Sophos Mobile Threat Defense verbinden met Microsoft Intune
Dit concept is geen goedkeuring voor een wijziging van de toegang of connector in productie. De Sophos Mobile Threat Defense-connector (MTD) koppelt de door Sophos Intercept X for Mobile vastgestelde apparaatstatus aan Microsoft Intune. Intune beoordeelt die status in een apparaatcompliancebeleid; een afzonderlijk ingesteld Conditional Access-beleid kan apparaten die niet aan de eisen voldoen de toegang tot zakelijke bronnen weigeren. De connector verwijdert zelf geen malware en vervangt Intune-MDM niet.
Niet verwarren: De Intune-beleidsregels voor app-beveiliging in Sophos Mobile beperken het gebruik van apps op basis van de zakelijke gebruikersidentiteit en kunnen zonder apparaatbeheer worden ingezet. Dit artikel gaat daarentegen over MTD voor apparaten die bij Intune-MDM zijn ingeschreven. Het bestaan van algemene Intune-MTD-schakelaars voor app-beveiliging of niet-ingeschreven apparaten is geen garantie dat deze Sophos-connector in een MAM-only-scenario werkt.
Vooraf controleren en wanneer stoppen
- De beoogde Android-apparaten, iPhones en iPads zijn bij Intune-MDM ingeschreven en worden niet uitsluitend via Intune-MAM beheerd. De Sophos-MTD-integratie ondersteunt geen niet-ingeschreven apparaten. Android-apparaten met het Intune-profiel Corporate-owned dedicated devices (zoals kiosken) zijn uitgesloten: de vereiste aanmelding van een gebruiker bij de bedrijfsportal is daarop niet mogelijk.
- Azure Government is niet beschikbaar voor deze directe Sophos-Intune-MTD-integratie; ook MAM in plaats van MDM wordt door deze directe connector niet ondersteund. Voor beide gevallen beschrijft Sophos een afzonderlijke route: Intune als EMM van derden configureren om Sophos Intercept X for Mobile voor Mobile Threat Defense te beheren. De app-koppeling via een bestaande EMM van derden beschrijft deze beheerroute en de vereisten, met name ondersteuning voor aangepaste app-instellingen en de licentie- en platformvereisten. Dit alternatief is geen stap van de directe connector; leid hieruit niet af dat die connector Azure Government of MAM-only ondersteunt, dat de beveiligingsstatus aan Intune-compliance wordt doorgegeven of dat Conditional Access wordt afgedwongen. Gebruik deze app-registratie niet parallel aan een geconfigureerde directe Intune-MTD-koppeling. Stop ook als de zelfstandige app-registratie voor Intercept X for Mobile in Sophos Mobile al is ingesteld; verduidelijk de modus voordat je iets wijzigt.
- Controleer de machtigingen en licenties in de betreffende tenant: Microsoft noemt Intune Plan 1, Microsoft Entra ID P1 en Sophos Mobile Threat Defense. Met Sophos Mobile Threat Defense kun je Intercept X for Mobile beheren; de licentie Sophos Mobile omvat MDM en Threat Defense. Een licentie voor alleen Sophos Mobile Device Management bewijst niet dat Threat Defense beschikbaar is. Aan Sophos-zijde is beheerderstoegang vereist. Voor Bind moet een bevoegd Microsoft Entra-beheerdersaccount toestemming geven in de juiste tenant. Microsoft noemt hiervoor de machtigingen Sign in and read user profile, Access the directory as the signed-in user, Read directory data en Send device information to Intune; daarmee worden onder andere de apparaatstatus doorgegeven en de Entra-registratiegroep gecontroleerd. Controleer het daadwerkelijke toestemmingsscherm voordat je instemt en leg de goedkeuring vast. Om de Intune-MTD-connector in te schakelen, heeft het uitvoerende Intune-account RBAC-rechten nodig die overeenkomen met de ingebouwde rol Endpoint Security Manager; bij een aangepaste rol met name Read en Modify voor Intune Mobile Threat Defense. Deze Intune-rol vervangt de machtiging voor Entra-toestemming niet.
