Naar de inhoud
Avanet

Android Enterprise instellen in Sophos Mobile en apparaten veilig registreren

Kort antwoord: Voor MDM-registratie heeft de organisatie een passende Sophos Mobile Device Management- of Sophos Mobile-licentie nodig, een aan Sophos Mobile gekoppelde Android Enterprise-registratie en een beleids-/takenpakket dat bij het beoogde apparaattype past. Sophos Mobile Threat Defense alleen geeft geen recht op het hier beschreven MDM-beheer. Met Full Device kan Sophos Mobile het hele apparaat beheren; met het hier beschreven Android Enterprise work profile op een aantoonbaar persoonlijk apparaat (BYOD) alleen het werkprofiel. Bedrijfseigendom bewijst niet dat het apparaat Full Device is, en een beleid voor werkprofielen maakt een bedrijfsapparaat niet volledig beheerd. Stel vóór elke inschrijving het eigendom, de daadwerkelijke modus, aanwezige gegevens, Google-identiteit en de geautoriseerde uitstaproute vast. Deze handleiding is geen toestemming voor een vlootmigratie of reset.

Zie vóór de pilot Sophos Mobile-licenties voor de keuze van de editie en de telling; controleer nog steeds de daadwerkelijke rechten in de eigen tenant.

Voorcontrole: welke route mag dit apparaat volgen?

Nieuw of gereset bedrijfsapparaat – volledig beheer goedgekeurd. Gebruik Android Enterprise full device met Android Enterprise device policy. Full Device kan alleen vóór de eerste configuratie of na een fabrieksreset worden ingeschreven; later uitschrijven vereist eveneens een fabrieksreset. Wis bestaande apparaatgegevens niet via een reset zonder gecontroleerde back-up.

Bij Full Device is voor de inschrijving geen persoonlijk Google-account nodig. Standaard zijn alleen apps beschikbaar die in Managed Google Play zijn goedgekeurd; de Google Play-configuratie kan toegang tot alle Play Store-apps toestaan. Aanvankelijk is slechts een minimale set apps ingeschakeld: Google Play Store, Contacts, Messages en Phone. Beschouw ontbrekende vooraf geïnstalleerde apps daarom niet als bewijs van een mislukte inschrijving. Beheerde apps kunnen zonder gebruikersinteractie worden geïnstalleerd, verwijderd of bijgewerkt; runtime-machtigingen en ondersteunde appconfiguraties worden via het bijbehorende beleid aangestuurd. Controleer tijdens de pilot welke apps daadwerkelijk aanwezig zijn en welke goedkeuringen nodig zijn.

Persoonlijk apparaat – alleen werkgegevens. Gebruik Android Enterprise work profile met Android Enterprise work profile policy. Dit is geen volledig apparaatbeheer: geen Full-Device-Wipe als vermeende uitstaproute. Bij verwijdering van het werkprofiel worden de apps en gegevens daarin gewist; privégegevens daarbuiten vallen niet onder deze beheerroute.

Toestemming, configuratie en verwijdering op persoonlijke apparaten worden behandeld in de Android BYOD-handleiding; die geldt niet voor bedrijfsapparaten met een werkprofiel.

Bedrijfsapparaat met gewenst werkprofiel of onduidelijke indeling – stop. De hier beschreven werkprofielroute geldt voor BYOD, niet voor een afzonderlijke provisioningroute voor werkprofielen op apparaten van de organisatie met andere gevolgen voor reset en offboarding. Classificeer niet uitsluitend op basis van eigendom of beleidsnaam als Full Device of BYOD. Laat eerst afzonderlijk de apparaat- en OEM-modus en de voor deze tenant ondersteunde inschrijfmethode verifiëren en goedkeuren. Bedrijfsapparaten met een werkprofiel (COPE) vallen buiten de onderstaande BYOD-uitspraken over profielverwijdering, herstel en offboarding.

Al beheerd in de modus Device administrator – plan de migratie apart. Start niet zomaar een nieuwe Enterprise-registratie over de bestaande heen. Deze verouderde modus is alleen beschikbaar voor Android 9 of ouder en niet toegestaan op Android 10 of nieuwer. Controleer het bestaande apparaat en de back-up; maak een afzonderlijk migratieplan volgens de gids voor Device Administrator-migratie. Die behandelt uitschrijving uit de oude modus en het resetten van bedrijfsapparaten afzonderlijk; deze verwijzing is geen toestemming voor een reset en vervangt geen op het apparaat bevestigde verwijdering van het beheer.

