Naar de inhoud
Avanet

Apps met Sophos Mobile beschikbaar stellen en intrekken

Met Sophos Mobile kunt u apps voor ondersteunde apparaten in de catalogus opnemen, aan apparaatgroepen aanbieden of gericht installeren. Een catalogusvermelding, een appgroep en een daadwerkelijk geïnstalleerde app zijn verschillende statussen. Controleer vóór een opdracht het apparaatplatform, de beheermodus, de herkomst van de app en uw bevoegdheden. Deze werkwijze behandelt de gemeenschappelijke stappen; goedkeuring in Managed Google Play, Apple Business-contenttokens, licenties en de toewijzing daarvan zijn afzonderlijke platformspecifieke taken.

Operationele grens: De documentatie van de fabrikant beschrijft de bediening, niet of de handeling in uw tenant slaagt. Controleer vóór een productieopdracht op een geautoriseerd pilotapparaat de licentie en rol, het platform en de OS-versie, de beheermodus, de gevolgen voor gegevens en het effect van intrekking. Zonder gecontroleerde pakketbron, back-up van bedrijfsgegevens en gedocumenteerde weg terug geen brede distributie of deïnstallatie.

Vóór de distributie: bron, doel en weg terug vastleggen

  • Bron: Link naar de appstore, toegestaan bedrijfspakket of reeds ingestelde platformvermelding. Gebruik een betrouwbare bron en controleer pakketversie en identificatie. Maak voor een zelfontwikkelde iOS-/iPadOS-app als IPA vóór de distributie een appspecifiek provisioningprofiel aan en zorg dat dit al op de doelapparaten is geïnstalleerd of in de IPA is opgenomen. Bij Windows-MSI-links zijn de juiste ProductCode-GUID en een bijpassende SHA-256-bestandshash essentieel: een onjuiste GUID verhindert deïnstallatie via Sophos Mobile, een onjuiste hash verhindert installatie. Bewaar het goedgekeurde pakket en de controle-informatie voor een nieuwe distributie.
  • Doel: Afzonderlijke apparaten of apparaatgroepen waarvan u vooraf de leden en beheermodi controleert. Een wijziging in een apparaatgroep kan meer apparaten dan het pilotapparaat raken. Maak bij privégebruikte apparaten vooraf duidelijk wat privé blijft en welke beheerde gegevens bij het verwijderen van de app verloren kunnen gaan.
  • Versie en weg terug: Documenteer vóór een nieuwe installatie of update de gewenste én de tot dan toe daadwerkelijk geïnstalleerde versie op het pilotapparaat, de configuratie, toewijzing en betrokken werkgegevens. Bepaal wie de update start, afhankelijk van platform en toewijzingsmodus, en stem vóór een brede wijziging af hoe pakket, instellingen en gegevens worden hersteld. Een catalogusversie of geslaagde opdracht bewijst noch de geïnstalleerde versie, noch dat de update gelukt is; ga niet uit van automatische versiepinning of terugzetting. Verwijderen, intrekken van een toewijzing en deïnstalleren zijn niet hetzelfde; een nieuwe installatie herstelt configuratie of gegevens niet automatisch.

Grenzen per beheermodus: De volgende algemene stappen voor Add app, Install en Uninstall vervangen niet de afzonderlijke werkwijze voor beheerde Google Play-apps op Android Enterprise. Ook daar zijn Install en Uninstall beschikbaar onder Apps > Android, maar met een Play-specifiek verloop: installatie verstuurt een verzoek naar Google en kent niet de hier beschreven stap Now/Date; de Play-deïnstallatieopdracht kan daarentegen wel Now of Date aanbieden. Voor Android met de oudere Device Administrator-beheermodus is er in de appweergave Android (Legacy). Bij Apple User Enrollment kunnen via deze installatieroute alleen Apple Business-apps worden geïnstalleerd. Appstore- en licentiegoedkeuringen vallen buiten deze werkwijze.

Verantwoordelijkheden vóór de start: Goedkeuring, Play-installatie, updates en verwijdering op Android Enterprise horen bij de afzonderlijke werkwijze voor Managed Google Play; Sophos Mobile start voor zulke apps geen updates, gebruikers werken ze bij via Google Play. Apple Business-contenttokens, licentievoorraad en gebruikers-/apparaattoewijzing horen bij de werkwijze voor Apple Business-apps, niet bij de algemene installatie; verwar het contenttoken niet met het ADE-servicetoken. Gebruik voor beleidstoewijzing de afzonderlijke werkwijze en voor takenbundels de levenscyclus van takenbundels. Voor apparaten met uitsluitend een beheerd Android-werkprofiel geldt de gebruikersroute voor werkapps verderop. Een appopdracht vervangt noch de platformspecifieke vereisten, noch de controle daarvan in uw eigen tenant.

