Vai al contenuto
Avanet

Distribuire Sophos Chrome Security su ChromeOS in sicurezza

Sophos Chrome Security è un’estensione Chrome che si registra in Sophos Mobile. Non si tratta di una registrazione MDM Android Enterprise, né dell’estensione Sophos Firewall Sophos Chromebook User ID per il Single Sign-On sui Chromebook. Google Admin distribuisce l’estensione e il codice di connessione agli utenti; Sophos Mobile gestisce l’estensione registrata e la relativa policy Chrome Security. Prima di apportare modifiche, documentare separatamente i due ambiti di amministrazione e le rispettive responsabilità.

Definire prerequisiti e ambito

  • Verificare nel tenant utilizzato le autorizzazioni e la licenza per Sophos Mobile o Sophos Mobile Threat Defense, nonché le funzionalità Chrome disponibili. I manuali delle due edizioni non riportano sempre le stesse attività: Individuazione del dispositivo compare nel manuale di Mobile, ma non nell’elenco delle attività dell’edizione Threat Defense. Non dedurre la disponibilità delle funzioni dal nome dell’estensione.
  • La sola licenza Sophos Mobile Device Management non include Sophos Chrome Security; occorre Sophos Mobile Threat Defense (già Intercept X for Mobile) oppure Sophos Mobile (già Central Mobile Advanced). Verificare la licenza Sophos attiva separatamente da ChromeOS Enterprise Upgrade di Google. Anche il tipo di account Google va distinto dall’upgrade del dispositivo: con un account Education, registrare un dispositivo con ChromeOS Enterprise Upgrade integrato non dà all’organizzazione accesso alle funzionalità Chrome riservate agli account Enterprise.
  • Per la registrazione automatica servono Google Workspace, l’accesso a Google Admin > Devices > Chrome > Apps & extensions > Users & browsers e un’OU utenti controllata. Per la registrazione manuale, l’utente installa l’estensione e immette il token di registrazione ottenuto dalla procedura guidata del dispositivo o dal portale self-service. Non confondere le due modalità.
  • Stabilire prima quale OU utenti in Google Admin riceverà l’estensione, quale gruppo di dispositivi in Sophos Mobile riceverà gli oggetti registrati, quale policy Chrome Security verrà assegnata e quale Owner sia appropriato: qui Corporate significa che l’organizzazione possiede i dispositivi, mentre Personal significa che l’organizzazione possiede gli utenti. L’OU Google di destinazione non coincide con il gruppo di dispositivi Sophos; non interpretare la scelta dell’Owner come modalità di gestione Android Enterprise o come classificazione BYOD valida in ogni caso.
  • Chiarire il tipo di dispositivo: un dispositivo Chrome Enterprise dispone di Chrome Enterprise Upgrade. L’opzione Only enroll on Chrome Enterprise devices limita di conseguenza la registrazione automatica. Alla prima registrazione automatica di un dispositivo Chrome Enterprise, Sophos Mobile crea un oggetto dispositivo e ne usa il numero di serie come nome. Sui dispositivi Chrome Enterprise condivisi rimane questo unico oggetto: quando accede un altro utente, Sophos Mobile rimuove l’associazione all’utente precedente e assegna il nuovo utente. Sugli altri dispositivi senza Chrome Enterprise Upgrade, invece, Sophos Mobile crea un oggetto dispositivo al primo accesso di ciascun utente su quel dispositivo, se Sophos Chrome Security si registra automaticamente in quell’occasione. Un dispositivo condiviso riceve quindi un oggetto dispositivo Sophos per utente, non un ulteriore oggetto a ogni nuovo accesso dello stesso utente. Verificare queste voci di inventario e associazioni previste nel progetto pilota prima di valutare inventario o licenze; non estendere agli altri tipi di dispositivo l’uso del numero di serie come nome.
  • Documentare le policy Google già applicate alle estensioni, la policy Sophos e i siti web aziendali critici da consentire. Preparare un utente di prova e un dispositivo con una modalità di accesso alternativa funzionante. Distribuire l’estensione all’intera OU principale non equivale a condurre un progetto pilota.

