Sophos Mobile: gerir com segurança a atribuição de utilizadores e o offboarding
Alterar a atribuição de utilizador de um dispositivo não é o mesmo que eliminar um utilizador do Sophos Fusion ou remover o dispositivo do Sophos Mobile. Numa passagem de responsabilidade normal, examine primeiro o dispositivo individual e utilize Reassign user to device, se o modo de inscrição o permitir. Em contrapartida, a ajuda do Sophos Mobile descreve a definição aplicável a todo o tenant Setup > Sophos setup > User setup > Device assignment como determinante para os dispositivos Mobile atribuídos quando se elimina o respetivo utilizador. Consulte essa definição antes de qualquer eliminação de utilizador; não presuma um valor predefinido. Ao mesmo tempo, a ajuda geral do Fusion sobre a eliminação de utilizadores afirma que esta não elimina os dispositivos associados nem o software Sophos instalado. Não extrapole estes âmbitos distintos da documentação para todos os dispositivos Fusion, nem considere a divergência resolvida num tenant concreto.
Pare antes de clicar em Delete: As opções seguintes dizem respeito à definição do Sophos Mobile quando se elimina um utilizador com dispositivos atribuídos, não ao botão Delete separado do dispositivo Mobile no Fusion. Unassign user from device remove apenas a atribuição e não altera o estado do dispositivo. Unenroll device termina a gestão pelo Sophos Mobile. Delete device elimina o registo do dispositivo Mobile; para dispositivos ainda inscritos, a ajuda da edição completa do Sophos Mobile descreve a desinscrição na sincronização seguinte, exceto no caso de computadores Windows inscritos. A ajuda do Mobile Threat Defense não menciona esta exceção relativa ao Windows; essa omissão não permite concluir que a desinscrição automática ocorra nesse modo. Antes de agir sobre um computador Windows, verifique Forbid manual MDM unenrollment e Forbid resetting the computer na política efetiva; se não houver uma via autorizada de desinscrição nem uma recuperação aprovada, pare e escale. Um dispositivo Android Enterprise totalmente gerido pode ser reposto para as definições de fábrica ao ser eliminado: verifique antecipadamente a cópia de segurança e as credenciais válidas, disponíveis com autorização, das contas Google configuradas para Factory Reset Protection (FRP); credenciais desconhecidas ou inválidas podem tornar o dispositivo inutilizável. A ajuda da ação distinta Mobile Devices > Delete no Fusion descreve a eliminação de um dispositivo Mobile ainda inscrito com desinscrição na sincronização seguinte (exceto Windows); o percurso numerado da interface filtra, porém, por Not managed, sem provar que permite selecionar dispositivos geridos. A própria página de detalhes do dispositivo em My Environment > Mobile Devices já avisa: antes de clicar em Delete, desinscreva o dispositivo do Sophos Mobile, caso contrário poderá ficar inutilizável. A desinscrição descrita para a sincronização seguinte não anula este aviso. O percurso separado Computers and servers > Delete no Fusion também exige a desinscrição prévia dos dispositivos Mobile inscritos e adverte para o mesmo risco. Nenhum é um atalho seguro. Não trate nenhuma destas ações como uma simples mudança de titular nem como garantia de que a sincronização será concluída.
Verificações prévias: que dispositivo e que identidade estão em causa?
Autorização do interveniente e da função antes de alterar a interface: Para alterar a definição Mobile Device assignment e editar a atribuição de um dispositivo Mobile, recorra a um Administrator do Sophos Mobile autorizado para o efeito; as funções Fusion Super Admin e Admin correspondem a essa função Mobile. No mapeamento de funções Mobile predefinidas, Help Desk não pode definir configurações nem editar ou eliminar dispositivos, e Read-only não pode efetuar alterações. As funções personalizadas Fusion podem ter permissões efetivas diferentes: verifique a função e o acesso reais no tenant em cada etapa; continuam obrigatórias a verificação prévia por um Administrator autorizado e a aprovação com privilégios mínimos. A eliminação separada de um utilizador Fusion só pode ser efetuada por um Admin ou Super Admin; apenas um Super Admin pode eliminar administradores, e ninguém pode eliminar a própria conta. Antes de eliminar um administrador, assegure uma sucessão autorizada e cobertura suficiente por Super Admins remanescentes; caso contrário, pare e escale. Utilize apenas a função e a autorização necessárias para cada etapa; não contorne a ausência de botões recorrendo a outro caminho de eliminação.
