Sophos Mobile: gerir um dispositivo Android pessoal com perfil de trabalho
No Android Enterprise com perfil de trabalho, o Sophos Mobile gere as aplicações, contas e dados da área de trabalho de um dispositivo pessoal. Este procedimento aplica-se apenas a Owner: Personal; não abrange dispositivos empresariais com perfil de trabalho (COPE), dispositivos empresariais totalmente geridos, a aplicação isolada de Mobile Threat Defense nem o antigo método Android Device Administrator. Antes de qualquer ação, confirme a propriedade e o modo de gestão do dispositivo em causa.
Antes da inscrição
Se a propriedade ou o modo de gestão não forem claros, esclareça primeiro a escolha do modo para MDM e Threat Defense. A verificação da localização, do inventário de aplicações e dos envios de dados faz parte da aprovação de privacidade e Data Lake; um perfil de trabalho não substitui essa decisão.
- O Android Enterprise tem de estar configurado no Sophos Mobile. O grupo de dispositivos de destino e o utilizador têm de existir; consoante a integração do Android Enterprise, o utilizador encontra-se no Sophos Fusion ou na conta do Google Workspace/Cloud Identity.
- O utilizador configura primeiro o dispositivo com a sua conta Google pessoal. A inscrição requer a sua participação no dispositivo. As instruções e o código QR devem ser entregues apenas ao utilizador correto.
- Combine com o utilizador que aplicações e dados empresariais ficarão no perfil de trabalho. A organização pode instalar ou desinstalar aplicações dentro do perfil de trabalho sem nova confirmação. Antes da remoção, salvaguarde os conteúdos empresariais pelos meios aprovados pela organização; os dados locais do perfil de trabalho perdem-se quando este é removido.
- Antes de obter o consentimento no dispositivo pessoal: em Setup > General > Privacy, verifique as definições efetivas relativas à localização por administradores e utilizadores, bem como à apresentação das aplicações instaladas, e discuta-as com o utilizador. Desativar a localização oculta a última localização no Google Maps, mas não no relatório Device location; as aplicações instaladas ocultadas podem continuar a aparecer em relatórios agregados de aplicações. Hide installed apps também exclui a lista de aplicações instaladas dos dados enviados pelo Sophos Mobile para o Data Lake, se os envios estiverem ativados. O Sophos Mobile regista para auditoria pedidos de localização feitos por administradores e através do portal de autosserviço, bem como alterações às definições de privacidade; confirme as definições reais da organização sem pressupor o comportamento da localização ou dos envios. Segundo a Sophos, o Sophos Mobile Control não solicita permissão de localização se a funcionalidade de localização de dispositivos estiver desativada nas definições de privacidade do Sophos Mobile; caso contrário, a configuração pode exigir Allow all the time. Também podem ser solicitadas permissões para apresentar conteúdo sobre outras aplicações e para funcionar em segundo plano. Não apresente nenhuma permissão como inofensiva por princípio: analise com o utilizador, no dispositivo, os pedidos apresentados, a respetiva finalidade e as definições acordadas.
- Verifique com o utilizador as Restrictions da política de perfil de trabalho efetivamente atribuída: permitir colar conteúdos da área de transferência de trabalho em aplicações pessoais ou abrir ligações de trabalho no browser pessoal cria fluxos de dados entre as áreas. As autorizações de acesso aos contactos de trabalho em chamadas pessoais, em dispositivos Bluetooth e na pesquisa no perfil pessoal são opções separadas; o procedimento do Outlook da Sophos descrito abaixo exige as três. Esta política também pode afetar os serviços de localização das aplicações de trabalho e o Smart Lock (bloqueio do dispositivo). Verifique as definições efetivas e a variante de Android/dispositivo num dispositivo de teste com consentimento antes de atribuir a política de forma generalizada; não pressuponha nem um isolamento total nem uma configuração específica da organização.
