Sophos Mobile Self Service Portal: acties en apparaatinschrijving veilig vrijgeven
Rechten voor deze procedure: Voor het aanmaken en wijzigen van de Mobile-SSP-instellingen is toegang nodig met de bijbehorende rechten van de Sophos Mobile-rol Administrator. De vooraf gedefinieerde Sophos Fusion-rollen Admin en Super Admin worden in Mobile aan deze rol gekoppeld; alleen voor deze procedure is Super Admin dus niet nodig. Help Desk komt in Mobile overeen met Helpdesk en mag deze instellingen niet vastleggen; Read-only mag ze alleen lezen en User heeft geen toegang tot Mobile-beheer. Hieruit valt niet af te leiden welke minimale rechten een Custom Role nodig heeft: de concrete rechten van die rol om Mobile-instellingen te wijzigen moeten afzonderlijk in de tenant worden vastgesteld voordat u met de instellingen begint. Gebruik de bestaande identiteit met de juiste rechten; ken niet standaard extra rechten toe.
Snelle route voor beheerders: Maak onder Setup > Self Service Portal een configuratie voor een strikt afgebakende pilotgroep, kies het platform en de eigendomsmodus die bij het apparatenpark passen en vink onder Actions > Show alleen de acties aan die deze groep nodig heeft. Vóór Save beperkt u de pilotgroep en de acties zorgvuldig: door op te slaan kunnen geselecteerde acties beschikbaar worden voor groepen die al aan de configuratie zijn gekoppeld. Na Save controleert u op Self Service Portal configurations met de pijlen de prioriteit ten opzichte van alle toepasselijke configuraties en Default, en past u die zo nodig aan. Koppel pas meer gebruikers nadat u met een pilotaccount en een Default-testaccount hebt gecontroleerd wat zichtbaar is én daadwerkelijk goedgekeurde testapparaten hebt ingeschreven op elk beoogd platform en in elke beoogde eigendoms- en beheermodus. Geef destructieve acties niet vrij louter omdat ze in de lijst staan.
Dit gaat over Sophos Mobile-rechten binnen het SSP, niet over de algemene accountaanmelding. Het verlenen van toegang tot het Sophos Fusion SSP, het versturen van de uitnodiging daarvoor en het toewijzen van beheerdersrollen in Sophos Fusion zijn afzonderlijke taken. Een SSP-gebruikersgroep is geen beheerdersrol: de groep bepaalt hier welke Mobile-configuratie voor een aangemeld groepslid geldt. De gedeelde toegang tot het Sophos Fusion Self Service Portal kan bij de juiste productrechten ook Sophos Email en Sophos Device Encryption omvatten. Minder groeps- of actierechten voor Mobile nemen noch afzonderlijk verleende portaaltoegang noch de toegang tot deze andere productfuncties weg. Ook het uitschakelen van automatische User Access trekt reeds verleende portaaltoegang niet in. Dit artikel behandelt de configuratie door de beheerder, niet de stappen die een gebruiker op het eigen apparaat doorloopt bij verlies, herstel of ingebruikname.
Bepaal vóór vrijgave de reikwijdte
Breng eerst in kaart welke Mobile-productvariant werkelijk in de tenant wordt gebruikt, welke platforms en eigendomsmodellen (corporate of personal) worden beheerd, welke gebruikersgroepen er zijn en welke inschrijfpakketten zijn voorzien. De documentatie voor Sophos Mobile Device Management respectievelijk de gecombineerde licentie beschrijft meer apparaatacties dan de afzonderlijke documentatie voor Sophos Mobile Threat Defense. Een actie in de lijst van een productvariant is daarom geen garantie dat deze in uw tenant, op het betreffende besturingssysteem en in de gebruikte beheermodus beschikbaar is.
App-registratie en MDM-inschrijving afzonderlijk plannen: Voor Android en iPhone/iPad betreft het Threat Defense-traject de registratie van Sophos Intercept X for Mobile en het bijbehorende MTD-beleid, niet automatisch het MDM-beheer van het apparaat of een werkprofiel. Controleer vóór SSP-vrijgave welke registratietaak het geselecteerde pakket in uw tenant uitvoert. De Intercept X-registratie beschrijft de appvereisten en registratieroutes; een geplande MDM-inschrijving vereist daarentegen een afzonderlijk bevestigde beheermodus. Een geregistreerde app of een apparaatvermelding alleen bewijst noch MDM-beheer noch effectieve bescherming.