Verificare la connessione di gestione Sophos Mobile prima del progetto pilota: oltre a FCM e alla classificazione web, tutti i dispositivi gestiti devono accedere al server regionale Sophos Mobile tramite HTTPS 443. Determinare la regione effettiva del tenant Sophos Fusion, senza dedurla dalla posizione del dispositivo: aprire My Products > Mobile nella console e leggere l’host nella barra degli indirizzi del browser. In smc-user-if-cloudstation-<region>.prod.hydra.sophos.com, la regione si trova tra smc-user-if-cloudstation- e .prod.hydra.sophos.com, ad esempio eu-west-1. Questo host smc-user-if serve a individuare la regione della console; non è la destinazione smc-device-if per i dispositivi. La destinazione è smc-device-if-cloudstation-<region>.prod.hydra.sophos.com; sostituire <region> con eu-central-1, eu-west-1, us-west-2 o us-east-2 in base al tenant, senza consentire indiscriminatamente tutte le regioni. Con l’amministrazione di rete, verificare la risoluzione DNS e la raggiungibilità HTTPS/TLS di questa destinazione dalla rete effettiva dei dispositivi pilota; in caso di errore, esaminare i log del firewall o del proxy per quell’host e quella porta esatti. Una connessione riuscita non conferma da sola né la registrazione né l’applicazione della policy. Le connessioni FCM e di classificazione indicate di seguito sono requisiti aggiuntivi distinti.

Confrontare i percorsi di rete dei Chromebook prima del progetto pilota: Google Firebase Cloud Messaging (FCM) sui Chromebook richiede tutti i blocchi IP dell’ASN 15169 di Google e le porte 5228-5230. Avanet consiglia di affidare all’amministrazione di rete la manutenzione di un oggetto indirizzi dedicato a FCM: prima della prima autorizzazione, ottenere i prefissi IPv4/IPv6 attualmente annunciati per ASN 15169 da un repertorio di routing ASN aggiornato e registrare fonte, data di consultazione ed elenco completo dei prefissi nel registro delle modifiche. Poiché cambiano frequentemente, ripetere la consultazione almeno una volta al mese e in caso di problemi FCM, confrontare con l’elenco autorizzato e applicare aggiunte o rimozioni verificate previa approvazione. Non usare solo gli IP attualmente risolti di singoli host Google e non estendere l’autorizzazione a porte arbitrarie. Dopo ogni modifica, verificare FCM dalla rete dei dispositivi pilota e i relativi log del firewall o proxy; in caso di errore, annullare quella specifica modifica e verificare nuovamente. Per il Web Filtering di Sophos Chrome Security è inoltre necessario il servizio di classificazione Sophos 4.sophosxl.net/lookup tramite HTTPS 443. Push e classificazione web sono connessioni distinte; confrontare entrambi i percorsi effettivi dei dispositivi con l’amministrazione di rete. Una connessione consentita non dimostra né la registrazione né gli effetti della policy o del filtro; restano necessarie le verifiche del progetto pilota descritte di seguito.

Contestualizzare le stime datate del consumo per le interrogazioni: per i dispositivi con Sophos Chrome Security installato, le Sizing Considerations di Sophos del 14 aprile 2022 indicano circa 800 Bytes per interrogazione di una pagina web al database SophosLabs. È una stima documentale datata per la singola interrogazione, non per il download di una pagina web completa, e non è né un budget giornaliero o per dispositivo né un limite massimo testato. Verificare il traffico effettivo nel progetto pilota approvato con le condizioni di browser, policy e rete previste; la raggiungibilità e l’efficacia del filtro restano verifiche separate.

