Naar de inhoud
Avanet

Sophos Intercept X for Mobile registreren: app, QR-code of externe EMM

Deze handleiding beschrijft de registratie van de Sophos Intercept X for Mobile-app voor Mobile Threat Defense (MTD) bij Sophos Mobile. De beschreven stappen vervangen geen goedkeuring voor gebruik in de eigen omgeving. De appregistratie is niet hetzelfde als de MDM-inschrijving van het volledige Android-apparaat of van een iPhone/iPad. Een MTD-beleid configureert de beveiligingsapp; welke functies voor bescherming tegen bedreigingen en welke complianceacties daadwerkelijk gelden, moet per platform en editie afzonderlijk worden bepaald.

De juiste registratieroute kiezen

  • Sophos Mobile beheert de app zonder bestaande externe EMM: Kies voor één testapparaat de Add device wizard met Enroll Sophos Intercept X for Mobile with policy of een geschikt MTD-taakpakket. Als alternatief kan een herbruikbare statische QR-code uit de Intercept X-registratie voor Android, iPhone en iPad worden gebruikt. De QR-code bevat geen Sophos Mobile-gebruiker; een gebruiker achteraf toewijzen is een aparte stap.
  • Een andere EMM beheert het apparaat al: De EMM distribueert de app en de managed app configuration ervan; Sophos Mobile registreert de app met een verbindingscode. De EMM blijft verantwoordelijk voor het apparaatbeheer. De EMM moet aangepaste appinstellingen ondersteunen. Noem deze distributie geen aanvullende Sophos MDM-inschrijving.
  • Self Service Portal (SSP): In de Threat Defense-editie kunnen gebruikers ook apparaten toevoegen via het Sophos Fusion Self Service Portal. Controleer afzonderlijk aan de hand van de SSP-configuratie of deze route in de eigen tenant is ingeschakeld en welke appregistratietaak deze start. Presenteer het toevoegen van een record in het SSP niet als een voltooide Intercept X-registratie of als MDM-inschrijving; goedkeuringen en gebruikersinstructies horen bij het afzonderlijke SSP-proces.
  • Intune: Controleer voor door Intune beheerde apparaten eerst de afzonderlijke Intune MTD-route en de feitelijke connectorconfiguratie. De volledige editie verbiedt het configureren van Intercept X-appregistratie, evenals statische QR-registratie en generieke registratie via een externe EMM, als Intune Mobile Threat Defense al is geconfigureerd. Dat is geen algemeen verbod voor elk apparaat dat door Intune wordt beheerd. De Threat Defense-documentatie noemt dit verbod niet op alle betreffende pagina’s; leid daaruit geen toestemming voor twee parallelle registratieroutes af. Configureer de Intune-connector niet hier en presenteer een appregistratie niet als een MDM-vrije Intune-connector.

Voor appbeheer heeft de tenant Sophos Mobile Threat Defense of de gecombineerde licentie Sophos Mobile nodig; controleer vooraf de aangeschafte rechten in de eigen tenant. Sophos Mobile Device Management alleen is geen aangetoonde MTD-licentie. Houd de beslissing over Mobile-licenties gescheiden van de inschrijving. Leg vóór de eerste wijziging de tenant, beheerdersrechten, het platform, het daadwerkelijke eigendom (Corporate of Personal), bestaand beheer, de apparaatgroep, toegestane appmachtigingen en de beoogde reikwijdte van het MTD-beleid vast. Regel bij privéapparaten eerst de informatievoorziening aan gebruikers en toestemming voor machtigingen en doorgestuurde apparaatgegevens. Een zichtbaar geïnstalleerde app bewijst nog niet dat de registratie is voltooid. De keuze van de MDM-modus wordt toegelicht in de afzonderlijke keuzehulp. Android MTD-beveiligingsregels moeten in het eigen platformbeleid worden gecontroleerd; voor het iOS MTD-beleid gelden weer andere grenzen. Dit artikel over registratie vervangt geen van beide beveiligingsbeleidsregels.

