Knox Service Plugin w Sophos Mobile — zastosowanie i ograniczenia
Knox Service Plugin (KSP) udostępnia dodatkowe ustawienia Samsung Knox jako zarządzaną aplikację Android Enterprise w Sophos Mobile. Nie jest osobną zasadą urządzeń Sophos ani nie zastępuje rejestracji w Android Enterprise czy wybranego trybu zarządzania.
WSTRZYMAĆ WDROŻENIE PRODUKCYJNE: Nie przypisywać produkcyjnie ustawień KSP dotyczących dostępu do urządzenia, sieci, certyfikatów, aplikacji, haseł ani trybu kiosku, dopóki na urządzeniu docelowym nie zostaną sprawdzone konkretna zasada, tryb zarządzania, licencja, zaobserwowane działanie i droga wycofania zmian. Sama instalacja KSP lub ukończenie zadania w Sophos nie wystarcza.
Weryfikacja wstępna: co ustalić przed próbą?
Przed autoryzowanym testem na urządzeniu nieprodukcyjnym należy sprawdzić:
- Urządzenie, tryb i potrzebne ustawienia: Zanotować model, status własności urządzenia, wersje Androida, Knox i KSP oraz tryb zarządzania. Porównać każde wymagane ustawienie i jego zamierzony zakres działania z uwagami do wydań firmy Samsung dotyczącymi odpowiednich wersji. Obsługa poszczególnych ustawień nie została zweryfikowana.
- Wsparcie firmy Samsung: W przypadku starszych urządzeń wyjaśnić z firmą Samsung opisane niżej rozbieżne informacje dotyczące Androida 9 i Androida 12. Sam Android 12/Knox 3.8 nie potwierdza zgodności wszystkich zasad.
- Środowisko Sophos i licencja: Na podstawie opisanych niżej wymagań minimalnych KSP firmy Samsung ustalić z Sophos, czy używana konsola do ujednoliconego zarządzania urządzeniami (UEM) obsługuje Android Enterprise, interfejsy API zarządzania urządzeniami, OEMConfig oraz managed Google Play dla wybranego trybu Device Owner/Profile Owner. Sprawdzić udokumentowane pole klucza, ważność uprawnienia, faktyczną aktywację i datę wygaśnięcia. Ustalić, kto odpowiada za odnowienie i wymaganą ponowną aktywację urządzeń przez UEM. Niezweryfikowane; „bezpłatne” nie znaczy „bez klucza”.
- Wykluczenie podwójnego sterowania: Porównać natywne zasady Sophos i ustawienia KSP dla każdego ograniczenia; uwzględnić szczególne zalecenie firmy Samsung dotyczące ograniczeń urządzenia w KSP. Nie potwierdzono, że takie połączenie jest wolne od konfliktów.
- Obserwacja działania i drogi wycofania: Po zatwierdzeniu testu sprawdzić na urządzeniu testowym stan początkowy, działanie każdego ustawienia, dostępne informacje zwrotne oraz stan po administracyjnym usunięciu. Zapewnić zabezpieczone połączenie administracyjne i sposób odzyskania kontroli nad urządzeniem.
Tryb zarządzania i zakres działania
Sophos Mobile obsługuje KSP jako aplikację dla urządzeń Samsung z Knox Platform for Enterprise (KPE, platformą zasad firmowych firmy Samsung). Aplikację zatwierdza się i dystrybuuje przez managed Google Play. Poniższa kolejność jest potwierdzona w dokumentacji Sophos, ale nie została sprawdzona w tenantcie Sophos ani na urządzeniu. W autoryzowanym teście po weryfikacji wstępnej zatwierdzenie, konfiguracja i instalacja są odrębnymi krokami:
- Zatwierdź dla konta Android Enterprise: W Apps > Android na stronie Apps - Android Enterprise otwórz osadzony sklep przez Open managed Google Play. Otwórz w nim aplikację KSP, wybierz Select i potwierdź przyciskiem Yes. Opcjonalnie możesz przypisać aplikację do kolekcji przez Organize apps. Zamknij okno; aplikacja pojawi się na liście aplikacji Sophos. To udokumentowana ścieżka zatwierdzenia, a nie instalacja. Użytkownicy zobaczą aplikację w swoim zarządzanym Sklepie Play dopiero przy następnej synchronizacji urządzenia z Sophos Mobile. Widoczny wpis w konsoli nie oznacza więc, że aplikacja jest już dostępna do samodzielnej instalacji.
