Saltar para o conteudo
Avanet

Sophos Mobile: preparar uma conta Outlook numa aplicação gerida

A Sophos Mobile descreve definições de conta para o Outlook gerido em Android e iPhone/iPad, tanto para Exchange Online como para Exchange Server. Isto ainda não é uma configuração aprovada para o tenant da sua organização. Para o Exchange Online, a Microsoft exige também IntuneMAMUPN quando a configuração é distribuída no iOS por um UEM de terceiros através do canal Managed devices. Esta chave não consta de nenhum dos dois exemplos da Sophos para iOS; isso, porém, não demonstra que seja obrigatória no exemplo separado de Exchange Server local. Continua por esclarecer se o requisito se aplica a esse caso e qual o valor UPN confirmado que a Sophos deve distribuir no cenário concreto. Por isso, os valores seguintes servem apenas para comparar os exemplos dos fabricantes, não como receita pronta a copiar para as quatro variantes. No caso do Exchange Server, é ainda necessário esclarecer antecipadamente o método de autenticação.

Verificar primeiro o ambiente e a identidade

É necessária uma licença Sophos Mobile com funcionalidades de gestão de dispositivos (Sophos Mobile Device Management ou Sophos Mobile), uma implementação adequada de Android Enterprise ou uma aplicação de iPhone/iPad efetivamente gerida, e uma atribuição autorizada para o piloto. Uma licença apenas de Mobile Threat Defense não garante o acesso a esta via de MDM. Verificar separadamente os modos de dispositivo e de inscrição suportados, as versões da aplicação e do sistema operativo e as permissões no tenant em causa; isto não é uma solução para qualquer instalação privada do Outlook nem um guia de Intune App Protection.

Distinguir a inscrição do dispositivo do canal de distribuição: A Microsoft exige dispositivos inscritos e o canal MDM do sistema operativo para Account setup configuration e Organization allowed accounts mode; no Intune, este canal chama-se Managed devices. O canal APP (Intune App Protection Policy), denominado Managed apps no Intune, não substitui esta configuração de conta em dispositivos não inscritos. Em contrapartida, determinadas definições gerais da aplicação podem ser distribuídas através de APP mesmo sem inscrição do dispositivo. Por isso, uma aplicação Outlook gerida, por si só, não comprova que o modo de inscrição ou o canal de distribuição sejam adequados às definições de conta seguintes.

Preparar uma conta não é restringir as contas permitidas: Os valores de exemplo preenchem antecipadamente os dados de uma conta de trabalho; não bloqueiam automaticamente contas pessoais nem contas de outros fornecedores de armazenamento. Para esse efeito, a Microsoft descreve o Organization allowed accounts mode como um modo separado, com chaves de política próprias de cada plataforma. Esta restrição não foi configurada nem testada aqui e não é acrescentada aos exemplos dos fabricantes. As definições de conta ou a sua distribuição bem-sucedida também não comprovam a proteção de aplicações do Intune nem o Conditional Access. Se apenas forem permitidas contas da organização, esclarecer este requisito separadamente com os responsáveis e verificar a sua implementação no piloto autorizado.

Antes de alterar seja o que for, confirmar com as equipas de correio e identidade: a caixa de correio está no Exchange Online ou num Exchange Server próprio? Que endereço SMTP principal deve o Outlook usar para enviar e receber, qual é o nome de utilizador/UPN usado para iniciar sessão e são realmente iguais? Que cloud do Microsoft 365 ou host do Exchange ActiveSync acessível externamente, domínio e método de autenticação foram aprovados? O endereço de exemplo outlook.office365.com aplica-se à cloud global do Microsoft 365, não automaticamente a outras clouds. mail.example.com e mycompany.com são apenas valores ilustrativos dos fabricantes, não sistemas de destino prontos a utilizar.

