Naar de inhoud
Avanet

Sophos Mobile: Android Enterprise-verbindingen en certificaten beoordelen

Dit artikel helpt te bepalen welk Android Enterprise-beleid en welke certificaten een verbinding nodig heeft. Het beschrijft de gedocumenteerde instellingen, niet een wijziging die in de beoogde tenant is getest. De controles voor de pilot en de herstelroute zijn operationele aanbevelingen van Avanet, geen voorwaarden die Sophos voor deze documentatie voorschrijft. Voordat je gewijzigd beleid aan productieapparaten toewijst, zijn een pilot en geteste toegang nodig die niet afhankelijk is van het betrokken wifinetwerk, de VPN of de proxy. Daarmee is nog niet aangetoond dat activering of herstel in de eigen tenant slaagt.

Benamingen: Engelse Sophos-namen verwijzen naar de Engelstalige brondocumentatie; de genoemde Duitse equivalenten komen uit de Duitstalige Sophos-help. Welke taal en welke aanklikbare benamingen de interface van de beoogde tenant daadwerkelijk toont, is niet gecontroleerd.

Bepaal eerst de beheermodus en uitgangssituatie

Welke verbinding moet worden gewijzigd: EAP-wifi (inclusief een wissel van CA of servernaam), SCEP-/clientcertificaat, VPN-app of HTTP-proxy? Controleer daarvoor eerst de beheermodus, het beleidstype, de licentie en de Android-versie van het beoogde apparaat. Sophos behandelt Android Enterprise-apparaatbeleid voor full device en werkprofielbeleid voor work profile afzonderlijk. Een instelling in het werkprofiel toont niet aan dat privé-apps toegang hebben tot de certificaten ervan, of dat VPN of wifi op het hele apparaat worden beïnvloed.

Houd drie certificaatrollen uit elkaar

  • SCEP-server-CA: Vertrouwensanker voor de SCEP-server; voeg deze vóór de SCEP-configuratie als Stammzertifikat (Engelstalige Sophos-help: Root certificate) toe aan hetzelfde beleid.
  • Uitgegeven clientcertificaat: Identiteit voor de beoogde app of verbinding. Een geüpload Client-Zertifikat (Engelstalige Sophos-help: Client certificate, .pfx) en een via SCEP uitgegeven certificaat zijn verschillende configuratieroutes.
  • EAP-server-CA: Vertrouwensanker om de wifiserver te controleren; controleer deze samen met de verwachte servernaam. Dit hoeft niet dezelfde CA te zijn als de SCEP-server-CA. Controleer de juiste keten voor elk doel afzonderlijk in plaats van een onbekende CA te vertrouwen.

Android Enterprise-apparaatbeleid (full device)

De configuratie Client-Zertifikat (Client certificate in de Engelstalige Sophos-help) dient volgens de documentatie om een clientcertificaat op apparaten te installeren; daarmee is niet aangetoond wanneer de installatie plaatsvindt of dat deze in de beoogde tenant daadwerkelijk is uitgevoerd. Kies in het gedeelte File de optie Upload a file en selecteer vervolgens een PKCS-#12-certificaatbestand (.pfx). Je kunt het certificaat ook vanuit de bestandsverkenner naar het gedeelte File slepen om het te uploaden. Certificate name toont de naam van het certificaat; Sophos Mobile haalt deze uit het certificaatbestand. Deze Engelse veld- en actienamen komen uit de Sophos-help, niet uit een gecontroleerde interface van de beoogde tenant. Andere configuraties van hetzelfde beleid kunnen dit certificaat gebruiken; voor een ander beleid is opnieuw uploaden nodig.

Een rootcertificaat aan het apparaatbeleid toevoegen

Root certificate, in de Duitstalige help Stammzertifikat, neemt een X.509-rootcertificaat in PEM- of DER-formaat op en installeert het bij toewijzing. Alleen configuraties van hetzelfde beleid kunnen het selecteren, bijvoorbeeld als vertrouwensanker voor de EAP-server bij wifi. Gangbare bestandsextensies zijn .cer, .crt en .pem voor PEM en .cer en .der voor DER. Dit zijn voorbeelden, geen volledige lijst of voorschrift voor de bestandsextensie.

