Przejdz do tresci
Avanet

Sophos Mobile: połączenia i certyfikaty w Android Enterprise

Ten artykuł pomaga ustalić, jakich zasad Android Enterprise i certyfikatów wymaga dane połączenie. Opisuje udokumentowane ustawienia, a nie zmianę przetestowaną w docelowej dzierżawie. Sprawdzenie pilotażu i drogi powrotu to zalecenia operacyjne Avanet, a nie wymagania Sophos wynikające z tej dokumentacji. Przed przypisaniem zmienionych zasad w środowisku produkcyjnym potrzebny jest pilotaż i sprawdzona droga dostępu niezależna od objętych zmianą sieci Wi-Fi, VPN lub serwera proxy. Sam opis nie potwierdza skutecznego wdrożenia ani wycofania zmiany we własnej dzierżawie.

Nazewnictwo: Angielskie nazwy Sophos odnoszą się do anglojęzycznej dokumentacji źródłowej; podane niemieckie odpowiedniki pochodzą z niemieckojęzycznej pomocy Sophos. Nie sprawdzono, w jakim języku ani pod jakimi nazwami wyświetlane są elementy interfejsu w docelowej dzierżawie.

Najpierw ustalić tryb i zakres zmiany

Który rodzaj połączenia ma się zmienić: sieć EAP Wi-Fi (w tym zmiana CA lub nazwy serwera), SCEP/certyfikat klienta, aplikacja VPN czy serwer proxy HTTP? Najpierw trzeba ustalić tryb zarządzania, typ zasad, licencję i wersję Androida na docelowym urządzeniu. Sophos osobno opisuje zasady Android Enterprise dla całego urządzenia (full device) i zasady dla profilu służbowego (work profile). Ustawienie w profilu służbowym nie dowodzi ani dostępu aplikacji prywatnych do jego certyfikatów, ani działania VPN lub Wi-Fi w całym urządzeniu.

Rozróżnić trzy role certyfikatów

  • CA serwera SCEP: kotwica zaufania dla serwera SCEP; przed konfiguracją SCEP należy dodać ją jako Stammzertifikat (angielska pomoc Sophos: Root certificate) w tych samych zasadach.
  • Wystawiony certyfikat klienta: tożsamość przeznaczonej aplikacji lub połączenia. Przesłany Client-Zertifikat (angielska pomoc Sophos: Client certificate, .pfx) i certyfikat wystawiony przez SCEP to dwa różne sposoby konfiguracji.
  • CA serwera EAP: kotwica zaufania służąca do weryfikacji serwera Wi-Fi; należy sprawdzić ją razem z oczekiwaną nazwą serwera. Nie musi to być ta sama CA co CA serwera SCEP. Dla każdego zastosowania trzeba osobno zweryfikować właściwy łańcuch, zamiast ufać nieznanej CA.

Zasady Android Enterprise dla całego urządzenia (full device)

Według dokumentacji konfiguracja Client-Zertifikat (Client certificate w angielskiej pomocy Sophos) służy do instalowania certyfikatu klienta na urządzeniach; nie potwierdza to czasu instalacji ani faktycznej instalacji w docelowej dzierżawie. W obszarze File wybrać Upload a file, a następnie plik certyfikatu PKCS #12 (.pfx). Można też przeciągnąć certyfikat z eksploratora plików do obszaru File, aby go przesłać. Certificate name pokazuje nazwę certyfikatu, którą Sophos Mobile odczytuje z pliku. Te angielskie nazwy pól i czynności pochodzą z pomocy Sophos, a nie ze sprawdzonego interfejsu docelowej dzierżawy. Mogą z niego korzystać inne konfiguracje w ramach tych samych zasad; dla innych zasad trzeba przesłać go ponownie.

Dodać certyfikat główny do zasad dla urządzenia

Root certificate, w niemieckiej pomocy Stammzertifikat, dodaje certyfikat główny X.509 w formacie PEM lub DER i instaluje go po przypisaniu zasad. Mogą go wybierać tylko konfiguracje w ramach tych samych zasad, na przykład jako kotwicę zaufania serwera EAP dla Wi-Fi. Typowe rozszerzenia plików to .cer, .crt i .pem dla PEM oraz .cer i .der dla DER. Są to przykłady, a nie pełna lista ani wymóg dotyczący rozszerzenia.

