Naar de inhoud
Avanet

Sophos Mobile: migreren van Android-apparaatbeheerder naar Android Enterprise

Dit artikel helpt de migratieroute en de nodige controles vast te stellen. Het geeft geen toestemming voor een reset in productie. Sophos noemt apparaatbeheerder een verouderde beheermodus: in Sophos Mobile is deze alleen beschikbaar voor Android 9 of ouder; apparaten met Android 10 of nieuwer kunnen niet in deze modus worden ingeschreven. Dit betekent niet dat alle functies van Android Device Policy Manager in het algemeen zijn afgeschaft en is geen aanbeveling om Android 9 te blijven gebruiken. Schrijf nieuwe apparaten niet in de oude modus in. De hieronder beschreven migratie gaat uit van een al ingerichte en geconfigureerde Android Enterprise-omgeving.

Eerst eigendom en doelmodus vaststellen

Vergelijk vóór elke wijziging de daadwerkelijke beheermodus, apparaatidentiteit, eigenaar, Android-versie, gebruikerstoewijzing, beleidsregels, apps, bereikbaarheid en laatste apparaatstatus op het apparaat én in de juiste Sophos-tenant.

Herinschrijving vóór de ingreep voorbereiden

Voer deze controle uit zolang het oude apparaat nog wordt beheerd. De controle start geen reset of uitschrijving. Leg in het migratieverslag de volgende gegevens vast voor de gekozen doelmodus:

  1. Controleer onder Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise de bestaande Android Enterprise mode, de weergegeven accountgegevens en de status van Use managed Google domain device enrollment. Blijf de bestaande organisatieregistratie gebruiken; voer Register account niet opnieuw uit en vervang de Google-koppeling niet. Los een ontbrekende of onduidelijke koppeling eerst op aan de hand van de sectie De organisatie aan Google koppelen.
  2. Zorg voor een Android Enterprise device policy voor het bedrijfsapparaat en een Android Enterprise work profile policy voor het privéapparaat. Noteer de namen van de doelbeleidsregel en het bijbehorende takenpakket. Het pakket voor het betreffende apparaattype moet ten minste Enroll en Assign policy met precies deze beleidsregel bevatten. Een oude apparaatbeheerdersbeleidsregel is geen vervanging.
  3. Open bij gebruik van het Self Service Portal onder Setup > Self Service Portal de configuratie die voor de gebruiker van toepassing is. In de Android-platforminstellingen moet Enrollment package verwijzen naar het voorbereide takenpakket. Controleer Owner, de beoogde Device group, de groepsprioriteit en het resterende apparaatquotum. Controleer een bestaande passende configuratie; maak niet zonder meer een nieuwe aan en wijzig Default niet. De voorbereiding staat beschreven in Beleidsregel, pakket en gebruikersidentiteit voorbereiden.
  4. Controleer of Sophos Mobile Control is goedgekeurd in Managed Google Play. Zonder deze goedkeuring wordt de beheerde app niet automatisch bijgewerkt. Als apparaatinschrijving via het domein is ingeschakeld, moeten de beoogde gebruikers in het beheerde Google-domein aanwezig zijn. Voor deze apparaatinschrijving via het domein is Mobile Control 9.8 of nieuwer vereist; bij werkprofielen moeten bovendien alle beschikbare besturingssysteem- en app-updates zijn geïnstalleerd. Bij een opdracht die vanuit Sophos Mobile wordt gestart, moet het toegewezen e-mailadres exact overeenkomen met de Google-login.
  5. Kies een inschrijfroute die is toegestaan binnen de bestaande organisatiemodus en bereid de hieronder beschreven overdracht aan de gebruiker vooraf met de verantwoordelijke IT-afdeling voor. Voor een organisatie die vóór 9 april 2024 in de managed-Google-domain-modus is geregistreerd en waarvoor apparaatinschrijving via het domein niet is ingeschakeld, is inschrijving door een beheerder niet beschikbaar; bereid dan de toegestane SSP-route voor. Schakel deze optie niet zomaar in als migratiestap. Wijzigingen aan de organisatiekoppeling of inschrijfmodus vereisen afzonderlijke toestemming.

Voor een bedrijfsapparaat met een toegewezen gebruiker beschrijft de Android Enterprise-handleiding onder “Beheerderspilot” de ondersteunde wizardroute via Devices > Add > Add device wizard, de gebruikersselectie, Platform: Android en het voorbereide inschrijfpakket. Voer deze route pas uit nadat de fabrieksreset afzonderlijk is goedgekeurd en op het apparaat is bevestigd. Gebruik de daar beschreven SSP-procedure als SSP vereist is. Procedures met QR-code, zero-touch of zonder gebruiker zijn alternatieven met een eigen voorbereiding, geen aanvullende verplichte stappen.

Stel voor een aantoonbaar persoonlijk apparaat vooraf de sectie Een werkprofiel instellen in de Android-BYOD-handleiding beschikbaar voor de overdracht aan de gebruiker. Deze leidt de gebruiker door Owner: Personal, het werkprofielpakket en het instellen van Mobile Control op het apparaat. Deze nieuwe inschrijving begint pas nadat de oude uitschrijving is bevestigd en vervolgens de juiste oude vermelding is verwijderd. Ook de controle van privacy en toestemming onder “Vóór het inschrijven” hoort hierbij; de BYOD-procedure geldt niet voor bedrijfsapparaten met een werkprofiel.

Ontbreekt een van deze voorwaarden, stop dan voordat je een van beide migratieroutes uitvoert. Test vóór een ingreep in productie de gekozen route op een geautoriseerd, representatief testapparaat. Voorbereide accounts, een opgeslagen pakket of zichtbare portalopties bewijzen nog niet dat apparaatinschrijving lukt. Controleer na de inschrijving de beheermodus, gebruikerstoewijzing, taakstatus en toegepaste beleidsregel in Sophos Mobile en op het apparaat.

