Naar de inhoud
Avanet

Sophos Mobile: kiezen tussen MDM en alleen Threat Defense

Keuze in het kort: Als Sophos Mobile een zakelijk apparaat volledig moet beheren, komen Android Enterprise Full device of Apple Device Enrollment in aanmerking. Voor privéapparaten waarop alleen organisatiegegevens beheerd moeten worden, zijn Android Enterprise Work profile of Apple User Enrollment de passende BYOD-modi. Gaat het alleen om bescherming tegen mobiele bedreigingen via Sophos Intercept X for Mobile, kies dan Mobile Threat Defense (MTD): daarmee wordt de beveiligingsapp beheerd, niet het apparaat of een werkomgeving. Owner: Corporate/Personal geeft aan wie de eigenaar is, maar beperkt op zichzelf niet de technische omvang van het beheer. Of een modus beschikbaar is, hangt onder meer af van de licentie, het platform en de voorbereide policies en takenpakketten in de betreffende tenant.

Welke modus past?

Apparaat en doelModusBelangrijke beperking
Zakelijke Android, volledig apparaat beherenAndroid Enterprise Full deviceAlleen vóór de eerste configuratie of na een geautoriseerde fabrieksreset; QR/Zero-touch voor geschikte volledig beheerde apparaten.
Privé-Android, alleen werkomgeving beherenAndroid Enterprise Work profileBeheer van apps, accounts en gegevens in het werkprofiel, niet in de privéomgeving.
Zakelijke iPhone/iPad, volledig apparaat beherenApple Device EnrollmentApple Business is voor geschikte zakelijke apparaten een alternatieve route voor automatische uitrol.
Privé-iPhone/iPad, organisatiegegevens beperkt beherenApple User EnrollmentPer gebruiker is een Managed Apple Account vereist; apparaten onder toezicht zijn uitgesloten.
Android of iPhone/iPad, alleen beveiligingsapp beherenMobile Threat Defense (MTD)Intercept X for Mobile, geen vervanging voor MDM of een werkprofiel.

Controleer de beperkingen voor Apple-BYOD vóór de uitnodiging: Bij Apple User Enrollment kan de beheerder geen privégegevens of apparaatidentificaties zoals UDID, IMEI of MAC-adres inzien. Network Access Control (NAC) is voor deze apparaten niet beschikbaar en een vergeten apparaatwachtwoord kan niet worden gereset. Beheerde apps moeten via Apple Business zijn aangeschaft; een beheerde app kan niet worden geïnstalleerd als dezelfde app al privé is geïnstalleerd. Zijn NAC, een wachtwoordreset of de uitrol van een conflicterende app vereist, controleer dan de eisen en het eigendom van het apparaat en bepaal een goedgekeurd alternatief. Registreer een privéapparaat niet ter vervanging als volledig beheerd apparaat.

De modus is niet hetzelfde als de registratiemethode: de Add device assistant, de individuele registratie van een al aangemaakt apparaat en het Sophos Fusion Self Service Portal (SSP) zijn verschillende routes. Voor geschikte zakelijke apparaten bestaan daarnaast platformspecifieke procedures. Een Android Enterprise dedicated device is geen aparte beheermodus, maar een volledig beheerd apparaat met kioskconfiguratie die het gebruik beperkt tot één app of een vastgelegde selectie van apps. Kioskapparaten zonder gebruiker kunnen worden geregistreerd via een daarvoor voorbereide QR-/Zero-touch-route: daarbij wordt geen e-mailaccount gekoppeld en wijst Sophos Mobile geen gebruiker aan het apparaat toe. De uitleg over Android Enterprise behandelt identiteit en vereisten; de afzonderlijke voorbereiding van dedicated Android-apparaten behandelt uitrolroutes, kioskconfiguratie en het veilig beëindigen van het beheer. Automatische gebruikerstoewijzing voor automatisch geregistreerde apparaten met een gebruiker wordt ondersteund bij Android Zero-touch, Samsung Knox Mobile Enrollment (KME) en iPhones, iPads en Macs die via Apple Business zijn geregistreerd. Bij Zero-touch gebeurt dit automatisch voor de route met gebruikerstoewijzing; bij KME en Apple Business moet de betreffende optie zijn ingesteld. Ga er niet zomaar van uit dat SSP of BYOD automatisch een gebruiker toewijst. Raadpleeg de betreffende platformhandleiding voor authenticatie en configuratie; de vereisten voor automatische gebruikerstoewijzing maken onderscheid tussen de drie aanmeldmethoden.

Bestaande Android-apparaten afzonderlijk migreren: Android device administrator is een verouderde beheermodus en is in Sophos Mobile niet bruikbaar voor Android 10 of hoger. Meld apparaten die nog zo worden beheerd af en registreer ze opnieuw in een passende Android Enterprise-modus, volgens een goedgekeurd migratieplan dat rekening houdt met eigendom en beheermodus. De Device Administrator-migratie maakt onderscheid tussen zakelijke en privéapparaten en de verschillende ingrepen die daarbij horen. Start geen Enterprise-registratie terwijl het oude beheer nog actief is en reset privéapparaten niet zonder meer.

