Vai al contenuto
Avanet

Sophos Mobile: identificare il certificato APNs corretto e rinnovarlo per tempo

I passaggi seguenti richiedono una verifica preliminare dei requisiti e dell’identità del certificato nel tenant interessato; non dimostrano che la sostituzione del certificato sia riuscita su un tenant o un dispositivo. Prima di intervenire, verificare che il tenant disponga di una licenza Sophos Mobile o Sophos Mobile Device Management per la gestione dei dispositivi e che la persona incaricata sia autorizzata in Sophos Mobile come amministratore per Setup > Apple setup > APNs (ruolo Sophos Fusion Admin o Super Admin). L’accesso helpdesk o di sola lettura e una licenza limitata a Mobile Threat Defense non sono sufficienti. Chiarire separatamente chi è responsabile dell’account Apple originale: l’accesso all’account Apple non sostituisce i permessi di amministratore Sophos. Prima di ogni rinnovo, confrontare il Topic esistente con l’account Apple originale. Questo testo riguarda solo il certificato APNs per la gestione di iPhone, iPad e Mac con Sophos Mobile; non tratta i token di registrazione Apple Business o di App e libri, i certificati TLS/SCEP né l’app autonoma Mobile Threat Defense. Sophos indica una validità di un anno. Pianificare quindi il rinnovo prima della scadenza insieme a chi è responsabile dell’account.

Creare il certificato APNs per la prima volta

Solo per la configurazione iniziale: in questo tenant Sophos Mobile non deve essere mai stato caricato un certificato APNs. Un certificato esistente o scaduto richiede il percorso di rinnovo e chiarimento descritto sotto, non Create a new APNs certificate. Anche qui valgono i requisiti di licenza e autorizzazione amministrativa indicati sopra. Prima di apportare modifiche, verificare tenant, incarico di gestione MDM Apple e responsabile dell’account, e ottenere un’autorizzazione separata alla creazione; una verifica preliminare del tenant o dell’enrollment non autorizza il caricamento. Apple Business/ADE non è un prerequisito generale per un certificato APNs.

  1. Aprire Setup > Apple setup, selezionare la scheda APNs e avviare APNs certificate wizard. In Mode, scegliere Create a new APNs certificate.
  2. In CSR, usare Download certificate signing request per salvare la richiesta di firma del certificato come apple.csr sul computer locale. Questo file servirà nel portale Apple.
  3. Per questa prima creazione, Sophos consiglia un Apple Account dedicato all’azienda e all’uso con Sophos Mobile, anche se esiste già un altro account. In Apple ID, Create Apple ID in the Apple portal apre la pagina Apple per la creazione dell’account. Conservare le credenziali in modo sicuro e accessibile ai colleghi autorizzati: l’azienda avrà bisogno dello stesso account per il rinnovo annuale. Questa raccomandazione non giustifica la creazione di un nuovo account durante un rinnovo.
  4. Nel campo Apple ID dell’assistente, inserire l’indirizzo e-mail dell’Apple Account previsto per questa creazione. In Certificate, usare Create certificate on the Apple portal per aprire l’Apple Push Certificates Portal, accedere con questo account e caricare il file apple.csr appena salvato.
  5. Scaricare dal portale Apple il file del certificato APNs generato, con estensione .pem, e salvarlo localmente. Tornare nell’assistente Sophos e, in Upload, selezionare Upload certificate, scegliere esattamente questo file .pem ed eseguire Save. Proteggere credenziali e file dei certificati.

Sophos Mobile legge il certificato e ne mostra i dettagli nella scheda APNs. Verificare quanto visualizzato e annotare per il passaggio di consegne Topic, data di scadenza, Apple Account responsabile e responsabilità del rinnovo, senza copiare credenziali in ticket o verbali di verifica. I dettagli salvati non dimostrano ancora che la gestione dei dispositivi funzioni. L’enrollment pilota e il collaudo operativo richiedono approvazioni separate. In caso di dati inattesi, fermare i passaggi successivi e chiarire la situazione con gli amministratori Mobile competenti; rimuovere il certificato o tentare un altro caricamento non costituisce una procedura di ripristino comprovata.