- Microsoft noemt op de Sophos-connectorpagina voor de integratie nog steeds Android 7.0 of nieuwer en iOS 14.0 of nieuwer. Los daarvan vereist Intune voor gebruikersgebaseerd beheer in de hier beschreven Android Enterprise-pilot Android 10.0 of nieuwer: een werkprofiel op een privéapparaat, een werkprofiel op een bedrijfsapparaat of een volledig beheerd apparaat. Deze Intune-vereiste breidt het toepassingsgebied van Sophos niet uit naar dedicated apparaten, apparaten zonder gebruiker, AOSP of MAM-only. Voor de huidige Intercept X for Mobile-app noemt Sophos daarentegen iOS 15, iPadOS 15 of nieuwer. De integratievereiste bewijst dus niet dat de app iOS 14 ondersteunt. Controleer vóór installatie of registratie de daadwerkelijke app-versie en de toepasbaarheid op het besturingssysteem in de App Store van de doelregio en op het pilotapparaat. Op de doelapparaten is de Intune-bedrijfsportal nodig; op iPhone/iPad daarnaast Microsoft Authenticator. Ga er voor deze Sophos-procedure niet van uit dat een andere authenticator-app als vervanging werkt.
- Controleer daarnaast de Intune-ondersteuning voor iPhone/iPad. Microsoft noemt momenteel iOS/iPadOS 18 of nieuwer als ondersteund, zowel met als zonder gebruikersaffiniteit. De afzonderlijk genoemde mogelijkheid om apparaten vanaf iOS/iPadOS 16 in te schrijven geldt voor apparaten zonder gebruikersaffiniteit en garandeert geen volledige functieondersteuning. Voor app-configuratie vereist Intune iOS/iPadOS 17.x of nieuwer; de iOS/iPadOS-referentie noemt voor Require the device to be at or under the Device Threat Level expliciet iOS 17.0 of nieuwer. Deze functievereisten vervangen noch de huidige Intune-OS-ondersteuning, noch de vereisten van de Sophos-app. Keur de pilot alleen goed met een besturingssysteem dat voor de gekozen inschrijvingsmodus wordt ondersteund; leid uit de Sophos-gegevens over iOS 14/15 geen volledige geschiktheid voor Intune af.
- De verantwoordelijken voor Intune-compliance, Conditional Access en Sophos Mobile spreken pilotgebruikersgroepen, een toegestane dreigingsdrempel, uitzonderingen, een terugvalroute en een werkende administratieve noodtoegang af. Leg bestaande toegangsregels en apparaattoewijzingen vast voordat je iets wijzigt. Wijs geen beleid breed toe voordat je in de pilot de aanmelding en de gewenste apparaatstatus hebt waargenomen.
- Breng vóór activering de bestaande MTD-aanbieders per tenant en platform en hun app- en scanvereisten in kaart. Microsoft adviseert één aanbieder per platform: als meerdere aanbieders voor hetzelfde platform zijn geconfigureerd, moeten apparaten elke bijbehorende MTD-app installeren en de scan daarvan doorgeven; als een scan ontbreekt, kan het apparaat niet compliant worden. Verwijder daarom een bestaande aanbieder niet zonder beoordeling en schakel Sophos niet zomaar aanvullend in. De Microsoft-uitzondering voor Defender for Endpoint met afzonderlijke compliancebeleidsregels is geen algemene toestemming voor willekeurige combinaties van aanbieders.
Connector en pilot instellen
Deze volgorde volgt de Sophos-route: eerst Sophos Mobile, daarna Intune. Microsoft documenteert als alternatief eerst het aanmaken van de connector in Intune en daarna de koppeling in Sophos. Meng beide volgordes niet ongecontroleerd en maak geen dubbele connectors aan.
- Ga in Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intune MTD naar Bind. Meld je aan met het daarvoor goedgekeurde Microsoft Entra-beheerdersaccount, controleer de gevraagde machtigingen en geef pas daarna toestemming.