Deze keuzetabel betreft Android en iPhone/iPad. Controleer voor Mac, Windows en Chrome de omvang van het beheer afzonderlijk:

  • Mac: Sophos Mobile gebruikt slechts één beheermodus. Bij de klassieke policytypen geldt een Device policy voor alle gebruikers die zich op de Mac aanmelden; een User policy geldt voor de lokale gebruiker die de Mac heeft geregistreerd en voor netwerkgebruikers die Sophos Mobile kent uit de externe LDAP-directory van het SSP. Ga er dus niet van uit dat een User policy precies één persoon isoleert. Naast apparaat- en gebruikerspolicies zijn er declaratieve policies en geïmporteerde policies; er zijn dus niet slechts twee policyfamilies. Controleer vóór toewijzing het toepassingsbereik en de policyfamilies in de macOS-planning voor beveiliging en privacy. Wifi, VPN en certificaten worden behandeld in de afzonderlijke macOS-connectiviteitsgids.
  • Chrome: Voor Chromebooks en andere Chrome-apparaten gebruikt Sophos Mobile één beheermodus: Sophos Chrome Security. Die beheert Sophos Chrome Security op het apparaat, dus de geregistreerde extensie en de bijbehorende policy, niet Android Enterprise-MDM. Invoering, toewijzing via Google en het beëindigen van het beheer worden behandeld in de afzonderlijke Chrome Security-gids.

Bij de individuele Sophos Mobile-registratie van een Mac moet de gebruiker die door Sophos Mobile beheerd zal worden zichzelf registreren en een beheerderswachtwoord invoeren om de registratiepolicy te installeren. Raadpleeg de Mac-registratiegids voor de lokale gebruiker die de registratie uitvoert en de controle achteraf. Sophos Endpoint bijvoorbeeld via Jamf Pro voor macOS uitrollen is een andere taak.

Licentie en bestaande Windows-apparaten: Sophos Mobile Device Management (voorheen Central Mobile Standard) omvat MDM voor Android, iPhone/iPad, Mac en Windows; Sophos Mobile Threat Defense (voorheen Central Intercept X for Mobile) omvat de beveiligingsapp op Android en iPhone/iPad; Sophos Mobile (voorheen Central Mobile Advanced) omvat beide. Controleer de daadwerkelijke licentie in Sophos Fusion. Windows heeft slechts één Sophos Mobile-beheermodus, Device: geen Android-werkprofiel of Apple User Enrollment. Het verwijderen van een nog geregistreerd Windows-apparaatrecord schrijft de computer bij de volgende synchronisatie niet automatisch uit. Plan eerst geautoriseerde handmatige uitschrijving; als Forbid manual MDM unenrollment aanstaat, noemt Sophos in plaats daarvan een fabrieksreset. Verwijder of reset geen privécomputer of computer met onduidelijke eigenaar: leg de keuze voor beëindiging van beheer voor.

Modus en vereisten vóór de uitnodiging controleren

Controleer in de juiste Sophos Mobile-tenant eerst de regels voor eigendom en gegevensbescherming, eventuele vereiste toestemming, bestaand beheer en de gewenste grens tussen privé- en zakelijke gegevens. Bereid gebruikerstoewijzing, apparaatgroep, platformvereisten en de passende policy en zo nodig een takenpakket (Task Bundle) voor. Controleer daarna de daadwerkelijke rechten en de aangeboden modus. Ontbreekt de gewenste modus, stop dan hier: laat editie/rechten, platform, voorbereide takenpakketten/policies en tenantconfiguratie controleren; kies niet als noodoplossing een andere beheermodus. De MTD-weergave van de wizard biedt andere opties dan volledig Mobile-beheer; leid daaruit geen MDM-rechten af.

Android Enterprise-identiteit vooraf controleren: Controleer de registratiemodus van de tenant onder Setup > Google setup > Android Enterprise. Als de tenant vóór 9 april 2024 in de modus Managed Google Domain is geregistreerd zonder inschrijving van apparaten met een beheerd Google-domein in te schakelen, kunnen beheerders geen Android Enterprise-registratie starten; gebruikers kunnen zich alleen via SSP registreren. Is dit ingeschakeld, dan moeten alle betrokken gebruikers een account in het beheerde domein hebben; bij taken gestart door een beheerder moet het in Sophos Mobile toegewezen e-mailadres overeenkomen met het adres voor Google-authenticatie. Alleen bij apparaatregistratie met Managed Google Domain: controleer Sophos Mobile Control 9.8 of hoger; bij een werkprofiel via die route ook alle beschikbare OS- en app-updates. Dit zijn geen algemene vereisten voor BYOD met Managed Google Play Account. Wijzig niet de tenantmodus en reset geen apparaat om deze controle te omzeilen.

Automatische gebruikerstoewijzing voorbereiden

Bij automatische inschrijving met gebruikerstoewijzing voert de gebruiker tijdens de eerste inrichting zijn inloggegevens in. Sophos Mobile zoekt het bijbehorende gebruikersaccount en wijst dat aan het apparaat toe. Hetzelfde geldt bij inrichting na een afzonderlijk geautoriseerde fabrieksreset; dit is geen aanbeveling om een apparaat voor gebruikerstoewijzing te resetten. De hierboven beschreven Zero-touch-route zonder gebruiker blijft hiervan gescheiden.

Bepaal vóór de uitrol welke aanmeldmethode wordt gebruikt: Sophos Fusion-inloggegevens, Active Directory-inloggegevens of federatieve authenticatie. De federatieve variant is hier uitsluitend beschikbaar voor via Apple Business geregistreerde iPhones en iPads, niet voor Macs of Android-apparaten.