  1. Otworzyć istniejące zasady dla urządzenia na stronie Edit policy i wybrać Add configuration > Root certificate.
  2. Wybrać Upload a file, wskazać właściwy plik X.509 i otworzyć go przyciskiem Open. Można też upuścić plik z eksploratora plików w dowolnym miejscu obszaru File.
  3. Po przesłaniu Certificate name pokazuje Distinguished Name, w skrócie DN, wystawcy certyfikatu. Nie mylić tej wartości z nazwą ani podmiotem (Subject) certyfikatu klienta.
  4. Apply zapisuje konfigurację. Następnie na stronie Edit policy zapisać zasady przyciskiem Save. Dla każdego kolejnego certyfikatu głównego dodać osobną konfigurację Root certificate.

Pola SCEP w zasadach dla urządzenia

SCEP pozwala urządzeniu zażądać certyfikatu od CA przez Simple Certificate Enrollment Protocol. Najpierw dodać CA serwera SCEP jako Root certificate w tych samych zasadach, a następnie dodać konfigurację SCEP przez Add configuration. Aby edytować istniejącą konfigurację, kliknąć jej nazwę. Poniższe pola są udokumentowane dla zasad obejmujących całe urządzenie, a z opisanymi poniżej ograniczeniami także dla zasad profilu służbowego; nie są wymaganiami dla aplikacji prywatnych ani innej platformy.

  • URL to adres internetowy serwera CA. %_SCEPPROXYURL_% odwołuje się do adresu URL serwera w Setup > Sophos setup > SCEP.
  • Alias name to nazwa certyfikatu w oknach wyboru. Wybrać łatwą do rozpoznania nazwę, na przykład wartość Subject bez CN=.
  • Subject określa podmiot certyfikatu. CN=%_USERNAME_% oznacza użytkownika, a CN=%_DEVPROP(serial_number)_% urządzenie z Androidem. Przy przypisywaniu zasad Sophos Mobile zastępuje symbole zastępcze odpowiednimi właściwościami. %_USERNAME_% zwraca właściwość Exchange Login użytkownika przypisanego do urządzenia, a symbol zastępczy urządzenia — wskazaną właściwość urządzenia. Dostępne właściwości znajdują się na stronie Show device, w sekcjach Device properties i Custom properties. Po podstawieniu wartości Subject musi być prawidłową nazwą X.500 i odpowiadać zamierzonej tożsamości PKI.
  • Aby dodać SAN, wybrać typ w Type of Subject Alternative Name i wpisać wartość w Value of Subject Alternative Name. RFC 822 name oznacza prawidłowy adres e-mail, DNS name nazwę DNS serwera CA, a Uniform resource identifier jego pełny adres URL. AD user logon name to nazwa logowania użytkownika zapisana w Active Directory, czyli User Principal Name, w skrócie UPN.
  • Challenge to adres internetowy służący do żądania hasła challenge, a nie samo hasło. %_CACHALLENGE_% odwołuje się do adresu URL challenge w Setup > Sophos setup > SCEP. Tworzenie challenge i uprawnienia do rejestracji certyfikatu uzgodnić z zespołem PKI.
  • Root certificate pozwala wybrać CA spośród wszystkich przesłanych konfiguracji Root certificate w bieżących zasadach.
  • Key size to długość klucza publicznego w wystawionym certyfikacie; musi odpowiadać ustawieniu serwera SCEP. Certificate usage oferuje Use as digital signature do podpisów cyfrowych i Use for encryption do szyfrowania danych. Przeznaczenie uzgodnić z zespołem PKI i wymaganiami docelowej usługi.

