Naar de inhoud
Avanet

Sophos Mobile: beleid gericht toewijzen en de werking controleren

Een Sophos Mobile-beleid bevat instellingen voor ondersteunde apparaten. Apparaatgroep, toegewezen gebruiker en beleidstype zijn niet onderling uitwisselbaar: een apparaat behoort tot precies één Sophos Mobile-apparaatgroep; gebruikersgegevens kunnen via placeholders in beleid worden ingevuld; de distributie en het terugdraaien hangen af van het beleidstype. Deze procedure behandelt de directe toewijzing van beleid in Sophos Mobile. Task Bundles vormen een aparte workflow; het maken, overdragen en oplossen van problemen daarvan vallen buiten dit artikel.

Vóór gebruik in productie: Deze handleiding is gebaseerd op de officiële productbeschrijvingen, niet op een uitgevoerde test in een tenant of op een apparaat. Controleer vóór vrijgave de editie, licentie, beheerdersrol, het OS, de beheermodus, het beleidstype en het feitelijke gedrag bij groepswissels en terugdraaien onafhankelijk op pilotapparaten. Uit de geraadpleegde pagina’s valt geen algemene voorrangsvolgorde voor meerdere conflicterende beleidsregels af te leiden.

Vóór de toewijzing: doel en weg terug bepalen

  1. Inventariseer de doelapparaten, het besturingssysteem, de beheermodus en de editie (Sophos Mobile met apparaatbeheer of Mobile Threat Defense). Dat een beleidstype in de interface wordt aangeboden, bewijst niet dat een ander OS of de app-only-editie dezelfde MDM-payload ondersteunt. Bij Android is de keuze uit beschikbare typen ook afhankelijk van de beheermodus.
  2. Moet de wijziging afzonderlijke apparaten of een apparaatgroep treffen? Elk apparaat heeft precies één apparaatgroep. Sophos raadt aan om voor installatie- en OS-specifieke taken alleen apparaten met hetzelfde besturingssysteem te groeperen. Daardoor zijn de groepen eenvoudiger te gebruiken voor installaties en andere besturingssysteemspecifieke taken. Bij het aanmaken van een groep kun je afzonderlijk compliancebeleid voor bedrijfsapparaten en privéapparaten selecteren; dat is op zichzelf nog geen toewijzing van apparaatbeleid.
  3. Leg de beginsituatie vast op een representatief pilotapparaat: groepslidmaatschap, toegewezen gebruiker, beleidsnaam, type, configuratie en bestaande toewijzingen. Documenteer het wijzigingsvenster, de verantwoordelijken, de betrokken apparaten en de goedgekeurde weg terug. Zorg bij wijzigingen in wifi, certificaten of wachtwoorden dat de apparaten bereikbaar blijven en dat er een onafhankelijke toegang voor het terugdraaien beschikbaar is.
  4. Ga niet uit van een impliciete prioriteit: De geraadpleegde pagina’s beschrijven geen algemene conflict- of voorrangsregel voor meerdere beleidsregels op één apparaat en garanderen geen automatische herberekening bij latere groepswissels. Als beleidsregels dezelfde instelling beheren, meet dan de effectieve instelling op het pilotapparaat voordat je het bereik uitbreidt. ‘Prioriteit’ in het wijzigingsproces betekent hier: eerst een zo beperkt mogelijke pilot, daarna de goedgekeurde doelgroep; er wordt geen productgebonden prioriteitsnummer verondersteld.

Apparaatgroep voorbereiden en bereik controleren

Voer onder Device groups > Create device group een naam en beschrijving in, kies de passende Compliance policies voor bedrijfsapparaten en privéapparaten en klik op Save. De nieuwe groep verschijnt onder Device groups. De optie Enable iOS auto-enrollment wordt in de documentatie over het maken van groepen voor Sophos Mobile met volledig apparaatbeheer beschreven en betreft automatische inschrijving van iPhones en iPads met Apple Configurator; de aparte MTD-documentatie over het maken van groepen beschrijft deze optie niet. Dit bewijst niet dat de optie in elke MTD-tenant ontbreekt. Het is geen algemene beleidsprioriteit en geen vereiste voor andere platformen. Controleer de editie en de daadwerkelijke interface in je eigen tenant voordat je Enable iOS auto-enrollment inschakelt. Bij het toevoegen van een apparaat krijgt het een apparaatgroep toegewezen.