App registreren en beschikbaar maken voor gebruikers

  1. Open in Sophos Mobile Apps en kies het juiste platform. Kies via Add app een ondersteunde storelink of een daarvoor bestemd pakket, vul de appinstellingen in en sla op: Android-link voor de oudere Device Administrator-beheermodus, iOS-link of IPA-bedrijfspakket, macOS-PKG, Windows-MSI- of Microsoft Store-link. Gebruik voor Android Enterprise in plaats van deze Add app-route de goedkeuring via Managed Google Play; laad Apple Business-apps via Import VPP apps in plaats van een gewone storelink als vervanging voor een licentie aan te maken.
  2. Controleer naam, versie en interne identificatie aan de hand van de gewenste app. Bij geïmporteerde Apple Business-apps voor iOS/iPadOS en macOS zijn Name, Version, App ID en Link alleen-lezen: u kunt de gegevens controleren, maar niet in deze velden bewerken. Bij Android is de pakketnaam in de Google Play-link achter id= bepalend; bij iPhone/iPad de Bundle ID (in het zoekvenster van de Sophos Mobile-appstore in het veld App ID), bij ChromeOS de identificatie aan het einde van de Chrome Web Store-URL. Voor Windows-MSI geldt de ProductCode-GUID zonder omringende accolades, voor Microsoft Store-apps de Package Family Name (PFN); de PFN kunt u op een Windows-testapparaat controleren met Get-AppxPackage, de MSI-hash met Get-FileHash. Voor een macOS-PKG kan Sophos Mobile slechts de gegevens van één van meerdere ingesloten apps tonen. Een zichtbare catalogusversie bewijst niet welke versie op een afzonderlijk apparaat draait.
  3. Als gebruikers de app zelf moeten installeren, stel Available to device groups alleen in voor de bedoelde groepen. De app verschijnt dan in de Enterprise App Store van de Sophos Mobile Control-app. Na registratie openen gebruikers Apps op het Dashboard van de Sophos Mobile Control-app, tikken op de gewenste app en volgen de installatiestappen; afhankelijk van het apparaat kan de organisatie apps ook zonder bevestiging installeren. Voor Android-apparaten met uitsluitend een beheerd werkprofiel geldt in plaats daarvan de gebruikersroute voor werkapps.
  4. Controleer de app eerst op een pilotapparaat: de juiste app, configuratie, netwerktoegang en vereiste interactie door de gebruiker. Controleer bij een zelfontwikkelde IPA ook de geldige ondertekening en het passende provisioningprofiel, én de daadwerkelijke installatie op het geautoriseerde doelapparaat. Breid pas daarna het bereik van de groepen uit.

Werkapps zelf installeren in het Android-werkprofiel

Deze gebruikersroute geldt voor Android-apparaten waarop Sophos Mobile alleen het werkprofiel beheert. Als de organisatie apps voor het apparaat heeft goedgekeurd, installeren gebruikers deze in de Google Play Store van het werkprofiel, niet via Apps in Sophos Mobile Control of in de privé-Play Store:

  1. Open op het apparaat de Google Play Store met het aktetaspictogram in het werkprofiel.
  2. Zoek in de Store de gewenste werkapp en open de apppagina.
  3. Tik op de apppagina op Install en volg de installatiestappen.

De organisatie kan apps binnen het werkprofiel ook zonder bevestiging van de gebruiker installeren of deïnstalleren. Dit geldt niet voor privé-apps en heft de hieronder beschreven beleidsbeperkingen voor deïnstallatie niet op. Alleen tikken op Install bewijst nog niet dat de installatie is voltooid; de bestaande controles op het pilotapparaat blijven vereist.

Catalogusvelden voor Android (Legacy) en iPhone/iPad

De volgende gegevens horen bij de appcatalogus, niet bij App groups > Custom. Voor Android gelden ze voor de oudere Device Administrator-beheermodus; Android Enterprise gebruikt de eigen instellingen voor beheerde Google Play-apps.

  • Android-link: Link bevat de URL van de app in Google Play. Go to Google Play opent een nieuw browsertabblad. Open daar de pagina van de gewenste app, kopieer de URL uit de adresbalk en plak deze in Link. Haal vervolgens met Get data de interne identificatie App ID uit Google Play op.
  • iPhone-/iPad-link: Link bevat de App Store-URL. De hieronder beschreven zoekprocedure met Search in App Store vult App ID, App category en Link in. U kunt ook Obtain link kiezen, de app op de website App Store Marketing Tools zoeken en de waarde onder Content Link naar Link kopiëren. Sophos Mobile bepaalt App ID aan de hand van de App Store of, bij een pakket, het IPA-bestand; de beheerstatus wordt verderop afzonderlijk beschreven.
  • Version: Bij beide platforms geeft dit veld de versie aan die in de Enterprise App Store wordt weergegeven. Android neemt deze over uit Google Play; applinks voor iPhone/iPad gebruiken de versie uit de App Store. Dit bewijst nog steeds niet welke versie op een apparaat is geïnstalleerd.
  • App category bepaalt de naam van de sectie waarin de aangeboden app in de Enterprise App Store verschijnt. Zo is Productivity een vrij gekozen categorienaam, geen verplichte waarde. Description is de beschrijving die daar wordt weergegeven. De placeholder %_appstoretext_% mag op elke gewenste plaats in deze tekst staan; in de Enterprise App Store wordt deze vervangen door de actuele appbeschrijving uit Google Play of, bij iPhone/iPad, uit de App Store.

