Android Enterprise: política de dispositivo para equipamentos empresariais totalmente geridos
Resposta curta: A política de dispositivo Android Enterprise da Sophos aplica-se a dispositivos no modo Android Enterprise full device. Este artigo aborda a política para equipamentos empresariais totalmente geridos, não a política autónoma para perfis de trabalho destinada a dispositivos no modo Android Enterprise work profile (por exemplo, BYOD; o modo de gestão não equivale ao regime de propriedade). O facto de determinadas definições terem o mesmo nome não significa que produzam o mesmo efeito nos dois modos. As opções aqui descritas servem de apoio à decisão, não constituem um perfil padrão testado no tenant.
Antes de alterar uma política
Verificar se os dispositivos estão efetivamente inscritos no modo de gestão integral, se o tenant dispõe da licença Sophos Mobile necessária, quais são a versão do Android e o modelo do dispositivo em causa e que política está efetivamente atribuída ao dispositivo de teste. Documentar as alterações previstas, o estado inicial, a cópia de segurança e o procedimento de recuperação. Observar primeiro num equipamento empresarial representativo se a definição pretendida produz efeito e se é possível reverter a alteração; só depois autorizar uma implementação mais alargada. Nem a criação de uma política nem a sua atribuição demonstram que ela produz efeito no dispositivo.
Preparar e atribuir a política para o projeto-piloto
No Sophos Mobile Admin, em Policies > Android > Create, escolher o tipo Android Enterprise device policy ou editar a política de teste autorizada. Ao criar a política, introduzir um nome e uma descrição em Edit policy.
Restrictions também faz parte das configurações disponíveis e é adicionada automaticamente pelo Sophos Mobile; abrir o respetivo nome para a editar. Em Add configuration, adicionar conforme necessário App Control, App permissions, App Protection ou Password policies e abrir o nome da configuração. Para Password policies, selecionar depois o tipo de palavra-passe permitido em Password type. Se for necessário configurar uma conta de correio, adicionar a configuração em Add configuration > Email account e editá-la também através do respetivo nome.
Depois, guardar a política com Save. Não alterar como experiência uma política partilhada utilizada em produção: a alteração afeta as suas atribuições existentes, não apenas o dispositivo de teste que está a ser consultado.
Para uma atribuição específica, em Policies > Android, abrir o triângulo azul junto à política guardada > Assign. Em Select devices, selecionar o dispositivo de teste autorizado; para um grupo de teste, utilizar Select device groups e conferir os dispositivos que efetivamente o integram. Concluir com Finish. O grupo de dispositivos aqui referido determina os dispositivos de destino; o grupo de aplicações descrito a seguir determina, pelo contrário, as aplicações dentro de uma configuração.
As políticas Android Enterprise pertencem ao tipo de política que permanece atribuído e é sincronizado em cada ligação ao Sophos Mobile. A Sophos descreve a atribuição como imediatamente efetiva; isto não garante que um dispositivo offline receba a alteração de imediato. As alterações não exigem o percurso Update devices das políticas de dispositivo Android mais antigas. Para reverter, restaurar e guardar a configuração anterior documentada e autorizada ou atribuir uma política de substituição previamente testada pelo mesmo percurso Assign. Uninstall policy não é um método de reversão para este tipo Android Enterprise. Após a ligação do dispositivo, verificar de novo a atribuição efetiva e o efeito em cada aplicação; guardar a reversão não comprova que o rollback foi realizado.
Aplicações e permissões
Grupos de aplicações para bloquear o início e proteger por palavra-passe
App Control e App Protection utilizam, cada um, a lista de aplicações selecionada em App group. Para ambos, é possível criar um grupo de aplicações Android em App groups > Android > Create app group. Atribuir um nome que permita distinguir o grupo e abrir Add app > App list. Selecionar aí uma aplicação entre as que estão atualmente instaladas nos dispositivos geridos, incluí-la com Add e repetir para os restantes membros; concluir com Save. Antes de selecionar o grupo na política, comparar os membros guardados com as aplicações efetivamente pretendidas. Para uma aplicação do fabricante sem entrada na loja, esta lista de aplicações instaladas é o método de seleção documentado adequado; não pressupor que todas as aplicações OEM têm uma ligação Google Play.
