Przejdz do tresci
Avanet

Sophos Mobile: zarządzanie prywatnym urządzeniem z Androidem za pomocą profilu służbowego

W modelu Android Enterprise z profilem służbowym Sophos Mobile zarządza aplikacjami, kontami i danymi w przestrzeni służbowej prywatnego urządzenia. Ta procedura dotyczy wyłącznie Owner: Personal; nie obejmuje urządzeń firmowych z profilem służbowym (COPE), w pełni zarządzanych urządzeń firmowych, samej aplikacji Mobile Threat Defense ani starszego trybu Android Device Administrator. Przed każdą czynnością sprawdź, do kogo należy konkretne urządzenie i w jakim trybie jest zarządzane.

Przed rejestracją

Jeśli własność lub tryb zarządzania nie są jednoznaczne, najpierw ustal wybór trybu MDM i Threat Defense. Ocena lokalizacji, inwentarza aplikacji i przesyłania danych należy do decyzji dotyczącej prywatności i Data Lake; profil służbowy nie zastępuje tej decyzji.

  • Android Enterprise musi być skonfigurowany w Sophos Mobile. Docelowa grupa urządzeń i użytkownik muszą już istnieć; zależnie od integracji z Android Enterprise użytkownik znajduje się w Sophos Fusion albo na koncie Google Workspace/Cloud Identity.
  • Użytkownik najpierw konfiguruje urządzenie ze swoim prywatnym kontem Google. Rejestracja wymaga jego udziału na urządzeniu. Instrukcję i kod QR przekazuj wyłącznie właściwemu użytkownikowi.
  • Uzgodnij z użytkownikiem, które aplikacje i dane służbowe trafią do profilu służbowego. Organizacja może instalować i odinstalowywać aplikacje w obrębie profilu służbowego bez każdorazowego potwierdzenia. Przed usunięciem profilu zabezpiecz dane służbowe zatwierdzonymi kanałami organizacji; lokalne dane profilu służbowego zostaną utracone.
  • Przed uzyskaniem zgody na prywatnym urządzeniu: w Setup > General > Privacy sprawdź faktyczne ustawienia lokalizowania urządzenia przez administratorów i użytkowników oraz wyświetlania zainstalowanych aplikacji i omów je z użytkownikiem. Wyłączenie lokalizowania ukrywa ostatnią lokalizację w Google Maps, ale nie w raporcie Device location; ukryte zainstalowane aplikacje nadal mogą pojawiać się w zbiorczych raportach o aplikacjach. Hide installed apps wyklucza też listę zainstalowanych aplikacji z danych przesyłanych przez Sophos Mobile do Data Lake, jeśli przesyłanie jest włączone. Sophos Mobile zapisuje na potrzeby audytu żądania lokalizacji od administratorów i z portalu samoobsługowego oraz zmiany ustawień prywatności; sprawdź faktyczne ustawienia środowiska, nie zakładając określonego działania lokalizacji ani przesyłania danych. Według Sophos aplikacja Sophos Mobile Control nie prosi o dostęp do lokalizacji, jeśli znajdowanie urządzeń jest wyłączone w ustawieniach prywatności Sophos Mobile; w przeciwnym razie konfiguracja może wymagać uprawnienia Allow all the time. Mogą też pojawić się prośby o wyświetlanie nad innymi aplikacjami i działanie w tle. Nie przedstawiaj żadnego uprawnienia jako z góry nieszkodliwego: wspólnie z użytkownikiem sprawdź na urządzeniu wyświetlane prośby, ich cel i uzgodnione ustawienia.
  • W faktycznie przypisanej polityce profilu służbowego omów z użytkownikiem ustawienia Restrictions: udostępnienie schowka służbowego aplikacjom prywatnym i otwieranie służbowych linków w prywatnej przeglądarce umożliwiają przepływ danych między obszarami. Udostępnianie danych kontaktów służbowych przy połączeniach prywatnych, na urządzeniach Bluetooth oraz podczas wyszukiwania w profilu prywatnym to trzy osobne przełączniki; opisana niżej procedura Outlooka według Sophos wymaga włączenia wszystkich trzech. Ta polityka może również wpływać na usługi lokalizacyjne dla aplikacji służbowych oraz Smart Lock (blokadę urządzenia). Przed szerokim przypisaniem polityki sprawdź działające ustawienia i wariant Androida/urządzenia na urządzeniu testowym za zgodą jego użytkownika; nie zakładaj ani pełnej izolacji, ani konkretnej konfiguracji środowiska organizacji.
  • Nie traktuj rozdzielenia profili jako bezwzględnej gwarancji poufności: jeśli na przykład włączysz udostępnianie kontaktów służbowych aplikacjom prywatnym, aplikacje prywatne z uprawnieniem dostępu do kontaktów mogą wyszukiwać kontakty służbowe. Udokumentowana funkcja Outlooka nie kopiuje przy tym automatycznie kontaktów do prywatnej książki adresowej. Takie zezwolenia włączaj tylko po podjęciu decyzji dotyczącej ochrony danych i przetestowaniu ich na urządzeniu.

