Naar de inhoud
Avanet

Android Enterprise: apparaatbeleid voor volledig beheerde bedrijfsapparaten

Kort antwoord: Het Android Enterprise-apparaatbeleid van Sophos geldt voor apparaten in de modus Android Enterprise full device. Deze gids behandelt het beleid voor volledig beheerde bedrijfsapparaten, niet het afzonderlijke Work Profile-beleid voor apparaten in de modus Android Enterprise work profile (bijvoorbeeld BYOD; de beheermodus is niet hetzelfde als de eigendomsvorm). Gelijknamige instellingen hebben niet noodzakelijk dezelfde werking in beide modi. De hier beschreven opties zijn hulpmiddelen bij de besluitvorming, geen standaardprofiel dat in de tenant is getest.

Vóór een beleidswijziging

Controleer of apparaten daadwerkelijk in de full-device-modus zijn ingeschreven, of de vereiste Sophos Mobile-licentie in de tenant aanwezig is, welke Android-versie en welk apparaatmodel het betreft en welk beleid daadwerkelijk aan het testapparaat is toegewezen. Documenteer geplande wijzigingen, de uitgangssituatie, back-ups en de herstelprocedure. Controleer eerst op een representatief bedrijfsapparaat of de gewenste instelling effect heeft en of deze kan worden teruggedraaid; geef pas daarna toestemming voor een bredere uitrol. Noch het aanmaken noch het toewijzen van een beleid bewijst dat het effect heeft op het apparaat.

Beleid voor de pilot voorbereiden en toewijzen

Kies in Sophos Mobile Admin onder Policies > Android > Create het type Android Enterprise device policy, of bewerk het goedgekeurde testbeleid. Vul bij het aanmaken op Edit policy een naam en beschrijving in. Restrictions is eveneens een beschikbare configuratie en wordt automatisch door Sophos Mobile toegevoegd; open deze via de configuratienaam om de instellingen te bewerken. Voeg onder Add configuration naar behoefte App Control, App permissions, App Protection of Password policies toe en open de configuratienaam. Selecteer bij Password policies vervolgens onder Password type het toegestane wachtwoordtype. Voeg als een mailaccount nodig is onder Add configuration > Email account de configuratie toe en bewerk deze eveneens via de configuratienaam. Sla het beleid daarna op met Save. Wijzig niet op proef een beleid dat door meerdere productieapparaten wordt gebruikt: de wijziging geldt voor bestaande toewijzingen, niet alleen voor het testapparaat dat je bekijkt.

Open voor gerichte toewijzing onder Policies > Android het blauwe driehoekje naast het opgeslagen beleid > Assign. Selecteer onder Select devices het goedgekeurde testapparaat; gebruik voor een testgroep Select device groups en controleer welke apparaten daar daadwerkelijk bij horen. Rond af met Finish. De hier genoemde apparaatgroep bepaalt de doelapparaten; de hieronder genoemde app-groep bepaalt daarentegen de apps binnen een configuratie.

Android Enterprise-beleid blijft toegewezen en wordt bij elke verbinding met Sophos Mobile gesynchroniseerd. Sophos beschrijft de toewijzing als direct van kracht; dit garandeert niet dat een offline apparaat de wijziging direct ontvangt. Wijzigingen vereisen niet de Update devices-route van oudere Android-apparaatbeleidsregels. Herstel voor het terugdraaien de vastgelegde, goedgekeurde vorige configuratie en sla deze op, of wijs via dezelfde Assign-route een vooraf getest vervangend beleid toe. Uninstall policy is voor dit Android Enterprise-type geen herstelroute. Controleer na verbinding van het apparaat opnieuw de daadwerkelijke toewijzing en het effect op de betreffende apps; een opgeslagen terugdraaiing bewijst nog geen geslaagde rollback.

Apps en machtigingen

App-groepen voor startblokkade en wachtwoordbeveiliging

App Control en App Protection gebruiken elk de onder App group geselecteerde app-lijst. Voor beide kun je onder App groups > Android > Create app group een Android-app-groep aanmaken. Geef de groep een herkenbare, onderscheidende naam en open Add app > App list. Selecteer daar een app uit de apps die momenteel op beheerde apparaten zijn geïnstalleerd, neem deze over met Add en herhaal dit voor verdere leden; sluit af met Save. Vergelijk vóór selectie in het beleid de opgeslagen groepsleden met de daadwerkelijk gewenste apps. Voor een fabrikantapp zonder Store-vermelding is deze lijst met geïnstalleerde apps de passende gedocumenteerde selectieroute; ga niet voor elke OEM-app uit van een Google Play-link.