AD-synchronisatie is een afzonderlijk identiteitsproces: Als zoekbasissen (Base DN) worden toegevoegd of filters worden gewijzigd, kunnen eerder gesynchroniseerde Fusion-gebruikers en -groepen buiten het zoekbereik vallen en in Fusion worden verwijderd. De verantwoordelijke directorybeheerder moet bij de inrichting en na zulke wijzigingen Preview and Sync uitvoeren, de voorgestelde nieuwe accounts en groepen, wijzigingen en verwijderingen en de LDAP-filters controleren en de gevolgen voor toewijzingen nagaan. Kies pas na goedkeuring Approve Changes and Continue en controleer daarna de overgenomen gebruikers en groepen in Fusion. De AD-synchronisatiehandleiding voor zoekbasissen en filters hoort bij deze voorbereiding. De keuze van een registratiemodus geeft geen toestemming om filters te wijzigen, gebruikers te verwijderen of apparaten op te ruimen.

Met Sophos Fusion-inloggegevens:

  1. Zorg dat de beoogde gebruikersaccounts in Sophos Fusion beschikbaar zijn: maak ze handmatig aan of synchroniseer ze vanuit Active Directory.
  2. Controleer vóór verzending voor elke beoogde gebruiker of het e-mailadres geldig is en niet al door een ander Sophos-aanmeldaccount wordt gebruikt. Selecteer de gebruikers in Sophos Fusion Admin > My Environment > Users & Groups, kies Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email en verstuur met Save. Ook gebruikers zonder adres of met een ongeldig adres kunnen zonder foutmelding worden geselecteerd; zij ontvangen geen bruikbare uitnodiging. Elke gebruiker moet de ontvangen link openen, zijn account activeren en een wachtwoord instellen. De apparaatuitnodiging via Actions > Enroll vervangt deze accountactivering niet. Stop bij een accountconflict – bijvoorbeeld een adres dat al voor een Fusion Admin-proefaccount is gebruikt – of als de uitnodiging uitblijft, en draag dit over aan de verantwoordelijke identiteitsbeheerder of Sophos Support. Een auditlogvermelding van de verzending bewijst niet dat een e-mail is aangemaakt of afgeleverd, noch dat het account is geactiveerd. Verstuur niet blind opnieuw en verwijder geen Fusion-gebruikers- of aanmeldaccount op basis van een vermoeden; voor het opschonen van accounts zijn afzonderlijk vastgestelde instructies van de fabrikant en goedkeuring nodig.
  3. Open voor Apple Business onder Setup > Apple setup > Apple DEP profiles het profiel dat daadwerkelijk voor de beoogde apparaten wordt gebruikt. Kies op het tabblad Enrollment onder Assign user to device de waarde die bij het platform past:
    • Kies voor iPhones en iPads in het iOS-profiel Yes - Self Service Portal authentication. De gebruiker wordt doorgestuurd om zich aan te melden bij het Sophos Fusion Self Service Portal.
    • Kies voor Macs in het macOS-profiel Yes - LDAPS authentication. Ondanks de veldnaam accepteert deze optie ook het Sophos Fusion-e-mailadres en het Fusion-wachtwoord. AD-inloggegevens worden gebruikt als een Sophos Mobile-LDAP-verbinding is geconfigureerd; de gekozen veldwaarde alleen bewijst daarom niet dat AD-aanmelding wordt gebruikt. Pas de iPhone-/iPad-optie niet toe op Macs.
  4. Bevestig het bewerkte Apple-profiel met Apply en sla daarna op Apple setup op met Save. Sla bij KME de hieronder beschreven User authentication-instellingen op; bij de Zero-touch-route met gebruikerstoewijzing gebeurt de toewijzing automatisch.

Met Active Directory-inloggegevens:

  1. Laat de verantwoordelijke directorybeheerder de synchronisatie van de AD-directory met Sophos Fusion voorbereiden; houd rekening met de hierboven beschreven waarschuwing voor verwijderingen en de controle van de voorvertoning en goedkeuring. Die synchronisatie maakt de gebruikersaccounts beschikbaar en is noch een Mac-domeinkoppeling, noch een LDAP-configuratie voor Mac-adresboeken.
  2. Sta op de firewall verbindingen van Sophos Fusion naar de AD-server via LDAPS, TCP 636 toe. Bepaal de passende bron-IP-adressen op basis van de regio van het Fusion-account aan de hand van de AD-/LDAP-voorbereiding; neem geen adres uit een andere regio over.
  3. Controleer de geconfigureerde Sophos Mobile-LDAP-verbinding met de AD-server die de KME-handleiding al als voorwaarde stelt. Dit is de verbinding voor gebruikersauthenticatie, niet de LDAP-payload van een Mac-policy. Bij KME moet User authentication ingeschakeld zijn. Open voor Apple Business onder Setup > Apple setup > Apple DEP profiles het gebruikte iOS- of macOS-profiel. Kies op het tabblad Enrollment onder Assign user to device de waarde Yes - LDAPS authentication. Bij de Zero-touch-route met gebruikerstoewijzing blijft de toewijzing automatisch.
  4. Bevestig het bewerkte Apple-profiel met Apply en sla daarna op Apple setup op met Save. Voor KME geldt de volgende stap voor het opslaan.

Open voor KME met Fusion- of AD-inloggegevens in de juiste Sophos Mobile-tenant onder Setup > Google setup > Samsung KME de bestaande Enrollment settings, schakel User authentication in en sla op met Save. Controleer de Google-identiteitsvereisten en de goedgekeurde KME-uitrolroute nog steeds in de Android Enterprise-gids. Het opslaan van deze instelling vervangt noch de configuratie bij de KME-provider, noch de inrichting van het apparaat en bewijst niet dat de registratie is voltooid. Zet apparaten zonder gebruiker niet om naar deze route met gebruikerstoewijzing.

