Naar de inhoud
Avanet

Sophos Mobile: gebruikers, selfservice en AD-koppeling onderscheiden

Op documentatie gebaseerde richtlijnen – geen in productie gevalideerde beheerinstructie. Deze tekst maakt onderscheid tussen de Mobile-weergave People en het identiteitsbeheer in Sophos Fusion. De onderstaande menu’s en voorwaarden beschrijven de gedocumenteerde situatie, niet een werking die in een productieomgeving is bevestigd. Wijzigingen en zichtbaarheid per editie moeten vóór operationele goedkeuring afzonderlijk worden gecontroleerd.

Eerst verantwoordelijkheden en editie vaststellen

VraagSophos Mobile (volledige versie)Sophos Mobile Threat Defense
Welke Fusion-gebruikers worden in People getoond?Gebruikers aan wie Mobile-apparaten of Apple Business-apps zijn toegewezen.Gebruikers aan wie Mobile-apparaten zijn toegewezen. De Threat Defense-pagina noemt app-toewijzing niet als extra reden om een gebruiker te tonen.
Waar zijn accountgegevens te bekijken?Klik op de gebruikersnaam in People.Klik op de gebruikersnaam in People.
Waar worden gebruikers aangemaakt en accountgegevens gewijzigd?Via My Environment > Users & Groups in Sophos Fusion, niet in Mobile People.Via hetzelfde Fusion-pad, niet in Mobile People.
Waar worden gebruikersgroepen beheerd?Via My Environment > Users & Groups in Fusion.Via hetzelfde Fusion-pad.
Waarvoor gebruikt Mobile groepen?Om toegang tot Mobile Self Service en de aangeboden inschrijvingsopties te bepalen door groepen aan een Mobile-SSP-configuratie toe te wijzen.Hetzelfde principe; bied alleen opties aan die in deze editie beschikbaar zijn.

Geen accounts aanmaken in Mobile: De lijst in People toont relevante Fusion-accounts. Als een account daar niet zichtbaar is, betekent dat niet automatisch dat het is verwijderd of nog niet is aangemaakt. Controleer eerst de editie en de toewijzing. Accounts aanmaken en bewerken, groepen aanmaken en groepslidmaatschap beheren gebeuren in Fusion. Het beheer van algemene toegang tot Fusion Self Service staat los van de Mobile-SSP-configuratie voor toegestane groepen en inschrijvingsopties. Het toewijzen van een groep aan een Mobile-SSP-configuratie verleent geen beheerdersrollen.

Mobile Self Service gericht toewijzen

Controleer vóór een groepsherindeling of LDAP-Apply de werkelijke licentie en editie van de tenant (alleen MDM of gecombineerd Sophos Mobile tegenover alleen MTD), de effectieve Mobile-rol Administrator van de beheerder met schrijfrecht voor instellingen en de wijzigingsautorisatie. Een Mobile SSP-gebruikersgroep verleent geen beheerdersrol; Helpdesk en Read-only kunnen geen instellingen opslaan. Leg de goedgekeurde eerdere configuratie vast en plan vóór operationele goedkeuring een geautoriseerde pilot met waargenomen herstel; dit is geen gedocumenteerde procedure om LDAP uit te schakelen of terug te draaien.

  1. Controleer de editie, het bestaande Fusion-account en de beoogde apparaattoewijzing voor een pilotgebruiker. Houd in de volledige versie afzonderlijk rekening met toewijzingen van Apple Business-apps; trek deze extra vermelding in People niet door naar Threat Defense.

  2. Controleer in Fusion de beoogde gebruikersgroep en het groepslidmaatschap, of beheer deze via het daarvoor bestemde Fusion-proces. Maak de groep niet in Mobile People ‘aan’.

  3. Open Setup > Self Service Portal. Open op Self Service Portal configurations de beoogde configuratie om deze te bewerken, of kies Create en stel Name in voor een nieuwe configuratie. De volledige platformconfiguratie valt bewust buiten deze groepstoewijzing: bereid apparaattype, eigendomsmodus, inschrijvingspakket, teksten, apparaatlimiet en veilige acties vóór toewijzing voor volgens de Avanet-handleiding voor Mobile-SSP-configuratie; groepstoewijzing vervangt deze voorwaarden niet.

