Sophos Mobile: definições do iPhone e iPad para o Bloqueio de Ativação e o nome do dispositivo
Em Setup > Apple setup > iOS & iPadOS, encontram-se duas definições distintas: Activation Lock bypass diz respeito ao código de bypass do Bloqueio de Ativação da Apple em iPhones e iPads supervisionados; Synchronize device name determina se o Sophos Mobile utiliza o nome escolhido pelo utilizador no dispositivo. São definições gerais da Apple, não perfis de registo no Apple Business nem comandos para desbloquear um dispositivo específico.
Antes de entregar ou apagar um dispositivo: no Bloqueio de Ativação associado ao utilizador, o código de bypass é gerado pelo dispositivo; no associado à organização, é gerado pelo serviço de gestão de dispositivos (MDM). A definição da Sophos descreve o envio do código gerado pelo dispositivo por dispositivos supervisionados; não permite concluir que o código gerado pelo MDM para o bloqueio associado à organização fique guardado no Sophos Mobile. Antes de alterar o estado do dispositivo em causa, verifique e documente o tipo de bloqueio, a origem do código, a sua custódia segura e a via de desbloqueio autorizada; se não puder confirmar estes pontos, suspenda a reposição ou entrega e esclareça-os com a pessoa responsável pelos dispositivos. Ativar uma opção não prova que o código de bypass desse dispositivo esteja disponível no Sophos Mobile. Verifique primeiro a entrada do dispositivo em causa e o respetivo estado de gestão. Release from Organization, a remoção da gestão, a reposição e a desativação do Bloqueio de Ativação são operações distintas; os procedimentos de reativação seguintes não substituem uma autorização específica para repor ou entregar o dispositivo.
Activation Lock bypass para dispositivos supervisionados
O Bloqueio de Ativação da Apple pode, após uma reposição, condicionar uma nova ativação à Apple Account do utilizador anterior. Segundo a Sophos, os dispositivos supervisionados com o Bloqueio de Ativação ativo enviam o respetivo código de bypass ao Sophos Mobile quando esta definição está ativada. O código pode ajudar numa reativação posterior se a Apple Account anterior não estiver disponível. Nem todos os iPhones ou iPads registados são automaticamente supervisionados: confirme o estado de supervisão do dispositivo em causa antes de planear qualquer ação.
Antes de permitir o Bloqueio de Ativação associado ao utilizador: se uma política do dispositivo vai permitir que o utilizador ative o Bloqueio de Ativação, o serviço de gestão de dispositivos tem de obter primeiro o código de bypass gerado por esse dispositivo específico e guardá-lo em segurança. Documente a obtenção bem-sucedida, a associação ao dispositivo correto e o acesso aprovado à custódia protegida antes de conceder essa permissão. Se Find My já estiver ativado, o bloqueio pode ficar ativo assim que a permissão for concedida. A definição Sophos Activation Lock bypass para receber o código e a permissão da política para o Bloqueio de Ativação associado ao utilizador são decisões distintas; nem ativar a recolha nem aprovar um procedimento de custódia substitui a obtenção efetiva do código do dispositivo em causa. Se faltar a confirmação, não conceda a permissão e esclareça a situação com a pessoa responsável pelo dispositivo. Se o bloqueio já estiver ativo, verifique antes o estado existente e os procedimentos de reativação descritos abaixo; esta sequência preventiva não garante a obtenção posterior do código.
- No Sophos Mobile Admin, abra Setup > Apple setup > iOS & iPadOS e verifique a definição Activation Lock bypass. Para alterar definições, é necessária a função Administrator no Sophos Mobile (no Sophos Fusion: Super Admin ou Admin); Helpdesk não pode definir opções. Ative-a apenas após a aprovação do procedimento de custódia e acesso descrito abaixo.
- Após a ativação, o dispositivo em causa tem de ter sincronizado novamente com o Sophos Mobile. O código gerado pelo iPhone ou iPad pode ser obtido do dispositivo durante, no máximo, 15 dias após a primeira supervisão, salvo se um serviço de gestão de dispositivos já o tiver obtido expressamente e apagado do dispositivo. Se não for obtido nesse prazo, o código do dispositivo deixa de poder ser obtido. Este limite refere-se à obtenção no dispositivo, não à data ou ao período de custódia no Sophos Mobile. Ativar a opção mais tarde e sincronizar não prova que ainda seja possível obter o código de um dispositivo supervisionado há mais tempo. Não presuma que um dispositivo já removido da gestão ou reposto ainda possa transmitir o código posteriormente.