Gedocumenteerde migratieroutes

Haal de twee gedocumenteerde routes niet door elkaar:

  • Bedrijfseigendom, momenteel apparaatbeheerder → Android Enterprise: volledig apparaatbeheer. Via Gerät anzeigen > Aktionen > Zurücksetzen wordt het apparaat teruggezet naar de fabrieksinstellingen; daarna opnieuw inschrijven. Sophos noemt de wizard ‘Gerät hinzufügen’, het Sophos Fusion Self Service Portal en inschrijving met QR-code of zero-touch als mogelijke routes. Voer deze ingreep alleen na afzonderlijke toestemming uit.
  • Privéapparaat, momenteel apparaatbeheerder → Android Enterprise: werkprofielbeheer. Via Gerät anzeigen > Aktionen > Deregistrieren, daarna Aktionen > Löschen; pas vervolgens het werkprofiel opnieuw inschrijven. Sophos noemt de wizard ‘Gerät hinzufügen’ of het Sophos Fusion Self Service Portal. Ook deze ingreep vereist afzonderlijke toestemming. Een fabrieksreset is geen standaardstap voor BYOD.

Deze menunamen komen uit de Duitstalige Sophos-help van 22 september 2026; in een Engelstalige console staan Show device > Actions > Wipe, Unenroll en Delete. Controleer vooraf de concrete menu’s, bevoegdheden en beschikbare inschrijfroutes in de doeltenant. Een Sophos Fusion-Wipe, een Mobile Admin-Zurücksetzen en het verwijderen van een al ingesteld werkprofiel zijn geen onderling uitwisselbare benamingen of migratiestappen. Bestaande bedrijfsapparaten met een werkprofiel en andere modi vereisen een afzonderlijk besluit; deze tweedeling is geen automatische indeling voor hen.

Stop vóór elke destructieve handeling

  • Bedrijfsapparaat: Vraag schriftelijke toestemming voor precies dit apparaat en de fabrieksreset; controleer lokale gegevens, zakelijke accounts, apps, authenticatie, een bruikbare back-up én de herstelmogelijkheid. Een geplande reset vernietigt lokale gegevens waarvan geen back-up bestaat. Een aantoonbaar werkende route voor herinschrijving in Android Enterprise, wifi of mobiele verbinding, noodzakelijke inloggegevens en bevoegdheden moeten beschikbaar zijn. Controleer Google-accounts en resetvergrendelingen vooraf voor het specifieke apparaat en de gekozen resetmethode. Sophos documenteert Factory Reset Protection voor volledig beheerde Android Enterprise-apparaten; daaruit volgt niet dat dezelfde FRP-configuratie al van toepassing was op resets in de oude apparaatbeheerdersmodus. Beloof geen omzeiling van FRP.
  • Privéapparaat: Bespreek met de gebruiker de toestemming, de stand van persoonlijke en zakelijke gegevens en de gevolgen van de oude uitschrijving. Bij uitschrijving uit de oude modus wordt het apparaatbeheerdersrecht van Sophos Mobile Control gedeactiveerd, worden serverinloggegevens en ontvangen gegevens verwijderd en wordt Sophos Intercept X for Mobile gereset. Pas na bevestigde uitschrijving de bijbehorende vermelding verwijderen; een openstaande opdracht en een verdwenen consolevermelding bewijzen niet dat de oude inrichting op het apparaat is verwijderd. Het later verwijderen van een ingericht werkprofiel leidt tot verlies van de apps en lokale gegevens in dat profiel, niet tot herstel van het oude profiel. Garandeer niet dat persoonlijke gegevens behouden blijven zonder controle op het apparaat.
  • Offline, onbekende toestand of vergrendeld apparaat: Beschouw de migratie niet als voltooid en start niet op goed geluk een tweede verwijder- of resetactie. Bespreek met de gebruiker en Sophos- of apparaatondersteuning de daadwerkelijke apparaatstatus, de aflevering van de opdracht en de geautoriseerde herstelroute. Een cloudopdracht is geen bewijs dat die is uitgevoerd.

Leg vóór de ingreep bij bestaande Restrictions de daadwerkelijke versleutelingsstatus van het apparaat en de SD-kaart vast, evenals een toegestane, aantoonbaar bruikbare back-up- en herstelroute. Een aangevraagde SD-versleuteling kan op sommige oudere apparaten zijn afgebroken; de toewijzing bewijst niet wat de daadwerkelijke status is. Een uitgeschakelde Allow backup schakelt volgens de oude bron Google-back-up uit, niet alle alternatieve back-upmogelijkheden. USB-/MTP-blokkades kunnen de benodigde route voor bestandsoverdracht verhinderen. Versoepel blokkades niet op goed geluk. Allow factory reset betreft de reset door de gebruiker; leid daaruit geen toestemming of uitvoerbaarheid af voor de afzonderlijk geautoriseerde Wipe vanuit de console.

Oude beleidsregel alleen als inventaris, niet als sjabloon voor Android Enterprise

De Android-apparaatbeleidsregel geldt voor de oude apparaatbeheerdersmodus. Voor Android Enterprise full device en Android Enterprise work profile gelden elk eigen beleidsregelfamilies. Stel vóór toestemming een gedocumenteerde bron-doelmatrix op voor alle 14 oude subconfiguraties; leg per rij de doelmodus, ondersteunde nieuwe instelling of het uitdrukkelijk ontbreken van een alternatief, OS/OEM/licentie, test, gevolgen en herstelroute vast:

De volgende onderdelen horen in deze matrix. Leg bestaande waarden vast; maak geen nieuwe apparaatbeheerdersconfiguraties aan. Als een vervanging ontbreekt, blijft dat een openstaand besluit. Gelijknamige doelopties bewijzen niet dat de werking gelijk is.

