Acesso EAS no Sophos Mobile: distinguir os modos proxy e PowerShell
A designação Sophos Mobile EAS Proxy refere-se a duas formas diferentes de controlar o Exchange ActiveSync (EAS), o protocolo de sincronização do correio móvel. No modo proxy, os pedidos EAS dos dispositivos configurados para esse efeito passam pelo proxy Sophos instalado separadamente até ao servidor de correio. No modo PowerShell, os dispositivos ligam-se diretamente ao Exchange; o serviço Sophos controla o acesso dos dispositivos através de uma ligação de administração separada. Confundir estes percursos pode levar a planear caminhos de rede errados ou a não detetar uma alteração no acesso ao Exchange. Este artigo ajuda a decidir a arquitetura; não é um guia de configuração, migração ou reparação.
Pare antes de aplicar quarentena a toda a organização ou de efetuar uma alteração em produção: mudar o nível de acesso predefinido do Exchange de «Allow» para «Quarantine» pode afetar imediatamente dispositivos EAS já ligados, salvo se lhes for aplicável uma regra de acesso a dispositivos ou uma decisão individual Allow/Block. Não efetue a mudança sem registar o estado inicial, verificar os estados dos dispositivos e de conformidade, comprovar a autenticação e aprovar um caminho de reversão; esta não é uma opção limitada a um único dispositivo piloto.
Percurso de decisão: determine primeiro o serviço de correio de destino e as aplicações de correio que realmente usam EAS. Para Exchange Server, o modo proxy pode integrar o percurso do correio; para Exchange Online, o Sophos indica apenas o modo PowerShell com acesso direto dos dispositivos. IBM Traveler é um destino proxy distinto. Compare os modos apenas para o respetivo destino. Se não for possível comprovar a identidade dos dispositivos, a autenticação dos clientes, a autenticação de administração ou o suporte do servidor de destino, pare aqui em vez de inferir uma autorização a partir da escolha do modo.
Uma migração ou implementação deve ser planeada e aprovada separadamente; em caso de incidentes, consulte o diagnóstico EAS.
Limite de licença e plataforma: estas indicações EAS dizem respeito à gestão de dispositivos com Sophos Mobile, não a uma licença isolada de Sophos Mobile Threat Defense. Antes de escolher o modo, verifique os direitos efetivos do tenant para Sophos Mobile ou Sophos Mobile Device Management, a inscrição e a comunicação do estado de conformidade de cada dispositivo Android ou iPhone/iPad previsto, bem como a aplicação e o protocolo de correio efetivos. O plano Microsoft 365 Exchange Online referido pelo Sophos é um requisito do serviço de correio, não comprova os direitos Mobile nem que os controlos EAS abrangem a sincronização nativa do Outlook. Não presuma cobertura de Macs ou outros clientes não-EAS.
Por onde passa o tráfego de correio móvel?
Limite de privacidade: no modo proxy, o tráfego de correio passa pelo proxy operado separadamente; no modo PowerShell, o correio não passa por ele, mas o Sophos continua a tratar a identidade do dispositivo e o estado de conformidade para decidir o acesso. Nenhum dos percursos demonstra que conteúdos ou metadados são registados, armazenados ou conservados. Antes da aprovação, verifique os registos, os acessos e os prazos de conservação no ambiente real.
- Modo proxy: dispositivo → Sophos Mobile EAS Proxy → servidor de correio suportado (para Exchange: Exchange Server local; o Sophos também indica IBM Traveler). Nos dispositivos, o proxy tem de estar configurado como servidor de correio EAS para o correio recebido e enviado; isto não implica uma configuração SMTP separada. O proxy liga-se ao Sophos Mobile através de uma interface Web HTTPS, compara a identidade do dispositivo e o estado das políticas exigidas e reencaminha os pedidos EAS adequados. Além disso, o proxy pode ser configurado para bloquear determinados dispositivos; este bloqueio distingue-se da verificação de conformidade e das entradas Exchange ABQ individuais. Para este percurso de correio através do proxy, o servidor de correio propriamente dito não tem de estar diretamente acessível a partir da Internet. Isto não garante que todos os pedidos sejam verificados: mantém-se a exceção do Traveler descrita abaixo. Aqui, o proxy está no percurso do correio: a sua indisponibilidade e capacidade de processamento afetam a disponibilidade do correio móvel.