Bedrijfs-/kioskapparaat zonder gebruiker – eigen provisioningroute. Mogelijk als volledig beheerd Android Enterprise-apparaat met QR of Zero-touch. Voor organisaties die vóór 9 april 2024 in de modus managed Google domain zijn geregistreerd, is daarvoor eerst Use managed Google domain device enrollment vereist; start deze route niet zonder die schakelaar. Een QR-pakket zonder gebruiker bevat Assign policy voor een Android Enterprise device policy, maar geen Enroll-taak. Wijs bij de inschrijving geen e-mailadres toe. Kiosk-/provisioningconfiguratie is een apart proces, niet het standaardpakket voor gebruikers. Een Dedicated device ontstaat door een Kiosk mode-configuratie op een volledig beheerd apparaat en is beperkt tot één app of een selectie van apps.

Voor QR-inschrijving zonder gebruiker is Setup > Google setup > QR code enrollment (user-less) beschikbaar. Bij Zero-touch bepaalt User authentication op het tabblad Zero-touch of de inschrijving met of zonder gebruiker plaatsvindt. Hoewel er geen e-mailadres wordt gekoppeld en geen Sophos Mobile-gebruiker wordt toegewezen, maakt Google intern een account aan. Onder Internal properties heet de ID daarvan bij managed Google domain android.enterprise.bte.userless-device.account-id en bij Managed Google Play Account afw_play_emm_managed_device_account_user_id. Deze ID bewijst geen koppeling aan een persoonlijke gebruiker; zo nodig kan later afzonderlijk een gebruiker worden toegewezen. Providertoewijzing, het aanmaken van de QR-code en de fysieke configuratie moeten vóór ingebruikname binnen het eigen provisioningproces zijn geregeld. Gebruik hiervoor de gids voor dedicated Android-apparaten: die onderscheidt QR, Zero-touch en KME en beschrijft de geautoriseerde QR-pilot. De nog onopgeloste koppeling van het Sophos KME-profiel aan de huidige Samsung-interface blijft een stop vóór uitvoerbare KME-profielaanmaak; noch deze verwijzing noch een geslaagde QR-configuratie bevestigt KME, een reset of het fysiek verlaten van de kioskmodus.

KME-voorwaarde: stem de apparaatinventaris af tussen klant en reseller

Bij Knox Mobile Enrollment (KME) begint de voorbereiding vóór de profieltoewijzing: de IT-administratie van de klant en de reseller moeten dezelfde organisatie en dezelfde aangeschafte apparaten bedoelen. De onderstaande uitleg gaat over deze voorafgaande overdracht, niet over het aanmaken van een KME-profiel in de huidige Samsung-interface.

  • Identiteiten uitwisselen en controleren: De IT-administratie geeft de reseller de Knox Customer ID van de beoogde klantorganisatie; de reseller geeft IT zijn Reseller ID. Het moet gaan om een betrouwbare, door Samsung toegelaten reseller binnen het Knox Deployment Program. Controleer vóór goedkeuring van deze samenwerking beide ID’s en de bijbehorende organisaties: een onjuiste klant-ID zou de apparaatoverdracht aan de inventaris van de verkeerde klant koppelen. Deze ID’s zijn geen Google-inloggegevens en ook niet de afzonderlijk beschreven Knox-licentiesleutel.
  • Aangeschafte apparaten uploaden en delen: Na de aanschaf uploadt de reseller de lijst met ID’s van de gekochte apparaten naar het Knox Reseller Portal. Deze apparaat-ID’s worden gedeeld tussen het resellerportaal en KME en vormen de voorafgaande apparaatinventaris voor de klantconsole. De upload is nog geen Sophos-inschrijving. Controleer de juiste klantorganisatie en vergelijk de apparaatidentiteiten met de bestelling, levering en interne inventaris; bespreek ontbrekende of niet bij de klant horende apparaten eerst met de reseller, in plaats van de afwijking te negeren door een profiel toe te wijzen.
  • Melding en klantgoedkeuring onderscheiden: De IT-administratie ontvangt per e-mail een melding over de apparaatupload en keurt de upload aan klantzijde goed. De melding geeft de upload aan, maar vervangt de goedkeuring niet. Controleer vóór deze goedkeuring opnieuw de Customer ID, de koppeling met de reseller en de gemelde apparaat-ID’s tegen de beoogde inventaris. Alleen een correct gekoppelde en geaccepteerde apparaatinventaris vormt de basis voor latere profieltoewijzing; dit betekent nog niet dat een apparaat succesvol is ingericht.

Automatische upload en automatische goedkeuring zijn verschillende beslissingen: Auto-upload betreft het automatisch uploaden van apparaatgegevens; Auto-approval betreft het automatisch accepteren aan klantzijde van uploads van de betrouwbare reseller. Leid de ene instelling niet af uit de andere. Ook automatische profieltoewijzing is een afzonderlijke beslissing, geen onvermijdelijk gevolg van een upload of de goedkeuring daarvan. Avanet raadt aan elke beoogde automatisering afzonderlijk te autoriseren voor de benoemde reseller en klantinventaris en de daadwerkelijk werkzame instellingen te controleren. Beschouw de handmatige klantgoedkeuring zonder uitdrukkelijk bevestigde automatische goedkeuring niet als afgerond. Ook bij geautoriseerde automatisering blijft vóór profieltoewijzing een vergelijking van klant-ID, apparaatidentiteiten en geaccepteerde inventaris nodig; stop bij afwijkingen en betrek de verantwoordelijke IT-administratie en de reseller. Hier worden geen huidige bedieningselementen of standaardwaarden voor deze instellingen verondersteld.

