Sophos Mobile: preparare la modalità chiosco Windows in sicurezza
In breve: La configurazione Kiosk mode di Sophos Mobile associa un account utente Windows a un’app UWP tramite il relativo App AUMID. Non è una guida generale per qualsiasi programma Win32, Microsoft Edge o un chiosco con più app. Questa bozza descrive il percorso documentato per i criteri; il funzionamento della specifica combinazione di versione di Sophos Mobile, edizione di Windows e app non è stato verificato qui su un dispositivo.
Prima del primo dispositivo pilota
Verificare innanzitutto che nel proprio tenant siano effettivamente disponibili la gestione dei dispositivi Windows e la configurazione Kiosk mode. Sophos documenta per Windows la modalità di gestione Device. Le note di rilascio attuali di Sophos Mobile (versione 2026.38, pubblicata il 21 settembre 2026) elencano Windows 11 Pro, Education ed Enterprise e Windows 10 Pro, Education ed Enterprise dalla versione 20H2 per il client MDM nativo. Questo non garantisce che Windows 10 riceva ancora supporto da Microsoft né che la configurazione chiosco funzioni con ogni app e ogni build. Microsoft indica Pro, Education, Enterprise/Enterprise LTSC e IoT Enterprise/IoT Enterprise LTSC come edizioni compatibili con Assigned Access; Home non è inclusa. Il supporto ordinario di Windows 10 versione 22H2 è terminato il 14 ottobre 2025. Per Windows 10 LTSC valgono scadenze proprie; l’eventuale diritto a ESU va verificato separatamente.
Verificare i permessi amministrativi prima di procedere con il criterio: prima di Create, di qualsiasi modifica al criterio e di Assign, accertarsi nel proprio tenant che a operare sia una persona autorizzata con il ruolo Sophos Fusion Super Admin o Admin; entrambi corrispondono al ruolo Administrator in Sophos Mobile. Help Desk corrisponde invece a Helpdesk e non può creare né modificare criteri; Read-only dispone soltanto dell’accesso in lettura. Se mancano i permessi necessari, non iniziare né proseguire la procedura relativa al criterio e coinvolgere gli amministratori di Sophos Mobile.
Prima del pilota, definire quanto segue:
- Dispositivo e licenza: scegliere un dispositivo di prova già gestito, con un’edizione di Windows idonea e ancora supportata. Verificare nel tenant il diritto a Sophos Mobile Device Management oppure a Sophos Mobile (incluso MDM); il solo Mobile Threat Defense non dà diritto alla gestione dei dispositivi necessaria in questo caso. Questo non dimostra ancora che sia possibile utilizzare la configurazione chiosco. Il Controllo dell’account utente di Windows (UAC) deve essere attivo per Assigned Access. Non iniziare su una cassa in produzione o su un terminale non presidiato.
- Account: scegliere un account chiosco esistente, senza privilegi amministrativi; per un dispositivo accessibile al pubblico, Microsoft raccomanda un account locale anziché un account di dominio o Entra che abbia accesso a dati aziendali riservati. Sophos richiede che l’account esista già sul dispositivo al momento dell’assegnazione del criterio. Per User account, Sophos indica queste sintassi: account locale
<computer name>\<username>,.\<username>oppure<username>; dominio<domain>\<username>; Microsoft EntraAzureAD\<email>. I valori tra parentesi angolari sono segnaposto e non vanno inseriti letteralmente; i valori effettivi devono corrispondere all’account verificato..\kiosk-pilotè soltanto un esempio locale,kiosk-pilotnon è un nome di account universale. L’indirizzo email Entra e il nome utente locale non sono intercambiabili. - Verifica facoltativa dell’accesso dopo il riavvio, prima dell’assegnazione: se il chiosco non deve riprendere automaticamente dopo un riavvio, accedere prima dell’assegnazione di Kiosk mode con l’account chiosco previsto, quando le impostazioni di Windows sono ancora liberamente accessibili. In Settings > Accounts > Sign-in options, disattivare l’opzione indicata da Sophos Use my sign-in info to automatically finish setting up my device after an update or restart, se presente e modificabile sul dispositivo; la dicitura può variare. Microsoft prescrive questo passaggio prima della configurazione del chiosco per il proprio chiosco a singola app configurato tramite le impostazioni di Windows su dispositivi non aggiunti a un dominio o a Entra; ciò non dimostra che abbia lo stesso effetto o richieda la stessa sequenza con Sophos MDM. Sui dispositivi connessi a un dominio o a Entra, oppure se l’opzione manca, ha un altro nome o è bloccata da un criterio, chiarire la procedura sul dispositivo specifico e non assegnare il pilota nel frattempo. Questa impostazione non rimuove alcun criterio Sophos MDM e non sostituisce un percorso di accesso amministrativo indipendente.