Controleer vóór toewijzing aan een groep de ledenlijst. Een selectie onder Select device groups heeft betrekking op de geselecteerde groepen, niet op een vrij te definiëren gebruikersgroep. De twintig geraadpleegde pagina’s bewijzen niet of en wanneer nieuwe groepsleden bestaande beleidstoewijzingen overnemen. Test dat geval en een latere groepswissel afzonderlijk vóór vrijgave; presenteer dit niet als vaststaand gedrag.

Verwijder een groep niet als snelle rollback. De documentatie over verwijderen garandeert geen specifiek effect op beleid of compliance en evenmin een wijziging van de inschrijvingsstatus. Omdat de groepsindeling verandert, moet je vóór een noodzakelijke verwijdering aan de hand van de naam en ledenlijst controleren of het de juiste groep is, de betrokken apparaten, doelgroep, editie en het platform vastleggen en met de platformverantwoordelijke een geteste weg terug bepalen. Kies pas daarna onder Device groups via de blauwe driehoek naast de gecontroleerde apparaatgroep Delete. Selecteer bij een groep met toegewezen apparaten in het bevestigingsvenster een overblijvende doelgroep waaraan deze apparaten opnieuw worden toegewezen; bij een lege groep vervalt die keuze. De laatste overblijvende groep kan niet worden verwijderd zolang er apparaten aan zijn toegewezen. Controleer nogmaals de groepsnaam, betrokken apparaten en eventuele doelgroep en verwijder de groep pas daarna met Yes. Controleer daarna het groepslidmaatschap en het daadwerkelijke bereik van beleid en compliance voor elk betrokken apparaat. Wijkt dat af, verwijder dan geen andere groepen en volg de goedgekeurde weg terug. Uit deze pagina’s over het verwijderen van groepen valt noch een handmatige uitschrijving van Windows noch een automatische reset van Android af te leiden; gevolgen voor een platform vereisen afzonderlijk officieel bewijs en een technische controle.

Beleid maken en toewijzen

Selecteer onder Policies eerst het apparaatplatform en kies vervolgens Create en een ondersteund beleidstype. Voer naam en beschrijving in; geef bij iOS-, iPadOS- en macOS-beleid ook de organisatienaam op. Voeg met Add configuration de benodigde configuraties toe. Klik daarna op de naam van elke configuratie om de instellingen ervan te bewerken. Als er een SCEP-configuratie is opgenomen, kies dan vóór het opslaan onder SCEP renewal interval het interval voor certificaatvernieuwing. Controleer elke configuratie afzonderlijk en kies pas Save nadat alle benodigde configuraties zijn toegevoegd. Vervolgens kun je het opgeslagen beleid toewijzen. Voor Android Enterprise-beleid voegt Sophos Mobile automatisch een Restrictions-configuratie toe, voor Mobile Threat Defense een Network-configuratie; dat betekent niet dat beide edities dezelfde functies bieden.

Alternatief voor basisbeleid: Policies startup wizard

De wizard is een manier om beleid te maken vóór de toewijzing, geen bewijs dat een apparaatconfiguratie al actief is. Hij is geschikt als je voor ondersteunde platformen eerst eenvoudig beleid nodig hebt; voor doelgericht geconfigureerde typen en aanvullende instellingen blijft de hierboven beschreven route Policies > [Platform] > Create geschikt. De oudere Startup Guide noemt Android en iOS/iPadOS als voorbeelden bij de platformkeuze, terwijl de beheerdershandleiding de platformkeuze openlaat; deze wizard-instructies gelden niet voor Chrome-apparaten. Kies alleen platformen en beleidstypen die daadwerkelijk worden aangeboden en passen bij de editie, het apparaat en de geplande beheermodus. Bij Android beïnvloedt de beheermodus welke beleidstypen beschikbaar zijn; Android Enterprise moet zijn ingesteld voordat de betreffende apparaten worden ingeschreven.

