Naar de inhoud
Avanet

Sophos Mobile: apparateninventaris, status en rapporten controleren

Voor de inventaris van mobiele apparaten zijn er twee verschillende weergaven: My Environment > Mobile Devices in Sophos Fusion toont de lijst met mobiele apparaten en de bijbehorende detailpagina; Devices in Sophos Mobile Admin opent het mobiele beheer met uitgebreide filters, Smart Groups en een uitgebreidere apparaatpagina. My Environment > Computers & Servers is daarentegen de inventaris voor computers en servers, niet de werklijst voor mobiele apparaten.

Deze werkwijze is bedoeld om de inventaris en status alleen te bekijken. Op detailpagina’s staan ook knoppen voor synchronisatie, gebruikerstoewijzing, berichten, locatieopvraging, vergrendelen, Unenroll, verwijderen en Wipe. Geen daarvan hoort bij een inventariscontrole. Gebruik voor een afzonderlijk goedgekeurd bericht de bestaande Fusion-procedure voor berichten; naar Windows-computers en Macs kunnen geen berichten worden verzonden. Vooral het verdwijnen van een vermelding bewijst niet dat een apparaat is teruggezet of veilig buiten gebruik is gesteld.

In Sophos Mobile Admin is het aanpasbare Dashboard de gebruikelijke startpagina. De widgets geven een overzicht van de inventaris, terwijl Devices naar de apparatenlijst en de afzonderlijke apparaatgegevens leidt. De Dashboard-informatie omvat:

  • apparaatgegevens voor alle apparaten of per groep;
  • compliancestatus per platform of voor alle apparaten;
  • beheerstatus per platform of voor alle apparaten;
  • registratiestatus in het Self Service Portal (SSP), afzonderlijk van de compliance- en beheerstatus;
  • de beheerde platformversies.

Bekijk voor de inventariscontrole de bestaande widgets en controleer opvallende apparaten vervolgens in de lijst. Daarvoor hoeft u geen apparaten toe te voegen of de Dashboard-indeling aan te passen.

Dashboard: optionele wijzigingen afzonderlijk uitvoeren

Deze wijzigingen horen niet bij de alleen-lezen inventariscontrole. Pas de Dashboard-indeling alleen aan als daarvoor een goedgekeurde behoefte bestaat en leg vooraf vast welke widgets aanwezig zijn en hoe ze zijn gerangschikt. Daarvoor zijn vier bedieningsmogelijkheden:

  • Add widget voegt een widget toe.
  • Close in de kop van een widget verwijdert die widget van het Dashboard.
  • Restore default layout zet de pagina terug naar de standaardindeling, niet naar een eerder aangepaste indeling.
  • Sleep de kop van een widget om de widgets anders te rangschikken.

Vergelijk daarna de zichtbare widgets en hun volgorde met de gewenste indeling. Het verwijderen van een widget verwijdert geen apparaat.

Optioneel een nieuw apparaat toevoegen: Op het Dashboard kunt u de Add device assistant starten via de widget Add device. Toevoegen en registreren vereisen afzonderlijke goedkeuring en de juiste beheerdersrechten. Gebruik voor Android, iPhone en iPad in de Threat Defense-editie de assistentprocedure voor registratie van de Intercept X-app: deze beschrijft de gebruikerskeuze, Device details, het passende MTD-registratietype en de controle na afloop. Deze route registreert de beveiligingsapp, niet het hele apparaat via MDM; leid uit dit startpunt op het Dashboard geen MDM-bevoegdheid af.

Een apparaat vinden in Sophos Fusion

  1. Open My Environment > Mobile Devices. Met de zoekfunctie boven de lijst zoekt u op een deel van de apparaatnaam of de naam van het besturingssysteem. Selecteer criteria onder Show filters en pas ze toe met Apply; meerdere criteria worden samen toegepast.
  2. Vergelijk in de resultaatregel Name, Operating system, Management mode, Status, Compliant, Owner, Group, Last active, Email address en, indien aanwezig, User. Operating system vermeldt het besturingssysteem en de versie. User vermeldt de toegewezen Sophos Fusion-gebruiker; een klik op diens naam opent de gebruikersdetails zonder de toewijzing te wijzigen. Email address is normaal gesproken diens adres, maar kan bij het toevoegen of later anders worden ingesteld; het adres alleen bewijst geen gebruikerstoewijzing. Last active is het tijdstip van de laatste synchronisatie met Sophos Mobile, geen bewijs van recent fysiek gebruik.
  3. Open de apparaatnaam. Het overzicht bovenaan toont Device name, Operating system met versie, User, Last active en Device group. Rechtsboven staan de apparaatacties; voer deze niet uit voor de inventariscontrole. De tabbladen daaronder omvatten Summary en, afhankelijk van het apparaat en het beheer, Events, Policies, Compliance, Properties, Scan results en Installed apps. Open in Sophos Mobile opent de uitgebreidere pagina Show device in Sophos Mobile Admin.
  4. Vergelijk een opvallend record met de verwachte apparaatidentiteit en de juiste tenant; leg, indien zichtbaar en toegestaan voor de opvolging, de apparaat-ID of IMEI vast. Noteer het tijdstip, de toegepaste filters, de beheermodus en de precies getoonde afwijking. Klik voor een statuscontrole niet op Actions > Synchronize: daarmee start u een actie op het apparaat.

In het overzicht bovenaan de apparaatdetailpagina in Fusion is Device name de naam die bij het toevoegen van het apparaat aan Sophos Mobile is ingesteld. Deze kan later op Show device worden bewerkt; lees voor de inventariscontrole alleen de bestaande naam af. User vermeldt hier de toegewezen Sophos Fusion-gebruiker. Een klik op diens naam in dit overzicht opent de gebruikersdetails zonder de toewijzing te wijzigen.

De lijstkolommen beschrijven verschillende aspecten: Name is de apparaatnaam en Management mode de beheermodus die bij inschrijving is gekozen en afhangt van het apparaattype. Status toont of het apparaat wordt beheerd en, zo nodig, waarom niet. Owner onderscheidt Corporate (organisatie) en Personal (gebruiker); Group vermeldt de bijbehorende apparaatgroep.

