Przejdz do tresci
Avanet

Planowanie, przesyłanie i bezpieczne sprawdzanie pakietów zadań w Sophos Mobile

Pakiet zadań (Task bundle) grupuje kilka zadań wykonywanych na urządzeniach. Sophos nazywa go transakcją, ale nie oznacza to gwarancji atomowego wycofania zmian, gdy późniejsze zadanie się nie powiedzie. Wcześniejsze przypisanie polityki lub działanie dotyczące aplikacji mogło już odnieść skutek. Przykłady różnią się między podręcznikami Sophos Mobile i Threat Defense: pełny podręcznik Mobile uwzględnia również instalowanie aplikacji w przykładzie konfiguracji, natomiast edycja Threat Defense wymienia rejestrację i polityki. Wspólna ścieżka menu nie oznacza takich samych uprawnień ani typów zadań.

Wersja robocza / granica zatwierdzenia: Porównano oficjalne instrukcje, ale nie przetestowano w praktyce dzierżawy, urządzenia, zakresu uprawnień ani procedury ponowienia. Przed przesłaniem pakietu w środowisku produkcyjnym sprawdź we własnym środowisku edycję i licencję, platformę, własność i tryb zarządzania, urządzenia docelowe oraz możliwość utraty danych. Ten dokument nie upoważnia ani do wymazania urządzenia, ani do automatycznego ponowienia zadania.

Przed utworzeniem: określ platformę, tryb i konsekwencje

Utwórz osobny pakiet dla każdej platformy. Nie łącz Androida i Android Enterprise w jednym pakiecie. W procedurach konfiguracji Android Enterprise Full device oraz iOS/iPadOS Full MDM trzeba wybrać odpowiednie tryby rejestracji i zgodne z nimi polityki. Wybór trybu rejestracji jest warunkiem wstępnym, a nie późniejszym sposobem naprawy.

Device administrator to przestarzały tryb zarządzania Androidem, dostępny w Sophos Mobile tylko dla Androida 9 lub starszego; nie można go używać w Androidzie 10 ani nowszym. Opisane poniżej zadania Androida Install app i Uninstall policy należą do tego starszego trybu, a nie do Android Enterprise. Nie jest to zalecenie nowych rejestracji ani dalszego korzystania ze starych wersji Androida. Istniejące urządzenia oceń w ramach osobnej migracji do Android Enterprise; pakiet zadań nie zastępuje tej migracji.

Przed przesłaniem sprawdź w swojej dzierżawie dostępne typy zadań dla danej edycji i platformy. Threat Defense wymienia dla pakietów Android i ChromeOS rejestrację, politykę, wiadomość i wyrejestrowanie, a dla iOS/iPadOS dodatkowo Wipe, lecz nie ogólne wdrażanie aplikacji. Pełny podręcznik Mobile zawiera dalsze zadania zależne od platformy. macOS i Windows występują na jego listach zadań, ale nie w nawigacji pakietów zadań edycji Threat Defense. Poniższe ścieżki wyboru aplikacji, profili i opcji właściwych dla poszczególnych platform dotyczą pełnej edycji Mobile.

Zakres edycji dla rejestracji i polityk: Instrukcje dotyczące Full device, Full MDM i początkowej polityki zgodnej z trybem odnoszą się tutaj wyłącznie do udokumentowanej procedury konfiguracji pełnej edycji Mobile. W przypadku Enroll na Androidzie i iOS/iPadOS Threat Defense opisuje wiadomość rejestracyjną; dla Assign policy — wybór polityki, bez dokumentowania kreatora pełnego MDM ani selektora typu polityki iOS. Różnice te nie dowodzą, że poszczególne elementy sterujące są niedostępne we wszystkich tenantach; sprawdź opcje faktycznie oferowane w swoim środowisku.

Wipe: ustal zakres utraty danych i sposób ponownego uruchomienia urządzenia

Zadania destrukcyjne zatwierdzaj osobno. Dokumentacja Androida, iOS/iPadOS, macOS i Windows opisuje Wipe wiążące się z utratą danych bez potwierdzenia użytkownika; Unenroll i Wipe nie mogą znaleźć się w tym samym pakiecie. Na iOS/iPadOS zadanie pakietu przywraca ustawienia fabryczne urządzenia; iOS User Enrollment nie pozwala na Wipe.

