Android Enterprise: zasady urządzenia dla w pełni zarządzanych urządzeń firmowych
W skrócie: Zasady urządzenia Android Enterprise w Sophos dotyczą urządzeń w trybie Android Enterprise full device. Ten artykuł omawia zasady dla w pełni zarządzanych urządzeń firmowych, a nie odrębne zasady profilu służbowego dla urządzeń w trybie Android Enterprise work profile (np. BYOD; trybu zarządzania nie należy utożsamiać z formą własności urządzenia). Takie same nazwy poszczególnych ustawień nie oznaczają identycznego działania w obu trybach. Opisane tu opcje pomagają podjąć decyzję, ale nie stanowią standardowej konfiguracji przetestowanej w dzierżawie.
Przed zmianą zasad
Sprawdź, czy urządzenia są faktycznie zarejestrowane w trybie full device, czy w dzierżawie jest dostępna wymagana licencja Sophos Mobile, jakiej wersji Androida i jakiego modelu urządzenia dotyczy zmiana oraz jakie zasady rzeczywiście przypisano urządzeniu testowemu. Udokumentuj planowane zmiany, stan wyjściowy, kopię zapasową i sposób przywrócenia działania. Najpierw sprawdź na reprezentatywnym urządzeniu firmowym, czy ustawienie przynosi zamierzony efekt i czy można cofnąć zmianę; dopiero potem zatwierdź szersze wdrożenie. Samo utworzenie zasad ani ich przypisanie nie dowodzi, że ustawienie zadziałało na urządzeniu.
Przygotuj i przypisz zasady do pilotażu
W Sophos Mobile Admin w Policies > Android > Create wybierz typ Android Enterprise device policy lub edytuj zatwierdzone zasady testowe. Przy tworzeniu zasad na stronie Edit policy podaj nazwę i opis. Restrictions również należy do dostępnych konfiguracji i jest automatycznie dodawana przez Sophos Mobile; kliknij jej nazwę, aby otworzyć ustawienia. W Add configuration dodaj zależnie od potrzeb App Control, App permissions, App Protection lub Password policies i kliknij nazwę konfiguracji. W przypadku Password policies wybierz następnie dozwolony typ hasła w Password type. Jeśli chcesz skonfigurować konto pocztowe, dodaj konfigurację przez Add configuration > Email account i również otwórz ją do edycji, klikając jej nazwę. Następnie zapisz zasady przyciskiem Save. Nie zmieniaj na próbę zasad współużytkowanych w środowisku produkcyjnym: zmiana obejmuje ich istniejące przypisania, a nie tylko aktualnie oglądane urządzenie testowe.
Aby przypisać zasady do wybranych urządzeń, w Policies > Android otwórz niebieski trójkąt obok zapisanych zasad > Assign. W Select devices wybierz zatwierdzone urządzenie testowe; dla grupy testowej użyj Select device groups i sprawdź, jakie urządzenia rzeczywiście do niej należą. Zakończ przyciskiem Finish. Wskazana tutaj grupa urządzeń określa urządzenia docelowe; opisana dalej grupa aplikacji określa natomiast aplikacje w konfiguracji.
Zasady Android Enterprise należą do typu przypisywanego na stałe i synchronizowanego przy każdym połączeniu z Sophos Mobile. Sophos opisuje przypisanie jako działające natychmiast; nie jest to zapewnienie, że urządzenie offline od razu otrzyma zmianę. Zmiany nie wymagają ścieżki Update devices stosowanej dla starszych zasad urządzeń z Androidem. Aby cofnąć zmianę, przywróć i zapisz udokumentowaną, zatwierdzoną poprzednią konfigurację albo przypisz wcześniej sprawdzone zasady zastępcze przez tę samą ścieżkę Assign. Uninstall policy nie jest sposobem wycofania tego typu zasad Android Enterprise. Po połączeniu urządzenia ponownie sprawdź faktyczne przypisanie i działanie poszczególnych aplikacji; zapisanie cofniętej konfiguracji nie dowodzi jeszcze skutecznego wycofania zmiany.
