Saltar para o conteudo
Avanet

Sophos Mobile: diagnosticar tarefas falhadas e problemas de sincronização

Uma política Mobile parece não chegar ao dispositivo, uma tarefa fica pendente ou o dispositivo apresenta um estado desatualizado? Um novo carimbo de data e hora em «Last active» comprova uma sincronização do dispositivo, não a aplicação de todos os comandos. Primeiro, identifique a tarefa afetada e o respetivo resultado; nem uma tarefa adicional nem uma nova sincronização corrigem automaticamente a causa do erro.

Âmbito e verificações preliminares

Este percurso de diagnóstico aplica-se a tarefas no Sophos Mobile e no Sophos Mobile Threat Defense. Não é um procedimento para a Firewall Task Queue, para inscrever novamente o dispositivo nem para alterar a atribuição de políticas. Os problemas conhecidos do produto são apenas uma possibilidade de comparação posterior, caso a caso, e não o ponto de partida para uma tentativa genérica de correção.

Limites das funções e das ações: A consulta das tarefas e do arquivo descrita abaixo é só de leitura; utilize o acesso efetivamente concedido no tenant em que iniciou sessão. O Sophos Mobile distingue Administrator, Helpdesk e Read-only; conseguir ver um dispositivo ou ler uma tarefa não autoriza automaticamente a usar Synchronize, Get log files ou Set log level. Antes de qualquer uma destas ações, confirme a permissão concreta no tenant em que iniciou sessão e a autorização para essa intervenção específica; se não tiver permissão, limite-se ao diagnóstico de leitura e passe o caso a uma pessoa autorizada. A classificação geral das funções não comprova permissões individuais para ações do Helpdesk.

Antes de começar, registe:

  • Tenant e edição, dispositivo/plataforma, titularidade e modo de gestão, bem como a aplicação gerida (Sophos Mobile Control, Sophos Intercept X for Mobile, Sophos Chrome Security) ou o agente MDM nativo. A edição Threat Defense não dispõe automaticamente dos percursos de sincronização da edição Mobile completa para Mac, Windows ou MDM nativo de iOS.
  • Política ou tarefa afetada, dispositivo de destino e atribuição, hora da alteração com fuso horário, último estado bem-sucedido conhecido e sintoma concreto no dispositivo. Afeta um único dispositivo ou vários do mesmo tipo? Ainda existe ligação à rede e a aplicação necessária está acessível?
  • Se a tarefa envolve uma instalação, uma mensagem, uma análise ou uma ação potencialmente destrutiva. Enviar uma mensagem a dispositivos geridos não testa a aplicação da política. Scan for malware cria uma tarefa de análise apenas para dispositivos Android cujo Intercept X for Mobile é gerido pelo Sophos Mobile; na edição completa, isso requer o Sophos Mobile ou o Sophos Mobile Threat Defense. O resultado da análise aparece separadamente em Scan results, não no simples carimbo de data e hora de «Last active».

Identificar primeiro a tarefa e o erro em modo de leitura

  1. Em Sophos Mobile Admin > Tasks, filtre por tipo e estado da tarefa e, se necessário, ordene pelo nome do dispositivo, nome do pacote, criador ou data agendada. A vista de tarefas mostra tarefas por concluir e falhadas, bem como as concluídas recentemente; atualiza-se automaticamente. Na página Task view, o campo Refresh interval (in sec.) permite escolher a frequência de atualização da vista de tarefas. Este valor não altera a sincronização dos dispositivos nem os respetivos intervalos de conformidade. Atualizar esta vista não sincroniza o dispositivo.
  2. Consulte o estado da tarefa afetada em State e abra-a através do ícone de lupa Show. A página Task details apresenta informações gerais sobre a tarefa e pode ser aberta tanto a partir de Tasks como de Task archive. Estas informações incluem, por exemplo, o nome do dispositivo, o nome do pacote e o criador. Já o botão Details, quando disponível, dá acesso aos comandos do dispositivo. Registe a sequência e os carimbos de data e hora dos estados, os códigos de erro e, quando disponíveis, os comandos do dispositivo. O código 0 significa que não foi comunicado qualquer erro nesta vista de comandos; nem todos os outros códigos têm uma descrição. Depois de verificar os comandos do dispositivo, Back permite regressar à página Task details.
  3. Para tarefas mais antigas, concluídas ou falhadas, regresse à página Task view através de Tasks na barra lateral e abra aí Task archive. Se necessário, selecione Reload. As instruções detalhadas View task archive descrevem o arquivo, em ambas as edições, como uma vista de todas as tarefas concluídas e falhadas. Já a página de síntese Monitor tasks refere, de forma geral, «todas as tarefas». Esta contradição não está resolvida na documentação e não comprova que também apareçam tarefas por concluir no arquivo. Durante a consulta de leitura, verifique quais as tarefas efetivamente apresentadas no seu tenant; não generalize essa observação a outros tenants. Reload recarrega a vista do arquivo, não o dispositivo.
  4. Compare separadamente a política pretendida e o estado observado no dispositivo. Na edição Mobile completa, Successful indica comandos executados com êxito ou um pacote instalado. Na configuração inicial do Sophos Mobile Control, a tarefa tem de terminar com Installed. Este estado significa que a aplicação foi instalada com êxito e o dispositivo está agora aprovisionado. No Sophos Mobile Threat Defense, Successful também indica um pacote instalado ou comandos executados com êxito. No entanto, a configuração inicial do Sophos Intercept X for Mobile tem de terminar com Installed. Neste caso, Installed significa que o Intercept X for Mobile foi instalado com êxito e o dispositivo está agora aprovisionado. Nenhum destes estados substitui a verificação do efeito efetivamente pretendido no dispositivo.