Android-vereisten vóór de installatie: De Android-release notes die op 6 oktober 2026 zijn gecontroleerd, noemen voor Intercept X for Mobile smartphones en tablets met Android 9 of nieuwer en een arm-v7a- of arm64-v8a-architectuur. Android (Go edition) wordt niet ondersteund. Controleer vóór distributie aan de hand van de apparaat- of fabrikantgegevens de besturingssysteemversie, architectuur en Go-editie van het beoogde apparaat; alleen een Android-versienummer volstaat niet. Dit zijn vereisten voor de Android-app, geen goedkeuring voor een specifieke beheermodus, MDM-inschrijving of iPhone/iPad. De licentie-, EMM- en Intune-vereisten moeten daarnaast worden gecontroleerd.

iPhone-/iPad-vereisten vóór de installatie: De iOS-release notes die op 6 oktober 2026 zijn gecontroleerd, noemen voor Intercept X for Mobile iOS 15 respectievelijk iPadOS 15 of nieuwer. Deze appvereiste geldt ook zonder Intune: bij de Add device wizard, de statische QR-code en distributie via een externe EMM. Controleer vóór distributie de daadwerkelijke besturingssysteemversie van het apparaat en de vereisten van de beoogde appversie; leg bij een al geïnstalleerde app ook de appversie vast. De gedocumenteerde minimumversie garandeert niet dat elke latere appversie op dit apparaat kan worden geïnstalleerd. Controleer vóór de pilot de dan geldende vereisten. Appondersteuning, MDM-beheermodus, supervisie en webfiltervereisten blijven afzonderlijke controles; een geschikte OS-versie vervangt geen controle van licentie-, EMM- of Intune-vereisten.

Als Sophos Mobile de Intercept X-app beheert, kan aan het apparaat ook een compliancebeleid worden toegewezen om de compliancestatus te bewaken. Dit beleid staat los van het MTD-beleid voor de appconfiguratie. Controleer afzonderlijk welke complianceregels en vervolgacties voor het betreffende platform en de editie beschikbaar en goedgekeurd zijn; bewaking alleen betekent nog niet dat eisen worden afgedwongen en geeft de app geen MDM-bevoegdheden. De Sophos Mobile-compliancehandleiding licht de keuze van regels en acties, de groepstoewijzing voor zakelijke en privéapparaten en de daaropvolgende controle van status en werking toe.

Bij dit appbeheer met Sophos Mobile of Sophos Mobile Threat Defense kan op Android-apparaten een malwarescan worden uitgevoerd. Dit geldt niet voor iPhone of iPad. Een voltooide appregistratie of registratietaak bewijst niet dat een scan is uitgevoerd of dat er geen malware is gevonden. De sectie Een Android-malwarescan starten en beoordelen in de diagnosehandleiding voor taken en synchronisatie licht de vereisten, de scanopdracht en de afzonderlijke beoordeling onder Scan results toe.

Verbindingscode en toewijzing voorbereiden voor een beperkte pilot

  1. Kies in Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intercept X de optie Configure Intercept X for Mobile enrollment. Controleer vóór het opslaan de voorgestelde Enrollment configuration. Stel Owner in op het daadwerkelijke eigendom (Corporate voor een organisatieapparaat, Personal voor een privéapparaat), kies bewust een Device group en selecteer desgewenst het passende Mobile Threat Defense policy (Android) of (iOS). Ga zonder passend beleid niet uit van een bepaalde mate van bescherming.
  2. Sla de configuratie op als die is gewijzigd. Sophos Mobile maakt een Connection code aan. Behandel de code en de daaruit afgedrukte QR-code als toegangsgegevens voor registratie: geef ze alleen aan bevoegde deelnemers aan de pilot en kopieer ze niet naar openbare tickets of onbeveiligde distributiekanalen. Een code kan voor toekomstige appregistraties worden ingetrokken; dat betekent niet dat al geregistreerde apps worden afgemeld.
  3. Wie bewust eerst een apparaatrecord aanmaakt, doet er goed aan vóór het eerste apparaat een of meer apparaatgroepen voor te bereiden. Deze route registreert de beveiligingsapp nog niet. Kies onder Devices > Add het platform in de sectie Add device manually. Vul in Edit device een unieke Name, Description, Owner (Corporate of Personal), Email address, indien van toepassing een Phone number in internationaal formaat met landcode en de beoogde Device group in; gebruik alleen de gegevens die relevant zijn voor de eigen toewijzing. Kies voor gebruikerstoewijzing het pictogram Edit user assignment naast User en vervolgens Assign user to device. Klik als aangepaste apparaateigenschappen nodig zijn onder Custom properties op Add custom property. Sla na het invoeren van de relevante gegevens op met Save en controleer de nieuwe vermelding onder Devices. Save maakt het record aan, maar registreert de Intercept X-app niet. Bepaal voor een bestaand record afzonderlijk de ondersteunde MTD-route zoals hieronder beschreven; voer Actions > Enroll niet zonder controle uit en maak geen tweede record aan. Een CSV-import maakt aanvankelijk ook alleen records aan; de bestandsindeling, dubbele imports en herhalingen horen bij de afzonderlijke bulkimport, niet bij dit proces voor appregistratie.

