Wdrażanie i wycofywanie aplikacji Android Enterprise za pomocą Sophos Mobile
Ten artykuł dotyczy aplikacji Android Enterprise udostępnianych przez Managed Google Play w Sophos Mobile. Nie zastępuje instrukcji rejestracji w Android Enterprise ani zasad dotyczących urządzeń w pełni zarządzanych i profili służbowych. Widoczność aplikacji i skutki działań mogą zależeć od zasad, trybu zarządzania oraz synchronizacji; zmiany najpierw sprawdzaj na urządzeniach testowych. Wyjątek: Zmiana konfiguracji zarządzanej aplikacji, która jest już zainstalowana, obejmie także instalacje poza grupą testową; przed zmianą sprawdź wszystkie istniejące instalacje zgodnie z poniższymi wskazówkami.
Przed udostępnieniem: wymagania i zakres
- Pod ikoną profilu w Sophos Fusion > Licensing sprawdź, czy aktywna jest licencja Sophos Mobile Device Management lub pełna licencja Sophos Mobile. Zweryfikuj też rzeczywiste uprawnienia administratora w danym środowisku do udostępniania, instalowania, konfigurowania i wycofywania aplikacji. Sama licencja Sophos Mobile Threat Defense nie uprawnia do opisanych tu funkcji MDM. Różnice między licencjami opisuje licencjonowanie Sophos Mobile, a dostęp do produktu i role — role administracyjne Sophos Fusion. Uprawnienie do konkretnej czynności w Mobile sprawdź dodatkowo w danym środowisku.
- Organizacja musi być zarejestrowana w Android Enterprise, a jej konto Android Enterprise połączone z Sophos Mobile. Sprawdź w Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise, czy konfiguracja została ukończona. Nie rejestruj organizacji ponownie ani nie zmieniaj trybu istniejącej rejestracji tylko po to, aby udostępnić aplikację.
- Urządzenia docelowe muszą być zarejestrowane w odpowiednim trybie Android Enterprise: jako urządzenia w pełni zarządzane lub z profilem służbowym. Sprawdź obowiązującą konfigurację zasad Google Play dla tego konkretnego trybu oraz uprawnienia administratora do udostępniania aplikacji. Zasady określają między innymi, czy dostępne są tylko zatwierdzone aplikacje czy wszystkie aplikacje Google Play, a także sposób działania aktualizacji automatycznych.
- Przed zmianami ustal, które urządzenia lub grupy urządzeń mają otrzymać aplikację, kto odpowiada za aplikację i jej dane, jak postąpić z danymi aplikacji przy wycofywaniu oraz czy aplikacja jest potrzebna w serii zadań. Zacznij od niewielkiej grupy testowej. Udostępnienie aplikacji w katalogu nie oznacza zainstalowania jej na wszystkich urządzeniach.
Wybór typu aplikacji i ustalenie odpowiedzialności
Aplikacja publiczna: W Apps > Android > Open managed Google Play otwórz wybraną aplikację. Następnie dokończ udostępnianie zgodnie ze wspólnymi krokami poniżej.
Aplikacja prywatna: Aplikacja opracowana dla własnej organizacji do użytku wewnętrznego; jest dostępna wyłącznie dla użytkowników tej organizacji. W przypadku opisanej tutaj aplikacji prywatnej hostowanej przez Google przed pierwszym przesłaniem pliku ustal na stałe konto Google Play lub organizację. Sophos ostrzega, że raz dodanej aplikacji prywatnej nie można później dodać do innego konta Google Play ani opublikować publicznie — nawet po jej usunięciu. Dlatego wcześniej uzgodnij decyzję z właścicielem aplikacji i osobami odpowiedzialnymi za wydania; sprawdź identyfikator pakietu, strategię wydań i podpisywania oraz odpowiedzialność za konto.
Wspólny limit dzienny dla aplikacji prywatnych i internetowych: Za pośrednictwem opisanej tutaj wbudowanej ścieżki publikacji Google dopuszcza łącznie 15 aplikacji prywatnych dziennie; aplikacje internetowe wliczają się do tego samego łącznego limitu. Dlatego przesyłanie aplikacji prywatnych i publikacje aplikacji internetowych planuj wspólnie z osobami odpowiedzialnymi za wydania. Po osiągnięciu limitu zaplanuj kolejne publikacje na późniejszy dzień i przed ponowną próbą sprawdź status publikacji; wielokrotne wybieranie Create nie omija limitu. Odstępy oczekiwania na zatwierdzenie przez Google nie resetują limitu dziennego.
