App Apple Business in Sophos Mobile: gestire content token e licenze
Verificare prima dell’uso nel proprio tenant: non sono stati verificati in un tenant di prova i permessi del tenant, i dispositivi e le modalità di gestione supportati, i percorsi di menu documentati, il rinnovo dei token né gli effetti sui dispositivi in produzione. La guida si basa sulla documentazione dei produttori, non su test nel tenant o sui dispositivi. Prima di procedere sono necessari una licenza attiva con funzionalità MDM, un ruolo amministrativo adeguato e una modalità di gestione del dispositivo supportata. Prima di un rollout o di una modifica del token servono un progetto pilota, la verifica delle assegnazioni esistenti e una procedura di ripristino definita; pianificare un cambio del servizio MDM solo come cutover controllato del token, dopo aver verificato gli effetti e ottenuto l’approvazione dell’interruzione e della tempistica.
Ambito e distinzione tra i token
Questa pagina riguarda le licenze delle app Apple Business per iOS, iPadOS e macOS e il content token usato per gestire le app in Sophos Mobile. Tramite Apple Business, le organizzazioni possono acquistare licenze di app in grandi quantità per la distribuzione interna; Sophos Mobile ne integra l’assegnazione a utenti o dispositivi. Le pagine generali sulle app distinguono tra l’installazione eseguita dagli amministratori e quella avviata dagli utenti tramite Sophos Mobile Control. La gestione di altre app, dei pacchetti e delle configurazioni delle app e delle normali attività di installazione segue procedure separate. Prima di procedere, verificare una licenza attiva con funzionalità MDM, un ruolo amministrativo adeguato e una modalità di gestione del dispositivo supportata: Sophos Mobile Device Management e Sophos Mobile includono l’MDM; Sophos Mobile Threat Defense da solo, secondo la panoramica delle licenze, copre la gestione delle app Threat Defense, non le funzioni MDM. La panoramica delle licenze non garantisce di per sé la disponibilità dell’interfaccia Apple VPP in ogni tenant.
Distinguere l’installazione dall’assegnazione della licenza: secondo Sophos, le app Apple Business vengono installate tramite Sophos Mobile come le altre app; si applicano quindi i percorsi generali di installazione avviati dall’amministratore o dall’utente tramite Sophos Mobile Control. Inoltre, su iPhone e iPad, gli utenti possono installare le app Apple Business dall’App Store. Sophos non documenta questo percorso aggiuntivo tramite App Store per i Mac; ciò non esclude l’installazione di app Mac tramite Sophos Mobile. La sola assegnazione di una licenza non è un’attività d’installazione né una prova che l’app sia installata.
Non confondere i token: Sophos documenta Setup > Apple setup > Apple VPP per il content token (.vpptoken) destinato alla gestione delle licenze delle app; verificare il percorso effettivo nel tenant prima di intervenire. In Apple DEP si configura invece un service token per la gestione dei dispositivi/ADE, che non sostituisce il content token. Secondo Sophos, il reset dell’integrazione DEP elimina il service token, i dispositivi e i profili Apple Business: non è una procedura per sincronizzare le licenze delle app. I certificati APNs costituiscono un’altra procedura ancora. Il percorso ADE e un eventuale reset rientrano nella pianificazione separata della registrazione dei dispositivi, non in questa guida alle app.
Catalogo delle app Apple e attività d’installazione
Per le normali app iOS/iPadOS è possibile inserire un link all’App Store o un pacchetto dell’app. Per macOS, anche la panoramica generale delle app di Sophos menziona i link allo Store e la pagina delle impostazioni di macOS descrive un campo Link. Tuttavia, l’elenco di selezione specifico Add app non include un normale link allo Store per macOS, bensì macOS package; le app di Apple Business vengono caricate separatamente tramite Import VPP apps. Qui non è quindi documentata una modalità selezionabile basata su un normale link allo Store per macOS, né vengono fornite istruzioni per utilizzarla. Ciò non significa che questa modalità sia tecnicamente impossibile, né si riferisce a un’installazione effettuata dall’utente nell’App Store. La distribuzione delle app spiega la procedura generale per il catalogo e l’installazione.
