Vai al contenuto
Avanet

Collegare Sophos Mobile Threat Defense a Microsoft Intune

Questa bozza non autorizza modifiche in produzione all’accesso o al connettore. Il connettore Sophos Mobile Threat Defense (MTD) collega lo stato dei dispositivi rilevato da Sophos Intercept X for Mobile a Microsoft Intune. Intune lo valuta mediante un criterio di conformità dei dispositivi; un criterio di Accesso condizionale configurato separatamente può negare ai dispositivi non conformi l’accesso alle risorse aziendali. Il connettore non rimuove autonomamente il malware e non sostituisce la gestione MDM di Intune.

Da non confondere: i criteri di protezione delle app di Intune in Sophos Mobile limitano l’uso delle app in base all’identità dell’utente aziendale e possono essere impiegati senza gestire i dispositivi. Questo articolo riguarda invece MTD per dispositivi registrati nella gestione MDM di Intune. La presenza di opzioni generiche MTD di Intune per la protezione delle app o per dispositivi non registrati non garantisce che questo connettore Sophos funzioni in uno scenario solo MAM.

Verifiche preliminari e condizioni che impongono di fermarsi

  • I dispositivi Android, gli iPhone e gli iPad interessati sono registrati nella gestione MDM di Intune, non gestiti esclusivamente tramite Intune MAM. L’integrazione Sophos MTD non supporta dispositivi non registrati. Sono esclusi i dispositivi Android con il profilo Intune Corporate-owned dedicated devices (per esempio i chioschi): su questi dispositivi non è possibile effettuare l’accesso utente necessario al Portale aziendale.
  • Azure Government non è disponibile per questa integrazione diretta Sophos-Intune MTD; anche MAM al posto di MDM non è supportato da questo connettore diretto. Per entrambi i casi, Sophos descrive un percorso separato: configurare Intune come EMM di terze parti per gestire Sophos Intercept X for Mobile per Mobile Threat Defense. Il collegamento dell’app tramite un EMM di terze parti già in uso spiega questo percorso di gestione e i suoi prerequisiti, in particolare il supporto delle impostazioni personalizzate dell’app e i requisiti di licenza e piattaforma. Questa alternativa non è un passaggio del connettore diretto; non dedurne né il supporto del connettore per Azure Government o scenari solo MAM, né la trasmissione dello stato di sicurezza alla valutazione di conformità di Intune o l’applicazione dell’Accesso condizionale. Non usare questa registrazione dell’app in parallelo a un’integrazione diretta Intune MTD configurata. Fermarsi anche se in Sophos Mobile è già stata configurata la registrazione autonoma dell’app Intercept X for Mobile; chiarire la modalità prima di modificarla.
  • Verificare autorizzazioni e licenze nel tenant specifico: Microsoft indica Intune Plan 1, Microsoft Entra ID P1 e Sophos Mobile Threat Defense. Sophos Mobile Threat Defense consente di gestire Intercept X for Mobile; la licenza Sophos Mobile include MDM e Threat Defense. La sola licenza Sophos Mobile Device Management non dimostra la disponibilità di Threat Defense. Sul lato Sophos occorre l’accesso amministrativo. Per Bind, un account amministratore Microsoft Entra autorizzato deve concedere il consenso nel tenant corretto. Microsoft indica a questo scopo le autorizzazioni Sign in and read user profile, Access the directory as the signed-in user, Read directory data e Send device information to Intune; consentono, tra l’altro, di trasmettere lo stato dei dispositivi e di verificare il gruppo di registrazione Entra. Controllare la schermata di consenso effettiva prima di accettare e documentare l’approvazione. Per attivare il connettore Intune MTD, l’account Intune che esegue l’operazione necessita di autorizzazioni RBAC equivalenti al ruolo predefinito Endpoint Security Manager; con un ruolo personalizzato, in particolare Read e Modify per Intune Mobile Threat Defense. Questo ruolo Intune non sostituisce l’autorizzazione al consenso Entra.