Met federatieve authenticatie op Apple Business-iPhones/-iPads: Laat eerst een bevoegde Super Admin de federatieve aanmelding in Sophos Fusion voorbereiden: domein verifiëren → Identity Provider instellen → aanmeldinstellingen vastleggen. Alle beheerders en gebruikers moeten aan het beoogde domein en een passende IdP zijn gekoppeld; per gebruiker is slechts één domein en één IdP mogelijk. De handleiding voor Fusion-federatie behandelt de inrichting, terugvaltoegang en aanmeldcontrole. Federatie van Apple Business met Entra ID voor Managed Apple Accounts is een ander proces.

De aanmeldinstellingen van Fusion gelden voor alle Fusion-producten, niet alleen Mobile. Bij Federated credentials only ontvangen gebruikers geen SSP-e-mail om een wachtwoord in te stellen, maar melden ze zich rechtstreeks via de IdP aan bij het portal; de lokale Sophos-wachtwoordreset is dan niet beschikbaar. Een ontbrekende wachtwoordmail is in dit geval geen afleverfout. Stop hier als de domein-/IdP-koppeling, aanmeldcontrole of goedkeuring nog niet is geregeld. Deze moduskeuze geeft geen toestemming om tenantbrede aanmeldinstellingen te wijzigen. Bewerk pas nadat de vereisten zijn opgehelderd het profiel dat daadwerkelijk voor de beoogde iPhones/iPads wordt gebruikt:

  1. Open in Sophos Mobile Setup > Apple setup en selecteer het tabblad Apple DEP profiles.
  2. Klik op de naam van het passende iPhone-/iPad-profiel.
  3. Selecteer op het tabblad Enrollment onder Assign user to device de waarde Yes - Self Service Portal authentication.
  4. Bevestig met Apply en sla daarna op Apple setup op met Save. Beide stappen horen bij deze procedure.

Open na het opslaan het gebruikte Apple-profiel of de KME-instellingen opnieuw en vergelijk de opgeslagen waarde met het goedgekeurde platform en de beoogde aanmeldmethode. Dit is een configuratiecontrole, geen bewijs van een geslaagde aanmelding. Controleer de voorbereide aanmelding met de beoogde identiteit en de daadwerkelijke gebruikerstoewijzing op het geautoriseerde pilotapparaat samen met de hieronder beschreven inschrijvingsbewijzen. Laat bij een ontbrekende optie of mislukte aanmelding de beschikbaarheid van accounts, de gekozen methode en de bijbehorende voorwaarden controleren; wijk niet uit naar een andere modus en probeer geen reset als reparatie.

Platformroute na de moduskeuze

Dit zijn modusgrenzen en geen volledige registratie-instructies; volg de platformgids of een afzonderlijk goedgekeurde procedure voor zakelijke apparaten/MTD:

  • Android Full device: Alleen zakelijke apparaten vóór configuratie of na geautoriseerde reset. QR/Zero-touch en kiosken zonder gebruiker zijn afzonderlijke routes, niet voor privéwerkprofielen. Controleer eerst wie de eigenaar is en plan hoe het beheer wordt beëindigd: voor het beëindigen van volledig beheer moet het apparaat worden gewist. Draag de inrichting over aan de goedgekeurde zakelijke Android-procedure; reset geen privéapparaat.
  • Android Work profile: Zakelijke omgeving op een privéapparaat, niet Full device. De gebruiker neemt deel met een persoonlijk Google-account; bereid werkprofielpolicy en takenpakket voor. Volg de Android-BYOD-gids voor toestemming, inrichting, controle en veilige verwijdering; geen volledige wipe voor BYOD.
  • Apple Device Enrollment: Alleen geschikte zakelijke iPhones/iPads; uitrol onder toezicht via Apple Business is geen User Enrollment voor privéapparaten. Controleer voor ADE het eigendom, de route waarmee het apparaat wordt toegevoegd, de continuïteit van APNs en tokens en de profieltoewijzing aan de hand van de Apple Business-voorcontrole. Dit is geen volledige uitrolhandleiding; keur de uitvoering afzonderlijk goed. Schrijf privéapparaten niet volledig in.
  • Apple User Enrollment: Niet-gesuperviseerd privéapparaat met eigen Managed Apple Account, beheer van Apple Business-apps en voorbereide gebruikerspolicy. Account-driven vereist Service Discovery en effectieve SSP-configuratie; profielgebaseerde wizardregistratie kan alleen tot en met iOS/iPadOS 17, niet als terugval in nieuwere versies. Apparaatregistratie zonder Apple Account heft de User Enrollment-accounteis niet op. Zie de Apple-BYOD-gids voor grenzen en toestemming; gebruik een afzonderlijke goedgekeurde registratieprocedure.
  • MTD: Sophos Intercept X for Mobile beheert alleen de beveiligingsapp, niet het apparaat of een werkprofiel. Controleer licentie, platform, policy/pakket en wizardoptie; draag activatie over aan een afzonderlijke goedgekeurde MTD-procedure.

De modus in de Add device assistant koppelen aan de passende taak: Vergelijk op Enrollment type de onderstaande keuze met de goedgekeurde omvang van het beheer. De Engelse benamingen verwijzen naar de gedocumenteerde opties; de beschikbaarheid ervan hangt af van de licentie, het platform en de voorbereide takenpakketten/policies. Ontbreekt de passende keuze of bevat het pakket een andere registratietaak, stop dan en betrek de verantwoordelijke beheerders – wijk niet uit naar een andere modus.