Konfiguracja profilu służbowego

Przygotowanie polityki, pakietu zadań i wpisu urządzenia

  1. W Sophos Fusion > My Products > Mobile > Policies > Android wybierz Create > Android Enterprise work profile policy, aby utworzyć politykę. Na stronie Edit policy wpisz nazwę w Name; pole Description jest opcjonalne. Otwórz i sprawdź automatycznie dodaną konfigurację Restrictions, której nie można usunąć. Zatwierdź jej ewentualne zmiany przyciskiem Apply, przez Add configuration dodaj i sprawdź wszystkie dodatkowe potrzebne konfiguracje, a następnie zapisz politykę przyciskiem Save. Nie włączaj przy okazji udostępniania kontaktów służbowych aplikacjom prywatnym.
  2. W Task bundles > Android > Create > Create task bundle utwórz pakiet zadań. Na stronie Edit task bundle wpisz nazwę i opcjonalnie opis. Wybierz Add task > Enroll. W kroku kreatora Select enrollment type wpisz w Task name nazwę zadania rejestracji, na przykład Enroll, a w Select enrollment type wybierz Work profile. Podczas wykonywania zadania dla urządzenia Sophos Mobile wyświetla tę nazwę na stronie Task details. W następnym kroku Select policy wypełnij osobne pole Task name, na przykład nazwą Assign policy, a w Select policy wybierz wcześniej utworzoną politykę profilu służbowego. Obie przykładowe nazwy można dowolnie zmienić; pomagają one odróżnić rejestrację od przypisania polityki w widoku zadań. Zakończ kreator przyciskiem Finish i zapisz pakiet przyciskiem Save.
  3. W Devices > Add > Add device wizard, w kroku User, wybierz Search for user. Wpisz kryteria wyszukiwania w co najmniej jednym z pól User name, First name, Last name i Email address. W User selection wybierz właściwego użytkownika z wyników. W kroku Device details wybierz Android w Platform, a w Name wpisz nazwę urządzenia w Sophos Mobile. Pola Description i Phone number są opcjonalne; numer telefonu wpisz w formacie międzynarodowym. W Owner wybierz Personal, a w Device group docelową grupę urządzeń. Pole Email address pokazuje adres e-mail wybranego użytkownika i jest tylko do odczytu. Jeśli adres jest błędny, sprawdź przypisanie użytkownika lub jego konto, zamiast próbować zmieniać to pole. W kroku Enrollment type, w Select the enrollment type, wybierz Enroll device with task bundle oraz przygotowany pakiet. Przekaż instrukcje wyświetlane na stronie Enrollment właściwemu użytkownikowi; w razie potrzeby wyślij je na jego adres e-mail przyciskiem Send. Zamknij Add device wizard przyciskiem X w prawym górnym rogu. Alternatywnie poczekaj, aż urządzenie zostanie zarejestrowane, i wtedy wybierz Finish. Zamknięcie kreatora nie zastępuje opisanej niżej kontroli rejestracji.