- Skonfiguruj aplikację i wyślij ustawienia: W udokumentowanej procedurze Sophos wybierz aplikację KSP w Apps > Android. Za pomocą Page i App category określ jej położenie w aplikacji Sklepu Google Play użytkowników. Następnie włącz Use managed configuration i skonfiguruj ustawienia określone przez firmę Samsung w sekcji Managed configuration. Zgodnie z tą udokumentowaną procedurą wpisz klucz licencyjny Knox w KPE Premium License key; nadal obowiązuje opisane niżej zastrzeżenie dotyczące niezweryfikowanego aktualnego środowiska Sophos. Następnie użyj Save oraz osobnego polecenia Send app settings to Google. Według Sophos to polecenie udostępnia użytkownikom zmiany konfiguracji.
- Uruchom instalację osobno: Według Sophos KSP można zainstalować na wybranych urządzeniach lub grupach urządzeń; użytkownicy mogą też samodzielnie zainstalować zatwierdzoną aplikację z managed Google Play. Aby przeprowadzić instalację administracyjną, w Apps > Android otwórz menu strzałki obok KSP i wybierz Install. Wybierz pojedyncze urządzenia lub grupy przez Select device groups i zakończ przyciskiem Finish. Sophos przekazuje zlecenie do Google; sprawdź status instalacji w Show device > Installed apps. Send app settings to Google nie zastępuje tego kroku instalacji. Według Sophos podczas instalacji wcześniej skonfigurowanego KSP na urządzeniu stosowane są zasady Knox; udokumentowana procedura wymaga wspomnianego wyżej klucza licencyjnego Knox.
Dostępne pola mogą zmieniać się wraz z wersją aplikacji KSP; to, czy dane ustawienie rzeczywiście zadziała, zależy od trybu zarządzania i konkretnej zasady firmy Samsung. Ani przesłanie ustawień do Google, ani instalacja aplikacji nie dowodzą ich działania na urządzeniu.
- W pełni zarządzane urządzenie firmowe: Sophos Mobile może zarządzać całym urządzeniem. Nie potwierdza to jeszcze obsługi każdego ustawienia KSP.
- Urządzenie prywatne z profilem służbowym: Zarządzanie obejmuje tylko obszar służbowy; widoczne pole KSP nie dowodzi działania ustawienia na całym urządzeniu.
- Urządzenie firmowe z profilem służbowym: Samsung wymienia ten tryb dla KSP. To, które ustawienia mogą działać także poza profilem służbowym, zależy od konkretnej zasady firmy Samsung; obsługa przez Sophos i rzeczywiste działanie pozostają nieustalone.
- Urządzenie dedykowane: Jest w pełni zarządzane i dodatkowo skonfigurowane do pracy w trybie kiosku. Także tutaj nie każde ustawienie KSP jest automatycznie dopuszczone do użycia.
Sophos rozróżnia urządzenia w pełni zarządzane, profile służbowe i urządzenia dedykowane. Urządzenie dedykowane oznacza przy tym rejestrację w trybie pełnego zarządzania z dodatkową konfiguracją kiosku, a nie czwarty, odrębny tryb rejestracji. Starszy tryb administratora urządzenia Android, kontener Knox i Mobile Threat Defense nie są zamiennymi trybami zarządzania KSP. W przypadku pokrywających się funkcji Samsung zasadniczo zaleca użycie wbudowanych mechanizmów rozwiązania do zarządzania urządzeniami, a KSP — dla dodatkowo potrzebnych funkcji. Jeśli natywne ograniczenia Sophos pokrywają się z ograniczeniami KSP, przed testem trzeba ustalić, który mechanizm ma nimi zarządzać. W szczególnym przypadku, gdy potrzebne jest choćby jedno ograniczenie urządzenia w KSP, Samsung zaleca zarządzanie wszystkimi ograniczeniami urządzenia w strukturze KSP. Nie stanowi to ogólnej zgody na mieszaną konfigurację Sophos/KSP; nakładanie się ograniczeń trzeba sprawdzić na obsługiwanym urządzeniu testowym.
Które urządzenia Samsung mogą korzystać z KSP?
Informacje firmy Samsung o działaniu KSP na starszych urządzeniach i o ich oficjalnym wsparciu są sprzeczne. Wymagania minimalne KSP (stan na 1 września 2026 r.) wskazują Androida 12 lub nowszego. Tabela obsługiwanych wersji Knox (strona zaktualizowana 2 września, tabela 22 lipca 2026 r.) wymienia dla KSP Android 12.0/Knox 3.8, z wyjątkami zależnymi od funkcji. Osobno podana wartość dla platformy KPE nie jest granicą wsparcia KSP. Tymczasem w FAQ KSP (stan na 14 września 2026 r.) Samsung odpowiada na pytanie o obsługiwane urządzenia, że KSP działa już od Androida 9/Knox 3.2.1. Z powodu tej sprzeczności odpowiedź ta nie stanowi wiarygodnego potwierdzenia aktualnego wsparcia dla starszych urządzeń.