Eliminar apenas como intervenção autorizada, não como diagnóstico de leitura: Em Tasks, o ícone Delete junto da tarefa afetada permite eliminá-la de forma seletiva, por exemplo quando uma tarefa que não consegue terminar bloqueia o dispositivo. Em Task archive, o ícone Delete junto de uma tarefa remove-a do arquivo; para várias tarefas arquivadas, selecione primeiro as tarefas em causa e depois Delete selected. Antes de qualquer um destes passos, confirme as permissões e a autorização e preserve os elementos de diagnóstico necessários. A eliminação altera o conjunto de tarefas e remove esses elementos. Não comprova a execução bem-sucedida nem a reversão de um comando já parcialmente executado no dispositivo.

Orientação rápida: Se a tarefa estiver à espera da aplicação, do utilizador ou do desbloqueio, verifique primeiro esse requisito; perante erros de comandos, preserve a sequência de estados e os Details; em caso de Skipped ou Unknown, esclareça a compatibilidade ou a ausência de estado no servidor. Os prazos documentados aplicam-se apenas ao estado indicado em cada caso.

Estado da tarefa e próximo passo seguro

  • Accepted: A tarefa foi criada. Continue a acompanhar a sequência, sem a confundir com a sincronização do dispositivo.

  • Started: A tarefa foi iniciada. Ainda não conclua daí que foi executada com êxito no dispositivo.

  • In progress / Task bundle in progress: A execução da tarefa individual ou do conjunto de tarefas, respetivamente, está em preparação; acompanhe a sequência correspondente.

  • Delayed / Not started: Delayed aguarda outras tarefas; Not started é um elemento de um conjunto de tarefas ainda não processado. Verifique o progresso da tarefa anterior; não crie outra tarefa idêntica.

  • Will be retried: Falta a ligação a um serviço externo, como um servidor push ou de correio eletrónico. O Sophos Mobile volta a tentar neste estado de três em três minutos; após cinco tentativas, num total de 15 minutos, a tarefa falha. Este não é um prazo geral para a distribuição de políticas.

  • Notified: A aplicação foi notificada: Sophos Mobile Control na edição Mobile completa, Sophos Intercept X for Mobile no Threat Defense. Se a aplicação correspondente não responder no prazo de 72 horas, a tarefa falha. Verifique especificamente a acessibilidade da aplicação e o utilizador, em vez de reenviar indiscriminadamente.

  • Waiting for user interaction / Device is locked: Aguarde uma ação do utilizador ou o desbloqueio de um dispositivo iOS, respetivamente; para cada um destes estados estão documentadas até 72 horas antes de falhar. Verifique especificamente o utilizador e o dispositivo, em vez de reenviar indiscriminadamente.

  • Commands sent: O Sophos Mobile enviou a tarefa à aplicação: Sophos Mobile Control na edição Mobile completa, Sophos Intercept X for Mobile no Threat Defense. Se a aplicação correspondente não confirmar a receção no prazo de 15 minutos, a tarefa falha. Verifique a confirmação de receção e a sequência de estados.

  • Result evaluation started: A aplicação recebeu a tarefa e está a processá-la: Sophos Mobile Control na edição Mobile completa, Sophos Intercept X for Mobile no Threat Defense. Se a aplicação correspondente não comunicar sucesso no prazo de 15 minutos, a tarefa falha. Verifique a sequência de estados e o resultado concreto.

  • Waiting for task completion: A instalação foi enviada ao dispositivo; a conclusão pode demorar. Verifique separadamente o estado da instalação e o estado real do dispositivo.

  • Result incomplete, Task partly failed: Consulte os resultados individuais em falta ou os erros concretos dos comandos em Details, se disponíveis. Não trate uma execução parcial como falha total nem como sucesso total.

