Distribuire e ritirare le app Android Enterprise con Sophos Mobile
Questo articolo riguarda le app Android Enterprise distribuite tramite Managed Google Play in Sophos Mobile. Non sostituisce né la registrazione ad Android Enterprise né i criteri per i dispositivi completamente gestiti e i profili di lavoro. La visualizzazione e gli effetti possono variare a seconda del criterio, della modalità di gestione e della sincronizzazione: verificate prima le modifiche su dispositivi di test. Eccezione: la modifica della configurazione gestita di un’app già installata interessa anche le installazioni al di fuori del gruppo di test; consultate la verifica delle installazioni esistenti più avanti.
Prima dell’approvazione: prerequisiti e ambito
- Verificate, sotto l’icona del profilo in Sophos Fusion > Licensing, che sia attiva una licenza Sophos Mobile Device Management o Sophos Mobile completa e controllate nel tenant che l’amministratore abbia effettivamente i permessi per approvare, installare, configurare e ritirare le app. Sophos Mobile Threat Defense da solo non dà accesso alle funzioni MDM qui descritte. Per distinguere le licenze consultate le licenze Sophos Mobile; per verificare accesso al prodotto e ruoli consultate i ruoli amministrativi Sophos Fusion. Verificate comunque nel tenant i permessi per la specifica operazione Mobile.
- L’organizzazione deve essere registrata ad Android Enterprise e l’account Android Enterprise deve essere collegato a Sophos Mobile. Verificate che la configurazione sia completa in Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise. Non ricreate né cambiate una registrazione esistente solo per approvare un’app.
- I dispositivi destinatari devono essere registrati nella modalità di gestione Android Enterprise appropriata: dispositivo completamente gestito o profilo di lavoro. Controllate la configurazione del criterio Google Play esistente per quella specifica modalità e i permessi dell’amministratore per approvare le app. Il criterio determina, tra l’altro, se sono disponibili solo le app approvate o tutte le app Google Play e come vengono gestiti gli aggiornamenti automatici.
- Prima di apportare modifiche, stabilite quali dispositivi o gruppi di dispositivi dovranno ricevere l’app, chi è responsabile dell’app e dei relativi dati, come gestire i dati dell’app in caso di ritiro e se un bundle delle operazioni richiede l’app. Iniziate con un piccolo gruppo di test. Approvare un’app nel catalogo non equivale a installarla su tutti i dispositivi.
Scegliere il tipo di app e definire la titolarità
App pubblica: in Apps > Android > Open managed Google Play, aprite l’app desiderata. Completate poi l’approvazione seguendo i passaggi comuni descritti più avanti.
App privata: un’app sviluppata per uso interno nella propria organizzazione, disponibile solo agli utenti di tale organizzazione. Per l’app privata ospitata da Google descritta qui, prima del primo caricamento scegliete in modo definitivo l’account Google Play o l’organizzazione. Sophos avverte che, una volta aggiunta, un’app privata non può essere aggiunta successivamente a un altro account Google Play né pubblicata come app pubblica, nemmeno dopo l’eliminazione. Coinvolgete quindi il proprietario dell’app e i responsabili dei rilasci; verificate in anticipo l’identificativo del pacchetto, la strategia di rilascio e firma e la titolarità dell’account.
Limite giornaliero condiviso per app private e web: tramite la procedura di pubblicazione integrata descritta qui, Google consente un totale di 15 app private al giorno; le app web concorrono allo stesso limite complessivo. Pianificate quindi insieme i caricamenti privati e le pubblicazioni di app web con i responsabili dei rilasci. Una volta raggiunto il limite, programmate le ulteriori pubblicazioni per un giorno successivo e verificate lo stato della pubblicazione prima di riprovare; selezionare ripetutamente Create non aggira il limite. Gli intervalli di attesa per l’approvazione di Google non azzerano il limite giornaliero.
Per il primo caricamento e la successiva selezione:
- In Apps > Android > Open managed Google Play > Private apps > +, compilate le impostazioni dell’app: inserite un titolo, selezionate il file AAB o APK e confermate con Open. Per un AAB, accettate i termini di Play App Signing. Chiarite prima la firma: per un’app caricata per la prima volta come AAB, Google genera e gestisce la chiave di firma. Se volete usare la vostra chiave, pianificate il primo caricamento come APK.
- Scegliete Create. Google avvia l’approvazione automatica. Alla prima pubblicazione, indicate un indirizzo email per le notifiche di Google.
