Sophos Mobile: bezpieczne zarządzanie przypisywaniem użytkowników i wycofywaniem urządzeń
Zmiana przypisania użytkownika do urządzenia to nie to samo co usunięcie użytkownika Sophos Fusion lub usunięcie urządzenia z Sophos Mobile. Przy zwykłym przekazaniu urządzenia najpierw należy sprawdzić konkretne urządzenie i, jeśli pozwala na to tryb rejestracji, użyć Reassign user to device. Natomiast według pomocy Sophos Mobile o losie przypisanych tam urządzeń mobilnych przy usunięciu przypisanego użytkownika decyduje ustawienie obejmujące cały tenant: Setup > Sophos setup > User setup > Device assignment. Odczytaj to ustawienie przed usunięciem któregokolwiek użytkownika; nie zakładaj określonej wartości domyślnej. Jednocześnie ogólna pomoc Fusion dotycząca usuwania użytkowników podaje, że nie powoduje ono usunięcia powiązanych urządzeń ani zainstalowanego oprogramowania Sophos. Nie rozciągaj tych opisów o różnym zakresie na wszystkie urządzenia Fusion ani nie uznawaj sprzeczności za rozstrzygniętą dla konkretnego tenanta.
Zatrzymaj się przed Delete: Poniższe opcje dotyczą ustawienia Sophos Mobile działającego przy usunięciu przypisanego użytkownika, a nie osobnego przycisku Delete przy urządzeniu mobilnym w Fusion. Unassign user from device usuwa tylko przypisanie i nie zmienia statusu urządzenia. Unenroll device kończy zarządzanie przez Sophos Mobile. Delete device usuwa rekord urządzenia mobilnego; według pomocy pełnej edycji Sophos Mobile urządzenia nadal zarejestrowane wyrejestrowują się przy następnej synchronizacji, z wyjątkiem zarejestrowanych komputerów z Windows. Pomoc Mobile Threat Defense nie wspomina o tym wyjątku dla Windows; nie wyciągaj z tego wniosku, że w tym trybie Windows wyrejestruje się automatycznie. Przed działaniem na komputerze Windows sprawdź Forbid manual MDM unenrollment i Forbid resetting the computer w faktycznie obowiązującej polityce; jeśli brak autoryzowanej drogi wyrejestrowania lub zatwierdzonej drogi odzyskania urządzenia, zatrzymaj operację i eskaluj. Usunięcie w pełni zarządzanego urządzenia Android Enterprise może przywrócić je do ustawień fabrycznych: wcześniej sprawdź kopię zapasową oraz poprawne dane logowania do kont Google skonfigurowanych dla Factory Reset Protection (FRP), dostępne upoważnionym osobom. Nieznane lub nieprawidłowe dane logowania mogą sprawić, że urządzenie stanie się bezużyteczne. Oddzielna pomoc Fusion dla Mobile Devices > Delete opisuje usunięcie nadal zarejestrowanego urządzenia Mobile i wyrejestrowanie przy następnej synchronizacji (z wyjątkiem Windows); numerowana ścieżka interfejsu filtruje jednak według Not managed, więc nie dowodzi możliwości wyboru urządzenia zarządzanego. Już strona szczegółów urządzenia w My Environment > Mobile Devices zawiera ostrzeżenie. Przed Delete wyrejestruj urządzenie z Sophos Mobile, inaczej może stać się niezdatne do użytku. Opis wyrejestrowania przy następnej synchronizacji nie znosi tego ostrzeżenia. Również odrębna ścieżka Fusion Computers and servers > Delete wymaga uprzedniego wyrejestrowania urządzeń zarejestrowanych w Mobile i ostrzega przed tym samym ryzykiem. Żadna nie jest bezpiecznym skrótem. Żadnego z tych działań nie traktuj jak nieszkodliwej zmiany właściciela ani nie zakładaj, że synchronizacja na pewno się powiedzie.
Kontrola wstępna: jakiego urządzenia i tożsamości dotyczy zmiana?