Pierwsze przesłanie pliku i późniejszy wybór aplikacji:
- W Apps > Android > Open managed Google Play > Private apps > + uzupełnij ustawienia aplikacji: wpisz tytuł, wybierz plik AAB lub APK i zatwierdź go przyciskiem Open. W przypadku AAB zaakceptuj warunki Play App Signing. Ustal sposób podpisywania z wyprzedzeniem: Dla aplikacji przesyłanej po raz pierwszy jako AAB Google tworzy klucz podpisujący i nim zarządza. Jeśli ma być używany własny klucz, zaplanuj pierwsze przesłanie w formacie APK.
- Wybierz Create. Google rozpocznie automatyczne zatwierdzanie. Przy pierwszej publikacji podaj adres e-mail do powiadomień od Google.
- Po kilku minutach w Private apps otwórz ikonę nowej aplikacji. Na ekranie Edit private app wybiera się aplikację za pomocą Select; skorzystaj ze wspólnych kroków poniżej. Jeśli nie ma przycisku Select, zatwierdzanie przez Google nadal trwa: zamknij okno, a po kolejnych kilku minutach otwórz je ponownie i sprawdź. Czas oczekiwania określa odstęp między sprawdzeniami, a nie gwarantowany termin zatwierdzenia.
Uwaga: Jeśli konfiguracja Google Play zezwala na dostęp do wszystkich aplikacji Play, według Sophos użytkownicy nie mogą samodzielnie instalować aplikacji prywatnych; nadal możliwa jest instalacja przez Sophos Mobile. Nie zmieniaj tych zasad wyłącznie w celu usunięcia problemu bez sprawdzenia, jak wpłynie to na widoczność pozostałych aplikacji.
Dokończenie udostępniania aplikacji publicznych i prywatnych hostowanych przez Google:
- Na otwartej stronie aplikacji wybierz Select i potwierdź udostępnienie w Sophos Mobile.
- Opcjonalnie przez Organize apps dodaj udostępnioną aplikację do kolekcji i zapisz zmiany przyciskiem Save. Kolekcja ułatwia znalezienie aplikacji, ale jej nie instaluje; przed pierwszym zapisaniem zapoznaj się ze wskazówką dotyczącą starego układu sklepu w części Starsze konfiguracje.
- Zamknij okno Managed Google Play i sprawdź w Sophos Mobile, czy aplikacja publiczna lub prywatna pojawiła się w Apps - Android Enterprise.
- Po następnej synchronizacji urządzenia z Sophos Mobile sprawdź aplikację w zarządzanym sklepie Play. Ten moment dotyczy obu typów aplikacji. Jeśli konfiguracja Play nie stanowi inaczej, użytkownicy domyślnie widzą tylko aplikacje dodane w Sophos Mobile. Widoczność nie oznacza instalacji i nie znosi opisanego wyżej ograniczenia samodzielnej instalacji aplikacji prywatnych przy dostępie do wszystkich aplikacji Play.
Istniejące prywatne aplikacje hostowane na własnym serwerze: W Edit approved app > Distribution type sprawdź, czy ustawiono Private (self-hosted). W takim przypadku Managed Google Play zarządza dystrybucją, lecz plik APK jest instalowany z własnego serwera. Opisana wyżej ścieżka przesyłania nie dotyczy wydań hostowanych na własnym serwerze. Przy dystrybucji lub przywracaniu osoba odpowiedzialna za wydanie musi sprawdzić dostępność własnego serwera i właściwego pakietu APK.
Aplikacja internetowa: Otwiera skonfigurowaną witrynę; sprawdź docelowy adres URL, dostęp i właściciela aplikacji internetowej. Google Chrome musi być zainstalowany na urządzeniach docelowych i dostępny w odpowiednim obszarze zarządzania, czyli także w profilu służbowym, jeśli jest używany. Przed wdrożeniem zaktualizuj Chrome; starsze wersje mogą nie obsługiwać wszystkich funkcji aplikacji internetowych.