Na stronie Edit policy ustawienie SCEP renewal interval, w niemieckiej pomocy SCEP-Erneuerung, określa odstęp, po którym urządzenie żąda odnowienia certyfikatu. Po dodaniu wymaganych konfiguracji zapisać zasady przyciskiem Save. Ani te pola, ani wybrany odstęp nie potwierdzają skutecznego wystawienia lub odnowienia certyfikatu; nie określono tu wartości odstępu.

Zasady Android Enterprise dla profilu służbowego (work profile)

Client-Zertifikat (Client certificate w angielskiej pomocy Sophos) także w tym trybie służy do instalowania certyfikatu klienta na urządzeniach. W obszarze File wybrać Upload a file, a następnie plik certyfikatu PKCS #12 (.pfx). Certificate name pokazuje nazwę certyfikatu, którą Sophos Mobile odczytuje z pliku. Certyfikat jest dostępny dla aplikacji z zarządzanego Google Play w profilu służbowym oraz dla innych konfiguracji w ramach tych samych zasad, ale nie ma potwierdzenia jego dostępności dla aplikacji prywatnych. W innych zasadach wymagane jest ponowne przesłanie certyfikatu.

Stammzertifikat (Root certificate w angielskiej pomocy Sophos) instaluje certyfikat główny X.509 w formacie PEM lub DER po przypisaniu zasad w profilu służbowym i udostępnia go konfiguracjom w ramach tych samych zasad.

Przy przesyłaniu certyfikatu głównego do istniejących zasad profilu służbowego obowiązują również informacje o formatach, w tym przykłady rozszerzeń plików, które nie stanowią pełnej listy, oraz wszystkie cztery kroki z sekcji „Dodać certyfikat główny do zasad dla urządzenia”. W kroku 1 na stronie Edit policy otworzyć zasady profilu służbowego zamiast zasad dla urządzenia; Add configuration > Root certificate, wybór pliku lub przeciągnięcie go, wyświetlanie DN wystawcy oraz Apply, a następnie Save pozostają bez zmian. Także tutaj dla każdego kolejnego certyfikatu głównego dodać osobną konfigurację. Instalacja pozostaje ograniczona do profilu służbowego, a wybór certyfikatu — do konfiguracji w ramach tych samych zasad.

SCEP także tutaj wymaga wcześniejszego dodania CA serwera SCEP jako Stammzertifikat w tych samych zasadach. Wystawione certyfikaty opisano jako dostępne dla aplikacji w profilu służbowym; nie wynika z tego ani ich dostępność w całym urządzeniu, ani automatyczne odnawianie. Osobno należy sprawdzić adres URL, challenge, podmiot/X.500, CA, długość klucza i przeznaczenie.

Po przesłaniu tej CA w ramach tych samych istniejących zasad profilu służbowego dodać konfigurację SCEP przez Add configuration; aby edytować istniejącą konfigurację, kliknąć jej nazwę. Do tej konfiguracji SCEP dla profilu służbowego odnoszą się wszystkie siedem opisów pól w sekcji „Pola SCEP w zasadach dla urządzenia”, od URL do Key size / Certificate usage: symbole zastępcze URL i challenge, przykłady Alias i Subject, zastępowanie symboli i przypisanie właściwości, wybór typu i wartości SAN oraz AD-UPN, wybór certyfikatu głównego z tych samych zasad, a także długość klucza zgodna z ustawieniem serwera i opcje przeznaczenia certyfikatu. Po wprowadzeniu wymaganych zmian na stronie Edit policy zapisać zasady profilu służbowego przyciskiem Save. To odwołanie obejmuje wyłącznie kroki dodawania i edycji SCEP oraz opisy pól, a nie osobny akapit o odstępie między odnowieniami, przesyłanie certyfikatu klienta w zasadach dla urządzenia ani inne pola połączeń; nie potwierdza dostępności certyfikatów dla aplikacji prywatnych ani w całym urządzeniu.

Ograniczenie dotyczące obu trybów: W ustawieniu Sophos Wi-Fi (Wi-Fi w angielskiej pomocy) pole Identitätszertifikat (Identity certificate) zawiera listę konfiguracji Client-Zertifikat z tych samych zasad. Nie potwierdzono możliwości bezpośredniego wyboru w tym polu certyfikatu wystawionego przez SCEP.

