Perfil de trabalho Android: verificar o alcance das políticas e os limites do BYOD
A política de perfil de trabalho Android Enterprise do Sophos Mobile aplica-se a dispositivos no modo de gestão Android Enterprise work profile. Inclui, entre outras, configurações de palavras-passe, restrições, aplicações, Google Play e email. É relevante para BYOD, mas o nome não garante que todas as definições afetem apenas o perfil de trabalho. Este rascunho distingue os efeitos documentados; não é um modelo de política aprovado nem recomenda valores-limite.
Ponto de paragem para BYOD: Não atribua em produção um limite de tentativas falhadas que desencadeie a eliminação nem autorize a partilha de contactos e dados entre o perfil de trabalho e a área pessoal sem aprovação das equipas responsáveis pela proteção de dados e pelo risco de perda de dados. Verifique previamente as cópias de segurança e os meios de recuperação, aceite expressamente o risco residual para os dados pessoais e teste os efeitos nas versões de Android e nos dispositivos em causa. A documentação da Sophos não garante nem uma reversão nem a preservação dos dados pessoais.
Distinção essencial: Bloqueio do dispositivo (Android 11 e anteriores): se estiver disponível e configurado, o limite de tentativas falhadas pode apagar todo o dispositivo. Bloqueio do perfil de trabalho: se estiver disponível e configurado, o limite de tentativas falhadas apaga o perfil de trabalho. As ações administrativas de eliminação são um contexto à parte, dependente da interface — não resultam destes limites de tentativas falhadas.
Bloqueio do dispositivo e do perfil de trabalho: o que é apagado e quando?
Password policies – Device: Estas definições afetam o bloqueio do ecrã de todo o dispositivo. Para Android 12 e versões posteriores, a Sophos descreve níveis de complexidade Low/Medium/High, mas não apresenta aí o campo Maximum sign-in attempts. Antes de confiar neste bloqueio do dispositivo, tenha em conta SMCAND-3170. A política antiga Password policy - Device não solicita uma palavra-passe do dispositivo em dispositivos com perfil de trabalho e Android 12 ou superior quando ainda não existe uma palavra-passe configurada. A Sophos indica como requisitos a configuração de substituição para Android 12, introduzida no Sophos Fusion Mobile Release 2024.24, e a versão 9.7.10339 do Sophos Mobile Control instalada. Isto não confirma a compatibilidade de todas as versões posteriores do cliente. Antes da aprovação, verifique a configuração e a versão do cliente adequadas, bem como a solicitação efetiva da palavra-passe e o efeito do bloqueio no dispositivo de teste; a política guardada, por si só, não os comprova. No Android 11 e anteriores, a Sophos apresenta este campo apenas para Simple password, PIN or password, Alphanumeric password e Complex password, não para Pattern, PIN or password: após o número configurado de tentativas de início de sessão incorretas, o dispositivo é apagado — não apenas o perfil. Não recomende um valor padrão de tentativas falhadas para dispositivos pessoais; esclareça antecipadamente as cópias de segurança pessoais, a possível perda de dados, os efeitos exatos no sistema operativo e no dispositivo e o consentimento.
Para o bloqueio do dispositivo, distinga as definições por versão de Android:
- Android 12 e posteriores: Minimum password complexity tem regras fixas: No requirements não impõe restrições à palavra-passe; Low permite um padrão ou PIN. Medium permite um PIN com pelo menos quatro dígitos ou uma palavra-passe alfabética ou alfanumérica com pelo menos quatro caracteres. High permite um PIN com pelo menos oito dígitos ou uma palavra-passe alfabética ou alfanumérica com pelo menos seis caracteres. Só em Medium e High são excluídos PINs com sequências repetidas ou ordenadas, como
4444,1234,4321ou2468. Estes níveis não são campos antigos de contagem livremente configuráveis. - Android 11 e anteriores: Em Password type, Pattern, PIN or password exige um bloqueio do ecrã por padrão, PIN ou palavra-passe, sem restrições adicionais. Simple password exige pelo menos uma letra; permite dígitos. PIN or password permite um PIN ou uma palavra-passe; Alphanumeric password e Complex password exigem letras e dígitos.
