Sophos Mobile EAS Proxy: planear a instalação só após verificar a compatibilidade
Verificação preliminar documental, sem aprovação para instalar. O Sophos Mobile EAS Proxy autónomo pode situar-se no percurso de correio EAS em modo proxy ou gerir o acesso através do Exchange em modo PowerShell, caso em que os dispositivos comunicam diretamente com o Exchange. Estes modos, os respetivos servidores de destino e os métodos de autenticação não são intercambiáveis. Antes de instalar ou alterar o acesso ao correio em produção, é necessário esclarecer com a Sophos e a equipa de Exchange a versão concreta da Sophos, o destino, o cliente de correio utilizado e o procedimento. A decisão sobre a arquitetura EAS aborda o percurso do correio e a quarentena; a migração de Exchange e o diagnóstico de problemas EAS são tarefas distintas.
Verificações preliminares sem intervenção
- Registar o destino e o modo: A arquitetura descrita pela Sophos e a descrição do modo PowerShell distinguem o modo proxy, apenas para Exchange Server, do modo PowerShell, para Exchange Server ou Exchange Online: neste último, os dispositivos comunicam diretamente com o Exchange e o serviço controla o acesso pela ligação de administração. A lista geral de servidores de correio nas notas de versão não autoriza o Exchange Online no modo proxy. O IBM Traveler consta como servidor de correio; nos clientes Traveler que não sejam iOS, a ausência de ID do dispositivo pode impedir a Sophos de verificar a autorização de todos os pedidos. Registar o tenant ou a cloud, os dispositivos EAS afetados e as aplicações de correio. Segundo a Sophos, como os Macs não utilizam ActiveSync, o respetivo tráfego de correio não pode ser filtrado pelo EAS Proxy nem controlado em modo PowerShell. Uma ligação de administração funcional, por si só, não comprova o percurso do correio nem a aplicação efetiva de um bloqueio ao dispositivo.
- Solicitar a verificação do anfitrião e do servidor de correio: As notas de versão do Sophos Mobile, secção Requirements > Sophos Mobile EAS proxy, indicam como anfitriões de instalação Windows 10 ou posterior e Windows Server 2016 ou posterior; a lista geral de servidores de correio inclui Exchange Server 2016 e 2019, Microsoft 365 (Exchange Online) e IBM Traveler 9.0. Esta lista de produtos não comprova a aprovação atual dessas versões de Windows ou Exchange no ciclo de vida da Microsoft, nem a compatibilidade de uma versão concreta do instalador com o tenant; verificar ambos separadamente. Segundo a descrição de instalação da Sophos, são necessários privilégios de administrador no computador de instalação, o URL do servidor Sophos Mobile e acesso aos servidores de correio necessários. O instalador não configura como ligação os servidores de correio que não estejam acessíveis. Segundo a Sophos, o URL apresentado encontra-se na interface do Sophos Mobile em Setup > Sophos setup > EAS proxy > External; não é um URL do tenant que se possa adivinhar. Obter junto da equipa de operações a aprovação do anfitrião, dos percursos de rede e do destino de correio antes de qualquer alteração.
- Não confundir a lista de transferências com uma aprovação: A descrição de transferência da Sophos indica a ligação para o instalador em External. Os localizadores oficiais de transferência en-us e sem indicação de idioma são listas dinâmicas, não uma verificação do ficheiro binário transferido. Na consulta de 29 de setembro de 2026, a página en-us apresentava a entrada Standalone EAS Proxy Installer 9.8.2; o URL sem indicação de idioma redirecionava para en-gb, onde constava 9.8.1. Numa consulta anterior, o mesmo URL redirecionara para de-de, com 9.8.2; os tempos-limite de ligação entretanto observados não demonstram indisponibilidade permanente. A lista também contém transferências mais antigas da edição On-Premise; a descontinuação desse ramo do produto não determina o estado do Sophos Mobile gerido pelo Central. O redirecionamento e a versão apresentada variam consoante o contexto de acesso: deles não se pode concluir qual é a versão globalmente mais recente nem que determinada versão é suportada no anfitrião concreto ou com o Exchange Online. O ficheiro transferido, a assinatura e proveniência, a versão, o ambiente anfitrião suportado e a aprovação da Sophos não foram verificados aqui. Não executar um instalador com base nesta página.
