Sophos Mobile: dedicated Android-apparaten veilig voorbereiden
Een dedicated Android-apparaat is in Sophos Mobile een volledig beheerd Android Enterprise-apparaat met een kioskmodusconfiguratie in het Android Enterprise-apparaatbeleid. Alleen inschrijven als volledig beheerd apparaat beperkt de beschikbare apps nog niet. Een persoonlijk Android-apparaat met een werkprofiel is geen alternatief: Sophos beheert daarbij alleen het werkprofiel.
Deze keuzehulp helpt bij het kiezen en beveiligen van de provisioningmethode; zij is geen toestemming voor een reset of grootschalige uitrol en bevat geen instructies om de kioskmodus fysiek te verlaten. Voordat de vloot wordt uitgerold, moet in de praktijk zijn aangetoond hoe dat kan.
Beslis vóór de provisioning
- Bevoegdheid en eigendom: Controleer Sophos Mobile Device Management of de gecombineerde Mobile-licentie, Android Enterprise-registratie, beheerdersrechten, bedrijfseigendom en de beoogde apparaatmodus. Een omgeving met uitsluitend Mobile Threat Defense is geen Android MDM-omgeving. Behandel bestaande Device Administrator-apparaten niet als nieuwe dedicated Android Enterprise-apparaten.
- Gegevens en ontgrendeling: Regel voor reeds ingestelde apparaten vóór elke wijziging een goedgekeurde back-up en controleer of die kan worden teruggezet. Voor inschrijving als volledig beheerd apparaat moet het apparaat nog niet zijn geconfigureerd of naar de fabrieksinstellingen zijn teruggezet; voor het later verwijderen van beheer noemt Sophos het wissen van het apparaat, niet een afzonderlijke Unenroll-stap. Bespreek vooraf met de verantwoordelijke voor het apparaat mogelijke Factory Reset Protection (FRP) als toegangsbeveiliging na bepaalde resets, benodigde accounts, netwerktoegang en het opnieuw in gebruik nemen. Een reset is geen onschuldige manier om het nog eens te proberen.
- Pilot en identiteit: Leg per gekozen methode een geautoriseerd pilotapparaat vast dat gemist kan worden, evenals de verwachte gebruikerstoewijzing of expliciet gebruikersloze inzet, het Android Enterprise-apparaatbeleid, de app-toegang, de apparaatgroep en een bereikbaar kanaal voor ondersteuning en het verlaten van de kioskmodus. Verspreid serienummers, aanmeldgegevens of Enrollment-codes niet ongecontroleerd.
Managed Google Play-apps voorbereiden: Controleer voor elke beoogde Managed Google Play-app of deze voor de organisatie is goedgekeurd en aan Sophos Mobile is toegevoegd; plan vervolgens de gerichte installatie op de beoogde apparaten of apparaatgroepen. De procedure voor appgoedkeuring en gerichte installatie licht de voorwaarden, apptypen en controles toe. Goedkeuring in de catalogus, selectie in het kioskbeleid en daadwerkelijke installatie zijn afzonderlijke stappen: bij Install managed Google Play app betekent Successful in Task view in eerste instantie alleen dat de opdracht naar Google is verzonden. Controleer onder Show device > Installed apps de installatiestatus en op het pilotapparaat de daadwerkelijke beschikbaarheid van elke benodigde app. De afzonderlijke COSU-/Device-Owner-procedure van Sophos voorziet uitsluitend in Managed Google Play-apps in de bijbehorende kioskconfiguratie; daaruit volgt geen algemene regel dat alleen Managed Google Play-apps zijn toegestaan bij alle hier onderscheiden provisioningmethoden voor kioskapparaten. De afzonderlijke controle vooraf van benodigde systeem- en launcher-apps blijft vereist.
Houd de provisioningmethoden uit elkaar
| Methode | Onderscheidend kenmerk |
|---|---|
| QR-code | Afzonderlijke codes voor gebruikersgebonden en gebruikersloze apparaten. |
| Samsung Knox Mobile Enrollment (KME) | Sophos noemt voor Full Device Management Device owner in het Samsung MDM-profiel; het is nog niet duidelijk welk veld in de huidige Samsung-interface daarmee overeenkomt. Tot dit is bevestigd, geen uitvoerbare instructies voor het aanmaken van een profiel (zie het KME-gedeelte). |
| Google Zero-touch | Registratie van reeds ingestelde apparaten in het Google-portaal zet ze terug naar de fabrieksinstellingen. |
Controleer bij Samsung-apparaten de dubbele registratie voordat u Zero-touch kiest: als het apparaat zowel in KME als in Zero-touch is geregistreerd en geconfigureerd, heeft KME voorrang. De alleen-lezencontrole en stopvoorwaarden staan in het Zero-touch-gedeelte.
QR-code: voorbereiding, identiteit en netwerk
Bij QR-inschrijving wordt de code tijdens de eerste configuratie van het Android-apparaat gescand om het apparaat volledig via Android Enterprise te beheren. Plan dit alleen voor nieuwe apparaten of apparaten die na afzonderlijke goedkeuring zijn gereset. Gebruikersloos betekent hierbij: tijdens de inschrijving wordt geen e-mailaccount gekoppeld en Sophos Mobile wijst geen gebruiker aan het apparaat toe. Hiervoor is een afzonderlijke QR-code beschikbaar; gebruikersloze inzet is niet simpelweg een overgeslagen aanmelding in de gebruikersgebonden procedure.
Ook bij gebruikersloze QR- en Zero-touch-apparaten wijst Google een intern gebruikersaccount aan het apparaat toe. Dit account staat los van een gebruikerstoewijzing in Sophos Mobile. Indien nodig kan later handmatig een gebruiker worden toegewezen; zo’n wijziging moet afzonderlijk worden geautoriseerd en valt buiten de hier beschreven inschrijving.
