Naar de inhoud
Avanet

Sophos Mobile-tenant instellen en beheer overdragen

Sophos Mobile wordt ingericht in een bestaande Sophos Fusion-tenant. Dit proces eindigt bij de voorbereiding en de go/no-go-beslissing voor een beperkte pilot, niet bij een uitgevoerde inschrijving of een grootschalige productie-uitrol. Mobile Device Management (MDM) en Mobile Threat Defense verschillen in licenties en functionaliteit. Leg vóór wijzigingen de tenant, editie, rol, apparaatplatform, het eigenaarschapsmodel en de terugvalroute vast. De algemene activering van de tenant en de overkoepelende beveiliging van beheerders staan in Sophos Fusion-tenant veilig in gebruik nemen.

1. Licentie en bevoegdheid vooraf controleren

Controleer onder Profile icon > Licensing in de juiste Fusion-tenant of het product, de editie en de beschikbare licentieomvang overeenkomen met de opdracht. Sophos Mobile Device Management (voorheen Central Mobile Standard) omvat MDM voor Android, iPhone/iPad, Mac en Windows; Sophos Mobile Threat Defense (voorheen Intercept X for Mobile) betreft het beheer van Intercept X for Mobile en Sophos Chrome Security. Sophos Mobile (voorheen Central Mobile Advanced) omvat beide. Een zichtbare Mobile-interface bewijst niet dat er een specifieke MDM-licentie beschikbaar is. Wissel een licentie niet op goed geluk in: activering, verlenging en de gevolgen voor de licentie vallen onder het Fusion-licentieproces; controleer daar eerst de tenant en de opdracht.

Toon de regio afzonderlijk aan: Open in het betreffende Fusion-account My Products > Mobile, lees de regio af uit de browser-URL na smc-user-if-cloudstation- en leg deze vast voor de goedkeuring van de infrastructuur en het netwerk. De serverbestemmingen van Sophos Mobile zijn regioafhankelijk; de verantwoordelijke voor het netwerk controleert aan de hand van de actuele Sophos-netwerkdocumentatie welke verbindingen voor de daadwerkelijke regio en het platform nodig zijn. Leid de regio niet af uit de bedrijfslocatie, de taal of de persoonlijke tijdzone van de beheerder. Zonder bevestigde regio en de vereiste netwerkgoedkeuring is er geen go voor het betreffende pilottraject.

Gebruik voor de eerste inrichting een bevoegde Admin of Super Admin. De Fusion-rollen worden in Mobile als volgt toegewezen:

Fusion-rolMobile-rolBeperking
Super Admin / AdminAdministratorAlle Mobile-acties die in de editie beschikbaar zijn
Help DeskHelpdeskOndersteuningstaken, maar geen kritieke instellingen of beleidswijzigingen
Read-onlyRead-onlyAlle instellingen bekijken die beschikbaar zijn voor de Mobile-rol Administrator, niet wijzigen
Usergeen Mobile-beheerderstoegangGeen bevoegdheid voor beheer

Wijs in Fusion de verantwoordelijke personen en rollen aan volgens Beheerdersrollen correct toewijzen en controleer vervolgens in Mobile met een afzonderlijk Help Desk- en Read-only-account welke menu’s en acties daadwerkelijk toegankelijk zijn. Verlaag de rechten van het enige werkende beheerdersaccount niet. Volgens de MDM-documentatie mag Helpdesk ook apparaten registreren en apps installeren. Kritieke functies zoals het vastleggen van instellingen en het aanmaken, bewerken en verwijderen van apparaten, apparaatgroepen en pakketten zijn voor deze Mobile-rol uitgesloten. De rolbeschrijving voor Threat Defense noemt als toegestane Helpdesk-acties alleen algemene ondersteuningstaken; de genoemde kritieke functies zijn ook daar uitdrukkelijk uitgesloten. Leid daaruit geen algemene Helpdesk-bevoegdheid voor enrollment af die voor elke editie geldt. Directory-/LDAP-koppeling en identiteitssynchronisatie vereisen een afzonderlijk proces voor goedkeuring en een terugvalroute; ze zijn geen neveneffect van de roltoewijzing.

