Sophos Mobile: gestire Wi-Fi e certificati per Windows
In breve: Per un dispositivo Windows già gestito in Sophos Mobile, creare una policy pilota dedicata in Policies > Windows, aggiungere le configurazioni Wi-Fi e, se necessarie, Root certificate, Client Certificate o SCEP, salvarla e assegnarla a un solo dispositivo di test. Prima, mantenere un accesso indipendente dalla nuova rete Wi-Fi e la connessione funzionante precedente. Poi verificare sul dispositivo sia la connessione sia l’accesso a Sophos Mobile. Il salvataggio della policy non dimostra ancora che il dispositivo abbia acquisito il nuovo profilo.
Questa procedura riguarda Sophos Mobile MDM per computer Windows già registrati, non l’agente Sophos Endpoint, la configurazione VPN di Sophos Firewall o il client Sophos Connect. Le pagine relative alle policy Windows documentano le configurazioni, ma non dimostrano il supporto di ogni build ed edizione di Windows. Prima di un’assegnazione in produzione, verificare separatamente, per il dispositivo specifico, l’edizione e la build di Windows, lo stato del supporto Microsoft (inclusa un’eventuale idoneità ESU necessaria), la modalità di registrazione in Sophos Mobile e la compatibilità Sophos attuale. Il supporto per Windows 10 non è garantito qui. Non sono stati eseguiti test sul tenant o sul dispositivo.
Prima di intervenire
- Verificare che il dispositivo specifico sia già registrato in Sophos Mobile, che Policies > Windows e le configurazioni necessarie siano disponibili nel proprio tenant e che la persona responsabile abbia autorizzato l’assegnazione. La registrazione è una procedura distinta; la presenza di un agente Endpoint non la sostituisce.
- Concordare SSID, autenticazione, catena di attendibilità esistente e identità utente o dispositivo necessaria con i responsabili Wi-Fi/PKI. Un profilo di test WPA2-Personal non sostituisce 802.1X con certificati. La schermata manuale Wi-Fi documenta solo WPA (Personal) e WPA2 (Personal). Per altre connessioni esistenti, Sophos descrive l’importazione di un profilo XML precedentemente esportato da Windows; l’idoneità della rete Wi-Fi specifica va verificata sul dispositivo pilota.
- Predisporre per il test un secondo percorso di rete funzionante, per esempio una connessione cablata autorizzata, e l’accesso locale. Se il Wi-Fi è l’unico percorso di gestione, non rimuovere prima il profilo precedente o la CA precedente. Concordare un secondo accesso e individuare un responsabile del ripristino.
- In Restrictions, non attivare Forbid manual configuration per questo test: secondo Sophos, quando viene applicata elimina i profili Wi-Fi esistenti configurati dagli utenti e quelli di Wi-Fi Sense. Inoltre, l’intera configurazione Restrictions non è applicabile a Windows Pro. Anche Disable VPN settings blocca soltanto le impostazioni di Windows: non configura una VPN.
- Per i certificati, far approvare la CA emittente, la validità, il Target store desiderato e la modalità consentita di archiviazione della chiave. Un certificato radice è un’ancora di attendibilità, non un certificato client. Attivare Key is exportable solo se esiste una necessità motivata; una chiave privata e un file Wi-Fi esportato non devono finire in ticket, chat o archivi pubblici.
Configurare la policy e il Wi-Fi sul dispositivo pilota
- In Sophos Mobile, aprire Policies > Windows > Create, scegliere un tipo di policy Windows e, in Edit policy, inserire un nome che identifichi chiaramente il test pilota e una descrizione. Aggiungere i componenti necessari con Add configuration e modificare ciascuno selezionandone il nome.
- Per una rete di test semplice, scegliere Wi-Fi > Configure manually. Esempio: sostituire SSID
PILOT-WLANcon l’SSID effettivo, impostare Security type su WPA (Personal) o WPA2 (Personal) in base alla configurazione reale e inserire la password corretta. Usare Hidden network solo per una rete effettivamente nascosta; Connect automatically solo se si desidera la connessione automatica. L’esempio non costituisce una valutazione della sicurezza dell’architettura Wi-Fi di produzione. - In alternativa, se si vuole riutilizzare una connessione Windows esistente: su un computer Windows autorizzato, dove la rete compare in Known networks, aprire il prompt dei comandi come amministratore. Verificare il nome del profilo con
netsh wlan show profilesed esportarlo connetsh wlan export profile "<SSID>" key=clear folder=<Destination>in una cartella predisposta con accesso limitato. Sostituire<SSID>con il nome del profilo visualizzato e<Destination>con la cartella di destinazione. Il file XML generato contiene la password Wi-Fi in chiaro. Caricare il file XML in Wi-Fi > Create from existing connection > Wi-Fi profile e, dopo il caricamento, eliminare in modo sicuro il file esportato localmente; non copiare né l’output né il file in un ticket. Non eseguirekey=clearsu computer condivisi o non protetti. - Salvare con Save in Edit policy. In Policies > Windows, selezionare il triangolo blu accanto alla voce pilota e Assign; in Select devices selezionare esclusivamente il dispositivo di test identificato e scegliere Finish. Non usare per errore Select device groups per un gruppo di produzione: secondo Sophos, per le policy Windows non viene proposta una schermata Schedule task successiva.