Konfiguracja serwera SCEP pozostaje osobnym zadaniem. Procedura Certyfikaty SCEP i ścieżki połączeń prowadzi osoby odpowiedzialne za PKI, sieć i MDM przez konfigurację CA w systemie Windows obsługującej SCEP, punktów końcowych serwera i challenge wraz z uprawnieniami oraz przychodzących połączeń SCEP przez TCP 443 z dopuszczeniem regionalnych źródłowych adresów IP. Wyjaśnia też, jak ustalić własny region i przygotować adresy URL zapisane w Setup > Sophos setup > SCEP, do których odwołują się symbole zastępcze. Znaki i długość challenge, opcjonalny serwer proxy oraz udokumentowany test połączenia przy Save należą do tej procedury konfiguracji, a nie do pól połączeń Androida.

Osobno sprawdzić każdy rodzaj połączenia

Wi-Fi i nazwy serwerów EAP

Konfiguracja Wi-Fi, w niemieckiej pomocy WLAN, jest udokumentowana dla zasad obejmujących całe urządzenie i dla zasad profilu służbowego. Te same pola nie potwierdzają działania zasad profilu służbowego w całym urządzeniu; bez testu na urządzeniu pozostaje ono nieustalone. Przy EAP/PEAP, EAP/TLS i EAP/TTLS sieć Wi-Fi nie może być ukryta, a SSID musi być rozgłaszany. Zasad z WEP nie można przypisywać urządzeniom z systemem Android 12 lub nowszym. Udokumentowana opcja nie jest ani zaleceniem, ani wartością domyślną.

Pole w języku angielskimZnaczenie lub opcjeDostępność według pomocy
SSIDIdentyfikator sieci Wi-FiWi-Fi
Security typeNone, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLSWi-Fi
Phase 2 authorizationUwierzytelnianie: None, PAP, CHAP, MSCHAP, MSCHAPv2Tylko PEAP/TTLS
IdentityTożsamość użytkownikaTylko EAP
Anonymous identityPseudonim wysyłany bez szyfrowania w fazie 1 EAPTylko EAP
PasswordHasło sieci Wi-FiNie podano dalszych ograniczeń
Identity certificateCertyfikat tożsamości dla połączeniaTylko EAP
Trusted certificateGłówna CA dla certyfikatu serwera EAPTylko EAP
Domain suffix matchSprawdzanie nazwy DNSTylko EAP
Subject alternative name matchSprawdzanie podciągu SANTylko EAP

Identity certificate zawiera wszystkie certyfikaty z konfiguracji Client certificate w bieżących zasadach. Trusted certificate zawiera wszystkie certyfikaty z ich konfiguracji Root certificate. Główna CA służy do sprawdzania certyfikatu serwera EAP; nie jest automatycznie CA serwera SCEP. Przesyłanie opisano wyżej przy rolach certyfikatów. Ta lista nie potwierdza możliwości bezpośredniego wyboru certyfikatu wystawionego przez SCEP.

Domain suffix match, w niemieckiej pomocy Domänen-Prüfung, porównuje wpisaną wartość z dNSName w subjectAltName certyfikatu serwera. Porównanie przebiega od prawej strony, dla kolejnych części domeny, zaczynając od domeny najwyższego poziomu. example.com pasuje do server.example.com, ale nie do server-example.com. Kilka wartości rozdzielonych średnikami działa jako alternatywy; wystarczy jedno dopasowanie. Wpisywana wartość nie może zawierać symboli wieloznacznych. Sufiks nie oznacza dokładnego dopasowania nazwy hosta. Przed przypisaniem zasad trzeba więc porównać oczekiwane nazwy serwerów RADIUS/EAP, możliwie wąski sufiks i łańcuch CA.

