Sophos Mobile: preparar dispositivos Android dedicados em segurança
No Sophos Mobile, um dispositivo Android dedicado é um dispositivo Android Enterprise totalmente gerido com uma configuração de modo quiosque na política de dispositivos Android Enterprise. A inscrição como dispositivo totalmente gerido, por si só, ainda não restringe o acesso às aplicações. Um dispositivo Android pessoal com perfil de trabalho não é uma alternativa equivalente: nesse caso, o Sophos gere apenas o perfil de trabalho.
Este documento de apoio à decisão ajuda a escolher e a acautelar a via de aprovisionamento; não autoriza uma reposição nem uma implementação em massa e não fornece instruções para sair fisicamente do modo quiosque. Essa saída tem de ser demonstrada na prática antes da implementação na frota.
Decidir antes do aprovisionamento
- Licenciamento e propriedade: Verificar a licença Sophos Mobile Device Management ou a licença Mobile combinada, o registo no Android Enterprise, as permissões de administrador, a propriedade da empresa e o modo de dispositivo pretendido. Um ambiente apenas com Mobile Threat Defense não é um ambiente Android MDM. Não tratar dispositivos existentes no modo Device Administrator como novos dispositivos Android Enterprise dedicados.
- Dados e desbloqueio: Para dispositivos já configurados, esclarecer antes de qualquer alteração se existe uma cópia de segurança aprovada e se é possível restaurá-la. Para inscrever dispositivos totalmente geridos, estes têm de estar por configurar ou ter sido repostos para as definições de fábrica; para remover posteriormente a gestão, o Sophos indica o apagamento dos dados do dispositivo, não um passo de anulação de inscrição separado. Esclarecer previamente com o responsável pelo dispositivo a eventual Factory Reset Protection (FRP), enquanto proteção de acesso após determinadas reposições, as contas necessárias, a rede e a forma de voltar a pôr o dispositivo em funcionamento. Uma reposição não é uma tentativa inofensiva de repetir o processo.
- Piloto e identidade: Definir um dispositivo piloto autorizado e dispensável para cada via escolhida, a associação prevista a um utilizador ou o funcionamento expressamente sem utilizador, a política de dispositivos Android Enterprise, o acesso às aplicações, o grupo de dispositivos e um canal acessível de suporte/saída. Não distribuir números de série, credenciais ou códigos de inscrição sem controlo.
Preparar as aplicações Managed Google Play: Para cada aplicação Managed Google Play prevista, verificar a aprovação para a organização e a adição ao Sophos Mobile; em seguida, planear a instalação dirigida aos dispositivos ou grupos de dispositivos previstos. O procedimento de aprovação de aplicações e instalação dirigida explica os requisitos, os tipos de aplicações e as verificações. A aprovação no catálogo, a seleção na política de modo quiosque e a instalação efetiva são passos distintos: em Install managed Google Play app, Successful em Task view significa, numa primeira fase, apenas que o pedido foi enviado à Google. Verificar o estado da instalação em Show device > Installed apps e a disponibilidade efetiva de cada aplicação necessária no dispositivo piloto. O procedimento separado COSU/Device Owner do Sophos prevê exclusivamente aplicações Managed Google Play na sua configuração de modo quiosque; daí não resulta uma regra geral que limite às aplicações Managed Play todas as vias de aprovisionamento de modo quiosque aqui distinguidas. Continua a ser necessária a verificação prévia separada das aplicações de sistema e do iniciador necessárias.
Não confundir as vias de aprovisionamento
| Via | Característica distintiva |
|---|---|
| Código QR | Códigos separados para dispositivos associados a um utilizador e dispositivos sem utilizador. |
| Samsung Knox Mobile Enrollment (KME) | Para Full Device Management, o Sophos indica Device owner no perfil MDM da Samsung; a correspondência com a interface atual da Samsung continua por esclarecer. Até ser confirmada, não executar a criação do perfil (ver a secção KME). |
| Google Zero-touch | O registo no portal da Google de dispositivos já configurados repõe-nos para as definições de fábrica. |
Nos dispositivos Samsung, verificar o duplo registo antes de escolher Zero-touch: se o dispositivo estiver registado e configurado tanto no KME como no Zero-touch, o KME tem prioridade. A verificação em modo de leitura e as condições de paragem constam da secção Zero-touch.
Código QR: preparação, identidade e rede
Na inscrição por QR, o código é lido durante a configuração inicial do dispositivo Android, para gerir integralmente o dispositivo no Android Enterprise. Esta via só deve ser planeada para dispositivos novos ou repostos após autorização específica. Sem utilizador significa, neste contexto, que não é associada nenhuma conta de e-mail durante a inscrição e que o Sophos Mobile não atribui nenhum utilizador ao dispositivo. Existe um código QR próprio para este efeito; o funcionamento sem utilizador não é simplesmente omitir o início de sessão no procedimento associado a um utilizador.
A Google atribui uma conta de utilizador interna ao dispositivo mesmo nas vias QR e Zero-touch sem utilizador. Esta conta é distinta da associação a um utilizador no Sophos Mobile. Se necessário, pode ser atribuído manualmente um utilizador mais tarde; essa alteração exige autorização separada e não faz parte da inscrição aqui descrita.
