Naar de inhoud
Avanet

Apple Business-apps in Sophos Mobile: contenttokens en licenties beheren

Vóór gebruik in de eigen tenant controleren: Tenantrechten, ondersteunde apparaten en beheermodi, de beschreven menupaden, tokenvernieuwing en de gevolgen voor productieapparaten zijn niet in een testtenant gecontroleerd. De handleiding is gebaseerd op documentatie van de fabrikanten, niet op een tenant- of apparaattest. Voor de uitvoering zijn een actieve licentie met MDM-functionaliteit, een passende beheerdersrol en een ondersteunde beheerde apparaatmodus vereist. Voor een uitrol of tokenwijziging zijn een pilot, controle van de bestaande toewijzingen en een uitgewerkte terugvalprocedure nodig; plan een overstap van MDM-dienst alleen als gecontroleerde tokenovergang na beoordeling van de gevolgen en goedkeuring van de onderbreking en het tijdstip.

Reikwijdte en onderscheid tussen tokens

Dit artikel gaat over licenties voor Apple Business-apps op iOS, iPadOS en macOS en het contenttoken voor appbeheer in Sophos Mobile. Via Apple Business kunnen organisaties app-licenties in grotere aantallen kopen voor interne distributie; Sophos Mobile integreert de toewijzing daarvan aan gebruikers of apparaten. De algemene apppagina’s maken onderscheid tussen installatie door beheerders en installatie die gebruikers via Sophos Mobile Control starten. Het beheer van andere apps, apppakketten, appconfiguraties en algemene installatietaken is een afzonderlijke procedure. Controleer vooraf of er een actieve licentie met MDM-functionaliteit, een passende beheerdersrol en een ondersteunde beheerde apparaatmodus zijn: Sophos Mobile Device Management en Sophos Mobile omvatten MDM; Sophos Mobile Threat Defense alleen biedt volgens het licentieoverzicht beheer van de Threat Defense-apps, niet de MDM-functies. Het licentieoverzicht op zichzelf garandeert niet dat de Apple VPP-interface in iedere tenant beschikbaar is.

Installatie en licentietoewijzing afzonderlijk bekijken: Volgens Sophos worden Apple Business-apps via Sophos Mobile op dezelfde manier geïnstalleerd als andere apps; daarvoor gelden de algemene installatieroutes die de beheerder start of die de gebruiker via Sophos Mobile Control start. Daarnaast kunnen gebruikers op iPhones en iPads Apple Business-apps uit de App Store installeren. Sophos documenteert deze aanvullende App Store-route niet voor Macs; dat sluit installatie van Mac-apps via Sophos Mobile niet uit. Alleen een licentie toewijzen is geen installatieopdracht en bewijst niet dat een app is geïnstalleerd.

Niet verwarren: Sophos beschrijft Setup > Apple setup > Apple VPP voor het contenttoken (.vpptoken) waarmee app-licenties worden beheerd; controleer het daadwerkelijke menu in de tenant voordat je iets wijzigt. Onder Apple DEP wordt daarentegen een servicetoken voor apparaatbeheer/ADE ingesteld; dat vervangt het contenttoken niet. Volgens Sophos verwijdert een reset van de DEP-integratie het servicetoken én Apple Business-apparaten en -profielen. Zo’n reset is geen methode om app-licenties te synchroniseren. APNs-certificaten zijn weer een ander onderwerp. Het ADE-pad en een eventuele reset horen thuis in een apart plan voor apparaatinschrijving, niet in deze apphandleiding.

Apple-appcatalogus en installatieopdracht

Voor gewone iOS-/iPadOS-apps kan een App Store-link of een apppakket worden toegevoegd. Voor macOS noemt het algemene appoverzicht van Sophos eveneens Store-links en beschrijft de pagina met macOS-instellingen een veld Link. De concrete keuzelijst bij Add app bevat echter geen gewone macOS-Store-link, maar macOS package; Apple Business-apps worden afzonderlijk via Import VPP apps geïmporteerd. Een selecteerbare route voor een gewone macOS-Store-link is hiermee dus niet aangetoond en wordt hier niet als handeling beschreven. Dat betekent niet dat deze route technisch onmogelijk is; het gaat ook niet om installatie door de gebruiker in de App Store. De algemene werkwijze voor de catalogus en installatie wordt uitgelegd in Apps beschikbaar stellen.