Subject alternative name match, w niemieckiej pomocy SAN-Prüfung, to ustawienie dla ekspertów porównujące podciągi znaków. Także tutaj kilka wartości rozdzielonych średnikami działa jako alternatywy. Udokumentowany przykład DNS:server.example.com;EMAIL:server@example.com pasuje do certyfikatu z dNSName *.server.example.com lub elementem Email server@example.com. Symbol wieloznaczny w certyfikacie należy odróżnić od zabronionego wpisywania symboli wieloznacznych w Domain suffix match. Sophos zaleca w miarę możliwości Domain suffix match. Sama zgodność nazwy nie potwierdza ani prawidłowego łańcucha zaufania, ani skutecznego uwierzytelnienia EAP.

Wybrać aplikację VPN i skonfigurować ją na poziomie aplikacji

W obu trybach VPN client, w niemieckiej pomocy VPN-Client, wymaga identyfikatora wcześniej wybranej i zainstalowanej na urządzeniu aplikacji VPN z zarządzanego Google Play. Identyfikator nie jest widocznym tytułem aplikacji. Na stronie Edit approved app Sophos rozróżnia Title, czyli wyświetlaną nazwę, oraz Product ID, czyli wewnętrzną nazwę aplikacji. W przypadku Androida identyfikator można znaleźć, wyszukując istniejącą aplikację w Google Play w przeglądarce i otwierając stronę jej szczegółów. Wartość po id= w adresie URL jest identyfikatorem aplikacji. Nie wybierać innej aplikacji tylko ze względu na podobny tytuł.

Parametry połączenia VPN należą do zarządzanej konfiguracji na poziomie aplikacji, a nie do potwierdzonego tutaj formularza połączenia w zasadach VPN. Jeśli aplikacja obsługuje tę funkcję, zarządzany Google Play wyświetla informację This app offers managed configuration. Udokumentowana procedura Sophos wygląda następująco:

  1. W Apps > Android otworzyć właściwą istniejącą aplikację.
  2. Na stronie Edit approved app zaznaczyć Use managed configuration i otworzyć Edit managed configuration.
  3. Skonfigurować ustawienia oferowane przez aplikację. Dokumentacja jej producenta określa obsługiwane pola i wartości połączenia VPN.
  4. W oknie Managed configuration zapisać ustawienia przyciskiem Save, a następnie ponownie wybrać Save na stronie Edit approved app.

Sophos Mobile wysyła tę zmianę przez API Google do wszystkich urządzeń, na których zainstalowana jest aplikacja. Udostępnienie ustawień może potrwać kilka minut. Grupa pilotażowa dla zasad VPN nie ogranicza automatycznie zakresu tej zmiany konfiguracji aplikacji. Przed zapisaniem trzeba więc sprawdzić cały zbiór urządzeń objętych zmianą i niezależną drogę powrotu. Te angielskie nazwy interfejsu są udokumentowane, ale niezweryfikowane w docelowej dzierżawie.

Dane użytkownika w zarządzanej konfiguracji aplikacji

Jeśli aplikacja wymaga danych użytkownika w polu tekstowym, można użyć w nim $USERNAME lub $EMAILADDRESS. Symbole zastępcze można stosować w każdym polu tekstowym zarządzanej konfiguracji; to, jakich wartości wymaga aplikacja, zależy od niej. Sophos Mobile zastępuje je nazwą użytkownika i adresem e-mail przy przypisywaniu ustawień. Na urządzeniach bez przypisanego użytkownika oba są zastępowane pustym ciągiem znaków. Przed użyciem sprawdzić więc przypisanie użytkownika i wymagania aplikacji. Te symbole zastępcze aplikacji nie są symbolami zasad %_USERNAME_% i %_EMAILADDRESS_%; opisane wyżej powiązanie %_USERNAME_% z Exchange Login nie odnosi się do $USERNAME.