  1. Open het bestaande apparaatbeleid op Edit policy en kies Add configuration > Root certificate.
  2. Kies Upload a file, selecteer het juiste X.509-bestand en open het met Open. Je kunt het bestand ook vanuit de bestandsverkenner op een willekeurige plek in het gedeelte File neerzetten.
  3. Na het uploaden toont Certificate name de Distinguished Name, afgekort DN, van de certificaatuitgever. Verwar deze weergave niet met de naam of het Subject van een clientcertificaat.
  4. Apply slaat de configuratie op. Sla daarna op Edit policy het beleid op met Save. Voeg voor elk volgend rootcertificaat een aparte Root certificate-configuratie toe.

SCEP-velden van het apparaatbeleid

Met SCEP kan het apparaat via het Simple Certificate Enrollment Protocol een certificaat bij een CA aanvragen. Voeg eerst de SCEP-server-CA als Root certificate toe aan hetzelfde beleid en voeg daarna via Add configuration de SCEP-configuratie toe. Klik op de naam van een bestaande configuratie om deze te bewerken. De volgende velden zijn gedocumenteerd voor apparaatbeleid en, met de hieronder beschreven beperkingen, ook voor werkprofielbeleid; ze zijn geen voorschrift voor privé-apps of een ander platform.

  • URL is het webadres van de CA-server. %_SCEPPROXYURL_% verwijst naar de server-URL onder Setup > Sophos setup > SCEP.
  • Alias name is de naam van het certificaat in selectiedialogen. Kies een herkenbare naam, bijvoorbeeld de Subject-waarde zonder CN=.
  • Subject duidt de certificaathouder aan. CN=%_USERNAME_% staat voor een gebruiker, CN=%_DEVPROP(serial_number)_% voor een Android-apparaat. Bij toewijzing vervangt Sophos Mobile de plaatshouders door de bijbehorende eigenschappen. %_USERNAME_% levert de eigenschap Exchange Login van de gebruiker die aan het apparaat is toegewezen; de apparaatplaatshouder levert de opgegeven apparaateigenschap. Beschikbare eigenschappen staan onder Show device op Device properties en Custom properties. De Subject-waarde na vervanging moet een geldige X.500-naam zijn en bij de beoogde PKI-identiteit passen.
  • Kies voor een SAN onder Type of Subject Alternative Name het type en voer onder Value of Subject Alternative Name de waarde in. RFC 822 name duidt een geldig e-mailadres aan, DNS name de DNS-naam van de CA-server en Uniform resource identifier de volledig gekwalificeerde URL daarvan. AD user logon name is de in Active Directory vastgelegde aanmeldnaam van de gebruiker, oftewel de User Principal Name, afgekort UPN.
  • Challenge is het webadres om een challenge-wachtwoord aan te vragen, niet het wachtwoord zelf. %_CACHALLENGE_% verwijst naar de challenge-URL onder Setup > Sophos setup > SCEP. Stem het aanmaken van challenges en de autorisatie voor enrollment af met het PKI-team.
  • Root certificate selecteert de CA uit alle geüploade Root certificate-configuraties van het huidige beleid.
  • Key size is de grootte van de openbare sleutel in het uitgegeven certificaat en moet overeenkomen met de instelling van de SCEP-server. Certificate usage biedt Use as digital signature voor digitale handtekeningen en Use for encryption voor gegevensversleuteling. Stem het gebruik af met het PKI-team en de beoogde dienst.

Op de pagina Edit policy bepaalt SCEP renewal interval, in de Duitstalige help SCEP-Erneuerung, na welk interval het apparaat een certificaatvernieuwing aanvraagt. Sla het beleid na de benodigde configuraties op met Save. Noch de velden noch het gekozen interval tonen aan dat uitgifte of vernieuwing slaagt; hier wordt geen intervalwaarde voorgeschreven.

Android Enterprise-werkprofielbeleid (work profile)

Client-Zertifikat (Client certificate in de Engelstalige Sophos-help) dient ook in deze modus om een clientcertificaat op apparaten te installeren. Kies in het gedeelte File de optie Upload a file en selecteer vervolgens een PKCS-#12-certificaatbestand (.pfx). Certificate name toont de certificaatnaam die Sophos Mobile uit het bestand leest. Het certificaat is beschikbaar voor Managed-Google-Play-apps in het werkprofiel en andere configuraties van hetzelfde beleid, maar niet aantoonbaar voor privé-apps. Voor een ander beleid is opnieuw uploaden nodig.

Stammzertifikat (Root certificate in de Engelstalige Sophos-help) installeert het PEM-/DER-X.509-rootcertificaat bij toewijzing in het werkprofiel en stelt het beschikbaar voor configuraties van hetzelfde beleid.

