Profil służbowy Androida: zakres działania zasad i ograniczenia BYOD
Zasady profilu służbowego Android Enterprise w Sophos Mobile dotyczą urządzeń zarządzanych w trybie Android Enterprise work profile. Obejmują między innymi ustawienia haseł, ograniczeń, aplikacji, Google Play i poczty e-mail. Są istotne dla BYOD, ale ich nazwa nie oznacza, że każde ustawienie wpływa tylko na profil służbowy. Ten projekt omawia udokumentowane skutki; nie jest zatwierdzonym szablonem zasad i nie podaje zalecanych wartości progowych.
Wstrzymaj wdrożenie BYOD: Nie przypisuj produkcyjnie progu nieudanych prób logowania powodującego usunięcie danych ani nie zezwalaj na przepływ kontaktów i danych między obszarem służbowym a prywatnym bez zatwierdzenia pod kątem ochrony danych i ryzyka ich utraty. Wcześniej sprawdź kopie zapasowe i sposoby przywracania danych, uzyskaj wyraźną akceptację ryzyka dotyczącego danych prywatnych oraz przetestuj działanie na właściwych wersjach Androida i urządzeniach. Dokumentacja Sophos nie gwarantuje ani cofnięcia zmian, ani zachowania danych prywatnych.
Najważniejsze rozróżnienie: Blokada urządzenia (Android 11 i starsze): dostępny dla wybranego typu hasła i skonfigurowany próg nieudanych prób może spowodować wymazanie całego urządzenia. Blokada profilu służbowego: dostępny dla wybranego typu hasła i skonfigurowany próg nieudanych prób powoduje usunięcie profilu służbowego. Działania administracyjne polegające na usuwaniu danych stanowią osobną kategorię i zależą od użytego interfejsu — nie są skutkiem przekroczenia tych progów.
Blokada urządzenia i profilu służbowego: co zostaje usunięte i kiedy?
Password policies – Device: Ustawienia dotyczą blokady ekranu całego urządzenia. Dla Androida 12+ Sophos opisuje poziomy złożoności Low/Medium/High, ale w tej sekcji nie wymienia pola Maximum sign-in attempts. Zanim uznasz tę blokadę urządzenia za skuteczną, uwzględnij SMCAND-3170. Starsza konfiguracja Password policy - Device nie wymusza ustawienia hasła urządzenia na urządzeniach z profilem służbowym i Androidem 12 lub nowszym, jeśli hasło nie zostało jeszcze ustawione. Sophos wskazuje jako warunki konfigurację zastępczą dla Androida 12, wprowadzoną w wydaniu Sophos Fusion Mobile 2024.24, oraz zainstalowaną wersję Sophos Mobile Control 9.7.10339. Nie oznacza to potwierdzonej zgodności wszystkich późniejszych wersji klienta. Przed zatwierdzeniem sprawdź właściwą konfigurację i wersję klienta oraz rzeczywiste żądanie ustawienia hasła i działanie blokady na urządzeniu testowym; same zapisane zasady nie stanowią tego dowodu. Dla Androida 11 i starszych Sophos pokazuje to pole tylko przy typach Simple password, PIN or password, Alphanumeric password i Complex password, a nie przy Pattern, PIN or password. Po skonfigurowanej liczbie błędnych prób logowania urządzenie zostaje wymazane — nie tylko profil. Nie zalecaj domyślnego progu nieudanych prób dla urządzeń prywatnych; wcześniej wyjaśnij kwestie prywatnych kopii zapasowych, możliwej utraty danych, dokładnego działania na danym systemie i urządzeniu oraz zgody użytkownika.
Ustawienia blokady urządzenia należy rozróżnić według wersji Androida:
- Android 12+: Minimum password complexity ma stałe reguły: No requirements nie nakłada ograniczeń na hasło; Low pozwala na wzór lub PIN. Medium pozwala na PIN z co najmniej czterema cyframi albo hasło złożone z liter lub liter i cyfr, zawierające co najmniej cztery znaki. High pozwala na PIN z co najmniej ośmioma cyframi albo hasło złożone z liter lub liter i cyfr, zawierające co najmniej sześć znaków. Tylko przy Medium i High wykluczone są PIN-y z powtarzającymi się lub uporządkowanymi sekwencjami, na przykład
4444,1234,4321lub2468. Te poziomy nie są starszymi polami, w których można dowolnie ustawiać minimalne liczby znaków. - Android 11 i starsze: W Password type opcja Pattern, PIN or password wymaga blokady ekranu wzorem, PIN-em lub hasłem bez dodatkowych ograniczeń. Simple password wymaga co najmniej jednej litery; cyfry są dozwolone. PIN or password pozwala na PIN lub hasło; Alphanumeric password i Complex password wymagają zarówno liter, jak i cyfr.
