Sophos Mobile Self Service Portal: autorizar ações e inscrição de dispositivos com segurança
Permissões necessárias para este procedimento: Para criar e alterar as definições do SSP do Mobile, é necessário ter acesso com as permissões correspondentes à função Administrator do Sophos Mobile. As funções predefinidas Admin e Super Admin do Sophos Fusion correspondem a esta função no Mobile; por isso, Super Admin não é necessário apenas para este procedimento. Help Desk corresponde a Helpdesk no Mobile e não pode definir estas configurações; Read-only apenas pode consultá-las e User não tem acesso à administração do Mobile. Não se pode deduzir daqui um nível mínimo de permissões para uma Custom Role: as suas permissões concretas de edição no Mobile têm de ser esclarecidas separadamente no tenant antes de começar a configurar as definições. Utilize a identidade existente com as permissões adequadas, sem atribuir indiscriminadamente permissões adicionais.
Percurso rápido para administradores: Em Setup > Self Service Portal, crie uma configuração para um grupo-piloto estritamente limitado, escolha a plataforma e o tipo de propriedade adequados aos dispositivos e, em Actions > Show, assinale apenas as ações necessárias para esse grupo. Antes de Save, limite cuidadosamente o grupo-piloto e as ações: guardar pode disponibilizar as ações selecionadas aos grupos já associados. Depois de Save, em Self Service Portal configurations, verifique e, se necessário, corrija a prioridade com as setas relativamente a todas as configurações aplicáveis e a Default. Só associe outros utilizadores depois de verificar uma conta-piloto e uma conta sujeita a Default e de inscrever efetivamente dispositivos de teste autorizados em cada plataforma e modo de propriedade/gestão previstos. Não autorize ações destrutivas só porque aparecem na lista.
Trata-se das permissões do Sophos Mobile dentro do SSP, não do início de sessão geral da conta. A concessão e o envio do acesso ao SSP do Sophos Fusion, bem como as funções de administração no Sophos Fusion, são tarefas distintas. Um grupo de utilizadores do SSP não é uma função de administrador: determina qual a configuração do Mobile aplicável a um membro com sessão iniciada. Conforme os produtos autorizados, o acesso comum ao Sophos Fusion Self Service Portal também pode abranger Sophos Email e Sophos Device Encryption. Reduzir as permissões de grupos ou ações do Mobile não revoga um acesso ao portal concedido separadamente nem o acesso a essas outras funções dos produtos. Desativar a opção automática User Access também não revoga um acesso ao portal já concedido. Este artigo aborda a configuração pelo administrador, não os passos que a pessoa afetada deve seguir no seu próprio dispositivo em caso de perda, recuperação ou configuração.
Definir o âmbito antes de autorizar
Comece por identificar os produtos Mobile efetivamente disponíveis no tenant, as plataformas e os modelos de propriedade geridos (corporate ou personal), os grupos de utilizadores e os pacotes de inscrição previstos. A documentação do Sophos Mobile Device Management ou da licença combinada descreve mais ações sobre dispositivos do que a documentação separada do Sophos Mobile Threat Defense. Por isso, a menção de uma ação na lista de uma edição não garante que esteja disponível no seu tenant, para o sistema operativo específico e o respetivo modo de gestão.
Planear separadamente o registo da aplicação e a inscrição MDM: Para Android e iPhone/iPad, o percurso Threat Defense diz respeito ao registo de Sophos Intercept X for Mobile e à respetiva política MTD, não automaticamente à gestão MDM do dispositivo ou de um perfil de trabalho. Antes de autorizar o SSP, verifique que tarefa de registo o pacote selecionado desencadeia no próprio tenant. As instruções de registo do Intercept X explicam os requisitos da aplicação e as vias de registo; uma inscrição MDM planeada exige, pelo contrário, um modo de gestão confirmado separadamente. Uma aplicação registada ou uma entrada de dispositivo, por si só, não comprova gestão MDM nem proteção efetiva.
