Distribuire e ritirare le app con Sophos Mobile
Con Sophos Mobile è possibile registrare le app nel catalogo per i dispositivi supportati, renderle disponibili a gruppi di dispositivi o installarle su dispositivi specifici. Una voce di catalogo, un gruppo di app e un’app effettivamente installata sono stati distinti. Prima di avviare un’attività, verificare la piattaforma e la modalità di gestione del dispositivo, l’origine dell’app e le autorizzazioni. Questa procedura descrive i meccanismi comuni; l’approvazione in Google Play gestito, il content token di Apple Business, le licenze e le relative assegnazioni sono attività specifiche delle rispettive piattaforme.
Limite operativo: Le pagine del produttore descrivono l’uso dell’interfaccia, non garantiscono il risultato nel proprio tenant. Prima di un’attività in produzione, verificare licenza e ruolo, piattaforma e versione del sistema operativo, modalità di gestione, conseguenze per i dati ed effetti del ritiro su un dispositivo pilota autorizzato. Senza una fonte verificata per il pacchetto, un backup dei dati aziendali e una procedura di ripristino documentata, non procedere a una distribuzione o disinstallazione su larga scala.
Prima della distribuzione: stabilire origine, destinatari e procedura di ripristino
- Origine: link all’app store, pacchetto aziendale consentito o voce di piattaforma già configurata. Utilizzare una fonte affidabile e verificare versione e identificatore del pacchetto. Per un’app iOS/iPadOS sviluppata internamente e distribuita come IPA, creare prima un profilo di provisioning specifico per l’app e assicurarsi che sia già installato sui dispositivi destinatari oppure incluso nell’IPA. Per i link a MSI Windows sono determinanti il GUID ProductCode corretto e l’hash SHA-256 corrispondente al file: un GUID errato impedisce la disinstallazione tramite Sophos Mobile, un hash errato impedisce l’installazione. Conservare il pacchetto approvato e le informazioni per verificarlo in caso di nuova distribuzione.
- Destinatari: singoli dispositivi o gruppi di dispositivi, dopo aver controllato membri e modalità di gestione. Una modifica a un gruppo di dispositivi può coinvolgere più dispositivi del solo pilota. Per i dispositivi personali chiarire prima quali dati restano privati e quali dati gestiti potrebbero andare persi rimuovendo l’app.
- Versione e ripristino: prima di una nuova installazione o di un aggiornamento, documentare sul dispositivo pilota la versione desiderata e quella effettivamente installata in precedenza, la configurazione, l’assegnazione e i dati di lavoro interessati. Chiarire chi avvia l’aggiornamento in base alla piattaforma e alla modalità di assegnazione e concordare, prima di una modifica estesa, il ripristino del pacchetto, delle impostazioni e dei dati. La versione indicata nel catalogo o un’attività riuscita non dimostrano né la versione installata né la riuscita dell’aggiornamento; non presumere il blocco automatico della versione o il rollback. Rimozione, revoca dell’assegnazione e disinstallazione non sono la stessa cosa; una nuova installazione non ripristina automaticamente configurazione o dati.
Limiti delle modalità: Le procedure generali seguenti per Add app, Install e Uninstall non sostituiscono quelle specifiche per le app Google Play gestite su Android Enterprise. Anche in quel caso sono disponibili Install e Uninstall in Apps > Android, ma con una procedura specifica per Play: l’installazione invia una richiesta a Google e non prevede il passaggio Now/Date descritto qui; l’attività di disinstallazione Play può invece offrire Now o Date. Per i dispositivi Android con la precedente gestione Device Administrator, nella vista delle app è disponibile Android (Legacy). Con Apple User Enrollment, tramite questo percorso d’installazione si possono installare solo app Apple Business. L’approvazione nell’app store e la gestione delle licenze non rientrano in questa procedura.
Responsabilità prima di iniziare: Approvazione, installazione tramite Play, aggiornamento e rimozione su Android Enterprise rientrano nella procedura separata per Google Play gestito; Sophos Mobile non avvia aggiornamenti per queste app: gli utenti le aggiornano tramite Google Play. Content token di Apple Business, disponibilità delle licenze e assegnazione a utenti o dispositivi rientrano nella procedura per le app Apple Business, non nell’installazione generale; non confondere il content token con il service token ADE. Per l’assegnazione delle policy usare la procedura dedicata, per i pacchetti di attività il ciclo di vita dei task bundle. Per i dispositivi Android gestiti esclusivamente tramite profilo di lavoro si applica la procedura per gli utenti per le app di lavoro descritta più avanti. Un’attività relativa alle app non sostituisce né i prerequisiti specifici della piattaforma né la loro verifica nel proprio tenant.
