Przejdz do tresci
Avanet

Sophos Mobile: precyzyjne przypisywanie zasad i sprawdzanie ich działania

Zasada Sophos Mobile zawiera ustawienia dla obsługiwanych urządzeń. Grupa urządzeń, przypisany użytkownik i typ zasady nie są pojęciami zamiennymi: urządzenie należy do dokładnie jednej grupy urządzeń Sophos Mobile; w zasadach można używać symboli zastępczych podstawiających wartości użytkownika; sposób dystrybucji i wycofania zależy od typu zasady. Ta procedura dotyczy bezpośredniego przypisywania zasad w Sophos Mobile. Task Bundles stanowią osobną procedurę; ich tworzenie, przesyłanie i rozwiązywanie problemów z nimi nie są tu opisane.

Przed użyciem w środowisku produkcyjnym: Instrukcja opiera się na oficjalnych opisach produktu, a nie na testach wykonanych w środowisku klienta lub na urządzeniu. Przed zatwierdzeniem niezależnie sprawdź na urządzeniach pilotażowych edycję produktu, licencję, rolę administratora, system operacyjny, tryb zarządzania, typ zasady oraz rzeczywiste zachowanie przy zmianie grupy i wycofywaniu zasady. Na podstawie przeanalizowanych stron nie można ustalić uniwersalnej hierarchii kilku konkurujących zasad.

Przed przypisaniem: określ cel i drogę wycofania

  1. Zidentyfikuj urządzenia docelowe, system operacyjny, tryb zarządzania i edycję (Sophos Mobile z zarządzaniem urządzeniami albo Mobile Threat Defense). Sam fakt, że dany typ zasady jest dostępny w interfejsie, nie dowodzi, że inny system operacyjny lub edycja obsługująca tylko aplikację wspiera ten sam ładunek MDM. W systemie Android dostępne typy zależą również od trybu zarządzania.
  2. Czy zmiana ma objąć pojedyncze urządzenia, czy grupę urządzeń? Każde urządzenie należy do dokładnie jednej grupy urządzeń. Sophos zaleca grupowanie urządzeń z tym samym systemem operacyjnym na potrzeby zadań związanych z instalacją i specyficznych dla systemu. Dzięki temu łatwiej wykorzystywać grupy do instalacji i innych zadań właściwych dla danego systemu operacyjnego. Podczas tworzenia grupy osobno wybiera się zasady zgodności dla urządzeń firmowych i prywatnych; nie jest to jeszcze przypisanie zasady urządzenia.
  3. Zapisz stan początkowy na reprezentatywnym urządzeniu pilotażowym: przynależność do grupy, przypisanego użytkownika, nazwę i typ zasady, konfigurację oraz istniejące przypisania. Udokumentuj okno zmian, osoby odpowiedzialne, urządzenia objęte zmianą i zatwierdzoną drogę wycofania. Przy zmianie Wi-Fi, certyfikatów lub haseł zapewnij łączność i niezależny dostęp umożliwiający wycofanie zmiany.
  4. Nie zakładaj domyślnego pierwszeństwa: Przeanalizowane strony nie opisują ogólnej reguły rozstrzygania konfliktów ani pierwszeństwa kilku zasad na jednym urządzeniu; nie gwarantują też automatycznego ponownego przeliczenia przypisań po późniejszej zmianie grupy. Jeśli zasady sterują tym samym ustawieniem, zmierz ustawienie faktycznie obowiązujące na urządzeniu pilotażowym przed rozszerzeniem zakresu. „Priorytet” w procesie zmian oznacza tutaj: najpierw wąski pilotaż, następnie zatwierdzona grupa docelowa; nie jest to deklaracja liczbowego priorytetu w produkcie.