- Registar separadamente as relações de confiança dos certificados: No modo proxy, verificar separadamente o certificado HTTPS apresentado aos clientes pelo proxy, a ligação TLS ao destino Exchange e o certificado gerado para cada instância para a ligação ao Sophos Mobile. No destino Exchange, o nome do servidor ActiveSync configurado tem de corresponder ao CN ou a um SAN do certificado Exchange; verificar também a cadeia e a confiança. É necessário carregar o certificado da instância no Sophos Mobile. A descrição de configuração separada da Sophos avisa que, se o serviço for iniciado antes desse carregamento, o Sophos Mobile rejeita a ligação e o serviço não inicia. Ainda assim, o procedimento de instalação da Sophos descreve o início antes do carregamento e um reinício; não adotar essa sequência sem análise como instrução operacional segura. Antes da entrada em funcionamento, esclarecer a correspondência de cada instância, a cópia de segurança dos ficheiros de certificados e a janela aprovada para iniciar o serviço. Nota separada sobre o SSL Certificate Wizard: A descrição da Sophos sobre o SSL Certificate Wizard alerta que, ao utilizar um certificado autoassinado ou de uma CA própria, é obrigatório instalar manualmente o certificado autoassinado ou o certificado da CA própria nos dispositivos antes da inscrição (caso contrário, a aplicação Sophos Mobile Control não confia no servidor), e que Android zero-touch e Knox Mobile Enrollment ficam excluídos. A fonte não associa a nenhum ponto de terminação TLS de correio específico a falha de confiança durante a inscrição que descreve; não a atribuir ao certificado do proxy apresentado aos clientes, ao certificado do Exchange de destino nem ao da instância sem provas. Não desativar a validação dos certificados como forma de resolver o problema.
- Avaliar os efeitos da instalação por modo: Modo proxy: o assistente verifica as portas das instâncias proxy e cria regras de entrada na firewall do Windows; a lista de agentes de utilizador de correio permitidos pode excluir clientes. Modo PowerShell: os dispositivos comunicam diretamente com o Exchange; segundo a Sophos, neste modo o EAS Proxy não necessita de uma porta de entrada para o correio. Aprovar e verificar separadamente o percurso de administração de saída para o Exchange e o percurso direto do correio dos dispositivos; não apresentar as portas e os filtros por agente de utilizador das instâncias proxy como parte do percurso de correio no modo PowerShell. Segundo a Sophos, as entradas de registo são movidas diariamente para um novo ficheiro com o nome
EASProxy.log.yyyy-mm-dd. Estes ficheiros de registo diários não são eliminados automaticamente e podem, com o tempo, causar problemas de espaço em disco. Por isso, a Sophos recomenda um processo que mova os ficheiros de registo para um local de cópia de segurança. O destino da cópia de segurança, a proteção do acesso, a proteção de dados e o prazo de retenção têm de ser definidos com a equipa de operações; esta recomendação não autoriza a execução de um processo de arquivo ou eliminação com base neste artigo. As alterações, a proteção dos registos e o plano de armazenamento e retenção exigem um processo de alteração próprio; nenhuma predefinição é aprovada aqui. - Delimitar separadamente o piloto do Outlook em modo proxy: A Sophos documenta possíveis bloqueios indevidos do Outlook em Android/iOS: no primeiro contacto com o proxy ou após uma reinstalação, a associação entre nome de utilizador e ID ActiveSync pode falhar quando há vários dispositivos ou uma alteração do ID. Antes do piloto, registar os utilizadores e dispositivos afetados e o funcionamento anterior do correio; após o primeiro contacto, verificar a associação e o fluxo de correio em cada dispositivo de teste. Se um dispositivo não puder ser associado sem ambiguidade ou o correio ficar bloqueado, interromper o piloto e regressar ao percurso de correio anterior aprovado; não aplicar uma autorização generalizada nem inventar uma correção do ID.
