Sophos Mobile EAS Proxy: verbindingsproblemen en fouten met ActiveSync-ID's onderzoeken
Kort samengevat: Stel eerst de bedrijfsmodus en de route van het mailverkeer vast. Vergelijk daarna drie afzonderlijke waarnemingen: Last active van de proxy-instantie ten opzichte van Sophos Mobile, fouten bij het starten en bij de verbinding met Exchange van de proxydienst en – alleen als de mailapp daadwerkelijk via de EAS Proxy communiceert – de ActiveSync-ID, gebruikerskoppeling en compliance van het betrokken apparaat. Een oude tijdstempel of alleen de logmelding failed to resolve active sync id bewijst noch de oorzaak, noch dat een reset geschikt is.
Deze handleiding beperkt zich tot het uitlezen en duiden van gegevens. Voordat iemand ingrijpt in de mailstroom, certificaten, dienst, Exchange-module of apparaatkoppeling, moeten de bedrijfsmodus voor de eigen omgeving bevestigd zijn en geautoriseerde testapparaten, een onderhoudsvenster en een terugvalplan beschikbaar zijn.
Maak eerst onderscheid tussen de routes van het mailverkeer
In de proxymodus loopt het mailverkeer van de client via de Sophos Mobile EAS Proxy naar de mailserver. De koppeling van de door de mailapp verzonden ActiveSync-ID aan het beheerde apparaat kan hierbij van belang zijn. In de PowerShell-modus beheert de proxy de apparaattoegang in Exchange; clients maken voor mail rechtstreeks verbinding met Exchange. Volgens Sophos wordt Exchange Online voor deze toegangscontrole alleen in de PowerShell-modus ondersteund; voor Exchange-doelen ondersteunt de proxymodus de lokale Exchange Server, niet Exchange Online. De onderstaande controles van ActiveSync-ID’s voor mailverkeer dat daadwerkelijk via de proxy naar een lokale Exchange Server loopt, zijn daarom geen probleemoplossing voor Exchange Online. Noteer vóór de diagnose de bedrijfsmodus, mailserver, betrokken client, het beheerde apparaat en het tijdstip van de fout. Is de modus onduidelijk? Wijzig dan geen ID’s of Exchange-instellingen.
Controleer het laatste contact en dienstfouten afzonderlijk
- Open in de Duitstalige Sophos Mobile-interface Einrichtung > Sophos-Einrichtung > EAS-Proxy > Extern (Engelstalige interface: Setup > Sophos setup > EAS proxy > External). Bekijk in de kolom Zuletzt aktiv (Engelstalige interface: Last active) de betrokken instantie en het tijdstip van de laatste verbinding met Sophos Mobile. Ongeveer één dag is een gebruikelijke richtwaarde, geen vaste grens voor een storing. Een duidelijk ouder tijdstip kan bijvoorbeeld wijzen op gedeïnstalleerde proxyserversoftware, een gestopte dienst, een uitgeschakelde host, een verwijderde instantie, een nieuw certificaat dat nog niet is geüpload of een geblokkeerde verbinding met Sophos Mobile. Het zegt niets definitiefs over de verbinding met Exchange of de werking van de mailbezorging.
- Als de dienst direct na het starten weer stopt, laat het verantwoordelijke beheerteam de bijbehorende proxylogs rond het starttijdstip controleren. Een onherstelbare opstartfout is één mogelijke foutcategorie; daaruit volgt geen algemeen geldig logpad of gegarandeerde oplossing door de dienst opnieuw te starten. Leg de dienststatus en concrete fout vast voordat iemand de configuratie wijzigt.
- Als een PowerShell-instantie die eerder werkte Exchange Online niet meer kan bereiken, documenteer dan de verbinding en de fout afzonderlijk van het opstarten van de dienst. Een niet langer ondersteunde versie van
ExchangeOnlineManagementis een mogelijke oorzaak. Controleer de versie, proxybuild, runtime van de host, authenticatie en machtigingen in samenhang; de module blind updaten is geen diagnose en geen gegarandeerde oplossing. Basic-authenticatie voor Exchange Online (inclusief EAS en Remote PowerShell) kan niet als tijdelijke oplossing opnieuw worden ingeschakeld. Authenticatie voor een lokale Exchange Server is een afzonderlijke, omgevingsspecifieke kwestie; deze handleiding voor alleen-lezen diagnose schrijft geen configuratiewijziging voor. Verzwak TLS-controle of systeembrede netwerkparameters niet als snelle uitweg.
