Vai al contenuto
Avanet

Sophos Mobile Self Service Portal: autorizzare in sicurezza le azioni e la registrazione dei dispositivi

Autorizzazioni necessarie per questa procedura: Per creare e modificare le impostazioni SSP di Mobile, occorre un accesso con i diritti corrispondenti al ruolo Administrator di Sophos Mobile. I ruoli predefiniti Admin e Super Admin di Sophos Fusion sono associati a questo ruolo in Mobile; per questa sola procedura, quindi, Super Admin non è necessario. Help Desk corrisponde a Helpdesk in Mobile e non può definire queste impostazioni; Read-only può solo leggerle, mentre User non ha accesso all’amministrazione di Mobile. Da queste corrispondenze non si può dedurre un livello minimo di autorizzazioni per una Custom Role: prima di intervenire sulle impostazioni, occorre chiarire separatamente nel tenant quali siano i suoi diritti effettivi di modifica in Mobile. Usare l’identità esistente con le autorizzazioni appropriate, senza assegnare indiscriminatamente ulteriori diritti.

Procedura rapida per gli amministratori: In Setup > Self Service Portal, creare una configurazione per un gruppo pilota rigorosamente circoscritto, scegliere la piattaforma e la modalità di proprietà adatte ai dispositivi e, in Actions > Show, selezionare solo le azioni necessarie a quel gruppo. Prima di Save, limitare rigorosamente il gruppo pilota e le azioni: il salvataggio può rendere disponibili le azioni selezionate ai gruppi già assegnati. Dopo Save, in Self Service Portal configurations, verificare e, se necessario, correggere con le frecce la priorità rispetto a tutte le configurazioni applicabili e a Default. Assegnare altri utenti solo dopo aver verificato la configurazione con un account pilota e uno soggetto a Default, ed effettuato la registrazione effettiva di dispositivi di test autorizzati su ogni piattaforma e in ogni modalità di proprietà e gestione prevista. Non autorizzare azioni distruttive solo perché compaiono nell’elenco.

Si tratta delle autorizzazioni di Sophos Mobile all’interno del SSP, non dell’accesso generale all’account. L’assegnazione e la comunicazione dell’accesso al SSP di Sophos Fusion e i ruoli amministrativi in Sophos Fusion sono attività distinte. Un gruppo di utenti SSP non è un ruolo amministrativo: qui determina quale configurazione Mobile si applica a un membro che ha effettuato l’accesso. L’accesso condiviso al Sophos Fusion Self Service Portal può includere anche Sophos Email e Sophos Device Encryption, se l’utente dispone delle relative autorizzazioni di prodotto. Ridurre le autorizzazioni relative ai gruppi o alle azioni di Mobile non revoca né l’accesso al portale concesso separatamente né l’accesso alle funzioni degli altri prodotti. Anche disattivare User Access automatico non revoca l’accesso al portale già concesso. Questo articolo riguarda la configurazione da parte dell’amministratore, non la sequenza di operazioni che l’utente deve eseguire sul proprio dispositivo in caso di smarrimento, ripristino o configurazione.

Definire l’ambito prima dell’autorizzazione

Occorre innanzitutto censire i prodotti Mobile effettivamente disponibili nel tenant, le piattaforme gestite e le modalità di proprietà (corporate o personal), i gruppi di utenti e i pacchetti di registrazione previsti. La documentazione relativa a Sophos Mobile Device Management o alla licenza combinata descrive più azioni sui dispositivi rispetto alla documentazione separata di Sophos Mobile Threat Defense. Il fatto che un’azione compaia nell’elenco di un’edizione non garantisce quindi che sia disponibile nel proprio tenant, per il sistema operativo specifico e nella relativa modalità di gestione.

Pianificare separatamente la registrazione dell’app e l’enrollment MDM: per Android e iPhone/iPad, il percorso Threat Defense riguarda la registrazione di Sophos Intercept X for Mobile e il relativo criterio MTD, non automaticamente la gestione MDM del dispositivo o di un profilo di lavoro. Prima di autorizzare la configurazione SSP, verificare quale attività di registrazione venga avviata dal pacchetto selezionato nel proprio tenant. La registrazione di Intercept X spiega i prerequisiti dell’app e i percorsi di registrazione; un enrollment MDM previsto richiede invece una modalità di gestione confermata separatamente. La sola registrazione dell’app o la presenza di un record del dispositivo non dimostra né la gestione MDM né una protezione efficace.

