Saltar para o conteudo
Avanet

Sophos Mobile: atribuir políticas de forma seletiva e verificar o seu efeito

Uma política do Sophos Mobile contém definições para dispositivos compatíveis. Grupo de dispositivos, utilizador associado e tipo de política não são conceitos intercambiáveis: cada dispositivo pertence a exatamente um grupo de dispositivos do Sophos Mobile; os valores do utilizador podem ser inseridos nas políticas através de marcadores de posição; a distribuição e a reversão dependem do tipo de política. Este procedimento aborda a atribuição direta de políticas no Sophos Mobile. Os Task Bundles seguem um procedimento separado; a sua criação, transferência e resolução de problemas não são aqui descritas.

Antes da utilização em produção: Este guia baseia-se nas descrições oficiais do produto, não em testes realizados num tenant ou dispositivo. Antes da aprovação, verificar de forma independente, em dispositivos-piloto, a edição, a licença, a função de administrador, o sistema operativo, o modo de gestão, o tipo de política, o comportamento real após uma mudança de grupo e a reversão. As páginas analisadas não permitem estabelecer uma ordem de precedência geral entre várias políticas em conflito.

Antes da atribuição: definir o alvo e a forma de reverter

  1. Inventariar os dispositivos de destino, o sistema operativo, o modo de gestão e a edição (Sophos Mobile com gestão de dispositivos ou Mobile Threat Defense). O facto de um tipo de política aparecer na interface não prova que outro sistema operativo ou a edição apenas com aplicação suporte a mesma configuração MDM. No Android, a seleção dos tipos disponíveis também depende do modo de gestão.
  2. A alteração deve afetar dispositivos individuais ou um grupo de dispositivos? Cada dispositivo tem exatamente um grupo de dispositivos. A Sophos recomenda agrupar apenas dispositivos com o mesmo sistema operativo para tarefas específicas de instalação e do sistema operativo. Assim, é mais fácil utilizar os grupos para instalações e outras tarefas específicas desse sistema operativo. As Compliance policies para dispositivos da empresa e particulares são selecionadas separadamente ao criar o grupo; isso não equivale à atribuição de uma política de dispositivo.
  3. Registar o estado inicial num dispositivo-piloto representativo: pertença ao grupo, utilizador associado, nome e tipo da política, configuração e atribuições existentes. Documentar a janela de alteração, os responsáveis, os dispositivos afetados e a forma de reversão aprovada. Ao alterar definições de Wi-Fi, certificados ou palavras-passe, garantir a acessibilidade e uma via de acesso independente para reverter a alteração.
  4. Não presumir uma prioridade implícita: As páginas analisadas não descrevem uma regra geral de resolução de conflitos ou precedência entre várias políticas num dispositivo, nem garantem um recálculo automático após mudanças de grupo posteriores. Se várias políticas controlarem a mesma definição, medir a definição efetiva no dispositivo-piloto antes de alargar o âmbito. «Prioridade» no processo de alteração significa aqui: primeiro o piloto mais restrito, depois o conjunto de dispositivos aprovado; não se trata de um valor numérico de prioridade atribuído pelo produto.

Preparar o grupo de dispositivos e confirmar o âmbito

Em Device groups > Create device group, introduzir um nome e uma descrição, selecionar as Compliance policies adequadas para dispositivos da empresa e particulares e clicar em Save. O novo grupo aparece em Device groups. Na documentação de criação de grupos do Sophos Mobile com gestão de dispositivos, a opção Enable iOS auto-enrollment diz respeito ao registo automático de iPhones e iPads com o Apple Configurator; não constitui uma prioridade geral das políticas nem um pré-requisito para outras plataformas. A página correspondente da Mobile Threat Defense não documenta esta opção, o que não prova que esteja ausente de todos os tenants dessa edição. Antes de ativar a opção, verificar a edição e a interface efetivamente disponível no próprio tenant. Ao adicionar um dispositivo, é-lhe atribuído um grupo de dispositivos.

