Implementar o Sophos Chrome Security no ChromeOS de forma segura
O Sophos Chrome Security é uma extensão do Chrome que se regista no Sophos Mobile. Não se trata de uma inscrição MDM do Android Enterprise nem da extensão Sophos Chromebook User ID da Sophos Firewall para SSO em Chromebooks. O Google Admin distribui a extensão e o código de ligação aos utilizadores; o Sophos Mobile gere a extensão registada e a respetiva política de Chrome Security. Antes de fazer alterações, documente separadamente as duas plataformas de administração e as respetivas responsabilidades.
Definir os pré-requisitos e o âmbito
- Verifique, no tenant utilizado, as permissões e a licença para Sophos Mobile ou Sophos Mobile Threat Defense, bem como as funcionalidades Chrome disponíveis. Os manuais das duas edições não enumeram sempre as mesmas tarefas: localizar o dispositivo consta do manual do Mobile, mas não da lista de tarefas da edição Threat Defense. Não deduza a disponibilidade a partir do nome da extensão.
- Uma licença de Sophos Mobile Device Management por si só não inclui Sophos Chrome Security; é necessário Sophos Mobile Threat Defense (anteriormente Intercept X for Mobile) ou Sophos Mobile (anteriormente Central Mobile Advanced). Verifique a licença Sophos ativa separadamente do ChromeOS Enterprise Upgrade da Google. Distinga também o tipo de conta Google do upgrade do dispositivo: com uma conta Education, a inscrição de um dispositivo com ChromeOS Enterprise Upgrade integrado não dá à organização acesso às funcionalidades Chrome reservadas a contas Enterprise.
- A inscrição automática requer o Google Workspace, acesso a Google Admin > Devices > Chrome > Apps & extensions > Users & browsers e uma OU de utilizadores controlada. Na inscrição manual, o utilizador instala a extensão e introduz o token de inscrição obtido no assistente de dispositivos ou no portal de self-service. Não misture estes processos.
- Defina antecipadamente a OU de utilizadores que receberá a extensão no Google Admin, o grupo de dispositivos no Sophos Mobile que receberá os objetos registados, a política de Chrome Security atribuída e o Owner adequado: neste contexto, Corporate significa que a organização é proprietária dos dispositivos; Personal significa que a organização é proprietária dos utilizadores. A OU do Google não é o grupo de dispositivos da Sophos. Não interprete esta escolha de Owner como um tipo de gestão do Android Enterprise nem como uma classificação geral de BYOD.
- Esclareça o tipo de dispositivo: um dispositivo Chrome Enterprise dispõe do Chrome Enterprise Upgrade. A opção Only enroll on Chrome Enterprise devices limita a inscrição automática em conformidade. Na primeira inscrição automática de um dispositivo Chrome Enterprise, o Sophos Mobile cria um objeto de dispositivo e utiliza o respetivo número de série como nome do dispositivo. Nos dispositivos Chrome Enterprise partilhados, mantém-se esse único objeto: quando outro utilizador inicia sessão, o Sophos Mobile remove a associação ao utilizador anterior e atribui o novo utilizador. Nos outros dispositivos sem Chrome Enterprise Upgrade, o Sophos Mobile cria um objeto de dispositivo no primeiro início de sessão de cada utilizador nesse dispositivo, se o Sophos Chrome Security se registar automaticamente nessa ocasião. Um dispositivo partilhado recebe, assim, um objeto de dispositivo Sophos por utilizador, e não um novo objeto a cada início de sessão do mesmo utilizador. Verifique estas entradas e associações esperadas no piloto antes de avaliar o inventário ou as licenças; não extrapole o nome de dispositivo baseado no número de série para outros tipos de dispositivo.
- Documente as políticas de extensões já existentes no Google, a política da Sophos e os sites essenciais para a atividade que devem continuar acessíveis. Prepare um utilizador de teste e um dispositivo com um meio alternativo de acesso funcional. Distribuir a extensão a toda a OU raiz não constitui um piloto.
