Sophos Mobile: scegliere tra MDM e sola Threat Defense
Scelta rapida: Se Sophos Mobile deve gestire interamente un dispositivo aziendale, le modalità da valutare sono Android Enterprise Full device o Apple Device Enrollment. Per i dispositivi personali sui quali devono essere gestiti solo i dati dell’organizzazione, le modalità BYOD appropriate sono Android Enterprise Work profile o Apple User Enrollment. Se invece serve soltanto Sophos Intercept X for Mobile contro le minacce mobili, scegliere Mobile Threat Defense (MTD): questa modalità gestisce l’app di protezione, non il dispositivo né un’area di lavoro. Owner: Corporate/Personal indica la proprietà, ma da solo non limita l’ambito tecnico della gestione. La disponibilità di una modalità dipende anche dalla licenza, dalla piattaforma e dalle policy o dai pacchetti di attività predisposti nel tenant.
Quale modalità scegliere?
| Dispositivo e obiettivo | Modalità | Limite importante |
|---|---|---|
| Android aziendale, gestione dell’intero dispositivo | Android Enterprise Full device | Solo prima della configurazione iniziale o dopo un ripristino autorizzato; QR/Zero-touch per dispositivi idonei alla gestione completa. |
| Android personale, gestione della sola area di lavoro | Android Enterprise Work profile | Gestione di app, account e dati nel profilo di lavoro, non nell’area privata. |
| iPhone/iPad aziendale, gestione dell’intero dispositivo | Apple Device Enrollment | Apple Business è un percorso alternativo di distribuzione automatica per dispositivi aziendali idonei. |
| iPhone/iPad personale, gestione limitata dei contenuti dell’organizzazione | Apple User Enrollment | È necessario un Managed Apple Account per ogni utente; i dispositivi supervisionati sono esclusi. |
| Android o iPhone/iPad, gestione della sola app di protezione | Mobile Threat Defense (MTD) | Intercept X for Mobile, non sostituisce MDM né un profilo di lavoro. |
Verificare i limiti del BYOD Apple prima dell’invito: Con Apple User Enrollment, gli amministratori non possono vedere i dati privati né gli identificativi del dispositivo come UDID, IMEI o indirizzo MAC; Network Access Control (NAC) non è utilizzabile per questi dispositivi e non è possibile reimpostare un codice di accesso dimenticato. Le app gestite devono essere acquistate tramite Apple Business; non è possibile installare un’app gestita se la stessa app è già installata privatamente. Se servono NAC, la reimpostazione del codice o la distribuzione di un’app in conflitto, verificare requisiti e proprietà del dispositivo e concordare un’alternativa approvata: non registrare invece integralmente un dispositivo personale.
La modalità non coincide con il metodo di registrazione: l’Add device assistant, la registrazione individuale di un dispositivo già creato e il Sophos Fusion Self Service Portal (SSP) sono percorsi distinti. Per i dispositivi aziendali idonei sono disponibili anche procedure specifiche per piattaforma. Un Android Enterprise dedicated device non è un’ulteriore modalità di gestione, ma un dispositivo a gestione completa con una configurazione chiosco che lo limita a una singola app o a una selezione prestabilita di app. I dispositivi chiosco senza utente possono essere registrati tramite un percorso QR/Zero-touch predisposto appositamente: in questo caso non viene collegato alcun account e-mail e Sophos Mobile non assegna un utente al dispositivo. La guida ad Android Enterprise chiarisce identità e prerequisiti; la preparazione dei dispositivi Android dedicati, trattata separatamente, copre i percorsi di distribuzione, la configurazione chiosco e la procedura di uscita sicura. L’assegnazione automatica dell’utente ai dispositivi associati a un utente e registrati automaticamente è supportata con Android Zero-touch, Samsung Knox Mobile Enrollment (KME) e con iPhone, iPad e Mac registrati tramite Apple Business: nel percorso Zero-touch associato a un utente avviene automaticamente; per KME e Apple Business occorre configurare l’opzione corrispondente. Non presumere che SSP o BYOD prevedano sempre l’assegnazione automatica dell’utente. Per autenticazione e configurazione, seguire la rispettiva guida di piattaforma; i prerequisiti dell’assegnazione automatica dell’utente distinguono i tre metodi di autenticazione.
Migrare separatamente i dispositivi Android con gestione preesistente: Android device administrator è una modalità di gestione obsoleta e in Sophos Mobile non è utilizzabile su Android 10 o versioni successive. I dispositivi ancora gestiti in questa modalità devono essere disiscritti e registrati nuovamente in una modalità Android Enterprise appropriata, seguendo un piano di migrazione approvato e specifico per proprietà e modalità di gestione. La migrazione da Device Administrator distingue i dispositivi aziendali da quelli personali e i diversi interventi necessari; non avviare una registrazione Enterprise tramite la vecchia gestione né ripristinare indiscriminatamente i dispositivi personali.
