Naar de inhoud
Avanet

Sophos Mobile: mislukte taken en synchronisatie onderzoeken

Een Mobile-beleid lijkt niet aan te komen, een taak blijft openstaan of het apparaat toont een verouderde status? Een nieuwe tijdstempel bij ‘Last active’ bewijst dat het apparaat is gesynchroniseerd, niet dat alle opdrachten zijn toegepast. Bepaal eerst om welke taak het gaat en wat het resultaat ervan is; een extra taak of een nieuwe synchronisatie verhelpt de onderliggende fout niet automatisch.

Reikwijdte en voorafgaande controles

Dit diagnosepad geldt voor taken in Sophos Mobile en Sophos Mobile Threat Defense. Het is geen handleiding voor de Firewall Task Queue, het opnieuw inschrijven van het apparaat of het wijzigen van beleidstoewijzingen. Bekende productproblemen zijn uitsluitend een aanvullende, gevalsgebonden vergelijkingsmogelijkheid, geen vertrekpunt voor een algemene herstelpoging.

Grenzen van rollen en handelingen: De onderstaande controle van taken en archief is alleen-lezen; gebruik daarvoor de toegang die in de aangemelde tenant daadwerkelijk is verleend. Sophos Mobile onderscheidt Administrator, Helpdesk en Read-only; een zichtbaar apparaat of een leesbare taak geeft niet automatisch toestemming voor Synchronize, Get log files of Set log level. Controleer vóór elk van deze handelingen de concrete bevoegdheid in de aangemelde tenant en de goedkeuring voor precies die ingreep. Ontbreekt de bevoegdheid, beperk je dan tot de alleen-lezen diagnose en draag de zaak over aan een bevoegde persoon. De algemene rolindeling bewijst geen specifieke bevoegdheid voor Helpdesk-handelingen.

Noteer vóór de controle:

  • Tenant en editie, apparaat/platform, eigendom en beheermodus, en de beheerde app (Sophos Mobile Control, Sophos Intercept X for Mobile, Sophos Chrome Security) of de systeemeigen MDM-agent. De Threat Defense-editie beschikt niet automatisch over de synchronisatieroutes van de volledige Mobile-editie voor Mac, Windows of systeemeigen iOS-MDM.
  • Het betreffende beleid of de betreffende taak, doelapparaat en toewijzing, tijdstip van de wijziging met tijdzone, laatst bekende succesvolle status en het concrete symptoom op het apparaat. Gaat het om één apparaat of meerdere apparaten van hetzelfde type? Is er nog een netwerkverbinding en is de benodigde app bereikbaar?
  • Of de taak een installatie, bericht, scan of mogelijk destructieve handeling betreft. Een bericht aan beheerde apparaten is geen test of het beleid is toegepast. Scan for malware maakt alleen een scantaak aan voor Android-apparaten waarvan Intercept X for Mobile door Sophos Mobile wordt beheerd; in de volledige editie is daarvoor Sophos Mobile of Sophos Mobile Threat Defense vereist. Het scanresultaat staat afzonderlijk onder Scan results, niet in alleen de tijdstempel ‘Last active’.

Taak en fout eerst alleen-lezen onderzoeken

  1. Filter in Sophos Mobile Admin > Tasks op taaktype en status en sorteer zo nodig op apparaatnaam, pakketnaam, maker of geplande datum. De takenweergave toont onafgeronde en mislukte taken en recent voltooide taken; ze wordt automatisch bijgewerkt. Op de pagina Task view kunt u in het veld Refresh interval (in sec.) kiezen hoe vaak de takenweergave wordt bijgewerkt. Deze waarde verandert niets aan de apparaatsynchronisatie of de bijbehorende compliance-intervallen. Het vernieuwen van deze weergave synchroniseert het apparaat niet.
  2. Lees de status van de betreffende taak af onder State en open de taak met het vergrootglaspictogram Show. De pagina Task details toont algemene taakinformatie en kan zowel vanuit Tasks als vanuit Task archive worden geopend. Tot deze taakinformatie behoren bijvoorbeeld de apparaatnaam, pakketnaam en maker. De knop Details, indien beschikbaar, opent daarentegen de apparaatopdrachten. Leg de volgorde en tijdstempels van de statussen, foutcodes en eventuele apparaatopdrachten vast. Code 0 betekent in deze opdrachtenweergave dat er geen fout is gemeld; bij andere codes is niet altijd een beschrijving beschikbaar. Na de controle van de apparaatopdrachten keert u met Back terug naar de pagina Task details.
  3. Ga voor oudere voltooide of mislukte taken via Tasks in de zijbalk terug naar de pagina Task view en open daar Task archive. Kies zo nodig Reload. De gedetailleerde handleiding View task archive beschrijft het archief in beide edities als een weergave van alle voltooide en mislukte taken. Het overzicht Monitor tasks spreekt daarentegen in algemene zin van ‘alle taken’. Deze tegenstrijdigheid is in de documentatie niet opgelost en bewijst niet dat ook onafgeronde taken in het archief verschijnen. Controleer tijdens de alleen-lezen diagnose welke taken daadwerkelijk in uw eigen tenant worden weergegeven; trek daaruit geen algemene conclusies over andere tenants. Reload vernieuwt de archiefweergave, niet het apparaat.
  4. Vergelijk het beoogde beleid en de waargenomen apparaatstatus afzonderlijk. In de volledige Mobile-editie geeft Successful aan dat opdrachten succesvol zijn uitgevoerd of een pakket is geïnstalleerd. Bij de eerste inrichting van Sophos Mobile Control moet de taak eindigen met Installed. Deze status betekent dat de app succesvol is geïnstalleerd en het apparaat nu is ingericht. In Sophos Mobile Threat Defense geeft Successful eveneens aan dat een pakket is geïnstalleerd of opdrachten succesvol zijn uitgevoerd. De eerste inrichting van Sophos Intercept X for Mobile moet echter eindigen met Installed. Daar betekent Installed dat Intercept X for Mobile succesvol is geïnstalleerd en het apparaat nu is ingericht. Geen van beide statussen vervangt de controle of het gewenste resultaat daadwerkelijk op het apparaat is bereikt.

