Sophos Mobile EAS Proxy: diagnosticar falhas de ligação e de ActiveSync ID
Em resumo: Primeiro, identifique o modo de funcionamento e o percurso do correio eletrónico. Depois, compare três observações distintas: Last active da instância do proxy na ligação ao Sophos Mobile, falhas no arranque ou na ligação ao Exchange do serviço proxy e — apenas se a aplicação de correio passar efetivamente pelo EAS Proxy — ActiveSync ID, associação ao utilizador e conformidade do dispositivo afetado. Uma data de último contacto antiga ou a mensagem de registo failed to resolve active sync id, por si só, não demonstram a causa nem justificam uma reposição.
Este guia limita-se a consultar e interpretar dados. Antes de intervir no fluxo de correio, nos certificados, no serviço, no módulo Exchange ou na associação dos dispositivos, é preciso confirmar o modo de funcionamento do ambiente, dispor de dispositivos de teste autorizados, de uma janela de manutenção e de um plano de reversão.
Distinguir primeiro o percurso do correio
No modo proxy, o tráfego de correio do cliente passa pelo Sophos Mobile EAS Proxy até ao servidor de correio. Neste caso, pode ser relevante associar ao dispositivo gerido a ActiveSync ID enviada pela aplicação de correio. No modo PowerShell, o proxy controla o acesso dos dispositivos ao Exchange; os clientes ligam-se diretamente ao Exchange para consultar o correio. Segundo a Sophos, para este controlo de acesso, o Exchange Online só é suportado no modo PowerShell; para destinos Exchange, o modo proxy suporta o Exchange Server local, não o Exchange Online. Por isso, as verificações de ActiveSync ID seguintes, aplicáveis a um fluxo de correio que passe efetivamente pelo proxy até um Exchange Server local, não constituem diagnóstico do Exchange Online. Procurar uma ActiveSync ID no registo do proxy também não é um teste universal para o modo PowerShell. Antes de diagnosticar, registe o modo de funcionamento, o servidor de correio, o cliente afetado, o dispositivo gerido e a hora da falha. Se não souber qual é o modo, não altere IDs nem a configuração do Exchange.
Verificar separadamente o último contacto e as falhas do serviço
- Na interface alemã do Sophos Mobile, abra Einrichtung > Sophos-Einrichtung > EAS-Proxy > Extern (interface inglesa: Setup > Sophos setup > EAS proxy > External). Na coluna Zuletzt aktiv (em inglês: Last active), verifique a instância afetada e a hora da sua última ligação ao Sophos Mobile. Cerca de um dia é uma referência habitual, não um limiar fixo de indisponibilidade. Uma hora muito mais antiga pode indicar, por exemplo, software do servidor proxy desinstalado, um serviço parado, um host desligado, uma instância removida, um certificado novo ainda não carregado ou uma ligação ao Sophos Mobile bloqueada. Não indica se a ligação ao Exchange ou o envio de correio funciona.
- Se o serviço voltar a parar logo após o arranque, peça à equipa de operações responsável que examine os registos do proxy relativos a esse momento. Um erro de arranque irrecuperável é uma possível classe de falha; isso não implica um caminho de registo universal nem significa que reiniciar o serviço resolva o problema. Guarde o estado do serviço e o erro concreto antes de qualquer alteração à configuração.
- Se uma instância PowerShell que funcionava deixar de conseguir aceder ao Exchange Online, documente a ligação e o erro separadamente do arranque do serviço. Uma versão do
ExchangeOnlineManagementque já não seja suportada é uma causa possível. Verifique em conjunto a versão do módulo, a versão do proxy, o ambiente de execução do host, a autenticação e as permissões; atualizar o módulo às cegas não é um diagnóstico nem uma solução garantida. A autenticação básica do Exchange Online (incluindo EAS e Remote PowerShell) não pode voltar a ser ativada como solução de recurso. A autenticação do Exchange Server local é uma questão separada que exige avaliação específica do ambiente; este guia apenas de leitura não determina qualquer alteração de configuração. Não enfraqueça a verificação TLS nem os parâmetros de rede de todo o sistema como atalho.