O identificador da conta Google interna pode ser consultado, apenas em modo de leitura, no separador Internal properties do registo do dispositivo. O nome da propriedade depende do modo de inscrição:
- Managed Google domain:
android.enterprise.bte.userless-device.account-id - Managed Google Play Account:
afw_play_emm_managed_device_account_user_id
Não alterar estes valores internos. A presença de um identificador, por si só, não comprova a ausência de um utilizador atribuído no Sophos Mobile, o modo Full Device nem uma inscrição bem-sucedida. Verificar, por isso, separadamente a associação efetiva a um utilizador e o modo de dispositivo.
Para um piloto autorizado, preparar a via adequada em Setup > Google setup e verificá-la antes da entrega do dispositivo:
- QR code enrollment para dispositivos associados a um utilizador, com Configure Android Enterprise QR code enrollment, ou QR code enrollment (user-less), com Configure Android Enterprise QR code enrollment for user-less devices. Ativar apenas a via prevista para a associação planeada e disponibilizar o respetivo código.
- Em Configure enrollment, confirmar o Task bundle e o Device group previstos. O pacote é transferido para o dispositivo; o grupo determina a sua associação. O pacote de tarefas necessita de Assign policy para uma política de dispositivos Android Enterprise, mas não de uma tarefa Enroll.
- Em Configure QR code, selecionar com Language o idioma da interface do Android e definir a conectividade de rede. Isto aplica-se tanto ao código QR associado a um utilizador como ao código QR sem utilizador. Para Wi-Fi, o tipo de segurança, Wi-Fi SSID, quando aplicável SSID is hidden, e Wi-Fi password têm de corresponder à rede prevista para a configuração. Com Don’t configure Wi-Fi, o código não contém uma configuração de Wi-Fi. Use cellular network permite utilizar a ligação de dados móveis para a inscrição quando o Wi-Fi não está disponível ou não foi configurado Wi-Fi no código; para isso, esta ligação tem de estar disponível no dispositivo. Verificar separadamente a seleção de aplicações de sistema antes de restringir o dispositivo ao modo quiosque, conforme descrito abaixo.
Antes da configuração inicial, têm de estar disponíveis o código QR correto e, na via associada a um utilizador, as credenciais de início de sessão. Esta via exige um utilizador Fusion com a função User e um início de sessão Fusion não federado; os dados da conta são introduzidos durante a inscrição. Estes requisitos não se aplicam à via expressamente sem utilizador. O requisito de domínio distinto da página de configuração de QR é contextualizado abaixo e não autoriza contornar esta restrição de início de sessão.
A conectividade de rede pode ser necessária já antes da leitura do código: em alguns dispositivos, o Android tem primeiro de transferir o leitor de códigos QR por Wi-Fi. Após a leitura do código, está prevista uma ligação manual à rede se o código não contiver uma configuração de Wi-Fi ou se o Wi-Fi nele configurado não estiver disponível. Por isso, um código com dados de Wi-Fi, por si só, não comprova que o dispositivo esteja pronto para a inscrição. Antes da entrega, esclarecer com o responsável pelo dispositivo a ligação planeada e uma alternativa permitida.
Inscrição por QR no dispositivo piloto autorizado: Começar apenas quando a propriedade da empresa, o modo de dispositivo e os requisitos acima estiverem confirmados. Num dispositivo anteriormente utilizado, a perda de dados, a cópia de segurança, a possibilidade de restauro e uma eventual reposição têm de ser autorizadas separadamente; a sequência seguinte não autoriza uma reposição.
- Ter disponível o código QR adequado e ligar um dispositivo novo ou já reposto mediante autorização separada.
- Na página Welcome do assistente de configuração do Android, tocar seis vezes no mesmo ponto para abrir o leitor de códigos QR.
- Se o dispositivo precisar de transferir primeiro o leitor, estabelecer a ligação Wi-Fi necessária.
- Ler o código QR disponibilizado. Se não contiver uma configuração de Wi-Fi ou se o Wi-Fi configurado não estiver disponível, estabelecer manualmente uma ligação à rede.
- Seguir as instruções de inscrição no dispositivo e introduzir as credenciais exigidas pela via de identidade escolhida.
Segundo o Sophos, o dispositivo fica assim inscrito como dispositivo Android Enterprise totalmente gerido. Verificar depois o estado de gestão integral efetivo e a associação a um utilizador; a disponibilidade das aplicações, a política de modo quiosque e a saída física exigem uma aceitação própria. Esta sequência é um procedimento documentado do fabricante, não um resultado bem-sucedido testado aqui num dispositivo.
Com Print, é possível imprimir o código para uma inscrição sem acesso ao Sophos Mobile Admin. O mesmo código pode ser utilizado para vários dispositivos; não é um código de utilização única. Tratar os dados de rede incluídos no código, bem como as cópias digitais e impressas, como material de acesso e disponibilizá-los apenas para os dispositivos previstos. A revogação explícita de um código impede novas inscrições com esse código. Se for gerado um novo código, o código anterior deixa de ser válido; o novo código pode continuar a inscrever dispositivos. O Sophos descreve aqui a suspensão de futuras inscrições e a invalidade do código anterior, mas não indica efeitos sobre os dispositivos já geridos. A distinção face à remoção da gestão existente é, por isso, uma interpretação deste âmbito, não um efeito do produto testado aqui. Não planear a revogação ou substituição como Unenroll, reposição ou saída do modo quiosque.
