Przejdz do tresci
Avanet

Sophos Mobile Self Service Portal: bezpieczne udostępnianie działań i rejestracji urządzeń

Uprawnienia wymagane do tej procedury: Tworzenie i zmienianie ustawień Mobile SSP wymaga dostępu z odpowiednimi uprawnieniami roli Administrator w Sophos Mobile. Wstępnie zdefiniowane role Admin i Super Admin w Sophos Fusion są mapowane na tę rolę w Mobile; dlatego do samej tej procedury nie jest potrzebna rola Super Admin. Rola Help Desk odpowiada w Mobile roli Helpdesk i nie pozwala definiować tych ustawień; Read-only pozwala je tylko odczytywać, a User nie daje dostępu do administracji Mobile. Nie można z tego wywnioskować minimalnych uprawnień roli Custom Role: jej konkretne uprawnienia do edycji w Mobile trzeba osobno ustalić w dzierżawie przed rozpoczęciem konfiguracji. Korzystaj z istniejącego konta z odpowiednimi uprawnieniami, zamiast z góry nadawać dodatkowe uprawnienia.

Szybka ścieżka dla administratora: W Setup > Self Service Portal utwórz konfigurację dla wąskiej grupy pilotażowej, wybierz platformę i tryb własności odpowiednie dla floty, a w Actions > Show zaznacz tylko działania potrzebne tej grupie. Przed Save ogranicz grupę pilotażową i działania: zapisanie konfiguracji może udostępnić wybrane działania już przypisanym grupom. Po Save sprawdź na stronie Self Service Portal configurations priorytet względem wszystkich pasujących konfiguracji oraz Default, używając strzałek, i w razie potrzeby go popraw. Dopiero po sprawdzeniu kont pilotażowego i domyślnego oraz rzeczywistej rejestracji zatwierdzonych urządzeń testowych na każdej planowanej platformie i w każdym planowanym trybie własności i zarządzania przypisz kolejnych użytkowników. Nie udostępniaj działań destrukcyjnych tylko dlatego, że widnieją na liście.

Chodzi o uprawnienia Sophos Mobile w SSP, a nie o ogólną możliwość zalogowania się na konto. Nadanie i przekazanie dostępu do Sophos Fusion SSP oraz role administracyjne w Sophos Fusion to osobne zadania. Grupa użytkowników SSP nie jest rolą administratora: w tym przypadku określa, która konfiguracja Mobile obowiązuje zalogowanego członka grupy. Wspólny dostęp do Sophos Fusion Self Service Portal może, przy odpowiednich uprawnieniach do produktów, obejmować również Sophos Email i Sophos Device Encryption. Ograniczenie uprawnień do grup lub działań Mobile nie odbiera osobno nadanego dostępu do portalu ani do funkcji tych innych produktów. Wyłączenie automatycznego User Access również nie odbiera dostępu do portalu już uprawnionym osobom. Ten artykuł dotyczy konfiguracji wykonywanej przez administratora, a nie czynności użytkownika na własnym urządzeniu w razie jego utraty, odzyskiwania czy konfigurowania.

Ustal zakres przed udostępnieniem

Najpierw ustal rzeczywisty zakres produktu Mobile w dzierżawie, zarządzane platformy i modele własności (corporate lub personal), grupy użytkowników oraz planowane pakiety rejestracyjne. Dokumentacja Sophos Mobile Device Management lub licencji łączonej opisuje więcej działań na urządzeniach niż odrębna dokumentacja Sophos Mobile Threat Defense. Wymienienie działania na liście dla danej edycji nie gwarantuje więc jego dostępności we własnej dzierżawie, na danym systemie operacyjnym i w danym trybie zarządzania.