Per installare un’app su un dispositivo, è possibile creare e trasferire un pacchetto di attività con Install app. Per iPhone e iPad, questi pacchetti d’installazione possono essere creati anche direttamente nella pagina Apps; questo percorso abbreviato non è documentato qui per i Mac. Il ciclo di vita dei task bundle descrive creazione e trasferimento. La voce di catalogo, l’assegnazione della licenza e l’installazione effettiva restano verifiche distinte.
App proprie per iPhone/iPad: le app iOS/iPadOS sviluppate internamente possono essere distribuite tramite file .ipa caricati. Occorre creare il profilo di provisioning dell’app e renderlo disponibile sui dispositivi destinatari, installandolo separatamente in anticipo oppure includendolo nel file .ipa. Questo profilo dell’app non è un profilo di enrollment MDM né un content token. Sophos Mobile può distribuirlo a iPhone e iPad; la procedura per i profili di provisioning delle app spiega importazione, assegnazione e limiti di User Enrollment.
Preparazione e content token
- Documentare il responsabile della sede o unità organizzativa Apple Business, il tenant Sophos Fusion, il servizio MDM già in uso, le licenze delle app, la data di scadenza e il Managed Apple Account con cui è stato scaricato il content token attivo. Prima di cambiare token, verificare soprattutto le assegnazioni esistenti a utenti e dispositivi; valutare nel progetto pilota gli effetti della revoca nell’altro MDM e del rinnovo in questo. Non revocare preventivamente un token ancora usato in produzione. In caso di passaggio tra servizi MDM, Sophos raccomanda di revocare e rimuovere dall’altro servizio il token lì utilizzato prima di caricarlo in Sophos, affinché non risulti assegnato contemporaneamente a due servizi. Pianificare tale passaggio solo come cutover controllato, dopo l’inventario delle assegnazioni di app, utenti e dispositivi, la valutazione degli effetti sul servizio in corso e l’approvazione dell’interruzione e della tempistica; revocare o rimuovere il token solo dopo aver chiarito la transizione, quindi controllare le assegnazioni e lo stato delle app nel progetto pilota. Non utilizzare il token in parallelo nei due servizi né presumere che le licenze si liberino automaticamente o che esista una procedura di ripristino collaudata. Distinguere gli scenari: cambiare servizio MDM mantenendo la stessa unità organizzativa Apple non comporta automaticamente un trasferimento di licenze. Se cambia anche l’unità organizzativa Apple, verificare separatamente per ciascuna unità le licenze disponibili e quelle già assegnate: Apple descrive il trasferimento delle licenze non assegnate tra unità organizzative come operazione distinta; il caricamento del token non trasferisce tali licenze. Valutare il trasferimento solo quando cambia effettivamente l’unità, non per ogni cambio di MDM. La migrazione dei vecchi token basati sull’utente e il passaggio al servizio integrato di gestione dei dispositivi Apple sono altri scenari, non trattati qui.
- In Apple Business, con il ruolo Administrator o Content Manager, scaricare il content token dell’unità organizzativa che contiene le app interessate. Sophos avverte che un content token può essere utilizzato in un solo servizio di gestione dei dispositivi; per più unità organizzative interessate richiede account Sophos Fusion separati.