ChromeOS blijft een afzonderlijk traject: De handmatige SSP-registratie betreft de extensie Sophos Chrome Security: de gebruiker installeert deze en voert een registratietoken in. Dit is noch de Android-/iOS-appregistratie noch de MDM-inschrijving daarvan. De Chrome Security-handleiding onderscheidt deze route van automatische distributie via Google Workspace.
Als pilotvoorbeeld gebruiken we een speciaal aangemaakte groep Mobile-SSP-Pilot met uitsluitend aangewezen testpersonen. De naam mag anders zijn; bepalend is wie lid is. Voeg bestaande productiegroepen niet alleen voor een snelle test toe. Een gebruiker kan lid zijn van meerdere groepen; dan geldt de SSP-configuratie met de hoogste prioriteit. De altijd aanwezige configuratie Default heeft de laagste prioriteit en geldt wanneer geen configuratie met een hogere prioriteit van toepassing is. Controleer daarom vóór de uitrol alle overlappingen met ruimere groepen.
Configuratie en teksten voorbereiden
Administratieve basisinstellingen afzonderlijk voorbereiden: Bij de eerste inrichting van Mobile horen naast de SSP-configuratie ook persoonlijke instellingen en de contactgegevens voor technische ondersteuning. De verantwoordelijke beheerder stelt onder Setup > General > Personal de weergave-instellingen voor zijn aangemelde beheerdersaccount in en slaat ze op met Save; hieruit volgt noch een verplichte instellingswaarde, noch een algemene voorwaarde voor inschrijving. De verantwoordelijke IT-afdeling legt los daarvan onder Setup > General > IT contact de goedgekeurde contactgegevens vast en kiest Save. De procedure en de verdere inrichting, inclusief de controle, worden toegelicht onder Vóór de overdracht aan gebruikers. Als later Support in Mobile Control wordt geopend, verschijnen de vastgelegde gegevens; daarmee worden ze niet ingesteld.
Avanet-advies voor de volgorde vóór een SSP-update of Save: Controleer vóór het bijwerken of opslaan voor elk daadwerkelijk beoogd platform, de eigendomsmodus en de gekozen app- of MDM-route of de benodigde configuratie klaarstaat: passende compliance- en MTD- of apparaatbeleidsregels, apparaatgroepen en bestaande inschrijfpakketten of Task Bundles die bij het traject en de productvariant passen. Neem bij een gepland Android Enterprise-MDM-traject de inrichting daarvan mee en bij gepland MDM-beheer van iPhone, iPad of Mac een geldig APNs-certificaat. Leid deze MDM-vereisten niet alleen uit Android-/iOS-appregistratie af; controleer de vereisten voor een aanvullend gepland iOS-webfilterprofiel afzonderlijk volgens de app-procedure. Controleer licentieactivering en de EAS-proxy uitsluitend voor zover de gebruikte productvariant of het e-mailtraject deze nodig heeft; geen van beide is een algemene SSP-voorwaarde. Ontbreekt er iets voor een beoogd traject, regel dat eerst in plaats van de SSP-instellingen daarvoor vrij te geven. Dit is een advies van Avanet over de volgorde, geen aanvullende formele vrijgave die Sophos voorschrijft en geen vervanging voor de daaropvolgende echte inschrijftest.
Alleen als het geplande e-mailtraject EAS gebruikt: De optionele Sophos Mobile-EAS-proxy dient om e-mailverkeer van beheerde apparaten naar de mailserver te filteren of de EAS-toegang te controleren. In de Proxy-modus loopt dit verkeer via de proxy; in de PowerShell-modus maken de apparaten rechtstreeks verbinding met Exchange en regelt de dienst de toegang via een afzonderlijke beheerverbinding. Bespreek daarvoor eerst de modusafhankelijke EAS-architectuur en toegangscontrole en de EAS-installatievoorcontrole met gedocumenteerde configuratieomvang met het verantwoordelijke Mobile-/Exchange-team. Deze overdracht is een documentgerichte voorcontrole, geen goedkeuring voor installatie of omschakeling; de compatibiliteit van de concrete build, mailclient en tenant en de afzonderlijk geautoriseerde pilot moeten nog worden bevestigd. Ze vervangt geen labtest en lost met name geen daar nog openstaande vraag over de volgorde van het starten van diensten op. EAS is noch een algemene SSP-voorwaarde, noch onderdeel van de hier beschreven SSP-klikprocedure.
