Saltar para o conteudo
Avanet

Configurar o tenant Sophos Mobile e transferir a administração

O Sophos Mobile é configurado num tenant Sophos Fusion existente. Este procedimento termina na preparação e decisão de aprovação para um piloto limitado, não numa inscrição já realizada nem numa implementação em massa em produção. Mobile Device Management (MDM) e Mobile Threat Defense correspondem a âmbitos de licenciamento e funcionalidades distintos. Antes de qualquer alteração, registe o tenant, a edição, a função, a plataforma dos dispositivos, o modelo de propriedade e o procedimento de reversão. A ativação geral do tenant e a proteção transversal das contas de administrador são abordadas em Colocar o tenant Sophos Fusion em funcionamento de forma segura.

1. Esclarecer previamente a licença e as permissões

Em Profile icon > Licensing, no tenant Fusion correto, compare o produto, a edição e o âmbito disponível com o que foi contratado. Sophos Mobile Device Management (anteriormente Central Mobile Standard) abrange MDM para Android, iPhone/iPad, Mac e Windows; Sophos Mobile Threat Defense (anteriormente Intercept X for Mobile) diz respeito à gestão de Intercept X for Mobile e Sophos Chrome Security. Sophos Mobile (anteriormente Central Mobile Advanced) inclui ambos. A presença da interface Mobile não comprova uma determinada autorização MDM. Não resgate uma licença por suposição: ativação, renovação e consequências do licenciamento pertencem ao processo de licenciamento Fusion; confirme aí primeiro o tenant e o pedido.

Comprovar a região separadamente: Na conta Fusion em causa, abra My Products > Mobile, identifique a região no URL do navegador após smc-user-if-cloudstation- e registe-a para a aprovação da infraestrutura/rede. Os destinos dos servidores Sophos Mobile dependem da região; a pessoa responsável pela rede confronta as ligações necessárias para a região e plataforma efetivas com a documentação de rede atual da Sophos. Não deduza a região da localização ou idioma da empresa nem do fuso horário pessoal do administrador. Sem região comprovada e autorização de rede necessária, não há aprovação para o percurso-piloto afetado.

Para a configuração inicial, utilize uma conta autorizada Admin ou Super Admin. As funções Fusion são representadas em Mobile desta forma:

Função FusionFunção MobileLimite
Super Admin / AdminAdministratorTodas as ações Mobile disponíveis na edição
Help DeskHelpdeskTarefas de suporte, mas sem alterações a definições críticas ou políticas
Read-onlyRead-onlyConsultar todas as definições disponíveis para a função Mobile Administrator, sem as alterar
Usersem acesso de administrador MobileNão permite delegar a administração

Defina no Fusion as pessoas responsáveis e as funções conforme Atribuir corretamente as funções administrativas; em seguida, verifique no Mobile, com contas separadas Help Desk e Read-only, quais os menus e ações realmente acessíveis. Não reduza as permissões da única conta de administrador funcional. A documentação MDM também permite ao Helpdesk registar dispositivos e instalar aplicações. As funções críticas, como definir configurações e criar, editar e eliminar dispositivos, grupos de dispositivos e pacotes, estão excluídas desta função Mobile. A descrição das funções de Threat Defense menciona apenas ações gerais de suporte como ações permitidas ao Helpdesk; as funções críticas acima referidas também estão expressamente excluídas nessa edição. Não deduza daí uma autorização universal para inscrições pelo Helpdesk em todas as edições. A ligação a diretórios/LDAP e a sincronização de identidades exigem um processo próprio de aprovação e reversão; não são efeitos secundários da atribuição de funções.

2. Definir as configurações básicas sem alterar dispositivos

As definições pessoais de apresentação no Sophos Mobile Admin aplicam-se apenas à conta de administrador com sessão iniciada. A Sophos inclui entre elas o idioma da interface de utilizador, que é configurável, mas a página sobre definições pessoais não descreve um seletor de idioma, a sua localização nem como utilizá-lo. O idioma da interface é distinto do idioma dos e-mails enviados, descrito abaixo; esta informação não comprova que o idioma do Fusion seja adotado automaticamente.