Para verificar a versão no passo 3, abra PowerShell como administrador no host de administração EAS/Exchange afetado, conforme indicado na documentação de resolução de problemas. Trata-se do host com a instalação do módulo a verificar, não da consola Sophos Firewall nem do dispositivo móvel. Consulte os módulos instalados com o seguinte comando apenas de leitura; não há marcadores de posição a substituir:
Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version
A saída apresenta o nome do módulo em Name e a versão instalada em Version. Serve para inventariar a instalação, não para comprovar uma ligação bem-sucedida ao Exchange nem uma configuração compatível do proxy. O comando não altera configurações nem instala ou atualiza módulos. Se a consulta falhar ou não apresentar módulos instalados, encaminhe o resultado, com o host e o contexto PowerShell, para os administradores responsáveis; isso não constitui uma indicação automática para instalar ou atualizar. O comando foi transcrito da documentação do fabricante, mas não foi testado num laboratório EAS/Exchange para este guia.
Para interpretar esta versão, a documentação de resolução de problemas da Sophos, com data de referência indicada de 8 de novembro de 2023, estabelece dois limites distintos:
- 3.0.0 e mais recentes: A documentação de resolução de problemas dessa altura indica estas versões do módulo
ExchangeOnlineManagementcomo suportadas. Isto não constitui uma garantia de compatibilidade para 2026 nem para todas as versões mais recentes do módulo. Os responsáveis pelo Exchange/Mobile devem verificar separadamente os requisitos atuais dos fornecedores e a interação com a versão do proxy em uso, o ambiente de execução do host e a autenticação. - 2.0.5 ou anteriores: Para estas versões, a mesma fonte descreve um caso de atualização separado. Se identificar uma destas versões, documente o resultado como uma versão desatualizada do módulo e encaminhe-o para os responsáveis pelo Exchange/Mobile para avaliação da compatibilidade e das alterações. Esta verificação apenas de leitura não executa qualquer atualização do módulo. Para as versões entre os dois limites, a fonte não descreve um procedimento de reparação específico; não se deve deduzir um procedimento a partir dessa ausência.
Em caso de problemas com a instalação do módulo PowerShell do Exchange Online, os administradores responsáveis podem também consultar a documentação de resolução de problemas da Microsoft para a instalação do módulo. Esta documentação aborda problemas de instalação, não o fluxo de correio na sua totalidade. A instalação, as dependências, as permissões e as alterações continuam a fazer parte de um procedimento administrativo separado e aprovado; a referência não é uma indicação para atualizar às cegas nem uma garantia de que a ligação funcionará depois.
Uma migração para o Exchange Online também é um projeto separado: as alterações a contas de correio eletrónico, políticas e pacotes de tarefas não fazem parte desta verificação de falhas apenas de leitura.
