Sophos Mobile: migração do Exchange Server para o Exchange Online – limites
Na passagem de um Exchange Server local para o Exchange Online, é necessário reavaliar a configuração das contas de e-mail nas políticas do Sophos Mobile afetadas. Isto não é o mesmo que migrar caixas de correio: o Sophos Mobile distribui definições aos dispositivos; a capacidade de os utilizadores iniciarem sessão e enviarem e receberem mensagens depende também da aplicação de e-mail, da autenticação, do tenant e do ambiente Exchange.
Importante: Este artigo serve de orientação para o planeamento, não é um guia para a transição em produção. A descrição da migração publicada pela Sophos data de 22 de junho de 2023. Documenta o funcionamento das políticas, mas não comprova a compatibilidade integral, verificada hoje, no seu tenant. Não remova políticas nem contas de e-mail antigas apenas com base neste artigo.
O que é necessário adaptar no Sophos Mobile
A Sophos descreve duas opções: atualizar a política existente com uma nova configuração Email account ou substituí-la por uma política nova. O exemplo documentado substitui a política. Consoante o ambiente existente, podem ser afetadas políticas de dispositivos e perfis de trabalho Android Enterprise, políticas de dispositivos Android mais antigas, políticas de dispositivos e de utilizadores iOS, políticas de utilizadores macOS e políticas Windows. Esta lista é uma ajuda para o inventário, não uma confirmação de que cada um destes clientes suporta o Exchange Online com o método de autenticação escolhido.
Preparar as políticas antes da mudança nos dispositivos
A facilidade de uma atualização ou de uma substituição depende da estrutura das políticas existentes. Se uma política partilhada contiver outras configurações, o respetivo âmbito tem de ser preservado e verificado em ambas as opções; uma alteração nessa política não fica limitada ao dispositivo piloto selecionado. Para o exemplo de substituição, prepare primeiro uma nova política, ainda não atribuída. Uma possibilidade é duplicar a política atualmente atribuída; este método não é obrigatório. Verifique nas definições herdadas os payloads ainda necessários, as contas antigas e o âmbito correto de utilizadores e dispositivos. Repita esta preparação para cada família de políticas efetivamente afetada do inventário acima. Não envie ainda nenhum pacote de tarefas nem remova qualquer política antiga.
Associar a conta, a cloud e a autenticação
O exemplo geral de migração associa outlook.office365.com, para a cloud global do Microsoft 365, ao campo Server name e %_EMAILADDRESS_% ao campo User. O Sophos Mobile substitui o marcador pelo endereço de e-mail do utilizador. Isto não garante que o endereço de e-mail e o nome efetivamente utilizado para iniciar sessão coincidam no seu tenant. Para outra cloud, selecione o conjunto de dados adequado na biblioteca Microsoft 365 URLs and IP address ranges, que a Microsoft mantém atualizada: a vista predefinida é Worldwide (+GCC); 21Vianet, DoD e GCC High têm conjuntos de dados próprios. Não utilize o host global sem o verificar.
A seleção de OAuth pressupõe que a autenticação moderna para o Exchange Online está ativada no tenant. Verifique este estado separadamente com a equipa de Exchange. Depois, o exemplo de migração indica, para Android Enterprise, Authentication > Modern authentication; para iOS e macOS, Turn on OAuth 2.0. Para Windows e políticas Android mais antigas, esta fonte não apresenta uma opção OAuth equivalente. Nem a ativação de uma opção nem uma afirmação anterior sobre a predefinição do tenant comprovam que a aplicação de e-mail efetivamente utilizada consiga iniciar sessão. Ative SSL/TLS; uma ligação cifrada com certificados devidamente validados é condição para a aprovação. Falhas de autenticação não se resolvem desativando as verificações de TLS.
