Dispositivo perdido no Sophos Mobile: bloquear, remover dados de trabalho ou repor?
Não clicar precipitadamente em “Wipe” ou “Delete”. Dependendo da interface e do modo de gestão, “Wipe” pode repor o dispositivo inteiro ou remover apenas um perfil de trabalho Android. Para “Delete” num dispositivo Android Enterprise totalmente gerido que ainda se encontre sob gestão, o Sophos documenta uma reposição de fábrica automática, não apenas uma limpeza do inventário. A anulação da inscrição no dispositivo só ocorre na sincronização seguinte; num dispositivo offline, isto não confirma nem a anulação da inscrição nem a reposição. Uma tarefa pendente ainda não comprova que os dados de um dispositivo perdido tenham sido apagados.
Este guia de apoio à decisão explica o que deve ser verificado antes de autorizar uma ação no dispositivo. Não substitui um procedimento de resposta a incidentes testado no dispositivo concreto. Para qualquer dispositivo desaparecido, mesmo sem suspeita de roubo, encaminhar a comunicação da perda para a triagem de incidentes no processo interno de segurança; avaliar a escalada e as medidas relativas a identidades, sessões e acesso a aplicações de acordo com a política de incidentes da organização, independentemente do estado do dispositivo. Consultar dados pessoais de localização apenas com a devida autorização e segundo as regras internas de proteção de dados.
Antes de qualquer ação no dispositivo
No tenant correto, identificar o dispositivo concreto por um identificador estável e pelo utilizador atribuído. Em Sophos Fusion > My Environment > Mobile Devices, clicar no nome do dispositivo. No separador Summary, verificar Owner e Management mode em Device summary, e Management status em Device health. Este campo indica se o Sophos Mobile gere o dispositivo; se não o gerir, indica também o motivo. Verificar o motivo apresentado, em vez de concluir apenas pelo estado que a inscrição já foi anulada ou que os dados já foram apagados. Verificar também a plataforma e a última sincronização; consultar ainda a vista do dispositivo no Sophos Mobile. “Personal” não significa automaticamente perfil de trabalho Android, nem “Corporate” significa automaticamente gestão integral.
Registar quem é responsável, a comunicação da perda e a autorização da ação. Verificar se o dispositivo é da empresa ou pessoal, se o Sophos efetivamente o gere por MDM ou se apenas existe uma aplicação de segurança, e se o utilizador poderá já tê-lo recuperado. Se o modo não estiver claro, não desencadear ações destrutivas.
Antes de passos irreversíveis, esclarecer o estado das cópias de segurança, os dados de trabalho necessários e o procedimento concreto de recuperação:
- Android, totalmente gerido: Verificar o procedimento de reposição previsto, os IDs internos Google configurados, as credenciais válidas e conhecidas das contas FRP autorizadas e o estado efetivo de FRP. As verificações concretas estão na secção «Mobile Admin: repor o dispositivo apenas com autorização específica». Não equiparar a seleção de FRP durante o Wipe no Sophos Mobile Admin a “Delete” ou a um Wipe na vista Fusion.
- Dispositivos Apple: Verificar a supervisão, o estado atual de inscrição e um procedimento autorizado de remoção da Activation Lock efetivamente utilizável antes da reposição. O Sophos Mobile exige uma inscrição existente para “Remove Activation Lock”. Este procedimento não é suportado em dispositivos com pelo menos duas ranhuras SIM/eSIM. No Apple Business, o dispositivo tem de ter sido adicionado à organização antes da ativação da proteção e não ter sido libertado dela. Um código de bypass pressupõe que a definição tenha sido ativada previamente e que o dispositivo tenha sido sincronizado depois. O artigo sobre Apple explica as definições do Bloqueio de Ativação, a verificação do código e os procedimentos autorizados de reativação.
- Mac: Guardar em segurança o PIN de desbloqueio necessário.
Guardar credenciais e códigos apenas pelo procedimento seguro previsto, nunca neste artigo nem no registo do incidente. Se não houver meios de recuperação ou autorizações comprovadamente adequados, parar e escalar. A reativação não é garantida.
Documentar a hora, a ação escolhida e o âmbito de dados esperado. Uma indicação recente ou antiga de “Last active” comprova apenas uma sincronização, não a execução de uma tarefa enviada posteriormente.
Os modos de gestão disponíveis dependem do tipo de dispositivo; o modo é definido durante a inscrição. Em Summary > Device summary, Last Sophos Mobile Control sync e Last Intercept X for Mobile sync mostram a última sincronização de cada aplicação. O campo de Control só está disponível se o Sophos Mobile gerir essa aplicação. O campo de Intercept X apresenta Never se o Sophos Mobile não gerir essa aplicação. Open in Sophos Mobile abre a página Show device, com mais informações e ações, e passa para o Mobile Admin. Não aplicar as caixas de diálogo nem os nomes dos campos deste último ao Fusion ou ao SSP.
Apple Business: verificar separadamente a libertação da organização
Parar antes de “Release from Organization” no Apple Business. Um dispositivo desaparecido é um incidente, não um motivo para o libertar automaticamente da organização. Esta ação própria do Apple Business é irreversível. Não é nem o Unenroll/Delete do Sophos, nem a remoção da Activation Lock, nem um Erase/Wipe. Não apaga o dispositivo nem desativa a proteção por si só.
Só verificar os requisitos fora da resposta à perda:
- Esclarecer a propriedade e a decisão de retirar o dispositivo de serviço.
- Verificar a autorização específica para o Release ou o direito de Release de um serviço de gestão associado.
- Esclarecer o estado e o tipo de proteção, isto é, se está associada ao utilizador ou à organização.
- Verificar um procedimento autorizado de reativação ou remoção da proteção efetivamente disponível para esse dispositivo.
O Apple Business pode remover ambos os tipos de proteção num dispositivo elegível da organização, com a devida autorização. A matriz de ações do Apple Business exclui apenas a remoção direta de uma proteção associada ao utilizador por um serviço externo de gestão de dispositivos.
É distinto o procedimento com um código de bypass previamente obtido do dispositivo supervisionado e guardado em segurança. Segundo o guia de implementação da Apple, um serviço de gestão com a capacidade necessária pode usar esse código para remover remotamente uma proteção associada ao utilizador. O código também pode ser utilizado diretamente no dispositivo.
Isto não comprova que exista uma ação remota com esse código no Sophos Mobile. O Sophos documenta separadamente a tarefa Actions > Remove Activation Lock para dispositivos elegíveis que continuam inscritos e a introdução do código no dispositivo. Antes do Release ou da reposição, verificar o procedimento efetivamente disponível, a guarda do código e, se aplicável, a conclusão da tarefa do Sophos ou da ação no Apple Business para esse dispositivo. Se o estado ou o procedimento não estiver claro, não libertar: escalar.
Depois do Release, deixa de ser possível gerir a Activation Lock através do Apple Business ou atribuir o dispositivo a um serviço de gestão de dispositivos. É possível voltar a adicioná-lo mais tarde, mas isso não reverte o Release. O apagamento/restauro previsto pela Apple após o Release é um passo destrutivo separado, com autorização própria, não uma prova de que o apagamento já ocorreu.
Que ação corresponde ao modo de gestão?
Android Enterprise, totalmente gerido
Considerar o bloqueio do dispositivo, se estiver disponível no tenant concreto. Esclarecer a recuperação e o FRP.
Unenroll exige uma reposição de fábrica. Para Delete num dispositivo ainda gerido, o Sophos também documenta uma reposição de fábrica automática. Aplicam-se os limites abaixo descritos relativos à sincronização seguinte e à execução offline; eliminar o registo não confirma uma reposição no dispositivo. Não tratar como uma limpeza inofensiva do inventário.
Android Enterprise, apenas perfil de trabalho
Distinguir Lock de Set container access > Deny. Lock bloqueia o dispositivo inteiro; Set container access > Deny bloqueia apenas o perfil de trabalho. No perfil de trabalho bloqueado, as aplicações ficam indisponíveis e as suas notificações não são apresentadas.
Para um bloqueio autorizado do perfil de trabalho no Sophos Mobile Admin, aplica-se o seguinte procedimento, não destinado a dispositivos Android Enterprise totalmente geridos:
- Abrir Devices, clicar no triângulo azul junto do dispositivo inequivocamente identificado e selecionar Show.
- Abrir Actions > Set container access e selecionar os direitos de acesso:
- Deny: o perfil de trabalho é bloqueado; as aplicações e os dados nele contidos deixam de estar acessíveis.
- Allow: o perfil de trabalho é desbloqueado. Depois de recuperar o dispositivo, usar apenas com autorização.
- Auto mode: uma violação de uma regra de conformidade com a ação Lock container bloqueia o perfil de trabalho. Este é o comportamento predefinido quando não foram definidos direitos de acesso; não é um desbloqueio incondicional.
- Confirmar com Yes. A definição é aplicada na sincronização seguinte, não pelo simples clique. Verificar a sincronização e o estado real do perfil; escalar se não houver execução.
Para restabelecer a configuração anterior, registar os direitos de acesso antes da alteração e, após autorização, voltar a selecioná-los na mesma caixa de diálogo. Allow desbloqueia expressamente; Auto mode devolve a decisão às regras de conformidade. As ações de conformidade continuam, por isso, a ser relevantes. Os utilizadores também podem bloquear localmente o perfil de trabalho através das definições rápidas. É uma função do dispositivo, não um procedimento administrativo nem do SSP.
Wipe Android work profile no Sophos Mobile Admin ou Actions > Wipe na vista de dispositivos Fusion remove o perfil de trabalho, incluindo aplicações e dados de trabalho. Não remove aplicações nem dados pessoais. O apagamento remoto completo do dispositivo no Sophos Mobile Admin não está disponível neste modo.
iPhone/iPad, supervisionado
Considerar um bloqueio. Com a autorização adequada, pode usar-se Managed Lost Mode com dados de contacto e um procedimento de desativação do modo verificado. Reposição completa só após verificar as cópias de segurança e a Activation Lock.
O Managed Lost Mode não pode ser desativado pelo iCloud. Após um reinício sem ligação, o comando separado Turn off Managed Lost Mode, destinado a terminar o modo, pode falhar. Não é um comando para desligar o dispositivo.
iPhone/iPad, Apple User Enrollment
Envolver o utilizador e a equipa de gestão responsável. Verificar apenas medidas efetivamente disponíveis e autorizadas.
O Sophos Mobile não permite aqui o apagamento remoto completo. A anulação da inscrição pode remover aplicações geridas, políticas e certificados MDM, mas não deve ser apresentada como recuperação de dados pessoais. Não presumir Managed Lost Mode supervisionado nem bypass da Activation Lock.
