Saltar para o conteudo
Avanet

Sophos Mobile: avaliar ligações e certificados no Android Enterprise

Este artigo ajuda a decidir de que política Android Enterprise e de que certificados uma ligação precisa. Descreve as definições documentadas, não uma alteração testada no tenant de destino. As verificações do piloto e da via de regresso são recomendações operacionais da Avanet, não requisitos impostos pela Sophos para esta documentação. Antes de atribuir uma política alterada em produção, é necessário um piloto e um acesso verificado que não dependa do Wi-Fi, da VPN ou do proxy afetado. Isto, por si só, não comprova que a ativação ou a reversão sejam bem-sucedidas no próprio tenant.

Designações: Os nomes ingleses da Sophos referem-se à documentação de origem em inglês; as designações alemãs mencionadas provêm da ajuda da Sophos em alemão. Não foi verificado o idioma nem quais são as designações clicáveis efetivamente apresentadas na interface do tenant de destino.

Determinar primeiro o modo e o cenário inicial

Que ligação se pretende alterar: Wi-Fi EAP (incluindo uma mudança de CA ou de nome do servidor), SCEP/certificado de cliente, aplicação VPN ou proxy HTTP? Antes de avançar, confirmar o modo de gestão, o tipo de política, a licença e a versão do Android no dispositivo de destino. A Sophos distingue a política de dispositivo Android Enterprise para full device da política de perfil de trabalho para work profile. Uma definição no perfil de trabalho não demonstra que as aplicações pessoais possam aceder aos respetivos certificados nem que a VPN ou o Wi-Fi sejam afetados em todo o dispositivo.

Distinguir as três funções dos certificados

  • CA do servidor SCEP: âncora de confiança do servidor SCEP; antes da configuração SCEP, adicioná-la como Stammzertifikat (ajuda da Sophos em inglês: Root certificate) à mesma política.
  • Certificado de cliente emitido: identidade da aplicação ou ligação prevista. Um Client-Zertifikat carregado (ajuda da Sophos em inglês: Client certificate, .pfx) e um certificado emitido por SCEP correspondem a vias de configuração distintas.
  • CA do servidor EAP: âncora de confiança para verificar o servidor Wi-Fi; verificar também o nome esperado desse servidor. Pode não ser a mesma CA do servidor SCEP. Verificar separadamente a cadeia adequada a cada finalidade, em vez de confiar numa CA desconhecida.

Política de dispositivo Android Enterprise (full device)

Segundo a documentação, a configuração Client-Zertifikat (Client certificate na ajuda da Sophos em inglês) destina-se à instalação de um certificado de cliente nos dispositivos; isto não comprova quando ocorre a instalação nem que tenha efetivamente ocorrido no tenant de destino. Na área File, selecionar Upload a file e depois um ficheiro de certificado PKCS #12 (.pfx). Em alternativa, arrastar o certificado do explorador de ficheiros para a área File para o carregar. Certificate name apresenta o nome do certificado, que a Sophos Mobile obtém do ficheiro de certificado. Estes nomes ingleses de campos e ações provêm da ajuda da Sophos, não de uma interface verificada no tenant de destino. Outras configurações da mesma política podem utilizá-lo; para outra política é necessário voltar a carregá-lo.

Adicionar um certificado raiz à política de dispositivo

Root certificate, na ajuda em alemão Stammzertifikat, recebe um certificado raiz X.509 em PEM ou DER e instala-o quando a política é atribuída. Apenas as configurações da mesma política o podem selecionar, por exemplo, como âncora de confiança do servidor EAP para Wi-Fi. As extensões de ficheiro comuns são .cer, .crt e .pem para PEM, e .cer e .der para DER. São exemplos, não uma lista exaustiva nem uma exigência quanto à extensão do ficheiro.

