Registrare Sophos Intercept X for Mobile: app, codice QR o EMM di terze parti
Questa guida descrive la registrazione dell’app Sophos Intercept X for Mobile in Sophos Mobile per la Mobile Threat Defense (MTD). I passaggi descritti non sostituiscono l’autorizzazione all’uso operativo nel proprio ambiente. La registrazione dell’app non equivale alla registrazione MDM dell’intero dispositivo Android o di un iPhone/iPad. Un criterio MTD configura l’app di protezione; le funzionalità di difesa dalle minacce e le azioni di conformità effettivamente disponibili vanno pianificate separatamente per piattaforma ed edizione.
Scegliere il percorso di registrazione corretto
- Sophos Mobile gestisce l’app senza un EMM di terze parti già in uso: per un singolo dispositivo di prova, usare Add device wizard con Enroll Sophos Intercept X for Mobile with policy oppure un task bundle MTD appropriato. In alternativa, dalla sezione di registrazione di Intercept X si può usare un codice QR statico riutilizzabile per Android, iPhone e iPad. Il codice QR non contiene un utente Sophos Mobile: l’eventuale assegnazione successiva dell’utente è un passaggio distinto.
- Un altro EMM gestisce già il dispositivo: l’EMM distribuisce l’app e la relativa managed app configuration; Sophos Mobile registra l’app tramite un codice di connessione. La gestione del dispositivo resta in capo all’EMM, che deve supportare impostazioni personalizzate per le app. Non presentare questa distribuzione come un’ulteriore registrazione Sophos MDM.
- Self Service Portal (SSP): nell’edizione Threat Defense, gli utenti possono aggiungere dispositivi anche tramite il Sophos Fusion Self Service Portal. Verificare separatamente, nella configurazione SSP, se il percorso è abilitato nel proprio tenant e quale attività di registrazione dell’app avvia. Non considerare l’aggiunta di un record nell’SSP una registrazione completata di Intercept X o una registrazione MDM; autorizzazioni e istruzioni per gli utenti appartengono alla procedura SSP separata.
- Intune: per i dispositivi gestiti da Intune, esaminare prima il percorso Intune MTD separato e la configurazione effettiva del connettore. L’edizione completa vieta la configurazione della registrazione dell’app Intercept X, nonché la registrazione tramite QR statico e tramite EMM generico di terze parti, quando Intune Mobile Threat Defense è già configurato. Non è un divieto indiscriminato per ogni dispositivo gestito da Intune. La guida Threat Defense non riporta questo divieto in tutte le pagine corrispondenti: non dedurne il permesso di usare due percorsi di registrazione in parallelo. Non configurare qui il connettore Intune né presentare la registrazione dell’app come un connettore Intune senza MDM.
Per gestire l’app, il tenant deve disporre di Sophos Mobile Threat Defense oppure della licenza combinata Sophos Mobile; verificare prima le licenze effettivamente acquistate nel proprio tenant. Sophos Mobile Device Management da solo non costituisce una licenza MTD documentata. La scelta della licenza Mobile va tenuta distinta dalla registrazione. Prima di effettuare qualsiasi modifica, annotare tenant, autorizzazioni amministrative, piattaforma, proprietà effettiva (Corporate o Personal), eventuale gestione già presente, gruppo di dispositivi, autorizzazioni dell’app consentite e ambito previsto del criterio MTD. Per i dispositivi privati, chiarire prima informativa e consenso dell’utente riguardo alle autorizzazioni e ai dati del dispositivo trasmessi. La semplice presenza dell’app installata non prova che la registrazione sia avvenuta. La guida decisionale separata illustra la scelta della modalità MDM. Le regole di protezione MTD per Android vanno verificate nella procedura relativa ai criteri della piattaforma; il criterio MTD per iOS ha invece limiti diversi. Questo articolo sulla registrazione non sostituisce nessuno dei due criteri di protezione.