- Só para os quatro últimos tipos são apresentados os campos comuns: Minimum password length define o número mínimo de caracteres. Maximum idle time before password prompt bloqueia o dispositivo inativo após o tempo configurado; a palavra-passe volta a desbloqueá-lo. O dispositivo pode impor um tempo mais curto. Maximum password age in days exige uma alteração no intervalo indicado, entre 0 e 730 dias; 0 significa que não é necessária uma alteração. Password history define quantas palavras-passe anteriores o Sophos Mobile guarda; estas não podem ser reutilizadas ao definir uma nova palavra-passe. O limite destrutivo de Maximum sign-in attempts acima descrito continua a ser apresentado apenas para estes mesmos quatro tipos.
- Só Complex password apresenta ainda seis campos separados de contagem mínima: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits e Minimum number of special characters. Definem, respetivamente, o número mínimo de letras, letras minúsculas, letras maiúsculas, caracteres não alfabéticos, dígitos e caracteres especiais.
Password policies – Work profile: A palavra-passe de desbloqueio pertence ao perfil de trabalho. Maximum sign-in attempts é apresentado para Simple password, PIN or password, Alphanumeric password e Complex password, não para Pattern, PIN or password nem para Weak biometric recognition. Após o número de tentativas de início de sessão incorretas aí configurado, o perfil de trabalho é apagado, incluindo as suas aplicações e os seus dados. A disponibilidade efetiva de cada definição também depende do dispositivo e da versão de Android; a Sophos remete para as indicações no Mobile Admin. Planeie de antemão a recuperação dos dados de trabalho e uma nova inscrição; isto não é uma reposição do dispositivo nem um mero bloqueio sem consequências.
Para o bloqueio do perfil de trabalho, Password type oferece seis opções:
- Pattern, PIN or password: padrão, PIN ou palavra-passe sem restrições adicionais.
- Simple password: palavra-passe com pelo menos uma letra; permite dígitos.
- PIN or password: PIN ou palavra-passe.
- Alphanumeric password e Complex password: palavra-passe com letras e dígitos.
- Weak biometric recognition: métodos biométricos fracos, como o reconhecimento facial, para desbloquear o perfil de trabalho. A Sophos compara a sua segurança com a de um PIN de três dígitos: o texto inglês refere um possível desbloqueio não autorizado numa de cada 1000 tentativas; o alemão refere aproximadamente 1000 tentativas necessárias. Trata-se de uma comparação documental, não de um número garantido de tentativas para obter sucesso nem de uma probabilidade testada no dispositivo de destino.
Só para Simple password, PIN or password, Alphanumeric password e Complex password são apresentados, além de Maximum sign-in attempts, os seguintes campos: Minimum password length, para o número mínimo de caracteres; Maximum idle time before password prompt, para bloquear o perfil de trabalho inativo, que é novamente desbloqueado por palavra-passe (o dispositivo pode impor um tempo mais curto); Maximum password age in days, para exigir uma alteração após 0 a 730 dias (0: nenhuma alteração necessária); Password history, para o número de palavras-passe anteriores guardadas, que não podem ser reutilizadas ao definir uma nova palavra-passe. Só Complex password acrescenta seis campos separados de contagem mínima: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits e Minimum number of special characters — para letras, letras minúsculas, letras maiúsculas, caracteres não alfabéticos, dígitos e caracteres especiais. Estes campos afetam o perfil de trabalho, não o bloqueio do ecrã de todo o dispositivo.
Remoção administrativa:
- Sophos Mobile Admin: Um Wipe remoto completo não está disponível para dispositivos com perfil de trabalho. Wipe Android work profile remove o perfil de trabalho, incluindo aplicações e dados; depois, o Mobile Admin apresenta o dispositivo como Unenrolled. Se o utilizador já tiver removido o perfil, o dispositivo deixa de poder receber a tarefa.
- Sophos Fusion Admin: Segundo a Sophos, a ação denominada Wipe nessa interface remove apenas o perfil dos dispositivos com perfil de trabalho. O Wipe de um conjunto de tarefas Android também tem uma exceção específica para o perfil. Nenhuma destas ações é uma consequência do limite de tentativas falhadas do bloqueio do dispositivo.