  • Android Full device: Kies Enroll device with task bundle en selecteer een pakket met een Full device-registratietaak. Een policy alleen bepaalt deze registratiemodus niet. De pakketkeuze vervangt noch de controle van het bedrijfseigendom, noch de goedkeuring voor inrichting of reset. Pas de regels van de afzonderlijke QR-/Zero-touch-route zonder gebruiker niet toe op deze registratie via de assistent; raadpleeg voor Work profile nog steeds de hierboven gekoppelde Android-BYOD-gids.
  • Apple Device Enrollment: Kies voor de gewone registratie van een geschikte zakelijke iPhone/iPad Enroll device; kies als alternatief Enroll device with task bundle en een pakket met een Full MDM-registratietaak. Dit is geen Apple User Enrollment en ook geen ADE-profieltoewijzing. Gebruik voor Apple User Enrollment nog steeds de hierboven gekoppelde Apple-BYOD-gids; de termijn voor profielinstallatie en de uitzonderingen daarop blijven gelden zoals hieronder beschreven.
  • MTD op Android en iPhone/iPad: Kies óf Enroll Sophos Intercept X for Mobile with task bundle en een pakket met een Mobile Threat Defense-registratietaak, óf Enroll Sophos Intercept X for Mobile with policy en een Mobile Threat Defense-policy. De pakketvariant kan na de registratie aanvullende taken uitvoeren, zoals apps installeren of extra policies toewijzen; voor de policyvariant is zo’n takenpakket niet nodig. Beide registreren de beveiligingsapp en bieden geen Full-MDM-rechten, apparaatbeheer of werkprofielbeheer. Een volledige MTD-invoering moet nog steeds afzonderlijk worden goedgekeurd.
  • Mac zonder initiële policy: Kies Enroll device. Voor deze keuze is geen takenpakket vereist.
  • Mac met Device policy voor alle aangemelde gebruikers: Kies Enroll device with task bundle en een pakket met Enroll en Assign device policy. Vergelijk vóór de start het apparaatbrede toepassingsbereik met de goedgekeurde policy.
  • Mac met User policy voor de geselecteerde registratiegebruiker: Selecteer op User selection de beoogde persoon; kies vervolgens Enroll device with task bundle en een pakket met Enroll en Assign user policy. Deze persoon moet de registratie zelf als de beoogde lokale Mac-gebruiker uitvoeren en een beheerderswachtwoord invoeren om de registratiepolicy te installeren. Het hierboven toegelichte toepassingsbereik voor bekende LDAP-netwerkgebruikers blijft gelden; deze keuze garandeert geen algemene isolatie tot één persoon. Controleer de gebruikerskeuze en het apparaat in de Mac-registratiegids.

Controleer vóór de start de registratietaak, het policytype en de aanvullende taken van het gekozen pakket in samenhang. De Mac-keuze bepaalt de initiële policytoewijzing, maar geeft geen toestemming voor latere, ongecontroleerde wijzigingen van het toepassingsbereik; gebruik daarvoor de hierboven gekoppelde macOS-planning voor beveiliging en privacy. Voor deze gewone routes via de assistent is een takenpakket alleen nodig bij de betreffende pakketoptie, niet als algemene voorwaarde voor elke registratie of automatische uitrol. Een geselecteerd pakket en een gesloten assistent zijn nog steeds geen bewijs van voltooiing; de hieronder beschreven taak- en apparaatcontrole blijft vereist.

De Add device assistant, individuele registratie van een bestaand record en SSP zijn verschillende startroutes; een record of gestarte taak bewijst niet dat de registratie is voltooid. In de Add device assistant moet voor Android Enterprise een gebruiker worden geselecteerd; de optie gebruikerstoewijzing overslaan (Skip user assignment) is via deze route niet toegestaan. Verwijs Android Enterprise-kiosken zonder gebruiker naar de daarvoor voorbereide QR-/Zero-touch-route, niet naar de assistent. Volg de gekoppelde BYOD-gidsen of goedgekeurde zakelijke/MTD- en SSP-procedures en controleer op een geautoriseerd testapparaat.

Apple Configurator 2 kiezen voor directe Sophos-registratie

Voor geschikte zakelijke iPhones en iPads biedt Apple Configurator 2 op een Mac een eigen route voor automatische Sophos-registratie: de beheerder bereidt het apparaat voor op de Sophos Mobile-MDM-server; wanneer het voor het eerst wordt ingeschakeld en de configuratieassistent wordt doorlopen, wordt het automatisch geregistreerd. Of het apparaat onder toezicht staat, hangt af van de Configurator-configuratie. De gebruiker die het apparaat activeert, moet vooraf zijn geregistreerd voor het Sophos Fusion Self Service Portal; controleer vóór de overdracht of de portaltoegang past bij de gekozen aanmeldmethode.

Deze directe route met de Auto-enrollment URL van een Sophos-apparaatgroep voegt het apparaat op zichzelf niet toe aan Apple Business en vervangt geen ADE-toewijzing. Het is geen Apple User Enrollment voor privéapparaten en ook geen MTD. Lees vóór de keuze de afbakening van Apple-toevoegingsroutes en gegevensrisico’s. Gebruik voor de USB-voorbereiding, de apparaatgroep voor Auto-Enrollment, de Prepare Assistant, de toezicht-/hostidentiteit en de overdracht de afzonderlijk beheerde procedure voor directe Sophos-registratie met Apple Configurator. Begin niet met de apparaatvoorbereiding zolang de vereisten en goedkeuring niet zijn geregeld; de keuze van een methode geeft geen toestemming voor een reset.

