Sophos Mobile: trovare il tenant, la licenza e il punto di partenza giusti
Percorso rapido per gli amministratori: nel tenant Sophos Fusion di competenza, verificare prima l’organizzazione, il proprio ruolo e la licenza Mobile. My Products > Mobile (nella guida tedesca Meine Produkte > Mobile) porta alla gestione del prodotto; My Environment > Mobile Devices (Meine Umgebung > Mobilgeräte) consente di consultare rapidamente i dispositivi registrati. Sono due viste, non due procedure di registrazione. Chi deve modificare una policy o un dispositivo sceglie solo a quel punto tra gestione dei dispositivi (MDM), Mobile Threat Defense (MTD) e Sophos Chrome Security. La presenza di una voce di menu non dimostra né l’autorizzazione a usarla né che la configurazione del dispositivo sia supportata.
Quale percorso di prodotto è adatto all’attività?
- Gestire dispositivi o un ambiente di lavoro: per proprietà del dispositivo, ambito di gestione e modalità Android o Apple, consultare prima Scegliere MDM o la sola Threat Defense. La configurazione iniziale del tenant riguarda i prerequisiti nel tenant corretto, non la registrazione di un dispositivo specifico. Per i computer Windows, leggere prima la guida alla registrazione MDM di Windows con verifica del supporto e progetto pilota; questo percorso è distinto dall’installazione dell’agente Sophos Endpoint. Proseguire poi con l’articolo dedicato alla modalità scelta per la piattaforma; non sottoporre un dispositivo personale alla gestione completa o al ripristino come soluzione alternativa.
- Distribuire app sui dispositivi registrati. Per il catalogo delle app, l’installazione e il ritiro controllato, passare all’articolo sulla distribuzione delle app. Verificare prima piattaforma, modalità di gestione, provenienza dell’app e autorizzazioni. Una voce nel catalogo non dimostra che l’app sia installata; la gestione dell’app di protezione MTD è un’attività diversa.
- Gestire l’app di protezione su Android o iPhone/iPad: MTD riguarda Sophos Intercept X for Mobile, non automaticamente l’intero dispositivo. Per le policy MTD, passare all’articolo sulle policy MTD. Le attività MDM rientrano nella licenza autonoma Sophos Mobile Device Management o nella licenza combinata Sophos Mobile. La sola licenza Device Management non include né MTD né Chrome Security. Prima di stabilire l’effettivo ambito di gestione, verificare licenza, piattaforma, modalità e policy prevista. La distinzione tra edizioni non significa che siano necessari due tenant.
- Proteggere ChromeOS: Sophos Chrome Security è il percorso per l’estensione di sicurezza gestita su Chromebook e altri dispositivi ChromeOS, non per Android Enterprise MDM. Per prerequisiti, associazione a Google Workspace e limiti delle policy, consultare l’articolo sulla sicurezza di ChromeOS; la relativa scelta della licenza è trattata in Sophos Mobile: scegliere la licenza e verificarne l’utilizzo. La semplice menzione dei Chromebook in una pagina di prodotto non conferma il funzionamento di una specifica estensione o policy.
- Consentire agli utenti di registrarsi o eseguire azioni autorizzate in autonomia: il Sophos Fusion Self Service Portal (SSP) è il percorso per gli utenti, mentre gli amministratori predispongono gruppi, opzioni e autorizzazioni. Per configurare queste possibilità, consultare l’articolo SSP per gli amministratori; per le istruzioni destinate agli utenti, la guida SSP per gli utenti. Non avviare blocchi, cancellazioni o altre azioni sui dispositivi per il solo fatto che siano presenti in un menu SSP.
- Valutare un’azione sul dispositivo o un offboarding come amministratore. In caso di smarrimento del dispositivo, di un problema con il codice di accesso o di una deregistrazione pianificata, passare all’articolo sulle azioni sicure sui dispositivi. L’articolo distingue reimpostazione del codice di accesso, blocco, cancellazione e deregistrazione in base alla piattaforma e alla modalità di gestione. Prima di un’azione, chiarire responsabilità, approvazione, proprietà del dispositivo, conseguenze sui dati e procedura di ripristino; fermarsi se la modalità non è chiara. Questo percorso amministrativo è distinto dall’autorizzazione delle funzioni SSP per gli utenti, e il collegamento non autorizza alcuna azione sul dispositivo.
- Creare e consultare report: per Reports in Sophos Mobile Admin, passare alla sezione Report e ulteriori modalità di analisi. Verificare prima nel tenant di competenza quali report siano consentiti dall’edizione concessa in licenza e dal proprio ruolo; non dedurre da questo collegamento la disponibilità di ulteriori funzioni MDM o TEM.
Per sapere quale edizione è stata acquistata, come viene conteggiato l’utilizzo di Mobile o quando scade la licenza, non basarsi sul titolo di una guida: la guida alle licenze Mobile spiega Device Management, Threat Defense e la licenza combinata Sophos Mobile; la verifica determinante va fatta nel proprio tenant e nel License Schedule. Prima di una modifica in produzione, verificare i prerequisiti aggiornati dell’edizione effettivamente concessa in licenza, senza dedurre l’abilitazione dal nome della documentazione.
Una volta chiariti tenant, licenza, piattaforma, proprietà del dispositivo e modalità di gestione, è possibile preparare il gruppo di dispositivi e verificarne l’ambito. Per creare e assegnare i criteri e apportare modifiche successive, proseguire con la procedura per i criteri. Per creare, ordinare e trasmettere le attività dei dispositivi, consultare la guida ai pacchetti di attività (Task bundles). Gli articoli specialistici descrivono le verifiche necessarie nel progetto pilota e le procedure di ripristino; i collegamenti non autorizzano modifiche ai dispositivi.