Rejestracja na prywatnym urządzeniu

Poniższe kroki wykonuje użytkownik na urządzeniu skonfigurowanym ze swoim prywatnym kontem Google. Podane angielskie nazwy odpowiadają udokumentowanej procedurze. Ekrany mogą się różnić zależnie od modelu urządzenia i wersji Androida; jeśli prośba jest niejasna, skonsultuj ją z działem IT, zamiast wybierać inny tryb zarządzania.

  1. W prywatnym Google Play otwórz stronę aplikacji Sophos Mobile Control i wybierz Install.
  2. Po instalacji wybierz Open.
  3. Użyj danych rejestracyjnych z instrukcji przygotowanej dla tego urządzenia. Wybierz jedną z dwóch metod:
    • Aby zeskanować kod QR, wybierz Scan QR code w aplikacji, która na tym etapie znajduje się jeszcze w obszarze prywatnym. Świadomie potwierdź prośbę o dostęp do aparatu w celu robienia zdjęć, wybierając While using the app lub Only this time, i zeskanuj kod QR z instrukcji rejestracji. Ta prośba o dostęp do aparatu dotyczy prywatnej aplikacji podczas skanowania, a nie późniejszej konfiguracji aplikacji służbowej.
    • Aby wpisać dane ręcznie, w prawym górnym rogu otwórz More, czyli ikonę z trzema kropkami, i wybierz Enter manually. Wpisz dane z instrukcji rejestracji, wybierz Create work profile, a następnie Connect.
  4. Android uruchomi kreator tworzenia profilu służbowego i rejestracji Sophos Mobile Control. Na ekranie Create work profile wybierz przycisk Next.
  5. Postępuj zgodnie z instrukcjami kreatora Androida. Kroki od 6 do 8 wykonaj tylko przy rejestracji urządzenia z użyciem zarządzanej domeny Google. Przy innych typach rejestracji przejdź bezpośrednio do kroku 9. Przy rejestracji z użyciem zarządzanej domeny Google po wprowadzeniu danych rejestracyjnych w kroku 3 Google tworzy token ważny przez jedną godzinę. Według Sophos kolejne kroki aż do kroku 9 włącznie trzeba zakończyć w tym czasie. Krok 9 w instrukcji Sophos oznacza wprowadzenie danych uwierzytelniających, jeśli pojawi się taka prośba; ekran Enrollment completed pojawia się dopiero w kroku 10. Udokumentowany termin dotyczy więc kroku 9, a nie tego ekranu zakończenia.
  6. Tylko przy rejestracji urządzenia z użyciem zarządzanej domeny Google po utworzeniu profilu służbowego pojawi się Preparing enrollment. Ten ekran może być widoczny przez kilka minut. Nie zamykaj wtedy aplikacji ani nie wyłączaj urządzenia. W przeciwnym razie rejestracja może się nie udać, a przed kolejną próbą konieczne może być usunięcie profilu służbowego. Nie rozpoczynaj takiego usuwania bez opisanych niżej zgód i sprawdzenia ryzyka utraty danych.
  7. Na ekranie Sign in with your work account sprawdź wyświetlony adres e-mail do logowania w Google i wybierz Next, aby otworzyć stronę logowania.
  8. Na stronie logowania wybierz Next, nie zmieniając wstępnie wypełnionego służbowego adresu e-mail. Jego zmiana spowoduje niepowodzenie rejestracji; przed kolejną próbą konieczne może być usunięcie profilu służbowego.
  9. Jeśli pojawi się taka prośba, wpisz hasło lub inne dane uwierzytelniające.
  10. Na ekranie Enrollment completed wybierz przycisk Next. Następnie Sophos Mobile Control otworzy się w profilu służbowym. Przejdź przez kreator uprawnień tej aplikacji zgodnie z następną sekcją; sam ekran zakończenia rejestracji nie zastępuje tej konfiguracji ani późniejszej kontroli.