- Dopo alcuni minuti, aprite l’icona della nuova app in Private apps. In Edit private app, l’app viene selezionata tramite Select; seguite i passaggi comuni descritti più avanti. Se Select non è disponibile, l’approvazione di Google è ancora in corso: chiudete la finestra, riapritela dopo qualche altro minuto e ricontrollate. Il tempo di attesa è un intervallo tra le verifiche, non un termine di approvazione garantito.
Attenzione: se la configurazione di Google Play consente l’accesso a tutte le app Play, secondo Sophos gli utenti non possono installare autonomamente le app private; l’installazione tramite Sophos Mobile rimane possibile. Non modificate questo criterio soltanto per risolvere il problema senza verificare la visibilità delle altre app.
Completare l’approvazione delle app pubbliche e delle app private ospitate da Google:
- Nella pagina aperta dell’app, scegliete Select e confermate l’approvazione in Sophos Mobile.
- Facoltativamente, aggiungete l’app approvata a una raccolta tramite Organize apps e salvate le modifiche con Save. Una raccolta migliora la reperibilità, ma non installa l’app; prima del primo salvataggio, consultate l’avvertenza sul vecchio layout dello store in Configurazioni preesistenti.
- Chiudete la finestra Managed Google Play e verificate in Sophos Mobile che l’app pubblica o privata compaia in Apps - Android Enterprise.
- Dopo la successiva sincronizzazione del dispositivo con Sophos Mobile, controllate l’app nel Play Store gestito. Questo momento vale per entrambi i tipi di app. Se la configurazione di Play non prevede diversamente, per impostazione predefinita gli utenti vedono solo le app aggiunte in Sophos Mobile. La visibilità non equivale all’installazione e non elimina il limite descritto sopra per l’installazione autonoma delle app private quando è consentito l’accesso a tutte le app Play.
App private esistenti ospitate in proprio: in Edit approved app > Distribution type, controllate se è impostato Private (self-hosted). In tal caso Managed Google Play gestisce la distribuzione, ma l’APK viene installato dal vostro server. La procedura di caricamento descritta sopra non è valida per i rilasci ospitati in proprio. Durante la distribuzione o il ripristino, il responsabile dei rilasci deve verificare che il server locale sia raggiungibile e che il pacchetto APK corretto sia disponibile.
App web: apre un sito configurato; verificate l’URL di destinazione, l’accesso e il responsabile dell’applicazione web. Google Chrome deve essere installato sui dispositivi destinatari e utilizzabile nel relativo ambito di gestione, quindi anche nel profilo di lavoro, se presente. Aggiornate Chrome prima dell’uso; le versioni precedenti potrebbero non supportare tutte le funzioni delle app web.
Prima della pubblicazione: rispettate il limite giornaliero condiviso per app private e web indicato sopra. Google approva automaticamente un’app web pubblicata per la distribuzione tramite tutti i collegamenti EMM dello stesso dominio Google gestito, non soltanto il collegamento Sophos Mobile attualmente utilizzato. Prima di Create, verificate con il proprietario dell’app e gli amministratori responsabili quali altri collegamenti EMM appartengono al dominio e se l’approvazione nell’intero ambito è voluta. Questa approvazione automatica alla distribuzione non equivale all’installazione automatica sui dispositivi; un’installazione pilota non limita l’ambito di approvazione dell’intero dominio. La successiva selezione e conferma in Sophos Mobile e l’installazione mirata restano passaggi separati.
In Managed Google Play integrato, sotto Web apps > +, definite le impostazioni:
- Titolo: inserite un nome comprensibile per gli utenti, come dovrà apparire in Managed Google Play, ad esempio
Serviceportal. - URL iniziale: inserite l’indirizzo HTTPS approvato dell’applicazione web di cui è responsabile l’organizzazione.
https://portal.example.com/service/è un esempio puramente fittizio: sostituite il nome host e il percorso con la vostra pagina iniziale raggiungibile. HTTPS protegge la connessione e consente tutte le modalità di visualizzazione indicate sotto; non includete credenziali nell’URL. - Modalità di visualizzazione: Full screen nasconde le barre di stato e navigazione del dispositivo. Standalone le lascia entrambe visibili ed è la scelta predefinita. Minimal UI mostra anche l’URL e un pulsante di aggiornamento. Per un URL HTTP è selezionabile solo Minimal UI; non usate HTTP per aggirare problemi con HTTPS.
