Saltar para o conteudo
Avanet

Apps do Apple Business no Sophos Mobile: gerir tokens de conteúdo e licenças

Verificar antes da utilização no próprio tenant: As permissões do tenant, os dispositivos e modos de gestão suportados, os percursos de menu documentados, a renovação do token e os efeitos em dispositivos de produção não foram verificados num tenant de teste. O guia baseia-se na documentação dos fabricantes, não em testes num tenant ou em dispositivos. Antes da execução, são necessárias uma licença ativa com capacidade MDM, a função de administrador adequada e um modo de dispositivo gerido suportado. Antes de uma implementação ou alteração de token, são necessários um projeto-piloto, a verificação das atribuições existentes e uma via de reversão definida; planear uma mudança de serviço MDM apenas como uma transição controlada do token, após verificar os efeitos e obter aprovação para a interrupção e o momento da mudança.

Âmbito e distinção entre tokens

Este artigo trata das licenças de apps do Apple Business para iOS, iPadOS e macOS e do token de conteúdo para gerir apps no Sophos Mobile. Através do Apple Business, as organizações podem comprar licenças de apps em grandes quantidades para distribuição interna; o Sophos Mobile integra a respetiva atribuição a utilizadores ou dispositivos. As páginas gerais sobre apps distinguem a instalação feita por administradores da instalação iniciada pelo utilizador através do Sophos Mobile Control. A gestão de outras apps, pacotes de apps, configurações de apps e tarefas gerais de instalação constitui outro procedimento. Antes de avançar, verificar uma licença ativa com capacidade MDM, a função de administrador adequada e um modo de dispositivo gerido suportado: Sophos Mobile Device Management ou Sophos Mobile incluem MDM; segundo a descrição das licenças, Sophos Mobile Threat Defense isoladamente abrange a gestão das apps de Threat Defense, não as funcionalidades MDM. A descrição das licenças, por si só, não garante que a interface Apple VPP esteja disponível em todos os tenants.

Distinguir a instalação da atribuição de licenças: Segundo o Sophos, as apps do Apple Business são instaladas através do Sophos Mobile da mesma forma que outras apps; aplicam-se os procedimentos gerais de instalação iniciados pelo administrador ou pelo utilizador através do Sophos Mobile Control. Além disso, os utilizadores podem instalar apps do Apple Business a partir da App Store em iPhones e iPads. O Sophos não documenta esta via adicional da App Store para Macs; isso não exclui a instalação de apps para Mac através do Sophos Mobile. A atribuição de uma licença, por si só, não constitui uma tarefa de instalação nem comprova que a app está instalada.

Não confundir: O Sophos documenta Setup > Apple setup > Apple VPP para o token de conteúdo (.vpptoken) utilizado na gestão de licenças de apps; confirmar o percurso real no tenant antes de qualquer intervenção. Em Apple DEP, pelo contrário, configura-se um token de serviço para a gestão de dispositivos/ADE, que não substitui o token de conteúdo. Segundo o Sophos, a reposição da integração DEP elimina o token de serviço e os dispositivos e perfis Apple Business — não é um método de sincronização de licenças de apps. Os certificados APNs constituem ainda outro procedimento. O percurso ADE e uma eventual reposição pertencem ao planeamento separado da inscrição de dispositivos, não a este guia de apps.

Catálogo de apps Apple e tarefa de instalação

Para apps comuns de iOS/iPadOS, é possível registar uma ligação à App Store ou um pacote de app. Para macOS, a visão geral de apps do Sophos também menciona ligações à loja, e a página de definições de macOS descreve um campo Link. No entanto, a lista de opções de Add app não inclui uma ligação comum à loja para macOS, mas sim macOS package; as apps do Apple Business são importadas separadamente através de Import VPP apps. Assim, não está aqui comprovada a existência de uma opção selecionável para adicionar uma app comum de macOS através de uma ligação à loja, e este guia não dá instruções para seguir essa via. Isto não significa que essa via seja tecnicamente impossível, nem se trata de uma instalação pelo utilizador na App Store. O procedimento geral de catálogo e instalação é explicado em Disponibilizar aplicações.

