Sophos Mobile Threat Defense: bezpieczne tworzenie i przypisywanie zasad
Zasady MTD dla Sophos Intercept X for Mobile należy odróżniać od zainstalowanych zasad urządzeń z Androidem lub iOS w edycji MDM oraz od odrębnego typu zasad Chrome Security. Wybór urządzeń i grup, czynności w interfejsie Assign, sprawdzanie stanu i pobieranie pliku dla pomocy technicznej opisano we wspólnym procesie przypisywania zasad. Tutaj omówiono tylko przygotowanie, synchronizację i wycofanie zmian właściwe dla MTD. Jeśli Sophos Mobile zarządza Sophos Intercept X for Mobile na Androidzie, organizacja centralnie ustala ustawienia tej aplikacji. Sama licencja lub obecność pozycji w menu nie potwierdza ani funkcji MDM, ani rzeczywistego działania zasady na urządzeniu.
Ustawienia zarządzanej aplikacji Intercept X narzucone centralnie należy odróżnić od działań organizacji dotyczących aplikacji: jeśli organizacja zarządza urządzeniem z Androidem lub jego obszarem służbowym przez Sophos Mobile Control, może zlecić tam instalację lub odinstalowanie aplikacji. Są to działania administracyjne organizacji, a nie lokalne ustawienia użytkownika w Intercept X. Odinstalowanie aplikacji nie jest tym samym co Uninstall policy, wyrejestrowanie z MDM ani usunięcie profilu służbowego. Ta możliwość nie potwierdza ani uprawnienia do takiego działania wobec każdej aplikacji na każdym urządzeniu, ani pomyślnego wykonania zdalnego odinstalowania.
Przed pilotażem: edycja, platforma i zawartość zasady
- W docelowym tenancie sprawdź uprawnienia MTD, rolę administratora, platformę i typ zasady. Jeśli mają być zarządzane różne typy urządzeń, utwórz dla nich kilka odpowiednich zasad. Nie oznacza to konieczności tworzenia osobnej zasady dla każdego urządzenia ani nie określa pierwszeństwa w razie nakładania się przypisań. Dla urządzenia pilotażowego zapisz informacje o zarejestrowanej aplikacji Intercept X, identyfikatorze urządzenia, dotychczasowej i planowanej zasadzie oraz przypisaniach indywidualnych i grupowych. Nie zakładaj, która zasada ma pierwszeństwo w razie nakładania się przypisań ani jaki skutek przyniesie zmiana grupy. Opcje dla Androida sprawdź na miejscu; w przypadku iPhone’a i iPada uwzględnij zasadę MTD dla iOS, a przy Web Filtering również ograniczenia i wyjątki filtrowania w iOS. Ten artykuł nie zawiera uniwersalnej instrukcji filtrowania dla wszystkich platform.
- W Policies > [platforma] > Create > [typ zasady] wpisz nazwę i opis. Sprawdź automatycznie dodaną konfigurację Network, opisaną w pomocy Threat Defense, i w razie potrzeby ją dostosuj. Za pomocą Add configuration dodaj kolejne potrzebne konfiguracje; na stronie ustawień każdej dodanej konfiguracji wprowadź wymagane ustawienia. Po dodaniu wszystkich potrzebnych konfiguracji ponownie sprawdź ich wartości i utwórz zasadę za pomocą Save. Przypisanie wykonuje się osobno. Network nie jest udokumentowanym profilem Wi-Fi ani sieciowym MDM; procedury aktualizacji i odinstalowania zasad MDM nie mają tu zastosowania. Działanie na docelowej platformie sprawdź osobno.
- Użyte symbole zastępcze są zastępowane w chwili przypisania:
%_EMAILADDRESS_%oznacza adres e-mail przypisanego użytkownika,%_USERNAME_%— jego Exchange Login (niekoniecznie zwykłą nazwę logowania).%_DEVPROP()_%oznacza właściwość urządzenia; jej nazwę wpisuje się w nawiasach. Można użyć wszystkich właściwości wymienionych na stronie Show device danego urządzenia w kartach Device properties i Custom properties. Na przykład%_DEVPROP(IMEI)_%podstawia numer IMEI urządzenia, jeśli jest on dostępny. Na urządzeniu pilotażowym sprawdź, czy pole dopuszcza dany symbol, czy użytkownik i urządzenie są prawidłowo powiązani, jaka wartość została rzeczywiście podstawiona oraz czy zachowano jej poufność. Nie zgaduj brakujących wartości.