Uprawnienia osoby wykonującej działania i jej roli przed zmianami w interfejsie: Zmianę ustawienia Device assignment w Mobile oraz edycję przypisania urządzenia mobilnego powierz upoważnionemu Administrator Sophos Mobile; role Fusion Super Admin i Admin są przyporządkowane tej roli w Mobile. W standardowym mapowaniu ról Mobile Help Desk nie może definiować ustawień ani edytować lub usuwać urządzeń, a Read-only nie ma uprawnień zapisu. Role niestandardowe Fusion mogą mieć inne faktyczne uprawnienia: przed każdym krokiem sprawdź efektywną rolę i dostęp w tenancie; nadal wymagana jest kontrola przez upoważnionego Administratora i zgoda zgodna z zasadą najmniejszych uprawnień. Osobne usunięcie użytkownika Fusion może wykonać tylko Admin lub Super Admin; administratora może usunąć wyłącznie Super Admin, a nikt nie może usunąć własnego konta. Przed usunięciem administratora zapewnij upoważnionego następcę i wystarczającą liczbę pozostałych Super Adminów; w przeciwnym razie zatrzymaj operację i eskaluj. Używaj tylko roli i zgody wymaganych dla danego kroku; brakujących przycisków nie zastępuj inną drogą usuwania.
- W Sophos Fusion znajdź urządzenia w My Environment > Mobile Devices; w Sophos Mobile sprawdź pod Devices > Show device dla każdego urządzenia przypisanego użytkownika, tylko dostępną tam identyfikację urządzenia, rodzaj własności, platformę, typ i status zarządzania oraz ostatni kontakt. Informacje o zarządzaniu na stronie szczegółów urządzenia znajdują się pod Status. Apple User Enrollment (BYOD): Sophos Mobile nie otrzymuje UDID, IMEI ani adresu MAC; rozpoznaje urządzenie po identyfikatorze generowanym ponownie przy każdej rejestracji. Nie proś użytkownika o identyfikatory sprzętowe prywatnego urządzenia ani dane osobistych aplikacji i nie zbieraj ich do zgłoszenia; starego identyfikatora nie używaj do trwałego dopasowywania urządzenia po ponownej rejestracji. W dokumentacji zmiany zapisuj tylko wartości faktycznie wyświetlane i niezbędne do zatwierdzonego celu. Dawna data synchronizacji nie dowodzi, że wyrejestrowanie już odniosło skutek.
- W Sophos Mobile sprawdź na stronie People, czy ta osoba ma inne urządzenia. W pełnej edycji Sophos Mobile są tu również widoczni użytkownicy z przypisaniami aplikacji Apple Business; w Mobile Threat Defense strona pokazuje użytkowników urządzeń. W pełnej edycji ustal, czy istnieją przypisania aplikacji Apple Business do tego użytkownika, i przed jego usunięciem przekaż je do odrębnej analizy uprawnień oraz danych firmowych; Device assignment nie rozstrzyga o losie tych przypisań ani o zwolnieniu licencji aplikacji. Tożsamościami i grupami zarządza się w Sophos Fusion przez My Environment > Users & Groups, a nie przez usunięcie wpisu People, jakby był to odrębny przypadek Mobile.
- Określ zamierzony stan: czy urządzenie ma pozostać zarządzane i zmienić tylko użytkownika? Czy ma pozostać zarządzane bez przypisanego użytkownika? Czy potrzebne jest wyraźnie zatwierdzone wycofanie urządzenia z zachowaniem wymaganych danych? W przypadku prywatnych urządzeń ustal w szczególności, czy wolno usunąć profil służbowy Androida; przy Apple User Enrollment oddzielnie uzgodnij niezbędną kopię danych firmowych z woluminu zarządzanego przed wyrejestrowaniem, bez włączania do niej danych prywatnych. Przed każdą opcją destrukcyjną uzgodnij właściciela, kopię zapasową, retencję i wymagane dowody; przy Android Enterprise Fully Managed przed usunięciem lub resetem zweryfikuj także konta FRP i dostępność poprawnych danych logowania dla upoważnionych osób. Nieznane lub nieprawidłowe dane FRP oznaczają wstrzymanie operacji i eskalację, a nie usuwanie na próbę.