Antes de atribuir uma política a grupos, verificar a lista de membros. Uma seleção em Select device groups afeta os grupos escolhidos, não um conjunto de utilizadores definido livremente. As 20 páginas analisadas não comprovam se, nem quando, os novos membros de um grupo recebem atribuições de políticas já existentes. Testar este caso e uma mudança posterior de grupo separadamente antes da aprovação; não os apresentar como comportamento garantido.

Não eliminar o grupo como forma rápida de reversão. As páginas sobre eliminação não garantem um efeito específico sobre políticas ou conformidade nem uma alteração do estado de registo. Como a pertença ao grupo muda, antes de uma eliminação necessária confirmar o grupo correto pelo nome e pela lista de membros, identificar os dispositivos afetados, o grupo de destino, a edição e a plataforma, e definir com o responsável pela plataforma uma forma de reversão testada. Só depois, em Device groups, selecionar Delete no triângulo azul junto do grupo de dispositivos verificado. Se o grupo tiver dispositivos atribuídos, selecionar no diálogo de confirmação outro grupo existente ao qual estes dispositivos serão reatribuídos; num grupo vazio, essa seleção não é necessária. Não é possível eliminar o último grupo existente enquanto tiver dispositivos atribuídos. Conferir novamente o nome do grupo, os dispositivos afetados e, se aplicável, o grupo de destino; só então eliminar o grupo com Yes. Depois, verificar a pertença ao grupo e o âmbito efetivo das políticas e da conformidade de cada dispositivo afetado; se houver divergências, não continuar a eliminar grupos e executar a reversão aprovada. Estas páginas sobre a eliminação de grupos não permitem inferir um cancelamento manual do registo no Windows nem uma reposição automática do Android; as consequências em cada plataforma exigem evidência oficial separada e verificação técnica.

Criar e atribuir a política

Em Policies, selecionar primeiro a plataforma do dispositivo e depois Create e um tipo de política suportado. Introduzir o nome e a descrição; para políticas de iOS, iPadOS e macOS, introduzir também o nome da organização. Usar Add configuration para adicionar as configurações necessárias. Depois, clicar no nome de cada configuração para editar as respetivas definições. Se estiver incluída uma configuração SCEP, selecionar o intervalo de renovação dos certificados em SCEP renewal interval antes de guardar. Verificar cada configuração individualmente e selecionar Save apenas depois de adicionar todas as configurações necessárias. Em seguida, pode atribuir-se a política guardada. Para políticas Android Enterprise, o Sophos Mobile adiciona automaticamente uma configuração Restrictions; para Mobile Threat Defense, adiciona uma configuração Network. Isto não significa que as edições tenham as mesmas funcionalidades.

Alternativa para políticas básicas: Policies startup wizard

O assistente é uma forma de criar políticas antes da atribuição, não uma prova de que uma configuração já esteja ativa no dispositivo. É útil quando são necessárias inicialmente políticas simples para plataformas suportadas; para tipos configurados de forma específica e definições adicionais, continua a ser adequado o percurso Policies > [Plataforma] > Create descrito acima. O Startup Guide mais antigo cita Android e iOS/iPadOS como exemplo de seleção, enquanto a ajuda de administração não especifica as plataformas disponíveis; estas instruções do assistente não se aplicam a dispositivos Chrome. Selecionar apenas plataformas e tipos de política efetivamente apresentados e adequados à edição, ao dispositivo e ao modo de gestão previsto. No Android, o modo de gestão influencia os tipos de política disponíveis; o Android Enterprise tem de estar configurado antes do registo dos dispositivos correspondentes.

