Saltar para o conteudo
Avanet

Sophos Mobile: distinguir utilizadores, self-service e integração com o AD

Orientações baseadas na documentação – não são um procedimento operacional validado em produção. Este texto distingue a vista People do Mobile da gestão de identidades no Sophos Fusion. Os menus e pré-requisitos seguintes descrevem o que está documentado, não um comportamento confirmado num tenant de produção; as alterações e a visibilidade específica de cada edição têm de ser verificadas separadamente antes da aprovação operacional.

Esclarecer primeiro a responsabilidade e a edição

QuestãoSophos Mobile (versão completa)Sophos Mobile Threat Defense
Que utilizadores do Fusion são apresentados em People?Utilizadores aos quais foram atribuídos dispositivos Mobile ou aplicações Apple Business.Utilizadores aos quais foram atribuídos dispositivos Mobile. A página do Threat Defense não indica a atribuição de aplicações como motivo adicional para constar da lista.
Onde se consultam os detalhes da conta?Clicando no nome do utilizador em People.Clicando no nome do utilizador em People.
Onde se criam utilizadores ou se alteram os detalhes das contas?Em My Environment > Users & Groups, no Sophos Fusion, não em Mobile People.No mesmo percurso do Fusion, não em Mobile People.
Onde se gerem os grupos de utilizadores?Em My Environment > Users & Groups, no Fusion.No mesmo percurso do Fusion.
Para que usa o Mobile os grupos?Para determinar a elegibilidade para o Mobile Self Service e as opções de inscrição disponibilizadas, através da associação a uma configuração de SSP do Mobile.Aplica-se o mesmo princípio; disponibilizar apenas as opções existentes nesta edição.

Não se criam identidades no Mobile: A lista People reflete as contas do Fusion relevantes. Uma conta que não apareça nessa lista não foi necessariamente eliminada nem está necessariamente por criar; verificar primeiro a edição e as atribuições. A criação e edição de contas, a criação de grupos e a pertença a grupos continuam a ser geridas no Fusion. A gestão do acesso geral ao Fusion Self Service Portal deve distinguir-se da configuração de SSP do Mobile relativa aos grupos autorizados e às opções de inscrição. A associação de um grupo a uma configuração de SSP do Mobile não concede funções administrativas.

Associar o Mobile Self Service de forma direcionada

Antes de alterar a associação de grupos ou premir Apply no LDAP, confirmar a licença e edição reais do tenant (apenas MDM ou Sophos Mobile combinado, em vez de apenas MTD), a função efetiva de Administrator do Mobile com permissão de escrita nas definições e a autorização da alteração. Um grupo de utilizadores do SSP do Mobile não concede funções administrativas; Helpdesk e Read-only não podem guardar definições. Registar a configuração anterior aprovada e prever um piloto autorizado com reposição observada antes da aprovação operacional; isto não constitui um procedimento documentado para desativar ou reverter o LDAP.

  1. Verificar a edição, a existência de uma conta Fusion e a atribuição de dispositivos prevista para um utilizador-piloto. Na versão completa, considerar separadamente as atribuições de aplicações Apple Business; não presumir que esta apresentação adicional em People também existe no Threat Defense.

  2. No Fusion, verificar o grupo de utilizadores previsto e os seus membros, ou geri-los através do processo do Fusion aplicável. Não «criar» o grupo em Mobile People.

  3. Abrir Setup > Self Service Portal. Em Self Service Portal configurations, abrir a configuração prevista para edição ou selecionar Create e definir Name para uma nova. A configuração completa das plataformas fica deliberadamente fora deste procedimento de associação: preparar o tipo de dispositivo, o modo de propriedade, o pacote de inscrição, os textos, o limite de dispositivos e as ações seguras segundo o guia Avanet de configuração do Mobile SSP antes de associar o grupo; a associação não substitui estes pré-requisitos.

