Naar de inhoud
Avanet

Sophos Mobile: richtlijnen voor Apple User Enrollment beoordelen

Controleer eerst de beheermodus: De iOS user policy in Sophos Mobile is bedoeld voor iPhones en iPads met Apple User Enrollment. Deze inschrijving is voor privéapparaten (BYOD). Het is niet de beheermodus Apple Device Enrollment, waarbij Sophos Mobile het hele apparaat beheert, en evenmin Automated Device Enrollment (ADE) via Apple Business. iPhones en iPads die via ADE zijn ingeschreven, staan onder toezicht (supervised). Een apparaat onder toezicht kan niet via Apple User Enrollment worden ingeschreven. Neem instellingen uit een iOS device policy of een ADE-handleiding daarom niet zonder controle over in een gebruikersrichtlijn.

Wat de scheiding daadwerkelijk inhoudt

Apple User Enrollment gebruikt naast het persoonlijke Apple Account een beheerd Apple Account. Zakelijke gegevens staan op een beheerd APFS-volume; daaronder vallen beheerde apps en appgegevens, een beheerde sleutelhanger en gegevens van het beheerde Apple Account. Bij uitschrijving uit Sophos Mobile verwijdert iOS dit beheerde volume van het apparaat. Daaruit volgt niet dat een beheerder het hele privéapparaat kan wissen of persoonlijke inhoud kan inzien. Sophos Mobile kan bij deze inschrijvingsvorm geen persoonlijke gegevens of apparaatidentificaties zoals UDID, IMEI en MAC-adres opvragen; doordat het MAC-adres ontbreekt, is NAC voor deze apparaten niet beschikbaar.

Controleer vóór gebruik of het apparaat werkelijk in de User Enrollment-modus is ingeschreven en of de gebruiker voor de inschrijving over een beheerd Apple Account beschikt. Volgens Sophos is de profielgebaseerde variant slechts tot en met iOS/iPadOS 17 beschikbaar; baseer nieuwere uitroltrajecten niet op een verouderde profielprocedure. De handleiding voor Apple User Enrollment behandelt identiteiten, tenantvoorbereiding en de passende inschrijvingsroute; dit artikel blijft een keuzehulp voor de daaropvolgende gebruikersrichtlijn.

Dit MDM-beheer vereist Sophos Mobile Device Management of de gecombineerde licentie Sophos Mobile; Sophos Mobile Threat Defense alleen dekt dit onderdeel niet. Controleer vóór toewijzing de daadwerkelijke rechten in de beoogde tenant aan de hand van de Mobile-licentiecontrole.