De KME-overdracht heft geen operationele stop op: De gecontroleerde inventaris alleen bevestigt noch de koppeling van het Sophos KME-profiel aan de huidige Samsung-interface, noch de beheermodus op het apparaat. De hierboven gelinkte provisioninggids en de stop vóór uitvoerbare KME-profielaanmaak blijven ongewijzigd van toepassing. Profieltoewijzing en de daaropvolgende afronding van de inschrijving door de apparaatgebruikers zijn vervolgstappen; het resultaat daarvan moet afzonderlijk in Sophos Mobile en op het apparaat worden gecontroleerd. Deze voorwaarden geven geen toestemming voor een reset, vrijgave door de provider of het fysiek verlaten van de kioskmodus.

Het tabblad Android onder Setup > Google setup bevat de moduskeuze Management mode > Android Enterprise > Save; deze keuze bepaalt ook welke beleidstypen in de interface verschijnen. Sophos Mobile Threat Defense geeft daarentegen geen recht op deze MDM-moduskeuze; het hosten van de Intercept X-app is een afzonderlijke taak. Het tabblad Android Enterprise en het tabblad Samsung Knox license dienen weer andere doelen: accountkoppeling/FRP respectievelijk een optionele Samsung Knox Premium-licentie voor de Knox-container (sleuteltypen KPE Premium of KLM Workspace). Een Knox-licentiesleutel is noch een vereiste voor elk Android Enterprise-apparaat, noch een Knox Mobile Enrollment-toewijzing. Voer een sleutel alleen bij een daadwerkelijk recht in onder Setup > Google setup > Samsung Knox license en kies Save; controleer vóór Remove de afhankelijke apparaten/containers. Remove maakt de registratie van de sleutel ongedaan, niet een KME-providertoewijzing.

Afbakening van de instellingen: Host Sophos apps on your web server en Set synchronization interval (Android) op het tabblad Android zijn afzonderlijke taken; het hosten van apps en het instellen van het synchronisatie-interval worden hier niet uitgelegd. Op het tabblad Android Enterprise is Configure email placeholder nog een afzonderlijke taak naast configuratie en FRP. De controle van het e-mailadres voor inschrijving in dit artikel vervangt de configuratie van deze placeholder niet. Ook het hosten van Intercept X in de Threat Defense-editie valt buiten deze procedure.

Controleer de Android-pushverbinding vóór de pilot: Sta voor Google Firebase Cloud Messaging (FCM) verbindingen toe uitgaand vanaf het Android-apparaat naar Google via TCP 5228-5230; Sophos noemt daarvoor alle IP-blokken uit Googles ASN 15169. Google noemt voor Android FCM ook TCP 443. Dit is geen inkomende portforwarding naar het apparaat. Haal bij IP-gebaseerde filtering de actuele Google-IP-bereikenlijst als live JSON op: prefixes bevat ipv4Prefix- en ipv6Prefix-items; creationTime en syncToken helpen de opgehaalde versie vast te leggen. Dit is een veranderlijke bron van operationele gegevens, geen uitbestede handleiding of FCM-exclusieve adreslijst. Google raadt IP-gebaseerde FCM-filtering af omdat de grote, vaak veranderende bereiken gemakkelijk onvolledig of verouderd raken. Als deze filtering verplicht is, vergelijk dan alle actuele bereiken met de goedgekeurde firewallobjecten, voer wijzigingen gecontroleerd door en controleer de lijst minstens maandelijks en opnieuw bij afleverproblemen; gebruik geen bevroren lijst uit dit artikel of alleen de kleinere Google Cloud-bereikenlijst.

Stem het daadwerkelijke netwerkpad van het apparaat af met de netwerkbeheerder: controleer het beoogde wifi-/mobiele netwerk, eventuele VPN, de effectieve uitgaande regel en het retourverkeer. FCM-push vereist een directe verbinding en kan niet via een netwerkproxy worden doorgegeven; stel bij NAT of Stateful Packet Inspection voor verbindingen via 5228-5230 een time-out van minstens 30 minuten in. Vergelijk tijdens de geautoriseerde pilot firewalllogs of een gerichte pakketcapture met het tijdstip op het apparaat en controleer daarna de ontvangst van taken in Sophos Mobile en op het apparaat. Onderzoek bij geblokkeerde of wegvallende verbindingen eerst de regel, route, VPN/proxy en time-out, in plaats van de Google-koppeling opnieuw te registreren. Deze pushverbinding, inclusief haar TCP 443-pad, staat los van HTTPS 443 naar de regionale Sophos Mobile-apparaathost en vrijgaven voor inkomend SCEP-verkeer; controleer elk benodigd pad afzonderlijk. Alleen een vrijgave, het ophalen van JSON of een geslaagde accountkoppeling bewijst niet dat het apparaat is ingeschreven of taken heeft ontvangen.

