Naar de inhoud
Avanet

Sophos Mobile: een privé-Android-apparaat met werkprofiel beheren

Bij Android Enterprise met werkprofiel beheert Sophos Mobile de apps, accounts en gegevens in de werkomgeving van een persoonlijk apparaat. Deze procedure geldt alleen voor Owner: Personal; bedrijfsapparaten met een werkprofiel (COPE), volledig beheerde bedrijfsapparaten, de losse Mobile Threat Defense-app en de oudere Android Device Administrator-methode vallen erbuiten. Controleer vóór elke handeling van wie het betreffende apparaat is en hoe het wordt beheerd.

Vóór de inschrijving

Als het eigendom of de beheermodus niet duidelijk is, bepaal dan eerst de juiste modus voor MDM en Threat Defense. De beoordeling van locatiebepaling, app-inventaris en uploads hoort bij de goedkeuring voor privacy en Data Lake; een werkprofiel vervangt die beslissing niet.

  • Android Enterprise moet in Sophos Mobile zijn ingesteld. De beoogde apparaatgroep en de gebruiker moeten bestaan; afhankelijk van de Android Enterprise-koppeling bevindt de gebruiker zich in Sophos Fusion of in het Google Workspace-/Cloud Identity-account.
  • De gebruiker stelt het apparaat eerst in met een privé-Google-account. Voor de inschrijving moet de gebruiker zelf handelingen op het apparaat uitvoeren. Stuur de instructies en QR-code uitsluitend naar de juiste gebruiker.
  • Spreek met de gebruiker af welke zakelijke apps en gegevens in het werkprofiel komen. De organisatie kan apps binnen het werkprofiel zonder nieuwe bevestiging installeren of verwijderen. Stel zakelijke inhoud vóór de verwijdering veilig via goedgekeurde bedrijfskanalen; bij het verwijderen gaan lokale gegevens in het werkprofiel verloren.
  • Vóór toestemming op het privéapparaat: controleer in Setup > General > Privacy de daadwerkelijke instellingen voor het lokaliseren door beheerders en gebruikers en voor de weergave van geïnstalleerde apps, en bespreek die met de gebruiker. Als lokaliseren is uitgeschakeld, verdwijnt de laatst bekende locatie uit Google Maps, maar niet uit het rapport Device location; verborgen geïnstalleerde apps kunnen nog steeds in geaggregeerde app-rapporten verschijnen. Hide installed apps sluit de lijst met geïnstalleerde apps ook uit van uploads vanuit Sophos Mobile naar het Data Lake, als uploads zijn ingeschakeld. Sophos Mobile registreert voor auditdoeleinden locatieverzoeken van beheerders en via het selfserviceportaal, evenals wijzigingen aan privacyinstellingen; controleer de werkelijke tenantinstellingen en veronderstel niets over locatie- of uploadgedrag. Volgens Sophos vraagt Sophos Mobile Control geen locatietoestemming als apparaten zoeken in de privacyinstellingen van Sophos Mobile is uitgeschakeld; anders kan de installatie Allow all the time vereisen. Ook toestemming voor weergave over andere apps heen en voor gebruik op de achtergrond kan worden gevraagd. Stel geen enkele toestemming zonder meer als onschadelijk voor: controleer samen op het apparaat de getoonde verzoeken, het doel ervan en de afgesproken instellingen.
  • Controleer samen met de gebruiker de Restrictions in het daadwerkelijk toegewezen werkprofielbeleid: het toestaan van het klembord van het werkprofiel in privé-apps en het openen van werklinks in de privébrowser maken gegevensoverdracht mogelijk. De toegang tot werkcontactgegevens bij privégesprekken, op Bluetooth-apparaten en bij zoekopdrachten in het privéprofiel wordt met afzonderlijke schakelaars geregeld; voor de Outlook-procedure van Sophos hieronder moeten alle drie aanstaan. Ook locatiediensten voor werk-apps en Smart Lock (apparaatvergrendeling) kunnen door dit beleid worden beïnvloed. Test de effectieve instellingen en de betreffende Android-/apparaatvariant op een testapparaat met toestemming voordat je het beleid breed toewijst; ga niet uit van volledige afscherming of van een specifieke tenantconfiguratie.
  • Beschouw de scheiding niet als een absolute garantie van vertrouwelijkheid: als bijvoorbeeld toegang tot werkcontacten voor privé-apps wordt ingeschakeld, kunnen privé-apps met toestemming voor contacten werkcontacten opzoeken. De gedocumenteerde Outlook-functie kopieert de contacten daarbij niet automatisch naar het privéadresboek. Schakel dergelijke toestemmingen alleen in na een privacyafweging en een test op een apparaat.