Prerequisiti Android prima dell’installazione: le note di rilascio Android verificate il 6 ottobre 2026 indicano, per Intercept X for Mobile, smartphone e tablet con Android 9 o versioni successive e architettura arm-v7a o arm64-v8a. Android (Go edition) non è supportato. Prima della distribuzione, verificare versione del sistema operativo, architettura ed eventuale edizione Go del dispositivo previsto in base alle informazioni del dispositivo o del produttore; il solo numero di versione Android non basta. Sono requisiti dell’app Android, non un’autorizzazione per una specifica modalità di gestione, una registrazione MDM o iPhone/iPad. Restano da verificare anche i prerequisiti di licenza, EMM e Intune.
Prerequisiti iPhone/iPad prima dell’installazione: le note di rilascio iOS verificate il 6 ottobre 2026 indicano, per Intercept X for Mobile, iOS 15 o versioni successive per iPhone e iPadOS 15 o versioni successive per iPad. Questo requisito dell’app vale anche senza Intune: per Add device wizard, per il codice QR statico e per la distribuzione tramite un EMM di terze parti. Prima della distribuzione, confrontare la versione effettiva del sistema operativo del dispositivo con i requisiti della versione dell’app prevista; se l’app è già installata, annotarne anche la versione. La versione minima documentata non garantisce che ogni versione successiva dell’app sia installabile su quel dispositivo. Prima del pilota, verificare i requisiti allora applicabili. Supporto dell’app, modalità di gestione MDM, supervisione e prerequisiti del filtro web restano verifiche separate; una versione del sistema operativo adeguata non sostituisce i controlli di licenza, EMM o Intune.
Quando Sophos Mobile gestisce l’app Intercept X, è possibile assegnare al dispositivo anche un criterio di conformità per monitorarne lo stato di conformità. Questo criterio va distinto dal criterio MTD per la configurazione dell’app. Verificare separatamente quali regole di conformità e azioni conseguenti siano disponibili e approvate per la piattaforma e l’edizione utilizzate; il solo monitoraggio non implica l’applicazione effettiva dei requisiti e non conferisce all’app il controllo MDM. La guida alla conformità in Sophos Mobile spiega la scelta delle regole e delle azioni, l’assegnazione ai gruppi per dispositivi aziendali e privati e la successiva verifica dello stato e degli effetti.
Con questa gestione dell’app tramite Sophos Mobile o Sophos Mobile Threat Defense, è possibile eseguire una scansione antimalware sui dispositivi Android. Non estendere questa funzionalità a iPhone o iPad. Il completamento della registrazione dell’app o di un’attività di registrazione non dimostra né che sia stata eseguita una scansione né che il risultato sia privo di rilevamenti di malware. La sezione Avviare e valutare una scansione antimalware su Android nella guida alla diagnosi delle attività e della sincronizzazione spiega i prerequisiti, l’invio dell’attività di scansione e la valutazione separata in Scan results.
Preparare il codice di connessione e le assegnazioni per un pilota circoscritto
- In Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intercept X, selezionare Configure Intercept X for Mobile enrollment. Prima di salvare, controllare la Enrollment configuration proposta. Impostare Owner in base alla proprietà reale (Corporate per un dispositivo aziendale, Personal per uno privato), scegliere consapevolmente Device group e, se opportuno, il criterio Mobile Threat Defense policy (Android) oppure (iOS) pertinente. Senza un criterio appropriato, non presumere alcuna specifica efficacia protettiva.
- Salvare la configurazione se è stata modificata. Sophos Mobile genera un Connection code. Trattare il codice e il codice QR stampato che ne deriva come credenziali di registrazione: renderli accessibili solo alle persone autorizzate nel pilota e non copiarli in ticket pubblici o canali di distribuzione non protetti. Un codice può essere revocato per impedire registrazioni future dell’app; questo non implica che le app già registrate vengano disconnesse.
