Sophos Mobile EAS Proxy: diagnozowanie problemów z połączeniem i identyfikatorem ActiveSync
W skrócie: Najpierw ustal tryb pracy i trasę poczty. Następnie porównaj trzy niezależne obserwacje: Last active instancji proxy w Sophos Mobile, błędy uruchamiania i połączenia z Exchange usługi proxy oraz — wyłącznie gdy aplikacja pocztowa rzeczywiście łączy się przez EAS Proxy — identyfikator ActiveSync, przypisanie użytkownika i zgodność urządzenia z zasadami. Sam stary znacznik czasu lub wpis failed to resolve active sync id nie dowodzi przyczyny ani nie uzasadnia resetowania identyfikatora.
Ten poradnik ogranicza się do odczytu i interpretacji. Przed zmianami wpływającymi na przepływ poczty, certyfikaty, usługę, moduł Exchange lub przypisanie urządzeń trzeba potwierdzić tryb pracy w danym środowisku, mieć uprawnione urządzenia testowe, okno serwisowe i plan wycofania zmian.
Najpierw rozróżnij trasę poczty
W trybie proxy ruch pocztowy klienta przechodzi przez Sophos Mobile EAS Proxy do serwera pocztowego. Znaczenie może mieć wtedy przypisanie identyfikatora ActiveSync wysyłanego przez aplikację pocztową do zarządzanego urządzenia. W trybie PowerShell proxy kontroluje dostęp urządzeń do Exchange, ale klienci pocztowi łączą się bezpośrednio z Exchange. Według Sophos kontrola dostępu do poczty w Exchange Online jest obsługiwana wyłącznie w trybie PowerShell; w przypadku serwerów Exchange tryb proxy obsługuje lokalny Exchange Server, a nie Exchange Online. Opisane dalej kontrole identyfikatora ActiveSync dla ruchu pocztowego rzeczywiście przechodzącego przez proxy do lokalnego Exchange Server nie służą więc do diagnozowania Exchange Online. Kontrola identyfikatora ActiveSync w logu proxy nie jest zatem uniwersalnym testem dla Exchange Online ani trybu PowerShell. Przed rozpoczęciem diagnostyki zapisz tryb pracy, serwer pocztowy, klienta, zarządzane urządzenie i czas wystąpienia błędu. Nie znasz trybu? Nie zmieniaj identyfikatorów ani konfiguracji Exchange.
Sprawdź osobno ostatni kontakt i błędy usługi
- W niemieckiej wersji interfejsu Sophos Mobile otwórz Einrichtung > Sophos-Einrichtung > EAS-Proxy > Extern (w angielskiej: Setup > Sophos setup > EAS proxy > External). W kolumnie Zuletzt aktiv (ang. Last active) sprawdź właściwą instancję oraz czas jej ostatniego połączenia z Sophos Mobile. Około jednego dnia to orientacyjny punkt odniesienia, nie sztywny próg awarii. Znacznie starszy znacznik czasu może wskazywać m.in. odinstalowane oprogramowanie serwera proxy, zatrzymaną usługę, wyłączony host, usuniętą instancję, nowy certyfikat, którego jeszcze nie przesłano, albo zablokowane połączenie z Sophos Mobile. Nie dowodzi, czy działa połączenie z Exchange lub wysyłanie poczty.
- Jeżeli usługa zatrzymuje się zaraz po uruchomieniu, poproś odpowiedzialny zespół operacyjny o sprawdzenie logów proxy z czasu jej startu. Błąd uniemożliwiający uruchomienie jest jedną z możliwych klas problemów; nie wynika z tego ani uniwersalna ścieżka do logów, ani gwarancja, że ponowne uruchomienie pomoże. Przed zmianą konfiguracji utrwal stan usługi i konkretny błąd.
- Jeżeli działająca wcześniej instancja w trybie PowerShell przestała łączyć się z Exchange Online, udokumentuj połączenie i błąd osobno od uruchamiania usługi. Jedną z możliwych przyczyn jest nieobsługiwana już wersja
ExchangeOnlineManagement. Wspólnie sprawdź wersję modułu, kompilację proxy, środowisko uruchomieniowe hosta, uwierzytelnianie i uprawnienia; aktualizacja modułu w ciemno nie jest ani diagnozą, ani gwarantowaną naprawą. Uwierzytelniania podstawowego w Exchange Online (w tym dla EAS i Remote PowerShell) nie można ponownie włączyć jako obejścia problemu. Uwierzytelnianie lokalnego Exchange Server to odrębna kwestia wymagająca oceny konkretnego środowiska; ten poradnik odczytowy nie zaleca żadnej zmiany konfiguracji. Nie osłabiaj weryfikacji TLS ani systemowych parametrów sieciowych na skróty.