Prima del rinnovo: verificare l’identità esistente

  1. Individuare il tenant Sophos Mobile interessato e la data di scadenza. In Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs, annotare il valore Topic del certificato già configurato.
  2. Accedere all’Apple Push Certificates Portal con l’Apple Account usato originariamente per questo certificato. Per la voce interessata, leggere il valore dopo UID= in Certificate Info > Subject DN: deve corrispondere al Topic di Sophos. Il solo nome o indirizzo e-mail non sostituisce questa verifica. Se l’e-mail dell’account è cambiata, accertare separatamente che si tratti effettivamente dello stesso account.
  3. Nessuna voce corrispondente o nessun accesso all’account originale? Fermarsi. Non rinnovare una voce diversa basandosi su supposizioni e non caricare un nuovo certificato APNs. Chiarire prima l’associazione fra account e certificato tramite i canali di supporto Apple e Sophos competenti per il tenant.

Rinnovare lo stesso certificato, senza crearne uno nuovo

La procedura di rinnovo documentata da Sophos riguarda un certificato prossimo alla scadenza e presuppone la verifica dell’identità descritta sopra:

  1. Selezionare Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate e scaricare un nuovo file apple.csr. Nella pagina Apple ID, confrontare l’account visualizzato con l’identità dell’account originale già accertata; fermarsi se la discrepanza non è stata chiarita.
  2. In Certificate, aprire l’Apple Push Certificates Portal con Renew certificate on the Apple portal e accedere con l’Apple Account originale verificato in precedenza. Selezionare Renew per il certificato esistente corrispondente e caricare il file apple.csr appena scaricato.
  3. Scaricare il file .pem rinnovato dal portale Apple e salvarlo localmente. Tornare nell’assistente Sophos e, in Upload, usare Upload certificate per scegliere esattamente questo .pem, quindi selezionare Save. Proteggere credenziali e file dei certificati.

Secondo Sophos, Create a new APNs certificate serve alla prima configurazione, quando non è ancora stato caricato alcun certificato, e non sostituisce il rinnovo.

Fermarsi se il Topic non corrisponde: se, al salvataggio, Sophos avverte che il Topic del nuovo certificato non corrisponde a quello precedente, annullare la finestra di dialogo, senza confermare; chiarire l’associazione. Sophos avverte esplicitamente che, confermando, gli iPhone, gli iPad e i Mac già gestiti non saranno più gestibili e dovranno essere registrati nuovamente. Nemmeno rimuovere il certificato APNs è una soluzione: secondo Sophos, i dispositivi Apple ancora gestiti diventeranno non gestiti e dovranno essere registrati nuovamente.

Terminare consapevolmente la gestione dei dispositivi Apple: un percorso di offboarding separato

La rimozione è prevista solo per una rinuncia definitiva alla gestione di iPhone, iPad e Mac, autorizzata separatamente, non per rinnovo, risoluzione dei problemi, ripristino o rollback. Se il certificato rimane nell’account, Sophos Mobile mostra un avviso permanente dopo la scadenza della validità di un anno.

Prima della rimozione: verificare il tenant corretto, i requisiti di licenza e amministrazione sopra indicati e l’incarico di offboarding approvato. Gli amministratori Mobile competenti devono confermare, sulla base dell’inventario aggiornato, che nessun iPhone, iPad o Mac è ancora gestito. Chiarire e documentare separatamente le conseguenze per dispositivi, dati e l’intero ciclo di enrollment e gestione; questo passaggio non è una procedura di cancellazione di dispositivi o dati. Se vi sono ancora dispositivi Apple gestiti o l’inventario non è chiaro, fermarsi e non rimuovere il certificato. Secondo Sophos, i dispositivi ancora gestiti che vengono ignorati diventano non gestiti e devono essere registrati nuovamente.

Solo dopo queste verifiche preliminari e un’autorizzazione esplicita alla modifica:

  1. Aprire Setup > Apple setup e selezionare la scheda APNs.
  2. Selezionare Remove APNs certificate e, solo dopo aver ricontrollato il tenant e l’autorizzazione all’offboarding, selezionare Yes nella finestra di conferma.