- Se si sceglie di creare prima un record del dispositivo, è consigliabile preparare uno o più gruppi di dispositivi prima di aggiungere il primo. Questo percorso non registra ancora l’app di protezione. In Devices > Add, scegliere la piattaforma nella sezione Add device manually. In Edit device, inserire un Name univoco, Description, Owner (Corporate o Personal), Email address, se pertinente un Phone number in formato internazionale con prefisso del Paese e il Device group previsto; usare solo i dati pertinenti all’assegnazione desiderata. Per assegnare un utente, selezionare l’icona Edit user assignment accanto a User, quindi Assign user to device. Se servono proprietà personalizzate del dispositivo, fare clic su Add custom property in Custom properties. Dopo aver inserito i dati pertinenti, salvare con Save e controllare il nuovo record in Devices. Save crea il record, ma non registra l’app Intercept X. Per un record esistente, chiarire separatamente il percorso MTD supportato come descritto sotto; non eseguire Actions > Enroll senza verificarlo né creare un secondo record. Anche un’importazione CSV crea inizialmente soltanto record; struttura del file, importazioni duplicate e ripetizioni sono trattate nella guida separata all’importazione massiva, non in questa procedura di registrazione dell’app.
Registrare l’app tramite Sophos Mobile
Procedura guidata per un nuovo dispositivo Android, iPhone o iPad.
Add device wizard crea un nuovo dispositivo e guida la registrazione dell’app. L’assegnazione di un utente e l’uso di un task bundle sono facoltativi. Per un pilota con invio delle istruzioni a una persona specifica, usare il suo utente Sophos già esistente.
- Aprire la procedura guidata in Devices > Add > Add device wizard.
- In User, cercare l’utente previsto. La ricerca trova sottostringhe solo all’inizio di un campo, non in qualsiasi punto del nome o dell’indirizzo e-mail. In User selection, selezionare dall’elenco il risultato corrispondente. Se il dispositivo deve inizialmente rimanere senza utente, scegliere invece Skip user assignment.
- In Device details, controllare i campi seguenti:
- In Platform, scegliere la piattaforma corrispondente al dispositivo e in Name usare un nome del dispositivo univoco in Sophos Mobile.
- Description e Phone number sono facoltativi. Se si inserisce un numero di telefono, deve essere in formato internazionale con prefisso del Paese. Per il pilota non sono obbligatori né una descrizione né un numero di telefono.
- Email address è l’indirizzo a cui Sophos invia le istruzioni di registrazione. Se è assegnato un utente, l’indirizzo proviene dal suo record nella gestione utenti di Sophos Fusion. Per Skip user assignment, chiarire nel proprio tenant come avviene la consegna prima di un pilota senza utente. In assenza di un utente assegnato, non presumere di poter usare un indirizzo destinatario arbitrario.
- In Owner, selezionare la proprietà effettiva come Corporate o Personal. In Device group, scegliere il gruppo pilota previsto. Anche se non è ancora stato creato alcun gruppo di dispositivi, Default è sempre disponibile. Questo gruppo non limita però automaticamente il pilota. Verificarne le assegnazioni esistenti prima di usarlo.
- In Enrollment type, scegliere il percorso di registrazione dell’app. Per Android e iOS/iPadOS sono disponibili le stesse due opzioni:
- Selezionare Enroll Sophos Intercept X for Mobile with policy, poi il criterio Mobile Threat Defense policy previsto.
- In alternativa, selezionare Enroll Sophos Intercept X for Mobile with task bundle e scegliere un task bundle contenente una Mobile Threat Defense enrollment task. Le attività successive possono, ad esempio, assegnare altri criteri o mostrare un messaggio sul dispositivo. Sono possibili integrazioni, non passaggi obbligatori della registrazione dell’app. La guida al ciclo di vita dei task bundle spiega come creare e trasferire un pacchetto.
- In Enrollment, seguire le istruzioni visualizzate sul dispositivo pilota autorizzato. Selezionare Finish solo dopo aver completato correttamente la registrazione. Dopo aver effettuato tutte le scelte, è anche possibile chiudere anticipatamente la procedura guidata. Sophos elabora allora un’attività di registrazione in background. La chiusura non dimostra la riuscita. Se è stato selezionato un task bundle da trasferire dopo la registrazione, controllarne l’avanzamento in Task view.
