Android Enterprise-apps met Sophos Mobile beschikbaar stellen en intrekken
Dit artikel gaat over apps voor Android Enterprise via Managed Google Play in Sophos Mobile. Het vervangt noch de registratie voor Android Enterprise, noch het beleid voor volledig beheerde apparaten en werkprofielen. Wat u ziet en wat een wijziging teweegbrengt, kan verschillen per beleid, beheermodus en synchronisatiestatus; test wijzigingen eerst op testapparaten. Uitzondering: Een wijziging in de beheerde configuratie van een al geïnstalleerde app raakt ook installaties buiten de testgroep; zie de inventarisatie hieronder.
Voor de goedkeuring: vereisten en reikwijdte
- Controleer via het profielpictogram onder Sophos Fusion > Licensing of er een actieve licentie voor Sophos Mobile Device Management of de volledige Sophos Mobile aanwezig is. Controleer daarnaast in de tenant of de beheerder daadwerkelijk bevoegd is om apps goed te keuren, te installeren, te configureren en in te trekken. Sophos Mobile Threat Defense alleen geeft geen recht op de hier beschreven MDM-functies. Zie Sophos Mobile-licenties voor het verschil tussen de licenties en beheerdersrollen in Sophos Fusion voor producttoegang en rollen. Controleer ook in de tenant de bevoegdheid voor de specifieke Mobile-handeling.
- De organisatie moet voor Android Enterprise zijn geregistreerd en het Android Enterprise-account moet met Sophos Mobile zijn verbonden. Controleer onder Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise of de inrichting is voltooid. Maak bestaande registraties niet opnieuw aan en wijzig ze niet alleen om een app goed te keuren.
- Doelapparaten moeten in de juiste Android Enterprise-beheermodus zijn opgenomen: als volledig beheerd apparaat of met een werkprofiel. Controleer de bestaande Google Play-beleidsconfiguratie voor precies die modus en of de beheerder apps mag goedkeuren. Het beleid bepaalt onder meer of alleen goedgekeurde apps of alle Google Play-apps worden aangeboden en hoe automatische updates verlopen.
- Bepaal vóór wijzigingen welke apparaten of apparaatgroepen de app moeten krijgen, wie verantwoordelijk is voor de app en de gegevens ervan, hoe bij intrekking met appgegevens wordt omgegaan en of een takenreeks de app nodig heeft. Begin met een kleine testgroep. Goedkeuring in de catalogus betekent niet dat de app op alle apparaten wordt geïnstalleerd.
App-type en eigenaarschap bepalen
Openbare app: Open de gewenste app onder Apps > Android > Open managed Google Play. Rond de goedkeuring vervolgens af met de gezamenlijke stappen hieronder.
Privé-app: Een voor de eigen organisatie ontwikkelde app voor intern gebruik; deze is alleen beschikbaar voor gebruikers van die organisatie. Bepaal voor de hier beschreven door Google gehoste privé-app vóór de eerste upload definitief het Google Play-account of de organisatie. Sophos waarschuwt: een eenmaal toegevoegde privé-app kan achteraf niet aan een ander Google Play-account worden toegevoegd of openbaar worden gepubliceerd, ook niet nadat de app is verwijderd. Betrek daarom de app-eigenaar en de verantwoordelijken voor releases; controleer vooraf de pakketnaam, de release- en ondertekeningsstrategie en wie het account beheert.
Gezamenlijke daglimiet voor privé-apps en web-apps: Via de hier beschreven ingebedde publicatieroute staat Google in totaal 15 privé-apps per dag toe; web-apps tellen mee voor dezelfde totaallimiet. Plan privé-uploads en publicaties van web-apps daarom samen met de releaseverantwoordelijken. Plan bij een bereikte limiet verdere publicaties voor een latere dag en controleer de publicatiestatus voordat u opnieuw probeert; herhaaldelijk Create kiezen omzeilt de limiet niet. De wachtintervallen voor Googles goedkeuring stellen de daglimiet niet opnieuw in.
Voor de eerste upload en de daaropvolgende selectie:
- Vul onder Apps > Android > Open managed Google Play > Private apps > + de appinstellingen in: voer een titel in, selecteer het AAB- of APK-bestand en neem dit over met Open. Ga bij AAB akkoord met de voorwaarden voor Play App Signing. Bepaal vooraf de ondertekening: Voor een app die voor het eerst als AAB wordt geüpload, genereert en beheert Google de ondertekeningssleutel. Als u uw eigen sleutel wilt gebruiken, plan de eerste upload dan als APK.
