Vai al contenuto
Avanet

Sophos Mobile EAS Proxy: diagnosticare problemi di connessione e di ActiveSync ID

In breve: individuare prima la modalità operativa e il percorso della posta. Confrontare poi tre osservazioni distinte: Last active dell’istanza proxy verso Sophos Mobile, errori di avvio o di connessione a Exchange del servizio proxy e, solo se l’app di posta comunica effettivamente tramite l’EAS Proxy, ActiveSync ID, associazione dell’utente e conformità del dispositivo interessato. Una data di ultimo contatto remota o il messaggio di log failed to resolve active sync id, da soli, non dimostrano né la causa né l’opportunità di un reset.

Questa guida si limita alla consultazione e all’interpretazione dei dati. Prima di intervenire sul flusso della posta, sui certificati, sul servizio, sul modulo Exchange o sull’associazione dei dispositivi, occorrono una modalità operativa confermata per il proprio ambiente, dispositivi di test autorizzati, una finestra di manutenzione e una procedura di ripristino.

Distinguere prima il percorso della posta

In modalità proxy il traffico di posta del client passa attraverso Sophos Mobile EAS Proxy per arrivare al server di posta. In questo caso può essere importante associare l’ActiveSync ID inviato dall’app di posta al dispositivo gestito. In modalità PowerShell il proxy controlla l’accesso dei dispositivi a Exchange, mentre i client si collegano direttamente a Exchange per la posta. Secondo Sophos, per questo controllo dell’accesso Exchange Online è supportato solo in modalità PowerShell; tra le destinazioni Exchange, la modalità proxy supporta Exchange Server locale, non Exchange Online. Le verifiche degli ActiveSync ID descritte di seguito per un percorso della posta che attraversa effettivamente il proxy verso un Exchange Server locale non costituiscono quindi una diagnosi di Exchange Online. Prima della diagnosi annotare modalità operativa, server di posta, client interessato, dispositivo gestito e ora dell’errore. Se la modalità non è chiara, non modificare né gli ID né Exchange.

Verificare separatamente ultimo contatto ed errori del servizio

  1. Nell’interfaccia di Sophos Mobile aprire Setup > Sophos setup > EAS proxy > External. Nella colonna Last active controllare l’istanza interessata e l’ora della sua ultima connessione a Sophos Mobile. Circa un giorno è un valore orientativo tipico, non una soglia fissa oltre la quale il servizio è guasto. Una data nettamente più vecchia può indicare, per esempio, il software del server proxy disinstallato, un servizio arrestato, un host spento, un’istanza rimossa, un nuovo certificato non ancora caricato o una connessione a Sophos Mobile bloccata. Non dimostra se la connessione a Exchange o l’invio della posta funzionino.
  2. Se il servizio si arresta subito dopo l’avvio, chiedere al team operativo competente di esaminare i log del proxy relativi all’ora dell’avvio. Un errore di avvio irreversibile è una possibile classe di problemi; non se ne possono dedurre né un percorso dei log valido ovunque né che un riavvio risolva il problema. Registrare lo stato del servizio e l’errore specifico prima che qualcuno modifichi la configurazione.
  3. Se un’istanza PowerShell prima funzionante non riesce più a raggiungere Exchange Online, documentare separatamente la connessione e l’errore rispetto all’avvio del servizio. Una versione di ExchangeOnlineManagement non più supportata è una possibile causa. Occorre verificare insieme versione del modulo, build del proxy, runtime dell’host, autenticazione e autorizzazioni; aggiornare il modulo alla cieca non equivale a una diagnosi né garantisce la riparazione. L’autenticazione Basic per Exchange Online (inclusi EAS e Remote PowerShell) non può essere riattivata come soluzione alternativa. L’autenticazione di Exchange Server locale è una questione distinta, da valutare in base all’ambiente; questa guida in sola lettura non prescrive modifiche alla configurazione. Non indebolire la verifica TLS o i parametri di rete di sistema come scorciatoia.

Per verificare la versione al punto 3, aprire PowerShell come amministratore sull’host amministrativo EAS/Exchange interessato, come indicato nella guida alla risoluzione dei problemi. Si tratta dell’host su cui è installato il modulo da verificare, non della console del firewall Sophos né del dispositivo mobile. Consultare i moduli installati con il seguente comando in sola lettura; non ci sono segnaposto da sostituire:

Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version

L’output mostra il nome del modulo in Name e la versione installata in Version. Serve a rilevare i moduli presenti, non dimostra che la connessione a Exchange funzioni né che la configurazione del proxy sia compatibile. Il comando non modifica la configurazione e non installa né aggiorna alcun modulo. Se la query non riesce o non restituisce dati sui moduli installati, trasmettere il riscontro agli amministratori competenti indicando l’host e il contesto PowerShell; non ne deriva un incarico automatico di installazione o aggiornamento. Il comando è ripreso dalla documentazione del produttore, ma non è stato testato in un ambiente di laboratorio EAS/Exchange per questa guida.

