Przejdz do tresci
Avanet

Sophos Mobile: użytkownicy, samoobsługa i integracja z AD

Wskazówki oparte na dokumentacji — nie są instrukcją operacyjną zweryfikowaną w środowisku produkcyjnym. Tekst odróżnia widok People w Mobile od zarządzania tożsamościami w Sophos Fusion. Poniższe menu i wymagania odzwierciedlają udokumentowany stan, a nie działanie potwierdzone w środowisku produkcyjnym. Przed zatwierdzeniem operacyjnym trzeba osobno sprawdzić ewentualne zmiany i dostępność funkcji w poszczególnych edycjach.

Najpierw ustal zakres odpowiedzialności i edycję

PytanieSophos Mobile (pełna wersja)Sophos Mobile Threat Defense
Których użytkowników Fusion pokazuje People?Użytkowników, którym przypisano urządzenia Mobile lub aplikacje Apple Business.Użytkowników, którym przypisano urządzenia Mobile. Dokumentacja Threat Defense nie wymienia przypisania aplikacji jako dodatkowej podstawy wyświetlenia użytkownika.
Gdzie można wyświetlić szczegóły konta?Klikając nazwę użytkownika w People.Klikając nazwę użytkownika w People.
Gdzie tworzy się użytkowników i zmienia szczegóły kont?W My Environment > Users & Groups w Sophos Fusion, nie w Mobile People.W tym samym miejscu w Fusion, nie w Mobile People.
Gdzie zarządza się grupami użytkowników?W My Environment > Users & Groups w Fusion.W tym samym miejscu w Fusion.
Do czego Mobile wykorzystuje grupy?Do określania uprawnień do samoobsługi Mobile i dostępnych opcji rejestracji przez przypisanie grupy do konfiguracji Mobile SSP.Tak samo; należy udostępniać tylko opcje dostępne w tej edycji.

Nie twórz tożsamości w Mobile: lista People pokazuje odpowiednie konta Fusion. Brak konta na tej liście nie oznacza automatycznie, że zostało usunięte albo jeszcze nie powstało; najpierw sprawdź edycję i przypisania. Tworzenie i edycja kont, tworzenie grup oraz zarządzanie członkostwem należą do Fusion. Zarządzanie ogólnym dostępem do portalu samoobsługowego Fusion należy odróżnić od konfiguracji Mobile SSP, która określa dopuszczone grupy i opcje rejestracji. Przypisanie grupy do Mobile SSP nie nadaje ról administracyjnych.

Świadomie przypisz dostęp do samoobsługi Mobile

Przed zmianą przypisania grupy lub zatwierdzeniem LDAP przyciskiem Apply sprawdź rzeczywistą licencję i edycję środowiska (tylko MDM lub łączone Sophos Mobile, a nie tylko MTD), skuteczną rolę Administrator w Mobile z prawem zapisu ustawień oraz zgodę na zmianę. Grupa użytkowników Mobile SSP nie nadaje roli administratora; Helpdesk i Read-only nie mogą zapisywać ustawień. Udokumentuj zatwierdzoną poprzednią konfigurację i przed dopuszczeniem do użytku zaplanuj autoryzowany pilotaż z zaobserwowanym przywróceniem stanu; nie jest to udokumentowana procedura wyłączenia ani cofnięcia zmian LDAP.

  1. Sprawdź edycję, istniejące konto Fusion oraz planowane przypisanie urządzenia do użytkownika pilotażowego. W pełnej wersji uwzględnij osobno przypisania aplikacji Apple Business; nie zakładaj, że ten dodatkowy powód wyświetlenia w People dotyczy także Threat Defense.

  2. Sprawdź przewidzianą grupę użytkowników i członkostwo w Fusion albo zarządzaj nimi zgodnie z właściwą procedurą Fusion. Nie próbuj „tworzyć” grupy w Mobile People.

  3. Otwórz Setup > Self Service Portal. Na Self Service Portal configurations otwórz docelową konfigurację do edycji albo wybierz Create i ustaw Name dla nowej. Pełna konfiguracja platform celowo pozostaje poza tą procedurą przypisania grup: przed przypisaniem przygotuj typ urządzenia, tryb własności, pakiet rejestracji, teksty, limit urządzeń i bezpieczne akcje zgodnie z instrukcją Avanet dotyczącą konfiguracji Mobile SSP; przypisanie grupy nie zastępuje tych wymagań.