Samsung KME: perfil e entrega dos dispositivos
O KME permite inscrever vários dispositivos Samsung no Sophos Mobile. Pressupõe um dispositivo compatível com Knox 2.8 ou superior para Android Enterprise Full Device Management, uma conta Samsung e acesso ao Knox Admin Portal. Antes da entrega, verificar se cada dispositivo está habilitado para KME e registado na consola KME; a compatibilidade e a versão do Knox, por si só, não são suficientes.
Antes da entrega, o responsável pela rede tem de confirmar a ligação ao servidor KME e as exceções necessárias na firewall com base na documentação da Samsung Samsung Knox firewall exceptions. O responsável competente tem também de confirmar a disponibilidade no local de utilização previsto com base em Supported locations. Para KME, os destinos documentados são *.samsungknox.com, *.secb2b.com e *.samsung.com, todos através de HTTPS 443. Estes destinos documentados não substituem a verificação da lista completa e atual das exceções de firewall da Samsung nem a verificação dos locais de utilização suportados. Não é aqui comprovada uma alteração bem-sucedida da firewall nem a acessibilidade na própria rede; sem as confirmações indicadas, a entrega permanece suspensa.
No Sophos Mobile Admin, em Setup > Google setup > Samsung KME, verificar se Use Knox Mobile Enrollment está ativada e se os detalhes de inscrição estão configurados em Enrollment settings. Aí, Device group determina o grupo de dispositivos ao qual os dispositivos KME são atribuídos durante a inscrição. Confirmar que esta seleção corresponde ao grupo de dispositivos planeado, em vez de a aceitar ou alterar sem verificação.
Se a configuração não existir ou precisar de alterações, obter autorização separada. Apenas numa configuração assim autorizada, guardar as definições de inscrição do Sophos com Save antes de criar o perfil Samsung. Esta gravação é distinta da gravação posterior do perfil Samsung; uma simples verificação prévia não exige alterações nem gravação.
Consoante o perfil, o KME também pode selecionar o modo Device Administrator mais antigo: o KME, por si só, não comprova o modo dedicado. Device Administrator não está disponível no Android 10 ou posterior; o modo mais antigo só é uma opção no Android 9 ou anterior. Para Android Enterprise Full Device Management, User authentication (autenticação do utilizador) tem de estar ativada; sem esta definição, no KME só é possível o modo Device Administrator, se a versão do Android o permitir. Durante a configuração do dispositivo, os utilizadores introduzem as suas credenciais de início de sessão do Sophos Fusion Self Service Portal (SSP). Se os utilizadores estiverem sincronizados a partir do Microsoft Active Directory e existir uma ligação LDAP configurada entre o Sophos Mobile e o AD, introduzem, em vez disso, as suas credenciais do AD. Sem esta ligação LDAP, é necessário um convite para o SSP. Como verificação prévia da via AD, o endereço de e-mail no Fusion tem de corresponder ao atributo mail do AD; o responsável pelo diretório tem de confirmar a ligação LDAPS e a permissão na firewall necessária para a região Fusion. Aqui não é reproduzida uma configuração LDAP nem são recolhidas credenciais.
Se a definição Use managed Google domain device enrollment estiver ativada, os utilizadores autenticam-se, em vez disso, na Google e precisam de uma conta no domínio Google gerido. Com esta definição, o KME não suporta o modo Device Administrator mais antigo. Verificar estes requisitos no ambiente do cliente; não aplicar ao KME a regra da via Zero-touch sem utilizador. Desativar User authentication não constitui uma via de gestão integral sem utilizador.
Perfil e entrega para um piloto KME autorizado: Após a configuração do KME no Sophos, a documentação do Sophos descreve um perfil MDM para Sophos Mobile em Samsung Knox Admin Portal > Knox Mobile Enrollment. Para Full Device Management, indica a opção Device owner e os valores específicos do ambiente do cliente apresentados em MDM profile configuration, em Setup > Google setup > Samsung KME, no Sophos Mobile Admin; em seguida, é guardado o perfil Samsung. Numa criação de perfil autorizada separadamente, abrir o portal Samsung num separador próprio do navegador. Utilizar Copy junto de cada campo Sophos necessário para copiar o respetivo valor para a área de transferência. Os valores provêm do próprio ambiente do cliente, não de um perfil de exemplo genérico; proteger a área de transferência e as cópias como material de acesso.
