Android Factory Reset Protection in Sophos Mobile voorbereiden en controleren
Vóór een reset: Controleer bij een volledig beheerd Android Enterprise-apparaat eerst het eigendom en de beheermodus, een voor de organisatie toegankelijk Google-herstelaccount met geldige inloggegevens, de juiste interne Google-ID van dat account en de synchronisatie van het doelapparaat. Een opgeslagen FRP-vermelding in de console bewijst nog niet dat het apparaat de instelling heeft overgenomen. Ontbreekt de toegang of is de resetmethode onduidelijk, voer dan geen reset uit: een apparaat met ingeschakelde Factory Reset Protection (FRP) kan anders bij het opnieuw instellen onbruikbaar blijven.
Deze procedure geldt alleen voor Android Enterprise fully managed. Een persoonlijk apparaat met een werkprofiel valt niet onder deze procedure. FRP beschermt tegen onbevoegd gebruik na bepaalde fabrieksresets; het treedt niet noodzakelijk bij elke reset in werking en is geen manier om een al vergrendeld apparaat te ontgrendelen. Wipe en het verwijderen van een apparaat uit Sophos Mobile zijn afzonderlijke handelingen.
Herstel veiligstellen voordat u FRP configureert
- Vergelijk de apparaatidentiteit en de toestemming van de eigenaar met de eigen inventarislijst. Controleer de beheermodus, de betreffende tenant, de bevoegdheid om de handeling in Sophos Mobile uit te voeren en de beoogde resetmethode. Stel vóór een geplande fabrieksreset de benodigde apparaatgegevens en de manier van opnieuw instellen veilig; een reset is niet ongedaan te maken.
- Wijs een of meer door de organisatie beheerde Google-accounts voor FRP aan. Zorg dat bevoegde personen op gecontroleerde wijze toegang hebben tot de inloggegevens en controleer vooraf of aanmelding met het bedoelde account werkt. Inloggegevens en interne ID’s horen niet thuis in schermafbeeldingen, tickets of een openbaar artikel.
- Bepaal voor elk van deze accounts de interne Google-ID, niet het e-mailadres of wachtwoord: meld u bij Google aan met precies dat account (meld u zo nodig eerst af bij een ander account). Open op de Google People API-pagina voor
people.gethet onderdeel Try it! (in de Sophos-handleiding Try this API genoemd), stelresourceNamein oppeople/meenpersonFieldsopnamesen voer het verzoek uit. Neem uit het antwoordveldresourceNamehet 21-cijferige getal napeople/over en koppel het intern aan het aangemelde account. Gebruik geen ID’s van anderen of op goed geluk gekozen ID’s. Stop hier als het verzoek mislukt of de koppeling onduidelijk blijft. - Open in Sophos Fusion eerst My Products > Mobile. Kies in het zijmenu Setup > Google setup en open vervolgens het tabblad Android Enterprise. Schakel onder Factory Reset Protection de optie Use FRP in, voer de gecontroleerde interne ID’s in bij Google+ IDs en kies Save. Volgens de productdocumentatie geldt de instelling pas bij de volgende synchronisatie van volledig beheerde Android Enterprise-apparaten; opslaan alleen biedt daarvoor geen zekerheid.
- Controleer op het beoogde pilotapparaat onder Devices > [apparaat] > Show device > Status de weergegeven FRP-status nadat de synchronisatie is bevestigd. Geef geen resets voor de hele vloot vrij zonder controleerbare apparaatsynchronisatie en een geautoriseerde test van het opnieuw instellen daarna. De statusweergave alleen bewijst niet dat de instelling op het apparaat werkt of dat aanmelden na een reset lukt.
Let op: Een ongeldige interne ID of verloren Google-inloggegevens kunnen een apparaat na een reset met ingeschakelde FRP onbruikbaar maken. Laat vóór een destructieve handeling ook de daadwerkelijk voor dit apparaat geplande resetmethode en de bereikbaarheid van het herstelaccount goedkeuren.
