Saltar para o conteudo
Avanet

Sophos Mobile: gerir Wi-Fi e certificados para Windows

Procedimento rápido: Para um dispositivo Windows já gerido pelo Sophos Mobile, criar uma política piloto própria em Policies > Windows, adicionar as configurações Wi-Fi e, se necessário, Root certificate, Client Certificate ou SCEP, guardar e atribuir apenas a um dispositivo de teste. Antes disso, manter um meio de acesso independente da nova rede Wi-Fi e preservar a ligação que já funciona. Depois, verificar no dispositivo tanto a ligação como o acesso ao Sophos Mobile. Uma política guardada ainda não prova que o dispositivo recebeu o novo perfil.

Este procedimento aplica-se à gestão MDM do Sophos Mobile em computadores Windows já registados, não ao agente Sophos Endpoint, à configuração de VPN da Sophos Firewall nem ao cliente Sophos Connect. As páginas de políticas Windows documentam configurações, mas não comprovam a compatibilidade com todas as versões e edições de Windows. Antes de atribuir a política em produção, verificar separadamente, para o dispositivo concreto, a edição e a compilação (build) do Windows, o estado do suporte da Microsoft (incluindo uma eventual elegibilidade necessária para ESU), o modo de registo no Sophos Mobile e a compatibilidade atual com o Sophos. Este artigo não garante suporte para Windows 10. Não foi realizado qualquer teste num tenant ou dispositivo.

Antes da primeira alteração

  • Confirmar que o dispositivo concreto já está registado no Sophos Mobile, que Policies > Windows e as configurações necessárias estão disponíveis no próprio tenant e que a pessoa responsável autorizou a atribuição. O registo é um processo distinto; a presença de um agente Endpoint não o substitui.
  • Confirmar a SSID, a autenticação, a cadeia de confiança existente e a identidade necessária do utilizador ou dispositivo com os responsáveis pela rede Wi-Fi e pela PKI. Um perfil de teste WPA2-Personal não substitui 802.1X com certificados. O formulário manual de Wi-Fi documenta apenas WPA (Personal) e WPA2 (Personal). Para outras ligações existentes, o Sophos descreve a importação de um perfil XML previamente exportado do Windows; a adequação à rede Wi-Fi concreta tem de ser verificada no piloto.
  • Disponibilizar para o piloto uma segunda via de rede funcional, por exemplo uma ligação por cabo autorizada, e acesso local. Se a rede Wi-Fi for a única via de gestão, não remover primeiro o perfil anterior nem a CA anterior. Acordar uma segunda via de acesso e designar uma pessoa responsável pela reversão.
  • Em Restrictions, não ativar Forbid manual configuration neste piloto: segundo o Sophos, ao aplicar esta opção são eliminados os perfis Wi-Fi existentes configurados pelos utilizadores e pelo Wi-Fi Sense. Além disso, toda a configuração Restrictions não se aplica ao Windows Pro. Disable VPN settings apenas bloqueia definições do Windows; não configura uma VPN.
  • Para certificados, obter a aprovação da CA emissora, da validade, do Target store pretendido e do armazenamento permitido para as chaves. Um certificado de raiz é uma âncora de confiança, não um certificado de cliente. Ativar Key is exportable apenas se houver uma necessidade justificada; uma chave privada e um ficheiro Wi-Fi exportado não devem ser colocados em tickets, conversas ou repositórios públicos.

Configurar a política e o Wi-Fi no dispositivo piloto

  1. No Sophos Mobile, abrir Policies > Windows > Create, selecionar um tipo de política Windows e, em Edit policy, introduzir um nome inequivocamente identificado como piloto e uma descrição. Adicionar os componentes necessários com Add configuration e editar cada um através do respetivo nome.
  2. Para uma rede de teste simples, selecionar Wi-Fi > Configure manually. Exemplo: substituir a SSID PILOT-WLAN pela SSID real; definir Security type de acordo com a configuração efetiva, WPA (Personal) ou WPA2 (Personal), e introduzir a palavra-passe correspondente. Ativar Hidden network apenas se a rede estiver realmente oculta; ativar Connect automatically apenas se a ligação automática for pretendida. O exemplo não avalia a segurança de uma arquitetura Wi-Fi de produção.
  3. Em alternativa, para reutilizar uma ligação Windows existente: num computador Windows autorizado, em que a rede conste de Known networks, abrir a linha de comandos como administrador. Usar netsh wlan show profiles para confirmar o nome do perfil e netsh wlan export profile "<SSID>" key=clear folder=<Destination> para exportar para uma pasta previamente criada e com acesso restrito. Substituir <SSID> pelo nome do perfil apresentado e <Destination> pela pasta de destino. O XML gerado contém a palavra-passe Wi-Fi em texto simples. Em Wi-Fi > Create from existing connection > Wi-Fi profile, carregar o ficheiro XML e eliminar de forma segura o ficheiro local exportado após o carregamento; não copiar a saída do comando nem o ficheiro para um ticket. Não executar key=clear em computadores partilhados ou sem proteção.
  4. Guardar com Save em Edit policy. Em Policies > Windows, selecionar o triângulo azul junto à política piloto e Assign; em Select devices, selecionar exclusivamente o dispositivo de teste identificado e concluir com Finish. Não utilizar inadvertidamente Select device groups para um grupo de produção: segundo o Sophos, as políticas Windows não apresentam posteriormente um ecrã Schedule task.
  5. No dispositivo piloto, mantendo o acesso independente existente, verificar a ligação Wi-Fi disponível e o acesso a um recurso interno efetivamente necessário; confirmar depois que o dispositivo continua a comunicar com o Sophos Mobile. Se a alteração não surtir efeito, verificar primeiro o dispositivo de destino, a atribuição da política, o próximo contacto do dispositivo, a SSID/o tipo de segurança e o estado da ligação Wi-Fi anterior. Não disfarçar um erro com atribuições em massa repetidas.