Mac
Acionar um bloqueio disponível apenas com um PIN de desbloqueio de seis dígitos documentado. Segundo o Sophos Mobile, Macs já bloqueados remotamente não podem ser apagados remotamente. Também é preciso prever um PIN de desbloqueio para um Wipe.
Windows / Chromebook
Coordenar uma resposta de segurança adequada à plataforma fora do bloqueio Mobile. O Sophos Mobile também não pode bloquear remotamente computadores Windows nem dispositivos Chrome com Lock no Mobile Admin; a ação igualmente não está disponível na vista Fusion Mobile.
No Windows, apagar o registo Mobile não provoca a anulação automática da inscrição. É necessário um Unenroll manual ou, se Forbid manual MDM unenrollment estiver ativado na política do dispositivo, uma reposição de fábrica autorizada em separado.
Verificar os direitos de autosserviço antes do incidente
A disponibilidade de uma ação no Sophos Central Self Service Portal não substitui a autorização administrativa: conforme os direitos atribuídos, os utilizadores podem bloquear, localizar, remover o perfil de trabalho ou repor o dispositivo por si próprios. Antes de um incidente, verificar os direitos de autosserviço efetivamente atribuídos e a anulação da inscrição na aplicação: ocultar Unenroll no Sophos Mobile Control não impede, por si só, a anulação da inscrição no Self Service Portal; a definição da aplicação só produz efeito após a sincronização. A opção “Reset device” no SSP elimina todos os dados do dispositivo; a ação é irreversível. A remoção do perfil de trabalho também é irreversível, mas afeta apenas esse perfil.
Para os procedimentos SSP seguintes, conta a configuração de autosserviço efetiva do utilizador, não apenas o acesso ao portal. A administração verifica em Setup > Self Service Portal os grupos de utilizadores atribuídos e as Actions autorizadas. Se houver várias configurações aplicáveis, prevalece a de prioridade mais elevada. Em particular, Managed Lost Mode, Play Lost Mode sound, Locate device e Delete unmanaged device são permissões distintas; não presumir nenhuma delas de forma generalizada. Se faltar uma ação necessária, escalar para a administração responsável, em vez de recorrer a Wipe ou a outra interface.
Ocultar e voltar a mostrar a anulação da inscrição na aplicação
O Sophos Mobile Control apresenta Unenroll por predefinição em dispositivos Android, iPhones e iPads. A definição seguinte afeta este procedimento na aplicação, não todas as formas de anular a inscrição. Antes de alterar a definição no tenant correto, registar o valor anterior, os dispositivos geridos através do Control abrangidos e a autorização da alteração; não tratar a definição como uma ação sobre um único dispositivo.
- Em Sophos Mobile Admin > Setup > General, abrir o separador SMC app.
- Assinalar Disable unenrollment through app para ocultar Unenroll na aplicação. Para voltar a mostrar a opção, retirar a seleção.
- Guardar com Save. Ambas as alterações só produzem efeito no dispositivo na sua sincronização seguinte com o Sophos Mobile.
Depois de uma alteração autorizada, verificar separadamente se houve uma sincronização após Save e, num dispositivo acessível com autorização, verificar o menu da aplicação: com a caixa assinalada, Unenroll não deve aparecer; depois de retirar a seleção, a opção deve voltar a aparecer, desde que o tipo de dispositivo a suporte. Não acionar Unenroll para testar. Num dispositivo que continua desaparecido ou offline, não afirmar que a opção já está efetivamente oculta; se houver discrepâncias, verificar o valor guardado e a última sincronização do Control e escalar.
Para restabelecer a configuração anterior com autorização, repor o valor previamente documentado no mesmo separador, selecionar Save e voltar a verificar o menu após a sincronização seguinte. Voltar a mostrar a opção não reverte uma anulação da inscrição já executada nem uma perda de dados.
Desativar separadamente a anulação da inscrição no SSP
Se também for necessário bloquear o procedimento no SSP, editar em Setup > Self Service Portal a configuração efetiva dos utilizadores abrangidos e retirar a seleção de Unenroll device em Actions > Show; guardar com Save em Edit Self Service Portal configuration. Antes disso, registar a configuração anterior e os utilizadores abrangidos e obter autorização para a alteração. Verificar as sobreposições de grupos e a prioridade: se não houver outra configuração aplicável, aplica-se a configuração Default, sempre existente e com a prioridade mais baixa. Não alterar Default sem avaliar as consequências para outros utilizadores.
Em seguida, em novas sessões SSP, verificar para as associações aos grupos abrangidos e, se aplicável, para Default, que Unenroll não é apresentado; não acionar uma ação no dispositivo como contraprova. Se a ação continuar visível, esclarecer a associação efetiva aos grupos e a prioridade e escalar. O procedimento administrativo do SSP descreve a criação completa da configuração, a verificação piloto antes da implementação e a reposição da seleção anterior de ações. Desativar Unenroll device não bloqueia automaticamente outras ações de remoção autorizadas separadamente, como Wipe Android work profile ou Wipe; continuar a verificar os respetivos direitos e consequências em separado.
Localizar e bloquear antes de apagar
Find/Locate mostra apenas a última localização conhecida, não um percurso. Para esta função de localização, o Sophos Mobile guarda apenas a última localização conhecida, não um histórico temporal de localizações. Isto não descreve a retenção de eventos de localização, relatórios ou dados anteriormente carregados para o Data Lake. Os eventos de localização são registados; para a localização pelo administrador, o Sophos exige que se indique o motivo na caixa de diálogo. No Sophos Mobile, a função não está disponível para Apple User Enrollment nem Macs. Segundo o Sophos, na localização normal pelo Locate do SSP em iPhone/iPad, é necessário confirmar mensagens no dispositivo antes de a localização ser apresentada. Por isso, este procedimento tem uma utilidade limitada num dispositivo desaparecido. Não interpretar uma localização antiga como posição atual nem como prova de propriedade.
Requisitos para a localização autorizada
As restrições de proteção de dados para a localização pelo administrador e pelo SSP aplicam-se separadamente das permissões para as respetivas ações. Verificar as definições de proteção de dados e os seus limites antes de uma consulta: bloquear a localização no mapa não oculta a última localização no Device location report nem comprova que a recolha tenha cessado ou que os dados armazenados tenham sido apagados.
- Android: o Sophos Mobile Control tem de estar em execução, os serviços de localização têm de estar ativados e a aplicação tem de ter a permissão Location.
- iPhone/iPad: para a localização normal, aplicam-se os mesmos três requisitos. Num dispositivo MDM supervisionado que já esteja em Managed Lost Mode, estes requisitos não são necessários. Isto não alarga o suporte de plataformas nem a autorização; continuam a ser necessárias a entrega do comando e a verificação do procedimento de desativação do modo.
- Chromebook: a extensão Sophos Chrome Security tem de estar ativa e a localização autorizada. Sem um utilizador com sessão iniciada, a tarefa de localização permanece em Notified até um utilizador iniciar sessão.
As regras de conformidade relativas à capacidade de localização distinguem Locate permission required para Android de App is able to locate para iPhone/iPad. Servem para avaliação, não como autorização para localizar. Num caso de perda, não alterar políticas nem acionar Check now como teste da capacidade de localização: isso pode executar ações noutros dispositivos.
Para Chromebooks, o Sophos documenta dois procedimentos de configuração. Antes de uma alteração, verificar os dispositivos efetivamente abrangidos pela política e as autorizações organizacionais de proteção de dados e de gestão de alterações; não ativar indiscriminadamente para toda a frota:
- Chrome Enterprise: na consola Google Admin, em Devices > Chrome > Settings > User & browser settings > Geolocation, selecionar a definição Allow sites to detect users’ geolocation.
- Outros Chromebooks: no dispositivo, em Settings > Privacy and security > Site settings > Location, selecionar a definição Sites can ask for your location.
Mobile Admin: localizar com Managed Lost Mode já ativo
Para a exceção aplicável a um iPhone/iPad supervisionado com gestão MDM, verificar primeiro a propriedade IsMDMLostModeEnabled no dispositivo inequivocamente identificado. O procedimento administrativo em Show device > Actions > Locate (mostrar dispositivo > ações > localizar) só se aplica quando se confirma que Managed Lost Mode já está ativo. Distingui-lo do Find/Show location normal e do Locate do SSP; continuar a verificar separadamente as permissões e o procedimento do SSP.
Continuam a ser necessárias as verificações das restrições de proteção de dados, as autorizações da ação e no âmbito do incidente, a entrega do comando e a verificação do procedimento de desativação do modo. Se não estiver confirmado que o modo está ativo, não ignorar os requisitos da localização normal; se o estado não estiver claro ou a ação não estiver disponível, escalar para a administração Mobile responsável. Não ativar Managed Lost Mode como teste da capacidade de localização. Também aqui, verificar o estado da tarefa e, tanto quanto possível, o estado real do dispositivo; enviar um pedido não comprova a execução.
Fusion: acionar Find e mostrar a localização
Após identificar o dispositivo, obter autorização no âmbito do incidente e da proteção de dados e cumprir os requisitos de localização acima descritos, no Sophos Fusion:
- Abrir My Environment > Mobile Devices e clicar no nome do dispositivo identificado.
- Nos detalhes do dispositivo, selecionar Actions > Find. Se Find não estiver disponível, verificar o suporte da plataforma e o acesso à localização do Sophos Mobile Control; escalar se as condições para localizar não estiverem claras.
- Introduzir o motivo do pedido e confirmar com OK. O Sophos Mobile envia uma tarefa de localização. Num dispositivo offline, esta permanece em Notified até o dispositivo sincronizar; nos Chromebooks, aplica-se também o requisito de início de sessão do utilizador acima descrito.
- Verificar o estado da tarefa em Open in Sophos Mobile > Tasks. Após a conclusão, voltar aos detalhes do dispositivo no Fusion e selecionar Show location no canto superior direito. O mapa abre no Google Maps.
Em Summary > Device information > Last known location encontram-se as coordenadas e a data da última ação Find. Um novo pedido Find autorizado atualiza a localização. Determinar a posição mais exata pode demorar até 10 minutos. Se depois desse período não houver uma localização disponível, o dispositivo poderá estar offline ou desligado. Isto não é uma conclusão definitiva nem um limite fixo de tempo para a tarefa. Não acionar outra ação no dispositivo como teste de ligação.
Mobile Admin: acionar o Find normal e mostrar a localização
Este procedimento de localização normal aplica-se ao Sophos Mobile Admin, não ao procedimento de Managed Lost Mode acima descrito, à vista de inventário Fusion nem ao Locate do SSP. Só avançar após identificar o dispositivo, obter autorização no âmbito do incidente e verificar a proteção de dados:
- Em Devices, selecionar o dispositivo inequivocamente identificado e abrir Actions > Find.
- Introduzir o motivo do pedido e confirmar com Yes. Isto cria uma tarefa de localização e transmite-a ao dispositivo. A execução ainda não está confirmada.
