Vai al contenuto
Avanet

Profilo di lavoro Android: verificare gli effetti dei criteri e i limiti BYOD

Il criterio per il profilo di lavoro Android Enterprise in Sophos Mobile si applica ai dispositivi in modalità di gestione Android Enterprise work profile. Comprende, tra le altre, configurazioni relative a password, restrizioni, app, Google Play ed email. Il criterio è rilevante per il BYOD, ma il nome non garantisce che ogni impostazione interessi soltanto il profilo di lavoro. Questa bozza inquadra gli effetti documentati; non è un modello di criterio approvato e non contiene soglie consigliate.

Stop per il BYOD: non assegnare in produzione una soglia di cancellazione per i tentativi non riusciti né autorizzazioni per lo scambio di contatti e dati tra l’area di lavoro e quella personale senza l’approvazione relativa alla protezione dei dati e al rischio di perdita dei dati. Verificare preventivamente backup e modalità di ripristino, accettare esplicitamente il rischio residuo per i dati personali e testare gli effetti sulle versioni di Android e sui dispositivi interessati. La documentazione Sophos non garantisce né il ripristino dello stato precedente né la conservazione dei dati personali.

Distinzione essenziale: blocco del dispositivo (Android 11 e versioni precedenti): una soglia di tentativi non riusciti, se disponibile e configurata per questo blocco, può cancellare l’intero dispositivo. Blocco del profilo di lavoro: una soglia di tentativi non riusciti, se disponibile e configurata per questo blocco, cancella il profilo di lavoro. Le azioni amministrative di cancellazione costituiscono un contesto distinto, che dipende dall’interfaccia, e non sono conseguenze di queste soglie di tentativi non riusciti.

Blocco del dispositivo e del profilo di lavoro: che cosa viene cancellato e quando?

Password policies – Device: le impostazioni riguardano il blocco dello schermo dell’intero dispositivo. Per Android 12 e versioni successive, Sophos descrive i livelli di complessità Low/Medium/High, ma non elenca per questi il campo Maximum sign-in attempts. Prima di fare affidamento su questo blocco del dispositivo, considerare SMCAND-3170. Il precedente criterio Password policy - Device non richiede una password del dispositivo sui dispositivi con profilo di lavoro e Android 12 o versioni successive se non ne è già stata impostata una. Sophos indica come prerequisiti la configurazione sostitutiva per Android 12, introdotta con Sophos Fusion Mobile Release 2024.24, e la versione 9.7.10339 di Sophos Mobile Control installata. Questo non conferma la compatibilità di tutte le versioni successive del client. Prima dell’approvazione, verificare sul dispositivo di test la configurazione e la versione del client appropriate, nonché l’effettiva richiesta della password e l’effetto del blocco; il solo criterio salvato non ne dimostra l’efficacia. Su Android 11 e versioni precedenti, Sophos mostra questo campo solo per Simple password, PIN or password, Alphanumeric password e Complex password, non per Pattern, PIN or password: dopo il numero configurato di tentativi di accesso non riusciti viene cancellato il dispositivo, non soltanto il profilo. Non consigliare un numero di tentativi non riusciti come impostazione predefinita per i dispositivi personali; chiarire preventivamente la disponibilità di backup personali, le possibili perdite di dati, gli effetti specifici per versione del sistema operativo e dispositivo e il consenso.

Per il blocco del dispositivo, distinguere le impostazioni in base alla versione di Android:

