Sophos Mobile: gestire un dispositivo Android personale con profilo di lavoro
Con Android Enterprise con profilo di lavoro, Sophos Mobile gestisce app, account e dati nell’area di lavoro di un dispositivo personale. Questa procedura è limitata a Owner: Personal; non riguarda i dispositivi aziendali con profilo di lavoro (COPE), quelli completamente gestiti, la sola app Mobile Threat Defense né il precedente metodo Android Device Administrator. Prima di qualsiasi intervento, verificare la proprietà e la modalità di gestione del dispositivo specifico.
Prima della registrazione
Se la proprietà o la modalità di gestione non sono chiare, chiarire prima la scelta della modalità per MDM e Threat Defense. La verifica di localizzazione, inventario delle app e caricamenti rientra nell’approvazione relativa alla privacy e al Data Lake; un profilo di lavoro non sostituisce questa decisione.
- Android Enterprise deve essere configurato in Sophos Mobile. Il gruppo di dispositivi di destinazione e l’utente devono esistere; a seconda dell’integrazione di Android Enterprise, l’utente si trova in Sophos Fusion oppure nell’account Google Workspace/Cloud Identity.
- L’utente configura prima il dispositivo con il proprio account Google personale. La registrazione richiede la sua partecipazione sul dispositivo. Le istruzioni e il codice QR devono essere inviati esclusivamente all’utente corretto.
- Concordare con l’utente quali app e dati aziendali inserire nel profilo di lavoro. L’organizzazione può installare o disinstallare app all’interno del profilo di lavoro senza una nuova conferma. Prima della rimozione, salvare i contenuti aziendali tramite i canali approvati dall’organizzazione: la rimozione comporta la perdita dei dati locali del profilo di lavoro.
- Prima di ottenere il consenso sul dispositivo personale: in Setup > General > Privacy, verificare e discutere con l’utente le impostazioni effettive relative alla localizzazione da parte degli amministratori e degli utenti e alla visualizzazione delle app installate. Disattivare la ricerca dei dispositivi nelle impostazioni sulla privacy di Sophos Mobile nasconde l’ultima posizione in Google Maps, ma non nel rapporto Device location; le app installate nascoste possono comunque comparire nei rapporti aggregati sulle app. Hide installed apps esclude inoltre l’elenco delle app installate dai dati caricati da Sophos Mobile nel Data Lake, se i caricamenti sono attivi. Sophos Mobile registra per le verifiche le richieste di posizione da parte degli amministratori e dal portale self-service, nonché le modifiche alle impostazioni sulla privacy; verificare le impostazioni effettive dell’ambiente senza presumere come funzionino localizzazione o caricamenti. Secondo Sophos, Sophos Mobile Control non richiede l’autorizzazione alla posizione se la funzione di ricerca dei dispositivi è disattivata nelle impostazioni sulla privacy di Sophos Mobile; in caso contrario, la configurazione può richiedere Allow all the time. Possono essere richieste anche l’autorizzazione a comparire sopra altre app e l’esecuzione in background. Non presentare alcuna autorizzazione come innocua a priori: verificare insieme sul dispositivo le richieste visualizzate, il loro scopo e le impostazioni concordate.
- Nella policy del profilo di lavoro effettivamente assegnata, esaminare con l’utente le Restrictions: consentire di usare gli appunti di lavoro nelle app personali e di aprire i link di lavoro nel browser personale crea passaggi di dati fra le aree. La visualizzazione dei contatti di lavoro nelle chiamate personali, sui dispositivi Bluetooth e nelle ricerche dal profilo personale dipende da tre opzioni distinte; la procedura di Outlook descritta sotto da Sophos richiede di attivarle tutte e tre. Questa policy può influire anche sui servizi di localizzazione per le app di lavoro e su Smart Lock (blocco del dispositivo). Verificare le impostazioni effettive e la variante di Android e del dispositivo su un dispositivo di prova con il consenso dell’utente prima di assegnare ampiamente la policy; non presumere né un isolamento completo né una particolare configurazione dell’ambiente del cliente.
