Naar de inhoud
Avanet

Sophos Mobile-taakbundels plannen, overdragen en veilig controleren

Een taakbundel (Task bundle) groepeert meerdere apparaattaken. Sophos noemt dit een transactie; dat is geen garantie voor een atomaire rollback als een latere taak mislukt. Een eerdere beleidstoewijzing of app-actie kan dan al effect hebben gehad. De voorbeelden verschillen tussen de handleidingen voor Sophos Mobile en Threat Defense: de volledige Mobile-handleiding noemt bij het instellen ook app-installaties; de Threat Defense-editie noemt registratie en beleid. Leid uit het gedeelde menupad niet af dat de machtigingen of taaktypen gelijk zijn.

Concept / grens voor vrijgave: De officiële handleidingen zijn vergeleken, maar er is niet praktisch getest met een tenant, apparaat, machtigingen of een herstelprocedure. Controleer vóór een productieoverdracht de editie/licentie, het platform, de eigendoms- en beheermodus, de doelapparaten en mogelijk gegevensverlies in de eigen omgeving. Dit document geeft geen toestemming voor een Wipe of een automatische nieuwe poging.

Vooraf: platform, modus en gevolgen bepalen

Maak voor elk platform een aparte bundel. Meng Android en Android Enterprise niet in één bundel. Kies bij de betreffende installatieprocedures voor Android Enterprise Full device en iOS/iPadOS Full MDM de juiste registratiemodus en het bijbehorende beleid. De keuze van de registratiemodus is een voorwaarde, geen reparatiestap achteraf.

Device administrator is een verouderde Android-beheermodus en is in Sophos Mobile alleen beschikbaar voor Android 9 of ouder; voor Android 10 of nieuwer kan deze modus niet worden gebruikt. De hieronder beschreven Android-taken Install app en Uninstall policy horen bij deze oudere modus, niet bij Android Enterprise. Dit is geen aanbeveling voor nieuwe registraties of het blijven gebruiken van oude Android-versies. Beoordeel bestaande apparaten via de afzonderlijke migratie naar Android Enterprise; een taakbundel vervangt die migratie niet.

Controleer vóór overdracht in de eigen tenant welke taaktypen per editie en platform beschikbaar zijn. Threat Defense vermeldt voor Android- en ChromeOS-bundels registratie, beleid, berichten en afmelding; voor iOS/iPadOS ook Wipe, maar geen algemene app-uitrol. De volledige Mobile-handleiding bevat aanvullende platformafhankelijke taken. macOS en Windows staan in de taaklijsten van die handleiding, niet in de navigatie voor taakbundels van de Threat Defense-editie. De onderstaande keuzestappen voor apps, profielen en platformspecifieke taken gelden voor de volledige Mobile-editie.

Editiegrens voor registratie en beleid: De instructies voor Full device, Full MDM en het initiële beleid dat bij de modus past, gelden hier alleen voor de gedocumenteerde installatieprocedure in de volledige Mobile-editie. Voor Enroll op Android en iOS/iPadOS beschrijft Threat Defense een registratie-e-mail; voor Assign policy het selecteren van een beleid, zonder de volledige MDM-wizard of een iOS-beleidstypekiezer te documenteren. Deze verschillen bewijzen niet dat afzonderlijke opties in alle tenants ontbreken; controleer welke opties de eigen tenant daadwerkelijk biedt.

Wipe: omvang van gegevensverlies en heractivering vooraf bepalen

Laat destructieve taken afzonderlijk goedkeuren. Voor Android, iOS/iPadOS, macOS en Windows is Wipe met gegevensverlies zonder bevestiging door de gebruiker gedocumenteerd; Unenroll en Wipe mogen niet in dezelfde bundel staan. Bij iOS/iPadOS zet de bundeltaak het apparaat terug naar de fabrieksinstellingen; bij iOS User Enrollment is Wipe niet toegestaan.

Ook op Windows zet de bundeltaak het apparaat terug naar de fabrieksinstellingen en verwijdert deze alle gegevens van het betreffende doelapparaat, niet alleen werkgegevens. Controleer Windows-ondersteuning, sleutelbeheer en een veilige terugweg afzonderlijk; leid de situatie in de huidige tenant niet af uit een oude taaktabel.