Registrazione automatica in un’OU pilota

  1. In Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace, fare clic su Generate connection code. Scegliere consapevolmente Owner secondo il criterio indicato sopra: proprietà dei dispositivi da parte dell’organizzazione (Corporate) oppure degli utenti (Personal). Selezionare il Device group Sophos, eventualmente la Chrome Security policy e, se necessario, Only enroll on Chrome Enterprise devices; annotare le impostazioni e l’assegnazione precedente prima di salvare. Poi fare clic su Save e, accanto a Connection code, usare Copy per copiare il valore negli appunti.
  2. Trasmettere il codice alla persona responsabile di Google Admin esclusivamente tramite il canale amministrativo previsto. Accedere alla console di amministrazione Google con il proprio account Google Workspace. In Google Admin, sotto Devices > Chrome > Apps & extensions > Users & browsers, espandere il pannello laterale Organizational Units e selezionare l’OU degli utenti pilota; ricontrollare l’OU assegnata prima di salvare. Secondo la documentazione del prodotto, la selezione dell’OU è facoltativa; qui serve a limitare il progetto pilota agli utenti previsti.
  3. Portare il puntatore sul pulsante + in basso a destra e fare clic su Add from Chrome Web Store. Nel campo di ricerca, immettere Sophos Chrome Security e fare clic sull’estensione per aprirne la pagina nello store; non selezionare Sophos Chromebook User ID. Fare clic su Select in alto a destra. Inserire il codice di connessione in Policy for extensions. In Installation policy, scegliere Force install oppure Force install + pin to browser toolbar. Entrambe le opzioni forzano l’installazione e impediscono agli utenti di rimuovere autonomamente l’estensione; la seconda la fissa anche alla barra degli strumenti di Chrome.
  4. Accedere al dispositivo ChromeOS pilota con un utente di tale OU. Verificare l’effettiva installazione e registrazione dell’estensione e il gruppo di dispositivi Sophos. Durante la registrazione automatica, sia per i dispositivi Chrome Enterprise sia per gli altri dispositivi, Sophos Mobile crea un utente Sophos per ogni utente Google Workspace e lo assegna al relativo oggetto dispositivo. Distinguere questa creazione degli utenti dalla creazione degli oggetti dispositivo e dal cambio di associazione dell’utente descritti sopra. Nel progetto pilota, accedere con un secondo utente e poi nuovamente con il primo; verificare e documentare la creazione degli utenti, gli oggetti dispositivo e le associazioni rispetto alle aspettative descritte. Si tratta di una verifica necessaria nel progetto pilota, non di un test già eseguito sul dispositivo. Separatamente, per la registrazione manuale vale quanto segue: nei dettagli del dispositivo Sophos, system_user_account può mostrare l’utente Google che effettua l’accesso; la persona assegnata manualmente in Sophos non deve necessariamente coincidere.
  5. Includere altre OU utenti solo dopo aver confermato l’applicazione della policy e documentato i test del filtro e della procedura di ripristino. Le modifiche alle impostazioni della registrazione automatica si applicano ai dispositivi Chrome Enterprise per tutti gli utenti al successivo accesso; secondo la documentazione, sugli altri dispositivi si applicano solo quando accede al dispositivo un utente nuovo. Verificare separatamente la revoca o la sostituzione del codice di connessione, senza dedurne un aggiornamento dei dispositivi già registrati. Non presumere che questi ultimi si aggiornino immediatamente.

Verificare in sicurezza il filtro web di Chrome Security

La Chrome Security policy in Sophos Mobile configura l’estensione già registrata; la Policy for extensions di Google, invece, trasporta il codice di connessione. Provare il filtro web dapprima con un piccolo gruppo di dispositivi Sophos e un’OU utenti pilota. Verificare separatamente che Filter malicious websites e le categorie in Filter websites by category producano l’effetto previsto. Per i test delle categorie, aprire sul dispositivo pilota una pagina di esempio innocua e appropriata tra quelle dei Web Security & Control Tests, ad esempio la pagina di test per Gambling. Prima di aprirla, confrontare la categoria indicata nella pagina con la policy attuale e annotare il risultato previsto; i dati di categorizzazione vengono aggiornati continuamente. Utilizzare soltanto le pagine di esempio categorizzate, non scaricare file di test e non visitare siti realmente dannosi o illegali. In Create events, scegliere tra eventi solo per le pagine bloccate oppure anche per le pagine che mostrano un avviso: l’assenza di un evento relativo a un avviso nella modalità «solo pagine bloccate» non dimostra un malfunzionamento del filtro. Confrontare l’impostazione scelta e gli eventi nei dettagli del dispositivo con il risultato osservato nel browser. Se attivata, Check embedded content verifica anche risorse incorporate, come gli annunci, che possono causare il blocco di un’intera pagina. Se disattivata, il contenuto incorporato viene ignorato tranne quando è dannoso: ciò non significa disattivare il controllo dei contenuti incorporati dannosi. Verificare separatamente entrambe le opzioni nel progetto pilota, senza presentare quanto riportato nella documentazione come comportamento già testato sul dispositivo.

