Konfiguracja tenanta Sophos Mobile i przekazanie administracji
Sophos Mobile konfiguruje się w istniejącym tenancie Sophos Fusion. Ta procedura kończy się na przygotowaniu i decyzji o dopuszczeniu ograniczonego pilotażu, a nie na przeprowadzonej rejestracji urządzeń ani masowym wdrożeniu produkcyjnym. Mobile Device Management (MDM) i Mobile Threat Defense to różne zakresy licencji i funkcji. Przed wprowadzeniem zmian należy udokumentować tenant, edycję, rolę, platformę urządzeń, model własności i sposób wycofania zmian. Ogólną aktywację tenanta i zabezpieczenie administratorów opisano w artykule Bezpieczne uruchomienie tenanta Sophos Fusion.
1. Wcześniej ustal licencję i uprawnienia
W właściwym tenancie Fusion należy otworzyć Profile icon > Licensing i porównać produkt, edycję oraz dostępny zakres z zamówieniem. Sophos Mobile Device Management (dawniej Central Mobile Standard) zapewnia MDM dla Androida, iPhone’ów/iPadów, komputerów Mac i Windows; Sophos Mobile Threat Defense (dawniej Intercept X for Mobile) dotyczy zarządzania Intercept X for Mobile i Sophos Chrome Security. Sophos Mobile (dawniej Central Mobile Advanced) obejmuje oba zakresy. Widoczny interfejs Mobile nie potwierdza konkretnego uprawnienia MDM. Nie należy aktywować licencji na próbę: aktywację, odnowienie i skutki licencyjne opisuje procedura licencjonowania Fusion; najpierw trzeba tam porównać tenant z zamówieniem.
Region potwierdź osobno: Na odpowiednim koncie Fusion otwórz My Products > Mobile, odczytaj region z adresu URL przeglądarki po ciągu smc-user-if-cloudstation- i zapisz go na potrzeby zatwierdzenia infrastruktury oraz sieci. Adresy serwerów Sophos Mobile zależą od regionu; osoba odpowiedzialna za sieć porównuje połączenia wymagane dla faktycznego regionu i platformy z aktualną dokumentacją sieciową Sophos. Nie wywodź regionu z lokalizacji firmy, języka ani osobistej strefy czasowej administratora. Bez potwierdzonego regionu i wymaganych zezwoleń sieciowych nie ma zgody na dany wariant pilotażu.
Do początkowej konfiguracji należy użyć uprawnionego konta Admin lub Super Admin. Role Fusion są odwzorowane w Mobile następująco:
| Rola Fusion | Rola Mobile | Ograniczenie |
|---|---|---|
| Super Admin / Admin | Administrator | Wszystkie działania Mobile dostępne w danej edycji |
| Help Desk | Helpdesk | Zadania wsparcia, bez zmiany ustawień krytycznych ani zasad |
| Read-only | Read-only | Podgląd wszystkich ustawień dostępnych dla roli Administrator w Mobile, bez możliwości ich zmiany |
| User | brak dostępu administracyjnego do Mobile | Brak możliwości delegowania administracji |
W Fusion należy wyznaczyć osoby odpowiedzialne i role zgodnie z artykułem Prawidłowe przypisywanie ról administracyjnych, a następnie na osobnych kontach Help Desk i Read-only sprawdzić, które menu i czynności są faktycznie dostępne w Mobile. Nie obniżaj uprawnień jedynego działającego konta administratora. Dokumentacja MDM dopuszcza, by Helpdesk również rejestrował urządzenia i instalował aplikacje. Ta rola Mobile nie pozwala na wykonywanie krytycznych czynności, takich jak określanie ustawień oraz tworzenie, edytowanie i usuwanie urządzeń, grup urządzeń i pakietów. Opis ról Threat Defense wymienia jako dozwolone działania Helpdesk jedynie ogólne czynności wsparcia; również w tej edycji wyraźnie wyklucza wymienione czynności krytyczne. Nie wynika z tego uniwersalne uprawnienie Helpdesk do rejestracji w każdej edycji. Integracja katalogu/LDAP i synchronizacja tożsamości wymagają odrębnej zgody oraz procedury wycofania; nie są skutkiem ubocznym przypisania ról.
2. Ustawienia podstawowe bez zmian na urządzeniach
Osobiste ustawienia wyświetlania w Sophos Mobile Admin dotyczą wyłącznie zalogowanego konta administratora. Sophos wymienia wśród nich również konfigurowalny język interfejsu użytkownika, ale na stronie poświęconej ustawieniom osobistym nie opisuje ani selektora języka, ani jego położenia czy sposobu obsługi. Język interfejsu należy odróżnić od opisanego poniżej języka wychodzących wiadomości e-mail; nie potwierdza to automatycznego przejmowania języka z Fusion.
