Przejdz do tresci
Avanet

Przygotowanie i weryfikacja ochrony Android Factory Reset Protection w Sophos Mobile

Przed resetem: W przypadku w pełni zarządzanego urządzenia z Android Enterprise najpierw sprawdź, do kogo należy urządzenie i w jakim trybie jest zarządzane, czy organizacja ma dostęp do konta Google służącego do odzyskania dostępu oraz jego danych logowania, czy wewnętrzny identyfikator Google tego konta jest poprawny i czy urządzenie docelowe się zsynchronizowało. Zapisanie wpisu FRP w konsoli nie dowodzi jeszcze, że urządzenie przyjęło ustawienie. Jeśli nie ma dostępu do konta lub nie wiadomo, w jaki sposób urządzenie zostanie zresetowane, nie resetuj go: przy włączonej ochronie Factory Reset Protection (FRP) urządzenie może pozostać bezużyteczne podczas ponownej konfiguracji.

Ten artykuł dotyczy wyłącznie w pełni zarządzanych urządzeń z Android Enterprise (fully managed). Procedura nie dotyczy urządzenia osobistego z profilem służbowym. FRP chroni przed nieuprawnionym użyciem po określonych rodzajach przywrócenia ustawień fabrycznych; nie działa przy każdym resecie i nie służy do odblokowania urządzenia, które już zostało zablokowane. Wipe i usunięcie urządzenia z Sophos Mobile to odrębne czynności.

Zabezpiecz możliwość odzyskania dostępu przed konfiguracją FRP

  1. Porównaj tożsamość urządzenia i zgodę właściciela z własną ewidencją. Ustal tryb zarządzania, właściwy tenant, uprawnienie do wykonania czynności w Sophos Mobile oraz planowany sposób resetowania. Przed planowanym przywróceniem ustawień fabrycznych zabezpiecz potrzebne dane z urządzenia i ustal, jak przebiegnie jego ponowna konfiguracja; resetu nie da się cofnąć jak zmiany ustawienia.
  2. Wybierz co najmniej jedno konto Google zarządzane przez organizację na potrzeby FRP. Zapewnij upoważnionym osobom kontrolowany dostęp do danych logowania i wcześniej sprawdź, czy można zalogować się na każde z wybranych kont. Danych logowania ani wewnętrznych identyfikatorów nie umieszczaj na zrzutach ekranu, w zgłoszeniach ani w publicznym artykule.
  3. Dla każdego konta ustal jego wewnętrzny identyfikator Google, a nie adres e-mail czy hasło: zaloguj się w Google dokładnie na to konto (w razie potrzeby wyloguj się wcześniej z innego). Na stronie interfejsu Google People API dotyczącej people.get otwórz sekcję Try it! (w instrukcji Sophos nazwaną Try this API), ustaw resourceName na people/me, a personFields na names, i wykonaj żądanie. Z pola odpowiedzi resourceName odczytaj 21-cyfrową liczbę po people/ i przypisz ją wewnętrznie do konta, na którym się zalogowano. Nie używaj identyfikatorów należących do innych kont ani odgadniętych. Jeśli żądanie się nie powiedzie lub przypisanie identyfikatora do konta pozostanie niejasne, zatrzymaj się na tym etapie.
  4. W Sophos Fusion otwórz najpierw My Products > Mobile. W menu bocznym wybierz Setup > Google setup, a następnie kartę Android Enterprise. W sekcji Factory Reset Protection włącz Use FRP, wpisz zweryfikowane wewnętrzne identyfikatory w polu Google+ IDs i wybierz Save. Według dokumentacji produktu ustawienie zaczyna obowiązywać na w pełni zarządzanych urządzeniach z Android Enterprise przy ich następnej synchronizacji — samo zapisanie go nie daje jeszcze pewności, że działa na urządzeniu.
  5. Na wybranym urządzeniu pilotażowym sprawdź wyświetlany stan FRP w Devices > [urządzenie] > Show device > Status po potwierdzeniu synchronizacji. Bez możliwej do zweryfikowania synchronizacji urządzenia i autoryzowanego testu późniejszej konfiguracji nie zezwalaj na resetowanie całej floty. Sam wskazywany stan nie dowodzi ani działania ustawienia na urządzeniu, ani możliwości zalogowania się po resecie.

Uwaga: Nieprawidłowy wewnętrzny identyfikator lub utrata danych logowania do Google mogą sprawić, że urządzenie z włączoną ochroną FRP stanie się bezużyteczne po resecie. Przed działaniem powodującym utratę danych uzyskaj też zatwierdzenie faktycznie planowanego sposobu resetowania tego urządzenia oraz potwierdzenie dostępności konta do odzyskania dostępu.

