Sophos Mobile: bezpieczna identyfikacja i terminowe odnawianie certyfikatu APNs
Poniższe kroki wymagają sprawdzenia warunków i tożsamości certyfikatu w danej instancji; nie potwierdzają, że wymiana certyfikatu powiodła się w konkretnej instancji lub na urządzeniu. Przed podjęciem działań sprawdzić, czy dana instancja ma licencję Sophos Mobile lub Sophos Mobile Device Management uprawniającą do zarządzania urządzeniami, a osoba wykonująca czynności ma w Sophos Mobile uprawnienia administratora do Setup > Apple setup > APNs (rola Admin lub Super Admin w Sophos Fusion). Dostęp typu helpdesk lub tylko do odczytu oraz sama licencja Mobile Threat Defense nie wystarczą. Osobno ustalić, kto odpowiada za pierwotne konto Apple: dostęp do konta Apple nie zastępuje uprawnień administratora Sophos. Przed każdym odnowieniem najpierw porównać dotychczasowy Topic i pierwotne konto Apple. Ten tekst dotyczy wyłącznie certyfikatu APNs służącego do zarządzania iPhone’ami, iPadami i komputerami Mac za pomocą Sophos Mobile; tokeny rejestracji Apple Business i Apps and Books, certyfikaty TLS/SCEP oraz odrębna aplikacja Mobile Threat Defense nie są przedmiotem tego artykułu. Sophos podaje okres ważności wynoszący jeden rok. Odnowienie należy więc zaplanować przed upływem ważności z osobą odpowiedzialną za konto.
Pierwsze utworzenie certyfikatu APNs
Tylko przy pierwszej konfiguracji: Do tej instancji Sophos Mobile nie mógł wcześniej zostać przesłany żaden certyfikat APNs. Istniejący lub wygasły certyfikat wymaga opisanej poniżej procedury odnowienia i wyjaśnienia sytuacji, a nie opcji Create a new APNs certificate. Wymienione wyżej wymagania dotyczące licencji i uprawnień administratora obowiązują również tutaj. Przed zapisem sprawdzić instancję, zakres zlecenia Apple MDM i osobę odpowiedzialną za konto oraz uzyskać osobną zgodę na utworzenie certyfikatu; wstępna weryfikacja tenanta lub rejestracji urządzeń nie jest zgodą na przesłanie pliku. Apple Business/ADE nie jest ogólnym warunkiem uzyskania certyfikatu APNs.
- Otworzyć Setup > Apple setup, wybrać kartę APNs i uruchomić APNs certificate wizard. Na stronie Mode wybrać Create a new APNs certificate.
- Na stronie CSR użyć Download certificate signing request, aby zapisać żądanie certyfikatu jako
apple.csrna lokalnym komputerze. Ten plik będzie potrzebny w portalu Apple. - Przy tym pierwszym utworzeniu Sophos zaleca osobne konto Apple Account dla firmy i do użytku z Sophos Mobile, nawet jeśli inne konto już istnieje. Na stronie Apple ID opcja Create Apple ID in the Apple portal otwiera stronę Apple służącą do utworzenia konta. Przechowywać dane dostępowe bezpiecznie i zapewnić dostęp upoważnionym współpracownikom: firma będzie potrzebowała tego samego konta przy corocznym odnowieniu. To zalecenie nie uzasadnia tworzenia nowego konta podczas odnawiania.
- W kreatorze wpisać w polu Apple ID adres e-mail konta Apple Account przeznaczonego do tego utworzenia. Na stronie Certificate użyć Create certificate on the Apple portal, aby otworzyć Apple Push Certificates Portal, zalogować się na to konto i przesłać zapisany przed chwilą plik
apple.csr. - Pobrać wygenerowany plik certyfikatu APNs
.pemz portalu Apple i zapisać go lokalnie. Po powrocie do kreatora Sophos na stronie Upload wybrać przycisk Upload certificate, wskazać dokładnie ten plik.pemi wykonać Save. Chronić dane dostępowe i pliki certyfikatów.
Sophos Mobile odczytuje certyfikat i wyświetla jego szczegóły na karcie APNs. Sprawdzić te dane i na potrzeby przekazania zapisać Topic, datę upływu ważności, właściwe konto Apple Account oraz odpowiedzialność za odnowienie, bez kopiowania danych dostępowych do zgłoszeń lub protokołów weryfikacji. Zapisane szczegóły nie dowodzą jeszcze działającego zarządzania urządzeniami. Pilotaż rejestracji i odbiór operacyjny nadal wymagają osobnej zgody. W razie nieoczekiwanych danych zatrzymać dalsze kroki i wyjaśnić sytuację z właściwą administracją Mobile; usunięcie certyfikatu lub kolejne przesłanie na próbę nie jest potwierdzoną metodą wycofania zmian.