Rejestrację aplikacji i rejestrację MDM planuj osobno: W przypadku Androida oraz iPhone’a/iPada ścieżka Threat Defense dotyczy rejestracji Sophos Intercept X for Mobile i powiązanej zasady MTD, a nie automatycznie zarządzania MDM urządzeniem lub profilem służbowym. Przed udostępnieniem SSP sprawdź, jakie zadanie rejestracji uruchamia wybrany pakiet we własnej dzierżawie. Rejestracja Intercept X wyjaśnia wymagania aplikacji i ścieżki rejestracji; planowana rejestracja MDM wymaga natomiast osobno potwierdzonego trybu zarządzania. Sama zarejestrowana aplikacja lub wpis urządzenia nie dowodzą ani zarządzania MDM, ani skutecznej ochrony.

ChromeOS pozostaje osobną ścieżką: Ręczna rejestracja przez SSP dotyczy rozszerzenia Sophos Chrome Security: użytkownik instaluje je i wpisuje token rejestracji. Nie jest to rejestracja aplikacji Android/iOS ani rejestracja MDM tych platform. Instrukcja Chrome Security rozróżnia tę ścieżkę i automatyczną dystrybucję przez Google Workspace.

Przykładowa grupa pilotażowa Mobile-SSP-Pilot zawiera tylko wskazane osoby testujące. Jej nazwę można wybrać dowolnie; znaczenie ma skład grupy: nie dodaje się istniejących grup produkcyjnych wyłącznie na potrzeby szybkiego testu. Jedna osoba może należeć do kilku grup; obowiązuje wtedy konfiguracja SSP o najwyższym priorytecie. Zawsze dostępna konfiguracja Default ma najniższy priorytet i jest stosowana, gdy nie pasuje żadna konfiguracja o wyższym priorytecie. Dlatego przed wdrożeniem trzeba sprawdzić wszystkie nakładające się członkostwa w szerszych grupach.

Przygotuj konfigurację i teksty

Podstawowe ustawienia administracyjne przygotuj osobno: Początkowa konfiguracja Mobile obejmuje, oprócz konfiguracji SSP, także ustawienia osobiste i kontakt do pomocy technicznej. Właściwy administrator konfiguruje w Setup > General > Personal ustawienia wyświetlania dla swojego zalogowanego konta administratora i zapisuje je przez Save; nie wynika z tego ani obowiązkowa wartość ustawienia, ani ogólny warunek rejestracji. Właściwy dział IT osobno wprowadza zatwierdzone dane kontaktowe w Setup > General > IT contact i wybiera Save. Procedurę i dalszą konfigurację wraz ze sprawdzeniem opisuje sekcja Przed przekazaniem instrukcji użytkownikowi. Późniejsze otwarcie Support w Mobile Control wyświetla zapisane dane, ale ich nie konfiguruje.

Zalecana przez Avanet kolejność zabezpieczająca przed aktualizacją SSP lub Save: Przed aktualizacją lub zapisaniem sprawdź dla każdej planowanej platformy, trybu własności i wybranej ścieżki aplikacji lub MDM, czy przygotowano potrzebną konfigurację: odpowiednie reguły zgodności i zasady MTD lub urządzeń, grupy urządzeń oraz istniejące pakiety rejestracyjne lub Task Bundles właściwe dla danej ścieżki i edycji. Jeśli planowana jest ścieżka MDM Android Enterprise, uwzględnij jej konfigurację; jeśli planowane jest zarządzanie MDM iPhone’ami, iPadami lub komputerami Mac — ważny certyfikat APNs. Nie wywodź tych wymagań MDM z samej rejestracji aplikacji Android/iOS; wymagania dodatkowo planowanego profilu filtrowania stron WWW w iOS sprawdź osobno według procedury aplikacji. Aktywację licencji i serwer proxy EAS sprawdzaj tylko wtedy, gdy wymaga tego używany zakres produktu lub ścieżka poczty e-mail; żadne z nich nie jest ogólnym warunkiem korzystania z SSP. Jeśli dla planowanej ścieżki czegoś brakuje, najpierw przygotuj ten element, zamiast udostępniać dla niej ustawienia SSP. To zalecenie Avanet dotyczące kolejności, a nie dodatkowy formalny etap zatwierdzania wymagany przez Sophos ani zamiennik późniejszego rzeczywistego testu rejestracji.