Antes de qualquer ação destrutiva, confirme com o responsável pela remoção a interface, o modo de gestão, o tipo de tarefa e o dispositivo de destino; o nome da ação não garante a preservação dos dados pessoais.
A gestão de dispositivos Android Enterprise totalmente geridos é um modo diferente: na respetiva remoção, a Sophos descreve uma reposição de fábrica. Não é o procedimento padrão para um perfil de trabalho BYOD.
Política de conformidade separada: Esta configuração do dispositivo não é uma política de conformidade. Regras de conformidade atribuídas independentemente podem negar o acesso ao email através de Deny email (disponível apenas com uma ligação configurada ao proxy EAS do Sophos Mobile) ou enviar um conjunto de tarefas; a Sophos alerta que conjuntos mal configurados podem apagar dispositivos. A visão geral das ações de conformidade descreve Lock container para Android Enterprise como o bloqueio de todas as aplicações, com seis exceções; a afirmação separada sobre aplicações desativadas diz expressamente respeito a dispositivos totalmente geridos. Já para dispositivos com perfil de trabalho, a Sophos descreve em Set container access / Auto mode o bloqueio do perfil de trabalho, das suas aplicações e das suas notificações quando uma regra com Lock container é violada. Isto não comprova se a ação de conformidade bloqueia as aplicações pessoais num dispositivo BYOD concreto com perfil de trabalho ou se estas continuam utilizáveis. Verifique o efeito nas aplicações pessoais desse dispositivo antes de obter consentimento e aplicar as regras. A consequência de eliminação por tentativas falhadas acima descrita não é uma medida geral de conformidade. Antes de um piloto BYOD, analise separadamente com os responsáveis as regras, ações e conjuntos de tarefas atribuídos ao grupo de dispositivos — não infira daqui uma correção automática nem uma configuração de referência segura.
Restrições: analisar o fluxo de dados, não presumir «só trabalho»
Restrictions é adicionado automaticamente ao criar a política de perfil de trabalho e não pode ser removido. Antes de alterar uma definição, documente em que direção circulam os dados, quem é afetado e como observar e reverter a alteração.
Área de transferência e ligações Web
Allow work clipboard in personal apps permite copiar conteúdo do perfil de trabalho para a área pessoal; segundo a Sophos, a cópia da área pessoal para o perfil de trabalho continua sempre possível. Allow opening web links in personal apps permite abrir ligações de trabalho no navegador pessoal. Ambas as opções exigem uma decisão sobre o fluxo de dados e a proteção de dados. A permissão direcional de partilha do perfil de trabalho não é a combinação antiga de um interruptor geral da área de transferência com uma área de transferência partilhada ou própria de cada aplicação.
Contactos e chamadas
Allow work contact info for personal calls permite à aplicação de telefone pessoal apresentar o nome de quem liga nas chamadas recebidas de contactos de trabalho. Esta permissão atravessa o limite do perfil de trabalho.
Identificação de chamadas por Bluetooth
Allow work contact info for Bluetooth devices permite aos dispositivos Bluetooth ligados apresentar o nome de quem liga nas chamadas pessoais recebidas de contactos de trabalho. A definição não controla as ligações Bluetooth nem os perfis Bluetooth individuais; a documentação de perfil de trabalho aqui analisada não apresenta um interruptor geral de Bluetooth nem esses controlos de perfis.
Pesquisa de contactos
Allow searches of work contacts in personal profile permite à aplicação de telefone pessoal incluir também resultados dos contactos de trabalho ao pesquisar nomes de quem liga. Tal como as duas opções de identificação de chamadas, não é uma definição exclusivamente interna ao perfil de trabalho.
Bloqueio do dispositivo
Allow Smart Lock permite ativar o Smart Lock, que desbloqueia automaticamente o dispositivo em determinadas situações. A definição afeta o bloqueio do dispositivo e é ignorada se estiver configurado um bloqueio do perfil de trabalho. Allow unlocking device by fingerprint permite desbloquear o dispositivo através do sensor de impressões digitais; é uma definição distinta da autenticação do perfil ou das aplicações.
