Vai al contenuto
Avanet

Sophos Mobile: assegnare i criteri in modo mirato e verificarne gli effetti

Un criterio di Sophos Mobile contiene impostazioni per i dispositivi supportati. Gruppo di dispositivi, utente assegnato e tipo di criterio non sono intercambiabili: ogni dispositivo appartiene a un solo gruppo di dispositivi di Sophos Mobile; i valori dell’utente possono essere inseriti nei criteri tramite segnaposto; la distribuzione e il ripristino dipendono dal tipo di criterio. Questa procedura riguarda l’assegnazione diretta dei criteri in Sophos Mobile. I Task Bundle seguono un flusso di lavoro separato: la loro creazione, distribuzione e risoluzione dei problemi non sono trattate qui.

Prima dell’uso in produzione: questa guida si basa sulle descrizioni ufficiali del prodotto, non su test eseguiti in un tenant o su un dispositivo. Prima dell’approvazione, verificare indipendentemente su dispositivi pilota edizione, licenza, ruolo amministrativo, sistema operativo, modalità di gestione, tipo di criterio, comportamento effettivo in caso di cambio di gruppo e procedura di ripristino. Dalle pagine esaminate non si può dedurre una regola generale di precedenza tra più criteri in conflitto.

Prima dell’assegnazione: definire destinatari e procedura di ripristino

  1. Inventariare i dispositivi destinatari, il sistema operativo, la modalità di gestione e l’edizione (Sophos Mobile con gestione dei dispositivi oppure Mobile Threat Defense). Il fatto che un tipo di criterio sia disponibile nell’interfaccia non dimostra che un altro sistema operativo o l’edizione che gestisce solo l’app supporti lo stesso payload MDM. Su Android, la scelta dei tipi disponibili dipende anche dalla modalità di gestione.
  2. La modifica deve interessare singoli dispositivi o un gruppo di dispositivi? Ogni dispositivo appartiene a un solo gruppo di dispositivi. Sophos consiglia di raggruppare soltanto dispositivi con lo stesso sistema operativo per le attività specifiche dell’installazione e del sistema operativo. In questo modo è più semplice usare i gruppi per le installazioni e altre attività specifiche del sistema operativo. I criteri di conformità del gruppo per dispositivi aziendali e personali possono essere selezionati separatamente durante la creazione del gruppo; questo non equivale all’assegnazione di un criterio al dispositivo.
  3. Registrare lo stato iniziale di un dispositivo pilota rappresentativo: appartenenza al gruppo, utente assegnato, nome e tipo del criterio, configurazione e assegnazioni esistenti. Documentare finestra di modifica, responsabili, dispositivi interessati e procedura di ripristino approvata. Per modifiche a Wi-Fi, certificati o password, garantire la raggiungibilità dei dispositivi e un accesso indipendente per il ripristino.
  4. Non presumere una priorità implicita: le pagine esaminate non descrivono una regola generale per risolvere conflitti o stabilire la precedenza tra più criteri su un dispositivo, né garantiscono il ricalcolo automatico in seguito a cambi di gruppo. Se più criteri controllano la stessa impostazione, misurare l’impostazione effettiva sul dispositivo pilota prima di ampliare l’ambito. Nel processo di modifica, «priorità» significa qui partire da un progetto pilota ristretto e passare poi ai destinatari approvati; non indica un presunto valore numerico di priorità del prodotto.

Preparare il gruppo di dispositivi e verificarne l’ambito

In Device groups > Create device group, inserire nome e descrizione, scegliere le Compliance policies appropriate per dispositivi aziendali e personali e selezionare Save. Il nuovo gruppo compare in Device groups. L’opzione Enable iOS auto-enrollment, documentata per la creazione di gruppi in Sophos Mobile con gestione dei dispositivi, riguarda la registrazione automatica di iPhone e iPad tramite Apple Configurator; non definisce una priorità generale dei criteri né costituisce un prerequisito per altre piattaforme. La pagina sulla creazione di gruppi per Mobile Threat Defense non documenta questa opzione: ciò non dimostra che sia assente in ogni tenant di quell’edizione. Prima di attivare l’opzione, verificare l’edizione e l’interfaccia effettivamente disponibile nel proprio tenant. Quando si aggiunge un dispositivo, gli viene assegnato un gruppo di dispositivi.

