Configurare la protezione delle app di Intune in Sophos Mobile e rinnovare il certificato Azure
La protezione delle app di Intune (MAM) limita i dati aziendali nelle app supportate in base all’identità dell’utente. Il criterio si applica all’account aziendale di un utente a cui è assegnato, non indistintamente ai suoi account personali o all’intero dispositivo. Non è necessaria la registrazione del dispositivo in Sophos Mobile. MAM può essere usato anche su un dispositivo già gestito, ma non costituisce di per sé né una registrazione MDM in Intune né un criterio per i dispositivi Sophos Mobile. Questa procedura non configura nemmeno il distinto connettore Intune Mobile Threat Defense che comunica lo stato di sicurezza di Sophos Intercept X for Mobile.
Prima di ogni modifica: tenant, autorizzazioni e ambito
- Annotare il tenant Sophos Mobile e il tenant Microsoft Entra/Intune previsto. Individuare un amministratore Sophos Mobile autorizzato, il responsabile Microsoft delle app e di Intune e la persona autorizzata a concedere il consenso per il tenant. Chiedere ai responsabili Microsoft, prima della registrazione, di verificare nome dell’applicazione, tenant, Application (client) ID, autorizzazioni API richieste con tipo e ambito, stato del consenso, ruoli necessari ed eventuali registrazioni di app esistenti effettivamente visualizzati e di approvarli per quel preciso tenant. Sophos richiede la registrazione di un’app Azure, un ID applicazione, il caricamento del certificato e le autorizzazioni necessarie, ma nella guida alla configurazione non indica né gli scope API specifici né il tipo di consenso o i ruoli RBAC necessari. Anche i nomi noti delle autorizzazioni Microsoft Graph non sono quindi requisiti confermati della procedura guidata Sophos. Fermarsi se la richiesta di autorizzazioni effettiva non è stata esaminata e approvata; non concedere privilegi sulla base di supposizioni.
- Sophos indica Microsoft Entra ID P1 o P2 e una licenza Intune assegnata al rispettivo account Entra. Per Outlook occorrono una casella Exchange Online e una licenza idonea; per Word, Excel e PowerPoint l’account deve disporre di una licenza Microsoft 365 Business o Enterprise. Verificare anche i diritti d’uso delle app Office per dispositivi mobili previsti dall’abbonamento specifico. La presenza di una voce di menu in Sophos non sostituisce la verifica di licenze e autorizzazioni.
- Scegliere Android o iOS/iPadOS, un’app Microsoft 365 supportata o un’altra app che integri Intune App SDK già presente nell’inventario delle app Intune del tenant corretto, e un piccolo gruppo di sicurezza Microsoft Entra ID. Documentare account aziendale, appartenenza ai gruppi, criteri di protezione delle app esistenti e flussi di dati aziendali previsti. Prima del progetto pilota, verificare l’effetto effettivo dei criteri esistenti che si sovrappongono e dell’Accesso condizionale; non presumere che il nuovo criterio Sophos abbia da solo la precedenza.