Il risultato documentato è la rimozione del certificato dall’account Sophos Mobile; non implica la cancellazione dell’account Apple o dei dati, né una procedura comprovata di ritorno allo stato precedente. Verificare quindi localmente la visualizzazione del certificato e dello stato in APNs e documentare l’osservazione. In caso di stato inatteso, interrompere ulteriori modifiche e chiarire la situazione con gli amministratori Mobile competenti; non creare o caricare un certificato basandosi su supposizioni. Questa verifica successiva è necessaria, ma per questo articolo non è stata eseguita né nel tenant né sui dispositivi.

Scadenza e verifica successiva: nessuna garanzia di ripristino

Se il certificato è già scaduto: Apple indica che i client non ricevono più aggiornamenti MDM finché non viene installato un certificato aggiornato nel sistema MDM. Prima di caricare un file, chiarire se, nel caso specifico, la voce originale del portale sia ancora rinnovabile e se il Topic corrisponda. Se non è possibile accedere all’account originale o il Topic non corrisponde, fermarsi e sottoporre il caso specifico del tenant al supporto competente. Non vi sono riscontri per una finestra generale di 30 giorni, un ripristino garantito, un trasferimento dell’account o un rollback dopo il caricamento errato. Pianificare una nuova registrazione solo dopo una valutazione separata delle conseguenze, senza considerarla automaticamente necessaria per ogni scadenza.

Dopo un normale salvataggio, verificare i dettagli del certificato e la nuova data di scadenza nella schermata APNs di Sophos, nonché la corrispondenza del Topic con la voce originale del portale. Per l’approvazione operativa è inoltre necessaria un’operazione MDM innocua e autorizzata di lettura/verifica dello stato su un dispositivo pilota, con un effettivo riscontro dal dispositivo; il solo caricamento riuscito non dimostra che la gestione dei dispositivi sia stata ripristinata. Per questo articolo non sono stati verificati né un tenant né un dispositivo.

Verificare la raggiungibilità di APNs su iPhone/iPad

La funzione Check APNs di Sophos Mobile Control verifica su iPhone/iPad soltanto la raggiungibilità del server APNs, non l’identità del certificato né il funzionamento su Mac. Il percorso sul dispositivo è distinto dall’assistente amministrativo per i certificati:

  1. Nell’app Sophos Mobile Control su iPhone/iPad, toccare Corporate management.
  2. Nella pagina Management info, toccare Check APNs. L’app tenta di raggiungere il server APNs Apple; il tempo di risposta atteso è di non più di cinque secondi.

Il server APNs non è raggiungibile? Verificare con il referente di rete le impostazioni del firewall per il percorso di rete effettivo del dispositivo. Per APNs, Sophos indica la destinazione Apple 17.0.0.0/8 e la porta 5223. Separatamente, la gestione dei dispositivi richiede HTTPS 443 verso l’endpoint Mobile regionale per i dispositivi. Nell’account interessato, sotto My Products > Mobile, determinare la regione Sophos Fusion effettiva dal primo componente del nome host del browser subito dopo smc-user-if-cloudstation-; non usare la sede dell’azienda o la lingua come regione. I FQDN regionali completi per i dispositivi e la loro corrispondenza sono riportati nella guida ai percorsi di connessione Mobile, sotto «Dispositivo verso Sophos Mobile (in uscita)». Utilizzare solo la destinazione di uscita dei dispositivi della regione individuata: l’host amministrativo smc-user-if-cloudstation- non è una destinazione per i dispositivi e le connessioni SCEP in ingresso separate non sono autorizzazioni di rete per APNs o dispositivi Mobile.

Non modificare regole del firewall sulla base di supposizioni e non aggirare la verifica dei certificati. Dopo una correzione di rete approvata separatamente, ripetere Check APNs; anche una risposta riuscita non sostituisce il confronto del Topic né la verifica MDM autorizzata sul dispositivo pilota descritta sopra. Non ne deriva alcuna garanzia di ripristino.