Saltar para o conteudo
Avanet

Ligar o Sophos Mobile Threat Defense ao Microsoft Intune

Este rascunho não autoriza alterações em produção ao acesso nem ao conector. O conector Sophos Mobile Threat Defense (MTD) liga o estado do dispositivo apurado pelo Sophos Intercept X for Mobile ao Microsoft Intune. O Intune avalia esse estado numa política de conformidade de dispositivos; uma política de Acesso Condicional configurada em separado pode impedir o acesso de dispositivos não conformes a recursos empresariais. O conector não remove, por si só, software malicioso nem substitui a gestão MDM do Intune.

Não confundir: As políticas de proteção de aplicações do Intune no Sophos Mobile restringem a utilização de aplicações com base na identidade empresarial do utilizador e podem ser aplicadas sem gestão de dispositivos. Este artigo trata, pelo contrário, de MTD para dispositivos inscritos no Intune MDM. A existência de opções gerais de MTD do Intune para proteção de aplicações ou dispositivos não inscritos não garante que este conector Sophos funcione num cenário exclusivamente MAM.

Verificações prévias e condições de paragem

  • Os dispositivos Android, iPhones e iPads previstos estão inscritos no Intune MDM, e não apenas geridos através do Intune MAM. A integração MTD da Sophos não suporta dispositivos não inscritos. Estão excluídos os dispositivos Android com o perfil Corporate-owned dedicated devices do Intune (por exemplo, quiosques): não é possível efetuar nesses dispositivos o início de sessão necessário no Portal da Empresa.
  • Azure Government não está disponível para esta integração direta Sophos–Intune MTD; este conector direto também não suporta MAM em vez de MDM. Para ambos os casos, a Sophos descreve uma via separada: configurar o Intune como EMM de terceiros para gerir o Sophos Intercept X for Mobile para Mobile Threat Defense. A ligação da aplicação através de um EMM de terceiros existente explica esta via de gestão e os respetivos pré-requisitos, em particular o suporte de definições personalizadas da aplicação e os requisitos de licença e plataforma. Esta alternativa não é uma etapa do conector direto; não deduza daí que este suporte Azure Government ou cenários exclusivamente MAM, nem que haja transmissão do estado de segurança para a conformidade do Intune ou aplicação efetiva de Acesso Condicional. Não utilize este registo da aplicação em paralelo com uma ligação direta Intune MTD já configurada. Pare também se o registo autónomo da aplicação Intercept X for Mobile já estiver configurado no Sophos Mobile; esclareça o modo antes de o alterar.
  • Verifique as permissões e licenças no tenant específico: a Microsoft indica Intune Plan 1, Microsoft Entra ID P1 e Sophos Mobile Threat Defense. A licença Sophos Mobile Threat Defense permite gerir o Intercept X for Mobile; a licença Sophos Mobile inclui MDM e Threat Defense. Uma licença apenas de gestão de dispositivos Sophos Mobile não comprova a disponibilidade de Threat Defense. É necessário acesso de administrador do lado da Sophos. Para Bind, uma conta de administrador Microsoft Entra autorizada tem de conceder consentimento no tenant correto. A Microsoft indica as permissões Sign in and read user profile, Access the directory as the signed-in user, Read directory data e Send device information to Intune; estas permitem, entre outras coisas, transmitir o estado dos dispositivos e comparar o grupo de registo do Entra. Verifique o ecrã de consentimento efetivamente apresentado antes de aceitar e documente a aprovação. Para ativar o conector MTD do Intune, a conta do Intune que executa a operação precisa de permissões RBAC equivalentes às da função incorporada Endpoint Security Manager; numa função personalizada, são especialmente necessárias Read e Modify para Intune Mobile Threat Defense. Esta função do Intune não substitui a autorização para conceder consentimento no Entra.
