Sophos Mobile: identificar corretamente e renovar a tempo o certificado APNs
Os passos seguintes pressupõem a verificação dos pré-requisitos e da identidade do certificado no tenant em causa; não comprovam que a substituição do certificado tenha sido bem-sucedida em qualquer tenant ou dispositivo. Antes de qualquer intervenção, confirme se o tenant dispõe de uma licença Sophos Mobile ou Sophos Mobile Device Management para gerir dispositivos e se a pessoa que vai executar a operação está autorizada no Sophos Mobile como administrador para Setup > Apple setup > APNs (função Admin ou Super Admin no Sophos Fusion). O acesso de helpdesk ou só de leitura e uma licença apenas de Mobile Threat Defense não são suficientes. Esclareça separadamente quem é responsável pela conta Apple original: o acesso à conta Apple não substitui as permissões de administrador do Sophos. Antes de cada renovação, confirme primeiro o Topic existente e a conta Apple original. Este artigo trata apenas do certificado APNs usado para gerir iPhones, iPads e Macs com o Sophos Mobile; os tokens de registo do Apple Business e de Apps e Livros, os certificados TLS/SCEP e a aplicação autónoma Mobile Threat Defense não são abordados aqui. A Sophos indica uma validade de um ano. Por isso, planeie a renovação antes do fim da validade com a pessoa responsável pela conta.
Criar o certificado APNs pela primeira vez
Apenas para a configuração inicial: Nunca pode ter sido carregado um certificado APNs neste tenant Sophos Mobile. Um certificado existente ou expirado deve seguir o percurso de renovação e esclarecimento descrito abaixo, não Create a new APNs certificate. Os requisitos de licença e de administração indicados acima também se aplicam aqui. Antes de qualquer escrita, confirme o tenant, o pedido de gestão MDM Apple e a pessoa responsável pela conta, e obtenha uma autorização separada para a criação; a verificação prévia do tenant ou da inscrição não autoriza o carregamento. Apple Business/ADE não é um pré-requisito geral para um certificado APNs.
- Abra Setup > Apple setup, selecione o separador APNs e inicie APNs certificate wizard. Em Mode, selecione Create a new APNs certificate.
- Em CSR, utilize Download certificate signing request para guardar o pedido de assinatura do certificado como
apple.csrno computador local. Este ficheiro será necessário no portal Apple. - Para esta primeira criação, a Sophos recomenda uma Apple Account própria para a empresa e para utilização com o Sophos Mobile, mesmo que já exista outra conta. Em Apple ID, Create Apple ID in the Apple portal abre a página Apple para criar a conta. Guarde as credenciais em segurança e disponibilize-as aos colegas autorizados: A empresa precisará da mesma conta para a renovação anual. Esta recomendação não justifica criar uma nova conta numa renovação.
- No assistente, introduza no campo Apple ID o endereço de e-mail da Apple Account prevista para esta criação. Em Certificate, utilize Create certificate on the Apple portal para abrir o Apple Push Certificates Portal, inicie sessão com essa conta e carregue o
apple.csrque acabou de guardar. - Descarregue do portal Apple o ficheiro de certificado APNs
.pemgerado e guarde-o localmente. De volta ao assistente Sophos, em Upload, selecione Upload certificate, escolha exatamente esse.peme execute Save. Proteja as credenciais e os ficheiros de certificado.
O Sophos Mobile lê o certificado e apresenta os respetivos detalhes no separador APNs. Verifique essa informação e registe para a passagem de responsabilidade o Topic, a data de validade, a Apple Account responsável e quem assegurará a renovação, sem copiar credenciais para tickets ou registos de verificação. Os detalhes guardados ainda não comprovam uma gestão de dispositivos funcional. A inscrição-piloto e a aprovação operacional continuam a exigir autorização separada. Perante informações inesperadas, pare os passos seguintes e esclareça a situação com a administração Mobile responsável; remover o certificado ou carregar outro por tentativa não constitui uma forma de reversão comprovada.
Antes da renovação: confirmar a identidade existente
- Identifique o tenant do Sophos Mobile afetado e a data de validade. Em Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs, registe o valor de Topic do certificado já configurado.
- Inicie sessão no Apple Push Certificates Portal com a Apple Account originalmente utilizada para este certificado. Na entrada correspondente, em Certificate Info > Subject DN, leia o valor a seguir a
UID=: tem de corresponder ao Topic apresentado no Sophos. O nome ou o endereço de e-mail, por si só, não substituem esta verificação. Se o e-mail da conta tiver mudado, esclareça separadamente se a identidade da conta continua a ser a mesma. - Não existe uma entrada correspondente ou não há acesso à conta original? Pare. Não renove outra entrada com base numa suposição nem carregue um novo certificado APNs. Esclareça primeiro a associação entre a conta e o certificado através dos canais de suporte da Apple e da Sophos competentes para este tenant.
Renovar o mesmo certificado, não criar outro
A renovação documentada pela Sophos aplica-se a um certificado prestes a expirar e pressupõe a confirmação prévia da identidade descrita acima:
- Selecione Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate e descarregue um novo ficheiro
apple.csr. Na página Apple ID, compare a conta apresentada com a identidade da conta original previamente confirmada; se houver uma discrepância por esclarecer, pare. - Em Certificate, abra o Apple Push Certificates Portal com Renew certificate on the Apple portal e inicie sessão com a Apple Account original previamente verificada. Selecione Renew para o certificado existente que corresponde à associação confirmada e carregue o
apple.csrque acabou de descarregar. - Descarregue o
.pemrenovado do portal Apple e guarde-o localmente. De volta ao assistente Sophos, em Upload, utilize Upload certificate para escolher exatamente esse.peme selecione Save. Proteja as credenciais e os ficheiros de certificado.