- Non interpretare la separazione come garanzia assoluta di riservatezza: se, per esempio, si abilita l’accesso ai contatti di lavoro per le app personali, le app personali con autorizzazione ai contatti possono cercare i contatti di lavoro. La funzione di Outlook documentata non copia automaticamente tali contatti nella rubrica personale. Abilitare queste condivisioni solo dopo una valutazione della privacy e una prova su un dispositivo.
Configurare il profilo di lavoro
Preparare la policy, il pacchetto di attività e il record del dispositivo
- In Sophos Fusion > My Products > Mobile > Policies > Android, creare una policy tramite Create > Android Enterprise work profile policy. Nella pagina Edit policy, assegnare un nome in Name; Description è facoltativo. Aprire e verificare la configurazione Restrictions, presente automaticamente e non eliminabile. Confermare le eventuali modifiche con Apply, aggiungere e verificare le altre configurazioni necessarie tramite Add configuration, quindi salvare la policy con Save. Non abilitare senza un’espressa valutazione l’accesso ai contatti di lavoro da parte delle app personali.
- In Task bundles > Android > Create > Create task bundle, creare un pacchetto di attività. Nella pagina Edit task bundle, inserire un nome e, se necessario, una descrizione. Selezionare Add task > Enroll. Nel passaggio Select enrollment type della procedura guidata, inserire in Task name un nome per l’attività di registrazione, ad esempio
Enroll, e selezionare Work profile in Select enrollment type. Durante l’elaborazione per un dispositivo, Sophos Mobile mostra questo nome dell’attività nella pagina Task details. Nel passaggio successivo, Select policy, compilare il relativo campo Task name, ad esempio conAssign policy, e selezionare in Select policy la policy del profilo di lavoro creata in precedenza. I due nomi di esempio sono liberamente modificabili e aiutano a distinguere la registrazione dall’assegnazione della policy nella vista delle attività. Completare la procedura guidata con Finish e salvare il pacchetto con Save. - In Devices > Add > Add device wizard, selezionare Search for user nel passaggio User. Inserire i criteri di ricerca in uno o più campi tra User name, First name, Last name ed Email address. In User selection, selezionare l’utente previsto tra i risultati. Nel passaggio Device details, selezionare Android in Platform e inserire in Name il nome del dispositivo in Sophos Mobile. Description e Phone number sono facoltativi; inserire l’eventuale numero di telefono nel formato internazionale. Selezionare Personal in Owner e il gruppo di dispositivi di destinazione in Device group. Email address mostra l’indirizzo e-mail dell’utente selezionato in sola lettura. Se l’indirizzo è errato, chiarire l’associazione all’utente o il suo account anziché tentare di modificarlo in questo campo. Nel passaggio Enrollment type, selezionare Enroll device with task bundle in Select the enrollment type e il pacchetto preparato. Trasmettere le istruzioni visualizzate in Enrollment all’utente corretto, se necessario tramite Send al suo indirizzo e-mail. Chiudere Add device wizard con la X in alto a destra. In alternativa, attendere che il dispositivo sia registrato e poi selezionare Finish. La chiusura della procedura guidata non sostituisce la verifica della registrazione descritta di seguito.
Eseguire la registrazione sul dispositivo personale
L’utente esegue i passaggi seguenti sul proprio dispositivo già configurato con l’account Google personale. Le diciture inglesi riportate corrispondono alla procedura documentata. Le pagine possono variare in base al modello del dispositivo e alla versione di Android; se una richiesta non è chiara, consultare il reparto IT anziché scegliere un’altra modalità di gestione.
- In Google Play nell’area personale, aprire la pagina dell’app Sophos Mobile Control e selezionare Install.
- Dopo l’installazione, selezionare Open.
- Utilizzare i dati di registrazione contenuti nelle istruzioni fornite per questo dispositivo. Scegliere uno dei due metodi:
- Per usare il codice QR, selezionare Scan QR code nell’app inizialmente presente nell’area personale. Confermare consapevolmente la richiesta di accesso alla fotocamera per scattare foto con While using the app oppure Only this time, quindi scansionare il codice QR delle istruzioni di registrazione. Questa richiesta di accesso alla fotocamera riguarda l’app personale durante la scansione, non la successiva configurazione dell’app di lavoro.