- Tylko przy czterech ostatnich typach pojawiają się wspólne pola: Minimum password length określa minimalną liczbę znaków. Maximum idle time before password prompt blokuje nieużywane urządzenie po skonfigurowanym czasie; hasło odblokowuje je ponownie. Urządzenie może wymusić krótszy czas. Maximum password age in days wymaga zmiany hasła w podanym odstępie od 0 do 730 dni; 0 oznacza, że zmiana nie jest wymagana. Password history określa, ile wcześniej używanych haseł przechowuje Sophos Mobile; podczas ustawiania nowego hasła nie można ich użyć ponownie. Opisany wyżej destrukcyjny skutek Maximum sign-in attempts nadal dotyczy tych samych czterech typów.
- Tylko Complex password pokazuje dodatkowo sześć osobnych pól z minimalnymi liczbami znaków: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits i Minimum number of special characters. Określają one odpowiednio minimalną liczbę liter, małych liter, wielkich liter, znaków innych niż litery, cyfr i znaków specjalnych.
Password policies – Work profile: Hasło odblokowujące dotyczy profilu służbowego. Pole Maximum sign-in attempts jest wyświetlane przy typach Simple password, PIN or password, Alphanumeric password i Complex password, ale nie przy Pattern, PIN or password ani Weak biometric recognition. Po skonfigurowanej liczbie błędnych prób logowania profil służbowy zostaje usunięty wraz ze swoimi aplikacjami i danymi. Faktyczna dostępność poszczególnych ustawień zależy również od urządzenia i wersji Androida; Sophos odsyła do oznaczeń w Mobile Admin. Wcześniej zaplanuj odzyskiwanie danych służbowych i ponowną rejestrację; nie jest to ani reset całego urządzenia, ani blokada bez dalszych konsekwencji.
Typ hasła blokady profilu służbowego wybiera się w Password type spośród sześciu opcji:
- Pattern, PIN or password: wzór, PIN lub hasło bez dodatkowych ograniczeń.
- Simple password: hasło zawierające co najmniej jedną literę; cyfry są dozwolone.
- PIN or password: PIN lub hasło.
- Alphanumeric password i Complex password: hasło zawierające litery i cyfry.
- Weak biometric recognition: słabe metody biometryczne, takie jak rozpoznawanie twarzy, do odblokowywania profilu służbowego. Sophos porównuje ich bezpieczeństwo z trzycyfrowym PIN-em: tekst angielski mówi o możliwym nieuprawnionym odblokowaniu w jednej na 1000 prób, a niemiecki o około 1000 wymaganych próbach. To porównanie z dokumentacji, a nie gwarantowana liczba prób zakończonych sukcesem ani prawdopodobieństwo sprawdzone na urządzeniu docelowym.
Tylko przy Simple password, PIN or password, Alphanumeric password i Complex password oprócz Maximum sign-in attempts pojawiają się następujące pola: Minimum password length określa minimalną liczbę znaków; Maximum idle time before password prompt służy do blokowania nieużywanego profilu służbowego, który można ponownie odblokować hasłem (urządzenie może wymusić krótszy czas); Maximum password age in days wymaga zmiany hasła po 0–730 dniach (0: zmiana nie jest wymagana); Password history określa liczbę zapisanych poprzednich haseł, których nie można użyć ponownie podczas ustawiania nowego hasła. Tylko Complex password dodaje sześć osobnych pól z minimalnymi liczbami znaków: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits i Minimum number of special characters — odpowiednio dla liter, małych liter, wielkich liter, znaków innych niż litery, cyfr i znaków specjalnych. Te pola dotyczą profilu służbowego, a nie blokady ekranu całego urządzenia.
Administracyjne wycofanie urządzenia z zarządzania:
- Sophos Mobile Admin: Pełne zdalne Wipe nie jest dostępne dla urządzeń z profilem służbowym. Wipe Android work profile usuwa profil służbowy wraz z aplikacjami i danymi; następnie Mobile Admin pokazuje urządzenie jako Unenrolled. Jeśli użytkownik wcześniej usunął profil, urządzenie nie może już odebrać polecenia.
- Sophos Fusion Admin: Według Sophos akcja nazwana tam Wipe usuwa z urządzeń z profilem służbowym tylko profil. Również Wipe w pakiecie zadań Androida ma wyjątek dotyczący profilu. Żadne z tych działań nie jest skutkiem przekroczenia progu błędnych prób logowania przy blokadzie urządzenia.
Przed wykonaniem działań destrukcyjnych ustal z osobą odpowiedzialną za wycofanie urządzenia używany interfejs, tryb zarządzania, typ zadania i urządzenie docelowe; sama nazwa akcji nie gwarantuje zachowania danych prywatnych.