Open voor de versiecontrole in stap 3 op de betrokken EAS-/Exchange-beheerhost PowerShell als administrator, zoals de hulp bij fouten voorschrijft. Het gaat om de host waarop de te controleren module is geïnstalleerd, niet om de Sophos Firewall-console of het mobiele apparaat. Vraag de geïnstalleerde module op met de volgende alleen-lezen opdracht; er zijn geen placeholders te vervangen:
Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version
De uitvoer toont de modulenaam onder Name en de geïnstalleerde versie onder Version. Dit is een inventarisatie, geen bewijs van een geslaagde Exchange-verbinding of een compatibele proxyconfiguratie. De opdracht wijzigt geen configuratie en installeert of updatet geen module. Als de controle mislukt of geen modulegegevens oplevert, draag de bevinding dan met de host- en PowerShell-context over aan de verantwoordelijke beheerders; daaruit volgt geen automatische opdracht om iets te installeren of te updaten. De opdracht is overgenomen uit de documentatie van de fabrikant, maar voor deze handleiding niet getest in een EAS-/Exchange-labomgeving.
Voor het duiden van deze versie noemt de Sophos-hulp bij fouten, met als vermelde datum 8 november 2023, twee verschillende grenzen:
- 3.0.0 en nieuwer: Deze versies van de module
ExchangeOnlineManagementworden in de toenmalige hulp als ondersteund genoemd. Dit is geen compatibiliteitsgarantie voor 2026 of voor elke nieuwere moduleversie. De verantwoordelijke Exchange-/Mobile-beheerders moeten de actuele voorschriften van de leveranciers en de samenhang met de gebruikte proxybuild, runtime van de host en authenticatie afzonderlijk controleren. - 2.0.5 of ouder: Voor deze versies beschrijft dezelfde bron een afzonderlijk geval waarvoor een update wordt genoemd. Wordt een dergelijke versie aangetroffen, documenteer die dan als een verouderde moduleversie en draag de bevinding over aan de verantwoordelijke Exchange-/Mobile-beheerders voor beoordeling van de compatibiliteit en eventuele wijzigingen. Deze alleen-lezen controle voert geen module-update uit. Voor versies tussen beide grenzen beschrijft de bron geen afzonderlijke herstelmethode; die mag er dus niet uit worden afgeleid.
Bij problemen met de installatie van de Exchange Online PowerShell-module kunnen de verantwoordelijke beheerders daarnaast de Microsoft-hulp bij problemen met de module-installatie raadplegen. Deze behandelt installatieproblemen, niet de volledige mailstroom. Installatie, afhankelijkheden, machtigingen en wijzigingen blijven onderdeel van een afzonderlijke, goedgekeurde beheerprocedure; de verwijzing is geen aansporing om blind te updaten en geen garantie dat de verbinding daarna werkt.
Ook een migratie naar Exchange Online is een afzonderlijk traject: wijzigingen aan e-mailaccounts, beleid en taakbundels vallen niet onder deze alleen-lezen foutcontrole.