- Enquadrar a conta de serviço apenas no modo PowerShell: A Sophos descreve para este modo uma conta própria que lê informações dos dispositivos ActiveSync, permite ou bloqueia o acesso dos dispositivos e gere as regras de acesso dos dispositivos ActiveSync. Para estas tarefas, a Sophos indica as funções RBAC do Exchange Mail Recipients e Organization Client Access; segundo a Sophos, não são necessárias uma caixa de correio do Microsoft 365, uma licença do Microsoft 365 nem uma função do Azure ou do Microsoft Entra. São nomes de funções documentados, não uma aprovação de permissões ou autenticação verificada neste tenant. Verificar com a equipa de Exchange a identidade, as atribuições de funções, a gestão de palavras-passe e segredos, MFA, Conditional Access e revogação; não criar contas nem atribuir funções com base neste artigo. A verificação dos requisitos de autenticação do tenant é separada da atribuição de permissões e não justifica atribuir funções de diretório adicionais.
Modo proxy: assistentes e âmbito da configuração
As secções seguintes descrevem os ecrãs e as decisões documentados pela Sophos para EAS proxy, não para a instância PowerShell. Servem para preparar integralmente uma alteração futura. Não instalar, adicionar, importar, carregar, guardar nem reiniciar nada com base neste artigo. Estas operações exigem um processo de alteração aprovado separadamente, compatibilidade confirmada da versão, do anfitrião e do servidor de correio, confiança nos certificados planeada, situação inicial, janela de manutenção, critérios de interrupção e um plano de regresso verificado. O conflito entre fontes sobre o primeiro início do serviço continua em aberto; a descrição abaixo não o resolve.
Do Setup ao assistente de configuração
A Sophos descreve Sophos Mobile EAS Proxy Setup.exe como ponto de entrada no Sophos Mobile EAS Proxy - Setup Wizard. Em Choose Install Location, escolhe-se a pasta de destino; Install inicia a instalação. Após a conclusão, abre-se automaticamente o Sophos Mobile EAS Proxy - Configuration Wizard. A pasta de destino e a passagem automática fazem, portanto, parte do planeamento da instalação, mas não constituem uma indicação para executar o instalador sem o verificar.
Na caixa Sophos Mobile server configuration, introduz-se o URL do servidor Sophos Mobile previamente identificado. Use proxy server é uma definição opcional, caso o EAS Proxy necessite de um proxy de rede para a ligação ao Sophos Mobile. Trata-se do percurso de controlo HTTPS, não do percurso de correio dos dispositivos nem da configuração WinHTTP global do sistema para a ligação ao Exchange, que é distinta. Alterar um destes percursos não substitui a verificação nem a aprovação do outro.
TLS de entrada, importação de certificados e autenticação dos clientes
A Sophos recomenda Use SSL for incoming connections (Clients to EAS Proxy) para proteger a ligação dos clientes de correio ao proxy. Ao selecionar esta opção, aparece Configure server certificate para o certificado HTTPS deste ponto de terminação. O assistente distingue:
- Create self-signed certificate: A opção documentada quando ainda não existe um certificado de confiança. Na página seguinte, é necessário indicar um servidor acessível aos dispositivos cliente. A acessibilidade, por si só, não estabelece confiança no certificado; esta opção não é uma recomendação geral para o percurso de correio em produção.
- Import a certificate from a trusted issuer: Para um certificado de confiança existente, estão disponíveis PKCS12 with certificate, private key and certificate chain (intermediate and CA) ou Separate files for certificate, private key, intermediate and CA certificate. Seguem-se os dados do certificado correspondentes ao tipo selecionado. A importação inclui, portanto, a chave privada e a cadeia; os ficheiros e as chaves têm de ser protegidos e associados ao ponto de terminação correto.
Opcionalmente, Use client certificates for authentication acrescenta um certificado de cliente às credenciais do EAS Proxy; não as substitui. Ao selecionar esta opção, aparece SMC client authentication configuration. Aí, seleciona-se o certificado de uma autoridade de certificação (CA) da qual os certificados de cliente têm de derivar. Ao tentar estabelecer a ligação, o EAS Proxy verifica essa derivação. A seleção da CA é distinta do certificado HTTPS do servidor, do certificado do Exchange de destino e dos certificados das instâncias a carregar posteriormente. Antes de uma aprovação, os clientes de correio previstos e o respetivo aprovisionamento de certificados têm de suportar este percurso; o ecrã, por si só, não o comprova.
