Vai al contenuto
Avanet

Sophos Mobile EAS Proxy: pianificare l'installazione solo dopo aver verificato la compatibilità

Verifiche preliminari documentali, non un’autorizzazione all’installazione. Il Sophos Mobile EAS Proxy autonomo può trovarsi sul percorso della posta EAS in modalità proxy oppure gestire l’accesso tramite Exchange in modalità PowerShell, mentre i dispositivi comunicano direttamente con Exchange. Le modalità, i rispettivi server di destinazione e i metodi di autenticazione non sono intercambiabili. Prima di installare o modificare l’accesso alla posta in produzione, chiarire con Sophos e il team Exchange la versione Sophos specifica, la destinazione, il client di posta utilizzato e la procedura. La decisione sull’architettura EAS riguarda percorso della posta e quarantena; la migrazione Exchange e la diagnostica EAS sono attività distinte.

Verifiche preliminari senza interventi

  • Documentare destinazione e modalità: l’architettura Sophos e la descrizione della modalità PowerShell distinguono la modalità proxy, solo per Exchange Server, dalla modalità PowerShell, per Exchange Server o Exchange Online: nel secondo caso i dispositivi comunicano direttamente con Exchange e il servizio controlla l’accesso tramite la connessione amministrativa. L’elenco generale dei server di posta nelle release notes non autorizza Exchange Online nella modalità proxy. IBM Traveler compare come server di posta; con i client Traveler non iOS, la mancanza dell’ID dispositivo può impedire a Sophos di verificare l’autorizzazione di ogni richiesta. Registrare tenant/cloud, dispositivi EAS interessati e app di posta. Secondo Sophos, in mancanza di ActiveSync il traffico di posta dei Mac non può essere filtrato tramite l’EAS Proxy né controllato in modalità PowerShell. Una connessione amministrativa funzionante non dimostra, da sola, né il percorso della posta né l’effettiva applicazione di un blocco ai dispositivi.
  • Far verificare host e server di posta: le release notes di Sophos Mobile, sezione Requirements > Sophos Mobile EAS proxy indicano come host di installazione Windows 10 o successivo e Windows Server 2016 o successivo; l’elenco generale dei server di posta include Exchange Server 2016 e 2019, Microsoft 365 (Exchange Online) e IBM Traveler 9.0. Questo elenco di prodotti non dimostra né l’attuale supporto nel ciclo di vita Microsoft delle versioni Windows/Exchange citate né la compatibilità di una specifica build dell’installer e del tenant: verificare entrambi separatamente. Secondo la descrizione Sophos dell’installazione servono privilegi di amministratore sul computer di installazione, l’URL del server Sophos Mobile e la raggiungibilità dei server di posta necessari. L’installer non configura una connessione ai server di posta irraggiungibili. Secondo Sophos, l’URL visualizzato si trova nell’interfaccia Sophos Mobile sotto Setup > Sophos setup > EAS proxy > External; non è un URL del tenant da indovinare. Ottenere dal team operativo le approvazioni per host, percorsi di rete e destinazione della posta prima di ogni modifica.
  • Non confondere il download con un’approvazione: la descrizione Sophos del download indica il link all’installer sotto External. Gli indirizzi ufficiali di download en-us e senza identificativo di lingua sono elenchi dinamici, non una verifica del file binario scaricato. Alla consultazione del 29 settembre 2026, en-us mostrava la voce Standalone EAS Proxy Installer 9.8.2; l’URL senza identificativo di lingua reindirizzava a en-gb, dove compariva 9.8.1. Una consultazione precedente dello stesso URL aveva reindirizzato a de-de con 9.8.2; alcuni timeout intermedi non dimostrano un’irraggiungibilità permanente. L’elenco comprende anche download meno recenti della linea On-Premise; la dismissione di quella linea non dice nulla sullo stato di Sophos Mobile gestito da Central. Il reindirizzamento e la versione mostrata variano in base al luogo: non provano né quale sia la versione più recente nel mondo né il supporto di una build per l’host specifico o Exchange Online. Il file scaricato, la firma/provenienza, la versione, l’ambiente host supportato e l’approvazione Sophos non sono stati verificati qui. Non avviare alcun installer sulla base di questa pagina.