De app via Sophos Mobile registreren

Wizard voor een nieuw Android-apparaat, iPhone of iPad.

De Add device wizard maakt een nieuw apparaat aan en begeleidt de appregistratie. Gebruikerstoewijzing en een taakpakket zijn optioneel. Gebruik voor een pilot waarbij de instructies naar een bepaalde persoon worden gestuurd diens bestaande Sophos-gebruiker.

  1. Open de wizard onder Devices > Add > Add device wizard.
  2. Zoek op User naar de beoogde gebruiker. De zoekfunctie vindt delen van tekst alleen aan het begin van een veld, niet op een willekeurige plek in de naam of het e-mailadres. Selecteer op User selection de juiste gebruiker uit de lijst met resultaten. Kies in plaats daarvan Skip user assignment als het apparaat voorlopig zonder gebruiker moet blijven.
  3. Controleer op Device details de volgende velden:
    • Kies onder Platform het platform dat bij het apparaat past en gebruik onder Name een apparaatnaam die uniek is binnen Sophos Mobile.
    • Description en Phone number zijn optioneel. Als een telefoonnummer wordt ingevoerd, moet dit in internationaal formaat met landcode staan. Voor de pilot is een beschrijving noch een telefoonnummer verplicht.
    • Email address is het adres waarnaar Sophos de registratie-instructies stuurt. Bij een toegewezen gebruiker komt dit uit diens record in het gebruikersbeheer van Sophos Fusion. Bepaal bij Skip user assignment vóór een pilot zonder gebruiker in de eigen tenant hoe de instructies worden bezorgd. Ga er zonder toegewezen gebruiker niet van uit dat een willekeurig ontvangersadres kan worden gebruikt.
    • Selecteer onder Owner het daadwerkelijke eigendom als Corporate of Personal. Kies onder Device group de beoogde pilotgroep. Als er nog geen apparaatgroep is aangemaakt, is Default altijd beschikbaar. Deze terugvalgroep beperkt de pilot echter niet automatisch; controleer vóór gebruik de bestaande toewijzingen ervan.
  4. Kies op Enrollment type de route voor appregistratie. Voor Android en iOS/iPadOS gelden dezelfde twee keuzemogelijkheden:
    • Kies Enroll Sophos Intercept X for Mobile with policy en selecteer vervolgens de beoogde Mobile Threat Defense policy.
    • Kies als alternatief Enroll Sophos Intercept X for Mobile with task bundle en selecteer een taakpakket dat een Mobile Threat Defense enrollment task bevat. Aanvullende taken kunnen daarna bijvoorbeeld extra beleid toewijzen of een bericht op het apparaat tonen. Dit zijn mogelijke aanvullingen, geen verplichte stappen voor appregistratie. De levenscyclus van taakpakketten licht de opbouw en overdracht van een pakket toe.
  5. Voer op Enrollment de getoonde instructies uit op het goedgekeurde testapparaat. Kies pas Finish nadat de registratie is geslaagd. Na alle keuzes mag de wizard ook vroegtijdig worden gesloten. Sophos verwerkt dan op de achtergrond een registratietaak; het sluiten is geen bewijs van succes. Controleer onder Task view de voortgang van een taakpakket dat voor overdracht na de registratie is geselecteerd.