De identificatie van het interne Google-account kunt u in het apparaatrecord op het tabblad Internal properties alleen raadplegen. De naam van de eigenschap hangt af van de inschrijvingsmodus:
- Managed Google domain:
android.enterprise.bte.userless-device.account-id - Managed Google Play Account:
afw_play_emm_managed_device_account_user_id
Wijzig deze interne waarden niet. De aanwezigheid van een identificatie bewijst op zichzelf niet dat in Sophos Mobile geen gebruiker is toegewezen, dat het apparaat in de Full-Device-modus staat of dat de inschrijving is geslaagd. Controleer daarom de daadwerkelijke gebruikerstoewijzing en de apparaatmodus afzonderlijk.
Bereid voor een geautoriseerde pilot onder Setup > Google setup de juiste variant voor en controleer deze voordat u het apparaat overdraagt:
- QR code enrollment voor gebruikersgebonden apparaten met Configure Android Enterprise QR code enrollment, of QR code enrollment (user-less) met Configure Android Enterprise QR code enrollment for user-less devices. Activeer alleen de variant die voor de geplande toewijzing is bedoeld en stel de bijbehorende code beschikbaar.
- Controleer onder Configure enrollment het beoogde Task bundle en de Device group. Het pakket wordt naar het apparaat overgebracht; de groep bepaalt de toewijzing ervan. Het takenpakket vereist Assign policy voor een Android Enterprise-apparaatbeleid, maar geen Enroll-taak.
- Kies onder Configure QR code met Language de taal van de Android-gebruikersinterface en stel de netwerkvoorziening in. Dit geldt voor zowel de gebruikersgebonden als de gebruikersloze QR-code. Bij wifi moeten het beveiligingstype, Wi-Fi SSID, eventueel SSID is hidden en Wi-Fi password overeenkomen met het beoogde configuratienetwerk. Met Don’t configure Wi-Fi bevat de code geen wifi-configuratie. Use cellular network staat de mobiele dataverbinding voor de inschrijving toe als wifi niet beschikbaar is of er geen wifi in de code is geconfigureerd; daarvoor moet deze verbinding op het apparaat beschikbaar zijn. Controleer vóór een kioskvergrendeling afzonderlijk de selectie van systeemapps, zoals hieronder beschreven.
Vóór de eerste configuratie moeten de juiste QR-code en, bij de gebruikersgebonden methode, de aanmeldgegevens beschikbaar zijn. Deze methode vereist een Fusion-gebruiker met de rol User en een niet-gefedereerde Fusion-aanmelding; de accountgegevens worden tijdens de inschrijving ingevoerd. Deze voorwaarden gelden niet voor de expliciet gebruikersloze methode. De afwijkende domeinvoorwaarde van de QR-configuratiepagina wordt hieronder toegelicht en geeft geen toestemming om deze aanmeldbeperking te omzeilen.
Netwerktoegang kan al vóór het scannen nodig zijn: op sommige apparaten moet Android de QR-codelezer eerst via wifi downloaden. Na het scannen is een handmatige netwerkverbinding voorzien als de code geen wifi-configuratie bevat of als het daarin geconfigureerde wifi-netwerk niet beschikbaar is. Een code met wifi-gegevens alleen bewijst daarom niet dat het apparaat klaar is voor inschrijving. Stem vóór de uitgifte de geplande verbinding en een toegestaan alternatief af met de verantwoordelijke voor het apparaat.
QR-inschrijving op het geautoriseerde pilotapparaat: Begin pas als bedrijfseigendom, apparaatmodus en de bovenstaande voorwaarden zijn bevestigd. Bij een eerder gebruikt apparaat moeten gegevensverlies, back-up, herstelbaarheid en een eventuele reset afzonderlijk zijn goedgekeurd; de volgende volgorde geeft geen toestemming voor een reset.
- Houd de juiste QR-code gereed en schakel een nieuw apparaat in, of een apparaat dat al met afzonderlijke toestemming is gereset.
- Tik op de Welcome-pagina van de Android-configuratieassistent zesmaal op dezelfde plek om de QR-codelezer te openen.
- Als het apparaat de lezer eerst moet downloaden, maak dan de daarvoor benodigde wifiverbinding.
- Scan de verstrekte QR-code. Als deze geen wifi-configuratie bevat of het geconfigureerde wifi-netwerk niet beschikbaar is, maak dan handmatig een netwerkverbinding.
- Volg de inschrijfinstructies op het apparaat en voer de aanmeldgegevens in die voor de gekozen identiteitsmethode nodig zijn.
Volgens Sophos wordt het apparaat hiermee als volledig beheerd Android Enterprise-apparaat ingeschreven. Controleer daarna de daadwerkelijke Full-Device-status en gebruikerstoewijzing; appbeschikbaarheid, kioskbeleid en het fysiek verlaten van de kioskmodus vereisen een afzonderlijke acceptatie. Deze volgorde is een gedocumenteerde procedure van de fabrikant, geen hier getest succes op een apparaat.
Met Print kunt u de code afdrukken voor inschrijving zonder toegang tot Sophos Mobile Admin. Dezelfde code kan voor meerdere apparaten worden gebruikt; het is geen eenmalige code. Behandel netwerkgegevens in de code en digitale en afgedrukte kopieën als toegangsmateriaal en maak ze alleen toegankelijk voor de beoogde apparaten. Het expliciet intrekken van een code verhindert verdere inschrijvingen met die code. Wanneer een nieuwe code wordt gegenereerd, is de vorige code ongeldig; met de nieuwe code kunnen nog steeds apparaten worden ingeschreven. Sophos beschrijft hier het stoppen van toekomstige inschrijvingen en het ongeldig worden van de vorige code, maar geen effect op reeds beheerde apparaten. Het onderscheid met het verwijderen van bestaand beheer is daarom een interpretatie van die reikwijdte, geen hier getest producteffect. Plan intrekking of vervanging niet als Unenroll, reset of manier om de kioskmodus te verlaten.
