Sophos Mobile: distinguir utilizadores, self-service e integração com o AD
Orientações baseadas na documentação – não são um procedimento operacional validado em produção. Este texto distingue a vista People do Mobile da gestão de identidades no Sophos Fusion. Os menus e pré-requisitos seguintes descrevem o que está documentado, não um comportamento confirmado num tenant de produção; as alterações e a visibilidade específica de cada edição têm de ser verificadas separadamente antes da aprovação operacional.
Esclarecer primeiro a responsabilidade e a edição
| Questão | Sophos Mobile (versão completa) | Sophos Mobile Threat Defense |
|---|---|---|
| Que utilizadores do Fusion são apresentados em People? | Utilizadores aos quais foram atribuídos dispositivos Mobile ou aplicações Apple Business. | Utilizadores aos quais foram atribuídos dispositivos Mobile. A página do Threat Defense não indica a atribuição de aplicações como motivo adicional para constar da lista. |
| Onde se consultam os detalhes da conta? | Clicando no nome do utilizador em People. | Clicando no nome do utilizador em People. |
| Onde se criam utilizadores ou se alteram os detalhes das contas? | Em My Environment > Users & Groups, no Sophos Fusion, não em Mobile People. | No mesmo percurso do Fusion, não em Mobile People. |
| Onde se gerem os grupos de utilizadores? | Em My Environment > Users & Groups, no Fusion. | No mesmo percurso do Fusion. |
| Para que usa o Mobile os grupos? | Para determinar a elegibilidade para o Mobile Self Service e as opções de inscrição disponibilizadas, através da associação a uma configuração de SSP do Mobile. | Aplica-se o mesmo princípio; disponibilizar apenas as opções existentes nesta edição. |
Não se criam identidades no Mobile: A lista People reflete as contas do Fusion relevantes. Uma conta que não apareça nessa lista não foi necessariamente eliminada nem está necessariamente por criar; verificar primeiro a edição e as atribuições. A criação e edição de contas, a criação de grupos e a pertença a grupos continuam a ser geridas no Fusion. A gestão do acesso geral ao Fusion Self Service Portal deve distinguir-se da configuração de SSP do Mobile relativa aos grupos autorizados e às opções de inscrição. A associação de um grupo a uma configuração de SSP do Mobile não concede funções administrativas.
Associar o Mobile Self Service de forma direcionada
Antes de alterar a associação de grupos ou premir Apply no LDAP, confirmar a licença e edição reais do tenant (apenas MDM ou Sophos Mobile combinado, em vez de apenas MTD), a função efetiva de Administrator do Mobile com permissão de escrita nas definições e a autorização da alteração. Um grupo de utilizadores do SSP do Mobile não concede funções administrativas; Helpdesk e Read-only não podem guardar definições. Registar a configuração anterior aprovada e prever um piloto autorizado com reposição observada antes da aprovação operacional; isto não constitui um procedimento documentado para desativar ou reverter o LDAP.
Verificar a edição, a existência de uma conta Fusion e a atribuição de dispositivos prevista para um utilizador-piloto. Na versão completa, considerar separadamente as atribuições de aplicações Apple Business; não presumir que esta apresentação adicional em People também existe no Threat Defense.
No Fusion, verificar o grupo de utilizadores previsto e os seus membros, ou geri-los através do processo do Fusion aplicável. Não «criar» o grupo em Mobile People.
Abrir Setup > Self Service Portal. Em Self Service Portal configurations, abrir a configuração prevista para edição ou selecionar Create e definir Name para uma nova. A configuração completa das plataformas fica deliberadamente fora deste procedimento de associação: preparar o tipo de dispositivo, o modo de propriedade, o pacote de inscrição, os textos, o limite de dispositivos e as ações seguras segundo o guia Avanet de configuração do Mobile SSP antes de associar o grupo; a associação não substitui estes pré-requisitos.