De pagina over Android-bundeltaken beschrijft dat Wipe-taken die naar Android Enterprise-apparaten met een werkprofiel worden overgedragen, alleen het werkprofiel en de beheerde Google Play-apps verwijderen; voor andere Android-apparaten beschrijft zij een fabrieksreset. De afzonderlijke Wipe-actie voor één apparaat sluit apparaten met een werkprofiel daarentegen uit. Het gaat om verschillende bedieningsmogelijkheden, niet om een bevestiging dat een Wipe-taak in een bundel in de eigen tenant/modus kan worden gekozen of hoe die daar wordt uitgevoerd. Controleer vóór een fabrieksreset van volledig beheerde Android-apparaten welke FRP-accounts geldig zijn en of de bijbehorende inloggegevens beschikbaar zijn.

Controleer de actuele vergrendelstatus van de doel-Mac voordat een Mac-Wipe zelfs maar wordt overwogen. De handleiding voor de actie op één apparaat sluit op afstand vergrendelde Macs uit; daarmee is niet aangetoond dat de bundeltaak in die toestand geschikt is. Plan of verstuur bij een vergrendeling op afstand geen Wipe. Verduidelijk eerst de geautoriseerde ontgrendel- of herstelprocedure en de werkelijke toestand van het apparaat.

Bij de Mac-Wipe-taak wordt een zescijferige System Lock-pincode ingesteld; het apparaat start opnieuw op en wist de schijf. Om het apparaat na deze taak te ontgrendelen, moet de gebruiker deze Wipe-pincode invoeren.

Sophos toont de Wipe-pincode op de apparaatpagina onder Device properties > Unlock passcode of onder Task details > Lock PIN. Onderscheid de Wipe-pincode van de pincode van een eerdere vergrendeling op afstand op basis van de betreffende opdracht. Kennis van een pincode bewijst noch dat de Mac al ontgrendeld is, noch dat Wipe mogelijk is.

Regel vóór vrijgave de toegang tot de pincode en een veilige overdracht aan bevoegden; controleer dit niet met een test-Wipe.

Unenroll is geen Wipe, maar beëindigt de Sophos Mobile-registratie zonder bevestiging door de apparaatgebruiker. Dat geldt volgens de betreffende lijsten met bundeltaken voor Android, iOS/iPadOS, macOS, Windows en ChromeOS in de volledige Mobile-handleiding, en voor Android, iOS/iPadOS en ChromeOS in Threat Defense. Het ontbreken van een Wipe-taak voor ChromeOS maakt Unenroll niet onschadelijk. Autoriseer vóór overdracht of een nieuwe overdracht elk doelapparaat afzonderlijk, controleer het actuele groepslidmaatschap en de gevolgen voor het beheer, en bepaal hoe het apparaat opnieuw wordt geregistreerd. Herhaal de taak niet stilzwijgend. Stel de afzonderlijke afmeldprocedure niet gelijk aan de bundeltaak; controleer de gevolgen per modus en de interne veiligheidsprocedure in de volgende alinea.

Bepaal vóór een Unenroll-taak de gevolgen voor de concrete beheermodus. De Sophos-afmeldprocedure vereist voor volledig beheerde Android Enterprise-apparaten een fabrieksreset; daarbij wordt het hele apparaat gereset. Bij apparaten met een werkprofiel wordt het profiel verwijderd en worden alle apps en gegevens daarin gewist. In de oude modus Device administrator wordt daarentegen de apparaatbeheerder van Mobile Control uitgeschakeld, worden aanmeldgegevens voor de server en ontvangen gegevens verwijderd en wordt Intercept X for Mobile gereset. Bij iPhone/iPad worden beleidsregels, beheerde apps en MDM-certificaten verwijderd en wordt Intercept X gereset; bij Macs worden beleidsregels en MDM-certificaten verwijderd. Neem deze gevolgen mee bij de goedkeuring, ook als de taak niet Wipe heet. De afzonderlijke veiligheidsprocedure voor uitschrijving, gegevensverwijdering en heractivering behandelt de vereiste controles. Uit deze procedures voor afzonderlijke apparaten volgt niet dat een bundeltaak Unenroll voor elke Android Enterprise-modus kan worden gekozen of zelf automatisch een fabrieksreset uitvoert. Draag de bundel niet over als de geschiktheid onduidelijk is; herregistratie herstelt geen gewiste gegevens.