Richtlijnen kiezen op basis van hun doel

  • Toegangscode van het apparaat: Als de configuratie Password policies wordt toegewezen aan een apparaat dat via Apple User Enrollment wordt beheerd, vereist Sophos voor de toegangscode van het apparaat een zescijferige pincode en zijn pincodes met herhaalde of opeenvolgende cijfers niet toegestaan (volgens Sophos bijvoorbeeld 555555 en 987654). Dat raakt ook de persoonlijke toegang tot het apparaat. Sophos Mobile kan een vergeten toegangscode van het apparaat niet opnieuw instellen. Als het apparaat bij de toewijzing van deze configuratie niet aan de toegangscode-eisen voldoet, begint volgens Sophos een termijn van 60 minuten. Tijdens die termijn vraagt het apparaat bij elke opening van het beginscherm om de toegangscode te wijzigen. Na afloop kunnen mogelijk geen apps meer worden gestart, ook geen ingebouwde of persoonlijke apps. Behandel dit niet als een onschuldige regel voor alleen de werkomgeving en rol deze configuratie niet uit zonder de gebruikers vooraf te informeren.
  • Zakelijke accounts: Email account voegt Exchange Online of Exchange Server toe aan Apple Mail; dit account wordt beheerd. IMAP/POP configureert de inkomende en uitgaande mailserver afzonderlijk. Google account voegt een Google-account toe aan de Mail-app; bij de toewijzing moet de gebruiker zijn Google-inloggegevens invoeren. CalDAV en CardDAV betreffen respectievelijk de synchronisatie van agenda’s en contacten. Servers, poorten, authenticatie en TLS moeten passen bij de daadwerkelijk gebruikte dienst; voorbeeld-URL’s zijn geen universele voorgeschreven waarden. Zowel %_USERNAME_% als %_EMAILADDRESS_% komen voor in Email account en IMAP/POP, met een functie die afhangt van het veld. Voor beide configuraties moeten de gebruikersvelden Exchange Login en Email Address in Sophos Fusion zijn ingevuld.
  • Exchange-verbinding: In Email account is User de aanmeldings-ID en Email address het adres van het account. Voor Exchange Online is de aanmeldings-ID doorgaans het e-mailadres; %_EMAILADDRESS_% neemt hiervoor Email Address over van de gebruiker die aan het apparaat is toegewezen. Voor Exchange Server noemt Sophos onder User %_USERNAME_%; de algemene help over placeholders koppelt deze waarde aan Exchange Login van dezelfde gebruiker. Onder Email address neemt %_EMAILADDRESS_% het accountadres over uit Email Address. Noch de zichtbare gebruikersnaam, noch een placeholder die er correct uitziet, bewijst dat de aanmelding passend is. Maak eerst onderscheid tussen de cloud en de authenticatie. Zonder OAuth noemt Sophos onder Server name voor de wereldwijde Microsoft-365-cloud outlook.office365.com. Gebruik deze host niet voor andere Microsoft-365-clouds; bepaal hun eindpunten afzonderlijk. Voer bij Exchange Server de server-URL in, of bij gebruik van de Sophos Mobile EAS proxy de URL van die proxy. Domain blijft voor Exchange Online leeg; bij Exchange Server hoort daar het domein van het gebruikersaccount te staan. Turn on OAuth 2.0 voorziet in aanmelding met Microsoft-inloggegevens. Bij OAuth blijft Server name volgens Sophos leeg, omdat de Exchange-host automatisch wordt bepaald. De uitzondering is een ingevuld OAuth authorization endpoint: dan vervalt deze automatische bepaling en moet de mailserver-URL in Server name staan. Vul het autorisatie-eindpunt en het OAuth token endpoint alleen in als de authenticatieprovider dit vereist. Een leeg Password betekent volgens Sophos dat de gebruiker het wachtwoord op het apparaat moet invoeren. Het is geen uitwijkmogelijkheid naar Basic Authentication of app-wachtwoorden voor Exchange Online EAS; Microsoft documenteert dat deze zijn vervallen. De geraadpleegde Microsoft-documentatie noemt bovendien een beperking voor de native iOS-Mail-app in Gallatin en beveelt daar Outlook mobile aan. Daaruit volgt geen goedkeuring voor Apple Mail in alle clouds.