Distinguir certificados de confiança, identidade e SCEP

Para uma ligação 802.1X ou outra ligação dependente de certificados, o exemplo WPA-Personal acima não basta. A importação de um perfil XML de Wi-Fi empresarial juntamente com um certificado de cliente ou SCEP não constitui um procedimento 802.1X pronto a utilizar documentado pelo Sophos: continua por confirmar se a importação, a seleção do certificado, a autenticação e a ordem de aplicação funcionam na combinação concreta de Windows, modo de registo, PKI e Wi-Fi. Por isso, os componentes de certificados seguintes devem ser testados num único dispositivo, em conjunto com os responsáveis pela rede Wi-Fi e pela PKI, e com acesso à rede independente:

Root certificate: carregar a âncora de confiança aprovada

Antes de carregar o ficheiro de CA X.509 aprovado (PEM ou DER), verificá-lo independentemente do que o Sophos apresenta face à aprovação da PKI: identidade/impressão digital do ficheiro, Subject, Issuer, validade e cadeia de certificados pretendida. As extensões de ficheiro comuns são .cer, .crt e .pem para PEM, e .cer e .der para DER. São exemplos, não uma lista exaustiva das extensões permitidas. Em particular, um ficheiro .cer pode conter qualquer uma das duas codificações; a extensão, por si só, não determina o formato.

Em Edit policy > Add configuration > Root certificate > Upload a file, carregar o ficheiro aprovado. Em alternativa, arrastá-lo do Explorador de Ficheiros e largá-lo na área File. Segundo o Sophos, Certificate name apresenta o Issuer Distinguished Name (DN) do certificado carregado, não uma identidade verificada do certificado da CA; este campo, por si só, não prova que se trata da âncora de confiança correta. Selecionar Apply e depois Save.

Para cada certificado de raiz adicional, adicionar uma configuração Root certificate própria à mesma política. Os certificados dessa política ficam depois disponíveis como Root certificate na respetiva configuração SCEP. Distribuir apenas a âncora de confiança pretendida, não um certificado qualquer obtido por transferência.

Client Certificate: definir a identidade e o armazenamento da chave privada

Para um certificado de cliente já emitido, File aceita PEM ou PKCS #12. Na configuração Client Certificate, clicar em Upload a file e selecionar o ficheiro que contém o certificado. Em alternativa, arrastar o ficheiro do Explorador de Ficheiros para a área Upload a file. Após o carregamento, Certificate name apresenta o valor de Subject. Target store > User aplica-se ao utilizador registado no Sophos Mobile; Device disponibiliza o certificado a todos os utilizadores desse computador.

Key location > Software guarda a chave privada num armazenamento de chaves baseado em software; TPM or software utiliza um TPM quando disponível e, caso contrário, um armazenamento baseado em software. TPM não instala o certificado se faltar um TPM ou se este estiver desativado na BIOS. Windows Hello for Business guarda a chave privada num contentor do Windows Hello for Business. Container name identifica precisamente o contentor em que será guardada a chave privada deste certificado; definir um contentor adequado ao ambiente.

Com Key is exportable, os utilizadores podem exportar também a chave privada ao exportar o certificado. Assim, não é apenas o certificado público que pode ser copiado, mas também o material secreto da chave correspondente. A escolha do armazenamento e da possibilidade de exportação tem, por isso, de cumprir os requisitos de segurança da PKI, não apenas permitir que o carregamento seja concluído. Mantém-se o requisito indicado nas condições prévias: ativar apenas se houver uma necessidade justificada e não colocar chaves privadas em tickets, conversas ou repositórios públicos. No piloto, verificar o armazenamento efetivo do certificado e a autenticação pretendida.