Eccezioni e priorità: in Allowed domains e Blocked domains, inserire ogni voce su una riga distinta, senza https:// o chrome://; sono ammessi, tra gli altri, nomi di dominio, indirizzi IPv4/IPv6, reti e caratteri jolly iniziali. Esempi di sintassi valida sono *.example.com e la forma alternativa *example.com; per chrome://bookmarks, la voce da inserire è bookmarks. Sono esempi di sintassi, non un consiglio di bloccare i preferiti. Nel normale controllo degli elenchi, un dominio consentito ha la precedenza su uno bloccato. Gli elenchi della policy hanno la precedenza sugli elenchi degli utenti. Non è un’autorizzazione universale: secondo la documentazione Sophos, quando Web Filtering è attivo le pagine della categoria relativa alle attività criminali particolarmente gravi vengono sempre bloccate; i relativi URL sono mascherati negli eventi, nei log e nei report. Non pianificare un’eccezione in Allowed domains come modo per aggirare tale blocco. Una regola basata sul dominio non viene risolta automaticamente in una regola per il corrispondente indirizzo IP.

I manuali documentano sequenze decisionali diverse, non comportamenti del prodotto dimostrati come diversi:

  • Sophos Mobile (quattro passaggi): 1. I domini presenti in Allowed domains della policy sono consentiti; 2. quelli in Blocked domains della policy sono bloccati; 3. l’elenco dei siti consentiti dell’utente consente l’accesso; 4. una categoria vietata blocca l’accesso. Questa sequenza non menziona espressamente un elenco dei siti bloccati dell’utente né la decisione per una categoria consentita.
  • Sophos Mobile Threat Defense (cinque passaggi): 1. I domini presenti in Allowed domains della policy sono consentiti; 2. quelli in Blocked domains della policy sono bloccati; 3. l’elenco dei siti consentiti dell’utente consente l’accesso; 4. l’elenco dei siti bloccati dell’utente blocca l’accesso; 5. la categoria determina se consentire o bloccare l’accesso.

Caso di conflitto da verificare nel progetto pilota: un URL bloccato soltanto dall’utente, ma appartenente a una categoria altrimenti consentita, viene esplicitamente bloccato nella sequenza Threat Defense; dalla sequenza a quattro passaggi di Mobile non si può dedurre alcun esito. Con l’edizione effettivamente concessa in licenza, la policy assegnata e una pagina di prova innocua, verificare l’esito nel browser e gli eventi configurati. Solo dopo stabilire la priorità e la procedura di ripristino per questa situazione; la differenza tra i manuali, da sola, non dimostra né che l’accesso venga consentito né che il comportamento sul dispositivo sia diverso.

Non impostare un blocco generale senza una via di ripristino: un singolo * in Blocked domains blocca tutti i siti web. Anche *.example.com può coinvolgere applicazioni di terze parti, applicazioni di sistema o risorse necessarie alle pagine. Prima di introdurre un blocco, individuare le destinazioni necessarie per l’accesso, gli aggiornamenti e le attività aziendali. Verificare prima eccezioni mirate e pagine di prova sia bloccate sia consentite sul dispositivo pilota; dopo ogni modifica, ricontrollare la policy effettivamente applicata, il funzionamento delle applicazioni e gli eventi. Se un’applicazione necessaria smette di funzionare, annullare l’ultima regola di blocco modificata nella policy Sophos Chrome Security oppure riassegnare la policy precedente documentata, prima di coinvolgere altri utenti. Non «riparare» il filtro eliminando tutte le policy di sicurezza o rimuovendo l’estensione.

