Intune-app-beveiliging instellen in Sophos Mobile en Azure-certificaat vernieuwen
Intune-app-beveiliging (MAM) beperkt zakelijke gegevens in ondersteunde apps op basis van de gebruikersidentiteit. Het beleid geldt voor het zakelijke account van een toegewezen gebruiker, niet zonder meer voor diens privéaccounts of het hele apparaat. Inschrijving van het apparaat bij Sophos Mobile is niet vereist. MAM kan ook op een al beheerd apparaat worden gebruikt, maar is zelf geen inschrijving bij Intune-MDM en geen Sophos Mobile-apparaatbeleid. Ook de afzonderlijke Intune Mobile Threat Defense-connector voor de beveiligingsstatus van Sophos Intercept X for Mobile wordt hiermee niet ingesteld.
Voor elke wijziging: tenant, machtigingen en reikwijdte
- Leg de Sophos Mobile-tenant en de beoogde Microsoft Entra-/Intune-tenant schriftelijk vast. Wijs een bevoegde Sophos Mobile-beheerder, de verantwoordelijke Microsoft-app-/Intune-beheerder en degene die namens de tenant toestemming mag geven aan. Vraag de Microsoft-beheerder om vóór een registratie de daadwerkelijk getoonde applicatienaam, tenant, Application (client) ID, aangevraagde API-machtigingen inclusief machtigingstype en reikwijdte, toestemmingsstatus, vereiste rollen en eventuele bestaande app-registraties te controleren en specifiek voor deze tenant goed te keuren. Sophos vereist een Azure-app-registratie, applicatie-ID, certificaatupload en de benodigde machtigingen, maar noemt in de installatiehandleiding geen concrete API-scopes, type toestemming of vereiste RBAC-rollen. Ook bekende namen van Microsoft Graph-machtigingen zijn daarom geen bevestigde vereisten van de Sophos-wizard. Stop hier als de werkelijke machtigingsaanvraag niet is beoordeeld en goedgekeurd; ken geen rechten toe op basis van aannames.
- Sophos noemt Microsoft Entra ID P1 of P2 en een aan het betreffende Entra-account toegewezen Intune-licentie. Voor Outlook moet het account een Exchange Online-postvak en een passende licentie hebben; voor Word, Excel en PowerPoint is een Microsoft 365 Business- of Enterprise-licentie vereist. Controleer voor het specifieke abonnement ook het gebruiksrecht voor mobiele Office-apps. Een zichtbare menuoptie in Sophos vervangt geen controle van licenties of machtigingen.
- Kies Android of iOS/iPadOS, een ondersteunde Microsoft 365-app of een andere app met de Intune App SDK die al in de Intune-applijst van de juiste tenant staat, en een kleine Microsoft Entra ID-beveiligingsgroep. Documenteer het zakelijke account, groepslidmaatschap, bestaande app-beveiligingsbeleidsregels en beoogde routes voor zakelijke gegevens. Controleer vóór de pilot de feitelijke werking van bestaand overlappend beleid en Conditional Access; ga er niet van uit dat het nieuwe Sophos-beleid vanzelf voorrang krijgt.
- Controleer vóór een pilot op beheerde apparaten samen met de bevoegde Intune-beheerder het daadwerkelijke inschrijvingstype, het app-type en de doelgroep op basis van de beheerstatus van het apparaat (alle app-typen of specifiek beheerde/niet-beheerde apparaten). Bij Android Enterprise noemt Microsoft in de probleemoplossing voor beleidsimplementatie voor het gebruikelijke scenario met een persoonlijk werkprofiel persoonlijke apparaten met een werkprofiel; lees dit niet als een uitsluiting van gedocumenteerde uitzonderingen voor Shared Device Mode. Het Microsoft-overzicht van app-beveiliging documenteert app-beveiligingsbeleid ook voor door Intune beheerde Android Enterprise Dedicated-apparaten met Shared Device Mode en AOSP-apparaten zonder toegewezen gebruiker met Shared Device Mode; Dedicated-apparaten zonder deze modus worden niet ondersteund. Daarbij noemt Microsoft een uitzondering wanneer PIN voor toegang of aanmeldgegevens van een werk- of schoolaccount voor toegang worden afgedwongen; als iemand tijdens het opnieuw instellen van de PIN wordt geblokkeerd, moet die persoon via Remove account de blokkering opheffen. Leid hieruit geen algemene ondersteuning voor andere inschrijvingstypen of elke combinatie van app en instelling af: controleer het specifieke apparaattype, de app, de instelling en het daadwerkelijk toegepaste beleid op het pilotapparaat. Als uitsluitend door Intune beheerde iOS/iPadOS-apparaten worden beoogd, moeten naast het app-beveiligingsbeleid ook de vereiste MDM-appconfiguratiewaarden voor de betreffende apps daadwerkelijk van kracht zijn: IntuneMAMUPN en IntuneMAMOID voor door MDM beheerde apps (Intune of een externe EMM), IntuneMAMDeviceID als apparaat-ID-token voor door MDM beheerde apps van derden en LOB-apps. Met alleen DeviceID beschouwt Intune het apparaat voor deze beveiliging als niet beheerd. Controleer de aanwezige waarden en de effectieve toewijzing per pilot-app en -apparaat; stel geen sleutels of brede doelgroepen in op basis van aannames. Een zichtbaar Sophos-beleid of groepslidmaatschap alleen bewijst niet dat beheerde apparaten beschermd zijn.