Le opzioni visualizzate in Enrollment type dipendono dalla piattaforma e dai criteri e task bundle creati per essa. Se manca la scelta MTD, verificare prima questi prerequisiti e i limiti di licenza e Intune descritti sopra. Le modalità Android Full/Work Profile e Apple Device/User Enrollment dell’edizione completa sono modalità di gestione diverse, non alternative all’opzione MTD mancante.
La stessa procedura guidata può essere avviata anche dal widget Add device nella dashboard di Sophos Mobile. In Sophos Fusion è disponibile inoltre il percorso My Environment > Installers > Unified Endpoint Management and Sophos Intercept X for Mobile > Use the enrollment wizard to manage and/or protect a device. Questi percorsi sostituiscono il passaggio 1 e non devono essere eseguiti in aggiunta.
ChromeOS non rientra in questa procedura per l’app. Il ramo Chrome OS della procedura guidata registra Sophos Chrome Security, non l’app Intercept X for Mobile per Android/iOS. La guida a Chrome Security distingue la registrazione manuale tramite token dalla distribuzione automatica tramite Google Workspace. La procedura automatica non sostituisce una guida alla procedura guidata manuale per Chrome.
Codice QR statico: in Setup > Sophos setup > Intercept X > QR code enrollment > Print, distribuire il codice in modo controllato. Sul dispositivo di prova installare Intercept X for Mobile da Google Play o dall’Apple App Store. Aprire l’app e seguire le istruzioni della procedura guidata di configurazione. Poi, nell’app, selezionare Corporate management > Enroll with Sophos Mobile > Enroll > Scan QR code; concedere le autorizzazioni richieste secondo quanto concordato e scansionare il codice con la fotocamera del dispositivo. Qui «Corporate management» è un pulsante dell’app, non una prova della proprietà del dispositivo né una garanzia di gestione MDM.
Per la registrazione tramite QR, Sophos Mobile usa le impostazioni di Owner, Device group ed eventualmente del criterio MTD Android/iOS configurate in precedenza nel Connection code. Confrontare poi questi valori, nello stesso record del dispositivo pilota, con la configurazione approvata; il codice non assegna un utente e non dimostra né la gestione MDM né l’efficacia della protezione. Se il pilota richiede l’assegnazione di un utente, usare la procedura di assegnazione individuale sul dispositivo esistente nella sezione Assegnare, riassegnare o rimuovere l’assegnazione di un singolo dispositivo, invece di creare un secondo record. Non distribuire ampiamente il codice riutilizzabile prima di averne verificato gli effetti.
Enrollment Android senza utente: le note di rilascio Android documentano, come estensione storica, la registrazione di dispositivi senza utente tramite codice QR e Android zero-touch. Per l’app Intercept X gestita da Sophos Mobile qui trattata, questo descrive la possibilità di registrarsi senza un utente Sophos assegnato, non una modalità MDM distinta. Il codice QR statico dell’app descritto sopra e il provisioning tramite QR/zero-touch di un dispositivo Android completamente gestito sono procedure diverse. Per gestire completamente un dispositivo aziendale dedicato, seguire il percorso separato di provisioning Android e verificarvi l’idoneità del dispositivo, la modalità di gestione e l’integrazione dell’app di protezione. La nota storica di rilascio non fornisce una guida zero-touch autonoma per la sola app di protezione, non autorizza un ripristino delle impostazioni di fabbrica e non dimostra una distribuzione testata con successo oggi. Prima della distribuzione, chiarire la procedura supportata per le versioni attuali dell’app e del sistema di gestione e controllare separatamente, sul dispositivo pilota autorizzato, l’assegnazione dell’utente, la registrazione dell’app e il criterio MTD.