- No Sophos Fusion, procure os dispositivos afetados em My Environment > Mobile Devices; no Sophos Mobile, em Devices > Show device, registe para cada dispositivo a atribuição de utilizador, apenas o identificador disponibilizado nessa página, o tipo de propriedade, a plataforma, o tipo e estado de gestão e o último contacto. Na página de detalhes do dispositivo, as informações de gestão encontram-se em Status. Apple User Enrollment (BYOD): O Sophos Mobile não recebe UDID, IMEI nem endereço MAC e identifica o dispositivo por um identificador gerado de novo em cada inscrição. Não peça ao utilizador identificadores de hardware do dispositivo pessoal nem dados de aplicações pessoais, nem os recolha para o ticket; não use um identificador antigo para associar permanentemente o dispositivo após uma nova inscrição. Inclua no registo da alteração apenas os valores efetivamente apresentados e necessários para a finalidade autorizada. Uma sincronização antiga não prova que uma desinscrição já tenha produzido efeitos.
- Em People no Sophos Mobile, verifique se a pessoa possui outros dispositivos. Na edição completa do Sophos Mobile, esta página também apresenta utilizadores com atribuições de aplicações Apple Business; no Mobile Threat Defense, apresenta utilizadores de dispositivos. Na edição completa, identifique as atribuições de aplicações Apple Business a utilizadores e encaminhe-as para análise separada de direitos e dados empresariais antes da eliminação do utilizador; Device assignment não determina o resultado dessas atribuições nem liberta licenças de aplicações. A identidade e os grupos são geridos em My Environment > Users & Groups no Sophos Fusion, e não eliminando a entrada de People como se fosse uma exceção própria do Mobile.
- Defina o estado pretendido: o dispositivo continuará gerido, mudando apenas de utilizador? Continuará gerido sem utilizador atribuído? Ou será necessário um offboarding do dispositivo expressamente autorizado, com os dados salvaguardados? Em dispositivos pessoais, esclareça em particular se é permitido remover um perfil de trabalho Android; no Apple User Enrollment, coordene a cópia de segurança necessária dos dados empresariais do volume gerido antes da desinscrição, separadamente dos dados pessoais. Antes de qualquer opção destrutiva, acorde a propriedade, a cópia de segurança, a retenção e os comprovativos necessários; no Android Enterprise Fully Managed, verifique ainda as contas FRP e as credenciais disponíveis com autorização antes de eliminar ou repor o dispositivo. Credenciais FRP desconhecidas ou inválidas exigem paragem e escalamento, não uma eliminação por tentativa.
- Abra Setup > Sophos setup > User setup e documente o valor atualmente guardado em Device assignment. Trata-se de uma definição para o tratamento dos dispositivos atribuídos quando se elimina um utilizador, não de um botão para mudar a atribuição de um único dispositivo. Antes de a alterar, avalie o seu alcance para todos os utilizadores que possam ser afetados posteriormente.
Filtrar pelo estado de gestão: Em Devices no Sophos Mobile, utilize o filtro avançado e, em Management properties, selecione no menu pendente Managed o estado pretendido, por exemplo Unenrolled para dispositivos anteriormente geridos que foram desinscritos. Trata-se de um filtro de lista não destrutivo, não da ação Unenroll device nem do filtro Fusion separado Not managed no percurso de eliminação de dispositivos. Uma opção apenas selecionada no menu pendente não comprova que o filtro esteja ativo nem que tenha ocorrido uma desinscrição; continue a verificar o estado real do dispositivo afetado na respetiva página de detalhes e após o contacto.
Limite de licenciamento quando não há atribuição: Segundo a Sophos, cada utilizador atribuído a um dispositivo gerido conta como uma licença Mobile, mesmo que tenha vários dispositivos; cada dispositivo sem utilizador atribuído conta, por si só, como uma licença Mobile. Só entram no cálculo de utilização os dispositivos que tenham sincronizado com o Sophos Mobile nos últimos 30 dias. Por isso, Unassign não garante uma poupança de licenças; após uma nova atribuição ou a eliminação de um utilizador, verifique o contador real na vista de licenças Fusion autorizada, sem pressupor uma libertação imediata ou um direito específico. Os produtos e a administração de licenças continuam a ser um processo separado.
