Disponibilizar e retirar aplicações Android Enterprise com o Sophos Mobile
Este artigo aborda aplicações Android Enterprise através do Managed Google Play no Sophos Mobile. Não substitui nem o registo no Android Enterprise nem as políticas para dispositivos totalmente geridos e perfis de trabalho. A apresentação e o efeito das alterações podem variar consoante a política, o modo de gestão e a sincronização; teste primeiro as alterações em dispositivos de teste. Exceção: Alterar a configuração gerida de uma aplicação já instalada também afeta instalações fora do grupo de teste; consulte a verificação do parque de dispositivos abaixo.
Antes de aprovar: pré-requisitos e âmbito
- No ícone do perfil, em Sophos Fusion > Licensing, confirme que existe uma licença ativa Sophos Mobile Device Management ou Sophos Mobile completa e verifique no tenant as permissões efetivas do administrador para aprovar, instalar, configurar e retirar aplicações. Sophos Mobile Threat Defense, por si só, não dá acesso às funções de MDM aqui descritas. Para distinguir as licenças, consulte o licenciamento Sophos Mobile; para verificar o acesso ao produto e os papéis, consulte os papéis administrativos do Sophos Fusion. Confirme também no tenant a permissão para a ação específica no Mobile.
- A organização tem de estar registada no Android Enterprise e a respetiva conta tem de estar associada ao Sophos Mobile. Em Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise, confirme que a configuração está concluída. Não volte a criar nem altere um registo existente apenas para aprovar uma aplicação.
- Os dispositivos de destino têm de estar inscritos no modo de gestão Android Enterprise adequado: dispositivo totalmente gerido ou perfil de trabalho. Verifique a configuração da política Google Play existente para esse modo específico e a permissão do administrador para aprovar aplicações. Entre outros aspetos, a política determina se são disponibilizadas apenas as aplicações aprovadas ou todas as aplicações do Google Play e como funcionam as atualizações automáticas.
- Antes de efetuar alterações, defina que dispositivos ou grupos de dispositivos devem receber a aplicação, quem é responsável por ela e pelos respetivos dados, o que deve acontecer aos dados da aplicação quando esta for retirada e se alguma sequência de tarefas depende dela. Comece com um pequeno grupo de teste. A aprovação no catálogo não equivale à instalação em todos os dispositivos.
Decidir o tipo de aplicação e a titularidade
Aplicação pública: Em Apps > Android > Open managed Google Play, abra a aplicação pretendida. Em seguida, conclua a aprovação com os passos comuns abaixo.
Aplicação privada: Uma aplicação desenvolvida para uso interno da própria organização; só está disponível para utilizadores dessa organização. Para a aplicação privada alojada pela Google aqui descrita, escolha definitivamente a conta do Google Play ou a organização antes do primeiro carregamento. A Sophos adverte: uma aplicação privada, depois de adicionada, não pode ser adicionada posteriormente a outra conta do Google Play nem publicada publicamente — mesmo depois de ser eliminada. Envolva, por isso, o responsável pela aplicação e os responsáveis pelas versões; verifique previamente o identificador do pacote, a estratégia de publicação e assinatura e a responsabilidade pela conta.
Limite diário partilhado para aplicações privadas e Web: através do procedimento de publicação incorporado aqui descrito, a Google permite um total de 15 aplicações privadas por dia; as aplicações Web contam para o mesmo limite global. Planeie, por isso, os carregamentos privados e as publicações de aplicações Web em conjunto com os responsáveis pelas versões. Quando atingir o limite, agende as publicações restantes para um dia posterior e verifique o estado da publicação antes de voltar a tentar; selecionar Create repetidamente não contorna o limite. Os intervalos de espera pela aprovação da Google não repõem o limite diário.
Para o primeiro carregamento e a seleção posterior:
- Em Apps > Android > Open managed Google Play > Private apps > +, preencha as definições da aplicação: introduza um título, selecione o ficheiro AAB ou APK e confirme com Open. No caso de AAB, aceite os termos do Play App Signing. Esclareça previamente a assinatura: Para uma aplicação carregada pela primeira vez como AAB, a Google gera e gere a chave de assinatura. Se pretender utilizar a sua própria chave, planeie o primeiro carregamento como APK.