La tabella riguarda Android e iPhone/iPad. Per Mac, Windows e Chrome, verificare separatamente il rispettivo ambito di gestione:
- Mac: Sophos Mobile usa una sola modalità di gestione. Tra i tipi di policy classici, una Device policy si applica a tutti gli utenti che accedono al Mac; una User policy si applica all’utente locale che ha registrato il Mac e agli utenti di rete noti a Sophos Mobile tramite la directory LDAP esterna dell’SSP. Non considerare quindi una User policy come un isolamento limitato a una sola persona. Oltre alle policy per dispositivi e utenti, esistono policy dichiarative e policy importate; non presumere che oggi esistano esattamente due famiglie di policy. Prima dell’assegnazione, verificare l’ambito di applicazione e le famiglie di policy nella pianificazione della sicurezza e della privacy per macOS; Wi-Fi, VPN e certificati restano nella guida separata alla connettività macOS.
- Chrome: Per i Chromebook e gli altri dispositivi Chrome, Sophos Mobile usa l’unica modalità di gestione Sophos Chrome Security. Questa gestisce Sophos Chrome Security sul dispositivo, cioè l’estensione registrata e la relativa policy, non MDM Android Enterprise. L’implementazione, l’assegnazione tramite Google e la procedura di uscita sono trattate nella guida separata a Chrome Security.
Nella registrazione individuale di un Mac in Sophos Mobile, l’utente che Sophos Mobile dovrà gestire deve eseguire personalmente la registrazione e inserire una password di amministratore per installare la policy di registrazione. Chiarire l’utente locale che effettua la registrazione e le verifiche nella guida alla registrazione del Mac. Distribuire Sophos Endpoint, per esempio tramite Jamf Pro per macOS, è un’altra attività.
Licenza e Windows preesistente: Sophos Mobile Device Management (già Central Mobile Standard) include MDM per Android, iPhone/iPad, Mac e Windows; Sophos Mobile Threat Defense (già Central Intercept X for Mobile) include l’app di protezione su Android e iPhone/iPad; Sophos Mobile (già Central Mobile Advanced) include entrambi. Controllare la licenza effettiva in Sophos Fusion. Windows dispone della sola modalità Sophos Mobile Device, non di un profilo di lavoro Android o Apple User Enrollment. Eliminare la scheda di un computer Windows ancora registrato non comporta la cancellazione automatica della registrazione alla successiva sincronizzazione. Concordare prima la disiscrizione manuale autorizzata del computer da MDM; se è attivo Forbid manual MDM unenrollment, Sophos indica invece il ripristino di fabbrica. Non eliminare o ripristinare computer personali o di proprietà incerta: sottoporre la dismissione ad approvazione.
Verificare modalità e prerequisiti prima dell’invito
Nel tenant Sophos Mobile corretto, chiarire prima le regole su proprietà e protezione dei dati, il consenso eventualmente richiesto, l’eventuale gestione già presente e il confine desiderato tra dati privati e aziendali. Predisporre l’assegnazione dell’utente, il gruppo del dispositivo, i prerequisiti della piattaforma e la policy appropriata, nonché un eventuale pacchetto di attività (Task Bundle). Verificare poi l’effettiva autorizzazione e la modalità disponibile. Se la modalità desiderata non è disponibile, fermarsi qui: far verificare edizione/autorizzazioni, piattaforma, pacchetti di attività/policy predisposti e configurazione del tenant; non scegliere al suo posto un’altra modalità di gestione. La vista MTD dell’assistente offre opzioni diverse dalla gestione Mobile completa: non dedurne un’autorizzazione MDM.
Verifica preventiva dell’identità Android Enterprise: Controllare la modalità di registrazione del tenant in Setup > Google setup > Android Enterprise. Se il tenant è stato registrato in modalità Managed Google Domain prima del 9 aprile 2024 senza attivare la registrazione dei dispositivi del dominio Google gestito, gli amministratori non possono avviare la registrazione Android Enterprise; solo gli utenti possono registrarsi tramite SSP. Se l’opzione è attiva, tutti gli utenti interessati devono avere un account nel dominio gestito; per le attività avviate dall’amministratore, l’indirizzo email assegnato in Sophos Mobile deve corrispondere a quello usato per l’autenticazione Google. Solo per la registrazione dei dispositivi con Managed Google Domain, verificare Sophos Mobile Control 9.8 o successivo; per un profilo di lavoro tramite tale modalità, anche tutti gli aggiornamenti disponibili di sistema e app. Non sono requisiti generali per BYOD con Managed Google Play Account. Non cambiare modalità del tenant né ripristinare un dispositivo per aggirare il controllo.
Preparare l’assegnazione automatica dell’utente
Nella registrazione automatica associata a un utente, l’utente inserisce le proprie credenziali durante la configurazione iniziale. Sophos Mobile cerca l’account utente corrispondente e lo assegna al dispositivo. Lo stesso vale per la configurazione successiva a un ripristino di fabbrica autorizzato indipendentemente da questa procedura; ciò non raccomanda di ripristinare un dispositivo per assegnare l’utente. Il percorso Zero-touch senza utente descritto sopra resta distinto.
Prima della distribuzione, stabilire quale metodo di autenticazione utilizzare: credenziali Sophos Fusion, credenziali Active Directory o autenticazione federata. In questo contesto, la variante federata è disponibile esclusivamente per iPhone e iPad registrati tramite Apple Business, non per Mac o dispositivi Android.
