Sophos Mobile: activeringsslot en apparaatnaam op iPhone en iPad
Onder Setup > Apple setup > iOS & iPadOS staan twee verschillende instellingen: Activation Lock bypass betreft de bypasscode voor het Apple-activeringsslot op iPhones en iPads onder supervisie; Synchronize device name bepaalt of Sophos Mobile de naam overneemt die de gebruiker op het apparaat heeft gekozen. Dit zijn algemene Apple-instellingen, geen registratieprofielen voor Apple Business en geen opdracht om een afzonderlijk apparaat te ontgrendelen.
Vóór overdracht of wissen van een apparaat: Bij een gebruikersgebonden activeringsslot wordt de bypasscode door het apparaat gegenereerd; bij een organisatiegebonden slot genereert de apparaatbeheerdienst (MDM) de code. De Sophos-instelling beschrijft het doorgeven van de apparaatcode door apparaten onder supervisie; daaruit volgt niet dat Sophos Mobile de organisatiegebonden MDM-code bewaart. Controleer en documenteer voor het specifieke apparaat vóór een statuswijziging het type slot, de herkomst van de code, de veilige bewaring en de geautoriseerde ontgrendelingsroute; ontbreken deze gegevens, stel wissen of overdracht dan uit en stem dit af met de verantwoordelijke voor het apparaat. Een instelling inschakelen bewijst nog niet dat voor dit apparaat een bypasscode in Sophos Mobile beschikbaar is. Controleer eerst de vermelding van het specifieke apparaat en de beheerstatus. Release from Organization, het verwijderen uit beheer, het resetten en het uitschakelen van het activeringsslot zijn afzonderlijke handelingen; de onderstaande heractiveringsprocedures vervangen geen afzonderlijke toestemming voor een reset of overdracht van het apparaat.
Activation Lock bypass voor apparaten onder supervisie
Het Apple-activeringsslot kan na een reset vereisen dat het apparaat opnieuw wordt geactiveerd met de Apple Account van de vorige gebruiker. Volgens Sophos sturen apparaten onder supervisie waarop het activeringsslot actief is hun bypasscode naar Sophos Mobile wanneer deze instelling is ingeschakeld. Die code kan bij een latere heractivering helpen als de vorige Apple Account niet beschikbaar is. Niet elke geregistreerde iPhone of iPad staat automatisch onder supervisie: controleer de supervisiestatus van het betreffende apparaat voordat je hierop vertrouwt.
Voordat je een gebruikersgebonden activeringsslot toestaat: Als een apparaatbeleid de gebruiker moet toestaan het activeringsslot in te schakelen, moet de apparaatbeheerdienst eerst de door dat specifieke apparaat gegenereerde bypasscode ophalen en veilig opslaan. Documenteer dat het ophalen is geslaagd, dat de code bij het juiste apparaat hoort en dat de toegang tot de beveiligde opslag is goedgekeurd, voordat je deze toestemming verleent. Als Find My al is ingeschakeld, kan het slot meteen actief worden zodra toestemming wordt verleend. De Sophos-instelling Activation Lock bypass voor het ontvangen van de code en de beleidstoestemming voor een gebruikersgebonden activeringsslot zijn afzonderlijke beslissingen; noch het inschakelen van de verzameling noch een goedgekeurde bewaarprocedure vervangt het daadwerkelijk ophalen van de code voor het specifieke apparaat. Ontbreekt het bewijs, verleen dan geen toestemming en stem dit af met de verantwoordelijke voor het apparaat. Controleer bij een al actief slot in plaats daarvan de bestaande toestand en de hieronder beschreven heractiveringsroutes; deze preventieve volgorde garandeert niet dat de code achteraf kan worden opgehaald.