Comparar a ActiveSync ID no modo proxy
Para dispositivos Android, iPhones e iPads com um cliente de correio atrás do EAS Proxy, é preciso distinguir duas formas de associação: se a ActiveSync ID enviada pelo cliente de correio já estiver guardada no dispositivo para essa aplicação, comparam-se a ID e o nome de utilizador da aplicação com o utilizador do dispositivo. Se no primeiro contacto não houver correspondência para a ID enviada, no caso do Outlook para Android e iOS pode haver uma alternativa baseada no nome de utilizador e num dispositivo sem ID do Outlook guardada; só uma correspondência inequívoca permite associar o dispositivo e guardar a ID. Por isso, uma correspondência prévia da ID não é um requisito absoluto para esse primeiro contacto. Em configurações Android mais antigas, também se procurava pelo utilizador e por uma ID guardada em branco; isto não demonstra que todos os clientes atuais sigam o mesmo procedimento. A autorização ou o bloqueio do tráfego de correio associado dependem, em separado, das políticas aplicáveis e do estado de conformidade. Uma aplicação de correio pode alterar a sua ActiveSync ID sem aviso prévio. Se o Sophos Mobile não conseguir associar a nova ID ao dispositivo, bloqueia o tráfego de correio; assim, um cliente anteriormente associado também pode deixar de funcionar. Esta situação é distinta da possível alternativa no primeiro contacto e não demonstra que seja necessária uma reposição. Para investigar um possível conflito de IDs sem alterar dados:
- Na interface alemã, abra o dispositivo concreto em Geräte > Anzeigen > Geräteeigenschaften (em inglês: Devices > Show > Device properties). Para a aplicação de correio nativa (
Gmailem Android ouMailem iOS), verifique a propriedadeActiveSync ID reported; para o Microsoft Outlook, verifiqueActiveSync ID Outlook. Apenas se um utilizador tiver usado Exchange-E-Mail-App ändern no Sophos Mobile Control para Android (em inglês: Change Exchange email app), considere também, em Benutzerdefinierte Eigenschaften (em inglês: Custom properties), a propriedade adicionalActiveSync IDpara o Gmail. Não confunda estes campos. - Peça a administradores autorizados que identifiquem, em
easproxy.log, a ID enviada pelo cliente de correio afetado no momento correspondente e a comparem com o campo correto do dispositivo. Mensagens comofailed to resolve active sync idoucould not find a matching devicesão pistas para a investigação, não provas de que seja necessário um determinado procedimento de reparação. Verifique separadamente a associação ao utilizador, o modo do dispositivo e a conformidade. Partilhe IDs, nomes de utilizador e dados de correio nos pedidos de suporte apenas de forma protegida e na medida do necessário. - Se não for possível estabelecer uma correspondência inequívoca, encaminhe as observações, com hora, modo de funcionamento, aplicação afetada e excerto de registo anonimizado, para o suporte Mobile/Exchange. Não elimine dispositivos, desassocie utilizadores ou reponha o valor da ID guardada só para testar.
Reposição separada da ActiveSync ID guardada
A função Sophos Aktionen > ActiveSync-ID zurücksetzen (em inglês: Actions > Reset ActiveSync ID) está limitada a dispositivos Android, iPhones e iPads. Repõe, conforme a opção escolhida, a propriedade do dispositivo guardada no Sophos Mobile para a aplicação nativa ou para o Outlook. A documentação descreve uma reposição, não a sua implementação técnica como eliminação ou esvaziamento do valor guardado. Trata-se de uma intervenção separada que exige autorização, não de uma etapa desta verificação apenas de leitura: primeiro, confirme o conflito real de IDs, a associação exata entre aplicação e dispositivo, o utilizador, a conformidade e uma referência documentada do fluxo de correio; depois, acorde o teste e o plano de reversão.
Para o dispositivo existente afetado, a Sophos descreve o seguinte procedimento:
- Abra Geräte (em inglês: Devices) no menu, clique na seta para baixo junto desse dispositivo e escolha Anzeigen (em inglês: Show).
- Em Gerät anzeigen (em inglês: Show device), abra Aktionen > ActiveSync-ID zurücksetzen (em inglês: Actions > Reset ActiveSync ID).
- Em Zurückzusetzende Geräteeigenschaft (em inglês: Device property to reset), escolha a opção correspondente à aplicação de correio afetada:
ActiveSync IDpara o Gmail em Android ou o Mail em iOS.ActiveSync ID Outlookpara o Microsoft Outlook. A opção de reposição da aplicação nativa chama-seActiveSync ID, nãoActiveSync ID reported, que é o campo de consulta acima referido em Geräteeigenschaften.
- Reponha a propriedade selecionada com OK.
No contacto seguinte desta aplicação de correio com o Sophos Mobile EAS Proxy, o Sophos Mobile guarda a nova ActiveSync ID. A reposição não altera automaticamente a ID da aplicação nem garante novo contacto ou entrega de correio. Após uma reposição autorizada, volte a comparar o valor guardado com a ID enviada por esta aplicação em easproxy.log; continue a verificar separadamente a associação ao utilizador, a conformidade e o fluxo de correio. O procedimento documentado diz respeito à propriedade selecionada no dispositivo existente. Eliminar ou voltar a inscrever dispositivos, criar novamente contas, alterar associações de utilizadores ou reinstalar o proxy não são passos deste procedimento nem devem ser usados como alternativa só para testar.
