Saltar para o conteudo
Avanet

Configurar o Android Enterprise na Sophos Mobile e inscrever dispositivos em segurança

Resposta curta: Para a inscrição em MDM, a organização precisa de uma licença adequada de Sophos Mobile Device Management ou Sophos Mobile, de um registo Android Enterprise ligado à Sophos Mobile e de um pacote de política/tarefas adequado ao tipo de dispositivo pretendido. Sophos Mobile Threat Defense, por si só, não dá direito à gestão MDM aqui descrita. Em Full Device, a Sophos Mobile pode gerir todo o dispositivo; em Android Enterprise work profile num dispositivo comprovadamente pessoal (BYOD), conforme descrito aqui, apenas o perfil de trabalho. A propriedade da empresa não comprova que o dispositivo esteja em Full Device, e uma política de Work Profile não transforma um dispositivo da empresa num dispositivo totalmente gerido. Antes de qualquer inscrição, confirmar a propriedade, o modo efetivo, os dados existentes, a identidade Google e a forma autorizada de desinscrição. Este guia não autoriza uma migração da frota nem uma reposição.

Para escolher a edição e perceber a contabilização antes do piloto, consulte Licenciamento da Sophos Mobile; é ainda necessário verificar os direitos efetivos no próprio tenant.

Verificação prévia: que caminho pode seguir este dispositivo?

Dispositivo novo ou reposto da empresa — gestão integral autorizada. Utilizar Android Enterprise full device com Android Enterprise device policy. Full Device só pode ser inscrito antes da configuração inicial ou após uma reposição de fábrica; uma desinscrição posterior também exige uma reposição de fábrica. Não substituir os dados existentes no dispositivo por uma reposição sem uma cópia de segurança verificada.

Em Full Device, não é necessária uma conta Google pessoal para a inscrição. Por predefinição, só estão disponíveis as aplicações aprovadas no Managed Google Play; a configuração do Google Play pode permitir o acesso a todas as aplicações da Play Store. Inicialmente, apenas um conjunto mínimo de aplicações está ativado: Google Play Store, Contacts, Messages e Phone. A ausência de aplicações pré-instaladas não significa, por isso, que a inscrição tenha falhado. As aplicações geridas podem ser instaladas, removidas ou atualizadas sem intervenção do utilizador; as permissões em tempo de execução e as configurações de aplicações suportadas são controladas pela política adequada. Verificar no piloto as aplicações efetivamente disponíveis e as aprovações necessárias.

Dispositivo pessoal — apenas dados de trabalho. Utilizar Android Enterprise work profile com Android Enterprise work profile policy. Não se trata de gestão integral do dispositivo: não fazer um Full-Device-Wipe como suposta forma de desinscrição. A remoção do perfil de trabalho apaga as aplicações e os dados desse perfil; os dados pessoais fora dele não fazem parte deste caminho de gestão.

O consentimento, a configuração e a remoção em dispositivos pessoais são abordados no guia Android BYOD; esse guia não se aplica a dispositivos da empresa com perfil de trabalho.

Dispositivo da empresa com perfil de trabalho pretendido ou atribuição incerta — parar. O caminho Work Profile aqui descrito aplica-se a BYOD, não a um caminho específico de aprovisionamento de Work Profile para dispositivos da organização com outras consequências para a reposição e a desinscrição. Não classificar o dispositivo como Full Device ou BYOD apenas com base na propriedade ou no nome da política. Verificar primeiro, separadamente, o modo do dispositivo e do OEM e o método de inscrição suportado para este tenant e obter autorização. Os dispositivos da empresa com perfil de trabalho (COPE) estão excluídos das afirmações BYOD que se seguem sobre remoção do perfil, recuperação e desinscrição.

Já gerido no modo Device administrator — planear a migração separadamente. Não iniciar simplesmente uma nova inscrição Enterprise sobre a gestão existente. Este modo obsoleto só está disponível para Android 9 ou anterior e não é permitido em Android 10 ou posterior. Examinar o dispositivo existente e a cópia de segurança; preparar um plano de migração próprio segundo o guia de migração de Device Administrator. O guia trata separadamente a anulação da inscrição antiga e a reposição dos dispositivos da empresa; este encaminhamento não autoriza uma reposição nem substitui a remoção da gestão confirmada no dispositivo.

