Naar de inhoud
Avanet

Sophos Mobile op privé-iPhones en -iPads: Apple User Enrollment instellen

Apple User Enrollment beheert werkgegevens op een privé-iPhone of -iPad zonder supervisie. Het is niet hetzelfde als het uitgebreide apparaatbeheer van een bedrijfsapparaat of een apparaat onder supervisie. Een apparaat onder supervisie kan niet in deze modus worden ingeschreven. Bereid eerst de gebruikersidentiteiten, het takenpakket en de Mobile-configuratie in het Self Service Portal voor. Bij de accountgebaseerde methode komt daar Service Discovery bij. Daarna start de betrokkene de inschrijving en geeft daarvoor toestemming op het apparaat.

Geen goedkeuring voor activering of uitrol: De onderstaande stappen beschrijven gedocumenteerde procedures, geen test in een productietenant of op BYOD-hardware en geen geteste garantie dat gegevens worden gewist. Licentie, ondersteund besturingssysteem, beheerdersrechten, toestemming van de gebruiker en de concrete beheerbehoefte moeten vóór een geautoriseerde pilot duidelijk zijn. Vergelijk de Engelse menu- en veldnamen met de eigen tenant en de apparaatinterface. Ontbreekt een keuze of wijkt de modus af, wijk dan niet uit naar een algemene iPhone-apparaatregistratie. Goedkeuring blijft uit totdat de configuratie en de werking in de beoogde context zijn gecontroleerd.

Wat de organisatie wel en niet kan zien

De beheerde Apple Account bestaat naast de privé-Apple Account. Apple scheidt beheerde apps en appgegevens, de beheerde sleutelhanger en gegevens van de beheerde account in iCloud, Mail, Agenda en Notities op een beheerd APFS-volume.

Via User Enrollment kan MDM persoonlijke inhoud, de UDID, IMEI en het MAC-adres niet uitlezen. NAC op basis van het MAC-adres en het opnieuw instellen van een vergeten toegangscode zijn in deze modus niet mogelijk. Sophos Find of locatiebepaling is uitgesloten voor apparaten met User Enrollment. MDM kan beheerde objecten en bepaalde niet-identificerende apparaat- en beveiligingsgegevens opvragen, zoals de versie van het besturingssysteem. Apple noemt het vergrendelen van het apparaat als mogelijk commando bij User Enrollment. Of die actie in de betreffende Sophos-tenant beschikbaar is, moet worden gecontroleerd.

Bevat een iOS-gebruikersbeleid de Sophos-configuratie Wachtwoordbeleid en wordt dit beleid daadwerkelijk aan het betreffende apparaat met Apple User Enrollment toegewezen en daarop toegepast, dan vereist de configuratie een zescijferige pincode zonder herhaalde of opeenvolgende cijfers. Voldoet het apparaat bij die toewijzing niet aan de eis, dan gaat volgens Sophos een termijn van 60 minuten in. Daarna kunnen ook privé-apps niet meer worden gestart totdat aan de eis is voldaan. Niet elke tenant wijst zo’n beleid aan dit apparaat toe. Alleen het aanmaken van het beleid dwingt geen pincode af, en daarmee is geen willekeurig complexe eis voor de toegangscode onderbouwd. Deze beperkingen van wat MDM kan zien zijn geen toezegging over andere apps, vrijwillig gedeelde gegevens of clouddiensten.

Apps die Sophos Mobile in deze modus beheerd installeert of aan de beheerde Apple Account ter installatie toewijst, moeten via Apple Business zijn verkregen. Dit geldt niet zonder meer voor iedere privé geïnstalleerde app die iemand voor het werk gebruikt. Als dezelfde app al privé is geïnstalleerd, kan die niet daarnaast beheerd worden geïnstalleerd. Bij Mail, Agenda en Notities is de scheiding accountgebonden. Dezelfde app kan privé- en zakelijke inhoud tonen. Voor volledige controle over het apparaat of toegang tot hardware-ID’s is User Enrollment niet de juiste beheermodus. Een andere beheermodus vergt een afzonderlijke afweging over privacy en eigendom.

