Android-werkprofiel: beleidseffecten en BYOD-grenzen controleren
Het Android Enterprise-werkprofielbeleid in Sophos Mobile geldt voor apparaten in de beheermodus Android Enterprise work profile. Het bevat onder meer instellingen voor wachtwoorden, beperkingen, apps, Google Play en e-mail. Het beleid is relevant voor BYOD, maar de naam garandeert niet dat elke instelling alleen het werkprofiel raakt. Dit concept brengt de gedocumenteerde effecten in kaart; het is geen goedgekeurd beleidssjabloon en bevat geen aanbevolen drempelwaarden.
BYOD-stop: Wijs in productie geen wisdrempel voor mislukte aanmeldpogingen toe en sta geen uitwisseling van contacten en gegevens tussen werk- en privégedeelte toe zonder goedkeuring van de verantwoordelijken voor privacy en gegevensverlies. Controleer vooraf back-ups en herstelmogelijkheden, accepteer uitdrukkelijk het resterende risico voor privégegevens en test de effecten op de betrokken Android-versies en apparaten. De Sophos-documentatie garandeert geen terugdraaimogelijkheid en evenmin behoud van privégegevens.
Kort onderscheid: Apparaatvergrendeling (Android 11 en ouder): een daarvoor beschikbare en ingestelde drempel voor mislukte aanmeldpogingen kan het hele apparaat wissen. Werkprofielvergrendeling: een daarvoor beschikbare en ingestelde drempel voor mislukte aanmeldpogingen wist het werkprofiel. Beheeracties voor wissen vormen een afzonderlijke context die van de beheerinterface afhangt; ze zijn geen gevolg van deze drempels voor mislukte aanmeldpogingen.
Apparaat- en werkprofielvergrendeling: wat wordt wanneer gewist?
Password policies – Device: Deze instellingen betreffen de schermvergrendeling van het hele apparaat. Voor Android 12+ beschrijft Sophos de complexiteitsniveaus Low/Medium/High, maar noemt daar geen veld Maximum sign-in attempts. Houd rekening met SMCAND-3170 voordat u op deze apparaatvergrendeling vertrouwt. Het oudere Password policy - Device vraagt op werkprofielapparaten met Android 12 of hoger niet om een apparaatwachtwoord als er nog geen is ingesteld. Sophos noemt de met Sophos Fusion Mobile Release 2024.24 geïntroduceerde vervangende configuratie voor Android 12 en de geïnstalleerde Sophos Mobile Control-versie 9.7.10339 als vereisten. Daaruit volgt geen bevestigde compatibiliteit van alle latere clientversies. Controleer vóór goedkeuring de passende configuratie en clientversie, en de daadwerkelijke wachtwoordvraag en het vergrendelingseffect op het testapparaat; het opgeslagen beleid alleen bewijst die niet. Bij Android 11 en ouder toont Sophos dit veld alleen voor Simple password, PIN or password, Alphanumeric password en Complex password, niet voor Pattern, PIN or password: na het ingestelde aantal onjuiste aanmeldpogingen wordt het apparaat gewist – niet alleen het profiel. Beveel voor privéapparaten geen standaarddrempel voor mislukte aanmeldpogingen aan; bespreek vooraf persoonlijke back-ups, mogelijk gegevensverlies, de precieze effecten per OS en apparaat en de toestemming.
Voor de apparaatvergrendeling moeten de instellingen per Android-versie worden onderscheiden:
- Android 12+: Minimum password complexity heeft vaste regels: No requirements stelt geen wachtwoordbeperkingen; Low staat een patroon of PIN toe. Medium staat een PIN met minimaal vier cijfers toe, of een alfabetisch of alfanumeriek wachtwoord met minimaal vier tekens. High staat een PIN met minimaal acht cijfers toe, of een alfabetisch of alfanumeriek wachtwoord met minimaal zes tekens. Alleen bij Medium en High zijn PIN-codes met herhaalde of geordende reeksen uitgesloten, zoals
4444,1234,4321of2468. Deze niveaus zijn geen vrij instelbare telvelden zoals in het oudere beleid. - Android 11 en ouder: Onder Password type vereist Pattern, PIN or password een schermvergrendeling met een patroon, PIN of wachtwoord zonder aanvullende beperkingen. Simple password vereist minimaal één letter; cijfers zijn toegestaan. PIN or password staat een PIN of wachtwoord toe; Alphanumeric password en Complex password vereisen zowel letters als cijfers.
