Zum Inhalt springen
Avanet

Android-Enterprise-Apps mit Sophos Mobile bereitstellen und zurückziehen

Dieser Artikel behandelt Apps für Android Enterprise über Managed Google Play in Sophos Mobile. Er ersetzt weder die Android-Enterprise-Registrierung noch die Richtlinien für vollständig verwaltete Geräte und Arbeitsprofile. Anzeige und Wirkung können je nach Richtlinie, Verwaltungsmodus und Synchronisierung abweichen; prüfen Sie Änderungen zunächst auf Testgeräten. Ausnahme: Eine Änderung der verwalteten Konfiguration einer bereits installierten App betrifft auch Installationen ausserhalb der Testgruppe; beachten Sie die Bestandsprüfung unten.

Vor dem Freigeben: Voraussetzungen und Geltungsbereich

  • Prüfen Sie unter dem Profilsymbol in Sophos Fusion > Licensing eine aktive Sophos Mobile Device Management- oder vollständige Sophos Mobile-Lizenz und verifizieren Sie im Mandanten die tatsächliche Berechtigung des Administrators für Freigabe, Installation, Konfiguration und Rückzug. Sophos Mobile Threat Defense allein berechtigt nicht zu den hier beschriebenen MDM-Funktionen. Zur Abgrenzung der Lizenzen siehe Sophos Mobile-Lizenzierung; für Produktzugriff und Rollenprüfung siehe Sophos Fusion-Administratorrollen. Prüfen Sie die Berechtigung für die konkrete Mobile-Aktion zusätzlich im Mandanten.
  • Die Organisation muss bei Android Enterprise registriert und das Android-Enterprise-Konto mit Sophos Mobile verbunden sein. Prüfen Sie in Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise, ob die Einrichtung abgeschlossen ist. Bestehende Registrierungen nicht für eine App-Freigabe neu anlegen oder wechseln.
  • Zielgeräte müssen mit dem passenden Android-Enterprise-Verwaltungsmodus eingebunden sein: vollständig verwaltetes Gerät oder Arbeitsprofil. Prüfen Sie die vorhandene Google Play-Richtlinienkonfiguration für genau diesen Modus und die Berechtigung des Administrators zur App-Freigabe. Die Richtlinie steuert unter anderem, ob nur freigegebene Apps oder alle Google-Play-Apps angeboten werden und wie automatische Updates laufen.
  • Legen Sie vor Änderungen fest, welche Geräte oder Gerätegruppen die App erhalten sollen, wer die App und ihre Daten verantwortet, wie bei Rückzug mit App-Daten umzugehen ist und ob eine Aufgabenserie die App benötigt. Beginnen Sie mit einer kleinen Testgruppe. Eine Freigabe im Katalog ist nicht dasselbe wie eine Installation auf allen Geräten.

App-Typ und Eigentümerschaft entscheiden

Öffentliche App: Unter Apps > Android > Open managed Google Play die gewünschte App öffnen. Die Freigabe anschliessend mit den gemeinsamen Schritten unten abschliessen.

Private App: Eine für die eigene Organisation entwickelte App zur internen Nutzung; sie ist nur für Nutzer dieser Organisation verfügbar. Für die hier beschriebene Google-gehostete private App vor dem ersten Upload das Google-Play-Konto beziehungsweise die Organisation dauerhaft festlegen. Sophos warnt: Eine einmal hinzugefügte private App lässt sich nicht nachträglich einem anderen Google-Play-Konto hinzufügen oder öffentlich veröffentlichen – auch nicht nach ihrer Löschung. Beziehen Sie deshalb App-Owner und Release-Verantwortliche ein; prüfen Sie Paketkennung, Release-/Signatur-Strategie und Konto-Zuständigkeit vorab.