  1. Abrir a política de dispositivo existente em Edit policy e selecionar Add configuration > Root certificate.
  2. Selecionar Upload a file, escolher o ficheiro X.509 adequado e abri-lo com Open. Em alternativa, arrastar o ficheiro do explorador de ficheiros para qualquer ponto da área File.
  3. Após o carregamento, Certificate name apresenta o Distinguished Name, abreviado DN, do emissor do certificado. Não confundir esta indicação com o nome ou o Subject de um certificado de cliente.
  4. Apply guarda a configuração. Depois, em Edit policy, guardar a política com Save. Adicionar uma configuração Root certificate própria para cada certificado raiz adicional.

Campos SCEP da política de dispositivo

SCEP permite ao dispositivo pedir um certificado a uma CA através do Simple Certificate Enrollment Protocol. Adicionar primeiro a CA do servidor SCEP como Root certificate à mesma política e, em seguida, adicionar a configuração SCEP através de Add configuration. Para editar uma configuração existente, clicar no respetivo nome. Os campos seguintes estão documentados para a política de dispositivo e, com os limites descritos abaixo, também para a política de perfil de trabalho; não constituem instruções para aplicações pessoais nem para outra plataforma.

  • URL é o endereço Web do servidor da CA. %_SCEPPROXYURL_% refere-se ao URL do servidor em Setup > Sophos setup > SCEP.
  • Alias name é o nome do certificado nas caixas de diálogo de seleção. Escolher um nome fácil de reconhecer, por exemplo, o valor de Subject sem CN=.
  • Subject identifica o destinatário do certificado. CN=%_USERNAME_% representa um utilizador e CN=%_DEVPROP(serial_number)_% um dispositivo Android. Ao atribuir a política, a Sophos Mobile substitui os marcadores de posição pelas propriedades correspondentes. %_USERNAME_% fornece a propriedade Exchange Login do utilizador atribuído ao dispositivo; o marcador do dispositivo fornece a propriedade de dispositivo indicada. As propriedades disponíveis encontram-se em Show device, em Device properties e Custom properties. Após a substituição, o valor de Subject tem de ser um nome X.500 válido e corresponder à identidade PKI prevista.
  • Para um SAN, selecionar o tipo em Type of Subject Alternative Name e introduzir o valor em Value of Subject Alternative Name. RFC 822 name designa um endereço de e-mail válido, DNS name o nome DNS do servidor da CA e Uniform resource identifier o respetivo URL totalmente qualificado. AD user logon name é o nome de início de sessão do utilizador registado no Active Directory, ou seja, o User Principal Name, abreviado UPN.
  • Challenge é o endereço Web para pedir uma palavra-passe de desafio, não a própria palavra-passe. %_CACHALLENGE_% refere-se ao URL do desafio em Setup > Sophos setup > SCEP. Confirmar com a equipa de PKI a criação do desafio e a autorização de inscrição.
  • Root certificate seleciona a CA entre todas as configurações Root certificate carregadas na política atual.
  • Key size é o tamanho da chave pública no certificado emitido e tem de corresponder à definição do servidor SCEP. Certificate usage disponibiliza Use as digital signature para assinaturas digitais e Use for encryption para encriptação de dados. Acordar a utilização com os responsáveis pela PKI e pelo serviço de destino.

Na página Edit policy, SCEP renewal interval, na ajuda em alemão SCEP-Erneuerung, define o intervalo após o qual o dispositivo pede a renovação de um certificado. Depois de adicionar as configurações necessárias, guardar a política com Save. Nem os campos nem o intervalo escolhido comprovam uma emissão ou renovação bem-sucedida; aqui não se estipula qualquer valor para o intervalo.

Política de perfil de trabalho Android Enterprise (work profile)

Client-Zertifikat (Client certificate na ajuda da Sophos em inglês) também se destina, neste modo, à instalação de um certificado de cliente nos dispositivos. Na área File, selecionar Upload a file e depois um ficheiro de certificado PKCS #12 (.pfx). Certificate name apresenta o nome do certificado, que o Sophos Mobile lê do ficheiro. O certificado fica disponível para aplicações do Managed Google Play no perfil de trabalho e para outras configurações da mesma política, mas não há prova de que esteja disponível para aplicações pessoais. Outra política exige um novo carregamento.