Suspender o piloto em iOS enquanto a questão da chave não estiver resolvida: a Microsoft distingue com.microsoft.outlook.EmailProfile.EmailAddress (endereço SMTP) de com.microsoft.outlook.EmailProfile.EmailUPN (identificador de início de sessão). Para as chaves de configuração de iOS distribuídas por um UEM de terceiros no canal Managed devices, a Microsoft exige ainda, para o Exchange Online, a chave adicional do tipo string IntuneMAMUPN com o UPN; a Sophos não a inclui no seu exemplo de iOS nem indica um marcador de UPN da Sophos comprovadamente adequado para ela. As fontes consultadas não esclarecem se este requisito da Microsoft abrange o caso separado de autenticação básica num servidor local. Não pressupor que %_EMAILADDRESS_% substitui o UPN, nem adicionar a chave às cegas, com um token inventado ou indiscriminadamente em todas as variantes. Esclarecer o valor e o âmbito do requisito com a documentação atual dos fabricantes ou com o respetivo suporte e verificar num dispositivo piloto autorizado. Os nomes das chaves da Microsoft distinguem maiúsculas de minúsculas.

Android: comparar os campos documentados apenas após aprovação

A Sophos exige que o Outlook seja uma managed Google Play app. Na Sophos Mobile, o percurso documentado é Apps > Android > [Outlook aprovado] > Use managed configuration > Edit managed configuration; guardar o formulário e, em seguida, a entrada da aplicação, em ambos os casos com Save. As designações seguintes são campos Android deste formulário da aplicação, não chaves de iOS com.microsoft.outlook.*:

  • Exchange Online (exemplo da Sophos): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = outlook.office365.com; username = $EMAILADDRESS; account type = ModernAuth.
  • Exchange Server (apenas o exemplo documentado de autenticação básica): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = host do Exchange realmente autorizado e acessível externamente (exemplo da Sophos: mail.example.com); domain of user account = domínio da conta verificado (exemplo da Sophos: mycompany.com); username = $EMAILADDRESS; server authentication method = Username and Password; account type = BasicAuth.

Em Setup > Google setup > Android Enterprise > Email placeholder, a opção Use the assigned user’s email address determina se $EMAILADDRESS provém do endereço de e-mail da pessoa a quem o dispositivo está atribuído. Se a opção estiver desativada, a Sophos usa o endereço de e-mail utilizado na inscrição do dispositivo; sem uma pessoa atribuída, um marcador pode ficar vazio. Com a opção ativada, a Sophos documenta uma atualização das aplicações instaladas após a próxima sincronização quando o utilizador atribuído muda — não um novo início de sessão automático no Outlook. Verificar no piloto o valor efetivamente resolvido e a sua correspondência com o endereço SMTP e o identificador de início de sessão. Segundo a Sophos, uma alteração à configuração da aplicação Android é enviada a todos os dispositivos que têm a aplicação instalada e pode demorar alguns minutos: não utilizar um Save global como se fosse um teste piloto isolado. Se uma configuração gerida tiver sido editada antes de 13 de agosto de 2022, segundo a Sophos será necessário voltar a introduzi-la manualmente ao editá-la novamente ou ao instalar uma atualização da aplicação com uma configuração alterada.

iPhone/iPad: chaves documentadas, ainda sem instruções completas de distribuição

O Outlook tem de estar instalado como managed app. Verificar o estado em Show device > Installed apps > Managed. O percurso documentado pela Sophos é Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. Em dispositivos com Apple User Enrollment, não é possível simplesmente converter uma aplicação não gerida já existente numa aplicação gerida. Não presumir que reinstalar a aplicação, terminar a sessão ou convertê-la são formas inofensivas de reverter a alteração.

A Sophos indica os seguintes pares Nome = Valor, todos do tipo string; perante a questão ainda em aberto de IntuneMAMUPN, as listas servem apenas para comparar as fontes, não como autorização para introduzir estes valores:

  • Exchange Online: com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = outlook.office365.com; com.microsoft.outlook.EmailProfile.AccountType = ModernAuth.
  • Exchange Server (exemplo da Sophos com autenticação básica): com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = host do Exchange aprovado (exemplo da Sophos: mail.example.com); com.microsoft.outlook.EmailProfile.AccountType = BasicAuth; com.microsoft.outlook.EmailProfile.AccountDomain = domínio da conta verificado (exemplo da Sophos: mycompany.com); com.microsoft.outlook.EmailProfile.ServerAuthentication = Username and Password.