- App: installare o distribuire l’app UWP idonea per l’account chiosco e verificarne in anticipo l’avvio proprio con quell’account. Determinarne poi l’AUMID su quel dispositivo. In Windows PowerShell,
Get-StartAppsmostra i nomi e le AUMID delle app elencate nel menu Start; l’output, da solo, non prova che l’app sia installata e utilizzabile anche dall’account chiosco. Se l’app non compare, l’elenco non prova che sia assente; per le app dello Store Microsoft descrive l’individuazione dell’AUMID medianteGet-AppxPackageinsieme aGet-AppxPackageManifest. Senza un parametro utente,Get-AppxPackagerileva solo le app dell’utente corrente; per altri account serve-Userin una sessione di Windows PowerShell con privilegi elevati. La presenza di un’AUMID non dimostra, da sola, che l’app sia adatta a un chiosco UWP: verificare se può essere eseguita sopra la schermata di blocco e se per le funzioni essenziali deve avviare altre app (operazione bloccata nel chiosco a singola app). Verificare anche la selezione dei file, l’accesso e la possibilità di consultare file riservati dall’account chiosco. Ricontrollare l’AUMID dopo gli aggiornamenti dell’app: può cambiare. Secondo Sophos, un’app Win32 installata tramite.msinon è ammessa in questo campo. Il supporto più ampio di Microsoft Assigned Access per Edge non va esteso senza verifica alla schermata di configurazione Sophos. - Percorso di ripristino: prima di distribuire il criterio, predisporre l’accesso fisico, l’accesso con un account amministratore separato, la connettività di rete necessaria alla sincronizzazione e un criterio Windows alternativo già pronto, senza configurazione chiosco. Controllare nel criterio Windows effettivo Forbid manual MDM unenrollment e Forbid resetting the computer: dove si applica la configurazione Sophos Restrictions, quest’ultima opzione può impedire il ripristino sia dalle impostazioni di Windows sia da Windows RE. Secondo Sophos, questa configurazione non si applica a Windows Pro; non estenderne automaticamente l’effetto a tutte le edizioni. Non tentare di aggirare queste limitazioni limitandosi a eliminare la voce del dispositivo; se il ripristino è bloccato, non considerare il ripristino alle impostazioni di fabbrica un percorso di recupero garantito, ma richiedere un piano di recovery autorizzato separatamente e verificato fisicamente. Sul dispositivo pilota considerare anche l’eventuale ritorno automatico al chiosco dalla schermata di accesso; la sequenza di uscita Microsoft non è confermata come percorso di ripristino Sophos. Secondo Sophos, un semplice riavvio non disattiva per impostazione predefinita la modalità chiosco. Un’eventuale chiave di ripristino BitLocker deve essere accessibile agli amministratori autorizzati; questo articolo non modifica le impostazioni BitLocker.
Per distinguere i diritti MDM da quelli MTD, consultare Scelta della licenza Sophos Mobile e utilizzo. Se il dispositivo Windows è già registrato in Sophos Mobile, Wi-Fi e certificati Windows con Sophos Mobile tratta il percorso separato per la rete e i certificati necessari al contatto con il sistema di gestione. Questi rimandi non sostituiscono la registrazione del chiosco Windows, l’assegnazione del criterio specifico per il chiosco, la dismissione dalla gestione né un percorso di ripristino verificato sul dispositivo. Se nel proprio tenant manca una procedura verificata per queste operazioni, non assegnare il criterio e coinvolgere gli amministratori di Sophos Mobile.
Percorso documentato per un pilota limitato
- In Policies > Windows, fare clic su Create, scegliere il tipo di criterio e inserire nome e descrizione nella pagina Edit policy. Tramite Add configuration, aggiungere la configurazione Kiosk mode e fare clic sul suo nome per modificarne le impostazioni.
- In User account, inserire l’account esistente verificato e, in App AUMID, l’identificativo dell’app UWP idonea rilevato sul dispositivo pilota. Nome e identificativo non sono valori di esempio validi universalmente. Salvare il criterio con Save.
- Prima di Assign, ricontrollare il dispositivo di destinazione, il criterio Windows assegnato in precedenza e tutte le assegnazioni del criterio che si intende modificare. Usare un criterio pilota dedicato; non modificare per il pilota un criterio già assegnato ad altri dispositivi, perché la modifica potrebbe interessare anche questi ultimi. Selezionare un solo dispositivo pilota, non un intero gruppo: triangolo blu accanto al criterio pilota > Assign > dispositivo di destinazione > Finish. La finestra di dialogo Sophos Schedule task non compare per i criteri Windows.