  • Exchange-transport en certificaten: SSL/TLS beveiligt volgens Sophos de verbinding met de Exchange-server met SSL of TLS, afhankelijk van wat de server ondersteunt; Sophos beveelt aan het selectievakje in te schakelen. Controleer voor gebruik een TLS-verbinding die volgens de eigen beveiligingseisen is toegestaan en het vertrouwen in de bijbehorende certificaten; beschouw het selectievakje niet als bewijs van een werkende verbinding. Identity certificate betreft bij een daarvoor bedoelde authenticatiemethode de verbindingsidentiteit naar de Exchange-server. Los daarvan maakt Enable S/MIME versleutelde berichten mogelijk; Signing certificate en Encryption certificate dienen respectievelijk voor berichtondertekening en -versleuteling. Vóór de selectie moeten de benodigde certificaten als PKCS #12 (.pfx) zijn geüpload onder Client certificate > File > Upload a file in dezelfde richtlijn. Voor andere richtlijnen is opnieuw uploaden nodig; ga niet uit van automatische herbruikbaarheid. Deze certificaatopties zijn niet verplicht voor elk Exchange-account. Met Allow user to send unencrypted emails kan de gebruiker voor elk uitgaand bericht kiezen of hij het versleutelt; deze keuze is geen TLS-instelling.
  • Exchange-synchronisatie: De vijf opties regelen verschillende accountgegevens: Synchronize calendar → Calendar (afspraken en vergaderingen), Synchronize contacts → Contacts, Synchronize mail → Mail, Synchronize notes → Notes en Synchronize tasks → Reminders (taken). Elk onderdeel heeft een afzonderlijke wijzigingsbevoegdheid: User can change calendar synchronization, User can change contacts synchronization, User can change mail synchronization, User can change notes synchronization respectievelijk User can change tasks synchronization. Hiermee mag de gebruiker de bijbehorende synchronisatie in- of uitschakelen. Bepaal de gegevensomvang en het wijzigingsrecht daarom afzonderlijk; het inschakelen van synchronisatie geeft nog geen toestemming om die op het apparaat te wijzigen.
  • Google-account: Google email address bevat het volledige e-mailadres van het Google-account. User name is hier de naam van de gebruiker voor uitgaande berichten, niet de aanmeldings-ID voor een mailserver. Pas de koppeling aan Exchange Login uit andere configuraties niet toe op dit veld.
  • IMAP/POP-verbinding: Met Account type wordt voor inkomende berichten IMAP of POP gekozen. User display name is de weergavenaam voor uitgaande berichten; de IMAP/POP-help noemt hiervoor %_USERNAME_% en beschrijft de waarde als de naam van de gebruiker die aan het apparaat is toegewezen. De algemene Sophos-help over placeholders koppelt dezelfde placeholder daarentegen uitdrukkelijk aan het gebruikersveld Exchange Login. Voor %_EMAILADDRESS_% noemt die help Email Address; deze placeholder hoort hier in Email address, het adres van het account. Daarmee is de gedocumenteerde veldkoppeling benoemd, maar is het verschil in de beschrijving van %_USERNAME_% niet opgehelderd als productgedrag. Neem niet aan dat de placeholder een daarvan onafhankelijke persoonlijke weergavenaam oplevert. Controleer vóór gebruik of de ingevulde Exchange Login-waarde geschikt is als weergavenaam voor uitgaande berichten. Stel voor zowel de inkomende als de uitgaande mailserver User name in als verbindings-ID en Authentication type als aanmeldingsmethode; Password is telkens alleen nodig als de server dit vereist. Met Use same password as for incoming email kan het uitgaande account het inkomende wachtwoord overnemen. Dit veronderstelt geen gelijke gebruikersnamen, poorten, aanmeldingsmethoden of transportopties. Beide richtingen hebben een eigen SSL/TLS-optie. Volgens Sophos beveiligt die de betreffende verbinding met SSL of TLS, afhankelijk van wat de server ondersteunt. Voor gebruik is in beide richtingen een TLS-verbinding nodig die volgens de eigen beveiligingseisen is toegestaan; de opties bewijzen niet dat certificaten worden vertrouwd, dat de aanmelding slaagt of dat mail wordt overgedragen.
  • S/MIME bij IMAP/POP: Wie berichtversleuteling nodig heeft, kan volgens Sophos met Enable S/MIME versleutelde berichten verzenden en ontvangen. Voor Signing certificate en Encryption certificate moeten de certificaten vóór de selectie zijn geüpload in de configuratie Client certificate van dezelfde richtlijn. Met Allow user to send unencrypted emails kan de gebruiker voor elk uitgaand bericht kiezen of hij het versleutelt. Deze optionele berichtversleuteling staat los van SSL/TLS voor het transport; hier zijn noch het vertrouwen in certificaten noch de compatibiliteit met ontvangers gecontroleerd.