Nawet w przypadku urządzenia mieszczącego się w podanej granicy wsparcia trzeba sprawdzić poszczególne funkcje. Uwagi do wydania KSP 26.08 podają wersję aplikacji 1.5.74 z 4 września 2026 r.; funkcja Auto Blocker wymaga Knox 3.14 lub nowszego, a lista wyjątków USB przy zablokowanym urządzeniu wymaga Knox 3.14 oraz Androida 17 lub nowszego. W tym wydaniu wycofano zasady Peripheral Configuration. Ograniczenia te dotyczą wymienionych funkcji, nie wszystkich zasad KSP. Opublikowanie nowej wersji aplikacji nie potwierdza jej dostępności w konkretnym tenantcie Sophos ani przekazania konfiguracji lub jej działania na urządzeniach.
Na potrzeby planowania: Tabela wsparcia rozróżnia dalsze działanie urządzeń od objęcia ich wsparciem. Według firmy Samsung starsze urządzenia nie są usuwane z usług Knox wyłącznie z powodu granicy wsparcia, ale Samsung nie oferuje pomocy w rozwiązywaniu problemów na takich urządzeniach. Nie jest to ani gwarancja działania KSP na wersjach starszych niż Android 12, ani stwierdzenie, że KSP zasadniczo nie może na nich działać. Odpowiedź w FAQ na pytanie o obsługiwane urządzenia nadal jest sprzeczna z tymi informacjami. Przy nowym wdrożeniu należy przyjąć aktualne wymagania minimalne i granicę Android 12/Knox 3.8; nie dopuszczać starszych urządzeń bez wyjaśnienia z firmą Samsung zgodności modelu i wymaganych ustawień. Także w obrębie tej granicy trzeba sprawdzić działanie poszczególnych zasad w Sophos Mobile.
Licencja: bezpłatne nie znaczy bez klucza
Procedura konfiguracji Sophos (stan na 8 sierpnia 2023 r.) wymaga klucza w polu KPE Premium License key; bez niego zasady nie zostaną zastosowane. Nie sprawdzono, czy dziś to pole i zasady działają tak samo w konkretnym systemie Sophos. Samsung podaje, że aplikacja i uprawnienie KPE Premium są bezpłatne, ale wymaga ważnej licencji KPE. Funkcje specjalne mogą wymagać osobnych płatnych uprawnień. Zgodnie z warunkami licencji firmy Samsung uprawnienie Premium wygasa po dwóch latach od aktywacji; wygaśnięcie dotyczy również już zarządzanych urządzeń. Samsung wymaga po wygaśnięciu nie tylko odnowienia, lecz także ponownej aktywacji urządzeń objętych wygaśnięciem przez UEM, a nie samej wymiany klucza. Nie ustalono, czy i w jaki sposób można to zrobić w konkretnym tenantcie Sophos. Wygaśnięcie licencji nie jest sposobem wycofania zmian.
Bezpłatność nie oznacza braku klucza w udokumentowanej procedurze Sophos ani automatycznej aktywacji w konkretnym środowisku Sophos Mobile. Kluczy licencyjnych nie należy umieszczać w artykułach, zrzutach ekranu ani niezabezpieczonych zgłoszeniach.
Sprawdzenie na urządzeniu testowym
Przed sprawdzeniem działania zasad skontroluj instalację i wersję aplikacji. Sophos rozróżnia dwa rodzaje problemów:
- Jeśli status Installation request to be sent to Google utrzymuje się przez dłuższy czas, sprawdź, czy KSP jest dostępny w kraju użytkownika i dla danego typu urządzenia.
- Jeśli status Installation request sent to Google utrzymuje się przez dłuższy czas, otwórz na urządzeniu Pending downloads w Google Play i sprawdź, czy któreś zlecenie nie utknęło. Zlecenie KSP rozpocznie się dopiero po ukończeniu wcześniejszych zleceń w kolejce.
Aktualizacje: Według Sophos nie można uruchamiać aktualizacji aplikacji z Sophos Mobile; użytkownicy muszą przeprowadzać je w Google Play. Ponowne zlecenie instalacji nie jest więc udokumentowaną ścieżką aktualizacji. Zanotuj faktycznie zainstalowaną wersję KSP i porównaj ją z odpowiednimi uwagami do wydań firmy Samsung oraz dostępnymi polami konfiguracji.