Correspondência da interface Samsung com o Sophos ainda por esclarecer: As páginas Samsung disponíveis descrevem Profiles > PROFILES na página comum Enrollment e Create profile. Em Basic info, seleciona-se EMM; esta seleção apresenta as áreas para os dados EMM e as definições do dispositivo. Create profile cria o perfil sem atribuição de dispositivos; Create and assign combina a criação com a atribuição. Isto ainda não comprova a que campo atual da Samsung corresponde a instrução Device owner do Sophos. Antes de executar a criação de um perfil, obter a confirmação desta correspondência num ambiente de cliente autorizado e compatível com Sophos ou através de um esclarecimento oficial do fabricante. Até lá, parar; não utilizar um campo alternativo presumido nem o exemplo Samsung para Knox Manage como configuração DPC do Sophos.
Depois, o administrador responsável atribui, na consola Knox Mobile Enrollment, o perfil Sophos Mobile guardado aos dispositivos piloto selecionados e compatíveis com KME. Se um dispositivo não constar da consola, esclarecer o registo com o revendedor e suspender a entrega até essa situação estar resolvida. Entregar os dispositivos aos utilizadores previstos só após a atribuição do perfil e a verificação dos requisitos. Ao ligar pela primeira vez, inicia-se o assistente de configuração KME; após o estabelecimento da ligação à Internet, segue-se a inscrição no Sophos Mobile com a autenticação do utilizador exigida. O modo selecionado no perfil Samsung continua a determinar se é utilizado Full Device Management ou Device Administrator. Esta sequência documentada não autoriza uma reposição nem uma implementação em massa.
Para a atribuição dirigida a um único dispositivo, a página Samsung Assign profiles, com a permissão Manage devices, descreve a via Devices > IMEI/MEID > Enrollment profile > SAVE. Utilizar esta via documentada para o dispositivo piloto selecionado apenas depois de confirmada a correspondência do perfil Sophos. Os menus da lista comum de dispositivos não são uniformes nas fontes: o tutorial Samsung indica Actions > Assign enrollment profile, enquanto a página de atribuição indica Actions > Common > Assign enrollment profile. Estas variantes permanecem separadas; não se deduz aqui uma sequência atual de cliques confirmada.
Verificar o pacote de tarefas KME: A página de configuração do KME do Sophos indica Task bundle (Android) para Device Administrator e Task bundle (Android Enterprise full device management) para Android Enterprise Full Device Management; o perfil MDM da Samsung determina o modo. Esses seletores mostram pacotes sem tarefa Enroll. Quando a inscrição por domínio Google gerido está ativa, o seletor de Device Administrator deixa de estar disponível e o do dispositivo totalmente gerido chama-se Task bundle. Numa configuração autorizada separadamente, utilizar a seleção adequada ao modo; numa verificação prévia, apenas confirmar a seleção e a atribuição da política no ambiente efetivo do cliente. Isto não é uma sequência completa de inscrição e não deve ser substituído pela antiga ordem de pacotes COSU.
Verificar separadamente as aplicações de sistema KME: Se a seleção System apps da Samsung for utilizada numa criação de perfil autorizada, Disable system apps significa que as aplicações pré-instaladas ficam ocultas durante a inscrição; segundo a Samsung, determinadas aplicações padrão, como My Files, Contacts e Play Store, permanecem disponíveis. Enable system apps permite o acesso às aplicações pré-instaladas. Esta seleção do fabricante não é o seletor Enable system apps do Sophos para QR/Zero-touch nem a seleção posterior de aplicações de modo quiosque. Verificar as aplicações de sistema e do iniciador necessárias no dispositivo piloto, sem presumir um valor predefinido ou a possibilidade de reverter posteriormente. Se também for utilizado Knox Configure, esclarecer possíveis conflitos de perfis com o administrador responsável.
As alterações de perfil não reparam um dispositivo em funcionamento: Nos dispositivos já inscritos, os perfis KME alterados ou novamente atribuídos não entram automaticamente em vigor. Para aplicar essas alterações, a Samsung indica um novo aprovisionamento com reposição para as definições de fábrica; trata-se de uma tarefa que exige autorização separada, não de uma tentativa de reposição autorizada aqui. Advanced settings são opcionais, exigem um Knox Suite - Enterprise Plan e ficam fora deste procedimento. A sua ativação posterior também não constitui uma atualização automática. Também não é aqui autorizada a anulação da inscrição no Knox Guard.
Google Zero-touch e verificações prévias comuns
O Zero-touch permite o registo em massa de dispositivos Android empresariais compatíveis como dispositivos Android Enterprise totalmente geridos. Para isso, pressupõe dispositivos adquiridos através de um revendedor Enterprise autorizado pela Google e uma conta existente para o portal Google Zero-touch. Normalmente, o revendedor cria a conta do portal na primeira compra de dispositivos; isto não substitui a verificação do acesso disponível. A conta do portal deve ser distinguida da conta de utilizador para a inscrição posterior do dispositivo.
Para Android Zero-touch enrollment, o destino documentado é www.googleapis.com através de HTTPS 443. Verificar com a administração de rede a acessibilidade a partir da rede prevista para a configuração; este destino não é uma conta de administrador Google nem uma permissão de entrada para SCEP e não comprova um aprovisionamento bem-sucedido.