Voor installatie op een apparaat kunt u een takenbundel met Install app aanmaken en distribueren. Voor iPhones en iPads kunnen dergelijke installatiebundels ook rechtstreeks op de pagina Apps worden aangemaakt; deze verkorte route is hier niet gedocumenteerd voor Macs. Het aanmaken en distribueren wordt behandeld in de levenscyclus van takenbundels. Catalogusvermelding, licentietoewijzing en daadwerkelijke installatie blijven afzonderlijke controlepunten.

Eigen iPhone-/iPad-apps: Zelfontwikkelde iOS-/iPadOS-apps kunnen vanuit geüploade .ipa-bestanden worden gedistribueerd. Daarvoor moet u het provisioningprofiel van de app aanmaken en op de doelapparaten beschikbaar maken: door het vooraf afzonderlijk te installeren of in de .ipa op te nemen. Dit appprofiel is geen MDM-inschrijvingsprofiel en geen contenttoken. Sophos Mobile kan het naar iPhones en iPads distribueren; import, toewijzing en de beperking bij User Enrollment worden uitgelegd in de werkwijze voor app-provisioningprofielen.

Voorbereiding en contenttoken

  1. Leg de eigenaar van de Apple Business-locatie of organisatie-eenheid, de Sophos Fusion-tenant, de al gebruikte MDM-dienst, app-licenties, vervaldatum en de Managed Apple Account waarmee het actieve contenttoken is gedownload vast. Controleer vóór een tokenwisseling vooral de bestaande toewijzingen aan gebruikers en apparaten; onderzoek in een pilot wat het intrekken in de andere MDM-dienst en het vernieuwen hier voor gevolgen hebben. Trek een token dat nog in productie wordt gebruikt niet uit voorzorg in. Bij een overstap tussen MDM-diensten raadt Sophos aan een token dat in de andere dienst wordt gebruikt daar in te trekken en te verwijderen voordat het in Sophos wordt geüpload, zodat het niet aan twee diensten tegelijk is toegewezen. Plan dit alleen als gecontroleerde overgang na inventarisatie van app-, gebruikers- en apparaattoewijzingen, beoordeling van de gevolgen voor de lopende dienstverlening en goedkeuring van de onderbreking en het tijdstip. Trek het token pas in of verwijder het pas wanneer de overgang is uitgewerkt; controleer daarna de toewijzingen en appstatus in de pilot. Gebruik het token niet gelijktijdig in beide diensten en ga niet uit van automatische vrijgave van licenties of een geteste terugvalprocedure. Maak onderscheid tussen scenario’s: een overstap van MDM-dienst terwijl de Apple-organisatie-eenheid gelijk blijft, is niet automatisch een licentieoverdracht. Als ook de Apple-organisatie-eenheid verandert, controleer dan per eenheid afzonderlijk de beschikbare en al toegewezen licenties: Apple beschrijft het overdragen van niet-toegewezen licenties tussen organisatie-eenheden als een aparte handeling; het uploaden van het token draagt die licenties niet over. Onderzoek zo’n overdracht alleen als de eenheid verandert, niet standaard bij iedere MDM-overstap. De migratie van oudere gebruikersgebonden tokens bij Apple en de overstap naar de geïntegreerde Apple-dienst voor apparaatbeheer zijn weer andere scenario’s en vallen buiten deze instructie.
  2. Download in Apple Business met de rol Administrator of Content Manager het contenttoken voor de organisatie-eenheid met de betrokken apps. Sophos waarschuwt dat een contenttoken maar in één apparaatbeheerdienst mag worden gebruikt; voor meerdere betrokken organisatie-eenheden verlangt Sophos afzonderlijke Sophos Fusion-accounts.
  3. Controleer volgens de Sophos-documentatie in Sophos Mobile onder Setup > Apple setup > Apple VPP het Apple-accountadres, het juiste App Store-land, de instelling voor automatische toewijzing en, indien van toepassing, app-updates. Dwing dit menupad niet af als de tenantinterface afwijkt. Het ingestelde App Store-land bepaalt welke apps Sophos Mobile in zoekresultaten toont; sommige apps zijn niet in elk land beschikbaar. Ontbreekt een app in zoekresultaten of bij het importeren, controleer dan eerst of deze in het ingestelde land beschikbaar is voordat je een licentie- of tokenfout vermoedt. Upload vervolgens het gedownloade .vpptoken-bestand. Vergelijk de getoonde organisatie en vervaldatum met de beoogde bron en sla pas daarna op. Kopieer het tokenbestand niet naar tickets of openbare opslaglocaties.
  4. Het contenttoken is één jaar geldig. Apple waarschuwt dat ook een wachtwoordwijziging van de Managed Apple Account waarmee het bestaande token is gedownload het token voortijdig ongeldig maakt; de communicatie over app- en boeklicenties tussen Apple Business en de externe MDM-dienst stopt dan. Om onderbrekingen te voorkomen adviseert Apple een handmatig aangemaakte Managed Apple Account met een eigen rol die uitsluitend de bevoegdheid ‘Assign licenses for Apps and Books’ heeft voor het downloaden en beheren van contenttokens; Sophos noemt voor de inrichting daarvan Administrator of Content Manager. Controleer vóór gebruik of de beperkte rol in de specifieke Apple-/Sophos-omgeving geschikt is; beschouw bestaande tokens na alleen een accountwissel niet zonder meer als geldig. Identificeer de account waarmee het actieve token is gedownload en behandel een wachtwoordrotatie vanwege de ongeldigheid van het token als een geplande tokenwijziging. Bepaal vooraf in een pilot de gevolgen, onderbreking en tenantspecifieke herstelprocedure; ga niet uit van ongemerkte of automatisch geslaagde vernieuwing. Bewaak de vervaldatum en plan de vernieuwing vóór het verlopen van het token, binnen dezelfde beoogde Apple Business-locatie of organisatiecontext. Het geraadpleegde Sophos-gedeelte beschrijft downloaden en uploaden, maar geen geverifieerde stappen voor vernieuwing of herstel na een wachtwoordwijziging. Presenteer dit dus niet als geteste vervanging of gegarandeerd herstel. Raadpleeg vóór opnieuw downloaden of uploaden de actuele Apple-handleiding voor het beheren en downloaden van contenttokens voor de betrokken organisatiecontext en controleer de actieve tenant. Leg de status van toewijzingen en licenties vast en vergelijk die na de vervanging opnieuw op pilotapparaten. De Apple-handleiding bewijst niet dat de herstelprocedure in Sophos is getest.

