Sophos Mobile: TeamViewer-supporttoegang beperken met toestemming
Met de TeamViewer-integratie in Sophos Mobile kan vanuit de apparaatweergave ondersteuning op afstand voor een beheerd Android-apparaat, een iPhone of een iPad worden gestart, zonder dat de beheerder een sessie-ID of wachtwoord hoeft in te voeren. Dit is geen toestemming voor onbeheerde toegang: de persoon bij het apparaat moet toestaan dat er verbinding met de sessie wordt gemaakt. Sophos beschrijft hier niet welke ondersteuning of bediening binnen de sessie daadwerkelijk mogelijk is; dat hangt af van TeamViewer, de licentie, het apparaat en de verleende toestemmingen. Deze handleiding geldt voor de Sophos Mobile-integratie, niet voor Sophos Remote Assistance in de Fusion-tenant, Partner Assistance of algemene toegang tot apparaten op andere platforms.
Vóór de goedkeuring
- Leg de supportcase, het betrokken apparaat, de aanvrager, de verantwoordelijke beheerder, het doel en het geplande eindtijdstip vast. Gebruik uitsluitend het uitdrukkelijk goedgekeurde apparaat en voer alleen de afgesproken werkzaamheden uit; wissel geen toegangsgegevens uit en ga niet uit van bevoegdheden buiten de scope van de case.
- Controleer vóór de sessie of de organisatie vanuit privacy- en beveiligingsperspectief toestemming heeft gegeven voor TeamViewer als derde partij, de betrokken soorten gegevens, het delen van het scherm en de daadwerkelijk benodigde machtigingen. Verifieer de technische en contractuele gegevensverwerking en eventuele instellingen voor opname en bewaring afzonderlijk aan de hand van actuele TeamViewer-documentatie en de eigen configuratie; de Sophos-handleiding biedt hiervoor geen concrete garanties. Ontbreekt deze goedkeuring, start dan geen sessie.
- Stem ter plaatse of met de betrokkene af of een sessie op afstand is toegestaan en welke inhoud zichtbaar mag zijn. Bereid bij gevoelige gegevens het scherm en de werkzaamheden voor; ontbreekt de toestemming of is de reikwijdte onduidelijk, start dan geen sessie. Toestemming op het apparaat vervangt de goedkeuring binnen de organisatie niet.
- Controleer of de integratie in de betreffende tenant en voor het betrokken apparaat beschikbaar is. Volgens de documentatie voor beide Sophos-edities zijn een TeamViewer-licentie en de TeamViewer Mobile Device Management Add-on vereist. Open op de computer van de beheerder waarmee u zich bij Sophos aanmeldt de officiële Windows-downloadpagina van TeamViewer en download en installeer de volledige TeamViewer-client voor Windows. Installeer op het doelapparaat de TeamViewer QuickSupport-app uit Google Play of de App Store. Dit zijn gedocumenteerde vereisten, geen garantie voor elke versie van het besturingssysteem of elke beheermodus.
- Als de integratie nog niet is ingesteld: open in Sophos Mobile Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard. Volg de wizard: maak een TeamViewer-account aan, maak in de TeamViewer Management Console een toepassing aan en koppel deze aan Sophos Mobile. Laat alleen een daartoe bevoegde beheerder de koppeling voor de hele organisatie instellen; beheer de toegang tot de integratie en de toegangsgegevens los van de afzonderlijke supportcase. Leid rollen niet af uit andere Sophos-functies: de Sophos Mobile-handleidingen voor de integratie noemen noch een concrete minimumrol voor de wizard of Start TeamViewer session, noch een bevoegdheidsgrens per apparaat. De afzonderlijke Sophos Mobile-pagina’s over gebruikersrollen beschrijven Administrator (alle acties), Helpdesk (supportacties, geen kritieke instellingen) en Alleen-lezen (inzage), maar kennen aan geen van deze twee TeamViewer-acties een minimumrol toe. Controleer en documenteer vóór productiegebruik afzonderlijk voor de gebruikte Mobile-editie in uw eigen tenant met welke toegewezen rollen de integratie kan worden ingesteld en welke sessies voor welke apparaten kunnen worden gestart. Ken alleen aantoonbaar noodzakelijke rechten toe; de Fusion-rollen voor Sophos Remote Assistance vormen hiervoor geen bewijs van bevoegdheid.