  1. Open op het Dashboard onder Getting started tasks > Policies startup wizard de wizard; ontbreekt de widget, kies dan Add widget > Getting started. Selecteer op Platforms alleen de vooraf gecontroleerde platformen en bepaal bij Android de passende beheermodus. Sophos raadt hier Android Enterprise aan als Android-beheermodus. Leid uit een iOS-/iPadOS-voorbeeld geen ondersteuning voor andere Apple-beheervormen of een identiek effect af.
  2. Voer op Policies een eenduidig herkenbare naam in: de wizard maakt onder die naam voor elk geselecteerd platform een afzonderlijk beleid. Selecteer de onderdelen die je wilt beheren. De wizard slaat uitgeschakelde onderdelen over; je kunt ze later aan het opgeslagen beleid toevoegen. Controleer Password requirements en Restrictions als uitgangspunten; schakel ze niet zonder toetsing in voor alle doelapparaten.
  3. Kies op Passwords alleen afgestemde apparaatwachtwoordvereisten die de pilotapparaten en de beoogde beheermodus ondersteunen. Stel op Restrictions alleen goedgekeurde beperkingen in; neem bijvoorbeeld een camerablokkering niet over zonder concrete noodzaak. Controleer waarden en het effect op het OS tijdens de pilot voordat je breed toewijst.
  4. Configureer Wi-Fi alleen met de goedgekeurde gegevens van het bedrijfsnetwerk en pas nadat de verbindingsmethode, het beveiligingstype en onafhankelijke toegang voor herstel zijn vastgesteld. Controleer en wijzig bij een ander beveiligingstype dan WPA/WPA2 PSK later de passende instelling in het beleid; vul geen toegangsgegevens in als placeholder of op basis van een aanname. Configureer Email alleen voor de daadwerkelijk gebruikte toegang tot Exchange Online of een lokale Exchange-omgeving; controleer bij %_USERNAME_% en %_EMAILADDRESS_% de gebruikerstoewijzing en de ingevulde waarden op het pilotapparaat. Sla onnodige onderdelen over en voeg ze later gericht toe.
  5. Vergelijk vóór Finish de selectie, doelplatformen, modus en configuraties met de goedgekeurde wijziging. Finish maakt beleid aan, maar wijst het niet automatisch toe aan apparaten of groepen en bewijst noch synchronisatie noch effect op het OS. Open vervolgens onder Policies > [Platform] elk aangemaakt beleid, controleer type en instellingen en vul het zo nodig aan met Add configuration. Wijs een onjuiste selectie niet toe; corrigeer het opgeslagen beleid eerst en controleer het opnieuw.
  6. Gebruik pas daarna de hieronder beschreven Assign-route voor een beperkte pilot en controleer zowel de status als de daadwerkelijke apparaatinstellingen zoals beschreven onder ‘Werking controleren en vrijgave verlenen’. Stop de uitbreiding bij afwijkingen; corrigeer het beleid vóór toewijzing, of gebruik na toewijzing de weg terug die bij het concrete type past onder ‘Terugdraaien in plaats van blind verwijderen’. Een Task Bundle of SSP-inschrijving volgt een aparte procedure; Finish in de wizard vervangt geen van beide.