Een zakelijke iPhone of iPad zonder Apple Account voorbereiden

Een geschikte iPhone of iPad die eigendom is van het bedrijf kan bij Sophos Mobile worden geregistreerd zonder aan te melden met een Apple Account, bijvoorbeeld om het apparaat vóór de overdracht aan een gebruiker in te richten. Dit kan via automatische registratie of de Add device assistant. Automatische uitrol blijft onderdeel van de afzonderlijk goedgekeurde procedure voor zakelijke apparaten; hieronder staat alleen de route zonder Apple Account vanaf de pagina Enrollment van de assistent.

Controleer vooraf het bedrijfseigendom, de goedkeuring voor Apple Device Enrollment, de MDM-rechten en het passende registratietakenpakket. Deze route is geen Apple User Enrollment voor privéapparaten en geen MTD-activatie. Voor Apple User Enrollment blijft een Managed Apple Account vereist. Stop als de passende modus of een voorbereid pakket ontbreekt en betrek de verantwoordelijke beheerders; probeer niet een andere modus of een reset als vervanging.

Vóór het downloaden van het profiel: Een handmatig gedownload configuratieprofiel moet binnen acht minuten in de app Settings worden geïnstalleerd. Anders wordt het verwijderd en moet de registratie opnieuw worden gestart. Deze termijn geldt niet voor apparaten die via Apple Business of Apple Configurator aan Sophos Mobile worden toegewezen; het is ook geen algemene termijn voor account-driven Apple User Enrollment.

  1. Kies in de Add device assistant op de pagina Enrollment het tabblad Enrollment without Apple ID. Het tabblad gebruikt nog de oudere benaming Apple ID.
  2. Open de daar aangeboden registratie-URL in de browser van de iPhone of iPad die moet worden geregistreerd. Het registratieformulier van Sophos Mobile verschijnt.
  3. Voer in dit formulier het bijbehorende token in en kies Enroll.
  4. Volg de instructies op het apparaat om het registratietakenpakket te installeren. Installeer daarbij het gedownloade configuratieprofiel binnen de hierboven genoemde termijn in Settings.

Een geaccepteerd token of een gesloten assistent bewijst nog niet dat de registratie is voltooid. Controleer vóór de overdracht op het geautoriseerde pilotapparaat de daadwerkelijke omvang van het beheer en controleer in Sophos Mobile de gebruikerstoewijzing, apparaatgroep, policy, beheerstatus en afgeronde taken onder Tasks, zoals beschreven in Pilot controleren en terugweg vooraf bepalen. Bewaar bij een fout de taak- en foutmeldingen en betrek de verantwoordelijke beheerders in plaats van uit te wijken naar een andere registratieroute.

Een apparaatrecord aanmaken en individuele MDM-registratie starten

De volgende stappen beschrijven het handmatig aanmaken van een record en de gemeenschappelijke start van individuele MDM-registratie. Ze vervangen noch de moduskeuze, noch de platformspecifieke inrichting. Werk alleen met goedgekeurde beheerdersrechten in de juiste tenant; ontbreekt een optie die bij de beoogde modus past, stop dan en laat de vereisten controleren.

Handmatig apparaatrecord: Add device manually

Sophos beveelt aan vóór het eerste apparaat één of meer apparaatgroepen aan te maken, zodat apparaten aan een groep kunnen worden toegewezen en eenvoudiger te beheren zijn. De voorbereiding van apparaatgroepen beschrijft Device groups > Create device group en de controle van het groepsbereik.

  1. Open Devices en kies Add. Selecteer in het menugedeelte Add device manually het passende platform. Edit device wordt geopend. Dit is niet de Add device assistant.
  2. Vul op Edit device de gegevens van het goedgekeurde apparaat in:
    • Name: geef het nieuwe apparaatrecord een unieke naam.
    • Description: voer een beschrijving van het apparaat in.
    • Owner: kies Corporate of Personal, afhankelijk van het daadwerkelijke eigendom. Deze aanduiding beperkt de omvang van het beheer niet.
    • Email address: voer het beoogde e-mailadres in; houd zo nodig rekening met de hierboven beschreven Android Enterprise-identiteitsvereisten.
    • Phone number: voer het telefoonnummer van het apparaat in internationaal formaat met landcode in.
    • Device group: selecteer de voorbereide doelapparaatgroep.
  3. Optioneel een gebruiker toewijzen: klik naast User op het pictogram Edit user assignment en daarna op Assign user to device. Zoek en selecteer de beoogde gebruiker en bevestig met Apply. De handleiding voor afzonderlijke gebruikerstoewijzing beschrijft het zoeken, selecteren en de grenzen voor latere wijzigingen. Deze optionele toewijzing bij handmatig aanmaken heft de verplichte gebruikerskeuze in de Android Enterprise-assistent niet op.
  4. Optioneel eigen apparaateigenschappen toevoegen: open het tabblad Custom properties en kies Add custom property. Voeg alleen goedgekeurde eigenschappen toe die voor dit apparaat nodig zijn; stel ze niet gelijk aan de tenantbrede Customer properties.
  5. Kies Save nadat alle relevante gegevens zijn gecontroleerd. Het nieuwe record verschijnt onder Devices. Daarna kan het apparaat worden ingericht of beheerd via de route die voor het platform en de modus is goedgekeurd. Save slaat het apparaatrecord op; het voltooit geen registratie. Open het record opnieuw en controleer de gegevens, groep en eventuele gebruikerstoewijzing voordat de registratie wordt gestart.

iPhone-/iPad-naam bij synchronisatie: Alleen als naamsynchronisatie is ingesteld, vervangt Sophos Mobile de onder Name ingevulde naam door de apparaatnaam die bij synchronisatie wordt overgenomen. De iPhone-/iPad-instellingen voor Synchronize device name leggen uit waar de naam vandaan komt en hoe deze wordt gecontroleerd. Ga er dan niet van uit dat een handmatig opgegeven naam blijvend behouden blijft.

