Pianificare, trasferire e verificare in sicurezza i pacchetti di attività di Sophos Mobile
Un pacchetto di attività (Task bundle) riunisce più operazioni sui dispositivi. Sophos lo definisce una transazione, ma ciò non garantisce un rollback atomico se un’attività successiva non riesce. In particolare, l’assegnazione di un criterio o una precedente operazione su un’app potrebbe già aver avuto effetto. Gli esempi differiscono tra il manuale di Sophos Mobile e quello di Threat Defense: nel manuale completo di Mobile, l’esempio di configurazione comprende anche l’installazione di app; l’edizione Threat Defense cita registrazione e criteri. Non dedurre dal percorso di menu comune che autorizzazioni o tipi di attività siano identici.
Bozza / limite di approvazione: Le guide ufficiali sono state confrontate, ma non sono stati testati nella pratica tenant, dispositivi, ambiti di autorizzazione o procedure di ripristino. Prima di un trasferimento in produzione, verificare nel proprio ambiente edizione/licenza, piattaforma, proprietà e modalità di gestione, dispositivi di destinazione e possibili perdite di dati. Questo documento non autorizza né un Wipe né un nuovo tentativo automatico.
Prima della creazione: definire piattaforma, modalità e conseguenze
Creare un pacchetto separato per ogni piattaforma. Non mescolare Android e Android Enterprise nello stesso pacchetto. Per Android Enterprise Full device e iOS/iPadOS Full MDM, scegliere nelle rispettive procedure di configurazione modalità di registrazione appropriate e criteri compatibili. La scelta della modalità di registrazione è un prerequisito, non un passaggio di riparazione successivo.
Device administrator è una modalità di gestione Android obsoleta, disponibile in Sophos Mobile soltanto per Android 9 o versioni precedenti; non può essere usata con Android 10 o versioni successive. Le attività Android Install app e Uninstall policy descritte sotto appartengono a questa vecchia modalità, non ad Android Enterprise. Ciò non raccomanda nuove registrazioni in questa modalità né il mantenimento di vecchie versioni di Android. Per valutare i dispositivi esistenti, consultare la migrazione ad Android Enterprise, trattata separatamente; un pacchetto di attività non sostituisce questa migrazione.
Verificare nel proprio tenant i tipi di attività disponibili per edizione e piattaforma prima del trasferimento. Threat Defense elenca pacchetti per Android e ChromeOS con registrazione, criterio, messaggio e annullamento della registrazione; per iOS/iPadOS anche Wipe, ma non una distribuzione generalizzata di app. Il manuale completo di Mobile comprende ulteriori attività dipendenti dalla piattaforma. macOS e Windows compaiono nei suoi elenchi di attività, non nella navigazione dei pacchetti di attività dell’edizione Threat Defense. I percorsi di selezione per app, profili e attività specifiche delle piattaforme descritti di seguito si riferiscono all’edizione completa di Mobile.
Ambito delle edizioni per registrazione e criteri: Le istruzioni relative a Full device, Full MDM e al criterio iniziale compatibile con la modalità si applicano qui soltanto al flusso di configurazione documentato dell’edizione completa di Mobile. Per Enroll su Android e iOS/iPadOS, Threat Defense descrive un’e-mail di registrazione; per Assign policy, la scelta di un criterio, senza documentare la procedura guidata MDM completa o un selettore del tipo di criterio iOS. Queste differenze non dimostrano che singoli controlli siano sempre indisponibili in tutti i tenant; verificare le opzioni effettivamente offerte nel proprio tenant.
Wipe: chiarire prima quali dati vengono cancellati e come riattivare il dispositivo
Approvare separatamente le attività distruttive. Per Android, iOS/iPadOS, macOS e Windows è documentato un Wipe con perdita di dati senza conferma dell’utente; Unenroll e Wipe non devono trovarsi nello stesso pacchetto. Su iOS/iPadOS, l’attività del pacchetto ripristina le impostazioni di fabbrica del dispositivo; iOS User Enrollment non consente Wipe.