Na potrzeby kontroli wersji w kroku 3 na hoście administracyjnym EAS/Exchange, którego dotyczy problem, otwórz PowerShell jako administrator, zgodnie z instrukcją rozwiązywania problemów. Chodzi o host z instalacją modułu podlegającą sprawdzeniu, a nie konsolę zapory Sophos ani urządzenie mobilne. Sprawdź zainstalowane moduły poniższym poleceniem odczytowym; nie trzeba zastępować żadnych symboli zastępczych:
Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version
Wynik pokazuje nazwę modułu w Name i zainstalowaną wersję w Version. Służy do ustalenia stanu instalacji, a nie potwierdzenia udanego połączenia z Exchange lub zgodnej konfiguracji proxy. Polecenie nie zmienia konfiguracji ani nie instaluje i nie aktualizuje modułu. Jeśli zapytanie kończy się błędem lub nie zwraca informacji o zainstalowanym module, przekaż ustalenia odpowiedzialnym administratorom wraz z informacją o hoście i kontekście PowerShell; nie oznacza to automatycznego polecenia instalacji lub aktualizacji. Polecenie pochodzi z dokumentacji producenta, ale na potrzeby tej instrukcji nie zostało przetestowane w środowisku laboratoryjnym EAS/Exchange.
Na potrzeby oceny ustalonej wersji pomoc Sophos dotycząca rozwiązywania problemów, według wskazanego stanu na 8 listopada 2023 r., podaje dwa różne progi:
- 3.0.0 i nowsze: Ówczesna pomoc wymienia te wersje modułu
ExchangeOnlineManagementjako obsługiwane. Nie jest to gwarancja zgodności w 2026 r. ani dla każdej nowszej wersji modułu. Osoby odpowiedzialne za Exchange/Mobile muszą osobno sprawdzić aktualne wymagania dostawców oraz współdziałanie z używaną kompilacją proxy, środowiskiem uruchomieniowym hosta i uwierzytelnianiem. - 2.0.5 lub starsze: Dla tych wersji to samo źródło opisuje odrębny przypadek wymagający aktualizacji. Jeśli wykryjesz taką wersję, udokumentuj ją jako nieaktualną wersję modułu i przekaż ustalenia osobom odpowiedzialnym za Exchange/Mobile do oceny zgodności i planowanej zmiany. Ta kontrola odczytowa nie wykonuje aktualizacji modułu. Dla wersji pomiędzy tymi progami źródło nie opisuje osobnej metody naprawy; nie wolno jej z tego wywodzić.
W razie problemów z instalacją modułu Exchange Online PowerShell odpowiedzialni administratorzy mogą dodatkowo skorzystać z pomocy Microsoft dotyczącej rozwiązywania problemów z instalacją modułu. Dotyczy ona problemów z instalacją, a nie całego przepływu poczty. Instalacja, zależności, uprawnienia i zmiany pozostają częścią odrębnej, zatwierdzonej procedury administracyjnej; ten odsyłacz nie jest ani zachętą do aktualizacji w ciemno, ani zapewnieniem, że po niej połączenie będzie działać.
Również migracja do Exchange Online jest osobnym przedsięwzięciem: zmiany kont pocztowych, zasad i pakietów zadań nie należą do tej kontroli błędów bez wprowadzania zmian.