De organisatie koppelen aan Google – met continuïteit in plaats van een tweede registratie

  1. Controleer eerst in Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise de bestaande Android Enterprise mode en accountgegevens. Maak bij een bestaande registratie niet blind een tweede Google-bedrijfsaccount aan en vervang de koppeling niet zomaar. Documenteer intern het verantwoordelijke beheerdersaccount, de toegang tot het domein en de herstelmogelijkheden vóór wijzigingen.
  2. Alleen als de organisatie nog niet gekoppeld is: Open Configure > Register account. U wordt doorgestuurd naar Google. Voer daar in Create Admin Account een door de organisatie beheerd zakelijk e-mailadres in, kies Next en volg de stappen voor bedrijfsregistratie die Google voor deze identiteit toont. Als Google het e-mailadres nog niet kent, open dan de toegestuurde bevestigingslink; bij een bestaand Google-domein of een Microsoft-identiteit kunnen de stappen afwijken. Kies op de abonnementspagina Android Enterprise; het Google Android Enterprise-abonnement is gratis, aanvullende Google-abonnementen kunnen geld kosten.
  3. Voer na terugkeer naar Sophos Mobile hetzelfde e-mailadres van het aangemaakte Android Enterprise-beheerdersaccount in, kies Finalize setup en controleer de getoonde accountgegevens op het tabblad Android Enterprise. Leid uit een geslaagde Google-aanmelding niet af dat het apparaatbeheer ook werkt.

Na registratie van een zakelijk e-mailadres dat Google nog niet kende, meldt Google de beheerder aan bij het nieuwe Enterprise Google Account. Dit account kan ook worden gebruikt voor andere Google-diensten, zoals de Google Admin console op admin.google.com. Avanet raadt aan daar vóór verdere wijzigingen te controleren welke identiteit en organisatie daadwerkelijk zijn aangemeld. Dit is een geplande controle, geen aanmeldtest die voor dit artikel is uitgevoerd. Bij een bestaand Google-domein of een Microsoft-identiteit kan het registratieproces anders verlopen; leid daaruit niet af dat een tweede account moet worden aangemaakt.

Verwar de koppeling niet met kortlevende tokens: De bestaande Android Enterprise-organisatieregistratie is niet het tijdelijke Google-token voor het inschrijven van een nieuw apparaat en evenmin het token voor het upgraden van een al ingeschreven apparaat. Een verlopen of mislukte apparaattaak is geen reden om Configure/Register account opnieuw te gebruiken of de bestaande Google-koppeling te verwijderen. Documenteer eerst het eigendom van account/domein, de huidige registratiemodus en schakelaar, de apparaat- en gebruikerstoewijzing en de taak; stop bij een onduidelijke koppeling en laat die administratief uitzoeken in plaats van een tweede registratie als reparatie te gebruiken. De twee hieronder genoemde termijnen van één uur hebben verschillende begin- en eindpunten.

Beschouw de organisatieregistratiemodus en apparaatinschrijfmodus apart: Vóór 9 april 2024 konden organisaties voor de registratie kiezen tussen Managed Google Play Account en managed Google domain; latere nieuwe registraties gebruiken managed Google domain. De aanvullende instelling Use managed Google domain device enrollment bepaalt de inschrijving van nieuwe apparaten: gebruikers melden zich dan aan bij Google in plaats van Sophos Fusion en hebben vooraf een account nodig in Google Workspace/Cloud Identity (eventueel via een IdP). Registratie met managed Google domain alleen betekent nog niet dat apparaten via het Google-domein worden ingeschreven: Zonder de schakelaar beheert Sophos Mobile bij organisaties die na de peildatum zijn geregistreerd zelf de Google-accounts. Bij organisaties die vóór de peildatum in de modus managed Google domain zijn geregistreerd, loopt de gebruikerstoewijzing via Sophos Fusion; Sophos Mobile maakt bij SSP-inschrijving het beheerde Google-account aan, maar onderhoudt dat account daarna niet. Zonder de schakelaar is bij deze bestaande registratie ook inschrijving door een beheerder beperkt: alleen gebruikers kunnen zich via het Sophos Fusion Self Service Portal inschrijven. Als de organisatie in de modus Managed Google Play Account is geregistreerd en nog niet is overgestapt op managed Google domain, beheert Sophos Mobile zelf de Google-gebruikersaccounts. Voor registratie met Managed Google Play Account geldt een technische limiet van 10 gelijktijdig geregistreerde Android Enterprise-apparaten per gebruiker; dat is geen formule voor het tellen van licenties.