Atribuir, reatribuir ou remover a atribuição de um dispositivo
Para um dispositivo elegível, abra Devices no Sophos Mobile, selecione a seta junto à entrada do dispositivo afetado e abra Edit. Junto a User, clique em Edit user assignment. A ajuda da edição completa do Sophos Mobile e a do Mobile Threat Defense documentam Assign user to device para um dispositivo até então sem utilizador: em Enter user search parameters, procure a identidade de destino com Search all fields: a pesquisa só encontra correspondências para prefixos dos campos (por exemplo, do nome ou do endereço de e-mail), não para sequências de caracteres no meio de um campo. Selecione o utilizador em Select user, clique em Apply e depois em Save em Edit device. Se necessário, utilize Refresh user details apenas para recarregar a lista de utilizadores LDAP. Para um dispositivo já atribuído, está prevista a opção Reassign user to device; em seguida, selecione o novo utilizador autorizado. Confirme a alteração ou remoção da atribuição documentada através de Reassign user to device ou Unassign user from device com Yes e conclua com Save em Edit device. O Yes não faz parte do procedimento de atribuição inicial descrito. Em seguida, abra novamente o dispositivo e confira a atribuição apresentada.
Limite: Em Android Enterprise e Apple User Enrollment, o utilizador atribuído fica fixo durante a inscrição existente; não pode ser alterado por este caminho. Não acione Unenroll, Wipe ou Delete por iniciativa própria como alternativa. No Android Enterprise Fully Managed, a desinscrição exige uma reposição para as definições de fábrica; no Android Enterprise Work Profile, remove o perfil de trabalho e as respetivas aplicações e dados. Uma passagem de responsabilidade com nova inscrição exige, por isso, uma decisão de migração e uma cópia de segurança próprias, acordadas com o responsável pelo dispositivo. A ajuda do Mobile Threat Defense descreve a atribuição individual sem estas duas restrições da edição completa; isso não autoriza contornar a restrição de um dispositivo inscrito de outro modo.
A atribuição, por si só, não determina todos os futuros direitos de inscrição. Os grupos de utilizadores controlam o acesso ao Sophos Fusion Self Service Portal e as opções de inscrição disponíveis. Antes da passagem de responsabilidade ou do offboarding, verifique separadamente os grupos e a configuração do portal aplicável ao novo utilizador ou ao utilizador cessante; não confunda uma inscrição existente com a autorização para uma nova inscrição. No Apple Business, Google Zero-touch e Samsung KME, a inscrição pode ainda depender da autenticação do utilizador no diretório associado. A alteração da atribuição do dispositivo não substitui essa verificação de identidade.
Eliminação do utilizador: escolher conscientemente o efeito para todo o tenant
Em Setup > Sophos setup > User setup > Device assignment, a ajuda do Sophos Mobile documenta três opções para os dispositivos Sophos Mobile atribuídos ao utilizador eliminado. O efeito depende do valor guardado no tenant e, no caso das ações sobre dispositivos, da edição, plataforma, modo de inscrição e contacto/sincronização; não é uma afirmação sobre todos os outros dispositivos associados no Fusion nem sobre o software Sophos instalado. Em contrapartida, a ajuda geral do Fusion afirma que eliminar um utilizador não elimina os dispositivos associados. Estes documentos não determinam o desencadeador exato da eliminação do utilizador nem o seu efeito Mobile num tenant concreto. Sem esclarecimento autorizado do fabricante ou observação especificamente autorizada no tenant, considere o resultado desconhecido; um teste não é condição para usar esta ajuda documental à decisão. Save guarda a opção escolhida; escolhê-la não elimina, por si só, nenhum utilizador:
- Unassign user from device: Remove a atribuição do utilizador, deixando o estado do dispositivo inalterado. Para um dispositivo que continue gerido, designe posteriormente um responsável e verifique separadamente a nova atribuição, quando possível. «Estado inalterado» não prova que o acesso, os dados locais ou as sessões tenham sido removidos.