W Windows zadanie pakietu również przywraca ustawienia fabryczne i usuwa wszystkie dane z danego urządzenia docelowego, nie tylko dane służbowe. Osobno sprawdź obsługę Windows, przechowywanie kluczy i bezpieczną procedurę powrotu do działania; nie przenoś wniosków ze starej tabeli zadań na obecną dzierżawę.

Strona z zadaniami pakietów dla Androida opisuje w przypadku zadania Wipe przesłanego do urządzenia Android Enterprise z profilem służbowym jedynie usunięcie profilu służbowego i zarządzanych aplikacji Google Play; dla innych urządzeń z Androidem opisuje przywrócenie ustawień fabrycznych. Osobna akcja wymazania pojedynczego urządzenia wyklucza natomiast urządzenia z profilem służbowym. Są to różne interfejsy wykonywania akcji, a nie potwierdzenie, że zadanie Wipe w pakiecie można wybrać w Twojej dzierżawie i danym trybie ani jak zostanie tam wykonane. Przed przywróceniem ustawień fabrycznych w pełni zarządzanych urządzeń z Androidem ustal, które konta FRP są ważne, i zapewnij dostęp do ich danych logowania.

Zanim w ogóle rozważysz wymazanie Maca, sprawdź aktualny stan blokady urządzenia docelowego. Instrukcja dotycząca akcji na pojedynczym urządzeniu wyklucza zdalnie zablokowane komputery Mac; nie potwierdza to, że zadanie pakietu nadaje się do użycia w tym stanie. Przy zdalnej blokadzie nie planuj ani nie przesyłaj Wipe. Najpierw ustal autoryzowaną drogę odblokowania lub odzyskania dostępu oraz rzeczywisty stan urządzenia.

Zadanie Wipe na Macu ustawia sześciocyfrowy kod PIN blokady systemowej; urządzenie uruchamia się ponownie i wymazuje dysk. Aby odblokować urządzenie po tym zadaniu, użytkownik musi wpisać ten kod PIN zadania Wipe.

Sophos pokazuje kod PIN zadania Wipe na stronie urządzenia w Device properties > Unlock passcode albo w Task details > Lock PIN. Odróżniaj kod PIN zadania Wipe od kodu PIN wcześniejszej zdalnej blokady, zależnie od zadania. Znajomość jednego z kodów nie dowodzi ani tego, że Mac został już odblokowany, ani tego, że można go wymazać.

Przed zatwierdzeniem ustal dostęp do kodu PIN i sposób bezpiecznego przekazania go osobom uprawnionym; nie sprawdzaj tego przez próbne wymazanie.

Unenroll nie jest wymazaniem urządzenia, ale usuwa jego rejestrację w Sophos Mobile bez potwierdzenia użytkownika urządzenia. Dotyczy to list zadań pakietów dla Androida, iOS/iPadOS, macOS, Windows i ChromeOS w pełnym podręczniku Mobile oraz dla Androida, iOS/iPadOS i ChromeOS w Threat Defense. Brak zadania Wipe na liście ChromeOS nie oznacza, że Unenroll jest nieszkodliwe. Przed przesłaniem lub ponownym przesłaniem pakietu zatwierdź wyrejestrowanie osobno dla każdego urządzenia docelowego, uwzględniając aktualny skład grupy; oceń skutki utraty zarządzania i ustal drogę ponownej rejestracji. Nie ponawiaj tego zadania bez wyraźnej zgody. Nie utożsamiaj osobnej procedury wyrejestrowania z zadaniem pakietu; sprawdź skutki dla konkretnego trybu i wewnętrzną procedurę bezpieczeństwa w następnym akapicie.

Przed zadaniem Unenroll ustal skutki dla konkretnego trybu. Instrukcja Sophos dotycząca wyrejestrowania wymaga przywrócenia ustawień fabrycznych w pełni zarządzanych urządzeń Android Enterprise; reset dotyczy całego urządzenia. Na urządzeniach z profilem służbowym profil zostaje usunięty, a wszystkie zawarte w nim aplikacje i dane zostają skasowane. Natomiast w starszym trybie Device administrator uprawnienia administratora urządzenia dla Mobile Control zostają wyłączone, dane logowania do serwera i otrzymane dane — usunięte, a Intercept X for Mobile — zresetowany. Na iPhonie/iPadzie usuwane są polityki, zarządzane aplikacje i certyfikaty MDM oraz resetowany jest Intercept X; na Macach usuwane są polityki i certyfikaty MDM. Te skutki wymagają uwzględnienia przy zatwierdzaniu, nawet jeśli zadanie nie nazywa się Wipe. Osobna procedura bezpieczeństwa dotycząca wyrejestrowania, usuwania danych i ponownej aktywacji opisuje potrzebne kontrole. Z tych procedur dla pojedynczego urządzenia nie wynika, że zadanie pakietu Unenroll można wybrać w każdym trybie Android Enterprise ani że samo automatycznie przywraca ustawienia fabryczne. Jeśli nie wiadomo, czy zadanie jest odpowiednie, nie przesyłaj go; ponowna rejestracja nie przywraca usuniętych danych.