  1. No Dashboard, abrir Getting started tasks > Policies startup wizard; se o widget não aparecer, selecionar Add widget > Getting started. Em Platforms, selecionar apenas as plataformas previamente verificadas e, no caso do Android, definir o modo de gestão adequado. A Sophos recomenda aqui Android Enterprise como modo de gestão do Android. Não extrapolar de um exemplo para iOS/iPadOS para outros modos de gestão da Apple nem presumir um efeito idêntico.
  2. Em Policies, introduzir um nome que permita identificar claramente as políticas: o assistente cria uma política com esse nome por cada plataforma selecionada. Selecionar as áreas a gerir. O assistente ignora as áreas desmarcadas, que podem ser adicionadas posteriormente à política guardada. Verificar Password requirements e Restrictions como pontos de partida, sem os ativar indiscriminadamente para todos os dispositivos de destino.
  3. Em Passwords, selecionar apenas requisitos de palavra-passe para dispositivos que tenham sido acordados e sejam suportados pelos dispositivos-piloto e pelo modo de gestão previsto. Em Restrictions, definir apenas restrições aprovadas; por exemplo, não aplicar um bloqueio da câmara sem necessidade justificada. Verificar os valores e o efeito no sistema operativo num piloto antes de uma atribuição generalizada.
  4. Configurar Wi-Fi apenas com os dados aprovados da rede da empresa e depois de definir a via de ligação, o tipo de segurança e o acesso independente para reverter a alteração. Se o tipo de segurança não for WPA/WPA2 PSK, verificar e ajustar posteriormente a definição adequada na política; não introduzir credenciais como marcadores de posição ou com base em suposições. Configurar Email apenas para o acesso efetivamente utilizado ao Exchange Online ou a um Exchange local; no caso de %_USERNAME_% e %_EMAILADDRESS_%, verificar a associação ao utilizador e os valores substituídos no piloto. Ignorar as áreas desnecessárias e acrescentá-las depois de forma seletiva.
  5. Antes de Finish, comparar a seleção, as plataformas de destino, o modo e as configurações com a alteração aprovada. Finish cria políticas, mas não as atribui automaticamente a dispositivos ou grupos e não comprova a sincronização nem o efeito no sistema operativo. Depois, em Policies > [Plataforma], abrir cada política criada, verificar o tipo e as definições e, se necessário, acrescentar configurações através de Add configuration. Se a seleção estiver incorreta, não atribuir a política; corrigir primeiro a política guardada e voltar a verificá-la.
  6. Só depois utilizar o procedimento Assign abaixo para um piloto restrito e verificar o estado e as definições efetivas do dispositivo como indicado em «Verificar o efeito e aprovar». Em caso de divergência, interromper a expansão; antes da atribuição, corrigir a política e, após a atribuição, utilizar a forma de reversão adequada ao tipo concreto na secção «Reverter em vez de remover às cegas». Um Task Bundle ou o registo pelo SSP segue um procedimento separado; Finish no assistente não substitui nenhum deles.

Para a atribuição direta:

  1. Em Policies, abrir a plataforma; no triângulo azul junto da política correta, selecionar Assign.
  2. Em Select devices, selecionar dispositivos-piloto individuais ou escolher os grupos de dispositivos preparados com Select device groups. Antes de concluir, comparar a lista e o número de dispositivos afetados com o pedido de alteração.
  3. Os passos documentados em Schedule task referem apenas Android device, Knox container e iOS device policies. Para execução imediata, selecionar Now. Para execução posterior, selecionar Date e introduzir o dia e a hora previstos. A menção de iOS/iPadOS device policies na lista de tipos não comprova este passo para iPadOS. Para iPadOS e os outros tipos, não pressupor a existência de um ecrã de agendamento; verificar a disponibilidade no tenant.
  4. Selecionar Finish e verificar o resultado em cada dispositivo de destino. Em alternativa, o separador Policies da página de detalhes de um dispositivo Sophos Mobile permite Assign policy; para vários dispositivos selecionados, existe um procedimento em Devices > Actions > Assign policy. Não reproduzir aqui o procedimento separado dos Task Bundles.

Sem uma data de execução, a política entra em vigor imediatamente, segundo a Sophos. Isto aplica-se também à atribuição direta de uma política de dispositivo iOS, não apenas aos tipos de política sincronizados. Para uma janela de alteração posterior, verificar por isso o dia e a hora em Date antes de selecionar Finish; a ausência de uma data de execução não adia a aplicação da política. A entrada em vigor imediata descrita no guia de atribuição não garante a aplicação imediata de todas as definições num dispositivo offline. Continuar a verificar o estado das tarefas e as definições efetivas do dispositivo.