Bij welke reset wordt FRP ingeschakeld?
De onderstaande verschillen gelden volgens Sophos alleen als FRP voor het volledig beheerde apparaat is geconfigureerd. Dit zijn geen instructies om via Recovery of ADB een reset uit te voeren:
- Sophos Mobile Admin: Wipe: FRP wordt voor het geconfigureerde apparaat ingeschakeld als in het bevestigingsvenster Turn on Factory Reset Protection is geselecteerd. Ga bij het bevestigingsvenster en de apparaatselectie niet uit van veronderstelde standaardinstellingen. Een aangemaakte Wipe-opdracht bewijst niet dat de fysieke reset is voltooid.
- Automatische reset na te veel onjuiste apparaatwachtwoorden, Android Recovery Mode, Android Debug Bridge (ADB) of andere methoden waarbij vóór de reset geen inloggegevens van de gebruiker worden ingevoerd: FRP wordt op het geconfigureerde apparaat ingeschakeld. Gebruik deze methoden niet als snelle weg naar herstel.
- Settings > Erase all data (factory reset): Volgens Sophos schakelt deze door de gebruiker gestarte methode FRP niet in. Dat betekent niet dat een verloren apparaat op deze manier veilig kan worden gewist en zegt zonder praktijktest ook niets over alle Android-versies en apparaatfabrikanten.
- Apparaat uit Sophos Mobile verwijderen: De afzonderlijke documentatie over het verwijderen van een apparaat beschrijft voor Android Enterprise fully managed een automatische fabrieksreset. De drie FRP-bronnen leggen voor deze verwijdermethode echter geen FRP-effect vast. Stel verwijderen niet gelijk aan Wipe met het FRP-selectievakje; goedkeuring en controle horen bij de eigen offboardingprocedure.
FRP op één apparaat wijzigen
Na de globale configuratie is FRP volgens Sophos standaard ingeschakeld voor volledig beheerde apparaten. Overweeg een uitzondering om het opnieuw instellen te vereenvoudigen alleen voor een apparaat waarvan aantoonbaar is dat het niet verloren of gestolen is. Controleer eerst het doelapparaat en de toestemming; uitschakeling voor een zoekgeraakt apparaat ondermijnt de beschermende werking.
Selecteer onder Devices het doelapparaat, ga naar Show device > Actions > Set Factory Reset Protection en kies bewust Turn on FRP of Turn off FRP. Controleer daarna, na bevestigde apparaatsynchronisatie, de weergave onder Show device > Status. Is de uitzondering tijdelijk, controleer dan na het voltooien van de geautoriseerde nieuwe instelling of FRP weer is ingeschakeld en wat de status is. Een nog openstaande handeling of alleen de statusweergave garandeert niet dat de wijziging op het apparaat werkt.
Na een reset al door FRP vergrendeld? Reset geen andere apparaten. Controleer eerst wie bevoegd is en om welk apparaat het gaat, of de opgeslagen ID hoort bij een voor FRP geconfigureerd Google-account, en of de bevoegdheid en geldige inloggegevens beschikbaar zijn. Probeer u tijdens het opnieuw instellen op het betreffende apparaat aan te melden met de geldige inloggegevens van een van de voor FRP geconfigureerde Google-accounts. Beloof niet dat een willekeurig persoonlijk account dat eerder was aangemeld volstaat. Is het geconfigureerde account onbekend, zijn de inloggegevens niet beschikbaar of mislukt de aanmelding, stop dan en escaleer via de goedgekeurde procedure voor accountherstel of via Sophos- of apparaatondersteuning. Noch achteraf Turn off FRP kiezen, noch ADB of ongedocumenteerde omwegen zijn een aangetoonde herstelmethode; zonder geautoriseerde test op dit apparaat staat niet vast dat ontgrendeling lukt.