Aplikacje i uprawnienia
Grupy aplikacji do blokowania uruchamiania i ochrony hasłem
App Control i App Protection korzystają z listy aplikacji wybranej w App group. Dla obu funkcji można utworzyć grupę aplikacji Android w App groups > Android > Create app group. Nadaj jej rozpoznawalną nazwę i otwórz Add app > App list. Wybierz aplikację z listy aplikacji aktualnie zainstalowanych na zarządzanych urządzeniach, dodaj ją przyciskiem Add i powtórz dla kolejnych członków grupy; na końcu wybierz Save. Przed wyborem grupy w zasadach porównaj zapisany skład z faktycznie potrzebnymi aplikacjami. Dla aplikacji producenta bez wpisu w sklepie ta lista zainstalowanych aplikacji jest właściwą udokumentowaną ścieżką wyboru; nie zakładaj, że każda aplikacja OEM ma link do Google Play.
Przy ręcznym dodawaniu przez Custom pole App name oznacza jednoznaczną nazwę, a Identifier — wewnętrzny identyfikator aplikacji. Dla aplikacji Google Play w Link > Obtain link można otworzyć jej stronę w sklepie; przekopiuj link i użyj Get data, aby wypełnić App name i Identifier. Nazwa pakietu Android znajduje się w adresie URL Google Play za id=. Dla aplikacji z Managed Google Play Sophos wymaga w polu Identifier ciągu app: przed nazwą pakietu. Nie stosuj tego prefiksu do wszystkich aplikacji Android lub OEM. Przed pilotażem ponownie porównaj nazwę wyświetlaną, identyfikator i zapisane członkostwo w grupie: podobna nazwa aplikacji nie dowodzi wyboru właściwego członka grupy.
App Control: blokowanie uruchamiania, nie odinstalowanie
W App Control > App group wybierz grupę aplikacji, których użytkownicy nie mogą uruchamiać. Obejmuje to także preinstalowane przez producenta aplikacje, których nie można odinstalować, i nie oznacza odinstalowania. Dla aplikacji potrzebnych do pracy najpierw ustal ich zależności i działający dostęp awaryjny na urządzeniu pilotażowym.
Po przypisaniu zasad do wybranego urządzenia i jego połączeniu z Sophos Mobile spróbuj bezpośrednio uruchomić na nim aplikację z listy: oczekiwanym wynikiem jest blokada uruchomienia. Dla porównania otwórz aplikację spoza listy, która wcześniej działała i nie jest zablokowana w inny sposób. Jeśli test dotyczy aplikacji OEM, dodatkowo sprawdź, że nadal jest zainstalowana; samo zniknięcie ikony nie dowodzi ani odinstalowania, ani właściwej blokady. W teście cofnięcia usuń testową aplikację z grupy i zapisz grupę albo wycofaj konfigurację App Control zgodnie z zatwierdzonym stanem wyjściowym. Po ponownej synchronizacji powtórz tę samą próbę uruchomienia. Jeśli zachowanie odbiega od oczekiwań lub blokada pozostaje, nie przypisuj zasad kolejnym urządzeniom: sprawdź z osobą odpowiedzialną za Mobile identyfikator, członkostwo w grupie, faktycznie obowiązujące zasady i połączenie urządzenia. Ten test bezpośredniego uruchamiania nie daje gwarancji zakończenia już działających procesów ani blokady wszystkich dostępów w tle i pośrednich.
App permissions: uprawnienia do konkretnych funkcji
App permissions steruje tylko uprawnieniami przyznawanymi w czasie działania, a nie każdą zgodą, o którą prosi aplikacja. W Default response for runtime permission requests opcja Prompt pyta użytkownika o zgodę, Auto-accept automatycznie przyznaje żądane uprawnienia, a Auto-deny automatycznie ich odmawia. Obie opcje automatyczne uniemożliwiają użytkownikowi późniejszą zmianę tych uprawnień. Nadal mogą pojawiać się prośby dotyczące optymalizacji baterii lub ułatwień dostępu.