Przed publikacją: Przestrzegaj opisanego wyżej wspólnego limitu dziennego dla aplikacji prywatnych i internetowych. Google automatycznie zatwierdza opublikowaną aplikację internetową do dystrybucji przez wszystkie powiązania EMM tej samej zarządzanej domeny Google, nie tylko przez aktualnie używane powiązanie Sophos Mobile. Przed Create sprawdź z właścicielem aplikacji i odpowiedzialnymi administratorami, jakie inne powiązania EMM należą do tej domeny i czy zatwierdzenie w całym tym zakresie jest zamierzone. Takie automatyczne zatwierdzenie do dystrybucji nie oznacza automatycznej instalacji na urządzeniach; instalacja pilotażowa nie ogranicza zakresu zatwierdzenia obejmującego całą domenę. Późniejszy wybór i potwierdzenie w Sophos Mobile oraz instalacja na wybranych urządzeniach pozostają oddzielnymi krokami.
We wbudowanym Managed Google Play w Web apps > + określ ustawienia:
- Tytuł: Wpisz nazwę zrozumiałą dla użytkowników, taką, jaka ma pojawić się w Managed Google Play, np.
Serviceportal. - Początkowy adres URL: Wpisz zatwierdzony adres HTTPS aplikacji internetowej, za którą odpowiada organizacja.
https://portal.example.com/service/to całkowicie fikcyjny przykład: zastąp nazwę hosta i ścieżkę własną dostępną stroną początkową. HTTPS chroni połączenie i umożliwia wszystkie poniższe tryby wyświetlania; nie umieszczaj danych uwierzytelniających w adresie URL. - Tryb wyświetlania: Full screen ukrywa paski stanu i nawigacji urządzenia. Standalone pozostawia oba widoczne i jest wyborem domyślnym. Minimal UI pokazuje dodatkowo adres URL i przycisk odświeżania. Dla adresu URL HTTP można wybrać tylko Minimal UI; nie używaj HTTP do obchodzenia problemów z HTTPS.
- Za pomocą Upload an icon wybierz i prześlij odpowiednią ikonę aplikacji dopuszczoną do użycia. Ponownie sprawdź tytuł, początkowy adres URL i tryb wyświetlania, a dopiero potem wybierz Create.
- Tytuł: Wpisz nazwę zrozumiałą dla użytkowników, taką, jaka ma pojawić się w Managed Google Play, np.
Po kilku minutach w Web apps otwórz ikonę nowej aplikacji. Na ekranie Edit web app wybierz Select i potwierdź udostępnienie. Jeśli nie ma przycisku Select, zatwierdzanie przez Google nadal trwa. Zamknij okno, a po kolejnych kilku minutach otwórz je ponownie i sprawdź. Czas oczekiwania określa odstęp między sprawdzeniami, a nie gwarantowany termin zatwierdzenia.
Zamknij okno Managed Google Play i sprawdź, czy aplikacja internetowa pojawiła się w Sophos Mobile w Apps - Android Enterprise. Po następnej synchronizacji urządzenia z Sophos Mobile sprawdź aplikację w zarządzanym sklepie Play. Widoczność nie oznacza instalacji.
Najpierw zainstaluj aplikację internetową na urządzeniu pilotażowym zgodnie z częścią Instalacja na wybranych urządzeniach i kontrola i uruchom ją przez ikonę. Sprawdź, czy zamierzona strona początkowa HTTPS jest dostępna, logowanie działa i wybrany tryb wyświetlania jest stosowany. Sprawdź też przekierowania podczas logowania i nawigacji: tryb dotyczy tylko stron należących do skonfigurowanego adresu URL; przekierowanie do innej witryny otwiera ją w przeglądarce Chrome. W razie nieoczekiwanego działania najpierw sprawdź z osobą odpowiedzialną za aplikację internetową Chrome w odpowiednim obszarze zarządzania, wpisany początkowy adres URL i cele przekierowań, zanim aplikacja trafi na kolejne urządzenia.