- Unenroll device: Desinscreve o dispositivo do Sophos Mobile; o estado passa a Unenrolled. As consequências dependem da plataforma e do modo de gestão: em iPhone/iPad, por exemplo, são removidas as políticas MDM, as aplicações geridas e os certificados MDM. No Apple User Enrollment, a conta Apple gerida e os respetivos dados são removidos do dispositivo e o volume APFS gerido é eliminado: aplicações geridas e respetivos dados, porta-chaves gerido, dados iCloud da conta gerida e os seus dados de correio, calendário e notas. Antes da desinscrição, decida sobre a exportação autorizada e retenção destes dados empresariais e conclua a cópia de segurança necessária; não equipare os dados pessoais no volume APFS do sistema e as aplicações pessoais a este conjunto de dados geridos nem afirme que são eliminados. Não tente contornar por reatribuição o utilizador fixado durante a inscrição. No Android Enterprise, a desinscrição pode eliminar dados ou exigir uma reposição para as definições de fábrica. Não se trata de uma forma de reversão geralmente isenta de consequências.
- Delete device: Para esta opção, a ajuda do Mobile descreve a remoção do dispositivo do Sophos Mobile quando se elimina o utilizador atribuído. Segundo a Sophos, um dispositivo ainda inscrito só é desinscrito na sincronização seguinte; na edição completa do Sophos Mobile, isto não se aplica a computadores Windows inscritos: têm de ser desinscritos manualmente ou, se Forbid manual MDM unenrollment estiver ativo, a Sophos descreve a reposição para as definições de fábrica como alternativa. A ajuda do Mobile Threat Defense não menciona esta exceção relativa ao Windows; essa omissão não autoriza pressupor a desinscrição automática do Windows noutro modo de gestão. Antes de qualquer ação, verifique ambas as restrições, incluindo Forbid resetting the computer, na política Windows efetiva e uma via de recuperação aprovada; se não houver uma via permitida e aprovada, pare e escale, sem presumir que a reposição é possível. Windows Pro: Segundo a Sophos, a configuração de política Windows Restrictions, que contém estas duas restrições, não se aplica a esta edição; isso não altera a exceção à desinscrição automática do Windows na sincronização seguinte. Não deduza da configuração de uma restrição que ela produz efeitos, nem que existe uma via permitida para desinscrever ou repor um dispositivo concreto; verifique a edição e os efeitos reais da política. Não considere a sincronização seguinte uma conclusão garantida. A eliminação de um dispositivo Android Enterprise totalmente gerido repõe-no para as definições de fábrica; verifique primeiro a cópia de segurança e o acesso às contas FRP ou pare. Esta definição Mobile não é a ação distinta Delete de um dispositivo Mobile no Fusion: a ajuda descreve a eliminação de um dispositivo ainda inscrito com desinscrição na sincronização seguinte, exceto Windows; o percurso numerado filtra por Not managed e não prova que dispositivos geridos sejam selecionáveis. Também para Fusion Mobile Devices > Delete se aplica o aviso da página de detalhes do dispositivo: desinscreva o dispositivo do Sophos Mobile antes de o eliminar, caso contrário poderá ficar inutilizável. A desinscrição descrita para a sincronização seguinte não anula este aviso. O percurso separado Computers and servers > Delete no Fusion também exige a desinscrição prévia dos dispositivos Mobile inscritos e adverte para o mesmo risco. Nenhum percurso garante conclusão segura, sobretudo com dispositivos offline; aplique as precauções de reposição Android/FRP e restrições Windows acima antes de qualquer ação autorizada separadamente. Após uma ação sobre o dispositivo autorizada separadamente, verifique o efeito real. Não pressuponha a possibilidade de restaurar a entrada Mobile eliminada.