- Alleen bij de vier laatstgenoemde typen worden de gemeenschappelijke velden getoond: Minimum password length bepaalt het minimale aantal tekens. Maximum idle time before password prompt vergrendelt het ongebruikte apparaat na de ingestelde tijd; het wachtwoord ontgrendelt het weer. Het apparaat kan een kortere tijd afdwingen. Maximum password age in days vereist een wijziging met het opgegeven interval van 0 tot 730 dagen; 0 betekent dat geen wijziging nodig is. Password history bepaalt hoeveel eerder gebruikte wachtwoorden Sophos Mobile bewaart; bij het instellen van een nieuw wachtwoord mogen die niet opnieuw worden gebruikt. De hierboven beschreven destructieve drempel van Maximum sign-in attempts blijft alleen bij diezelfde vier typen beschikbaar.
- Alleen Complex password toont daarnaast zes afzonderlijke velden voor minimumaantallen: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits en Minimum number of special characters. Die bepalen respectievelijk het minimale aantal letters, kleine letters, hoofdletters, niet-alfabetische tekens, cijfers en speciale tekens.
Password policies – Work profile: Het ontgrendelwachtwoord hoort bij het werkprofiel. Maximum sign-in attempts wordt getoond voor Simple password, PIN or password, Alphanumeric password en Complex password, niet voor Pattern, PIN or password of Weak biometric recognition. Na het daar ingestelde aantal onjuiste aanmeldpogingen wordt het werkprofiel gewist, inclusief de apps en gegevens ervan. De daadwerkelijke beschikbaarheid van afzonderlijke instellingen hangt ook af van het apparaat en de Android-versie; Sophos verwijst hiervoor naar de aanduidingen in Mobile Admin. Plan vooraf het herstel van werkgegevens en herregistratie; dit is geen apparaatreset, maar ook geen vergrendeling zonder gevolgen.
Voor de werkprofielvergrendeling biedt Password type zes opties:
- Pattern, PIN or password: een patroon, PIN of wachtwoord zonder aanvullende beperkingen.
- Simple password: een wachtwoord met minimaal één letter; cijfers zijn toegestaan.
- PIN or password: een PIN of wachtwoord.
- Alphanumeric password en Complex password: een wachtwoord met letters en cijfers.
- Weak biometric recognition: zwakke biometrische methoden zoals gezichtsherkenning om het werkprofiel te ontgrendelen. Sophos vergelijkt de beveiliging daarvan met een driecijferige PIN: de Engelse tekst noemt mogelijke ongeoorloofde ontgrendeling bij één op de 1000 pogingen, de Duitse ongeveer 1000 benodigde pogingen. Dit is een vergelijking uit de documentatie, geen gegarandeerd aantal pogingen tot succes of een op het doelapparaat geteste waarschijnlijkheid.
Alleen bij Simple password, PIN or password, Alphanumeric password en Complex password worden naast Maximum sign-in attempts de volgende velden getoond: Minimum password length voor het minimale aantal tekens; Maximum idle time before password prompt voor het vergrendelen van het ongebruikte werkprofiel, dat met een wachtwoord weer wordt ontgrendeld (het apparaat kan een kortere tijd afdwingen); Maximum password age in days voor een wijziging na 0 tot 730 dagen (0: geen wijziging nodig); Password history voor het aantal bewaarde eerdere wachtwoorden die bij het instellen van een nieuw wachtwoord niet opnieuw mogen worden gebruikt. Alleen Complex password voegt zes afzonderlijke velden voor minimumaantallen toe: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits en Minimum number of special characters – voor letters, kleine letters, hoofdletters, niet-alfabetische tekens, cijfers en speciale tekens. Deze velden betreffen het werkprofiel, niet de apparaatbrede schermvergrendeling.
Administratieve offboarding:
- Sophos Mobile Admin: Een volledige externe Wipe is niet beschikbaar voor werkprofielapparaten. Wipe Android work profile verwijdert het werkprofiel met de bijbehorende apps en gegevens; daarna toont Mobile Admin het apparaat als Unenrolled. Als de gebruiker het profiel al heeft verwijderd, kan het apparaat de opdracht niet meer ontvangen.
- Sophos Fusion Admin: De actie die daar Wipe heet, verwijdert volgens Sophos bij werkprofielapparaten alleen het profiel. Ook voor Wipe in Android-taskbundels geldt een profielspecifieke uitzondering. Geen van beide is een gevolg van de drempel voor mislukte aanmeldpogingen bij de apparaatvergrendeling.