Samsung KME: profiel en apparaatoverdracht
Met KME kunnen meerdere Samsung-apparaten bij Sophos Mobile worden ingeschreven. Vereist zijn een compatibel apparaat met Knox 2.8 of hoger voor Android Enterprise Full Device Management, een Samsung-account en het Knox Admin Portal. Controleer vóór de uitgifte of KME voor elk apparaat is geactiveerd en het apparaat in de KME-console is geregistreerd; compatibiliteit en de Knox-versie alleen zijn niet voldoende.
Vóór de overdracht moet de netwerkverantwoordelijke de verbinding met de KME-server en de vereiste firewalluitzonderingen bevestigen aan de hand van de Samsung-documentatie Samsung Knox firewall exceptions. Laat de bevoegde verantwoordelijke ook de beschikbaarheid op de beoogde gebruikslocatie bevestigen aan de hand van Supported locations. Voor KME zijn de gedocumenteerde bestemmingen *.samsungknox.com, *.secb2b.com en *.samsung.com, elk via HTTPS 443. Deze gedocumenteerde bestemmingen vervangen noch de controle van de volledige actuele Samsung-firewalluitzonderingen, noch de controle van de ondersteunde gebruikslocaties. Een geslaagde firewallwijziging of bereikbaarheid in het eigen netwerk is hier niet aangetoond; zonder de genoemde bevestigingen blijft de overdracht gestopt.
Controleer in Sophos Mobile Admin onder Setup > Google setup > Samsung KME of Use Knox Mobile Enrollment is ingeschakeld en de inschrijvingsgegevens onder Enrollment settings zijn geconfigureerd. Daar bepaalt Device group aan welke apparaatgroep KME-apparaten bij de inschrijving worden toegewezen. Vergelijk deze selectie met de geplande apparaatgroep, in plaats van deze ongecontroleerd over te nemen of te wijzigen.
Als de configuratie ontbreekt of moet worden gewijzigd, laat dit dan afzonderlijk autoriseren. Sla alleen bij zo’n goedgekeurde configuratie de Sophos-inschrijvingsinstellingen op met Save voordat het Samsung-profiel wordt aangemaakt. Dit staat los van het later opslaan van het Samsung-profiel; een controle vooraf vereist geen wijziging en geen opslag.
Afhankelijk van het profiel kan KME ook de oudere Device Administrator-modus selecteren: KME op zichzelf bewijst niet dat een apparaat in de dedicated modus werkt. Device Administrator is niet beschikbaar voor Android 10 of nieuwer; de oudere modus komt alleen in aanmerking voor Android 9 of ouder. Voor Android Enterprise Full Device Management moet User authentication (gebruikersauthenticatie) ingeschakeld zijn; zonder deze instelling is bij KME alleen de Device Administrator-modus mogelijk, voor zover de Android-versie die toestaat. Tijdens de apparaatconfiguratie voeren gebruikers hun aanmeldgegevens voor het Sophos Fusion Self Service Portal (SSP) in. Als de gebruikers vanuit Microsoft Active Directory zijn gesynchroniseerd en er een LDAP-verbinding tussen Sophos Mobile en AD is geconfigureerd, voeren zij in plaats daarvan hun AD-aanmeldgegevens in. Zonder deze LDAP-verbinding is een uitnodiging voor het SSP vereist. Controleer vooraf bij de AD-variant of het e-mailadres in Fusion overeenkomt met het AD-attribuut mail; de verantwoordelijke voor de directory moet de LDAPS-verbinding en de voor de Fusion-regio vereiste firewalltoegang bevestigen. Hier wordt geen LDAP-configuratie nagevolgd en worden geen aanmeldgegevens verzameld.
Als Use managed Google domain device enrollment is ingeschakeld, authenticeren gebruikers zich daarentegen bij Google en hebben zij een account in het beheerde Google-domein nodig. KME ondersteunt bij deze instelling de oudere Device Administrator-modus niet. Controleer deze voorwaarden in de tenant; pas de regel voor gebruikersloze Zero-touch niet toe op KME. Het uitschakelen van User authentication is geen methode voor gebruikersloos Full Device Management.
Profiel en overdracht voor een geautoriseerde KME-pilot: De Sophos-handleiding beschrijft na de KME-configuratie aan de Sophos-kant een MDM-profiel voor Sophos Mobile in Samsung Knox Admin Portal > Knox Mobile Enrollment. Voor Full Device Management noemt zij de optie Device owner en de tenantspecifieke waarden uit MDM profile configuration onder Setup > Google setup > Samsung KME in Sophos Mobile Admin; daarna wordt het Samsung-profiel opgeslagen. Open bij afzonderlijk geautoriseerde profielaanmaak het Samsung-portaal in een eigen browsertabblad. Gebruik Copy naast elk benodigd Sophos-veld om de waarde naar het klembord te kopiëren. De waarden komen uit uw eigen tenant, niet uit een algemeen voorbeeldprofiel; bescherm het klembord en kopieën als toegangsmateriaal.