Przygotowanie pakietu i sprawdzenie kolejności

  1. W Sophos Mobile wybierz Task bundles i odpowiednią platformę, otwórz Create task bundle, podaj nazwę i opcjonalnie opis. Każdy zapis zwiększa numer wersji pakietu. Jeśli potrzebujesz podobnego pakietu, możesz wybrać Duplicate przez niebieski trójkąt; przed przesłaniem kopii ponownie sprawdź urządzenia docelowe, typy zadań i zachowane w niej destrukcyjne kroki.

  2. Dodaj odpowiedni typ przez Add task i wprowadź wymagane dane dla tego zadania. Sprawdź parametry i docelowy tryb, a następnie zatwierdź przez Apply. Nazwa zadania jest wyświetlana w Sophos Fusion Self Service Portal, gdy pakiet zadań jest stosowany; dotyczy to nie tylko Enroll. W przypadku Enroll zamiast tego wykonaj opisane poniżej kroki kreatora.

  3. Tylko w pełnej edycji Mobile: W pakiecie rejestracyjnym otwórz Add task > Enroll. Poniższy kreator z Full device lub Full MDM i początkową polityką zgodną z trybem należy do tej udokumentowanej procedury konfiguracji, a nie do instrukcji Threat Defense:

    • Opcjonalnie zmień nazwę zadania Enroll. Powinna jasno określać zadanie dla użytkowników.
    • Wybierz tryb zarządzania: dla w pełni zarządzanych urządzeń Android Enterprise wybierz Full device, a dla w pełni zarządzanych iPhone’ów i iPadów — Full MDM.
    • Na następnej stronie w ramach tego zadania Enroll wybierz początkową politykę, która zostanie przypisana urządzeniu podczas rejestracji. Lista zawiera tylko polityki zgodne z wybranym trybem zarządzania.
    • Po wybraniu polityki zakończ kreator Enroll przez Finish.

    Dopiero potem w razie potrzeby dodaj przez Add task > Assign policy zadania przypisujące dalsze polityki; zadania dotyczące aplikacji i wiadomości także są opcjonalne i zależą od platformy oraz trybu. Strzałki zmieniają kolejność instalacji.

  4. W pełnej edycji Mobile opcja Ignore app installation failures może pozwolić pakietowi Android lub iOS kontynuować przetwarzanie po nieudanej instalacji aplikacji; pojawia się tylko przy Install app albo Install managed Google Play app. Dlatego świadomie zdecyduj, czy wykonanie kolejnego zadania mimo braku aplikacji jest w ogóle bezpieczne. Strona tworzenia pakietu w Threat Defense nie opisuje tej opcji ani Selectable for compliance actions.

Przy Enroll na Androidzie, iOS/iPadOS, macOS, Windows i ChromeOS wiadomość e-mail dotycząca rejestracji jest wysyłana na adres e-mail skonfigurowany dla danego urządzenia. Sprawdź ten adres przed przesłaniem pakietu: w przypadku nowego urządzenia użytkownik musi wykonać kroki opisane w wiadomości. Na już zarejestrowanym urządzeniu zadanie rejestracji jest pomijane.

Wybór dla działań zgodności nie oznacza jeszcze skonfigurowania reakcji

Selectable for compliance actions pozwala wybrać pakiet jako reakcję na naruszenie zgodności. Przesyłanie pakietu w razie niezgodności konfiguruje się w polityce zgodności, a nie samym zaznaczeniem tej opcji. Odpowiednio skonfigurowana reakcja może automatycznie przesłać pakiet do urządzeń, gdy przestaną spełniać wymagania zgodności. Jeśli pakiet zawiera Wipe, może w ten sposób również automatycznie uruchomić wymazanie. Nie jest to nieszkodliwa opcja testowa ani zalecenie ustawiania Wipe jako domyślnej reakcji. Reguły, zakres urządzeń docelowych i reakcje należą do osobnego planowania polityki zgodności.

