Saltar para o conteudo
Avanet

Avaliar o Knox Service Plugin com o Sophos Mobile

O Knox Service Plugin (KSP) disponibiliza definições adicionais do Samsung Knox como aplicação Android Enterprise gerida no Sophos Mobile. Não é uma política de dispositivo própria da Sophos nem substitui a inscrição no Android Enterprise ou o respetivo modo de gestão.

BLOQUEIO para produção: Não atribua definições do KSP relativas a acesso ao dispositivo, rede, certificados, aplicações, palavras-passe ou quiosque em produção antes de verificar, no dispositivo de destino, cada política, o modo de gestão, a licença, o efeito observado e a forma de reverter as alterações. A instalação do KSP ou a conclusão de uma tarefa no Sophos não bastam.

Verificações prévias: o que esclarecer antes de um teste?

Para um teste autorizado num dispositivo não utilizado em produção, verifique:

  1. Dispositivo, modo e definições pretendidas: Registe o modelo, a propriedade, as versões do Android, do Knox e do KSP e o modo de gestão; confronte cada definição necessária, o seu âmbito de aplicação pretendido e as notas de versão da Samsung aplicáveis a essas versões. O suporte de cada definição não foi verificado.
  2. Suporte da Samsung: Para dispositivos mais antigos, esclareça junto da Samsung as afirmações distintas sobre o Android 9 e o Android 12, documentadas abaixo. O Android 12/Knox 3.8, por si só, não comprova que todas as políticas sejam adequadas.
  3. Ambiente Sophos e licença: À luz dos requisitos mínimos do KSP da Samsung explicados abaixo, confirme com a Sophos se a consola concreta de gestão unificada de dispositivos (UEM) suporta Android Enterprise, APIs de gestão de dispositivos, OEMConfig e managed Google Play para o modo Device Owner/Profile Owner escolhido. Verifique o campo documentado para a chave, a licença válida, a ativação efetiva e a data de expiração; defina quem assegura a renovação e a necessária reativação dos dispositivos através da UEM. Não verificado; «gratuito» não significa «sem chave».
  4. Evitar controlo duplicado: Compare as políticas nativas da Sophos com as definições do KSP para cada restrição; tenha em conta a recomendação específica da Samsung para restrições de dispositivos no KSP. Uma combinação sem conflitos não foi demonstrada.
  5. Observar o efeito e a reversão: Após a autorização, verifique no dispositivo de teste o estado inicial, o efeito de cada definição, o feedback disponível e o estado após a remoção administrativa. Assegure uma ligação de administração segura e uma via de recuperação.

Modo de gestão e âmbito de aplicação

O Sophos Mobile trata o KSP como uma aplicação para dispositivos Samsung com Knox Platform for Enterprise (KPE, a plataforma da Samsung para políticas empresariais). A aplicação é aprovada e distribuída através do managed Google Play. A sequência seguinte é confirmada pela documentação da Sophos, não por um teste num tenant Sophos ou num dispositivo. Num teste autorizado, após as verificações prévias, a aprovação, a configuração e a instalação são etapas distintas:

  1. Aprovar para a conta Android Enterprise: Em Apps > Android, na página Apps - Android Enterprise, abra a loja integrada com Open managed Google Play. Abra a aplicação KSP, selecione Select e confirme com Yes. Opcionalmente, pode associar a aplicação a uma coleção através de Organize apps. Feche a janela; a aplicação passa a aparecer na lista de aplicações da Sophos. Este é o procedimento de aprovação documentado, ainda não a instalação. Os utilizadores só veem a aplicação na sua loja managed Play na próxima sincronização do dispositivo com o Sophos Mobile. Por isso, a entrada visível na consola não significa que a aplicação já esteja disponível para instalação pelo utilizador.
  2. Configurar a aplicação e enviar as definições: No procedimento documentado pela Sophos, selecione a aplicação KSP em Apps > Android. Utilize Page e App category para definir onde aparece na aplicação Google Play Store dos utilizadores. Em seguida, ative Use managed configuration e configure as definições definidas pela Samsung em Managed configuration. De acordo com este procedimento documentado, introduza a chave de licença Knox em KPE Premium License key; mantém-se a ressalva, explicada abaixo, de que o ambiente Sophos atual não foi verificado. Em seguida, utilize Save e o comando separado Send app settings to Google. Segundo a Sophos, este comando disponibiliza as alterações de configuração aos utilizadores.
  3. Iniciar a instalação separadamente: Segundo a Sophos, o KSP pode ser instalado em dispositivos ou grupos de dispositivos selecionados; em alternativa, os utilizadores podem instalar a aplicação aprovada a partir do managed Google Play. Para a instalação administrativa, em Apps > Android, abra a seta junto ao KSP e selecione Install. Selecione dispositivos individuais ou grupos através de Select device groups e conclua com Finish. A Sophos transmite o pedido à Google; verifique o estado da instalação em Show device > Installed apps. Send app settings to Google não substitui esta etapa de instalação. Segundo a Sophos, ao instalar num dispositivo o KSP previamente configurado, são aplicadas as políticas Knox; o procedimento documentado pressupõe a chave de licença Knox mencionada acima.

Os campos disponíveis podem mudar consoante a versão da aplicação KSP; as definições que efetivamente produzem efeito dependem do modo de gestão e da política específica da Samsung. Nem o envio para a Google nem a instalação comprovam o efeito no dispositivo.

  • Dispositivo da empresa totalmente gerido: O Sophos Mobile pode gerir o dispositivo inteiro. Isso ainda não comprova o suporte de todas as definições do KSP.
  • Dispositivo pessoal com perfil de trabalho: A gestão limita-se ao espaço de trabalho; a presença de um campo do KSP não comprova um efeito em todo o dispositivo.
  • Dispositivo da empresa com perfil de trabalho: A Samsung inclui este modo para o KSP. As definições que podem atuar fora do perfil de trabalho dependem da política concreta da Samsung; o suporte e o efeito no Sophos permanecem por esclarecer.
  • Dispositivo dedicado: É totalmente gerido e também configurado para utilização em modo quiosque. Mesmo aqui, nem todas as definições do KSP estão automaticamente validadas.

A Sophos distingue dispositivos totalmente geridos, perfis de trabalho e dispositivos dedicados; um dispositivo dedicado corresponde a uma inscrição totalmente gerida com configuração adicional de quiosque e não constitui um quarto modo autónomo de inscrição. O administrador de dispositivos Android legado, o contentor Knox e o Mobile Threat Defense não são modos de gestão do KSP intercambiáveis. Para funcionalidades sobrepostas, a Samsung recomenda, em princípio, os controlos integrados na solução de gestão de dispositivos e o KSP para as funcionalidades adicionais necessárias. Se houver sobreposição entre restrições nativas da Sophos e do KSP, é necessário definir a responsabilidade por cada uma antes de testar. No caso específico de ser necessária pelo menos uma restrição de dispositivo do KSP, a Samsung recomenda gerir todas as restrições de dispositivo dentro da estrutura do KSP. Isso não constitui uma autorização geral para combinar configurações Sophos/KSP; as sobreposições devem ser verificadas num dispositivo de teste suportado.

Que dispositivos Samsung podem utilizar o KSP?

Para dispositivos mais antigos, as afirmações da Samsung sobre o funcionamento e o suporte do KSP são contraditórias. Os requisitos mínimos do KSP (à data de 1 de setembro de 2026) indicam Android 12 ou posterior. A tabela de versões Knox suportadas (página atualizada a 2 de setembro; tabela atualizada a 22 de julho de 2026) indica Android 12.0/Knox 3.8 para o KSP, com exceções consoante a funcionalidade. O valor da plataforma KPE apresentado separadamente não é um limite do KSP. Em contrapartida, nas perguntas frequentes sobre o KSP (à data de 14 de setembro de 2026), a Samsung responde à questão dos dispositivos suportados afirmando que o KSP já funciona a partir do Android 9/Knox 3.2.1. Devido à contradição, esta afirmação não constitui uma confirmação fiável do suporte atual para dispositivos mais antigos.