Individuele registratie van een bestaand apparaatrecord

Deze gemeenschappelijke start geldt alleen voor een bestaand apparaatrecord en een daarvoor goedgekeurde MDM-modus en platformroute. Dit is geen handleiding voor MTD-activatie en geen vervanging voor account-driven Apple User Enrollment. Ook de hierboven beschreven Android Enterprise-identiteitsvereisten en SSP-beperkingen blijven gelden; ga er niet van uit dat Actions > Enroll altijd beschikbaar is.

  1. Open onder Devices het apparaat dat moet worden geregistreerd. Vergelijk op Show device het apparaat, platform en de beoogde gebruikerstoewijzing met de goedkeuring.
  2. Kies op de apparaatpagina Actions > Enroll. De registratietaak wordt gestart en verschijnt op Task view; de gebruiker ontvangt de registratie-instructies per e-mail.
  3. De gebruiker voert de stappen uit die voor dit apparaat zijn verstrekt. Bij een Mac moet de te beheren lokale gebruiker zichzelf registreren en een beheerderswachtwoord invoeren om de registratiepolicy te installeren; de concrete uitvoering en controle staan in de hierboven gekoppelde Mac-registratiegids. Voor handmatig gedownloade iPhone-/iPad-configuratieprofielen gelden de hieronder beschreven installatie in Instellingen, de termijn van acht minuten en de uitzonderingen voor Apple Business en Apple Configurator. Pas deze termijn niet toe op account-driven Apple User Enrollment.
  4. Controleer vervolgens het hieronder beschreven platform- en pilotbewijs. Task view toont de gestarte taak; noch het starten, noch de verzonden e-mail bewijst dat de registratie is voltooid. Controle van de afzonderlijke apparaattaken onder Tasks en van de daadwerkelijke omvang van het beheer blijft vereist. Kies bij een ontbrekende optie of een mislukte taak geen andere registratiemethode of reset als vervanging; bewaar taak- en foutmeldingen en betrek de verantwoordelijke beheerders.

Pilot controleren en terugweg vooraf bepalen

Bij een openstaande of mislukte registratietaak: Gebruik met de daadwerkelijk verleende leesrechten de taak- en foutdiagnose: open Tasks > State en vervolgens het vergrootglaspictogram Show voor Task details; bewaar de opeenvolgende statussen, tijdstempels en foutcodes. De knop Details, indien aanwezig, toont de apparaatopdrachten. Controleer oudere taken in het Task archive. Deze alleen-lezencontrole staat los van opnieuw versturen, synchroniseren, logbestanden opvragen of een taak verwijderen; voor zulke ingrepen zijn afzonderlijke rechten en goedkeuring nodig. Escaleer met de bewaarde gegevens in plaats van de registratie of reset op basis van een vermoeden te herhalen.

Controleer op een geautoriseerd pilotapparaat welke omgeving daadwerkelijk wordt beheerd en controleer in Sophos Mobile de gebruiker, groep, toegewezen policy, beheerstatus en afgeronde taakstatus. Voor het Android-werkprofiel toont Devices na succesvolle registratie Work profile en Managed; op de apparaatpagina staan de afzonderlijke taken onder Tasks op Successful. Bij Apple User Enrollment is op het apparaat onder Settings > General > Device Management een Sophos Mobile-vermelding te zien. Ook een aangemaakt apparaatrecord of een afgesloten wizard volstaat niet als bewijs van geslaagde registratie. Bij iPhone/iPad-profielinstallatie via de Add device assistant, individuele registratie of de route zonder Apple Account moet een gedownload configuratieprofiel voor handmatige installatie binnen acht minuten in Instellingen worden geïnstalleerd; anders wordt het verwijderd en moet de registratie opnieuw beginnen. Pas deze wizardwaarschuwing niet zonder meer toe op account-driven Apple User Enrollment. Deze termijn geldt niet voor apparaten die via Apple Business of Apple Configurator aan Sophos Mobile zijn toegewezen.

Na een geslaagde MDM-registratie: Gebruikers kunnen in de app Sophos Mobile Control taken uitvoeren die voor hun apparaat en de geldende configuratie beschikbaar zijn, zoals synchroniseren, beleidsovertredingen bekijken en verhelpen of aangeboden werkapps installeren. Als de organisatie apps in de Enterprise App Store voor het apparaat aanbiedt, opent de gebruiker op het Dashboard van Sophos Mobile Control het onderdeel Apps, tikt op de gewenste app en volgt de installatieprocedure. De handleiding voor het aanbieden en installeren van apps beschrijft deze route. Op Android-apparaten waarop Sophos Mobile alleen het werkprofiel beheert, worden goedgekeurde werkapps daarentegen geïnstalleerd via de Google Play Store met het aktetaspictogram in het werkprofiel, niet via Apps in Mobile Control of in de privé-Play Store; gebruik daarvoor de afzonderlijke procedure voor werkapps. Voor de meeste van deze app-taken is een internetverbinding op het apparaat nodig. Ook de IT-contactgegevens die de organisatie heeft ingevuld, zijn in Mobile Control beschikbaar. De gebruikersoverdracht voor Sophos Mobile Control beschrijft beleidsovertredingen en het supportcontact. Deze gebruikersacties in de Control-app zijn niet hetzelfde als de Tasks-status in de beheerconsole of een SSP-registratie; SSP-registratie hoort bij de SSP-handleiding. Ga er niet van uit dat elke actie beschikbaar is op elk besturingssysteem of bij uitsluitend appgebaseerde MTD.

