Saltar para o conteudo
Avanet

Sophos Mobile: compreender as políticas para Apple User Enrollment

Verificar primeiro o modo de gestão: a iOS user policy no Sophos Mobile destina-se a iPhones e iPads inscritos através do Apple User Enrollment. Este modo de inscrição foi concebido para dispositivos pessoais (BYOD). Não é o mesmo que o Apple Device Enrollment, em que o Sophos Mobile gere o dispositivo inteiro, nem que o Automated Device Enrollment (ADE) através do Apple Business. Os iPhones e iPads inscritos automaticamente por esta via são supervisionados (supervised). Um dispositivo supervisionado não pode ser inscrito através do Apple User Enrollment. Por isso, não transpor sem verificação as definições de uma iOS device policy ou de um guia de ADE para uma política de utilizador.

O que significa, na prática, a separação

O Apple User Enrollment utiliza uma conta Apple gerida além da conta Apple pessoal. Os dados profissionais ficam num volume APFS gerido, incluindo aplicações geridas e respetivos dados, um porta-chaves gerido e os dados da conta Apple gerida. Ao cancelar a inscrição no Sophos Mobile, o iOS remove este volume gerido do dispositivo. Isto não equivale a dizer que um administrador pode repor todo o dispositivo pessoal ou ler conteúdos pessoais. Neste modo de inscrição, o Sophos Mobile não pode consultar dados pessoais nem identificadores do dispositivo como UDID, IMEI e endereço MAC; como não dispõe do endereço MAC, o NAC não está disponível para estes dispositivos.

Antes da implementação, confirmar que o dispositivo está efetivamente inscrito no modo User Enrollment e que o utilizador dispõe de uma conta Apple gerida para a inscrição. Segundo a Sophos, a variante baseada em perfis só está disponível até ao iOS/iPadOS 17; não basear implementações mais recentes num procedimento antigo com perfis. O guia de Apple User Enrollment orienta sobre identidades, preparação do tenant e o método de inscrição adequado; este artigo continua a ser uma ajuda à decisão para a política de utilizador subsequente.

Esta gestão MDM exige Sophos Mobile Device Management ou a licença combinada Sophos Mobile; Sophos Mobile Threat Defense, por si só, não abrange este ramo. Antes da atribuição, conferir a autorização efetiva no tenant previsto através da verificação de licenças Mobile.