  • Distinguere i rapporti di attendibilità dei certificati: in modalità proxy vanno verificati separatamente il certificato HTTPS presentato dal proxy ai client, la connessione TLS verso Exchange e il certificato generato per ogni istanza per collegarsi a Sophos Mobile. Per la destinazione Exchange, il nome del server ActiveSync configurato deve corrispondere al CN o a un SAN del certificato Exchange; verificare anche catena e attendibilità. Il certificato dell’istanza deve essere caricato in Sophos Mobile. La descrizione separata Sophos della configurazione avverte che, se il servizio viene avviato prima del caricamento, Sophos Mobile rifiuta la connessione e il servizio non si avvia. La procedura di installazione Sophos descrive tuttavia l’avvio prima del caricamento e poi un riavvio: non adottare automaticamente quell’ordine come istruzione operativa sicura. Prima della messa in servizio chiarire l’associazione di ciascuna istanza, il backup dei file dei certificati e la finestra di avvio approvata. Avvertenza distinta relativa all’SSL Certificate Wizard: la descrizione Sophos dell’SSL Certificate Wizard avverte che un certificato autofirmato o emesso da una CA propria richiede la distribuzione manuale dell’attendibilità sui dispositivi prima dell’enrollment (altrimenti l’app Sophos Mobile Control non considera attendibile il server) ed esclude Android zero-touch e Knox Mobile Enrollment. La fonte non associa a un determinato endpoint TLS della posta l’errore di attendibilità durante l’enrollment descritto in quella pagina: non attribuirlo senza prove al certificato del proxy presentato ai client, a quello del backend Exchange o a quello dell’istanza. Non disattivare la verifica dei certificati per risolvere il problema.
  • Valutare gli effetti collaterali dell’installazione in base alla modalità: modalità proxy: la procedura guidata controlla le porte delle istanze proxy e crea regole in ingresso nel firewall di Windows; il filtro degli User-Agent della posta può escludere alcuni client. Modalità PowerShell: i dispositivi comunicano direttamente con Exchange; secondo Sophos, l’EAS Proxy non richiede in questo caso una porta di ingresso per la posta. Autorizzare e verificare separatamente la connessione amministrativa in uscita verso Exchange e il percorso diretto della posta dai dispositivi; non presentare le porte e i filtri User-Agent delle istanze proxy come se fossero il percorso della posta in modalità PowerShell. Secondo Sophos, le voci dei log vengono spostate ogni giorno in un nuovo file secondo il modello EASProxy.log.yyyy-mm-dd. Questi file di log giornalieri non vengono eliminati automaticamente e con il tempo possono causare problemi di spazio su disco. Sophos consiglia quindi un processo che sposti i file di log in una posizione di backup. La destinazione del backup, la protezione degli accessi, la tutela dei dati personali e la durata di conservazione devono essere definite con il team operativo; la raccomandazione non autorizza l’esecuzione in questa sede di un processo di archiviazione o eliminazione. Modifiche, protezione dei log e piano per spazio e conservazione richiedono un change dedicato; nessuna impostazione predefinita è qui approvata.
  • Circoscrivere separatamente il pilota Outlook in modalità proxy: Sophos documenta possibili blocchi erronei di Outlook su Android/iOS: al primo contatto con il proxy o dopo una reinstallazione, l’associazione fra nome utente e ID ActiveSync può fallire in presenza di più dispositivi o di un ID cambiato. Prima del pilota registrare utenti e dispositivi interessati e lo stato precedente della posta; dopo il primo contatto controllare associazione e flusso di posta per ogni dispositivo di test. Se l’associazione del dispositivo non è univoca o la posta è bloccata, interrompere il pilota e tornare al percorso della posta precedente approvato; non concedere un’autorizzazione indiscriminata né applicare una correzione dell’ID inventata.
  • Considerare l’account di servizio solo per la modalità PowerShell: Sophos descrive a questo scopo un account dedicato che legge le informazioni sui dispositivi ActiveSync, consente o blocca l’accesso dei dispositivi e gestisce le regole di accesso dei dispositivi ActiveSync. Per queste attività Sophos indica i ruoli RBAC di Exchange Mail Recipients e Organization Client Access; secondo Sophos non sono necessari una casella di posta Microsoft 365, una licenza Microsoft 365 o un ruolo Azure/Microsoft Entra. Si tratta di nomi di ruoli documentati, non di un’approvazione delle autorizzazioni o dell’autenticazione verificata in questo tenant. Verificare con il team Exchange l’identità, l’assegnazione dei ruoli, la gestione di password e segreti, MFA, Conditional Access e la revoca; non creare account né assegnare ruoli sulla base di questo articolo. La verifica dei requisiti di accesso del tenant è distinta dall’assegnazione dei permessi e non giustifica l’assegnazione di ulteriori ruoli di directory.

