Sophos Mobile: bezpieczne przygotowanie dedykowanych urządzeń z Androidem
Dedykowane urządzenie z Androidem w Sophos Mobile to w pełni zarządzane urządzenie Android Enterprise z konfiguracją trybu kiosku w zasadach urządzenia Android Enterprise. Sama rejestracja jako urządzenia w pełni zarządzanego nie ogranicza jeszcze dostępu do aplikacji. Prywatne urządzenie z Androidem i profilem służbowym nie jest zamiennikiem: Sophos zarządza wówczas tylko profilem służbowym.
Ten poradnik decyzyjny pomaga wybrać i zabezpieczyć sposób wdrożenia; nie stanowi zgody na resetowanie ani masowe wdrożenie i nie zawiera instrukcji fizycznego wyjścia z trybu kiosku. Przed wdrożeniem we flocie trzeba praktycznie potwierdzić sposób wyjścia.
Decyzje przed wdrożeniem
- Uprawnienia i własność: sprawdzić licencję Sophos Mobile Device Management lub łączoną licencję Mobile, rejestrację Android Enterprise, uprawnienia administratora, własność urządzenia przez firmę i przewidziany tryb pracy. Środowisko wyposażone wyłącznie w Mobile Threat Defense nie jest środowiskiem Android MDM. Nie traktować istniejących urządzeń w trybie Device Administrator jako nowych dedykowanych urządzeń Android Enterprise.
- Dane i odblokowanie: w przypadku urządzeń już skonfigurowanych przed jakąkolwiek zmianą ustalić zatwierdzony sposób wykonania kopii zapasowej i możliwość przywrócenia danych. Rejestracja urządzenia w pełni zarządzanego wymaga stanu nieskonfigurowanego lub przywrócenia ustawień fabrycznych; według Sophos późniejsze usunięcie zarządzania wiąże się z wymazaniem urządzenia, a nie z osobnym krokiem wyrejestrowania. Wcześniej wyjaśnić z osobą odpowiedzialną za urządzenie kwestię ewentualnej ochrony Factory Reset Protection (FRP), czyli ochrony dostępu po określonych resetach, niezbędnych kont, sieci oraz ponownego uruchomienia pracy. Reset nie jest nieszkodliwą próbą ponowienia operacji.
- Pilotaż i tożsamość: wskazać jedno autoryzowane urządzenie pilotażowe, które można przeznaczyć na testy, dla każdej wybranej metody, oczekiwane przypisanie użytkownika lub wyraźnie określoną pracę bez użytkownika, zasady urządzenia Android Enterprise, dostęp do aplikacji, grupę urządzeń oraz dostępny kanał pomocy i wyjścia z kiosku. Nie rozpowszechniać numerów seryjnych, danych logowania ani kodów rejestracyjnych bez kontroli.
Przygotować aplikacje Managed Google Play: dla każdej planowanej aplikacji Managed Google Play sprawdzić zatwierdzenie dla organizacji i dodanie do Sophos Mobile, a następnie zaplanować instalację na wybranych urządzeniach lub w grupach urządzeń. Opis zatwierdzania aplikacji i instalacji na wybranych urządzeniach wyjaśnia wymagania wstępne, typy aplikacji i kontrolę. Zatwierdzenie w katalogu, wybór w zasadach kiosku i faktyczna instalacja to odrębne kroki: w przypadku Install managed Google Play app status Successful w Task view oznacza początkowo tylko wysłanie zadania do Google. Sprawdzić status instalacji w Show device > Installed apps, a na urządzeniu pilotażowym rzeczywistą dostępność każdej wymaganej aplikacji. Osobna procedura COSU/Device Owner opisana przez Sophos przewiduje w swojej konfiguracji kiosku wyłącznie aplikacje Managed Google Play; nie wynika z tego ogólna reguła dopuszczająca tylko Managed Play dla wszystkich rozróżnionych tutaj sposobów wdrożenia kiosku. Nadal wymagana jest osobna kontrola wstępna potrzebnych aplikacji systemowych i aplikacji programu uruchamiającego.
Nie łączyć sposobów wdrożenia
| Sposób | Cecha wyróżniająca |
|---|---|
| Kod QR | Oddzielne kody dla urządzeń przypisanych do użytkownika i urządzeń bez przypisanego użytkownika. |
| Samsung Knox Mobile Enrollment (KME) | Dla Full Device Management Sophos wskazuje w profilu MDM firmy Samsung opcję Device owner; jej odpowiednik w aktualnym interfejsie Samsung nie został ustalony. Do czasu potwierdzenia nie wykonywać tworzenia profilu (zob. sekcja KME). |
| Google Zero-touch | Zarejestrowanie już skonfigurowanych urządzeń w portalu Google przywraca ich ustawienia fabryczne. |
W przypadku urządzeń Samsung sprawdzić podwójną rejestrację przed wyborem Zero-touch: jeśli urządzenie jest zarejestrowane i skonfigurowane zarówno w KME, jak i w Zero-touch, KME ma pierwszeństwo. Kontrolę bez wprowadzania zmian i warunki wstrzymania opisano w sekcji Zero-touch.
Kod QR: przygotowanie, tożsamość i sieć
Przy rejestracji przez QR kod skanuje się podczas pierwszej konfiguracji urządzenia z Androidem, aby objąć całe urządzenie zarządzaniem Android Enterprise. Tę metodę planować tylko dla nowych urządzeń lub urządzeń zresetowanych po uzyskaniu osobnej zgody. Bez użytkownika oznacza tutaj, że podczas rejestracji nie jest podłączane konto e-mail, a Sophos Mobile nie przypisuje urządzeniu użytkownika. Do tego wariantu służy osobny kod QR; praca bez użytkownika nie polega jedynie na pominięciu logowania w procedurze z przypisanym użytkownikiem.
Również w przypadku urządzeń bez użytkownika rejestrowanych przez QR lub Zero-touch Google przypisuje urządzeniu wewnętrzne konto użytkownika. To konto należy odróżnić od przypisania użytkownika w Sophos Mobile. W razie potrzeby można później ręcznie przypisać użytkownika; taka zmiana wymaga osobnej zgody i nie jest częścią opisanej tutaj rejestracji.