Stammzertifikat (Root certificate na ajuda da Sophos em inglês) instala o certificado raiz X.509 em PEM ou DER no perfil de trabalho quando a política é atribuída e disponibiliza-o às configurações da mesma política.

Para carregar um certificado raiz numa política de perfil de trabalho existente, aplicam-se também os formatos, incluindo os exemplos não exaustivos de extensões de ficheiro, e os quatro passos da secção «Adicionar um certificado raiz à política de dispositivo». No passo 1, abrir expressamente a política de perfil de trabalho em vez da política de dispositivo em Edit policy; mantêm-se Add configuration > Root certificate, a seleção do ficheiro ou o arrastar e largar, a indicação do DN do emissor, Apply e, em seguida, Save. Também aqui, adicionar uma configuração própria para cada certificado raiz adicional. A instalação continua limitada ao perfil de trabalho e a seleção às configurações da mesma política.

SCEP também exige aqui que a CA do servidor SCEP seja previamente adicionada como Stammzertifikat na mesma política. Os certificados emitidos são descritos como disponíveis para aplicações no perfil de trabalho; daí não decorre que estejam disponíveis em todo o dispositivo nem que sejam renovados automaticamente. Verificar separadamente URL, desafio, assunto/X.500, CA, comprimento da chave e utilização.

Após este carregamento da CA na mesma política de perfil de trabalho existente, adicionar uma configuração SCEP através de Add configuration; para editar uma configuração existente, clicar no respetivo nome. Para esta configuração SCEP do perfil de trabalho, aplicam-se expressamente as sete descrições de campos da secção «Campos SCEP da política de dispositivo», de URL a Key size / Certificate usage: incluindo os marcadores de posição de URL e Challenge, os exemplos de Alias e Subject, a substituição dos marcadores de posição e a correspondência com as propriedades, a seleção do tipo e valor de SAN e o UPN do AD, a seleção do certificado raiz da mesma política, bem como o tamanho da chave, a sua correspondência com o servidor e as opções de utilização. Após as alterações necessárias, guardar a política de perfil de trabalho com Save em Edit policy. Esta aplicação dos passos e descrições limita-se à adição e edição de SCEP e às descrições dos campos; não abrange o parágrafo separado sobre o intervalo de renovação, o carregamento do certificado de cliente da política de dispositivo nem outros campos de ligação. Não comprova a disponibilidade dos certificados para aplicações pessoais nem em todo o dispositivo.

Limite em ambos os modos: A definição de Wi-Fi da Sophos (Wi-Fi na ajuda em inglês) apresenta, no campo Identitätszertifikat (Identity certificate), as configurações de certificado de cliente da mesma política. Não está documentada a seleção direta, nesse campo, de um certificado emitido por SCEP.

A configuração do servidor SCEP continua a ser uma tarefa separada. O procedimento Certificados SCEP e vias de ligação orienta os responsáveis pela PKI, pela rede e pelo MDM na preparação de uma CA Windows com suporte SCEP, dos endpoints do servidor e do desafio com as respetivas permissões, e do SCEP de entrada através de TCP 443 com autorizações de IP de origem regionais. Explica também como identificar a própria região e disponibilizar os URLs definidos em Setup > Sophos setup > SCEP, para os quais os marcadores de posição apontam. Os caracteres e o comprimento do desafio, o proxy opcional e o teste de ligação documentado ao selecionar Save pertencem a esse procedimento de configuração, não aos campos de ligação do Android.

Verificar separadamente cada tipo de ligação

Wi-Fi e nomes dos servidores EAP

A configuração Wi-Fi, na ajuda em alemão WLAN, está documentada para as políticas de dispositivo e de perfil de trabalho. A presença dos mesmos campos não comprova que a política de perfil de trabalho afete todo o dispositivo; sem testes no dispositivo, esse efeito continua por determinar. Para EAP/PEAP, EAP/TLS e EAP/TTLS, o Wi-Fi não pode estar oculto e o SSID tem de ser difundido. Com WEP, a política não pode ser atribuída a dispositivos com Android 12 ou posterior. Uma opção documentada não é uma recomendação nem um valor predefinido.