Verificar a ligação de gestão do Sophos Mobile antes do piloto: Além de FCM e da classificação Web, todos os dispositivos geridos precisam de aceder ao servidor regional do Sophos Mobile através de HTTPS 443. Determine a região efetiva do tenant do Sophos Fusion; não a deduza da localização do dispositivo: abra My Products > Mobile na consola e leia o host na barra de endereços do navegador. Em smc-user-if-cloudstation-<region>.prod.hydra.sophos.com, a região está entre smc-user-if-cloudstation- e .prod.hydra.sophos.com, por exemplo eu-west-1. Este host smc-user-if permite identificar a região da consola; não é o destino smc-device-if dos dispositivos. O destino é smc-device-if-cloudstation-<region>.prod.hydra.sophos.com; substitua <region> por eu-central-1, eu-west-1, us-west-2 ou us-east-2 de acordo com esse tenant, em vez de permitir todas as regiões indiscriminadamente. Com a administração de rede, verifique a resolução DNS e a conectividade HTTPS/TLS com este destino a partir da rede efetiva dos dispositivos piloto; se houver falhas, analise os registos do firewall ou proxy para esse host e porta exatos. Uma ligação bem-sucedida, por si só, não confirma a inscrição nem a aplicação da política. As ligações FCM e de classificação abaixo são requisitos adicionais separados.
Confirmar os percursos de rede do Chromebook antes do piloto: O Google Firebase Cloud Messaging (FCM) em Chromebooks requer todos os blocos de IP do ASN 15169 da Google e as portas 5228-5230. A Avanet recomenda atribuir à administração de rede a manutenção de um objeto de endereços dedicado a FCM: antes da primeira autorização, obtenha os prefixos IPv4/IPv6 atualmente anunciados para ASN 15169 num diretório de encaminhamento ASN atualizado e registe a fonte, a data de consulta e a lista completa de prefixos no registo de alterações. Como mudam frequentemente, repita a consulta pelo menos mensalmente e em caso de falhas FCM, compare com a lista aprovada e aplique as adições ou remoções revistas após aprovação. Não utilize apenas os IP atualmente resolvidos de hosts Google individuais nem alargue a autorização a portas arbitrárias. Após cada alteração, verifique FCM a partir da rede dos dispositivos piloto e os registos correspondentes do firewall ou proxy; em caso de falha, reverta essa alteração específica e volte a verificar. Para o Web Filtering do Sophos Chrome Security, é também necessário o serviço de classificação da Sophos 4.sophosxl.net/lookup através de HTTPS 443. As notificações push e a classificação Web utilizam ligações diferentes; confirme ambos os percursos efetivos dos dispositivos com a administração de rede. Uma ligação permitida não comprova a inscrição nem o efeito da política ou do filtro; as verificações seguintes no piloto continuam a ser necessárias.
Interpretar a estimativa datada de consumo por consulta: Para dispositivos com Sophos Chrome Security instalado, as Sizing Considerations da Sophos de 14 de abril de 2022 indicam cerca de 800 Bytes por consulta de página Web à base de dados SophosLabs. Trata-se de uma estimativa documental datada para cada consulta, não para o descarregamento de uma página Web completa; não é um orçamento diário ou por dispositivo nem um limite máximo testado. Verifique o tráfego efetivo no piloto aprovado, nas condições previstas de browser, política e rede; a acessibilidade do serviço e a eficácia do filtro continuam a exigir verificações separadas.
Inscrição automática numa OU piloto
- Em Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace, clique em Generate connection code. Escolha conscientemente o Owner, de acordo com a propriedade dos dispositivos pela organização (Corporate) ou dos utilizadores (Personal), o Device group da Sophos, opcionalmente a Chrome Security policy e, se aplicável, Only enroll on Chrome Enterprise devices. Registe as definições e a associação anterior antes de guardar. Depois, clique em Save e utilize Copy, junto de Connection code, para copiar o valor para a área de transferência.