Identyfikator wewnętrznego konta Google można odczytać w rekordzie urządzenia na karcie Internal properties, bez wprowadzania zmian. Nazwa właściwości zależy od trybu rejestracji:
- Managed Google domain:
android.enterprise.bte.userless-device.account-id - Managed Google Play Account:
afw_play_emm_managed_device_account_user_id
Nie zmieniać tych wewnętrznych wartości. Sama obecność identyfikatora nie dowodzi ani braku przypisanego użytkownika w Sophos Mobile, ani trybu Full Device, ani pomyślnej rejestracji. Dlatego rzeczywiste przypisanie użytkownika i tryb urządzenia sprawdzić osobno.
Na potrzeby autoryzowanego pilotażu przygotować odpowiedni wariant w Setup > Google setup i sprawdzić go przed przekazaniem urządzenia:
- QR code enrollment dla urządzeń przypisanych do użytkownika z Configure Android Enterprise QR code enrollment lub QR code enrollment (user-less) z Configure Android Enterprise QR code enrollment for user-less devices. Włączyć tylko wariant odpowiadający planowanemu przypisaniu i udostępnić właściwy dla niego kod.
- W Configure enrollment sprawdzić zgodność przewidzianych wartości Task bundle i Device group z planem. Pakiet jest przesyłany na urządzenie; grupa określa jego przypisanie. Pakiet zadań musi zawierać Assign policy dla zasad urządzenia Android Enterprise, lecz nie zadanie Enroll.
- W Configure QR code za pomocą Language wybrać język interfejsu użytkownika Androida i określić sposób zapewnienia łączności. Dotyczy to zarówno kodu QR dla urządzeń przypisanych do użytkownika, jak i kodu dla urządzeń bez użytkownika. W przypadku Wi-Fi typ zabezpieczeń, Wi-Fi SSID, ewentualnie SSID is hidden oraz Wi-Fi password muszą odpowiadać sieci przewidzianej do konfiguracji urządzenia. Przy Don’t configure Wi-Fi kod nie zawiera konfiguracji Wi-Fi. Use cellular network umożliwia użycie komórkowej transmisji danych do rejestracji, jeśli Wi-Fi jest niedostępne lub kod nie zawiera konfiguracji Wi-Fi; takie połączenie musi być dostępne na urządzeniu. Przed zablokowaniem urządzenia w trybie kiosku osobno sprawdzić wybór aplikacji systemowych zgodnie z opisem poniżej.
Przed pierwszą konfiguracją przygotować właściwy kod QR, a w wariancie z przypisanym użytkownikiem także dane logowania. Ten wariant wymaga użytkownika Fusion z rolą User i niefederacyjnego logowania do Fusion; dane konta wprowadza się podczas rejestracji. Te warunki nie dotyczą wariantu wyraźnie pozbawionego przypisanego użytkownika. Odmienny wymóg dotyczący domeny na stronie konfiguracji QR wyjaśniono poniżej; nie stanowi on zgody na obejście tego ograniczenia logowania.
Łączność sieciowa może być potrzebna już przed skanowaniem: na niektórych urządzeniach Android musi najpierw pobrać czytnik kodów QR przez Wi-Fi. Po zeskanowaniu przewidziano ręczne połączenie z siecią, jeśli kod nie zawiera konfiguracji Wi-Fi lub skonfigurowana w nim sieć Wi-Fi jest niedostępna. Sam kod z danymi Wi-Fi nie potwierdza więc gotowości do rejestracji. Przed wydaniem urządzenia ustalić z osobą za nie odpowiedzialną planowane połączenie oraz dopuszczalną alternatywę.
Rejestracja przez QR na autoryzowanym urządzeniu pilotażowym: rozpocząć dopiero po potwierdzeniu własności firmy, trybu urządzenia i powyższych warunków wstępnych. W przypadku wcześniej używanego urządzenia utrata danych, kopia zapasowa, możliwość przywrócenia danych i ewentualny reset wymagają osobnej zgody; poniższa kolejność nie stanowi zgody na reset.
- Przygotować właściwy kod QR i włączyć nowe urządzenie lub urządzenie już zresetowane po uzyskaniu osobnej zgody.
- Na stronie Welcome kreatora konfiguracji Androida dotknąć sześć razy tego samego miejsca, aby otworzyć czytnik kodów QR.
- Jeśli urządzenie musi najpierw pobrać czytnik, nawiązać wymagane do tego połączenie Wi-Fi.
- Zeskanować przygotowany kod QR. Jeśli nie zawiera konfiguracji Wi-Fi lub skonfigurowana sieć Wi-Fi jest niedostępna, ręcznie nawiązać połączenie z siecią.
- Postępować zgodnie z instrukcjami rejestracji na urządzeniu i wprowadzić dane logowania wymagane dla wybranego wariantu tożsamości.
Według Sophos urządzenie zostaje w ten sposób zarejestrowane jako w pełni zarządzane urządzenie Android Enterprise. Następnie sprawdzić rzeczywisty status pełnego zarządzania urządzeniem i przypisanie użytkownika; dostępność aplikacji, zasady kiosku i fizyczne wyjście z kiosku wymagają osobnego odbioru. Ta kolejność jest udokumentowaną procedurą producenta, a nie potwierdzeniem przetestowanego tutaj powodzenia na urządzeniu.
Za pomocą Print można wydrukować kod, aby przeprowadzić rejestrację bez dostępu do Sophos Mobile Admin. Ten sam kod może służyć do rejestracji wielu urządzeń; nie jest kodem jednorazowym. Dane sieciowe w kodzie oraz kopie cyfrowe i wydrukowane traktować jak materiały umożliwiające dostęp i udostępniać je wyłącznie na potrzeby przewidzianych urządzeń. Jawne unieważnienie kodu uniemożliwia kolejne rejestracje przy użyciu tego kodu. Wygenerowanie nowego kodu unieważnia kod poprzedni; nowy kod nadal może służyć do rejestrowania urządzeń. Sophos opisuje tutaj zatrzymanie przyszłych rejestracji i unieważnienie poprzedniego kodu, ale nie określa wpływu na urządzenia już objęte zarządzaniem. Odróżnienie tych działań od usunięcia istniejącego zarządzania jest więc interpretacją zakresu tego opisu, a nie przetestowanym tutaj efektem działania produktu. Nie planować unieważnienia ani zastąpienia kodu jako operacji Unenroll, resetu ani wyjścia z trybu kiosku.