Werkprofiel instellen

Beleid, takenpakket en apparaatrecord voorbereiden

  1. Maak in Sophos Fusion > My Products > Mobile > Policies > Android via Create > Android Enterprise work profile policy een beleid aan. Geef op Edit policy in Name een naam op; Description is optioneel. Open en controleer de automatisch aanwezige configuratie Restrictions, die niet kan worden verwijderd. Bevestig wijzigingen daarin met Apply, voeg via Add configuration andere benodigde configuraties toe en controleer ze; sla daarna het beleid op met Save. Schakel toegang tot werkcontacten voor privé-apps niet achteloos in.
  2. Maak onder Task bundles > Android > Create > Create task bundle een takenpakket aan. Voer op Edit task bundle een naam en zo nodig een beschrijving in. Kies Add task > Enroll. Voer in de wizardstap Select enrollment type in Task name een naam voor de inschrijftaak in, bijvoorbeeld Enroll, en kies onder Select enrollment type de waarde Work profile. Sophos Mobile toont deze taaknaam tijdens de verwerking voor een apparaat op Task details. Vul in de volgende stap Select policy het eigen veld Task name van die stap in, bijvoorbeeld met Assign policy, en selecteer onder Select policy het eerder aangemaakte werkprofielbeleid. Beide voorbeeldnamen zijn vrij te kiezen en helpen om de inschrijving en beleidstoewijzing in de taakweergave van elkaar te onderscheiden. Rond de wizard af met Finish en sla het pakket op met Save.
  3. Kies onder Devices > Add > Add device wizard in de stap User de optie Search for user. Voer zoekcriteria in een of meer van de velden User name, First name, Last name en Email address in. Selecteer in User selection de beoogde gebruiker uit de zoekresultaten. Kies in de stap Device details onder Platform de waarde Android en voer in Name de naam van het apparaat in Sophos Mobile in. Description en Phone number zijn optioneel; voer een telefoonnummer in internationaal formaat in. Kies onder Owner de waarde Personal en onder Device group de beoogde apparaatgroep. Email address toont het e-mailadres van de geselecteerde gebruiker als alleen-lezen. Controleer bij een onjuist adres de gebruikerstoewijzing of het gebruikersaccount, in plaats van te proberen dit veld te wijzigen. Kies in de stap Enrollment type onder Select the enrollment type de waarde Enroll device with task bundle en selecteer het voorbereide pakket. Stuur de instructies die op Enrollment worden weergegeven naar de juiste gebruiker, zo nodig met Send naar diens e-mailadres. Sluit de Add device wizard met X rechtsboven. Je kunt ook wachten totdat het apparaat is ingeschreven en daarna Finish kiezen. Het sluiten van de wizard vervangt de hieronder beschreven controle van de inschrijving niet.

Inschrijving op het privéapparaat uitvoeren

De gebruiker voert de volgende stappen uit op het apparaat dat met het privé-Google-account is ingesteld. De genoemde Engelse benamingen komen overeen met de gedocumenteerde procedure. De pagina’s kunnen per apparaatmodel en Android-versie verschillen; overleg bij een onduidelijk verzoek met IT in plaats van een andere beheermodus te kiezen.