  • Microsoft continua a indicare nella pagina del connettore Sophos Android 7.0 o versioni successive e iOS 14.0 o versioni successive per l’integrazione. Separatamente, per la gestione basata sull’utente nel progetto pilota Android Enterprise qui descritto, Intune richiede Android 10.0 o versioni successive: profilo di lavoro su un dispositivo personale, profilo di lavoro su un dispositivo aziendale o dispositivo completamente gestito. Questo requisito Intune non estende l’ambito di supporto Sophos ai dispositivi dedicati o senza utente, ad AOSP o agli scenari solo MAM. Per l’attuale app Intercept X for Mobile, Sophos indica invece iOS 15, iPadOS 15 o versioni successive. Il requisito dell’integrazione non dimostra quindi che l’app supporti iOS 14. Prima dell’installazione o della registrazione, verificare la versione effettiva dell’app e l’applicabilità al sistema operativo nell’App Store della regione di destinazione e sul dispositivo pilota. Sui dispositivi interessati è necessario il Portale aziendale Intune; su iPhone/iPad serve anche Microsoft Authenticator. Per questa procedura Sophos non dare per scontato che un’altra app di autenticazione possa sostituirlo.
  • Verificare inoltre il supporto Intune per iPhone/iPad. Microsoft indica attualmente iOS/iPadOS 18 o versioni successive come supportati, sia con sia senza affinità utente. L’ammissione alla registrazione a partire da iOS/iPadOS 16, indicata separatamente, riguarda dispositivi senza affinità utente e non garantisce il pieno supporto delle funzionalità. Per la configurazione delle app, Intune richiede iOS/iPadOS 17.x o versioni successive; il riferimento per iOS/iPadOS indica espressamente iOS 17.0 o versioni successive per Require the device to be at or under the Device Threat Level. Questi limiti delle singole funzionalità non sostituiscono né il supporto attuale dei sistemi operativi da parte di Intune né i requisiti dell’app Sophos. Approvare il progetto pilota soltanto con un sistema operativo supportato per la sua modalità di registrazione; non dedurre dalle indicazioni Sophos su iOS 14/15 la piena idoneità per Intune.
  • I responsabili della conformità Intune, dell’Accesso condizionale e di Sophos Mobile concordano gruppi di utenti pilota, soglia di minaccia consentita, eccezioni, percorso di ripristino e un accesso amministrativo di emergenza funzionante. Documentare regole di accesso e assegnazioni dei dispositivi esistenti prima di modificarle. Non assegnare un criterio a un gruppo ampio prima di avere osservato nel progetto pilota l’accesso e lo stato desiderato dei dispositivi.
  • Prima dell’attivazione, censire i provider MTD per tenant e piattaforma già presenti e i loro requisiti per app e scansioni. Microsoft raccomanda un provider per piattaforma: se ne sono configurati più di uno per la stessa piattaforma, i dispositivi devono installare tutte le relative app MTD e trasmettere le rispettive scansioni; se ne manca una, il dispositivo non può diventare conforme. Non rimuovere quindi un provider esistente senza verifica né aggiungere semplicemente Sophos. L’eccezione Microsoft per Defender for Endpoint con criteri di conformità separati non autorizza in generale combinazioni arbitrarie di provider.