- Secondo la documentazione Sophos, in Sophos Mobile, sotto Setup > Apple setup > Apple VPP, controllare l’indirizzo dell’account Apple, il paese dell’App Store appropriato, il modello di assegnazione automatica ed eventualmente gli aggiornamenti delle app; se la schermata del tenant è diversa, non forzare il percorso di menu. Il paese dell’App Store configurato determina i risultati della ricerca delle app in Sophos Mobile; alcune app non sono disponibili in tutti i paesi. Se un’app manca nei risultati di ricerca o durante l’importazione, verificarne prima la disponibilità nel paese configurato, anziché presumere un errore di licenza o di token. Caricare poi il file
.vpptokenscaricato. Confrontare organizzazione e data di scadenza visualizzate con la fonte prevista e salvare solo dopo la verifica. Non copiare il file del token nei ticket o in archivi pubblici. - Il content token è valido per un anno. Apple avverte che anche una modifica della password del Managed Apple Account con cui è stato scaricato il token esistente lo invalida prima della scadenza: la comunicazione relativa alle licenze di app e libri tra Apple Business e il servizio MDM esterno si interrompe. Per evitare interruzioni, Apple raccomanda un Managed Apple Account creato manualmente con un ruolo dedicato che abbia soltanto il permesso «Assign licenses for Apps and Books» per scaricare e gestire i content token; Sophos indica Administrator o Content Manager per la propria configurazione. Verificare che il ruolo limitato sia adatto al contesto Apple/Sophos specifico prima di adottarlo; non considerare i token esistenti ancora validi solo perché si è cambiato account. Identificare l’account con cui è stato scaricato il token attivo e trattarne la rotazione della password come modifica pianificata del token, dato che lo invalida: chiarire in anticipo nel progetto pilota gli effetti, l’interruzione e il percorso di ripristino specifico del tenant, senza presumere un rinnovo silenzioso o automaticamente riuscito. Monitorare la scadenza e pianificare il rinnovo prima di essa per la stessa sede Apple Business o lo stesso contesto organizzativo previsti. La sezione Sophos consultata descrive download e caricamento, ma non una sequenza di passaggi verificata per il rinnovo o il ripristino dopo una modifica della password; non presentarli come una sostituzione collaudata o un recupero garantito. Prima di scaricare o caricare nuovamente il token, aprire la guida Apple aggiornata alla gestione e al download dei content token per il contesto organizzativo interessato, verificare il tenant attivo, registrare lo stato delle assegnazioni e delle licenze e confrontarlo di nuovo sui dispositivi pilota dopo la sostituzione. La guida Apple non prova che il percorso di ripristino sia stato testato in Sophos.
Assegnazione automatica: l’impostazione Automatically assign iOS VPP apps on installation determina se e come la licenza viene assegnata automaticamente durante l’installazione avviata dall’utente. Non avvia di per sé l’installazione dell’app e non sostituisce un’attività d’installazione separata. «Prioritize device assignment» privilegia i dispositivi e, se non sono supportati, passa all’utente (Apple User Enrollment supporta solo l’assegnazione all’utente). «Prioritize user assignment» privilegia gli utenti e, in assenza di un utente del dispositivo, passa al dispositivo. «Disabled» richiede l’assegnazione manuale. Entrambe le modalità di priorità abilitano l’assegnazione automatica ai dispositivi: anche con «Prioritize user assignment», in assenza di un utente del dispositivo, è previsto il dispositivo come alternativa. Le app Mac non possono essere assegnate agli utenti. Con l’opzione Automatically update iOS VPP apps attiva, secondo la documentazione Sophos, vengono aggiornate automaticamente le app assegnate ai dispositivi con Apple Device Enrollment e quelle assegnate agli utenti sui dispositivi con Apple User Enrollment; per le app assegnate agli utenti con Apple Device Enrollment, gli utenti devono controllare gli aggiornamenti nell’App Store. L’attivazione dell’opzione da sola non dimostra che l’aggiornamento sia riuscito.
Assegnare utenti e app
Per il percorso di invito documentato da Sophos per le licenze utente, dopo aver configurato il content token invitare in People solo le persone autorizzate; in questa procedura documentata Sophos richiede un invito prima di assegnare un’app a un utente, ma non per le assegnazioni ai dispositivi. Invite users to Apple VPP nella pagina People invita tutti gli utenti; per una singola persona già elencata, selezionarla e usare Invite user to Apple VPP in Show user. Se la persona non compare nell’elenco People, scegliere Search and invite a user to Apple VPP, cercarla per nome, indirizzo e-mail o una loro parte in Search users, selezionarla in Select user e fare clic su Apply. Sophos invia un’e-mail di invito con un link di attivazione. In Show user > Apple VPP, «Registered» non significa ancora attivato; «Associated» indica che l’attivazione è avvenuta. Per la distribuzione gestita a un Apple Account personale, l’utente deve accettare l’invito; limitare inviti e deregistrazioni agli utenti autorizzati. Con account-driven Apple User Enrollment, l’accesso usa invece un Managed Apple Account; l’accesso con un account personale non permette di accettare l’invito alla distribuzione gestita in questa modalità. La documentazione Sophos qui non stabilisce come invito e assegnazione si colleghino a tale identità account-driven: verificare account, assegnazione della licenza e installazione in un progetto pilota autorizzato; non prescrivere l’invito all’account personale né un cambio di identità come prerequisito BYOD universale. Per le sole assegnazioni ai dispositivi, l’invito non è necessario.
