Saltar para o conteudo
Avanet

Sophos Mobile: escolher entre MDM e apenas Threat Defense

Decisão rápida: Se o Sophos Mobile tiver de gerir integralmente um dispositivo da empresa, considerar Android Enterprise Full device ou Apple Device Enrollment. Para dispositivos pessoais em que apenas os dados da organização devam ser geridos, os modos BYOD adequados são Android Enterprise Work profile e Apple User Enrollment, respetivamente. Se o objetivo for apenas usar o Sophos Intercept X for Mobile contra ameaças móveis, escolher Mobile Threat Defense (MTD): gere a aplicação de proteção, não o dispositivo nem uma área de trabalho. Owner: Corporate/Personal identifica a propriedade, mas, por si só, não limita o âmbito técnico da gestão. A disponibilidade de um modo depende, entre outros fatores, da licença, da plataforma e das políticas e pacotes de tarefas preparados no tenant em causa.

Qual é o modo adequado?

Dispositivo e objetivoModoLimitação importante
Android da empresa, gerir todo o dispositivoAndroid Enterprise Full deviceApenas antes da configuração inicial ou após uma reposição autorizada; QR/Zero-touch para dispositivos integralmente geridos elegíveis.
Android pessoal, gerir apenas a área de trabalhoAndroid Enterprise Work profileGestão das aplicações, contas e dados do perfil de trabalho, não da área pessoal.
iPhone/iPad da empresa, gerir todo o dispositivoApple Device EnrollmentO Apple Business constitui uma via alternativa de implementação automática para dispositivos da empresa elegíveis.
iPhone/iPad pessoal, gerir de forma limitada conteúdos da organizaçãoApple User EnrollmentÉ necessário um Managed Apple Account por utilizador; dispositivos supervisionados estão excluídos.
Android ou iPhone/iPad, gerir apenas a aplicação de proteçãoMobile Threat Defense (MTD)Intercept X for Mobile; não substitui o MDM nem um perfil de trabalho.

Confirmar as limitações do BYOD Apple antes do convite: No Apple User Enrollment, a administração não pode consultar dados pessoais nem identificadores do dispositivo, como UDID, IMEI ou endereço MAC; não é possível usar Network Access Control (NAC) nestes dispositivos nem repor um código de desbloqueio esquecido. As aplicações geridas têm de ser adquiridas através do Apple Business; não é possível instalar uma aplicação gerida se a mesma aplicação já estiver instalada a título pessoal. Se forem necessários NAC, reposição do código ou distribuição de uma aplicação em conflito, rever os requisitos e a propriedade do dispositivo e definir uma alternativa aprovada — não registar integralmente um dispositivo pessoal em substituição.

O modo não é o método de registo: o Add device assistant, o registo individual de um dispositivo já criado e o Sophos Fusion Self Service Portal (SSP) são vias distintas. Para dispositivos da empresa elegíveis, existem ainda métodos específicos da plataforma. Um Android Enterprise dedicated device não é outro modo de gestão, mas sim um dispositivo integralmente gerido com uma configuração de quiosque que o limita a uma única aplicação ou a um conjunto definido de aplicações. Os quiosques sem utilizador podem ser registados por uma via QR/Zero-touch preparada para esse efeito: não é associada nenhuma conta de email e o Sophos Mobile não atribui nenhum utilizador ao dispositivo. O enquadramento do Android Enterprise esclarece a identidade e os pré-requisitos; a preparação de dispositivos Android dedicados, tratada separadamente, abrange as vias de implementação, a configuração de quiosque e a desativação segura. A atribuição automática de utilizadores a dispositivos associados a um utilizador e registados automaticamente é suportada pelo Android Zero-touch, pelo Samsung Knox Mobile Enrollment (KME) e por iPhones, iPads e Macs registados através do Apple Business: no caso do Zero-touch, é automática na via com atribuição de utilizador; no KME e no Apple Business, é necessário configurar a opção correspondente. Não presumir que o SSP ou o BYOD fazem atribuição automática de utilizadores em todos os casos. A autenticação e a configuração devem seguir o guia da respetiva plataforma; os pré-requisitos da atribuição automática de utilizadores distinguem os três métodos de autenticação.

Migrar separadamente os dispositivos Android legados: Android device administrator é um modo de gestão obsoleto e, no Sophos Mobile, não pode ser utilizado no Android 10 ou posterior. Os dispositivos ainda geridos desta forma devem ter a inscrição anulada e ser novamente registados num modo Android Enterprise adequado, segundo um plano de migração aprovado e específico da propriedade e do modo de gestão. A migração de Device Administrator distingue os dispositivos da empresa dos dispositivos pessoais e as diferentes intervenções em cada caso; não iniciar um registo Enterprise sobre a gestão antiga nem repor indiscriminadamente dispositivos pessoais.

