Przejdz do tresci
Avanet

Sophos Mobile: zasady dla Apple User Enrollment

Najpierw sprawdź tryb zarządzania: iOS user policy w Sophos Mobile jest przeznaczona dla iPhone’ów i iPadów zarejestrowanych przez Apple User Enrollment. Ten tryb dotyczy urządzeń prywatnych (BYOD). Nie jest to Apple Device Enrollment, w którym Sophos Mobile zarządza całym urządzeniem, ani Automated Device Enrollment (ADE) przez Apple Business. iPhone’y i iPady rejestrowane automatycznie przez ADE są nadzorowane (supervised). Urządzenia nadzorowanego nie można zarejestrować przez Apple User Enrollment. Nie przenoś więc ustawień z iOS device policy ani instrukcji ADE do zasady użytkownika bez osobnej weryfikacji.

Co w praktyce oznacza oddzielenie danych

Apple User Enrollment wykorzystuje zarządzane konto Apple obok prywatnego konta Apple. Dane służbowe znajdują się na zarządzanym woluminie APFS; należą do nich aplikacje zarządzane i ich dane, zarządzany pęk kluczy oraz dane zarządzanego konta Apple. Po wyrejestrowaniu z Sophos Mobile iOS usuwa ten wolumin z urządzenia. Nie oznacza to, że administrator może wymazać całe prywatne urządzenie lub czytać treści osobiste. W tym trybie Sophos Mobile nie może pobierać danych prywatnych ani identyfikatorów urządzenia, takich jak UDID, IMEI i adres MAC. Ze względu na brak adresu MAC dla tych urządzeń nie jest dostępne NAC.

Przed wdrożeniem ustal, czy urządzenie rzeczywiście jest zarejestrowane w trybie User Enrollment i czy użytkownik ma zarządzane konto Apple wymagane do rejestracji. Według Sophos rejestracja oparta na profilu jest dostępna tylko do iOS/iPadOS 17; nowszych wdrożeń nie opieraj na starej procedurze profilowej. Instrukcja Apple User Enrollment prowadzi przez tożsamości, przygotowanie tenanta i odpowiednią ścieżkę rejestracji; ten artykuł pozostaje pomocą w wyborze późniejszej zasady użytkownika.

Ten rodzaj zarządzania MDM wymaga Sophos Mobile Device Management lub łącznej licencji Sophos Mobile; samo Sophos Mobile Threat Defense nie obejmuje tego zakresu. Przed przypisaniem sprawdź rzeczywiste uprawnienia w docelowym tenancie zgodnie z procedurą weryfikacji licencji Mobile.