- Stem de aanmeldvereisten per platform af met de Microsoft-beheerder. Op Android is de Intune-bedrijfsportal-app nodig om het app-beveiligingsbeleid te ontvangen. Voor Microsoft 365-apps vereist Microsoft bij Android-MAM daarnaast registratie van het apparaat bij Microsoft Entra; houd bij app-gebaseerde Conditional Access ook rekening met de broker-app. Op iOS/iPadOS kan Microsoft Authenticator als broker nodig zijn. De installatie van een broker of Entra-apparaatregistratie is geen inschrijving bij Intune-MDM of Sophos Mobile-MDM. Observeer aanmelding, MFA en Conditional Access tijdens de pilot in plaats van een algemene inschrijfplicht voor apparaten te veronderstellen.
- Zorg voor Word, Excel of PowerPoint voor een beheerde opslaglocatie via de gedetailleerde Save As-functie van de Microsoft-instelling Save copies of org data. Als OneDrive de opslaglocatie is, wijs dan ook de OneDrive-app via een app-beveiligingsbeleid toe aan de pilotgebruiker en configureer het werk- of schoolaccount in de Office-app. Een nieuw bestand dat niet op een zakelijke opslaglocatie is opgeslagen, kan als privé worden beschouwd; test daarom met een aantoonbaar zakelijk bestand.
Een strikt afgebakend MAM-beleid maken en controleren
De volgende Engelse menunamen komen uit de Sophos-handleidingen. Uw huidige console kan andere benamingen gebruiken; stem bij verschillen de werkelijke stappen af met de bevoegde beheerder en kies niet een vergelijkbaar genoemd menu voor MDM of Threat Defense.
Tenant verbinden en beleid aanmaken
- Open in de door Sophos beschreven interface Setup > Sophos setup > Microsoft Azure en Microsoft Azure registration wizard. De wizard begeleidt de registratie in beide portals: de bevoegde Microsoft-beheerder maakt in de Microsoft Azure-portal een applicatie voor Sophos Mobile aan. Voer de applicatie-ID daarvan in Sophos Mobile in en controleer of deze overeenkomt met de goedgekeurde tenant en de beoogde applicatie. Upload vervolgens het Sophos Mobile-certificaat naar deze Azure-applicatie. Vergelijk de aangevraagde machtigingen met de vooraf goedgekeurde lijst, verleen alleen de goedgekeurde machtigingen en geef uitsluitend de goedgekeurde toestemming. Stop bij afwijkingen voordat u rechten verleent. Na voltooiing noemt Sophos Policies > Intune app protection. Dat dit menu verschijnt, bewijst noch dat de API-machtigingen daadwerkelijk werken, noch dat er een actief beleid is.