Configurare il connettore e il progetto pilota

Questa sequenza segue il percorso Sophos: prima Sophos Mobile, poi Intune. Microsoft documenta anche l’alternativa di creare prima il connettore in Intune e poi eseguire l’associazione in Sophos. Non mescolare le due sequenze senza controllo né creare connettori duplicati.

  1. In Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intune MTD selezionare Bind. Accedere con l’account amministratore Microsoft Entra autorizzato, controllare le autorizzazioni richieste e soltanto dopo concedere il consenso.
  2. Impostare Owner (tipo di proprietà) e Device group per i nuovi dispositivi. Nei campi facoltativi Mobile Threat Defense policy (Android) e Mobile Threat Defense policy (iOS), selezionare i criteri predefiniti Sophos per Intercept X for Mobile. Questi campi non definiscono i criteri di conformità Intune; verificarne prima destinatari e contenuto nel progetto pilota. Selezionare Save. Nella sua procedura di configurazione alternativa, Microsoft indica come verifica del successo il messaggio Successful Integration e la successiva disponibilità del connettore Sophos in Intune. Il messaggio e il tenant corretto non confermano ancora una scansione dell’app né la trasmissione dello stato del dispositivo.
  3. In Microsoft Intune admin center > Tenant administration > Connectors and tokens > Mobile Threat Defense selezionare il connettore Sophos oppure, se necessario nell’interfaccia utilizzata, crearlo tramite Add > Sophos > Create. Prima di scegliere le opzioni, verificare MDM Authority = Intune; Microsoft lo indica come prerequisito per l’elenco completo delle opzioni. Se alcune opzioni mancano, chiarire prima MDM Authority, autorizzazioni del connettore e supporto specifico del partner, senza cambiare l’autorità di gestione senza verifica. Dopo l’associazione, attivare e salvare soltanto le opzioni Compliance policy evaluation effettivamente previste per le piattaforme pilota supportate. Controllare Connection status e Last synchronized time. Available significa configurato, ma non necessariamente attivato per una piattaforma; Enabled significa che almeno un’opzione di piattaforma è attiva, non che la sincronizzazione dei dispositivi sia stata dimostrata. Le opzioni generiche Microsoft per protezione delle app, condivisione dell’inventario e ruolo MTD non sono automaticamente prerequisiti specifici di Sophos: App Sync e Certificate Sync possono condividere dati dei dispositivi; Microsoft indica attualmente la sincronizzazione dei certificati solo per un altro partner. Non attivarle per precauzione. In particolare, la condivisione dell’inventario delle app dei dispositivi personali richiede una decisione specifica in materia di privacy.
  4. Aggiungere e assegnare Sophos Intercept X for Mobile per le piattaforme pilota come descritto sotto. Distribuire l’app prima di applicare un criterio di conformità o di Accesso condizionale che blocchi l’accesso. La configurazione dell’app è facoltativa e non sostituisce il completamento della connessione sul dispositivo.
  5. Creare criteri di conformità adatti alla modalità di registrazione effettiva e assegnarli inizialmente soltanto ai gruppi di utenti pilota. Approvare separatamente la soglia di minaccia e le azioni in caso di non conformità; attivare l’Accesso condizionale per l’ambito previsto soltanto dopo un esito positivo del progetto pilota.

Valutare l’opzione facoltativa Grant MTD role permissions to <MTD partner name> on enrolled Android COBO and COPE devices separatamente dalla valutazione della conformità. Microsoft la descrive per dispositivi aziendali completamente gestiti e profili di lavoro aziendali registrati tramite Android Management API, non per profili di lavoro personali. Non dedurne un supporto Sophos aggiuntivo per chioschi, AOSP o dispositivi gestiti solo tramite MAM.

Google indica limiti di sistema operativo diversi per il ruolo MTD nella Android Management API. Da Android 14, l’app MTD è esente da sospensione, ibernazione e restrizioni energetiche e di esecuzione in background. Tra le esenzioni energetiche descritte da Microsoft rientrano App Standby, l’avvio di servizi in primo piano dal background e la protezione di tali servizi dall’arresto da parte degli utenti. Da Android 11, i controlli utente per l’app MTD sono bloccati: gli utenti non possono cancellare i dati dell’app né terminarla tramite Force stop. Questi limiti riguardano i singoli effetti del ruolo, non la versione minima per l’intera integrazione del connettore Sophos. Solo un partner MTD per tenant può ricevere questo ruolo. Prima dell’attivazione, il suo connettore deve essere configurato e la sua app MTD assegnata a un gruppo di utenti o di dispositivi. Questa assegnazione dell’app non coincide con la regola relativa alle minacce descritta sotto, che supporta esclusivamente gruppi di utenti. Attivare l’opzione soltanto se effettivamente visualizzata per Sophos e dopo l’approvazione dei suoi effetti nel progetto pilota appropriato. L’effettiva assegnazione del ruolo e gli effetti sull’app non sono stati testati in questa sede.

Aggiungere l’app e assegnarla al progetto pilota

Il progetto pilota Android descritto qui usa Android Enterprise; una generica app dello store Android non è il percorso di aggiunta adatto.

  • Android Enterprise: verificare prima la connessione del tenant Intune a Managed Google Play. In Apps > All Apps > Create > Managed Google Play app, cercare l’app Sophos e verificarla tramite l’identificativo di pacchetto fisso com.sophos.smsec. La relativa pagina dello store è https://play.google.com/store/apps/details?id=com.sophos.smsec. Aggiungere l’app corretta con Select, eseguire Sync e aggiornare l’elenco delle app Intune con Refresh. Se manca o non è disponibile per i dispositivi interessati, interrompere la distribuzione e chiarire la compatibilità dell’app e della modalità di gestione; non ripiegare su un APK non verificato o su un’altra modalità di gestione.
  • iPhone/iPad: in Apps > All Apps > Create > iOS store app > Search the App Store, scegliere il paese o la regione appropriati e cercare esattamente Sophos Intercept X for Mobile. Selezionare il risultato effettivamente di Sophos e controllare in App information i campi Name, Publisher, Appstore URL, Minimum operating system e Applicable device type. Il nome visualizzato deve essere univoco; in presenza di nomi duplicati, il Portale aziendale mostra una sola voce. Impostare la versione minima in base al supporto effettivo dell’app e verificare anche i requisiti di sistema operativo Intune, senza riprendere automaticamente iOS 14 dalla pagina del connettore. Un dispositivo con una versione inferiore al minimo impostato non riceve l’app. Aggiungerla tramite Review + create > Create.