- Modo PowerShell: dispositivo → Exchange diretamente; em separado, serviço EAS do Sophos Mobile → interface de administração do Exchange. Além disso, o serviço Sophos liga-se ao Sophos Mobile através de uma interface Web HTTPS. O tráfego de correio não passa pelo proxy Sophos; por isso, o respetivo host não precisa de uma porta de firewall para correio recebido. Ainda assim, é necessário planear a acessibilidade do Exchange e as ligações de administração e controlo. O Sophos indica como destinos Exchange Server 2016/2019 e Microsoft 365 com plano Exchange Online. Esta indicação de produto não comprova, por si só, que a versão do proxy existente, o cliente concreto, a sua autenticação e o tenant funcionem hoje em conjunto. O dimensionamento do reencaminhamento de correio no modo proxy não pode ser transposto para este modo.
Percursos de rede no exemplo datado de certificados de cliente: O diagrama de arquitetura da Sophos (página inglesa de 12 de abril de 2023, página alemã de 27 de abril de 2023) apresenta Sophos Mobile, EAS Proxy e Exchange dentro de um contorno tracejado identificado como «Customer»; os dispositivos ficam fora desse contorno. Trata-se de uma topologia apresentada como operada pelo cliente, não de uma exigência universal para implementações Sophos Mobile nem de uma prova de um limite de firewall ou DMZ. Além do percurso de correio EAS, existe um percurso MDM separado, dispositivo → Sophos Mobile através de HTTPS; no diagrama, este percurso de gestão de dispositivos não passa pelo EAS Proxy. É distinto da ligação de controlo HTTPS EAS Proxy → Sophos Mobile já descrita.
A tabela de pontos de ligação deste diagrama contém apenas valores de exemplo esquemáticos, não pontos de ligação operacionais a adotar nem autorizações genéricas de firewall:
| Percurso do dispositivo apresentado | Exemplo de URL externo | Protocolo e destino no diagrama |
|---|---|---|
| MDM → Sophos Mobile | https://smc.company.com/ | HTTPS → SMC Server:443 |
| ActiveSync → EAS Proxy | https://eas.company.com/Microsoft-Server-ActiveSync | HTTPS → EAS Proxy:443 |
Os nomes smc.company.com e eas.company.com, bem como as portas de destino, pertencem a este exemplo. Já a seta EAS Proxy → Exchange tem apenas a indicação http/s; não é indicada nenhuma porta de backend. Isto preserva a representação esquemática HTTP/HTTPS, mas não exige nem autoriza genericamente tráfego de backend sem encriptação. Também não permite concluir onde termina o TLS nem qual a confiança nos certificados. Os pontos de ligação e portas reais e a ligação de backend protegida têm de ser verificados e aprovados separadamente para o próprio ambiente; o sentido das setas não exclui tráfego de resposta. O diagrama não alarga os limites de produto e versão indicados abaixo nem a matriz de servidores de correio suportados.
Exemplo Central com ambiente do cliente separado: Outra arquitetura arquivada apresenta Sophos Mobile in Central dentro da área Sophos Central, enquanto EAS proxy e Exchange ficam na área Customer. Os dispositivos encontram-se fora de ambas as áreas. O seu percurso MDM separado segue por HTTPS até ao Sophos Mobile in Central; a caixa de texto indica central.sophos.com para esse efeito. Já o percurso de correio ActiveSync segue por HTTPS até eas.company.com, no proxy EAS do cliente, e daí por http/s até ao Exchange. Uma seta HTTPS própria do proxy EAS para Sophos Mobile in Central apresenta ainda a ligação de controlo através do limite representado entre cliente e Central. MDM, correio e controlo do proxy são, portanto, três percursos distintos, não um percurso comum através do Central.