Zadania dotyczące polityk: odróżniaj wybór od cichego przypisania

Na Androidzie i ChromeOS w Assign policy wybierz odpowiednią politykę; na iOS/iPadOS w pełnej edycji Mobile najpierw typ polityki, a potem politykę tego typu. Na Androidzie, iOS/iPadOS i ChromeOS polityka jest przypisywana po przesłaniu po cichu, bez działania użytkownika. W Windows w Assign policy wybierz politykę z listy dostępnych polityk urządzenia; po przesłaniu zostanie ona przypisana po cichu i zastąpi istniejącą politykę urządzenia. Nie oczekuj więc potwierdzenia na urządzeniu jako etapu zatwierdzania.

Na macOS typ zadania określa listę wyboru:

ZadaniePolityka macOS do wybrania
Assign device policyPolityka urządzenia
Assign user policyPolityka użytkownika
Assign declarative policyPolityka deklaratywna

Te trzy zadania dla Maca po przesłaniu przypisują wybraną politykę po cichu i zastępują już przypisaną politykę tego samego typu. Polityki użytkownika zaczynają obowiązywać dopiero przy następnym logowaniu. Natomiast w Assign imported policy wybierz profil konfiguracji Apple spośród profili już zaimportowanych do Sophos Mobile; jest to inne źródło danych wejściowych niż trzy listy natywnych polityk.

W Uninstall policy na Androidzie i iOS/iPadOS wybierz politykę w Select source > Policies. Lista zawiera zarówno polityki dodane w Sophos Mobile, jak i polityki zainstalowane na dowolnym zarządzanym urządzeniu; sam wpis na liście nie dowodzi więc instalacji na zamierzonym urządzeniu docelowym. Politykę spoza listy można wskazać za pomocą jej znanego identyfikatora.

Nadal obowiązują ograniczenia: na Androidzie Uninstall policy jest dostępne tylko przy skonfigurowanym w Sophos Mobile trybie zarządzania Device administrator i usuwa wyłącznie polityki urządzenia z Androidem lub polityki kontenera Knox. Na iOS Uninstall policy służy do usuwania odpowiednich polityk w trybie Device Enrollment; w trybie User Enrollment użyj zamiast tego Unassign iOS user policy i również wybierz politykę użytkownika w Select source > Policies. Pozostałe typy polityk trzeba zaktualizować albo przypisać inną politykę, zamiast traktować odinstalowanie jako uniwersalne odwrócenie przypisania.

Sophos dokumentuje w zgłoszeniu SMCSRV-13800, że profile, których nazwy zmieniono, mogą nadal być wyświetlane pod starymi nazwami w zadaniach usuwania profili. Przed przesłaniem zweryfikuj tożsamość profilu przeznaczonego do usunięcia na podstawie zatwierdzonego wykazu i zamierzonego przypisania, a nie wyłącznie wyświetlanej nazwy. Jeśli nie można jednoznacznie ustalić, o który profil chodzi, nie przesyłaj pakietu; Sophos nie podaje obejścia tego problemu z wyświetlaniem.

Osobno lista znanych problemów Sophos sprawdzona 6 października 2026 r. wymienia SMCSRV-13802: profili Androida utworzonych przez Duplicate w starszej wersji Sophos Mobile nie można usunąć za pomocą pakietu zadań. Wpis nie podaje dokładnego numeru wersji objętej problemem, wersji z poprawką ani obejścia. Dotyczy to tych starszych profili, a nie każdego usuwania profilu. Jeśli objawy odpowiadają temu problemowi, udokumentuj pochodzenie profilu i etap zadania oraz uzgodnij ze wsparciem Sophos metodę obsługiwaną w używanej wersji; nie obchodź problemu przez ponowne przesłanie pakietu ani niesprawdzone działanie zastępcze.

Jeśli potrzebnej polityki nie ma na liście przypisania w ChromeOS, utwórz ją najpierw według wewnętrznej procedury tworzenia polityk i ich bezpośredniego przypisywania. Następnie wróć do zadania pakietu i wybierz tam politykę; nie myl bezpośredniego przypisania z konfiguracją zadania pakietu.

Planowanie zadań dotyczących aplikacji według platformy

Android: tryb zarządzania i decyzja użytkownika

Install app jest dostępne tylko wtedy, gdy w Sophos Mobile skonfigurowano tryb zarządzania Device administrator. W zadaniu wybierz aplikację z listy dostępnych aplikacji. Dla Android Enterprise przewidziano zamiast tego Install managed Google Play app: ten typ jest dostępny tylko przy skonfigurowanym Android Enterprise i pozwala wybrać zarządzaną aplikację Google Play zatwierdzoną dla organizacji.