Bespreek vóór destructieve acties de beheerinterface, beheermodus, het taaktype en het doelapparaat met de verantwoordelijke voor offboarding; de naam van de actie garandeert niet dat privégegevens behouden blijven.
Volledig beheerde Android Enterprise-apparaten vallen onder een andere beheermodus: bij uitschrijving beschrijft Sophos daarvoor een fabrieksreset. Dat is geen standaard voor BYOD-werkprofielen.
Afzonderlijk compliancebeleid: Deze apparaatconfiguratie is geen compliancebeleid. Afzonderlijk toegewezen complianceregels kunnen via Deny email e-mailtoegang weigeren (alleen beschikbaar als een verbinding met de Sophos Mobile EAS-proxy is geconfigureerd) of een taskbundel versturen; Sophos waarschuwt dat verkeerd geconfigureerde bundels apparaten kunnen wissen. Het algemene overzicht van complianceacties beschrijft Lock container voor Android Enterprise als het blokkeren van alle apps met zes uitzonderingen; de afzonderlijke uitspraak over uitgeschakelde apps heeft uitdrukkelijk betrekking op volledig beheerde apparaten. Voor werkprofielapparaten beschrijft Sophos daarentegen bij Set container access / Auto mode dat een overtreding van een regel met Lock container het werkprofiel, de bijbehorende apps en meldingen blokkeert. Daarmee is niet aangetoond of de complianceactie privé-apps op een specifiek BYOD-werkprofielapparaat blokkeert of dat ze bruikbaar blijven. Controleer de effecten op privé-apps van het concrete werkprofielapparaat vóór toestemming en handhaving. Het hierboven beschreven wisgevolg na mislukte aanmeldpogingen is geen algemene compliancemaatregel. Controleer vóór een BYOD-pilot afzonderlijk met de verantwoordelijken welke regels, acties en bundels aan de apparaatgroep zijn toegewezen; leid hieruit geen automatische oplossing of veilige standaardconfiguratie af.
Beperkingen: kijk naar de gegevensstroom, niet naar ‘alleen werk’
Restrictions wordt bij het aanmaken van het werkprofielbeleid automatisch toegevoegd en kan niet worden verwijderd. Leg vóór een wijziging vast in welke richting gegevens stromen, wie daardoor wordt geraakt en hoe de wijziging wordt gevolgd en teruggedraaid.
Klembord en weblinks
Allow work clipboard in personal apps staat kopiëren van werk naar privé toe; kopiëren van privé naar werk blijft volgens Sophos altijd mogelijk. Allow opening web links in personal apps staat toe dat weblinks uit het werkprofiel in de privébrowser worden geopend. Beide opties vragen om een afweging over gegevensstromen en privacy. De gerichte toestemming voor het werkprofiel is niet hetzelfde als de oudere combinatie van een hoofdschakelaar voor het klembord en een gedeeld of app-eigen klembord.
Contacten en oproepen
Allow work contact info for personal calls staat de privé-telefoonapp toe de naam van de beller te tonen bij inkomende oproepen van werkcontacten. Deze toestemming overschrijdt de grens van het werkprofiel.
Bellerweergave via Bluetooth
Allow work contact info for Bluetooth devices staat verbonden Bluetooth-apparaten toe de naam van de beller te tonen bij inkomende privéoproepen van werkcontacten. De instelling regelt noch Bluetooth-verbindingen, noch afzonderlijke Bluetooth-profielen; de hier gecontroleerde werkprofieldocumentatie vermeldt geen Bluetooth-hoofdschakelaar of dergelijke profielinstellingen.
Contacten zoeken
Allow searches of work contacts in personal profile staat de privé-telefoonapp toe bij het zoeken naar namen van bellers ook resultaten uit de werkcontacten op te nemen. Net als de twee instellingen voor bellerweergave is dit geen instelling die uitsluitend het werkprofiel raakt.
Apparaatvergrendeling
Allow Smart Lock staat het inschakelen van Smart Lock toe, dat het apparaat in bepaalde situaties automatisch ontgrendelt. De instelling raakt de apparaatvergrendeling en wordt genegeerd als er een werkprofielvergrendeling is geconfigureerd. Allow unlocking device by fingerprint staat ontgrendeling van het apparaat via de vingerafdruksensor toe; dit staat los van profiel- of app-authenticatie.
