Sophos Mobile em iPhones e iPads pessoais: configurar o Apple User Enrollment
O Apple User Enrollment gere os dados de trabalho num iPhone ou iPad pessoal, não supervisionado. Não equivale à gestão mais abrangente de um dispositivo da empresa ou supervisionado. Um dispositivo supervisionado não pode ser inscrito neste modo. Primeiro, preparam-se as identidades dos utilizadores, o pacote de tarefas e a configuração Mobile no Self Service Portal. No procedimento baseado em conta, é também necessário preparar o Service Discovery. Depois, a pessoa afetada inicia a inscrição e dá o seu consentimento no dispositivo.
Não constitui uma aprovação para ativação ou implementação: Os passos seguintes são procedimentos documentados, não um teste num tenant de produção ou em dispositivos BYOD, nem uma promessa de eliminação de dados testada na prática. Antes de um projeto-piloto autorizado, é necessário esclarecer a licença, o sistema operativo suportado, as permissões de administração, o consentimento do utilizador e as necessidades concretas de gestão. Os nomes de menus e campos em inglês devem ser conferidos no próprio tenant e na interface do dispositivo. Se uma opção não estiver disponível ou o modo for diferente, não se deve recorrer à inscrição genérica de um iPhone como alternativa. A aprovação fica pendente até se verificarem a configuração e os seus efeitos no contexto previsto.
O que a organização pode ver e o que não pode
A conta Apple gerida coexiste com a conta Apple pessoal. A Apple separa as apps e os dados das apps geridas, o porta-chaves gerido e os dados da conta gerida no iCloud, Mail, Calendário e Notas num volume APFS gerido.
Através do User Enrollment, o MDM não pode aceder a conteúdos pessoais nem consultar o UDID, o IMEI ou o endereço MAC. O NAC baseado no endereço MAC e a reposição de um código de desbloqueio esquecido não são possíveis neste modo. A funcionalidade Sophos Find/localização está excluída nos dispositivos inscritos através de User Enrollment. O MDM pode consultar objetos geridos e determinados dados não identificativos sobre o dispositivo e a sua segurança, como a versão do sistema operativo. A Apple enumera o bloqueio do dispositivo entre os comandos possíveis no User Enrollment. É necessário verificar se esta ação está disponível no tenant Sophos em causa.
Se uma política de utilizador iOS incluir a configuração Sophos Password policies e essa política for efetivamente atribuída e aplicada a este dispositivo em modo Apple User Enrollment, a configuração exige um PIN de seis dígitos, sem dígitos repetidos ou consecutivos. Se o dispositivo não estiver em conformidade no momento dessa atribuição, segundo o Sophos, inicia-se um prazo de 60 minutos. Depois disso, até as apps pessoais podem deixar de abrir até o requisito ser cumprido. Nem todos os tenants atribuem essa política a este dispositivo. A mera criação da política não impõe um PIN, nem isto demonstra que seja possível impor um código de desbloqueio de complexidade arbitrária. Estes limites à visibilidade do MDM não constituem qualquer garantia quanto a outras apps, dados partilhados voluntariamente ou serviços de cloud.
As apps que o Sophos Mobile instala como apps geridas ou atribui à conta Apple gerida para instalação neste modo têm de ser obtidas através do Apple Business. Esta exigência não se aplica indiscriminadamente a todas as apps instaladas a título pessoal e utilizadas para trabalhar. Se a mesma app já estiver instalada como app pessoal, não pode ser instalada uma segunda vez como app gerida. No Mail, Calendário e Notas, a separação faz-se por conta. A mesma app pode apresentar conteúdos pessoais e profissionais. O User Enrollment não é o modo de gestão adequado quando se exige controlo integral do dispositivo ou acesso a identificadores de hardware. Outro modo de gestão exige uma decisão própria sobre privacidade e propriedade.
A pessoa afetada pode desinstalar uma app gerida por iniciativa própria. Se a voltar a instalar, a app continua, porém, gerida. Para que uma app anteriormente instalada como gerida possa ser instalada como app pessoal, é necessário desinstalá-la através do Sophos Mobile ou remover a respetiva licença de app da conta Apple gerida. A remoção da licença não comprova a remoção imediata da app nem a preservação dos dados locais da app. Consultar a verificação prévia do risco de perda de dados e a remoção de licenças de apps para iPhone/iPad antes de uma alteração deste tipo.
