Konfiguracja Android Enterprise w Sophos Mobile i bezpieczna rejestracja urządzeń
W skrócie: Do rejestracji MDM organizacja potrzebuje odpowiedniej licencji Sophos Mobile Device Management lub Sophos Mobile, rejestracji Android Enterprise powiązanej z Sophos Mobile oraz pakietu zasad i zadań odpowiedniego dla planowanego typu urządzenia. Sama licencja Sophos Mobile Threat Defense nie uprawnia do opisanego tu zarządzania MDM. W trybie Full Device Sophos Mobile może zarządzać całym urządzeniem; w opisanym tu trybie Android Enterprise work profile na urządzeniu o potwierdzonej własności prywatnej (BYOD) — tylko profilem służbowym. Własność firmowa nie dowodzi, że urządzenie działa w trybie Full Device, a zasady Work Profile nie czynią urządzenia firmowego w pełni zarządzanym. Przed każdą rejestracją ustal własność, rzeczywisty tryb, istniejące dane, tożsamość Google oraz autoryzowany sposób wycofania urządzenia. Ten poradnik nie jest zgodą na migrację floty ani na reset.
Przed pilotażem zobacz licencjonowanie Sophos Mobile, aby wybrać edycję i ustalić zasady liczenia; faktyczne uprawnienia we własnym tenancie trzeba sprawdzić osobno.
Wstępna kontrola: która ścieżka jest dozwolona dla tego urządzenia?
Nowe lub zresetowane urządzenie firmowe — zatwierdzone pełne zarządzanie. Użyj Android Enterprise full device z zasadami Android Enterprise device policy. Rejestracja Full Device jest możliwa tylko przed pierwszą konfiguracją lub po przywróceniu ustawień fabrycznych; późniejsze wyrejestrowanie również wymaga przywrócenia ustawień fabrycznych. Nie usuwaj istniejących danych urządzenia resetem bez sprawdzonej kopii zapasowej.
W trybie Full Device do rejestracji nie jest potrzebne prywatne konto Google. Domyślnie dostępne są tylko aplikacje zatwierdzone w Managed Google Play; konfiguracja Google Play może zezwalać na dostęp do wszystkich aplikacji w Play Store. Na początku włączony jest tylko minimalny zestaw aplikacji: Google Play Store, Contacts, Messages i Phone. Braku preinstalowanych aplikacji nie należy więc utożsamiać z nieudaną rejestracją. Zarządzane aplikacje można instalować, usuwać i aktualizować bez interakcji użytkownika; uprawnieniami przyznawanymi w czasie działania aplikacji oraz obsługiwanymi konfiguracjami aplikacji sterują odpowiednie zasady. W pilotażu sprawdź rzeczywisty zestaw aplikacji i wymagane zatwierdzenia.
Urządzenie prywatne — tylko dane służbowe. Użyj Android Enterprise work profile z zasadami Android Enterprise work profile policy. Nie jest to pełne zarządzanie urządzeniem: nie używaj Full-Device-Wipe jako rzekomego sposobu wycofania. Usunięcie profilu służbowego usuwa jego aplikacje i dane; dane prywatne poza profilem nie należą do tego zakresu zarządzania.
Zgodę użytkownika oraz konfigurację i usuwanie profilu na urządzeniach prywatnych omawia poradnik Android BYOD; nie dotyczy on urządzeń firmowych z profilem służbowym.
Urządzenie firmowe, na którym ma działać profil służbowy, lub niejasne przypisanie — zatrzymaj się. Opisana tu ścieżka Work Profile dotyczy BYOD, a nie osobnej ścieżki wdrażania profilu służbowego dla urządzeń organizacji, z innymi skutkami resetu i wycofania. Nie klasyfikuj urządzenia jako Full Device bądź BYOD wyłącznie na podstawie własności lub nazwy zasad. Najpierw osobno zweryfikuj tryb urządzenia i OEM oraz sposób rejestracji obsługiwany w tym tenancie i uzyskaj zgodę na jego użycie. Poniższe informacje o usuwaniu profilu, przywracaniu i wycofaniu urządzeń BYOD nie dotyczą urządzeń firmowych z profilem służbowym (COPE).
Urządzenie już zarządzane w trybie Device administrator — zaplanuj migrację osobno. Nie rozpoczynaj na nim po prostu nowej rejestracji Enterprise. Ten przestarzały tryb jest dostępny tylko dla Androida 9 lub starszego i niedozwolony w Androidzie 10 lub nowszym. Sprawdź istniejące urządzenie i kopię zapasową danych; przygotuj oddzielny plan migracji według przewodnika migracji z Device Administrator. Wyrejestrowanie ze starego trybu i reset urządzenia firmowego są tam traktowane osobno; to odesłanie nie jest zgodą na reset ani nie zastępuje potwierdzonego na urządzeniu usunięcia zarządzania.