Tylko jeśli planowana ścieżka poczty e-mail korzysta z EAS: Opcjonalny serwer proxy EAS w Sophos Mobile służy do filtrowania ruchu poczty e-mail z zarządzanych urządzeń do serwera pocztowego lub kontrolowania dostępu EAS. W trybie Proxy ruch ten przechodzi przez serwer proxy; w trybie PowerShell urządzenia łączą się bezpośrednio z Exchange, a usługa steruje dostępem przez osobne połączenie administracyjne. Najpierw uzgodnij z odpowiedzialnym zespołem Mobile/Exchange architekturę EAS i kontrolę dostępu zależne od trybu oraz wstępną weryfikację instalacji EAS z udokumentowanym zakresem konfiguracji. To przekazanie tematu jest wstępną weryfikacją dokumentacji, a nie zgodą na instalację lub zmianę rozwiązania; nadal trzeba potwierdzić zgodność konkretnej kompilacji, klienta pocztowego i dzierżawy oraz osobno autoryzowany pilotaż. Nie zastępuje ono testu laboratoryjnego i w szczególności nie rozstrzyga kolejności uruchamiania usług, jeśli pozostaje ona w tym teście nieustalona. EAS nie jest ani ogólnym warunkiem korzystania z SSP, ani częścią opisanej tu sekwencji czynności w SSP.

  1. Otwórz Setup > Self Service Portal > Enrollment texts. W razie potrzeby dodaj zrozumiały tekst wyświetlany przed rejestracją w Terms of use i krótką instrukcję wyświetlaną po niej w Post-enrollment text; zapisz nazwę i treść każdego z nich. Sophos dopuszcza formatowanie HTML; używaj wyłącznie zweryfikowanych tekstów ograniczających ilość danych, bez osobistych identyfikatorów urządzeń i danych dostępowych. Akceptacja tekstu warunków jest wymagana jeśli przypisano go do danego typu rejestracji; puste pole nie wyświetla tekstu.
  2. Na stronie Self Service Portal configurations utwórz konfigurację przez Create. W Name podaj nazwę, na podstawie której użytkownicy wybiorą konfigurację w SSP; nie jest to Display name używana później przy wyborze typu rejestracji. W User groups > Add wybierz grupę pilotażową. Jedna konfiguracja może obejmować kilka grup użytkowników; w tym pilotażu pozostaje na razie tylko wąska grupa testowa. Tej samej grupy nie można przypisać do kilku konfiguracji. W Maximum number of devices ustaw limit zgodny z własnymi zasadami; ogranicza on liczbę urządzeń, które użytkownik może zarejestrować przez SSP, a nie ogólną liczbę urządzeń w ewidencji ani zakres usuwania.
  3. W Actions > Show wybierz na początek tylko niezbędne działania. Następnie dodaj platformę przez Add. W oknie Configure platform settings sformułuj Display name i Description z perspektywy użytkownika. Użytkownicy widzą Description w SSP obok Display name typu rejestracji, a nie obok nazwy konfiguracji Name. Dopasuj Owner, Device group i Enrollment package do planowanej ścieżki aplikacji lub MDM i świadomie wybranej grupy urządzeń. W pełnej edycji Mobile pakiet rejestracyjny jest Task Bundle dla Androida, iOS i macOS, a dla Windows — Policy; instrukcja Threat Defense wskazuje Task Bundle. Nie przenoś pakietu z innej edycji. Dla ścieżki aplikacji Android/iOS sprawdź, czy istniejący zestaw zadań zawiera planowane zadanie rejestracji MTD i przypisanie zasady. Wybór Policy w Add device wizard nie jest dodatkową opcją pakietu SSP.
  4. Opcjonalnie wybierz dla każdego typu rejestracji Terms of use i Post-enrollment text, kliknij Apply, a dla innych platform lub modeli własności skonfiguruj osobne ustawienia platformy. Dopiero gdy grupa pilotażowa i działania są ściśle ograniczone, kliknij Save na stronie edycji. Następnie na Self Service Portal configurations sprawdź i w razie potrzeby popraw strzałkami priorytet względem wszystkich konfiguracji z pasującymi grupami i względem Default. Zapisanie nie jest pozbawionym konsekwencji zapisem wersji roboczej: użytkownicy już przypisanych grup mogą zobaczyć działania jeszcze przed skorygowaniem priorytetu.