Localização
Allow location services controla a disponibilização da localização do dispositivo às aplicações e aos serviços do perfil de trabalho. Segundo a Sophos, se a opção for desativada, os serviços de localização são desligados; os utilizadores não os podem voltar a ligar por si próprios e o Sophos Mobile não consegue localizar o dispositivo. Verifique os efeitos nas aplicações pessoais e a possibilidade de os reverter no dispositivo concreto de teste, sem fazer afirmações generalizadas.
Capturas de ecrã
Allow screen capture permite aos utilizadores fazer capturas de ecrã de aplicações instaladas no perfil de trabalho. Não deduza daí qualquer conclusão sobre capturas de ecrã de aplicações pessoais.
Certificados
Allow user to configure credentials permite aos utilizadores instalar ou desinstalar certificados no perfil de trabalho. Não é uma definição de gestor de palavras-passe nem substitui a disponibilização de certificados.
Contas
Allow managing accounts permite aos utilizadores adicionar ou remover contas no perfil de trabalho; não é a disponibilização de uma conta Exchange através da política. O catálogo de perfil de trabalho aqui analisado não apresenta individualmente os campos antigos separados para o modo multiutilizador, a adição de contas de email com exceção das contas criadas por políticas, a remoção da conta Google e a sincronização automática em contraste com a manual. Não transponha as respetivas exceções nem os efeitos ao nível de todo o dispositivo.
VPN
Allow VPN permite aos utilizadores estabelecer ligações VPN para aplicações no perfil de trabalho. Não deduza daí uma autorização ou um bloqueio de todo o tráfego do dispositivo; verifique separadamente a configuração de VPN.
Câmara
Allow camera permite às aplicações no perfil de trabalho aceder à câmara; as permissões de execução continuam a ser um ponto de verificação separado. O catálogo de perfil de trabalho aqui analisado não contém um campo separado para a câmara no ecrã de bloqueio nem a sua antiga dependência do interruptor geral da câmara. Não deduza daí um bloqueio da câmara ou da câmara no ecrã de bloqueio ao nível de todo o dispositivo.
Instalação de aplicações
Se Allow installing apps from unknown sources estiver desativado, os utilizadores só podem instalar aplicações no perfil de trabalho a partir do Google Play, não de fontes desconhecidas nem através de Android Debug Bridge (ADB). Isto não é o bloqueio de abertura do App Control nem comprova um bloqueio completo de USB/ADB. Allow debugging permite aos utilizadores ativar funções de depuração nas opções de programador do Android; a antiga associação da Sony a todas as opções de programador a partir do Enterprise API Level 9 não é descrita aqui.
Aplicações de sistema do fabricante
Enable vendor-specific system apps torna estas aplicações, como o Samsung Calendário, disponíveis no perfil de trabalho. Isto não comprova a distribuição de aplicações nem a equivalência com funções antigas dos fabricantes. O antigo pré-requisito de definições Knox, bem como o bloqueio de ativação, S Beam, S Voice e «Partilhar via», não estão documentados como campos correspondentes neste catálogo de perfil de trabalho.
Remoção de aplicações
Se Allow app uninstall for desativado, nem os administradores conseguem desinstalar aplicações do perfil de trabalho através do Sophos Mobile.
Gestão de aplicações
Se Allow managing apps estiver desativado, os utilizadores não podem desinstalar, desativar ou terminar aplicações do perfil de trabalho, limpar a cache ou os dados das aplicações, nem limpar a definição Open by default. A definição separada Allow app uninstall tem o limite adicional para administradores acima indicado; não o transponha para todas as ações de gestão de aplicações.
Wi-Fi gerido
Allow sharing of managed Wi-Fi connections só se aplica a partir do Android 13. Se a opção estiver desativada, os utilizadores não podem partilhar com outros dispositivos as ligações Wi-Fi configuradas pelo Sophos Mobile. Verifique separadamente as configurações de VPN, Wi-Fi e certificados.
Análises de segurança da Google
Allow disabling Google security scans permite aos utilizadores desativar Scan device for security threats em Settings > Google > Security > Google Play Protect. Isto descreve a permissão, mas não recomenda a desativação.