Alleen als inschrijving via het domein voor nieuwe apparaten uitdrukkelijk is goedgekeurd: Documenteer de bestaande Android Enterprise mode, de stand van de schakelaar en de Google-/Sophos-gebruikerstoewijzing; alle betrokken gebruikers moeten vooraf in het beheerde Google-domein zijn aangemaakt. Selecteer dan in Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Managed Google domain device enrollment de optie Use managed Google domain device enrollment en kies Save. Controleer daarna de stand van de schakelaar en test tijdens de pilot de Google-aanmelding met de bedoelde identiteit; leid uit het opslaan niet af dat het apparaat succesvol is ingeschreven. Ontbreekt de schakelaar, maak dan niet als alternatief een nieuwe koppeling: controleer eerst de registratiemodus van de organisatie en beoordeel de afzonderlijke upgrade naar managed Google domain alleen na aparte goedkeuring. Bij managed Google domain-organisaties die vóór de peildatum zijn geregistreerd, worden hiermee ook QR, Zero-touch en Knox Mobile Enrollment beschikbaar; deze methoden waren bij andere Android Enterprise-registratietypen al beschikbaar. KME met managed Google domain device enrollment ondersteunt geen verouderde Device administrator-modus.

Beleid, pakket en gebruikersidentiteit voorbereiden

De concrete opties van een Full Device-beleid staan in Android Enterprise-apparaatbeleid voor bedrijfsapparaten; dat vervangt de keuze voor een inschrijfmodus niet.

  1. Maak voor Full Device een Android Enterprise device policy aan en voor Work Profile een Android Enterprise work profile policy. Presenteer een Work Profile-beleid niet als bewijs van volledig beheer van een bedrijfsapparaat. Maak voor elk gebruikt apparaattype een afzonderlijk takenpakket met ten minste Enroll en Assign policy voor precies het bijbehorende beleid. Noteer de doelgroep en bestaande toewijzingen vóór de pilot.

  2. Controleer vóór uitnodigingen de opgeslagen SSP-configuratie die daadwerkelijk van toepassing is: Bepaal onder Setup > Self Service Portal welke bestaande configuratie voor de beoogde gebruikersgroepen geldt: als meerdere groepstoewijzingen overeenkomen, geldt de configuratie met de hoogste prioriteit; Default geldt alleen als geen andere configuratie past. Controleer een bestaande passende configuratie in plaats van een nieuwe aan te maken. Onder Maximum number of devices moet nog ruimte zijn voor de geplande inschrijving; deze SSP-limiet staat los van zowel de licentietelling als de technische Google-limiet. Controleer in de platforminstellingen voor Android of Owner, de beoogde Device group en Enrollment package overeenkomen met het eigendom, de goedgekeurde beheermodus en het voorbereide takenpakket; voor persoonlijke en bedrijfsapparaten kunnen verschillende pakketten worden gebruikt. Owner alleen bewijst niet dat het apparaat daadwerkelijk in Full Device-modus wordt beheerd. Stop bij een onduidelijke of ongeschikte configuratie en schakel de verantwoordelijke beheerder in; wijk niet uit naar een ander account of inschrijftype en wijzig Default niet voor een brede doelgroep.

    De configuratiecontrole en pilot volgens de SSP-beheerprocedure zijn een voorwaarde voor uitnodigingen: Ontbreekt een passende configuratie, bereid die dan afzonderlijk volgens die procedure voor. Beperk wijzigingen vóór het opslaan tot een goedgekeurde, kleinschalige pilot met alleen de benodigde acties: Save kan acties direct beschikbaar maken voor al toegewezen groepen, nog voordat de prioriteit is gecorrigeerd. Pas gewijzigde platforminstellingen toe met Apply en sla daarna de configuratie op met Save. Ter controle raadt Avanet aan de configuratie opnieuw te openen en de opgeslagen instellingen en de daadwerkelijk geldende groepsprioriteit, inclusief Default, nogmaals te controleren. Voer vóór uitnodigingen of brede groepstoewijzing de inschrijftest uit die in de SSP-beheerprocedure staat beschreven, met geautoriseerde testpersonen en apparaten voor elke betrokken groep en elke beoogde combinatie van eigendom en beheermodus. Controleer het resultaat zowel op het apparaat als in Sophos Mobile; een zichtbare optie in het portal is niet voldoende.

    Keur de app Sophos Mobile Control goed in Managed Google Play, anders wordt deze niet automatisch bijgewerkt. Verwijs gebruikers pas na deze controles en goedkeuring door IT naar hun portal of de uitnodigingsmail van de organisatie en de SSP-overdracht aan gebruikers: zij installeren en configureren Mobile Control volgens de concrete instructies die daar worden getoond. Deze algemene SSP-stappen vervangen geen beslissing over de modus of een reset.