- Open Setup > Self Service Portal > Enrollment texts. Maak indien nodig onder Terms of use een begrijpelijke tekst voor vóór de inschrijving en onder Post-enrollment text een korte instructie voor erna; sla telkens naam en inhoud op. Sophos staat HTML-opmaak toe. Gebruik uitsluitend gecontroleerde, gegevensarme inhoud zonder persoonlijke apparaat-ID’s of toegangsgegevens. Instemming met de Terms-of-use-tekst is vereist als deze tekst aan het inschrijvingstype is toegewezen; bij een leeg veld wordt geen tekst getoond.
- Maak op Self Service Portal configurations met Create een configuratie aan. Stel onder Name de naam in waarmee gebruikers de configuratie in het SSP selecteren; dat is niet de Display name waarmee ze later een inschrijvingstype kiezen. Selecteer onder User groups > Add de pilotgroep. Een configuratie kan meerdere gebruikersgroepen bevatten; voor deze pilot blijft het voorlopig bij de strikt afgebakende testgroep. Dezelfde groep kan niet aan meerdere configuraties worden gekoppeld. Stel onder Maximum number of devices een limiet in die bij uw beleid past; deze begrenst het aantal apparaten dat een gebruiker via het SSP kan inschrijven en is geen algemene limiet voor verwijderen of voor het totale aantal aanwezige apparaten.
- Selecteer onder Actions > Show eerst alleen de benodigde acties. Voeg daarna met Add een platform toe. Formuleer in het dialoogvenster Configure platform settings de Display name en Description vanuit het perspectief van de gebruiker. Gebruikers zien Description in het SSP naast de Display name van het inschrijvingstype, niet naast de configuratienaam Name. Stem Owner, Device group en Enrollment package af op de geplande app- of MDM-route en een bewust gekozen apparaatgroep. In de volledige Mobile-productvariant is het Enrollment package voor Android, iOS en macOS een Task Bundle en voor Windows een Policy; de Threat Defense-handleiding noemt een Task Bundle. Neem niet zomaar een pakket van een andere productvariant over. Controleer voor de Android-/iOS-app-route of de bestaande bundel de beoogde MTD-registratietaak en beleidstoewijzing bevat. De beleidskeuze in Add device wizard is geen extra SSP-pakketoptie.
- Selecteer eventueel per inschrijvingstype een Terms of use en een Post-enrollment text, kies Apply en configureer afzonderlijke platforminstellingen voor andere platforms of eigendomsmodellen. Kies pas op de bewerkingspagina Save wanneer pilotgroep en acties strikt zijn afgebakend. Controleer daarna op Self Service Portal configurations met de pijlen de prioriteit ten opzichte van alle configuraties met toepasselijke groepen en Default, en corrigeer die zo nodig. Opslaan is geen vrijblijvende conceptstap: voor reeds gekoppelde gebruikers kunnen acties al vóór de prioriteitscorrectie zichtbaar worden.
Onderscheid acties naar gevolgen en beheermodus
Platformtoewijzing in Mobile Threat Defense: De actielijst noemt Reconfigure device en Show compliance violations voor Android-apparaten, iPhone en iPad. Refresh data en Delete unmanaged device staan vermeld voor Android-apparaten, iPhone en iPad en Chromebooks. Deze en de volgende platformvermeldingen voor de volledige Mobile-productvariant beschrijven de gedocumenteerde lijsten per productvariant. Ze garanderen geen beschikbaarheid voor uw tenant, licentie, het concrete apparaat of de eigendoms- en beheermodus daarvan; controleer deze voorwaarden vóór vrijgave.