- Kies Create. Google start de automatische goedkeuring. Geef bij de eerste publicatie een e-mailadres op voor meldingen van Google.
- Open na enkele minuten onder Private apps het pictogram van de nieuwe app. Op Edit private app wordt de app via Select geselecteerd; gebruik daarvoor de gezamenlijke stappen hieronder. Ontbreekt Select, dan loopt de goedkeuring door Google nog: sluit het venster en open het na nog enkele minuten opnieuw om dit te controleren. De wachttijd is een controle-interval, geen gegarandeerde goedkeuringstermijn.
Let op: Als de Google Play-configuratie toegang tot alle Play-apps toestaat, kunnen gebruikers volgens Sophos privé-apps niet zelf installeren; installatie via Sophos Mobile blijft mogelijk. Wijzig dit beleid niet alleen om dat probleem op te lossen zonder de zichtbaarheid van de overige apps te controleren.
Goedkeuring voor openbare en door Google gehoste privé-apps afronden:
- Kies op de geopende apppagina Select en bevestig de goedkeuring in Sophos Mobile.
- Voeg de goedgekeurde app eventueel via Organize apps aan een collectie toe en sla wijzigingen op met Save. Een collectie maakt de app gemakkelijker vindbaar, maar installeert geen app; lees vóór het eerste opslaan de opmerking over de oude Store-indeling onder Bestaande configuraties.
- Sluit het venster Managed Google Play en controleer in Sophos Mobile of de openbare of privé-app onder Apps - Android Enterprise verschijnt.
- Controleer na de volgende synchronisatie van het apparaat met Sophos Mobile de app in de beheerde Play Store. Dit tijdstip geldt voor beide app-typen. Als de Play-configuratie niet anders is ingesteld, zien gebruikers standaard alleen apps die in Sophos Mobile zijn toegevoegd. Zichtbaarheid is geen installatie en heft de hierboven genoemde beperking voor het zelf installeren van privé-apps bij toegang tot alle Play-apps niet op.
Bestaande zelfgehoste privé-apps: Controleer onder Edit approved app > Distribution type of Private (self-hosted) is ingesteld. In dat geval beheert Managed Google Play de distributie, maar wordt het APK-bestand vanaf de eigen server geïnstalleerd. Het hierboven beschreven uploadpad is niet bedoeld voor zelfgehoste releases. Bij distributie of herstel moet de releaseverantwoordelijke controleren of de eigen server bereikbaar is en het juiste APK-pakket beschikbaar is.
Web-app: Opent een geconfigureerde website; controleer de doel-URL, de toegang en de eigenaar van de webapplicatie. Google Chrome moet op de doelapparaten geïnstalleerd en binnen het betreffende beheerbereik bruikbaar zijn, bij een werkprofiel dus ook daarin. Werk Chrome vóór gebruik bij; oudere versies ondersteunen mogelijk niet alle functies van web-apps.
Vóór publicatie: Houd rekening met de gezamenlijke daglimiet voor privé-apps en web-apps hierboven. Google keurt een gepubliceerde web-app automatisch goed voor distributie via alle EMM-koppelingen van hetzelfde beheerde Google-domein, niet alleen via de momenteel gebruikte Sophos Mobile-koppeling. Controleer vóór Create met de app-eigenaar en de verantwoordelijke beheerders welke andere EMM-koppelingen bij dit domein horen en of goedkeuring binnen dat volledige bereik gewenst is. Deze automatische goedkeuring voor distributie is geen automatische installatie op apparaten; een pilotinstallatie beperkt het domeinbrede goedkeuringsbereik niet. De daaropvolgende selectie en bevestiging in Sophos Mobile en de gerichte installatie blijven afzonderlijke stappen.
Stel in het ingebedde Managed Google Play onder Web apps > + de instellingen in:
- Titel: Voer een voor gebruikers begrijpelijke naam in zoals die in Managed Google Play moet verschijnen, bijvoorbeeld
Serviceportal. - Start-URL: Voer het goedgekeurde HTTPS-adres in van de webapplicatie waarvoor de organisatie verantwoordelijk is.
https://portal.example.com/service/is een volledig fictief voorbeeld: vervang de hostnaam en het pad door uw eigen bereikbare startpagina. HTTPS beschermt de verbinding en maakt alle hieronder genoemde weergavemodi mogelijk; neem geen toegangsgegevens in de URL op. - Weergavemodus: Full screen verbergt de status- en navigatiebalk van het apparaat. Standalone laat beide zichtbaar en is de standaardkeuze. Minimal UI toont daarnaast de URL en een vernieuwingsknop. Voor een HTTP-URL is alleen Minimal UI selecteerbaar; gebruik HTTP niet om HTTPS-problemen te omzeilen.