Dispositivo da empresa sem utilizador ou de quiosque — caminho de aprovisionamento próprio. Pode ser inscrito como dispositivo Android Enterprise totalmente gerido por QR ou Zero-touch. Para organizações registadas antes de 9 de abril de 2024 no modo managed Google domain, é primeiro necessário ativar Use managed Google domain device enrollment; não iniciar este caminho sem essa opção. Um pacote QR sem utilizador contém Assign policy para uma Android Enterprise device policy, mas não contém uma tarefa Enroll. Não atribuir um endereço de e-mail durante a inscrição. A configuração de quiosque/aprovisionamento é um processo próprio, não o pacote padrão para utilizadores. Um Dedicated device resulta de uma configuração Kiosk mode num dispositivo totalmente gerido e fica limitado a uma aplicação ou a um conjunto de aplicações.

Para a inscrição QR sem utilizador, existe Setup > Google setup > QR code enrollment (user-less). Em Zero-touch, User authentication no separador Zero-touch determina se a inscrição é feita com ou sem utilizador. Embora não haja um e-mail associado nem um utilizador Sophos Mobile atribuído, a Google cria internamente uma conta. Em Internal properties, o ID dessa conta chama-se android.enterprise.bte.userless-device.account-id em managed Google domain e afw_play_emm_managed_device_account_user_id em Managed Google Play Account. Este ID não comprova uma atribuição a uma pessoa; se necessário, pode atribuir-se um utilizador posteriormente, numa operação separada. Antes da utilização, esclarecer a atribuição pelo fornecedor, a criação do QR e a configuração física no processo de aprovisionamento da organização. Para esta preparação, utilizar o guia de dispositivos Android dedicados: distingue QR, Zero-touch e KME e descreve o piloto QR autorizado. A correspondência ainda por esclarecer entre o perfil Sophos KME e a interface atual da Samsung continua a impor uma paragem antes da criação executável de perfis KME; nem este encaminhamento nem um resultado QR bem-sucedido confirmam KME, uma reposição ou a saída física do modo quiosque.

Pré-requisito KME: conciliar o inventário de dispositivos entre cliente e revendedor

Em Knox Mobile Enrollment (KME), a preparação começa antes da atribuição do perfil: a administração de TI do cliente e o revendedor têm de se referir à mesma organização e aos mesmos dispositivos adquiridos. A explicação seguinte aborda esta transferência prévia, não a criação de um perfil KME na interface atual da Samsung.

  • Trocar e verificar os identificadores: A administração de TI fornece ao revendedor o Knox Customer ID da organização cliente prevista; o revendedor fornece à equipa de TI o seu Reseller ID. Deve tratar-se de um revendedor de confiança autorizado pela Samsung no Knox Deployment Program. Antes de autorizar esta colaboração, conferir ambos os ID e as organizações associadas: um ID de cliente incorreto associaria a transferência dos dispositivos ao inventário de outro cliente. Estes ID não são credenciais de acesso à Google nem a chave de licença Knox descrita separadamente.
  • Carregar e partilhar os dispositivos adquiridos: Após a aquisição, o revendedor carrega a lista dos ID dos dispositivos comprados no Knox Reseller Portal. Estes ID são partilhados entre o portal do revendedor e KME e constituem o inventário inicial de dispositivos para a consola do cliente. O carregamento ainda não é uma inscrição no Sophos. A verificação inclui confirmar a organização cliente correta e comparar as identidades dos dispositivos com a encomenda, a entrega e o inventário interno; esclarecer primeiro com o revendedor os dispositivos em falta ou que não pertençam ao cliente, em vez de ignorar a discrepância através da atribuição de um perfil.
  • Distinguir a notificação da aprovação do cliente: A administração de TI recebe por e-mail uma notificação do carregamento dos dispositivos e aprova o carregamento do lado do cliente. A mensagem informa sobre o carregamento, mas não substitui a aprovação. Antes desta aprovação, voltar a comparar o Customer ID, a associação ao revendedor e os ID de dispositivos comunicados com o inventário previsto. Só um inventário de dispositivos corretamente associado e aceite constitui a base para a posterior atribuição de perfis; isso ainda não significa que um dispositivo tenha sido configurado com êxito.