- Bekijken / bijwerken: De volledige Mobile-productvariant noemt Show compliance violations voor Android-apparaten, iPhone/iPad, Mac en Windows. De actie toont details van beleidsovertredingen op apparaten die niet compliant zijn, niet een algemeen compliancerapport. Refresh data staat daar vermeld voor Android-apparaten, iPhone/iPad, Mac, Windows en Chromebooks; de actie zet synchronisatie van het apparaat met Sophos Mobile in gang en kan de compliancestatus beïnvloeden. Afhankelijk van het compliancebeleid kan langdurig uitblijven van synchronisatie ertoe leiden dat een apparaat niet compliant is, bijvoorbeeld als het lang uitgeschakeld was. Als dit de oorzaak is, kan Refresh data door opnieuw te synchroniseren de compliancestatus herstellen; andere beleidsovertredingen worden daardoor niet automatisch verholpen. Controleer voor de eerste rechtentest met het pilotaccount alleen de zichtbaarheid van deze opties, zonder een actie te starten. Voer Refresh data zo nodig pas afzonderlijk uit op een goedgekeurd testapparaat en controleer daarna de synchronisatie en compliancestatus; verifieer vooraf platform en productvariant.
- Opnieuw configureren is niet hetzelfde als onschuldig bijwerken: De volledige Mobile-productvariant noemt Reconfigure device voor Android-apparaten, iPhone/iPad, Mac en Windows. Zij beschrijft het opnieuw configureren van de app Sophos Mobile Control, bijvoorbeeld na onbedoelde verwijdering; bij Mobile Threat Defense gaat het daarentegen om de app Sophos Intercept X for Mobile. De instructies voor gebruikers over het opnieuw configureren van apparaatbeheer waarschuwen dat een apparaat dat al wordt beheerd hierbij wordt afgemeld en opnieuw moet worden ingeschreven. Die waarschuwing betreft de beschreven procedure voor apparaatbeheer en geldt niet automatisch voor de huidige herconfiguratie van de Mobile Control- of Threat Defense-app. Controleer vóór vrijgave of uitvoering de precieze procedure voor productvariant, tenant en testapparaat en plan zo nodig herinschrijving en de bijbehorende gevolgen voor beleidsregels. Test dit niet als een gewone herstel-refresh.
- Afzonderlijke app-herconfiguratie (volledige Mobile-productvariant): Reconfigure the SMC app betreft een reeds geïnstalleerde app Sophos Mobile Control op iPhone of iPad. Verwar deze afzonderlijke SSP-actie niet met Reconfigure device. Voordat de beheerder deze eventueel vrijgeeft, controleert die of de actie in de tenant wordt aangeboden voor het betreffende apparaat en de beheermodus, en wat de gevolgen van de concrete procedure zijn. Selectie onder Actions > Show delegeert slechts een mogelijke gebruikersactie; daarmee wordt niets opnieuw geconfigureerd.
- Ingrijpen met gevolgen voor beveiliging of privacy: Locate device kan locatiegegevens blootleggen; de volledige Mobile-productvariant noemt Android, iPhone/iPad, Windows en ChromeOS, terwijl de Threat Defense-lijst alleen Chromebooks noemt. Lock device staat in de volledige Mobile-lijst voor Android, iPhone/iPad en Mac; dat betekent niet dat de actie voor elke productvariant en beheermodus beschikbaar is. Geef geen van deze opties vrij als universele hulp om een apparaat terug te vinden.
- Wachtwoord voor apparaat- of profielvergrendeling (volledige Mobile-productvariant): Reset password betreft de apparaatvergrendeling, niet de aanmelding bij het Fusion SSP. Sophos beschrijft voor Android-apparaten en iPhone/iPad een eenmalig wachtwoord dat na het ontgrendelen moet worden gewijzigd; bij Android Enterprise met werkprofiel wordt in plaats daarvan het wachtwoord van het werkprofiel gereset, niet zonder meer de vergrendeling van het hele privéapparaat. Voor iPhone/iPad noemt dezelfde actiebeschrijving bovendien het wissen van de bestaande toegangscode van het apparaat: er moet binnen 60 minuten een nieuwe worden ingesteld. Bespreek deze per platform en profiel verschillende gevolgen vóór delegatie met de verantwoordelijke voor apparaten en incidenten; dit is geen instructie om een reset uit te voeren of te testen.
- Apple User Enrollment (volledige Mobile-productvariant): Sophos sluit deze beheermodus uitdrukkelijk uit voor Locate device, Reset password, Wipe, Managed Lost Mode en Play Lost Mode sound. Volgens de actielijst gelden de beide Lost Mode-acties voor iPhone/iPad buiten deze modus, niet voor Android of elke Apple-inschrijving. Managed Lost Mode schakelt de beheerde verlorenmodus in of uit; Play Lost Mode sound speelt een geluid af op een apparaat dat al in Managed Lost Mode staat. Dit beschrijft de acties, niet hun geslaagde aflevering of uitvoering op het concrete apparaat. Leid uit deze lijst met uitzonderingen geen vrijgave voor andere acties af, en leid uit algemene platformvermeldingen geen concrete beschikbaarheid af.