Który sposób resetowania włącza FRP?

Poniższe rozróżnienie obowiązuje według Sophos tylko wtedy, gdy FRP skonfigurowano dla w pełni zarządzanego urządzenia. Nie jest to instrukcja uruchamiania resetu przez Recovery ani ADB:

  • Sophos Mobile Admin: Wipe: FRP zostaje włączona dla skonfigurowanego urządzenia, jeśli w oknie potwierdzenia wybrano Turn on Factory Reset Protection. Nie zakładaj, jakie są ustawienia domyślne okna ani które urządzenie wybrano — sprawdź jedno i drugie. Utworzone zadanie Wipe nie dowodzi, że fizyczny reset urządzenia już się zakończył.
  • Automatyczny reset po zbyt wielu błędnych hasłach urządzenia, Android Recovery Mode, Android Debug Bridge (ADB) lub inne sposoby niewymagające podania danych logowania użytkownika przed resetem: FRP zostaje włączona na skonfigurowanym urządzeniu. Nie używaj tych sposobów jako drogi na skróty do odzyskania dostępu.
  • Settings > Erase all data (factory reset): Według Sophos ten sposób resetowania uruchamiany przez użytkownika nie włącza FRP. Nie oznacza to, że można w ten sposób bezpiecznie wymazać zgubione urządzenie, ani nie przesądza o działaniu wszystkich wersji Androida i urządzeń różnych producentów bez praktycznego testu.
  • Usunięcie urządzenia z Sophos Mobile: Odrębna dokumentacja dotycząca usuwania urządzeń opisuje automatyczne przywrócenie ustawień fabrycznych w przypadku w pełni zarządzanych urządzeń z Android Enterprise. Trzy źródła dotyczące FRP nie określają jednak wpływu tej ścieżki usuwania na FRP. Nie utożsamiaj usunięcia urządzenia z czynnością Wipe i jej polem wyboru FRP; zatwierdzenie i weryfikacja należą do osobnej procedury wycofywania urządzenia z użycia.

Zmiana ustawienia FRP na pojedynczym urządzeniu

Według Sophos po konfiguracji globalnej FRP jest domyślnie włączona na w pełni zarządzanych urządzeniach. Wyjątek ułatwiający ponowną konfigurację można rozważyć tylko dla urządzenia, co do którego potwierdzono, że nie zostało ani zgubione, ani skradzione. Najpierw zweryfikuj urządzenie docelowe i zgodę na zmianę; wyłączenie ochrony na utraconym urządzeniu podważa jej cel.

W sekcji Devices wybierz urządzenie docelowe, przejdź do Show device > Actions > Set Factory Reset Protection i świadomie wybierz Turn on FRP albo Turn off FRP. Następnie, po potwierdzeniu synchronizacji urządzenia, sprawdź wskazanie w Show device > Status. W przypadku czasowego wyjątku po zakończeniu autoryzowanej konfiguracji sprawdź ponowne włączenie ochrony i jej stan. Czynność oczekująca na wykonanie ani samo wskazanie stanu nie gwarantują, że zmiana zaczęła działać na urządzeniu.

Urządzenie jest już zablokowane przez FRP po resecie? Nie resetuj kolejnych urządzeń. Najpierw sprawdź odpowiedzialność za urządzenie i jego tożsamość, powiązanie zapisanego identyfikatora z kontem Google skonfigurowanym dla FRP oraz uprawnienie do użycia konta i poprawność danych logowania. Podczas ponownej konfiguracji urządzenia, którego dotyczy blokada, spróbuj zalogować się prawidłowymi danymi logowania jednego z kont Google skonfigurowanych dla FRP. Nie obiecuj, że wystarczy dowolne osobiste konto używane wcześniej na urządzeniu. Jeśli nie wiadomo, które konto skonfigurowano, dane logowania są niedostępne lub logowanie się nie udaje, zatrzymaj się i eskaluj sprawę przez zatwierdzoną procedurę odzyskiwania konta albo do pomocy technicznej Sophos lub producenta urządzenia. Późniejsze użycie Turn off FRP, ADB ani nieudokumentowanych metod obejścia blokady nie stanowi potwierdzonej drogi odzyskania dostępu; bez autoryzowanego testu na tym urządzeniu nie można potwierdzić skuteczności odblokowania.