Saltar para o conteudo
Avanet

Configurar a proteção de aplicações do Intune no Sophos Mobile e renovar o certificado Azure

A proteção de aplicações do Intune (MAM) restringe os dados empresariais em aplicações suportadas com base na identidade do utilizador. A política aplica-se à conta profissional de um utilizador abrangido pela atribuição, não indistintamente às suas contas pessoais nem a todo o dispositivo. Não é necessária a inscrição do dispositivo no Sophos Mobile. O MAM também pode ser utilizado num dispositivo já gerido, mas não constitui, por si só, uma inscrição no Intune MDM nem uma política de dispositivos do Sophos Mobile. Também não configura o conector Intune Mobile Threat Defense, que trata separadamente do estado de segurança do Sophos Intercept X for Mobile.

Antes de qualquer alteração: tenant, permissões e âmbito

  • Registe por escrito o tenant do Sophos Mobile e o tenant Microsoft Entra/Intune previsto. Identifique um administrador autorizado do Sophos Mobile, o administrador responsável pelas aplicações Microsoft/Intune e a pessoa autorizada a conceder consentimento no tenant. Antes do registo, peça à equipa Microsoft que verifique o nome da aplicação, o tenant, a Application (client) ID, as permissões de API solicitadas com o respetivo tipo e âmbito, o estado do consentimento, as funções necessárias e eventuais registos de aplicação existentes, tal como efetivamente apresentados, e que autorize a operação para esse tenant específico. A Sophos exige um registo de aplicação Azure, uma ID de aplicação, o carregamento de um certificado e as permissões necessárias, mas não especifica nas instruções de configuração os âmbitos concretos das API, o tipo de consentimento nem as funções RBAC necessárias. Por isso, mesmo nomes conhecidos de permissões do Microsoft Graph não são requisitos confirmados do assistente da Sophos. Sem análise e autorização do pedido real de permissões, pare aqui; não conceda direitos por suposição.
  • A Sophos indica Microsoft Entra ID P1 ou P2 e uma licença Intune atribuída à respetiva conta Entra. Para o Outlook, a conta precisa de uma caixa de correio Exchange Online e de uma licença adequada; para Word, Excel e PowerPoint, precisa de uma licença Microsoft 365 Business ou Enterprise. Verifique também, na subscrição concreta, o direito de utilização das aplicações móveis do Office. A presença de uma opção no menu da Sophos não substitui a verificação de licenças ou permissões.
  • Defina Android ou iOS/iPadOS, uma aplicação Microsoft 365 suportada ou outra aplicação com o Intune App SDK integrado, já presente no inventário de aplicações do Intune do tenant correto, e um pequeno grupo de segurança do Microsoft Entra ID. Documente a conta profissional, a pertença ao grupo, as políticas de proteção de aplicações existentes e os fluxos previstos de dados empresariais. Antes do piloto, verifique o efeito efetivo de políticas existentes que se sobreponham e do Acesso Condicional; não presuma que a nova política da Sophos terá, por si só, precedência.
  • Antes de um piloto em dispositivos geridos, confirme com a administração autorizada do Intune o tipo efetivo de inscrição, o tipo de aplicação e a seleção pelo estado de gestão do dispositivo (todos os tipos de aplicações ou apenas dispositivos geridos/não geridos). Para o cenário habitual de perfil de trabalho pessoal no Android Enterprise, a Microsoft refere, no guia de resolução de problemas da implementação de políticas, dispositivos pessoais com perfil de trabalho; não interprete esta indicação como uma exclusão dos casos especiais documentados para o modo de dispositivo partilhado. A visão geral da Microsoft sobre a proteção de aplicações documenta políticas de proteção de aplicações também para dispositivos Android Enterprise dedicados geridos pelo Intune com modo de dispositivo partilhado e dispositivos AOSP sem utilizador com modo de dispositivo partilhado; os dispositivos dedicados sem esse modo não são suportados. Para o modo de dispositivo partilhado, a Microsoft assinala uma exceção quando se exige PIN para acesso ou credenciais da conta profissional ou escolar para acesso; se a pessoa ficar bloqueada durante a reposição do PIN, tem de desbloquear o acesso através de Remove account. Não deduza daí suporte geral para outros tipos de inscrição ou para qualquer combinação de aplicação e definição: verifique no dispositivo piloto o tipo de dispositivo, a aplicação, a definição e a política efetivamente aplicada. Se a atribuição visar apenas dispositivos iOS/iPadOS geridos pelo Intune, além da política de proteção de aplicações têm de estar efetivamente aplicados às aplicações abrangidas os valores necessários de configuração de aplicações MDM: IntuneMAMUPN e IntuneMAMOID para aplicações geridas por MDM (Intune ou EMM de terceiros) e IntuneMAMDeviceID como token de ID do dispositivo para aplicações de terceiros e LOB geridas por MDM. Só a DeviceID leva o Intune a classificar o dispositivo como não gerido para esta proteção. Verifique os valores existentes e a atribuição efetiva por aplicação e dispositivo do piloto; não configure chaves nem atribuições de âmbito alargado por suposição. A apresentação de uma política na Sophos ou a pertença a um grupo, por si só, não comprova a proteção em dispositivos geridos.
  • Esclareça com a administração Microsoft os requisitos de início de sessão de cada plataforma. Em Android, a aplicação Portal da Empresa do Intune é necessária para receber a política de proteção de aplicações. Para as aplicações Microsoft 365, a Microsoft exige ainda o registo do dispositivo no Microsoft Entra no caso de MAM em Android; se houver Acesso Condicional baseado em aplicações, também é preciso ter em conta a aplicação intermediária de autenticação (broker). Em iOS/iPadOS, o Microsoft Authenticator pode ser necessário como broker. A instalação do broker ou o registo do dispositivo no Entra não equivalem a uma inscrição no Intune MDM ou no Sophos Mobile MDM. Observe o início de sessão, a MFA e o Acesso Condicional no piloto, em vez de afirmar uma obrigação universal de inscrição do dispositivo.
  • Para Word, Excel ou PowerPoint, preveja uma localização de armazenamento gerida através da função granular Save-As da definição Microsoft Save copies of org data. Se utilizar o OneDrive como localização, atribua também a aplicação OneDrive ao utilizador do piloto através de uma política de proteção de aplicações e configure a conta profissional ou escolar na aplicação Office. Um ficheiro novo que não esteja guardado numa localização empresarial pode ser considerado pessoal; teste com um ficheiro comprovadamente empresarial.