Record del dispositivo già esistente: la procedura generica di Sophos Devices > [dispositivo] > Actions > Enroll non indica né una scelta per Mobile Threat Defense né il tipo del profilo di configurazione per iPhone/iPad. Pertanto non eseguire questo passaggio come registrazione dell’app Intercept X. L’Add device wizard descritto sopra documenta esplicitamente Enroll Sophos Intercept X for Mobile with policy o un task bundle con Mobile Threat Defense enrollment task per dispositivi da aggiungere; non documenta un passaggio corrispondente per un record già esistente. Se il record esiste già, prima di ulteriori azioni di registrazione chiarire il percorso MTD supportato per quel record, l’edizione e il tipo di profilo tramite le istruzioni Sophos aggiornate e un pilota autorizzato nel tenant; non creare alla cieca un secondo record e non ripiegare sulla registrazione MDM. La pagina generica per il singolo dispositivo avverte che su iPhone/iPad un profilo di configurazione deve essere installato in Settings entro otto minuti (eccezione: dispositivi assegnati tramite Apple Business Manager o Apple Configurator). Senza confermare la modalità concreta, non presentare questa scadenza come istruzione per un profilo dell’app, MDM o del filtro web, né estenderla alla registrazione tramite QR o EMM.
Dispositivo già gestito da un EMM: collegare solo l’app
Per un pilota approvato, in Setup > Sophos setup > Intercept X > Automatic enrollment (third-party EMM) copiare il Connection code con Copy e aggiungere Intercept X for Mobile all’EMM. Prima dell’installazione, modificare la configurazione gestita dell’app per la piattaforma di destinazione. Per le schermate specifiche dell’EMM, consultare la relativa documentazione.
- Android: le impostazioni dell’app sono predefinite; inserire i valori nei campi disponibili. I campi Sophos si chiamano Connection code e, facoltativamente, Email, Device ID, Device name ed EULA disabled. Per Connection code, usare il codice copiato in precedenza.
- iOS/iPadOS: per ogni impostazione, inserire il nome esatto, il tipo String o Boolean e il valore. I nomi sono case-sensitive:
smcData, di tipostring, contiene il codice di connessione; sono facoltativiemail,deviceId,deviceNameemacAddress, tutti di tipostring, edeulaDisabled, di tipoboolean, con i valoritrueofalsee valore predefinitofalse.macAddresscontiene l’indirizzo MAC del dispositivo, utilizzato per identificarlo quando si connette a un access point WLAN Sophos.macAddressè obbligatorio per Synchronized Security; non presumere che questa ulteriore integrazione derivi dalla sola registrazione dell’app.
L’impostazione facoltativa Device ID su Android, oppure la chiave deviceId su iOS, contiene l’identificativo univoco del dispositivo utilizzato dall’EMM. Device name, oppure deviceName, è il nome facoltativo del dispositivo che Sophos Mobile usa quando aggiunge il dispositivo.
L’impostazione facoltativa Email su Android, oppure la chiave email su iOS, determina l’utente che Sophos Mobile deve assegnare al dispositivo. Se esiste già un utente con quell’indirizzo e-mail, viene assegnato; Sophos Mobile crea l’utente solo se non esiste. Se l’EMM scelto le supporta, Sophos raccomanda di usare variabili per l’e-mail dell’utente e il nome del dispositivo. Verificare sintassi e variabili disponibili nella documentazione dell’EMM, senza importare token da un altro EMM. Controllare prima l’identità e i valori risultanti su un dispositivo di prova autorizzato.
EULA disabled, oppure eulaDisabled, nasconde il contratto di licenza all’avvio dell’app e non va attivato senza una decisione esplicita. Proteggere il codice di connessione, l’ID del dispositivo e l’indirizzo e-mail dagli accessi non autorizzati; una configurazione assegnata ampiamente potrebbe modificare molti dispositivi. Se è prevista la distribuzione preventiva del profilo del filtro web iOS, completare prima la procedura seguente. Poi installare Intercept X for Mobile tramite l’EMM. Sophos descrive la registrazione al primo avvio del dispositivo dopo l’installazione tramite EMM, in base alla configurazione: la sola distribuzione dell’app non prova che l’operazione sia riuscita.