Dobierz konfiguracje zasady do zadania

  • Kod urządzenia: Jeśli konfiguracja Password policies zostanie przypisana do urządzenia zarejestrowanego przez Apple User Enrollment, Sophos wymaga sześciocyfrowego PIN-u urządzenia i zabrania PIN-ów z powtarzającymi się lub następującymi po sobie cyframi (Sophos podaje jako przykłady 555555 i 987654). Dotyczy to również dostępu do prywatnej części urządzenia. Sophos Mobile nie może zresetować zapomnianego kodu urządzenia. Jeśli w chwili przypisania tej konfiguracji urządzenie nie spełnia wymagań dotyczących kodu, według Sophos rozpoczyna się 60-minutowy okres na dostosowanie. W tym czasie urządzenie przy każdym otwarciu ekranu początkowego prosi o zmianę kodu urządzenia. Po upływie tego okresu w pewnych okolicznościach nie da się uruchamiać żadnych aplikacji, w tym wbudowanych i prywatnych. Nie traktuj tej konfiguracji jak nieszkodliwej reguły dla obszaru służbowego i nie wdrażaj jej bez wcześniejszego poinformowania użytkowników.
  • Konta służbowe: Email account dodaje konto Exchange Online lub Exchange Server do Apple Mail; jest to konto zarządzane. IMAP/POP osobno konfiguruje serwer poczty przychodzącej i wychodzącej. Google account dodaje konto Google do aplikacji Mail; przy przypisaniu użytkownik musi podać swoje dane logowania do Google. CalDAV i CardDAV dotyczą odpowiednio synchronizacji kalendarza i kontaktów. Serwery, porty, uwierzytelnianie i TLS muszą odpowiadać faktycznie używanej usłudze; przykładowe adresy URL nie są uniwersalnymi wartościami docelowymi. Zarówno %_USERNAME_%, jak i %_EMAILADDRESS_% występują w Email account oraz w IMAP/POP, pełniąc różne funkcje zależnie od pola. Dla obu konfiguracji pola użytkownika Exchange Login i Email Address w Sophos Fusion muszą być uzupełnione.
  • Połączenie z Exchange: W Email account pole User to identyfikator logowania, a Email address to adres konta. Dla Exchange Online identyfikatorem logowania jest zwykle adres e-mail; %_EMAILADDRESS_% pobiera w tym celu wartość Email Address użytkownika przypisanego do urządzenia. Dla Exchange Server Sophos wskazuje w User symbol %_USERNAME_%; ogólna pomoc dotycząca symboli zastępczych przypisuje tę wartość do Exchange Login tego samego użytkownika. W Email address symbol %_EMAILADDRESS_% pobiera adres konta z Email Address. Ani widoczna nazwa użytkownika, ani poprawnie wyglądający symbol zastępczy nie potwierdzają właściwego logowania. Najpierw rozróżnij chmurę i sposób uwierzytelniania. Bez OAuth Sophos wskazuje w polu Server name wartość outlook.office365.com dla globalnej chmury Microsoft 365. Nie stosuj tego hosta w innych chmurach Microsoft 365; ich punkty końcowe ustal osobno. W przypadku Exchange Server wpisz adres URL serwera, a jeśli używasz Sophos Mobile EAS proxy — zamiast niego adres URL tego proxy. Pole Domain pozostaje puste dla Exchange Online; w przypadku Exchange Server należy w nim podać domenę konta użytkownika. Turn on OAuth 2.0 przewiduje logowanie przy użyciu danych logowania do Microsoft. Przy OAuth pole Server name według Sophos pozostaje puste, ponieważ host Exchange jest ustalany automatycznie. Wyjątkiem jest podanie OAuth authorization endpoint: wtedy automatyczne ustalanie nie następuje, a w polu Server name musi znaleźć się adres URL serwera poczty. Punkt końcowy autoryzacji oraz OAuth token endpoint podawaj tylko wtedy, gdy wymaga tego dostawca uwierzytelniania. Puste pole Password oznacza według Sophos, że użytkownik musi podać hasło na urządzeniu. Nie jest to alternatywna droga do Basic Authentication ani haseł aplikacji dla Exchange Online EAS; Microsoft dokumentuje ich wycofanie. Przeanalizowana dokumentacja Microsoft wskazuje ponadto ograniczenie dotyczące natywnej aplikacji Mail w iOS w chmurze Gallatin i zaleca tam Outlook mobile. Nie wynika z tego dopuszczenie Apple Mail we wszystkich chmurach.