Preparar as identidades e os pré-requisitos
Antes da configuração, a organização tem de estar registada no Apple Business. A gestão de apps do Apple Business no Sophos Mobile também tem de estar já configurada. O procedimento relativo ao token de conteúdo, às licenças e à atribuição é descrito em Preparar as apps do Apple Business. Esta configuração é uma dependência da inscrição, não apenas um passo posterior para apps adicionais. Continua a ser necessário verificar a associação, aí ainda por esclarecer, entre o convite, a ativação da licença e a identidade baseada em conta. Um convite enviado para uma conta Apple pessoal não substitui a conta gerida nem é um pré-requisito geral de BYOD.
Antes de as pessoas iniciarem sessão no iPhone ou iPad com as suas Managed Apple Accounts, a Apple tem de ter verificado a organização. O registo no Apple Business, por si só, não basta. O guia da Apple Registar e verificar a organização descreve este procedimento. O registo do domínio e as verificações dos certificados para o Service Discovery não substituem a verificação da organização.
Para organizações recém-registadas que ainda não tenham sido verificadas: A partir do registo no Apple Business, há 60 dias para concluir a verificação da organização. A Apple alerta: se a organização não for aprovada dentro deste prazo, a organização, os seus dados e as Managed Apple Accounts serão eliminados. Por isso, concluir a verificação com antecedência; a submissão para análise ainda não constitui uma aprovação. Este prazo aplica-se à nova organização, não à inscrição de dispositivos BYOD individuais nem a uma renovação periódica da conta. Também não indica que as organizações já verificadas serão eliminadas.
Criar utilizadores e entregar as credenciais
- Adicionar a pessoa em causa ao Sophos Fusion, se ainda não existir aí. Se a pessoa já existir ou estiver sincronizada, conferir a associação e o endereço de e-mail em vez de criar um segundo objeto de utilizador. Para a seleção posterior, é necessário identificar a pessoa correta e os grupos de utilizadores previstos.
- Um administrador autorizado deve adicionar a pessoa ao Apple Business e criar para ela uma Managed Apple Account própria. Estas contas pertencem à organização e são geridas por ela. Cada pessoa necessita de uma conta única. Uma conta de trabalho partilhada não substitui a identidade individual.
- Opcionalmente, o Apple Business pode estar federado com o Microsoft Entra ID. Nesse caso, o Apple Business cria as contas Apple geridas e as pessoas iniciam sessão com as suas credenciais do Microsoft Entra ID. A federação não é obrigatória no percurso com contas criadas manualmente. A sua configuração tem de ser esclarecida previamente no procedimento de identidades do Apple Business e não deve ser substituída aqui por definições improvisadas.
- Antes de qualquer dos dois percursos do utilizador, entregar à pessoa as credenciais da conta Apple gerida pelo meio seguro aprovado. Se houver federação, explicar o percurso de início de sessão Entra previsto. As palavras-passe não devem constar do pedido de inscrição nem de exemplos públicos. A própria pessoa introduz as credenciais.
- Disponibilizar o acesso separado ao Sophos Fusion Self Service Portal e verificar o início de sessão. O acesso geral ao portal explica a autorização e o convite. Contudo, não configura o pacote de inscrição Mobile nem a conta Apple. Mesmo que ambas as contas utilizem o mesmo endereço de e-mail, o início de sessão Apple e o início de sessão no portal são passos separados.
Antes do consentimento, confirmar que o dispositivo é pessoal e não supervisionado. O MDM do Sophos Mobile não equivale à utilização exclusiva de Mobile Threat Defense. A pessoa afetada tem de saber que dados sobre o dispositivo e a sua segurança continuam a poder ser consultados, que o bloqueio do dispositivo pode ser possível e que uma política de PIN efetivamente atribuída também pode afetar apps pessoais. Por isso, verificar previamente as políticas previstas e as ações disponíveis.