Campo em inglêsSignificado ou opçõesDisponibilidade segundo a ajuda
SSIDID da rede Wi-FiWi-Fi
Security typeNone, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLSWi-Fi
Phase 2 authorizationAutenticação: None, PAP, CHAP, MSCHAP, MSCHAPv2Apenas PEAP/TTLS
IdentityIdentidade do utilizadorApenas EAP
Anonymous identityPseudónimo enviado sem encriptação na fase 1 do EAPApenas EAP
PasswordPalavra-passe do Wi-FiSem outra restrição indicada
Identity certificateCertificado de identidade para a ligaçãoApenas EAP
Trusted certificateCA raiz do certificado do servidor EAPApenas EAP
Domain suffix matchVerificação do nome DNSApenas EAP
Subject alternative name matchVerificação de subcadeia no SANApenas EAP

Identity certificate apresenta todos os certificados das configurações Client certificate da política atual. Trusted certificate apresenta todos os certificados das respetivas configurações Root certificate. A CA raiz serve para verificar o certificado do servidor EAP; não é automaticamente a CA do servidor SCEP. O carregamento está descrito acima, na secção sobre as funções dos certificados. A lista não comprova a seleção direta de um certificado emitido por SCEP.

Domain suffix match, na ajuda em alemão Domänen-Prüfung, compara o valor introduzido com dNSName no subjectAltName do certificado do servidor. A comparação faz-se por componente do domínio, da direita para a esquerda, começando pelo domínio de topo. example.com corresponde a server.example.com, mas não a server-example.com. Vários valores separados por ponto e vírgula são tratados como alternativas; basta uma correspondência. Não são permitidos caracteres wildcard no valor introduzido. Um sufixo não corresponde a uma associação a um nome de host exato. Por isso, antes de atribuir a política, comparar os nomes esperados dos servidores RADIUS/EAP, um sufixo tão restritivo quanto possível e a cadeia da CA.

Subject alternative name match, na ajuda em alemão SAN-Prüfung, é uma definição para especialistas baseada numa correspondência de subcadeia. Também aqui, vários valores separados por ponto e vírgula são tratados como alternativas. O exemplo documentado DNS:server.example.com;EMAIL:server@example.com corresponde a um certificado com dNSName *.server.example.com ou com o elemento de e-mail server@example.com. O wildcard no certificado deve distinguir-se do wildcard proibido no valor introduzido em Domain suffix match. A Sophos recomenda Domain suffix match sempre que possível. Um nome correspondente, por si só, não comprova uma cadeia de confiança válida nem uma autenticação EAP bem-sucedida.

Selecionar a aplicação VPN e configurá-la ao nível da aplicação

Em ambos os modos, VPN client, na ajuda em alemão VPN-Client, espera o identificador da aplicação VPN do Managed Google Play já selecionada e instalada no dispositivo. O identificador não é o título visível da aplicação. Em Edit approved app, a Sophos distingue Title, o nome apresentado, de Product ID, o nome interno da aplicação. Para Android, encontra-se o identificador pesquisando a aplicação existente no Google Play através do navegador e abrindo a sua página de detalhes. O valor a seguir a id= no URL é o identificador da aplicação. Não selecionar outra aplicação apenas porque tem um título semelhante.

Os parâmetros de ligação VPN pertencem à configuração gerida da aplicação, ao nível da aplicação, não a um formulário de ligação da política VPN documentado aqui. Se a aplicação suportar esta função, o Managed Google Play apresenta a indicação This app offers managed configuration. O procedimento documentado pela Sophos é o seguinte:

  1. Em Apps > Android, abrir a aplicação existente em questão.
  2. Em Edit approved app, selecionar Use managed configuration e abrir Edit managed configuration.
  3. Configurar as definições disponibilizadas pela aplicação. A documentação do respetivo programador determina os campos e valores de ligação VPN suportados.
  4. Na janela Managed configuration, guardar com Save e depois selecionar novamente Save em Edit approved app.