- Entregue o código apenas pelo canal administrativo previsto à pessoa responsável pelo Google Admin. Inicie sessão na consola Google Admin com a sua conta do Google Workspace. Em Devices > Chrome > Apps & extensions > Users & browsers, expanda o painel lateral Organizational Units e selecione a OU piloto de utilizadores; confirme novamente a OU de destino antes de guardar. Segundo a documentação do produto, a seleção da OU é opcional; aqui, serve para limitar o piloto aos utilizadores previstos.
- Passe o ponteiro do rato sobre o botão + no canto inferior direito e clique em Add from Chrome Web Store. Introduza Sophos Chrome Security no campo de pesquisa e clique na extensão para abrir a respetiva página na loja; não selecione Sophos Chromebook User ID. Clique em Select no canto superior direito. Introduza o código de ligação em Policy for extensions. Em Installation policy, escolha Force install ou Force install + pin to browser toolbar. Ambas as opções impõem a instalação e impedem que os utilizadores removam a extensão por iniciativa própria; a segunda também a fixa na barra de ferramentas do Chrome.
- Inicie sessão no dispositivo ChromeOS piloto com um utilizador dessa OU. Confirme a instalação efetiva da extensão, a inscrição e o grupo de dispositivos Sophos. Na inscrição automática, tanto em dispositivos Chrome Enterprise como nos restantes dispositivos, o Sophos Mobile cria um utilizador Sophos por utilizador do Google Workspace e associa-o ao respetivo objeto de dispositivo. Esta criação de utilizadores é distinta da criação de objetos de dispositivo e da mudança de associação ao utilizador descritas acima. No piloto, utilize um segundo utilizador e, depois, volte a iniciar sessão com o primeiro para verificar e documentar a criação de utilizadores, os objetos de dispositivo e as associações face ao comportamento esperado. Esta é uma verificação obrigatória no piloto, não um teste já realizado num dispositivo. Separadamente, na inscrição manual, nos detalhes do dispositivo Sophos, system_user_account pode mostrar o utilizador que inicia sessão no Google; a pessoa atribuída manualmente no Sophos não tem necessariamente de ser a mesma.
- Inclua outras OU de utilizadores apenas depois de confirmar a aplicação da política e de documentar os testes ao filtro e ao plano de reversão. Nos dispositivos Chrome Enterprise, as alterações às definições de inscrição automática aplicam-se a todos os utilizadores no próximo início de sessão; noutros dispositivos, segundo a documentação, só se aplicam quando um utilizador novo inicia sessão no dispositivo. Verifique separadamente a revogação ou substituição do código de ligação, sem inferir daí uma atualização dos dispositivos existentes. Não pressuponha uma atualização imediata do inventário existente.
Testar o filtro Web de Chrome Security em segurança
A Chrome Security policy no Sophos Mobile configura a extensão já registada; a Policy for extensions do Google, pelo contrário, transporta o código de ligação. Comece por testar o filtro Web com um pequeno grupo de dispositivos Sophos e uma OU piloto de utilizadores. Verifique separadamente o efeito pretendido de Filter malicious websites e das categorias em Filter websites by category. Para testar as categorias no dispositivo piloto, abra uma página de exemplo inofensiva adequada do catálogo Web Security & Control Tests, como a página de teste da categoria Gambling. Antes de abrir a página, compare a categoria nela indicada com a política atual e registe o resultado esperado; os dados de categorização são atualizados continuamente. Utilize apenas as páginas de exemplo categorizadas, não descarregue ficheiros de teste nem visite sites realmente maliciosos ou ilegais. Em Create events, escolha entre criar eventos apenas para páginas bloqueadas ou também para páginas com aviso; a ausência de um evento de aviso no modo «apenas páginas bloqueadas» não comprova uma falha do filtro. Compare a definição escolhida e os eventos nos detalhes do dispositivo com o resultado observado no browser. Quando ativada, a opção Check embedded content verifica também recursos incorporados, como anúncios, que podem levar ao bloqueio de uma página inteira. Quando desativada, o conteúdo incorporado é ignorado, exceto se for malicioso: isso não desativa a verificação de conteúdo incorporado malicioso. Teste ambas as opções separadamente no piloto, sem apresentar a documentação como prova de um comportamento observado no dispositivo.