2. Basisinstellingen instellen zonder apparaten te wijzigen

Persoonlijke weergave-instellingen in Sophos Mobile Admin gelden alleen voor het aangemelde beheerdersaccount. Sophos noemt daarbij ook de instelbare taal van de gebruikersinterface, maar beschrijft op de pagina over persoonlijke instellingen geen taalkeuzemenu, de locatie daarvan of hoe het wordt gebruikt. De UI-taal staat los van de hieronder beschreven taal van uitgaande e-mails; daarmee is niet aangetoond dat de taal van Fusion automatisch wordt overgenomen.

Maak in Sophos Mobile Admin > Setup > General onderscheid tussen de reikwijdte van de instellingen:

  1. Personal: stel de tijdzone, maateenheden, tabelrijen, Expert mode en weergegeven apparaatplatformen in voor het aangemelde beheerdersaccount en kies Save. De afzonderlijke instellingen werken als volgt:

    • Time zone bepaalt in welke tijdzone datum- en tijdwaarden worden weergegeven.
    • Unit system bepaalt het maatstelsel voor lengtewaarden: Metric of Imperial.
    • Lines per page in tables bepaalt het maximumaantal vermeldingen dat per tabelpagina wordt weergegeven.
    • Als Expert mode is ingeschakeld, bevat de pagina Show device het tabblad Custom properties met aangepaste apparaateigenschappen en het tabblad Internal properties met aanvullende eigenschappen die het apparaat meldt. Op verschillende configuratiepagina’s voor beleid verschijnt dan ook het gedeelte Extra settings, waarin optionele instellingen kunnen worden geconfigureerd.

    Ingeschakelde platformen bepalen of de bijbehorende pagina’s en instellingen zichtbaar zijn; ze activeren geen licentie en schrijven geen apparaten in. Controleer na het opslaan of het verwachte platform in de navigatie verschijnt. Controleer bij ontbrekende weergaven eerst het persoonlijke platformfilter en de rol; herstel zo nodig de eerdere selectie.

  2. IT contact: vul een bewaakt supportadres en een bereikbare contactpersoon in, kies Save en controleer de tekst pas na afzonderlijke goedkeuring voor de pilot op een daarvoor bestemd testapparaat. Deze gegevens verschijnen op apparaten van gebruikers. Vul geen privénummer of niet-goedgekeurde persoonsgegevens in. Sla correcties opnieuw op hetzelfde tabblad op en controleer ze nogmaals op het testapparaat.

  3. Email configuration: stel de taal in van e-mails die door Sophos Mobile worden verzonden en kies Save. Hiermee configureert u geen SMTP-relay, Exchange-postvak of EAS-proxy. Controleer tijdens de pilot een gebeurtenis waarbij daadwerkelijk een Mobile-bericht wordt verzonden; Save alleen bevestigt niet dat het bericht is afgeleverd. Herstel bij een onjuiste taal de vorige waarde en beoordeel nog een testbericht.

Het gedeelte Setup bevat ook opties voor platformen, privacy en integraties. Schakel APNs-certificaten, Android Enterprise, apparaatsynchronisatie, privacytoestemmingen of EAS niet zonder meer in. De persoonlijke tijdzone is geen algemene tijdzone voor de tenant; de IT-contactgegevens en e-mailtaal maken daarentegen deel uit van de algemene Mobile-configuratie. De startersgids noemt daarnaast het Fusion Self Service Portal als afzonderlijke inrichtingsstap.

3. Apparaten en inschrijving alleen voorbereiden

Voor MDM eerst het eigenaarschap (organisatie of privé), het doelplatform, de beheermodus, de betrokken gebruikersgroep, het aantal apparaten en de tekst over toestemming en privacy vaststellen. Laat voor Android de Android Enterprise-modus en de bijbehorende vereisten afzonderlijk goedkeuren. Laat voor iPhone, iPad en Mac vóór een inschrijving het APNs-certificaat goedkeuren dat Sophos Mobile nodig heeft, inclusief de verantwoordelijke, de geldigheidsduur van één jaar en de verlenging. Voor een latere verlenging moet de Apple-eigenaar met de oorspronkelijke Apple Account en het APNs-Topic aantonen welk certificaat het juiste is: een nieuw of verkeerd certificaat met een ander topic kan het beheer van al ingeschreven apparaten onderbreken en een nieuwe inschrijving noodzakelijk maken. Verwijder het APNs-certificaat niet als terugvaloptie voor bestaande apparaten.

