Sophos Mobile: avaliar e preparar com segurança o modo quiosque do Windows
Decisão resumida: A configuração Kiosk mode do Sophos Mobile associa uma conta de utilizador do Windows a uma aplicação UWP através da respetiva App AUMID. Não constitui um guia geral para quaisquer programas Win32, para o Microsoft Edge ou para um quiosque de várias aplicações. Este rascunho descreve o procedimento documentado para a política; a combinação de versão do Sophos Mobile, edição do Windows e aplicação não foi testada aqui num dispositivo.
Antes do primeiro dispositivo piloto
Verifique primeiro se a gestão de dispositivos Windows e a configuração Kiosk mode estão efetivamente disponíveis no seu tenant. A Sophos documenta o modo de gestão Device para Windows. As notas de versão atuais do Sophos Mobile (versão 2026.38, publicadas em 21 de setembro de 2026) indicam Windows 11 Pro, Education e Enterprise, bem como Windows 10 Pro, Education e Enterprise a partir da versão 20H2, para o cliente MDM nativo. Isto não garante que o Windows 10 ainda receba suporte da Microsoft nem que a configuração de quiosque funcione com todas as aplicações e compilações. A Microsoft indica Pro, Education, Enterprise/Enterprise LTSC e IoT Enterprise/IoT Enterprise LTSC como edições compatíveis com Assigned Access; Home não está incluída. O suporte regular do Windows 10 versão 22H2 terminou em 14 de outubro de 2025. O Windows 10 LTSC tem prazos próprios; qualquer direito a ESU tem de ser verificado separadamente.
Verifique as permissões de administrador antes de seguir o procedimento da política: Antes de Create, de qualquer alteração à política e de Assign, confirme no seu tenant que a pessoa responsável está autorizada e tem a função Super Admin ou Admin do Sophos Fusion; ambas correspondem à função Administrator no Sophos Mobile. A função Help Desk corresponde a Helpdesk e não permite criar nem editar políticas; Read-only apenas permite a leitura. Se faltar a permissão necessária, não inicie nem prossiga com o procedimento da política e envolva a equipa responsável pela administração do Sophos Mobile.
Antes do piloto, esclareça o seguinte:
- Dispositivo e licença: Escolha um dispositivo de teste já gerido, com uma edição adequada do Windows que ainda tenha suporte. Verifique no tenant se existe uma licença para Sophos Mobile Device Management ou Sophos Mobile (including MDM); Mobile Threat Defense, por si só, não confere direito à gestão de dispositivos aqui necessária. Isto ainda não demonstra que a configuração de quiosque possa ser utilizada. O Controlo de Conta de Utilizador (UAC) do Windows tem de estar ativo para Assigned Access. Não comece numa caixa registadora em produção nem num terminal sem supervisão.
- Conta: Escolha uma conta de quiosque existente e sem privilégios de administrador; para um dispositivo acessível ao público, a Microsoft recomenda uma conta local em vez de uma conta de domínio ou Entra com acesso a dados empresariais confidenciais. A Sophos exige que a conta já exista no dispositivo no momento da atribuição da política. Para o campo User account, a Sophos indica estes formatos: conta local
<computer name>\<username>,.\<username>ou<username>; domínio<domain>\<username>; Microsoft EntraAzureAD\<email>. Os elementos entre parênteses angulares são marcadores de posição, não devem ser introduzidos literalmente; os valores reais têm de corresponder à conta verificada..\kiosk-piloté apenas um exemplo local, não um nome de conta universal. O endereço de e-mail Entra e o nome de utilizador local não são intercambiáveis. - Verificação opcional do início de sessão após reinício, antes da atribuição: Se o quiosque não tiver de retomar automaticamente após um reinício, inicie sessão com a conta de quiosque prevista antes de atribuir Kiosk mode, enquanto as definições do Windows ainda estiverem livremente acessíveis. Em Settings > Accounts > Sign-in options, desative a opção indicada pela Sophos, Use my sign-in info to automatically finish setting up my device after an update or restart, caso exista no dispositivo e possa ser alterada; a designação pode variar. A Microsoft exige este passo antes da configuração do quiosque para o seu quiosque de aplicação única configurado através das definições do Windows em dispositivos não associados a um domínio nem ao Entra; isso não comprova o mesmo efeito nem a mesma sequência para o MDM da Sophos. Em dispositivos associados a um domínio ou ao Entra, ou se a opção estiver ausente, tiver outro nome ou estiver bloqueada por uma política, esclareça o procedimento no dispositivo concreto e não atribua o piloto até o fazer. Esta definição não remove uma política MDM da Sophos nem substitui uma via de acesso administrativo independente.