A tabela de pontos de ligação deste exemplo Central contém exatamente uma correspondência: https://eas.company.com/Microsoft-Server-ActiveSync → HTTPS → EAS Proxy:443. Não indica uma porta de destino MDM no Central nem uma porta de backend do Exchange. Também aqui os nomes de host são exemplos esquemáticos de arquivo, não pontos de ligação operacionais do próprio tenant. As áreas tracejadas não comprovam uma disposição de firewall ou DMZ; http/s não implica autorização para tráfego sem encriptação nem indica onde termina o TLS.
Para o modo proxy, o Sophos descreve vários servidores de correio Exchange ou Traveler suportados, com uma instância do proxy EAS por servidor de correio.
O dimensionamento de um percurso de correio é uma questão distinta: para esse efeito, podem ser utilizadas instâncias em vários computadores atrás de um balanceador de carga. Também está prevista a utilização de certificados de cliente: seleciona-se um certificado de uma autoridade de certificação (CA); os certificados de cliente têm de derivar dessa CA. No modo de certificados de cliente apresentado pela Sophos (exemplo de arquitetura de 12 de abril de 2023), o proxy EAS verifica os certificados de cliente apresentados face ao certificado da CA selecionado e bloqueia tanto os clientes sem certificado de cliente como os que apresentam um certificado de cliente inválido. Esta condição de bloqueio documentada aplica-se apenas ao modo de certificados de cliente apresentado; não comprova a sua aplicação no build utilizado nem verificações específicas de invalidade ou revogação. Esta autenticação de cliente deve ser distinguida dos certificados de ligação PowerShell carregados posteriormente no Sophos Mobile. As instâncias, a distribuição de carga e a confiança nos certificados têm de ser planeadas e testadas para o ambiente concreto.
Distribuição de carga concreta no exemplo arquivado: O diagrama do balanceador de carga apresenta Sophos Mobile, um balanceador de carga, dois proxies EAS e Exchange dentro de Customer, com os dispositivos fora dessa área. O percurso MDM dos dispositivos segue por HTTPS diretamente até ao Sophos Mobile (smc.company.com); o percurso ActiveSync dos dispositivos segue por HTTPS até ao balanceador de carga (eas.company.com). Do balanceador de carga partem duas setas próprias para os dois proxies, identificadas conjuntamente com http/s. Cada proxy tem uma ligação de controlo HTTPS própria ao Sophos Mobile e um percurso de correio http/s próprio até ao Exchange. Nesta representação, o controlo não segue, portanto, do balanceador de carga para o Sophos Mobile.
As correspondências completas da tabela da imagem podem ser lidas sem uma tabela larga:
- MDM:
https://smc.company.com/*→ HTTPS →SMC Server:443; ambos os campos seguintes da tabela contêm-. O asterisco pertence ao exemplo de URL apresentado. - ActiveSync, Proxy 1:
https://eas.company.com/Microsoft-Server-ActiveSync→ HTTPS →Load balancer:443→http/s→EAS Proxy 1:81. - ActiveSync, Proxy 2:
https://eas.company.com/Microsoft-Server-ActiveSync→ HTTPS →Load balancer:443→http/s→EAS Proxy 2:81.
A porta 81 identifica aqui os destinos proxy atrás do balanceador de carga, não o Exchange. A imagem não contém uma porta de backend para o Exchange. Esta representação esquemática de arquivo não constitui uma autorização genérica de firewall nem comprova TLS offloading, transmissão de certificados, afinidade de sessão, Health Checks, um algoritmo específico de distribuição de carga ou alta disponibilidade garantida. A correspondência das portas de frontend/proxy não substitui o planeamento e a aprovação das ligações reais.