O carregamento automático e a aprovação automática são decisões distintas: Auto-upload diz respeito ao carregamento automático de dados dos dispositivos; Auto-approval diz respeito à aceitação automática, pelo cliente, dos carregamentos do revendedor de confiança. Não deduzir uma definição a partir da outra. A atribuição automática de perfis também é uma decisão separada, não uma consequência inevitável de um carregamento ou da sua aprovação. A Avanet recomenda autorizar separadamente cada automatização prevista para o revendedor e o inventário do cliente identificados e verificar as definições realmente em vigor. Sem confirmação explícita da aprovação automática, não considerar concluída a aprovação manual do cliente. Mesmo com automatização autorizada, continua a ser necessário comparar o ID do cliente, as identidades dos dispositivos e o inventário aceite antes da atribuição de perfis; em caso de discrepâncias, parar e envolver a administração de TI responsável e o revendedor. Não se pressupõem aqui os controlos atuais nem os valores predefinidos destas definições.

A transferência KME não levanta nenhuma paragem operacional: O inventário verificado, por si só, não confirma a correspondência do perfil Sophos KME com a interface atual da Samsung nem o modo de gestão no dispositivo. O guia de aprovisionamento associado acima e a sua exigência de parar antes da criação executável de perfis KME continuam a aplicar-se sem alterações. A atribuição do perfil e a posterior conclusão da inscrição pelos utilizadores dos dispositivos são passos subsequentes; o seu resultado tem de ser verificado separadamente no Sophos Mobile e no dispositivo. Estes pré-requisitos não autorizam uma reposição, uma libertação pelo fornecedor ou a saída física do modo quiosque.

O separador Android em Setup > Google setup contém a escolha do modo Management mode > Android Enterprise > Save; esta escolha também determina os tipos de política apresentados na interface. Sophos Mobile Threat Defense, pelo contrário, não confere o direito a esta escolha de modo MDM; o alojamento da aplicação Intercept X é uma tarefa separada. O separador Android Enterprise e o separador Samsung Knox license têm outras funções: ligação da conta/FRP e, respetivamente, uma licença Samsung Knox Premium opcional para o contentor Knox (tipos de chave KPE Premium ou KLM Workspace). Uma chave de licença Knox não é um requisito para todos os dispositivos Android Enterprise nem uma atribuição de Knox Mobile Enrollment. Registar a chave em Setup > Google setup > Samsung Knox license apenas se existir o direito correspondente e selecionar Save; antes de Remove, verificar os dispositivos/contentores dependentes. Remove anula o registo da chave, não uma atribuição KME pelo fornecedor.

Delimitação das definições: Host Sophos apps on your web server e Set synchronization interval (Android) no separador Android são tarefas separadas; o alojamento de aplicações e a configuração do intervalo de sincronização não são abordados aqui. No separador Android Enterprise, Configure email placeholder é outra tarefa separada, além da configuração inicial e de FRP. A verificação do e-mail de inscrição neste artigo não substitui a configuração desse marcador de posição. O alojamento de Intercept X na edição Threat Defense também não faz parte deste processo.

Verificar a ligação push do Android antes do piloto: Para Google Firebase Cloud Messaging (FCM), permitir ligações de saída do dispositivo Android para a Google através de TCP 5228-5230; a Sophos indica para esse efeito todos os blocos de IP do ASN 15169 da Google. A Google também indica TCP 443 para FCM no Android. Não se trata de um encaminhamento de portas de entrada para o dispositivo. Se existir filtragem por IP, obter a lista atual de intervalos IP da Google como JSON em direto: prefixes contém entradas ipv4Prefix e ipv6Prefix; creationTime e syncToken ajudam a documentar a versão obtida. É uma fonte variável de dados operacionais, não um guia externalizado nem uma lista de endereços exclusiva de FCM. A Google desaconselha a filtragem FCM por IP porque os intervalos extensos e frequentemente alterados podem facilmente ficar incompletos ou desatualizados. Se esta filtragem for obrigatória, comparar todos os intervalos atuais com os objetos de firewall autorizados, aplicar alterações de forma controlada e verificar a lista pelo menos mensalmente e novamente perante problemas de entrega; não utilizar uma lista congelada deste artigo nem apenas a lista mais pequena de intervalos Google Cloud.