Exceções e prioridade: Em Allowed domains e Blocked domains, coloque cada entrada numa linha separada, sem https:// nem chrome://; são permitidos, entre outros, nomes de domínio, endereços IPv4/IPv6, redes e caracteres universais iniciais. Exemplos de sintaxe válida são *.example.com e a forma alternativa *example.com; para chrome://bookmarks, a entrada é bookmarks. Estes são exemplos de sintaxe, não uma recomendação para bloquear os marcadores. Na verificação normal das listas, um domínio permitido tem prioridade sobre um domínio bloqueado. As listas da política têm prioridade sobre as listas dos utilizadores. Isto não equivale a uma permissão universal: com o Web Filtering ativado, segundo a documentação da Sophos, as páginas da categoria de atividades criminosas particularmente graves são sempre bloqueadas; os respetivos URL são ocultados em eventos, registos e relatórios. Não conte com uma exceção em Allowed domains para contornar este bloqueio. Uma regra de domínio não é automaticamente convertida na regra correspondente para o endereço IP.
Os manuais documentam sequências de decisão diferentes, não diferenças comprovadas no comportamento do produto:
- Sophos Mobile (quatro passos): 1. os Allowed domains da política permitem; 2. os Blocked domains da política bloqueiam; 3. a lista de permissões do utilizador permite; 4. uma categoria proibida bloqueia. Esta sequência não menciona expressamente a lista de bloqueios do utilizador nem a decisão relativa a uma categoria permitida.
- Sophos Mobile Threat Defense (cinco passos): 1. os Allowed domains da política permitem; 2. os Blocked domains da política bloqueiam; 3. a lista de permissões do utilizador permite; 4. a lista de bloqueios do utilizador bloqueia; 5. a categoria determina se a página é permitida ou bloqueada.
Caso de conflito a testar no piloto: Um URL bloqueado apenas pelo utilizador, numa categoria que de resto é permitida, é expressamente bloqueado na sequência da edição Threat Defense; a sequência de quatro passos do Mobile não permite concluir qual será o resultado. Com a edição efetivamente licenciada, a política atribuída e uma página de teste inofensiva, verifique o resultado no browser e os eventos configurados. Só depois defina a prioridade e o plano de reversão para esta situação; a diferença entre os manuais, por si só, não comprova nem a permissão nem um comportamento diferente no dispositivo.
Não aplique um bloqueio geral sem forma de recuperar o acesso: Um * isolado em Blocked domains bloqueia todos os sites. Mesmo *.example.com pode afetar aplicações de terceiros, aplicações do sistema ou recursos necessários às páginas. Antes de impor um bloqueio, identifique os destinos necessários para iniciar sessão, receber atualizações e trabalhar. Teste primeiro exceções específicas e páginas que devam ser bloqueadas e permitidas no dispositivo piloto; após cada alteração, volte a confirmar a política efetivamente aplicada, o funcionamento das aplicações e os eventos. Se uma aplicação necessária deixar de funcionar, reverta o último bloqueio alterado na política Sophos Chrome Security ou volte a atribuir a política anterior documentada, antes de afetar outros utilizadores. Não «repare» o filtro eliminando todas as políticas de segurança ou removendo a extensão.
