Sophos Mobile: de Windows-kioskmodus zorgvuldig beoordelen en voorbereiden
Kort oordeel: De Sophos Mobile-configuratie Kiosk mode koppelt een Windows-gebruikersaccount via de App AUMID aan een UWP-app. Dit is geen algemene handleiding voor willekeurige Win32-programma’s, Microsoft Edge of een kiosk met meerdere apps. Dit concept beschrijft de gedocumenteerde beleidsroute; een werkende combinatie van Sophos Mobile-versie, Windows-editie en app is hier niet op een apparaat getest.
Vóór het eerste pilotapparaat
Controleer eerst of Windows-apparaatbeheer en de configuratie Kiosk mode daadwerkelijk beschikbaar zijn in de eigen tenant. Sophos documenteert voor Windows de beheermodus Device. De actuele releaseopmerkingen van Sophos Mobile (versie 2026.38, gepubliceerd op 21 september 2026) vermelden Windows 11 Pro, Education en Enterprise en Windows 10 Pro, Education en Enterprise vanaf 20H2 voor de native MDM-client. Dat is geen garantie dat Microsoft Windows 10 nog ondersteunt of dat de kioskconfiguratie met elke app en elke build werkt. Microsoft noemt Pro, Education, Enterprise/Enterprise LTSC en IoT Enterprise/IoT Enterprise LTSC als edities voor Assigned Access; Home hoort daar niet bij. De reguliere ondersteuning voor Windows 10 versie 22H2 eindigde op 14 oktober 2025. Voor Windows 10 LTSC gelden afzonderlijke ondersteuningstermijnen; een aanspraak op ESU moet apart worden gecontroleerd.
Controleer de beheerdersrechten vóór je met het beleid aan de slag gaat: Controleer in de eigen tenant vóór Create, elke beleidswijziging en Assign of degene die de handeling uitvoert daartoe bevoegd is en de Sophos Fusion-rol Super Admin of Admin heeft; beide rollen zijn in Sophos Mobile gekoppeld aan de rol Administrator. Help Desk is daar gekoppeld aan Helpdesk en mag geen beleid maken of bewerken; Read-only heeft alleen leesrechten. Ontbreken de vereiste rechten, begin of vervolg de beleidsprocedure dan niet, maar schakel de verantwoordelijke beheerders van Sophos Mobile in.
Leg vooraf voor de pilot vast:
- Apparaat en licentie: Kies een al beheerd testapparaat met een geschikte Windows-editie die nog wordt ondersteund. Controleer in de tenant of er recht is op Sophos Mobile Device Management of Sophos Mobile (inclusief MDM); Mobile Threat Defense alleen geeft geen recht op het apparaatbeheer dat hier nodig is. Daarmee is nog niet aangetoond dat de kioskconfiguratie daadwerkelijk bruikbaar is. Gebruikersaccountbeheer (UAC) van Windows moet voor Assigned Access ingeschakeld zijn. Begin niet op een productieve kassa of een onbeheerde terminal.
- Account: Kies een bestaand kioskaccount zonder beheerdersrechten; voor een publiek toegankelijk apparaat raadt Microsoft een lokaal account aan in plaats van een domein- of Entra-account met toegang tot vertrouwelijke bedrijfsgegevens. Volgens Sophos moet het account bij de beleidstoewijzing al op het apparaat bestaan. Voor User account noemt Sophos deze schrijfwijzen: lokaal
<computer name>\<username>,.\<username>of<username>; domein<domain>\<username>; Microsoft EntraAzureAD\<email>. De tekst tussen punthaken is een plaatsaanduiding en mag niet letterlijk worden ingevoerd; de werkelijke waarden moeten bij het gecontroleerde account passen..\kiosk-pilotis slechts een lokaal voorbeeld enkiosk-pilotis geen universele accountnaam. Een Entra-e-mailadres en een lokale gebruikersnaam zijn niet onderling uitwisselbaar. - Optionele controle van de aanmelding na een herstart, vóór de toewijzing: Als de kiosk na een herstart niet automatisch moet worden hervat, meld je dan vóór de toewijzing van Kiosk mode aan met het beoogde kioskaccount, zolang de Windows-instellingen nog vrij toegankelijk zijn. Schakel onder Settings > Accounts > Sign-in options de door Sophos genoemde optie Use my sign-in info to automatically finish setting up my device after an update or restart uit, als die op het apparaat aanwezig en wijzigbaar is; het opschrift kan afwijken. Microsoft schrijft deze stap vóór de kioskconfiguratie voor bij zijn kiosk met één app via de Windows-instellingen op apparaten die niet bij een domein of Entra zijn aangesloten; hetzelfde effect of dezelfde volgorde voor Sophos MDM is daarmee niet aangetoond. Is het apparaat aan een domein of Entra gekoppeld, of ontbreekt de optie, heet deze anders of is deze door beleid vergrendeld, verduidelijk dan eerst de procedure op het concrete apparaat en wijs de pilot tot die tijd niet toe. De instelling verwijdert geen Sophos MDM-beleid en vervangt geen onafhankelijke herstelroute voor beheerders.