Modalità proxy: procedure guidate e ambito della configurazione

Le sezioni seguenti descrivono le schermate e le decisioni documentate da Sophos per EAS proxy, non per l’istanza PowerShell. Servono a preparare in modo completo un change successivo. Non installare, aggiungere, importare, caricare, salvare o riavviare nulla in questa fase. Occorrono un change approvato separatamente, la compatibilità confermata di build, host e server di posta, un piano per l’attendibilità dei certificati, nonché situazione iniziale, finestra di manutenzione, criteri di interruzione e percorso di ripristino verificato. Il conflitto tra le fonti sul primo avvio del servizio resta aperto; la descrizione seguente non lo risolve.

Dal Setup alla procedura guidata di configurazione

Sophos indica Sophos Mobile EAS Proxy Setup.exe come punto di avvio di Sophos Mobile EAS Proxy - Setup Wizard. In Choose Install Location si sceglie la cartella di destinazione; Install avvia l’installazione. Al termine si avvia automaticamente Sophos Mobile EAS Proxy - Configuration Wizard. La cartella di destinazione e il passaggio automatico fanno quindi parte della pianificazione dell’installazione, ma non sono un invito ad avviare un installer non verificato.

Nella finestra Sophos Mobile server configuration si inserisce l’URL del server Sophos Mobile individuato in precedenza. Use proxy server è un’impostazione facoltativa quando l’EAS Proxy necessita di un proxy di rete per la connessione a Sophos Mobile. Si tratta del percorso di controllo HTTPS, non del percorso della posta dei dispositivi né della distinta configurazione WinHTTP a livello di sistema per la connessione a Exchange. Modificare uno di questi percorsi non sostituisce né la verifica né l’approvazione dell’altro.

TLS in ingresso, importazione dei certificati e autenticazione dei client

Sophos consiglia Use SSL for incoming connections (Clients to EAS Proxy) per proteggere la connessione dei client di posta al proxy. Selezionando questa opzione, compare Configure server certificate per il certificato HTTPS di questo endpoint. La procedura guidata distingue:

  • Create self-signed certificate: l’opzione documentata quando non è ancora disponibile un certificato attendibile. Nella pagina successiva va indicato un server raggiungibile dai dispositivi client. La sola raggiungibilità non rende attendibile il certificato; questa opzione non è una raccomandazione generale per il percorso della posta in produzione.
  • Import a certificate from a trusted issuer: per un certificato attendibile esistente, si può scegliere PKCS12 with certificate, private key and certificate chain (intermediate and CA) oppure Separate files for certificate, private key, intermediate and CA certificate. Seguono le informazioni sui certificati relative al tipo scelto. L’importazione comprende quindi anche la chiave privata e la catena; file e chiavi devono essere protetti e associati all’endpoint corretto.

L’opzione facoltativa Use client certificates for authentication aggiunge un certificato client alle credenziali dell’EAS Proxy; non sostituisce le credenziali. Selezionandola, compare SMC client authentication configuration. Qui si sceglie il certificato di un’autorità di certificazione (CA) da cui devono derivare i certificati client. Durante il tentativo di connessione, l’EAS Proxy verifica questa derivazione. La scelta della CA va distinta dal certificato HTTPS del server, da quello del backend Exchange e dai certificati delle istanze da caricare successivamente. Prima dell’approvazione, i client di posta previsti e il relativo approvvigionamento dei certificati devono supportare questo percorso; la sola schermata non lo dimostra.