Delimitar a proteção contra manipulação e os problemas
O mecanismo Tamper Protection da política de Chrome Security está ativo mesmo sem uma ação de conformidade adicional. Se o Sophos Mobile detetar uma manipulação, reaplica a política original. As reações adicionais devem ser configuradas numa Compliance policy para Chrome OS com a regra Tamper protection turned off. A Avanet recomenda começar apenas com alertas num piloto aprovado. Trata-se de uma recomendação de segurança, não de uma predefinição do produto. Publique as alterações pretendidas à política através da administração Sophos autorizada e confirme a sua aplicação, em vez de modificar a política localmente no dispositivo. Mesmo uma alteração local deliberada está sujeita à proteção contra manipulação: se o Sophos Mobile detetar a alteração no dispositivo, reaplica a política original e executa as ações de conformidade configuradas. A intenção de quem faz a alteração não constitui uma exceção à proteção contra manipulação.
Configurar e consultar alertas adicionais para Chrome
O guia de políticas de conformidade descreve a criação completa e a atribuição a grupos. Para esta tarefa de Chrome, compare os valores seguintes antes da alteração e depois de guardar:
- Registe o tenant, a edição licenciada, a permissão para a alteração e os dispositivos piloto aprovados. No objeto de dispositivo Chrome registado, consulte a identidade exata, o grupo de dispositivos Sophos e o Owner. A OU de utilizadores do Google limita a distribuição da extensão, não a atribuição de conformidade. Documente a política de conformidade anterior, todos os grupos com essa política, o estado anterior de Enable platform para Chrome OS, a regra de proteção contra manipulação com as respetivas ações e ambos os campos do grupo para corporate/personal. Registe também o nome, a versão, a configuração e a atribuição da Chrome Security policy anterior, bem como o estado efetivo do dispositivo.
- Crie uma política de conformidade nova e isolada para o piloto aprovado, seguindo o guia associado. No separador Chrome OS, ative Enable platform e, em Rule, selecione Tamper protection turned off. Para esta regra, selecione Create alert. Antes de Save, verifique todas as regras e ações herdadas, incluindo as de outras plataformas ativadas; os modelos PCI/HIPAA não estão isentos de ações. Depois, volte a abrir a política guardada e consulte a ativação da plataforma, a regra e a ação. Esta seleção ativa a verificação de conformidade, não a proteção contra manipulação, que já está ativa.
- Em Device groups > [grupo Sophos efetivo] > Compliance policies, atribua a política piloto ao campo corporate ou personal correspondente ao Owner consultado. Compare o outro campo com o valor aprovado, sem o substituir sem verificação. Depois de Save, volte a comparar ambas as colunas Compliance policy (corporate) e Compliance policy (personal) em Device groups. Um grupo Default existente também tem de ser incluído na verificação do âmbito.
- No objeto exato de dispositivo Chrome, compare a Chrome Security policy atribuída com a pretendida. Após a ligação e a sincronização, verifique as definições efetivamente aplicadas no dispositivo; o nome, a versão ou uma vista atualizada da consola não comprovam, por si só, um efeito no dispositivo. O procedimento separado de atribuição de políticas e reversão descreve esta verificação. Se for observada uma violação da regra de proteção contra manipulação, compare o estado de conformidade, a regra violada e a hora com a ação guardada. No Sophos Mobile Threat Defense, verifique o alerta em Alerts no Sophos Fusion; na edição completa Sophos Mobile, verifique também o evento na página de detalhes do dispositivo e o alerta. A ausência de um alerta não comprova nem uma falha da proteção nem uma deteção de manipulação bem-sucedida.
Compliance policies > Check now verifica todos os dispositivos inscritos e executa as ações configuradas. O botão não está limitado ao grupo piloto Chrome nem à OU do Google. Um piloto Chrome com Create alert não neutraliza as ações de outros dispositivos. Antes de uma verificação global, faça o inventário de todos os grupos, políticas, plataformas ativadas, regras e ações afetados e obtenha aprovação separada para a alteração global. Este guia não autoriza clicar nesse botão nem realizar um teste deliberado de manipulação. As verificações descritas são um procedimento, não um teste já executado num tenant ou dispositivo; não prometem um prazo de deteção ou recuperação.