Verwijderen alleen als goedgekeurde ingreep, niet als alleen-lezen diagnose: In Tasks gebruikt u het pictogram Delete direct naast de betreffende taak om die gericht te verwijderen, bijvoorbeeld als een taak niet kan worden afgerond en het apparaat blokkeert. In Task archive verwijdert het pictogram Delete naast een taak die taak uit het archief; selecteer voor meerdere gearchiveerde taken eerst de betreffende taken en kies vervolgens Delete selected. Controleer vóór elke dergelijke stap de bevoegdheid en goedkeuring en stel de benodigde gegevens veilig. Verwijderen wijzigt het takenbestand en verwijdert diagnostisch bewijsmateriaal. Het bewijst noch een succesvolle uitvoering, noch het terugdraaien van een al gedeeltelijk uitgevoerde apparaatopdracht.

Snelle duiding: Wacht de taak op de app, gebruiker of ontgrendeling, controleer dan eerst die voorwaarde; leg bij opdrachtfouten de statusvolgorde en Details vast; onderzoek bij Skipped of Unknown of de handeling wordt ondersteund, respectievelijk waarom een serverstatus ontbreekt. De gedocumenteerde termijnen gelden alleen voor de genoemde status.

Taakstatus en volgende veilige stap

  • Accepted: De taak is aangemaakt. Blijf het verloop volgen en verwar dit niet met apparaatsynchronisatie.

  • Started: De taak is gestart. Leid daaruit nog niet af dat deze succesvol op het apparaat is uitgevoerd.

  • In progress / Task bundle in progress: De uitvoering van de afzonderlijke taak of de taakbundel wordt voorbereid; volg het betreffende verloop.

  • Delayed / Not started: Delayed wacht op andere taken; Not started is een nog niet verwerkt onderdeel van een taakbundel. Controleer het verloop van de voorafgaande taak; maak geen tweede identieke taak aan.

  • Will be retried: Verbinding met een dienst van derden, zoals een push- of mailserver, ontbreekt. Sophos Mobile probeert deze status elke drie minuten opnieuw; na vijf pogingen, in totaal 15 minuten, mislukt de taak. Dit is geen algemene termijn voor het uitrollen van beleid.

  • Notified: De app is op de hoogte gebracht: Sophos Mobile Control in de volledige Mobile-editie, Sophos Intercept X for Mobile in Threat Defense. Als de betreffende app niet binnen 72 uur reageert, mislukt de taak. Controleer de bereikbaarheid van de app en de gebruiker gericht, zonder alles opnieuw te verzenden.

  • Waiting for user interaction / Device is locked: Wacht op een gebruikershandeling of de ontgrendeling van een iOS-apparaat; voor elk van deze statussen is een termijn van maximaal 72 uur vóór mislukking gedocumenteerd. Controleer de gebruiker en het apparaat gericht, zonder alles opnieuw te verzenden.

  • Commands sent: Sophos Mobile heeft de taak naar de app verstuurd: Sophos Mobile Control in de volledige Mobile-editie, Sophos Intercept X for Mobile in Threat Defense. Als de betreffende app de ontvangst niet binnen 15 minuten bevestigt, mislukt de taak. Controleer de ontvangstbevestiging en het verloop.

  • Result evaluation started: De app heeft de taak ontvangen en verwerkt deze: Sophos Mobile Control in de volledige Mobile-editie, Sophos Intercept X for Mobile in Threat Defense. Als de betreffende app niet binnen 15 minuten succes meldt, mislukt de taak. Controleer het verloop en het concrete resultaat.

  • Waiting for task completion: Installatie naar het apparaat verstuurd; voltooiing kan tijd kosten. Controleer de installatiestatus en de daadwerkelijke apparaatstatus afzonderlijk.

  • Result incomplete, Task partly failed: Controleer ontbrekende individuele resultaten of concrete opdrachtfouten in Details, voor zover beschikbaar. Beschouw gedeeltelijke uitvoering niet als volledige mislukking of volledig succes.

  • Result evaluation failed: Het resultaat kon niet worden geëvalueerd. Controleer de status en foutgegevens, voor zover beschikbaar, en escaleer met deze gegevens als de evaluatie is mislukt; leid daaruit niet af dat een apparaatopdracht is mislukt.

