Sophos Mobile: gebruikerstoewijzing en offboarding veilig beheren
De gebruikerstoewijzing van een apparaat wijzigen is niet hetzelfde als een Sophos Fusion-gebruiker verwijderen of het apparaat uit Sophos Mobile verwijderen. Controleer bij een gewone overdracht eerst het afzonderlijke apparaat en gebruik, voor zover de inschrijvingsmodus dat toestaat, Reassign user to device. Bij het verwijderen van een toegewezen gebruiker beschrijft de Sophos Mobile-help daarentegen de tenantbrede instelling Setup > Sophos setup > User setup > Device assignment als bepalend voor de daar toegewezen Mobile-apparaten. Lees deze instelling vóór elke gebruikersverwijdering; ga niet uit van een veronderstelde standaardwaarde. De algemene Fusion-help over het verwijderen van gebruikers zegt tegelijkertijd dat toegewezen apparaten en geïnstalleerde Sophos-software daardoor niet worden verwijderd. Trek uit deze documentatie met verschillende reikwijdten geen conclusies voor alle Fusion-apparaten en beschouw de tegenstrijdigheid voor een concrete tenant niet als opgelost.
Stop vóór Delete: De volgende opties hebben betrekking op de Sophos Mobile-instelling bij het verwijderen van een toegewezen gebruiker, niet op de afzonderlijke Delete-knop bij een Fusion Mobile-apparaat. Unassign user from device verwijdert alleen de toewijzing en wijzigt de apparaatstatus niet. Unenroll device beëindigt het beheer door Sophos Mobile. Delete device verwijdert het Mobile-apparaatrecord; voor apparaten die nog ingeschreven zijn, beschrijft de help voor de volledige Sophos Mobile-editie uitschrijving bij de volgende synchronisatie, behalve voor ingeschreven Windows-computers. De help voor Mobile Threat Defense noemt deze Windows-uitzondering niet; leid daaruit niet af dat Windows-apparaten in die modus automatisch worden uitgeschreven. Controleer vóór een Windows-apparaatactie zowel Forbid manual MDM unenrollment als Forbid resetting the computer in het effectieve beleid; stop en escaleer als er geen geautoriseerde uitschrijving of goedgekeurde herstelroute beschikbaar is. Een volledig beheerd Android Enterprise-apparaat kan bij verwijdering naar de fabrieksinstellingen worden teruggezet: controleer vooraf de back-up en of geldige inloggegevens voor de voor Factory Reset Protection (FRP) geconfigureerde Google-accounts geautoriseerd beschikbaar zijn; onbekende of ongeldige inloggegevens kunnen het apparaat onbruikbaar maken. De afzonderlijke Fusion-help voor Mobile Devices > Delete beschrijft verwijdering van een nog ingeschreven Mobile-apparaat en uitschrijving bij de volgende synchronisatie (behalve Windows); de genummerde UI-route filtert echter op Not managed en bewijst niet dat een beheerd apparaat daar geselecteerd kan worden. De apparaatdetailpagina onder My Environment > Mobile Devices waarschuwt al: Schrijf het apparaat vóór Delete uit bij Sophos Mobile, anders kan het onbruikbaar worden. De beschreven uitschrijving bij de volgende synchronisatie heft deze waarschuwing niet op. Ook de afzonderlijke Fusion-route Computers and servers > Delete vereist dat ingeschreven Mobile-apparaten vooraf worden uitgeschreven en waarschuwt voor hetzelfde risico. Geen van beide is een veilige snelkoppeling. Behandel geen van deze acties als een onschuldige eigendomsoverdracht of als garantie dat synchronisatie slaagt.
Vooraf controleren: welk apparaat en welke identiteit zijn betrokken?