- Per inserire i dati manualmente, aprire More, l’icona con tre punti in alto a destra, e selezionare Enter manually. Inserire i dati delle istruzioni di registrazione, selezionare Create work profile e poi Connect.
- Android avvia la procedura guidata per creare il profilo di lavoro e registrare Sophos Mobile Control. Nella pagina Create work profile, selezionare Next.
- Seguire le istruzioni della procedura guidata di Android. Eseguire i passaggi da 6 a 8 solo per la registrazione del dispositivo con un dominio Google gestito. Per gli altri tipi di registrazione, passare direttamente al punto 9. Per la registrazione del dispositivo con un dominio Google gestito, Google crea un token valido per un’ora dopo l’inserimento dei dati di registrazione al punto 3. Secondo Sophos, i passaggi successivi fino al punto 9 incluso devono essere completati entro questo intervallo. Nelle istruzioni Sophos, il punto 9 consiste nell’inserimento dei dati di autenticazione, se richiesti; Enrollment completed compare solo al punto 10. Il termine documentato si riferisce quindi al punto 9, non a questa pagina di completamento.
- Solo per la registrazione del dispositivo con un dominio Google gestito, dopo la creazione del profilo di lavoro compare Preparing enrollment. Questa pagina può rimanere visibile per diversi minuti. Nel frattempo, non chiudere l’app e non spegnere il dispositivo. In caso contrario, la registrazione può non riuscire e potrebbe essere necessario rimuovere il profilo di lavoro prima di un nuovo tentativo. Non avviare tale rimozione senza le autorizzazioni e la verifica della perdita di dati descritte sotto.
- Nella pagina Sign in with your work account, verificare l’indirizzo e-mail visualizzato per l’accesso a Google e selezionare Next per aprire la pagina di accesso.
- Nella pagina di accesso, selezionare Next senza modificare l’indirizzo e-mail aziendale precompilato. Se viene modificato, la registrazione non riesce; prima di un nuovo tentativo potrebbe essere necessario rimuovere il profilo di lavoro.
- Se richiesto, inserire la password o gli altri dati di autenticazione.
- Nella pagina Enrollment completed, selezionare Next. Si apre quindi Sophos Mobile Control nel profilo di lavoro. Completare la relativa procedura guidata delle autorizzazioni come descritto nella sezione successiva; la sola pagina di completamento non sostituisce questa configurazione né le verifiche successive.
Verificare e configurare le autorizzazioni dell’app di lavoro
Sophos descrive le procedure seguenti per l’app Sophos Mobile Control nel profilo di lavoro. Possono presentarsi diversamente in base al dispositivo e alla versione di Android. Prima di ogni conferma, verificare lo scopo, la richiesta visualizzata e le impostazioni sulla privacy concordate sopra. Se manca un’opzione prevista o la richiesta non corrisponde all’autorizzazione concordata, consultare il reparto IT anziché concedere indiscriminatamente le autorizzazioni.
- Nel messaggio Display over other apps, selezionare Allow. Nella scheda Work, aprire Sophos Mobile Control e attivare Allow display over other apps. Tornare indietro più volte finché non viene nuovamente visualizzata Sophos Mobile Control.
- Configurare Location solo se l’app richiede effettivamente questa autorizzazione e la localizzazione è stata approvata. Sophos Mobile Control non la richiede se la ricerca dei dispositivi è disattivata nelle impostazioni sulla privacy di Sophos Mobile. Nella procedura documentata, selezionare prima Allow, poi Open. In Permissions > Location > Allow all the time, confermare l’accesso permanente alla posizione e tornare indietro più volte finché non viene nuovamente visualizzata Sophos Mobile Control. Non concedere questa autorizzazione per il solo fatto che è presente un profilo di lavoro.
- Per l’esecuzione in background richiesta, selezionare Stay protected nel messaggio Battery optimization, quindi Allow. Verificare poi lo stato dell’app di lavoro; la sola conferma non dimostra che l’esenzione resti effettiva nel tempo su ogni dispositivo.