Gemeinsames Tageslimit für private und Web-Apps: Google erlaubt über den hier beschriebenen eingebetteten Veröffentlichungsweg insgesamt 15 private Apps pro Tag; Web-Apps zählen zum selben Gesamtlimit. Private Uploads und Web-App-Veröffentlichungen deshalb gemeinsam mit den Release-Verantwortlichen planen. Bei erreichtem Limit weitere Veröffentlichungen für einen späteren Tag einplanen und vor einem erneuten Versuch den Veröffentlichungsstatus prüfen; wiederholtes Create ist keine Umgehung des Limits. Die Warteintervalle für Googles Freigabe setzen das Tageslimit nicht zurück.

Für den ersten Upload und die anschliessende Auswahl:

  1. Unter Apps > Android > Open managed Google Play > Private apps > + die App-Einstellungen ausfüllen: einen Titel eingeben, die AAB- oder APK-Datei auswählen und mit Open übernehmen. Bei AAB den Bedingungen für Play App Signing zustimmen. Signatur vorab klären: Für eine erstmals als AAB hochgeladene App erzeugt und verwaltet Google den Signaturschlüssel. Soll der eigene Schlüssel verwendet werden, den Erstupload als APK planen.
  2. Create wählen. Google startet die automatische Freigabe. Beim ersten Veröffentlichen eine E-Mail-Adresse für Benachrichtigungen von Google angeben.
  3. Nach einigen Minuten unter Private apps das Symbol der neuen App öffnen. Auf Edit private app wird die App über Select ausgewählt; dafür die gemeinsamen Schritte unten verwenden. Fehlt Select, läuft Googles Freigabe noch: das Fenster schliessen und nach weiteren Minuten erneut öffnen und prüfen. Die Wartezeit ist ein Prüfintervall, keine garantierte Freigabefrist.

Achtung: Ist per Google-Play-Konfiguration der Zugriff auf alle Play-Apps erlaubt, können Nutzer laut Sophos private Apps nicht selbst installieren; die Installation durch Sophos Mobile bleibt möglich. Keine Umstellung dieser Richtlinie allein zur Fehlerbehebung ohne Prüfung der übrigen App-Sichtbarkeit.

Freigabe für öffentliche und Google-gehostete private Apps abschliessen:

  1. Auf der geöffneten App-Seite Select wählen und die Freigabe in Sophos Mobile bestätigen.
  2. Optional über Organize apps die freigegebene App einer Sammlung hinzufügen und Änderungen mit Save speichern. Eine Sammlung verbessert die Auffindbarkeit, installiert aber keine App; vor dem ersten Speichern den Hinweis zum alten Store-Layout unter Altbestand beachten.
  3. Das Fenster Managed Google Play schliessen und in Sophos Mobile prüfen, ob die öffentliche oder private App unter Apps - Android Enterprise erscheint.
  4. Nach der nächsten Synchronisierung des Geräts mit Sophos Mobile die App im verwalteten Play Store kontrollieren. Dieser Zeitpunkt gilt für beide App-Typen. Ohne abweichende Play-Konfiguration sehen Nutzer standardmässig nur in Sophos Mobile hinzugefügte Apps. Sichtbarkeit ist keine Installation und hebt die oben genannte Einschränkung der Nutzerinstallation privater Apps bei Zugriff auf alle Play-Apps nicht auf.

Bestehende selbst gehostete private Apps: Unter Edit approved app > Distribution type prüfen, ob Private (self-hosted) eingetragen ist. In diesem Fall verwaltet Managed Google Play die Verteilung, die APK wird jedoch vom eigenen Server installiert. Der oben beschriebene Upload-Weg ist kein Verfahren für selbst gehostete Releases. Bei Verteilung oder Wiederherstellung muss der Release-Verantwortliche Erreichbarkeit des lokalen Servers und Verfügbarkeit des passenden APK-Pakets prüfen.

Web-App: Öffnet eine konfigurierte Website; prüfen Sie Ziel-URL, Zugriff und Besitzer der Web-Anwendung. Auf den Zielgeräten muss Google Chrome installiert und im jeweiligen Verwaltungsbereich nutzbar sein, bei einem Arbeitsprofil also auch dort. Vor dem Einsatz Chrome auf den aktuellen Stand bringen; ältere Versionen unterstützen möglicherweise nicht alle Web-App-Funktionen.