Esclarecer a reação com Task Bundle por edição
O guia mais antigo sobre proteção contra manipulação em Chrome, com a data apresentada de 14 de abril de 2022, menciona alertas ou a transferência de um Task Bundle. Já o guia de criação de conformidade da edição Threat Defense, datado de 9 de setembro de 2026, descreve apenas Create alert; o da edição completa, datado de 21 de maio de 2024, menciona expressamente Transfer task bundle. Esta diferença na documentação não comprova a remoção da função nem a sua disponibilidade no seu tenant Threat Defense. São datas dos manuais, não datas comprovadas de introdução das funções. Antes de configurar uma reação de transferência, verifique a disponibilidade efetiva na edição licenciada e obtenha aprovação separada para as permissões, os dispositivos de destino, a ordem das tarefas, os efeitos secundários e o plano de reversão. O guia de pacotes de tarefas trata do seu próprio procedimento de criação e transferência; não aplique a Chrome a sequência de cliques aí descrita para Android/iOS.
Se a inscrição ou a sincronização de políticas falhar, volte a confirmar a região do tenant e o host do Sophos Mobile identificados acima e verifique a resolução DNS e a conectividade HTTPS/TLS através de 443 a partir da rede do dispositivo afetado. Analise os registos do firewall ou proxy para o destino concreto; um percurso FCM ou de classificação funcional não substitui esta ligação de gestão. Após uma correção de rede específica e aprovada, volte a verificar a inscrição e a aplicação da política, sem desativar indiscriminadamente os mecanismos de proteção.
Se o Chromebook deixar de receber mensagens, tarefas ou pedidos de obtenção de registos, verifique se o ChromeOS permite notificações do Sophos Chrome Security. Desativar as notificações pode impedir essas tarefas, embora a sincronização periódica ou iniciada pelo utilizador e os eventos do filtro Web continuem a funcionar. Em seguida, confira separadamente a atribuição da OU, a instalação da extensão, a inscrição, o grupo de dispositivos Sophos atribuído e a política; uma sincronização bem-sucedida, por si só, não comprova a entrega das tarefas. Para tarefas pendentes ou parcialmente executadas, utilize o diagnóstico de tarefas e sincronização para consultar o estado sem alterações e, se necessário, efetuar a exportação aprovada dos registos de Chrome.
Interromper ou reverter a implementação
Para reverter a reação de conformidade adicional, após aprovação, reponha e guarde a política de conformidade anterior registada, Chrome OS > Enable platform, a regra de proteção contra manipulação e as ações, bem como ambas as atribuições de grupo corporate/personal, pelos mesmos caminhos centrais de configuração. Depois, volte a consultar os valores guardados de plataforma, regra e ação e ambas as colunas de atribuição e verifique o estado do objeto de dispositivo Chrome afetado. Esta reversão altera a configuração de reações futuras; não desfaz tarefas já executadas.
Se uma tarefa Assign policy já tiver sido executada, corrija centralmente ou volte a atribuir a Chrome Security policy anterior. A tarefa atribui políticas silenciosamente, sem ação do utilizador. Após a ligação e a sincronização, volte a verificar a atribuição e o efeito efetivo no dispositivo. Unenroll cancela o registo dos dispositivos Chrome sem confirmação do utilizador; repor os valores de conformidade não recupera automaticamente o objeto cujo registo foi cancelado nem a sua inscrição. Para tarefas concluídas ou parcialmente executadas, preserve primeiro os dados de diagnóstico das tarefas e autorize separadamente qualquer recuperação ou nova inscrição necessária. Nem as alterações locais de políticas nem a revogação do código de ligação constituem uma forma de reverter a reação à manipulação. A instalação forçada pelo Google e a retirada de serviço continuam a ser alterações separadas.