Escolher as políticas conforme a finalidade

  • Código de acesso do dispositivo: quando a configuração Password policies é atribuída a um dispositivo inscrito através do Apple User Enrollment, a Sophos exige um PIN de seis dígitos para o código de acesso do dispositivo e proíbe PINs com dígitos repetidos ou consecutivos (por exemplo, 555555 e 987654, segundo a Sophos). Isto também afeta o acesso pessoal ao dispositivo. O Sophos Mobile não consegue repor um código de acesso esquecido. Se, ao atribuir esta configuração, o dispositivo não cumprir os requisitos do código de acesso, começa, segundo a Sophos, um prazo de 60 minutos. Durante este prazo, o dispositivo pede a alteração do código de acesso sempre que se abre o ecrã principal. Após o fim do prazo, poderá deixar de ser possível iniciar qualquer aplicação, incluindo aplicações integradas e pessoais. Não tratar esta configuração como uma regra inofensiva limitada ao espaço de trabalho nem implementá-la sem informar previamente os utilizadores.
  • Contas profissionais: Email account adiciona o Exchange Online ou o Exchange Server ao Apple Mail; esta conta é gerida. IMAP/POP configura separadamente os servidores de correio de entrada e saída. Google account adiciona uma conta Google à aplicação Mail; no momento da atribuição, o utilizador tem de introduzir as suas credenciais Google. CalDAV e CardDAV dizem respeito à sincronização de calendários e contactos, respetivamente. Servidores, portas, autenticação e TLS têm de corresponder ao serviço real; os URLs de exemplo não são valores universalmente recomendados. Tanto %_USERNAME_% como %_EMAILADDRESS_% aparecem em Email account e em IMAP/POP, com funções diferentes consoante o campo. Para ambas as configurações, os campos de utilizador Exchange Login e Email Address têm de estar preenchidos no Sophos Fusion.
  • Ligação ao Exchange: em Email account, User é o identificador de início de sessão, enquanto Email address é o endereço da conta. Para o Exchange Online, o identificador de início de sessão é normalmente o endereço de correio eletrónico; %_EMAILADDRESS_% utiliza para esse efeito Email Address do utilizador atribuído ao dispositivo. Para o Exchange Server, a Sophos indica %_USERNAME_% em User; a ajuda geral sobre marcadores de posição associa este valor a Exchange Login do mesmo utilizador. Em Email address, %_EMAILADDRESS_% utiliza o endereço da conta de Email Address. Nem o nome de utilizador visível nem um marcador aparentemente correto comprovam uma identificação adequada para iniciar sessão. Distinguir primeiro a cloud e a autenticação. Sem OAuth, a Sophos indica outlook.office365.com em Server name para a cloud mundial do Microsoft 365. Não transpor este host para outras clouds do Microsoft 365; esclarecer separadamente os respetivos endpoints. Para o Exchange Server, introduzir o URL do servidor; se for utilizado o Sophos Mobile EAS proxy, introduzir o URL deste em vez do URL do servidor. Domain fica vazio para o Exchange Online; para o Exchange Server, deve conter o domínio da conta do utilizador. Turn on OAuth 2.0 prevê o início de sessão com credenciais Microsoft. Com OAuth, Server name fica vazio, segundo a Sophos, porque o host do Exchange é determinado automaticamente. A exceção é quando se preenche OAuth authorization endpoint: nesse caso, deixa de haver determinação automática e o URL do servidor de correio tem de constar em Server name. Introduzir o endpoint de autorização e o OAuth token endpoint apenas se o fornecedor de autenticação o exigir. Segundo a Sophos, um Password vazio significa que o utilizador tem de introduzir a palavra-passe no dispositivo. Não é uma alternativa para utilizar Basic Authentication ou palavras-passe de aplicação no Exchange Online EAS; a Microsoft documenta a sua descontinuação. A documentação Microsoft analisada indica ainda uma limitação para a aplicação Mail nativa do iOS em Gallatin e recomenda aí o Outlook mobile. Isto não constitui uma aprovação do Apple Mail em todas as clouds.