  • Failed (retry queued) / Task failed / Completely failed: Maak onderscheid tussen een ingeplande nieuwe poging, een status zonder volgende poging en een status waarbij herhaling onmogelijk is. Bewaar de foutcode en eerdere statussen; start niet blind opnieuw.

  • Skipped / Unknown: Handeling wordt niet ondersteund op het apparaat of er is geen serverstatus beschikbaar. Leid hieruit noch succes, noch automatisch een defect apparaat af.

Elke taakstatus heeft een kleurcode voor de bijbehorende statuscategorie. De kleuren gelden in de takenweergave en het archief; lees voor de concrete betekenis altijd ook de statusnaam.

Kleuren en statuscategorieën

  • Blauw: Open (openstaand): Accepted, Delayed, Will be retried

  • Geel: In progress (in behandeling): Started, In progress, Task bundle in progress, Notified, Commands sent, Result evaluation started, Result incomplete, Waiting for user interaction, Waiting for task completion, Device is locked

  • Groen: Success (succes): Successful, Installed

  • Rood: Failure (mislukking): Result evaluation failed, Task partly failed, Failed (retry queued), Task failed, Completely failed

  • Grijs: Other (overig): Not started, Skipped, Unknown

Rood betekent dus niet altijd dat er geen nieuwe poging volgt; groen vervangt de hierboven beschreven controle van het resultaat op het apparaat niet. De appgerelateerde statusdefinities hierboven maken onderscheid tussen Sophos Mobile Control in de volledige Mobile-editie en Sophos Intercept X for Mobile in Sophos Mobile Threat Defense. Controleer de daadwerkelijke app en editie; een statusnaam alleen bewijst niet dat een app of handeling in de betreffende beheermodus beschikbaar is.

Loggegevens naar behoefte veiligstellen vóór een ingreep

Bepaal na controle van de takenweergave en het archief of de beschikbare statussen en foutcodes voldoende zijn voor de diagnose of dat applogboeken nodig zijn. Leg benodigde gegevens vast vóór een handmatige synchronisatie, een nieuwe taak of een wijziging van het logniveau. Is het opvragen van logboeken niet toegestaan of is de ontvanger niet goedgekeurd, beperk je dan tot de alleen-lezen diagnose en escaleer met de beschikbare gegevens. Get log files is niet bij elk geval een verplichte handeling.

Bestaande Android-gegevens veiligstellen: De gebruiker kan in Intercept X for Mobile > Menu > Log het lokale logboek bekijken; Delete verwijdert het. Bestaande vermeldingen bekijken is iets anders dan het logniveau wijzigen.

Intercept X for Mobile registreert op Android belangrijke activiteiten in een eigen applogboek, naast het Android-logboek. Bij achtergrondactiviteiten van de app, zoals malwarescans tijdens het installeren van andere apps, krijgt de gebruiker geen directe terugkoppeling over het resultaat. Het lokale applogboek biedt hierover een gedetailleerd verslag met het tijdstip van uitvoering en de relevante resultaten. Bekijk deze vermeldingen voor de diagnose en vergelijk ze met de waargenomen activiteit. Maak daarbij onderscheid tussen deze vermeldingen en een via Sophos Mobile aangevraagde scantaak met de bijbehorende Scan results; een lokale vermelding bewijst niet dat het apparaat succesvol is gesynchroniseerd of dat het beleid is toegepast.

Het logniveau gericht wijzigen en controleren

Met Set log level bepaalt u hoeveel loggegevens de Sophos Mobile-client op het apparaat verzamelt. De actie geldt voor Android-apparaten, iPhones, iPads en Chromebooks met een Sophos Mobile-client. Het is geen algemene MDM-opdracht voor apparaten zonder deze client. Kies een hoger logniveau alleen na goedkeuring, met een vastgelegde uitgangswaarde en een plan om die te herstellen.

  1. Open in Sophos Mobile Admin in de zijbalk Devices.
  2. Selecteer een of meer apparaten waarvan het logniveau moet worden gewijzigd. Controleer de platforms voordat u meerdere apparaten selecteert.
  3. Kies Actions > Set log level.
  4. Selecteer het benodigde logniveau. Kies als alternatief Device default, zodat gebruikers het logniveau zelf op het apparaat kunnen instellen.

De beschikbare niveaus hangen af van het platform; in elk van de volgende lijsten neemt de hoeveelheid geregistreerde informatie van links naar rechts toe:

  • Android: Error, Warn, Info.
  • iPhone/iPad en Chromebook: Error, Warn, Info, Debug, Trace.

Bij een gemengde selectie van Android-apparaten en andere ondersteunde apparaten sluit Sophos Mobile de Android-apparaten uit van de actie als Debug of Trace wordt gekozen. De aanbeveling van Sophos om vóór het opvragen van logboeken Trace in te stellen, kan daarom via deze actie niet op Android worden toegepast. Dit zegt niets over lokaal beschikbare logboeken of hun niveaus.