Bundel voorbereiden en volgorde controleren

  1. Kies in Sophos Mobile Task bundles en het juiste platform, open Create task bundle en vul een naam en eventueel een beschrijving in. Telkens wanneer de bundel wordt opgeslagen, wordt de bundelversie verhoogd. Gebruik voor een vergelijkbare bundel eventueel Duplicate via het blauwe driehoekje; controleer de kopie vóór overdracht opnieuw op doelen, taaktypen en oude destructieve stappen.

  2. Voeg met Add task het juiste type toe en vul de vereiste gegevens voor deze taak in. Controleer parameters en doelmodus en bevestig met Apply. De taaknaam wordt in het Sophos Fusion Self Service Portal weergegeven wanneer de taakbundel wordt toegepast; dit geldt niet alleen voor Enroll. Voor Enroll geldt in plaats daarvan de volgende wizardprocedure.

  3. Alleen in de volledige Mobile-editie: Open voor een registratiebundel Add task > Enroll. De volgende wizard met Full device of Full MDM en een aanvankelijk beleid dat bij de modus past, hoort bij deze gedocumenteerde installatieprocedure, niet bij de Threat Defense-handleiding:

    • Wijzig eventueel de naam van de Enroll-taak. Kies een naam waaraan gebruikers de taak kunnen herkennen.
    • Kies de beheermodus: Full device voor volledig beheerde Android Enterprise-apparaten en Full MDM voor volledig beheerde iPhones en iPads.
    • Kies op de volgende pagina binnen deze Enroll-taak het initiële beleid dat bij de registratie aan het apparaat wordt toegewezen. De lijst toont alleen beleid dat bij de gekozen beheermodus past.
    • Rond na de beleidskeuze de Enroll-wizard af met Finish.

    Voeg pas daarna zo nodig via Add task > Assign policy extra taken voor aanvullend beleid toe; app- en berichttaken zijn eveneens optioneel en afhankelijk van platform en modus. De pijlen veranderen de installatievolgorde.

  4. In de volledige Mobile-editie kan Ignore app installation failures bij Android- of iOS-bundels de verwerking voortzetten na een mislukte app-installatie; deze optie verschijnt alleen bij Install app of Install managed Google Play app. Beslis daarom bewust of een volgende taak nog veilig is als de app ontbreekt. De aanmaakpagina van Threat Defense beschrijft deze optie en Selectable for compliance actions niet.

Bij Enroll op Android, iOS/iPadOS, macOS, Windows en ChromeOS gaat de registratie-e-mail naar het e-mailadres dat voor het betreffende apparaat is ingesteld. Controleer dit adres vóór overdracht: bij een nieuw apparaat moet de gebruiker de stappen in de e-mail uitvoeren. Op een apparaat dat al is geregistreerd, wordt de registratietaak overgeslagen.

Selecteerbaar voor compliance is nog geen ingestelde reactie

Selectable for compliance actions maakt een bundel selecteerbaar voor compliance-reacties. Overdracht bij niet-naleving wordt in een compliancebeleid ingesteld, niet alleen met dit selectievakje. Een zo ingestelde reactie kan de bundel automatisch naar apparaten overdragen wanneer ze niet meer aan het beleid voldoen. Bevat de bundel Wipe, dan kan ook het wissen automatisch worden gestart. Dit is geen onschuldige testoptie en geen aanbeveling om Wipe als standaardreactie in te stellen. Regels, doelbereik en reacties horen bij de afzonderlijke planning van het compliancebeleid.