Rozróżnij działania według skutków i trybu

Przypisanie platform w Mobile Threat Defense: Lista działań wymienia Reconfigure device i Show compliance violations dla urządzeń z Androidem oraz iPhone’ów i iPadów. Refresh data i Delete unmanaged device wymieniono dla urządzeń z Androidem, iPhone’ów i iPadów oraz Chromebooków. Te informacje oraz poniższe informacje o platformach dla pełnej edycji Mobile opisują udokumentowane listy dla poszczególnych edycji. Nie gwarantują dostępności w danej dzierżawie, przy danej licencji, na konkretnym urządzeniu ani w jego trybie własności lub zarządzania; sprawdź te warunki przed udostępnieniem.

  • Podgląd / aktualizacja: Pełna edycja Mobile wymienia Show compliance violations dla urządzeń z Androidem, iPhone’ów/iPadów, Maców i Windows. Działanie pokazuje szczegóły naruszeń zasad na urządzeniach niespełniających wymagań, a nie ogólny raport zgodności. Refresh data wymieniono w tej edycji dla urządzeń z Androidem, iPhone’ów/iPadów, Maców, Windows i Chromebooków; inicjuje synchronizację urządzenia z Sophos Mobile i może wpłynąć na jego stan zgodności. Zależnie od reguł zgodności dłuższy brak synchronizacji może spowodować, że urządzenie przestanie spełniać wymagania, na przykład jeśli przez długi czas było wyłączone. Jeśli to jest przyczyną, Refresh data może przywrócić zgodność przez ponowną synchronizację; inne naruszenia zasad nie są w ten sposób automatycznie usuwane. Podczas pierwszego testu uprawnień sprawdź na koncie pilotażowym wyłącznie widoczność tych opcji, nie uruchamiając żadnego działania. W razie potrzeby wykonaj Refresh data osobno na zatwierdzonym urządzeniu testowym, po czym sprawdź synchronizację i stan zgodności; wcześniej zweryfikuj platformę i edycję.
  • Ponowna konfiguracja nie jest niegroźnym odświeżeniem: Pełna edycja Mobile wymienia Reconfigure device dla urządzeń z Androidem, iPhone’ów/iPadów, Maców i Windows. Opisuje ponowną konfigurację aplikacji Sophos Mobile Control, na przykład po przypadkowym odinstalowaniu; Mobile Threat Defense dotyczy natomiast aplikacji Sophos Intercept X for Mobile. Instrukcja dla użytkowników dotycząca ponownej konfiguracji zarządzania urządzeniem ostrzega, że już zarządzane urządzenie zostaje wtedy wyrejestrowane i wymaga ponownej rejestracji. Ostrzeżenie dotyczy opisanego procesu zarządzania urządzeniem, nie automatycznie obecnej ponownej konfiguracji aplikacji Mobile Control lub Threat Defense. Przed udostępnieniem lub wykonaniem działania sprawdź dokładny przebieg dla danej edycji, dzierżawy i urządzenia testowego oraz zaplanuj ewentualną konieczną ponowną rejestrację wraz z jej wpływem na zasady; nie testuj tego jako zwykłego odświeżenia naprawczego.
  • Osobna ponowna konfiguracja aplikacji (pełna edycja Mobile): Reconfigure the SMC app dotyczy już zainstalowanej aplikacji Sophos Mobile Control na iPhonie lub iPadzie. Nie utożsamiaj tego odrębnego działania SSP z Reconfigure device. Przed ewentualnym udostępnieniem administrator sprawdza, czy działanie jest oferowane w dzierżawie dla danego urządzenia i trybu zarządzania oraz jakie skutki ma jego konkretny przebieg; wybór w Actions > Show jedynie deleguje potencjalne działanie użytkownikowi, nie uruchamia ponownej konfiguracji.
  • Działania wpływające na bezpieczeństwo lub prywatność: Locate device może ujawnić dane lokalizacyjne; pełna edycja Mobile wymienia Androida, iPhone’a/iPada, Windows i ChromeOS, natomiast lista Threat Defense — tylko Chromebooki. Lock device widnieje na liście pełnej edycji Mobile dla Androida, iPhone’a/iPada i Maca; nie oznacza to dostępności w każdej edycji i trybie zarządzania. Nie udostępniaj żadnej z tych opcji jako uniwersalnej pomocy w odnajdywaniu urządzeń.