SSL Certificate Wizard separato: richiesta e requisiti storici Apple

Questo è un inventario documentale, non un’autorizzazione a creare un certificato. Il programma di installazione colloca l’assistente separato in C:\Program Files (x86)\Sophos\Sophos Mobile EAS Proxy\tools\Wizard; l’eseguibile è Sophos Mobile SSL Certificate Wizard.exe. In Upload CSR, Open CSR apre la richiesta di firma del certificato (CSR) se la CA accetta richieste incollate come testo. In Import Certificate Files, il certificato della CA scaricato durante Upload CSR va nel campo Select CA certificate file. Certificate created mostra la cartella del certificato completato per la configurazione successiva. Documentare questa posizione e conservare una copia protetta dell’intera cartella, comprese le chiavi private. Non avviare qui l’assistente né creare o importare file; restano validi i limiti relativi a modifiche, attendibilità e ripristino.

Per un certificato autofirmato creato al di fuori di Sophos Mobile Configuration Wizard e SSL Certificate Wizard, Sophos rimanda ai requisiti storici Apple per iOS 13 e macOS 10.15: le chiavi RSA del certificato server TLS e della CA emittente devono avere almeno 2048 bit, le firme devono usare SHA-2 e il nome DNS del server deve comparire in Subject Alternative Name (SAN); un nome DNS solo nel Common Name non basta. Per i certificati server TLS emessi dopo il 1° luglio 2019 (secondo NotBefore), tali requisiti storici impongono anche Extended Key Usage id-kp-serverAuth e una validità massima di 825 giorni tra NotBefore e NotAfter. Le violazioni possono impedire le connessioni TLS su queste piattaforme. Questo limite storico non costituisce un’approvazione sufficiente per piattaforme o durate attuali né una prova di attendibilità. Verificare separatamente i requisiti attuali e la distribuzione della fiducia; restano le esclusioni di registrazione e il divieto di aggirare TLS.

Campi di ogni istanza EAS Proxy

In EAS Proxy instance setup, Sophos descrive una o più istanze. Per ciascuna istanza prevista, documentare separatamente i valori e le relative associazioni:

  • Instance type: EAS proxy, non PowerShell Exchange/Office 365.
  • Instance name: un nome scelto liberamente per identificare l’istanza.
  • Server port: la porta di ingresso della posta sull’EAS Proxy. In presenza di più istanze proxy, ognuna deve usare una porta diversa. Non dedurre una porta predefinita da questa descrizione; occupazione delle porte, autorizzazioni di rete e percorso dei client devono corrispondere al progetto approvato.
  • Require client certificate authentication: il requisito, specifico dell’istanza, che i client di posta si autentichino con un certificato client durante la connessione. Confrontare questa scelta con la CA client descritta sopra e con l’effettiva disponibilità dei certificati.
  • ActiveSync server: il nome o l’indirizzo IP dell’istanza del server Exchange ActiveSync a cui si collega questa istanza proxy. Il valore inserito deve corrispondere al CN o SAN del relativo certificato TLS; un indirizzo IP qualsiasi, anche se raggiungibile, non basta.
  • SSL: protezione della connessione dall’istanza proxy al server Exchange ActiveSync tramite SSL o TLS, in base al supporto del server. È una connessione distinta da Use SSL for incoming connections (Clients to EAS Proxy); il nome del campo non autorizza protocolli obsoleti né un bypass di TLS.
  • Enable Traveler client access: secondo Sophos, solo per l’accesso necessario dei client Traveler su dispositivi non iOS. Resta valida la limitazione dovuta alla mancanza dell’ID dispositivo indicata sopra; questa scelta non estende l’autorizzazione a Exchange Online in modalità proxy né garantisce la verifica delle autorizzazioni per ogni richiesta.

Add ed esportazione del certificato dell’istanza

Dopo l’inserimento dei dati dell’istanza, Add aggiunge la nuova istanza all’elenco Instances. Per ciascuna istanza proxy, l’installer genera un certificato dedicato alla successiva connessione a Sophos Mobile. Dopo Add compare un avviso sul caricamento; OK apre una finestra con la cartella del certificato generato.