Przed odnowieniem: weryfikacja dotychczasowej tożsamości
- Ustalić, której instancji Sophos Mobile dotyczy certyfikat, i zanotować datę upływu ważności. W Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs zapisać wartość Topic już zarejestrowanego certyfikatu.
- Zalogować się w Apple Push Certificates Portal przy użyciu konta Apple, którego pierwotnie użyto dla tego certyfikatu. Dla odpowiedniego wpisu odczytać wartość po
UID=w Certificate Info > Subject DN: musi odpowiadać Topic w Sophos. Sama nazwa lub adres e-mail nie zastępują tej weryfikacji. Jeżeli adres e-mail konta się zmienił, osobno potwierdzić ciągłość tożsamości samego konta. - Brak pasującego wpisu albo dostępu do pierwotnego konta? Zatrzymać się. Nie odnawiać na próbę innego wpisu ani nie przesyłać nowego certyfikatu APNs. Najpierw wyjaśnić przypisanie konta i certyfikatu dla tej instancji za pośrednictwem właściwych kanałów wsparcia Apple i Sophos.
Odnowienie tego samego certyfikatu — bez tworzenia nowego
Opisana przez Sophos procedura odnowienia dotyczy certyfikatu, którego ważność wkrótce wygaśnie, i wymaga wcześniejszego potwierdzenia tożsamości zgodnie z powyższymi krokami:
- Wybrać Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate i pobrać nowy plik
apple.csr. Na stronie Apple ID porównać wyświetlane konto z wcześniej ustaloną tożsamością pierwotnego konta; jeśli niezgodność pozostaje niewyjaśniona, zatrzymać się. - Na stronie Certificate otworzyć Apple Push Certificates Portal za pomocą Renew certificate on the Apple portal i zalogować się na wcześniej zweryfikowane pierwotne konto Apple. Wybrać Renew dla przypisanego, istniejącego certyfikatu i przesłać właśnie pobrany plik
apple.csr. - Pobrać odnowiony plik
.pemz portalu Apple i zapisać go lokalnie. Po powrocie do kreatora Sophos na stronie Upload wskazać za pomocą Upload certificate dokładnie ten plik.pemi wybrać Save. Chronić dane dostępowe i pliki certyfikatów.
Według Sophos opcja Create a new APNs certificate służy do pierwszej konfiguracji, gdy żaden certyfikat nie został jeszcze przesłany, a nie do zastąpienia procedury odnowienia.
Zatrzymać się w razie niezgodności Topic: jeśli podczas zapisywania Sophos wyświetli ostrzeżenie, że Topic nowego certyfikatu nie odpowiada dotychczasowemu, anulować okno dialogowe, nie potwierdzać; wyjaśnić przypisanie certyfikatu. Sophos wyraźnie ostrzega, że po potwierdzeniu nie będzie już można zarządzać istniejącymi iPhone’ami, iPadami i komputerami Mac — konieczna będzie ich ponowna rejestracja. Usunięcie certyfikatu APNs również nie jest sposobem naprawy: według Sophos nadal zarządzane urządzenia Apple staną się wtedy niezarządzane i będą wymagały ponownej rejestracji.
Świadome zakończenie zarządzania urządzeniami Apple: osobna procedura wycofania
Usunięcie jest przewidziane wyłącznie w przypadku osobno zatwierdzonej, definitywnej rezygnacji z zarządzania iPhone’ami, iPadami i komputerami Mac, a nie do odnawiania, rozwiązywania problemów, przywracania działania lub cofania zmian. Jeśli certyfikat pozostaje na koncie, po upływie jego rocznej ważności Sophos Mobile wyświetla trwałe ostrzeżenie.
Przed usunięciem: sprawdzić właściwą instancję, wymienione wyżej wymagania dotyczące licencji i uprawnień administratora oraz zatwierdzone zlecenie wycofania. Właściwa administracja Mobile musi potwierdzić na podstawie aktualnego wykazu urządzeń, że żadne iPhone’y, iPady ani komputery Mac nie są już zarządzane. Osobno wyjaśnić i udokumentować skutki dla urządzeń, danych oraz całego cyklu rejestracji i zarządzania; ten krok nie jest procedurą usuwania urządzeń ani danych. Jeśli urządzenia Apple są nadal zarządzane lub wykaz jest niejasny, zatrzymać się i nie usuwać certyfikatu. Według Sophos pominięte, nadal zarządzane urządzenia staną się niezarządzane i będą wymagać ponownej rejestracji.
Dopiero po tych kontrolach wstępnych i wyraźnym zatwierdzeniu zmiany:
- Otworzyć Setup > Apple setup i wybrać kartę APNs.
- Wybrać Remove APNs certificate, a dopiero po ponownym sprawdzeniu instancji i zgody na wycofanie wybrać Yes w oknie potwierdzenia.