Przygotowanie grupy urządzeń i sprawdzenie zakresu

W Device groups > Create device group wprowadź nazwę i opis, wybierz odpowiednie Compliance policies dla urządzeń firmowych i prywatnych, a następnie kliknij Save. Nowa grupa pojawi się w Device groups. Opcja Enable iOS auto-enrollment, opisana w dokumentacji tworzenia grup dla pełnej wersji Sophos Mobile, dotyczy automatycznej rejestracji iPhone’ów i iPadów za pomocą Apple Configurator; nie określa ogólnego pierwszeństwa zasad i nie stanowi warunku dla innych platform. Jej brak w opisie tworzenia grup dla Mobile Threat Defense nie przesądza o dostępności opcji w każdym środowisku tej edycji. Przed włączeniem tej opcji sprawdź edycję produktu oraz rzeczywisty interfejs we własnym środowisku klienta. Przy dodawaniu urządzenia przypisuje się je do grupy urządzeń.

Przed przypisaniem do grupy sprawdź listę jej członków. Wybór w Select device groups obejmuje wskazane grupy, a nie dowolnie zdefiniowany zbiór użytkowników. Dwadzieścia przeanalizowanych stron nie rozstrzyga, czy i kiedy nowe urządzenia dodane do grupy otrzymują już przypisane do niej zasady. Ten przypadek oraz późniejszą zmianę grupy przetestuj osobno przed zatwierdzeniem; nie przedstawiaj ich jako potwierdzonego zachowania.

Nie usuwaj grupy jako szybkiego sposobu wycofania zmiany. Strony poświęcone usuwaniu nie gwarantują konkretnego wpływu na zasady i zgodność ani zmiany stanu rejestracji urządzenia. Ponieważ zmienia się przynależność do grupy, przed koniecznym usunięciem sprawdź właściwą grupę na podstawie nazwy i listy członków, ustal urządzenia objęte zmianą, grupę docelową, edycję i platformę oraz uzgodnij sprawdzoną drogę wycofania z osobą odpowiedzialną za platformę. Dopiero wtedy w Device groups kliknij niebieski trójkąt przy sprawdzonej grupie urządzeń i wybierz Delete. Jeśli do grupy są przypisane urządzenia, w oknie potwierdzenia wybierz jedną z pozostałych grup docelowych, do której te urządzenia zostaną ponownie przypisane; dla pustej grupy taki wybór nie jest potrzebny. Nie można usunąć ostatniej pozostałej grupy, dopóki są do niej przypisane urządzenia. Ponownie porównaj nazwę grupy, urządzenia objęte zmianą i ewentualną grupę docelową, a dopiero potem kliknij Yes, aby usunąć grupę. Następnie sprawdź przynależność do grupy oraz faktyczny zakres zasad i zgodności na każdym objętym urządzeniu; w razie rozbieżności nie usuwaj kolejnych grup, lecz wykonaj zatwierdzoną procedurę wycofania. Z tych stron o usuwaniu grup nie wynika ani ręczne wyrejestrowanie urządzenia Windows, ani automatyczny reset urządzenia Android; skutki zależne od platformy wymagają odrębnego potwierdzenia w oficjalnych źródłach i sprawdzenia technicznego.

Tworzenie i przypisywanie zasady

W Policies wybierz najpierw platformę urządzeń, następnie Create i obsługiwany typ zasady. Wprowadź nazwę i opis; w przypadku zasad iOS, iPadOS i macOS podaj także nazwę organizacji. Dodaj potrzebne konfiguracje przez Add configuration. Następnie kliknij nazwę każdej konfiguracji, aby edytować jej ustawienia. Jeśli zasada zawiera konfigurację SCEP, przed zapisaniem wybierz interwał odnawiania certyfikatów w SCEP renewal interval. Sprawdź każdą konfigurację osobno i dopiero po dodaniu wszystkich potrzebnych konfiguracji kliknij Save. Zapisana zasada jest wtedy gotowa do przypisania. W zasadach Android Enterprise Sophos Mobile automatycznie dodaje konfigurację Restrictions, a w Mobile Threat Defense — konfigurację Network; nie oznacza to, że obie edycje mają taki sam zakres funkcji.