De betrokkene kan een beheerde app zelf verwijderen. Na een nieuwe installatie blijft de app echter beheerd. Om een eerder beheerd geïnstalleerde app als privé-app te kunnen installeren, moet je die via Sophos Mobile verwijderen of de app-licentie van de beheerde Apple Account verwijderen. Het intrekken van de licentie bewijst niet dat de app onmiddellijk is verwijderd of dat lokale appgegevens behouden blijven. Controleer vóór zo’n wijziging de voorafgaande controles op gegevensverlies en het intrekken van licenties voor iPhone-/iPad-apps.

Identiteiten en vereisten voorbereiden

Vóór de inrichting moet de organisatie in Apple Business zijn geregistreerd. Ook het beheer van Apple Business-apps in Sophos Mobile moet al zijn ingesteld. De procedure voor contenttokens, licenties en toewijzingen staat in Apple Business-apps voorbereiden. Deze inrichting is een vereiste voor inschrijving, niet pas een latere stap voor extra apps. De daar nog openstaande koppeling van uitnodiging en licentieactivering aan de accountgebaseerde identiteit moet nog worden gecontroleerd. Een uitnodiging aan een persoonlijke Apple Account is geen vervanging voor de beheerde account en geen algemene BYOD-vereiste.

Voordat personen zich met hun Managed Apple Accounts op de iPhone of iPad aanmelden, moet Apple de organisatie hebben geverifieerd. Alleen registratie in Apple Business is daarvoor niet voldoende. De organisatorische procedure staat in Apples handleiding De organisatie registreren en verifiëren. Domeinregistratie en certificaatcontroles voor Service Discovery vervangen deze organisatieverificatie niet.

Voor nieuw geregistreerde, nog niet geverifieerde organisaties: Vanaf de registratie in Apple Business heeft de organisatie 60 dagen om de organisatieverificatie af te ronden. Apple waarschuwt: als de organisatie binnen deze termijn niet wordt goedgekeurd, worden de organisatie, haar gegevens en de Managed Apple Accounts verwijderd. Rond de verificatie daarom tijdig af; het indienen ter beoordeling is nog geen goedkeuring. Deze termijn geldt voor de nieuwe organisatie, niet voor de inschrijving van afzonderlijke BYOD-apparaten of een periodieke accountverlenging. Dit betekent ook niet dat reeds geverifieerde organisaties worden verwijderd.

Gebruikers aanmaken en inloggegevens overdragen

  1. Voeg de betrokkene toe in Sophos Fusion als die daar nog niet aanwezig is. Controleer bij een bestaande of gesynchroniseerde persoon de koppeling en het e-mailadres in plaats van een tweede gebruikersobject aan te maken. Voor de latere selectie moeten de juiste persoon en de beoogde gebruikersgroepen vaststaan.
  2. Laat een bevoegde beheerder de persoon toevoegen in Apple Business en een eigen Managed Apple Account aanmaken. Deze accounts zijn eigendom van de organisatie en worden door haar beheerd. Iedere persoon heeft een unieke account nodig. Een gedeelde werkaccount is geen vervanging voor de individuele identiteit.
  3. Apple Business kan optioneel met Microsoft Entra ID zijn gefedereerd. Dan maakt Apple Business de Managed Apple Accounts aan en melden personen zich aan met hun Microsoft Entra ID-inloggegevens. Federatie is niet verplicht voor de route met handmatig aangemaakte accounts. De inrichting ervan moet vooraf binnen de identiteitsprocedure voor Apple Business zijn geregeld en wordt hier niet vervangen door geïmproviseerde instellingen.
  4. Geef voor beide gebruikersroutes de inloggegevens van de Managed Apple Account via de goedgekeurde veilige overdrachtsroute aan de betrokkene. Leg bij federatie de beoogde Entra-aanmeldroute uit. Wachtwoorden horen niet in het inschrijvingsticket of in openbare voorbeelden. De persoon voert ze zelf in.
  5. Zorg voor de afzonderlijke toegang tot het Sophos Fusion Self Service Portal en controleer de aanmelding. De algemene toegang tot het portaal legt goedkeuring en uitnodiging uit. Daarmee worden echter noch het Mobile-inschrijvingspakket, noch de Apple Account geconfigureerd. Ook als beide accounts hetzelfde e-mailadres gebruiken, blijven de Apple-aanmelding en de portaalaanmelding afzonderlijke stappen.