Firmowe urządzenie bez przypisanego użytkownika / urządzenie kioskowe — osobna ścieżka wdrażania. Można je wdrożyć jako w pełni zarządzane urządzenie Android Enterprise przez QR lub Zero-touch. W organizacjach zarejestrowanych przed 9 kwietnia 2024 r. w trybie managed Google domain trzeba najpierw włączyć Use managed Google domain device enrollment; bez tego przełącznika nie rozpoczynaj tej ścieżki. Pakiet QR dla urządzenia bez przypisanego użytkownika zawiera zadanie Assign policy dla Android Enterprise device policy, ale nie zawiera zadania Enroll. Nie przypisuj adresu e-mail podczas rejestracji. Konfiguracja urządzenia kioskowego i wdrażanie to osobny proces, a nie standardowy pakiet dla użytkownika. Dedicated device powstaje przez konfigurację Kiosk mode na w pełni zarządzanym urządzeniu i jest ograniczone do jednej aplikacji lub wybranego zestawu aplikacji.
Do rejestracji przez QR bez przypisanego użytkownika służy Setup > Google setup > QR code enrollment (user-less). W przypadku Zero-touch ustawienie User authentication na karcie Zero-touch określa rejestrację z użytkownikiem lub bez niego. Mimo że nie jest powiązany żaden adres e-mail ani przypisany żaden użytkownik Sophos Mobile, Google tworzy wewnętrznie konto. W Internal properties jego identyfikator ma nazwę android.enterprise.bte.userless-device.account-id dla managed Google domain, a dla Managed Google Play Account — afw_play_emm_managed_device_account_user_id. Ten identyfikator nie dowodzi przypisania do konkretnego użytkownika; w razie potrzeby użytkownika można przypisać później osobno. Przed użyciem tej metody trzeba ustalić przypisanie u dostawcy, tworzenie kodu QR i fizyczną konfigurację urządzenia w ramach własnego procesu wdrażania. Do tych przygotowań użyj przewodnika dla dedykowanych urządzeń Android: rozdziela QR, Zero-touch i KME oraz opisuje autoryzowany pilotaż QR. Nierozstrzygnięte powiązanie profilu Sophos KME z aktualnym interfejsem Samsunga nadal wymaga zatrzymania prac przed wykonaniem tworzenia profilu KME; ani to odesłanie, ani udany wynik QR nie potwierdzają KME, resetu ani fizycznego wyjścia z trybu kiosku.
Warunek wstępny KME: uzgodnij ewidencję urządzeń między klientem a resellerem
W przypadku Knox Mobile Enrollment (KME) przygotowania zaczynają się przed przypisaniem profilu: administracja IT klienta i reseller muszą mieć na myśli tę samą organizację i te same zakupione urządzenia. Poniższe wyjaśnienie dotyczy tego wstępnego przekazania, a nie tworzenia profilu KME w aktualnym interfejsie Samsunga.
- Wymień i sprawdź identyfikatory: Administracja IT przekazuje resellerowi Knox Customer ID docelowej organizacji klienta; reseller przekazuje działowi IT swój Reseller ID. Chodzi o zaufanego resellera zatwierdzonego przez Samsunga w ramach Knox Deployment Program. Przed zatwierdzeniem tej współpracy sprawdź oba identyfikatory i powiązane z nimi organizacje: błędny identyfikator klienta spowodowałby przypisanie przekazywanych urządzeń do ewidencji innego klienta. Te identyfikatory nie są danymi logowania do Google ani opisanym osobno kluczem licencyjnym Knox.
- Prześlij i udostępnij zakupione urządzenia: Po zakupie reseller przesyła listę identyfikatorów zakupionych urządzeń do Knox Reseller Portal. Identyfikatory te są udostępniane między portalem resellera a KME i tworzą wstępną ewidencję urządzeń dla konsoli klienta. Samo przesłanie nie jest jeszcze rejestracją w Sophos. Weryfikacja obejmuje sprawdzenie właściwej organizacji klienta i porównanie tożsamości urządzeń z zamówieniem, dostawą oraz wewnętrzną ewidencją; brakujące lub nienależące do klienta urządzenia najpierw wyjaśnij z resellerem, zamiast pomijać rozbieżność przez przypisanie profilu.
- Oddziel powiadomienie od zatwierdzenia przez klienta: Administracja IT otrzymuje e-mail z powiadomieniem o przesłaniu urządzeń i zatwierdza przesłanie po stronie klienta. Wiadomość informuje o przesłaniu, ale nie zastępuje zatwierdzenia. Przed zatwierdzeniem ponownie porównaj Customer ID, powiązanie z resellerem i zgłoszone identyfikatory urządzeń z docelową ewidencją. Dopiero prawidłowo przypisana i zaakceptowana ewidencja urządzeń stanowi podstawę późniejszego przypisania profili; nie oznacza to jeszcze pomyślnej konfiguracji urządzenia.
Automatyczne przesyłanie i automatyczne zatwierdzanie to różne decyzje: Auto-upload dotyczy automatycznego przesyłania danych urządzeń; Auto-approval dotyczy automatycznej akceptacji po stronie klienta danych przesyłanych przez zaufanego resellera. Nie wnioskuj o jednym ustawieniu na podstawie drugiego. Automatyczne przypisywanie profili również jest osobną decyzją, a nie nieuchronnym skutkiem przesłania danych lub ich zatwierdzenia. Avanet zaleca osobną autoryzację każdej planowanej automatyzacji dla wskazanego resellera i ewidencji klienta oraz sprawdzenie faktycznie obowiązujących ustawień. Bez wyraźnego potwierdzenia automatycznego zatwierdzania nie uznawaj ręcznego zatwierdzenia przez klienta za wykonane. Także przy autoryzowanej automatyzacji przed przypisaniem profili nadal trzeba porównać identyfikator klienta, tożsamości urządzeń i zaakceptowaną ewidencję; w razie rozbieżności zatrzymaj się i włącz do wyjaśnień odpowiedzialną administrację IT oraz resellera. Nie zakłada się tu żadnych aktualnych elementów interfejsu ani wartości domyślnych tych ustawień.