  • Transport i certyfikaty Exchange: Według Sophos SSL/TLS zabezpiecza połączenie z serwerem Exchange za pomocą SSL lub TLS, zależnie od obsługi przez serwer; Sophos zaleca zaznaczenie tego pola wyboru. Przed wdrożeniem sprawdź połączenie TLS dopuszczalne zgodnie z własnymi wymaganiami bezpieczeństwa i zaufanie do jego certyfikatów; nie traktuj pola wyboru jako dowodu połączenia. Identity certificate dotyczy tożsamości używanej przy połączeniu z serwerem Exchange, jeśli przewidziano odpowiednią metodę uwierzytelniania. Odrębnie Enable S/MIME umożliwia szyfrowanie wiadomości; Signing certificate i Encryption certificate służą odpowiednio do podpisywania i szyfrowania wiadomości. Przed wyborem wymagane certyfikaty muszą być przesłane jako PKCS #12 (.pfx) przez Client certificate > File > Upload a file w tej samej zasadzie. W innych zasadach trzeba przesłać je ponownie; nie zakładaj automatycznego ponownego użycia. Te warianty certyfikatów nie są obowiązkowe dla każdego konta Exchange. Allow user to send unencrypted emails pozwala użytkownikowi wybrać dla każdej wiadomości wychodzącej, czy ją zaszyfrować; ten wybór nie jest ustawieniem TLS.
  • Synchronizacja Exchange: Pięć opcji steruje różnymi danymi konta: Synchronize calendar → Calendar (terminy i spotkania), Synchronize contacts → Contacts, Synchronize mail → Mail, Synchronize notes → Notes i Synchronize tasks → Reminders (zadania). Każdy obszar ma osobne uprawnienie do zmian: User can change calendar synchronization, User can change contacts synchronization, User can change mail synchronization, User can change notes synchronization lub User can change tasks synchronization. Pozwala ono użytkownikowi włączać lub wyłączać daną synchronizację. Dlatego określaj zakres danych i prawo do zmian oddzielnie; włączenie synchronizacji nie oznacza jeszcze zgody na jej zmianę na urządzeniu.
  • Konto Google: Google email address zawiera pełny adres e-mail konta Google. User name to tutaj nazwa użytkownika używana w wiadomościach wychodzących, a nie identyfikator logowania do serwera poczty. Nie przenoś na to pole powiązania z Exchange Login z innych konfiguracji.
  • Połączenie IMAP/POP: Account type wybiera IMAP lub POP dla wiadomości przychodzących. User display name to nazwa wyświetlana w wiadomościach wychodzących; pomoc dotycząca IMAP/POP wskazuje dla tego pola %_USERNAME_% i opisuje tę wartość jako nazwę użytkownika przypisanego do urządzenia. Ogólna pomoc Sophos dotycząca symboli zastępczych przypisuje natomiast ten sam symbol zastępczy wprost do pola użytkownika Exchange Login. Dla %_EMAILADDRESS_% wskazuje Email Address; ten symbol zastępczy należy tutaj umieścić w polu Email address, czyli adresie konta. Wskazuje to udokumentowane przypisanie do pól, ale nie rozstrzyga różnic w opisie %_USERNAME_% jako zachowania produktu. Nie zakładaj, że symbol zastępczy zwraca niezależną od tego osobistą nazwę wyświetlaną. Przed użyciem sprawdź, czy uzupełniona wartość Exchange Login nadaje się na nazwę wyświetlaną w wiadomościach wychodzących. Dla serwera poczty przychodzącej i wychodzącej osobno określ User name jako identyfikator używany do połączenia oraz Authentication type jako metodę logowania; Password jest w każdym przypadku potrzebne tylko wtedy, gdy wymaga go serwer. Dzięki Use same password as for incoming email konto poczty wychodzącej może przejąć hasło poczty przychodzącej. Nie zakłada to jednak takich samych nazw użytkownika, portów, metod logowania ani opcji transportu. Oba kierunki mają własną opcję SSL/TLS. Według Sophos zabezpiecza ona odpowiednie połączenie za pomocą SSL lub TLS, zależnie od obsługi przez serwer. Do wdrożenia potrzebne jest w obu kierunkach połączenie TLS dopuszczalne zgodnie z własnymi wymaganiami bezpieczeństwa; opcje te nie potwierdzają ani zaufania do certyfikatów, ani skutecznego logowania czy przesyłania poczty.
  • S/MIME w IMAP/POP: Jeśli potrzebne jest szyfrowanie wiadomości, według Sophos opcja Enable S/MIME umożliwia wysyłanie i odbieranie zaszyfrowanych wiadomości. Dla Signing certificate i Encryption certificate certyfikaty muszą zostać przesłane do konfiguracji Client certificate tej samej zasady przed ich wybraniem. Allow user to send unencrypted emails pozwala użytkownikowi wybrać dla każdej wiadomości wychodzącej, czy ją zaszyfrować. To opcjonalne szyfrowanie wiadomości jest odrębne od SSL/TLS dla transportu; nie sprawdzono tu ani zaufania do certyfikatów, ani zgodności z odbiorcami.