Samsung KME: profil i przekazanie urządzeń
KME umożliwia rejestrację wielu urządzeń Samsung w Sophos Mobile. Wymagane są zgodne urządzenie z Knox 2.8 lub nowszym dla Android Enterprise Full Device Management, konto Samsung i dostęp do Knox Admin Portal. Przed wydaniem urządzeń sprawdzić, czy każde z nich ma aktywowaną obsługę KME i jest zarejestrowane w konsoli KME; sama zgodność i wersja Knox nie wystarczą.
Przed przekazaniem urządzeń osoba odpowiedzialna za sieć musi potwierdzić połączenie z serwerem KME i wymagane wyjątki zapory na podstawie dokumentacji Samsung Samsung Knox firewall exceptions. Właściwa osoba odpowiedzialna musi również potwierdzić dostępność w planowanym miejscu użytkowania na podstawie Supported locations. Dla KME udokumentowane adresy docelowe to *.samsungknox.com, *.secb2b.com i *.samsung.com, w każdym przypadku przez HTTPS 443. Te udokumentowane adresy docelowe nie zastępują ani sprawdzenia pełnego, aktualnego zestawu wyjątków zapory Samsung, ani sprawdzenia obsługiwanych miejsc użytkowania. Nie potwierdzono tu skutecznej zmiany zapory ani dostępności tych adresów we własnej sieci; bez wymienionych potwierdzeń przekazanie urządzeń pozostaje wstrzymane.
W Sophos Mobile Admin w Setup > Google setup > Samsung KME sprawdzić, czy opcja Use Knox Mobile Enrollment jest włączona, a szczegóły rejestracji w Enrollment settings są skonfigurowane. Device group określa tam grupę urządzeń, do której urządzenia KME są przypisywane podczas rejestracji. Porównać ten wybór z planowaną grupą zamiast bez sprawdzenia go akceptować lub zmieniać.
Jeśli konfiguracji brakuje lub wymaga zmiany, uzyskać na nią osobną zgodę. Wyłącznie w ramach takiej zatwierdzonej konfiguracji zapisać ustawienia rejestracji Sophos za pomocą Save, zanim zostanie utworzony profil Samsung. Ten zapis jest odrębny od późniejszego zapisania profilu Samsung; sama kontrola wstępna nie wymaga zmiany ani zapisu.
Zależnie od profilu KME może również wybrać starszy tryb Device Administrator: samo KME nie potwierdza trybu urządzenia dedykowanego. Device Administrator nie jest dostępny dla Androida 10 ani nowszego; starszy tryb można rozważać tylko dla Androida 9 lub starszego. Dla Android Enterprise Full Device Management opcja User authentication (uwierzytelnianie użytkownika) musi być włączona; bez niej w KME dostępny jest tylko tryb Device Administrator, o ile pozwala na to wersja Androida. Podczas konfiguracji urządzenia użytkownicy wprowadzają dane logowania do Sophos Fusion Self Service Portal (SSP). Jeśli użytkownicy są synchronizowani z Microsoft Active Directory i skonfigurowano połączenie LDAP między Sophos Mobile a AD, wprowadzają zamiast tego dane logowania do AD. Bez tego połączenia LDAP wymagane jest zaproszenie do SSP. W ramach kontroli wstępnej wariantu AD adres e-mail w Fusion musi odpowiadać atrybutowi mail w AD; osoba odpowiedzialna za usługę katalogową musi potwierdzić połączenie LDAPS i wymagane dla regionu Fusion zezwolenie w zaporze sieciowej. Nie odtwarza się tu konfiguracji LDAP ani nie zbiera danych logowania.
Natomiast przy włączonej opcji Use managed Google domain device enrollment użytkownicy uwierzytelniają się w Google i potrzebują konta w zarządzanej domenie Google. Przy tym ustawieniu KME nie obsługuje starszego trybu Device Administrator. Sprawdzić te warunki w dzierżawie; nie przenosić na KME reguły wariantu Zero-touch bez użytkownika. Wyłączenie User authentication nie jest metodą rejestracji w pełni zarządzanego urządzenia bez użytkownika.
Profil i przekazanie urządzeń na potrzeby autoryzowanego pilotażu KME: instrukcja Sophos opisuje po konfiguracji KME po stronie Sophos profil MDM dla Sophos Mobile w Samsung Knox Admin Portal > Knox Mobile Enrollment. Dla Full Device Management wskazuje opcję Device owner i wartości specyficzne dla dzierżawy z MDM profile configuration w Setup > Google setup > Samsung KME w Sophos Mobile Admin; następnie profil Samsung jest zapisywany. Przy tworzeniu profilu zatwierdzonym osobno otworzyć portal Samsung w osobnej karcie przeglądarki. Za pomocą Copy obok każdego potrzebnego pola Sophos skopiować jego wartość do schowka. Wartości pochodzą z własnej dzierżawy, a nie z ogólnego profilu wzorcowego; chronić schowek i kopie jak materiały umożliwiające dostęp.
Nie ustalono jeszcze odpowiedników w interfejsie Samsung dla Sophos: dostępne strony Samsung opisują Profiles > PROFILES na wspólnej stronie Enrollment oraz Create profile. W Basic info wybiera się EMM; powoduje to wyświetlenie sekcji danych EMM i ustawień urządzenia. Create profile tworzy profil bez przypisania urządzeń, a Create and assign łączy tworzenie z przypisaniem. Nie potwierdza to jeszcze, któremu aktualnemu polu Samsung odpowiada instrukcja Sophos Device owner. Przed wykonaniem tworzenia profilu uzyskać potwierdzenie tego odpowiednika w autoryzowanej dzierżawie zgodnej z Sophos albo oficjalne wyjaśnienie producenta. Do tego czasu wstrzymać działania; nie przyjmować domniemanego pola zastępczego ani przykładu Samsung dla Knox Manage jako konfiguracji DPC Sophos.