Welke opties op Enrollment type verschijnen, hangt af van het platform en de daarvoor aangemaakte beleidsregels en taakpakketten. Als de MTD-keuze ontbreekt, controleer dan eerst deze voorwaarden en de hierboven beschreven licentie- en Intune-beperkingen. Android Full-/Work Profile- en Apple Device-/User Enrollment in de volledige editie zijn andere beheermodi en geen vervanging voor de ontbrekende MTD-optie.

Dezelfde wizard kan ook via de Add device-widget op het Sophos Mobile-dashboard worden gestart. In Sophos Fusion is daarnaast de route My Environment > Installers > Unified Endpoint Management and Sophos Intercept X for Mobile > Use the enrollment wizard to manage and/or protect a device beschikbaar. Deze routes vervangen stap 1; ze hoeven niet aanvullend te worden uitgevoerd.

ChromeOS hoort niet bij dit appregistratieproces. De Chrome OS-tak van de wizard registreert Sophos Chrome Security, niet de Android-/iOS-app Intercept X for Mobile. De Chrome Security-handleiding onderscheidt handmatige registratie met een token van automatische distributie via Google Workspace. Het automatische proces daarin vervangt geen instructies voor de handmatige Chrome-wizard.

Statische QR-code: Stel de code gecontroleerd beschikbaar via Setup > Sophos setup > Intercept X > QR code enrollment > Print. Installeer Intercept X for Mobile op het testapparaat via Google Play of de Apple App Store. Open de app en volg de instructies van de installatiewizard. Kies daarna in de app Corporate management > Enroll with Sophos Mobile > Enroll > Scan QR code; geef de gevraagde machtigingen volgens de gemaakte afspraken en scan de code met de camera van het apparaat. ‘Corporate management’ is hier een knop in de app, geen bewijs van eigendom en geen toezegging over MDM.

Bij QR-registratie gebruikt Sophos Mobile de instellingen die eerder in de Connection code zijn geconfigureerd voor Owner, Device group en eventueel het gekozen Android-/iOS-MTD-beleid. Vergelijk deze waarden daarna in hetzelfde pilotrecord met de goedgekeurde configuratie; de code wijst geen gebruiker toe en bewijst noch MDM-beheer, noch werkende bescherming. Als de pilottoewijzing een gebruiker vereist, gebruik dan de afzonderlijke toewijzing aan een bestaand apparaat in de sectie Eén apparaat toewijzen, opnieuw toewijzen of de toewijzing opheffen, in plaats van een tweede record aan te maken. Distribueer de herbruikbare code niet op grote schaal voordat de werking is gecontroleerd.

Android-inschrijving zonder gebruiker: De Android-release notes documenteren als historische uitbreiding de registratie van apparaten zonder gebruiker via QR-code en Android zero-touch. Voor de hier behandelde Intercept X-app die door Sophos Mobile wordt beheerd, beschrijft dit registratie zonder toegewezen Sophos-gebruiker, geen afzonderlijke MDM-modus. De hierboven toegelichte statische QR-code voor de app en de QR-/zero-touch-provisioning van een volledig beheerd Android-apparaat zijn verschillende processen. Wie een specifiek bedrijfsapparaat volledig wil beheren, heeft de afzonderlijke Android-provisioningroute nodig en moet daar controleren of het apparaat in aanmerking komt, welke beheermodus wordt gebruikt en hoe de beveiligingsapp wordt opgenomen. De historische releasevermelding biedt geen zelfstandige zero-touch-handleiding uitsluitend voor de beveiligingsapp, geeft geen toestemming voor een fabrieksreset en bewijst geen vandaag met succes geteste uitrol. Bepaal vóór distributie welke procedure voor de huidige appversie en beheerconfiguratie wordt ondersteund en controleer op het geautoriseerde pilotapparaat de gebruikerstoewijzing, appregistratie en het MTD-beleid afzonderlijk.