W pełni zarządzane urządzenie Android Enterprise działa w innym trybie: według Sophos wyrejestrowanie takiego urządzenia powoduje przywrócenie ustawień fabrycznych. Nie jest to standardowy scenariusz profilu służbowego w BYOD.
Osobne zasady zgodności: Ta konfiguracja urządzenia nie jest zasadą zgodności. Niezależnie przypisane reguły zgodności mogą przez Deny email odmówić dostępu do poczty (tylko przy skonfigurowanym połączeniu z serwerem proxy Sophos Mobile EAS) albo uruchomić pakiet zadań; Sophos ostrzega, że błędnie skonfigurowane pakiety mogą wymazać urządzenia. Ogólny opis działań w razie niezgodności przedstawia Lock container dla Android Enterprise jako blokadę wszystkich aplikacji z sześcioma wyjątkami; osobna informacja o wyłączonych aplikacjach dotyczy wyraźnie urządzeń w pełni zarządzanych. Natomiast dla urządzeń z profilem służbowym Sophos opisuje w Set container access / Auto mode zablokowanie profilu służbowego oraz jego aplikacji i powiadomień w razie naruszenia reguły z działaniem Lock container. Nie wynika stąd, czy działanie związane ze zgodnością blokuje aplikacje prywatne na konkretnym urządzeniu BYOD z profilem służbowym, czy pozostawia je dostępne. Przed uzyskaniem zgody i egzekwowaniem reguły sprawdź jej wpływ na prywatne aplikacje na konkretnym urządzeniu z profilem służbowym. Opisany wyżej skutek błędnych prób logowania nie jest ogólnym działaniem w razie niezgodności. Przed pilotażem BYOD osobno przejrzyj z odpowiedzialnymi osobami reguły, działania i pakiety przypisane do grupy urządzeń — nie zakładaj tutaj automatycznej naprawy ani bezpiecznej konfiguracji bazowej.
Ograniczenia: kierunek przepływu danych ma znaczenie
Restrictions jest dodawane automatycznie podczas tworzenia zasad profilu służbowego i nie można go usunąć. Przed zmianą udokumentuj, w którą stronę płyną dane, kogo zmiana dotyczy oraz jak będzie monitorowana i wycofana.
Schowek i łącza internetowe
Allow work clipboard in personal apps pozwala kopiować treści ze środowiska służbowego do prywatnego; według Sophos kopiowanie z prywatnego do służbowego jest zawsze możliwe. Allow opening web links in personal apps umożliwia otwieranie służbowych łączy w prywatnej przeglądarce. Obie opcje wymagają decyzji dotyczącej przepływu i ochrony danych. To kierunkowe zezwolenie w profilu służbowym nie jest starszą kombinacją głównego przełącznika schowka i schowka wspólnego lub osobnego dla aplikacji.
Kontakty i połączenia
Allow work contact info for personal calls pozwala prywatnej aplikacji Telefon wyświetlać nazwę dzwoniącego przy połączeniach przychodzących od kontaktów służbowych. To zezwolenie na przekazywanie informacji poza granice profilu służbowego.
Wyświetlanie nazwy dzwoniącego przez Bluetooth
Allow work contact info for Bluetooth devices pozwala połączonym urządzeniom Bluetooth wyświetlać nazwę dzwoniącego przy prywatnych połączeniach przychodzących od kontaktów służbowych. Ustawienie nie steruje ani połączeniami Bluetooth, ani poszczególnymi profilami Bluetooth; przeanalizowana tutaj dokumentacja profilu służbowego nie wymienia głównego przełącznika Bluetooth ani takich ustawień profili.
Wyszukiwanie kontaktów
Allow searches of work contacts in personal profile pozwala prywatnej aplikacji Telefon uwzględniać wyniki z kontaktów służbowych przy wyszukiwaniu nazw dzwoniących. Tak jak oba ustawienia wyświetlania nazwy dzwoniącego nie jest to ustawienie działające wyłącznie wewnątrz profilu służbowego.
Blokada urządzenia
Allow Smart Lock pozwala włączyć Smart Lock, który w określonych sytuacjach automatycznie odblokowuje urządzenie. Ustawienie dotyczy blokady urządzenia i jest ignorowane, gdy skonfigurowano blokadę profilu służbowego. Allow unlocking device by fingerprint pozwala odblokowywać urządzenie za pomocą czytnika linii papilarnych; jest to odrębne od uwierzytelniania w profilu lub aplikacji.
Lokalizacja
Allow location services reguluje udostępnianie lokalizacji urządzenia aplikacjom i usługom profilu służbowego. Według Sophos wyłączenie tej opcji wyłącza usługi lokalizacyjne; użytkownicy nie mogą ich samodzielnie ponownie włączyć, a Sophos Mobile nie może zlokalizować urządzenia. Sprawdź na konkretnym urządzeniu testowym wpływ na prywatne aplikacje i możliwość cofnięcia zmiany, zamiast zakładać jednakowe skutki wszędzie.