Bevestig vóór toestemming dat het apparaat privé-eigendom is en niet onder supervisie staat. Sophos Mobile MDM is niet hetzelfde als uitsluitend gebruik van Mobile Threat Defense. De betrokkene moet weten welke apparaat- en beveiligingsgegevens opvraagbaar blijven, dat het apparaat mogelijk kan worden vergrendeld en dat een daadwerkelijk toegewezen pincodebeleid ook privé-apps kan hinderen. Controleer daarom vooraf het beoogde beleid en de beschikbare acties.

Maak ook duidelijk dat een bevoegde beheerder het beheer later via Unenroll kan beëindigen. De iOS-/iPadOS-afmeldtaak vereist geen nieuwe bevestiging op het apparaat. Na een daadwerkelijk voltooide afmelding worden de beheerde Apple Account, beheerde apps en lokale werkgegevens verwijderd. Dit is geen wissen op afstand van het hele privéapparaat.

De juiste inschrijvingsroute kiezen

De accountgebaseerde methode begint met de aanmelding voor een werk- of schoolaccount in de apparaatinstellingen en vereist Service Discovery via het domein van de beheerde account. Deze methode kan niet door Sophos Mobile Admin worden gestart.

De profielgebaseerde methode gebruikt een afzonderlijke profielroute en is volgens Sophos alleen beschikbaar onder iOS/iPadOS 17 en ouder. De persoon kan deze starten in het Self Service Portal, of de beheerder in Sophos Mobile. In beide gevallen blijft toestemming op het doelapparaat nodig. Een termijn uit een algemene profielhandleiding is geen bewijs voor een termijn bij accountgebaseerde User Enrollment.

De afzonderlijke algemene inrichtingsroute die IT voor het concrete apparaat heeft goedgekeurd, staat in de paragraaf over algemene iPhone-/iPad-inrichting met Mobile Control in de gebruikersoverdracht via het Self Service Portal. Deze route is geen Apple User Enrollment. Ze vervangt noch de accountgebaseerde, noch de profielgebaseerde methode en voegt daaraan geen stappen voor app-inrichting, vereisten of termijnen toe.

Service Discovery voor accountgebaseerde inschrijving instellen

Service Discovery laat het apparaat weten hoe het Sophos Mobile kan bereiken. Het apparaat gebruikt daarvoor het domeindeel van het e-mailadres van de Managed Apple Account. Vóór een pilot moeten dit in Apple Business geregistreerde domein, het certificaatvertrouwen en de Discovery-bron op elkaar aansluiten. Voor de uitsluitend profielgebaseerde route is deze Discovery-inrichting geen vereiste.

Domein en certificaatvertrouwen controleren

Het geregistreerde domein moet volgens Sophos overeenkomen met de Common Name (CN) of een Subject Alternative Name (SAN) van het TLS-certificaat van de Discovery-webserver. Het apparaat dat wordt ingeschreven, moet de volledige certificaatketen vertrouwen. Bij openbare certificaatautoriteiten is de benodigde vertrouwensketen doorgaans al aanwezig in iOS/iPadOS.

Bij een zelfondertekend certificaat of een interne PKI moeten de certificaten van de vertrouwensketen via een goedgekeurde route handmatig op het apparaat worden verspreid en geïnstalleerd. Neem onbekende certificaten niet zonder controle over. Dat het ophalen op een beheerderscomputer lukt, bewijst nog niet dat het doelapparaat het certificaat vertrouwt.