De ingestelde waarde controleren: Open het betreffende apparaat onder Devices en controleer op Show device > Internal properties de eigenschap client.log.level.serverOverride. Deze toont een ingestelde serverwaarde, niet noodzakelijk het effectieve lokale logniveau. Vooral bij Device default moet de lokale instelling daarom afzonderlijk worden gecontroleerd. Beschouw een uitgesloten Android-selectie niet als een geslaagde wijziging. Herstel na de diagnose de vastgelegde uitgangswaarde volgens de goedkeuring en controleer de ingestelde waarde opnieuw.

Logboeken op afstand opvragen

Open in Sophos Mobile Admin in de zijbalk Devices, klik op het doelapparaat en kies op de pagina Show device de actie Actions > Get log files. Open als alternatief in Sophos Fusion > My Environment > Mobile Devices de apparaatnaam en vervolgens Actions > Get log files. De actie vraagt de logboeken van alle Sophos Mobile-apps die op dit apparaat door Sophos Mobile worden beheerd op. Op Android en iPhone/iPad zijn dat Sophos Mobile Control en Sophos Intercept X for Mobile, op Chrome-apparaten Sophos Chrome Security. Dit is noch een willekeurige export van één app, noch zonder meer een apparaatbreed logboek; Windows en Mac zijn niet gedocumenteerd voor deze handeling. Sophos Mobile mailt de bestanden naar de administrator die ze opvraagt. Vraag ze daarom alleen op met goedkeuring, een goedgekeurde ontvanger, dataminimalisatie en veilige opslag.

iPhone/iPad – open binnen 72 uur de juiste app: Na de handeling in Fusion moet de gebruiker volgens de handleidingen voor Fusion en de volledige Mobile-editie Sophos Mobile Control openen. De afzonderlijke handleiding voor het op afstand ophalen in Mobile Threat Defense vereist daarentegen Intercept X for Mobile. De termijn begint telkens op het moment van de aanvraag; als de juiste app niet op tijd wordt geopend, mislukt de aanvraag. Stel vóór het opvragen aan de hand van de editie en de daadwerkelijk beheerde app vast welke app in de betreffende beheermodus nodig is; leid uit de Fusion-handleiding alleen geen verplichting af om de SMC-app te openen op een apparaat dat uitsluitend Threat Defense gebruikt. Mislukt de aanvraag, leg dat dan vast en controleer vóór een nieuwe, goedgekeurde aanvraag de editie, app en bereikbaarheid; het later openen van de app bewijst niet dat het ophalen is gelukt. Gebruik Send log files in Intercept X op iOS alleen op verzoek van Sophos Support.

Voor Android Enterprise kunt u in de volledige Mobile-editie aanvullend een Android-bugrapport met diagnostische gegevens van het hele apparaat opvragen. In kioskmodus is deze aanvulling niet beschikbaar als Show notifications is uitgeschakeld, omdat de gebruiker de vereiste melding niet kan bevestigen. Het op afstand ophalen van logboeken van beheerde apps staat daar los van.

Logboeken rechtstreeks vanaf het apparaat exporteren

Een lokale export is ook mogelijk voor een app die niet door Sophos Mobile wordt beheerd. In dat geval exporteert u de logboeken van die app vanuit de app zelf; dit geeft Sophos Mobile geen toegang op afstand. De export via Sophos Mobile Control verzamelt daarentegen de logboeken van alle Sophos Mobile-apps die op het apparaat worden beheerd.

Controleer vóór een lokale export de beperkingen: In kioskmodus kunnen gebruikers geen logboeken vanuit Sophos Mobile Control verzenden; ophalen op afstand in Sophos Mobile blijft mogelijk. Op Samsung-apparaten verhindert een toegewezen Knox container policy met uitgeschakelde Allow “Share via” de export rechtstreeks vanaf het apparaat. Pas deze Knox-beperking niet toe op ophalen op afstand en versoepel haar niet zonder beoordeling voor de diagnose.

Sophos Mobile Control op Android of iPhone/iPad

  1. Open Sophos Mobile Control en kies in het app-menu Send log to Sophos. Deze route verzamelt de logboeken van alle Sophos Mobile-apps die op het apparaat door Sophos Mobile worden beheerd.
  2. Selecteer een e-mailapp en voer de afzender en ontvanger in of controleer ze. Op Android is het Google-account van de gebruiker vooraf ingesteld als afzender en de in Sophos Mobile Admin geconfigureerde IT-contactpersoon als ontvanger. De IT-contactpersoon vindt u onder Setup > General > IT contact. Ga niet uit van deze Android-standaardinstellingen voor iPhone/iPad.
  3. Verstuur de e-mail pas nadat de daadwerkelijke adressen zijn gecontroleerd en de ontvanger is goedgekeurd. De menunaam betekent niet dat u de bestanden zonder controle naar Sophos moet sturen.