SSL Certificate Wizard separado: pedido e requisitos históricos da Apple
Este é um inventário documental, não uma autorização para criar um certificado. O instalador coloca o assistente separado em C:\Program Files (x86)\Sophos\Sophos Mobile EAS Proxy\tools\Wizard; o executável chama-se Sophos Mobile SSL Certificate Wizard.exe. Em Upload CSR, Open CSR abre o pedido de assinatura de certificado (CSR) se a CA aceitar pedidos colados como texto. Em Import Certificate Files, o certificado da CA transferido durante Upload CSR corresponde ao campo Select CA certificate file. Certificate created apresenta a pasta do certificado concluído para a configuração posterior. Registar essa localização e criar uma cópia de segurança protegida de toda a pasta, incluindo as chaves privadas. Não iniciar aqui o assistente nem criar ou importar ficheiros; mantêm-se os limites relativos a alterações, confiança e recuperação.
Para um certificado autoassinado criado fora do Sophos Mobile Configuration Wizard e do SSL Certificate Wizard, a Sophos remete para os requisitos históricos da Apple para iOS 13 e macOS 10.15: as chaves RSA do certificado do servidor TLS e da CA emissora devem ter pelo menos 2048 bits, as assinaturas devem utilizar SHA-2 e o nome DNS do servidor deve constar de Subject Alternative Name (SAN); um nome DNS apenas no Common Name não basta. Para certificados de servidor TLS emitidos após 1 de julho de 2019 (segundo NotBefore), esses requisitos históricos exigem também Extended Key Usage id-kp-serverAuth e uma validade máxima de 825 dias entre NotBefore e NotAfter. O incumprimento pode impedir ligações TLS nessas plataformas. Este limite histórico não constitui uma aprovação suficiente para plataformas ou prazos de validade atuais nem prova confiança. Verificar separadamente os requisitos atuais e a distribuição de confiança; mantêm-se as exclusões de inscrição e a proibição de contornar TLS.
Campos de cada instância EAS Proxy
Em EAS Proxy instance setup, a Sophos descreve uma ou mais instâncias. Para cada instância prevista, registar separadamente os valores e a respetiva correspondência:
- Instance type:
EAS proxy, nãoPowerShell Exchange/Office 365. - Instance name: Um nome livremente escolhido para identificar a instância.
- Server port: A porta de entrada de correio no EAS Proxy. Se houver várias instâncias proxy, cada uma tem de utilizar uma porta diferente. Não deduzir desta descrição uma porta predefinida; a ocupação de portas, a autorização de rede e a rota dos clientes têm de corresponder à arquitetura aprovada.
- Require client certificate authentication: O requisito, por instância, de que os clientes de correio se autentiquem com um certificado de cliente ao estabelecer a ligação. Confrontar esta seleção com a CA de clientes acima descrita e com o aprovisionamento efetivo dos certificados.
- ActiveSync server: Nome ou endereço IP da instância do servidor Exchange ActiveSync à qual esta instância proxy se liga. O valor introduzido tem de corresponder ao CN ou SAN do respetivo certificado TLS; não basta um endereço IP acessível qualquer.
- SSL: Proteção da ligação da instância proxy ao servidor Exchange ActiveSync por SSL ou TLS, conforme o suporte desse servidor. Esta ligação é distinta de Use SSL for incoming connections (Clients to EAS Proxy); o nome do campo não autoriza protocolos obsoletos nem formas de contornar o TLS.
- Enable Traveler client access: Segundo a Sophos, apenas para o acesso necessário de clientes Traveler em dispositivos não iOS. Mantém-se a limitação acima indicada devido à ausência de ID do dispositivo; esta seleção não alarga a aprovação do Exchange Online em modo proxy nem garante a verificação da autorização de todos os pedidos.
Add e exportação do certificado da instância
Após introduzir os dados da instância, Add acrescenta a nova instância à lista Instances. Para cada instância proxy, o instalador gera um certificado próprio para a ligação posterior ao Sophos Mobile. Após Add, aparece um aviso sobre o carregamento; OK abre uma caixa de diálogo com a pasta do certificado gerado.