- Otwórz Setup > Sophos setup > User setup i zapisz aktualnie ustawioną wartość w Device assignment. Jest to ustawienie określające postępowanie z przypisanymi urządzeniami przy usunięciu użytkownika, a nie przycisk zmiany przypisania pojedynczego urządzenia. Przed zmianą oceń jej zasięg wobec wszystkich użytkowników, których może później dotyczyć.
Filtrowanie według statusu zarządzania: W Sophos Mobile na stronie Devices użyj filtra zaawansowanego i w sekcji Management properties wybierz z listy Managed szukany status, na przykład Unenrolled dla wcześniej zarządzanych urządzeń, które zostały wyrejestrowane. Jest to niedestrukcyjny filtr listy, a nie działanie Unenroll device ani osobny filtr Fusion Not managed w ścieżce usuwania urządzeń. Samo zaznaczenie opcji na liście nie dowodzi ani aktywnego filtra, ani zakończonego wyrejestrowania; nadal sprawdzaj rzeczywisty status danego urządzenia w jego szczegółach i po nawiązaniu kontaktu.
Zasady licencjonowania przy braku przypisania: Według Sophos każdy użytkownik przypisany do zarządzanego urządzenia jest liczony jako jedna licencja Mobile, nawet gdy ma kilka urządzeń; każde urządzenie bez przypisanego użytkownika samo jest liczone jako jedna licencja Mobile. Do obliczania wykorzystania wchodzą tylko urządzenia zsynchronizowane z Sophos Mobile w ciągu ostatnich 30 dni. Unassign nie gwarantuje więc oszczędności licencji; po ponownym przypisaniu lub usunięciu użytkownika sprawdź rzeczywisty licznik w autoryzowanym widoku licencji Fusion, nie zakładając natychmiastowego zwolnienia licencji ani określonego uprawnienia. Produkty licencyjne i zarządzanie licencjami pozostają osobnym procesem.
Przypisanie lub ponowne przypisanie pojedynczego urządzenia albo usunięcie przypisania
Dla urządzenia, które się do tego kwalifikuje, otwórz w Sophos Mobile Devices, wybierz strzałkę obok właściwego wpisu i otwórz Edit. Obok User kliknij Edit user assignment. Pomoc pełnej edycji Sophos Mobile oraz Mobile Threat Defense opisują dla urządzenia bez użytkownika opcję Assign user to device: w Enter user search parameters wyszukaj docelową tożsamość za pomocą Search all fields: wyszukiwanie znajduje podany fragment tylko wtedy, gdy występuje on na początku pola, np. na początku imienia, nazwiska lub adresu e-mail, a nie w środku pola. Na Select user wybierz użytkownika, kliknij Apply, a następnie Save na Edit device. Refresh user details używaj w razie potrzeby wyłącznie do ponownego wczytania listy użytkowników LDAP. Dla już przypisanego urządzenia przewidziano natomiast Reassign user to device; następnie wybierz zatwierdzonego nowego użytkownika. Udokumentowaną zmianę lub usunięcie przypisania przez Reassign user to device albo Unassign user from device potwierdź przez Yes i zakończ przez Save na Edit device. Yes nie należy do opisanego przebiegu pierwszego przypisania. Następnie ponownie otwórz urządzenie i sprawdź wyświetlane przypisanie.
Ograniczenie: Przy Android Enterprise i Apple User Enrollment przypisany użytkownik jest ustalony na czas istniejącej rejestracji; tą drogą nie można go zmienić. Nie uruchamiaj na własną rękę Unenroll, Wipe ani Delete zamiast zmiany przypisania. Wyrejestrowanie Android Enterprise Fully Managed wymaga przywrócenia ustawień fabrycznych, a wyrejestrowanie Android Enterprise Work Profile usuwa profil służbowy wraz z aplikacjami i danymi. Przekazanie wymagające ponownej rejestracji musi zatem być odrębną decyzją migracyjną uzgodnioną z właścicielem urządzenia i poprzedzoną kopią zapasową. Pomoc Mobile Threat Defense opisuje przypisanie pojedynczego urządzenia bez tych dwóch ograniczeń pełnej edycji; nie daje to zgody na obchodzenie ograniczeń urządzenia zarejestrowanego w innym trybie.