Jeśli brakuje zwykłego wpisu aplikacji, jego dodanie należy do katalogu aplikacji i ogólnej procedury wdrażania. W przypadku Android Enterprise najpierw sprawdź istniejące połączenie organizacji i zatwierdzenie w Play w procedurze Managed Google Play. Opisano tam również osobną instalację przez Apps - Android Enterprise i wycofanie aplikacji właściwe dla Play. Zadanie pakietu nie zatwierdza aplikacji w katalogu; opisane poniżej Uninstall app nie zastępuje tej ścieżki wycofania z Play ani wymaganej w niej kontroli Allow app uninstall.

W zadaniu Uninstall app na Androidzie wybierz aplikację docelową w Select source > Apps. Lista zawiera aplikacje dodane w Sophos Mobile lub zainstalowane na dowolnym zarządzanym urządzeniu, ale nie zawiera aplikacji systemowych Androida ani aplikacji preinstalowanych przez producenta. Dla aplikacji spoza listy wybierz Identifier i podaj jej nazwę pakietu. Knox container app kieruje usuwanie do kontenera Samsung Knox. Identyfikator nie jest potwierdzonym sposobem obejścia wspomnianych ograniczeń dotyczących aplikacji systemowych.

Przy Install app i Uninstall app użytkownik otrzymuje powiadomienie na urządzeniu: OK uruchamia operację, a Not now ją odracza i powoduje ponowne powiadomienie po krótkim czasie. Jeśli po OK użytkownik naciśnie Cancel w następnym oknie dialogowym Androida, dane zadanie kończy się niepowodzeniem. Gdy aplikacja przeznaczona do odinstalowania nie jest zainstalowana, powiadomienie się nie pojawia; nie wywodź z tego konkretnego statusu powodzenia. Install app może zaktualizować już zainstalowaną aplikację. Sprawdź więc wersję aplikacji i zgodę na aktualizację również przed ponownym przesłaniem pakietu.

iOS/iPadOS: aplikacja docelowa i ograniczenia rejestracji

W Install app wybierz aplikację z listy dostępnych aplikacji. W oknie instalacji opisanym w pomocy dotyczącej zadań Install uruchamia operację; Cancel ją odrzuca i zadanie kończy się niepowodzeniem. Nie oznacza to, że każdy tryb dystrybucji w iOS zawsze wyświetla pytanie. W przypadku już zainstalowanych aplikacji zadanie może uruchomić aktualizację. W trybie Apple User Enrollment zadanie Install app może instalować tylko aplikacje kupione przez Apple Business.

Przed Uninstall app: Na konkretnym iPhonie/iPadzie sprawdź w Show device > Installed apps > Managed, czy aplikacja docelowa jest zarządzana. Aplikacji niezarządzanych nie można odinstalować przez Sophos Mobile; usunięcie aplikacji zarządzanej usuwa również dane jej kontenera. Przed zleceniem wykonaj kontrolę ryzyka utraty danych na iPhonie/iPadzie: ustal, jakie dane są potrzebne, czy dopuszczalny jest eksport lub kopia zapasowa, oraz jaka zatwierdzona i sprawdzona procedura pozwoli je przywrócić. Dopóki status zarządzania lub zabezpieczenie i przywracanie danych pozostają niewyjaśnione, nie planuj ani nie przesyłaj zadania usunięcia.

W Uninstall app wybierz aplikację docelową w Select source > Apps. Lista zawiera aplikacje dodane w Sophos Mobile lub zainstalowane na dowolnym zarządzanym urządzeniu, ale nie zawiera aplikacji systemowych. Aplikacje spoza listy wskazuje się przez Identifier i ich Bundle-ID. Pomoc zadania opisuje usunięcie jako ciche, bez potwierdzenia na urządzeniu; nie jest to gwarancja dla każdego trybu zarządzania. Ogólna dokumentacja zarządzanych aplikacji iOS/iPadOS opisuje takie zachowanie wyraźnie dla urządzeń nadzorowanych (supervised). Przed zatwierdzoną zmianą ustal rzeczywisty stan zarządzania i nadzoru oraz oczekiwane zachowanie dotyczące potwierdzenia; nie zakładaj ani zawsze cichego usuwania, ani wyświetlania pytania na każdym urządzeniu nienadzorowanym. Sprawdź cel i upoważnienie także przed ponownym przesłaniem; ewentualne potwierdzenie na urządzeniu nie zastępuje zgody na zmianę. Ograniczenie listy nie potwierdza alternatywnego sposobu usuwania aplikacji systemowych.