Criar e verificar uma política MAM de âmbito restrito

Os nomes dos menus em inglês abaixo provêm das instruções da Sophos. A sua consola atual pode apresentar designações diferentes; em caso de divergência, confirme os passos reais com a administração autorizada e não escolha uma opção MDM ou Threat Defense de nome semelhante.

Ligar o tenant e criar a política

  1. Na interface descrita pela Sophos, abra Setup > Sophos setup > Microsoft Azure e o Microsoft Azure registration wizard. O assistente orienta o registo nos dois portais: a administração Microsoft autorizada cria uma aplicação para o Sophos Mobile no portal Microsoft Azure. Introduza a ID dessa aplicação no Sophos Mobile e confirme que corresponde ao tenant autorizado e à aplicação prevista. Em seguida, carregue o certificado do Sophos Mobile nessa aplicação Azure. Compare as permissões solicitadas com a lista previamente aprovada, conceda apenas as permissões autorizadas e dê apenas o consentimento aprovado. Em caso de divergência, pare antes de conceder direitos. Após a conclusão, a Sophos indica Policies > Intune app protection. A presença deste menu não prova a existência de permissões de API efetivas nem de uma política ativa.
  2. Abra Policies > Intune app protection. Ao abrir as páginas de políticas e atribuições, o Sophos pode redirecionar para uma página Microsoft para autenticação. Na página Microsoft previamente verificada, a administração autorizada inicia sessão com a conta de administrador Microsoft Azure prevista para o tenant correto; este início de sessão é distinto do início de sessão posterior do utilizador do piloto na aplicação. Em Policies - Intune app protection, crie a política adequada para o piloto através de Add > Android policy ou Add > iOS policy; a Sophos exige políticas separadas para Android e iOS/iPadOS. Em Edit policy, introduza as definições autorizadas. Configure a transferência de dados das aplicações, a opção de guardar como, a área de transferência, os contactos e o acesso às aplicações em função do fluxo de dados, verificando as opções específicas de cada plataforma. As páginas de definições da Sophos em inglês têm a data de 22 de novembro de 2022 e as páginas em alemão, 3 de março de 2025; ambas incluem designações antigas, como Managed Browser. Nem esta designação nem a data da página comprovam que esse browser seja atualmente suportado. As transferências de dados podem ter exceções e algumas aplicações iOS ignoram restrições relativas a dados recebidos. Não prometa que todos os fluxos de dados ficam bloqueados. Antes de selecionar Save, registe com a administração autorizada do Intune as decisões seguintes, incluindo os limiares offline.