Na inclusão manual por Custom, App name designa o nome único e Identifier a identificação interna da aplicação. Para uma aplicação Google Play, é possível abrir a página da loja em Link > Obtain link; copiar a ligação e utilizar Get data para preencher os campos App name e Identifier. O nome do pacote Android encontra-se no URL do Google Play depois de id=. Para aplicações do Managed Google Play, a Sophos exige a sequência app: antes do nome do pacote no Identifier. Não aplicar este prefixo indiscriminadamente a todas as aplicações Android ou OEM. Antes do projeto-piloto, comparar novamente o nome apresentado, o identificador e a associação guardada ao grupo: uma aplicação com nome semelhante não comprova que o membro do grupo é o correto.
App Control: bloquear o início, não desinstalar
Em App Control > App group, selecionar o grupo de aplicações que os utilizadores não podem iniciar. Isto abrange também aplicações pré-instaladas pelo fabricante que não podem ser desinstaladas e não constitui uma desinstalação. Para aplicações necessárias à atividade, esclarecer primeiro as dependências e garantir um acesso de emergência utilizável no dispositivo-piloto.
Após a atribuição específica e a ligação ao Sophos Mobile, iniciar diretamente no dispositivo-piloto uma aplicação da lista: o resultado esperado é o bloqueio do início. Para comparação, abrir uma aplicação não incluída que funcionava anteriormente e não está bloqueada por outro meio. Se estiver em causa uma aplicação OEM, verificar também se continua instalada; o desaparecimento de um ícone, por si só, não comprova a desinstalação nem o bloqueio correto. Para testar a reversão, remover do grupo o membro utilizado no teste e guardar o grupo, ou reverter a configuração App Control de acordo com o estado inicial autorizado. Após nova sincronização, repetir a mesma tentativa de início. Se o comportamento divergir ou o bloqueio se mantiver, não atribuir a política a mais dispositivos: verificar o identificador, a associação ao grupo, a política efetiva e a ligação do dispositivo com o responsável pelo Mobile. Este teste de início direto não garante o encerramento de processos já em execução nem o bloqueio de todos os acessos em segundo plano ou indiretos.
App permissions: definir direitos para funções concretas
App permissions controla apenas permissões em tempo de execução, não todas as autorizações pedidas por uma aplicação. Em Default response for runtime permission requests, Prompt pede autorização aos utilizadores; Auto-accept concede e Auto-deny recusa automaticamente as permissões em tempo de execução solicitadas. As duas opções automáticas impedem que os utilizadores alterem posteriormente essas permissões. Podem continuar a surgir pedidos relativos à otimização da bateria ou aos serviços de acessibilidade.
Em App-specific runtime permissions > Add, selecionar a aplicação em causa e decidir para cada permissão necessária: Selectable permite aos utilizadores alterar a permissão, Granted concede-a e Denied recusa-a. Definir apenas os direitos necessários para a função concreta. A resposta predefinida e as opções específicas por aplicação estão documentadas, mas não a sua prioridade perante definições contraditórias; não criar esses conflitos no projeto-piloto. O nome do campo Default response também não comprova que opção vem selecionada de fábrica.
Para uma verificação não destrutiva, escolher uma aplicação de teste e uma ação que comprovadamente exija uma determinada permissão em tempo de execução. Após a atribuição e a sincronização, verificar se surge um pedido ao utilizador, se a função é efetivamente permitida ou recusada e se o utilizador pode alterar a permissão. Registar também as autorizações existentes, para não considerar a ausência de um pedido, por si só, como sucesso. Se continuar a surgir um pedido relativo à otimização da bateria ou a um serviço de acessibilidade, isso não comprova uma falha na definição de permissões em tempo de execução. Após restaurar a configuração anterior ou atribuir a política de substituição testada e estabelecer nova ligação, verificar novamente a mesma função e a possibilidade de alterar a permissão. Perante divergências, esclarecer primeiro a aplicação, o tipo de permissão solicitado e as definições efetivas, em vez de selecionar Auto-accept indiscriminadamente.
