Naar de inhoud
Avanet

Sophos Chrome Security veilig invoeren op ChromeOS

Sophos Chrome Security is een Chrome-extensie die zich bij Sophos Mobile registreert. Dit is geen Android Enterprise-MDM-registratie en ook niet de Sophos Firewall-extensie Sophos Chromebook User ID voor Chromebook SSO. Google Admin distribueert de extensie en de verbindingscode naar gebruikers; Sophos Mobile beheert de geregistreerde extensie en het bijbehorende Chrome Security-beleid. Leg vóór wijzigingen beide beheeromgevingen en hun afzonderlijke verantwoordelijkheden vast.

Vereisten en reikwijdte bepalen

  • Controleer in de gebruikte tenant de rechten en licentie voor Sophos Mobile of Sophos Mobile Threat Defense, en welke Chrome-functies beschikbaar zijn. De handleidingen van beide edities noemen niet overal dezelfde taken: Apparaat zoeken staat in de Mobile-handleiding, maar niet in de takenlijst van de Threat Defense-editie. Leid de beschikbaarheid niet af uit de naam van de extensie.
  • Alleen een licentie voor Sophos Mobile Device Management omvat Sophos Chrome Security niet; daarvoor is Sophos Mobile Threat Defense (voorheen Intercept X for Mobile) of Sophos Mobile (voorheen Central Mobile Advanced) vereist. Controleer de actieve Sophos-licentie los van de ChromeOS Enterprise Upgrade van Google. Maak ook onderscheid tussen het Google-accounttype en de apparaatupgrade: met een Education-account krijgt de organisatie door een apparaat met een gebundelde ChromeOS Enterprise Upgrade te registreren geen Chrome-functies die uitsluitend voor Enterprise-accounts beschikbaar zijn.
  • Voor automatische registratie zijn Google Workspace, toegang tot Google Admin > Devices > Chrome > Apps & extensions > Users & browsers en een afgebakende gebruikers-OU nodig. Bij handmatige registratie installeert de gebruiker de extensie en voert het registratietoken uit de apparaatwizard of het Self Service Portal in. Haal deze twee routes niet door elkaar.
  • Bepaal vooraf welke gebruikers-OU in Google Admin de extensie krijgt, in welke apparaatgroep in Sophos Mobile de geregistreerde objecten terechtkomen, welk Chrome Security-beleid wordt toegewezen en welke Owner van toepassing is: Corporate betekent hier dat de organisatie eigenaar is van de apparaten; Personal betekent dat de organisatie eigenaar is van de gebruikers. De Google-OU is niet de Sophos-apparaatgroep. Beschouw deze Owner-keuze niet als een Android Enterprise-beheermodus of als algemene BYOD-classificatie.
  • Controleer het apparaattype: een Chrome Enterprise-apparaat heeft de Chrome Enterprise Upgrade. Only enroll on Chrome Enterprise devices beperkt de automatische registratie dienovereenkomstig. Bij de eerste automatische registratie van een Chrome Enterprise-apparaat maakt Sophos Mobile een apparaatobject aan en gebruikt het serienummer als apparaatnaam. Bij gedeelde Chrome Enterprise-apparaten blijft het bij dat ene object: als een andere gebruiker zich aanmeldt, verwijdert Sophos Mobile de bestaande gebruikerstoewijzing en wijst het de nieuwe gebruiker toe. Bij andere apparaten zonder Chrome Enterprise Upgrade maakt Sophos Mobile daarentegen bij de eerste aanmelding van elke gebruiker op dat apparaat een apparaatobject aan, als Sophos Chrome Security zich daarbij automatisch registreert. Een gedeeld apparaat krijgt dus één Sophos-apparaatobject per gebruiker, niet bij elke nieuwe aanmelding van dezelfde gebruiker nog een object. Controleer deze verwachte inventarisvermeldingen en toewijzingen tijdens de pilot voordat u de inventaris of licenties beoordeelt; ga bij andere apparaattypen niet uit van het serienummer als apparaatnaam.
  • Documenteer bestaande Google-extensiebeleidsregels, het Sophos-beleid en toegestane bedrijfskritische websites. Zorg voor een testgebruiker en een apparaat met een werkende alternatieve toegangsmethode. Een uitrol naar de volledige hoofd-OU is geen pilot.

