Knox Service Plugin in Sophos Mobile: wat je moet weten
De Knox Service Plugin (KSP) biedt aanvullende Samsung Knox-instellingen als beheerde Android Enterprise-app in Sophos Mobile. Het is geen zelfstandig Sophos-apparaatbeleid en vervangt noch de Android Enterprise-inschrijving, noch de bijbehorende beheermodus.
STOP voor productie: Wijs KSP-instellingen voor apparaattoegang, netwerk, certificaten, apps, wachtwoorden en kiosk niet toe in productie voordat je het afzonderlijke beleid, de beheermodus, de licentie, de waargenomen werking en de terugweg op het doelapparaat hebt gecontroleerd. Een geïnstalleerde KSP-app of een voltooide Sophos-taak is daarvoor niet voldoende.
Vooraf controleren: wat moet je vóór een proef vaststellen?
Controleer voor een goedgekeurde proef op een niet-productieapparaat:
- Apparaat, modus en gewenste instellingen: Leg model, eigendom, Android-/Knox-/KSP-versie en beheermodus vast. Controleer voor elke benodigde instelling het beoogde toepassingsbereik aan de hand van de versiegebonden releaseopmerkingen van Samsung. Ondersteuning per instelling is niet geverifieerd.
- Ondersteuning door Samsung ophelderen: Vraag Samsung bij oudere apparaten om duidelijkheid over de hieronder afzonderlijk onderbouwde uitspraken over Android 9 en Android 12. Android 12/Knox 3.8 alleen bewijst niet dat elk beleid geschikt is.
- Sophos-omgeving en licentie controleren: Vraag op basis van de hieronder toegelichte KSP-minimumvereisten van Samsung bij Sophos na of de gebruikte console voor centraal apparaatbeheer (UEM) Android Enterprise, apparaatbeheer-API’s, OEMConfig en managed Google Play voor de gekozen Device Owner-/Profile Owner-modus ondersteunt. Controleer het gedocumenteerde sleutelveld, de geldige gebruiksrechten, de daadwerkelijke activering en de vervaldatum. Leg vast wie verantwoordelijk is voor verlenging en de benodigde heractivering van apparaten via de UEM. Niet gecontroleerd; ‘gratis’ betekent niet ‘zonder sleutel’.
- Dubbele aansturing uitsluiten: Vergelijk per beperking het ingebouwde Sophos-beleid met de KSP-instellingen en houd rekening met Samsungs specifieke aanbeveling voor KSP-apparaatbeperkingen. Dat de combinatie geen conflicten veroorzaakt, is niet aangetoond.
- Werking en herstelmogelijkheid observeren: Controleer na goedkeuring op het testapparaat de beginsituatie, de werking per instelling, de beschikbare terugkoppeling en de toestand na verwijdering door een beheerder. Zorg vooraf voor een beveiligde beheertoegang en een herstelprocedure.
Beheermodus en toepassingsbereik
Sophos Mobile behandelt KSP als app voor Samsung-apparaten met Knox Platform for Enterprise (KPE, het Samsung-platform voor bedrijfsbeleid). De app wordt via managed Google Play goedgekeurd en verspreid. De onderstaande volgorde is bevestigd door de Sophos-documentatie, niet door een test in een Sophos-tenant of op een apparaat. Voor een goedgekeurde proef na de voorafgaande controles zijn goedkeuring, configuratie en installatie afzonderlijke stappen:
- Goedkeuren voor het Android Enterprise-account: Open onder Apps > Android op de pagina Apps - Android Enterprise de ingebouwde store met Open managed Google Play. Open daar de KSP-app, kies Select en bevestig met Yes. Je kunt de app eventueel via Organize apps aan een verzameling toevoegen. Sluit het venster; de app verschijnt nu in de Sophos-applijst. Dit is de gedocumenteerde goedkeuringsprocedure, nog geen installatie. Gebruikers zien de app pas in hun managed Play Store bij de volgende synchronisatie van het apparaat met Sophos Mobile. De zichtbare vermelding in de console betekent dus niet dat de app al beschikbaar is om zelf te installeren.