Recomendação operacional: Para uma passagem de responsabilidade planeada, efetue e verifique primeiro a alteração da atribuição do dispositivo individual, em vez de mudar temporariamente, para uma só pessoa, o efeito da eliminação aplicável a todo o tenant. Se for realmente necessário eliminar um utilizador, confronte primeiro, para todos os dispositivos Mobile que lhe estão atribuídos, as possíveis consequências do valor guardado com a plataforma, propriedade, cópia de segurança e possibilidade de contacto. Antes de eliminar o utilizador no Fusion, verifique a fonte da identidade e bloqueie ou remova o acesso na fonte de diretório determinante, no âmbito do offboarding Fusion autorizado separadamente: o Sophos Fusion pode recriar um utilizador ainda presente no diretório no próximo Directory Sync ou após um início de sessão num dispositivo associado que continue gerido. Eliminar a entrada Fusion não comprova, por isso, a revogação da possibilidade de iniciar sessão ou dos direitos de inscrição. Se a transferência segura não for possível ou o desencadeador ou efeito desconhecido da eliminação do utilizador puder afetar significativamente o dispositivo ou os seus dados, pare antes de eliminar o utilizador; obtenha esclarecimento autorizado ou observação especificamente autorizada no tenant e aprove separadamente o processo do dispositivo. Não elimine para descobrir o resultado. O artigo Eliminar e fazer o offboarding seguro de utilizadores no Sophos Fusion trata da eliminação da identidade e das restantes consequências nos produtos Fusion; a definição Mobile não substitui esse procedimento. Limite documental: Não afirme que uma eliminação concreta de um utilizador Fusion desencadeia uma ação Mobile específica no tenant de destino sem esclarecimento autorizado ou observação especificamente autorizada no tenant. Esta ajuda documental não prevê o resultado de um tenant nem exige testes universais.
Validação, auditoria e reversão limitada
Após uma alteração individual não destrutiva, volte a consultar os detalhes do dispositivo em My Environment > Mobile Devices ou Devices > Show device: User corresponde ao destino autorizado? O modo e o estado de gestão continuam a ser os esperados? Num dispositivo desinscrito de forma deliberada, verifique Unenrolled e o estado do dispositivo após o contacto; em caso de eliminação, tenha também em conta a sincronização seguinte ainda pendente. A ausência de uma atribuição ou o desaparecimento de um registo não provam, por si só, a eliminação de dados locais nem a conclusão efetiva da desinscrição. Se houver tarefas pendentes ou com falhas relativas ao dispositivo, consulte em Tasks no Sophos Mobile e em Tasks no dispositivo o estado ou erro específico; não pressuponha uma tarefa ou um nome de evento específico para uma mera alteração de atribuição.
Para documentar a alteração no ticket, registe apenas o identificador de dispositivo disponível na consola e necessário para a finalidade empresarial autorizada, o utilizador anterior e o novo, o modo de gestão, os estados anterior e posterior, o momento, o administrador e a autorização; no Apple User Enrollment, não solicite identificadores privados de hardware nem dados de aplicações pessoais. Restrinja o acesso ao ticket e a eventuais exportações de auditoria às pessoas autorizadas e ao processo de retenção definido. No Sophos Fusion, em Reports > General logs > Audit Logs, verifique as alterações registadas disponíveis por período; se útil, pesquise por endereço IP ou Modified By (o administrador que praticou a ação) e examine Item modified e Description para identificar o objeto afetado; não pressuponha pesquisa pelo utilizador afetado. Exporte apenas se necessário. A auditoria Fusion apresenta apenas atividades monitorizadas; não comprova de forma fiável o estado real do dispositivo nem garante um nome de evento específico para cada atribuição Mobile. Por predefinição, são apresentados sete dias e o período consultável vai até 90 dias; preserve atempadamente os comprovativos de acordo com o seu processo de retenção.
Se apenas uma atribuição alterável tiver sido modificada por engano, use o mesmo caminho em Devices > Edit > User, selecione novamente o utilizador anterior documentado e depois clique em Save e confira os detalhes do dispositivo. Uma opção Device assignment alterada para todo o tenant pode ser reposta no valor anterior documentado e guardada; isso não reverte desinscrições, eliminações de dispositivos ou reposições para as definições de fábrica já desencadeadas pela eliminação de um utilizador. Em caso de eliminação ou perda de dados, pare as demais ações e trate a recuperação ou a nova inscrição como um caso separado e autorizado. Sem um teste no tenant, o efeito observado no próprio ambiente continua por confirmar.