W App-specific runtime permissions > Add wybierz aplikację i zdecyduj dla każdego potrzebnego uprawnienia: Selectable pozwala użytkownikowi zmienić uprawnienie, Granted je przyznaje, a Denied go odmawia. Określaj tylko uprawnienia potrzebne do konkretnej funkcji. Domyślna odpowiedź i opcje dla poszczególnych aplikacji są udokumentowane, ale ich pierwszeństwo przy sprzecznych ustawieniach nie jest; nie twórz takich konfliktów w pilotażu. Nazwa pola Default response nie dowodzi także, która opcja jest wybrana fabrycznie.
Do testu bez ryzyka utraty danych wybierz aplikację testową i czynność, która w sposób potwierdzony wymaga konkretnego uprawnienia przyznawanego w czasie działania. Po przypisaniu i synchronizacji sprawdź, czy pojawia się pytanie do użytkownika, czy funkcja jest faktycznie dozwolona lub zablokowana i czy użytkownik może zmienić uprawnienie. Uwzględnij istniejące zgody, aby sam brak pytania nie został uznany za sukces. Pozostająca prośba o zmianę optymalizacji baterii lub ułatwień dostępu nie dowodzi niepowodzenia ustawień uprawnień przyznawanych w czasie działania. Po przywróceniu poprzedniej konfiguracji lub przypisaniu sprawdzonych zasad zastępczych i ponownym połączeniu sprawdź jeszcze raz tę samą funkcję i możliwość edycji uprawnienia. Przy rozbieżnościach najpierw wyjaśnij aplikację, rodzaj żądanego uprawnienia i faktycznie obowiązujące ustawienia zamiast ustawiać wszędzie Auto-accept.
App Protection: wspólne hasło i okres bez ponownego żądania
W App Protection > App group wybierz grupę aplikacji do ochrony. Przy pierwszym otwarciu chronionej aplikacji użytkownik ustala jedno wspólne hasło dla wszystkich chronionych aplikacji. Password complexity określa na przykład minimalną długość oraz wymagane litery lub cyfry; dobierz te wymagania niezależnie od blokady ekranu urządzenia. Grace period in minutes to okres po zamknięciu chronionej aplikacji, w którym także inną chronioną aplikację można otworzyć bez wpisywania hasła. Allow fingerprint authentication pozwala użyć odcisku palca zamiast hasła.
Dostęp przez inne aplikacje, takie jak Google Assistant, lub funkcje systemu Android i tryby wielu okien, takie jak Split Screen, Floating Windows czy Tiny Windows, może pozwolić ominąć żądanie hasła. Nie używaj więc App Protection jako blokady urządzenia ani pełnej gwarancji ochrony poufnej zawartości aplikacji. Także ręczne blokowanie nie usuwa tych udokumentowanych ograniczeń Androida.
Na zatwierdzonym urządzeniu pilotażowym po przypisaniu i synchronizacji, na ekranie głównym Sophos Mobile Control > App Protection, porównaj listę Password-protected apps z wybraną grupą aplikacji. Użyj dwóch wybranych aplikacji i jednej niewybranej aplikacji kontrolnej: przy pierwszym otwarciu chronionej aplikacji utwórz wspólne hasło, zamknij jedną chronioną aplikację i otwórz drugą przed upływem oraz po upływie ustawionego okresu. Pozwala to sprawdzić okres obowiązujący między aplikacjami zamiast tylko ponownie uruchamiać tę samą aplikację. Jeśli odcisk palca jest dozwolony, sprawdź ten dostęp osobno. Po zablokowaniu urządzenia oraz po App Protection > Lock protected apps ponownie otwórz chronione aplikacje i sprawdź żądanie hasła lub dozwolonego odcisku palca. Lock protected apps blokuje wszystkie chronione aplikacje jednocześnie, na przykład przed przekazaniem urządzenia; aplikacja kontrolna nie podlega tej ochronie hasłem. Osobno uwzględnij opisany dostęp przez inne aplikacje, funkcje systemowe i tryby wielu okien zamiast twierdzić, że blokada jest szczelna.