- Selecteer en upload via Upload an icon een geschikt app-pictogram dat voor gebruik is goedgekeurd. Controleer titel, start-URL en weergavemodus opnieuw en kies pas daarna Create.
- Titel: Voer een voor gebruikers begrijpelijke naam in zoals die in Managed Google Play moet verschijnen, bijvoorbeeld
Open na enkele minuten onder Web apps het pictogram van de nieuwe app. Kies op Edit web app de optie Select en bevestig de goedkeuring. Ontbreekt Select, dan loopt de goedkeuring door Google nog. Sluit het venster en open het na nog enkele minuten opnieuw om dit te controleren. De wachttijd is een controle-interval, geen gegarandeerde goedkeuringstermijn.
Sluit het venster Managed Google Play en controleer of de web-app in Sophos Mobile onder Apps - Android Enterprise verschijnt. Controleer na de volgende synchronisatie van het apparaat met Sophos Mobile de app in de beheerde Play Store. Zichtbaarheid is geen installatie.
Installeer de web-app eerst op een pilotapparaat zoals beschreven onder Gericht installeren en controleren en start deze via het pictogram. Controleer of de beoogde HTTPS-startpagina bereikbaar is, aanmelden werkt en de gekozen weergavemodus wordt toegepast. Controleer ook omleidingen tijdens aanmelden en navigatie: de modus geldt alleen voor pagina’s die bij de geconfigureerde URL horen; een omleiding naar een andere website opent deze in de Chrome-browser. Controleer bij onverwacht gedrag eerst met de webappverantwoordelijke Chrome binnen het juiste beheerbereik, de ingevoerde start-URL en de omleidingsdoelen voordat meer apparaten de app ontvangen.
Wilt u de web-app aan een collectie toevoegen en ontbreekt deze onder Organize apps, wacht dan eerst 10–15 minuten op de registratie bij Google. Voer daarna de volledige appnaam tussen aanhalingstekens in de zoekbalk in, ook als deze geen spaties bevat. Dit werkt de zoekgegevens bij. Controleer opnieuw of de app verschijnt voordat u deze aan de collectie toevoegt en met Save opslaat. Lees vóór het eerste opslaan van een collectie de opmerking over de oude Store-indeling onder Bestaande configuraties. Deze zoekstap betreft de weergave onder Organize apps, niet de hierboven beschreven goedkeuring via Select; ook de 10–15 minuten zijn geen gegarandeerde termijn.
Bij beleid dat toegang geeft tot alle Play-apps kunnen gebruikers volgens Sophos ook web-apps niet zelf installeren; installatie via Sophos Mobile blijft mogelijk.
Gericht installeren en controleren
- Kies bij de goedgekeurde app onder Apps > Android de optie Install. Selecteer afzonderlijke doelapparaten of apparaatgroepen via Select device groups; controleer de selectie en de omvang nogmaals voordat u Finish kiest. Sophos Mobile stuurt het verzoek naar Google; door Google gehoste apps worden via Google Play geïnstalleerd. Voor bestaande zelfgehoste privé-apps moet het APK-bestand op de eigen server beschikbaar zijn.
- Controleer op een pilotapparaat onder Show device > Installed apps de installatiestatus en kijk op het apparaat zelf of de app werkelijk is geïnstalleerd. Blijft een verzoek hangen, controleer dan eerst of de app beschikbaar is in het betreffende land en voor dat apparaattype; controleer bij een al naar Google verstuurd verzoek ook de wachtende downloads in de Play Store. De installatie begint pas wanneer alle taken boven de vermelding van deze installatie in die lijst zijn voltooid.
- Verwar updates niet met installatieopdrachten: Volgens Sophos kunnen apps niet rechtstreeks vanuit Sophos Mobile worden bijgewerkt; gebruikers doen dit in Google Play. Het Play-beleid bevat afzonderlijke opties voor automatische updates. Een door Sophos Mobile geïnstalleerde app wordt volgens Sophos standaard opnieuw door Google geïnstalleerd als een gebruiker deze handmatig verwijdert; alleen als Allow app uninstall in het beperkingsbeleid passend is ingesteld, kunnen gebruikers de app blijvend verwijderen. Controleer dit afzonderlijk voor het apparaat of het werkprofiel.