Udokumentowanym wynikiem jest usunięcie certyfikatu z konta Sophos Mobile; nie oznacza to usunięcia konta Apple ani danych, ani potwierdzonej możliwości cofnięcia zmiany. Następnie lokalnie sprawdzić widok certyfikatu i stanu na APNs oraz udokumentować obserwację. W razie nieoczekiwanego stanu zatrzymać dalsze zmiany i wyjaśnić sytuację z właściwą administracją Mobile; nie tworzyć ani nie przesyłać certyfikatu na próbę. Ta kontrola jest wymagana, lecz na potrzeby artykułu nie została wykonana ani w instancji, ani na urządzeniach.
Wygaśnięcie i weryfikacja po odnowieniu: brak gwarancji przywrócenia działania
Jeżeli certyfikat już wygasł: Apple wskazuje, że urządzenia klienckie przestają wtedy otrzymywać aktualizacje MDM, dopóki zaktualizowany certyfikat nie zostanie zainstalowany w systemie MDM. Przed przesłaniem pliku ustalić, czy w danym przypadku można jeszcze odnowić pierwotny wpis w portalu i czy Topic jest zgodny. Jeśli pierwotne konto jest niedostępne albo Topic się nie zgadza, zatrzymać się i eskalować sprawę dotyczącą tej konkretnej instancji. Nie ma potwierdzenia ogólnego 30-dniowego okresu na odnowienie, gwarantowanego przywrócenia działania, możliwości przeniesienia certyfikatu między kontami ani cofnięcia błędnego przesłania. Ponowną rejestrację planować dopiero po osobnej ocenie skutków, a nie zakładać jej automatycznie po każdym wygaśnięciu certyfikatu.
Po standardowym zapisaniu sprawdzić szczegóły certyfikatu i nową datę upływu ważności w widoku APNs w Sophos oraz zgodność Topic z pierwotnym wpisem w portalu. Do zatwierdzenia operacyjnego konieczne jest ponadto wykonanie na urządzeniu pilotażowym bezpiecznej, autoryzowanej operacji odczytu statusu MDM i uzyskanie rzeczywistej odpowiedzi urządzenia; samo pomyślne przesłanie certyfikatu nie dowodzi przywrócenia zarządzania urządzeniami. Na potrzeby tego artykułu nie sprawdzono żadnej instancji ani urządzenia.
Sprawdzanie dostępności APNs na iPhonie/iPadzie
Funkcja Check APNs w Sophos Mobile Control sprawdza na iPhonie/iPadzie jedynie dostępność serwera APNs, a nie tożsamość certyfikatu ani działanie na komputerze Mac. Ścieżka na urządzeniu jest odrębna od administracyjnego kreatora certyfikatów:
- Na iPhonie/iPadzie w aplikacji Sophos Mobile Control dotknąć Corporate management.
- Na stronie Management info dotknąć Check APNs. Aplikacja próbuje połączyć się z serwerem Apple APNs; oczekiwany czas odpowiedzi wynosi nie więcej niż pięć sekund.
Serwer APNs jest niedostępny? Z osobą odpowiedzialną za sieć sprawdzić ustawienia zapory dla rzeczywistej ścieżki sieciowej urządzenia. Dla APNs Sophos wskazuje adres docelowy Apple 17.0.0.0/8 i port 5223. Niezależnie od tego zarządzanie urządzeniami wymaga HTTPS 443 do regionalnego punktu końcowego Mobile dla urządzeń. Rzeczywisty region Sophos Fusion ustalić na właściwym koncie w My Products > Mobile z pierwszego członu nazwy hosta przeglądarki bezpośrednio po smc-user-if-cloudstation-; nie przyjmować lokalizacji firmy ani języka za region. Pełne regionalne nazwy FQDN dla urządzeń i ich przyporządkowanie znajdują się w przewodniku po ścieżkach połączeń Mobile, w części „Urządzenie do Sophos Mobile (ruch wychodzący)”. Korzystać tam wyłącznie z docelowego adresu ruchu wychodzącego urządzeń dla ustalonego regionu: administracyjny host smc-user-if-cloudstation- nie jest adresem docelowym dla urządzeń, a odrębne przychodzące połączenia SCEP nie są zezwoleniami sieciowymi dla APNs ani urządzeń Mobile.
Nie zmieniać reguł zapory na próbę ani nie omijać weryfikacji certyfikatów. Po osobno zatwierdzonej korekcie sieci ponownie sprawdzić Check APNs; nawet prawidłowa odpowiedź nie zastępuje porównania Topic ani opisanej wyżej autoryzowanej kontroli MDM na urządzeniu pilotażowym. Nie wynika z niej gwarancja przywrócenia działania.