Bij handmatig toevoegen via Custom is App name de unieke naam en Identifier de interne app-identificatie. Voor een Google Play-app kun je onder Link > Obtain link de Store-pagina openen; neem de link over en vul met Get data de velden App name en Identifier in. De Android-pakketnaam staat in de Google Play-URL achter id=. Voor apps uit Managed Google Play vereist Sophos in Identifier de tekenreeks app: vóór de pakketnaam. Pas dit voorvoegsel niet zonder meer toe op alle Android- of OEM-apps. Vergelijk vóór de pilot opnieuw de weergavenaam, identificatie en opgeslagen groepslidmaatschap: een gelijknamige app bewijst niet dat het juiste groepslid is geselecteerd.

App Control: starten blokkeren, niet verwijderen

Selecteer onder App Control > App group de groep apps die gebruikers niet mogen starten. Dit geldt ook voor niet-verwijderbare apps die door de fabrikant zijn voorgeïnstalleerd en is geen deïnstallatie. Controleer bij apps die nodig zijn voor de bedrijfsvoering eerst hun afhankelijkheden en bruikbare noodtoegang op het pilotapparaat.

Start na gerichte toewijzing en verbinding met Sophos Mobile rechtstreeks een vermelde app op het pilotapparaat: verwacht wordt dat het starten wordt geblokkeerd. Open ter vergelijking een niet-vermelde app die eerder werkte en niet op een andere manier is geblokkeerd. Controleer bij een betrokken OEM-app bovendien of deze nog is geïnstalleerd; alleen een verdwenen pictogram bewijst noch verwijdering, noch de juiste blokkade. Verwijder voor de terugtest het testlid uit de groep en sla de groep op, of draai de App Control-configuratie terug naar de goedgekeurde uitgangssituatie. Herhaal na nieuwe synchronisatie dezelfde startpoging. Wijs bij afwijkend gedrag of een blijvende blokkade geen verdere apparaten toe: controleer identificatie, groepslidmaatschap, effectief beleid en apparaatverbinding met de Mobile-verantwoordelijke. Deze directe starttest garandeert niet dat al lopende processen worden beëindigd of alle achtergrond- en indirecte toegang wordt geblokkeerd.

App permissions: rechten voor specifieke functies instellen

App permissions regelt alleen runtime-machtigingen, niet elke toestemming die een app vraagt. Onder Default response for runtime permission requests vraagt Prompt gebruikers om toestemming; Auto-accept verleent en Auto-deny weigert de aangevraagde runtime-machtigingen automatisch. De twee automatische opties verhinderen dat gebruikers deze machtigingen later aanpassen. Verzoeken voor batterijoptimalisatie of toegankelijkheidsfuncties blijven mogelijk.

Selecteer onder App-specific runtime permissions > Add de betreffende app en beslis voor elke benodigde machtiging: Selectable laat gebruikers de machtiging aanpassen, Granted verleent deze en Denied weigert deze. Geef alleen de rechten op die voor de specifieke functie nodig zijn. Het standaardantwoord en de app-specifieke opties zijn gedocumenteerd, maar hun prioriteit bij tegenstrijdige instellingen niet; stel zulke conflicten niet in voor de pilot. De veldnaam Default response bewijst ook niet welke optie standaard is geselecteerd.

Kies voor een niet-destructieve controle een testapp en een handeling die aantoonbaar een specifieke runtime-machtiging vereist. Controleer na toewijzing en synchronisatie of een gebruikersvraag verschijnt, of de functie daadwerkelijk wordt toegestaan of geweigerd en of de gebruiker de machtiging kan aanpassen. Leg bestaande toestemmingen ook vast, zodat alleen het uitblijven van een vraag niet als succes geldt. Een blijvend verzoek voor batterijoptimalisatie of toegankelijkheid bewijst niet dat de runtime-instelling is mislukt. Controleer na herstel van de vorige configuratie of toewijzing van het geteste vervangende beleid en nieuwe verbinding opnieuw dezelfde functie en wijzigbaarheid. Bepaal bij afwijkingen eerst de app, het aangevraagde machtigingstype en de effectieve instellingen in plaats van zonder meer Auto-accept in te stellen.