Bevoegdheden en rollen controleren vóór wijzigingen in de UI: Laat de Mobile-instelling Device assignment en de toewijzing van een Mobile-apparaat alleen wijzigen door een daartoe bevoegde Sophos Mobile-Administrator; de Fusion-rollen Super Admin en Admin zijn aan deze Mobile-rol gekoppeld. In de vooraf gedefinieerde Mobile-roltoewijzing kan Help Desk geen instellingen definiëren en geen apparaten bewerken of verwijderen; Read-only mag geen wijzigingen aanbrengen. Aangepaste Fusion-rollen kunnen andere effectieve rechten hebben: controleer de daadwerkelijk geldende tenantrol en toegang bij iedere stap; de voorafgaande controle door een bevoegde Administrator en goedkeuring met minimale rechten blijven vereist. De afzonderlijke verwijdering van een Fusion-gebruiker mag alleen door een Admin of Super Admin worden uitgevoerd; alleen een Super Admin mag beheerders verwijderen en niemand mag zichzelf verwijderen. Zorg vóór het verwijderen van een beheerder voor een geautoriseerde opvolger en voldoende overblijvende Super Admin-dekking; stop anders en escaleer. Gebruik uitsluitend de rol en toestemming die voor de betreffende stap nodig zijn; vervang ontbrekende knoppen niet door een andere verwijderingsroute.
- Zoek de betrokken apparaten in Sophos Fusion onder My Environment > Mobile Devices; leg per apparaat in Sophos Mobile onder Devices > Show device de gebruikerstoewijzing, uitsluitend de daar beschikbare apparaatidentificatie, het eigendomstype, het platform, het beheertype en de beheerstatus en het laatste contact vast. Op de apparaatdetailpagina staan de beheergegevens onder Status. Apple User Enrollment (BYOD): Sophos Mobile ontvangt geen UDID, IMEI of MAC-adres en identificeert het apparaat met een bij elke inschrijving nieuw gegenereerde identificatie. Vraag de gebruiker niet om hardware-identificaties van het privéapparaat of persoonlijke app-gegevens en verzamel die niet voor het ticket; gebruik een oude identificatie niet als blijvende apparaatmatch na een nieuwe inschrijving. Neem alleen waarden over die daadwerkelijk worden getoond en noodzakelijk zijn voor het goedgekeurde doel van het wijzigingsverslag. Een oud synchronisatietijdstip bewijst niet dat uitschrijving al effectief is.
- Controleer in Sophos Mobile onder People of de persoon nog andere apparaten heeft. In de volledige Sophos Mobile-editie staan hier ook gebruikers met Apple Business-app-toewijzingen; in Mobile Threat Defense toont de pagina apparaatgebruikers. Inventariseer in de volledige editie eventuele gebruikerstoewijzingen van Apple Business-apps en draag die vóór gebruikersverwijdering over voor een afzonderlijke beoordeling van rechten en zakelijke gegevens; Device assignment bepaalt niet wat er met die toewijzingen gebeurt en geeft geen app-licenties vrij. De identiteit en groepen worden in Sophos Fusion onder My Environment > Users & Groups beheerd, niet door het People-item te verwijderen alsof dit een afzonderlijk Mobile-geval is.
- Bepaal de gewenste eindsituatie: blijft het apparaat beheerd en verandert alleen de gebruiker? Blijft het zonder gebruiker onder beheer? Of is expliciet goedgekeurde offboarding van het apparaat met veiliggestelde gegevens nodig? Maak bij privéapparaten vooral duidelijk of een Android-werkprofiel verwijderd mag worden; stem bij Apple User Enrollment een noodzakelijke back-up van zakelijke gegevens op het beheerde volume vóór uitschrijving afzonderlijk van privégegevens af. Stem vóór elke destructieve optie de eigenaar, back-up, bewaartermijn en benodigde bewijsstukken af; controleer bij Android Enterprise Fully Managed vóór verwijdering of reset bovendien de FRP-accounts en of inloggegevens geautoriseerd beschikbaar zijn. Onbekende of ongeldige FRP-inloggegevens betekenen stoppen en escaleren, niet op goed geluk verwijderen.