- Sul dispositivo pilota, mantenendo l’accesso indipendente, verificare la connessione Wi-Fi disponibile e l’accesso a una risorsa interna effettivamente necessaria; accertarsi poi che il dispositivo continui a comunicare con Sophos Mobile. Se la configurazione non ha effetto, controllare prima il dispositivo destinatario, l’assegnazione della policy, il successivo contatto del dispositivo, l’SSID/il tipo di protezione e lo stato della connessione Wi-Fi preesistente. Non mascherare un problema con riassegnazioni in massa.
Certificati: distinguere attendibilità, identità e SCEP
Per una connessione 802.1X o un’altra connessione che dipende dai certificati, l’esempio WPA-Personal precedente non basta. L’importazione di un profilo XML Wi-Fi Enterprise insieme a un certificato client o SCEP non è una procedura 802.1X pronta all’uso documentata da Sophos: resta da verificare se importazione, selezione del certificato, autenticazione e ordine di applicazione funzionino nella specifica combinazione di Windows, modalità di registrazione, PKI e Wi-Fi. I seguenti componenti per i certificati vanno quindi provati su un singolo dispositivo, insieme ai responsabili Wi-Fi/PKI e disponendo di un accesso di rete indipendente:
Root certificate: caricare l’ancora di attendibilità approvata
Prima del caricamento, confrontare il file della CA X.509 approvato (PEM o DER) con l’approvazione PKI indipendentemente da quanto mostrato da Sophos: identità del file/impronta digitale, Subject, Issuer, validità e catena di certificati prevista. Le estensioni comuni sono .cer, .crt e .pem per PEM, .cer e .der per DER. Sono esempi, non un elenco completo delle estensioni consentite. In particolare, .cer può contenere entrambe le codifiche; la sola estensione non determina il formato.
Caricare il file approvato in Edit policy > Add configuration > Root certificate > Upload a file. In alternativa, trascinarlo da Esplora file nell’area File e rilasciarlo. Secondo Sophos, Certificate name mostra l’Issuer Distinguished Name (DN) del certificato caricato, non un’identità verificata del certificato CA; questo campo da solo non dimostra che l’ancora di attendibilità sia quella corretta. Selezionare Apply e poi Save.
Per ogni ulteriore certificato radice, aggiungere una configurazione Root certificate distinta alla stessa policy. I certificati di questa policy possono poi essere selezionati come Root certificate nella relativa configurazione SCEP. Distribuire soltanto l’ancora di attendibilità prevista, non un certificato scaricato arbitrariamente.
Client Certificate: definire l’identità e l’archiviazione della chiave privata
Per un certificato client già emesso, File accetta PEM o PKCS #12. Nella configurazione Client Certificate, fare clic su Upload a file e selezionare il file contenente il certificato. In alternativa, trascinare il file da Esplora file nell’area Upload a file. Dopo il caricamento, Certificate name mostra il valore Subject. Target store > User si riferisce all’utente registrato in Sophos Mobile; Device rende il certificato disponibile a tutti gli utenti del computer.
Key location > Software archivia la chiave privata in un archivio software; TPM or software usa invece un TPM, se disponibile, altrimenti un archivio software. TPM non installa il certificato se il TPM manca o è disattivato nel BIOS. Windows Hello for Business archivia la chiave privata in un contenitore di Windows Hello for Business. Container name indica precisamente il contenitore in cui viene archiviata la chiave privata di questo certificato; scegliere quindi un contenitore adatto all’ambiente.
Con Key is exportable, gli utenti possono esportare anche la chiave privata quando esportano il certificato. Non si rende quindi copiabile soltanto il certificato pubblico, ma anche il materiale segreto della chiave associata. La scelta dell’archivio e dell’esportabilità deve perciò rispettare i requisiti di sicurezza della PKI, non limitarsi a consentire il caricamento. Resta valida la precauzione indicata nei prerequisiti: attivare l’opzione solo se esiste una necessità motivata e non inserire chiavi private in ticket, chat o archivi pubblici. Nel test pilota verificare dove viene effettivamente archiviato il certificato e l’autenticazione prevista.