Następnie właściwy administrator przypisuje zapisany profil Sophos Mobile do wybranych urządzeń pilotażowych obsługujących KME w konsoli Knox Mobile Enrollment. Jeśli urządzenia tam nie ma, wyjaśnić kwestię rejestracji ze sprzedawcą i do tego czasu wstrzymać jego przekazanie. Dopiero po przypisaniu profilu i sprawdzeniu warunków wstępnych przekazać urządzenia przewidzianym użytkownikom. Przy pierwszym włączeniu uruchamia się kreator konfiguracji KME; po nawiązaniu połączenia z internetem następuje rejestracja w Sophos Mobile z wymaganym uwierzytelnieniem użytkownika. Tryb wybrany w profilu Samsung nadal decyduje, czy używane jest Full Device Management, czy Device Administrator. Ta udokumentowana kolejność nie stanowi zgody na resetowanie ani masowe wdrożenie.
Na potrzeby przypisania pojedynczego urządzenia strona Samsung Assign profiles opisuje ścieżkę Devices > IMEI/MEID > Enrollment profile > SAVE, wymagającą uprawnienia Manage devices. Użyć tej udokumentowanej ścieżki dla wybranego urządzenia pilotażowego dopiero po potwierdzeniu odpowiedników pól profilu Sophos. Menu wspólnej listy urządzeń nie są jednakowe w źródłach: samouczek Samsung wskazuje Actions > Assign enrollment profile, a strona dotycząca przypisania Actions > Common > Assign enrollment profile. Te warianty pozostają odrębne; nie wyprowadza się z nich tutaj potwierdzonej aktualnej ścieżki kliknięć.
Kontrola pakietu zadań KME: strona konfiguracji KME w Sophos wskazuje Task bundle (Android) dla Device Administrator i Task bundle (Android Enterprise full device management) dla Android Enterprise Full Device Management; tryb określa profil MDM firmy Samsung. Opcje te pokazują pakiety bez zadania Enroll. Po włączeniu rejestracji w zarządzanej domenie Google wybór dla Device Administrator nie jest dostępny, a wybór dla w pełni zarządzanego urządzenia nosi nazwę Task bundle. Przy konfiguracji zatwierdzonej osobno użyć wyboru odpowiedniego dla trybu; podczas kontroli wstępnej jedynie porównać wybór i przypisanie zasad w rzeczywistej dzierżawie. Nie jest to pełna sekwencja rejestracji i nie wolno zastępować jej starszą kolejnością zadań COSU.
Osobno sprawdzić aplikacje systemowe KME: jeśli przy autoryzowanym tworzeniu profilu używana jest opcja Samsung System apps, Disable system apps oznacza ukrycie preinstalowanych aplikacji podczas rejestracji; według Samsung niektóre standardowe aplikacje, takie jak My Files, Contacts i Play Store, pozostają dostępne. Enable system apps umożliwia dostęp do preinstalowanych aplikacji. Ten wybór producenta urządzenia nie jest ani przełącznikiem Enable system apps dla QR i Zero-touch w Sophos, ani późniejszym wyborem aplikacji kiosku. Sprawdzić wymagane aplikacje systemowe i aplikacje programu uruchamiającego na urządzeniu pilotażowym, nie zakładając wartości domyślnej ani możliwości późniejszego cofnięcia zmiany. Jeśli dodatkowo używany jest Knox Configure, wyjaśnić możliwe konflikty profili z właściwym administratorem.
Zmiany profilu nie naprawiają działającego urządzenia: na urządzeniach już zarejestrowanych zmienione lub nowo przypisane profile KME nie zaczynają obowiązywać automatycznie. Aby je zastosować, Samsung wskazuje ponowne przygotowanie urządzenia z przywróceniem ustawień fabrycznych; jest to zadanie wymagające osobnej zgody, a nie zatwierdzona tutaj próba resetowania. Advanced settings są opcjonalne, wymagają Knox Suite - Enterprise Plan i pozostają poza tą procedurą. Ich późniejsze włączenie również nie powoduje automatycznej aktualizacji. Nie udziela się tutaj także zgody na wyrejestrowanie z Knox Guard.
Google Zero-touch i wspólne kontrole wstępne
Zero-touch umożliwia masową rejestrację zgodnych firmowych urządzeń z Androidem jako w pełni zarządzanych urządzeń Android Enterprise. Wymagane są urządzenia zakupione u sprzedawcy rozwiązań dla przedsiębiorstw zatwierdzonego przez Google oraz istniejące konto w portalu Google Zero-touch. Zwykle sprzedawca tworzy konto w portalu przy pierwszym zakupie urządzeń; nie zastępuje to sprawdzenia, czy dostęp jest rzeczywiście możliwy. Konto w portalu należy odróżnić od konta użytkownika służącego do późniejszej rejestracji urządzenia.
Dla Android Zero-touch enrollment udokumentowany adres docelowy to www.googleapis.com przez HTTPS 443. Wspólnie z administratorami sieci sprawdzić jego dostępność z sieci przewidzianej do konfiguracji urządzenia; nie jest to ani konto administratora Google, ani zezwolenie na ruch przychodzący SCEP i nie potwierdza pomyślnego przygotowania urządzenia.