- Open Setup > Sophos setup > User setup en leg de huidige opgeslagen waarde onder Device assignment vast. Dit is een instelling voor de behandeling van toegewezen apparaten bij gebruikersverwijdering, niet de knop om één apparaat aan iemand anders toe te wijzen. Controleer vóór een wijziging wat de gevolgen kunnen zijn voor alle gebruikers die er later onder vallen.
Beheerstatus filteren: Gebruik in Sophos Mobile op Devices het uitgebreide filter en kies onder Management properties in de keuzelijst Managed de gewenste status, bijvoorbeeld Unenrolled voor eerder beheerde, uitgeschreven apparaten. Dit is een niet-destructief lijstfilter, niet de actie Unenroll device en niet het afzonderlijke Fusion-filter Not managed in de route voor apparaatverwijdering. Een alleen gemarkeerde optie in de keuzelijst bewijst niet dat het filter actief is of dat uitschrijving heeft plaatsgevonden; blijf de daadwerkelijke status van het betrokken apparaat in de detailweergave en na contact controleren.
Licentiegrens bij ontbrekende toewijzing: Volgens Sophos telt iedere gebruiker aan wie een beheerd apparaat is toegewezen als één Mobile-licentie, ook bij meerdere apparaten; ieder apparaat zonder toegewezen gebruiker telt zelf als één Mobile-licentie. Alleen apparaten die in de afgelopen 30 dagen met Sophos Mobile zijn gesynchroniseerd, tellen mee in de gebruiksberekening. Unassign levert dus niet gegarandeerd een licentiebesparing op; controleer na hertoewijzing of gebruikersverwijdering de werkelijke teller in de geautoriseerde Fusion-licentieweergave, zonder onmiddellijke vrijgave of een bepaalde aanspraak te veronderstellen. Licentieproducten en -beheer blijven een afzonderlijk proces.
Eén apparaat toewijzen, opnieuw toewijzen of de toewijzing opheffen
Open bij een geschikt apparaat Devices in Sophos Mobile, kies de pijl naast het betreffende apparaat en open Edit. Klik naast User op Edit user assignment. De help voor de volledige Sophos Mobile-editie en voor Mobile Threat Defense documenteert voor een apparaat zonder eerdere gebruiker Assign user to device: zoek onder Enter user search parameters met Search all fields naar de beoogde identiteit: zoektermen leveren alleen treffers op als ze aan het begin van een veld staan, bijvoorbeeld als voorvoegsel van de naam of het e-mailadres, niet als willekeurige tekenreeks midden in een veld. Kies de gebruiker op Select user, klik op Apply en daarna op Save op Edit device. Gebruik zo nodig Refresh user details uitsluitend om de LDAP-gebruikerslijst opnieuw te laden. Voor een apparaat waaraan al een gebruiker is toegewezen, is daarentegen Reassign user to device bedoeld; selecteer daarna de goedgekeurde nieuwe gebruiker. Bevestig de gedocumenteerde wijziging of opheffing via Reassign user to device respectievelijk Unassign user from device met Yes en rond af met Save op Edit device. Yes hoort niet bij de beschreven eerste toewijzing. Open daarna het apparaat opnieuw en controleer de getoonde toewijzing.
Beperking: Bij Android Enterprise en Apple User Enrollment ligt de toegewezen gebruiker gedurende de bestaande inschrijving vast; wijzigen via deze route is niet mogelijk. Start niet op eigen initiatief Unenroll, Wipe of Delete als alternatief. Uitschrijving van Android Enterprise Fully Managed vereist een fabrieksreset; bij Android Enterprise Work Profile verwijdert uitschrijving het werkprofiel inclusief apps en gegevens. Een overdracht met nieuwe inschrijving vereist daarom een afzonderlijke, met de apparaateigenaar afgestemde migratiebeslissing en back-up. De help voor Mobile Threat Defense beschrijft de afzonderlijke toewijzing zonder deze twee beperkingen van de volledige editie; daaruit volgt geen toestemming om de beperking van een anders ingeschreven apparaat te omzeilen.