Dla $EMAILADDRESS można ustawić źródło adresu. Najpierw sprawdzić istniejące ustawienie i przypisanie użytkownika; zmianę zatwierdzić osobno, zamiast wprowadzać ją przy okazji konfiguracji VPN:

  1. W Sophos Fusion w My Products > Mobile przejść do Setup > Google setup i otworzyć kartę Android Enterprise.
  2. W Email placeholder opcja Use the assigned user’s email address określa źródło: jeśli jest zaznaczona, Sophos Mobile używa adresu e-mail użytkownika przypisanego do urządzenia. Po zmianie użytkownika zainstalowane aplikacje aktualizują adres przy następnej synchronizacji z Sophos Mobile. Jeśli opcja nie jest zaznaczona, Sophos Mobile używa adresu e-mail podanego podczas rejestracji urządzenia.
  3. Zapisać zatwierdzoną zmianę przyciskiem Save. Następnie sprawdzić używany adres i logowanie w aplikacji; samo zastąpienie symboli nie dowodzi skutecznego uwierzytelnienia.

Przeniesienie konfiguracji zapisanych przed 13 sierpnia 2022 r.

13 sierpnia 2022 r. Sophos Mobile przeszedł na inne API Google dla zarządzanych konfiguracji, ponieważ Google nie obsługuje już starego API. Wcześniej zapisane konfiguracje pozostają aktywne, także na urządzeniach, które otrzymują je dopiero po tej dacie. Trzeba wprowadzić je ponownie, jeśli chce się edytować konfigurację lub zainstalować aktualizację aplikacji zawierającą zmiany zarządzanej konfiguracji. Sophos Mobile nie potrafi automatycznie przekonwertować starego formatu.

Dopóki Use managed configuration jest zaznaczone, a konfiguracja nie została jeszcze przeniesiona, na stronie Edit approved app można rozwinąć starą sekcję Managed configuration za pomocą symbolu Plus. Zabezpieczyć istniejące wartości przed nieuprawnionym dostępem, odczytać je z tej sekcji i ponownie wprowadzić w nowym oknie Managed configuration. Następnie, zgodnie z opisem powyżej, zapisać je przyciskiem Save najpierw w oknie, a potem na stronie Edit approved app. Ta zmiana również obejmuje wszystkie urządzenia z zainstalowaną aplikacją; wcześniej sprawdzić urządzenia objęte zmianą i niezależną drogę dostępu. Przeniesienie formatu nie jest migracją z trybu administratora urządzenia do Android Enterprise ani importem profili XML AnyConnect.

Usunięcie zarządzanej konfiguracji z urządzeń

Przed osobno zatwierdzonym usunięciem najpierw sprawdzić wszystkie urządzenia z tą aplikacją oraz niezależną drogę dostępu. Na stronie Edit approved app odznaczyć Use managed configuration i zapisać przyciskiem Save. Sophos Mobile wysyła zmianę przez API Google do wszystkich urządzeń, na których zainstalowana jest aplikacja. Usunięcie ustawień może potrwać kilka minut; grupa pilotażowa zasad VPN również nie ogranicza zakresu tego usunięcia.

Następnie sprawdzić, czy ustawienia faktycznie zostały usunięte oraz jak działa połączenie i jego ponowne nawiązanie. Nie jest to odinstalowanie aplikacji, ponowne przypisanie zasad ani zapewnienie bezpiecznego wycofania zmian tunelu. Skuteczne usunięcie lub przywrócenie konfiguracji w docelowej dzierżawie nie zostało tutaj przetestowane.

Samo ustawienie zasad nie dowodzi działania tunelu, używanego protokołu, trybu Always-on ani funkcji “Block without VPN”, a w profilu służbowym — tunelowania całego ruchu urządzenia. Zestawienie tunelu, zamierzone kierowanie ruchem, dostęp aplikacji i ponowne nawiązanie połączenia trzeba sprawdzić dla faktycznie używanej aplikacji i środowiska.

Globalny serwer proxy HTTP

Globaler HTTP-Proxy (Global HTTP proxy w angielskiej pomocy Sophos): W sprawdzonym tu zakresie udokumentowany tylko dla zasad obejmujących całe urządzenie: firmowy serwer proxy z ręcznie podanymi parametrami połączenia lub plikiem PAC. W polu Proxy wybrać Manually, aby ręcznie skonfigurować parametry połączenia: Server oznacza nazwę lub adres IP serwera proxy HTTP, a Port jego numer portu. Jeśli dostępny jest plik Proxy Auto-Config (PAC), wybrać Automatic; PAC URL oznacza adres URL tego pliku. Te angielskie nazwy pól i opcji pochodzą z pomocy Sophos, a nie ze sprawdzonego interfejsu docelowej dzierżawy. Nie wynika z tego ani istnienie odpowiedniego ustawienia dla profilu służbowego, ani wpływ na cały ruch inny niż HTTP. Nieosiągalny serwer proxy lub błędny plik PAC mogą zakłócić dostęp do systemu zarządzania i aplikacji.