Verificar as definições do Sophos antes da configuração na Google
No ambiente Sophos Mobile correto do cliente, em Setup > Google setup > Zero-touch, verificar se Use zero-touch enrollment está ativada e se a inscrição está configurada. Se faltarem definições ou estas não corresponderem à via planeada, parar o aprovisionamento e obter autorização separada para a configuração. A sequência seguinte descreve a preparação de um piloto autorizado, não autoriza uma alteração que abranja todo o ambiente do cliente:
- Pressupõe um pacote de tarefas para a inscrição por código QR: contém Assign policy para a política de dispositivos Android Enterprise prevista e nenhuma tarefa Enroll. Verificar também o requisito de domínio descrito abaixo antes de começar; não é aqui autorizada uma ativação de domínio nem uma migração do registo.
- Em Zero-touch configuration settings > DPC extras, confirmar as definições do dispositivo. Language determina o idioma da interface do Android e Time zone o fuso horário do dispositivo. A seleção de aplicações de sistema é abordada na verificação prévia comum de aplicações abaixo. Use cellular network utiliza a ligação de dados móveis para a inscrição. Se não estiver disponível uma rede móvel, o utilizador tem de ligar o dispositivo ao Wi-Fi; por isso, tem de estar disponível uma ligação adequada para a configuração. Esta regra do Zero-touch não corresponde à seleção de Wi-Fi/dados móveis no código QR.
- Em Enrollment settings, verificar os valores de destino efetivos: Device group determina o grupo de dispositivos ao qual os dispositivos são atribuídos; Task bundle é o pacote de tarefas transferido para o dispositivo. User authentication tem de corresponder à inscrição associada a um utilizador ou expressamente sem utilizador.
- Desativar User authentication apenas na via sem utilizador. Nesse caso, não é associada nenhuma conta de e-mail durante a inscrição e o Sophos Mobile não atribui nenhum utilizador; se necessário, é possível atribuir manualmente um utilizador mais tarde. Ainda assim, a Google atribui uma conta de utilizador interna. Portanto, sem utilizador não significa «sem qualquer conta Google». Na via associada a um utilizador, este precisa de uma conta de utilizador Sophos Fusion; se Use managed Google domain device enrollment estiver ativada, autentica-se, em vez disso, na Google e precisa de uma conta no domínio Google gerido. Antes de ativar um domínio, todos os utilizadores têm de estar preparados, conforme descrito abaixo.
- Numa configuração autorizada separadamente, guardar as definições de inscrição com Save antes de criar a configuração na Google. O Sophos gera, a partir das definições DPC, o código de configuração específico do ambiente do cliente para o portal da Google.
Transferir o código DPC para o portal da Google
Só após concluir a configuração do Sophos, copiar o código de configuração atual em Setup > Google setup > Zero-touch, com Copy junto de DPC extras. Num novo separador do navegador, iniciar sessão no portal Google Zero-touch e criar uma nova configuração para Sophos Mobile em Configurations > Add Configuration. Em Name, indicar uma designação curta e reconhecível para a utilização prevista. Em EMM DPC, selecionar Sophos Mobile Control e colar o código copiado em DPC extras.
Os dados de suporte também fazem parte desta configuração: em Company name, introduzir o nome da empresa que os colaboradores reconheçam; em Support email address, o endereço de e-mail do suporte responsável; e em Support phone number, um número de suporte acessível. O nome da empresa e os contactos são apresentados durante a configuração do dispositivo; o endereço de e-mail e o número de telefone estão disponíveis ainda antes do aprovisionamento. O endereço de e-mail não é clicável nessa interface. Por isso, escolher um endereço curto que possa ser introduzido noutro dispositivo; a chamada também tem de ser feita a partir de outro dispositivo. Em Custom Message, pode ser acrescentada opcionalmente uma mensagem curta, de uma ou duas frases, sobre o procedimento ou a forma de contactar o suporte. Antes da atribuição, confirmar os dados com o suporte responsável. Não utilizar valores de exemplo genéricos nem códigos de outro ambiente de cliente; proteger a área de transferência e as cópias como material de acesso.
Inventário do portal e primeira entrega dos dispositivos
Se um dispositivo já configurado for registado no portal Google Zero-touch, esse registo repõe o dispositivo para as definições de fábrica. Por isso, esclarecer antes do registo a existência de uma cópia de segurança aprovada, a possibilidade de restauro, as contas FRP e a autorização do responsável pelo dispositivo; não são aqui fornecidas instruções de registo ou reposição de dispositivos.
Antes de qualquer atribuição e entrega, verificar se cada dispositivo previsto está efetivamente registado no portal da Google. Normalmente, o revendedor adiciona os dispositivos, mas essa responsabilidade habitual não constitui uma comprovação. Se faltar um dispositivo, parar a entrega e esclarecer a entrada no portal com o revendedor, em vez de o registar sem verificação como tentativa de resolução do problema.
Verificar em modo de leitura o duplo registo Samsung: antes de uma atribuição Zero-touch ou da entrega, verificar com os administradores responsáveis pelos portais se o dispositivo Samsung está registado e configurado tanto no KME como no Zero-touch. Nesse caso, o KME tem prioridade: o dispositivo inscreve-se através do KME e aplica a configuração KME, não a configuração Zero-touch. Esta regra é distinta da prioridade do perfil predefinido EMM descrita abaixo. Parar a atribuição e a entrega enquanto a via efetiva de inscrição não estiver esclarecida. Encaminhar qualquer remoção necessária da configuração KME atribuída para o administrador responsável, com autorização separada; esta verificação não autoriza eliminações nos portais, revogações, reposições ou anulações da inscrição.