  • Transporte e certificados do Exchange: segundo a Sophos, SSL/TLS protege a ligação ao servidor Exchange com SSL ou TLS, consoante o suporte do servidor; a Sophos recomenda ativar a caixa de verificação. Para a utilização, verificar uma ligação TLS admissível segundo os requisitos de segurança da organização e a confiança nos respetivos certificados, sem considerar a caixa de verificação como prova de ligação. Identity certificate diz respeito à identidade da ligação ao servidor Exchange quando está previsto esse método de autenticação. Separadamente, Enable S/MIME permite mensagens encriptadas; Signing certificate e Encryption certificate servem para a assinatura e a encriptação de mensagens, respetivamente. Antes da seleção, os certificados necessários em cada caso têm de ser carregados como PKCS #12 (.pfx) em Client certificate > File > Upload a file, na mesma política. Outras políticas exigem um novo carregamento; não presumir reutilização automática. Estes ramos de certificados não são obrigatórios para todas as contas Exchange. Allow user to send unencrypted emails permite ao utilizador escolher, para cada mensagem de saída, se a encripta; esta escolha não é uma definição TLS.
  • Sincronização do Exchange: as cinco opções controlam dados diferentes da conta: Synchronize calendar → Calendar (compromissos e reuniões), Synchronize contacts → Contacts, Synchronize mail → Mail, Synchronize notes → Notes e Synchronize tasks → Reminders (tarefas). Cada área tem uma autorização de alteração separada: User can change calendar synchronization, User can change contacts synchronization, User can change mail synchronization, User can change notes synchronization ou User can change tasks synchronization, respetivamente. Esta permite ao utilizador ativar ou desativar a sincronização correspondente. Por isso, definir separadamente o âmbito dos dados e o direito de alteração; ativar a sincronização não equivale a autorizar a sua alteração no dispositivo.
  • Conta Google: Google email address contém o endereço de correio eletrónico completo da conta Google. User name é aqui o nome do utilizador para as mensagens de saída, não o identificador de início de sessão num servidor de correio. Não transpor para este campo a correspondência com Exchange Login utilizada noutras configurações.
  • Ligação IMAP/POP: Account type seleciona IMAP ou POP para as mensagens de entrada. User display name é o nome a apresentar nas mensagens de saída; a ajuda de IMAP/POP indica %_USERNAME_% para este campo e descreve o valor como o nome do utilizador atribuído ao dispositivo. Em contrapartida, a ajuda geral da Sophos sobre marcadores de posição associa expressamente o mesmo marcador ao campo de utilizador Exchange Login. Para %_EMAILADDRESS_%, indica Email Address; este marcador deve ser colocado aqui em Email address, o endereço da conta. Fica assim identificada a correspondência documentada entre os campos, mas a diferença na descrição de %_USERNAME_% não fica esclarecida enquanto comportamento do produto. Não presumir que o marcador fornece um nome pessoal a apresentar independente desse valor. Antes de o utilizar, verificar se o valor preenchido em Exchange Login é adequado como nome a apresentar nas mensagens de saída. Para cada um dos servidores de correio de entrada e saída, definir User name como identificador de ligação e Authentication type como método de início de sessão; Password só é necessário em cada caso se o servidor o exigir. Com Use same password as for incoming email, a conta de saída pode utilizar a palavra-passe de entrada. Isto não pressupõe nomes de utilizador, portas, métodos de início de sessão ou opções de transporte iguais. Cada sentido tem a sua própria opção SSL/TLS. Segundo a Sophos, esta protege a respetiva ligação com SSL ou TLS, consoante o suporte do servidor. Para a utilização, é necessária, em ambos os sentidos, uma ligação TLS admissível segundo os requisitos de segurança da organização; as opções não comprovam a confiança nos certificados, nem o êxito do início de sessão ou da transmissão de correio.
  • S/MIME em IMAP/POP: quem necessitar de encriptação de mensagens pode, segundo a Sophos, utilizar Enable S/MIME para enviar e receber mensagens encriptadas. Para Signing certificate e Encryption certificate, os certificados têm de ser carregados na configuração Client certificate da mesma política antes de serem selecionados. Allow user to send unencrypted emails permite ao utilizador escolher, para cada mensagem de saída, se a encripta. Esta encriptação opcional das mensagens é distinta do SSL/TLS para o transporte; não foram verificadas aqui nem a confiança nos certificados nem a compatibilidade com os destinatários.
