Registrare e verificare un computer Windows con Sophos Mobile
In breve: Registrare il computer Windows solo dopo aver ottenuto l’autorizzazione per quel dispositivo e aver identificato il tenant Sophos Mobile corretto. In Sophos Mobile, da Devices > Add > Add device wizard, l’amministrazione può aggiungere il dispositivo, scegliere per Windows Enroll device senza criterio oppure Enroll device with task bundle con un pacchetto Windows che contiene Enroll, e consegnare le istruzioni specifiche dell’organizzazione visualizzate nella procedura guidata o inviate via email all’indirizzo previsto. In alternativa, una persona autorizzata può usare il percorso Sophos Fusion Self Service Portal configurato dall’organizzazione e seguire i passaggi visualizzati lì. Il risultato da verificare è lo stato MDM sul dispositivo Windows insieme allo stato corrispondente in Sophos Mobile, non l’email né la semplice creazione di una voce per il dispositivo.
Ambito: Qui si tratta di Sophos Mobile MDM per computer Windows, non di Sophos Endpoint Protection, Sophos Intercept X for Mobile o del precedente Windows Mobile per telefoni. Sophos ha terminato il supporto per Windows Mobile il 31 dicembre 2019 e nel novembre 2024 ha annunciato la rimozione delle funzioni di registrazione residue. L’organizzazione fornisce i passaggi concreti di registrazione via email o nel Self Service Portal. Non si tratta di un download universale, di un file d’installazione valido per tutti o di un’unica sequenza di clic in Windows. I computer Windows usano il client MDM nativo del sistema operativo. Il termine «device management agent» non significa quindi che si debba installare separatamente un EXE di Sophos Mobile.
Prima dell’invito: chiarire supporto e conseguenze
- Licenza e piattaforma: Nel tenant effettivamente utilizzato, verificare il diritto a Sophos Mobile Device Management oppure a Sophos Mobile con MDM; il solo diritto a Mobile Threat Defense non equivale a Windows MDM. Nelle note di rilascio Sophos indica per il client MDM nativo di Windows Windows 11 Pro, Education ed Enterprise e Windows 10 Pro, Education ed Enterprise dalla versione 20H2; Home non compare nell’elenco. Per i nuovi piloti scegliere anzitutto un Windows 11 attualmente supportato in una delle edizioni indicate. L’elenco Sophos non garantisce che tutte le versioni di Windows ricevano ancora aggiornamenti Microsoft, che ogni criterio abbia effetto o che un dispositivo già gestito altrove possa essere registrato. Identificare edizione e versione del dispositivo pilota con
winvere confrontarle con l’elenco delle piattaforme Sophos riportato sopra. Subito prima dell’autorizzazione, aprire nella panoramica Microsoft delle versioni di Windows la riga relativa a quella versione ed edizione esatte e confrontare la data di fine manutenzione con il periodo d’uso previsto. Se la manutenzione è terminata, manca una voce corrispondente o il percorso di aggiornamento non è chiaro, fermarsi e chiedere all’IT di chiarire il supporto; per Windows 10 eseguire anche le verifiche ESU/LTSC seguenti. - Caso particolare Windows 10: Il supporto ordinario Microsoft per Windows 10 versione 22H2 è terminato il 14 ottobre 2025. Per un dispositivo Windows 10 esistente, verificare prima edizione e versione specifiche e la prova di un percorso di aggiornamento ancora attivo: il programma ESU di Microsoft richiede per Windows 10 ordinario la versione 22H2 e un’adesione idonea e attivata; LTSC/LTSB segue cicli di vita propri secondo edizione e versione e non è automaticamente approvato da Sophos per questo motivo. Né l’indicazione minima Sophos «20H2» né il solo diritto a ESU provano la disponibilità attuale di aggiornamenti di sicurezza o la compatibilità di ogni criterio Sophos. Senza un percorso di aggiornamento sostenibile, non avviare una nuova registrazione. Anche per Windows 11 conta il supporto della versione e dell’edizione specifiche.