  • Hasło blokady urządzenia lub profilu (pełna edycja Mobile): Reset password dotyczy blokady urządzenia, nie logowania do Fusion SSP. Sophos opisuje dla urządzeń z Androidem oraz iPhone’ów/iPadów hasło jednorazowe, które trzeba zmienić po odblokowaniu; w przypadku Android Enterprise z profilem służbowym resetowane jest zamiast tego hasło profilu służbowego, a nie blokada całego prywatnego urządzenia. Dla iPhone’a/iPada ten sam opis działania dodatkowo wymienia usunięcie dotychczasowego hasła urządzenia: nowe trzeba ustawić w ciągu 60 minut. Przed delegowaniem wyjaśnij te różne skutki zależne od platformy i profilu z osobą odpowiedzialną za urządzenia i incydenty; opis nie jest instrukcją wykonywania ani testowania resetu.
  • Apple User Enrollment (pełna edycja Mobile): Sophos wyraźnie wyklucza w tym trybie zarządzania Locate device, Reset password, Wipe, Managed Lost Mode i Play Lost Mode sound. Zgodnie z listą działań oba działania Lost Mode dotyczą iPhone’ów/iPadów poza tym trybem, a nie Androida ani każdej rejestracji urządzeń Apple. Managed Lost Mode włącza lub wyłącza zarządzany tryb utraconego urządzenia; Play Lost Mode sound odtwarza dźwięk na urządzeniu, które już znajduje się w Managed Lost Mode. Jest to opis działań, a nie potwierdzenie ich skutecznego dostarczenia lub wykonania na konkretnym urządzeniu. Lista tych wyłączeń nie oznacza zgody na inne działania, a ogólne informacje o platformach nie potwierdzają ich dostępności w konkretnym przypadku.
  • Hasło ochrony aplikacji (pełna edycja Mobile): Reset App Protection password to osobne działanie SSP wymienione dla urządzeń z Androidem; resetuje hasło aplikacji oznaczonych jako chronione. Nie jest to Reset password blokady urządzenia. Udostępniaj je użytkownikom tylko wtedy, gdy ochrona aplikacji rzeczywiście jest używana i potwierdzono dostępność działania dla urządzenia i dzierżawy, a nie wszystkim użytkownikom Androida.
  • Wipe (pełna edycja Mobile): Lista działań wymienia urządzenia z Androidem, iPhone’y/iPady, Maki i Windows w kontekście przywracania utraconego lub skradzionego urządzenia do ustawień fabrycznych; usuwane są przy tym wszystkie dane z urządzenia. Wyraźnie wykluczone dla iPhone’ów/iPadów korzystających z Apple User Enrollment. Osobne usunięcie profilu służbowego nie jest przywróceniem ustawień fabrycznych całego urządzenia.
  • Wipe Android work profile (pełna edycja Mobile): Na urządzeniach z Androidem, na których Sophos Mobile zarządza wyłącznie profilem służbowym, usuwa wszystkie aplikacje i dane służbowe, w tym Sophos Mobile Control, oraz kończy rejestrację w Sophos Mobile. Nie usuwa prywatnych aplikacji i danych. Usunięcia nie da się cofnąć; nie jest tym samym co wymazanie całego urządzenia.
  • Unenroll device (wyrejestrowanie w udokumentowanym procesie samoobsługowym Mobile MDM): Lista działań pełnej edycji Mobile wymienia urządzenia z Androidem, iPhone’y/iPady, Maki, Windows i Chromebooki. Tę listę platform należy odróżniać od zależnych od trybu procedur wyrejestrowania i ich skutków. Wyrejestrowanie nie kończy jedynie zarządzania: przy Android Enterprise fully managed wyrejestrowanie przywraca całe urządzenie do ustawień fabrycznych. Na iPhonie/iPadzie usuwa zainstalowane przez Sophos Mobile profile zarządzania, zarządzane aplikacje, konta wraz z powiązanymi danymi (w tym służbową pocztę e-mail) i certyfikaty; na Macach — zainstalowane przez Sophos Mobile zasady, konta wraz z powiązanymi danymi (w tym służbową pocztę e-mail) i certyfikaty. Według Sophos ogólna procedura wyrejestrowania nie dotyczy Androida z profilem służbowym: odrębną ścieżką usuwania jest tu Wipe Android work profile. Dla innych rodzajów urządzeń skutki również są inne; sama nazwa działania nie pozwala zakładać ani powszechnego przywrócenia ustawień fabrycznych, ani wyrejestrowania bez konsekwencji. Wyrejestrowania nie da się cofnąć.
  • Delete unmanaged device: Pełna edycja Mobile wymienia urządzenia z Androidem, iPhone’y/iPady, Maki, Windows i Chromebooki. Działanie po wyrejestrowaniu lub zresetowaniu usuwa z Sophos Mobile wpis urządzenia, które nie jest już zarządzane; nie wymazuje urządzenia i nie zastępuje wyrejestrowania. Lista działań Threat Defense nie zawiera Wipe ani usuwania profilu służbowego, ale wymienia między innymi Unenroll device dla Androida, iOS/iPadOS i ChromeOS. Obecność działania w dokumentacji nie potwierdza jego skutków dla konkretnego urządzenia.