Para instalar num dispositivo, é possível criar e transferir um conjunto de tarefas com Install app. Para iPhones e iPads, também é possível criar estes conjuntos de tarefas de instalação diretamente na página Apps; este atalho não está aqui documentado para Macs. A criação e a transferência são abordadas no ciclo de vida dos Task Bundles. A entrada no catálogo, a atribuição de licença e a instalação efetiva continuam a ser pontos de verificação distintos.

Apps próprias para iPhone/iPad: As apps iOS/iPadOS desenvolvidas internamente podem ser distribuídas a partir de ficheiros .ipa carregados. Para isso, criar o perfil de aprovisionamento da app e disponibilizá-lo nos dispositivos de destino: instalá-lo previamente em separado ou incluí-lo no .ipa. Este perfil de app não é um perfil de inscrição MDM nem um token de conteúdo. O Sophos Mobile pode distribuí-lo a iPhones e iPads; a importação, a atribuição e o limite do User Enrollment são explicados no procedimento de perfis de aprovisionamento de apps.

Preparação e token de conteúdo

  1. Documentar o responsável pela localização ou unidade organizacional do Apple Business, o tenant Sophos Fusion, o serviço MDM já utilizado, as licenças de apps, a data de validade e a Managed Apple Account com a qual foi descarregado o token de conteúdo ativo. Antes de trocar de token, verificar sobretudo as atribuições existentes a utilizadores e dispositivos; os efeitos da revogação no outro MDM e da renovação neste devem ser avaliados no projeto-piloto. Não revogar preventivamente um token ainda utilizado em produção. Ao mudar de serviço MDM, o Sophos recomenda revogar e remover, antes do carregamento no Sophos, um token utilizado no outro serviço, para que não fique atribuído simultaneamente a dois serviços. Planear esta etapa apenas como uma transição controlada, após inventariar as atribuições de apps, utilizadores e dispositivos, avaliar os efeitos nas operações em curso e aprovar a interrupção e o momento da mudança; só depois de esclarecida a transição se deve revogar ou remover o token e, em seguida, verificar as atribuições e o estado das apps no projeto-piloto. Não usar o token em paralelo nos dois serviços nem presumir uma libertação automática das licenças ou uma via de reversão testada. Distinguir os cenários: A mudança de serviço MDM sem alteração da unidade organizacional Apple não implica automaticamente uma transferência de licenças. Se a unidade organizacional Apple também mudar, verificar separadamente as licenças disponíveis e já atribuídas em cada unidade: a Apple descreve a transferência de licenças não atribuídas entre unidades organizacionais como uma operação própria; o carregamento do token não transfere essas licenças. Só se deve considerar essa transferência se houver uma mudança de unidade, não em todas as mudanças de MDM. A migração de tokens antigos baseados em utilizadores da Apple e a passagem para o serviço integrado de gestão de dispositivos da Apple são cenários distintos, não tratados neste guia.
  2. No Apple Business, descarregar com a função Administrator ou Content Manager o token de conteúdo da unidade organizacional que contém as apps em causa. O Sophos alerta que um token de conteúdo só pode ser usado num único serviço de gestão de dispositivos; para várias unidades organizacionais envolvidas, exige contas Sophos Fusion separadas.
  3. Segundo a documentação do Sophos, em Setup > Apple setup > Apple VPP, no Sophos Mobile, verificar o endereço da conta Apple, o país correto da App Store, o modelo de atribuição automática e, se aplicável, as atualizações das apps; se a interface do tenant for diferente, não forçar o percurso de menu. O país da App Store configurado determina os resultados da pesquisa de apps no Sophos Mobile; algumas apps não estão disponíveis em todos os países. Se uma app não aparecer na pesquisa ou importação, verificar primeiro a disponibilidade no país configurado antes de presumir um erro de licença ou token. Depois, carregar o ficheiro .vpptoken descarregado. Comparar a organização e a data de validade apresentadas com a origem prevista antes de guardar. Não copiar o ficheiro do token para tickets nem para repositórios públicos.
  4. O token de conteúdo é válido durante um ano. A Apple alerta que até uma alteração da palavra-passe da Managed Apple Account com a qual foi descarregado o token existente o invalida antecipadamente; nesse caso, a comunicação sobre licenças de apps e livros entre o Apple Business e o serviço MDM externo é interrompida. Para evitar interrupções, a Apple recomenda uma Managed Apple Account criada manualmente, com uma função própria, cuja única permissão seja «Assign licenses for Apps and Books» para descarregar e gerir tokens de conteúdo; para a configuração descrita pelo Sophos, este indica Administrator ou Content Manager. Verificar se a função limitada é adequada ao contexto concreto Apple/Sophos antes de a utilizar; não presumir que os tokens existentes continuam válidos apenas por mudar de conta. Identificar a conta com que o token ativo foi descarregado e tratar a rotação da respetiva palavra-passe como uma alteração planeada do token, dada a sua invalidação: esclarecer previamente os efeitos, a interrupção e o procedimento de recuperação específico do tenant através de um projeto-piloto, sem pressupor uma renovação silenciosa ou automaticamente bem-sucedida. Monitorizar a validade e planear a renovação antes do vencimento, no mesmo contexto de localização/organização Apple Business pretendido. O excerto do Sophos consultado descreve a descarga e o carregamento, mas não uma sequência de passos validada para a renovação ou a recuperação após uma alteração da palavra-passe; não apresentar este processo como uma troca testada ou uma recuperação garantida. Antes de voltar a descarregar ou carregar o token, abrir as instruções atuais da Apple sobre a gestão e descarga de tokens de conteúdo para o contexto organizacional em causa e verificar o tenant ativo; registar o estado das atribuições e licenças e compará-lo novamente nos dispositivos-piloto após a troca. As instruções da Apple não comprovam que o procedimento de recuperação tenha sido testado no Sophos.