Lees Health en compliance afzonderlijk: De Health-status in de lijst met mobiele apparaten is gebaseerd op schendingen van het ingestelde compliancebeleid; deze status kan ook handmatig worden ingesteld. Compliant geeft de compliancestatus aan. Op de apparaatdetailpagina in Fusion toont het pictogram linksboven het platform; elk platform, bijvoorbeeld Android of iOS, heeft een ander pictogram. De Health-badge toont de gezondheidsstatus: groen = Good health, geel = With warnings, rood = Needs attention. Plaats de aanwijzer op de badge om de status te lezen. iPhones en iPads onder toezicht hebben daarnaast de aanduiding Supervised. Een groen symbool alleen bevestigt geen recente synchronisatie of correcte gebruikerstoewijzing. Behandel een oudere synchronisatie in eerste instantie als ontbrekende recente terugmelding, niet als opdracht om iets te verwijderen.

Velden in Summary juist interpreteren

In de Fusion-detailweergave bestaat Summary uit drie onderdelen:

Device summary bevat Management mode en Owner voor beheer en eigendom. Description is de beschrijving die bij het toevoegen is ingevoerd. Net als de apparaatnaam kan deze op Show device worden bewerkt, maar niet als onderdeel van deze inventariscontrole. Created at vermeldt het tijdstip waarop het apparaat aan Sophos Mobile is toegevoegd, doorgaans de inschrijvingsdatum. Apparaten kunnen echter ook zonder inschrijving worden toegevoegd. Dit tijdstip bewijst dus niet dat de inschrijving is voltooid.

De tijdstippen voor apps staan ook onder Device summary. Last Sophos Mobile Control sync is de laatste synchronisatie van deze app en is alleen beschikbaar als Sophos Mobile de app beheert. Last Intercept X for Mobile sync vermeldt de laatste synchronisatie van die app. Als Sophos Mobile Intercept X for Mobile niet beheert, toont het veld Never.

Onder Device health toont de kop van het onderdeel de Health-status. Compliance status geeft aan of regels van het compliancebeleid zijn overtreden. Management status toont of het apparaat wel of niet wordt beheerd en, zo nodig, de reden. Compliance en beheer zijn niet hetzelfde.

Onder Device information staat Model name voor de modelnaam van de fabrikant. Phone number en Email address zijn doorgaans afkomstig van de toegewezen Fusion-gebruiker, maar kunnen bij het toevoegen of later op Show device anders worden ingesteld. Geen van beide velden vervangt de controle van User. Last known location toont de laatst bekende coördinaten en de datum van de laatste Find-actie, geen livelocatie. Lees voor deze inventariscontrole alleen bestaande gegevens en start geen nieuwe locatieaanvraag.

Created at in Summary beschrijft dus het apparaatrecord; het gelijknamige veld onder Properties beschrijft de afzonderlijke eigenschap en wordt hieronder toegelicht.

Beheerstatus controleren in Sophos Mobile Admin

In de zijbalk van Sophos Mobile Admin vindt u onder Devices de apparaten en onder Device groups de apparaatgroepen. Device groups is niet hetzelfde als de dynamische verzamelingen op basis van filters onder Smart groups.

Open onder Devices de apparaatnaam om naar de pagina Show device te gaan. Het bovenste gedeelte bevat de belangrijkste apparaatgegevens; in het onderste gedeelte zijn de details verdeeld over meerdere tabbladen. Status toont het beheertype en de beheer- en compliancestatus; Compliance violations vermeldt bij niet-conforme apparaten de concrete overtredingen. Tasks toont voltooide taken van de afgelopen dagen en alle openstaande en mislukte taken. Onderzoek mislukte taken afzonderlijk in plaats van de beheerstatus met een actie te ‘repareren’. Edit op Show device opent de apparaatbewerking, maar hoort niet bij de alleen-lezen controle.

De Sophos-help over de beheerstatus noemt op Devices het Managed-pictogram als plek waarop u de aanwijzer plaatst om de status te lezen. De help over de apparaatweergave noemt daarnaast het Not managed-pictogram voor de preciezere reden, bijvoorbeeld Unenrolled of Checked out. Beide beschrijvingen komen uit de documentatie; het daadwerkelijke tooltipgedrag in uw eigen tenant is daarmee niet getest. Bij Not compliant toont de tooltip de ernst high, medium of low. Sophos onderscheidt onder meer:

  • Managed: aangemeld bij Sophos Mobile; Not managed: toegevoegd, maar nog niet aangemeld.
  • Enrolling: aanmelding loopt; Unenrolled: een eerder beheerd apparaat is afgemeld.
  • Checked out: het beheerprofiel is handmatig door de gebruiker verwijderd in plaats van op de gebruikelijke manier afgemeld; deze status geldt voor iPhones en iPads.
  • Wiped: een eerder beheerd apparaat is op afstand teruggezet via Sophos Mobile. Deze status is een historische beheerregistratie, geen opdracht om het opnieuw terug te zetten.

Bij de beschreven app-inschrijving op Android, iPhone en iPad in de Mobile Threat Defense-editie betekent Managed dat Sophos Mobile Intercept X for Mobile beheert. Dit bewijst geen MDM-beheer van het hele apparaat. Checked out blijft gekoppeld aan het handmatig verwijderen van het apparaatbeheerprofiel en Wiped aan een geregistreerde externe wisactie door Sophos Mobile. Leid geen van beide statussen af uit het verwijderen van een app of webfilterprofiel, of het wissen van app-gegevens. De algemene statusdefinities bewijzen niet welke waarden elke afzonderlijke beheermodus daadwerkelijk in de tenant oplevert.

Filters en Smart Groups gericht gebruiken

Een Smart Group is een dynamische verzameling apparaten die aan de ingestelde filtercriteria voldoen, geen apparaatgroep. Een voorbeeld is ‘Android-apparaten in bedrijfseigendom die in de afgelopen drie maanden zijn aangemaakt’: eigendom, platform en aanmaaktijd beperken samen de selectie. Pas namen en criteria aan uw eigen analyse aan; het voorbeeld is geen voorschrift voor de inventaris.

Open voor een eenmalige analyse op Devices boven de apparatenlijst Extended filter, stel de criteria in, bijvoorbeeld de beheerstatus, en kies Filter. Sla daarbij geen Smart Group op. Open voor hergebruik boven de lijst Smart groups en selecteer de gewenste opgeslagen vermelding.