  • Result evaluation failed: Não foi possível avaliar o resultado. Verifique o estado e as informações de erro disponíveis e, se a avaliação falhou, escale com esses elementos; não deduza daí que um comando no dispositivo falhou.

  • Failed (retry queued) / Task failed / Completely failed: Distinga se está agendada outra tentativa, se não haverá nova tentativa ou se a repetição é impossível. Preserve o código de erro e os estados anteriores; não reinicie a tarefa às cegas.

  • Skipped / Unknown: A ação não é suportada no dispositivo ou não existe estado no servidor, respetivamente. Não conclua daí que houve sucesso nem, automaticamente, que o dispositivo está avariado.

Cada estado de tarefa tem um código de cor correspondente à sua categoria. As cores aplicam-se à vista de tarefas e ao arquivo; leia sempre também o nome do estado para determinar o significado concreto.

Cores e categorias de estado

  • Azul: Open (aberto): Accepted, Delayed, Will be retried

  • Amarelo: In progress (em curso): Started, In progress, Task bundle in progress, Notified, Commands sent, Result evaluation started, Result incomplete, Waiting for user interaction, Waiting for task completion, Device is locked

  • Verde: Success (sucesso): Successful, Installed

  • Vermelho: Failure (falha): Result evaluation failed, Task partly failed, Failed (retry queued), Task failed, Completely failed

  • Cinzento: Other (outros): Not started, Skipped, Unknown

Por isso, vermelho não significa necessariamente que não haverá outra tentativa; verde não substitui a verificação do efeito no dispositivo descrita acima. As definições de estados relacionadas com a aplicação acima distinguem o Sophos Mobile Control na edição Mobile completa e o Sophos Intercept X for Mobile no Sophos Mobile Threat Defense. Verifique o contexto efetivo da aplicação e da edição; o nome de um estado, por si só, não comprova que uma aplicação ou ação esteja disponível no modo de gestão em causa.

Preservar os registos necessários antes de intervir

Depois de consultar as tarefas e o arquivo, decida se os estados e códigos de erro existentes bastam para identificar o problema ou se são necessários registos das aplicações. Antes de uma sincronização manual, de uma nova tarefa ou de uma alteração do nível de registo, preserve os elementos necessários; se não estiver autorizado a pedir os registos ou o destinatário não tiver sido aprovado, mantenha o diagnóstico de leitura e escale com as informações disponíveis. Get log files não é obrigatório em todos os casos.

Preservar os registos Android existentes: O utilizador pode consultar o registo local em Intercept X for Mobile > Menu > Log; Delete elimina-o. Consultar as entradas existentes não é o mesmo que alterar o nível de registo.

O Intercept X for Mobile regista operações importantes no Android num registo próprio da aplicação, além do registo do Android. Nas operações da aplicação em segundo plano, como as análises de malware durante a instalação de outras aplicações, o utilizador não recebe informações diretas sobre o resultado. O registo local da aplicação fornece um relatório detalhado com a hora de execução e os resultados relevantes. Para o diagnóstico, consulte estas entradas e compare-as com a operação observada. Isto é distinto de uma tarefa de análise solicitada através do Sophos Mobile e dos respetivos Scan results; uma entrada local não comprova uma sincronização bem-sucedida do dispositivo nem a aplicação de políticas.

Alterar e verificar o nível de registo de forma controlada

Set log level define a quantidade de informações de registo que o cliente Sophos Mobile recolhe no dispositivo. A ação aplica-se a dispositivos Android, iPhones, iPads e Chromebooks com um cliente Sophos Mobile. Não é um comando MDM genérico para dispositivos sem esse cliente. Só escolha um nível de registo mais detalhado após autorização, registando o valor inicial e um plano para o repor.

  1. No Sophos Mobile Admin, abra Devices na barra lateral.
  2. Selecione um ou mais dispositivos cujo nível de registo pretende alterar. Antes de selecionar vários dispositivos, verifique as plataformas.
  3. Selecione Actions > Set log level.
  4. Escolha o nível de registo necessário. Em alternativa, escolha Device default para permitir que os utilizadores definam o nível de registo no próprio dispositivo.

Os níveis disponíveis dependem da plataforma; em cada uma das listas seguintes, a quantidade de informações registadas aumenta da esquerda para a direita:

  • Android: Error, Warn, Info.
  • iPhone/iPad e Chromebook: Error, Warn, Info, Debug, Trace.

Numa seleção mista de dispositivos Android e de outras plataformas suportadas, o Sophos Mobile exclui os dispositivos Android da ação se escolher Debug ou Trace. Por isso, a recomendação da Sophos de selecionar Trace antes de pedir os registos não pode ser aplicada a Android através desta ação. Isto não permite tirar conclusões sobre os registos disponíveis localmente nem sobre os respetivos níveis.