A tabela de decisão abrange Android e iPhone/iPad. Para Mac, Windows e Chrome, verificar separadamente o âmbito de gestão:

  • Mac: O Sophos Mobile utiliza apenas um modo de gestão. Nos tipos clássicos de política, uma Device policy aplica-se a todos os utilizadores que iniciam sessão no Mac; uma User policy aplica-se ao utilizador local que registou o Mac e aos utilizadores de rede conhecidos pelo Sophos Mobile a partir do diretório LDAP externo do SSP. Por isso, não presumir que uma User policy isola exatamente uma pessoa. Além das políticas de dispositivo e de utilizador, existem políticas declarativas e políticas importadas; não presumir que atualmente existem apenas duas famílias de políticas. Antes da atribuição, verificar o âmbito de aplicação e as famílias de políticas no planeamento de segurança e privacidade do macOS; Wi-Fi, VPN e certificados são tratados no guia de conectividade do macOS, separado.
  • Chrome: Para Chromebooks e outros dispositivos Chrome, o Sophos Mobile utiliza o único modo de gestão Sophos Chrome Security. Este gere o Sophos Chrome Security no dispositivo, ou seja, a extensão registada e a respetiva política, não o MDM Android Enterprise. A implementação, a atribuição Google e a via de saída são tratadas no guia do Chrome Security, separado.

No registo individual de um Mac no Sophos Mobile, o utilizador que o Sophos Mobile deve gerir tem de efetuar pessoalmente o registo e introduzir uma palavra-passe de administrador para instalar a política de registo. Esclarecer o utilizador local que efetua o registo e a verificação no guia de registo do Mac. Distribuir o Sophos Endpoint, por exemplo, através do Jamf Pro para macOS é outra tarefa.

Licença e Windows legado: Sophos Mobile Device Management (anteriormente Central Mobile Standard) inclui MDM para Android, iPhone/iPad, Mac e Windows; Sophos Mobile Threat Defense (anteriormente Central Intercept X for Mobile) inclui a aplicação de proteção em Android e iPhone/iPad; Sophos Mobile (anteriormente Central Mobile Advanced) inclui ambos. Confirmar a licença efetiva no Sophos Fusion. O Windows dispõe apenas de um modo de gestão Sophos Mobile, Device, não de perfil de trabalho Android ou Apple User Enrollment. Eliminar o registo de um computador Windows ainda inscrito não cancela automaticamente a inscrição na sincronização seguinte. Combinar primeiro o cancelamento manual autorizado; se Forbid manual MDM unenrollment estiver ativo, a Sophos indica antes a reposição de fábrica. Não eliminar nem repor computadores pessoais ou de propriedade incerta; escalar a decisão de desativação.

Verificar o modo e os pré-requisitos antes do convite

No tenant correto do Sophos Mobile, esclarecer primeiro as regras de propriedade e proteção de dados, qualquer consentimento necessário, a gestão já existente e a separação pretendida entre dados pessoais e profissionais. Preparar a atribuição do utilizador, o grupo de dispositivos, os pré-requisitos da plataforma, a política adequada e, se necessário, um pacote de tarefas (Task Bundle). Depois, verificar a autorização efetiva e o modo disponibilizado. Se o modo pretendido não estiver disponível, parar aqui: solicitar a verificação da edição/autorização, da plataforma, das políticas e pacotes de tarefas preparados e da configuração do tenant; não escolher outro modo de gestão como alternativa. A vista MTD do assistente apresenta opções diferentes das da gestão Mobile integral; não inferir dela uma autorização para MDM.

Verificação prévia da identidade Android Enterprise: Confirmar o modo de registo do tenant em Setup > Google setup > Android Enterprise. Se o tenant foi registado no modo Managed Google Domain antes de 9 de abril de 2024 sem ativar o registo de dispositivos do domínio Google gerido, os administradores não podem iniciar o registo Android Enterprise; só os utilizadores podem inscrever-se no SSP. Com a opção ativa, todos os utilizadores previstos precisam de conta no domínio gerido; em tarefas iniciadas pelo administrador, o endereço de email atribuído no Sophos Mobile tem de corresponder ao endereço usado na autenticação Google. Só para o registo de dispositivos com Managed Google Domain, confirmar Sophos Mobile Control 9.8 ou posterior; para um perfil de trabalho por esta via, também todas as atualizações disponíveis do sistema e das aplicações. Não são requisitos gerais de BYOD com Managed Google Play Account. Não alterar o modo do tenant nem repor um dispositivo para contornar esta verificação.

Preparar a atribuição automática de utilizadores

No registo automático com atribuição de utilizador, o utilizador introduz as suas credenciais durante a configuração inicial. O Sophos Mobile procura a conta de utilizador correspondente e atribui-a ao dispositivo. O mesmo se aplica à configuração após uma reposição de fábrica autorizada de forma independente; isto não constitui uma recomendação para repor um dispositivo para lhe atribuir um utilizador. A via Zero-touch sem utilizador descrita acima mantém-se separada deste processo.

Antes da implementação, definir o método de autenticação a utilizar: credenciais do Sophos Fusion, credenciais do Active Directory ou autenticação federada. Neste contexto, a autenticação federada está disponível exclusivamente para iPhones e iPads registados através do Apple Business, não para Macs nem dispositivos Android.