Przed udostępnieniem, a tym bardziej przed wykonaniem Wipe, Unenroll device lub Wipe Android work profile: Potwierdź platformę, własność oraz tryb zarządzania i profil konkretnych urządzeń; przed delegowaniem ustal kwestie kopii zapasowych i przechowywania danych, ochrony prywatności i postępowania w razie incydentu oraz uzyskaj wyraźną autoryzację właściwej osoby zatwierdzającej zmianę lub działania incydentowe. Analogicznie postępuj przy innych działaniach związanych z usuwaniem, blokadą lub trybem utraconego urządzenia. Bez wyraźnej autoryzacji nie uruchamiaj żadnego z tych działań w celu „walidacji”; ponowna rejestracja nie przywraca automatycznie usuniętych danych.

W przypadku urządzeń używanych prywatnie nie wolno zakładać dostępności lokalizowania ani całkowitego wymazania na podstawie ogólnego zestawienia platform; pięć wyraźnych wyłączeń dla Apple User Enrollment podano wyżej i nie dotyczą automatycznie każdego trybu rejestracji prywatnego urządzenia. Przed każdą decyzją awaryjną potwierdź tryb urządzenia i profilu na konkretnym urządzeniu. Udostępnienie działania w SSP jest delegowaniem go użytkownikom, a nie poleceniem, by administrator sam zdalnie wymazał utracone urządzenie.