Klik bij Android (Legacy) en iPhone/iPad naast Available to device groups op Show en selecteer één of meer bedoelde groepen. Hiermee wordt de app zichtbaar in de Enterprise App Store, zodat gebruikers de installatie zelf kunnen starten; dit is geen installatieopdracht. De alleen-lezenvelden van geïmporteerde Apple Business-apps blijven ongewijzigd.

IPA uploaden: Kies voor een apppakket voor iPhone/iPad Upload a file, selecteer het goedgekeurde IPA-bestand en upload het met Open. U kunt het bestand ook vanuit File Explorer naar het gebied Upload a file slepen. Controle van de ondertekening en het provisioningprofiel vóór de distributie blijft vereist.

Uitzondering voor Samsung Knox: Install in Knox container voorziet op Samsung Knox-apparaten in installatie binnen de Knox-container. Deze instelling is alleen beschikbaar als een Samsung Knox-licentie is geconfigureerd. Stel deze gedocumenteerde Legacy-optie niet gelijk aan een Android Enterprise-werkprofiel en leid er geen goedkeuring voor willekeurige actuele Samsung-apparaten uit af; controleer vóór een opdracht op het pilotapparaat de geschiktheid en de daadwerkelijke installatielocatie.

macOS-catalogusvelden en PKG-upload

Bij een PKG-pakket leest Sophos Mobile Name, Version en App ID uit het PKG-bestand. Kies voor het uploaden Upload a file, selecteer het goedgekeurde PKG-bestand en klik op Open. Bevat het meerdere apps, dan worden alleen de naam, versie en identificatie van één app weergegeven; dit betekent niet dat alleen die app wordt geïnstalleerd.

De macOS-instellingen beschrijven Version ook als de App Store-versie en Link als de App Store-URL. Dit bewijst echter niet dat een gewone macOS-storelink momenteel als installatieroute via Add app kan worden gekozen: hier blijven PKG en de afzonderlijke Apple Business-import de beschreven routes. Bij geïmporteerde Apple Business-apps zijn de hierboven genoemde velden alleen-lezen; licentietoewijzing via VPP licenses > Show hoort bij de werkwijze voor Apple Business-apps en is op macOS apparaatgebonden.

App category is een categorienaam, bijvoorbeeld Productivity, en Description een appbeschrijving. Beide waarden worden op macOS momenteel niet gebruikt. Pas daarom de Enterprise App Store-secties en de vervanging van beschrijvingstekst voor Android of iPhone/iPad niet toe op macOS.

Appidentificaties en Windows-pakketwaarden bepalen

Op Edit Windows app is Name de appnaam en Version de appversie; bij applinks neemt Sophos Mobile de versie over uit de Microsoft Store. App category bevat een categorienaam, bijvoorbeeld Productivity, en Description een beschrijving van de app. Dit betekent niet dat hier een effect op storesecties of toewijzingen is gedocumenteerd zoals bij Android en iPhone/iPad. Bij een MSI-link is Link de URL van het goedgekeurde MSI-bestand; ProductCode GUID en SHA-256 file hash moeten bij precies dat pakket horen.

Installatieopties voor Windows-MSI: Bij het registreren van een MSI-link bevat Installation options de opdrachtregelopties voor het installatieprogramma msiexec.exe. De standaardoptie /quiet installeert de app zonder tussenkomst van de gebruiker. Controleer deze uitvoeringsoptie afzonderlijk van de ProductCode-GUID, de pakketlink en de bestandshash; zij vervangt niet de juiste waarden daarvan.

Microsoft Store-vermelding registreren: Open in de catalogusinstellingen voor een Microsoft Store-link met Go to Microsoft Store de Store in een nieuw browsertabblad en ga naar de pagina van de gewenste app. Kopieer de URL uit de adresbalk en plak deze in Link; vul daarna met Get Store ID het veld Store ID automatisch in. Store ID identificeert de vermelding in de Microsoft Store, Package Family Name (PFN) de pakketfamilie van de app; de ProductCode GUID hoort daarentegen bij een MSI-bestand. Deze identificaties zijn niet onderling uitwisselbaar. Gebruik voor de PFN de hieronder beschreven controleprocedure.

Store-aanbod selecteren met SKU ID: SKU ID is de identificatie van de aanbodvariant (stock-keeping unit) in de Microsoft Store-catalogus. De volledige versie, proefversie en aanbiedingen voor verschillende marktregio’s kunnen verschillende SKU ID’s hebben. Controleer de passende variant van de gewenste app; gebruik alleen als de SKU ID daarvan onbekend is de door Sophos genoemde standaardwaarde 0010. Deze waarde vervangt noch een licentierecht, noch de hieronder beschreven beperkingen voor gratis apps, proefperioden en systeemvereisten.