- Stel Owner (eigendomstype) en Device group in voor nieuw toegevoegde apparaten. Selecteer in de optionele velden Mobile Threat Defense policy (Android) en Mobile Threat Defense policy (iOS) de Sophos-standaardbeleidsregels voor Intercept X for Mobile. Deze velden bepalen geen Intune-compliancebeleid; controleer vooraf de doelgroep en inhoud in de pilot. Kies Save. Microsoft beschrijft in zijn alternatieve instelprocedure de melding Successful Integration en vervolgens de beschikbare Sophos-connector in Intune als succescontrole. De melding en de juiste tenant bevestigen nog geen app-scan of doorgegeven apparaatstatus.
- Selecteer in Microsoft Intune admin center > Tenant administration > Connectors and tokens > Mobile Threat Defense de connector Sophos of maak hem, als de gebruikte interface dat vereist, aan via Add > Sophos > Create. Controleer vóór het selecteren van schakelaars MDM Authority = Intune; Microsoft noemt dit als voorwaarde voor de volledige lijst met schakelaars. Onderzoek ontbrekende opties eerst aan de hand van MDM Authority, connectormachtigingen en partnerspecifieke ondersteuning, niet door de beheerautoriteit zonder beoordeling te wijzigen. Schakel na de koppeling alleen de Compliance policy evaluation-opties in die daadwerkelijk zijn bedoeld voor de ondersteunde pilotplatforms en sla op. Controleer Connection status en Last synchronized time. Available betekent dat de connector is ingesteld, maar niet noodzakelijk voor een platform is ingeschakeld; Enabled betekent dat ten minste één platformschakelaar actief is, niet dat apparaatsynchronisatie is aangetoond. De algemene Microsoft-schakelaars voor app-beveiliging, het delen van inventarisgegevens en de MTD-rol zijn niet automatisch Sophos-specifieke vereisten: App Sync en Certificate Sync kunnen apparaatgegevens doorgeven; volgens Microsoft is certificaatsynchronisatie momenteel alleen voor een andere partner beschikbaar. Schakel deze opties niet uit voorzorg in. Vooral het delen van de app-inventaris van persoonlijke apparaten vraagt om een afzonderlijke privacybeslissing.
- Voeg Sophos Intercept X for Mobile toe en wijs de app toe aan de pilotplatforms zoals hieronder beschreven. Stel de app beschikbaar voordat je een blokkerende compliance- of Conditional Access-regel toepast. Een app-configuratie is optioneel en vervangt niet de voltooide verbinding op het apparaat.
- Maak compliancebeleidsregels aan die bij de daadwerkelijke inschrijvingsmodus passen en wijs ze in eerste instantie alleen aan de pilotgebruikersgroepen toe. Laat de dreigingsdrempel en acties bij niet-compliance afzonderlijk goedkeuren; activeer Conditional Access voor het beoogde bereik pas na een positieve pilotbeoordeling.
Beoordeel de optionele schakelaar Grant MTD role permissions to <MTD partner name> on enrolled Android COBO and COPE devices los van de compliancebeoordeling. Microsoft beschrijft deze voor via de Android Management API ingeschreven, volledig beheerde bedrijfsapparaten en werkprofielen op bedrijfsapparaten, niet voor werkprofielen op privéapparaten. Leid daaruit geen aanvullende Sophos-ondersteuning voor kiosk-, AOSP- of MAM-only-apparaten af.