W obszarze Sophos Mobile Admin > Setup > General należy rozdzielić odpowiedzialność za poszczególne ustawienia:
Personal: ustaw strefę czasową, jednostki miary, liczbę wierszy tabel, Expert mode oraz wyświetlane platformy urządzeń dla zalogowanego konta administratora i wybierz Save. Poszczególne ustawienia działają następująco:
- Time zone określa strefę czasową, w której wyświetlane są daty i godziny.
- Unit system określa system jednostek dla długości: Metric lub Imperial.
- Lines per page in tables określa maksymalną liczbę wpisów wyświetlanych na jednej stronie tabeli.
- Po włączeniu Expert mode strona Show device zawiera kartę Custom properties z niestandardowymi właściwościami urządzenia oraz kartę Internal properties z dodatkowymi właściwościami zgłaszanymi przez urządzenie. Na kilku stronach konfiguracji zasad pojawia się również sekcja Extra settings, w której można skonfigurować opcjonalne ustawienia.
Włączone platformy decydują o widoczności odpowiednich stron i ustawień; nie aktywują licencji ani nie rejestrują urządzeń. Po zapisaniu sprawdź, czy oczekiwana platforma pojawia się w nawigacji. Gdy brakuje widoków, najpierw sprawdź osobisty filtr platform i rolę; w razie potrzeby przywróć poprzedni wybór.
IT contact: podaj monitorowany adres wsparcia i kontakt, z którym można się skontaktować, wybierz Save, a tekst sprawdź na przeznaczonym do tego urządzeniu testowym dopiero po osobnej zgodzie na pilotaż. Dane te pojawiają się na urządzeniach użytkowników. Nie wpisuj prywatnego numeru ani niezatwierdzonych danych osobowych. Poprawki zapisz ponownie na tej samej karcie i sprawdź je jeszcze raz na urządzeniu testowym.
Email configuration: wybierz język wiadomości e-mail wysyłanych przez Sophos Mobile i naciśnij Save. Nie jest to konfiguracja przekaźnika SMTP, skrzynki Exchange ani serwera proxy EAS. Podczas pilotażu sprawdź rzeczywiste zdarzenie wysyłające wiadomość Mobile; samo Save nie potwierdza doręczenia. Jeśli język jest nieprawidłowy, przywróć poprzednią wartość i oceń kolejną wiadomość testową.
Obszar Setup zawiera także opcje platform, ochrony danych i integracji. Nie należy hurtowo włączać certyfikatów APNs, Android Enterprise, synchronizacji urządzeń, zgód dotyczących danych ani EAS. Osobista strefa czasowa nie jest globalną strefą czasową tenanta; kontakt IT i język wiadomości są natomiast częścią ogólnej konfiguracji Mobile. Instrukcja wprowadzająca wymienia ponadto Fusion Self Service Portal jako osobny etap konfiguracji.
3. Urządzenia i rejestrację tylko przygotuj
W przypadku MDM należy najpierw ustalić własność urządzenia (firmowe lub prywatne), platformę docelową, tryb zarządzania, grupę użytkowników, liczbę urządzeń oraz tekst zgody i informacji o prywatności. Dla Androida trzeba osobno zatwierdzić tryb Android Enterprise i jego wymagania; dla iPhone’a, iPada i Maca — wymagany w Sophos Mobile certyfikat APNs wraz z osobą odpowiedzialną, rocznym okresem ważności i zasadami odnowienia przed rejestracją. Przy późniejszym odnowieniu właściciel procesu Apple musi potwierdzić pierwotne konto Apple Account i właściwy certyfikat na podstawie Topic APNs: nowy lub niewłaściwy certyfikat z innym Topic może przerwać zarządzanie już zarejestrowanymi urządzeniami i wymusić ponowną rejestrację. Nie usuwaj certyfikatu APNs jako sposobu wycofania zmian na istniejących urządzeniach.