- Tramite Upload an icon, selezionate e caricate un’icona adatta e autorizzata all’uso. Ricontrollate titolo, URL iniziale e modalità di visualizzazione prima di scegliere Create.
- Titolo: inserite un nome comprensibile per gli utenti, come dovrà apparire in Managed Google Play, ad esempio
Dopo alcuni minuti, aprite l’icona della nuova app in Web apps. In Edit web app, scegliete Select e confermate l’approvazione. Se Select non è disponibile, l’approvazione di Google è ancora in corso. Chiudete la finestra, riapritela dopo qualche altro minuto e ricontrollate. Il tempo di attesa è un intervallo tra le verifiche, non un termine di approvazione garantito.
Chiudete la finestra Managed Google Play e verificate che l’app web compaia in Sophos Mobile sotto Apps - Android Enterprise. Dopo la successiva sincronizzazione del dispositivo con Sophos Mobile, controllate l’app nel Play Store gestito. La visibilità non equivale all’installazione.
Installate prima l’app web su un dispositivo pilota come descritto in Installazione mirata e verifica, quindi avviatela tramite la sua icona. Verificate che la pagina iniziale HTTPS prevista sia raggiungibile, che l’accesso funzioni e che venga applicata la modalità di visualizzazione scelta. Controllate anche i reindirizzamenti durante l’accesso e la navigazione: la modalità si applica solo alle pagine appartenenti all’URL configurato; un reindirizzamento a un altro sito lo apre nel browser Chrome. In caso di comportamento inatteso, verificate prima con il responsabile dell’app web Chrome nell’ambito di gestione corretto, l’URL iniziale inserito e le destinazioni dei reindirizzamenti, prima di distribuire l’app ad altri dispositivi.
Se volete aggiungere l’app web a una raccolta ma non compare in Organize apps, attendete prima 10–15 minuti per la registrazione presso Google. Poi inserite nella barra di ricerca il nome completo dell’app tra virgolette, anche se non contiene spazi. Questa operazione aggiorna i dati di ricerca. Verificate nuovamente che l’app compaia prima di aggiungerla alla raccolta e salvare con Save. Prima del primo salvataggio di una raccolta, consultate l’avvertenza sul vecchio layout dello store in Configurazioni preesistenti. Questo passaggio di ricerca riguarda la visualizzazione in Organize apps, non l’approvazione tramite Select descritta sopra; anche l’intervallo di 10–15 minuti non è un termine garantito.
Se un criterio consente l’accesso a tutte le app Play, secondo Sophos gli utenti non possono installare autonomamente nemmeno le app web; l’installazione tramite Sophos Mobile rimane possibile.
Installazione mirata e verifica
- In Apps > Android, selezionate Install per l’app approvata. Scegliete singoli dispositivi destinatari o gruppi di dispositivi tramite Select device groups; ricontrollate selezione e ambito prima di scegliere Finish. Sophos Mobile invia la richiesta a Google; per le app ospitate da Google, l’installazione avviene tramite Google Play. Per le app private esistenti ospitate in proprio, l’APK deve essere disponibile sul vostro server.
- Su un dispositivo pilota, controllate lo stato dell’installazione in Show device > Installed apps e verificate sul dispositivo che l’app sia effettivamente installata. Se una richiesta resta in sospeso, controllate prima la disponibilità nel Paese e per il tipo di dispositivo; se la richiesta è già stata inviata a Google, controllate anche i download in attesa nel Play Store. L’installazione inizia solo quando tutte le attività che precedono la sua voce in questo elenco sono state completate.
- Non confondete gli aggiornamenti con gli ordini di installazione: secondo Sophos, non è possibile aggiornare direttamente le app da Sophos Mobile; gli utenti lo fanno in Google Play. Il criterio Play prevede opzioni distinte per gli aggiornamenti automatici. Secondo Sophos, se un utente disinstalla manualmente un’app installata da Sophos Mobile, Google la reinstalla per impostazione predefinita; gli utenti possono rimuoverla definitivamente solo se nel criterio delle restrizioni è impostata l’opzione appropriata Allow app uninstall. Verificatela separatamente per il dispositivo o il profilo di lavoro.