Confirmar o percurso de rede efetivo do dispositivo com a administração de rede: verificar a rede Wi-Fi/móvel prevista, eventual VPN, a regra de saída efetiva e o tráfego de retorno. O push FCM exige uma ligação direta e não pode ser intermediado por um proxy de rede; com NAT ou Stateful Packet Inspection, prever um timeout de pelo menos 30 minutos para ligações através de 5228-5230. No piloto autorizado, correlacionar os registos da firewall ou uma captura de pacotes direcionada com a hora do dispositivo e, depois, verificar a receção de tarefas no Sophos Mobile e no dispositivo. Se a ligação estiver bloqueada ou for interrompida, esclarecer primeiro a regra, a rota, VPN/proxy e o timeout, sem voltar a registar a associação à Google. Esta ligação push, incluindo o seu percurso TCP 443, é distinta de HTTPS 443 ao host regional de dispositivos do Sophos Mobile e das permissões de entrada para SCEP; verificar cada percurso necessário separadamente. Uma permissão, a obtenção do JSON ou uma ligação de conta bem-sucedida, por si só, não comprova a inscrição de dispositivos nem a receção de tarefas.

Ligar a organização à Google — preservar a ligação existente em vez de criar outro registo

  1. Em Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise, verificar primeiro o Android Enterprise mode existente e os dados da conta. Se já houver um registo, não criar às cegas outra conta empresarial Google nem substituir a ligação. Documentar internamente a conta de administrador responsável, o acesso ao domínio e os meios de recuperação antes de fazer alterações.
  2. Apenas se a organização ainda não estiver ligada: abrir Configure > Register account. O redirecionamento conduz à Google. Introduzir em Create Admin Account um endereço de e-mail profissional controlado pela organização, selecionar Next e seguir os passos de registo empresarial apresentados pela Google para essa identidade. Se o endereço ainda não for conhecido pela Google, abrir a ligação de confirmação recebida; com um domínio Google existente ou uma identidade Microsoft, os passos podem ser diferentes. Na página de subscrição, selecionar Android Enterprise; a subscrição Google Android Enterprise é gratuita, mas outras subscrições Google podem ter custos.
  3. Depois de regressar à Sophos Mobile, introduzir o mesmo e-mail da conta de administrador Android Enterprise criada, selecionar Finalize setup e verificar os dados da conta apresentados no separador Android Enterprise. Uma autenticação bem-sucedida na Google não comprova, por si só, que a gestão de dispositivos funciona.

Após o registo de um e-mail profissional anteriormente desconhecido pela Google, a Google autentica o administrador na nova Enterprise Google Account. Esta conta também pode ser utilizada para outros serviços Google, como a Google Admin console em admin.google.com. A Avanet recomenda verificar aí a identidade e a organização efetivamente autenticadas antes de fazer mais alterações. Trata-se de uma verificação prevista, não de um teste de autenticação realizado para este artigo. Um domínio Google existente ou uma identidade Microsoft pode ter um processo de registo diferente; isso não justifica criar uma segunda conta.

Não confundir a ligação com tokens de curta duração: O registo Android Enterprise existente da organização não é o token Google de duração limitada para inscrever um dispositivo novo, nem o token para atualizar um dispositivo já inscrito. Uma tarefa de dispositivo expirada ou falhada não justifica repetir Configure/Register account nem remover a ligação Google existente. Primeiro documentar a titularidade da conta/do domínio, o modo e as opções atuais de registo, a atribuição do dispositivo e do utilizador e a tarefa; perante uma ligação incerta, parar e esclarecer administrativamente, em vez de usar um segundo registo como reparação. Os dois prazos de uma hora mencionados abaixo têm pontos de início e de fim diferentes.

Distinguir o modo de registo do modo de inscrição do dispositivo: Antes de 9 de abril de 2024, as organizações podiam escolher entre Managed Google Play Account e managed Google domain como modo de registo; os registos novos posteriores usam managed Google domain. A opção adicional Use managed Google domain device enrollment determina como se inscrevem novos dispositivos: com ela, os utilizadores autenticam-se na Google em vez de na Sophos Fusion e precisam de ter previamente uma conta no Google Workspace/Cloud Identity (eventualmente através de um IdP). O registo em managed Google domain, por si só, ainda não implica a inscrição do dispositivo pelo domínio Google: sem a opção ativada, a Sophos Mobile gere as contas Google de organizações registadas após essa data. Nas organizações registadas antes dessa data no modo managed Google domain, a atribuição dos utilizadores é feita através da Sophos Fusion; a Sophos Mobile cria a conta Google gerida na inscrição pelo SSP, mas não assume a manutenção posterior da conta. Para esse registo preexistente, sem a opção ativada, a inscrição pelo administrador também é limitada: só os utilizadores podem inscrever dispositivos através do Sophos Fusion Self Service Portal. Se a organização estiver registada no modo Managed Google Play Account e ainda não tiver sido atualizada para managed Google domain, a Sophos Mobile gere as contas Google dos utilizadores. No registo Managed Google Play Account, existe um limite técnico de 10 dispositivos Android Enterprise inscritos simultaneamente por utilizador; isto não é uma fórmula de contabilização de licenças.