Definir os fluxos de dados antes de Save

Os efeitos das opções abaixo estão descritos nas páginas de definições da Sophos em inglês de 22 de novembro de 2022. Servem para planear o piloto, não para comprovar os campos da consola ou o suporte das aplicações atuais. Cada função escolhida tem de corresponder à consola, à aplicação e ao tipo de dispositivo efetivamente utilizados.

  • Escolher separadamente a transferência para outras aplicações e a receção: Allow app to transfer data to other apps diz respeito aos destinos; Allow app to receive data from other apps, à origem dos dados. Em Android e iOS/iPadOS, Policy-managed apps permite apenas outras aplicações geridas por uma política Intune; All apps permite qualquer aplicação e No apps bloqueia a direção em causa. Continuam a aplicar-se as exceções de transferência documentadas; algumas aplicações iOS permitem todos os dados recebidos apesar da restrição de receção. Para iOS/iPadOS, a Sophos descreve ainda, na transferência de saída com Policy-managed apps ou No apps, o bloqueio da pesquisa Siri de dados dentro da aplicação.
  • Limitar separadamente a área de transferência: Em Restrict cut, copy, and paste with other apps, Blocked bloqueia cortar, copiar e colar entre aplicações; Policy-managed apps permite estas operações apenas entre aplicações geridas por políticas. Policy-managed with paste in permite cortar ou copiar apenas entre essas aplicações, mas aceita conteúdo de qualquer aplicação colado na aplicação protegida. All apps não restringe a área de transferência em nenhuma direção. A opção que permite colar conteúdo recebido protege, portanto, os dados de saída de forma diferente dos conteúdos de entrada.
  • Decidir em conjunto as opções de armazenamento: Segundo a Sophos, Prevent “Save As” desativa a função de guardar como. Se esta opção for selecionada, os destinos escolhidos em Storage locations continuam a ser permitidos para os dados empresariais; os restantes são bloqueados. Isto complementa o planeamento do armazenamento Office descrito acima; os nomes antigos dos campos Sophos não devem ser entendidos como equivalentes à definição Microsoft atual Save copies of org data. A atribuição do OneDrive e a conta profissional continuam a ser requisitos do respetivo piloto Office.
  • Escolher conscientemente a exportação de contactos: Segundo as páginas de ambas as plataformas, Disable contacts sync impede a aplicação de guardar dados na aplicação de contactos. Isto não comprova a eliminação retroativa de contactos já exportados. Para iOS/iPadOS, registe também se Prevent iTunes and iCloud backups deve impedir cópias de segurança dos dados da aplicação nesses destinos e se Disable printing deve impedir a impressão na aplicação. Não ative todas as opções indiscriminadamente; verifique apenas os fluxos de dados autorizados.
  • Enquadrar a encriptação em iOS/iPadOS: Segundo a Sophos, Encrypt app data utiliza a encriptação do dispositivo, não uma encriptação independente da aplicação. When device is locked protege os dados da aplicação quando o dispositivo está bloqueado; When device is locked and there are open files exclui dessa proteção os dados dos ficheiros que estão abertos. When device restart descreve a proteção após um reinício até ao primeiro desbloqueio; Use device settings segue as definições do dispositivo. Documente com a administração a opção aplicável ao dispositivo piloto e os seus limites, sem presumir uma predefinição atual.