Tenant-JSON overnemen en publiceren

Controleer vóór een wijziging de juiste Sophos Mobile-tenant en het geregistreerde Apple Business-domein. Maak bij een bestaande Discovery-bron volgens de goedgekeurde wijzigingsprocedure een back-up van de huidige inhoud en de webserverconfiguratie. Overschrijf niet zonder controle de koppeling aan een andere tenant.

  1. Open in Sophos Mobile Setup > Apple setup > Apple User Enrollment.
  2. Kies Set up account-driven Apple User Enrollment. De gedocumenteerde pagina toont de JSON-code voor de inrichting. Wijkt de tenantinterface af, controleer dan eerst de bevoegdheden en de beschikbare procedure.
  3. Kopieer met Copy to clipboard de weergegeven JSON-code en plak die ongewijzigd in een nieuw tekstbestand. De gegevens moeten uit de eigen beoogde tenant komen. Voeg zelf geen JSON-velden toe en neem geen voorbeeldpayload van een andere tenant over.
  4. Publiceer het bestand op de webserver via HTTPS onder /.well-known/com.apple.remotemanagement op het geregistreerde domein. De volledige gedocumenteerde URL-placeholder is https://your-domain.com/.well-known/com.apple.remotemanagement. Vervang alleen your-domain.com door het domein dat in Apple Business voor de Managed Apple Accounts is geregistreerd. Het bronpad blijft ongewijzigd.
  5. Stel in de webserverconfiguratie het Content-Type van deze bron in op application/json en sta HTTP GET voor de URL toe.

Controleer voordat de gebruiker begint of de daadwerkelijke GET-aanvraag vanuit het beoogde netwerk lukt. De inhoud van het antwoord moet overeenkomen met de overgenomen tenant-JSON en mag geen HTML-foutpagina zijn. Controleer het Content-Type van het antwoord en het certificaatvertrouwen op de beoogde iPhone of iPad afzonderlijk. Dit zijn nog uit te voeren controles, geen hier uitgevoerde tests. Een bereikbaar Discovery-bestand bewijst noch toestemming van de persoon, noch een voltooide inschrijving of toegepast beleid.

Schrijf bij een onjuiste tenantkoppeling, een onjuist domein of een onjuiste certificaatketen geen verdere apparaten in. Regel eerst de goedgekeurde wijzigings- of terugvalprocedure en herhaal de controles. Het verwijderen van de Discovery-bron meldt bestaande apparaten niet af en herstelt geen verwijderde werkgegevens.

De schermafbeelding in de Sophos-inrichtingshandleiding toont ook Disable account-driven Apple User Enrollment. Welke bevestiging deze keuze vereist en welke concrete gevolgen ze heeft, of ze ongedaan kan worden gemaakt en wat ze voor al ingeschreven apparaten betekent, is hier niet gedocumenteerd. Daaruit valt noch een geteste terugvalprocedure, noch een afmelding van apparaten af te leiden. Deze keuze is daarom niet gelijk te stellen aan het verwijderen van de Discovery-bron, Unenroll of Delete.

Takenpakket en Mobile Self Service Portal voorbereiden

Gebruikersbeleid en inschrijvingstaak

  1. Maak een iOS & iPadOS user policy voor het beoogde BYOD-gebruik. Controleer vóór de latere toewijzing of de instellingen passen bij de beperkte User Enrollment-modus en het toegelichte effect van de pincode-eis.
  2. Maak een takenpakket met een Enroll-taak. Selecteer in de wizard Add enrollment task het type iOS User Enrollment. Een algemene iOS-apparaatinschrijving is hiervoor geen vervanging.
  3. Neem zo nodig het voorbereide gebruikersbeleid op in het pakket om het bij de inschrijving toe te wijzen. Toewijzing is optioneel. Je kunt het beleid later toewijzen of geen beleid toewijzen. Alleen het aanmaken van het beleid past het niet toe.
  4. Neem alleen indien nodig extra Install app- en Send message-taken op. Voor de app-taak gelden de hierboven genoemde beperkingen voor Apple Business en privé-apps. Een afzonderlijke apparaatgroep voor Apple User Enrollment kan optioneel worden voorbereid.