- Prima di un progetto pilota su dispositivi gestiti, verificare con gli amministratori Intune autorizzati il tipo effettivo di registrazione, il tipo di app e la destinazione in base allo stato di gestione dei dispositivi (tutti i tipi di app oppure, in modo mirato, dispositivi gestiti o non gestiti). Per Android Enterprise, nella guida Microsoft alla risoluzione dei problemi di distribuzione dei criteri lo scenario ordinario del profilo di lavoro personale riguarda i dispositivi personali con profilo di lavoro; non interpretare questa indicazione come esclusione delle eccezioni documentate per la modalità dispositivo condiviso. La panoramica Microsoft sulla protezione delle app documenta i criteri di protezione delle app anche per i dispositivi Android Enterprise dedicati gestiti da Intune in modalità dispositivo condiviso e per i dispositivi AOSP senza utente in modalità dispositivo condiviso; i dispositivi dedicati senza questa modalità non sono supportati. In modalità dispositivo condiviso Microsoft segnala un’eccezione se viene imposto un PIN per l’accesso o l’uso delle credenziali dell’account aziendale o dell’istituto di istruzione per l’accesso; se la reimpostazione del PIN blocca l’utente, quest’ultimo deve sbloccare l’accesso tramite Remove account. Non dedurne un supporto generale per altri tipi di registrazione o per ogni combinazione di app e impostazioni: verificare il tipo di dispositivo, l’app, l’impostazione e il criterio effettivamente applicato sul dispositivo pilota. Se sono destinati solo dispositivi iOS/iPadOS gestiti da Intune, oltre al criterio di protezione delle app devono essere effettivamente presenti i valori di configurazione delle app MDM richiesti per le app interessate: IntuneMAMUPN e IntuneMAMOID per le app gestite tramite MDM (Intune o EMM di terze parti), IntuneMAMDeviceID come token dell’ID dispositivo per le app di terze parti e le app LOB gestite tramite MDM. Con il solo DeviceID, Intune classifica il dispositivo come non gestito ai fini di questa protezione. Verificare i valori esistenti e l’assegnazione effettiva per ogni app e dispositivo pilota; non impostare chiavi o assegnazioni estese sulla base di supposizioni. La sola visualizzazione di un criterio Sophos o l’appartenenza a un gruppo non dimostrano che i dispositivi gestiti siano protetti.
- Chiarire con gli amministratori Microsoft i prerequisiti di accesso per ciascuna piattaforma. Su Android, l’app Portale aziendale di Intune è necessaria per ricevere il criterio di protezione delle app. Per le app Microsoft 365, Microsoft richiede inoltre una registrazione del dispositivo in Microsoft Entra per Android MAM; se si usa l’Accesso condizionale basato sulle app, occorre considerare anche l’app broker. Su iOS/iPadOS, Microsoft Authenticator può essere necessario come broker. L’installazione del broker o la registrazione del dispositivo in Entra non equivalgono a una registrazione MDM in Intune o Sophos Mobile. Osservare accesso, MFA e Accesso condizionale nel progetto pilota, senza affermare che la registrazione o la gestione siano requisiti universali per tutti i dispositivi.
- Per Word, Excel o PowerPoint, prevedere un percorso di archiviazione gestito mediante la funzione granulare Salva con nome dell’impostazione Microsoft Save copies of org data. Se la destinazione è OneDrive, assegnare anche l’app OneDrive all’utente pilota tramite un criterio di protezione delle app e configurare l’account aziendale o dell’istituto di istruzione nell’app Office. Un file nuovo che non sia stato salvato in un percorso aziendale può essere considerato personale; eseguire la prova con un file di cui sia verificabile la natura aziendale.
Creare e verificare un criterio MAM dall’ambito ristretto
I seguenti nomi di menu in inglese provengono dalle guide Sophos. Nella console attuale le etichette potrebbero essere diverse; in caso di discrepanze, confrontare i passaggi effettivi con l’amministrazione autorizzata e non scegliere una voce MDM o Threat Defense dal nome simile.
Collegare il tenant e creare il criterio
- Nell’interfaccia descritta da Sophos aprire Setup > Sophos setup > Microsoft Azure e Microsoft Azure registration wizard. La procedura guidata accompagna la registrazione nei due portali: l’amministrazione Microsoft autorizzata crea nel portale Microsoft Azure un’applicazione per Sophos Mobile. Inserire l’ID dell’applicazione in Sophos Mobile e verificarne la corrispondenza con il tenant approvato e l’applicazione prevista. Quindi caricare il certificato Sophos Mobile in questa applicazione Azure. Confrontare le autorizzazioni richieste con l’elenco approvato in precedenza, concedere solo le autorizzazioni approvate e dare solo il consenso approvato. In caso di discrepanze, fermarsi prima di concedere i privilegi. Al termine, Sophos indica Policies > Intune app protection. La comparsa del menu non dimostra né l’effettiva disponibilità delle autorizzazioni API né l’esistenza di un criterio attivo.