Zwłaszcza ograniczeń dotyczących sieci, certyfikatów, kiosku i dostępu nie wolno testować produkcyjnie bez zapewnienia zabezpieczonego połączenia administracyjnego i drogi wycofania. Pomyślna instalacja aplikacji lub przekazanie ustawień do Google nie dowodzą działania zasad. Według FAQ KSP firmy Samsung informacje zwrotne o poszczególnych zasadach są dostępne tylko wtedy, gdy UEM integruje wymagany interfejs Google. To, czy Sophos Mobile pokazuje te informacje w konkretnym środowisku, pozostaje nieustalone. Rzeczywiste działanie trzeba obserwować na urządzeniu testowym.
Debug mode tylko na potrzeby ograniczonego testu
Jeśli w konsoli brakuje informacji zwrotnych, Samsung opisuje test diagnostyczny bezpośrednio na urządzeniu. Bez Debug mode KSP zwykle działa w tle, bez widocznego interfejsu aplikacji. Ogranicz test do kilku zatwierdzonych urządzeń nieprodukcyjnych. Poniższe kroki są udokumentowane, ale nie zostały przetestowane w tenantcie Sophos ani na urządzeniu:
- W Apps > Android otwórz KSP i przy włączonym Use managed configuration w sekcji Managed configuration włącz przełącznik Debug mode. Samsung zaznacza, że jego położenie i wygląd zależą od interfejsu UEM. Jeśli w dostępnym schemacie nie ma tego przełącznika, wyjaśnij to z Sophos, zamiast używać innego przełącznika diagnostycznego.
- Skonfiguruj tylko wcześniej zatwierdzone ustawienia testowe, wybierz Save i wyślij je przez Send app settings to Google. Według firmy Samsung aplikacja KSP otworzy się przy następnym odebraniu nowych zasad na urządzeniu. Jeśli się nie otworzy, najpierw sprawdź dostarczenie ustawień oraz wersje Google Play services i Play client. Wartość zapisana w konsoli nie potwierdza jeszcze odbioru; ogólna wskazówka firmy Samsung dotycząca aktualizacji UEM nie jest potwierdzoną ścieżką działań w interfejsie Sophos.
- W KSP otwórz ostatnio odebraną konfigurację. Sprawdź wyniki w Configuration results, a przez Policies received porównaj odebrane ustawienia w formacie JSON z zamierzonymi wartościami testowymi. Samsung wyświetla zasady zastosowane pomyślnie na czarno, a te, których zastosowanie się nie powiodło — na czerwono. Zapisz komunikat błędu dla każdej zasady, której zastosowanie się nie powiodło. Osobno udokumentuj odbiór, wynik dla każdej zasady i informacje o błędach, a dodatkowo sprawdź rzeczywiste działanie na urządzeniu. Status powodzenia nie zastępuje tej obserwacji.
- Po teście wyłącz Debug mode w tej samej konfiguracji zarządzanej, wybierz Save i ponownie wykonaj Send app settings to Google. Sprawdź odbiór zmienionej konfiguracji na urządzeniu testowym. Samsung wymaga wyłączenia tego trybu przed dystrybucją na szeroką skalę; samo wyłączenie nie stanowi jednak zgody na wdrożenie produkcyjne.
Jeśli błąd pozostaje niewyjaśniony, zatrzymaj test. Problemy licencyjne kieruj do sprzedawcy, pytania o konsolę UEM do Sophos, a problemy KSP do wsparcia Samsung Knox.
Zapisz eksporty diagnostyczne i zamów zebranie logów urządzenia
Te kroki opierają się na udokumentowanych informacjach producenta, nie na teście urządzenia. Przez cały autoryzowany test nieprodukcyjny utrzymuj zabezpieczony dostęp administracyjny i sposób przywrócenia stanu urządzenia.
- Otwórz KSP i wybierz ostatnio odebraną konfigurację. W menu eksportu wybierz Export results i użyj Save, aby zapisać plik w Internal storage > Download.
- Powtórz dla Export policies received i Export historical events. Pliki nazywają się
ConfigurationResults_<timestamp>.txt,ReceivedPolicies_<timestamp>.txtiHistoricalEvents_<timestamp>.txt;<timestamp>to znacznik czasu wygenerowany podczas eksportu. Wyniki i odebrane zasady zawierają JSON; zdarzenia historyczne obejmują również wcześniejsze zasady i aktywacje licencji. - Poproś autoryzowane wsparcie Samsung Knox o zebranie także pliku ZIP dumpState możliwie szybko po błędzie, ponieważ logi urządzenia mogą zostać nadpisane. Ten artykuł nie jest wykonywalną procedurą zbierania danych przez SysDump. Przed użyciem diagnostyki systemowej uzgodnij ze wsparciem model, wersję Androida, uprawnienia dostępu i przedział czasu zbierania danych.