Beleidstaken: selectie en stille uitvoering onderscheiden

Kies op Android en ChromeOS onder Assign policy het gewenste beleid; kies bij iOS/iPadOS in de volledige Mobile-editie eerst het beleidstype en daarna een beleid van dat type. Op Android, iOS/iPadOS en ChromeOS wordt het beleid bij overdracht stil, zonder handeling van de gebruiker, toegewezen. Kies op Windows onder Assign policy een beleid uit de lijst met beschikbaar apparaatbeleid; bij overdracht wordt het stil toegewezen en vervangt het bestaand apparaatbeleid. Verwacht dus geen bevestiging op het apparaat als goedkeuringsstap.

Op macOS bepaalt het taaktype welke keuzelijst verschijnt:

TaakTe selecteren macOS-beleid
Assign device policyApparaatbeleid
Assign user policyGebruikersbeleid
Assign declarative policyDeclaratief beleid

Deze drie Mac-taken wijzen het gekozen beleid bij overdracht stil toe en vervangen telkens al toegewezen beleid van hetzelfde type. Gebruikersbeleid wordt pas bij de volgende aanmelding toegepast. Kies onder Assign imported policy daarentegen een Apple-configuratieprofiel uit de profielen die al in Sophos Mobile zijn geïmporteerd; dit is een andere bron dan de drie lijsten met native beleid.

Kies voor Uninstall policy op Android en iOS/iPadOS onder Select source > Policies het beleid. De lijst bevat zowel beleid dat in Sophos Mobile is toegevoegd als beleid dat op een willekeurig beheerd apparaat is geïnstalleerd; een vermelding in de lijst bewijst dus niet dat het beleid op het beoogde doelapparaat is geïnstalleerd. Niet-vermeld beleid kan via de bekende identificatiecode worden opgegeven.

De beperkingen blijven gelden: Android Uninstall policy is alleen beschikbaar wanneer in Sophos Mobile de beheermodus Device administrator is ingesteld, en verwijdert uitsluitend Android-apparaatbeleid of Knox-containerbeleid. Bij iOS Device Enrollment dient Uninstall policy voor het verwijderen van toepasselijk beleid; gebruik bij User Enrollment in plaats daarvan Unassign iOS user policy en kies ook daar onder Select source > Policies het gebruikersbeleid. Werk andere beleidstypen bij of wijs een ander beleid toe; beschouw verwijderen niet als de algemene omkering van een toewijzing.

Sophos documenteert onder SMCSRV-13800 dat hernoemde profielen in taken voor profielverwijdering nog met hun oude naam kunnen worden weergegeven. Controleer vóór overdracht de identiteit van het profiel dat moet worden verwijderd aan de hand van de goedgekeurde inventaris en de beoogde toewijzing, niet alleen aan de hand van de weergegeven naam. Draag de bundel niet over als de koppeling onduidelijk blijft; Sophos noemt geen workaround voor dit weergaveprobleem.

Daarnaast vermeldt de op 6 oktober 2026 gecontroleerde Sophos-lijst met bekende problemen SMCSRV-13802: Android-profielen die met Duplicate in een oudere versie van Sophos Mobile zijn gemaakt, kunnen niet via een taakbundel worden verwijderd. De vermelding noemt geen exacte getroffen versie, geen versie waarin het probleem is opgelost en geen workaround. Dit betreft die oudere profielen, niet elke profielverwijdering. Leg bij een passend foutbeeld de herkomst van het profiel en de deelstap vast en bepaal met Sophos Support welke werkwijze voor de eigen versie wordt ondersteund; omzeil het probleem niet door de bundel opnieuw over te dragen of een ongecontroleerde vervangende actie uit te voeren.

Ontbreekt een benodigd beleid in de toewijzingslijst voor ChromeOS, maak het dan eerst aan volgens de interne procedure voor beleid aanmaken en rechtstreeks toewijzen. Ga daarna terug naar de bundeltaak en selecteer daar het beleid; verwar rechtstreekse toewijzing niet met het instellen van een bundeltaak.

App-taken per platform plannen

Android: beheermodus en keuze van de gebruiker

Install app is alleen beschikbaar wanneer in Sophos Mobile Device administrator als beheermodus is ingesteld. Kies in de taak een app uit de lijst met beschikbare apps. Voor Android Enterprise is in plaats daarvan Install managed Google Play app bedoeld: dit type is alleen beschikbaar bij ingestelde Android Enterprise en laat een beheerde Google Play-app kiezen die voor de organisatie is goedgekeurd.