App Protection: palavra-passe comum e período de tolerância
Em App Protection > App group, selecionar o grupo de aplicações a proteger. Ao abrirem pela primeira vez uma aplicação protegida, os utilizadores definem uma palavra-passe comum para todas as aplicações protegidas. Password complexity determina, por exemplo, o comprimento mínimo e as letras ou algarismos obrigatórios; escolher estes requisitos separadamente do bloqueio do ecrã do dispositivo. Grace period in minutes é o período de tolerância após fechar uma aplicação protegida: durante esse período, também é possível abrir outra aplicação protegida sem introduzir a palavra-passe. Allow fingerprint authentication permite utilizar a impressão digital em vez da palavra-passe.
Os acessos através de outras aplicações, como Google Assistant, de funções do sistema Android e de modos de várias janelas, como Split Screen, Floating Windows ou Tiny Windows, podem contornar o pedido de palavra-passe. Por isso, não utilizar App Protection como bloqueio do dispositivo nem como garantia abrangente de proteção dos conteúdos confidenciais das aplicações. Mesmo o bloqueio manual não elimina estas limitações documentadas do Android.
No dispositivo-piloto autorizado, após a atribuição e a sincronização, abrir Sophos Mobile Control > App Protection no ecrã inicial e comparar a lista apresentada em Password-protected apps com o grupo de aplicações selecionado. Verificar com duas aplicações selecionadas e uma aplicação de controlo não selecionada: definir a palavra-passe comum na primeira abertura protegida, fechar uma aplicação protegida e abrir a outra tanto durante o período de tolerância configurado como após o seu fim. Assim, observa-se o período entre aplicações diferentes, em vez de voltar a iniciar apenas a mesma aplicação. Se a impressão digital for permitida, testar também esse acesso separadamente. Após bloquear o dispositivo e após App Protection > Lock protected apps, voltar a abrir as aplicações protegidas e verificar o pedido de palavra-passe ou de impressão digital permitida. Lock protected apps bloqueia todas as aplicações protegidas de uma só vez, por exemplo, antes de entregar o dispositivo a outra pessoa; a aplicação de controlo não faz parte desta proteção por palavra-passe. Considerar separadamente os acessos descritos através de outras aplicações/funções do sistema e dos modos de várias janelas, em vez de afirmar que o bloqueio é completo.
Para reverter, alterar e guardar o grupo de aplicações ou a configuração App Protection de acordo com o estado inicial documentado, ou atribuir a política de substituição testada. Após a ligação seguinte, verificar novamente tanto Password-protected apps como a abertura efetiva das aplicações de teste. Se aplicações inesperadas continuarem protegidas ou faltar a proteção esperada, parar novas atribuições e verificar os membros do grupo, a política e a sincronização. Todas estas verificações são testes de projeto-piloto planeados, não testes de dispositivo executados neste artigo.
Palavra-passe das aplicações esquecida: Verificar primeiro se o Sophos Central Self Service Portal está disponível para o utilizador associado e se a ação lhe é permitida. Aí, em Mobile, selecionar o dispositivo correto e executar Actions > Reset App Protection password > Reset. Na próxima abertura de uma aplicação protegida, o utilizador define uma nova palavra-passe comum; confirmar este passo no dispositivo previsto. Isto não repõe a palavra-passe de bloqueio do ecrã do dispositivo, nem executa um Wipe ou uma reposição de fábrica.
Gmail e Google Play
A configuração Email account pode adicionar uma conta Exchange Online ou Exchange Server ao Gmail. Para utilizar %_USERNAME_% e %_EMAILADDRESS_%, os campos Exchange Login e Email Address do utilizador associado têm de estar preenchidos no Sophos Fusion. Para isso, em My Environment > Users & Groups > Users, abrir o nome do utilizador associado e editar esses dados nos detalhes do utilizador. Uma política com estes marcadores de posição não pode ser atribuída a um dispositivo sem utilizador associado.