Reposição automática após uma inscrição Zero-touch ignorada: se durante a configuração não houver ligação de dados ou se esta bloquear o tráfego para os servidores da Google, a inscrição Zero-touch é ignorada. Se o dispositivo tiver, ainda assim, uma configuração Zero-touch atribuída, repõe-se automaticamente após a primeira ligação posterior aos servidores da Google. A Google descreve um aviso à pessoa que utiliza o dispositivo uma hora antes da reposição; isto não garante que seja possível efetuar uma cópia de segurança a tempo. Escalar o risco de perda de dados para o responsável pelo dispositivo e verificar dados, cópias de segurança, possibilidade de restauro e contas FRP. Não entregar o dispositivo para utilização normal enquanto o estado efetivo de inscrição e a via aplicada não estiverem esclarecidos. Não o ligar deliberadamente como experiência de reposição nem interpretar este aviso como autorização de reposição.
Verificar a ligação EMM existente antes da atribuição: Esclarecer com o responsável pela conta Zero-touch se a conta já está ligada a um EMM e qual o Enterprise default profile utilizado nessa ligação. Quando existe essa ligação, o perfil empresarial predefinido tem prioridade sobre a Default configuration no portal da Google. Um novo separador do navegador ou uma configuração Sophos recém-criada não exclui uma ligação existente. Se o estado da ligação ou o perfil associado não estiver esclarecido, parar a atribuição e a entrega. Aqui não é criada nem removida qualquer ligação EMM.
Depois, atribuir de forma dirigida a configuração Sophos aos dispositivos selecionados e confirmar a associação. Sem a prioridade referida decorrente de uma ligação EMM, uma Default configuration opcional pode aplicar-se automaticamente aos dispositivos adicionados futuramente; não é uma seleção limitada ao piloto. Por isso, não utilizar a configuração predefinida do portal como prova da associação efetiva do piloto. Só após confirmar a associação, entregar os dispositivos com as credenciais necessárias para a via de identidade escolhida.
Ao ligar pela primeira vez um dispositivo assim preparado, inicia-se o assistente de configuração do Android. Após o estabelecimento da ligação à Internet, segundo o Sophos, ocorre a inscrição automática como dispositivo Android Enterprise totalmente gerido. Isto descreve o procedimento do fabricante, não um resultado bem-sucedido testado aqui num ambiente de cliente ou dispositivo, nem ainda uma restrição ao modo quiosque. Validar separadamente o estado efetivo de gestão integral e a associação a um utilizador no dispositivo piloto autorizado; em caso de problemas de rede, não tentar uma reposição não autorizada.
Verificações prévias comuns de domínio e aplicações
Verificar a definição de domínio para cada via: Para organizações que se registaram no Android Enterprise no modo «domínio Google gerido» antes de 9 de abril de 2024, as vias QR, KME e Zero-touch indicam Use managed Google domain device enrollment como requisito. A página de configuração de QR indica adicionalmente e de forma independente um início de sessão federado no Sophos Fusion como motivo para ativar esta definição. Isso não elimina o requisito separado de um início de sessão Fusion não federado para a inscrição por QR associada a um utilizador. Confirmar o registo, a identidade e a via escolhida no ambiente do cliente; não interpretar a definição como uma solução genérica de problemas nem como autorização para uma inscrição que, de outro modo, não seja suportada. Se estiver planeada uma inscrição por QR associada a um utilizador com início de sessão federado, parar o aprovisionamento e envolver o responsável pelas identidades para esclarecer a situação.
A opção encontra-se em Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. A ativação afeta todas as novas inscrições Android Enterprise do ambiente do cliente, não apenas o código QR ou o piloto KME em preparação: os utilizadores passam a autenticar-se na Google em vez de no Fusion. Antes de uma alteração autorizada, todos os utilizadores têm de estar adicionados ao domínio Google gerido, por exemplo, através de contas geridas no Google Workspace ou no Cloud Identity, ou de um fornecedor de identidade externo aí configurado. Este requisito, que abrange todo o ambiente do cliente, deve ser verificado separadamente da associação de dispositivos sem utilizador. Encaminhar a alteração para o responsável pelo Android Enterprise e pelas identidades Google; não substitui a criação de identidades nem migra automaticamente os dispositivos existentes.
Se Use managed Google domain device enrollment não estiver disponível, é necessário primeiro mudar o registo Android Enterprise para um domínio Google gerido. Nesse caso, parar o arranque do QR/KME e esclarecer a migração separada do registo com o administrador responsável, em vez de alterar experimentalmente valores no portal ou nos dispositivos. A mudança do registo da organização e a mudança posterior dos dispositivos já inscritos são tarefas distintas; segundo o Sophos, a mudança dos dispositivos não pode ser revertida e não é autorizada aqui.
