Wdrażanie i wycofywanie aplikacji za pomocą Sophos Mobile
Sophos Mobile pozwala dodawać aplikacje do katalogu dla obsługiwanych urządzeń, udostępniać je grupom urządzeń lub instalować na wybranych urządzeniach. Wpis w katalogu, grupa aplikacji i aplikacja faktycznie zainstalowana na urządzeniu to trzy różne stany. Przed zleceniem zadania sprawdź platformę urządzenia, tryb zarządzania, źródło aplikacji i uprawnienia. Ta procedura opisuje mechanizmy wspólne dla platform; zatwierdzanie aplikacji w zarządzanym Google Play, token Apple Business Content, licencje i ich przypisywanie wymagają osobnych procedur właściwych dla platformy.
Ograniczenia operacyjne: Strony producenta opisują sposób obsługi, a nie potwierdzają powodzenia działań w Twojej dzierżawie. Przed zleceniem zadania w środowisku produkcyjnym sprawdź licencję i rolę, platformę i wersję systemu operacyjnego, tryb zarządzania, konsekwencje dla danych oraz skutki wycofania na uprawnionym urządzeniu pilotażowym. Nie rozpoczynaj szerokiego wdrożenia ani odinstalowywania bez zweryfikowanego źródła pakietu, kopii danych służbowych i udokumentowanego sposobu przywrócenia poprzedniego stanu.
Przed wdrożeniem: ustal źródło, cel i sposób przywrócenia
- Źródło: Link do sklepu z aplikacjami, dopuszczony pakiet firmowy lub już skonfigurowany wpis platformy. Korzystaj z zaufanego źródła i sprawdź wersję oraz identyfikator pakietu. Przed dystrybucją własnej aplikacji dla iOS/iPadOS w formacie IPA utwórz profil aprowizacji właściwy dla tej aplikacji i upewnij się, że jest już zainstalowany na urządzeniach docelowych albo dołączony do pliku IPA. W przypadku linków do plików Windows MSI kluczowe są poprawny identyfikator GUID ProductCode i zgodny skrót SHA-256 pliku: błędny GUID uniemożliwia odinstalowanie aplikacji przez Sophos Mobile, a błędny skrót — jej zainstalowanie. Zachowaj zatwierdzony pakiet i informacje potrzebne do jego weryfikacji na wypadek ponownego wdrożenia.
- Cel: Poszczególne urządzenia lub grupy urządzeń, których skład i tryby zarządzania zostały wcześniej sprawdzone. Zmiana grupy urządzeń może objąć więcej urządzeń niż urządzenie pilotażowe. W przypadku urządzeń używanych prywatnie ustal wcześniej, które dane pozostaną prywatne i jakie dane zarządzane mogą zostać utracone przy usuwaniu aplikacji.
- Wersja i przywrócenie: Przed nową instalacją lub aktualizacją udokumentuj na urządzeniu pilotażowym wersję docelową i dotychczasową wersję faktycznie zainstalowaną, konfigurację, przypisanie oraz służbowe dane, których dotyczy zmiana. Ustal, kto uruchamia aktualizację w danej platformie i trybie przypisania, a przed wprowadzeniem szerszej zmiany uzgodnij sposób przywrócenia pakietu, ustawień i danych. Wersja widoczna w katalogu ani zadanie zakończone powodzeniem nie dowodzą, jaka wersja została zainstalowana lub czy aktualizacja się powiodła; nie zakładaj automatycznego przypięcia wersji ani powrotu do poprzedniej. Usunięcie wpisu, cofnięcie przypisania i odinstalowanie to różne czynności; ponowna instalacja nie przywraca automatycznie konfiguracji ani danych.
Ograniczenia trybów: Poniższe ogólne procedury Add app, Install i Uninstall nie zastępują odrębnych procedur dla zarządzanych aplikacji Google Play na Android Enterprise. W tym przypadku w Apps > Android również są dostępne Install i Uninstall, lecz działają zgodnie z procedurą właściwą dla Play: instalacja wysyła żądanie do Google i nie obejmuje opisanego tutaj kroku Now/Date; przy odinstalowaniu aplikacji Play może natomiast pojawić się wybór Now lub Date. W przypadku urządzeń Android zarządzanych historycznym trybem Device Administrator w widoku aplikacji dostępna jest pozycja Android (Legacy). W trybie Apple User Enrollment tą metodą instalacji można instalować wyłącznie aplikacje Apple Business. Zatwierdzanie aplikacji w sklepach i przydzielanie licencji nie są częścią tej procedury.