Em alternativa, pode abrir-se a mesma caixa em EAS Proxy instance setup, selecionando a instância em causa e Export config and upload to Sophos Mobile server. Documentar a pasta do certificado juntamente com a correspondência da instância e guardar o ficheiro de forma protegida: a pasta será necessária para o carregamento posterior. Segundo a Sophos, configuram-se instâncias adicionais repetindo Add. Isto não corresponde a Save sem alterações numa instância PowerShell existente nem à gravação de um carregamento de certificado no Sophos Mobile.
Após todas as instâncias necessárias, a descrição de instalação indica Next, com verificação das portas e criação de regras de entrada na firewall do Windows. Allowed mail user agents oferece Allow all mail user agents, sem restrições, ou Only allow the specified mail user agents, com seleção e repetição de Add para cada cliente de correio autorizado. Na variante restrita, os clientes não incluídos são rejeitados. Não se aprova aqui nem uma autorização generalizada nem uma restrição não verificada.
Carregar todos os certificados das instâncias – sequência de início por esclarecer
O primeiro início documentado é contraditório. Em Sophos Mobile EAS Proxy - Configuration Wizard finished, a descrição de instalação utiliza Finish para regressar ao Setup. Aí, exige Start Sophos Mobile EAS Proxy server now e Finish, ou seja, o primeiro início do serviço antes do carregamento do certificado. A descrição de configuração separada alerta, pelo contrário, que o Sophos Mobile rejeita a ligação sem carregamento prévio e que o serviço não inicia. Não está comprovado aqui nem um esclarecimento do fabricante nem uma sequência segura testada. Não deduzir daí alterações a caixas de seleção ou outras formas de contornar o problema; antes do primeiro início, esclarecer com a Sophos e a equipa de operações a sequência para a versão concreta.
O carregamento documentado a seguir abrange expressamente cada instância proxy, não apenas ligações PowerShell:
- No Sophos Fusion, abrir My Products > Mobile, depois Setup > Sophos setup e o separador EAS proxy.
- Em External > Upload a file, selecionar o certificado gerado durante a configuração e associado à instância em causa. Se houver várias instâncias, repetir o carregamento para todos os certificados das instâncias.
- Guardar com Save. Trata-se da gravação no Sophos Mobile, não de Add no assistente Windows.
- No Windows, a Sophos indica a caixa Services e o reinício do serviço EASProxy.
Esta lista é um inventário de configuração, não uma autorização para executar apesar do conflito sobre o início. O carregamento, Save e, sobretudo, o reinício do serviço que interrompe o funcionamento pertencem exclusivamente ao processo de alteração autorizado separadamente. Antes disso, guardar a correspondência completa entre instâncias e certificados e o estado do serviço; para carregamentos parciais, ligações rejeitadas ou falha de início do serviço, aplicam-se os critérios acordados de interrupção e regresso ao estado anterior. Um carregamento ou reinício bem-sucedido não garante a autenticação dos dispositivos nem o fluxo de correio. A verificação e recuperação efetivas continuam limitadas ao piloto aprovado e às respetivas caixas de correio de teste.
Conta de serviço: variantes documentadas e limites das alterações
A descrição seguinte reproduz a descrição da Sophos para a conta de serviço, não uma configuração aprovada. A criação de contas, as alterações aos requisitos de palavras-passe, a remoção de licenças e as alterações de funções e grupos exigem, cada uma, uma aprovação separada, com a situação inicial documentada e um plano de regresso acordado. Os comandos são exemplos da fonte; nenhum foi executado aqui.
Preparar a conta: Exchange Online ou Exchange Server
| Destino | Local documentado para criar a conta | Delimitação |
|---|---|---|
| Exchange Online | Microsoft 365 admin center, admin.microsoft.com | Criar a identidade aqui; atribuir depois as funções no Exchange. |
| Exchange Server local | Exchange admin center, https://<ServerFQDN>/ecp | <ServerFQDN> é o nome de domínio completamente qualificado deste servidor Exchange. |
Para ambas as variantes, a Sophos descreve um nome de utilizador que permita reconhecer a finalidade da conta, por exemplo smc_powershell, e a desativação da definição que obriga a alterar a palavra-passe no próximo início de sessão. O nome de exemplo não é obrigatório. Para Exchange Online, a Sophos descreve também a remoção de uma licença do Microsoft 365 atribuída automaticamente, uma vez que esta conta de serviço não necessita de licença nem de caixa de correio. Isto não constitui uma indicação para alterar contas existentes, requisitos de palavras-passe ou licenças durante a verificação preliminar.