  • CalDAV-account: In de gebruikersrichtlijn is Account name de weergavenaam van het account op het apparaat, niet de aanmeldings-ID. Server staat voor de hostnaam of het IP-adres van de CalDAV-server; User name en Password zijn de inloggegevens voor het CalDAV-account. Als de server dit vereist, wordt onder Principal URL de principal-URL van de agendabron ingevuld. Deze verwijst naar de benodigde agendabron en is niet gelijk te stellen aan de servernaam of de weergavenaam van het account. De optie SSL/TLS beveiligt de verbinding met de CalDAV-server volgens Sophos met SSL of TLS, afhankelijk van wat de server ondersteunt. Sophos beveelt aan dit selectievakje in te schakelen. Voor gebruik moet de dienst een TLS-verbinding ondersteunen die volgens de eigen beveiligingseisen is toegestaan; het selectievakje alleen bevestigt niet dat certificaten worden vertrouwd, dat de aanmelding slaagt of dat synchronisatie plaatsvindt.
  • CardDAV-account: Account name is de weergavenaam op het apparaat; User name en Password zijn de inloggegevens van het CardDAV-account. Server bevat de hostnaam of het IP-adres van de CardDAV-server; de poort moet passen bij deze dienst. Vul, als de server dit vereist, onder Principal URL de principal-URL van de contactbron in. Dit bronadres is niet de servernaam of de weergavenaam van het account. Volgens Sophos beveiligt SSL/TLS de verbinding met SSL of TLS, afhankelijk van wat de server ondersteunt; Sophos beveelt aan het selectievakje in te schakelen. Voor gebruik moet de dienst een TLS-verbinding ondersteunen die volgens de eigen beveiligingseisen is toegestaan. Het selectievakje alleen bewijst niet dat certificaten worden vertrouwd, dat de aanmelding slaagt of dat contacten worden gesynchroniseerd.
  • Gegevensstroom via mail: Een beheerd mailaccount en het beheerde APFS-volume alleen garanderen geen volledige isolatie. Controleer bij Email account en IMAP/POP afzonderlijk of Allow move het verplaatsen van berichten naar andere accounts of het antwoorden/doorsturen via een ander account mogelijk maakt, of Allow recent address syncing onlangs gebruikte adressen via iCloud naar andere apparaten synchroniseert en of Use in Mail only het gebruik als verzendend account vanuit andere apps beperkt. Controleer bij IMAP/POP ook Allow Mail Drop als afzonderlijke gegevensstroom. Beschouw geen van deze opties op zichzelf als bewezen DLP-garantie.
  • Gegevensstroom: Restrictions bevat afzonderlijke documentregels voor de richtingen beheerd → onbeheerd en onbeheerd → beheerd, voor het lezen van beheerde contacten door onbeheerde apps en voor het klembord en iCloud-synchronisatie. Voor de gedocumenteerde scheiding van beheerde mailbijlagen zijn een beheerd account én beheerde apps nodig. Als de regel voor documenten binnen beheerde apps/accounts wordt uitgeschakeld, worden de twee daaropvolgende opties (delen van contacten en de documentregel voor onbeheerde apps/accounts) gedeactiveerd. Contacten uit beheerde accounts kunnen dan volgens Sophos met onbeheerde apps worden gedeeld. Met Force AirDrop documents to be used as unmanaged documents wordt AirDrop volgens Sophos als onbeheerde bestemming behandeld; de optie is geen algemene blokkering van AirDrop. Als beide documentregels uitstaan, heeft de klembordbeperking geen effect. Controleer de gewenste richting, het delen van contacten, de iCloud-synchronisatie en de waarneembare gegevensstroom afzonderlijk op een testapparaat; doe geen algemene toezegging over gegevensisolatie.
  • Apparaatfuncties en privacy: Restrictions > Device bevat ook keuzes die het gebruik van het privéapparaat raken. Allow screen capture staat schermafbeeldingen toe; deze mogelijkheid staat los van de documentdeelregels en is geen DLP-garantie. Als Allow Siri wordt uitgeschakeld, zijn Siri, spraakopdrachten en dicteren volgens Sophos niet bruikbaar. Als alleen Allow Siri while device is locked wordt uitgeschakeld, moet de gebruiker het apparaat met zijn wachtwoord ontgrendelen voordat hij Siri gebruikt. Force local translation voorkomt verbindingen met Siri-servers voor vertalingen, niet elke gegevensoverdracht. Force Wrist Detection vereist polsdetectie op een gekoppelde Apple Watch. Force pairing password for outgoing AirPlay requests vereist een koppelingswachtwoord op de andere apparaten die een AirPlay-verzoek van dit apparaat ontvangen; dit is geen algemene AirPlay-blokkering.