A desativação de um dispositivo ChromeOS gerido pelo Google em Google Admin > Devices > Chrome > Devices não equivale a anular o registo da extensão Sophos nem a revogar o código de ligação. O Google remove as políticas do dispositivo; o administrador escolhe expressamente entre repor as definições de fábrica (apagando os perfis de utilizador e os dados locais) e conservar os dados e perfis existentes. Um ChromeOS Enterprise Upgrade integrado permanece associado ao dispositivo durante a sua vida útil e não pode ser transferido para outro dispositivo. A nova inscrição do mesmo dispositivo noutra organização só deve ser considerada depois de a organização anterior concluir com êxito a desativação e de se confirmar que o dispositivo pode ser inscrito na organização de destino, desde que nenhuma política do Google impeça a mudança; verifique previamente o estado das políticas, incluindo a possibilidade de uma nova inscrição forçada na conta anterior. Se os dados forem conservados durante a desativação, a Google exige que o dispositivo seja apagado antes de uma nova inscrição; faça primeiro uma cópia de segurança dos dados locais necessários. As licenças autónomas têm outras regras de reatribuição e validade, e uma subscrição expirada pode suspender o dispositivo. Antes da retirada, verifique a licença e a subscrição efetivas e concilie separadamente os inventários Google e Sophos.
Antes de qualquer desativação no Google, confirme o privilégio de administrador do Chrome, a identidade e o estado exatos do dispositivo, o tipo de licença, os dispositivos selecionados e o motivo, quando exigido; escolha expressamente entre reposição de fábrica e conservação dos dados. Mantenha o dispositivo ligado à Internet para que a alteração seja aplicada. Se este for o único dispositivo com licença integrada da organização e não existirem outras licenças, a Google avisa que as definições configuradas e os dispositivos geridos serão removidos do seu sistema após 90 dias. Um dispositivo desativado permanece na sua OU do Google, apesar de deixar de ser gerido: verifique separadamente o registo Google e a inscrição da extensão Sophos, sem considerar a entrada na OU ou a desativação no Google prova da anulação do registo na Sophos. Não execute a desativação em produção sem que os administradores Google e Sophos aprovem as consequências para dados, licenças e nova inscrição.
Em caso de problema com o filtro, comece por reverter a última regra do filtro ou atribuição de política alterada para o grupo de dispositivos piloto e confirme no dispositivo de teste que o acesso anteriormente permitido e a proteção voltaram a funcionar. Mantenha inicialmente a OU do Google e a extensão inalteradas, para permitir que a política corrigida seja recebida.
A revogação do código de ligação interrompe as inscrições automáticas futuras em toda a conta do Google Workspace, não apenas na OU piloto de utilizadores. Antes da revogação, confirme a conta do Google Workspace e o tenant Sophos com os administradores responsáveis pelo Google e pela Sophos e obtenha autorização expressa para interromper a inscrição em toda a conta. Se pretender interromper apenas as inscrições automáticas futuras, selecione Setup > Google setup > Google Workspace > Revoke connection code na área do Sophos Mobile e clique em Yes na caixa de diálogo de confirmação. Este passo não remove a extensão nem os dispositivos ChromeOS já registados. Para reativar a inscrição automática, crie um código de ligação novo e atualize-o no Google Admin, em Policy for extensions, para a OU pretendida; verifique o início de sessão e a inscrição com um novo utilizador piloto. Não utilize objetos de dispositivo Sophos antigos como prova de que a nova inscrição funcionou.
A remoção integral dos dispositivos existentes ou da extensão cuja instalação é imposta pelo Google é um processo de desativação separado: faça antecipadamente o inventário dos utilizadores afetados e das associações dos dispositivos Sophos existentes, coordene os administradores responsáveis pelo Google e pela Sophos e avalie as consequências para a proteção e os eventos. A simples revogação do código não substitui esse processo; sem um plano de reversão testado, não inicie uma desinstalação ou eliminação de dispositivos em larga escala.