Przejdz do tresci
Avanet

Sophos Mobile: jak bezpiecznie ocenić i przygotować tryb kiosku w Windows

Decyzja w skrócie: Konfiguracja Kiosk mode w Sophos Mobile wiąże konto użytkownika Windows z aplikacją UWP za pomocą jej identyfikatora App AUMID. Nie jest to ogólna instrukcja uruchamiania dowolnych programów Win32, Microsoft Edge ani kiosku z wieloma aplikacjami. Ten szkic opisuje udokumentowany sposób konfiguracji zasad; działającej kombinacji wersji Sophos Mobile, edycji Windows i aplikacji nie przetestowano tutaj na urządzeniu.

Przed rozpoczęciem pilotażu na pierwszym urządzeniu

Najpierw sprawdź, czy w Twoim środowisku rzeczywiście dostępne są zarządzanie urządzeniami Windows i konfiguracja Kiosk mode. Sophos dokumentuje dla Windows tryb zarządzania Device. Aktualne informacje o wydaniu Sophos Mobile (wersja 2026.38, opublikowana 21 września 2026 r.) wymieniają Windows 11 Pro, Education i Enterprise oraz Windows 10 Pro, Education i Enterprise od wersji 20H2 dla natywnego klienta MDM. Nie oznacza to, że Microsoft nadal wspiera Windows 10 ani że konfiguracja kiosku działa z każdą aplikacją i każdą kompilacją systemu. Microsoft wymienia Pro, Education, Enterprise/Enterprise LTSC oraz IoT Enterprise/IoT Enterprise LTSC jako edycje obsługujące Assigned Access; Home do nich nie należy. Standardowe wsparcie Windows 10 w wersji 22H2 zakończyło się 14 października 2025 r. Windows 10 LTSC ma odrębny cykl wsparcia; uprawnienie do ESU trzeba sprawdzić osobno.

Sprawdź uprawnienia administratora przed rozpoczęciem pracy z zasadami: Przed użyciem Create, każdą zmianą zasady i użyciem Assign upewnij się, że w danym środowisku działa osoba upoważniona, której przypisano rolę Super Admin lub Admin w Sophos Fusion; obie te role odpowiadają roli Administrator w Sophos Mobile. Rola Help Desk odpowiada tam roli Helpdesk i nie pozwala tworzyć ani edytować zasad; rola Read-only zapewnia wyłącznie dostęp do odczytu. Jeśli brakuje wymaganych uprawnień, nie rozpoczynaj ani nie kontynuuj pracy z zasadami, lecz skontaktuj się z właściwymi administratorami Sophos Mobile.

Przed pilotażem ustal:

  • Urządzenie i licencja: Wybierz już zarządzane urządzenie testowe z odpowiednią, nadal wspieraną edycją Windows. Sprawdź uprawnienie do Sophos Mobile Device Management lub Sophos Mobile (including MDM) w swoim środowisku; sama usługa Mobile Threat Defense nie daje uprawnień do wymaganego tu zarządzania urządzeniem. Nie dowodzi to jeszcze, że konfiguracja kiosku rzeczywiście zadziała. Kontrola konta użytkownika (UAC) w Windows musi być włączona dla Assigned Access. Nie zaczynaj od produkcyjnej kasy ani terminala pozostawionego bez nadzoru.
  • Konto: Wybierz istniejące konto kiosku bez uprawnień administratora; dla urządzenia dostępnego publicznie Microsoft zaleca konto lokalne zamiast konta domenowego lub Entra mającego dostęp do poufnych danych firmowych. Sophos wymaga, aby konto istniało już na urządzeniu w chwili przypisania zasad. W polu User account Sophos podaje następujące zapisy: konto lokalne <computer name>\<username>, .\<username> lub <username>; konto domenowe <domain>\<username>; konto Microsoft Entra AzureAD\<email>. Wartości w nawiasach ostrych to symbole zastępcze, których nie należy wpisywać dosłownie; rzeczywiste wartości muszą odpowiadać sprawdzonemu kontu. .\kiosk-pilot to tylko lokalny przykład, a kiosk-pilot nie jest uniwersalną nazwą konta. Adres e-mail konta Entra i lokalna nazwa użytkownika nie są zamienne.
  • Opcjonalne sprawdzenie logowania po ponownym uruchomieniu, przed przypisaniem: Jeśli kiosk nie powinien automatycznie wznowić działania po ponownym uruchomieniu, przed przypisaniem Kiosk mode zaloguj się na docelowe konto kiosku, gdy ustawienia Windows są jeszcze dostępne. W Settings > Accounts > Sign-in options wyłącz wskazaną przez Sophos opcję Use my sign-in info to automatically finish setting up my device after an update or restart, jeżeli jest dostępna i można ją zmienić na danym urządzeniu; jej nazwa może się różnić. Microsoft wymaga tego kroku przed skonfigurowaniem kiosku w przypadku kiosku z jedną aplikacją konfigurowanego w ustawieniach Windows na urządzeniach niedołączonych do domeny ani Entra; nie potwierdza to jednak takiego samego działania ani kolejności przy MDM Sophos. W przypadku urządzeń dołączonych do domeny lub Entra albo gdy opcja jest niedostępna, ma inną nazwę bądź jest zablokowana zasadami, ustal przebieg na konkretnym urządzeniu i do tego czasu nie przypisuj pilotażowych zasad. To ustawienie nie usuwa zasady MDM Sophos ani nie zastępuje niezależnej drogi dostępu administracyjnego.
  • Aplikacja: Zainstaluj lub udostępnij odpowiednią aplikację UWP dla konta kiosku i wcześniej sprawdź jej uruchomienie właśnie na tym koncie. Następnie ustal jej AUMID na tym urządzeniu. Get-StartApps wyświetla w Windows PowerShell nazwy i identyfikatory AUMID aplikacji widocznych w menu Start; sam wynik nie dowodzi, że aplikacja jest zainstalowana i działa również na koncie kiosku. Jeśli nie ma jej na liście, nie dowodzi to, że aplikacja jest niedostępna; Microsoft opisuje ustalanie AUMID aplikacji ze sklepu za pomocą Get-AppxPackage w połączeniu z Get-AppxPackageManifest. Bez parametru określającego użytkownika Get-AppxPackage obejmuje tylko aplikacje bieżącego użytkownika; dla innych kont parametr -User wymaga uruchomienia Windows PowerShell z podwyższonymi uprawnieniami. Sam wpis AUMID nie dowodzi, że aplikacja nadaje się na aplikację UWP w kiosku: sprawdź, czy może działać nad ekranem blokady i czy jej podstawowy przebieg nie wymaga uruchamiania innych aplikacji (blokowanego w kiosku z jedną aplikacją). Sprawdź również wybór plików, logowanie i dostęp do poufnych plików na koncie kiosku. Po aktualizacjach aplikacji ponownie sprawdź AUMID: może się zmienić. Według Sophos aplikacja Win32 instalowana z pliku .msi nie jest dopuszczalna w tym polu. Szerszej obsługi Edge w rozwiązaniu Microsoft Assigned Access nie wolno bez weryfikacji utożsamiać z możliwościami formularza Sophos.
  • Droga odwrotu: Przed wdrożeniem zasad ustal fizyczny dostęp do urządzenia, możliwość zalogowania się na osobne konto administratora, połączenie sieciowe do synchronizacji i przygotowaną alternatywną zasadę Windows bez konfiguracji kiosku. W obowiązującej zasadzie Windows sprawdź Forbid manual MDM unenrollment oraz Forbid resetting the computer: tam, gdzie działa konfiguracja Sophos Restrictions, ta druga opcja może zablokować reset zarówno przez ustawienia Windows, jak i przez Windows RE. Według Sophos konfiguracja ta nie dotyczy Windows Pro; nie zakładaj jednakowego działania tych ograniczeń we wszystkich edycjach. Nie próbuj omijać takich ograniczeń przez samo usunięcie wpisu urządzenia; gdy reset jest zablokowany, nie traktuj przywrócenia ustawień fabrycznych jako pewnej drogi odwrotu, lecz wymagaj osobno zatwierdzonego i fizycznie sprawdzonego planu odzyskiwania. Na urządzeniu pilotażowym uwzględnij też możliwość automatycznego powrotu do kiosku z ekranu logowania; sekwencja wyjścia opisana przez Microsoft nie jest potwierdzoną drogą odwrotu dla Sophos. Według Sophos samo ponowne uruchomienie domyślnie nie wyłącza trybu kiosku. Ewentualnie używany klucz odzyskiwania BitLocker musi być dostępny dla upoważnionych administratorów; ten artykuł nie zmienia żadnych ustawień BitLocker.