Controleer de Sophos Mobile-beheerverbinding vóór de pilot: Naast FCM en webclassificatie hebben alle beheerde apparaten toegang tot de regionale Sophos Mobile-server via HTTPS 443 nodig. Bepaal de daadwerkelijke regio van de Sophos Fusion-tenant; leid deze niet af uit de locatie van het apparaat: open My Products > Mobile in de console en lees de host in de adresbalk van de browser. In smc-user-if-cloudstation-<region>.prod.hydra.sophos.com staat de regio tussen smc-user-if-cloudstation- en .prod.hydra.sophos.com, bijvoorbeeld eu-west-1. Deze smc-user-if-host dient om de consoleregio te bepalen; dit is niet het smc-device-if-doel voor apparaten. Het doel is smc-device-if-cloudstation-<region>.prod.hydra.sophos.com; vervang <region> door eu-central-1, eu-west-1, us-west-2 of us-east-2 op basis van die tenant, in plaats van alle regio’s zonder onderscheid toe te staan. Controleer met de netwerkbeheerder de DNS-resolutie en HTTPS/TLS-bereikbaarheid van dit doel vanuit het daadwerkelijke netwerk van de pilotapparaten; bekijk bij fouten de firewall-/proxylogboeken voor precies die host en poort. Een geslaagde verbinding bevestigt op zichzelf noch registratie noch beleidstoepassing. De onderstaande FCM- en classificatieverbindingen zijn afzonderlijke aanvullende vereisten.

Controleer de Chromebook-netwerkpaden vóór de pilot: Google Firebase Cloud Messaging (FCM) op Chromebooks vereist alle IP-blokken uit Googles ASN 15169 en de poorten 5228-5230. Avanet adviseert het onderhoud van een afzonderlijk FCM-adresobject aan netwerkbeheer toe te wijzen: haal vóór de eerste vrijgave de momenteel aangekondigde IPv4/IPv6-prefixen voor ASN 15169 uit een actueel ASN-routingoverzicht en leg de bron, raadpleegdatum en volledige prefixlijst vast in het wijzigingslogboek. Herhaal dit wegens frequente wijzigingen minstens maandelijks en bij FCM-storingen, vergelijk met de goedgekeurde lijst en voer beoordeelde toevoegingen of verwijderingen na goedkeuring door. Gebruik niet alleen de momenteel opgeloste IP-adressen van afzonderlijke Google-hosts en verruim de vrijgave niet tot willekeurige poorten. Controleer na elke wijziging FCM vanuit het netwerk van de pilotapparaten en de bijbehorende firewall-/proxylogboeken; draai bij fouten die specifieke wijziging terug en controleer opnieuw. Voor Web Filtering van Sophos Chrome Security is daarnaast de Sophos-classificatiedienst 4.sophosxl.net/lookup via HTTPS 443 vereist. Push en webclassificatie zijn verschillende verbindingen; stem beide daadwerkelijke netwerkpaden van het apparaat af met de netwerkbeheerder. Een toegestane verbinding bewijst niet dat de registratie is geslaagd of dat het beleid of filter effect heeft; de volgende pilotcontroles blijven nodig.

Gedateerde gegevens over lookupverbruik duiden: Voor apparaten waarop Sophos Chrome Security is geïnstalleerd, noemen de Sophos Sizing Considerations van 14 april 2022 ongeveer 800 bytes per webpagina-opvraging in de SophosLabs-database. Dit is een gedateerde schatting uit de documentatie voor één lookup, niet voor het downloaden van een volledige webpagina, en geen dag- of apparaatbudget of geteste bovengrens. Controleer het daadwerkelijke verkeer onder de beoogde browser-, beleids- en netwerkomstandigheden in de goedgekeurde pilot; bereikbaarheid en filterwerking blijven afzonderlijke controles.