  • Konto CalDAV: W zasadzie użytkownika Account name to nazwa konta wyświetlana na urządzeniu, a nie identyfikator logowania. Server oznacza nazwę hosta lub adres IP serwera CalDAV; User name i Password to dane logowania do konta CalDAV. Jeśli wymaga tego serwer, w polu Principal URL należy wpisać adres Principal URL zasobu kalendarza. Wskazuje on wymagany zasób kalendarza i nie jest tożsamy z nazwą serwera ani nazwą wyświetlaną konta. Według Sophos opcja SSL/TLS zabezpiecza połączenie z serwerem CalDAV za pomocą SSL lub TLS, zależnie od tego, co obsługuje serwer. Sophos zaleca zaznaczenie tego pola wyboru. Do wdrożenia usługa musi obsługiwać połączenie TLS dopuszczalne zgodnie z własnymi wymaganiami bezpieczeństwa; samo pole wyboru nie potwierdza ani zaufania do certyfikatów, ani skutecznego logowania czy synchronizacji.
  • Konto CardDAV: Account name to nazwa wyświetlana na urządzeniu; User name i Password to dane logowania do konta CardDAV. Server zawiera nazwę hosta lub adres IP serwera CardDAV; port musi odpowiadać tej usłudze. Jeśli wymaga tego serwer, w polu Principal URL wpisz adres Principal URL zasobu kontaktów. Ten adres zasobu nie jest nazwą serwera ani nazwą wyświetlaną konta. Według Sophos SSL/TLS zabezpiecza połączenie za pomocą SSL lub TLS, zależnie od obsługi przez serwer; Sophos zaleca zaznaczenie tego pola wyboru. Do wdrożenia usługa musi obsługiwać połączenie TLS dopuszczalne zgodnie z własnymi wymaganiami bezpieczeństwa. Samo pole wyboru nie potwierdza ani zaufania do certyfikatów, ani skutecznego logowania czy synchronizacji kontaktów.
  • Przepływ danych pocztowych: Samo zarządzane konto pocztowe i zarządzany wolumin APFS nie gwarantują pełnej izolacji. Dla Email account i IMAP/POP osobno sprawdź, czy Allow move umożliwia przenoszenie wiadomości do innych kont albo odpowiadanie i przekazywanie ich z innego konta, czy Allow recent address syncing synchronizuje ostatnio używane adresy przez iCloud z innymi urządzeniami oraz czy Use in Mail only ogranicza używanie konta jako konta wysyłającego w innych aplikacjach. Dla IMAP/POP sprawdź dodatkowo Allow Mail Drop jako osobną drogę przepływu danych. Żadnej z tych opcji nie uznawaj samej w sobie za potwierdzoną gwarancję DLP.
  • Przepływ danych: Restrictions zawiera osobne reguły dokumentów dla kierunków zarządzane → niezarządzane i niezarządzane → zarządzane, dla odczytu zarządzanych kontaktów przez aplikacje niezarządzane, a także dla schowka i synchronizacji z iCloud. Udokumentowane oddzielenie zarządzanych załączników pocztowych wymaga zarządzanego konta i zarządzanych aplikacji. Wyłączenie reguły dotyczącej dokumentów w zarządzanych aplikacjach/kontach dezaktywuje dwie następne opcje: udostępnianie kontaktów i regułę dokumentów dla niezarządzanych aplikacji/kont. Według Sophos kontakty z zarządzanych kont mogą być wtedy udostępniane aplikacjom niezarządzanym. Dzięki Force AirDrop documents to be used as unmanaged documents AirDrop jest według Sophos traktowany jako niezarządzane miejsce docelowe; opcja ta nie jest ogólną blokadą AirDrop. Jeśli obie reguły dokumentów są wyłączone, ograniczenie schowka nie działa. Osobno sprawdź zamierzony kierunek transferu, udostępnianie kontaktów, synchronizację z iCloud i obserwowalny przepływ danych na urządzeniu testowym; nie obiecuj ogólnej izolacji danych.
  • Funkcje urządzenia i prywatność: Restrictions > Device obejmuje także wybory wpływające na korzystanie z prywatnego urządzenia. Allow screen capture pozwala robić zrzuty ekranu; ta możliwość jest odrębna od reguł udostępniania dokumentów i nie stanowi gwarancji DLP. Po wyłączeniu Allow Siri według Sophos nie można korzystać z Siri, poleceń głosowych ani dyktowania. Jeśli wyłączysz tylko Allow Siri while device is locked, użytkownik musi odblokować urządzenie, wpisując swoje hasło, zanim użyje Siri. Force local translation uniemożliwia łączenie się z serwerami Siri na potrzeby tłumaczeń, a nie wszelkie przesyłanie danych. Force Wrist Detection wymaga wykrywania nadgarstka na sparowanym Apple Watch. Force pairing password for outgoing AirPlay requests wymaga hasła parowania na innych urządzeniach odbierających żądanie AirPlay z tego urządzenia; nie jest to ogólna blokada AirPlay.