Só depois das verificações de associação, edição e Default descritas abaixo, em User groups > Add, selecionar o grupo-piloto previsto. Antes de Save, limitar rigorosamente o grupo e as ações, pois guardar pode ativar permissões para utilizadores já associados. Selecionar Save em Edit Self Service Portal configuration; depois usar as setas junto à configuração em Self Service Portal configurations para verificar e, se necessário, alterar a prioridade. Antes da associação, verificar se o grupo pretendido já está associado a uma configuração de SSP do Mobile; o mesmo grupo não pode estar associado a várias configurações. Por isso, planear antecipadamente qualquer alteração de associação, em vez de associar adicionalmente o grupo a uma segunda configuração. Na configuração prevista, verificar os tipos de dispositivos que podem ser inscritos e as ações sobre dispositivos disponíveis para a edição. A associação do grupo, por si só, não limita a implementação a esse grupo: A configuração Default, que está sempre presente, aplica-se com a prioridade mais baixa aos utilizadores sem outra configuração de SSP correspondente. Por isso, verificar também os tipos de dispositivos e as ações permitidos nessa configuração. Se um utilizador pertencer a vários grupos com configurações correspondentes, aplica-se a configuração com a prioridade mais alta; verificar as prioridades das restantes configurações correspondentes antes do piloto. A pertença a um grupo, por si só, não comprova nem o início de sessão no portal nem a inscrição bem-sucedida de um dispositivo.
Antes de uma implementação alargada, testar as opções de inscrição e as ações sobre dispositivos efetivamente disponibilizadas com uma conta-piloto elegível e com um utilizador excluído do grupo-alvo, sem outra configuração de SSP correspondente; se houver vários grupos correspondentes, testar também um utilizador que pertença a esses grupos. Para a conta-piloto elegível, confirmar o início de sessão efetivo no self-service e, após uma inscrição de teste, a atribuição do dispositivo em People. Para o utilizador excluído, não presumir que o acesso ao portal será recusado: verificar se Default continua a permitir inscrições ou ações. Só afirmar que o acesso está limitado ao grupo-alvo após verificar as configurações efetivas e os resultados do piloto. Em caso de discrepâncias, diagnosticar separadamente a identidade e a pertença a grupos no Fusion, bem como a configuração de SSP do Mobile e a respetiva prioridade; não alterar atribuições em produção apenas por causa de uma entrada na lista.
LDAP para contas AD no aprovisionamento automático de dispositivos (versão completa)
A ligação LDAP do Mobile documentada diz respeito a contas de utilizador do Fusion provenientes do Active Directory. No aprovisionamento automático de iPhones, iPads e Macs geridos pelo Apple Business, de dispositivos Android com Google zero-touch ou de dispositivos Android com Samsung KME, o Mobile autentica o utilizador junto do AD apenas se tiver sido escolhido o percurso de autenticação AD. Consoante o tipo de dispositivo, estão também documentadas a autenticação com credenciais Fusion e, para iPhones e iPads geridos pelo Apple Business, a autenticação federada; um perfil Apple Business também pode inscrever dispositivos sem autenticação do utilizador, mas nesse caso sem atribuição automática a um utilizador. Isto não é uma instrução alternativa para criar uma conta Fusion. A Sophos documenta esta página LDAP na versão completa do Mobile; a navegação de People do Threat Defense aqui consultada não contém uma página LDAP equivalente. Daí não se conclui que o Threat Defense seja tecnicamente incapaz de usar o AD em qualquer circunstância: é necessário verificar a disponibilidade no tenant concreto antes de aplicar esta informação a essa edição.