Mensagens de suporte
Short message é um texto de suporte da empresa, apresentado quando uma função está desativada; pode ser truncado se tiver mais de 200 caracteres. Long message complementa-o através de More details e também aparece na página Android Device administrator do Sophos Mobile Control.
Allow Android Beam permite partilhar conteúdo através de Android Beam, que só está disponível no Android 9 e anteriores. A definição não se aplica ao Quick Share nem a outras tecnologias de partilha e não constitui uma autorização ou um bloqueio geral da partilha de dados. O antigo interruptor de abertura do Samsung S Beam é outro campo; nem este nem o Android Beam comprovam um controlo do Quick Share. Por isso, não trate o Android Beam como um controlo obrigatório moderno.
Estes significados dos campos provêm do catálogo documentado de perfil de trabalho aqui analisado. A ausência de campos antigos neste catálogo não significa que estejam ausentes em todos os sistemas operativos, dispositivos de fabricantes ou tenants; a disponibilidade efetiva continua a ter de ser verificada separadamente.
Outras definições e os seus limites
Antes de atribuir uma política, pergunte em cada caso: O que afeta apenas o perfil de trabalho e o que tem de ser disponibilizado ou verificado separadamente?
- App Control: No campo App group, selecione o grupo de aplicações Android guardado que pretende utilizar. Os seus membros são as aplicações que não podem ser iniciadas. A secção seguinte apresenta o procedimento para criar o grupo. Isto não instala aplicações nem comprova o bloqueio de todas as aplicações pessoais; verifique as aplicações incluídas no grupo e o comportamento de abertura no dispositivo de teste. Antes de bloquear especificamente o Chrome, verifique as dependências de WebView das aplicações de trabalho. Em SMCAND-2931, a Sophos descreve um cenário de perfil de trabalho a partir do Android 8 em que a aplicação WebView interna está desativada por predefinição e só é ativada quando o Chrome está ativado. Caso contrário, as aplicações dependentes podem deixar de funcionar. Este problema documentado não descreve necessariamente todos os dispositivos atuais nem todas as versões posteriores de Android; verifique as aplicações afetadas no dispositivo de teste previsto.
- App permissions: Só é possível gerir as permissões de execução das aplicações de trabalho. Em Default response for runtime permission requests, Prompt solicita a aprovação do utilizador, Auto-accept concede automaticamente dentro dos limites da plataforma e Auto-deny recusa automaticamente. Auto-accept/Auto-deny impede alterações posteriores pelos utilizadores. Em App-specific runtime permissions, selecione uma aplicação com Add e configure cada permissão individualmente: Selectable permite ao utilizador alterar a permissão, Granted concede-a e Denied recusa-a. Para ambas as opções de concessão aplica-se o seguinte: a partir do Android 12, a gestão não pode conceder em nome do utilizador acesso à localização, câmara, microfone, sensores corporais e atividade física, mas pode recusá-lo. Acessibilidade e otimização da bateria podem continuar a exigir pedidos aos utilizadores. Verifique as predefinições e as exceções das aplicações para cada versão do sistema operativo.
- App Protection: Uma palavra-passe comum para aplicações de trabalho selecionadas não constitui uma proteção de acesso completa: o acesso através de outras aplicações ou funções do sistema e no modo de várias janelas pode ocorrer sem que essa palavra-passe seja solicitada. Os utilizadores definem a palavra-passe comum ao abrir uma aplicação protegida pela primeira vez. Password complexity define requisitos como o comprimento mínimo e os caracteres obrigatórios, sem que daí se deva deduzir uma combinação específica. Grace period in minutes é o período durante o qual os utilizadores podem abrir uma aplicação protegida sem palavra-passe depois de terem fechado uma aplicação protegida. Allow fingerprint authentication permite utilizar a impressão digital em vez da palavra-passe, não como segundo fator obrigatório. O grupo de aplicações Android guardado selecionado em App group determina as aplicações protegidas; reutilize a secção seguinte para o criar e verifique os membros e a identidade das aplicações. Os passos Add configuration/Edit/Save existentes na secção de aprovação também se aplicam a App Protection. Teste o grupo de aplicações, o período de tolerância e as vias alternativas de acesso antes da utilização. Se as Sony Small Apps estiverem abrangidas pelo teste, não garanta que estas aplicações de sobreposição possam ser protegidas ou controladas pelo Sophos Mobile Control ou pelo App Protection, de acordo com SMCAND-2927.
