Sophos Mobile: gestire in sicurezza l'assegnazione degli utenti e l'offboarding
Modificare l’assegnazione dell’utente a un dispositivo non equivale a eliminare un utente Sophos Fusion né a rimuovere il dispositivo da Sophos Mobile. Per un normale passaggio di consegne, verificare prima il singolo dispositivo e utilizzare Reassign user to device, se la modalità di enrollment lo consente. Per l’eliminazione di un utente assegnato, invece, la guida di Sophos Mobile indica l’impostazione a livello di tenant Setup > Sophos setup > User setup > Device assignment come determinante per i dispositivi Mobile assegnati a quell’utente. Leggere l’impostazione prima di eliminare un utente; non presupporre un valore predefinito. La guida generale di Fusion sull’eliminazione degli utenti afferma, al contempo, che i dispositivi associati e il software Sophos installato non vengono eliminati. Non estendere queste diverse indicazioni documentali a tutti i dispositivi Fusion né considerare risolto il conflitto per un tenant specifico.
Fermarsi prima di Delete: Le opzioni seguenti riguardano l’impostazione di Sophos Mobile in caso di eliminazione di un utente assegnato, non il pulsante Delete separato sul dispositivo Mobile in Fusion. Unassign user from device rimuove soltanto l’assegnazione e non modifica lo stato del dispositivo. Unenroll device interrompe la gestione tramite Sophos Mobile. Delete device elimina il record del dispositivo Mobile; per i dispositivi ancora enrollati, la guida dell’edizione completa di Sophos Mobile descrive l’annullamento dell’enrollment al successivo sync, ad eccezione dei computer Windows enrollati. La guida di Mobile Threat Defense non menziona questa eccezione per Windows: la sua omissione non dimostra che in tale modalità l’annullamento dell’enrollment avvenga automaticamente. Prima di intervenire su un dispositivo Windows, verificare Forbid manual MDM unenrollment e Forbid resetting the computer nel criterio effettivo; in assenza di una via autorizzata per annullare l’enrollment o di un percorso di ripristino approvato, fermarsi e richiedere un’escalation. L’eliminazione di un dispositivo Android Enterprise completamente gestito può ripristinarlo alle impostazioni di fabbrica: verificare prima il backup e la disponibilità autorizzata di credenziali valide per gli account Google configurati per Factory Reset Protection (FRP); credenziali sconosciute o non valide possono rendere il dispositivo inutilizzabile. La guida del distinto Mobile Devices > Delete in Fusion descrive l’eliminazione di un dispositivo Mobile ancora enrollato e l’annullamento dell’enrollment al successivo sync (tranne Windows); il percorso numerato filtra però per Not managed, senza dimostrare che consenta di selezionare dispositivi gestiti. Già la pagina di dettaglio del dispositivo in My Environment > Mobile Devices avverte: prima di Delete, annullare l’enrollment del dispositivo in Sophos Mobile, altrimenti potrebbe diventare inutilizzabile. La descrizione dell’annullamento dell’enrollment al successivo sync non annulla questa avvertenza. Anche il percorso Fusion separato Computers and servers > Delete richiede di annullare prima l’enrollment dei dispositivi Mobile enrollati e avverte dello stesso rischio. Nessuno dei due è una scorciatoia sicura. Non trattare nessuna di queste azioni come un innocuo cambio di proprietario o come garanzia che il sync andrà a buon fine.
Verifiche preliminari: quali dispositivi e quali identità sono coinvolti?
Autorizzazione di ruoli e operatori prima delle modifiche nell’interfaccia: Per modificare l’impostazione Mobile Device assignment o l’assegnazione di un dispositivo Mobile, impiegare un Administrator Sophos Mobile autorizzato; i ruoli Fusion Super Admin e Admin sono associati a tale ruolo Mobile. Nella mappatura dei ruoli Mobile predefiniti, Help Desk non può definire impostazioni né modificare o eliminare dispositivi e Read-only non ha permessi di scrittura. I ruoli personalizzati Fusion possono avere autorizzazioni effettive diverse: verificare il ruolo e l’accesso effettivi nel tenant per ogni passaggio; restano necessari la verifica preliminare di un Administrator autorizzato e l’approvazione con privilegi minimi. L’eliminazione separata di un utente Fusion è consentita solo a un Admin o Super Admin; solo un Super Admin può eliminare amministratori e nessuno può eliminare sé stesso. Prima di eliminare un amministratore, assicurare una successione autorizzata e una copertura sufficiente da parte dei Super Admin rimanenti; in caso contrario, fermarsi e richiedere un’escalation. Usare soltanto il ruolo e l’autorizzazione necessari per il singolo passaggio, senza aggirare pulsanti mancanti tramite un altro percorso di eliminazione.