  • Conta CalDAV: na política de utilizador, Account name é o nome da conta apresentado no dispositivo, não o identificador de início de sessão. Server designa o nome de host ou o endereço IP do servidor CalDAV; User name e Password são as credenciais da conta CalDAV. Se o servidor o exigir, introduzir em Principal URL o URL principal do recurso de calendário. Este identifica o recurso de calendário necessário e não deve ser confundido com o nome do servidor ou com o nome da conta apresentado no dispositivo. Segundo a Sophos, a opção SSL/TLS protege a ligação ao servidor CalDAV com SSL ou TLS, consoante o que o servidor suporta. A Sophos recomenda ativar esta caixa de verificação. Para a utilização, o serviço tem de suportar uma ligação TLS admissível segundo os requisitos de segurança da organização; a caixa de verificação, por si só, não confirma a confiança nos certificados, nem o êxito do início de sessão ou da sincronização.
  • Conta CardDAV: Account name é o nome apresentado no dispositivo; User name e Password são as credenciais da conta CardDAV. Server contém o nome de host ou o endereço IP do servidor CardDAV; a porta tem de corresponder a esse serviço. Se o servidor o exigir, introduzir em Principal URL o URL principal do recurso de contactos. Este endereço do recurso não é o nome do servidor nem o nome da conta apresentado no dispositivo. Segundo a Sophos, SSL/TLS protege a ligação com SSL ou TLS, consoante o suporte do servidor; a Sophos recomenda ativar a caixa de verificação. Para a utilização, o serviço tem de suportar uma ligação TLS admissível segundo os requisitos de segurança da organização. A caixa de verificação, por si só, não comprova a confiança nos certificados, nem o êxito do início de sessão ou da sincronização de contactos.
  • Fluxo de dados de correio: uma conta de correio gerida, por si só, e o volume APFS gerido não garantem um isolamento completo. Em Email account e IMAP/POP, verificar separadamente se Allow move permite mover mensagens para outras contas ou responder/reencaminhar através de outra conta; se Allow recent address syncing sincroniza os endereços utilizados recentemente, via iCloud, com outros dispositivos; e se Use in Mail only restringe a utilização da conta para enviar a partir de outras aplicações. Em IMAP/POP, verificar também Allow Mail Drop como fluxo de dados distinto. Não tratar nenhuma destas opções, isoladamente, como garantia comprovada de DLP.
  • Fluxo de dados: Restrictions contém regras distintas para documentos no sentido gerido → não gerido e não gerido → gerido, para a leitura de contactos geridos por aplicações não geridas e para a área de transferência e a sincronização com o iCloud. A separação documentada de anexos de correio geridos exige uma conta gerida e aplicações geridas. Se a regra relativa a documentos em aplicações/contas geridas for desativada, as duas opções seguintes (partilha de contactos e regra relativa a documentos em aplicações/contas não geridas) ficam desativadas. Segundo a Sophos, os contactos de contas geridas podem então ser partilhados com aplicações não geridas. Com Force AirDrop documents to be used as unmanaged documents, o AirDrop é tratado como destino não gerido, segundo a Sophos; a opção não constitui um bloqueio geral do AirDrop. Se ambas as regras relativas a documentos estiverem desativadas, a restrição da área de transferência não produz efeito. Verificar separadamente o sentido pretendido, a partilha de contactos, a sincronização com o iCloud e o fluxo de dados observável num dispositivo de teste; não prometer isolamento geral dos dados.
  • Funções do dispositivo e privacidade: Restrictions > Device inclui também escolhas que afetam a utilização do dispositivo pessoal. Allow screen capture permite capturas de ecrã; esta capacidade é distinta das regras de partilha de documentos e não constitui uma garantia DLP. Se Allow Siri for desativado, segundo a Sophos não se pode utilizar a Siri, os comandos de voz nem o ditado. Se apenas Allow Siri while device is locked for desativado, o utilizador tem de desbloquear o dispositivo introduzindo a sua palavra-passe antes de utilizar a Siri. Force local translation impede a ligação aos servidores da Siri para traduções, não todas as transmissões de dados. Force Wrist Detection exige a deteção de pulso num Apple Watch emparelhado. Force pairing password for outgoing AirPlay requests exige uma palavra-passe de emparelhamento nos outros dispositivos que recebem um pedido AirPlay deste dispositivo; não é um bloqueio geral do AirPlay.