Porównaj identyfikator ActiveSync w trybie proxy
W przypadku urządzeń z Androidem oraz iPhone’ów i iPadów, których klient pocztowy działa za EAS Proxy, trzeba odróżnić dwa sposoby przypisania: jeżeli identyfikator ActiveSync wysyłany przez klienta jest już zapisany przy urządzeniu dla tej aplikacji, porównuje się identyfikator i nazwę użytkownika aplikacji z użytkownikiem urządzenia. Jeśli przy pierwszym kontakcie nie ma dopasowania do wysłanego identyfikatora, w Outlooku na Androidzie i iOS możliwy jest mechanizm rezerwowy: wyszukanie według nazwy użytkownika urządzenia bez zapisanego identyfikatora Outlook; dopiero jednoznaczne dopasowanie pozwala przypisać urządzenie i zapisać identyfikator. Istniejące dopasowanie identyfikatora nie jest więc bezwzględnym warunkiem pierwszego kontaktu. W starszych konfiguracjach Androida również wyszukiwano według użytkownika i braku zapisanego identyfikatora; nie dowodzi to, że każdy współczesny klient działa tak samo. To, czy przypisany ruch pocztowy zostanie dopuszczony czy zablokowany, zależy osobno od obowiązujących zasad i stanu zgodności urządzenia. Aplikacja pocztowa może bez zapowiedzi zmienić swój identyfikator ActiveSync. Jeśli Sophos Mobile nie może przypisać nowego identyfikatora do urządzenia, blokuje ruch pocztowy; w ten sposób może przestać działać także wcześniej przypisany klient. Trzeba to odróżnić od możliwego mechanizmu rezerwowego przy pierwszym kontakcie; nie dowodzi to, że reset jest konieczny. Możliwy konflikt identyfikatorów można bez zmian zawęzić w ten sposób:
- W niemieckiej wersji interfejsu otwórz konkretne urządzenie przez Geräte > Anzeigen > Geräteeigenschaften (po angielsku: Devices > Show > Device properties). Dla natywnej aplikacji pocztowej (
Gmailna Androidzie alboMailw iOS) sprawdź właściwośćActiveSync ID reported, a dla Microsoft Outlook —ActiveSync ID Outlook. Tylko jeśli użytkownik Androida użył w Sophos Mobile Control funkcji Exchange-E-Mail-App ändern (ang. Change Exchange email app), uwzględnij dodatkową właściwośćActiveSync IDdla Gmaila w sekcji Benutzerdefinierte Eigenschaften (ang. Custom properties). Nie myl tych pól. - Poproś uprawnionych administratorów o ustalenie identyfikatora wysłanego przez dotkniętego problemem klienta pocztowego we właściwym czasie w
easproxy.logi porównaj go z odpowiednim wpisem urządzenia. Komunikat taki jakfailed to resolve active sync idlubcould not find a matching devicejest wskazówką do poszukiwań, nie dowodem, że potrzebna jest określona naprawa. Osobno skontroluj przypisanie użytkownika, tryb urządzenia i zgodność z zasadami. Identyfikatory, nazwy użytkowników i dane pocztowe przekazuj w zgłoszeniach tylko w niezbędnym zakresie i w sposób zabezpieczony. - Jeśli nie da się uzyskać jednoznacznego dopasowania, przekaż obserwacje ze znacznikiem czasu, trybem pracy, nazwą aplikacji i zanonimizowanym wycinkiem logu do wsparcia Mobile/Exchange. Nie usuwaj próbnie urządzeń, nie odpinaj użytkowników ani nie resetuj zapisanego identyfikatora.
Osobny reset zapisanego identyfikatora ActiveSync
Funkcja Sophos Aktionen > ActiveSync-ID zurücksetzen (ang. Actions > Reset ActiveSync ID) jest dostępna wyłącznie dla urządzeń z Androidem, iPhone’ów i iPadów. Zależnie od wyboru resetuje właściwość urządzenia zapisaną w Sophos Mobile dla aplikacji natywnej lub Outlooka. Dokumentacja opisuje reset, a nie jego techniczną realizację jako usunięcie lub wyczyszczenie zapisanej wartości. To osobna ingerencja wymagająca zgody, a nie etap tej kontroli odczytowej: najpierw udokumentuj rzeczywisty konflikt identyfikatorów, dokładne przypisanie aplikacji i urządzenia, użytkownika, zgodność z zasadami oraz zrozumiały stan wyjściowy przepływu poczty, a następnie uzgodnij test i plan wycofania zmian.
Dla istniejącego urządzenia, którego dotyczy problem, Sophos opisuje następującą procedurę:
- Otwórz Geräte (ang. Devices), kliknij strzałkę w dół obok tego urządzenia i wybierz Anzeigen (ang. Show).
- Na stronie Gerät anzeigen (ang. Show device) otwórz Aktionen > ActiveSync-ID zurücksetzen (ang. Actions > Reset ActiveSync ID).
- W Zurückzusetzende Geräteeigenschaft (ang. Device property to reset) wybierz opcję odpowiadającą aplikacji pocztowej, której dotyczy problem:
ActiveSync IDdla Gmaila na Androidzie lub Mail w iOS.ActiveSync ID Outlookdla Microsoft Outlook. Opcja resetu dla aplikacji natywnej nazywa sięActiveSync ID, a nieActiveSync ID reported, jak opisane wyżej pole w Geräteeigenschaften.
- Zresetuj wybraną właściwość urządzenia przyciskiem OK.
Przy następnym kontakcie tej aplikacji pocztowej z Sophos Mobile EAS Proxy Sophos Mobile zapisuje nowy identyfikator ActiveSync. Reset nie zmienia automatycznie identyfikatora aplikacji i nie gwarantuje ani następnego kontaktu, ani dostarczenia poczty. Po zatwierdzonym resecie ponownie porównaj zapisaną wartość z identyfikatorem wysyłanym przez tę aplikację w easproxy.log; nadal sprawdzaj osobno przypisanie użytkownika, zgodność z zasadami i przepływ poczty. Udokumentowana procedura dotyczy wybranej właściwości istniejącego urządzenia. Usuwanie lub ponowna rejestracja urządzeń, zakładanie nowych kont, zmiana przypisania użytkowników ani ponowna konfiguracja proxy nie są jej etapami i nie wolno stosować ich próbnie jako zamiennika.