Sprawdzić ustawienia Sophos przed konfiguracją Google
We właściwej dzierżawie Sophos Mobile w Setup > Google setup > Zero-touch sprawdzić, czy opcja Use zero-touch enrollment jest włączona, a rejestracja skonfigurowana. Jeśli ustawień brakuje lub nie odpowiadają planowanej metodzie, wstrzymać wdrożenie i uzyskać osobną zgodę na konfigurację. Poniższa kolejność opisuje przygotowanie autoryzowanego pilotażu, a nie zgodę na zmianę w całej dzierżawie:
- Wymagany jest pakiet zadań do rejestracji przez kod QR: zawiera on Assign policy dla przewidzianych zasad urządzenia Android Enterprise i nie zawiera zadania Enroll. Przed rozpoczęciem sprawdzić również opisany poniżej wymóg dotyczący domeny; nie udziela się tu zgody ani na włączenie ustawienia domeny, ani na migrację rejestracji organizacji.
- W Zero-touch configuration settings > DPC extras sprawdzić ustawienia urządzenia. Language określa język interfejsu użytkownika Androida, a Time zone strefę czasową urządzenia. Wybór aplikacji systemowych omówiono poniżej we wspólnej kontroli wstępnej aplikacji. Use cellular network wykorzystuje komórkową transmisję danych do rejestracji. Jeśli sieć komórkowa jest niedostępna, użytkownik musi połączyć urządzenie z Wi-Fi; dlatego należy zapewnić odpowiednie połączenie na potrzeby konfiguracji. Ta reguła Zero-touch nie jest wyborem między Wi-Fi a siecią komórkową w kodzie QR.
- W Enrollment settings sprawdzić rzeczywiste wartości docelowe: Device group określa grupę urządzeń, do której urządzenia są przypisywane; Task bundle to pakiet zadań przesyłany na urządzenie. User authentication musi odpowiadać rejestracji z przypisanym użytkownikiem lub wyraźnie określonej rejestracji bez użytkownika.
- Wyłączyć User authentication wyłącznie w wariancie bez użytkownika. Podczas takiej rejestracji nie jest podłączane konto e-mail, a Sophos Mobile nie przypisuje użytkownika; w razie potrzeby można później przypisać go ręcznie. Google mimo to przypisuje wewnętrzne konto użytkownika. Praca bez użytkownika nie oznacza więc „bez jakiegokolwiek konta Google”. W wariancie z przypisanym użytkownikiem potrzebuje on konta użytkownika Sophos Fusion; przy włączonej opcji Use managed Google domain device enrollment uwierzytelnia się zamiast tego w Google i potrzebuje konta w zarządzanej domenie Google. Przed włączeniem ustawienia domeny trzeba przygotować wszystkich użytkowników, zgodnie z opisem poniżej.
- Przy konfiguracji zatwierdzonej osobno zapisać ustawienia rejestracji za pomocą Save, zanim zostanie utworzona konfiguracja Google. Na podstawie ustawień DPC Sophos generuje kod konfiguracji specyficzny dla dzierżawy, przeznaczony do portalu Google.
Przenieść kod DPC do portalu Google
Dopiero po zakończeniu konfiguracji Sophos w Setup > Google setup > Zero-touch skopiować aktualny kod konfiguracji za pomocą Copy obok DPC extras. W nowej karcie przeglądarki zalogować się do portalu Google Zero-touch i w Configurations > Add Configuration utworzyć nową konfigurację dla Sophos Mobile. W Name nadać krótką, rozpoznawalną nazwę odpowiadającą planowanemu zastosowaniu. W EMM DPC wybrać Sophos Mobile Control, a w DPC extras wkleić skopiowany kod.
W tej konfiguracji należy również podać dane pomocy technicznej: w Company name wpisać nazwę firmy rozpoznawalną dla pracowników, w Support email address właściwy adres pomocy technicznej, a w Support phone number numer telefonu, pod którym można uzyskać pomoc. Nazwa firmy i dane kontaktowe są wyświetlane podczas konfiguracji urządzenia; adres e-mail i numer telefonu są dostępne już przed rozpoczęciem przygotowania urządzenia. Adresu e-mail nie można tam kliknąć. Dlatego wybrać krótki adres, który można wpisać na innym urządzeniu; również połączenie telefoniczne wykonuje się z innego urządzenia. W Custom Message można opcjonalnie dodać krótką wiadomość złożoną z jednego lub dwóch zdań, dotyczącą przebiegu konfiguracji lub sposobu kontaktu. Przed przypisaniem potwierdzić te dane z osobami odpowiedzialnymi za pomoc techniczną. Nie używać ogólnych wartości wzorcowych ani kodów z innej dzierżawy; chronić schowek i kopie jak materiały umożliwiające dostęp.
Wykaz urządzeń w portalu i pierwsze przekazanie
Zarejestrowanie już skonfigurowanego urządzenia w portalu Google Zero-touch przywraca jego ustawienia fabryczne. Dlatego przed rejestracją ustalić zatwierdzoną kopię zapasową, możliwość przywrócenia danych, konta FRP i zgodę osoby odpowiedzialnej za urządzenie; nie jest to instrukcja rejestracji urządzenia ani resetowania.
Przed każdym przypisaniem i wydaniem sprawdzić, czy każde przewidziane urządzenie jest rzeczywiście zarejestrowane w portalu Google. Zwykle urządzenia dodaje sprzedawca, lecz ten zwyczajowy podział obowiązków nie stanowi potwierdzenia. Jeśli urządzenia brakuje, wstrzymać jego przekazanie i wyjaśnić wpis w portalu ze sprzedawcą, zamiast rejestrować urządzenie bez sprawdzenia w ramach rozwiązywania problemów.
Sprawdzić podwójną rejestrację Samsung bez wprowadzania zmian: przed przypisaniem Zero-touch lub przekazaniem urządzenia sprawdzić z administratorami odpowiedzialnymi za portale, czy urządzenie Samsung jest zarejestrowane i skonfigurowane zarówno w KME, jak i w Zero-touch. W takim przypadku KME ma pierwszeństwo: urządzenie rejestruje się przez KME i stosuje konfigurację KME, a nie Zero-touch. Jest to inna reguła niż opisane poniżej pierwszeństwo domyślnego profilu EMM. Wstrzymać przypisanie i przekazanie, dopóki faktyczna metoda rejestracji nie zostanie wyjaśniona. Ewentualne wymagane usunięcie przypisanej konfiguracji KME przekazać właściwemu administratorowi z osobną zgodą; ta kontrola nie stanowi zgody na usuwanie w portalach, unieważnienie, reset ani wyrejestrowanie.