Voor directe toewijzing:

  1. Open het platform onder Policies en kies Assign via het blauwe driehoekje naast het juiste beleid.
  2. Kies op Select devices afzonderlijke pilotapparaten of selecteer de voorbereide apparaatgroepen via Select device groups. Vergelijk de lijst en het aantal betrokken apparaten vóór afronding met het wijzigingsverzoek.
  3. De gedocumenteerde stappen onder Schedule task noemen alleen Android device, Knox container en iOS device policies. Kies Now voor onmiddellijke uitvoering. Kies voor latere uitvoering Date en voer de geplande dag en het tijdstip in. Dat iOS/iPadOS device policies in het overzicht van typen worden genoemd, bewijst niet dat deze stap voor iPadOS geldt. Ga bij iPadOS en de overige typen niet zonder controle uit van een planningsscherm; controleer ter plaatse of het beschikbaar is.
  4. Kies Finish en controleer het resultaat per doelapparaat. Als alternatief biedt het tabblad Policies op de detailpagina van één Sophos Mobile-apparaat de optie Assign policy; voor meerdere geselecteerde apparaten bestaat onder Devices > Actions > Assign policy een aparte workflow voor apparaten. Bouw hier niet de afzonderlijke Task Bundle-route na.

Zonder uitvoeringstijdstip wordt het beleid volgens Sophos onmiddellijk van kracht. Dit geldt ook voor de directe toewijzing van iOS-apparaatbeleid en niet alleen voor gesynchroniseerde beleidstypen. Controleer daarom voor een later wijzigingsvenster vóór Finish onder Date de dag en het tijdstip; een ontbrekend uitvoeringstijdstip stelt de wijziging niet uit. De onmiddellijke werking volgens de toewijzingshandleiding garandeert niet dat elke instelling meteen wordt toegepast op een apparaat dat offline is. Blijf de taakstatus en de daadwerkelijke apparaatinstellingen controleren.

Gebruikers zijn geen algemene derde soort Assign-doel: De directe selectie in deze handleiding omvat apparaten en apparaatgroepen, niet willekeurige gebruikersgroepen. Sophos Mobile vervangt placeholders in beleidsinstellingen bij de toewijzing van het beleid door gebruikers-, apparaat- of klanteigenschappen. %_EMAILADDRESS_% en %_USERNAME_% vullen gegevens van de aan een apparaat toegewezen gebruiker in; die laatste staat voor diens Exchange Login, niet noodzakelijk voor de weergegeven naam.

Voor apparaatplaceholders kun je alle eigenschappen gebruiken die op de pagina Show device van het betreffende apparaat op de tabbladen Device properties en Custom properties staan. Zoek daar de benodigde eigenschap en de bijbehorende waarde op. %_DEVPROP(IMEI)_% vult bijvoorbeeld de IMEI-waarde van het apparaat in, als die beschikbaar is. Klanteigenschappen worden aangemaakt via Setup > Sophos setup > Customer properties > Add customer property: voer een naam en waarde voor de klanteigenschap in en kies daarna Apply, gevolgd door Save. Je kunt ze bijvoorbeeld gebruiken met %_CUSTPROP(my property)_%. Controleer namen en waarden voordat je het beleid breed toewijst en controleer na toewijzing aan een pilot of de placeholders correct zijn vervangen en de gegevens vertrouwelijk blijven.

Bij macOS gebruikt Sophos voor lokale Mac-gebruikers eigenschappen van de toegewezen Sophos Mobile-gebruiker, maar voor netwerkgebruikers eigenschappen uit LDAP; een macOS-gebruikersbeleid wordt bij het aanmelden toegewezen aan de gebruikers van de Mac. Leid hieruit niet af dat elk apparaatbeleid apart per gebruiker kan worden toegewezen.

Werking controleren en vrijgave verlenen

Volgens het overzicht Policies worden de gesynchroniseerde beleidstypen al bij toewijzing onmiddellijk van kracht en bij elke verbinding van het apparaat met Sophos Mobile gesynchroniseerd; dit garandeert niet dat elke OS-instelling onmiddellijk wordt toegepast op een apparaat dat offline is.