  • Android 12 e versioni successive: Minimum password complexity prevede regole fisse: No requirements non impone restrizioni alla password; Low consente una sequenza grafica o un PIN. Medium consente un PIN di almeno quattro cifre oppure una password alfabetica o alfanumerica di almeno quattro caratteri. High consente un PIN di almeno otto cifre oppure una password alfabetica o alfanumerica di almeno sei caratteri. Solo Medium e High escludono i PIN con sequenze ripetute o ordinate, ad esempio 4444, 1234, 4321 o 2468. Questi livelli non sono campi numerici liberamente configurabili come quelli delle impostazioni precedenti.
  • Android 11 e versioni precedenti: in Password type, Pattern, PIN or password richiede un blocco dello schermo con sequenza grafica, PIN o password, senza ulteriori restrizioni. Simple password richiede almeno una lettera; sono ammesse cifre. PIN or password consente un PIN o una password; Alphanumeric password e Complex password richiedono sia lettere sia cifre.
  • I campi comuni compaiono solo per gli ultimi quattro tipi: Minimum password length definisce il numero minimo di caratteri. Maximum idle time before password prompt blocca il dispositivo inutilizzato dopo il tempo configurato; la password lo sblocca. Il dispositivo può imporre un tempo più breve. Maximum password age in days richiede una modifica della password a intervalli da 0 a 730 giorni; 0 significa che non è richiesta alcuna modifica. Password history definisce quante password utilizzate in precedenza vengono memorizzate da Sophos Mobile; non possono essere riutilizzate quando si imposta una nuova password. Anche la soglia distruttiva di Maximum sign-in attempts descritta sopra è disponibile solo per questi quattro tipi.
  • Solo Complex password mostra inoltre sei campi distinti per i conteggi minimi: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits e Minimum number of special characters. Definiscono rispettivamente il numero minimo di lettere, lettere minuscole, lettere maiuscole, caratteri non alfabetici, cifre e caratteri speciali.

Password policies – Work profile: la password di sblocco appartiene al profilo di lavoro. Maximum sign-in attempts è mostrato per Simple password, PIN or password, Alphanumeric password e Complex password, non per Pattern, PIN or password né per Weak biometric recognition. Dopo il numero di tentativi di accesso non riusciti configurato in quel campo, viene cancellato il profilo di lavoro, comprese le relative app e i relativi dati. L’effettiva disponibilità delle singole impostazioni dipende anche dal dispositivo e dalla versione di Android; Sophos rimanda alle indicazioni in Mobile Admin. Pianificare preventivamente il ripristino dei dati di lavoro e una nuova registrazione; non si tratta né di un ripristino del dispositivo né di un blocco senza conseguenze.

Per il blocco del profilo di lavoro, Password type offre sei opzioni:

  • Pattern, PIN or password: sequenza grafica, PIN o password senza ulteriori restrizioni.
  • Simple password: password con almeno una lettera; sono ammesse cifre.
  • PIN or password: PIN o password.
  • Alphanumeric password e Complex password: password con lettere e cifre.
  • Weak biometric recognition: metodi biometrici deboli, come il riconoscimento facciale, per sbloccare il profilo di lavoro. Sophos ne paragona la sicurezza a quella di un PIN a tre cifre: il testo inglese indica la possibilità di uno sblocco non autorizzato in un tentativo su 1000, quello tedesco circa 1000 tentativi necessari. È un confronto riportato nella documentazione, non un numero di successi garantito né una probabilità verificata sul dispositivo di destinazione.

Solo per Simple password, PIN or password, Alphanumeric password e Complex password compaiono, oltre a Maximum sign-in attempts, i seguenti campi: Minimum password length per il numero minimo di caratteri; Maximum idle time before password prompt per bloccare il profilo di lavoro inutilizzato, che viene sbloccato tramite password (il dispositivo può imporre un tempo più breve); Maximum password age in days per la modifica dopo un intervallo da 0 a 730 giorni (0: nessuna modifica richiesta); Password history per il numero di password precedenti memorizzate che non possono essere riutilizzate quando si imposta una nuova password. Solo Complex password aggiunge sei campi distinti per i conteggi minimi: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits e Minimum number of special characters, rispettivamente per lettere, lettere minuscole, lettere maiuscole, caratteri non alfabetici, cifre e caratteri speciali. Questi campi riguardano il profilo di lavoro, non il blocco dello schermo dell’intero dispositivo.

Rimozione amministrativa:

  • Sophos Mobile Admin: un Wipe remoto completo non è disponibile per i dispositivi con profilo di lavoro. Wipe Android work profile rimuove il profilo di lavoro con le relative app e i relativi dati; successivamente Mobile Admin mostra il dispositivo come Unenrolled. Se l’utente ha già rimosso il profilo, il dispositivo non può più ricevere il comando.
  • Sophos Fusion Admin: secondo Sophos, l’azione denominata Wipe in questa interfaccia rimuove soltanto il profilo sui dispositivi con profilo di lavoro. Anche il Wipe di un bundle di attività Android prevede un’eccezione specifica per il profilo. Nessuna delle due azioni è una conseguenza della soglia di tentativi non riusciti per il blocco del dispositivo.