In alternativa, in EAS Proxy instance setup si può aprire la stessa finestra selezionando l’istanza interessata e Export config and upload to Sophos Mobile server. Documentare la cartella del certificato insieme all’associazione all’istanza e conservare il file in modo protetto: la cartella servirà per il caricamento successivo. Secondo Sophos, ulteriori istanze vengono configurate ripetendo Add. Non si tratta del Save senza modifiche di un’istanza PowerShell esistente né del salvataggio di un certificato caricato in Sophos Mobile.

Dopo tutte le istanze necessarie, la descrizione dell’installazione indica Next, con il controllo delle porte e la creazione delle regole in ingresso nel firewall di Windows. Allowed mail user agents prevede Allow all mail user agents, senza restrizioni, oppure Only allow the specified mail user agents, con selezione e ripetizione di Add per ciascun client di posta ammesso. Nella variante limitata, i client non elencati vengono rifiutati. Qui non sono autorizzate né un’ammissione indiscriminata né una restrizione non verificata.

Caricare tutti i certificati delle istanze: l’ordine di avvio resta da chiarire

Il primo avvio documentato è contraddittorio. La descrizione dell’installazione indica di tornare al Setup tramite Finish in Sophos Mobile EAS Proxy - Configuration Wizard finished. Nel Setup richiede Start Sophos Mobile EAS Proxy server now e Finish, quindi il primo avvio del servizio prima del caricamento del certificato. La descrizione separata della configurazione avverte invece che, senza un caricamento precedente, Sophos Mobile rifiuta la connessione e il servizio non si avvia. Qui non è comprovata né una risoluzione del produttore né una sequenza sicura verificata mediante test. Non dedurne modifiche alle caselle di selezione o altri aggiramenti; prima del primo avvio, chiarire l’ordine per la build specifica con Sophos e il team operativo.

Il caricamento documentato successivamente comprende espressamente ogni istanza proxy, non soltanto le connessioni PowerShell:

  1. In Sophos Fusion, aprire My Products > Mobile, poi Setup > Sophos setup e la scheda EAS proxy.
  2. In External > Upload a file, scegliere il certificato generato durante la configurazione e associato all’istanza interessata. Se esistono più istanze, ripetere il caricamento per tutti i certificati delle istanze.
  3. Salvare con Save. È il salvataggio in Sophos Mobile, non Add nell’assistente Windows.
  4. In Windows, Sophos indica la finestra Services e il riavvio del servizio EASProxy.

Questo elenco è un inventario della configurazione, non un’autorizzazione all’esecuzione nonostante il conflitto sull’avvio. Caricamento, Save e soprattutto il riavvio del servizio, che causa un’interruzione, rientrano esclusivamente nel change autorizzato separatamente. Prima, salvare l’associazione completa tra istanze e certificati e lo stato del servizio; per caricamenti parziali, connessioni rifiutate o mancato avvio del servizio si applicano i criteri concordati di interruzione e ripristino. Un caricamento o un riavvio riuscito non garantisce né l’accesso dei dispositivi né il flusso della posta. La verifica effettiva e il ripristino restano limitati al pilot approvato e alle relative caselle di test.

Account di servizio: varianti documentate e limiti alle modifiche

La descrizione seguente riporta quanto indicato nella documentazione Sophos sull’account di servizio e non costituisce una configurazione approvata. La creazione dell’account, le modifiche ai requisiti delle password, la rimozione della licenza e le modifiche a ruoli e gruppi richiedono ciascuna un’approvazione separata, con una situazione iniziale documentata e una procedura di ripristino concordata. I comandi sono esempi tratti dalla fonte; nessuno è stato eseguito in questo contesto.

Preparare l’account: Exchange Online o Exchange Server

DestinazioneSede documentata per la creazione dell’accountPrecisazioni
Exchange OnlineMicrosoft 365 admin center, admin.microsoft.comCreare qui l’identità; assegnare poi i ruoli in Exchange.
Exchange Server localeExchange admin center, https://<ServerFQDN>/ecp<ServerFQDN> è il nome di dominio completo di questo server Exchange.

Per entrambe le varianti, Sophos descrive un nome utente che renda riconoscibile lo scopo dell’account, ad esempio smc_powershell, e la disattivazione dell’impostazione che impone il cambio della password al successivo accesso. Il nome di esempio non è obbligatorio. Per Exchange Online, Sophos descrive inoltre la rimozione di una licenza Microsoft 365 assegnata automaticamente, poiché questo account di servizio non necessita né di una licenza né di una casella di posta. Ciò non è un invito a modificare account esistenti, requisiti delle password o licenze durante la verifica preliminare.