Account name indica o nome da conta, enquanto User define o nome de início de sessão. Email address é o endereço de e-mail da conta e Sender o nome do remetente. Se %_EMAILADDRESS_% for introduzido num destes dois últimos campos, o servidor substitui o marcador de posição pelo endereço de e-mail efetivo. Default email signature define a assinatura de e-mail predefinida.
Se ainda existir uma configuração gerida do Gmail mais antiga, o Gmail ignora Email account, mesmo que a configuração antiga esteja vazia; nas versões mais recentes, essa configuração antiga já não é disponibilizada.
Para Exchange Online, a Sophos indica outlook.office365.com apenas para a cloud Microsoft 365 global; para outras clouds, verificar o endpoint correspondente. Para Exchange Server, é necessário o URL do servidor; se for utilizado um proxy EAS do Sophos Mobile, indicar antes o URL desse proxy. Como nome de utilizador, utiliza-se normalmente %_EMAILADDRESS_% para Exchange Online e %_USERNAME_% para Exchange Server; só acrescentar um prefixo de domínio se este ainda não constar do campo Exchange Login no Fusion. Neste caso, introduzir <domain>\%_USERNAME_% em User e substituir <domain> pelo domínio necessário para iniciar sessão no Exchange Server utilizado.
Em Authentication, Basic authentication utiliza nome de utilizador e palavra-passe. A opção autónoma Modern authentication utiliza autenticação moderna (OAuth 2.0). Basic and modern authentication utiliza autenticação moderna ou Basic, consoante o que o Exchange suporta. Para a autenticação moderna do Gmail (OAuth 2.0), o Google Chrome tem de estar instalado no dispositivo; a presença das opções de autenticação Basic ou mista não garante a compatibilidade com o serviço Exchange utilizado. SSL/TLS protege a ligação ao Exchange com SSL ou TLS, consoante o que o servidor suporta; a Sophos recomenda esta opção. Allow all certificates alarga os certificados aceites e exige uma decisão consciente sobre a confiança neles.
Allow unmanaged accounts permite aos utilizadores adicionar ou remover outras contas Exchange, mas não a conta definida nesta configuração. Se a opção estiver ativada, não é possível impedir a partilha de dados entre outras aplicações e contas Exchange adicionadas pelos utilizadores. Verificar no projeto-piloto a configuração existente do Gmail, a associação do utilizador, a autenticação, a confiança nos certificados e o fluxo de correio; a migração de proxies Exchange/EAS é um assunto distinto. Synchronization period limita o correio sincronizado ao período selecionado; verificar se mensagens mais antigas têm de estar disponíveis offline. Client certificate seleciona o certificado da ligação ao Exchange; verificar separadamente a sua disponibilidade e confiança.
A configuração Google Play determina, nos dispositivos totalmente geridos, a que aplicações os utilizadores podem aceder na Play Store e como são efetuadas as atualizações automáticas das aplicações:
- Available apps: Approved apps from managed Google Play permite aceder apenas às aplicações aprovadas para a organização no Managed Google Play; Apps from Google Play permite aceder a todas as aplicações do Google Play.
- Auto update apps: Over any network atualiza automaticamente as aplicações através de qualquer rede, incluindo Wi-Fi e dados móveis; Over Wi-Fi only, apenas por Wi-Fi. Don’t update apps automatically significa que não há atualizações automáticas das aplicações. Com Use device setting, aplica-se a definição do dispositivo; os utilizadores podem configurar as atualizações automáticas na própria aplicação Play Store.
Definir conscientemente o acesso às aplicações na Play Store e o comportamento das atualizações em função do caso de utilização e das consequências para os custos de atualização e de dados; uma seleção na Play Store não substitui a disponibilização separada de aplicações geridas.