Apenas se a inscrição de novos dispositivos pelo domínio tiver autorização expressa: Documentar o Android Enterprise mode existente, o estado da opção e a correspondência entre utilizadores Google e Sophos; todos os utilizadores previstos têm de ser criados previamente no domínio Google gerido. Em seguida, em Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Managed Google domain device enrollment, selecionar Use managed Google domain device enrollment e Save. Depois, verificar o estado da opção e, no piloto, a autenticação Google com a identidade prevista; guardar a opção não comprova que a inscrição de um dispositivo tenha sido bem-sucedida. Se a opção não estiver disponível, não criar uma nova ligação como alternativa: verificar primeiro o modo de registo da organização e avaliar a atualização separada para managed Google domain apenas após autorização própria. Nas organizações managed Google domain registadas antes dessa data, esta opção também disponibiliza QR, Zero-touch e Knox Mobile Enrollment; estes métodos já estavam disponíveis nos outros tipos de registo Android Enterprise. KME com managed Google domain device enrollment não suporta o modo antigo Device administrator.

Preparar a política, o pacote e a identidade dos utilizadores

As opções concretas de uma política Full Device são explicadas em Política Android Enterprise para dispositivos da empresa; essa página não substitui a escolha do modo de inscrição.

  1. Criar uma Android Enterprise device policy para Full Device e uma Android Enterprise work profile policy para Work Profile. Não apresentar uma política Work Profile como prova de gestão integral de um dispositivo da empresa. Para cada tipo de dispositivo utilizado, criar um pacote de tarefas separado com, no mínimo, Enroll e Assign policy para a política correspondente. Registar o grupo-alvo e as atribuições existentes antes do piloto.

  2. Antes dos convites, verificar a configuração SSP efetiva e guardada: Em Setup > Self Service Portal, determinar qual das configurações existentes se aplica aos grupos de utilizadores previstos: se houver várias atribuições de grupo correspondentes, prevalece a de prioridade mais elevada; Default só se aplica quando nenhuma outra configuração corresponde. Verificar uma configuração já adequada, não criar uma nova. Em Maximum number of devices, deve ainda haver capacidade para a inscrição planeada; este limite do SSP não corresponde à contagem de licenças nem ao limite técnico da Google. Nas definições da plataforma Android, confirmar que Owner, o Device group de destino e Enrollment package correspondem à propriedade do dispositivo, ao modo de gestão aprovado e ao pacote de tarefas preparado; podem ser utilizados pacotes diferentes para dispositivos pessoais e da empresa. Owner, por si só, não comprova que o dispositivo esteja efetivamente em Full Device. Se a configuração não for clara ou adequada, parar e envolver a administração responsável, sem recorrer a outra conta ou a outro tipo de inscrição, nem alterar Default de forma abrangente.

    A verificação da configuração e o piloto segundo o procedimento de administração do SSP são pré-requisitos para os convites: Se não existir uma configuração adequada, prepará-la separadamente nesse procedimento. Antes de guardar, limitar as alterações a um piloto autorizado e de âmbito restrito, apenas com as ações necessárias: Save pode disponibilizar imediatamente ações aos grupos já atribuídos, ainda antes de uma correção da prioridade. Aplicar as definições de plataforma alteradas com Apply e, em seguida, guardar a configuração com Save. Para verificação, a Avanet recomenda reabrir a configuração e voltar a conferir as definições guardadas e a prioridade efetiva dos grupos, incluindo Default. Antes dos convites ou de uma atribuição abrangente a grupos, realizar o teste de inscrição descrito no procedimento de administração do SSP com pessoas e dispositivos de teste autorizados, para cada grupo afetado e cada combinação de propriedade e modo de gestão prevista, e verificar o resultado no dispositivo e na Sophos Mobile; uma opção visível no portal não é suficiente.

    Aprovar a aplicação Sophos Mobile Control no Managed Google Play, caso contrário não será atualizada automaticamente. Só após estas verificações e a aprovação da equipa de TI, encaminhar os utilizadores para o portal ou para o e-mail de convite da organização e para as instruções de utilização do SSP: devem instalar e configurar o Mobile Control conforme as instruções concretas aí apresentadas. Estes passos gerais do SSP não substituem uma decisão sobre o modo ou a reposição.