Distinguere amministrazione, vista dei dispositivi e guida sul dispositivo
In Sophos Mobile Admin si gestiscono, tra le altre cose, policy, conformità, dispositivi e impostazioni SSP. Per una decisione sulla conformità, consultare l’articolo dedicato alle policy di conformità, invece di adottare una regola da questa pagina di orientamento. La vista dei dispositivi in Fusion è utile per consultarli, ma non prova che un’azione sia arrivata al dispositivo o che la protezione sia attiva. Una voce nel portale non sostituisce la verifica dello stato attuale del dispositivo e della policy assegnata.
Leggere la dashboard locale di Intercept X
La dashboard di Sophos Intercept X for Mobile (IXM) offre su Android e iOS una panoramica dello stato di sicurezza del dispositivo. Ogni colore si riferisce allo stato di una funzione:
- Verde: nessun problema rilevato.
- Rosso: rilevati problemi di gravità elevata.
- Giallo: rilevati problemi di gravità media.
- Blu: funzione attivata.
- Grigio: funzione disattivata o non ancora configurata.
Blu non significa quindi «nessun problema». Questi colori delle funzioni non corrispondono né allo stato di salute del dispositivo configurabile nell’amministrazione né ai riquadri di conformità di Sophos Mobile Control. Una funzione con stato verde non dimostra che tutte le protezioni siano attive o che il dispositivo rispetti ogni policy dell’organizzazione.
Le funzioni delle app Android e iOS descritte qui si riferiscono alla versione più recente. In una versione installata meno recente, alcune funzioni potrebbero mancare; se una schermata o una funzione non è presente, verificare la versione dell’app.
Funzioni dell’app specifiche per piattaforma
Su Android, Intercept X for Mobile controlla automaticamente le app durante l’installazione per rilevare malware. È una scansione all’installazione, non una garanzia che ogni minaccia venga rilevata; non dedurne che la stessa scansione delle app sia disponibile su iOS.
Su iPhone e iPad, tenere premuta l’icona dell’app Sophos apre il menu delle azioni rapide. Su un dispositivo con 3D Touch, in alternativa è possibile aprire questo menu premendo brevemente sull’icona. Queste azioni rapide locali dell’app non sono le azioni remote sui dispositivi disponibili nell’amministrazione o nel SSP.
App Android gestita e Mobile Control
Quando Intercept X for Mobile su Android è gestito da Sophos Mobile, l’organizzazione definisce centralmente le impostazioni dell’app e può avviare scansioni per determinare lo stato di sicurezza. Lo stato di conformità è visibile nella dashboard dell’app; in caso di non conformità, l’accesso alla rete o altre funzioni possono essere limitati. Né la possibilità di avviare una scansione né l’indicazione dello stato dimostrano che una scansione sia terminata o che sia stato applicato un blocco. Per la registrazione, seguire le istruzioni dell’organizzazione; questa non è una procedura di scansione o di applicazione di sanzioni.
Sophos Mobile Control, invece, è il client per la gestione del dispositivo o di un ambiente di lavoro. A seconda dell’ambito di gestione, l’organizzazione può, ad esempio, installare o rimuovere app e disattivare funzioni del dispositivo. In questo caso, lo stato di conformità e il contatto IT sono disponibili in Mobile Control. Per scegliere l’ambito appropriato, continuare a usare la guida alla scelta MDM/Threat Defense collegata sopra; distinguere i client non autorizza azioni sul dispositivo.
App iOS gestita: conformità
Per registrare Intercept X for Mobile su iOS in Sophos Mobile, seguire le istruzioni ricevute dalla propria organizzazione.
Quando Intercept X for Mobile su iOS è gestito da Sophos Mobile, la dashboard dell’app mostra anche lo stato di conformità rispetto alla policy dell’organizzazione. L’organizzazione definisce centralmente le impostazioni dell’app; in caso di non conformità, l’accesso alla rete o altre funzioni possono essere limitati. La sola indicazione dello stato non dimostra però che sia stato effettivamente applicato un blocco di rete.
App Android e iOS gestita: contatto IT
Quando Intercept X for Mobile su Android è gestito da Sophos Mobile, è possibile visualizzare i dati di assistenza dell’organizzazione in Dashboard > Corporate management. Si trovano sotto IT contact e Additional info. Su Android, toccare Email per scrivere un’e-mail al reparto IT oppure Phone o Mobile per chiamarlo.
Anche nell’app iOS gestita, i dati di assistenza configurati si aprono tramite Dashboard > Corporate management. Compaiono sotto IT contact e Additional info.
Questi dati provengono dall’organizzazione; se l’app non è ancora gestita o non mostra recapiti, non sostituiscono il canale di assistenza interno documentato. La vista sul dispositivo non è neppure una seconda interfaccia di amministrazione.
Ambito di questo articolo: aiuta a individuare il tenant, la licenza, la guida e l’argomento specialistico successivo. Non descrive registrazione o attivazione, assegnazione di policy, azioni remote né l’offboarding di utenti e dispositivi. Se tenant, ruolo, proprietà del dispositivo o ambito della licenza non sono chiari, fermarsi qui e coinvolgere gli amministratori competenti. Per apportare modifiche, proseguire con l’articolo specialistico corrispondente collegato sopra, verificare i prerequisiti aggiornati per la versione del sistema operativo, la modalità di registrazione e lo stato del dispositivo, e procedere con un progetto pilota autorizzato verificandone direttamente i risultati; gli elenchi delle piattaforme e le dashboard delle app, da soli, non dimostrano né il supporto di ogni modalità OS o di registrazione né lo stato di un determinato dispositivo.