Verificação prévia de aplicações para QR e Zero-touch: Nestas vias de configuração de dispositivos totalmente geridos, as aplicações de sistema com ícone no iniciador estão desativadas por predefinição, salvo se forem ativadas pela respetiva opção Enable system apps. Antes de um piloto de modo quiosque autorizado, verificar se as aplicações de sistema e do iniciador necessárias estão efetivamente disponíveis; não concluir que as aplicações ficarão restringidas em toda a frota apenas com base na política planeada.
Política de modo quiosque e aceitação segura
Só depois de confirmado o Android Enterprise Full Device Management se deve planear uma política de dispositivos Android Enterprise com modo quiosque para as aplicações previstas: no seletor Select source (selecionar origem), Custom e App list restringem o acesso a uma aplicação. Com Custom, introduzir o identificador da aplicação; com App list, selecionar a aplicação na lista. App ID identifica a aplicação que os utilizadores podem abrir. App group permite várias aplicações; o campo App group identifica o grupo de aplicações que os utilizadores podem abrir. None permite todas as aplicações e não constitui uma restrição. Verificar as aplicações, o grupo de dispositivos e a política efetivamente atribuída no dispositivo piloto. O Sophos descreve um procedimento separado COSU/Device Owner com uma sequência própria de pacotes de tarefas; não é um procedimento de inscrição confirmado para as vias QR, KME e Zero-touch aqui distinguidas e não é reproduzido aqui.
Verificar App permissions antes de restringir o dispositivo: Identificar as permissões de execução necessárias para cada aplicação de modo quiosque e definir criteriosamente a resposta predefinida e as regras específicas de cada aplicação; conceder apenas as permissões necessárias para a utilização prevista, sem adotar uma aprovação automática indiscriminada como predefinição. A política de dispositivos para aplicações e permissões explica as opções. App permissions controla apenas as permissões de execução: podem continuar a aparecer pedidos relativos à otimização da bateria ou à acessibilidade. Auto-accept e Auto-deny impedem os utilizadores de alterar posteriormente as permissões em causa. Verificar no dispositivo piloto autorizado se as funções necessárias das aplicações funcionam com estas regras e se os pedidos restantes prejudicam a utilização.
Verificar som e diagnóstico antes de restringir o dispositivo: Allow volume change permite utilizar os botões de volume. Se esta definição for desativada, o Sophos silencia o dispositivo; os utilizadores deixam de poder reativar o som por si próprios. Show notifications apresenta ícones de notificação na barra de estado, notificações sobrepostas e a área de notificações. Sem esta definição, a confirmação necessária para um relatório de erros do Android pode não aparecer. No modo quiosque, os utilizadores não conseguem enviar por si próprios os registos do Sophos Mobile Control, embora continue a ser possível obtê-los remotamente; o procedimento para obter registos das aplicações descreve o pedido autorizado e a entrega segura. Sem notificações, o relatório de erros não é anexado. A definição de notificações não ativa automaticamente as Quick Settings.
Verificar as definições de disponibilidade do quiosque no dispositivo piloto: Turn off screen lock impede qualquer bloqueio do ecrã; Stay on while charging impede o bloqueio enquanto o dispositivo está ligado à alimentação. Ponderar ambas as definições face aos requisitos de acesso e de alimentação, em vez de as ativar por predefinição. Show system information in status bar controla indicadores como a hora, a ligação e o nível da bateria; verificar se as informações necessárias estão visíveis para os operadores. Estas definições não comprovam o aprovisionamento de aplicações geridas nem uma saída física do modo quiosque; demonstrar ambos num dispositivo autorizado antes de restringir a frota.
Aceitação no dispositivo piloto: Comparar, no inventário de dispositivos, o estado efetivo de gestão integral, a associação prevista a um utilizador ou a ausência de utilizador, a política e as aplicações de modo quiosque visíveis. Verificar a rede, o volume, as notificações necessárias para a utilização prevista e o diagnóstico remoto.
No KME, verificar adicionalmente Status = Provisioned na tabela Devices da Samsung: a Samsung utiliza este estado como prova de inscrição concluída. Este estado do fabricante não substitui o estado das tarefas e da instalação de aplicações no Sophos, o modo correto de gestão integral, a política atribuída, as aplicações efetivamente disponíveis nem uma saída física funcional do modo quiosque.
Antes da implementação na frota, demonstrar na prática, em conjunto com o responsável pelo dispositivo, a saída física aprovada do modo quiosque e o restauro. Sem essa demonstração, não restringir dispositivos em larga escala. Não foi testado aqui qualquer ambiente de cliente ou dispositivo.
Parar e recuperar
As falhas de rede do Zero-touch podem desencadear uma reposição automática posterior: se a inscrição tiver sido ignorada por falta de ligação de dados ou por bloqueio dos servidores da Google e o dispositivo tiver uma configuração Zero-touch atribuída, repõe-se após a primeira ligação posterior a esses servidores. A Google indica um aviso uma hora antes, não uma oportunidade garantida para efetuar uma cópia de segurança. Antes de continuar com a recuperação da rede, envolver o responsável pelo dispositivo e verificar dados, cópias de segurança, possibilidade de restauro e FRP; sem utilização normal nem entrega enquanto o estado de inscrição e a via efetiva não estiverem esclarecidos. Não voltar a ligar nem repor deliberadamente para testar; qualquer alteração necessária separadamente continua a exigir autorização separada.