Per interpretare la versione rilevata, la guida Sophos alla risoluzione dei problemi, aggiornata all’8 novembre 2023, indica due soglie distinte:

  • 3.0.0 e successive: la guida dell’epoca indica queste versioni del modulo ExchangeOnlineManagement come supportate. Questo non garantisce la compatibilità per il 2026 né per ogni versione successiva del modulo. I responsabili Exchange/Mobile competenti devono verificare separatamente i requisiti attuali del fornitore e l’interazione con la build del proxy in uso, il runtime dell’host e l’autenticazione.
  • 2.0.5 o precedenti: per queste versioni, la stessa fonte descrive un caso di aggiornamento distinto. Se si rileva una di queste versioni, documentare il riscontro come versione obsoleta del modulo e inoltrarlo ai responsabili Exchange/Mobile competenti per la verifica della compatibilità e la valutazione delle modifiche. Questa verifica in sola lettura non esegue alcun aggiornamento del modulo. Per le versioni comprese tra le due soglie, la fonte non descrive una procedura di riparazione specifica; non è quindi lecito dedurne una.

In caso di problemi con l’installazione del modulo PowerShell di Exchange Online, gli amministratori competenti possono consultare anche la guida Microsoft alla risoluzione dei problemi di installazione del modulo. La guida riguarda i problemi di installazione, non l’intero flusso della posta. Installazione, dipendenze, autorizzazioni e modifiche restano parte di una procedura amministrativa distinta e approvata; il rimando non è né un invito ad aggiornare alla cieca né una garanzia che la connessione funzionerà in seguito.

Anche una migrazione a Exchange Online è un progetto distinto: le modifiche ad account di posta, policy e pacchetti di attività non rientrano in questa verifica dei problemi in sola lettura.

Confrontare l’ActiveSync ID in modalità proxy

Per dispositivi Android, iPhone e iPad con un client di posta dietro l’EAS Proxy, bisogna distinguere due modalità di associazione: se l’ActiveSync ID inviato dal client di posta per quell’app è già memorizzato sul dispositivo, l’ID e il nome utente dell’app vengono confrontati con l’utente del dispositivo. Se al primo contatto non si trova una corrispondenza per l’ID inviato, per Outlook su Android e iOS è possibile un ripiego sul nome utente e su un dispositivo senza un ID Outlook memorizzato; solo una corrispondenza univoca consente l’associazione e la memorizzazione dell’ID. Un ID già corrispondente, dunque, non è un requisito assoluto per questo primo contatto. Nelle configurazioni Android meno recenti si cercava anche in base all’utente e all’assenza di un ID memorizzato, ma questo non dimostra che ogni client attuale segua lo stesso percorso. L’autorizzazione o il blocco del traffico di posta associato dipendono, separatamente, dalle policy applicabili e dallo stato di conformità. Un’app di posta può cambiare il proprio ActiveSync ID senza preavviso. Se Sophos Mobile non riesce ad associare il nuovo ID al dispositivo, blocca il traffico di posta; anche un client già associato può quindi smettere di funzionare. Questo caso va distinto dal possibile ripiego al primo contatto e non dimostra che sia necessario un reset. Per circoscrivere un possibile conflitto di ID senza apportare modifiche:

  1. Nell’interfaccia, da Devices aprire il dispositivo specifico tramite Show > Device properties. Per l’app di posta nativa (Gmail su Android o Mail su iOS) verificare la proprietà ActiveSync ID reported; per Microsoft Outlook, ActiveSync ID Outlook. Solo se un utente Android ha utilizzato Change Exchange email app in Sophos Mobile Control, considerare anche la proprietà aggiuntiva ActiveSync ID per Gmail in Custom properties. Non confondere questi campi.
  2. Chiedere agli amministratori autorizzati di rilevare in easproxy.log l’ID inviato dal client di posta interessato all’ora pertinente e confrontarlo con la voce del dispositivo corrispondente. Messaggi come failed to resolve active sync id o could not find a matching device sono indizi utili alla ricerca, non prove che giustifichino un intervento specifico. Controllare separatamente l’associazione dell’utente, la modalità del dispositivo e la conformità. Condividere nei ticket ID, nomi utente e dati di posta solo in forma protetta e nella misura necessaria.
  3. Se non è possibile ottenere una corrispondenza univoca, inoltrare le osservazioni al supporto Mobile/Exchange indicando data e ora, modalità operativa, app interessata e un estratto del log anonimizzato. Non eliminare dispositivi per tentativi, non scollegare utenti e non azzerare l’ID memorizzato.

Reset separato dell’ActiveSync ID memorizzato

La funzione Sophos Actions > Reset ActiveSync ID è limitata ai dispositivi Android, agli iPhone e agli iPad. Reimposta, a seconda della selezione, la proprietà del dispositivo memorizzata in Sophos Mobile per l’app nativa o per Outlook. La documentazione descrive un reset, non la sua implementazione tecnica come eliminazione o svuotamento del valore memorizzato. È un intervento distinto che richiede autorizzazione, non una fase di questa verifica in sola lettura: occorre prima documentare il conflitto di ID effettivo, l’esatta associazione tra app e dispositivo, l’utente, la conformità e una baseline verificabile del flusso di posta, concordando test e procedura di ripristino.