Mesmo num dispositivo que cumpra o limite de suporte indicado, é necessário verificar cada funcionalidade. As notas de versão do KSP 26.08 indicam a versão 1.5.74 da aplicação, de 4 de setembro de 2026; o Auto Blocker exige Knox 3.14 ou posterior, e a lista de exceções USB com o dispositivo bloqueado exige Knox 3.14 e Android 17 ou posterior. As políticas Peripheral Configuration foram removidas nesta versão. Estes limites dizem respeito às funcionalidades mencionadas, não a todas as políticas do KSP. A publicação de uma versão da aplicação não comprova a sua disponibilidade no tenant Sophos concreto, nem a aplicação da configuração ou o seu efeito nos dispositivos.

Para o planeamento: A tabela de suporte distingue a continuidade de funcionamento do suporte. Segundo a Samsung, os dispositivos mais antigos não são removidos dos serviços Knox apenas por estarem abaixo do limite de suporte; contudo, a Samsung não presta suporte para problemas nesses dispositivos. Isto não garante o funcionamento do KSP abaixo do Android 12 nem significa que o KSP não possa funcionar nessas versões. A resposta das perguntas frequentes sobre dispositivos suportados continua a ser contraditória. Para uma nova implementação, tome como referência os requisitos mínimos atuais e o limite Android 12/Knox 3.8; não aprove dispositivos mais antigos sem esclarecer o modelo e as definições pretendidas junto da Samsung. Mesmo dentro desse limite, é necessário verificar o efeito de cada política no Sophos Mobile.

Licença: gratuito não significa sem chave

A instrução de configuração da Sophos (à data de 8 de agosto de 2023) exige uma chave no campo KPE Premium License key; sem ela, as políticas não seriam aplicadas. Não foi verificado se esse campo e as políticas continuam a funcionar da mesma forma no sistema Sophos concreto. A Samsung indica que a aplicação e a licença KPE Premium são gratuitas, mas exige uma licença KPE válida. Algumas funcionalidades especiais podem requerer licenças pagas à parte. Segundo as condições de licenciamento da Samsung, a licença Premium expira dois anos após a ativação; a expiração afeta também os dispositivos existentes. Quando a licença expira, a Samsung exige, além da renovação, a reativação dos dispositivos afetados através da UEM, e não apenas a renovação da chave. Se e como isso se processa no tenant Sophos concreto permanece por esclarecer. A expiração não é um método de reversão.

Gratuito não significa dispensar a chave no procedimento documentado pela Sophos nem que a licença esteja automaticamente ativada no ambiente Sophos Mobile concreto. Não inclua chaves de licença em artigos, capturas de ecrã ou tickets sem proteção.

Verificação no dispositivo de teste

Antes de verificar o efeito das políticas, confirme primeiro a instalação e a versão da aplicação. A Sophos distingue duas situações de erro:

  • Se o estado Installation request to be sent to Google persistir durante muito tempo, verifique se o KSP está disponível para o país do utilizador e para o tipo de dispositivo.
  • Se o estado Installation request sent to Google persistir durante muito tempo, abra Pending downloads no Google Play do dispositivo e procure um pedido bloqueado. O pedido do KSP só é iniciado depois de concluídos os pedidos que estão à sua frente na fila.

Atualizações: Segundo a Sophos, não é possível iniciar atualizações de aplicações a partir do Sophos Mobile; os utilizadores têm de as efetuar no Google Play. Por isso, um novo pedido de instalação não constitui um método de atualização documentado. Registe a versão do KSP efetivamente instalada e confronte-a com as notas de versão correspondentes da Samsung e com os campos de configuração disponíveis.

