Przejdz do tresci
Avanet

Sophos Mobile: ustawienia blokady aktywacji i nazwy urządzenia na iPhonie i iPadzie

W Setup > Apple setup > iOS & iPadOS znajdują się dwa różne ustawienia: Activation Lock bypass dotyczy kodu obejścia blokady aktywacji Apple na nadzorowanych iPhone’ach i iPadach, a Synchronize device name określa, czy Sophos Mobile przejmuje nazwę nadaną urządzeniu przez użytkownika. Są to ogólne ustawienia Apple, a nie profile rejestracji w Apple Business ani polecenie odblokowania konkretnego urządzenia.

Przed przekazaniem lub wymazaniem urządzenia: Przy blokadzie aktywacji powiązanej z użytkownikiem kod obejścia pochodzi z urządzenia, natomiast przy blokadzie powiązanej z organizacją tworzy go usługa zarządzania urządzeniami (MDM). Ustawienie Sophos dotyczy przesyłania kodu z nadzorowanych urządzeń; nie wynika z niego, że kod MDM dla blokady powiązanej z organizacją jest przechowywany w Sophos Mobile. Przed zmianą stanu konkretnego urządzenia sprawdzić i udokumentować rodzaj blokady, pochodzenie kodu, jego bezpieczne przechowywanie oraz zatwierdzony sposób odblokowania; jeśli brak takich potwierdzeń, wstrzymać wymazanie lub przekazanie urządzenia i wyjaśnić sprawę z osobą odpowiedzialną za urządzenie. Samo włączenie opcji nie dowodzi, że kod obejścia dla tego urządzenia jest dostępny w Sophos Mobile. Najpierw sprawdzić wpis konkretnego urządzenia i jego stan zarządzania. Release from Organization, usunięcie z zarządzania, zresetowanie urządzenia i wyłączenie blokady aktywacji to odrębne czynności; opisane poniżej sposoby ponownej aktywacji nie zastępują osobnej zgody na zresetowanie lub przekazanie urządzenia.

Activation Lock bypass dla nadzorowanych urządzeń

Po zresetowaniu urządzenia blokada aktywacji Apple może uzależniać jego ponowną aktywację od konta Apple poprzedniego użytkownika. Według Sophos nadzorowane urządzenia z włączoną blokadą aktywacji wysyłają kod obejścia do Sophos Mobile, gdy to ustawienie jest włączone. Kod może pomóc przy późniejszej ponownej aktywacji, jeśli poprzednie konto Apple jest niedostępne. Nie każdy zarejestrowany iPhone lub iPad jest automatycznie nadzorowany: przed planowaniem działań sprawdzić status nadzoru danego urządzenia.

Przed zezwoleniem na blokadę aktywacji powiązaną z użytkownikiem: Jeśli polityka urządzenia ma zezwalać użytkownikowi na włączenie blokady aktywacji, usługa zarządzania urządzeniami musi najpierw pobrać kod obejścia wygenerowany przez to konkretne urządzenie i bezpiecznie go przechować. Udokumentować pomyślne pobranie kodu, jego przypisanie do właściwego urządzenia oraz zatwierdzony dostęp do zabezpieczonego miejsca przechowywania przed udzieleniem tego zezwolenia. Jeśli Find My jest już włączone, blokada może stać się aktywna natychmiast po udzieleniu zezwolenia. Ustawienie Sophos Activation Lock bypass służące do odbierania kodu i zezwolenie w polityce na blokadę powiązaną z użytkownikiem to odrębne decyzje; ani włączenie zbierania kodów, ani zatwierdzenie procedury ich przechowywania nie zastępuje rzeczywistego pobrania kodu dla konkretnego urządzenia. Jeśli brakuje potwierdzenia, nie udzielać zezwolenia i wyjaśnić sprawę z osobą odpowiedzialną za urządzenie. Jeśli blokada jest już aktywna, sprawdzić zamiast tego istniejący stan i opisane poniżej sposoby ponownej aktywacji; ta zapobiegawcza kolejność nie gwarantuje późniejszego pobrania kodu.