La sincronizzazione AD è un processo di gestione delle identità distinto: Se si aggiungono basi di ricerca (Base DN) o si modificano i filtri, utenti e gruppi Fusion già sincronizzati possono uscire dall’ambito di ricerca ed essere eliminati da Fusion. Durante la configurazione e dopo queste modifiche, l’amministrazione della directory competente deve eseguire Preview and Sync, verificare le creazioni, le modifiche e le eliminazioni proposte e i filtri LDAP, e chiarire le assegnazioni interessate. Selezionare Approve Changes and Continue solo dopo l’approvazione; controllare poi in Fusion gli utenti e i gruppi risultanti. La guida alla sincronizzazione AD per basi di ricerca e filtri fa parte di questa preparazione. La scelta di una modalità di registrazione non autorizza modifiche ai filtri, eliminazioni di utenti o rimozioni di dispositivi.
Con credenziali Sophos Fusion:
- Predisporre gli account utente previsti in Sophos Fusion, creandoli manualmente o sincronizzandoli da Active Directory.
- Prima dell’invio, verificare per ogni utente previsto un indirizzo e-mail valido, non già utilizzato da un altro account di accesso Sophos. In Sophos Fusion Admin > My Environment > Users & Groups, selezionare gli utenti, scegliere Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email e inviare con Save. È possibile selezionare anche utenti senza indirizzo o con un indirizzo non valido senza messaggi di errore; questi utenti non ricevono un invito utilizzabile. Ogni utente deve aprire il link ricevuto, attivare il proprio account e impostare una password. L’invito del dispositivo tramite Actions > Enroll non sostituisce questa attivazione dell’account. In caso di conflitto tra account, per esempio un indirizzo già utilizzato per una prova di Fusion Admin, o di mancata ricezione dell’invito, fermarsi e rivolgersi all’amministrazione delle identità competente o al supporto Sophos. Una voce nel registro di audit relativa all’invio non dimostra né che l’e-mail sia stata generata o recapitata né che l’account sia stato attivato. Non ripetere l’invio alla cieca e non eliminare un utente Fusion o un account di accesso per tentativi; la rimozione di account richiede una procedura del produttore verificata separatamente e un’approvazione.
- Per Apple Business, in Setup > Apple setup > Apple DEP profiles, aprire il profilo effettivamente utilizzato per i dispositivi previsti. Nella scheda Enrollment, in Assign user to device, selezionare il valore appropriato per la piattaforma:
- Per iPhone e iPad, nel profilo iOS selezionare Yes - Self Service Portal authentication. L’utente viene reindirizzato all’accesso al Sophos Fusion Self Service Portal.
- Per Mac, nel profilo macOS selezionare Yes - LDAPS authentication. Nonostante il nome del campo, questa opzione accetta anche l’e-mail Sophos Fusion e la password Fusion. Le credenziali AD vengono utilizzate quando è configurata la connessione LDAP di Sophos Mobile; il solo valore selezionato nel campo non dimostra quindi che l’accesso avvenga tramite AD. Non applicare ai Mac l’opzione per iPhone/iPad.
- Confermare il profilo Apple modificato con Apply, quindi salvare in Apple setup con Save. Per KME, salvare le impostazioni di User authentication descritte sotto; nel percorso Zero-touch associato a un utente, l’assegnazione avviene automaticamente.
Con credenziali Active Directory:
- Far predisporre la sincronizzazione della directory AD con Sophos Fusion dall’amministrazione della directory competente; rispettare l’avvertenza sulle eliminazioni e i controlli di anteprima e approvazione descritti sopra. Questa predispone gli account utente e non è né l’aggiunta di un Mac al dominio né una configurazione LDAP per le rubriche del Mac.
- Consentire sul firewall le connessioni da Sophos Fusion al server AD tramite LDAPS, TCP 636. Individuare gli indirizzi IP sorgente appropriati in base alla regione dell’account Fusion seguendo la preparazione AD/LDAP; non utilizzare indirizzi di un’altra regione.
- Verificare la connessione LDAP di Sophos Mobile al server AD, già richiesta nella guida KME. È la connessione per l’autenticazione degli utenti, non il payload LDAP di una policy Mac. Con KME deve essere attivo User authentication. Per Apple Business, in Setup > Apple setup > Apple DEP profiles, aprire il profilo iOS o macOS utilizzato. Nella scheda Enrollment, in Assign user to device, selezionare Yes - LDAPS authentication. Nel percorso Zero-touch associato a un utente, l’assegnazione resta automatica.
- Confermare il profilo Apple modificato con Apply, quindi salvare in Apple setup con Save. Per KME si applica il passaggio di salvataggio seguente.
Per KME con credenziali Fusion o AD, nel tenant Sophos Mobile corretto, in Setup > Google setup > Samsung KME, aprire le Enrollment settings esistenti, attivare User authentication e salvare con Save. I prerequisiti relativi all’identità Google e il percorso di provisioning KME approvato devono comunque essere verificati nella guida Android Enterprise. Il salvataggio di questa impostazione non sostituisce né la configurazione del provider KME né la configurazione del dispositivo e non costituisce una prova di registrazione. Non trasferire i dispositivi senza utente a questo percorso associato a un utente.