De toewijzing alleen bepaalt niet alle toekomstige inschrijvingsrechten. Gebruikersgroepen bepalen de toegang tot het Sophos Fusion Self Service Portal en de beschikbare inschrijvingsopties. Controleer vóór overdracht of offboarding afzonderlijk het groepslidmaatschap en de portalconfiguratie die voor de nieuwe respectievelijk vertrekkende gebruiker geldt; verwar een bestaande inschrijving niet met het recht om opnieuw in te schrijven. Bij Apple Business, Google Zero-touch en Samsung KME kan de inschrijving daarnaast afhangen van gebruikersauthenticatie tegen de gekoppelde directory. Een gewijzigde apparaattoewijzing vervangt deze identiteitscontrole niet.
Gebruiker verwijderen: kies de tenantbrede gevolgen bewust
Onder Setup > Sophos setup > User setup > Device assignment documenteert de Sophos Mobile-help drie opties voor Sophos Mobile-apparaten die aan de verwijderde gebruiker zijn toegewezen. Het effect hangt af van de opgeslagen tenantwaarde en bij apparaatacties van de editie, het platform, de inschrijvingsmodus en contact/synchronisatie; dit zegt niets over alle andere in Fusion toegewezen apparaten of geïnstalleerde Sophos-software. De algemene Fusion-help stelt daarentegen dat gebruikersverwijdering toegewezen apparaten niet verwijdert. Deze documenten bepalen niet de exacte trigger van gebruikersverwijdering of het Mobile-effect in een bepaalde tenant. Zonder gezaghebbende verduidelijking of een specifiek geautoriseerde waarneming in de tenant blijft het resultaat onbekend; een test is geen voorwaarde om deze documentair onderbouwde beslissingshulp te gebruiken. Save slaat de keuze op; de keuze zelf verwijdert nog geen gebruiker:
- Unassign user from device: Verwijdert de gebruikerstoewijzing, maar laat de apparaatstatus ongewijzigd. Wijs voor een apparaat dat onder beheer blijft vervolgens een verantwoordelijke eigenaar aan en controleer zo mogelijk afzonderlijk de nieuwe toewijzing. ‘Status ongewijzigd’ bewijst niet dat toegang, lokale gegevens of sessies zijn verwijderd.
- Unenroll device: Schrijft het apparaat uit bij Sophos Mobile; de status wordt Unenrolled. De gevolgen verschillen per platform en beheermodus: op iPhone/iPad worden bijvoorbeeld MDM-beleidsregels, beheerde apps en MDM-certificaten verwijderd. Bij Apple User Enrollment worden het beheerde Apple-account en de bijbehorende gegevens van het apparaat verwijderd en wordt het beheerde APFS-volume gewist: beheerde apps en app-gegevens, de beheerde sleutelhanger, iCloud-gegevens van het beheerde account en de bijbehorende mail-, agenda- en notitiegegevens. Beslis vóór uitschrijving over geautoriseerde export en bewaring van deze zakelijke gegevens en voltooi de vereiste back-up; stel persoonlijke gegevens op het systeem-APFS-volume en persoonlijke apps niet gelijk aan deze beheerde gegevens en beweer niet dat die privégegevens worden gewist. Probeer de tijdens de inschrijving vastgelegde gebruiker niet te omzeilen via hertoewijzing. Bij Android Enterprise kan uitschrijving gegevens verwijderen of een fabrieksreset vereisen. Dit is geen algemeen schadevrije weg terug.
