Inscrever e verificar computadores Windows no Sophos Mobile
Em resumo: Inscrever apenas após aprovação para o computador Windows concreto e para o tenant Sophos Mobile correto. No Sophos Mobile, a administração pode criar o dispositivo em Devices > Add > Add device wizard, escolher para Windows Enroll device sem política ou Enroll device with task bundle com um pacote Windows que inclua Enroll, e transmitir as instruções específicas da organização apresentadas pelo assistente ou enviadas por e-mail para o endereço previsto. Em alternativa, uma pessoa autorizada pode utilizar a via Sophos Fusion Self Service Portal configurada pela organização e seguir os passos apresentados nesse portal. O resultado só está confirmado quando se verificam o estado MDM no dispositivo Windows e o estado correspondente do dispositivo no Sophos Mobile — não basta o e-mail ou a criação de um registo.
Âmbito: Trata-se de Sophos Mobile MDM para computadores Windows, não de Sophos Endpoint Protection, Sophos Intercept X for Mobile nem do antigo Windows Mobile para telemóveis. A Sophos terminou o suporte de Windows Mobile em 31 de dezembro de 2019 e anunciou em novembro de 2024 a remoção das funcionalidades de inscrição restantes. A organização fornece os passos concretos de inscrição por e-mail ou no Self Service Portal. Não se trata de um download universal, de um ficheiro de instalação válido para todos nem de uma única sequência de cliques no Windows. Os computadores Windows usam o cliente MDM nativo do sistema operativo. Portanto, o termo «device management agent» não significa que seja necessário instalar separadamente uma EXE Sophos Mobile.
Antes do convite: esclarecer suporte e consequências
- Licença e plataforma: Verificar no tenant efetivamente utilizado a licença para Sophos Mobile Device Management ou Sophos Mobile com MDM; uma licença apenas para Mobile Threat Defense não é Windows MDM. Nas notas de versão, a Sophos indica para o cliente MDM nativo de Windows Windows 11 Pro, Education e Enterprise e Windows 10 Pro, Education e Enterprise a partir da versão 20H2; Home não consta da lista. Para novos pilotos, escolher primeiro uma versão de Windows 11 ainda mantida, numa das edições indicadas. Esta lista da Sophos não garante que todas as versões do Windows continuem a receber atualizações da Microsoft, que todas as políticas funcionem ou que seja possível inscrever um dispositivo já gerido de outra forma. Identificar a edição e versão do dispositivo piloto com
winvere compará-las com a lista de plataformas Sophos acima. Imediatamente antes da aprovação, abrir na lista de versões do Windows da Microsoft a linha correspondente à versão e edição exatas e comparar a data de fim de manutenção com o período de utilização previsto. Se a manutenção terminou, não existe uma entrada correspondente ou a via de atualizações não está clara, parar e pedir à TI que esclareça o suporte; para Windows 10, realizar também as verificações ESU/LTSC abaixo. - Caso particular de Windows 10: O suporte regular da Microsoft para Windows 10 versão 22H2 terminou em 14 de outubro de 2025. Para um dispositivo Windows 10 existente, confirmar primeiro a edição/versão concreta e a existência comprovada de uma via de atualizações ainda ativa: o programa ESU da Microsoft exige, para Windows 10 normal, a versão 22H2 e uma adesão elegível e ativada; LTSC/LTSB têm ciclos de vida próprios, dependentes da edição e versão, e isso não significa por si só que a Sophos os suporte. Nem o requisito mínimo «20H2» da Sophos nem a simples elegibilidade para ESU comprovam atualizações de segurança atuais ou compatibilidade com todas as políticas da Sophos. Sem uma via viável de atualizações, não efetuar uma nova inscrição. Também para Windows 11, o suporte depende da versão e edição concretas.
- Âmbito da gestão e responsabilidades: Para Windows, o Sophos Mobile apenas disponibiliza o modo Device — não um perfil de trabalho Android nem Apple User Enrollment. Owner: Personal no assistente ou portal indica propriedade, não um perfil BYOD tecnicamente separado. Antes de inscrever computadores pessoais, esclarecer com a equipa de TI responsável o âmbito da gestão, o consentimento, a proteção de dados e um procedimento de remoção autorizado; não inscrever se a propriedade não estiver esclarecida. No dispositivo piloto, consultar em Windows Settings > Accounts > Access work or school as ligações existentes a contas profissionais/escolares e a MDM; registar também a gestão por domínio/Entra, a conectividade, o grupo de dispositivos, a atribuição de utilizador e a política Windows efetivamente prevista. Não desligar uma ligação existente por mera tentativa nem presumir compatibilidade com uma segunda gestão MDM. Não utilizar uma conta Windows standard nem a conta de administrador incorporada para a inscrição: as contas standard e a conta de administrador incorporada estão excluídas da inscrição MDM. Definir com a TI uma conta de administrador autorizada para o procedimento aprovado.
- Procedimento de reversão: Antes da inscrição, garantir acesso a uma conta de administrador local autorizada e a uma rede independente, uma cópia de segurança e, se BitLocker estiver ativo, o processo de recuperação válido para este dispositivo. Se estiverem previstas restrições Windows, verificar previamente Forbid manual MDM unenrollment e Forbid resetting the computer à luz do procedimento de remoção aprovado. A configuração Restrictions não se aplica ao Windows Pro; portanto, não presumir que essas restrições atuam na edição Pro. Não distribuir políticas de bloqueio, quiosque, rede ou palavras-passe sem validação no primeiro teste. Sobre licenças e edições, consultar Licenças do Sophos Mobile; para um piloto posterior de Wi-Fi/certificados, consultar as instruções separadas para Windows.