Política atual de dispositivos iOS: descoberta do host por OAuth em vez de um valor de servidor genérico. Em Email account para Apple Mail, Server name fica vazio com OAuth: o host Exchange é determinado automaticamente. Introduza um OAuth authorization endpoint apenas se o fornecedor de autenticação o exigir; nesse caso, a descoberta do host deixa de ser utilizada e Server name tem de conter o URL de servidor adequado. Preencha também OAuth token endpoint apenas se o fornecedor o exigir. Por isso, a associação geral do host acima não é um passo de configuração obrigatório para iOS com OAuth. Para o Exchange Online, Domain fica vazio. %_EMAILADDRESS_% em User insere o endereço do utilizador associado ao dispositivo; para isso, Exchange Login e Email Address desse utilizador têm de estar preenchidos no Sophos Fusion. Verifique separadamente a associação do utilizador, os valores resolvidos, a descoberta do host e a autenticação real no piloto autorizado. Não aplique automaticamente esta descrição de dispositivos iOS a políticas de utilizadores iOS ou a outros clientes.
Verificar as restantes definições da conta por tipo de política
A mudança do host, por si só, não substitui uma verificação completa de Email account. Antes da atribuição, confira, por tipo de política, a identificação apresentada para a conta existente, a associação do utilizador, a autenticação, o âmbito da sincronização, a partilha de dados e, se aplicável, os certificados. Nas políticas de dispositivos iOS, Synchronization period limita os e-mails sincronizados localmente. Allow move, Allow recent address syncing e Use in Mail only correspondem a decisões distintas sobre a mudança entre contas, a sincronização de endereços com o iCloud e as aplicações que enviam mensagens. Identity certificate, bem como a assinatura e a cifragem S/MIME, exigem os certificados adequados da política; não resultam da mudança de servidor. Defina de forma consciente a sincronização de e-mail, calendário e contactos, incluindo as alterações permitidas ao utilizador, em vez de a herdar cegamente do perfil antigo.
Para tarefas específicas de cada plataforma, a política de dispositivos iPhone/iPad orienta sobre o modo de gestão, as contas e os efeitos da política. A política de dispositivos empresariais Android Enterprise abrange apenas Full Device com Gmail, incluindo a configuração antiga do Gmail, a associação do utilizador e o requisito de Chrome para OAuth; não é um procedimento para Work Profile ou Legacy Android. Para macOS user policy, a política macOS explica a conta EWS e a respetiva descoberta do host por OAuth, não EAS. Em Windows, esclareça primeiro os limites das contas e dos clientes; daí não decorre uma implementação suportada de um cliente de e-mail atual. Para perfis de trabalho Android, políticas Android mais antigas ou políticas de utilizadores iOS, confira separadamente os campos de conta efetivamente disponíveis e os requisitos dos clientes. Enquanto o respetivo comportamento não estiver confirmado, não atribua valores de outra família de políticas como se fossem uma configuração verificada.
Planear separadamente os pacotes de tarefas e as futuras inscrições
Para a substituição da política, o exemplo da Sophos apresenta um pacote de tarefas com Assign policy para a nova política; indica Uninstall policy para a política antiga apenas nas políticas de dispositivos Android e iOS, e Unassign iOS user policy apenas nas políticas de utilizadores iOS. Os dispositivos existentes e as futuras inscrições por autosserviço seguem caminhos distintos: o pacote de tarefas enviado aos dispositivos existentes não substitui automaticamente o pacote de tarefas de inscrição de uma configuração no Self Service Portal. Se essas configurações forem utilizadas, substitua aí os pacotes de tarefas de inscrição afetados por pacotes que atribuam a nova política; antes de novas inscrições, verifique cada configuração afetada e a atribuição dos respetivos pacotes. O pacote de tarefas combinado é um exemplo documentado, não uma sequência aprovada para uma substituição em produção. A sua execução ou um estado de tarefa bem-sucedido não comprova a autenticação, o fluxo de e-mail nem que a remoção do perfil antigo seja inofensiva.
O controlo de acesso EAS não é o caminho do e-mail
Se o ambiente atual utilizar o EAS proxy do Sophos Mobile para controlar o acesso, a Sophos distingue dois modos de funcionamento para o Exchange Online: segundo a documentação, o Proxy mode suporta o Exchange Server, mas não o Exchange Online. No PowerShell mode, os dispositivos comunicam diretamente com o Exchange; o serviço Sophos controla as decisões de acesso através da interface de administração do Exchange. A aplicação de e-mail continua a precisar de um caminho próprio e funcional para a autenticação e os dados. Segundo a Sophos, o controlo de acesso ActiveSync baseado em PowerShell não está disponível para Macs.