- Open Policies > Intune app protection. Bij het openen van de beleids- en toewijzingspagina’s kan Sophos u voor authenticatie doorsturen naar een Microsoft-pagina. Op de gecontroleerde Microsoft-pagina meldt de bevoegde beheerder zich aan met het beoogde Microsoft Azure-beheerdersaccount voor de juiste tenant; dit is niet de latere aanmelding van de pilotgebruiker in de app. Maak op Policies - Intune app protection via Add > Android policy of Add > iOS policy het passende pilotbeleid aan; Sophos vereist afzonderlijke beleidsregels voor Android en iOS/iPadOS. Voer op Edit policy de goedgekeurde instellingen in. Bepaal op basis van de gegevensstromen welke overdracht van appgegevens, opslag via Opslaan als, klembordfuncties, contacten en app-toegang zijn toegestaan, en controleer dit per platform. De Engelse Sophos-instellingenpagina’s zijn gedateerd op 22 november 2022, de Duitse op 3 maart 2025; beide gebruiken oudere benamingen zoals Managed Browser. Noch deze benaming, noch de datum van de pagina bewijst actuele browserondersteuning. Voor gegevensoverdracht kunnen uitzonderingen gelden en sommige iOS-apps negeren beperkingen op binnenkomende gegevens. Beloof niet dat alle gegevensroutes zonder uitzondering worden geblokkeerd. Leg de volgende keuzes, inclusief de offline-drempelwaarden, vóór Save vast met de bevoegde Intune-beheerder.
Gegevensroutes vastleggen vóór Save
De volgende gevolgen van de keuzes zijn beschreven op de Engelse Sophos-instellingenpagina’s van 22 november 2022. Ze dienen om de pilot te plannen, niet als bewijs van huidige consolevelden of app-ondersteuning. Elke gekozen functie moet passen bij de daadwerkelijke console, app en het apparaattype.
- Uitgaande overdracht en ontvangst afzonderlijk kiezen: Allow app to transfer data to other apps gaat over bestemmingen; Allow app to receive data from other apps over de herkomst van gegevens. Voor Android en iOS/iPadOS betekent Policy-managed apps in beide gevallen alleen andere apps die door een Intune-beleid worden beheerd; All apps staat elke app toe en No apps blokkeert de betreffende richting. Houd rekening met de gedocumenteerde uitzonderingen op overdracht; sommige iOS-apps laten ondanks ontvangstbeperkingen alle binnenkomende gegevens toe. Voor iOS/iPadOS beschrijft Sophos bij uitgaande overdracht met Policy-managed apps of No apps ook een blokkering van Siri-zoekopdrachten naar gegevens binnen de app.
- Het klembord afzonderlijk beperken: Onder Restrict cut, copy, and paste with other apps blokkeert Blocked knippen, kopiëren en plakken tussen apps; Policy-managed apps staat dit alleen toe tussen apps die door het beleid worden beheerd. Policy-managed with paste in staat knippen of kopiëren alleen tussen die apps toe, maar laat inhoud uit elke app in de beveiligde app plakken. All apps beperkt het klembord in geen van beide richtingen. Juist de paste-in-variant beschermt uitgaande gegevens anders dan binnenkomende inhoud.
- Opslaglocaties als één samenhangende keuze behandelen: Prevent “Save As” schakelt volgens Sophos de functie Opslaan als uit. Als deze optie is geselecteerd, blijven de onder Storage locations gekozen bestemmingen voor zakelijke gegevens toegestaan; andere bestemmingen worden geblokkeerd. Dit vult de hierboven beschreven opslagplanning voor Office aan; de oudere Sophos-veldnamen mogen niet worden gelijkgesteld aan de huidige Microsoft-instelling Save copies of org data. De OneDrive-toewijzing en het zakelijke account blijven voorwaarden voor de bijbehorende Office-pilot.
- Bewust kiezen voor contactexport: Disable contacts sync voorkomt volgens beide platformpagina’s dat de app gegevens in de Contacten-app opslaat. Dit bewijst niet dat eerder geëxporteerde contacten achteraf worden verwijderd. Leg voor iOS/iPadOS daarnaast vast of Prevent iTunes and iCloud backups back-ups van appgegevens naar die bestemmingen moet voorkomen en of Disable printing afdrukken in de app moet blokkeren. Schakel niet zonder onderscheid alle opties in; controleer alleen de goedgekeurde gegevensroutes.
- iOS/iPadOS-versleuteling juist beoordelen: Encrypt app data gebruikt volgens Sophos de apparaatversleuteling, geen afzonderlijke app-versleuteling. When device is locked beschermt appgegevens wanneer het apparaat vergrendeld is; When device is locked and there are open files maakt een uitzondering voor gegevens in bestanden die op dat moment open zijn. When device restart beschrijft de bescherming na een herstart tot de eerste ontgrendeling; Use device settings volgt de apparaatinstellingen. Documenteer met de beheerder welke keuze op het pilotapparaat van toepassing is en wat de beperkingen zijn; neem geen huidige standaardinstelling aan.