Zrzuty ekranu
Allow screen capture pozwala użytkownikom robić zrzuty ekranu aplikacji zainstalowanych w profilu służbowym. Nie wyciągaj z tego wniosków dotyczących zrzutów ekranu aplikacji prywatnych.
Certyfikaty
Allow user to configure credentials pozwala użytkownikom instalować i odinstalowywać certyfikaty w profilu służbowym. Nie jest to ustawienie menedżera haseł i nie zastępuje wdrażania certyfikatów.
Konta
Allow managing accounts pozwala użytkownikom dodawać i usuwać konta w profilu służbowym; nie jest to wdrażanie konta Exchange przez zasady. W przeanalizowanym tutaj katalogu ustawień profilu służbowego nie wymieniono osobno starszych pól dotyczących trybu wielu użytkowników, dodawania kont e-mail z wyjątkiem kont utworzonych przez zasady, usuwania konta Google oraz synchronizacji automatycznej w odróżnieniu od ręcznej. Nie przenoś na te ustawienia ich wyjątków ani skutków obejmujących całe urządzenie.
VPN
Allow VPN pozwala użytkownikom korzystać z połączeń VPN dla aplikacji w profilu służbowym. Nie oznacza to zezwolenia na cały ruch urządzenia ani jego blokady; konfigurację VPN sprawdź osobno.
Aparat
Allow camera pozwala aplikacjom w profilu służbowym korzystać z aparatu; uprawnienia nadawane w czasie działania nadal wymagają osobnego sprawdzenia. Przeanalizowany tutaj katalog ustawień profilu służbowego nie zawiera ani osobnego pola dotyczącego aparatu na ekranie blokady, ani jego starszej zależności od głównego przełącznika aparatu. Nie wyciągaj z tego wniosku o blokadzie aparatu na całym urządzeniu lub na ekranie blokady.
Instalacja aplikacji
Po wyłączeniu Allow installing apps from unknown sources użytkownicy mogą instalować aplikacje w profilu służbowym tylko z Google Play, a nie z nieznanych źródeł ani przez Android Debug Bridge (ADB). Nie jest to blokada uruchamiania z App Control i nie dowodzi pełnej blokady USB/ADB. Allow debugging pozwala użytkownikom włączać funkcje debugowania w opcjach programistycznych Androida; nie opisano tutaj starszego powiązania tego ustawienia na urządzeniach Sony od Enterprise API Level 9 ze wszystkimi opcjami programistycznymi.
Aplikacje systemowe producenta
Enable vendor-specific system apps udostępnia takie aplikacje, na przykład Kalendarz Samsung, w profilu służbowym. Nie dowodzi to wdrażania aplikacji ani równoważności ze starszymi funkcjami producentów. Starszy wymóg dotyczący ustawień Knox, blokada aktywacji, S Beam, S Voice i „Udostępnij przez” nie są udokumentowane w tym katalogu ustawień profilu służbowego jako odpowiadające im pola.
Usuwanie aplikacji
Po wyłączeniu Allow app uninstall nawet administratorzy nie mogą odinstalować aplikacji profilu służbowego przez Sophos Mobile.
Zarządzanie aplikacjami
Po wyłączeniu Allow managing apps użytkownicy nie mogą odinstalowywać, wyłączać ani zatrzymywać aplikacji profilu służbowego, czyścić ich pamięci podręcznej ani danych, ani resetować ustawienia Open by default. Osobne ustawienie Allow app uninstall ma opisane wyżej dodatkowe ograniczenie dotyczące administratorów; nie przenoś go na wszystkie działania związane z zarządzaniem aplikacjami.
Zarządzane Wi-Fi
Allow sharing of managed Wi-Fi connections obowiązuje dopiero od Androida 13. Po wyłączeniu tej opcji użytkownicy nie mogą udostępniać innym urządzeniom połączeń Wi-Fi skonfigurowanych przez Sophos Mobile. Konfiguracje VPN, Wi-Fi i certyfikatów sprawdzaj osobno.
Skanowanie bezpieczeństwa Google
Allow disabling Google security scans pozwala użytkownikom wyłączyć Scan device for security threats w Settings > Google > Security > Google Play Protect. To opis zezwolenia, a nie zalecenie wyłączenia skanowania.
Informacje o pomocy technicznej
Short message to firmowy komunikat pomocy technicznej wyświetlany przy wyłączonej funkcji; jeśli przekracza 200 znaków, może zostać ucięty. Long message uzupełnia go przez More details i pojawia się również na stronie Androida Device administrator dla Sophos Mobile Control.
