Naar de inhoud
Avanet

Sophos Mobile: Outlook-account als beheerde app instellen

Sophos Mobile beschrijft vooraf ingestelde accounts voor beheerde Outlook-apps op Android en iPhone/iPad, zowel voor Exchange Online als voor Exchange Server. Dit is nog geen goedgekeurde configuratie voor de eigen tenant. Voor Exchange Online vereist Microsoft bij levering aan iOS via een externe UEM in het kanaal Managed devices ook IntuneMAMUPN. Deze sleutel ontbreekt in beide Sophos-voorbeelden voor iOS; daaruit volgt echter geen aangetoonde verplichting voor het afzonderlijke voorbeeld met een lokale Exchange Server. Of de eis daar geldt en met welke bevestigde UPN-waarde Sophos de sleutel in het concrete scenario moet aanleveren, is nog onduidelijk. De onderstaande waarden dienen daarom uitsluitend om de voorbeelden van de fabrikanten te vergelijken, niet als kant-en-klaar recept voor alle vier varianten. Voor Exchange Server moet bovendien vooraf de authenticatiemethode worden vastgesteld.

Controleer eerst de omgeving en identiteit

Vereist zijn een Sophos Mobile-licentie met apparaatbeheerfuncties (Sophos Mobile Device Management of Sophos Mobile), passend Android Enterprise-beheer respectievelijk een daadwerkelijk beheerde iPhone-/iPad-app en een voor de pilot geautoriseerde toewijzing. Een licentie voor uitsluitend Mobile Threat Defense biedt geen garantie voor deze MDM-route. Controleer afzonderlijk welke apparaat- en registratiemodi, app- en OS-versies en rechten in de betreffende tenant worden ondersteund; dit is geen methode voor een willekeurige privé-installatie van Outlook en ook geen handleiding voor Intune App Protection.

Maak onderscheid tussen apparaatregistratie en leveringskanaal: Microsoft vereist voor Account setup configuration en Organization allowed accounts mode geregistreerde apparaten en het MDM-kanaal van het besturingssysteem; in Intune heet dit Managed devices. Het APP-kanaal (Intune App Protection Policy), daar Managed apps genoemd, is geen vervanging voor deze accountinstelling op niet-geregistreerde apparaten. Bepaalde algemene appinstellingen kunnen daarentegen ook zonder apparaatregistratie via APP worden geleverd. Een beheerde Outlook-app alleen bewijst daarom nog niet dat de registratiemodus of het leveringskanaal geschikt is voor de onderstaande accountinstellingen.

Een account voorbereiden is niet hetzelfde als accounts beperken: De voorbeeldwaarden vullen gegevens voor een werkaccount vooraf in; ze blokkeren niet automatisch privéaccounts of accounts bij andere opslagproviders. Microsoft beschrijft daarvoor de afzonderlijke Organization allowed accounts mode met eigen platformspecifieke beleidssleutels. Deze beperking is hier niet geconfigureerd of getest en wordt niet aan de voorbeelden van de fabrikanten toegevoegd. Ook Intune-appbeveiliging en Conditional Access zijn niet aangetoond door accountinstellingen of de geslaagde levering ervan. Als uitsluitend organisatieaccounts toegestaan moeten zijn, stem deze eis dan afzonderlijk af met de verantwoordelijken en controleer de uitvoering in de geautoriseerde pilot.

Leg vóór wijzigingen samen met het mail- en identiteitsteam vast: Staat de mailbox in Exchange Online of op een eigen Exchange Server? Welk primair SMTP-adres moet Outlook gebruiken voor verzenden en ontvangen, welke gebruikersnaam/UPN wordt voor het aanmelden gebruikt en zijn die werkelijk gelijk? Welke Microsoft 365-cloud of welke extern bereikbare Exchange ActiveSync-host, welk domein en welke authenticatiemethode zijn goedgekeurd? Het voorbeeldadres outlook.office365.com geldt voor de wereldwijde Microsoft 365-cloud, niet automatisch voor andere clouds. mail.example.com en mycompany.com zijn uitsluitend illustratieve waarden van de fabrikant, geen direct bruikbare doelsystemen.