Prima di assegnare un criterio a un gruppo, controllarne l’elenco dei membri. La selezione in Select device groups riguarda i gruppi scelti, non un insieme di utenti definibile liberamente. Le 20 pagine esaminate non dimostrano se e quando i nuovi membri di un gruppo ereditino le assegnazioni di criteri esistenti. Verificare separatamente questo caso e i successivi cambi di gruppo prima dell’approvazione; non presentarli come comportamenti certi.

Non eliminare un gruppo come scorciatoia per il ripristino. Le pagine sull’eliminazione non garantiscono un effetto specifico sui criteri o sulla conformità, né una modifica dello stato di registrazione. Poiché l’appartenenza al gruppo cambia, prima di un’eliminazione necessaria verificare il gruppo corretto in base al nome e all’elenco dei membri, rilevare dispositivi interessati, gruppo di destinazione, edizione e piattaforma e concordare una procedura di ripristino verificata con il responsabile della piattaforma. Solo in seguito, in Device groups, selezionare Delete dal triangolo blu accanto al gruppo di dispositivi verificato. Se un gruppo contiene dispositivi assegnati, nella finestra di conferma scegliere un altro gruppo esistente a cui riassegnarli; se il gruppo è vuoto, tale scelta non è richiesta. L’ultimo gruppo rimasto non può essere eliminato finché contiene dispositivi assegnati. Ricontrollare il nome del gruppo, i dispositivi interessati e, se previsto, il gruppo di destinazione e solo allora eliminare il gruppo con Yes. In seguito, controllare l’appartenenza al gruppo e l’ambito effettivo di criteri e conformità per ciascun dispositivo interessato; in caso di discrepanze, interrompere le eliminazioni ed eseguire la procedura di ripristino approvata. Da queste pagine sull’eliminazione dei gruppi non si può dedurre né una disiscrizione manuale di Windows né un ripristino automatico di Android: le conseguenze per le singole piattaforme richiedono altre evidenze ufficiali e una verifica tecnica.

Creare e assegnare il criterio

In Policies, selezionare prima la piattaforma del dispositivo, poi Create e il tipo di criterio supportato. Inserire nome e descrizione; per i criteri iOS, iPadOS e macOS, anche il nome dell’organizzazione. Aggiungere le configurazioni necessarie con Add configuration. Poi fare clic sul nome di ogni configurazione per modificarne le impostazioni. Se è presente una configurazione SCEP, prima di salvare selezionare l’intervallo di rinnovo dei certificati in SCEP renewal interval. Verificare ogni configurazione separatamente e selezionare Save solo dopo aver aggiunto tutte le configurazioni necessarie. A questo punto è possibile assegnare il criterio salvato. Sophos Mobile aggiunge automaticamente una configurazione Restrictions per i criteri Android Enterprise e una configurazione Network per Mobile Threat Defense; questo non significa che le edizioni offrano le stesse funzionalità.

Alternativa per i criteri di base: Policies startup wizard

La procedura guidata è un percorso di creazione precedente all’assegnazione, non una prova che la configurazione sia già attiva sul dispositivo. È adatta a creare inizialmente criteri semplici per le piattaforme supportate; per tipi configurati in modo mirato e impostazioni aggiuntive resta appropriato il percorso Policies > [piattaforma] > Create descritto sopra. La guida introduttiva meno recente cita Android e iOS/iPadOS come esempi di selezione, mentre la guida amministrativa non specifica le piattaforme tra cui scegliere; questa procedura guidata non si applica ai dispositivi Chrome. Selezionare soltanto piattaforme e tipi di criterio effettivamente disponibili e adatti all’edizione, al dispositivo e alla modalità di gestione prevista. Per Android, la modalità di gestione influisce sui tipi di criterio disponibili; Android Enterprise deve essere configurato prima di registrare i relativi dispositivi.

