Zum Inhalt springen
Avanet

Sophos Mobile: Android-Enterprise-Verbindungen und Zertifikate einordnen

Dieser Artikel hilft bei der Entscheidung, welche Android-Enterprise-Richtlinie und welche Zertifikate eine Verbindung benötigt. Er beschreibt die dokumentierten Einstellungen, keinen im Ziel-Mandanten getesteten Wechsel. Die Pilot- und Rückwegprüfungen sind Avanet-Betriebsempfehlungen, keine von Sophos vorgeschriebenen Voraussetzungen für diese Dokumentation. Bevor man eine geänderte Richtlinie produktiv zuweist, braucht es einen Pilot und einen geprüften Zugang, der nicht vom betroffenen WLAN, VPN oder Proxy abhängt. Eine erfolgreiche Aktivierung oder Rücknahme im eigenen Mandanten ist damit noch nicht nachgewiesen.

Bezeichnungen: Englische Sophos-Namen bezeichnen die englischsprachige Quelldokumentation; die genannten deutschen Entsprechungen stammen aus der deutschsprachigen Sophos-Hilfe. Welche Sprache und welche anklickbaren Bezeichnungen die Oberfläche des Ziel-Mandanten tatsächlich zeigt, ist nicht geprüft.

Zuerst Modus und Ausgangsfall bestimmen

Welche Verbindung soll sich ändern: EAP-WLAN (einschliesslich CA- oder Servernamenwechsel), SCEP-/Clientzertifikat, VPN-App oder HTTP-Proxy? Dafür zuerst Verwaltungsmodus, Richtlinientyp, Lizenz und Android-Version am Zielgerät klären. Sophos führt die Android-Enterprise-Geräterichtlinie für full device und die Arbeitsprofilrichtlinie für work profile getrennt. Eine Einstellung im Arbeitsprofil belegt weder Zugriff privater Apps auf dessen Zertifikate noch eine geräteweite VPN- oder Wi-Fi-Wirkung.

Drei Zertifikatsrollen auseinanderhalten

  • SCEP-Server-CA: Vertrauensanker für den SCEP-Server; vor der SCEP-Konfiguration als Stammzertifikat (englische Sophos-Hilfe: Root certificate) in derselben Richtlinie aufnehmen.
  • Ausgestelltes Clientzertifikat: Identität für die vorgesehene App oder Verbindung. Ein hochgeladenes Client-Zertifikat (englische Sophos-Hilfe: Client certificate, .pfx) und ein durch SCEP ausgestelltes Zertifikat sind verschiedene Konfigurationswege.
  • EAP-Server-CA: Vertrauensanker zur Prüfung des WLAN-Servers; zusammen mit dessen erwartetem Namen prüfen. Sie muss nicht dieselbe CA wie die SCEP-Server-CA sein. Für jeden Zweck die passende Kette getrennt prüfen, statt einer unbekannten CA zu vertrauen.

Android-Enterprise-Geräterichtlinie (full device)

Die Konfiguration Client-Zertifikat (Client certificate in der englischen Sophos-Hilfe) dient laut Dokumentation der Installation eines Client-Zertifikats auf Geräten; ein Installationszeitpunkt oder eine tatsächlich erfolgte Installation im Ziel-Mandanten ist damit nicht belegt. Im Bereich File wählt man Upload a file und anschliessend eine PKCS-#12-Zertifikatdatei (.pfx) aus. Alternativ kann man das Zertifikat aus dem Datei-Explorer in den Bereich File ziehen, um es hochzuladen. Certificate name zeigt den Namen des Zertifikats; Sophos Mobile ermittelt ihn aus der Zertifikatdatei. Diese englischen Feld- und Aktionsnamen stammen aus der Sophos-Hilfe, nicht aus einer geprüften Ziel-Mandanten-Oberfläche. Andere Konfigurationen derselben Richtlinie können es verwenden; eine andere Richtlinie benötigt einen erneuten Upload.