Als het certificaat ontbreekt en er in deze tenant nog nooit een is geüpload, draag dan het voor het eerst aanmaken van APNs over aan de APNs-verantwoordelijke; aanmaak en upload vereisen afzonderlijke goedkeuring en worden niet tussendoor in deze voorbereidingsprocedure uitgevoerd. Bij een bestaand certificaat voert de APNs-verantwoordelijke de identiteitscontrole en verlenging uit. Laat voor de overdracht de weergegeven certificaatgegevens, vervaldatum, verantwoordelijke Apple Account en verantwoordelijkheid voor verlenging aantonen; kopieer geen inloggegevens naar het controleverslag en stel een upload niet gelijk aan pilotacceptatie. Het Apple-Business-Service-Token staat hier los van. Het Threat Defense-handboek bevat niet dezelfde structuur voor Apple- en EAS-configuratie als de MDM-uitgave: gemeenschappelijke basisinstellingen garanderen geen identieke apparaatfuncties.

Alleen als geautomatiseerde inschrijving via Apple Business is gekozen: De Apple-/inschrijvingsverantwoordelijke toont aan dat de organisatie is geregistreerd bij Apple Business (voorheen Apple Business Manager), dat er een bevoegd Apple Business-account is, dat in Sophos Mobile een APNs-certificaat is vastgelegd en dat de afzonderlijke verbinding via een Apple-Business-Service-Token tot stand is gebracht. Leg de geldigheidsduur van één jaar van het token en de verantwoordelijkheid voor verlenging vast; bij verlenging moet dezelfde Apple Account worden gebruikt als voor het oorspronkelijke token. Het resetten van de integratie verwijdert in Sophos Mobile het token, de Apple Business-apparaten en de profielen en is geen onschuldige terugvaloptie. Zonder deze bewijzen geen Go voor deze route; Apple Business is niet zonder meer een vereiste voor elke inschrijvingsroute voor Apple-apparaten. Maak of reset in deze basisprocedure voor de tenant geen tokens of profielen.

Alleen als Android Enterprise is gekozen: De Android-/Google-verantwoordelijke toont vóór de eerste Android-pilot aan dat de juiste MDM-licentie aanwezig is, welke Android Enterprise-beheermodus wordt gebruikt, dat de organisatie is geregistreerd en dat het juiste zakelijke Google-account met Sophos Mobile is verbonden. De keuze van de modus verandert op zichzelf alleen de beschikbare beleidstypen; daardoor wordt geen organisatie geregistreerd. Controleer welke registratie- en inschrijvingsmodus daadwerkelijk beschikbaar is en waar de beheerde Google-accounts voor de testgebruikers vandaan komen en of die gereed zijn: afhankelijk van de configuratie beheert Sophos Mobile de accounts, of moeten de gebruikers vooraf in Google Workspace/Cloud Identity bestaan. Alleen als de organisatie vóór 9 april 2024 in de modus managed Google domain is geregistreerd en de optie Use managed Google domain device enrollment is uitgeschakeld, controleert Sophos Mobile bij SSP-inschrijving of er al een beheerd Google-account bestaat met als gebruikersnaam het deel vóór @ van het e-mailadres van de gebruiker in Sophos Fusion en als domein het beheerde Google-domein van de organisatie; zo niet, dan maakt Sophos Mobile het account aan, zonder de verdere levenscyclus ervan te beheren. Dit beheerde gebruikersaccount is noch het zakelijke Google-account voor de Android Enterprise-registratie, noch automatisch een account waarmee FRP kan worden ontgrendeld; controleer vóór de pilot afzonderlijk de identiteitstoewijzing en de route voor accountherstel. Controleer het beleid dat bij het gekozen apparaattype past. Laat bij SSP-inschrijving het toegewezen inschrijvingspakket met de Android Enterprise-taakbundel (Enroll en Assign policy) en de vrijgave van de Sophos Mobile Control App in Managed Google Play voor automatische updates goedkeuren. Controleer of de concrete inschrijvingsroute geschikt is voor de modus; volledig beheerde Android-apparaten mogen alleen worden ingeschreven als ze nog niet zijn geconfigureerd of nadat een goedgekeurde reset naar de fabrieksinstellingen is uitgevoerd. Als daarvoor een al gebruikt apparaat moet worden gereset, moet de apparaateigenaar vooraf de daadwerkelijke Factory Reset Protection-status (FRP), de beoogde resetmethode en de goedgekeurde methode voor ontgrendeling of accountherstel controleren. Zorg daarbij organisatorisch voor toegang tot de Google-accounts die op dit apparaat bevoegd zijn voor FRP; het account voor de Android Enterprise-registratie of het gebruikersaccount is niet automatisch een account waarmee FRP kan worden ontgrendeld. Afhankelijk van de resetmethode kan FRP na de reset vereisen dat er met een account wordt ingelogd. Leg geen inloggegevens vast in de pilotdocumentatie. Deze controle geldt voor geplande resets van volledig beheerde Android-apparaten, niet zonder meer voor werkprofielen of Apple-apparaten. Voer in deze basisprocedure niet terloops een Google Enterprise-registratie, accountomzetting of apparaatreset uit.