ChromeOS resta un percorso distinto: la registrazione manuale tramite SSP riguarda l’estensione Sophos Chrome Security: l’utente la installa e inserisce un token di registrazione. Non è né la registrazione dell’app Android/iOS né il relativo enrollment MDM. La guida a Chrome Security distingue questo percorso dalla distribuzione automatica tramite Google Workspace.

Come esempio di test pilota si usa un gruppo dedicato Mobile-SSP-Pilot, contenente solo le persone designate per il test. Il nome è a scelta; ciò che conta è l’appartenenza al gruppo: non si aggiungono gruppi di produzione esistenti solo per una prova rapida. Una persona può appartenere a più gruppi; in tal caso si applica la configurazione SSP con la priorità più alta. La configurazione Default, sempre presente, ha la priorità più bassa e si applica quando non corrisponde alcuna configurazione con priorità superiore. Prima dell’estensione agli altri utenti occorre quindi verificare tutte le sovrapposizioni con gruppi più ampi.

Preparare la configurazione e i testi

Preparare separatamente le impostazioni amministrative di base: la configurazione iniziale di Mobile comprende, oltre alla configurazione SSP, le impostazioni personali e il contatto dell’assistenza tecnica. L’amministratore incaricato imposta in Setup > General > Personal le preferenze di visualizzazione per l’account amministrativo con cui ha effettuato l’accesso e le salva con Save; ciò non implica né un valore obbligatorio né un prerequisito generale per la registrazione. Separatamente, l’IT competente inserisce in Setup > General > IT contact i recapiti approvati e seleziona Save. Prima della consegna agli utenti spiega la procedura e gli ulteriori passaggi di configurazione e verifica. Aprire in seguito Support in Mobile Control mostra i recapiti già configurati, ma non li configura.

Misura Avanet sulla sequenza delle operazioni prima dell’aggiornamento o del salvataggio del SSP: Prima di aggiornare o salvare, verificare per ogni piattaforma effettivamente prevista, modalità di proprietà e percorso scelto per l’app o l’MDM che sia pronta la configurazione necessaria: criteri di conformità e criteri MTD o dei dispositivi appropriati, gruppi di dispositivi e pacchetti di registrazione o Task Bundles già disponibili e adatti al percorso e all’edizione. Se è previsto un percorso MDM Android Enterprise, includere la relativa configurazione; se è prevista la gestione MDM di iPhone, iPad o Mac, includere un certificato APNs valido. Non dedurre questi prerequisiti MDM dalla sola registrazione dell’app Android/iOS; verificare separatamente, seguendo la procedura per l’app, i requisiti di un eventuale profilo di filtro web iOS aggiuntivo. Verificare l’attivazione della licenza e il proxy EAS solo nella misura in cui siano necessari per i prodotti utilizzati o per il percorso e-mail; nessuno dei due è un prerequisito generale del SSP. Se manca qualcosa per un percorso previsto, completare prima questa preparazione anziché autorizzare le relative impostazioni SSP. Questa è una raccomandazione Avanet sull’ordine delle operazioni, non un’ulteriore approvazione formale prescritta da Sophos né un sostituto del successivo test di registrazione effettiva.

Solo se il percorso e-mail previsto utilizza EAS: Il proxy EAS opzionale di Sophos Mobile serve a filtrare il traffico e-mail dai dispositivi gestiti al server di posta o a controllare l’accesso EAS. In modalità Proxy, questo traffico passa attraverso il proxy; in modalità PowerShell, i dispositivi si connettono direttamente a Exchange e il servizio controlla l’accesso tramite una connessione di gestione separata. A questo scopo, chiarire prima con il team Mobile/Exchange competente l’architettura EAS e il controllo degli accessi in base alla modalità e la verifica preliminare all’installazione di EAS con l’ambito della configurazione documentato. Questo passaggio di consegne è una verifica preliminare documentale, non un’autorizzazione all’installazione o al cambio di modalità; restano da confermare la compatibilità delle specifiche build, dei client di posta e del tenant, nonché il test pilota autorizzato separatamente. Non sostituisce un test di laboratorio e, in particolare, non chiarisce l’ordine di avvio dei servizi eventualmente ancora da definire in quel contesto. EAS non è né un prerequisito generale del SSP né parte della sequenza di operazioni SSP descritta qui.