  1. W Sophos Mobile Admin otworzyć Setup > Apple setup > iOS & iPadOS i sprawdzić ustawienie Activation Lock bypass. Do zmiany ustawień wymagana jest rola Administrator w Sophos Mobile (w Sophos Fusion: Super Admin lub Admin); rola Helpdesk nie pozwala na ustawianie opcji. Włączyć je dopiero po zatwierdzeniu opisanej poniżej procedury przechowywania kodów i dostępu do nich.
  2. Po włączeniu ustawienia dane urządzenie musi ponownie zsynchronizować się z Sophos Mobile. Kod wygenerowany przez iPhone’a lub iPada można pobrać z urządzenia przez najwyżej 15 dni od objęcia go po raz pierwszy nadzorem, chyba że usługa zarządzania urządzeniami wcześniej pobrała kod na wyraźne żądanie i usunęła go z urządzenia. Jeśli kod nie zostanie pobrany w tym okresie, później nie można już pobrać go z urządzenia. Jest to określony przez Apple termin pobrania kodu z urządzenia, a nie moment ani okres jego przechowywania przez Sophos Mobile. Późne włączenie opcji i następująca po nim synchronizacja nie dowodzą, że kod można pobrać z urządzenia nadzorowanego już od dłuższego czasu. Nie należy zakładać, że urządzenie już usunięte z zarządzania lub zresetowane może później przekazać kod.
  3. Dla konkretnego urządzenia sprawdzić w Devices > [urządzenie] > Device properties, czy dostępna jest właściwość ActivationLockBypassCode. Przed zresetowaniem urządzenia, usunięciem go z zarządzania, przekazaniem lub migracją MDM potwierdzić dla tego urządzenia, że użyteczny kod został już bezpiecznie zabezpieczony i jest dostępny do wykorzystania w zatwierdzonym trybie; nie wystarczy włączona opcja ani sama synchronizacja. Traktować wartość kodu jak dane dostępowe: nie umieszczać jej w zgłoszeniach, zrzutach ekranu ani ogólnodostępnych eksportach. Sama obecność właściwości nie oznacza, że przeprowadzono test aktywacji.

Zatwierdzić przechowywanie kodów przed włączeniem opcji i zmianą sposobu zarządzania: Osoba odpowiedzialna za urządzenia musi przed włączeniem opcji oraz przed wycofaniem urządzeń z zarządzania lub migracją MDM pisemnie zatwierdzić procedurę określającą: upoważnione role i osoby mogące pobierać i wykorzystywać kody, miejsce przechowywania z ograniczonym dostępem i zabezpieczoną kopię zapasową, rejestrowanie i regularne przeglądy dostępu, uzasadnione zasady przechowywania i usuwania oraz odpowiedzialność i bezpieczny sposób przekazania kodów przy zmianie usługi. Przy zmianie usługi MDM należy przenieść zabezpieczone kody i kopie zapasowe dla wszystkich objętych zmianą zarejestrowanych urządzeń lub zlecić usunięcie ich blokad aktywacji w zatwierdzony sposób. Przed każdą zmianą potwierdzić dla danego urządzenia rzeczywistą dostępność kodu i zatwierdzony sposób uzyskania do niego dostępu; jeśli nie ma potwierdzonej ścieżki, wstrzymać zmianę i wyjaśnić sprawę z osobą odpowiedzialną za urządzenia. Wartości kodów i ich kopii nie umieszczać na tej stronie ani w dokumentacji kontroli. Nie potwierdzono tutaj okresu przechowywania ani sposobu eksportowania i usuwania kodów w Sophos Mobile; nie traktować wyłączenia opcji ani zmiany MDM jako gwarancji usunięcia lub przeniesienia kodów.