Registrare un’app e renderla disponibile agli utenti
- Aprire Apps in Sophos Mobile e scegliere la piattaforma appropriata. Tramite Add app, selezionare un link a uno store supportato o un pacchetto previsto, inserire le impostazioni dell’app e salvare: link Android per la precedente gestione Device Administrator, link iOS o pacchetto aziendale IPA, PKG macOS, link a MSI Windows o Microsoft Store. Per Android Enterprise, invece di questo percorso Add app, usare l’approvazione in Google Play gestito; importare le app Apple Business tramite Import VPP apps, anziché creare un normale link allo store come sostituto della licenza.
- Confrontare nome, versione e identificatore interno con l’app desiderata. Per le app Apple Business importate per iOS/iPadOS e macOS, i campi Name, Version, App ID e Link sono di sola lettura: è possibile verificare i dati, ma non modificarli in questi campi. Per Android fa fede l’identificatore del pacchetto nel link a Google Play dopo
id=; per iPhone/iPad la Bundle ID (nel campo App ID della finestra di ricerca nell’app store di Sophos Mobile); per ChromeOS l’identificatore in fondo all’URL del Chrome Web Store. Per i file MSI Windows usare il GUID ProductCode senza parentesi esterne; per le app Microsoft Store il Package Family Name (PFN). È possibile verificare il PFN su un dispositivo Windows di prova conGet-AppxPackagee l’hash MSI conGet-FileHash. Per i PKG macOS, Sophos Mobile può visualizzare i dati di una sola app tra le diverse app contenute. La versione visibile nel catalogo non dimostra quale versione sia in esecuzione su un singolo dispositivo. - Se gli utenti devono installare autonomamente l’app, impostare Available to device groups solo per i gruppi previsti. L’app apparirà quindi nell’Enterprise App Store dell’app Sophos Mobile Control. Dopo la registrazione, gli utenti aprono Apps dal Dashboard dell’app Sophos Mobile Control, toccano l’app desiderata e seguono la procedura d’installazione; a seconda del dispositivo, l’organizzazione può installare le app anche senza conferma. Per i dispositivi Android gestiti esclusivamente tramite profilo di lavoro si applica invece la procedura per gli utenti per le app di lavoro.
- Verificare prima l’app su un dispositivo pilota: app corretta, configurazione, accesso alla rete e interazioni necessarie dell’utente. Per un’IPA sviluppata internamente controllare anche la validità della firma e l’adeguatezza del profilo di provisioning, nonché l’effettiva installazione sul dispositivo destinatario autorizzato. Solo in seguito ampliare la distribuzione ai gruppi.
Installare autonomamente le app nel profilo di lavoro Android
Questa procedura per gli utenti si applica ai dispositivi Android sui quali Sophos Mobile gestisce solo il profilo di lavoro. Se l’organizzazione ha approvato le app per il dispositivo, gli utenti le installano dal Google Play Store del profilo di lavoro, non tramite Apps in Sophos Mobile Control né dal Play Store privato:
- Sul dispositivo, aprire il Google Play Store con l’icona della valigetta nel profilo di lavoro.
- Cercare nello store l’app di lavoro desiderata e aprire la relativa pagina.
- Nella pagina dell’app, toccare Install e seguire la procedura d’installazione.
L’organizzazione può anche installare o disinstallare le app all’interno del profilo di lavoro senza conferma dell’utente. Questo non riguarda le app private e non elimina i limiti delle policy per la disinstallazione descritti più avanti. Toccare Install non dimostra da solo che l’installazione sia completata; restano necessarie le verifiche già previste sul dispositivo pilota.
Campi del catalogo per Android (Legacy) e iPhone/iPad
Le informazioni seguenti riguardano il catalogo app, non App groups > Custom. Per Android si applicano alla precedente gestione Device Administrator; Android Enterprise usa le proprie impostazioni per le app Google Play gestite.
- Link Android: Link contiene l’URL dell’app in Google Play. Go to Google Play apre una nuova scheda del browser. Aprire la pagina dell’app desiderata, copiare l’URL dalla barra degli indirizzi e incollarlo in Link. Usare quindi Get data per recuperare da Google Play l’identificatore interno App ID.
- Link iPhone/iPad: Link contiene l’URL dell’App Store. La ricerca tramite Search in App Store descritta sotto compila App ID, App category e Link. In alternativa, scegliere Obtain link, cercare l’app sul sito App Store Marketing Tools e copiare il valore di Content Link in Link. Sophos Mobile ricava App ID dall’App Store oppure, per un pacchetto, dal file IPA; lo stato della gestione è descritto separatamente più avanti.
- Version: su entrambe le piattaforme, il campo indica la versione visualizzata nell’Enterprise App Store. Android la recupera da Google Play; i link alle app iPhone/iPad usano la versione dell’App Store. Questo non dimostra quale versione sia installata su un dispositivo.