Em Sophos Mobile Admin > Setup > General, distinga o âmbito de cada definição:

  1. Personal: Defina o fuso horário, as unidades de medida, as linhas das tabelas, Expert mode e as plataformas de dispositivos apresentadas para a conta de administrador com sessão iniciada e selecione Save. Cada definição tem o seguinte efeito:

    • Time zone define o fuso horário em que são apresentados os valores de data e hora.
    • Unit system determina o sistema de unidades para os valores de comprimento: Metric ou Imperial.
    • Lines per page in tables define o número máximo de entradas apresentadas por página de tabela.
    • Quando Expert mode está ativado, a página Show device inclui o separador Custom properties, com propriedades personalizadas do dispositivo, e o separador Internal properties, com propriedades adicionais comunicadas pelo dispositivo. Várias páginas de configuração de políticas passam também a apresentar a secção Extra settings, onde é possível configurar definições opcionais.

    As plataformas ativadas determinam a visibilidade das páginas e definições relevantes; não ativam licenças nem inscrevem dispositivos. Depois de guardar, confirme se a plataforma esperada aparece na navegação. Se faltarem vistas, verifique primeiro o filtro pessoal de plataformas e a função; se necessário, reponha a seleção anterior.

  2. IT contact: Indique um endereço de suporte monitorizado e um contacto acessível, selecione Save e verifique o texto num dispositivo de teste designado apenas após a aprovação separada do piloto. Estas informações aparecem nos dispositivos dos utilizadores. Não introduza números privados nem dados pessoais não autorizados. Guarde as correções no mesmo separador e volte a verificá-las no dispositivo de teste.

  3. Email configuration: Defina o idioma dos e-mails enviados pelo Sophos Mobile e selecione Save. Isto não configura um relay SMTP, uma caixa de correio Exchange nem um proxy EAS. Verifique um envio efetivo de mensagem Mobile durante o piloto; Save, por si só, não confirma a entrega. Se o idioma estiver errado, reponha o valor anterior e avalie outra mensagem de teste.

A área Setup também contém opções de plataforma, privacidade e integração. Não ative indiscriminadamente certificados APNs, Android Enterprise, sincronização de dispositivos, autorizações de privacidade ou EAS. O fuso horário pessoal não é o fuso horário global do tenant; o contacto de TI e o idioma dos e-mails fazem, pelo contrário, parte da configuração geral Mobile. O guia de introdução também apresenta o Fusion Self Service Portal como uma etapa de configuração própria.

3. Preparar os dispositivos e a inscrição, sem os executar

Para MDM, esclareça primeiro a propriedade (da organização ou privada), a plataforma pretendida, o modo de gestão, o grupo de utilizadores abrangido, o número de dispositivos e o texto de consentimento/privacidade. Para Android, aprove separadamente o modo Android Enterprise e os seus pré-requisitos; para iPhone, iPad e Mac, aprove antes da inscrição o certificado APNs necessário no Sophos Mobile, com a respetiva responsabilidade, validade de um ano e renovação. Numa renovação futura, o responsável Apple deve comprovar a conta Apple original e o certificado correto pelo Topic APNs: um certificado novo ou incorreto com outro Topic pode interromper a gestão dos dispositivos já inscritos e exigir nova inscrição. Não remova o certificado APNs como forma de reversão para dispositivos existentes.

Se faltar o certificado e nunca tiver sido carregado um neste tenant, encaminhe a primeira criação do APNs para o responsável APNs; a criação e o carregamento exigem aprovação separada e não são executados incidentalmente neste procedimento de preparação. Se já existir um certificado, o responsável APNs assume a confirmação da identidade e a renovação. Para a passagem de responsabilidade, solicite comprovativos dos detalhes apresentados do certificado, da data de validade, da Apple Account responsável e de quem assegurará a renovação; não copie credenciais para o registo de verificação nem equipare um carregamento à aprovação do piloto. O Apple-Business-Service-Token é distinto. O manual Threat Defense não apresenta a mesma árvore de configuração Apple/EAS que a edição MDM: definições básicas comuns não garantem funcionalidades de dispositivo idênticas.

Apenas se for escolhida a inscrição automatizada através do Apple Business: O responsável Apple/inscrição comprova que a organização está registada no Apple Business (anteriormente Apple Business Manager), que existe uma conta Apple Business autorizada, que há um certificado APNs configurado no Sophos Mobile e que a ligação separada por Apple-Business-Service-Token está estabelecida. Registe a validade de um ano do token e a responsabilidade pela renovação; a renovação exige a mesma conta Apple usada para o token original. A reposição da integração elimina do Sophos Mobile o token, os dispositivos Apple Business e os perfis, pelo que não é uma reversão inofensiva. Sem estes comprovativos, não aprove este percurso; o Apple Business não é um pré-requisito geral para todas as formas de inscrição Apple. Não crie nem reponha tokens ou perfis neste procedimento básico do tenant.

