Vai al contenuto
Avanet

Sophos Mobile: preparare un account Outlook come app gestita

Sophos Mobile descrive le impostazioni predefinite degli account per Outlook gestito su Android e iPhone/iPad, sia per Exchange Online sia per Exchange Server. Non si tratta ancora di una configurazione approvata per il proprio tenant. Per Exchange Online, Microsoft richiede anche IntuneMAMUPN quando la configurazione iOS viene distribuita tramite un UEM di terze parti nel canale Managed devices. Questa chiave manca in entrambi gli esempi Sophos per iOS; non è però dimostrato che sia obbligatoria anche per il distinto esempio relativo a un Exchange Server locale. Resta da chiarire se il requisito si applichi in quel caso e con quale valore UPN confermato Sophos debba distribuire la chiave nello scenario concreto. I valori seguenti servono quindi solo a confrontare gli esempi dei produttori, non costituiscono una procedura pronta da copiare per tutte e quattro le combinazioni. Per Exchange Server occorre inoltre chiarire in anticipo il metodo di autenticazione.

Verificare prima l’ambiente e l’identità

È necessaria una licenza Sophos Mobile con funzionalità di gestione dei dispositivi (Sophos Mobile Device Management o Sophos Mobile), una gestione Android Enterprise adeguata oppure un’app per iPhone/iPad effettivamente gestita, oltre a un’assegnazione autorizzata per il test pilota. La sola licenza Mobile Threat Defense non garantisce la disponibilità di questo percorso MDM. Verificare separatamente le modalità di registrazione e i dispositivi supportati, le versioni dell’app e del sistema operativo e le autorizzazioni nel tenant specifico: questa non è una procedura per una qualsiasi installazione privata di Outlook né una guida alla protezione delle app con Intune.

Distinguere registrazione del dispositivo e canale di distribuzione: per Account setup configuration e Organization allowed accounts mode, Microsoft richiede dispositivi registrati e il canale MDM del sistema operativo, denominato Managed devices in Intune. Il canale APP (Intune App Protection Policy), denominato Managed apps, non sostituisce questo percorso di configurazione dell’account sui dispositivi non registrati. Alcune impostazioni generali dell’app possono invece essere distribuite tramite APP anche senza registrazione del dispositivo. La sola presenza di un’app Outlook gestita non dimostra quindi che la modalità di registrazione o il canale di distribuzione siano adatti alle impostazioni degli account riportate di seguito.

Preparare un account non significa limitare gli account consentiti: i valori di esempio precompilano le informazioni per un account di lavoro; non bloccano automaticamente gli account personali o quelli di altri provider di archiviazione. Per questa restrizione, Microsoft descrive la modalità distinta Organization allowed accounts mode, con chiavi di criterio specifiche per ciascuna piattaforma. Questa restrizione non è stata configurata né testata qui e non viene aggiunta agli esempi dei produttori. Le impostazioni degli account o la loro corretta distribuzione non dimostrano neppure l’applicazione della protezione delle app di Intune o di Conditional Access. Se devono essere consentiti esclusivamente account dell’organizzazione, chiarire separatamente questo requisito con i responsabili e verificarne l’attuazione nel test pilota autorizzato.

Prima di apportare modifiche, definire con i responsabili della posta e delle identità: la cassetta postale si trova in Exchange Online o su un Exchange Server aziendale? Quale indirizzo SMTP primario deve usare Outlook per inviare e ricevere, quale nome utente/UPN serve per l’accesso e i due valori coincidono davvero? Quale cloud Microsoft 365 o quale host Exchange ActiveSync raggiungibile dall’esterno, quale dominio e quale metodo di autenticazione sono autorizzati? L’indirizzo di esempio outlook.office365.com vale per il cloud Microsoft 365 globale, non automaticamente per gli altri cloud. mail.example.com e mycompany.com sono solo valori illustrativi del produttore, non sistemi di destinazione utilizzabili.