Beleidstypen verschillen in de manier waarop een reeds toegewezen beleid na een wijziging wordt bijgewerkt:

TypeBijwerken na wijzigingWeg terug volgens Sophos
Android Enterprise, Mobile Threat Defense, iOS/iPadOS declaratief en User, Windows, Chrome SecuritySynchronisatie wanneer het apparaat opnieuw verbinding maakt met Sophos Mobile; handmatig Update devices is niet nodig.Beleid aanpassen of ander beleid toewijzen.
macOS Device en declaratiefWijzigingen worden bij de volgende apparaatsynchronisatie van kracht; handmatig Update devices is niet nodig.Beleid aanpassen of ander beleid toewijzen.
macOS UserWijzigingen worden van kracht wanneer de betreffende gebruiker zich opnieuw aanmeldt op de Mac; apparaatsynchronisatie alleen is niet voldoende.Beleid aanpassen of ander beleid toewijzen; controleer de werking na de volgende aanmelding van de betreffende gebruiker.
Android device, Knox container, iOS/iPadOS deviceVolgens het overzicht Policies geïnstalleerd bij toewijzing; na wijzigingen moet het beleid op het apparaat worden bijgewerkt. Voor iPadOS bestaat de hieronder toegelichte tegenstrijdigheid in de documentatie.Volgens het overzicht Policies verwijdert deïnstallatie de instellingen; voor iPadOS is er geen bevestigde uitvoeringsprocedure. Behandel het intrekken voor een brede doelgroep afzonderlijk.

Voor iPadOS device is het toepassingsbereik in de documentatie tegenstrijdig: Het overzicht Policies deelt Android device, Knox container en iOS/iPadOS device in dezelfde geïnstalleerde categorie in: installatie bij toewijzing, bijwerken op het apparaat na wijzigingen en deïnstallatie om de instellingen te verwijderen. De handleiding Apply policy changes to devices vereist handmatig bijwerken daarentegen uitdrukkelijk alleen voor Android device, Knox container en iOS device; alle andere beleidsregels zouden automatisch synchroniseren. Ook Uninstall policy beperkt de deïnstallatie uitdrukkelijk tot deze drie typen. Beide handleidingen noemen iPadOS niet afzonderlijk. Of hun aanduiding iOS device policies ook iPadOS omvat, blijft daarmee onduidelijk. Dit bewijst noch dat bijwerken of deïnstalleren op iPadOS in het algemeen onmogelijk is, noch dat er een betrouwbaar ondersteunde procedure voor bestaat. Controleer vóór een iPadOS-wijziging de daadwerkelijke procedure en weg terug in de eigen tenant en op een pilotapparaat; neem de iOS-klikvolgorde niet zonder controle over.

Activeer na het bewerken voor de uitdrukkelijk gedocumenteerde typen Android device, Knox container en iOS device onder Policies > [Platform] via het driehoekje naast het beleid Update devices: Sophos Mobile maakt dan een taak voor alle apparaten waaraan het beleid is toegewezen. Dit is geen pilotactie als het beleid al breed is toegewezen. Stel de updateprocedure voor iPadOS device niet zonder controle gelijk en verifieer haar op een pilot in de tenant. Wacht bij gesynchroniseerde typen op de volgende verbinding en de waarneembare synchronisatie; voor wijzigingen in macOS Device- en declaratief beleid is de volgende apparaatsynchronisatie bepalend. Controleer wijzigingen in macOS User-beleid daarentegen pas na de volgende aanmelding van de betreffende gebruiker op de Mac, aan de hand van diens daadwerkelijke instellingen. Een geslaagde apparaatsynchronisatie alleen bewijst deze gebruikerswerking niet. ‘Onmiddellijk’ in de typebeschrijving vervangt geen controle van een offline apparaat.

Toewijzingen controleren op het Fusion-tabblad Policies

Controleer voor het pilotapparaat in Sophos Fusion Admin onder My Environment > Mobile Devices > [Apparaat] > Policies de toewijzingen. Dit tabblad toont Sophos Mobile-beleid en de aan het apparaat toegewezen Provisioning profiles. Laad de weergegeven informatie opnieuw met Refresh rechtsboven. Filter in het zoekveld op de beleidsnaam en vergelijk het zoekresultaat met de goedgekeurde wijziging.