Alternatywna metoda tworzenia podstawowych zasad: Policies startup wizard

Kreator jest sposobem utworzenia zasad przed ich przypisaniem, a nie potwierdzeniem aktywnej konfiguracji urządzenia. Nadaje się do wstępnego tworzenia prostych zasad dla obsługiwanych platform; w przypadku konkretnych typów wymagających szczegółowej konfiguracji i dodatkowych ustawień właściwa pozostaje opisana wyżej ścieżka Policies > [platforma] > Create. Starszy Startup Guide wymienia Android i iOS/iPadOS jako przykłady wyboru, natomiast pomoc administratora nie ogranicza listy platform; ta instrukcja korzystania z kreatora nie dotyczy urządzeń Chrome. Wybieraj tylko faktycznie dostępne platformy i typy zasad zgodne z edycją, urządzeniem oraz planowanym trybem zarządzania. W Androidzie tryb zarządzania wpływa na dostępne typy zasad; przed rejestracją odpowiednich urządzeń trzeba skonfigurować Android Enterprise.

  1. Na Dashboard otwórz Getting started tasks > Policies startup wizard; jeśli widżetu nie ma, wybierz Add widget > Getting started. Na ekranie Platforms zaznacz tylko wcześniej zweryfikowane platformy, a dla Androida określ właściwy tryb zarządzania. Sophos zaleca tutaj Android Enterprise jako tryb zarządzania urządzeniami z Androidem. Nie wnioskuj z przykładu iOS/iPadOS o innych sposobach zarządzania urządzeniami Apple ani o identycznym działaniu.
  2. Na ekranie Policies podaj jednoznaczną nazwę: kreator utworzy pod nią po jednej zasadzie dla każdej wybranej platformy. Wybierz obszary do zarządzania. Kreator pominie obszary odznaczone; można je później dodać do zapisanej zasady. Traktuj Password requirements i Restrictions jako punkty wyjścia do oceny, a nie opcje, które należy bez sprawdzenia włączyć dla wszystkich urządzeń docelowych.
  3. Na ekranie Passwords wybierz wyłącznie uzgodnione wymagania dotyczące hasła urządzenia, które można zastosować na urządzeniach pilotażowych w planowanym trybie zarządzania. Na ekranie Restrictions ustaw tylko zatwierdzone ograniczenia; nie włączaj na przykład blokady kamery bez uzasadnionej potrzeby. Przed szerokim przypisaniem sprawdź wartości i działanie na danym systemie operacyjnym w pilotażu.
  4. Konfiguruj Wi-Fi wyłącznie na podstawie zatwierdzonych danych sieci firmowej i tylko po ustaleniu sposobu połączenia, rodzaju zabezpieczeń oraz niezależnego dostępu awaryjnego. Jeśli sieć używa innego rodzaju zabezpieczeń niż WPA/WPA2 PSK, sprawdź i dostosuj odpowiednie ustawienie później w zasadzie; nie wpisuj domniemanych danych logowania ani symboli zastępczych zamiast nich. Konfiguruj Email tylko dla rzeczywiście używanego dostępu do Exchange Online lub lokalnego serwera Exchange; przy %_USERNAME_% i %_EMAILADDRESS_% sprawdź na urządzeniu pilotażowym przypisanie użytkownika i podstawione wartości. Pomiń niepotrzebne obszary i dodaj je później, jeśli będą wymagane.
  5. Przed kliknięciem Finish porównaj wybór, platformy docelowe, tryb i konfiguracje z zatwierdzoną zmianą. Finish tworzy zasady, lecz nie przypisuje ich automatycznie urządzeniom ani grupom i nie potwierdza synchronizacji ani działania ustawień systemu operacyjnego. Następnie w Policies > [platforma] otwórz każdą utworzoną zasadę, sprawdź typ i ustawienia, a w razie potrzeby uzupełnij ją przez Add configuration. Jeśli wybór był błędny, nie przypisuj zasady; najpierw popraw zapisaną zasadę i sprawdź ją ponownie.
  6. Dopiero wtedy użyj opisanej niżej ścieżki Assign do wąskiego pilotażu oraz sprawdź status i rzeczywiste ustawienia urządzenia zgodnie z sekcją „Sprawdzanie działania i zatwierdzanie wdrożenia”. W razie rozbieżności wstrzymaj rozszerzenie zakresu; przed przypisaniem popraw zasadę, a po przypisaniu skorzystaj z drogi wycofania właściwej dla danego typu, opisanej w sekcji „Wycofywanie zamiast usuwania w ciemno”. Task Bundle i rejestracja SSP należą do osobnych procedur; Finish w kreatorze nie zastępuje żadnej z nich.