Sospendere il test pilota su iOS finché la questione della chiave non è risolta: Microsoft distingue com.microsoft.outlook.EmailProfile.EmailAddress (indirizzo SMTP) da com.microsoft.outlook.EmailProfile.EmailUPN (identificativo per l’accesso). Per le chiavi di configurazione iOS nel canale Managed devices di un UEM di terze parti, Microsoft richiede inoltre per Exchange Online la chiave aggiuntiva IntuneMAMUPN di tipo stringa, contenente l’UPN; Sophos non la include nel suo esempio per iOS e non indica alcun segnaposto UPN Sophos verificato per questa chiave. Le fonti disponibili non chiariscono se il requisito Microsoft si estenda al distinto caso locale con Basic Auth. Non presumere che %_EMAILADDRESS_% possa sostituire l’UPN, né aggiungere alla cieca la chiave con un token inventato o indistintamente a tutte le varianti. Chiarire valore e ambito di applicazione con la documentazione aggiornata dei produttori o con la loro assistenza e verificare su un dispositivo pilota autorizzato. I nomi delle chiavi Microsoft distinguono tra maiuscole e minuscole.

Android: confrontare i campi documentati solo dopo l’approvazione

Sophos richiede Outlook come managed Google Play app. In Sophos Mobile, il percorso documentato è Apps > Android > [Outlook approvato] > Use managed configuration > Edit managed configuration; salvare prima la schermata e poi la voce dell’app, usando Save in entrambi i casi. Le denominazioni seguenti sono campi Android della schermata dell’app, non chiavi iOS com.microsoft.outlook.*:

  • Exchange Online (esempio Sophos): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = outlook.office365.com; username = $EMAILADDRESS; account type = ModernAuth.
  • Exchange Server (solo esempio documentato con Basic Auth): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = host Exchange effettivamente autorizzato e raggiungibile dall’esterno (esempio Sophos mail.example.com); domain of user account = dominio dell’account verificato (esempio Sophos mycompany.com); username = $EMAILADDRESS; server authentication method = Username and Password; account type = BasicAuth.

In Setup > Google setup > Android Enterprise > Email placeholder, l’opzione Use the assigned user’s email address determina se $EMAILADDRESS proviene dall’indirizzo e-mail della persona assegnata al dispositivo. Se l’opzione è disattivata, Sophos usa l’indirizzo e-mail utilizzato durante la registrazione del dispositivo; senza una persona assegnata, un segnaposto può risultare vuoto. Sophos documenta che, quando l’opzione è attiva e cambia l’utente, le app installate vengono aggiornate dopo la sincronizzazione successiva: non che Outlook effettui di nuovo automaticamente l’accesso. Verificare nel test pilota il valore effettivo del segnaposto e la sua corrispondenza con l’indirizzo SMTP e l’identificativo di accesso. Secondo Sophos, una modifica alla configurazione dell’app Android viene inviata a tutti i dispositivi su cui l’app è installata e può richiedere alcuni minuti: non usare un Save globale come se fosse un test isolato. Se una configurazione gestita è stata modificata prima del 13 agosto 2022, secondo Sophos occorre reinserirla manualmente quando la si modifica di nuovo o quando si installa un aggiornamento dell’app con una configurazione modificata.

iPhone/iPad: chiavi documentate, non ancora una procedura completa di distribuzione

Outlook deve essere installato come managed app. Controllare lo stato in Show device > Installed apps > Managed. Il percorso Sophos documentato è Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. Sui dispositivi con Apple User Enrollment non è possibile convertire semplicemente in app gestita un’app non gestita già presente. Non dare per scontato che reinstallazione, disconnessione o conversione siano un modo innocuo per tornare indietro.

Sophos indica le seguenti coppie Nome = valore, tutte di tipo string; dato il punto ancora aperto su IntuneMAMUPN, gli elenchi servono solo a confrontare le fonti, non autorizzano a inserire i valori:

  • Exchange Online: com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = outlook.office365.com; com.microsoft.outlook.EmailProfile.AccountType = ModernAuth.
  • Exchange Server (esempio Sophos con Basic Auth): com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = host Exchange autorizzato (esempio Sophos mail.example.com); com.microsoft.outlook.EmailProfile.AccountType = BasicAuth; com.microsoft.outlook.EmailProfile.AccountDomain = dominio dell’account verificato (esempio Sophos mycompany.com); com.microsoft.outlook.EmailProfile.ServerAuthentication = Username and Password.