Google noemt voor de MTD-rol in de Android Management API verschillende OS-grenzen. Vanaf Android 14 is de MTD-app vrijgesteld van opschorting, slaapstand en beperkingen voor energiegebruik en uitvoering op de achtergrond. De door Microsoft beschreven energie-uitzonderingen omvatten app-standby, het starten van voorgrondservices vanuit de achtergrond en bescherming van deze services tegen stoppen door gebruikers. Vanaf Android 11 zijn de gebruikersopties voor de MTD-app geblokkeerd; gebruikers kunnen geen app-gegevens wissen en de app niet beëindigen met Force stop. Deze grenzen gelden voor de afzonderlijke effecten van de rol, niet voor de minimumversie van de volledige Sophos-connectorkoppeling. Slechts één MTD-partner per tenant mag deze rol krijgen. Vóór activering moet de connector van die partner zijn ingesteld en moet zijn MTD-app aan een gebruikers- of apparaatgroep zijn toegewezen. Deze app-toewijzing is niet de hieronder beschreven dreigingsregel, die uitsluitend gebruikersgroepen ondersteunt. Schakel de optie alleen in als deze daadwerkelijk voor Sophos wordt getoond en de gevolgen in de passende pilot zijn goedgekeurd. De daadwerkelijke roltoekenning en het effect op de app zijn hier niet getest.
De app toevoegen en aan de pilot toewijzen
Voor de hier beschreven Android-pilot wordt Android Enterprise gebruikt; een algemene Android-storevermelding is hiervoor niet de route om de app toe te voegen.
- Android Enterprise: Controleer eerst de verbinding van de Intune-tenant met Managed Google Play. Zoek onder Apps > All Apps > Create > Managed Google Play app naar de Sophos-app en controleer deze aan de hand van de vaste pakket-ID
com.sophos.smsec. De bijbehorende storevermelding ishttps://play.google.com/store/apps/details?id=com.sophos.smsec. Voeg de juiste app toe met Select, voer Sync uit en vernieuw de Intune-applijst met Refresh. Stop de uitrol als de app ontbreekt of niet beschikbaar is voor de doelapparaten en verduidelijk de compatibiliteit van app en modus; wijk niet uit naar een ongecontroleerde APK of een andere beheermodus. - iPhone/iPad: Kies onder Apps > All Apps > Create > iOS store app > Search the App Store het juiste land of de juiste regio en zoek exact naar Sophos Intercept X for Mobile. Selecteer de daadwerkelijke Sophos-app en controleer onder App information de velden Name, Publisher, Appstore URL, Minimum operating system en Applicable device type. De weergavenaam moet uniek zijn; bij een dubbele naam toont de bedrijfsportal slechts één vermelding. Stel de minimumversie in op basis van de daadwerkelijke app-ondersteuning en controleer daarnaast de Intune-OS-vereisten; neem niet zonder meer iOS 14 van de connectorpagina over. Een apparaat met een lagere versie dan het ingestelde minimum krijgt de app niet. Voeg de app toe via Review + create > Create.
Voeg bij elke app onder Properties > Assignments de beoogde pilotgebruikersgroep toe. Kies voor bewuste zelfinstallatie Available for enrolled devices, voor zover die optie voor de app-/apparaatmodus wordt aangeboden; kies als alternatief Required voor gerichte installatie door Intune. Sla de toewijzing op en controleer op het pilotapparaat de daadwerkelijke installatie of beschikbaarheid. Required betekent niet in het algemeen dat de app in de bedrijfsportal verborgen is; vereiste iOS-store-apps kunnen daar ook verschijnen. Available with or without enrollment breidt de Sophos-ondersteuning niet uit naar MAM-only-apparaten.
Ontbreekt een beschikbare app in de bedrijfsportal, controleer dan eerst de toewijzing, aangemelde gebruiker, Primary user en de toepasbaarheid van app en besturingssysteem. Voor Available for enrolled devices moet de daar aangemelde gebruiker de primaire gebruiker zijn die het apparaat heeft ingeschreven. Controleer bij Android daarnaast de synchronisatie en de beheerde store die bij de inschrijvingsmodus hoort.