- App category indica il nome della sezione in cui l’app offerta appare nell’Enterprise App Store. Ad esempio,
Productivityè un nome di categoria scelto liberamente, non un valore obbligatorio. Description è il testo descrittivo visualizzato nello store. Il segnaposto%_appstoretext_%può essere inserito in qualsiasi punto del testo; nell’Enterprise App Store viene sostituito dalla descrizione attuale dell’app in Google Play oppure, per iPhone/iPad, nell’App Store.
Per Android (Legacy) e iPhone/iPad, fare clic su Show accanto a Available to device groups e selezionare uno o più gruppi previsti. L’app diventa così visibile nell’Enterprise App Store per un’installazione avviata dall’utente; non si tratta di un’attività d’installazione. I campi di sola lettura delle app Apple Business importate restano invariati.
Caricare un’IPA: per un pacchetto app iPhone/iPad, scegliere Upload a file, selezionare il file IPA approvato e caricarlo con Open. In alternativa, trascinare il file da File Explorer nell’area Upload a file. Prima della distribuzione resta necessario verificare firma e profilo di provisioning.
Caso particolare Samsung Knox: Install in Knox container prevede, per i dispositivi Samsung Knox, l’installazione all’interno del contenitore Knox. L’impostazione è disponibile solo se è configurata una licenza Samsung Knox. Non equiparare questa opzione Legacy documentata a un profilo di lavoro Android Enterprise, né considerarla un’autorizzazione per qualsiasi dispositivo Samsung attuale; prima di avviare un’attività, verificarne l’idoneità e l’effettiva posizione d’installazione sul dispositivo pilota.
Campi del catalogo macOS e caricamento dei PKG
Per un pacchetto PKG, Sophos Mobile legge Name, Version e App ID dal file PKG. Per caricarlo, scegliere Upload a file, selezionare il PKG approvato e fare clic su Open. Se contiene più app, vengono visualizzati soltanto nome, versione e identificatore di una sola app; questo non significa che venga installata soltanto quell’app.
Le impostazioni macOS descrivono Version anche come versione dell’App Store e Link come URL dell’App Store. Questo però non dimostra che un normale link allo store macOS sia un percorso d’installazione attualmente selezionabile tramite Add app: i percorsi descritti qui restano il PKG e l’importazione separata delle app Apple Business. Per le app Apple Business importate, i campi citati sopra sono di sola lettura; l’assegnazione delle licenze tramite VPP licenses > Show rientra nella procedura per le app Apple Business e su macOS è associata ai dispositivi.
App category è un nome di categoria, ad esempio Productivity, e Description una descrizione dell’app. Attualmente entrambi i valori non vengono utilizzati su macOS. Non applicare quindi a macOS le sezioni dell’Enterprise App Store e la sostituzione della descrizione previste per Android e iPhone/iPad.
Individuare gli identificatori delle app e i valori dei pacchetti Windows
In Edit Windows app, Name indica il nome dell’app e Version la versione dell’app; per i link alle app, Sophos Mobile recupera la versione dal Microsoft Store. App category contiene un nome di categoria, ad esempio Productivity, e Description una descrizione dell’app. Questo non implica un effetto sulle sezioni dello store o sull’assegnazione come quello documentato qui per Android e iPhone/iPad. Per un link a un MSI, Link è l’URL del file MSI approvato; ProductCode GUID e SHA-256 file hash devono corrispondere esattamente a quel pacchetto.
Opzioni d’installazione MSI Windows: quando si registra un link a un MSI, Installation options contiene le opzioni della riga di comando per il programma d’installazione msiexec.exe. L’opzione predefinita /quiet installa l’app senza interazione dell’utente. Verificare questa opzione di esecuzione separatamente dal GUID ProductCode, dal link al pacchetto e dall’hash del file; non sostituisce i valori corretti di questi ultimi.
Registrare una voce Microsoft Store: nelle impostazioni di catalogo per un link al Microsoft Store, aprire lo store in una nuova scheda del browser con Go to Microsoft Store e andare alla pagina dell’app desiderata. Copiare l’URL dalla barra degli indirizzi e incollarlo in Link, quindi usare Get Store ID per compilare automaticamente il campo Store ID. Store ID identifica la voce nel Microsoft Store, Package Family Name (PFN) la famiglia di pacchetti dell’app; ProductCode GUID si riferisce invece a un file MSI. Gli identificatori non sono intercambiabili. Per il PFN usare la procedura di verifica descritta sotto.