ChromeOS mantém um percurso próprio: O registo manual pelo SSP diz respeito à extensão Sophos Chrome Security: o utilizador instala-a e introduz um token de registo. Não corresponde ao registo da aplicação Android/iOS nem à inscrição MDM dessas plataformas. As instruções de Chrome Security distinguem este percurso da distribuição automática por Google Workspace.
Como exemplo de piloto, crie um grupo próprio, Mobile-SSP-Pilot, apenas com pessoas de teste identificadas. O nome é livre; o que importa é a composição do grupo: não adicione grupos existentes em produção só para um teste rápido. Uma pessoa pode pertencer a vários grupos; nesse caso, aplica-se a configuração do SSP com a prioridade mais elevada. A configuração Default, que está sempre presente, tem a prioridade mais baixa e aplica-se quando nenhuma configuração de prioridade superior corresponde ao utilizador. Antes da implementação, verifique todas as sobreposições com grupos mais abrangentes.
Preparar a configuração e os textos
Preparar separadamente as definições administrativas básicas: A configuração inicial do Mobile inclui, além da configuração do SSP, as definições pessoais e o contacto de suporte técnico. Em Setup > General > Personal, o administrador responsável configura as definições de apresentação da sua conta de administrador com sessão iniciada e guarda-as com Save; isto não estabelece um valor obrigatório nem um pré-requisito geral de inscrição. Separadamente, em Setup > General > IT contact, a equipa de TI responsável introduz os dados de contacto aprovados e escolhe Save. O procedimento e a configuração adicional, incluindo a verificação, são explicados em Antes da entrega ao utilizador. Abrir posteriormente Support no Mobile Control mostra os dados já configurados, mas não os configura.
Salvaguarda da sequência recomendada pela Avanet antes de atualizar o SSP ou de Save: Para cada plataforma realmente prevista, o modelo de propriedade e o percurso escolhido de aplicação ou MDM, verifique antes de atualizar ou guardar se a configuração necessária está preparada: políticas de conformidade e de MTD ou de dispositivos adequadas, grupos de dispositivos e pacotes de inscrição ou Task Bundles disponíveis e compatíveis com o percurso e a edição. Se estiver previsto um percurso MDM Android Enterprise, inclua a respetiva configuração; para gestão MDM de iPhone, iPad ou Mac, inclua um certificado APNs válido. Não deduza estes pré-requisitos MDM apenas do registo da aplicação Android/iOS; verifique separadamente os requisitos de um eventual perfil de filtro Web iOS adicional, seguindo o procedimento da aplicação. Verifique a ativação da licença e o proxy EAS apenas se forem necessários para os produtos utilizados ou para o percurso de e-mail; nenhum dos dois é um requisito geral do SSP. Se faltar algo para um percurso previsto, trate primeiro dessa preparação em vez de autorizar as respetivas definições do SSP. Esta é uma recomendação da Avanet quanto à sequência, não uma aprovação formal adicional exigida pela Sophos nem um substituto do teste real de inscrição que se segue.
Apenas se o percurso de e-mail previsto utilizar EAS: O proxy EAS opcional do Sophos Mobile serve para filtrar o tráfego de e-mail dos dispositivos geridos para o servidor de correio ou controlar o acesso EAS. No modo Proxy, este tráfego passa pelo proxy; no modo PowerShell, os dispositivos ligam-se diretamente ao Exchange e o serviço controla o acesso através de uma ligação de gestão separada. Para isso, esclareça primeiro com a equipa responsável pelo Mobile/Exchange a arquitetura EAS e o controlo de acesso consoante o modo e a verificação prévia da instalação EAS com o âmbito de configuração documentado. Este encaminhamento constitui uma verificação documental prévia, não uma autorização para instalar ou alterar a implementação; continua a ser necessário confirmar a compatibilidade da build, do cliente de e-mail e do tenant concretos, bem como o piloto autorizado separadamente. Não substitui um teste em laboratório e, em particular, não esclarece qualquer sequência de arranque dos serviços que aí permaneça por resolver. O EAS não é um requisito geral do SSP nem faz parte da sequência de passos do SSP aqui descrita.