- Escolha Create. A Google inicia a aprovação automática. Na primeira publicação, indique um endereço de e-mail para as notificações da Google.
- Após alguns minutos, abra o ícone da nova aplicação em Private apps. Em Edit private app, a aplicação é selecionada através de Select; para isso, utilize os passos comuns abaixo. Se Select não aparecer, a aprovação pela Google ainda está em curso: feche a janela e, após mais alguns minutos, volte a abri-la e verifique. O tempo de espera é um intervalo de verificação, não um prazo de aprovação garantido.
Atenção: Se a configuração do Google Play permitir o acesso a todas as aplicações do Play, segundo a Sophos os utilizadores não podem instalar aplicações privadas por iniciativa própria; a instalação pelo Sophos Mobile continua a ser possível. Não altere esta política apenas para resolver o problema sem verificar a visibilidade das restantes aplicações.
Concluir a aprovação de aplicações públicas e privadas alojadas pela Google:
- Na página da aplicação aberta, escolha Select e confirme a aprovação no Sophos Mobile.
- Opcionalmente, adicione a aplicação aprovada a uma coleção através de Organize apps e guarde as alterações com Save. Uma coleção facilita a localização, mas não instala nenhuma aplicação; antes de guardar pela primeira vez, tenha em atenção o aviso sobre a apresentação antiga da loja em Configurações antigas.
- Feche a janela Managed Google Play e verifique no Sophos Mobile se a aplicação pública ou privada aparece em Apps - Android Enterprise.
- Após a sincronização seguinte do dispositivo com o Sophos Mobile, verifique a aplicação na Play Store gerida. Este momento aplica-se a ambos os tipos de aplicação. Salvo configuração diferente do Play, os utilizadores veem, por predefinição, apenas as aplicações adicionadas no Sophos Mobile. A visibilidade não equivale à instalação nem elimina a restrição acima referida à instalação de aplicações privadas pelos utilizadores quando têm acesso a todas as aplicações do Play.
Aplicações privadas existentes alojadas pelo próprio cliente: Em Edit approved app > Distribution type, verifique se consta Private (self-hosted). Nesse caso, o Managed Google Play gere a distribuição, mas o APK é instalado a partir do servidor da própria organização. O procedimento de carregamento descrito acima não se aplica a versões alojadas pelo próprio cliente. Para distribuir ou repor a aplicação, o responsável pela versão deve verificar a acessibilidade do servidor local e a disponibilidade do pacote APK adequado.
Aplicação Web: Abre um site configurado; verifique o URL de destino, o acesso e o responsável pela aplicação Web. O Google Chrome tem de estar instalado nos dispositivos de destino e utilizável no respetivo âmbito de gestão, incluindo o perfil de trabalho, caso exista. Atualize o Chrome antes da utilização; as versões antigas podem não suportar todas as funções das aplicações Web.
Antes de publicar: respeite o limite diário partilhado para aplicações privadas e Web indicado acima. A Google aprova automaticamente uma aplicação Web publicada para distribuição através de todas as associações EMM do mesmo domínio Google gerido, e não apenas da associação Sophos Mobile atualmente utilizada. Antes de Create, verifique com o responsável pela aplicação e os administradores competentes que outras associações EMM pertencem ao domínio e se a aprovação em todo esse âmbito é pretendida. Esta aprovação automática para distribuição não é uma instalação automática nos dispositivos; uma instalação-piloto não limita o âmbito de aprovação de todo o domínio. A seleção e confirmação posteriores no Sophos Mobile e a instalação dirigida continuam a ser passos separados.
No Managed Google Play incorporado, em Web apps > +, configure as definições:
- Título: introduza um nome compreensível para os utilizadores, tal como deve aparecer no Managed Google Play, por exemplo
Serviceportal. - URL inicial: introduza o endereço HTTPS aprovado da aplicação Web pela qual a organização é responsável.
https://portal.example.com/service/é um exemplo puramente fictício: substitua o nome do anfitrião e o caminho pela sua própria página inicial acessível. HTTPS protege a ligação e permite todos os modos de apresentação abaixo; não inclua credenciais no URL. - Modo de apresentação: Full screen oculta as barras de estado e de navegação do dispositivo. Standalone mantém ambas visíveis e é a seleção predefinida. Minimal UI mostra também o URL e um botão de atualização. Para um URL HTTP, só é possível selecionar Minimal UI; não utilize HTTP para contornar problemas com HTTPS.