  3. Maak bij Use managed Google domain device enrollment alle betrokken gebruikers vooraf aan in het beheerde Google-domein, stem de Google-inloggegevens af met de gebruiker en controleer de apparaattoewijzing. Bij een door Sophos Mobile gestarte taak moet het aan het apparaat toegewezen e-mailadres exact overeenkomen met het e-mailadres dat bij Google voor de inschrijving wordt gebruikt. Een andere persoon of het wijzigen van het vooraf ingevulde e-mailadres leidt tot een mislukte inschrijving. Sophos Mobile Control 9.8 of nieuwer is vereist; voor Work Profile ook alle beschikbare OS- en app-updates. Bij een nieuwe apparaatinschrijving via het domein moet de gebruiker de inschrijving op het apparaat binnen een uur na de start ervan voltooien; alleen starten of het token binnen die tijd gebruiken is niet voldoende. Preparing enrollment kan meerdere minuten zonder zichtbare voortgang blijven staan: laat de app open en schakel het apparaat niet uit. Mislukt deze stap toch, start dan niet blind herhaaldelijk taken. Mogelijke herstelroutes zijn het handmatig verwijderen van het werkprofiel of een fabrieksreset van het apparaat. Kies niet willekeurig tussen deze ingrepen: controleer eerst het eigendom, de daadwerkelijke modus en toestand op het apparaat; overweeg profielverwijdering als herstelroute alleen bij een aantoonbaar persoonlijk apparaat in de bevestigde Sophos-BYOD-werkprofielmodus en beoordeel de gevolgen voor werkgegevens; beoordeel bij bevestigd Full Device de gevolgen van een fabrieksreset voor alle apparaatgegevens. Stop bij bedrijfsapparaten met een werkprofiel of onduidelijk eigendom of een onduidelijke modus en laat de ondersteunde Sophos-/OEM-herstelroute afzonderlijk verifiëren en goedkeuren. Documenteer vóór elke ingreep het eigendom, de gecontroleerde back-up en herstelbaarheid, de betrokken gebruiker en de uitdrukkelijke goedkeuring; controleer vóór een reset bovendien de FRP-configuratie en toegang tot de bedoelde Google-accounts, evenals hernieuwde QR-/Zero-touch-/KME-toewijzing en de provisioningroute. Bij onbekende inloggegevens: geen reset. Start de inschrijving pas na bevestiging van de apparaattoestand opnieuw; noch een oud apparaattoken, noch een nieuwe organisatieregistratie vervangt deze voorafgaande controle.

Pilot door beheerder: Zoek onder Devices > Add > Add device wizard bij User > Search for user de juiste persoon en selecteer deze op User selection, stel bij Device details > Platform Android in en kies onder Enrollment type het voorbereide Android Enterprise-pakket. Of het apparaat fully managed of work profile wordt, hangt af van het aan het pakket toegewezen beleid; de keuze Android alleen bepaalt dit niet. Gebruik voor een oudere tenant met managed Google domain zonder geactiveerde domeininschrijving in plaats daarvan de toegestane SSP-route. Gebruik voor apparaten zonder gebruiker uitsluitend de uitdrukkelijk daarvoor geconfigureerde QR-/Zero-touch-methode volgens de aparte provisioninghandleiding.

Stop en controleer vóór elke wijziging aan een bestaande Google-koppeling

Een upgrade van de organisatieregistratie van Managed Google Play Account naar managed Google domain is iets anders dan het inschakelen van Use managed Google domain device enrollment voor nieuwe inschrijvingen en ook iets anders dan de upgrade van één al geregistreerd apparaat. De organisatiewijziging koppelt het beheer aan het zakelijke domein en de Google Admin console in plaats van aan één Gmail-account. Stel vooraf het eigendom van het domein, identiteitsbeheer, bestaande accounts en goedkeuring vast; beweer niet dat dit eenvoudig teruggedraaid kan worden.

Domein en contactgegevens vóór bevestiging controleren

Controleer het exacte domein van het beoogde zakelijke e-mailadres en laat het goedkeuren voor deze organisatiewijziging. Na voltooiing van de upgrade ligt het gekozen domein definitief vast. Bij een bestaand beheerd Google-domein is geautoriseerde toegang met het bijbehorende superbeheerdersaccount nodig. Deze aanmelding authenticeert de koppeling; het eigendom blijft aan het domein verbonden, niet aan deze ene persoon.

Bij een geslaagde upgrade verwijdert Google de contactgegevens van de bestaande koppeling, waaronder het Gmail-adres en de gegevens van de functionaris voor gegevensbescherming en de EU-vertegenwoordiger. Avanet raadt aan de benodigde gegevens vóór bevestiging veilig te stellen volgens de interne privacy- en toegangsregels en iemand aan te wijzen voor het verdere onderhoud ervan. Dit betreft de contactmetadata van de koppeling, niet een gedocumenteerde verwijdering van het Gmail-account. Stop vóór Upgrade als het domein onduidelijk is, de superbeheerdersrechten ontbreken of de overname van de contactgegevens niet is geregeld.