Allow Android Beam pozwala udostępniać treści przez Android Beam, dostępne tylko w Androidzie 9 i starszych. Ustawienie nie dotyczy Quick Share ani innych technologii udostępniania i nie stanowi ogólnego zezwolenia na udostępnianie danych ani jego blokady. Starszy przełącznik uruchamiania Samsung S Beam to inne pole; ani on, ani Android Beam nie dowodzi możliwości sterowania Quick Share. Nie traktuj więc Android Beam jako współczesnego obowiązkowego mechanizmu kontroli.
Te znaczenia pól pochodzą z przeanalizowanego tutaj udokumentowanego katalogu ustawień profilu służbowego. Brak starszych pól w tym katalogu nie oznacza, że są one niedostępne na każdym systemie operacyjnym, urządzeniu danego producenta lub w każdym tenancie; ich faktyczną dostępność nadal trzeba sprawdzić osobno.
Pozostałe ustawienia i ich ograniczenia
Przed przypisaniem zasad każdorazowo zapytaj: Co działa tylko w profilu służbowym, a co trzeba wdrożyć lub sprawdzić osobno?
- App Control: W polu App group wybierz odpowiednią zapisaną grupę aplikacji Androida. Jej członkami są aplikacje, których nie można uruchamiać. Sposób tworzenia grupy opisano w następnej sekcji. Nie oznacza to ani instalacji aplikacji, ani udokumentowanej blokady wszystkich prywatnych aplikacji; sprawdź skład grupy i możliwość uruchamiania aplikacji na urządzeniu testowym. Przed celowym zablokowaniem Chrome sprawdź zależności aplikacji służbowych od WebView. W SMCAND-2931 Sophos opisuje scenariusz profilu służbowego od Androida 8, w którym wewnętrzna aplikacja WebView jest domyślnie wyłączona i zostaje włączona dopiero po włączeniu Chrome. W przeciwnym razie zależne od niej aplikacje mogą przestać działać. Ten opis problemu nie dotyczy automatycznie każdego obecnego urządzenia ani każdej późniejszej wersji Androida; sprawdź aplikacje, których dotyczy ta zależność, na wybranym urządzeniu testowym.
- App permissions: Można kontrolować tylko uprawnienia nadawane aplikacjom służbowym w czasie działania. W Default response for runtime permission requests opcja Prompt prosi użytkownika o zgodę, Auto-accept przyznaje uprawnienie automatycznie w granicach możliwości platformy, a Auto-deny automatycznie odmawia. Auto-accept/Auto-deny uniemożliwia użytkownikom późniejszą zmianę. W App-specific runtime permissions wybierz aplikację przez Add i skonfiguruj każde uprawnienie osobno: Selectable pozwala użytkownikowi je zmienić, Granted przyznaje je, a Denied odmawia. Dla obu opcji przyznawania uprawnień obowiązuje to samo ograniczenie: od Androida 12 administrator nie może przyznać w imieniu użytkownika dostępu do lokalizacji, aparatu, mikrofonu, czujników ciała i aktywności fizycznej, ale może go odmówić. Funkcje ułatwień dostępu i optymalizacja baterii mogą nadal wymagać odpowiedzi użytkownika. Sprawdź ustawienia domyślne i wyjątki dla aplikacji dla każdej wersji systemu.
- App Protection: Wspólne hasło dla wybranych aplikacji służbowych nie zapewnia pełnej kontroli dostępu: dostęp przez inne aplikacje lub funkcje systemowe oraz tryb wielu okien może odbywać się bez pytania o to hasło. Użytkownicy ustawiają wspólne hasło przy pierwszym otwarciu chronionej aplikacji. Password complexity określa wymagania, takie jak minimalna długość i wymagane znaki; nie oznacza to konkretnej kombinacji wymagań. Grace period in minutes to czas, w którym użytkownik może otworzyć chronioną aplikację bez hasła po zamknięciu chronionej aplikacji. Allow fingerprint authentication pozwala użyć odcisku palca zamiast hasła, a nie jako drugiego obowiązkowego czynnika. Zapisana grupa aplikacji Androida wybrana w App group określa chronione aplikacje; do jej utworzenia użyj procedury z następnej sekcji i sprawdź skład grupy oraz tożsamość aplikacji. Opisane w sekcji zatwierdzania kroki Add configuration/Edit/Save dotyczą również App Protection. Przed użyciem przetestuj grupę aplikacji, okres bez ponownej prośby o hasło oraz alternatywne drogi dostępu. Jeśli testy obejmują Sony Small Apps, zgodnie z SMCAND-2927 nie zapewniaj, że te aplikacje nakładkowe można chronić lub kontrolować przez Sophos Mobile Control bądź App Protection.
