Sophos Mobile: impostazioni per il Blocco attivazione e il nome del dispositivo su iPhone e iPad
In Setup > Apple setup > iOS & iPadOS si trovano due impostazioni distinte: Activation Lock bypass riguarda il codice di bypass del Blocco attivazione Apple sugli iPhone e iPad supervisionati; Synchronize device name determina se Sophos Mobile adotta il nome scelto dall’utente sul dispositivo. Si tratta di impostazioni generali per Apple, non di profili di registrazione ad Apple Business né di comandi per sbloccare un singolo dispositivo.
Prima di consegnare o inizializzare un dispositivo: per il Blocco attivazione associato a un utente, il codice di bypass è generato dal dispositivo; per quello associato a un’organizzazione, è generato dal servizio di gestione dei dispositivi (MDM). L’impostazione di Sophos descrive l’invio del codice generato dal dispositivo da parte dei dispositivi supervisionati: non implica che Sophos Mobile custodisca il codice MDM associato all’organizzazione. Prima di modificare lo stato del dispositivo specifico, verificare e documentare il tipo di blocco, l’origine del codice, la sua custodia sicura e la procedura di sblocco autorizzata; se mancano queste evidenze, sospendere l’inizializzazione o la consegna e chiarire la situazione con il responsabile del dispositivo. Attivare un’opzione non dimostra che il codice di bypass di quel dispositivo sia disponibile in Sophos Mobile. Verificare prima la voce relativa al dispositivo e il suo stato di gestione. Release from Organization, la rimozione dalla gestione, l’inizializzazione e la disattivazione del Blocco attivazione sono operazioni distinte; le procedure di riattivazione seguenti non sostituiscono un’autorizzazione separata per l’inizializzazione o la consegna del dispositivo.
Activation Lock bypass per i dispositivi supervisionati
Dopo un’inizializzazione, il Blocco attivazione Apple può vincolare una nuova attivazione all’Apple Account dell’utente precedente. Secondo Sophos, quando l’impostazione è attiva, i dispositivi supervisionati con Blocco attivazione attivo inviano il proprio codice di bypass a Sophos Mobile. Il codice può aiutare a riattivare il dispositivo in seguito, se l’Apple Account precedente non è disponibile. Non tutti gli iPhone o iPad registrati sono automaticamente supervisionati: prima di pianificare qualsiasi intervento, verificare lo stato di supervisione del dispositivo interessato.
Prima di consentire il Blocco attivazione associato a un utente: se una policy del dispositivo deve permettere all’utente di attivare il Blocco attivazione, il servizio di gestione dei dispositivi deve prima recuperare il codice di bypass generato da quel dispositivo specifico e custodirlo in sicurezza. Documentare il recupero riuscito, l’associazione al dispositivo corretto e l’accesso approvato alla custodia protetta prima di concedere questa autorizzazione. Se Find My è già attivo, il blocco può attivarsi non appena viene concessa l’autorizzazione. L’impostazione Sophos Activation Lock bypass per ricevere il codice e l’autorizzazione della policy al Blocco attivazione associato a un utente sono decisioni distinte; né l’attivazione della raccolta né l’approvazione di una procedura di custodia sostituiscono il recupero effettivo del codice del dispositivo specifico. Se mancano le evidenze, non concedere l’autorizzazione e chiarire la situazione con il responsabile del dispositivo. Se il blocco è già attivo, verificare invece lo stato esistente e le procedure di riattivazione descritte di seguito; questa sequenza preventiva non garantisce il recupero del codice in un secondo momento.
- In Sophos Mobile Admin, aprire Setup > Apple setup > iOS & iPadOS e controllare l’impostazione Activation Lock bypass. Per modificare le impostazioni è necessario il ruolo Administrator in Sophos Mobile (in Sophos Fusion: Super Admin o Admin); il ruolo Helpdesk non può impostarle. Attivarla solo dopo l’approvazione della procedura di custodia e accesso descritta di seguito.
- Dopo l’attivazione, il dispositivo interessato deve essersi sincronizzato nuovamente con Sophos Mobile. Il codice generato dall’iPhone o dall’iPad è recuperabile dal dispositivo per non più di 15 giorni dalla prima supervisione, a meno che un servizio di gestione dei dispositivi non lo abbia già recuperato esplicitamente e cancellato dal dispositivo. Se non viene recuperato entro tale finestra, il codice sul dispositivo non è più recuperabile. Questo è il limite di recupero dal dispositivo indicato da Apple, non una conferma dei tempi o della durata della custodia da parte di Sophos Mobile. Attivare l’opzione in un secondo momento e sincronizzare il dispositivo non prova che sia possibile recuperare retroattivamente il codice, soprattutto per i dispositivi supervisionati da tempo. Se il dispositivo è già stato rimosso dalla gestione o inizializzato, non presumere che possa ancora trasmettere il codice in un secondo momento.