Stop vóór de iOS-pilot zolang de vraag over de sleutel openstaat: Microsoft maakt onderscheid tussen com.microsoft.outlook.EmailProfile.EmailAddress (SMTP-adres) en com.microsoft.outlook.EmailProfile.EmailUPN (aanmeldidentiteit). Voor iOS-configuratiesleutels in het externe UEM-kanaal Managed devices vereist Microsoft voor Exchange Online daarnaast de extra stringsleutel IntuneMAMUPN met de UPN; Sophos vermeldt deze niet in zijn iOS-voorbeeld en noemt geen daarvoor aantoonbaar geschikte Sophos-placeholder voor de UPN. Of deze Microsoft-eis ook geldt voor het afzonderlijke lokale geval met Basic Auth, is met deze bronnen niet opgehelderd. Ga er niet van uit dat %_EMAILADDRESS_% een vervanging voor de UPN is en voeg de sleutel niet blind met een verzonnen token of standaard aan alle varianten toe. Verduidelijk de waarde en het toepassingsbereik met actuele documentatie van de fabrikanten of hun support en verifieer dit met een geautoriseerd pilotapparaat. De Microsoft-sleutelnamen zijn hoofdlettergevoelig.

Android: vergelijk gedocumenteerde velden pas na goedkeuring

Sophos vereist Outlook als managed Google Play app. In Sophos Mobile loopt de gedocumenteerde route via Apps > Android > [goedgekeurde Outlook-app] > Use managed configuration > Edit managed configuration; sla zowel het formulier als vervolgens de appvermelding op met Save. De onderstaande aanduidingen zijn Android-velden in dit appformulier, geen iOS-sleutels van het type com.microsoft.outlook.*:

  • Exchange Online (Sophos-voorbeeld): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = outlook.office365.com; username = $EMAILADDRESS; account type = ModernAuth.
  • Exchange Server (uitsluitend het gedocumenteerde Basic Auth-voorbeeld): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = daadwerkelijk goedgekeurde, extern bereikbare Exchange-host (Sophos-voorbeeld mail.example.com); domain of user account = gecontroleerd accountdomein (Sophos-voorbeeld mycompany.com); username = $EMAILADDRESS; server authentication method = Username and Password; account type = BasicAuth.

Onder Setup > Google setup > Android Enterprise > Email placeholder bepaalt Use the assigned user’s email address of $EMAILADDRESS wordt afgeleid van het e-mailadres van de persoon aan wie het apparaat is toegewezen. Staat de optie uit, dan gebruikt Sophos het e-mailadres dat bij de registratie van het apparaat is gebruikt; zonder toegewezen persoon kan een placeholder leeg zijn. Sophos documenteert bij een gebruikerswissel en ingeschakelde optie een update van geïnstalleerde apps na de volgende synchronisatie – geen automatische nieuwe aanmelding bij Outlook. Controleer in de pilot de daadwerkelijke vervanging en de overeenstemming met zowel het SMTP-adres als de aanmeldidentiteit. Een wijziging van de Android-appconfiguratie wordt volgens Sophos naar alle apparaten met de geïnstalleerde app gestuurd en kan enkele minuten duren: gebruik een globale Save niet alsof daarmee een geïsoleerde pilot wordt uitgevoerd. Als een beheerde configuratie vóór 13 augustus 2022 is bewerkt, moet deze volgens Sophos bij een volgende bewerking of bij installatie van een app-update met gewijzigde configuratie handmatig opnieuw worden ingevoerd.

iPhone/iPad: gedocumenteerde sleutels, nog geen volledige instructie voor levering

Outlook moet als managed app zijn geïnstalleerd. Controleer de status onder Show device > Installed apps > Managed. Het gedocumenteerde Sophos-pad is Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. Op apparaten met Apple User Enrollment kan een bestaande onbeheerde app niet zomaar worden omgezet in een beheerde app. Ga er niet van uit dat herinstallatie, afmelding of omzetting een risicoloze weg terug is.

Sophos noemt de volgende naam = waarde-paren, telkens met type string; vanwege de openstaande kwestie rond IntuneMAMUPN dienen de lijsten alleen voor vergelijking met de bronnen, niet als toestemming om ze in te voeren:

  • Exchange Online: com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = outlook.office365.com; com.microsoft.outlook.EmailProfile.AccountType = ModernAuth.
  • Exchange Server (Sophos-voorbeeld met Basic Auth): com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = goedgekeurde Exchange-host (Sophos-voorbeeld mail.example.com); com.microsoft.outlook.EmailProfile.AccountType = BasicAuth; com.microsoft.outlook.EmailProfile.AccountDomain = gecontroleerd accountdomein (Sophos-voorbeeld mycompany.com); com.microsoft.outlook.EmailProfile.ServerAuthentication = Username and Password.