  1. Nella Dashboard, aprire Getting started tasks > Policies startup wizard; se il widget non è presente, scegliere Add widget > Getting started. In Platforms, selezionare soltanto le piattaforme già verificate e, per Android, impostare la modalità di gestione appropriata. Sophos consiglia in questo caso Android Enterprise come modalità di gestione Android. Non dedurre dall’esempio iOS/iPadOS che altre modalità di gestione Apple funzionino allo stesso modo o producano effetti identici.
  2. In Policies, inserire un nome chiaramente identificabile: la procedura guidata crea con quel nome un criterio per ogni piattaforma selezionata. Selezionare gli ambiti da gestire. La procedura guidata salta quelli deselezionati, che possono essere aggiunti in seguito al criterio salvato. Valutare Password requirements e Restrictions come punti di partenza, senza abilitarli indiscriminatamente su tutti i dispositivi destinatari.
  3. In Passwords, scegliere soltanto requisiti per la password del dispositivo concordati e compatibili con i dispositivi pilota e con la modalità di gestione prevista. In Restrictions, impostare soltanto limitazioni approvate; per esempio, non applicare il blocco della fotocamera senza una necessità operativa. Verificare valori ed effetti sul sistema operativo con un dispositivo pilota prima di un’assegnazione estesa.
  4. Configurare Wi-Fi soltanto con i dati approvati della rete aziendale, una volta chiariti modalità di connessione, tipo di sicurezza e accesso indipendente per il ripristino. Se il tipo di sicurezza è diverso da WPA/WPA2 PSK, verificare e adattare successivamente la relativa impostazione nel criterio; non inserire credenziali ipotetiche o segnaposto. Configurare Email soltanto per l’accesso a Exchange Online o a Exchange locale effettivamente utilizzato; per %_USERNAME_% e %_EMAILADDRESS_%, verificare sul dispositivo pilota l’utente assegnato e i valori sostituiti. Saltare gli ambiti non necessari e aggiungerli in seguito in modo mirato.
  5. Prima di Finish, confrontare selezione, piattaforme destinatarie, modalità e configurazioni con la modifica approvata. Finish crea i criteri, ma non li assegna automaticamente a dispositivi o gruppi e non dimostra né la sincronizzazione né gli effetti sul sistema operativo. Poi, in Policies > [piattaforma], aprire ogni criterio creato, controllarne tipo e impostazioni e, se necessario, integrarlo tramite Add configuration. Se la selezione è errata, non assegnare il criterio: correggere prima quello salvato e verificarlo di nuovo.
  6. Solo in seguito usare il percorso Assign descritto sotto per un progetto pilota ristretto e verificare lo stato e le impostazioni effettive del dispositivo come indicato nella sezione «Verificare gli effetti e approvare l’estensione». In caso di discrepanze, interrompere l’estensione; prima dell’assegnazione correggere il criterio, dopo l’assegnazione usare la procedura adatta al tipo specifico nella sezione «Ripristinare senza rimuovere alla cieca». Un Task Bundle o la registrazione SSP seguono procedure separate: Finish nella procedura guidata non sostituisce né l’uno né l’altra.

Per l’assegnazione diretta:

  1. In Policies, aprire la piattaforma e selezionare Assign dal triangolo blu accanto al criterio corretto.
  2. In Select devices, scegliere singoli dispositivi pilota oppure usare Select device groups per scegliere i gruppi di dispositivi preparati. Prima di concludere, confrontare elenco e numero dei dispositivi interessati con la richiesta di modifica.
  3. I passaggi Schedule task documentati citano soltanto Android device, Knox container e iOS device policies. Per l’esecuzione immediata, scegliere Now. Per un’esecuzione successiva, scegliere Date e inserire il giorno e l’ora previsti. La menzione di iOS/iPadOS device policies nella panoramica dei tipi non documenta questo passaggio per iPadOS. Per iPadOS e gli altri tipi, non presumere che sia disponibile una schermata per la pianificazione; verificarlo nell’ambiente effettivo.
  4. Selezionare Finish e controllare il risultato per ogni dispositivo destinatario. In alternativa, la scheda Policies della pagina dei dettagli di un singolo dispositivo in Sophos Mobile offre Assign policy; per più dispositivi selezionati è disponibile il flusso Devices > Actions > Assign policy. Non replicare qui il percorso separato dei Task Bundle.

Secondo Sophos, senza una data di esecuzione il criterio diventa immediatamente effettivo. Questo vale anche per l’assegnazione diretta di un criterio dispositivo iOS, non soltanto per i tipi di criterio sincronizzati. Per una finestra di modifica successiva, controllare quindi il giorno e l’ora in Date prima di selezionare Finish; l’assenza di una data di esecuzione non rinvia l’applicazione. L’efficacia immediata descritta nella guida all’assegnazione non garantisce l’applicazione immediata di ogni impostazione su un dispositivo offline. Continuare a verificare lo stato del task e le impostazioni effettive del dispositivo.