Aby cofnąć zmianę, zmień i zapisz grupę aplikacji lub konfigurację App Protection zgodnie z udokumentowanym stanem wyjściowym albo przypisz sprawdzone zasady zastępcze. Po następnym połączeniu ponownie sprawdź zarówno Password-protected apps, jak i faktyczne otwieranie aplikacji testowych. Jeśli chronione pozostają nieoczekiwane aplikacje lub brakuje oczekiwanej ochrony, wstrzymaj dalsze przypisywanie i sprawdź skład grupy, zasady i synchronizację. Wszystkie te kontrole są planowanymi testami pilotażowymi, a nie testami na urządzeniach wykonanymi w ramach tego artykułu.
Zapomniane hasło aplikacji: Najpierw sprawdź, czy Sophos Central Self Service Portal jest dostępny dla przypisanego użytkownika i czy ma on prawo wykonać tę czynność. W portalu w Mobile wybierz właściwe urządzenie i wykonaj Actions > Reset App Protection password > Reset. Przy następnym otwarciu chronionej aplikacji użytkownik ustala nowe wspólne hasło; sprawdź ten krok na przewidzianym urządzeniu. Nie jest to reset hasła blokady ekranu urządzenia, wymazanie ani przywrócenie ustawień fabrycznych.
Gmail i Google Play
Konfiguracja Email account może dodać konto Exchange Online lub Exchange Server w aplikacji Gmail. Aby użyć %_USERNAME_% i %_EMAILADDRESS_%, pola Exchange Login i Email Address przypisanego użytkownika muszą być uzupełnione w Sophos Fusion. W My Environment > Users & Groups > Users kliknij nazwę przypisanego użytkownika i uzupełnij te dane w jego szczegółach. Zasad zawierających te symbole zastępcze nie można przypisać urządzeniu bez przypisanego użytkownika.
Account name określa nazwę konta, a User — nazwę logowania. Email address to adres e-mail konta, a Sender — nazwa jego nadawcy. Jeśli w którymkolwiek z dwóch ostatnich pól wpiszesz %_EMAILADDRESS_%, serwer zastąpi ten symbol rzeczywistym adresem e-mail. Default email signature określa domyślny podpis wiadomości.
Jeśli nadal istnieje starsza zarządzana konfiguracja Gmaila, Gmail ignoruje Email account — nawet gdy starsza konfiguracja jest pusta; w nowszych wersjach nie można jej już dodać.
Dla Exchange Online Sophos podaje outlook.office365.com tylko dla globalnej chmury Microsoft 365; dla innych chmur sprawdź właściwy adres usługi. Exchange Server wymaga adresu URL serwera; jeśli używany jest serwer proxy Sophos Mobile EAS, wpisz zamiast niego adres URL tego serwera proxy. Jako nazwę użytkownika dla Exchange Online zwykle stosuje się %_EMAILADDRESS_%, a dla Exchange Server %_USERNAME_%; wymagany prefiks domeny dodaj tylko wtedy, gdy nie ma go już w polu Exchange Login w Sophos Fusion. W tym przypadku w polu User należy wpisać <domain>\%_USERNAME_% i zastąpić <domain> domeną wymaganą do logowania do własnego serwera Exchange.
W Authentication opcja Basic authentication używa nazwy użytkownika i hasła. Osobna opcja Modern authentication korzysta z uwierzytelniania nowoczesnego (OAuth 2.0). Basic and modern authentication używa uwierzytelniania nowoczesnego lub podstawowego, zależnie od obsługi przez Exchange. Nowoczesne uwierzytelnianie w Gmailu (OAuth 2.0) wymaga, aby na urządzeniu była zainstalowana przeglądarka Google Chrome; dostępne opcje uwierzytelniania podstawowego i mieszanego nie gwarantują zgodności z używaną usługą Exchange. SSL/TLS zabezpiecza połączenie z Exchange za pomocą SSL lub TLS, zależnie od tego, co obsługuje serwer; Sophos zaleca tę opcję. Allow all certificates rozszerza zakres akceptowanych certyfikatów i wymaga świadomej decyzji dotyczącej zaufania.