- Wachtwoord voor appbeveiliging (volledige Mobile-productvariant): Reset App Protection password staat als afzonderlijke SSP-actie voor Android-apparaten vermeld en reset het wachtwoord voor apps die als beveiligd zijn aangemerkt; het is niet Reset password voor de apparaatvergrendeling. Geef deze gebruikersactie alleen vrij als appbeveiliging daadwerkelijk wordt gebruikt en de beschikbaarheid voor apparaat en tenant is gecontroleerd, niet standaard voor alle Android-gebruikers.
- Wipe (volledige Mobile-productvariant): De actielijst noemt Android-apparaten, iPhone/iPad, Mac en Windows voor het terugzetten van een verloren of gestolen apparaat naar de fabrieksinstellingen; daarbij worden alle apparaatgegevens gewist. Uitdrukkelijk uitgesloten voor iPhone/iPad met Apple User Enrollment. Het afzonderlijk verwijderen van een werkprofiel is geen volledige apparaatreset.
- Wipe Android work profile (volledige Mobile-productvariant): Verwijdert op Android-apparaten waarop Sophos Mobile alleen het werkprofiel beheert alle werkapps en werkgegevens, inclusief Sophos Mobile Control, en beëindigt de inschrijving bij Sophos Mobile. Persoonlijke apps en gegevens worden daarbij niet verwijderd. Dit verwijderen is onomkeerbaar en is niet hetzelfde als het wissen van het hele apparaat.
- Unenroll device (uitschrijven via de gedocumenteerde Mobile MDM-zelfservice): De actielijst van de volledige Mobile-productvariant noemt Android-apparaten, iPhone/iPad, Mac, Windows en Chromebooks. Onderscheid deze platformlijst van de uitschrijfprocedures en gevolgen per beheermodus. Uitschrijven beëindigt niet alleen het beheer: bij Android Enterprise fully managed zet uitschrijven het hele apparaat terug naar de fabrieksinstellingen. Op iPhone/iPad worden de door Sophos Mobile geïnstalleerde beheerprofielen, beheerde apps, accounts met bijbehorende gegevens (waaronder zakelijke e-mail) en certificaten verwijderd; op Macs de door Sophos Mobile geïnstalleerde beleidsregels, accounts met bijbehorende gegevens (waaronder zakelijke e-mail) en certificaten. Volgens Sophos geldt deze algemene uitschrijfprocedure niet voor Android met werkprofiel: daarvoor is Wipe Android work profile de afzonderlijke verwijderingsroute. Andere apparaattypen hebben weer andere gevolgen; uit de actienaam valt noch een algemene fabrieksreset, noch een uitschrijving zonder gevolgen af te leiden. Uitschrijven is onomkeerbaar.
- Delete unmanaged device: De volledige Mobile-productvariant noemt Android-apparaten, iPhone/iPad, Mac, Windows en Chromebooks. De actie verwijdert na uitschrijving of reset het niet langer beheerde apparaatrecord uit Sophos Mobile; dit wist het apparaat niet en vervangt het uitschrijven niet. De Threat Defense-actielijst bevat geen Wipe en geen verwijdering van het werkprofiel, maar noemt onder meer Unenroll device voor Android, iOS/iPadOS en ChromeOS. Een gedocumenteerde actie bewijst niet welk effect zij op een concreet apparaat heeft.
Vóór vrijgave en al helemaal vóór uitvoering van Wipe, Unenroll device of Wipe Android work profile: Bevestig voor de betrokken apparaten het platform, de eigendomscategorie (corporate of personal) en de beheer- en profielmodus. Regel vóór delegatie back-ups en gegevensbewaring, privacy- en incidentprocedures en de vereiste wijzigings- of incidentgoedkeuring, en laat de actie uitdrukkelijk autoriseren. Hetzelfde geldt waar van toepassing voor andere wis-, vergrendel- en verlorenmodusacties. Start zonder uitdrukkelijke toestemming geen van deze acties om iets te ‘valideren’; opnieuw inschrijven herstelt gewiste gegevens niet automatisch.