Reeds aangemaakt apparaatrecord: De algemene Sophos-instructie Devices > [apparaat] > Actions > Enroll noemt geen keuze voor Mobile Threat Defense en specificeert niet welk type iPhone-/iPad-configuratieprofiel wordt gebruikt. Voer deze actie daarom niet uit als stap voor de registratie van de Intercept X-app. De hierboven beschreven Add device wizard documenteert de expliciete modus Enroll Sophos Intercept X for Mobile with policy of een taakpakket met een Mobile Threat Defense enrollment task voor nieuw toe te voegen apparaten; dat is geen aangetoonde route voor een bestaand record. Als het record al bestaat, moet vóór verdere registratieacties de ondersteunde MTD-route voor juist dit record, de editie en het profieltype aan de hand van actuele Sophos-instructies en een geautoriseerde tenantpilot worden vastgesteld; maak niet blindelings een tweede record aan en wijk niet uit naar MDM. De algemene pagina voor één apparaat waarschuwt bij iPhone/iPad voor een configuratieprofiel dat binnen acht minuten in Settings moet worden geïnstalleerd (uitzondering: apparaten die via Apple Business Manager of Apple Configurator aan Sophos Mobile zijn toegewezen). Zonder bevestiging van de concrete modus mag deze termijn niet als instructie voor een app-, MDM- of webfilterprofiel worden gepresenteerd en niet op QR- of EMM-registratie worden toegepast.

App koppelen op een apparaat dat al door een EMM wordt beheerd

Kopieer voor een goedgekeurde pilot de Connection code met Copy onder Setup > Sophos setup > Intercept X > Automatic enrollment (third-party EMM) en voeg Intercept X for Mobile toe aan de EMM. Bewerk vóór de installatie de beheerde appconfiguratie voor het doelplatform. De precieze EMM-interface staat beschreven in de documentatie van die EMM.

  • Android: De appinstellingen zijn vooraf gedefinieerd; vul de waarden in de beschikbare velden in. De Sophos-velden heten Connection code, optioneel Email, Device ID, Device name en EULA disabled. Gebruik voor Connection code de eerder gekopieerde code.
  • iOS/iPadOS: Voer voor elke instelling de exacte naam, het type String of Boolean en de waarde in. De namen zijn hoofdlettergevoelig: smcData van het type string bevat de verbindingscode; optioneel zijn email, deviceId, deviceName en macAddress, elk van het type string, en eulaDisabled van het type boolean met de waarden true of false, standaard false. macAddress bevat het MAC-adres van het apparaat waarmee het wordt geïdentificeerd wanneer het verbinding maakt met een Sophos-WLAN-accesspoint. macAddress is vereist bij Synchronized Security; ga er niet van uit dat deze extra koppeling alleen door appregistratie ontstaat.

De optionele Android-instelling Device ID of de iOS-sleutel deviceId bevat de unieke apparaat-ID die de EMM gebruikt. Device name of deviceName is de optionele apparaatnaam die Sophos Mobile gebruikt bij het toevoegen van het apparaat.

De optionele Android-instelling Email of de iOS-sleutel email bepaalt welke gebruiker Sophos Mobile aan het apparaat moet toewijzen. Als er al een gebruiker met dit e-mailadres bestaat, wordt die toegewezen; alleen als die ontbreekt, maakt Sophos Mobile de gebruiker aan. Als de gekozen EMM dit ondersteunt, adviseert Sophos variabelen voor het e-mailadres van de gebruiker en de apparaatnaam. Controleer de syntaxis en de beschikbare variabelen in de documentatie van die EMM; neem geen tokens uit een andere EMM over. Controleer de identiteit en de ingevulde waarden eerst op een geautoriseerd testapparaat.