Assegnare i ruoli: due alternative nel cloud, una variante locale basata su un gruppo

Per Exchange Online, Sophos documenta due modalità alternative di assegnazione:

  • Gruppo di ruoli in Exchange admin center: in admin.exchange.microsoft.com, il percorso Roles > Admin roles conduce al gruppo di ruoli. Il nuovo gruppo descritto riceve un nome legato al suo scopo, ad esempio smc_powershell_role, i ruoli Mail Recipients e Organization Client Access e l’account di servizio come membro. Anche questo nome di gruppo è solo un esempio.
  • Assegnazione diretta con Exchange Online PowerShell: Sophos indica questa alternativa per distribuzioni automatizzate o tramite script, oppure quando si preferisce la riga di comando. È necessaria una sessione Exchange Online PowerShell; per assegnare i ruoli, l’identità amministrativa che esegue i comandi deve disporre di diritti di assegnazione approvati separatamente. Non va confusa con l’account di servizio il cui accesso verrà verificato in seguito. A questo scopo Sophos mostra l’avvio della sessione riportato di seguito e i due comandi di assegnazione che modificano lo stato, senza autorizzarne l’esecuzione:
Connect-ExchangeOnline
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"

smc_powershell@<tenant>.onmicrosoft.com è l’indirizzo di esempio riportato senza modifiche dalla fonte: il nome dell’account e <tenant> devono corrispondere all’identità effettiva dell’account di servizio nell’ambito di un change approvato separatamente. Non eseguire i comandi con i segnaposto riportati alla lettera. Sophos mostra poi questa verifica in sola lettura delle assegnazioni, con le colonne Role e RoleAssigneeName:

Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName

Secondo Sophos, le assegnazioni dirette sono un meccanismo RBAC valido di Exchange Online e, durante l’esecuzione, si comportano come le assegnazioni tramite un gruppo di ruoli. Ciò non implica un’approvazione dell’accesso o del servizio Sophos nel tenant specifico.

Per Exchange Server locale, Sophos descrive un nuovo gruppo di ruoli con un nome legato al suo scopo, con Mail Recipients e Organization Client Access, di cui è membro l’account creato in precedenza. L’alternativa basata sui comandi per il cloud non fa parte di questa variante locale descritta nella fonte.

Verificare separatamente l’accesso dell’account a Exchange Online

Per una verifica dell’accesso dell’account di servizio autorizzata separatamente, Sophos descrive una sessione Exchange Online PowerShell avviata con Connect-ExchangeOnline, seguita dai cmdlet in sola lettura riportati di seguito. La sessione deve verificare l’accesso dell’account di servizio da controllare, non soltanto quello di un’altra identità amministrativa:

Get-MobileDevice
Get-ActiveSyncDeviceAccessRule

Se uno dei cmdlet non riesce, Sophos indica come verifica successiva il controllo dell’assegnazione di entrambi i ruoli all’account di servizio. Le query non correggono di per sé alcun errore; in questo contesto non sono disponibili né risultati di test né un elenco atteso di dispositivi o regole. Le query riuscite dimostrano soltanto questo accesso alla gestione di Exchange, non la compatibilità in fase di esecuzione o il percorso di autenticazione del servizio Sophos, né l’invio, la ricezione o la sincronizzazione di un’app di posta.

Nessuna soluzione per la produzione basata su maggiori privilegi: Sophos avverte che Exchange Administrator, pur funzionando, concede molti più diritti del necessario. La fonte limita l’eccezione alla risoluzione temporanea dei problemi e sconsiglia esplicitamente e con forza l’uso del ruolo nell’ambiente di produzione; è quindi esclusa anche un’assegnazione permanente. Si tratta di una descrizione del produttore, non di una correzione consigliata o di un’autorizzazione ad aumentare i privilegi. Anche le modifiche temporanee dei privilegi richiedono un’approvazione specifica e una pianificazione della revoca. La fonte non fornisce né una durata prestabilita né comandi concreti di revoca o ripristino; qui non si afferma che esista una procedura di ripristino testata.