Locatie
Allow location services regelt het delen van de apparaatlocatie met apps en diensten in het werkprofiel. Als de optie wordt uitgeschakeld, worden volgens Sophos locatieservices uitgeschakeld; gebruikers kunnen die niet zelf weer inschakelen en Sophos Mobile kan het apparaat niet vinden. Controleer op het concrete testapparaat de gevolgen voor privé-apps en of de wijziging teruggedraaid kan worden; doe hierover geen algemene uitspraken.
Screenshots
Allow screen capture staat gebruikers toe screenshots te maken van apps die in het werkprofiel zijn geïnstalleerd. Leid hieruit niets af over screenshots van privé-apps.
Certificaten
Allow user to configure credentials staat gebruikers toe certificaten in het werkprofiel te installeren of te verwijderen. Dit is geen instelling voor wachtwoordmanagers en vervangt de beschikbaarstelling van certificaten niet.
Accounts
Allow managing accounts staat gebruikers toe accounts in het werkprofiel toe te voegen of te verwijderen; dit is niet de configuratie van een Exchange-account via het beleid. Afzonderlijke oudere velden voor gebruik door meerdere gebruikers, het toevoegen van e-mailaccounts met een uitzondering voor accounts die door het beleid zijn aangemaakt, het verwijderen van het Google-account en automatische tegenover handmatige synchronisatie worden niet afzonderlijk vermeld in het hier gecontroleerde overzicht van werkprofielinstellingen. Neem de uitzonderingen en apparaatbrede effecten daarvan niet over.
VPN
Allow VPN staat gebruikers VPN-verbindingen toe voor apps in het werkprofiel. Leid hieruit geen toestemming of blokkade voor al het apparaatverkeer af; controleer de VPN-configuratie afzonderlijk.
Camera
Allow camera geeft apps in het werkprofiel toegang tot de camera; runtime-machtigingen blijven een afzonderlijk controlepunt. Het hier gecontroleerde overzicht van werkprofielinstellingen bevat geen afzonderlijk veld voor de camera op het vergrendelingsscherm en evenmin de oudere afhankelijkheid daarvan van de hoofdschakelaar voor de camera. Leid hieruit geen apparaatbrede blokkade van de camera of van de camera op het vergrendelingsscherm af.
Apps installeren
Als Allow installing apps from unknown sources is uitgeschakeld, kunnen gebruikers apps in het werkprofiel alleen via Google Play installeren, niet vanuit onbekende bronnen of via Android Debug Bridge (ADB). Dit is niet de startblokkade van App Control en toont geen volledige USB-/ADB-blokkade aan. Allow debugging staat gebruikers toe debuggingfuncties in de Android-ontwikkelaarsopties in te schakelen; de oudere Sony-koppeling vanaf Enterprise API Level 9 aan alle ontwikkelaarsopties wordt hier niet beschreven.
Systeem-apps van de fabrikant
Enable vendor-specific system apps maakt dergelijke apps, zoals Samsung Kalender, beschikbaar in het werkprofiel. Dit toont geen beschikbaarstelling van apps of gelijkwaardigheid met oudere fabrikantfuncties aan. De oudere voorwaarde voor Knox-instellingen, de activeringsvergrendeling, S Beam, S Voice en «Delen via» zijn in dit overzicht van werkprofielinstellingen niet als overeenkomstige velden gedocumenteerd.
Apps verwijderen
Als Allow app uninstall wordt uitgeschakeld, kunnen ook beheerders werkprofiel-apps niet via Sophos Mobile verwijderen.
App-beheer
Als Allow managing apps is uitgeschakeld, kunnen gebruikers werkprofiel-apps niet verwijderen, uitschakelen of stoppen, de app-cache en app-gegevens niet wissen en de instelling Open by default niet wissen. Voor de afzonderlijke instelling Allow app uninstall geldt de hierboven genoemde aanvullende beperking voor beheerders; pas die niet toe op alle app-beheeracties.
Beheerde wifi
Allow sharing of managed Wi-Fi connections geldt pas vanaf Android 13. Als de optie is uitgeschakeld, kunnen gebruikers door Sophos Mobile geconfigureerde wifi-verbindingen niet met andere apparaten delen. Controleer VPN-, wifi- en certificaatconfiguraties afzonderlijk.
Google-beveiligingsscans
Allow disabling Google security scans staat gebruikers toe Scan device for security threats onder Settings > Google > Security > Google Play Protect uit te schakelen. Dit beschrijft de toestemming, maar is geen aanbeveling om de scans uit te schakelen.
