Vai al contenuto
Avanet

Sophos Mobile: distinguere utenti, Self Service e integrazione con AD

Indicazioni basate sulla documentazione – non sono una procedura operativa validata in produzione. Questo testo distingue la vista People di Mobile dalla gestione delle identità in Sophos Fusion. I menu e i prerequisiti seguenti descrivono quanto documentato, non un comportamento verificato in un tenant di produzione; prima dell’approvazione operativa occorre verificare separatamente eventuali modifiche e la visibilità delle funzioni nelle diverse edizioni.

Chiarire prima le responsabilità e l’edizione

DomandaSophos Mobile (versione completa)Sophos Mobile Threat Defense
Quali utenti Fusion compaiono in People?Gli utenti a cui sono assegnati dispositivi Mobile oppure app Apple Business.Gli utenti a cui sono assegnati dispositivi Mobile. La pagina di Threat Defense non indica l’assegnazione di app come ulteriore motivo per comparire nell’elenco.
Dove si consultano i dettagli di un account?Fare clic sul nome utente in People.Fare clic sul nome utente in People.
Dove si creano gli utenti o si modificano i dettagli degli account?In My Environment > Users & Groups di Sophos Fusion, non in People di Mobile.Nello stesso percorso di Fusion, non in People di Mobile.
Dove si gestiscono i gruppi di utenti?In My Environment > Users & Groups di Fusion.Nello stesso percorso di Fusion.
A cosa servono i gruppi in Mobile?A determinare l’accesso al Self Service di Mobile e le opzioni di registrazione offerte, associandoli a una configurazione SSP di Mobile.Vale lo stesso principio; offrire solo le opzioni disponibili in questa edizione.

Gli account non si creano in Mobile: l’elenco People mostra gli account Fusion pertinenti. Se un account non vi compare, non significa necessariamente che sia stato eliminato o non ancora creato: controllare prima l’edizione e le assegnazioni. La creazione e la modifica degli account, la creazione dei gruppi e la gestione delle appartenenze restano in Fusion. La gestione dell’accesso generale al Self Service di Fusion va distinta dalla configurazione SSP di Mobile, che definisce i gruppi ammessi e le opzioni di registrazione. L’associazione di un gruppo a una configurazione SSP di Mobile non conferisce ruoli amministrativi.

Assegnare in modo mirato il Self Service di Mobile

Prima di riassegnare un gruppo o confermare LDAP con Apply, verificare licenza ed edizione effettive del tenant (solo MDM o Sophos Mobile combinato rispetto a solo MTD), il ruolo Mobile Administrator effettivo dell’operatore con permesso di scrittura delle impostazioni e l’autorizzazione alla modifica. Un gruppo utenti Mobile SSP non assegna ruoli amministrativi; Helpdesk e Read-only non possono salvare le impostazioni. Registrare la configurazione precedente approvata e prevedere un pilota autorizzato con ripristino osservato prima dell’approvazione operativa; ciò non definisce una procedura di disattivazione o ripristino LDAP.

  1. Verificare l’edizione, l’esistenza dell’account Fusion e l’assegnazione prevista dei dispositivi per un utente pilota. Nella versione completa considerare separatamente le assegnazioni di app Apple Business; non estendere a Threat Defense questo ulteriore criterio di visualizzazione in People.

  2. In Fusion verificare il gruppo di utenti previsto e le relative appartenenze, oppure gestirli tramite il processo Fusion di competenza. Non «creare» il gruppo in People di Mobile.

  3. Aprire Setup > Self Service Portal. In Self Service Portal configurations, aprire la configurazione prevista per modificarla oppure selezionare Create e impostare Name per una nuova. La configurazione completa delle piattaforme resta deliberatamente fuori da questa procedura di associazione: preparare tipo di dispositivo, modalità di proprietà, pacchetto di registrazione, testi, limite di dispositivi e azioni sicure secondo la guida Avanet alla configurazione Mobile SSP prima di associare il gruppo; l’associazione non sostituisce questi prerequisiti.