Sprawdzić przed przypisaniem zasad w środowisku produkcyjnym

Po wstępnych sprawdzeniach przypisać zapisane zasady w Policies > Android. Otworzyć niebieski trójkąt obok zasad, wybrać Assign, na stronie Select devices wskazać przeznaczone do pilotażu urządzenia i zakończyć przyciskiem Finish. Sophos opisuje zasady Android Enterprise jako obowiązujące po przypisaniu; zmiany synchronizują się automatycznie, gdy urządzenie łączy się z Sophos Mobile. Nie jest to gwarancja przetestowanych czasów dostarczenia, instalacji ani usunięcia. Ręczna czynność Update devices dla starszych zasad urządzeń z Androidem nie jest tutaj udokumentowanym krokiem aktualizacji.

Poniższe sprawdzenia to zalecenia operacyjne Avanet przed zmianą połączenia w środowisku produkcyjnym. Przy zmianie zarządzanej konfiguracji aplikacji VPN trzeba dodatkowo uwzględnić opisany wyżej zbiór wszystkich urządzeń z tą aplikacją; osobne grupy pilotażowe zasad nie izolują tej zmiany.

  1. Przed zmianą: W docelowej dzierżawie sprawdzić licencję, wersję Androida i rzeczywiście dostępne zasady. Zachować działające dotychczas zasady i łańcuchy CA. Wcześniej przetestować dostęp do systemu zarządzania i sieci bez korzystania z objętych zmianą sieci Wi-Fi, VPN lub serwera proxy. Nie umieszczać kluczy prywatnych, sekretów ani wartości challenge w zgłoszeniach lub artykułach.
  2. Osobne urządzenia lub grupy pilotażowe dla każdego trybu: Obserwować obowiązujące zasady i dostępność certyfikatów we właściwym profilu, oczekiwaną tożsamość serwera EAP i łańcuch zaufania oraz faktyczne wystawienie, wygaśnięcie i odnowienie certyfikatów SCEP. Zależnie od rodzaju zmiany sprawdzić aplikację VPN i tunel, osiągalność serwera proxy/pliku PAC, dostęp aplikacji i zgłaszanie się urządzenia do systemu zarządzania. Przy zmianie CA usunąć starą CA dopiero po sprawdzeniu wszystkich zależnych od niej połączeń.
  3. Warunki wstrzymania i droga powrotu: Jeśli nie można potwierdzić działania weryfikacji tożsamości serwera, użycia lub odnawiania certyfikatów, połączenia, dostępu aplikacji albo zgłaszania się urządzenia do systemu zarządzania, wstrzymać przypisywanie zasad kolejnym urządzeniom. Wyłącznie przez wcześniej przetestowaną niezależną drogę dostępu zaktualizować lub ponownie przypisać działające zasady, a następnie sprawdzić ponowne nawiązanie połączenia i stan certyfikatów/VPN. Urządzenie, które przeszło w tryb offline, nie jest niezawodnie osiągalne przez zmianę zasad w chmurze; nie ma gwarancji natychmiastowego zdalnego wycofania zmiany. Angielska pomoc Sophos opisuje odinstalowanie zasad dla pojedynczych urządzeń (Uninstall policy), ale nie dla tych typów zasad Android Enterprise; nie jest to tutaj zweryfikowana nazwa przycisku w docelowej dzierżawie.

Dopóki nie potwierdzono oczekiwanego działania w pilotażu lub niezależnej drogi powrotu, nie należy przypisywać zmienionych zasad w środowisku produkcyjnym. Opisane ustawienia nie zastępują tych sprawdzeń.