Stammzertifikat in die Geräterichtlinie aufnehmen

Root certificate, in der deutschen Hilfe Stammzertifikat, nimmt ein X.509-Root-Zertifikat als PEM oder DER auf und installiert es bei Zuweisung. Nur Konfigurationen derselben Richtlinie können es auswählen, beispielsweise als EAP-Serververtrauen für Wi-Fi. Gebräuchliche Dateiendungen sind .cer, .crt und .pem für PEM sowie .cer und .der für DER. Das sind Beispiele, keine abschliessende Liste oder Vorgabe für die Dateiendung.

  1. Die vorhandene Geräterichtlinie auf Edit policy öffnen und Add configuration > Root certificate wählen.
  2. Upload a file wählen, die passende X.509-Datei auswählen und mit Open öffnen. Alternativ die Datei aus dem Datei-Explorer an einer beliebigen Stelle im Bereich File ablegen.
  3. Nach dem Upload zeigt Certificate name den Distinguished Name, kurz DN, des Zertifikatausstellers. Diese Anzeige nicht mit dem Namen oder Subject eines Clientzertifikats verwechseln.
  4. Apply speichert die Konfiguration. Anschliessend auf Edit policy mit Save die Richtlinie speichern. Für jedes weitere Stammzertifikat eine eigene Root certificate-Konfiguration hinzufügen.

SCEP-Felder der Geräterichtlinie

SCEP ermöglicht dem Gerät, über das Simple Certificate Enrollment Protocol ein Zertifikat bei einer CA anzufordern. Zuerst die SCEP-Server-CA als Root certificate in derselben Richtlinie aufnehmen, dann über Add configuration die SCEP-Konfiguration hinzufügen. Zum Bearbeiten einer bestehenden Konfiguration auf deren Namen klicken. Die folgenden Felder sind für die Geräterichtlinie und, mit der unten beschriebenen Eingrenzung, auch für die Arbeitsprofilrichtlinie dokumentiert; sie sind keine Vorgabe für private Apps oder eine andere Plattform.

  • URL ist die Webadresse des CA-Servers. %_SCEPPROXYURL_% verweist auf die Server-URL unter Setup > Sophos setup > SCEP.
  • Alias name ist der Name des Zertifikats in Auswahldialogen. Einen einprägsamen Namen wählen, beispielsweise den Subject-Wert ohne CN=.
  • Subject bezeichnet den Zertifikatempfänger. CN=%_USERNAME_% steht für einen Benutzer, CN=%_DEVPROP(serial_number)_% für ein Android-Gerät. Bei Zuweisung ersetzt Sophos Mobile die Platzhalter durch die jeweiligen Eigenschaften. %_USERNAME_% liefert die Eigenschaft Exchange Login des dem Gerät zugewiesenen Benutzers, der Geräteplatzhalter die angegebene Geräteeigenschaft. Verfügbare Eigenschaften stehen unter Show device auf Device properties und Custom properties. Der ersetzte Subject-Wert muss ein gültiger X.500-Name sein und zur vorgesehenen PKI-Identität passen.
  • Für einen SAN unter Type of Subject Alternative Name den Typ wählen und unter Value of Subject Alternative Name den Wert eingeben. RFC 822 name bezeichnet eine gültige E-Mail-Adresse, DNS name den DNS-Namen des CA-Servers und Uniform resource identifier dessen vollqualifizierte URL. AD user logon name ist der in Active Directory hinterlegte Benutzeranmeldename, also der User Principal Name, kurz UPN.
  • Challenge ist die Webadresse zum Anfordern eines Challenge-Kennworts, nicht das Kennwort selbst. %_CACHALLENGE_% verweist auf die Challenge-URL unter Setup > Sophos setup > SCEP. Challenge-Erstellung und Enrollment-Berechtigung mit dem PKI-Team klären.
  • Root certificate wählt die CA aus allen hochgeladenen Root certificate-Konfigurationen der aktuellen Richtlinie.
  • Key size ist die Grösse des öffentlichen Schlüssels im ausgestellten Zertifikat und muss zur Einstellung des SCEP-Servers passen. Certificate usage bietet Use as digital signature für digitale Signaturen und Use for encryption für Datenverschlüsselung. Die Nutzung mit PKI und Ziel-Dienst abstimmen.