Sprawdź pilotaż i zatrzymaj wdrożenie przy niezgodnościach

Przed końcowym testem rejestracji przez SSP sprawdź warunki dla faktycznie wybranej ścieżki aplikacji lub MDM. Dla rejestracji aplikacji Android/iOS muszą być spełnione wymagania obsługi aplikacji, uprawnienia MTD, istniejącego zestawu zadań rejestracji i planowanej zasady MTD; dodatkowe wymagania profilu filtrowania stron WWW w iOS sprawdź osobno według podlinkowanej instrukcji aplikacji. Przy rejestracji MDM obowiązują natomiast następujące wymagania: jeśli dla planowanego trybu zarządzania Androidem używane jest Android Enterprise, odpowiedni tryb i konfiguracja Android Enterprise organizacji muszą być gotowe; dla innego obsługiwanego trybu zarządzania Androidem sprawdź jego warunki osobno. Do zarządzania MDM iPhone’em, iPadem lub Makiem wymagany jest ważny certyfikat APNs. Nie traktuj Android Enterprise i tego wymagania APNs jako ogólnych warunków samej rejestracji aplikacji. Odpowiednie reguły zgodności i zasady MTD lub urządzeń, grupy urządzeń, pakiety rejestracyjne, obowiązujące ustawienia portalu i dostępny kontakt do pomocy technicznej muszą pasować do planowanej ścieżki testowej. Aktywację licencji sprawdzaj tylko, jeśli wymaga jej używany zakres produktu; serwer proxy EAS — tylko jeśli korzysta z niego planowany dostęp do poczty e-mail. Żadne z nich nie jest ogólnym warunkiem każdego testu SSP. Bez sprawdzenia wymagań właściwych dla platformy i ścieżki nie traktuj nieudanej próby rejestracji wyłącznie jako błędu uprawnień SSP.

Po Save i poprawieniu priorytetu sprawdź w nowych sesjach co najmniej dwa przypadki przypisania do grup: osoba testująca w Mobile-SSP-Pilot (a przy realistycznym nakładaniu się członkostw także w szerszej grupie) musi otrzymać zamierzoną konfigurację; osoba testująca bez pasującego przypisania do grupy musi trafić do Default. W obu przypadkach sprawdź nazwę konfiguracji, wyłącznie planowane typy rejestracji i działania, teksty oraz limit urządzeń. Jeśli nazwa nie jest jednoznacznie widoczna, porównaj przypisanie do grupy i listę priorytetów w panelu administratora; sam widok portalu nie potwierdza rzeczywistych uprawnień dotyczących urządzeń. Nie uruchamiaj jeszcze żadnego działania.

Przed zaproszeniami lub szerszym przypisywaniem grup przejdź rzeczywiście zatwierdzoną ścieżkę rejestracji z wyraźnie upoważnionymi użytkownikami testowymi, dzierżawą i urządzeniami. Dla każdej planowanej platformy, trybu własności i ścieżki aplikacji lub MDM sprawdź odpowiedni Enrollment package i docelową Device group, a następnie przeprowadź procedurę z właściwą grupą testową. Potem osobno sprawdź na tym samym urządzeniu testowym i w jego rekordzie w Sophos Mobile:

  • Android – Intercept X for Mobile: Sprawdź ukończoną rejestrację aplikacji, połączenie z Sophos Mobile i przypisaną zasadę Android MTD. Nie potwierdza to zarządzania MDM całym urządzeniem ani profilem służbowym.
  • iPhone/iPad – Intercept X for Mobile: Sprawdź rejestrację aplikacji, połączenie z Sophos Mobile i przypisaną zasadę iOS MTD; osobno zweryfikuj planowany profil filtrowania stron WWW. Ani rejestracja aplikacji, ani profil filtrowania nie dowodzą rejestracji Apple MDM.
  • Rzeczywista rejestracja MDM: Potwierdź wcześniej określony tryb zarządzania/profilu oraz faktyczny stan zarządzania na urządzeniu i w Sophos Mobile. Dodatkowo zarejestrowana aplikacja ochronna nie zastępuje tej kontroli.
  • Ścieżka Chrome Security przez SSP: Sprawdź zainstalowane rozszerzenie, jego rejestrację za pomocą tokenu oraz planowaną grupę urządzeń Sophos i zasadę Chrome Security; nie używaj statusu aplikacji Intercept X ani Android MDM jako kryterium sukcesu.

Kontrole aplikacji na Androidzie i iPhonie/iPadzie nie dowodzą skutecznej ochrony; jej działanie trzeba sprawdzić osobno w pilotażu zasad dla danej platformy. Jeśli istnieje kilka grup docelowych, przetestuj również ich przypisania. Sama widoczność wpisu w portalu nie wystarcza dla żadnej z tych ścieżek. Artykuł nie potwierdza przeprowadzenia testu urządzeń. Nie wykonuj Wipe, wyrejestrowania, blokady ani Lost Mode jako działania pilotażowego.