Automatische registratie in een pilot-OU

  1. Klik in Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace op Generate connection code. Kies bewust Owner volgens het hierboven beschreven organisatie-eigendom van apparaten (Corporate) of gebruikers (Personal), de Sophos-Device group, eventueel de Chrome Security policy en zo nodig Only enroll on Chrome Enterprise devices. Leg de instellingen en de bestaande toewijzing vast voordat u opslaat. Klik daarna op Save en kopieer de waarde naar het klembord met Copy naast Connection code.
  2. Geef de code uitsluitend via het daarvoor bestemde beheerkanaal door aan degene die Google Admin beheert. Meld u met uw Google Workspace-account aan bij de Google Admin-console. Klap in Google Admin onder Devices > Chrome > Apps & extensions > Users & browsers het zijpaneel Organizational Units open en selecteer de pilot-gebruikers-OU. Controleer de geselecteerde OU opnieuw voordat u opslaat. Volgens de productdocumentatie is het selecteren van een OU optioneel; hier beperkt die keuze de pilot bewust tot de bedoelde gebruikers.
  3. Beweeg de muisaanwijzer over de knop + rechtsonder en klik op Add from Chrome Web Store. Voer Sophos Chrome Security in het zoekveld in en klik op de extensie om de Store-pagina te openen; selecteer niet Sophos Chromebook User ID. Klik rechtsboven op Select. Plak de verbindingscode onder Policy for extensions. Kies onder Installation policy voor Force install of Force install + pin to browser toolbar. Beide opties dwingen de installatie af en voorkomen dat gebruikers de extensie zelf verwijderen; de tweede zet de extensie ook vast op de Chrome-werkbalk.
  4. Meld u op het pilot-ChromeOS-apparaat aan als gebruiker van deze OU. Controleer of de extensie daadwerkelijk is geïnstalleerd en geregistreerd, en of de juiste Sophos-apparaatgroep is toegewezen. Bij automatische registratie maakt Sophos Mobile zowel voor Chrome Enterprise-apparaten als voor andere apparaten één Sophos-gebruiker per Google Workspace-gebruiker aan en wijst die toe aan het bijbehorende apparaatobject. Maak onderscheid tussen het aanmaken van deze gebruikers, het hierboven beschreven aanmaken van apparaatobjecten en het wijzigen van de gebruikerstoewijzing. Controleer en documenteer in de pilot met een tweede gebruiker en daarna een nieuwe aanmelding van de eerste gebruiker of de aangemaakte gebruikers, apparaatobjecten en toewijzingen overeenkomen met de beschreven verwachtingen. Dit is een vereiste pilotcontrole, geen al uitgevoerde apparaattest. Los daarvan geldt bij handmatige registratie: in de Sophos-apparaatdetails kan system_user_account de Google-gebruiker tonen die zich aanmeldt; de handmatig toegewezen persoon in Sophos hoeft niet dezelfde te zijn.
  5. Breid de uitrol pas uit naar andere gebruikers-OU’s nadat de beleidstoepassing is bevestigd en zowel het filter als het terugvalplan zijn getest en gedocumenteerd. Wijzigingen in de instellingen voor automatische registratie worden bij Chrome Enterprise-apparaten van kracht voor alle gebruikers wanneer zij zich de volgende keer aanmelden. Volgens de documentatie gelden ze bij andere apparaten alleen wanneer een nieuwe gebruiker zich op het apparaat aanmeldt. Controleer het intrekken of vervangen van de verbindingscode afzonderlijk; leid daaruit geen update van bestaande apparaten af. Ga niet uit van een onmiddellijke update van de bestaande installatie.

Chrome Security-webfilter veilig testen

De Chrome Security policy in Sophos Mobile configureert de reeds geregistreerde extensie; de Google-Policy for extensions geeft daarentegen de verbindingscode door. Test het webfilter eerst met een kleine Sophos-apparaatgroep en een pilot-gebruikers-OU. Controleer afzonderlijk of Filter malicious websites en de categorieën onder Filter websites by category het beoogde effect hebben. Open voor categorietests op het pilotapparaat een passende onschuldige voorbeeldpagina uit de Web Security & Control Tests, bijvoorbeeld de testpagina voor Gambling. Vergelijk vóór het openen de daar vermelde categorie met het huidige beleid en leg het verwachte resultaat vast; categoriseringsgegevens worden voortdurend bijgewerkt. Gebruik alleen de gecategoriseerde voorbeeldpagina’s, download geen testbestanden en bezoek geen echte schadelijke of illegale websites. Kies bij Create events tussen gebeurtenissen alleen voor geblokkeerde pagina’s en ook voor pagina’s met een waarschuwing. Als in de modus ‘alleen geblokkeerd’ een waarschuwingsgebeurtenis ontbreekt, wijst dat niet op een defect filter. Vergelijk de gekozen instelling en de gebeurtenissen in de apparaatdetails met wat u in de browser ziet. Als Check embedded content is ingeschakeld, worden ook ingesloten bronnen, zoals advertenties, gecontroleerd; daardoor kan een hele pagina worden geblokkeerd. Als de optie is uitgeschakeld, wordt ingesloten inhoud genegeerd, behalve wanneer die schadelijk is: de controle op schadelijke ingesloten inhoud staat daarmee niet uit. Test beide opties afzonderlijk in de pilot en presenteer gedocumenteerde mogelijkheden niet als zelf getest apparaatgedrag.