Atribuir funções: duas alternativas na cloud e uma variante local por grupo
Para Exchange Online, a Sophos documenta duas vias alternativas de atribuição:
- Grupo de funções no Exchange admin center: Em
admin.exchange.microsoft.com, o percurso Roles > Admin roles conduz ao grupo de funções. O novo grupo descrito recebe um nome relacionado com a sua finalidade, por exemplosmc_powershell_role, as funções Mail Recipients e Organization Client Access e a conta de serviço como membro. Este nome de grupo também é apenas um exemplo. - Atribuição direta com Exchange Online PowerShell: A Sophos indica esta alternativa para implementações automatizadas ou através de scripts, ou quando se prefere a linha de comandos. É necessária uma sessão de Exchange Online PowerShell; para atribuir as funções, a identidade administrativa que executa os comandos necessita de direitos de atribuição aprovados separadamente. Não deve ser confundida com a conta de serviço cujo acesso será verificado mais tarde. Para este efeito, a Sophos apresenta o seguinte estabelecimento de sessão e os dois comandos de atribuição que alteram o estado, não uma aprovação para os executar:
Connect-ExchangeOnline
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"
smc_powershell@<tenant>.onmicrosoft.com é o endereço de exemplo da fonte, sem alterações: o nome da conta e <tenant> têm de corresponder à identidade real da conta de serviço num processo de alteração aprovado separadamente. Não executar os comandos com os marcadores de posição tal como estão. A Sophos apresenta depois esta verificação apenas de leitura das atribuições, com as colunas Role e RoleAssigneeName:
Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
Segundo a Sophos, as atribuições diretas são um mecanismo RBAC válido do Exchange Online e têm, em tempo de execução, o mesmo comportamento que as atribuições através de um grupo de funções. Isto não constitui uma aprovação da autenticação ou do serviço Sophos no tenant concreto.
Para o Exchange Server local, a Sophos descreve um novo grupo de funções com um nome relacionado com a sua finalidade, com Mail Recipients e Organization Client Access, do qual a conta anteriormente criada é membro. A alternativa de comandos para a cloud não faz parte desta variante local da fonte.
Verificar separadamente o acesso da conta ao Exchange Online
Para uma verificação do acesso da conta de serviço autorizada separadamente, a Sophos descreve uma sessão de Exchange Online PowerShell com Connect-ExchangeOnline, seguida dos cmdlets de leitura abaixo. A sessão tem de verificar o acesso da conta de serviço em análise, não apenas o de outra identidade administrativa:
Get-MobileDevice
Get-ActiveSyncDeviceAccessRule
Se um dos cmdlets falhar, a Sophos indica como passo seguinte verificar a atribuição de ambas as funções à conta de serviço. As consultas, por si só, não corrigem qualquer erro; não existem aqui resultados de testes nem uma lista esperada de dispositivos ou regras. As consultas bem-sucedidas comprovam apenas este acesso de administração ao Exchange, não a compatibilidade em tempo de execução nem o percurso de autenticação do serviço Sophos, nem o envio, a receção ou a sincronização de uma aplicação de correio.
Mais privilégios não são uma solução para produção: A Sophos avisa que Exchange Administrator, embora funcione, concede substancialmente mais direitos do que os necessários. A fonte limita a exceção ao diagnóstico temporário de problemas e desaconselha expressamente e de forma veemente a utilização da função no ambiente de produção; fica assim igualmente excluída uma atribuição permanente. Trata-se de uma descrição do fabricante, não de uma correção recomendada nem de uma autorização para aumentar os privilégios. Mesmo as alterações temporárias de privilégios exigem uma aprovação própria e um plano de revogação. A fonte não fornece uma duração fixa nem comandos concretos de revogação ou reposição; não se afirma aqui que exista um plano de regresso testado.