Vergelijk de ActiveSync-ID in de proxymodus
Bij Android-apparaten, iPhones en iPads met een mailclient achter de EAS Proxy zijn er twee manieren waarop de koppeling kan plaatsvinden. Als de ActiveSync-ID die de mailclient verstuurt voor deze app al bij het apparaat is opgeslagen, worden de ID en de gebruikersnaam van de app vergeleken met de gebruiker van het apparaat. Als bij het eerste contact geen overeenkomst voor de verzonden ID wordt gevonden, kan bij Outlook op Android en iOS worden teruggevallen op de gebruikersnaam en een apparaat zonder opgeslagen Outlook-ID; alleen een eenduidige overeenkomst maakt koppeling en opslag van de ID mogelijk. Een bestaande ID-overeenkomst is dus geen absolute voorwaarde voor dat eerste contact. Bij oudere Android-configuraties werd eveneens gezocht op gebruiker en een lege opgeslagen ID; dat bewijst niet dat elke huidige client zo werkt. Of gekoppeld mailverkeer wordt toegestaan of geblokkeerd, hangt afzonderlijk af van het geldende beleid en de compliancestatus. Een mailapp kan haar ActiveSync-ID zonder aankondiging wijzigen. Als Sophos Mobile de nieuwe ID niet aan het apparaat kan koppelen, blokkeert het het mailverkeer; zo kan ook een eerder gekoppelde client uitvallen. Dit moet worden onderscheiden van de mogelijke terugval bij het eerste contact en bewijst niet dat een reset nodig is. Zo onderzoekt u een mogelijk ID-conflict zonder wijzigingen:
- Open in de Duitstalige interface onder Geräte het betreffende apparaat via Anzeigen > Geräteeigenschaften (Engelstalige interface: Devices > Show > Device properties). Controleer voor de standaardmailapp (
Gmailop Android ofMailop iOS) de eigenschapActiveSync ID reporteden voor Microsoft OutlookActiveSync ID Outlook. Alleen als een gebruiker op Android in Sophos Mobile Control Exchange-E-Mail-App ändern (Engelstalige interface: Change Exchange email app) heeft gebruikt, moet u onder Benutzerdefinierte Eigenschaften (Engelstalige interface: Custom properties) ook de aanvullende eigenschapActiveSync IDvoor Gmail meenemen. Verwar deze velden niet met elkaar. - Laat bevoegde beheerders de door de betrokken mailclient verzonden ID op het relevante tijdstip in
easproxy.logopzoeken en vergelijken met het juiste apparaatrecord. Een melding alsfailed to resolve active sync idofcould not find a matching deviceis een aanwijzing voor verder onderzoek, geen bewijs dat een specifieke herstelactie nodig is. Controleer de gebruikerskoppeling, apparaatmodus en compliance afzonderlijk. Deel ID’s, gebruikersnamen en mailgegevens in tickets alleen beveiligd en voor zover nodig. - Is geen eenduidige vergelijking mogelijk, escaleer dan de waarnemingen met tijdstempel, bedrijfsmodus, betrokken app en geanonimiseerd logfragment naar Mobile-/Exchange-support. Verwijder niet bij wijze van proef apparaten, ontkoppel geen gebruikers en reset de opgeslagen ID niet.
Afzonderlijke reset van de opgeslagen ActiveSync-ID
De Sophos-functie Aktionen > ActiveSync-ID zurücksetzen (Duitstalige interface; Engelstalige interface: Actions > Reset ActiveSync ID) is beperkt tot Android-apparaten, iPhones en iPads. Deze functie reset afhankelijk van de keuze de in Sophos Mobile opgeslagen apparaateigenschap voor de standaardapp of voor Outlook. De documentatie beschrijft een reset, niet de technische uitvoering daarvan als het verwijderen of leegmaken van de opgeslagen waarde. Dit is een afzonderlijke ingreep waarvoor toestemming nodig is, geen stap in deze alleen-lezen controle: toon eerst het daadwerkelijke ID-conflict, de precieze koppeling tussen app en apparaat, de gebruiker, de compliance en een navolgbare uitgangssituatie van de mailstroom aan, en spreek een test en terugvalplan af.
Sophos beschrijft voor het bestaande betrokken apparaat de volgende procedure:
- Open in het menu Geräte (Engelstalige interface: Devices), klik op de pijl omlaag naast dit apparaat en kies Anzeigen (Engelstalige interface: Show).
- Open op Gerät anzeigen (Engelstalige interface: Show device) de actie Aktionen > ActiveSync-ID zurücksetzen (Engelstalige interface: Actions > Reset ActiveSync ID).
- Kies onder Zurückzusetzende Geräteeigenschaft (Engelstalige interface: Device property to reset) de optie die bij de betrokken mailapp hoort:
ActiveSync IDvoor Gmail op Android of Mail op iOS.ActiveSync ID Outlookvoor Microsoft Outlook. De resetoptie voor de standaardapp heetActiveSync ID, nietActiveSync ID reportedzoals het hierboven genoemde weergaveveld onder Geräteeigenschaften.
- Reset de geselecteerde apparaateigenschap met OK.
Bij het volgende contact van deze mailapp met de Sophos Mobile EAS Proxy slaat Sophos Mobile de nieuwe ActiveSync-ID op. Een reset verandert de ID van de app niet automatisch en garandeert noch een volgend contact, noch mailbezorging. Vergelijk na een goedgekeurde reset de opgeslagen waarde opnieuw met de ID die deze app in easproxy.log heeft verstuurd; blijf de gebruikerskoppeling, compliance en mailstroom afzonderlijk controleren. De gedocumenteerde procedure betreft de geselecteerde eigenschap van het bestaande apparaat. Apparaten verwijderen of opnieuw registreren, accounts opnieuw aanmaken, gebruikerskoppelingen wijzigen of de proxy opnieuw inrichten zijn geen stappen in deze procedure en mogen niet bij wijze van proef als vervanging dienen.