Verbindingen en certificaten

Inventariseer voor elke bestaande APN-configuratie ook deze velden:

  • User-friendly name, de aanvullende naam op het apparaat; de twee Server-vermeldingen afzonderlijk als HTTP-server voor webverkeer en als WAP-gateway, plus de Port van de webserver.
  • User name en de afhankelijkheid van User password, uitsluitend met een identiteitsverwijzing met beperkte toegang en een veilige verwijzing naar het geheim; MMSC (Multimedia Messaging Service Center), MMS proxy server en MMS proxy port afzonderlijk voor de MMS-route.
  • Authentication type voor PPP-authenticatie, APN type voor soorten dataverbindingen, Bearer voor radiotoegangstechnologie en Protocol en Roaming protocol voor de providerprotocollen in het thuisnetwerk en tijdens roaming.

Alle oude velden behalve APN zijn optioneel; markeer ongebruikte velden uitdrukkelijk als niet geconfigureerd en vul geen geraden waarden in. Bij APN type betekent * of een leeg veld alle gegevenstypen. Slechts één APN-configuratie mag Use as default APN gebruiken. Deze betekenissen verklaren de oude toestand, niet het instellen van een nieuwe oude APN. Koppel elke gebruikte waarde aan een afzonderlijk gecontroleerde, ondersteunde vervanging in de doelomgeving of vermeld uitdrukkelijk dat die ontbreekt; bevestig afzonderlijk de acceptatie door de provider voor de simkaart/het abonnement in de doelomgeving. De onafhankelijke herstelverbinding blijft nodig.

Leg bij APN het bestaande toegangspunt, de mobiele provider en de gebruikte simkaart of het abonnement vast. Stem met de provider af of deze de APN voor het beoogde abonnement accepteert. Neem ook de bestaande Mobile Country Code (MCC) en Mobile Network Code (MNC) op en controleer deze: deze waarden beperken het gebruik van de oude APN tot de opgegeven provider. Een onjuiste Use as default APN kan mobiele data afsluiten. Stel daarom de providerwaarden en een onafhankelijke verbinding vóór de ingreep veilig; wijzig de standaard-APN niet op proef.

Leg voor Wi-Fi en VPN de oude wifi-/EAP-certificaten, SSID en VPN-typen vast en controleer de doelverbinding afzonderlijk; WEP is geen veilige doelstandaard. Test de management-check-in ook via een onafhankelijke verbinding.

Neem voor elke bestaande Wi-Fi-configuratie de volgende oude waarden op in de matrix:

  • SSID en het daadwerkelijke Security type: None, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS of EAP/TTLS. None en WEP zijn geen aanbevelingen voor de doelconfiguratie. De oude beschrijving sluit bij WEP beleidstoewijzing aan Android 12 en nieuwer uit; deze historische voorwaarde biedt geen inschrijfroute in de oude beheermodus.
  • Phase 2 authorization alleen bij EAP/PEAP en EAP/TTLS: leg de bestaande selectie None, PAP, CHAP, MSCHAP of MSCHAPv2 vast. Voeg voor EAP/TLS geen dergelijke oude waarde toe.
  • Leg bij EAP de koppelingen voor Identity en Anonymous identity afzonderlijk vast. Die laatste is het pseudoniem dat in fase 1 van de EAP-onderhandeling onversleuteld wordt verzonden. Documenteer voor Password de bestaande afhankelijkheid van het wifiwachtwoord en de veilige route voor bewaring of beschikbaarstelling van een vervanging, niet het wachtwoord zelf.
  • Leg Proxy host vast als de naam of het IP-adres van de proxy voor deze wifi-verbinding en neem Proxy port afzonderlijk op. Een Global HTTP proxy is geen aangetoonde gelijkwaardige vervanging voor deze verbindingsspecifieke proxy.

Leg voor elke bestaande VPN-configuratie Connection name (naam die op het apparaat zichtbaar is), Server (hostnaam of IP-adres van de gateway) en het daadwerkelijke Connection type vast. De oude beschrijving onderscheidt de volgende afhankelijkheden:

  • L2TP/IPsec (PSK): Documenteer de gebruikerskoppeling onder User en de wachtwoordafhankelijkheid onder Password afzonderlijk van de vooraf gedeelde authenticatiesleutel in het veld L2TP/IPsec (PSK).
  • L2TP/IPsec (certificate): Neem het geselecteerde Client certificate en Root certificate op, evenals User en de Password-afhankelijkheid. De certificaatselectie vervangt in deze oude variant niet de afhankelijkheid van gebruiker en wachtwoord.
  • Cisco AnyConnect: Inventariseer het bestaande VPN-profiel-XML en NVM-profiel-XML (Network Visibility Module) afzonderlijk, elk met verantwoordelijke, versie en verwijzing naar een veilige opslaglocatie; markeer een niet-aanwezig profiel als ontbrekend. Leid hieruit geen automatische XML-import of gelijke netwerkzichtbaarheid in de doelomgeving af.

Leg identiteitskoppelingen alleen vast in het tegen ongeautoriseerde toegang beveiligde migratieverslag. Neem voor wachtwoorden, PSK’s en privésleutels uitsluitend verwijzingen naar veilige bewaring of beschikbaarstelling op; neem geen geheimen of gevoelige werkelijke identiteiten over in openbare bewijsstukken. Koppel elke gebruikte oude wifiwaarde en elke VPN-afhankelijkheid aan een afzonderlijk gecontroleerde vervanging in de doelomgeving, of documenteer uitdrukkelijk dat deze ontbreekt. Controleer hiervoor bij VPN de ondersteuning door app, OS, gateway en authenticatiemethode; leid deze niet af uit het oude verbindingstype. Controleer de betekenis van de doelvelden, certificaatrollen en VPN-appconfiguratie in het gekoppelde artikel Android-verbindingen; de volgende certificaatcontroles blijven daarnaast vereist.