Selezionare l’offerta dello Store tramite SKU ID: SKU ID è l’identificatore della variante dell’offerta (stock-keeping unit) nel catalogo Microsoft Store. La versione completa, la versione di prova e le offerte per diverse regioni di mercato possono avere SKU ID differenti. Verificare la variante appropriata dell’app desiderata; solo se il suo SKU ID non è noto, usare il valore predefinito 0010 indicato da Sophos. Questo valore non sostituisce né il diritto d’uso previsto dalla licenza né i limiti descritti sotto per app gratuite, periodo di prova e requisiti di sistema.
Individuare l’identificatore Android nel browser: per trovare l’identificatore dell’app Android prevista, aprire Google Play in un browser web, cercare l’app e fare clic sul risultato corretto nell’elenco dei risultati. Solo dopo aver aperto la pagina dell’app, verificare l’URL nella barra degli indirizzi: l’identificatore del pacchetto si trova dopo id=. La sola ricerca non fornisce ancora l’URL della voce specifica dell’app. Prima di copiare l’identificatore, confrontare la voce selezionata e il relativo identificatore con l’app desiderata; se il risultato è errato, tornare all’elenco dei risultati e aprire l’app corretta. Questa procedura individua l’identificatore, ma non approva l’app in Google Play gestito né la installa nel profilo di lavoro. Per Link occorre l’URL completo della pagina dell’app; per un identificatore inserito manualmente, solo il nome del pacchetto. I campi del catalogo descritti sopra e l’inserimento di Identifier in base all’edizione, spiegato sotto, restano distinti.
Individuare l’identificatore iPhone/iPad: in Apps > iOS & iPadOS > Add app > iOS link, fare clic su Search in App Store. Inserire il nome dell’app, scegliere Search e selezionare il risultato corretto. Sophos Mobile compila i campi con i dettagli dell’app presenti nell’App Store; App ID contiene la Bundle ID. Si tratta di una ricerca dell’identificatore, non di un sostituto delle licenze Apple Business o della loro assegnazione.
Individuare l’identificatore ChromeOS: aprire il Chrome Web Store nel browser, cercare l’app o l’estensione desiderata e aprirne la pagina dei dettagli dall’elenco dei risultati. L’identificatore è l’ultima parte dell’URL nella barra degli indirizzi; per la voce nel gruppo, copiare solo questo identificatore.
Individuare il PFN Windows: per la ricerca dell’identificatore descritta da Sophos, installare prima l’app desiderata dal Microsoft Store su un dispositivo Windows 10 o Windows 11 di prova. Questo è l’ambito della ricerca dell’identificatore, non un’indicazione sullo stato attuale del supporto del sistema operativo. Aprire quindi Windows PowerShell ed eseguire il comando di sola lettura Get-AppxPackage <app_name>. Sostituire <app_name> con il nome del pacchetto, non con il PFN. Se il nome del pacchetto non è noto, usare una parte conosciuta del nome con il carattere jolly *, ad esempio:
Get-AppxPackage *onenote
*onenote è solo un esempio di ricerca e va sostituito con una parte del nome della propria app. Se vengono restituiti più risultati, individuare prima la voce dell’app corretta. Nel relativo output, copiare il valore accanto a PackageFamilyName, non quello di PackageFullName. La query restituisce informazioni sull’app installata localmente, non l’inventario di tutti i dispositivi gestiti.
Calcolare l’hash SHA-256 di un file MSI: sul dispositivo Windows di prova, eseguire in PowerShell Get-FileHash <Path-to-MSI-file>; sostituire <Path-to-MSI-file> con il percorso del pacchetto MSI approvato. Un percorso contenente spazi deve essere racchiuso tra virgolette, ad esempio:
Get-FileHash "C:\Freigegebene Pakete\Unternehmensapp.msi"
Sostituire il percorso di esempio con quello del proprio pacchetto. La query legge il file senza modificarlo. Nell’output, verificare che Algorithm sia SHA256 e copiare il valore di Hash relativo esattamente a quel file; non confondere l’hash con l’identificatore di un’app o con il GUID ProductCode.
Individuare il ProductCode di un file MSI: su un dispositivo Windows di prova, aprire il pacchetto MSI approvato con Microsoft Orca, disponibile nei componenti del Windows SDK per gli sviluppatori di Windows Installer. Nella tabella Property, cercare la riga ProductCode e copiare il contenuto di Value; per Sophos Mobile, omettere le parentesi graffe esterne. Non modificare né salvare il pacchetto. Get-FileHash restituisce invece l’hash del file, non il GUID ProductCode.