Controleer vóór gebruik het Enroll-type, de beoogde beleidstoewijzing en alle extra taken in het pakket. Selecteer het voltooide pakket vervolgens als Enrollment package in de platforminstellingen. Noch het aanmaken, noch het selecteren van het pakket is al een apparaatinschrijving.

Configuratie, gebruikersgroepen en platform koppelen

Open in Sophos Mobile Setup > Self Service Portal. Bereid onder Enrollment texts zo nodig de teksten voor die vóór en na de inschrijving worden weergegeven. Maak op Self Service Portal configurations met Create een configuratie aan of bewerk gericht een bestaande configuratie.

De configuratie bepaalt welke apparaten de bijbehorende personen mogen inschrijven en welke selfserviceacties beschikbaar zijn:

  • Voer onder Name een duidelijke naam in. Personen selecteren de configuratie in het portaal aan de hand van deze naam.
  • Voeg onder User groups > Add de beoogde gebruikersgroepen toe. Een configuratie kan meerdere groepen bevatten. Dezelfde groep kan echter niet aan verschillende configuraties worden toegewezen. Controleer vóór goedkeuring de daadwerkelijke groepslidmaatschappen.
  • Stel met Maximum number of devices het toegestane aantal apparaten per persoon voor het portaal in. Kies de waarde op basis van de toegestane BYOD-omvang, niet op basis van een ongecontroleerde standaardwaarde.
  • Selecteer onder Actions > Show alleen de beoogde beheeracties die voor het platform worden ondersteund. Een algemene actielijst betekent niet dat iedere actie in de User Enrollment-modus bruikbaar is.

Voeg met Add het platform iOS & iPadOS toe. Stel in het dialoogvenster Configure platform settings zowel de zichtbare keuze als het technische doel in:

  • Display name benoemt het inschrijvingstype in het portaal. Description verschijnt ernaast. Kies de naam zo dat de persoon de beoogde accountgebaseerde of profielgebaseerde route herkent.
  • Stel Owner voor dit privé-BYOD-scenario in op personal. Bedrijfs- en privéapparaten kunnen per platform afzonderlijk worden geconfigureerd. De eigendomsinstelling maakt een apparaat onder supervisie niet geschikt voor User Enrollment.
  • Kies onder Device group de beoogde apparaatgroep. Een speciaal voor User Enrollment aangemaakte groep is optioneel. De toewijzing mag niet onbedoeld tot een andere beheerprocedure leiden.
  • Selecteer onder Enrollment package het eerder voorbereide takenpakket.
  • Schakel Account-driven Apple User Enrollment in voor de accountgebaseerde route. Schakel het selectievakje uit voor de profielgebaseerde route. Deze keuze moet aansluiten bij de gereedheid van Discovery, het besturingssysteem en de gebruikersinstructies.
  • Selecteer onder Terms of use zo nodig de tekst vóór de inschrijving. Als het veld leeg blijft, verschijnt er geen tekst. Is er een tekst ingesteld, dan moet de persoon akkoord gaan om door te gaan. Post-enrollment text bepaalt de tekst die na de inschrijving wordt weergegeven. Ook hier betekent een leeg veld dat er geen tekst wordt getoond. De in de accountgebaseerde gebruikersprocedure gedocumenteerde bevestiging van deze geconfigureerde teksten blijft vóór Download profile plaatsvinden.

Neem met Apply de platforminstellingen over in de configuratie. Voeg zo nodig verdere platforminstellingen toe. Sla daarna op Edit Self Service Portal configuration de configuratie op met Save. Apply en Save zijn afzonderlijke stappen.