  1. Open in de privéversie van Google Play de app Sophos Mobile Control en kies Install.
  2. Kies na de installatie Open.
  3. Neem de inschrijvingsgegevens over uit de instructies die voor dit apparaat zijn verstrekt. Gebruik daarvoor een van deze twee methoden:
    • Kies voor het scannen van de QR-code in de aanvankelijk nog privé-app Scan QR code. Bevestig het cameraverzoek om foto’s te maken bewust met While using the app of Only this time en scan de QR-code uit de inschrijvingsinstructies. Dit cameraverzoek hoort bij het scannen met de privé-app, niet bij het later instellen van de werk-app.
    • Open voor handmatige invoer rechtsboven More, het pictogram met drie punten, en kies Enter manually. Voer de gegevens uit de inschrijvingsinstructies in, selecteer Create work profile en kies Connect.
  4. Android start de wizard voor het aanmaken van het werkprofiel en het registreren van Sophos Mobile Control. Kies op Create work profile de knop Next.
  5. Volg de instructies van de Android-wizard. Voer stap 6 tot en met 8 alleen uit bij apparaatregistratie met een beheerd Google-domein. Ga bij andere inschrijvingstypen direct verder met stap 9. Bij apparaatregistratie met een beheerd Google-domein maakt Google na het invoeren van de inschrijvingsgegevens in stap 3 een token aan dat één uur geldig is. Volgens Sophos moeten de volgende stappen tot en met stap 9 binnen dit tijdvenster zijn afgerond. Stap 9 in de Sophos-handleiding is het invoeren van authenticatiegegevens, als daarom wordt gevraagd; Enrollment completed volgt pas in stap 10. De gedocumenteerde termijn heeft dus betrekking op stap 9, niet op deze afsluitende pagina.
  6. Alleen bij apparaatregistratie met een beheerd Google-domein verschijnt na het aanmaken van het werkprofiel Preparing enrollment. Deze pagina kan meerdere minuten zichtbaar blijven. Sluit de app intussen niet af en schakel het apparaat niet uit. Anders kan de inschrijving mislukken en kan het nodig zijn om het werkprofiel vóór een nieuwe poging te verwijderen. Start zo’n verwijdering niet zonder de hieronder beschreven goedkeuringen en controle op gegevensverlies.
  7. Controleer op Sign in with your work account het getoonde e-mailadres voor de Google-aanmelding en kies Next om de aanmeldpagina te openen.
  8. Kies op de aanmeldpagina Next zonder het vooraf ingevulde zakelijke e-mailadres te wijzigen. Als het wordt gewijzigd, mislukt de inschrijving; vóór een nieuwe poging kan het nodig zijn om het werkprofiel te verwijderen.
  9. Voer indien gevraagd het wachtwoord of andere authenticatiegegevens in.
  10. Kies op Enrollment completed de knop Next. Vervolgens opent Sophos Mobile Control in het werkprofiel. Doorloop de toestemmingswizard van die app zoals beschreven in de volgende paragraaf; de afsluitende pagina alleen vervangt deze inrichting en de latere controle niet.

Toestemmingen voor de werk-app controleren en instellen

Sophos beschrijft de volgende procedures voor de Sophos Mobile Control-app in het werkprofiel. Ze kunnen per apparaat en Android-versie verschillen. Controleer vóór elke bevestiging het doel, het getoonde verzoek en de hierboven afgesproken privacyinstellingen. Ontbreekt een verwachte optie of past het verzoek niet bij de goedkeuring, overleg dan met IT in plaats van zonder meer toestemmingen te verlenen.

  1. Kies in de melding Display over other apps de knop Allow. Open op het tabblad Work de app Sophos Mobile Control en schakel Allow display over other apps in. Ga meerdere keren terug totdat Sophos Mobile Control weer wordt weergegeven.
  2. Stel Location alleen in als de app daadwerkelijk om deze toestemming vraagt en locatiebepaling is goedgekeurd. Sophos Mobile Control vraagt deze toestemming niet als apparaten zoeken in de privacyinstellingen van Sophos Mobile is uitgeschakeld. Kies in de gedocumenteerde procedure eerst Allow en daarna Open. Bevestig onder Permissions > Location > Allow all the time de permanente toegang tot de locatie en ga meerdere keren terug totdat Sophos Mobile Control weer wordt weergegeven. Verleen deze toestemming niet alleen omdat er een werkprofiel aanwezig is.
  3. Kies voor het gevraagde gebruik op de achtergrond in de melding Battery optimization de knop Stay protected en daarna Allow. Controleer vervolgens de toestand van de werk-app; leid uit de bevestiging alleen niet af dat de uitzondering op elk apparaat blijvend werkt.