Definir o acesso às aplicações e os prazos

Também aqui se aplicam os efeitos descritos nas páginas datadas da Sophos, não efeitos já verificados no dispositivo piloto. Obtenha autorização para o método de acesso e os prazos antes de guardar:

  • PIN ou palavra-passe profissional: Segundo a Sophos, Require PIN for access pede a configuração de um PIN no primeiro início de sessão com a conta profissional. A página Android indica que as aplicações geridas pelo Intune partilham o mesmo PIN; no iPhone e iPad, isto só se aplica a aplicações do mesmo editor. Require corporate credentials for access exige, em alternativa, a palavra-passe profissional e tem precedência sobre os outros requisitos de PIN. Mantém-se a exceção do modo de dispositivo partilhado indicada acima; nem todos os tipos de dispositivo suportam todas as definições de acesso.
  • Ao utilizar PIN em iOS/iPadOS: Em Password type, escolha entre Numeric (apenas algarismos) e Passcode (pelo menos uma letra, um caráter especial ou um símbolo do teclado inglês); algumas aplicações não suportam Passcode. Registe o comprimento mínimo, a proibição de PINs simples, o limiar de tentativas de início de sessão falhadas até à reposição do PIN e a utilização permitida de Touch ID/Face ID. Com Passcode, Forbid simple PIN exige pelo menos um algarismo, uma letra e um caráter especial ou símbolo. Segundo a fonte, Forbid fingerprint e Forbid facial recognition proíbem, respetivamente, Touch ID e Face ID como alternativa ao PIN. O limiar de reposição refere-se a uma reposição do PIN, não à eliminação de dados; os valores e as alternativas biométricas disponíveis têm de ser adequados à aplicação piloto autorizada e ao dispositivo de teste. A fonte não fornece valores predefinidos.
  • Voltar a verificar o acesso: Access requirements timeout é um período em minutos, após o qual os requisitos são novamente verificados ao iniciar a aplicação. Dentro desse período, a Sophos descreve que, após introduzir o PIN uma vez, é possível utilizar outras aplicações geridas pelo Intune sem voltar a introduzi-lo: em Android, em toda a plataforma; em iOS/iPadOS, apenas para o mesmo editor. Este temporizador não é o período de tolerância offline nem o intervalo offline antes da eliminação. Documente o valor autorizado e o pedido de autenticação esperado para a aplicação escolhida.
  • Dispositivos e versões permitidos: Para iOS/iPadOS, registe se Block managed apps from running on jailbroken devices deve bloquear a utilização da conta profissional nesses dispositivos. Distinga as versões mínimas obrigatórias de iOS/iPadOS, da aplicação e, quando aplicável, do SDK de proteção de aplicações Intune das versões mínimas recomendadas do sistema operativo e da aplicação. Required é uma condição de acesso; segundo a fonte, Recommended apresenta uma mensagem que pode ser dispensada; um campo de versão vazio faz com que a condição seja ignorada. Se o piloto Android utilizar limites de versão, esta distinção aplica-se aí ao sistema operativo, à aplicação e ao nível de atualização de segurança; a data da atualização tem o formato YYYY-MM-DD. Registe os limites ativados e os que deliberadamente não são utilizados; escolha as versões mínimas concretas em função dos requisitos autorizados e da compatibilidade da aplicação. A fonte não fornece valores predefinidos. Uma advertência observada não comprova um bloqueio de acesso.