Maak gericht extra configuraties of platforminstellingen aan als meerdere passende Apple User Enrollment-opties nodig zijn. Maak daarbij onderscheid tussen twee niveaus. Behoort een persoon tot groepen met meerdere selfserviceconfiguraties, dan geldt de configuratie met de hoogste prioriteit. De pijlsymbolen op Self Service Portal configurations wijzigen deze volgorde. De altijd aanwezige Default-configuratie heeft de laagste prioriteit en wordt alleen gebruikt als er geen andere passende configuratie is. Binnen de aangeboden inschrijvingsprocedure selecteert de persoon de beoogde Apple User Enrollment-optie. Ga er daarom niet van uit dat een aangemaakte optie voor alle personen zichtbaar is.

Controleer vóór de uitrol met geautoriseerde pilotgebruikers uit de verschillende gebruikersgroepen welke configuratie en welke inschrijvingstypen daadwerkelijk worden aangeboden. Vergelijk naam, eigendom, pakket, modusselectievakje, tekstweergave en toegestane acties met het plan. Een opgeslagen configuratie vervangt deze groepsgerichte test niet.

Accountgebaseerde inschrijving op de iPhone of iPad

De betrokkene begint deze route op het doelapparaat. Vooraf moeten de inloggegevens zijn overgedragen, de portaaltoegang en accountgebaseerde configuratie zijn voorbereid en Discovery zijn gecontroleerd. De beheerder kan deze route niet starten in de Add device wizard.

  1. Open op het doelapparaat Settings > General > VPN & Device Management en kies Sign in to Work or School Account.
  2. Voer het e-mailadres van de Managed Apple Account in. Gebruik hier niet ter vervanging het adres van een privé-Apple Account of van een andere portaalgebruiker.
  3. Het apparaat leidt door naar een Sophos Mobile-pagina. Meld je daar aan met de inloggegevens voor het Sophos Fusion Self Service Portal. Dit is de afzonderlijke portaalaanmelding, niet het invoeren van het Apple Account-wachtwoord.
  4. Selecteer uit de aangeboden accountgebaseerde inschrijvingsconfiguraties de beoogde configuratie. Komen naam of modus niet overeen met de instructies, ga dan niet door met een andere inschrijving.
  5. Bevestig de gebruiksvoorwaarden en de tekst na inschrijving, voor zover die in de tenant zijn geconfigureerd. Alleen deze tekstbevestiging schrijft het apparaat nog niet in.
  6. Kies Download profile. Het portaal leidt terug naar de Settings-app.
  7. Gebruik nu het wachtwoord van de Managed Apple Account of de aanmeldroute die voor de voorbereide federatie is bedoeld.
  8. Geef toestemming met Allow Remote Management en voer de toegangscode van het apparaat in. Volgens de gedocumenteerde procedure downloadt en installeert de Settings-app daarna het Sophos Mobile-inschrijvingsprofiel.

Voer daarna de onderstaande controle uit. Alleen een afgerond dialoogvenster of een doorverwijzing bewijst noch een volledige inschrijving, noch de werking van beleid en apps.

Profielgebaseerde inschrijving onder iOS/iPadOS 17 en ouder

Start door de betrokkene

Ook voor deze afzonderlijke route moeten de inloggegevens vooraf zijn overgedragen. De Mobile-platformconfiguratie moet profielgebaseerde Apple User Enrollment aanbieden, dus zonder ingeschakeld selectievakje Account-driven Apple User Enrollment.

  1. Meld je aan in het Sophos Fusion Self Service Portal, open Mobile en selecteer Enroll Device. Aanmelden kan op het in te schrijven apparaat of op een ander apparaat.
  2. Het portaal leidt naar het Sophos Mobile-inschrijvingswebformulier. Controleer de beoogde profielgebaseerde optie en het doelapparaat. Na bevestiging van het formulier downloadt het apparaat een configuratieprofiel van Sophos Mobile. Een portaalaanmelding op een ander apparaat vervangt niet de download en de daaropvolgende toestemming op het daadwerkelijke doelapparaat.
  3. Open op de in te schrijven iPhone of iPad de Settings-app en kies Enrol in.
  4. Lees op de volgende pagina de informatie over User Enrollment. Bevestig de inschrijving met Enrol My iPhone of Enrol My iPad. Daarmee begint het inschrijvingsproces; het bewijst nog niet dat het is geslaagd.