Atribuição automática: A definição Automatically assign iOS VPP apps on installation determina se e como a licença é atribuída automaticamente quando o utilizador inicia a instalação. Não inicia a instalação da app por si só nem substitui uma tarefa de instalação separada. «Prioritize device assignment» dá prioridade aos dispositivos e, se estes não forem suportados, recorre à atribuição ao utilizador (o Apple User Enrollment só suporta a atribuição a utilizadores). «Prioritize user assignment» dá prioridade aos utilizadores e, na ausência de um utilizador associado ao dispositivo, atribui ao dispositivo. «Disabled» exige atribuição manual. Ambos os modos de prioridade ativam a atribuição automática a dispositivos; mesmo com «Prioritize user assignment», está prevista a atribuição ao dispositivo como alternativa quando não há utilizador associado. Não é possível atribuir apps para Mac a utilizadores. Com a opção Automatically update iOS VPP apps ativada, segundo a documentação, o Sophos atualiza automaticamente as apps atribuídas ao dispositivo em dispositivos com Apple Device Enrollment e as apps atribuídas ao utilizador em dispositivos com Apple User Enrollment; para apps atribuídas ao utilizador em Apple Device Enrollment, os utilizadores devem verificar as atualizações na App Store. Não deduzir que uma atualização foi bem-sucedida apenas porque a opção está ativada.

Atribuir utilizadores e apps

Na via de convite documentada pelo Sophos para licenças de utilizador, depois de configurar o token de conteúdo, convidar em People apenas as pessoas autorizadas; neste procedimento documentado, o Sophos exige um convite antes de atribuir uma app a um utilizador, mas não para atribuições a dispositivos. Invite users to Apple VPP, na página People, convida todos os utilizadores; para convidar uma única pessoa já listada, selecioná-la e utilizar Invite user to Apple VPP em Show user. Se a pessoa não constar da lista People, escolher Search and invite a user to Apple VPP, pesquisar por nome, endereço de e-mail ou parte destes em Search users, escolher a pessoa em Select user e clicar em Apply. O Sophos envia um e-mail de convite com uma ligação de ativação. Em Show user > Apple VPP, «Registered» ainda não significa ativado; «Associated» significa ativado. Na distribuição gerida para uma conta Apple pessoal, o utilizador tem de aceitar o convite; limitar convites e anulações de registo aos utilizadores autorizados. No account-driven Apple User Enrollment, o início de sessão utiliza antes uma conta Apple gerida (Managed Apple Account); iniciar sessão com uma conta pessoal não permite aceitar o convite para distribuição gerida nesse modo. A documentação do Sophos aqui não estabelece como o convite e a atribuição se relacionam com essa identidade account-driven: verificar conta, atribuição de licença e instalação num projeto-piloto autorizado; não exigir um convite para a conta pessoal nem uma mudança de identidade como condição geral de BYOD. Atribuições exclusivamente a dispositivos não requerem convite.