Creare un gruppo di app o popolarlo da un CSV
I gruppi di app sono elenchi per le policy, non attività d’installazione. In App groups, scegliere la piattaforma appropriata e fare clic su Create app group. Nella pagina Edit app group, inserire il nome del nuovo gruppo nel campo Name. Solo dopo scegliere tra Add app e Import apps:
- Aggiungere singole app: tramite Add app > App list, selezionare le app attualmente installate sui dispositivi gestiti. Questo elenco è l’inventario dei dispositivi, non un catalogo di app o un’offerta dello store. In alternativa, inserire i dati personalizzati dell’app tramite Custom e aggiungerla con Add. Su ChromeOS i gruppi di app possono includere anche estensioni. Dopo le aggiunte, salvare il gruppo con Save.
- Importare un CSV: tramite Import apps, usare Example CSV dalla propria console come modello. Selezionare il file preparato con Upload a file. Le righe lette vengono visualizzate prima di Finish; confrontare queste voci con l’elenco CSV previsto. Righe errate o contraddittorie comportano il rifiuto dell’intero file. Correggere gli errori visualizzati e caricarlo di nuovo, poi scegliere Finish e, nel gruppo di app, Save. Verificare gli identificatori importati prima di assegnare la policy su larga scala.
L’importazione CSV ammette al massimo 10'000 app; sono richiesti .csv, UTF-8, una riga d’intestazione che non viene importata e il punto e virgola come separatore. Anche le colonne facoltative vuote richiedono il numero corretto di punti e virgola.
In Custom, App name è un nome univoco che identifica la voce per Android, iOS, macOS, Windows e per app ed estensioni ChromeOS. Per le app degli store si può usare Link: Obtain link apre Google Play per Android, l’App Store per iOS e macOS o il Microsoft Store per Windows. Aprire la pagina dell’app desiderata, copiarne l’URL e incollarlo in Link. Get data compila automaticamente App name e Identifier. Per iOS e macOS, Identifier è la Bundle ID dell’app; gli identificatori Windows e ChromeOS sono descritti sopra. Il link all’App Store per una voce di gruppo macOS non costituisce un nuovo percorso d’installazione per il catalogo app.
Nell’edizione completa di Sophos Mobile, sotto Custom, per un’app Google Play gestita inserita manualmente per dispositivi Android Enterprise, anteporre app: al nome del pacchetto nel campo Identifier: è l’identificatore dell’app nel gruppo di app, non un’approvazione o un’installazione Play. La documentazione di Sophos Mobile Threat Defense non contiene questa istruzione sul prefisso: verificare edizione e campo di inserimento prima di applicarla.
Avviare l’installazione e verificarne l’esito
Selezione delle app Windows Store prima dell’attività: tramite Sophos Mobile si possono installare dal Microsoft Store solo app gratuite o app con un periodo di prova gratuito. Questa limitazione non si applica ai file MSI. Secondo Sophos, per un’app dello Store a pagamento con periodo di prova, quest’ultimo inizia automaticamente con l’installazione; tenerne conto nella pianificazione del test pilota. Senza un periodo di prova gratuito, l’installazione di un’app dello Store a pagamento fallisce anche se Sophos Mobile indica che l’attività è riuscita. L’installazione fallisce anche se il computer non soddisfa i requisiti di sistema dell’app dello Store; Sophos indica per questo caso il codice di errore 82. Il codice da solo non dimostra che questa sia la causa di ogni errore su Windows.
Per il percorso d’installazione generale, escluso Android Enterprise, aprire la piattaforma in Apps, fare clic sul triangolo blu accanto all’app desiderata e scegliere Install nel menu. Quindi selezionare singoli dispositivi oppure Select device groups. Now avvia subito l’attività, Date la pianifica per un momento successivo; concludere con Finish. In alternativa, installare un’app tramite Show device > Installed apps > Install app, Devices > Actions > Install app o come attività in un task bundle. Ricontrollare l’orario pianificato e i destinatari prima di confermare.
In Task view controllare l’attività d’installazione. Su macOS, lo stato Successful indica solo che il dispositivo ha iniziato a scaricare l’app, non che l’installazione sia completata. Sincronizzare quindi il Mac dopo l’attività e solo in seguito verificare l’app effettivamente visualizzata in Show device > Installed apps; sulle altre piattaforme, controllare l’inventario delle app dopo aver verificato l’attività. Per gli aggiornamenti confrontare la versione installata sul dispositivo pilota con quella approvata; se non compare nell’inventario o non è univoca, verificarla direttamente sul dispositivo o nell’app. Avviare quindi l’app, provare accesso, connettività e dati necessari e autorizzare il gruppo successivo solo dopo aver confermato lo stato previsto. Su iPhone e iPad controllare anche la colonna Managed. La sola riuscita di un’attività non prova che l’app sia utilizzabile né quale versione sia installata.