- Ambito di gestione e responsabilità: Per Windows Sophos Mobile indica solo la modalità Device, non un profilo di lavoro Android né Apple User Enrollment. Owner: Personal nella procedura guidata o nel portale indica la proprietà, non un profilo BYOD tecnicamente separato. Prima di registrare computer personali, chiarire con l’IT competente l’ambito della gestione, il consenso, la protezione dei dati e una procedura di uscita autorizzata; se la proprietà non è chiara, non registrare il dispositivo. Sul dispositivo pilota, in Windows Settings > Accounts > Access work or school, rilevare le connessioni esistenti ad account aziendali/scolastici e a sistemi MDM; verificare inoltre la gestione di dominio/Entra, la raggiungibilità, il gruppo di dispositivi, l’assegnazione dell’utente e il criterio Windows effettivamente previsto. Non scollegare una connessione esistente per tentativi né presumere che una seconda gestione MDM sia compatibile. Non usare per la registrazione un account Windows standard né l’account amministratore predefinito: gli account standard e l’account amministratore predefinito sono esclusi dalla registrazione MDM. Concordare con l’IT un account amministratore autorizzato per il percorso approvato.
- Percorso di uscita: Prima della registrazione, assicurarsi di avere accesso a un account amministratore locale autorizzato e a una rete indipendente, un backup e, se BitLocker è attivo, una procedura di recupero valida per questo dispositivo. Se sono previste restrizioni Windows, confrontare preventivamente Forbid manual MDM unenrollment e Forbid resetting the computer con la procedura di uscita approvata. La configurazione Restrictions non si applica a Windows Pro; non presumere quindi che tali blocchi agiscano su Pro. Non distribuire come parte di un primo tentativo criteri di blocco, chiosco, rete o password non verificati. Per i diritti e le edizioni consultare la scelta della licenza Sophos Mobile; per un successivo pilota Wi-Fi/certificati consultare la guida Windows separata.
Registrare un solo computer autorizzato
- Percorso amministratore: Aprire Devices > Add > Add device wizard in Sophos Mobile. Selezionare l’utente previsto o, per un pilota intenzionalmente senza utente, scegliere Skip user assignment. In Device details confrontare con l’incarico la piattaforma Windows, un nome dispositivo univoco (per esempio
WIN-PILOT-01, scelto liberamente a livello locale), Email address per le istruzioni, Owner e Device group. Secondo Sophos, per un utente assegnato l’indirizzo email proviene dalla gestione utenti di Sophos Fusion; se è errato o mancante, chiarire l’assegnazione prima dell’invio. Per una prova di sola registrazione scegliere Enroll device senza criterio. Selezionare Enroll device with task bundle solo dopo aver controllato il pacchetto Windows: deve contenere un’attività Enroll; ulteriori attività relative a criteri o app possono avere effetto subito dopo la registrazione. In Enrollment seguire i passaggi visualizzati e consegnare l’email destinata al dispositivo alla persona autorizzata. Un’attività di registrazione ancora in corso in background non equivale a una registrazione completata. - Percorso alternativo tramite portale: L’amministrazione verifica in Setup > Self Service Portal la configurazione prioritaria per il gruppo di utenti, Maximum number of devices e, per la piattaforma Windows, il tipo visualizzato, Owner, Device group e l’Enrollment package Windows (qui un criterio, non il task bundle amministrativo). Solo se questo percorso è autorizzato, la persona abilitata accede al Sophos Fusion Self Service Portal con il proprio account previsto, apre Mobile > Enroll Device, seleziona il tipo Windows proposto e segue le istruzioni specifiche dell’organizzazione visualizzate lì. La guida al passaggio di consegne per gli utenti nel Self Service Portal spiega l’assegnazione preliminare dell’account e del dispositivo e i limiti delle operazioni che l’utente può svolgere in autonomia. Se Windows non è disponibile oppure il proprietario o l’organizzazione visualizzati non sono corretti, fermarsi: non scegliere un’altra piattaforma. Far verificare la configurazione SSP da un utente di prova distinto prima di invitare un ampio gruppo di utenti.