Intercept X for Mobile op Android

  1. Open Intercept X for Mobile en kies in het app-menu Settings > Send log to Sophos. Deze export bevat de logboeken van Intercept X, niet automatisch die van andere beheerde apps. De functie geeft de trace- en logbestanden door aan een andere app om ze te verzenden.
  2. Selecteer de e-mailapp en voer de afzender en ontvanger in of controleer ze. De vooraf ingestelde afzender is het Google-account van de gebruiker. De handleiding voor Mobile Threat Defense noemt daarnaast de geconfigureerde IT-contactpersoon als vooraf ingestelde ontvanger; de handleiding voor de volledige Mobile-editie vermeldt geen standaardontvanger voor deze Intercept X-export. Controleer daarom het adres dat op het betreffende apparaat wordt getoond, in plaats van de SMC-standaard over te nemen.
  3. Verstuur de e-mail alleen naar de goedgekeurde ontvanger.

Intercept X for Mobile op iPhone/iPad

  1. Open Intercept X for Mobile en kies volgens de app-help van Intercept X Settings > Send log files.
  2. Selecteer Mail en controleer de daadwerkelijk getoonde afzender- en ontvangeradressen. De Mobile-handleidingen plaatsen Send log files onder Settings > Diagnostics en noemen het e-mailadres dat bij de Apple Account (voorheen Apple ID) hoort als standaardafzender. De app-help van Intercept X noemt Sophos Support als vooraf ingestelde ontvanger; het adres kan indien nodig worden gewijzigd.
  3. Verstuur de bestanden alleen op verzoek van Sophos Support naar Sophos Support. Wijzig voor een andere goedgekeurde overdracht de ontvanger overeenkomstig en kies pas daarna Send. Ook hier gaat het om applogboeken van Intercept X, niet om iOS-systeemlogboeken.

iOS-systeemlogboeken moeten afzonderlijk op een Mac worden verzameld; appexports vervangen dit niet. Controleer eerst de apparaatverantwoordelijke, toestemming, ontvanger en veilige opslag. Sluit met Apple Configurator geïnstalleerd de iPhone/iPad aan op de Mac, dubbelklik op het aangesloten apparaat en open Console. Reproduceer alleen het goedgekeurde probleem, sla op met Save en controleer het bestand vóór overdracht. Xcode is een alternatief; stem de versiegebonden verzamelprocedure af met support. Start geen apparaatvoorbereiding, registratie of herstel als onderdeel van de logverzameling.

Sophos Chrome Security

  1. Open Chrome en selecteer Sophos Chrome Security in de extensiebalk.
  2. Kies About > Export log. De logbestanden worden in de downloadmap van het apparaat opgeslagen en niet automatisch per e-mail verstuurd.
  3. Controleer in de downloadmap of de export aanwezig is. Draag hem pas daarna over via de door de organisatie goedgekeurde overdrachtsmethode.

Export en overdracht controleren

Een voorbereide of verzonden e-mail bewijst nog niet dat de goedgekeurde ontvanger de bestanden heeft ontvangen. Laat de ontvangst van de benodigde bijlagen bevestigen; controleer bij Chrome eerst de opgeslagen export. Leg bij een mislukte export of verzending de fout en de betreffende app-/beheermodus vast. Omzeil kiosk- of Knox-instellingen niet als vermeende syncoplossing.

Voor geëxporteerde bestanden adviseert Avanet een door de organisatie vastgelegde werkwijze: bewaar downloads, bijlagen en e-mailkopieën alleen voor het beoogde doel, beperk de toegang tot de verantwoordelijke personen en ruim ze op volgens de goedgekeurde procedure voor bewaring en verwijdering. Dit is een aanbeveling voor de eigen kopieën, geen uitspraak over een Sophos-bewaartermijn of het verwijderen van bijlagen bij supportaanvragen. Behandel de exports niet als gegarandeerd geanonimiseerd.

Verwachte apparaatsynchronisatie controleren

Ga na de taakcontrole in Mobile Admin naar de Mobile-apparaatpagina onder Sophos Fusion > My Environment > Mobile Devices en vergelijk daar Last active met de app, het platform en het ingestelde interval. Er zijn periodieke, door gebeurtenissen geactiveerde en handmatige synchronisaties. Een door een gebeurtenis geactiveerde synchronisatie vindt bijvoorbeeld plaats wanneer Sophos Intercept X for Mobile een bedreiging detecteert; dit is iets anders dan een afzonderlijk aangevraagde scantaak. Iedere synchronisatie laat het volgende reguliere interval opnieuw beginnen. Ga daarom niet uit van een universele termijn van 15 minuten of 24 uur voor het toepassen van beleid.