  3. Com Use managed Google domain device enrollment, criar previamente todos os utilizadores previstos no domínio Google gerido, esclarecer com cada utilizador as credenciais Google e verificar a atribuição dos dispositivos. Numa tarefa iniciada pela Sophos Mobile, o e-mail atribuído ao dispositivo tem de corresponder exatamente ao e-mail usado para a inscrição na Google. A utilização de outra identidade ou a alteração do e-mail previamente preenchido faz falhar a inscrição. É necessário Sophos Mobile Control 9.8 ou posterior; para Work Profile, também todas as atualizações disponíveis do sistema operativo e das aplicações. Numa inscrição nova de dispositivo pelo domínio, o utilizador tem de concluir a inscrição no dispositivo no prazo de uma hora após o seu início; não basta iniciá-la ou utilizar o token nesse período. Preparing enrollment pode permanecer vários minutos sem progresso visível: manter a aplicação aberta e não desligar o dispositivo. Se este passo falhar mesmo assim, não lançar repetidamente tarefas às cegas. As possíveis formas de recuperação são a remoção manual do perfil de trabalho ou uma reposição de fábrica do dispositivo. Não escolher livremente entre estas intervenções: verificar primeiro a propriedade, o modo e o estado efetivos no dispositivo; apenas num dispositivo comprovadamente pessoal com o modo Sophos BYOD Work Profile confirmado, considerar a remoção do perfil como forma de recuperação e esclarecer as suas consequências para os dados de trabalho e, em Full Device confirmado, as consequências da reposição de fábrica para todos os dados do dispositivo. Em dispositivos da empresa com perfil de trabalho ou com propriedade ou modo incertos, parar e verificar separadamente o caminho de recuperação suportado pela Sophos/pelo OEM e obter autorização. Antes de qualquer intervenção, documentar a propriedade, uma cópia de segurança verificada e recuperável, o utilizador afetado e a autorização expressa; antes de uma reposição, verificar ainda a configuração FRP e o acesso às contas Google previstas, a nova atribuição QR/Zero-touch/KME e o caminho de aprovisionamento. Se as credenciais forem desconhecidas, não repor. Só após confirmar o estado do dispositivo, iniciar novamente a inscrição; nem um token antigo do dispositivo nem um novo registo da organização substituem esta verificação prévia.

Piloto pelo administrador: Em Devices > Add > Add device wizard, procurar a pessoa adequada em User > Search for user e selecioná-la em User selection, definir Android em Device details > Platform e escolher o pacote Android Enterprise preparado em Enrollment type. O dispositivo ficará fully managed ou work profile conforme a política atribuída ao pacote; a escolha de Android, por si só, não o determina. Num tenant antigo de managed Google domain sem inscrição de dispositivos pelo domínio ativada, utilizar antes o caminho SSP permitido. Para dispositivos sem utilizador, usar exclusivamente o procedimento QR/Zero-touch expressamente configurado para esse fim, de acordo com as instruções de aprovisionamento separadas.

Parar e verificar antes de qualquer alteração a uma ligação Google existente

A atualização do registo da organização de Managed Google Play Account para managed Google domain é uma intervenção distinta de ativar Use managed Google domain device enrollment para inscrições novas e também da atualização de um único dispositivo já inscrito. A alteração da organização liga a gestão ao domínio profissional e à Google Admin console, em vez de a uma conta Gmail individual. Antes disso, esclarecer a titularidade do domínio, a gestão das identidades, as contas existentes e a autorização; não pressupor uma reversão simples.

Esclarecer o domínio e os dados de contacto antes da confirmação

Verificar o domínio exato do e-mail profissional previsto e obter autorização para o utilizar nesta alteração da organização. O domínio escolhido fica definido de forma permanente após a conclusão da atualização. Se já existir um domínio Google gerido, é necessário acesso autorizado com a respetiva conta de superadministrador. Esta autenticação valida a ligação; a titularidade continua associada ao domínio, não a essa pessoa em particular.

Quando a atualização é concluída com êxito, a Google elimina os dados de contacto da ligação anterior, incluindo o endereço Gmail e os dados do encarregado da proteção de dados e do representante na UE. A Avanet recomenda guardar os dados necessários antes da confirmação, de acordo com as regras internas de privacidade e acesso, e designar a pessoa responsável pela sua manutenção posterior. Isto diz respeito aos metadados de contacto da ligação, não a uma eliminação documentada da conta Gmail. Se o domínio não estiver claro, faltar a autorização de superadministrador ou a transferência dos contactos não estiver esclarecida, parar antes de selecionar Upgrade.