Een sessie met toestemming starten
- Open Devices in Sophos Mobile en selecteer het afgesproken apparaat.
- Start de sessie op Show device via Actions > Start TeamViewer session. Volgens Sophos wordt daarmee een sessie op de computer van de beheerder en op het geselecteerde apparaat gestart; de persoon bij het geselecteerde apparaat moet daar toestemming geven voor de verbinding.
- Controleer vóór elke vorm van ondersteuning de identiteit van de aanvrager en het geselecteerde apparaat. Ga zonder bevestigde toestemming op het apparaat niet uit van een bestaande verbinding. Voer alleen de afgesproken werkzaamheden uit en laat onverwachte toegangsverzoeken, extra machtigingen of een wisseling van apparaat opnieuw goedkeuren.
Afhankelijk van de TeamViewer-licentie kan het aantal sessies dat per uur kan worden gestart beperkt zijn. De Sophos-pagina’s documenteren geen gegarandeerde bediening op afstand, onbeheerde herverbinding, sessieduur, automatische vervaltijd of Sophos Mobile-opdracht om een lopende TeamViewer-sessie in te trekken.
Beëindigen en toegang afbakenen
- Verifieer het einde van de sessie als lokaal proces: test en documenteer vóór productiegebruik met de daadwerkelijk gebruikte TeamViewer-clients, besturingssystemen en tenant hoe de lopende sessie wordt beëindigd en hoe u aan beide kanten betrouwbaar vaststelt dat de verbinding is verbroken. De Sophos-bronnen beschrijven hiervoor noch concrete bedieningselementen, noch het technische effect van het verbreken van de verbinding; daarom wordt hier geen universeel geldende beëindigingsprocedure gegarandeerd.
- Pas na het werk het lokaal geverifieerde proces voor het verbreken van de verbinding toe en documenteer het eindtijdstip, de identificatie van het betrokken apparaat, de uitgevoerde wijzigingen en de terugkoppeling van de betrokkene in de supportcase. Als de verbindingsstatus niet eenduidig vaststaat, laat de case dan open en escaleer naar de verantwoordelijke TeamViewer- of beveiligingsbeheerder; alleen een venster sluiten is geen aangetoond intrekken van alle bevoegdheden.
- Een nieuwe sessie valt niet stilzwijgend onder de eerste toestemming: vraag opnieuw om opdracht en toestemming op het apparaat. Sophos wijst er uitdrukkelijk op dat de persoon bij het apparaat eerst de TeamViewer-client moet sluiten voordat een volgende sessie met hetzelfde apparaat kan worden gestart.
- Controleer na afloop van de supportopdracht afzonderlijk of de permanente integratie nog nodig is en wie toegang heeft tot het TeamViewer-account of de gekoppelde toepassing. Behandel drie niveaus afzonderlijk: beëindig de lopende sessie op het apparaat en de computer van de beheerder en verifieer dat de verbinding is verbroken; trek niet langer benodigde Mobile-rollen of apparaattoegang in; controleer de permanente koppeling tussen TeamViewer-account en toepassing en de bijbehorende toegangsgegevens volgens de daarvoor goedgekeurde procedure en trek deze zo nodig in. Noch het sluiten van de client, noch het intrekken van een Mobile-rol is hier aangetoond als intrekking van een al lopende sessie of van de TeamViewer-koppeling. De Sophos Mobile-handleidingen voor de integratie noemen geen gegarandeerde procedure voor het verwijderen van de integratie, geen gegarandeerde intrekking van bestaande TeamViewer-bevoegdheden en geen automatische vervaltijd. Stel vóór de ingebruikname elke benodigde intrekkingsstap vast met de actuele TeamViewer- en tenantinstellingen en een geautoriseerd testapparaat; test en documenteer die stap. Als dat niet lukt, geef de oplossing dan niet vrij als veilig intrekbaar.