Als een Smart Group of een uitgebreid filter actief is, verandert het filterpictogram in de tabelkop van blauw naar groen. Kies Extended filter > Reset als de beperking niet meer nodig is: dit heft de actieve Smart Group of het uitgebreide filter op en toont weer alle apparaten. De opgeslagen filterdefinitie wordt hierdoor niet verwijderd. Controleer filters vóór een nieuwe analyse en zet onnodige filters terug; anders kunnen verwachte resultaten in lijsten of rapporten ontbreken. Dit betekent niet dat elk rapport automatisch alle lijstfilters overneemt. Controleer de daadwerkelijke omvang van het gegenereerde bestand afzonderlijk.

Smart Groups opslaan of wijzigen: Deze stappen wijzigen de opgeslagen filterdefinitie en moeten worden onderscheiden van de eenmalige alleen-lezen analyse. Controleer vooraf de tenant, de gewenste criteria en bij wijzigingen de juiste opgeslagen vermelding; deze stappen starten geen installatie-, verwijderings- of Wipe-opdracht voor de geselecteerde apparaten.

  1. Aanmaken: Stel op Devices > Extended filter de criteria in, voer in het veld Smart group een passende naam in en kies Save.
  2. Na het opslaan beslissen: Filter past de nieuwe Smart Group toe op de apparatenlijst. Close sluit het filtervenster zonder deze toe te passen. Save en toepassen zijn dus twee verschillende stappen; later kunt u de opgeslagen vermelding via Smart groups selecteren.
  3. Bewerken: Pas eerst de betreffende Smart Group toe, open daarna Extended filter, wijzig de benodigde criteria en sla op met Save. Selecteer vervolgens de opgeslagen vermelding opnieuw en controleer de criteria en de weergegeven apparaten.
  4. Verwijderen: Kies onder Smart groups het prullenbakpictogram naast de gewenste Smart Group. Dit verwijdert de opgeslagen filterdefinitie, niet de apparaten. Leg vooraf de naam en criteria vast als de definitie opnieuw nodig kan zijn; controleer daarna of precies deze vermelding uit de selectie is verdwenen. Gebruik Reset, niet de prullenbak, als u alleen de actieve beperking wilt opheffen.

Valkuilen bij tabellen: Search all fields toont alleen rijen die de ingevoerde tekst in een van de kolommen bevatten. Via Show or hide columns kunt u kolommen tonen of verbergen. Een klik op een kolomkop sorteert de rijen op die eigenschap; een tweede klik op dezelfde kolomkop keert de sorteervolgorde om. Met de navigatieknoppen onder de tabel kunt u een bepaalde tabelpagina selecteren. In veel tabellen leidt een klik op de naam van een vermelding standaard naar Edit; het blauwe driehoekje opent aanvullende acties. Voor de apparaatweergave geldt uitdrukkelijk Devices > apparaatnaam > Show device; sla geen wijzigingen op. Gebruik voor een tabelexport het exportpictogram onder de tabel om de hele tabel of alleen de huidige pagina als Microsoft Excel- of CSV-bestand te exporteren; als een rijfilter actief is, worden alleen de zichtbare rijen geëxporteerd. Dat zegt niets over de omvang van een afzonderlijk gegenereerd rapport. Excel- en CSV-bestanden kunnen persoonsgegevens en apparaat-ID’s bevatten: sla ze alleen lokaal op wanneer u daarvoor bevoegd bent en regel toegang, verspreiding en verwijdering volgens het goedgekeurde organisatiebeleid.

Apparaatgegevens en rapporten bekijken

Eigenschappen, beleid en certificaten

Op Show device in Sophos Mobile Admin bieden de tabbladen verschillende soorten informatie:

Voor Custom properties en Internal properties moet Expert mode onder Setup > General > Personal zijn ingeschakeld. Deze persoonlijke instellingen gelden alleen voor de momenteel aangemelde administrator; ze bepalen diens weergave, niet de opgeslagen apparaateigenschappen. Een verborgen tabblad bewijst daarom niet dat waarden ontbreken. Laat een noodzakelijke wijziging van de instelling afzonderlijk goedkeuren en sla deze op met Save.

  • Device properties toont onder meer het model, de modelnaam, de besturingssysteemversie en de gegevens die aangeven of een Android-apparaat rooted of een iOS-apparaat jailbroken is. Dit zijn gemelde eigenschappen, geen nieuwe controle op het apparaat.
  • Internal properties bevat waarden die het apparaat meldt, zoals de IMEI (International Mobile Equipment Identity).
  • Custom properties toont zelf aangemaakte apparaateigenschappen naast de gemelde waarden. Bij een goedgekeurde apparaatbewerking kunnen hier ook gebruikersspecifieke gegevens worden toegevoegd. Het aflezen bewijst noch een beleidstoewijzing, noch de vervanging van een placeholder. De afzonderlijke procedure voor Custom properties licht de syntaxis, afzonderlijke toewijzing en standaardwaarden toe.
  • Policies toont toegewezen beleid en provisioningprofielen. Het zoekveld van deze tabel vindt ook ID’s, hoewel de tabel deze niet weergeeft. iOS-apparaatbeleid dat alleen Roaming/Hotspot of Wallpaper bevat, verschijnt hier niet: een ontbrekende rij bewijst niet dat er geen werkende configuratie is. Op dit tabblad kunt u ook beleid toewijzen en verwijderen; beide zijn wijzigingen en horen niet bij de inventariscontrole.
  • Declarative policy toont de details van het toegewezen declaratieve beleid. Assign dient hier om beleid toe te wijzen, niet om aanvullende alleen-lezen details te openen; gebruik dit niet voor de inventariscontrole.

Certificates toont certificaten die in gebruik zijn. Plaats in de tabel de aanwijzer op Subject of Issuer om de certificaatdetails te lezen. De lijst heeft platformafhankelijke beperkingen:

  • Android Enterprise: Rootcertificaten zijn opgenomen, clientcertificaten niet.
  • Macs: Apparaatcertificaten zijn opgenomen, gebruikerscertificaten niet.
  • Windows: Certificaten in de gebruikersstore zijn opgenomen, certificaten in de apparaatstore niet.

De lijst is daarom geen volledig bewijs van vertrouwen. Een ontbrekende vermelding bewijst niet dat het betreffende certificaat niet op het apparaat aanwezig is.

App-inventaris en openstaande installaties

Installed apps in Sophos Mobile Admin toont de geïnstalleerde apps. Size vermeldt de opslagruimte van de app zelf, Data de aanvullende opslag voor gebruikersgegevens, configuraties en dergelijke. Data is hier geen mobiel dataverbruik; TEM behandelt dit afzonderlijk.