  • Na página do conector Sophos, a Microsoft continua a indicar Android 7.0 ou posterior e iOS 14.0 ou posterior para a integração. Separadamente, o Intune exige Android 10.0 ou posterior para o piloto Android Enterprise aqui descrito, com gestão baseada no utilizador: perfil de trabalho num dispositivo pessoal, perfil de trabalho num dispositivo da empresa ou dispositivo totalmente gerido. Este requisito do Intune não alarga o âmbito do suporte da Sophos a dispositivos dedicados ou sem utilizador, AOSP ou cenários exclusivamente MAM. Para a aplicação atual Intercept X for Mobile, a Sophos indica, porém, iOS 15, iPadOS 15 ou posterior. O requisito da integração não comprova, portanto, o suporte da aplicação em iOS 14. Antes da instalação ou do registo, verifique a versão efetiva da aplicação e a sua aplicabilidade ao sistema operativo na App Store da região de destino e no dispositivo piloto. Os dispositivos de destino precisam do Portal da Empresa do Intune; iPhone/iPad precisam também do Microsoft Authenticator. Não pressuponha que outra aplicação de autenticação o pode substituir neste procedimento da Sophos.
  • Verifique também o suporte do Intune para iPhone/iPad. A Microsoft indica atualmente iOS/iPadOS 18 ou posterior como suportado, com ou sem associação a um utilizador. A possibilidade de inscrição a partir de iOS/iPadOS 16, indicada separadamente, aplica-se a dispositivos sem associação a um utilizador e não garante suporte completo das funcionalidades. Para a configuração de aplicações, o Intune exige iOS/iPadOS 17.x ou posterior; a referência de iOS/iPadOS indica expressamente iOS 17.0 ou posterior para Require the device to be at or under the Device Threat Level. Estes limites por funcionalidade não substituem o suporte atual do Intune ao sistema operativo nem os requisitos da aplicação Sophos. Aprove o piloto apenas com um sistema operativo suportado para o respetivo modo de inscrição; as indicações da Sophos sobre iOS 14/15 não comprovam a compatibilidade completa com o Intune.
  • Os responsáveis pela conformidade do Intune, pelo Acesso Condicional e pelo Sophos Mobile acordam os grupos de utilizadores do piloto, o limiar de ameaça admissível, as exceções, o plano de reversão e um acesso administrativo de emergência funcional. Registe as regras de acesso e as atribuições a dispositivos existentes antes de as alterar. Não atribua amplamente uma política antes de observar, no piloto, o início de sessão e o estado pretendido dos dispositivos.
  • Antes da ativação, identifique os fornecedores MTD existentes por tenant e plataforma, bem como os respetivos requisitos de aplicações e análises. A Microsoft recomenda um fornecedor por plataforma: se estiverem configurados vários fornecedores para a mesma plataforma, os dispositivos têm de instalar todas as aplicações MTD correspondentes e transmitir as respetivas análises; se faltar uma análise, o dispositivo não poderá ficar conforme. Por isso, não remova um fornecedor existente sem verificação prévia nem ative simplesmente o Sophos como fornecedor adicional. A exceção da Microsoft para o Defender for Endpoint com políticas de conformidade separadas não constitui uma aprovação geral de quaisquer combinações de fornecedores.