- Através de Upload an icon, selecione e carregue um ícone adequado e autorizado para utilização. Volte a verificar o título, o URL inicial e o modo de apresentação e só depois escolha Create.
- Título: introduza um nome compreensível para os utilizadores, tal como deve aparecer no Managed Google Play, por exemplo
Após alguns minutos, abra o ícone da nova aplicação em Web apps. Em Edit web app, escolha Select e confirme a aprovação. Se Select não aparecer, a aprovação pela Google ainda está em curso. Feche a janela e, após mais alguns minutos, volte a abri-la e verifique. O tempo de espera é um intervalo de verificação, não um prazo de aprovação garantido.
Feche a janela Managed Google Play e verifique se a aplicação Web aparece no Sophos Mobile em Apps - Android Enterprise. Após a sincronização seguinte do dispositivo com o Sophos Mobile, verifique a aplicação na Play Store gerida. A visibilidade não equivale à instalação.
Instale primeiro a aplicação Web num dispositivo-piloto, conforme descrito em Instalação dirigida e verificação, e inicie-a através do respetivo ícone. Verifique se a página inicial HTTPS pretendida está acessível, se o início de sessão funciona e se o modo de apresentação escolhido é aplicado. Verifique também os redirecionamentos durante o início de sessão e a navegação: o modo só se aplica às páginas pertencentes ao URL configurado; um redirecionamento para outro site abre-o no navegador Chrome. Perante um comportamento inesperado, verifique primeiro com o responsável pela aplicação Web o Chrome no âmbito de gestão correto, o URL inicial introduzido e os destinos dos redirecionamentos, antes de distribuir a aplicação a mais dispositivos.
Se pretender adicionar a aplicação Web a uma coleção e ela não aparecer em Organize apps, aguarde primeiro 10–15 minutos para que seja registada na Google. Depois, introduza na barra de pesquisa o nome completo da aplicação entre aspas, mesmo que não contenha espaços. Isto atualiza os dados de pesquisa. Volte a verificar se a aplicação aparece antes de a adicionar à coleção e guardar com Save. Antes de guardar uma coleção pela primeira vez, tenha em atenção o aviso sobre a apresentação antiga da loja em Configurações antigas. Este passo de pesquisa diz respeito à apresentação em Organize apps, não à aprovação através de Select descrita acima; os 10–15 minutos também não são um prazo garantido.
Segundo a Sophos, se a política permitir o acesso a todas as aplicações do Play, os utilizadores também não podem instalar aplicações Web por iniciativa própria; a instalação através do Sophos Mobile continua a ser possível.
Instalação dirigida e verificação
- Em Apps > Android, selecione Install na aplicação aprovada. Escolha dispositivos individuais ou grupos de dispositivos através de Select device groups; confirme novamente a seleção e o âmbito antes de escolher Finish. O Sophos Mobile envia o pedido à Google; as aplicações alojadas pela Google são instaladas através do Google Play. No caso de aplicações privadas existentes alojadas pelo próprio cliente, o APK tem de estar disponível no respetivo servidor.
- Num dispositivo-piloto, consulte o estado da instalação em Show device > Installed apps e confirme também a instalação efetiva no dispositivo. Se um pedido ficar pendente, verifique primeiro a disponibilidade no país e para o tipo de dispositivo; caso o pedido já tenha sido enviado à Google, consulte também os downloads pendentes na Play Store. A instalação só começa quando todas as tarefas acima da sua entrada nessa lista estiverem concluídas.
- Não confunda atualizações com pedidos de instalação: segundo a Sophos, não é possível atualizar aplicações diretamente a partir do Sophos Mobile; os utilizadores fazem-no no Google Play. A política do Play dispõe de opções separadas para atualizações automáticas. Segundo a Sophos, uma aplicação instalada pelo Sophos Mobile é, por predefinição, novamente instalada pela Google se um utilizador a desinstalar manualmente; os utilizadores só podem removê-la permanentemente se a opção Allow app uninstall estiver devidamente definida na política de restrições. Verifique-o separadamente para o dispositivo ou para o perfil de trabalho.