- Abra Setup > Self Service Portal > Enrollment texts. Se necessário, crie em Terms of use um texto compreensível para apresentar antes da inscrição e, em Post-enrollment text, instruções breves para depois da inscrição, guardando em cada caso o nome e o conteúdo. A Sophos permite formatação HTML; use apenas conteúdos verificados, que minimizem os dados e não incluam identificadores pessoais dos dispositivos nem credenciais. A aceitação do texto de Terms of use é obrigatória se esse texto estiver atribuído ao tipo de inscrição; um campo vazio não apresenta texto.
- Em Self Service Portal configurations, crie uma configuração com Create. Em Name, defina o nome pelo qual os utilizadores selecionam a configuração no SSP; não é o Display name com que selecionarão posteriormente um tipo de inscrição. Em User groups > Add, escolha o grupo-piloto. Uma configuração pode incluir vários grupos de utilizadores; neste piloto, mantenha inicialmente apenas o grupo de teste estritamente limitado. O mesmo grupo não pode ser associado a várias configurações. Em Maximum number of devices, defina um limite adequado à sua política; este limita o número de dispositivos que um utilizador pode inscrever através do SSP, não é um limite geral de eliminação ou de dispositivos existentes.
- Em Actions > Show, selecione inicialmente apenas as ações necessárias. Depois, adicione uma plataforma com Add. Na caixa Configure platform settings, redija Display name e Description do ponto de vista do utilizador. Os utilizadores veem Description no SSP junto ao Display name do tipo de inscrição, não junto ao nome da configuração Name. Confronte Owner, Device group e Enrollment package com o percurso previsto de aplicação ou MDM e com um grupo de dispositivos escolhido conscientemente. Na edição completa do Mobile, o Enrollment package é um Task Bundle para Android, iOS e macOS, e uma Policy para Windows; as instruções do Threat Defense referem um Task Bundle. Não reutilize o pacote de outra edição. Para o percurso da aplicação Android/iOS, verifique se o bundle existente contém a tarefa prevista de registo MTD e a atribuição de política. A seleção de Policy no Add device wizard não é uma opção adicional de pacote SSP.
- Opcionalmente, selecione Terms of use e Post-enrollment text para cada tipo de inscrição, escolha Apply e configure definições de plataforma próprias para outras plataformas ou modelos de propriedade. Só depois de limitar cuidadosamente o grupo-piloto e as ações escolha Save na página de edição. Em seguida, em Self Service Portal configurations, verifique e, se necessário, corrija com as setas a prioridade relativamente a todas as configurações com grupos aplicáveis e a Default. Guardar não é um passo de rascunho sem consequências: os utilizadores já associados podem ver ações antes de se corrigir a prioridade.
Distinguir as ações pelo efeito e pelo modo
Correspondência entre ações e plataformas no Mobile Threat Defense: A lista de ações indica Reconfigure device e Show compliance violations para dispositivos Android, iPhone e iPad. Refresh data e Delete unmanaged device constam da lista para dispositivos Android, iPhone e iPad, bem como Chromebooks. Estas indicações de plataformas e as seguintes, relativas à edição completa do Mobile, descrevem as listas documentadas das edições. Não garantem a disponibilidade no seu tenant, com a sua licença, para o dispositivo concreto ou para o respetivo tipo de propriedade ou modo de gestão; verifique estes requisitos antes de autorizar.