SCEP: acordar a emissão e a identidade com a equipa de PKI

Em vez de carregar uma identidade já existente, o cliente solicita um certificado à CA. Para a integração documentada pelo Sophos com uma CA Windows compatível com SCEP, o Sophos Fusion tem de conseguir aceder por HTTP(S), em princípio, a ambos os caminhos distintos: <YOUR-SCEP-SERVER>/CertSrv/MSCEP (URL do servidor SCEP) e <YOUR-SCEP-SERVER>/CertSrv/MSCEP_ADMIN (URL do desafio); confirmar individualmente com a equipa de PKI a autorização na firewall e as credenciais com as permissões necessárias. Para um servidor SCEP Windows 2003, o Sophos indica, excecionalmente, /CertSrv/MSCEP também como URL do desafio; não extrapolar esta exceção para outros servidores.

Antes da autorização de rede, abrir My Products > Mobile no Sophos Fusion e verificar o nome do host na barra de endereços do navegador: no primeiro componente do URL, a região da conta aparece imediatamente após smc-user-if-cloudstation-. É essa região que conta, não a localização do administrador ou do dispositivo. Para SCEP, permitir ligações de entrada do Sophos Fusion para o servidor SCEP por TCP 443 e limitar os endereços de origem aos documentados para essa região. Antes de criar ou ativar a regra de firewall, a pessoa responsável pela alteração de PKI/rede tem de obter agora a lista atual de endereços de origem da Sophos para SCEP, selecionar apenas os endereços da região da conta identificada e aprová-los para esta alteração concreta. Registar a região da conta, a data de consulta e os endereços de origem aprovados no registo da alteração. Esta consulta em tempo real fornece os endereços variáveis, não um guia de configuração adicional; não deduzir de um exemplo antigo uma lista de IPs permanentemente válida. Se não estiver disponível uma lista atual aprovada para esta região da conta, parar aqui e não criar nem ativar a regra de firewall; nunca alargar as origens permitidas a outras regiões ou a endereços arbitrários.

Em Setup > Sophos setup > SCEP, os URLs são definidos globalmente. A configuração global é uma alteração de PKI independente; não presumir que estes caminhos de CA Windows se aplicam a outras implementações SCEP. Acordar também as seguintes definições com a equipa de PKI:

  • Em User e Password, introduzir as credenciais da conta autorizada a criar um código de desafio e com as permissões necessárias para a inscrição de certificados. Em User, utilizar o formato de início de sessão username@domain. Esta conta de serviço SCEP global não é a identidade de utilizador que deverá aparecer mais tarde no Subject do certificado; não copiar credenciais para exemplos ou tickets.
  • Em Challenge characters, selecionar os tipos de caracteres da palavra-passe de desafio. Em Challenge length, aceitar o comprimento predefinido. Estes campos dizem respeito à palavra-passe, não ao URL Challenge da política Windows.
  • Desativar Use HTTP proxy apenas se se pretender que o Sophos Mobile contorne deliberadamente o proxy HTTP ao ligar ao servidor SCEP. A opção só está disponível quando o proxy HTTP está ativado; contorná-lo não é um pré-requisito geral de SCEP.

Segundo o Sophos, Save testa apenas a ligação ao servidor SCEP, não a emissão ou renovação do certificado no dispositivo.

Na política Windows, adicionar primeiro o certificado da CA como Root certificate e depois SCEP, e definir os campos com a equipa de PKI:

  1. Description descreve esta configuração SCEP individual, não a política inteira. Em URL, introduzir o endereço Web do servidor da CA; %_SCEPPROXYURL_% refere-se ao URL do servidor SCEP definido globalmente.
  2. Subject é o nome da pessoa ou do dispositivo que deverá receber o certificado. Podem ser utilizados marcadores para dados do utilizador ou propriedades do dispositivo. O que importa é o valor resultante depois de substituir todos os marcadores pelos dados reais: tem de ser um nome X.500 válido e corresponder à identidade pretendida. CN=%_USERNAME_% é apenas um exemplo de sintaxe para uma identidade de utilizador, não um Subject de dispositivo universalmente válido. Ao atribuir a política, %_USERNAME_% é substituído pela propriedade Exchange Login do utilizador associado ao dispositivo. Esta não é automaticamente o seu endereço de e-mail, o nome de início de sessão Windows nem a conta de serviço SCEP global definida em User. Verificar esta propriedade antes da atribuição e, no piloto, comparar o nome X.500 resultante com Exchange Login e os requisitos da PKI; utilizar um marcador de dispositivo apenas se a sua adequação ao modo concreto de Windows/registo estiver confirmada.
  3. Em Subject Alternative Name, adicionar uma ou mais entradas SAN, se necessário. Para cada entrada, selecionar Add e introduzir depois o tipo e o valor SAN. Confirmar os valores face à identidade necessária e aos requisitos da CA; um Subject adequado não dispensa esta verificação.
  4. Challenge é o endereço Web através do qual se obtém uma palavra-passe de desafio do servidor SCEP. %_CACHALLENGE_% refere-se ao URL do desafio definido globalmente; é um marcador de URL, não a própria palavra-passe de desafio. Em Root certificate, selecionar o certificado da CA adequado. A lista contém todos os certificados carregados em configurações Root certificate da política atual; não é um inventário geral de certificados de todo o tenant.
  5. Retries define o número de novas tentativas quando o servidor responde com pending, ou seja, quando a emissão ainda está pendente. Retry delay é o intervalo entre essas tentativas, em segundos. Acordar ambos os valores de acordo com o processo de emissão da PKI; mais tentativas não corrigem permissões de desafio incorretas nem uma identidade inválida.
  6. Key size é o tamanho da chave pública no certificado emitido. O valor tem de corresponder ao tamanho de chave configurado no servidor SCEP, não apenas aos requisitos gerais da CA. Confirmar o valor concreto com a equipa de PKI; esta definição não determina um armazenamento específico da chave nem a possibilidade de exportação, como em Client Certificate.
  7. Em Certificate usage, definir a finalidade pretendida: Use as digital signature permite a utilização para assinaturas digitais e Use for encryption para encriptação de dados. Não confundir estas finalidades com um acesso Wi-Fi ou um túnel VPN já funcional; a seleção tem de corresponder ao certificado pretendido e aos requisitos da CA.

Ao criar a política, definir SCEP renewal interval e verificar no dispositivo piloto a emissão e renovação efetivas junto da CA. Sem uma ligação à CA confirmada e uma correspondência inequívoca da identidade, não atribuir a política em produção.

O sucesso exige mais do que «política atribuída»: no dispositivo piloto, o certificado correto, com a identidade e validade adequadas, tem de surgir no contexto de utilizador ou dispositivo previsto, autenticar a ligação pretendida e manter o contacto com o Sophos Mobile. Se o SCEP falhar, verificar primeiro com a equipa de PKI a acessibilidade da CA, as permissões do desafio, Subject/SAN, a confiança na CA, os parâmetros da chave e o estado do dispositivo; não desativar a verificação de certificados nem a validação do servidor só para obter um teste positivo.

Preparar a reversão com acesso independente

Em caso de falha, manter, tanto quanto possível, a ligação e a CA anteriores que funcionam; não há garantia de uma reversão sem interrupções. Através do acesso independente previamente testado, verificar primeiro no dispositivo afetado o nome da política efetivamente atribuída e a ligação local. Corrigir a política piloto ou atribuir seletivamente uma política Windows funcional previamente preparada ao mesmo dispositivo individual; só substituir a configuração de teste após um novo contacto e a confirmação de que o Wi-Fi funciona. O Sophos não documenta Uninstall policy para políticas Windows num dispositivo específico: esta ação só se aplica a políticas Android, Knox e iOS. Segundo a documentação, Unassign afeta todos os dispositivos de uma política e, por isso, não é um método seguro de reversão para um único dispositivo. As alterações a outras políticas são sincronizadas automaticamente no próximo contacto do dispositivo; sem contacto, não se pode afirmar que a reversão foi concluída. Antes de qualquer alteração em produção, é necessário observar e aprovar, no dispositivo Windows exatamente registado e com uma segunda via de acesso garantida, a sincronização da política, a autenticação Wi-Fi efetiva e a reversão local.

Se o dispositivo já estiver offline, não revogar centralmente a CA, as credenciais SCEP ou os perfis Wi-Fi anteriores, nem alterar por tentativa uma política de grupo. Primeiro, restabelecer o acesso local através da segunda via acordada e registar o estado atual; depois, voltar a verificar a atribuição piloto e a validade do certificado. Não está documentado aqui como automatismo garantido se, ou quando, os certificados ou perfis que permanecem no cliente são removidos por uma mudança de política; isso tem de ser verificado no modo Windows/Sophos Mobile utilizado.

Limite relativo à VPN: A lista atual do Sophos de configurações de políticas Windows inclui Wi-Fi, certificados de raiz e de cliente e SCEP, mas não uma configuração autónoma de VPN para Windows. A opção Disable VPN settings em Restrictions bloqueia definições, não disponibiliza uma VPN. Para uma ligação VPN, é necessário planear separadamente o cliente, o protocolo do túnel, o gateway e a autenticação; instalar um certificado não cria, por si só, um túnel VPN. Os passos existentes para disponibilizar o Sophos Connect no Windows dizem respeito ao percurso separado do cliente de firewall/VPN.