Esclarecer também que um administrador autorizado pode posteriormente terminar a gestão através de Unenroll. A tarefa de anulação da inscrição no iOS/iPadOS não exige nova confirmação no dispositivo. Após a anulação efetiva da inscrição, a conta Apple gerida, as apps geridas e os dados de trabalho locais são removidos. Isto não equivale a apagar remotamente todo o dispositivo pessoal.
Escolher o percurso de inscrição adequado
O procedimento baseado em conta começa com o início de sessão com uma conta profissional ou escolar nas definições do dispositivo e requer Service Discovery através do domínio da conta gerida. Não pode ser iniciado através do Sophos Mobile Admin.
O procedimento baseado em perfil segue um percurso próprio de instalação de perfil e, segundo o Sophos, só está disponível no iOS/iPadOS 17 e versões anteriores. Pode ser iniciado pela pessoa no Self Service Portal ou pela administração no Sophos Mobile. O consentimento no dispositivo de destino continua a ser necessário em ambos os casos. Um prazo indicado num guia geral de instalação de perfis não comprova a existência desse prazo no User Enrollment baseado em conta.
O procedimento geral separado, aprovado pela equipa de TI para o dispositivo concreto, é descrito na secção “Configuração geral de iPhone/iPad com Mobile Control” da entrega de instruções ao utilizador no Self Service Portal. Este percurso não é Apple User Enrollment. Não substitui o procedimento baseado em conta nem o baseado em perfil, nem lhes acrescenta passos de configuração da app, pré-requisitos ou prazos.
Configurar o Service Discovery para a inscrição baseada em conta
O Service Discovery indica ao dispositivo como aceder ao Sophos Mobile. Para isso, o dispositivo utiliza a parte do domínio do endereço de e-mail da conta Apple gerida. Antes de um projeto-piloto, este domínio registado no Apple Business, a confiança nos certificados e o recurso de discovery têm de ser compatíveis entre si. Esta configuração de discovery não é um pré-requisito para o percurso exclusivamente baseado em perfil.
Verificar o domínio e a confiança nos certificados
Segundo a Sophos, o domínio registado tem de corresponder ao Common Name (CN) ou a um Subject Alternative Name (SAN) do certificado TLS do servidor web de discovery. O dispositivo a inscrever tem de confiar na cadeia completa de certificados. Para autoridades de certificação públicas, a cadeia de confiança necessária já está normalmente disponível no iOS/iPadOS.
Com um certificado autoassinado ou uma PKI interna, os certificados da cadeia de confiança têm de ser distribuídos e instalados manualmente no dispositivo por um meio aprovado. Não aceitar certificados desconhecidos sem verificação. Um acesso bem-sucedido a partir de um computador de administração ainda não comprova que o dispositivo de destino confia nos certificados.
Copiar e publicar o JSON do tenant
Antes de uma alteração, conferir o tenant Sophos Mobile correto e o domínio registado no Apple Business. Se já existir um recurso de discovery, guardar o seu conteúdo atual e a configuração do servidor web através do procedimento de alteração aprovado. Não substituir sem verificação a associação a outro tenant.
- No Sophos Mobile, abrir Setup > Apple setup > Apple User Enrollment.
- Selecionar Set up account-driven Apple User Enrollment. A página documentada apresenta o código JSON para a configuração. Se a interface do tenant for diferente, esclarecer primeiro as permissões e o procedimento disponível.
- Utilizar Copy to clipboard para copiar o código JSON apresentado e colá-lo, sem alterações, num novo ficheiro de texto. Os dados têm de provir do próprio tenant previsto. Não acrescentar campos JSON por iniciativa própria nem utilizar um payload de exemplo de outro tenant.
- Publicar o ficheiro no servidor web por HTTPS, em
/.well-known/com.apple.remotemanagement, no domínio registado. O marcador de posição completo do URL documentado éhttps://your-domain.com/.well-known/com.apple.remotemanagement. Substituir apenasyour-domain.compelo domínio registado no Apple Business para as contas Apple geridas. O caminho do recurso permanece inalterado. - Na configuração do servidor web, definir o Content-Type deste recurso como
application/jsone permitir HTTP GET para o URL.