Jeśli właściwości brakuje, najpierw sprawdzić nadzór, stan blokady aktywacji i synchronizację po włączeniu ustawienia. Nie inicjować resetowania ani zwolnienia urządzenia w ramach testu. Apple rozróżnia blokady aktywacji powiązane z użytkownikiem i z organizacją: w tabeli działań Apple Business bezpośrednie wyłączenie blokady powiązanej z użytkownikiem przez usługę zarządzania urządzeniami oznaczono jako Nie, a wyłączenie jej przez Apple Business po spełnieniu wymagań — jako Tak. Nie oznacza to ogólnego zakazu obejścia blokady przez MDM: według przewodnika wdrażania Apple usługa zarządzania urządzeniami może również zdalnie usunąć blokadę powiązaną z użytkownikiem, korzystając z kodu obejścia wcześniej pobranego z nadzorowanego urządzenia i przechowywanego przez tę usługę. Kod można też wykorzystać bezpośrednio na urządzeniu. Nie wynika stąd, że Sophos udostępnia w danym przypadku taką zdalną metodę wykorzystania kodu. Udokumentowana przez Sophos akcja Actions > Remove Activation Lock wymaga, aby urządzenie nadal było zarejestrowane w Sophos Mobile, i według Sophos nie działa na urządzeniach z co najmniej dwoma gniazdami SIM/eSIM, w tym na obecnych modelach iPhone’a. Nie należy utożsamiać tej akcji z użyciem kodu obejścia. Właściwy sposób wybrać wyłącznie na podstawie stanu konkretnego urządzenia i za zgodą organizacji.

Ważne w Apple Business: Według Apple wyłączenie tam blokady aktywacji wymaga, aby organizacja dodała urządzenie do Apple Business przed włączeniem blokady i nie zwolniła go; niezbędna jest również rola uprawniająca do usuwania blokady aktywacji. Aby użyć Release from Organization w interfejsie Apple Business, zalogowany użytkownik potrzebuje osobnej roli uprawniającej do zwalniania urządzeń. Nie jest to jedyna możliwa droga zwolnienia: według Apple powiązana usługa zarządzania urządzeniami również może zwalniać urządzenia bez logowania do Apple Business, o ile włączono w niej opcję zwalniania; podczas dodawania usługi opcja ta jest domyślnie włączona, ale można ją odznaczyć. Zwolnienia może też dokonać autoryzowany sprzedawca Apple. Brak uprawnień do zwalniania u zalogowanego użytkownika nie wyklucza tych innych możliwości. To, czy zwolnienie przez usługę jest faktycznie dozwolone i zatwierdzone przez organizację, należy ocenić w ramach odrębnie zatwierdzonej procedury wycofania lub zwolnienia urządzenia; nie należy tutaj uruchamiać automatycznego zwolnienia ani zmieniać konfiguracji usługi. Po zwolnieniu urządzenia Apple Business nie może już zarządzać jego blokadą aktywacji. Według Apple zwolnione urządzenie można ponownie dodać w osobnej procedurze; nie cofa to zwolnienia ani nie utrzymuje w międzyczasie możliwości zarządzania blokadą. Nie traktować zwolnienia jako rzekomego sposobu naprawy braku właściwości kodu obejścia. Późniejsze wyłączenie tutaj opcji Activation Lock bypass również nie jest potwierdzonym sposobem cofnięcia już aktywnych blokad i nie gwarantuje ani usunięcia wcześniej otrzymanego kodu, ani późniejszego odblokowania. Takie przypadki rozpatrywać indywidualnie z upoważnionymi osobami odpowiedzialnymi za urządzenie, zanim zmieni się jego stan.

Ponowna aktywacja zwróconego iPhone’a lub iPada

Poniższe sposoby dotyczą nadzorowanego urządzenia, które zostało zwrócone lub odnalezione, i jego ponownego uruchomienia za zgodą upoważnionych osób, gdy brakuje danych logowania do konta Apple poprzedniego użytkownika. Najpierw ustalić własność urządzenia, jego identyfikator i rodzaj blokady oraz uzyskać zgodę na dalsze działania. Nie usuwać blokady na urządzeniu, które nadal jest zaginione, w ramach rzekomego testu odzyskiwania. Przywrócenie ustawień fabrycznych usuwa dane urządzenia i jest nieodwracalne; jeśli reset nie został jeszcze wykonany, najpierw sprawdzić kopię zapasową danych i osobną zgodę na ich wymazanie.

Urządzenie nadal zarejestrowane: Remove Activation Lock przed resetem

Ten sposób wymaga, aby urządzenie nadal było zarejestrowane w Sophos Mobile. Nadal obowiązuje opisane powyżej ograniczenie dotyczące co najmniej dwóch gniazd SIM/eSIM. W przypadku takiego urządzenia sprawdzić zamiast tego możliwość skorzystania z zatwierdzonej ścieżki w Apple Business i jej wymagania; wpisanie kodu na urządzeniu to osobny sposób.