Auf der Seite Edit policy legt SCEP renewal interval, in der deutschen Hilfe SCEP-Erneuerung, das Intervall fest, nach dem das Gerät eine Zertifikatserneuerung anfordert. Nach den erforderlichen Konfigurationen die Richtlinie mit Save speichern. Weder die Felder noch das gewählte Intervall belegen eine erfolgreiche Ausstellung oder Erneuerung; hier ist kein Intervallwert vorgegeben.

Android-Enterprise-Arbeitsprofilrichtlinie (work profile)

Client-Zertifikat (Client certificate in der englischen Sophos-Hilfe) dient auch in diesem Modus der Installation eines Client-Zertifikats auf Geräten. Im Bereich File wählt man Upload a file und anschliessend eine PKCS-#12-Zertifikatdatei (.pfx) aus. Certificate name zeigt den Zertifikatnamen, den Sophos Mobile aus der Datei liest. Verfügbar ist das Zertifikat für Managed-Google-Play-Apps im Arbeitsprofil und andere Konfigurationen derselben Richtlinie, nicht nachweislich für private Apps. Für eine andere Richtlinie ist ein erneuter Upload nötig.

Stammzertifikat (Root certificate in der englischen Sophos-Hilfe) installiert das PEM-/DER-X.509-Root-Zertifikat bei Zuweisung im Arbeitsprofil und stellt es Konfigurationen derselben Richtlinie bereit.

Für den Stammzertifikat-Upload in eine vorhandene Arbeitsprofilrichtlinie gelten die Formatangaben einschliesslich der nicht abschliessenden Dateiendungsbeispiele und alle vier Schritte im Abschnitt „Stammzertifikat in die Geräterichtlinie aufnehmen“ ebenfalls. In Schritt 1 ausdrücklich die Arbeitsprofilrichtlinie statt der Geräterichtlinie auf Edit policy öffnen; Add configuration > Root certificate, Dateiauswahl oder Drag-and-drop, Anzeige des Aussteller-DN sowie Apply und anschliessend Save bleiben gleich. Auch hier für jedes weitere Stammzertifikat eine eigene Konfiguration hinzufügen. Die Installation bleibt auf das Arbeitsprofil und die Auswahl auf Konfigurationen derselben Richtlinie begrenzt.

SCEP benötigt auch hier zuerst die SCEP-Server-CA als Stammzertifikat in derselben Richtlinie. Ausgestellte Zertifikate sind für Apps im Arbeitsprofil beschrieben; daraus folgen weder Verfügbarkeit auf dem gesamten Gerät noch automatische Erneuerung. URL, Challenge, Betreff/X.500, CA, Schlüssellänge und Nutzung getrennt prüfen.

Nach diesem CA-Upload in derselben vorhandenen Arbeitsprofilrichtlinie über Add configuration eine SCEP-Konfiguration hinzufügen; zum Bearbeiten einer vorhandenen Konfiguration auf deren Namen klicken. Für diese Arbeitsprofil-SCEP-Konfiguration gelten ausdrücklich die sieben Feldbeschreibungen im Abschnitt „SCEP-Felder der Geräterichtlinie“, von URL bis Key size / Certificate usage: einschliesslich der URL-/Challenge-Platzhalter, Alias- und Subject-Beispiele, Platzhalterersetzung und Eigenschaftszuordnung, SAN-Typ-/Wertauswahl und AD-UPN, Stammzertifikatauswahl aus derselben Richtlinie sowie Schlüsselgrösse mit Serverabgleich und Nutzungsoptionen. Nach den erforderlichen Änderungen auf Edit policy mit Save die Arbeitsprofilrichtlinie speichern. Diese Übernahme betrifft nur die SCEP-Hinzufüge-/Bearbeitungsschritte und Feldbeschreibungen, nicht den separaten Absatz zum Erneuerungsintervall, den Client-Zertifikat-Upload der Geräterichtlinie oder andere Verbindungsfelder; sie belegt keine Zertifikatsverfügbarkeit für private Apps oder auf dem gesamten Gerät.