Nell’inventario Windows, Sophos Mobile distingue Microsoft Store (UWP dello Store), Nonstore (UWP fuori dallo Store), System (UWP di Windows) e Win32 (MSI). La classe Microsoft Store comprende anche le app UWP installate in passato dal Microsoft Store for Business and Education, nel frattempo dismesso. Si tratta dell’origine storica di app già installate, non di un canale per ottenere nuove app; il Microsoft Store pubblico va distinto da questo store. Non confondere questa classificazione nell’inventario del dispositivo con la voce di catalogo o con una prova dell’avvenuta installazione.
L’assenza di interazione dell’utente dipende dalla modalità: le app Android Enterprise, le app gestite su iPhone/iPad supervisionati (incluse le app Apple Business assegnate ai dispositivi), le app Mac e i file MSI Windows con /quiet possono essere installati senza intervento dell’utente. Per le app iPhone/iPad non gestite è necessaria una conferma dell’utente anche sui dispositivi supervisionati. Questo non consente di disinstallare le app non gestite tramite Sophos. Per le altre combinazioni prevedere una richiesta o una conferma, anziché promettere un’installazione silenziosa.
Verificare la configurazione gestita e il comportamento dell’app
Per le app iPhone/iPad installate come gestite, si può inserire una Managed configuration supportata dallo sviluppatore in Apps > iOS & iPadOS > App > Settings and VPN. Accanto a Settings and VPN, aprire le impostazioni tramite Show. In Managed configuration, aggiungere un parametro con Add parameter e inserire le impostazioni necessarie. I parametri e i valori supportati dall’app sono definiti nella documentazione dello sviluppatore; non copiare chiavi da un’altra app. Dopo averli inseriti, scegliere Apply in Edit settings and VPN, quindi Save nella pagina dell’app.
Assegnare una VPN per singola app: è necessaria almeno una policy per dispositivi già creata con una configurazione Per app VPN. Sophos distingue i riferimenti di configurazione per iOS device policy e iOS user policy; ciò non implica che si debbano configurare entrambi i tipi di policy. Nelle impostazioni dell’app, scegliere Show accanto a Settings and VPN e selezionare la connessione esistente appropriata in VPN connection used by the app. L’elenco contiene le configurazioni VPN per singola app di tutte le policy per dispositivi, non solo di una policy esaminata in precedenza; questo non equivale a un’assegnazione a tutti i dispositivi. Secondo Sophos, l’app usa la connessione assegnata per tutte le sue comunicazioni di rete. Scegliere Apply in Edit settings and VPN e quindi Save nella pagina dell’app. Prima di modificarla, provare connessione e procedura di ripristino sul dispositivo pilota; la sola associazione documentata non dimostra l’effettivo instradamento né un blocco fail-safe in caso di interruzione della VPN.
Un filtro dei contenuti web per singole app gestite su iPhone/iPad non supervisionati richiede iOS 16 o iPadOS 16.1 o versioni successive. Per il filtro generico, il responsabile delle policy deve aver prima predisposto una policy per dispositivi adeguata, con una configurazione Web content filter per questa modalità, e approvato l’intero ambito di assegnazione. Per questo percorso usare la configurazione Web content filter di una policy per dispositivi iOS, non la configurazione MTD Web Filtering. Verificare che sia attiva l’opzione Use web content filter for managed apps on non-supervised devices. Nella pagina di configurazione Web content filter, applicare la configurazione con Apply, quindi salvare la policy con Save in Edit policy; il successivo Apply nelle impostazioni dell’app non sostituisce questi due passaggi. Creazione, distribuzione e modifica delle policy condivise rientrano nella procedura di assegnazione delle policy; un test pilota dell’app non limita gli effetti di una modifica alla policy sui dispositivi ai quali è già assegnata. Quindi, in Apps > iOS & iPadOS, fare clic sulla freccia accanto al nome dell’app e scegliere Edit nel menu. Fare clic su Show accanto a Settings and VPN e selezionare questa policy nel campo Web content filter used by the app, scegliere Apply in Edit settings and VPN e Save in Edit iOS app. Dopo aver confermato l’assegnazione della policy, installare l’app come gestita. Verificare l’efficacia del filtro e l’accesso alla rete sul dispositivo pilota. Un filtro per dispositivi supervisionati è un’altra attività relativa alle policy.
Verificare separatamente Sophos Intercept X come alternativa per singola app: la guida Sophos per l’assegnazione del filtro a singole app gestite su dispositivi non supervisionati indica Sophos Intercept X come alternativa alla policy generica per dispositivi Web content filter. Né questa indicazione né la sola selezione nell’app confermano l’efficacia del filtro o costituiscono un’approvazione generale di Web Filtering per l’intero dispositivo. La configurazione iOS Mobile Threat Defense per il filtraggio dell’intero dispositivo sui dispositivi supervisionati resta un’attività distinta. Prima di usare l’alternativa per singola app, verificare separatamente e far approvare, insieme ai responsabili della sicurezza del filtro web iOS e della policy MTD per iOS, l’idoneità, la licenza, la presenza dell’app Intercept X installata e gestita, lo stato del profilo e le app effettivamente interessate. Non procedere alla distribuzione senza aver confermato l’efficacia del filtro e l’accesso alla rete sul dispositivo pilota autorizzato.