Leg Client certificate, Root certificate en SCEP afzonderlijk vast. Oude clientcertificaten en vertrouwensankers zijn aan beleidsregels gebonden; SCEP vereist de CA van de SCEP-server als rootconfiguratie. Toon doelidentiteit, uitgifte/vernieuwing, CA-vertrouwen en aanmelding voor wifi/VPN opnieuw aan; schakel certificaatvalidatie nooit uit om problemen te verhelpen.

Bij het oude Android-apparaatbeleid werd het onder Root certificate vastgelegde rootcertificaat bij toewijzing van het beleid op het apparaat geïnstalleerd. Documenteer voor de oude omgeving het vastgelegde X.509-certificaatbestand en de PEM- of DER-codering. Elk aanvullend rootcertificaat vereiste een eigen Root certificate-configuratie; neem daarom alle bestaande rootconfiguraties afzonderlijk op in de bron-doelmatrix. De oude toewijzing alleen bewijst noch de daadwerkelijke certificaatstatus op het betreffende apparaat, noch dat het certificaat automatisch wordt overgenomen in Android Enterprise.

Leg voor elke bestaande Root certificate-configuratie ook de oude beleidsregel vast en de andere configuraties binnen dezelfde beleidsregel die dit rootcertificaat daadwerkelijk gebruiken, inclusief vertrouwen in wifi-/EAP-servers als dat van toepassing is. Maak onderscheid tussen serververtrouwen, clientidentiteit en de CA van de SCEP-server. Koppel elke afhankelijkheid aan de gekozen doelbeleidsregel en doelmodus, of documenteer dat een ondersteunde vervanging ontbreekt. Toon in de geautoriseerde doelpilot de verwachte serveridentiteit, het CA-vertrouwen en de verbinding/authenticatie aan; ga niet uit van automatische overname.

Uitsluitend om de oude SCEP-velden te interpreteren: URL kon via %_SCEPPROXYURL_% gekoppeld zijn aan de server-URL op het tabblad SCEP van de pagina Sophos setup; Challenge kon via %_CACHALLENGE_% verwijzen naar de daar ingestelde challenge-URL. Nadat de placeholders door de werkelijke gegevens zijn vervangen, moet Subject een geldige X.500-naam zijn. De oude SAN-keuzes betekenen: RFC 822 name = een geldig e-mailadres; DNS name = de DNS-naam van de CA-server; Uniform resource identifier = de volledig gekwalificeerde URL van de CA-server. Leg geconfigureerde en niet-geconfigureerde velden en de daadwerkelijk opgeloste identiteit vast in de inventaris met beperkte toegang; gebruik voor geheimen uitsluitend veilige verwijzingen naar opslag/provisioning. Dit is geen instructie om de oude modus opnieuw te provisionen of challenge-geheimen opnieuw te gebruiken. Leid hieruit geen SAN-betekenissen voor de doelomgeving af en kopieer deze oude CA-gerelateerde betekenissen niet naar een nieuwe clientidentiteit.

Leg voor elke bestaande SCEP-configuratie de volgende afhankelijkheden vast met de verantwoordelijke PKI-/MDM-afdeling, zonder de oude vermeldingen te wijzigen om die gegevens te achterhalen:

  • Ophalen: Documenteer de server- en challenge-endpoints met hun afhankelijkheden en, waar van toepassing, de via de setup opgeloste variabelekoppeling. Neem geen challenge-wachtwoorden of andere geheimen op in het verslag of het artikel.
  • Identiteit en selectie: Leg de oude alias of selectieverwijzing, de koppeling aan gebruiker/apparaat, de Subject-expressie en de daaruit afgeleide naam vast, evenals de ingestelde SAN-typen/-waarden en AD-UPN. Markeer niet-geconfigureerde velden uitdrukkelijk als ontbrekend. Vergelijk dit in de pilot met de benodigde service-identiteit en de daadwerkelijke certificaatselectie in de doelconfiguratie; laat niet-ondersteunde koppelingen openstaan.
  • Vertrouwenskoppeling: Leg eenduidig vast welk rootcertificaat daadwerkelijk is geselecteerd in de huidige oude beleidsregel, zo nodig met een vingerafdruk. Controleer het vertrouwen in de SCEP-server afzonderlijk van het vertrouwen in het uitgegeven clientcertificaat en het vertrouwen in de server van de gebruikte dienst. Verwijder een nog benodigd vertrouwensanker niet voordat de werking in de doelomgeving is waargenomen en goedgekeurd.
  • Sleutel en doel: Leg de bestaande Key size, de compatibiliteitseis van de CA en de afzonderlijke selecties/doelen voor digitale ondertekening en versleuteling vast. Stem de doeleisen af met PKI en de dienst die het certificaat gebruikt; controleer het uitgegeven certificaat en het benodigde gebruik ervan in de pilot. Activeer niet zonder meer beide doelen en neem de oude sleutelwaarde niet automatisch over.

Controleer de ondersteunde route voor het ophalen in de doelomgeving, de certificaatrollen en de gebruiksdoelen onafhankelijk aan de hand van Android-verbindingen en het daar gelinkte certificaat-/SCEP-runbook. Deze doelhandleidingen vervangen noch de inventarisatie, noch het bewijs van de daadwerkelijke werking in de doelomgeving.

Identificeer daarnaast het bestaande Client certificate eenduidig via een veilige verwijzing naar het daadwerkelijke PKCS #12 (.pfx)-bestand en de daaruit gelezen Certificate name. Leg in de certificaatinventaris vast welke configuraties binnen dezelfde oude beleidsregel dit certificaat selecteren. Andere oude beleidsregels vereisten afzonderlijke uploads; dit is een oude afhankelijkheid, geen opdracht voor nieuwe inrichting in de oude modus. Publiceer of exporteer geen privésleutel en ga niet uit van automatische overname in de doelomgeving.