Prima di azioni distruttive, chiarire con il responsabile della rimozione l’interfaccia, la modalità di gestione, il tipo di attività e il dispositivo di destinazione; il nome dell’azione non garantisce la conservazione dei dati personali.

La gestione dei dispositivi Android Enterprise completamente gestiti è una modalità diversa: per la loro rimozione dalla gestione, Sophos descrive un ripristino delle impostazioni di fabbrica. Non è il comportamento standard di un profilo di lavoro BYOD.

Criterio di conformità separato: questa configurazione del dispositivo non è un criterio di conformità. Regole di conformità assegnate indipendentemente possono negare l’accesso alle email tramite Deny email (disponibile solo se è configurata una connessione al proxy Sophos Mobile EAS) oppure distribuire un bundle di attività; Sophos avverte che bundle configurati in modo errato possono cancellare i dispositivi. La panoramica generale delle azioni di conformità descrive Lock container per Android Enterprise come un blocco di tutte le app con sei eccezioni; l’indicazione separata sulle app disattivate riguarda espressamente i dispositivi completamente gestiti. Per i dispositivi con profilo di lavoro, invece, Sophos descrive in Set container access / Auto mode il blocco del profilo di lavoro, delle sue app e delle sue notifiche in caso di violazione di una regola con Lock container. Non è quindi accertato se l’azione di conformità blocchi le app personali su un determinato dispositivo BYOD con profilo di lavoro o se queste rimangano utilizzabili. Verificare gli effetti sulle app personali del dispositivo con profilo di lavoro interessato prima di acquisire il consenso e applicare il blocco. La conseguenza della cancellazione per tentativi di accesso non riusciti descritta sopra non è una misura di conformità generale. Prima di un progetto pilota BYOD, verificare separatamente con i responsabili le regole, le azioni e i bundle assegnati al gruppo di dispositivi: da quanto riportato qui non si può dedurre né una correzione automatica né una configurazione di riferimento sicura.

Limitazioni: flusso dei dati anziché un generico «solo lavoro»

Restrictions viene aggiunto automaticamente quando si crea il criterio per il profilo di lavoro e non può essere rimosso. Prima di apportare modifiche, documentare in quale direzione avviene il flusso dei dati, chi ne è interessato e come osservare e annullare la modifica.

  • Appunti e link web

    Allow work clipboard in personal apps consente di copiare dati dall’ambito lavorativo a quello personale; secondo Sophos, la copia dall’ambito personale a quello lavorativo resta sempre possibile. Allow opening web links in personal apps consente di aprire i link di lavoro nel browser personale. Entrambe le opzioni richiedono una valutazione del flusso dei dati e della protezione dei dati personali. Questa autorizzazione direzionale del profilo di lavoro non equivale alla precedente combinazione tra l’interruttore generale degli appunti e gli appunti condivisi o specifici per ogni app.

  • Contatti e chiamate

    Allow work contact info for personal calls consente all’app Telefono personale di mostrare il nome del chiamante per le chiamate in arrivo dai contatti di lavoro. Questa autorizzazione oltrepassa il confine del profilo di lavoro.

  • Nome del chiamante sui dispositivi Bluetooth

    Allow work contact info for Bluetooth devices consente ai dispositivi Bluetooth connessi di mostrare il nome del chiamante per le chiamate personali in arrivo dai contatti di lavoro. L’impostazione non controlla né le connessioni Bluetooth né i singoli profili Bluetooth; la documentazione del profilo di lavoro esaminata qui non elenca un interruttore generale Bluetooth né controlli di questo tipo sui profili.

  • Ricerca dei contatti

    Allow searches of work contacts in personal profile consente all’app Telefono personale di includere anche risultati dai contatti di lavoro nella ricerca dei nomi dei chiamanti. Come le due impostazioni di visualizzazione del chiamante, non riguarda esclusivamente il profilo di lavoro.

  • Blocco del dispositivo

    Allow Smart Lock consente di attivare Smart Lock, che sblocca automaticamente il dispositivo in determinate situazioni. L’impostazione riguarda il blocco del dispositivo e viene ignorata se è configurato il blocco del profilo di lavoro. Allow unlocking device by fingerprint consente lo sblocco del dispositivo tramite il sensore di impronte digitali; è distinto dall’autenticazione del profilo o delle app.