- Open in Sophos Mobile Admin Setup > Apple setup > iOS & iPadOS en controleer de gewenste instelling Activation Lock bypass. Voor het wijzigen van instellingen is de Sophos Mobile-rol Administrator vereist (in Sophos Fusion: Super Admin of Admin); Helpdesk kan geen instellingen wijzigen. Schakel deze pas in nadat de hieronder beschreven procedure voor bewaring en toegang is goedgekeurd.
- Na het inschakelen moet het betreffende apparaat opnieuw met Sophos Mobile zijn gesynchroniseerd. De door de iPhone of iPad gegenereerde code kan tot maximaal 15 dagen na de eerste keer dat het apparaat onder supervisie is geplaatst van het apparaat worden opgehaald, tenzij een apparaatbeheerdienst de code eerder uitdrukkelijk heeft opgehaald en van het apparaat heeft verwijderd. Is de code niet binnen die termijn opgehaald, dan kan hij daarna niet meer van het apparaat worden opgehaald. Dit is Apples grens voor het ophalen van het apparaat, niet een uitspraak over het tijdstip waarop Sophos Mobile de code bewaart of de duur van die bewaring. Het later inschakelen van de instelling en vervolgens synchroniseren bewijst dus juist bij apparaten die al langer onder supervisie staan niet dat de code alsnog is opgehaald. Ga er bij een apparaat dat al uit beheer is verwijderd of is gereset niet van uit dat het de code achteraf nog kan doorgeven.
- Controleer voor een specifiek apparaat onder Devices > [apparaat] > Device properties of ActivationLockBypassCode aanwezig is. Toon vóór resetten, verwijderen uit beheer, overdracht of MDM-migratie per apparaat aan of een bruikbare code al veilig is bewaard en via de goedgekeurde procedure toegankelijk is; noch de stand van de instelling noch synchronisatie vervangt dit bewijs. Behandel de waarde als toegangsgegeven: leg hem niet vast in tickets, schermafbeeldingen of algemeen toegankelijke exports. De aanwezigheid van deze eigenschap is geen bewijs van een geslaagde activeringstest.
Laat de procedure voor bewaring vóór activering en wijziging van beheer goedkeuren: De verantwoordelijke voor de apparaten moet vóór het inschakelen en vóór offboarding of MDM-migratie schriftelijk een procedure goedkeuren voor: bevoegde rollen en personen die de code mogen ophalen en gebruiken, opslag met beperkte toegang en een beveiligde back-up, registratie en periodieke controle van toegang, een gemotiveerde beslissing over bewaartermijn en verwijdering, en verantwoordelijkheid en een veilige overdrachtsroute bij verandering van beheerdienst. Bij een MDM-wissel is het raadzaam de veilig bewaarde codes en back-ups voor alle betrokken geregistreerde apparaten over te nemen of hun activeringssloten via een geautoriseerde route te laten verwijderen. Controleer vóór elke wijziging per apparaat of de code daadwerkelijk beschikbaar is en of de toegang is goedgekeurd; ontbreekt een bevestigde route, stel de wijziging dan uit en stem dit af met de verantwoordelijke voor de apparaten. Codewaarden en kopieën horen niet op deze pagina of in het controleverslag. De bewaartermijn en het export- en verwijdergedrag in Sophos Mobile zijn hier niet aangetoond; beschouw noch het uitschakelen van de instelling noch een MDM-wissel als garantie dat codes worden verwijderd of overgenomen.