Supportberichten
Short message is een supporttekst van het bedrijf die bij een uitgeschakelde functie wordt getoond; bij meer dan 200 tekens kan de tekst worden afgekapt. Long message vult die tekst aan via More details en verschijnt ook op de Android-pagina Device administrator voor Sophos Mobile Control.
Allow Android Beam staat het delen van inhoud via Android Beam toe, dat alleen beschikbaar is in Android 9 en ouder. De instelling geldt niet voor Quick Share of andere technologieën voor delen en is geen algemene toestemming of blokkade voor het delen van gegevens. De oudere startschakelaar voor Samsung S Beam is een ander veld; noch die schakelaar, noch Android Beam toont aan dat Quick Share kan worden beheerd. Behandel Android Beam daarom niet als een moderne verplichte controle.
Deze veldbetekenissen komen uit het hier gecontroleerde, gedocumenteerde overzicht van werkprofielinstellingen. Oudere velden die niet worden vermeld, zijn daarmee niet uitgesloten op elk OS, fabrikantapparaat of elke tenant; de daadwerkelijke beschikbaarheid moet afzonderlijk worden gecontroleerd.
Overige instellingen en hun grenzen
Vraag vóór elke toewijzing: Wat werkt uitsluitend binnen het werkprofiel en wat moet afzonderlijk worden ingericht of gecontroleerd?
- App Control: Selecteer in het veld App group de beoogde opgeslagen Android-app-groep. De leden daarvan zijn de apps die niet mogen worden gestart. De volgende sectie beschrijft hoe u de groep aanmaakt. Dit installeert geen apps en vormt ook geen aangetoonde blokkade van alle privé-apps; controleer de groepsleden en het opstartgedrag op een testapparaat. Controleer vóór het gericht blokkeren van Chrome de WebView-afhankelijkheden van de werk-apps. Sophos beschrijft in SMCAND-2931 een werkprofielscenario vanaf Android 8 waarin de interne WebView-app standaard is uitgeschakeld en pas wordt ingeschakeld als Chrome is ingeschakeld. Afhankelijke apps kunnen anders niet meer werken. Dit foutscenario zegt niets over elk huidig apparaat of elke latere Android-versie; controleer de betrokken apps op het beoogde testapparaat.
- App permissions: Alleen runtime-machtigingen van werk-apps zijn te beheren. Onder Default response for runtime permission requests vraagt Prompt om toestemming van de gebruiker, verleent Auto-accept automatisch toestemming binnen de grenzen van het platform en weigert Auto-deny automatisch toestemming. Auto-accept/Auto-deny voorkomt dat gebruikers die later wijzigen. Selecteer onder App-specific runtime permissions met Add een app en configureer elke machtiging afzonderlijk: Selectable laat gebruikers de machtiging wijzigen, Granted verleent die en Denied weigert die. Voor beide opties die toestemming verlenen geldt: vanaf Android 12 kan het beheer de machtigingen voor locatie, camera, microfoon, lichaamssensoren en fysieke activiteit niet namens de gebruiker verlenen, maar wel weigeren. Toegankelijkheidsfuncties en batterijoptimalisatie kunnen nog steeds om actie van de gebruiker vragen. Controleer de standaardinstelling en app-uitzonderingen per OS-versie.
- App Protection: Een gedeeld wachtwoord voor geselecteerde werk-apps is geen volledige toegangsbeveiliging: toegang via andere apps of systeemfuncties en via de modus met meerdere vensters kan plaatsvinden zonder deze wachtwoordvraag. Gebruikers stellen het gedeelde wachtwoord in wanneer ze voor het eerst een beveiligde app openen. Password complexity bepaalt eisen zoals de minimale lengte en vereiste tekens, zonder dat daaruit een specifieke combinatie volgt. Grace period in minutes is de periode waarin gebruikers een beveiligde app zonder wachtwoord kunnen openen nadat ze een beveiligde app hebben gesloten. Allow fingerprint authentication staat een vingerafdruk toe in plaats van het wachtwoord, niet als tweede verplicht authenticatiemiddel. De opgeslagen Android-app-groep die onder App group is geselecteerd, bepaalt welke apps beveiligd zijn; gebruik voor het aanmaken de volgende sectie en controleer de groepsleden en de identiteit van de apps. De bestaande stappen Add configuration/Edit/Save in de sectie over goedkeuring gelden ook voor App Protection. Test vóór ingebruikname de app-groep, de respijtperiode en alternatieve toegangsroutes. Als Sony Small Apps binnen de test vallen, geef dan volgens SMCAND-2927 niet de garantie dat deze overlay-apps door Sophos Mobile Control of App Protection beveiligd of beheerd kunnen worden.