Per ciascuna app, aggiungere il gruppo di utenti pilota previsto in Properties > Assignments. Per un’installazione autonoma deliberata, scegliere Available for enrolled devices, se disponibile per la modalità dell’app e del dispositivo; in alternativa, scegliere Required per un’installazione mirata tramite Intune. Salvare l’assegnazione e verificare sul dispositivo pilota l’effettiva installazione o disponibilità. Required non significa in generale che l’app sia nascosta nel Portale aziendale; anche le app obbligatorie dello store iOS possono comparirvi. Available with or without enrollment non estende il supporto Sophos ai dispositivi gestiti solo tramite MAM.

Se un’app disponibile non compare nel Portale aziendale, controllare prima assegnazione, utente connesso e Primary user, oltre all’applicabilità dell’app e del sistema operativo. Per Available for enrolled devices, l’utente connesso deve essere l’utente primario che ha registrato il dispositivo. Su Android, verificare anche la sincronizzazione e lo store gestito corrispondente alla modalità di registrazione.

Configurazione facoltativa dell’app

Una configurazione facoltativa consente, per esempio, di avviare automaticamente l’assistente di connessione o di modificare la denominazione. Senza Device name su Android o deviceName su iOS, Sophos Mobile usa il nome del dispositivo in Microsoft Entra ID. Questo nome di fallback è utilizzabile anche senza una configurazione aggiuntiva. Per iOS, la documentazione Sophos menziona deviceName nella nota sulla denominazione, ma non include la chiave nella tabella delle impostazioni. Prima di una configurazione facoltativa del nome di questo tipo, occorre quindi chiarire il tipo di dati e il valore esatto o la variabile Intune sulla base delle indicazioni aggiornate del produttore; qui non viene fornita una configurazione deviceName direttamente applicabile.

In Apps > Configuration > Create > Managed devices, creare una voce pilota con un nome univoco, scegliere la piattaforma e, in Targeted app > Select app, l’app Intercept X gestita aggiunta in precedenza. In Settings > Configuration settings format > Use configuration designer, impostare soltanto le opzioni documentate per la piattaforma di destinazione:

Android Enterprise: con Add, selezionare i campi offerti dallo schema effettivo dell’app; verificare tipi di dati e valori in tale schema, senza dedurli da iOS.

  • Device ID: identificativo univoco del dispositivo dell’EMM. Intune offre diverse variabili ID; non inserire un ID Entra o Intune senza verifica.
  • Device name: nome usato da Sophos Mobile quando aggiunge il dispositivo. Facoltativamente, selezionare Value type > variable > User name. Verificare nel progetto pilota questa scelta di denominazione basata sull’utente; non sostituisce un identificativo univoco del dispositivo.
  • EULA disabled: sopprime la visualizzazione del contratto di licenza con l’utente finale all’avvio dell’app. Usarla soltanto con un’approvazione legale o organizzativa separata.
  • Connect to Intune: avvia automaticamente l’assistente di connessione a Intune. Non conferma ancora una registrazione riuscita. Verificare tipi e valori predefiniti Android disponibili nello schema dell’app.

iOS/iPadOS: selezionare come destinazione un’app gestita tramite MDM; questa configurazione non è prevista per app DDM. Le chiavi sono case-sensitive:

  • eulaDisabled, Value type: Boolean, valori true o false, valore predefinito false. true sopprime il contratto di licenza all’avvio e richiede la stessa approvazione separata prevista per Android.
  • startIntuneConnection, Value type: Boolean, valori true o false, valore predefinito false. true avvia automaticamente l’assistente di connessione, ma non dimostra che il dispositivo sia connesso.
  • Solo per la funzione aggiuntiva Synchronized Security è richiesto macAddress (String); l’indirizzo MAC del dispositivo serve a identificarlo quando si connette a un access point Wi-Fi Sophos. Non è un prerequisito dell’integrazione Intune MTD di base.