App Protection: gezamenlijk wachtwoord en respijtperiode

Selecteer onder App Protection > App group de groep apps die moeten worden beveiligd. Gebruikers stellen bij het eerste openen van een beveiligde app één gezamenlijk wachtwoord voor alle beveiligde apps in. Password complexity bepaalt bijvoorbeeld de minimumlengte en verplichte letters of cijfers; kies deze eisen los van de schermvergrendeling van het apparaat. Grace period in minutes is de respijtperiode na het sluiten van een beveiligde app: binnen die periode kan ook een andere beveiligde app zonder wachtwoordinvoer worden geopend. Allow fingerprint authentication staat vingerafdrukverificatie in plaats van wachtwoordinvoer toe.

Toegang via andere apps zoals Google Assistant of Android-systeemfuncties en modi met meerdere vensters zoals Split Screen, Floating Windows of Tiny Windows kunnen de wachtwoordvraag omzeilen. Gebruik App Protection daarom niet als apparaatvergrendeling of als alomvattende garantie voor vertrouwelijke app-inhoud. Ook handmatig vergrendelen neemt deze gedocumenteerde Android-beperkingen niet weg.

Vergelijk op het geautoriseerde pilotapparaat na toewijzing en synchronisatie op de startpagina van Sophos Mobile Control > App Protection onder Password-protected apps de weergegeven apps met de geselecteerde app-groep. Test met twee geselecteerde apps en één niet-geselecteerde controle-app: stel bij het eerste beveiligde openen het gezamenlijke wachtwoord in, sluit een beveiligde app en open de andere binnen en na afloop van de ingestelde respijtperiode. Zo wordt de app-overstijgende periode zichtbaar in plaats van alleen dezelfde app opnieuw te starten. Test vingerafdruktoegang afzonderlijk als deze is toegestaan. Open de beveiligde apps opnieuw na apparaatvergrendeling en na App Protection > Lock protected apps, en controleer de wachtwoordvraag of toegestane vingerafdrukverificatie. Lock protected apps vergrendelt alle beveiligde apps tegelijk, bijvoorbeeld vóór overdracht van het apparaat; de controle-app valt niet onder deze wachtwoordbeveiliging. Houd afzonderlijk rekening met de beschreven toegang via andere apps/systeemfuncties en modi met meerdere vensters in plaats van een sluitende blokkade te claimen.

Wijzig en bewaar voor het terugdraaien de app-groep of App Protection-configuratie volgens de vastgelegde uitgangssituatie, of wijs het geteste vervangende beleid toe. Controleer na de volgende verbinding opnieuw zowel Password-protected apps als het daadwerkelijke openen van de testapps. Stop verdere toewijzing als onverwachte apps beveiligd blijven of de verwachte beveiliging ontbreekt, en controleer groepsleden, beleid en synchronisatie. Al deze controles zijn geplande pilottests, geen hier uitgevoerde apparaattests.

Vergeten appwachtwoord: Controleer eerst of het Sophos Central Self Service Portal beschikbaar is voor de gekoppelde gebruiker en of deze de handeling mag uitvoeren. Selecteer daar onder Mobile het juiste apparaat en voer Actions > Reset App Protection password > Reset uit. Bij het volgende openen van een beveiligde app stelt de gebruiker een nieuw gezamenlijk wachtwoord in; controleer deze stap op het bedoelde apparaat. Dit is geen reset van het wachtwoord voor de schermvergrendeling, geen wipe en geen fabrieksreset.

Gmail en Google Play

De configuratie Email account kan een Exchange Online- of Exchange Server-account toevoegen aan Gmail. Om %_USERNAME_% en %_EMAILADDRESS_% te gebruiken, moeten Exchange Login en Email Address van de gekoppelde gebruiker in Sophos Fusion zijn ingevuld. Open daarvoor onder My Environment > Users & Groups > Users de naam van de gekoppelde gebruiker en bewerk deze gegevens in de gebruikersdetails. Een beleid met deze tijdelijke aanduidingen kan niet worden toegewezen aan een apparaat zonder gekoppelde gebruiker.