Inscrever exatamente um computador aprovado
- Via administrativa: Abrir Devices > Add > Add device wizard no Sophos Mobile. Selecionar o utilizador previsto ou, para um piloto deliberadamente sem utilizador, Skip user assignment. Em Device details, confirmar com o pedido a plataforma Windows, um nome de dispositivo único (por exemplo,
WIN-PILOT-01, nome livremente escolhido no local), o Email address para as instruções, Owner e Device group. Segundo a Sophos, quando há um utilizador atribuído, o endereço de e-mail desse utilizador provém da gestão de utilizadores no Sophos Fusion; se estiver errado ou em falta, corrigir a atribuição antes do envio. Para um teste apenas de inscrição, escolher Enroll device sem política. Escolher Enroll device with task bundle apenas após verificar o pacote Windows: deve conter uma tarefa Enroll; tarefas adicionais de políticas ou aplicações podem entrar em vigor imediatamente após a inscrição. Em Enrollment, seguir os passos apresentados e entregar o e-mail destinado ao dispositivo à pessoa autorizada. Uma tarefa de inscrição ainda em execução em segundo plano não equivale a uma inscrição concluída. - Via alternativa do portal: A administração verifica, em Setup > Self Service Portal, a configuração prioritária para o grupo de utilizadores, Maximum number of devices e, para a plataforma Windows, o tipo apresentado, Owner, Device group e o Enrollment package de Windows (aqui, uma política, não o task bundle administrativo). Apenas se esta via estiver aprovada, a pessoa autorizada inicia sessão no Sophos Fusion Self Service Portal com a conta própria prevista, abre Mobile > Enroll Device, seleciona o tipo Windows disponibilizado e segue as instruções específicas da organização ali apresentadas. A passagem de instruções ao utilizador no Self Service Portal explica a associação prévia da conta e do dispositivo, bem como os limites da resolução de problemas pelo próprio utilizador. Se Windows não aparecer ou se o proprietário ou a organização apresentados estiverem errados: parar, não escolher outra plataforma. Pedir a um utilizador de teste separado que verifique a configuração do SSP antes de convidar utilizadores em larga escala.
- Conferir no dispositivo e no tenant: Após o procedimento, abrir no Windows Settings > Accounts > Access work or school, selecionar a ligação à organização correta e verificar os detalhes da ligação MDM em Info. Segundo a Microsoft, Info está disponível para ligações MDM; uma mera conta profissional ligada não comprova inscrição MDM. Se necessário, iniciar Sync nessa página e verificar depois o resultado no tenant — Connect não substitui o convite Sophos, sobretudo se a inscrição automática do Entra puder direcionar para outra instância MDM. No Sophos Mobile, em Devices, colocar o cursor sobre o ícone Managed do computador e depois abrir o computador: em Status, o estado de gestão tem de ser Managed, não Not managed nem Enrolling; conferir utilizador, proprietário, grupo de dispositivos e última sincronização. Em Tasks, verificar tarefas falhadas ou pendentes e, em Policies, a atribuição prevista. Se estava planeada uma política, verificar separadamente o seu efeito real no dispositivo piloto. Se o pacote incluir aplicações, verificar também a instalação no dispositivo; para algumas aplicações pagas da Windows Store que não podem ser instaladas, a Sophos pode ainda assim indicar a tarefa como bem-sucedida. Um registo de dispositivo criado, um e-mail entregue, um assistente concluído ou um agente Sophos Endpoint não comprovam, por si só, uma inscrição MDM bem-sucedida.
Se houver divergências: Não iniciar por tentativa uma segunda inscrição, outra política ou uma reposição de fábrica. Verificar primeiro destinatário/convite, tenant, licença, prioridade do grupo e limite de dispositivos no SSP, edição/versão do Windows, permissões da conta Windows utilizada, gestão MDM existente e rede. No Sophos Mobile, consultar em Tasks os detalhes e o código de erro de uma tarefa falhada; no Windows, em Settings > Accounts > Access work or school > Export your management logs, é possível exportar, se necessário, os registos de diagnóstico MDM para a TI. Combinar uma nova tentativa com a administração Mobile só depois de esclarecer o estado atual. Não autorizar uma implementação alargada sem confirmação do estado MDM no dispositivo.
Não confundir a anulação da inscrição com a eliminação
Eliminar do Sophos Mobile um computador Windows ainda inscrito não anula automaticamente a inscrição na sincronização seguinte. Uma remoção posterior deve ser verificada como procedimento separado e aprovado, no dispositivo e no tenant. Para dispositivos não Android, Devices > selecionar dispositivo > Actions > Unenroll está disponível como ação administrativa. No Windows, a anulação manual da inscrição após a eliminação é uma operação separada; se Forbid manual MDM unenrollment estiver em vigor, poderá ser necessária uma reposição de fábrica. Não concluir daí que a ação administrativa contorna de forma fiável uma restrição ativa no Windows; confirmar com a TI antes do piloto qual o procedimento de reversão realmente possível. Uma reposição de fábrica não é uma recomendação: apaga dados e pode ser bloqueada por Forbid resetting the computer em Settings e Windows RE. Antes de qualquer remoção, verificar com o responsável pelo dispositivo a cópia de segurança, as políticas, os certificados, a rede, a recuperação BitLocker e o acesso físico. Os limites das políticas Windows e do modo quiosque constituem uma etapa de trabalho distinta. Não foi realizado qualquer teste de inscrição deste procedimento no tenant nem no dispositivo para este rascunho; não constitui autorização para a inscrição de uma frota nem para a remoção de dispositivos.