Verificar o valor definido: Abra o dispositivo em Devices e consulte a propriedade client.log.level.serverOverride em Show device > Internal properties. Esta mostra um valor definido no servidor, não necessariamente o nível de registo local efetivo. Sobretudo com Device default, é necessário verificar separadamente a definição local. Não considere que o nível foi alterado com êxito nos dispositivos Android excluídos da seleção. Após o diagnóstico, reponha o valor inicial documentado de acordo com a autorização e volte a verificar o valor definido.

Solicitar registos remotamente

No Sophos Mobile Admin, abra Devices na barra lateral, clique no dispositivo de destino e, na página Show device, selecione a ação Actions > Get log files. Em alternativa, em Sophos Fusion > My Environment > Mobile Devices, abra o nome do dispositivo e depois Actions > Get log files. A ação solicita os registos de todas as aplicações Sophos Mobile geridas pelo Sophos Mobile nesse dispositivo. Em Android e iPhone/iPad, são o Sophos Mobile Control e o Sophos Intercept X for Mobile; em dispositivos Chrome, o Sophos Chrome Security. Isto não é uma exportação arbitrária de uma única aplicação nem, por definição, um registo de todo o dispositivo; esta ação não está documentada para Windows e Mac. O Sophos Mobile envia os ficheiros por correio eletrónico ao administrador que faz o pedido. Por isso, só os solicite com autorização, destinatário aprovado, minimização de dados e armazenamento seguro.

iPhone/iPad — abrir a aplicação adequada no prazo de 72 horas: Após a ação no Fusion, segundo as instruções do Fusion e da edição Mobile completa, o utilizador tem de abrir o Sophos Mobile Control. As instruções separadas para a obtenção remota de registos no Mobile Threat Defense exigem, em vez disso, que se abra o Intercept X for Mobile. O prazo conta-se, em cada caso, a partir do pedido; se a aplicação adequada não for aberta a tempo, o pedido falha. Antes de o efetuar, esclareça qual a aplicação exigida para o modo de gestão concreto, tendo em conta a edição e a aplicação realmente gerida; não deduza apenas das instruções do Fusion que um dispositivo gerido exclusivamente pelo Threat Defense precisa da aplicação SMC. Se o pedido falhar, registe a falha e, antes de repetir o pedido com autorização, confirme a edição, a aplicação e a acessibilidade; abrir a aplicação tardiamente não prova que os registos tenham sido obtidos. Em iOS, utilize Send log files no Intercept X apenas a pedido do Sophos Support.

Para Android Enterprise, na edição Mobile completa, é possível solicitar adicionalmente um relatório de erros Android com dados de diagnóstico de todo o dispositivo. Em modo quiosque, este complemento não está disponível quando Show notifications está desativado, porque o utilizador não pode confirmar a notificação necessária. A obtenção remota dos registos das aplicações geridas continua a ser um procedimento separado.

Exportar registos diretamente do dispositivo

Também é possível fazer uma exportação local de uma aplicação que não é gerida pelo Sophos Mobile. Nesse caso, os registos dessa aplicação são exportados a partir da própria aplicação; isto não permite o acesso remoto pelo Sophos Mobile. Já a exportação através do Sophos Mobile Control recolhe os registos de todas as aplicações Sophos Mobile geridas no dispositivo.

Verificar as restrições antes da exportação local: Em modo quiosque, os utilizadores não podem enviar registos a partir do Sophos Mobile Control; a obtenção remota no Sophos Mobile continua a ser possível. Em dispositivos Samsung, uma Knox container policy atribuída com Allow “Share via” desativado impede a exportação diretamente do dispositivo. Não aplique esta restrição Knox à obtenção remota nem a flexibilize para o diagnóstico sem a verificar primeiro.

Sophos Mobile Control em Android ou iPhone/iPad

  1. Abra o Sophos Mobile Control e selecione Send log to Sophos no menu da aplicação. Este procedimento recolhe os registos de todas as aplicações Sophos Mobile geridas pelo Sophos Mobile no dispositivo.
  2. Selecione uma aplicação de correio eletrónico e introduza ou verifique o remetente e o destinatário. Em Android, a conta Google do utilizador está predefinida como remetente e o contacto de TI configurado no Sophos Mobile Admin como destinatário. O contacto de TI encontra-se em Setup > General > IT contact. Não presuma que estas predefinições Android se aplicam a iPhone/iPad.
  3. Envie a mensagem apenas depois de verificar os endereços efetivos e de obter a aprovação do destinatário. O nome do menu não significa que deva enviar os ficheiros à Sophos sem os verificar.