Jeśli chcesz dodać aplikację internetową do kolekcji, ale nie ma jej w Organize apps, najpierw poczekaj 10–15 minut na rejestrację w Google. Następnie wpisz w pasku wyszukiwania pełną nazwę aplikacji w cudzysłowie, nawet jeśli nie zawiera spacji. Spowoduje to odświeżenie danych wyszukiwania. Zanim dodasz aplikację do kolekcji i zapiszesz zmiany przyciskiem Save, ponownie sprawdź, czy aplikacja się pojawiła. Przed pierwszym zapisaniem kolekcji zapoznaj się ze wskazówką dotyczącą starego układu sklepu w części Starsze konfiguracje. Ten krok wyszukiwania dotyczy widoczności w Organize apps, a nie opisanego wyżej udostępniania przez Select; również 10–15 minut nie jest gwarantowanym terminem.
Przy zasadach zezwalających na dostęp do wszystkich aplikacji Play użytkownicy, według Sophos, nie mogą również samodzielnie instalować aplikacji internetowych; nadal możliwa jest instalacja przez Sophos Mobile.
Instalacja na wybranych urządzeniach i kontrola
- W Apps > Android wybierz Install przy udostępnionej aplikacji. Wybierz poszczególne urządzenia docelowe albo grupy urządzeń przez Select device groups; przed kliknięciem Finish ponownie sprawdź wybór i jego zakres. Sophos Mobile wysyła żądanie do Google; aplikacje hostowane przez Google są instalowane przez Google Play. W przypadku istniejących prywatnych aplikacji hostowanych na własnym serwerze plik APK musi być dostępny na tym serwerze.
- Na urządzeniu pilotażowym sprawdź status instalacji w Show device > Installed apps, a następnie potwierdź, że aplikacja rzeczywiście jest na urządzeniu. Jeśli żądanie utknie, najpierw sprawdź dostępność aplikacji w danym kraju i dla danego typu urządzenia; jeśli żądanie zostało już wysłane do Google, sprawdź również pobrania oczekujące w sklepie Play. Instalacja rozpocznie się dopiero po ukończeniu wszystkich zadań znajdujących się na tej liście powyżej jej wpisu.
- Nie myl aktualizacji ze zleceniami instalacji: Według Sophos aplikacji nie można aktualizować bezpośrednio z Sophos Mobile; użytkownicy robią to w Google Play. Zasady Play zawierają osobne opcje aktualizacji automatycznych. Według Sophos aplikacja zainstalowana przez Sophos Mobile po ręcznym odinstalowaniu przez użytkownika jest domyślnie ponownie instalowana przez Google; użytkownicy mogą usunąć ją na stałe tylko wtedy, gdy pozwala na to odpowiednie ustawienie Allow app uninstall w zasadach ograniczeń. Sprawdź to osobno dla urządzenia lub profilu służbowego.
Konfiguracja i symbole zastępcze
Przed każdą zmianą lub wyłączeniem: Konfiguracja zarządzana jest wspólnym ustawieniem aplikacji, a nie ustawieniem ograniczonym do grupy pilotażowej wybranej przy Install. Po zapisaniu Sophos przesyła zmianę lub usunięcie przez interfejs API Google do wszystkich urządzeń, na których aplikacja jest już zainstalowana. Instalacja tylko na urządzeniach pilotażowych nie ogranicza tego zakresu. Dlatego przed zapisaniem ustal wszystkie istniejące instalacje, dotychczasowe wartości i zależności oraz możliwy wpływ na dane uwierzytelniające i dane osobowe; tajne dane zabezpieczaj wyłącznie zatwierdzonymi metodami. Jeśli aplikacja jest zainstalowana w środowisku produkcyjnym, najpierw uzyskaj zgodę na zmianę obejmującą wszystkie instalacje, których ona dotyczy. Do rzeczywiście odizolowanego testu użyj oddzielnej, nieprodukcyjnej aplikacji lub środowiska Enterprise; pojedyncze urządzenie pilotażowe w tym samym środowisku nie wystarczy.
Konfiguracja zarządzana jest dostępna tylko dla aplikacji, które ją obsługują. Dopiero po sprawdzeniu wszystkich instalacji otwórz udostępnioną aplikację w Apps > Android, w Edit approved app włącz Use managed configuration, przez Edit managed configuration ustaw pola przewidziane przez producenta aplikacji i zapisz zmiany w obu oknach. Wprowadzenie zmian może potrwać kilka minut; sprawdź ich skutki na urządzeniach objętych zmianą, zwłaszcza w odniesieniu do kont, serwerów i tajnych danych.