  • Posizione

    Allow location services regola la condivisione della posizione del dispositivo con le app e i servizi del profilo di lavoro. Se l’opzione viene disattivata, secondo Sophos i servizi di localizzazione vengono spenti; gli utenti non possono riattivarli autonomamente e Sophos Mobile non può localizzare il dispositivo. Verificare sul dispositivo di test specifico gli effetti sulle app personali e la possibilità di ripristinare l’impostazione, senza fare affermazioni generali.

  • Screenshot

    Allow screen capture consente agli utenti di acquisire screenshot delle app installate nel profilo di lavoro. Non dedurne alcuna conclusione sugli screenshot delle app personali.

  • Certificati

    Allow user to configure credentials consente agli utenti di installare o disinstallare certificati nel profilo di lavoro. Non è un’impostazione dei gestori di password e non sostituisce la distribuzione dei certificati.

  • Account

    Allow managing accounts consente agli utenti di aggiungere o rimuovere account nel profilo di lavoro; non equivale alla distribuzione di un account Exchange tramite il criterio. Nel catalogo del profilo di lavoro esaminato qui non sono elencati singolarmente i precedenti campi separati per l’uso multiutente, l’aggiunta di account email con un’eccezione per quelli creati tramite criterio, la rimozione dell’account Google e la sincronizzazione automatica rispetto a quella manuale. Non trasferire a questo contesto le relative eccezioni e gli effetti sull’intero dispositivo.

  • VPN

    Allow VPN consente agli utenti di utilizzare connessioni VPN per le app nel profilo di lavoro. Non dedurne un’autorizzazione o un blocco di tutto il traffico del dispositivo; verificare separatamente la configurazione VPN.

  • Fotocamera

    Allow camera consente alle app nel profilo di lavoro di accedere alla fotocamera; le autorizzazioni di runtime restano un aspetto da verificare separatamente. Il catalogo del profilo di lavoro esaminato qui non contiene né un campo separato per la fotocamera nella schermata di blocco né la sua precedente dipendenza dall’interruttore generale della fotocamera. Non dedurne un blocco della fotocamera a livello dell’intero dispositivo o nella schermata di blocco.

  • Installazione delle app

    Se Allow installing apps from unknown sources è disattivato, gli utenti possono installare app nel profilo di lavoro solo da Google Play, non da fonti sconosciute né tramite Android Debug Bridge (ADB). Non equivale al blocco dell’avvio di App Control e non dimostra un blocco completo di USB o ADB. Allow debugging consente agli utenti di attivare le funzioni di debugging nelle opzioni sviluppatore di Android; qui non è descritta la precedente dipendenza sui dispositivi Sony, a partire da Enterprise API Level 9, da tutte le opzioni sviluppatore.

  • App di sistema del produttore

    Enable vendor-specific system apps rende disponibili nel profilo di lavoro queste app, ad esempio il calendario Samsung. Non dimostra la distribuzione delle app né l’equivalenza con le precedenti funzioni dei produttori. Il precedente prerequisito relativo alle impostazioni Knox, il blocco dell’attivazione, S Beam, S Voice e «Condividi tramite» non sono documentati come campi corrispondenti in questo catalogo del profilo di lavoro.

  • Rimozione delle app

    Se Allow app uninstall viene disattivato, neppure gli amministratori possono disinstallare le app del profilo di lavoro tramite Sophos Mobile.

  • Gestione delle app

    Se Allow managing apps è disattivato, gli utenti non possono disinstallare, disattivare o arrestare le app del profilo di lavoro, cancellarne la cache o i dati né cancellare l’impostazione Open by default. L’impostazione separata Allow app uninstall prevede l’ulteriore limite per gli amministratori indicato sopra; non estenderlo a tutte le operazioni di gestione delle app.

  • Wi-Fi gestito

    Allow sharing of managed Wi-Fi connections si applica solo a partire da Android 13. Se l’opzione è disattivata, gli utenti non possono condividere con altri dispositivi le connessioni Wi-Fi configurate da Sophos Mobile. Verificare separatamente le configurazioni VPN, Wi-Fi e dei certificati.

  • Scansioni di sicurezza Google

    Allow disabling Google security scans consente agli utenti di disattivare Scan device for security threats in Settings > Google > Security > Google Play Protect. Descrive un’autorizzazione, non una raccomandazione a disattivare le scansioni.