Sophos descrive %_EMAILADDRESS_% come l’indirizzo e-mail della persona assegnata al dispositivo al momento dell’installazione dell’app. Non è il segnaposto Android $EMAILADDRESS e non dimostra che il valore corrisponda all’UPN di autenticazione. Se indirizzo SMTP e UPN differiscono, chiarire prima con il produttore come distribuire correttamente l’UPN; non inserire tacitamente lo stesso valore in entrambi i campi.

Autenticazione e test pilota: distribuzione non significa accesso riuscito

ModernAuth nell’esempio Sophos per Exchange Online non evita l’accesso dell’utente, l’MFA o i criteri di accesso condizionale. Microsoft ha disabilitato Basic Authentication per Exchange Online; l’esempio locale con BasicAuth non va applicato a Exchange Online né usato come pretesto per ridurre la sicurezza del tenant. Per Exchange Server locali, Microsoft descrive Basic Authentication con ActiveSync solo per i relativi account on-premises senza Hybrid Modern Authentication; Hybrid Modern Authentication può offrire un percorso diverso. I responsabili dell’infrastruttura Exchange devono confermare la compatibilità di versione, protocollo, TLS, host, dominio dell’account e autorizzazioni nel proprio ambiente. Limite di sicurezza: secondo Microsoft, le cassette postali di Exchange locali che usano Basic Authentication in Outlook per iOS/Android non supportano né Microsoft Entra Conditional Access né i criteri di protezione delle app di Intune. L’esempio Sophos con BasicAuth non offre quindi una protezione equivalente a un percorso Modern Auth approvato; prima del test pilota occorre verificare con i responsabili se sia consentito usarlo e quali versioni di Exchange e Outlook e licenze Microsoft siano supportate.

Profili Basic Auth esistenti durante il passaggio a HMA: secondo Microsoft, dopo l’attivazione di Hybrid Modern Authentication gli utenti devono rimuovere il profilo dell’account Basic Auth già presente in Outlook e crearne uno nuovo con Hybrid Modern Authentication. Cambiare soltanto BasicAuth in ModernAuth nella configurazione dell’app gestita non costituisce una migrazione dimostrata del profilo né una procedura di ripristino verificata. Pianificare la rimozione e la ricreazione del profilo solo come fase distinta e autorizzata della migrazione, insieme ai responsabili della posta e delle identità: verificare i prerequisiti e gli effetti sull’accesso e sulla disponibilità del servizio, documentare prima lo stato esistente e controllare il nuovo profilo, l’accesso e l’invio e la ricezione nella cassetta postale corretta. Non dedurre da questi valori di esempio che si debbano rimuovere indiscriminatamente i profili o modificare l’autenticazione dell’intero tenant.

Solo dopo aver chiarito le questioni aperte su chiavi, identità e autenticazione, pianificare un test pilota autorizzato e strettamente circoscritto: salvare la configurazione e l’assegnazione esistenti, documentare il dispositivo di destinazione e lo stato di gestione dell’app e verificare in anticipo l’effetto effettivo di una modifica alla configurazione dell’app sugli altri dispositivi che l’hanno installata. Su Android, controllare dopo la sincronizzazione la configurazione distribuita e il valore risolto di $EMAILADDRESS; su iOS, verificare lo stato Managed e i nomi, i valori e i tipi distribuiti, compreso l’eventuale requisito confermato relativo a IntuneMAMUPN. Configurazione distribuita significa soltanto che i valori sono arrivati. Osservare separatamente in Outlook se viene individuato l’account corretto, se l’accesso riesce con i fattori e i criteri consentiti e se l’invio e la ricezione funzionano nella cassetta postale corretta. Nessuna di queste verifiche è stata eseguita per questa bozza su un tenant o un dispositivo.

Arresto in sicurezza: se identità, distribuzione, accesso o cassetta postale non corrispondono a quanto previsto, non estendere l’assegnazione. Ripristinare con i responsabili della piattaforma e della posta la configurazione e l’assegnazione dell’app precedentemente documentate e approvate, attendere che vengano distribuite nuovamente e ripetere le stesse verifiche. Secondo Sophos, disattivare Use managed configuration rimuove la configurazione Android dalle app installate; ciò non dimostra né la rimozione sicura di un account Outlook, né lo stato dei dati, né il buon esito del ripristino. Disinstallare l’app, annullare la registrazione del dispositivo o modificare il metodo di autenticazione per l’intero tenant non sono procedure di ripristino da eseguire senza verifica.