  • Ecrã bloqueado e Safari: Allow Control Center on lock screen, Allow Notification Center on lock screen e Allow Today view on lock screen permitem decidir separadamente sobre a Central de controlo, a Central de notificações e a vista Hoje com o ecrã bloqueado. Segundo a Sophos, desativar a caixa de verificação correspondente torna essa área indisponível nesse estado. Em Restrictions > Applications, Force fraud warning mantém sempre ativa a definição de segurança do Safari que avisa ao visitar um site suspeito de phishing; exige um aviso, mas não garante que os sites de phishing sejam bloqueados. Acordar estas escolhas do dispositivo e do navegador com o utilizador antes da atribuição e verificar os efeitos pretendidos no piloto autorizado; não se prometem valores predefinidos nem efeitos testados aqui.
  • Dados de diagnóstico e cópias de segurança: em Restrictions, Allow diagnostic data to be sent to Apple controla o envio de informações de diagnóstico à Apple. Se a caixa de verificação estiver desativada, estas informações não são enviadas à Apple, segundo a Sophos. Segundo a Sophos, Force encrypted backups exige que os utilizadores encriptem as suas cópias de segurança no iTunes. Não alargar este requisito documentado a todos os métodos de cópia de segurança ou às cópias de segurança no iCloud; também não substitui um plano de cópias de segurança e retenção. A opção de diagnóstico não garante que todas as outras transmissões de dados sejam impedidas.
  • SSO Kerberos: Single sign-on descreve o SSO Kerberos para aplicações de terceiros; a configuração documentada só se aplica até ao iOS 26 ou iPadOS 26. Kerberos principal name contém o nome do principal; se o campo ficar vazio, o utilizador tem de o introduzir, segundo a Sophos. Introduzir o realm Kerberos em Realm em maiúsculas. A lista URLs contém os prefixos de URL que têm de corresponder para a autenticação Kerberos através de HTTP. As entradas têm de começar por http:// ou https://; se faltar um / no fim, o Sophos Mobile acrescenta-o. Para a correspondência de URLs, é permitido um único asterisco (*) como marcador de posição para quaisquer valores. App IDs contém os IDs de bundle das aplicações: como valores exatos ou como prefixos com .* no fim. Estas regras determinam o âmbito de aplicação da configuração; a fonte não descreve como se articulam a correspondência de URLs e a correspondência de IDs de aplicações. Não comprovam o êxito do início de sessão no dispositivo.
  • Impressoras: AirPrint adiciona impressoras à lista de impressoras. O endereço IP e o caminho do recurso têm de corresponder ao serviço de impressão; Port designa a porta em que a impressora AirPrint aceita ligações. Segundo a Sophos, Force TLS protege as ligações AirPrint através de TLS. O valor da porta e o suporte de TLS têm de corresponder ao serviço de impressão em causa; isto não permite deduzir uma porta predefinida nem garante a confiança nos certificados ou o êxito da impressão.
  • Web Clip: Web Clip cria um atalho no ecrã principal. Segundo a Sophos, em URL só se pode omitir o prefixo https:// quando se trata apenas de um nome de domínio. Em todos os outros casos, é necessário o URL completo, por exemplo, quando existe um caminho, uma indicação de porta ou um esquema de URL próprio. Segundo a Sophos, Full screen abre o URL como aplicação Web em ecrã completo, não como aplicação nativa instalada. Show external pages in full-screen determina se o ecrã completo se mantém ao passar para outras páginas Web; se a caixa de verificação estiver desativada, é apresentado o navegador. Em Browser app, estão disponíveis para seleção as aplicações instaladas nos iPhones e iPads geridos. Device default utiliza o navegador predefinido configurado no dispositivo. Se a aplicação selecionada não estiver disponível num dispositivo ou não conseguir abrir páginas Web, o Web Clip é aberto no Safari, segundo a Sophos. Por isso, a seleção não garante um navegador específico, um modo de quiosque ou a acessibilidade do destino. Segundo a Sophos, um Web Clip não removível poderá só desaparecer após a remoção da política que o instalou; por isso, não escolher esta opção sem planear como revertê-la.