Allow unmanaged accounts pozwala użytkownikom dodawać lub usuwać inne konta Exchange, ale nie konto określone w tej konfiguracji. Gdy opcja jest włączona, nie można zapobiec wymianie danych między innymi aplikacjami a kontami Exchange dodanymi przez użytkowników. W pilotażu sprawdź istniejącą konfigurację Gmaila, przypisanie użytkownika, uwierzytelnianie, zaufanie do certyfikatów i przepływ poczty; migracja serwera proxy Exchange/EAS to osobny temat. Synchronization period ogranicza synchronizowaną pocztę do wybranego okresu; sprawdź, czy starsze wiadomości muszą być dostępne offline. Client certificate wskazuje certyfikat do połączenia z Exchange; osobno sprawdź jego dostępność i zaufanie.
Konfiguracja Google Play określa, do których aplikacji użytkownicy mogą uzyskiwać dostęp w Sklepie Play na w pełni zarządzanych urządzeniach oraz jak przebiegają automatyczne aktualizacje aplikacji:
- Available apps: Approved apps from managed Google Play umożliwia dostęp tylko do aplikacji zatwierdzonych dla organizacji w Managed Google Play; Apps from Google Play umożliwia dostęp do wszystkich aplikacji z Google Play.
- Auto update apps: Over any network automatycznie aktualizuje aplikacje przez dowolną sieć, w tym Wi-Fi i transmisję danych komórkowych; Over Wi-Fi only — tylko przez Wi-Fi. Don’t update apps automatically oznacza brak automatycznych aktualizacji aplikacji. W przypadku Use device setting obowiązuje ustawienie urządzenia; użytkownicy mogą samodzielnie skonfigurować automatyczne aktualizacje w swojej aplikacji Sklep Play.
Świadomie dobierz dostęp do aplikacji w sklepie Play i sposób aktualizacji do zastosowania oraz skutków dla aktualizacji i kosztów transmisji danych; wybór opcji sklepu Play nie zastępuje osobnego wdrażania zarządzanych aplikacji.
Nie myl blokady ekranu z menedżerami haseł
Password policies steruje blokadą ekranu urządzenia. W Password type wybierz dozwolony typ: Pattern, PIN or password wymaga blokady ekranu wzorem, kodem PIN lub hasłem bez dodatkowych ograniczeń. Simple password wymaga blokady hasłem zawierającym co najmniej jedną literę; cyfry również są dozwolone. Pozostałe typy to PIN or password, Alphanumeric password (litery i cyfry) oraz Complex password (blokada hasłem z literami i cyframi oraz dodatkowymi konfigurowalnymi minimalnymi liczbami znaków).
Dla ostatnich czterech typów wyświetlane są minimalna długość, maksymalny czas bezczynności, maksymalny wiek hasła, Maximum sign-in attempts i Password history. Urządzenie może wymusić krótszy czas bezczynności; wiek hasła wynosi od 0 (bez obowiązkowej zmiany) do 730 dni. Password history uniemożliwia ustawienie nowego hasła zgodnego ze skonfigurowaną liczbą poprzednich haseł zapisanych przez Sophos Mobile.
Tylko przy Complex password pojawia się sześć dodatkowych, odrębnych pól minimalnej liczby znaków: Minimum number of letters dla wszystkich liter, Minimum number of lowercase letters dla małych liter, Minimum number of uppercase letters dla wielkich liter, Minimum number of non-alphabetic characters dla znaków niealfabetycznych, Minimum number of digits dla cyfr i Minimum number of special characters dla znaków specjalnych. Znaki niealfabetyczne i specjalne mają osobne pola; nie łącz ich w jedną wartość minimalną.