EULA disabled of eulaDisabled onderdrukt de licentieovereenkomst bij het starten van de app en mag niet achteloos worden ingeschakeld. Bescherm de verbindingscode, apparaat-ID en het e-mailadres tegen onbevoegde toegang; een breed toegewezen configuratie kan veel apparaten beïnvloeden. Als het iOS-webfilterprofiel vooraf moet worden gedistribueerd, rond dan eerst de volgende procedure af. Installeer daarna Intercept X for Mobile via de EMM. Sophos beschrijft registratie bij de eerste start van het apparaat na installatie via de EMM op basis van de configuratie; alleen het pushen van de app bewijst nog niet dat registratie is geslaagd.

iPhone/iPad met webfilter: Voorafgaande distributie vereist dat de apparaten al door een externe EMM worden beheerd, dat de EMM aangepaste iOS-configuratieprofielen ondersteunt, dat de iPhones/iPads onder supervisie staan en dat Intercept X for Mobile nog niet is geïnstalleerd. Distribueer het Sophos-webfilterprofiel vóór de app alleen naar deze goedgekeurde groep apparaten:

  1. Download het bestand activate-smsec-plain.mobileconfig van het Sophos-adres https://secureservices.sophosmc.com/webfiltering/activate-smsec-plain.mobileconfig. Dit is het specifieke webfilterbestand, geen willekeurig Apple-registratieprofiel.
  2. Maak in de gekozen EMM een aangepast iOS-configuratieprofiel aan en upload daarin het gedownloade .mobileconfig-bestand.
  3. Stuur dit profiel naar de geautoriseerde pilot-iPhones/-iPads onder supervisie. Gebruik de specifieke EMM-menu’s volgens de documentatie van de leverancier; stel voor Intune eerst de afzonderlijke MTD-modus vast zoals hierboven beschreven.
  4. Installeer pas daarna Sophos Intercept X for Mobile via de EMM, met de eerder voorbereide beheerde appconfiguratie.

Zonder deze voorafgaande distributie via de EMM moet de gebruiker het profiel tijdens de appregistratie installeren. Het profiel is bedoeld voor het webfilter en is niet zelf een Apple MDM-inschrijving; ook plaatst de appregistratie een privéapparaat dat niet onder supervisie staat niet automatisch onder supervisie. Controleer op hetzelfde testapparaat afzonderlijk de toewijzings-/installatiestatus van het profiel in de EMM, het daadwerkelijk aanwezige profiel en de app. Het iOS MTD-beleid licht de filterpilot, foutafbakening en de grenzen aan terugval toe. Noch een geslaagde download, noch een profieltoewijzing bewijst dat het filter actief werkt; beoordeel de daadwerkelijke werking van het webfilter pas in deze afzonderlijke iOS-beveiligingstest.

Een Android-APK zelf hosten – alleen als goedgekeurde uitzondering

Een interne webserver kan voor Intercept X for Mobile als installatiebron dienen in plaats van Google Play. In de Threat Defense-editie gaat dit alleen om Intercept X; in de volledige Mobile-editie ook om Sophos Mobile Control. Voor de Intercept X-installatiebron is Sophos Mobile of Sophos Mobile Threat Defense nodig; alleen een MDM-licentie volstaat niet. Zelf hosten vervangt noch de appregistratie, noch de keuze van de beheermodus.

Voor deze route moet installatie buiten Google Play in het algemeen worden toegestaan, niet alleen voor Sophos. Blijf daarom Google Play gebruiken tenzij er een goedgekeurde reden voor een uitzondering is, en omzeil bestaande beveiligingsregels niet om fouten op te lossen. Controleer vóór de wijziging de rechten, de editie, de Android-beheermodus en welke apparaten erdoor worden geraakt: een gedeelde installatiebron wordt niet automatisch tot één testapparaat beperkt doordat dat apparaat voor de pilot is geselecteerd. Wijzig de bron niet zonder goedgekeurde APK-herkomst, integriteitscontrole en vastgelegde verantwoordelijkheid voor updates.

De APK beschikbaar stellen en de installatiebron opslaan

Zet eerst de goedgekeurde APK op de eigen webserver. Controleer en documenteer de herkomst, versie en integriteit; een bestand is niet betrouwbaar alleen omdat het op de eigen server staat. Zorg voor een bestands-URL die de apparaten via HTTPS kunnen bereiken, bijvoorbeeld https://mobile-apps.example.org/ixm/intercept-x.apk. Vervang de hostnaam en het pad door het eigen adres; de bestandsnaam is vrij gekozen. Controleer vanuit het beoogde apparaatnetwerk of de URL de juiste APK oplevert en geen aanmeldpagina. Neem geen inloggegevens op in de URL en schakel geen beveiligingscontroles uit voor de download.