Automatyczny reset po pominięciu rejestracji Zero-touch: jeśli podczas konfiguracji brakuje połączenia danych lub połączenie blokuje ruch do serwerów Google, rejestracja Zero-touch zostaje pominięta. Jeśli urządzenie mimo to ma przypisaną konfigurację Zero-touch, resetuje się automatycznie po pierwszym późniejszym połączeniu z serwerami Google. Google opisuje ostrzeżenie dla osoby korzystającej z urządzenia godzinę przed resetem; nie gwarantuje to możliwości wykonania kopii zapasowej na czas. Zgłosić ryzyko utraty danych osobie odpowiedzialnej za urządzenie i sprawdzić dane, kopie zapasowe, możliwość przywrócenia oraz konta FRP. Nie przekazywać urządzenia do zwykłego użytkowania, dopóki rzeczywisty stan rejestracji i faktyczna metoda nie zostaną wyjaśnione. Nie łączyć urządzenia celowo w ramach eksperymentu z resetem ani nie traktować tego ostrzeżenia jako zgody na reset.
Sprawdzić istniejące powiązanie z EMM przed przypisaniem: ustalić z osobą odpowiedzialną za konto Zero-touch, czy konto jest już powiązane z EMM i jaki Enterprise default profile jest przy tym używany. Przy takim powiązaniu ten domyślny profil przedsiębiorstwa ma pierwszeństwo przed Default configuration w portalu Google. Nowa karta przeglądarki ani nowo utworzona konfiguracja Sophos nie wykluczają istniejącego powiązania. Jeśli stan powiązania lub związany z nim profil nie są ustalone, wstrzymać przypisanie i przekazanie urządzeń. Nie tworzy się tutaj ani nie usuwa powiązania z EMM.
Następnie przypisać konfigurację Sophos konkretnie do wybranych urządzeń i potwierdzić przypisanie. Jeśli nie obowiązuje wspomniane pierwszeństwo wynikające z powiązania z EMM, opcjonalna Default configuration może automatycznie obowiązywać dla urządzeń dodanych w przyszłości; nie jest wyborem ograniczonym do pilotażu. Dlatego nie traktować domyślnej konfiguracji portalu jako potwierdzenia rzeczywistego przypisania urządzeń pilotażowych. Dopiero po potwierdzeniu przypisania przekazać urządzenia wraz z danymi logowania niezbędnymi dla wybranego wariantu tożsamości.
Przy pierwszym włączeniu odpowiednio przygotowanego urządzenia uruchamia się kreator konfiguracji Androida. Według Sophos po nawiązaniu połączenia z internetem następuje automatyczna rejestracja jako w pełni zarządzanego urządzenia Android Enterprise. Jest to opis procedury producenta, a nie potwierdzenie przetestowanego tutaj powodzenia w konkretnej dzierżawie lub na urządzeniu; nie oznacza też jeszcze blokady w trybie kiosku. Osobno przeprowadzić odbiór rzeczywistego statusu pełnego zarządzania urządzeniem i przypisania użytkownika na autoryzowanym urządzeniu pilotażowym; przy problemach sieciowych nie próbować resetowania bez zgody.
Wspólne kontrole wstępne domeny i aplikacji
Sprawdzić ustawienie domeny osobno dla każdej metody: dla organizacji, które zarejestrowały się w Android Enterprise w trybie „zarządzanej domeny Google” przed 9 kwietnia 2024 r., dokumentacja QR, KME i Zero-touch wskazuje opcję Use managed Google domain device enrollment jako warunek. Strona konfiguracji QR wskazuje dodatkowo i niezależnie od tego federacyjne logowanie do Sophos Fusion jako powód wymagający tego ustawienia. Nie znosi to osobnego wymogu niefederacyjnego logowania do Fusion przy rejestracji przez QR z przypisanym użytkownikiem. Sprawdzić rejestrację, tożsamość i wybraną metodę w dzierżawie; nie traktować tej opcji jako uniwersalnego rozwiązania problemów ani zgody na rejestrację, która poza tym nie jest obsługiwana. Jeśli planowana jest rejestracja przez QR z przypisanym użytkownikiem i logowaniem federacyjnym, wstrzymać wdrożenie i wyjaśnić tę kwestię z osobą odpowiedzialną za tożsamości.
Opcja znajduje się w Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. Jej włączenie dotyczy wszystkich nowych rejestracji Android Enterprise w dzierżawie, a nie tylko właśnie przygotowywanego kodu QR czy pilotażu KME: użytkownicy uwierzytelniają się wtedy w Google zamiast w Fusion. Przed zatwierdzoną zmianą trzeba dodać wszystkich użytkowników do zarządzanej domeny Google, na przykład za pomocą zarządzanych kont w Google Workspace lub Cloud Identity albo skonfigurowanego tam zewnętrznego dostawcy tożsamości. Ten warunek dotyczący całej dzierżawy należy sprawdzić osobno od przypisania urządzeń bez użytkownika. Zmianę przekazać osobom odpowiedzialnym za Android Enterprise i tożsamości Google; nie zastępuje ona tworzenia tożsamości ani nie migruje automatycznie istniejących urządzeń.
Jeśli opcja Use managed Google domain device enrollment jest niedostępna, najpierw trzeba zmienić rejestrację organizacji w Android Enterprise na zarządzaną domenę Google. W takim przypadku wstrzymać rozpoczęcie wdrożenia przez QR lub KME i ustalić osobną migrację rejestracji z właściwym administratorem, zamiast eksperymentalnie zmieniać wartości w portalu lub na urządzeniu. Zmiana rejestracji organizacji oraz późniejsze przestawienie już zarejestrowanych urządzeń to osobne zadania; według Sophos zmiany dotyczącej urządzeń nie można cofnąć i nie udziela się tu na nią zgody.