Voor het uploaden van een rootcertificaat naar een bestaand werkprofielbeleid gelden ook de formaatvereisten, inclusief de niet-uitputtende voorbeelden van bestandsextensies, en alle vier de stappen in het gedeelte ‘Een rootcertificaat aan het apparaatbeleid toevoegen’. Open in stap 1 uitdrukkelijk het werkprofielbeleid in plaats van het apparaatbeleid op Edit policy; Add configuration > Root certificate, de bestandsselectie of slepen en neerzetten, de weergave van de DN van de certificaatuitgever en Apply gevolgd door Save blijven hetzelfde. Voeg ook hier voor elk volgend rootcertificaat een aparte configuratie toe. De installatie blijft beperkt tot het werkprofiel en de selectie tot configuraties van hetzelfde beleid.

SCEP vereist ook hier eerst de SCEP-server-CA als Stammzertifikat in hetzelfde beleid. Uitgegeven certificaten zijn beschreven voor apps in het werkprofiel; daaruit volgt noch beschikbaarheid op het hele apparaat noch automatische vernieuwing. Controleer URL, challenge, onderwerp/X.500, CA, sleutellengte en gebruik afzonderlijk.

Voeg na deze CA-upload in hetzelfde bestaande werkprofielbeleid via Add configuration een SCEP-configuratie toe; klik op de naam van een bestaande configuratie om deze te bewerken. Voor deze SCEP-configuratie van het werkprofiel gelden uitdrukkelijk de zeven veldbeschrijvingen in het gedeelte ‘SCEP-velden van het apparaatbeleid’, van URL tot Key size / Certificate usage. Dit omvat de URL- en challenge-plaatshouders, de voorbeelden voor Alias name en Subject, de vervanging van plaatshouders en de koppeling aan eigenschappen, de selectie van SAN-type en -waarde en de AD-UPN, de rootcertificaatselectie uit hetzelfde beleid, en de sleutelgrootte die op de serverinstelling moet aansluiten en de gebruiksopties. Sla na de benodigde wijzigingen op Edit policy het werkprofielbeleid op met Save. Alleen de stappen voor het toevoegen en bewerken van SCEP en de veldbeschrijvingen zijn hier van toepassing, niet de aparte alinea over het vernieuwingsinterval, de clientcertificaat-upload van het apparaatbeleid of andere verbindingsvelden. Dit toont niet aan dat certificaten beschikbaar zijn voor privé-apps of op het hele apparaat.

Grens voor beide modi: De Sophos-wifi-instelling (Wi-Fi in de Engelstalige help) toont in het veld Identitätszertifikat (Identity certificate) Client-Zertifikat-configuraties uit hetzelfde beleid. Rechtstreekse selectie van een uitgegeven SCEP-certificaat in dit veld is niet aangetoond.

De inrichting van de SCEP-server blijft een aparte taak. De procedure SCEP-certificaten en verbindingsroutes leidt PKI-, netwerk- en MDM-beheerders door de SCEP-geschikte Windows-CA, server- en challenge-endpoints met de bijbehorende autorisaties en inkomend SCEP via TCP 443 met regionale bron-IP-toelatingen. De procedure legt ook uit hoe je de eigen regio bepaalt en de URL’s onder Setup > Sophos setup > SCEP instelt waarnaar de plaatshouders verwijzen. De tekens en lengte van de challenge, een optionele proxy en de gedocumenteerde verbindingstest bij Save horen bij die inrichting, niet bij de Android-verbindingsvelden.

Controleer elk type verbinding afzonderlijk

Wifi en EAP-servernamen

De Wi-Fi-configuratie, in de Duitstalige help WLAN, is gedocumenteerd voor apparaat- en werkprofielbeleid. Dezelfde velden tonen niet aan dat werkprofielbeleid op het hele apparaat werkt; zonder apparaattest blijft dat onduidelijk. Bij EAP/PEAP, EAP/TLS en EAP/TTLS mag het wifinetwerk niet verborgen zijn en moet de SSID worden uitgezonden. Met WEP kan het beleid niet worden toegewezen aan apparaten vanaf Android 12. Een gedocumenteerde keuzemogelijkheid is geen aanbeveling of standaardwaarde.