Houd bij de analyse rekening met het platform en de zichtbaarheid:

  • De privacyinstelling Hide installed apps kan het volledige tabblad Installed apps voor administrators verbergen. In app-rapporten blijft echter een geconsolideerde app-lijst voor alle apparaten beschikbaar; dit is niet de app-lijst van één afzonderlijk apparaat.
  • Bij Android bevat de lijst ook vooraf geïnstalleerde apps. Op andere platforms zijn vooraf geïnstalleerde apps of systeemapps niet zichtbaar.
  • Bij Apple User Enrollment blijven persoonlijke apps onzichtbaar, dus apps uit het persoonlijke Apple Account van de gebruiker.
  • Bij Macs worden apps uit alle gebruikersaccounts vermeld, niet alleen uit het account van de toegewezen gebruiker.
  • Het afzonderlijke tabblad System apps toont Android-systeemapps; deze kunnen niet worden gedeïnstalleerd.
  • Op Samsung-apparaten toont Knox apps de apps die de gebruiker in de Knox-container heeft geïnstalleerd, terwijl Knox system apps de systeemapps van die container toont.

Installed apps biedt ook installatie en deïnstallatie aan. Voer deze acties niet uit voor een inventariscontrole. Bij iPhones en iPads kunnen apps die als Managed zijn gemarkeerd zonder gebruikersinteractie worden gedeïnstalleerd; bij Windows-computers is deïnstallatie beperkt tot apps die Sophos Mobile heeft geïnstalleerd. Deze verschillen zijn belangrijk voor een latere goedkeuring, maar geven geen toestemming om vanuit de inventariscontrole een opdracht te starten.

Bij Android Enterprise bevat Installed apps daarnaast het gedeelte Apps pending installation met de installatiestatus van beheerde Google Play-apps. De achterliggende procedure begint met een goedgekeurde Install-opdracht op Apps - Android Enterprise: Sophos Mobile stuurt een installatieaanvraag naar een Google-server; Google installeert de app op het apparaat. Lees voor de inventariscontrole alleen de al aanwezige status:

  • Installation request to be sent to Google: De Install-opdracht is uitgevoerd; de aanvraag is nog niet naar Google verzonden.
  • Installation request sent to Google: Sophos Mobile heeft de aanvraag naar Google verzonden. Dit bewijst nog niet dat de installatie is voltooid.
  • Als Google de app heeft geïnstalleerd, verplaatst Sophos Mobile de vermelding van Apps pending installation naar Installed apps. Deze overgang is het zichtbare succescriterium in het beheer.

Gebruik voor een goedgekeurde uitrol de afzonderlijke installatieprocedure voor Managed Google Play. Hetzelfde gedeelte beschrijft bij vastgelopen aanvragen de controle van het land, apparaattype en openstaande Play Store-downloads. Start geen tweede installatie alleen omdat de aanvraag al is verzonden maar de app nog op installatie wacht.

De laatste scan en bedreigingsdetails lezen

Open voor het bekijken van scanresultaten in Sophos Fusion My Environment > Mobile Devices > [Apparaat] > Scan results. Typ een bedreigingsnaam, app-naam, versie of app-ID in het zoekveld om de resultatenlijst te filteren. De filteropties boven de lijst beperken de resultaten op detectietype: Threat, Suspicious, PUA of Low reputation. Zoek bijvoorbeeld op de ID van een verdachte app of gebruik PUA om de lijst tot die detecties te beperken; neem de ID over uit uw eigen bevindingen, niet uit een voorbeeld. Controleer de resultaten door de getoonde treffers te vergelijken met de zoekterm of het geselecteerde detectietype. Ontbreekt een verwachte treffer, controleer dan eerst de zoektekst en de geselecteerde typebeperking; wis voor een bredere vergelijking de zoektekst en hef de beperking op detectietype op. Een lege gefilterde weergave bewijst niet dat het apparaat vrij is van bedreigingen.

Scan results is beschikbaar als Sophos Mobile Intercept X for Mobile op het apparaat beheert en toont de resultaten van de laatste scan, geen doorlopende livestatus. Als een bedreiging is gedetecteerd, kunt u de informatie alleen-lezen verder onderzoeken:

  1. Klik op Scan results op de naam van de bedreiging.
  2. Selecteer in de zoekresultaten het resultaat waarvan de titel overeenkomt met de bedreigingsnaam. Dit is normaal gesproken het eerste resultaat, maar de overeenkomst van de titel is doorslaggevend.
  3. Lees op de geopende pagina in het Sophos Threat Center de aanvullende links over de bedreiging.

Ontbrekende tabbladen of gegevens bewijzen niet dat software, certificaten of bedreigingen ontbreken.

Apps en eigenschappen bekijken in Sophos Fusion

Sophos Fusion heeft eigen tabbladen voor apparaten die Sophos Mobile beheert. Open voor de app-inventaris My Environment > Mobile Devices, klik op de apparaatnaam en kies Installed apps. De kolommen betekenen:

  • Source: Herkomst van de installatie. Store omvat Google Play, Apple App Store, Microsoft Store en Chrome Web Store; bij iPhones en iPads ook alternatieve appmarktplaatsen. Nonstore betekent installatie vanuit een app-pakketbestand. System duidt onderdelen van het besturingssysteem of door de fabrikant vooraf geïnstalleerde apps aan.
  • Name en Version: De app-naam en versie zoals het besturingssysteem die meldt.
  • Identifier: De interne app-ID.
  • Installed at: De datum van de app-installatie.

Voer in het zoekveld een app-naam, versie of ID in om de lijst te filteren. Gebruik voor de herkomst de Source-filters boven de lijst. Deze gegevens horen bij Installed apps in Fusion, niet bij de opslagvelden Size en Data of het afzonderlijke tabblad System apps in Mobile Admin.

Open voor eigenschappen in Sophos Fusion My Environment > Mobile Devices > [Apparaat] > Properties. Type onderscheidt System (door het apparaat aan Sophos Mobile gemeld) en Custom (zelf aangemaakt en aan het apparaat toegewezen). Name vermeldt de naam van de eigenschap en Value de waarde. Filter via het zoekveld op naam of waarde; de typefilters boven de lijst beperken de resultaten daarnaast op het type eigenschap. Deze route hoort bij de detailweergave in Fusion, niet bij het tabblad Custom properties in Sophos Mobile Admin. Gebruik voor de inventariscontrole geen Add-, bewerkings- of verwijderfunctie. De afzonderlijke Fusion-procedure beschrijft een wijziging waarvoor afzonderlijke goedkeuring nodig is.