- Aprire Policies > Intune app protection. Quando si aprono le pagine dei criteri e delle assegnazioni, Sophos può reindirizzare a una pagina Microsoft per l’autenticazione. Sulla pagina Microsoft verificata, l’amministrazione autorizzata accede con l’account amministratore Microsoft Azure previsto per il tenant corretto; questo accesso è distinto dal successivo accesso dell’utente pilota nell’app. In Policies - Intune app protection, creare il criterio pilota appropriato tramite Add > Android policy o Add > iOS policy; Sophos richiede criteri distinti per Android e iOS/iPadOS. In Edit policy, inserire le impostazioni approvate. Consentire trasferimento dei dati tra app, salvataggio con nome, uso degli appunti, accesso ai contatti e accesso alle app in base al flusso dei dati, verificando le differenze tra piattaforme. Le pagine Sophos sulle impostazioni in inglese riportano la data 22 novembre 2022, quelle in tedesco 3 marzo 2025; entrambe contengono vecchie denominazioni come Managed Browser. Né tale denominazione né la data della pagina dimostrano che il browser sia attualmente supportato. Il trasferimento dei dati può prevedere eccezioni e alcune app iOS ignorano le restrizioni sui dati in ingresso. Non promettere che tutti i flussi di dati siano bloccati senza eccezioni. Concordare con l’amministrazione Intune autorizzata le decisioni seguenti, comprese le soglie offline, prima di selezionare Save.
Definire i flussi di dati prima di Save
Gli effetti delle selezioni seguenti sono descritti nelle pagine Sophos sulle impostazioni in inglese del 22 novembre 2022. Servono a pianificare il pilota, non a dimostrare la presenza dei campi nella console attuale o il supporto delle app di oggi. Ogni funzione scelta deve essere adatta alla console effettiva, all’app e al tipo di dispositivo.
- Scegliere separatamente trasferimento in uscita e ricezione: Allow app to transfer data to other apps riguarda le destinazioni, Allow app to receive data from other apps la provenienza dei dati. Per Android e iOS/iPadOS, Policy-managed apps consente soltanto altre app gestite da un criterio Intune; All apps consente qualsiasi app, No apps blocca la rispettiva direzione. Restano da considerare le eccezioni documentate per i trasferimenti; alcune app iOS consentono tutti i dati in ingresso nonostante le restrizioni sulla ricezione. Per iOS/iPadOS, Sophos descrive inoltre il blocco della ricerca Siri dei dati all’interno dell’app quando il trasferimento in uscita è impostato su Policy-managed apps o No apps.
- Limitare gli appunti separatamente: in Restrict cut, copy, and paste with other apps, Blocked blocca taglia, copia e incolla tra app; Policy-managed apps li consente soltanto tra app gestite da criteri. Policy-managed with paste in consente taglia o copia soltanto tra queste app, ma permette di incollare nella app protetta contenuti provenienti da qualsiasi app. All apps non limita gli appunti in nessuna direzione. La variante che consente di incollare in ingresso protegge quindi i dati in uscita diversamente dai contenuti in ingresso.
- Decidere insieme funzione e destinazioni di salvataggio: secondo Sophos, Prevent “Save As” disattiva la funzione Salva con nome. Se si sceglie questa opzione, le destinazioni selezionate in Storage locations restano consentite per i dati aziendali, mentre le altre vengono bloccate. Questa scelta integra la pianificazione dell’archiviazione Office descritta sopra; i vecchi nomi dei campi Sophos non vanno considerati identici all’impostazione Microsoft attuale Save copies of org data. L’assegnazione di OneDrive e l’account aziendale restano prerequisiti del relativo pilota Office.
- Scegliere consapevolmente l’esportazione dei contatti: secondo le pagine di entrambe le piattaforme, Disable contacts sync impedisce all’app di salvare dati nell’app Contatti. Questo non dimostra l’eliminazione successiva dei contatti già esportati. Per iOS/iPadOS, definire inoltre se Prevent iTunes and iCloud backups debba impedire il backup dei dati dell’app verso queste destinazioni e se Disable printing debba bloccare la stampa nell’app. Non attivare indiscriminatamente tutte le opzioni; verificare soltanto i flussi di dati approvati.