Automatische toewijzing: De instelling Automatically assign iOS VPP apps on installation bepaalt of en hoe de licentie bij installatie die de gebruiker start automatisch wordt toegewezen. De instelling start de appinstallatie niet zelf en vervangt geen afzonderlijke installatieopdracht. ‘Prioritize device assignment’ geeft voorrang aan apparaten en valt terug op de gebruiker als apparaattoewijzing niet wordt ondersteund (Apple User Enrollment ondersteunt alleen gebruikerstoewijzing). ‘Prioritize user assignment’ geeft voorrang aan gebruikers en valt terug op het apparaat als er geen apparaatgebruiker is. Bij ‘Disabled’ is handmatige toewijzing nodig. Beide voorkeursmodi schakelen automatische apparaattoewijzing in; ook bij ‘Prioritize user assignment’ is terugval op apparaattoewijzing voorzien als er geen apparaatgebruiker is. Mac-apps kunnen niet aan gebruikers worden toegewezen. Als Automatically update iOS VPP apps is ingeschakeld, werkt Sophos volgens de documentatie apparaattoegewezen apps op apparaten met Apple Device Enrollment en gebruikerstoegewezen apps op apparaten met Apple User Enrollment automatisch bij. Bij gebruikerstoegewezen apps onder Apple Device Enrollment moeten gebruikers updates in de App Store controleren. Leid uit de ingeschakelde optie alleen niet af dat de update daadwerkelijk is gelukt.

Gebruikers en apps toewijzen

Voor de door Sophos beschreven uitnodigingsroute voor gebruikerslicenties nodig je na het instellen van het contenttoken onder People alleen goedgekeurde personen uit; in deze beschreven procedure vereist Sophos een uitnodiging voordat een app aan een gebruiker wordt toegewezen, maar niet bij apparaattoewijzing. Invite users to Apple VPP op de pagina People nodigt alle gebruikers uit. Wil je één persoon uitnodigen die daar al staat, selecteer die dan en gebruik onder Show user de optie Invite user to Apple VPP. Ontbreekt de persoon in de lijst People, kies dan Search and invite a user to Apple VPP, zoek onder Search users op naam, e-mailadres of een deel daarvan, selecteer de persoon onder Select user en klik op Apply. Sophos verzendt een uitnodigingsmail met een activeringslink. Onder Show user > Apple VPP betekent ‘Registered’ nog niet geactiveerd; ‘Associated’ betekent wel geactiveerd. Voor beheerde distributie aan een persoonlijke Apple Account moet de gebruiker de uitnodiging accepteren; beperk uitnodigingen en afmeldingen tot goedgekeurde gebruikers. Bij account-driven Apple User Enrollment wordt daarentegen ingelogd met een Managed Apple Account; aanmelden met een persoonlijke account kan in die modus de uitnodiging voor beheerde distributie niet accepteren. De Sophos-documentatie hier legt niet vast hoe uitnodiging en toewijzing aan deze account-driven identiteit worden gekoppeld: controleer account, licentietoewijzing en installatie in een geautoriseerde pilot; schrijf een uitnodiging aan de persoonlijke account of een identiteitswissel niet voor als algemene BYOD-voorwaarde. Bij uitsluitend apparaattoewijzingen is een uitnodiging niet nodig.