In Show user, nella sezione Apple VPP, è anche possibile deregistrare l’utente da Apple Business. Questa operazione non equivale né a deselezionare un’assegnazione di app né alla disiscrizione del dispositivo tramite Unenroll. Qui non sono documentate le conseguenze della deregistrazione su account, app, dati o licenze, né è stabilito se sia reversibile; non dedurne una procedura di pulizia o di ripristino.
Per un’assegnazione manuale, importare le app con Import VPP apps in Apps > iOS & iPadOS oppure Apps > macOS; la colonna VPP contrassegna le app importate. Nei dettagli dell’app, in VPP licenses > Show, selezionare gli utenti con stato Apple Business Registered o Associated, oppure i dispositivi gestiti. Registered è sufficiente per la selezione nell’assegnazione manuale; questo stato, però, non prova né l’attivazione dell’account né la possibilità di utilizzare l’app. Facoltativamente, in questa procedura manuale è possibile assegnare l’app ai dispositivi tramite gruppi di dispositivi: fare clic su Show accanto a Available to device groups e selezionare i gruppi previsti. Quindi salvare. Sophos consiglia l’assegnazione ai dispositivi per semplificare la distribuzione. Su iOS/iPadOS è possibile assegnare a utenti o dispositivi; con Apple User Enrollment soltanto agli utenti e su macOS soltanto ai dispositivi. Secondo Sophos, le app iOS vengono installate come gestite per impostazione predefinita. Sophos documenta l’opzione Sophos Mobile managed installation per iOS: deselezionandola, l’app dovrebbe essere installata come non gestita. Prima di un rollout BYOD, verificare su un dispositivo pilota autorizzato se l’app è già installata privatamente, come funzionano la reinstallazione e l’eventuale consenso alla gestione, e quali sono gli effetti effettivi di questa opzione nel sistema operativo e nella modalità di enrollment specifici. Con account-driven Apple User Enrollment non è possibile acquisire nella gestione un’app già installata privatamente; non promettere una conversione o acquisizione silenziosa. Prima di salvare, confrontare disponibilità delle licenze, destinatari e limiti relativi a proprietà e modalità con i dispositivi pilota. La visualizzazione sul dispositivo può arrivare dopo la sincronizzazione lato Apple: il solo stato salvato non prova l’installazione.
Verificare l’ambito prima di scegliere la licenza: secondo Sophos, un’app assegnata a un utente può essere installata su tutti i suoi iPhone e iPad gestiti tramite Apple Business; l’assegnazione a un iPhone o iPad non richiede l’associazione a un Apple Account. Un’app assegnata a un Mac è disponibile per tutti gli utenti che accedono a quel Mac, non solo per la persona indicata nella richiesta di distribuzione. Prima di assegnarla, verificare nel pilota i dispositivi previsti e l’accesso sui Mac condivisi; questa distinzione riguarda licenza e disponibilità, non prova né l’installazione né l’accesso ai dati delle app di altri utenti.
Verifica, anomalie e revoca
Verifica preventiva del rischio di perdita dei dati su iPhone/iPad: prima di deselezionare un’assegnazione, rimuovere un’app o disiscrivere un dispositivo BYOD, accertare se l’app sul dispositivo specifico è gestita, come è stata installata e gestita e quale modalità di enrollment è in uso. Secondo Apple, rimuovendo un’app gestita da iPhone o iPad si eliminano anche i dati del relativo contenitore; quando viene disiscritto un dispositivo con account-driven User Enrollment, le app gestite associate vengono sempre rimosse. Prima di intervenire, chiarire la titolarità dei dati dell’app necessari, le possibilità ammesse di esportazione o backup e una procedura di ripristino verificata, da provare nel progetto pilota autorizzato. La guida separata al BYOD/User Enrollment tratta la disiscrizione e le sue conseguenze; questa guida alle licenze non la sostituisce. La sola revoca della licenza non equivale alla rimozione immediata dell’app e riassegnarla non ripristina i dati locali già cancellati.