  • Ekran blokady i Safari: Allow Control Center on lock screen, Allow Notification Center on lock screen i Allow Today view on lock screen pozwalają osobno określić dostępność centrum sterowania, centrum powiadomień i widoku Dzisiaj przy zablokowanym ekranie. Według Sophos wyłączenie odpowiedniego pola wyboru powoduje, że dany obszar jest niedostępny w tym stanie. W Restrictions > Applications opcja Force fraud warning utrzymuje stale włączone ustawienie bezpieczeństwa Safari ostrzegające przy odwiedzaniu witryny podejrzanej o phishing; wymaga ostrzeżenia, lecz nie gwarantuje blokowania takich witryn. Uzgodnij te wybory dotyczące urządzenia i przeglądarki z użytkownikiem przed przypisaniem zasady i sprawdź zamierzone skutki w zatwierdzonym pilotażu; nie obiecujemy ustawień domyślnych ani efektów przetestowanych tutaj.
  • Dane diagnostyczne i kopie zapasowe: W Restrictions opcja Allow diagnostic data to be sent to Apple steruje przesyłaniem informacji diagnostycznych do Apple. Jeśli pole wyboru jest wyłączone, według Sophos informacje te nie są wysyłane do Apple. Według Sophos Force encrypted backups wymaga, aby użytkownicy szyfrowali swoje kopie zapasowe w iTunes. Nie rozszerzaj tego udokumentowanego wymagania na wszystkie metody tworzenia kopii zapasowych ani na kopie zapasowe w iCloud; nie zastępuje ono również planu kopii zapasowych i przechowywania danych. Opcja diagnostyczna nie stanowi zapewnienia, że każdy inny rodzaj przesyłania danych zostanie zablokowany.
  • Kerberos SSO: Single sign-on opisuje Kerberos SSO dla aplikacji innych dostawców; udokumentowana konfiguracja obowiązuje tylko do iOS 26 lub iPadOS 26 włącznie. Kerberos principal name zawiera nazwę principal; jeśli pole pozostanie puste, według Sophos użytkownik musi ją podać. Realm Kerberos wpisz wielkimi literami w polu Realm. Lista URLs zawiera prefiksy adresów URL, które muszą być zgodne przy uwierzytelnianiu Kerberos przez HTTP. Wpisy muszą zaczynać się od http:// lub https://; jeśli na końcu brakuje /, Sophos Mobile go dodaje. Przy dopasowywaniu adresów URL dopuszczalna jest pojedyncza gwiazdka (*) jako symbol zastępczy dla dowolnych wartości. App IDs zawiera identyfikatory pakietów aplikacji: jako dokładne wartości albo prefiksy z .* na końcu. Reguły te określają zakres docelowy konfiguracji; źródło nie opisuje, jak dopasowywanie adresów URL i identyfikatorów aplikacji jest ze sobą powiązane. Nie potwierdzają one skutecznego logowania na urządzeniu.
  • Drukarki: AirPrint dodaje drukarki do listy drukarek. Adres IP i ścieżka zasobu muszą odpowiadać usłudze drukowania; Port oznacza port, na którym drukarka AirPrint przyjmuje połączenia. Dzięki Force TLS połączenia AirPrint są według Sophos zabezpieczane przez TLS. Wartość portu i obsługa TLS muszą odpowiadać danej usłudze drukowania; nie wynika z tego ani port domyślny, ani zapewnienie zaufania do certyfikatów czy skutecznego drukowania.
  • Web Clip: Web Clip tworzy skrót na ekranie początkowym. Według Sophos w polu URL prefiks https:// można pominąć tylko w przypadku samej nazwy domeny. We wszystkich innych przypadkach potrzebny jest pełny adres URL, na przykład przy ścieżce, określeniu portu lub własnym schemacie URL. Według Sophos Full screen otwiera adres URL jako aplikację internetową w trybie pełnoekranowym, a nie jako zainstalowaną aplikację natywną. Show external pages in full-screen określa, czy przy przechodzeniu do innych stron internetowych zachowany zostaje tryb pełnoekranowy; jeśli pole wyboru jest wyłączone, pojawia się przeglądarka. W polu Browser app można wybrać aplikacje zainstalowane na zarządzanych iPhone’ach i iPadach. Device default używa przeglądarki domyślnej ustawionej na urządzeniu. Jeśli wybrana aplikacja nie jest dostępna na urządzeniu lub nie może otwierać stron internetowych, według Sophos Web Clip jest otwierany w Safari. Wybór ten nie gwarantuje więc ani określonej przeglądarki, ani trybu kiosku, ani dostępności celu. Według Sophos skrót Web Clip oznaczony jako niemożliwy do usunięcia może zniknąć dopiero po usunięciu zasady, która go zainstalowała; dlatego nie planuj tej opcji bez drogi wycofania.