Intercept X for Mobile em Android

  1. Abra o Intercept X for Mobile e selecione Settings > Send log to Sophos no menu da aplicação. Esta exportação contém os registos do Intercept X, não automaticamente os de outras aplicações geridas. A função entrega os ficheiros de trace e de registo a outra aplicação para envio.
  2. Selecione a aplicação de correio eletrónico e introduza ou verifique o remetente e o destinatário. O remetente predefinido é a conta Google do utilizador. As instruções do Mobile Threat Defense indicam também o contacto de TI configurado como destinatário predefinido; as instruções da edição Mobile completa não especificam um destinatário predefinido para esta exportação do Intercept X. Por isso, verifique o endereço apresentado no dispositivo concreto, em vez de assumir a predefinição do SMC.
  3. Envie a mensagem apenas ao destinatário aprovado.

Intercept X for Mobile em iPhone/iPad

  1. Abra o Intercept X for Mobile e selecione Settings > Send log files, conforme a ajuda da aplicação Intercept X.
  2. Selecione Mail e verifique os endereços de remetente e destinatário efetivamente apresentados. Os manuais Mobile situam Send log files em Settings > Diagnostics e indicam como remetente predefinido o endereço de e-mail associado à Apple Account (anteriormente Apple ID). A ajuda da aplicação Intercept X indica o Sophos Support como destinatário predefinido; o endereço pode ser alterado, se necessário.
  3. Envie os ficheiros ao Sophos Support apenas a pedido deste. Para outro encaminhamento aprovado, altere o destinatário em conformidade e só depois selecione Send. Também aqui se trata de registos da aplicação Intercept X, não de registos do sistema iOS.

Os registos do sistema iOS exigem uma recolha separada num Mac; as exportações de aplicações não a substituem. Confirme primeiro o responsável pelo dispositivo, a autorização, o destinatário e o armazenamento seguro. Com o Apple Configurator instalado, ligue o iPhone/iPad ao Mac, faça duplo clique no dispositivo ligado e abra Console. Reproduza apenas o problema autorizado, guarde com Save e verifique o ficheiro antes da entrega. O Xcode é uma alternativa; combine com o suporte o procedimento adequado à versão. Não inicie a preparação, inscrição ou restauro do dispositivo durante a recolha.

Sophos Chrome Security

  1. Abra o Chrome e selecione Sophos Chrome Security na barra de extensões.
  2. Selecione About > Export log. Os ficheiros de registo são guardados na pasta de transferências do dispositivo, não são enviados automaticamente por correio eletrónico.
  3. Verifique na pasta de transferências se a exportação está presente. Só depois a encaminhe através do meio de transferência aprovado pela organização.

Verificar a exportação e a entrega

Uma mensagem de correio eletrónico preparada ou enviada ainda não comprova que o destinatário aprovado tenha recebido os ficheiros. Peça confirmação da receção dos anexos necessários; no Chrome, verifique primeiro a exportação guardada. Se a exportação ou o envio falharem, registe o erro, a aplicação e o modo de gestão afetados. Não contorne as definições de quiosque ou Knox como suposta correção da sincronização.

Para os ficheiros exportados, a Avanet recomenda um procedimento de tratamento definido pela organização: Guarde as transferências, os anexos e as cópias das mensagens apenas para a finalidade prevista, limite o acesso às pessoas responsáveis e elimine essas cópias segundo o procedimento aprovado de conservação e eliminação. Esta é uma recomendação para as suas próprias cópias, não uma indicação sobre um prazo de conservação da Sophos nem sobre a eliminação de anexos de casos de suporte. Não trate as exportações como se a sua anonimização estivesse garantida.

Verificar a sincronização esperada do dispositivo

Após verificar as tarefas em Mobile Admin, aceda à página do dispositivo Mobile em Sophos Fusion > My Environment > Mobile Devices e compare Last active com a aplicação, a plataforma e o intervalo configurado. Existem sincronizações periódicas, acionadas por eventos e manuais. Uma sincronização acionada por um evento ocorre, por exemplo, quando o Sophos Intercept X for Mobile deteta uma ameaça; é distinta de uma tarefa de análise solicitada expressamente. Cada sincronização reinicia a contagem do próximo intervalo periódico. Por isso, não presuma um prazo universal de 15 minutos ou 24 horas para que a política produza efeito.