Jeśli brakuje certyfikatu i nigdy wcześniej nie przesłano go do tego tenanta, przekaż pierwsze utworzenie APNs osobie odpowiedzialnej za APNs; utworzenie i przesłanie wymagają osobnej zgody i nie są wykonywane mimochodem w ramach tych przygotowań. Przy istniejącym certyfikacie osoba odpowiedzialna za APNs przeprowadza weryfikację tożsamości i odnowienie. Na potrzeby przekazania należy uzyskać potwierdzenie wyświetlanych szczegółów certyfikatu, daty upływu ważności, właściwego konta Apple Account i odpowiedzialności za odnowienie; nie kopiuj danych dostępowych do protokołu weryfikacji i nie utożsamiaj przesłania certyfikatu z odbiorem pilotażu. Apple-Business-Service-Token to oddzielny element. Podręcznik Threat Defense nie zawiera tego samego drzewa konfiguracji Apple/EAS co wydanie MDM: wspólne ustawienia podstawowe nie oznaczają identycznych funkcji urządzeń.
Tylko jeśli wybrano automatyczną rejestrację przez Apple Business: Osoba odpowiedzialna za Apple/rejestrację potwierdza organizację zarejestrowaną w Apple Business (dawniej Apple Business Manager), uprawnione konto Apple Business, certyfikat APNs zapisany w Sophos Mobile oraz osobne połączenie przez Apple-Business-Service-Token. Należy zapisać roczny okres ważności tokenu i odpowiedzialność za jego odnowienie; do odnowienia potrzebne jest to samo konto Apple Account, którego użyto dla pierwotnego tokenu. Zresetowanie integracji usuwa w Sophos Mobile token, urządzenia Apple Business i profile — nie jest nieszkodliwym sposobem wycofania zmian. Bez tych potwierdzeń nie ma zgody na tę ścieżkę; Apple Business nie jest ogólnym wymaganiem dla każdej metody rejestracji urządzeń Apple. W tej procedurze podstawowej konfiguracji tenanta nie należy tworzyć ani resetować tokenu czy profili.
Tylko jeśli wybrano Android Enterprise: Osoba odpowiedzialna za Androida/Google potwierdza przed pierwszym pilotażem na Androidzie odpowiednią licencję MDM, tryb zarządzania Android Enterprise, rejestrację organizacji i połączenie właściwego firmowego konta Google z Sophos Mobile. Sam wybór trybu zmienia dostępne typy zasad, lecz nie rejestruje organizacji. Trzeba sprawdzić faktyczny tryb rejestracji organizacji i urządzeń oraz pochodzenie i gotowość zarządzanych kont Google dla użytkowników testowych: zależnie od konfiguracji kontami zarządza Sophos Mobile albo użytkownicy muszą wcześniej istnieć w Google Workspace/Cloud Identity; tylko jeśli organizację zarejestrowano w trybie managed Google domain przed 9 kwietnia 2024 r. i wyłączono opcję Use managed Google domain device enrollment, Sophos Mobile podczas rejestracji przez SSP sprawdza, czy istnieje zarządzane konto Google o adresie złożonym z części przed @ w adresie e-mail użytkownika w Sophos Fusion oraz z zarządzanej domeny Google organizacji; jeśli nie, tworzy takie konto, ale nie zarządza jego dalszym cyklem życia. To zarządzane konto użytkownika nie jest ani firmowym kontem Google używanym do rejestracji Android Enterprise, ani automatycznie kontem odblokowującym FRP; przed pilotażem trzeba osobno sprawdzić przypisanie tożsamości i sposób odzyskania konta. Sprawdź zasadę właściwą dla wybranego typu urządzenia; przy rejestracji przez SSP zatwierdź przypisany pakiet rejestracyjny z zestawem zadań Android Enterprise (Enroll i Assign policy) oraz dopuszczenie aplikacji Sophos Mobile Control w Managed Google Play do automatycznych aktualizacji. Sprawdź, czy konkretna ścieżka rejestracji pasuje do trybu; w pełni zarządzane urządzenia z Androidem mogą zostać zarejestrowane tylko jako nieskonfigurowane lub po zatwierdzonym przywróceniu ustawień fabrycznych. Jeśli ma ono dotyczyć już używanego urządzenia, osoba odpowiedzialna za urządzenie musi wcześniej sprawdzić rzeczywisty stan Factory Reset Protection (FRP), planowany sposób resetowania oraz zatwierdzony sposób odblokowania lub odzyskania konta. Należy przy tym organizacyjnie zapewnić dostęp do kont Google uprawnionych do odblokowania FRP na tym urządzeniu; konto rejestracyjne Android Enterprise ani konto użytkownika nie jest automatycznie kontem odblokowującym FRP. Zależnie od sposobu resetowania FRP może wymagać zalogowania się na konto po przywróceniu ustawień. Nie zapisuj danych logowania w dokumentacji pilotażu. Ta kontrola dotyczy planowanych resetów w pełni zarządzanych urządzeń z Androidem, a nie automatycznie profili służbowych czy urządzeń Apple. Nie wykonuj mimochodem rejestracji przedsiębiorstwa Google, migracji kont ani resetu urządzeń w ramach tej procedury podstawowej.