Anche su Windows l’attività del pacchetto ripristina le impostazioni di fabbrica e cancella tutti i dati del dispositivo di destinazione, non soltanto quelli di lavoro. Verificare separatamente il supporto di Windows, la custodia delle chiavi e un percorso sicuro di ripristino; non estrapolare dalla vecchia tabella delle attività ciò che è disponibile nel tenant attuale.
La pagina delle attività dei pacchetti Android descrive, per i Wipe trasferiti a dispositivi Android Enterprise con profilo di lavoro, soltanto la rimozione del profilo di lavoro e delle app Google Play gestite; per gli altri dispositivi Android descrive un ripristino delle impostazioni di fabbrica. L’azione Wipe separata per il singolo dispositivo, invece, esclude i dispositivi con profilo di lavoro. Si tratta di interfacce operative diverse: ciò non conferma che un’attività Wipe del pacchetto sia selezionabile nel proprio tenant e nella propria modalità, né come vi venga eseguita. Prima di ripristinare le impostazioni di fabbrica di dispositivi Android completamente gestiti, verificare che esistano account FRP validi e che le relative credenziali siano accessibili.
Prima di prendere in considerazione un Wipe su Mac, verificare lo stato di blocco attuale del Mac di destinazione. La guida dell’azione per il singolo dispositivo esclude i Mac bloccati da remoto; non è quindi dimostrato che l’attività del pacchetto sia applicabile in tale stato. Se il Mac è bloccato da remoto, non pianificare né trasferire Wipe. Chiarire prima la procedura autorizzata di sblocco/ripristino e lo stato effettivo del dispositivo.
Per l’attività Wipe su Mac viene impostato un PIN di blocco del sistema a sei cifre; il dispositivo si riavvia e cancella il disco. Per sbloccarlo dopo questa attività, l’utente deve inserire tale PIN Wipe.
Sophos mostra il PIN Wipe nella pagina del dispositivo in Device properties > Unlock passcode oppure in Task details > Lock PIN. Distinguere il PIN Wipe dal PIN di un precedente blocco remoto in base alla rispettiva operazione. Conoscere un PIN non dimostra né che il Mac sia già sbloccato né che sia possibile eseguire Wipe.
Prima dell’approvazione, chiarire l’accesso al PIN e la sua trasmissione sicura alle persone autorizzate; non verificarlo mediante un Wipe di prova.
Unenroll non è un Wipe, ma revoca la registrazione in Sophos Mobile senza richiedere conferma all’utente del dispositivo. È quanto indicano gli elenchi delle attività del manuale completo di Mobile per Android, iOS/iPadOS, macOS, Windows e ChromeOS e quelli di Threat Defense per Android, iOS/iPadOS e ChromeOS. L’assenza di Wipe nell’elenco ChromeOS non rende innocuo Unenroll. Prima di trasferire o trasferire nuovamente il pacchetto, autorizzare separatamente l’operazione per ciascun dispositivo di destinazione e per l’attuale composizione dei gruppi, valutare gli effetti sulla gestione e definire una procedura di nuova registrazione; non ripetere l’operazione implicitamente. Non equiparare la procedura separata di annullamento della registrazione all’attività del pacchetto; verificare le conseguenze della modalità e la procedura interna di sicurezza nel paragrafo successivo.
Prima di un’attività Unenroll, chiarire le conseguenze della modalità specifica. La guida Sophos all’annullamento della registrazione richiede un ripristino delle impostazioni di fabbrica per i dispositivi Android Enterprise completamente gestiti; viene quindi ripristinato l’intero dispositivo. Per i dispositivi con profilo di lavoro, il profilo viene rimosso e tutte le app e i dati al suo interno vengono cancellati. Nella vecchia modalità Device administrator, invece, viene disattivato l’amministratore del dispositivo di Mobile Control, vengono rimosse le credenziali di accesso al server e i dati ricevuti e viene reimpostato Intercept X for Mobile. Su iPhone/iPad vengono rimossi criteri, app gestite e certificati MDM e viene reimpostato Intercept X; sui Mac vengono rimossi criteri e certificati MDM. Queste conseguenze vanno considerate nell’approvazione, anche se l’attività non si chiama Wipe. La procedura di sicurezza per l’annullamento della registrazione, la rimozione dei dati e la riattivazione descrive le verifiche necessarie. Queste procedure per il singolo dispositivo non dimostrano che l’attività Unenroll di un pacchetto sia selezionabile per ogni modalità Android Enterprise o che esegua automaticamente un ripristino delle impostazioni di fabbrica. Se l’idoneità non è chiara, non trasferire il pacchetto; una nuova registrazione non ripristina i dati cancellati.