  • Vergrendelscherm en Safari: Met Allow Control Center on lock screen, Allow Notification Center on lock screen en Allow Today view on lock screen bepaalt men afzonderlijk of het bedieningspaneel, het berichtencentrum en de Vandaag-weergave beschikbaar zijn bij een vergrendeld scherm. Volgens Sophos is het betreffende onderdeel niet beschikbaar in vergrendelde toestand als het bijbehorende selectievakje uitstaat. Onder Restrictions > Applications houdt Force fraud warning de Safari-beveiligingsinstelling voor waarschuwingen bij het bezoeken van een vermoedelijke phishingwebsite permanent ingeschakeld; dit verplicht een waarschuwing, maar garandeert niet dat phishingwebsites worden geblokkeerd. Stem deze apparaat- en browserkeuzes vóór toewijzing af met de gebruiker en controleer de gewenste werking in de goedgekeurde pilot; er worden geen standaardwaarden of hier geteste effecten toegezegd.
  • Diagnosegegevens en back-ups: Onder Restrictions regelt Allow diagnostic data to be sent to Apple het verzenden van diagnosegegevens naar Apple. Als het selectievakje is uitgeschakeld, worden deze gegevens volgens Sophos niet naar Apple verzonden. Force encrypted backups vereist volgens Sophos dat gebruikers hun back-ups in iTunes versleutelen. Breid deze gedocumenteerde eis niet uit naar alle back-upmethoden of iCloud-back-ups; deze vervangt evenmin een back-up- en bewaarbeleid. De diagnoseoptie is geen toezegging dat elke andere gegevensoverdracht wordt tegengehouden.
  • Kerberos-SSO: Single sign-on beschrijft Kerberos-SSO voor apps van derden; de gedocumenteerde configuratie geldt slechts tot en met iOS 26 respectievelijk iPadOS 26. Kerberos principal name bevat de principal-naam; als het veld leeg blijft, moet de gebruiker deze volgens Sophos invoeren. Voer de Kerberos-realm onder Realm in hoofdletters in. De lijst URLs bevat de URL-prefixen die voor Kerberos-authenticatie via HTTP moeten overeenkomen. Vermeldingen moeten beginnen met http:// of https://; als aan het einde een / ontbreekt, voegt Sophos Mobile die toe. Voor de URL-matching is één sterretje (*) toegestaan als placeholder voor willekeurige waarden. App IDs bevat de bundle-ID’s van de apps: als exacte waarden of als prefixen met .* aan het einde. Deze regels bepalen het doelbereik van de configuratie; de bron beschrijft niet hoe de URL- en app-ID-matching met elkaar samenhangen. Ze bewijzen niet dat de aanmelding op het apparaat slaagt.
  • Printers: AirPrint voegt printers aan de printerlijst toe. Het IP-adres en het bronpad moeten passen bij de printdienst; Port staat voor de poort waarop de AirPrint-printer verbindingen accepteert. Met Force TLS worden AirPrint-verbindingen volgens Sophos door TLS beveiligd. De poortwaarde en TLS-ondersteuning moeten passen bij de betreffende printdienst; daaruit volgt noch een standaardpoort noch een toezegging dat certificaten worden vertrouwd of dat afdrukken lukt.
  • Web Clip: Web Clip plaatst een snelkoppeling op het beginscherm. Onder URL mag volgens Sophos alleen bij een kale domeinnaam het prefix https:// ontbreken. In alle andere gevallen is de volledige URL nodig, bijvoorbeeld bij een pad, een poortvermelding of een eigen URL-schema. Full screen opent de URL volgens Sophos als web-app in volledige schermweergave, niet als geïnstalleerde native app. Show external pages in full-screen bepaalt of de volledige schermweergave behouden blijft bij het overschakelen naar andere webpagina’s; als het selectievakje is uitgeschakeld, verschijnt de browser. Onder Browser app kunnen de apps worden geselecteerd die op de beheerde iPhones en iPads zijn geïnstalleerd. Device default gebruikt de standaardbrowser die op het apparaat is ingesteld. Als de geselecteerde app op een apparaat niet beschikbaar is of geen webpagina’s kan openen, wordt de Web Clip volgens Sophos in Safari geopend. De selectie garandeert daarom noch een bepaalde browser, noch een kioskmodus, noch de bereikbaarheid van de bestemming. Volgens Sophos kan een niet-verwijderbare Web Clip pas verdwijnen wanneer de richtlijn die hem heeft geïnstalleerd, wordt verwijderd; plan deze optie daarom niet zonder terugweg.