Przekazanie KME nie znosi żadnego obowiązku wstrzymania działań: Sama zweryfikowana ewidencja nie potwierdza ani powiązania profilu Sophos KME z aktualnym interfejsem Samsunga, ani trybu zarządzania na urządzeniu. Podlinkowany wyżej przewodnik wdrażania i jego wymóg zatrzymania prac przed wykonaniem tworzenia profilu KME pozostają bez zmian. Przypisanie profilu i późniejsze ukończenie rejestracji przez użytkowników urządzeń to dalsze kroki; ich wynik trzeba sprawdzić osobno w Sophos Mobile i na urządzeniu. Te warunki wstępne nie upoważniają do resetu, zwolnienia urządzenia przez dostawcę ani fizycznego wyjścia z trybu kiosku.
Karta Android w Setup > Google setup zawiera wybór trybu Management mode > Android Enterprise > Save; od tego wyboru zależy również, jakie typy zasad są widoczne w interfejsie. Sophos Mobile Threat Defense nie daje natomiast uprawnień do wyboru tego trybu MDM; hostowanie aplikacji Intercept X jest osobnym zadaniem. Karty Android Enterprise i Samsung Knox license służą jeszcze innym celom: powiązaniu konta / FRP oraz, opcjonalnie, licencji Samsung Knox Premium dla kontenera Knox (typy kluczy KPE Premium lub KLM Workspace). Klucz licencyjny Knox nie jest wymagany dla każdego urządzenia Android Enterprise i nie jest przypisaniem Knox Mobile Enrollment. Wprowadź klucz w Setup > Google setup > Samsung Knox license tylko wtedy, gdy organizacja faktycznie ma do niego uprawnienia, i wybierz Save; przed użyciem Remove sprawdź zależne urządzenia i kontenery. Remove wyrejestrowuje klucz, a nie przypisanie u dostawcy KME.
Rozdzielenie ustawień: Host Sophos apps on your web server i Set synchronization interval (Android) na karcie Android to osobne zadania; ten artykuł nie opisuje hostowania aplikacji ani ustawiania interwału synchronizacji. Na karcie Android Enterprise ustawienie Configure email placeholder jest kolejnym, osobnym zadaniem obok konfiguracji i FRP. Sprawdzenie adresu e-mail używanego do rejestracji w tym artykule nie zastępuje konfiguracji tego symbolu zastępczego. Hostowanie Intercept X w edycji Threat Defense również nie należy do tego procesu.
Sprawdź połączenie push Androida przed pilotażem: Dla Google Firebase Cloud Messaging (FCM) zezwól na połączenia wychodzące z urządzenia Android do Google przez TCP 5228-5230; Sophos wskazuje w tym celu wszystkie bloki adresów IP z ASN 15169 Google. Google podaje dla FCM na Androidzie również TCP 443. Nie jest to przekierowanie portów przychodzących do urządzenia. Przy filtrowaniu po IP pobierz aktualną listę zakresów IP Google jako JSON na żywo: prefixes zawiera wpisy ipv4Prefix i ipv6Prefix; creationTime i syncToken pomagają udokumentować pobraną wersję. To zmienne źródło danych operacyjnych, nie zewnętrzna instrukcja ani lista adresów wyłącznie dla FCM. Google odradza filtrowanie FCM po IP, ponieważ rozległe, często zmieniające się zakresy łatwo stają się niepełne lub nieaktualne. Jeśli filtrowanie jest wymagane, porównaj wszystkie aktualne zakresy z zatwierdzonymi obiektami zapory, wprowadzaj zmiany w sposób kontrolowany i sprawdzaj listę co najmniej raz w miesiącu oraz ponownie przy problemach z dostarczaniem; nie używaj zamrożonej listy z tego artykułu ani tylko mniejszej listy zakresów Google Cloud.
Zweryfikuj rzeczywistą ścieżkę sieciową urządzenia wspólnie z administratorami sieci: sprawdź planowaną sieć Wi-Fi/komórkową, ewentualny VPN, skuteczną regułę wychodzącą i ruch powrotny. FCM push wymaga bezpośredniego połączenia i nie może być przekazywany przez proxy sieciowe; przy NAT lub Stateful Packet Inspection ustaw limit czasu co najmniej 30 minut dla połączeń przez 5228-5230. W autoryzowanym pilotażu porównaj logi zapory lub ukierunkowany zapis pakietów z czasem urządzenia, a następnie sprawdź odbiór zadań w Sophos Mobile i na urządzeniu. Jeśli połączenie jest blokowane lub zrywane, najpierw wyjaśnij regułę, trasę, VPN/proxy i limit czasu, zamiast ponownie rejestrować powiązanie Google. To połączenie push, w tym jego ścieżka TCP 443, jest odrębne od HTTPS 443 z regionalnym hostem urządzeń Sophos Mobile oraz zezwoleń na ruch przychodzący SCEP; każdą wymaganą ścieżkę sprawdź osobno. Samo zezwolenie na połączenie, pobranie JSON lub pomyślne powiązanie konta nie dowodzą ani rejestracji urządzenia, ani odebrania zadań.