Os utilizadores não são um terceiro tipo genérico de destino de Assign: A seleção direta aqui descrita refere dispositivos e grupos de dispositivos, não grupos arbitrários de utilizadores. Ao atribuir a política, o Sophos Mobile substitui os marcadores de posição nas respetivas definições por propriedades do utilizador, do dispositivo ou do cliente. %_EMAILADDRESS_% e %_USERNAME_% inserem valores do utilizador associado a um dispositivo; este último corresponde ao respetivo Exchange Login, não necessariamente ao nome apresentado.

Nos marcadores de posição de dispositivo, podem ser utilizadas todas as propriedades listadas nos separadores Device properties e Custom properties da página Show device do dispositivo em causa. Consultar aí a propriedade necessária e o respetivo valor. Por exemplo, %_DEVPROP(IMEI)_% insere o valor IMEI do dispositivo, se estiver disponível. As propriedades de cliente são criadas em Setup > Sophos setup > Customer properties > Add customer property: introduzir o nome e o valor da propriedade de cliente, selecionar Apply e depois Save. Podem ser referenciadas, por exemplo, com %_CUSTPROP(my property)_%. Verificar os nomes e valores antes de uma atribuição generalizada e, após a atribuição a um piloto, confirmar a substituição correta e a preservação da confidencialidade.

No macOS, a Sophos utiliza propriedades do utilizador associado no Sophos Mobile para utilizadores locais do Mac e propriedades de LDAP para utilizadores de rede; uma política de utilizador do macOS é atribuída aos utilizadores do Mac quando iniciam sessão. Isto não significa que cada política de dispositivo possa ser atribuída separadamente a cada utilizador.

Verificar o efeito e aprovar

Segundo a visão geral Policies, os tipos de política sincronizados entram em vigor imediatamente na atribuição e são sincronizados sempre que o dispositivo se liga ao Sophos Mobile; isto não garante a aplicação imediata de todas as definições do sistema operativo num dispositivo offline.

Os tipos de política diferem quanto à atualização de uma política já atribuída após uma alteração:

TipoAtualização após uma alteraçãoForma de reversão segundo a Sophos
Android Enterprise, Mobile Threat Defense, iOS/iPadOS declarativa e User, Windows, Chrome SecuritySincronização quando o dispositivo voltar a ligar-se ao Sophos Mobile; não é necessário executar Update devices manualmente.Corrigir a política ou atribuir outra.
macOS Device e declarativaAs alterações entram em vigor na próxima sincronização do dispositivo; não é necessário executar Update devices manualmente.Corrigir a política ou atribuir outra.
macOS UserAs alterações entram em vigor quando o utilizador em causa voltar a iniciar sessão no Mac; a sincronização do dispositivo, por si só, não basta.Corrigir a política ou atribuir outra; verificar o efeito após o próximo início de sessão do utilizador em causa.
Android device, Knox container, iOS/iPadOS deviceSegundo a visão geral Policies, são instaladas na atribuição e têm de ser atualizadas no dispositivo após alterações. Para iPadOS, existe a contradição documental explicada abaixo.Segundo a visão geral Policies, a desinstalação remove as definições; para iPadOS, não há um procedimento confirmado. Tratar separadamente a remoção generalizada da atribuição.

Para iPadOS device, os âmbitos da documentação contradizem-se: A visão geral Policies inclui Android device, Knox container e iOS/iPadOS device na mesma classe de políticas instaladas: instalação na atribuição, atualização no dispositivo após alterações e desinstalação para remover as definições. Em contrapartida, o guia Apply policy changes to devices exige expressamente a atualização manual apenas para Android device, Knox container e iOS device; todas as outras políticas devem sincronizar automaticamente. Uninstall policy também limita expressamente a desinstalação a estes três tipos. Nenhum dos dois guias menciona iPadOS separadamente. Fica, assim, por esclarecer se a designação iOS device policies também abrange iPadOS. Isto não comprova uma impossibilidade geral nem um procedimento fiavelmente suportado de atualização ou desinstalação para iPadOS. Antes de uma alteração no iPadOS, verificar o procedimento efetivo e a forma de reversão no próprio tenant e no dispositivo-piloto; não seguir a sequência de cliques de iOS sem a confirmar.