Aby przypisać zasadę bezpośrednio:

  1. W Policies otwórz platformę; przy właściwej zasadzie kliknij niebieski trójkąt i wybierz Assign.
  2. Na ekranie Select devices wybierz pojedyncze urządzenia pilotażowe albo przez Select device groups wskaż przygotowane grupy urządzeń. Przed zakończeniem porównaj listę i liczbę urządzeń objętych operacją z wnioskiem o zmianę.
  3. Udokumentowane kroki Schedule task wymieniają wyłącznie zasady typu Android device, Knox container i iOS device. Aby uruchomić zadanie od razu, wybierz Now. Aby wykonać je później, wybierz Date i podaj planowany dzień oraz godzinę. Wzmianka o zasadach iOS/iPadOS device w przeglądzie typów nie potwierdza tego kroku dla iPadOS. W przypadku iPadOS i pozostałych typów nie zakładaj istnienia ekranu planowania; sprawdź jego dostępność w swoim środowisku.
  4. Kliknij Finish i sprawdź wynik na każdym urządzeniu docelowym. Alternatywnie karta Policies na stronie szczegółów pojedynczego urządzenia Sophos Mobile umożliwia użycie Assign policy; dla kilku zaznaczonych urządzeń dostępna jest procedura Devices > Actions > Assign policy. Nie odtwarzaj tutaj odrębnej procedury Task Bundle.

Jeśli nie podano terminu wykonania, według Sophos zasada zaczyna obowiązywać natychmiast. Dotyczy to także bezpośredniego przypisania zasady urządzenia iOS, a nie tylko synchronizowanych typów zasad. Jeśli zmiana ma nastąpić w późniejszym oknie, przed kliknięciem Finish sprawdź dzień i godzinę w Date; brak terminu nie oznacza odroczenia. Natychmiastowe obowiązywanie opisane w instrukcji przypisywania nie gwarantuje natychmiastowego zastosowania każdego ustawienia na urządzeniu pozostającym offline. Nadal sprawdzaj status zadania i rzeczywiste ustawienia urządzenia.

Użytkownicy nie są uniwersalnym trzecim typem celu operacji Assign: Bezpośredni wybór opisany tutaj obejmuje urządzenia i grupy urządzeń, a nie dowolne grupy użytkowników. Podczas przypisywania zasady Sophos Mobile zastępuje symbole zastępcze w jej ustawieniach właściwościami użytkownika, urządzenia lub klienta. %_EMAILADDRESS_% i %_USERNAME_% podstawiają wartości użytkownika przypisanego do urządzenia; drugi symbol oznacza jego Exchange Login, niekoniecznie widoczną nazwę wyświetlaną.

W symbolach zastępczych urządzenia można użyć wszystkich właściwości wymienionych na kartach Device properties i Custom properties na stronie Show device danego urządzenia. Tam odszukaj potrzebną właściwość i jej wartość. Na przykład %_DEVPROP(IMEI)_% podstawia wartość IMEI urządzenia, jeśli jest dostępna. Właściwości klienta tworzy się przez Setup > Sophos setup > Customer properties > Add customer property: wprowadź nazwę i wartość właściwości klienta, a następnie wybierz Apply i potem Save. Można się do nich odwołać na przykład za pomocą %_CUSTPROP(my property)_%. Sprawdź nazwy i wartości przed szerokim przypisaniem, a poprawność podstawiania i poufność skontroluj po przypisaniu zasady w pilotażu.

W macOS Sophos korzysta dla lokalnych użytkowników Maca z właściwości przypisanego użytkownika Sophos Mobile, a dla użytkowników sieciowych — z właściwości LDAP; zasada macOS User jest przypisywana użytkownikom Maca podczas logowania. Nie wyciągaj stąd wniosku, że każdą zasadę urządzenia można przypisać osobno każdemu użytkownikowi.

Sprawdzanie działania i zatwierdzanie wdrożenia

Według przeglądu Policies synchronizowane typy zasad zaczynają obowiązywać natychmiast przy przypisaniu i są synchronizowane przy każdym połączeniu urządzenia z Sophos Mobile; nie gwarantuje to natychmiastowego zastosowania każdego ustawienia systemu operacyjnego na urządzeniu pozostającym offline.