Aplicações geridas e VPN por aplicação: evitar conclusões precipitadas

Uma aplicação gerida não é simplesmente qualquer aplicação instalada no dispositivo pessoal. Para o User Enrollment, a Sophos descreve apenas aplicações adquiridas através do Apple Business: são distribuídas pelo Sophos Mobile ou atribuídas à conta Apple gerida. Se a mesma aplicação já estiver instalada para uso pessoal, não pode ser instalada adicionalmente como aplicação gerida. Uma aplicação gerida removida pelo utilizador continua a ser gerida se for reinstalada. Por outro lado, Mail, Notes e Calendar podem conter dados tanto da conta pessoal como da conta gerida; não classificar os seus dados apenas pelo nome da aplicação.

A Apple permite o payload AppLayerVPN com User Enrollment; esta possibilidade da plataforma não demonstra que o Sophos Mobile possa atribuir a uma aplicação uma ligação proveniente de uma política de utilizador. A Sophos apresenta VPN pro App (na ajuda em alemão; na ajuda em inglês: Per app VPN) como configuração de uma política de utilizador iOS e, a partir daí, remete para um guia de atribuição a aplicações. Esse guia, porém, exige como pré-requisito uma ou mais políticas de dispositivo com VPN pro App e descreve as ligações selecionáveis exclusivamente como configurações provenientes de políticas de dispositivo; ao mesmo tempo, remete de volta para a política de utilizador iOS. Existe, assim, uma tensão por esclarecer na documentação entre a página da política de utilizador e a descrição da atribuição limitada a políticas de dispositivo, não uma prova de comportamento contraditório do produto. Continua por esclarecer se uma ligação definida numa política de utilizador está efetivamente disponível no seletor de VPN por aplicação para Apple User Enrollment. Por isso, este rascunho não instrui a atribuir tal ligação a uma aplicação, não fornece uma sequência de cliques nem promete o efeito da VPN; também não permite concluir que se possa atribuir uma VPN a aplicações instaladas para uso pessoal. Qualquer instrução operacional futura depende de confirmação independente num tenant de User Enrollment aprovado: aplicação gerida devidamente licenciada, disponibilidade da configuração da política de utilizador no seletor, comportamento a pedido (On-Demand), percurso real dos dados da aplicação e remoção da atribuição. O campo Alle Daten über VPN übertragen (na ajuda em inglês: Send all traffic through VPN) no perfil Per-App não demonstra que todo o tráfego do dispositivo passe pela VPN.

Preparar contas para um piloto limitado

Para Email account e IMAP/POP, verificar primeiro o utilizador efetivamente atribuído ao dispositivo. No Sophos Fusion, em My Environment > Users & Groups > Users, abrir a pessoa correta e, através de Edit, verificar ou preencher os campos Exchange Login e Email Address; depois, selecionar Save. Os detalhes de contas importados do Active Directory não podem ser alterados aí. Nesse caso, esclarecer os valores com a administração do diretório responsável, em vez de criar um segundo objeto de utilizador. Não generalizar esta limitação documentada do AD a todas as identidades Entra ID. Para IMAP/POP, verificar também se o valor de Exchange Login é adequado como nome a apresentar nas mensagens de saída; a diferença na descrição do marcador acima continua por esclarecer.

A criação de políticas e a atribuição direcionada descrevem o procedimento comum. Selecionar expressamente uma iOS & iPadOS user policy, editar e guardar as configurações necessárias. Para um piloto autorizado separadamente, utilizar uma política isolada e apenas os dispositivos aprovados. Antes de cada alteração, registar as definições anteriores e todas as atribuições desta política: uma política partilhada não é um teste num único dispositivo. As políticas de utilizador sincronizam automaticamente em cada ligação ao Sophos Mobile; não transpor para este caso Update devices nem o ecrã de agendamento da atribuição direta de políticas de dispositivo.

As verificações seguintes são critérios de aceitação planeados, não resultados observados aqui em dispositivos. Utilizar apenas contas de teste autorizadas e dados de teste sem dados de clientes; definir o âmbito de dados pretendido antes da atribuição.

  • Exchange e IMAP/POP: na conta correta, comparar o endereço da conta efetivamente resolvido, o identificador de início de sessão e, para IMAP/POP, o nome a apresentar nas mensagens de saída com o plano. Confirmar separadamente o início de sessão, uma ligação TLS admissível e a confiança nos certificados. Verificar separadamente a receção de uma mensagem de teste e a sua entrega de saída, em vez de considerar apenas a presença da conta como sucesso. Para Exchange, verificar as áreas de sincronização selecionadas nas aplicações correspondentes e as alterações do utilizador autorizadas separadamente. Observar os fluxos de dados de correio que se pretende permitir e bloquear com dados de teste. Só quando estiver prevista a utilização de certificados, verificar também a identidade da ligação ou a assinatura S/MIME, a encriptação e a compatibilidade com os destinatários.
  • CardDAV: conferir a conta criada e o recurso de contactos previsto. Esperar no dispositivo um contacto de teste claramente identificável proveniente do recurso de servidor autorizado e comparar o seu conteúdo. Verificar o sentido inverso apenas se estiver previsto e autorizado para o serviço concreto; não prometer escrita ou sincronização bidirecional universal. Se faltar o contacto ou surgir na conta errada, verificar primeiro a associação entre conta e recurso, Server e Port, e depois as credenciais e uma Principal URL, se necessária. Em caso de erros de ligação ou de confiança, esclarecer também o suporte de TLS e a confiança nos certificados; não desativar a proteção do transporte para diagnosticar.