A Sophos Mobile envia esta alteração através de uma API da Google para todos os dispositivos em que a aplicação está instalada. As definições podem demorar alguns minutos a ficar disponíveis. Um grupo piloto para a política VPN não limita automaticamente esta alteração à configuração da aplicação. Por isso, antes de guardar, verificar todos os dispositivos afetados e uma via de regresso independente. Estes nomes ingleses da interface estão documentados, mas não foram verificados no tenant de destino.

Valores do utilizador na configuração gerida da aplicação

Se a aplicação precisar de um valor do utilizador num campo de texto, é possível utilizar aí $USERNAME ou $EMAILADDRESS. Os marcadores de posição podem ser usados em qualquer campo de texto da configuração gerida; os valores necessários dependem da aplicação. O Sophos Mobile substitui-os pelo nome de utilizador e pelo endereço de e-mail ao atribuir as definições. Nos dispositivos sem utilizador, ambos são substituídos por uma cadeia de caracteres vazia. Por isso, antes de os utilizar, verificar a associação do utilizador e os requisitos da aplicação. Estes marcadores de posição da aplicação não são os marcadores de posição de política %_USERNAME_% e %_EMAILADDRESS_%; a correspondência de %_USERNAME_% com Exchange Login, descrita acima, não se aplica a $USERNAME.

Para $EMAILADDRESS, é possível definir a origem do endereço. Verificar primeiro a definição existente e a associação do utilizador; autorizar qualquer alteração separadamente, em vez de a fazer como um simples passo da configuração VPN:

  1. Em Sophos Fusion, em My Products > Mobile, aceder a Setup > Google setup e abrir o separador Android Enterprise.
  2. Em Email placeholder, Use the assigned user’s email address determina a origem: se a opção estiver selecionada, o Sophos Mobile utiliza o endereço de e-mail do utilizador atribuído ao dispositivo. Se o utilizador mudar, as aplicações instaladas atualizam o endereço na próxima sincronização com o Sophos Mobile. Se a opção não estiver selecionada, o Sophos Mobile utiliza o endereço de e-mail usado na inscrição do dispositivo.
  3. Guardar a alteração autorizada com Save. Depois, verificar o endereço utilizado e o comportamento de início de sessão da aplicação; a substituição dos marcadores de posição, por si só, não comprova uma autenticação bem-sucedida.

Migrar configurações registadas antes de 13 de agosto de 2022

Em 13 de agosto de 2022, o Sophos Mobile passou a utilizar outra API da Google para configurações geridas, porque a Google deixou de suportar a API antiga. As configurações registadas anteriormente continuam ativas, incluindo nos dispositivos que só as recebem após essa data. É necessário voltar a introduzi-las para editar a configuração ou instalar uma atualização da aplicação que inclua alterações à configuração gerida. O Sophos Mobile não consegue converter automaticamente o formato antigo.

Enquanto Use managed configuration estiver selecionada e a configuração ainda não tiver sido migrada, é possível expandir a secção antiga Managed configuration em Edit approved app com o símbolo Plus. Guardar os valores existentes de forma protegida, copiá-los dessa secção e voltar a introduzi-los na nova janela Managed configuration. Depois, como descrito acima, guardar com Save primeiro na janela e depois em Edit approved app. Esta alteração também afeta todos os dispositivos com a aplicação instalada; verificar previamente os dispositivos abrangidos e o acesso independente. Esta migração de formato não é a migração do modo Administrador do dispositivo para Android Enterprise nem uma importação de perfis XML do AnyConnect.

Remover a configuração gerida dos dispositivos

Para uma remoção autorizada separadamente, verificar primeiro todos os dispositivos com esta aplicação e o acesso independente. Em Edit approved app, desmarcar Use managed configuration e guardar com Save. O Sophos Mobile envia a alteração através de uma API da Google para todos os dispositivos em que a aplicação está instalada. A remoção das definições pode demorar alguns minutos; um grupo piloto da política VPN também não limita esta remoção.

Depois, verificar se as definições foram efetivamente removidas e como se comportam a ligação e o seu restabelecimento. Isto não é uma desinstalação da aplicação, uma nova atribuição de política nem uma garantia de reversão segura do túnel. Não foi testada aqui uma remoção ou recuperação bem-sucedida no tenant de destino.