Apps, machtigingen en appwachtwoord

  • App-filter onder Restrictions: Leg de waarde van Filter type afzonderlijk van App Control vast: Allowed apps of Forbidden apps, de bijbehorende app-groep en haar leden, en de apps waarop het filter daadwerkelijk van toepassing is. Volgens de oude bron zijn apps die via Sophos Mobile zijn geïnstalleerd van dit filter uitgezonderd; de startblokkade van App Control is daarom geen aangetoonde vervanging. Ook een blokkade van de ingebouwde browser geldt volgens de oude bron niet voor browsers van derden. Toon voor het beoogde beschermingsdoel voor apps/browsers de reikwijdte en daadwerkelijke werking in de doelomgeving afzonderlijk aan.
  • App Control: Documenteer de geselecteerde oude app-groep en haar leden. Deze blokkade verhindert het starten, ook van niet-verwijderbare fabrikantapps; ze verwijdert de apps niet. Leg voor elke geblokkeerde app de doelmodus en de nieuwe groepstoewijzing vast. Dit betekent niet dat apps automatisch vanuit de Play Store worden overgenomen of dat privé-apps in de doelmodus worden geblokkeerd.
  • App permissions: Noteer voor elke oude app de exacte app-identiteit en elke ingestelde runtime-machtiging met haar waarde: Selectable betekent dat de gebruiker de machtiging kan wijzigen, Granted verleent deze en Denied weigert deze. Leg per app en machtiging de doelmodus, doel-app, gewenste werking en toegestane gebruikerswijziging vast, of vermeld dat een vervanging ontbreekt. In het werkprofiel vanaf Android 12 kunnen locatie, camera, microfoon, lichaamssensoren en lichamelijke activiteit namens de gebruiker wel worden geweigerd, maar niet worden verleend. Houd rekening met deze grens bij het besluit over de doelconfiguratie.
  • App Protection: Leg de oude app-groep en haar leden, Password complexity, Grace period in minutes en Allow fingerprint authentication vast. Alle beveiligde apps gebruiken hetzelfde wachtwoord; de gebruiker stelt dit in bij het eerste openen van een van deze apps. Tijdens de ingestelde respijtperiode na het sluiten van een beveiligde app kunnen beveiligde apps zonder nieuwe wachtwoordvraag worden geopend. Vingerafdrukverificatie kan als alternatief voor het appwachtwoord dienen. De oude beveiliging kan via andere apps/systeemfuncties of meerdere vensters worden omzeild; dit bewijst geen gelijkwaardige bedrijfsbeveiliging. Vergelijk de ondersteunde instellingen voor volledig apparaatbeheer en werkprofiel afzonderlijk.

E-mailaccount en overdracht aan de gebruiker

Controleer voor Email account de mailapp, Exchange-cloud, ondersteunde OAuth-aanmelding en daadwerkelijk mailverkeer afzonderlijk. Een oud wachtwoordveld of Allow all certificates is geen fallback voor Exchange Online. Neem naast server, certificaten en gebruikerstoewijzing de volgende oude waarden op in het verslag:

Accountnaam, route, transport en inhoud

  • Leg Account name en de daadwerkelijke Server name vast; onderscheid een rechtstreeks Exchange-endpoint van de URL van een EAS proxy. outlook.office365.com geldt voor de wereldwijde Microsoft 365-cloud, niet voor alle andere Microsoft-clouds. Observeer de daadwerkelijk goedgekeurde mailroute en vervang die niet zonder controle.
  • Leg de ingevulde waarden van Email address en Sender onafhankelijk van User vast; %_EMAILADDRESS_% wordt in beide velden vervangen door het daadwerkelijke e-mailadres. Identiteitsgegevens blijven in het verslag met beperkte toegang.
  • Documenteer voor Password alleen de veilige verwijzing naar bewaring/beschikbaarstelling en de bestaande afhankelijkheid: bij een leeg oud veld moest de gebruiker het wachtwoord op het apparaat invoeren. Dit is geen aanbeveling voor een wachtwoordfallback in plaats van ondersteunde OAuth.
  • Leg de bestaande status van SSL/TLS en Allow all certificates, het geselecteerde Client certificate en Synchronize content types vast. De oude omzeilingsoptie is geen veilige doelwaarde. Koppel elk gebruikt mailveld aan een ondersteunde werking in de doelomgeving of vermeld uitdrukkelijk dat een vervanging ontbreekt. Controleer in de geautoriseerde doelpilot de daadwerkelijke account-/afzender- en serveridentiteit, TLS-vertrouwen en de geselecteerde gesynchroniseerde inhoud met onschuldige gegevens; gebruik geen wachtwoordfallback en omzeil geen certificaatvalidatie.

Identiteit in het oude account en in de doelconfiguratie

Leg eerst de oude waarde van User en de daaruit daadwerkelijk afgeleide aanmeldnaam vast. Voor de placeholders %_USERNAME_% en %_EMAILADDRESS_% moeten de velden Exchange Login en Email Address van de toegewezen gebruiker in Sophos Fusion zijn ingevuld. De oude bron beschrijft doorgaans %_EMAILADDRESS_% voor Exchange Online en %_USERNAME_% voor Exchange Server. E-mailadres en daadwerkelijke login zijn desondanks niet automatisch identiek.

Neem ook Domain op in het verslag. Volgens de oude beschrijving blijft het veld bij Exchange Online leeg en bevat het bij Exchange Server het domein van het gebruikersaccount. Deze gegevens verklaren welke identiteit het oude account gebruikt. Vergelijk vóór goedkeuring de ingevulde oude waarden en de gebruikerstoewijzing met de gekozen doelidentiteit. Controleer daarbij hoe gebruikersnaam en domein in de doelconfiguratie worden weergegeven; de ondersteunde aanmelding wordt zoals hierboven beschreven afzonderlijk gecontroleerd.