- Inquadrare la crittografia iOS/iPadOS: secondo Sophos, Encrypt app data usa la crittografia del dispositivo, non una crittografia dell’app indipendente. When device is locked protegge i dati dell’app quando il dispositivo è bloccato; When device is locked and there are open files esclude dalla protezione i dati dei file attualmente aperti. When device restart descrive la protezione dopo un riavvio fino al primo sblocco, Use device settings segue le impostazioni del dispositivo. Documentare con l’amministrazione la scelta adatta al dispositivo pilota e i suoi limiti, senza presumere un’impostazione predefinita attuale.
Definire accesso alle app e intervalli
Anche qui si tratta degli effetti descritti nelle pagine Sophos datate, non di effetti già verificati sul dispositivo pilota. Far approvare metodo di accesso e intervalli prima del salvataggio:
- PIN o password aziendale: secondo Sophos, Require PIN for access richiede di impostare un PIN al primo accesso con l’account aziendale. Secondo la pagina Android, le app gestite da Intune su Android condividono lo stesso PIN; su iPhone e iPad questo vale soltanto per app dello stesso editore. Require corporate credentials for access richiede invece la password aziendale e prevale sugli altri requisiti del PIN. Resta valida l’eccezione per la modalità dispositivo condiviso indicata sopra; non tutti i tipi di dispositivo supportano ogni impostazione di accesso.
- Se si usa un PIN su iOS/iPadOS: in Password type, scegliere tra Numeric (solo cifre) e Passcode (almeno una lettera, un carattere speciale o un simbolo della tastiera inglese); alcune app non supportano Passcode. Definire lunghezza minima, divieto di PIN semplici, soglia di accessi falliti prima della reimpostazione del PIN e uso consentito di Touch ID/Face ID. Con Passcode, Forbid simple PIN richiede almeno una cifra, una lettera e un carattere speciale o un simbolo. Secondo la fonte, Forbid fingerprint e Forbid facial recognition vietano rispettivamente Touch ID e Face ID come alternativa al PIN. La soglia di reimpostazione riguarda un reset del PIN, non una cancellazione dei dati; i valori numerici e le alternative biometriche disponibili devono essere adatti all’app pilota approvata e al dispositivo di prova. La fonte non fornisce valori predefiniti.
- Ricontrollare l’accesso: Access requirements timeout è un intervallo in minuti, trascorso il quale i requisiti vengono ricontrollati all’avvio dell’app. Durante questo intervallo, Sophos descrive la possibilità, dopo aver inserito una volta il PIN, di usare altre app gestite da Intune senza reinserirlo: su Android per l’intera piattaforma, su iOS/iPadOS soltanto per lo stesso editore. Questo intervallo non è né il periodo di tolleranza offline né l’intervallo offline prima dell’eliminazione dei dati. Documentare il valore approvato e la nuova richiesta di accesso attesa per l’app scelta.
- Dispositivi e versioni consentiti: per iOS/iPadOS, definire se Block managed apps from running on jailbroken devices debba bloccare l’uso dell’account aziendale su tali dispositivi. Distinguere le versioni minime obbligatorie di iOS/iPadOS, app ed eventualmente SDK di protezione delle app Intune dalle versioni minime consigliate del sistema operativo e dell’app. Required è un requisito di accesso, mentre Recommended genera, secondo la fonte, un messaggio che l’utente può chiudere; un campo versione vuoto ignora quella condizione. Se il pilota Android usa limiti di versione, la stessa distinzione vale per sistema operativo, app e livello delle patch di sicurezza; la data della patch ha il formato YYYY-MM-DD. Annotare i limiti attivati e quelli lasciati intenzionalmente inutilizzati; scegliere le versioni minime specifiche in base ai requisiti approvati e alla compatibilità dell’app. La fonte non fornisce valori predefiniti. La presenza di un avviso non dimostra un blocco dell’accesso.
Distinguere il periodo di tolleranza offline (minuti) per una nuova verifica dell’accesso dall’intervallo offline prima dell’eliminazione dei dati aziendali dell’app (giorni), configurabili indipendentemente: alla scadenza di ciascuna soglia, l’app richiede una connessione di rete e una nuova autenticazione. Per l’intervallo prima dell’eliminazione, i dati aziendali dell’app vengono eliminati solo se la nuova autenticazione non riesce. Verificare le soglie effettive nel progetto pilota, senza presumere un ordine fisso tra le due. Le due pagine Sophos datate sulle piattaforme indicano espressamente per Outlook che l’eliminazione dei dati dell’app rimuove anche i dati salvati nell’app Contatti; questo effetto non è stato testato qui con una versione attuale dell’app nel tenant. Il solo trascorrere del tempo non comporta una cancellazione automatica del dispositivo. Provare soglie distruttive e sincronizzazione dei contatti solo dopo approvazione, usando un account di test non di produzione; non eseguire prove sui contatti di produzione.