Samsung-interface nog niet aan Sophos gekoppeld: De beschikbare Samsung-pagina’s beschrijven Profiles > PROFILES op de gezamenlijke Enrollment-pagina en Create profile. Onder Basic info wordt EMM geselecteerd; daardoor verschijnen de onderdelen voor EMM-gegevens en apparaatinstellingen. Create profile maakt het profiel aan zonder apparaattoewijzing; Create and assign combineert het aanmaken met de toewijzing. Dit toont nog niet aan welk huidig Samsung-veld overeenkomt met de Sophos-instructie Device owner. Laat dit vóór uitvoerbare profielaanmaak bevestigen in de geautoriseerde, met Sophos compatibele tenant of via een officiële verduidelijking van de fabrikant. Stop tot die tijd; neem geen vermoedelijk vervangend veld over en gebruik het Samsung-voorbeeld voor Knox Manage niet als Sophos-DPC-configuratie.
Daarna wijst de bevoegde beheerder in de Knox Mobile Enrollment-console het opgeslagen Sophos Mobile-profiel toe aan de geselecteerde pilotapparaten die KME ondersteunen. Ontbreekt daar een apparaat, stem de registratie dan af met de reseller en stop de overdracht tot dat is geregeld. Draag de apparaten pas na profieltoewijzing en controle van de voorwaarden over aan de beoogde gebruikers. Bij de eerste keer inschakelen start de KME-configuratieassistent; nadat de internetverbinding tot stand is gebracht, volgt de inschrijving bij Sophos Mobile met de vereiste gebruikersauthenticatie. De in het Samsung-profiel gekozen modus bepaalt nog steeds of Full Device Management of Device Administrator wordt gebruikt. Deze gedocumenteerde volgorde is geen toestemming voor een reset of grootschalige uitrol.
Voor gerichte toewijzing aan één apparaat beschrijft de Samsung-pagina Assign profiles, met de machtiging Manage devices, de route Devices > IMEI/MEID > Enrollment profile > SAVE. Gebruik deze gedocumenteerde route pas voor het geselecteerde pilotapparaat nadat is bevestigd welk Samsung-profiel bij de Sophos-instructies hoort. De menu’s van de gezamenlijke apparatenlijst zijn niet eenduidig in de bronnen: de Samsung-tutorial noemt Actions > Assign enrollment profile, de toewijzingspagina Actions > Common > Assign enrollment profile. Deze varianten blijven afzonderlijk; hieruit wordt geen bevestigde actuele klikroute afgeleid.
KME-takenpakket controleren: De Sophos-KME-configuratiepagina noemt Task bundle (Android) voor Device Administrator en Task bundle (Android Enterprise full device management) voor Android Enterprise Full Device Management; het Samsung MDM-profiel bepaalt de modus. Deze selecties tonen pakketten zonder Enroll-taak. Als inschrijving via het beheerde Google-domein is ingeschakeld, vervalt de selectie voor Device Administrator en heet de selectie voor volledig apparaatbeheer Task bundle. Gebruik bij afzonderlijk goedgekeurde configuratie de selectie die bij de modus past; vergelijk bij een controle vooraf alleen de selectie en beleidstoewijzing in de daadwerkelijke tenant. Dit is geen volledige inschrijfvolgorde en mag niet worden vervangen door de oudere COSU-pakketvolgorde.
KME-systeemapps afzonderlijk controleren: Als bij de geautoriseerde profielaanmaak de Samsung-selectie System apps wordt gebruikt, betekent Disable system apps dat vooraf geïnstalleerde apps bij de inschrijving worden verborgen; volgens Samsung blijven bepaalde standaardapps zoals My Files, Contacts en Play Store beschikbaar. Enable system apps geeft toegang tot vooraf geïnstalleerde apps. Deze OEM-selectie is niet de Sophos-optie Enable system apps voor QR en Zero-touch en ook niet de latere selectie van kioskapps. Controleer benodigde systeem- en launcher-apps op het pilotapparaat zonder een standaardwaarde of latere omkeerbaarheid aan te nemen. Stem bij aanvullend gebruik van Knox Configure mogelijke profielconflicten af met de bevoegde beheerder.
Profielwijzigingen zijn geen reparatie op een actief apparaat: Gewijzigde of opnieuw toegewezen KME-profielen worden niet automatisch van kracht op reeds ingeschreven apparaten. Samsung noemt voor het toepassen ervan een nieuwe provisioning met fabrieksreset; dit is een afzonderlijk goed te keuren taak, geen hier toegestaan resetexperiment. Advanced settings zijn optioneel, vereisen een Knox Suite - Enterprise Plan en vallen buiten deze procedure. Ook latere activering daarvan is geen automatische update. Afmelden bij Knox Guard wordt hier evenmin toegestaan.
Google Zero-touch en gezamenlijke controles vooraf
Zero-touch maakt massaregistratie van compatibele Android-bedrijfsapparaten als volledig beheerde Android Enterprise-apparaten mogelijk. Hiervoor zijn apparaten vereist die zijn aangeschaft via een door Google goedgekeurde Enterprise-reseller, evenals een bestaand account voor het Google Zero-touch-portaal. Gewoonlijk maakt de reseller het portaalaccount aan bij de eerste apparaataankoop; dit vervangt niet de controle of toegang beschikbaar is. Het portaalaccount moet worden onderscheiden van het gebruikersaccount voor de latere apparaatinschrijving.
Voor Android Zero-touch enrollment is de gedocumenteerde bestemming www.googleapis.com via HTTPS 443. Controleer samen met de netwerkbeheerder de bereikbaarheid vanuit het beoogde configuratienetwerk; dit is geen Google-beheerdersaccount en geen vrijgave voor inkomend SCEP-verkeer, en bewijst niet dat de provisioning is geslaagd.