Uitzonderingen en prioriteit: Zet onder Allowed domains en Blocked domains elke vermelding op een eigen regel, zonder https:// of chrome://. Onder meer domeinnamen, IPv4-/IPv6-adressen, netwerken en vooraan geplaatste jokertekens zijn toegestaan. Geldige syntaxvoorbeelden zijn *.example.com en de alternatieve schrijfwijze *example.com; voor chrome://bookmarks is de vermelding bookmarks. Dit zijn syntaxvoorbeelden, geen advies om bladwijzers te blokkeren. Bij de gewone lijstcontrole heeft een toegestaan domein voorrang op een geblokkeerd domein. Beleidslijsten hebben voorrang op gebruikerslijsten. Dit is geen universele vrijstelling: zodra Web Filtering is ingeschakeld, blokkeert Sophos volgens de documentatie pagina’s in de categorie zeer ernstige criminele activiteiten altijd. De URL’s ervan worden gemaskeerd in gebeurtenissen, logboeken en rapporten. Gebruik een uitzondering onder Allowed domains niet als manier om deze blokkade te omzeilen. Een domeinregel wordt niet automatisch vertaald naar de bijbehorende IP-regel.

De handleidingen beschrijven verschillende beslisvolgorden, niet aantoonbaar verschillend productgedrag:

  • Sophos Mobile (vier stappen): 1. Allowed domains in het beleid staan toe; 2. Blocked domains in het beleid blokkeren; 3. de toestaanlijst van de gebruiker staat toe; 4. een verboden categorie blokkeert. Een blokkeerlijst van de gebruiker en de beslissing voor een toegestane categorie worden in deze volgorde niet expliciet genoemd.
  • Sophos Mobile Threat Defense (vijf stappen): 1. Allowed domains in het beleid staan toe; 2. Blocked domains in het beleid blokkeren; 3. de toestaanlijst van de gebruiker staat toe; 4. de blokkeerlijst van de gebruiker blokkeert; 5. de categorie bepaalt of toegang wordt toegestaan of geblokkeerd.

Tegenstrijdig geval voor de pilot: Een URL die alleen door de gebruiker is geblokkeerd en verder in een toegestane categorie valt, wordt in de Threat Defense-volgorde expliciet geblokkeerd. Uit de vierstapsvolgorde van Mobile valt hiervoor geen uitkomst af te leiden. Controleer met de daadwerkelijk gelicentieerde editie, het toegewezen beleid en een onschuldige testpagina het resultaat in de browser en de ingestelde gebeurtenissen. Bepaal pas daarna de prioriteit en het terugvalplan voor deze situatie. Het verschil tussen de handleidingen bewijst op zichzelf noch dat de URL wordt toegestaan, noch dat het apparaat zich anders gedraagt.

Stel geen algemene blokkade in zonder herstelmogelijkheid: Een enkele * onder Blocked domains blokkeert alle websites. Ook *.example.com kan apps van derden, systeemapps of noodzakelijke paginabronnen raken. Breng vóór een blokkade de benodigde aanmeld-, update- en zakelijke bestemmingen in kaart. Test eerst gerichte uitzonderingen en zowel geblokkeerde als toegestane testpagina’s op het pilotapparaat. Controleer na elke aanpassing opnieuw het feitelijk toegepaste beleid, de werking van toepassingen en de gebeurtenissen. Werkt een noodzakelijke toepassing niet meer, draai dan de laatst gewijzigde blokkade in het Sophos Chrome Security-beleid terug of wijs het eerder gedocumenteerde beleid opnieuw toe, voordat meer gebruikers worden getroffen. Probeer het filter niet te ‘repareren’ door alle beveiligingsbeleidsregels te verwijderen of de extensie weg te halen.