Grenze für beide Modi: Die Sophos-WLAN-Einstellung (Wi-Fi in der englischen Hilfe) listet im Feld Identitätszertifikat (Identity certificate) Client-Zertifikat-Konfigurationen derselben Richtlinie. Eine direkte Auswahl eines ausgestellten SCEP-Zertifikats in diesem Feld ist nicht belegt.

Die Einrichtung des SCEP-Servers bleibt eine eigene Aufgabe. Der Ablauf SCEP-Zertifikate und Verbindungswege führt PKI-, Netzwerk- und MDM-Verantwortliche durch die SCEP-fähige Windows-CA, Server- und Challenge-Endpunkte samt Berechtigungen sowie eingehendes SCEP über TCP 443 mit regionalen Quell-IP-Freigaben. Er erklärt auch, wie man die eigene Region ermittelt und die unter Setup > Sophos setup > SCEP hinterlegten URLs bereitstellt, auf die die Platzhalter verweisen. Challenge-Zeichen und -Länge, optionaler Proxy und der dokumentierte Verbindungstest bei Save gehören zu diesem Setup-Ablauf, nicht zu den Android-Verbindungsfeldern.

Verbindungsart getrennt prüfen

Wi-Fi und EAP-Servernamen

Die Wi-Fi-Konfiguration, in der deutschen Hilfe WLAN, ist für Geräte- und Arbeitsprofilrichtlinien dokumentiert. Gleiche Felder belegen keine geräteweite Wirkung der Arbeitsprofilrichtlinie; diese bleibt ohne Gerätetest offen. Bei EAP/PEAP, EAP/TLS und EAP/TTLS darf das WLAN nicht versteckt sein, die SSID muss ausgestrahlt werden. Mit WEP ist die Richtlinie Geräten ab Android 12 nicht zuweisbar. Eine dokumentierte Auswahl ist weder Empfehlung noch Standardwert.

Englisches FeldBedeutung oder AuswahlVerfügbarkeit laut Hilfe
SSIDID des WLAN-NetzesWi-Fi
Security typeNone, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLSWi-Fi
Phase 2 authorizationAuthentifizierung: None, PAP, CHAP, MSCHAP, MSCHAPv2Nur PEAP/TTLS
IdentityBenutzeridentitätNur EAP
Anonymous identityPseudonym, in EAP-Phase 1 unverschlüsselt gesendetNur EAP
PasswordWLAN-KennwortKeine weitere Eingrenzung genannt
Identity certificateIdentitätszertifikat für die VerbindungNur EAP
Trusted certificateStamm-CA für das EAP-ServerzertifikatNur EAP
Domain suffix matchDNS-NamensprüfungNur EAP
Subject alternative name matchSAN-TeilstringprüfungNur EAP

Identity certificate listet alle Zertifikate aus Client certificate-Konfigurationen der aktuellen Richtlinie. Trusted certificate listet alle Zertifikate aus deren Root certificate-Konfigurationen. Die Stamm-CA dient der Prüfung des EAP-Serverzertifikats; sie ist nicht automatisch die SCEP-Server-CA. Der Upload ist oben bei den Zertifikatsrollen beschrieben. Die Liste belegt keine direkte Auswahl eines per SCEP ausgestellten Zertifikats.

Domain suffix match, in der deutschen Hilfe Domänen-Prüfung, vergleicht den eingegebenen Wert mit dNSName in subjectAltName des Serverzertifikats. Der Vergleich erfolgt je Domänenkomponente von rechts, beginnend mit der Top-Level-Domäne. example.com passt auf server.example.com, nicht auf server-example.com. Mehrere mit Semikolon getrennte Werte gelten alternativ, ein Treffer genügt. Im Eingabewert sind keine Wildcards erlaubt. Ein Suffix ist keine exakte Hostnamenbindung. Deshalb die erwarteten RADIUS-/EAP-Servernamen, einen möglichst engen Suffix und die CA-Kette vor Zuweisung abgleichen.