De velden helpen om het juiste beleid en de status van de toewijzing te herkennen:

  • Name vermeldt de beleidsnaam en Type het beleidstype.
  • Version is de beleidsversie. Sophos Mobile verhoogt deze automatisch wanneer je het beleid bewerkt. Een hogere versie alleen bewijst nog niet dat de gewijzigde instellingen op het apparaat werken.
  • Assigned at toont wanneer Sophos Mobile het beleid aan het apparaat heeft toegewezen of na een update opnieuw heeft toegewezen. Dit bewijst niet op welk tijdstip elke afzonderlijke OS-instelling van kracht is geworden.
  • Status beschrijft de toewijzingsstatus, bijvoorbeeld Applied. Controleer deze status samen met de versie en de daadwerkelijke apparaatinstellingen.
  • Component geeft aan waarheen Sophos Mobile het beleid bij de toewijzing heeft gestuurd. Bij de meeste beleidstypen is dat de MDM-agent van het apparaat.

Android Enterprise device policies en work profile policies kunnen configuraties bevatten die Sophos Mobile naar een Google-API stuurt in plaats van naar het apparaat. In dat geval toont de lijst twee vermeldingen van hetzelfde beleid, met verschillende componenten en mogelijk verschillende statuswaarden. Controleer beide vermeldingen; Applied bij de ene component bewijst niets over de status van de andere.

Bij macOS user policies vindt de toewijzing aan de betreffende gebruikers plaats wanneer zij zich aanmelden op de Mac. De lijst bevat afzonderlijke vermeldingen voor alle gebruikers aan wie het beleid is toegewezen, niet alleen voor gebruikers die op dat moment zijn aangemeld. Het gaat om de lokale gebruiker die de Mac bij Sophos Mobile heeft geregistreerd en om netwerkgebruikers die bij Sophos Mobile bekend zijn vanuit de externe LDAP-directory die voor het Sophos Fusion Self Service Portal is geconfigureerd. Dit betekent niet dat het beleid aan elk willekeurig lokaal account wordt toegewezen. Deze afbakening van de gebruikers staat ook in de handleiding voor macOS-inschrijving.

Het overzicht toont geen iOS/iPadOS device policies, Knox container policies en Android device policies in de verouderde Device Administrator-modus; ook iOS Device-beleid met uitsluitend roaming-/hotspot- of achtergrondconfiguratie kan ontbreken. Gebruik in die gevallen Open in Sophos Mobile rechtsboven op de apparaatdetailpagina en controleer het effect op het apparaat afzonderlijk; beschouw een ontbrekende regel niet als bewijs van een mislukte toewijzing.

Vrijgavevoorwaarde: Controleer vóór uitbreiding pilotapparaten voor elke combinatie van editie, OS en beheermodus; leg beoogd en feitelijk bereik, gebruikers- en placeholderwaarden, beleidsversie, betrokken componenten, apparaatinstelling en taakstatus vast. Rol niet uit bij tegenstrijdigheden of als een weg terug ontbreekt. Herhaal de procedure voor de afgesproken doelgroep pas na inhoudelijke vrijgave en voer daarna dezelfde controles uit op steekproeven en uitzonderingen. Voor deze handleiding is geen tenanttest uitgevoerd.

Beleid downloaden voor support

De algemene downloadprocedure is zowel voor Sophos Mobile met apparaatbeheer als in de aparte handleiding voor Mobile Threat Defense gedocumenteerd; daaruit volgt niet dat de beleidstypen, geëxporteerde inhoud of rechten in beide edities gelijk zijn. Controleer vooraf in de werkelijke tenant de editie, het apparaatplatform, het exacte beleidstype en de vereiste beheerdersrol of rechten; selecteer alleen het beleid dat voor het supportverzoek is bevestigd.