Engels veldBetekenis of keuzeBeschikbaarheid volgens de help
SSIDID van het wifinetwerkWi-Fi
Security typeNone, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLSWi-Fi
Phase 2 authorizationAuthenticatie: None, PAP, CHAP, MSCHAP, MSCHAPv2Alleen PEAP/TTLS
IdentityGebruikersidentiteitAlleen EAP
Anonymous identityPseudoniem, onversleuteld verzonden in EAP-fase 1Alleen EAP
PasswordWifiwachtwoordGeen verdere beperking vermeld
Identity certificateIdentiteitscertificaat voor de verbindingAlleen EAP
Trusted certificateRoot-CA voor het EAP-servercertificaatAlleen EAP
Domain suffix matchControle van de DNS-naamAlleen EAP
Subject alternative name matchControle op een substring in het SANAlleen EAP

Identity certificate toont alle certificaten uit Client certificate-configuraties van het huidige beleid. Trusted certificate toont alle certificaten uit de Root certificate-configuraties daarvan. De root-CA dient om het EAP-servercertificaat te controleren; dit is niet automatisch de SCEP-server-CA. Het uploaden is hierboven bij de certificaatrollen beschreven. De lijst toont niet aan dat een via SCEP uitgegeven certificaat rechtstreeks kan worden geselecteerd.

Domain suffix match, in de Duitstalige help Domänen-Prüfung, vergelijkt de ingevoerde waarde met dNSName in subjectAltName van het servercertificaat. De vergelijking verloopt per domeincomponent van rechts naar links, beginnend bij het topleveldomein. example.com komt overeen met server.example.com, niet met server-example.com. Meerdere met puntkomma’s gescheiden waarden gelden als alternatieven; één overeenkomst volstaat. Wildcards zijn niet toegestaan in de invoerwaarde. Een suffix is geen exacte koppeling aan een hostnaam. Vergelijk daarom vóór toewijzing de verwachte RADIUS-/EAP-servernamen, een zo nauw mogelijk suffix en de CA-keten.

Subject alternative name match, in de Duitstalige help SAN-Prüfung, is een instelling voor experts die substrings vergelijkt. Ook hier gelden meerdere met puntkomma’s gescheiden waarden als alternatieven. Het gedocumenteerde voorbeeld DNS:server.example.com;EMAIL:server@example.com komt overeen met een certificaat met dNSName *.server.example.com of het e-mailelement server@example.com. De wildcard in het certificaat moet worden onderscheiden van de verboden wildcard-invoer bij Domain suffix match. Sophos adviseert waar mogelijk Domain suffix match. Alleen een overeenkomende naam toont noch een geldige vertrouwensketen noch geslaagde EAP-authenticatie aan.

Een VPN-app kiezen en op appniveau configureren

In beide modi verwacht VPN client, in de Duitstalige help VPN-Client, de identificatiecode van de al geselecteerde Managed-Google-Play-VPN-app die op het apparaat is geïnstalleerd. De identificatiecode is niet de zichtbare apptitel. Onder Edit approved app maakt Sophos onderscheid tussen Title als weergegeven naam en Product ID als interne appnaam. Voor Android vind je de identificatiecode door de bestaande app in de browser op te zoeken in Google Play en de detailpagina te openen. De waarde achter id= in de URL is de identificatiecode van de app. Kies geen andere app alleen omdat die een vergelijkbare titel heeft.

De VPN-verbindingsparameters horen in de beheerde configuratie van de app op appniveau, niet in een hier aangetoond verbindingsformulier van het VPN-beleid. Als de app deze functie ondersteunt, toont Managed Google Play de melding This app offers managed configuration. De gedocumenteerde Sophos-procedure is:

  1. Open onder Apps > Android de betreffende bestaande app.
  2. Selecteer op Edit approved app de optie Use managed configuration en open Edit managed configuration.
  3. Configureer de instellingen die de app aanbiedt. Welke VPN-verbindingsvelden en waarden worden ondersteund, wordt bepaald door de documentatie van de betreffende appontwikkelaar.
  4. Sla in het venster Managed configuration op met Save en kies daarna op Edit approved app opnieuw Save.

Sophos Mobile stuurt deze wijziging via een Google-API naar alle apparaten waarop de app is geïnstalleerd. Het kan enkele minuten duren voordat de instellingen beschikbaar zijn. Een pilotgroep voor het VPN-beleid beperkt deze wijziging van de appconfiguratie niet automatisch tot die groep. Controleer daarom vóór het opslaan alle betrokken apparaten en een onafhankelijke herstelroute. Deze Engelse UI-namen zijn gedocumenteerd, niet geverifieerd in de beoogde tenant.