  1. W Sophos Mobile Admin otworzyć Devices i kliknąć nazwę jednoznacznie zidentyfikowanego urządzenia.
  2. Na stronie Show device wybrać akcję Actions > Remove Activation Lock. Sophos Mobile wysyła do urządzenia zadanie wyłączenia blokady aktywacji.
  3. Przed resetem sprawdzić, czy zadanie zakończyło się powodzeniem. Samo utworzenie zadania, wysłanie powiadomienia o nim lub oczekiwanie na jego wykonanie nie wystarcza. Jeśli nie ma potwierdzenia zakończenia albo informacje o nim są sprzeczne, nie resetować urządzenia, lecz wyjaśnić sprawę z właściwymi administratorami Mobile/Apple.
  4. Przywrócić ustawienia fabryczne urządzenia dopiero po zakończeniu zadania i uzyskaniu osobnej zgody dotyczącej zabezpieczenia danych oraz ich wymazania.
  5. Następnie przeprowadzić aktywację na urządzeniu. Według Sophos logowanie do konta Apple poprzedniego użytkownika nie jest już wtedy potrzebne. Sprawdzić ten oczekiwany stan na konkretnym urządzeniu; sam komunikat o zadaniu nie potwierdza udanej aktywacji. Jeśli nadal wymagane jest poprzednie konto, wstrzymać ponowne uruchomienie urządzenia i przekazać sprawę do wyjaśnienia upoważnionym osobom.

Przez Apple Business: wyłączenie blokady aktywacji z upoważnieniem

Ten sposób można zastosować do iPhone’a lub iPada należącego do organizacji, jeśli został dodany do Apple Business przed włączeniem blokady i nie został zwolniony. Przypisanie do usługi zarządzania urządzeniami nie jest wymagane. Rola zalogowanego użytkownika Apple Business musi pozwalać na usuwanie blokady aktywacji; sama rola Sophos Mobile nie wystarcza. Przed działaniem sprawdzić własność, numer seryjny, zgodę na ponowne oddanie urządzenia do użytku i te wymagania. Jeśli brakuje potwierdzenia, zatrzymać procedurę i wyjaśnić sprawę z administratorami Apple. Release from Organization nie jest krokiem tego sposobu odblokowania.

  1. Zalogować się do Apple Business jako użytkownik z odpowiednim uprawnieniem i otworzyć Devices > Inventory. W razie potrzeby wyszukać urządzenie, wybrać je i porównać jego numer seryjny ze zwróconym urządzeniem oraz zatwierdzoną dokumentacją ewidencyjną; nie kierować się wyłącznie nazwą urządzenia.
  2. W Details sprawdzić, czy blokada aktywacji jest włączona. Porównać wyświetlany stan powiązania z użytkownikiem lub organizacją ze znanym rodzajem blokady. Jeśli urządzenia brakuje lub stan jest sprzeczny z posiadanymi informacjami, nie uruchamiać żadnej akcji, lecz wyjaśnić wymagania z administratorami Apple.
  3. Wybrać More > Turn Off Activation Lock. Uważnie przeczytać okno dialogowe: wyłączenia za pomocą tej akcji nie można cofnąć. Wyłącznie dla jednoznacznie zidentyfikowanego urządzenia, dla którego uzyskano zgodę, potwierdzić I understand that this cannot be undone i wybrać Confirm. Nie wybierać zamiast tego zwolnienia urządzenia z organizacji.
  4. Wyświetlić nowo utworzoną aktywność i poczekać na jej zakończenie; dopiero wtedy wybrać Done. Samo utworzenie aktywności lub jej trwanie nie wystarcza. W razie błędu lub niejasnego zakończenia zatrzymać procedurę i wyjaśnić sprawę z administratorami Apple przed wykonaniem jeszcze niewykonanego resetu.
  5. Sprawdzić rzeczywistą aktywację lub konfigurację na urządzeniu: musi być możliwa bez uwierzytelniania jako poprzedni użytkownik. Jeszcze niewykonany reset nadal wymaga osobnej zgody dotyczącej kopii zapasowej i wymazania danych; nie wykonywać resetu wyłącznie w ramach testu. Według Apple podczas wymazywania przez Erase All Content and Settings lub Apple Configurator urządzenie może nadal wskazywać włączoną blokadę aktywacji, mimo że konfiguracja jest możliwa bez poprzedniego konta. Dlatego ani takiego wskazania, ani samego zakończenia aktywności nie traktować jako ostatecznego potwierdzenia aktywacji. Jeśli podczas rzeczywistej konfiguracji nadal wymagane jest poprzednie konto, wstrzymać ponowne oddanie urządzenia do użytku i przekazać sprawę do wyjaśnienia upoważnionym osobom.