Beheerde apps en VPN per app: trek geen voorbarige conclusies

Een beheerde app is niet zomaar elke app op een privéapparaat. Voor User Enrollment beschrijft Sophos alleen apps die via Apple Business zijn aangeschaft: distributie verloopt via Sophos Mobile of via een toewijzing aan het beheerde Apple Account. Als dezelfde app al privé is geïnstalleerd, kan deze niet daarnaast als beheerde app worden geïnstalleerd. Een door de gebruiker verwijderde beheerde app blijft bij herinstallatie beheerd. Mail, Notes en Calendar kunnen daarentegen gegevens van zowel het persoonlijke als het beheerde account bevatten; leid de classificatie van hun gegevens niet alleen af uit de naam van de app.

Apple staat de AppLayerVPN-payload toe bij User Enrollment; die platformondersteuning bewijst niet dat Sophos Mobile een verbinding uit een gebruikersrichtlijn aan een app kan toewijzen. Sophos vermeldt VPN pro App (Engelstalige hulp: Per app VPN) als configuratie in een iOS-gebruikersrichtlijn en linkt vandaar naar een handleiding voor de toewijzing aan apps. Die handleiding noemt echter als voorwaarde een of meer apparaatrichtlijnen met VPN pro App en beschrijft de selecteerbare verbindingen uitsluitend als configuraties uit apparaatrichtlijnen; tegelijkertijd linkt zij terug naar de iOS-gebruikersrichtlijn. Tussen de pagina over gebruikersrichtlijnen en de toewijzingsbeschrijving die zich tot apparaatrichtlijnen beperkt, bestaat dus een nog onopgehelderde spanning in de documentatie, geen bewijs voor tegenstrijdig productgedrag. Of een verbinding uit een gebruikersrichtlijn bij Apple User Enrollment daadwerkelijk beschikbaar is in de app-VPN-selector, blijft onduidelijk. Dit conceptartikel bevat daarom geen instructie om zo’n verbinding aan een app toe te wijzen, geen klikpad en geen toezegging over de werking van VPN; ook voor privé geïnstalleerde apps kan hieruit geen VPN-toewijzing worden afgeleid. Een latere operationele instructie vereist onafhankelijke bevestiging in de vrijgegeven User Enrollment-tenant: een passend gelicentieerde beheerde app, beschikbaarheid van de configuratie uit de gebruikersrichtlijn in de selector, on-demandgedrag, de daadwerkelijke gegevensroute per app en het verwijderen van de toewijzing. Het veld Alle Daten über VPN übertragen (Engelstalige hulp: Send all traffic through VPN) in het Per-App-profiel bewijst niet dat al het verkeer van het apparaat via VPN verloopt.