- Aplicação: Instale ou disponibilize a aplicação UWP adequada para a conta de quiosque e confirme previamente que pode ser iniciada sob essa conta específica. Em seguida, determine a respetiva AUMID nesse dispositivo.
Get-StartAppsapresenta, no Windows PowerShell, os nomes e as AUMID das aplicações listadas no menu Iniciar; o resultado, por si só, não prova que a aplicação também esteja instalada e possa ser utilizada pela conta de quiosque. Se a aplicação não aparecer nessa lista, tal não prova que esteja ausente; para aplicações da Store, a Microsoft descreve a obtenção da AUMID através deGet-AppxPackageem conjunto comGet-AppxPackageManifest. Sem um parâmetro de utilizador,Get-AppxPackageabrange apenas as aplicações do utilizador atual; para outras contas, é necessário usar-Usernuma sessão elevada do Windows PowerShell. Uma entrada AUMID, por si só, também não prova que uma aplicação seja adequada como aplicação UWP de quiosque: verifique se pode ser executada acima do ecrã de bloqueio e se o seu fluxo de trabalho principal precisa de iniciar outras aplicações (o que é bloqueado no quiosque de aplicação única). Verifique também a seleção de ficheiros, o início de sessão e o acesso a ficheiros confidenciais na conta de quiosque. Após atualizações da aplicação, volte a verificar a AUMID: pode mudar. Segundo a Sophos, uma aplicação Win32 instalada por.msinão é permitida neste campo. A compatibilidade mais ampla do Assigned Access da Microsoft com o Edge não deve ser presumida para o formulário da Sophos sem verificação. - Via de reversão: Antes de distribuir a política, confirme o acesso físico, a possibilidade de iniciar sessão com uma conta de administrador separada, a ligação de rede para sincronização e a existência de uma política alternativa do Windows, guardada, sem configuração de quiosque. Verifique Forbid manual MDM unenrollment e Forbid resetting the computer na política do Windows em vigor: quando a configuração Restrictions da Sophos se aplica, a segunda opção pode bloquear a reposição tanto pelas definições do Windows como pelo Windows RE. Segundo a Sophos, esta configuração não se aplica ao Windows Pro; não generalize o seu efeito a todas as edições. Não tente contornar estas restrições limitando-se a eliminar o registo do dispositivo; se a reposição estiver bloqueada, não conte com uma reposição de fábrica como via de reversão garantida. Exija antes um plano de recuperação autorizado separadamente e verificado fisicamente. No dispositivo piloto, tenha também em conta a possibilidade de regresso automático ao quiosque a partir do ecrã de início de sessão; a sequência de saída da Microsoft não está confirmada como via de reversão da Sophos. Segundo a Sophos, um simples reinício não desativa o modo quiosque por predefinição. Se for utilizada uma chave de recuperação do BitLocker, esta tem de estar acessível a administradores autorizados; este artigo não altera quaisquer definições do BitLocker.
Para distinguir os direitos de utilização de MDM e MTD, consulte Licenciamento e utilização do Sophos Mobile. Se o dispositivo Windows já estiver registado no Sophos Mobile, Wi-Fi e certificados do Windows com Sophos Mobile aborda o percurso separado de rede e certificados para manter o contacto com a gestão. Estas referências não substituem o registo do quiosque Windows, a atribuição da política específica de quiosque, a retirada da gestão nem uma via de reversão testada no dispositivo. Se não existir um procedimento verificado para isso no seu tenant, não atribua a política e envolva a equipa responsável pela administração do Sophos Mobile.
Procedimento documentado para a política num piloto limitado
- Em Policies > Windows, clique em Create, escolha o tipo de política e introduza um nome e uma descrição na página Edit policy. Através de Add configuration, adicione a configuração Kiosk mode e clique no respetivo nome para editar as definições.
- Em User account, introduza a conta existente que verificou; em App AUMID, introduza o identificador da aplicação UWP adequada obtido no dispositivo piloto. O nome e o identificador não são valores de exemplo universais. Guarde a política com Save.
- Antes de Assign, volte a verificar o dispositivo de destino, a política do Windows anteriormente atribuída e todas as atribuições da política que pretende editar. Utilize uma política própria para o piloto; não altere para o piloto uma política já atribuída a outros dispositivos, pois a alteração também os pode afetar. Selecione apenas um dispositivo piloto, não um grupo inteiro de dispositivos: triângulo azul junto à política piloto > Assign > dispositivo de destino > Finish. A caixa de diálogo Schedule task da Sophos não é apresentada para políticas do Windows.