A sincronização AD é um processo de identidade separado: Ao adicionar bases de pesquisa (Base DN) ou alterar filtros, utilizadores e grupos do Fusion já sincronizados podem ficar fora do âmbito da pesquisa e ser eliminados no Fusion. A administração responsável pelo diretório tem de executar Preview and Sync durante a configuração e após essas alterações, rever as criações, alterações e eliminações propostas e os filtros LDAP, e esclarecer as atribuições afetadas. Selecionar Approve Changes and Continue apenas após aprovação; depois, verificar no Fusion os utilizadores e grupos resultantes. O guia de sincronização AD sobre bases de pesquisa e filtros faz parte desta preparação. A escolha de um modo de registo não autoriza alterações de filtros, eliminações de utilizadores nem a limpeza de dispositivos.

Com credenciais do Sophos Fusion:

  1. Disponibilizar as contas dos utilizadores previstos no Sophos Fusion, criando-as manualmente ou sincronizando-as a partir do Active Directory.
  2. Antes do envio, verificar se cada utilizador previsto tem um endereço de email válido que não esteja já associado a outra conta de autenticação Sophos. Em Sophos Fusion Admin > My Environment > Users & Groups, selecionar os utilizadores, escolher Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email e enviar com Save. Também é possível selecionar utilizadores sem endereço ou com um endereço inválido sem mensagem de erro; estes não recebem um convite utilizável. Cada utilizador tem de abrir a ligação recebida, ativar a sua conta e definir uma palavra-passe. O convite para registar o dispositivo através de Actions > Enroll não substitui esta ativação da conta. Se houver um conflito de contas — por exemplo, um endereço já utilizado numa avaliação do Fusion Admin — ou se o convite não chegar, parar e encaminhar para a administração responsável pelas identidades ou para o suporte Sophos. Uma entrada no registo de auditoria relativa ao envio não comprova que o email tenha sido gerado ou entregue, nem que a conta tenha sido ativada. Não reenviar sem esclarecer a causa nem eliminar por tentativa uma conta de utilizador ou de autenticação do Fusion; a limpeza de contas exige instruções do fabricante verificadas separadamente e aprovação.
  3. Para o Apple Business, em Setup > Apple setup > Apple DEP profiles, abrir o perfil efetivamente utilizado para os dispositivos previstos. No separador Enrollment, em Assign user to device, selecionar o valor adequado à plataforma:
    • Para iPhones e iPads, selecionar Yes - Self Service Portal authentication no perfil iOS. O utilizador é encaminhado para iniciar sessão no Sophos Fusion Self Service Portal.
    • Para Macs, selecionar Yes - LDAPS authentication no perfil macOS. Apesar do nome do campo, esta opção também aceita o email do Sophos Fusion e a palavra-passe do Fusion. As credenciais AD são utilizadas quando existe uma ligação LDAP do Sophos Mobile configurada; por isso, o valor selecionado no campo, por si só, não comprova uma autenticação AD. Não aplicar aos Macs a opção destinada a iPhones/iPads.
  4. Confirmar o perfil Apple editado com Apply e, em seguida, guardar em Apple setup com Save. No KME, guardar as definições de User authentication descritas abaixo; na via Zero-touch com atribuição de utilizador, a atribuição é automática.

Com credenciais do Active Directory:

  1. Solicitar à administração responsável pelo diretório que prepare a sincronização do diretório AD com o Sophos Fusion; respeitar o aviso de eliminação e a revisão da pré-visualização e aprovação descritos acima. Esta disponibiliza as contas de utilizador e não corresponde à adesão de um Mac a um domínio nem a uma configuração LDAP para os livros de endereços do Mac.
  2. Na firewall, permitir ligações do Sophos Fusion ao servidor AD através de LDAPS, TCP 636. Determinar os endereços IP de origem adequados à região da conta Fusion seguindo a preparação de AD/LDAP; não utilizar um endereço de outra região.
  3. Verificar a ligação LDAP do Sophos Mobile ao servidor AD já configurada, que constitui um pré-requisito no guia KME. Esta é a ligação para autenticar os utilizadores, não o payload LDAP de uma política Mac. No KME, User authentication tem de estar ativado. Para o Apple Business, em Setup > Apple setup > Apple DEP profiles, abrir o perfil iOS ou macOS utilizado. No separador Enrollment, em Assign user to device, selecionar Yes - LDAPS authentication. Na via Zero-touch com atribuição de utilizador, a atribuição mantém-se automática.
  4. Confirmar o perfil Apple editado com Apply e, em seguida, guardar em Apple setup com Save. No KME, aplica-se o passo de gravação seguinte.

Para KME com credenciais do Fusion ou do AD, no tenant correto do Sophos Mobile, em Setup > Google setup > Samsung KME, abrir as Enrollment settings existentes, ativar User authentication e guardar com Save. Os pré-requisitos de identidade Google e a via de implementação KME aprovada continuam a ter de ser verificados no guia Android Enterprise. Guardar esta definição não substitui a configuração do fornecedor KME nem a configuração do dispositivo e não comprova o registo. Não passar dispositivos sem utilizador para esta via com atribuição de utilizador.