É preciso distinguir esta função de Exchange-E-Mail-App ändern (em inglês: Change Exchange email app) no Sophos Mobile Control: esta ação do utilizador no Android permite repor a ActiveSync ID enviada pelo Gmail, e não apenas o valor guardado na consola. Se já tiver sido utilizada, deve, por isso, considerar-se a propriedade adicional ActiveSync ID em Custom properties para o Gmail, referida acima. Esta ação também não faz parte da verificação apenas de leitura e não deve ser executada só para testar; qualquer intervenção está sujeita aos mesmos requisitos de autorização, conflito comprovado, teste e plano de reversão.
Interpretar corretamente os casos históricos do Android
Em configurações Android mais antigas cujo correio passava pelo EAS Proxy, o procedimento do Sophos Mobile Control então descrito para uma ActiveSync ID ainda desconhecida procurava um dispositivo cuja propriedade interna sAMAccountName correspondesse ao nome de utilizador comunicado pelo cliente de correio e cuja propriedade ActiveSync ID estivesse em branco; procurava-se, assim, um dispositivo com o utilizador associado. Se não houvesse correspondências, a sincronização de correio falhava; se houvesse exatamente uma, a ID era associada a esse dispositivo e o pedido de sincronização só podia ser encaminhado se o acesso ao correio fosse permitido. A existência de várias correspondências constituía uma falha distinta, em que a sincronização de correio também falhava. Esta descrição histórica da chave de pesquisa interna não é uma instrução para editar as propriedades nem uma garantia para um tenant atual. Nessas configurações Android mais antigas, cada aplicação de correio tinha a sua própria ActiveSync ID; mudar de aplicação também podia, por isso, provocar as falhas de associação descritas. A ID da aplicação não era uma propriedade do sistema operativo Android e não podia ser obtida através de uma sincronização do Sophos Mobile Control. Isto explica a comparação da aplicação de correio concreta com o registo do proxy, mas não demonstra que todos os métodos de gestão atuais sigam o mesmo procedimento.
Para o iOS, a configuração do Sophos Mobile Control dessa altura descreve um procedimento diferente: o iOS comunicava automaticamente a ActiveSync ID da aplicação Mail integrada; não se utilizava para ela a associação de uma ID de aplicação Android ainda desconhecida, descrita acima. Para outra aplicação de correio no iOS, a documentação original de resolução de problemas descreve uma falha de sincronização nessa configuração histórica específica do SMC. Não indica um intervalo de versões do iOS ou do SMC. Isto não significa que as aplicações de correio atuais para iOS falhem de forma generalizada, nem permite concluir qual é a sua compatibilidade atual. É distinta a possibilidade, descrita acima, de recorrer ao nome de utilizador no primeiro contacto do Outlook em Android e iOS; a descrição histórica relativa ao iOS não a invalida.
Outro caso histórico diz respeito a vários dispositivos Android do mesmo utilizador sem ActiveSync ID atribuída e à linha de registo found 2 matching devices, but should be exactly one. Uma intervenção então descrita consistia em remover temporariamente e repor a associação de um utilizador, com sincronização de correio. Não reproduza aqui esse procedimento como solução: mesmo uma linha de registo semelhante não dispensa a confirmação de que se trata dos dois dispositivos certos, nem a verificação do percurso atual do correio, da conformidade e das consequências de alterar a associação. Se o caso se confirmar, esclareça primeiro com o suporte Sophos e os responsáveis pelo correio se o procedimento ainda é válido para a versão do proxy em uso e para os dispositivos afetados, e defina um teste e um plano de reversão. Não há garantia geral de restabelecimento da entrega de correio.