- Verificar o estado concreto da tarefa. Se o dispositivo estiver offline, a tarefa permanece em Notified até voltar a ligar-se ao servidor; nos Chromebooks, aplica-se também o requisito de início de sessão do utilizador acima indicado.
- Só após a conclusão da tarefa, selecionar Actions > Find > Show location. A localização é apresentada no Google Maps; mesmo então, continua a ser a última posição conhecida, não uma prova da localização atual.
Se Find não estiver disponível, verificar o suporte da plataforma e os requisitos acima indicados, em particular o acesso à localização do Sophos Mobile Control em Android e iPhone/iPad. Não contornar a falta de condições para localizar com Wipe, reposição da palavra-passe ou outra ação no dispositivo; escalar para a administração responsável.
Para vários dispositivos, é possível selecionar em Devices os dispositivos de destino autorizados e usar Actions > Find; em alternativa, existe o Device location report. Ambas as opções continuam limitadas ao âmbito autorizado de dispositivos e de proteção de dados. O relatório não é uma forma de contornar a falta de autorização para localizar.
SSP: Locate normal e apresentação no mapa
Este procedimento distingue-se do Locate com Lost Mode já ativo e de Mobile Admin > Find. Só avançar após identificar o dispositivo, obter autorização no âmbito do incidente e da proteção de dados e verificar os direitos SSP efetivos e os requisitos de localização normal acima indicados:
- Iniciar sessão no Sophos Central Self Service Portal.
- Abrir Mobile e selecionar o dispositivo inequivocamente identificado.
- Selecionar Actions > Locate. O Sophos cria uma tarefa e envia-a ao dispositivo. O envio não confirma a execução.
- Nos detalhes do dispositivo, junto de Location, clicar em View Details. Segundo a ajuda do SSP, a localização aparece no Google Maps. Uma posição antiga não comprova a localização atual.
Nos iPhones/iPads, para este Locate normal do SSP, é necessário confirmar mensagens no dispositivo antes de a localização ser apresentada. Não presumir esta confirmação num dispositivo que continua desaparecido. Este requisito aplica-se aqui à localização normal, não descreve o procedimento separado de localização em Lost Mode. Os pedidos de localização são registados; isso não substitui a autorização no âmbito da proteção de dados. Se a ação não estiver disponível, a localização não for apresentada ou o estado não estiver claro, escalar para a administração responsável, em vez de recorrer a outras ações no dispositivo para contornar a situação.
Distinguir o bloqueio das ações de risco no dispositivo
Lock bloqueia o dispositivo, mas não apaga dados. Num dispositivo Android com perfil de trabalho gerido, Lock bloqueia o dispositivo inteiro; apenas Set container access > Deny bloqueia o perfil de trabalho. Antes de acionar o bloqueio de um Mac, documentar o PIN e um procedimento autorizado de desbloqueio. Em alternativa, iPhones/iPads supervisionados podem usar Managed Lost Mode; uma interrupção da ligação após um reinício pode impedir a desativação do modo. Não reiniciar nem desligar o dispositivo neste estado para fazer testes. Se o comando Turn off Managed Lost Mode, que termina o modo, não for entregue ou executado, escalar para a administração Mobile/Apple e, caso o dispositivo esteja fisicamente acessível, verificar primeiro o procedimento documentado com ligação de rede por cabo. Este não é o comando para desligar o dispositivo. Apagar ou restaurar através do Apple Configurator ou em modo de recuperação requer autorização própria: elimina conteúdos e termina a supervisão.
Fusion: bloquear o dispositivo com Lock
Após as verificações de “Antes de qualquer ação no dispositivo”, avançar no Sophos Fusion. Lock não está disponível para Windows nem Chromebooks; na gestão de perfis de trabalho Android, bloqueia todo o dispositivo.
- Abrir My Environment > Mobile Devices e clicar no nome do dispositivo identificado.
- Nos detalhes do dispositivo, selecionar Actions > Lock.
- Preencher os campos adequados ao tipo de dispositivo:
- Lock screen message para Android, iPhone e iPad. Usar apenas informações autorizadas para a devolução.
- Phone number para iPhone e iPad. O número aparece no ecrã de bloqueio; não presumir uma função de chamada nem o limite de caracteres do SSP.
- Unlock PIN para Mac. Definir um PIN de seis dígitos e guardá-lo em segurança. O Mac reinicia ao ser bloqueado e exige este PIN para o desbloqueio.
O Sophos não indica um botão de confirmação adicional para este procedimento Lock no Fusion. Verificar separadamente o estado da tarefa e o estado real do bloqueio. Android, iPhone e iPad são desbloqueados com a palavra-passe existente do dispositivo ou com o PIN ou padrão configurado; os limites de tentativas falhadas continuam a aplicar-se.
Após bloquear o Mac, pesquisar device.unlock.code no separador Properties dos detalhes do dispositivo no Fusion. É aí que o Sophos Mobile guarda o PIN. Comunicá-lo a uma pessoa autorizada apenas pelo canal seguro previsto. Os nomes dos campos do Mobile Admin abaixo indicados correspondem a outro procedimento de consulta.
Mobile Admin: bloquear o dispositivo com Lock
O bloqueio normal do dispositivo é um procedimento próprio, não o Managed Lost Mode nem uma ação SSP. Só avançar no Sophos Mobile Admin após as verificações de “Antes de qualquer ação no dispositivo”:
- Abrir Devices, clicar na seta para baixo junto do dispositivo inequivocamente identificado e selecionar Show.
- Em Show device, abrir Actions > Lock.
- Definir os campos para o tipo de dispositivo:
- Lock screen message: mensagem no ecrã de bloqueio de dispositivos Android, iPhones e iPads. Usar apenas as informações necessárias para a devolução, não detalhes confidenciais do incidente.
- Phone number: número de telefone no ecrã de bloqueio de iPhones e iPads. Indicar um contacto autorizado; não equiparar este campo ao campo que permite efetuar uma chamada no Managed Lost Mode.
- Lock PIN: nos Macs, definir e guardar em segurança um PIN de seis dígitos para o desbloqueio posterior. O bloqueio reinicia o Mac; antes de o acionar, esclarecer o acesso autorizado no dispositivo.
Verificar o estado da tarefa e, tanto quanto possível, o estado real do bloqueio. Em Android, iPhone e iPad, depois de recuperar o dispositivo, o utilizador autorizado desbloqueia-o com a palavra-passe existente ou com o PIN ou padrão configurado. Não tentar adivinhar repetidamente; os limites de tentativas falhadas descritos abaixo também se aplicam ao desbloqueio. A reposição da palavra-passe não faz parte de Lock.
No Mac, é necessário o PIN definido pela administração. Para Lock, encontra-se na página do dispositivo em Device properties > Unlock passcode e em Task details, em Lock PIN. Comunicá-lo à pessoa autorizada apenas pelo canal seguro previsto, não o guardar no registo do incidente. Mantém-se o limite acima referido para Wipe num Mac já bloqueado remotamente.
SSP: bloquear o dispositivo com Lock
Este procedimento aplica-se ao Lock no SSP, não ao Mobile Admin nem ao Lost Mode. Primeiro, fazer as verificações de “Antes de qualquer ação no dispositivo” e confirmar os direitos SSP efetivos e o procedimento autorizado de desbloqueio. O Sophos limita a função a determinados tipos de dispositivos, sem os enumerar nesta página do SSP. Por isso, um menu de administração disponível não comprova a disponibilidade no SSP.
- Iniciar sessão no Sophos Central Self Service Portal.
- Abrir Mobile e selecionar o dispositivo inequivocamente identificado.
- Selecionar Actions > Lock.
- Nos iPhones/iPads, é possível introduzir uma mensagem com um máximo de 300 caracteres, que aparece no dispositivo após o bloqueio. No campo Phone number to display, é possível introduzir um número de contacto autorizado. Segundo a ajuda do SSP, tocar nesse número na mensagem de bloqueio efetua automaticamente a chamada. Não usar detalhes confidenciais do incidente.
- Nos Macs, definir um PIN de seis dígitos e guardá-lo pelo procedimento seguro previsto. Para desbloquear, é necessário introduzi-lo no Mac. Os nomes dos campos administrativos e os procedimentos de consulta do PIN acima indicados não constituem instruções para o SSP.
Segundo a ajuda do SSP, a ação bloqueia com a palavra-passe existente do dispositivo ou, no Mac, com o PIN de bloqueio do sistema. Não repõe a palavra-passe. Depois de recuperar o dispositivo, desbloquear apenas com autorização, respeitar os limites de tentativas falhadas e não tentar adivinhar se o acesso não estiver claro. Verificar separadamente a entrega e o estado real do bloqueio; uma ação no portal não comprova o bloqueio num dispositivo offline.
Mobile Admin: ativar e verificar Managed Lost Mode
Este procedimento aplica-se apenas a iPhones/iPads supervisionados com gestão MDM, não a Apple User Enrollment nem a uma simples aplicação de segurança. Antes da ativação, verificar a autorização no âmbito do incidente, o identificador do dispositivo, a proteção de dados e o procedimento de desativação do modo. O aviso sobre reinício e falta de ligação já se aplica a esta decisão: um menu de ações visível não garante que seja possível desativar o modo mais tarde.
- Abrir Devices, clicar no triângulo azul junto do dispositivo inequivocamente identificado e selecionar Show.
- Em Show device, selecionar Actions > Turn on Managed Lost Mode.
- Definir Lock screen message, Phone number e Footer. A mensagem aparece no ecrã de bloqueio; é possível ligar para o número de telefone a partir desse ecrã. Footer aparece na parte inferior do ecrã. Sem Footer, surge uma indicação predefinida para contactar a administração. Introduzir apenas informações autorizadas de devolução e contacto.
O Sophos Mobile cria uma tarefa e transmite-a ao dispositivo. O dispositivo só ativa o modo quando recebe a tarefa. Verificar o estado da tarefa e a propriedade IsMDMLostModeEnabled; se o dispositivo estiver fisicamente acessível, verificar também o seu estado real. Uma tarefa enviada ou uma sincronização antiga não comprova que o modo esteja atualmente ativo.
A utilização normal permanece bloqueada até à desativação no Sophos Mobile. No dispositivo, só é possível ligar para o número configurado ou fazer uma chamada de emergência. Quando se confirma que o modo está ativo, estão disponíveis separadamente em Show device as ações Actions > Locate, Actions > Play Lost Mode sound e Actions > Turn off Managed Lost Mode. Para localizar, continuar a respeitar as autorizações e o procedimento Admin-Locate já descrito. A localização provém de uma função do sistema; o Sophos Mobile Control não precisa de estar em execução para este efeito. Isto torna a localização mais fiável do que com o bloqueio normal, mas não garante uma posição atual nem que o dispositivo esteja acessível.