Account name is de accountnaam; User bepaalt de aanmeldnaam. Email address is het e-mailadres van het account en Sender de afzendernaam. Als in een van deze laatste twee velden %_EMAILADDRESS_% wordt ingevuld, vervangt de server deze tijdelijke aanduiding door het daadwerkelijke e-mailadres. Default email signature bepaalt de standaard e-mailhandtekening.

Als er nog een oudere beheerde Gmail-configuratie aanwezig is, negeert Gmail Email account, zelfs als die oudere configuratie leeg is; in nieuwere versies wordt die niet meer aangeboden.

Voor Exchange Online noemt Sophos outlook.office365.com uitsluitend voor de wereldwijde Microsoft 365-cloud; controleer voor andere clouds het juiste cloud-eindpunt. Voor Exchange Server is de server-URL vereist; gebruik in plaats daarvan de URL van de Sophos Mobile EAS-proxy als die wordt gebruikt. Als gebruikersnaam wordt voor Exchange Online doorgaans %_EMAILADDRESS_% gebruikt en voor Exchange Server %_USERNAME_%; voeg een vereist domeinvoorvoegsel alleen toe als dit nog niet in Exchange Login in Fusion staat. Vul in dat geval onder User <domain>\%_USERNAME_% in en vervang <domain> door het domein dat voor de eigen Exchange Server-aanmelding vereist is.

Onder Authentication gebruikt Basic authentication een gebruikersnaam en wachtwoord. De afzonderlijke optie Modern authentication gebruikt moderne verificatie (OAuth 2.0). Basic and modern authentication gebruikt moderne of Basic-verificatie, afhankelijk van wat Exchange ondersteunt. Voor moderne Gmail-verificatie (OAuth 2.0) moet Google Chrome op het apparaat zijn geïnstalleerd; de aangeboden opties voor Basic-verificatie en gecombineerde verificatie garanderen geen compatibiliteit met de eigen Exchange-dienst. SSL/TLS beveiligt de Exchange-verbinding met SSL of TLS, afhankelijk van wat de server ondersteunt; Sophos adviseert deze optie. Allow all certificates breidt de acceptatie van certificaten uit en vereist een bewuste vertrouwensbeslissing.

Allow unmanaged accounts staat gebruikers toe andere Exchange-accounts toe te voegen of te verwijderen, maar niet het account dat in deze configuratie is vastgelegd. Als de optie is ingeschakeld, kan het delen van gegevens tussen andere apps en door gebruikers toegevoegde Exchange-accounts niet worden voorkomen. Controleer in een pilot de bestaande Gmail-configuratie, gebruikerskoppeling, verificatie, het vertrouwen in certificaten en de mailstroom; migratie van een Exchange-/EAS-proxy is een afzonderlijk onderwerp. Synchronization period beperkt de gesynchroniseerde e-mail tot het gekozen tijdvak; controleer of oudere berichten offline beschikbaar moeten zijn. Client certificate kiest het certificaat voor de Exchange-verbinding; controleer beschikbaarheid en vertrouwen afzonderlijk.

De Google Play-configuratie bepaalt op volledig beheerde apparaten tot welke apps gebruikers in de Play Store toegang hebben en hoe automatische app-updates worden uitgevoerd:

  • Available apps: Approved apps from managed Google Play geeft toegang tot alleen de apps die in Managed Google Play voor de organisatie zijn goedgekeurd; Apps from Google Play geeft toegang tot alle Google Play-apps.
  • Auto update apps: Over any network werkt apps automatisch bij via elk netwerk, inclusief wifi en mobiele data; Over Wi-Fi only alleen via wifi. Don’t update apps automatically betekent dat apps niet automatisch worden bijgewerkt. Bij Use device setting geldt de apparaatinstelling; gebruikers kunnen automatische updates zelf in hun Play Store-app configureren.

Kies de app-toegang in de Play Store en het updategedrag bewust op basis van het gebruiksscenario en de gevolgen voor updates en datakosten; een Play Store-selectie vervangt de afzonderlijke beschikbaarstelling van beheerde apps niet.

Schermvergrendeling en wachtwoordmanagers niet verwarren

Password policies regelt de schermvergrendeling van het apparaat. Selecteer onder Password type het toegestane type: Pattern, PIN or password vereist een schermvergrendeling met een patroon, PIN of wachtwoord, zonder verdere beperkingen. Simple password vereist een wachtwoordvergrendeling met minstens één letter; cijfers zijn ook toegestaan. De overige typen zijn PIN or password, Alphanumeric password (letters en cijfers) en Complex password (wachtwoordvergrendeling met letters en cijfers en extra instelbare minimumaantallen tekens).

