Rejestracja i weryfikacja komputerów z systemem Windows w Sophos Mobile
W skrócie: Rejestrować komputer dopiero po zatwierdzeniu konkretnego urządzenia z systemem Windows i właściwego tenantu Sophos Mobile. Administrator może w Sophos Mobile otworzyć Devices > Add > Add device wizard, utworzyć wpis urządzenia, a następnie dla systemu Windows wybrać Enroll device bez polityki albo Enroll device with task bundle z pakietem zadań dla Windows zawierającym zadanie Enroll. Dalej przekazuje instrukcje właściwe dla organizacji z kreatora lub wiadomości e-mail wysłanej na wskazany adres. Alternatywnie uprawniona osoba może skorzystać z udostępnionego przez organizację Sophos Fusion Self Service Portal i wykonać kroki wyświetlone w tym portalu. Wynik potwierdzają dopiero zweryfikowany stan MDM na komputerze z systemem Windows i zgodny z nim status urządzenia w Sophos Mobile – nie sama wiadomość e-mail ani utworzony wpis.
Zakres: Ten artykuł dotyczy zarządzania MDM komputerami z systemem Windows przez Sophos Mobile, a nie Sophos Endpoint Protection, Sophos Intercept X for Mobile ani dawnego systemu Windows Mobile na telefony. Sophos zakończył wsparcie Windows Mobile 31 grudnia 2019 r., a w listopadzie 2024 r. zapowiedział usunięcie pozostałych funkcji rejestracji. Organizacja udostępnia konkretne kroki rejestracji w wiadomości e-mail lub w Self Service Portal. Nie jest to uniwersalny plik do pobrania, instalator odpowiedni dla wszystkich ani jedna wspólna procedura kliknięć w systemie Windows. Komputery z systemem Windows korzystają z natywnego klienta MDM systemu operacyjnego. Termin „device management agent” nie oznacza więc konieczności osobnej instalacji pliku EXE Sophos Mobile.
Przed wysłaniem zaproszenia: wsparcie i konsekwencje
- Licencja i platforma: W faktycznie używanym tenancie sprawdzić uprawnienie do Sophos Mobile Device Management lub Sophos Mobile z MDM; samo uprawnienie Mobile Threat Defense nie zapewnia Windows MDM. W informacjach o wydaniu Sophos wymienia dla natywnego klienta MDM Windows 11 Pro, Education i Enterprise oraz Windows 10 Pro, Education i Enterprise od wersji 20H2; edycja Home nie figuruje na tej liście. Do nowych testów pilotażowych wybrać najpierw aktualnie utrzymywaną wersję Windows 11 w jednej z wymienionych edycji. Lista Sophos nie gwarantuje, że każda wersja systemu Windows nadal otrzymuje aktualizacje Microsoft, każda polityka będzie skuteczna lub da się zarejestrować urządzenie zarządzane już w inny sposób. Ustalić edycję i wersję urządzenia pilotażowego za pomocą
winveri porównać je z powyższą listą platform Sophos. Bezpośrednio przed zatwierdzeniem otworzyć w zestawieniu obsługiwanych wersji Windows firmy Microsoft wiersz odpowiadający dokładnie tej wersji i edycji oraz porównać datę końca obsługi z planowanym okresem użytkowania. Jeśli obsługa się zakończyła, brakuje odpowiedniego wpisu lub ścieżka aktualizacji jest niejasna, przerwać i zlecić zespołowi IT wyjaśnienie wsparcia; dla Windows 10 wykonać również poniższe kontrole ESU/LTSC. - Szczególny przypadek Windows 10: Standardowe wsparcie Microsoft dla Windows 10 w wersji 22H2 zakończyło się 14 października 2025 r. W przypadku istniejącego komputera z Windows 10 najpierw sprawdzić konkretną edycję i wersję oraz potwierdzić, że nadal korzysta on ze ścieżki aktualizacji: program ESU firmy Microsoft wymaga dla standardowego Windows 10 wersji 22H2 i uprawnionego, aktywnego udziału; edycje LTSC/LTSB mają odrębne cykle wsparcia zależne od edycji i wersji i nie są przez to automatycznie zatwierdzone przez Sophos. Ani minimalne wymaganie Sophos „20H2”, ani samo prawo do ESU nie dowodzą, że urządzenie otrzymuje obecnie aktualizacje zabezpieczeń lub że każda polityka Sophos jest z nim zgodna. Bez wiarygodnej ścieżki aktualizacji nie rozpoczynać nowej rejestracji. Również w przypadku Windows 11 liczy się wsparcie konkretnej wersji i edycji.