Apenas se for escolhido Android Enterprise: Antes do primeiro piloto Android, o responsável Android/Google comprova a licença MDM adequada, o modo de gestão Android Enterprise, o registo da organização e a ligação da conta Google empresarial correta ao Sophos Mobile. A escolha do modo, por si só, altera os tipos de políticas disponíveis, mas não regista a organização. Verifique o modo de registo e inscrição efetivamente existente, bem como a origem e disponibilidade das contas Google geridas para os utilizadores de teste: conforme a configuração, o Sophos Mobile gere as contas ou os utilizadores já devem existir no Google Workspace/Cloud Identity; apenas se a organização tiver sido registada no modo managed Google domain antes de 9 de abril de 2024 e a opção Use managed Google domain device enrollment estiver desativada, o Sophos Mobile verifica, durante a inscrição pelo SSP, se já existe uma conta Google gerida formada pela parte anterior a @ no endereço de e-mail do utilizador no Sophos Fusion e pelo domínio Google gerido da organização; caso contrário, cria-a, sem gerir o ciclo de vida subsequente dessa conta. Esta conta de utilizador gerida não é a conta Google empresarial usada para registar o Android Enterprise nem é automaticamente uma conta de desbloqueio FRP; verifique separadamente a correspondência entre identidades e o procedimento de recuperação da conta antes do piloto. Confirme uma política adequada ao tipo de dispositivo escolhido; para inscrição pelo SSP, aprove o pacote de inscrição atribuído com o conjunto de tarefas Android Enterprise (Enroll e Assign policy), bem como a disponibilização da aplicação Sophos Mobile Control no Managed Google Play para atualizações automáticas. Verifique se o percurso de inscrição concreto é adequado ao modo; dispositivos Android totalmente geridos só podem ser inscritos se ainda não estiverem configurados ou após uma reposição de fábrica aprovada. Caso seja necessário repor um dispositivo já usado, o responsável pelo dispositivo deve verificar antes o estado efetivo de Factory Reset Protection (FRP), o método de reposição previsto e o procedimento aprovado de desbloqueio/recuperação de conta. Garanta organizacionalmente o acesso às contas Google autorizadas para FRP nesse dispositivo; a conta usada para registar Android Enterprise ou a conta do utilizador não é automaticamente uma conta que permita desbloquear FRP. Consoante o método de reposição, FRP pode exigir o início de sessão numa conta após a reposição. Não registe credenciais na documentação do piloto. Esta verificação aplica-se às reposições previstas de dispositivos Android totalmente geridos, não genericamente a perfis de trabalho ou dispositivos Apple. Não execute incidentalmente o registo Google Enterprise, a migração de contas ou a reposição de dispositivos neste procedimento básico.

Antes de enviar um convite, registe em Setup > Self Service Portal a configuração-piloto prevista: tipos de dispositivos admitidos, modelo de propriedade, grupo de dispositivos e pacote de inscrição adequados, bem como ações de autosserviço permitidas. O número máximo de dispositivos limita os dispositivos por utilizador, não o número de utilizadores-piloto nem o alcance da configuração. O grupo-piloto deve ser delimitado separadamente pela atribuição efetiva de utilizadores/grupos. Antes de alterar uma configuração SSP partilhada, verifique e documente a configuração predefinida efetiva (configuração de recurso na ausência de uma atribuição mais específica), todos os grupos aplicáveis a utilizadores piloto e não piloto, as respetivas prioridades, as ações permitidas e os efeitos nos dispositivos já inscritos. Antes de qualquer escrita nas definições SSP partilhadas, obtenha de uma pessoa independente e autorizada a aprovação separada para a alteração concreta e o seu alcance; registe as definições anteriores, incluindo configuração predefinida, grupos, prioridades, ações e atribuição de plataformas, bem como o procedimento de reversão. Sem essa aprovação, deixe a configuração inalterada. Depois de Save, mas antes de enviar convites ou inscrever dispositivos, verifique e documente a atribuição efetiva para identidades piloto e não piloto, incluindo configuração predefinida e pertença a vários grupos, bem como os efeitos nos dispositivos já inscritos e nas respetivas ações SSP. Se o alcance for inesperado, suspenda novas alterações e convites, reponha as definições anteriores e volte a verificar a atribuição efetiva e os efeitos nos dispositivos; se não for possível reverter os efeitos com segurança, não dê aprovação e escale o caso aos responsáveis competentes. Esta autorização de escrita é distinta da aprovação posterior para a inscrição-piloto. Uma configuração-piloto aparentemente restrita pode afetar outros utilizadores através da configuração predefinida ou da pertença a vários grupos. Apenas se o percurso-piloto aprovado exigir consentimento aos termos de utilização do SSP: O responsável SSP/inscrição verifica, para a identidade de teste e plataforma escolhida, os Enrollment texts efetivos e o campo Terms of use específico da plataforma, quanto à existência de conteúdo aprovado. Se Terms of use estiver vazio, não é apresentado esse texto antes da inscrição nem recolhido consentimento para ele; nesse caso, não aprove este percurso de consentimento pelo SSP. Se o consentimento for prestado num processo separado e aprovado, documente esse percurso; os termos de utilização do SSP não são pré-requisito geral dos restantes percursos de inscrição. Políticas, conformidade e pacotes de inscrição são pré-requisitos separados, não consequências automáticas das definições básicas.