Não confundir o bloqueio do ecrã com os gestores de palavras-passe
Password policies controla o bloqueio do ecrã do dispositivo. Em Password type, selecionar o tipo permitido: Pattern, PIN or password exige um bloqueio do ecrã por padrão, PIN ou palavra-passe, sem outras restrições. Simple password exige um bloqueio por palavra-passe com pelo menos uma letra; também são permitidos algarismos. Os restantes tipos são PIN or password, Alphanumeric password (letras e algarismos) e Complex password (bloqueio por palavra-passe com letras e algarismos e mínimos adicionais configuráveis de caracteres).
Para os últimos quatro tipos, são apresentados o comprimento mínimo, o tempo máximo de inatividade, a idade máxima da palavra-passe, Maximum sign-in attempts e Password history. O dispositivo pode impor um tempo de inatividade mais curto; a idade da palavra-passe varia de 0 (sem mudança obrigatória) a 730 dias. Password history impede que uma palavra-passe nova coincida com uma das palavras-passe anteriormente utilizadas e guardadas pelo Sophos Mobile, até ao número configurado.
Só para Complex password aparecem seis campos adicionais de contagem mínima distintos: Minimum number of letters para todas as letras, Minimum number of lowercase letters para minúsculas, Minimum number of uppercase letters para maiúsculas, Minimum number of non-alphabetic characters para caracteres não alfabéticos, Minimum number of digits para algarismos e Minimum number of special characters para caracteres especiais. Os caracteres não alfabéticos e os caracteres especiais têm campos próprios; não os combinar num único valor mínimo.
Um limite configurado em Maximum sign-in attempts apaga o dispositivo após esse número de tentativas incorretas. Antes de o ativar, exigir cópia de segurança, projeto-piloto aprovado e percurso autorizado de recuperação. Se a Factory Reset Protection (FRP) estiver ativada, verificar separadamente a disponibilidade de credenciais utilizáveis de uma conta Google autorizada e configurada para desbloquear esse dispositivo específico através do FRP. Esta página de política não determina qual método de reposição ativa o FRP; a configuração do FRP e os efeitos de cada método pertencem ao procedimento separado de recuperação FRP. Retirar depois a política não restaura dados apagados.
Password services, pelo contrário, regula a utilização de gestores de palavras-passe. Em Mode, escolher Allow para permitir apenas os gestores do grupo selecionado em App group, ou Block para bloquear esses gestores e permitir os restantes. Allow system apps só está disponível quando Mode está definido como Allow. Esta opção permite incluir os gestores de palavras-passe predefinidos pelo fabricante do dispositivo; para permitir apenas esses gestores do fabricante, ativar Allow system apps sem selecionar um grupo em App group. Esta configuração não corresponde ao bloqueio do ecrã e não descreve a eliminação dos dados após tentativas falhadas de desbloqueio. Antes de bloquear gestores, identificar num teste os que são necessários.
Restrições com efeitos assimétricos
Em Restrictions, é possível restringir funções dos dispositivos totalmente geridos. Os temas seguintes agrupam as permissões importantes para a operação e os seus limites; não constituem um perfil padrão nem uma lista exaustiva das restrições.
Acesso ao dispositivo e conteúdos confidenciais
Force encryption obriga os utilizadores a encriptar o dispositivo. Allow factory reset permite-lhes repor o dispositivo para as definições de fábrica; trata-se de uma permissão para o utilizador, não do procedimento administrativo de Wipe nem de uma indicação sobre a ativação do FRP. Allow safe mode permite iniciar em modo de segurança e Allow debugging permite ativar as funções de depuração nas opções de programador do Android. Com Allow user to configure credentials, os utilizadores podem instalar ou remover certificados; distinguir esta permissão da disponibilização de certificados por MDM.
Allow Smart Lock permite o desbloqueio automático do dispositivo em determinadas situações. A definição é ignorada quando existe um bloqueio separado do perfil de trabalho. Allow unlocking device by fingerprint permite desbloquear o dispositivo por impressão digital, não o acesso separado através de App Protection. Allow screen capture permite capturas do ecrã. Hide sensitive information on lock screen oculta conteúdos sensíveis das notificações quando as notificações no ecrã de bloqueio estão ativadas.