Aby odróżnić uprawnienia MDM od MTD, zobacz Wybór licencji Sophos Mobile i jej wykorzystanie. Jeśli urządzenie z Windows jest już zarejestrowane w Sophos Mobile, artykuł Sieć WLAN i certyfikaty Windows w Sophos Mobile omawia odrębny proces konfiguracji sieci i certyfikatów na potrzeby komunikacji z systemem zarządzania. Te odnośniki nie zastępują rejestracji urządzenia z Windows na potrzeby kiosku, przypisania zasad właściwych dla kiosku, wyrejestrowania ani przetestowanej na urządzeniu drogi odwrotu. Jeśli w Twoim środowisku nie ma sprawdzonej procedury obejmującej te czynności, nie przypisuj zasad i skonsultuj się z właściwymi administratorami Sophos Mobile.

Udokumentowany sposób konfiguracji zasad w ograniczonym pilotażu

  1. W Policies > Windows kliknij Create, wybierz typ zasady i na stronie Edit policy wprowadź nazwę oraz opis. Za pomocą Add configuration dodaj konfigurację Kiosk mode i kliknij jej nazwę, aby edytować ustawienia.
  2. W polu User account wpisz sprawdzone, istniejące konto, a w App AUMID identyfikator odpowiedniej aplikacji UWP ustalony na urządzeniu pilotażowym. Nazwa i identyfikator nie są uniwersalnymi wartościami przykładowymi. Zapisz zasadę przyciskiem Save.
  3. Przed wybraniem Assign ponownie sprawdź urządzenie docelowe, dotychczas przypisaną zasadę Windows oraz wszystkie przypisania zasady, którą zamierzasz edytować. Użyj osobnej zasady pilotażowej; nie zmieniaj na potrzeby pilotażu zasady już przypisanej innym urządzeniom, ponieważ zmiana może dotknąć także ich. Wybierz tylko jedno urządzenie pilotażowe, a nie całą grupę urządzeń: niebieski trójkąt obok zasady pilotażowej > Assign > urządzenie docelowe > Finish. Okno Schedule task w Sophos nie jest wyświetlane dla zasad Windows.
  4. Po przypisaniu poczekaj na synchronizację urządzenia i sprawdź na nim, czy zasada dotarła; samo pomyślne przypisanie w konsoli Sophos nie dowodzi jej działania na urządzeniu ani nie gwarantuje określonego czasu dostarczenia. Wyloguj wcześniej aktywną sesję konta kiosku; dopiero przy następnym zalogowaniu na to konto lokalnie przy konsoli sprawdź aplikację. Według Microsoft Assigned Access zaczyna działać dla danego użytkownika przy jego następnym logowaniu; sesja aktywna jeszcze przed przypisaniem zasady nie jest miarodajnym testem. Sprawdzenie przez Remote Desktop nie wystarcza. Oczekiwanym wynikiem jest uruchomienie wybranej aplikacji na tym koncie. Sprawdź także działanie aplikacji, jej wymagania sieciowe oraz ponowne logowanie po restarcie; w razie rozbieżności najpierw porównaj konto, rzeczywisty AUMID, instalację aplikacji i synchronizację urządzenia. Jeśli aplikacja nadal się nie uruchamia, w diagnostyce może pomóc lokalny dziennik zdarzeń Windows Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (w razie potrzeby włącz go); nie potwierdza on dostarczenia zasady przez Sophos i nie zastępuje jej poprawienia. Nie przypisuj kolejnych urządzeń, dopóki pilotaż nie zakończy się powodzeniem.