SCEP: concordare emissione e identità con il team PKI
Invece di caricare un’identità esistente, il client richiede un certificato alla CA. Per l’integrazione con una CA Windows abilitata a SCEP documentata da Sophos, Sophos Fusion deve poter raggiungere tramite HTTP(S) entrambi i percorsi distinti: <YOUR-SCEP-SERVER>/CertSrv/MSCEP (URL del server SCEP) e <YOUR-SCEP-SERVER>/CertSrv/MSCEP_ADMIN (URL della challenge); verificare singolarmente con il team PKI le regole del firewall e le credenziali autorizzate. Per un server SCEP Windows 2003, Sophos indica invece /CertSrv/MSCEP anche come URL della challenge; non estendere questa eccezione ad altri server.
Prima di autorizzare le connessioni di rete, aprire My Products > Mobile in Sophos Fusion e verificare il nome host nella barra degli indirizzi del browser: nella prima componente dell’URL, la regione dell’account si trova subito dopo smc-user-if-cloudstation-. È questa regione a fare fede, non la posizione dell’amministratore o del dispositivo. Per SCEP, consentire le connessioni in ingresso da Sophos Fusion al server SCEP tramite TCP 443 e limitare gli indirizzi sorgente a quelli documentati per questa regione. Prima di creare o attivare la regola firewall, la persona responsabile della modifica PKI/rete deve recuperare ora l’elenco aggiornato degli indirizzi sorgente Sophos per SCEP, selezionare esclusivamente gli indirizzi della regione dell’account identificata e approvarli per questa modifica specifica. Registrare la regione dell’account, la data di consultazione e gli indirizzi sorgente approvati nel registro della modifica. Questa consultazione in tempo reale fornisce gli indirizzi variabili, non una guida di configurazione aggiuntiva; non considerare un vecchio esempio come un elenco di IP valido permanentemente. Se non è disponibile un elenco aggiornato approvato per questa regione dell’account, fermarsi qui e non creare né attivare la regola firewall; non estendere mai le sorgenti consentite ad altre regioni o a indirizzi arbitrari.
In Setup > Sophos setup > SCEP gli URL sono configurati globalmente. La configurazione globale è una modifica PKI distinta; non presumere che questi percorsi per CA Windows siano validi per altre implementazioni SCEP. Concordare inoltre con il team PKI le seguenti impostazioni:
- In User e Password, inserire le credenziali dell’account autorizzato a creare un codice challenge e dotato dei diritti necessari per la registrazione dei certificati. In User, usare il formato di accesso
username@domain. Questo account di servizio SCEP globale non è l’identità utente che dovrà comparire nel Subject del certificato; non inserire credenziali in esempi o ticket. - In Challenge characters, scegliere i tipi di caratteri per la password challenge. In Challenge length, mantenere la lunghezza predefinita. Questi campi riguardano la password, non l’URL Challenge nella policy Windows.
- Disattivare Use HTTP proxy solo se si intende far aggirare a Sophos Mobile il proxy HTTP durante la connessione al server SCEP. L’opzione è disponibile solo se il proxy HTTP è attivato; aggirarlo non è un prerequisito generale per SCEP.
Secondo Sophos, Save verifica solo la connessione al server SCEP, non l’emissione o il rinnovo del certificato sul dispositivo.
Nella policy Windows aggiungere prima il certificato CA come Root certificate, poi SCEP, e concordare i campi con il team PKI:
- Description descrive questa singola configurazione SCEP, non l’intera policy. In URL, inserire l’indirizzo web del server CA;
%_SCEPPROXYURL_%fa riferimento all’URL del server SCEP configurato globalmente. - Subject è il nome della persona o del dispositivo che deve ricevere il certificato. Si possono usare segnaposto per i dati utente o le proprietà del dispositivo. Ciò che conta è il valore risultante dopo aver sostituito tutti i segnaposto con i dati effettivi: deve essere un nome X.500 valido e corrispondere all’identità prevista.
CN=%_USERNAME_%è solo un esempio di sintassi per un’identità utente, non un Subject del dispositivo valido in generale. Al momento dell’assegnazione della policy,%_USERNAME_%viene sostituito con la proprietà Exchange Login dell’utente assegnato al dispositivo. Non si tratta automaticamente del suo indirizzo e-mail, del nome di accesso a Windows o dell’account di servizio SCEP globale configurato in User. Prima dell’assegnazione, verificare questa proprietà e, nel test pilota, confrontare il nome X.500 risultante con Exchange Login e i requisiti della PKI; usare un segnaposto del dispositivo solo se ne è stata confermata l’idoneità per la specifica modalità Windows/registrazione. - In Subject Alternative Name, aggiungere se necessario una o più voci SAN. Per ciascuna voce, selezionare Add, quindi inserire il tipo e il valore SAN. Confrontare i valori con l’identità richiesta e i requisiti della CA; un Subject adeguato non sostituisce questa verifica.