A definição da política, por si só, não comprova a existência de um túnel, de um protocolo, de Always-on ou de «Block without VPN»; no perfil de trabalho, também não comprova que todo o tráfego do dispositivo passe pelo túnel. O estabelecimento do túnel, o encaminhamento previsto do tráfego, o acesso das aplicações e o restabelecimento da ligação continuam a exigir verificações com a aplicação e o ambiente efetivamente utilizados.

Proxy HTTP global

Proxy HTTP global (Global HTTP proxy na ajuda da Sophos em inglês): documentado apenas para a política de dispositivo aqui analisada: proxy empresarial com detalhes de ligação manuais ou ficheiro PAC. No campo Proxy, selecionar Manually para configurar manualmente os detalhes da ligação: Server designa o nome ou endereço IP do proxy HTTP e Port o respetivo número de porta. Se existir um ficheiro Proxy Auto-Config (PAC), selecionar Automatic; PAC URL designa o URL desse ficheiro. Estes nomes ingleses de campos e opções provêm da ajuda da Sophos, não de uma interface verificada no tenant de destino. Isto não demonstra que exista uma definição equivalente para o perfil de trabalho nem que afete todo o tráfego que não seja HTTP. Um proxy inacessível ou um PAC incorreto pode prejudicar o acesso de gestão e das aplicações.

Verificar antes de atribuir em produção

Após as verificações prévias, atribuir a política guardada em Policies > Android. Abrir o triângulo azul junto à política, selecionar Assign, escolher os dispositivos piloto previstos em Select devices e concluir com Finish. A Sophos descreve as políticas Android Enterprise como efetivas quando são atribuídas; as alterações sincronizam-se automaticamente quando o dispositivo se liga à Sophos Mobile. Isto não é uma garantia de prazos testados de entrega, instalação ou remoção. O procedimento manual Update devices para políticas de dispositivo Android mais antigas não é o passo de atualização documentado aqui.

As verificações seguintes são recomendações operacionais da Avanet antes de alterar uma ligação em produção. Ao alterar a configuração gerida da aplicação VPN, considerar também todos os dispositivos com essa aplicação, conforme descrito acima; grupos piloto separados por política não isolam esta alteração.

  1. Antes de começar: Confirmar no tenant de destino a licença, a versão do Android e as políticas efetivamente disponíveis. Conservar a política funcional existente e as cadeias de CA. Testar previamente um acesso à gestão e à rede independente do Wi-Fi, da VPN ou do proxy afetado. Não colocar chaves privadas, segredos nem valores de desafio em pedidos de suporte ou artigos.
  2. Dispositivos ou grupos piloto separados por modo: Observar a política efetiva e a disponibilidade dos certificados no perfil correto, a identidade esperada do servidor EAP e a cadeia de confiança, bem como a emissão, o prazo de validade e a renovação reais dos certificados SCEP. Conforme o cenário inicial, verificar a aplicação VPN e o túnel, a acessibilidade do proxy/PAC, o acesso das aplicações e o check-in de gestão. Numa mudança de CA, remover a CA antiga só depois de verificar todas as ligações que dela dependem.
  3. Paragem e via de regresso: Se a identidade do servidor, a utilização ou renovação dos certificados, a ligação, o acesso das aplicações ou o check-in não funcionarem de forma comprovada, suspender a atribuição a mais dispositivos. Atualizar ou voltar a atribuir uma política funcional apenas através do acesso independente previamente testado e verificar o restabelecimento da ligação e o estado dos certificados/da VPN. Um dispositivo que fique offline não pode ser alcançado de forma fiável por uma alteração à política na cloud; não há garantia de reversão remota imediata. A ajuda da Sophos em inglês não descreve a desinstalação de uma política para dispositivos individuais (Uninstall policy) nestes tipos de política Android Enterprise; esta não é uma designação de botão verificada no tenant de destino.

Enquanto não estiverem comprovados tanto o efeito pretendido no piloto como a via de regresso independente, não atribuir a política alterada em produção. As definições descritas não substituem estas verificações.