Android-identificatie in de browser opzoeken: Open Google Play in een webbrowser om de identificatie van de beoogde Android-app te vinden, zoek naar de app en klik in de resultatenlijst op het juiste zoekresultaat. Controleer pas op de geopende apppagina de URL in de adresbalk: de pakketnaam staat achter id=. Alleen zoeken levert nog niet de URL van de specifieke appvermelding op. Controleer vóór het overnemen of de geselecteerde vermelding en de identificatie bij de gewenste app horen; ga bij een verkeerd zoekresultaat terug naar de resultatenlijst en open de juiste app. Hiermee bepaalt u de identificatie, maar keurt u geen app goed in Managed Google Play en installeert u geen app in het werkprofiel. Voor Link is de volledige URL van de apppagina nodig, voor een handmatig ingevoerde identificatie alleen de pakketnaam; de hierboven beschreven catalogusvelden en de hieronder toegelichte, editieafhankelijke invoer in Identifier blijven afzonderlijk.

Identificatie voor iPhone/iPad opzoeken: Klik onder Apps > iOS & iPadOS > Add app > iOS link op Search in App Store. Voer de appnaam in, kies Search en selecteer het juiste zoekresultaat. Sophos Mobile neemt de appdetails uit de App Store over in de velden; App ID bevat de Bundle ID. Dit is een zoekprocedure voor de identificatie, geen vervanging voor Apple Business-licenties of de toewijzing daarvan.

Identificatie voor ChromeOS opzoeken: Open de Chrome Web Store in de browser, zoek naar de gewenste app of extensie en open de bijbehorende detailpagina vanuit de resultatenlijst. De identificatie is het laatste onderdeel van de URL in de adresbalk; neem voor de groepsvermelding alleen die identificatie over.

Windows-PFN opzoeken: Installeer voor de door Sophos beschreven zoekprocedure eerst de gewenste app uit de Microsoft Store op een Windows 10- of Windows 11-testapparaat. Dit beschrijft alleen de reikwijdte van deze zoekprocedure en doet geen uitspraak over de actuele ondersteuningsstatus van het besturingssysteem. Open daarna Windows PowerShell en voer de alleen-lezenopdracht Get-AppxPackage <app_name> uit. Vervang <app_name> door de pakketnaam, niet door de PFN. Als de pakketnaam onbekend is, gebruik dan een bekend deel van de naam met het jokerteken *, bijvoorbeeld:

Get-AppxPackage *onenote

*onenote is slechts een zoekvoorbeeld; vervang dit door een deel van de naam van uw eigen app. Identificeer bij meerdere resultaten eerst de juiste appvermelding. Neem uit de uitvoer daarvan de waarde naast PackageFamilyName over, niet PackageFullName. De opdracht haalt gegevens op over de lokaal geïnstalleerde app, niet de inventaris van alle beheerde apparaten.

SHA-256 van een MSI-bestand bepalen: Voer op het Windows-testapparaat in PowerShell Get-FileHash <Path-to-MSI-file> uit; vervang <Path-to-MSI-file> door het pad naar het goedgekeurde MSI-pakket. Een pad met spaties moet tussen aanhalingstekens staan, bijvoorbeeld:

Get-FileHash "C:\Freigegebene Pakete\Unternehmensapp.msi"

Vervang het voorbeeldpad door het pad naar uw eigen pakket. De opdracht leest het bestand en wijzigt het niet. Controleer in de uitvoer of Algorithm op SHA256 staat en neem de waarde uit Hash voor precies dit bestand over; verwar de hash niet met een appidentificatie of de ProductCode-GUID.

ProductCode van een MSI-bestand bepalen: Open op een Windows-testapparaat het goedgekeurde MSI-pakket met Microsoft Orca uit de Windows-SDK-componenten voor Windows Installer-ontwikkelaars. Zoek in de tabel Property de rij ProductCode en neem de waarde uit Value over; laat voor Sophos Mobile de omringende accolades weg. Wijzig het pakket daarbij niet en sla het niet op. Get-FileHash levert daarentegen de bestandshash, niet de ProductCode-GUID.

Appgroep aanmaken of vanuit CSV vullen

Appgroepen zijn beleidslijsten, geen installatieopdrachten. Kies onder App groups het juiste platform en klik op Create app group. Voer op de pagina Edit app group in het veld Name de naam van de nieuwe groep in. Kies pas daarna tussen Add app en Import apps:

  • Afzonderlijke apps toevoegen: Selecteer via Add app > App list apps die momenteel op de beheerde apparaten zijn geïnstalleerd. Deze lijst is een apparaatinventaris, geen appcatalogus of storeaanbod. Voer eventueel via Custom eigen appgegevens in en voeg deze met Add toe. Bij ChromeOS kunnen appgroepen ook extensies bevatten. Sla na het toevoegen de groep op met Save.
  • CSV importeren: Gebruik via Import apps het Example CSV uit uw eigen console als sjabloon. Selecteer het voorbereide bestand met Upload a file. De ingelezen rijen worden vóór Finish weergegeven; vergelijk deze vermeldingen met de beoogde CSV-lijst. Bij onjuiste of tegenstrijdige rijen wordt het hele bestand geweigerd. Corrigeer de getoonde fouten en upload opnieuw; kies daarna Finish en bij de appgroep Save. Controleer de geïmporteerde identificaties voordat u het beleid breed toewijst.