- Consultar / atualizar: A edição completa do Mobile indica Show compliance violations para dispositivos Android, iPhone/iPad, Mac e Windows. A ação mostra detalhes de violações de regras em dispositivos não conformes, não um relatório geral de conformidade. Refresh data consta dessa lista para dispositivos Android, iPhone/iPad, Mac, Windows e Chromebooks; inicia a sincronização do dispositivo com o Sophos Mobile e pode afetar o seu estado de conformidade. Consoante a política de conformidade, uma ausência prolongada de sincronização pode tornar um dispositivo não conforme, por exemplo, se tiver estado desligado durante muito tempo. Se esta for a causa, Refresh data pode restabelecer a conformidade através de uma nova sincronização; outras violações de regras não são automaticamente corrigidas desta forma. No primeiro teste de permissões, verifique apenas a visibilidade destas opções com a conta-piloto, sem executar nenhuma ação. Se necessário, execute Refresh data separadamente num dispositivo de teste autorizado e verifique depois a sincronização e o estado de conformidade; confirme previamente a plataforma e a edição.
- Reconfigurar não é uma atualização inofensiva: A edição completa do Mobile indica Reconfigure device para dispositivos Android, iPhone/iPad, Mac e Windows. Descreve a reconfiguração da aplicação Sophos Mobile Control, por exemplo, após uma desinstalação acidental; em Mobile Threat Defense, a ação refere-se antes à aplicação Sophos Intercept X for Mobile. As instruções destinadas ao utilizador para reconfigurar a gestão do dispositivo alertam que um dispositivo já gerido é desinscrito e tem de ser novamente inscrito. Esse alerta refere-se ao percurso de gestão do dispositivo descrito, não se aplica automaticamente à reconfiguração atual das aplicações Mobile Control ou Threat Defense. Antes de autorizar ou executar a ação, confirme o percurso exato para a edição, o tenant e o dispositivo de teste e planeie uma nova inscrição, caso seja necessária, bem como os efeitos nas políticas; não a teste como se fosse uma simples atualização de reparação.
- Reconfiguração distinta da aplicação (edição completa do Mobile): Reconfigure the SMC app aplica-se à aplicação Sophos Mobile Control já instalada num iPhone ou iPad. Não confunda esta ação específica do SSP com Reconfigure device. Antes de uma eventual autorização, o administrador verifica se está disponível no tenant para o dispositivo e o seu modo de gestão e quais são as consequências do percurso concreto; selecioná-la em Actions > Show apenas delega uma possível ação ao utilizador, não executa a reconfiguração.
- Intervenção com consequências para a segurança ou a privacidade: Locate device pode revelar dados de localização; a edição completa do Mobile menciona Android, iPhone/iPad, Windows e ChromeOS, enquanto a lista do Threat Defense menciona apenas Chromebooks. Lock device consta da lista completa do Mobile para Android, iPhone/iPad e Mac; isso não significa que esteja disponível em todas as edições e modos de gestão. Não disponibilize nenhuma destas opções como ajuda universal para «encontrar o dispositivo».
- Palavra-passe de bloqueio do dispositivo ou do perfil (edição completa do Mobile): Reset password diz respeito ao bloqueio do dispositivo, não ao início de sessão no Fusion SSP. Para dispositivos Android e iPhone/iPad, a Sophos descreve uma palavra-passe de utilização única que tem de ser alterada após o desbloqueio; em Android Enterprise com perfil de trabalho, a palavra-passe reposta é antes a do perfil de trabalho, não necessariamente a que bloqueia todo o dispositivo pessoal. Para iPhone/iPad, a mesma descrição da ação refere ainda a eliminação da palavra-passe anterior do dispositivo: é necessário definir uma nova no prazo de 60 minutos. Antes de delegar a ação, esclareça estas consequências, que variam consoante a plataforma e o perfil, com os responsáveis pelo dispositivo e pelo incidente; estas informações não são instruções para executar ou testar uma reposição.
- Apple User Enrollment (edição completa do Mobile): A Sophos exclui expressamente este modo de gestão de Locate device, Reset password, Wipe, Managed Lost Mode e Play Lost Mode sound. Segundo a lista de ações, as duas ações de Lost Mode aplicam-se a iPhone/iPad fora deste modo, não a Android nem a todos os tipos de inscrição Apple. Managed Lost Mode ativa ou desativa o modo perdido gerido; Play Lost Mode sound reproduz um som num dispositivo que já se encontra em Managed Lost Mode. Estas descrições explicam as ações, mas não comprovam que tenham sido entregues ou executadas com sucesso no dispositivo concreto. Para outras ações, não infira uma autorização desta lista de exclusões nem uma disponibilidade concreta de indicações gerais sobre a plataforma.