- In Sophos Fusion cercare i dispositivi interessati in My Environment > Mobile Devices; in Sophos Mobile, sotto Devices > Show device, registrare per ciascun dispositivo l’assegnazione dell’utente, solo l’identificativo del dispositivo lì disponibile, il tipo di proprietà, la piattaforma, il tipo e lo stato di gestione e l’ultimo contatto. Nella pagina di dettaglio del dispositivo, le informazioni sulla gestione sono sotto Status. Apple User Enrollment (BYOD): Sophos Mobile non riceve UDID, IMEI né indirizzo MAC e identifica il dispositivo tramite un identificativo generato nuovamente a ogni enrollment. Non chiedere all’utente identificativi hardware del dispositivo privato o dati delle app personali né raccoglierli nel ticket; non usare un vecchio identificativo per abbinare stabilmente il dispositivo dopo un nuovo enrollment. Riportare nella documentazione della modifica soltanto i valori effettivamente visualizzati e necessari allo scopo autorizzato. Un sync datato non dimostra che l’annullamento dell’enrollment sia già avvenuto.
- In Sophos Mobile, controllare in People se la persona possiede altri dispositivi. Nell’edizione completa di Sophos Mobile qui compaiono anche utenti con assegnazioni di app Apple Business; in Mobile Threat Defense la pagina mostra gli utenti dei dispositivi. Nell’edizione completa, individuare le assegnazioni di app Apple Business basate sull’utente e passarle a una verifica separata di diritti e dati aziendali prima dell’eliminazione dell’utente; Device assignment non ne determina l’esito né libera licenze delle app. Identità e gruppi si gestiscono in My Environment > Users & Groups di Sophos Fusion, non eliminando la voce People come se fosse un caso particolare di Mobile.
- Definire lo stato finale desiderato: il dispositivo rimane gestito e cambia soltanto persona? Deve rimanere gestito senza un utente assegnato? Oppure occorre un offboarding del dispositivo espressamente approvato, con i dati salvaguardati? Per i dispositivi privati, chiarire in particolare se sia consentito rimuovere un profilo di lavoro Android; per Apple User Enrollment, concordare prima dell’annullamento dell’enrollment l’eventuale backup necessario dei dati aziendali del volume gestito, separandoli dai dati privati. Prima di qualsiasi opzione distruttiva, concordare proprietà, backup, conservazione dei dati e prove necessarie; per Android Enterprise Fully Managed verificare inoltre, prima di eliminazione o reset, gli account FRP e la disponibilità autorizzata delle credenziali. Credenziali FRP sconosciute o non valide impongono di fermarsi e richiedere un’escalation, non di procedere con un’eliminazione alla cieca.
- Aprire Setup > Sophos setup > User setup e documentare il valore attualmente salvato sotto Device assignment. È un’impostazione che stabilisce come trattare i dispositivi assegnati quando si elimina un utente, non il comando per il cambio di assegnazione di un singolo dispositivo. Prima di modificarla, valutarne l’effetto su tutti gli utenti che potrebbero essere interessati successivamente.
Filtrare per stato di gestione: in Sophos Mobile, nella pagina Devices, usare il filtro avanzato e selezionare lo stato cercato nel menu a discesa Managed sotto Management properties, ad esempio Unenrolled per i dispositivi precedentemente gestiti e poi deregistrati. È un filtro dell’elenco non distruttivo, non l’azione Unenroll device né il filtro Fusion separato Not managed nel percorso di eliminazione dei dispositivi. Una semplice opzione selezionata nel menu a discesa non dimostra né che il filtro sia attivo né che la deregistrazione sia avvenuta; continuare a verificare lo stato effettivo del dispositivo nella sua vista di dettaglio e dopo il contatto.
Limite delle licenze in assenza di assegnazione: Secondo Sophos, ogni utente assegnato a un dispositivo gestito conta come una licenza Mobile, anche se possiede più dispositivi; ogni dispositivo senza utente assegnato conta invece come una licenza Mobile. Nel calcolo dell’utilizzo rientrano solo i dispositivi sincronizzati con Sophos Mobile negli ultimi 30 giorni. Unassign non garantisce dunque un risparmio di licenze; dopo una nuova assegnazione o l’eliminazione di un utente, verificare il contatore effettivo nella vista delle licenze Fusion per cui si è autorizzati, senza presumere un rilascio immediato o una specifica disponibilità di licenze. Prodotti e gestione delle licenze restano un processo separato.