Skonfigurowany próg Maximum sign-in attempts wymazuje urządzenie po wskazanej liczbie błędnych prób. Przed włączeniem wymagaj kopii zapasowej, zatwierdzonego pilotażu i autoryzowanej ścieżki odzyskiwania, a jeśli funkcja Factory Reset Protection (FRP) jest włączona, sprawdź osobno, czy dostępne są działające dane uwierzytelniające autoryzowanego konta Google skonfigurowanego do odblokowania właśnie tego urządzenia za pomocą FRP. Ta strona zasad nie określa, która metoda resetu włącza FRP; konfiguracja FRP i skutki poszczególnych resetów należą do oddzielnej procedury odzyskiwania FRP. Późniejsze wycofanie zasad nie przywraca wymazanych danych.
Password services reguluje natomiast używanie menedżerów haseł. W App group wybierz grupę aplikacji zawierającą dane menedżery, a w Mode określ sposób działania: Allow dopuszcza tylko wskazane menedżery, a Block blokuje wskazane i dopuszcza pozostałe. Opcja Allow system apps jest dostępna tylko wtedy, gdy Mode ma wartość Allow. Pozwala dodatkowo dopuścić domyślne menedżery haseł producenta urządzenia; jeśli nie wybrano grupy aplikacji, takie połączenie dopuszcza tylko menedżery producenta. Ta konfiguracja nie dotyczy blokady ekranu i nie opisuje wymazywania po nieudanych próbach odblokowania. Przed zablokowaniem sporządź w środowisku testowym listę potrzebnych menedżerów haseł.
Ograniczenia o niesymetrycznych skutkach
W Restrictions można ograniczyć funkcje w pełni zarządzanych urządzeń. Poniższe obszary obejmują uprawnienia istotne dla codziennej pracy i ich granice; nie stanowią standardowego profilu ani pełnej listy ograniczeń.
Dostęp do urządzenia i poufne treści
Force encryption wymaga od użytkowników zaszyfrowania urządzenia. Allow factory reset pozwala im przywrócić ustawienia fabryczne; jest to uprawnienie użytkownika, a nie procedura administracyjnego wymazania ani informacja o uruchomieniu FRP. Allow safe mode pozwala uruchomić urządzenie w trybie awaryjnym, a Allow debugging — włączyć funkcje debugowania w opcjach programistycznych Androida. Allow user to configure credentials pozwala użytkownikom instalować lub usuwać certyfikaty; odróżniaj tę zgodę od dostarczania certyfikatów przez MDM.
Allow Smart Lock pozwala na automatyczne odblokowanie urządzenia w określonych sytuacjach. Ustawienie jest ignorowane przy osobno skonfigurowanej blokadzie profilu służbowego. Allow unlocking device by fingerprint pozwala odblokować urządzenie odciskiem palca, a nie korzystać z odrębnego dostępu App Protection. Allow screen capture pozwala wykonywać zrzuty ekranu. Hide sensitive information on lock screen ukrywa poufne treści powiadomień, gdy powiadomienia na ekranie blokady są włączone.
Allow changing the account picture pozwala użytkownikom zmieniać zdjęcie swojego konta użytkownika.
Allow location services pozwala udostępniać lokalizację urządzenia aplikacjom i usługom. Po wyłączeniu tej opcji usługi lokalizacji są wyłączone, a użytkownicy nie mogą ich ponownie włączyć. Także Sophos Mobile nie może wtedy ustalić lokalizacji urządzenia.
Aplikacje systemowe, instalacja i zarządzanie aplikacjami
W udokumentowanym stanie początkowym większość aplikacji systemowych preinstalowanych przez producenta jest wyłączona. Aplikacje zapewniające podstawowe funkcje, takie jak telefon, kontakty czy wiadomości, pozostają dostępne; ich lista zależy od modelu urządzenia. Enable system apps włącza wszystkie aplikacje systemowe. Według Sophos po włączeniu tych aplikacji systemowych nie można ponownie wyłączyć; nie używaj tego przełącznika do rutynowych testów, zakładając możliwość cofnięcia zmiany.
Gdy Allow wallpaper change jest wyłączone, użytkownicy nie mogą zmieniać tapety.