Gli utenti non costituiscono un terzo tipo generale di destinatario per Assign: la selezione diretta descritta qui prevede dispositivi e gruppi di dispositivi, non gruppi di utenti arbitrari. Al momento dell’assegnazione del criterio, Sophos Mobile sostituisce i segnaposto nelle impostazioni con le proprietà dell’utente, del dispositivo o del cliente. %_EMAILADDRESS_% e %_USERNAME_% inseriscono i valori dell’utente assegnato a un dispositivo; il secondo indica il suo Exchange Login, non necessariamente il nome visualizzato.

Per i segnaposto del dispositivo è possibile usare tutte le proprietà elencate nelle schede Device properties e Custom properties della pagina Show device del dispositivo interessato. Consultare queste schede per individuare la proprietà necessaria e il suo valore. Per esempio, %_DEVPROP(IMEI)_% inserisce il valore IMEI del dispositivo, se disponibile. Le proprietà del cliente vengono create tramite Setup > Sophos setup > Customer properties > Add customer property: inserire il nome e il valore della proprietà del cliente, poi selezionare Apply e quindi Save. Possono essere richiamate, per esempio, con %_CUSTPROP(my property)_%. Verificare nomi e valori prima di un’assegnazione estesa e controllare su un dispositivo pilota, dopo l’assegnazione, la corretta sostituzione e la riservatezza.

Per macOS, Sophos usa le proprietà dell’utente Sophos Mobile assegnato nel caso di utenti Mac locali e quelle di LDAP nel caso di utenti di rete; al momento dell’accesso, un criterio utente macOS viene assegnato agli utenti del Mac. Questo non implica che ogni criterio per dispositivi possa essere assegnato separatamente a ciascun utente.

Verificare gli effetti e approvare l’estensione

Secondo la panoramica Policies, i tipi di criterio sincronizzati diventano immediatamente effettivi già al momento dell’assegnazione e vengono sincronizzati a ogni connessione del dispositivo a Sophos Mobile; ciò non garantisce l’applicazione immediata di ogni impostazione del sistema operativo su un dispositivo offline.

I tipi di criterio si comportano diversamente quando si modifica un criterio già assegnato:

TipoAggiornamento dopo la modificaProcedura di ripristino secondo Sophos
Android Enterprise, Mobile Threat Defense, iOS/iPadOS dichiarativi e utente, Windows, Chrome SecuritySincronizzazione alla successiva connessione del dispositivo a Sophos Mobile; Update devices manuale non necessario.Correggere il criterio o assegnarne un altro.
macOS dispositivo e dichiarativiLe modifiche diventano effettive alla successiva sincronizzazione del dispositivo; Update devices manuale non necessario.Correggere il criterio o assegnarne un altro.
macOS utenteLe modifiche diventano effettive al successivo accesso dell’utente interessato al Mac; la sola sincronizzazione del dispositivo non è sufficiente.Correggere il criterio o assegnarne un altro; verificare gli effetti dopo il successivo accesso dell’utente interessato.
Android device, Knox container, iOS/iPadOS deviceSecondo la panoramica Policies, installati al momento dell’assegnazione; da aggiornare sul dispositivo dopo le modifiche. Per iPadOS esiste la contraddizione nella documentazione illustrata sotto.Secondo la panoramica Policies, disinstallazione per rimuovere le impostazioni; per iPadOS non esiste una procedura confermata. Trattare separatamente la rimozione estesa dell’assegnazione.

Per iPadOS device, gli ambiti di applicazione della documentazione sono in contraddizione: la panoramica Policies include Android device, Knox container e iOS/iPadOS device nella stessa categoria di criteri installati: installazione al momento dell’assegnazione, aggiornamento sul dispositivo dopo le modifiche e disinstallazione per rimuovere le impostazioni. La guida Apply policy changes to devices, invece, richiede espressamente l’aggiornamento manuale solo per Android device, Knox container e iOS device; tutti gli altri criteri dovrebbero sincronizzarsi automaticamente. Anche Uninstall policy limita espressamente la disinstallazione a questi tre tipi. Nessuna delle due guide cita separatamente iPadOS. Resta quindi irrisolto se la denominazione iOS device policies usata nelle guide includa anche iPadOS. Questo non dimostra né un’impossibilità generale né l’esistenza di una procedura di aggiornamento o disinstallazione per iPadOS supportata in modo affidabile. Prima di una modifica per iPadOS, verificare la procedura effettiva e quella di ripristino nel proprio tenant e sul dispositivo pilota; non adottare senza verifiche la sequenza di clic per iOS.