A Sophos descreve %_EMAILADDRESS_% como o endereço de e-mail da pessoa a quem o dispositivo está atribuído no momento da instalação da aplicação. Não é o marcador Android $EMAILADDRESS nem prova que o valor corresponde ao UPN de autenticação. Se o endereço SMTP e o UPN forem diferentes, esclarecer primeiro com o fabricante uma forma confirmada de distribuir o UPN correto; não preencher tacitamente ambos os campos com o mesmo valor.

Autenticação e piloto: distribuir não é iniciar sessão

ModernAuth no exemplo da Sophos para Exchange Online não dispensa o início de sessão do utilizador, a MFA nem as políticas de acesso condicional. A Microsoft desativou a autenticação básica para Exchange Online; o exemplo local com BasicAuth não deve ser transposto para Exchange Online nem usado como pretexto para reduzir a segurança do tenant. Para servidores Exchange locais, a Microsoft descreve a autenticação básica com ActiveSync apenas para as respetivas contas on-premises sem Hybrid Modern Authentication; esta última pode permitir outra via. Os responsáveis pela infraestrutura Exchange devem confirmar se a versão, o protocolo, o TLS, o host, o domínio da conta e as permissões se adequam à sua instalação. Limite de segurança: segundo a Microsoft, as caixas de correio Exchange locais com autenticação básica no Outlook para iOS/Android não suportam nem o Microsoft Entra Conditional Access nem as políticas de proteção de aplicações do Intune. Por isso, o exemplo BasicAuth da Sophos não oferece proteção equivalente à de uma via aprovada de autenticação moderna; antes do piloto, confirmar com os responsáveis se esta opção é admissível e quais as versões de Exchange/Outlook e licenças Microsoft suportadas.

Perfis existentes com autenticação básica na transição para HMA: segundo a Microsoft, após a ativação de Hybrid Modern Authentication, os utilizadores têm de remover o perfil de conta com autenticação básica existente no Outlook e criar um novo perfil com Hybrid Modern Authentication. Alterar apenas BasicAuth para ModernAuth na configuração da aplicação gerida não demonstra que o perfil seja migrado e não constitui uma forma comprovada de reversão. Planear a remoção e a criação do perfil como uma etapa de migração separada e autorizada com as equipas de correio e identidade: avaliar os pré-requisitos e o impacto no início de sessão e na disponibilidade do serviço, registar previamente o estado existente e verificar o novo perfil, o início de sessão e o envio e receção de mensagens na caixa de correio correta. Não deduzir destes valores de exemplo que se devam remover perfis indiscriminadamente ou alterar a autenticação de todo o tenant.

Só depois de esclarecidas as questões em aberto sobre chaves, identidade e autenticação deverá ser planeado um piloto autorizado e estritamente limitado: guardar a configuração e a atribuição existentes, documentar o dispositivo de destino e o estado de gestão da aplicação e verificar previamente o efeito real de uma alteração à configuração da aplicação noutros dispositivos que a tenham instalada. Em Android, conferir a configuração distribuída e o valor resolvido de $EMAILADDRESS após a sincronização; em iOS, verificar o estado de aplicação gerida e os nomes, valores e tipos distribuídos, incluindo uma eventual exigência de IntuneMAMUPN que tenha sido confirmada. Configuração distribuída significa apenas que os valores chegaram ao dispositivo. Verificar separadamente no Outlook se é encontrada a conta certa, se o início de sessão resulta com os fatores e políticas permitidos e se é possível enviar e receber mensagens na caixa de correio correta. Nenhuma destas verificações foi realizada num tenant ou dispositivo para este rascunho.

Paragem segura: se a identidade, a distribuição da configuração, o início de sessão ou a caixa de correio não corresponderem ao esperado, não alargar a atribuição. Com os responsáveis pelas plataformas e pelo correio, restaurar a configuração/atribuição da aplicação anteriormente documentada e aprovada, aguardar a sua redistribuição e repetir as mesmas verificações. Segundo a Sophos, desativar Use managed configuration remove a configuração Android das aplicações instaladas; isso não demonstra que a conta Outlook tenha sido removida em segurança, nem confirma o estado dos dados ou uma reversão bem-sucedida. Desinstalar a aplicação, anular a inscrição do dispositivo ou alterar o método de início de sessão de todo o tenant não são procedimentos de reversão que se devam adotar sem verificação prévia.