- Challenge è l’indirizzo web da cui viene ottenuta una password di challenge dal server SCEP.
%_CACHALLENGE_%fa riferimento all’URL della challenge configurato globalmente; è un segnaposto URL, non la password di challenge stessa. In Root certificate, selezionare il certificato CA appropriato. L’elenco contiene tutti i certificati caricati nelle configurazioni Root certificate della policy corrente; non è un inventario generale dei certificati dell’intero tenant. - Retries definisce il numero di tentativi da ripetere quando il server risponde pending, cioè quando l’emissione è ancora in attesa. Retry delay è l’intervallo tra questi tentativi in secondi. Concordare entrambi i valori con la procedura di emissione della PKI; ulteriori tentativi non risolvono autorizzazioni errate per la challenge o un’identità non valida.
- Key size è la dimensione della chiave pubblica nel certificato emesso. Il valore deve corrispondere alla dimensione della chiave configurata sul server SCEP, non soltanto essere genericamente compatibile con la CA. Concordare il valore specifico con il team PKI; da questo campo non si può dedurre una determinata modalità di archiviazione o esportabilità della chiave come in Client Certificate.
- In Certificate usage, definire l’utilizzo previsto: Use as digital signature consente l’uso per firme digitali, Use for encryption l’uso per la cifratura dei dati. Non equiparare questi utilizzi a un accesso Wi-Fi o a un tunnel VPN già funzionanti; la scelta deve corrispondere al certificato previsto e ai requisiti della CA.
Al momento di creare la policy, definire SCEP renewal interval e verificare sul dispositivo pilota, insieme alla CA, l’effettiva emissione e il rinnovo. Senza una connessione alla CA confermata e un’associazione univoca dell’identità, non assegnare la policy in produzione.
Il successo non si riduce a «policy assegnata»: sul dispositivo pilota deve comparire il certificato corretto, con identità e validità adeguate, nel contesto utente o dispositivo previsto; la connessione prevista deve autenticarsi e il contatto con Sophos Mobile deve rimanere attivo. Se SCEP fallisce, verificare prima con il team PKI la raggiungibilità della CA, le autorizzazioni per la challenge, Subject/SAN, l’attendibilità della CA, i parametri della chiave e lo stato del dispositivo; non disattivare la verifica dei certificati né la validazione del server per far risultare positivo il test.
Preparare un percorso di ripristino con accesso indipendente
In caso di errore, lasciare per quanto possibile intatte la connessione funzionante precedente e la CA precedente; non è garantito un ripristino senza interruzioni. Usando l’accesso indipendente verificato in precedenza, controllare prima sul dispositivo interessato il nome della policy effettivamente assegnata e la connessione locale. Correggere la policy pilota oppure assegnare in modo mirato una policy Windows funzionante predisposta in precedenza allo stesso singolo dispositivo; sostituire la configurazione di test solo dopo un nuovo contatto e dopo aver verificato che il Wi-Fi funzioni. Sophos non documenta per le policy Windows una funzione Uninstall policy specifica per dispositivo: questa azione si applica solo alle policy Android, Knox e iOS. Secondo la documentazione, Unassign agisce su tutti i dispositivi di una policy e quindi non è un percorso di ripristino sicuro per un singolo dispositivo. Le modifiche ad altre policy si sincronizzano automaticamente al successivo contatto del dispositivo; senza contatto non si può affermare che il ripristino sia riuscito. Prima di una modifica in produzione, sul dispositivo Windows esattamente registrato devono essere osservate e approvate la sincronizzazione della policy, l’effettiva autenticazione Wi-Fi e la procedura di ripristino locale con il secondo accesso assicurato.
Se il dispositivo è già offline, non revocare centralmente la CA, le credenziali SCEP o i vecchi profili Wi-Fi e non modificare una policy di gruppo sulla base di supposizioni. Ripristinare prima la raggiungibilità locale tramite il secondo percorso concordato e rilevare lo stato attuale; poi ricontrollare l’assegnazione pilota e la validità dei certificati. Se e quando i certificati o i profili rimasti sul client vengano rimossi a seguito di un cambio di policy non è documentato qui come automatismo garantito e va verificato nella specifica modalità Windows/Sophos Mobile in uso.
Limite relativo alle VPN: L’elenco Sophos attuale delle configurazioni delle policy Windows comprende Wi-Fi, certificati radice/client e SCEP, ma non un payload VPN Windows autonomo. L’opzione Disable VPN settings in Restrictions blocca le impostazioni e non distribuisce una VPN. Per una connessione VPN occorre pianificare separatamente client, protocollo del tunnel, gateway e autenticazione; l’installazione di un certificato non crea di per sé un tunnel VPN. Le istruzioni esistenti per il provisioning di Sophos Connect su Windows riguardano il percorso separato del client firewall/VPN.