Leid voor privé gebruikte apparaten locatiebepaling en het volledig wissen niet af uit een algemeen platformoverzicht. De vijf uitdrukkelijke uitsluitingen voor Apple User Enrollment staan hierboven en gelden niet automatisch voor elke inschrijving van een privéapparaat. Bevestig vóór elke noodbeslissing de apparaat- en profielmodus van het betreffende apparaat. Een actie vrijgeven in het SSP betekent delegatie aan gebruikers, niet dat de beheerder zelf een verloren apparaat op afstand moet wissen.
Pilot controleren en bij afwijkingen stoppen
Vóór de afsluitende SSP-inschrijftest controleert u de voorwaarden voor de daadwerkelijk gekozen app- of MDM-route. Voor Android-/iOS-appregistratie moeten app-ondersteuning, MTD-rechten, de bestaande registratiebundel en het beoogde MTD-beleid passen; controleer aanvullende vereisten voor een iOS-webfilterprofiel afzonderlijk volgens de gelinkte app-handleiding. Bij MDM-inschrijving geldt daarentegen: wordt Android Enterprise gebruikt voor de geplande Android-beheermodus, dan moeten de passende modus en de Android Enterprise-inrichting van de organisatie gereed zijn; controleer bij een andere ondersteunde Android-beheermodus afzonderlijk de bijbehorende voorwaarden. Voor MDM-beheer van iPhone, iPad of Mac moet een geldig APNs-certificaat aanwezig zijn. Maak Android Enterprise en dit APNs-vereiste niet zonder meer tot voorwaarden voor alleen app-registratie. De relevante compliance- en MTD- of apparaatbeleidsregels, apparaatgroepen en inschrijfpakketten, evenals de van kracht zijnde portaalinstellingen en een bereikbaar supportcontact, moeten bij het geplande testtraject passen. Controleer licentieactivering alleen als de gebruikte productvariant die vereist, en een EAS-proxy alleen als de beoogde e-mailtoegang die gebruikt. Geen van beide is een algemene voorwaarde voor elke SSP-test. Schrijf zonder deze platform- en routespecifieke controle een mislukte inschrijfpoging niet uitsluitend toe aan een fout in de SSP-rechten.
Na Save en correctie van de prioriteit controleert u in nieuwe sessies ten minste twee groepssituaties: een testpersoon in Mobile-SSP-Pilot (bij realistische overlappingen ook in een ruimere groep) moet de beoogde configuratie krijgen; een testpersoon zonder toepasselijke groepskoppeling moet op Default uitkomen. Controleer voor beide de configuratienaam, uitsluitend de beoogde inschrijvingstypen en acties, de teksten en de apparaatlimiet. Is de naam niet duidelijk zichtbaar, vergelijk dan de groepskoppeling en prioriteitenlijst in het beheerdersgedeelte; alleen wat in het portaal zichtbaar is, bevestigt nog geen daadwerkelijke apparaatrechten. Start nog geen actie.
Vóór uitnodigingen of bredere groepskoppeling doorloopt u de goedgekeurde registratieroute daadwerkelijk met uitdrukkelijk geautoriseerde testgebruikers, tenant en apparaten. Controleer voor elk beoogd platform, de eigendomsmodus en de app- of MDM-route het passende Enrollment package en de beoogde Device group, en doorloop het proces met de betreffende testgroep. Controleer daarna op hetzelfde testapparaat en in het bijbehorende record in Sophos Mobile afzonderlijk:
- Android – Intercept X for Mobile: Controleer de voltooide app-registratie, de verbinding met Sophos Mobile en het toegewezen Android-MTD-beleid. Dit bevestigt geen MDM-beheer van het hele apparaat of een werkprofiel.
- iPhone/iPad – Intercept X for Mobile: Controleer app-registratie, verbinding met Sophos Mobile en het toegewezen iOS-MTD-beleid; controleer een gepland webfilterprofiel afzonderlijk. Noch app-registratie noch een webfilterprofiel bewijst Apple-MDM-inschrijving.
- Daadwerkelijke MDM-inschrijving: Bevestig de vooraf vastgelegde beheer- of profielmodus en de werkelijke beheerstatus op het apparaat en in Sophos Mobile. Een aanvullend geregistreerde beveiligingsapp vervangt deze controle niet.
- Chrome Security-route via SSP: Controleer de geïnstalleerde extensie, de registratie met een token en de beoogde Sophos-apparaatgroep en het Chrome Security-beleid; gebruik noch de status van de Intercept X-app noch Android-MDM als succescriterium.