Controleer de Sophos-instellingen vóór de Google-configuratie
Controleer in de juiste Sophos Mobile-tenant onder Setup > Google setup > Zero-touch of Use zero-touch enrollment is ingeschakeld en de inschrijving is geconfigureerd. Ontbreken instellingen of passen ze niet bij de geplande methode, stop dan de provisioning en laat de configuratie afzonderlijk autoriseren. De volgende volgorde beschrijft de voorbereiding van een geautoriseerde pilot en geeft geen toestemming voor een tenantbrede wijziging:
- Vereist is een takenpakket voor QR-code-inschrijving: het bevat Assign policy voor het beoogde Android Enterprise-apparaatbeleid en geen Enroll-taak. Controleer ook de hieronder beschreven domeinvoorwaarde voordat u begint; noch domeinactivering noch registratiemigratie is hier toegestaan.
- Controleer onder Zero-touch configuration settings > DPC extras de apparaatinstellingen. Language bepaalt de taal van de Android-gebruikersinterface en Time zone de tijdzone van het apparaat. De selectie van systeemapps wordt hieronder behandeld bij de gezamenlijke appcontrole vooraf. Use cellular network gebruikt de mobiele dataverbinding voor de inschrijving. Als er geen mobiel netwerk beschikbaar is, moet de gebruiker het apparaat met wifi verbinden; er moet daarom een geschikte verbinding voor de configuratie beschikbaar zijn. Deze Zero-touch-regel is niet de wifi-/mobiele-netwerkselectie in de QR-code.
- Controleer onder Enrollment settings de daadwerkelijke doelwaarden: Device group bepaalt de apparaatgroep waaraan de apparaten worden toegewezen; Task bundle is het takenpakket dat naar het apparaat wordt overgebracht. User authentication moet passen bij de gebruikersgebonden of expliciet gebruikersloze inschrijving.
- Schakel User authentication alleen uit bij de gebruikersloze methode. Daarbij wordt tijdens de inschrijving geen e-mailaccount gekoppeld en wijst Sophos Mobile geen gebruiker toe; indien nodig kan later handmatig een gebruiker worden toegewezen. Google wijst echter wel een intern gebruikersaccount toe. Gebruikersloos betekent dus niet ‘zonder enig Google-account’. Bij de gebruikersgebonden methode heeft de gebruiker een Sophos Fusion-gebruikersaccount nodig; als Use managed Google domain device enrollment is ingeschakeld, authenticeert de gebruiker zich in plaats daarvan bij Google en heeft deze een account in het beheerde Google-domein nodig. Vóór domeinactivering moeten alle gebruikers voorbereid zijn, zoals hieronder beschreven.
- Sla bij een afzonderlijk goedgekeurde configuratie de inschrijvingsinstellingen op met Save voordat u de Google-configuratie aanmaakt. Sophos genereert op basis van de DPC-instellingen de tenantspecifieke configuratiecode voor het Google-portaal.
Neem de DPC-code over in het Google-portaal
Kopieer pas na voltooiing van de Sophos-configuratie onder Setup > Google setup > Zero-touch de actuele configuratiecode met Copy naast DPC extras. Meld u in een nieuw browsertabblad aan bij het Google Zero-touch-portaal en maak onder Configurations > Add Configuration een nieuwe configuratie voor Sophos Mobile aan. Geef onder Name een korte, herkenbare naam voor het beoogde gebruik op. Selecteer onder EMM DPC de vermelding Sophos Mobile Control en plak de gekopieerde code in DPC extras.
De supportgegevens horen eveneens in deze configuratie: voer onder Company name de voor medewerkers herkenbare bedrijfsnaam in, onder Support email address het e-mailadres van de verantwoordelijke supportafdeling en onder Support phone number het telefoonnummer waarop deze bereikbaar is. De bedrijfsnaam en contactgegevens worden tijdens de apparaatconfiguratie weergegeven; het e-mailadres en telefoonnummer zijn al vóór de provisioning beschikbaar. Het e-mailadres is daar niet aanklikbaar. Kies daarom een kort adres dat op een ander apparaat kan worden ingevoerd; ook bellen gebeurt vanaf een ander apparaat. Onder Custom Message kunt u optioneel een kort bericht van één of twee zinnen toevoegen over de procedure of het opnemen van contact. Stem de gegevens vóór de toewijzing af met de verantwoordelijke supportafdeling. Gebruik geen algemene voorbeeldwaarden of codes van een andere tenant; bescherm het klembord en kopieën als toegangsmateriaal.
Portaalinventaris en eerste apparaatoverdracht
Als een reeds ingesteld apparaat in het Google Zero-touch-portaal wordt geregistreerd, zet deze registratie het apparaat terug naar de fabrieksinstellingen. Regel daarom vóór de registratie een goedgekeurde back-up, controleer de herstelbaarheid, verifieer de FRP-accounts en vraag toestemming aan de verantwoordelijke voor het apparaat; hier worden geen instructies voor apparaatregistratie of een reset gegeven.
Controleer vóór elke toewijzing en uitgifte of elk beoogd apparaat daadwerkelijk in het Google-portaal is geregistreerd. Gewoonlijk voegt de reseller de apparaten toe, maar deze gebruikelijke verantwoordelijkheid is geen bewijs. Ontbreekt een apparaat, stop dan de overdracht en stem de portaalregistratie af met de reseller, in plaats van het apparaat bij wijze van probleemoplossing ongecontroleerd te registreren.