Manipulatiebeveiliging en problemen onderzoeken

Het Tamper Protection-mechanisme voor het Chrome Security-beleid is ook zonder aanvullende compliance-actie actief. Als Sophos Mobile manipulatie detecteert, past het het oorspronkelijke beleid opnieuw toe. Aanvullende reacties horen in een Compliance policy voor Chrome OS met de regel Tamper protection turned off. Avanet adviseert om in een goedgekeurde pilot eerst alleen waarschuwingen in te stellen. Dit is een veiligheidsadvies, geen productstandaard. Laat gewenste beleidswijzigingen door de bevoegde Sophos-beheerder publiceren en controleer of ze zijn toegepast, in plaats van het beleid lokaal op het apparaat te wijzigen. Ook een opzettelijke lokale wijziging valt onder de manipulatiebeveiliging: als Sophos Mobile de wijziging op het apparaat detecteert, past het het oorspronkelijke beleid opnieuw toe en voert het de geconfigureerde compliance-acties uit. De bedoeling van degene die de wijziging aanbrengt, vormt geen uitzondering op de manipulatiebeveiliging.

Aanvullende Chrome-waarschuwingen instellen en controleren

De handleiding voor compliancebeleid beschrijft het volledige aanmaken en toewijzen aan groepen. Vergelijk voor deze Chrome-taak de volgende waarden vóór de wijziging en na het opslaan:

  1. Leg de tenant, gelicentieerde editie, wijzigingsrechten en goedgekeurde pilotapparaten vast. Lees op het geregistreerde Chrome-apparaatobject de exacte identiteit, Sophos-apparaatgroep en Owner af. De Google-gebruikers-OU beperkt de distributie van de extensie, niet de compliancetoewijzing. Documenteer het eerdere compliancebeleid, alle groepen met hetzelfde beleid, de bestaande toestand van Enable platform voor Chrome OS, de manipulatieregel met bijbehorende acties en beide groepsvelden voor corporate/personal. Leg ook de naam, versie, configuratie en toewijzing van de bestaande Chrome Security policy en de daadwerkelijke toestand van het apparaat vast.
  2. Maak voor de goedgekeurde pilot een nieuw, geïsoleerd compliancebeleid aan volgens de gekoppelde handleiding. Schakel op het tabblad Chrome OS Enable platform in en selecteer onder Rule de regel Tamper protection turned off. Stel voor deze regel Create alert in. Controleer vóór Save alle overgenomen regels en acties, ook op andere ingeschakelde platforms; PCI-/HIPAA-sjablonen zijn niet vrij van acties. Open daarna het opgeslagen beleid opnieuw en lees de platformactivering, regel en actie af. Het vinkje activeert de compliancecontrole, niet de al actieve manipulatiebeveiliging.
  3. Wijs onder Device groups > [daadwerkelijke Sophos-groep] > Compliance policies het pilotbeleid toe aan het veld corporate of personal dat overeenkomt met de afgelezen Owner. Vergelijk het andere veld met de goedgekeurde gewenste waarde; vervang het niet zonder controle. Vergelijk na Save in Device groups opnieuw beide kolommen Compliance policy (corporate) en Compliance policy (personal). Neem ook een bestaande Default-groep mee bij het controleren van de reikwijdte.
  4. Vergelijk op het exacte Chrome-apparaatobject de toegewezen Chrome Security policy met de gewenste waarde. Controleer na verbinding en synchronisatie de daadwerkelijk werkende instellingen op het apparaat; de naam, versie of een vernieuwde consoleweergave alleen bewijzen geen effect op het apparaat. De afzonderlijke procedure voor beleidstoewijzing en terugdraaien beschrijft deze controle. Vergelijk bij een waargenomen schending van de manipulatieregel de compliancestatus, overtreden regel en het tijdstip met de opgeslagen actie. Controleer in Sophos Mobile Threat Defense de waarschuwing onder Alerts in Sophos Fusion; controleer in de volledige editie Sophos Mobile daarnaast de gebeurtenis op de apparaatdetailpagina en de waarschuwing. Een ontbrekende waarschuwing bewijst noch een defecte beveiliging, noch geslaagde manipulatiedetectie.

Compliance policies > Check now controleert alle ingeschreven apparaten en voert de geconfigureerde acties uit. De knop is niet beperkt tot de Chrome-pilotgroep of de Google-OU. Een Chrome-pilot met Create alert maakt acties voor andere apparaten niet minder ingrijpend. Inventariseer vóór een volledige controle alle betrokken groepen, beleidsregels, ingeschakelde platforms, regels en acties en laat de wijziging voor het gehele bereik afzonderlijk goedkeuren. Deze handleiding geeft geen toestemming om op de knop te klikken of opzettelijk een manipulatietest uit te voeren. De beschreven controles vormen een procedure, geen uitgevoerde tenant- of apparaattest; ze beloven geen termijn voor detectie of herstel.