Con autenticazione federata su iPhone/iPad Apple Business: far predisporre prima l’autenticazione federata in Sophos Fusion da un Super Admin autorizzato: verificare il dominio → configurare l’Identity Provider → definire le impostazioni di accesso. Tutti gli amministratori e gli utenti devono essere associati al dominio previsto e a un IdP appropriato; ogni utente può essere associato a un solo dominio e a un solo IdP. La guida alla federazione Fusion tratta la configurazione, l’accesso di emergenza e la verifica dell’autenticazione. La federazione di Apple Business con Entra ID per i Managed Apple Account è un processo diverso.
Le impostazioni di accesso Fusion valgono per tutti i prodotti Fusion, non solo Mobile. Con Federated credentials only, gli utenti non ricevono un’e-mail SSP per impostare la password, ma accedono direttamente al portale tramite l’IdP; la reimpostazione della password locale Sophos non è disponibile. In questo caso, l’assenza dell’e-mail per la password non è un errore di recapito. Se l’assegnazione di dominio/IdP, la verifica dell’autenticazione o l’approvazione non sono chiarite, fermarsi qui. Questa scelta della modalità non autorizza modifiche alle impostazioni di accesso dell’intero tenant. Solo dopo aver chiarito i prerequisiti, modificare il profilo effettivamente utilizzato per gli iPhone/iPad previsti:
- In Sophos Mobile, aprire Setup > Apple setup e selezionare la scheda Apple DEP profiles.
- Fare clic sul nome del profilo iPhone/iPad appropriato.
- Nella scheda Enrollment, in Assign user to device, selezionare Yes - Self Service Portal authentication.
- Confermare con Apply, quindi salvare in Apple setup con Save. Entrambi i passaggi fanno parte di questa procedura.
Dopo il salvataggio, riaprire il profilo Apple utilizzato o le impostazioni KME e verificare che il valore salvato corrisponda alla piattaforma approvata e al metodo di autenticazione previsto. Si tratta di un controllo della configurazione, non di una prova di autenticazione riuscita. Verificare sul dispositivo pilota autorizzato l’autenticazione predisposta con l’identità prevista e l’effettiva assegnazione dell’utente insieme alle prove di registrazione descritte sotto. Se manca un’opzione o l’autenticazione non riesce, far verificare la disponibilità degli account, il metodo selezionato e i relativi prerequisiti; non passare a un’altra modalità né avviare un reset come tentativo di riparazione.
Percorso di piattaforma dopo la scelta della modalità
Questi limiti delle modalità non costituiscono una guida completa alla registrazione; seguire la guida di piattaforma o una procedura approvata distinta per dispositivi aziendali/MTD:
- Android Full device: Solo dispositivi aziendali prima della configurazione o dopo ripristino autorizzato. QR/Zero-touch e chioschi senza utente sono percorsi distinti, non per profili personali. Verificare proprietà e uscita: la gestione completa termina solo con wipe. Affidare la configurazione alla procedura Android aziendale approvata; non ripristinare dispositivi personali.
- Android Work profile: Area aziendale del dispositivo personale, non Full device. L’utente partecipa con account Google personale; preparare policy e pacchetto adeguati. Seguire la guida Android BYOD per consenso, configurazione, verifica e rimozione sicura; non applicare wipe completo al BYOD.
- Apple Device Enrollment: Solo iPhone/iPad aziendale idoneo; Apple Business supervisionato non è User Enrollment personale. Per ADE, chiarire proprietà, percorso di aggiunta dei dispositivi, continuità di APNs/token e assegnazione del profilo mediante la verifica preliminare di Apple Business. Non è una guida completa alla distribuzione; autorizzare separatamente l’esecuzione. Non registrare integralmente dispositivi personali.
- Apple User Enrollment: iPhone/iPad personale non supervisionato con Managed Apple Account individuale, gestione app Apple Business e policy preparata. Account-driven richiede Service Discovery e configurazione SSP efficace; la registrazione tramite profilo nell’assistente è supportata solo fino a iOS/iPadOS 17, non come alternativa successiva. La registrazione del dispositivo senza Apple Account non annulla il requisito per User Enrollment. Consultare la guida Apple BYOD per limiti e consenso; seguire una procedura di registrazione approvata separata.
- MTD: Sophos Intercept X for Mobile gestisce solo l’app di protezione, non il dispositivo né un profilo di lavoro. Verificare licenza, piattaforma, policy/pacchetto e opzione disponibile; affidare l’attivazione a procedura MTD approvata.
Associare la modalità nell’Add device assistant all’attività appropriata: In Enrollment type, confrontare la scelta seguente con l’ambito di gestione approvato. Le denominazioni inglesi indicano le opzioni documentate; la loro disponibilità dipende dalla licenza, dalla piattaforma e dai pacchetti di attività/policy predisposti. Se manca la scelta appropriata o il pacchetto contiene un’attività di registrazione diversa, fermarsi e coinvolgere l’amministrazione competente, senza passare a un’altra modalità.