Prosseguir com a atualização Google a partir da Sophos Mobile

Após autorização específica, abrir o redirecionamento para a Google em Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Upgrade to managed Google domain. Este EMM-initiated upgrade é iniciado na consola de gestão existente; o redirecionamento da Sophos é a entrada na transação real com a Google, não uma segunda inscrição inicial nem um início de sessão genérico na Google. Aí, seguir a configuração da conta de administrador do domínio Google gerido e escolher o percurso adequado:

  • Se já existir um domínio Google gerido, autenticar-se com a respetiva conta de superadministrador. Voltar a conferir o domínio autorizado e selecionar Upgrade. Se já houver utilizadores sincronizados, a Google pode também apresentar Authenticate using Google durante a ligação. Obter autorização separada para os efeitos desta autenticação Google junto da administração de identidades; não ativar se os efeitos não estiverem esclarecidos. Este passo condicional da Google não é a opção Sophos Use managed Google domain device enrollment.
  • Se ainda não existir um domínio Google gerido, criá-lo com o e-mail profissional autorizado e configurar a conta de administrador. Confirmar o e-mail através da mensagem da Google. A verificação completa do domínio é opcional neste processo. Antes da confirmação, voltar a conferir o domínio e selecionar Upgrade. Trata-se da continuação da ligação existente da organização, não de um segundo registo inicial através de Configure > Register account.

Depois, regressar à Sophos Mobile, atualizar a página e verificar Android Enterprise mode = Managed Google domain. Description deve mostrar a conta de administrador utilizada para o registo; corrigir, se necessário. Estas verificações devem ser realizadas no tenant de destino; não foram efetuadas para este artigo. Se a informação apresentada divergir do esperado, parar e esclarecer a ligação com a administração responsável.

Após uma atualização bem-sucedida, a gestão da organização passa a ser feita na Google Admin console do domínio agora ligado; a gestão de aplicações permanece na Sophos Mobile enquanto EMM. Atualizar os dados de contacto necessários na Google Admin console desse domínio e verificar as entradas. A reintrodução dos dados apenas repõe os metadados de contacto e não reverte a alteração da ligação. Os passos adicionais de configuração 3 a 6 recomendados pela Google no guia de configuração EMM são uma tarefa separada de administração Google, não um requisito adicional de licença ou de sistema operativo para esta atualização.

Planear separadamente a inscrição de novos dispositivos e a atualização de dispositivos individuais

Só depois avaliar a inscrição de novos dispositivos pelo domínio e a atualização separada dos dispositivos existentes. Uma alteração bem-sucedida da organização ainda não comprova que um dispositivo existente tenha mudado de modo de inscrição.

Ao ativar o novo modo de inscrição dos dispositivos, todos os utilizadores têm de constar previamente no domínio Google; para domínios registados antes da data indicada, os nomes de utilizador existentes têm de ser mantidos, caso contrário a Sophos Mobile não os consegue associar. Trata-se da parte do nome antes de @, não necessariamente do mesmo domínio: a conta Fusion fictícia anna@firma.example, no domínio Google gerido google.firma.example, passa a anna@google.firma.example. Substituir os nomes e os domínios pelos do próprio tenant; nas inscrições de dispositivos iniciadas pela Sophos Mobile, continua também a ser exigida a correspondência exata do e-mail com a autenticação Google. Na inscrição antiga pelo SSP, a Sophos Mobile combina o nome de utilizador Fusion com o domínio Google gerido, procura essa conta e só a cria se ainda não existir. A eliminação de um utilizador Mobile não elimina uma conta no domínio Google. A manutenção posterior das contas é feita na Google Admin console; uma ligação ao diretório através de Google Cloud Directory Sync (GCDS) é uma tarefa de identidade separada.