De CSV-import omvat maximaal 10'000 apps; .csv, UTF-8, een kopregel die niet wordt geïmporteerd en puntkomma’s als scheidingsteken zijn vereist. Ook lege optionele kolommen vereisen het juiste aantal puntkomma’s.

Bij Custom is App name voor Android, iOS, macOS, Windows en ChromeOS-apps en -extensies een unieke naam om de vermelding te identificeren. Voor store-apps kunt u Link gebruiken: Obtain link opent Google Play voor Android, de App Store voor iOS en macOS of de Microsoft Store voor Windows. Open de pagina van de gewenste app, kopieer de URL en plak deze in Link. Get data vult App name en Identifier automatisch in. Voor iOS en macOS is Identifier de Bundle ID van de app; de identificaties voor Windows en ChromeOS zijn hierboven beschreven. De App Store-link voor een macOS-groepsvermelding is geen nieuwe installatieroute voor de appcatalogus.

Zet in de volledige Sophos Mobile-editie bij Custom voor een handmatig ingevoerde beheerde Google Play-app op Android Enterprise-apparaten in het veld Identifier app: vóór de pakketnaam; dit is een identificatie voor de appgroep, geen Play-goedkeuring of installatie. De documentatie voor Sophos Mobile Threat Defense bevat deze instructie voor het voorvoegsel niet: controleer editie en invoerveld voordat u deze overneemt.

Installatie starten en resultaat controleren

Windows Store-apps selecteren vóór de opdracht: Via Sophos Mobile kunnen uit de Microsoft Store alleen gratis apps of apps met een gratis proefperiode worden geïnstalleerd. Deze beperking geldt niet voor MSI-bestanden. Bij een betaalde Store-app met een proefperiode begint die volgens Sophos automatisch bij de installatie; houd daar rekening mee bij het plannen van de pilot. Zonder gratis proefperiode mislukt de installatie van een betaalde Store-app, ook als Sophos Mobile de opdracht als geslaagd weergeeft. Als de computer niet aan de systeemvereisten van de Store-app voldoet, mislukt de installatie eveneens; Sophos noemt hiervoor foutcode 82. De code alleen bewijst niet dat elke Windows-fout precies deze oorzaak heeft.

Voor de algemene installatieroute buiten Android Enterprise opent u onder Apps het platform, klikt u op het blauwe driehoekje naast de gewenste app en kiest u Install in het menu. Daarna selecteert u afzonderlijke apparaten of Select device groups. Now start de opdracht meteen, Date plant deze voor later; sluit af met Finish. U kunt een app ook installeren via Show device > Installed apps > Install app, via Devices > Actions > Install app of als taak in een takenbundel. Controleer de geplande tijd en de doelapparaten nogmaals voordat u bevestigt.

Controleer de installatieopdracht op Task view. Bij macOS betekent de status Successful alleen dat het apparaat is begonnen met het downloaden van de app, niet dat de installatie is voltooid. Synchroniseer de Mac daarom na de opdracht en controleer pas daarna de daadwerkelijk getoonde app op Show device > Installed apps; controleer bij de andere platforms na de opdrachtcontrole de appinventaris. Vergelijk bij updates de geïnstalleerde versie op het pilotapparaat met de goedgekeurde doelversie; ontbreekt de versie in de inventaris of is zij niet eenduidig, verifieer haar dan rechtstreeks op het apparaat of in de app. Start vervolgens de app, test aanmelding, verbinding en benodigde gegevens, en geef de volgende doelgroep pas vrij wanneer de gewenste toestand is bevestigd. Controleer op iPhone en iPad bovendien de kolom Managed. Een geslaagde opdracht op zich bewijst noch dat de app bruikbaar is, noch welke versie is geïnstalleerd.

In de Windows-inventaris onderscheidt Sophos Mobile Microsoft Store (Store-UWP), Nonstore (UWP buiten de Store), System (Windows-eigen UWP) en Win32 (MSI). Tot de klasse Microsoft Store behoren ook UWP-apps die eerder vanuit de inmiddels opgeheven Microsoft Store for Business and Education zijn geïnstalleerd. Dit beschrijft de historische herkomst van reeds geïnstalleerde apps, niet een route om nieuwe apps te verkrijgen; de openbare Microsoft Store staat hier los van. Verwar deze classificatie in de apparaatinventaris niet met de catalogusvermelding of een bewijs van geslaagde installatie.