Optionele app-configuratie
Met een optionele configuratie kun je bijvoorbeeld de verbindingswizard automatisch starten of de naamgeving beïnvloeden. Zonder Device name op Android of deviceName op iOS gebruikt Sophos Mobile de apparaatnaam uit Microsoft Entra ID. Deze terugval voor de naamgeving is ook zonder aanvullende configuratie beschikbaar. Voor iOS noemt de Sophos-documentatie deviceName in de opmerking over naamgeving, maar vermeldt de sleutel niet in de instellingentabel. Voordat je zo’n optionele naamgevingsconfiguratie instelt, moeten daarom het gegevenstype en de exacte waarde of Intune-variabele aan de hand van actuele informatie van de fabrikant worden verduidelijkt; hier wordt geen uitvoerbare deviceName-configuratie voorgeschreven.
Maak onder Apps > Configuration > Create > Managed devices een pilotconfiguratie met een duidelijke naam aan, kies het platform en selecteer onder Targeted app > Select app de eerder toegevoegde, beheerde Intercept X-app. Stel onder Settings > Configuration settings format > Use configuration designer alleen instellingen in die voor het doelplatform zijn gedocumenteerd:
Android Enterprise: Selecteer met Add de velden die het daadwerkelijke app-schema aanbiedt; controleer gegevenstypen en waarden aan de hand van dat schema en leid ze niet af uit iOS.
- Device ID: unieke apparaat-ID van de EMM. Intune biedt verschillende ID-variabelen aan; gebruik niet zonder controle een Entra- of Intune-ID.
- Device name: naam die Sophos Mobile gebruikt wanneer het apparaat wordt toegevoegd. Je kunt hiervoor optioneel Value type > variable > User name kiezen. Controleer deze bewuste naamgeving op basis van de gebruiker in de pilot; ze vervangt geen unieke apparaat-ID.
- EULA disabled: onderdrukt de weergave van de eindgebruikerslicentieovereenkomst bij het starten van de app. Gebruik dit alleen na afzonderlijke juridische of organisatorische goedkeuring.
- Connect to Intune: start de Intune-verbindingswizard automatisch. Dit bevestigt nog geen geslaagde registratie. Controleer de beschikbare Android-typen en standaardwaarden in het app-schema.
iOS/iPadOS: Kies als doel een MDM-beheerde app; deze configuratie is niet bedoeld voor DDM-apps. De sleutels zijn case-sensitive:
eulaDisabled, Value type: Boolean, waardentrueoffalse, standaardfalse.trueonderdrukt de licentieovereenkomst bij het starten en vereist dezelfde afzonderlijke goedkeuring als op Android.startIntuneConnection, Value type: Boolean, waardentrueoffalse, standaardfalse.truestart de verbindingswizard automatisch, maar bewijst geen apparaatverbinding.- Alleen voor de aanvullende functie Synchronized Security is
macAddress(String) vereist; het MAC-adres van het apparaat dient voor identificatie bij verbinding met een Sophos-wifiaccesspoint. Dit is geen vereiste voor de basisverbinding met Intune-MTD.
Selecteer onder Assignments alleen de pilotgroep en sla op via Review + create > Create. Controleer daarna de status van de toegepaste configuratie; selecteer voor iOS/iPadOS onder Devices > All devices het pilotapparaat en vervolgens App configuration. Controleer op hetzelfde apparaat de naamgeving, identiteit en het gedrag bij het starten van de app. Voeg geen verbindingscodes of sleutels van een andere registratieprocedure toe; een opgeslagen configuratie alleen bewijst niet dat ze is toegepast.
Compliance instellen voor platform en profiel
Kies onder Endpoint security > Device compliance > Create policy het platform iOS/iPadOS of Android Enterprise. Selecteer bij Android het Profile type dat bij het ingeschreven apparaat past: Personally-owned work profile of Fully managed, dedicated, and corporate-owned work profile. Ondanks de tweede UI-naam blijven dedicated devices uitgesloten voor deze Sophos-integratie. Omvat de pilot beide ondersteunde Android-profielfamilies, dan zijn passende afzonderlijke Android-beleidsregels nodig; precies één Android- en één iOS-beleidsregel zijn dan niet voldoende voor de hele pilot.