- Após a atribuição, aguarde a sincronização do dispositivo e verifique no próprio dispositivo se a política chegou; o êxito da atribuição na consola da Sophos, por si só, não comprova o efeito no dispositivo nem garante um prazo de entrega. Termine qualquer sessão ainda ativa da conta de quiosque; só no início de sessão seguinte dessa conta, localmente na consola, verifique a aplicação. Segundo a Microsoft, o Assigned Access passa a aplicar-se ao utilizador abrangido no início de sessão seguinte; uma sessão que já estivesse ativa antes da atribuição não constitui um teste conclusivo. A verificação por Remote Desktop não é suficiente. Espera-se que a aplicação selecionada seja iniciada nessa conta. Verifique também o funcionamento da aplicação, as necessidades de rede e um novo início de sessão após reinício; em caso de divergências, compare primeiro a conta, a AUMID real, a instalação da aplicação e a sincronização do dispositivo. Se, depois disso, a aplicação não iniciar, o registo de eventos local do Windows em Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (ative-o, se necessário) pode ajudar no diagnóstico; não comprova a entrega pela Sophos nem substitui uma correção da política. Não atribua a política a mais dispositivos enquanto o piloto não for concluído com êxito.
Sair do quiosque e retirar a política
Para o Microsoft Assigned Access, Ctrl+Alt+Del é a sequência de saída predefinida e configurável — não é uma saída confirmada para um dispositivo gerido pela Sophos nem uma retirada da política MDM. Segundo a Microsoft, o quiosque pode voltar a iniciar quando se inicia novamente sessão com a conta de quiosque ou quando termina o período de espera no ecrã de início de sessão (30 segundos por predefinição). Verifique no dispositivo piloto concreto, com um teclado físico e, se aplicável, com o início de sessão automático ou a filtragem do teclado configurados, se é efetivamente possível iniciar sessão com a conta de administrador separada antes de o quiosque voltar a iniciar. Se não conseguir demonstrá-lo, interrompa a implementação.
Verifique o comportamento após reinício depois da atribuição: Se a definição opcional de início de sessão tiver sido alterada na conta de quiosque antes da atribuição, reinicie depois o dispositivo piloto e, se for relevante, efetue um reinício após uma atualização; verifique localmente o que acontece de facto no ecrã de início de sessão e ao iniciar novamente sessão com a conta de quiosque. Não presuma que a opção de início de sessão continuará acessível após a atribuição da política de quiosque. A Sophos descreve assim um comportamento após reinício, não a remoção da política atribuída, nem uma garantia de que o dispositivo ficará desbloqueado, nem um substituto para uma via de reversão testada. Se não conseguir observar o comportamento pretendido no dispositivo concreto, não conclua que a definição produziu efeito e não avance com a implementação.
Para a reversão permanente, a Sophos descreve, para políticas do Windows, a alteração da política ativa ou a atribuição de outra política para remover as respetivas definições. Por isso, documente o estado anterior da política e todas as atribuições da política piloto, e só faça a alteração se tiver uma alternativa assegurada. Não edite uma política partilhada como via de reversão: uma alteração pode afetar todos os dispositivos aos quais esteja atribuída. Em seguida, aguarde a sincronização do dispositivo e verifique no próprio dispositivo, com a antiga conta de quiosque, se a restrição foi removida. Uma reversão executada localmente com PowerShell a partir de um guia da Microsoft não é um substituto comprovado para a remoção de uma política MDM da Sophos que continue atribuída. Eliminar o registo do dispositivo não é cancelar a inscrição no MDM: segundo a Sophos, um computador Windows cujo registo tenha sido eliminado, mas que continue inscrito, não cancela automaticamente a inscrição na sincronização seguinte. A inscrição tem de ser cancelada manualmente em separado; se Forbid manual MDM unenrollment estiver ativo, a Sophos indica, em alternativa, a reposição das definições de fábrica. Isto não garante que exista uma via de reposição disponível: quando Restrictions da Sophos é aplicável, Forbid resetting the computer pode bloquear a reposição pelas definições do Windows e pelo Windows RE; segundo a Sophos, Restrictions não se aplica ao Windows Pro. Verifique previamente ambas as restrições na política em vigor. O cancelamento da inscrição no MDM e a reposição não são vias de reversão do quiosque comprovadas neste caso e não substituem a retirada verificada da política no dispositivo piloto; uma reposição pode destruir dados e só deve ser considerada após autorização separada e com um plano de recuperação verificado fisicamente.
Limite deste rascunho: Não foram realizados testes num tenant ou dispositivo à entrega da política, à AUMID, à sequência de saída efetiva ou à retirada da política; a implementação em produção fica dependente de uma verificação na combinação concreta de Windows, Sophos e aplicação.