Vóór een uitnodiging in Setup > Self Service Portal de geplande pilotconfiguratie vastleggen: toegestane apparaattypen, eigenaarschapsmodus, passende apparaatgroep en Enrollment-pakket, en toegestane zelfbedieningsacties. Het maximumaantal apparaten beperkt het aantal apparaten per gebruiker, niet het aantal pilotgebruikers of het bereik van de configuratie. De pilotgroep moet afzonderlijk worden afgebakend via de daadwerkelijke toewijzing van gebruikers en gebruikersgroepen. Vóór elke wijziging in een gedeelde SSP-configuratie de effectieve Default-configuratie (fallback als er geen specifiekere toewijzing is), alle groepen die van toepassing zijn op pilot- en niet-pilotgebruikers en hun prioriteiten, en de toegestane acties en gevolgen voor al ingeschreven apparaten controleren en documenteren. Vóór elk schrijven naar gedeelde SSP-instellingen moet een onafhankelijk bevoegde persoon de concrete wijziging en de reikwijdte daarvan afzonderlijk goedkeuren. Leg eerst de bestaande instellingen vast, inclusief Default, groepen, prioriteiten, acties en platformtoewijzing, samen met de terugvalroute; laat de configuratie ongewijzigd zonder deze goedkeuring. Na Save, maar vóór uitnodigingen of inschrijving, controleer en documenteer de daadwerkelijk effectieve toewijzing voor pilot- en niet-pilotidentiteiten, inclusief Default en lidmaatschap van meerdere groepen, én de gevolgen voor al ingeschreven apparaten en hun SSP-acties. Stop bij onverwachte reikwijdte verdere wijzigingen en uitnodigingen, herstel de vorige instellingen en controleer opnieuw de effectieve toewijzing en de gevolgen voor apparaten; als de werking niet veilig kan worden teruggedraaid, geen Go en escaleren naar de verantwoordelijke owners. Deze goedkeuring om te schrijven staat los van de latere Go voor de pilotinschrijving. Een ogenschijnlijk beperkte pilotconfiguratie kan via Default of lidmaatschap van meerdere groepen andere gebruikers raken. Alleen als het goedgekeurde pilottraject toestemming voor SSP-gebruiksvoorwaarden vereist: de SSP-/Enrollment-owner controleert voor de testidentiteit en het gekozen platform de effectieve Enrollment texts en het platformspecifieke veld Terms of use op goedgekeurde inhoud. Als Terms of use leeg is, wordt vóór de inschrijving geen dergelijke tekst getoond en wordt daarvoor geen toestemming gevraagd; dan geldt een No-go voor dit SSP-toestemmingstraject. Als toestemming in plaats daarvan via een afzonderlijk goedgekeurd proces wordt verkregen, dat traject documenteren; SSP-gebruiksvoorwaarden zijn geen algemene voorwaarde voor andere inschrijvingstrajecten. Beleidsregels, compliance en Enrollment-pakketten zijn afzonderlijke voorwaarden, geen automatisch gevolg van de basisinstellingen.