Op beide Fusion-tabbladen laadt het Refresh-pictogram rechtsboven de weergegeven informatie opnieuw. Dit vervangt geen apparaatsynchronisatie.

Created at geeft het tijdstip aan waarop Sophos Mobile de eigenschap voor het apparaat voor het eerst heeft geregistreerd:

  • bij een systeemeigenschap: de eerste synchronisatie van het apparaat met Sophos Mobile;
  • bij een aangepaste eigenschap die voor één apparaat is aangemaakt: het aanmaken van die eigenschap;
  • bij een standaardapparaateigenschap: het toevoegen van het apparaat aan Sophos Mobile.

Updated at geeft de laatste wijziging van de eigenschap aan. Updated by vermeldt de Sophos Fusion-gebruiker die de eigenschap heeft gewijzigd, of System als de wijziging het gevolg was van een apparaatsynchronisatie.

Rapporten en andere analysemethoden

Open voor een uitgebreidere analyse Reports in Sophos Mobile Admin, kies een passend rapport en selecteer Excel of CSV in het dialoogvenster voor de bestandsindeling. Het bestand wordt op uw eigen computer opgeslagen. Ga er niet van uit dat lijstfilters in het rapport worden overgenomen of dat u een periode kunt kiezen: controleer vóór verspreiding in het daadwerkelijk gegenereerde bestand de omvang, de tijdsperiode en de gevoelige velden. Voor lokale kopieën gelden de goedgekeurde organisatieregels voor toegang, verspreiding, bewaring en verwijdering; een specifieke bewaartermijn of automatische maskering is hier niet aangetoond. Voor grote tabellen raadt Sophos rapporten of de Mobile API aan in plaats van tabelexport, omdat deze methoden bij grote hoeveelheden gegevens aanzienlijk sneller zijn.

Optioneel: reeds verzamelde Data Lake-gegevens opvragen. Controleer voor deze route eerst de bestaande licenties en uploadinstellingen. Volgens Sophos is in Sophos Fusion een licentie voor Sophos Mobile of Sophos Mobile Threat Defense nodig, plus een Endpoint-, Server- of MDR-licentie die Sophos XDR omvat. Als aan deze voorwaarden is voldaan en de Data Lake uploads voor Sophos Mobile al zijn ingeschakeld, kunt u met Live Discover in het Threat Analysis Center de verzamelde apparaatgegevens opvragen. Dit is een afzonderlijke analysemethode naast rapporten en de Mobile API.

Sophos documenteert Mobile-uploads voor Android-apparaten, iPhones, iPads en Chromebooks. Welke gegevens beschikbaar zijn, hangt af van de beheermodus. Een volledig beheerd Android Enterprise-apparaat levert bijvoorbeeld meer gegevens dan een apparaat waarop Sophos Mobile alleen Intercept X for Mobile beheert. De help voor de volledige Sophos Mobile-editie noemt de volgende queryvoorbeelden; de Threat Defense-help bevestigt de Data Lake-route, maar somt deze voorbeelden niet op:

  • apparaten die al een bepaald aantal dagen niet meer hebben gesynchroniseerd;
  • apparaten waarop een bepaalde app momenteel is geïnstalleerd of eerder geïnstalleerd was;
  • netwerkverbindingen per apparaat of app, mits de benodigde netwerkgegevens al zijn verzameld.

Voor netwerkverbindingen moet daarnaast de optionele instelling Network logging al zijn geselecteerd. Open het pictogram Global Settings en Products and Services > Mobile om de bestaande Mobile-instellingen af te lezen; schakel niets om en sla niets op. Sophos documenteert Network logging voor Android-apparaten waarop Sophos Mobile de app Sophos Mobile Control beheert, en voor iPhones en iPads waarop het Sophos Intercept X for Mobile beheert. Alleen de installatie van een van deze apps bewijst die beheerrelatie niet.

Deze query’s hebben betrekking op de verzamelde Data Lake-informatie; met name een eerdere installatie van een app kan niet onafhankelijk daarvan worden aangetoond. Hide installed apps sluit informatie over geïnstalleerde apps ook uit van de gegevens die Sophos Mobile naar de Data Lake uploadt. Leid hieruit niet af dat eerder verzamelde app-gegevens worden verwijderd. Schakel voor deze alleen-lezen werkwijze geen uploads of aanvullende gegevensverzameling in. Ontbreekt een vereiste licentie of uploadinstelling, of blijft die onduidelijk, blijf dan bij de apparatenlijst en rapporten en betrek de verantwoordelijke beheerder. Ga zonder bestaande Network logging en het juiste app-beheer niet uit van beschikbare netwerkgegevens. Querysyntaxis en inrichting van Live Discover horen bij een afzonderlijke procedure, niet bij deze inventariscontrole. Deze voorwaarden zijn gedocumenteerd; daarmee is niet bevestigd dat uw eigen tenant eraan voldoet of dat de gegevens daar daadwerkelijk beschikbaar zijn.

TEM-verbruik bekijken en beoordelen

Telecom expense management (TEM) bewaakt het mobiele dataverbruik van afzonderlijke apparaten. Het gaat niet om het opslaggebruik onder Installed apps > Data. TEM vereist ingestelde verbruiksbewaking, een simkaart en een mobiel data-abonnement. TEM is niet beschikbaar voor Android Enterprise-werkprofielen, Apple User Enrollment, Macs, Windows-computers en Chrome-apparaten.

Open om het huidige verbruik te bekijken onder Devices de apparaatnaam en ga naar Show device > Actions > Configure telecom expense management. Hetzelfde dialoogvenster dient ook voor de configuratie: lees voor de inventariscontrole alleen het verbruik af, wijzig geen waarden, schakel Turn on monitoring niet in of uit en kies niet Save. Het openen van de weergave is iets anders dan het toepassen van gewijzigde instellingen.

Kies voor een totaaloverzicht Reports > Cellular data usage. Dit rapport toont het verbruik van alle apparaten waarop TEM is ingeschakeld. Kies in het dialoogvenster Choose format het pictogram voor Excel of CSV; het bestand wordt op uw eigen computer opgeslagen. Controleer net als bij de andere rapporten de daadwerkelijke omvang en de tijdsperiode en bescherm gevoelige apparaatgegevens; ga er niet van uit dat lijstfilters automatisch worden overgenomen of dat u vrij een periode kunt kiezen.