Distinguir a imagem PowerShell da documentação textual: A imagem Central PowerShell arquivada apresenta EAS Proxy na área Company, Sophos Mobile na área separada Sophos Central e, abaixo, uma área própria sem nome visível, com Office 365 Exchange Online e outlook.office365.com. Entre Company e Sophos Central aparecem as indicações https e Query device compliance list. Junto do proxy EAS aparece Needs PowerShell 3.0 or higher. Trata-se de uma indicação histórica da imagem, não de um requisito mínimo válido hoje nem de uma comprovação de suporte; continua a ser determinante a verificação do build concreto e do host PowerShell exigida abaixo. Nestes píxeis arquivados, as setas de ligação não são identificáveis de forma fiável. A separação descrita acima entre o percurso direto de correio dos dispositivos e a ligação de administração separada ao Exchange é, por isso, uma afirmação documentada em texto, não um sentido de seta deduzido desta imagem. A imagem também não fornece portas numéricas nem uma tabela de pontos de ligação; a indicação do host não comprova um percurso atual de autenticação ou transporte do Exchange Online.
Interpretar a recomendação de dimensionamento datada: Nas Sizing Considerations de 14 de abril de 2022, a Sophos descreve requisitos reduzidos de CPU e memória para o proxy EAS, identifica a largura de banda como a principal limitação e recomenda 1 CPU e 2 GB de memória RAM. Para instalações de grande dimensão, esta fonte recomenda várias instâncias do proxy EAS atrás de um balanceador de carga; no modo PowerShell, esta disposição de reencaminhamento de correio não é necessária. Trata-se de uma recomendação documental datada, não de um benchmark, de um mínimo atual comprovado ou de uma garantia de capacidade. Verifique o build concreto, a carga de correio e os percursos de rede disponíveis com a equipa de operações e valide o dimensionamento num ambiente autorizado antes da aprovação; estes valores, por si só, não autorizam a utilização em produção.
Antes da configuração, esclareça a integração na rede com a equipa de operações: registe separadamente o percurso de correio dos dispositivos, a ligação de controlo HTTPS ao Sophos Mobile e, quando aplicável, a ligação de administração do Exchange. O Sophos enumera os servidores de correio suportados na secção Requirements das notas de versão do Mobile. Para a passagem à equipa de operações, é necessário confirmar a matriz de servidores de correio aplicável ao build previsto, o build de destino e o ciclo de vida; uma lista genérica de produtos não basta. Os requisitos do host, da rede e da instalação pertencem à verificação prévia da instalação EAS separada, não a uma aprovação implícita decorrente desta escolha de modo.
Ambas as variantes controlam EAS, não quaisquer protocolos de correio móvel. O Sophos exclui os Macs deste mecanismo de controlo, justificando-o pela falta de suporte de ActiveSync no macOS; isto não constitui uma afirmação sobre todos os possíveis clientes de correio de terceiros num Mac. No IBM Traveler, pedidos de dispositivos não iOS sem ID de dispositivo podem ser reencaminhados sem que o proxy consiga verificar a respetiva autorização.
No modo proxy, o Outlook para Android/iOS pode falhar na associação entre utilizador e ID ActiveSync, por exemplo, com vários dispositivos ainda desconhecidos ou quando uma reinstalação da aplicação gera um novo ID ActiveSync que não corresponde à entrada guardada. Nem todas as reinstalações têm de provocar este erro; isto não comprova que o mesmo erro ocorra no modo PowerShell. Segundo o Sophos, este problema específico de associação não ocorre com o Gmail no Android nem com o Mail no iOS, porque o Sophos Mobile recebe o respetivo ID ActiveSync durante a inscrição. Isto não exclui outros erros de correio. Verifique as aplicações de correio, os protocolos e os IDs de dispositivo efetivamente utilizados em ambos os modos. Perante failed to resolve active sync id, utilize primeiro o diagnóstico EAS para delimitar o problema apenas através de consultas, sem alterações. Um erro de associação não autoriza a reposição do ID nem uma alteração da associação do utilizador; esclareça qualquer passo de reparação necessário com a equipa de operações apenas após a identificação inequívoca do dispositivo e uma aprovação específica.