  • Messaggi di supporto

    Short message è un testo del supporto aziendale visualizzato quando una funzione è disattivata; oltre 200 caratteri può essere troncato. Long message lo integra tramite More details e compare anche nella pagina Android Device administrator per Sophos Mobile Control.

Allow Android Beam consente di condividere contenuti tramite Android Beam, disponibile solo in Android 9 e versioni precedenti. L’impostazione non si applica a Quick Share o ad altre tecnologie di condivisione e non costituisce un’autorizzazione o un blocco generale della condivisione dei dati. Il precedente interruttore di avvio di Samsung S Beam è un campo diverso; né questo né Android Beam dimostrano la possibilità di controllare Quick Share. Non considerare quindi Android Beam un controllo obbligatorio per i dispositivi moderni.

Questi significati dei campi provengono dal catalogo documentato del profilo di lavoro esaminato qui. Ciò non esclude che i precedenti campi non elencati possano essere disponibili su un determinato sistema operativo, dispositivo di un produttore o tenant; l’effettiva disponibilità va comunque verificata separatamente.

Altre impostazioni e relativi limiti

Prima di ogni assegnazione, chiedersi: Che cosa ha effetto solo nel profilo di lavoro e che cosa deve essere predisposto o verificato separatamente?

  • App Control: Nel campo App group, selezionare il gruppo di app Android salvato previsto. Le app che appartengono al gruppo sono quelle che non possono essere avviate. La sezione successiva descrive come creare il gruppo. Non equivale all’installazione delle app né a un blocco accertato di tutte le app personali; verificare sul dispositivo di test l’appartenenza al gruppo e il comportamento all’avvio. Prima di bloccare Chrome in modo mirato, verificare le dipendenze da WebView delle app di lavoro. In SMCAND-2931, Sophos descrive uno scenario con profilo di lavoro a partire da Android 8 in cui l’app WebView interna è disattivata per impostazione predefinita e viene attivata solo quando Chrome è abilitato. In caso contrario, le app che ne dipendono possono smettere di funzionare. Questo problema documentato non descrive il comportamento di tutti i dispositivi attuali né di tutte le versioni successive di Android; verificare le app interessate sul dispositivo di test previsto.
  • App permissions: Si possono gestire solo le autorizzazioni di runtime delle app di lavoro. In Default response for runtime permission requests, Prompt richiede l’autorizzazione dell’utente, Auto-accept concede automaticamente le autorizzazioni entro i limiti della piattaforma e Auto-deny le nega automaticamente. Auto-accept/Auto-deny impedisce agli utenti di apportare modifiche successive. In App-specific runtime permissions, usare Add per selezionare un’app e configurare ogni autorizzazione singolarmente: Selectable consente agli utenti di modificarla, Granted la concede e Denied la nega. Per entrambe le opzioni che concedono autorizzazioni vale questo limite: a partire da Android 12, la gestione non può concedere per conto degli utenti le autorizzazioni per posizione, fotocamera, microfono, sensori corporei e attività fisica, ma può negarle. Le funzioni di accessibilità e l’ottimizzazione della batteria possono comunque generare richieste rivolte agli utenti. Verificare l’impostazione predefinita e le eccezioni per le app per ciascuna versione del sistema operativo.
  • App Protection: Una password comune per le app di lavoro selezionate non costituisce una protezione completa degli accessi: gli accessi tramite altre app o funzioni di sistema e in modalità multi-finestra possono avvenire senza che venga richiesta. Gli utenti impostano la password comune alla prima apertura di un’app protetta. Password complexity definisce requisiti come la lunghezza minima e i caratteri richiesti, senza che da ciò si possa dedurre una combinazione specifica. Grace period in minutes è l’intervallo durante il quale gli utenti possono aprire un’app protetta senza password dopo aver chiuso un’app protetta. Allow fingerprint authentication consente l’impronta digitale al posto della password, non come secondo fattore obbligatorio. Il gruppo di app Android salvato selezionato in App group determina le app protette; riutilizzare la sezione successiva per crearlo e verificare i membri e l’identità delle app. I passaggi Add configuration/Edit/Save già presenti nella sezione sull’approvazione valgono anche per App Protection. Prima dell’uso, verificare il gruppo di app, il periodo di tolleranza e le vie di accesso alternative. Se il test comprende Sony Small Apps, secondo SMCAND-2927 non garantire che queste app in sovrapposizione possano essere protette o controllate da Sophos Mobile Control o App Protection.