Powiązanie organizacji z Google — zachowaj ciągłość zamiast tworzyć drugą rejestrację
- W Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise sprawdź najpierw obecny Android Enterprise mode i szczegóły konta. Jeśli rejestracja już istnieje, nie zakładaj na ślepo drugiego firmowego konta Google ani nie zastępuj istniejącego powiązania. Przed zmianami udokumentuj wewnętrznie odpowiedzialne konto administratora, dostęp do domeny i sposób odzyskiwania dostępu.
- Tylko jeśli organizacja nie jest jeszcze powiązana: otwórz Configure > Register account. Nastąpi przekierowanie do Google. W Create Admin Account wpisz służbowy adres e-mail kontrolowany przez organizację, wybierz Next i wykonaj kroki rejestracji organizacji pokazane przez Google dla tej tożsamości. Jeśli Google nie zna jeszcze tego adresu, otwórz przesłany link potwierdzający; przy istniejącej domenie Google lub tożsamości Microsoft kroki mogą się różnić. Na stronie subskrypcji wybierz Android Enterprise; subskrypcja Google Android Enterprise jest bezpłatna, ale dodatkowe subskrypcje Google mogą być płatne.
- Po powrocie do Sophos Mobile wpisz ten sam adres e-mail utworzonego konta administratora Android Enterprise, wybierz Finalize setup i sprawdź szczegóły konta widoczne na karcie Android Enterprise. Samo udane logowanie w Google nie dowodzi jeszcze skutecznego zarządzania urządzeniami.
Po rejestracji służbowego adresu e-mail, którego Google wcześniej nie znał, Google loguje administratora na nowym koncie Enterprise Google Account. Tego konta można używać również do innych usług Google, takich jak Google Admin console pod adresem admin.google.com. Avanet zaleca sprawdzenie tam faktycznie zalogowanej tożsamości i organizacji przed kolejnymi zmianami. Jest to przewidziana kontrola, a nie test logowania wykonany na potrzeby tego artykułu. Przy istniejącej domenie Google lub tożsamości Microsoft proces rejestracji może być inny; nie jest to powód do tworzenia drugiego konta.
Nie myl powiązania organizacji z krótkotrwałymi tokenami: istniejąca rejestracja organizacji w Android Enterprise nie jest ograniczonym czasowo tokenem Google do rejestracji nowego urządzenia ani tokenem do uaktualnienia już zarejestrowanego urządzenia. Wygasłe lub nieudane zadanie dotyczące urządzenia nie uzasadnia ponownego użycia Configure/Register account ani usunięcia dotychczasowego powiązania z Google. Najpierw udokumentuj własność konta i domeny, bieżący tryb rejestracji i stan przełączników, przypisanie urządzenia i użytkownika oraz zadanie; jeśli powiązanie jest niejasne, zatrzymaj się i wyjaśnij sprawę administracyjnie, zamiast tworzyć drugą rejestrację jako sposób naprawy. Podane niżej dwa terminy jednej godziny mają różne punkty początkowe i końcowe.
Rozpatruj osobno tryb rejestracji organizacji i tryb rejestracji urządzeń: przed 9 kwietnia 2024 r. organizacje mogły wybrać Managed Google Play Account albo managed Google domain jako tryb rejestracji organizacji; późniejsze nowe rejestracje korzystają z managed Google domain. Dodatkowe ustawienie Use managed Google domain device enrollment określa sposób rejestracji nowych urządzeń: po jego włączeniu użytkownicy uwierzytelniają się w Google zamiast w Sophos Fusion i muszą wcześniej mieć konto w Google Workspace/Cloud Identity (ewentualnie za pośrednictwem IdP). Sama rejestracja organizacji w trybie managed Google domain nie oznacza jeszcze rejestracji urządzeń przez domenę Google: bez tego przełącznika Sophos Mobile sam zarządza kontami Google w organizacjach zarejestrowanych po wskazanej dacie. W organizacjach zarejestrowanych przed tą datą w trybie managed Google domain użytkowników przypisuje się przez Sophos Fusion; Sophos Mobile tworzy zarządzane konto Google podczas rejestracji przez SSP, ale nie zajmuje się późniejszym utrzymaniem tego konta. Bez przełącznika w takiej starszej rejestracji ograniczona jest także rejestracja przez administratora: tylko użytkownicy mogą rejestrować urządzenia przez Sophos Fusion Self Service Portal. Jeśli organizacja jest zarejestrowana w trybie Managed Google Play Account i nie została jeszcze przeniesiona do managed Google domain, Sophos Mobile sam zarządza kontami użytkowników Google. Dla rejestracji Managed Google Play Account obowiązuje techniczny limit 10 jednocześnie zarejestrowanych urządzeń Android Enterprise na użytkownika; to nie jest sposób liczenia licencji.