- Não interprete a separação como garantia absoluta de confidencialidade: se, por exemplo, for autorizado o acesso de aplicações pessoais aos contactos de trabalho, as aplicações pessoais com permissão de acesso aos contactos podem consultar esses contactos. A funcionalidade documentada do Outlook não copia, por isso, automaticamente os contactos para o livro de endereços pessoal. Ative tais autorizações apenas após uma decisão sobre privacidade e um teste num dispositivo.
Configurar o perfil de trabalho
Preparar a política, o conjunto de tarefas e o registo do dispositivo
- Em Sophos Fusion > My Products > Mobile > Policies > Android, crie uma política através de Create > Android Enterprise work profile policy. Em Edit policy, atribua um nome em Name; Description é opcional. Abra e verifique a configuração Restrictions, presente automaticamente e que não pode ser eliminada. Confirme as alterações com Apply, adicione e verifique as configurações adicionais necessárias através de Add configuration e guarde a política com Save. Não ative inadvertidamente o acesso das aplicações pessoais aos contactos de trabalho.
- Em Task bundles > Android > Create > Create task bundle, crie um conjunto de tarefas. Em Edit task bundle, introduza um nome e, se necessário, uma descrição. Selecione Add task > Enroll. No passo Select enrollment type do assistente, introduza em Task name um nome para a tarefa de inscrição, por exemplo
Enroll, e selecione Work profile em Select enrollment type. Durante o processamento num dispositivo, o Sophos Mobile apresenta este nome de tarefa em Task details. No passo seguinte, Select policy, preencha o respetivo campo Task name, por exemplo comAssign policy, e selecione em Select policy a política de perfil de trabalho criada anteriormente. Os dois nomes de exemplo podem ser escolhidos livremente e ajudam a distinguir a inscrição da atribuição da política na vista de tarefas. Conclua o assistente com Finish e guarde o conjunto com Save. - Em Devices > Add > Add device wizard, selecione a opção Search for user no passo User. Introduza critérios de pesquisa num ou mais dos campos User name, First name, Last name e Email address. Em User selection, selecione o utilizador pretendido nos resultados. No passo Device details, selecione Android em Platform e introduza em Name o nome do dispositivo no Sophos Mobile. Description e Phone number são opcionais; introduza qualquer número de telefone no formato internacional. Selecione Personal em Owner e o grupo de dispositivos de destino em Device group. Email address apresenta o endereço de e-mail do utilizador selecionado num campo só de leitura. Se o endereço estiver incorreto, esclareça a associação ao utilizador ou a respetiva conta, em vez de tentar alterar este campo. No passo Enrollment type, selecione Enroll device with task bundle em Select the enrollment type e o conjunto preparado. Entregue as instruções apresentadas em Enrollment ao utilizador correto, se necessário através de Send para o seu endereço de e-mail. Feche o Add device wizard através de X, no canto superior direito. Em alternativa, aguarde até o dispositivo estar inscrito e selecione Finish. Fechar o assistente não substitui a verificação da inscrição descrita abaixo.
Efetuar a inscrição no dispositivo pessoal
Os passos seguintes são executados pelo utilizador no dispositivo configurado com a sua conta Google pessoal. As designações em inglês correspondem ao procedimento documentado. As páginas podem variar consoante o modelo do dispositivo e a versão do Android; se algum pedido não for claro, esclareça-o com a equipa de TI em vez de escolher outro modo de gestão.
- No Google Play pessoal, abra a aplicação Sophos Mobile Control e selecione Install.
- Após a instalação, selecione Open.
- Utilize os dados de inscrição das instruções fornecidas para este dispositivo. Para tal, siga um dos dois caminhos:
- Para utilizar o código QR, selecione Scan QR code na aplicação inicialmente pessoal. Confirme conscientemente o pedido de acesso à câmara para tirar fotografias com While using the app ou Only this time e leia o código QR das instruções de inscrição. Este pedido de acesso à câmara pertence à aplicação pessoal durante a leitura do código, não à configuração posterior da aplicação de trabalho.