Depois de recuperar o dispositivo e obter autorização, terminar o modo com Actions > Turn off Managed Lost Mode. Voltar a verificar o estado da tarefa, IsMDMLostModeEnabled e o estado do dispositivo antes de autorizar o regresso ao serviço. Não é Shut down nem Turn off Lost Mode no SSP; o iCloud também não pode terminar este modo.
Quando não é possível terminar Managed Lost Mode
Verificar primeiro o estado da tarefa, a última ligação e o histórico conhecido do dispositivo. Entre as causas possíveis estão:
- Reinício durante o modo, incluindo após desligar o dispositivo ou a bateria ficar sem carga. Depois, pode faltar a ligação à rede. Neste modo, não é possível desbloquear o SIM para aceder à rede móvel nem iniciar sessão numa conta Apple, o que pode ser necessário para a ligação Wi-Fi em causa.
- Outra perda de ligação, após a qual o dispositivo não consegue voltar a ligar-se.
- iOS desatualizado, como outra causa possível de erro. Isto não autoriza um teste de atualização ou reinício enquanto o dispositivo estiver bloqueado.
Num dispositivo recuperado e acessível com autorização, sem ligação Wi-Fi nem móvel, verificar primeiro o procedimento de rede que não apaga dados:
- Com uma ligação Lightning adequada, tentar uma ligação Ethernet com um adaptador Lightning para Ethernet ou com a combinação Lightning para USB e USB para Ethernet. Estes exemplos não comprovam compatibilidade com todos os dispositivos nem com adaptadores USB-C.
- Depois de estabelecer a ligação Ethernet, usar Actions > Turn off Managed Lost Mode em Sophos Mobile Admin > Show device.
- Verificar a conclusão da tarefa, IsMDMLostModeEnabled e o estado real no dispositivo. Se não houver ligação ou desativação, escalar para a administração Mobile/Apple. Não prometer recuperação nem usar reposição da palavra-passe, reinício ou desligamento como teste.
Apagar ou restaurar não é um procedimento de recuperação equivalente: ambos removem conteúdos e definições e terminam a supervisão. O restauro repõe também o sistema operativo e o firmware; não recupera os dados do utilizador apagados. Antes desta alternativa, verificar a propriedade, as cópias de segurança, a Activation Lock e a nova inscrição e obter autorização específica para apagar.
O procedimento com Configurator exige um Mac com Apple Configurator 2. Se Allow host pairing estiver desativado em Restrictions na política de dispositivo iOS, o Mac tem de estar previamente configurado como um host de supervisão adequado; não presumir que é possível distribuir novos certificados ou políticas ao dispositivo inacessível. Só avançar com estes requisitos e autorizações:
- Ligar o dispositivo recuperado ao Mac por USB, abrir o Apple Configurator 2 e selecionar apenas esse dispositivo na janela de dispositivos.
- Para o apagamento de conteúdos autorizado, selecionar Actions > Advanced > Erase All Content and Settings. Para o restauro autorizado em separado, selecionar em alternativa Actions > Restore e confirmar com Restore. Não executar ambas as ações em sequência.
- Verificar o estado do dispositivo e, separadamente, a reativação, as cópias de segurança necessárias, a supervisão, a nova inscrição e o estado de proteção. Sem um procedimento de reativação comprovadamente adequado, parar e escalar; não é garantido o regresso à versão do sistema operativo originalmente fornecida.
Restaurar um iPhone ou iPad recuperado em modo de recuperação
Este procedimento local é uma alternativa destrutiva separada, não uma ação remota nem um teste de ligação. Restore apaga conteúdos e definições, termina a supervisão existente e reinstala o iOS ou o iPadOS. Não recupera os dados do utilizador apagados; não é garantido o regresso à versão do sistema operativo originalmente fornecida.
Antes de ligar o dispositivo, a administração Apple tem de confirmar o identificador, o modelo concreto, a propriedade e o acesso físico autorizado, e documentar a autorização específica para apagar. Verificar a cópia de segurança existente, a sua data e os dados necessários; se a cópia no computador estiver cifrada, a respetiva palavra-passe tem de estar disponível de forma segura. Não presumir que é possível criar uma nova cópia de segurança do dispositivo bloqueado. Verificar antes de apagar um procedimento autorizado e efetivamente utilizável para a Activation Lock e o plano de reativação, supervisão e nova inscrição. O restauro não contorna a Activation Lock. Sem meios adequados ou autorizações, parar e escalar; a perda não constitui autorização para apagar.
Preparar o computador: Usar um Mac adequado com macOS 11 ou posterior, as atualizações instaladas e Finder. Em alternativa, usar um computador Windows atualizado que suporte a versão atual da aplicação Apple Devices; instalá-la ou atualizá-la na Microsoft Store. Num computador Windows adequado sem Apple Devices, a versão atual do iTunes é a alternativa documentada. Verificar previamente a compatibilidade do computador, da aplicação e do modelo concreto do dispositivo; um computador antigo ou a simples presença do iTunes não basta. Prever acesso à Internet para descarregar o software e para a ativação posterior.
Ligar por USB: Abrir o Finder, Apple Devices ou a alternativa autorizada com iTunes e ligar apenas o dispositivo identificado, com um cabo USB adequado para transferência de dados. Mantê-lo ligado durante os passos seguintes. Se o Mac pedir autorização para o acessório, confirmar apenas para este dispositivo autorizado.
Usar a sequência adequada ao modelo:
- iPhone 8 ou posterior, incluindo iPhone SE a partir da 2.ª geração: Premir e soltar rapidamente o botão de aumentar o volume, depois premir e soltar rapidamente o botão de diminuir o volume; em seguida, manter premido o botão lateral até aparecer o ecrã de recuperação.
- iPhone 7 ou 7 Plus: Manter premidos em simultâneo o botão lateral e o botão de diminuir o volume até aparecer o ecrã de recuperação.
- iPhone 6s ou anterior, incluindo iPhone SE da 1.ª geração: Manter premidos em simultâneo o botão principal e o botão superior ou lateral até aparecer o ecrã de recuperação.
- iPad sem botão principal: Premir e soltar rapidamente o botão de volume mais próximo do botão superior, depois premir e soltar rapidamente o botão de volume mais afastado; em seguida, manter premido o botão superior até aparecer o ecrã de recuperação.
- iPad com botão principal: Manter premidos em simultâneo o botão principal e o botão superior. Quando o iPad se desligar, soltar o botão superior e continuar a manter premido o botão principal até aparecer o ecrã de recuperação.
Deve aparecer a indicação para ligar a um computador, com o símbolo de cabo/computador, não apenas o logótipo da Apple. Se o modelo não estiver claro ou os botões estiverem avariados, não experimentar outras sequências; parar e escalar para a administração Apple ou para a assistência técnica.
Restaurar no computador: No Finder, selecionar o dispositivo na barra lateral; na área normal do dispositivo, Restore iPhone/iPad encontra-se em General. Em Apple Devices, selecionar o dispositivo na barra lateral e depois General > Restore [device]. Na alternativa com iTunes, selecionar o símbolo do dispositivo no canto superior esquerdo e depois Summary > Restore. Se a caixa de diálogo de recuperação apresentar a escolha entre Update e Restore, selecionar Restore para o apagamento autorizado em separado e confirmar o restauro. Update não comprova um apagamento; a recomendação geral da Apple de tentar primeiro uma atualização perante problemas de arranque não autoriza um teste de atualização em Managed Lost Mode. Restore Backup é, por sua vez, um passo separado para uma cópia de segurança existente, não esta reposição do dispositivo. Seguir as instruções no computador e no dispositivo, sem tentar adivinhar códigos ou credenciais.
Aguardar o download e a conclusão: Se o download demorar mais de 15 minutos e o dispositivo sair do ecrã de recuperação, deixar primeiro que o download termine. Depois, mantendo a ligação, voltar a executar a sequência adequada ao modelo no passo 3 e continuar o restauro no computador. Se surgirem mensagens de erro, documentar o erro exato e escalar; não afirmar que houve sucesso nem repetir reposições às cegas.
Verificar separadamente o regresso ao serviço: Depois de concluir o Restore, verificar o ecrã de boas-vindas e o estado real do dispositivo. Ativar pelo procedimento autorizado previamente verificado e voltar a configurar segundo o plano de recuperação ou repor separadamente uma cópia de segurança adequada. Em seguida, verificar os dados necessários, a supervisão, a nova inscrição, a ligação ao Sophos Mobile e o estado das políticas e da proteção. Um ecrã de boas-vindas ou uma caixa de diálogo concluída no computador não comprova estes pontos. Se houver um pedido de Activation Lock sem acesso adequado ou a inscrição estiver incompleta, parar; só autorizar a utilização normal depois destas verificações.
Mobile Admin: repor a palavra-passe apenas depois de recuperar o dispositivo
A reposição da palavra-passe e o reinício não são testes inofensivos. Ao repor a palavra-passe de um iPhone/iPad, o Sophos Mobile remove o código e desbloqueia o dispositivo: isto enfraquece a contenção se o dispositivo continuar desaparecido ou tiver sido roubado. Por isso, não acionar a reposição da palavra-passe como resposta à perda nem como teste de sincronização; ponderá-la apenas depois de recuperar o dispositivo e com autorização específica no âmbito do incidente.
A reposição pelo administrador está disponível para Android Enterprise e para iPhones e iPads sem Apple User Enrollment. Não está disponível quando apenas o Sophos Intercept X for Mobile está registado no Sophos Mobile para esse dispositivo. No Android Enterprise, o utilizador tem de ter confirmado previamente a palavra-passe do dispositivo. Se a tiver definido durante a configuração inicial, antes da instalação do Sophos Mobile Control, a aplicação pede-lhe que a confirme em cada sincronização. Enquanto faltar esta confirmação, não é possível repor remotamente a palavra-passe.
Antes de introduzir qualquer palavra-passe, verificar a política de palavras-passe efetiva; não tentar adivinhar repetidamente. Um limite configurado em Maximum sign-in attempts pode repor todo o dispositivo quando se trata da palavra-passe do dispositivo Android Enterprise, ou apagar o perfil de trabalho quando se trata da palavra-passe desse perfil. Numa política de perfil de trabalho Android Enterprise, a definição da palavra-passe do dispositivo está documentada para Android 11 e anteriores; não presumir a sua disponibilidade em Android 12 e posteriores. Uma política de dispositivo iOS pode remover todos os dados e definições após tentativas falhadas através de Number of failed attempts until device wipe.
Esclarecer o procedimento autorizado de recuperação antes de introduzir uma palavra-passe de utilização única ou uma nova palavra-passe. Se a palavra-passe for rejeitada ou o contador de tentativas falhadas não estiver claro, não fazer mais tentativas; escalar para a administração Mobile responsável. A reposição da palavra-passe não comprova a reposição desse contador, a remoção da política nem a recuperação de dados.