  • Google Play: Available apps controlla l’accesso nel Play Store del profilo di lavoro: Approved apps from managed Google Play lo limita alle app approvate per l’organizzazione; Apps from Google Play consente le stesse app disponibili sui dispositivi non gestiti. Auto update apps offre quattro opzioni: Over any network aggiorna automaticamente tramite Wi-Fi o dati mobili; Over Wi-Fi only solo con una connessione Wi-Fi; Don’t update apps automatically disattiva gli aggiornamenti automatici; Use device setting consente agli utenti di configurare gli aggiornamenti automatici nel Play Store. Approvazione, distribuzione e rimozione delle app sono procedure distinte.
  • Password services: I gestori di password vengono limitati solo nel profilo di lavoro. In Mode, Allow consente solo i gestori presenti nel gruppo di app Android selezionato in App group; Block consente tutti i gestori disponibili tranne quelli selezionati. Il gruppo deve contenere i gestori di password previsti; riutilizzare la sezione successiva per crearlo e verificarne i membri e l’identità. Allow system apps è facoltativo e disponibile solo con Allow: consente anche i gestori di password predefiniti del produttore del dispositivo, non tutte le app di sistema. Per consentire soltanto il gestore predefinito del produttore, selezionare Allow e Allow system apps e non selezionare alcun gruppo in App group (lasciare il campo vuoto, non scegliere un gruppo privo di membri). Questo non garantisce che sia presente un gestore del produttore. Prima di usare elenchi restrittivi, verificare l’accesso e le procedure di ripristino.
  • Email account: Sophos configura un account Exchange in Gmail nel profilo di lavoro. Nelle versioni più recenti di Sophos Mobile, la configurazione gestita dell’app Gmail non è disponibile a causa del conflitto con Email account. Le configurazioni gestite di Gmail già esistenti e meno recenti hanno la precedenza, anche se vuote. I segnaposto richiedono le credenziali di accesso a Exchange e l’indirizzo e-mail in Sophos Fusion; per Gmail con OAuth, Chrome deve essere installato nel profilo di lavoro. Prima della distribuzione, verificare in Sophos Fusion i campi dell’utente assegnato in My Environment > Users & Groups > Users > Summary > Edit: Email Address ed Exchange Login, quindi usare Save per le modifiche autorizzate ai campi modificabili. Exchange Login, generalmente facoltativo, è necessario per i segnaposto utilizzati qui. Per gli account importati da AD, non modificare i dati dell’account nell’editor generico, ma coinvolgere il responsabile della directory; non dedurne un divieto generale di modifica per tutti gli utenti Entra ID. Dopo una modifica dell’accesso a Exchange tramite ADSync Utility, prima della distribuzione confrontare il valore in Fusion con l’oggetto utente effettivo in Mobile. I percorsi storici People e Mobile > People e il valore letterale $username provengono da SMCSRV-15474; non corrispondono al percorso attuale di gestione degli utenti in Fusion. Verificare separatamente l’accesso lato Mobile, senza dedurlo dal percorso Fusion. $USERNAME e $EMAILADDRESS sono token delle app gestite, %_USERNAME_% e %_EMAILADDRESS_% sono token dei criteri; non sostituirli con $username. Secondo SMCSRV-15474, Mobile può conservare il valore precedente e quindi trasmettere valori errati per i segnaposto. Se i valori differiscono, interrompere la distribuzione e chiarire la situazione con i responsabili. Sophos descrive un allineamento settimanale in momenti che dipendono dal tenant, non un termine garantito per la risoluzione. Anche l’annullamento della modifica ha dei limiti: secondo SMCAND-2929, un account Exchange distribuito rimane nel profilo di lavoro quando il criterio viene rimosso. Un’altra configurazione Email può sostituire quella precedente; secondo questo problema documentato, l’account stesso può essere rimosso solo eliminando l’intero profilo di lavoro. Resta da rispettare la regola di precedenza delle configurazioni Gmail meno recenti descritta sopra. Questo non autorizza la rimozione del profilo, che resta un caso distinto di offboarding distruttivo, da approvare separatamente, con perdita delle app e dei dati del profilo di lavoro. Chiarire separatamente con i responsabili della posta l’endpoint cloud, la compatibilità EAS e la verifica dei certificati. Exchange Online non accetta l’autenticazione Basic per EAS; le opzioni Sophos Basic e Allow all certificates non autorizzano a usarle come soluzione alternativa.