Exceção distinta para Exchange Online, Outlook e Conditional Access: quando um utilizador se autentica no Outlook para iOS ou Android, segundo a Microsoft são ignoradas as regras de acesso a dispositivos móveis Allow/Block/Quarantine (ABQ) do Exchange Online se uma política Microsoft Entra Conditional Access aplicada a esse utilizador incluir Exchange Online ou Office 365 como aplicação na cloud, iOS e/ou Android como plataforma, «Mobile apps and desktop client» como aplicações cliente e pelo menos um controlo de concessão: exigir dispositivo conforme, aplicação cliente aprovada ou política de proteção de aplicações. Não se aplica a todos os utilizadores do Outlook nem a todas as políticas Conditional Access; esta pode continuar a restringir o acesso. A Microsoft adverte que o ABQ, por si só, não oferece garantias de segurança: um cliente que falsifique o cabeçalho DeviceType pode contornar o bloqueio de um determinado tipo de dispositivo. Para Exchange Online, verifique também as políticas e regras de acesso do Basic Mobility and Security: após a inscrição nesse serviço, prevalecem para o dispositivo sobre as políticas de caixa de correio para dispositivos móveis e as regras de acesso a dispositivos do Exchange. Não trate uma decisão ABQ nem a ausência desta exceção específica de Conditional Access como uma barreira de segurança. É diferente do problema de associação do ID ActiveSync do Outlook no modo proxy descrito acima. Para o Exchange Online, a Microsoft descreve a sincronização nativa do Outlook para iOS e Android, não EAS; confirme o protocolo efetivo do cliente antes de atribuir o acesso a controlos EAS. As verificações de autenticação EAS abaixo aplicam-se apenas a clientes que realmente usam EAS; para outros clientes, teste a autenticação e o percurso de dados da aplicação de correio efetiva. Neste percurso qualificado, não pressuponha que as decisões Exchange ABQ controladas pelo Sophos ou a quarentena impõem o acesso apenas porque a ligação de administração PowerShell funciona. Antes de recomendar a arquitetura, verifique no tenant de destino a identidade do utilizador, a aplicação de correio, as condições efetivas de Conditional Access relativas a aplicação na cloud/plataforma/aplicação cliente/concessão e a decisão Exchange de acesso do dispositivo; em testes autorizados, verifique a autenticação, envio, receção e sincronização reais de cada dispositivo representativo.
Avaliar separadamente o Exchange Online e o ciclo de vida do servidor
Exchange Online — sem recurso ao Basic: a Microsoft desativou a Basic Authentication para a autenticação dos clientes EAS e para o Remote PowerShell em todos os tenants; não pode ser reativada para esses fins. Por isso, um fallback para Basic não resolveria nem a autenticação de administração nem a autenticação Basic de uma aplicação de correio EAS. O guia de configuração do Sophos de 9 de setembro de 2026 não descreve um procedimento de «autenticação moderna e, em caso de falha, Basic»; contudo, a ausência desse procedimento também não permite inferir outro procedimento de autenticação do serviço. O texto de configuração do Sophos ainda refere /powershell-liveid; a Microsoft suporta ligações REST para o Exchange Online PowerShell. Isso não esclarece se um build concreto do Sophos utiliza esse percurso. A indicação do Sophos sobre Basic no diretório PowerShell de um Exchange local não é uma instrução para Exchange Online. Não ative Basic nem WinRM Basic como solução para Exchange Online.