Ontbreekt de eigenschap, controleer dan eerst de supervisie, de status van het activeringsslot en de synchronisatie na het inschakelen van de instelling. Start geen reset of vrijgave als test. Apple maakt onderscheid tussen gebruikersgebonden en organisatiegebonden activeringssloten: in de actiematrix van Apple Business staat bij het rechtstreeks uitschakelen van een gebruikersgebonden slot via een apparaatbeheerdienst Nee, maar via Apple Business onder de daarvoor geldende voorwaarden Ja. Dit is geen algemeen verbod op een MDM-bypass: volgens Apples implementatiehandleiding kan een apparaatbeheerdienst een gebruikersgebonden slot ook op afstand opheffen met een bypasscode die eerder van het apparaat onder supervisie is opgehaald en bewaard; de code kan ook rechtstreeks op het apparaat worden gebruikt. Daaruit volgt niet dat Sophos deze werkwijze op afstand met een code in het concrete geval ondersteunt. De door Sophos gedocumenteerde actie Actions > Remove Activation Lock vereist dat het apparaat nog bij Sophos Mobile geregistreerd is en werkt volgens Sophos niet bij apparaten met minstens twee SIM-/eSIM-slots, waaronder recente iPhone-modellen. Deze actie is niet hetzelfde als het gebruiken van een bypasscode. Kies de juiste aanpak uitsluitend op basis van de toestand van het specifieke apparaat en met toestemming van de organisatie.
Belangrijk bij Apple Business: Volgens Apple kan het activeringsslot daar alleen worden uitgeschakeld als de organisatie het apparaat vóór het inschakelen van het slot aan Apple Business heeft toegevoegd en het apparaat niet heeft vrijgegeven; hiervoor is een rol met de bevoegdheid om het activeringsslot te verwijderen nodig. Voor Release from Organization via de Apple Business-interface heeft de aangemelde gebruiker apart een rol nodig met de bevoegdheid om apparaten vrij te geven. Dat is niet de enige mogelijke route voor vrijgave: volgens Apple kan ook een gekoppelde apparaatbeheerdienst apparaten vrijgeven zonder aanmelding bij Apple Business, mits de vrijgaveoptie van die dienst is ingeschakeld. Bij het toevoegen van een dienst staat deze optie standaard aan, maar ze kan worden uitgeschakeld. Ook een geautoriseerde Apple-reseller kan een apparaat vrijgeven. Het ontbreken van de vrijgavebevoegdheid bij een aangemelde gebruiker sluit deze andere routes niet uit. Of vrijgave via een dienst daadwerkelijk is toegestaan en door de organisatie is goedgekeurd, moet in een afzonderlijk geautoriseerde offboarding- en vrijgavecontrole worden beoordeeld; voer hier geen automatische vrijgave uit en wijzig de dienstconfiguratie niet. Na vrijgave kan Apple Business het activeringsslot voor dat apparaat niet meer beheren. Volgens Apple kan een vrijgegeven apparaat via een afzonderlijke procedure opnieuw worden toegevoegd; daarmee wordt de vrijgave niet ongedaan gemaakt en wordt het slot in de tussentijd niet beheerd. Gebruik Release niet als vermeende oplossing voor een ontbrekende bypasscode-eigenschap. Ook het later uitschakelen van Activation Lock bypass is geen aangetoonde manier om een al actief slot terug te draaien en garandeert niet dat een eerder ontvangen code wordt verwijderd of dat het apparaat achteraf wordt ontgrendeld. Beoordeel zulke gevallen afzonderlijk met de bevoegde apparaatverantwoordelijke voordat de apparaatstatus verandert.
Een teruggegeven iPhone of iPad opnieuw activeren
De onderstaande procedures gelden voor een apparaat onder supervisie dat is teruggegeven of teruggevonden en voor een geautoriseerde heringebruikname wanneer de Apple Account-inloggegevens van de vorige gebruiker ontbreken. Controleer eerst het eigendom, de apparaatidentificatie, het type activeringsslot en de toestemming. Verwijder bij een apparaat dat nog steeds vermist is geen slot bij wijze van hersteltest. Een fabrieksreset wist de apparaatgegevens en kan niet ongedaan worden gemaakt; controleer vóór een nog uit te voeren reset de back-up en de afzonderlijke toestemming om te wissen.
Nog geregistreerd: Remove Activation Lock vóór de reset
Deze procedure vereist een bestaande registratie bij Sophos Mobile. De hierboven beschreven beperking voor apparaten met minstens twee SIM-/eSIM-slots blijft gelden. Controleer bij zo’n apparaat in plaats daarvan de geautoriseerde route via Apple Business en de bijbehorende voorwaarden; het invoeren van de code op het apparaat is een afzonderlijke route.