Houd rekening met de meetbeperkingen: Apparaten melden het verbruik bij elke synchronisatie met Sophos Mobile, niet als gegarandeerde livewaarde. Het dataverkeer van geïnstalleerde apps wordt gemeten; systeemupdates, updates van systeemapps en vergelijkbaar verkeer ontbreken. De waarden kunnen afwijken van de rekening van de provider. Op iOS wordt geen verbruik gemeld zolang de Sophos Mobile Control-app gesloten is, bijvoorbeeld als de gebruiker deze na een herstart van het apparaat nog niet heeft geopend. Controleer bij ontbrekende of verouderde gegevens eerst de laatste synchronisatie, het platform, de enrollmentmodus en op iOS de toestand van de app; schakel de bewaking niet als test uit en weer in.

De verbruikswaarde wordt teruggezet:

  • maandelijks aan het einde van de ingestelde dag;
  • wanneer TEM voor het apparaat wordt uitgeschakeld;
  • wanneer het apparaat bij Sophos Mobile wordt afgemeld (Unenroll).

TEM is dus geen blijvend verbruiksarchief. Een teruggezette waarde alleen bewijst niet dat offboarding is voltooid. De configuratie en de uitzondering voor kortere maanden staan in de volgende procedure, waarvoor afzonderlijke goedkeuring nodig is.

TEM alleen bij een goedgekeurde wijziging configureren

Deze procedure om instellingen te wijzigen hoort niet bij de alleen-lezen inventariscontrole. Controleer vóór de wijziging de juiste tenant, de apparaten waarvoor de wijziging is goedgekeurd en hun daadwerkelijke mobiele data-abonnement. Leg de bestaande bewakingsstatus, de veldwaarden en zo nodig het gemelde verbruik vast; bescherm lokale notities volgens de organisatieregels. Houd er vooral vóór het uitschakelen rekening mee dat dit de verbruikswaarde terugzet.

Goedkeuring vervangt geen technische bevoegdheid: ga alleen verder met een Sophos Mobile-administrator die bevoegd is voor de betreffende TEM-wijziging. Controleer vooraf de daadwerkelijke rechten in de tenant en of TEM op de doelapparaten van toepassing is. Ontbreken de rechten of is de toepasbaarheid onduidelijk, stop dan en betrek de verantwoordelijke Sophos Mobile-beheerder; wijzig hiervoor geen rollen en veronderstel geen rechten van aangepaste rollen.

  1. Open in Sophos Mobile Admin Devices en selecteer de doelapparaten. Selecteer alleen apparaten met hetzelfde mobiele data-abonnement samen; configureer verschillende abonnementen afzonderlijk.
  2. Open Actions > Configure telecom expense management en stel de volgende velden in:
    • Turn on monitoring: Schakelt de bewaking van het mobiele dataverbruik voor de geselecteerde apparaten in als deze optie is aangevinkt.
    • Data volume of plan: De databundel van het mobiele data-abonnement in MB. Voer het daadwerkelijke contractvolume in, geen geldbedrag en niet het al gemeten verbruik.
    • Alert threshold: De verbruiksdrempel in MB. Kies een drempel die past bij het abonnement en de eigen werkwijze voor vroegtijdige waarschuwingen. Als een apparaat deze waarde overschrijdt, maakt Sophos Mobile een Event aan dat op de apparaatdetailpagina zichtbaar is, en een Alert. Leid hieruit geen automatische datablokkering of gegarandeerde voorkoming van extra providerkosten af.
    • Usage cycle reset date: Voer de dag van de maand van 1 tot en met 31 in waarop de verbruikswaarde moet worden teruggezet; kies de dag passend bij de factureringscyclus. Heeft een maand minder dagen dan de ingevoerde waarde, dan wordt de waarde op de laatste dag van die maand teruggezet. Dit maandelijkse terugzetten gebeurt steeds aan het einde van de dag.
  3. Controleer nogmaals de doelapparaten, het gedeelde abonnement en de waarden. Kies Save om de instellingen op de geselecteerde apparaten toe te passen.

Controle na de goedgekeurde wijziging: Open het dialoogvenster voor de betreffende apparaten opnieuw en vergelijk de opgeslagen bewakingsstatus en waarden met de goedgekeurde instellingen, zonder opnieuw op te slaan. Controleer na de volgende reguliere synchronisatie het gemelde verbruik en het rapport Cellular data usage. Als de drempel tijdens normaal gebruik wordt overschreden, volg dan het Event op de apparaatdetailpagina en de Alert op; genereer geen kunstmatig dataverbruik als test. Beoordeel ontbrekende meldingen eerst aan de hand van de meetbeperkingen en de laatste synchronisatie, in plaats van TEM opnieuw te configureren.

Corrigeren of terugdraaien: Vervang onjuiste waarden alleen na goedkeuring via dezelfde configuratieroute door de eerder vastgelegde waarden en pas ze toe met Save; controleer ze daarna opnieuw. Moet nieuw ingeschakelde bewaking weer worden uitgeschakeld, vink dan voor de juiste doelapparaten Turn on monitoring uit en pas dit toe met Save. Hierdoor wordt de verbruikswaarde teruggezet. Opnieuw inschakelen is geen gegarandeerde manier om die waarde te herstellen; herstel van gewiste verbruikswaarden is hier niet gedocumenteerd. Schakel de bewaking niet uit alleen om een afwijking in de weergave te verhelpen.

Custom properties alleen bij een goedgekeurde wijziging

Deze procedure om gegevens te wijzigen hoort niet bij de inventariscontrole. Maak eigenschappen alleen aan na afzonderlijke goedkeuring en met een administrator die bevoegd is om de betreffende eigenschap aan te maken; controleer vooraf de juiste tenant, het doelapparaat of het gewenste toepassingsgebied van de standaardwaarden. Ontbreekt de vereiste bevoegdheid of is onduidelijk of de procedure van toepassing is, stop dan en betrek de verantwoordelijke Sophos Mobile-beheerder. Aangepaste eigenschappen vullen de door het apparaat gemelde waarden aan. Zowel bij afzonderlijke toewijzing als bij standaardwaarden mag de naam niet overeenkomen met die van een standaardapparaateigenschap.