App-toegang en termijnen vastleggen
Ook hier gaat het om de beschreven werking op de gedateerde Sophos-pagina’s, niet om al geteste werking op het pilotapparaat. Laat de toegangsmethode en termijnen vóór het opslaan goedkeuren:
- PIN of zakelijk wachtwoord: Require PIN for access vraagt volgens Sophos bij de eerste aanmelding met het zakelijke account om een PIN in te stellen. Volgens de Android-pagina delen Android-apps onder Intune-beheer dezelfde PIN; op iPhone en iPad geldt dit alleen voor apps van dezelfde uitgever. Require corporate credentials for access vraagt in plaats daarvan om het zakelijke wachtwoord en heeft voorrang op de andere PIN-vereisten. De hierboven genoemde Shared Device Mode-uitzondering blijft gelden; niet elk apparaattype ondersteunt elke toegangsinstelling.
- Bij PIN-gebruik op iOS/iPadOS: Kies onder Password type tussen Numeric (alleen cijfers) en Passcode (minstens één letter, speciaal teken of symbool van het Engelse toetsenbord); sommige apps ondersteunen Passcode niet. Leg de minimumlengte, het verbod op eenvoudige PIN’s, het aantal mislukte aanmeldingen waarna de PIN opnieuw wordt ingesteld en het toestaan van Touch ID/Face ID vast. Forbid simple PIN vereist bij Passcode minstens één cijfer, één letter en één speciaal teken of symbool. Forbid fingerprint en Forbid facial recognition verbieden volgens de bron respectievelijk Touch ID en Face ID als vervanging voor de PIN. De drempel betreft het opnieuw instellen van de PIN, niet het wissen van gegevens; getalswaarden en beschikbare biometrische alternatieven moeten passen bij de goedgekeurde pilot-app en het testapparaat. De bron geeft geen standaardwaarden.
- Toegang opnieuw controleren: Access requirements timeout is een periode in minuten waarna de vereisten bij het starten van de app opnieuw worden gecontroleerd. Binnen die periode beschrijft Sophos na eenmalige PIN-invoer het gebruik van andere door Intune beheerde apps zonder opnieuw een PIN in te voeren: op Android voor het hele platform, op iOS/iPadOS alleen voor dezelfde uitgever. Deze timer is niet de offline-respijtperiode en ook niet het offline-interval vóór verwijdering. Documenteer de goedgekeurde waarde en de verwachte nieuwe toegangscontrole voor de geselecteerde app.
- Toegestane apparaten en versies: Leg voor iOS/iPadOS vast of Block managed apps from running on jailbroken devices het gebruik van het zakelijke account op zulke apparaten moet blokkeren. Maak onderscheid tussen vereiste minimumversies voor iOS/iPadOS, de app en eventueel de Intune App Protection SDK en aanbevolen minimumversies voor het besturingssysteem en de app. Required is een toegangsvoorwaarde; Recommended geeft volgens de bron een melding die kan worden weggeklikt. Een leeg versieveld negeert die voorwaarde. Als de Android-pilot versiegrenzen gebruikt, geldt dit onderscheid daar voor het besturingssysteem, de app en het beveiligingspatchniveau; de patchdatum heeft het formaat YYYY-MM-DD. Leg zowel ingeschakelde als bewust ongebruikte grenzen vast; kies concrete minimumversies op basis van de goedgekeurde eisen en appcompatibiliteit. De bron geeft hiervoor geen standaardwaarden. Een waargenomen waarschuwing bewijst geen toegangsblokkering.
Onderscheid de offline-respijtperiode (minuten) voor een nieuwe toegangscontrole van het afzonderlijk instelbare offline-interval vóór het verwijderen van zakelijke appgegevens (dagen): na afloop van de betreffende termijn vereist de app een netwerkverbinding en hernieuwde authenticatie. Bij het interval vóór verwijdering worden zakelijke appgegevens alleen verwijderd als de authenticatie mislukt. Controleer de werkelijke drempelwaarden tijdens de pilot in plaats van uit te gaan van een vaste volgorde. Beide gedateerde Sophos-platformpagina’s beschrijven voor Outlook expliciet dat bij het verwijderen van appgegevens ook gegevens die in de Contacten-app zijn opgeslagen worden verwijderd; dit is hier niet getest met een huidige appversie in de tenant. Het enkele verstrijken van de tijd veroorzaakt geen automatische wisactie van het hele apparaat. Test destructieve drempels en synchronisatie van contacten alleen na goedkeuring en met een niet-productief testaccount, niet met productiecontacten.