  • Maak bij Android met Sophos Mobile Control onderscheid tussen de serverzijdige complianceregel Maximum interval between SMC synchronizations en het afzonderlijke, door het apparaat gestarte interval onder Setup > Google setup > Android > SMC app sync interval. Sophos Mobile stuurt volgens het interval van de complianceregel een synchronisatieverzoek naar het apparaat; zonder ingestelde waarde is daarvoor 24 uur gedocumenteerd. Daarnaast start het apparaat zelf regelmatig een synchronisatie volgens het ingestelde SMC-app-interval, ook als het geen meldingen ontvangt. Bij beheerde Intercept X for Mobile op Android geldt in plaats daarvan de complianceregel Maximum interval between Intercept X for Mobile synchronizations.
  • Op iPhone/iPad met Sophos Mobile Control geldt de SMC-regel (zonder ingestelde waarde: 24 uur); met beheerde Intercept X for Mobile geldt de regel Maximum interval between Intercept X for Mobile synchronizations. Voor iPhone/iPad zonder Sophos Mobile-app noemt de documentatie van de volledige Mobile-editie de regel Maximum interval between native MDM agent synchronizations (zonder ingestelde waarde: 24 uur). Pas deze systeemeigen MDM-variant niet toe op Threat Defense.
  • Voor Chrome Security stuurt Sophos Mobile volgens het interval van de complianceregel Maximum interval between Sophos Chrome Security synchronizations een synchronisatieverzoek naar het apparaat; de volledige Mobile-documentatie noemt zonder ingestelde waarde 24 uur. Daarnaast synchroniseert het apparaat zichzelf elke 24 uur, ook als het geen meldingen ontvangt. Macs worden alleen in de volledige editie genoemd, met 24 uur.
  • Houd voor Windows in de volledige editie de serverzijdige complianceregel Maximum interval between native MDM agent synchronizations en het door het apparaat gestarte interval onder Setup > Microsoft setup > MDM polling interval uit elkaar. Sophos Mobile stuurt volgens het interval van de complianceregel een synchronisatieverzoek naar het apparaat; zonder ingestelde waarde bedraagt dit interval 24 uur. Daarnaast start het apparaat zelf een synchronisatie volgens het ingestelde pollinginterval, ook als het geen meldingen ontvangt. Een latere wijziging van het pollinginterval bereikt reeds ingeschreven apparaten niet. Leid hieruit niets af over de huidige ondersteuning van een specifieke Windows-versie.

Verkort intervallen niet automatisch: volgens Sophos is de standaardinstelling voor de door het apparaat gestarte Android-SMC- en Windows-intervallen in de meeste gevallen voldoende; leid daaruit geen numerieke standaardwaarde af. Een korter interval verhoogt het batterij-, data- en serververbruik en vervangt geen foutanalyse.

Het door het apparaat gestarte interval alleen na goedkeuring wijzigen

Als de diagnose een intervalwijziging rechtvaardigt, controleer dan vooraf de bevoegdheid en goedkeuring en leg de huidige waarde vast. Deze instelling staat los van de serverzijdige complianceregel:

  • Android met beheerde Sophos Mobile Control: Open onder Setup > Google setup het tabblad Android. Selecteer in het gedeelte SMC app sync interval het goedgekeurde interval uit de lijst Sync interval en kies Save.
  • Windows, volledige Mobile-editie: Open onder Setup > Microsoft setup het tabblad MDM polling interval. Selecteer het goedgekeurde interval uit de lijst en kies Save. De nieuwe waarde geldt niet voor reeds ingeschreven apparaten; omzeil deze beperking niet door het apparaat opnieuw in te schrijven als syncoplossing.

Open daarna de betreffende instelling opnieuw en vergelijk de opgeslagen waarde. Als de goedkeuring vereist dat u de waarde herstelt, open dan dezelfde instelling, selecteer de vastgelegde uitgangswaarde, sla deze op met Save en lees de waarde opnieuw af. Dit bevestigt de opgeslagen configuratie, niet dat deze op een bepaald apparaat is toegepast. Blijf Last active, het taakverloop en het concrete resultaat op het apparaat afzonderlijk controleren.

Gerichte actie en controle van het resultaat

Leg vóór een nieuwe aanvraag de statusvolgorde en foutcodes vast en vraag zo nodig logboeken op volgens het voorgaande gedeelte, uitsluitend met goedkeuring. Achterhaal eerst de oorzaak en controleer de bevoegdheid; verhelp bij een complianceovertreding eerst de reden daarvoor. Vraag daarna alleen de handmatige synchronisatie aan die past bij de editie en het apparaat:

  • Administrator in Sophos Fusion: Kies op de Mobile-apparaatpagina Actions > Synchronize. Dit start de apparaatsynchronisatie, maar bevestigt nog geen succes.
  • Gebruiker met Sophos Mobile Control: Veeg op het dashboard van de app omlaag.
  • Bevoegde gebruiker in het Sophos Central Self Service Portal: Meld je aan bij het portaal, open Mobile, selecteer je eigen toegewezen apparaat en kies op de apparaatpagina Actions > Refresh data. Deze actie is niet voor alle apparaattypen beschikbaar; ontbreekt ze of behoort het apparaat niet toe aan de aangemelde gebruiker, vervang haar dan niet door een andere actie maar draag de zaak over aan de verantwoordelijke beheerder. Deze stap start een synchronisatie, maar bewijst niet dat het beleid succesvol is toegepast.

Als het apparaat langere tijd uitgeschakeld was en daardoor niet met de Sophos Mobile-server is gesynchroniseerd, voldoet het in dit geval niet aan de complianceregels. Daardoor kan bijvoorbeeld de ontvangst van e-mails beperkt zijn. Om in dit geval weer aan de complianceregels te voldoen, moet het apparaat met de Sophos Mobile-server worden gesynchroniseerd. Voldoet het apparaat om een andere reden niet aan de complianceregels, bijvoorbeeld vanwege verboden apps, verhelp dan eerst de oorzaak. Synchroniseer het apparaat vervolgens met Sophos Mobile, zodat de compliancestatus wordt bijgewerkt. Dit garandeert niet dat het apparaat onmiddellijk weer aan de complianceregels voldoet of dat de ontvangst van e-mails onmiddellijk wordt hersteld.