    Dopiero po opisanych poniżej kontrolach przypisania, edycji i Default w User groups > Add wybierz docelową grupę pilotażową. Przed Save ściśle ogranicz grupę i akcje, ponieważ zapis może aktywować uprawnienia dla już przypisanych użytkowników. Wybierz Save na Edit Self Service Portal configuration; następnie strzałkami obok konfiguracji na Self Service Portal configurations sprawdź i w razie potrzeby zmień jej priorytet. Przed przypisaniem sprawdź, czy wybrana grupa nie jest już powiązana z konfiguracją Mobile SSP: tej samej grupy nie można przypisać do wielu konfiguracji. Zaplanuj więc zmianę przypisania zamiast dodawać grupę do drugiej konfiguracji. W docelowej konfiguracji sprawdź typy urządzeń, które można rejestrować w danej edycji, oraz dostępne akcje na urządzeniach. Samo przypisanie grupy nie ogranicza wdrożenia do jej członków: zawsze istniejąca konfiguracja Default ma najniższy priorytet i obejmuje użytkowników, do których nie pasuje żadna inna konfiguracja SSP. Sprawdź więc również dozwolone w niej typy urządzeń i akcje. Jeżeli użytkownik należy do kilku grup objętych pasującymi konfiguracjami, obowiązuje konfiguracja o najwyższym priorytecie; przed pilotażem sprawdź priorytety wszystkich pozostałych pasujących konfiguracji. Samo członkostwo w grupie nie potwierdza ani możliwości zalogowania się do portalu, ani pomyślnej rejestracji urządzenia.

  4. Przed szerszym wdrożeniem sprawdź faktycznie dostępne opcje rejestracji i akcje na urządzeniach za pomocą uprawnionego konta pilotażowego oraz użytkownika spoza grupy docelowej, do którego nie pasuje żadna inna konfiguracja SSP. Jeśli pasuje kilka grup, przetestuj też użytkownika należącego do kilku takich grup. Dla uprawnionego konta pilotażowego sprawdź rzeczywiste logowanie do samoobsługi, a po rejestracji testowej — przypisanie urządzenia w People. Nie zakładaj z góry, że użytkownik spoza grupy nie uzyska dostępu do portalu: sprawdź, czy Default nadal zezwala na rejestrację lub inne akcje. Ograniczenie dostępu do grupy docelowej można stwierdzić dopiero po sprawdzeniu efektywnych konfiguracji i wyników pilotażu. W razie rozbieżności diagnozuj oddzielnie tożsamość i członkostwo w Fusion oraz konfigurację Mobile SSP i jej priorytet; nie zmieniaj przypisań produkcyjnych wyłącznie z powodu wpisu na liście.

LDAP dla kont AD przy automatycznej konfiguracji urządzeń (pełna wersja)

Udokumentowane połączenie LDAP w Mobile dotyczy kont użytkowników Fusion pochodzących z Active Directory. Podczas automatycznej konfiguracji iPhone’ów, iPadów i komputerów Mac zarządzanych przez Apple Business, urządzeń z Androidem obsługiwanych przez Google zero-touch lub Samsung KME Mobile uwierzytelnia użytkownika w AD tylko wtedy, gdy wybrano logowanie przez AD. Zależnie od typu urządzenia dostępne są też logowanie danymi Fusion oraz, na iPhone’ach i iPadach zarządzanych przez Apple Business, logowanie federacyjne. Profil Apple Business może również zarejestrować urządzenie bez uwierzytelniania użytkownika, ale wówczas nie następuje automatyczne przypisanie urządzenia do użytkownika. Nie jest to alternatywna instrukcja tworzenia konta Fusion. Sophos opisuje tę stronę LDAP dla pełnej wersji Mobile; w omawianej nawigacji People w Threat Defense nie ma analogicznej strony LDAP. Nie oznacza to jednak, że Threat Defense w żadnym przypadku nie może technicznie korzystać z AD: przed przeniesieniem tej procedury sprawdź dostępność funkcji w konkretnym środowisku.