Se houver identidade incorreta ou desvios na autenticação, no transporte ou nos fluxos de dados, interromper a expansão e esclarecer com os responsáveis pelo serviço ou pelo Mobile. Um estado como Applied, uma nova versão da política ou uma data de ligação recente não substitui nenhuma destas verificações de contas.

Planear alterações e reversão conforme o modo de gestão

Para uma correção em políticas de utilizador, a ajuda geral de políticas indica a edição da política ou a atribuição de outra. Numa recuperação planeada, utilizar as definições anteriores documentadas dos payloads e voltar a observar o estado das contas e dos dados após a ligação e sincronização seguintes. Isto não é uma via de retorno comprovadamente sem perda de dados.

Segundo o guia de desinstalação, a ação direta Devices > [Gerät] > Policies > Uninstall está limitada a determinadas políticas de dispositivo e não se destina à iOS user policy. Isto não significa que não exista uma tarefa de reversão suportada: para User Enrollment, a Sophos documenta expressamente Unassign iOS user policy no procedimento de pacotes de tarefas. Aí, selecionar a política de utilizador verificada em Select source > Policies e transmitir o pacote apenas aos dispositivos de destino autorizados. Em iOS/iPadOS, Uninstall policy pertence ao modo Device Enrollment; a ação abrangente Unassign do guia geral de desinstalação afeta todos os dispositivos com a atribuição em causa e não é uma via de retorno direcionada do piloto.

Antes de uma tarefa deste tipo, registar a política correta, os dispositivos de destino e as contas/contactos existentes, e salvaguardar os dados de trabalho necessários pela via aprovada. Depois, comparar o estado das tarefas/da sincronização e o estado real das contas, dos contactos e dos dados; verificar separadamente a preservação prevista dos dados necessários. Em caso de desvio, parar e escalar, sem recorrer a Unenroll, Wipe ou eliminação de grupos para tentar resolver. Uma tarefa bem-sucedida, por si só, não confirma a remoção completa dos payloads nem a preservação dos dados.

Questões em aberto antes da aprovação

Antes de uma implementação em produção, é necessário obter o consentimento da pessoa afetada, acordar um plano de cópias de segurança e retenção e realizar um teste num dispositivo aprovado para esse fim: registar o modo de inscrição, a versão do SO, a edição/licença, a licença e o estado de gestão da aplicação, as contas e os dados existentes. Para um código de acesso esquecido, definir uma via de escalonamento em vez de contar com uma reposição indisponível no Sophos Mobile; após o prazo documentado de 60 minutos, também as aplicações pessoais podem ficar bloqueadas. Aprovar os fluxos de documentos e correio, bem como o tráfego VPN, apenas com base em resultados observáveis.

Testar a reversão para cada payload, sem presumir que basta remover a atribuição da política: verificar as contas e o estado das aplicações após a remoção da política; no caso de um Web Clip não removível, incluir a política que o instalou; para aplicações geridas, verificar também a desinstalação ou a retirada da licença e o estado de uma aplicação reinstalada. Definir antecipadamente que dados profissionais têm de ser preservados e como serão salvaguardados fora do dispositivo. O cancelamento da inscrição remove o volume APFS gerido e os dados profissionais nele contidos; não é uma reversão sem perda de dados, embora não apague indiscriminadamente os dados pessoais do dispositivo. Não foram testados aqui nem um tenant nem um iPhone/iPad; a sequência de reversão não foi confirmada na prática nem os efeitos dos payloads foram validados tecnicamente. A aprovação documental deste artigo deve ser distinguida da validação técnica de uma implementação em produção; não confirma qualquer efeito no tenant ou no dispositivo. Em especial, não utilizar a imposição do código de acesso, as permissões de partilha de documentos ou a atribuição de VPN como instruções para produção sem essa validação técnica.