Opslaan, toewijzen en controleren in de pilot
- Sla de goedgekeurde beleidswaarden op Edit policy op met Save. Open vervolgens op Policies - Intune app protection het blauwe driehoekje naast het beoogde beleid en kies Assign apps. Selecteer alleen de beoogde apps voor het juiste platform en sla deze app-toewijzing op met Save. Volgens Sophos bevat de lijst apps die al aan het Microsoft Intune-account zijn toegevoegd.
- Open op dezelfde beleidslijst opnieuw het blauwe driehoekje naast dit beleid en kies Assign user groups. Wijs de Microsoft Entra ID-beveiligingsgroepen afzonderlijk van de apps toe: Include neemt leden op, Exclude krijgt ook voor leden van een Include-groep voorrang; Not assigned sluit leden niet uit als zij via een andere groep zijn opgenomen. Selecteer de groepen en hun toewijzingsstatus en sla de gebruikerstoewijzing afzonderlijk op met Save. Alleen leden met een toegewezen Intune-licentie vallen onder het beleid. Zowel een app-toewijzing als een effectieve gebruikerstoewijzing is nodig; Sophos-apparaatgroepen en een apparaat-MDM-toewijzing zijn hier niet het doelmechanisme.
- Bekijk het opgeslagen beleid en de app- en gebruikerstoewijzing volgens de Sophos-handleiding in de Microsoft Azure-portal en controleer of ze overeenkomen met het beoogde platform en de afbakening van de pilot. Als de weergegeven informatie verouderd is, kan het nodig zijn om opnieuw bij de portal aan te melden. Sophos noemt hiervoor geen actueel pad naar een submenu; stem de werkelijke portalweergave af met de bevoegde Microsoft-beheerder. Open vervolgens met een gelicentieerd pilotaccount de ondersteunde app in de zakelijke context, voltooi de vereiste broker- en aanmeldstappen en controleer een niet-destructieve beperking en een zakelijke opslaglocatie; controleer het privéaccount afzonderlijk. Als beheerde apparaten tot de doelgroep behoren, controleer dan bovendien het eerder beoordeelde inschrijvingstype, de iOS-appconfiguratiestatus en het app-beveiligingsbeleid dat daadwerkelijk wordt toegepast op het specifieke pilotapparaat in de doel-app. Leg tenant, app, platform, account, groepen, beleid en waargenomen resultaat vast. Alleen de zichtbaarheid van een beleid bewijst niet dat het wordt afgedwongen. Stop de uitrol bij afwijkingen en controleer machtigingen/toestemming, certificaat, licentie, app-ondersteuning, broker/Conditional Access en effectief groepslidmaatschap.
Gebruik voor de niet-destructieve controle een niet-productief, gelicentieerd testaccount en een testbestand dat als zakelijk wordt herkend. Noteer vooraf het verwachte resultaat per gegevensroute:
- Vergelijk overdracht en kopiëren vanuit de doel-app naar een beoogde app die door het beleid wordt beheerd met een niet-goedgekeurde privébestemming. Test met synthetische zakelijke gegevens, niet met vertrouwelijke productiegegevens. Controleer binnenkomend plakken afzonderlijk, vooral bij Policy-managed with paste in en bij iOS-apps die ontvangstbeperkingen kunnen negeren.
- Probeer het testbestand op te slaan op een toegestane locatie en op een locatie die volgens het pilotbeleid is geblokkeerd. Alleen een nieuw privébestand gebruiken zou geen betrouwbare test van de beveiliging van zakelijke gegevens zijn.
- Observeer de verwachte eerste PIN- of wachtwoordvraag en de nieuwe toegangscontrole bij het starten van de app na de goedgekeurde time-out. Forceer geen mislukte aanmeldingen om een PIN-reset uit te lokken; volgens de bron volgt die uit het ingestelde aantal mislukte pogingen en bewijst die geen gegevensverwijdering. Beoordeel bij gekozen versiegrenzen de waarschuwing en de toegangsvoorwaarde afzonderlijk. Root of jailbreak apparaten niet speciaal voor deze test.