  1. Aprire Setup > Self Service Portal > Enrollment texts. Se necessario, creare un testo comprensibile da mostrare prima della registrazione in Terms of use e brevi istruzioni da mostrare dopo la registrazione in Post-enrollment text, salvando nome e contenuto di ciascuno. Sophos consente la formattazione HTML; usare solo contenuti verificati, che riducano al minimo i dati e non contengano identificativi personali dei dispositivi o credenziali di accesso. Il consenso al testo Terms of use è obbligatorio se tale testo è assegnato al tipo di registrazione; un campo vuoto non mostra alcun testo.
  2. In Self Service Portal configurations, creare una configurazione con Create. In Name, specificare il nome con cui gli utenti selezioneranno la configurazione nel SSP; non è il Display name con cui sceglieranno in seguito un tipo di registrazione. In User groups > Add, scegliere il gruppo pilota. Una configurazione può contenere più gruppi di utenti; per questo test pilota si mantiene inizialmente solo il gruppo di test rigorosamente circoscritto. Lo stesso gruppo non può essere assegnato a più configurazioni. In Maximum number of devices, impostare un limite conforme ai propri criteri; limita il numero di dispositivi che un utente può registrare tramite il SSP e non è un limite generale per la cancellazione o per i dispositivi già presenti.
  3. In Actions > Show, selezionare inizialmente solo le azioni necessarie. Aggiungere poi una piattaforma con Add. Nella finestra Configure platform settings, formulare Display name e Description dal punto di vista degli utenti. Gli utenti vedono Description nel SSP accanto al Display name del tipo di registrazione, non accanto al nome della configurazione Name. Verificare che Owner, Device group e Enrollment package corrispondano al percorso previsto per l’app o l’MDM e a un gruppo di dispositivi scelto consapevolmente. Nell’edizione completa di Mobile, l’Enrollment package è un Task Bundle per Android, iOS e macOS e una Policy per Windows; la documentazione di Threat Defense indica un Task Bundle. Non adottare il pacchetto di un’altra edizione. Per il percorso dell’app Android/iOS, verificare che il bundle esistente contenga l’attività di registrazione MTD e l’assegnazione del criterio previste. La selezione della Policy nell’Add device wizard non è un’ulteriore opzione per il pacchetto SSP.
  4. Facoltativamente, scegliere un Terms of use e un Post-enrollment text per ciascun tipo di registrazione, selezionare Apply e configurare impostazioni di piattaforma distinte per le altre piattaforme o modalità di proprietà. Solo quando il gruppo pilota e le azioni sono rigorosamente circoscritti, selezionare Save nella pagina di modifica. Poi, in Self Service Portal configurations, verificare e, se necessario, correggere con le frecce la priorità rispetto a tutte le configurazioni con gruppi corrispondenti e a Default. Il salvataggio non è un passaggio di bozza privo di conseguenze: per gli utenti già assegnati, le azioni possono diventare visibili prima della correzione della priorità.

Distinguere le azioni in base agli effetti e alla modalità

Associazione alle piattaforme in Mobile Threat Defense: L’elenco delle azioni indica Reconfigure device e Show compliance violations per i dispositivi Android, iPhone e iPad. Refresh data e Delete unmanaged device sono elencate per i dispositivi Android, iPhone, iPad e Chromebook. Queste indicazioni sulle piattaforme e quelle successive per l’edizione completa di Mobile descrivono gli elenchi documentati delle rispettive edizioni. Non garantiscono la disponibilità per il proprio tenant, la licenza, il dispositivo specifico o la relativa modalità di proprietà o gestione; verificare questi prerequisiti prima dell’autorizzazione.