Depois de recuperar e identificar o dispositivo, e com autorização específica, no Sophos Mobile Admin:
- Abrir Devices na barra de menus lateral e clicar no dispositivo inequivocamente identificado.
- Em Show device, selecionar a ação Actions > Reset password.
- Se a caixa de diálogo de confirmação mostrar uma palavra-passe de utilização única para desbloquear o dispositivo, comunicá-la ao utilizador autorizado pelo canal seguro previsto; não a guardar no registo do incidente.
- No Android, o utilizador tem de desbloquear o dispositivo com essa palavra-passe de utilização única e definir depois uma nova palavra-passe. No iPhone/iPad, em vez disso, o código é removido e o dispositivo desbloqueado; verificar o estado de proteção antes de o voltar a colocar em serviço.
A variante de reposição da palavra-passe Android no SSP tem requisitos próprios e, na gestão limitada ao perfil de trabalho, pode alterar apenas a palavra-passe desse perfil. Não aplicar o procedimento administrativo ao Self Service Portal nem à vista de dispositivos Fusion.
SSP: repor a palavra-passe apenas depois de recuperar o dispositivo
Também no SSP se aplica: não repor a palavra-passe como resposta à perda nem como teste de ligação. Só avançar depois de recuperar o dispositivo e obter autorização específica no âmbito do incidente. Antes disso, verificar o identificador do dispositivo, o modo de gestão, os direitos SSP efetivos, a política de palavras-passe e o procedimento autorizado de recuperação. Mantêm-se os riscos de tentativas falhadas acima descritos. Esta página do SSP não indica todos os tipos de dispositivos excluídos; por isso, a elegibilidade para a reposição pelo administrador não comprova o suporte no SSP.
Para Android Enterprise com Android 8.x ou posterior, segundo a ajuda do SSP, a função de reposição da palavra-passe tem de ter sido previamente ativada no Sophos Mobile Control. Uma confirmação da palavra-passe no procedimento administrativo não substitui este requisito. Não contornar a falta de preparação através de uma alteração não verificada no dispositivo ou na política durante o incidente.
- Iniciar sessão no Sophos Central Self Service Portal.
- Abrir Mobile e selecionar o dispositivo inequivocamente identificado.
- Selecionar Actions > Reset password.
- Confirmar as mensagens informativas apresentadas ou seguir as instruções apresentadas, conforme aplicável. A ajuda do SSP não indica qualquer designação adicional de botão para este passo.
No Android, o Sophos descreve um bloqueio com a palavra-passe de utilização única apresentada no SSP. Depois do desbloqueio autorizado, é necessário definir uma nova palavra-passe. Usar a palavra-passe de utilização única apenas pelo canal seguro previsto, não a guardar no registo do incidente. Na gestão limitada ao perfil de trabalho, Reset password afeta apenas a palavra-passe do perfil de trabalho, não a palavra-passe do dispositivo pessoal.
No iPhone/iPad, a reposição da palavra-passe remove o código e desbloqueia o dispositivo. Segundo a ajuda do SSP, esta consequência de segurança acima descrita também se aplica à reposição no SSP. Verificar o estado de proteção antes de voltar a colocar o dispositivo em serviço. As consequências indicadas são informações do fabricante, não resultados aqui testados. Verificar a entrega e o estado real do dispositivo e, se houver discrepâncias, parar e escalar.
Mobile Admin: reiniciar apenas com um procedimento de recuperação verificado
O Sophos Mobile pode reiniciar remotamente dispositivos Android Enterprise, mas não quando gere apenas o respetivo perfil de trabalho. Nos iPhones e iPads, o reinício remoto só está disponível para dispositivos supervisionados.
Não usar como teste de sincronização. iPhones/iPads bloqueados com código não voltam a ligar-se ao Wi-Fi após um reinício. Pode ser necessária uma intervenção do utilizador antes de voltarem a comunicar com o Sophos Mobile. Antes da autorização, esclarecer quem pode restabelecer o acesso no dispositivo e verificar a ligação. Se não houver este procedimento de recuperação, parar e escalar para a administração Mobile/Apple; repor a palavra-passe não é uma alternativa num dispositivo que continua desaparecido. Não reiniciar um dispositivo em Managed Lost Mode para fazer testes.
Só avançar após identificar o dispositivo, verificar a plataforma e o modo de gestão e obter autorização específica no Sophos Mobile Admin:
- Abrir Devices na barra de menus lateral.
- Em Devices, clicar na seta junto do dispositivo inequivocamente identificado e selecionar Show.
- Em Show device, selecionar a ação Actions > Restart.
- Na caixa de diálogo de confirmação, confirmar com Yes.
O Sophos Mobile envia o comando de reinício ao dispositivo. O dispositivo reinicia imediatamente, sem que o utilizador tenha de confirmar no próprio dispositivo; Yes é a confirmação da administração. O envio, por si só, ainda não comprova a execução num dispositivo offline. Verificar o estado da tarefa e o estado real do dispositivo; após o reinício, verificar também a ligação ao Sophos Mobile e, se não houver ligação, seguir o procedimento de recuperação autorizado ou escalar. Este procedimento não se aplica ao SSP nem à vista de dispositivos Fusion.
Mobile Admin: desligar um iPhone ou iPad supervisionado
O Sophos Mobile pode desligar remotamente iPhones e iPads supervisionados. Shut down não termina o Managed Lost Mode, não bloqueia o dispositivo nem apaga dados. Não desligar um dispositivo em Managed Lost Mode para fazer testes. Antes de desligar com autorização específica, esclarecer como voltar a ligar o dispositivo e verificar a sua ligação; sem um procedimento de recuperação adequado, parar e escalar.
Após identificar o dispositivo, confirmar a supervisão e obter autorização específica no Sophos Mobile Admin:
- Abrir Devices na barra de menus lateral.
- Em Devices, clicar na seta junto do dispositivo inequivocamente identificado e selecionar Show.
- Em Show device, selecionar a ação Actions > Shut down.
- Na caixa de diálogo de confirmação, confirmar com Yes.
O Sophos Mobile envia o comando de desligar ao dispositivo. O dispositivo desliga-se imediatamente, sem confirmação pelo utilizador no próprio dispositivo; Yes confirma a ação do lado da administração. Também aqui o envio não comprova a execução num dispositivo offline. Verificar o estado da tarefa e, tanto quanto possível, o estado no dispositivo. Depois de o voltar a ligar com autorização, verificar a ligação e o estado de proteção; escalar se o resultado não estiver claro. Não equiparar a Turn off Managed Lost Mode, a Turn off Lost Mode no SSP ou a uma ação na vista de dispositivos Fusion.
SSP: Lost Mode num iPhone ou iPad
Este procedimento aplica-se apenas a iPhones/iPads supervisionados com gestão MDM, não a Apple User Enrollment, Android, Mac ou uma simples aplicação de segurança. Após autorização no âmbito do incidente e verificação do procedimento de desativação do modo, selecionar o dispositivo inequivocamente identificado em Sophos Central Self Service Portal > Mobile e usar Actions > Turn on Lost Mode. Definir Lock screen message, Lock screen phone number e Footer; sem Footer, aparece a indicação predefinida para contactar a administração. Neste modo, o dispositivo só permite ligar para o número configurado ou fazer uma chamada de emergência.
Depois de verificar os dados introduzidos, confirmar a ação. A ajuda do SSP não indica um botão concreto para este passo. Segundo o Sophos, o dispositivo entra em Lost Mode imediatamente após a confirmação. Isto descreve o efeito documentado, mas não constitui uma prova aqui testada de execução imediata num dispositivo offline ou inacessível. Verificar a entrega e o estado real do dispositivo; não deduzir da confirmação no portal que o modo está ativo.
No SSP, com Lost Mode ativo e a devida permissão, estão disponíveis Locate, Play Lost Mode sound e Turn off Lost Mode. Um modo ativado no SSP não pode ser terminado no iCloud; inversamente, o SSP não termina um Lost Mode ativado no iCloud. O procedimento de desativação no SSP, Turn off Lost Mode, deve distinguir-se do comando administrativo Turn off Managed Lost Mode e de desligar o dispositivo. O risco de reinício ou falta de ligação acima descrito mantém-se: não reiniciar para fazer testes; verificar a entrega do comando e o estado real do dispositivo e escalar se o modo não for desativado. Uma confirmação no portal não garante uma recuperação bem-sucedida.
Remover dados apenas após autorização confirmada
- Remover seletivamente o perfil de trabalho: apenas com gestão de perfil de trabalho Android Enterprise e depois de confirmar que os dados de trabalho aí guardados já não são necessários. O perfil, incluindo aplicações e dados de trabalho, desaparece; os dados pessoais permanecem. Isto não garante que contas empresariais, tokens ou cópias guardadas noutros locais tenham sido revogados.
- Repor o dispositivo inteiro: apenas com plataforma e modo de gestão adequados, autorização inequívoca quanto à propriedade e às cópias de segurança e um procedimento organizacional de reativação previamente verificado e aplicável a esta via. Uma conta FRP inválida ou desconhecida pode tornar inutilizável um dispositivo Android totalmente gerido após o Wipe; a seleção de FRP pertence ao Wipe no Sophos Mobile Admin e não está comprovada para “Delete”. Para iPhone/iPad, esclarecer a Activation Lock antes da reposição com base no procedimento concreto e nos respetivos requisitos; sem a antiga conta Apple, o Sophos descreve a reativação apenas para dispositivos supervisionados e sob condições adicionais. Não apresentar User Enrollment nem o perfil de trabalho Android como modos que permitem apagar totalmente o dispositivo. Não prometer que voltará a funcionar sem uma verificação controlada.
- Anular a inscrição e depois apagar o registo: isto não substitui um Wipe confirmado. Antes da autorização, verificar as consequências para o modo de gestão concreto:
- Android Enterprise, totalmente gerido: a anulação da inscrição implica uma reposição de fábrica.
- Gestão Android existente no modo Device administrator: a anulação da inscrição desativa o administrador do dispositivo do Sophos Mobile Control e remove as credenciais de acesso ao servidor, bem como todos os outros dados recebidos do Sophos Mobile Control. O Sophos Intercept X for Mobile é reposto. Isto não é um Wipe completo, nem uma revogação de contas na cloud, nem uma migração de dados; não aplicar estas consequências ao Android Enterprise.
- iPhone/iPad: a anulação da inscrição remove aplicações geridas, políticas e certificados recebidos por MDM. O Sophos Intercept X for Mobile é reposto; isto não é uma reposição da palavra-passe do dispositivo nem garante que a aplicação seja desinstalada.