- Google Play: Available apps regelt de toegang in de Play Store van het werkprofiel: Approved apps from managed Google Play beperkt die tot apps die voor de organisatie zijn goedgekeurd; Apps from Google Play staat dezelfde apps toe als op niet-beheerde apparaten. Auto update apps biedt vier opties: Over any network werkt apps automatisch bij via wifi of mobiele data; Over Wi-Fi only alleen bij een wifi-verbinding; Don’t update apps automatically schakelt automatische updates uit; Use device setting laat gebruikers automatische updates in de Play Store instellen. Goedkeuring, beschikbaarstelling en verwijdering van apps zijn afzonderlijke processen.
- Password services: Wachtwoordmanagers worden alleen in het werkprofiel beperkt. Onder Mode staat Allow alleen managers toe uit de Android-app-groep die onder App group is geselecteerd; Block staat alle beschikbare managers toe behalve de geselecteerde. De groep moet de beoogde wachtwoordmanagers bevatten; gebruik de volgende sectie voor het aanmaken en controleer de groepsleden en hun identiteit. Allow system apps is optioneel en alleen beschikbaar bij Allow: het staat daarnaast de standaardwachtwoordmanagers van de apparaatfabrikant toe, niet alle systeem-apps. Als alleen deze fabrikantstandaard toegestaan moet zijn, kies dan Allow en Allow system apps en selecteer onder App group geen groep (laat het veld leeg, kies niet een groep zonder leden). Dit garandeert niet dat er een wachtwoordmanager van de fabrikant aanwezig is. Controleer vóór beperkende lijsten de toegang en herstelmogelijkheden.
- Email account: Sophos configureert een Exchange-account in Gmail binnen het werkprofiel. Een beheerde configuratie van de Gmail-app is in nieuwere Sophos Mobile-versies niet beschikbaar vanwege het conflict met Email account. Al bestaande, oudere beheerde Gmail-configuraties krijgen voorrang, ook als ze leeg zijn. Voor placeholders zijn de Exchange-aanmeldnaam en het e-mailadres in Sophos Fusion nodig; voor Gmail met OAuth moet Chrome in het werkprofiel geïnstalleerd zijn. Controleer vóór beschikbaarstelling de velden van de toegewezen gebruiker in Sophos Fusion onder My Environment > Users & Groups > Users > Summary > Edit: Email Address en Exchange Login, en kies daarna Save bij geautoriseerde wijzigingen in bewerkbare gegevens. Het in het algemeen optionele Exchange Login is vereist voor de hier gebruikte placeholders. Wijzig bij uit AD geïmporteerde accounts de accountgegevens niet in de algemene editor, maar schakel de verantwoordelijke voor de directory in; leid daaruit geen algemeen bewerkingsverbod voor alle Entra ID-gebruikers af. Vergelijk na een wijziging van de Exchange-aanmeldnaam door de ADSync Utility vóór beschikbaarstelling de Fusion-waarde met het daadwerkelijke Mobile-gebruikersobject. De historische paden People en Mobile > People en de letterlijke waarde
$usernamekomen uit SMCSRV-15474; ze vormen niet de huidige navigatie naar gebruikers in Fusion. Valideer de toegang aan de Mobile-kant afzonderlijk, niet op basis van het Fusion-pad.$USERNAMEen$EMAILADDRESSzijn managed-app-tokens,%_USERNAME_%en%_EMAILADDRESS_%zijn beleidstokens; verwissel die niet met$username. Volgens SMCSRV-15474 kan Mobile de oude waarde behouden en daardoor onjuiste placeholderwaarden versturen. Stop bij afwijkende waarden de beschikbaarstelling en bespreek dit met de verantwoordelijken. Sophos beschrijft een wekelijkse synchronisatie op tenantafhankelijke tijdstippen, geen gegarandeerde termijn voor een oplossing. Ook terugdraaien is beperkt: volgens SMCAND-2929 blijft een overgebracht Exchange-account in het werkprofiel staan als het beleid wordt verwijderd. Een andere Email-configuratie kan de bestaande vervangen; volgens dit foutscenario kan het account zelf alleen worden verwijderd door het hele werkprofiel te verwijderen. Houd daarbij rekening met de hierboven genoemde voorrangsregel voor oudere Gmail-configuraties. Dit is geen toestemming om het profiel te verwijderen; dat blijft een afzonderlijk goedgekeurd, destructief offboardingscenario waarbij de werkprofiel-apps en -gegevens verloren gaan. Bespreek het cloud-eindpunt, EAS-compatibiliteit en certificaatcontrole afzonderlijk met de verantwoordelijke voor e-mail. Exchange Online accepteert geen Basic-verificatie voor EAS; de Sophos-opties Basic en Allow all certificates zijn geen toestemming om die als omweg te gebruiken.