Sprawdzenie i konfiguracja uprawnień aplikacji służbowej

Sophos opisuje poniższe procedury dla aplikacji Sophos Mobile Control w profilu służbowym. Mogą one wyglądać inaczej zależnie od urządzenia i wersji Androida. Przed każdym potwierdzeniem sprawdź cel, wyświetlaną prośbę i uzgodnione wyżej ustawienia prywatności. Jeśli brakuje oczekiwanej opcji lub prośba nie odpowiada udzielonej zgodzie, skonsultuj to z działem IT, zamiast bezwarunkowo nadawać uprawnienia.

  1. W komunikacie Display over other apps wybierz przycisk Allow. Na karcie Work otwórz Sophos Mobile Control i włącz Allow display over other apps. Wróć kilka razy, aż ponownie pojawi się Sophos Mobile Control.
  2. Skonfiguruj Location tylko wtedy, gdy aplikacja faktycznie prosi o to uprawnienie i uzyskano zgodę na lokalizowanie. Sophos Mobile Control nie prosi o nie, jeśli znajdowanie urządzeń jest wyłączone w ustawieniach prywatności Sophos Mobile. W udokumentowanej procedurze wybierz najpierw Allow, a następnie Open. W Permissions > Location > Allow all the time potwierdź stały dostęp do lokalizacji i wróć kilka razy, aż ponownie pojawi się Sophos Mobile Control. Nie udzielaj tego uprawnienia tylko dlatego, że na urządzeniu istnieje profil służbowy.
  3. Aby zezwolić na żądane działanie w tle, w komunikacie Battery optimization wybierz przycisk Stay protected, a następnie Allow. Potem sprawdź stan aplikacji służbowej; samo potwierdzenie nie oznacza, że wyjątek będzie trwale działać na każdym urządzeniu.

Po konfiguracji początkowo dostępne są dwie aplikacje Sophos Mobile Control. Aplikację służbową rozpoznasz po ikonie teczki. Na urządzeniach Xiaomi na razie nie odinstalowuj pierwotnej aplikacji z obszaru prywatnego. Sophos dokumentuje znany błąd SMCAND-3244 dotyczący rejestracji profilu służbowego Android Enterprise. Po usunięciu prywatnej aplikacji aplikacja w profilu służbowym może utracić wyjątek od optymalizacji baterii, bez możliwości jego ponownego dodania. Nie można wtedy również włączyć dostępu do danych o użytkowaniu. Wcześniejsze prawidłowe działanie aplikacji służbowej nie wyklucza tego błędu. Ustal właściwy dalszy sposób postępowania z działem IT lub pomocą techniczną Sophos, podając SMCAND-3244 i KBA-000010171, także jeśli prywatna aplikacja została już usunięta. Bez potwierdzonej procedury nie próbuj ponownej instalacji w obszarze prywatnym jako uniwersalnego rozwiązania. Na urządzeniach innych producentów nadal obowiązuje zasada: dopiero gdy aplikacja w profilu służbowym działa, odinstaluj pierwotną aplikację z obszaru prywatnego.

Osobna kontrola rejestracji i zgodności

W Sophos Mobile otwórz urządzenie w Devices i na karcie Tasks sprawdź, czy wszystkie zadania mają status Successful. W Devices muszą być widoczne tryb Work profile i stan Managed. Na urządzeniu otwórz aplikację służbową i sprawdź połączenie z serwerem oraz stan. Jeśli wszystkie kafelki na jej pulpicie są zielone, według aplikacji urządzenie jest zgodne z wymaganiami i nie ma działań oczekujących na wykonanie. Przez kafelek Management info otwórz szczegóły serwera Sophos Mobile i sprawdź, czy jest to właściwy serwer.

Zielone kafelki pokazują stan zgodności według aplikacji. Nie potwierdzają ani pełnego wdrożenia wszystkich aplikacji służbowych, ani zweryfikowanej zgody dotyczącej prywatności; nadal wymagane są kontrole zadań, trybu i stanu urządzenia. Nieudana lub przerwana rejestracja nie jest powodem do przywracania ustawień fabrycznych; najpierw ustal przyczynę błędu zadania i faktyczny stan profilu.