Typy zasad różnią się sposobem aktualizacji już przypisanej zasady po jej zmianie:

TypAktualizacja po zmianieDroga wycofania według Sophos
Android Enterprise, Mobile Threat Defense, iOS/iPadOS declarative i User, Windows, Chrome SecuritySynchronizacja po ponownym połączeniu urządzenia z Sophos Mobile; ręczne Update devices nie jest potrzebne.Popraw zasadę lub przypisz inną.
macOS Device i declarativeZmiany zaczynają obowiązywać przy następnej synchronizacji urządzenia; ręczne Update devices nie jest potrzebne.Popraw zasadę lub przypisz inną.
macOS UserZmiany zaczynają obowiązywać przy następnym logowaniu danego użytkownika na Macu; sama synchronizacja urządzenia nie wystarcza.Popraw zasadę lub przypisz inną; sprawdź działanie po następnym logowaniu danego użytkownika.
Android device, Knox container, iOS/iPadOS deviceWedług przeglądu Policies instalowane przy przypisaniu; po zmianach wymagają aktualizacji na urządzeniu. Dla iPadOS występuje opisana poniżej sprzeczność w dokumentacji.Według przeglądu Policies odinstalowanie służy usunięciu ustawień; dla iPadOS brak potwierdzonej instrukcji postępowania. Szerokie cofnięcie przypisań wymaga osobnej oceny.

Dla iPadOS device zakresy dokumentacji są sprzeczne: Przegląd Policies zalicza Android device, Knox container i iOS/iPadOS device do tej samej kategorii zasad instalowanych: instalacja przy przypisaniu, aktualizacja na urządzeniu po zmianach i odinstalowanie w celu usunięcia ustawień. Natomiast instrukcja Apply policy changes to devices wymaga ręcznej aktualizacji wprost tylko dla Android device, Knox container i iOS device; wszystkie pozostałe zasady mają synchronizować się automatycznie. Uninstall policy również wyraźnie ogranicza odinstalowanie do tych trzech typów. Żadna z tych dwóch instrukcji nie wymienia osobno iPadOS. Pozostaje więc niejasne, czy użyte w nich określenie iOS device policies obejmuje także iPadOS. Nie dowodzi to ani ogólnej niemożności aktualizacji lub odinstalowania zasad iPadOS, ani istnienia niezawodnie obsługiwanej ścieżki tych operacji. Przed zmianą dotyczącą iPadOS sprawdź rzeczywistą procedurę i drogę wycofania we własnym środowisku oraz na urządzeniu pilotażowym; nie stosuj bez sprawdzenia sekwencji kliknięć dla iOS.

Po edycji zasad udokumentowanych typów Android device, Knox container i iOS device uruchom Update devices z menu przy trójkącie danej zasady w Policies > [platforma]: Sophos Mobile tworzy zadanie dla wszystkich urządzeń, do których przypisano tę zasadę. Nie jest to działanie pilotażowe, jeśli zasada ma już szeroki zakres. Nie zakładaj bez sprawdzenia, że dla iPadOS device obowiązuje ta sama ścieżka aktualizacji; zweryfikuj ją w środowisku na urządzeniu pilotażowym. W przypadku typów synchronizowanych poczekaj na kolejne połączenie urządzenia i zaobserwowaną synchronizację; w przypadku zmian zasad macOS Device i declarative decyduje następna synchronizacja urządzenia. Zmiany zasady macOS User sprawdź natomiast na podstawie rzeczywistych ustawień użytkownika dopiero po jego następnym logowaniu na Macu. Sama pomyślna synchronizacja urządzenia nie potwierdza tego działania dla użytkownika. Słowo „natychmiast” w opisie typu nie zastępuje sprawdzenia urządzenia pozostającego offline.

Sprawdzanie przypisań na karcie Policies w Fusion

Dla urządzenia pilotażowego sprawdź przypisania w Sophos Fusion Admin, w My Environment > Mobile Devices > [urządzenie] > Policies. Ta karta pokazuje zasady Sophos Mobile oraz przypisane do urządzenia Provisioning profiles. Za pomocą Refresh w prawym górnym rogu ponownie wczytaj wyświetlane informacje. W polu wyszukiwania filtruj według nazwy zasady i porównaj znaleziony wpis z zatwierdzoną zmianą.