Installatie zonder tussenkomst hangt af van de beheermodus: Android Enterprise-apps, beheerde apps op iPhones/iPads onder toezicht (waaronder aan apparaten toegewezen Apple Business-apps), Mac-apps en Windows-MSI met /quiet kunnen zonder tussenkomst van de gebruiker worden geïnstalleerd. Voor niet-beheerde iPhone-/iPad-apps is ook op apparaten onder toezicht een bevestiging van de gebruiker vereist. Dit biedt geen route om niet-beheerde apps via Sophos te deïnstalleren. Houd voor andere combinaties rekening met een vraag of bevestiging in plaats van een stille installatie te beloven.

Beheerde configuratie en appgedrag controleren

Voor iPhone-/iPad-apps kunt u een door de ontwikkelaar ondersteunde Managed configuration voor een beheerd geïnstalleerde app onder Apps > iOS & iPadOS > App > Settings and VPN invoeren. Open naast Settings and VPN via Show de instellingen. Voeg onder Managed configuration met Add parameter een parameter toe en voer de benodigde instellingen in. De documentatie van de appontwikkelaar bepaalt welke parameters en waarden de app ondersteunt; neem geen sleutels uit een andere app over. Kies daarna op Edit settings and VPN Apply en bij de app Save.

Per-app-VPN toewijzen: Hiervoor is minimaal één reeds aangemaakt apparaatbeleid met een Per app VPN-configuratie vereist. Sophos maakt daarbij onderscheid tussen de configuratiereferenties voor iOS device policy en iOS user policy; dat betekent niet dat beide beleidstypen moeten worden ingesteld. Kies in de appinstellingen naast Settings and VPN Show en selecteer in VPN connection used by the app de passende bestaande verbinding. De lijst bevat de per-app-VPN-configuraties van alle apparaatbeleidsregels, niet alleen van een eerder bekeken beleidsregel; dit is geen toewijzing aan alle apparaten. Volgens Sophos gebruikt de app de toegewezen verbinding voor al haar netwerkcommunicatie. Kies op Edit settings and VPN Apply en daarna bij de app Save. Test vóór een wijziging de verbinding en de weg terug op een pilotapparaat; de gedocumenteerde koppeling alleen bewijst niet dat verkeer daadwerkelijk zo wordt gerouteerd of dat netwerktoegang bij VPN-uitval veilig wordt geblokkeerd.

Een webcontentfilter voor afzonderlijke beheerde apps op iPhones/iPads zonder toezicht vereist iOS 16 respectievelijk iPadOS 16.1 of nieuwer. Voor het generieke filter moet de beleidsverantwoordelijke vooraf een passend apparaatbeleid met een Web content filter-configuratie voor deze modus hebben voorbereid en het volledige toewijzingsbereik hebben goedgekeurd. Gebruik voor deze route de Web content filter-configuratie van een iOS-apparaatbeleid, niet de MTD-Web-Filtering-configuratie. Controleer dat daarin Use web content filter for managed apps on non-supervised devices is ingeschakeld. Neem op de configuratiepagina Web content filter de instellingen over met Apply en sla daarna op Edit policy het beleid op met Save; de latere stap Apply in de appinstellingen vervangt deze twee stappen niet. Het aanmaken, distribueren en wijzigen van gedeeld beleid hoort bij de werkwijze voor beleidstoewijzing; een app-pilot beperkt niet het effect van een beleidswijziging op apparaten waaraan het beleid al is toegewezen. Klik vervolgens onder Apps > iOS & iPadOS op de pijl naast de appnaam en kies Edit in het menu. Klik naast Settings and VPN op Show en selecteer in het veld Web content filter used by the app dit beleid, kies bij Edit settings and VPN Apply en bij Edit iOS app Save. Installeer de app als beheerde app nadat de beleidstoewijzing is bevestigd. Controleer de filterwerking en netwerktoegang op een pilotapparaat. Een filter voor apparaten onder toezicht is een andere beleidstaak.

Sophos Intercept X afzonderlijk als per-app-alternatief controleren: De Sophos-handleiding voor het toewijzen van filters aan afzonderlijke beheerde apps op apparaten zonder toezicht noemt Sophos Intercept X als alternatief voor het generieke Web content filter-apparaatbeleid. Daaruit en uit de appselectie alleen volgt geen bevestigde filterwerking of algemene goedkeuring voor apparaatbrede Web Filtering. De iOS-Mobile Threat Defense-configuratie voor apparaatbrede filtering op apparaten onder toezicht blijft een andere taak. Laat vóór gebruik van het per-app-alternatief samen met de verantwoordelijken voor de veiligheid van iOS-webfilters en het iOS-MTD-beleid afzonderlijk de geschiktheid, licentie, geïnstalleerde en beheerde Intercept X-app, profielstatus en daadwerkelijk betrokken apps controleren en goedkeuren. Rol niet uit zonder bevestigde filterwerking en netwerktoegang op het geautoriseerde pilotapparaat.