Configurar o conector e o piloto

Esta sequência segue o procedimento da Sophos: primeiro o Sophos Mobile, depois o Intune. Em alternativa, a Microsoft documenta a criação do conector primeiro no Intune e a associação posterior no Sophos. Não misture as duas sequências sem controlo nem crie conectores duplicados.

  1. Em Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intune MTD, selecione Bind. Inicie sessão com a conta de administrador Microsoft Entra autorizada para esse efeito, verifique as permissões solicitadas e só depois conceda consentimento.
  2. Defina Owner (tipo de propriedade) e Device group para os novos dispositivos. Nos campos opcionais Mobile Threat Defense policy (Android) e Mobile Threat Defense policy (iOS), selecione as políticas predefinidas da Sophos para o Intercept X for Mobile. Estes campos não definem políticas de conformidade do Intune; verifique previamente no piloto os destinatários e o conteúdo. Selecione Save. No seu procedimento alternativo de configuração, a Microsoft descreve a mensagem Successful Integration e, em seguida, a disponibilidade do conector Sophos no Intune como verificações de sucesso. A mensagem e a confirmação do tenant correto ainda não comprovam uma análise da aplicação nem a transmissão do estado do dispositivo.
  3. Em Microsoft Intune admin center > Tenant administration > Connectors and tokens > Mobile Threat Defense, selecione o conector Sophos ou, se a interface utilizada o exigir, crie-o através de Add > Sophos > Create. Antes de selecionar as opções, verifique MDM Authority = Intune; a Microsoft indica este requisito para apresentar a lista completa de opções. Se faltarem opções, esclareça primeiro a MDM Authority, as permissões do conector e o suporte específico do parceiro, em vez de alterar a autoridade de gestão sem verificação. Após a associação, ative e guarde apenas as opções de Compliance policy evaluation efetivamente previstas para as plataformas suportadas no piloto. Verifique Connection status e Last synchronized time. Available significa que o conector está configurado, mas não necessariamente ativo para uma plataforma; Enabled significa que pelo menos uma opção de plataforma está ativa, não que haja prova de sincronização dos dispositivos. As opções gerais da Microsoft para proteção de aplicações, partilha de inventário e função MTD não são automaticamente requisitos específicos da Sophos: App Sync e Certificate Sync podem partilhar dados dos dispositivos; a Microsoft indica atualmente a sincronização de certificados apenas para outro parceiro. Não as ative por precaução. Em particular, a partilha do inventário de aplicações de dispositivos pessoais exige uma decisão própria em matéria de privacidade.
  4. Adicione e atribua o Sophos Intercept X for Mobile para as plataformas do piloto, conforme descrito abaixo. Distribua a aplicação antes de aplicar uma regra de conformidade ou de Acesso Condicional que bloqueie o acesso. A configuração da aplicação é opcional e não substitui a conclusão da ligação no dispositivo.
  5. Crie políticas de conformidade adequadas ao modo de inscrição efetivamente utilizado e atribua-as inicialmente apenas aos grupos de utilizadores do piloto. Aprove separadamente o limiar de ameaça e as ações em caso de não conformidade; ative o Acesso Condicional para o âmbito pretendido apenas após um resultado positivo no piloto.

Avalie a opção facultativa Grant MTD role permissions to <MTD partner name> on enrolled Android COBO and COPE devices separadamente da avaliação de conformidade. A Microsoft descreve-a para dispositivos da empresa totalmente geridos e perfis de trabalho em dispositivos da empresa inscritos através da Android Management API, não para perfis de trabalho pessoais. Não deduza daí suporte adicional da Sophos para dispositivos de quiosque, AOSP ou geridos exclusivamente por MAM.

A Google indica limites de sistema operativo diferentes para a função MTD na Android Management API. A partir do Android 14, a aplicação MTD fica isenta de suspensão, hibernação e restrições de energia e execução em segundo plano. As exceções de energia descritas pela Microsoft incluem App Standby, o arranque de serviços em primeiro plano a partir do segundo plano e a proteção desses serviços contra a paragem pelo utilizador. A partir do Android 11, os controlos do utilizador para a aplicação MTD ficam bloqueados; os utilizadores não podem apagar os dados da aplicação nem terminá-la com Force stop. Estes limites dizem respeito aos efeitos individuais da função, não à versão mínima de toda a integração com o conector Sophos. Apenas um parceiro MTD por tenant pode receber esta função. Antes da ativação, o respetivo conector tem de estar configurado e a aplicação MTD atribuída a um grupo de utilizadores ou de dispositivos. Esta atribuição da aplicação não é a regra de ameaça descrita abaixo, que suporta exclusivamente grupos de utilizadores. Ative a opção apenas se for efetivamente apresentada para a Sophos e após aprovação dos seus efeitos no piloto adequado. A atribuição efetiva da função e o seu efeito na aplicação não foram testados aqui.

Adicionar a aplicação e atribuí-la ao piloto

O piloto Android aqui descrito utiliza Android Enterprise; uma entrada genérica da loja Android não é a via adequada para adicionar a aplicação neste caso.

  • Android Enterprise: Verifique primeiro a ligação do tenant do Intune ao Managed Google Play. Em Apps > All Apps > Create > Managed Google Play app, procure a aplicação Sophos e confirme-a através do identificador fixo do pacote com.sophos.smsec. A entrada correspondente na loja é https://play.google.com/store/apps/details?id=com.sophos.smsec. Adicione a aplicação correta com Select, execute Sync e atualize a lista de aplicações do Intune com Refresh. Se a aplicação não aparecer ou não estiver disponível para os dispositivos de destino, interrompa a distribuição e esclareça a compatibilidade entre a aplicação e o modo de gestão; não recorra a um APK não verificado nem a outro modo de gestão.
  • iPhone/iPad: Em Apps > All Apps > Create > iOS store app > Search the App Store, escolha o país ou a região apropriados e procure exatamente Sophos Intercept X for Mobile. Selecione o resultado que corresponde efetivamente à aplicação Sophos e, em App information, verifique os campos Name, Publisher, Appstore URL, Minimum operating system e Applicable device type. O nome apresentado tem de ser único; se houver nomes duplicados, o Portal da Empresa apresenta apenas uma entrada. Defina a versão mínima de acordo com o suporte efetivo da aplicação e verifique também os requisitos de sistema operativo do Intune, em vez de adotar automaticamente iOS 14 da página do conector. Um dispositivo com uma versão inferior à mínima configurada não recebe a aplicação. Adicione-a através de Review + create > Create.