Com autenticação federada em iPhones/iPads do Apple Business: Solicitar primeiro a um Super Admin autorizado que prepare a autenticação federada no Sophos Fusion: verificar o domínio → configurar o Identity Provider → definir as opções de autenticação. Todos os administradores e utilizadores têm de estar associados ao domínio previsto e a um IdP adequado; cada utilizador só pode estar associado a um domínio e a um IdP. O guia de federação do Fusion abrange a configuração, o acesso alternativo e a verificação da autenticação. A federação do Apple Business com o Entra ID para Managed Apple Accounts é outro processo.

As definições de autenticação do Fusion aplicam-se a todos os produtos Fusion, não apenas ao Mobile. Com Federated credentials only, os utilizadores não recebem um email do SSP para definir a palavra-passe: iniciam sessão diretamente no portal através do IdP; a reposição local da palavra-passe Sophos deixa de estar disponível. Neste caso, a ausência de um email para definir a palavra-passe não é uma falha de entrega. Se a associação ao domínio/IdP, a verificação da autenticação ou a aprovação não estiverem esclarecidas, parar aqui. Esta escolha de modo não autoriza alterações às definições de autenticação de todo o tenant. Só depois de esclarecer os pré-requisitos, editar o perfil efetivamente utilizado para os iPhones/iPads previstos:

  1. No Sophos Mobile, abrir Setup > Apple setup e selecionar o separador Apple DEP profiles.
  2. Clicar no nome do perfil iPhone/iPad adequado.
  3. No separador Enrollment, em Assign user to device, selecionar Yes - Self Service Portal authentication.
  4. Confirmar com Apply e, em seguida, guardar em Apple setup com Save. Ambos os passos fazem parte deste procedimento.

Depois de guardar, voltar a abrir o perfil Apple utilizado ou as definições KME e comparar o valor guardado com a plataforma aprovada e o método de autenticação previsto. Trata-se de uma verificação da configuração, não de uma prova de autenticação bem-sucedida. Verificar a autenticação preparada com a identidade prevista e a atribuição efetiva do utilizador no dispositivo piloto autorizado, juntamente com os comprovativos de registo descritos abaixo. Se faltar uma opção ou a autenticação falhar, solicitar a verificação da disponibilização das contas, do método escolhido e dos respetivos pré-requisitos; não recorrer a outro modo nem iniciar uma reposição como tentativa de reparação.

Via de plataforma após a escolha do modo

Estes limites dos modos não são instruções completas de registo; seguir o guia de plataforma ou um procedimento separado aprovado para dispositivos da empresa/MTD:

  • Android Full device: Só dispositivos da empresa antes da configuração ou após reposição autorizada. QR/Zero-touch e quiosques sem utilizador são vias separadas, não para perfis pessoais. Confirmar propriedade e saída: terminar gestão integral exige wipe. Encaminhar configuração para procedimento aprovado de Android empresarial; não repor um dispositivo pessoal.
  • Android Work profile: Área profissional de dispositivo pessoal, não Full device. O utilizador participa com conta Google pessoal; preparar política e pacote do perfil. Consultar o guia Android BYOD para consentimento, configuração, verificação e remoção segura; não aplicar wipe integral ao BYOD.
  • Apple Device Enrollment: Só iPhone/iPad elegível da empresa; Apple Business supervisionado não é User Enrollment pessoal. Para ADE, esclarecer a propriedade, a via de inclusão, a continuidade de APNs/tokens e a atribuição de perfis com base na verificação prévia do Apple Business. Não se trata de um guia completo de implementação; aprovar a execução separadamente. Não registar integralmente um dispositivo pessoal.
  • Apple User Enrollment: iPhone/iPad pessoal não supervisionado com Managed Apple Account próprio, gestão de apps Apple Business e política preparada. Account-driven requer Service Discovery e configuração SSP efetiva; o assistente suporta registo por perfil só até iOS/iPadOS 17, não como alternativa em versões posteriores. Registo do dispositivo sem Apple Account não elimina exigência de conta para User Enrollment. Consultar o guia Apple BYOD para limites e consentimento; usar procedimento de registo separado aprovado.
  • MTD: Sophos Intercept X for Mobile gere só a app, não MDM nem perfil de trabalho. Confirmar licença, plataforma, política/pacote e opção disponível; encaminhar ativação para procedimento MTD aprovado.

Associar o modo no Add device assistant à tarefa adequada: Em Enrollment type, comparar a seleção abaixo com o âmbito de gestão aprovado. As designações em inglês identificam as opções documentadas; a sua disponibilidade depende da licença, da plataforma e dos pacotes de tarefas e políticas preparados. Se a opção adequada não estiver disponível ou o pacote contiver uma tarefa de registo diferente, parar e envolver a administração responsável — não recorrer a outro modo.