  • Consultazione / aggiornamento: L’edizione completa di Mobile indica Show compliance violations per dispositivi Android, iPhone/iPad, Mac e Windows. L’azione mostra i dettagli delle violazioni delle regole per i dispositivi non conformi, non un rapporto generale sulla conformità. Refresh data è elencata nella stessa edizione per dispositivi Android, iPhone/iPad, Mac, Windows e Chromebook; avvia la sincronizzazione del dispositivo con Sophos Mobile e può influire sul suo stato di conformità. A seconda dei criteri di conformità, un’assenza prolungata di sincronizzazione può rendere un dispositivo non conforme, ad esempio se è rimasto spento a lungo. Se questa è la causa, Refresh data può ripristinare la conformità tramite una nuova sincronizzazione; le altre violazioni delle regole non vengono risolte automaticamente. Per il primo test delle autorizzazioni, verificare con l’account pilota solo la visibilità di queste opzioni, senza avviare alcuna azione. Se necessario, eseguire Refresh data separatamente su un dispositivo di test autorizzato e verificare poi la sincronizzazione e lo stato di conformità; controllare prima piattaforma ed edizione.
  • La riconfigurazione non è un semplice aggiornamento innocuo: L’edizione completa di Mobile indica Reconfigure device per dispositivi Android, iPhone/iPad, Mac e Windows. Descrive la riconfigurazione dell’app Sophos Mobile Control, ad esempio dopo una disinstallazione accidentale; Mobile Threat Defense riguarda invece l’app Sophos Intercept X for Mobile. Le istruzioni per gli utenti relative alla riconfigurazione della gestione del dispositivo avvertono che un dispositivo già gestito viene disiscritto e deve essere registrato nuovamente. Questa avvertenza riguarda la procedura di gestione del dispositivo descritta, non indistintamente l’attuale riconfigurazione delle app Mobile Control o Threat Defense. Prima di autorizzare o eseguire l’azione, verificare la procedura esatta per edizione, tenant e dispositivo di test, e prevedere l’eventuale nuova registrazione necessaria e i relativi effetti sui criteri; non provarla come se fosse un semplice refresh di riparazione.
  • Riconfigurazione separata dell’app (edizione completa di Mobile): Reconfigure the SMC app riguarda un’app Sophos Mobile Control già installata su iPhone o iPad. Non equiparare questa azione SSP distinta a Reconfigure device. Prima di un’eventuale autorizzazione, l’amministratore verifica se è disponibile nel tenant per il dispositivo interessato e la relativa modalità di gestione, e quali conseguenze comporta la procedura concreta; selezionarla in Actions > Show delega soltanto una possibile azione all’utente, non avvia alcuna riconfigurazione.
  • Intervento con implicazioni per la sicurezza o la privacy: Locate device può rivelare dati sulla posizione; l’edizione completa di Mobile indica Android, iPhone/iPad, Windows e ChromeOS, mentre l’elenco di Threat Defense indica solo i Chromebook. Lock device compare nell’elenco completo di Mobile per Android, iPhone/iPad e Mac; ciò non implica che sia disponibile in ogni edizione e modalità di gestione. Non abilitare nessuna di queste opzioni come funzione universale per «trovare il dispositivo».
  • Password di blocco del dispositivo o del profilo (edizione completa di Mobile): Reset password riguarda il blocco del dispositivo, non l’accesso al Fusion SSP. Sophos descrive per i dispositivi Android e per iPhone/iPad una password monouso che deve essere cambiata dopo lo sblocco; con Android Enterprise con profilo di lavoro, invece, viene reimpostata la password del profilo di lavoro, non indistintamente il blocco dell’intero dispositivo personale. Per iPhone/iPad, la stessa descrizione dell’azione indica inoltre che la password precedente del dispositivo viene rimossa: occorre impostarne una nuova entro 60 minuti. Prima di delegare l’azione, chiarire queste conseguenze, diverse a seconda della piattaforma e del profilo, con i responsabili dei dispositivi e degli incidenti; queste informazioni non sono istruzioni per avviare o provare un reset.