Em cada aplicação, adicione o grupo de utilizadores do piloto previsto em Properties > Assignments. Para permitir deliberadamente a instalação pelo utilizador, escolha Available for enrolled devices, se esta opção estiver disponível para o modo da aplicação e do dispositivo; em alternativa, escolha Required para uma instalação dirigida pelo Intune. Guarde a atribuição e verifique no dispositivo piloto a instalação ou disponibilidade efetiva. Required não significa, de forma geral, que a aplicação fique oculta no Portal da Empresa; as aplicações obrigatórias da loja iOS também podem aparecer aí. Available with or without enrollment não alarga o suporte da Sophos a dispositivos geridos exclusivamente por MAM.

Se uma aplicação disponível não aparecer no Portal da Empresa, verifique primeiro a atribuição, o utilizador com sessão iniciada e o Primary user, bem como a aplicabilidade da aplicação ao sistema operativo. Para Available for enrolled devices, o utilizador com sessão iniciada no portal tem de ser o utilizador principal que inscreveu o dispositivo. Em Android, verifique também a sincronização e a loja gerida correspondente ao modo de inscrição.

Configuração opcional da aplicação

Uma configuração opcional permite, por exemplo, iniciar automaticamente o assistente de ligação ou influenciar a atribuição do nome. Sem Device name em Android ou deviceName em iOS, o Sophos Mobile utiliza o nome do dispositivo do Microsoft Entra ID. Este nome de recurso pode ser utilizado mesmo sem configuração adicional. Para iOS, a documentação da Sophos menciona deviceName na nota sobre a atribuição do nome, mas não inclui esta chave na tabela de configurações. Antes de aplicar esta configuração opcional do nome, é necessário esclarecer o tipo de dados e o valor exato ou a variável do Intune com base nas informações atuais do fabricante; não se fornece aqui uma configuração executável de deviceName.

Em Apps > Configuration > Create > Managed devices, crie uma entrada para o piloto com um nome inequívoco, escolha a plataforma e, em Targeted app > Select app, selecione a aplicação gerida Intercept X anteriormente adicionada. Em Settings > Configuration settings format > Use configuration designer, defina apenas as configurações documentadas para a plataforma de destino:

Android Enterprise: Utilize Add para selecionar os campos disponibilizados pelo esquema efetivo da aplicação; verifique os tipos de dados e os valores nesse esquema, sem os deduzir a partir do iOS.

  • Device ID: identificador único do dispositivo no EMM. O Intune disponibiliza diferentes variáveis de ID; não utilize um ID do Entra ou do Intune sem verificação prévia.
  • Device name: nome que o Sophos Mobile utiliza ao adicionar o dispositivo. Opcionalmente, pode escolher Value type > variable > User name para este campo. Verifique no piloto esta atribuição deliberada de um nome baseado no utilizador; não substitui um identificador único do dispositivo.
  • EULA disabled: suprime a apresentação do contrato de licença de utilizador final ao iniciar a aplicação. Utilize apenas após aprovação jurídica ou organizacional separada.
  • Connect to Intune: inicia automaticamente o assistente de ligação ao Intune. Isto ainda não confirma um registo bem-sucedido. Verifique os tipos e valores predefinidos disponíveis para Android no esquema da aplicação.

iOS/iPadOS: O destino tem de ser uma aplicação gerida por MDM; esta configuração não se destina a aplicações DDM. As chaves são sensíveis a maiúsculas e minúsculas:

  • eulaDisabled, Value type: Boolean, valores true ou false, predefinição false. true suprime o contrato de licença ao iniciar a aplicação e exige a mesma aprovação separada que em Android.
  • startIntuneConnection, Value type: Boolean, valores true ou false, predefinição false. true inicia automaticamente o assistente de ligação, mas não comprova a ligação do dispositivo.
  • macAddress (String) só é necessário para a funcionalidade adicional Synchronized Security; o endereço MAC do dispositivo serve para o identificar ao ligar a um ponto de acesso Wi-Fi Sophos. Não é um requisito da ligação básica Intune MTD.