Inrichting op het oude apparaat

Documenteer OEM/API en automatische of handmatige accountinrichting. De oude beschrijving noemt LG GATE, Samsung Knox en Sony Enterprise API voor automatische inrichting. Op andere apparaten moest de gebruiker de mailapp instellen aan de hand van de configuratiegegevens in Sophos Mobile Control. Bereid voor de doelclient een eigen overdracht aan de gebruiker en een app-pilot voor; herhaal niet simpelweg de oude inrichting.

Synchronisatie en standaardaccount

Leg Synchronization interval vast als de tijd tussen synchronisaties, afzonderlijk van Synchronization period, de ouderdom van de meegenomen berichten. Documenteer de doeloplossing voor de ophaalfrequentie of het ontbreken van een vervanging. Neem ook Default account op en bepaal hoe de doel-app het standaardaccount kiest, of dat een beheerde instelling daarvoor ontbreekt.

Gegevensstroom, opmaak en berichtgrootte

Leg bij Allow forwarding emails en Allow use of HTML format de bestaande waarden en de eerdere besluiten over zakelijke noodzaak en privacy vast. Noteer voor beide instellingen of de doel-app of Exchange ze kan afdwingen. Vermeld anders uitdrukkelijk dat een vervanging ontbreekt.

Neem de waarde van Maximum attachment size in MB letterlijk over. Ondanks de veldnaam beschrijft Sophos hiermee de maximale grootte van één e-mailbericht, niet uitdrukkelijk alleen van een bijlage. Controleer afzonderlijk welke werking voor de bedrijfsvoering relevant is en welke grens de doel-app of Exchange stelt.

Sony-uitzondering bij oude apparaten

De Duitse bron noemt Enterprise API Level 6.x of ouder, de Engelse Level 6 of eerder. Bij betrokken apparaten moeten de Exchange-accountgegevens passen bij de toegewezen gebruiker. Mobile Control kan daar de ActiveSync-ID niet doorgeven. Bij het eerste EAS-proxycontact zoekt de proxy daarom naar een apparaat met een onbekende ActiveSync-ID en een passende gebruikerstoewijzing. Bij een overeenkomst koppelt de proxy de door de mailclient verzonden ID en stuurt het verzoek door; anders weigert hij het. Controleer API-versie, toegewezen gebruiker en daadwerkelijke clientidentiteit vóór goedkeuring van het oude account. Observeer de bestaande geautoriseerde mailroute zonder identiteiten te resetten of toegangscontroles te omzeilen. Toon de doelroute afzonderlijk aan; pas deze oude voorwaarde niet toe op Android Enterprise-Gmail.

Kiosk en geautoriseerd verlaten

Leg bij Kiosk mode de bestaande waarde van Select source (Custom, App list of No app), de exacte App ID, daadwerkelijke installatie, toewijzingsstatus en apparaatstatus vast. Documenteer bij App list de geselecteerde Android-appvermelding die al aan Sophos Mobile is toegevoegd. Vergelijk vóór de doeltoewijzing de daaruit afgeleide pakketidentiteit met App ID en de daadwerkelijk geïnstalleerde app. Ontbreekt de ingestelde kioskapp bij de oude beleidstoewijzing, dan blijft de taak voor beleidstoewijzing Incomplete / Unvollständig totdat de app is geïnstalleerd. Controleer bij zo’n oude status eerst identiteit en installatie; een reset is geen oplossing op goed geluk. No app betekent daarentegen dat de beperkingen worden overgedragen, maar geen app wordt gestart. Stel dit niet gelijk aan een ontbrekend pakket of een Enterprise-optie genaamd None.

Als geen apparaatfuncties zijn uitgeschakeld, kan de gebruiker de oude kioskapp verlaten en het apparaat normaal gebruiken; alleen de app-selectie bewijst niet dat de gebruiker in de kiosk blijft. Documenteer met name de bestaande waarden van Allow Home button en Allow task manager, en de geautoriseerde fysieke of alternatieve beheerderstoegang. Controleer kioskapp, startbaarheid en het verlaten van de kiosk vóór de reset en toon deze afzonderlijk aan voor de doelmodus.

Bij Sony Enterprise API Level 9 of nieuwer geldt volgens de oude bron: als ook maar één van de opties Allow volume up, Allow volume down of Allow volume mute is uitgeschakeld, zijn alle volumeknoppen uitgeschakeld. Leg het betrokken model, API-level en de oude toestand vast. Controleer in de geautoriseerde doelpilot welke geluids- en knopbediening voor dit model en de gekozen beheermodus wordt ondersteund. Test het benodigde geluid en de benodigde knoppen op het apparaat in plaats van de oude werking te veronderstellen.

Knox Premium, opstartbeveiliging en beheerderapps

Leg de bestaande waarde van Allow firmware auto update options, de verantwoordelijke en apparaat-/licentieondersteuning vast. De oude optie laat het apparaat automatisch op firmware-updates controleren; de gebruiker kan dit niet wijzigen in de apparaatinstellingen. Dit betekent niet dat elke firmware-update automatisch wordt geïnstalleerd. Documenteer de ondersteunde vervanging in de doelomgeving of het ontbreken daarvan afzonderlijk en observeer het daadwerkelijke updategedrag in de geautoriseerde pilot, zonder oude opties opnieuw te activeren.

Oude Knox Premium restrictions gelden voor het Samsung Knox-apparaat, niet voor de Knox-container. Afdwinging vereist een in Sophos Mobile geregistreerde Samsung Knox Premium-licentie. Controleer apparaattype, licentieregistratie en daadwerkelijke werking op het apparaat afzonderlijk. Bepaal voor de gekozen Enterprise-doelmodus apart welke licentie nodig is en welke werking op het apparaat wordt ondersteund; de oude licentieregistratie bewijst niet dat deze wordt overgenomen.