Vor dem Veröffentlichen: Das gemeinsame Tageslimit für private und Web-Apps oben beachten. Google genehmigt eine veröffentlichte Web-App automatisch zur Verteilung über alle EMM-Anbindungen derselben verwalteten Google-Domain, nicht nur über die gerade verwendete Sophos-Mobile-Anbindung. Vor Create mit dem App-Owner und den zuständigen Administratoren prüfen, welche weiteren EMM-Anbindungen zu dieser Domain gehören und ob die Freigabe in diesem gesamten Bereich gewollt ist. Diese automatische Genehmigung zur Verteilung ist keine automatische Installation auf Geräten; eine Pilotinstallation begrenzt den domainweiten Genehmigungsumfang nicht. Die anschliessende Auswahl und Bestätigung in Sophos Mobile sowie die gezielte Installation bleiben getrennte Schritte.

  1. Im eingebetteten Managed Google Play unter Web apps > + die Einstellungen festlegen:
    • Titel: Einen für Nutzer verständlichen Namen eingeben, wie er in Managed Google Play erscheinen soll, etwa Serviceportal.
    • Start-URL: Die freigegebene HTTPS-Adresse der von der Organisation verantworteten Web-Anwendung eintragen. https://portal.example.com/service/ ist ein rein fiktives Beispiel: Hostname und Pfad durch die eigene erreichbare Startseite ersetzen. HTTPS schützt die Verbindung und ermöglicht alle unten genannten Anzeigemodi; keine Zugangsdaten in die URL aufnehmen.
    • Anzeigemodus: Full screen blendet Status- und Navigationsleiste des Geräts aus. Standalone lässt beide sichtbar und ist die Standardauswahl. Minimal UI zeigt zusätzlich die URL und eine Schaltfläche zum Aktualisieren. Für eine HTTP-URL ist nur Minimal UI auswählbar; HTTP nicht als Umgehung für HTTPS-Probleme verwenden.
    • Über Upload an icon ein passendes, zur Nutzung freigegebenes App-Symbol auswählen und hochladen. Titel, Start-URL und Anzeigemodus nochmals prüfen und erst danach Create wählen.
  2. Nach einigen Minuten unter Web apps das Symbol der neuen App öffnen. Auf Edit web app Select wählen und die Freigabe bestätigen. Fehlt Select, läuft Googles Freigabe noch. Das Fenster schliessen und nach weiteren Minuten erneut öffnen und prüfen. Die Wartezeit ist ein Prüfintervall, keine garantierte Freigabefrist.
  3. Das Fenster Managed Google Play schliessen und prüfen, ob die Web-App in Sophos Mobile unter Apps - Android Enterprise erscheint. Nach der nächsten Synchronisierung des Geräts mit Sophos Mobile die App im verwalteten Play Store kontrollieren. Sichtbarkeit ist keine Installation.
  4. Die Web-App zunächst wie unter Gezielte Installation und Kontrolle beschrieben auf einem Pilotgerät installieren und über ihr Symbol starten. Prüfen, ob die vorgesehene HTTPS-Startseite erreichbar ist, die Anmeldung funktioniert und der gewählte Anzeigemodus sichtbar wird. Auch Weiterleitungen während der Anmeldung und Navigation kontrollieren: Der Modus gilt nur für Seiten, die zur konfigurierten URL gehören; eine Weiterleitung auf eine andere Website öffnet diese im Chrome-Browser. Bei unerwartetem Verhalten zuerst Chrome im richtigen Verwaltungsbereich, die eingetragene Start-URL und die Weiterleitungsziele mit dem Web-App-Verantwortlichen prüfen, bevor weitere Geräte die App erhalten.