Na het instellen zijn er aanvankelijk twee Sophos Mobile Control-apps. De werk-app is te herkennen aan het aktetassymbool. Verwijder op Xiaomi-apparaten de oorspronkelijke privé-app voorlopig niet. Sophos beschrijft voor de inschrijving van Android Enterprise-apparaten met een werkprofiel het bekende probleem SMCAND-3244. Na het verwijderen van de privé-app kan de app in het werkprofiel zijn uitzondering op batterijoptimalisatie verliezen, zonder dat die opnieuw kan worden toegevoegd. Ook toegang tot gebruiksgegevens kan dan niet worden ingeschakeld. Dat de werk-app eerder werkte, sluit dit probleem niet uit. Stem de juiste vervolgstappen af met IT of Sophos Support en vermeld daarbij SMCAND-3244 en KBA-000010171, ook als de privé-app al is verwijderd. Probeer zonder bevestigde procedure niet om de app in de privéomgeving opnieuw te installeren als algemene oplossing. Voor apparaten van andere fabrikanten blijft gelden: verwijder de oorspronkelijke privé-app pas als de app in het werkprofiel werkt.

Inschrijving en compliance afzonderlijk controleren

Open in Sophos Mobile het apparaat onder Devices en controleer op het tabblad Tasks of alle taken de status Successful hebben. Onder Devices moeten de modus Work profile en de status Managed worden weergegeven. Open de werk-app op het apparaat en controleer de serververbinding en status. Als alle tegels op het dashboard groen zijn, is het apparaat volgens de app compliant en zijn er geen acties nodig. Open via de tegel Management info de details van de Sophos Mobile-server en controleer of dit de beoogde server is.

Groene tegels geven de compliancestatus van de app aan. Ze bewijzen niet dat alle zakelijke apps volledig zijn uitgerold of dat de privacygoedkeuring is gecontroleerd; daarvoor blijven controles van de taken, de modus en het apparaat nodig. Een mislukte of onderbroken inschrijving is geen reden voor een fabrieksreset. Onderzoek eerst de taakfout en de werkelijke toestand van het profiel.

Privéomgeving en werk-apps controleren

Controleer vóór wijzigingen aan gegevensoverdracht het werkprofielbeleid en de bijbehorende Restrictions; de Outlook-toestemming hieronder is slechts een specifieke uitzondering.

De gebruiker vindt toegestane werk-apps in de Google Play Store met aktetassymbool. Open op het apparaat deze Play Store in het werkprofiel, bekijk de apps die voor het apparaat zijn goedgekeurd en selecteer de gewenste app om de apppagina te openen. Kies daar Install en volg de installatieprocedure. De privéversie van de Play Store is niet dezelfde appcatalogus. De organisatie kan werk-apps ook zelf installeren of verwijderen; dit heeft niet automatisch gevolgen voor privé-apps.

Werkcontacten opzoeken in privé-apps is optioneel, geen standaardfunctie van het werkprofiel. Voor de door Sophos beschreven Outlook-procedure op een Android Enterprise-apparaat met werkprofiel:

  1. Voeg de Microsoft Outlook Android-app toe aan Sophos Mobile en stel Outlook in het werkprofiel in met het zakelijke account.
  2. Open in Sophos Fusion > My Products > Mobile > Policies > Android het beleid dat aan het apparaat is toegewezen. Open onder Configurations de configuratie Restrictions en schakel onder Security alle drie de schakelaars in: Allow work contact info for personal calls, Allow work contact info for Bluetooth devices en Allow searches of work contacts in personal profile. Bevestig de wijzigingen eerst met Apply en daarna op Edit policy met Save.
  3. Vóór wijzigingen en het opslaan: Voer de inventarisatie en goedkeuring uit zoals beschreven onder Android-appconfiguratie. De wijziging gaat naar alle apparaten waarop de app al is geïnstalleerd, niet alleen naar het testapparaat; zorg vooraf voor goedkeuring voor het volledige getroffen apparatenbestand. Open onder Apps > Android op de pagina Apps - Android Enterprise Microsoft Outlook. Controleer of Use managed configuration is geselecteerd en open Edit managed configuration. Schakel minstens één van de opties Contact sync enabled of Contact sync (user change allowed) in. Sla de wijzigingen op met Save rechtsonder in het venster Managed configuration en sluit daarna het venster. Sla daarna ook op Edit approved app op met Save.
  4. Open op het apparaat de Sophos Mobile Control-app in het werkprofiel om het beleid te synchroniseren.
  5. Open Outlook in het werkprofiel, tik linksboven op de profielfoto en daarna onderaan op het tandwielpictogram om Settings te openen. Kies Contacts en schakel Sync contacts in. Als Android vraagt om Outlook toegang tot contacten te geven, bevestig de toestemming voor contacten dan bewust met Allow. Ga daarna terug naar Inbox.
  6. Controleer met instemming van de gebruiker de zoekfunctie en de weergave van bellergegevens op het apparaat.