iPhone/iPad con filtro web: la distribuzione preventiva richiede che i dispositivi siano già gestiti da un EMM di terze parti, che l’EMM supporti profili di configurazione iOS personalizzati, che gli iPhone/iPad siano supervisionati e che Intercept X for Mobile non sia ancora installato. Distribuire il profilo del filtro web Sophos prima dell’app solo ai dispositivi autorizzati che soddisfano questi requisiti:
- Scaricare il file
activate-smsec-plain.mobileconfigdall’indirizzo Sophoshttps://secureservices.sophosmc.com/webfiltering/activate-smsec-plain.mobileconfig. È il file specifico del filtro web, non un generico profilo di registrazione Apple. - Nell’EMM scelto, creare un profilo di configurazione iOS personalizzato e caricarvi il file
.mobileconfigscaricato. - Inviare il profilo agli iPhone/iPad pilota autorizzati e supervisionati. Per i menu specifici dell’EMM, seguire la documentazione del fornitore; per Intune, chiarire prima la modalità MTD separata come descritto sopra.
- Solo dopo installare Sophos Intercept X for Mobile tramite l’EMM, con la configurazione gestita dell’app preparata in precedenza.
Senza questa distribuzione preventiva tramite EMM, l’utente deve installare il profilo durante la registrazione dell’app. Il profilo serve al filtro web e non è di per sé una registrazione Apple MDM; la registrazione dell’app, inoltre, non rende automaticamente supervisionato un dispositivo privato non supervisionato. Sullo stesso dispositivo pilota, verificare separatamente lo stato di assegnazione e installazione del profilo nell’EMM, il profilo effettivamente presente sul dispositivo e l’app. Il criterio MTD per iOS spiega il test pilota del filtro, la diagnosi degli errori e i limiti delle procedure di ripristino. Né un download riuscito né l’assegnazione del profilo dimostrano che il filtro sia attivo; valutarne l’efficacia effettiva solo nel test separato della protezione iOS.
Ospitare l’APK Android su un proprio server: solo come eccezione approvata
Un server web interno può fungere da fonte di installazione per Intercept X for Mobile al posto di Google Play. Nell’edizione Threat Defense questo riguarda solo Intercept X; nell’edizione Mobile completa anche Sophos Mobile Control. Per la fonte di installazione di Intercept X occorre Sophos Mobile o Sophos Mobile Threat Defense: la sola licenza MDM non basta. Ospitare l’APK non sostituisce né la registrazione dell’app né la scelta della modalità di gestione.
Questo percorso richiede di consentire in generale le installazioni fuori da Google Play, non solo quelle di Sophos. Mantenere quindi Google Play se non esiste un motivo approvato per l’eccezione e non aggirare i criteri di sicurezza esistenti per risolvere un errore. Prima di cambiare la fonte, chiarire autorizzazioni, edizione, modalità di gestione Android e dispositivi interessati: selezionare un dispositivo pilota non limita automaticamente a quel dispositivo una fonte di installazione condivisa. Non procedere senza una fonte approvata per l’APK, una verifica dell’integrità e una responsabilità definita per gli aggiornamenti.
Pubblicare l’APK e salvare la fonte di installazione
Per prima cosa, pubblicare l’APK approvato sul proprio server web. Verificare e documentare provenienza, versione e integrità: un file non diventa affidabile solo perché si trova sul proprio server. Predisporre un URL del file raggiungibile dai dispositivi tramite HTTPS, ad esempio https://mobile-apps.example.org/ixm/intercept-x.apk. Sostituire nome host e percorso con il proprio indirizzo; il nome del file è a scelta. Dalla rete prevista per i dispositivi, verificare che l’URL restituisca l’APK corretto e non una pagina di accesso. Non inserire credenziali nell’URL e non disattivare i controlli di sicurezza per il download.