  • Apple User Enrollment (edizione completa di Mobile): Sophos esclude espressamente questa modalità di gestione da Locate device, Reset password, Wipe, Managed Lost Mode e Play Lost Mode sound. Secondo l’elenco delle azioni, le due azioni Lost Mode si applicano a iPhone/iPad al di fuori di questa modalità, non ad Android o a qualsiasi registrazione Apple. Managed Lost Mode attiva o disattiva la modalità smarrito gestita; Play Lost Mode sound riproduce un suono su un dispositivo già in Managed Lost Mode. Questa descrizione riguarda le azioni, non ne attesta la consegna o l’esecuzione riuscita sul dispositivo specifico. Per le altre azioni, non dedurre né un’autorizzazione da questo elenco di esclusioni né la disponibilità concreta dalle indicazioni generali sulla piattaforma.
  • Password di protezione delle app (edizione completa di Mobile): Reset App Protection password è indicata come azione SSP distinta per i dispositivi Android e reimposta la password delle app definite come protette; non è Reset password per il blocco del dispositivo. Autorizzarla come azione dell’utente solo se la protezione delle app è effettivamente in uso e dopo aver verificato la disponibilità per il dispositivo e nel tenant, non indistintamente per tutti gli utenti Android.
  • Wipe (edizione completa di Mobile): L’elenco delle azioni indica dispositivi Android, iPhone/iPad, Mac e Windows per il ripristino delle impostazioni di fabbrica di un dispositivo smarrito o rubato; vengono cancellati tutti i dati del dispositivo. È espressamente esclusa per iPhone/iPad con Apple User Enrollment. La rimozione separata del profilo di lavoro non è un ripristino completo del dispositivo.
  • Wipe Android work profile (edizione completa di Mobile): Sui dispositivi Android nei quali Sophos Mobile gestisce solo il profilo di lavoro, rimuove tutte le app e tutti i dati di lavoro, inclusa Sophos Mobile Control, e annulla la registrazione a Sophos Mobile. Le app e i dati personali non vengono rimossi. La rimozione è irreversibile; non equivale a un Wipe completo del dispositivo.
  • Unenroll device (disiscrizione nel percorso self-service Mobile MDM documentato): L’elenco delle azioni dell’edizione completa di Mobile indica dispositivi Android, iPhone/iPad, Mac, Windows e Chromebook. Questo elenco di piattaforme va distinto dalle procedure e dalle conseguenze della disiscrizione, che dipendono dalla modalità di gestione. La disiscrizione non si limita a interrompere la gestione: con Android Enterprise fully managed, ripristina le impostazioni di fabbrica dell’intero dispositivo. Su iPhone/iPad rimuove i profili di gestione, le app gestite, gli account con i relativi dati (inclusa l’e-mail aziendale) e i certificati installati da Sophos Mobile; sui Mac rimuove i criteri, gli account con i relativi dati (inclusa l’e-mail aziendale) e i certificati installati da Sophos Mobile. Secondo Sophos, questa procedura generale di disiscrizione non si applica ad Android con profilo di lavoro: per tale modalità, il percorso di rimozione distinto è Wipe Android work profile. Altri tipi di dispositivi hanno conseguenze differenti; dal nome dell’azione non si può dedurre né un ripristino generale delle impostazioni di fabbrica né una disiscrizione priva di conseguenze. La disiscrizione è irreversibile.
  • Delete unmanaged device: L’edizione completa di Mobile indica dispositivi Android, iPhone/iPad, Mac, Windows e Chromebook. Dopo la disiscrizione o il ripristino, l’azione elimina da Sophos Mobile il record di un dispositivo non più gestito; non esegue un Wipe del dispositivo e non sostituisce la disiscrizione. L’elenco delle azioni di Threat Defense non contiene Wipe né la rimozione del profilo di lavoro, ma indica, tra le altre, Unenroll device per Android, iOS/iPadOS e ChromeOS. La presenza di una voce nella documentazione non prova quale effetto avrà sul dispositivo specifico.