Gdy Allow installing apps from unknown sources jest wyłączone, użytkownicy mogą instalować aplikacje tylko z Google Play, a nie z nieznanych źródeł ani przez Android Debug Bridge (ADB). Jest to inne ograniczenie niż zgoda na włączenie funkcji debugowania.
Dwa przełączniki wpływają na zarządzanie aplikacjami w różny sposób: wyłączenie Allow app uninstall uniemożliwia także administratorom odinstalowywanie aplikacji przez Sophos Mobile. Wcześniej przetestuj sposób usuwania aplikacji, gdy okaże się to konieczne. Przy wyłączonym Allow managing apps użytkownicy nie mogą odinstalowywać, wyłączać ani zatrzymywać aplikacji. Nie mogą też czyścić pamięci podręcznej ani danych aplikacji lub resetować ustawienia Open by default. Uwzględnij to ograniczenie przy planowaniu pomocy technicznej i diagnostyki.
Allow disabling Google security scans pozwala użytkownikom wyłączyć Scan device for security threats. Sophos podaje dla tej opcji ścieżkę w Androidzie Settings > Google > Security > Google Play Protect. Sprawdź ścieżkę menu na własnym urządzeniu; zezwolenie nie jest zaleceniem wyłączenia skanowania.
Aktualizacje systemu, konta i czas
W System update policy określ harmonogram instalacji. No policy pozostawia wybór terminu użytkownikowi. Install automatically instaluje aktualizacje systemu automatycznie, gdy tylko są dostępne. Install within maintenance window używa codziennego okna serwisowego do automatycznej instalacji; podaj godziny jego rozpoczęcia i zakończenia. Postpone blokuje na 30 dni aktualizacje inne niż zabezpieczeń, ale nie aktualizacje zabezpieczeń. Harmonogram aktualizacji uzgodnij osobno; nie potwierdzono tutaj, aby którakolwiek z wymienionych opcji była wybrana domyślnie.
Allow managing accounts pozwala dodawać i usuwać konta na urządzeniu. Allow managing Google accounts pozwala na to w przypadku kont Google i jest dostępne tylko przy włączonym Allow managing accounts. Wyłączenie nadrzędnej opcji wyłącza również opcję kont Google.
Allow setting date and time pozwala użytkownikom samodzielnie ustawiać datę i godzinę. Bez tego uprawnienia urządzenie korzysta z daty i godziny z sieci.
Komunikacja i ustawienia sieciowe
Gdy Allow SMS jest wyłączone, użytkownicy nie mogą wysyłać wiadomości SMS. Allow outgoing phone calls pozwala wykonywać połączenia wychodzące. Nie wynika z tego sposób obsługi przychodzących wiadomości lub połączeń, połączeń alarmowych ani wyjątków operatora. Allow configuring cell broadcasts pozwala włączać i wyłączać wiadomości Cell Broadcast w aplikacji do wiadomości; nie potwierdza to tutaj obsługi konkretnych kategorii ostrzeżeń.
Wyłączenie Allow mobile data connection while roaming wyłącza komórkowe połączenia transmisji danych w roamingu. Bez Allow VPN użytkownicy nie mogą korzystać z połączeń VPN; wybór i wdrożenie zarządzanego klienta VPN pozostają osobnym tematem. Wyłączenie Allow Bluetooth uniemożliwia połączenia z nowymi urządzeniami Bluetooth; połączenia z urządzeniami już sparowanymi nadal są możliwe.
Enable Wi-Fi settings, Enable cellular networks settings i Enable tethering settings pozwalają użytkownikom zmieniać odpowiednio ustawienia Wi-Fi, sieci komórkowej oraz tetheringu i mobilnego hotspotu. Allow network reset pozwala przywrócić ustawienia sieciowe do wartości domyślnych. Nie oznacza to wycofania zasad w chmurze.
Przy wyłączonym Allow sharing of managed Wi-Fi connections użytkownicy nie mogą udostępniać połączeń Wi-Fi skonfigurowanych przez Sophos Mobile. Ustawienie dotyczy Androida 13 i nowszych wersji. Natomiast Allow Android Beam dotyczy tylko Androida 9 i starszych wersji, a nie innych technologii udostępniania. Zawsze sprawdzaj działanie na faktycznie używanej wersji Androida.