Task Bundle-reactie per editie beoordelen

De oudere Chrome-handleiding over manipulatiebeveiliging met de weergegeven datum 14 april 2022 noemt waarschuwingen of het overdragen van een Task Bundle. De Threat Defense-handleiding voor het aanmaken van compliancebeleid met de datum 9 september 2026 beschrijft daarentegen alleen Create alert; de volledige editie met de datum 21 mei 2024 noemt expliciet Transfer task bundle. Dit documentatieverschil bewijst niet dat de functie is verwijderd of dat deze in uw eigen Threat Defense-tenant beschikbaar is. Het zijn handleidingdatums, geen aangetoonde introductiedatums. Controleer vóór een overdrachtsreactie de daadwerkelijke beschikbaarheid in de gelicentieerde editie en laat rechten, doelapparaten, taakvolgorde, neveneffecten en terugvalplan afzonderlijk goedkeuren. De handleiding voor taakbundels behandelt de eigen procedure voor aanmaken en overdragen; neem de Android-/iOS-klikvolgorde daarvan niet over voor Chrome.

Als registratie of beleidssynchronisatie mislukt, controleer dan opnieuw de hierboven bepaalde tenantregio en Sophos Mobile-host, en controleer DNS-resolutie en HTTPS/TLS-bereikbaarheid via 443 vanuit het netwerk van het getroffen apparaat. Bekijk de firewall-/proxylogboeken voor het specifieke doel; een werkend FCM- of classificatiepad vervangt deze beheerverbinding niet. Controleer na een goedgekeurde, gerichte netwerkcorrectie de registratie en beleidstoepassing opnieuw, zonder beschermingsmechanismen zonder onderscheid uit te schakelen.

Als berichten, taken of het ophalen van logboeken op de Chromebook uitblijven, controleer dan of ChromeOS meldingen voor Sophos Chrome Security toestaat. Uitgeschakelde meldingen kunnen deze taken verhinderen, ook wanneer periodieke of door de gebruiker gestarte synchronisatie en webfiltergebeurtenissen blijven werken. Vergelijk daarna afzonderlijk de OU-toewijzing, extensie-installatie, registratie, toegewezen Sophos-apparaatgroep en het beleid. Leid uit een geslaagde synchronisatie alleen niet af dat taken succesvol zijn verstuurd. Gebruik bij openstaande of deels uitgevoerde taken de taak- en synchronisatiediagnose om de status alleen-lezen te controleren en zo nodig de goedgekeurde Chrome-logexport uit te voeren.

Uitrol stoppen of terugdraaien

Herstel voor de aanvullende compliancereactie na goedkeuring het vastgelegde eerdere compliancebeleid, Chrome OS > Enable platform, de manipulatieregel en acties en beide corporate/personal-groepstoewijzingen via dezelfde centrale instellingsroutes en sla op. Lees daarna de opgeslagen platform-, regel- en actiewaarden en beide toewijzingskolommen opnieuw af en controleer de toestand van het betrokken Chrome-apparaatobject. Dit terugdraaien betreft de configuratie van toekomstige reacties; het maakt al uitgevoerde taken niet ongedaan.

Corrigeer bij een al uitgevoerde taak Assign policy de eerdere Chrome Security policy centraal of wijs deze opnieuw toe. De taak wijst beleid stil toe, zonder gebruikersactie. Controleer na verbinding en synchronisatie opnieuw de toewijzing en het daadwerkelijke effect op het apparaat. Unenroll meldt Chrome-apparaten af zonder bevestiging van de gebruiker; het herstellen van de compliancewaarden herstelt het afgemelde object of de registratie ervan niet automatisch. Stel bij voltooide of deels uitgevoerde taken eerst de gegevens uit de taakdiagnose veilig en laat noodzakelijk herstel of herregistratie afzonderlijk goedkeuren. Noch lokale beleidswijzigingen, noch het intrekken van de verbindingscode zijn een terugvalroute voor de manipulatiereactie. Afgedwongen installatie en offboarding aan Google-zijde blijven afzonderlijke wijzigingen.