- Google Play: Available apps kontroluje dostęp w Sklepie Play profilu służbowego: Approved apps from managed Google Play ogranicza go do aplikacji zatwierdzonych dla organizacji; Apps from Google Play pozwala na te same aplikacje co na urządzeniach niezarządzanych. Auto update apps oferuje cztery opcje: Over any network aktualizuje automatycznie przez Wi-Fi lub dane komórkowe; Over Wi-Fi only tylko przy połączeniu z Wi-Fi; Don’t update apps automatically wyłącza automatyczne aktualizacje; Use device setting pozwala użytkownikom ustawić automatyczne aktualizacje w Sklepie Play. Zatwierdzanie, wdrażanie i usuwanie aplikacji to osobne procesy.
- Password services: Ograniczenia dotyczą menedżerów haseł tylko w profilu służbowym. W Mode opcja Allow pozwala wyłącznie na menedżery z grupy aplikacji Androida wybranej w App group; Block pozwala na wszystkie dostępne menedżery poza wybranymi. Grupa musi zawierać właściwe menedżery haseł; do jej utworzenia użyj procedury z następnej sekcji i sprawdź skład oraz tożsamość aplikacji. Allow system apps jest opcjonalne i dostępne tylko przy Allow: dodatkowo zezwala na domyślne menedżery haseł producenta urządzenia, a nie na wszystkie aplikacje systemowe. Jeśli dozwolony ma być tylko taki domyślny menedżer producenta, wybierz Allow i Allow system apps, a w App group nie wybieraj żadnej grupy (pozostaw pole puste, zamiast wybierać grupę bez członków). Nie gwarantuje to, że menedżer producenta jest dostępny. Przed zastosowaniem restrykcyjnych list sprawdź dostęp i możliwości odzyskiwania.
- Email account: Sophos konfiguruje konto Exchange w Gmailu w profilu służbowym. W nowszych wersjach Sophos Mobile zarządzana konfiguracja aplikacji Gmail nie jest dostępna ze względu na konflikt z Email account. Istniejące starsze konfiguracje zarządzanego Gmaila mają pierwszeństwo, nawet gdy są puste. Pola zastępcze wymagają loginu Exchange i adresu e-mail w Sophos Fusion; w przypadku Gmaila z OAuth przeglądarka Chrome musi być zainstalowana w profilu służbowym. Przed wdrożeniem sprawdź pola przypisanego użytkownika w Sophos Fusion pod My Environment > Users & Groups > Users > Summary > Edit: Email Address i Exchange Login, a po autoryzowanych zmianach w polach, które można edytować, użyj Save. Pole Exchange Login, ogólnie opcjonalne, jest wymagane dla używanych tutaj pól zastępczych. W przypadku kont importowanych z AD nie zmieniaj danych konta w ogólnym edytorze, lecz zwróć się do osób odpowiedzialnych za katalog; nie oznacza to ogólnej blokady edycji dla wszystkich użytkowników Entra ID. Po zmianie loginu Exchange przez ADSync Utility porównaj przed wdrożeniem wartość w Fusion z rzeczywistym obiektem użytkownika Mobile. Historyczne ścieżki People i Mobile > People oraz zapis
$usernamepochodzą z SMCSRV-15474; nie są aktualną ścieżką obsługi użytkowników w Fusion. Dostęp po stronie Mobile zweryfikuj osobno, nie wywodź go ze ścieżki w Fusion.$USERNAMEi$EMAILADDRESSto tokeny aplikacji zarządzanych, a%_USERNAME_%i%_EMAILADDRESS_%to tokeny zasad; nie zastępuj ich tokenem$username. Według SMCSRV-15474 Mobile może zachować starą wartość i w rezultacie przekazać nieprawidłowe wartości pól zastępczych. Jeśli wartości się różnią, wstrzymaj wdrożenie i wyjaśnij rozbieżność z odpowiedzialnymi osobami. Sophos opisuje cotygodniowe uzgadnianie danych w terminach zależnych od tenanta, a nie gwarantowany termin naprawy. Możliwość wycofania zmian również jest ograniczona: według SMCAND-2929 przekazane konto Exchange pozostaje w profilu służbowym po usunięciu zasad. Inna konfiguracja Email może zastąpić dotychczasową; zgodnie z tym opisem problemu samo konto można usunąć tylko przez usunięcie całego profilu służbowego. Nadal należy uwzględniać opisaną wyżej zasadę pierwszeństwa starszych konfiguracji Gmaila. Nie jest to zgoda na usunięcie profilu; takie działanie pozostaje odrębnym, osobno zatwierdzonym destrukcyjnym scenariuszem wycofania urządzenia z zarządzania, powodującym utratę aplikacji i danych profilu służbowego. Osobno uzgodnij z osobą odpowiedzialną za pocztę punkt końcowy chmury, zgodność z EAS i weryfikację certyfikatów. Exchange Online nie akceptuje uwierzytelniania podstawowego dla EAS; opcje Sophos Basic i Allow all certificates nie oznaczają zgody na stosowanie ich jako obejścia.