Distinga o período de tolerância offline (minutos) até à nova verificação de acesso do intervalo offline antes da eliminação de dados empresariais da aplicação (dias), configuráveis separadamente: decorrido cada um dos respetivos prazos, a aplicação exige uma ligação à rede e uma nova autenticação. No intervalo antes da eliminação, os dados empresariais da aplicação só são eliminados se a nova autenticação falhar. Verifique os limiares efetivos no piloto, sem pressupor uma ordem fixa entre os dois prazos. As duas páginas datadas da Sophos para estas plataformas indicam expressamente que, no Outlook, a eliminação dos dados da aplicação também remove os dados guardados na aplicação de contactos; isto não foi aqui testado com uma versão atual da aplicação no tenant. Isto não é uma limpeza automática do dispositivo apenas por ter decorrido o tempo. Teste os limiares destrutivos e a sincronização de contactos apenas após autorização e com uma conta de teste não produtiva, nunca com contactos de produção.

Guardar, atribuir e verificar no piloto

  1. Em Edit policy, guarde os valores autorizados da política com Save. De volta a Policies - Intune app protection, abra o triângulo azul junto à política prevista e selecione Assign apps. Selecione apenas as aplicações previstas para a plataforma adequada e guarde esta atribuição de aplicações com Save. Segundo a Sophos, a lista contém aplicações já adicionadas à conta Microsoft Intune.
  2. Na mesma lista de políticas, abra novamente o triângulo azul junto a esta política e selecione Assign user groups. Atribua os grupos de segurança do Microsoft Entra ID separadamente das aplicações: Include inclui os membros; Exclude tem precedência mesmo que também pertençam a um grupo Include; Not assigned não exclui membros incluídos através de outro grupo. Depois de selecionar os grupos e os respetivos estados, guarde separadamente a atribuição de grupos de utilizadores com Save. Só são abrangidos os membros com uma licença Intune atribuída. São necessárias tanto a atribuição da aplicação como uma atribuição efetiva de utilizadores; nem os grupos de dispositivos da Sophos nem a atribuição MDM a dispositivos constituem aqui o mecanismo de seleção.
  3. Consulte a política guardada e as atribuições de aplicações e utilizadores no portal Microsoft Azure, conforme indicado pela Sophos, e confirme que correspondem à plataforma prevista e ao âmbito do piloto. Se a informação apresentada estiver desatualizada, pode ser necessário iniciar sessão novamente no portal. A Sophos não indica um percurso de submenus atual para esta consulta; confirme a vista efetiva do portal com a administração Microsoft autorizada. Em seguida, com uma conta piloto licenciada, abra a aplicação suportada no contexto profissional, conclua os requisitos de autenticação e do broker e observe uma restrição não destrutiva e uma localização de armazenamento empresarial; verifique separadamente a conta pessoal. Se o âmbito incluir dispositivos geridos, confirme também o tipo de inscrição previamente verificado, o estado da configuração da aplicação iOS e a política de proteção de aplicações efetivamente aplicada ao dispositivo concreto do piloto na aplicação visada. Registe o tenant, a aplicação, a plataforma, a conta, os grupos, a política e o resultado observado. Uma política visível, por si só, não prova a sua aplicação efetiva. Em caso de divergência, suspenda a implementação e verifique as permissões e o consentimento, o certificado, a licença, o suporte da aplicação, o broker/Acesso Condicional e a pertença efetiva aos grupos.

Para a verificação não destrutiva, utilize uma conta de teste não produtiva e licenciada e um ficheiro de teste reconhecido como empresarial. Registe previamente o resultado esperado para cada fluxo de dados:

  • Compare a transferência e a cópia da aplicação visada para uma aplicação prevista gerida por políticas com um destino pessoal não autorizado. Teste com dados empresariais sintéticos, não com dados confidenciais de produção. Verifique separadamente a colagem de conteúdo recebido, sobretudo com Policy-managed with paste in e em aplicações iOS que possam ignorar restrições de receção.
  • Tente guardar o ficheiro de teste numa localização permitida e noutra bloqueada pela política piloto. Utilizar apenas um ficheiro pessoal novo não seria um teste fiável da proteção de dados empresariais.
  • Observe o primeiro pedido esperado de PIN ou palavra-passe e a nova verificação de acesso ao iniciar a aplicação após o timeout autorizado. Não provoque tentativas de início de sessão falhadas para desencadear uma reposição do PIN; segundo a fonte, esta resulta do limiar de tentativas falhadas configurado e não comprova a eliminação de dados. Se tiverem sido escolhidos limites de versão, avalie separadamente a advertência e a condição de acesso. Não faça root nem jailbreak nos dispositivos para este teste.
  • Verifique outros fluxos de dados iOS autorizados, como cópias de segurança, contactos ou impressão, apenas no âmbito de teste acordado. Se um fluxo de dados for permitido inesperadamente, não autorize a implementação dessa combinação de aplicação, dispositivo e política; delimite o problema com a administração e volte a verificar após uma correção dirigida.