- Zakres zarządzania i odpowiedzialność: Sophos Mobile udostępnia dla Windows wyłącznie tryb Device – bez profilu służbowego Androida i bez Apple User Enrollment. Owner: Personal w kreatorze lub portalu to informacja o własności, a nie odseparowany technicznie profil BYOD. Przed rejestracją prywatnego komputera uzgodnić z właściwym zespołem IT zakres zarządzania, zgodę, ochronę danych i dopuszczalną procedurę wyrejestrowania; nie rejestrować urządzenia o nieustalonym statusie własności. Na urządzeniu pilotażowym sprawdzić istniejące połączenia z kontem służbowym lub szkolnym i MDM w systemie Windows w sekcji Settings > Accounts > Access work or school; ustalić także zarządzanie przez domenę/Entra, dostępność sieci, grupę urządzeń, przypisanie użytkownika oraz faktycznie przewidzianą politykę Windows. Nie rozłączać istniejącego połączenia na próbę ani nie zakładać, że druga usługa MDM będzie z nim zgodna. Do rejestracji nie używać konta standardowego systemu Windows ani wbudowanego konta administratora: konta standardowe i wbudowane konto administratora są wykluczone z rejestracji MDM. Z zespołem IT uzgodnić uprawnione konto administratora do zatwierdzonej procedury.
- Droga wycofania zmian: Przed rejestracją zapewnić dostęp do autoryzowanego lokalnego konta administratora i niezależnej sieci, kopię zapasową oraz – przy aktywnym BitLockerze – proces odzyskiwania właściwy dla tego urządzenia. Jeśli planowane są ograniczenia systemu Windows, wcześniej sprawdzić wpływ opcji Forbid manual MDM unenrollment i Forbid resetting the computer na zatwierdzoną procedurę wyrejestrowania. Konfiguracja Restrictions nie dotyczy Windows Pro; nie zakładać więc działania tych blokad w edycji Pro. W pierwszym teście nie wdrażać bez sprawdzenia polityk blokad, kiosku, sieci ani haseł. Uprawnienia i edycje opisano w artykule Wybór licencji Sophos Mobile; późniejszy test pilotażowy Wi-Fi/certyfikatów opisuje osobna instrukcja dla Windows.
Rejestracja dokładnie jednego zatwierdzonego komputera
- Ścieżka administratora: W Sophos Mobile otworzyć Devices > Add > Add device wizard. Wybrać przewidzianego użytkownika albo – w świadomie przeprowadzanym teście bez przypisania użytkownika – opcję Skip user assignment. Na stronie Device details porównać z zatwierdzonym zleceniem platformę Windows, jednoznaczną nazwę urządzenia (np.
WIN-PILOT-01, dowolną w danym środowisku), adres do przesłania instrukcji w polu Email address, Owner i Device group. Według Sophos adres e-mail przypisanego użytkownika pochodzi z katalogu użytkowników Sophos Fusion; jeśli jest nieprawidłowy lub go brakuje, wyjaśnić przypisanie przed wysłaniem instrukcji. Do testu samej rejestracji wybrać Enroll device bez polityki. Enroll device with task bundle wybrać dopiero po sprawdzeniu pakietu zadań dla Windows: musi zawierać zadanie Enroll, a dodatkowe zadania związane z politykami lub aplikacjami mogą zacząć działać od razu po rejestracji. Na stronie Enrollment wykonać wyświetlone kroki i przekazać wiadomość e-mail przeznaczoną dla urządzenia uprawnionej osobie. Zadanie rejestracji wykonywane w tle nie oznacza jeszcze ukończonej rejestracji. - Alternatywna ścieżka portalowa: Administrator sprawdza w Setup > Self Service Portal konfigurację mającą pierwszeństwo dla grupy użytkowników, limit Maximum number of devices, a dla platformy Windows wyświetlany typ urządzenia, Owner, Device group oraz windowsowy Enrollment package (tu jest to polityka, a nie pakiet zadań administratora). Tylko jeśli ta ścieżka została zatwierdzona, uprawniona osoba loguje się do Sophos Fusion Self Service Portal na przewidziane do tego własne konto, otwiera Mobile > Enroll Device, wybiera dostępny typ Windows i wykonuje wyświetlone tam instrukcje właściwe dla swojej organizacji. Przekazanie użytkownikowi instrukcji w Self Service Portal wyjaśnia wcześniejsze przypisanie konta i urządzenia oraz granice samodzielnego rozwiązywania problemów. Jeśli brakuje opcji Windows albo wyświetlony właściciel lub organizacja są niewłaściwi: przerwać, nie wybierać innej platformy. Przed wysłaniem zaproszeń do większej liczby użytkowników zlecić weryfikację konfiguracji portalu osobnemu użytkownikowi testowemu.