Dopo la configurazione, sono inizialmente presenti due app Sophos Mobile Control. L’app di lavoro si riconosce dall’icona a forma di valigetta. Sui dispositivi Xiaomi, per il momento non disinstallare l’app personale originale. Sophos documenta il problema noto SMCAND-3244 per la registrazione di Android Enterprise con profilo di lavoro. Dopo la rimozione dell’app personale, l’app nel profilo di lavoro può perdere l’esenzione dall’ottimizzazione della batteria, senza che sia possibile aggiungerla nuovamente. Inoltre, non è più possibile attivare l’accesso ai dati di utilizzo. Il fatto che l’app di lavoro funzionasse in precedenza non esclude questo problema. Concordare la procedura da seguire con il reparto IT o con il supporto Sophos, indicando SMCAND-3244 e KBA-000010171, anche se l’app personale è già stata rimossa. Senza una procedura confermata, non tentare una reinstallazione nell’area personale come soluzione generale. Per i dispositivi di altri produttori resta valida la seguente indicazione: disinstallare l’app personale originale solo dopo aver verificato che l’app nel profilo di lavoro funziona.
Verificare separatamente registrazione e conformità
In Sophos Mobile, aprire il dispositivo in Devices e verificare nella scheda Tasks che tutte le attività abbiano lo stato Successful. In Devices devono essere visualizzati la modalità Work profile e lo stato Managed. Aprire l’app di lavoro sul dispositivo e controllare la connessione al server e lo stato. Se tutti i riquadri della dashboard sono verdi, secondo l’app il dispositivo è conforme e non ci sono azioni in sospeso. Tramite il riquadro Management info, aprire i dettagli del server Sophos Mobile e confrontarli con il server previsto.
I riquadri verdi indicano lo stato di conformità dell’app. Non dimostrano né la distribuzione completa di tutte le app aziendali né la verifica dell’approvazione relativa alla privacy; restano quindi necessarie le verifiche delle attività, della modalità e del dispositivo. Una registrazione non riuscita o interrotta non è motivo per ripristinare il dispositivo alle impostazioni di fabbrica. Chiarire prima l’errore dell’attività e lo stato effettivo del profilo.
Verificare l’area personale e le app di lavoro
Per modificare i passaggi di dati fra le aree, esaminare la policy del profilo di lavoro e le sue Restrictions; la condivisione tramite Outlook descritta sotto è soltanto un caso specifico.
L’utente trova le app di lavoro approvate nel Google Play Store con l’icona a forma di valigetta. Sul dispositivo, aprire questo Play Store nel profilo di lavoro, esaminare le app approvate per il dispositivo e selezionare l’app desiderata per aprirne la pagina. Selezionare quindi Install e seguire la procedura di installazione. Il Play Store personale non offre lo stesso catalogo di app. L’organizzazione può anche installare o rimuovere direttamente le app di lavoro; questo non riguarda automaticamente le app personali.
La ricerca dei contatti di lavoro nelle app personali è facoltativa, non una funzionalità predefinita del profilo di lavoro. Per la procedura di Outlook documentata da Sophos su un dispositivo Android Enterprise con profilo di lavoro:
- Aggiungere l’app Microsoft Outlook per Android a Sophos Mobile e configurare Outlook nel profilo di lavoro con l’account di posta aziendale.
- In Sophos Fusion > My Products > Mobile > Policies > Android, aprire la policy assegnata al dispositivo. In Configurations, aprire la configurazione Restrictions e, in Security, attivare tutte e tre le opzioni: Allow work contact info for personal calls, Allow work contact info for Bluetooth devices e Allow searches of work contacts in personal profile. Applicare le modifiche prima con Apply, poi con Save nella pagina Edit policy.
- Prima di apportare modifiche e salvare: eseguire la verifica delle installazioni esistenti e ottenere l’autorizzazione descritte in Configurazione delle app Android. La modifica viene applicata a tutti i dispositivi su cui l’app è già installata, non soltanto al dispositivo di test; ottenere preventivamente l’autorizzazione per l’intero parco dispositivi interessato. In Apps > Android, aprire Microsoft Outlook nella pagina Apps - Android Enterprise. Assicurarsi che Use managed configuration sia selezionato e aprire Edit managed configuration. Attivare almeno una delle opzioni Contact sync enabled o Contact sync (user change allowed). Salvare le modifiche con Save in basso a destra nella finestra Managed configuration, quindi chiudere la finestra. Salvare poi anche nella pagina Edit approved app con Save.