    Só depois das verificações de associação, edição e Default descritas abaixo, em User groups > Add, selecionar o grupo-piloto previsto. Antes de Save, limitar rigorosamente o grupo e as ações, pois guardar pode ativar permissões para utilizadores já associados. Selecionar Save em Edit Self Service Portal configuration; depois usar as setas junto à configuração em Self Service Portal configurations para verificar e, se necessário, alterar a prioridade. Antes da associação, verificar se o grupo pretendido já está associado a uma configuração de SSP do Mobile; o mesmo grupo não pode estar associado a várias configurações. Por isso, planear antecipadamente qualquer alteração de associação, em vez de associar adicionalmente o grupo a uma segunda configuração. Na configuração prevista, verificar os tipos de dispositivos que podem ser inscritos e as ações sobre dispositivos disponíveis para a edição. A associação do grupo, por si só, não limita a implementação a esse grupo: A configuração Default, que está sempre presente, aplica-se com a prioridade mais baixa aos utilizadores sem outra configuração de SSP correspondente. Por isso, verificar também os tipos de dispositivos e as ações permitidos nessa configuração. Se um utilizador pertencer a vários grupos com configurações correspondentes, aplica-se a configuração com a prioridade mais alta; verificar as prioridades das restantes configurações correspondentes antes do piloto. A pertença a um grupo, por si só, não comprova nem o início de sessão no portal nem a inscrição bem-sucedida de um dispositivo.

  4. Antes de uma implementação alargada, testar as opções de inscrição e as ações sobre dispositivos efetivamente disponibilizadas com uma conta-piloto elegível e com um utilizador excluído do grupo-alvo, sem outra configuração de SSP correspondente; se houver vários grupos correspondentes, testar também um utilizador que pertença a esses grupos. Para a conta-piloto elegível, confirmar o início de sessão efetivo no self-service e, após uma inscrição de teste, a atribuição do dispositivo em People. Para o utilizador excluído, não presumir que o acesso ao portal será recusado: verificar se Default continua a permitir inscrições ou ações. Só afirmar que o acesso está limitado ao grupo-alvo após verificar as configurações efetivas e os resultados do piloto. Em caso de discrepâncias, diagnosticar separadamente a identidade e a pertença a grupos no Fusion, bem como a configuração de SSP do Mobile e a respetiva prioridade; não alterar atribuições em produção apenas por causa de uma entrada na lista.

LDAP para contas AD no aprovisionamento automático de dispositivos (versão completa)

A ligação LDAP do Mobile documentada diz respeito a contas de utilizador do Fusion provenientes do Active Directory. No aprovisionamento automático de iPhones, iPads e Macs geridos pelo Apple Business, de dispositivos Android com Google zero-touch ou de dispositivos Android com Samsung KME, o Mobile autentica o utilizador junto do AD apenas se tiver sido escolhido o percurso de autenticação AD. Consoante o tipo de dispositivo, estão também documentadas a autenticação com credenciais Fusion e, para iPhones e iPads geridos pelo Apple Business, a autenticação federada; um perfil Apple Business também pode inscrever dispositivos sem autenticação do utilizador, mas nesse caso sem atribuição automática a um utilizador. Isto não é uma instrução alternativa para criar uma conta Fusion. A Sophos documenta esta página LDAP na versão completa do Mobile; a navegação de People do Threat Defense aqui consultada não contém uma página LDAP equivalente. Daí não se conclui que o Threat Defense seja tecnicamente incapaz de usar o AD em qualquer circunstância: é necessário verificar a disponibilidade no tenant concreto antes de aplicar esta informação a essa edição.