- Dopo l’assegnazione, attendere la sincronizzazione del dispositivo e verificare sul dispositivo se il criterio è arrivato; la sola assegnazione riuscita nella console Sophos non ne dimostra l’effetto sul dispositivo e non garantisce un momento preciso di consegna. Chiudere un’eventuale sessione utente ancora attiva dell’account chiosco effettuando l’uscita da Windows (non limitarsi a scollegare una sessione remota); verificare l’app soltanto al successivo accesso di tale account, localmente dalla console. Secondo Microsoft, Assigned Access ha effetto per l’utente interessato al successivo accesso; una sessione già attiva prima dell’assegnazione non è un test attendibile. Una verifica tramite Remote Desktop non è sufficiente. L’app selezionata dovrebbe avviarsi per questo account. Verificare inoltre le funzioni dell’app, la connettività necessaria e un nuovo accesso dopo il riavvio; in caso di differenze, confrontare innanzitutto account, AUMID effettiva, installazione dell’app e sincronizzazione del dispositivo. Se l’app non si avvia neppure dopo queste verifiche, il registro eventi locale di Windows Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (da abilitare se necessario) può aiutare nella diagnosi; non prova che Sophos abbia consegnato il criterio e non sostituisce la sua correzione. Non assegnare altri dispositivi finché il pilota non supera le verifiche.
Uscire dal chiosco e revocare il criterio
Per Microsoft Assigned Access, Ctrl+Alt+Del è la sequenza di uscita predefinita e configurabile: non è un’uscita confermata per un dispositivo gestito da Sophos né revoca il criterio MDM. Secondo Microsoft, il chiosco può riavviarsi quando si accede di nuovo con l’account chiosco oppure allo scadere del tempo di attesa nella schermata di accesso (30 secondi per impostazione predefinita). Verificare sul dispositivo pilota effettivo, con una tastiera fisica e tenendo conto di eventuali impostazioni di accesso automatico o filtro tastiera, che sia davvero possibile accedere con l’account amministratore separato prima che il chiosco si riavvii. Se non è dimostrabile, interrompere l’introduzione.
Verificare il comportamento al riavvio dopo l’assegnazione: se l’impostazione facoltativa relativa all’accesso è stata modificata nell’account chiosco prima dell’assegnazione, riavviare poi il dispositivo pilota e, se pertinente, riavviarlo anche dopo un aggiornamento; verificare localmente cosa accade nella schermata di accesso e quando si accede di nuovo con l’account chiosco. Non presumere che l’opzione di accesso rimanga raggiungibile dopo l’assegnazione del chiosco. Sophos descrive così un comportamento al riavvio, non la rimozione del criterio assegnato, né una garanzia che il dispositivo venga sbloccato, né un sostituto di un percorso di ripristino collaudato. Se non è possibile osservare il comportamento desiderato sul dispositivo specifico, non attribuire alcun effetto all’impostazione e non procedere alla distribuzione.
Per la rimozione definitiva, Sophos indica per i criteri Windows di modificare il criterio attivo o assegnarne un altro per rimuovere le relative impostazioni. Documentare quindi lo stato precedente del criterio e tutte le assegnazioni del criterio pilota, e procedere alla sostituzione solo se esiste un’alternativa sicura. Non modificare un criterio condiviso per usarlo come percorso di ripristino: la modifica potrebbe interessare tutti i dispositivi a cui è assegnato. Attendere poi la sincronizzazione del dispositivo e verificare sul dispositivo, con l’ex account chiosco, che la limitazione sia stata rimossa. Una procedura locale di rimozione tramite PowerShell tratta in una guida Microsoft non è un’alternativa documentata alla rimozione di un criterio Sophos MDM ancora assegnato. Eliminare la voce del dispositivo non equivale a disiscriverlo dall’MDM: secondo Sophos, un computer Windows eliminato ma ancora registrato non viene disiscritto automaticamente alla sincronizzazione successiva. Occorre disiscriverlo manualmente a parte; se è attivo Forbid manual MDM unenrollment, Sophos indica invece il ripristino alle impostazioni di fabbrica. Questo non garantisce che il ripristino sia disponibile: dove si applica Sophos Restrictions, Forbid resetting the computer può bloccare il ripristino dalle impostazioni di Windows e da Windows RE; secondo Sophos, Restrictions non si applica a Windows Pro. Controllare preventivamente entrambe le limitazioni nel criterio effettivo. La disiscrizione dall’MDM e il ripristino non sono percorsi di uscita dal chiosco verificati in questo contesto e non sostituiscono la revoca del criterio verificata sul dispositivo pilota; un ripristino può cancellare dati e va preso in considerazione solo previa autorizzazione separata e con un piano di recovery verificato fisicamente.
Limiti della bozza: non sono stati eseguiti test nel tenant o su un dispositivo per verificare la consegna del criterio, l’AUMID, la sequenza di uscita effettiva o la revoca; la distribuzione in produzione resta subordinata a una verifica sulla specifica combinazione Windows/Sophos/app.