- Para um dispositivo específico, verifique em Devices > [dispositivo] > Device properties se a propriedade ActivationLockBypassCode está presente. Antes de repor, remover da gestão, entregar ou migrar para outro MDM, confirme para esse dispositivo se um código utilizável já está guardado em segurança e acessível pelo procedimento aprovado; nem a opção ativada nem a sincronização substituem esta confirmação. Trate o valor como uma credencial de acesso: não o registe em tickets, capturas de ecrã ou exportações de acesso geral. A simples existência da propriedade não equivale a um teste de ativação realizado.
Aprovar a custódia antes da ativação e de qualquer mudança de gestão: a pessoa responsável pelos dispositivos deve aprovar por escrito, antes de ativar a opção e antes da desativação da gestão ou migração de MDM, um procedimento que defina as funções/pessoas autorizadas a obter e utilizar os códigos, um local de armazenamento com acesso restrito e cópias de segurança protegidas, o registo e a revisão periódica dos acessos, uma decisão fundamentada sobre conservação e eliminação, bem como a responsabilidade e o meio seguro de transferência numa mudança de serviço. Numa mudança de MDM, devem ser transferidos os códigos guardados em segurança e as cópias de segurança de todos os dispositivos registados afetados, ou os respetivos Bloqueios de Ativação devem ser removidos por uma via autorizada. Antes de qualquer alteração, confirme para cada dispositivo a disponibilidade efetiva do código e o acesso aprovado; se não houver um procedimento confirmado, suspenda a alteração e esclareça-a com a pessoa responsável. Os códigos e as respetivas cópias não devem constar desta página nem dos comprovativos de verificação. O período de conservação e o comportamento de exportação e eliminação no Sophos Mobile não estão aqui comprovados; não trate a desativação da opção nem a mudança de MDM como garantia de eliminação ou transferência dos códigos.
Se a propriedade estiver ausente, verifique primeiro a supervisão, o estado do Bloqueio de Ativação e a sincronização após a ativação da definição. Não provoque uma reposição nem uma libertação como teste. A Apple distingue entre o Bloqueio de Ativação associado ao utilizador e o associado à organização: na matriz de ações do Apple Business, a desativação direta de um bloqueio associado ao utilizador por um serviço de gestão de dispositivos está assinalada como Não, enquanto a desativação pelo Apple Business, se cumpridos os requisitos, está assinalada como Sim. Isto não constitui uma proibição geral de contornar o bloqueio através da gestão de dispositivos: segundo o guia de implementação da Apple, um serviço de gestão de dispositivos também pode remover à distância um bloqueio associado ao utilizador com um código de bypass previamente obtido do dispositivo supervisionado e guardado em custódia; em alternativa, o código pode ser utilizado diretamente no dispositivo. Daí não se conclui que a Sophos disponibilize esta via remota com código no caso concreto. A ação documentada pela Sophos Actions > Remove Activation Lock exige que o dispositivo continue registado no Sophos Mobile e, segundo a Sophos, não funciona em dispositivos com pelo menos duas ranhuras para SIM/eSIM, incluindo modelos atuais do iPhone. Não equivale à utilização de um código de bypass. Escolha o procedimento adequado apenas com base no estado do dispositivo em causa e com autorização da organização.
Importante no Apple Business: segundo a Apple, a desativação do Bloqueio de Ativação nessa plataforma exige que a organização tenha adicionado o dispositivo ao Apple Business antes da ativação do bloqueio e que não o tenha libertado; é também necessária uma função com permissão para remover o Bloqueio de Ativação. Para efetuar Release from Organization pela interface do Apple Business, o utilizador com sessão iniciada precisa, separadamente, de uma função com permissão para libertar dispositivos. Esta não é a única via de libertação possível: segundo a Apple, um serviço de gestão de dispositivos associado também pode libertar dispositivos sem iniciar sessão no Apple Business, desde que a respetiva opção de libertação esteja ativada; ao adicionar um serviço, esta opção está ativada por predefinição, mas pode ser desmarcada. Um revendedor Apple autorizado também pode atuar como entidade de libertação. A falta de permissão de libertação do utilizador com sessão iniciada não exclui estas outras vias. A possibilidade efetiva de libertação através do serviço e a autorização da organização devem ser verificadas no âmbito de uma análise de desativação da gestão/libertação aprovada separadamente; não desencadeie aqui uma libertação automática nem altere a configuração do serviço. Após a libertação, o Apple Business deixa de poder gerir o Bloqueio de Ativação do dispositivo. Segundo a Apple, um dispositivo libertado pode voltar a ser adicionado através de um procedimento separado; isso não anula a libertação nem mantém entretanto a gestão do bloqueio. Não utilize Release como suposta forma de recuperar uma propriedade de código de bypass em falta. Desativar posteriormente Activation Lock bypass também não constitui, aqui, uma forma comprovada de reverter bloqueios já ativados e não garante nem a eliminação de um código anteriormente recebido nem um desbloqueio posterior. Esclareça estes casos individualmente com quem tem responsabilidade autorizada pelo dispositivo antes de alterar o seu estado.