  • Android Full device: Selecionar Enroll device with task bundle e escolher um pacote com uma tarefa de registo Full device. Uma política, por si só, não define este modo de registo. A escolha do pacote não substitui a verificação da propriedade da empresa nem a autorização para configuração ou reposição. Não aplicar a este registo pelo assistente as regras da via QR/Zero-touch sem utilizador, tratada separadamente; Work profile continua a seguir o guia Android BYOD indicado acima.
  • Apple Device Enrollment: Para o registo normal de um iPhone/iPad elegível da empresa, selecionar Enroll device; em alternativa, selecionar Enroll device with task bundle e um pacote com uma tarefa de registo Full MDM. Isto não é Apple User Enrollment nem uma atribuição de perfil ADE. Para Apple User Enrollment, continuar a seguir o guia Apple BYOD indicado acima; o prazo de instalação do perfil e as respetivas exceções continuam a ser obrigatórios, conforme descrito abaixo.
  • MTD em Android e iPhone/iPad: Selecionar Enroll Sophos Intercept X for Mobile with task bundle e um pacote com uma tarefa de registo Mobile Threat Defense, ou Enroll Sophos Intercept X for Mobile with policy e uma política Mobile Threat Defense. A variante com pacote pode executar tarefas adicionais após o registo, como instalar aplicações ou atribuir outras políticas; a variante com política não necessita desse pacote de tarefas. Ambas registam a aplicação de proteção e não conferem autorização para Full MDM nem permitem gerir o dispositivo ou um perfil de trabalho. A implementação completa de MTD continua a exigir aprovação separada.
  • Mac sem política inicial: Selecionar Enroll device. Esta opção não exige um pacote de tarefas.
  • Mac com Device policy para todos os utilizadores que iniciam sessão: Selecionar Enroll device with task bundle e um pacote com Enroll e Assign device policy. Antes de iniciar, comparar o âmbito de todo o dispositivo com a política aprovada.
  • Mac com User policy para o utilizador de registo selecionado: Em User selection, selecionar a pessoa prevista; em seguida, selecionar Enroll device with task bundle e um pacote com Enroll e Assign user policy. Esta pessoa tem de efetuar pessoalmente o registo como o utilizador local do Mac previsto e introduzir uma palavra-passe de administrador para instalar a política de registo. O âmbito de aplicação aos utilizadores de rede LDAP conhecidos, explicado acima, mantém-se; esta seleção não garante um isolamento geral limitado a uma única pessoa. Verificar a seleção do utilizador e o controlo do dispositivo no guia de registo do Mac.

Antes de iniciar, verificar em conjunto a tarefa de registo, o tipo de política e as tarefas adicionais do pacote selecionado. A seleção para Mac define a atribuição inicial da política, mas não autoriza alterações posteriores do âmbito sem verificação; para isso, seguir o planeamento de segurança e privacidade do macOS indicado acima. Nestas vias normais do assistente, um pacote de tarefas só é necessário na respetiva opção com pacote, não como pré-requisito geral para todos os registos ou para a implementação automática. A seleção de um pacote e o encerramento do assistente continuam a não comprovar a conclusão; a verificação das tarefas e do dispositivo descrita abaixo continua a ser necessária.

O Add device assistant, o registo individual de um registo existente e o SSP são vias distintas; a criação de um registo ou o início de uma tarefa não comprovam a conclusão. No Add device assistant, é obrigatório selecionar um utilizador para Android Enterprise; a opção Ignorar a atribuição de utilizador (Skip user assignment) não é permitida por esta via. Encaminhar os quiosques Android Enterprise sem utilizador para a via QR/Zero-touch preparada para esse efeito, não para o assistente. Seguir os guias BYOD indicados ou os procedimentos aprovados para dispositivos da empresa/MTD e SSP e verificar num dispositivo piloto autorizado.

Escolher o Apple Configurator 2 para registo direto no Sophos

Para iPhones e iPads da empresa elegíveis, o Apple Configurator 2 num Mac oferece uma via própria de registo automático no Sophos: a administração prepara o dispositivo para o servidor MDM do Sophos Mobile; ao ser ligado pela primeira vez e percorrer o assistente de configuração, o dispositivo é registado automaticamente. A supervisão do dispositivo depende da configuração do Configurator. O utilizador que o ativa tem de estar previamente registado no Sophos Fusion Self Service Portal; antes da entrega, verificar o acesso ao portal correspondente ao método de autenticação escolhido.

Esta via direta, com o Auto-enrollment URL de um grupo de dispositivos Sophos, por si só, não adiciona o dispositivo ao Apple Business nem substitui uma atribuição ADE. Não é Apple User Enrollment para dispositivos pessoais nem MTD. Antes de a escolher, ler a distinção entre vias de inclusão Apple e riscos para os dados. Para a preparação por USB, o grupo de dispositivos de registo automático, o Prepare Assistant, a identidade de supervisão/do host e a entrega, seguir o procedimento de registo direto no Sophos com Apple Configurator, sob responsabilidade separada. Não iniciar a preparação do dispositivo sem pré-requisitos esclarecidos e aprovação; a escolha do método não autoriza uma reposição.