Preparare il pacchetto e verificarne l’ordine
In Sophos Mobile, selezionare Task bundles e la piattaforma appropriata, aprire Create task bundle e inserire il nome e, facoltativamente, una descrizione. A ogni salvataggio la versione del pacchetto aumenta. Se serve un pacchetto simile, scegliere Duplicate dal triangolo blu; prima del trasferimento, ricontrollare nella copia destinatari, tipi di attività e vecchi passaggi distruttivi.
Con Add task, aggiungere il tipo appropriato e inserire le informazioni richieste per l’attività. Verificare parametri e modalità di destinazione, quindi confermare con Apply. Il nome dell’attività viene visualizzato nel Sophos Fusion Self Service Portal quando viene applicato il pacchetto di attività; ciò non vale soltanto per Enroll. Per Enroll, seguire invece la procedura guidata descritta di seguito.
Solo nell’edizione completa di Mobile: Per un pacchetto di registrazione, aprire Add task > Enroll. La procedura guidata seguente con Full device o Full MDM e un criterio iniziale compatibile con la modalità appartiene a questo flusso di configurazione documentato, non alla guida Threat Defense:
- Facoltativamente, modificare il nome dell’attività Enroll. Il nome dovrebbe descrivere l’attività in modo comprensibile per gli utenti.
- Scegliere la modalità di gestione: Full device per i dispositivi Android Enterprise completamente gestiti, Full MDM per iPhone e iPad completamente gestiti.
- Nella pagina successiva, scegliere all’interno di questa attività Enroll il criterio iniziale che verrà assegnato al dispositivo durante la registrazione. L’elenco mostra soltanto i criteri compatibili con la modalità di gestione selezionata.
- Dopo aver scelto il criterio, completare la procedura guidata Enroll con Finish.
Solo in seguito, se servono ulteriori criteri, aggiungere le relative attività tramite Add task > Assign policy; anche le attività relative ad app e messaggi sono facoltative e dipendono da piattaforma e modalità. Le frecce modificano l’ordine di installazione.
Nell’edizione completa di Mobile, Ignore app installation failures può consentire, nei pacchetti Android o iOS, di proseguire dopo un’installazione di app non riuscita; l’opzione compare solo se è presente Install app o Install managed Google Play app. Decidere quindi consapevolmente se eseguire un’attività successiva in assenza dell’app sia sicuro. La pagina di creazione di Threat Defense non descrive questa opzione né Selectable for compliance actions.
Con Enroll su Android, iOS/iPadOS, macOS, Windows e ChromeOS, l’email di registrazione viene inviata all’indirizzo email configurato per il singolo dispositivo. Verificare questo indirizzo prima del trasferimento: per un nuovo dispositivo, l’utente deve seguire i passaggi indicati nell’email. Su un dispositivo già registrato, l’attività di registrazione viene saltata.
La selezione per le azioni di conformità non configura ancora la reazione
Selectable for compliance actions rende un pacchetto selezionabile per le reazioni di conformità. Il trasferimento in caso di non conformità si configura in un criterio di conformità, non con la sola selezione di questa casella. Una reazione configurata in tal modo può trasferire automaticamente il pacchetto ai dispositivi quando diventano non conformi. Se il pacchetto contiene Wipe, anche la cancellazione può essere avviata automaticamente. Non è un’innocua opzione di prova, né una raccomandazione a impostare Wipe come reazione predefinita. Regole, destinatari e reazioni rientrano nella pianificazione del criterio di conformità, trattata separatamente.