Bij de laatste vier typen worden minimumlengte, maximale inactiviteitstijd, maximale wachtwoordleeftijd, Maximum sign-in attempts en Password history weergegeven. Het apparaat kan een kortere inactiviteitstijd afdwingen; de wachtwoordleeftijd loopt van 0 (geen verplichte wijziging) tot 730 dagen. Password history voorkomt dat een nieuw wachtwoord overeenkomt met het ingestelde aantal eerder door Sophos Mobile opgeslagen wachtwoorden.

Alleen bij Complex password verschijnen daarnaast zes afzonderlijke velden voor minimumaantallen: Minimum number of letters voor alle letters, Minimum number of lowercase letters voor kleine letters, Minimum number of uppercase letters voor hoofdletters, Minimum number of non-alphabetic characters voor niet-alfabetische tekens, Minimum number of digits voor cijfers en Minimum number of special characters voor speciale tekens. Niet-alfabetische tekens en speciale tekens hebben elk een eigen veld; voeg ze niet samen tot één minimumwaarde.

Een ingestelde grens bij Maximum sign-in attempts wist het apparaat na dat aantal onjuiste aanmeldpogingen. Vereis vóór inschakeling een back-up, goedgekeurde pilot en geautoriseerde herstelroute. Controleer, als Factory Reset Protection (FRP) is ingeschakeld, afzonderlijk of bruikbare aanmeldgegevens beschikbaar zijn voor een geautoriseerd Google-account dat is geconfigureerd om juist dit apparaat via FRP te ontgrendelen. Deze beleidspagina legt niet vast welke resetmethode FRP activeert; FRP-configuratie en gevolgen per resetmethode behoren tot de aparte FRP-herstelprocedure. Het later intrekken van beleid herstelt gewiste gegevens niet.

Password services regelt daarentegen het gebruik van wachtwoordmanagers. Selecteer onder App group de app-groep met de betreffende managers en kies onder Mode: Allow staat alleen de genoemde managers toe; Block blokkeert de genoemde managers en staat andere toe. Allow system apps is alleen beschikbaar als Mode op Allow staat. Daarmee kunnen optioneel de standaardwachtwoordmanagers van de apparaatfabrikant worden toegestaan; zonder geselecteerde app-groep laat deze combinatie alleen die managers van de fabrikant toe. Deze configuratie is niet de schermvergrendeling en beschrijft geen wisactie na mislukte ontgrendelpogingen. Inventariseer vóór het blokkeren in een test welke wachtwoordmanagers nodig zijn.

Beperkingen met asymmetrische gevolgen

Onder Restrictions kunnen functies van volledig beheerde apparaten worden beperkt. De volgende onderwerpen behandelen belangrijke toestemmingen voor het beheer en hun grenzen; ze vormen geen standaardprofiel en geen volledige lijst van alle beperkingen.

Apparaattoegang en vertrouwelijke inhoud

Force encryption verplicht gebruikers hun apparaat te versleutelen. Allow factory reset staat hun toe het apparaat terug te zetten naar de fabrieksinstellingen; dit is toestemming voor de gebruiker, niet de administratieve wipeprocedure of een uitspraak over het activeren van FRP. Allow safe mode staat opstarten in de veilige modus toe en Allow debugging het inschakelen van debuggingfuncties in de Android-ontwikkelaarsopties. Met Allow user to configure credentials mogen gebruikers certificaten installeren of verwijderen; dit staat los van certificaatlevering via MDM.

Allow Smart Lock staat toe dat het apparaat in bepaalde situaties automatisch wordt ontgrendeld. De instelling wordt genegeerd als een afzonderlijke werkprofielvergrendeling is ingesteld. Allow unlocking device by fingerprint staat het ontgrendelen van het apparaat met een vingerafdruk toe, niet de afzonderlijke toegang via App Protection. Allow screen capture staat schermafbeeldingen van het scherm toe. Hide sensitive information on lock screen verbergt gevoelige inhoud van meldingen als meldingen op het vergrendelscherm zijn ingeschakeld.

Allow changing the account picture staat gebruikers toe de foto van hun gebruikersaccount te wijzigen.