Pola Email account uzgodnij wcześniej z osobą odpowiedzialną za pocztę:
| Pole | Znaczenie / sprawdzenie przed wdrożeniem |
|---|---|
| Account name | Nazwa konta. |
| Server name | Dla globalnej chmury Microsoft 365: outlook.office365.com; inne chmury sprawdź osobno. W przypadku Exchange Server użyj adresu URL własnego serwera, a z serwerem proxy Sophos Mobile EAS — zamiast niego adresu URL proxy. |
| User | Nazwa logowania: w Exchange Online zwykle adres e-mail; %_EMAILADDRESS_% podstawia adres przypisanego użytkownika, a w Exchange Server %_USERNAME_% jego Exchange Login. Tylko jeśli wymagany jest prefiks domeny, a nazwa domeny nie jest już zawarta w Exchange Login, użyj <domain>\%_USERNAME_%. |
| Email address i Sender | Odpowiednio adres e-mail konta i nazwa nadawcy. W obu polach %_EMAILADDRESS_% jest zastępowane adresem e-mail przypisanego użytkownika. |
| Default email signature | Domyślny podpis wiadomości e-mail. |
| Authentication | Modern authentication używa OAuth 2.0; Basic authentication nazwy użytkownika i hasła; Basic and modern authentication typu obsługiwanego przez Exchange. Ten wybór nie uzasadnia przejścia na uwierzytelnianie podstawowe w Exchange Online. |
| Synchronization period | Do skrzynki odbiorczej urządzenia synchronizowane są tylko wiadomości e-mail z wybranego okresu. |
| SSL/TLS i Client certificate | Włącz SSL/TLS, aby SSL lub TLS zabezpieczał połączenie, jeśli serwer obsługuje te protokoły; certyfikat klienta służy do połączenia z serwerem Exchange. Nie obchodź weryfikacji certyfikatów przez Allow all certificates. |
Pola zastępcze zasad są wypełniane przy przypisaniu na podstawie przypisanego użytkownika: %_EMAILADDRESS_% z Email Address, a %_USERNAME_% z Exchange Login. Przed zatwierdzonym wdrożeniem sprawdź nazwę konta, podpis i wartości tokenów; zapisane pola nie dowodzą skutecznego logowania.
Tworzenie grupy aplikacji Androida dla App Control
Grupa aplikacji to lista wybranych aplikacji używana w zasadach. Poniższe angielskie nazwy elementów interfejsu odpowiadają udokumentowanemu interfejsowi; procedura nie została wykonana w docelowym tenancie.
- W sekcji App groups wybierz platformę Android i kliknij Create app group. Na ekranie Edit app group wpisz własną nazwę grupy, na przykład
BYOD-Test-Startblockade, i otwórz Add app. Przykładową nazwę można dowolnie zmienić i nie oznacza ona zalecanej listy blokowanych aplikacji. - W sekcji App list wybierz aplikację z listy aplikacji aktualnie zainstalowanych na zarządzanych urządzeniach. Aby zamiast tego ręcznie wprowadzić szczegóły aplikacji, wybierz Custom. Ta lista inwentaryzacyjna nie dowodzi widoczności aplikacji prywatnych.
- Przy wybranej opcji Custom wpisz w polu Link adres URL aplikacji w Google Play. Obtain link otwiera Google Play; przejdź tam na stronę wybranej aplikacji i skopiuj jej łącze. Po wklejeniu użyj Get data, aby automatycznie wypełnić pola App name i Identifier.
- App name to unikatowa nazwa służąca do identyfikacji aplikacji, a Identifier to jej wewnętrzny identyfikator. W przypadku aplikacji z Managed Google Play dla Android Enterprise przed nazwą pakietu musi znajdować się prefiks
app:. Przed dodaniem sprawdź, czy łącze, nazwa i identyfikator dotyczą właściwej aplikacji. - Użyj Add, aby dodać wybraną lub ręcznie wprowadzoną aplikację. Powtórz kroki dla kolejnych członków grupy i zapisz grupę przyciskiem Save.
Następnie zapisaną grupę można wybrać w opisanym wyżej polu App group w App Control. Te kroki opisują tworzenie listy aplikacji, a nie ich wdrażanie. Udokumentowana blokada uruchamiania nie dowodzi zapobiegania instalacji ani blokady obejmującej całe urządzenie. Po zapisaniu zasad nadal obowiązują wymagania dotyczące zatwierdzenia i sprawdzenia urządzeń opisane w następnej sekcji.