Configuração e marcadores de posição
Antes de qualquer alteração ou desativação: A configuração gerida é uma definição partilhada da aplicação, não uma definição limitada ao grupo-piloto selecionado em Install. Depois de guardar, o Sophos envia a alteração ou remoção, através da API da Google, para todos os dispositivos onde a aplicação já está instalada. Instalar a aplicação apenas em dispositivos-piloto não limita este âmbito de efeito. Antes de guardar, identifique, por isso, todas as instalações existentes, os valores anteriores e as dependências, bem como os possíveis efeitos sobre credenciais e dados pessoais; proteja os segredos apenas por procedimentos autorizados para esse fim. Se existirem instalações em produção, obtenha primeiro a aprovação da alteração para todo o parque afetado. Para um teste realmente isolado, utilize um ambiente de aplicação/Android Enterprise separado e não produtivo; um único dispositivo-piloto no mesmo parque não basta.
A configuração gerida só está disponível para aplicações que a suportem. Apenas após esta verificação do parque, abra a aplicação aprovada em Apps > Android, ative Use managed configuration em Edit approved app, defina em Edit managed configuration os campos previstos pelo fabricante da aplicação e guarde em ambas as janelas. A aplicação das definições pode demorar alguns minutos; verifique o efeito nos dispositivos afetados, sobretudo no que respeita a contas, servidores e segredos.
Nos campos de texto, podem utilizar-se $USERNAME e $EMAILADDRESS: quando o Sophos Mobile atribui as definições geridas a um dispositivo, substitui-os pelo nome de utilizador ou pelo endereço de e-mail, respetivamente. Em dispositivos sem utilizador atribuído, ambos são substituídos por cadeias vazias. Em Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder, a opção Use the assigned user’s email address controla o valor de $EMAILADDRESS: quando selecionada, é utilizado o endereço de e-mail do utilizador atribuído ao dispositivo no Sophos Mobile; quando não está selecionada, é utilizado o endereço de e-mail usado para registar o dispositivo no Sophos Mobile. Escolha a definição pretendida e clique em Save. Apenas quando a opção está selecionada, segundo a Sophos, as aplicações já instaladas atualizam o endereço de e-mail após uma mudança do utilizador atribuído, aquando da sincronização seguinte do dispositivo com o Sophos Mobile. Não utilize marcadores de posição com dados pessoais antes de verificar o dispositivo de destino e a identidade pretendida.
Configurações antigas: Segundo a Sophos, as configurações anteriores a 13 de agosto de 2022 continuam a funcionar, mas não podem ser convertidas automaticamente para o novo formato. Em Edit approved app, a secção antiga Managed configuration só está disponível se Use managed configuration estiver selecionada e a configuração ainda não tiver sido migrada. Expanda a secção através do ícone de mais para consultar os valores existentes. Para editar uma configuração ou atualizar uma aplicação com alterações à configuração gerida, documente primeiro esses valores e, depois, introduza-os novamente através de Edit managed configuration na nova janela Managed configuration. Para apenas consultar os valores, não altere nenhuma opção nem guarde; as alterações posteriores continuam sujeitas à verificação do parque e à aprovação indicadas acima.
As páginas e categorias antigas da Play Store também não são migradas automaticamente para coleções. A apresentação antiga mantém-se apenas até à primeira utilização de coleções. Antes de escolher Save pela primeira vez numa coleção, registe as páginas e categorias antigas, recrie-as em coleções e coordene a mudança planeada com um grupo de teste; depois de guardar, verifique a apresentação da loja gerida num dispositivo-piloto. Não conte com um regresso automático à apresentação antiga.
Alterar a visibilidade ou retirar a aplicação
Antes de uma retirada definitiva: Identifique os dispositivos com a aplicação instalada, os pedidos de instalação pendentes, as atribuições a dispositivos e grupos e as sequências de tarefas que possam voltar a distribuir a aplicação. Coordene estas distribuições e os pedidos pendentes com os respetivos responsáveis antes de desinstalar de forma dirigida e, se necessário, retirar em seguida a aprovação no catálogo. Um pedido de desinstalação do administrador, por si só, não comprova uma retirada definitiva; é necessário verificar no tenant em causa se uma distribuição ainda ativa volta a instalar a aplicação. Após a sincronização, volte a verificar o estado das tarefas e a instalação nos dispositivos afetados.