- Para introduzir os dados manualmente, abra More, o ícone de três pontos no canto superior direito, e selecione Enter manually. Introduza os dados das instruções de inscrição, selecione Create work profile e depois Connect.
- O Android inicia o assistente de criação do perfil de trabalho e de registo do Sophos Mobile Control. Em Create work profile, selecione o botão Next.
- Siga as instruções do assistente Android. Execute os passos 6 a 8 apenas no registo de dispositivos com domínio Google gerido. Para outros tipos de inscrição, avance diretamente para o passo 9. No registo de dispositivos com domínio Google gerido, a Google cria um token com validade de uma hora após a introdução dos dados de inscrição no passo 3. Segundo a Sophos, os passos seguintes até ao passo 9, inclusive, têm de ser concluídos dentro deste prazo. Na documentação da Sophos, o passo 9 corresponde à introdução dos dados de autenticação, se forem solicitados; Enrollment completed só aparece no passo 10. O prazo documentado refere-se, portanto, ao passo 9, não à página de conclusão.
- Apenas no registo de dispositivos com domínio Google gerido, surge Preparing enrollment após a criação do perfil de trabalho. Esta página pode permanecer visível durante vários minutos. Não feche a aplicação durante esse período nem desligue o dispositivo. Caso contrário, a inscrição pode falhar e poderá ser necessário remover o perfil de trabalho antes de tentar novamente. Não inicie essa remoção sem as autorizações e a verificação da perda de dados descritas abaixo.
- Em Sign in with your work account, verifique o endereço de e-mail apresentado para iniciar sessão na Google e selecione Next para abrir a página de início de sessão.
- Na página de início de sessão, selecione Next sem alterar o endereço de e-mail empresarial pré-preenchido. Se o alterar, a inscrição falha; poderá ser necessário remover o perfil de trabalho antes de tentar novamente.
- Se solicitado, introduza a palavra-passe ou outros dados de autenticação.
- Em Enrollment completed, selecione o botão Next. Em seguida, o Sophos Mobile Control abre no perfil de trabalho. Siga o respetivo assistente de permissões conforme descrito na secção seguinte; a página de conclusão, por si só, não substitui esta configuração nem a verificação posterior.
Verificar e configurar as permissões da aplicação de trabalho
A Sophos descreve os caminhos seguintes para a aplicação Sophos Mobile Control no perfil de trabalho. Podem ter um aspeto diferente consoante o dispositivo e a versão do Android. Antes de cada confirmação, verifique a finalidade, o pedido apresentado e as definições de privacidade acordadas acima. Se faltar uma opção esperada ou o pedido não corresponder à autorização, esclareça com a equipa de TI em vez de conceder permissões indiscriminadamente.
- Na mensagem Display over other apps, selecione o botão Allow. No separador Work, abra a aplicação Sophos Mobile Control e ative Allow display over other apps. Volte atrás várias vezes até o Sophos Mobile Control voltar a ser apresentado.
- Configure Location apenas se a aplicação solicitar efetivamente esta permissão e a localização tiver sido autorizada. O Sophos Mobile Control não a solicita se a funcionalidade de localização de dispositivos estiver desativada nas definições de privacidade do Sophos Mobile. No procedimento documentado, selecione primeiro Allow e depois Open. Em Permissions > Location > Allow all the time, confirme o acesso permanente à localização e volte atrás várias vezes até o Sophos Mobile Control voltar a ser apresentado. Não conceda esta autorização apenas por existir um perfil de trabalho.
- Para o funcionamento em segundo plano solicitado, selecione o botão Stay protected na mensagem Battery optimization e depois Allow. Em seguida, verifique o estado da aplicação de trabalho; a confirmação, por si só, não permite concluir que a exceção se mantém efetiva em todos os dispositivos.