Let op de actualiteit: Op 30 september 2026 biedt de Mobile-downloadpagina SMSec-9.7.3909.apk aan, terwijl de Android-releaseopmerkingen 9.8.4146 als nieuwste vermelding tonen. Beschouw de aangeboden APK daarom niet als de nieuwste versie. Stem vóór distributie met Sophos af waar de actuele APK verkrijgbaar is die voor de beoogde modus wordt ondersteund; probeer geen downloadpad te raden door het versienummer te vervangen.

Open in Setup > Google setup het tabblad Android. Kies onder Select installation source de optie Hosted APK file. Vul in de volledige Sophos Mobile-editie voor de gehoste Sophos Mobile Control-app de afzonderlijke bestands-URL in bij URL of the SMC APK file. Deze SMC-invoer is niet vereist voor uitsluitend MTD-appregistratie en hoort niet bij de Threat Defense-editie. Vul voor Intercept X de daadwerkelijke bestands-URL in bij URL of the Intercept X for Mobile APK file; deze stap vereist Sophos Mobile of Sophos Mobile Threat Defense en verleent de Threat Defense-licentie geen MDM-rechten. Sla op met Save. Open daarna het scherm opnieuw en controleer of de selectie en URL overeenkomen met de beoogde instellingen. Daarmee is de installatiebron ingesteld – er is nog geen app op een apparaat geïnstalleerd of geregistreerd.

De APK distribueren en het resultaat op het apparaat controleren

Gebruik voor installatie op de apparaten een taakpakket dat bij de editie en beheermodus past. De hostinginstelling betekent niet dat Install app voor alle Threat Defense- of Android Enterprise-apparaten beschikbaar is. Controleer vóór de overdracht welk taaktype geschikt is; kies niet voor een andere inschrijving als het benodigde type ontbreekt.

Kies onder Task bundles > Android bij het beoogde pakket het blauwe driehoekje en Transfer. Selecteer op Select devices eerst enkele goedgekeurde apparaten, ga verder met Next en kies onder Schedule task voor Now of Date met datum en tijd; met Finish wordt het pakket op het gekozen tijdstip overgedragen. Controleer vooraf alle deeltaken op ongewenste beleidswijzigingen, afmelding of wissen van het apparaat. De levenscyclus van taakpakketten licht de doelgroep en de grenzen aan herhaling toe.

Controleer in Task view de taakstatus en vergelijk op hetzelfde apparaat de geïnstalleerde versie met de goedgekeurde versie. Start de app en controleer de registratie en de toewijzing van het MTD-beleid afzonderlijk. Een opgeslagen URL, een upload of een verzonden pakket bewijst noch installatie, noch registratie, noch werkende bescherming. Stop bij fouten de verdere distributie en controleer het bestand, de bereikbaarheid van de URL, de toestemming voor installatie en de mislukte deeltaak voordat het pakket opnieuw wordt overgedragen.

Verantwoordelijkheid voor updates en terugdraaien

Bij zelf hosten moet de verantwoordelijke partij regelmatig op Sophos Mobile downloads naar de nieuwste APK zoeken en de versie die op basis van de bovenstaande actualiteitscontrole is goedgekeurd ophalen, controleren en naar de webserver uploaden. Daarna moet de installatie op de apparaten opnieuw via een passend taakpakket worden gestart en moet de daadwerkelijke versie worden gecontroleerd. Uploaden en apparaten bijwerken zijn afzonderlijke taken; automatische updates of een hier al gecontroleerde APK worden niet toegezegd.

Leg vóór de wijziging de bestaande bronselectie en URL vast. Herstel deze instellingen bij problemen pas nadat lopende taken zijn gecontroleerd en toestemming is gegeven, en controleer het resultaat. Dit zet reeds geïnstalleerde apps of appgegevens niet terug en garandeert geen downgrade of automatisch herstel van het eerdere pakket. Controleer vóór een nieuwe overdracht welke deeltaken al effect hebben gehad; de app verwijderen, een record wissen, het werkprofiel verwijderen of de fabrieksinstellingen herstellen is geen algemene manier om deze bronwijziging terug te draaien.