Kontrola obszaru prywatnego i aplikacji służbowych

Przed zmianą przepływu danych między obszarami sprawdź politykę profilu służbowego i jej Restrictions; poniższe udostępnianie kontaktów Outlooka jest tylko konkretnym przypadkiem szczególnym.

Zatwierdzone aplikacje służbowe użytkownik znajdzie w sklepie Google Play oznaczonym ikoną teczki. Na urządzeniu otwórz ten sklep Play w profilu służbowym, przejrzyj aplikacje zatwierdzone dla tego urządzenia i wybierz potrzebną aplikację, aby otworzyć jej stronę. Tam wybierz Install i postępuj zgodnie z instrukcjami instalacji. Prywatny sklep Play nie jest tym samym katalogiem aplikacji. Organizacja może też samodzielnie instalować i usuwać aplikacje służbowe; nie oznacza to automatycznie zmian w aplikacjach prywatnych.

Wyszukiwanie kontaktów służbowych w aplikacjach prywatnych jest opcjonalne, a nie domyślną cechą profilu służbowego. Aby zastosować udokumentowaną przez Sophos procedurę dla Outlooka na urządzeniu z profilem służbowym Android Enterprise:

  1. Dodaj aplikację Microsoft Outlook na Androida do Sophos Mobile i skonfiguruj Outlooka w profilu służbowym z kontem firmowym.
  2. W Sophos Fusion > My Products > Mobile > Policies > Android otwórz politykę przypisaną do urządzenia. W Configurations otwórz konfigurację Restrictions, a w Security włącz wszystkie trzy przełączniki: Allow work contact info for personal calls, Allow work contact info for Bluetooth devices oraz Allow searches of work contacts in personal profile. Zatwierdź zmiany najpierw przyciskiem Apply, a następnie przyciskiem Save na stronie Edit policy.
  3. Przed zmianami i zapisaniem: Sprawdź istniejące instalacje i uzyskaj zgodę zgodnie z konfiguracją aplikacji na Androida. Zmiana obejmie wszystkie urządzenia, na których aplikacja jest już zainstalowana, nie tylko urządzenie testowe; wcześniej uzyskaj zgodę na zmianę obejmującą wszystkie instalacje, których ona dotyczy. W Apps > Android, na stronie Apps - Android Enterprise, otwórz Microsoft Outlook. Upewnij się, że wybrano Use managed configuration, i otwórz Edit managed configuration. Włącz co najmniej jedną z opcji Contact sync enabled lub Contact sync (user change allowed). Zapisz zmiany przyciskiem Save w prawym dolnym rogu okna Managed configuration, a następnie zamknij to okno. Następnie zapisz zmiany również przyciskiem Save na stronie Edit approved app.
  4. Na urządzeniu otwórz Sophos Mobile Control w profilu służbowym, aby zsynchronizować politykę.
  5. Otwórz Outlooka w profilu służbowym, dotknij zdjęcia profilowego w lewym górnym rogu, a następnie ikony koła zębatego na dole, aby otworzyć Settings. Wybierz Contacts i włącz Sync contacts. Jeśli Android poprosi o dostęp Outlooka do kontaktów, świadomie potwierdź to uprawnienie przyciskiem Allow. Następnie wróć do Inbox.
  6. Za zgodą użytkownika sprawdź wyszukiwanie kontaktów i wyświetlanie danych dzwoniącego na urządzeniu.

Wtedy aplikacje prywatne z uprawnieniem dostępu do kontaktów mogą wyszukiwać kontakty służbowe z Outlooka; kontakty nie są automatycznie kopiowane do prywatnej książki adresowej. Nazwiska kontaktów służbowych mogą być widoczne przy prywatnych połączeniach lub na połączonych urządzeniach Bluetooth. Omów z użytkownikiem te sposoby ujawnienia danych przed włączeniem funkcji. Jeśli rozważasz włączenie tylko wyszukiwania bez udostępnienia danych przy połączeniach i przez Bluetooth, nie jest to opisana tutaj procedura z trzema przełącznikami; działanie takiego węższego wariantu nie zostało zweryfikowane i przed złożeniem obietnicy wymaga osobnego testu za zgodą użytkownika. Bez zgody nie włączaj udostępniania.