Goedkeuringsgate vóór elke pilotinschrijving: een tweede daartoe bevoegde persoon controleert in de daadwerkelijke tenant de editie/licentie en de beschikbare omvang van de Mobile-licentie voor de genoemde pilotgebruikers respectievelijk apparaten zonder gebruiker, rollen, vastgelegde regio en netwerkgoedkeuring; bij SSP-trajecten de effectieve SSP-toewijzing voor de testidentiteit en een niet-pilotidentiteit inclusief Default/prioriteit en het groepsbereik in plaats van de apparaatlimiet per gebruiker; bij apparaten zonder gebruiker in Dedicated Device-modus in plaats daarvan het afzonderlijk goedgekeurde volledig beheerde Android-inschrijvingstraject en de apparaattoewijzing; daarnaast platform/beheermodus, toestemming, beleidsregels/pakket en de verantwoordelijkheden voor back-up, reset en offboarding. Als het goedgekeurde traject SSP-toestemming vereist, omvat de Go/No-go de effectieve Enrollment texts, een platformspecifiek veld Terms of use dat met goedgekeurde tekst is ingevuld, en de testidentiteit; anders moet het afzonderlijke goedgekeurde toestemmingsproces worden gedocumenteerd. Voor gekozen Apple-MDM-trajecten hoort het bewijs van de APNs-owner daarbij; bij een gekozen Apple Business- of Android Enterprise-traject vraagt deze persoon daarnaast de hierboven genoemde trajectspecifieke bewijsstukken van de owners op. Als een reset naar fabrieksinstellingen van een volledig beheerd Android-apparaat is gepland, horen de vooraf aangetoonde FRP-status met het beoogde resettraject en het goedgekeurde traject voor ontgrendeling/accountherstel voor de daadwerkelijk bevoegde FRP-accounts daar uitdrukkelijk bij. Niet-gekozen trajecten vormen geen algemene blokkade. Deze persoon documenteert een uitdrukkelijke Go/No-go voor de genoemde testaccounts en apparaten. Bij ontbrekend bewijs of een No-go: geen uitnodiging, geen inschrijving, geen apparaatwijziging; terugverwijzen naar de verantwoordelijke owners. Deze documentatie-instructie verleent zelf geen goedkeuring en vormt geen bewijs van een test in de tenant of op een apparaat.

Pas na een afzonderlijke Go voert de verantwoordelijke Enrollment-owner voor gebruikersgebonden trajecten met een speciaal aangemaakte, bij naam genoemde testgebruiker per goedgekeurd platform de beperkte pilot uit en legt de inschrijvingsidentiteit, registratie, toegewezen groep, doelbeleid, taakstatus, IT-contact en ontvangst van berichten op dit apparaat, evenals de terugvalroute vast. Alleen bij een afzonderlijk goedgekeurde pilot met een apparaat zonder gebruiker in Dedicated Device-modus controleert de verantwoordelijke apparaat-/Enrollment-owner in plaats daarvan op het genoemde testapparaat het gekozen beheer- en inschrijvingstraject zonder gebruikerstoewijzing, de inschrijvingsidentiteit respectievelijk apparaattoewijzing, het doelbeleid inclusief kioskconfiguratie, de taakstatus en de aangetoonde herstel-/offboardingroute; ga hiervoor niet uit van een testgebruiker of een overeenkomende SSP-groep. Alleen als het goedgekeurde traject SSP-toestemming vereist, ook controleren en documenteren dat de goedgekeurde Terms of use vóór de inschrijving worden getoond en door de testidentiteit worden geaccepteerd; bij een afzonderlijk toestemmingsproces de daarvoor goedgekeurde bewijsroute gebruiken. Sophos raadt aan de test uit te voeren voordat echte gebruikers worden uitgenodigd; een goedkeuring hier vervangt noch deze controle noch de latere uitrolbeslissing. Inschrijving kan, afhankelijk van de modus, verlopen via de Add-device-assistent, handmatige inschrijving, Self Service Portal of platformspecifieke geautomatiseerde inschrijving; hier wordt geen universeel klikpad voor alle apparaten gepresenteerd.

4. Terugdraaien en overdracht

Documenteer vóór de pilot de oorspronkelijke waarden en rechten. Personal, IT contact en Email configuration kunnen worden teruggezet door de vorige waarde te herstellen en opnieuw op Save te klikken; verifieer dit daarna in het betreffende account, op het testapparaat of met een nieuw testbericht. Corrigeer een per ongeluk te ruim toegekende rol in Fusion met een beheerder die nog toegang heeft en meld u opnieuw aan met het betreffende account. Draai configuraties voor pilotgroepen en SSP pas terug nadat de daadwerkelijke toewijzing is gecontroleerd; alleen een configuratie verwijderen is geen bewijs dat reeds ingeschreven apparaten zijn uitgeschreven of verdere inschrijvingen zijn gestopt.