Privé-apps met toestemming voor contacten kunnen daarmee Outlook-werkcontacten opzoeken; dit is geen automatische kopie naar het privéadresboek. Werknamen kunnen bij privégesprekken of op verbonden Bluetooth-apparaten zichtbaar worden. Bespreek deze blootstelling vooraf met de gebruiker. Wie alleen zoekopdrachten wil toestaan, maar niet de weergave bij gesprekken of via Bluetooth, volgt niet de hier beschreven procedure met drie schakelaars; of die beperktere variant werkt, is niet gevalideerd en moet vóór toezegging afzonderlijk en met toestemming worden getest. Schakel zonder instemming geen toegang in.

Verwar de vergrendelingen niet: Volgens Sophos koppelt Actions > Set container access met Auto mode een complianceregel met Lock container aan het vergrendelen van het werkprofiel; de apps en meldingen ervan zijn dan niet beschikbaar. De algemene Sophos-tabel voor deze complianceactie spreekt daarentegen van vergrendeling van ‘alle apps’, met genoemde uitzonderingen, zonder duidelijk af te bakenen wat dit doet met privé-apps op een BYOD-apparaat met werkprofiel. Of privé-apps bij deze actie beschikbaar blijven, is dus onduidelijk — zeg noch toe dat ze beschikbaar blijven, noch dat ze allemaal worden vergrendeld. Actions > Lock is een andere actie en vergrendelt het hele apparaat; geen van deze vergrendelingen verwijdert het werkprofiel. Bepaal vóór productiegebruik van Lock container de gevolgen voor de concrete editie, eigenaar, beheervorm en regel met Sophos of via een geautoriseerde, representatieve test, inclusief een herstelprocedure.

Werkprofiel verwijderen en de uitkomst controleren

Stem de goedkeuring voor de betreffende modus, acties op afstand en uitschrijving bij verlies of buitengebruikstelling af op de handleiding voor verloren apparaten en veilige verwijdering. Wie een takenpakket gebruikt in plaats van de afzonderlijke actie, controleert de volgorde, beheermodus en destructieve taken in de levenscyclus van taakbundels; een Wipe-taak is geen onschuldige test en bewijst niet dat de verwijdering is voltooid.

STOP vóór elke Wipe-actie: Koppel samen met de gebruiker het exacte fysieke apparaat aan het beheerrecord en controleer onafhankelijk Owner: Personal, de beheervorm Android Enterprise Work profile, de actuele profielstatus, de laatste synchronisatie/bereikbaarheid en de uitdrukkelijke autorisatie in de beheeromgeving én op het apparaat. Een mogelijk verouderde consolevermelding alleen volstaat niet. Kun je apparaat, modus, interface of effect niet verifiëren, klik dan niet op een Wipe-actie; escaleer. Een offline apparaat kan een verwijdertaak op afstand zolang de verbinding ontbreekt niet ontvangen; dit bewijst noch dat de taak definitief mislukt is, noch dat het profiel al is verwijderd. Bij apparaten die nog zijn ingeschreven, kan de uitschrijfinstructie pas bij de volgende synchronisatie van kracht worden. Daarvan te onderscheiden is een al handmatig verwijderd werkprofiel: dat kan niet meer synchroniseren en geen later verstuurde verwijdertaak ontvangen; die taak mislukt volgens Sophos. Behandel de verschillende situaties hieronder afzonderlijk.