Reativar um iPhone ou iPad devolvido
Os procedimentos seguintes aplicam-se a um dispositivo supervisionado, devolvido ou recuperado e a uma reposição em serviço autorizada, quando faltam as credenciais da Apple Account do utilizador anterior. Esclareça primeiro a propriedade, o identificador do dispositivo, o tipo de bloqueio e a autorização. Se o dispositivo continuar desaparecido, não remova um bloqueio como suposto teste de recuperação. Uma reposição de fábrica apaga os dados do dispositivo e é irreversível; antes de uma reposição ainda por executar, verifique as cópias de segurança e a autorização específica para apagar os dados.
Ainda registado: Remove Activation Lock antes da reposição
Este procedimento exige que o dispositivo continue registado no Sophos Mobile. Mantém-se a limitação acima descrita para dispositivos com pelo menos duas ranhuras SIM/eSIM. Nesse caso, verifique em alternativa o procedimento autorizado no Apple Business e os respetivos requisitos; a introdução do código no dispositivo é um procedimento separado.
- No Sophos Mobile Admin, abra Devices e clique no nome do dispositivo inequivocamente identificado.
- Em Show device, selecione a ação Actions > Remove Activation Lock. O Sophos Mobile envia ao dispositivo uma tarefa para desativar o Bloqueio de Ativação.
- Antes da reposição, verifique se esta tarefa foi concluída com sucesso. Uma tarefa criada, notificada ou pendente não basta. Se a conclusão não estiver confirmada ou for contraditória, não reponha o dispositivo; esclareça a situação com a administração Mobile/Apple responsável.
- Só depois da conclusão da tarefa e de uma autorização específica relativa às cópias de segurança e ao apagamento, reponha o dispositivo nas definições de fábrica.
- Depois, efetue a ativação no dispositivo. Segundo a Sophos, já não é necessário iniciar sessão com a Apple Account do utilizador anterior. Verifique este resultado esperado no dispositivo em causa; a indicação da tarefa, por si só, não comprova uma ativação bem-sucedida. Se a conta anterior continuar a ser exigida, suspenda a reposição em serviço e escale.
Pelo Apple Business: desativar o Bloqueio de Ativação com autorização
Este procedimento pode ser utilizado para um iPhone ou iPad pertencente à organização se tiver sido adicionado ao Apple Business antes da ativação do bloqueio e não tiver sido libertado. Não é necessária a atribuição a um serviço de gestão de dispositivos. A função Apple Business do utilizador com sessão iniciada tem de permitir a remoção do Bloqueio de Ativação; uma função Sophos Mobile, por si só, não basta. Antes da ação, verifique a propriedade, o número de série, a autorização para voltar a colocar o dispositivo em serviço e estes requisitos. Se faltar a confirmação, pare e esclareça a situação com a administração Apple. Release from Organization não faz parte deste procedimento de desbloqueio.
- Inicie sessão no Apple Business com um utilizador que tenha a permissão necessária e abra Devices > Inventory. Procure o dispositivo, se necessário, selecione-o e compare o respetivo número de série com o dispositivo devolvido e com o comprovativo de inventário aprovado; não se baseie apenas no nome do dispositivo.
- Em Details, verifique se o Bloqueio de Ativação está ativado. Compare o estado apresentado, associado ao utilizador ou à organização, com o tipo de bloqueio conhecido. Se faltar o dispositivo ou o estado for contraditório, não desencadeie nenhuma ação; esclareça os requisitos com a administração Apple.