In Assignments, selezionare soltanto il gruppo pilota e salvare tramite Review + create > Create. Verificare poi lo stato di applicazione della configurazione; per iOS/iPadOS, aprire Devices > All devices, selezionare il dispositivo pilota e quindi App configuration. Sullo stesso dispositivo verificare denominazione, identità e comportamento all’avvio dell’app. Non aggiungere codici di connessione o chiavi di un’altra procedura di registrazione; una configurazione salvata non dimostra da sola che sia stata applicata.

Definire la conformità per piattaforma e profilo

In Endpoint security > Device compliance > Create policy, scegliere iOS/iPadOS o Android Enterprise. Per Android, selezionare il Profile type corrispondente al dispositivo registrato: Personally-owned work profile oppure Fully managed, dedicated, and corporate-owned work profile. Nonostante il nome della seconda opzione, i dedicated devices restano esclusi da questa integrazione Sophos. Se il progetto pilota comprende entrambe le famiglie di profili Android supportate, occorrono criteri Android separati e appropriati; un solo criterio Android e uno iOS non bastano quindi per tutto il progetto pilota.

In Compliance settings > Device Health > Require the device to be at or under the Device Threat Level, scegliere la soglia approvata:

  • Secured: non è ammessa alcuna minaccia. I riferimenti Microsoft attuali per Android Enterprise e iOS/iPadOS chiamano così la soglia MTD più rigorosa. La guida generale Microsoft sulla conformità MTD chiama la stessa soglia senza minacce Clear. Verificare il nome nella finestra effettiva della piattaforma; in questa sede non è stato osservato alcun menu a discesa di un tenant. Si tratta di una scelta del criterio, non dello stato secured trasmesso da Sophos.
  • Low: sono ammesse soltanto minacce di livello basso.
  • Medium: sono ammesse minacce di livello basso e medio, non quelle di livello alto.
  • High: sono ammessi tutti i livelli di minaccia; questa scelta serve alla reportistica, non a una soglia di protezione rigorosa. L’app MTD deve comunque essere attivata. Questo non equivale allo stato Sophos activated (nessuna scansione ancora effettuata, non conforme).

Questi valori determinano la regola relativa alle minacce, non da soli lo stato di conformità finale o l’accesso alle risorse. In Actions for noncompliance, approvare separatamente azioni e scadenze, compreso un eventuale blocco o ritiro del dispositivo. In Assignments, assegnare i gruppi di utenti pilota idonei e poi selezionare Review + create > Create. Per questa regola relativa alle minacce, i gruppi di dispositivi non sono supportati. Verificare lo stato trasmesso come descritto sotto prima di attivare il criterio separato di Accesso condizionale.

Collegare i dispositivi nel progetto pilota

  • Android con profilo di lavoro su un dispositivo personale (Personally-owned work profile): sul dispositivo pilota registrato, con l’utente corretto, selezionare Intercept X in Portale aziendale > Apps e installarlo tramite Google Play nel profilo gestito; con un’assegnazione Required, verificare prima l’effettiva installazione. Avviare l’app gestita e seguire le istruzioni Sophos. Nella dashboard dell’app selezionare Tap to connect to Microsoft Intune e completare l’assistente.
  • Altre modalità Android Enterprise supportate: verificare il percorso di installazione sul dispositivo pilota specifico. Sui dispositivi fully managed, il Portale aziendale reindirizza all’app Microsoft Intune; le app aziendali disponibili si ottengono tramite Managed Google Play, non con lo stesso percorso di clic nel Portale. Con Required, verificare l’installazione eseguita da Intune. Avviare poi l’app Intercept X gestita e verificare l’assistente di connessione a Intune proposto. Se manca o non è possibile confermare l’associazione tra utente e dispositivo, fermarsi e chiarire la procedura supportata per quella modalità, anziché forzare il percorso del profilo di lavoro o una registrazione EMM.
  • iPhone/iPad: su un dispositivo registrato in Intune con Portale aziendale e Microsoft Authenticator, selezionare View > Intercept X nel Portale aziendale, installare e avviare l’app e seguire le istruzioni Sophos.

La sola installazione dell’app non conferma né la registrazione in Sophos né la disponibilità di uno stato MTD utilizzabile. Verificare prima l’associazione dell’utente e del dispositivo corretti in Sophos Mobile e Intune.