Nie myl rodzajów blokady: według Sophos Actions > Set container access z opcją Auto mode wiąże regułę zgodności Lock container z blokadą profilu służbowego; aplikacje i powiadomienia tego profilu są wtedy niedostępne. Ogólna tabela Sophos dotycząca działań związanych ze zgodnością mówi natomiast o blokadzie „wszystkich aplikacji” z wymienionymi wyjątkami, nie precyzując jednoznacznie skutku dla prywatnych aplikacji na urządzeniu BYOD z profilem służbowym. Nie wiadomo więc, czy prywatne aplikacje pozostają dostępne po tej czynności — nie zapewniaj ani o ich dostępności, ani o ich całkowitej blokadzie. Actions > Lock to inna czynność, blokująca całe urządzenie; żadna z tych blokad nie usuwa profilu służbowego. Przed zastosowaniem Lock container w środowisku produkcyjnym wyjaśnij z Sophos lub w autoryzowanym, reprezentatywnym teście konkretną edycję, własność i tryb zarządzania urządzeniem, regułę oraz jej skutki, uwzględniając sposób przywrócenia dostępu.

Usunięcie profilu służbowego i weryfikacja wycofania

Zgodę właściwą dla danego trybu, działania zdalne i wyrejestrowanie przy utracie lub wycofaniu urządzenia sprawdź w poradniku dotyczącym utraconych urządzeń i bezpiecznego usuwania danych. Jeśli zamiast pojedynczej czynności używasz pakietu zadań, sprawdź jego kolejność, tryb zarządzania i zadania destrukcyjne w cyklu życia pakietów zadań; zadanie Wipe nie jest nieszkodliwym testem ani dowodem zakończenia usuwania.

STOP przed każdą czynnością Wipe: wspólnie z użytkownikiem dopasuj dokładnie to fizyczne urządzenie do wpisu administracyjnego i niezależnie potwierdź Owner: Personal, tryb zarządzania Android Enterprise Work profile, aktualny stan profilu, ostatnią synchronizację/łączność oraz wyraźną autoryzację w konsoli i na urządzeniu. Sam potencjalnie nieaktualny opis w konsoli nie wystarczy. Jeśli nie można zweryfikować urządzenia, trybu, interfejsu lub skutku, nie klikaj żadnej czynności Wipe; eskaluj. Urządzenie offline nie może odebrać zdalnego zadania usunięcia w czasie braku połączenia; nie oznacza to ani ostatecznego niepowodzenia, ani już wykonanego usunięcia. Na urządzeniu nadal zarejestrowanym instrukcja wyrejestrowania może zacząć działać dopiero przy następnej synchronizacji. Osobnym przypadkiem jest profil służbowy już usunięty ręcznie: nie może już synchronizować się ani odebrać późniejszego zadania usunięcia; według Sophos takie zadanie kończy się niepowodzeniem. Każdy z tych przypadków rozpatruj osobno poniżej.

Uwaga: usunięcia profilu służbowego nie można cofnąć. Usuwa ono wszystkie aplikacje i dane lokalne profilu służbowego, w tym Sophos Mobile Control. Na prywatnym urządzeniu z Androidem prawidłowo zarządzanym przez profil służbowy ta czynność nie usuwa prywatnych aplikacji ani danych. Dane wcześniej świadomie przeniesione do obszaru prywatnego nie zostają jednak przez to automatycznie wycofane. Znaczenie Wipe oceniaj tylko w kontekście interfejsu i trybu zarządzania: Sophos Mobile Admin > Actions > Wipe („Wipe device”, przywrócenie ustawień fabrycznych) nie jest dostępne dla urządzeń Android Enterprise z profilem służbowym. Natomiast Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe w tym trybie usuwa tylko profil służbowy; zadanie Wipe w pakiecie zadań Android również usuwa w tym trybie tylko profil służbowy i zarządzane aplikacje z Google Play. W innych trybach zarządzania Wipe może przywrócić ustawienia fabryczne całego urządzenia. W przypadku tego prywatnego urządzenia z profilem służbowym nadal wybieraj po uzyskaniu autoryzacji Sophos Mobile > Devices > Actions > Wipe Android work profile; usunięcie wpisu urządzenia nie zastępuje sprawdzenia, czy profil faktycznie został usunięty na urządzeniu.