Wstrzymaj przypisywanie Web Filtering w iOS: Pełna pomoc Sophos Mobile wyraźnie ogranicza tę konfigurację do urządzeń nadzorowanych. Brak wzmianki o tym ograniczeniu w pomocy Threat Defense nie oznacza zgody na filtrowanie na całym urządzeniu w przypadku nienadzorowanych iPhone’ów i iPadów. Na podstawie zasady MTD dla iOS oraz ograniczeń i wyjątków filtrowania w iOS ustal status nadzoru, profil, zakres filtrowania, dostępność usługi klasyfikacji, sposób przeprowadzenia pilotażu i niezależną drogę wycofania zmian. Jeśli zakres lub sposób wycofania pozostają niejasne, nie rozszerzaj wdrożenia; wymagania dla Androida sprawdź osobno.
Przypisanie, działanie i wycofanie zmian
Po zatwierdzeniu treści konkretnej zasady MTD przypisz ją najpierw pojedynczym urządzeniom pilotażowym, korzystając z podlinkowanego wspólnego procesu. Grupy uwzględnij dopiero po sprawdzeniu ich członków i nakładających się przypisań. Pomoc Threat Defense wymienia w bezpośrednim procesie Assign platformę, Select devices albo Select device groups oraz Finish, ale nie podaje kroku Schedule task. Nie przenoś na ten proces MTD kroków planowania ani odinstalowania właściwych dla niektórych zainstalowanych zasad urządzeń MDM. Pomoc wspomina również o przypisywaniu przez urządzenia i pakiety zadań. Aby przypisać zasadę w ramach pakietu zadań, dodaj do pakietu zadanie Assign policy i prześlij pakiet do wybranych urządzeń lub grup urządzeń. Wcześniej sprawdź edycję, platformę, dostępne typy zadań i zestaw urządzeń docelowych; również tutaj obowiązują te same ograniczenia pilotażu i wymóg zapewnienia drogi wycofania zmian. Tworzenie, kolejność, planowanie i rozwiązywanie problemów opisano osobno w artykule o cyklu życia pakietu zadań. Ten udokumentowany sposób przypisania nie potwierdza ani przetestowania tutaj przesłania pakietu, ani działania zasady na urządzeniach docelowych.
Według Sophos zasady MTD zaczynają obowiązywać po przypisaniu i synchronizują się przy każdym połączeniu urządzenia z Sophos Mobile; zmiana zasady nie wymaga ręcznego użycia Update devices. Określenie „natychmiast” nie dowodzi ani dostarczenia zasady do urządzenia offline, ani skuteczności ochrony. Na każdym urządzeniu pilotażowym po nawiązaniu połączenia sprawdź przypisanie, stan aplikacji i profilu, działanie danej funkcji oraz normalne korzystanie z aplikacji i sieci za pomocą zatwierdzonych, bezpiecznych testów. Rozszerz wdrożenie tylko wtedy, gdy działanie i droga wycofania zmian zostały potwierdzone.
Jeśli zasada MTD nie działa lub jej działanie zawodzi, wstrzymaj dalsze przypisania i kolejno sprawdź:
- Cel i przypisanie: W Policies > [platforma] porównaj typ zasady i zapisane wartości z planem pilotażu. W My Environment > Mobile Devices > [urządzenie] > Policies sprawdź przypisanie i jego stan; jeśli w tym widoku nie widać danego typu zasady, użyj Open in Sophos Mobile w szczegółach urządzenia. Porównaj identyfikator urządzenia, sposób przypisania (indywidualny lub grupowy) i aktualną przynależność do grup. Jeśli brakuje docelowego przypisania, nie zakładaj, że problem dotyczy działania funkcji.
- Połączenie: W szczegółach urządzenia sprawdź Last Intercept X for Mobile sync i zaobserwowaną synchronizację aplikacji; samo Last active nie potwierdza połączenia aplikacji Intercept X. Jeśli urządzenie jeszcze się nie połączyło, nie twierdź, że zasadę dostarczono. Po kolejnym połączeniu ponownie sprawdź stan i działanie. Jeśli synchronizacja nadal nie następuje, nie rozszerzaj wdrożenia i eskaluj problem.
- Wymagania i konflikty: Na urządzeniu pilotażowym sprawdź edycję, licencję, rolę, platformę, zarejestrowaną aplikację Intercept X i wymagany stan profilu. Przy problemach z filtrowaniem w iOS skorzystaj z podlinkowanych artykułów dotyczących iOS zamiast wprowadzać ogólną zmianę filtrowania. Sprawdź nakładające się przypisania indywidualne i grupowe; nie zgaduj, które ma pierwszeństwo. Dopiero po wyjaśnieniu przypisania, połączenia i wymagań sprawdź rzeczywisty problem z funkcją, wykonując zatwierdzony, bezpieczny test.