- Porównanie stanu urządzenia i tenantu: Po wykonaniu procedury otworzyć w systemie Windows Settings > Accounts > Access work or school, wybrać połączenie z właściwą organizacją i sprawdzić szczegóły połączenia MDM przez Info. Według Microsoft opcja Info jest dostępna dla połączeń MDM; samo połączenie z kontem służbowym nie dowodzi rejestracji MDM. W razie potrzeby uruchomić tam Sync, a następnie sprawdzić wynik w tenancie – Connect nie zastępuje zaproszenia Sophos, zwłaszcza jeśli automatyczna rejestracja Entra mogłaby skierować urządzenie do innego środowiska MDM. W Sophos Mobile w sekcji Devices najechać kursorem na ikonę Managed przy komputerze, a następnie otworzyć jego wpis: na stronie Status stan zarządzania musi mieć wartość Managed, a nie Not managed lub Enrolling; porównać użytkownika, właściciela, grupę urządzeń i czas ostatniej synchronizacji. Na stronie Tasks sprawdzić zadania zakończone niepowodzeniem lub oczekujące, a na stronie Policies zamierzone przypisanie. Jeśli zaplanowano politykę, osobno sprawdzić jej rzeczywiste działanie na urządzeniu pilotażowym. Jeśli pakiet zawiera aplikacje, sprawdzić również ich instalację na urządzeniu; w przypadku niektórych płatnych aplikacji Windows Store, których nie da się zainstalować, Sophos może mimo to oznaczyć zadanie jako udane. Sam wpis urządzenia, dostarczona wiadomość e-mail, ukończony kreator lub agent Sophos Endpoint nie dowodzą pomyślnej rejestracji MDM.
W razie rozbieżności: Nie uruchamiać na próbę drugiej rejestracji, innej polityki ani przywracania ustawień fabrycznych. Najpierw sprawdzić adresata i zaproszenie, tenant, licencję, priorytet grup oraz limit liczby urządzeń w portalu, edycję i wersję Windows, uprawnienia użytego konta Windows, istniejące zarządzanie MDM i sieć. W Sophos Mobile na stronie Tasks przejrzeć szczegóły nieudanego zadania wraz z kodem błędu; w systemie Windows przez Settings > Accounts > Access work or school > Export your management logs można w razie potrzeby wyeksportować dzienniki diagnostyczne MDM dla zespołu IT. Kolejną próbę uzgodnić z administratorami Sophos Mobile dopiero po wyjaśnieniu rzeczywistego stanu. Bez potwierdzenia stanu MDM na urządzeniu nie zatwierdzać szerszego wdrożenia.
Nie mylić wyrejestrowania z usunięciem wpisu
Usunięcie z Sophos Mobile wpisu nadal zarejestrowanego komputera z systemem Windows nie powoduje jego automatycznego wyrejestrowania przy następnej synchronizacji. Późniejsze zakończenie zarządzania należy zweryfikować jako osobną, zatwierdzoną operację na urządzeniu i w tenancie. Dla urządzeń innych niż Android dostępna jest akcja administracyjna Devices > wybrać urządzenie > Actions > Unenroll. W systemie Windows ręczne wyrejestrowanie po usunięciu wpisu jest osobną operacją; jeśli blokada Forbid manual MDM unenrollment jest aktywna, może być konieczne przywrócenie ustawień fabrycznych. Nie należy z tego wyciągać wniosku, że akcja administratora niezawodnie omija aktywną blokadę w systemie Windows; przed testem pilotażowym potwierdzić z zespołem IT faktycznie dostępną drogę wycofania zmian. Przywracanie ustawień fabrycznych nie jest zaleceniem: usuwa dane i może być zablokowane przez Forbid resetting the computer w Settings i Windows RE. Przed jakimkolwiek usunięciem sprawdzić z osobą odpowiedzialną za urządzenie kopię zapasową, polityki, certyfikaty, sieć, odzyskiwanie BitLockera i fizyczny dostęp do urządzenia. Ograniczenia polityk Windows i trybu kiosku stanowią odrębny etap prac. W ramach przygotowania tego projektu nie wykonano testu rejestracji na urządzeniu ani w tenancie; artykuł nie stanowi zgody na rejestrację floty ani wyrejestrowanie urządzeń.