Op Show user kan in het onderdeel Apple VPP ook de gebruiker bij Apple Business worden afgemeld. Dit is niet hetzelfde als het deselecteren van een app-toewijzing of het afmelden van een apparaat via Unenroll. Welke gevolgen deze afmelding heeft voor accounts, apps, gegevens of licenties en of ze ongedaan kan worden gemaakt, is hier niet aangetoond; leid hieruit geen opschonings- of herstelprocedure af.

Voor handmatige toewijzing haal je onder Apps > iOS & iPadOS of Apps > macOS met Import VPP apps de appvermeldingen op; de VPP-kolom markeert deze apps. Selecteer in de appdetails onder VPP licenses > Show gebruikers met de Apple Business-status Registered of Associated, of beheerde apparaten. Registered is voldoende om een gebruiker bij handmatige toewijzing te selecteren; de status bewijst echter niet dat het account is geactiveerd of dat de app bruikbaar is. Optioneel kan de app binnen deze handmatige procedure via apparaatgroepen aan apparaten worden toegewezen: klik op Show naast Available to device groups en selecteer de beoogde groepen. Sla daarna op. Sophos raadt apparaattoewijzing aan om de uitrol te vereenvoudigen. Op iOS/iPadOS is gebruikers- of apparaattoewijzing mogelijk; bij Apple User Enrollment alleen gebruikerstoewijzing, bij macOS alleen apparaattoewijzing. Volgens Sophos worden iOS-apps standaard als beheerde apps geïnstalleerd. Sophos beschrijft de optie Sophos Mobile managed installation voor iOS; als die wordt uitgeschakeld, zou de app onbeheerd worden geïnstalleerd. Controleer vóór een BYOD-uitrol op een geautoriseerd pilotapparaat of de app al privé is geïnstalleerd, hoe herinstallatie en eventuele toestemming voor beheer verlopen en welke gevolgen de optie daadwerkelijk heeft onder het specifieke besturingssysteem en de inschrijfmodus. Bij account-driven Apple User Enrollment kan een al privé geïnstalleerde app niet onder beheer worden gebracht; beloof geen stille omzetting of overname. Vergelijk vóór het opslaan het aantal beschikbare licenties, de doelgroep en de grenzen van eigendom en beheermodus met de pilotinventaris. De weergave op het apparaat kan achterlopen op de synchronisatie aan Apple-zijde; opgeslagen alleen bewijst niet dat de app is geïnstalleerd.

Controleer het bereik voordat je een licentie toewijst: volgens Sophos kan een aan een gebruiker toegewezen app op al diens via Apple Business beheerde iPhones en iPads worden geïnstalleerd; voor apparaattoewijzing op een iPhone of iPad hoeft geen Apple Account te worden gekoppeld. Een aan een Mac toegewezen app is beschikbaar voor alle gebruikers die zich op die Mac aanmelden, niet alleen voor degene die in de uitrolaanvraag staat. Controleer vóór toewijzing in de pilot welke apparaten en gedeelde Mac-gebruikers zijn beoogd; dit betreft licentie en beschikbaarheid, geen bewijs van installatie of toegang tot appgegevens van andere gebruikers.

Controle, afwijkingen en intrekking

Controle op gegevensverlies vooraf bij iPhone/iPad: Stel vóór het deselecteren, verwijderen van een app of afmelden van een BYOD-apparaat vast of de app op het specifieke apparaat wordt beheerd, hoe zij wordt geïnstalleerd en beheerd en welke inschrijfmodus van toepassing is. Als een beheerde iPhone-/iPad-app wordt verwijderd, worden volgens Apple ook de gegevens in de appcontainer gewist. Bij afmelding van account-driven User Enrollment worden de bijbehorende beheerde apps altijd verwijderd. Bepaal vooraf wie eigenaar is van de benodigde appgegevens, welke export of back-up is toegestaan en hoe herstel aantoonbaar werkt; toets dit in de geautoriseerde pilot. De afzonderlijke handleiding voor BYOD/User Enrollment behandelt afmelding en de gevolgen daarvan; deze licentiehandleiding vervangt die niet. Alleen een licentie intrekken staat niet gelijk aan onmiddellijke verwijdering van de app, en opnieuw toewijzen herstelt gewiste lokale gegevens niet.