Przed wysłaniem zaproszeń w Setup > Self Service Portal zapisz planowaną konfigurację pilotażu: dopuszczone typy urządzeń, model własności, właściwą grupę urządzeń, pakiet rejestracyjny i dozwolone czynności samoobsługowe. Maksymalna liczba urządzeń ogranicza liczbę urządzeń przypadających na użytkownika, a nie liczbę użytkowników pilotażowych ani zasięg konfiguracji. Grupę pilotażową trzeba ograniczyć osobno przez rzeczywiste przypisanie użytkowników i grup. Przed każdą zmianą współdzielonej konfiguracji SSP należy sprawdzić i udokumentować obowiązującą konfigurację domyślną (stosowaną, gdy brak bardziej odpowiedniego przypisania), wszystkie pasujące grupy użytkowników pilotażowych i pozostałych oraz ich priorytety, a także dozwolone działania i skutki dla już zarejestrowanych urządzeń. Przed każdym zapisem współdzielonych ustawień SSP uzyskaj odrębne upoważnienie do konkretnej zmiany i jej zasięgu od niezależnej uprawnionej osoby oraz zapisz dotychczasowe ustawienia, w tym konfigurację domyślną, grupy, priorytety, działania i przypisania platform, wraz ze sposobem wycofania zmian; bez tej zgody pozostaw konfigurację bez zmian. Po Save, ale jeszcze przed zaproszeniami lub rejestracją, sprawdź i udokumentuj faktycznie obowiązujące przypisanie dla tożsamości pilotażowych i spoza pilotażu, w tym konfigurację domyślną i członkostwo w wielu grupach, oraz skutki dla już zarejestrowanych urządzeń i dostępnych na nich działań SSP. Gdy zasięg okaże się nieoczekiwany, wstrzymaj dalsze zmiany i zaproszenia, przywróć poprzednie ustawienia i ponownie sprawdź obowiązujące przypisanie oraz skutki dla urządzeń; jeśli nie można bezpiecznie cofnąć skutków, nie wydawaj zgody Go i przekaż sprawę odpowiedzialnym osobom. Zgoda na zapis jest odrębna od późniejszej decyzji Go na rejestrację pilotażową. Pozornie wąska konfiguracja pilotażowa może objąć innych użytkowników przez konfigurację domyślną lub członkostwo w wielu grupach. Tylko jeśli zatwierdzona ścieżka pilotażu wymaga zgody na warunki korzystania z SSP: Osoba odpowiedzialna za SSP/rejestrację sprawdza dla tożsamości testowej i wybranej platformy obowiązujące Enrollment texts oraz zawartość właściwego dla platformy pola Terms of use pod kątem zatwierdzonego tekstu. Jeśli Terms of use jest puste, przed rejestracją nie pojawi się taki tekst ani nie zostanie zebrana zgoda na niego; w takim przypadku nie ma zgody na tę ścieżkę wymagającą akceptacji warunków SSP. Jeśli zgoda jest zbierana w odrębnym, zatwierdzonym procesie, należy udokumentować tę ścieżkę; warunki korzystania z SSP nie są ogólnym wymogiem dla innych metod rejestracji. Zasady, zgodność i pakiety rejestracyjne są osobnymi wymaganiami, a nie automatycznym następstwem ustawień podstawowych.