    Selecteer pas na de hieronder beschreven controles van toewijzing, editie en Default de beoogde pilotgroep onder User groups > Add. Beperk vóór Save de groep en acties strikt, omdat opslaan rechten voor al toegewezen gebruikers kan activeren. Kies Save op Edit Self Service Portal configuration; controleer daarna met de pijlen naast de configuratie op Self Service Portal configurations de prioriteit en wijzig deze zo nodig. Controleer vóór de toewijzing of de gewenste groep al aan een Mobile-SSP-configuratie is toegewezen: dezelfde groep kan niet aan meerdere configuraties worden toegewezen. Plan daarom een wijziging van de toewijzing vooraf in plaats van de groep óók aan een tweede configuratie toe te wijzen. Controleer in de beoogde configuratie welke apparaattypen in deze editie kunnen worden ingeschreven en welke apparaatacties beschikbaar zijn. De groepstoewijzing alleen beperkt de uitrol niet tot deze groep: De altijd aanwezige configuratie Default geldt met de laagste prioriteit voor gebruikers zonder andere passende SSP-configuratie. Controleer dus ook welke apparaattypen en acties daar zijn toegestaan. Als een gebruiker lid is van meerdere groepen met passende configuraties, geldt de configuratie met de hoogste prioriteit. Controleer vóór de pilot de prioriteiten van de overige passende configuraties. Groepslidmaatschap alleen bewijst noch dat iemand zich bij het portaal kan aanmelden, noch dat een apparaat met succes kan worden ingeschreven.

  4. Controleer vóór een brede uitrol met een geautoriseerd pilotaccount én een gebruiker die niet tot de doelgroep behoort en geen andere passende SSP-configuratie heeft welke inschrijvingsopties en apparaatacties daadwerkelijk worden aangeboden. Test bij meerdere passende groepen ook een gebruiker die lid is van die groepen. Controleer voor het geautoriseerde pilotaccount of aanmelden bij Self Service daadwerkelijk lukt en of het apparaat na een testinschrijving in People is toegewezen. Ga er bij de uitgesloten gebruiker niet zonder meer van uit dat de toegang tot het portaal wordt geweigerd: controleer of Default nog steeds inschrijving of acties toestaat. Concludeer pas na controle van de effectieve configuraties en pilotresultaten dat de uitrol tot de doelgroep beperkt is. Onderzoek bij afwijkingen de Fusion-identiteit en het groepslidmaatschap los van de Mobile-SSP-configuratie en de prioriteit; wijzig geen productietoewijzingen uitsluitend op basis van een vermelding in de lijst.

LDAP voor AD-accounts bij automatische apparaatinrichting (volledige versie)

De gedocumenteerde Mobile-LDAP-verbinding heeft betrekking op Fusion-gebruikersaccounts uit Active Directory. Bij de automatische inrichting van via Apple Business beheerde iPhones, iPads en Macs, Android-apparaten met Google zero-touch of Android-apparaten met Samsung KME vindt gebruikersauthenticatie bij AD alleen plaats als de AD-aanmeldroute is gekozen. Afhankelijk van het apparaattype zijn Fusion-aanmeldgegevens een alternatief en is voor Apple Business-iPhones en -iPads ook federatieve aanmelding gedocumenteerd; met een Apple Business-profiel kan een apparaat bovendien zonder gebruikersauthenticatie worden ingeschreven, maar dan zonder automatische gebruikerstoewijzing. Dit is geen alternatieve instructie voor het aanmaken van een Fusion-account. Sophos documenteert deze LDAP-pagina voor de volledige versie van Mobile; in de hier geraadpleegde People-navigatie van Threat Defense staat geen overeenkomstige LDAP-pagina. Daaruit volgt niet dat Threat Defense technisch nooit AD kan gebruiken: controleer de beschikbaarheid in de betreffende omgeving voordat u deze werkwijze daarop toepast.