Gebruikerswaarden in de beheerde appconfiguratie

Als de app voor een tekstveld een gebruikerswaarde nodig heeft, kun je daar $USERNAME of $EMAILADDRESS gebruiken. De plaatshouders kunnen in elk tekstveld van de beheerde configuratie worden gebruikt; welke waarden de app nodig heeft, blijft afhankelijk van de app. Sophos Mobile vervangt ze bij het toewijzen van de instellingen door de gebruikersnaam en het e-mailadres. Op apparaten zonder gebruiker worden beide vervangen door een lege tekenreeks. Controleer daarom vóór gebruik de gebruikerstoewijzing en de vereisten van de app. Deze appplaatshouders zijn niet de beleidsplaatshouders %_USERNAME_% en %_EMAILADDRESS_%; de hierboven beschreven koppeling van %_USERNAME_% aan Exchange Login is niet van toepassing op $USERNAME.

Voor $EMAILADDRESS kun je de herkomst van het adres instellen. Controleer eerst de bestaande instelling en de gebruikerstoewijzing; laat een wijziging afzonderlijk goedkeuren in plaats van deze terloops tijdens de VPN-inrichting uit te voeren:

  1. Ga in Sophos Fusion onder My Products > Mobile naar Setup > Google setup en open het tabblad Android Enterprise.
  2. Onder Email placeholder bepaalt Use the assigned user’s email address de herkomst: als de optie is geselecteerd, gebruikt Sophos Mobile het e-mailadres van de gebruiker die aan het apparaat is toegewezen. Bij een gebruikerswissel werken geïnstalleerde apps het adres bij tijdens de volgende synchronisatie met Sophos Mobile. Als de optie niet is geselecteerd, gebruikt Sophos Mobile het e-mailadres dat bij de apparaatinschrijving is gebruikt.
  3. Sla de goedgekeurde wijziging op met Save. Controleer vervolgens het gebruikte adres en het aanmeldgedrag van de app; alleen het vervangen van de plaatshouders bewijst geen geslaagde authenticatie.

Configuraties die vóór 13 augustus 2022 zijn vastgelegd overnemen

Op 13 augustus 2022 stapte Sophos Mobile voor beheerde configuraties over op een andere Google-API, omdat Google de oude API niet meer ondersteunt. Eerder vastgelegde configuraties blijven actief, ook op apparaten die deze pas na die datum ontvangen. Je moet ze opnieuw invoeren als je de configuratie wilt bewerken of een app-update wilt installeren die wijzigingen in de beheerde configuratie bevat. Sophos Mobile kan het oude formaat niet automatisch converteren.

Zolang Use managed configuration is geselecteerd en de configuratie nog niet is gemigreerd, kun je op Edit approved app het oude gedeelte Managed configuration uitklappen met het Plus-symbool. Stel de bestaande waarden veilig met passende toegangsbeveiliging, neem ze uit dit gedeelte over en voer ze opnieuw in het nieuwe venster Managed configuration in. Sla daarna zoals hierboven eerst in het venster en vervolgens op Edit approved app op met Save. Ook deze wijziging geldt voor alle apparaten waarop de app is geïnstalleerd; controleer vooraf de betrokken apparaten en de onafhankelijke toegang. Deze overname naar een ander formaat is noch de migratie van de apparaatbeheerdersmodus naar Android Enterprise, noch een import van AnyConnect-XML-profielen.

Beheerde configuratie van apparaten verwijderen

Controleer voor een afzonderlijk goedgekeurde verwijdering eerst alle apparaten met deze app en de onafhankelijke toegang. Schakel op Edit approved app de optie Use managed configuration uit en sla op met Save. Sophos Mobile stuurt de wijziging via een Google-API naar alle apparaten waarop de app is geïnstalleerd. Het kan enkele minuten duren voordat de instellingen zijn verwijderd; een pilotgroep voor het VPN-beleid beperkt ook deze verwijdering niet tot die groep.

Controleer vervolgens of de instellingen daadwerkelijk zijn verwijderd en hoe de verbinding en het herstel van de verbinding zich gedragen. Dit is geen deïnstallatie van de app, geen nieuwe beleidstoewijzing en geen toezegging van een veilige tunnelrollback. Een geslaagde verwijdering of herstel in de beoogde tenant is hier niet getest.