Outlook-accountprofielen zijn geen algemene appinstallatie. Android en iOS/iPadOS gebruiken verschillende beheerde configuraties en e-mailplaceholders; Exchange Online en een eigen Exchange Server vereisen afzonderlijke controles van eindpunten en authenticatie. Controleer vóór distributie de accounttoewijzing, de goedgekeurde identiteit en de actuele authenticatiemodus in de betreffende tenant. De volledige velden, placeholders en voorbeeldwaarden, evenals de nog te verduidelijken vragen over de aflevering, horen bij de afzonderlijke werkwijze voor Outlook-configuratie; leid vooral geen algemene aanbeveling voor BasicAuth af uit een servervoorbeeld.

iOS-beheerstatus: Een via Sophos Mobile Admin geïnstalleerde iPhone-/iPad-app is beheerd. Bij installatie uit de Enterprise App Store hangt de status af van Sophos Mobile managed installation. Als deze optie bij een applink is uitgeschakeld, stuurt de Enterprise App Store de gebruiker door naar de Apple App Store om de app daar te installeren; de app wordt daarbij als niet-beheerde app geïnstalleerd. Voor geüploade IPA-pakketten is die instelling niet beschikbaar. Niet-beheerde apps kunt u niet via Sophos Mobile deïnstalleren. Een niet-beheerde app die de gebruiker uit de Apple App Store heeft geïnstalleerd, kan in andere geschikte beheermodi door een nieuwe installatie via Sophos Mobile worden omgezet in een beheerde app. Bij Apple User Enrollment is deze omzetting niet mogelijk. Bespreek vóór de nieuwe installatie met de gebruiker de gevolgen voor gegevens en eventuele vereiste toestemming; controleer daarna de status onder Show device > Installed apps > Managed. Beheerde apps worden verwijderd wanneer het apparaat bij Sophos Mobile wordt afgemeld; niet-beheerde apps blijven staan. Maak daarom vóór afmelding een back-up van zakelijke appgegevens.

Intrekken en fouten opsporen

  1. Controleer eerst het doel en de gevolgen: moet alleen de vermelding in de Enterprise App Store verdwijnen, een beleidslijst worden gewijzigd, een toewijzing worden ingetrokken of de app van het apparaat worden verwijderd? Stop bij een mislukte uitrol met het toevoegen van nieuwe doelgroepen en leg de eerdere gewenste toestand vast.
  2. Controleer vóór deïnstallatie op Windows wie de app heeft geïnstalleerd: Sophos Mobile kan op Windows alleen apps deïnstalleren die het zelf heeft geïnstalleerd. Een vermelding in de inventaris of in de taakselectie is daarvoor niet voldoende bewijs; bij een door de gebruiker geïnstalleerde app mislukt de deïnstallatieopdracht. /quiet regelt alleen de uitvoering zonder tussenkomst van de gebruiker en heft deze beperking op basis van de installatieherkomst niet op. Open bij de algemene route buiten Android Enterprise en macOS onder Apps het platform en daarna Uninstall. Kies voor Android met Device Administrator-beheer eerst op Apps - Android Enterprise Android (Legacy). Selecteer afzonderlijke apparaten of via Select device groups één of meer groepen en kies daarna op Select app de specifieke app. Vraag op Schedule task met Now onmiddellijke deïnstallatie aan of voer met Date de dag en het tijdstip in. Controleer de doelapparaten en het tijdstip nogmaals en bevestig met Finish. Voor een afzonderlijk apparaat kunt u onder Show device > Installed apps het prullenbakpictogram naast de app gebruiken. Controleer of de app daadwerkelijk van het apparaat is verwijderd; op iPhones/iPads onder toezicht zijn beheerde apps en op Windows door Sophos Mobile geïnstalleerde, passend geconfigureerde /quiet-apps zonder tussenkomst van de gebruiker te verwijderen.
  3. Uitzondering voor macOS: Sophos Mobile kan gewone Mac-apps niet deïnstalleren. Alleen bij Apple Business-apps (vinkje in de VPP-kolom) is onder Apps > macOS in het menu bij de pijl naast de app Unassign beschikbaar. Selecteer afzonderlijke Macs of via Select device groups één of meer groepen. Vraag op Schedule task met Now onmiddellijke opheffing van de toewijzing aan of voer met Date de dag en het tijdstip in; controleer de gegevens en bevestig met Finish. Het opheffen van de toewijzing trekt de licentie in; de app blijft aanvankelijk geïnstalleerd, ontvangt zonder nieuwe toewijzing geen updates en wordt volgens Sophos na een termijn van 30 dagen door Apple verwijderd. Zelfs met Now kan de daadwerkelijke verwijdering dagen duren: controleer toewijzing en werkelijke apparaatstatus afzonderlijk, in plaats van de opdracht of een verwijderde catalogusvermelding als bewijs van deïnstallatie te beschouwen. De vrijgekomen licentie en gebruikers-/apparaattoewijzing vallen onder de werkwijze voor Apple Business-apps. Is onmiddellijke verwijdering of indamming noodzakelijk, bepaal dan met de verantwoordelijken voor apparaten en beveiliging een afzonderlijke geautoriseerde route; het intrekken van een licentie is geen onmiddellijke maatregel.
  4. Uitzondering voor Android Enterprise: Stem de intrekking via de specifieke Play-route af met de verantwoordelijke voor Managed Google Play; controleer met name de geldende beleidsinstelling Allow app uninstall en nog bestaande distributies. Kies voor gerichte verwijdering onder Apps > Android op Apps - Android Enterprise Uninstall. Selecteer afzonderlijke apparaten of via Select device groups één of meer groepen en kies op Select app de app. Kies op Schedule task Now of Date met de dag en het tijdstip; controleer de gegevens en kies Finish. Dit geldt ook voor apps die gebruikers zelf uit de beheerde Play Store hebben geïnstalleerd. Sophos Mobile verstuurt de opdracht naar een Google-API; het kan minuten duren voordat de deïnstallatie begint. U kunt op een afzonderlijk apparaat ook onder Show device > Installed apps het prullenbakpictogram naast de app gebruiken. Ook daar gelden de grenzen van het beleid en de beheermodus. Het verwijderen van een Play-catalogusvermelding deïnstalleert reeds geïnstalleerde apps niet; na deïnstallatie door een gebruiker kan een door Sophos Mobile geïnstalleerde app zonder de juiste beleidsinstelling voor verwijdering meteen opnieuw worden geïnstalleerd. Controleer de apparaatstatus en de werking van het beleid op een pilotapparaat in plaats van een catalogusverwijdering of Play-opdracht als voltooide verwijdering te beschouwen.
  5. Als de app aanwezig blijft of ontbreekt, vergelijk dan eerst platform en beheermodus, appidentificatie, doelgroep, tijdstip, Task view en Installed apps. Maak op Windows onderscheid tussen problemen met de MSI-GUID en hash, geschiktheid voor de Store en systeemvereisten; controleer op iOS de Managed-status en mogelijke bevestiging door de gebruiker. Herhaal niet klakkeloos dezelfde installatieopdracht en meld apparaten niet af om een appfout te verhelpen.
  6. Bewerk de overige apparaten pas als de verwijdering of correctie op het pilotapparaat is bevestigd. Stel voor herstel de eerder gedocumenteerde versie en instellingen opnieuw beschikbaar en verifieer met de gebruikers de werking van de app en de benodigde gegevens.