Per i tipi espressamente documentati Android device, Knox container e iOS device, dopo la modifica avviare Update devices dal triangolo del criterio in Policies > [piattaforma]: Sophos Mobile crea un task per tutti i dispositivi a cui è assegnato. Non è un’operazione limitata al progetto pilota se il criterio è già stato assegnato su larga scala. Non assimilare senza verifiche la procedura di aggiornamento per iPadOS device: controllarla nel tenant su un dispositivo pilota. Per i tipi sincronizzati, attendere la successiva connessione e osservare la sincronizzazione; per le modifiche ai criteri macOS dispositivo e dichiarativi conta la successiva sincronizzazione del dispositivo. Per le modifiche a un criterio macOS utente, invece, verificare le impostazioni effettive dell’utente solo dopo il suo successivo accesso al Mac. La sola sincronizzazione riuscita del dispositivo non dimostra questi effetti sull’utente. L’indicazione «immediata» nella descrizione del tipo non sostituisce la verifica di un dispositivo offline.

Verificare le assegnazioni nella scheda Policies di Fusion

Sul dispositivo pilota, in Sophos Fusion Admin, verificare le assegnazioni in My Environment > Mobile Devices > [dispositivo] > Policies. Questa scheda mostra i criteri Sophos Mobile e i Provisioning profiles assegnati al dispositivo. Usare Refresh in alto a destra per ricaricare le informazioni visualizzate. Nel campo di ricerca, filtrare per nome del criterio e confrontare il risultato con la modifica approvata.

I campi aiutano a identificare il criterio corretto e lo stato della sua assegnazione:

  • Name indica il nome del criterio e Type il tipo di criterio.
  • Version indica la versione del criterio. Sophos Mobile la incrementa automaticamente quando il criterio viene modificato. Una versione superiore, da sola, non dimostra che le impostazioni modificate siano effettive sul dispositivo.
  • Assigned at indica quando Sophos Mobile ha assegnato il criterio al dispositivo o lo ha riassegnato dopo un aggiornamento. Non dimostra quando ogni singola impostazione del sistema operativo sia diventata effettiva.
  • Status descrive lo stato dell’assegnazione, per esempio Applied. Verificare questo stato insieme alla versione e alle impostazioni effettive del dispositivo.
  • Component indica il destinatario a cui Sophos Mobile ha inviato il criterio durante l’assegnazione. Per la maggior parte dei tipi di criterio, si tratta dell’agente MDM del dispositivo.

Le Android Enterprise device policies e le work profile policies possono contenere configurazioni che Sophos Mobile invia a un’API Google anziché al dispositivo. In questo caso, l’elenco mostra due voci dello stesso criterio, con componenti diversi e, eventualmente, stati diversi. Verificare entrambe le voci: Applied per un componente non dimostra lo stato dell’altro.

Per le macOS user policies, l’assegnazione agli utenti interessati avviene al momento dell’accesso al Mac. L’elenco contiene voci separate per tutti gli utenti a cui il criterio è assegnato, non solo per quelli attualmente connessi. Si tratta dell’utente locale che ha registrato il Mac in Sophos Mobile e degli utenti di rete noti a Sophos Mobile, provenienti dalla directory LDAP esterna configurata per il Sophos Fusion Self Service Portal. Ciò non implica l’assegnazione a qualsiasi account locale. Questo limite relativo agli utenti è descritto anche nella guida alla registrazione macOS.

La panoramica non mostra i criteri iOS/iPadOS device, Knox container e Android device nella modalità obsoleta Device Administrator; inoltre, i criteri iOS device contenenti esclusivamente configurazioni di roaming/hotspot o sfondo potrebbero non comparire. In questi casi, usare Open in Sophos Mobile in alto a destra nella pagina di dettaglio del dispositivo e verificare separatamente gli effetti sul dispositivo, senza interpretare l’assenza della riga come un’assegnazione non riuscita.

Condizione per l’approvazione: prima dell’estensione, verificare dispositivi pilota per ogni combinazione di edizione, sistema operativo e modalità di gestione; registrare ambito previsto ed effettivo, valori dell’utente e dei segnaposto, versione del criterio, componenti interessati, impostazioni del dispositivo e stato del task. In caso di discrepanze o in assenza di una procedura di ripristino, non procedere alla distribuzione. Solo dopo l’approvazione dei responsabili ripetere la procedura per i destinatari concordati; poi eseguire le stesse verifiche su un campione e sui casi eccezionali. Per questa guida non sono stati eseguiti test in un tenant.