  1. Open Policies in het zijmenu en selecteer het apparaatplatform. Kies Download via het blauwe driehoekje naast het beleid waarvan je naam en type hebt gecontroleerd.
  2. Controleer of het bestand lokaal op je eigen computer is opgeslagen en bij het geselecteerde beleid hoort (editie, platform, naam en type). Veronderstel niet op basis van de bestandsnaam of de download alleen dat het bestand volledig is of voor herstel kan worden gebruikt.
  3. Autoriseer vóór overdracht aan Sophos Support de opslaglocatie en ontvanger, controleer het bestand op vertrouwelijke instellingen en gegevens en deel alleen wat nodig is voor de diagnose. Als de diagnose daardoor bruikbaar blijft, maak gevoelige gegevens dan veilig onleesbaar; gebruik een goedgekeurd beveiligd overdrachtskanaal, laat de ontvangst door de bevoegde supportmedewerker bevestigen en verwijder lokale en overgedragen kopieën na afloop van het doel op veilige wijze en volgens de verleende toestemming.

Download wijst geen beleid toe, synchroniseert geen apparaat en bewijst niets over back-ups, import, herstel of rollback. Voor het daadwerkelijk terugdraaien gelden de typeafhankelijke stappen in het volgende onderdeel.

Terugdraaien in plaats van blind verwijderen

  • Gesynchroniseerde typen: Corrigeer gericht het bestaande beleid of wijs gecontroleerd ander beleid toe. De officiële functie voor deïnstallatie is hiervoor niet bedoeld. Controleer de nieuwe toestand op het apparaat na verbinding en synchronisatie; bij macOS Device- en declaratief beleid na de volgende apparaatsynchronisatie, maar bij gewijzigd macOS User-beleid pas na de volgende aanmelding van de betreffende gebruiker op de Mac. Controleer diens daadwerkelijke instellingen voordat je het terugdraaien als effectief beschouwt; apparaatsynchronisatie alleen is niet voldoende voor User-beleid. Beloof niet dat alle platformspecifieke instellingen meteen verdwijnen.
  • Geïnstalleerde typen: De handleiding Uninstall policy staat deïnstallatie op één apparaat uitdrukkelijk alleen toe voor Android device, Knox container en iOS device policies. Voor iPadOS blijft de hierboven toegelichte tegenstrijdigheid met het overzicht Policies onopgelost. Verwijder onder Devices > [Apparaat] > Policies > Uninstall het juiste beleid alleen voor een gedocumenteerd ondersteund type en controleer tijdens de pilot of de betreffende instelling verdwijnt. Test de weg terug voor iPadOS afzonderlijk in de huidige tenant en op het apparaat voordat je wijzigingen doorvoert; neem de iOS-procedure niet over als instructie voor iPadOS. Voor alle apparaten waaraan een van de genoemde beleidsregels is toegewezen, bestaat onder Policies > [Platform] > [Driehoekje] > Unassign een route met een veel groter bereik: gebruik die niet als rollback voor één apparaat. Voor meerdere apparaten noemt Sophos een Uninstall policy-taak in een Task Bundle; de uitvoering daarvan hoort bij de afzonderlijke Task Bundle-workflow, niet bij dit artikel.
  • Een supportdownload draait niets terug: Zie ‘Beleid downloaden voor support’ hierboven voor het afzonderlijke lokale bestand en de veilige overdracht aan support; plan de daadwerkelijke weg terug volgens het beleidstype en controleer deze tijdens de pilot.

Controleer na elke terugdraaiing opnieuw de oorspronkelijke apparaat- en groepstoewijzing, de relevante beleidsvermeldingen en de daadwerkelijke instellingen. Unassign, Uninstall, het bewerken van beleid en het verwijderen van groepen zijn verschillende ingrepen met elk een ander bereik. Blijven het effect, de modus of de editie onduidelijk, stop dan de wijziging en laat de apparaatspecifieke weg terug inhoudelijk goedkeuren.