Assegnare, riassegnare o rimuovere l’assegnazione di un singolo dispositivo
Per un dispositivo idoneo, aprire Devices in Sophos Mobile, selezionare la freccia accanto alla voce del dispositivo interessato e aprire Edit. Accanto a User, fare clic su Edit user assignment. Le guide dell’edizione completa di Sophos Mobile e di Mobile Threat Defense documentano Assign user to device per un dispositivo finora privo di utente: in Enter user search parameters, cercare l’identità di destinazione con Search all fields: la ricerca trova le stringhe parziali solo all’inizio di un campo, ad esempio come prefisso del nome o dell’indirizzo e-mail, non in una posizione qualsiasi all’interno del campo. Scegliere l’utente in Select user, fare clic su Apply e poi su Save in Edit device. Se necessario, usare Refresh user details soltanto per ricaricare l’elenco degli utenti LDAP. Per un dispositivo già assegnato è invece previsto Reassign user to device; selezionare poi il nuovo utente autorizzato. Confermare con Yes la modifica o la rimozione dell’assegnazione documentata tramite Reassign user to device o Unassign user from device, quindi concludere con Save in Edit device. Yes non fa parte della procedura di prima assegnazione descritta. Riaprire poi il dispositivo e controllare l’assegnazione visualizzata.
Limitazione: Con Android Enterprise e Apple User Enrollment, l’utente assegnato rimane fisso per tutta la durata dell’enrollment; non è possibile modificarlo con questa procedura. Non avviare autonomamente Unenroll, Wipe o Delete come alternativa. Per Android Enterprise Fully Managed l’annullamento dell’enrollment richiede un ripristino alle impostazioni di fabbrica; per Android Enterprise Work Profile rimuove il profilo di lavoro insieme ad app e dati. Un passaggio di consegne con nuovo enrollment richiede quindi una decisione di migrazione separata, concordata con il proprietario del dispositivo, e un backup. La guida di Mobile Threat Defense descrive l’assegnazione del singolo dispositivo senza menzionare queste due limitazioni dell’edizione completa; ciò non autorizza ad aggirare la restrizione di un dispositivo enrollato con un’altra modalità.
La sola assegnazione non determina tutti i futuri diritti di enrollment. I gruppi di utenti controllano l’accesso al Sophos Fusion Self Service Portal e le opzioni di enrollment disponibili. Prima del passaggio di consegne o dell’offboarding, verificare separatamente l’appartenenza ai gruppi e la configurazione del portale applicabile al nuovo utente o a quello uscente; non confondere un enrollment esistente con il diritto a effettuare un nuovo enrollment. Per Apple Business, Google Zero-touch e Samsung KME, l’enrollment può inoltre dipendere dall’autenticazione dell’utente presso la directory collegata. Modificare l’assegnazione del dispositivo non sostituisce questa verifica dell’identità.
Eliminazione dell’utente: scegliere consapevolmente le conseguenze a livello di tenant
In Setup > Sophos setup > User setup > Device assignment, la guida di Sophos Mobile documenta tre opzioni per i dispositivi Sophos Mobile assegnati all’utente eliminato. Gli effetti dipendono dal valore salvato nel tenant e, per le azioni sui dispositivi, da edizione, piattaforma, modalità di enrollment e contatto/sync; non si tratta di un’affermazione valida per tutti gli altri dispositivi associati in Fusion né per il software Sophos installato. La guida generale di Fusion dichiara invece che l’eliminazione dell’utente non elimina i dispositivi associati. Questi documenti non stabiliscono il trigger esatto dell’eliminazione dell’utente né il relativo effetto Mobile in un tenant specifico. Senza un chiarimento autorevole o un’osservazione specificamente autorizzata nel tenant, considerare sconosciuto l’esito; un test non è un requisito per questa guida decisionale documentale. Save salva la selezione; la sola selezione non elimina ancora alcun utente:
- Unassign user from device: Rimuove l’assegnazione dell’utente e lascia invariato lo stato del dispositivo. Per un dispositivo che rimane gestito, occorre poi individuare un proprietario responsabile e verificare separatamente la nuova assegnazione, ove possibile. «Stato invariato» non dimostra che accessi, dati locali o sessioni siano stati rimossi.