Allow location services staat het delen van de apparaatlocatie met apps en diensten toe. Als de optie wordt uitgeschakeld, worden locatiediensten gedeactiveerd en kunnen gebruikers ze niet opnieuw inschakelen. Ook Sophos Mobile kan het apparaat dan niet meer lokaliseren.

Systeemapps, installatie en appbeheer

In de gedocumenteerde uitgangssituatie zijn de meeste door de fabrikant voorgeïnstalleerde systeemapps uitgeschakeld. Apps voor basisfuncties zoals bellen, contacten of berichten blijven toegankelijk; welke apps dit zijn, hangt af van het apparaatmodel. Enable system apps schakelt alle systeemapps in. Volgens Sophos kunnen deze systeemapps na het inschakelen niet meer worden uitgeschakeld; gebruik deze schakelaar niet als omkeerbare standaardtest.

Als Allow wallpaper change is uitgeschakeld, kunnen gebruikers de achtergrondafbeelding niet wijzigen.

Als Allow installing apps from unknown sources is uitgeschakeld, kunnen gebruikers alleen apps uit Google Play installeren, niet uit onbekende bronnen of via Android Debug Bridge (ADB). Dit is een andere beperking dan de toestemming voor debuggingfuncties.

Twee schakelaars hebben verschillende gevolgen voor appbeheer: als Allow app uninstall wordt uitgeschakeld, kunnen ook beheerders apps niet meer via Sophos Mobile verwijderen. Test vooraf hoe noodzakelijke apps alsnog kunnen worden verwijderd. Als Allow managing apps is uitgeschakeld, kunnen gebruikers apps niet verwijderen, uitschakelen of stoppen. Ook kunnen ze de appcache of appgegevens niet wissen en de instelling Open by default niet terugzetten. Houd rekening met deze beperking bij het plannen van ondersteuning en foutdiagnose.

Allow disabling Google security scans staat gebruikers toe Scan device for security threats uit te schakelen. Sophos noemt hiervoor het Android-menupad Settings > Google > Security > Google Play Protect. Controleer het menupad op het eigen apparaat; deze toestemming is geen aanbeveling om de scans uit te schakelen.

Systeemupdates, accounts en tijd

Stel onder System update policy de installatieplanning in. Met No policy bepalen gebruikers het tijdstip. Install automatically installeert systeemupdates automatisch zodra ze beschikbaar zijn. Install within maintenance window gebruikt een dagelijks venster voor automatische installatie; vul hiervoor de begin- en eindtijd in. Postpone blokkeert niet-beveiligingsupdates gedurende 30 dagen, maar geen beveiligingsupdates. Stem de updateplanning afzonderlijk af; geen van de genoemde opties is hier aangetoond als vooraf geselecteerde standaard.

Allow managing accounts staat het toevoegen en verwijderen van accounts op het apparaat toe. Allow managing Google accounts staat dit toe voor Google-accounts en is alleen beschikbaar als Allow managing accounts is ingeschakeld. Als die overkoepelende toestemming wordt uitgeschakeld, wordt ook de optie voor Google-accounts uitgeschakeld.

Allow setting date and time staat gebruikers toe zelf de datum en tijd in te stellen. Zonder deze toestemming gebruikt het apparaat de datum en tijd uit het netwerk.

Communicatie en netwerkinstellingen

Als Allow SMS is uitgeschakeld, kunnen gebruikers geen sms-berichten verzenden. Allow outgoing phone calls staat uitgaande oproepen toe. Dit zegt niets over de afhandeling van inkomende berichten of oproepen, noodoproepen of uitzonderingen van de mobiele provider. Allow configuring cell broadcasts staat toe dat cell-broadcastberichten in de berichtenapp worden in- of uitgeschakeld; hiermee wordt geen werking voor specifieke waarschuwingscategorieën gegarandeerd.

Als Allow mobile data connection while roaming wordt uitgeschakeld, worden mobiele dataverbindingen tijdens roaming gedeactiveerd. Zonder Allow VPN kunnen gebruikers geen VPN-verbindingen gebruiken; de selectie en beschikbaarstelling van een beheerde VPN-client blijft een afzonderlijk onderwerp. Als Allow Bluetooth wordt uitgeschakeld, kunnen geen verbindingen met nieuwe Bluetooth-apparaten worden gemaakt; verbindingen met al gekoppelde apparaten blijven mogelijk.