Ponto de aprovação antes de qualquer inscrição-piloto: Uma segunda pessoa autorizada verifica no tenant efetivo a edição/licença e o âmbito das licenças Mobile disponíveis para os utilizadores-piloto identificados ou dispositivos sem utilizador, as funções, a região comprovada e a autorização de rede; nos percursos SSP, a atribuição SSP efetiva para uma identidade de teste e uma identidade não piloto, incluindo configuração predefinida/prioridade e alcance dos grupos em vez do limite de dispositivos por utilizador; para dispositivos dedicados sem utilizador, em alternativa, o percurso de inscrição Android totalmente gerido aprovado separadamente e a atribuição dos dispositivos; além disso, a plataforma/modo de gestão, o consentimento, as políticas/pacote e as responsabilidades por backup, reposição e retirada dos dispositivos. Se o percurso aprovado exigir consentimento pelo SSP, a decisão Go/No-go inclui os Enrollment texts efetivos, o campo Terms of use específico da plataforma preenchido com o texto aprovado e a identidade de teste; caso contrário, é necessário documentar o processo de consentimento separado e aprovado. Para os percursos Apple MDM escolhidos, exige-se o comprovativo do responsável APNs; se o percurso Apple Business ou Android Enterprise for escolhido, solicite também os comprovativos específicos desse percurso indicados acima. Se estiver prevista a reposição de fábrica de um dispositivo Android totalmente gerido, inclua expressamente o estado FRP previamente comprovado, o método de reposição previsto e o procedimento aprovado de desbloqueio/recuperação para as contas efetivamente autorizadas para FRP. Os percursos não escolhidos não constituem impedimentos gerais. Essa pessoa documenta uma decisão explícita de Go/No-go para as contas e dispositivos de teste identificados. Na falta de comprovativos ou em caso de No-go: não enviar convites, não inscrever, não alterar dispositivos; devolver o assunto aos responsáveis. Esta orientação documental não concede, por si só, aprovação nem comprova testes no tenant ou nos dispositivos.

Só após uma aprovação separada, o responsável pela inscrição realiza, para percursos associados a utilizadores, um piloto limitado com um utilizador de teste identificado e criado especificamente para cada plataforma aprovada; regista a identidade de inscrição, o registo, o grupo atribuído, a política de destino, o estado das tarefas, o contacto de TI e a receção de mensagens nesse dispositivo, bem como o procedimento de reversão. Apenas no caso de um piloto de dispositivos dedicados sem utilizador aprovado separadamente, o responsável pelo dispositivo/inscrição verifica, em alternativa, no dispositivo de teste identificado o percurso de gestão e inscrição escolhido sem atribuição a um utilizador, a identidade de inscrição ou atribuição do dispositivo, a política de destino com a configuração de quiosque, o estado das tarefas e o procedimento comprovado de recuperação/retirada; não pressuponha para este percurso um utilizador de teste ou uma correspondência de grupo SSP. Apenas se o percurso aprovado exigir consentimento pelo SSP, observe e documente também a apresentação dos Terms of use aprovados antes da inscrição e a respetiva aceitação pela identidade de teste; se houver um processo de consentimento separado, utilize o procedimento de comprovação aprovado para esse processo. A Sophos recomenda testar antes de convidar utilizadores reais; uma aprovação aqui não substitui essa observação nem a decisão posterior de implementação. Consoante o modo, os percursos de inscrição incluem o assistente Add-device, a inscrição manual, o Self Service Portal ou a inscrição automatizada específica da plataforma; não se afirma aqui a existência de um percurso de cliques universal para todos os dispositivos.