- Palavra-passe de proteção de aplicações (edição completa do Mobile): Reset App Protection password consta como ação própria do SSP para dispositivos Android e repõe a palavra-passe das aplicações definidas como protegidas; não é Reset password do bloqueio do dispositivo. Só a disponibilize como ação do utilizador se a proteção de aplicações estiver efetivamente em uso e depois de verificar a disponibilidade para o dispositivo e o tenant, não de forma generalizada para todos os utilizadores Android.
- Wipe (edição completa do Mobile): A lista de ações indica dispositivos Android, iPhone/iPad, Mac e Windows para a reposição de um dispositivo perdido ou roubado nas definições de fábrica; são eliminados todos os dados do dispositivo. Está expressamente excluído para iPhone/iPad com Apple User Enrollment. A remoção separada do perfil de trabalho não é uma reposição integral do dispositivo.
- Wipe Android work profile (edição completa do Mobile): Em dispositivos Android nos quais o Sophos Mobile apenas gere o perfil de trabalho, remove todas as aplicações e os dados de trabalho, incluindo o Sophos Mobile Control, e cancela a inscrição no Sophos Mobile. As aplicações e os dados pessoais não são removidos. Esta remoção não pode ser desfeita e não equivale a uma limpeza integral do dispositivo.
- Unenroll device (desinscrição no percurso de autosserviço Mobile MDM documentado): A lista de ações da edição completa do Mobile indica dispositivos Android, iPhone/iPad, Mac, Windows e Chromebooks. Distinga esta lista de plataformas dos procedimentos e das consequências de desinscrição que dependem do modo de gestão. A desinscrição não se limita a terminar a gestão: em Android Enterprise fully managed, repõe todo o dispositivo nas definições de fábrica. Em iPhone/iPad, remove os perfis de gestão, as aplicações geridas, as contas com os respetivos dados (incluindo e-mail profissional) e os certificados instalados pelo Sophos Mobile; em Mac, remove as políticas, as contas com os respetivos dados (incluindo e-mail profissional) e os certificados instalados pelo Sophos Mobile. Segundo a Sophos, este procedimento geral de desinscrição não se aplica a Android com perfil de trabalho: neste caso, Wipe Android work profile é o percurso de remoção distinto. Outros tipos de dispositivos têm outras consequências; o nome da ação não permite concluir que haverá sempre uma reposição de fábrica nem uma desinscrição sem consequências. A desinscrição não pode ser desfeita.
- Delete unmanaged device: A edição completa do Mobile indica dispositivos Android, iPhone/iPad, Mac, Windows e Chromebooks. Após a desinscrição ou reposição, a ação elimina do Sophos Mobile o registo do dispositivo que já não é gerido; não limpa o dispositivo nem substitui a desinscrição. A lista de ações do Threat Defense não contém Wipe nem remoção do perfil de trabalho, mas inclui, entre outras, Unenroll device para Android, iOS/iPadOS e ChromeOS. A presença de uma ação na documentação não comprova o seu efeito no dispositivo concreto.
Antes de autorizar e, sobretudo, antes de executar Wipe, Unenroll device ou Wipe Android work profile: Confirme para os dispositivos concretos a plataforma, o tipo de propriedade e o modo de gestão/perfil; esclareça e obtenha autorização expressa antes da delegação quanto a cópias de segurança e retenção de dados, privacidade, procedimentos de incidente e aprovação da alteração ou incidente pelo responsável competente. O mesmo se aplica, conforme o caso, a outras ações de eliminação, bloqueio ou modo perdido. Sem autorização expressa, não execute nenhuma destas ações para «validar» a configuração; uma nova inscrição não recupera automaticamente os dados eliminados.