- Android Full device: Selezionare Enroll device with task bundle e scegliere un pacchetto con un’attività di registrazione Full device. Una policy da sola non determina questa modalità di registrazione. La scelta del pacchetto non sostituisce né la verifica della proprietà aziendale né l’autorizzazione alla configurazione o al ripristino. Non applicare a questa registrazione tramite assistente le regole del percorso QR/Zero-touch senza utente, che resta distinto; per Work profile, continuare a seguire la guida Android BYOD collegata sopra.
- Apple Device Enrollment: Per la registrazione ordinaria di un iPhone/iPad aziendale idoneo, selezionare Enroll device; in alternativa, scegliere Enroll device with task bundle e un pacchetto con un’attività di registrazione Full MDM. Non si tratta né di Apple User Enrollment né di un’assegnazione di profilo ADE. Per Apple User Enrollment, continuare a usare la guida Apple BYOD collegata sopra; il termine per l’installazione del profilo e le relative eccezioni restano vincolanti come descritto sotto.
- MTD su Android e iPhone/iPad: Scegliere Enroll Sophos Intercept X for Mobile with task bundle e un pacchetto con un’attività di registrazione Mobile Threat Defense, oppure Enroll Sophos Intercept X for Mobile with policy e una policy Mobile Threat Defense. La variante con pacchetto può eseguire attività aggiuntive dopo la registrazione, per esempio installare app o assegnare ulteriori policy; la variante con policy non richiede un simile pacchetto di attività. Entrambe registrano l’app di protezione e non conferiscono né un’autorizzazione Full MDM né la gestione del dispositivo o del profilo di lavoro. L’implementazione completa di MTD deve comunque essere approvata separatamente.
- Mac senza policy iniziale: Selezionare Enroll device. Questa scelta non richiede un pacchetto di attività.
- Mac con Device policy per tutti gli utenti che accedono: Scegliere Enroll device with task bundle e un pacchetto con Enroll e Assign device policy. Prima di iniziare, verificare che l’ambito esteso all’intero dispositivo corrisponda alla policy approvata.
- Mac con User policy per l’utente selezionato per la registrazione: In User selection, selezionare la persona prevista; poi scegliere Enroll device with task bundle e un pacchetto con Enroll e Assign user policy. Questa persona deve eseguire personalmente la registrazione come utente locale del Mac previsto e inserire una password di amministratore per installare la policy di registrazione. Resta valido l’ambito di applicazione agli utenti di rete LDAP noti descritto sopra; questa scelta non garantisce in generale un isolamento limitato a una sola persona. Verificare la scelta dell’utente e il controllo del dispositivo nella guida alla registrazione del Mac.
Prima di iniziare, verificare insieme l’attività di registrazione, il tipo di policy e le attività aggiuntive del pacchetto selezionato. La scelta per il Mac determina l’assegnazione iniziale della policy, ma non autorizza successive modifiche dell’ambito senza verifica; per queste, usare la pianificazione della sicurezza e della privacy per macOS collegata sopra. Per questi percorsi ordinari tramite assistente, un pacchetto di attività è necessario solo quando si sceglie la relativa opzione con pacchetto, non come requisito generale per ogni registrazione o provisioning automatico. La selezione di un pacchetto e la chiusura dell’assistente non costituiscono comunque una prova di completamento; restano necessarie le verifiche delle attività e del dispositivo descritte sotto.
L’Add device assistant, la registrazione individuale di un record esistente e SSP sono vie distinte; record o attività avviata non provano il completamento. Nell’Add device assistant occorre selezionare un utente per Android Enterprise; Saltare l’assegnazione dell’utente (Skip user assignment) non è consentito per questo percorso. Per i chioschi Android Enterprise senza utente, usare il percorso QR/Zero-touch predisposto appositamente, non l’assistente. Usare le guide BYOD collegate o procedure approvate per dispositivi aziendali/MTD e SSP e verificare su un dispositivo pilota autorizzato.
Scegliere Apple Configurator 2 per la registrazione diretta in Sophos
Per iPhone e iPad aziendali idonei, Apple Configurator 2 su un Mac offre un percorso distinto di registrazione automatica in Sophos: l’amministrazione prepara il dispositivo per il server MDM di Sophos Mobile; alla prima accensione, durante la configurazione guidata, il dispositivo viene registrato automaticamente. La supervisione del dispositivo dipende dalla configurazione di Configurator. L’utente che attiva il dispositivo deve essere già registrato al Sophos Fusion Self Service Portal; prima della consegna, verificare l’accesso al portale corrispondente al metodo di autenticazione scelto.
Questo percorso diretto, che usa l’Auto-enrollment URL di un gruppo di dispositivi Sophos, non aggiunge di per sé il dispositivo ad Apple Business e non sostituisce un’assegnazione ADE. Non è né Apple User Enrollment per dispositivi personali né MTD. Prima della scelta, leggere la distinzione tra i percorsi di aggiunta Apple e i rischi per i dati. Per la preparazione USB, il gruppo di dispositivi Auto-Enrollment, il Prepare Assistant, l’identità di supervisione/host e la consegna, usare la procedura di registrazione diretta in Sophos con Apple Configurator, affidata a una responsabilità separata. Non iniziare la preparazione del dispositivo senza aver chiarito i prerequisiti e ottenuto l’approvazione; la scelta del metodo non autorizza un ripristino.