- Controleer andere goedgekeurde iOS-gegevensroutes, zoals back-ups, contacten of afdrukken, alleen binnen de afgesproken testscope. Geef bij onverwacht toegestane gegevensstromen de betreffende combinatie van app, apparaat en beleid niet vrij voor uitrol; zoek met de beheerder de oorzaak en test opnieuw na een gerichte correctie.
Certificaat vernieuwen vóór het verloopt
Volgens Sophos is het Microsoft Azure-certificaat voor deze integratie één jaar geldig. Zonder tijdige vernieuwing werkt Intune-app-beveiliging in Sophos Mobile niet meer. Volgens Sophos onderbreekt het starten van de vernieuwing de integratie voor Intune-app-beveiliging tijdelijk, totdat het nieuwe certificaat is geüpload. Daarmee is niet aangetoond of eerder aan apps afgeleverd beleid ondertussen ongewijzigd wordt afgedwongen. Spreek een onderhoudsvenster en verantwoordelijken voor beide portals af; noteer vooraf de tenant, Application (client) ID, oude vingerafdruk en vervaldatum. Begin niet als upload en onmiddellijke controle niet mogelijk zijn.
Sophos beschrijft de volgende stappen voor de vernieuwing; controleer ook hier vóór de wijziging de werkelijke benamingen in de consoles:
- Open Fusion > My Products > Mobile > Setup > Sophos setup > Microsoft Azure. Controleer onder Certificate information > Expiration date de vervaldatum. Kies Renew certificate en bevestig het bevestigingsvenster met OK. Sophos maakt een nieuw certificaat aan en werkt Thumbprint, Start date en Expiration date bij. Leg deze waarden vast; ze bewijzen nog niet dat het certificaat is geüpload of dat de integratie is hersteld. Download via Download certificate het nieuwe certificaatbestand.
- Meld u met het goedgekeurde Azure-beheerdersaccount aan bij de Microsoft Azure-portal in de juiste tenant. Zoek naar App registrations, open de service en selecteer de Sophos Mobile-applicatie met dezelfde Application (client) ID. Selecteer onder Certificates & secrets > Upload certificate precies het nieuwe bestand dat u uit Sophos Mobile hebt gedownload en voltooi de upload met Add. Registreer voor deze vernieuwing geen nieuwe applicatie.
- Vergelijk de nieuwe vingerafdruk in beide portals, lees de integratie en een bestaand pilotbeleid opnieuw uit en controleer de werking met het zakelijke account. Verwijder de oude certificaatvermelding pas na vergelijking van de vingerafdrukken en een goedgekeurde functionele controle: in de Microsoft Azure-portal, in de bestaande Sophos Mobile-applicatie, onder Certificates & secrets via Delete naast het oude certificaat. Verwijder niet de app-registratie of het nieuwe certificaat. Verwijder bij een verkeerde app-ID, mislukte upload of onverwachte uitval de oude vermelding niet preventief; stop de wijziging en escaleer. Automatische terugkeer naar het oude certificaat of herstel na de vervaldatum is niet aangetoond.
Veilig terugdraaien en goedkeuringsstatus
Leg bij een mislukte pilot de eerdere instellingen en andere beleidsregels vast en draai vervolgens samen met de bevoegde Intune-verantwoordelijken alleen de pilot-app, pilotgroep of problematische instelling gericht terug. Controleer opnieuw het effectieve beleid en het zakelijke account; beloof geen onmiddellijk herstel. Verwijder het apparaat niet uit MDM en schakel de Threat Defense-connector niet uit. Een opgeheven toewijzing of verwijderde Azure-app-registratie is geen aantoonbaar onmiddellijke selectieve wisactie voor gegevens. Het verwijderen van het certificaat of de app-registratie heeft gevolgen buiten de pilot en vereist afzonderlijke goedkeuring.
Status: Redactioneel concept. De exacte actuele machtigingen die de Sophos-wizard vraagt, het type toestemming en de rollen, evenals de werking in de tenant, het herstel van certificaten en de gevolgen voor gegevens, zijn niet in de praktijk geverifieerd; niet goedgekeurd voor wijzigingen in productie.