Zatwierdź dopiero po sprawdzeniu na urządzeniu testowym
Zapisz tryb zarządzania, wersję Androida, zachowanie urządzenia i rozwiązania producenta, edycję Sophos i tenant, urządzenie oraz grupę docelową, a także osobne reguły zgodności. Przed każdą zmianą udokumentuj dotychczasowe zasady, ustawienia, wersję i przypisanie dla objętych testem urządzeń; sprawdź kopie zapasowe i sposoby odzyskiwania danych. Wybierz urządzenie testowe, którego utrata nie będzie problemem, i umieść na nim prywatne dane testowe. Przed testem uzyskaj zgodę użytkownika; następnie obserwuj dostarczenie zasad i ich działanie na tym urządzeniu.
Zasady dla profili służbowych Android Enterprise tworzy się pod Policies > Android > Create, wybierając odpowiedni typ zasad. Na ekranie Edit policy wpisz nazwę i opis. Użyj Add configuration, aby dodać potrzebne konfiguracje, i kliknij nazwę każdej z nich, aby edytować ustawienia. Po dodaniu i edycji wszystkich wymaganych konfiguracji zapisz zasady przyciskiem Save. Te kroki w interfejsie są udokumentowane, ale nie zostały sprawdzone w docelowym tenancie. Dopiero po zatwierdzeniu przypisz zasady celowo wybranemu urządzeniu testowemu lub grupie testowej: w Policies > Android otwórz niebieski trójkąt obok zasad, wybierz Assign, a na Select devices urządzenie testowe, na którego test uzyskano zgodę, lub przez Select device groups zatwierdzoną grupę testową, i zakończ przez Finish. Przed pilotażem sprawdź już połączone konto firmowe Android Enterprise oraz tryb rejestracji w Setup > Google setup > Android Enterprise; jeśli brakuje połączenia, przekaż konfigurację do osobnego wykonania. Sprawdź aktualne dla pilotażu wymagania Sophos Mobile Control; nie używaj potencjalnie innych wymagań Intercept X jako dowodu obsługi App Protection. Android Go nie jest obsługiwany; ogólna obsługa przez Control nie stanowi zapewnienia działania App Protection ani uwierzytelniania odciskiem palca. Samo przypisanie w konsoli nie dowodzi, że zasady zadziałały na urządzeniu: poczekaj na połączenie i synchronizację, a następnie sprawdź wersję zasad oraz status na urządzeniu docelowym, w Sophos Fusion w razie potrzeby osobno dla Google API i agenta MDM. Usunięcie profilu planuj tylko jako odrębny destrukcyjny scenariusz wycofania urządzenia z zarządzania.
Zaplanuj wycofanie zmian z wyprzedzeniem: Zasad profilu służbowego nie można odinstalować przez Uninstall policy; zamiast tego zaktualizuj je na podstawie udokumentowanych wcześniejszych ustawień albo przypisz inne, uprzednio sprawdzone zasady. Zmiany tego typu zasad są synchronizowane przy następnym połączeniu urządzenia z Sophos Mobile, a nie przez ścieżkę Update devices używaną dla starszych zasad urządzeń z Androidem. Po nawiązaniu połączenia ponownie sprawdź przypisanie, wersję, status składników oraz rzeczywiste działanie na urządzeniu. Jeśli urządzenie nie połączy się z usługą, składnik zgłosi inny status lub działanie zasad się utrzyma, nie zgłaszaj zakończenia wycofywania zmian i nie przypisuj zasad produkcyjnie. Zmiana zasad nie cofnie kopiowania danych do obszaru prywatnego ani nie przywróci usuniętych danych profilu służbowego lub urządzenia.
Przykład niedestrukcyjny: Po zatwierdzeniu zmiany zezwolenia dotyczącego schowka skopiuj tekst testowy z aplikacji służbowej do prywatnej; powinien wystąpić wyłącznie wcześniej oczekiwany przepływ danych. Następnie użyj ustalonej metody aktualizacji lub przypisania zasad zastępczych i po potwierdzeniu synchronizacji ponownie sprawdź działanie z nowym tekstem testowym. Jeśli zachowanie odbiega od oczekiwanego lub zezwolenie nadal obowiązuje, nie wdrażaj zasad produkcyjnie i wyjaśnij sprawę z osobami odpowiedzialnymi za ochronę danych i zarządzanie urządzeniami mobilnymi. Nie testuj progów wymazywania po błędnych próbach na prywatnych urządzeniach.
Bez potwierdzonego działania, sprawdzonych sposobów odzyskiwania danych oraz akceptacji pozostałego ryzyka ich utraty nie przypisuj zasad produkcyjnie ani ich nie zalecaj. Rejestracja i zgoda na BYOD, wdrażanie aplikacji, Wi-Fi/VPN/SCEP, uwierzytelnianie Exchange, przypisywanie zasad oraz destrukcyjne wycofanie urządzenia z zarządzania pozostają odrębnymi obszarami odpowiedzialności.