Attività relative ai criteri: distinguere selezione ed effetti silenziosi
Su Android e ChromeOS, in Assign policy scegliere il criterio desiderato; su iOS/iPadOS nell’edizione completa di Mobile scegliere prima il tipo di criterio, poi un criterio di quel tipo. Su Android, iOS/iPadOS e ChromeOS il criterio viene assegnato silenziosamente, senza intervento dell’utente, al trasferimento. Su Windows, in Assign policy selezionare un criterio dall’elenco dei criteri del dispositivo disponibili; al trasferimento viene assegnato silenziosamente e sostituisce un criterio del dispositivo esistente. Non aspettarsi quindi che una conferma sul dispositivo costituisca un passaggio di approvazione.
Su macOS, il tipo di attività determina l’elenco di selezione:
| Attività | Criterio macOS da selezionare |
|---|---|
| Assign device policy | Criterio del dispositivo |
| Assign user policy | Criterio utente |
| Assign declarative policy | Criterio dichiarativo |
Queste tre attività Mac assegnano silenziosamente il criterio selezionato al trasferimento e sostituiscono, ciascuna, un criterio dello stesso tipo già assegnato. I criteri utente vengono applicati solo al successivo accesso. In Assign imported policy, invece, scegliere un profilo di configurazione Apple tra quelli già importati in Sophos Mobile; la fonte di selezione è diversa dai tre elenchi dei criteri nativi.
Per Uninstall policy su Android e iOS/iPadOS, scegliere il criterio in Select source > Policies. L’elenco comprende sia criteri aggiunti in Sophos Mobile sia criteri installati su un qualsiasi dispositivo gestito; la presenza nell’elenco non dimostra quindi che il criterio sia installato sul dispositivo di destinazione previsto. Un criterio non elencato può essere indicato tramite il suo identificatore noto.
Restano validi questi limiti: su Android, Uninstall policy è disponibile soltanto se in Sophos Mobile è configurata la modalità di gestione Device administrator e rimuove esclusivamente criteri per dispositivi Android o per contenitori Knox. Su iOS Device Enrollment, Uninstall policy rimuove i criteri pertinenti; con User Enrollment, usare invece Unassign iOS user policy e scegliere anche qui il criterio utente in Select source > Policies. Per altri tipi di criterio, aggiornare il criterio o assegnarne un altro, senza presumere che la disinstallazione annulli qualsiasi assegnazione.
Sophos documenta nel problema SMCSRV-13800 che i profili rinominati possono ancora essere visualizzati con il vecchio nome nelle attività di rimozione dei profili. Prima del trasferimento, verificare l’identità del profilo da rimuovere in base all’inventario approvato e all’assegnazione prevista, non soltanto al nome visualizzato. Se l’associazione resta ambigua, non trasferire il pacchetto; Sophos non indica alcuna soluzione alternativa per questo problema di visualizzazione.
Separatamente, l’elenco dei problemi noti di Sophos verificato il 6 ottobre 2026 riporta SMCSRV-13802: i profili Android creati con Duplicate in una vecchia versione di Sophos Mobile non possono essere rimossi tramite un pacchetto di attività. La voce non indica né un numero preciso della versione interessata né una versione con la correzione e non offre una soluzione alternativa. Il limite riguarda questi profili preesistenti, non ogni rimozione di profili. Se l’errore corrisponde a questo caso, documentare l’origine del profilo e il passaggio interessato e chiarire con il supporto Sophos la procedura supportata per la propria versione; non aggirare il problema trasferendo nuovamente il pacchetto o usando un’azione sostitutiva non verificata.
Se un criterio necessario non compare nell’elenco di assegnazione ChromeOS, crearlo prima seguendo la procedura interna di creazione dei criteri e assegnazione diretta. Tornare poi all’attività del pacchetto e selezionare lì il criterio; non confondere l’assegnazione diretta con la configurazione di un’attività del pacchetto.