Preparare un iPhone o iPad aziendale senza Apple Account
Un iPhone o iPad aziendale idoneo può essere registrato in Sophos Mobile senza accedere con un Apple Account, per esempio per configurarlo prima di consegnarlo a un utente. I percorsi possibili sono la registrazione automatica o l’Add device assistant. Il provisioning automatico resta parte della guida approvata separatamente per i dispositivi aziendali; qui è descritta soltanto la procedura senza Apple Account a partire dalla pagina Enrollment dell’assistente.
Verificare prima la proprietà aziendale, l’approvazione di Apple Device Enrollment, la licenza MDM e il pacchetto di attività di registrazione appropriato. Questo percorso non è Apple User Enrollment per dispositivi personali né un’attivazione MTD. Per Apple User Enrollment resta necessario un Managed Apple Account. Se manca la modalità appropriata o un pacchetto predisposto, fermarsi e coinvolgere l’amministrazione competente; non tentare di sostituirli con un cambio di modalità o un ripristino.
Prima di scaricare il profilo: un profilo di configurazione scaricato manualmente deve essere installato nell’app Settings entro otto minuti. Altrimenti viene eliminato e occorre ricominciare la registrazione. Questo termine non si applica ai dispositivi assegnati a Sophos Mobile tramite Apple Business o Apple Configurator; non è neppure una scadenza generale per Apple User Enrollment account-driven.
- Nell’Add device assistant, nella pagina Enrollment, selezionare la scheda Enrollment without Apple ID. La scheda usa ancora la precedente denominazione Apple ID.
- Aprire l’URL di registrazione fornito nel browser dell’iPhone o iPad da registrare. Compare il modulo di registrazione di Sophos Mobile.
- Inserire nel modulo il token corrispondente e selezionare Enroll.
- Seguire le istruzioni sul dispositivo per installare il pacchetto di attività di registrazione. Installare il profilo di configurazione scaricato in Settings entro il termine indicato sopra.
L’accettazione del token o la chiusura dell’assistente non dimostrano che la registrazione sia completa. Prima della consegna, verificare sul dispositivo pilota autorizzato l’ambito effettivo della gestione e, in Sophos Mobile, l’assegnazione dell’utente, il gruppo del dispositivo, la policy, lo stato della gestione e le attività completate in Tasks, come descritto in Verificare il pilota e chiarire prima la procedura di uscita. In caso di errore, conservare i messaggi relativi alle attività e agli errori e coinvolgere l’amministrazione competente, invece di passare a un altro percorso di registrazione.
Creare una scheda del dispositivo e avviare la registrazione MDM individuale
I passaggi seguenti descrivono la creazione manuale di un record e l’avvio comune della registrazione MDM individuale. Non sostituiscono né la scelta della modalità né la configurazione specifica della piattaforma. Operare solo con autorizzazioni amministrative approvate nel tenant corretto; se manca un’opzione adatta alla modalità prevista, fermarsi e far verificare i prerequisiti.
Scheda del dispositivo manuale: Add device manually
Sophos consiglia di creare uno o più gruppi di dispositivi prima del primo dispositivo, per poter assegnare i dispositivi a un gruppo e gestirli più facilmente. La preparazione dei gruppi di dispositivi descrive Device groups > Create device group e la verifica dell’ambito del gruppo.
- Aprire Devices e selezionare Add. Nella sezione del menu Add device manually, selezionare la piattaforma appropriata. Si apre Edit device. Non si tratta dell’Add device assistant.
- In Edit device, inserire i dati del dispositivo approvato:
- Name: assegnare un nome univoco alla nuova scheda del dispositivo.
- Description: inserire una descrizione del dispositivo.
- Owner: selezionare Corporate o Personal in base alla proprietà effettiva. Questa indicazione non limita l’ambito della gestione.
- Email address: inserire l’indirizzo e-mail previsto; se necessario, rispettare i requisiti di identità Android Enterprise descritti sopra.
- Phone number: inserire il numero di telefono del dispositivo nel formato internazionale con prefisso del Paese.
- Device group: selezionare il gruppo di dispositivi di destinazione predisposto.
- Assegnare facoltativamente un utente: Accanto a User, fare clic sull’icona Edit user assignment e poi su Assign user to device. Cercare e selezionare l’utente previsto, quindi confermare con Apply. La guida all’assegnazione individuale dell’utente descrive la ricerca, la selezione e i limiti delle modifiche successive. Questa assegnazione facoltativa durante la creazione manuale non annulla l’obbligo di selezionare un utente nell’assistente Android Enterprise.
- Aggiungere facoltativamente proprietà personalizzate del dispositivo: Aprire la scheda Custom properties e selezionare Add custom property. Aggiungere solo proprietà approvate e necessarie per il dispositivo; non equivalgono alle Customer properties valide per l’intero tenant.
- Dopo aver verificato tutti i dati pertinenti, selezionare Save. La nuova scheda compare in Devices. Successivamente, la distribuzione o la gestione può avvenire tramite il percorso approvato per la piattaforma e la modalità. Save salva la scheda del dispositivo; non completa alcuna registrazione. Riaprire la scheda e controllare i dati, il gruppo e l’eventuale assegnazione dell’utente prima di avviare la registrazione.