- Mac: a anulação da inscrição remove todas as políticas e os certificados recebidos por MDM, mas não repõe o Mac nas definições de fábrica. Isto pode causar a perda de acessos geridos à rede ou a aplicações. Antes da autorização, verificar um acesso à rede e à administração independente destas políticas e certificados, bem como um plano de recuperação adequado para credenciais, certificados e dados necessários. Se não houver um procedimento comprovadamente adequado, parar e escalar. Se o Mac continuar desaparecido, continuar a acompanhar os riscos de acesso no âmbito do incidente; não afirmar que a inscrição foi anulada no dispositivo sem confirmação da execução.
Mobile Admin: anular a inscrição com Unenroll
Este procedimento aplica-se ao Sophos Mobile Admin, não ao Fusion nem ao SSP. Está documentado para dispositivos não Android e dispositivos Android no modo Device administrator. Para dispositivos Android Enterprise totalmente geridos, aplica-se a reposição de fábrica que exige autorização específica; quando a gestão se limita ao perfil de trabalho, o procedimento adequado é a remoção desse perfil. Um menu Unenroll disponível não comprova nem a gestão MDM nem a elegibilidade de todos os dispositivos.
Só avançar após as verificações de “Antes de qualquer ação no dispositivo”. Para cada dispositivo de destino, esclarecer o identificador do dispositivo, a propriedade, a plataforma, o modo de gestão, a permissão administrativa para a ação, as autorizações no âmbito do incidente e relativas aos dados e o procedimento de recuperação adequado. Mantêm-se as consequências por plataforma acima descritas. Se a elegibilidade não estiver clara ou faltar autorização, parar e escalar.
- Na barra de menus lateral do Sophos Mobile Admin, clicar em Devices.
- Selecionar apenas os dispositivos de destino inequivocamente identificados e autorizados para anulação da inscrição. Se forem vários dispositivos, verificar os requisitos e as consequências para cada um.
- Selecionar Actions > Unenroll.
- Voltar a verificar os dispositivos selecionados e a autorização; só depois selecionar Yes na caixa de diálogo de confirmação.
Em seguida, verificar no Sophos Mobile o estado concreto da tarefa e a última sincronização de cada dispositivo de destino. Se o dispositivo tiver sido recuperado e estiver acessível com autorização, verificar também o estado real da gestão e do dispositivo. Yes confirma a ação administrativa, não a sua execução bem-sucedida no dispositivo. Se o dispositivo estiver offline, houver uma tarefa pendente ou o resultado for contraditório, não afirmar que a inscrição foi anulada nem que os dados foram apagados; continuar a acompanhar os riscos de acesso e para os dados no âmbito do incidente e escalar. Só limpar o registo através do procedimento Delete separado depois de confirmar a anulação da inscrição. A anulação da inscrição na sincronização seguinte, descrita abaixo, diz respeito a Delete num dispositivo ainda inscrito, não a um prazo de execução garantido para este procedimento Unenroll.
Fusion: anular a inscrição com Unenroll ou Wipe
Anular a inscrição termina a gestão; não é uma limpeza inofensiva da lista. Este procedimento aplica-se aos detalhes do dispositivo no Fusion, não ao Mobile Admin nem ao SSP. Só avançar após as verificações de “Antes de qualquer ação no dispositivo”: esclarecer o identificador do dispositivo, a plataforma, Management mode, a propriedade, a permissão para a ação, as autorizações no âmbito do incidente e relativas aos dados e o procedimento de recuperação adequado. Se o modo não estiver claro ou faltar autorização, parar e escalar.
- Em Sophos Fusion > My Environment > Mobile Devices, clicar no nome do dispositivo inequivocamente identificado.
- Escolher o procedimento adequado ao modo de gestão:
- Dispositivo não Android ou Android no modo Device administrator: nos detalhes do dispositivo, selecionar Actions > Unenroll. Ter em conta as consequências por plataforma acima descritas; em particular, remover políticas e certificados de um Mac não é uma reposição de fábrica.
- Android Enterprise, totalmente gerido: usar Actions > Wipe para anular a inscrição. Isto repõe o dispositivo inteiro nas definições de fábrica; não remove apenas os dados de trabalho. Aplicam-se a autorização específica para apagar e a verificação de FRP e da reativação.
- Android Enterprise, apenas perfil de trabalho: usar Actions > Wipe para anular a inscrição. Isto remove o perfil de trabalho e todas as aplicações e dados nele contidos, mas não as aplicações nem os dados pessoais. Esta remoção também é irreversível.
- No caso de Wipe, ter ainda em conta os limites e os campos específicos de cada dispositivo abaixo indicados antes de confirmar. Selecionar OK na caixa de diálogo de confirmação do Fusion apenas com autorização confirmada.
Se a ação adequada não estiver disponível, não recorrer a Delete como alternativa. Só limpar a entrada pelo procedimento Delete separado depois de confirmar a anulação da inscrição. O desaparecimento da entrada não comprova nem a anulação da inscrição nem uma reposição no dispositivo.
Perfil de trabalho Android: remoção local e conta remanescente
Se um dispositivo Android Enterprise com perfil de trabalho deixar de conseguir ligar-se ao Sophos Mobile, por exemplo após o fim de um período de avaliação, a Sophos descreve uma via de remoção local nas definições do Android. Para um dispositivo pessoal fisicamente acessível com Owner: Personal e Android Enterprise Work profile confirmados, usar o procedimento BYOD de remoção local do perfil de trabalho e verificação da conta. Esclarecer previamente com o utilizador qual o dispositivo, os dados de trabalho necessários e a autorização para apagar. Todas as aplicações e todos os dados locais do perfil de trabalho são apagados de forma irreversível; as aplicações e os dados pessoais permanecem. Esta não é uma medida remota para um dispositivo que continua desaparecido nem o procedimento Unenroll no Sophos Mobile Control descrito abaixo. Se a propriedade ou o modo não estiverem claros, a opção de remoção estiver ausente ou bloqueada, ou se se tratar de outro dispositivo, parar e escalar para a equipa de TI. Não contornar restrições de gestão nem usar uma reposição de fábrica como alternativa.
Apenas quando a organização está registada no modo Managed Google Play Account: Após a anulação da inscrição, uma conta Google pode permanecer no dispositivo. Nesse caso, o dispositivo continua a contar para o limite de inscrições do utilizador. A verificação da conta no procedimento BYOD indicado aplica-se tanto à remoção local do perfil como à remoção por uma ação remota autorizada: um profissional autorizado tem de identificar exatamente a conta remanescente como a conta gerida utilizada para a inscrição e, se necessário, remover manualmente apenas essa conta. Não eliminar a conta Google pessoal do utilizador. Verificar o estado real do perfil e da inscrição; o desaparecimento de uma entrada na consola não comprova a remoção no dispositivo nem a disponibilidade de uma nova inscrição dentro do limite. Se a associação da conta não estiver clara, parar e escalar.
Fusion: executar e verificar Wipe consoante o modo de gestão
Actions > Wipe nos detalhes do dispositivo no Fusion significa uma reposição de fábrica num dispositivo suportado, mas apenas a remoção do perfil de trabalho na gestão de perfis de trabalho Android Enterprise. Ambos os apagamentos são irreversíveis. Apple User Enrollment e Macs já bloqueados remotamente estão excluídos do Wipe. Não deduzir de um menu visível que o dispositivo é elegível ou que a ação está autorizada; uma simples aplicação de segurança não constitui gestão MDM.
Após identificar o dispositivo, obter as permissões e a autorização relativa aos dados e verificar um procedimento de reativação utilizável para esta via, abrir o nome do dispositivo em Sophos Fusion > My Environment > Mobile Devices e selecionar Actions > Wipe. Wipe não é um teste de ligação. Se for necessário ativar FRP para o Wipe previsto de um dispositivo Android Enterprise totalmente gerido, usar expressamente Open in Sophos Mobile > Show device > Actions > Wipe. Nesse caso, aplica-se o procedimento separado do Mobile Admin, com as suas verificações de FRP e a respetiva confirmação, não a caixa de diálogo do Fusion. Não presumir que existe uma opção de FRP no Fusion.
Para outros tipos de dispositivos suportados, o procedimento Wipe no Fusion indica campos próprios:
- iPhone/iPad: Preserve data plan mantém o plano de dados móveis, não os dados do dispositivo. Forbid Quick Start omite o passo Quick Start no primeiro arranque após a reposição. Definir ambos de acordo com o plano de recuperação autorizado.
- Mac: em Unlock PIN, definir um PIN de seis dígitos e guardá-lo em segurança; será necessário no Mac após a reposição. No Fusion, pode ser consultado em Properties > device.unlock.code.
Selecionar OK na caixa de diálogo de confirmação do Fusion apenas depois de verificar os campos e a autorização. O Sophos Mobile envia uma tarefa de Wipe; verificar o seu estado em Open in Sophos Mobile > Tasks. Esta passagem para o Mobile Admin serve para consultar a tarefa e não transforma os nomes dos campos dessa interface nem o seu Yes em passos do Fusion.
As consequências descritas são informações do fabricante, não resultados aqui testados num tenant ou dispositivo. Distinguir entre enviado, comunicado como bem-sucedido e confirmado no dispositivo. Se o dispositivo estiver offline ou o resultado não estiver claro, não afirmar que os dados foram apagados; escalar e continuar a acompanhar o risco para os dados no âmbito do incidente. Depois de recuperar o dispositivo, verificar o estado real do dispositivo ou do perfil; autorizar separadamente a reativação, uma nova inscrição e a verificação do estado de proteção. Uma inscrição posterior não recupera os dados removidos.
Mobile Admin: remover o perfil de trabalho Android em caso de perda
Este procedimento remoto aplica-se ao Sophos Mobile Admin e pode também ser utilizado para um dispositivo que continue desaparecido, após autorização expressa no âmbito do incidente e para a eliminação. Para cada dispositivo de destino, verificar, no tenant correto, o identificador do dispositivo, o utilizador atribuído, a propriedade efetiva (Owner) e o modo confirmado Management mode: Android Enterprise Work profile. O Sophos Mobile tem de gerir exclusivamente o perfil de trabalho; o facto de ser um dispositivo pessoal ou de apresentar um menu de ações não comprova, por si só, este modo. Documentar, para cada dispositivo de destino, a permissão para executar a ação administrativa, os dados de trabalho necessários e a autorização para a remoção irreversível. Se a propriedade ou o modo não forem claros, ou se faltar a autorização, parar e escalar. Este procedimento não é um teste de ligação nem uma medida automática de offboarding.
A remoção executada não pode ser revertida: o perfil de trabalho e todas as aplicações e dados de trabalho nele contidos são eliminados. As aplicações e os dados pessoais não são removidos; não se trata de uma reposição de fábrica completa. O procedimento BYOD local acima descrito continua a destinar-se exclusivamente a um dispositivo pessoal fisicamente acessível, com propriedade e modo confirmados, e não a um dispositivo que continue desaparecido.