De Google-upgrade vanuit Sophos Mobile voortzetten

Open na afzonderlijke goedkeuring in Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Upgrade to managed Google domain de doorverwijzing naar Google. Deze EMM-initiated upgrade begint vanuit de bestaande beheerconsole; de Sophos-doorverwijzing is het startpunt van de daadwerkelijke Google-transactie, geen tweede eerste registratie of algemene Google-aanmelding. Doorloop daar de configuratie van het beheerdersaccount voor het beheerde Google-domein en volg de toepasselijke route:

  • Bestaat er al een beheerd Google-domein, meld u dan aan met het bijbehorende superbeheerdersaccount. Controleer het goedgekeurde domein nogmaals en kies Upgrade. Als gebruikers al zijn gesynchroniseerd, kan Google tijdens het koppelen ook Authenticate using Google aanbieden. Laat de gevolgen van deze Google-authenticatie afzonderlijk goedkeuren door de verantwoordelijke beheerder voor identiteitsbeheer; schakel deze niet in als de gevolgen onduidelijk zijn. Deze voorwaardelijke Google-stap is niet de Sophos-schakelaar Use managed Google domain device enrollment.
  • Bestaat er nog geen beheerd Google-domein, maak dit dan aan met het goedgekeurde zakelijke e-mailadres en configureer het beheerdersaccount. Bevestig het e-mailadres via het bericht van Google. Volledige domeinverificatie is in dit proces optioneel. Controleer het domein vóór bevestiging nogmaals en kies Upgrade. Dit is een voortzetting van de bestaande organisatiekoppeling, geen tweede eerste registratie via Configure > Register account.

Keer vervolgens terug naar Sophos Mobile, vernieuw de pagina en controleer Android Enterprise mode = Managed Google domain. Description moet het voor de registratie gebruikte beheerdersaccount tonen; corrigeer dit zo nodig. Deze controles moeten in de doeltenant worden uitgevoerd en zijn niet al voor dit artikel uitgevoerd. Stop bij een afwijkende weergave en laat de koppeling door de verantwoordelijke beheerder controleren.

Na een geslaagde upgrade vindt het organisatiebeheer plaats in de Google Admin console van het nu gekoppelde domein; het appbeheer blijft in Sophos Mobile als EMM. Werk de benodigde contactgegevens bij in de Google Admin console van dit domein en controleer de vermeldingen. Het opnieuw invoeren herstelt alleen de contactmetadata en draait de wijziging van de koppeling niet terug. De door Google aanbevolen verdere configuratiestappen 3 tot en met 6 in de EMM-configuratiehandleiding zijn een afzonderlijke Google-beheertaak, geen aanvullende licentie- of OS-vereiste voor deze upgrade.

Nieuwe apparaatinschrijving en upgrade van afzonderlijke apparaten apart plannen

Beoordeel pas daarna de domeininschrijving voor nieuwe apparaten en de afzonderlijke upgrade van bestaande apparaten. Een geslaagde organisatiewijziging bewijst nog niet dat een bestaand apparaat van inschrijfmodus is veranderd.

Bij het inschakelen van de nieuwe apparaatinschrijfmodus moeten alle gebruikers vooraf in het Google-domein staan; bij vóór de peildatum geregistreerde domeinen moeten de bestaande gebruikersnamen behouden blijven, anders kan Sophos Mobile ze niet koppelen. Het gaat om het deel van de naam vóór de @, niet noodzakelijk om hetzelfde domein: het fictieve Fusion-account anna@firma.example wordt bij het beheerde Google-domein google.firma.example het account anna@google.firma.example. Vervang de namen en domeinen door die van de eigen tenant; bij een door Sophos Mobile gestarte apparaatinschrijving blijft daarnaast de eis gelden dat het e-mailadres exact overeenkomt met de Google-login. Bij de oude SSP-inschrijving combineert Sophos Mobile de Fusion-gebruikersnaam met het beheerde Google-domein, zoekt dit account en maakt het alleen aan als het nog niet bestaat. Een Mobile-gebruiker verwijderen, verwijdert geen Google-domeinaccount. Het verdere accountbeheer vindt plaats in de Google Admin console; een directorykoppeling via Google Cloud Directory Sync (GCDS) is een afzonderlijke taak voor identiteitsbeheer.