Wstępna kontrola aplikacji dla QR i Zero-touch: przy tych metodach konfiguracji całego urządzenia aplikacje systemowe z ikoną w programie uruchamiającym są domyślnie wyłączone, chyba że zostaną włączone odpowiednią opcją Enable system apps. Przed autoryzowanym pilotażem kiosku sprawdzić, czy wymagane aplikacje systemowe i aplikacje programu uruchamiającego są rzeczywiście dostępne; nie zakładać ograniczenia aplikacji w całej flocie wyłącznie na podstawie planowanych zasad.
Zasady kiosku i bezpieczny odbiór
Dopiero po potwierdzeniu Android Enterprise Full Device Management zaplanować zasady urządzenia Android Enterprise z trybem kiosku dla przewidzianych aplikacji. W polu wyboru Select source (wybierz źródło) opcje Custom i App list wskazują jedną aplikację: przy Custom wprowadzić identyfikator aplikacji, a przy App list wybrać aplikację z listy. App ID wskazuje aplikację, którą użytkownicy mogą otwierać. Opcja App group dopuszcza kilka aplikacji; pole App group wskazuje grupę aplikacji, które użytkownicy mogą otwierać. None zezwala na wszystkie aplikacje i nie ogranicza ich używania. Sprawdzić aplikacje, grupę urządzeń i faktycznie przypisane zasady na urządzeniu pilotażowym. Sophos opisuje osobną procedurę COSU/Device Owner z własną kolejnością zadań w pakiecie; nie jest ona potwierdzoną instrukcją rejestracji dla rozróżnionych tutaj metod QR, KME i Zero-touch i nie jest tu odtwarzana.
Sprawdzić App permissions przed zablokowaniem urządzenia: ustalić wymagane uprawnienia każdej aplikacji kiosku nadawane w czasie działania oraz świadomie określić domyślną odpowiedź i ustawienia dla poszczególnych aplikacji; przyznawać tylko prawa potrzebne do danego zastosowania, bez domyślnego automatycznego zatwierdzania wszystkich uprawnień. Zasady urządzenia dotyczące aplikacji i uprawnień wyjaśniają dostępne opcje. App permissions steruje tylko uprawnieniami nadawanymi w czasie działania: nadal mogą pojawiać się monity dotyczące optymalizacji baterii lub ułatwień dostępu. Auto-accept i Auto-deny uniemożliwiają użytkownikom późniejszą zmianę odpowiednich uprawnień. Na autoryzowanym urządzeniu pilotażowym sprawdzić, czy wymagane funkcje aplikacji działają z tymi ustawieniami i czy pozostałe monity utrudniają obsługę.
Sprawdzić dźwięk i diagnostykę przed zablokowaniem urządzenia: Allow volume change umożliwia używanie przycisków głośności. Wyłączenie tej opcji powoduje wyciszenie urządzenia przez Sophos; użytkownicy nie mogą wtedy sami przywrócić dźwięku. Show notifications wyświetla ikony powiadomień na pasku stanu, wyskakujące powiadomienia i obszar powiadomień. Bez tej opcji może nie pojawić się potwierdzenie wymagane do utworzenia raportu o błędzie Androida. W trybie kiosku użytkownicy nie mogą samodzielnie wysyłać dzienników Sophos Mobile Control, choć nadal możliwe jest ich zdalne pobranie; procedura pobierania dzienników aplikacji opisuje żądanie przez uprawnioną osobę i bezpieczne przekazanie plików. Przy wyłączonych powiadomieniach nie będzie przy tym załącznika z raportem o błędzie. Ustawienie powiadomień nie włącza automatycznie Quick Settings.
Sprawdzić ustawienia dostępności kiosku w pilotażu: Turn off screen lock całkowicie uniemożliwia blokowanie ekranu; Stay on while charging zapobiega blokowaniu, gdy urządzenie jest podłączone do zasilania. Każdą opcję ocenić osobno pod kątem kontroli dostępu i zasilania, bez domyślnego włączania. Show system information in status bar steruje wskaźnikami takimi jak godzina, łączność i poziom baterii; sprawdzić, czy operatorzy widzą potrzebne dane. Te ustawienia nie potwierdzają dostarczenia zarządzanych aplikacji ani fizycznego wyjścia z kiosku; obie rzeczy sprawdzić na autoryzowanym urządzeniu przed blokadą całej floty.
Odbiór urządzenia pilotażowego: w wykazie urządzeń porównać rzeczywisty status pełnego zarządzania urządzeniem, oczekiwane przypisanie użytkownika lub brak przypisanego użytkownika, zasady i widoczne aplikacje kiosku. Sprawdzić sieć, głośność, powiadomienia potrzebne do pracy i diagnostykę zdalną.
W przypadku KME dodatkowo sprawdzić Status = Provisioned w tabeli Devices firmy Samsung: Samsung używa tego statusu jako potwierdzenia zakończonej rejestracji. Ten status producenta urządzenia nie zastępuje statusu zadań i instalacji aplikacji w Sophos, właściwego trybu pełnego zarządzania urządzeniem, przypisanych zasad, rzeczywistej dostępności aplikacji ani działającego fizycznego wyjścia z kiosku.
Przed wdrożeniem we flocie wspólnie z osobą odpowiedzialną za urządzenie praktycznie potwierdzić zatwierdzony sposób fizycznego wyjścia z kiosku i przywrócenia działania. Bez tego potwierdzenia nie blokować urządzeń na szeroką skalę. Nie przetestowano tu ani dzierżawy, ani urządzenia.
Zatrzymanie wdrożenia i przywracanie działania
Problemy sieciowe Zero-touch mogą spowodować późniejszy automatyczny reset: jeśli rejestracja została pominięta z powodu braku połączenia danych lub zablokowanych serwerów Google, a urządzenie ma przypisaną konfigurację Zero-touch, resetuje się po pierwszym późniejszym połączeniu z tymi serwerami. Google wskazuje ostrzeżenie godzinę wcześniej, a nie gwarantowaną możliwość wykonania kopii zapasowej. Przed kolejnymi krokami przywracania łączności zaangażować osobę odpowiedzialną za urządzenie i sprawdzić dane, kopie zapasowe, możliwość przywrócenia oraz FRP; nie dopuszczać zwykłego użytkowania ani przekazania, dopóki stan rejestracji i faktyczna metoda nie zostaną wyjaśnione. Nie łączyć ponownie ani nie resetować celowo w ramach testu; każda odrębnie wymagana zmiana nadal wymaga osobnej zgody.