Autenticazione EAS PowerShell: tentativo di Modern Auth e limite del fallback a Basic

La descrizione Sophos dell’autenticazione moderna riguarda espressamente solo la modalità PowerShell. Per Exchange Online descrive un tentativo di Modern Auth se il modulo ExchangeOnlineManagement è disponibile, seguito da un fallback a Basic in caso di errore; per Exchange Server locale descrive Basic per la connessione amministrativa, non per ogni accesso dei client. Microsoft chiarisce che Basic Authentication per Exchange Online EAS e Remote PowerShell è stata disattivata e non può essere riattivata. Il fallback descritto da Sophos non è quindi un’alternativa utilizzabile per Exchange Online. La sola presenza del modulo non dimostra né il trasporto effettivamente usato dal servizio Sophos installato né un’autenticazione supportata per il cloud, il tenant e l’account di servizio. Non ricavare da queste fonti comandi PowerShell, istruzioni per abilitare Basic, aggiramenti di TLS o assegnazioni indiscriminate di ruoli.

Conflitto concreto tra le fonti: la descrizione Sophos della configurazione PowerShell indica outlook.office365.com per il cloud globale e spiega che la procedura guidata aggiunge /powershell-liveid; la documentazione Microsoft sulla connessione presenta tale connessione Remote PowerShell solo come metodo storico non supportato e descrive le attuali connessioni del modulo basate su REST. La descrizione Sophos del tentativo di Modern Auth non chiarisce se la specifica build del proxy usi ancora il vecchio percorso o, invece, cmdlet REST supportati. Né la disponibilità del modulo né una connessione Connect-ExchangeOnline riuscita separatamente confermano il percorso di autenticazione del servizio Sophos.

STOP per Exchange Online: prima di un pilota autorizzato, Sophos e il team Exchange devono confermare la build specifica del proxy, la compatibilità di host/modulo/runtime, l’endpoint del cloud e del protocollo, il comportamento OAuth/REST del servizio, le autorizzazioni dell’account di servizio e le regole del tenant per MFA/Conditional Access. Separatamente, l’app di posta effettiva deve riuscire ad accedere alla cassetta prevista e a inviare, ricevere e sincronizzare: una connessione PowerShell riuscita o «Last active» non lo dimostrano. Se uno di questi punti rimane aperto, non raccomandare l’installazione, modifiche a DefaultAccessLevel/quarantena o una migrazione estesa dei client.

Sequenza documentata per la nuova installazione e per un proxy già installato – nessuna autorizzazione all’esecuzione

La guida Sophos all’autenticazione moderna distingue due casi per Exchange Online in modalità PowerShell. Nel caso di una nuova installazione, descrive, sull’host EAS previsto, l’apertura di Windows PowerShell come amministratore, l’installazione del modulo ExchangeOnlineManagement e solo dopo l’installazione o la configurazione in modalità PowerShell del proxy EAS. Nel caso di un proxy già installato, descrive anche sul relativo host l’apertura di Windows PowerShell come amministratore: prima il confronto della versione del proxy installata con quella proposta dal produttore alla voce Standalone EAS Proxy Installer, poi l’installazione del modulo e infine la riapertura della procedura guidata di configurazione. Il confronto delle versioni non dimostra né che si tratti della versione più recente in assoluto né che un upgrade sia autorizzato; il supporto della build specifica e la compatibilità tra host, modulo e runtime restano da confermare separatamente. Questa sequenza è documentata dalla fonte e non costituisce un’autorizzazione, in questa sede, a installare o aggiornare. Restano prerequisiti il precedente HOLD e un change approvato separatamente, con una situazione iniziale documentata e una procedura di ripristino concordata.

