Configurar Sophos Endpoint Peripheral Control
Peripheral Control controla classes de dispositivos como armazenamento USB, Bluetooth, câmaras, Optical Drives e Wireless Interfaces. Um bloqueio demasiado amplo pode reduzir Data Loss, mas também afetar teclados, dispositivos móveis, hardware de diagnóstico ou a única ligação de rede de um Endpoint.
Percurso rápido
Em My Products > Endpoint > Policies, ative a Policy. Primeiro escolha Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), inventarie os dispositivos e prepare as exceções. Depois selecione Control access by peripheral type and add exemptions, configure cada tipo e valide num Pilot Group.
Os três modos de funcionamento
A Peripheral Control Policy possui três estados básicos:
| Modo | Efeito |
|---|---|
| Disable peripheral control | os periféricos não são monitorizados nem bloqueados |
| Monitor but do not block (all peripherals will be allowed) | permitir todos os dispositivos e registar periféricos detetados |
| Control access by peripheral type and add exemptions | aplicar ações por tipo e acesso menos restritivo a dispositivos selecionados |
Tipos de dispositivos e ações
Nem todas as categorias suportam Read Only. A Policy atual oferece:
- Bluetooth: Allow ou Block, apenas no Windows; no macOS, Peripheral Control não bloqueia nem controla Bluetooth.
- Camera: Allow ou Block; esta categoria não está disponível no macOS.
- Secure removable storage, Floppy Drive, Optical Drive e Removable storage: Allow, Read Only ou Block.
- Infrared, Modem e MTP/PTP: Allow ou Block. MTP/PTP inclui telefones, tablets, câmaras e leitores multimédia ligados por Media Transfer Protocol ou Picture Transfer Protocol.
- Wireless: Allow, Block Bridged ou Block. Block Bridged impede a bridge entre duas redes e não gera alertas nem eventos de bloqueio.
Uma Policy testada no Windows não comprova automaticamente a proteção no macOS. Bluetooth e Camera exigem validação separada no macOS.
⚠️ Proteger primeiro o acesso à rede: antes de bloquear Wireless ou Modem, criam-se as exceções necessárias e testam-se num dispositivo piloto. A Policy não pode remover a única ligação necessária para receber a sua própria correção.
Configurar a Policy
Abra My Products > Endpoint > Policies, crie ou edite a Policy, confirme que está ativa e abra Settings. Durante o inventário use Monitor; apenas periféricos detetados em Endpoints ou servidores geridos por uma Monitor Policy aparecem ao criar exceções. Depois ative o controlo por tipo, guarde e teste. Uma opção bloqueada resulta de uma definição global de um administrador Partner ou Enterprise.
Identificar corretamente as exceções
Uma exceção pode ser criada por Model ID ou Instance ID. A escolha determina o âmbito:
- Model ID permite todos os dispositivos desse modelo;
- Instance ID aplica-se a dispositivos com o mesmo identificador de instância e é normalmente a opção mais restrita.
Para suportes sensíveis, Instance ID é mais restrito e normalmente preferível. Para uma frota aprovada e standardizada, Model ID pode ser administrativamente mais prático.
O percurso exato é Peripheral Exemptions > Add Exemptions: selecione dispositivos detetados, escolha o acesso em Policy, selecione Model ID ou Instance ID em Enforce By e confirme com Add Exemption(s).
Se uma exceção específica for mais restritiva do que a regra geral do tipo, não é utilizada como mecanismo de bloqueio adicional. A Sophos indica que uma exceção de dispositivo individual mais restritiva pode ser ignorada perante a regra do tipo. As exceções servem para aliviar seletivamente um tipo geralmente mais restritivo.
Um piloto útil inclui um armazenamento removível permitido e outro bloqueado, um dispositivo MTP/PTP e os dispositivos Bluetooth, Camera e de rede realmente utilizados. Cada categoria configurada deve ser testada para o acesso esperado e para a recusa esperada.
Desktop Messaging no Windows
Desktop Messaging está ativo por predefinição e só pode ser personalizado ou desativado no Windows. O texto introduzido complementa a mensagem standard; um campo vazio mantém essa mensagem. Se for desativado, o Endpoint não mostra notificações Peripheral Control.
Validação e operação
Teste um dispositivo permitido, um tipo Read Only com leitura e escrita controlada, um tipo bloqueado e cada exceção. Teste diretamente Block Bridged, pois não gera Block Alerts nem Events, e confirme que o Endpoint permanece acessível no Central.
Em operação, as exceções são limpas regularmente. Dispositivos USB perdidos, modelos retirados e autorizações temporárias de projeto não podem permanecer indefinidamente. Cada exceção inclui Purpose, Owner e Expiry Date no Change System, mesmo que o Sophos Central não aplique totalmente estes metadados.
Troubleshooting
Se um dispositivo aprovado continuar bloqueado, compare Model ID ou Instance ID detetados, a ação em Policy, Enforce By, a ação geral do tipo e a Policy efetiva.
Se um dispositivo não aprovado não for bloqueado, verifique se o modo Monitor continua ativo e se existe uma exceção Model ID demasiado ampla.
Se a opção estiver bloqueada, peça ao administrador Partner ou Enterprise para verificar a definição global. Se o Endpoint ficar offline após um bloqueio de rede, poderá ser necessário acesso físico para substituir localmente a Policy e restaurar a ligação.
Artigos relacionados
A estratégia de piloto é descrita em Implementar Sophos Endpoint Control Policies. A prioridade das Policies é explicada em Estruturar corretamente as políticas Sophos Central Endpoint.
Perguntas frequentes
Qual é a diferença entre Model ID e Instance ID?
Peripheral Control pode interromper a ligação de rede?
Fontes
- Sophos Central Admin: Peripheral Control policy – campos, categorias, ações, exceções, limites de plataforma e Desktop Messaging atuais; consultado em 11 de setembro de 2026.