Delimitare i problemi di protezione dalle manomissioni e gli errori

Il meccanismo Tamper Protection della policy Chrome Security è attivo anche senza un’ulteriore azione di conformità. Se Sophos Mobile rileva una manomissione, riapplica la policy originale. Le reazioni aggiuntive vanno configurate in una Compliance policy per Chrome OS con la regola Tamper protection turned off. Avanet raccomanda di impostare inizialmente la sola segnalazione in un progetto pilota autorizzato. È una raccomandazione di sicurezza, non un’impostazione predefinita del prodotto. Pubblicare le modifiche desiderate alla policy tramite l’amministrazione Sophos autorizzata e verificarne l’applicazione, anziché modificare la policy localmente sul dispositivo. Anche una modifica locale intenzionale rientra nell’ambito della protezione antimanomissione: se Sophos Mobile rileva la modifica sul dispositivo, riapplica la policy originale ed esegue le azioni di conformità configurate. L’intenzione della persona che apporta la modifica non esenta dalla protezione antimanomissione.

Configurare e verificare la segnalazione aggiuntiva per Chrome

La guida ai criteri di conformità descrive la creazione completa e l’assegnazione ai gruppi. Per questa attività Chrome, confrontare i seguenti valori prima della modifica e dopo il salvataggio:

  1. Annotare tenant, edizione concessa in licenza, permessi di modifica e dispositivi pilota autorizzati. Nell’oggetto del dispositivo Chrome registrato, leggere l’identità esatta, il gruppo di dispositivi Sophos e l’Owner. L’OU utenti Google limita la distribuzione dell’estensione, non l’assegnazione della conformità. Documentare il criterio di conformità precedente, tutti i gruppi con lo stesso criterio, lo stato precedente di Enable platform per Chrome OS, la regola antimanomissione con le relative azioni e i due campi del gruppo per corporate/personal. Documentare anche nome, versione, configurazione e assegnazione della Chrome Security policy precedente, oltre allo stato effettivo del dispositivo.
  2. Creare un nuovo criterio di conformità isolato per il progetto pilota approvato, seguendo la guida collegata. Nella scheda Chrome OS, attivare Enable platform e selezionare la regola Tamper protection turned off in Rule. Per questa regola, selezionare Create alert. Prima di Save, controllare tutte le regole e le azioni ereditate, anche sulle altre piattaforme attivate; i modelli PCI/HIPAA non sono privi di azioni. Riaprire poi il criterio salvato e leggere l’attivazione della piattaforma, la regola e l’azione. La casella attiva la verifica della conformità, non la protezione antimanomissione già attiva.
  3. In Device groups > [gruppo Sophos effettivo] > Compliance policies, assegnare il criterio pilota al campo corporate o personal corrispondente all’Owner letto. Confrontare l’altro campo con il valore previsto e autorizzato, senza sostituirlo senza verifica. Dopo Save, confrontare nuovamente in Device groups entrambe le colonne Compliance policy (corporate) e Compliance policy (personal). Anche un eventuale gruppo Default rientra nella verifica dell’ambito.
  4. Nell’esatto oggetto del dispositivo Chrome, confrontare la Chrome Security policy assegnata con il valore previsto. Dopo la connessione e la sincronizzazione, verificare le impostazioni effettivamente applicate sul dispositivo; nome, versione o una vista aggiornata della console non dimostrano da soli effetti sul dispositivo. La procedura separata per assegnazione dei criteri e rimozione descrive questa verifica. In caso di violazione osservata della regola antimanomissione, confrontare stato di conformità, regola violata e momento della violazione con l’azione salvata. In Sophos Mobile Threat Defense, verificare l’avviso in Alerts in Sophos Fusion; nell’edizione completa Sophos Mobile, verificare anche l’evento nella pagina di dettaglio del dispositivo e l’avviso. L’assenza di un avviso non dimostra né un malfunzionamento della protezione né il corretto rilevamento delle manomissioni.

Compliance policies > Check now verifica tutti i dispositivi registrati ed esegue le azioni configurate. Il pulsante non è limitato né al gruppo pilota Chrome né all’OU Google. Un progetto pilota Chrome con Create alert non rende innocue le azioni degli altri dispositivi. Prima di una verifica complessiva, censire tutti i gruppi, i criteri, le piattaforme attivate, le regole e le azioni interessati e ottenere un’approvazione separata della modifica globale. Questa guida non autorizza alcun clic né un test intenzionale di manomissione. I controlli descritti sono una procedura, non un test già eseguito su tenant o dispositivi; non promettono tempi di rilevamento o ripristino.