Tylko jeśli rejestracja nowych urządzeń przez domenę została wyraźnie zatwierdzona: udokumentuj istniejący Android Enterprise mode, stan przełącznika oraz przypisania użytkowników Google i Sophos; wszyscy planowani użytkownicy muszą wcześniej istnieć w zarządzanej domenie Google. Następnie w Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Managed Google domain device enrollment wybierz Use managed Google domain device enrollment i Save. Potem sprawdź stan przełącznika, a w pilotażu — logowanie do Google przy użyciu przewidzianej tożsamości; samo zapisanie ustawienia nie dowodzi udanej rejestracji urządzenia. Jeśli przełącznika nie ma, nie twórz w zamian nowego powiązania: najpierw sprawdź tryb rejestracji organizacji i rozważ osobne uaktualnienie do managed Google domain wyłącznie po oddzielnym zatwierdzeniu. W organizacjach zarejestrowanych przed wskazaną datą w trybie managed Google domain udostępnia to również QR, Zero-touch i Knox Mobile Enrollment; metody te były już dostępne w innych typach rejestracji Android Enterprise. KME z managed Google domain device enrollment nie obsługuje starszego trybu Device administrator.
Przygotowanie zasad, pakietu i tożsamości użytkownika
Szczegółowe opcje zasad Full Device opisują zasady Android Enterprise dla urządzeń firmowych; nie zastępują one wyboru trybu rejestracji.
Dla Full Device utwórz Android Enterprise device policy, a dla Work Profile — Android Enterprise work profile policy. Nie przedstawiaj zasad Work Profile jako dowodu pełnego zarządzania urządzeniem firmowym. Dla każdego używanego typu urządzenia utwórz osobny pakiet zadań zawierający co najmniej Enroll i Assign policy dla dokładnie tych zasad. Przed pilotażem zanotuj grupę docelową i istniejące przypisania.
Przed wysłaniem zaproszeń sprawdź obowiązującą, zapisaną konfigurację SSP: W Setup > Self Service Portal ustal, która istniejąca konfiguracja obowiązuje dla docelowych grup użytkowników: jeśli pasuje kilka przypisań do grup, pierwszeństwo ma konfiguracja o najwyższym priorytecie; Default ma zastosowanie tylko wtedy, gdy nie pasuje żadna inna konfiguracja. Sprawdź istniejącą, pasującą konfigurację, zamiast tworzyć nową. W Maximum number of devices musi pozostać miejsce na planowaną rejestrację; ten limit SSP nie określa sposobu liczenia licencji ani technicznego limitu Google. W ustawieniach platformy Android sprawdź zgodność Owner, docelowej grupy Device group i Enrollment package z własnością urządzenia, zatwierdzonym trybem zarządzania i przygotowanym pakietem zadań; dla urządzeń prywatnych i firmowych można używać różnych pakietów. Samo ustawienie Owner nie potwierdza faktycznego trybu Full Device. Jeśli konfiguracja jest niejasna lub nieodpowiednia, wstrzymaj działania i zwróć się do odpowiedzialnych administratorów; nie przechodź na inne konto ani inny typ rejestracji i nie zmieniaj Default na szeroką skalę.
Sprawdzenie konfiguracji i pilotaż zgodnie z procedurą administracyjną SSP są warunkiem wysłania zaproszeń: Jeśli brakuje odpowiedniej konfiguracji, przygotuj ją osobno w ramach tej procedury. Przed zapisaniem ogranicz zmiany do zatwierdzonego pilotażu o wąskim zakresie, obejmującego tylko potrzebne działania: Save może natychmiast udostępnić działania już przypisanym grupom, jeszcze przed korektą priorytetów. Zmienione ustawienia platformy zastosuj przyciskiem Apply, a następnie zapisz konfigurację przyciskiem Save. W celu kontroli Avanet zaleca ponowne otwarcie konfiguracji i sprawdzenie zapisanych ustawień oraz obowiązujących priorytetów grup, w tym Default. Przed wysłaniem zaproszeń lub przypisaniem konfiguracji do szerszego grona grup przeprowadź opisany w procedurze administracyjnej SSP test rejestracji z udziałem zatwierdzonych osób i urządzeń testowych dla każdej objętej grupy oraz każdego planowanego wariantu własności i trybu zarządzania, a następnie sprawdź wynik na urządzeniu i w Sophos Mobile; sama widoczność opcji w portalu nie wystarcza.
Zatwierdź aplikację Sophos Mobile Control w Managed Google Play, w przeciwnym razie nie będzie się aktualizować automatycznie. Dopiero po tych kontrolach i zatwierdzeniu przez IT skieruj użytkowników do ich portalu lub do wiadomości e-mail z zaproszeniem wysłanej przez organizację oraz do instrukcji SSP dla użytkowników: użytkownicy instalują i konfigurują Mobile Control zgodnie z wyświetlanymi tam konkretnymi instrukcjami. Te ogólne kroki SSP nie zastępują decyzji o trybie ani o resecie.