Configurazione e segnaposto
Prima di ogni modifica o disattivazione: la configurazione gestita è un’impostazione condivisa dell’app, non un’impostazione limitata al gruppo pilota selezionato in Install. Dopo il salvataggio, Sophos invia la modifica o la rimozione tramite l’API di Google a tutti i dispositivi su cui l’app è già installata. Installare l’app soltanto sui dispositivi pilota non limita questo ambito di applicazione. Prima di salvare, censite quindi tutte le installazioni esistenti, i valori e le dipendenze attuali e i possibili effetti sulle credenziali e sui dati personali; custodite i segreti esclusivamente tramite procedure approvate. Se sono presenti installazioni in produzione, ottenete prima l’autorizzazione alla modifica per l’intero parco dispositivi interessato. Per un test realmente isolato, usate un ambiente app/Enterprise separato e non produttivo; un singolo dispositivo pilota nello stesso parco non è sufficiente.
La configurazione gestita è disponibile solo per le app che la supportano. Solo dopo aver verificato le installazioni esistenti, aprite l’app approvata in Apps > Android, attivate Use managed configuration in Edit approved app, impostate i campi previsti dal produttore dell’app tramite Edit managed configuration e salvate in entrambe le finestre. L’applicazione delle impostazioni può richiedere alcuni minuti; verificate gli effetti sui dispositivi interessati, in particolare su account, server e segreti.
Nei campi di testo si possono usare $USERNAME e $EMAILADDRESS: quando Sophos Mobile assegna le impostazioni gestite a un dispositivo, li sostituisce rispettivamente con il nome utente e l’indirizzo email. Sui dispositivi senza un utente assegnato, entrambi vengono sostituiti con stringhe vuote. In Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder, l’opzione Use the assigned user’s email address determina il valore di $EMAILADDRESS: se è selezionata, viene usato l’indirizzo email dell’utente assegnato al dispositivo in Sophos Mobile; se non è selezionata, viene usato l’indirizzo email impiegato per registrare il dispositivo in Sophos Mobile. Scegliete l’impostazione desiderata e fate clic su Save. Solo quando l’opzione è selezionata, secondo Sophos, le app già installate aggiornano l’indirizzo email al cambio dell’utente assegnato, alla successiva sincronizzazione del dispositivo con Sophos Mobile. Non usate segnaposto per dati personali prima di aver verificato il dispositivo destinatario e l’identità desiderata.
Configurazioni preesistenti: secondo Sophos, le configurazioni anteriori al 13 agosto 2022 restano efficaci, ma non possono essere convertite automaticamente nel nuovo formato. In Edit approved app, la vecchia sezione Managed configuration è disponibile solo se Use managed configuration è selezionata e la configurazione non è ancora stata migrata. Espandete la sezione tramite l’icona con il segno più per consultare i valori esistenti. Per modificarli o per aggiornare un’app con modifiche alla configurazione gestita, documentate prima questi valori e poi reinseriteli tramite Edit managed configuration nella nuova finestra Managed configuration. Per la sola consultazione, non cambiate lo stato di alcuna opzione e non salvate; per la modifica successiva valgono la verifica delle installazioni esistenti e l’autorizzazione descritte sopra.
Neppure le vecchie pagine e categorie del Play Store vengono migrate automaticamente alle raccolte. Il vecchio layout resta attivo solo fino al primo utilizzo delle raccolte. Prima di usare Save per la prima raccolta, censite le vecchie pagine e categorie, ricreatele nelle raccolte e concordate il passaggio previsto con un gruppo di test; dopo il salvataggio, verificate la visualizzazione dello store gestito su un dispositivo pilota. Non presumete che il vecchio layout venga ripristinato automaticamente.
Modificare la visibilità o ritirare l’app
Prima di un ritiro definitivo: censite i dispositivi su cui l’app è installata, gli ordini di installazione in sospeso, le assegnazioni a dispositivi e gruppi e i bundle delle operazioni che potrebbero distribuirla nuovamente. Concordate con i rispettivi responsabili la gestione di queste distribuzioni e degli ordini aperti prima di procedere alla disinstallazione mirata ed eventualmente rimuovere l’approvazione dal catalogo. Un ordine di disinstallazione inviato dall’amministratore, da solo, non dimostra un ritiro definitivo; occorre verificare nel tenant interessato se una distribuzione ancora attiva provoca una nuova installazione. Dopo la sincronizzazione, ricontrollate lo stato delle attività e l’installazione sui dispositivi interessati.