De app-controles voor Android en iPhone/iPad bewijzen geen effectieve bescherming; test de werking daarvan afzonderlijk in de pilot voor het beleid van het betreffende platform. Test bij meerdere doelgroepen ook hun groepskoppelingen. Een zichtbare vermelding in het portaal volstaat voor geen van deze routes. Dit artikel documenteert geen reeds uitgevoerde apparaattest. Gebruik Wipe, uitschrijven, vergrendelen of Lost Mode niet als pilotactie.
- Na Save zijn verkeerde acties zichtbaar: Stop onmiddellijk de uitrol, uitnodigingen en verdere groepskoppelingen; start geen apparaatactie als tegenproef. Bewerk volgens een goedgekeurde wijzigingsprocedure de betrokken configuratie op Self Service Portal configurations: zet onder Actions > Show de selectie van acties en onder User groups de koppeling van de configuratie terug naar de gedocumenteerde, eerder goedgekeurde toestand, en sla op Edit Self Service Portal configuration op met Save. Corrigeer per vergissing gewijzigde lidmaatschappen van betrokken gebruikersgroepen volgens dezelfde goedgekeurde uitgangssituatie. Herstel vervolgens op Self Service Portal configurations met de pijlen de goedgekeurde volgorde voor alle overlappende groepen. Controleer ook Default als vangnetconfiguratie met de laagste prioriteit, maar wijzig deze niet breed zonder de gevolgen voor andere gebruikers te beoordelen. Controleer in nieuwe sessies opnieuw bij een pilotaccount met overlappende groepen en een account zonder toepasselijke groepskoppeling welke acties en inschrijvingstypen zichtbaar zijn; blijft de weergave onjuist, houd de vrijgave dan geblokkeerd en escaleer naar de verantwoordelijke tenantbeheerder. Ga na of in de tussentijd al een actie is gestart; betrek dan de verantwoordelijken voor incidenten en privacy bij apparaatspecifiek herstel en verdere maatregelen. Deze correctie beperkt alleen toekomstige Mobile-rechten; afzonderlijk verleende portaaltoegang en rechten voor Sophos Email of Device Encryption moeten door de betreffende verantwoordelijken apart worden gecontroleerd. Een reeds uitgevoerde Wipe, Unenroll device of onthulling van locatiegegevens kan hiermee niet ongedaan worden gemaakt; na uitschrijving kan opnieuw inschrijven noodzakelijk zijn.
- Inschrijving ontbreekt of mislukt: Controleer platform, Owner, beoogde Device group, Enrollment package en de rechten voor de betreffende productvariant. Experimenteer niet met productiegebruikers zolang het testtraject niet is bevestigd.
- Portaal niet bereikbaar: Controleer eerst de algemene toewijzing van SSP-toegang, los van de Mobile-configuratie. Reset password en Reset App Protection password zijn apparaat- en appacties, geen reset van het Fusion-/SSP-aanmeldwachtwoord. De aanmeldmethode en het aanmeldwachtwoord vallen onder de verantwoordelijke voor Fusion-identiteiten: bij uitsluitend federatieve aanmelding is een reset van het Sophos-wachtwoord niet beschikbaar. De aanmeldmethode wijzigen is geen correctie voor Mobile SSP en kan de toegang tot meerdere producten beïnvloeden. Ook het verwijderen van een beheerdersrol verwijdert de persoon niet en trekt diens portaaltoegang niet aantoonbaar in; controleer dit afzonderlijk met de verantwoordelijke voor Fusion-toegang. Een geslaagde aanmelding bewijst nog niet dat de Mobile-groepsregel klopt.
In instructies voor gebruikers horen alleen goedgekeurde zelfhulpacties waarvan de geschiktheid voor het platform en beheertype is gecontroleerd. De Mobile-SSP-overdracht aan gebruikers behandelt registratie, herstel, zichtbare apparaatstappen en het supportcontact bij verlies of mislukte herconfiguratie afzonderlijk, inclusief de gevolgen voor beheer en gegevens. De hier beschreven beheerdersinstellingen, met name destructieve acties, mogen niet als algemene aanbeveling aan gebruikers worden doorgegeven. De hierboven gelinkte algemene informatie over SSP-toegang verklaart alleen aanmelding en uitnodiging.