Nome di iPhone/iPad durante la sincronizzazione: Solo se è configurata la sincronizzazione del nome, Sophos Mobile sostituisce il nome inserito in Name con il nome del dispositivo acquisito durante la sincronizzazione. Le impostazioni iPhone/iPad per Synchronize device name spiegano l’origine del nome e come verificarla. In questo caso, non presumere che un nome assegnato manualmente rimanga stabile nel tempo.
Registrazione individuale di una scheda del dispositivo esistente
Questo avvio comune vale solo per una scheda del dispositivo esistente e per una modalità MDM e un percorso di piattaforma approvati per tale dispositivo. Non è una guida all’attivazione MTD e non sostituisce Apple User Enrollment account-driven. Restano vincolanti anche i limiti di identità Android Enterprise e SSP descritti sopra; non presumere che Actions > Enroll sia un’opzione disponibile in tutti i casi.
- In Devices, aprire il dispositivo da registrare. In Show device, verificare che dispositivo, piattaforma e assegnazione dell’utente prevista corrispondano a quanto approvato.
- Nella pagina del dispositivo, selezionare Actions > Enroll. L’attività di registrazione si avvia e viene visualizzata in Task view; l’utente riceve le istruzioni di registrazione via e-mail.
- L’utente esegue i passaggi forniti per questo dispositivo. Per un Mac, l’utente locale da gestire deve eseguire personalmente la registrazione e inserire una password di amministratore per installare la policy di registrazione; la procedura concreta e le verifiche sono descritte nella guida alla registrazione del Mac collegata sopra. Per i profili di configurazione iPhone/iPad scaricati manualmente, si applicano l’installazione in Impostazioni, il termine di otto minuti e le eccezioni per Apple Business o Apple Configurator descritti sotto. Non applicare questo termine ad Apple User Enrollment account-driven.
- Verificare poi le prove di completamento per la piattaforma e il pilota descritte sotto. Task view mostra l’attività avviata; né l’avvio né l’e-mail inviata dimostrano il completamento. Rimane necessario verificare le singole attività del dispositivo in Tasks e l’ambito effettivo della gestione. Se manca l’opzione o l’attività non riesce, non scegliere un altro metodo di registrazione o un ripristino come alternativa; conservare i messaggi relativi alle attività e agli errori e coinvolgere l’amministrazione competente.
Verificare il pilota e chiarire prima la procedura di uscita
Se l’attività di registrazione è in sospeso o non è riuscita: Con le autorizzazioni di lettura effettivamente concesse, usare la diagnosi delle attività e degli errori: aprire Tasks > State, quindi l’icona a lente Show per Task details; conservare la sequenza degli stati, i timestamp e i codici di errore. Il pulsante Details, se presente, mostra i comandi del dispositivo. Controllare le attività meno recenti in Task archive. Questa verifica in sola lettura è distinta dal reinvio, dalla sincronizzazione, dalla richiesta di log o dall’eliminazione di un’attività; tali interventi richiedono autorizzazioni e approvazioni specifiche. Rivolgersi all’amministrazione competente con le informazioni raccolte, invece di ripetere la registrazione o il ripristino per tentativi.
Su un dispositivo pilota autorizzato, verificare l’ambito effettivamente gestito e, in Sophos Mobile, utente, gruppo, policy assegnata, stato della gestione e stato delle attività completate. Per il profilo di lavoro Android, dopo la registrazione Devices mostra Work profile e Managed; nella pagina del dispositivo le singole attività sotto Tasks risultano Successful. Con Apple User Enrollment, sul dispositivo è visibile una voce Sophos Mobile in Settings > General > Device Management. Anche una scheda del dispositivo già creata o la chiusura dell’assistente non dimostrano che la registrazione sia riuscita. Per l’installazione del profilo iPhone/iPad tramite Add device assistant, registrazione individuale o metodo senza Apple Account, se viene scaricato un profilo di configurazione da installare manualmente, l’utente deve installarlo in Impostazioni entro otto minuti; altrimenti viene eliminato e occorre ricominciare. Non applicare indiscriminatamente questo avviso dell’assistente ad Apple User Enrollment account-driven. Questa scadenza non si applica ai dispositivi assegnati a Sophos Mobile tramite Apple Business o Apple Configurator.
Dopo la registrazione MDM riuscita: Nell’app Sophos Mobile Control, gli utenti possono eseguire le attività disponibili per il proprio dispositivo e per la configurazione effettiva, per esempio sincronizzare, visualizzare e risolvere le violazioni delle policy oppure installare le app di lavoro proposte. Se l’organizzazione offre app per il dispositivo nell’Enterprise App Store, aprire Apps nella Dashboard di Sophos Mobile Control, toccare l’app desiderata e seguire la procedura d’installazione. La guida all’offerta e all’installazione delle app descrive questo percorso. Sui dispositivi Android di cui Sophos Mobile gestisce solo il profilo di lavoro, installare invece le app di lavoro approvate dal Google Play Store con l’icona della valigetta nel profilo di lavoro, non tramite Apps in Mobile Control né dal Play Store personale; seguire la procedura separata per le app di lavoro. La maggior parte di queste attività nell’app richiede una connessione Internet sul dispositivo. In Mobile Control sono disponibili anche i recapiti IT configurati dall’organizzazione. Le violazioni delle policy e il contatto di assistenza sono descritti nella guida per gli utenti di Sophos Mobile Control. Queste azioni dell’utente nell’app Control non sono né lo stato Tasks della console di amministrazione né una registrazione tramite SSP; la registrazione tramite SSP è trattata nella guida SSP. Non promettere che ogni azione sia disponibile per tutti i sistemi operativi o per MTD limitato all’app.