Antes de o utilizador iniciar o procedimento, verificar o acesso GET efetivo a partir da rede prevista. O conteúdo da resposta tem de corresponder ao JSON copiado do tenant, e não a uma página de erro HTML. Verificar separadamente o Content-Type da resposta e a confiança nos certificados no iPhone ou iPad previsto. Estas são verificações a realizar, não testes executados aqui. Um ficheiro de discovery acessível não comprova o consentimento da pessoa, a conclusão da inscrição nem a aplicação de políticas.
Se a associação ao tenant, o domínio ou a cadeia de certificados estiverem incorretos, não inscrever mais dispositivos. Esclarecer primeiro o procedimento aprovado de alteração ou reversão e repetir as verificações. A remoção do recurso de discovery não anula a inscrição de dispositivos existentes nem recupera dados de trabalho eliminados.
A captura de ecrã no guia de configuração da Sophos também apresenta Disable account-driven Apple User Enrollment. Não estão documentados aqui a confirmação exigida, os efeitos concretos desta opção, a possibilidade de a reverter nem as consequências para os dispositivos já inscritos. A sua presença não comprova um procedimento de reversão testado nem a anulação da inscrição de dispositivos. Por isso, esta opção não deve ser equiparada à remoção do recurso de discovery, a Unenroll ou a Delete.
Preparar o pacote de tarefas e o Mobile Self Service Portal
Política de utilizador e tarefa de inscrição
- Criar uma iOS & iPadOS user policy para a utilização BYOD prevista. Antes da atribuição posterior, verificar se as suas definições são adequadas ao modo limitado de User Enrollment e ao efeito do PIN explicado.
- Criar um pacote de tarefas com uma tarefa Enroll. No assistente Add enrollment task, selecionar o tipo iOS User Enrollment. Uma inscrição genérica de dispositivos iOS não o substitui.
- Se necessário, incluir no pacote a política de utilizador preparada, para a atribuir durante a inscrição. A atribuição é opcional. Pode atribuir-se a política mais tarde ou não atribuir qualquer política. A criação da política, por si só, não a aplica.
- Incluir tarefas adicionais Install app e Send message apenas se forem necessárias. À tarefa de instalação de apps aplicam-se os limites do Apple Business e das apps pessoais descritos acima. Opcionalmente, pode preparar-se um grupo de dispositivos específico para Apple User Enrollment.
Antes da utilização, conferir o tipo Enroll, a atribuição de política prevista e todas as tarefas adicionais do pacote. O pacote concluído é depois selecionado como Enrollment package nas definições da plataforma. Nem a criação do pacote nem a sua seleção constituem já uma inscrição de dispositivo.
Associar a configuração, os grupos de utilizadores e a plataforma
No Sophos Mobile, abrir Setup > Self Service Portal. Em Enrollment texts, preparar, se necessário, os textos apresentados antes e depois da inscrição. Em Self Service Portal configurations, utilizar Create para criar uma configuração ou editar uma configuração existente de forma deliberada.
A configuração determina que dispositivos as pessoas associadas podem inscrever e que ações de self-service estão disponíveis:
- Em Name, introduzir uma designação clara. As pessoas selecionam a configuração no portal com base neste nome.
- Em User groups > Add, adicionar os grupos de utilizadores previstos. Uma configuração pode incluir vários grupos. Contudo, o mesmo grupo não pode ser atribuído a configurações diferentes. Antes da aprovação, conferir as pertenças efetivas aos grupos.
- Em Maximum number of devices, definir o número de dispositivos por pessoa permitido no portal. Escolher o valor de acordo com o âmbito BYOD autorizado, e não com um valor predefinido não verificado.
- Em Actions > Show, selecionar apenas as ações de gestão previstas e suportadas pela plataforma. Uma lista geral de ações não significa que todas sejam utilizáveis no modo User Enrollment.
Utilizar Add para adicionar a plataforma iOS & iPadOS. No diálogo Configure platform settings, definir em conjunto a opção visível e o objetivo técnico:
- Display name identifica o tipo de inscrição no portal. Description aparece ao lado. Escolher um nome que permita à pessoa reconhecer o percurso previsto, baseado em conta ou em perfil.