  • Em Android com Sophos Mobile Control, distinga a regra de conformidade do lado do servidor Maximum interval between SMC synchronizations do intervalo separado iniciado pelo dispositivo em Setup > Google setup > Android > SMC app sync interval. O Sophos Mobile envia um pedido de sincronização ao dispositivo de acordo com o intervalo da regra de conformidade; quando não há valor definido, estão documentadas 24 horas. Além disso, o próprio dispositivo inicia periodicamente uma sincronização segundo o intervalo configurado para a aplicação SMC, mesmo que não receba notificações. Em Android com Intercept X for Mobile gerido, aplica-se antes a regra de conformidade Maximum interval between Intercept X for Mobile synchronizations.
  • Em iPhone/iPad com Sophos Mobile Control, aplica-se a regra SMC (sem valor definido: 24 horas); com Intercept X for Mobile gerido, aplica-se a regra Maximum interval between Intercept X for Mobile synchronizations. Para iPhone/iPad sem aplicação Sophos Mobile, a documentação da edição Mobile completa indica a regra Maximum interval between native MDM agent synchronizations (sem valor definido: 24 horas). Não aplique esta variante de MDM nativo ao Threat Defense.
  • Para Chrome Security, o Sophos Mobile envia um pedido de sincronização ao dispositivo de acordo com o intervalo da regra de conformidade Maximum interval between Sophos Chrome Security synchronizations; a documentação da edição Mobile completa indica 24 horas quando não há valor definido. Além disso, o próprio dispositivo sincroniza-se a cada 24 horas, mesmo que não receba notificações. A referência a Macs com 24 horas existe apenas na edição completa.
  • Para Windows na edição completa, distinga a regra de conformidade do lado do servidor Maximum interval between native MDM agent synchronizations do intervalo iniciado pelo dispositivo em Setup > Microsoft setup > MDM polling interval. O Sophos Mobile envia um pedido de sincronização ao dispositivo de acordo com o intervalo da regra de conformidade; quando não há valor definido, este intervalo é de 24 horas. Além disso, o próprio dispositivo inicia uma sincronização segundo o intervalo de consulta configurado, mesmo que não receba notificações. Alterar posteriormente o intervalo de consulta não afeta os dispositivos já inscritos. Isto não permite concluir se uma determinada versão do Windows é atualmente suportada.

Não reduza os intervalos por reflexo: segundo a Sophos, a definição predefinida dos intervalos iniciados pelo dispositivo no Android com SMC e no Windows é suficiente na maioria dos casos; não deduza daí um valor numérico predefinido. Uma maior frequência aumenta o consumo de bateria e de dados e a carga dos servidores, sem substituir a análise de erros.

Alterar o intervalo iniciado pelo dispositivo apenas após autorização

Se o diagnóstico justificar uma alteração do intervalo, confirme primeiro as permissões e a autorização e registe o valor atual. Esta definição é distinta da regra de conformidade do lado do servidor:

  • Android com Sophos Mobile Control gerido: Em Setup > Google setup, abra o separador Android. Na secção SMC app sync interval, escolha o intervalo autorizado na lista Sync interval e selecione Save.
  • Windows, edição Mobile completa: Em Setup > Microsoft setup, abra o separador MDM polling interval. Escolha o intervalo autorizado na lista e selecione Save. O novo valor não se aplica a dispositivos já inscritos; não contorne esta restrição com uma nova inscrição como suposta correção da sincronização.

Depois, volte a abrir a definição em causa e compare o valor guardado. Se a autorização exigir a reposição do valor anterior, abra o mesmo percurso de configuração, escolha o valor inicial documentado, guarde com Save e volte a consultá-lo. Isto confirma a configuração guardada, não a sua aplicação a um dispositivo específico. Continue a verificar separadamente Last active, o histórico da tarefa e o efeito concreto no dispositivo.

Ação específica e confirmação do resultado

Antes de um novo pedido, preserve a sequência de estados e os códigos de erro e solicite os registos necessários, conforme a secção anterior, apenas quando forem úteis e após autorização. Primeiro, esclareça a causa e as permissões; perante uma violação de conformidade, corrija primeiro o motivo. Só depois solicite a sincronização manual adequada à edição e ao dispositivo:

  • Administrador no Sophos Fusion: Na página do dispositivo Mobile, selecione Actions > Synchronize. Isto inicia a sincronização do dispositivo, mas não confirma que tenha sido bem-sucedida.
  • Utilizador do Sophos Mobile Control: Deslize o dashboard da aplicação para baixo.
  • Utilizador autorizado no Sophos Central Self Service Portal: Inicie sessão no portal, abra Mobile, selecione o seu próprio dispositivo associado e, na página desse dispositivo, escolha Actions > Refresh data. A ação não está disponível para certos tipos de dispositivo; se não aparecer ou se o dispositivo não pertencer ao utilizador com a sessão iniciada, não a substitua por outra ação: encaminhe o caso para a administração responsável. Este passo inicia uma sincronização, mas não comprova que a política tenha sido aplicada com êxito.

Se o dispositivo esteve desligado durante bastante tempo e, por esse motivo, não foi sincronizado com o servidor Sophos Mobile, não está em conformidade neste caso. Isso pode, por exemplo, limitar a receção de mensagens de correio eletrónico. Para que o dispositivo volte a estar em conformidade neste caso, é necessária uma sincronização com o servidor Sophos Mobile. Se o dispositivo não estiver em conformidade por outro motivo, por exemplo devido a aplicações proibidas, corrija primeiro a causa. Em seguida, sincronize o dispositivo com o Sophos Mobile para atualizar o estado de conformidade. Isto não garante o restabelecimento imediato da conformidade nem da receção de mensagens de correio eletrónico.