- Na barra de menus lateral do Sophos Mobile Admin, abrir Devices.
- Selecionar apenas os dispositivos com perfil de trabalho Android Enterprise inequivocamente identificados e autorizados para a remoção do perfil de trabalho. Se houver vários destinos, verificar individualmente a propriedade, o modo e as autorizações de cada dispositivo.
- Selecionar Actions > Wipe Android work profile.
- Verificar novamente a seleção dos dispositivos de destino e o âmbito da eliminação e, em seguida, selecionar Yes na caixa de diálogo de confirmação.
Depois, verificar no Sophos Mobile, para cada dispositivo de destino, a entrega, o estado específico da tarefa e a última sincronização. Distinguir entre enviado/pendente, comunicado como bem-sucedido e confirmado no dispositivo: Yes ou uma sincronização antiga não comprovam que a remoção foi executada. Apenas se o dispositivo for recuperado e estiver acessível com autorização, verificar também no próprio dispositivo o estado real do perfil e da inscrição. Se o dispositivo estiver offline, a tarefa estiver pendente ou o resultado for contraditório, não afirmar que a remoção foi efetuada; escalar e continuar a acompanhar o risco para os dados. As consequências descritas para o produto são informações do fabricante, não resultados de testes aqui realizados com sucesso num tenant ou dispositivo.
Proteger os acessos a contas, sessões e aplicações de forma independente, segundo a política de resposta a incidentes: a remoção do perfil não comprova a revogação de contas empresariais, tokens ou cópias fora do perfil. Para uma conta gerida de inscrição que possa ter permanecido, continuam a aplicar-se os limites de Managed Google Play Account acima descritos, e a verificação da conta só deve ser feita no dispositivo acessível com autorização; não remover nenhuma conta Google pessoal. Uma nova inscrição não restaura os dados de trabalho eliminados. O Wipe do Fusion e o procedimento SSP seguinte continuam a ser alternativas distintas, com as suas próprias permissões e confirmações.
SSP: remover seletivamente o perfil de trabalho Android
Usar apenas quando o Sophos Mobile gere exclusivamente um perfil de trabalho Android e depois de verificar a autorização relativa aos dados de trabalho e ao incidente acima descrita, bem como os direitos SSP efetivos. Em caso de dúvida, consultar primeiro a equipa de TI responsável. A remoção é irreversível. Não é um Wipe completo do dispositivo nem um Unenroll no SSP para dispositivos sem perfil de trabalho.
- Iniciar sessão no Sophos Central Self Service Portal.
- Abrir Mobile e selecionar o dispositivo inequivocamente identificado.
- Selecionar Actions > Wipe Android work profile.
Segundo a ajuda do SSP, são removidos o perfil de trabalho e todas as aplicações e dados de trabalho, incluindo o Sophos Mobile Control. As aplicações e os dados pessoais não são removidos. Depois disso, o dispositivo deixa de estar inscrito no Sophos Mobile. Estas são consequências documentadas de uma ação executada, não uma prova de sucesso pelo simples clique no portal. Verificar a entrega e o estado real segundo a secção “Verificar o resultado e escalar”. Isto não comprova a revogação de outras contas empresariais, tokens ou cópias fora do perfil.
Mobile Admin: repor o dispositivo apenas com autorização específica
Wipe repõe o dispositivo nas definições de fábrica. O apagamento executado é irreversível. Este procedimento aplica-se a dispositivos geridos pelo Sophos Mobile e é executado no Sophos Mobile Admin, não no SSP nem na Fusion. Excluem-se dispositivos Android Enterprise com perfil de trabalho, dispositivos com Apple User Enrollment e Macs já bloqueados remotamente. A remoção seletiva de um perfil de trabalho é um procedimento distinto.
Só avançar após identificar inequivocamente o dispositivo, obter autorização quanto à propriedade e às cópias de segurança e verificar o procedimento de reativação aplicável a esta via de reposição. Continuam a ser necessárias as verificações de FRP, Activation Lock e PIN acima indicadas; a presença de uma ação Wipe na interface não as substitui. Se o modo de gestão não estiver claro, faltarem credenciais ou não houver autorização, parar e escalar. Wipe não é um teste de sincronização.
Para um Wipe autorizado de um dispositivo Android Enterprise totalmente gerido, verificar também os seguintes pontos antes de abrir a ação:
- Comparar exatamente os IDs internos Google guardados no campo Google+ IDs da configuração de FRP com os IDs confirmados das contas autorizadas e guardados em segurança. São os IDs internos de 21 dígitos, não endereços de e-mail. Conhecer as credenciais, por si só, não comprova que o ID seja válido. Além disso, as contas Google correspondentes têm de ser válidas e as suas credenciais têm de estar disponíveis de forma segura para a reativação autorizada. IDs inválidos ou credenciais em falta podem tornar o dispositivo inutilizável após uma reposição com FRP.
- No dispositivo inequivocamente identificado, verificar o estado de FRP em Show device > Status e compará-lo com o procedimento autorizado de reposição e reativação. Se a configuração global de FRP tiver sido alterada, só produz efeito no dispositivo na sincronização seguinte. Antes do Wipe, comprovar, por isso, uma sincronização posterior à alteração e o estado efetivo de FRP nesse dispositivo; um valor de configuração guardado ou uma sincronização anterior não basta.
- Se os IDs, as credenciais ou o estado efetivo forem desconhecidos ou não estiverem confirmados, parar e escalar para a administração Mobile responsável. Num dispositivo perdido ou offline, não forçar a sincronização, não alterar nem desativar FRP e não executar chamadas à API da Google como teste de incidente. Esta verificação não é um procedimento de reconfiguração de FRP nem aplica qualquer definição de Wipe a Delete.
- Abrir Devices na barra de menus lateral.
- Em Devices, clicar no triângulo azul junto do dispositivo inequivocamente identificado e selecionar Show.
- Em Show device, selecionar a ação Actions > Wipe.
- Antes de confirmar, verificar as definições para o tipo de dispositivo:
- Android Enterprise, totalmente gerido: se o procedimento de reposição autorizado o exigir, selecionar Turn on Factory Reset Protection na caixa de diálogo de confirmação do Wipe. Para isso, os IDs internos Google previamente configurados, as contas válidas com credenciais conhecidas e o estado efetivo têm de ter sido verificados como indicado acima. IDs ou contas inválidos, ou credenciais desconhecidas, tornam o dispositivo inutilizável após um Wipe com FRP. Não aplicar esta seleção a Delete nem a um Wipe na Fusion.
- iPhone/iPad: na caixa de diálogo de confirmação, definir Preserve data plan e Forbid Quick Start de acordo com o plano de recuperação autorizado. Preserve data plan mantém um plano de dados móveis existente no dispositivo após a reposição de fábrica, mas não os restantes dados do dispositivo. Forbid Quick Start omite, no primeiro arranque após a reposição, o passo Quick Start no Setup Assistant que permite transferir conteúdos de outro iPhone. Isto não constitui um bloqueio permanente de todas as transferências de conteúdos.
- Mac: definir um PIN de seis dígitos para o Wipe e guardá-lo em segurança. Tem de ser introduzido no Mac para o desbloquear. O PIN de bloqueio do sistema macOS encontra-se na página do dispositivo, em Device properties > Unlock passcode, e na página Task details, em Lock PIN. Guardar o PIN apenas pelo procedimento seguro previsto, não no registo do incidente.
- Selecionar Yes na caixa de diálogo de confirmação apenas com autorização confirmada.
O Sophos Mobile cria uma tarefa de Wipe e transmite-a ao dispositivo. Uma tarefa criada, notificada ou ainda pendente não comprova que o apagamento tenha sido executado. Verificar o estado concreto da tarefa e distinguir entre comunicada como bem-sucedida e confirmada no dispositivo; se o dispositivo for recuperado, verificar o seu estado real. Se estiver offline, continuar desaparecido ou o resultado for contraditório, não afirmar que os dados foram apagados; continuar a acompanhar os acessos e o risco para os dados no âmbito do incidente e escalar. Nem a última sincronização nem o envio constituem um critério de sucesso.
Não é possível reverter o apagamento executado. Uma inscrição posterior ou uma alteração no inventário não recupera os dados apagados. Voltar a colocar o dispositivo em serviço a partir de cópias de segurança adequadas é um procedimento separado que requer autorização; verificar separadamente a reativação, a nova inscrição e o estado de proteção de acordo com “Verificar o resultado e escalar”. Não deduzir deste procedimento qualquer garantia de que uma tarefa já enviada ainda possa ser interrompida.
SSP: reposição completa apenas com autorização específica
Este procedimento aplica-se a Actions > Wipe no Sophos Central Self Service Portal, não ao Mobile Admin nem à Fusion. Não se aplica a dispositivos Android nos quais o Mobile gere apenas o perfil de trabalho. Para esses dispositivos, usar o procedimento SSP separado Wipe Android work profile. O Sophos limita a função a determinados tipos de dispositivos, sem os identificar todos nesta página do SSP. Um menu de administração disponível não comprova o suporte no SSP.
Uma reposição executada repõe o dispositivo nas definições de fábrica e apaga todos os dados do dispositivo. Esta ação é irreversível. Só avançar após as verificações de “Antes de qualquer ação no dispositivo”. Verificar a identificação do dispositivo, os direitos SSP efetivos, a autorização quanto à propriedade e às cópias de segurança e um procedimento de reativação efetivamente utilizável para esta via. Em caso de dúvida, consultar primeiro a equipa de TI responsável; Wipe não é um teste de ligação.
- Iniciar sessão no Sophos Central Self Service Portal.
- Abrir Mobile e selecionar o dispositivo inequivocamente identificado.
- Selecionar Actions > Wipe.
- Nos Macs, definir um PIN de seis dígitos e guardá-lo em segurança. Este tem de ser introduzido no Mac após a reposição para o desbloquear. A ajuda do SSP não indica nomes de campos administrativos nem procedimentos de consulta do PIN para o SSP.
A seleção de FRP, os campos Apple relativos ao plano de dados e ao Quick Start e o Yes da caixa de diálogo administrativa de Wipe não são passos documentados do SSP. As consequências de reposição descritas não foram testadas no tenant nem no dispositivo. Uma ação enviada ou pendente não confirma um apagamento, em particular num dispositivo offline. Verificar separadamente o estado da tarefa e o estado real, bem como a reativação, a nova inscrição e o estado de proteção. Se o resultado não estiver claro, não afirmar que os dados foram apagados e escalar.
Depois de Unenroll: verificar o regresso ao serviço
Para voltar a colocar o dispositivo em serviço após a anulação da inscrição, aplicam-se as verificações de nova inscrição e do estado de proteção da secção “Verificar o resultado e escalar”. A reposição de uma aplicação não comprova que a proteção continue eficaz.