- Selecione More > Turn Off Activation Lock. Leia atentamente a caixa de diálogo: a desativação através desta ação é irreversível. Apenas para o dispositivo inequivocamente identificado e devidamente autorizado, confirme I understand that this cannot be undone e selecione Confirm. Não escolha, em alternativa, a libertação do dispositivo da organização.
- Veja a atividade recém-criada e aguarde a sua conclusão; só depois selecione Done. Uma atividade apenas criada ou ainda em curso não basta. Em caso de erro ou de conclusão incerta, pare e esclareça a situação com a administração Apple antes de efetuar uma reposição ainda por executar.
- Verifique a ativação ou configuração efetiva no dispositivo: tem de ser possível sem autenticação como o utilizador anterior. Uma reposição ainda por executar continua a exigir a autorização específica relativa às cópias de segurança e ao apagamento; não efetue uma reposição apenas para testar. Segundo a Apple, ao apagar através de Erase All Content and Settings ou Apple Configurator, o dispositivo pode continuar a indicar que o Bloqueio de Ativação está ativado, embora seja possível configurá-lo sem a conta anterior. Por isso, nem essa indicação nem a conclusão da atividade, por si só, constituem uma confirmação definitiva da ativação. Se a conta anterior continuar a ser exigida durante a configuração efetiva, suspenda a reposição em serviço e escale.
Registo já anulado: utilizar no dispositivo um código de bypass existente
Se o registo do dispositivo no Sophos Mobile já tiver sido anulado, por exemplo após uma reposição de fábrica efetuada pelo utilizador, a Sophos descreve a reativação com um código de bypass. Para isso, Activation Lock bypass tem de ter sido ativado previamente e a sincronização subsequente do dispositivo tem de ter ocorrido. Verifique o código existente e a sua custódia segura conforme descrito acima, em vez de presumir que ainda pode obtê-lo do dispositivo após a anulação do registo.
- Em Devices, clique no nome do dispositivo correto. Em Show device > Device properties, procure ActivationLockBypassCode. O valor da propriedade é o código de bypass. Utilize apenas o código confirmado para esse dispositivo e disponível através do acesso seguro aprovado. Se faltar a entrada do dispositivo ou um código utilizável, pare e escale para a pessoa responsável pelos dispositivos. Não está comprovado que o código continue disponível após a eliminação da entrada.
- Ligue o dispositivo já reposto nas definições de fábrica. Se a reposição ainda estiver por executar, aplicam-se primeiro as autorizações relativas às cópias de segurança e ao apagamento acima indicadas; não repita uma reposição já efetuada para testar o código.
- Na página de início de sessão da Apple Account, introduza o código de bypass sem hífenes no campo Password. Deixe o campo Apple Account vazio.
- Conclua os restantes passos de ativação e verifique no dispositivo se a ativação é bem-sucedida. Se o código for rejeitado ou a conta anterior continuar a ser exigida, pare e escale. Não registe os códigos em tickets nem nos comprovativos de verificação.
Uma ativação bem-sucedida não recupera dados apagados. Antes de voltar a colocar o dispositivo em serviço, verifique separadamente as cópias de segurança necessárias, o novo registo e o estado de proteção. Estes procedimentos são sustentados pela documentação, mas não foram testados num tenant ou dispositivo.
Escolher conscientemente Synchronize device name
Com Synchronize device name ativada, o Sophos Mobile utiliza o nome definido pelo utilizador no dispositivo. Com a definição desativada, o Sophos Mobile utiliza o nome atribuído durante o registo do dispositivo. Trata-se da designação no inventário de gestão, não do Bloqueio de Ativação.
Para inventários com uma convenção fixa de nomes, um nome de registo estável pode ser mais adequado; para corresponder ao nome efetivamente apresentado no dispositivo, pode ser preferível a sincronização. Depois de escolher, compare a entrada do dispositivo em causa com o nome esperado e, se houver uma divergência, verifique primeiro que nome foi registado no momento da inscrição ou se o dispositivo sincronizou desde a alteração. Esta definição, por si só, não implica que o dispositivo seja renomeado no iOS ou iPadOS.
Limite da verificação: os menus e as propriedades de campo descritos são sustentados pela documentação dos fabricantes, mas não foram testados na prática num tenant ou dispositivo Sophos Mobile. Em particular, não foram verificados aqui o comportamento após a desativação posterior da definição de bypass, o período de conservação de um código já recolhido nem o êxito de uma reativação.