Controleer de dubbele Samsung-registratie alleen-lezen: controleer vóór een Zero-touch-toewijzing of overdracht met de verantwoordelijke portaalbeheerders of het Samsung-apparaat zowel in KME als in Zero-touch is geregistreerd en geconfigureerd. In dat geval heeft KME voorrang: het apparaat wordt via KME ingeschreven en past de KME-configuratie toe, niet de Zero-touch-configuratie. Dit is een andere regel dan de hieronder beschreven voorrang van het EMM-standaardprofiel. Stop de toewijzing en overdracht zolang de daadwerkelijk gebruikte inschrijvingsmethode onduidelijk is. Draag het eventueel noodzakelijke verwijderen van de toegewezen KME-configuratie over aan de bevoegde beheerder met afzonderlijke toestemming; deze controle geeft geen toestemming voor portaalverwijderingen, intrekking, een reset of uitschrijving.
Automatische reset na overgeslagen Zero-touch-inschrijving: als er tijdens de configuratie geen dataverbinding is of de verbinding verkeer naar Google-servers blokkeert, wordt de Zero-touch-inschrijving overgeslagen. Als het apparaat toch een toegewezen Zero-touch-configuratie heeft, reset het zichzelf na de eerste latere verbinding met Google-servers. Google beschrijft een waarschuwing aan de persoon die het apparaat gebruikt één uur vóór de reset; dit garandeert niet dat gegevens op tijd kunnen worden geback-upt. Escaleer het risico op gegevensverlies naar de verantwoordelijke voor het apparaat en controleer gegevens, back-ups, herstelbaarheid en FRP-accounts. Draag het apparaat niet over voor normaal gebruik voordat de daadwerkelijke inschrijvingsstatus en gebruikte methode duidelijk zijn. Maak niet opzettelijk verbinding als resetexperiment en beschouw deze waarschuwing niet als toestemming voor een reset.
Controleer vóór de toewijzing of er al een EMM-koppeling bestaat: Stem met de verantwoordelijke voor het Zero-touch-account af of het account al aan een EMM is gekoppeld en welk Enterprise default profile daarbij wordt gebruikt. Bij zo’n koppeling heeft dit Enterprise-standaardprofiel voorrang op de Default configuration in het Google-portaal. Een nieuw browsertabblad of een nieuw aangemaakte Sophos-configuratie sluit een bestaande koppeling niet uit. Als de koppelingsstatus of het bijbehorende profiel onduidelijk is, stop dan de toewijzing en overdracht. Hier wordt geen EMM-koppeling ingesteld of opgeheven.
Wijs daarna de Sophos-configuratie gericht toe aan de geselecteerde apparaten en bevestig de toewijzing. Zonder de genoemde voorrang door een EMM-koppeling kan een optionele Default configuration automatisch gelden voor apparaten die later worden toegevoegd; deze selectie is niet beperkt tot de pilot. Gebruik de standaardconfiguratie van het portaal daarom niet als bewijs van de daadwerkelijke toewijzing aan het pilotapparaat. Draag de apparaten pas na bevestigde toewijzing over, met de aanmeldgegevens die voor de gekozen identiteitsmethode nodig zijn.
Bij de eerste keer inschakelen van een overeenkomstig voorbereid apparaat start de Android-configuratieassistent. Nadat de internetverbinding tot stand is gebracht, volgt volgens Sophos de automatische inschrijving als volledig beheerd Android Enterprise-apparaat. Dit beschrijft de procedure van de fabrikant, niet een hier getest succes in een tenant of op een apparaat, en evenmin een kioskvergrendeling. Controleer en accepteer de daadwerkelijke Full-Device-status en gebruikerstoewijzing afzonderlijk op het geautoriseerde pilotapparaat; probeer bij netwerkproblemen geen reset zonder toestemming.
Gezamenlijke domein- en appcontroles vooraf
Controleer de domeininstelling per methode: Voor organisaties die zich vóór 9 april 2024 bij Android Enterprise in de modus ‘beheerd Google-domein’ hebben geregistreerd, noemen QR, KME en Zero-touch de instelling Use managed Google domain device enrollment als voorwaarde. De QR-configuratiepagina noemt daarnaast en onafhankelijk daarvan een gefedereerde Sophos Fusion-aanmelding als aanleiding voor deze instelling. Dit heft de afzonderlijke eis van een niet-gefedereerde Fusion-aanmelding bij gebruikersgebonden QR-inschrijving niet op. Stem registratie, identiteit en gekozen methode af op de tenant; zie de instelling niet als algemene probleemoplossing of als toestemming voor een anders niet-ondersteunde inschrijving. Als een gebruikersgebonden QR-inschrijving met gefedereerde aanmelding is gepland, stop dan de provisioning en schakel de verantwoordelijke voor identiteit in om dit te verduidelijken.
De optie staat onder Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. Activering heeft betrekking op alle nieuwe Android Enterprise-inschrijvingen van de tenant, niet alleen op de QR-code of KME-pilot die u op dat moment voorbereidt: gebruikers authenticeren zich dan bij Google in plaats van bij Fusion. Vóór een goedgekeurde wijziging moeten alle gebruikers aan het beheerde Google-domein zijn toegevoegd, bijvoorbeeld via beheerde accounts in Google Workspace of Cloud Identity of via een daar geconfigureerde externe identiteitsprovider. Deze tenantbrede voorwaarde moet afzonderlijk van de gebruikersloze apparaattoewijzing worden gecontroleerd. Draag de wijziging over aan de verantwoordelijke voor Android Enterprise en de Google-identiteiten; deze vervangt niet het aanmaken van identiteiten en migreert bestaande apparaten niet automatisch.
Als Use managed Google domain device enrollment ontbreekt, moet de Android Enterprise-registratie eerst worden omgezet naar een beheerd Google-domein. Stop in dat geval de QR-/KME-start en stem de afzonderlijke registratiemigratie af met de bevoegde beheerder, in plaats van bij wijze van proef portaal- of apparaatwaarden te wijzigen. Het omzetten van de organisatieregistratie en het later omzetten van reeds ingeschreven apparaten zijn afzonderlijke taken; het omzetten van apparaten kan volgens Sophos niet ongedaan worden gemaakt en is hier niet toegestaan.