- Per un dispositivo specifico, controllare in Devices > [dispositivo] > Device properties se è presente ActivationLockBypassCode. Prima di inizializzare il dispositivo, rimuoverlo dalla gestione, consegnarlo o migrare a un altro MDM, verificare per quel dispositivo se un codice utilizzabile sia già custodito in sicurezza e accessibile attraverso la procedura approvata; né l’opzione attiva né la sincronizzazione sostituiscono questa verifica. Trattare il valore come una credenziale di accesso: non riportarlo in ticket, screenshot o esportazioni accessibili a tutti. La sola presenza della proprietà non equivale a una prova di attivazione riuscita.
Far approvare la custodia prima dell’attivazione e del cambio di gestione: prima di attivare l’impostazione e prima della dismissione o della migrazione MDM, il responsabile dei dispositivi deve approvare per iscritto una procedura che definisca i ruoli e le persone autorizzati al recupero e all’uso del codice, un luogo di custodia ad accesso limitato e una copia di sicurezza protetta, la registrazione e la revisione periodica degli accessi, una decisione motivata su conservazione e cancellazione, nonché responsabilità e modalità sicure di trasferimento al cambio di servizio. Per un cambio di servizio MDM, è opportuno trasferire i codici custoditi in sicurezza e le copie di backup per tutti i dispositivi registrati interessati, oppure far rimuovere i relativi Blocchi attivazione tramite una procedura autorizzata. Prima di qualsiasi modifica, verificare per ogni dispositivo la disponibilità effettiva del codice e l’accesso approvato; se manca una procedura confermata, sospendere la modifica e chiarire la situazione con il responsabile dei dispositivi. I valori dei codici e le loro copie non devono comparire in questa pagina né nelle evidenze della verifica. La durata della conservazione e il comportamento di esportazione e cancellazione in Sophos Mobile non sono documentati qui: non considerare né la disattivazione dell’impostazione né la migrazione MDM una garanzia di cancellazione o trasferimento dei codici.
Se la proprietà manca, controllare anzitutto la supervisione, lo stato del Blocco attivazione e l’avvenuta sincronizzazione dopo aver attivato l’impostazione. Non avviare un’inizializzazione o un rilascio come prova. Apple distingue il Blocco attivazione associato a un utente da quello associato a un’organizzazione: nella matrice delle azioni di Apple Business, la disattivazione diretta di un blocco associato a un utente tramite un servizio di gestione dei dispositivi è indicata con No, mentre tramite Apple Business, se sono soddisfatti i requisiti, con Sì. Questo non equivale a un divieto generale del bypass tramite MDM: secondo la guida alla distribuzione di Apple, un servizio di gestione dei dispositivi può rimuovere anche da remoto un blocco associato a un utente mediante un codice di bypass precedentemente recuperato dal dispositivo supervisionato e custodito; in alternativa, il codice può essere usato direttamente sul dispositivo. Da ciò non si può dedurre che Sophos offra nel caso specifico questa modalità remota basata sul codice. L’azione documentata da Sophos Actions > Remove Activation Lock richiede che il dispositivo sia ancora registrato in Sophos Mobile e, secondo Sophos, non funziona sui dispositivi con almeno due slot SIM/eSIM, tra cui i modelli di iPhone attuali. Non equivale all’uso di un codice di bypass. Scegliere la procedura appropriata solo in base allo stato del dispositivo specifico e con l’autorizzazione dell’organizzazione.
Attenzione in Apple Business: secondo Apple, per disattivare lì un Blocco attivazione l’organizzazione deve aver aggiunto il dispositivo ad Apple Business prima dell’attivazione del blocco e non deve averlo rilasciato; occorre inoltre un ruolo con l’autorizzazione a rimuovere il Blocco attivazione. Per Release from Organization tramite l’interfaccia di Apple Business, l’utente che ha effettuato l’accesso deve disporre, separatamente, di un ruolo autorizzato al rilascio dei dispositivi. Non è l’unico soggetto che può effettuare il rilascio: secondo Apple, anche un servizio di gestione dei dispositivi collegato può rilasciare dispositivi senza accedere ad Apple Business, purché la sua opzione di rilascio sia attiva; quando si aggiunge un servizio, l’opzione è attiva per impostazione predefinita, ma può essere deselezionata. Anche un rivenditore Apple autorizzato può effettuare il rilascio. L’assenza dell’autorizzazione al rilascio per l’utente che ha effettuato l’accesso non esclude queste altre possibilità. La verifica che il rilascio tramite il servizio sia effettivamente consentito e autorizzato dall’organizzazione rientra in un processo separato di dismissione/rilascio approvato; non avviare qui alcun rilascio automatico né modificare la configurazione del servizio. Dopo il rilascio, Apple Business non può più gestire il Blocco attivazione del dispositivo. Secondo Apple, un dispositivo rilasciato può essere aggiunto nuovamente con una procedura separata; ciò non annulla il rilascio né mantiene nel frattempo la gestione del blocco. Non usare Release come presunta soluzione alla mancanza della proprietà relativa al codice di bypass. Nemmeno disattivare successivamente Activation Lock bypass costituisce una soluzione documentata per i blocchi già attivi, né garantisce la cancellazione di un codice già ricevuto o lo sblocco retroattivo. Valutare questi casi singolarmente con il responsabile autorizzato del dispositivo, prima di modificarne lo stato.