Soll die Web-App einer Sammlung hinzugefügt werden und fehlt sie unter Organize apps, zunächst 10–15 Minuten auf die Registrierung bei Google warten. Danach den vollständigen App-Namen in Anführungszeichen in die Suchleiste eingeben, auch wenn er keine Leerzeichen enthält. Das aktualisiert die Suchdaten. Erneut prüfen, ob die App erscheint, bevor man sie der Sammlung hinzufügt und mit Save speichert. Vor dem ersten Speichern einer Sammlung den Hinweis zum alten Store-Layout unter Altbestand beachten. Dieser Suchschritt betrifft die Anzeige unter Organize apps, nicht die oben beschriebene Freigabe über Select; auch die 10–15 Minuten sind keine garantierte Frist.

Bei einer Richtlinie mit Zugriff auf alle Play-Apps können Nutzer laut Sophos auch Web-Apps nicht selbst installieren; die Installation über Sophos Mobile bleibt möglich.

Gezielte Installation und Kontrolle

  1. Unter Apps > Android bei der freigegebenen App Install auswählen. Einzelne Zielgeräte oder über Select device groups Gerätegruppen wählen; Auswahl und Umfang vor Finish nochmals prüfen. Sophos Mobile sendet die Anfrage an Google; bei Google-gehosteten Apps erfolgt die Installation über Google Play. Bei bestehenden selbst gehosteten privaten Apps muss das APK vom eigenen Server verfügbar sein.
  2. Auf einem Pilotgerät unter Show device > Installed apps den Installationsstatus und auf dem Gerät die tatsächliche Installation kontrollieren. Falls eine Anfrage hängen bleibt, zuerst Verfügbarkeit im Land und für den Gerätetyp prüfen; bei bereits an Google gesendeter Anfrage auch die ausstehenden Downloads im Play Store kontrollieren. Die Installation beginnt erst, wenn alle Aufgaben oberhalb ihres Eintrags in dieser Liste abgeschlossen sind.
  3. Updates nicht mit Installationsaufträgen verwechseln: Sophos sagt, dass Apps nicht direkt aus Sophos Mobile aktualisiert werden können; Nutzer erledigen dies in Google Play. Die Play-Richtlinie enthält getrennte Optionen für automatische Updates. Eine von Sophos Mobile installierte App wird laut Sophos nach manueller Deinstallation durch Nutzer standardmässig von Google erneut installiert; nur bei passender Einstellung Allow app uninstall in der Restriktionsrichtlinie dürfen Nutzer sie dauerhaft entfernen. Dies für Gerät oder Arbeitsprofil gesondert prüfen.

Konfiguration und Platzhalter

Vor jeder Änderung oder Deaktivierung: Die verwaltete Konfiguration ist eine gemeinsame App-Einstellung, keine Einstellung für die bei Install ausgewählte Pilotgruppe. Nach dem Speichern sendet Sophos die Änderung beziehungsweise Entfernung per Google-API an alle Geräte, auf denen die App bereits installiert ist. Eine Installation nur auf Pilotgeräten begrenzt diesen Wirkungsbereich nicht. Erfassen Sie deshalb vor dem Speichern sämtliche bestehenden Installationen, die bisherigen Werte und Abhängigkeiten sowie mögliche Auswirkungen auf Zugangsdaten und personenbezogene Daten; sichern Sie Geheimnisse nur über dafür freigegebene Verfahren. Bei Produktionsinstallationen erst eine Freigabe für die Änderung im gesamten betroffenen Bestand einholen. Für einen tatsächlich isolierten Test eine getrennte nichtproduktive App-/Enterprise-Umgebung verwenden; ein einzelnes Pilotgerät im selben Bestand reicht nicht aus.

Eine verwaltete Konfiguration ist nur für Apps verfügbar, die dies anbieten. Erst nach dieser Bestandsprüfung unter Apps > Android die freigegebene App öffnen, auf Edit approved app Use managed configuration aktivieren, über Edit managed configuration die vom App-Hersteller vorgesehenen Felder setzen und in beiden Fenstern speichern. Die Übernahme kann einige Minuten dauern; Wirkung auf betroffenen Geräten kontrollieren, insbesondere Konten, Server und Geheimnisse.