- Google Play: Available apps controla o acesso na Play Store do perfil de trabalho: Approved apps from managed Google Play limita-o às aplicações aprovadas para a organização; Apps from Google Play permite as mesmas aplicações que em dispositivos não geridos. Auto update apps oferece quatro opções: Over any network atualiza automaticamente por Wi-Fi ou dados móveis; Over Wi-Fi only, apenas com uma ligação Wi-Fi; Don’t update apps automatically desativa as atualizações automáticas; Use device setting permite aos utilizadores configurar as atualizações automáticas na Play Store. A aprovação, a disponibilização e a remoção de aplicações são processos distintos.
- Password services: Os gestores de palavras-passe são restringidos apenas no perfil de trabalho. Em Mode, Allow permite apenas os gestores do grupo de aplicações Android selecionado em App group; Block permite todos os gestores disponíveis, exceto os selecionados. O grupo tem de conter os gestores de palavras-passe pretendidos; reutilize a secção seguinte para o criar e verifique os membros e a sua identidade. Allow system apps é opcional e só está disponível em Allow: permite adicionalmente os gestores de palavras-passe predefinidos pelo fabricante do dispositivo, não todas as aplicações de sistema. Para permitir apenas esse gestor predefinido do fabricante, selecione Allow e Allow system apps e não selecione nenhum grupo em App group (deixe o campo vazio; não selecione um grupo sem membros). Isto não garante que exista um gestor do fabricante instalado. Verifique o acesso e a recuperação antes de aplicar listas restritivas.
- Email account: A Sophos configura uma conta Exchange no Gmail do perfil de trabalho. A configuração gerida da aplicação Gmail não está disponível nas versões mais recentes do Sophos Mobile devido ao conflito com Email account. Configurações anteriores de Gmail gerido já existentes têm precedência, mesmo que estejam vazias. Os marcadores de posição requerem o início de sessão Exchange e o endereço de email no Sophos Fusion; para usar Gmail com OAuth, o Chrome tem de estar instalado no perfil de trabalho. Antes da disponibilização, verifique os campos do utilizador atribuído no Sophos Fusion em My Environment > Users & Groups > Users > Summary > Edit: Email Address e Exchange Login; depois de alterações autorizadas em campos editáveis, utilize Save. Embora Exchange Login seja geralmente opcional, é obrigatório para os marcadores de posição aqui utilizados. Para contas importadas do AD, não altere os dados da conta no editor genérico; envolva os responsáveis pelo diretório. Não deduza daí uma proibição geral de edição para todos os utilizadores do Entra ID. Após uma alteração do início de sessão Exchange pela ADSync Utility, compare o valor do Fusion com o objeto real do utilizador no Mobile antes da disponibilização. Os caminhos históricos People e Mobile > People, bem como o literal
$username, provêm de SMCSRV-15474; não correspondem ao percurso atual de gestão de utilizadores no Fusion. Valide separadamente o acesso do lado do Mobile, sem o deduzir do caminho do Fusion.$USERNAMEe$EMAILADDRESSsão tokens de aplicações geridas;%_USERNAME_%e%_EMAILADDRESS_%são tokens de políticas. Não os substitua por$username. Segundo SMCSRV-15474, o Mobile pode manter o valor antigo e, por isso, transmitir valores incorretos nos marcadores de posição. Se os valores divergirem, interrompa a disponibilização e esclareça a situação com os responsáveis. A Sophos descreve uma sincronização semanal em momentos que dependem do tenant, não um prazo garantido para a correção. A reversão também tem limites: segundo SMCAND-2929, uma conta Exchange enviada para o perfil de trabalho permanece nesse perfil quando a política é removida. Outra configuração Email pode substituir a anterior; segundo este problema documentado, a própria conta só pode ser removida removendo todo o perfil de trabalho. Continua a ser necessário respeitar a regra de precedência das configurações anteriores de Gmail acima indicada. Isto não autoriza a remoção do perfil; essa ação continua a ser um caso destrutivo de remoção administrativa, aprovado separadamente, com perda das aplicações e dos dados do perfil de trabalho. Esclareça separadamente com os responsáveis pelo email o endpoint na nuvem, a compatibilidade EAS e a validação dos certificados. O Exchange Online não aceita autenticação Basic para EAS; as opções Basic ou Allow all certificates da Sophos não autorizam a sua utilização como solução alternativa.