Após a configuração, existem inicialmente duas aplicações Sophos Mobile Control. Identifique a aplicação de trabalho pelo ícone de mala. Nos dispositivos Xiaomi, não desinstale, por enquanto, a aplicação pessoal original. A Sophos documenta o problema conhecido SMCAND-3244 na inscrição de dispositivos Android Enterprise com perfil de trabalho. Após a remoção da aplicação pessoal, a aplicação no perfil de trabalho pode perder a exceção à otimização da bateria, sem que seja possível voltar a adicioná-la. Também deixa de ser possível ativar o acesso à utilização. O facto de a aplicação de trabalho ter funcionado anteriormente não exclui este problema. Esclareça com a equipa de TI ou com o suporte da Sophos o procedimento adequado a seguir, indicando SMCAND-3244 e KBA-000010171, mesmo que a aplicação pessoal já tenha sido removida. Sem um procedimento confirmado, não tente reinstalar a aplicação na área pessoal como solução genérica. Nos dispositivos de outros fabricantes, mantém-se a regra: só depois de confirmar que a aplicação no perfil de trabalho funciona deve desinstalar a aplicação pessoal original.
Verificar separadamente a inscrição e a conformidade
No Sophos Mobile, abra o dispositivo em Devices e verifique no separador Tasks se todas as tarefas têm o estado Successful. Em Devices, devem ser apresentados o modo Work profile e o estado Managed. No dispositivo, abra a aplicação de trabalho e verifique a ligação ao servidor e o estado. Se todos os mosaicos do painel da aplicação estiverem verdes, o dispositivo está conforme segundo a aplicação e não existem ações pendentes. Abra os detalhes do servidor Sophos Mobile através do mosaico Management info e confirme que corresponde ao servidor previsto.
Os mosaicos verdes indicam o estado de conformidade da aplicação. Não comprovam a disponibilização completa de todas as aplicações empresariais nem uma aprovação de privacidade verificada; continuam a ser necessárias as verificações das tarefas, do modo e do dispositivo. Uma inscrição falhada ou interrompida não justifica uma reposição de fábrica. Investigue primeiro o erro da tarefa e o estado real do perfil.
Verificar a área pessoal e as aplicações de trabalho
Para alterar os fluxos de dados entre as áreas, verifique a política de perfil de trabalho e as respetivas Restrictions; a autorização de acesso no Outlook descrita a seguir é apenas um caso específico.
O utilizador encontra as aplicações de trabalho aprovadas na Google Play Store identificada com o ícone de mala. No dispositivo, abra essa Play Store no perfil de trabalho, percorra as aplicações aprovadas para o dispositivo e selecione a aplicação pretendida para abrir a respetiva página. Aí, selecione Install e siga o procedimento de instalação. A Play Store pessoal não tem o mesmo catálogo de aplicações. A organização também pode instalar ou remover aplicações de trabalho; isso não afeta automaticamente as aplicações pessoais.
A consulta de contactos de trabalho por aplicações pessoais é opcional, não uma funcionalidade automática do perfil de trabalho. Para o procedimento do Outlook documentado pela Sophos num dispositivo Android Enterprise com perfil de trabalho:
- Adicione a aplicação Microsoft Outlook para Android ao Sophos Mobile e configure o Outlook no perfil de trabalho com a conta empresarial.
- Em Sophos Fusion > My Products > Mobile > Policies > Android, abra a política atribuída ao dispositivo. Em Configurations, abra a configuração Restrictions e, em Security, ative as três opções: Allow work contact info for personal calls, Allow work contact info for Bluetooth devices e Allow searches of work contacts in personal profile. Confirme as alterações primeiro com Apply e, depois, em Edit policy, com Save.