Antes de Delete: verificar a anulação da inscrição e a sincronização
Anular a inscrição do dispositivo antes de o apagar do Sophos Mobile. A ajuda dos detalhes do dispositivo no Fusion em My Environment > Mobile Devices avisa expressamente que, caso contrário, pode ficar inutilizável. Este aviso aplica-se, portanto, também a esta vista Mobile. Não elimina a restrição de seleção Status > Not managed do procedimento Delete abaixo descrito. Para a eliminação do registo de um dispositivo Android Enterprise totalmente gerido que ainda se encontre sob gestão, o Sophos documenta uma reposição de fábrica automática. É a consequência documentada de Delete, não uma prova de que a reposição já tenha sido executada, nem uma aplicação da seleção de FRP da caixa de diálogo de Wipe.
Num dispositivo ainda inscrito, exceto Windows, a anulação da inscrição desencadeada pela eliminação do registo só ocorre, segundo o Sophos, na sincronização seguinte com o Sophos Mobile. Não ocorre imediatamente nem como uma ação administrativa posterior. Se o dispositivo permanecer offline, nem a anulação da inscrição nem a reposição de fábrica no próprio dispositivo estão confirmadas. Mesmo que volte a ligar-se mais tarde, verificar a execução efetiva; nem a remoção do registo nem a consequência automática documentada comprovam uma reposição bem-sucedida. No Windows, esta anulação automática da inscrição após a eliminação do registo não ocorre.
Fusion: eliminar uma entrada que já não é gerida
Após confirmar a anulação da inscrição e obter autorização separada, limpar a entrada Mobile. Depois de Unenroll, esta permanece inicialmente na lista de dispositivos e nos relatórios. Não é possível recuperar uma entrada de dispositivo eliminada do Sophos Mobile.
- Em Sophos Fusion > My Environment > Mobile Devices, clicar em Show filters.
- Expandir o filtro Status, selecionar Not managed e aplicar com Apply. A lista mostra os dispositivos não geridos.
- Clicar no nome do dispositivo inequivocamente identificado e autorizado para esta limpeza.
- Nos detalhes do dispositivo, selecionar Delete, não Actions > Delete. Selecionar OK na caixa de diálogo apenas com autorização confirmada.
Depois, verificar que a entrada foi removida. Se o dispositivo não aparecer na lista filtrada ou a anulação da inscrição não estiver confirmada, parar e esclarecer o estado; não contornar o filtro. As consequências documentadas de Delete em dispositivos ainda inscritos não comprovam que estes possam ser selecionados através de Not managed. Uma entrada removida não confirma o apagamento no dispositivo. Os limites de retenção seguintes mantêm-se.
Distinguir a anulação da inscrição na aplicação da anulação pelo SSP
A anulação da inscrição na aplicação Sophos Mobile Control não equivale a uma desinstalação. Remove a ligação ao servidor e os dados associados, mas deixa a aplicação instalada.
Segundo o Sophos, a anulação local da inscrição na aplicação não está disponível para determinados tipos de dispositivos; a fonte não indica quais. Não deduzir da ausência de menus na aplicação uma exceção para uma plataforma específica nem a disponibilidade no SSP. Este procedimento local pressupõe acesso ao dispositivo e não é uma medida remota para um dispositivo que continua desaparecido.
Isto não descreve a anulação da inscrição pelo SSP. Segundo o Sophos, neste caso o Sophos Mobile Control é desinstalado em iPhone/iPad. A descrição da operação na aplicação também não substitui as consequências da anulação da inscrição, dependentes do modo, acima indicadas.
As instruções da Sophos datadas de 14 de março de 2023 descrevem o seguinte procedimento local na aplicação. Trata-se de uma descrição do fabricante, não de uma verificação no tenant ou dispositivo atual nem de uma autorização no âmbito do incidente. Só avançar após as verificações de «Antes de qualquer ação no dispositivo»: têm de estar esclarecidos o identificador do dispositivo, o modo de gestão, as autorizações quanto à propriedade e aos dados e o procedimento de recuperação.
- No dispositivo acessível com autorização, abrir Sophos Mobile Control.
- No Dashboard, usar o procedimento correspondente ao tipo de dispositivo:
- Android: tocar em Management info > Unenroll.
- iPhone/iPad: tocar em Corporate management > Unenroll.
Se o menu exato não estiver disponível ou a elegibilidade ou autorização não estiverem claras, parar e consultar a equipa de TI responsável; não recorrer ao SSP, Mobile Admin ou Fusion como alternativa. Não acionar Unenroll como teste de disponibilidade. Após uma anulação da inscrição autorizada, seguir as verificações de resultado e regresso ao serviço em «Verificar o resultado e escalar»; a aplicação continuar instalada não comprova uma proteção eficaz.
SSP: Unenroll e as suas consequências por plataforma
Unenroll no SSP é irreversível. Uma nova inscrição posterior é um procedimento separado, não uma reversão. Este procedimento SSP não se aplica a dispositivos com perfil de trabalho Android. Para esses dispositivos, usar o procedimento SSP separado Wipe Android work profile. O Unenroll também não é uma medida generalizada de resposta à perda nem uma limpeza do inventário. Primeiro, verificar o identificador do dispositivo, o modo, os direitos SSP efetivos, as autorizações no âmbito do incidente e relativas aos dados e o procedimento de recuperação. Num dispositivo Android Enterprise totalmente gerido, a consequência continua a ser a reposição de fábrica acima documentada.
- Iniciar sessão no Sophos Central Self Service Portal.
- Abrir Mobile e selecionar o dispositivo inequivocamente identificado.
- Selecionar Actions > Unenroll.
A ajuda do SSP descreve as seguintes consequências adicionais da anulação da inscrição executada. Um clique no portal não a comprova:
- Gestão Android existente no modo Device administrator: o Sophos Mobile Control e o Sophos Intercept X for Mobile são repostos. Se necessário, desinstalar manualmente as aplicações no dispositivo acessível com autorização. Isto não descreve o Android Enterprise; não está documentada uma desinstalação automática para este modo mais antigo.
- iPhone/iPad: são removidas as restrições do dispositivo impostas pelo Sophos Mobile. São removidas todas as contas configuradas pelo Sophos Mobile e os dados associados, incluindo o e-mail de trabalho. Segundo a ajuda do SSP, são também removidas todas as aplicações recebidas do Sophos Mobile, não todas as aplicações instaladas a título pessoal. Acrescem as consequências relativas a perfis e certificados já descritas, a desinstalação do Sophos Mobile Control pelo SSP e a reposição do Intercept X for Mobile.
- Mac: são removidas as restrições do dispositivo impostas pelo Sophos Mobile. São removidas todas as contas configuradas pelo Sophos Mobile e os dados associados, incluindo o e-mail de trabalho. Isto deve ser tido em conta além da remoção de políticas e certificados já descrita. Não é uma reposição de fábrica nem um apagamento generalizado de todas as contas na cloud.
- Windows: a conta MDM do Sophos Mobile no dispositivo é removida, assim como as credenciais de acesso ao servidor e todos os outros dados recebidos do servidor. Esta é a consequência do Unenroll no SSP, não a consequência automática de Delete do registo no inventário, nem uma reposição de fábrica completa.
Antes da autorização, avaliar os mecanismos de proteção e de acesso que deixarão de estar disponíveis. As consequências são informações do fabricante, não resultados aqui testados. Verificar a entrega e a execução efetiva segundo “Verificar o resultado e escalar”. Num dispositivo offline, não afirmar que a inscrição foi anulada com sucesso. Só limpar o registo através do procedimento Delete separado depois de confirmar a anulação da inscrição.
Depois de Delete: verificar separadamente a retenção e a proteção de dados
“Delete” remove o registo do Sophos Mobile e os dados do dispositivo aí armazenados. Os dados anteriormente carregados para o Sophos Data Lake permanecem até ao fim do prazo de retenção do Sophos XDR aplicável.
Apagar o registo não comprova a eliminação dos dados num dispositivo offline, nem a remoção de todos os dados na cloud ou de auditoria, nem o cumprimento de um pedido abrangente de apagamento. Verificar a retenção e a proteção de dados separadamente segundo o processo da organização.
SSP: apagar da lista um dispositivo cuja inscrição já foi anulada ou que já foi reposto
Delete unenrolled device é uma limpeza posterior da lista, não uma medida de resposta à perda nem um Wipe remoto. Só depois de confirmar a anulação da inscrição ou uma reposição autorizada em separado e efetivamente concluída, e com a permissão Delete unmanaged device, selecionar o dispositivo correto em Sophos Central Self Service Portal > Mobile e usar Actions > Delete. Depois, verificar que já não aparece na própria lista de dispositivos. Uma tarefa de Unenroll ou reposição apenas pendente não cumpre este requisito; num dispositivo offline, não presumir que a anulação da inscrição ou a reposição já ocorreu.
Este procedimento SSP não equivale a Delete na Fusion para um dispositivo ainda gerido. Não comprova o apagamento no dispositivo nem recupera dados; em particular, mantêm-se os limites acima descritos relativos à reposição de fábrica Android, ao Unenroll do Windows, à reativação e à retenção.
Verificar o resultado e escalar
Para um diagnóstico de aplicações necessário e autorizado, clicar no nome do dispositivo inequivocamente identificado em Sophos Fusion > My Environment > Mobile Devices e selecionar Actions > Get log files nos detalhes do dispositivo. Esta ação obtém os ficheiros de registo de todas as aplicações geridas pelo Sophos Mobile neste dispositivo, não de todas as aplicações instaladas indiscriminadamente. Utilizar esta recolha apenas quando o diagnóstico o exigir e depois de esclarecer os direitos de acesso e de proteção de dados; não é uma ação obrigatória em todos os casos de perda. Um pedido de recolha não comprova que os ficheiros já estejam disponíveis nem que tenha sido executado um bloqueio ou um apagamento de dados.
Depois de uma ação autorizada, verificar o estado concreto da tarefa no Sophos Mobile, a hora da última sincronização e, se possível, o estado real do dispositivo quando for recuperado. Distinguir entre criada/notificada, comunicada como bem-sucedida e confirmada fisicamente. Se o dispositivo estiver offline, o resultado for contraditório ou o dispositivo continuar desaparecido, não afirmar que os dados foram apagados; continuar a acompanhar os acessos e o risco para os dados no âmbito do incidente. Antes de voltar a colocar o dispositivo em serviço, autorizar separadamente a reativação, as cópias de segurança necessárias, uma nova inscrição e a verificação do estado de proteção. Uma alteração posterior no inventário não recupera um perfil de trabalho removido nem os dados apagados do dispositivo.
Limites deste apoio à decisão
A documentação dos fabricantes comprova os limites do produto, não a autorização para agir num dispositivo concreto. Verificar localmente as interfaces, a propriedade, o modo de gestão e as políticas do próprio tenant. Release não é uma medida imediata perante a perda.