Aplikacje zarządzane i VPN dla aplikacji: nie zakładaj zbyt wiele

Aplikacją zarządzaną nie jest każda aplikacja na prywatnym urządzeniu. W przypadku User Enrollment Sophos opisuje wyłącznie aplikacje nabyte przez Apple Business: są one dystrybuowane przez Sophos Mobile lub przypisywane zarządzanemu kontu Apple. Jeśli ta sama aplikacja jest już zainstalowana prywatnie, nie można zainstalować jej dodatkowo jako zarządzanej. Aplikacja zarządzana usunięta przez użytkownika pozostaje zarządzana po ponownej instalacji. Mail, Notes i Calendar mogą natomiast zawierać dane zarówno z konta prywatnego, jak i zarządzanego; nie klasyfikuj ich danych na podstawie samej nazwy aplikacji.

Apple dopuszcza ładunek AppLayerVPN w trybie User Enrollment; to uprawnienie platformy nie dowodzi, że Sophos Mobile może przypisać aplikacji połączenie z zasady użytkownika. Sophos wymienia VPN pro App (angielska pomoc: Per app VPN) jako konfigurację zasady użytkownika iOS i odsyła stamtąd do instrukcji przypisania do aplikacji. Ta instrukcja wymaga jednak jednej lub kilku zasad dla urządzeń z VPN pro App i opisuje dostępne do wyboru połączenia wyłącznie jako konfiguracje z zasad dla urządzeń; jednocześnie odsyła z powrotem do iOS user policy. Między stroną zasady użytkownika a opisem przypisywania ograniczonym do zasad dla urządzeń istnieje więc nierozstrzygnięta niejasność w dokumentacji, a nie dowód sprzecznego działania produktu. Nadal nie wiadomo, czy połączenie z zasady użytkownika rzeczywiście jest dostępne w selektorze VPN aplikacji przy Apple User Enrollment. Ten projekt nie zaleca zatem przypisania takiego połączenia do aplikacji, nie podaje sekwencji kliknięć ani nie obiecuje działania VPN. Nie wynika stąd również możliwość przypisania VPN do aplikacji zainstalowanych prywatnie. Późniejsza instrukcja operacyjna wymaga niezależnego potwierdzenia w dopuszczonym do testów tenancie User Enrollment: aplikacji zarządzanej z odpowiednią licencją, dostępności konfiguracji z zasady użytkownika w selektorze, działania na żądanie, rzeczywistej trasy danych danej aplikacji oraz skutków usunięcia przypisania. Pole Alle Daten über VPN übertragen (angielska pomoc: Send all traffic through VPN) w profilu Per-App nie dowodzi kierowania całego ruchu urządzenia przez VPN.