Em Assignments, selecione apenas o grupo piloto e guarde através de Review + create > Create. Em seguida, verifique o estado de aplicação da configuração; para iOS/iPadOS, abra Devices > All devices, selecione o dispositivo piloto e depois App configuration. No mesmo dispositivo, verifique o nome, a identidade e o comportamento ao iniciar a aplicação. Não adicione códigos de ligação nem chaves de outro procedimento de registo; guardar uma configuração não comprova, por si só, que esta tenha sido aplicada.

Definir a conformidade para a plataforma e o perfil

Em Endpoint security > Device compliance > Create policy, escolha a plataforma iOS/iPadOS ou Android Enterprise. Em Android, selecione o Profile type adequado ao dispositivo inscrito: Personally-owned work profile ou Fully managed, dedicated, and corporate-owned work profile. Apesar do nome da segunda opção na interface, os dedicated devices continuam excluídos desta integração Sophos. Se o piloto incluir ambas as famílias de perfis Android suportadas, são necessárias políticas Android separadas e adequadas; nesse caso, uma única política Android e uma única política iOS não bastam para todo o piloto.

Em Compliance settings > Device Health > Require the device to be at or under the Device Threat Level, escolha o limiar aprovado:

  • Secured: não são permitidas ameaças. As referências atuais da Microsoft para Android Enterprise e iOS/iPadOS usam esta designação para o limiar MTD mais rigoroso. O guia geral de conformidade MTD da Microsoft chama Clear ao mesmo limiar sem ameaças. Verifique a designação na caixa de diálogo efetiva da plataforma; não foi observado aqui nenhum menu de seleção num tenant. Trata-se de uma escolha de política, não do estado secured transmitido pela Sophos.
  • Low: só são permitidas ameaças de nível baixo.
  • Medium: são permitidas ameaças de nível baixo e médio, mas não de nível alto.
  • High: são permitidos todos os níveis de ameaça; esta opção serve para relatórios, não como limiar de proteção rigoroso. Ainda assim, a aplicação MTD tem de estar ativada. Não confunda isso com o estado Sophos activated (ainda sem análise, não conforme).

Estes valores determinam a regra de ameaça, não, por si só, o estado final de conformidade ou o acesso aos recursos. Em Actions for noncompliance, aprove separadamente as ações e os prazos, incluindo um eventual bloqueio ou retirada de serviço. Em Assignments, atribua a política a grupos de utilizadores do piloto adequados e selecione Review + create > Create. Os grupos de dispositivos não são suportados para esta regra de ameaça. Verifique o estado transmitido conforme descrito abaixo, antes de ativar a regra separada de Acesso Condicional.

Ligar os dispositivos no piloto

  • Android com perfil de trabalho num dispositivo pessoal (Personally-owned work profile): No dispositivo piloto inscrito, com o utilizador correto, selecione Intercept X em Portal da Empresa > Apps e instale-o através do Google Play no perfil gerido; no caso de uma atribuição Required, verifique primeiro a instalação efetiva. Abra a aplicação gerida e siga as instruções da Sophos. No painel da aplicação, selecione Tap to connect to Microsoft Intune e conclua o assistente.
  • Outros modos Android Enterprise suportados: Verifique a via de instalação no dispositivo piloto específico. Em dispositivos fully managed, o Portal da Empresa redireciona para a aplicação Microsoft Intune; as aplicações empresariais disponíveis são obtidas através do Managed Google Play, e não pela mesma sequência de cliques no portal. No caso de Required, verifique se a instalação pelo Intune foi concluída. Depois, abra a aplicação gerida Intercept X e verifique o assistente de ligação ao Intune apresentado. Se o assistente não aparecer ou não for possível confirmar a associação ao utilizador e ao dispositivo, pare e esclareça o procedimento suportado para este modo, em vez de forçar a via do perfil de trabalho ou um registo EMM.
  • iPhone/iPad: Num dispositivo inscrito no Intune, com o Portal da Empresa e o Microsoft Authenticator, selecione View > Intercept X no Portal da Empresa, instale e abra a aplicação e siga as instruções da Sophos.