Accounts voorbereiden voor een beperkte pilot

Controleer voor Email account en IMAP/POP eerst welke gebruiker daadwerkelijk aan het apparaat is toegewezen. Open in Sophos Fusion onder My Environment > Users & Groups > Users de juiste persoon, controleer of vul via Edit de velden Exchange Login en Email Address in en kies daarna Save. Accountgegevens die uit Active Directory zijn geïmporteerd, kunnen daar niet worden gewijzigd. Stem in dat geval de waarden af met de verantwoordelijke directorybeheerder in plaats van een tweede gebruikersobject aan te maken. Pas deze gedocumenteerde AD-beperking niet zonder meer toe op alle Entra-ID-identiteiten. Controleer bij IMAP/POP bovendien of de Exchange-loginwaarde geschikt is als weergavenaam voor uitgaande berichten; het verschil in de hierboven beschreven placeholder blijft onopgehelderd.

De procedure voor het maken van beleid en gerichte toewijzing beschrijft de gezamenlijke werkwijze. Kies daarbij uitdrukkelijk een iOS & iPadOS user policy, bewerk de benodigde configuraties en sla ze op. Gebruik voor een afzonderlijk goedgekeurde pilot een geïsoleerde richtlijn en alleen de goedgekeurde apparaten. Leg vóór elke wijziging de eerdere instellingen en alle toewijzingen van deze richtlijn vast: een gedeeld toegewezen richtlijn is geen test op één apparaat. Gebruikersrichtlijnen synchroniseren automatisch bij elke verbinding met Sophos Mobile; neem hiervoor noch Update devices, noch het planningsscherm van de directe apparaatrichtlijntoewijzing over.

De volgende controles zijn geplande acceptatiecriteria, geen hier waargenomen apparaatresultaten. Gebruik alleen goedgekeurde testaccounts en testgegevens zonder klantgegevens; bepaal vóór toewijzing de gewenste gegevensomvang.

  • Exchange en IMAP/POP: Vergelijk bij het juiste account het daadwerkelijk ingevulde accountadres, de aanmeldings-ID en bij IMAP/POP de weergavenaam voor uitgaande berichten met het plan. Bevestig de aanmelding, de toegestane TLS-verbinding en het vertrouwen in certificaten afzonderlijk. Controleer de ontvangst van een testbericht en de bezorging van een uitgaand testbericht apart, in plaats van alleen de accountweergave als succes te beschouwen. Controleer bij Exchange de gekozen synchronisatieonderdelen in de bijbehorende apps en de afzonderlijk toegestane gebruikerswijzigingen. Observeer met testgegevens de gewenste toegestane en geblokkeerde mailgegevensstromen. Controleer alleen bij gepland certificaatgebruik daarnaast de verbindingsidentiteit of de S/MIME-handtekening, versleuteling en compatibiliteit met ontvangers.
  • CardDAV: Vergelijk het aangemaakte account en de beoogde contactbron met het plan. Verwacht op het apparaat een duidelijk herkenbaar testcontact uit de goedgekeurde serverbron en vergelijk de inhoud. Controleer de omgekeerde richting alleen als die voor de specifieke dienst is bedoeld en goedgekeurd; doe geen algemene toezegging over schrijven of bidirectionele synchronisatie. Ontbreekt het contact of verschijnt het in het verkeerde account, controleer dan eerst de account-/bronkoppeling, Server en Port, daarna de inloggegevens en een eventueel vereiste Principal URL. Controleer bij verbindings- of vertrouwensfouten ook TLS-ondersteuning en het vertrouwen in certificaten; schakel de transportbeveiliging niet uit voor de diagnose.

Stop de uitbreiding bij een verkeerde identiteit of afwijkingen in authenticatie, transport of gegevensstromen en stem dit af met de verantwoordelijken voor de dienst of Mobile. Een status zoals Applied, een nieuwe richtlijnversie of een recent verbindingstijdstip vervangt geen van deze accountcontroles.