- Organizar apenas a apresentação: Pode organizar aplicações já aprovadas em coleções; a primeira coleção tem de conter pelo menos uma aplicação. Para remover uma aplicação apenas de uma coleção, abra Organize apps no Managed Google Play incorporado e remova-a dessa coleção. Depois, escolha Save e verifique a apresentação da coleção para um utilizador de teste. Isto altera apenas a apresentação nessa coleção: não desinstala a aplicação nem retira a aprovação no catálogo Sophos ou a publicação privada na Google. Organizar aplicações em coleções também não substitui um pedido de instalação.
- Remover a configuração: Só após a verificação do parque e a aprovação indicadas acima, desative Use managed configuration em Edit approved app e escolha Save. O Sophos envia a remoção a todos os dispositivos com a aplicação instalada; o efeito pode não ser imediato. Volte a verificar as funções dependentes da aplicação e o efeito nos dispositivos afetados.
- Desinstalar de dispositivos selecionados: Antes de enviar o pedido, verifique a política Restrictions aplicável aos dispositivos de destino, quer sejam dispositivos totalmente geridos ou perfis de trabalho: se Allow app uninstall estiver desativada, impede não só a desinstalação pelos utilizadores, mas também a desinstalação pelos administradores através do Sophos Mobile. Coordene qualquer alteração necessária à política com o respetivo responsável para o âmbito afetado e confirme que foi aplicada aos dispositivos de destino; não considere automaticamente concluídos os pedidos de desinstalação pendentes ou falhados após essa alteração. Em Apps > Android > Uninstall, selecione os dispositivos ou grupos de destino e, depois, a aplicação; escolha Now ou agende uma data e só selecione Finish após confirmar a seleção. Isto também afeta aplicações instaladas pelos próprios utilizadores a partir da respetiva Play Store gerida. O Sophos envia os pedidos de desinstalação à Google; o início e o efeito nos dispositivos podem sofrer atrasos. Antes, esclareça o risco de perda de dados e a comunicação aos utilizadores; depois, verifique o estado da instalação nos dispositivos de destino.
- Retirar a aprovação do catálogo Sophos: Na aplicação em Apps - Android Enterprise, escolha Delete através da seta e confirme. Isto retira a aprovação do catálogo Sophos, não a publicação privada na Google. Após a sincronização seguinte, os utilizadores deixam de poder fazer novas instalações, mas as aplicações já instaladas não são desinstaladas. Segundo a Sophos, não é possível remover uma aplicação utilizada numa sequência de tarefas. Verifique primeiro as dependências e o parque de dispositivos; se necessário, desinstale-a dos dispositivos selecionados e só depois retire a aprovação do catálogo. Não pressuponha que uma aplicação privada pode ser transferida para outra conta da Google.
- Retirar ou eliminar a publicação privada na Google: No Managed Google Play incorporado, abra a aplicação em Private apps e escolha Make advanced edits. Inicie sessão na Play Console com a conta Google responsável; a Google adiciona-a como administrador da conta da Play Console da organização. Em Release > Setup > Advanced settings > App Availability, escolha Unpublish. Depois disso, os novos utilizadores deixam de poder encontrar e descarregar a aplicação; os utilizadores existentes podem continuar a utilizá-la. É possível voltar a publicá-la posteriormente. Para a eliminação definitiva, contacte o Play Console Support. O nome do pacote permanece reservado: não é possível voltar a publicar com o mesmo nome de pacote. Esta eliminação também não impede os utilizadores existentes de continuar a utilizar a aplicação. Ambas as operações da Google são distintas de Delete no catálogo Sophos e da desinstalação de um dispositivo.
Reposição após a retirada: Antes de retirar a aprovação do catálogo ou desinstalar, documente a aprovação original, a configuração e os dispositivos afetados. Para voltar a disponibilizar a aplicação, repita primeiro a aprovação e a instalação num dispositivo-piloto; no caso de aplicações privadas alojadas pelo próprio cliente, verifique também o servidor e o APK. Voltar a aprovar ou instalar a aplicação não repõe automaticamente os dados locais da aplicação que tenham sido eliminados nem anula a vinculação de uma aplicação privada à conta original do Google Play. Verifique a recuperação dos dados da aplicação separadamente com o respetivo responsável.