- Open in Sophos Mobile Admin Devices en klik op de naam van het eenduidig geïdentificeerde apparaat.
- Kies op Show device de actie Actions > Remove Activation Lock. Sophos Mobile stuurt een opdracht naar het apparaat om het activeringsslot uit te schakelen.
- Controleer vóór de reset of deze opdracht succesvol is voltooid. Een aangemaakte opdracht, een verzonden melding of een opdracht die nog in behandeling is, volstaat niet. Reset het apparaat niet als de voltooiing niet is bevestigd of de status tegenstrijdig is, maar stem dit af met de verantwoordelijke Mobile-/Apple-beheerder.
- Zet het apparaat pas terug naar de fabrieksinstellingen nadat de opdracht is voltooid en afzonderlijke toestemming voor de back-up en het wissen is verleend.
- Voer vervolgens de activering op het apparaat uit. Volgens Sophos is aanmelden met de Apple Account van de vorige gebruiker nu niet meer nodig. Controleer deze verwachte toestand op het specifieke apparaat; de opdrachtmelding alleen bewijst niet dat de activering is geslaagd. Stop de heringebruikname en escaleer als het vorige account nog steeds wordt gevraagd.
Via Apple Business: het activeringsslot met toestemming uitschakelen
Deze route is mogelijk voor een iPhone of iPad die bij de organisatie hoort, als het apparaat vóór het inschakelen van het slot aan Apple Business is toegevoegd en niet is vrijgegeven. Toewijzing aan een apparaatbeheerdienst is hiervoor niet vereist. De Apple Business-rol van de aangemelde gebruiker moet bevoegdheid hebben om het activeringsslot te verwijderen; een Sophos Mobile-rol alleen volstaat niet. Controleer vóór de actie het eigendom, het serienummer, de toestemming voor heringebruikname en deze voorwaarden. Ontbreekt het bewijs, stop dan en stem dit af met de Apple-beheerder. Release from Organization is geen stap in deze ontgrendelingsroute.
- Meld je bij Apple Business aan als gebruiker met de vereiste bevoegdheid en open Devices > Inventory. Zoek zo nodig het apparaat, selecteer het en vergelijk het serienummer met het teruggegeven apparaat en het goedgekeurde inventarisbewijs; ga niet alleen op de apparaatnaam af.
- Controleer onder Details of het activeringsslot is ingeschakeld. Vergelijk de weergegeven gebruikersgebonden of organisatiegebonden toestand met het bekende type slot. Voer bij een ontbrekend apparaat of een tegenstrijdige toestand geen actie uit, maar bespreek de voorwaarden met de Apple-beheerder.
- Kies More > Turn Off Activation Lock. Lees het dialoogvenster zorgvuldig: het uitschakelen via deze actie kan niet ongedaan worden gemaakt. Bevestig I understand that this cannot be undone en kies Confirm uitsluitend voor het eenduidig geïdentificeerde apparaat waarvoor toestemming is verleend. Kies niet in plaats daarvan voor vrijgave van het apparaat uit de organisatie.
- Bekijk de nieuw aangemaakte activiteit en wacht tot deze is voltooid; kies pas daarna Done. Een activiteit die alleen is aangemaakt of nog loopt, volstaat niet. Stop bij een fout of onduidelijke voltooiing en stem dit af met de Apple-beheerder voordat je een nog uit te voeren reset uitvoert.