  • Po Save widać niewłaściwe działania: Natychmiast wstrzymaj wdrożenie, zaproszenia i kolejne przypisania do grup; nie uruchamiaj działania na urządzeniu jako testu kontrolnego. W ramach zatwierdzonej procedury zmian edytuj odpowiednią konfigurację na Self Service Portal configurations: w Actions > Show przywróć wybór działań, a w User groups przypisanie grup do udokumentowanego, wcześniej zatwierdzonego stanu; zapisz przez Save na stronie Edit Self Service Portal configuration. Błędnie zmienione członkostwa użytkowników w grupach przywróć do tego samego zatwierdzonego stanu. Następnie na Self Service Portal configurations przywróć strzałkami zatwierdzoną kolejność dla wszystkich nakładających się grup; uwzględnij Default jako konfigurację rezerwową o najniższym priorytecie, lecz nie zmieniaj jej szeroko bez oceny skutków dla innych użytkowników. W nowych sesjach sprawdź ponownie na koncie pilotażowym należącym do kilku grup i na koncie bez pasującego przypisania widoczne działania oraz typy rejestracji; jeśli nadal widać niewłaściwe opcje, nie wznawiaj udostępniania i przekaż sprawę właściwemu administratorowi dzierżawy. Ustal, czy w międzyczasie uruchomiono już jakieś działanie; jeśli tak, zaangażuj osoby odpowiedzialne za incydenty i ochronę danych w odzyskiwanie właściwe dla urządzenia i dalsze działania. Ta korekta ogranicza wyłącznie przyszłe uprawnienia Mobile; osobno nadany dostęp do portalu oraz uprawnienia do Sophos Email lub Device Encryption muszą zostać osobno sprawdzone przez właściwe osoby. Wykonanych już działań Wipe, Unenroll device ani ujawnienia lokalizacji nie można w ten sposób cofnąć; po wyrejestrowaniu może być konieczna ponowna rejestracja.
  • Brak rejestracji lub jej niepowodzenie: Sprawdź platformę, Owner, docelową Device group, Enrollment package i uprawnienia właściwe dla danej edycji. Bez potwierdzonej ścieżki testowej nie eksperymentuj na użytkownikach produkcyjnych.
  • Portal jest niedostępny: Najpierw sprawdź ogólne nadawanie dostępu do SSP niezależnie od konfiguracji Mobile. Reset password i Reset App Protection password to działania na urządzeniu lub aplikacji, nie reset hasła logowania do Fusion/SSP. Tryb uwierzytelniania i hasło logowania należą do osoby odpowiedzialnej za tożsamość w Fusion: przy wyłącznie federacyjnym logowaniu reset hasła Sophos nie jest dostępny; zmiana metody logowania nie jest poprawką konfiguracji Mobile SSP i może wpływać na dostęp do innych produktów. Odebranie roli administratora również nie usuwa osoby ani nie oznacza potwierdzonej utraty dostępu do portalu; sprawdź go osobno z osobą odpowiedzialną za dostęp do Fusion. Udane logowanie nie dowodzi jeszcze poprawności reguły grup Mobile.

W instrukcji dla użytkowników uwzględniaj tylko zatwierdzone działania samoobsługowe, sprawdzone pod kątem platformy i trybu zarządzania. Instrukcja Mobile SSP dla użytkowników omawia osobno rejestrację, przywracanie działania, widoczne działania na urządzeniu i kontakt do pomocy w razie utraty urządzenia lub nieudanej ponownej konfiguracji, wraz ze skutkami dla zarządzania i danych; opisanych tu ustawień administracyjnych, a zwłaszcza działań destrukcyjnych, nie należy przedstawiać jako ogólnego zalecenia dla użytkowników. Podlinkowana wyżej ogólna instrukcja nadawania dostępu do SSP wyjaśnia tylko logowanie i zaproszenia.