In Textfeldern sind $USERNAME und $EMAILADDRESS möglich: Wenn Sophos Mobile die verwalteten Einstellungen einem Gerät zuweist, ersetzt es sie durch den Nutzernamen beziehungsweise die E-Mail-Adresse. Auf Geräten ohne zugewiesenen Nutzer werden beide durch leere Zeichenfolgen ersetzt. Unter Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder steuert die Option Use the assigned user’s email address den Wert von $EMAILADDRESS: Ist sie ausgewählt, wird die E-Mail-Adresse des dem Gerät in Sophos Mobile zugewiesenen Nutzers eingesetzt; ist sie nicht ausgewählt, wird die für die Registrierung des Geräts bei Sophos Mobile verwendete E-Mail-Adresse eingesetzt. Wählen Sie die gewünschte Einstellung und klicken Sie auf Save. Nur bei ausgewählter Option aktualisieren bereits installierte Apps laut Sophos bei einem Wechsel des zugewiesenen Nutzers die E-Mail-Adresse bei der nächsten Synchronisierung des Geräts mit Sophos Mobile. Keine personenbezogenen Platzhalter einsetzen, bevor Zielgerät und gewünschte Identität geprüft sind.

Altbestand: Konfigurationen aus der Zeit vor dem 13. August 2022 bleiben laut Sophos wirksam, können aber nicht automatisch in das neue Format umgewandelt werden. Auf Edit approved app ist der alte Abschnitt Managed configuration nur verfügbar, wenn Use managed configuration ausgewählt ist und die Konfiguration noch nicht migriert wurde. Den Abschnitt über das Plus-Symbol aufklappen, um die bisherigen Werte einzusehen. Für Bearbeitung oder ein App-Update mit Änderungen an der verwalteten Konfiguration diese Werte zuerst dokumentieren und anschliessend über Edit managed configuration im neuen Fenster Managed configuration neu eingeben. Zum blossen Einsehen keine Option umschalten oder speichern; für die spätere Änderung gelten die Bestandsprüfung und Freigabe oben.

Frühere Play-Store-Seiten und -Kategorien werden ebenfalls nicht automatisch zu Sammlungen migriert. Das alte Layout bleibt nur bis zum ersten Einsatz von Sammlungen aktiv. Vor dem ersten Save einer Sammlung die alten Seiten und Kategorien erfassen, in Sammlungen nachbauen und den geplanten Wechsel mit einer Testgruppe abstimmen; nach dem Speichern die verwaltete Store-Ansicht auf einem Pilotgerät prüfen. Nicht mit einer automatischen Rückkehr zum alten Layout rechnen.

Sichtbarkeit ändern oder App zurückziehen

Vor einem dauerhaften Rückzug: Erfassen Sie installierte Geräte, ausstehende Installationsaufträge, Geräte- und Gruppen-Zuweisungen sowie Aufgabenserien, die die App erneut verteilen könnten. Stimmen Sie diese Bereitstellungen und offenen Aufträge mit den jeweiligen Verantwortlichen ab, bevor Sie gezielt deinstallieren und anschliessend gegebenenfalls die Katalog-Freigabe entfernen. Ein Administrator-Deinstallationsauftrag allein belegt keinen dauerhaften Rückzug; ob eine noch bestehende Bereitstellung erneut installiert, muss im betreffenden Mandanten geprüft werden. Nach der Synchronisierung Aufgabenstatus und Installationszustand der betroffenen Geräte erneut kontrollieren.