Leg vóór het invoeren vast of de eigenschap al bij het doelobject bestaat en, indien van toepassing, wat de bestaande naam en waarde zijn; noteer bij een noodzakelijke wijziging van Expert mode ook de bestaande toestand van die instelling. Voer alleen goedgekeurde gegevens in die voor het doel noodzakelijk zijn en controleer wie de waarde mag bekijken of in vervolgconfiguraties mag gebruiken. Voer geen wachtwoorden, tokens of andere geheimen in, tenzij daarvoor een uitdrukkelijk goedgekeurde, ondersteunde procedure bestaat.

Een afzonderlijke eigenschap wordt aan het geselecteerde apparaat toegewezen. Default device properties wijst Sophos Mobile daarentegen automatisch als aangepaste eigenschappen toe aan nieuwe apparaten wanneer die worden aangemaakt. Ga er niet van uit dat een nieuwe standaardwaarde achteraf op bestaande apparaten wordt toegepast of dat latere wijzigingen van de standaardwaarden hun waarden bijwerken.

In beleidsinstellingen kunt u naar een waarde verwijzen met %_DEVPROP(my property)_% als de eigenschap my property heet. Voorbeeld: voor een locatie kunt u my property de waarde Zuerich geven. Naam en waarde zijn vrij gekozen voorbeelden; kies voor uw eigen inventaris een passende naam en de daadwerkelijke locatie. De placeholder moet de naam van de aangemaakte eigenschap bevatten; de syntaxis %_DEVPROP(...)_% blijft ongewijzigd. Placeholders worden bij de beleidstoewijzing vervangen. Een zichtbare eigenschap alleen bevestigt noch deze vervanging, noch de werking van het beleid op het apparaat.

Voor apparaatplaceholders kunt u alle eigenschappen gebruiken die op Show device onder Device properties en Custom properties staan; leid hieruit niet af dat alle Internal properties zonder meer geschikt zijn. Los daarvan vervangt %_EMAILADDRESS_% de eigenschap Email Address van de aan het apparaat toegewezen gebruiker en %_USERNAME_% diens Exchange Login. Bij macOS komen deze gebruikersgegevens voor het lokale Mac-account van de in Sophos Mobile toegewezen gebruiker en voor netwerkaccounts van het LDAP-gebruikersaccount. Deze placeholders met procenttekens in beleid zijn niet hetzelfde als de placeholders met dollartekens in een beheerde Android-appconfiguratie.

Kies in Sophos Mobile Admin de passende route om de eigenschap aan te maken:

  • Afzonderlijk apparaat: Open Devices > blauw driehoekje naast het doelapparaat > Edit. Ook op Edit device vereist het tabblad Custom properties dat Expert mode onder Setup > General > Personal is ingeschakeld. Ontbreekt het tabblad, controleer dan de persoonlijke instelling van de aangemelde administrator. Klik onder Custom properties op Add custom property.
  • Standaardwaarde voor nieuwe apparaten: Open Setup > Sophos setup > Default device properties > Add custom property.

Voer voor beide routes naam en waarde in, klik op Apply en vervolgens op Save. Alleen Apply rondt de gedocumenteerde opslagprocedure niet af.

Controleer na de goedgekeurde wijziging zonder iets te bewerken opnieuw de opgeslagen naam en waarde bij het juiste object: bij een afzonderlijk apparaat onder Show device > Custom properties met ingeschakelde Expert mode, bij een standaardwaarde onder Default device properties. Controleer bij een afwijking eerst de tenant, het doelobject, de persoonlijke instelling voor de zichtbaarheid van tabbladen en of de stap Save is afgerond, in plaats van een apparaatactie uit te voeren. Deze controle betreft de zichtbare vermelding, niet de vervanging van de placeholder of de werking van het beleid.

Corrigeren of terugdraaien: Stop bij een onjuiste opgeslagen vermelding verdere wijzigingen en stem met de verantwoordelijke beheerder een goedgekeurde correctieprocedure af op basis van de vastgelegde uitgangssituatie. Deze aanmaakprocedure beschrijft niet hoe opgeslagen eigenschappen of reeds ontstane beleidsgevolgen kunnen worden teruggedraaid. Het terugzetten van Expert mode verandert de persoonlijke weergave, maar maakt geen wijziging van een eigenschap ongedaan.

Fusion Custom properties alleen bij een goedgekeurde wijziging

Deze procedure om gegevens te wijzigen hoort niet bij de alleen-lezen inventariscontrole. Ze geldt voor Properties op de Fusion-detailpagina van een apparaat dat Sophos Mobile beheert. Aanmaken, een waarde wijzigen en verwijderen vereisen elk afzonderlijke goedkeuring voor de betreffende tenant, het apparaat en de eigenschap. Ga alleen verder met een administrator wiens daadwerkelijke bevoegdheid de goedgekeurde wijziging omvat. Ontbreekt de bevoegdheid of is onduidelijk of de procedure van toepassing is, stop dan en betrek de verantwoordelijke beheerder; wijzig geen rollen op goed geluk.

Controleer vooraf de apparaatidentiteit en de bestaande eigenschap. Leg bij wijzigen of verwijderen de bestaande naam en waarde vast en ga na of vervolgconfiguraties de waarde gebruiken. Bescherm deze notities volgens de organisatieregels. Voer alleen noodzakelijke, goedgekeurde gegevens in, geen wachtwoorden of tokens. De controle van een opgeslagen rij bewijst noch de vervanging van een placeholder, noch de werking van beleid op het apparaat.

Deze route staat los van de bestaande procedure in Sophos Mobile Admin. Neem de bijbehorende Expert mode, Add custom property, Apply > Save, standaardwaarden en het voorbeeld my property niet over voor Fusion. De volgende naamregels gelden voor het aanmaken in Fusion.

Een eigenschap aanmaken in Fusion

  1. Open My Environment > Mobile Devices, klik op de apparaatnaam waarvoor de wijziging is goedgekeurd en kies Properties. Controleer vóór het aanmaken of de gewenste eigenschap al bestaat; controleer zo nodig de zoek- en typefilters.
  2. Kies Add boven de lijst en voer de naam en waarde van de eigenschap in. De naam moet beginnen met het vaste voorvoegsel custom.. Hij mag alleen letters, cijfers, koppeltekens, onderstrepingstekens en punten bevatten. De waarde mag een willekeurige tekenreeks van maximaal 4096 tekens zijn. Dit is een tekenlimiet, geen bytelimiet.
  3. Gebruik bijvoorbeeld custom.location met de waarde Zuerich als de goedgekeurde eigenschap de locatie beschrijft. location en Zuerich zijn vervangbare voorbeeldwaarden; kies een naam die past bij uw doel en gebruik de daadwerkelijke locatie. Het voorvoegsel custom. en de toegestane tekens blijven verplicht.
  4. Controleer nogmaals het doelapparaat, de naam en de waarde en kies daarna OK. In deze Fusion-procedure rondt OK het aanmaken af, niet Apply > Save.
  5. Laad de lijst opnieuw met het Refresh-pictogram rechtsboven of open het tabblad opnieuw. Vergelijk bij het juiste apparaat Type = Custom, de volledige naam en de opgeslagen waarde met de goedgekeurde gegevens. Controleer bij een afwijking eerst de tenant, het apparaat en de filters, in plaats van opnieuw een eigenschap aan te maken of een apparaatsynchronisatie te starten.