Não teste restrições de rede, certificados, quiosque ou acesso em produção sem uma ligação de administração segura e uma forma de reverter as alterações. A instalação bem-sucedida da aplicação ou o envio das definições para a Google não comprovam o efeito das políticas. Segundo as perguntas frequentes sobre o KSP da Samsung, o feedback por política só está disponível se a UEM integrar a interface Google necessária. Continua por esclarecer se o Sophos Mobile apresenta esse feedback no ambiente concreto. O efeito real deve ser observado no dispositivo de teste.

Debug mode apenas para um teste limitado

Se o feedback não aparecer na consola, a Samsung descreve um teste de depuração diretamente no dispositivo. Sem Debug mode, o KSP funciona normalmente em segundo plano, sem uma interface visível da aplicação. Limite o teste a poucos dispositivos autorizados, não utilizados em produção. Os passos seguintes estão documentados, mas não foram testados num tenant Sophos ou num dispositivo:

  1. Em Apps > Android, abra o KSP e, com Use managed configuration ativado, ative Debug mode em Managed configuration. A Samsung indica que a posição e a apresentação desta opção dependem da interface da UEM. Se a opção não estiver presente no esquema disponível, esclareça a situação com a Sophos em vez de utilizar outra opção de depuração.
  2. Configure apenas as definições de teste previamente aprovadas, selecione Save e envie-as com Send app settings to Google. Segundo a Samsung, a aplicação KSP abre no dispositivo quando recebe novas políticas. Se permanecer fechada, verifique primeiro a entrega e as versões de Google Play services e Play client. Um valor guardado na consola ainda não comprova a receção; a indicação genérica da Samsung para atualizar a UEM não é um percurso de cliques confirmado para a Sophos.
  3. No KSP, abra a última configuração recebida. Verifique os resultados em Configuration results e compare, através de Policies received, as definições recebidas em formato JSON com os valores de teste pretendidos. A Samsung apresenta a preto as políticas bem-sucedidas e a vermelho as que falharam. Registe a mensagem de erro de cada política que falhou. Documente separadamente a receção, o resultado de cada política e a informação de erro, e verifique também o efeito real no dispositivo. Um estado de sucesso não substitui esta observação.
  4. Após o teste, desative Debug mode na mesma configuração gerida, selecione Save e execute novamente Send app settings to Google. Verifique no dispositivo de teste a receção da configuração alterada. A Samsung exige que este modo seja desativado antes de uma distribuição alargada; isso, por si só, não constitui uma aprovação para produção.

Interrompa o teste se um erro continuar por esclarecer. Encaminhe os problemas de licença para o revendedor, as questões da consola UEM para a Sophos e os problemas do KSP para o suporte Samsung Knox.

Guardar exportações de diagnóstico e solicitar registos do dispositivo

Estes passos baseiam-se em informação documentada do fabricante, não num teste em dispositivo. Mantenha acesso administrativo seguro e uma via de recuperação durante todo o teste autorizado fora de produção.

  1. Abra o KSP e selecione a última configuração recebida. No menu de exportação, escolha Export results e utilize Save para a guardar em Internal storage > Download.
  2. Repita com Export policies received e Export historical events. Os ficheiros chamam-se ConfigurationResults_<timestamp>.txt, ReceivedPolicies_<timestamp>.txt e HistoricalEvents_<timestamp>.txt; <timestamp> é a marca temporal gerada pela exportação. Os resultados e as políticas recebidas contêm JSON; os eventos históricos também incluem políticas anteriores e ativações de licença.
  3. Solicite ao suporte Samsung Knox autorizado que recolha também o ficheiro ZIP dumpState logo após o erro, pois os registos podem ser sobrescritos. Este artigo não é um procedimento executável de recolha através do SysDump. Acorde com o suporte o modelo, a versão Android, a autorização de acesso e o período de captura antes de utilizar o diagnóstico do sistema.