Pianificare le attività per le app in base alla piattaforma
Android: modalità di gestione e decisione dell’utente
Install app è disponibile soltanto se in Sophos Mobile è configurata la modalità di gestione Device administrator. Nell’attività, scegliere un’app dall’elenco delle app disponibili. Per Android Enterprise è invece previsto Install managed Google Play app: questo tipo è disponibile solo se è configurato Android Enterprise e permette di selezionare un’app Google Play gestita approvata per l’organizzazione.
Se manca una normale voce di app, la sua aggiunta rientra nel catalogo delle app e nella procedura generale di distribuzione. Per Android Enterprise, verificare prima il collegamento esistente dell’organizzazione e l’approvazione in Play nella procedura Managed Google Play. Questa descrive anche l’installazione separata tramite Apps - Android Enterprise e la rimozione specifica per Play. L’attività del pacchetto non approva un’app nel catalogo; Uninstall app, descritta sotto, non sostituisce questa procedura di rimozione da Play né la relativa verifica di Allow app uninstall.
Per Uninstall app su Android, scegliere l’app di destinazione in Select source > Apps. L’elenco comprende app aggiunte in Sophos Mobile o installate su un qualsiasi dispositivo gestito, ma non app di sistema Android o app preinstallate dal produttore. Per un’app non elencata, scegliere Identifier e inserire il nome del pacchetto. Knox container app indirizza la rimozione al contenitore Samsung Knox. L’identificatore non è un metodo comprovato per aggirare i limiti indicati per le app di sistema.
Con Install app e Uninstall app, gli utenti ricevono una notifica sul dispositivo: OK avvia l’operazione, Not now la rinvia e fa comparire una nuova notifica dopo poco tempo. Se, dopo OK, l’utente tocca Cancel nella successiva finestra di dialogo Android, la rispettiva attività non riesce. Se l’app da disinstallare non è installata, non compare alcuna notifica; non dedurne uno specifico stato di riuscita. Install app può aggiornare un’app già installata. Verificare quindi la versione dell’app e l’approvazione dell’aggiornamento anche prima di un nuovo trasferimento.
iOS/iPadOS: app di destinazione e limiti della registrazione
In Install app, selezionare un’app dall’elenco disponibile. Nella finestra di installazione descritta dalla guida delle attività, Install avvia l’operazione; Cancel la rifiuta e l’attività non riesce. Non dedurne che ogni modalità di distribuzione iOS mostri sempre una richiesta di conferma. Per le app già installate, l’attività può avviare un aggiornamento. Con Apple User Enrollment, Install app può installare soltanto app acquistate tramite Apple Business.
Prima di Uninstall app: Sullo specifico iPhone/iPad, verificare in Show device > Installed apps > Managed se l’app di destinazione è gestita. Le app non gestite non possono essere disinstallate tramite Sophos Mobile; per le app gestite, la rimozione cancella anche i dati del relativo contenitore. Prima dell’operazione, completare le verifiche preliminari sulla perdita di dati per iPhone/iPad: chiarire quali dati servono, quale esportazione o backup è consentito e quale procedura di ripristino è stata approvata e verificata. Finché lo stato di gestione o il backup e il ripristino non sono chiariti, non pianificare né trasferire la rimozione.
Per Uninstall app, scegliere l’app di destinazione in Select source > Apps. L’elenco comprende app aggiunte in Sophos Mobile o installate su un qualsiasi dispositivo gestito, ma non app di sistema. Le app non elencate vengono indicate tramite Identifier e il relativo Bundle-ID. La guida dell’attività descrive la rimozione come silenziosa, senza conferma sul dispositivo; questo non garantisce lo stesso comportamento in tutte le modalità di gestione. La documentazione generale sulle app gestite di iOS/iPadOS descrive esplicitamente questo comportamento per i dispositivi supervisionati (supervised). Prima della modifica autorizzata, chiarire lo stato effettivo di gestione e supervisione e il comportamento di conferma previsto; non presumere né una rimozione sempre silenziosa né una richiesta sistematica sui dispositivi non supervisionati. Verificare destinazione e autorizzazione anche prima di un nuovo trasferimento; un’eventuale conferma sul dispositivo non sostituisce l’autorizzazione della modifica. Il limite dell’elenco non dimostra che esista un metodo alternativo per rimuovere le app di sistema.
macOS: installazione e revoca della licenza sono operazioni diverse
In Install app, scegliere un’app dall’elenco disponibile; l’installazione avviene silenziosamente al trasferimento. Se un file PKG contiene più app, vengono installate tutte le app incluse. Prima dell’approvazione, verificare quindi il contenuto del pacchetto, non soltanto il nome dell’app visualizzato. Lo stato Successful attesta tuttavia inizialmente solo l’avvio del download; la verifica del risultato dell’installazione è descritta più avanti.