Autenticação EAS PowerShell: tentativa de Modern Auth e limite do recurso a Basic
A descrição da Sophos sobre autenticação moderna aplica-se expressamente apenas ao modo PowerShell. Para Exchange Online, descreve uma tentativa de Modern Auth quando o módulo ExchangeOnlineManagement está disponível e um recurso a Basic se a tentativa falhar; para um Exchange Server local, descreve Basic para a ligação de administração, não para todas as autenticações dos clientes. A Microsoft esclarece que a autenticação Basic para EAS e Remote PowerShell no Exchange Online foi desativada e não pode ser reativada. Por isso, o recurso a Basic descrito pela Sophos não constitui uma via de recuperação utilizável para o Exchange Online. A mera presença do módulo não comprova o transporte efetivamente utilizado pelo serviço Sophos instalado nem um método de autenticação suportado para a cloud, o tenant e a conta de serviço. Não retirar destes textos comandos PowerShell, instruções para ativar Basic, formas de contornar o TLS ou atribuições generalizadas de funções.
Conflito concreto entre fontes: A configuração PowerShell da Sophos indica outlook.office365.com para a cloud global e refere que o assistente acrescenta /powershell-liveid; a documentação de ligação da Microsoft apresenta essa ligação Remote PowerShell apenas como método histórico e não suportado e descreve as atuais ligações do módulo baseadas em REST. A indicação da Sophos sobre a tentativa de Modern Auth não esclarece se uma versão concreta do proxy ainda utiliza o percurso antigo ou, em alternativa, cmdlets REST suportados. Nem a disponibilidade do módulo nem a execução bem-sucedida, em separado, de Connect-ExchangeOnline confirmam o percurso de autenticação do serviço Sophos.
INSTALAÇÃO SUSPENSA para Exchange Online: Antes de aprovar um piloto, a Sophos e a equipa de Exchange têm de confirmar a versão concreta do proxy, a compatibilidade do anfitrião, do módulo e do ambiente de execução, o ponto de terminação da cloud e do protocolo, o comportamento OAuth/REST do serviço, as permissões da conta de serviço e os requisitos do tenant para MFA/Conditional Access. Separadamente, a aplicação de correio real tem de conseguir autenticar-se na caixa de correio prevista, enviar, receber e sincronizar; um contacto PowerShell bem-sucedido ou «Last active» não o comprova. Se algum destes pontos continuar por esclarecer, não recomendar a instalação, alterações a DefaultAccessLevel ou à quarentena, nem uma migração generalizada dos clientes.
Sequência documentada para uma nova instalação e para um proxy já instalado – sem autorização para executar
As instruções da Sophos sobre autenticação moderna distinguem dois casos para Exchange Online em modo PowerShell. Para uma nova instalação, descrevem, no anfitrião EAS previsto, a abertura do Windows PowerShell como administrador, a instalação do módulo ExchangeOnlineManagement e só depois a instalação ou a configuração PowerShell do EAS Proxy. Para um proxy já instalado, descrevem também a abertura do Windows PowerShell como administrador no respetivo anfitrião: primeiro, comparar a versão instalada do proxy com a disponibilizada pelo fabricante em Standalone EAS Proxy Installer; depois, instalar o módulo e voltar a abrir o assistente de configuração. A comparação de versões não comprova qual é a versão globalmente mais recente nem constitui uma aprovação para atualizar; o suporte da versão concreta e a compatibilidade do anfitrião, do módulo e do ambiente de execução continuam a exigir confirmação separada. Esta sequência documenta a fonte, não uma instalação ou atualização aprovada aqui. A INSTALAÇÃO SUSPENSA acima indicada e um processo de alteração aprovado separadamente, com a situação inicial documentada e um plano de regresso acordado, continuam a ser condições prévias.