Urządzenie już wyrejestrowane: użycie istniejącego kodu obejścia na urządzeniu

Jeśli urządzenie zostało już wyrejestrowane z Sophos Mobile, na przykład po przywróceniu ustawień fabrycznych przez użytkownika, Sophos opisuje ponowną aktywację z użyciem kodu obejścia. Wymaga to, aby opcja Activation Lock bypass była włączona już wcześniej, a urządzenie zsynchronizowało się po jej włączeniu. Sprawdzić istniejący kod i jego bezpieczne przechowywanie zgodnie z opisem powyżej, zamiast zakładać możliwość późniejszego pobrania go z wyrejestrowanego urządzenia.

  1. W Devices kliknąć nazwę właściwego urządzenia. Na stronie Show device > Device properties odszukać ActivationLockBypassCode. Wartość tej właściwości jest kodem obejścia. Używać wyłącznie kodu, którego przypisanie do tego urządzenia zostało potwierdzone i który jest dostępny w zatwierdzony, bezpieczny sposób. Jeśli brakuje wpisu urządzenia lub użytecznego kodu, zatrzymać procedurę i przekazać sprawę osobie odpowiedzialnej za urządzenia. Dostępność kodu po usunięciu wpisu nie została potwierdzona.
  2. Włączyć urządzenie, na którym już przywrócono ustawienia fabryczne. Jeśli reset nie został jeszcze wykonany, najpierw obowiązują opisane powyżej wymagania dotyczące kopii zapasowej i zgody na wymazanie danych; nie powtarzać już wykonanego resetu w celu przetestowania kodu.
  3. Na stronie logowania do konta Apple wpisać kod obejścia bez łączników w polu Password. Pole Apple Account pozostawić puste.
  4. Dokończyć pozostałe kroki aktywacji i sprawdzić na urządzeniu, czy aktywacja się powiodła. Jeśli kod zostanie odrzucony lub nadal wymagane jest poprzednie konto, zatrzymać procedurę i przekazać sprawę do wyjaśnienia upoważnionym osobom. Nie zapisywać wartości kodów w zgłoszeniach ani dokumentacji kontroli.

Udana aktywacja nie przywraca usuniętych danych. Przed ponownym oddaniem urządzenia do użytku osobno sprawdzić potrzebne kopie zapasowe, ponowną rejestrację i stan ochrony. Procedury te są potwierdzone dokumentacją, ale nie zostały przetestowane w środowisku klienta ani na urządzeniu.

Świadomy wybór ustawienia Synchronize device name

Gdy Synchronize device name jest włączone, Sophos Mobile używa nazwy nadanej urządzeniu przez użytkownika. Gdy ustawienie jest wyłączone, Sophos Mobile używa nazwy nadanej podczas rejestracji urządzenia. Dotyczy to nazewnictwa w ewidencji zarządzanych urządzeń, a nie blokady aktywacji.

W spisach urządzeń ze stałym schematem nazewnictwa bardziej przydatna może być niezmienna nazwa z rejestracji; jeśli liczy się zgodność z nazwą faktycznie wyświetlaną na urządzeniu, lepsza może być synchronizacja. Po dokonaniu wyboru porównać nazwę w odpowiednim wpisie urządzenia z oczekiwaną i w razie rozbieżności najpierw sprawdzić, jaką nazwę zapisano podczas rejestracji oraz czy urządzenie zsynchronizowało się od czasu zmiany. Samo to ustawienie nie oznacza zmiany nazwy urządzenia w iOS ani iPadOS.

Zakres weryfikacji: Opisane pozycje menu i właściwości pól potwierdza dokumentacja producenta, lecz nie zostały one sprawdzone w praktyce w środowisku Sophos Mobile ani na urządzeniu. W szczególności nie zweryfikowano tutaj skutków późniejszego wyłączenia opcji obejścia, okresu przechowywania już pobranego kodu ani skutecznej ponownej aktywacji.