In Unassign VPP app, selezionare l’app di destinazione dall’elenco delle app Apple Business disponibili. L’attività rimuove dal dispositivo la licenza assegnata per un’app Apple Business; l’utente può tuttavia continuare a usare l’app per altri 30 giorni. Verificare per ciascun Mac l’app e l’assegnazione della licenza prima dell’operazione: la possibilità di continuare a usare l’app non prova che la licenza sia ancora assegnata.
Windows: la presenza nell’elenco non autorizza la disinstallazione
In Install app, selezionare un’app dall’elenco delle app disponibili; al trasferimento viene installata silenziosamente e, se già installata, viene aggiornata. Anche in Uninstall app, selezionare l’app di destinazione dall’elenco delle app disponibili; il vecchio elenco delle attività descrive la rimozione come silenziosa. Le istruzioni generali più recenti per la disinstallazione da Apps, invece, subordinano la rimozione silenziosa su Windows alla configurazione dell’opzione di installazione /quiet per l’app. Ciò non dimostra che l’attività del pacchetto aggiri questa condizione o funzioni allo stesso modo in ogni tenant. Prima di presumere una rimozione senza intervento, verificare le opzioni di installazione documentate dell’app specifica e il comportamento nel tenant e nella modalità effettivi nell’ambito della modifica autorizzata; non aggiungere alla cieca /quiet a un programma di installazione sconosciuto. L’elenco di disinstallazione comprende app aggiunte in Sophos Mobile e app presenti su un qualsiasi computer Windows gestito, ma non app di sistema Windows. Possono essere rimosse soltanto le app installate da Sophos Mobile; per un’app installata dall’utente, l’attività non riesce. Prima del trasferimento o della ripetizione, verificare separatamente la provenienza della voce nell’elenco, chi ha installato l’app e la destinazione autorizzata.
Non dedurre la disponibilità di queste attività per le app dell’edizione completa di Mobile dagli elenchi delle attività di Threat Defense.
iOS/iPadOS: profili, connessione SMC e aggiornamento del sistema operativo
Per Install provisioning profile, selezionare un profilo di provisioning per app dall’elenco disponibile; al trasferimento viene installato silenziosamente. Se il profilo manca, preparare ed eseguire prima l’importazione di un profilo di provisioning per app. Prima di una rimozione, chiarire anche gli effetti su app e dati descritti nell’articolo collegato e le verifiche della sezione Verifiche nel test pilota e procedura di ripristino.
In Uninstall provisioning profile, scegliere il profilo con Select source > Profiles. L’elenco comprende profili aggiunti e profili installati su un qualsiasi dispositivo gestito. Per un profilo non elencato, usare Identifier e il relativo identificatore del profilo. Anche la rimozione avviene silenziosamente. Entrambe le attività non sono disponibili con User Enrollment; resta necessario verificare l’identità del profilo e il dispositivo di destinazione prima della rimozione.
Reconfigure SMC app ricollega Sophos Mobile Control a Sophos Mobile dopo una disinstallazione accidentale. L’utente deve scansionare un codice QR o inserire manualmente i dettagli di configurazione. L’amministrazione trova queste informazioni in Show device > Tasks, tramite l’icona Show dell’attività interessata. Sophos consiglia di collocare Install app per Sophos Mobile Control prima di Reconfigure SMC app nel pacchetto, affinché l’app sia disponibile. La riconfigurazione non è disponibile con User Enrollment; non è una soluzione generale ai problemi di sincronizzazione.