Controleer daarna de Sophos Mobile-vermelding en de beoogde beheermodus zoals hieronder beschreven. Voor nieuwere systemen mag deze profielroute, die tot versie 17 is beperkt, niet als algemene vervanging worden gebruikt.

Start door de beheerder en overdracht naar het doelapparaat

Sophos Mobile Admin kan alleen profielgebaseerde Apple User Enrollment starten. Ook daarvoor geldt de beperking tot iOS/iPadOS 17 en ouder. De persoon moet nog steeds op het apparaat toestemming geven voor de inschrijving.

  1. Open in Sophos Mobile Devices > Add > Add device wizard.
  2. Kies Search for user, zoek de beoogde persoon en selecteer die. Vergelijk de selectie met de voorbereide Fusion-identiteit.
  3. Selecteer op Device details het platform iOS & iPadOS en voer de verdere gegevens in die in de eigen tenant vereist zijn. Neem geen gegevens uit een computer-/serverinventaris over als inschrijvingsgegevens.
  4. Kies op Enrollment type óf Apple User Enrollment en voer het e-mailadres van de Managed Apple Account in, óf Apple User Enrollment with task bundle, selecteer het beoogde takenpakket en voer ook daar het Managed Apple Account-adres in. De pakketvariant is bedoeld voor extra taken, niet voor een ander Apple-identiteitstype.
  5. Scan op Enrollment de QR-code met de Camera-app van het in te schrijven apparaat. Het doelapparaat opent het Sophos Mobile-inschrijvingswebformulier. Bevestig dit formulier.
  6. De persoon vervolgt de procedure op het apparaat vanaf stap 3 van de vorige paragraaf. Open op het doelapparaat Settings > Enrol in, lees de informatie en bevestig Enrol My iPhone of Enrol My iPad. Daarna volgt de resultaatcontrole.

Het aanmaken in de wizard en het tonen van een QR-code vormen geen voltooide inschrijving. De start door de beheerder vervangt noch de toestemming, noch de juiste Managed Apple Account.

Inschrijving controleren en afwijkingen afbakenen

Voor beide gebruikersroutes noemt Sophos dezelfde succesindicator. Na geslaagde inschrijving verschijnt op het apparaat Sophos Mobile onder Settings > General > Device Management. De daadwerkelijke benaming in de interface kan afwijken. Controleer deze vermelding tijdens een geautoriseerde pilot op het juiste apparaat en vergelijk persoon, beheerde account en beheermodus. De vermelding alleen bewijst niet dat beleid is toegepast, apps zijn geïnstalleerd of de uitrol is getest. Controleer deze resultaten afzonderlijk op het pilotapparaat.

Bepaal bij een afwijking welke stap ontbreekt in plaats van de inschrijving blind te herhalen:

  • Bereikt de accountgebaseerde route de Sophos-pagina niet, controleer dan eerst het Managed Apple Account-domein, de GET-bron, de overgenomen tenant-JSON, het Content-Type en het certificaatvertrouwen van het apparaat.
  • Lukt de portaalaanmelding niet, controleer dan de afzonderlijke Fusion-toegang en de gebruikerskoppeling. Een werkende Apple-aanmelding bewijst geen portaaltoegang.
  • Ontbreekt de beoogde optie, controleer dan gebruikersgroepen, prioriteit en Default-gedrag, plus platforminstellingen, Enrollment package en het modusselectievakje.
  • Ontbreekt na toestemming de Sophos Mobile-vermelding, meld de inschrijving dan niet als voltooid. Controleer de stap op het apparaat, de ondersteunde profielroute en het daadwerkelijke resultaat in de Mobile-tenant. Stel vóór een nieuwe inschrijving de huidige beheerstatus vast.