Segundo a Sophos, Create a new APNs certificate destina-se à configuração inicial, quando ainda não existe um certificado carregado, e não substitui a renovação.
Pare se o Topic não corresponder: Se, ao guardar, o Sophos apresentar um aviso de que o Topic do novo certificado é diferente do anterior, cancele a caixa de diálogo; não confirme. Esclareça a associação. A Sophos adverte expressamente que, se confirmar, os iPhones, iPads e Macs existentes deixam de poder ser geridos e têm de ser novamente inscritos. Remover o certificado APNs também não resolve o problema: segundo a Sophos, os dispositivos Apple ainda geridos passam a não ser geridos e têm de ser novamente inscritos.
Terminar deliberadamente a gestão de dispositivos Apple: um processo de desativação separado
A remoção destina-se apenas a uma cessação definitiva da gestão de iPhones, iPads e Macs, autorizada separadamente, não à renovação, resolução de problemas, recuperação ou reversão. Se o certificado permanecer na conta, o Sophos Mobile apresenta um aviso permanente após expirar a validade de um ano.
Antes da remoção: confirme o tenant correto, os requisitos de licença e de administração acima e o pedido de desativação aprovado. A administração Mobile responsável tem de confirmar, com base no inventário atual, que já não são geridos quaisquer iPhones, iPads ou Macs. Esclareça e documente separadamente as consequências para os dispositivos, os dados e todo o ciclo de inscrição e gestão; este passo não é um procedimento de eliminação de dispositivos ou dados. Se ainda houver dispositivos Apple geridos ou o inventário não estiver claro, pare e não remova o certificado. Segundo a Sophos, os dispositivos ainda geridos que sejam ignorados deixam de ser geridos e têm de ser novamente inscritos.
Apenas após estas verificações prévias e a aprovação explícita da alteração:
- Abra Setup > Apple setup e selecione o separador APNs.
- Selecione Remove APNs certificate e, só depois de voltar a confirmar o tenant e a autorização de desativação, selecione Yes na caixa de confirmação.
O resultado documentado é a remoção do certificado da conta Sophos Mobile; não implica eliminar a conta Apple ou os dados, nem uma forma de reversão comprovada. Depois, verifique localmente a informação do certificado e do estado em APNs e documente a observação. Perante um estado inesperado, pare as alterações seguintes e esclareça a situação com a administração Mobile responsável; não crie nem carregue um certificado por tentativa. Esta verificação posterior é necessária, mas não foi realizada num tenant nem em dispositivos para este artigo.
Expiração e verificação posterior: sem garantia de recuperação
Se já tiver expirado: A Apple indica que, nesse caso, os clientes deixam de receber atualizações MDM até ser instalado um certificado atualizado no MDM. Antes de carregar um certificado, esclareça se ainda é possível renovar a entrada original do portal neste caso concreto e se o Topic corresponde. Se não houver acesso à conta original ou se o Topic não corresponder, pare e escale o caso concreto deste tenant. Não há fundamento para afirmar a existência de um prazo geral de 30 dias, de recuperação garantida, de transferência de conta ou de reversão após carregar um certificado errado. Planeie uma nova inscrição apenas após uma avaliação específica das consequências; não a considere necessária automaticamente em todos os casos de expiração.
Depois de guardar uma renovação normal, verifique os detalhes do certificado e a nova data de validade na vista APNs da Sophos, bem como a correspondência do Topic com a entrada original do portal. Para aprovação operacional, é ainda necessária uma consulta inofensiva e autorizada do estado MDM num dispositivo-piloto, com uma resposta efetiva do dispositivo; o êxito do carregamento, por si só, não demonstra que a gestão dos dispositivos tenha sido restabelecida. Nenhum tenant ou dispositivo foi testado para este artigo.
Verificar a acessibilidade APNs no iPhone/iPad
A função Check APNs do Sophos Mobile Control mede apenas a acessibilidade do servidor APNs no iPhone/iPad, não a identidade do certificado nem o funcionamento num Mac. O percurso no dispositivo é distinto do assistente administrativo de certificados:
- No iPhone/iPad, toque em Corporate management na aplicação Sophos Mobile Control.
- Na página Management info, toque em Check APNs. A aplicação tenta contactar o servidor APNs da Apple; o tempo de resposta esperado é de no máximo cinco segundos.
O servidor APNs não está acessível? Verifique com a pessoa responsável pela rede as definições da firewall para o percurso de rede efetivo do dispositivo. Para APNs, a Sophos indica o destino Apple 17.0.0.0/8 e a porta 5223. Separadamente, a gestão de dispositivos necessita de HTTPS 443 para o endpoint regional Mobile para dispositivos. Na conta em causa, em My Products > Mobile, determine a região efetiva do Sophos Fusion a partir do primeiro componente do nome do host no navegador imediatamente após smc-user-if-cloudstation-; não use a localização ou o idioma da empresa como região. Os FQDN regionais completos dos dispositivos e a respetiva correspondência estão no guia dos percursos de ligação Mobile, em «Dispositivo para Sophos Mobile (saída)». Utilize aí apenas o destino de saída dos dispositivos da região identificada: o host administrativo smc-user-if-cloudstation- não é um destino de dispositivos e as ligações SCEP de entrada separadas não são autorizações de rede para APNs ou dispositivos Mobile.
Não altere regras da firewall por tentativa nem contorne a verificação de certificados. Após uma correção de rede aprovada separadamente, volte a verificar Check APNs; mesmo uma resposta bem-sucedida não substitui a confirmação do Topic nem a verificação MDM autorizada no dispositivo-piloto descrita acima. Isto não garante a recuperação.