Em Show user, na secção Apple VPP, também é possível anular o registo do utilizador no Apple Business. Isto não equivale a desmarcar uma atribuição de app nem a anular a inscrição de um dispositivo com Unenroll. Não estão aqui comprovados os efeitos da anulação do registo nas contas, apps, dados ou licenças, nem se é possível revertê-la; não deduzir daí um procedimento de limpeza ou recuperação.

Para uma atribuição manual, importar as entradas das apps com Import VPP apps em Apps > iOS & iPadOS ou Apps > macOS; a coluna VPP identifica essas apps. Nos detalhes da app, em VPP licenses > Show, selecionar utilizadores com o estado Registered ou Associated no Apple Business, ou dispositivos geridos. Registered é suficiente para a seleção na atribuição manual; contudo, esse estado não comprova a ativação da conta nem a possibilidade de utilizar a app. Opcionalmente, neste procedimento manual, é possível atribuir a app a dispositivos através de grupos de dispositivos: clicar em Show junto de Available to device groups e selecionar os grupos previstos. Depois, guardar. O Sophos recomenda a atribuição a dispositivos para simplificar a disponibilização. Em iOS/iPadOS, é possível atribuir a utilizadores ou dispositivos; em Apple User Enrollment, apenas a utilizadores; em macOS, apenas a dispositivos. Segundo o Sophos, as apps iOS são instaladas como geridas por predefinição. O Sophos documenta a opção Sophos Mobile managed installation para iOS; se for desativada, a app deverá ser instalada como não gerida. Antes de implementar em BYOD, verificar num dispositivo-piloto autorizado se a app já está instalada a título pessoal, como decorrem uma reinstalação e, se aplicável, o consentimento para a gestão, e qual é o efeito real desta opção com o sistema operativo e o modo de inscrição concretos. No account-driven Apple User Enrollment, não é possível passar para a gestão uma app já instalada a título pessoal; não prometer uma conversão ou adoção silenciosa. Antes de guardar, comparar o número de licenças disponíveis, o grupo-alvo e os limites de propriedade/modo com os dados do projeto-piloto. A apresentação no dispositivo pode surgir algum tempo depois da sincronização com a Apple; o simples estado guardado não comprova a instalação.

Verificar o âmbito antes de atribuir uma licença: segundo a Sophos, uma app atribuída a um utilizador pode ser instalada em todos os seus iPhones e iPads geridos através do Apple Business; a atribuição a um iPhone ou iPad não exige associar uma Apple Account. Uma app atribuída a um Mac fica disponível para todos os utilizadores que iniciem sessão nesse Mac, não apenas para a pessoa indicada no pedido de implementação. Confirmar no projeto-piloto os dispositivos previstos e o acesso nos Macs partilhados antes da atribuição; trata-se da licença e disponibilidade, não de prova de instalação nem de acesso aos dados de apps de outros utilizadores.

Verificação, divergências e revogação

Verificação prévia do risco de perda de dados em iPhone/iPad: Antes de desmarcar uma atribuição, remover uma app ou anular uma inscrição BYOD, determinar se a app é gerida no dispositivo concreto, como é instalada e gerida e qual é o modo de inscrição. Quando uma app gerida é removida de um iPhone/iPad, segundo a Apple, os dados do respetivo contentor também são apagados; ao anular a inscrição no account-driven User Enrollment, as apps geridas associadas são sempre removidas. Esclarecer previamente a quem pertencem os dados necessários da app, que exportação ou cópia de segurança é permitida e qual é o procedimento de recuperação verificado, e testar tudo num projeto-piloto autorizado. O guia separado de BYOD/User Enrollment aborda a anulação da inscrição e as suas consequências; este guia de licenças não o substitui. A revogação de uma licença, por si só, não equivale à remoção imediata da app, e uma nova atribuição não recupera os dados locais apagados.