De pilot controleren en fouten afbakenen

Controleer na de appconfiguratie voor hetzelfde testapparaat in Sophos Mobile onder Devices het record, het platform, de eigenaar, de groep, de gebruikerstoewijzing en het verwachte MTD-beleid. Let onder Task view op openstaande of mislukte registratietaken en taken uit taakpakketten; controleer op het apparaat of de app start, welke machtigingen zij vraagt en, indien van toepassing, of het iOS-webfilterprofiel aanwezig is. Dit is een voorgestelde pilotcontrole, geen hier uitgevoerde apparaat- of tenanttest. Een record, een verzonden taak of alleen een download uit de appstore bewijst noch dat het beleid werkt, noch dat de bescherming actief is.

  • Wizard biedt MTD niet aan: Controleer editie/licentie, platform, beleid of taakpakket en de Intune MTD-connector. Kies op een privéapparaat niet in plaats daarvan voor inschrijving van het hele apparaat.
  • EMM-app geïnstalleerd, maar niet geregistreerd: Controleer of de app is gestart en daadwerkelijk is toegewezen aan het testapparaat, de Connection code, de EMM-configuratie en op iOS de exacte namen en typen (smcData als string). Leg de bestaande status vast voordat de app opnieuw aan de hele vloot wordt toegewezen; rol niet blind opnieuw uit.
  • QR-apparaat zonder Sophos-gebruiker: Dat is bij de statische QR-code te verwachten. Wijs een gebruiker afzonderlijk toe; controleer ook Owner, groep en MTD-beleid.
  • iOS-webfilter ontbreekt: Controleer of het profiel is geïnstalleerd en, als voorafgaande distributie via de EMM was gepland, het toezicht, het tijdstip en de ondersteuning voor profielen door de EMM. Verwar het profiel niet met Apple MDM.
  • iPhone-/iPad-configuratieprofiel verlopen: Alleen als de daadwerkelijk gekozen, goedgekeurde procedure installatie van een profiel in Settings vereist, geldt de gedocumenteerde waarschuwing van acht minuten op de algemene pagina voor één apparaat of in de wizard van de volledige editie: als dit profiel niet binnen acht minuten wordt geïnstalleerd, wordt het verwijderd; begin dan de goedgekeurde registratieprocedure opnieuw. Stel eerst de registratiemodus en het profieltype vast; gebruik Actions > Enroll zonder bewijs van een MTD-route niet als oplossing voor appregistratie en pas de termijn niet toe op QR, EMM of het webfilterprofiel.

Intrekking en privacy afzonderlijk beoordelen

Intrekking: Noteer vóór verwijdering op het testapparaat of de app via Sophos Mobile of een bestaande EMM is toegewezen en of er daarnaast een MDM-profiel bestaat. Betrek de gebruiker en de apparaatverantwoordelijken, verduidelijk de gevolgen voor bescherming, beleid en doorgestuurde gegevens en keur pas daarna het offboardingproces goed dat bij de feitelijke beheermodus past. Volgens Sophos voorkomt het intrekken van de Connection code nieuwe appregistraties; het is geen aangetoonde offboarding van al geregistreerde apparaten. Het verwijderen van de app via de EMM, het wissen van een Sophos-apparaatrecord en het verwijderen van een MDM-profiel zijn verschillende ingrepen. Noch het verwijderen van de app, noch een verdwenen record bewijst hier dat bestaand MDM-beheer is verwijderd of opgeslagen gegevens zijn gewist. Controleer na een goedgekeurde terugdraaiing van de pilot de werkelijke toestand op het apparaat en in Sophos Mobile; zonder beproefde procedure geen automatisering voor de hele vloot en geen algemene wipe.

Privacy: Stem vóór de pilot de daadwerkelijk toegestane appmachtigingen, identiteits- en apparaatgegevens, gegevensstromen en bewaartermijnen af met de privacyverantwoordelijken. De registratiepagina’s onderbouwen geen algemene toezegging van ‘geen telemetrie’ en ook geen bewaartermijn. Privacyinstellingen en uploads naar een data lake vallen onder een ander beheerproces, niet onder de appregistratie.