Riattivare un iPhone o iPad restituito
Le procedure seguenti riguardano un dispositivo supervisionato, restituito o ritrovato e una rimessa in servizio autorizzata quando mancano le credenziali dell’Apple Account dell’utente precedente. Chiarire prima proprietà, identificativo del dispositivo, tipo di blocco e autorizzazione. Se il dispositivo è ancora smarrito, non rimuovere il blocco per una presunta prova di recupero. Il ripristino delle impostazioni di fabbrica cancella i dati del dispositivo ed è irreversibile; se deve ancora essere eseguito, verificare prima il backup e l’autorizzazione separata alla cancellazione.
Dispositivo ancora registrato: Remove Activation Lock prima dell’inizializzazione
Questa procedura richiede una registrazione attiva in Sophos Mobile. Resta valida la limitazione descritta sopra per i dispositivi con almeno due slot SIM/eSIM. Per questi dispositivi, verificare invece la procedura autorizzata tramite Apple Business e i relativi requisiti; l’inserimento del codice sul dispositivo è una procedura distinta.
- In Sophos Mobile Admin, aprire Devices e fare clic sul nome del dispositivo identificato con certezza.
- In Show device, selezionare l’azione Actions > Remove Activation Lock. Sophos Mobile invia al dispositivo un’attività per disattivare il Blocco attivazione.
- Prima dell’inizializzazione, verificare che l’attività sia stata completata con successo. Un’attività creata, notificata o in sospeso non basta. Se manca la conferma del completamento o l’esito è contraddittorio, non inizializzare il dispositivo e rivolgersi all’amministrazione Mobile/Apple competente.
- Ripristinare le impostazioni di fabbrica solo dopo il completamento dell’attività e l’autorizzazione separata relativa al backup e alla cancellazione.
- Eseguire poi l’attivazione sul dispositivo. Secondo Sophos, non è più necessario accedere con l’Apple Account dell’utente precedente. Verificare questo stato atteso sul dispositivo specifico; il solo esito dell’attività non dimostra che l’attivazione sia riuscita. Se viene ancora richiesto l’account precedente, interrompere la rimessa in servizio e richiedere un’escalation.
Tramite Apple Business: disattivare il Blocco attivazione con autorizzazione
Questa procedura è applicabile a un iPhone o iPad appartenente all’organizzazione se è stato aggiunto ad Apple Business prima dell’attivazione del blocco e non è stato rilasciato. Non è necessaria l’assegnazione a un servizio di gestione dei dispositivi. Il ruolo Apple Business dell’utente che ha effettuato l’accesso deve consentire la rimozione del Blocco attivazione; un ruolo Sophos Mobile, da solo, non basta. Prima dell’azione, verificare proprietà, numero di serie, autorizzazione alla rimessa in servizio e questi requisiti. Se mancano le evidenze, fermarsi e chiarire la situazione con l’amministrazione Apple. Release from Organization non è un passaggio di questa procedura di sblocco.
- Accedere ad Apple Business con un utente dotato dell’autorizzazione richiesta e aprire Devices > Inventory. Cercare il dispositivo se necessario, selezionarlo e confrontarne il numero di serie con quello del dispositivo restituito e con la documentazione di inventario approvata; non basarsi soltanto sul nome del dispositivo.
- In Details, verificare che il Blocco attivazione sia attivo. Confrontare lo stato visualizzato, associato a un utente o a un’organizzazione, con il tipo di blocco noto. Se il dispositivo manca o lo stato è contraddittorio, non avviare alcuna azione; chiarire i requisiti con l’amministrazione Apple.
