Naar de inhoud
Avanet

Sophos Mobile: APNs-certificaat veilig identificeren en tijdig verlengen

De volgende stappen vereisen dat u in de betreffende tenant eerst de randvoorwaarden en de certificaatidentiteit controleert; hiermee is een geslaagde certificaatverlenging bij een tenant of apparaat niet aangetoond. Controleer vóór een ingreep of de tenant een Sophos Mobile- of Sophos Mobile Device Management-licentie voor apparaatbeheer heeft en of de uitvoerende persoon in Sophos Mobile als beheerder voor Setup > Apple setup > APNs bevoegd is (Sophos Fusion-rol Admin of Super Admin). Helpdesk- of alleen-lezenrechten en alleen een Mobile Threat Defense-licentie volstaan niet. Bepaal afzonderlijk wie verantwoordelijk is voor de oorspronkelijke Apple-account: toegang tot de Apple-account vervangt geen Sophos-beheerdersrechten. Vergelijk vóór elke verlenging eerst het bestaande Topic met de oorspronkelijke Apple-account. Dit artikel gaat uitsluitend over het APNs-certificaat voor het beheer van iPhones, iPads en Macs met Sophos Mobile. Tokens voor Apple Business-registratie en Apps en boeken, TLS-/SCEP-certificaten en de afzonderlijke Mobile Threat Defense-app vallen buiten dit artikel. Volgens Sophos is het certificaat één jaar geldig. Plan de verlenging daarom vóór de vervaldatum met de verantwoordelijke voor de account.

APNs-certificaat voor het eerst aanmaken

Alleen voor de eerste inrichting: In deze Sophos Mobile-tenant mag nog nooit een APNs-certificaat zijn geüpload. Een bestaand of verlopen certificaat valt onder de hieronder beschreven verlengings- en afstemmingsprocedure, niet onder Create a new APNs certificate. De bovenstaande licentie- en beheerdersvereisten gelden ook hier. Controleer vóór een wijziging de tenant, de opdracht voor Apple-MDM en de verantwoordelijke voor de account, en laat het aanmaken afzonderlijk goedkeuren; een voorcontrole van de tenant of inschrijving geeft geen toestemming voor een upload. Apple Business/ADE is geen algemene voorwaarde voor een APNs-certificaat.

  1. Open Setup > Apple setup, kies het tabblad APNs en start APNs certificate wizard. Kies op Mode de optie Create a new APNs certificate.
  2. Sla op CSR met Download certificate signing request de certificaataanvraag als apple.csr op de lokale computer op. Dit bestand is nodig in het Apple-portaal.
  3. Voor deze eerste aanmaak beveelt Sophos een aparte Apple Account aan voor het bedrijf en het gebruik met Sophos Mobile, ook als er al een andere account bestaat. Op Apple ID opent Create Apple ID in the Apple portal de Apple-pagina om een account aan te maken. Bewaar de inloggegevens veilig en toegankelijk voor bevoegde collega’s: het bedrijf heeft dezelfde account nodig voor de jaarlijkse verlenging. Dit advies is geen reden om bij een verlenging een nieuwe account aan te maken.
  4. Voer in de wizard het e-mailadres van de voor deze aanmaak bedoelde Apple Account in het veld Apple ID in. Open op Certificate met Create certificate on the Apple portal het Apple Push Certificates Portal, meld u met deze account aan en upload de zojuist opgeslagen apple.csr.
  5. Download het aangemaakte APNs-certificaatbestand .pem uit het Apple-portaal en sla het lokaal op. Kies terug in de Sophos-wizard op Upload de knop Upload certificate, selecteer precies dit .pem-bestand en kies Save. Behandel inloggegevens en certificaatbestanden als vertrouwelijke gegevens.

Sophos Mobile leest het certificaat en toont de gegevens op het tabblad APNs. Controleer deze weergave en leg voor de overdracht het Topic, de vervaldatum, de verantwoordelijke Apple Account en de verantwoordelijkheid voor verlenging vast, zonder inloggegevens naar tickets of controleverslagen te kopiëren. Opgeslagen gegevens bewijzen nog niet dat het apparaatbeheer werkt. Pilotinschrijving en operationele acceptatie vereisen nog steeds afzonderlijke goedkeuring. Stop bij onverwachte gegevens en stem deze af met de verantwoordelijke Mobile-beheerder; het certificaat verwijderen of op goed geluk nogmaals uploaden is geen aangetoonde herstelroute.