Subject alternative name match, in der deutschen Hilfe SAN-Prüfung, ist eine Experteneinstellung mit Teilstringvergleich. Auch hier gelten mehrere mit Semikolon getrennte Werte alternativ. Das dokumentierte Beispiel DNS:server.example.com;EMAIL:server@example.com passt auf ein Zertifikat mit dNSName *.server.example.com oder dem Email-Element server@example.com. Die Wildcard im Zertifikat ist von der verbotenen Wildcard-Eingabe bei Domain suffix match zu unterscheiden. Sophos empfiehlt soweit möglich Domain suffix match. Ein passender Name allein belegt weder eine gültige Vertrauenskette noch erfolgreiche EAP-Authentifizierung.

VPN-App auswählen und auf App-Ebene konfigurieren

In beiden Modi erwartet VPN client, in der deutschen Hilfe VPN-Client, die Kennung der bereits ausgewählten und auf dem Gerät installierten Managed-Google-Play-VPN-App. Die Kennung ist nicht der sichtbare App-Titel. Unter Edit approved app unterscheidet Sophos Title als angezeigten Namen und Product ID als internen App-Namen. Für Android findet man die Kennung, indem man die vorhandene App im Browser in Google Play sucht und ihre Detailseite öffnet. Der Wert hinter id= in der URL ist die App-Kennung. Keine andere App allein wegen eines ähnlichen Titels auswählen.

Die VPN-Verbindungsparameter gehören in die verwaltete Konfiguration der App auf App-Ebene, nicht in ein hier belegtes Verbindungsformular der VPN-Richtlinie. Unterstützt die App diese Funktion, zeigt Managed Google Play den Hinweis This app offers managed configuration. Der dokumentierte Sophos-Ablauf lautet:

  1. Unter Apps > Android die betreffende vorhandene App öffnen.
  2. Auf Edit approved app die Option Use managed configuration auswählen und Edit managed configuration öffnen.
  3. Die von der App angebotenen Einstellungen konfigurieren. Welche VPN-Verbindungsfelder und Werte unterstützt sind, bestimmt die Dokumentation des jeweiligen App-Entwicklers.
  4. Im Fenster Managed configuration mit Save speichern, anschliessend auf Edit approved app nochmals Save wählen.

Diese Änderung sendet Sophos Mobile über eine Google-API an alle Geräte, auf denen die App installiert ist. Es kann einige Minuten dauern, bis die Einstellungen verfügbar sind. Eine Pilotgruppe für die VPN-Richtlinie grenzt diesen App-Konfigurationswechsel nicht automatisch ein. Vor dem Speichern deshalb den gesamten betroffenen Gerätebestand und einen unabhängigen Rückweg prüfen. Diese englischen UI-Namen sind dokumentiert, nicht im Ziel-Mandanten verifiziert.

Benutzerwerte in der verwalteten App-Konfiguration

Wenn die App für ein Textfeld einen Benutzerwert benötigt, kann man dort $USERNAME oder $EMAILADDRESS verwenden. Die Platzhalter sind in jedem Textfeld der verwalteten Konfiguration möglich; welche Werte die App benötigt, bleibt appabhängig. Sophos Mobile ersetzt sie bei der Zuweisung der Einstellungen durch Benutzername und E-Mail-Adresse. Auf Geräten ohne Benutzer werden beide durch eine leere Zeichenfolge ersetzt. Vor dem Einsatz deshalb Benutzerzuordnung und die Anforderungen der App prüfen. Diese App-Platzhalter sind nicht die Richtlinienplatzhalter %_USERNAME_% und %_EMAILADDRESS_%; die oben beschriebene Zuordnung von %_USERNAME_% zu Exchange Login lässt sich nicht auf $USERNAME übertragen.