Controleer vóór een wijziging in de pilot: het Fusion-gebruikersaccount is afkomstig uit AD, het Fusion-e-mailadres komt overeen met het AD-attribuut mail, de directoryserver ondersteunt LDAPS en de firewall staat de benodigde inkomende verbindingen vanaf de Sophos-adressen voor de Fusion-regio naar de AD-server toe. Stel voor de AD-aanmeldroute de AD-synchronisatie in Fusion in; Sophos beveelt aan deze regelmatig uit te voeren. Controleer na identiteitswijzigingen opnieuw of het Fusion-e-mailadres overeenkomt met het AD-attribuut mail, omdat authenticatie mislukt als die waarden verschillen. De synchronisatie en de gevolgen daarvan zijn hier niet in de omgeving getest. LDAP gebruikt TCP 636. Bepaal eerst de regio in Fusion via My Products > Mobile: deze staat in het eerste URL-onderdeel in de adresbalk, direct na smc-user-if-cloudstation-. Alleen een voorbeeld: smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com betekent eu-west-1; gebruik voor de regel de werkelijk getoonde tenantregio. Raadpleeg direct vóór het toepassen van de firewallregel de actuele bronadressen voor die regio in de Sophos-lijst voor AD- en SCEP-verbindingen. Beperkte live-opzoekactie: deze externe link dient uitsluitend om actuele adressen bij de firewallwijziging te controleren, omdat Sophos zijn cloudadressen beheert; de configuratiemethode staat hier. Sta inkomende verbindingen alleen toe vanaf die regionale Sophos-bronnen naar de beoogde AD-server op TCP 636, beperk bron en bestemming en verleen geen onbeperkte toegang. Neem geen adressen uit een andere regio over. TCP 443 hoort bij de afzonderlijke SCEP-functie en is geen aanvullende LDAP-voorwaarde. Gebruik voor de LDAP-bind een account zonder schrijfrechten op de directory. Zonder geconfigureerde LDAP-verbinding hebben gebruikers bij gebruikersgeauthenticeerde inrichting met Fusion-aanmeldgegevens een uitnodiging voor het Fusion Self Service Portal nodig en moeten zij hun account activeren; dit sluit inschrijving via Apple Business zonder gebruikersauthenticatie niet uit.

Open voor het gedocumenteerde pad in de volledige versie Setup > Sophos setup > LDAP connection, kies Configure external LDAP en vul op de pagina Server details in het veld Primary URL het IP-adres of de naam van de primaire directoryserver in. Vul eventueel in het veld Secondary URL het IP-adres of de naam van een tweede directoryserver in; Sophos Mobile gebruikt deze als fallback als de primaire server niet beschikbaar is. Voor de bind-gebruiker noemt Sophos de notaties <domain>\<user name> en <user name>@<domain>.<domain code>; vul op Server details de bind-gebruiker in User en het bijbehorende wachtwoord in Password in. Ga daarna naar de pagina Search base en vul daar de Distinguished Name (DN) van het zoekbasisobject in. Dit object bepaalt het startpunt van de LDAP-zoekopdracht in de directory. Bevestig met Apply. Kies voor AD-aanmelding daarnaast in het gebruikte Apple Business-profiel voor iOS of macOS onder Assign user to device expliciet Yes - LDAPS authentication; kies bij KME in de inschrijvingsinstellingen User authentication. Google zero-touch wijst alleen op het pad met gebruikersauthenticatie automatisch een gebruiker toe: de Zero-touch-inschrijfvoorwaarden bevatten het selectievakje User authentication; zonder vinkje wordt een gebruikersloos apparaat zonder gebruikerstoewijzing ingeschreven. Op macOS staat Yes - LDAPS authentication ook Fusion-e-mail en -wachtwoord toe; deze selectie bewijst op zichzelf geen aanmelding met AD-gegevens. Alleen de LDAP-verbinding configureren schakelt het Apple Business-profiel niet over op AD-aanmelding. Controleer tijdens het instellen van een pilotapparaat de gekozen authenticatie, de juiste koppeling met het e-mailadres en de daaropvolgende Mobile-toewijzing. Alleen de verbinding opslaan bewijst niet dat de inschrijving is gelukt. Controleer voordat u de verbinding wijzigt of uitschakelt welke geplande uitrol via Apple Business, zero-touch en KME van de AD-route afhankelijk is, en leg de eerdere verbindingsstatus en firewallregels vast. Voor wijzigingen aan Fusion-accounts wordt hier geen terugdraaiprocedure beschreven.

Nog te controleren vóór goedkeuring

Operationele goedkeuring staat open: De editie en zichtbare acties in een echte omgeving, groepstoegang voor Mobile-SSP, testaanmelding en apparaattoewijzing, en de LDAP-verbinding en een veilige terugdraaiprocedure zijn niet in een testomgeving gevalideerd. De afzonderlijke Mobile-apparaattoewijzing wanneer een Fusion-gebruiker wordt verwijderd, valt buiten deze handleiding; leid uit het verwijderen van een account hier niet af dat het apparaat wordt afgemeld of gewist.