Allow changing the account picture permite aos utilizadores alterar a fotografia da sua conta de utilizador.
Allow location services permite partilhar a localização do dispositivo com aplicações e serviços. Se a opção for desativada, os serviços de localização ficam desligados e os utilizadores não podem voltar a ativá-los. O Sophos Mobile também deixa de poder localizar o dispositivo.
Aplicações de sistema, instalação e gestão de aplicações
No estado inicial documentado, a maioria das aplicações de sistema pré-instaladas pelo fabricante está desativada. As aplicações para funções básicas, como telefone, contactos ou mensagens, continuam acessíveis; quais estão disponíveis depende do modelo do dispositivo. Enable system apps ativa todas as aplicações do sistema. Depois de ativadas, estas aplicações do sistema não podem voltar a ser desativadas, segundo a Sophos; não utilizar esta opção como teste padrão reversível.
Se Allow wallpaper change estiver desativada, os utilizadores não podem alterar o fundo do ecrã.
Se Allow installing apps from unknown sources estiver desativada, os utilizadores só podem instalar aplicações do Google Play, não de fontes desconhecidas nem através do Android Debug Bridge (ADB). Esta restrição é distinta da permissão para ativar as funções de depuração.
Duas opções têm efeitos diferentes na gestão de aplicações: desativar Allow app uninstall também impede que os administradores desinstalem aplicações através do Sophos Mobile. Testar antecipadamente como remover aplicações quando necessário. Com Allow managing apps desativada, os utilizadores não podem desinstalar, desativar ou terminar aplicações. Também não podem limpar a cache ou os dados das aplicações, nem repor a definição Open by default. Ter em conta esta restrição ao planear o suporte e o diagnóstico de problemas.
Allow disabling Google security scans permite aos utilizadores desativar Scan device for security threats. A Sophos indica o percurso Android Settings > Google > Security > Google Play Protect. Verificar o percurso no próprio dispositivo; esta permissão não é uma recomendação para desativar as verificações de segurança.
Atualizações do sistema, contas e hora
Em System update policy, definir o calendário de instalação. No policy deixa os utilizadores escolherem o momento. Install automatically instala automaticamente as atualizações do sistema assim que ficam disponíveis. Install within maintenance window utiliza uma janela diária de manutenção automática; introduzir as horas de início e de fim. Postpone bloqueia atualizações que não sejam de segurança durante 30 dias, mas não as de segurança. Coordenar separadamente o calendário das atualizações; nenhuma destas opções está aqui identificada como selecionada por predefinição.
Allow managing accounts permite adicionar e remover contas no dispositivo. Allow managing Google accounts permite fazê-lo para contas Google e só está disponível quando Allow managing accounts está ativada. Ao desativar a permissão principal, a opção de contas Google também é desativada.
Allow setting date and time permite aos utilizadores definir a data e a hora. Sem esta permissão, o dispositivo utiliza a data e a hora fornecidas pela rede.
Comunicações e definições de rede
Se Allow SMS estiver desativada, os utilizadores não podem enviar SMS. Allow outgoing phone calls permite chamadas efetuadas. Isto não determina como são tratadas mensagens ou chamadas recebidas, chamadas de emergência ou exceções da operadora. Allow configuring cell broadcasts permite ativar ou desativar mensagens de difusão celular na aplicação de mensagens; não se garante aqui o tratamento de categorias específicas de alertas.
Desativar Allow mobile data connection while roaming desliga as ligações de dados móveis em roaming. Sem Allow VPN, os utilizadores não podem utilizar ligações VPN; a seleção e a disponibilização de um cliente VPN gerido continuam a ser um tema separado. Desativar Allow Bluetooth impede ligações a novos dispositivos Bluetooth; as ligações a dispositivos já emparelhados continuam a ser possíveis.