Decidir consoante o modo de gestão, não aplicar uma correção genérica: Se a aplicação SMC não responder, verifique a sua acessibilidade e as ações do utilizador no dispositivo SMC afetado; no caso de um Intercept X for Mobile gerido, verifique a ligação do Intercept X e o resultado da respetiva tarefa, sem pressupor que existe um dashboard SMC. Para MDM nativo de iOS, Mac ou Windows, compare apenas a origem de sincronização documentada para a edição Mobile completa; não aplique o gesto na aplicação SMC a dispositivos sem essa aplicação. Perante Skipped, não repita uma ação que não é suportada nesse dispositivo; se faltar a ligação a um serviço externo ou houver uma nova tentativa agendada, aguarde a sequência de estados ou escale com o erro concreto. Nem uma sincronização manual, nem uma análise, nem uma mensagem substituem a correção de uma política ou ligação com problemas.

Estas ações não são diagnósticos puramente de leitura nem uma solução universal de «Force Sync». Depois, verifique ambos os aspetos: Last active mudou como esperado? E a tarefa concreta, os seus comandos e o estado pretendido no dispositivo tiveram realmente sucesso? Se apenas o carimbo de data e hora for mais recente, volte à análise dos estados e dos erros. Se o dispositivo continuar sem sincronizar, verifique a acessibilidade e o modo da aplicação/agente e escale com os estados preservados, em vez de reenviar repetidamente.

Iniciar uma análise de malware no Android e avaliar o resultado

Se a tarefa concreta for uma análise de malware, é necessária uma licença de Sophos Mobile (anteriormente Central Mobile Advanced) ou Sophos Mobile Threat Defense (anteriormente Intercept X for Mobile). A análise do dispositivo está disponível em dispositivos Android nos quais o Sophos Mobile gere o Sophos Intercept X for Mobile. Os nomes das licenças, por si só, não indicam se a aplicação é efetivamente gerida no dispositivo de destino; confirme-o antes da ação, juntamente com as permissões e a autorização.

  1. No Sophos Mobile Admin, abra Devices na barra lateral.
  2. Clique no dispositivo que pretende analisar.
  3. Na página Show device, selecione Actions > Scan for malware.

Esta ação cria uma tarefa de análise do dispositivo e envia-a para o Sophos Intercept X for Mobile. Criar a tarefa ainda não constitui um resultado de análise. Para avaliar o resultado, abra o separador Scan results em Show device. Nos dispositivos cujo Sophos Intercept X for Mobile é gerido pelo Sophos Mobile, este separador apresenta os resultados da última análise. Por isso, não associe um resultado já apresentado a este pedido apenas por ter sido criada uma nova tarefa. Verifique separadamente o histórico da tarefa e o resultado da análise; um novo carimbo de data e hora em Last active não substitui esta avaliação. Se o resultado não aparecer, volte à verificação da tarefa e dos erros, em vez de pedir a análise repetidamente.

Se a análise tiver detetado uma ameaça, pode consultar informações adicionais dos SophosLabs da seguinte forma:

  1. No separador Scan results, clique no nome da ameaça apresentada.
  2. Nos resultados da pesquisa, escolha a entrada cujo título corresponde ao nome da ameaça. Normalmente, é o primeiro resultado, mas o que conta é a correspondência do título, não a posição.
  3. Abre-se a página de resumo dessa ameaça no Sophos Threat Center. As ligações nessa página permitem consultar mais informações.

Enviar uma mensagem personalizada a dispositivos geridos

Send message permite enviar um texto personalizado a dispositivos geridos, por exemplo para combinar uma ação necessária com o utilizador. Verifique previamente as permissões, a autorização e os destinatários previstos. Esta mensagem continua a ser uma ação de comunicação, não um teste da aplicação de políticas.

Sophos Fusion: enviar uma mensagem pelos detalhes do dispositivo

Não é possível enviar mensagens a computadores Windows nem a Macs. Antes de seguir os passos, verifique a plataforma do dispositivo de destino gerido pelo Sophos Mobile.

  1. Em Sophos Fusion > My Environment > Mobile Devices, clique no nome do dispositivo que pretende contactar.
  2. Nos detalhes do dispositivo, no canto superior direito, escolha Actions > Send message.
  3. No campo da mensagem, introduza o texto pretendido. A mensagem pode conter no máximo 500 caracteres.
  4. Verifique o dispositivo de destino autorizado e o texto antes de enviar; depois, escolha OK. No Fusion, OK é o passo de envio, não Finish, utilizado no procedimento separado do Mobile Admin abaixo.