Kies op basis van de beheermodus, niet voor een algemeen herstelrecept: Blijft een reactie van de SMC-app uit, controleer dan de bereikbaarheid en gebruikershandeling op het betreffende SMC-apparaat; controleer bij beheerde Intercept X for Mobile de verbinding met Intercept X en het resultaat van de bijbehorende taak, zonder uit te gaan van een SMC-dashboard dat er niet is. Vergelijk bij systeemeigen iOS-MDM, Mac of Windows alleen de synchronisatiebron die voor de volledige Mobile-editie is gedocumenteerd; pas de veegbeweging in de SMC-app niet toe op apparaten zonder die app. Herhaal bij Skipped geen handeling die dit apparaat niet ondersteunt; wacht bij een ontbrekende verbinding met een dienst van derden of een geplande nieuwe poging het statusverloop af, of escaleer met de concrete fout. Noch een handmatige synchronisatie, noch een scan of bericht vervangt het verhelpen van een fout in het beleid of de verbinding.

Deze handelingen zijn geen alleen-lezen diagnose en geen universele ‘Force Sync’-reparatie. Controleer daarna beide zaken: is Last active zoals verwacht veranderd, én zijn de concrete taak en de bijbehorende opdrachten succesvol afgerond en is de beoogde toestand op het apparaat daadwerkelijk bereikt? Is alleen de tijdstempel nieuwer, keer dan terug naar de status- en foutanalyse. Vindt de synchronisatie nog steeds niet plaats, controleer dan de bereikbaarheid en de app-/agentmodus en escaleer met de vastgelegde statussen in plaats van herhaaldelijk opdrachten te verzenden.

Een Android-malwarescan starten en beoordelen

Als de concrete opdracht een malwarescan is, hebt u een licentie nodig voor Sophos Mobile (voorheen Central Mobile Advanced) of Sophos Mobile Threat Defense (voorheen Intercept X for Mobile). De apparaatscan is beschikbaar op Android-apparaten waarop Sophos Mobile Sophos Intercept X for Mobile beheert. De licentienamen alleen zeggen nog niet of de app op het doelapparaat daadwerkelijk wordt beheerd; controleer dit vóór de actie, samen met de bevoegdheid en goedkeuring.

  1. Open in Sophos Mobile Admin in de zijbalk Devices.
  2. Klik op het apparaat dat moet worden gescand.
  3. Kies op de pagina Show device de actie Actions > Scan for malware.

Hierdoor wordt een taak voor de apparaatscan aangemaakt en naar Sophos Intercept X for Mobile verstuurd. Het aanmaken van de taak is nog geen scanresultaat. Open voor de beoordeling op Show device het tabblad Scan results. Op apparaten waarop Sophos Intercept X for Mobile door Sophos Mobile wordt beheerd, toont dit tabblad de resultaten van de laatste scan. Koppel een resultaat dat al wordt weergegeven daarom niet aan de nieuwe opdracht alleen omdat die taak zojuist is aangemaakt. Controleer het taakverloop en het scanresultaat afzonderlijk; een nieuwe tijdstempel bij Last active vervangt deze beoordeling niet. Blijft het resultaat uit, keer dan terug naar de taak- en foutcontrole in plaats van de scan herhaaldelijk aan te vragen.

Als de scan een bedreiging heeft gevonden, kunt u als volgt aanvullende informatie van SophosLabs openen:

  1. Klik op het tabblad Scan results op de weergegeven bedreigingsnaam.
  2. Kies in de zoekresultaten de vermelding waarvan de titel overeenkomt met de bedreigingsnaam. Meestal is dat het eerste resultaat; bepalend is echter de juiste titel, niet de positie.
  3. De overzichtspagina voor deze bedreiging in het Sophos Threat Center wordt geopend. De links op die pagina bieden verdere informatie.

Een eigen bericht naar beheerde apparaten sturen

Met Send message kunt u een eigen berichttekst naar beheerde apparaten sturen, bijvoorbeeld om een benodigde gebruikershandeling af te stemmen. Controleer daarvoor vooraf de bevoegdheid, goedkeuring en beoogde ontvangers. Zo’n bericht blijft een communicatieactie, geen test of het beleid is toegepast.

Sophos Fusion: bericht via de apparaatdetails

Naar Windows-computers en Macs kunnen geen berichten worden verzonden. Controleer vóór deze stappen het platform van het doelapparaat dat door Sophos Mobile wordt beheerd.

  1. Klik in Sophos Fusion > My Environment > Mobile Devices op de apparaatnaam van het beoogde doelapparaat.
  2. Kies rechtsboven in de apparaatdetails Actions > Send message.
  3. Voer in het berichtveld de gewenste tekst in. Het bericht mag maximaal 500 tekens bevatten.
  4. Controleer vóór het verzenden het goedgekeurde doelapparaat en de tekst en kies vervolgens OK. In Fusion is OK de verzendstap, niet Finish uit de afzonderlijke Mobile Admin-procedure hieronder.