- Unenroll device: Annulla l’enrollment del dispositivo in Sophos Mobile; lo stato diventa Unenrolled. Le conseguenze dipendono dalla piattaforma e dalla modalità di gestione: su iPhone/iPad, per esempio, vengono rimossi criteri MDM, app gestite e certificati MDM. Con Apple User Enrollment, l’account Apple gestito e i relativi dati vengono rimossi dal dispositivo e il volume APFS gestito viene eliminato: app gestite e relativi dati, portachiavi gestito, dati iCloud dell’account gestito e relativi dati di Mail, Calendario e Note. Prima dell’annullamento dell’enrollment, decidere come esportare e conservare in modo autorizzato questi dati aziendali e completare il backup necessario; non equiparare i dati personali sul volume APFS di sistema e le app personali ai dati gestiti né dichiararli eliminati. Non tentare di aggirare con una riassegnazione il vincolo sull’utente fissato durante l’enrollment. Con Android Enterprise, l’annullamento dell’enrollment può eliminare dati o richiedere un ripristino alle impostazioni di fabbrica. Non è un percorso di ritorno generalmente privo di conseguenze.
- Delete device: Per questa opzione, la guida Mobile descrive la rimozione del dispositivo da Sophos Mobile quando viene eliminato l’utente assegnato. Secondo Sophos, un dispositivo ancora enrollato annulla l’enrollment soltanto al successivo sync; nell’edizione completa di Sophos Mobile ciò non vale per i computer Windows enrollati: occorre annullarne manualmente l’enrollment oppure, se è attiva Forbid manual MDM unenrollment, Sophos indica come alternativa un ripristino alle impostazioni di fabbrica. La guida di Mobile Threat Defense non menziona questa eccezione per Windows; l’omissione non autorizza a presumere l’annullamento automatico dell’enrollment di Windows in un’altra modalità di gestione. Prima di agire, verificare entrambe le restrizioni, inclusa Forbid resetting the computer, nel criterio Windows effettivo e un percorso di ripristino approvato; se manca un percorso consentito e approvato, fermarsi e richiedere un’escalation, senza presumere che il reset sia disponibile. Windows Pro: secondo Sophos, la configurazione del criterio Windows Restrictions, che comprende queste due restrizioni, non si applica a questa edizione; ciò non cambia l’eccezione all’annullamento automatico dell’enrollment di Windows al successivo sync. Non dedurre da una restrizione configurata né la sua effettiva applicazione né la disponibilità di un percorso consentito di annullamento dell’enrollment o di reset per un determinato dispositivo: verificare l’edizione e il criterio effettivamente applicato. Non considerare il successivo sync una garanzia di completamento. Eliminare un dispositivo Android Enterprise completamente gestito lo ripristina alle impostazioni di fabbrica; verificare prima il backup e l’accesso agli account FRP, altrimenti fermarsi. Questa impostazione Mobile non è il Delete separato del dispositivo Mobile in Fusion: la relativa guida descrive l’eliminazione di un dispositivo ancora enrollato con annullamento dell’enrollment al successivo sync, tranne Windows; il percorso numerato filtra per Not managed e non prova che i dispositivi gestiti siano selezionabili. Anche per Fusion Mobile Devices > Delete vale l’avvertenza nella pagina di dettaglio del dispositivo: prima dell’eliminazione, annullare l’enrollment in Sophos Mobile, altrimenti il dispositivo potrebbe diventare inutilizzabile. La descrizione dell’annullamento dell’enrollment al successivo sync non annulla questa avvertenza. Il percorso Fusion separato Computers and servers > Delete richiede anch’esso di annullare prima l’enrollment dei dispositivi Mobile enrollati e avverte dello stesso rischio. Nessuno garantisce un esito sicuro, soprattutto con dispositivi offline; applicare le precauzioni per reset Android/FRP e le restrizioni Windows sopra indicate prima di ogni azione approvata separatamente. Dopo un’azione sul dispositivo approvata separatamente, verificarne l’effetto effettivo. Non presumere che il ripristino della voce Mobile eliminata costituisca una via di ritorno.