SSP-test afzonderlijk goedkeuren: De Add device assistant vervangt niet de afsluitende registratietest in het Sophos Fusion Self Service Portal. Meld je vóór uitnodigingen aan gebruikers met een speciaal aangemaakt, geautoriseerd testaccount uit de beoogde gebruikersgroep aan bij het SSP. Controleer met goedgekeurde testapparaten voor elk beoogd platform en elke combinatie van eigendom en beheermodus de effectieve configuratie (prioriteit, apparaatlimiet, platform, Owner, Device group, Enrollment package) en de daadwerkelijke registratie. Vergelijk de omvang van het beheer op het apparaat met de gebruiker, apparaatgroep, policy en afgeronde taakstatus in Sophos Mobile. Bewaar bij afwijkingen de taak- en foutmeldingen en escaleer naar de verantwoordelijke beheerders, zonder van modus te wisselen of opnieuw te proberen in de productieomgeving. Het uitvoeren en goedkeuren van de SSP-configuratie en de pilottest valt onder het afzonderlijke beheeronderwerp Configuratie van het Mobile-SSP en apparaatacties; deze moduskeuze is geen SSP-handleiding.

Bespreek de gevolgen voor gebruikersgegevens vóór registratie en afmelding: Afhankelijk van het geldende MDM-profiel en de toegewezen apps en accounts kunnen nieuwe beheerde apps worden aangeboden of toegevoegd en zakelijke e-mail, agenda en contacten worden ingesteld. Afhankelijk van de modus en de policy kunnen apparaatfuncties of apps (zoals de camera, YouTube of de App Store) beperkt zijn; bij beleidsovertredingen kunnen meldingen verschijnen. Bij het eerste gebruik van beveiligde apps kan het instellen van een wachtwoord voor appbeveiliging nodig zijn; Sophos Mobile Control kan om het e-mailwachtwoord vragen. Op ondersteunde Samsung Knox-Android-apparaten kan om toestemming voor de Knox-licentie worden gevraagd. Als om deze toestemming wordt gevraagd, is die nodig om de Sophos-MDM-functionaliteit op het apparaat te registreren. De hiervoor beschreven Knox-licentie is gratis; voor deze registratie is geen Knox Premium-licentie nodig. Dit is geen algemene stap bij het instellen van Android Enterprise. Hieruit kunnen ook geen conclusies worden getrokken over de licenties voor aanvullende Knox Premium-functies of over de toewijzing van KME-profielen. Controleer vóór de uitnodiging de daadwerkelijke policy en beheermodus: Een Android-werkprofiel beheert de privéomgeving niet; pas voorbeelden van apparaatbrede beperkingen niet zonder meer toe op BYOD. Als de configuratie bij afmelding (Unenroll) wordt verwijderd, worden ook de daardoor geïntroduceerde beheerde apps, e-mails, agenda-items en contacten van het apparaat verwijderd. Informeer betrokken gebruikers vóór registratie of verwijdering en stem de goedgekeurde, modusspecifieke overdracht af; ga er niet van uit dat privégegevens worden gewist of dat uitsluitend appgebaseerde MTD dezelfde gevolgen heeft.

Leid uit deze moduskeuze geen opruimactie af: Het verwijderen van een Android-werkprofiel wist de zakelijke apps en gegevens in dat profiel, niet het hele apparaat, en is niet van toepassing op volledig beheerde apparaten. Na verwijdering door de gebruiker – per ongeluk of opzettelijk – kan de console ondanks ontbrekende synchronisatie nog steeds „Work profile“ tonen: controleer de status op het apparaat en leid uit de consolevermelding niet af dat het profiel nog bestaat. Kies in Sophos Mobile Reports > Devices not synchronized in last 7 days om mogelijk getroffen apparaten te vinden. Een vermelding in dit rapport is geen bewijs dat het profiel is verwijderd; bevestig samen met de gebruiker op het apparaat wat de daadwerkelijke profielstatus is. Als het profiel per ongeluk is verwijderd en opnieuw inschrijven is goedgekeurd, volg dan de voorzorgsmaatregelen in de hierboven gekoppelde Android-BYOD-gids; verwijder een apparaatrecord niet uitsluitend op basis van het rapport. Als een apparaat met Apple User Enrollment bij Sophos Mobile wordt afgemeld (Unenroll), worden het Managed Apple Account en het beheerde APFS-volume met de zakelijke gegevens van het apparaat verwijderd; privégegevens blijven gescheiden. Voor volledig beheerde apparaten kan de terugweg aanzienlijk ingrijpender zijn. Ruim testapparaten daarom alleen op volgens een goedgekeurd, modusspecifiek offboardingproces; voer nooit zonder meer een reset of bij onduidelijk eigendom een wisactie uit.