Stem de velden van Email account vooraf af met de verantwoordelijke voor e-mail:
| Veld | Betekenis / vooraf controleren |
|---|---|
| Account name | Naam van het account. |
| Server name | Voor de wereldwijde Microsoft 365-cloud outlook.office365.com; controleer andere clouds afzonderlijk. Gebruik bij Exchange Server de eigen server-URL, en met de Sophos Mobile EAS-proxy in plaats daarvan de URL van de proxy. |
| User | Aanmeldnaam: bij Exchange Online doorgaans het e-mailadres, via %_EMAILADDRESS_% het adres van de toegewezen gebruiker; bij Exchange Server via %_USERNAME_% diens Exchange Login. Gebruik alleen <domain>\%_USERNAME_% als een domeinvoorvoegsel vereist is en de domeinnaam niet al in Exchange Login staat. |
| Email address en Sender | Het e-mailadres van het account respectievelijk de afzendernaam. In beide velden wordt %_EMAILADDRESS_% vervangen door het e-mailadres van de toegewezen gebruiker. |
| Default email signature | Standaardhandtekening voor e-mails. |
| Authentication | Modern authentication gebruikt OAuth 2.0; Basic authentication een gebruikersnaam en wachtwoord; Basic and modern authentication het type dat Exchange ondersteunt. De keuze rechtvaardigt geen terugval op Basic voor Exchange Online. |
| Synchronization period | Alleen e-mails binnen de gekozen periode worden naar het postvak IN op het apparaat gesynchroniseerd. |
| SSL/TLS en Client certificate | Schakel SSL/TLS in om de verbinding met SSL of TLS te beveiligen als de server dit ondersteunt; het clientcertificaat dient voor de verbinding met de Exchange-server. Omzeil certificaatcontrole niet met Allow all certificates. |
De beleidsplaceholders worden bij toewijzing ingevuld vanuit de toegewezen gebruiker: %_EMAILADDRESS_% vanuit Email Address, %_USERNAME_% vanuit Exchange Login. Controleer de accountnaam, handtekening en tokenwaarden vóór de goedgekeurde beschikbaarstelling; opgeslagen velden bewijzen geen geslaagde aanmelding.
Android-app-groep voor App Control aanmaken
Een app-groep is een lijst met geselecteerde apps voor beleid. De volgende Engelse UI-labels komen overeen met de gedocumenteerde interface; de procedure is niet uitgevoerd in de doeltenant.
- Kies onder App groups het platform Android en klik op Create app group. Voer op Edit app group een eigen groepsnaam in, bijvoorbeeld
BYOD-Test-Startblockade, en open Add app. De voorbeeldnaam is vrij te kiezen en duidt geen aanbevolen blokkeerlijst aan. - Selecteer onder App list een app uit de lijst met apps die momenteel op beheerde apparaten zijn geïnstalleerd. Kies in plaats daarvan Custom om de app-details handmatig in te voeren. Deze inventarislijst toont niet aan dat privé-apps zichtbaar zijn.
- Voer bij Custom in het veld Link de URL van de app in Google Play in. Obtain link opent Google Play; open daar de pagina van de beoogde app en kopieer de link. Laat na het plakken met Get data de velden App name en Identifier automatisch invullen.
- App name is een unieke naam om de app te identificeren; Identifier is de interne identificatiecode ervan. Voor apps uit Managed Google Play voor Android Enterprise moet vóór de pakketnaam het voorvoegsel
app:staan. Controleer vóór het toevoegen of de link, naam en identificatiecode bij de beoogde app horen. - Voeg met Add de geselecteerde of handmatig ingevoerde app toe. Herhaal de stappen voor andere leden en sla de groep op met Save.
Daarna kunt u de opgeslagen groep selecteren in het hierboven beschreven veld App group van App Control. Deze stappen beschrijven een app-lijst, geen beschikbaarstelling van apps. De gedocumenteerde startblokkade toont niet aan dat installatie wordt voorkomen of dat er een apparaatbrede blokkade geldt. Na het opslaan van het beleid blijven de goedkeurings- en apparaatcontroles in de volgende sectie van toepassing.