- Antes de efetuar alterações e de guardar: realize a verificação do parque de dispositivos e obtenha a aprovação indicadas em Configuração de aplicações Android. A alteração é enviada para todos os dispositivos onde a aplicação já está instalada, não apenas para o dispositivo de teste; obtenha previamente a aprovação para todo o parque afetado. Em Apps > Android, na página Apps - Android Enterprise, abra Microsoft Outlook. Confirme que Use managed configuration está selecionado e abra Edit managed configuration. Ative pelo menos uma das opções Contact sync enabled ou Contact sync (user change allowed). Guarde as alterações com Save, no canto inferior direito da janela Managed configuration, e feche a janela em seguida. Depois, guarde também em Edit approved app com Save.
- No dispositivo, abra a aplicação Sophos Mobile Control no perfil de trabalho para sincronizar a política.
- Abra o Outlook no perfil de trabalho, toque na imagem de perfil no canto superior esquerdo e, depois, no ícone de roda dentada na parte inferior para abrir Settings. Selecione Contacts e ative Sync contacts. Se o Android solicitar acesso do Outlook aos contactos, confirme conscientemente a permissão de acesso aos contactos com Allow. Depois, volte a Inbox.
- Com o consentimento do utilizador, verifique a pesquisa de contactos e a identificação de chamadas no dispositivo.
As aplicações pessoais com permissão de acesso aos contactos podem então consultar os contactos de trabalho no Outlook; isto não copia automaticamente os contactos para o livro de endereços pessoal. Os nomes de contactos de trabalho podem aparecer em chamadas pessoais ou em dispositivos Bluetooth ligados. Avalie previamente esta exposição com o utilizador. Se pretender permitir apenas a pesquisa, sem a identificação de chamadas ou a partilha por Bluetooth, não siga este procedimento de três opções: o funcionamento dessa variante mais restrita não foi validado e tem de ser testado separadamente, com consentimento, antes de o garantir. Sem consentimento, não ative a partilha.
Não confunda as ações de bloqueio: segundo a Sophos, Actions > Set container access com Auto mode associa uma regra de conformidade com Lock container ao bloqueio do perfil de trabalho; nesse caso, as respetivas aplicações e notificações ficam indisponíveis. Em contrapartida, a tabela geral da Sophos sobre ações de conformidade refere o bloqueio de «todas as aplicações», com determinadas exceções, sem esclarecer inequivocamente o efeito nas aplicações pessoais de um dispositivo BYOD com perfil de trabalho. Não está, portanto, esclarecido se as aplicações pessoais continuam disponíveis após esta ação — não garanta nem a sua disponibilidade nem o seu bloqueio total. Actions > Lock é uma ação diferente que bloqueia todo o dispositivo; nenhuma destas ações remove o perfil de trabalho. Antes de utilizar Lock container em produção, esclareça com a Sophos ou através de um teste autorizado e representativo a edição concreta, a propriedade, o tipo de gestão, a regra e o respetivo efeito, incluindo uma forma de recuperar o acesso.
Remover o perfil de trabalho e verificar a desativação
Confira a autorização específica do modo, as ações remotas e a desinscrição em caso de perda ou desativação no guia para dispositivos perdidos e remoção segura. Se utilizar um conjunto de tarefas em vez da ação individual, verifique a respetiva ordem, o modo de gestão e as tarefas destrutivas no ciclo de vida dos conjuntos de tarefas; uma tarefa Wipe não é um teste inofensivo nem comprova uma remoção concluída.
PARE antes de qualquer ação Wipe: com o utilizador, associe o dispositivo físico exato ao registo administrativo e confirme independentemente Owner: Personal, o modo de gestão Android Enterprise Work profile, o estado atual do perfil, a última sincronização/conectividade e a autorização expressa na consola e no dispositivo. Uma indicação possivelmente desatualizada na consola não basta. Se não conseguir verificar o dispositivo, modo, interface ou efeito, não clique em nenhuma ação Wipe; encaminhe para avaliação. Um dispositivo offline não pode receber uma tarefa de remoção remota enquanto estiver sem ligação; isso não significa que a tarefa tenha falhado definitivamente nem que a remoção já tenha ocorrido. Nos dispositivos ainda inscritos, a instrução de desinscrição pode só produzir efeito na próxima sincronização. Um perfil de trabalho já removido manualmente é um caso distinto: já não pode sincronizar nem receber uma tarefa de remoção enviada posteriormente; segundo a Sophos, essa tarefa falha. Trate cada caso separadamente abaixo.