Afmelden in plaats van op afstand wissen

Sophos sluit Wipe/Factory Reset voor apparaten met Apple User Enrollment uitdrukkelijk uit. Dit verhindert niet dat de betrokkene het eigen apparaat zelf wist. Voor offboarding is Unenroll de afzonderlijke beheerhandeling.

Draag benodigde werkgegevens vóór een geplande beëindiging van het beheer via een goedgekeurde weg over, zonder privé-inhoud te verzamelen. Informeer de betrokkene waar mogelijk en controleer de juiste persoon, het juiste apparaat en de beheerstatus. Nieuwe toestemming op het apparaat voor Unenroll is niet voorzien. Een melding of herstel van verloren werkgegevens wordt niet gegarandeerd.

Open na deze goedkeuring in Sophos Mobile Devices, selecteer alleen de beoogde apparaten, kies Actions > Unenroll en bevestig het beheerdersdialoogvenster met Yes. Deze bevestiging door de beheerder is geen aanvullende toestemming van de gebruiker op de iPhone of iPad.

Volgens Sophos verwijdert de afmelding de beheerde Apple Account en bijbehorende gegevens lokaal. iOS wist het beheerde APFS-volume. Beheerde apps, beleidsregels en MDM-certificaten worden eveneens verwijderd, maar niet zonder meer privé-apps of kopieën in externe clouddiensten. Controleer pas na synchronisatie op het betreffende apparaat of de beheerregistratie en beheerde werkgegevens verdwenen zijn en persoonlijke gegevens bewaard zijn gebleven. Alleen een verzonden actie is daarvoor geen bewijs.

Apparaatrecord verwijderen en opnieuw inschrijven afzonderlijk behandelen

Delete verwijdert het Sophos Mobile-apparaatrecord en alle daarin opgeslagen gegevens over dit apparaat onherroepelijk. Gegevens die al naar het Sophos Data Lake zijn verzonden, staan daar los van en blijven onder de geldende XDR-bewaartermijn vallen. Verwijderen bewijst niet dat een offline iPhone al is afgemeld. Bij een apparaat dat nog ingeschreven is, beschrijft Sophos de afmelding pas bij de volgende synchronisatie. De gedocumenteerde verwijderroute in Fusion toont een filter op Not managed. Daarmee is niet aangetoond dat er een bruikbare verwijderroute voor nog ingeschreven BYOD-apparaten bestaat.

Overweeg optionele opschoning van het apparaatrecord pas nadat de verwijdering op het apparaat is bevestigd. Beweer bij een nog openstaande synchronisatie niet dat de beëindiging van het beheer geslaagd is enkel omdat het record is verwijderd. Delete vervangt noch Unenroll, noch de controle op het apparaat.

Na afmelding en nieuwe inschrijving maakt iOS een nieuwe apparaatspecifieke Enrollment-ID aan. Sophos Mobile behandelt deze inschrijving als een nieuw apparaat, niet als voortzetting van het oude Mobile-record. De nieuwe inschrijving vereist opnieuw toestemming van de persoon. Controleer daarom in de beoogde pilot de juiste persoon en de oude en nieuwe Mobile-vermelding voordat enige opschoning wordt overwogen. Dit betekent niet dat records automatisch worden samengevoegd, dat er een aantoonbaar veilige verwijderroute voor duplicaten is of dat verwijderde werkgegevens worden hersteld.

De afzonderlijke Fusion-inventaris licht de computer-, server- en Mobile-weergaven toe. De hersteltermijnen voor endpoints daarin bieden geen terugvalroute voor deze Apple User Enrollment-inschrijving. De concrete interface, bevoegdheden en het gedrag bij offline apparaten moeten nog steeds vóór goedkeuring in een geautoriseerde pilot worden gecontroleerd.