macOS: instalacja i odebranie licencji to różne zadania

W Install app wybierz aplikację z listy dostępnych aplikacji; po przesłaniu instalacja odbywa się po cichu. Jeśli plik PKG zawiera kilka aplikacji, zostaną zainstalowane wszystkie zawarte w nim aplikacje. Przed zatwierdzeniem sprawdź więc zawartość pakietu, nie tylko wyświetlaną nazwę aplikacji. Status Successful potwierdza jednak początkowo tylko rozpoczęcie pobierania; sprawdzenie wyniku instalacji opisano poniżej.

W Unassign VPP app wybierz aplikację docelową z listy dostępnych aplikacji Apple Business. Zadanie usuwa przypisaną do urządzenia licencję aplikacji kupionej przez Apple Business; użytkownik może jednak korzystać z aplikacji jeszcze przez 30 dni. Sprawdź konkretną aplikację i przypisanie licencji na każdym Macu przed wykonaniem zadania; dalsze działanie aplikacji nie oznacza zachowania licencji.

Windows: obecność na liście nie oznacza możliwości odinstalowania

W Install app wybierz aplikację z listy dostępnych aplikacji; po przesłaniu zostanie zainstalowana po cichu, a już zainstalowana aplikacja zostanie zaktualizowana. Również w Uninstall app wybierz aplikację docelową z listy dostępnych aplikacji; starsza lista zadań opisuje usunięcie jako ciche. Nowsza ogólna instrukcja odinstalowania z poziomu Apps uzależnia jednak ciche usuwanie w Windows od skonfigurowania dla aplikacji opcji instalacji /quiet. Nie dowodzi to, że zadanie pakietu pomija ten warunek lub działa identycznie w każdym tenancie. Zanim założysz usuwanie bez udziału użytkownika, sprawdź udokumentowane opcje instalacji konkretnej aplikacji i zachowanie w rzeczywistym tenancie oraz trybie w ramach zatwierdzonej zmiany; nie dodawaj w ciemno /quiet do nieznanego instalatora. Lista odinstalowania zawiera aplikacje dodane w Sophos Mobile oraz aplikacje z dowolnego zarządzanego komputera z Windows, ale nie zawiera aplikacji systemowych Windows. Można usunąć tylko aplikacje zainstalowane przez Sophos Mobile; w przypadku aplikacji zainstalowanej przez użytkownika zadanie kończy się niepowodzeniem. Przed przesłaniem lub ponowieniem osobno sprawdź, skąd pochodzi wpis na liście, kto zainstalował aplikację i czy urządzenie docelowe jest objęte zgodą na wykonanie zadania.

Nie wywodź dostępności tych zadań aplikacyjnych pełnej edycji Mobile z list zadań edycji Threat Defense.

iOS/iPadOS: profile, połączenie SMC i aktualizacja systemu

Dla Install provisioning profile wybierz profil aprowizacji aplikacji z listy dostępnych profili; po przesłaniu zostanie zainstalowany po cichu. Jeśli profilu brakuje, najpierw przygotuj i wykonaj import profilu aprowizacji aplikacji. Przed usunięciem ustal również opisane tam skutki dla aplikacji i danych oraz kontrole wskazane w sekcji Kontrola pilotażu i sposób wycofania.

W Uninstall provisioning profile wybierz profil przez Select source > Profiles. Lista zawiera dodane profile i profile zainstalowane na dowolnym zarządzanym urządzeniu. Profil spoza listy wskaż przez Identifier i jego identyfikator profilu. Usuwanie również odbywa się po cichu. Oba zadania są niedostępne w User Enrollment; przed usunięciem nadal trzeba sprawdzić tożsamość profilu i urządzenie docelowe.

Reconfigure SMC app ponownie łączy Sophos Mobile Control z Sophos Mobile po przypadkowym odinstalowaniu. Użytkownik musi w tym celu zeskanować kod QR lub ręcznie wprowadzić dane konfiguracji. Administrator znajdzie te dane w Show device > Tasks, korzystając z ikony Show przy odpowiednim zadaniu. Sophos zaleca umieszczenie w pakiecie zadania Install app dla Sophos Mobile Control przed Reconfigure SMC app, aby aplikacja była dostępna. Ponowna konfiguracja jest niedostępna w User Enrollment; nie jest to uniwersalny sposób naprawy synchronizacji.