  1. Potwierdź z użytkownikiem tożsamość urządzenia, jego własność i tryb zarządzania. Ustal, co zrobić z chronionymi danymi służbowymi, lokalnymi wersjami roboczymi i niezbędnymi materiałami do przekazania. Nie stosuj tej procedury do w pełni zarządzanego urządzenia.
  2. Po uzyskaniu autoryzacji otwórz odpowiednie urządzenie w Sophos Mobile > Devices i wybierz Actions > Wipe Android work profile. W administracyjnym oknie potwierdzenia wybierz Yes dopiero po ponownym sprawdzeniu urządzenia docelowego, trybu zarządzania i zgody. Rozpoczyna to zadanie usunięcia, ale nie potwierdza jego wykonania na urządzeniu. Alternatywnie uprawniony użytkownik może sam rozpocząć usuwanie profilu służbowego w Sophos Central Self Service Portal > Mobile > urządzenie > Actions > Wipe Android work profile; opisane tutaj okno z Yes należy do procedury administratora. W razie wątpliwości najpierw skontaktuj się z działem IT.
  3. Sprawdź wynik zadania oraz stan na urządzeniu: aplikacje profilu służbowego wraz z ikonami teczki muszą zniknąć, a prywatne aplikacje i dane osobiste pozostać. Po usunięciu profilu przez administratora Sophos Mobile pokazuje urządzenie jako Unenrolled. Samo utworzenie zadania lub nieaktualny status nie dowodzą, że profil został usunięty.

Jeśli użytkownik wcześniej sam usunął profil w Androidzie: Sophos Mobile może tego nie wykryć i nadal pokazywać Work profile; urządzenie nie synchronizuje się już wtedy z Sophos Mobile. Zadanie usunięcia wysłane później kończy się niepowodzeniem, ponieważ profil służbowy nie może go odebrać. Sprawdź bezpośrednio stan urządzenia i użytkownika. Przed ponowną rejestracją muszą zostać spełnione wszystkie poniższe warunki ochrony wpisów urządzeń. Następnie upoważniony administrator musi usunąć jednoznacznie powiązany z urządzeniem nieaktualny wpis Mobile i sprawdzić, czy został usunięty. Dopiero po tym usunięciu użytkownik może powtórzyć kroki rejestracji w Sophos Fusion Self Service Portal. Jeśli rzeczywiste uprawnienia do usunięcia, dostępny interfejs lub bezpieczeństwo skutków są niejasne, przerwij i wyjaśnij sprawę z działem IT lub pomocą techniczną Sophos; nie rozpoczynaj wcześniej ponownej rejestracji. Rollback (odtworzenie po usunięciu) oznacza nową rejestrację i ponowne udostępnienie danych służbowych z zatwierdzonych źródeł, a nie przywrócenie usuniętego lokalnego profilu służbowego.

Jeśli urządzenie nie może już połączyć się z serwerem Sophos Mobile: Dla tego przypadku, na przykład po wygaśnięciu okresu próbnego, Sophos opisuje odrębną lokalną metodę usunięcia profilu według instrukcji Google. Tutaj dotyczy ona wyłącznie fizycznie dostępnego urządzenia prywatnego z potwierdzonym Owner: Personal i Android Enterprise Work profile. Najpierw przeprowadź z użytkownikiem te same kontrole urządzenia, utraty danych i zgody co powyżej oraz zabezpiecz potrzebne dane służbowe zatwierdzonymi kanałami. Brak połączenia z serwerem nie upoważnia do obchodzenia ograniczeń zarządzania.