Quanto à autenticação do serviço Sophos, subsiste uma questão a esclarecer: a descrição da Sophos de janeiro de 2026 refere uma tentativa com Basic Authentication após uma falha de autenticação moderna. A Microsoft não permite reativar Basic Authentication para EAS e Remote PowerShell no Exchange Online. Por isso, o fallback descrito não é um caminho de recuperação. A Sophos descreve Basic separadamente para a ligação administrativa do seu serviço em modo PowerShell a um Exchange Server local; isto não diz respeito ao início de sessão de clientes EAS nem ao Exchange Online e não autoriza ativar Basic sem aprovação de segurança. Além disso, as instruções de configuração da Sophos de setembro de 2026 indicam um URI de ligação /powershell-liveid. A Microsoft também indica este URI como valor predefinido na documentação atual do módulo Connect-ExchangeOnline, que descreve ligações REST modernas sem WinRM Basic. O URI, por si só, não comprova um transporte obsoleto nem a compatibilidade da versão concreta do Sophos; o módulo, a autenticação e o comportamento real da ligação continuam por verificar. As instruções da Sophos para PowerShell de setembro de 2026 ainda incluem o Exchange Server 2016 e 2019 entre as versões suportadas; o roteiro de fim de suporte da Microsoft aponta 14 de outubro de 2025 para ambos. Separadamente, as tabelas do ciclo de vida da Microsoft para Exchange Server 2016 e Exchange Server 2019 indicam, para cada produto, 15 de outubro de 2025 às 06:59:59, hora do Pacífico, como fim do suporte alargado. Estas fontes primárias diferem quanto ao dia do calendário e nenhuma explica a divergência. Não infira um instante comum nem mais um dia de suporte. Por conseguinte, a lista da Sophos não constitui uma aprovação do ciclo de vida dos servidores. Antes de implementar o controlo de acesso, é necessário esclarecer com a Sophos e a equipa responsável pelo Exchange a versão suportada do proxy, o módulo, o endpoint da cloud, a conta de serviço, as permissões e a ligação OAuth/REST efetiva, bem como o estado de suporte dos servidores existentes. Não conclua daí uma aprovação genérica de Basic, WinRM Basic ou da desativação da validação de certificados.
Configuração PowerShell como tarefa separada e condicional
Este ramo só é necessário se se pretender efetivamente utilizar o controlo de acesso EAS. A decisão de arquitetura EAS aborda o protocolo do cliente, a identidade do dispositivo e a quarentena; a verificação prévia da instalação aborda o host, a versão, a conta de serviço e a confiança nos certificados. Ambas são verificações prévias, não procedimentos de configuração aprovados. Para o planeamento da migração, a configuração pode ser dividida em três partes distintas:
- Ambiente de administração e conta de serviço: obtenha confirmação de que o ambiente PowerShell e de módulos no host previsto é adequado, bem como de que existe uma conta própria de administração do Exchange com as permissões necessárias e os requisitos de autenticação do tenant. Os requisitos para Exchange Server e Exchange Online não são intercambiáveis. Os comandos para ativar Basic no diretório PowerShell do Exchange local não pertencem a uma alteração do Exchange Online. As alterações à política de execução do PowerShell também constituem uma intervenção no host que exige aprovação separada.