Używaj Apply Latest Policies tylko do ponownego zastosowania już zatwierdzonych ustawień testowych. Dostarczenie może się opóźnić; w razie potrzeby spróbuj ponownie po kilku minutach. Ani naciśnięcie przycisku, ani eksport wyników nie dowodzą działania. Ponownie porównaj odbiór, wyniki i rzeczywiste działanie na urządzeniu.
W Androidzie 15 lub nowszym dostęp do SysDump może wymagać tymczasowego wyłączenia Security and privacy > Auto Blocker. Osłabia to zabezpieczenie: zleć zmianę autoryzowanemu wsparciu tylko przy potwierdzonej potrzebie i wyraźnej zgodzie, wyłącznie na urządzeniu testowym i na czas zbierania danych; następnie przywróć i sprawdź pierwotną ochronę. Debug Level Mid również nie jest krokiem domyślnym: rozważ go tylko przy błędzie odtwarzalnym po ponownym uruchomieniu lub na żądanie wsparcia Samsung Knox. Zmiana ponownie uruchamia urządzenie; uzyskaj zgodę na przerwę, zabezpiecz dostęp administracyjny i po zebraniu danych przywróć Debug Level Low. Ten poziom debugowania urządzenia jest odrębny od przełącznika Debug mode w KSP.
Sprawdź wszystkie cztery pliki pod kątem danych poufnych, w tym kluczy licencyjnych, przechowuj je bezpiecznie i przekazuj tylko autoryzowanym kanałem wsparcia. Używaj Delete dumpstate/logcat dopiero po zweryfikowaniu bezpiecznego zachowania plików, nie jako pierwszego ani obowiązkowego kroku. Po diagnostyce sprawdź przywrócenie ochrony i ustawień debugowania. Tutaj nie zbierano logów ani nie prowadzono analizy z udziałem wsparcia.
Wycofanie zmian to nie samo odinstalowanie
Dla KSP Sophos opisuje odinstalowanie aplikacji jako sposób usunięcia zasad Knox. Nie potwierdzono, że każde ustawienie przywraca po tym poprzedni stan urządzenia. Przed zleceniem zapisz stan początkowy i planowany sposób przywrócenia; następnie sprawdź na urządzeniu usunięcie aplikacji i stan każdego ustawienia testowego.
Na potrzeby autoryzowanego testu Sophos dokumentuje następujące administracyjne zlecenie odinstalowania. Dotyczy ono zarówno aplikacji zainstalowanych przez Sophos Mobile, jak i tych, które użytkownicy zainstalowali z managed Google Play:
- W Apps > Android na stronie Apps - Android Enterprise wybierz polecenie Uninstall.
- Wybierz odpowiednie pojedyncze urządzenia lub zatwierdzone grupy testowe przez Select device groups. Przed przejściem dalej sprawdź, czy wybór nie obejmuje urządzeń produkcyjnych.
- Na stronie Select app wybierz KSP.
- Na stronie Schedule task użyj Now, aby od razu uruchomić zlecenie, lub Date, aby podać planowany dzień i godzinę.
- Zakończ przyciskiem Finish. Sophos wysyła zlecenia do interfejsu API Google; rozpoczęcie odinstalowania może nastąpić po kilku minutach. Również Now nie oznacza natychmiastowego, potwierdzonego usunięcia aplikacji z urządzenia.
Dla pojedynczego urządzenia Sophos wskazuje alternatywnie Show device > Installed apps i ikonę kosza obok nazwy aplikacji. Po dostarczeniu zlecenia sprawdź faktyczne usunięcie aplikacji i stan urządzenia. Jeśli ustawienie testowe nadal działa lub połączenie administracyjne zostało przerwane, nie zakładaj przywrócenia poprzedniego stanu i nie rozszerzaj wdrożenia.
Usunięcie pozycji z katalogu nie odinstalowuje już zainstalowanych aplikacji. Odinstalowanie przez użytkownika również nie jest równoważnym sposobem wycofania zmian. Jeśli administrator zainstalował aplikację z Sophos Mobile, Google domyślnie instaluje ją ponownie natychmiast po odinstalowaniu przez użytkownika. Według Sophos trwałe usunięcie przez użytkownika zależy od Allow app uninstall w przypisanej konfiguracji Restrictions dla urządzenia lub profilu służbowego. Nie zmieniaj tego uprawnienia jako ogólnego kroku wycofania zmian; nie jest ono udokumentowanym warunkiem administracyjnego zlecenia odinstalowania.