Sophos beschrijft %_EMAILADDRESS_% als het e-mailadres van de persoon aan wie het apparaat is toegewezen, op het moment dat de app wordt geïnstalleerd. Dit is niet de Android-placeholder $EMAILADDRESS en bewijst niet dat de waarde gelijk is aan de UPN voor authenticatie. Als SMTP-adres en UPN verschillen, moet eerst met de fabrikant worden vastgesteld hoe de juiste UPN kan worden aangeleverd; vul niet stilzwijgend dezelfde waarde in beide velden in.

Authenticatie en pilot: levering is nog geen aanmelding

ModernAuth in het Sophos-voorbeeld voor Exchange Online omzeilt noch de aanmelding van de gebruiker, noch MFA of beleid voor voorwaardelijke toegang. Microsoft heeft Basic Authentication voor Exchange Online uitgeschakeld; het lokale BasicAuth-voorbeeld mag niet worden overgenomen voor Exchange Online of worden gebruikt als reden om de beveiliging van de tenant te verlagen. Voor lokale Exchange Servers beschrijft Microsoft Basic Authentication met ActiveSync alleen voor bijbehorende on-premises accounts zonder Hybrid Modern Authentication; Hybrid Modern Authentication kan een andere route mogelijk maken. Of versie, protocol, TLS, host, accountdomein en machtigingen passen bij de eigen Exchange-omgeving, moeten de verantwoordelijke beheerders bevestigen. Beveiligingsgrens: Volgens Microsoft ondersteunen lokale Exchange-mailboxen met Basic Authentication in Outlook voor iOS/Android noch Microsoft Entra Conditional Access, noch Intune-beleid voor appbeveiliging. Het BasicAuth-voorbeeld van Sophos is daarom geen even goed beveiligd alternatief voor een goedgekeurde route met Modern Auth; vóór een pilot moeten de verantwoordelijken nagaan of deze aanpak is toegestaan en welke Exchange-/Outlook-versies en Microsoft-licenties worden ondersteund.

Bestaande Basic Auth-profielen bij de overstap naar HMA: Na het inschakelen van Hybrid Modern Authentication moeten gebruikers volgens Microsoft hun bestaande Basic Auth-accountprofiel in Outlook verwijderen en een nieuw profiel met Hybrid Modern Authentication aanmaken. Alleen BasicAuth door ModernAuth vervangen in de beheerde appconfiguratie migreert dit profiel niet aantoonbaar en is geen bewezen weg terug. Plan het verwijderen en opnieuw aanmaken van het profiel uitsluitend als afzonderlijke, geautoriseerde migratiestap met het mail- en identiteitsteam: controleer de randvoorwaarden en gevolgen voor aanmelding en beschikbaarheid van de dienst, leg de uitgangssituatie vooraf vast en verifieer het nieuwe profiel, de aanmelding en het verzenden en ontvangen in de juiste mailbox. Leid uit deze voorbeeldwaarden geen algemene verwijdering van profielen of tenantbrede wijziging van de authenticatiemethode af.

Plan pas nadat de openstaande vragen over sleutels, identiteit en authenticatie zijn opgehelderd een geautoriseerde, strikt beperkte pilot: bewaar de bestaande configuratie en toewijzing, documenteer het doelapparaat en de beheerstatus van de app en controleer vooraf wat een wijziging van de appconfiguratie daadwerkelijk betekent voor andere apparaten waarop de app is geïnstalleerd. Controleer op Android na synchronisatie de geleverde configuratie en de ingevulde waarde van $EMAILADDRESS; controleer op iOS de Managed-status en de geleverde namen, waarden en typen, inclusief een eventueel bevestigde eis voor IntuneMAMUPN. Configuratie geleverd betekent alleen dat de waarden zijn aangekomen. Controleer afzonderlijk in Outlook of het juiste account wordt gevonden, de aanmelding met de toegestane factoren en beleidsregels slaagt en verzenden en ontvangen in de juiste mailbox werken. Geen van deze controles is voor dit concept in een tenant of op een apparaat uitgevoerd.

Veilige stop: Als identiteit, levering, aanmelding of mailbox niet overeenkomen met de verwachting, breid de toewijzing dan niet uit. Herstel samen met de verantwoordelijken voor het platform en de mailomgeving de eerder gedocumenteerde en goedgekeurde appconfiguratie en toewijzing, wacht tot deze opnieuw zijn geleverd en herhaal dezelfde controles. Volgens Sophos verwijdert het uitschakelen van Use managed configuration de Android-configuratie bij geïnstalleerde apps; dat bewijst niet dat een Outlook-account veilig is verwijderd, wat er met de gegevens gebeurt of dat de terugdraaiing geslaagd is. Appverwijdering, afmelding van het apparaat en een tenantbrede wijziging van de aanmeldmethode zijn geen ongeteste rollback-opties.