Exchange Online — verificar TLS e autenticação separadamente: a opção «Allow all certificates» do Sophos desativa a verificação do certificado do servidor e enfraquece a segurança da ligação; não comprova que exista um percurso de administração TLS ou REST suportado nem resolve a desativação de Basic. Verifique a confiança no certificado e a ligação TLS, sem contornar a verificação do certificado. Obtenha junto do Sophos, para o seu ambiente, a confirmação do build concreto do proxy, da versão do módulo ExchangeOnlineManagement, do host PowerShell efetivamente utilizado pelo serviço e da respetiva versão, da versão do Windows e da versão de .NET Framework ou .NET segundo a matriz de módulo/host/SO da Microsoft, da cloud, do percurso de administração OAuth/REST, das permissões da conta, bem como de MFA e Conditional Access; nem a instalação do módulo nem uma versão adequada do host demonstram que transporte o serviço Sophos usa realmente ou que a sua autenticação funciona. Num tenant de teste autorizado, são necessárias duas verificações distintas: o serviço consegue administrar o Exchange (ligação e permissões), e os dispositivos previstos conseguem autenticar-se e sincronizar por EAS com a aplicação de correio real? Uma ligação de administração bem-sucedida não demonstra acesso ao correio.
Exchange Server local: o guia de configuração do Sophos exige a ativação de BasicAuthentication para o caminho do diretório PowerShell do Exchange local. Isto não comprova que todas as ligações de administração locais utilizem sempre Basic; não diz respeito nem à autenticação dos clientes EAS nem ao Exchange Online e não constitui uma autorização genérica para ativar Basic localmente. A autenticação e o reforço da segurança locais exigem aprovação de segurança própria. O Sophos indica Exchange 2016/2019; o suporte regular da Microsoft para ambos terminou em 14 de outubro de 2025. Exchange Server Subscription Edition (SE) não consta desta indicação do Sophos. Uma opção de migração da Microsoft não equivale a uma certificação do Sophos. Obtenha separadamente a confirmação do build do servidor, do seu ciclo de vida ou de eventuais acordos especiais e da aprovação do Sophos para este destino específico, em vez de inferir uma autorização para produção de um diagrama de arquitetura.
O que faz parte da configuração PowerShell aprovada
A configuração PowerShell inclui a preparação do host, uma conta de serviço Exchange dedicada, a ligação da instância e a associação do respetivo certificado. Os passos e campos documentados abaixo ajudam na passagem à equipa de operações; não substituem a verificação do build concreto e do percurso de autenticação nem uma alteração aprovada. A verificação prévia da instalação EAS separada abrange o esclarecimento das questões relativas ao host, à conta de serviço e à instalação, mas também não é um procedimento de configuração aprovado para execução. Não altere políticas de execução, definições locais de Basic ou definições de proxy à escala do sistema, nem reinicie serviços, apenas com base neste artigo. Documente e aprove separadamente o estado inicial, os impactos e o caminho de reversão dessas ações.
Host, Exchange local e conta de serviço
- No host EAS: o Sophos indica a instalação do Windows PowerShell, se necessário. Antes de qualquer instalação, a versão e a adequação têm de ser confirmadas com a equipa de operações para o build concreto. Em seguida, o guia descreve a alteração da política de execução para RemoteSigned numa sessão PowerShell aberta como administrador. Esta preparação ainda não comprova que host PowerShell o serviço Sophos utiliza nem se é compatível com ele.
- Apenas para Exchange Server local: na Exchange Management Shell, o Sophos descreve um passo RemoteSigned próprio e, em seguida, a identificação do diretório PowerShell efetivo com
Get-PowerShellVirtualDirectory -Server <server name>. O marcador de posição representa o nome do computador do Exchange Server, não o host EAS nem o nome da instância. O Sophos indicaPowerShell (Default Web Site)como diretório apenas para uma instalação padrão. Só após esta identificação é que o guia oficial prevê a ativação de BasicAuthentication para o diretório virtual em causa. Esta alteração fica reservada à configuração local aprovada separadamente; está expressamente excluída de uma configuração do Exchange Online. - Conta de serviço: o Sophos utiliza uma conta de utilizador dedicada no servidor de correio Exchange para executar comandos PowerShell. A criação difere entre Exchange Server e Exchange Online; a criação da conta, as permissões e o procedimento de autenticação têm de ser esclarecidos com a equipa de Exchange no âmbito da verificação prévia da instalação EAS, para o destino concreto. Um campo de palavra-passe não basta para isso; não crie aqui uma conta nem funções.