Pola pomagają rozpoznać właściwą zasadę i stan jej przypisania:

  • Name wskazuje nazwę zasady, a Type — jej typ.
  • Version to wersja zasady. Sophos Mobile zwiększa ją automatycznie po edycji zasady. Sama wyższa wersja nie dowodzi jeszcze, że zmienione ustawienia działają na urządzeniu.
  • Assigned at wskazuje, kiedy Sophos Mobile przypisał zasadę do urządzenia lub przypisał ją ponownie po aktualizacji. Nie potwierdza to czasu, w którym każde ustawienie systemu operacyjnego zaczęło działać.
  • Status opisuje stan przypisania, na przykład Applied. Sprawdź go wraz z wersją i rzeczywistymi ustawieniami urządzenia.
  • Component wskazuje komponent, do którego Sophos Mobile wysłał zasadę przy przypisaniu. Dla większości typów zasad jest to agent MDM urządzenia.

Android Enterprise device policies i work profile policies mogą zawierać konfiguracje wysyłane przez Sophos Mobile do interfejsu API Google zamiast do urządzenia. W takim przypadku lista pokazuje dwa wpisy tej samej zasady z różnymi komponentami i potencjalnie różnymi statusami. Sprawdź oba wpisy; Applied przy jednym komponencie nie potwierdza statusu drugiego.

W przypadku macOS user policies przypisanie do odpowiednich użytkowników następuje podczas logowania na Macu. Lista zawiera osobne wpisy dla wszystkich użytkowników, którym przypisano zasadę, a nie tylko dla aktualnie zalogowanych. Chodzi o lokalnego użytkownika, który zarejestrował Maca w Sophos Mobile, oraz znanych Sophos Mobile użytkowników sieciowych z zewnętrznego katalogu LDAP skonfigurowanego dla Sophos Fusion Self Service Portal. Nie oznacza to przypisania do każdego dowolnego konta lokalnego. Ten zakres użytkowników opisuje również instrukcja rejestracji macOS.

W przeglądzie nie są wyświetlane zasady iOS/iPadOS device, Knox container ani Android device w przestarzałym trybie Device Administrator; mogą też nie być widoczne zasady iOS Device zawierające wyłącznie konfigurację roamingu/hotspotu albo tapety. W takich przypadkach użyj Open in Sophos Mobile w prawym górnym rogu strony szczegółów urządzenia i osobno sprawdź działanie na urządzeniu; nie uznawaj braku wiersza za nieudane przypisanie.

Warunek zatwierdzenia: Przed rozszerzeniem zakresu sprawdź urządzenia pilotażowe reprezentujące każdą kombinację edycji, systemu operacyjnego i trybu zarządzania; zapisz planowany i faktyczny zakres, wartości użytkownika i symboli zastępczych, wersję zasady, objęte komponenty, ustawienia urządzenia oraz status zadania. W razie sprzeczności albo braku drogi wycofania nie wdrażaj zmiany szerzej. Dopiero po zatwierdzeniu merytorycznym powtórz ten sam proces dla uzgodnionej grupy docelowej, a następnie wykonaj te same kontrole na próbie urządzeń i w przypadkach odstających. Na potrzeby tej instrukcji nie wykonano testu w środowisku klienta.

Pobieranie zasady na potrzeby pomocy technicznej

Ogólna procedura pobierania jest udokumentowana zarówno dla Sophos Mobile z zarządzaniem urządzeniami, jak i w osobnej pomocy Mobile Threat Defense; nie oznacza to, że typy zasad, zawartość pobieranych plików lub uprawnienia są takie same w obu edycjach. Najpierw sprawdź w rzeczywistym środowisku edycję, platformę urządzenia, dokładny typ zasady oraz wymaganą rolę administratora i uprawnienie; wybierz tylko zasadę potwierdzoną jako potrzebną do zgłoszenia do pomocy technicznej.