W polach tekstowych można użyć $USERNAME i $EMAILADDRESS: Gdy Sophos Mobile przypisuje urządzeniu ustawienia zarządzane, zastępuje je odpowiednio nazwą użytkownika i adresem e-mail. Na urządzeniach bez przypisanego użytkownika oba symbole są zastępowane pustymi ciągami znaków. W Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder opcja Use the assigned user’s email address określa wartość $EMAILADDRESS: Jeśli jest zaznaczona, używany jest adres e-mail użytkownika przypisanego do urządzenia w Sophos Mobile; jeśli nie, używany jest adres e-mail podany przy rejestracji urządzenia w Sophos Mobile. Wybierz odpowiednie ustawienie i kliknij Save. Tylko przy zaznaczonej opcji, według Sophos, po zmianie przypisanego użytkownika już zainstalowane aplikacje aktualizują adres e-mail przy następnej synchronizacji urządzenia z Sophos Mobile. Nie stosuj symboli zastępczych danych osobowych, dopóki nie sprawdzisz urządzenia docelowego i właściwej tożsamości.
Starsze konfiguracje: Konfiguracje sprzed 13 sierpnia 2022 r. pozostają według Sophos aktywne, ale nie można ich automatycznie przekonwertować do nowego formatu. W Edit approved app stara sekcja Managed configuration jest dostępna tylko wtedy, gdy opcja Use managed configuration jest zaznaczona, a konfiguracja nie została jeszcze zmigrowana. Rozwiń tę sekcję ikoną plusa, aby sprawdzić dotychczasowe wartości. Przed edycją lub aktualizacją aplikacji, która zmienia konfigurację zarządzaną, najpierw udokumentuj te wartości, a następnie wprowadź je ponownie przez Edit managed configuration w nowym oknie Managed configuration. Aby tylko sprawdzić wartości, nie przełączaj żadnej opcji ani nie zapisuj zmian; przed późniejszą zmianą obowiązują opisane wyżej sprawdzenie wszystkich istniejących instalacji i uzyskanie zgody.
Dotychczasowe strony i kategorie sklepu Play również nie są automatycznie migrowane do kolekcji. Stary układ pozostaje aktywny tylko do pierwszego użycia kolekcji. Przed pierwszym kliknięciem Save dla kolekcji spisz stare strony i kategorie, odtwórz je w kolekcjach i uzgodnij planowaną zmianę z grupą testową; po zapisaniu sprawdź widok zarządzanego sklepu na urządzeniu pilotażowym. Nie zakładaj, że powrót do starego układu nastąpi automatycznie.
Zmiana widoczności lub wycofanie aplikacji
Przed trwałym wycofaniem: Ustal, na których urządzeniach aplikacja jest zainstalowana, jakie zlecenia instalacji oczekują oraz jakie przypisania do urządzeń i grup i serie zadań mogą ponownie ją wdrożyć. Uzgodnij te wdrożenia i otwarte zlecenia z odpowiedzialnymi osobami, zanim odinstalujesz aplikację na wybranych urządzeniach, a następnie ewentualnie usuniesz ją z katalogu. Samo zlecenie odinstalowania przez administratora nie dowodzi trwałego wycofania; sprawdź w danym środowisku, czy nadal istniejące wdrożenie nie spowoduje ponownej instalacji. Po synchronizacji ponownie sprawdź status zadań i stan instalacji na urządzeniach objętych zmianą.
- Tylko uporządkowanie widoku: Już udostępnione aplikacje można grupować w kolekcjach; do pierwszej kolekcji trzeba dodać co najmniej jedną aplikację. Jeśli aplikacja ma zniknąć tylko z jednej kolekcji, we wbudowanym Managed Google Play w Organize apps usuń ją z tej kolekcji. Następnie wybierz Save i sprawdź widok kolekcji użytkownika testowego. Zmienia to tylko widok w tej kolekcji, nie odinstalowuje aplikacji ani nie usuwa jej udostępnienia w katalogu Sophos lub prywatnej publikacji w Google. Grupowanie w kolekcjach nie zastępuje też zlecenia instalacji.