Een waarde wijzigen in Fusion of niet-opgeslagen invoer verwerpen

  1. Identificeer op hetzelfde tabblad Properties de Custom-eigenschap waarvoor de wijziging is goedgekeurd aan de hand van de naam en de bestaande waarde. Kies het Edit-pictogram naast deze eigenschap.
  2. Voer de nieuwe goedgekeurde waarde in en houd rekening met de limiet van 4096 tekens. Deze procedure wijzigt de waarde, niet de naam van de eigenschap.
  3. Het vinkje slaat de wijziging op. Het kruisje verwerpt de invoer die nog niet is opgeslagen.
  4. Laad de lijst opnieuw met Refresh of open deze opnieuw. Na het opslaan moet de nieuwe waarde zichtbaar zijn; na het verwerpen de bestaande waarde. Stop bij een onverwacht resultaat verdere wijzigingen en betrek de verantwoordelijke beheerder.

Het kruisje maakt een al opgeslagen wijziging niet ongedaan. Als een opgeslagen waarde moet worden teruggezet, voer dan de eerder vastgelegde waarde pas na hernieuwde goedkeuring via dezelfde Edit-route in, sla op met het vinkje en controleer opnieuw. Leid hieruit niet af dat reeds ontstane beleidsgevolgen worden teruggedraaid.

Een eigenschap onherroepelijk verwijderen in Fusion

De verwijderde eigenschap kan niet worden hersteld. Controleer vóór het verwijderen de goedkeuring voor precies deze tenant, dit apparaat en deze eigenschap, evenals mogelijke afhankelijkheden. Leg de bestaande naam en waarde vast; deze notitie biedt geen mogelijkheid tot herstel. Verwijder de eigenschap niet als onduidelijk is waarvoor deze wordt gebruikt.

  1. Kies onder Properties het Delete-pictogram naast de Custom-eigenschap waarvoor de verwijdering is goedgekeurd. Gebruik niet de verwijderactie voor het apparaat.
  2. Controleer in het bevestigingsdialoogvenster nogmaals of dit de bedoelde verwijdering is. OK verwijdert de eigenschap onherroepelijk.
  3. Laad opnieuw met Refresh of open het tabblad opnieuw. Controleer of precies deze eigenschap ontbreekt en de overige verwachte vermeldingen nog aanwezig zijn. Houd rekening met zoek- en typefilters, zodat u een verborgen vermelding niet als verwijderd beschouwt.

Het verwijderen van een eigenschap is geen Unenroll, apparaatverwijdering of Wipe. Later opnieuw aanmaken na afzonderlijke goedkeuring levert een nieuwe vermelding op, geen herstel van de verwijderde eigenschap of de bijbehorende historie. Het is evenmin een aangetoonde manier om gevolgen voor vervolgconfiguraties terug te draaien.

Als apparaat of status niet klopt

  • Geen resultaat: Controleer de tenant en de weergave (Mobile Devices versus Computers & Servers); probeer andere delen van de naam of het besturingssysteem en wis filters en Smart Groups in Mobile Admin. Het ontbreken van een resultaat bewijst noch een verwijdering, noch een Wipe.
  • Tegenstrijdige status: Beoordeel Last active, beheermodus, Status, Compliance violations en indien nodig Tasks samen. Offline apparaten of apparaten die met vertraging synchroniseren, kunnen verouderde waarden tonen. Verwar handmatige verwijdering van het beheer op iOS/iPadOS niet met een correct uitgevoerde Unenroll.
  • Tabbladen of gegevens ontbreken: Controleer bij Custom properties of Internal properties op Show device eerst de persoonlijke Expert mode van de aangemelde administrator. Controleer voor andere tabbladen de editie (Mobile of Mobile Threat Defense), het platform en de enrollmentmodus; lees bij Installed apps alleen de bestaande instelling onder Setup > General > Privacy > Hide installed apps af, schakel deze niet om en kies niet Save. Versoepel de privacyinstelling niet om een ontbrekend tabblad zichtbaar te maken. Controleer bij Scan results of Sophos Mobile Intercept X for Mobile beheert. Betrek bij een onverklaarde afwijking de verantwoordelijke Sophos Mobile-beheerder in plaats van op goed geluk rechten, beleidsregels of synchronisatie te wijzigen.
  • Wijziging nodig: Toewijzingen, bewerking van apparaten, aangepaste eigenschappen en alle acties op afstand of om gegevens te verwijderen vereisen een afzonderlijke, goedgekeurde procedure. Fusion Computers & Servers > Delete: Als een apparaat bij Sophos Mobile is aangemeld, moet het apparaat volgens Sophos eerst worden afgemeld (Unenroll); Sophos waarschuwt dat het apparaat anders mogelijk onbruikbaar wordt; alleen een voornemen of het verdwijnen van de vermelding bewijst niet dat Unenroll is voltooid. Fusion Mobile Devices > Delete is een afzonderlijke route. Al op de detailpagina onder My Environment > Mobile Devices waarschuwt Sophos: schrijf een apparaat vóór het verwijderen uit bij Sophos Mobile, anders kan het onbruikbaar worden. De gedocumenteerde verwijderprocedure filtert bovendien op Not managed en toont niet aan dat beheerde apparaten geselecteerd kunnen worden. De beschrijving van uitschrijving van nog aangemelde mobiele apparaten pas bij de volgende synchronisatie (niet voor Windows-computers) heft deze waarschuwing niet op en bewijst geen onmiddellijke of gegarandeerde voltooiing. Dit geeft geen toestemming om beheerde apparaten te verwijderen. Voor mobiele apparaten geldt de afzonderlijk goed te keuren procedure voor gebruikerstoewijzing en offboarding. Deze inventariscontrole geeft geen toestemming voor Unenroll of Delete.