  1. W menu bocznym otwórz Policies i wybierz platformę urządzenia. Kliknij niebieski trójkąt przy zasadzie zweryfikowanej na podstawie nazwy i typu, a następnie wybierz Download.
  2. Sprawdź, czy plik zapisał się lokalnie na Twoim komputerze i czy odpowiada wybranej zasadzie (edycji, platformie, nazwie i typowi). Nie twierdź, że plik jest kompletny lub nadaje się do odtworzenia konfiguracji, opierając się jedynie na nazwie pliku albo samym pobraniu.
  3. Przed przekazaniem pliku do Sophos Support upewnij się, że miejsce przechowywania i odbiorca są upoważnieni, sprawdź, czy plik zawiera poufne ustawienia lub dane, i ujawnij tylko informacje niezbędne do diagnostyki. Jeśli nie utrudni to diagnostyki, bezpiecznie zamaskuj dane wrażliwe; użyj zatwierdzonej bezpiecznej metody przekazania, uzyskaj potwierdzenie odbioru od upoważnionego pracownika pomocy technicznej, a po zakończeniu celu bezpiecznie usuń kopie lokalne i przekazane zgodnie z udzieloną zgodą.

Download nie przypisuje zasady, nie synchronizuje urządzenia i nie potwierdza wykonania kopii zapasowej, możliwości importu, odtworzenia ani wycofania zmiany. Faktyczne wycofanie opisują poniżej kroki właściwe dla danego typu zasady.

Wycofywanie zamiast usuwania w ciemno

  • Typy synchronizowane: Celowo popraw istniejącą zasadę lub przypisz inną, wcześniej sprawdzoną. Oficjalna funkcja odinstalowywania nie jest przeznaczona dla tych typów. Po połączeniu i synchronizacji sprawdź nowy stan na urządzeniu; dla zasad macOS Device i declarative po następnej synchronizacji urządzenia, a dla zmienionej zasady macOS User dopiero po następnym logowaniu danego użytkownika na Macu. Sprawdź rzeczywiste ustawienia tego użytkownika, zanim uznasz wycofanie za skuteczne; sama synchronizacja urządzenia nie wystarcza dla zasady User. Nie obiecuj, że wszystkie ustawienia specyficzne dla platformy znikną natychmiast.
  • Typy instalowane: Instrukcja Uninstall policy wyraźnie dopuszcza odinstalowanie na pojedynczym urządzeniu tylko dla Android device, Knox container i iOS device policies. Dla iPadOS opisana wyżej sprzeczność z przeglądem Policies pozostaje nierozstrzygnięta. W Devices > [urządzenie] > Policies > Uninstall usuń właściwą zasadę tylko wtedy, gdy jej typ ma udokumentowane wsparcie, i sprawdź na urządzeniu pilotażowym, czy dane ustawienie przestało obowiązywać. Przed zmianą przetestuj osobno sposób wycofania dla iPadOS w bieżącym środowisku i na urządzeniu; nie stosuj instrukcji dla iOS jako instrukcji dla iPadOS. Dla wszystkich urządzeń, do których przypisano jedną z wymienionych zasad, istnieje znacznie szersza operacja Policies > [platforma] > [trójkąt] > Unassign: nie używaj jej do wycofania zmiany na pojedynczym urządzeniu. Dla wielu urządzeń Sophos opisuje zadanie Uninstall policy w Task Bundle; wykonanie tego zadania należy do osobnej procedury Task Bundle, a nie do tego artykułu.
  • Pobranie dla pomocy technicznej nie wycofuje zmiany: O odrębnym pliku lokalnym i bezpiecznym przekazaniu go do pomocy technicznej przeczytaj wyżej w sekcji „Pobieranie zasady na potrzeby pomocy technicznej”; zaplanuj faktyczną drogę wycofania odpowiednią do typu zasady i sprawdź ją w pilotażu.

Po każdym wycofaniu ponownie sprawdź pierwotne przypisanie urządzeń do grup, odpowiednie wpisy zasad i rzeczywiste ustawienia. Unassign, Uninstall, edycja zasady i usunięcie grupy to różne operacje o różnym zakresie. Jeśli działanie, tryb lub edycja pozostają niejasne, wstrzymaj zmianę i uzyskaj merytoryczne zatwierdzenie procedury wycofania właściwej dla urządzenia.