Voor deze verzending via Fusion beschrijft Sophos dat het bericht in een meldingsvenster op het apparaat wordt weergegeven. Gebruikers kunnen eerdere berichten lezen in Sophos Mobile Control op Android-apparaten, iPhones en iPads en in de extensie Sophos Chrome Security op Chromebooks. De berichtgeschiedenis in de context van taakpakketten wordt afzonderlijk beschreven; de vermelding daar van Intercept X for Mobile voor Threat Defense is geen aanvullende informatie over de berichtgeschiedenis voor deze Fusion-actie.

OK bevestigt noch de aflevering, noch dat de gebruiker het bericht heeft gelezen. Als u een gebruikershandeling aanvraagt, stem dan met de gebruiker af of deze is uitgevoerd en controleer daarna de betreffende taak of de gewenste apparaatstatus. Ook via deze route bewijst een verzonden bericht niet dat het beleid succesvol is toegepast.

Sophos Mobile Admin: bericht naar geselecteerde apparaten

  1. Open in Sophos Mobile Admin in de zijbalk Devices. De pagina Devices wordt weergegeven.
  2. Selecteer een of meer doelapparaten en kies Actions > Send message.
  3. Voer in het dialoogvenster Enter message de gewenste tekst in. Het bericht mag maximaal 500 tekens bevatten.
  4. Controleer de geselecteerde doelapparaten en de tekst vóór het verzenden en kies vervolgens Finish.

Finish is de verzendstap, geen bevestiging dat de gebruiker het bericht heeft gelezen. Als u hiermee een gebruikershandeling aanvraagt, stem dan met de gebruiker af of deze is uitgevoerd en controleer vervolgens de betreffende taak of de gewenste apparaatstatus. Leid uit een verzonden bericht niet af dat het beleid succesvol is toegepast.

Escaleren zonder gegevensverlies

Leg voor de supportaanvraag de apparaatidentificatie zonder onnodige persoonsgegevens, editie, platform/beheermodus, app, taaktype, statusvolgorde met tijdstippen en foutcodes, Last active, gewenste en feitelijke toestand en reeds goedgekeurde stappen vast. Koppel een bekende storing alleen aan dit geval als Mobile-productsectie, identificatie, platform, beheermodus en concreet symptoom overeenkomen; vergelijk daarnaast de versie als die bij de vermelding is opgegeven. De lijst met bekende problemen van Sophos verandert en de HTML-respons kan ongefilterde productsecties bevatten. Een vermelding zonder versiegegevens is slechts een aanwijzing voor Support, geen bewijs dat dit apparaat is getroffen. Een probleem met de synchronisatie van netwerklogboeken is met name niet automatisch een probleem met de synchronisatie van beleid of taken. De lijst is geen algemeen herstelrecept en rechtvaardigt in het bijzonder geen herstart als algemene syncoplossing. De algemene overdracht staat beschreven in een Sophos-supportticket openen.

Open bij deze stap de actuele lijst met bekende Sophos Mobile-problemen en kies de sectie Sophos Mobile; controleer bij de passende vermelding ook Fix version en Workaround. De volgende momentopname van 7 oktober 2026 helpt het probleem af te bakenen, maar beschrijft niet noodzakelijk iedere huidige tenant: SMCIOS-895 vermeldt dat de stille iOS-trigger soms geen automatische achtergrondsynchronisatie van Sophos Mobile Control start; bij een overeenkomend geval moeten gebruikers de app handmatig synchroniseren en daarna de app- en taakstatus afzonderlijk controleren. SMCSRV-13893 betreft Send message in een inschrijvingstaakbundel: vertraagde APNS-/FCM-informatie kan de fout veroorzaken; in de vastgelegde momentopname was geen tijdelijke oplossing beschikbaar. SMCSRV-13803 betreft bepaalde Windows 10-apparaten: de WNS-pushregistratie verloopt na 30 dagen, vernieuwing kan oude ongeldige registratiegegevens teruggeven en zo pushmeldingen voor synchronisatie van de ingebouwde MDM-agent verhinderen; ook hiervoor werd geen tijdelijke oplossing vermeld. Stem vóór wijzigingen de huidige toepasselijkheid, fixversie en handeling af met Support. Leid uit deze gevallen geen nieuwe netwerktoestemming, algemene herstart, herinschrijving of apparaatwisactie af.

Stop vóór ingrijpende handelingen: Verwijder taken of archiefgegevens niet als standaarddiagnose; schrijf het apparaat niet opnieuw in en voer geen profielverwijdering, apparaatwisactie, reset, herstart of wijziging van certificaat of wifi uit als algemene ‘syncoplossing’. Ontbreekt een herstelpad, is de apparaatcode onbekend of is er slechts één wifiverbinding beschikbaar, betrek dan eerst de verantwoordelijken voor het apparaat en Sophos Support erbij. Leg voor wijzigingen aan het interval of logniveau de oude waarde vast en herstel die alleen gericht en na goedkeuring; controleer vervolgens het apparaat en de taak opnieuw, elk afzonderlijk.