Kies onder Compliance settings > Device Health > Require the device to be at or under the Device Threat Level de goedgekeurde drempel:
- Secured: geen dreigingen toegestaan. Zo noemen de huidige Microsoft-referenties voor Android Enterprise en iOS/iPadOS de strengste MTD-drempel. De algemene MTD-compliancehandleiding van Microsoft noemt dezelfde drempel zonder toegestane dreigingen Clear. Controleer de benaming in het daadwerkelijke platformdialoogvenster; hier is geen dropdown in een tenant bekeken. Dit is een beleidskeuze, niet de door Sophos doorgegeven status
secured. - Low: alleen lage dreigingen toegestaan.
- Medium: lage en middelhoge dreigingen toegestaan, geen hoge.
- High: alle dreigingsniveaus toegestaan; deze keuze dient voor rapportage, niet als strenge beveiligingsdrempel. De MTD-app moet desondanks geactiveerd zijn. Dit is niet gelijk te stellen aan de Sophos-status
activated(nog geen scan, niet compliant).
Deze waarden bepalen de dreigingsregel, niet op zichzelf de uiteindelijke compliancestatus of toegang tot bronnen. Laat onder Actions for noncompliance acties en termijnen, waaronder een mogelijke blokkering of buitengebruikstelling, afzonderlijk goedkeuren. Wijs onder Assignments geschikte pilotgebruikersgroepen toe en kies daarna Review + create > Create. Voor deze dreigingsregel worden apparaatgroepen niet ondersteund. Controleer de doorgegeven status zoals hieronder beschreven voordat de afzonderlijke Conditional Access-regel wordt geactiveerd.
Apparaten in de pilot verbinden
- Android met een werkprofiel op een privéapparaat (Personally-owned work profile): Selecteer op het ingeschreven pilotapparaat met de juiste gebruiker Intercept X onder bedrijfsportal > Apps en installeer de app via Google Play in het beheerde profiel; controleer bij een Required-toewijzing eerst de daadwerkelijke installatie. Start de beheerde app en volg de instructies van Sophos. Kies in het app-dashboard Tap to connect to Microsoft Intune en rond de wizard af.
- Andere ondersteunde Android Enterprise-modi: Controleer de installatieroute op het betreffende pilotapparaat. Op fully managed apparaten leidt de bedrijfsportal naar de Microsoft Intune-app; beschikbare bedrijfsapps verkrijg je daar via Managed Google Play, niet via dezelfde klikroute in de portal. Controleer bij Required of de Intune-installatie is uitgevoerd. Start daarna de beheerde Intercept X-app en controleer de aangeboden Intune-verbindingswizard. Stop als deze ontbreekt of de gebruikers-/apparaatkoppeling niet kan worden bevestigd en verduidelijk de ondersteunde procedure voor deze modus, in plaats van de werkprofielroute of een EMM-registratie af te dwingen.
- iPhone/iPad: Selecteer op een bij Intune ingeschreven apparaat met bedrijfsportal en Microsoft Authenticator in de bedrijfsportal View > Intercept X, installeer en start de app en volg de instructies van Sophos.
Alleen de installatie van de app bevestigt noch de Sophos-registratie, noch een bruikbare MTD-status. Controleer eerst of de juiste gebruiker en het juiste apparaat in Sophos Mobile en Intune zijn gekoppeld.
Status controleren en afwijkingen onderzoeken
Vergelijk tijdens de pilot de app-status en de Sophos-apparaatvermelding met Intune > Mobile Threat Defense (connectorstatus, laatste synchronisatie) en het apparaatcompliancerapport. Open voor het apparaatgerichte rapport Reports > Device compliance > Reports > Device Compliance. Voer zo nodig eerst Generate uit en selecteer vervolgens onder Columns de kolom Device threat level. Vergelijk de waarde voor dezelfde gebruiker en hetzelfde apparaat met de Sophos-app-scan en de laatste connectorsynchronisatie. Observeer daarnaast de daadwerkelijke toegangsbeslissing voor een speciaal daarvoor aangewezen pilotbron; Enabled bij de connector bewijst nog niet dat een apparaatstatus is doorgegeven en Compliant alleen bewijst niet dat een app veilig is.