    Solo dopo i controlli di associazione, edizione e Default descritti di seguito, in User groups > Add, selezionare il gruppo pilota previsto. Prima di Save, limitare rigorosamente gruppo e azioni, poiché il salvataggio può attivare permessi per utenti già associati. Selezionare Save in Edit Self Service Portal configuration; quindi usare le frecce accanto alla configurazione in Self Service Portal configurations per verificarne e, se necessario, modificarne la priorità. Prima dell’associazione, verificare se il gruppo desiderato è già associato a una configurazione SSP di Mobile: lo stesso gruppo non può essere associato a più configurazioni. Pianificare quindi un eventuale cambio di associazione, anziché aggiungere il gruppo a una seconda configurazione. Nella configurazione prevista controllare quali tipi di dispositivo possono essere registrati e quali azioni sul dispositivo sono disponibili per l’edizione. L’associazione del gruppo, da sola, non limita il rollout a quel gruppo: la configurazione Default, sempre presente, si applica con la priorità più bassa agli utenti per cui non esiste un’altra configurazione SSP corrispondente. Controllare quindi anche i tipi di dispositivo e le azioni consentiti in Default. Se un utente appartiene a più gruppi con configurazioni corrispondenti, prevale quella con la priorità più alta; verificare le priorità delle altre configurazioni applicabili prima del test pilota. La sola appartenenza a un gruppo non dimostra né l’accesso al portale né la riuscita della registrazione di un dispositivo.

  4. Prima di un rollout esteso, verificare le opzioni di registrazione e le azioni sui dispositivi effettivamente offerte usando un account pilota autorizzato e un utente escluso dal gruppo destinatario, senza altre configurazioni SSP corrispondenti; se sono presenti più gruppi corrispondenti, provare anche con un utente che appartiene a tali gruppi. Per l’account pilota autorizzato controllare l’effettivo accesso al Self Service e, dopo una registrazione di prova, l’assegnazione del dispositivo in People. Per l’utente escluso non presumere che l’accesso al portale venga negato: verificare se Default consente ancora la registrazione o altre azioni. Affermare che l’accesso è limitato al gruppo destinatario solo dopo aver verificato le configurazioni effettivamente applicate e i risultati dei test pilota. In caso di discrepanze, esaminare separatamente l’identità e l’appartenenza ai gruppi in Fusion e la configurazione SSP e le priorità in Mobile; non modificare assegnazioni in produzione sulla sola base di una voce nell’elenco.

LDAP per gli account AD nel provisioning automatico dei dispositivi (versione completa)

La connessione LDAP di Mobile documentata riguarda gli account utente Fusion provenienti da Active Directory. Durante il provisioning automatico di iPhone, iPad e Mac gestiti tramite Apple Business, dispositivi Android con Google zero-touch o dispositivi Android con Samsung KME, Mobile autentica l’utente tramite AD solo se è stato scelto il percorso di autenticazione AD. A seconda del tipo di dispositivo, sono documentate anche le credenziali Fusion e, per iPhone e iPad Apple Business, l’accesso federato; un profilo Apple Business può inoltre registrare il dispositivo senza autenticazione dell’utente, ma in tal caso senza assegnazione automatica a un utente. Questa non è una procedura alternativa per creare un account Fusion. Sophos documenta questa pagina LDAP per la versione completa di Mobile; la navigazione di People di Threat Defense esaminata qui non include una pagina LDAP equivalente. Questo non significa che Threat Defense non possa mai usare AD a livello tecnico: occorre verificarne la disponibilità nel tenant specifico prima di applicare queste indicazioni anche a tale edizione.