Leg de bestaande status van Enable ODE Trusted Boot verification vast. Volgens de oude beschrijving wordt de gegevenspartitie bij het opstarten alleen ontsleuteld met een officiële binary en kernel. Bepaal de gegevenstoegang en geautoriseerde herstelroute vóór herstart of reset; schakel de verificatie niet uit als verkorte migratie- of herstelroute.

Leg Prevent installation of another administrator app en Prevent activation of another administration app afzonderlijk vast. De eerste oude optie verhindert de installatie van apps met apparaatbeheerdersrechten, behalve apps die via Sophos Mobile zijn geïnstalleerd; de tweede verhindert het activeren van die rechten. Controleer vooraf de daadwerkelijke gevolgen voor benodigde apps en de beoogde inschrijfroute zonder de blokkades zonder meer te versoepelen.

Leg bij een bestaande Allow Common Criteria mode ook alle zes oude voorwaarden vast:

  • apparaatversleuteling aan;
  • snelle versleuteling uit;
  • versleuteling van externe opslag aan;
  • drempel voor mislukte pogingen tot het wissen van het apparaat ingesteld;
  • certificaatintrekking aan;
  • wachtwoordgeschiedenis uit.

Zonder deze voorwaarden wordt de CC Mode volgens de oude bron niet toegepast. Dit zijn afhankelijkheden van de uitgangssituatie, geen oproep om oude opties opnieuw te activeren of de wachtwoordbeveiliging in de doelconfiguratie te verzwakken. Voer geen wistests met mislukte aanmeldpogingen uit op productieapparaten. Controleer huidige ondersteuning, vervanging in de doelconfiguratie en herstel afzonderlijk in de geautoriseerde pilot; de oude beschrijving is geen actueel certificeringsbewijs.

Schermvergrendeling en beperkingen

Leg voor de bestaande schermvergrendeling onder Password policies de waarde van Password type en de betekenis ervan in de oude modus vast: Pattern, PIN or password vereist een schermvergrendeling zonder aanvullende beperkingen; Simple password vereist een wachtwoord met ten minste één letter, cijfers zijn toegestaan; PIN or password staat deze twee vergrendeltypen toe. Alphanumeric password en Complex password vereisen een wachtwoord met letters en cijfers. Alleen Complex password voegt de hieronder genoemde zes minimumwaarden voor de samenstelling toe. Dit beschrijft de oorspronkelijke beleidsregel, niet het instellen van een nieuwe oude beleidsregel of identiek gedrag in Android Enterprise.

Leg voor Simple password, PIN or password, Alphanumeric password en Complex password ook de waarden vast die voor elk van deze typen aanwezig zijn: Minimum password length (totaal aantal tekens), Maximum idle time before password prompt (ingestelde inactiviteitsduur; het apparaat kan een kortere duur afdwingen), Maximum password age in days (wijzigingsinterval; oud bereik 0–730 dagen, bij 0 is geen wijziging vereist), Maximum sign-in attempts (mislukte pogingen tot het oude apparaat wordt gewist) en Password history (aantal opgeslagen eerdere wachtwoorden die niet opnieuw mogen worden gebruikt). Verzin geen waarden voor velden die bij het gekozen type ontbreken. Documenteer vóór goedkeuring voor het type en elk veld de ondersteunde werking in de doelomgeving of het uitdrukkelijk ontbreken daarvan, OS/OEM en de gekozen apparaat- of werkprofielvergrendeling; neem oude waarden niet automatisch over.

Leg bij Password policies voor een bestaand Complex password de zes minimumwaarden afzonderlijk vast: letters, kleine letters, hoofdletters, niet-alfabetische tekens, cijfers en speciale tekens. Niet-alfabetische tekens en speciale tekens zijn afzonderlijke oude waarden, geen samengevoegde eis. Vergelijk elke waarde met het gekozen volledige apparaatbeheer, de apparaatvergrendeling of werkprofielvergrendeling en de OS-/OEM-aanduidingen. Documenteer voor elke minimumwaarde de ondersteunde vervanging of het ontbreken daarvan, en de zonder destructieve tests waargenomen afdwinging.

Neem ook Allow fingerprint authentication en Allow iris authentication met hun bestaande selectie op. De oude ontgrendelmethoden gelden alleen op apparaten die ze ondersteunen. Controleer beschikbaarheid en daadwerkelijk toegestane ontgrendelmethoden in de doelmodus afzonderlijk per OS en OEM. De vingerafdrukoptie van App Protection of Weak biometric recognition bewijst geen identieke vervanging.

Controleer voor Password policies en Restrictions herstel, back-ups en de gevolgen per OS en modus van elke relevante vergrendeling en beperking; ga niet uit van dezelfde werking op privé- en bedrijfsapparaten. Een drempel voor mislukte aanmeldpogingen kan het apparaat wissen; test dit niet op productieapparaten.

Vul voor de daadwerkelijk gebruikte Restrictions de matrix in tot op het niveau van elke relevante instelling: oude waarde, op het apparaat waargenomen werking, zakelijk beschermingsdoel, OS/OEM en afhankelijkheden tussen hoofd- en subopties, ondersteunde vervanging in de doelomgeving of een uitdrukkelijke, goedgekeurde afwijking. Neem met name gegevensdeling en opnamen, gebruik van draadloze verbindingen, delen en randapparatuur, bereikbaarheid/noodcommunicatie/roaming, updates/herstel, accounts inclusief het verwijderen van Google-accounts, en bronnen voor app-installatie en de-installatie mee. Sluit ongebruikte of niet-toepasselijke onderdelen gemotiveerd uit. Beoordeel blokkades niet alleen op hun naam: een videoverbod staat volgens de oude bron foto’s en streaming toe; het gedeelde klembord vereist Allow clipboard. Controleer bij gebruik van Bluetooth ook bestaande koppelingen en profielen, en bij tethering of de camera op het vergrendelscherm ook de hoofdoptie; leg relevante SD-/USB-subwaarden eveneens samen met hun hoofdopties vast. Een oude Beam-blokkade beheerst Quick Share niet. Toon in de geautoriseerde doelpilot de benodigde functies en verboden gegevensstromen aan met onschuldige testgegevens; stop bij een ontbrekende vervanging of afwijkende werking de uitrol totdat een besluit is vastgelegd.