Antes da disponibilização, confirme os campos de Email account com os responsáveis pelo email:
| Campo | Significado / verificação prévia |
|---|---|
| Account name | Nome da conta. |
| Server name | Para a nuvem mundial do Microsoft 365, outlook.office365.com; verifique separadamente outras nuvens. Para Exchange Server, utilize o URL do próprio servidor; com o proxy EAS do Sophos Mobile, utilize antes o URL desse proxy. |
| User | Nome de início de sessão: em Exchange Online, normalmente o endereço de email; %_EMAILADDRESS_% fornece o endereço do utilizador atribuído. Em Exchange Server, %_USERNAME_% fornece o seu Exchange Login. Utilize <domain>\%_USERNAME_% apenas se for necessário um prefixo de domínio e o nome do domínio ainda não estiver incluído em Exchange Login. |
| Email address e Sender | Endereço de email da conta e nome do remetente, respetivamente. Em ambos os campos, %_EMAILADDRESS_% é substituído pelo endereço de email do utilizador atribuído. |
| Default email signature | Assinatura predefinida dos emails. |
| Authentication | Modern authentication utiliza OAuth 2.0; Basic authentication, nome de utilizador e palavra-passe; Basic and modern authentication, o tipo suportado pelo Exchange. A seleção não autoriza uma alternativa Basic para Exchange Online. |
| Synchronization period | Só os emails dentro do período selecionado são sincronizados para a caixa de entrada do dispositivo. |
| SSL/TLS e Client certificate | Ative SSL/TLS para que SSL ou TLS proteja a ligação, se o servidor o suportar; o certificado de cliente serve para a ligação ao servidor Exchange. Não contorne a validação dos certificados com Allow all certificates. |
Os marcadores de posição da política são preenchidos, no momento da atribuição, com os dados do utilizador atribuído: %_EMAILADDRESS_% a partir de Email Address e %_USERNAME_% a partir de Exchange Login. Verifique o nome da conta, a assinatura e os valores dos tokens antes da disponibilização aprovada; os campos guardados não comprovam um início de sessão bem-sucedido.
Criar um grupo de aplicações Android para App Control
Um grupo de aplicações é uma lista de aplicações selecionadas para políticas. As designações da interface em inglês abaixo correspondem à interface documentada; o procedimento não foi executado no tenant de destino.
- Em App groups, selecione a plataforma Android e clique em Create app group. Em Edit app group, introduza um nome próprio para o grupo, por exemplo
BYOD-Test-Startblockade, e abra Add app. O nome do exemplo pode ser escolhido livremente e não designa uma lista de bloqueio recomendada. - Em App list, selecione uma aplicação da lista de aplicações atualmente instaladas nos dispositivos geridos. Para introduzir manualmente os detalhes da aplicação, selecione antes Custom. Esta lista de inventário não comprova a visibilidade das aplicações pessoais.
- Em Custom, introduza no campo Link o URL da aplicação no Google Play. Obtain link abre o Google Play; aí, aceda à página da aplicação pretendida e copie a respetiva ligação. Depois de a colar, utilize Get data para preencher automaticamente os campos App name e Identifier.
- App name é um nome único para identificar a aplicação; Identifier é o seu identificador interno. Para aplicações do Managed Google Play para Android Enterprise, o nome do pacote tem de ser precedido pelo prefixo
app:. Antes de adicionar a aplicação, verifique se a ligação, o nome e o identificador correspondem à aplicação pretendida. - Utilize Add para adicionar a aplicação selecionada ou introduzida manualmente. Repita os passos para os restantes membros e guarde o grupo com Save.