Preparar um iPhone ou iPad da empresa sem Apple Account

Um iPhone ou iPad elegível pertencente à empresa pode ser registado no Sophos Mobile sem iniciar sessão com um Apple Account, por exemplo, para o configurar antes da entrega a um utilizador. Para isso, pode utilizar-se o registo automático ou o Add device assistant. A implementação automática continua a fazer parte do procedimento separado aprovado para dispositivos da empresa; aqui descreve-se apenas o processo sem Apple Account a partir da página Enrollment do assistente.

Verificar previamente a propriedade da empresa, a aprovação do Apple Device Enrollment, a autorização para MDM e o pacote de tarefas de registo adequado. Esta via não é Apple User Enrollment para dispositivos pessoais nem uma ativação MTD. O requisito de um Managed Apple Account para Apple User Enrollment mantém-se. Se não houver um modo adequado ou um pacote preparado, parar e envolver a administração responsável; não tentar mudar de modo nem efetuar uma reposição como alternativa.

Antes de descarregar o perfil: Um perfil de configuração descarregado manualmente tem de ser instalado na aplicação Settings no prazo de oito minutos. Caso contrário, é eliminado e o registo tem de ser reiniciado. Este prazo não se aplica a dispositivos atribuídos ao Sophos Mobile através do Apple Business ou do Apple Configurator; também não é um prazo geral para Apple User Enrollment account-driven.

  1. No Add device assistant, na página Enrollment, selecionar o separador Enrollment without Apple ID. O separador continua a utilizar a designação antiga Apple ID.
  2. Abrir o URL de registo aí disponibilizado no browser do iPhone ou iPad a registar. É apresentado o formulário de registo do Sophos Mobile.
  3. Nesse formulário, introduzir o token correspondente e selecionar Enroll.
  4. Seguir as instruções no dispositivo para instalar o pacote de tarefas de registo. Instalar o perfil de configuração descarregado em Settings dentro do prazo indicado acima.

A aceitação do token ou o encerramento do assistente ainda não comprovam a conclusão do registo. Antes da entrega, verificar o âmbito efetivo da gestão no dispositivo piloto autorizado e, no Sophos Mobile, a associação ao utilizador, o grupo de dispositivos, a política, o estado da gestão e as tarefas concluídas em Tasks, conforme descrito na secção Verificar o piloto e definir antecipadamente a via de saída. Em caso de erro, guardar as indicações das tarefas e dos erros e envolver a administração responsável, em vez de recorrer a outra via de registo.

Criar um registo de dispositivo e iniciar o registo MDM individual

Os passos seguintes descrevem a criação manual de um registo de dispositivo e o início comum do registo MDM individual. Não substituem a decisão sobre o modo nem a configuração específica da plataforma. Trabalhar apenas no tenant correto e com permissões de administrador aprovadas; se faltar uma opção adequada ao modo previsto, parar e solicitar a verificação dos pré-requisitos.

Registo manual de dispositivo: Add device manually

A Sophos recomenda criar um ou mais grupos de dispositivos antes de adicionar o primeiro dispositivo, para poder atribuir os dispositivos a um grupo e simplificar a gestão. A preparação do grupo de dispositivos descreve Device groups > Create device group e a verificação do âmbito do grupo.

  1. Abrir Devices e selecionar Add. Na secção Add device manually do menu, selecionar a plataforma adequada. Abre-se Edit device. Este não é o Add device assistant.
  2. Em Edit device, introduzir os dados do dispositivo aprovado:
    • Name: atribuir um nome único ao novo registo de dispositivo.
    • Description: introduzir uma descrição do dispositivo.
    • Owner: selecionar Corporate ou Personal conforme a propriedade real. Este campo não limita o âmbito da gestão.
    • Email address: introduzir o endereço de email previsto; se aplicável, respeitar os requisitos de identidade Android Enterprise descritos acima.
    • Phone number: introduzir o número de telefone do dispositivo em formato internacional, com o indicativo do país.
    • Device group: selecionar o grupo de dispositivos de destino previamente preparado.
  3. Atribuir um utilizador, se necessário: Junto de User, clicar no ícone Edit user assignment e depois em Assign user to device. Procurar e selecionar o utilizador previsto e confirmar com Apply. O guia de atribuição individual de utilizadores descreve a pesquisa, a seleção e os limites de alterações posteriores. Esta associação opcional na criação manual não elimina a obrigação de selecionar um utilizador no assistente Android Enterprise.
  4. Adicionar propriedades próprias do dispositivo, se necessário: Abrir o separador Custom properties e selecionar Add custom property. Adicionar apenas propriedades aprovadas e necessárias para o dispositivo; estas não equivalem às Customer properties aplicáveis a todo o tenant.
  5. Depois de verificar todos os dados relevantes, selecionar Save. O novo registo aparece em Devices. A implementação ou gestão pode então prosseguir pela via aprovada para a plataforma e o modo. Save guarda o registo de dispositivo; não conclui o registo MDM. Voltar a abrir o registo e verificar os dados, o grupo e, se aplicável, a associação ao utilizador antes de iniciar o registo MDM.