Verificare lo stato e individuare le discrepanze

Nel progetto pilota confrontare lo stato dell’app e la scheda del dispositivo Sophos con Intune > Mobile Threat Defense (stato del connettore, ultima sincronizzazione) e con il report sulla conformità dei dispositivi. Per il report relativo ai dispositivi, aprire Reports > Device compliance > Reports > Device Compliance. Se necessario, eseguire prima Generate, poi selezionare la colonna Device threat level in Columns. Confrontare il valore per lo stesso utente e dispositivo con la scansione dell’app Sophos e l’ultima sincronizzazione del connettore. Osservare inoltre la decisione di accesso effettiva per una risorsa pilota predisposta a tale scopo; Enabled sul connettore non dimostra che lo stato del dispositivo sia stato trasmesso e Compliant da solo non garantisce che l’app sia sicura.

Stato dell’app SophosStato MTD trasmessoValutazione Intune descritta da Sophos
App non gestita da Sophos MobiledeactivatedNon conforme
App gestita, nessuna scansione ancora effettuataactivatedNon conforme
Scansione senza app dannose rilevatesecuredConforme nella mappatura MTD descritta; possono comunque applicarsi altre regole di conformità
App dannose o root/jailbreakhighSeverityIn base al criterio di conformità impostato
Nessuna sincronizzazione con il server per un periodo superiore all’intervallo massimo previsto da un criterio di conformità di Sophos MobileunresponsiveNon conforme

Dopo la configurazione, la registrazione di Sophos come provider MTD di Intune può richiedere alcuni minuti; durante questa fase Intune può mostrare uno stato di conformità errato. Non ampliare immediatamente l’ambito dei criteri né registrare nuovamente l’app. Se la discrepanza persiste, confrontare anzitutto l’identità corretta di utente e dispositivo, il completamento della connessione dell’app, l’ultima scansione dell’app e la sincronizzazione del connettore; verificare poi il criterio di conformità Intune applicabile alla piattaforma interessata e la relativa assegnazione ai gruppi di utenti nonché, se configurati, il criterio Sophos Mobile pertinente e il gruppo di dispositivi. Non confondere lo stato unresponsive relativo al dispositivo con il termine configurabile separatamente da Microsoft per un partner MTD che non risponde: secondo Microsoft, Intune può ignorare lo stato di conformità di un partner che non risponde. In tal caso non dare per garantita la protezione dell’accesso, ma verificare l’effettivo comportamento dell’Accesso condizionale e interrompere la distribuzione.

Ripristino e limiti dell’approvazione

Se il progetto pilota blocca inaspettatamente degli accessi, prima di tutto revocare con il responsabile Intune le assegnazioni dei criteri di Accesso condizionale e di conformità interessate per il gruppo pilota, oppure ripristinare la configurazione precedentemente approvata. Osservare nuovamente gli accessi e la conformità. Non scegliere come primo intervento la disinstallazione dell’app Sophos, l’eliminazione dei dispositivi, la rimozione dell’associazione del connettore o la revoca del consenso Entra: un’app non gestita può segnalare deactivated e risultare quindi non conforme; gli effetti della disconnessione del connettore sui criteri e sui dispositivi esistenti non sono stati testati in produzione in questa sede.

Prima della rimozione completa, censire gruppi interessati, assegnazioni dell’app, dispositivi e dipendenze residue dai criteri di conformità e di Accesso condizionale. Revocare un’assegnazione, disattivare/rimuovere il connettore, scollegare l’associazione Sophos e revocare il consenso Entra per l’applicazione Sophos sono interventi distinti. Soltanto dopo una verifica documentata dei dispositivi interessati, delle regole di conformità residue e della disponibilità di un accesso alternativo funzionante, far approvare dai responsabili Sophos, Intune ed Entra la sequenza di rimozione completa e testarla nel tenant. Le fonti non documentano una procedura di disassociazione/revoca dimostrata generalmente sicura; in particolare, non dedurne un ripristino immediato della conformità o dell’accesso. Per questa bozza non sono disponibili né test funzionali in produzione né un’approvazione di tale procedura di ripristino.

Ambito di validità

La guida descrive funzionalità e prerequisiti documentati, non autorizzazioni accertate, opzioni effettivamente disponibili, sincronizzazione o effetti della rimozione in uno specifico tenant cliente. Non sono stati eseguiti test su dispositivi o tenant; i controlli del progetto pilota descritti devono essere svolti nell’ambiente interessato.