4. Reversão e passagem de responsabilidade

Antes do piloto, documente os valores e permissões originais. Personal, IT contact e Email configuration podem ser repostos restaurando o valor anterior e selecionando novamente Save; depois, verifique na conta em causa, no dispositivo de teste ou com uma nova mensagem de teste, conforme aplicável. Corrija no Fusion qualquer função atribuída com permissões excessivas, usando uma conta de administrador que continue disponível, e volte a iniciar sessão com a conta afetada. Reverta as configurações dos grupos-piloto e do SSP apenas depois de verificar a atribuição efetiva; a simples remoção de uma configuração não comprova que os dispositivos já inscritos tenham sido desinscritos nem que novas inscrições tenham sido impedidas.

Transferir expressamente a retirada dos dispositivos ao responsável pelo dispositivo/inscrição: Num piloto de dispositivos dedicados sem utilizador, o responsável deve também impedir novas inscrições pelo percurso autorizado, confirmar que nenhum outro dispositivo pode ser inscrito por esse percurso e inventariar os dispositivos de teste já inscritos; bloquear convites a utilizadores ou grupos, por si só, não bloqueia esse percurso. Em caso de interrupção ou no fim do piloto, peça primeiro ao responsável que impeça novos convites e percursos de inscrição para o conjunto efetivamente afetado de utilizadores/grupos e confirme a eficácia da medida; depois, entregue o inventário dos dispositivos de teste já inscritos, com plataforma, modo, propriedade e atribuição. O responsável pelo dispositivo decide, para cada dispositivo, a desinscrição, a atribuição ao utilizador/dispositivo e as verificações posteriores, e regista os resultados. Unenroll não equivale à reversão de definições: Consoante a plataforma, podem ser removidos perfis, aplicações, certificados, contas e dados geridos; os dispositivos Android Enterprise totalmente geridos têm de ser repostos às definições de fábrica para serem desinscritos. Antes da reposição de fábrica de um dispositivo Android totalmente gerido, solicite ainda ao responsável pelo dispositivo comprovativos do estado FRP, do método de reposição previsto e do procedimento aprovado de desbloqueio/recuperação para as contas FRP efetivamente autorizadas; sem esses comprovativos, não execute a reposição. Antes de uma desinscrição real, verifique o modo do dispositivo, o backup, a propriedade, a aprovação e as consequências oficiais específicas da plataforma. Eliminar não é uma simples limpeza de inventário: Primeiro desinscreva pelo procedimento específico da plataforma e confirme o resultado; só depois elimine o registo de um dispositivo que já não esteja gerido. Se, pelo contrário, for eliminado um dispositivo ainda inscrito, este será desinscrito na sincronização seguinte; eliminar um dispositivo Android Enterprise totalmente gerido desencadeia uma reposição de fábrica e pode destruir dados. Antes de eliminar, verifique quais as informações do dispositivo e dados guardados necessários; o desaparecimento da linha na consola não comprova a desinscrição bem-sucedida do dispositivo nem a recuperação dos dados. Em contrapartida, a eliminação do registo de um dispositivo Windows inscrito não o desinscreve automaticamente; confirme o estado no próprio dispositivo. Para dispositivos Apple, antes da reposição, desinscrição ou libertação, solicite também ao responsável Apple/pelo dispositivo a verificação do estado de Activation Lock e do procedimento de reativação aplicável; não reponha nem remova o certificado APNs ou uma integração Apple Business como suposta forma de retirada. A opção da aplicação Unenroll e a ação SSP Unenroll device são controlos distintos; ocultar uma opção não bloqueia automaticamente a outra. Não apresente a eliminação do dispositivo, a retirada da licença nem a reversão das definições do tenant como formas de desativação reversíveis.

Para a passagem à operação, peça a uma segunda pessoa autorizada que confirme o tenant e a licença Mobile, o âmbito funcional das funções delegadas, as definições básicas guardadas, o alcance efetivo do SSP e a transferência dos procedimentos de aprovação/interrupção e de retirada dos dispositivos. O proxy EAS e o fluxo de correio Exchange continuam sob responsabilidade separada do responsável EAS; a sincronização LDAP/de diretórios, do responsável pelas identidades. Sem procedimentos aprovados existentes para dispositivos/inscrição e EAS/LDAP, não conceda aprovação implícita a esses fluxos de trabalho nem crie referências sem destino. Este guia informativo não certifica que algum tenant ou dispositivo-piloto tenha sido testado; alterações reais aos dispositivos continuam a exigir aprovação separada.