Brama zatwierdzenia przed każdą rejestracją pilotażową: Druga uprawniona osoba sprawdza w rzeczywistym tenancie edycję/licencję i dostępny zakres licencji Mobile dla wskazanych użytkowników pilotażowych lub urządzeń bez przypisanego użytkownika, role, potwierdzony region i zezwolenia sieciowe; dla ścieżek SSP faktycznie obowiązujące przypisanie SSP dla tożsamości testowej oraz tożsamości spoza pilotażu wraz z konfiguracją domyślną, priorytetami i zasięgiem grup zamiast limitu urządzeń na użytkownika; dla urządzeń Dedicated Device bez przypisanego użytkownika — zamiast tego osobno zatwierdzoną ścieżkę rejestracji w pełni zarządzanego urządzenia z Androidem i przypisanie urządzenia; ponadto platformę/tryb zarządzania, zgodę, zasady/pakiet oraz odpowiedzialność za kopie zapasowe, reset i wycofanie urządzeń. Jeżeli zatwierdzona ścieżka wymaga zgody w SSP, decyzja Go/No-go obejmuje obowiązujące Enrollment texts, pole Terms of use właściwe dla platformy wypełnione zatwierdzonym tekstem oraz tożsamość testową; w przeciwnym razie trzeba udokumentować odrębny zatwierdzony proces uzyskania zgody. Dla wybranych ścieżek Apple MDM wymagane jest potwierdzenie właściciela procesu APNs; dla wybranej ścieżki Apple Business lub Android Enterprise należy dodatkowo zażądać opisanych wyżej potwierdzeń od osób odpowiedzialnych za konkretną ścieżkę. Jeśli planowany jest reset do ustawień fabrycznych w pełni zarządzanego urządzenia z Androidem, należy wyraźnie uwzględnić wcześniej potwierdzony stan FRP, planowany sposób resetowania i zatwierdzoną metodę odblokowania/odzyskania konta dla kont rzeczywiście uprawnionych do FRP. Niewybrane ścieżki nie są ogólną przeszkodą. Druga osoba dokumentuje jednoznaczną decyzję Go/No-go dla wskazanych kont i urządzeń testowych. Przy braku potwierdzenia lub decyzji No-go: bez zaproszeń, rejestracji i zmian na urządzeniach; sprawę należy przekazać odpowiedzialnym osobom. Sama ta instrukcja nie udziela zgody ani nie potwierdza testu tenanta lub urządzenia.
Dopiero po odrębnej decyzji Go osoba odpowiedzialna za rejestrację przeprowadza dla ścieżek powiązanych z użytkownikiem ograniczony pilotaż z osobno utworzonym, wskazanym użytkownikiem testowym dla każdej zatwierdzonej platformy i dokumentuje tożsamość używaną do rejestracji, samą rejestrację, przypisaną grupę, docelowe zasady, stan zadań, kontakt IT i odbiór wiadomości na tym urządzeniu oraz sposób wycofania. Tylko w przypadku osobno zatwierdzonego pilotażu Dedicated Device bez przypisanego użytkownika osoba odpowiedzialna za urządzenie/rejestrację sprawdza zamiast tego na wskazanym urządzeniu testowym wybrany tryb zarządzania i ścieżkę rejestracji bez przypisania użytkownika, tożsamość używaną do rejestracji lub przypisanie urządzenia, docelowe zasady wraz z konfiguracją trybu kiosk, stan zadań oraz potwierdzony sposób odzyskania urządzenia i jego wycofania; nie zakładaj w tym przypadku użytkownika testowego ani dopasowania grupy SSP. Tylko jeśli zatwierdzona ścieżka wymaga zgody w SSP, trzeba dodatkowo zaobserwować i udokumentować wyświetlenie zatwierdzonych Terms of use przed rejestracją oraz ich zaakceptowanie przez tożsamość testową; przy osobnym procesie zgody stosuje się zatwierdzoną metodę jej potwierdzenia. Sophos zaleca przeprowadzenie testu przed wysłaniem zaproszeń rzeczywistym użytkownikom; tutejsza zgoda nie zastępuje tych obserwacji ani późniejszej decyzji o wdrożeniu. Zależnie od trybu możliwe ścieżki rejestracji to kreator Add-device, rejestracja ręczna, Self Service Portal lub automatyczna rejestracja właściwa dla platformy; nie podaje się tu uniwersalnej sekwencji kliknięć dla wszystkich urządzeń.
4. Wycofanie zmian i przekazanie
Przed pilotażem należy zapisać pierwotne wartości i uprawnienia. W przypadku Personal, IT contact i Email configuration można przywrócić poprzednią wartość i ponownie wybrać Save; następnie trzeba to zweryfikować na odpowiednim koncie, urządzeniu testowym lub w nowej wiadomości testowej. Zbyt szeroko nadaną rolę w Fusion należy poprawić za pomocą nadal dostępnego konta administratora i ponownie zalogować się na konto, którego dotyczy zmiana. Konfiguracje grup pilotażowych i SSP wycofuj dopiero po sprawdzeniu rzeczywistego przypisania; samo usunięcie konfiguracji nie dowodzi, że już zarejestrowane urządzenia zostały wyrejestrowane lub że wstrzymano kolejne rejestracje.