- Delete device: De Mobile-help beschrijft voor deze waarde bij verwijdering van de toegewezen gebruiker het verwijderen van het apparaat uit Sophos Mobile. Volgens Sophos wordt een nog ingeschreven apparaat pas bij de volgende synchronisatie uitgeschreven; in de volledige Sophos Mobile-editie geldt dit niet voor ingeschreven Windows-computers: die moeten handmatig worden uitgeschreven of, wanneer Forbid manual MDM unenrollment actief is, volgens Sophos als alternatief naar de fabrieksinstellingen worden gereset. De help voor Mobile Threat Defense noemt deze Windows-uitzondering niet; dat is geen vrijbrief om aan te nemen dat Windows-apparaten in een andere beheermodus automatisch worden uitgeschreven. Controleer vóór elke actie beide beperkingen, ook Forbid resetting the computer, in het effectieve Windows-beleid en een goedgekeurde herstelroute; stop en escaleer als er geen toegestane en goedgekeurde route is, in plaats van te veronderstellen dat resetten mogelijk is. Windows Pro: Volgens Sophos is de Windows-beleidsconfiguratie Restrictions, met deze twee beperkingen, daar niet van toepassing; de uitzondering op automatische Windows-uitschrijving bij de volgende synchronisatie blijft wel gelden. Leid uit een geconfigureerde beperking niet af dat deze op een concreet apparaat effectief is, of dat uitschrijving of resetten is toegestaan; controleer de editie, de daadwerkelijke beleidswerking en de goedgekeurde herstelroute. Beschouw de volgende synchronisatie niet als gegarandeerde afronding. Bij verwijdering van een volledig beheerd Android Enterprise-apparaat wordt het naar de fabrieksinstellingen teruggezet; controleer vooraf de back-up en toegang tot de FRP-accounts, en stop als die ontbreken. Deze Mobile-instelling is niet de afzonderlijke Fusion Mobile-apparaat-Delete: de help daarvoor beschrijft verwijdering van een nog ingeschreven apparaat met uitschrijving bij de volgende synchronisatie, behalve Windows; de genummerde route filtert op Not managed en bewijst niet dat beheerde apparaten selecteerbaar zijn. Ook voor Fusion Mobile Devices > Delete geldt de waarschuwing op de apparaatdetailpagina: Schrijf het apparaat vóór verwijdering uit bij Sophos Mobile, anders kan het onbruikbaar worden. De beschreven uitschrijving bij de volgende synchronisatie heft deze waarschuwing niet op. De afzonderlijke Fusion-route Computers and servers > Delete vereist eveneens dat ingeschreven Mobile-apparaten vooraf worden uitgeschreven en waarschuwt voor hetzelfde risico. Geen van beide garandeert een veilige afronding, vooral niet bij offline apparaten; pas de bovenstaande voorzorg voor Android-reset/FRP en Windows-beperkingen toe vóór elke afzonderlijk goedgekeurde actie. Controleer na een afzonderlijk goedgekeurde apparaatactie het daadwerkelijke effect. Ga er niet van uit dat herstel van de verwijderde Mobile-record een weg terug biedt.
Aanbeveling voor de praktijk: Voer bij een geplande overdracht eerst de wijziging voor het afzonderlijke apparaat uit en controleer die, in plaats van voor één persoon tijdelijk de tenantbrede verwijderingsgevolgen om te schakelen. Als een gebruiker daadwerkelijk verwijderd moet worden, controleer dan eerst voor alle aan die gebruiker toegewezen Mobile-apparaten de mogelijke gevolgen van de opgeslagen waarde, het platform, het eigendom, de back-up en de bereikbaarheid. Controleer vóór het verwijderen van de Fusion-gebruiker de identiteitsbron en blokkeer of verwijder de toegang bij de bepalende directorybron volgens het afzonderlijk goedgekeurde Fusion-offboardingproces: Sophos Fusion kan een gebruiker die nog in de directory bestaat bij de volgende Directory Sync of na aanmelding op een nog beheerd toegewezen apparaat opnieuw aanmaken. Het verwijderen van de Fusion-record is dus geen aangetoond intrekken van het aanmeld- of inschrijvingsrecht. Als de inschrijvingsmodus niet veilig kan worden overgedragen of de onbekende trigger of gevolgen van gebruikersverwijdering het apparaat of zijn gegevens wezenlijk kunnen raken, stop vóór het verwijderen van de gebruiker; vraag gezaghebbende verduidelijking of een specifiek geautoriseerde waarneming in de tenant en laat het apparaatproces afzonderlijk goedkeuren. Verwijder niet om het effect uit te proberen. De identiteitsverwijdering en verdere gevolgen voor Fusion-producten worden behandeld in Sophos Fusion-gebruikers veilig verwijderen en offboarden; de Mobile-instelling vervangt die procedure niet. Documentaire grens: Beweer niet dat een concrete Fusion-gebruikersverwijdering in de doeltenant een bepaalde Mobile-apparaatactie veroorzaakt zonder gezaghebbende verduidelijking of een specifiek geautoriseerde waarneming in de tenant. Deze beslissingshulp is geen voorspelling voor een tenant en schrijft geen algemene test voor.