Attenzione alla versione disponibile: al 30 settembre 2026, la pagina dei download Mobile offre SMSec-9.7.3909.apk, mentre le note di rilascio Android riportano 9.8.4146 come voce più recente. Non considerare quindi l’APK offerto come l’ultima versione. Prima di distribuirlo, chiarire con Sophos da dove ottenere un APK aggiornato e supportato per la modalità prevista; non tentare di indovinare il percorso di download sostituendo il numero di versione.
In Setup > Google setup, aprire la scheda Android. In Select installation source, scegliere Hosted APK file. Nell’edizione completa di Sophos Mobile, inserire l’URL separato del file dell’app Sophos Mobile Control ospitata sul proprio server in URL of the SMC APK file. Questo URL SMC non è necessario per la sola registrazione dell’app MTD e non riguarda l’edizione Threat Defense. Per Intercept X, inserire l’URL effettivo del file in URL of the Intercept X for Mobile APK file; questo passaggio richiede Sophos Mobile o Sophos Mobile Threat Defense e non conferisce alla licenza Threat Defense diritti di gestione MDM. Salvare con Save. Riaprire quindi la schermata e verificare che la selezione e l’URL corrispondano a quelli previsti. La fonte di installazione è così configurata, ma nessuna app è ancora stata installata o registrata su un dispositivo.
Distribuire l’APK e verificare il risultato sul dispositivo
Per installare l’app sui dispositivi, usare un task bundle adatto all’edizione e alla modalità di gestione. La configurazione dell’hosting non implica che Install app sia disponibile per tutti i dispositivi Threat Defense o Android Enterprise. Verificare il tipo di attività appropriato prima del trasferimento; se manca, non sostituirlo con un’altra modalità di registrazione.
In Task bundles > Android, selezionare il triangolo blu del pacchetto previsto e Transfer. In Select devices, scegliere inizialmente singoli dispositivi autorizzati, proseguire con Next e, in Schedule task, scegliere Now oppure Date, specificando data e ora; Finish trasferisce il pacchetto al momento scelto. Prima, controllare tutti i passaggi per escludere modifiche indesiderate ai criteri, revoche della registrazione o cancellazioni del dispositivo. La guida al ciclo di vita dei task bundle spiega l’ambito dei destinatari e i limiti delle ripetizioni.
Controllare lo stato delle attività in Task view e, sullo stesso dispositivo, confrontare la versione installata con quella approvata. Avviare l’app e verificare separatamente la registrazione e l’assegnazione del criterio MTD. Un URL salvato, un caricamento o un pacchetto inviato non dimostrano né l’installazione né la registrazione né l’efficacia della protezione. In caso di errore, interrompere l’ulteriore distribuzione e verificare il file, la raggiungibilità dell’URL, l’autorizzazione all’installazione e il passaggio non riuscito prima di ripetere il trasferimento.
Gestire gli aggiornamenti e il ritorno alla fonte precedente
Quando l’APK è ospitato su un proprio server, il responsabile deve cercare regolarmente l’APK più recente su Sophos Mobile downloads, procurarsi la versione approvata secondo la verifica della versione disponibile descritta sopra, verificarla e caricarla sul server web. Occorre poi avviare nuovamente l’installazione sui dispositivi tramite un task bundle appropriato e controllare la versione effettivamente presente. Il caricamento e l’aggiornamento dei dispositivi sono attività distinte; non si garantiscono aggiornamenti automatici né un APK già verificato nell’ambito di questa guida.
Prima della modifica, annotare la fonte selezionata e l’URL in uso. In caso di problemi, ripristinare quella configurazione solo dopo aver controllato le attività in corso e ottenuto l’approvazione, quindi verificarla nuovamente. Questo non ripristina le app già installate o i loro dati e non garantisce né un downgrade né un rollback automatico del pacchetto. Prima di un nuovo trasferimento, controllare i passaggi che hanno già avuto effetto; disinstallare l’app, eliminare il record, rimuovere il profilo di lavoro o ripristinare le impostazioni di fabbrica non sono rimedi generici per annullare questa modifica della fonte.