Vooraf geïnstalleerde iPhone-/iPad-apps uitschakelen

Het uitschakelen van vooraf geïnstalleerde iPhone-/iPad-apps is geen deïnstallatie: daarvoor zijn apparaten onder toezicht en een beperkingsbeleid met appgroep vereist. Met name het blokkeren van de App Store kan verhinderen dat voorwaarden voor Apple Business-apps worden geaccepteerd; Phone en Settings kunt u op deze manier niet uitschakelen. Behandel zulke beperkingen uitsluitend als een afzonderlijke, geteste beleidswijziging.

Controleer vóór het bewerken de toegewezen apparaten en de weg terug voor het beleid. Een bestaande, breed toegewezen beleidsregel wordt door de volgende stappen geen pilotbeleid. Verduidelijk voor iPadOS eerst op het geautoriseerde pilotapparaat de onzekerheid over het update- en terugdraaipad die in de werkwijze voor beleidstoewijzing wordt toegelicht; neem de iOS-bedieningsstappen niet over als een geteste route voor iPadOS.

  1. Bereid een appgroep voor met precies de vooraf geïnstalleerde apps die moeten worden uitgeschakeld. Gebruik voor de identificaties de Apple-lijst met Bundle ID’s van native iPhone-/iPad-apps; een gewone zoekopdracht in de Store vervangt deze lijst niet.
  2. Open onder Policies > iOS & iPadOS het apparaatbeleid dat al aan de bedoelde apparaten is toegewezen. Open de Restrictions-configuratie; ontbreekt deze, voeg haar dan toe via Add > Restrictions.
  3. Kies in Restrictions > Applications bij Filter type de waarde Forbidden apps. Selecteer in App group de voorbereide groep met de apps die moeten worden uitgeschakeld.
  4. Neem de configuratie over met Apply en sla daarna het beleid op met Save. Sophos beschrijft vervolgens Yes in het dialoogvenster voor het bijwerken van de toegewezen apparaten. Deze bevestiging kan alle reeds toegewezen apparaten raken: voer dit alleen uit binnen de vooraf goedgekeurde reikwijdte van de wijziging, niet als een geïsoleerde apptest.
  5. Controleer na verwerking van het beleid op het apparaat of de bedoelde apps niet meer beschikbaar zijn en de overige benodigde functies blijven werken. Wijs bij onverwachte neveneffecten geen verdere apparaten toe; herstel de gedocumenteerde, eerder goedgekeurde beperking via de bevestigde weg terug voor het beleid en controleer het effect op de apparaten opnieuw.