Draag het offboarden van apparaten expliciet over aan de eigenaar van de apparaten en de enrollment: Bij een pilot met gebruikersloze dedicated devices moet de verantwoordelijke ook de goedgekeurde enrollment-route stoppen, controleren dat via die route geen extra apparaten kunnen worden ingeschreven en reeds ingeschreven testapparaten inventariseren; alleen uitnodigingen voor gebruikers of groepen blokkeren stopt deze route niet. Laat bij het afbreken of beëindigen van de pilot eerst de verantwoordelijke eigenaar nieuwe uitnodigingen en enrollment-routes stoppen voor de daadwerkelijk betrokken gebruikers en groepen, en controleer of dit werkt; draag daarna een inventaris over van de reeds ingeschreven testapparaten, met platform, modus, eigenaarschap en toewijzing. De apparaateigenaar beslist per apparaat over uitschrijving, gebruikers- en apparaattoewijzing en nacontrole, en legt de resultaten vast. Unenroll is geen rollback van instellingen: Afhankelijk van het platform worden beheerde profielen, apps, certificaten, accounts en gegevens verwijderd; volledig beheerde Android Enterprise-apparaten moeten voor uitschrijving worden teruggezet naar de fabrieksinstellingen. Laat vóór een fabrieksreset van een volledig beheerd Android-apparaat de apparaateigenaar ook de FRP-status, de beoogde resetprocedure en de goedgekeurde procedure voor ontgrendeling of accountherstel voor de daadwerkelijk bevoegde FRP-accounts aantonen; voer de reset niet uit zonder dit bewijs. Controleer vóór een daadwerkelijke uitschrijving de apparaatmodus, back-up, het eigenaarschap, de goedkeuring en de officiële platformspecifieke gevolgen. Verwijderen is geen onschuldige opschoning van de inventaris: Schrijf het apparaat eerst op de platformspecifieke manier uit en controleer het resultaat; verwijder pas daarna een vermelding van een apparaat dat niet meer wordt beheerd. Als in plaats daarvan een nog ingeschreven apparaat wordt verwijderd, wordt het bij de volgende synchronisatie uitgeschreven; het verwijderen van een volledig beheerd Android Enterprise-apparaat veroorzaakt een fabrieksreset en kan gegevens vernietigen. Controleer vóór verwijdering welke apparaatinformatie en opgeslagen gegevens nodig zijn; een verwijderde regel in de console bewijst noch dat het apparaat met succes is uitgeschreven, noch dat de gegevens kunnen worden hersteld. Het verwijderen van de vermelding van een ingeschreven Windows-apparaat schrijft het apparaat daarentegen niet automatisch uit; controleer de daadwerkelijke status op het apparaat. Laat voor Apple-apparaten vóór een reset, uitschrijving of vrijgave ook de Activation Lock-status en de juiste route voor heractivering door de Apple-/apparaateigenaar controleren; reset of verwijder een APNs-certificaat of Apple Business-integratie niet als vermeende offboardingmaatregel. De app-optie Unenroll en de SSP-actie Unenroll device zijn afzonderlijke schakelaars; het verbergen van de ene optie blokkeert de andere niet automatisch. Presenteer noch het verwijderen van apparaten, noch het intrekken van licenties, noch het terugdraaien van tenantinstellingen als een omkeerbare manier om de toegang uit te schakelen.

Laat voor de operationele overdracht een tweede bevoegde persoon de tenant en Mobile-licentie, de bevoegdheden van de gedelegeerde rollen, de opgeslagen basisinstellingen, het effectieve bereik van SSP, de procedures voor goedkeuring en stopzetting en de overdracht van de apparaatoffboarding controleren. EAS-proxy en Exchange-mailstroom blijven bij de afzonderlijke EAS-eigenaar; LDAP- en directorysynchronisatie bij de identiteitseigenaar. Geef deze workflows niet impliciet vrij en voeg geen dode verwijzingen toe zolang er geen goedgekeurde runbooks voor apparaten en enrollment en voor EAS en LDAP beschikbaar zijn. Deze informatieve handleiding bevestigt niet dat een tenant of pilotapparaat is getest; daadwerkelijke apparaatwijzigingen vereisen nog steeds afzonderlijke goedkeuring.