Para este envio pelo Fusion, a Sophos descreve a apresentação da mensagem numa janela de notificação no dispositivo. Os utilizadores podem consultar mensagens anteriores no Sophos Mobile Control em dispositivos Android, iPhones e iPads, bem como na extensão Sophos Chrome Security em Chromebooks. O histórico de mensagens no contexto dos pacotes de tarefas é descrito separadamente; a referência aí feita ao Intercept X for Mobile na edição Threat Defense não acrescenta uma indicação sobre o histórico desta ação no Fusion.

OK não confirma a entrega nem a leitura pelo utilizador. Se pedir uma ação ao utilizador, confirme com ele que a executou e, em seguida, verifique a tarefa afetada ou o estado pretendido no dispositivo. Também neste procedimento, uma mensagem enviada não comprova que a política tenha sido aplicada com êxito.

Sophos Mobile Admin: enviar uma mensagem aos dispositivos selecionados

  1. No Sophos Mobile Admin, abra Devices na barra lateral. É apresentada a página Devices.
  2. Selecione um ou mais dispositivos de destino e escolha Actions > Send message.
  3. Na caixa de diálogo Enter message, introduza o texto pretendido. A mensagem pode conter no máximo 500 caracteres.
  4. Verifique a seleção dos dispositivos e o texto antes de enviar; depois, escolha Finish.

Finish é o passo de envio, não uma confirmação de que o utilizador leu a mensagem. Se a mensagem pedir uma ação ao utilizador, confirme com ele que a executou e, em seguida, verifique a tarefa afetada ou o estado pretendido no dispositivo. Não deduza que a política foi aplicada com êxito só porque enviou uma mensagem.

Escalar sem perder dados

Para o caso de suporte, registe o identificador do dispositivo sem dados pessoais desnecessários, a edição, a plataforma/modo de gestão, a aplicação, o tipo de tarefa, a sequência de estados com horas e códigos de erro, Last active, o estado pretendido e o observado e os passos já autorizados. Só associe um problema conhecido se houver correspondência entre a secção do produto Mobile, o identificador, a plataforma, o modo de gestão e o sintoma concreto; compare também a versão quando esta estiver indicada na entrada. A lista de problemas conhecidos da Sophos é dinâmica; a sua resposta HTML pode conter secções de produtos não filtradas. Uma entrada sem versão indicada é apenas uma pista para o suporte, não uma prova de que o dispositivo está afetado. Em particular, um problema de sincronização de registos de rede não é automaticamente um problema de sincronização de políticas ou tarefas. A lista não é uma receita genérica de correção e, em particular, não justifica reiniciar como solução universal de sincronização. O procedimento geral de encaminhamento está descrito em Abrir um ticket de suporte na Sophos.

Abra a lista atual de problemas conhecidos do Sophos Mobile neste passo e selecione a secção Sophos Mobile; na entrada correspondente, verifique também Fix version e Workaround. O estado seguinte, recolhido em 7 de outubro de 2026, ajuda a delimitar o diagnóstico, mas não descreve necessariamente todos os tenants atuais: SMCIOS-895 indica que o acionamento silencioso no iOS por vezes não inicia a sincronização automática em segundo plano do Sophos Mobile Control; se o caso corresponder, os utilizadores devem sincronizar a aplicação manualmente e verificar depois, separadamente, os estados da aplicação e da tarefa. SMCSRV-13893 refere-se a Send message num conjunto de tarefas de inscrição: a chegada tardia de informações APNS/FCM pode causar a falha; no estado recolhido não existia uma solução alternativa. SMCSRV-13803 afeta alguns dispositivos Windows 10: o registo push WNS expira após 30 dias, a renovação pode devolver dados de registo antigos e inválidos, impedindo as notificações push para sincronizar o agente MDM integrado; também não era indicada uma solução alternativa. Antes de fazer alterações, confirme com o suporte a aplicabilidade atual, a versão corrigida e a ação. Estes casos não justificam novas permissões de rede, reinícios generalizados, reinscrição ou apagamento do dispositivo.

Parar antes de intervir: Não elimine tarefas nem elementos de diagnóstico do arquivo como procedimento normal; não volte a inscrever o dispositivo, nem remova perfis, apague ou reponha o dispositivo, reinicie ou altere certificados ou Wi-Fi como «correção da sincronização» genérica. Se não existir um caminho de recuperação, se o código do dispositivo for desconhecido ou se a ligação Wi-Fi for a única disponível, envolva primeiro o responsável pelo dispositivo e o Sophos Support. Para alterações do intervalo ou do nível de registo, registe o valor anterior e só o reponha de forma controlada após autorização; em seguida, volte a verificar o dispositivo e a tarefa de forma independente.