- Selezionare More > Turn Off Activation Lock. Leggere attentamente la finestra di dialogo: la disattivazione tramite questa azione è irreversibile. Solo per il dispositivo identificato con certezza e per il quale è stata concessa l’autorizzazione, confermare I understand that this cannot be undone e selezionare Confirm. Non scegliere invece il rilascio del dispositivo dall’organizzazione.
- Visualizzare l’attività appena creata e attenderne il completamento; solo dopo selezionare Done. Un’attività soltanto creata o ancora in corso non basta. In caso di errore o di completamento incerto, fermarsi e chiarire la situazione con l’amministrazione Apple prima di un’inizializzazione ancora da eseguire.
- Verificare l’effettiva attivazione o configurazione sul dispositivo: deve essere possibile senza autenticarsi come l’utente precedente. Un’inizializzazione ancora da eseguire richiede comunque l’autorizzazione separata relativa al backup e alla cancellazione; non inizializzare il dispositivo soltanto per provarlo. Secondo Apple, durante la cancellazione tramite Erase All Content and Settings o Apple Configurator, il dispositivo può continuare a indicare che il Blocco attivazione è attivo, anche se la configurazione è possibile senza l’account precedente. Pertanto, né tale indicazione né il solo completamento dell’attività costituiscono una prova definitiva dell’attivazione. Se durante la configurazione effettiva viene ancora richiesto l’account precedente, interrompere la rimessa in servizio e richiedere un’escalation.
Registrazione già annullata: usare il codice di bypass esistente sul dispositivo
Se la registrazione del dispositivo in Sophos Mobile è già stata annullata, ad esempio dopo un ripristino delle impostazioni di fabbrica eseguito dall’utente, Sophos descrive la riattivazione con un codice di bypass. È necessario che Activation Lock bypass fosse già attivo e che il dispositivo si fosse successivamente sincronizzato. Verificare il codice esistente e la sua custodia sicura come descritto sopra, senza presumere che sia possibile recuperarlo dal dispositivo dopo l’annullamento della registrazione.
- In Devices, fare clic sul nome del dispositivo corretto. In Show device > Device properties, cercare ActivationLockBypassCode. Il valore della proprietà è il codice di bypass. Usare solo il codice verificato per quel dispositivo e disponibile tramite l’accesso sicuro approvato. Se manca la voce del dispositivo o un codice utilizzabile, fermarsi e rivolgersi al responsabile del dispositivo. La disponibilità del codice dopo l’eliminazione della voce non è documentata.
- Accendere il dispositivo già ripristinato alle impostazioni di fabbrica. Se il ripristino deve ancora essere eseguito, valgono prima le autorizzazioni relative al backup e alla cancellazione indicate sopra; non ripetere un ripristino già eseguito per provare il codice.
- Nella pagina di accesso all’Apple Account, inserire il codice di bypass senza trattini nel campo Password. Lasciare vuoto il campo Apple Account.
- Completare i passaggi di attivazione rimanenti e verificare sul dispositivo che l’attivazione riesca. Se il codice viene rifiutato o viene ancora richiesto l’account precedente, fermarsi e richiedere un’escalation. Non riportare i valori dei codici nei ticket o nelle evidenze della verifica.
Un’attivazione riuscita non ripristina i dati cancellati. Prima della rimessa in servizio, verificare separatamente i backup necessari, la nuova registrazione e lo stato di protezione. Queste procedure sono supportate dalla documentazione, ma non sono state testate su un tenant o un dispositivo.
Scegliere consapevolmente Synchronize device name
Quando Synchronize device name è attivo, Sophos Mobile usa il nome impostato dall’utente sul dispositivo. Quando è disattivato, Sophos Mobile usa il nome assegnato durante la registrazione del dispositivo. La scelta riguarda la denominazione nell’inventario di gestione, non il Blocco attivazione.
Per gli inventari che seguono una convenzione di denominazione fissa, il nome stabile attribuito alla registrazione può essere preferibile; se invece è importante riconoscere il nome effettivamente visualizzato sul dispositivo, può essere più utile la sincronizzazione. Dopo la scelta, confrontare la voce del dispositivo con il nome atteso e, in caso di differenze, verificare prima quale nome sia stato registrato o se il dispositivo si sia sincronizzato dopo la modifica. Questa impostazione, da sola, non comporta la modifica del nome del dispositivo in iOS o iPadOS.
Limiti della verifica: i menu e le proprietà dei campi descritti sono documentati dai produttori, ma non sono stati verificati nella pratica su un’istanza di Sophos Mobile o su un dispositivo. In particolare, non sono stati verificati il comportamento in caso di successiva disattivazione dell’impostazione di bypass, la durata di conservazione di un codice già acquisito né la riuscita della riattivazione.