- Controleer de daadwerkelijke activering of configuratie op het apparaat: dit moet mogelijk zijn zonder authenticatie als de vorige gebruiker. Een nog uit te voeren reset vereist nog steeds afzonderlijke toestemming voor de back-up en het wissen; reset niet uitsluitend om te testen. Volgens Apple kan het apparaat bij het wissen via Erase All Content and Settings of Apple Configurator nog aangeven dat het activeringsslot is ingeschakeld, terwijl configuratie zonder het vorige account mogelijk is. Beschouw daarom noch zo’n melding noch alleen de voltooiing van de activiteit als definitief bewijs van activering. Stop de heringebruikname en escaleer als het vorige account tijdens de daadwerkelijke configuratie nog steeds wordt gevraagd.
Registratie al opgeheven: een bestaande bypasscode op het apparaat gebruiken
Als de registratie van het apparaat bij Sophos Mobile al is opgeheven, bijvoorbeeld na een fabrieksreset door de gebruiker, beschrijft Sophos heractivering met een bypasscode. Daarvoor moet Activation Lock bypass al eerder zijn ingeschakeld en moet het apparaat daarna zijn gesynchroniseerd. Controleer de bestaande code en de veilige bewaring ervan zoals hierboven beschreven, in plaats van aan te nemen dat de code achteraf nog kan worden opgehaald van het apparaat waarvan de registratie is opgeheven.
- Klik in Devices op de naam van het juiste apparaat. Zoek op Show device > Device properties naar ActivationLockBypassCode. De waarde van deze eigenschap is de bypasscode. Gebruik uitsluitend de code waarvan is aangetoond dat deze bij dit apparaat hoort en die via de goedgekeurde, beveiligde toegang beschikbaar is. Stop en escaleer naar de verantwoordelijke voor het apparaat als de apparaatvermelding of een bruikbare code ontbreekt. Het is niet aangetoond dat de code na het verwijderen van de vermelding beschikbaar blijft.
- Schakel het apparaat in dat al naar de fabrieksinstellingen is teruggezet. Als de reset nog moet worden uitgevoerd, gelden eerst de hierboven genoemde toestemmingen voor de back-up en het wissen; herhaal een al uitgevoerde reset niet om de code te testen.
- Voer op de aanmeldpagina voor de Apple Account de bypasscode zonder koppeltekens in het veld Password in. Laat het veld Apple Account leeg.
- Voltooi de resterende activeringsstappen en controleer op het apparaat of de activering slaagt. Stop en escaleer als de code wordt geweigerd of het vorige account nog steeds wordt gevraagd. Leg codewaarden niet vast in tickets of controleverslagen.
Een geslaagde activering herstelt geen gewiste gegevens. Controleer vóór de heringebruikname afzonderlijk de benodigde back-ups, de herregistratie en de beschermingsstatus. Deze procedures zijn onderbouwd door documentatie, maar niet in een tenant of op een apparaat getest.
Synchronize device name bewust kiezen
Als Synchronize device name is ingeschakeld, gebruikt Sophos Mobile de naam die de gebruiker op het apparaat heeft ingesteld. Als de instelling is uitgeschakeld, gebruikt Sophos Mobile de naam die bij de apparaatregistratie is toegekend. Dit gaat over de naam in het beheeroverzicht, niet over het activeringsslot.
Voor inventarislijsten met een vast naamschema kan een stabiele registratienaam nuttiger zijn; als de naam op het apparaat herkenbaar moet zijn in het overzicht, ligt synchronisatie meer voor de hand. Vergelijk na de keuze de vermelding van het betreffende apparaat met de verwachte naam. Controleer bij een afwijking eerst welke naam bij de registratie is vastgelegd en of het apparaat sinds de wijziging is gesynchroniseerd. Deze instelling op zichzelf hernoemt het apparaat niet op iOS of iPadOS.
Beperking van deze controle: De beschreven menu’s en veldeigenschappen zijn onderbouwd door de documentatie van de fabrikanten, maar niet in een Sophos Mobile-tenant of op een apparaat getest. Met name het gedrag bij het later uitschakelen van de bypassinstelling, de bewaartermijn van een al ontvangen code en een geslaagde heractivering zijn hier niet geverifieerd.