Distinguir uma instalação em falta de uma apresentação incorreta: Verificar primeiro o estado das tarefas e da instalação, a política efetivamente atribuída, a rede e a disponibilidade das aplicações no dispositivo piloto. Se uma instalação já tiver sido enviada à Google mas ainda não estiver concluída, procurar uma transferência bloqueada em Pending downloads no Google Play, desde que seja possível aceder de forma autorizada. Uma aplicação instalada mas apresentada incorretamente é um problema diferente de uma instalação efetivamente em falta.
Tempo necessário no procedimento separado COSU/Device Owner: No procedimento «Set up a device in corporate-owned single-use mode» descrito pelo Sophos, a inscrição em conjunto com a instalação das aplicações pode demorar até 30 minutos em alguns dispositivos. Esta possibilidade limita-se a esse procedimento; não é uma duração garantida, um tempo mínimo de espera, um limite de tempo das tarefas nem um limiar fixo para parar nas vias QR, KME ou Zero-touch. Avaliar o estado das tarefas, o estado da instalação e a disponibilidade efetiva do dispositivo; não repor nem voltar a inscrever apenas por ter decorrido algum tempo. Enquanto a aceitação falhar, a atribuição a mais dispositivos da frota permanece suspensa.
Considerar um reinício apenas para o problema correspondente: Para o mesmo procedimento COSU/Device Owner, o Sophos indica que pode ser necessário reiniciar após a inscrição se as aplicações não forem apresentadas ou listadas corretamente. Isto não significa que um reinício instale aplicações em falta nem que resolva falhas genéricas de inscrição. Após as verificações de estado e de rede acima indicadas, confirmar, como precaução operacional, o acesso autorizado ao dispositivo piloto, o consentimento do responsável pelo dispositivo e uma janela de interrupção. Um reinício não é uma reposição para as definições de fábrica, um Wipe, um novo Enrollment ou uma saída comprovada do modo quiosque, nem garante o sucesso. Depois, voltar a verificar a visibilidade efetiva das aplicações, o seu funcionamento e o estado do modo quiosque; sem aceitação bem-sucedida, não alargar a atribuição.
A revogação do Zero-touch é distinta da saída do dispositivo da gestão: Para uma suspensão autorizada de futuras inscrições, a ação do Sophos encontra-se em Setup > Google setup > Zero-touch > Revoke zero-touch configuration. Depois, os dispositivos Zero-touch continuam a tentar registar-se no Sophos Mobile; o Sophos recusa os pedidos. Para impedir por completo futuras inscrições, eliminar também a configuração para Sophos Mobile no portal Google Zero-touch. A página da Sophos sobre a desativação do Zero-touch descreve a inscrição automática, mas não indica os efeitos da revogação ou da eliminação da configuração Google nos dispositivos já geridos. A distinção face à remoção da gestão existente é, por isso, uma interpretação deste âmbito documentado, não uma confirmação de que os dispositivos existentes ficam inalterados, nem um efeito do produto testado aqui. Nem a revogação nem a eliminação da configuração constituem uma anulação de inscrição, uma reposição, uma saída física do modo quiosque ou um restauro de dados eliminados.
A revogação do KME é distinta da saída do dispositivo da gestão: Se as futuras inscrições KME tiverem de ser suspensas após autorização, a opção no Sophos é Setup > Google setup > Samsung KME > Revoke KME configuration. Depois, os dispositivos KME continuam a ligar-se ao Sophos Mobile para a inscrição, mas o Sophos recusa esses pedidos. Para impedir por completo futuras inscrições, eliminar também o perfil para Sophos Mobile na consola Samsung Knox Mobile Enrollment, não os objetos de dispositivo nem indiscriminadamente todos os perfis. A Sophos descreve aqui a interrupção de futuras inscrições, mas não especifica os efeitos da revogação ou da eliminação do perfil nos dispositivos já geridos. Não planear nenhuma destas ações como anulação da inscrição, reposição, saída do modo quiosque ou recuperação de dados.
Em caso de modo incorreto, aplicações em falta, utilização bloqueada ou falha no início de sessão, parar imediatamente novas atribuições, registar o último estado da política/do portal e os dispositivos afetados, e envolver um administrador contactável. Para dispositivos ainda não inscritos, avaliar separadamente a autorização do respetivo código QR ou a configuração KME/Zero-touch no Sophos e, adicionalmente, o portal da Samsung ou da Google. Revogar não equivale a anular a inscrição nem a recuperar dados eliminados. Num dispositivo já gerido, esclarecer primeiro a situação dos dados, das contas FRP e de uma saída confirmada especificamente para esse dispositivo; nem a reversão da política nem a eliminação no portal são aqui apresentadas como uma saída física do modo quiosque testada. Não efetuar reposições sem autorização separada e sem testar a cópia de segurança e o restauro.