Aparat, mikrofon i nośniki USB
Wyłączenie Allow camera lub Allow microphone powoduje, że odpowiednio aparat lub mikrofon jest niedostępny. Są to ograniczenia obejmujące całe urządzenie, a nie pojedyncze odpowiedzi na żądania uprawnień aplikacji w czasie działania. Allow external media pozwala podłączać nośniki zewnętrzne, takie jak pamięć USB. Allow transferring files over USB pozwala natomiast przesyłać pliki między urządzeniem a zewnętrzną pamięcią USB; podłączenie i przesyłanie plików wymagają odrębnych zezwoleń.
Komunikaty pomocy technicznej i ułatwienia dostępu
Short message to firmowy komunikat pomocy technicznej wyświetlany użytkownikom przy wyłączonych funkcjach. Tekst dłuższy niż 200 znaków może zostać skrócony. Long message uzupełnia ten komunikat, gdy użytkownik dotknie More details, i pojawia się dodatkowo na stronie Device administrator w Androidzie dla Sophos Mobile Control.
W Allowed accessibility services opcja All available apps dopuszcza wszystkie usługi ułatwień dostępu, a Only system apps — tylko usługi aplikacji systemowych. Zezwolenie oparte na grupie aplikacji dopuszcza wybranych członków grupy, a także nadal aplikacje systemowe. Przed ograniczeniem osobno sprawdź wymagania dotyczące ułatwień dostępu.
Odróżnienie od zgodności i innych zasad
Zasady urządzenia obejmujące App Control lub App Protection nie są działaniem zgodności. Reguły zgodności, Lock container i Transfer task bundle należą do innego właściciela; ten artykuł nie ustala ich wyjątków, pierwszeństwa, skutków wymazania ani wpływu na prywatne aplikacje BYOD. Nie traktuj pilotażu zasad urządzenia jako testu działania zgodności. Przed interwencją sprawdź działanie, tryb, odzyskiwanie i możliwą utratę danych w odrębnej procedurze zgodności.
Dalsze informacje o Kiosk mode, sposobie wdrożenia i wymaganym wcześniejszym sprawdzeniu fizycznej możliwości wyjścia zawiera przygotowanie dedykowanych urządzeń Android; nie zastępuje ono potwierdzenia wyjścia na własnym urządzeniu. Wi-Fi, VPN i Global HTTP proxy wymagają osobnej procedury zarządzanej łączności Android, szczególnie gdy zmiana może naruszyć dostęp do zarządzania. Dla innego trybu zarządzania obowiązują zasady profilu służbowego, a nie ta procedura full device.
W przypadku certyfikatów rozróżniaj trzy konfiguracje: Root certificate dostarcza kotwicę zaufania, Client certificate importuje certyfikat klienta PKCS-#12 (.pfx), a SCEP pozwala urządzeniu zażądać certyfikatu od CA. Dostępność właściwą dla Androida w tych samych zasadach oraz rozdzielenie zaufania do serwera SCEP i serwera EAP wyjaśnia podlinkowany artykuł o łączności. Dla SCEP najpierw udostępnij certyfikat CA serwera SCEP jako Root certificate w tych samych zasadach. Warunki po stronie dzierżawy — CA obsługujące SCEP, dostęp Sophos Fusion do punktów końcowych wydawania certyfikatów i challenge, ścieżka sieciowa zależna od regionu oraz SCEP renewal interval — są opisane w pilotażu łączności i certyfikatów SCEP. Sprawdź tam oddzielnie wydawanie, odnawianie i sposób wycofania zmian; sama konfiguracja SCEP nie dowodzi działającego przypisania certyfikatów do Wi-Fi/VPN. Wymienienie tych konfiguracji w zasadach urządzenia nie zastępuje ich odrębnych kontroli bezpieczeństwa i wdrożenia.