De beleidsinstelling alleen bewijst geen tunnel, protocol, Always-on of “Block without VPN”, en bij een werkprofiel evenmin een tunnel voor al het apparaatverkeer. Tunnelopbouw, de beoogde verkeersroutering, app-toegang en het herstel van de verbinding moeten worden gecontroleerd voor de daadwerkelijk gebruikte app en omgeving.

Globale HTTP-proxy

Globaler HTTP-Proxy (Global HTTP proxy in de Engelstalige Sophos-help): Alleen gedocumenteerd voor het hier onderzochte apparaatbeleid: bedrijfsproxy met handmatige verbindingsgegevens of een PAC-bestand. Kies in het veld Proxy de optie Manually om de verbindingsgegevens handmatig in te stellen: Server duidt de naam of het IP-adres van de HTTP-proxy aan en Port het poortnummer. Als een Proxy Auto Config-bestand (PAC-bestand) beschikbaar is, kies je Automatic; PAC URL duidt de URL van dit bestand aan. Deze Engelse veld- en optienamen komen uit de Sophos-help, niet uit een gecontroleerde interface van de beoogde tenant. Daaruit volgt noch een overeenkomstige werkprofielinstelling noch een effect op al het niet-HTTP-verkeer. Een onbereikbare proxy of een foutieve PAC kan de toegang voor beheer en apps verstoren.

Controleer vóór toewijzing aan productieapparaten

Na de voorafgaande controles wijs je het opgeslagen beleid toe onder Policies > Android. Open het blauwe driehoekje naast het beleid, kies Assign, selecteer op Select devices de beoogde pilotapparaten en rond af met Finish. Sophos beschrijft Android Enterprise-beleid als werkzaam bij toewijzing; wijzigingen worden automatisch gesynchroniseerd wanneer het apparaat verbinding maakt met Sophos Mobile. Dit is geen toezegging over geteste afleverings-, installatie- of verwijderingstijden. De handmatige optie Update devices voor ouder Android-apparaatbeleid is hier niet de gedocumenteerde stap voor het bijwerken.

De volgende controles zijn operationele aanbevelingen van Avanet vóór een wijziging van een productieverbinding. Houd bij een wijziging van de beheerde VPN-appconfiguratie ook rekening met alle hierboven beschreven apparaten waarop die app staat; afzonderlijke beleidspilotgroepen isoleren deze wijziging niet.

  1. Vooraf: Controleer in de beoogde tenant de licentie, Android-versie en daadwerkelijk beschikbare beleidstypen. Behoud het bestaande werkende beleid en de CA-ketens. Test vooraf toegang voor beheer en netwerk zonder het betrokken wifinetwerk, de VPN of de proxy. Leg geen privésleutels, geheimen of challenge-waarden vast in tickets of artikelen.
  2. Afzonderlijke testapparaten of -groepen per modus: Observeer het effectieve beleid en de beschikbaarheid van certificaten in het juiste profiel, de verwachte EAP-serveridentiteit en vertrouwensketen, en de daadwerkelijke uitgifte, vervaldatum en vernieuwing van SCEP-certificaten. Controleer afhankelijk van de uitgangssituatie de VPN-app en -tunnel, de bereikbaarheid van proxy/PAC, de app-toegang en de beheercheck-in. Verwijder bij een CA-wissel de oude CA pas nadat alle afhankelijke verbindingen zijn gecontroleerd.
  3. Stoppen en herstel: Als serveridentiteit, certificaatgebruik of -vernieuwing, verbinding, app-toegang of check-in niet aantoonbaar werken: schort de toewijzing aan verdere apparaten op. Werk alleen via de vooraf geteste onafhankelijke toegang een werkend beleid bij of wijs het opnieuw toe, en controleer het herstel van de verbinding en de certificaat-/VPN-status. Een apparaat dat offline is geraakt, is niet betrouwbaar bereikbaar via een wijziging van cloudbeleid; een onmiddellijke rollback op afstand is niet gegarandeerd. De Engelstalige Sophos-help beschrijft het verwijderen van een beleid voor afzonderlijke apparaten (Uninstall policy) niet voor deze Android Enterprise-beleidstypen; dit is geen hier geverifieerde knopnaam in de beoogde tenant.

Zolang het gewenste effect in de pilot of de onafhankelijke herstelroute niet is aangetoond, wijs je het gewijzigde beleid niet toe aan productieapparaten. De beschreven instellingen vervangen deze controles niet.