Wijzigingen en terugdraaien plannen per beheermodus

Voor een correctie noemt de algemene beleidshulp bij gebruikersrichtlijnen het bewerken van de richtlijn of het toewijzen van een andere. Gebruik bij gepland herstel de gedocumenteerde eerdere payloadinstellingen en observeer na de volgende verbinding en synchronisatie opnieuw de account- en gegevensstatus. Dit is geen bewezen herstelroute zonder gegevensverlies.

De directe actie Devices > [apparaat] > Policies > Uninstall is volgens de deïnstallatiehandleiding beperkt tot bepaalde apparaatrichtlijnen en niet bedoeld voor de iOS user policy. Dit betekent niet dat er geen ondersteunde taak voor het terugdraaien bestaat: Voor User Enrollment documenteert Sophos in de taakbundelprocedure uitdrukkelijk Unassign iOS user policy. Selecteer daar onder Select source > Policies de gecontroleerde gebruikersrichtlijn en draag de bundel alleen over aan de goedgekeurde doelapparaten. Uninstall policy hoort bij iOS/iPadOS bij de Device Enrollment-modus; het brede Unassign uit de algemene deïnstallatiehandleiding raakt alle apparaten met de betreffende toewijzing en is geen gerichte herstelroute voor de pilot.

Leg vóór zo’n taak de juiste richtlijn, doelapparaten en aanwezige accounts/contacten vast en stel benodigde werkgegevens veilig via de goedgekeurde route. Vergelijk daarna de taak-/synchronisatiestatus en de daadwerkelijke account-, contact- en gegevensstatus; controleer het beoogde behoud van benodigde gegevens afzonderlijk. Stop en escaleer bij afwijkingen; probeer dit niet te verhelpen met Unenroll, Wipe of het verwijderen van groepen. Een geslaagde opdracht alleen bevestigt noch de volledige verwijdering van de payload, noch het behoud van gegevens.

Nog te regelen vóór vrijgave

Vóór een productie-uitrol zijn toestemming van de betrokken persoon, een afgestemd back-up- en bewaarbeleid en een test met een daarvoor goedgekeurd apparaat nodig: leg de inschrijvingsmodus, OS-versie, editie/licentie, app-licentie en beheerstatus van de app, accounts en bestaande gegevens vast. Spreek voor een vergeten toegangscode van het apparaat een escalatieroute af in plaats van een niet-beschikbare reset door Sophos; na de gedocumenteerde termijn van 60 minuten kunnen ook privéapps geblokkeerd zijn. Geef document- en mailgegevensstromen en VPN-verkeer alleen vrij op basis van waarneembare resultaten.

Test het terugdraaien per afzonderlijk onderdeel van de richtlijn; leid het niet af uit het weghalen van een richtlijntoewijzing: controleer accounts en de status van apps na het intrekken van de richtlijn; betrek bij een niet-verwijderbare Web Clip de richtlijn die hem heeft geïnstalleerd; controleer bij beheerde apps ook de deïnstallatie of het intrekken van de licentie en de status van een opnieuw geïnstalleerde app. Bepaal vooraf welke zakelijke gegevens behouden moeten blijven en hoe die buiten het apparaat worden veiliggesteld. Bij uitschrijving wordt het beheerde APFS-volume met de zakelijke gegevens daarop verwijderd; dit is geen terugdraaiing zonder gegevensverlies, ook al worden persoonlijke apparaatgegevens daardoor niet zonder meer gewist. De tenant en de iPhone/iPad zijn hiervoor niet getest; de volgorde van terugdraaien is niet in de praktijk bevestigd en de werking van geen enkel afzonderlijk onderdeel van de richtlijn is technisch gevalideerd. Goedkeuring van de documentatie in dit artikel staat los van de technische acceptatie van een productie-uitrol; zij bevestigt geen werking in de tenant of op het apparaat. Gebruik met name de toegangscode-eis, regels voor het delen van documenten en VPN-toewijzing niet als productiehandleiding zonder die technische acceptatie.