Verificare il pilota e circoscrivere gli errori
Dopo aver configurato l’app, controllare in Devices di Sophos Mobile il record dello stesso dispositivo di prova, la piattaforma, la proprietà, il gruppo, l’assegnazione dell’utente e il criterio MTD previsto. In Task view, verificare se vi siano attività di registrazione o del bundle in sospeso o non riuscite; sul dispositivo controllare l’avvio dell’app, le autorizzazioni richieste e, se previsto, il profilo del filtro web iOS. Si tratta di una verifica suggerita per il pilota, non di un test del dispositivo o del tenant effettuato per questo articolo. Un record, un’attività inviata o il download dall’app store, da soli, non dimostrano né l’efficacia del criterio né una protezione attiva.
- La procedura guidata non offre MTD: verificare edizione/licenza, piattaforma, criterio o task bundle e connettore Intune MTD. Su un dispositivo privato, non scegliere in sostituzione la registrazione dell’intero dispositivo.
- App installata tramite EMM ma non registrata: verificare l’avvio dell’app e l’assegnazione effettiva sul dispositivo pilota, il Connection code, la configurazione EMM e, su iOS, nomi e tipi esatti (
smcDatacomestring). Prima di riassegnare l’app all’intera flotta, documentare lo stato attuale; non ridistribuirla alla cieca. - Dispositivo registrato con QR senza utente Sophos: è il comportamento atteso per il codice QR statico. Assegnare l’utente separatamente; controllare anche Owner, gruppo e criterio MTD.
- Filtro web iOS assente: controllare l’installazione del profilo e, se ne era prevista la distribuzione preventiva tramite EMM, la supervisione del dispositivo, la tempistica e il supporto dei profili da parte dell’EMM. Non confondere il profilo con Apple MDM.
- Profilo di configurazione iPhone/iPad scaduto: solo se la procedura effettivamente scelta e autorizzata richiede un profilo in Settings, verificare l’avviso degli otto minuti nella pagina generica per il singolo dispositivo o nella procedura guidata dell’edizione completa: se il profilo non viene installato entro otto minuti, viene eliminato; riavviare quindi la procedura di registrazione autorizzata. Chiarire prima la modalità di registrazione e il tipo di profilo; non usare Actions > Enroll come rimedio per l’app senza conferma del percorso MTD, né estendere la scadenza a QR, EMM o al profilo del filtro web.
Esaminare separatamente dismissione e protezione dei dati
Dismissione: prima di rimuovere l’app dal dispositivo pilota, annotare se sia stata assegnata tramite Sophos Mobile o un EMM già in uso e se esista anche un profilo MDM. Coinvolgere l’utente e i responsabili del dispositivo, chiarire le conseguenze per protezione, criteri e dati trasmessi e solo allora autorizzare la procedura di dismissione adatta alla modalità di gestione effettiva. Secondo Sophos, revocare il Connection code impedisce nuove registrazioni dell’app; non è una procedura documentata per dismettere i dispositivi già registrati. La disinstallazione dell’app tramite EMM, l’eliminazione di un record di dispositivo Sophos e la rimozione di un profilo MDM sono interventi distinti. Né la disinstallazione dell’app né la scomparsa di un record dimostrano che la gestione MDM esistente sia stata rimossa o che i dati archiviati siano stati cancellati. Dopo una dismissione approvata del pilota, controllare lo stato effettivo sul dispositivo e in Sophos Mobile; senza una procedura verificata, niente automazione per l’intera flotta né cancellazioni generalizzate.
Protezione dei dati: prima del pilota, concordare con i responsabili della protezione dei dati le autorizzazioni dell’app effettivamente approvate, i dati identificativi e del dispositivo, i flussi di dati e la conservazione. Le pagine sulla registrazione non documentano né una garanzia generale di «assenza di telemetria» né un periodo di conservazione. Le impostazioni di protezione dei dati e i caricamenti nel Data Lake sono un’altra attività amministrativa, non parte della registrazione dell’app.