- Sul dispositivo, aprire Sophos Mobile Control nel profilo di lavoro per sincronizzare la policy.
- Aprire Outlook nel profilo di lavoro, toccare l’immagine del profilo in alto a sinistra e poi l’icona a forma di ingranaggio in basso per aprire Settings. Selezionare Contacts e attivare Sync contacts. Se Android richiede l’accesso di Outlook ai contatti, concedere consapevolmente l’autorizzazione con Allow. Tornare poi a Inbox.
- Con il consenso dell’utente, verificare sul dispositivo la ricerca e la visualizzazione del chiamante.
Le app personali con autorizzazione ai contatti possono così cercare i contatti di lavoro di Outlook: non vengono copiati automaticamente nella rubrica personale. I nomi dei contatti di lavoro possono comparire nelle chiamate personali o sui dispositivi Bluetooth collegati. Valutare preventivamente questa esposizione con l’utente. Chi intende consentire solo la ricerca, escludendo chiamate e Bluetooth, non segue la procedura qui documentata con tre opzioni: il funzionamento di questa variante più limitata non è stato verificato e va testato separatamente con il consenso dell’utente prima di garantirne l’esito. Senza consenso, non attivare la condivisione.
Non confondere i tipi di blocco: secondo Sophos, Actions > Set container access con Auto mode collega una regola di conformità con Lock container al blocco del profilo di lavoro; le app e le notifiche di tale profilo non sono quindi disponibili. La tabella generale di Sophos sulle azioni di conformità parla invece del blocco di «tutte le app» con eccezioni specificate, senza chiarire l’effetto sulle app personali di un dispositivo BYOD con profilo di lavoro. Non è quindi chiaro se le app personali rimangano disponibili durante questa azione: non garantire né che restino accessibili né che vengano bloccate completamente. Actions > Lock è un’azione diversa e blocca l’intero dispositivo; nessuna di queste azioni di blocco rimuove il profilo di lavoro. Prima di usare Lock container in produzione, chiarire con Sophos oppure mediante una prova autorizzata e rappresentativa, comprensiva di una procedura di ripristino, l’edizione specifica, la proprietà, la modalità di gestione, la regola e il suo effetto.
Rimuovere il profilo di lavoro e verificare la dismissione
Confrontare l’autorizzazione specifica per la modalità, le azioni remote e l’annullamento della registrazione in caso di smarrimento o dismissione con la guida ai dispositivi smarriti e alla rimozione sicura. Chi usa un pacchetto di attività invece di una singola azione ne verifica l’ordine, la modalità di gestione e le attività distruttive nella guida al ciclo di vita dei bundle di attività; un’attività Wipe non è una prova innocua né dimostra che la rimozione sia stata completata.
STOP prima di qualsiasi azione Wipe: insieme all’utente identificare il dispositivo fisico esatto e il relativo record amministrativo; confermare separatamente Owner: Personal, la modalità di gestione Android Enterprise Work profile, lo stato attuale del profilo, l’ultima sincronizzazione/connettività e l’autorizzazione esplicita nella console e sul dispositivo. Un’indicazione nella console potenzialmente obsoleta non basta. Se dispositivo, modalità, interfaccia o effetto non sono verificabili, non fare clic su alcuna azione Wipe; chiedere assistenza. Un dispositivo offline non può ricevere un’attività di rimozione remota finché manca la connessione; ciò non dimostra né un fallimento definitivo né che la rimozione sia già avvenuta. Per i dispositivi ancora registrati, l’istruzione di annullamento della registrazione può avere effetto soltanto alla sincronizzazione successiva. Diverso è il caso di un profilo di lavoro già rimosso manualmente: non può più sincronizzarsi né ricevere un’attività di rimozione successiva; secondo Sophos, tale attività non riesce. Trattare separatamente sotto ciascuno dei due casi.