- Definir Owner como personal para este cenário BYOD com dispositivos pessoais. É possível configurar separadamente os dispositivos da empresa e os pessoais em cada plataforma. A definição de propriedade não torna um dispositivo supervisionado elegível para User Enrollment.
- Em Device group, selecionar o grupo de dispositivos previsto. Um grupo criado especificamente para User Enrollment é opcional. A atribuição não deve encaminhar inadvertidamente o dispositivo para outro procedimento de gestão.
- Em Enrollment package, selecionar o pacote de tarefas preparado anteriormente.
- Ativar Account-driven Apple User Enrollment para o percurso baseado em conta. Para o percurso baseado em perfil, desmarcar a caixa. Esta seleção tem de corresponder ao estado de preparação do discovery, ao sistema operativo e às instruções para o utilizador.
- Em Terms of use, selecionar, se necessário, o texto anterior à inscrição. Se o campo ficar vazio, não aparece qualquer texto. Se estiver preenchido, a pessoa tem de dar o seu consentimento para continuar. Post-enrollment text define o texto apresentado após a inscrição. Também aqui um campo vazio significa que não é apresentado qualquer texto. A confirmação destes textos configurados, documentada no percurso do utilizador baseado em conta, continua a ocorrer antes de Download profile.
Utilizar Apply para aplicar as definições da plataforma à configuração. Se necessário, acrescentar outras definições de plataforma. Depois, em Edit Self Service Portal configuration, utilizar Save para guardar a configuração. Apply e Save são passos separados.
Se forem necessárias várias opções adequadas de Apple User Enrollment, criar deliberadamente outras configurações ou definições de plataforma. É necessário distinguir dois níveis. Se uma pessoa pertencer a grupos com várias configurações de self-service, aplica-se a configuração com a prioridade mais elevada. Os ícones de seta em Self Service Portal configurations alteram esta ordem. A configuração Default, sempre presente, tem a prioridade mais baixa e só se aplica se não houver outra configuração adequada. Dentro do procedimento de inscrição disponibilizado, a pessoa seleciona a opção de Apple User Enrollment prevista. Por isso, não se deve pressupor que uma opção criada está visível para todas as pessoas.
Antes da implementação, verificar com participantes autorizados do projeto-piloto dos diferentes grupos de utilizadores que configuração e que tipos de inscrição são efetivamente disponibilizados. Conferir o nome, a propriedade, o pacote, a caixa de seleção do modo, a apresentação dos textos e as ações permitidas face ao plano. Uma configuração guardada não substitui este teste por grupo.
Inscrição baseada em conta no iPhone ou iPad
A pessoa em causa inicia este percurso no dispositivo de destino. Antes disso, as credenciais têm de ter sido entregues, o acesso ao portal e a configuração baseada em conta preparados, e o discovery verificado. A administração não pode iniciar este percurso no Add device wizard.
- No dispositivo de destino, abrir Settings > General > VPN & Device Management e selecionar Sign in to Work or School Account.
- Introduzir o endereço de e-mail da Managed Apple Account. Não utilizar como alternativa o endereço de uma conta Apple pessoal ou de outro utilizador do portal.
- O dispositivo redireciona para uma página do Sophos Mobile. Aí, iniciar sessão com as credenciais do Sophos Fusion Self Service Portal. Este é o início de sessão separado no portal, não a introdução da palavra-passe da conta Apple.
- Selecionar a configuração prevista entre as configurações de inscrição baseadas em conta disponibilizadas. Se o nome ou o modo não corresponderem às instruções, não prosseguir com outra inscrição.
- Confirmar os termos de utilização e o texto apresentado após a inscrição, se estiverem configurados no tenant. A confirmação destes textos, por si só, ainda não inscreve o dispositivo.
- Selecionar Download profile. O portal redireciona de volta para a app Settings.
- Utilizar agora a palavra-passe da conta Apple gerida ou o percurso de início de sessão previsto para a federação preparada.
- Dar o consentimento através de Allow Remote Management e introduzir o código de desbloqueio. Segundo o procedimento documentado, a app Settings descarrega e instala depois o perfil de inscrição do Sophos Mobile.