Raccomandazione operativa: Per un passaggio di consegne programmato, eseguire e verificare prima la modifica sul singolo dispositivo, anziché cambiare temporaneamente per una persona l’impostazione di eliminazione valida per l’intero tenant. Se occorre davvero eliminare un utente, verificare prima per tutti i dispositivi Mobile assegnati le possibili conseguenze del valore salvato, nonché piattaforma, proprietà, backup e raggiungibilità. Prima di eliminare l’utente Fusion, verificare la fonte dell’identità e bloccare o rimuovere l’accesso presso la directory autorevole nell’ambito di un offboarding Fusion approvato separatamente: Sophos Fusion può ricreare un utente ancora presente nella directory al successivo Directory Sync o dopo l’accesso a un dispositivo associato tuttora gestito. L’eliminazione della voce Fusion non è quindi una prova della revoca dell’accesso o del diritto di enrollment. Se non è possibile un trasferimento sicuro o il trigger o l’effetto sconosciuto dell’eliminazione dell’utente può incidere materialmente sul dispositivo o sui dati, fermarsi prima di eliminare l’utente; ottenere un chiarimento autorevole o un’osservazione specificamente autorizzata nel tenant e approvare separatamente la procedura sul dispositivo. Non eliminare l’utente per scoprire l’esito. L’eliminazione dell’identità e le ulteriori conseguenze per i prodotti Fusion sono trattate in Eliminare e dismettere in sicurezza gli utenti Sophos Fusion; l’impostazione Mobile non sostituisce tale procedura. Limite documentale: Non affermare che l’eliminazione di uno specifico utente Fusion attivi una determinata azione Mobile nel tenant di destinazione senza un chiarimento autorevole o un’osservazione specificamente autorizzata nel tenant. Questa guida documentale non predice l’esito di un tenant né impone test universali.
Verifica finale, audit e possibilità di ripristino limitate
Dopo un cambio di assegnazione non distruttivo su un singolo dispositivo, rileggere i dettagli in My Environment > Mobile Devices o Devices > Show device: il valore User corrisponde alla destinazione approvata e modalità e stato di gestione restano quelli attesi? Per un dispositivo il cui enrollment è stato intenzionalmente annullato, verificare Unenrolled e lo stato del dispositivo dopo il contatto; in caso di eliminazione, considerare anche l’eventuale sync successivo ancora in sospeso. Un’assegnazione assente o un record scomparso non dimostrano di per sé né l’eliminazione dei dati locali né l’avvenuto completamento dell’annullamento dell’enrollment. Per le attività sul dispositivo in sospeso o non riuscite, verificare lo stato o l’errore specifico in Tasks di Sophos Mobile e in Tasks sul dispositivo, senza presupporre un’attività o un nome di evento specifico per una semplice modifica dell’assegnazione.
Nel ticket della modifica, registrare soltanto l’identificativo del dispositivo disponibile nella console e necessario allo scopo aziendale autorizzato, l’utente precedente e quello nuovo, la modalità di gestione, lo stato precedente e quello successivo, l’ora, l’amministratore e l’autorizzazione; per Apple User Enrollment non richiedere identificativi hardware privati né dati delle app personali. Limitare l’accesso al ticket e agli eventuali export di audit alle persone autorizzate e al processo di conservazione stabilito. In Sophos Fusion, sotto Reports > General logs > Audit Logs, esaminare le modifiche registrate disponibili per periodo; se utile, cercare per indirizzo IP o Modified By (l’amministratore che ha agito), quindi esaminare Item modified e Description per individuare l’oggetto interessato; non presumere una ricerca per l’utente interessato. Esportare soltanto se necessario. L’audit di Fusion mostra solo le attività monitorate, non prova in modo affidabile lo stato effettivo del dispositivo né garantisce un nome di evento specifico per ogni assegnazione Mobile. Per impostazione predefinita sono visibili sette giorni e il periodo consultabile arriva fino a 90 giorni; conservare per tempo le prove secondo la propria procedura.
Se è stata modificata per errore soltanto un’assegnazione modificabile, usare lo stesso percorso Devices > Edit > User, selezionare nuovamente l’utente precedente documentato e poi fare clic su Save e verificare i dettagli del dispositivo. Un’opzione Device assignment modificata a livello di tenant può essere riportata al valore precedente documentato e salvata; questo non annulla gli enrollment già rimossi, le eliminazioni dei dispositivi o i ripristini alle impostazioni di fabbrica provocati dall’eliminazione dell’utente. In caso di eliminazione o perdita di dati, interrompere ulteriori azioni e trattare il ripristino o un nuovo enrollment come un caso separato da autorizzare. Senza un test nel tenant, gli effetti osservabili nel proprio ambiente non sono ancora confermati.