I profili degli account Outlook non sono una generica installazione di app. Android e iOS/iPadOS usano configurazioni gestite e segnaposto e-mail diversi; Exchange Online e un server Exchange proprio richiedono verifiche distinte degli endpoint e dell’autenticazione. Prima della distribuzione verificare l’associazione degli account, l’identità autorizzata e l’attuale modalità di autenticazione nel tenant interessato. Campi completi, segnaposto e valori di esempio, nonché le questioni ancora da chiarire sul recapito, rientrano nella procedura separata di configurazione Outlook; in particolare non ricavare una raccomandazione generale a favore di BasicAuth da un esempio relativo a un server.
Stato della gestione iOS: un’app per iPhone/iPad installata tramite Sophos Mobile Admin è gestita. Se viene installata dall’Enterprise App Store, lo stato dipende da Sophos Mobile managed installation. Se l’opzione è disattivata per un link a un’app, l’Enterprise App Store reindirizza l’utente all’Apple App Store per l’installazione; l’app viene così installata come non gestita. Questa impostazione non è disponibile per i pacchetti IPA caricati. Le app non gestite non si possono disinstallare tramite Sophos Mobile. In altre modalità di gestione idonee, un’app non gestita installata dall’utente dall’Apple App Store può essere convertita in un’app gestita reinstallandola tramite Sophos Mobile. Con Apple User Enrollment questa conversione non è possibile. Prima della reinstallazione, chiarire con l’utente le conseguenze per i dati e l’eventuale consenso necessario; verificare quindi lo stato in Show device > Installed apps > Managed. Le app gestite vengono rimosse quando il dispositivo viene disiscritto da Sophos Mobile, mentre quelle non gestite rimangono; eseguire quindi un backup dei dati aziendali delle app prima della disiscrizione.
Ritirare l’app e circoscrivere gli errori
- Verificare prima i destinatari e le conseguenze: si vuole soltanto eliminare la visualizzazione nell’Enterprise App Store, modificare un elenco per le policy, revocare un’assegnazione o disinstallare l’app dal dispositivo? Se la distribuzione presenta errori, interrompere l’inclusione di nuovi gruppi destinatari e registrare lo stato previsto fino a quel momento.
- Verificare l’origine dell’app su Windows prima di disinstallarla: su Windows, Sophos Mobile può disinstallare solo le app che ha installato direttamente. La presenza di una voce nell’inventario o nell’elenco di selezione dell’attività non è una prova sufficiente; se l’app è stata installata dall’utente, l’attività di disinstallazione fallisce.
/quietregola soltanto l’esecuzione senza interazione dell’utente e non elimina questo limite relativo all’origine dell’installazione. Per il percorso generale, esclusi Android Enterprise e macOS, aprire la piattaforma in Apps e poi Uninstall. Per Android con gestione Device Administrator, scegliere prima Android (Legacy) in Apps - Android Enterprise. Selezionare singoli dispositivi oppure uno o più gruppi tramite Select device groups, quindi scegliere l’app specifica in Select app. In Schedule task, richiedere la disinstallazione immediata con Now oppure inserire giorno e ora con Date. Ricontrollare destinatari e orario e confermare con Finish. Per un singolo dispositivo, in Show device > Installed apps si può usare l’icona del cestino accanto all’app. Verificare l’effettiva rimozione sul dispositivo; su iPhone/iPad supervisionati le app gestite e su Windows le app installate da Sophos Mobile e configurate opportunamente con/quietpossono essere rimosse senza interazione dell’utente. - Eccezione macOS: Sophos Mobile non può disinstallare le normali app Mac. Solo per le app Apple Business (segno di spunta nella colonna VPP), in Apps > macOS è disponibile Unassign nel menu della freccia accanto all’app. Selezionare singoli Mac oppure uno o più gruppi tramite Select device groups. In Schedule task, richiedere la revoca immediata dell’assegnazione con Now oppure inserire giorno e ora con Date; dopo la verifica, confermare con Finish. La revoca dell’assegnazione ritira la licenza; inizialmente l’app resta installata, non riceve aggiornamenti senza una nuova assegnazione e, secondo Sophos, Apple la rimuove dopo un periodo di 30 giorni. Anche con Now la rimozione può richiedere giorni: verificare separatamente assegnazione e stato effettivo del dispositivo, senza considerare l’attività o l’eliminazione di una voce di catalogo come prova della disinstallazione. Il recupero della licenza e l’assegnazione a utenti o dispositivi rientrano nella procedura per le app Apple Business. Se occorre una rimozione o un contenimento immediato, concordare un percorso autorizzato separato con i responsabili dei dispositivi e della sicurezza; la revoca della licenza non è una misura immediata.