Attenzione: la rimozione del profilo di lavoro è irreversibile. Elimina tutte le app e tutti i dati locali del profilo di lavoro, inclusa Sophos Mobile Control. Su un dispositivo Android personale correttamente gestito tramite profilo di lavoro, questa azione non cancella le app e i dati personali. I dati trasferiti intenzionalmente in precedenza nell’area personale, tuttavia, non vengono automaticamente richiamati o eliminati. Valutare Wipe in base all’interfaccia e alla modalità di gestione: Sophos Mobile Admin > Actions > Wipe («Wipe device», ripristino alle impostazioni di fabbrica) non è disponibile per i dispositivi Android Enterprise con profilo di lavoro. Invece, Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe in questa modalità rimuove soltanto il profilo di lavoro; anche un’attività Wipe in un bundle di attività Android rimuove in questa modalità soltanto il profilo di lavoro e le app gestite di Google Play. In altre modalità di gestione, Wipe può ripristinare l’intero dispositivo alle impostazioni di fabbrica. Per questo dispositivo personale con profilo di lavoro, continuare a preferire Sophos Mobile > Devices > Actions > Wipe Android work profile dopo l’autorizzazione; l’eliminazione del record del dispositivo non sostituisce la verifica della rimozione effettiva sul dispositivo.
- Verificare con l’utente il dispositivo, la proprietà e la modalità di gestione. Chiarire come gestire i dati aziendali protetti, le bozze locali e gli eventuali passaggi di consegne necessari. Non utilizzare questa procedura per un dispositivo completamente gestito.
- Dopo aver ottenuto l’autorizzazione, aprire il dispositivo interessato in Sophos Mobile > Devices e selezionare Actions > Wipe Android work profile. Nella finestra di conferma amministrativa, selezionare Yes solo dopo aver verificato nuovamente il dispositivo di destinazione, la modalità di gestione e l’autorizzazione. Questo avvia la richiesta di rimozione, ma non ne conferma l’esecuzione sul dispositivo. In alternativa, l’utente autorizzato può avviare autonomamente la rimozione del profilo di lavoro in Sophos Central Self Service Portal > Mobile > dispositivo > Actions > Wipe Android work profile; la finestra di conferma con Yes qui citata riguarda la procedura amministrativa. In caso di dubbio, contattare prima il reparto IT.
- Controllare l’esito dell’attività e lo stato sul dispositivo: le app del profilo di lavoro con l’icona a forma di valigetta devono essere scomparse, mentre le app personali e i dati personali devono essere ancora presenti. Dopo la rimozione amministrativa, Sophos Mobile mostra il dispositivo come Unenrolled. La sola creazione di un’attività o uno stato non aggiornato non dimostrano che la rimozione sia avvenuta.
Se l’utente ha già rimosso personalmente il profilo dalle impostazioni Android: Sophos Mobile potrebbe non rilevarlo e continuare a mostrare Work profile; il dispositivo non si sincronizza più. Un’attività di rimozione inviata successivamente non riesce perché il profilo di lavoro non può riceverla. Verificare direttamente lo stato del dispositivo e dell’utente. Per una nuova registrazione devono prima essere soddisfatte tutte le precauzioni per i record riportate sotto. Successivamente, un amministratore autorizzato deve eliminare il record Mobile obsoleto identificato senza ambiguità e verificare l’eliminazione. Solo dopo questa eliminazione l’utente può ripetere i passaggi di registrazione nel Sophos Fusion Self Service Portal. Se i permessi effettivi di eliminazione, l’interfaccia disponibile o la sicurezza dell’effetto non sono chiari, fermarsi e chiarire con il reparto IT o il supporto Sophos; non anticipare la nuova registrazione. Il rollback di una rimozione già completata consiste in una nuova registrazione e nella nuova distribuzione dei dati di lavoro da fonti approvate, non nel ripristino del profilo di lavoro locale eliminato.