Prima di autorizzare, e a maggior ragione prima di eseguire, Wipe, Unenroll device o Wipe Android work profile: Confermare piattaforma, proprietà e modalità di gestione o del profilo dei dispositivi interessati; chiarire backup e conservazione dei dati, privacy e procedure di gestione degli incidenti, nonché l’approvazione della modifica o dell’incidente da parte dei responsabili, e ottenere un’autorizzazione esplicita prima della delega. Lo stesso vale, in modo appropriato, per altre azioni di cancellazione, blocco o modalità smarrito. Senza autorizzazione esplicita, non avviare nessuna di queste azioni per «validarle»; una nuova registrazione non ripristina automaticamente i dati cancellati.

Per i dispositivi utilizzati a titolo personale, la disponibilità della localizzazione e della cancellazione completa non va dedotta da una panoramica generale delle piattaforme; le cinque esclusioni esplicite per Apple User Enrollment sono riportate sopra e non si estendono a ogni registrazione di dispositivi personali. Prima di qualsiasi decisione d’emergenza occorre confermare la modalità del dispositivo e del profilo sul dispositivo specifico. L’autorizzazione di un’azione nel SSP è una delega agli utenti, non un’istruzione all’amministratore di cancellare da remoto un dispositivo smarrito.

Verificare il test pilota e fermarsi in caso di anomalie

Prima del test finale di registrazione tramite SSP, verificare i prerequisiti del percorso effettivamente scelto per l’app o l’MDM. Per la registrazione dell’app Android/iOS devono essere appropriati il supporto dell’app, l’autorizzazione MTD, il bundle di registrazione esistente e il criterio MTD previsto; verificare separatamente gli eventuali requisiti aggiuntivi del profilo di filtro web iOS seguendo la guida all’app collegata. Per un enrollment MDM, invece: se si usa Android Enterprise per la modalità di gestione Android prevista, devono essere pronti la modalità appropriata e la configurazione Android Enterprise dell’organizzazione; per un’altra modalità di gestione Android supportata, verificare separatamente i relativi prerequisiti. Per la gestione MDM di iPhone, iPad o Mac deve essere disponibile un certificato APNs valido. Non rendere Android Enterprise e questo requisito APNs prerequisiti generali della sola registrazione dell’app. I criteri di conformità e i criteri MTD o dei dispositivi pertinenti, i gruppi di dispositivi, i pacchetti di registrazione, le impostazioni effettive del portale e un contatto di assistenza raggiungibile devono essere adatti al percorso di test previsto. Verificare l’attivazione della licenza solo se necessaria per i prodotti utilizzati; verificare un proxy EAS solo se viene usato dall’accesso e-mail previsto. Nessuno dei due è un prerequisito generale per ogni test SSP. Senza questa verifica specifica per piattaforma e percorso, non interpretare un tentativo di registrazione non riuscito esclusivamente come un errore di autorizzazione SSP.

Dopo Save e la correzione della priorità, verificare in sessioni nuove almeno due assegnazioni di gruppo: una persona di test appartenente a Mobile-SSP-Pilot (e, in presenza di sovrapposizioni realistiche, anche a un gruppo più ampio) deve ricevere la configurazione prevista; una persona di test senza assegnazione a gruppi corrispondenti deve ricadere su Default. Per entrambe, verificare il nome della configurazione, la presenza dei soli tipi di registrazione e delle sole azioni previsti, i testi e il limite dei dispositivi. Se il nome non è chiaramente visibile, confrontare l’assegnazione ai gruppi e l’elenco delle priorità nell’area di amministrazione; la sola visualizzazione nel portale non conferma le effettive autorizzazioni relative ai dispositivi. Non avviare ancora alcuna azione.

Prima degli inviti o dell’assegnazione a gruppi più ampi, eseguire effettivamente il percorso di registrazione approvato con utenti di test, tenant e dispositivi espressamente autorizzati. Per ogni piattaforma, modalità di proprietà e percorso dell’app o dell’MDM previsto, verificare l’Enrollment package appropriato e il Device group di destinazione, quindi eseguire la procedura con il rispettivo gruppo di test. Controllare poi separatamente sullo stesso dispositivo di test e nel suo record in Sophos Mobile:

  • Android – Intercept X for Mobile: verificare il completamento della registrazione dell’app, la connessione a Sophos Mobile e il criterio MTD Android assegnato. Questo non conferma la gestione MDM dell’intero dispositivo o di un profilo di lavoro.
  • iPhone/iPad – Intercept X for Mobile: verificare la registrazione dell’app, la connessione a Sophos Mobile e il criterio MTD iOS assegnato; controllare separatamente un eventuale profilo di filtro web previsto. Né la registrazione dell’app né il profilo di filtro web dimostrano un enrollment MDM Apple.
  • Enrollment MDM effettivo: confermare la modalità di gestione o del profilo definita in precedenza e lo stato di gestione effettivo sul dispositivo e in Sophos Mobile. La registrazione aggiuntiva di un’app di protezione non sostituisce questa verifica.
  • Percorso SSP di Chrome Security: verificare l’estensione installata, la registrazione tramite token, il gruppo di dispositivi Sophos e il criterio Chrome Security previsti; non usare come criterio di successo né lo stato dell’app Intercept X né la gestione MDM Android.