Per il dispositivo interessato già presente, Sophos descrive la seguente procedura:

  1. Aprire Devices dal menu, fare clic sulla freccia verso il basso accanto al dispositivo e selezionare Show.
  2. Nella pagina Show device, aprire l’azione Actions > Reset ActiveSync ID.
  3. In Device property to reset, selezionare l’opzione corrispondente all’app di posta interessata:
    • ActiveSync ID per Gmail su Android o Mail su iOS.
    • ActiveSync ID Outlook per Microsoft Outlook. L’opzione di reset per l’app nativa si chiama ActiveSync ID, non ActiveSync ID reported come il campo di consultazione sopra indicato in Device properties.
  4. Reimpostare la proprietà del dispositivo selezionata con OK.

Al successivo contatto di questa app di posta con Sophos Mobile EAS Proxy, Sophos Mobile memorizza il nuovo ActiveSync ID. Un reset non modifica automaticamente l’ID dell’app e non garantisce né un nuovo contatto né la consegna della posta. Dopo un reset autorizzato, confrontare nuovamente il valore memorizzato con l’ID inviato da questa app in easproxy.log; continuare a verificare separatamente l’associazione dell’utente, la conformità e il flusso della posta. La procedura documentata riguarda la proprietà selezionata sul dispositivo già presente. Eliminare o registrare nuovamente dispositivi, creare nuovi account, modificare le associazioni degli utenti o riconfigurare da zero il proxy non sono passaggi di questa procedura e non devono essere usati per tentativi come alternativa.

Va distinta da questa funzione Change Exchange email app in Sophos Mobile Control: questa azione dell’utente su Android può azzerare l’ActiveSync ID inviato da Gmail, non solo il valore memorizzato nella console. Se è già stata utilizzata, occorre quindi considerare per Gmail la proprietà aggiuntiva ActiveSync ID in Custom properties, indicata sopra. Anche questa azione non fa parte della verifica in sola lettura e non va eseguita per tentativi; un intervento richiede le stesse condizioni di autorizzazione, conflitto documentato, test e procedura di ripristino.

Interpretare correttamente i casi storici di Android

Per le configurazioni Android meno recenti in cui la posta passava dall’EAS Proxy, la procedura di Sophos Mobile Control dell’epoca descrive, per un ActiveSync ID ancora sconosciuto, la ricerca di un dispositivo la cui proprietà interna sAMAccountName corrisponde al nome utente comunicato dal client di posta e la cui proprietà ActiveSync ID è vuota; in questo modo si cercava un dispositivo con l’utente associato. In assenza di corrispondenze, la sincronizzazione della posta non riusciva; con una sola corrispondenza, l’ID veniva associato a quel dispositivo e la richiesta di sincronizzazione poteva essere inoltrata solo se l’accesso alla posta era consentito. La presenza di più corrispondenze costituiva un errore distinto, in cui anche la sincronizzazione della posta non riusciva. Questa descrizione storica della chiave di ricerca interna non è un’istruzione per modificare le proprietà e non costituisce una garanzia per un tenant attuale. In queste configurazioni Android meno recenti, ogni app di posta aveva un proprio ActiveSync ID; cambiare app poteva quindi causare anche gli errori di associazione descritti. L’ID dell’app non era una proprietà del sistema operativo Android e non poteva essere recuperato tramite una sincronizzazione di Sophos Mobile Control. Questo spiega il confronto tra l’app di posta specifica e il log del proxy, ma non dimostra che ogni modalità di gestione attuale segua lo stesso percorso.

Per iOS, la configurazione di Sophos Mobile Control dell’epoca descrive un percorso diverso: iOS comunicava automaticamente l’ActiveSync ID dell’app Mail integrata; per questa app non veniva utilizzata l’associazione di un ID ancora sconosciuto di un’app Android descritta sopra. Per un’altra app di posta iOS, la guida originale alla risoluzione dei problemi indica che la sincronizzazione non riusciva proprio in quella configurazione storica di SMC. Non indica un intervallo di versioni per iOS o SMC. Da ciò non si può dedurre né un malfunzionamento generale delle app di posta iOS attuali né la loro compatibilità attuale. È distinto da questo caso il possibile ripiego al primo contatto per Outlook su Android e iOS descritto sopra: la descrizione storica relativa a iOS non lo esclude.

Un altro caso particolare storico riguarda più dispositivi Android dello stesso utente senza un ActiveSync ID assegnato e una riga di log contenente found 2 matching devices, but should be exactly one. L’intervento descritto all’epoca consisteva nel rimuovere temporaneamente e poi ripristinare un’associazione utente con sincronizzazione della posta. Non riprodurlo qui come soluzione: anche una riga di log apparentemente simile non sostituisce la verifica che si tratti proprio dei due dispositivi corretti, né la valutazione del percorso di posta attuale, della conformità e delle conseguenze di un’associazione modificata. Se il caso si presenta davvero, chiarire prima con il supporto Sophos e i responsabili della posta se la procedura sia ancora valida per la build del proxy in uso, quali dispositivi riguardi e come eseguire test e ripristino. Non è dimostrato che questo intervento ripristini in generale la consegna della posta.