| Status van de Sophos-app | Doorgegeven MTD-status | Door Sophos beschreven beoordeling in Intune |
|---|---|---|
| App wordt niet beheerd door Sophos Mobile | deactivated | Niet compliant |
| App wordt beheerd, nog geen scan | activated | Niet compliant |
| Scan zonder gedetecteerde schadelijke apps | secured | Compliant volgens de beschreven MTD-koppeling; andere complianceregels kunnen nog steeds gelden |
| Schadelijke apps of root/jailbreak | highSeverity | Volgens het ingestelde compliancebeleid |
| Langer dan de maximale synchronisatie-onderbreking in een Sophos Mobile-compliancebeleid zonder serversynchronisatie | unresponsive | Niet compliant |
Na het instellen kan de registratie van Sophos als Intune-MTD-aanbieder enkele minuten duren; in die fase kan Intune een onjuiste compliancestatus tonen. Breid beleid niet onmiddellijk uit en registreer de app niet meteen opnieuw. Vergelijk bij een blijvend afwijkende status eerst de juiste gebruikers- en apparaatidentiteit, de voltooide app-verbinding, de laatste app-scan en de connectorsynchronisatie; controleer daarna het voor het betreffende platform geldende Intune-compliancebeleid en de toewijzing aan gebruikersgroepen en, indien ingesteld, het relevante Sophos Mobile-beleid en de apparaatgroep. Verwar de apparaatgebonden status unresponsive niet met de afzonderlijk instelbare Microsoft-termijn voor een niet-reagerende MTD-partner: volgens Microsoft kan Intune de compliancestatus van een niet-reagerende partner negeren. Ga in dat geval niet uit van de verwachte toegangsbeveiliging, maar controleer de daadwerkelijke werking van Conditional Access en stop de uitrol.
Terugvalroute en grens van goedkeuring
Als de pilot onverwacht toegang blokkeert, draai dan eerst samen met de Intune-verantwoordelijke de betreffende Conditional Access- en compliancetoewijzing voor de pilotgroep terug of herstel de eerder goedgekeurde configuratie. Observeer daarna opnieuw de aanmeldingen en compliance. Verwijder niet als eerste terugvalstap de Sophos-app, apparaten of de connectorkoppeling, en trek de Entra-toestemming niet in: een niet-beheerde app kan deactivated en daarmee niet-compliant melden; de gevolgen van het verbreken van de connectorkoppeling voor bestaande beleidsregels en apparaten zijn hier niet in productie getest.
Breng vóór een volledige ontmanteling de getroffen groepen, app-toewijzingen, apparaten en resterende afhankelijkheden van compliance en Conditional Access in kaart. Een toewijzing intrekken, de connector uitschakelen of verwijderen, de Sophos-koppeling verbreken en de Entra-toestemming voor de Sophos-app intrekken zijn verschillende ingrepen. Pas na een gedocumenteerde controle van de getroffen apparaten, resterende complianceregels en een werkende alternatieve toegang mogen de verantwoordelijken voor Sophos, Intune en Entra de volgorde van een volledige ontmanteling goedkeuren en in de tenant testen. De bronnen geven geen ontkoppelings- of intrekkingsprocedure die aantoonbaar algemeen veilig is; leid daaruit met name geen onmiddellijk herstel van compliance of toegang af. Voor dit concept is geen functionele test in productie en geen goedkeuring van deze omkering beschikbaar.
Toepassingsgebied
De handleiding beschrijft gedocumenteerde functies en vereisten, niet aangetoonde machtigingen, daadwerkelijk beschikbare schakelaars, synchronisatie of gevolgen van het terugdraaien in een specifieke klanttenant. Er zijn geen apparaat- of tenanttests uitgevoerd; de beschreven pilotcontroles moeten ter plaatse worden uitgevoerd.