Let op: Het verwijderen van het werkprofiel kan niet ongedaan worden gemaakt. Het verwijdert alle apps en lokale gegevens van het werkprofiel, inclusief Sophos Mobile Control. Op een persoonlijk Android-apparaat dat correct als werkprofiel wordt beheerd, worden privé-apps en privégegevens door deze actie niet gewist. Gegevens die eerder bewust naar de privéomgeving zijn overgebracht, worden daarmee echter niet automatisch teruggehaald. Beoordeel Wipe altijd aan de hand van de interface en de beheervorm: Sophos Mobile Admin > Actions > Wipe (‘Wipe device’, fabrieksreset) is niet beschikbaar voor Android Enterprise-apparaten met een werkprofiel. Daarentegen verwijdert Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe bij deze beheervorm alleen het werkprofiel; ook een Wipe-taak in een Android-taakbundel verwijdert bij deze beheervorm alleen het werkprofiel en de beheerde Google Play-apps. Bij andere beheervormen kan Wipe het hele apparaat terugzetten naar de fabrieksinstellingen. Gebruik voor dit persoonlijke apparaat met werkprofiel na autorisatie bij voorkeur Sophos Mobile > Devices > Actions > Wipe Android work profile; het verwijderen van een apparaatrecord vervangt de controle op het apparaat zelf niet.

  1. Controleer samen met de gebruiker het apparaat, de eigenaar en de beheervorm. Bespreek beschermde zakelijke gegevens, lokale concepten en noodzakelijke overdrachten. Gebruik deze procedure niet voor een volledig beheerd apparaat.
  2. Open na autorisatie het betreffende apparaat in Sophos Mobile > Devices en kies Actions > Wipe Android work profile. Kies in het bevestigingsvenster voor de beheerder pas Yes nadat het doelapparaat, de beheermodus en de goedkeuring opnieuw zijn gecontroleerd. Daarmee wordt de verwijderopdracht gestart, niet de uitvoering op het apparaat bevestigd. Een bevoegde gebruiker kan de verwijdering van het werkprofiel ook zelf starten via Sophos Central Self Service Portal > Mobile > apparaat > Actions > Wipe Android work profile; het hier genoemde Yes-venster hoort bij de beheerprocedure. Neem bij twijfel eerst contact op met IT.
  3. Controleer de afloop van de taak en de toestand op het apparaat: de apps van het werkprofiel met het aktetassymbool moeten verdwenen zijn, terwijl privé-apps en persoonlijke gegevens nog aanwezig zijn. Na verwijdering door een beheerder toont Sophos Mobile het apparaat als Unenrolled. Alleen een aangemaakte taak of een verouderde status bewijst niet dat het profiel is verwijderd.

Als de gebruiker het profiel eerder zelf via Android heeft verwijderd: Sophos Mobile kan dit niet detecteren en kan nog steeds Work profile tonen; het apparaat synchroniseert dan niet meer. Een later verstuurde verwijdertaak mislukt, omdat het werkprofiel die niet meer kan ontvangen. Controleer de apparaat- en gebruikersstatus rechtstreeks. Voor een nieuwe inschrijving moet eerst aan alle onderstaande voorzorgsmaatregelen voor records zijn voldaan. Daarna moet een bevoegde beheerder het verouderde Mobile-apparaatrecord dat ondubbelzinnig bij dit apparaat hoort verwijderen en de verwijdering controleren. Pas na deze verwijdering mag de gebruiker de inschrijvingsstappen in het Sophos Fusion Self Service Portal herhalen. Zijn de daadwerkelijke verwijderrechten, de beschikbare interface of de veilige werking onduidelijk, stop dan en overleg met IT of Sophos Support; voer de nieuwe inschrijving niet eerder uit. Terugdraaien van een al voltooide verwijdering betekent opnieuw inschrijven en de werkgegevens opnieuw beschikbaar stellen uit goedgekeurde bronnen, niet het gewiste lokale werkprofiel herstellen.

Als het apparaat de Sophos Mobile-server niet meer kan bereiken: Voor dit geval, bijvoorbeeld na afloop van een test, beschrijft Sophos een afzonderlijke lokale verwijdermethode via de Google-handleiding. Die geldt hier alleen voor een fysiek toegankelijk privéapparaat met bevestigd Owner: Personal en Android Enterprise Work profile. Voer eerst met de gebruiker dezelfde controles op apparaat, gegevensverlies en goedkeuring uit als hierboven en stel benodigde werkgegevens veilig via goedgekeurde kanalen. Een ontbrekende serververbinding geeft geen toestemming om beheerbeperkingen te omzeilen.