Install latest iOS update vale solo per dispositivi supervisionati (supervised) o Apple Business e non è disponibile per User Enrollment; sugli altri dispositivi l’attività non riesce. A seconda del modello del dispositivo, possono essere installati aggiornamenti diversi. Per la verifica finale, controllare quindi il risultato per ciascun modello, senza presumere un numero di versione uniforme per l’intero pacchetto.
ChromeOS e messaggi
Il manuale completo di Sophos Mobile elenca Enroll, Assign policy, Send message e Unenroll per i pacchetti ChromeOS. Questo specifico elenco non comprende né Wipe né un’attività di installazione di app; non dedurne un’affermazione generale su altre interfacce operative o sulla disponibilità nel proprio tenant.
Send message su Android, iOS/iPadOS e ChromeOS accetta testo semplice. Al trasferimento, il testo del messaggio compare in una finestra di notifica. Su Android e iOS/iPadOS, gli utenti possono visualizzare i messaggi precedenti in Sophos Intercept X for Mobile nell’edizione Threat Defense e in Sophos Mobile Control nell’edizione completa di Mobile. Su ChromeOS sono disponibili nell’estensione Sophos Chrome Security. Un messaggio inviato non è né una conferma di lettura né una prova dell’applicazione di un criterio.
Messaggio nel pacchetto di registrazione: l’elenco dei problemi noti verificato il 6 ottobre 2026 riporta, con SMCSRV-13893, un possibile errore di Send message all’interno di un pacchetto di attività di registrazione: se il dispositivo impiega troppo tempo a inviare le informazioni APNS/FCM al backend, l’attività di messaggistica può non riuscire per mancanza di tali informazioni. La voce non indica una versione precisa interessata né una versione con la correzione e attualmente non offre una soluzione alternativa. Ciò non significa che ogni messaggio o l’intera registrazione non riescano. In caso di questo errore, verificare prima lo stato effettivo della registrazione e delle attività e chiarire il caso concreto con il supporto Sophos, invece di trasferire nuovamente l’intero pacchetto. Entrambe le segnalazioni sono limitate allo stato della documentazione indicato e al rispettivo caso di errore; prima di un utilizzo successivo, verificare l’elenco aggiornato dei problemi noti per la propria versione.
Trasferimento e risultati osservabili
Prima del trasferimento, verificare singolarmente i dispositivi o i gruppi di dispositivi, inclusa la composizione attuale dei gruppi e la finestra operativa. La procedura di trasferimento documentata cita Android e iOS & iPadOS:
- In Task bundles > Android oppure iOS & iPadOS, aprire il triangolo del pacchetto e scegliere Transfer.
- Nella selezione dei dispositivi, selezionare singoli dispositivi oppure aprire Select device groups e scegliere uno o più gruppi di dispositivi nella schermata di selezione dei gruppi. Confrontare i membri attuali con l’insieme dei destinatari approvato, quindi scegliere Next.
- Scegliere Now per l’esecuzione immediata oppure, dopo Date, inserire giorno e ora di esecuzione. Prima di Finish, verificare che i dati corrispondano alla finestra operativa.
- Concludere con Finish. Il pacchetto viene trasferito ai dispositivi selezionati all’ora indicata; ciò non ne dimostra ancora gli effetti.
Non sostenere che la guida attesti la stessa sequenza di menu per Mac/Windows/ChromeOS; la disponibilità per piattaforma va verificata separatamente.
Stato dell’attività ≠ risultato sul dispositivo: Un’installazione da Google Play su Android Enterprise risulta riuscita non appena l’ordine viene inviato a Google, non solo quando l’installazione è stata accertata. Per un’attività di installazione di app su macOS, lo stato Successful significa inizialmente, secondo Sophos, che il download è cominciato; per verificare l’installazione, sincronizzare il dispositivo e controllare le app installate nei dettagli del dispositivo. Verificare separatamente anche l’assegnazione di un criterio e i suoi effetti; un’attività saltata perché non supportata non equivale a un’esecuzione riuscita.