- Usunięcie konfiguracji: Dopiero po opisanym wyżej sprawdzeniu instalacji i uzyskaniu zgody wyłącz Use managed configuration w Edit approved app i wybierz Save. Sophos wysyła usunięcie konfiguracji do wszystkich urządzeń z zainstalowaną aplikacją; skutek może być opóźniony. Ponownie sprawdź zależne funkcje aplikacji i skutki na urządzeniach objętych zmianą.
- Odinstalowanie na wybranych urządzeniach: Przed zleceniem sprawdź zasady Restrictions obowiązujące na urządzeniach docelowych dla urządzeń w pełni zarządzanych lub profili służbowych: jeśli wyłączono Allow app uninstall, uniemożliwia to odinstalowanie nie tylko użytkownikom, lecz także administratorom za pośrednictwem Sophos Mobile. Niezbędną zmianę zasad uzgodnij z osobą odpowiedzialną za zasady w danym zakresie i sprawdź, czy została zastosowana na urządzeniach docelowych; nie uznawaj z tego powodu oczekujących ani nieudanych zleceń odinstalowania za automatycznie wykonane. W Apps > Android > Uninstall wybierz urządzenia lub grupy docelowe, a następnie aplikację; wybierz Now albo ustaw termin i dopiero po sprawdzeniu wyboru kliknij Finish. Dotyczy to również aplikacji, które użytkownicy sami zainstalowali z zarządzanego sklepu Play. Sophos wysyła zlecenia odinstalowania do Google; rozpoczęcie i skutek na urządzeniach mogą się opóźnić. Wcześniej rozstrzygnij kwestię utraty danych i powiadomienia użytkowników, a potem sprawdź stan instalacji na urządzeniach docelowych.
- Usunięcie udostępnienia z katalogu Sophos: Przy aplikacji w Apps - Android Enterprise wybierz Delete za pomocą strzałki i potwierdź. Usuwa to udostępnienie w katalogu Sophos, a nie prywatną publikację w Google. Po kolejnej synchronizacji użytkownicy nie będą mogli instalować jej ponownie, ale już zainstalowane aplikacje nie zostaną przez to odinstalowane. Według Sophos aplikacji używanej w serii zadań nie można usunąć. Najpierw sprawdź zależności i urządzenia z zainstalowaną aplikacją; w razie potrzeby odinstaluj ją na wybranych urządzeniach i dopiero potem usuń udostępnienie z katalogu. Nie zakładaj przy tym, że aplikację prywatną można przenieść na inne konto Google.
- Wycofanie lub usunięcie prywatnej publikacji w Google: We wbudowanym Managed Google Play otwórz aplikację w Private apps i wybierz Make advanced edits. Zaloguj się w Play Console na właściwe konto Google; Google doda je jako administratora konta Play Console organizacji. W Release > Setup > Advanced settings > App Availability wybierz Unpublish. Nowi użytkownicy nie będą już mogli znaleźć ani pobrać aplikacji; dotychczasowi użytkownicy nadal mogą z niej korzystać. Późniejsza ponowna publikacja jest możliwa. W celu ostatecznego usunięcia skontaktuj się z Play Console Support. Nazwa pakietu pozostaje przy tym zajęta: ponowna publikacja pod tą samą nazwą pakietu nie jest możliwa. Również takie usunięcie nie odbiera dotychczasowym użytkownikom możliwości korzystania z aplikacji. Obie operacje w Google są niezależne od Delete w katalogu Sophos i od odinstalowania aplikacji z urządzenia.
Przywracanie po wycofaniu: Przed usunięciem z katalogu lub odinstalowaniem udokumentuj pierwotne udostępnienie, konfigurację i urządzenia objęte zmianą. Jeśli aplikacja ma ponownie być dostępna, najpierw ponownie udostępnij ją i zainstaluj na urządzeniu pilotażowym; w przypadku prywatnych aplikacji hostowanych na własnym serwerze sprawdź także serwer i plik APK. Ponowne udostępnienie lub zainstalowanie nie przywraca automatycznie usuniętych lokalnych danych aplikacji ani nie znosi powiązania aplikacji prywatnej z pierwotnym kontem Google Play. Możliwość przywrócenia danych aplikacji sprawdź osobno z osobą za nią odpowiedzialną.