Autorizzare separatamente il test SSP: L’Add device assistant non sostituisce il test finale di registrazione nel Sophos Fusion Self Service Portal. Prima di invitare gli utenti, accedere all’SSP con un account di test autorizzato, creato appositamente nel gruppo di utenti previsto. Usare dispositivi di test approvati per ogni piattaforma e per ogni combinazione prevista di proprietà e modalità di gestione, verificando la configurazione effettiva (priorità, limite di dispositivi, piattaforma, Owner, Device group, Enrollment package) e la registrazione reale. Confrontare l’ambito della gestione sul dispositivo con utente, gruppo del dispositivo, policy e stato di completamento delle attività in Sophos Mobile. In caso di differenze, conservare i messaggi relativi alle attività e agli errori ed escalare all’amministrazione competente senza cambiare modalità né ripetere tentativi sui dispositivi di produzione. L’esecuzione e l’approvazione della configurazione SSP e del test pilota appartengono all’argomento amministrativo separato Configurazione Mobile SSP e azioni sui dispositivi; questa guida alla scelta della modalità non è una guida all’SSP.
Chiarire l’impatto sui dati dell’utente prima della registrazione e della disiscrizione: In base al profilo MDM effettivo e alle app e agli account assegnati, possono essere proposte o aggiunte nuove app gestite e configurati e-mail, calendario e contatti di lavoro. A seconda della modalità e della policy, possono esserci limitazioni alle funzioni del dispositivo o alle app (per esempio fotocamera, YouTube o App Store); in caso di violazioni delle policy possono comparire avvisi. Al primo avvio delle app protette potrebbe essere necessario impostare una password per la protezione delle app; Sophos Mobile Control potrebbe chiedere la password dell’e-mail. Sui dispositivi Android Samsung Knox supportati potrebbe essere richiesta l’accettazione della licenza Knox. Se viene richiesta, questa accettazione è necessaria per registrare la funzionalità MDM di Sophos sul dispositivo. La licenza Knox descritta per questa registrazione è gratuita; per questa registrazione non è necessaria una licenza Knox Premium. Non si tratta di un passaggio generale della configurazione di Android Enterprise. Da ciò non si possono trarre conclusioni sulla licenza delle funzionalità aggiuntive di Knox Premium né sull’assegnazione dei profili KME. Prima dell’invito, verificare la policy effettiva e la modalità di gestione: Un profilo di lavoro Android non gestisce l’area privata; non estendere indiscriminatamente gli esempi relativi all’intero dispositivo al BYOD. Se tale configurazione viene rimossa con la disiscrizione (Unenroll), dal dispositivo vengono rimosse anche le app gestite e le e-mail, le voci di calendario e i contatti introdotti dalla configurazione. Informare gli utenti interessati prima della registrazione o della rimozione e concordare il passaggio di consegne approvato e specifico per la modalità; non presumere che vengano cancellati i dati personali né che MTD, limitato all’app, abbia gli stessi effetti.
Non dedurre da questa guida alcuna procedura di rimozione: Rimuovere un profilo di lavoro Android elimina le app e i dati aziendali del profilo, non l’intero dispositivo, e non si applica ai dispositivi a gestione completa. Dopo la rimozione da parte dell’utente, accidentale o intenzionale, la console può continuare a mostrare «Work profile» nonostante non ci sia più sincronizzazione: verificare lo stato sul dispositivo, senza dedurre dalla voce nella console che il profilo esista ancora. Per individuare i dispositivi potenzialmente interessati, in Sophos Mobile selezionare Reports > Devices not synchronized in last 7 days. La presenza nel rapporto non dimostra che il profilo sia stato rimosso; confermare con l’utente lo stato effettivo del profilo sul dispositivo. Se il profilo è stato rimosso accidentalmente e una nuova registrazione è stata autorizzata, seguire le precauzioni della guida Android BYOD collegata sopra, senza eliminare una scheda del dispositivo sulla sola base del rapporto. Con Apple User Enrollment, quando il dispositivo viene disiscritto da Sophos Mobile (Unenroll), il Managed Apple Account e il volume APFS gestito con i dati di lavoro vengono rimossi dal dispositivo; i dati privati restano separati. Per i dispositivi a gestione completa, la procedura di uscita può avere conseguenze ben più incisive. Ripulire quindi i dispositivi di test solo secondo una procedura di offboarding approvata e specifica per la modalità, senza ripristinarli indiscriminatamente né avviare una cancellazione se la proprietà non è chiara.