Een upgrade van één apparaat kan niet worden teruggedraaid. Alleen bij een goedgekeurde pilot en na bevestiging van de gebruikerstoewijzing (ook bij apparaten die eerder zonder gebruiker zijn ingeschreven), een e-mailadres uit het beheerde Google-domein, Google-inloggegevens, ingeschakelde domeininschrijving en Mobile Control 9.8+: Devices > [Gerät] > Show device > Actions > Upgrade to managed Google domain enrollment; de gebruiker moet de melding op het apparaat bevestigen en zich bij Google aanmelden. De gebruiker moet de upgrade binnen een uur na het starten van de actie in Sophos Mobile op het apparaat beginnen; daarna is het Google-upgradetoken ongeldig. Deze termijn betreft het begin van de upgrade, anders dan de voltooiing van de inschrijving van een nieuw apparaat hierboven. Ga na het verstrijken van de termijn niet uit van een nog geldig token; controleer de status en gebruikerstoewijzing vóór een afzonderlijk goedgekeurde nieuwe actie. Wissel niet van koppeling en start de actie niet blind opnieuw. Een voorafgaande back-up en alternatieve route zijn vereist; deze actie is geen migratie van Device administrator naar Android Enterprise en geen algemene terugvaloptie na een mislukte inschrijving. De actie is niet beschikbaar voor apparaten die al managed Google domain enrollment gebruiken; een ontbrekende actie is daarom geen reden om de organisatie opnieuw te registreren.

Resultaat controleren en veilig uitschrijven

Vergelijk tijdens de pilot apparaatidentiteit, eigendomsvorm, daadwerkelijk getoonde beheermodus, juiste gebruikerstoewijzing, voltooide taken en toegepast beleid met het logboek; controleer daarnaast op het apparaat dat bij het bevestigde persoonlijke BYOD-apparaat met Work Profile alleen beheerde apps/gegevens worden geraakt, of dat het bedrijfsapparaat correct is ingericht. Een aangemaakte taak of Google-accountvermelding bewijst niet dat de inschrijving daadwerkelijk effect heeft. Stop bij een verlopen termijn, verkeerd e-mailadres of niet toegepast beleid voordat u opnieuw een taak start; leg de apparaat- en taakstatus vast en onderzoek de fout gericht.

Maak van offboarding geen simpel terugdraaien van de inschrijving: Voor het uitschrijven van een volledig beheerd Android Enterprise-apparaat is een fabrieksreset nodig; controleer vóór goedkeuring afzonderlijk het eigendom, een herstelbare back-up van alle betrokken gegevens, de resetmethode, Factory Reset Protection (FRP), de geldigheid en beschikbaarheid van de inloggegevens voor de daarvoor geconfigureerde Google-accounts en de hernieuwde provisioning. Zijn de accountgegevens onbekend of ongeldig, stop dan: na een wipe kan het apparaat onbruikbaar worden. QR vereist een scan tijdens de apparaatconfiguratie; controleer bij Zero-touch/KME vóór de reset in het afzonderlijke provisioningproces de actieve providertoewijzing en de route voor terugname/hergebruik. Ook het verwijderen van een nog beheerde Full Device-vermelding kan automatisch een fabrieksreset veroorzaken; gebruik dit niet als risicoloze opruimactie. Overweeg uitsluitend bij een aantoonbaar persoonlijk apparaat (BYOD) met daadwerkelijk bevestigde Sophos-werkprofielmodus en na toestemming Devices > [Arbeitsprofilgerät] > Actions > Wipe Android work profile: daardoor verdwijnen de apps en gegevens in het werkprofiel, niet automatisch die van het hele persoonlijke apparaat. Voer dit pas uit met Yes in het bevestigingsvenster nadat apparaat, modus, back-up en goedkeuring met elkaar zijn vergeleken. Bij registratie met Managed Google Play Account kan na uitschrijving een Google-account op het apparaat achterblijven en blijven meetellen voor de limiet van gelijktijdig geregistreerde apparaten; verwijder in dat geval alleen het duidelijk geïdentificeerde beheerde account handmatig, niet het persoonlijke Google-account van de gebruiker, voordat u de plaats als vrij beschouwt. Werk de inventaris en toewijzing pas bij na bevestiging van de apparaattoestand; leid een geslaagde uitschrijving niet af uit het verdwijnen van een vermelding in de console. De oudere Device administrator-optie Unenroll is geen vervanging voor een Full-Device-Wipe.

Zie Android FRP voorbereiden en controleren om FRP-accounts, apparaatsynchronisatie en resetmethoden vóór goedkeuring te controleren; dit is geen algemene toestemming voor een reset.

Reikwijdte van deze handleiding: QR, Zero-touch en Knox Mobile Enrollment, inclusief reset en vrijgave door de provider, herstel van FRP-accounts, migratie van Device administrator, gedetailleerde verwijdering bij BYOD en de uitrol van apps/beleid zijn afzonderlijke taken. Voor dit artikel zijn geen handelingen uitgevoerd aan een apparaat of tenant, geen tokens gewisseld en geen resets of uitschrijvingen uitgevoerd; controleer ondersteunde OS-/OEM-combinaties, daadwerkelijke licentie en de werkelijke Google-/Sophos-rollen op het doelsysteem.