- Organizzare soltanto la visualizzazione: le app già approvate possono essere organizzate in raccolte; per creare la prima raccolta è necessario aggiungere almeno un’app. Se volete rimuovere un’app soltanto da una raccolta, in Managed Google Play integrato, sotto Organize apps, rimuovete l’app da quella raccolta. Poi scegliete Save e controllate la visualizzazione della raccolta per un utente di test. Questa operazione modifica solo la visualizzazione in quella raccolta, non disinstalla l’app e non rimuove né l’approvazione dal catalogo Sophos né la pubblicazione privata su Google. L’organizzazione in raccolte non sostituisce nemmeno un ordine di installazione.
- Rimuovere la configurazione: solo dopo la verifica delle installazioni esistenti e l’autorizzazione descritte sopra, disattivate Use managed configuration in Edit approved app e scegliete Save. Sophos invia la rimozione a tutti i dispositivi su cui l’app è installata; l’effetto può essere ritardato. Verificate nuovamente le funzioni dell’app che dipendono dalla configurazione e gli effetti sui dispositivi interessati.
- Disinstallare dai dispositivi selezionati: prima di inviare l’ordine, controllate il criterio Restrictions applicato ai dispositivi destinatari, completamente gestiti o con profilo di lavoro: se Allow app uninstall è disattivata, impedisce non solo la disinstallazione da parte degli utenti, ma anche quella da parte degli amministratori tramite Sophos Mobile. Concordate un’eventuale modifica del criterio solo con il responsabile del criterio per l’ambito interessato e verificatene l’applicazione sui dispositivi destinatari; non considerate per questo automaticamente completati gli ordini di disinstallazione in sospeso o non riusciti. In Apps > Android > Uninstall, scegliete i dispositivi o gruppi destinatari e poi l’app, impostate Now o una data e un’ora e selezionate Finish solo dopo aver verificato la selezione. Questa operazione riguarda anche le app che gli utenti hanno installato autonomamente dal Play Store gestito. Sophos invia gli ordini di disinstallazione a Google; l’avvio e gli effetti sui dispositivi possono essere ritardati. Chiarite prima il rischio di perdita dei dati e la comunicazione agli utenti; verificate poi lo stato dell’installazione sui dispositivi destinatari.
- Rimuovere l’approvazione dal catalogo Sophos: per l’app in Apps - Android Enterprise, selezionate Delete tramite la freccia e confermate. Questa operazione rimuove l’approvazione dal catalogo Sophos, non la pubblicazione privata su Google. Dopo la sincronizzazione successiva gli utenti non potranno più installarla ex novo, ma le app già installate non vengono disinstallate. Secondo Sophos, non è possibile rimuovere un’app utilizzata in un bundle delle operazioni. Verificate prima le dipendenze e i dispositivi su cui è installata; se necessario, disinstallatela in modo mirato e solo dopo rimuovete l’approvazione dal catalogo. Non presumete che un’app privata possa essere trasferita a un altro account Google.
- Ritirare o eliminare la pubblicazione privata su Google: in Managed Google Play integrato, aprite l’app in Private apps e scegliete Make advanced edits. Accedete alla Play Console con l’account Google responsabile; Google lo aggiunge come amministratore dell’account Play Console dell’organizzazione. In Release > Setup > Advanced settings > App Availability, scegliete Unpublish. I nuovi utenti non potranno più trovare e scaricare l’app; gli utenti esistenti potranno continuare a usarla. È possibile ripubblicarla in seguito. Per l’eliminazione definitiva, contattate il Play Console Support. Il nome del pacchetto rimane occupato: non è possibile pubblicare nuovamente un’app con lo stesso nome di pacchetto. Anche questa eliminazione non impedisce agli utenti esistenti di continuare a usare l’app. Entrambe le operazioni di Google sono distinte da Delete nel catalogo Sophos e dalla disinstallazione su un dispositivo.
Ripristino dopo il ritiro: prima di rimuovere l’approvazione dal catalogo o disinstallare l’app, documentate l’approvazione e la configurazione originarie e i dispositivi interessati. Se l’app deve tornare disponibile, approvatela e installatela prima su un dispositivo pilota; per le app private ospitate in proprio, verificate anche il server e l’APK. Una nuova approvazione o installazione non ripristina automaticamente i dati locali dell’app eliminati e non annulla il legame di un’app privata con l’account Google Play originario. Verificate separatamente con il responsabile dell’app come ripristinarne i dati.