- App configureren en instellingen verzenden: Selecteer in de gedocumenteerde Sophos-procedure onder Apps > Android de KSP-app. Met Page en App category bepaal je waar deze in de Google Play Store-app van gebruikers wordt geplaatst. Schakel vervolgens Use managed configuration in en configureer de door Samsung gedefinieerde instellingen onder Managed configuration. Voer volgens deze gedocumenteerde procedure de Knox-licentiesleutel in bij KPE Premium License key; de hieronder toegelichte kanttekening over de niet-gecontroleerde huidige Sophos-omgeving blijft gelden. Daarna volgen Save en de aparte opdracht Send app settings to Google. Volgens Sophos stelt deze opdracht de configuratiewijzigingen beschikbaar aan gebruikers.
- Installatie afzonderlijk starten: Volgens Sophos kan KSP op geselecteerde apparaten of apparaatgroepen worden geïnstalleerd; gebruikers kunnen de goedgekeurde app ook zelf vanuit managed Google Play installeren. Open voor de installatie door een beheerder onder Apps > Android de pijl naast KSP en kies Install. Selecteer afzonderlijke apparaten of via Select device groups groepen en rond af met Finish. Sophos draagt de opdracht over aan Google; controleer de installatiestatus onder Show device > Installed apps. Send app settings to Google vervangt deze installatiestap niet. Volgens Sophos wordt het Knox-beleid toegepast wanneer de eerder geconfigureerde KSP op een apparaat wordt geïnstalleerd; de gedocumenteerde procedure vereist de hierboven genoemde Knox-licentiesleutel.
De beschikbare velden kunnen met de KSP-appversie veranderen. Welke instelling daadwerkelijk van kracht wordt, hangt af van de beheermodus en het specifieke Samsung-beleid. Het verzenden naar Google of de installatie bewijst op zichzelf geen werking op het apparaat.
- Volledig beheerd bedrijfsapparaat: Sophos Mobile kan het hele apparaat beheren. Dat bewijst nog niet dat elke KSP-instelling wordt ondersteund.
- Privéapparaat met werkprofiel: Het beheer beperkt zich tot de werkomgeving; een zichtbaar KSP-veld bewijst geen werking op het hele apparaat.
- Bedrijfsapparaat met werkprofiel: Samsung noemt deze modus voor KSP. Of instellingen ook buiten het werkprofiel kunnen werken, hangt af van het specifieke Samsung-beleid; ondersteuning en werking in Sophos zijn niet vastgesteld.
- Toegewezen apparaat: Het is volledig beheerd en daarnaast ingericht voor kioskgebruik. Ook hier is niet elke KSP-instelling automatisch vrijgegeven.
Sophos onderscheidt volledig beheerde apparaten, werkprofielen en toegewezen apparaten. Een toegewezen apparaat is daarbij volledig ingeschreven voor beheer, met aanvullende kioskconfiguratie, en vormt geen vierde zelfstandige inschrijvingsmodus. De verouderde Android-apparaatbeheerder, Knox-containers en Mobile Threat Defense zijn geen onderling uitwisselbare KSP-beheermodi. Voor functies die in beide oplossingen voorkomen, raadt Samsung in principe aan de ingebouwde instellingen van de apparaatbeheeroplossing te gebruiken en KSP in te zetten voor aanvullende functies. Als ingebouwde Sophos-beperkingen en KSP-beperkingen elkaar overlappen, moet vóór een proef duidelijk zijn welke oplossing leidend is. Voor het bijzondere geval dat ook maar één KSP-apparaatbeperking nodig is, raadt Samsung aan alle apparaatbeperkingen binnen de KSP-structuur te beheren. Dit is geen algemene goedkeuring voor een gemengde Sophos-/KSP-configuratie; test overlappende instellingen op een ondersteund testapparaat.
Welke Samsung-apparaten komen in aanmerking voor KSP?
Voor oudere apparaten spreken Samsungs uitspraken over het functioneren en de ondersteuning van KSP elkaar tegen. De KSP-minimumvereisten (stand van 1 september 2026) noemen Android 12 of nieuwer. De tabel met ondersteunde Knox-versies (pagina bijgewerkt op 2 september, tabel op 22 juli 2026) vermeldt voor KSP Android 12.0/Knox 3.8, met uitzonderingen per functie. De apart vermelde waarde voor het KPE-platform is geen KSP-ondergrens. Daartegenover staat de KSP-FAQ van Samsung (stand van 14 september 2026), die op de vraag naar ondersteunde apparaten antwoordt dat KSP al vanaf Android 9/Knox 3.2.1 werkt. Door deze tegenstrijdigheid vormt die uitspraak geen betrouwbare bevestiging van actuele ondersteuning voor oudere apparaten.