Per la verifica dell’installazione delle app Android, controllare il dispositivo di destinazione specifico in Show device > Installed apps e verificare l’installazione effettiva sul dispositivo. Con Android Enterprise, Apps pending installation mostra lo stato Installation request to be sent to Google oppure Installation request sent to Google; dopo l’installazione da parte di Google, la voce viene spostata in Installed apps. Se persiste il primo stato, verificare la disponibilità dell’app per il paese e il tipo di dispositivo; se persiste il secondo, aprire Pending downloads in Google Play sul dispositivo e cercare un’attività bloccante. L’installazione in questione inizia soltanto dopo i download che la precedono nell’elenco. Questa descrizione degli stati proviene dalla procedura di installazione diretta tramite Play e non dimostra l’esistenza di ulteriori nomi di stato per i pacchetti. Se Installed apps è nascosto dalle impostazioni della privacy, l’assenza della vista non dimostra che l’installazione manchi; ricorrere alla verifica autorizzata sul dispositivo o coinvolgere il responsabile dell’app, senza modificare l’impostazione della privacy come prova diagnostica.
Individuare l’errore senza ripetere alla cieca l’intero pacchetto
In Tasks, leggere lo stato e Task details per ogni dispositivo di destinazione: registrare orari, codici di errore ed eventualmente Details per i singoli comandi. Delayed indica un’attesa dovuta ad altre attività; Not started indica un passaggio del pacchetto non ancora elaborato, Skipped un passaggio non supportato sul dispositivo e Task partly failed comandi riusciti solo in parte.
Secondo la tabella degli stati, Will be retried riguarda problemi di connessione a server di terze parti; Sophos riprova ogni tre minuti e contrassegna l’attività come non riuscita dopo cinque tentativi (15 minuti in totale). Failed (retry queued) e Task failed non sono la stessa cosa; Completely failed non può essere ripetuto. Con Waiting for user interaction, l’attività non riesce dopo 72 ore senza intervento dell’utente; con Device is locked, attende lo sblocco del dispositivo iOS e non riesce se non viene sbloccato entro 72 ore. Separatamente, per la conferma in Commands sent e la segnalazione di riuscita in Result evaluation started valgono 15 minuti ciascuna. Questi stati descrivono il comportamento documentato del prodotto, non dimostrano che siano stati effettuati test nel proprio tenant.
Prima di ogni ripetizione manuale, stabilire per ciascun dispositivo quali passaggi abbiano già avuto effetto e quali siano ancora soggetti a nuovi tentativi automatici. Individuare e risolvere la causa nel passaggio non riuscito. Le guide ufficiali esaminate non attestano un annullamento automatico di tutte le attività del pacchetto; per Unenroll/Wipe, non usare una ripetizione come strumento diagnostico.
Eseguire la verifica preliminare appropriata per l’operazione interessata. Per i criteri, verificare il tipo di criterio e la modalità di gestione, invece di presumere che Uninstall policy annulli qualsiasi assegnazione. Non sostituire inavvertitamente criteri Mac/Windows esistenti. Per le app Android/iOS e per Install app su Windows, verificare la versione dell’app e l’approvazione dell’aggiornamento, per non aggiornare involontariamente app già installate. Tenere conto delle app disinstallate e dei profili rimossi quando si decide se trasferire nuovamente il pacchetto. Su Mac controllare la licenza VPP assegnata, non soltanto se l’app è ancora utilizzabile. Su iOS/iPadOS consentire la rimozione dell’app solo per la destinazione autorizzata e verificare stato di gestione e supervisione e conferma prevista entro i limiti descritti sopra.
Pianificare in modo mirato soltanto un passaggio approvato separatamente e sicuro da eseguire nuovamente. Per Unenroll, autorizzare nuovamente in modo esplicito, per ogni dispositivo, la revoca della registrazione e il percorso per registrarlo di nuovo; non aspettarsi una conferma dell’utente. Dopo l’esecuzione, verificare separatamente lo stato del dispositivo e l’effetto effettivo.
La diagnosi delle attività e della sincronizzazione rientra nella procedura di monitoraggio separata.