Enable Wi-Fi settings, Enable cellular networks settings e Enable tethering settings permitem aos utilizadores alterar, respetivamente, as definições de Wi-Fi, de rede móvel e de tethering/hotspot móvel. Allow network reset permite repor as definições de rede para os valores predefinidos. Isto não equivale a reverter uma política na cloud.
Com Allow sharing of managed Wi-Fi connections desativada, os utilizadores não podem partilhar as ligações Wi-Fi configuradas pelo Sophos Mobile. Esta definição aplica-se ao Android 13 e versões posteriores. Allow Android Beam, pelo contrário, aplica-se apenas ao Android 9 e versões anteriores, não a outras tecnologias de partilha. Verificar sempre o efeito na versão do Android efetivamente utilizada.
Câmara, microfone e suportes USB
Se Allow camera ou Allow microphone for desativada, a câmara ou o microfone, respetivamente, deixa de estar disponível. São restrições para todo o dispositivo, não respostas individuais a permissões em tempo de execução das aplicações. Allow external media permite ligar suportes externos, como armazenamento USB. Allow transferring files over USB, pelo contrário, permite transferir ficheiros entre o dispositivo e armazenamento USB externo; a ligação e a transferência de ficheiros são permissões distintas.
Mensagens de suporte e serviços de acessibilidade
Short message é a mensagem de suporte específica da empresa que os utilizadores veem quando há funções desativadas. O texto pode ser encurtado se ultrapassar 200 caracteres. Long message complementa essa mensagem quando os utilizadores tocam em More details e também aparece na página Android Device administrator do Sophos Mobile Control.
Em Allowed accessibility services, All available apps permite todos os serviços de acessibilidade e Only system apps apenas os das aplicações de sistema. A autorização por grupo de aplicações permite os membros selecionados e continua a permitir aplicações do sistema. Verificar separadamente as necessidades de acessibilidade antes de aplicar a restrição.
Distinção face à conformidade e a outras políticas
A política de dispositivo com App Control ou App Protection não é uma ação de conformidade. Regras de conformidade, Lock container e Transfer task bundle pertencem a outro responsável; este artigo não determina as respetivas exceções, precedência, efeitos de eliminação nem impacto em aplicações privadas BYOD. Não usar um piloto da política de dispositivo como teste de uma ação de conformidade. Antes de qualquer intervenção, confirmar a ação, o modo, a recuperação e a possível perda de dados no procedimento de conformidade separado.
Para Kiosk mode, o método de aprovisionamento e a verificação prévia necessária da saída física, consultar a preparação de dispositivos Android dedicados; esta não substitui uma saída comprovada no próprio dispositivo. Wi-Fi, VPN e Global HTTP proxy exigem o procedimento próprio para ligações Android geridas, sobretudo se uma alteração puder comprometer o acesso de gestão. Para o outro modo de gestão, aplica-se a política de perfil de trabalho, não este procedimento de gestão integral do dispositivo.
No caso dos certificados, distinguir três configurações: Root certificate disponibiliza a âncora de confiança, Client certificate importa um certificado de cliente PKCS-#12 (.pfx) e SCEP permite ao dispositivo pedir um certificado à CA. O artigo de conectividade referido explica a disponibilidade específica para Android dentro da mesma política e a separação entre a confiança no servidor SCEP e no servidor EAP. Para SCEP, disponibilizar primeiro o certificado da CA do servidor SCEP como Root certificate da mesma política. Os pré-requisitos do tenant — CA compatível com SCEP, acesso do Fusion aos endpoints de emissão e de challenge, percurso de rede dependente da região e SCEP renewal interval — pertencem ao projeto-piloto de conectividade e certificados SCEP. Verificar aí separadamente a emissão, a renovação e o percurso de reversão; uma configuração SCEP, por si só, não comprova uma associação funcional dos certificados de Wi-Fi/VPN. A enumeração destas configurações numa política de dispositivo não substitui as respetivas verificações de segurança e de implementação.