Opuszczenie kiosku i wycofanie zasady

W przypadku Microsoft Assigned Access kombinacja Ctrl+Alt+Del jest domyślną, konfigurowalną sekwencją wyjścia — nie jest potwierdzonym sposobem wyjścia na urządzeniu zarządzanym przez Sophos ani wycofaniem zasady MDM. Według Microsoft kiosk może uruchomić się ponownie po zalogowaniu na konto kiosku albo po upływie czasu oczekiwania na ekranie logowania (domyślnie 30 sekund). Na konkretnym urządzeniu pilotażowym sprawdź przy fizycznej klawiaturze, także w razie skonfigurowania automatycznego logowania lub filtrowania klawiatury, czy przed ponownym uruchomieniem kiosku rzeczywiście można zalogować się na osobne konto administratora. Jeśli nie da się tego potwierdzić, wstrzymaj wdrożenie.

Sprawdź zachowanie po restarcie po przypisaniu zasady: Jeśli opcjonalne ustawienie logowania zmieniono na koncie kiosku przed przypisaniem, uruchom następnie ponownie urządzenie pilotażowe oraz, jeśli ma to zastosowanie, wykonaj restart po aktualizacji i sprawdź lokalnie, co faktycznie dzieje się na ekranie logowania i po ponownym zalogowaniu na konto kiosku. Nie zakładaj, że po przypisaniu zasady kiosku opcja logowania nadal będzie dostępna. Sophos opisuje w ten sposób zachowanie przy restarcie, a nie usunięcie przypisanej zasady, gwarantowane odblokowanie urządzenia czy zamiennik przetestowanej drogi odwrotu. Jeśli na konkretnym urządzeniu nie da się zaobserwować oczekiwanego zachowania, nie wyciągaj wniosku, że ustawienie działa, i nie wdrażaj rozwiązania szerzej.

W celu trwałego wycofania konfiguracji Sophos opisuje dla zasad Windows zmianę aktywnej zasady lub przypisanie innej zasady, aby usunąć jej ustawienia. Dlatego udokumentuj poprzedni stan zasad i wszystkie przypisania zasady pilotażowej, a zmianę przeprowadzaj tylko wtedy, gdy masz przygotowaną bezpieczną alternatywę. Nie edytuj współdzielonej zasady jako sposobu odwrotu: zmiana mogłaby wpłynąć na wszystkie przypisane do niej urządzenia. Następnie zaczekaj na synchronizację urządzenia i sprawdź na urządzeniu, logując się na dawne konto kiosku, czy ograniczenie zostało usunięte. Lokalnie wykonywane wycofanie konfiguracji za pomocą PowerShell z instrukcji Microsoft nie jest potwierdzonym zamiennikiem usunięcia nadal przypisanej zasady MDM Sophos. Usunięcie wpisu urządzenia nie oznacza wyrejestrowania z MDM: Według Sophos usunięty, ale nadal zarejestrowany komputer z Windows nie wyrejestruje się sam przy następnej synchronizacji. Trzeba go osobno wyrejestrować ręcznie; jeśli aktywne jest Forbid manual MDM unenrollment, Sophos wskazuje zamiast tego przywrócenie ustawień fabrycznych. Nie oznacza to, że reset będzie dostępny: Tam, gdzie ma zastosowanie konfiguracja Sophos Restrictions, opcja Forbid resetting the computer może zablokować reset przez ustawienia Windows oraz Windows RE; według Sophos Restrictions nie dotyczy Windows Pro. Oba ograniczenia sprawdź wcześniej w obowiązującej zasadzie. Wyrejestrowanie z MDM i reset nie są tutaj potwierdzoną drogą wyjścia z kiosku i nie zastępują sprawdzonego wycofania zasady na urządzeniu pilotażowym; reset może zniszczyć dane i wolno go rozważać wyłącznie po osobnym zatwierdzeniu oraz fizycznym sprawdzeniu planu odzyskiwania.

Granice tego szkicu: Nie przeprowadzono testu dostarczenia zasady, AUMID, faktycznej sekwencji wyjścia ani wycofania na środowisku lub urządzeniu; wdrożenie produkcyjne pozostaje wstrzymane do czasu weryfikacji na konkretnej kombinacji Windows/Sophos/aplikacja.