Em seguida, efetuar a verificação descrita abaixo. A conclusão de um diálogo ou um redirecionamento, por si só, não comprova a inscrição completa nem os efeitos das políticas e das apps.
Inscrição baseada em perfil no iOS/iPadOS 17 e versões anteriores
Início pela pessoa em causa
Para este percurso separado, as credenciais também têm de ter sido entregues previamente. A configuração da plataforma Mobile tem de disponibilizar Apple User Enrollment baseado em perfil, ou seja, sem a caixa Account-driven Apple User Enrollment ativada.
- Iniciar sessão no Sophos Fusion Self Service Portal, abrir Mobile e selecionar Enroll Device. O início de sessão pode ser feito no dispositivo a inscrever ou noutro dispositivo.
- O portal encaminha para o formulário web de inscrição do Sophos Mobile. Conferir a opção baseada em perfil prevista e o dispositivo de destino. Após a confirmação do formulário, o dispositivo descarrega um perfil de configuração do Sophos Mobile. O início de sessão no portal noutro dispositivo não substitui o download nem o consentimento posterior no próprio dispositivo de destino.
- No iPhone ou iPad a inscrever, abrir a app Settings e selecionar Enrol in.
- Na página seguinte, ler as informações sobre User Enrollment. Confirmar a inscrição com Enrol My iPhone ou Enrol My iPad, conforme o dispositivo. Isto inicia o processo de inscrição, mas ainda não comprova o seu sucesso.
Depois, verificar a entrada Sophos Mobile e o modo de gestão previsto, conforme descrito abaixo. Em sistemas mais recentes, este percurso de perfil limitado à versão 17 não deve ser utilizado como alternativa geral.
Início pela administração e passagem para o dispositivo de destino
O Sophos Mobile Admin só pode iniciar o Apple User Enrollment baseado em perfil. Também aqui se aplica o limite do iOS/iPadOS 17 e versões anteriores. A pessoa continua a ter de consentir na inscrição no dispositivo.
- No Sophos Mobile, abrir Devices > Add > Add device wizard.
- Selecionar Search for user, procurar a pessoa prevista e selecioná-la. Conferir a seleção com a identidade Fusion preparada.
- Em Device details, selecionar a plataforma iOS & iPadOS e introduzir os restantes dados exigidos no próprio tenant. Não utilizar dados de um inventário de computadores/servidores como dados de inscrição.
- Em Enrollment type, selecionar Apple User Enrollment e introduzir o endereço de e-mail da conta Apple gerida, ou selecionar Apple User Enrollment with task bundle, escolher o pacote de tarefas previsto e introduzir igualmente o endereço da conta Apple gerida. A variante com pacote destina-se a tarefas adicionais, não corresponde a outro tipo de identidade Apple.
- Em Enrollment, ler o código QR com a app Camera do dispositivo a inscrever. O dispositivo de destino abre o formulário web de inscrição do Sophos Mobile. Confirmar este formulário.
- A pessoa retoma o procedimento no dispositivo a partir do passo 3 da secção anterior. No dispositivo de destino, abrir Settings > Enrol in, ler as informações e confirmar Enrol My iPhone ou Enrol My iPad, conforme o dispositivo. Depois, verificar o resultado.
A criação no assistente e a apresentação de um código QR não constituem uma inscrição concluída. O início pela administração não substitui o consentimento nem a conta Apple gerida adequada.
Verificar a inscrição e identificar a origem das divergências
A Sophos indica o mesmo sinal de sucesso para ambos os percursos do utilizador. Após uma inscrição bem-sucedida, aparece no dispositivo Sophos Mobile em Settings > General > Device Management. A designação real na interface pode variar. Num projeto-piloto autorizado, verificar esta entrada no dispositivo correto e conferir a pessoa, a conta gerida e o modo de gestão. A entrada, por si só, não comprova políticas aplicadas, apps instaladas nem uma implementação testada. Verificar estes resultados separadamente no dispositivo do projeto-piloto.
Se houver uma divergência, identificar a etapa em falta em vez de repetir a inscrição sem verificar a causa:
- Se o percurso baseado em conta não chegar à página Sophos, verificar primeiro o domínio da conta Apple gerida, o recurso GET, o JSON copiado do tenant, o Content-Type e a confiança nos certificados no dispositivo.