Przygotuj konta do ograniczonego pilotażu

Dla Email account i IMAP/POP najpierw sprawdź użytkownika faktycznie przypisanego do urządzenia. W Sophos Fusion w My Environment > Users & Groups > Users otwórz właściwą osobę, przez Edit sprawdź lub uzupełnij pola Exchange Login i Email Address, a następnie wybierz Save. Danych konta zaimportowanych z Active Directory nie można tam zmieniać. W takim przypadku uzgodnij wartości z administratorem katalogu zamiast tworzyć drugi obiekt użytkownika. Nie rozszerzaj tego udokumentowanego ograniczenia AD na wszystkie tożsamości Entra ID. Dla IMAP/POP dodatkowo sprawdź, czy wartość Exchange Login nadaje się na nazwę wyświetlaną w wiadomościach wychodzących; opisana wyżej różnica w dokumentacji symbolu zastępczego pozostaje nierozstrzygnięta.

Tworzenie zasady i przypisywanie do wybranych urządzeń opisuje wspólną procedurę. Wybierz w niej wyraźnie iOS & iPadOS user policy, edytuj potrzebne konfiguracje i zapisz je. Na potrzeby osobno zatwierdzonego pilotażu używaj odizolowanej zasady i wyłącznie dopuszczonych urządzeń. Przed każdą zmianą zapisz dotychczasowe ustawienia i wszystkie przypisania tej zasady: wspólnie przypisana zasada nie jest testem pojedynczego urządzenia. Zasady użytkowników synchronizują się automatycznie przy każdym połączeniu z Sophos Mobile; nie przenoś na nie ani Update devices, ani ekranu harmonogramu z bezpośredniego przypisywania zasad urządzeń.

Poniższe kontrole to planowane kryteria odbioru, a nie zaobserwowane tutaj wyniki testów urządzeń. Używaj tylko zatwierdzonych kont testowych i danych testowych bez danych klientów; określ docelowy zakres danych przed przypisaniem.

  • Exchange i IMAP/POP: Na właściwym koncie porównaj z planem rzeczywisty adres konta po zastąpieniu symboli, identyfikator logowania i — dla IMAP/POP — nazwę wyświetlaną w wiadomościach wychodzących. Osobno potwierdź logowanie, dopuszczalne połączenie TLS i zaufanie do certyfikatów. Sprawdź oddzielnie odbiór wiadomości testowej i jej dostarczenie w kierunku wychodzącym, zamiast uznawać samo wyświetlenie konta za sukces. Dla Exchange sprawdź wybrane obszary synchronizacji w odpowiednich aplikacjach i osobno dozwolone zmiany użytkownika. Obserwuj na danych testowych zamierzone dozwolone i zablokowane przepływy danych pocztowych. Tylko jeśli przewidziano użycie certyfikatów, dodatkowo sprawdź tożsamość połączenia lub podpis S/MIME, szyfrowanie i zgodność z odbiorcami.
  • CardDAV: Porównaj utworzone konto z docelowym zasobem kontaktów. Na urządzeniu powinien pojawić się jednoznacznie rozpoznawalny kontakt testowy z zatwierdzonego zasobu serwera; porównaj jego zawartość. Kierunek odwrotny sprawdzaj tylko wtedy, gdy jest przewidziany i zatwierdzony dla konkretnej usługi; nie obiecuj uniwersalnej możliwości zapisu ani synchronizacji dwukierunkowej. Jeśli brakuje kontaktu lub pojawia się on na niewłaściwym koncie, najpierw sprawdź powiązanie konta i zasobu, Server i Port, potem dane uwierzytelniające oraz ewentualnie wymagany Principal URL. Przy błędach połączenia lub zaufania dodatkowo wyjaśnij obsługę TLS i zaufanie do certyfikatów; nie wyłączaj zabezpieczenia transportu na potrzeby diagnostyki.

Przy niewłaściwej tożsamości lub rozbieżnościach w uwierzytelnianiu, transporcie albo przepływie danych zatrzymaj rozszerzanie wdrożenia i wyjaśnij problem z osobami odpowiedzialnymi za usługę lub Mobile. Status taki jak Applied, nowa wersja zasady lub aktualny czas ostatniego połączenia nie zastępują żadnej z tych kontroli konta.