Enable Wi-Fi settings, Enable cellular networks settings en Enable tethering settings staan gebruikers toe respectievelijk wifi-, mobiele-netwerk- en tethering-/mobiele-hotspotinstellingen te wijzigen. Allow network reset staat het terugzetten van de netwerkinstellingen naar hun standaardwaarden toe. Dit is niet het intrekken van een cloudbeleid.

Als Allow sharing of managed Wi-Fi connections is uitgeschakeld, kunnen gebruikers de door Sophos Mobile geconfigureerde wifi-verbindingen niet delen. Deze instelling geldt voor Android 13 en nieuwer. Allow Android Beam heeft daarentegen alleen betrekking op Android 9 en ouder, niet op andere technologieën voor delen. Controleer de werking altijd op de Android-versie die daadwerkelijk wordt gebruikt.

Camera, microfoon en USB-media

Als Allow camera of Allow microphone wordt uitgeschakeld, is respectievelijk de camera of de microfoon niet beschikbaar. Dit zijn beperkingen voor het hele apparaat, geen afzonderlijke antwoorden op runtime-machtigingen van apps. Allow external media staat het aansluiten van externe media zoals USB-opslag toe. Allow transferring files over USB staat daarentegen bestandsoverdracht tussen het apparaat en externe USB-opslag toe; aansluiten en bestandsoverdracht vereisen afzonderlijke toestemmingen.

Ondersteuningsteksten en toegankelijkheidsfuncties

Short message is het bedrijfsspecifieke ondersteuningsbericht dat gebruikers bij uitgeschakelde functies zien. Tekst van meer dan 200 tekens kan worden ingekort. Long message vult dit bericht aan wanneer gebruikers op More details tikken en verschijnt ook op de Android-pagina Device administrator voor Sophos Mobile Control.

Onder Allowed accessibility services staat All available apps alle toegankelijkheidsdiensten toe en Only system apps alleen die van systeemapps. De app-groepslijst staat de geselecteerde groepsleden toe en blijft ook systeemapps toestaan. Controleer toegankelijkheidsbehoeften afzonderlijk voordat je dit beperkt.

Onderscheid met compliance en ander beleid

Het apparaatbeleid met App Control of App Protection is geen compliance-actie. Complianceregels, Lock container en Transfer task bundle vallen onder een ander onderwerp; dit artikel stelt hun uitzonderingen, prioriteit, gevolgen van wisacties of invloed op privé-apps op BYOD niet vast. Gebruik een pilot van apparaatbeleid niet als test van een compliance-actie. Controleer vóór een ingreep de actie, modus, herstelroute en mogelijk gegevensverlies in de afzonderlijke compliance-procedure.

Voor Kiosk mode, de inrichtingsroute en de vooraf benodigde controle van het fysiek verlaten van de kiosk vind je meer informatie in de voorbereiding van dedicated Android-apparaten; deze vervangt geen bewezen uitstapmogelijkheid op het eigen apparaat. Wi-Fi, VPN en Global HTTP proxy vereisen de eigen procedure voor beheerde Android-verbindingen, vooral wanneer een wijziging de managementtoegang kan beïnvloeden. Voor de andere beheermodus geldt het Work Profile-beleid, niet deze full-device-procedure.

Houd bij certificaten drie configuraties uit elkaar: Root certificate levert het vertrouwensanker, Client certificate importeert een PKCS-#12-clientcertificaat (.pfx) en SCEP laat het apparaat een certificaat bij de CA aanvragen. Het gekoppelde verbindingsartikel verklaart de Android-specifieke beschikbaarheid binnen hetzelfde beleid en het onderscheid tussen vertrouwen in de SCEP-server en de EAP-server. Lever voor SCEP eerst het CA-certificaat van de SCEP-server als Root certificate binnen hetzelfde beleid aan. De tenantvoorwaarden – SCEP-geschikte CA, toegang vanuit Fusion tot het uitgifte- en challenge-eindpunt, regioafhankelijk netwerkpad en SCEP renewal interval – horen bij de SCEP-verbindings- en certificaatpilot. Controleer daar uitgifte, vernieuwing en herstelroute afzonderlijk; alleen een SCEP-configuratie bewijst geen werkende wifi-/VPN-certificaattoewijzing. De opsomming van deze payloads in apparaatbeleid vervangt hun afzonderlijke beveiligings- en uitrolcontroles niet.