Depois, pode selecionar o grupo guardado no campo App group de App Control acima descrito. Estes passos descrevem uma lista de aplicações, não a distribuição de aplicações. O bloqueio de abertura documentado não comprova que se impeça a instalação nem que exista um bloqueio ao nível de todo o dispositivo. Depois de guardar a política, continuam a aplicar-se as verificações de aprovação e no dispositivo indicadas na secção seguinte.
Aprovar apenas após verificação no dispositivo de teste
Registe o modo de gestão, a versão de Android, o comportamento do dispositivo e do fabricante, a edição e o tenant Sophos, o dispositivo e grupo de destino e as regras de conformidade separadas. Antes de qualquer alteração, documente a política anterior, as definições, a versão e a atribuição para os dispositivos abrangidos pelo teste; verifique as cópias de segurança e os meios de recuperação. Observe a entrega e os efeitos num dispositivo de teste não essencial, com dados pessoais de teste, cujo utilizador tenha dado consentimento.
Uma política para perfis de trabalho Android Enterprise é criada com o tipo de política adequado em Policies > Android > Create. Em Edit policy, introduza um nome e uma descrição. Utilize Add configuration para adicionar as configurações necessárias e clique no nome de cada uma para editar as definições. Depois de adicionar e editar todas as configurações necessárias, guarde a política com Save. Estes passos da interface estão documentados, mas não foram verificados no tenant de destino. Só depois da aprovação deve ser atribuída especificamente a um dispositivo de teste selecionado ou a um grupo de teste: em Policies > Android, abra o triângulo azul junto à política, selecione Assign e, em Select devices, escolha o dispositivo de teste cujo utilizador deu consentimento ou, em Select device groups, o grupo de teste aprovado; conclua com Finish. Antes do piloto, confirme a conta empresarial Android Enterprise já ligada e o modo de inscrição em Setup > Google setup > Android Enterprise; se não existir ligação, encaminhe a configuração como tarefa separada. Verifique os requisitos do Sophos Mobile Control em vigor para o piloto; não utilize os requisitos possivelmente diferentes do Intercept X como prova de suporte do App Protection. Android Go não é suportado; o suporte geral do Control não garante o suporte do App Protection nem da autenticação por impressão digital. A atribuição na consola, por si só, não comprova o efeito no dispositivo: aguarde pela ligação e sincronização e verifique a versão e o estado da política no dispositivo de destino, no Sophos Fusion separadamente para a Google API e o agente MDM, se aplicável. Planeie a remoção do perfil apenas como um caso destrutivo e separado de remoção administrativa.
Defina previamente a reversão: Uma política de perfil de trabalho não pode ser desinstalada através de Uninstall policy; em alternativa, atualize-a com base nas definições anteriores documentadas ou atribua outra política previamente testada. As alterações a este tipo de política são sincronizadas quando o dispositivo volta a ligar-se ao Sophos Mobile, não através de Update devices, usado para políticas Android de dispositivos mais antigas. Após a ligação, volte a verificar a atribuição, a versão, o estado dos componentes e o comportamento real do dispositivo. Se não houver ligação, se um componente apresentar um estado divergente ou se o efeito persistir, não dê a reversão por concluída nem atribua a política em produção. Alterar a política não recupera os dados já copiados para a área pessoal nem restaura dados apagados do perfil de trabalho ou do dispositivo.
Exemplo não destrutivo: Para uma alteração aprovada da permissão da área de transferência, copie texto de teste de uma aplicação de trabalho para uma aplicação pessoal; só deve ocorrer o fluxo de dados previsto de antemão. Depois, siga o procedimento definido para atualizar ou substituir a política e, após confirmar a sincronização, repita a verificação com novo texto de teste. Se o comportamento for diferente ou a permissão continuar ativa, não atribua a política em produção e esclareça a situação com os responsáveis pela proteção de dados e pela gestão móvel. Não faça testes de eliminação por tentativas falhadas em dispositivos pessoais.
Sem comprovação dos efeitos, verificação dos meios de recuperação e aceitação dos riscos residuais de perda de dados, não atribua nem recomende a política para produção. A inscrição e o consentimento BYOD, a disponibilização de aplicações, Wi-Fi/VPN/SCEP, a autenticação Exchange, a atribuição de políticas e a remoção administrativa destrutiva continuam a ser responsabilidades distintas.