- Verificare separatamente il numero di licenze in Apple Business, l’assegnazione VPP e l’installazione effettiva o la possibilità di aggiornare l’app sul dispositivo pilota. In Show user, nella sezione Apple VPP, è possibile visualizzare le app installate dall’utente interessato; questa vista relativa all’utente non sostituisce la verifica sul dispositivo pilota. Per motivi di prestazioni, Sophos conserva una copia locale delle informazioni sulle licenze. Solo se quanto visualizzato non corrisponde ad Apple Business, avviare una nuova sincronizzazione con Setup > Apple setup > Apple VPP > Clear VPP cache, quindi confrontare di nuovo i dati. Il pulsante della cache non rinnova il token né libera le licenze.
- Revoca delle app per iPhone/iPad: completare prima la verifica preventiva sul rischio di perdita dei dati; poi deselezionare utenti o dispositivi nei dettagli dell’app. Per iOS/iPadOS si può usare anche la pagina dei dettagli dell’utente. Deselezionare non comporta necessariamente la rimozione immediata dell’app o la perdita immediata della possibilità di utilizzarla: per la procedura di assegnazione e revoca documentata, Sophos indica che le app Apple Business possono rimanere utilizzabili per 30 giorni dopo la revoca dell’assegnazione. Non è un periodo di tolleranza universale né una garanzia di conservazione dell’app o dei dati per altri metodi di installazione o gestione o in caso di disiscrizione BYOD. Apple distingue le conseguenze della revoca della licenza a seconda della modalità di gestione delle app; senza un test sul prodotto non si può affermare che Sophos utilizzi uno specifico metodo di gestione Apple. Pianificare separatamente l’accesso e, prima di dichiarare conclusa la dismissione, controllare lo stato effettivo dell’app, dei dati e della licenza sul dispositivo interessato. Sophos indica che le licenze assegnate ai dispositivi vengono liberate automaticamente in caso di disinstallazione o disiscrizione del dispositivo, quelle assegnate agli utenti no. Verificare quindi separatamente le assegnazioni agli utenti dopo la dismissione. La riassegnazione non garantisce il recupero dei dati dell’app già cancellati.
- Revoca di un’app Mac: chiarire prima quali Mac e utenti sono coinvolti, quali dati dell’app servono e come reinstallarla. In Apps > macOS, per l’app VPP (segno di spunta nella colonna VPP), fare clic sulla freccia accanto all’app e selezionare Unassign nel menu delle azioni; selezionare singoli dispositivi o Select device groups, in Schedule task, scegliere Now per una richiesta immediata oppure Date per una richiesta successiva e impostare sia il giorno sia l’ora, quindi fare clic su Finish. Come percorso separato, Sophos documenta il trasferimento al Mac destinatario di un pacchetto di attività con Unassign VPP app. Entrambi i percorsi revocano l’assegnazione; un’attività completata non dimostra ancora che l’app sia stata rimossa. Sophos notifica ad Apple la revoca della licenza; Apple si occupa della disinstallazione. In questa procedura di revoca per Mac documentata da Sophos, l’app può inizialmente restare sul Mac, ma senza una nuova assegnazione non può essere aggiornata; Sophos indica un periodo di 30 giorni e precisa che la rimozione può richiedere giorni anche scegliendo «Now». Tale periodo non garantisce protezione o conservazione per altri metodi di gestione delle app. Verificare il metodo effettivo di installazione e gestione e lo stato dell’app, della licenza e dei dati sul Mac interessato prima di considerare conclusa la revoca; non dare per scontati né il completamento dell’attività né la rimozione immediata. In caso di assegnazione errata, riassegnare soltanto dopo una nuova verifica della licenza e dell’utente, monitorando lo stato del dispositivo; ciò non garantisce il recupero dei dati dell’app già rimossi.