Przy Use managed Google domain device enrollment utwórz wcześniej w zarządzanej domenie Google konta wszystkich planowanych użytkowników, wyjaśnij z użytkownikiem kwestię danych logowania Google i sprawdź przypisanie urządzenia. Jeśli zadanie rozpoczyna Sophos Mobile, adres e-mail przypisany do urządzenia musi być dokładnie taki sam jak adres użyty do rejestracji w Google. Użycie konta innej osoby lub zmiana wstępnie wypełnionego adresu e-mail prowadzi do niepowodzenia. Wymagana jest wersja Sophos Mobile Control 9.8 lub nowsza; dla Work Profile dodatkowo wszystkie dostępne aktualizacje systemu i aplikacji. Przy nowej rejestracji urządzenia przez domenę użytkownik musi zakończyć rejestrację na urządzeniu w ciągu godziny od jej rozpoczęcia; samo rozpoczęcie lub użycie tokena w tym czasie nie wystarczy. Etap Preparing enrollment może przez kilka minut nie pokazywać widocznego postępu: pozostaw aplikację otwartą i nie wyłączaj urządzenia. Jeśli mimo to ten krok zakończy się niepowodzeniem, nie uruchamiaj wielokrotnie zadań na ślepo. Możliwymi sposobami przywrócenia są ręczne usunięcie profilu służbowego albo przywrócenie urządzenia do ustawień fabrycznych. Nie wybieraj dowolnie między tymi działaniami: najpierw sprawdź własność, rzeczywisty tryb i stan urządzenia; usunięcie profilu jako sposób przywrócenia rozważ tylko na urządzeniu o potwierdzonej własności prywatnej w potwierdzonym trybie Sophos BYOD Work Profile i ustal skutki dla danych służbowych, a przy potwierdzonym Full Device — skutki resetu dla wszystkich danych urządzenia. Przy urządzeniu firmowym z profilem służbowym albo niejasnej własności lub trybie zatrzymaj się i osobno zweryfikuj obsługiwaną metodę przywrócenia Sophos/OEM oraz uzyskaj zgodę na jej użycie. Przed każdym działaniem udokumentuj własność urządzenia, zweryfikowaną kopię zapasową i możliwość odtworzenia danych, użytkownika, którego dotyczy działanie, oraz wyraźną zgodę; przed resetem sprawdź ponadto konfigurację FRP i dostęp do przewidzianych kont Google oraz ponowne przypisanie QR/Zero-touch/KME i ścieżkę wdrażania. Jeśli dane logowania są nieznane, nie resetuj urządzenia. Dopiero po potwierdzeniu stanu urządzenia ponów rejestrację; ani stary token urządzenia, ani nowa rejestracja organizacji nie zastępują tej kontroli wstępnej.
Pilotaż przez administratora: w Devices > Add > Add device wizard, w User > Search for user, wyszukaj właściwą osobę i wybierz ją w User selection, ustaw Android w Device details > Platform i wybierz przygotowany pakiet Android Enterprise w Enrollment type. To, czy urządzenie będzie fully managed, czy work profile, zależy od zasad przypisanych do pakietu; sam wybór Androida tego nie określa. W przypadku starszego tenanta managed Google domain bez włączonej rejestracji urządzeń przez domenę użyj zamiast tego dozwolonej ścieżki SSP. Dla urządzeń bez przypisanego użytkownika stosuj wyłącznie specjalnie dla nich skonfigurowaną metodę QR/Zero-touch zgodnie z osobną instrukcją wdrażania.
Przed każdą zmianą istniejącego powiązania z Google zatrzymaj się i sprawdź sytuację
Uaktualnienie rejestracji organizacji z Managed Google Play Account do managed Google domain jest innym działaniem niż włączenie Use managed Google domain device enrollment dla nowych rejestracji urządzeń, a także innym niż uaktualnienie jednego już zarejestrowanego urządzenia. Zmiana rejestracji organizacji wiąże zarządzanie z domeną służbową i Google Admin console zamiast z pojedynczym kontem Gmail. Najpierw ustal własność domeny, sposób zarządzania tożsamością, dotychczasowe konta i uzyskaj zgodę; nie twierdź, że zmianę można łatwo cofnąć.
Ustalenie domeny i danych kontaktowych przed potwierdzeniem
Sprawdź dokładną domenę planowanego służbowego adresu e-mail i uzyskaj zgodę na jej użycie przy tej zmianie rejestracji organizacji. Po zakończeniu uaktualnienia wybrana domena jest przypisana na stałe. Jeśli zarządzana domena Google już istnieje, potrzebny jest autoryzowany dostęp przez jej konto superadministratora. To logowanie uwierzytelnia powiązanie; własność pozostaje związana z domeną, a nie z tą konkretną osobą.
Po udanym uaktualnieniu Google usuwa dane kontaktowe dotychczasowego powiązania, w tym adres Gmail oraz dane inspektora ochrony danych i przedstawiciela w UE. Avanet zaleca zabezpieczenie potrzebnych danych przed potwierdzeniem, zgodnie z wewnętrznymi zasadami ochrony danych i dostępu, oraz wskazanie osoby odpowiedzialnej za ich późniejsze utrzymanie. Dotyczy to metadanych kontaktowych powiązania, a nie udokumentowanego usunięcia konta Gmail. Jeśli domena jest niejasna, brakuje uprawnień superadministratora lub nie ustalono sposobu przeniesienia danych kontaktowych, zatrzymaj się przed wybraniem Upgrade.