Le verifiche dell’app per Android e iPhone/iPad non dimostrano una protezione efficace; verificarne separatamente gli effetti nel pilot dei criteri della rispettiva piattaforma. Se sono previsti più gruppi di destinazione, testare anche le relative assegnazioni. Una voce visibile nel portale non basta per nessuno di questi percorsi. Questo articolo non documenta alcun test su dispositivi già eseguito. Non eseguire Wipe, disiscrizione, blocco o Lost Mode come azione pilota.

  • Azioni errate visibili dopo Save: Fermare immediatamente l’estensione, gli inviti e le ulteriori assegnazioni ai gruppi; non avviare alcuna azione sul dispositivo come controprova. Nell’ambito della procedura di modifica approvata, modificare la configurazione interessata in Self Service Portal configurations: ripristinare in Actions > Show la selezione delle azioni e in User groups l’assegnazione della configurazione allo stato documentato e precedentemente approvato, quindi salvare con Save in Edit Self Service Portal configuration; correggere le appartenenze ai gruppi di utenti interessati modificate per errore in base allo stesso stato approvato. Poi, in Self Service Portal configurations, riportare con le frecce l’ordine di tutti i gruppi sovrapposti allo stato approvato; verificare anche Default come configurazione di riserva con la priorità più bassa, senza però modificarla ampiamente senza valutare gli effetti sugli altri utenti. In sessioni nuove, ricontrollare le azioni e i tipi di registrazione visibili con un account pilota appartenente a gruppi sovrapposti e un account senza assegnazione a gruppi corrispondenti; se la visibilità resta errata, mantenere bloccata l’autorizzazione e rivolgersi all’amministratore del tenant competente. Accertare se nel frattempo sia già stata avviata un’azione; in tal caso coinvolgere i responsabili degli incidenti e della privacy per il ripristino specifico del dispositivo e le ulteriori misure. Questa correzione limita solo le future autorizzazioni Mobile; l’accesso al portale concesso separatamente e le autorizzazioni per Sophos Email o Device Encryption devono essere verificati separatamente dai rispettivi responsabili. Un Wipe, un’azione Unenroll device o una divulgazione della posizione già avvenuti non possono essere annullati in questo modo; dopo la disiscrizione può essere necessaria una nuova registrazione.
  • Registrazione assente o non riuscita: Verificare piattaforma, Owner, Device group di destinazione, Enrollment package e autorizzazione specifica dell’edizione. Senza un percorso di test confermato, non sperimentare sugli utenti di produzione.
  • Portale non raggiungibile: Verificare prima l’assegnazione generale dell’accesso al SSP, separatamente dalla configurazione Mobile. Reset password e Reset App Protection password sono azioni relative al dispositivo o all’app, non reimpostazioni della password di accesso a Fusion/SSP. La modalità di autenticazione e la password di accesso sono di competenza del responsabile delle identità Fusion: se l’accesso avviene esclusivamente tramite autenticazione federata, il reset della password Sophos non è disponibile; cambiare la modalità di autenticazione non è una correzione del SSP di Mobile e può influire sull’accesso a più prodotti. Anche rimuovere un ruolo amministrativo non elimina la persona e non revoca in modo accertato l’accesso al portale; verificare quest’ultimo separatamente con il responsabile degli accessi Fusion. Un accesso riuscito non dimostra ancora che la regola dei gruppi Mobile sia corretta.

Le istruzioni destinate agli utenti devono includere solo le azioni self-service approvate e verificate per piattaforma e tipo di gestione. La guida per gli utenti del SSP di Mobile tratta separatamente registrazione, ripristino, operazioni visibili sul dispositivo e contatto di assistenza in caso di smarrimento o riconfigurazione non riuscita, comprese le conseguenze per la gestione e i dati; le impostazioni amministrative illustrate qui e, in particolare, le azioni distruttive non vanno trasmesse come raccomandazioni generali agli utenti. La guida generale all’assegnazione dell’accesso SSP collegata sopra spiega solo autenticazione e inviti.