Utilize Apply Latest Policies apenas para voltar a aplicar definições de teste já aprovadas. A entrega pode demorar; se necessário, tente novamente após alguns minutos. Nem tocar no comando nem exportar resultados comprova o efeito. Compare novamente a receção, os resultados e o efeito real no dispositivo.

No Android 15 ou posterior, o acesso ao SysDump pode exigir a desativação temporária de Security and privacy > Auto Blocker. Isto enfraquece uma proteção: peça ao suporte autorizado que efetue a alteração apenas se a necessidade estiver confirmada e expressamente aprovada, limitada ao dispositivo de teste e ao período de captura; depois, restaure e verifique a proteção original. Debug Level Mid também não é um passo predefinido: considere-o apenas perante um erro reproduzível após reiniciar ou a pedido do suporte Samsung Knox. A alteração reinicia o dispositivo; autorize a interrupção, assegure o acesso administrativo e restaure Debug Level Low após a captura. Este nível de depuração do dispositivo é distinto da opção Debug mode do KSP.

Verifique os quatro ficheiros quanto a dados confidenciais, incluindo chaves de licença, guarde-os em segurança e envie-os apenas pelo canal de suporte autorizado. Utilize Delete dumpstate/logcat apenas depois de verificar a conservação segura, não como passo inicial ou obrigatório. Após o diagnóstico, confirme a restauração da proteção e das definições de depuração. Aqui não foram recolhidos registos nem realizada uma investigação de suporte.

A reversão não é o mesmo que a desinstalação

Para o KSP, a Sophos apresenta a desinstalação da aplicação como forma de remover as políticas Knox. Não está comprovado que todas as definições restabeleçam depois o estado anterior do dispositivo. Antes de enviar o pedido, registe o estado inicial e a via de recuperação prevista; em seguida, verifique no dispositivo a remoção da aplicação e o estado de cada definição de teste.

Para o teste autorizado, a Sophos documenta esta tarefa administrativa de desinstalação. Aplica-se tanto a aplicações instaladas pelo Sophos Mobile como a aplicações que os utilizadores instalaram a partir do managed Google Play:

  1. Em Apps > Android, na página Apps - Android Enterprise, selecione o comando Uninstall.
  2. Selecione os dispositivos individuais em causa ou escolha os grupos de teste aprovados através de Select device groups. Antes de continuar, confirme que não estão incluídos dispositivos de produção.
  3. Em Select app, selecione o KSP.
  4. Em Schedule task, utilize Now para iniciar o pedido imediatamente ou Date para indicar o dia e a hora agendados.
  5. Conclua com Finish. A Sophos envia os pedidos para uma API da Google; a desinstalação pode demorar alguns minutos a começar. Mesmo Now não significa que a remoção já esteja confirmada no dispositivo.

Para um único dispositivo, a Sophos indica como alternativa Show device > Installed apps e o ícone do caixote do lixo junto ao nome da aplicação. Após a entrega, verifique a remoção efetiva e o estado do dispositivo. Se uma definição de teste continuar a produzir efeito ou se a ligação de administração estiver interrompida, não presuma que o estado anterior foi restabelecido nem prossiga com a implementação.

Remover uma entrada do catálogo não desinstala aplicações já instaladas. A desinstalação pelo utilizador também não é uma forma de reversão equivalente. Se o administrador tiver instalado a aplicação através do Sophos Mobile, a Google reinstala-a imediatamente, por predefinição, após a desinstalação pelo utilizador. Segundo a Sophos, a remoção permanente pelo utilizador depende de Allow app uninstall na configuração Restrictions atribuída ao dispositivo ou ao perfil de trabalho. Não altere esta autorização como medida genérica de reversão; não é um pré-requisito documentado da tarefa administrativa de desinstalação.