Samo przypisanie nie wyznacza wszystkich przyszłych uprawnień do rejestracji. Grupy użytkowników kontrolują dostęp do Sophos Fusion Self Service Portal i dostępne opcje rejestracji. Przed przekazaniem urządzenia lub wycofaniem użytkownika sprawdź osobno członkostwo w grupach i konfigurację portalu obowiązującą nowego albo odchodzącego użytkownika; nie myl istniejącej rejestracji z uprawnieniem do ponownej rejestracji. W przypadku Apple Business, Google Zero-touch i Samsung KME rejestracja może dodatkowo zależeć od uwierzytelnienia użytkownika w podłączonym katalogu. Zmiana przypisania urządzenia nie zastępuje tej kontroli tożsamości.
Usunięcie użytkownika: świadomy wybór konsekwencji dla całego tenanta
Pod Setup > Sophos setup > User setup > Device assignment pomoc Sophos Mobile dokumentuje trzy opcje dotyczące urządzeń Sophos Mobile przypisanych usuwanemu użytkownikowi. Skutek zależy od wartości zapisanej w tenancie oraz, w przypadku działań na urządzeniu, od edycji, platformy, trybu rejestracji i kontaktu/synchronizacji; nie jest to stwierdzenie dotyczące wszystkich innych urządzeń powiązanych w Fusion ani zainstalowanego oprogramowania Sophos. Ogólna pomoc Fusion podaje natomiast, że usunięcie użytkownika nie usuwa powiązanych urządzeń. Dokumenty nie ustalają dokładnego wyzwalacza usunięcia użytkownika ani skutku w Mobile dla konkretnego tenanta. Bez autorytatywnego wyjaśnienia lub specjalnie autoryzowanej obserwacji w tenancie uznaj wynik za nieznany; test nie jest warunkiem korzystania z tej dokumentacyjnej pomocy decyzyjnej. Save zapisuje wybór; sam wybór nie usuwa jeszcze użytkownika:
- Unassign user from device: Usuwa przypisanie użytkownika, pozostawiając status urządzenia bez zmian. Dla urządzenia nadal zarządzanego należy następnie wyznaczyć odpowiedzialnego właściciela i osobno sprawdzić nowe przypisanie, jeśli jest możliwe. „Status bez zmian” nie dowodzi usunięcia dostępu, danych lokalnych ani sesji.
- Unenroll device: Wyrejestrowuje urządzenie z Sophos Mobile; status zmienia się na Unenrolled. Konsekwencje zależą od platformy i trybu zarządzania: na przykład z iPhone’a/iPada usuwane są zasady MDM, aplikacje zarządzane i certyfikaty MDM. Przy Apple User Enrollment z urządzenia usuwa się zarządzane konto Apple wraz z powiązanymi danymi oraz zarządzany wolumin APFS: aplikacje zarządzane i ich dane, zarządzany pęk kluczy, dane iCloud zarządzanego konta oraz jego dane poczty, kalendarza i notatek. Przed wyrejestrowaniem zdecyduj o autoryzowanym eksporcie i retencji tych danych firmowych i wykonaj wymagane kopie; danych osobistych na systemowym woluminie APFS i osobistych aplikacji nie utożsamiaj z tymi danymi zarządzanymi ani nie przedstawiaj ich jako usuniętych. Nie próbuj obejść stałego przypisania użytkownika podczas rejestracji przez ponowne przypisanie. Przy Android Enterprise wyrejestrowanie może usunąć dane albo wymagać przywrócenia ustawień fabrycznych. Nie jest to ogólnie bezpieczny dla danych sposób cofnięcia zmiany.