Appcontrole vooraf voor QR en Zero-touch: Bij deze configuratiemethoden voor volledig beheerde apparaten zijn systeemapps met een launcher-pictogram standaard uitgeschakeld, tenzij ze via de betreffende optie Enable system apps worden ingeschakeld. Controleer vóór een geautoriseerde kioskpilot of de benodigde systeem- en launcher-apps daadwerkelijk beschikbaar zijn; leid niet alleen uit het geplande beleid af dat apps voor de vloot zijn vergrendeld.
Kioskbeleid en veilige acceptatie
Plan pas na bevestiging van Android Enterprise Full Device Management een Android Enterprise-apparaatbeleid met kioskmodus voor de beoogde apps. In het keuzeveld Select source (bron selecteren) beperken Custom en App list de toegang tot één app: voer bij Custom de app-identificatie in en selecteer bij App list de app uit de lijst. App ID geeft aan welke app gebruikers mogen openen. App group staat meerdere apps toe; het veld App group geeft aan welke groep apps gebruikers mogen openen. None staat alle apps toe en is geen appbeperking. Controleer de apps, apparaatgroep en het daadwerkelijk toegewezen beleid op het pilotapparaat. Sophos beschrijft een afzonderlijke COSU-/Device-Owner-procedure met een eigen takenpakketvolgorde; die is geen bevestigde inschrijfhandleiding voor de hier onderscheiden QR-, KME- en Zero-touch-methoden en wordt hier niet nagevolgd.
Controleer App permissions vóór het vergrendelen: Bepaal de benodigde runtime-machtigingen van elke kioskapp en stel de standaardreactie en appspecifieke instellingen bewust vast; verleen alleen de rechten die voor het gebruiksdoel nodig zijn en gebruik geen algemene automatische goedkeuring als standaard. Het apparaatbeleid voor apps en machtigingen licht de opties toe. App permissions regelt alleen runtime-machtigingen: verzoeken voor batterijoptimalisatie of toegankelijkheidsfuncties kunnen nog steeds verschijnen. Auto-accept en Auto-deny voorkomen dat gebruikers de betreffende machtigingen later wijzigen. Controleer op het geautoriseerde pilotapparaat of de benodigde appfuncties met deze instellingen werken en of resterende verzoeken de bediening belemmeren.
Controleer geluid en diagnostiek vóór het vergrendelen: Allow volume change maakt het gebruik van de volumeknoppen mogelijk. Als de instelling wordt uitgeschakeld, dempt Sophos het apparaat; gebruikers kunnen het geluid daarna niet zelf weer inschakelen. Show notifications toont meldingspictogrammen in de statusbalk, pop-upmeldingen en het meldingenpaneel. Zonder deze instelling kan de bevestiging die nodig is voor een Android-bugrapport niet verschijnen. In de kioskmodus kunnen gebruikers zelf geen Sophos Mobile Control-logs versturen, terwijl ophalen op afstand wel mogelijk blijft; de procedure voor applogboeken ophalen beschrijft hoe bevoegde beheerders deze kunnen opvragen en veilig overdragen. Zonder meldingen ontbreekt daarbij de bijlage met het bugrapport. De instelling voor meldingen schakelt Quick Settings niet automatisch in.
Controleer de instellingen voor kiosk-beschikbaarheid op het pilotapparaat: Turn off screen lock voorkomt elke schermvergrendeling; Stay on while charging voorkomt vergrendeling wanneer het apparaat op stroom is aangesloten. Weeg beide instellingen af tegen de eisen voor toegang en stroomvoorziening, in plaats van ze standaard in te schakelen. Show system information in status bar bepaalt de weergave van informatie zoals tijd, verbinding en batterijniveau; controleer of de benodigde informatie zichtbaar is voor degenen die het apparaat bedienen. Deze instellingen bewijzen noch dat beheerde apps beschikbaar zijn, noch dat de kioskmodus fysiek kan worden verlaten; toon beide aan op een geautoriseerd apparaat voordat u de vloot vergrendelt.
Acceptatie op het pilotapparaat: Vergelijk in de apparateninventaris de daadwerkelijke Full-Device-status, de verwachte gebruikerstoewijzing of gebruikersloosheid, het beleid en de zichtbare kioskapps. Controleer netwerk, volume, meldingen die voor het gebruik nodig zijn en diagnose op afstand.
Vergelijk bij KME ook in de Samsung-tabel Devices de Status = Provisioned: Samsung gebruikt deze status als bewijs dat de inschrijving is voltooid. Deze OEM-status vervangt niet de Sophos-taakstatus en appinstallatiestatus, de juiste Full-Device-modus, het toegewezen beleid, daadwerkelijk beschikbare apps of een werkende manier om de kioskmodus fysiek te verlaten.
Toon vóór de uitrol naar de vloot samen met de verantwoordelijke voor het apparaat in de praktijk aan dat de kioskmodus op de goedgekeurde manier fysiek kan worden verlaten en dat herstel werkt. Zonder dit bewijs geen grootschalige apparaatvergrendeling. Hier is geen tenant of apparaat getest.
Stoppen en herstellen
Zero-touch-netwerkproblemen kunnen later een automatische reset veroorzaken: als de inschrijving is overgeslagen wegens een ontbrekende dataverbinding of geblokkeerde Google-servers en het apparaat een toegewezen Zero-touch-configuratie heeft, reset het zichzelf na de eerste latere verbinding met die servers. Google noemt een waarschuwing één uur vooraf, geen gegarandeerde gelegenheid om een back-up te maken. Betrek vóór verdere stappen voor netwerkherstel de verantwoordelijke voor het apparaat en controleer gegevens, back-ups, herstelbaarheid en FRP; geen normaal gebruik of overdracht zolang de inschrijvingsstatus en gebruikte methode onduidelijk zijn. Verbind of reset niet opzettelijk opnieuw om dit te testen; een afzonderlijk noodzakelijke wijziging vereist nog steeds afzonderlijke toestemming.