A instalação da aplicação, por si só, não confirma o registo na Sophos nem a existência de um estado MTD utilizável. Verifique primeiro a associação ao utilizador e ao dispositivo corretos no Sophos Mobile e no Intune.

Verificar o estado e identificar divergências

No piloto, compare o estado da aplicação e o registo do dispositivo na Sophos com Intune > Mobile Threat Defense (estado do conector e última sincronização) e com o relatório de conformidade dos dispositivos. Para o relatório por dispositivo, abra Reports > Device compliance > Reports > Device Compliance. Se necessário, execute primeiro Generate e, em seguida, selecione a coluna Device threat level em Columns. Compare o valor para o mesmo utilizador e dispositivo com a análise da aplicação Sophos e a última sincronização do conector. Observe também a decisão efetiva de acesso a um recurso designado especificamente para o piloto; Enabled no conector ainda não comprova a transmissão do estado do dispositivo, e Compliant, por si só, não garante uma aplicação segura.

Estado da aplicação SophosEstado MTD transmitidoAvaliação do Intune descrita pela Sophos
Aplicação não gerida pelo Sophos MobiledeactivatedNão conforme
Aplicação gerida, ainda sem análiseactivatedNão conforme
Análise sem aplicações maliciosas detetadassecuredConforme segundo o mapeamento MTD descrito; outras regras de conformidade podem continuar a aplicar-se
Aplicações maliciosas ou root/jailbreakhighSeverityDepende da política de conformidade configurada
Sem sincronização com o servidor durante mais tempo do que o intervalo máximo definido numa política de conformidade do Sophos MobileunresponsiveNão conforme

Após a configuração, o registo da Sophos como fornecedor MTD do Intune pode demorar alguns minutos; durante esse período, o Intune pode apresentar um estado de conformidade incorreto. Não alargue imediatamente as políticas nem volte a registar a aplicação. Se a divergência persistir, compare primeiro a identidade correta do utilizador e do dispositivo, a conclusão da ligação da aplicação, a última análise da aplicação e a sincronização do conector; depois, verifique a política de conformidade do Intune aplicável à plataforma afetada e a respetiva atribuição (a grupos de utilizadores, no caso da definição Device Threat Level), bem como, caso esteja configurada, a política Sophos Mobile relevante e o grupo de dispositivos. Não confunda o estado unresponsive de um dispositivo com o prazo configurável em separado pela Microsoft para um parceiro MTD que não responde: segundo a Microsoft, o Intune pode ignorar o estado de conformidade de um parceiro que não responde. Nesse caso, não presuma a proteção esperada do acesso; verifique o efeito real do Acesso Condicional e interrompa a implementação.

Reversão e limite da aprovação

Se o piloto bloquear inesperadamente o acesso, primeiro reverta, com o responsável pelo Intune, as atribuições de Acesso Condicional e de conformidade que afetam o grupo piloto, ou reponha a configuração anteriormente aprovada. Volte depois a observar os inícios de sessão e a conformidade. Não comece a reversão por desinstalar a aplicação Sophos, eliminar dispositivos, desvincular o conector ou revogar o consentimento no Entra: uma aplicação não gerida pode comunicar deactivated e, assim, ser considerada não conforme; o impacto da desconexão do conector nas políticas e nos dispositivos existentes não foi testado em produção neste caso.

Antes de uma desativação completa, identifique os grupos, as atribuições da aplicação, os dispositivos e as dependências remanescentes de conformidade e de Acesso Condicional afetados. Retirar uma atribuição, desativar/remover o conector, desfazer a associação no Sophos e revogar o consentimento no Entra para a aplicação Sophos são intervenções distintas. Só depois de documentar a verificação dos dispositivos afetados, das regras de conformidade remanescentes e de um acesso alternativo funcional é que os responsáveis pelo Sophos, Intune e Entra devem aprovar a sequência de desativação completa e testá-la no tenant. As fontes não documentam uma sequência de desvinculação/revogação comprovadamente segura para todos os casos; em particular, não conclua daí que a conformidade ou o acesso serão imediatamente restabelecidos. Para este rascunho, não houve teste funcional em produção nem aprovação desta reversão.

Âmbito

Este guia descreve funcionalidades e requisitos documentados, não permissões comprovadas, opções efetivamente disponíveis, sincronização ou efeitos da desativação num tenant específico de um cliente. Não foram realizados testes em dispositivos ou tenants; as verificações do piloto descritas têm de ser executadas no ambiente em causa.