Antes de qualquer alteração no piloto, confirmar que a conta de utilizador do Fusion provém do AD, que o endereço de e-mail no Fusion corresponde ao atributo AD mail, que o servidor de diretório suporta LDAPS e que a firewall permite as ligações de entrada necessárias dos endereços Sophos pertencentes à região do Fusion para o servidor AD. Para o percurso de autenticação AD, configurar a sincronização do AD no Fusion; a Sophos recomenda executá-la regularmente. Após alterações de identidade, voltar a verificar a correspondência entre o endereço de e-mail no Fusion e o atributo AD mail, pois a autenticação falha se forem diferentes. A sincronização e os seus efeitos não foram testados aqui no tenant. LDAP utiliza TCP 636. Primeiro determinar a região no Fusion através de My Products > Mobile: surge no primeiro componente do URL na barra de endereços, imediatamente após smc-user-if-cloudstation-. Apenas um exemplo: smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com significa eu-west-1; para a regra usar a região real do tenant. Imediatamente antes de aplicar a regra da firewall, consultar os endereços de origem atuais dessa região na lista da Sophos para ligações AD e SCEP. Consulta em tempo real limitada: este link externo serve apenas para verificar os endereços atuais durante a alteração da firewall, porque a Sophos mantém os seus endereços na nuvem; a configuração é explicada aqui. Permitir ligações de entrada apenas dessas origens regionais Sophos para o servidor AD previsto em TCP 636, restringindo origem e destino, sem acesso ilimitado. Não copiar endereços de outra região. TCP 443 pertence à função SCEP separada e não é um requisito LDAP adicional. Utilizar uma conta sem permissões de escrita no diretório para a ligação LDAP. Sem uma ligação LDAP configurada, os utilizadores que sigam o percurso de configuração com autenticação do utilizador através de credenciais Fusion precisam de um convite para o Fusion Self Service Portal e de ativar a sua conta; isto não exclui a inscrição Apple Business sem autenticação do utilizador.
Para o percurso documentado na versão completa, abrir Setup > Sophos setup > LDAP connection, selecionar Configure external LDAP e, na página Server details, introduzir no campo Primary URL o endereço IP ou o nome do servidor de diretório principal. Opcionalmente, introduzir no campo Secondary URL o endereço IP ou o nome de um segundo servidor de diretório; o Sophos Mobile utiliza este servidor como alternativa quando o servidor principal não está disponível. Para o utilizador da ligação, a Sophos indica os formatos <domain>\<user name> e <user name>@<domain>.<domain code>; introduzir o utilizador da ligação em User e a respetiva palavra-passe em Password na página Server details. Depois passar à página Search base e introduzir aí o nome distinto (DN) do objeto de base de pesquisa. Este objeto determina o ponto de partida da pesquisa LDAP no diretório. Aplicar com Apply. Para a autenticação AD, selecionar expressamente Yes - LDAPS authentication em Assign user to device no perfil Apple Business utilizado para iOS ou macOS; para KME, selecionar User authentication nas definições de inscrição. Google zero-touch só atribui automaticamente um utilizador no percurso com autenticação: as definições de inscrição Zero-touch incluem a caixa User authentication; desmarcá-la inscreve um dispositivo sem utilizador e sem atribuição de utilizador. No macOS, Yes - LDAPS authentication também permite o e-mail e a palavra-passe do Fusion; a seleção por si só não comprova o uso de credenciais AD. A ligação LDAP, por si só, não altera o perfil Apple Business para usar a autenticação AD. Durante a configuração de um dispositivo-piloto, observar a autenticação escolhida, a associação ao endereço de e-mail correto e a atribuição subsequente no Mobile. O simples facto de guardar a ligação não comprova uma inscrição bem-sucedida. Se a ligação for alterada ou desativada, verificar previamente a dependência dos aprovisionamentos Apple Business, zero-touch e KME já planeados face ao percurso AD e documentar o estado anterior da ligação e as permissões da firewall; este documento não define um procedimento de reversão para alterações a contas Fusion.
Verificações pendentes para aprovação
Aprovação operacional pendente: A edição e as ações visíveis num tenant real, a elegibilidade dos grupos para o SSP do Mobile, o início de sessão de teste e a atribuição de dispositivos, bem como a ligação LDAP e a sua reversão segura, não foram validados em laboratório. A atribuição separada de dispositivos Mobile quando se elimina um utilizador Fusion não faz parte destas instruções; não se deve inferir daqui que a eliminação de uma conta anule a inscrição ou elimine o dispositivo.