Install latest iOS update dotyczy wyłącznie urządzeń nadzorowanych (supervised) lub urządzeń Apple Business i nie jest dostępne w User Enrollment; na innych urządzeniach zadanie kończy się niepowodzeniem. Zależnie od modelu urządzenia mogą zostać zainstalowane różne aktualizacje. Podczas weryfikacji sprawdź więc wynik dla każdego modelu, zamiast zakładać jednakowy numer wersji dla całego pakietu.

ChromeOS i wiadomości

Pełny podręcznik Sophos Mobile wymienia dla pakietów ChromeOS Enroll, Assign policy, Send message i Unenroll. Ta konkretna lista nie zawiera ani Wipe, ani zadania instalacji aplikacji; nie wywodź z niej ogólnych wniosków o innych interfejsach akcji lub dostępności w swojej dzierżawie.

Send message na Androidzie, iOS/iPadOS i ChromeOS przyjmuje zwykły tekst. Po przesłaniu treść wiadomości pojawia się w oknie powiadomienia. Wcześniejsze wiadomości użytkownik może wyświetlić na Androidzie i iOS/iPadOS w edycji Threat Defense w Sophos Intercept X for Mobile, a w pełnej edycji Mobile w Sophos Mobile Control. Na ChromeOS są one dostępne w rozszerzeniu Sophos Chrome Security. Wysłana wiadomość nie jest ani potwierdzeniem przeczytania, ani dowodem zastosowania polityki.

Wiadomość w pakiecie rejestracyjnym: Lista znanych problemów sprawdzona 6 października 2026 r. wymienia pod SMCSRV-13893 możliwe niepowodzenie Send message w pakiecie zadań rejestracji: jeśli urządzenie zbyt długo przesyła informacje APNS/FCM do backendu, zadanie wiadomości może się nie powieść z powodu braku tych informacji. Wpis nie podaje dokładnej wersji objętej problemem ani wersji z poprawką, a obecnie nie ma obejścia. Nie oznacza to, że każda wiadomość lub cała rejestracja kończy się niepowodzeniem. W razie tego błędu najpierw sprawdź rzeczywisty stan rejestracji i zadań oraz wyjaśnij konkretne objawy ze wsparciem Sophos, zamiast ponownie przesyłać cały pakiet. Obie uwagi są ograniczone do wskazanego stanu dokumentacji i odpowiednich objawów; przed późniejszym użyciem sprawdź aktualną listę znanych problemów dla używanej wersji.

Przesyłanie i wyniki, które można zaobserwować

Przed przesłaniem sprawdź poszczególne urządzenia lub grupy urządzeń, w tym ich aktualny skład oraz okno prac. Udokumentowana procedura przesyłania wymienia Android i iOS & iPadOS:

  1. W Task bundles > Android lub iOS & iPadOS otwórz trójkąt pakietu i wybierz Transfer.
  2. Na ekranie wyboru urządzeń zaznacz pojedyncze urządzenia lub otwórz Select device groups i na ekranie wyboru grup wybierz jedną lub więcej grup urządzeń. Porównaj aktualny skład grup z zatwierdzonym zestawem urządzeń docelowych, a następnie wybierz Next.
  3. Wybierz Now, aby wykonać zadania natychmiast, lub po wybraniu Date podaj dzień i godzinę wykonania. Przed Finish sprawdź, czy te dane mieszczą się w oknie prac.
  4. Zakończ przez Finish. Pakiet zostanie przesłany do wybranych urządzeń we wskazanym terminie; nie jest to jeszcze dowód, że odniósł skutek.

Nie zakładaj, że instrukcja potwierdza tę samą sekwencję menu dla Maca, Windows i ChromeOS; dostępność dla każdej platformy trzeba sprawdzić osobno.

Status zadania ≠ wynik na urządzeniu: Instalacja z Google Play na Android Enterprise jest wyświetlana jako udana, gdy zlecenie zostało wysłane do Google, a nie dopiero po potwierdzeniu instalacji. Według Sophos status Successful zadania instalacji aplikacji w macOS oznacza początkowo, że rozpoczęło się pobieranie; aby sprawdzić instalację, zsynchronizuj urządzenie i sprawdź zainstalowane aplikacje w jego szczegółach. Osobno sprawdzaj również przypisanie polityki i jej faktyczne działanie; pominięte, nieobsługiwane zadanie nie jest zadaniem wykonanym pomyślnie.