Atenção: A remoção do perfil de trabalho é irreversível. Remove todas as aplicações e todos os dados locais do perfil de trabalho, incluindo o Sophos Mobile Control. Num dispositivo Android pessoal corretamente gerido como perfil de trabalho, esta ação não elimina as aplicações nem os dados pessoais. No entanto, os dados anteriormente transferidos de forma intencional para a área pessoal não são automaticamente retirados dessa área. Avalie Wipe apenas tendo em conta a interface e o modo de gestão: Sophos Mobile Admin > Actions > Wipe («Wipe device», reposição de fábrica) não está disponível para dispositivos Android Enterprise com perfil de trabalho. Em contrapartida, Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe remove, neste modo, apenas o perfil de trabalho; uma tarefa Wipe num conjunto de tarefas Android também remove, neste modo, apenas o perfil de trabalho e as aplicações geridas do Google Play. Noutros modos de gestão, Wipe pode repor todo o dispositivo às definições de fábrica. Para este dispositivo pessoal com perfil de trabalho, continue a preferir Sophos Mobile > Devices > Actions > Wipe Android work profile após autorização; eliminar um registo de dispositivo não substitui a verificação da remoção efetiva no dispositivo.
- Confirme com o utilizador o dispositivo, a propriedade e o modo de gestão. Esclareça o tratamento de dados empresariais protegidos, rascunhos locais e transferências necessárias. Não utilize este procedimento num dispositivo totalmente gerido.
- Após autorização, em Sophos Mobile > Devices, abra o dispositivo em causa e selecione Actions > Wipe Android work profile. Na caixa de diálogo de confirmação administrativa, selecione Yes apenas depois de voltar a verificar o dispositivo de destino, o modo de gestão e a autorização. Isto inicia o pedido de remoção, mas não confirma a sua execução no dispositivo. Em alternativa, o utilizador autorizado pode iniciar a remoção do perfil de trabalho em Sophos Central Self Service Portal > Mobile > dispositivo > Actions > Wipe Android work profile; a caixa de diálogo Yes aqui referida pertence ao procedimento administrativo. Em caso de dúvida, contacte primeiro a equipa de TI.
- Verifique o resultado da tarefa e o estado no dispositivo: as aplicações do perfil de trabalho, com o ícone de mala, têm de ter desaparecido; as aplicações pessoais e os dados pessoais têm de continuar presentes. Após a remoção administrativa, o Sophos Mobile apresenta o dispositivo como Unenrolled. Uma tarefa apenas criada ou um estado antigo não comprovam a remoção.
Se o utilizador já tiver removido o perfil no próprio Android: o Sophos Mobile pode não detetar a remoção e continuar a apresentar Work profile; nesse caso, o dispositivo deixa de sincronizar. Uma tarefa de remoção enviada posteriormente falha porque o perfil de trabalho já não pode recebê-la. Confirme diretamente o estado do dispositivo e do utilizador. Para voltar a inscrever o dispositivo, têm de ser cumpridas primeiro todas as salvaguardas dos registos abaixo indicadas. Depois, um administrador autorizado tem de eliminar o registo Mobile obsoleto inequivocamente associado ao dispositivo e verificar a eliminação. Só após essa eliminação pode o utilizador repetir os passos de inscrição no Sophos Fusion Self Service Portal. Se a permissão efetiva para eliminar, a interface disponível ou a segurança do efeito não forem claras, pare e esclareça com a equipa de TI ou com o suporte da Sophos; não antecipe a nova inscrição. O rollback de uma remoção já concluída significa uma nova inscrição e a reposição dos dados de trabalho a partir de fontes aprovadas, não a recuperação do perfil de trabalho local eliminado.