Configuratie en placeholders
Vóór elke wijziging of deactivering: De beheerde configuratie is een gedeelde appinstelling, geen instelling voor de bij Install gekozen pilotgroep. Na het opslaan stuurt Sophos de wijziging of verwijdering via de Google API naar alle apparaten waarop de app al is geïnstalleerd. De app uitsluitend op pilotapparaten installeren beperkt dit effect niet. Inventariseer daarom vóór het opslaan alle bestaande installaties, de huidige waarden en afhankelijkheden en mogelijke gevolgen voor toegangsgegevens en persoonsgegevens; bewaar geheimen uitsluitend via daarvoor goedgekeurde procedures. Zijn er productie-installaties, zorg dan eerst voor goedkeuring van de wijziging voor het volledige getroffen apparatenbestand. Gebruik voor een werkelijk geïsoleerde test een afzonderlijke, niet-productieve app- en Enterprise-omgeving; één pilotapparaat in hetzelfde apparatenbestand is niet voldoende.
Een beheerde configuratie is alleen beschikbaar voor apps die deze ondersteunen. Open pas na deze inventarisatie de goedgekeurde app onder Apps > Android, schakel op Edit approved app de optie Use managed configuration in, stel via Edit managed configuration de door de appfabrikant aangeboden velden in en sla de wijzigingen in beide vensters op. Het kan enkele minuten duren voordat de wijzigingen zijn doorgevoerd; controleer de gevolgen op de betrokken apparaten, met name voor accounts, servers en geheimen.
In tekstvelden kunt u $USERNAME en $EMAILADDRESS gebruiken: wanneer Sophos Mobile de beheerde instellingen aan een apparaat toewijst, worden ze vervangen door respectievelijk de gebruikersnaam en het e-mailadres. Op apparaten zonder toegewezen gebruiker worden beide vervangen door lege tekenreeksen. Onder Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder bepaalt de optie Use the assigned user’s email address de waarde van $EMAILADDRESS: is deze geselecteerd, dan wordt het e-mailadres van de gebruiker die in Sophos Mobile aan het apparaat is toegewezen ingevuld; is deze niet geselecteerd, dan wordt het e-mailadres gebruikt waarmee het apparaat bij Sophos Mobile is geregistreerd. Kies de gewenste instelling en klik op Save. Alleen als deze optie is geselecteerd, wordt volgens Sophos bij al geïnstalleerde apps het e-mailadres bijgewerkt nadat de toegewezen gebruiker verandert, en wel bij de volgende synchronisatie van het apparaat met Sophos Mobile. Gebruik geen placeholders voor persoonsgegevens voordat het doelapparaat en de gewenste identiteit zijn gecontroleerd.
Bestaande configuraties: Configuraties van vóór 13 augustus 2022 blijven volgens Sophos werken, maar kunnen niet automatisch naar het nieuwe formaat worden omgezet. Op Edit approved app is het oude gedeelte Managed configuration alleen beschikbaar als Use managed configuration is geselecteerd en de configuratie nog niet is gemigreerd. Klap het gedeelte open via het plusteken om de bestaande waarden te bekijken. Documenteer bij bewerking of een app-update die de beheerde configuratie wijzigt eerst deze waarden en voer ze vervolgens via Edit managed configuration opnieuw in het nieuwe venster Managed configuration in. Schakel geen optie om en sla niets op als u de waarden alleen wilt bekijken; voor een latere wijziging gelden de inventarisatie en goedkeuring hierboven.
Eerdere Play Store-pagina’s en -categorieën worden evenmin automatisch naar collecties gemigreerd. De oude indeling blijft slechts actief totdat collecties voor het eerst worden gebruikt. Leg vóór de eerste Save van een collectie de oude pagina’s en categorieën vast, bouw ze na als collecties en stem de geplande overgang af met een testgroep; controleer na het opslaan de beheerde Store-weergave op een pilotapparaat. Ga er niet van uit dat de oude indeling automatisch terugkeert.
Zichtbaarheid wijzigen of app intrekken
Vóór definitieve intrekking: Inventariseer de apparaten waarop de app is geïnstalleerd, openstaande installatieopdrachten, toewijzingen aan apparaten en groepen en takenreeksen die de app opnieuw kunnen uitrollen. Stem deze uitrol en openstaande opdrachten met de verantwoordelijken af voordat u de app gericht verwijdert en daarna eventueel de goedkeuring in de catalogus intrekt. Een verwijderopdracht van een beheerder is op zichzelf geen bewijs van definitieve intrekking; controleer in de betreffende tenant of een nog actieve uitrol de app opnieuw installeert. Controleer na synchronisatie opnieuw de taakstatus en de installatiestatus van de betrokken apparaten.