Nome do iPhone/iPad na sincronização: Apenas se a sincronização do nome estiver configurada, o Sophos Mobile substitui o nome introduzido em Name pelo nome do dispositivo obtido na sincronização. As definições de Synchronize device name para iPhone/iPad explicam a origem do nome e a sua verificação. Nesse caso, não presumir que um nome atribuído manualmente permanece estável.

Registo individual de um dispositivo com registo existente

Este início comum aplica-se apenas a um registo de dispositivo existente e a um modo MDM e uma via de plataforma aprovados para esse dispositivo. Não é um guia de ativação MTD nem substitui o Apple User Enrollment account-driven. Os limites de identidade Android Enterprise e do SSP descritos acima continuam a ser obrigatórios; não presumir que Actions > Enroll está disponível em todos os casos.

  1. Em Devices, abrir o dispositivo a registar. Em Show device, comparar o dispositivo, a plataforma e a associação prevista ao utilizador com a autorização.
  2. Na página do dispositivo, selecionar Actions > Enroll. A tarefa de registo é iniciada e apresentada em Task view; o utilizador recebe as instruções de registo por email.
  3. O utilizador executa os passos disponibilizados para este dispositivo. No caso de um Mac, o utilizador local a gerir tem de efetuar pessoalmente o registo e introduzir uma palavra-passe de administrador para instalar a política de registo; a execução e a verificação concretas estão no guia de registo do Mac indicado acima. Para perfis de configuração iPhone/iPad descarregados manualmente, aplicam-se a instalação em Settings, o prazo de oito minutos e as exceções para Apple Business e Apple Configurator descritos abaixo. Não aplicar este prazo ao Apple User Enrollment account-driven.
  4. Depois, verificar os comprovativos de plataforma e do piloto descritos abaixo. Task view mostra a tarefa iniciada; nem o início nem o email enviado comprovam a conclusão. Continua a ser necessário verificar as tarefas individuais do dispositivo em Tasks e o âmbito efetivo da gestão. Se faltar uma opção ou a tarefa falhar, não escolher outro método de registo nem uma reposição como alternativa; guardar as indicações das tarefas e dos erros e envolver a administração responsável.

Verificar o piloto e definir antecipadamente a via de saída

Se a tarefa de registo estiver pendente ou tiver falhado: Com as permissões de leitura efetivamente concedidas, seguir o diagnóstico de tarefas e erros: abrir Tasks > State e depois o ícone de lupa Show para aceder a Task details; guardar a sequência de estados, as marcas temporais e os códigos de erro. O botão Details, quando disponível, mostra os comandos do dispositivo. Consultar as tarefas mais antigas em Task archive. Esta verificação apenas de leitura é distinta do reenvio, da sincronização, do pedido de registos ou da eliminação de uma tarefa; essas intervenções exigem permissões e aprovação próprias. Escalar com as informações guardadas, em vez de repetir o registo ou a reposição por tentativa.

Num dispositivo piloto autorizado, verificar a área efetivamente gerida e, no Sophos Mobile, o utilizador, o grupo, a política atribuída, o estado da gestão e a conclusão das tarefas. Após o registo de um perfil de trabalho Android, Devices mostra Work profile e Managed; na página do dispositivo, as tarefas individuais em Tasks aparecem como Successful. No Apple User Enrollment, pode ver-se no dispositivo uma entrada do Sophos Mobile em Settings > General > Device Management. Um registo de dispositivo criado ou o encerramento do assistente também não provam que o registo tenha sido bem-sucedido. Na instalação de perfis iPhone/iPad pelo Add device assistant, registo individual ou método sem Apple Account, quando é descarregado um perfil de configuração para instalação manual, o utilizador tem de o instalar em Definições no prazo de oito minutos; caso contrário, o perfil é eliminado e o registo tem de recomeçar. Não aplicar indiscriminadamente este aviso do assistente ao Apple User Enrollment account-driven. Este prazo não se aplica a dispositivos atribuídos ao Sophos Mobile através do Apple Business ou do Apple Configurator.

Após o registo MDM bem-sucedido: Na aplicação Sophos Mobile Control, os utilizadores podem executar as tarefas disponíveis para o seu dispositivo e a configuração efetiva, por exemplo, sincronizar, consultar e corrigir violações de políticas ou instalar aplicações de trabalho disponibilizadas. Se a organização disponibilizar aplicações na Enterprise App Store para o dispositivo, abrir Apps no Dashboard do Sophos Mobile Control, tocar na aplicação pretendida e seguir o processo de instalação. O guia de disponibilização e instalação de aplicações descreve esta via. Em dispositivos Android nos quais o Sophos Mobile gere apenas o perfil de trabalho, instalar, em vez disso, as aplicações de trabalho aprovadas na Google Play Store com o símbolo de pasta do perfil de trabalho, não através de Apps no Mobile Control nem na Play Store pessoal; seguir para isso o procedimento separado de instalação de aplicações de trabalho. A maioria destas tarefas na aplicação requer uma ligação à Internet no dispositivo. Os contactos de TI configurados pela organização também estão disponíveis no Mobile Control. As violações de políticas e o contacto de suporte são descritos na orientação para utilizadores do Sophos Mobile Control. Estas ações do utilizador na aplicação Control não são o estado Tasks da consola de administração nem um registo no SSP; o registo no SSP pertence ao guia do SSP. Não prometer todas as ações para todos os sistemas operativos nem para o MTD limitado à aplicação.