Wycofanie zmian po potwierdzeniu niezgodności: Ustal urządzenia objęte problemem i porównaj ich wcześniejszy stan. Sophos wskazuje dla MTD zmianę zasady lub przypisanie innej, a nie funkcję Uninstall policy przeznaczoną dla profili urządzeń MDM. Nie zmieniaj zbiorczo wspólnej zasady ani grupy, dopóki zakres i pierwszeństwo przypisań nie są jasne. W przypadku urządzeń pilotażowych z jednoznacznym przypisaniem indywidualnym przypisz konkretną, sprawdzoną wcześniej alternatywę albo popraw ich zasadę pilotażową. Po ponownym połączeniu sprawdź zarówno zasadę, jak i działanie funkcji na każdym urządzeniu objętym problemem. Jeśli synchronizacja nie nastąpi albo zostanie zakłócone połączenie krytyczne dla działalności, nie zgłaszaj pomyślnego wycofania zmian — eskaluj problem.
Oddziel nowe zasady tworzone przez API od eksportu dla pomocy technicznej
Wydanie usługi Sophos Mobile 2026.38 z 21 września 2026 r. wprowadza automatyczne dodawanie konfiguracji z zalecanymi ustawieniami podczas tworzenia nowych zasad MTD przez Mobile API. Nie zmienia to istniejących zasad. Informacja o wydaniu nie podaje konkretnych wartości ani nie stwierdza zmiany domyślnych ustawień przy ręcznym użyciu Create, wersji klienta, uprawnień czy automatycznego przypisania. Przed pilotażem zasady utworzonej przez API sprawdź w docelowym tenancie jej rzeczywistą platformę, wszystkie utworzone konfiguracje i ich wartości. Nie utożsamiaj nowych domyślnych ustawień API ani z automatycznie dodawaną konfiguracją Network opisaną w starszej instrukcji interfejsu, ani z innymi domyślnymi ustawieniami interfejsu.
Pobranie pliku zasady MTD pozwala udostępnić jej ustawienia pomocy technicznej Sophos. Wybór zasady, kontrolę pliku i jego bezpieczne przekazanie opisano w sekcji pobierania pliku dla pomocy technicznej we wspólnym procesie przypisywania zasad. W docelowym tenancie sprawdź edycję, typ, platformę, uprawnienia i odbiorcę; sprawdź, czy plik zawiera poufne wartości, a po zatwierdzonym przekazaniu bezpiecznie usuń kopie. Ta sama sekwencja czynności w interfejsie nie dowodzi identycznej zawartości eksportów MDM i MTD. Pobranie pliku nie potwierdza przypisania ani synchronizacji i nie jest udokumentowaną metodą tworzenia kopii zapasowej, importu czy wycofania zmian.
Nie przetestowano w warunkach operacyjnych: Na potrzeby tego artykułu nie przeprowadzono testów w tenancie, na urządzeniu, przez API ani testu przekazania pliku pomocy technicznej; artykuł nie potwierdza pomyślnego pilotażu, skutecznego przypisania ani wycofania zmian. Przed rzeczywistym wdrożeniem należy uzyskać wyraźną zgodę oraz sprawdzić w docelowym tenancie edycję, uprawnienia, rolę administratora, typ zasady, platformę, zarejestrowaną aplikację Intercept X i wymagany stan profilu. Należy ustalić urządzenia docelowe, przypisania indywidualne i grupowe oraz ich działanie w razie nakładania się; przy Web Filtering w iOS dodatkowo status nadzoru, zakres filtrowania i dostępność usługi klasyfikacji. W przypadku zasad utworzonych przez API należy sprawdzić rzeczywiście utworzone konfiguracje i ich wartości. Początkowo przypisywanie należy ograniczyć do pojedynczych urządzeń pilotażowych, dla których udzielono zgody, a wdrożenie rozszerzać dopiero po zaobserwowaniu działania zasady i przetestowaniu niezależnie dostępnej drogi wycofania zmian. Przed przekazaniem pliku pomocy technicznej należy sprawdzić zawartość eksportu, poufne wartości i uprawnionego odbiorcę oraz ustalić sposób bezpiecznego przekazania i usunięcia kopii.