Pas goedkeuren na controle op een testapparaat
Leg de beheermodus, Android-versie, het gedrag van apparaat en fabrikant, de Sophos-editie en tenant, het doelapparaat en de doelgroep, en afzonderlijke complianceregels vast. Leg vóór elke wijziging het bestaande beleid, de instellingen, versie en toewijzing voor de betrokken testgroep vast; controleer back-ups en herstelmogelijkheden. Observeer de levering en het effect op een vervangbaar testapparaat met toestemming van de gebruiker en persoonlijke testgegevens.
Een beleid voor Android Enterprise-werkprofielen wordt onder Policies > Android > Create als het passende beleidstype aangemaakt. Voer op Edit policy een naam en beschrijving in. Voeg met Add configuration de benodigde configuraties toe en klik telkens op de naam ervan om de instellingen te bewerken. Sla het beleid met Save op zodra alle vereiste configuraties zijn toegevoegd en bewerkt. Deze UI-stappen zijn gedocumenteerd, maar niet in de doeltenant gecontroleerd. Wijs het pas na goedkeuring gericht toe aan een geselecteerd testapparaat of een testgroep: open onder Policies > Android het blauwe driehoekje naast het beleid, kies Assign, selecteer op Select devices het testapparaat waarvoor toestemming is gegeven of via Select device groups de goedgekeurde testgroep, en sluit af met Finish. Controleer vóór de pilot het al verbonden Android Enterprise-bedrijfsaccount en de registratiemodus onder Setup > Google setup > Android Enterprise; draag de inrichting afzonderlijk over als de verbinding ontbreekt. Controleer de voor de pilot actuele vereisten van Sophos Mobile Control; gebruik de mogelijk afwijkende Intercept X-vereisten niet als bewijs voor App Protection. Android Go wordt niet ondersteund; algemene ondersteuning voor Control is geen garantie voor App Protection of vingerafdrukauthenticatie. Een toewijzing in de console bewijst op zichzelf niet dat het beleid op het apparaat werkt: wacht op verbinding en synchronisatie en controleer beleidsversie en status op het doelapparaat, in Sophos Fusion zo nodig afzonderlijk voor de Google API en de MDM-agent. Plan profielverwijdering uitsluitend als een afzonderlijk destructief offboardingscenario.
Leg vooraf vast hoe u terugdraait: Een werkprofielbeleid kan niet met Uninstall policy worden verwijderd; werk in plaats daarvan het beleid bij aan de hand van de vastgelegde eerdere instellingen of wijs een ander, eerder getest beleid toe. Wijzigingen aan dit beleidstype worden bij de volgende verbinding van het apparaat met Sophos Mobile gesynchroniseerd, niet via het Update devices-proces voor oudere Android-apparaatbeleidsregels. Controleer na die verbinding opnieuw de toewijzing, versie, componentstatus en het daadwerkelijke gedrag op het apparaat. Komt de verbinding niet tot stand, meldt een component een afwijkende status of blijft het effect bestaan, meld het terugdraaien dan niet als voltooid en wijs het beleid niet in productie toe. Een beleidswijziging haalt gegevens die al naar het privégedeelte zijn gekopieerd niet terug en herstelt gewiste werkprofiel- of apparaatgegevens niet.
Niet-destructief voorbeeld: Kopieer bij een goedgekeurde wijziging van de klembordtoestemming testtekst vanuit een werk-app naar een privé-app; alleen de vooraf verwachte gegevensstroom mag optreden. Gebruik daarna de vastgestelde route voor bijwerken of een vervangend beleid en test na bevestigde synchronisatie opnieuw met nieuwe testtekst. Wijkt het gedrag af of blijft de toestemming van kracht, wijs het beleid dan niet in productie toe en bespreek dit met de verantwoordelijken voor privacy en mobiel beheer. Voer geen tests met wisdrempels voor mislukte pogingen uit op privéapparaten.
Zonder aangetoond effect, gecontroleerde herstelmogelijkheden en acceptatie van resterende risico’s op gegevensverlies: geen toewijzing of aanbeveling voor productie. Registratie en BYOD-toestemming, beschikbaarstelling van apps, wifi/VPN/SCEP, Exchange-verificatie, beleidstoewijzing en destructieve offboarding blijven afzonderlijke verantwoordelijkheden.