De historische subpagina’s beschrijven de oude instellingen, deels uit 2022–2023, niet de actuele ondersteuning van oude protocollen of OEM-functies op doelapparaten. De controleonderdelen laten zien welke afhankelijkheden vóór de migratie moeten worden opgehelderd. Controleer vóór concrete aanbevelingen over beleidsregels beide volledige doelbeleidsregels en de eigen tenant. De afzonderlijke KB-onderwerpen over beleidsregels voor volledig beheerde apparaten, werkprofielbeleidsregels, Android-verbindingen, BYOD en FRP vervangen de toestemming voor migratie niet. Mailauthenticatie wordt daarnaast behandeld in het artikel over Exchange-migratie.

Pilot, stopcriteria en herstelroute

Voer pas een pilot uit op misbare, representatieve apparaten per modus wanneer eigendom, tenant en licentie duidelijk zijn en er een geautoriseerde herstelroute is. Stel vooraf de apparaatgegevens en bestaande beleidsregels veilig; bereid de nieuwe beleidsregel en inschrijfmethode afzonderlijk voor. Bevestig tijdens de pilot de uitvoering van de opdracht op het apparaat, controleer de nieuwe beheermodus en de daadwerkelijke toewijzing, en observeer apps, accountaanmelding en mailverkeer, kiosk (indien aanwezig), wifi/VPN, certificaatuitgifte en -vernieuwing en persoonlijke gegevens na de BYOD-omzetting. Beslis pas over meer apparaten nadat de werking is aangetoond.

Leg voor de geïnventariseerde oude waarden concrete verwachte en waargenomen resultaten vast in de pilot:

Mobiele verbinding

Controleer de mobiele dataverbinding met de beoogde simkaart bij de beoogde provider, afzonderlijk van de eerder geteste onafhankelijke herstel-/managementverbinding. Controleer daarna de management-check-in. Migreer bij ontbrekende datatoegang geen verdere apparaten; gebruik de vooraf geautoriseerde onafhankelijke verbinding en escalatieroute.

Apps en machtigingen

Controleer eerst het startgedrag van elke voorheen geblokkeerde app en van de benodigde bedrijfs- en noodapps. Controleer vervolgens met testgegevens elke doel-app en haar runtime-machtigingen. Vergelijk de gewenste toestand met de daadwerkelijke appfunctie bij verleende of geweigerde machtiging. Controleer ook of de gebruiker de machtiging zoals bedoeld mag wijzigen of dat een wijziging wordt verhinderd. Houd daarbij rekening met de Android 12-grenzen in het werkprofiel.

Leg vóór een wijziging de instellingen en de toewijzing vast. Gebruik alleen de ondersteunde, vooraf geteste update- of vervangingsroute. Als een beleidswijziging moet worden teruggedraaid, bevestig dan de synchronisatie en herhaal dezelfde machtigingscontroles.

Verleen niet zonder meer machtigingen alleen om een app te laten werken. Latere intrekking haalt reeds gedeelde gegevens niet terug.

Appwachtwoord en schermvergrendeling

Controleer in de doelconfiguratie de verwachte wachtwoordvraag, toegestane alternatieve toegang, periode zonder nieuwe wachtwoordvraag en authenticatie. Controleer bij apparaat- of werkprofielvergrendeling de afzonderlijke minimumeisen en beschikbare biometrische methoden zonder destructieve tests of het bereiken van de drempel voor mislukte pogingen.

Vergelijk voor de gekozen vergrendeling in de doelomgeving de toegestane vergrendeltypen en totale lengte met het vastgelegde besluit. Observeer de daadwerkelijke inactiviteitsduur tot de wachtwoordvraag, inclusief kortere apparaatlimieten. Controleer het gedrag bij wijzigen en hergebruiken, voor zover ondersteund, met een geautoriseerd testaccount/-apparaat of aan de hand van ondersteunde statusbewijzen; leg ontbrekende ondersteuning uitdrukkelijk vast. Versnel op productieapparaten geen wachtwoordwijzigingen, verzwak de beveiliging niet en put het aantal mislukte pogingen niet uit. Houd de voorbereide herstelroute beschikbaar en stop de uitrol bij afwijkingen.

Mail

Test in een geautoriseerd testaccount de bezorgtijd, het standaardaccount bij het opstellen, toegestane/verboden doorsturing, HTML-gedrag en relevante berichtgroottes met onschuldige inhoud. Gebruik geen echte vertrouwelijke gegevens. Vergelijk het resultaat met het vastgelegde besluit over de doelconfiguratie, ook wanneer een voorheen beheerde instelling daarin ontbreekt.

Stoppen bij afwijkingen

Stop de uitrol bij een afwijking. Alleen een zichtbare doelconfiguratie is onvoldoende; bepaal eerst de oorzaak, ondersteunde vervanging en veilige herstelroute.

Bij onbereikbaarheid, een onduidelijke gegevensstatus, een verkeerd apparaat of verkeerde modus, mislukte aanmelding of resetvergrendeling: stop en escaleer. Bepaal vóór de ingreep welke ondersteuning verantwoordelijk is, welke onafhankelijke verbinding werkt en hoe het apparaat opnieuw beschikbaar wordt gemaakt. Rollback betekent niet dat een fabrieksreset of verwijderd werkprofiel ongedaan kan worden gemaakt: herstel is alleen mogelijk uit aantoonbaar bruikbare back-ups en via geautoriseerde herinschrijving; onmiddellijke aflevering van opdrachten op afstand en identieke werking van beleidsregels zijn niet aangetoond. Zonder tenant- en apparaattest geen productiehandleiding voor de migratie of succesgarantie.