Per un’installazione esistente, la fonte riporta questo comando di registro di sola lettura sull’host Windows: Get-Item -Path "Registry::HKLM\SOFTWARE\Wow6432Node\Sophos\Sophos Mobile Control EAS Proxy\". Dipende dal percorso di registro indicato; una chiave assente o il suo contenuto non dimostrano la versione di ogni build né la compatibilità di esecuzione. Qui non è stato osservato né inventato alcun output o proprietà del registro. Per installazioni nuove ed esistenti, la fonte indica anche Install-Module -Name ExchangeOnlineManagement come installazione del modulo che modifica il sistema, in Windows PowerShell con privilegi amministrativi. Non è una raccomandazione di riparazione automatica: servono un’autorizzazione di modifica separata, una verifica del supporto e della compatibilità host/modulo/runtime e un piano di ripristino. Nessuno dei comandi è stato eseguito qui. Né l’inventario del registro né la presenza del modulo dimostrano il comportamento OAuth/REST del servizio; restano il HOLD e Save senza modifiche per ogni istanza PowerShell esistente.

Per il caso di un proxy già installato, Sophos descrive, dopo la preparazione del modulo, la riapertura dell’app Windows Sophos Mobile EAS Proxy - Configuration Wizard. Nella procedura guidata si seleziona un’istanza con Instance type PowerShell Exchange/Office 365, quindi si usa Save senza modificare i valori. La fonte descrive la ripetizione della selezione e del salvataggio senza modifiche per ogni ulteriore istanza di questo tipo, seguita dal completamento dei restanti passaggi della procedura guidata. Si tratta di un’operazione di configurazione distinta, non di Add per una nuova connessione né di Save dopo il caricamento di un certificato in Sophos Mobile. Anche il salvataggio senza modifiche non è una diagnosi in sola lettura e richiede un change approvato separatamente. Da questa sequenza non si può dedurre né uno specifico meccanismo interno di aggiornamento né la necessità di un riavvio o di un nuovo caricamento del certificato; non dimostra né un accesso riuscito tramite autenticazione moderna né una risoluzione del problema verificata mediante test.

Quarantena: esempio separato della fonte, non completamento dell’installazione

La quarantena estesa all’organizzazione è una modifica separata dell’accesso, non il completamento dell’installazione. La decisione architetturale EAS descrive prerequisiti, limiti ABQ e di protocollo, effetti e procedura di ripristino. L’esempio documentato nella fonte consiste espressamente in una sola riga e qui non è autorizzato per l’esecuzione:

Set-ActiveSyncOrganizationSettings -DefaultAccessLevel quarantine -UserMailInsert "Bitte registrieren Sie Ihr Gerät bei Sophos Mobile."

-DefaultAccessLevel quarantine imposta il valore predefinito per l’intera organizzazione; il testo tra virgolette dopo -UserMailInsert è un messaggio di registrazione personalizzabile per la mail di quarantena. Restano validi il blocco operativo indicato sopra e la necessità di approvare separatamente la modifica e la procedura di ripristino.

Criteri di accettazione e limiti del ripristino

Prima di un eventuale pilota approvato separatamente, documentare la situazione iniziale per modalità: endpoint EAS/DNS e profili di posta precedenti dei dispositivi interessati, regole di accesso Exchange esistenti con le decisioni individuali, istanza proxy/porta/firewall/filtro User-Agent, associazione dei certificati, account di servizio/ruoli, policy Email Account e attività SSP, nonché il flusso della posta con caselle di test. Il ripristino deve essere approvato in anticipo dai team operativi Exchange/Mobile per lo specifico percorso della posta e includere il ritorno al precedente percorso dei client e il ripristino delle decisioni di accesso e delle assegnazioni; fermare semplicemente il servizio proxy non basta dopo una migrazione dei client. Definire finestra di change e criteri di interruzione anche in caso di caricamento del certificato fallito o migrazione parziale. In un pilota autorizzato e circoscritto, osservare la connessione del servizio a Sophos Mobile e, separatamente, l’autenticazione amministrativa a Exchange e il flusso della posta dei dispositivi; dopo l’interruzione verificare il ripristino di invio, ricezione e sincronizzazione per ogni app di test interessata. Né la comparsa di un’istanza in Sophos Mobile né un accesso riuscito del servizio dimostrano l’accesso dei client. Senza installer verificato, percorso di autenticazione verificato, attendibilità dei certificati stabilita e ripristino testato, l’installazione e la migrazione in produzione non sono autorizzate. Questi requisiti riguardano l’autorizzazione operativa, non la pubblicazione di queste verifiche preliminari documentali.