Vóór de verlenging: controleer de bestaande identiteit

  1. Noteer de betrokken Sophos Mobile-tenant en de vervaldatum. Noteer in Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs de waarde Topic van het certificaat dat al is ingesteld.
  2. Meld u in het Apple Push Certificates Portal aan met de Apple Account die oorspronkelijk voor dit certificaat is gebruikt. Lees bij de betreffende vermelding onder Certificate Info > Subject DN de waarde na UID= af: die moet overeenkomen met het Sophos-Topic. Alleen een naam of e-mailadres is niet voldoende voor deze vergelijking. Als het e-mailadres van de account is gewijzigd, controleer dan afzonderlijk of het daadwerkelijk om dezelfde accountidentiteit gaat.
  3. Geen overeenkomende vermelding of geen toegang tot de oorspronkelijke account? Stop. Verleng niet op goed geluk een andere vermelding en upload ook geen nieuw APNs-certificaat. Laat eerst via de aangewezen supportkanalen van Apple en Sophos vaststellen welke account en welk certificaat bij deze tenant horen.

Verleng hetzelfde certificaat – maak geen nieuw certificaat aan

De door Sophos beschreven verlenging betreft een certificaat dat binnenkort verloopt en vereist de bovenstaande identiteitscontrole:

  1. Kies Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate en download een nieuwe apple.csr. Vergelijk op de pagina Apple ID de weergegeven account met de eerder vastgestelde oorspronkelijke accountidentiteit; stop als een afwijking niet is opgehelderd.
  2. Open op Certificate met Renew certificate on the Apple portal het Apple Push Certificates Portal en meld u aan met de eerder gecontroleerde oorspronkelijke Apple Account. Kies Renew bij het bijbehorende bestaande certificaat en upload de zojuist gedownloade apple.csr.
  3. Download het verlengde .pem-bestand uit het Apple-portaal en sla het lokaal op. Kies terug in de Sophos-wizard op Upload met Upload certificate precies dit .pem-bestand en kies Save. Behandel inloggegevens en certificaatbestanden als vertrouwelijke gegevens.

Volgens Sophos is Create a new APNs certificate bedoeld voor de eerste configuratie wanneer er nog geen certificaat is geüpload, niet als alternatief voor verlenging.

Stop bij een afwijkend Topic: Als Sophos bij het opslaan waarschuwt dat het Topic van het nieuwe certificaat niet overeenkomt met dat van het oude, annuleer dan het dialoogvenster; bevestig niet. Zoek eerst uit welk certificaat bij de tenant hoort. Sophos waarschuwt uitdrukkelijk dat bestaande iPhones, iPads en Macs na bevestiging niet meer beheerd kunnen worden en opnieuw moeten worden geregistreerd. Ook het verwijderen van het APNs-certificaat is geen oplossing: volgens Sophos worden daarmee nog beheerde Apple-apparaten onbeheerd en moeten ze opnieuw worden geregistreerd.

Apple-apparaatbeheer bewust beëindigen: een afzonderlijke offboardingprocedure

Verwijdering is uitsluitend bedoeld voor een afzonderlijk goedgekeurde definitieve beëindiging van het beheer van iPhones, iPads en Macs, niet voor verlenging, probleemoplossing, herstel of rollback. Als het certificaat in de account blijft staan, toont Sophos Mobile na het verlopen van de geldigheid van één jaar een blijvende waarschuwing.

Vóór verwijdering: Controleer de juiste tenant, de bovenstaande licentie- en beheerdersvereisten en de goedgekeurde offboardingopdracht. De verantwoordelijke Mobile-beheerder moet op basis van de actuele apparaatinventaris bevestigen dat er geen iPhones, iPads of Macs meer worden beheerd. Beoordeel en documenteer afzonderlijk de gevolgen voor apparaten, gegevens en de volledige inschrijvings- en beheerlevenscyclus; deze stap is geen procedure om apparaten of gegevens te wissen. Als er nog Apple-apparaten worden beheerd of de inventaris onduidelijk is, stop dan en verwijder het certificaat niet. Volgens Sophos worden nog beheerde apparaten die over het hoofd worden gezien onbeheerd en moeten ze opnieuw worden geregistreerd.