Para uma instalação existente, a fonte apresenta este comando de registo de apenas leitura, no anfitrião Windows: Get-Item -Path "Registry::HKLM\SOFTWARE\Wow6432Node\Sophos\Sophos Mobile Control EAS Proxy\". Depende do caminho de registo indicado; uma chave inexistente ou o seu conteúdo não comprovam a versão de cada compilação nem a compatibilidade de execução. Não foi observado nem inventado aqui qualquer resultado ou propriedade do registo. Para instalações novas e existentes, a fonte também indica Install-Module -Name ExchangeOnlineManagement como instalação de módulo que altera o sistema, em Windows PowerShell com privilégios administrativos. Não é uma recomendação de reparação automática: requer autorização de alteração separada, verificação do suporte e da compatibilidade anfitrião/módulo/ambiente de execução e planeamento da recuperação. Nenhum dos comandos foi executado aqui. Nem o inventário do registo nem a presença do módulo comprovam o comportamento OAuth/REST do serviço; mantêm-se o HOLD e Save sem alterações para cada instância PowerShell existente.
Para o proxy já instalado, a Sophos descreve, após a preparação do módulo, a reabertura da aplicação Windows Sophos Mobile EAS Proxy - Configuration Wizard. No assistente, segue-se a seleção de uma instância com Instance type PowerShell Exchange/Office 365 e depois Save, sem alterar os valores. A fonte descreve a repetição da seleção e da gravação sem alterações para cada instância adicional deste tipo e, em seguida, a conclusão dos restantes passos do assistente. Trata-se de uma operação de configuração distinta, não de Add para uma nova ligação nem de Save após carregar um certificado no Sophos Mobile. Mesmo uma gravação sem alterações não é um diagnóstico apenas de leitura e exige um processo de alteração aprovado separadamente. Desta sequência não se pode deduzir um mecanismo interno de atualização específico, a necessidade de reiniciar ou de voltar a carregar um certificado; não comprova uma autenticação Modern Auth bem-sucedida nem uma resolução de problemas testada.
Quarentena: exemplo separado da fonte, não a conclusão da instalação
A quarentena aplicada a toda a organização é uma alteração de acesso separada, não a conclusão da instalação. A decisão sobre a arquitetura EAS descreve os pré-requisitos, os limites de ABQ e de protocolo, os impactos e o caminho de reversão. O exemplo documentado na fonte consiste expressamente em uma única linha e não está autorizado para execução neste artigo:
Set-ActiveSyncOrganizationSettings -DefaultAccessLevel quarantine -UserMailInsert "Bitte registrieren Sie Ihr Gerät bei Sophos Mobile."
-DefaultAccessLevel quarantine define o valor predefinido para toda a organização; o texto entre aspas após -UserMailInsert é uma indicação de inscrição personalizável para o correio de quarentena. A INSTALAÇÃO SUSPENSA acima indicada e a aprovação separada da alteração e do caminho de reversão continuam a aplicar-se.
Critérios de aceitação e limite do regresso ao estado anterior
Antes de qualquer piloto posteriormente aprovado em separado, documentar a situação inicial por modo: pontos de terminação EAS/DNS e perfis de correio atuais dos dispositivos afetados, regras de acesso Exchange existentes e decisões individuais, instância proxy/porta/firewall/filtro de agentes de utilizador, associação dos certificados, conta de serviço/funções, políticas de contas de correio e tarefas SSP, bem como o fluxo de correio com caixas de teste. Um plano de regresso deve ser aprovado previamente pelas equipas de operação do Exchange e do Mobile para o percurso de correio concreto e incluir a reposição da rota anterior dos clientes, das decisões de acesso e das atribuições; parar simplesmente o serviço proxy não basta depois de alterar a configuração dos clientes. Definir a janela de alteração e os critérios de interrupção também para falha no carregamento de certificados ou migração parcial. Num piloto autorizado e limitado, observar a ligação do serviço ao Sophos Mobile e, separadamente, a autenticação de administração no Exchange e o fluxo de correio dos dispositivos; após a interrupção, verificar a reposição do envio, receção e sincronização em cada aplicação de teste afetada. Nem o aparecimento de uma instância no Sophos Mobile nem o início de sessão bem-sucedido do serviço comprovam o acesso dos clientes. Sem instalador verificado, percurso de autenticação confirmado, confiança estabelecida e regresso ao estado anterior testado, a instalação e a alteração do acesso ao correio em produção não estão aprovadas. Estes requisitos dizem respeito à aprovação operacional, não à publicação desta verificação preliminar documental.