Assistente de ligação e conclusão
A ligação é preparada no assistente de instalação; a sua execução fica reservada à alteração de instalação aprovada separadamente. Em EAS Proxy instance setup, estão documentados os seguintes campos:
- Instance type:
PowerShell Exchange/Office 365. - Instance name: um nome escolhido para identificar inequivocamente a instância.
- Exchange server: para Exchange local, o nome do servidor ou o respetivo endereço IP; para o serviço Microsoft 365 global, o Sophos indica
outlook.office365.com. Para outras clouds, o ponto de ligação adequado tem de ser confirmado separadamente com a equipa de Exchange; para esse efeito, o Sophos refere a correspondência de-ConnectionUriemConnect-ExchangeOnline. Segundo o Sophos,https://e/powershell-liveidnão são introduzidos neste campo, porque o assistente os acrescenta. Isto documenta o comportamento do campo, não um transporte Exchange Online verificado para 2026. Não tente adivinhar um ponto de ligação alternativo; continua a ser necessária a verificação do build, da cloud e da autenticação exigida acima. - Service account e Password: nome e palavra-passe da conta de serviço criada anteriormente. Não inclua credenciais em ficheiros de auditoria, exemplos ou pedidos de suporte; os campos, por si só, não comprovam um método de autenticação.
Com Add, a ligação é adicionada à lista Instances. Para outras instâncias de Exchange Server, o Sophos descreve a repetição desta configuração e, em seguida, a conclusão do assistente. Apesar desta apresentação dos campos, a opção Allow all certificates continua a não ser um atalho recomendado: verifique a confiança nos certificados em vez de desativar a verificação do servidor.
Proxy opcional para ligações de saída: se o host EAS tiver de aceder ao Exchange Server ou ao Exchange Online através de um proxy de rede, o Sophos descreve um passo WinHTTP no host EAS, numa linha de comandos aberta com Run as administrator. A configuração concreta de WinHTTP fica reservada à equipa de operações e à alteração de instalação aprovada para esse efeito; não é um modo proxy para o correio dos dispositivos. A definição aplica-se a todo o sistema e pode afetar outros programas no host Windows. Antes de uma alteração deste tipo, estas dependências também exigem um estado inicial documentado e um caminho de reversão aprovado; isto não constitui uma correção genérica através de proxy para erros de autenticação.
Para concluir, o Sophos descreve o carregamento do certificado de ligação PowerShell gerado durante a configuração em My Products > Mobile > Setup > Sophos setup > EAS proxy > External > Upload a file. Se houver várias instâncias, são carregados todos os certificados das instâncias; em seguida, seleciona-se Save e efetua-se um reinício aprovado de EASProxy no diálogo Services do Windows. Para esse efeito, esclareça com a equipa de operações a janela de manutenção, o estado do serviço e o caminho de reversão. Certificados guardados ou um novo valor de Last active não comprovam a autenticação bem-sucedida dos dispositivos nem a entrega de correio: a autenticação, o envio, a receção e a sincronização continuam a ter de ser verificados em cada dispositivo afetado, antes e depois da alteração.