- App: Installeer of lever de geschikte UWP-app voor het kioskaccount en controleer vooraf of deze onder precies dat account start. Bepaal vervolgens de AUMID op dit apparaat.
Get-StartAppstoont in Windows PowerShell de namen en AUMID’s van de apps in het startmenu; de uitvoer alleen bewijst niet dat de app ook voor het kioskaccount is geïnstalleerd en bruikbaar is. Ontbreekt de app daar, dan is de lijst geen bewijs dat de app niet beschikbaar is; voor Store-apps beschrijft Microsoft het bepalen van de AUMID metGet-AppxPackagesamen metGet-AppxPackageManifest. Zonder gebruikersparameter haaltGet-AppxPackagealleen apps van de huidige gebruiker op; voor andere accounts is-Userin een Windows PowerShell met verhoogde rechten nodig. Een AUMID-vermelding bewijst op zichzelf nog niet dat een app geschikt is als UWP-kioskapp: controleer of deze boven het vergrendelscherm kan draaien en of de hoofdfunctionaliteit andere apps moet starten (dat wordt in een kiosk met één app geblokkeerd). Controleer ook bestandsselectie, aanmelding en toegang tot vertrouwelijke bestanden via het kioskaccount. Controleer na app-updates de AUMID opnieuw: deze kan veranderen. Een via.msigeïnstalleerde Win32-app is volgens Sophos voor dit veld niet toegestaan. De ruimere ondersteuning van Microsoft voor Edge binnen Assigned Access mag niet zonder verificatie op het Sophos-formulier worden toegepast. - Herstelroute: Zorg vóór de uitrol van het beleid voor fysieke toegang, aanmelding met een afzonderlijk beheerdersaccount, een netwerkverbinding voor synchronisatie en een vastgelegde alternatieve Windows-beleidsconfiguratie zonder kioskconfiguratie. Controleer Forbid manual MDM unenrollment en Forbid resetting the computer in het effectieve Windows-beleid: waar de Sophos-configuratie Restrictions van toepassing is, kan de tweede instelling het resetten via zowel Windows-instellingen als Windows RE blokkeren. Volgens Sophos geldt deze configuratie niet voor Windows Pro; veronderstel niet dat deze beperkingen op alle edities hetzelfde effect hebben. Probeer zulke beperkingen niet te omzeilen door alleen de apparaatvermelding te verwijderen; beschouw een fabrieksreset niet als gegarandeerde herstelroute wanneer resetten is geblokkeerd, maar eis een afzonderlijk geautoriseerd en fysiek gecontroleerd herstelplan. Houd op het pilotapparaat ook rekening met een mogelijke automatische terugkeer naar de kiosk vanaf het aanmeldscherm; de Microsoft-procedure om de kiosk te verlaten is niet bevestigd als herstelroute voor Sophos. Alleen herstarten heft de kioskmodus volgens Sophos standaard niet op. Een eventueel gebruikte BitLocker-herstelsleutel moet beschikbaar zijn voor bevoegde beheerders; dit artikel wijzigt geen BitLocker-instellingen.
Zie Sophos Mobile-licenties kiezen en gebruiken voor het onderscheid tussen MDM- en MTD-rechten. Als het Windows-apparaat al in Sophos Mobile is geregistreerd, behandelt Windows-wifi en certificaten met Sophos Mobile het afzonderlijke netwerk- en certificaattraject voor de verbinding met het beheersysteem. Deze verwijzingen vervangen niet de registratie van het Windows-apparaat voor de kiosk, de kioskspecifieke beleidstoewijzing, de afmelding uit het beheer of een op het apparaat geteste herstelroute. Ontbreekt hiervoor een gecontroleerde procedure in de eigen tenant, wijs het beleid dan niet toe en schakel de verantwoordelijke beheerders van Sophos Mobile in.
Gedocumenteerde beleidsroute voor een beperkte pilot
- Klik onder Policies > Windows op Create, kies het beleidstype en vul op de pagina Edit policy een naam en beschrijving in. Voeg via Add configuration de configuratie Kiosk mode toe en klik op de naam om de instellingen te bewerken.
- Vul bij User account het gecontroleerde bestaande account in en bij App AUMID de op het pilotapparaat bepaalde identificatie van de geschikte UWP-app. Naam en identificatie zijn geen universele voorbeeldwaarden. Sla het beleid op met Save.
- Controleer vóór Assign nogmaals het doelapparaat, het eerder toegewezen Windows-beleid en alle toewijzingen van het beleid dat je gaat bewerken. Gebruik een afzonderlijk pilotbeleid; wijzig voor de pilot geen beleid dat al aan andere apparaten is toegewezen, omdat die wijziging ook deze apparaten kan treffen. Kies slechts één pilotapparaat en geen volledige apparaatgroep: blauwe driehoek naast het pilotbeleid > Assign > doelapparaat > Finish. Het Sophos-dialoogvenster Schedule task verschijnt niet voor Windows-beleid.