  • Controleer eerst afzonderlijk de Apple Business-licentievoorraad, VPP-toewijzingen en daadwerkelijke installatie of mogelijkheid tot bijwerken op het pilotapparaat. Op Show user kunnen in het onderdeel Apple VPP de apps worden bekeken die de betreffende gebruiker heeft geïnstalleerd; deze gebruikersgerichte weergave vervangt de controle op het pilotapparaat niet. Om prestatieredenen bewaart Sophos lokaal een kopie van de licentiegegevens. Alleen als de weergave niet overeenkomt met Apple Business, start je onder Setup > Apple setup > Apple VPP > Clear VPP cache een nieuwe synchronisatie en vergelijk je daarna opnieuw. De cacheknop vernieuwt geen token en geeft geen licenties vrij.
  • iPhone-/iPad-apps intrekken: Rond eerst de controle op gegevensverlies hierboven af en deselecteer daarna gebruikers of apparaten in de appdetails; bij iOS/iPadOS kan dit ook op de detailpagina van de gebruiker. Deselecteren betekent niet betrouwbaar dat de app onmiddellijk wordt verwijderd of onbruikbaar wordt: Sophos beschrijft voor zijn gedocumenteerde toewijzings- en intrekkingsprocedure dat Apple Business-apps na intrekking van de toewijzing mogelijk nog 30 dagen kunnen worden gebruikt. Dat is geen universele uitsteltermijn of garantie dat apps en gegevens behouden blijven bij andere installatie- of beheermethoden of bij afmelding van een BYOD-apparaat. Volgens Apple hangen de gevolgen van licentie-intrekking af van de methode van appbeheer; zonder producttest valt daaruit niet af te leiden dat Sophos een bepaalde Apple-beheermethode gebruikt. Plan de toegang afzonderlijk en controleer vóór afronding van het offboardingproces de werkelijke app-, gegevens- en licentiestatus op het betrokken apparaat. Sophos beschrijft dat apparaatgebonden licenties bij de-installatie of afmelding van het apparaat automatisch vrijkomen, maar gebruikersgebonden licenties niet. Controleer daarom na de offboarding de gebruikerstoewijzingen afzonderlijk. Opnieuw toewijzen biedt geen garantie dat al verwijderde appgegevens worden hersteld.
  • Mac-app intrekken: Breng vooraf de betrokken Macs, gebruikers, benodigde appgegevens en de herinstallatieprocedure in kaart. Klik onder Apps > macOS bij de VPP-app (vinkje in de VPP-kolom) op de pijl naast de app en kies in het actiemenu Unassign. Selecteer individuele apparaten of Select device groups, kies onder Schedule task Now voor een onmiddellijk verzoek of Date voor een later verzoek en stel zowel de dag als de tijd in; klik daarna op Finish. Als afzonderlijke route beschrijft Sophos het distribueren van een takenbundel met Unassign VPP app naar de doel-Mac. Beide routes betreffen het intrekken van de toewijzing; een voltooide opdracht bewijst nog niet dat de app is verwijderd. Sophos meldt de licentie-intrekking aan Apple; Apple verzorgt de verwijdering van de app. Bij deze door Sophos gedocumenteerde procedure voor Mac-intrekking kan de app aanvankelijk nog op de Mac blijven staan, maar zonder hernieuwde toewijzing niet worden bijgewerkt. Sophos noemt een termijn van 30 dagen en merkt tegelijk op dat verwijdering zelfs bij ‘Now’ dagen kan duren. Deze termijn is geen gegarandeerde beschermings- of bewaartermijn voor andere methoden van appbeheer. Controleer de daadwerkelijk gebruikte installatie- en beheermethode én de app-, licentie- en gegevensstatus op de betrokken Mac voordat je de intrekking als afgerond beschouwt; ga niet uit van gegarandeerde voltooiing van de taak of onmiddellijke verwijdering. Wijs bij een verkeerde toewijzing pas opnieuw toe na controle van licenties en gebruikers, en volg de apparaatstatus. Al verwijderde appgegevens worden daardoor niet gegarandeerd hersteld.