- Confrontare dispositivo e tenant: Al termine, aprire in Windows Settings > Accounts > Access work or school, scegliere la connessione all’organizzazione corretta e controllare i dettagli della connessione MDM tramite Info. Secondo Microsoft, Info è disponibile per le connessioni MDM; un account aziendale semplicemente connesso non prova la registrazione MDM. Se necessario avviare Sync da lì e verificare successivamente il risultato nel tenant: Connect non sostituisce l’invito Sophos, in particolare se la registrazione automatica tramite Entra potrebbe portare a un’altra istanza MDM. In Sophos Mobile, in Devices, posizionare il puntatore sul simbolo Managed del computer, quindi aprire il computer: in Status lo stato di gestione deve essere Managed, non Not managed o Enrolling; confrontare utente, proprietario, gruppo di dispositivi e ultima sincronizzazione. In Tasks controllare le attività non riuscite o ancora aperte e in Policies l’assegnazione prevista. Se era previsto un criterio, verificarne separatamente l’effetto effettivo sul dispositivo pilota. Se il pacchetto conteneva app, verificarne anche l’installazione sul dispositivo: per alcune app a pagamento del Windows Store che non possono essere installate, Sophos può comunque segnalare l’attività come riuscita. Una voce del dispositivo creata, un’email recapitata, la procedura guidata terminata o un agente Sophos Endpoint non dimostrano, presi singolarmente, che la registrazione MDM sia riuscita.
In caso di discrepanze: Non avviare per tentativi una seconda registrazione, un altro criterio o un ripristino alle impostazioni di fabbrica. Controllare prima destinatario/invito, tenant, licenza, priorità dei gruppi SSP e numero di dispositivi, edizione/versione di Windows, autorizzazioni dell’account Windows utilizzato, gestione MDM già esistente e rete. In Sophos Mobile, sotto Tasks, esaminare i dettagli e il codice di errore di un’attività non riuscita; in Windows, tramite Settings > Accounts > Access work or school > Export your management logs, è possibile esportare all’occorrenza i log diagnostici MDM per l’IT. Concordare un nuovo tentativo con gli amministratori Mobile solo dopo aver chiarito lo stato effettivo. Senza conferma dello stato MDM sul dispositivo non autorizzare alcuna distribuzione estesa.
Non confondere la disiscrizione con l’eliminazione
Eliminare da Sophos Mobile un computer Windows ancora registrato non lo disiscrive automaticamente alla sincronizzazione successiva. Una futura dismissione dalla gestione va verificata come operazione autonoma e autorizzata sia sul dispositivo sia nel tenant. Per i dispositivi non Android è disponibile l’azione amministrativa Devices > selezionare il dispositivo > Actions > Unenroll. In Windows la disiscrizione manuale dopo l’eliminazione è un’operazione separata; se Forbid manual MDM unenrollment è efficace, potrebbe essere necessario un ripristino alle impostazioni di fabbrica. Non dedurre che l’azione amministrativa aggiri in modo affidabile un blocco Windows attivo: verificare con l’IT la procedura di uscita effettivamente praticabile prima del pilota. Il ripristino alle impostazioni di fabbrica non è una raccomandazione: cancella i dati e può essere bloccato da Forbid resetting the computer nelle impostazioni e in Windows RE. Prima di qualsiasi rimozione, verificare con il responsabile del dispositivo backup, criteri, certificati, rete, recupero BitLocker e accesso fisico. I limiti dei criteri Windows e della modalità chiosco riguardano un’operazione separata. Per questa bozza non sono stati eseguiti test di questo percorso di registrazione su tenant o dispositivo; non costituisce un’autorizzazione alla registrazione di una flotta né alla dismissione dalla gestione.