  • Nur die Darstellung ordnen: Bereits freigegebene Apps können in Sammlungen angeordnet werden; für die erste Sammlung muss mindestens eine App hinzugefügt sein. Soll eine App nur aus einer Sammlung verschwinden, im eingebetteten Managed Google Play unter Organize apps die App aus dieser Sammlung entfernen. Danach Save wählen und die Sammlungsansicht eines Testnutzers kontrollieren. Das ändert nur die Darstellung in dieser Sammlung, deinstalliert die App nicht und entzieht weder die Sophos-Katalogfreigabe noch die private Veröffentlichung bei Google. Das Anordnen in Sammlungen ersetzt auch keinen Installationsauftrag.
  • Konfiguration entziehen: Erst nach der obigen Bestandsprüfung und Freigabe auf Edit approved app Use managed configuration deaktivieren und Save wählen. Sophos sendet die Entfernung an alle Geräte mit installierter App; die Wirkung verzögert sich möglicherweise. Abhängige App-Funktionen und Wirkung auf betroffenen Geräten nachkontrollieren.
  • Von ausgewählten Geräten deinstallieren: Vor dem Auftrag die auf den Zielgeräten geltende Restrictions-Richtlinie für vollständig verwaltete Geräte beziehungsweise Arbeitsprofile prüfen: Ist Allow app uninstall deaktiviert, verhindert dies nicht nur die Deinstallation durch Nutzer, sondern auch die Deinstallation durch Administratoren über Sophos Mobile. Eine nötige Richtlinienänderung nur mit dem Richtlinienverantwortlichen für den betroffenen Geltungsbereich abstimmen und ihre Übernahme auf den Zielgeräten prüfen; ausstehende oder fehlgeschlagene Deinstallationsaufträge dadurch nicht als automatisch erledigt ansehen. Unter Apps > Android > Uninstall Zielgeräte oder -gruppen und danach die App auswählen, Now oder einen Termin setzen und erst nach Prüfung der Auswahl Finish wählen. Dies betrifft auch Apps, die Nutzer selbst aus ihrem verwalteten Play Store installiert haben. Sophos sendet Deinstallationsaufträge an Google; Beginn und Gerätewirkung können verzögert sein. Vorher Datenverlust und Nutzerkommunikation klären; auf den Zielgeräten anschliessend den Installationszustand prüfen.
  • Freigabe aus dem Sophos-Katalog entfernen: Bei der App in Apps - Android Enterprise über den Pfeil Delete wählen und bestätigen. Das entfernt die Sophos-Katalogfreigabe, nicht die private Veröffentlichung bei Google. Damit ist sie nach der nächsten Synchronisierung für Nutzer nicht mehr neu installierbar, bereits installierte Apps werden dadurch nicht deinstalliert. Eine App, die in einer Aufgabenserie verwendet wird, lässt sich laut Sophos nicht entfernen. Erst Abhängigkeiten und Gerätebestand prüfen; bei Bedarf gezielt deinstallieren und erst danach die Katalog-Freigabe entfernen. Eine private App dabei nicht als in ein anderes Google-Konto übertragbar einplanen.
  • Private Veröffentlichung bei Google zurückziehen oder löschen: Im eingebetteten Managed Google Play unter Private apps die App öffnen und Make advanced edits wählen. Mit dem zuständigen Google-Konto in der Play Console anmelden; Google fügt es als Administrator des Play-Console-Kontos der Organisation hinzu. Unter Release > Setup > Advanced settings > App Availability Unpublish wählen. Neue Nutzer können die App danach nicht mehr finden und herunterladen; bestehende Nutzer können sie weiter verwenden. Eine spätere Wiederveröffentlichung ist möglich. Für die endgültige Löschung den Play Console Support kontaktieren. Dabei bleibt der Paketname belegt: Eine erneute Veröffentlichung unter demselben Paketnamen ist nicht möglich. Auch diese Löschung entzieht bestehenden Nutzern nicht die Nutzung. Beide Google-Vorgänge sind vom Delete im Sophos-Katalog und von einer Geräte-Deinstallation getrennt.

Wiederherstellung nach Rückzug: Vor Katalogentzug oder Deinstallation die ursprüngliche Freigabe, Konfiguration und betroffenen Geräte dokumentieren. Soll die App wieder verfügbar werden, Freigabe und Installation zunächst auf einem Pilotgerät erneut durchführen; bei selbst gehosteten privaten Apps zusätzlich Server und APK prüfen. Eine erneute Freigabe oder Installation stellt weder gelöschte lokale App-Daten automatisch wieder her noch macht sie die Bindung einer privaten App an das ursprüngliche Google-Play-Konto rückgängig. Die Wiederherstellung von App-Daten getrennt mit dem App-Verantwortlichen prüfen.