Acceptatie, audit en beperkte weg terug
Lees na een niet-destructieve afzonderlijke hertoewijzing de apparaatdetails in My Environment > Mobile Devices respectievelijk Devices > Show device opnieuw: komt User overeen met de goedgekeurde doelgebruiker en zijn de beheermodus en status nog zoals verwacht? Controleer bij een bewust uitgeschreven apparaat Unenrolled en de apparaatstatus na contact; houd bij verwijdering ook rekening met de nog uitstaande volgende synchronisatie. Een ontbrekende toewijzing of een verdwenen record bewijst op zichzelf noch dat lokale gegevens zijn gewist, noch dat uitschrijving met succes is voltooid. Controleer bij openstaande of mislukte apparaattaken in Sophos Mobile onder Tasks en bij het apparaat onder Tasks de concrete status of fout, maar ga bij een gewone wijziging van toewijzing niet uit van een specifieke taak- of gebeurtenisnaam.
Leg als bewijs in het wijzigingsticket alleen de voor het geautoriseerde zakelijke doel noodzakelijke, in de console beschikbare apparaatidentificatie, de vorige en nieuwe gebruiker, beheermodus, status vóór en na, tijdstip, beheerder en goedkeuring vast; vraag bij Apple User Enrollment geen identificaties van privéhardware of persoonlijke app-gegevens op. Beperk toegang tot het ticket en eventuele auditexports tot bevoegde personen en volg het vastgestelde bewaarbeleid. Controleer in Sophos Fusion onder Reports > General logs > Audit Logs de beschikbare geregistreerde wijzigingen per periode; zoek zo nodig op IP-adres of Modified By (de handelende beheerder) en bekijk vervolgens Item modified en Description voor het betrokken object; veronderstel geen zoekfunctie op de betrokken gebruiker. Exporteer alleen indien nodig. De Fusion-audit toont uitsluitend bewaakte activiteiten, niet betrouwbaar de feitelijke apparaatstatus of een gegarandeerde specifieke gebeurtenisnaam voor elke Mobile-toewijzing. Standaard zijn zeven dagen zichtbaar; de opvraagbare periode loopt tot 90 dagen. Stel bewijs tijdig veilig volgens het eigen bewaarbeleid.
Als alleen een wijzigbare toewijzing per ongeluk is aangepast, gebruik dan dezelfde route via Devices > Edit > User, selecteer de gedocumenteerde vorige gebruiker opnieuw en controleer na Save de apparaatdetails. Een gewijzigde tenantbrede optie Device assignment kan naar de vastgelegde vorige waarde worden teruggezet en opgeslagen; dat maakt uitschrijvingen, apparaatverwijderingen of fabrieksresets die al door een gebruikersverwijdering zijn veroorzaakt niet ongedaan. Stop bij verwijdering of gegevensverlies verdere acties en behandel herstel of nieuwe inschrijving als een afzonderlijk, goedgekeurd geval. Zonder tenanttest is het waargenomen effect in de eigen omgeving nog niet bevestigd.