  1. Na urządzeniu otwórz Settings > Passwords and accounts > Work > Remove Work Profile; w niemieckim interfejsie jest to Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. Menu może się różnić zależnie od urządzenia i wersji Androida. Jeśli brakuje opcji, jest zablokowana lub jej skutek jest niejasny, zatrzymaj się i skonsultuj sprawę z działem IT; nie stosuj przywrócenia ustawień fabrycznych jako zamiennika.
  2. Dopiero po uzyskaniu zgody potwierdź przyciskiem Delete lub Löschen. Powoduje to nieodwracalne usunięcie wszystkich aplikacji i danych lokalnych w profilu służbowym, a nie prywatnych aplikacji i danych. Jest to lokalne usunięcie, nie zadanie dla serwera ani możliwość odzyskania danych.
  3. Sprawdź, czy profil służbowy i jego aplikacja zarządzająca rzeczywiście zniknęły; wyszarzone lub wstrzymane aplikacje służbowe nie wystarczą. Google wymaga sprawdzenia, czy nie ma już aplikacji zarządzającej zasadami, nazwanej tam ogólnie Device Policy. Nie utożsamiaj tej nazwy z prywatną aplikacją Sophos ani nie wyciągaj z niej wniosku, że trzeba ją odinstalować. W przypadku Sophos Mobile musi zostać usunięta w szczególności aplikacja Sophos Mobile Control w profilu służbowym. Potencjalnie nieaktualny stan Mobile i zatwierdzoną ponowną rejestrację obsłuż zgodnie z poprzednim akapitem; nadal obowiązują poniższe zabezpieczenia wpisów urządzeń.

Tylko w trybie Managed Google Play Account: Po wyrejestrowaniu konto Google może pozostać na urządzeniu i nadal zajmować miejsce w ograniczonej puli rejestracji. Przed ponowną rejestracją upoważniony technik musi ustalić, które dokładnie konto pozostało, i potwierdzić, że należy do zarządzanej rejestracji organizacji; tylko takie zweryfikowane konto można usunąć ręcznie zgodnie z właściwymi instrukcjami Sophos/Google. Nigdy nie usuwaj prywatnego konta Google użytkownika na skróty. Przed zamknięciem sprawy sprawdź rzeczywisty stan profilu na urządzeniu i czy ponowna rejestracja faktycznie się powiodła.

Zabezpieczenia wpisów i prywatności: Usunięcie lokalnego profilu nie usuwa danych w chmurze ani zapisów audytu. Usuwaj nieaktualny wpis Mobile tylko po potwierdzeniu na dokładnie tym prywatnym urządzeniu, że profil został już ręcznie usunięty, wpis dotyczy właściwego urządzenia i aktualnego trybu profilu służbowego, nie pozostał zarządzany profil mogący odebrać zadanie oraz zachowano wymagane dowody z wpisu i raportów Mobile; wymagana jest zgoda upoważnionej osoby oraz świadomość, że usunięcia nie można cofnąć. Sam raport o braku synchronizacji nie uprawnia do usunięcia. Usunięcie wymagane przed opisaną wyżej ponowną rejestracją dotyczy wyłącznie tego nieaktualnego wpisu urządzenia Mobile; nie zastępuje go ani czynność Wipe, ani usunięcie użytkownika, ani zmiana trybu zarządzania. Usunięcie wpisu urządzenia offline lub nadal zarejestrowanego nie dowodzi wyrejestrowania: instrukcja może dotrzeć dopiero przy następnej synchronizacji. Jeśli tryb jest inny, przerwij i użyj osobnej procedury utraty/wycofania urządzenia; usunięcie w pełni zarządzanego Androida może przywrócić ustawienia fabryczne. Oddzielnie sprawdź stan urządzenia i ukończenie zadania, nie polegaj na zniknięciu wpisu. Po osobnym usunięciu wpisu wcześniej przesłane do Data Lake dane mogą pozostać do końca właściwego okresu przechowywania Sophos XDR; nie zakładaj, że przesyłanie było włączone, ani nie obiecuj konkretnego okresu.