Ook bij een apparaat binnen de genoemde ondersteuningsgrens moet je afzonderlijke functies controleren. De releaseopmerkingen voor KSP 26.08 noemen appversie 1.5.74 van 4 september 2026. Auto Blocker vereist Knox 3.14 of nieuwer; de lijst met USB-uitzonderingen bij een vergrendeld apparaat vereist Knox 3.14 én Android 17 of nieuwer. Beleid voor Peripheral Configuration vervalt in deze release. Deze ondergrenzen gelden voor de genoemde functies, niet voor al het KSP-beleid. Een uitgebrachte appversie bewijst niet dat deze beschikbaar is in de betreffende Sophos-tenant, dat de configuratie is overgenomen of dat die op apparaten werkt.
Voor de planning: De ondersteuningstabel maakt onderscheid tussen blijven gebruiken en ondersteuning krijgen. Volgens Samsung worden oudere apparaten niet alleen vanwege de ondersteuningsgrens uit Knox-diensten verwijderd; Samsung biedt echter geen ondersteuning voor problemen op zulke apparaten. Dit is geen garantie dat KSP op versies ouder dan Android 12 werkt, maar ook geen uitspraak dat KSP daar per definitie niet kan werken. Het FAQ-antwoord over ondersteunde apparaten blijft hiermee in tegenspraak. Ga bij een nieuwe invoering uit van de actuele minimumvereisten en de grens Android 12/Knox 3.8; geef oudere apparaten niet vrij zonder het model en de gewenste instellingen met Samsung af te stemmen. Ook binnen deze grens moet je de werking van afzonderlijk beleid in Sophos Mobile blijven controleren.
Licentie: gratis betekent niet zonder sleutel
De Sophos-configuratieprocedure (stand van 8 augustus 2023) vereist een sleutel in het veld KPE Premium License key; zonder die sleutel zou het beleid niet worden toegepast. Of dit veld en het beleid momenteel op dezelfde manier werken in de betreffende Sophos-omgeving, is niet gecontroleerd. Samsung noemt de app en de KPE Premium-licentie gratis, maar vereist wel een geldige KPE-licentie. Voor speciale functies kunnen afzonderlijke betaalde licenties nodig zijn. Volgens de Samsung-licentievoorwaarden verloopt de Premium-licentie twee jaar na activering; dit heeft ook gevolgen voor bestaande apparaten. Samsung vereist na het verlopen van de licentie naast verlenging ook heractivering van de betrokken apparaten via de UEM, en niet alleen vernieuwing van de sleutel. Of en hoe dit in de betreffende Sophos-tenant gebeurt, is onduidelijk. Het laten verlopen van de licentie is geen terugweg.
Gratis betekent in de gedocumenteerde Sophos-procedure niet zonder sleutel, en evenmin dat de licentie in de betreffende Sophos Mobile-omgeving automatisch is geactiveerd. Zet licentiesleutels niet in artikelen, schermafbeeldingen of onbeveiligde tickets.
Controle op het testapparaat
Controleer eerst de installatie en appversie voordat je de werking beoordeelt. Sophos onderscheidt twee probleemsituaties:
- Blijft Installation request to be sent to Google lang staan, controleer dan of KSP beschikbaar is voor het land van de gebruiker en het apparaattype.
- Blijft Installation request sent to Google lang staan, open dan op het apparaat in Google Play Pending downloads en kijk of er een opdracht vastloopt. De KSP-opdracht start pas wanneer de opdrachten die eerder in de wachtrij staan, zijn voltooid.
Updates: Volgens Sophos kunnen app-updates niet vanuit Sophos Mobile worden gestart; gebruikers moeten deze in Google Play uitvoeren. Een nieuwe installatieopdracht is dus geen gedocumenteerde updateroute. Leg de daadwerkelijk geïnstalleerde KSP-versie vast en vergelijk deze met de bijbehorende Samsung-releaseopmerkingen en de beschikbare configuratievelden.