Prima della distribuzione, concordare i campi di Email account con i responsabili della posta:

CampoSignificato / verifica preliminare
Account nameNome dell’account.
Server namePer il cloud Microsoft 365 globale, outlook.office365.com; verificare separatamente gli altri cloud. Per Exchange Server, usare l’URL del proprio server; con il proxy Sophos Mobile EAS, usare invece l’URL del proxy.
UserNome di accesso: per Exchange Online, generalmente l’indirizzo email; %_EMAILADDRESS_% inserisce l’indirizzo dell’utente assegnato. Per Exchange Server, %_USERNAME_% inserisce il suo Exchange Login. Usare <domain>\%_USERNAME_% solo se è richiesto un prefisso di dominio e il nome del dominio non è già incluso in Exchange Login.
Email address e SenderIndirizzo email dell’account e nome del mittente, rispettivamente. In entrambi i campi, %_EMAILADDRESS_% viene sostituito con l’indirizzo email dell’utente assegnato.
Default email signatureFirma predefinita per le email.
AuthenticationModern authentication usa OAuth 2.0; Basic authentication usa nome utente e password; Basic and modern authentication usa il tipo supportato da Exchange. La selezione non autorizza il ricorso a Basic come alternativa per Exchange Online.
Synchronization periodSolo le email comprese nel periodo selezionato vengono sincronizzate nella posta in arrivo del dispositivo.
SSL/TLS e Client certificateAttivare SSL/TLS per proteggere la connessione con SSL o TLS, se il server lo supporta; il certificato client serve per la connessione al server Exchange. Non aggirare la verifica dei certificati tramite Allow all certificates.

I segnaposto del criterio vengono compilati al momento dell’assegnazione usando i dati dell’utente assegnato: %_EMAILADDRESS_% da Email Address, %_USERNAME_% da Exchange Login. Verificare il nome dell’account, la firma e i valori dei token prima della distribuzione approvata; i campi salvati non dimostrano un accesso riuscito.

Creare un gruppo di app Android per App Control

Un gruppo di app è un elenco di app selezionate da utilizzare nei criteri. Le seguenti etichette dell’interfaccia in inglese corrispondono all’interfaccia documentata; la procedura non è stata eseguita nel tenant di destinazione.

  1. In App groups, selezionare la piattaforma Android e fare clic su Create app group. In Edit app group, inserire un nome per il gruppo, ad esempio BYOD-Test-Startblockade, e aprire Add app. Il nome di esempio è liberamente modificabile e non indica un elenco di blocco consigliato.
  2. In App list, selezionare un’app dall’elenco delle app attualmente installate sui dispositivi gestiti. Per inserire manualmente i dettagli dell’app, selezionare invece Custom. Questo inventario non dimostra la visibilità delle app personali.
  3. In Custom, inserire nel campo Link l’URL dell’app su Google Play. Obtain link apre Google Play; aprire la pagina dell’app prevista e copiarne il link. Dopo averlo incollato, usare Get data per compilare automaticamente i campi App name e Identifier.
  4. App name è un nome univoco per identificare l’app, mentre Identifier è il suo identificativo interno. Per le app di Managed Google Play per Android Enterprise, il nome del pacchetto deve essere preceduto dal prefisso app:. Prima di aggiungere l’app, verificare che link, nome e identificativo corrispondano all’app prevista.
  5. Usare Add per aggiungere l’app selezionata o inserita manualmente. Ripetere i passaggi per gli altri membri e salvare il gruppo con Save.

Il gruppo salvato può quindi essere selezionato nel campo App group di App Control descritto sopra. Questi passaggi descrivono un elenco di app, non la distribuzione delle app. Il blocco dell’avvio documentato non dimostra che l’installazione venga impedita né che il blocco si applichi all’intero dispositivo. Dopo aver salvato il criterio, restano valide le verifiche di approvazione e sul dispositivo indicate nella sezione successiva.