Verificare la reazione tramite Task Bundle in base all’edizione

La precedente guida Chrome sulla protezione antimanomissione, con data visualizzata 14 aprile 2022, indica la segnalazione o il trasferimento di un Task Bundle. La guida Threat Defense sulla creazione dei criteri di conformità, con data 9 settembre 2026, descrive invece soltanto Create alert; l’edizione completa, con data 21 maggio 2024, indica espressamente Transfer task bundle. Questa differenza nella documentazione non dimostra né la rimozione della funzione né la sua disponibilità nel proprio tenant Threat Defense. Sono date dei manuali, non date di introduzione dimostrate. Prima di una reazione tramite trasferimento, verificare l’effettiva disponibilità nell’edizione concessa in licenza e ottenere un’approvazione separata per permessi, dispositivi destinatari, ordine delle attività, effetti collaterali e procedura di ripristino. La guida ai pacchetti di attività tratta la distinta procedura di creazione e trasferimento; non applicare a Chrome la sua sequenza di clic per Android/iOS.

Se la registrazione o la sincronizzazione delle policy non riesce, ricontrollare la regione del tenant e l’host Sophos Mobile identificati sopra e verificare la risoluzione DNS e la raggiungibilità HTTPS/TLS sulla porta 443 dalla rete del dispositivo interessato. Esaminare i log del firewall o del proxy per la destinazione specifica; un percorso FCM o di classificazione funzionante non sostituisce questa connessione di gestione. Dopo una correzione di rete mirata e autorizzata, verificare nuovamente la registrazione e l’applicazione della policy, senza disattivare indiscriminatamente i meccanismi di protezione.

Se sul Chromebook non arrivano messaggi o attività oppure non vengono recuperati i log, verificare che ChromeOS consenta le notifiche per Sophos Chrome Security. Le notifiche disattivate possono impedire tali attività anche se la sincronizzazione periodica o avviata dall’utente e gli eventi del filtro web continuano a funzionare. Confrontare poi separatamente l’assegnazione dell’OU, l’installazione dell’estensione, la registrazione, il gruppo di dispositivi Sophos assegnato e la policy; non dedurre dalla sola riuscita della sincronizzazione che l’invio delle attività funzioni. Per attività aperte o parzialmente eseguite, utilizzare la diagnosi delle attività e della sincronizzazione per la verifica degli stati in sola lettura e, se necessario, l’esportazione autorizzata dei log Chrome.

Interrompere il rollout o tornare alla configurazione precedente

Per la reazione aggiuntiva di conformità, dopo l’approvazione ripristinare e salvare tramite gli stessi percorsi di impostazione centrali il criterio di conformità precedente documentato, Chrome OS > Enable platform, la regola antimanomissione e le azioni, nonché entrambe le assegnazioni corporate/personal del gruppo. Leggere poi nuovamente i valori salvati di piattaforma, regola e azioni e le due colonne di assegnazione, e verificare lo stato dell’oggetto del dispositivo Chrome interessato. Questo ripristino riguarda la configurazione delle reazioni future; non annulla le attività già eseguite.

Per un’attività Assign policy già eseguita, correggere centralmente o riassegnare la Chrome Security policy precedente. L’attività assegna i criteri in modo silenzioso, senza intervento dell’utente. Dopo la connessione e la sincronizzazione, verificare nuovamente assegnazione ed effetti effettivi sul dispositivo. Unenroll annulla la registrazione dei dispositivi Chrome senza conferma dell’utente; ripristinare i valori di conformità non ripristina automaticamente né l’oggetto deregistrato né la sua registrazione. Per attività completate o parzialmente eseguite, conservare prima le evidenze della diagnosi delle attività e autorizzare separatamente l’eventuale ripristino o nuova registrazione. Né le modifiche locali ai criteri né la revoca del codice di connessione costituiscono una procedura di ripristino della reazione antimanomissione. L’installazione forzata e l’offboarding sul lato Google restano modifiche distinte.