Probeer met name netwerk-, certificaat-, kiosk- en toegangsbeperkingen niet uit in productie zonder beveiligde beheertoegang en herstelmogelijkheid. Een geslaagde appinstallatie of overdracht aan Google bewijst niet dat beleid werkt. Volgens de KSP-FAQ van Samsung is terugkoppeling per beleid alleen beschikbaar als de UEM de vereiste Google-interface integreert. Of Sophos Mobile die terugkoppeling in de betreffende omgeving toont, is onduidelijk. Observeer de daadwerkelijke werking op het testapparaat.
Debug mode alleen voor de beperkte proef
Als de terugkoppeling in de console ontbreekt, beschrijft Samsung een debugtest rechtstreeks op het apparaat. Zonder Debug mode draait KSP normaal gesproken op de achtergrond zonder zichtbare appinterface. Beperk de proef tot enkele goedgekeurde niet-productieapparaten. De volgende stappen zijn gedocumenteerd, maar niet getest in een Sophos-tenant of op een apparaat:
- Open KSP onder Apps > Android en schakel, terwijl Use managed configuration is ingeschakeld, onder Managed configuration de schakelaar Debug mode in. Samsung wijst erop dat de positie en weergave ervan afhangen van de UEM-interface. Ontbreekt de schakelaar in het aangeboden schema, stem dit dan met Sophos af in plaats van een andere debugschakelaar te gebruiken.
- Configureer alleen de vooraf goedgekeurde testinstellingen, kies Save en verzend ze met Send app settings to Google. Volgens Samsung opent de KSP-app wanneer het apparaat de volgende keer nieuw beleid ontvangt. Blijft de app gesloten, controleer dan eerst de aflevering en de versies van Google Play services en Play client. Een opgeslagen waarde in de console bewijst nog niet dat deze is ontvangen; Samsungs algemene verwijzing naar een UEM-update is geen bevestigd Sophos-klikpad.
- Open in KSP de laatst ontvangen configuratie. Controleer de resultaten onder Configuration results en vergelijk via Policies received de ontvangen instellingen in JSON-formaat met de beoogde testwaarden. Samsung geeft geslaagd beleid in zwart weer en mislukt beleid in rood. Leg voor elk mislukt beleid de foutmelding vast. Documenteer de ontvangst, het resultaat per beleid en de foutinformatie afzonderlijk en controleer daarnaast de daadwerkelijke werking op het apparaat. Een successtatus vervangt deze observatie niet.
- Schakel na de proef Debug mode in dezelfde beheerde configuratie uit, kies Save en voer opnieuw Send app settings to Google uit. Controleer op het testapparaat of de gewijzigde configuratie is ontvangen. Samsung vereist dat je Debug mode uitschakelt voordat je de configuratie breed verspreidt; daarmee is deze nog niet vrijgegeven voor productie.
Stop de proef als een fout onopgehelderd blijft. Leg licentieproblemen voor aan de reseller, vragen over de UEM-console aan Sophos en KSP-problemen aan Samsung Knox Support.
Diagnose-exports opslaan en apparaatlogboeken aanvragen
Deze stappen zijn gebaseerd op gedocumenteerde fabrikantgegevens, niet op een apparaattest. Behoud beveiligde beheertoegang en een herstelprocedure gedurende de hele goedgekeurde niet-productieproef.
- Open KSP en selecteer de laatst ontvangen configuratie. Kies in het exportmenu Export results en gebruik Save om deze onder Internal storage > Download op te slaan.
- Herhaal dit met Export policies received en Export historical events. De bestanden heten
ConfigurationResults_<timestamp>.txt,ReceivedPolicies_<timestamp>.txtenHistoricalEvents_<timestamp>.txt;<timestamp>is het door de export gegenereerde tijdstempel. Resultaten en ontvangen beleid bevatten JSON; historische gebeurtenissen omvatten ook eerder beleid en licentieactiveringen. - Laat geautoriseerde Samsung Knox Support kort na de fout ook het dumpState-ZIP-bestand verzamelen, omdat apparaatlogboeken kunnen worden overschreven. Dit artikel is geen uitvoerbaar SysDump-verzamelrecept. Stem model, Android-versie, toegangsrechten en opnameperiode met support af voordat systeemdiagnose wordt gebruikt.