  1. Open op het apparaat Settings > Passwords and accounts > Work > Remove Work Profile; in de Duitstalige interface is dit Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. De menu’s kunnen per apparaat en Android-versie verschillen. Ontbreekt de optie, is ze geblokkeerd of is het effect onduidelijk, stop dan en overleg met IT; gebruik geen fabrieksreset als vervanging.
  2. Bevestig pas na goedkeuring met Delete, of Löschen in de Duitstalige interface. Daarmee worden alle apps en lokale gegevens in het werkprofiel onherroepelijk gewist, niet de privé-apps en privégegevens. Dit is een lokale wisactie, geen opdracht aan de server en geen herstelmogelijkheid.
  3. Controleer of het werkprofiel en de bijbehorende beheerapp daadwerkelijk zijn verdwenen; grijze of gepauzeerde werk-apps zijn niet voldoende. Google vereist dat wordt gecontroleerd of de beleidsapp die daar generiek Device Policy wordt genoemd, niet meer aanwezig is. Stel die benaming niet gelijk aan een privé-Sophos-app en leid er niet uit af dat die moet worden verwijderd. Bij Sophos Mobile moet met name de Sophos Mobile Control-app in het werkprofiel verwijderd zijn. Behandel een mogelijk verouderde Mobile-status en een goedgekeurde nieuwe inschrijving zoals in de vorige alinea; de onderstaande voorzorgsmaatregelen voor records blijven vereist.

Alleen in de modus Managed Google Play Account: Na uitschrijving kan een Google-account op het apparaat achterblijven en meetellen voor het beperkte inschrijvingsquotum. Laat vóór een nieuwe inschrijving een bevoegde technicus het exacte achtergebleven account identificeren en verifiëren dat het bij de door de organisatie beheerde inschrijving hoort; verwijder alleen dat geverifieerde account handmatig volgens de toepasselijke Sophos-/Google-instructies. Verwijder nooit het privé-Google-account van de gebruiker als snelle oplossing. Controleer de werkelijke profielstatus op het apparaat en of de nieuwe inschrijving daadwerkelijk slaagt voordat je de zaak afsluit.

Voorzorgsmaatregelen voor records en privacy: Het verwijderen van het lokale werkprofiel wist geen cloud- of auditgegevens. Verwijder een verouderd Mobile-apparaatrecord alleen nadat je op precies dit persoonlijke apparaat hebt bevestigd dat het profiel al handmatig is verwijderd, dat het bijbehorende record en de actuele werkprofielmodus kloppen, dat geen overgebleven beheerd profiel nog een taak kan ontvangen en dat vereiste bewijzen uit Mobile-records en rapporten zijn bewaard; zorg voor autorisatie en houd rekening met de onomkeerbaarheid van verwijdering. Alleen een melding dat synchronisatie ontbreekt geeft geen toestemming om het record te verwijderen. De verwijdering die voor de hierboven beschreven nieuwe inschrijving vereist is, betreft uitsluitend dit verouderde Mobile-apparaatrecord; een Wipe-actie, het verwijderen van de gebruiker of een andere beheermodus kiezen vervangt die niet. Het verwijderen van het record van een offline of nog ingeschreven apparaat bewijst geen uitschrijving: een uitschrijfinstructie kan pas bij de volgende synchronisatie aankomen. Is de beheervorm anders, stop dan en volg de afzonderlijke procedure voor verlies/afwikkeling; verwijdering van een volledig beheerde Android kan een fabrieksreset veroorzaken. Controleer apparaatstatus en voltooide taak afzonderlijk, niet alleen of het record verdwenen is. Als het apparaatrecord afzonderlijk wordt verwijderd, kunnen eerder naar het Data Lake geüploade gegevens blijven bestaan tot de toepasselijke bewaartermijn van Sophos XDR afloopt; veronderstel niet dat uploads aanstonden en noem geen vaste bewaartermijn.