Als een gewone app-vermelding ontbreekt, hoort het toevoegen daarvan bij de app-catalogus en algemene uitrolprocedure. Controleer voor Android Enterprise eerst de bestaande koppeling met de organisatie en de Play-goedkeuring via de Managed Google Play-procedure. Daar worden ook de afzonderlijke installatie via Apps - Android Enterprise en het Play-specifieke intrekken beschreven. De bundeltaak verleent geen catalogusgoedkeuring; Uninstall app hieronder vervangt die Play-procedure voor het intrekken en de bijbehorende controle op Allow app uninstall niet.

Kies bij Android Uninstall app onder Select source > Apps de doel-app. De lijst bevat apps die in Sophos Mobile zijn toegevoegd of op een willekeurig beheerd apparaat zijn geïnstalleerd, maar geen Android-systeemapps of door de fabrikant vooraf geïnstalleerde apps. Kies voor een niet-vermelde app Identifier en voer de pakketnaam in. Knox container app richt de verwijdering op de Samsung Knox-container. De identificatiecode is geen aangetoonde manier om de genoemde beperkingen voor systeemapps te omzeilen.

Bij Install app en Uninstall app ontvangen gebruikers een melding op het apparaat: OK start de bewerking, Not now stelt deze uit en leidt na korte tijd tot een nieuwe melding. Tikt de gebruiker na OK in het daaropvolgende Android-dialoogvenster op Cancel, dan mislukt de betreffende taak. Is de te verwijderen app niet geïnstalleerd, dan verschijnt geen melding; leid daar geen bepaalde successtatus uit af. Install app kan een al geïnstalleerde app bijwerken. Controleer daarom ook vóór een nieuwe overdracht de app-versie en goedkeuring voor updates.

iOS/iPadOS: doel-app en Enrollment-beperkingen

Kies onder Install app een app uit de beschikbare lijst. In het installatiedialoogvenster dat de taakhulp beschrijft, start Install de bewerking; Cancel weigert deze en de taak mislukt. Leid daar niet uit af dat elke iOS-distributiemodus altijd om bevestiging vraagt. Bij al geïnstalleerde apps kan de taak een update starten. Bij Apple User Enrollment kan Install app alleen apps installeren die via Apple Business zijn aangeschaft.

Vóór Uninstall app: Controleer op de betreffende iPhone/iPad onder Show device > Installed apps > Managed of de doel-app wordt beheerd. Niet-beheerde apps kunnen niet via Sophos Mobile worden verwijderd; bij beheerde apps worden ook de gegevens in de app-container gewist. Rond vóór de opdracht de voorafgaande controle op gegevensverlies voor iPhone/iPad af: bepaal welke gegevens nodig zijn, welke export of back-up is toegestaan en welke goedgekeurde en gecontroleerde herstelprocedure beschikbaar is. Plan of verstuur de verwijdering niet zolang de beheerstatus, back-up of herstelprocedure onduidelijk is.

Kies voor Uninstall app onder Select source > Apps de doel-app. De lijst bevat apps die in Sophos Mobile zijn toegevoegd of op een willekeurig beheerd apparaat zijn geïnstalleerd, maar geen systeemapps. Niet-vermelde apps worden via Identifier en hun Bundle-ID opgegeven. De taakhulp beschrijft de verwijdering als stil, zonder bevestiging op het apparaat; dit garandeert dat gedrag niet voor elke beheermodus. De algemene documentatie over beheerde iOS/iPadOS-apps beschrijft dit gedrag uitdrukkelijk voor apparaten onder toezicht (supervised). Stel vóór de geautoriseerde wijziging de werkelijke beheer- en toezichtstatus en het verwachte bevestigingsgedrag vast; ga noch uit van universele stille verwijdering, noch van een bevestigingsvraag op elk apparaat zonder toezicht. Controleer het appdoel en de bevoegdheid ook vóór een nieuwe overdracht; een eventuele apparaatbevestiging vervangt de wijzigingsautorisatie niet. De beperking van de lijst bewijst niet dat er een alternatieve manier is om systeemapps te verwijderen.

macOS: installatie en licentie-intrekking zijn verschillende opdrachten

Kies onder Install app een app uit de beschikbare lijst; de installatie gebeurt bij overdracht stil. Bevat een PKG-bestand meerdere apps, dan worden alle apps daarin geïnstalleerd. Controleer daarom vóór vrijgave de inhoud van het pakket, niet alleen de weergegeven app-naam. De status Successful bewijst desondanks in eerste instantie alleen dat de download is begonnen; de controle van het installatieresultaat volgt hieronder.

