Saltar para o conteudo
Avanet

Preparar e verificar a Factory Reset Protection do Android no Sophos Mobile

Antes de repor as definições de fábrica: Num dispositivo Android Enterprise totalmente gerido, verifique primeiro a propriedade e o modo de gestão, uma conta Google de recuperação acessível à organização e as respetivas credenciais, o ID interno correto dessa conta Google e a sincronização do dispositivo em causa. Uma entrada de FRP guardada na consola ainda não prova que o dispositivo recebeu a configuração. Se não houver acesso à conta ou se a forma de reposição não estiver esclarecida, não faça a reposição: um dispositivo com a Factory Reset Protection (FRP) ativada pode ficar inutilizável durante a configuração após a reposição.

Este artigo aplica-se apenas a dispositivos Android Enterprise totalmente geridos. Um dispositivo pessoal com perfil de trabalho não está abrangido por este procedimento. A FRP protege contra a utilização não autorizada após determinados tipos de reposição de fábrica; não é um efeito universal de todas as reposições nem um método para desbloquear um dispositivo já bloqueado. Wipe e a eliminação de um dispositivo do Sophos Mobile são ações distintas.

Garantir a recuperação antes de configurar a FRP

  1. Confirme a identidade do dispositivo e a autorização do proprietário com o inventário da organização. Esclareça o modo de gestão, o tenant responsável, a autorização para executar a ação no Sophos Mobile e a forma de reposição prevista. Antes de uma reposição de fábrica planeada, salvaguarde os dados necessários do dispositivo e determine como será feita a configuração posterior; uma reposição não é uma alteração reversível.
  2. Defina uma ou mais contas Google geridas pela organização para a FRP. Mantenha as credenciais acessíveis de forma controlada às pessoas autorizadas e teste antecipadamente o início de sessão com a conta pretendida. As credenciais e os IDs internos não devem constar de capturas de ecrã, tickets ou artigos públicos.
  3. Obtenha o ID interno da Google de cada uma dessas contas, não o endereço de e-mail nem a palavra-passe: inicie sessão na Google com essa conta específica (se necessário, termine primeiro a sessão noutra conta). Na página da Google People API referente a people.get, abra a secção Try it! (designada Try this API nas instruções da Sophos), defina resourceName como people/me e personFields como names e execute o pedido. No campo resourceName da resposta, recolha o número de 21 dígitos a seguir a people/ e associe-o internamente à conta com que iniciou sessão. Não utilize IDs de outras pessoas nem IDs adivinhados. Se o pedido falhar ou não for possível confirmar a associação, pare aqui.
  4. Em Sophos Fusion, abra primeiro My Products > Mobile. No menu lateral, selecione Setup > Google setup e, depois, o separador Android Enterprise. Na secção Factory Reset Protection, ative Use FRP, introduza os IDs internos verificados em Google+ IDs e selecione Save. Segundo a documentação do produto, a configuração aplica-se aos dispositivos Android Enterprise totalmente geridos na sincronização seguinte — não há garantia de que tenha sido aplicada apenas por ter sido guardada.
  5. No dispositivo-piloto previsto, consulte o estado de FRP apresentado em Devices > [dispositivo] > Show device > Status após confirmar a sincronização. Não autorize reposições em toda a frota sem uma sincronização verificável do dispositivo e um teste autorizado da configuração posterior. A indicação de estado, por si só, não prova que a configuração teve efeito no dispositivo nem que será possível iniciar sessão após uma reposição.

Atenção: Um ID interno inválido ou a perda das credenciais da conta Google podem deixar um dispositivo inutilizável após uma reposição com a FRP ativada. Antes de uma ação destrutiva, obtenha também aprovação para a forma de reposição efetivamente prevista para esse dispositivo e confirme que a conta de recuperação está acessível.

Que formas de reposição ativam a FRP?

Segundo a Sophos, as diferenças seguintes só se aplicam se a FRP estiver configurada para o dispositivo totalmente gerido. Não constituem instruções para iniciar uma reposição através do Recovery ou do ADB:

  • Sophos Mobile Admin: Wipe: A FRP é ativada no dispositivo configurado se a opção Turn on Factory Reset Protection for selecionada na caixa de diálogo de confirmação. Não presuma qual é a seleção predefinida: verifique a caixa de diálogo e o dispositivo selecionado. A criação de um pedido de Wipe não prova que a reposição física tenha sido concluída.
  • Reposição automática após demasiadas palavras-passe incorretas do dispositivo, Android Recovery Mode, Android Debug Bridge (ADB) ou outras formas que não exigem as credenciais do utilizador antes da reposição: A FRP é ativada no dispositivo configurado. Não utilize estas formas como atalhos de recuperação.
  • Settings > Erase all data (factory reset): Segundo a Sophos, esta forma de reposição iniciada pelo utilizador não ativa a FRP. Isso não significa que um dispositivo perdido possa ser apagado em segurança desta forma, nem permite tirar conclusões sobre todas as versões do Android e todos os fabricantes sem testes práticos.
  • Eliminar o dispositivo do Sophos Mobile: A documentação específica sobre eliminação de dispositivos descreve uma reposição de fábrica automática para dispositivos Android Enterprise totalmente geridos. No entanto, as três fontes relativas à FRP não especificam o efeito desta forma de eliminação sobre a FRP. Não equipare a eliminação a Wipe com a caixa de seleção de FRP; a autorização e a verificação devem fazer parte do processo específico de retirada de serviço.

Alterar a FRP num dispositivo individual

Após a configuração global, a FRP fica ativada por predefinição nos dispositivos totalmente geridos, segundo a Sophos. Uma exceção para facilitar a configuração só deve ser considerada num dispositivo que comprovadamente não esteja perdido nem tenha sido roubado. Confirme primeiro o dispositivo visado e a autorização; desativar a FRP num dispositivo desaparecido contraria o objetivo desta proteção.

Em Devices, selecione o dispositivo visado, aceda a Show device > Actions > Set Factory Reset Protection e escolha deliberadamente Turn on FRP ou Turn off FRP. Depois de confirmar a sincronização do dispositivo, consulte a indicação em Show device > Status. Se a exceção for temporária, verifique a reativação e o respetivo estado após concluir a configuração autorizada. Uma ação ainda pendente ou apenas a indicação de estado não garante que a alteração tenha sido aplicada no dispositivo.

O dispositivo já ficou bloqueado pela FRP após uma reposição? Não reponha mais dispositivos. Confirme primeiro a responsabilidade e a identidade do dispositivo, a associação do ID registado a uma conta Google configurada para a FRP, bem como a autorização e a validade das credenciais. Durante a configuração posterior no dispositivo afetado, tente iniciar sessão com as credenciais válidas de uma das contas Google configuradas para a FRP. Não prometa que qualquer conta pessoal anteriormente utilizada no dispositivo será suficiente. Se a conta configurada for desconhecida, as credenciais não estiverem disponíveis ou o início de sessão falhar, pare aqui e recorra ao processo aprovado de recuperação da conta ou escale o caso para o suporte da Sophos ou do fabricante do dispositivo. Nem a seleção posterior de Turn off FRP, nem o ADB, nem métodos de contorno não documentados constituem formas de recuperação comprovadas; sem um teste autorizado no dispositivo em causa, não está demonstrado que seja possível desbloqueá-lo.