Salvare, assegnare e verificare nel pilota
- Salvare i valori del criterio approvati in Edit policy con Save. Tornare a Policies - Intune app protection, aprire il triangolo blu accanto al criterio previsto e scegliere Assign apps. Selezionare soltanto le app previste per la piattaforma appropriata e salvare questa assegnazione delle app con Save. Secondo Sophos, l’elenco comprende le app già aggiunte all’account Microsoft Intune.
- Nello stesso elenco dei criteri, aprire di nuovo il triangolo blu accanto a questo criterio e scegliere Assign user groups. Assegnare i gruppi di sicurezza Microsoft Entra ID separatamente dalle app: Include include i membri, Exclude prevale anche in caso di appartenenza contemporanea a un gruppo Include; Not assigned non esclude i membri inclusi tramite un altro gruppo. Dopo aver selezionato i gruppi e i rispettivi stati, salvare separatamente l’assegnazione dei gruppi di utenti con Save. Sono interessati solo i membri con una licenza Intune assegnata. Occorrono sia l’assegnazione dell’app sia un’assegnazione effettiva agli utenti; i gruppi di dispositivi Sophos e le assegnazioni MDM ai dispositivi non sono il meccanismo di destinazione in questo caso.
- Come indicato da Sophos, visualizzare il criterio salvato e le assegnazioni di app e utenti nel portale Microsoft Azure e confrontarli con la piattaforma prevista e l’ambito del progetto pilota. Se la visualizzazione non è aggiornata, può essere necessario accedere nuovamente al portale. Sophos non indica un percorso aggiornato dei sottomenu per questa verifica; confrontare la vista effettiva del portale con l’amministrazione Microsoft autorizzata. Quindi, con un account pilota dotato di licenza, aprire l’app supportata nel contesto aziendale, completare gli eventuali requisiti di broker e accesso e osservare una restrizione non distruttiva e un percorso di archiviazione aziendale; verificare separatamente l’account personale. Se l’ambito include dispositivi gestiti, controllare inoltre il tipo di registrazione verificato in precedenza, lo stato della configurazione delle app iOS e il criterio di protezione delle app effettivamente applicato sul dispositivo pilota specifico nell’app di destinazione. Registrare tenant, app, piattaforma, account, gruppi, criterio e risultato osservato. La sola visibilità del criterio non prova che venga applicato. In caso di discrepanze, interrompere la distribuzione e verificare autorizzazioni e consenso, certificato, licenza, supporto dell’app, broker/Accesso condizionale e appartenenza effettiva ai gruppi.
Per la verifica non distruttiva, usare un account di test non di produzione dotato di licenza e un file di prova riconosciuto come aziendale. Annotare prima il risultato atteso per ciascun flusso di dati:
- Confrontare trasferimento e copia dall’app di destinazione verso un’app prevista gestita da criteri con gli stessi tentativi verso una destinazione personale non approvata. Usare dati aziendali sintetici, non dati riservati di produzione. Verificare separatamente l’incolla in ingresso, soprattutto con Policy-managed with paste in e con app iOS che possono ignorare le restrizioni sulla ricezione.
- Tentare di salvare il file di prova in una destinazione consentita e in una bloccata dal criterio pilota. Usare soltanto un nuovo file personale non sarebbe una prova attendibile della protezione dei dati aziendali.
- Osservare la prima richiesta prevista di PIN o password e la nuova verifica dell’accesso all’avvio dell’app dopo il timeout approvato. Non provocare accessi falliti per innescare un reset del PIN: secondo la fonte, questo deriva dalla soglia configurata di tentativi falliti e non dimostra una cancellazione dei dati. Se sono stati scelti limiti di versione, valutare separatamente avviso e requisito di accesso. Non eseguire appositamente il root o il jailbreak dei dispositivi.