Se il dispositivo non riesce più a connettersi al server Sophos Mobile: per questo caso, ad esempio dopo la scadenza di una prova, Sophos descrive una procedura distinta di rimozione locale tramite le istruzioni di Google. Qui è applicabile solo a un dispositivo personale fisicamente accessibile per il quale siano stati confermati Owner: Personal e Android Enterprise Work profile. Eseguire prima con l’utente le stesse verifiche del dispositivo, della perdita di dati e dell’autorizzazione descritte sopra e salvare i dati di lavoro necessari tramite i canali approvati. L’assenza di connessione al server non autorizza ad aggirare le restrizioni di gestione.
- Sul dispositivo, aprire Settings > Passwords and accounts > Work > Remove Work Profile; nell’interfaccia tedesca il percorso corrisponde a Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. I menu possono variare in base al dispositivo e alla versione di Android. Se l’opzione manca, è bloccata o il suo effetto non è chiaro, fermarsi e consultare il reparto IT; non usare un ripristino alle impostazioni di fabbrica come alternativa.
- Solo dopo aver ottenuto l’autorizzazione, confermare con Delete oppure Löschen nell’interfaccia tedesca. Questa operazione elimina irreversibilmente tutte le app e tutti i dati locali del profilo di lavoro, non le app e i dati personali. Si tratta di un’eliminazione locale, non di una richiesta al server, e non offre alcuna possibilità di ripristino.
- Verificare che il profilo di lavoro e la relativa app di gestione siano effettivamente scomparsi; non basta che le app di lavoro siano disattivate visivamente o in pausa. Google richiede di verificare che l’app per le policy, denominata genericamente Device Policy nelle sue istruzioni, non sia più presente. Non equiparare questa denominazione a un’app Sophos nell’area personale né dedurne che tale app debba essere disinstallata. Con Sophos Mobile, deve essere stata rimossa in particolare l’app Sophos Mobile Control nel profilo di lavoro. Gestire l’eventuale stato Mobile obsoleto e una nuova registrazione autorizzata come descritto nel paragrafo precedente; restano necessarie le precauzioni per i record riportate sotto.
Solo nella modalità Managed Google Play Account: dopo l’annullamento della registrazione, un account Google può restare sul dispositivo e continuare a incidere sul numero limitato di registrazioni consentite. Prima di una nuova registrazione, un tecnico autorizzato deve identificare l’account residuo esatto e verificare che appartenga alla registrazione gestita dall’organizzazione; rimuovere manualmente solo tale account verificato secondo le istruzioni Sophos/Google applicabili. Non eliminare mai l’account Google personale dell’utente per comodità. Verificare lo stato effettivo del profilo sul dispositivo e il successo della nuova registrazione prima di chiudere il caso.
Precauzioni per record e privacy: la rimozione del profilo locale non cancella i dati nel cloud né quelli di audit. Eliminare un record Mobile obsoleto solo dopo aver confermato su quel preciso dispositivo personale che il profilo era già stato rimosso manualmente, che il record è quello giusto e corrisponde alla modalità profilo di lavoro attuale, che non resta un profilo gestito capace di ricevere attività e che le prove necessarie dei record e dei rapporti Mobile sono state conservate; richiedere l’autorizzazione e tenere presente che l’eliminazione è irreversibile. Una segnalazione di mancata sincronizzazione, da sola, non autorizza l’eliminazione. L’eliminazione necessaria per la nuova registrazione descritta sopra riguarda soltanto questo record Mobile obsoleto; né un’azione Wipe, né l’eliminazione dell’utente, né un cambio della modalità di gestione possono sostituirla. Eliminare il record di un dispositivo offline o ancora registrato non ne dimostra la dismissione: l’istruzione può arrivare solo alla prossima sincronizzazione. Se la modalità è diversa, fermarsi e usare la procedura separata per smarrimento/dismissione; l’eliminazione di un Android completamente gestito può provocare un ripristino di fabbrica. Verificare separatamente lo stato sul dispositivo e il completamento dell’attività, non la sola scomparsa del record. Se il record viene eliminato separatamente, i dati già caricati nel Data Lake possono restare fino al termine del periodo di conservazione Sophos XDR applicabile; non presumere che i caricamenti fossero attivi né promettere una durata precisa.