Kies onder Unassign VPP app de doel-app uit de lijst met beschikbare Apple Business-apps. De taak verwijdert de aan het apparaat toegewezen licentie voor een Apple Business-app; de gebruiker kan de app desondanks nog 30 dagen gebruiken. Controleer vóór de opdracht per Mac welke app en licentie zijn toegewezen; blijvend gebruik is geen bewijs dat de licentie nog bestaat.

Windows: een vermelding in de lijst geeft geen recht op verwijdering

Kies onder Install app een app uit de lijst met beschikbare apps; bij overdracht wordt deze stil geïnstalleerd en wordt een al geïnstalleerde app bijgewerkt. Kies ook onder Uninstall app de doel-app uit de lijst met beschikbare apps; de oudere takenlijst beschrijft de verwijdering als stil. De nieuwere algemene instructies voor verwijdering via Apps stellen stille verwijdering op Windows echter afhankelijk van de voor de app geconfigureerde installatieoptie /quiet. Dit bewijst niet dat de bundeltaak die voorwaarde omzeilt of in elke tenant hetzelfde werkt. Controleer vóór de aanname van onbeheerde verwijdering de gedocumenteerde installatieopties van de specifieke app en het gedrag in de werkelijke tenant/beheermodus binnen de geautoriseerde wijziging; voeg /quiet niet blind toe aan een onbekend installatieprogramma. De verwijderingslijst bevat apps die in Sophos Mobile zijn toegevoegd en apps op een willekeurige beheerde Windows-computer, maar geen Windows-systeemapps. Alleen door Sophos Mobile geïnstalleerde apps kunnen worden verwijderd; bij een door de gebruiker geïnstalleerde app mislukt de taak. Controleer vóór overdracht of herhaling afzonderlijk waarom de app in de lijst staat, wie deze heeft geïnstalleerd en welk doel is geautoriseerd.

Leid deze app-taken van de volledige Mobile-editie niet af uit de taaklijsten van de Threat Defense-editie.

iOS/iPadOS: profielen, SMC-verbinding en OS-update

Kies voor Install provisioning profile een app-provisioningprofiel uit de beschikbare lijst; bij overdracht wordt het stil geïnstalleerd. Ontbreekt het profiel, bereid dan eerst de import van een app-provisioningprofiel voor en voer die uit. Beoordeel vóór verwijdering ook de daar beschreven gevolgen voor apps en gegevens en voer de controles onder Pilotcontrole en terugdraaioptie uit.

Kies onder Uninstall provisioning profile met Select source > Profiles het profiel. De lijst bevat toegevoegde profielen en profielen die op een willekeurig beheerd apparaat zijn geïnstalleerd. Geef een niet-vermeld profiel op via Identifier en de profielidentificatiecode. Ook de verwijdering gebeurt stil. Beide taken zijn niet beschikbaar bij User Enrollment; vóór verwijdering blijft controle van de profielidentiteit en het doelapparaat nodig.

Reconfigure SMC app verbindt Sophos Mobile Control na onbedoelde verwijdering opnieuw met Sophos Mobile. De gebruiker moet daarvoor een QR-code scannen of de configuratiegegevens handmatig invoeren. De beheerder vindt deze gegevens onder Show device > Tasks via het Show-pictogram van de betreffende taak. Sophos adviseert om Install app voor Sophos Mobile Control in de bundel vóór Reconfigure SMC app te plaatsen, zodat de app beschikbaar is. De herconfiguratie is niet beschikbaar bij User Enrollment; het is geen algemene oplossing voor synchronisatieproblemen.