Planuj zmiany i wycofanie zgodnie z trybem zarządzania

Jako sposób korekty zasad użytkowników ogólna pomoc dotycząca zasad wskazuje edycję zasady lub przypisanie innej. Przy planowanym przywracaniu użyj zapisanych wcześniejszych ustawień konfiguracji i ponownie obserwuj stan konta i danych po następnym połączeniu i synchronizacji. Nie jest to potwierdzona droga wycofania bez utraty danych.

Według instrukcji odinstalowania bezpośrednia akcja Devices > [Gerät] > Policies > Uninstall jest ograniczona do określonych zasad urządzeń i nie jest przeznaczona dla iOS user policy. Nie oznacza to braku obsługiwanego zadania wycofania: Dla User Enrollment Sophos wyraźnie dokumentuje Unassign iOS user policy w procedurze pakietów zadań. Wybierz tam sprawdzoną zasadę użytkownika w Select source > Policies i przekaż pakiet tylko do zatwierdzonych urządzeń docelowych. Uninstall policy dotyczy w iOS/iPadOS trybu Device Enrollment; szeroka operacja Unassign z ogólnej instrukcji odinstalowania obejmuje wszystkie urządzenia z danym przypisaniem i nie jest ukierunkowaną drogą wycofania pilotażu.

Przed takim zadaniem zapisz właściwą zasadę, urządzenia docelowe i istniejące konta/kontakty oraz zabezpiecz potrzebne dane służbowe zatwierdzoną metodą. Potem porównaj stan zadań/synchronizacji oraz rzeczywisty stan kont, kontaktów i danych; osobno sprawdź zamierzone zachowanie potrzebnych danych. Przy rozbieżnościach zatrzymaj działania i eskaluj problem; nie próbuj pomagać sobie przez Unenroll, Wipe ani usuwanie grupy. Samo pomyślne wykonanie zadania nie potwierdza ani pełnego usunięcia konfiguracji, ani zachowania danych.

Co trzeba wyjaśnić przed zatwierdzeniem

Przed wdrożeniem produkcyjnym potrzebne są zgoda osoby, której dotyczy zarządzanie, uzgodniony plan kopii zapasowych i przechowywania danych oraz test na urządzeniu dopuszczonym do tego celu. Trzeba ustalić tryb rejestracji, wersję systemu, edycję i licencję, licencję oraz status zarządzania aplikacji, konta i istniejące dane. Na wypadek zapomnienia kodu urządzenia uzgodnij ścieżkę eskalacji zamiast liczyć na niedostępny reset przez Sophos; po upływie udokumentowanych 60 minut mogą być blokowane także prywatne aplikacje. Przepływy dokumentów i poczty oraz ruch VPN zatwierdzaj wyłącznie na podstawie obserwowalnych wyników.

Wycofanie trzeba testować osobno dla każdej konfiguracji zasady, a nie wywodzić jego skutków z samego usunięcia przypisania zasady: sprawdź konta i stan aplikacji po cofnięciu zasady; w przypadku nieusuwalnego Web Clip uwzględnij zasadę, która go zainstalowała; dla aplikacji zarządzanych sprawdź także odinstalowanie lub odebranie licencji oraz stan aplikacji po ponownej instalacji. Wcześniej ustal, które dane służbowe trzeba zachować i jak zabezpieczyć je poza urządzeniem. Wyrejestrowanie usuwa zarządzany wolumin APFS wraz ze znajdującymi się na nim danymi służbowymi; nie jest to wycofanie bez utraty danych, choć nie oznacza automatycznie skasowania prywatnych danych urządzenia. Nie przetestowano tu tenantu ani iPhone’a/iPada, nie potwierdzono w praktyce kolejności wycofywania i nie zweryfikowano technicznie skutków poszczególnych konfiguracji. Zatwierdzenie artykułu na podstawie dokumentacji trzeba odróżnić od technicznego odbioru wdrożenia produkcyjnego; nie potwierdza ono działania w tenancie ani na urządzeniu. W szczególności wymuszania kodu, udostępniania dokumentów i przypisywania VPN nie należy traktować jako instrukcji produkcyjnej bez takiego odbioru technicznego.