Approvazione solo dopo la verifica sul dispositivo di test

Registrare la modalità di gestione, la versione di Android, il comportamento del dispositivo e del produttore, l’edizione e il tenant Sophos, il dispositivo e il gruppo di destinazione, nonché le regole di conformità separate. Prima di ogni modifica, annotare il criterio precedente, le impostazioni, la versione e l’assegnazione per l’ambito di test interessato; verificare i backup e le procedure di ripristino. Osservare la ricezione e l’effetto su un dispositivo di test sacrificabile, con dati personali di prova e con il consenso dell’utente.

Un criterio per i profili di lavoro Android Enterprise viene creato come tipo di criterio appropriato in Policies > Android > Create. In Edit policy, inserire un nome e una descrizione. Usare Add configuration per aggiungere le configurazioni necessarie e fare clic sul nome di ciascuna per modificarne le impostazioni. Dopo aver aggiunto e modificato tutte le configurazioni necessarie, salvare il criterio con Save. Questi passaggi dell’interfaccia sono documentati, ma non sono stati verificati nel tenant di destinazione. Solo dopo l’approvazione, assegnarlo in modo mirato a un dispositivo di test selezionato o a un gruppo di test: in Policies > Android, aprire il triangolo blu accanto al criterio, scegliere Assign, selezionare in Select devices il dispositivo di test per cui è stato acquisito il consenso oppure in Select device groups il gruppo di test approvato, quindi concludere con Finish. Prima del progetto pilota, controllare l’account aziendale Android Enterprise già collegato e la modalità di registrazione in Setup > Google setup > Android Enterprise; se manca il collegamento, affidare separatamente la configurazione ai responsabili. Verificare i requisiti di Sophos Mobile Control attuali per il progetto pilota, senza usare i requisiti di Intercept X, che possono essere diversi, come prova del supporto di App Protection. Android Go non è supportato; il supporto generale di Control non garantisce App Protection né l’uso dell’impronta digitale. La sola assegnazione nella console non dimostra che il criterio abbia effetto sul dispositivo: attendere la connessione e la sincronizzazione, quindi verificare la versione del criterio e lo stato sul dispositivo di destinazione, in Sophos Fusion eventualmente separatamente per Google API e per l’agente MDM. Pianificare la rimozione del profilo solo come caso distinto di offboarding distruttivo.

Definire in anticipo come annullare la modifica: Un criterio per il profilo di lavoro non può essere disinstallato tramite Uninstall policy; occorre invece aggiornare il criterio in base alle impostazioni precedenti documentate oppure assegnare un altro criterio già verificato. Le modifiche a questo tipo di criterio vengono sincronizzate alla successiva connessione del dispositivo a Sophos Mobile, non tramite il percorso Update devices previsto per i criteri dei dispositivi Android meno recenti. Dopo l’evento di connessione, verificare nuovamente assegnazione, versione, stato dei componenti e comportamento effettivo sul dispositivo. Se la connessione non avviene, un componente segnala uno stato difforme o l’effetto persiste, non dichiarare completato l’annullamento della modifica e non effettuare alcuna assegnazione in produzione. La modifica di un criterio non recupera i dati già copiati nell’ambito personale e non ripristina i dati eliminati dal profilo di lavoro o dal dispositivo.

Esempio non distruttivo: In caso di modifica approvata dell’autorizzazione per gli appunti, copiare un testo di prova da un’app di lavoro a un’app personale; deve verificarsi solo il flusso dei dati previsto in precedenza. Usare poi il percorso stabilito per aggiornare il criterio o sostituirlo e, dopo la conferma della sincronizzazione, ripetere la verifica con un nuovo testo di prova. Se il comportamento è difforme o l’autorizzazione resta efficace, non assegnare il criterio in produzione e chiarire la situazione con i responsabili della protezione dei dati e della gestione mobile. Non eseguire test di cancellazione per tentativi di accesso falliti su dispositivi personali.

Senza una dimostrazione dell’effetto, procedure di ripristino verificate e accettazione dei rischi residui di perdita dei dati, non assegnare né raccomandare criteri in produzione. Registrazione e consenso BYOD, distribuzione delle app, Wi-Fi/VPN/SCEP, autenticazione Exchange, assegnazione dei criteri e offboarding distruttivo restano ambiti di responsabilità separati.