Dit moet worden onderscheiden van Exchange-E-Mail-App ändern (Engelstalige interface: Change Exchange email app) in Sophos Mobile Control: met deze gebruikersactie op Android kan de door Gmail verzonden ActiveSync-ID worden gereset, niet alleen de opgeslagen waarde in de console. Als deze actie al is gebruikt, moet daarom de hierboven genoemde aanvullende eigenschap ActiveSync ID onder Custom properties voor Gmail worden meegenomen. Ook deze actie is geen stap in de alleen-lezen controle en mag niet bij wijze van proef worden uitgevoerd; voor een ingreep gelden dezelfde eisen aan toestemming, een aangetoond conflict, een test en een terugvalplan.
Plaats historische Android-gevallen in de juiste context
Voor oudere Android-configuraties waarbij het mailverkeer via de EAS Proxy liep, beschrijft de toenmalige Sophos Mobile Control-procedure voor een nog onbekende ActiveSync-ID het zoeken naar een apparaat waarvan de interne eigenschap sAMAccountName overeenkomt met de door de mailclient gemelde gebruikersnaam en waarvan de eigenschap ActiveSync ID leeg is; zo werd gezocht naar een apparaat met de gekoppelde gebruiker. Als er geen overeenkomst werd gevonden, mislukte de mailsynchronisatie; bij precies één overeenkomst werd de ID aan dat apparaat gekoppeld en kon het synchronisatieverzoek alleen worden doorgestuurd als mailtoegang was toegestaan. Meerdere overeenkomsten vormden een afzonderlijk foutgeval waarbij de mailsynchronisatie eveneens mislukte. Deze historische beschrijving van de interne zoeksleutel is geen instructie om de eigenschappen te bewerken en geen garantie voor een huidige tenant. In deze oudere Android-configuraties had elke mailapp een eigen ActiveSync-ID; wisselen van app kon daarom eveneens de beschreven koppelingsfouten veroorzaken. De app-ID was daarbij geen eigenschap van het Android-besturingssysteem en kon niet via een Sophos Mobile Control-synchronisatie worden opgehaald. Dit verklaart waarom de concrete mailapp met het proxylog wordt vergeleken, maar bewijst niet dat elke huidige beheermethode zo werkt.
Voor iOS beschrijft de toenmalige Sophos Mobile Control-configuratie een andere procedure: iOS meldde de ActiveSync-ID van de ingebouwde mailapp automatisch; de hierboven beschreven koppeling van een nog onbekende Android-app-ID werd daarvoor niet gebruikt. Voor een andere iOS-mailapp beschrijft de oorspronkelijke hulp bij fouten het mislukken van de synchronisatie in precies deze historische SMC-configuratie. De bron noemt geen versiebereik voor iOS of SMC. Daaruit volgt noch dat huidige iOS-mailapps in het algemeen uitvallen, noch een uitspraak over de huidige compatibiliteit. Los daarvan staat de hierboven beschreven mogelijke terugval bij het eerste contact voor Outlook op Android en iOS; de historische iOS-beschrijving doet daar niets aan af.
Een ander historisch uitzonderingsgeval betreft meerdere Android-apparaten van dezelfde gebruiker zonder toegewezen ActiveSync-ID en een logregel met found 2 matching devices, but should be exactly one. Een destijds beschreven ingreep bestond uit het tijdelijk opheffen en daarna herstellen van een gebruikerskoppeling met mailsynchronisatie. Pas dit hier niet als oplossing toe: zelfs een vergelijkbaar klinkende logregel is geen vervanging voor het vaststellen van de twee juiste apparaten of voor controle van de huidige route van het mailverkeer, de compliance en de gevolgen van een gewijzigde koppeling. Als dit geval werkelijk van toepassing is, overleg dan eerst met Sophos Support en de mailbeheerders of de aanpak nog geldig is voor de gebruikte proxybuild en de betrokken apparaten, en spreek een test en terugvalplan af. Algemeen herstel van de mailbezorging is hiermee niet aangetoond.