Para dispositivos de uso pessoal, não se deve inferir a disponibilidade da localização e da limpeza integral a partir de uma visão geral das plataformas; as cinco exclusões expressas para Apple User Enrollment encontram-se acima e não se estendem a todos os tipos de inscrição pessoal. Confirme o modo de dispositivo e de perfil no dispositivo concreto antes de qualquer decisão de emergência. Autorizar a ação no SSP constitui uma delegação aos utilizadores, não uma instrução para o administrador apagar remotamente um dispositivo perdido.
Verificar o piloto e parar perante divergências
Antes do teste final de inscrição pelo SSP, verifique os requisitos do percurso de aplicação ou MDM efetivamente escolhido. Para o registo da aplicação Android/iOS, têm de corresponder o suporte da aplicação, a autorização MTD, o bundle de registo existente e a política MTD prevista; verifique separadamente requisitos adicionais de perfis de filtro Web iOS, seguindo as instruções da aplicação ligadas acima. Numa inscrição MDM, pelo contrário: se o Android Enterprise for utilizado para o modo de gestão Android previsto, o modo adequado e a configuração do Android Enterprise da organização devem estar preparados; para outro modo de gestão Android suportado, verifique separadamente os respetivos requisitos. Para a gestão MDM de iPhone, iPad ou Mac, deve estar disponível um certificado APNs válido. Não torne Android Enterprise e este requisito APNs pré-requisitos gerais do simples registo da aplicação. As políticas de conformidade e de MTD ou de dispositivos relevantes, os grupos de dispositivos, os pacotes de inscrição, as definições efetivas do portal e um contacto de apoio acessível devem corresponder ao percurso de teste previsto. Verifique a ativação da licença apenas se for necessária para os produtos utilizados e o proxy EAS apenas se o acesso ao e-mail previsto o utilizar. Nenhum dos dois é requisito geral para todos os testes do SSP. Sem esta verificação específica da plataforma e do percurso, não interprete uma tentativa de inscrição falhada apenas como erro de permissões do SSP.
Depois de Save e da correção da prioridade, verifique em sessões novas pelo menos duas atribuições de grupos: uma pessoa de teste em Mobile-SSP-Pilot (também num grupo mais abrangente, se existirem sobreposições realistas) deve receber a configuração pretendida; uma pessoa de teste sem atribuição a um grupo aplicável deve ficar abrangida por Default. Verifique em ambos os casos o nome da configuração, apenas os tipos de inscrição e as ações previstos, os textos e o limite de dispositivos. Se o nome não for claramente visível, confronte a atribuição dos grupos e a lista de prioridades na área de administração; aquilo que aparece no portal, por si só, não confirma uma permissão real para o dispositivo. Não execute ainda nenhuma ação.
Antes de enviar convites ou associar grupos mais abrangentes, realize efetivamente o percurso de registo aprovado com utilizadores de teste, tenant e dispositivos expressamente autorizados. Para cada plataforma prevista, o modelo de propriedade e o percurso de aplicação ou MDM, verifique o Enrollment package adequado e o Device group de destino e realize o procedimento com o respetivo grupo de teste. Depois, verifique separadamente no mesmo dispositivo de teste e no seu registo no Sophos Mobile:
- Android – Intercept X for Mobile: Verifique a conclusão do registo da aplicação, a ligação ao Sophos Mobile e a política MTD Android atribuída. Isto não confirma a gestão MDM de todo o dispositivo nem de um perfil de trabalho.
- iPhone/iPad – Intercept X for Mobile: Verifique o registo da aplicação, a ligação ao Sophos Mobile e a política MTD iOS atribuída; confira separadamente um eventual perfil de filtro Web previsto. Nem o registo da aplicação nem o perfil de filtro Web comprovam uma inscrição MDM Apple.
- Inscrição MDM efetiva: Confirme o modo de gestão/perfil previamente definido e o estado real de gestão no dispositivo e no Sophos Mobile. Uma aplicação de proteção registada adicionalmente não substitui esta verificação.