Alleen na deze voorcontroles en expliciete goedkeuring van de wijziging:

  1. Open Setup > Apple setup en kies het tabblad APNs.
  2. Kies Remove APNs certificate en kies pas na een nieuwe controle van de tenant en de offboardinggoedkeuring Yes in het bevestigingsvenster.

Het gedocumenteerde resultaat is verwijdering van het certificaat uit de Sophos Mobile-account; dit betekent niet dat de Apple-account of gegevens worden verwijderd en vormt geen aangetoonde herstelroute. Controleer daarna lokaal de certificaat- en statusweergave op APNs en documenteer de waarneming. Stop bij een onverwachte toestand verdere wijzigingen en stem deze af met de verantwoordelijke Mobile-beheerder; maak of upload niet op goed geluk een certificaat. Deze nacontrole is vereist, maar is voor dit artikel niet in een tenant of op apparaten uitgevoerd.

Verloop en controle achteraf: geen garantie op herstel

Als het certificaat al verlopen is: Volgens Apple ontvangen clients dan geen MDM-updates meer totdat een bijgewerkt certificaat in de MDM-oplossing is geïnstalleerd. Controleer vóór het uploaden of de oorspronkelijke vermelding in het portaal in dit specifieke geval nog kan worden verlengd en of het Topic overeenkomt. Is de oorspronkelijke account niet toegankelijk of komt het Topic niet overeen, stop dan en escaleer deze specifieke tenantkwestie. Er is geen onderbouwing voor een algemene termijn van 30 dagen, gegarandeerd herstel, overdracht van een account of een rollback na een verkeerde upload. Plan herregistratie pas na een afzonderlijke beoordeling van de gevolgen; ga er niet bij elke vervaldatum automatisch van uit dat dit nodig is.

Controleer na het normale opslaan de certificaatgegevens en de nieuwe vervaldatum in de APNs-weergave van Sophos, en of het Topic overeenkomt met de oorspronkelijke vermelding in het portaal. Voor operationele vrijgave is daarnaast een onschadelijke, geautoriseerde MDM-status- of leesactie op een pilotapparaat nodig, mét daadwerkelijke terugkoppeling van het apparaat; alleen een geslaagde upload bewijst niet dat het apparaatbeheer is hersteld. Voor dit artikel is geen tenant of apparaat gecontroleerd.

APNs-bereikbaarheid op iPhone/iPad controleren

De Sophos Mobile Control-functie Check APNs meet op iPhone/iPad alleen de bereikbaarheid van de APNs-server, niet de certificaatidentiteit en ook niet de werking op een Mac. Deze apparaatprocedure staat los van de certificaatwizard voor beheerders:

  1. Tik op de iPhone/iPad in de app Sophos Mobile Control op Corporate management.
  2. Tik op de pagina Management info op Check APNs. De app probeert de Apple-APNs-server te bereiken; de verwachte responstijd is maximaal vijf seconden.

APNs-server niet bereikbaar? Controleer met de netwerkverantwoordelijke de firewallinstellingen voor het daadwerkelijke netwerkpad van het apparaat. Voor APNs noemt Sophos het Apple-doel 17.0.0.0/8 en poort 5223. Daarnaast vereist apparaatbeheer afzonderlijk HTTPS 443 naar het regionale Mobile-apparaateindpunt. Bepaal in de betreffende account onder My Products > Mobile de daadwerkelijke Sophos Fusion-regio uit het eerste onderdeel van de browserhostnaam direct na smc-user-if-cloudstation-; gebruik bedrijfslocatie noch taal als regio. De volledige regionale apparaat-FQDN’s en hun toewijzing staan in de gids voor Mobile-verbindingspaden, onder ‘Apparaat naar Sophos Mobile (uitgaand)’. Gebruik daar uitsluitend het uitgaande apparaatdoel van de vastgestelde regio: de administratieve smc-user-if-cloudstation--host is geen apparaatdoel en de afzonderlijke inkomende SCEP-verbindingen zijn geen netwerktoestemmingen voor APNs of Mobile-apparaten.

Wijzig geen firewallregel op goed geluk en omzeil de certificaatcontrole niet. Controleer Check APNs opnieuw na een afzonderlijk goedgekeurde netwerkcorrectie; ook een geslaagd antwoord vervangt noch de Topic-vergelijking noch de hierboven beschreven geautoriseerde MDM-controle op het pilotapparaat. Hieruit volgt geen garantie op herstel.