Het deprovisionen van een door Google beheerd ChromeOS-apparaat onder Google Admin > Devices > Chrome > Devices is iets anders dan het afmelden van de Sophos-extensie of het intrekken van de verbindingscode. Google verwijdert het apparaatbeleid; de beheerder kiest expliciet tussen terugzetten naar de fabrieksinstellingen (waarbij lokale gebruikersprofielen en gegevens worden verwijderd) en behoud van bestaande gegevens en profielen. Een gebundelde ChromeOS Enterprise Upgrade blijft gedurende de levensduur aan het apparaat gekoppeld en kan niet naar een ander apparaat worden overgedragen. Herinschrijving van hetzelfde apparaat bij een andere organisatie is alleen mogelijk nadat de vorige organisatie de deprovisioning met succes heeft afgerond en is bevestigd dat het apparaat bij de nieuwe organisatie mag worden ingeschreven, mits geen Google-beleid de overstap blokkeert; controleer vooraf de beleidsstatus, inclusief een eventuele afgedwongen herinschrijving bij het vorige account. Zijn bij deprovisioning gegevens bewaard, dan vereist Google dat het apparaat vóór herinschrijving wordt gewist; maak eerst een back-up van noodzakelijke lokale gegevens. Voor losse upgrades gelden andere regels voor hertoewijzing en verval, en bij een verlopen abonnement kan een apparaat worden opgeschort. Controleer vóór uitfasering de feitelijke upgrade- en abonnementsstatus en vergelijk de Google- en Sophos-inventarissen afzonderlijk.

Controleer vóór elke deprovisioning in Google de Chrome-beheerdersrechten, de exacte apparaatidentiteit en -status, het upgradetype, de geselecteerde apparaten en waar nodig de reden; kies expliciet tussen fabrieksreset en gegevensbehoud. Houd het apparaat online zodat de wijziging wordt toegepast. Is dit het enige apparaat met een gebundelde upgrade in de organisatie en zijn er geen andere upgrades, dan waarschuwt Google dat de geconfigureerde instellingen en beheerde apparaten na 90 dagen uit zijn systeem worden verwijderd. Een gedeprovisioneerd apparaat blijft in de Google-OU staan hoewel het niet meer wordt beheerd: controleer afzonderlijk de Google-vermelding en de registratie van de Sophos-extensie, en beschouw noch de OU-vermelding noch de Google-deprovisioning als bewijs van afmelding bij Sophos. Voer geen deprovisioning in productie uit voordat de Google- en Sophos-beheerders de gevolgen voor gegevens, licenties en herinschrijving hebben goedgekeurd.

Reset bij een filterprobleem eerst de laatst gewijzigde filterregel of beleidstoewijzing voor de pilot-apparaatgroep. Controleer vervolgens op het testapparaat of de eerder toegestane toegang en de beschermende werking zijn hersteld. Laat de Google-OU en de extensie voorlopig ongemoeid, zodat het gecorrigeerde beleid het apparaat kan bereiken.

Het intrekken van de verbindingscode stopt toekomstige automatische registraties voor het volledige Google Workspace-account, niet alleen voor de pilot-gebruikers-OU. Controleer vóór het intrekken samen met de verantwoordelijke Google- en Sophos-beheerders het Google Workspace-account en de Sophos-tenant en laat het stopzetten van registraties voor het volledige account uitdrukkelijk goedkeuren. Als alleen toekomstige automatische registraties moeten stoppen, kies dan in Sophos Mobile Setup > Google setup > Google Workspace > Revoke connection code en klik in het bevestigingsvenster op Yes. Deze stap verwijdert noch de extensie noch reeds geregistreerde ChromeOS-apparaten. Wilt u de automatische registratie weer inschakelen, maak dan een nieuwe verbindingscode aan en werk deze in Google Admin onder Policy for extensions bij voor de bedoelde OU. Controleer de aanmelding en registratie met een nieuwe pilotgebruiker. Gebruik oude Sophos-apparaatobjecten niet als bewijs van een geslaagde nieuwe registratie.

Het volledig verwijderen van bestaande apparaten of van de door Google afgedwongen extensie is een afzonderlijk offboardingproces: inventariseer vooraf de betrokken gebruikers en bestaande Sophos-apparaattoewijzingen, stem af met de verantwoordelijke Google- en Sophos-beheerders en beoordeel de gevolgen voor bescherming en gebeurtenissen. Alleen de code intrekken is hiervoor niet voldoende; voer geen grootschalige verwijdering van de extensie of opschoning van apparaten uit zonder getest terugvalplan.