- Percurso Chrome Security pelo SSP: Verifique a extensão instalada, o seu registo por token e o grupo de dispositivos Sophos e a política Chrome Security previstos; não utilize o estado da aplicação Intercept X nem MDM Android como critérios de sucesso.
As verificações da aplicação para Android e iPhone/iPad não comprovam proteção efetiva; os seus efeitos têm de ser testados separadamente no piloto da política de cada plataforma. Se houver vários grupos de destino, teste também a respetiva atribuição. A mera visibilidade de uma opção no portal não basta para nenhum destes percursos. Este artigo não documenta qualquer teste de dispositivo já realizado. Não execute Wipe, desinscrição, bloqueio nem Lost Mode como ação-piloto.
- Ações incorretas visíveis depois de Save: Pare imediatamente a implementação, os convites e novas atribuições de grupos; não execute nenhuma ação no dispositivo para confirmar o problema. Segundo o procedimento de alteração aprovado, edite a configuração afetada em Self Service Portal configurations: em Actions > Show, reponha a seleção de ações e, em User groups, a atribuição da configuração ao estado documentado e previamente autorizado; em Edit Self Service Portal configuration, guarde com Save. Corrija também as alterações indevidas aos membros dos grupos de utilizadores afetados de acordo com o mesmo estado aprovado. Em seguida, em Self Service Portal configurations, reponha com as setas a ordem aprovada para todos os grupos sobrepostos; confira Default como configuração de recurso com a prioridade mais baixa, mas não a altere amplamente sem avaliar o impacto nos outros utilizadores. Em sessões novas, volte a verificar as ações e os tipos de inscrição visíveis com uma conta-piloto pertencente a grupos sobrepostos e uma conta sem atribuição a grupo aplicável; se a visibilidade continuar incorreta, mantenha a autorização bloqueada e escale ao administrador responsável pelo tenant. Determine se alguma ação foi entretanto executada; nesse caso, envolva os responsáveis por incidentes e privacidade na recuperação específica do dispositivo e nas medidas adicionais. Esta correção limita apenas as futuras permissões do Mobile; o acesso ao portal concedido separadamente e as permissões para Sophos Email ou Device Encryption devem ser verificados à parte pelos respetivos responsáveis. Um Wipe, um Unenroll device ou a divulgação de dados de localização já ocorridos não podem ser desfeitos desta forma; após a desinscrição, poderá ser necessária uma nova inscrição.
- Inscrição ausente ou falhada: Verifique a plataforma, Owner, o Device group de destino, Enrollment package e a permissão específica da edição. Sem confirmar o percurso de teste, não experimente com os utilizadores em produção.
- Portal inacessível: Comece por verificar a concessão de acesso geral ao SSP separadamente da configuração do Mobile. Reset password e Reset App Protection password são ações sobre o dispositivo ou a aplicação, não uma reposição da palavra-passe de início de sessão no Fusion/SSP. O modo de autenticação e a palavra-passe de acesso são da responsabilidade de quem gere a identidade no Fusion: se a autenticação for exclusivamente federada, a reposição da palavra-passe Sophos não está disponível; mudar o método de autenticação não corrige o SSP do Mobile e pode afetar o acesso a vários produtos. Remover uma função de administrador também não elimina a pessoa nem revoga comprovadamente o seu acesso ao portal; verifique-o separadamente com o responsável pelo acesso ao Fusion. Um início de sessão bem-sucedido ainda não comprova que a regra de grupos do Mobile está correta.
Na comunicação aos utilizadores, inclua apenas ações de autosserviço autorizadas e verificadas para a plataforma e o tipo de gestão. As orientações para o utilizador no SSP do Mobile tratam separadamente a inscrição, a recuperação, os passos visíveis no dispositivo e o contacto de apoio em caso de perda ou de falha na reconfiguração, incluindo as consequências para a gestão e os dados; as definições de administração aqui apresentadas, em especial as ações destrutivas, não devem ser divulgadas como recomendações gerais aos utilizadores. A concessão de acesso geral ao SSP acima referida explica apenas o início de sessão e os convites.