- Alleen de weergave ordenen: Al goedgekeurde apps kunnen in collecties worden gegroepeerd; voor de eerste collectie moet ten minste één app zijn toegevoegd. Wilt u een app alleen uit een collectie laten verdwijnen, verwijder de app dan in het ingebedde Managed Google Play onder Organize apps uit die collectie. Kies daarna Save en controleer de collectieweergave voor een testgebruiker. Dit wijzigt alleen de weergave in die collectie, verwijdert de app niet van het apparaat en trekt noch de goedkeuring in de Sophos-catalogus noch de privépublicatie bij Google in. Het ordenen in collecties vervangt ook geen installatieopdracht.
- Configuratie intrekken: Schakel pas na de bovenstaande inventarisatie en goedkeuring op Edit approved app de optie Use managed configuration uit en kies Save. Sophos stuurt de verwijdering naar alle apparaten waarop de app is geïnstalleerd; het effect kan vertraagd optreden. Controleer achteraf de afhankelijke appfuncties en de gevolgen op de betrokken apparaten.
- Van geselecteerde apparaten verwijderen: Controleer vóór de opdracht het voor de doelapparaten geldende Restrictions-beleid voor volledig beheerde apparaten of werkprofielen: als Allow app uninstall is uitgeschakeld, verhindert dit niet alleen verwijdering door gebruikers, maar ook verwijdering door beheerders via Sophos Mobile. Stem een noodzakelijke beleidswijziging uitsluitend met de beleidsverantwoordelijke af voor de betrokken reikwijdte en controleer of deze op de doelapparaten is doorgevoerd; ga er niet van uit dat openstaande of mislukte verwijderopdrachten daardoor automatisch zijn afgehandeld. Selecteer onder Apps > Android > Uninstall de doelapparaten of -groepen en vervolgens de app. Kies Now of stel een tijdstip in en kies pas na controle van de selectie Finish. Dit geldt ook voor apps die gebruikers zelf uit hun beheerde Play Store hebben geïnstalleerd. Sophos stuurt verwijderopdrachten naar Google; het begin en het effect op apparaten kunnen vertraagd zijn. Stem vooraf mogelijk gegevensverlies en communicatie met gebruikers af; controleer daarna de installatiestatus op de doelapparaten.
- Goedkeuring uit de Sophos-catalogus verwijderen: Kies bij de app onder Apps - Android Enterprise via het pijltje Delete en bevestig. Dit verwijdert de goedkeuring in de Sophos-catalogus, niet de privépublicatie bij Google. Daardoor kunnen gebruikers de app na de volgende synchronisatie niet meer opnieuw installeren, maar reeds geïnstalleerde apps worden hierdoor niet verwijderd. Volgens Sophos kan een app die in een takenreeks wordt gebruikt niet worden verwijderd. Controleer eerst de afhankelijkheden en de betrokken apparaten; verwijder de app zo nodig gericht en trek pas daarna de catalogusgoedkeuring in. Ga er bij een privé-app niet van uit dat deze naar een ander Google-account kan worden overgedragen.
- Privépublicatie bij Google intrekken of verwijderen: Open de app in het ingebedde Managed Google Play onder Private apps en kies Make advanced edits. Meld u met het verantwoordelijke Google-account aan bij de Play Console; Google voegt dit toe als beheerder van het Play Console-account van de organisatie. Kies onder Release > Setup > Advanced settings > App Availability de optie Unpublish. Nieuwe gebruikers kunnen de app daarna niet meer vinden en downloaden; bestaande gebruikers kunnen deze blijven gebruiken. Later opnieuw publiceren is mogelijk. Neem voor definitieve verwijdering contact op met Play Console Support. De pakketnaam blijft daarbij in gebruik: opnieuw publiceren onder dezelfde pakketnaam is niet mogelijk. Ook deze verwijdering ontneemt bestaande gebruikers niet de mogelijkheid om de app te gebruiken. Beide Google-handelingen staan los van Delete in de Sophos-catalogus en van deïnstallatie op een apparaat.
Herstel na intrekking: Documenteer vóór intrekking van de catalogusgoedkeuring of verwijdering de oorspronkelijke goedkeuring, configuratie en betrokken apparaten. Moet de app weer beschikbaar worden, keur deze dan eerst opnieuw goed en installeer deze op een pilotapparaat; controleer bij zelfgehoste privé-apps ook de server en het APK-bestand. Opnieuw goedkeuren of installeren herstelt verwijderde lokale appgegevens niet automatisch en maakt de koppeling van een privé-app aan het oorspronkelijke Google Play-account niet ongedaan. Stem herstel van appgegevens afzonderlijk af met de appverantwoordelijke.