Prima di apportare modifiche durante il test pilota, accertarsi che l’account utente Fusion provenga da AD, che l’indirizzo e-mail in Fusion corrisponda all’attributo AD mail, che il server di directory supporti LDAPS e che il firewall consenta le connessioni in ingresso necessarie dagli indirizzi Sophos della regione Fusion verso il server AD. Per il percorso di autenticazione AD, configurare la sincronizzazione AD in Fusion; Sophos raccomanda di eseguirla periodicamente. Dopo modifiche alle identità, ricontrollare che l’indirizzo e-mail in Fusion corrisponda all’attributo AD mail, perché in caso di discrepanza l’autenticazione non riesce. La sincronizzazione e i suoi effetti non sono stati testati qui nel tenant. LDAP usa TCP 636. Determinare prima la regione in Fusion tramite My Products > Mobile: nella barra degli indirizzi compare nel primo componente dell’URL, subito dopo smc-user-if-cloudstation-. Solo un esempio: smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com indica eu-west-1; per la regola usare la regione effettiva del tenant. Subito prima di applicare la regola del firewall, consultare gli indirizzi sorgente attuali di quella regione nell’elenco Sophos degli indirizzi per le connessioni AD e SCEP. Consultazione in tempo reale limitata: questo link esterno serve esclusivamente a verificare gli indirizzi attuali durante la modifica del firewall, perché Sophos gestisce i propri indirizzi cloud; la configurazione è spiegata qui. Consentire connessioni in ingresso solo da tali sorgenti Sophos regionali al server AD previsto su TCP 636, limitando sorgente e destinazione, senza accesso illimitato. Non copiare indirizzi da un’altra regione. TCP 443 riguarda la funzione SCEP separata e non è un ulteriore requisito LDAP. Per il bind LDAP utilizzare un account senza permessi di scrittura sulla directory. Senza una connessione LDAP configurata, gli utenti che seguono il percorso di configurazione con autenticazione tramite credenziali Fusion devono essere invitati al Fusion Self Service Portal e attivare il proprio account; questa condizione non esclude la registrazione Apple Business senza autenticazione dell’utente.

Per il percorso documentato nella versione completa, aprire Setup > Sophos setup > LDAP connection, selezionare Configure external LDAP e, nella pagina Server details, inserire nel campo Primary URL l’indirizzo IP o il nome del server di directory principale. Facoltativamente, inserire nel campo Secondary URL l’indirizzo IP o il nome di un secondo server di directory; Sophos Mobile lo utilizza come fallback quando il server principale non è disponibile. Per l’utente di bind Sophos indica i formati <domain>\<user name> e <user name>@<domain>.<domain code>; inserire l’utente di bind in User e la relativa password in Password su Server details. Passare quindi alla pagina Search base e inserirvi il Distinguished Name (DN) dell’oggetto base di ricerca. Questo oggetto determina il punto di partenza della ricerca LDAP nella directory. Confermare con Apply. Per l’autenticazione AD, nel profilo Apple Business in uso per iOS o macOS selezionare esplicitamente Yes - LDAPS authentication sotto Assign user to device; per KME selezionare User authentication nelle impostazioni di registrazione. Google zero-touch assegna automaticamente un utente solo nel percorso con autenticazione: nelle impostazioni di registrazione Zero-touch è presente la casella User authentication; deselezionandola si registra un dispositivo senza utente e senza assegnazione dell’utente. Su macOS, Yes - LDAPS authentication consente anche e-mail e password Fusion; la sola selezione non prova l’uso delle credenziali AD. La sola connessione LDAP non imposta il profilo Apple Business sull’autenticazione AD. Durante la configurazione di un dispositivo pilota, verificare l’autenticazione scelta, la corretta corrispondenza dell’indirizzo e-mail e la successiva assegnazione in Mobile. Il semplice salvataggio della connessione non dimostra che la registrazione sia riuscita. Prima di modificare o disattivare la connessione, verificare l’impatto sulle distribuzioni Apple Business, zero-touch e KME già pianificate che dipendono dal percorso AD e documentare lo stato precedente della connessione e le regole del firewall; questa procedura non prevede un percorso di ripristino per le modifiche agli account Fusion.

Verifiche ancora necessarie prima dell’approvazione

Approvazione operativa in sospeso: l’edizione e le azioni visibili in un tenant reale, l’autorizzazione dei gruppi al SSP di Mobile, l’accesso di prova e l’assegnazione dei dispositivi, nonché la connessione LDAP e una procedura sicura di ripristino, non sono stati convalidati in laboratorio. L’assegnazione separata dei dispositivi Mobile quando si elimina un utente Fusion non rientra in questa guida: dall’eliminazione di un account non si può dedurre né la disconnessione né la cancellazione del dispositivo.