Wycofanie urządzeń wyraźnie przekaż osobie odpowiedzialnej za urządzenia/rejestrację: W pilotażu dedykowanych urządzeń bez przypisanego użytkownika osoba odpowiedzialna musi także zatrzymać zatwierdzoną ścieżkę rejestracji, sprawdzić, że nie można przez nią zarejestrować kolejnych urządzeń, i sporządzić wykaz już zarejestrowanych urządzeń testowych; samo zablokowanie zaproszeń dla użytkowników lub grup nie zatrzymuje tej ścieżki. W razie przerwania lub zakończenia pilotażu osoba odpowiedzialna powinna najpierw wstrzymać nowe zaproszenia i ścieżki rejestracji w faktycznie objętym zakresie użytkowników/grup oraz sprawdzić skuteczność tej zmiany; następnie należy przekazać wykaz już zarejestrowanych urządzeń testowych z platformą, trybem, własnością i przypisaniem. Osoba odpowiedzialna za urządzenia decyduje osobno dla każdego urządzenia o wyrejestrowaniu, przypisaniu użytkownika/urządzenia i kontroli po zmianie oraz zapisuje wyniki. Unenroll nie jest cofnięciem ustawień: zależnie od platformy usuwane są zarządzane profile, aplikacje, certyfikaty, konta i dane; wyrejestrowanie w pełni zarządzanych urządzeń Android Enterprise wymaga przywrócenia ustawień fabrycznych. Przed resetem takiego urządzenia osoba odpowiedzialna za urządzenie musi również potwierdzić stan FRP, planowany sposób resetowania oraz zatwierdzony sposób odblokowania/odzyskania konta dla kont faktycznie uprawnionych do FRP; bez tego potwierdzenia nie wolno resetować urządzenia. Przed rzeczywistym wyrejestrowaniem sprawdź tryb urządzenia, kopię zapasową, własność, zgodę i oficjalnie opisane skutki dla platformy. Usunięcie wpisu nie jest nieszkodliwym porządkowaniem inwentarza: Najpierw wyrejestruj urządzenie zgodnie z procedurą dla platformy i sprawdź wynik, a dopiero potem usuń wpis urządzenia, którym już się nie zarządza. Jeśli zamiast tego usunie się wpis nadal zarejestrowanego urządzenia, zostanie ono wyrejestrowane przy następnej synchronizacji; usunięcie w pełni zarządzanego urządzenia Android Enterprise wywołuje przywrócenie ustawień fabrycznych i może zniszczyć dane. Przed usunięciem sprawdź, jakie informacje o urządzeniu i zapisane dane są potrzebne; zniknięcie wiersza z konsoli nie potwierdza ani skutecznego wyrejestrowania urządzenia, ani możliwości odzyskania danych. Natomiast usunięcie wpisu zarejestrowanego urządzenia Windows nie wyrejestrowuje go automatycznie; sprawdź rzeczywisty stan na urządzeniu. Przed resetem, wyrejestrowaniem lub zwolnieniem urządzenia Apple poproś osobę odpowiedzialną za Apple/urządzenie również o sprawdzenie stanu Activation Lock i właściwego sposobu ponownej aktywacji; nie resetuj ani nie usuwaj certyfikatu APNs czy integracji Apple Business w ramach rzekomego wycofywania urządzeń. Opcja aplikacji Unenroll i akcja SSP Unenroll device są osobnymi przełącznikami; ukrycie jednej nie blokuje automatycznie drugiej. Nie przedstawiaj usunięcia urządzenia, cofnięcia licencji ani przywrócenia ustawień tenanta jako odwracalnej metody wyłączenia.
Na potrzeby przekazania do eksploatacji druga uprawniona osoba powinna ponownie sprawdzić tenant i licencję Mobile, zakres uprawnień delegowanych ról, zapisane ustawienia podstawowe, rzeczywisty zasięg SSP oraz przekazanie decyzji o zatwierdzeniu/wstrzymaniu i wycofaniu urządzeń. EAS-Proxy i przepływ poczty Exchange pozostają w gestii osobnej osoby odpowiedzialnej za EAS, a synchronizacja LDAP/katalogu — osoby odpowiedzialnej za tożsamości. Bez istniejących i zatwierdzonych procedur dla urządzeń/rejestracji oraz EAS/LDAP nie należy dorozumiewać zgody na te procesy ani umieszczać niedziałających odsyłaczy. Ten artykuł informacyjny nie potwierdza przetestowania tenanta ani urządzenia pilotażowego; rzeczywiste zmiany na urządzeniach nadal wymagają osobnej zgody.