Install latest iOS update geldt alleen voor apparaten onder supervisie (supervised) of Apple Business-apparaten en is niet beschikbaar voor User Enrollment; op andere apparaten mislukt de taak. Afhankelijk van het apparaatmodel kunnen verschillende updates worden geïnstalleerd. Controleer voor de acceptatie daarom het resultaat per model, in plaats van één versienummer voor de hele bundel te veronderstellen.

ChromeOS en berichten

De volledige Sophos Mobile-handleiding vermeldt voor ChromeOS-bundels Enroll, Assign policy, Send message en Unenroll. Deze specifieke lijst bevat noch Wipe noch een app-installatietaak; leid daar geen algemene uitspraak over andere bedieningsmogelijkheden of de beschikbaarheid in de eigen tenant uit af.

Send message op Android, iOS/iPadOS en ChromeOS accepteert platte tekst. Bij overdracht verschijnt de berichttekst in een meldingsvenster. Gebruikers kunnen eerdere berichten op Android en iOS/iPadOS in de Threat Defense-editie bekijken in Sophos Intercept X for Mobile, en in de volledige Mobile-editie in Sophos Mobile Control. Op ChromeOS zijn ze beschikbaar in de extensie Sophos Chrome Security. Een verstuurd bericht is geen leesbevestiging en ook geen bewijs dat een beleid is toegepast.

Bericht in een registratiebundel: De op 6 oktober 2026 gecontroleerde lijst met bekende problemen vermeldt onder SMCSRV-13893 een mogelijke fout bij Send message binnen een Enrollment-taakbundel: als het apparaat te lang nodig heeft om APNS-/FCM-informatie naar het backend te sturen, kan de berichttaak mislukken doordat die informatie ontbreekt. De vermelding noemt geen exacte getroffen versie, geen versie waarin het probleem is opgelost en momenteel geen workaround. Dit betekent niet dat elk bericht of de hele registratie mislukt. Controleer bij deze fout eerst de werkelijke registratie- en taakstatus en bespreek het concrete foutbeeld met Sophos Support in plaats van de hele bundel opnieuw over te dragen. Beide waarschuwingen zijn beperkt tot de genoemde documentatiestand en het betreffende foutbeeld; controleer vóór later gebruik de actuele lijst met bekende problemen voor de eigen versie.

Overdracht en waarneembare resultaten

Controleer vóór overdracht de afzonderlijke apparaten of apparaatgroepen, inclusief het actuele groepslidmaatschap en het operationele tijdvenster. De gedocumenteerde overdrachtsprocedure noemt Android en iOS & iPadOS:

  1. Open onder Task bundles > Android respectievelijk iOS & iPadOS het driehoekje bij de bundel en kies Transfer.
  2. Selecteer afzonderlijke apparaten in de apparaatselectie of open Select device groups en kies op de pagina voor groepsselectie één of meer apparaatgroepen. Vergelijk de actuele leden met de goedgekeurde doelapparaten en kies vervolgens Next.
  3. Kies Now voor onmiddellijke uitvoering of voer na Date de uitvoeringsdag en het tijdstip in. Vergelijk de gegevens vóór Finish met het operationele tijdvenster.
  4. Rond af met Finish. De bundel wordt op het opgegeven tijdstip naar de geselecteerde apparaten overgedragen; daarmee is het effect nog niet aangetoond.

Stel niet dat de handleiding dezelfde menureeks ook voor Mac/Windows/ChromeOS onderbouwt; controleer de beschikbaarheid per platform afzonderlijk.

Taakstatus ≠ resultaat op het apparaat: Een installatie via Google Play op Android Enterprise wordt als geslaagd weergegeven zodra de opdracht naar Google is verstuurd, niet pas wanneer de installatie is aangetoond. Volgens Sophos betekent Successful bij een macOS-app-taak in eerste instantie dat de download is begonnen; synchroniseer het apparaat en controleer de geïnstalleerde apps in de apparaatgegevens om de installatie te bevestigen. Controleer ook een beleid en het effect ervan afzonderlijk; een overgeslagen, niet-ondersteunde opdracht is niet met succes uitgevoerd.