Odrębną funkcją jest Exchange-E-Mail-App ändern (ang. Change Exchange email app) w Sophos Mobile Control: ta czynność użytkownika na Androidzie może zresetować identyfikator ActiveSync wysyłany przez Gmaila, a nie tylko wartość zapisaną w konsoli. Jeśli została już wykonana, należy więc uwzględnić wspomnianą wyżej dodatkową właściwość ActiveSync ID dla Gmaila w sekcji Custom properties. Ta czynność również nie jest etapem kontroli odczytowej i nie wolno wykonywać jej próbnie; ingerencja wymaga tak samo zgody, udokumentowanego konfliktu, testu i planu wycofania zmian.
Właściwie interpretuj historyczne przypadki dotyczące Androida
W starszych konfiguracjach Androida, w których poczta przechodziła przez EAS Proxy, ówczesna procedura Sophos Mobile Control dla nieznanego jeszcze identyfikatora ActiveSync opisywała wyszukiwanie urządzenia, którego wewnętrzna właściwość sAMAccountName odpowiadała nazwie użytkownika zgłoszonej przez klienta pocztowego i którego właściwość ActiveSync ID była pusta; w ten sposób szukano urządzenia z przypisanym użytkownikiem. Brak dopasowania powodował niepowodzenie synchronizacji poczty; przy dokładnie jednym dopasowaniu identyfikator przypisywano do tego urządzenia, a żądanie synchronizacji mogło zostać przekazane dalej tylko wtedy, gdy dostęp do poczty był dozwolony. Kilka dopasowań stanowiło odrębny przypadek błędu, w którym synchronizacja poczty również kończyła się niepowodzeniem. Ten historyczny opis wewnętrznego klucza wyszukiwania nie jest instrukcją edytowania właściwości ani gwarancją takiego działania w obecnym środowisku. W tych starszych konfiguracjach Androida każda aplikacja pocztowa miała własny identyfikator ActiveSync; zmiana aplikacji mogła więc również wywołać opisane błędy przypisania. Identyfikator aplikacji nie był przy tym właściwością systemu Android i nie można było go pobrać przez synchronizację Sophos Mobile Control. Wyjaśnia to porównywanie konkretnej aplikacji pocztowej z logiem proxy, ale nie dowodzi, że każdy obecny sposób zarządzania działa tak samo.
Dla iOS ówczesna konfiguracja Sophos Mobile Control przewidywała inny sposób działania: iOS automatycznie zgłaszał identyfikator ActiveSync wbudowanej aplikacji Mail; nie stosowano przy tym opisanego wyżej przypisania nieznanego jeszcze identyfikatora aplikacji na Androidzie. W przypadku innej aplikacji pocztowej na iOS pierwotna pomoc dotycząca rozwiązywania problemów opisuje niepowodzenie synchronizacji właśnie w tej historycznej konfiguracji SMC. Nie podaje zakresu wersji iOS ani SMC. Nie wynika z tego ani ogólne niepowodzenie działania obecnych aplikacji pocztowych na iOS, ani wniosek o ich aktualnej zgodności. Osobną kwestią jest opisany wyżej możliwy mechanizm rezerwowy przy pierwszym kontakcie w Outlooku na Androidzie i iOS; historyczny opis dotyczący iOS go nie unieważnia.
Inny historyczny przypadek dotyczy kilku urządzeń z Androidem tego samego użytkownika bez przypisanego identyfikatora ActiveSync i wpisu w logu found 2 matching devices, but should be exactly one. Opisana wówczas ingerencja polegała na tymczasowym usunięciu, a potem przywróceniu przypisania użytkownika z synchronizacją poczty. Nie powtarzaj tego tutaj jako sposobu naprawy: nawet podobny wpis w logu nie zastępuje potwierdzenia, że chodzi o dwa właściwe urządzenia, ani sprawdzenia bieżącej trasy poczty, zgodności z zasadami i skutków zmiany przypisania. Jeśli przypadek rzeczywiście pasuje, najpierw ustal z pomocą techniczną Sophos i zespołem odpowiedzialnym za pocztę, czy postępowanie pozostaje aktualne dla używanej kompilacji proxy i tych urządzeń, oraz uzgodnij test i plan wycofania zmian. Nie ma podstaw, by obiecywać w ten sposób przywrócenie dostarczania poczty we wszystkich przypadkach.