Kontynuowanie uaktualnienia Google z Sophos Mobile
Po uzyskaniu odrębnej zgody otwórz przekierowanie do Google w Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Upgrade to managed Google domain. Ten EMM-initiated upgrade rozpoczyna się w istniejącej konsoli zarządzania; przekierowanie Sophos jest wejściem do rzeczywistej transakcji Google, a nie drugą rejestracją początkową ani ogólnym logowaniem do Google. Przejdź tam przez konfigurację konta administratora zarządzanej domeny Google i wybierz odpowiedni wariant:
- Jeśli zarządzana domena Google już istnieje, zaloguj się na jej konto superadministratora. Ponownie sprawdź zgodność domeny z zatwierdzoną domeną i wybierz Upgrade. Jeśli użytkownicy są już synchronizowani, Google może podczas tworzenia powiązania dodatkowo udostępnić Authenticate using Google. Uzyskaj osobną zgodę administratorów tożsamości na skutki tego uwierzytelniania Google; jeśli skutki nie są ustalone, nie włączaj tej opcji. Ten warunkowy krok Google nie jest przełącznikiem Sophos Use managed Google domain device enrollment.
- Jeśli zarządzana domena Google jeszcze nie istnieje, utwórz ją przy użyciu zatwierdzonego służbowego adresu e-mail i skonfiguruj konto administratora. Potwierdź adres e-mail za pomocą wiadomości od Google. Pełna weryfikacja domeny jest w tym procesie opcjonalna. Przed potwierdzeniem ponownie sprawdź domenę i wybierz Upgrade. Jest to kontynuacja istniejącego powiązania organizacji, a nie druga rejestracja początkowa przez Configure > Register account.
Następnie wróć do Sophos Mobile, odśwież stronę i sprawdź Android Enterprise mode = Managed Google domain. Description musi wskazywać konto administratora użyte do rejestracji; w razie potrzeby popraw ten wpis. Te kontrole trzeba wykonać w docelowym tenancie; nie wykonano ich na potrzeby tego artykułu. Jeśli wyświetlane dane są inne niż oczekiwane, zatrzymaj się i wyjaśnij powiązanie z odpowiedzialnymi administratorami.
Po udanym uaktualnieniu zarządzanie organizacją odbywa się w Google Admin console powiązanej teraz domeny; zarządzanie aplikacjami pozostaje w Sophos Mobile jako EMM. Zaktualizuj potrzebne dane kontaktowe w Google Admin console tej domeny i sprawdź wpisy. Ponowne wprowadzenie danych odtwarza tylko metadane kontaktowe i nie cofa zmiany powiązania. Zalecane przez Google dalsze kroki konfiguracji od 3 do 6 w poradniku konfiguracji EMM są osobnym zadaniem administracyjnym Google, a nie dodatkowym wymaganiem licencyjnym ani wymaganiem dotyczącym systemu operacyjnego dla tego uaktualnienia.
Osobne planowanie rejestracji nowych urządzeń i uaktualnienia pojedynczych urządzeń
Dopiero potem rozważ rejestrację nowych urządzeń przez domenę i osobne uaktualnienie istniejących urządzeń. Pomyślna zmiana rejestracji organizacji nie dowodzi jeszcze, że istniejące urządzenie zmieniło tryb rejestracji.
Przy włączaniu nowego trybu rejestracji urządzeń wszyscy użytkownicy muszą wcześniej istnieć w domenie Google; w domenach zarejestrowanych przed wskazaną datą trzeba zachować dotychczasowe nazwy użytkowników, inaczej Sophos Mobile nie będzie mógł ich przypisać. Chodzi o część nazwy przed @, niekoniecznie o tę samą domenę: fikcyjne konto Fusion anna@firma.example staje się w zarządzanej domenie Google google.firma.example kontem anna@google.firma.example. Zastąp nazwy i domeny wartościami z własnego tenanta; przy rejestracji urządzenia rozpoczętej przez Sophos Mobile nadal obowiązuje dodatkowo dokładna zgodność adresu e-mail z adresem używanym do logowania w Google. Przy starszej rejestracji przez SSP Sophos Mobile łączy nazwę użytkownika Fusion z zarządzaną domeną Google, wyszukuje to konto i tworzy je tylko wtedy, gdy jeszcze nie istnieje. Usunięcie użytkownika Mobile nie usuwa konta w domenie Google. Dalsze utrzymanie kont odbywa się w Google Admin console; integracja katalogu przez Google Cloud Directory Sync (GCDS) jest osobnym zadaniem związanym z tożsamością.