Para os tipos expressamente documentados Android device, Knox container e iOS device, depois de editar a política, executar Update devices no triângulo da política em Policies > [Plataforma]: o Sophos Mobile cria uma tarefa para todos os dispositivos aos quais a política está atribuída. Esta não é uma ação restrita ao piloto se a política já tiver uma atribuição generalizada. Não equiparar sem verificação o procedimento de atualização de iPadOS device: confirmá-lo no tenant e num piloto. Para os tipos sincronizados, aguardar a ligação seguinte e observar a sincronização; para alterações às políticas macOS Device e declarativas, conta a próxima sincronização do dispositivo. Em contrapartida, verificar as alterações a uma política macOS User nas definições efetivas do utilizador apenas após o seu próximo início de sessão no Mac. Uma sincronização bem-sucedida do dispositivo, por si só, não comprova esse efeito para o utilizador. A indicação de «imediato» na descrição do tipo não substitui a verificação de um dispositivo offline.

Verificar as atribuições no separador Policies do Fusion

No dispositivo-piloto, verificar as atribuições em Sophos Fusion Admin, em My Environment > Mobile Devices > [Dispositivo] > Policies. Este separador mostra as políticas do Sophos Mobile e os Provisioning profiles atribuídos ao dispositivo. Usar Refresh no canto superior direito para voltar a carregar as informações apresentadas. No campo de pesquisa, filtrar pelo nome da política e comparar o resultado com a alteração aprovada.

Os campos ajudam a identificar a política correta e o estado da sua atribuição:

  • Name indica o nome da política e Type o tipo de política.
  • Version é a versão da política. O Sophos Mobile incrementa-a automaticamente quando a política é editada. Uma versão superior, por si só, ainda não comprova que as definições alteradas estejam em vigor no dispositivo.
  • Assigned at mostra quando o Sophos Mobile atribuiu a política ao dispositivo ou voltou a atribuí-la após uma atualização. Não comprova o momento em que cada definição individual do sistema operativo entrou em vigor.
  • Status descreve o estado da atribuição, por exemplo Applied. Verificar este estado em conjunto com a versão e as definições efetivas do dispositivo.
  • Component identifica o destino para o qual o Sophos Mobile enviou a política durante a atribuição. Para a maioria dos tipos de política, é o agente MDM do dispositivo.

As Android Enterprise device policies e as work profile policies podem conter configurações que o Sophos Mobile envia para uma API Google em vez de as enviar para o dispositivo. Neste caso, a lista mostra duas entradas da mesma política com componentes diferentes e, eventualmente, estados diferentes. Verificar ambas as entradas; Applied num componente não comprova o estado do outro.

No caso das macOS user policies, a atribuição aos utilizadores em causa ocorre quando iniciam sessão no Mac. A lista contém entradas separadas para todos os utilizadores aos quais a política está atribuída, não apenas para os que têm sessão iniciada no momento. Trata-se do utilizador local que registou o Mac no Sophos Mobile e dos utilizadores de rede conhecidos pelo Sophos Mobile a partir do diretório LDAP externo configurado para o Sophos Fusion Self Service Portal. Isto não implica a atribuição a qualquer conta local. Este limite relativo aos utilizadores também é descrito no guia de registo do macOS.

A vista não apresenta políticas iOS/iPadOS device, políticas Knox container nem políticas Android device no modo Device Administrator obsoleto; além disso, as políticas iOS device que contenham apenas configurações de roaming/hotspot ou de imagem de fundo podem não aparecer. Nestes casos, utilizar Open in Sophos Mobile no canto superior direito da página de detalhes do dispositivo e verificar separadamente o efeito no dispositivo; não interpretar a ausência de uma linha como falha da atribuição.

Condição para aprovação: Antes de alargar a atribuição, verificar dispositivos-piloto de cada combinação de edição, sistema operativo e modo de gestão; registar o âmbito previsto e observado, os valores de utilizador e dos marcadores de posição, a versão da política, os componentes afetados, as definições do dispositivo e o estado das tarefas. Não avançar se houver contradições ou faltar uma forma de reversão. Só após a aprovação pela equipa responsável repetir o procedimento para o conjunto de dispositivos acordado; depois, fazer as mesmas verificações em amostras e exceções. Não foram realizados testes num tenant para este guia.