Antes de qualquer alteração no piloto, confirmar que a conta de utilizador do Fusion provém do AD, que o endereço de e-mail no Fusion corresponde ao atributo AD mail, que o servidor de diretório suporta LDAPS e que a firewall permite as ligações de entrada necessárias dos endereços Sophos pertencentes à região do Fusion para o servidor AD. Para o percurso de autenticação AD, configurar a sincronização do AD no Fusion; a Sophos recomenda executá-la regularmente. Após alterações de identidade, voltar a verificar a correspondência entre o endereço de e-mail no Fusion e o atributo AD mail, pois a autenticação falha se forem diferentes. A sincronização e os seus efeitos não foram testados aqui no tenant. LDAP utiliza TCP 636. Primeiro determinar a região no Fusion através de My Products > Mobile: surge no primeiro componente do URL na barra de endereços, imediatamente após smc-user-if-cloudstation-. Apenas um exemplo: smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com significa eu-west-1; para a regra usar a região real do tenant. Imediatamente antes de aplicar a regra da firewall, consultar os endereços de origem atuais dessa região na lista da Sophos para ligações AD e SCEP. Consulta em tempo real limitada: este link externo serve apenas para verificar os endereços atuais durante a alteração da firewall, porque a Sophos mantém os seus endereços na nuvem; a configuração é explicada aqui. Permitir ligações de entrada apenas dessas origens regionais Sophos para o servidor AD previsto em TCP 636, restringindo origem e destino, sem acesso ilimitado. Não copiar endereços de outra região. TCP 443 pertence à função SCEP separada e não é um requisito LDAP adicional. Utilizar uma conta sem permissões de escrita no diretório para a ligação LDAP. Sem uma ligação LDAP configurada, os utilizadores que sigam o percurso de configuração com autenticação do utilizador através de credenciais Fusion precisam de um convite para o Fusion Self Service Portal e de ativar a sua conta; isto não exclui a inscrição Apple Business sem autenticação do utilizador.

Para o percurso documentado na versão completa, abrir Setup > Sophos setup > LDAP connection, selecionar Configure external LDAP e, na página Server details, introduzir no campo Primary URL o endereço IP ou o nome do servidor de diretório principal. Opcionalmente, introduzir no campo Secondary URL o endereço IP ou o nome de um segundo servidor de diretório; o Sophos Mobile utiliza este servidor como alternativa quando o servidor principal não está disponível. Para o utilizador da ligação, a Sophos indica os formatos <domain>\<user name> e <user name>@<domain>.<domain code>; introduzir o utilizador da ligação em User e a respetiva palavra-passe em Password na página Server details. Depois passar à página Search base e introduzir aí o nome distinto (DN) do objeto de base de pesquisa. Este objeto determina o ponto de partida da pesquisa LDAP no diretório. Aplicar com Apply. Para a autenticação AD, selecionar expressamente Yes - LDAPS authentication em Assign user to device no perfil Apple Business utilizado para iOS ou macOS; para KME, selecionar User authentication nas definições de inscrição. Google zero-touch só atribui automaticamente um utilizador no percurso com autenticação: as definições de inscrição Zero-touch incluem a caixa User authentication; desmarcá-la inscreve um dispositivo sem utilizador e sem atribuição de utilizador. No macOS, Yes - LDAPS authentication também permite o e-mail e a palavra-passe do Fusion; a seleção por si só não comprova o uso de credenciais AD. A ligação LDAP, por si só, não altera o perfil Apple Business para usar a autenticação AD. Durante a configuração de um dispositivo-piloto, observar a autenticação escolhida, a associação ao endereço de e-mail correto e a atribuição subsequente no Mobile. O simples facto de guardar a ligação não comprova uma inscrição bem-sucedida. Se a ligação for alterada ou desativada, verificar previamente a dependência dos aprovisionamentos Apple Business, zero-touch e KME já planeados face ao percurso AD e documentar o estado anterior da ligação e as permissões da firewall; este documento não define um procedimento de reversão para alterações a contas Fusion.

Verificações pendentes para aprovação

Aprovação operacional pendente: A edição e as ações visíveis num tenant real, a elegibilidade dos grupos para o SSP do Mobile, o início de sessão de teste e a atribuição de dispositivos, bem como a ligação LDAP e a sua reversão segura, não foram validados em laboratório. A atribuição separada de dispositivos Mobile quando se elimina um utilizador Fusion não faz parte destas instruções; não se deve inferir daqui que a eliminação de uma conta anule a inscrição ou elimine o dispositivo.