Uaktualnienia pojedynczego urządzenia nie można cofnąć. Przeprowadź je tylko w zatwierdzonym pilotażu i po potwierdzeniu przypisania użytkownika (także dla urządzeń dotąd zarejestrowanych bez użytkownika), adresu e-mail z zarządzanej domeny Google, danych logowania Google, włączonej rejestracji urządzeń przez domenę i wersji Mobile Control 9.8+: Devices > [Gerät] > Show device > Actions > Upgrade to managed Google domain enrollment; użytkownik musi potwierdzić powiadomienie na urządzeniu i zalogować się w Google. Użytkownik musi rozpocząć uaktualnienie na urządzeniu w ciągu godziny od wyzwolenia działania w Sophos Mobile; później token uaktualnienia Google traci ważność. Ten termin dotyczy rozpoczęcia uaktualnienia, inaczej niż wyżej opisany termin zakończenia rejestracji nowego urządzenia. Po upływie terminu nie zakładaj, że token nadal jest ważny; przed osobno zatwierdzonym ponownym działaniem sprawdź stan i przypisanie użytkownika. Nie zmieniaj powiązania ani nie ponawiaj działania na ślepo. Wcześniejsza kopia zapasowa i alternatywna ścieżka są niezbędne; to działanie nie jest migracją z Device administrator do Android Enterprise ani uniwersalnym sposobem wycofania nieudanej rejestracji. Działanie nie jest dostępne dla urządzeń, które już korzystają z managed Google domain enrollment; brak tej opcji nie jest więc powodem do ponownej rejestracji organizacji.
Sprawdzenie wyniku i bezpieczne wycofanie
W pilotażu porównaj z protokołem tożsamość urządzenia, formę własności, faktycznie wyświetlany tryb zarządzania, prawidłowe przypisanie użytkownika, ukończone zadania i skutecznie zastosowane zasady; dodatkowo potwierdź na urządzeniu, że w przypadku potwierdzonego prywatnego urządzenia BYOD z Work Profile zarządzanie dotyczy tylko zarządzanych aplikacji i danych albo że urządzenie firmowe zostało poprawnie skonfigurowane. Sam utworzony wpis zadania lub konta Google nie dowodzi skutecznej rejestracji. W przypadku przekroczenia limitu czasu, błędnego adresu e-mail lub niezastosowanych zasad zatrzymaj się przed ponowieniem zadania, zapisz stan urządzenia i zadań oraz ustal konkretną przyczynę błędu.
Nie sprowadzaj wycofania urządzenia do cofnięcia rejestracji: wyrejestrowanie w pełni zarządzanego urządzenia Android Enterprise wymaga przywrócenia ustawień fabrycznych; przed zatwierdzeniem osobno ustal własność, dostępność kopii zapasowej umożliwiającej odtworzenie wszystkich danych, których to dotyczy, sposób resetu, Factory Reset Protection (FRP), ważność i dostępność danych logowania do skonfigurowanych w tym celu kont Google oraz sposób ponownego wdrożenia. Jeśli dane konta są nieznane lub nieprawidłowe, zatrzymaj się: po wyczyszczeniu urządzenie może stać się bezużyteczne. QR wymaga zeskanowania kodu podczas konfiguracji urządzenia; przy Zero-touch/KME przed resetem ustal w osobnym procesie wdrażania aktywne przypisanie u dostawcy oraz sposób zwrotu lub ponownego wykorzystania urządzenia. Także usunięcie wpisu nadal zarządzanego urządzenia Full Device może wywołać automatyczne przywrócenie ustawień fabrycznych; nie traktuj tego jako bezpiecznego porządkowania wpisów. Tylko dla urządzenia o potwierdzonej własności prywatnej (BYOD) i faktycznie potwierdzonym trybie Sophos Work Profile, po uzyskaniu zgody, rozważ Devices > [Arbeitsprofilgerät] > Actions > Wipe Android work profile: znikną wtedy aplikacje i dane w profilu służbowym, a nie automatycznie cała zawartość prywatnego urządzenia. Uruchom działanie przez Yes w oknie potwierdzenia dopiero po sprawdzeniu zgodności urządzenia, trybu, kopii zapasowej i zgody. Przy rejestracji Managed Google Play Account po wyrejestrowaniu konto Google może pozostać na urządzeniu i nadal wliczać się do limitu jednocześnie zarejestrowanych urządzeń; w takim przypadku, zanim uznasz miejsce w limicie za zwolnione, usuń ręcznie tylko jednoznacznie zidentyfikowane konto zarządzane, nie prywatne konto Google użytkownika. Dopiero po potwierdzeniu stanu urządzenia uporządkuj ewidencję i przypisania; nie wnioskuj o skutecznym wyrejestrowaniu tylko dlatego, że wpis zniknął z konsoli. Starsza funkcja Unenroll dla Device administrator nie zastępuje czyszczenia Full Device.
Informacje o sprawdzeniu kont FRP, synchronizacji urządzenia i ścieżek resetu przed wydaniem zgody znajdziesz w artykule Przygotowanie i weryfikacja Android FRP; nie jest to ogólna zgoda na reset.
Zakres poradnika: rejestracja QR, Zero-touch i Knox Mobile Enrollment, w tym reset i zwolnienie przypisania u dostawcy, odzyskiwanie kont FRP, migracja z Device administrator, szczegółowe usuwanie profilu BYOD oraz wdrażanie aplikacji i zasad to osobne zadania. Na potrzeby tego artykułu nie wykonano żadnej operacji na urządzeniu ani tenancie, nie zmieniono tokena, nie zresetowano ani nie wyrejestrowano urządzenia; obsługiwane kombinacje systemu i OEM, faktyczne uprawnienia licencyjne oraz rzeczywiste role Google i Sophos trzeba sprawdzić w docelowym środowisku.