Descarregar a política para o suporte

O procedimento geral de download está documentado tanto para o Sophos Mobile com gestão de dispositivos como na ajuda separada da Mobile Threat Defense; isto não implica que os tipos de política, os conteúdos exportados ou as permissões sejam iguais nas duas edições. Verificar previamente, no tenant real, a edição, a plataforma do dispositivo, o tipo exato de política e a função ou permissão de administrador necessária; selecionar apenas a política confirmada para o pedido de suporte.

  1. No menu lateral, abrir Policies e selecionar a plataforma do dispositivo. No triângulo azul junto da política verificada pelo nome e pelo tipo, selecionar Download.
  2. Confirmar que o ficheiro foi guardado localmente no próprio computador e que corresponde à política escolhida (edição, plataforma, nome e tipo). Não afirmar que o ficheiro está completo ou permite uma recuperação apenas com base no nome ou no download.
  3. Antes de entregar o ficheiro ao Sophos Support, autorizar o local de armazenamento e o destinatário, verificar se contém definições e dados confidenciais e divulgar apenas o necessário para o diagnóstico. Se o diagnóstico se mantiver viável, ocultar de forma segura os dados sensíveis; usar um meio de transferência seguro e aprovado, obter a confirmação de receção pelo destinatário autorizado do suporte e eliminar em segurança as cópias locais e transferidas após cumprido o objetivo, de acordo com a autorização.

Download não atribui uma política, não sincroniza um dispositivo e não comprova a existência de uma cópia de segurança, importação, recuperação ou reversão. A reversão efetiva exige os passos adequados ao tipo de política na secção seguinte.

Reverter em vez de remover às cegas

  • Tipos sincronizados: Corrigir de forma seletiva a política existente ou atribuir outra política previamente verificada. A função oficial de desinstalação não se destina a estes tipos. Após a ligação e a sincronização, verificar o novo estado no dispositivo; para políticas macOS Device e declarativas, após a próxima sincronização do dispositivo, mas para uma política macOS User alterada, apenas após o próximo início de sessão do utilizador em causa no Mac. Controlar as definições efetivas desse utilizador antes de considerar a reversão eficaz; a sincronização do dispositivo, por si só, não basta para a política User. Não prometer que todas as definições específicas da plataforma desaparecem imediatamente.
  • Tipos instalados: O guia Uninstall policy permite expressamente a desinstalação num dispositivo individual apenas para Android device, Knox container e iOS device policies. Para iPadOS, continua por esclarecer a contradição com a visão geral Policies explicada acima. Em Devices > [Dispositivo] > Policies > Uninstall, remover a política correta apenas se o tipo estiver documentado como suportado e verificar num piloto se a definição correspondente foi removida. Antes de uma alteração, testar separadamente o procedimento de reversão de iPadOS no tenant atual e no dispositivo; não apresentar o procedimento de iOS como instruções para iPadOS. Para todos os dispositivos aos quais uma das políticas mencionadas está atribuída, existe em Policies > [Plataforma] > [Triângulo] > Unassign um procedimento de âmbito muito mais amplo: não o usar para reverter a alteração num único dispositivo. Para vários dispositivos, a Sophos refere uma tarefa Uninstall policy num Task Bundle; a sua execução pertence a um procedimento separado de Task Bundles, não a este artigo.
  • O download para o suporte não é uma reversão: Para o ficheiro local separado e a entrega segura ao suporte, consultar «Descarregar a política para o suporte» acima; planear uma forma efetiva de reversão em função do tipo de política e testá-la num piloto.

Após cada reversão, voltar a verificar a associação original do dispositivo ao grupo, as entradas de política relevantes e as definições efetivas. Unassign, Uninstall, a edição da política e a eliminação de grupos são intervenções diferentes, com âmbitos diferentes. Se o efeito, o modo ou a edição continuarem incertos, interromper a alteração e obter a aprovação técnica da reversão específica para o dispositivo.