Autorizar o teste do SSP separadamente: O Add device assistant não substitui o teste final de registo no Sophos Fusion Self Service Portal. Antes de convidar utilizadores, iniciar sessão no SSP com uma conta de teste autorizada, criada especificamente para o grupo de utilizadores previsto. Com dispositivos de teste aprovados, verificar para cada plataforma e modo de propriedade/gestão previstos a configuração efetiva (prioridade, limite de dispositivos, plataforma, Owner, Device group, Enrollment package) e o registo real. Comparar a área gerida no dispositivo com o utilizador, o grupo de dispositivos, a política e o estado de conclusão das tarefas no Sophos Mobile. Em caso de divergência, guardar as indicações das tarefas e dos erros e encaminhar a questão para a administração responsável, sem mudar de modo nem repetir tentativas no ambiente de produção. A realização e aprovação da configuração SSP e do teste piloto pertencem ao tema administrativo separado Configuração do Mobile-SSP e ações sobre dispositivos; esta escolha de modo não é um guia do SSP.

Esclarecer o impacto nos dados do utilizador antes do registo e da desinscrição: Consoante o perfil MDM efetivo e as aplicações e contas atribuídas, podem ser disponibilizadas ou adicionadas novas aplicações geridas e configurados correio eletrónico, calendário e contactos profissionais. Consoante o modo e a política, as funcionalidades ou aplicações do dispositivo (como a câmara, o YouTube ou a App Store) podem ficar limitadas; podem surgir avisos em caso de violação das políticas. Ao abrir pela primeira vez aplicações protegidas, pode ser necessário definir uma palavra-passe de App Protection; o Sophos Mobile Control pode solicitar a palavra-passe do correio eletrónico. Nos dispositivos Android Samsung Knox compatíveis, pode ser solicitado o consentimento para a licença Knox. Se este consentimento for solicitado, é necessário para registar a funcionalidade MDM do Sophos no dispositivo. A licença Knox descrita para esse efeito é gratuita; não é necessária uma licença Knox Premium para este registo. Este não é um passo geral da configuração do Android Enterprise. Daqui também não se pode deduzir nada sobre o licenciamento de funcionalidades adicionais do Knox Premium nem sobre a atribuição de perfis KME. Antes do convite, verificar a política efetiva e o modo de gestão: Um perfil de trabalho Android não gere a área pessoal; não generalizar para BYOD os exemplos de limitações aplicáveis a todo o dispositivo. Se a configuração for removida na desinscrição (Unenroll), as aplicações geridas, bem como as mensagens de correio eletrónico, os eventos de calendário e os contactos por ela introduzidos, também são removidos do dispositivo. Informar os utilizadores afetados antes do registo ou da remoção e acordar o encaminhamento aprovado e específico do modo; não presumir que os dados pessoais são eliminados nem que o MTD limitado à aplicação tem os mesmos efeitos.

Não deduzir procedimentos de limpeza a partir desta escolha de modo: A remoção de um perfil de trabalho Android elimina as respetivas aplicações e dados profissionais, não o dispositivo inteiro, e não se aplica a dispositivos integralmente geridos. Após a remoção pelo utilizador — acidental ou intencional —, a consola pode continuar a mostrar «Work profile» apesar de não haver sincronização: verificar o estado no dispositivo, não presumir pela entrada na consola que o perfil ainda existe. Para encontrar dispositivos possivelmente afetados, selecionar Reports > Devices not synchronized in last 7 days no Sophos Mobile. Um resultado não comprova a remoção de um perfil; confirmar com o utilizador o estado real do perfil no dispositivo. Se o perfil tiver sido removido acidentalmente e um novo registo estiver aprovado, seguir as salvaguardas do guia Android BYOD indicado acima; não eliminar um registo de dispositivo apenas com base no relatório. No Apple User Enrollment, ao cancelar o registo do dispositivo no Sophos Mobile (Unenroll), o Managed Apple Account e o volume APFS gerido com os dados profissionais são removidos do dispositivo; os dados pessoais permanecem separados. Para dispositivos integralmente geridos, a via de saída pode ter consequências muito mais graves. Por isso, limpar os dispositivos de teste apenas segundo um processo de desativação aprovado e específico do modo; nunca os repor indiscriminadamente nem iniciar uma ação de eliminação se a propriedade não estiver clara.