Scaricare il criterio per l’assistenza

La procedura generale di download è documentata sia per Sophos Mobile con gestione dei dispositivi sia nella guida separata di Mobile Threat Defense; ciò non significa che tipi di criterio, contenuti esportati o autorizzazioni siano uguali nelle due edizioni. Verificare prima nel tenant effettivo edizione, piattaforma del dispositivo, tipo esatto di criterio e ruolo amministrativo/autorizzazione richiesti; selezionare soltanto il criterio confermato per la richiesta di assistenza.

  1. Aprire Policies nel menu laterale e selezionare la piattaforma del dispositivo. Dal triangolo blu accanto al criterio verificato per nome e tipo, scegliere Download.
  2. Verificare che il file sia stato salvato localmente sul proprio computer e che corrisponda al criterio selezionato (edizione, piattaforma, nome e tipo). Non dedurre dal solo nome del file o dal download che il contenuto sia completo o ripristinabile.
  3. Prima di inviarlo a Sophos Support, autorizzare il luogo di conservazione e il destinatario, esaminare il file per individuare impostazioni e dati riservati e divulgare soltanto quanto necessario per la diagnosi. Se la diagnosi resta possibile, oscurare in modo sicuro le informazioni sensibili; utilizzare un canale di trasferimento sicuro e approvato, ottenere conferma di ricezione dal destinatario autorizzato dell’assistenza ed eliminare in modo sicuro le copie locali e quelle trasmesse al termine dello scopo, secondo le autorizzazioni ricevute.

Download non assegna alcun criterio, non sincronizza alcun dispositivo e non dimostra che siano disponibili backup, importazione, ripristino o annullamento delle modifiche. Per il ripristino effettivo valgono i passaggi specifici per tipo della sezione seguente.

Ripristinare senza rimuovere alla cieca

  • Tipi sincronizzati: correggere in modo mirato il criterio esistente oppure assegnarne un altro già verificato. La funzione ufficiale di disinstallazione non è prevista per questi tipi. Dopo la connessione e la sincronizzazione, verificare il nuovo stato sul dispositivo; per i criteri macOS dispositivo e dichiarativi, dopo la successiva sincronizzazione del dispositivo, ma per un criterio macOS utente modificato, solo dopo il successivo accesso dell’utente interessato al Mac. Controllare le impostazioni effettive di quell’utente prima di considerare il ripristino efficace; la sola sincronizzazione del dispositivo non è sufficiente per il criterio utente. Non promettere che tutte le impostazioni specifiche della piattaforma scompaiano immediatamente.
  • Tipi installati: la guida Uninstall policy consente espressamente la disinstallazione su un singolo dispositivo solo per Android device, Knox container e iOS device policies. Per iPadOS resta irrisolta la contraddizione con la panoramica Policies illustrata sopra. In Devices > [dispositivo] > Policies > Uninstall, rimuovere il criterio corretto solo se il tipo è documentato come supportato e verificare sul dispositivo pilota che l’impostazione corrispondente non sia più presente. Prima di una modifica, testare separatamente nel tenant corrente e sul dispositivo la procedura di ripristino per iPadOS; non adottare una procedura iOS come istruzione per iPadOS. Per tutti i dispositivi a cui è assegnato uno dei criteri citati, Policies > [piattaforma] > [triangolo] > Unassign offre un’operazione di portata molto più ampia: non usarla per ripristinare un singolo dispositivo. Per più dispositivi, Sophos indica un task Uninstall policy nel Task Bundle; la sua esecuzione rientra nel flusso di lavoro separato dei Task Bundle, non in questo articolo.
  • Il download per l’assistenza non è un ripristino: per il file locale separato e il trasferimento sicuro all’assistenza, vedere sopra «Scaricare il criterio per l’assistenza»; pianificare la procedura di ripristino effettiva in base al tipo di criterio e verificarla sul dispositivo pilota.

Dopo ogni ripristino, ricontrollare l’assegnazione originaria del dispositivo e del gruppo, le voci pertinenti dei criteri e le impostazioni effettive. Unassign, Uninstall, la modifica di un criterio e l’eliminazione di un gruppo sono interventi distinti, con ambiti diversi. Se effetti, modalità o edizione rimangono incerti, interrompere la modifica e far approvare da un responsabile la procedura di ripristino specifica per il dispositivo.