Przy weryfikacji aplikacji na Androidzie sprawdź konkretne urządzenie docelowe w Show device > Installed apps i potwierdź rzeczywistą instalację na urządzeniu. W Android Enterprise widok Apps pending installation pokazuje stan Installation request to be sent to Google albo Installation request sent to Google; po instalacji przez Google wpis jest przenoszony do Installed apps. Jeśli utrzymuje się pierwszy stan, sprawdź dostępność aplikacji w danym kraju i dla danego typu urządzenia; jeśli drugi, sprawdź na urządzeniu w Google Play w Pending downloads, czy inne zlecenie nie blokuje pobierania. Instalacja tej aplikacji rozpocznie się dopiero po pobraniach znajdujących się nad nią. Ten opis stanów pochodzi z procedury bezpośredniej instalacji przez Play i nie potwierdza dodatkowych nazw statusów pakietu. Jeśli Installed apps jest ukryte przez ustawienia ochrony danych, brak widoku nie dowodzi braku instalacji; skorzystaj z autoryzowanej kontroli urządzenia lub zaangażuj osobę odpowiedzialną za aplikację, bez zmieniania ustawienia ochrony danych jako testu diagnostycznego.

Diagnozowanie błędów bez ślepego ponawiania całego pakietu

W Tasks sprawdź status i Task details dla każdego urządzenia docelowego: zachowaj znaczniki czasu, kody błędów i, jeśli są dostępne, Details poszczególnych poleceń. Delayed oznacza oczekiwanie na inne zadania; Not started to niewykonany jeszcze etap pakietu, Skipped — etap nieobsługiwany na urządzeniu, a Task partly failed — polecenia wykonane tylko częściowo.

Zgodnie z tabelą statusów Will be retried dotyczy problemów z połączeniem z serwerami zewnętrznymi; Sophos ponawia próbę co trzy minuty, a po pięciu próbach (łącznie 15 minut) oznacza zadanie jako nieudane. Failed (retry queued) i Task failed nie oznaczają tego samego; Completely failed nie można ponowić. Przy Waiting for user interaction zadanie kończy się niepowodzeniem po 72 godzinach bez reakcji użytkownika; przy Device is locked czeka na odblokowanie urządzenia iOS i kończy się niepowodzeniem, jeśli przez 72 godziny nie zostanie ono odblokowane. Niezależnie od tego potwierdzenie w Commands sent i komunikat o powodzeniu w Result evaluation started mają każde własny limit 15 minut. Są to udokumentowane znaczenia statusów produktu, a nie dowód testów we własnej dzierżawie.

Przed każdym ręcznym ponowieniem ustal dla każdego urządzenia, które kroki już odniosły skutek, a które system wciąż ponawia automatycznie. Ustal i usuń przyczynę niepowodzenia konkretnego etapu. Przeanalizowane oficjalne instrukcje nie potwierdzają automatycznego wycofania wszystkich zadań pakietu; przy Unenroll/Wipe nie używaj ponowienia jako metody diagnostycznej.

Przeprowadź kontrolę wstępną odpowiednią dla danego zadania. Przy politykach sprawdź typ polityki i tryb zarządzania zamiast traktować Uninstall policy jako uniwersalne cofnięcie przypisania. Nie zastępuj niepostrzeżenie istniejących polityk Maca lub Windows. Przy aplikacjach Androida i iOS oraz zadaniu Install app w Windows sprawdź wersję aplikacji i zgodę na aktualizację, aby nie zaktualizować niezamierzenie już zainstalowanych aplikacji. Uwzględnij odinstalowane aplikacje i usunięte profile przy podejmowaniu decyzji o ponownym przesłaniu pakietu. Na Macu weryfikuj przypisanie licencji VPP, nie tylko możliwość uruchomienia aplikacji. Na iOS/iPadOS dopuszczaj usunięcie aplikacji wyłącznie dla zatwierdzonego celu i sprawdzaj stan zarządzania oraz nadzoru i oczekiwane potwierdzenie w granicach opisanych powyżej.

Zaplanuj wyłącznie konkretny, osobno zatwierdzony krok, który można bezpiecznie wykonać ponownie. Dla Unenroll ponownie wyraźnie zatwierdź wyrejestrowanie każdego urządzenia i drogę jego ponownej rejestracji; nie oczekuj potwierdzenia użytkownika. Po wykonaniu osobno zweryfikuj stan urządzenia i rzeczywisty skutek.

Dalsza diagnostyka zadań i synchronizacji należy do osobnego procesu monitorowania.