Przed zmianami w pilotażu upewnij się, że konto użytkownika Fusion pochodzi z AD, adres e-mail w Fusion jest zgodny z atrybutem AD mail, serwer katalogowy obsługuje LDAPS, a zapora dopuszcza wymagane połączenia przychodzące z adresów Sophos właściwych dla regionu Fusion do serwera AD. Dla logowania przez AD skonfiguruj synchronizację AD w Fusion; Sophos zaleca jej regularne uruchamianie. Po zmianach tożsamości ponownie sprawdź zgodność adresu e-mail w Fusion z atrybutem AD mail, ponieważ rozbieżność powoduje niepowodzenie uwierzytelnienia. Synchronizacji i jej skutków nie przetestowano tutaj w środowisku. LDAP korzysta z TCP 636. Najpierw ustal region w Fusion przez My Products > Mobile: jest widoczny w pierwszym składniku adresu URL w przeglądarce, bezpośrednio po smc-user-if-cloudstation-. Tylko przykład: smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com oznacza eu-west-1; dla reguły użyj rzeczywistego regionu środowiska. Bezpośrednio przed zastosowaniem reguły zapory sprawdź bieżące adresy źródłowe tego regionu na liście adresów Sophos dla połączeń AD i SCEP. Ograniczone sprawdzenie na żywo: ten link zewnętrzny służy wyłącznie do sprawdzenia aktualnych adresów podczas zmiany zapory, ponieważ Sophos utrzymuje swoje adresy chmurowe; sposób konfiguracji wyjaśniono tutaj. Dopuść połączenia przychodzące tylko z tych regionalnych źródeł Sophos do docelowego serwera AD na TCP 636, ogranicz źródło i cel, bez nieograniczonego dostępu. Nie kopiuj adresów z innego regionu. TCP 443 dotyczy osobnej funkcji SCEP i nie jest dodatkowym wymaganiem LDAP. Do uwierzytelniania LDAP (bind) użyj konta bez uprawnień do zapisu w katalogu. Bez skonfigurowanego połączenia LDAP użytkownicy korzystający podczas konfiguracji z uwierzytelniania danymi Fusion muszą otrzymać zaproszenie do Fusion Self Service Portal i aktywować swoje konta; nie wyklucza to rejestracji urządzenia przez Apple Business bez uwierzytelniania użytkownika.

W udokumentowanej ścieżce dla pełnej wersji otwórz Setup > Sophos setup > LDAP connection, wybierz Configure external LDAP i na stronie Server details w polu Primary URL wpisz adres IP lub nazwę podstawowego serwera katalogowego. Opcjonalnie w polu Secondary URL wpisz adres IP lub nazwę drugiego serwera katalogowego; Sophos Mobile używa go jako serwera zapasowego, gdy serwer podstawowy jest niedostępny. Sophos podaje formaty nazwy użytkownika bind <domain>\<user name> oraz <user name>@<domain>.<domain code>; na Server details wpisz nazwę konta bind w User, a jego hasło w Password. Następnie przejdź do strony Search base i wpisz tam nazwę wyróżniającą (Distinguished Name, DN) obiektu stanowiącego bazę wyszukiwania. Ten obiekt wyznacza punkt rozpoczęcia wyszukiwania LDAP w katalogu. Zatwierdź ustawienia przyciskiem Apply. Aby używać logowania przez AD, w używanym profilu Apple Business dla iOS lub macOS wybierz w sekcji Assign user to device wyraźnie Yes - LDAPS authentication; w ustawieniach rejestracji KME wybierz User authentication. Google zero-touch przypisuje użytkownika automatycznie tylko przy uwierzytelnianiu użytkownika: w ustawieniach rejestracji Zero-touch jest pole User authentication; jego odznaczenie rejestruje urządzenie bez użytkownika i bez przypisania użytkownika. W macOS Yes - LDAPS authentication dopuszcza również adres e-mail i hasło Fusion; sam wybór tej opcji nie dowodzi użycia danych logowania AD. Samo skonfigurowanie połączenia LDAP nie przestawia profilu Apple Business na logowanie przez AD. Podczas konfiguracji urządzenia pilotażowego sprawdź wybrany sposób uwierzytelniania, zgodność adresu e-mail i późniejsze przypisanie urządzenia w Mobile. Samo zapisanie połączenia nie dowodzi pomyślnej rejestracji. Przed zmianą lub wyłączeniem połączenia sprawdź zależność zaplanowanych wdrożeń Apple Business, zero-touch i KME od logowania przez AD oraz udokumentuj poprzedni stan połączenia i reguły zapory; ta instrukcja nie przewiduje procedury wycofania zmian dotyczących kont Fusion.

Kontrole wymagane przed zatwierdzeniem

Zatwierdzenie operacyjne pozostaje otwarte: edycja i widoczne akcje w rzeczywistym środowisku, uprawnienia grup do Mobile SSP, logowanie testowe i przypisanie urządzenia oraz połączenie LDAP i bezpieczny powrót do poprzedniego stanu nie zostały zweryfikowane laboratoryjnie. Osobne postępowanie z przypisaniem urządzenia Mobile przy usuwaniu użytkownika Fusion nie należy do zakresu tej instrukcji; z usunięcia konta nie wolno tu wnioskować ani o wyrejestrowaniu urządzenia, ani o jego usunięciu.