  • Verificar primeiro, separadamente, o número de licenças no Apple Business, a atribuição VPP e a instalação efetiva ou capacidade de atualização no dispositivo-piloto. Em Show user, na secção Apple VPP, é possível consultar as apps instaladas pelo utilizador em causa; esta vista relativa ao utilizador não substitui a verificação no dispositivo-piloto. Por motivos de desempenho, o Sophos mantém uma cópia local das informações de licenças. Apenas se a apresentação não coincidir com o Apple Business, acionar uma nova sincronização em Setup > Apple setup > Apple VPP > Clear VPP cache e voltar a comparar. O botão de limpeza da cache não renova o token nem liberta licenças.
  • Revogar apps de iPhone/iPad: Concluir primeiro a verificação prévia do risco de perda de dados acima; depois desmarcar os utilizadores ou dispositivos nos detalhes da app; em iOS/iPadOS, também é possível fazê-lo na página de detalhes do utilizador. Desmarcar não significa necessariamente uma remoção imediata nem a perda imediata da possibilidade de utilização: Para o procedimento de atribuição/revogação que documenta, o Sophos refere que pode ser possível continuar a utilizar apps do Apple Business durante 30 dias após a anulação da atribuição. Isto não é um período de tolerância universal nem uma garantia de preservação da app ou dos dados noutros métodos de instalação/gestão ou após a anulação de uma inscrição BYOD. A Apple distingue consequências diferentes da revogação da licença conforme o método de gestão da app; sem testes ao produto, não se pode concluir que o Sophos utilize um determinado método de gestão da Apple. Planear o acesso separadamente e, antes de concluir a desativação, verificar o estado real da app, dos dados e da licença no dispositivo afetado. Segundo o Sophos, as licenças atribuídas a dispositivos são libertadas automaticamente quando a app é desinstalada ou a inscrição do dispositivo é anulada; as atribuídas a utilizadores não. Por isso, verificar separadamente as atribuições a utilizadores após a desativação. Uma nova atribuição não garante a recuperação de dados da app já apagados.
  • Revogar uma app de Mac: Esclarecer previamente quais os Macs e utilizadores afetados, os dados da app necessários e o procedimento de reinstalação. Em Apps > macOS, na app VPP (marca na coluna VPP), clicar na seta junto à app e escolher Unassign no menu de ações; selecionar os dispositivos individuais ou Select device groups, em Schedule task, escolher Now para um pedido imediato ou Date para um pedido posterior e definir tanto o dia como a hora; depois, clicar em Finish. Como via separada, o Sophos documenta a transferência de um conjunto de tarefas com Unassign VPP app para o Mac de destino. Ambas as vias dizem respeito à anulação da atribuição; uma tarefa concluída ainda não comprova a remoção da app. O Sophos comunica a revogação da licença à Apple; a Apple encarrega-se da desinstalação. Neste procedimento de revogação para Mac documentado pelo Sophos, a app pode permanecer inicialmente no Mac, mas não poderá ser atualizada sem uma nova atribuição; o Sophos refere um prazo de 30 dias e observa também que, mesmo com «Now», a remoção pode demorar dias. Esse prazo não é um período garantido de proteção ou retenção para outros métodos de gestão de apps. Verificar o método efetivo de instalação/gestão e o estado da app, da licença e dos dados no Mac afetado antes de considerar a revogação concluída; não presumir nem a conclusão da tarefa nem a remoção imediata. Em caso de atribuição incorreta, só voltar a atribuir depois de verificar novamente a licença e o utilizador, acompanhando o estado do dispositivo; isso não garante a recuperação dos dados da app já removidos.