Für $EMAILADDRESS lässt sich die Herkunft der Adresse einstellen. Zuerst die bestehende Einstellung und die Benutzerzuordnung prüfen; eine Änderung separat freigeben, statt sie beiläufig bei der VPN-Einrichtung vorzunehmen:

  1. In Sophos Fusion unter My Products > Mobile zu Setup > Google setup gehen und den Tab Android Enterprise öffnen.
  2. Unter Email placeholder bestimmt Use the assigned user’s email address die Herkunft: Ist die Option ausgewählt, verwendet Sophos Mobile die E-Mail-Adresse des dem Gerät zugewiesenen Benutzers. Bei einem Benutzerwechsel aktualisieren installierte Apps die Adresse bei der nächsten Synchronisierung mit Sophos Mobile. Ist die Option nicht ausgewählt, verwendet Sophos Mobile die bei der Geräteregistrierung verwendete E-Mail-Adresse.
  3. Die freigegebene Änderung mit Save speichern. Anschliessend die verwendete Adresse und das Anmeldeverhalten der App prüfen; die Platzhalterersetzung allein belegt keine erfolgreiche Authentifizierung.

Vor dem 13. August 2022 erfasste Konfigurationen übernehmen

Am 13. August 2022 wechselte Sophos Mobile für verwaltete Konfigurationen auf eine andere Google-API, weil Google die alte API nicht mehr unterstützt. Zuvor erfasste Konfigurationen bleiben aktiv, auch auf Geräten, die sie erst nach diesem Datum erhalten. Neu eingeben muss man sie, wenn man die Konfiguration bearbeiten oder ein App-Update installieren möchte, das Änderungen an der verwalteten Konfiguration enthält. Sophos Mobile kann das alte Format nicht automatisch konvertieren.

Solange Use managed configuration ausgewählt und die Konfiguration noch nicht migriert ist, lässt sich auf Edit approved app der alte Bereich Managed configuration mit dem Plus-Symbol aufklappen. Die vorhandenen Werte geschützt sichern, aus diesem Bereich übernehmen und im neuen Fenster Managed configuration erneut eingeben. Danach wie oben zuerst im Fenster und anschliessend auf Edit approved app mit Save speichern. Auch diese Änderung betrifft alle Geräte mit installierter App; den betroffenen Bestand und den unabhängigen Zugang vorab prüfen. Diese Formatübernahme ist weder die Migration vom Geräteadministrator-Modus zu Android Enterprise noch ein Import von AnyConnect-XML-Profilen.

Verwaltete Konfiguration von Geräten entfernen

Für eine separat freigegebene Entfernung zunächst alle Geräte mit dieser App und den unabhängigen Zugang prüfen. Auf Edit approved app die Option Use managed configuration abwählen und mit Save speichern. Sophos Mobile sendet die Änderung über eine Google-API an alle Geräte, auf denen die App installiert ist. Bis die Einstellungen entfernt sind, kann es einige Minuten dauern; eine VPN-Richtlinien-Pilotgruppe begrenzt auch diese Entfernung nicht.

Anschliessend prüfen, ob die Einstellungen tatsächlich entfernt wurden und wie sich Verbindung und Wiederverbindung verhalten. Das ist keine App-Deinstallation, keine Richtlinien-Neuzuweisung und keine Zusage für einen sicheren Tunnel-Rollback. Eine erfolgreiche Entfernung oder Wiederherstellung im Ziel-Mandanten ist hier nicht getestet.

Die Richtlinieneinstellung allein belegt keinen Tunnel, kein Protokoll, kein Always-on, kein “Block without VPN” und im Arbeitsprofil keinen Tunnel für den gesamten Geräteverkehr. Tunnelaufbau, vorgesehene Verkehrsführung, App-Zugriff und Wiederverbindung bleiben Prüfaufgaben für die tatsächlich eingesetzte App und Umgebung.