- Instância e ligação: em EAS Proxy instance setup, o assistente de configuração descreve Instance type > PowerShell Exchange/Office 365, um Instance name escolhido livremente, o destino em Exchange server e Service account com Password. São campos para preparação, não valores já confirmados para a sua versão. Para a cloud global, o exemplo indica
outlook.office365.com; o assistente acrescenta o protocolo e o caminho automaticamente. Não introduza cegamente um URI completo no campo do host nem infira do caminho acrescentado uma aprovação atual do transporte. Allow all certificates desativa a validação do certificado do servidor e mantém-se desativado neste plano; resolva separadamente qualquer erro de confiança. A autenticação administrativa suportada tem de ser comprovada independentemente do caminho de e-mail dos dispositivos. - Confiança da instância no Sophos Mobile: o certificado gerado durante a configuração de cada instância PowerShell tem de estar associado à instância correta. O carregamento documentado encontra-se em My Products > Mobile > Setup > Sophos setup > EAS proxy > External > Upload a file, seguido de Save. Não é o mesmo que o certificado TLS do servidor ou um certificado de cliente no perfil de e-mail. O reinício do serviço Windows EASProxy descrito a seguir constitui uma interrupção de serviço e só deve ocorrer numa alteração aprovada separadamente, com verificação do arranque e do caminho de recuperação; não desencadeie aqui qualquer carregamento ou reinício.
Sem confirmação da versão, da autenticação, da associação dos certificados e do caminho de recuperação, o trabalho limita-se a esta preparação. Uma conta introduzida, um certificado carregado ou um serviço acessível não comprovam a aplicação efetiva de uma decisão de acesso nem o envio e a receção bem-sucedidos. Valide estes três caminhos separadamente apenas após aprovação específica; não utilize uma quarentena generalizada no Exchange como teste de configuração.
Esclarecer antes de uma decisão para produção
- Grupos afetados: inventariar separadamente a propriedade e o modo de gestão, a política atual e a prevista, o dispositivo e o sistema operativo, a aplicação de e-mail, o tipo de conta e a autenticação utilizada. Não inferir compatibilidade OAuth para Windows ou clientes Android mais antigos a partir da lista de migração da Sophos.
- Tenant e permissões: verificar a cloud da Microsoft, o endpoint, o plano Exchange Online e as caixas de correio dos utilizadores; a conta de serviço do controlo de acesso utiliza um caminho de autenticação diferente do da conta de e-mail do utilizador. Verificar as permissões e os requisitos de MFA e Conditional Access com a equipa de Exchange, em vez de pressupor privilégios de administrador abrangentes ou um fallback para Basic.
- Validação segura: primeiro, sem atribuir nem desinstalar políticas, registar num dispositivo piloto autorizado com uma caixa de correio de teste o dispositivo de destino, a atribuição atual, o estado de sincronização, a aplicação de e-mail, o estado da caixa de correio e os dados de e-mail existentes. Antes de qualquer alteração no piloto, esclarecer com a equipa de Exchange o método de autenticação suportado, as possíveis consequências para o perfil e os dados, uma cópia de segurança verificável dos dados afetados e os critérios de interrupção e de recuperação; se os efeitos ou o caminho de recuperação forem desconhecidos, parar aqui. Só depois planear uma alteração de política autorizada separadamente e limitada ao grupo piloto, e observar a aplicação efetiva das novas definições da conta, a autenticação real, o envio, a receção e, se utilizado, a decisão de acesso EAS pretendida. Só após esta validação decidir sobre uma distribuição alargada ou a remoção da política antiga. Não pressupor que os perfis antigo e novo possam coexistir nem que Uninstall policy seja reversível; não desencadear uma desinstalação como mera verificação prévia do piloto. Em caso de discrepâncias, investigar primeiro o cliente e a autenticação e, separadamente, a ligação do controlo de acesso; não ativar um bloqueio generalizado de dispositivos desconhecidos como passo de diagnóstico.
- Recuperação e aprovação: documentar as políticas antigas e novas e os pacotes de tarefas de autosserviço; definir a janela de alteração, os critérios de interrupção, as responsabilidades e a possibilidade de recuperação do verdadeiro ambiente de caixas de correio e servidores antes da mudança. Reatribuir a política antiga do Sophos não restaura uma caixa de correio já migrada nem um Exchange Server local que tenha sido desativado.
Enquanto estes pontos não estiverem confirmados para o ambiente concreto, a descrição das políticas serve apenas de base para o planeamento. Não se recomenda aqui um cutover em produção, uma garantia de sucesso nem um rollback genérico.