Controleer voor de acceptatie van Android-apps het concrete doelapparaat onder Show device > Installed apps en verifieer de daadwerkelijke installatie op het apparaat. Bij Android Enterprise toont Apps pending installation de status Installation request to be sent to Google of Installation request sent to Google; na de installatie door Google wordt de vermelding naar Installed apps verplaatst. Blijft de eerste status staan, controleer dan of de app beschikbaar is voor het land en apparaattype. Blijft de tweede staan, controleer dan op het apparaat in Google Play onder Pending downloads of een andere opdracht de installatie blokkeert. De eigen installatie begint pas nadat de downloads erboven zijn voltooid. Deze statusbeschrijving komt uit de rechtstreekse Play-installatieprocedure en onderbouwt geen aanvullende statusnamen voor bundels. Als Installed apps door privacyinstellingen verborgen is, bewijst het ontbreken van de weergave niet dat de installatie ontbreekt; betrek de geautoriseerde controle op het apparaat of de app-verantwoordelijke zonder de privacyinstelling voor een diagnosetest te wijzigen.

Fouten onderzoeken in plaats van de hele bundel blind opnieuw uitvoeren

Lees onder Tasks de status en Task details per doelapparaat: leg tijdstippen, foutcodes en eventueel Details van afzonderlijke opdrachten vast. Delayed wacht op andere taken; Not started duidt op een nog niet verwerkte stap in de bundel, Skipped op een stap die het apparaat niet ondersteunt en Task partly failed op opdrachten die slechts gedeeltelijk zijn geslaagd.

Volgens de statustabel betreft Will be retried verbindingsproblemen met servers van derden; Sophos probeert het elke drie minuten opnieuw en markeert de taak na vijf pogingen (in totaal 15 minuten) als mislukt. Failed (retry queued) en Task failed zijn niet hetzelfde; Completely failed kan niet opnieuw worden geprobeerd. Bij Waiting for user interaction mislukt de taak als de gebruiker binnen 72 uur niet reageert; bij Device is locked wacht zij tot het iOS-apparaat wordt ontgrendeld en mislukt zij als dat binnen 72 uur niet gebeurt. Los daarvan geldt zowel voor de bevestiging onder Commands sent als voor de succesmelding onder Result evaluation started een termijn van 15 minuten. Deze statusbetekenissen zijn gedocumenteerd productgedrag, geen bewijs van een test in de eigen tenant.

Bepaal vóór elke handmatige herhaling per apparaat welke stappen al effect hebben gehad en voor welke stappen automatisch nog een nieuwe poging volgt. Onderzoek en verhelp de oorzaak bij de mislukte deelstap. De geraadpleegde officiële handleidingen onderbouwen geen automatische terugdraaiing van alle bundeltaken; gebruik herhaling bij Unenroll/Wipe niet voor foutdiagnose.

Voer voor de betreffende opdracht de passende voorafgaande controle uit. Controleer bij beleid het beleidstype en de beheermodus in plaats van Uninstall policy als algemene manier om een toewijzing terug te draaien. Vervang bestaand Mac-/Windows-beleid niet ongemerkt. Controleer bij Android-/iOS-apps en Windows Install app de app-versie en goedkeuring voor updates, zodat al geïnstalleerde apps niet onbedoeld worden bijgewerkt. Houd rekening met verwijderde apps en profielen bij de beslissing over een nieuwe overdracht. Controleer op een Mac de VPP-licentietoewijzing, niet alleen of de app nog bruikbaar is. Sta iOS/iPadOS-appverwijdering alleen toe voor een geautoriseerd doel en controleer de beheer- en toezichtstatus en het verwachte bevestigingsgedrag binnen de hierboven beschreven grenzen.

Plan gericht alleen een afzonderlijk goedgekeurde stap die veilig opnieuw kan worden uitgevoerd. Laat bij Unenroll de afmelding en het pad naar herregistratie voor elk doelapparaat opnieuw expliciet goedkeuren; verwacht geen bevestiging door de apparaatgebruiker. Verifieer na uitvoering de apparaatstatus en het werkelijke effect afzonderlijk.

De verdere diagnose van taken en synchronisatie hoort bij de afzonderlijke monitoringprocedure.