- Delete device: Według pomocy Mobile wybranie tej wartości oznacza usunięcie urządzenia z Sophos Mobile przy usunięciu przypisanego użytkownika. Urządzenie nadal zarejestrowane wyrejestrowuje się według Sophos dopiero przy następnej synchronizacji; w pełnej edycji Sophos Mobile wyjątkiem są zarejestrowane komputery z Windows: trzeba je wyrejestrować ręcznie lub, gdy aktywne jest Forbid manual MDM unenrollment, Sophos wskazuje jako alternatywę przywrócenie ustawień fabrycznych. Pomoc Mobile Threat Defense nie wspomina o tym wyjątku dla Windows; brak wzmianki nie oznacza, że w innym trybie zarządzania Windows wyrejestruje się automatycznie. Przed działaniem sprawdź oba ograniczenia, w tym Forbid resetting the computer, w faktycznie obowiązującej polityce Windows oraz zatwierdzoną drogę odzyskania urządzenia; jeśli brak dozwolonej i zatwierdzonej drogi, zatrzymaj operację i eskaluj, nie zakładając możliwości resetu. Windows Pro: Według Sophos konfiguracja polityki Windows Restrictions, obejmująca te dwa ograniczenia, nie ma zastosowania do tej edycji; nie zmienia to wyjątku od automatycznego wyrejestrowania Windows przy następnej synchronizacji. Nie zakładaj, że skonfigurowane ograniczenie faktycznie działa ani że dla konkretnego urządzenia istnieje dozwolona droga wyrejestrowania lub resetu; sprawdź edycję systemu i rzeczywiste działanie polityki. Nie traktuj następnej synchronizacji jako gwarancji zakończenia. Usunięcie w pełni zarządzanego urządzenia Android Enterprise przywraca je do ustawień fabrycznych; wcześniej sprawdź kopię zapasową i dostęp do kont FRP, w przeciwnym razie wstrzymaj operację. To ustawienie Mobile nie jest oddzielnym Delete urządzenia Mobile w Fusion: jego pomoc opisuje usunięcie nadal zarejestrowanego urządzenia i wyrejestrowanie przy następnej synchronizacji, z wyjątkiem Windows; numerowana ścieżka filtruje według Not managed i nie dowodzi możliwości wyboru urządzeń zarządzanych. Również Fusion Mobile Devices > Delete podlega ostrzeżeniu na stronie szczegółów urządzenia. Przed usunięciem wyrejestruj urządzenie z Sophos Mobile, inaczej może stać się niezdatne do użytku. Opis wyrejestrowania przy następnej synchronizacji nie znosi tego ostrzeżenia. Odrębna ścieżka Fusion Computers and servers > Delete również wymaga uprzedniego wyrejestrowania urządzeń zarejestrowanych w Mobile i ostrzega przed tym samym ryzykiem. Żadna ze ścieżek nie gwarantuje bezpiecznego zakończenia, zwłaszcza dla urządzeń offline; przed osobno zatwierdzonym działaniem uwzględnij powyższe ostrzeżenia dotyczące resetu Android/FRP i ograniczenia Windows. Po osobno zatwierdzonym działaniu na urządzeniu sprawdź jego rzeczywisty skutek. Nie zakładaj, że przywrócenie usuniętego wpisu Mobile jest drogą powrotną.
Zalecenie operacyjne: Przy planowanym przekazaniu najpierw dokonaj zmiany przypisania konkretnego urządzenia i ją sprawdź, zamiast chwilowo przełączać dla jednej osoby ustawienie skutków usuwania obejmujące cały tenant. Jeżeli użytkownik rzeczywiście ma zostać usunięty, najpierw porównaj możliwe skutki zapisanej wartości dla wszystkich przypisanych mu urządzeń Mobile, uwzględniając platformę, własność, kopię zapasową i osiągalność. Przed usunięciem użytkownika Fusion sprawdź źródło tożsamości i zablokuj albo usuń dostęp w nadrzędnym katalogu w ramach osobno zatwierdzonego procesu wycofywania użytkownika Fusion: Sophos Fusion może ponownie utworzyć użytkownika nadal istniejącego w katalogu przy następnym Directory Sync lub po zalogowaniu na nadal zarządzanym, przypisanym urządzeniu. Samo usunięcie wpisu Fusion nie jest więc potwierdzonym odebraniem prawa logowania ani rejestracji. Jeśli tryb rejestracji nie pozwala na bezpieczne przekazanie urządzenia albo nieznany wyzwalacz lub skutek usunięcia użytkownika może istotnie wpłynąć na urządzenie bądź dane, zatrzymaj się przed usunięciem użytkownika; uzyskaj autorytatywne wyjaśnienie lub specjalnie autoryzowaną obserwację w tenancie oraz osobną zgodę na proces dotyczący urządzenia. Nie usuwaj użytkownika na próbę. Usuwanie tożsamości i dalsze konsekwencje dla produktów Fusion omawia artykuł Bezpieczne usuwanie i wycofywanie użytkowników Sophos Fusion; ustawienie Mobile nie zastępuje tej procedury. Granica dokumentacyjna: Nie twierdź, że konkretne usunięcie użytkownika Fusion w docelowym tenancie wywoła określoną akcję Mobile bez autorytatywnego wyjaśnienia lub specjalnie autoryzowanej obserwacji w tenancie. Ta pomoc decyzyjna nie przewiduje wyniku dla tenanta ani nie nakazuje testowania każdego tenanta.