La dismissione di un dispositivo ChromeOS gestito da Google in Google Admin > Devices > Chrome > Devices non equivale né alla deregistrazione dell’estensione Sophos né alla revoca del codice di connessione. Google rimuove le policy del dispositivo; l’amministratore sceglie espressamente tra il ripristino delle impostazioni di fabbrica (con eliminazione dei profili utente e dei dati locali) e la conservazione dei dati e dei profili esistenti. Il ChromeOS Enterprise Upgrade integrato resta vincolato al dispositivo per tutta la sua vita utile e non può essere trasferito a un altro dispositivo. Una nuova registrazione dello stesso dispositivo in un’altra organizzazione è possibile solo dopo che l’organizzazione precedente ne abbia completato la dismissione e che l’idoneità alla registrazione presso l’organizzazione di destinazione sia stata confermata, purché nessuna policy Google impedisca il passaggio; verificare prima lo stato delle policy, compresa l’eventuale registrazione forzata nuovamente nell’account precedente. Se i dati sono stati conservati durante la dismissione, Google richiede di cancellare il dispositivo prima della nuova registrazione; eseguire prima il backup dei dati locali necessari. Per le licenze autonome valgono regole diverse di riassegnazione e scadenza, e una sottoscrizione scaduta può sospendere il dispositivo. Prima della dismissione verificare licenza e sottoscrizione effettive e riconciliare separatamente gli inventari Google e Sophos.

Prima di qualsiasi dismissione in Google, verificare i privilegi di amministratore di Chrome, l’identità e lo stato esatti del dispositivo, il tipo di licenza, i dispositivi selezionati e l’eventuale motivo richiesto; scegliere espressamente fra ripristino delle impostazioni di fabbrica e conservazione dei dati. Mantenere il dispositivo connesso a Internet affinché la modifica venga applicata. Se è l’unico dispositivo con licenza integrata dell’organizzazione e non vi sono altre licenze, Google avverte che dopo 90 giorni le impostazioni configurate e i dispositivi gestiti vengono rimossi dal suo sistema. Un dispositivo dismesso resta nella sua OU Google anche se non è più gestito: verificare separatamente il record Google e la registrazione dell’estensione Sophos, senza considerare la presenza nella OU o la dismissione Google come prova della deregistrazione Sophos. Non effettuare la dismissione in produzione prima che gli amministratori Google e Sophos abbiano approvato le conseguenze per dati, licenze e nuova registrazione.

In caso di problemi con il filtro, ripristinare anzitutto l’ultima regola del filtro modificata o l’ultima assegnazione di policy modificata per il gruppo di dispositivi pilota e verificare nuovamente sul dispositivo di prova sia il precedente accesso consentito sia l’efficacia della protezione. Lasciare inizialmente invariati l’OU Google e l’estensione, in modo che la policy corretta possa essere applicata.

La revoca del codice di connessione interrompe le registrazioni automatiche future per l’intero account Google Workspace, non soltanto per l’OU degli utenti pilota. Prima della revoca, verificare con gli amministratori Google e Sophos competenti che l’account Google Workspace e il tenant Sophos siano quelli corretti e ottenere un’autorizzazione esplicita a interrompere le registrazioni per l’intero account. Se occorre interrompere soltanto le registrazioni automatiche future, nell’area Sophos Mobile scegliere Setup > Google setup > Google Workspace > Revoke connection code e fare clic su Yes nella finestra di conferma. Questo passaggio non rimuove né l’estensione né i dispositivi ChromeOS già registrati. Per riattivare la registrazione automatica, generare un codice di connessione nuovo e aggiornarlo in Google Admin sotto Policy for extensions per l’OU prevista; verificare accesso e registrazione con un nuovo utente pilota. Non usare i vecchi oggetti dispositivo Sophos come prova di una nuova registrazione riuscita.

La rimozione completa dei dispositivi esistenti o dell’estensione la cui installazione è forzata da Google è una procedura di dismissione separata: censire preventivamente gli utenti interessati e le associazioni dei dispositivi Sophos esistenti, coordinare gli amministratori Google e Sophos responsabili e valutare le conseguenze per la protezione e gli eventi. La sola revoca del codice non sostituisce questa procedura; senza una via di ripristino testata, non avviare una disinstallazione o una rimozione dei dispositivi su larga scala.