A atualização de um dispositivo não pode ser revertida. Apenas num piloto autorizado e depois de confirmadas a atribuição do utilizador (também em dispositivos anteriormente inscritos sem utilizador), a existência de um endereço de e-mail do domínio Google gerido, as credenciais Google, a inscrição de dispositivos pelo domínio ativada e Mobile Control 9.8+: Devices > [Gerät] > Show device > Actions > Upgrade to managed Google domain enrollment; o utilizador tem de confirmar a notificação no dispositivo e autenticar-se na Google. O utilizador tem de iniciar a atualização no dispositivo no prazo de uma hora após a ação ser desencadeada na Sophos Mobile; depois disso, o token Google de atualização deixa de ser válido. Este prazo diz respeito ao início da atualização, ao contrário da conclusão da nova inscrição de dispositivo acima. Se o prazo expirar, não presumir que o token continua válido; verificar o estado e a atribuição do utilizador antes de uma nova ação autorizada separadamente, sem mudar a ligação nem repetir a ação às cegas. É necessária uma cópia de segurança prévia e um caminho alternativo; esta ação não é uma migração de Device administrator para Android Enterprise e não serve como forma geral de voltar atrás quando uma inscrição falha. A ação não está disponível em dispositivos que já utilizem managed Google domain enrollment; a sua ausência não justifica, por isso, voltar a registar a organização.

Verificar o resultado e desinscrever em segurança

No piloto, comparar a identidade do dispositivo, a propriedade, o modo de gestão efetivamente apresentado, a atribuição correta do utilizador, as tarefas concluídas e a política aplicada com o registo; confirmar também no dispositivo que, no caso do dispositivo pessoal BYOD confirmado com Work Profile, apenas as aplicações/os dados geridos são afetados, ou que o dispositivo da empresa foi corretamente configurado. Uma entrada de tarefa ou conta Google criada não demonstra que a inscrição teve o efeito pretendido. Se o prazo for excedido, o e-mail estiver errado ou a política não for aplicada, parar antes de lançar outra tarefa, preservar o estado do dispositivo e das tarefas e apurar a causa.

Não confundir a desinscrição com uma reversão da inscrição: Para desinscrever um dispositivo Android Enterprise totalmente gerido é necessária uma reposição de fábrica; antes de a autorizar, esclarecer separadamente a propriedade, uma cópia de segurança recuperável de todos os dados afetados, o método de reposição, a Factory Reset Protection (FRP), a validade e disponibilidade das credenciais das contas Google configuradas para esse fim e um novo aprovisionamento. Se as credenciais forem desconhecidas ou inválidas, parar: após a limpeza, o dispositivo pode ficar inutilizável. QR exige a leitura do código durante a configuração do dispositivo; para Zero-touch/KME, esclarecer a atribuição ativa pelo fornecedor e o processo de devolução/reutilização antes da reposição no procedimento de aprovisionamento separado. A eliminação da entrada de um dispositivo Full Device ainda gerido também pode desencadear uma reposição de fábrica automática; não a utilizar como limpeza sem risco. Apenas num dispositivo comprovadamente pessoal (BYOD) com o modo Sophos Work Profile efetivamente confirmado, e após autorização, considerar Devices > [Arbeitsprofilgerät] > Actions > Wipe Android work profile: esta ação apaga as aplicações e os dados do perfil de trabalho, não automaticamente todo o dispositivo pessoal. Só executar a ação com Yes no diálogo de confirmação depois de conferir o dispositivo, o modo, a cópia de segurança e a autorização. Com registo Managed Google Play Account, uma conta Google pode permanecer no dispositivo após a desinscrição e continuar a contar para o limite de dispositivos inscritos simultaneamente; nesse caso, remover manualmente apenas a conta gerida inequivocamente identificada, não a conta Google pessoal do utilizador, antes de considerar o lugar livre. Só depois de confirmar o estado do dispositivo, limpar o inventário e a atribuição; o desaparecimento de uma entrada na consola não comprova uma desinscrição bem-sucedida. O Unenroll antigo de Device administrator não substitui a limpeza de Full Device.

Para verificar contas FRP, sincronização do dispositivo e métodos de reposição antes de uma autorização, consulte Preparar e verificar o Android FRP; isto não constitui uma autorização genérica para repor dispositivos.

Âmbito deste guia: QR, Zero-touch e Knox Mobile Enrollment, incluindo a reposição e a autorização pelo fornecedor, a recuperação de contas FRP, a migração de Device administrator, a remoção detalhada em BYOD e a implementação de aplicações/políticas são tarefas distintas. Não se efetuou qualquer operação em dispositivos, tenants, tokens, reposições ou desinscrições para este artigo; as combinações de SO/OEM suportadas, a licença efetiva e as funções Google/Sophos reais devem ser verificadas no sistema de destino.