Weryfikacja, audyt i ograniczone możliwości cofnięcia
Po niedestrukcyjnej zmianie przypisania pojedynczego urządzenia ponownie odczytaj szczegóły urządzenia w My Environment > Mobile Devices albo Devices > Show device: czy User odpowiada zatwierdzonemu celowi, a tryb i status zarządzania są nadal zgodne z oczekiwaniami? Przy świadomie wyrejestrowanym urządzeniu sprawdź Unenrolled i stan urządzenia po nawiązaniu kontaktu; przy usuwaniu uwzględnij także oczekującą kolejną synchronizację. Brak przypisania lub zniknięcie rekordu same w sobie nie dowodzą ani usunięcia danych lokalnych, ani pomyślnego zakończenia wyrejestrowania. Przy oczekujących lub zakończonych błędem zadaniach na urządzeniu sprawdź konkretny status lub błąd w Sophos Mobile Tasks i pod Tasks na urządzeniu, ale nie zakładaj istnienia określonego zadania lub nazwy zdarzenia dla samej zmiany przypisania.
Jako dowód w zgłoszeniu zmiany zapisuj tylko niezbędne do autoryzowanego celu służbowego i dostępne w konsoli: identyfikator urządzenia, poprzedniego i nowego użytkownika, tryb zarządzania, status przed zmianą i po niej, czas, administratora i zatwierdzenie; przy Apple User Enrollment nie żądaj identyfikatorów sprzętowych prywatnego urządzenia ani danych osobistych aplikacji. Ogranicz dostęp do zgłoszenia i ewentualnych eksportów audytu do upoważnionych osób oraz stosuj ustalone zasady retencji. W Sophos Fusion pod Reports > General logs > Audit Logs sprawdź dostępne zarejestrowane zmiany według okresu; w razie potrzeby wyszukaj po adresie IP albo Modified By (administratorze wykonującym działanie), po czym sprawdź Item modified i Description pod kątem przedmiotu zmiany, nie zakładając wyszukiwania po użytkowniku, którego zmiana dotyczy; eksportuj tylko w razie potrzeby. Audyt Fusion pokazuje tylko monitorowane działania, a nie wiarygodny rzeczywisty stan urządzenia czy gwarantowaną konkretną nazwę zdarzenia dla każdego przypisania Mobile. Domyślnie widoczne jest siedem dni, a dostępny zakres sięga 90 dni; zabezpiecz dowody na czas zgodnie z własnym procesem retencji.
Jeżeli omyłkowo zmieniono tylko przypisanie, które można zmienić, użyj ponownie ścieżki Devices > Edit > User, wybierz udokumentowanego poprzedniego użytkownika, a następnie kliknij Save i sprawdź szczegóły urządzenia. Zmienioną opcję Device assignment obejmującą cały tenant można przywrócić do udokumentowanej poprzedniej wartości i zapisać; nie cofa to wyrejestrowań, usunięcia rekordów urządzeń ani resetów fabrycznych już wywołanych usunięciem użytkownika. W razie usunięcia urządzenia lub utraty danych wstrzymaj dalsze działania i potraktuj odzyskiwanie bądź ponowną rejestrację jako osobny, zatwierdzony przypadek. Bez testu w tenancie nie potwierdzono jeszcze skutków obserwowanych we własnym środowisku.