Antes de qualquer alteração ao acesso EAS
Com uma ligação de controlo PowerShell já configurada e verificada, é possível configurar o Exchange para que os dispositivos sem inscrição no Sophos Mobile entrem em quarentena e não obtenham acesso ao correio. Isto aplica-se apenas onde os limites de protocolo e ABQ descritos acima permitem este controlo. O bloqueio de dispositivos não inscritos é uma alteração de acesso separada, à escala de toda a organização, a cargo da equipa de operações Exchange/Mobile, não a conclusão da instalação. A respetiva verificação prévia de arquitetura e segurança é apresentada aqui; a configuração da ligação de controlo pertence à verificação prévia da instalação EAS separada. Neste contexto, o Sophos descreve uma notificação do Exchange que solicita aos utilizadores que se inscrevam. No exemplo documentado, Set-ActiveSyncOrganizationSettings com -DefaultAccessLevel quarantine define o valor predefinido para toda a organização; -UserMailInsert acrescenta ao correio de quarentena uma indicação de inscrição personalizável. Este artigo não recomenda a execução do comando. Primeiro, têm de ser esclarecidos os requisitos, os impactos e o caminho de reversão aprovado.
O contexto de administração é diferente: para Exchange Server local, está prevista a Exchange Management Shell; para a cloud, uma ligação PowerShell ao Exchange Online verificada separadamente, com uma conta adequada e um percurso de autenticação/transporte suportado. Uma shell local ou a respetiva definição de Basic não substitui uma ligação à cloud verificada.
Uma quarentena do Exchange aplicada a toda a organização não é uma opção piloto para um único dispositivo de teste. Onde o Exchange ABQ é efetivamente aplicado, a mudança de «Allow» para «Quarantine» pode afetar imediatamente dispositivos EAS já ligados, não só os novos ou desconhecidos, salvo se houver uma regra de acesso ou decisão individual Allow/Block. Não pressuponha esse efeito no percurso Exchange Online/Outlook/Conditional Access qualificado acima: aí as regras Exchange ABQ são ignoradas. No modo PowerShell, mesmo dispositivos já inscritos podem entrar em quarentena quando o seu estado de conformidade é desconhecido após falha de sincronização ou interrupção da ligação ao Sophos Mobile, desde que ABQ se aplique ao seu percurso. A autorização automática após uma inscrição bem-sucedida depende de um percurso de controlo funcional; não é uma recuperação garantida.
Antes de uma alteração aprovada, registe o DefaultAccessLevel anterior do Exchange, o texto de notificação, as regras de acesso a dispositivos e as entradas individuais Allow/Block existentes, bem como o inventário de dispositivos e aplicações de correio, o estado atual de sincronização e conformidade, a confiança nos certificados e os responsáveis. Observe, para as caixas de correio de teste, dispositivos autorizados, desconhecidos e temporariamente impossíveis de avaliar; examine os eventos disponíveis do Sophos, Exchange e Entra para identificar decisões e erros de ligação e confirme a correspondência com cada dispositivo no tenant de destino. Antes da alteração, com as caixas de correio de teste acordadas, verifique em cada dispositivo afetado a autenticação EAS, o envio, a receção e a sincronização reais; os eventos, por si só, não demonstram o impacto. No menu do Sophos My Products > Mobile > Setup > Sophos setup > EAS proxy, o valor de External > Last active para cada instância do proxy indica apenas o seu último contacto com o Sophos Mobile, não a autenticação, entrega ou autorização bem-sucedida de cada dispositivo.
O caminho de reversão aprovado tem de abranger a reposição do nível de acesso predefinido documentado, das regras, das decisões individuais e do texto de notificação, incluindo responsáveis e critérios de interrupção. Repor apenas o valor predefinido não comprova a recuperação: os dispositivos podem continuar num estado inesperado; depois da reversão, verifique individualmente, com as caixas de correio de teste acordadas, a autenticação EAS, o envio, a receção e a sincronização reais dos dispositivos afetados, incluindo após um estado de conformidade desatualizado ou uma falha da ligação de controlo do Sophos. Até serem comprovados a autenticação, o percurso do correio e a reversão, e a alteração ser aprovada, este artigo não recomenda a instalação, a ativação da quarentena nem a migração.