Renovar o certificado antes de expirar

A Sophos indica um ano de validade para o certificado Microsoft Azure desta integração. Sem renovação atempada, a proteção de aplicações do Intune no Sophos Mobile deixa de funcionar. Segundo a Sophos, o próprio início da renovação interrompe temporariamente a integração de proteção de aplicações do Intune até ao carregamento do novo certificado. Isto não demonstra que as políticas já entregues às aplicações continuem a ser aplicadas sem alterações durante esse período. Defina uma janela de manutenção e responsáveis por ambos os portais; registe previamente o tenant, a Application (client) ID, a impressão digital do certificado antigo e a data de expiração. Não inicie o processo se não for possível carregar o certificado e verificar imediatamente o funcionamento.

A Sophos descreve os seguintes passos para a renovação; também aqui, confirme as designações reais da consola antes de efetuar a alteração:

  1. Abra Fusion > My Products > Mobile > Setup > Sophos setup > Microsoft Azure. Verifique a data de expiração em Certificate information > Expiration date. Selecione Renew certificate e confirme a caixa de diálogo com OK. O Sophos cria um novo certificado e atualiza Thumbprint, Start date e Expiration date. Registe estes valores; ainda não comprovam que o certificado tenha sido carregado nem que a integração tenha sido restabelecida. Descarregue o novo ficheiro de certificado através de Download certificate.
  2. Inicie sessão no portal Microsoft Azure com a conta de administrador Azure autorizada, no tenant correto. Pesquise App registrations, abra o serviço e selecione a aplicação Sophos Mobile com a mesma Application (client) ID. Em Certificates & secrets > Upload certificate, selecione exatamente o novo ficheiro descarregado do Sophos Mobile e conclua o carregamento com Add. Não registe uma nova aplicação para esta renovação.
  3. Compare a nova impressão digital em ambos os portais e volte a consultar a integração e uma política piloto existente, verificando-as com a conta profissional. Só remova o registo do certificado antigo após comparar as impressões digitais e concluir uma verificação de funcionamento autorizada: no portal Microsoft Azure, na aplicação Sophos Mobile existente, em Certificates & secrets, através de Delete junto ao certificado antigo. Não elimine o registo da aplicação nem o certificado novo. Em caso de ID de aplicação incorreta, falha no carregamento ou interrupção inesperada, não elimine preventivamente o registo antigo; suspenda a alteração e escale o problema. Não está demonstrado que haja um regresso automático ao certificado antigo ou recuperação após a expiração.

Reversão segura e estado de aprovação

Se o piloto falhar, registe as definições anteriores e as outras políticas e, em conjunto com os responsáveis autorizados pelo Intune, reverta de forma dirigida apenas a aplicação ou o grupo do piloto, ou a definição problemática. Volte a verificar a política efetiva e a conta profissional; não prometa uma recuperação imediata. Não remova o dispositivo do MDM nem desative o conector Threat Defense. A remoção de uma atribuição ou de um registo de aplicação Azure não é uma limpeza seletiva imediata de dados comprovada. A eliminação do certificado ou do registo da aplicação tem efeitos para além do piloto e exige autorização própria.

Estado: Rascunho editorial. Os âmbitos exatos atualmente pedidos pelo assistente da Sophos, o consentimento e as funções necessárias, bem como os efeitos no tenant, a recuperação do certificado e as consequências para os dados, não foram verificados na prática; não há aprovação para alterações em produção.