Maak onderscheid tussen een ontbrekende installatie en een onjuiste weergave: Controleer eerst de taak- en installatiestatus, het daadwerkelijk toegewezen beleid, het netwerk en de beschikbaarheid van apps op het pilotapparaat. Zoek bij een installatie die al naar Google is verzonden maar nog niet is voltooid in Google Play onder Pending downloads naar een geblokkeerde download, als geautoriseerde toegang mogelijk is. Een geïnstalleerde app die niet correct wordt weergegeven, is een ander probleem dan een daadwerkelijk ontbrekende installatie.
Tijdsduur bij de afzonderlijke COSU-/Device-Owner-procedure: Bij de door Sophos beschreven procedure ‘Set up a device in corporate-owned single-use mode’ kan de inschrijving samen met de appinstallatie op sommige apparaten tot 30 minuten duren. Dit is een mogelijkheid die beperkt is tot deze procedure, geen gegarandeerde duur, minimale wachttijd, time-out voor taken of vaste stopgrens voor QR, KME of Zero-touch. Beoordeel de taakstatus, installatiestatus en daadwerkelijke beschikbaarheid van het apparaat; voer niet alleen vanwege de verstreken tijd een reset of nieuwe inschrijving uit. Zolang de acceptatie niet slaagt, blijft verdere toewijzing aan de vloot gestopt.
Overweeg een herstart alleen bij het passende probleem: Voor dezelfde COSU-/Device-Owner-procedure noemt Sophos een mogelijk noodzakelijke herstart na de inschrijving als apps niet correct worden weergegeven of vermeld. Daaruit volgt niet dat een herstart ontbrekende apps installeert of algemene inschrijfproblemen oplost. Regel na de bovenstaande status- en netwerkcontroles als operationele voorzorg geautoriseerde toegang tot het pilotapparaat, toestemming van de verantwoordelijke voor het apparaat en een tijdvenster voor de onderbreking. Een herstart is geen fabrieksreset, Wipe, nieuwe Enrollment of aangetoonde manier om de kioskmodus fysiek te verlaten en biedt geen garantie op succes. Controleer daarna opnieuw de daadwerkelijke zichtbaarheid en werking van de apps en de kioskstatus; zonder geslaagde acceptatie geen bredere toewijzing.
Zero-touch-intrekking staat los van het uit beheer nemen van apparaten: Voor een goedgekeurde stop van toekomstige inschrijvingen staat de Sophos-actie onder Setup > Google setup > Zero-touch > Revoke zero-touch configuration. Daarna blijven Zero-touch-apparaten proberen zich bij Sophos Mobile te registreren; Sophos wijst de aanvragen af. Verwijder daarnaast in het Google Zero-touch-portaal de configuratie voor Sophos Mobile om toekomstige inschrijving volledig los te koppelen. De Sophos-pagina over het uitschakelen van Zero-touch beschrijft automatische inschrijving, maar noemt geen gevolgen van intrekking of verwijdering van de Google-configuratie voor reeds beheerde apparaten. Het onderscheid met het verwijderen van bestaand beheer is daarom een interpretatie van deze gedocumenteerde reikwijdte, geen bevestiging dat bestaande apparaten onaangetast blijven en geen hier getest producteffect. Noch intrekking noch verwijdering van de configuratie is een Unenroll, reset, manier om de kioskmodus fysiek te verlaten of herstel van gewiste gegevens.
KME-intrekking staat los van het uit beheer nemen van apparaten: Als toekomstige KME-inschrijving na goedkeuring moet worden gestopt, is de actie aan de Sophos-kant Setup > Google setup > Samsung KME > Revoke KME configuration. Daarna blijven KME-apparaten voor inschrijving verbinding maken met Sophos Mobile, maar Sophos wijst deze aanvragen af. Verwijder daarnaast in de Samsung Knox Mobile Enrollment-console het profiel voor Sophos Mobile om toekomstige inschrijving volledig los te koppelen, niet de apparaatobjecten of zonder onderscheid alle profielen. Sophos beschrijft hier het stoppen van toekomstige inschrijvingen, maar vermeldt niet welke gevolgen intrekking of profielverwijdering heeft voor reeds beheerde apparaten. Plan geen van beide acties als uitschrijving, reset, manier om de kioskmodus te verlaten of gegevensherstel.
Stop bij een onjuiste modus, ontbrekende apps, geblokkeerde bediening of uitblijvende aanmelding onmiddellijk met verdere toewijzingen, leg de laatste beleids-/portaalstatus en de betrokken apparaten vast en schakel een bereikbare beheerder in. Beoordeel voor nog niet ingeschreven apparaten afzonderlijk de vrijgave van de betreffende QR-code of de Sophos KME-/Zero-touch-configuratie en daarnaast het Samsung- of Google-portaal. Intrekking is geen Unenroll en herstelt geen gewiste gegevens. Controleer bij een reeds beheerd apparaat eerst de gegevens, FRP-accounts en een specifiek voor dat apparaat bevestigde manier om de kioskmodus fysiek te verlaten; noch het intrekken van beleid noch verwijdering uit het portaal wordt hier gepresenteerd als een geteste manier om de kioskmodus fysiek te verlaten. Geen reset zonder afzonderlijke goedkeuring en een back-up-/hersteltest.