- Wacht na de toewijzing op de apparaatsynchronisatie en controleer op het apparaat of het beleid effect heeft; een geslaagde toewijzing in de Sophos-console alleen bewijst dat niet en zegt niets over een vast tijdstip van aflevering. Meld een nog actieve sessie van het kioskaccount af; controleer de app pas bij de volgende aanmelding van dat account, lokaal bij de console. Volgens Microsoft wordt Assigned Access voor de betrokken gebruiker bij diens volgende aanmelding actief; een sessie die al vóór de toewijzing actief was, is geen betrouwbare functietest. Controleren via Remote Desktop is niet voldoende. De verwachting is dat de geselecteerde app voor dit account start. Controleer daarnaast de werking van de app, de netwerkbehoefte en de nieuwe aanmelding na een herstart; vergelijk bij afwijkingen eerst het account, de werkelijke AUMID, de installatie van de app en de apparaatsynchronisatie. Start de app daarna nog steeds niet, dan kan het lokale Windows-gebeurtenislogboek Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (zo nodig inschakelen) bij het oplossen van het probleem helpen; het bewijst niet dat Sophos het beleid heeft afgeleverd en vervangt geen correctie van het beleid. Wijs geen andere apparaten toe zolang de pilot niet geslaagd is.
De kiosk verlaten en het beleid intrekken
Voor Microsoft Assigned Access is Ctrl+Alt+Del de standaard, configureerbare toetsencombinatie om de kiosk te verlaten – geen bevestigde uitweg voor een door Sophos beheerd apparaat en geen intrekking van MDM-beleid. Volgens Microsoft kan de kiosk opnieuw starten bij een nieuwe aanmelding met het kioskaccount of na het verstrijken van de wachttijd op het aanmeldscherm (standaard 30 seconden). Controleer op het concrete pilotapparaat met een fysiek toetsenbord en, indien van toepassing, geconfigureerde automatische aanmelding of toetsenbordfiltering of aanmelding met het afzonderlijke beheerdersaccount daadwerkelijk lukt voordat de kiosk opnieuw start. Is dit niet aantoonbaar, stop dan de uitrol.
Controleer het herstartgedrag na de toewijzing: Als de optionele aanmeldinstelling vóór de toewijzing in het kioskaccount is gewijzigd, herstart dan het pilotapparaat en voer, indien relevant, ook een herstart na een update uit. Controleer lokaal wat er daadwerkelijk gebeurt op het aanmeldscherm en bij een nieuwe aanmelding met het kioskaccount. Ga er niet van uit dat de aanmeldoptie na de kiosktoewijzing nog toegankelijk is. Sophos beschrijft hiermee gedrag bij een herstart, niet het verwijderen van het toegewezen beleid, geen gegarandeerde vrijgave van het apparaat en geen vervanging voor een geteste herstelroute. Is het gewenste gedrag op het concrete apparaat niet waarneembaar, leid daar dan geen effect uit af en rol niet uit.
Voor het definitief ongedaan maken van de configuratie beschrijft Sophos voor Windows-beleid: wijzig het actieve beleid of wijs een ander beleid toe om de instellingen te verwijderen. Documenteer daarom de eerdere beleidsstatus en alle toewijzingen van het pilotbeleid en schakel alleen om als er een veilige alternatieve configuratie is. Bewerk geen gedeeld beleid als herstelroute: Een wijziging kan alle eraan toegewezen apparaten treffen. Wacht daarna op de apparaatsynchronisatie en controleer op het apparaat met het voormalige kioskaccount of de beperking is verwijderd. Een lokaal uitgevoerde PowerShell-procedure uit een Microsoft-handleiding is geen bewezen vervanging voor het verwijderen van een Sophos MDM-beleid dat nog steeds is toegewezen. Een apparaatvermelding verwijderen is geen MDM-uitschrijving: Volgens Sophos wordt een verwijderd, nog geregistreerd Windows-apparaat bij de volgende synchronisatie niet vanzelf uitgeschreven. Het moet afzonderlijk handmatig worden uitgeschreven; als Forbid manual MDM unenrollment actief is, noemt Sophos in plaats daarvan een fabrieksreset. Dat is geen garantie dat resetten mogelijk is: Waar Sophos Restrictions van toepassing is, kan Forbid resetting the computer resetten via Windows-instellingen en Windows RE blokkeren; volgens Sophos geldt Restrictions niet voor Windows Pro. Controleer beide beperkingen vooraf in het effectieve beleid. MDM-uitschrijving en resetten zijn hier geen aangetoonde herstelroute uit de kiosk en vervangen niet de gecontroleerde intrekking van het beleid op het pilotapparaat; een reset kan gegevens vernietigen en mag alleen na afzonderlijke goedkeuring en met een fysiek gecontroleerd herstelplan worden overwogen.
Grenzen van dit concept: Er is geen tenant- of apparaattest uitgevoerd van de aflevering van het beleid, de AUMID, de werkelijke toetsencombinatie om de kiosk te verlaten of de intrekking van het beleid; een productie-uitrol blijft afhankelijk van controle met de concrete combinatie van Windows, Sophos en app.