Se o dispositivo deixar de conseguir aceder ao servidor Sophos Mobile: para este caso, por exemplo após o fim de um período de teste, a Sophos descreve um procedimento separado de remoção local através das instruções da Google. Aqui, aplica-se apenas a um dispositivo pessoal fisicamente acessível, com Owner: Personal e Android Enterprise Work profile confirmados. Primeiro, efetue com o utilizador as mesmas verificações do dispositivo, da perda de dados e da autorização acima indicadas e salvaguarde os dados de trabalho necessários pelos meios aprovados. A falta de ligação ao servidor não autoriza a contornar restrições de gestão.
- No dispositivo, abra Settings > Passwords and accounts > Work > Remove Work Profile; na interface alemã, corresponde a Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. Os menus podem variar consoante o dispositivo e a versão do Android. Se a opção não existir, estiver bloqueada ou o seu efeito não for claro, pare e esclareça com a equipa de TI; não utilize uma reposição de fábrica como alternativa.
- Só após autorização, confirme com Delete ou Löschen. Isto elimina irreversivelmente todas as aplicações e todos os dados locais do perfil de trabalho, mas não as aplicações nem os dados pessoais. É um apagamento local, não um pedido ao servidor nem uma possibilidade de recuperação.
- Verifique se o perfil de trabalho e a sua aplicação de gestão desapareceram efetivamente; aplicações de trabalho a cinzento ou em pausa não bastam. A Google exige que se verifique a ausência da aplicação de políticas que designa genericamente por Device Policy. Não equipare esta designação a uma aplicação Sophos pessoal nem deduza daí que esta deve ser desinstalada. No Sophos Mobile, tem de ter sido removida, em particular, a aplicação Sophos Mobile Control no perfil de trabalho. Trate um eventual estado Mobile desatualizado e uma nova inscrição autorizada como descrito no parágrafo anterior; continuam a ser necessárias as salvaguardas dos registos abaixo indicadas.
Apenas no modo Managed Google Play Account: Após a desinscrição, uma conta Google pode permanecer no dispositivo e continuar a ocupar parte da quota limitada de inscrições. Antes de nova inscrição, um técnico autorizado deve identificar a conta residual exata e confirmar que pertence à inscrição gerida pela organização; remova manualmente apenas essa conta verificada segundo as instruções Sophos/Google aplicáveis. Nunca remova a conta Google pessoal do utilizador como atalho. Confirme o estado efetivo do perfil no dispositivo e se a nova inscrição realmente foi bem-sucedida antes de encerrar o caso.
Salvaguardas de registos e privacidade: A remoção do perfil local não apaga dados na nuvem nem registos de auditoria. Elimine um registo Mobile obsoleto apenas após confirmar nesse exato dispositivo pessoal que o perfil já fora removido manualmente, que o registo certo e o modo atual de perfil de trabalho foram identificados, que não subsiste um perfil gerido capaz de receber tarefas e que foram preservadas as provas necessárias dos registos e relatórios Mobile; exija autorização e reconheça que a eliminação é irreversível. Um relato de falta de sincronização, por si só, não autoriza a eliminação. A eliminação necessária para a nova inscrição acima descrita abrange apenas esse registo Mobile obsoleto; nem uma ação Wipe, nem a eliminação do utilizador, nem uma mudança do modo de gestão a substituem. Eliminar o registo de um dispositivo offline ou ainda inscrito não prova a desinscrição: a instrução pode chegar apenas na próxima sincronização. Se o modo for diferente, pare e siga o procedimento separado para perda/desativação; eliminar um Android totalmente gerido pode repor as definições de fábrica. Confirme separadamente o estado no dispositivo e a tarefa concluída, não apenas o desaparecimento do registo. Se o registo for eliminado separadamente, os dados já enviados para o Data Lake podem permanecer até terminar o período de retenção Sophos XDR aplicável; não pressuponha que os envios estavam ativos nem prometa um período específico.