- Eccezione Android Enterprise: coordinare il ritiro con i responsabili di Google Play gestito seguendo la procedura specifica per Play; verificare in particolare l’impostazione della policy Allow app uninstall applicabile e le distribuzioni ancora attive. Per una rimozione mirata, in Apps > Android, scegliere Uninstall in Apps - Android Enterprise. Selezionare singoli dispositivi oppure uno o più gruppi tramite Select device groups e scegliere l’app in Select app. In Schedule task, scegliere Now oppure Date con giorno e ora; dopo la verifica, scegliere Finish. Questo riguarda anche le app che gli utenti hanno installato autonomamente dal Play Store gestito. Sophos Mobile invia l’attività a un’API di Google; possono trascorrere alcuni minuti prima che inizi la disinstallazione. In alternativa, per un singolo dispositivo, si può usare l’icona del cestino accanto all’app in Show device > Installed apps. Anche in questo caso valgono i limiti delle policy e della modalità di gestione. La rimozione di una voce dal catalogo Play non disinstalla le app già installate; dopo una disinstallazione da parte dell’utente, un’app installata tramite Sophos Mobile può essere reinstallata immediatamente se non è prevista una policy adeguata. Verificare stato del dispositivo ed effetti delle policy sul dispositivo pilota, anziché considerare la rimozione dal catalogo o l’attività Play una rimozione completata.
- Se l’app rimane o manca, confrontare anzitutto piattaforma e modalità, identificatore dell’app, gruppo destinatario, orario, Task view e Installed apps. Su Windows distinguere tra GUID e hash MSI, idoneità per lo Store e requisiti di sistema; su iOS controllare lo stato Managed e l’eventuale conferma dell’utente. Non ripetere indiscriminatamente la stessa attività d’installazione né disiscrivere i dispositivi per risolvere un errore dell’app.
- Intervenire sugli altri dispositivi solo quando la rimozione o la correzione è stata confermata sul dispositivo pilota. Per il ripristino, distribuire nuovamente la versione e le impostazioni documentate in precedenza e verificare con gli utenti il funzionamento dell’app e i dati necessari.
Disattivare le app preinstallate su iPhone/iPad
Disattivare le app preinstallate su iPhone/iPad non equivale a disinstallarle: richiede dispositivi supervisionati e una policy di restrizione con un gruppo di app. In particolare, bloccare l’App Store può impedire l’accettazione delle condizioni delle app Apple Business; Phone e Settings non possono essere disattivate in questo modo. Trattare queste restrizioni solo come una modifica separata e collaudata delle policy.
Prima di apportare modifiche, verificare i dispositivi assegnati e la procedura di ripristino della policy. I passaggi seguenti non trasformano una policy esistente con un ampio ambito di assegnazione in una policy pilota. Per iPadOS, chiarire prima sul dispositivo pilota autorizzato l’incertezza relativa alla procedura di aggiornamento e rimozione delle restrizioni descritta nella procedura di assegnazione delle policy; non considerare la sequenza operativa iOS come una procedura verificata per iPadOS.
- Preparare un gruppo di app contenente esattamente le app preinstallate da disattivare. Per i relativi identificatori, usare l’elenco Apple delle Bundle ID delle app native per iPhone/iPad; una normale ricerca nello store non sostituisce questo elenco.
- In Policies > iOS & iPadOS, aprire la policy per dispositivi già assegnata ai dispositivi previsti. Aprire la configurazione Restrictions; se non è presente, aggiungerla tramite Add > Restrictions.
- In Restrictions > Applications, scegliere Forbidden apps come valore di Filter type. In App group, selezionare il gruppo preparato con le app da disattivare.
- Applicare la configurazione con Apply, quindi salvare la policy con Save. Sophos indica poi di scegliere Yes nella finestra di dialogo per l’aggiornamento dei dispositivi assegnati. Questa conferma può coinvolgere tutti i dispositivi già assegnati: procedere solo entro l’ambito della modifica approvato in precedenza, non come test isolato dell’app.
- Dopo l’elaborazione della policy, verificare sul dispositivo che le app previste non siano più disponibili e che le altre funzioni necessarie continuino a funzionare. In caso di effetti collaterali imprevisti, non effettuare ulteriori assegnazioni; ripristinare la restrizione documentata e precedentemente approvata tramite la procedura di ripristino della policy già confermata e verificare nuovamente gli effetti sui dispositivi.