Gebruik Apply Latest Policies alleen om reeds goedgekeurde testinstellingen opnieuw toe te passen. Aflevering kan vertraging oplopen; probeer het zo nodig na enkele minuten opnieuw. Noch de knop indrukken, noch resultaten exporteren bewijst de werking. Vergelijk ontvangst, resultaten en daadwerkelijke apparaatwerking opnieuw.
Bij Android 15 of nieuwer kan toegang tot SysDump vereisen dat Security and privacy > Auto Blocker tijdelijk wordt uitgeschakeld. Dit verzwakt een beveiliging: laat geautoriseerde support dit alleen doen bij bevestigde noodzaak en expliciete goedkeuring, beperkt tot het testapparaat en de opnameperiode; herstel en controleer daarna de oorspronkelijke bescherming. Ook Debug Level Mid is geen standaardstap: overweeg dit alleen bij een fout die na een herstart reproduceerbaar blijft of op verzoek van Samsung Knox Support. De wijziging herstart het apparaat; laat de onderbreking goedkeuren, beveilig de beheertoegang en herstel na de opname Debug Level Low. Dit apparaatdebugniveau staat los van de KSP-schakelaar Debug mode.
Controleer alle vier bestanden op vertrouwelijke gegevens, inclusief licentiesleutels, bewaar ze veilig en verstuur ze alleen via het geautoriseerde supportkanaal. Gebruik Delete dumpstate/logcat pas nadat veilige bewaring is gecontroleerd, niet als eerste of verplichte verzamelstap. Controleer na de diagnose of bescherming en debuginstellingen zijn hersteld. Hier zijn geen logboeken verzameld en is geen supportonderzoek uitgevoerd.
Herstel is niet hetzelfde als de-installatie
Sophos beschrijft voor KSP het de-installeren van de app als manier om Knox-beleid te verwijderen. Het is niet aangetoond dat na verwijdering door een beheerder elke afzonderlijke instelling terugkeert naar de eerdere apparaatstatus. Leg vóór de opdracht de beginsituatie en de beoogde herstelprocedure vast; controleer daarna op het apparaat of de app is verwijderd en wat de toestand van elke testinstelling is.
Voor de goedgekeurde proef documenteert Sophos deze de-installatieopdracht van een beheerder. Deze geldt zowel voor apps die via Sophos Mobile zijn geïnstalleerd als voor apps die gebruikers vanuit managed Google Play hebben geïnstalleerd:
- Kies onder Apps > Android op Apps - Android Enterprise de opdracht Uninstall.
- Selecteer de betreffende afzonderlijke apparaten of kies met Select device groups de goedgekeurde testgroepen. Controleer voordat je verdergaat dat er geen productieapparaten bij zitten.
- Selecteer KSP op Select app.
- Start op Schedule task de opdracht direct met Now of geef met Date de geplande dag en tijd op.
- Rond af met Finish. Sophos verzendt de opdrachten naar een Google-API; het kan enkele minuten duren voordat de de-installatie begint. Ook Now betekent niet dat de verwijdering op het apparaat onmiddellijk is bevestigd.
Voor één apparaat noemt Sophos als alternatief Show device > Installed apps en het prullenbakpictogram naast de appnaam. Controleer na aflevering of de app daadwerkelijk is verwijderd en wat de apparaatstatus is. Blijft een testinstelling van kracht of is de beheertoegang verbroken, ga dan niet uit van herstel en rol niet verder uit.
Het verwijderen van een catalogusvermelding verwijdert reeds geïnstalleerde apps niet. Ook de-installatie door gebruikers is geen gelijkwaardige herstelprocedure. Heeft de beheerder de app vanuit Sophos Mobile geïnstalleerd, dan installeert Google deze na de-installatie door een gebruiker standaard onmiddellijk opnieuw. Volgens Sophos hangt blijvende verwijdering door gebruikers af van Allow app uninstall in de toegewezen Restrictions-configuratie voor het apparaat of werkprofiel. Wijzig deze toestemming niet als algemene rollback-stap; ze is geen gedocumenteerde voorwaarde voor de de-installatieopdracht van een beheerder.