Odróżnić brak instalacji od nieprawidłowego wyświetlania: najpierw sprawdzić status zadań i instalacji, faktycznie przypisane zasady, sieć i dostępność aplikacji na urządzeniu pilotażowym. Jeśli instalacja została już zlecona Google, ale nie została ukończona, sprawdzić w Google Play w Pending downloads, czy pobieranie nie jest zablokowane, o ile możliwy jest autoryzowany dostęp. Zainstalowana aplikacja, która nie jest poprawnie wyświetlana, to inny problem niż faktyczny brak instalacji.
Czas potrzebny w osobnej procedurze COSU/Device Owner: w opisanej przez Sophos procedurze „Set up a device in corporate-owned single-use mode” rejestracja wraz z instalacją aplikacji może na niektórych urządzeniach trwać do 30 minut. Jest to możliwość ograniczona do tej procedury, a nie gwarantowany czas, minimalny czas oczekiwania, limit czasu zadania ani stały próg wstrzymania dla QR, KME lub Zero-touch. Ocenić status zadań, stan instalacji i rzeczywistą dostępność urządzenia; nie resetować ani nie rejestrować ponownie wyłącznie z powodu upływu czasu. Dopóki odbiór kończy się niepowodzeniem, dalsze przypisywanie we flocie pozostaje wstrzymane.
Rozważyć ponowne uruchomienie tylko przy odpowiednim rodzaju problemu: dla tej samej procedury COSU/Device Owner Sophos wskazuje, że po rejestracji może być potrzebne ponowne uruchomienie, jeśli aplikacje nie są poprawnie wyświetlane lub wymienione na liście. Nie wynika z tego, że ponowne uruchomienie instaluje brakujące aplikacje ani że rozwiązuje ogólne błędy rejestracji. Po opisanych wyżej kontrolach statusu i sieci, w ramach zabezpieczenia operacyjnego, ustalić autoryzowany dostęp do urządzenia pilotażowego, zgodę osoby odpowiedzialnej za urządzenie i okno przerwy w pracy. Ponowne uruchomienie nie jest przywróceniem ustawień fabrycznych, operacją Wipe, ponownym Enrollment ani potwierdzonym wyjściem z kiosku i nie gwarantuje powodzenia. Następnie ponownie sprawdzić rzeczywistą widoczność aplikacji, ich działanie i stan kiosku; bez pomyślnego odbioru nie rozszerzać przypisania.
Unieważnienie Zero-touch to nie wyrejestrowanie urządzenia: na potrzeby zatwierdzonego zatrzymania przyszłych rejestracji akcja Sophos znajduje się w Setup > Google setup > Zero-touch > Revoke zero-touch configuration. Po jej wykonaniu urządzenia Zero-touch nadal próbują rejestrować się w Sophos Mobile, ale Sophos odrzuca żądania. Aby całkowicie odłączyć przyszłą rejestrację, dodatkowo usunąć konfigurację dla Sophos Mobile w portalu Google Zero-touch. Strona Sophos dotycząca wyłączania Zero-touch opisuje automatyczną rejestrację, ale nie określa skutków unieważnienia ani usunięcia konfiguracji Google dla urządzeń już objętych zarządzaniem. Odróżnienie tych działań od usunięcia istniejącego zarządzania jest więc interpretacją udokumentowanego zakresu, a nie potwierdzeniem, że istniejące urządzenia pozostają bez zmian, ani przetestowanym tutaj efektem działania produktu. Ani unieważnienie, ani usunięcie konfiguracji nie jest wyrejestrowaniem, resetem, fizycznym wyjściem z kiosku czy przywróceniem usuniętych danych.
Unieważnienie KME to nie wyrejestrowanie urządzenia: jeśli po uzyskaniu zgody przyszła rejestracja przez KME ma zostać zatrzymana, odpowiednia akcja po stronie Sophos to Setup > Google setup > Samsung KME > Revoke KME configuration. Po jej wykonaniu urządzenia KME nadal łączą się z Sophos Mobile w celu rejestracji, ale Sophos odrzuca te żądania. Aby całkowicie odłączyć przyszłą rejestrację, dodatkowo usunąć profil dla Sophos Mobile w konsoli Samsung Knox Mobile Enrollment, a nie obiekty urządzeń ani zbiorczo wszystkie profile. Sophos opisuje tutaj zatrzymanie przyszłych rejestracji, ale nie określa skutków unieważnienia lub usunięcia profilu dla urządzeń już objętych zarządzaniem. Nie planować żadnego z tych działań jako wyrejestrowania, resetowania, wyjścia z kiosku ani przywrócenia danych.
W razie niewłaściwego trybu, braku aplikacji, zablokowania obsługi lub niemożności zalogowania się natychmiast wstrzymać dalsze przypisywanie, odnotować ostatni stan zasad i portalu oraz urządzenia, których problem dotyczy, i zaangażować dostępnego administratora. W przypadku urządzeń jeszcze niezarejestrowanych osobno ocenić ważność danego kodu QR bądź konfigurację Sophos KME lub Zero-touch oraz dodatkowo stan portalu Samsung lub Google. Unieważnienie nie jest wyrejestrowaniem ani przywróceniem usuniętych danych. W przypadku urządzenia już objętego zarządzaniem najpierw wyjaśnić kwestię danych, kont FRP i potwierdzonego dla tego urządzenia sposobu wyjścia z kiosku; nie twierdzi się tutaj, że wycofanie zasad lub usunięcie konfiguracji z portalu jest przetestowaną metodą fizycznego wyjścia z kiosku. Nie resetować bez osobnej zgody oraz testu wykonania kopii zapasowej i przywrócenia danych.