Globaler HTTP-Proxy

Globaler HTTP-Proxy (Global HTTP proxy in der englischen Sophos-Hilfe): Nur in der hier geprüften Geräterichtlinie dokumentiert: Unternehmensproxy mit manuellen Verbindungsdetails oder PAC-Datei. Im Feld Proxy wählt man Manually, um die Verbindungsdetails manuell einzurichten: Server bezeichnet den Namen oder die IP-Adresse des HTTP-Proxys, Port dessen Portnummer. Wenn eine Proxy-Auto-Config-Datei (PAC-Datei) vorhanden ist, wählt man Automatic; PAC URL bezeichnet die URL dieser Datei. Diese englischen Feld- und Optionsnamen stammen aus der Sophos-Hilfe, nicht aus einer geprüften Ziel-Mandanten-Oberfläche. Daraus folgt weder eine entsprechende Arbeitsprofil-Einstellung noch eine Wirkung auf sämtlichen Nicht-HTTP-Verkehr. Unerreichbarer Proxy oder fehlerhaftes PAC kann Management- und App-Zugriffe stören.

Vor der produktiven Zuweisung prüfen

Nach den Vorabprüfungen weist man die gespeicherte Richtlinie unter Policies > Android zu. Das blaue Dreieck neben der Richtlinie öffnen, Assign wählen, auf Select devices die vorgesehenen Pilotgeräte auswählen und mit Finish abschliessen. Sophos beschreibt Android-Enterprise-Richtlinien als bei Zuweisung wirksam; Änderungen synchronisieren automatisch, wenn sich das Gerät mit Sophos Mobile verbindet. Das ist keine Zusage für getestete Zustellungs-, Installations- oder Entfernungszeiten. Der manuelle Weg Update devices für ältere Android-Geräterichtlinien ist hier nicht der dokumentierte Aktualisierungsschritt.

Die folgenden Prüfungen sind Avanet-Betriebsempfehlungen vor einem produktiven Verbindungswechsel. Bei einer Änderung der verwalteten VPN-App-Konfiguration zusätzlich den oben beschriebenen Bestand aller Geräte mit dieser App berücksichtigen; getrennte Richtlinien-Pilotgruppen isolieren diese Änderung nicht.

  1. Vorab: Im Ziel-Mandanten Lizenz, Android-Version und tatsächlich verfügbare Richtlinien prüfen. Bestehende funktionierende Richtlinie und CA-Ketten erhalten. Einen Zugang für Management und Netzwerk ohne das betroffene WLAN, VPN oder den Proxy vorab testen. Keine privaten Schlüssel, Secrets oder Challenge-Werte in Tickets oder Artikeln ablegen.
  2. Separate Pilotgeräte oder -gruppen je Modus: Effektive Richtlinie und Zertifikatsverfügbarkeit im richtigen Profil, erwartete EAP-Serveridentität und Vertrauenskette sowie tatsächliche SCEP-Ausstellung, Ablauf und Erneuerung beobachten. Je nach Ausgangsfall VPN-App und Tunnel, Proxy/PAC-Erreichbarkeit, App-Zugriff und Management-Check-in prüfen. Bei CA-Wechsel die alte CA erst nach Prüfung aller abhängigen Verbindungen entfernen.
  3. Stop und Rückweg: Wenn Serveridentität, Zertifikatsnutzung oder -erneuerung, Verbindung, App-Zugriff oder Check-in nicht nachweislich funktionieren: Zuweisung an weitere Geräte aussetzen. Nur über den vorab getesteten unabhängigen Zugang eine funktionierende Richtlinie aktualisieren oder neu zuweisen und Wiederverbindung sowie Zertifikats-/VPN-Status prüfen. Ein offline gewordenes Gerät ist durch eine Cloud-Richtlinienänderung nicht zuverlässig erreichbar; ein sofortiger Remote-Rollback ist nicht zugesichert. Die englische Sophos-Hilfe beschreibt das Deinstallieren einer Richtlinie für Einzelgeräte (Uninstall policy) nicht für diese Android-Enterprise-Richtlinientypen; dies ist keine hier verifizierte Schaltflächenbezeichnung im Ziel-Mandanten.

Solange die gewünschte Wirkung im Pilot oder der unabhängige Rückweg nicht nachgewiesen ist, weist man die geänderte Richtlinie nicht produktiv zu. Die beschriebenen Einstellungen ersetzen diese Prüfungen nicht.