- Controllare altri flussi iOS approvati, come backup, contatti o stampa, soltanto nell’ambito di prova concordato. Se un flusso di dati risulta consentito inaspettatamente, non approvare per la distribuzione quella combinazione di app, dispositivo e criterio; circoscrivere il problema con l’amministrazione e ripetere la verifica dopo una correzione mirata.
Rinnovare il certificato prima della scadenza
Sophos indica una validità di un anno per il certificato Microsoft Azure dell’integrazione. Senza un rinnovo tempestivo, la protezione delle app di Intune in Sophos Mobile smette di funzionare. Secondo Sophos, già l’avvio del rinnovo interrompe temporaneamente l’integrazione della protezione delle app di Intune fino al caricamento del nuovo certificato. Non è quindi dimostrato che i criteri già ricevuti dalle app continuino a essere applicati senza cambiamenti nel frattempo. Stabilire una finestra di manutenzione e i responsabili per entrambi i portali; registrare prima tenant, Application (client) ID, impronta digitale del vecchio certificato e data di scadenza. Non iniziare se non è possibile caricare il certificato ed eseguire subito la verifica.
Sophos descrive la seguente procedura di rinnovo; anche in questo caso, confrontare le etichette effettive della console prima della modifica:
- Aprire Fusion > My Products > Mobile > Setup > Sophos setup > Microsoft Azure. Verificare la data di scadenza in Certificate information > Expiration date. Selezionare Renew certificate e confermare la finestra di dialogo con OK. Sophos genera un nuovo certificato e aggiorna Thumbprint, Start date ed Expiration date. Annotare questi valori; non dimostrano ancora che il certificato sia stato caricato o che l’integrazione sia stata ripristinata. Scaricare il nuovo file del certificato tramite Download certificate.
- Accedere al portale Microsoft Azure con l’account amministratore Azure approvato, nel tenant corretto. Cercare App registrations, aprire il servizio e selezionare l’applicazione Sophos Mobile con lo stesso Application (client) ID. In Certificates & secrets > Upload certificate, selezionare esattamente il nuovo file scaricato da Sophos Mobile e completare il caricamento con Add. Non registrare una nuova applicazione per questo rinnovo.
- Confrontare la nuova impronta digitale nei due portali e ricontrollare l’integrazione e un criterio pilota esistente, verificandone il funzionamento con l’account aziendale. Rimuovere la voce del vecchio certificato solo dopo aver confrontato le impronte digitali e completato una verifica funzionale approvata: nel portale Microsoft Azure, nell’applicazione Sophos Mobile esistente, in Certificates & secrets, usare Delete accanto al vecchio certificato. Non eliminare la registrazione dell’app né il nuovo certificato. Se l’ID app è errato, il caricamento fallisce o si verifica un’interruzione inattesa, non eliminare preventivamente la vecchia voce: sospendere la modifica e richiedere assistenza ai responsabili. Non è documentato un ritorno automatico al vecchio certificato né un ripristino dopo la scadenza.
Ritiro prudente e stato di approvazione
Se il progetto pilota non riesce, documentare le impostazioni precedenti e gli altri criteri, quindi, insieme ai responsabili Intune autorizzati, revocare in modo mirato solo l’app pilota, il gruppo pilota o l’impostazione problematica. Ricontrollare il criterio effettivo e l’account aziendale; non promettere un ripristino immediato. Non rimuovere il dispositivo da MDM né disattivare il connettore Threat Defense. La revoca di un’assegnazione o la rimozione della registrazione dell’app Azure non è una cancellazione selettiva immediata dei dati di cui sia stata dimostrata l’efficacia. Eliminare il certificato o la registrazione dell’app ha effetti che vanno oltre il progetto pilota e richiede un’approvazione distinta.
Stato: Bozza redazionale. Gli scope attuali esatti della procedura guidata Sophos, il consenso e i ruoli richiesti, così come gli effetti sul tenant, il ripristino del certificato e le conseguenze sui dati, non sono stati verificati nella pratica; nessuna autorizzazione a modifiche in produzione.