- Se não for possível iniciar sessão no portal, verificar o acesso Fusion separado e a associação ao utilizador. Um início de sessão Apple bem-sucedido não comprova o acesso ao portal.
- Se a opção prevista não estiver disponível, conferir os grupos de utilizadores, a prioridade e o comportamento Default, bem como as definições da plataforma, o Enrollment package e a caixa de seleção do modo.
- Se a entrada Sophos Mobile não aparecer após o consentimento, não comunicar a inscrição como concluída. Verificar o passo no dispositivo, o percurso de perfil suportado e o resultado efetivo no tenant Mobile. Antes de uma nova inscrição, esclarecer o estado de gestão atual.
Anular a inscrição em vez de apagar remotamente
O Sophos exclui expressamente Wipe/Factory Reset para dispositivos inscritos através do Apple User Enrollment. Isso não impede que a própria pessoa apague o seu dispositivo. Para a desativação da gestão, Unenroll é o procedimento de gestão distinto.
Transferir os dados de trabalho necessários por um meio aprovado antes de uma desativação planeada, sem recolher conteúdos pessoais. Informar a pessoa afetada, se possível, e confirmar a pessoa, o dispositivo e o estado de gestão corretos. Não está previsto um novo consentimento para Unenroll no dispositivo. Não há garantia de notificação nem de recuperação de dados de trabalho perdidos.
Após esta aprovação, abrir Devices no Sophos Mobile, selecionar apenas os dispositivos previstos, escolher Actions > Unenroll e confirmar o diálogo de administração com Yes. Esta confirmação pela administração não constitui um consentimento adicional do utilizador no iPhone ou iPad.
Segundo o Sophos, a anulação da inscrição remove localmente a conta Apple gerida e os dados associados. O iOS apaga o volume APFS gerido. As apps geridas, as políticas e os certificados MDM também são removidos, mas não todas as apps pessoais nem cópias guardadas em serviços de cloud de terceiros. Só depois da sincronização no dispositivo em causa se deve verificar se o registo de gestão e os dados de trabalho geridos desapareceram e se os dados pessoais foram preservados. O simples envio de uma ação não o comprova.
Tratar separadamente a eliminação do registo e a nova inscrição
Delete elimina o registo do dispositivo no Sophos Mobile e todos os dados relativos a esse dispositivo aí armazenados, de forma irrecuperável. Os dados já enviados para o Sophos Data Lake permanecem separados desta eliminação e continuam sujeitos à retenção XDR aplicável. A eliminação do registo não prova que um iPhone offline já tenha tido a inscrição anulada. Para um dispositivo ainda inscrito, o Sophos indica que a anulação ocorre apenas na sincronização seguinte. O percurso de eliminação documentado no Fusion apresenta um filtro Not managed. Isso não comprova a existência de um percurso de eliminação utilizável para dispositivos BYOD ainda inscritos.
Considerar a limpeza opcional do registo apenas depois de confirmar a remoção da gestão no dispositivo. Se a sincronização estiver pendente, não apresentar a simples eliminação do registo como prova de uma desativação bem-sucedida. Delete não substitui Unenroll nem a verificação no dispositivo.
Após a anulação da inscrição e uma nova inscrição, o iOS cria um novo ID de inscrição associado ao dispositivo. O Sophos Mobile trata esta inscrição como um novo dispositivo, não como uma continuação do antigo registo Mobile. A nova inscrição exige novamente o consentimento da pessoa. Por isso, no projeto-piloto previsto, conferir a pessoa correta e as entradas Mobile antiga e nova antes de considerar qualquer limpeza. Isto não implica uma fusão automática, um procedimento de eliminação de duplicados comprovadamente seguro nem a recuperação de dados de trabalho eliminados.
O inventário Fusion separado explica as vistas de computadores, servidores e dispositivos Mobile. Os seus prazos de recuperação de endpoints não constituem uma forma de reverter esta inscrição Apple User Enrollment. Antes da aprovação, continua a ser necessário verificar a interface concreta, as permissões e o comportamento de dispositivos offline num projeto-piloto autorizado.