Podział odpowiedzialności przed rozpoczęciem: Zatwierdzanie, instalowanie z Play, aktualizowanie i usuwanie na Android Enterprise opisuje osobna procedura dla zarządzanego Google Play; Sophos Mobile nie uruchamia aktualizacji takich aplikacji — użytkownicy aktualizują je przez Google Play. Token Apple Business Content, stan licencji oraz przypisywanie do użytkowników i urządzeń opisuje procedura dla aplikacji Apple Business, a nie ogólna procedura instalacji; nie myl tokenu Content z tokenem usługi ADE. Do przypisywania zasad użyj osobnej procedury, a do pakietów zadań — procedury cyklu życia Task Bundle. Dla urządzeń Android z wyłącznie zarządzanym profilem służbowym obowiązuje opisana poniżej ścieżka instalowania aplikacji służbowych przez użytkownika. Zadanie instalacji aplikacji nie zastępuje wymagań właściwych dla danej platformy ani ich sprawdzenia we własnej dzierżawie.
Dodawanie aplikacji i udostępnianie jej użytkownikom
- Otwórz Apps w Sophos Mobile i wybierz odpowiednią platformę. Za pomocą Add app wybierz obsługiwany link do sklepu albo przewidziany pakiet, wprowadź ustawienia aplikacji i zapisz je: link do aplikacji Android dla historycznego trybu Device Administrator, link do aplikacji iOS lub firmowy pakiet IPA, pakiet macOS PKG, link do pliku Windows MSI lub do Microsoft Store. Dla Android Enterprise zamiast tej ścieżki Add app stosuj zatwierdzanie w zarządzanym Google Play; aplikacje Apple Business pobieraj za pomocą Import VPP apps, zamiast traktować zwykły link do sklepu jako zamiennik licencji.
- Porównaj nazwę, wersję i wewnętrzny identyfikator z oczekiwaną aplikacją. W przypadku zaimportowanych aplikacji Apple Business dla iOS/iPadOS i macOS pola Name, Version, App ID i Link są tylko do odczytu: można sprawdzić ich zawartość, ale nie można jej edytować w tych polach. W przypadku Androida rozstrzygający jest identyfikator pakietu za
id=w linku Google Play; dla iPhone’a/iPada — identyfikator Bundle ID (w oknie wyszukiwania Sophos Mobile App Store w polu App ID), a dla ChromeOS — identyfikator na końcu adresu URL Chrome Web Store. Dla pliku Windows MSI użyj identyfikatora GUID ProductCode bez otaczających go nawiasów, a dla aplikacji Microsoft Store — Package Family Name (PFN); PFN można sprawdzić na testowym urządzeniu Windows poleceniemGet-AppxPackage, a skrót pliku MSI poleceniemGet-FileHash. W przypadku pakietu macOS PKG Sophos Mobile może wyświetlić dane tylko jednej z kilku zawartych w nim aplikacji. Wersja widoczna w katalogu nie dowodzi, jaka wersja działa na konkretnym urządzeniu. - Jeśli użytkownicy mają samodzielnie instalować aplikację, ustaw Available to device groups tylko dla przewidzianych grup. Aplikacja pojawi się wtedy w Enterprise App Store w aplikacji Sophos Mobile Control. Po rejestracji użytkownicy otwierają Apps na Dashboard aplikacji Sophos Mobile Control, stukają wybraną aplikację i wykonują kroki instalacji; zależnie od urządzenia organizacja może również instalować aplikacje bez potwierdzenia. Dla urządzeń Android z wyłącznie zarządzanym profilem służbowym obowiązuje zamiast tego ścieżka instalowania aplikacji służbowych przez użytkownika.
- Najpierw sprawdź aplikację na urządzeniu pilotażowym: czy jest właściwa, czy ma prawidłową konfigurację, dostęp do sieci i czy wymaga interakcji użytkownika. W przypadku własnej aplikacji IPA sprawdź także ważność podpisu, odpowiedni profil aprowizacji i faktyczną instalację na uprawnionym urządzeniu docelowym. Dopiero potem rozszerz zasięg grup.
Samodzielna instalacja aplikacji służbowych w profilu służbowym Androida
Ta ścieżka dla użytkowników dotyczy urządzeń Android, na których Sophos Mobile zarządza tylko profilem służbowym. Jeśli organizacja zatwierdziła aplikacje dla urządzenia, użytkownicy instalują je w Google Play Store profilu służbowego, a nie przez Apps w Sophos Mobile Control ani w prywatnym Play Store:
- Na urządzeniu otwórz Google Play Store z ikoną aktówki w profilu służbowym.
- W sklepie wyszukaj wybraną aplikację służbową i otwórz jej stronę.
- Na stronie aplikacji stuknij Install i wykonaj kroki instalacji.
Organizacja może również instalować i odinstalowywać aplikacje w obrębie profilu służbowego bez potwierdzenia użytkownika. Nie dotyczy to prywatnych aplikacji ani nie znosi opisanych niżej ograniczeń odinstalowywania wynikających z zasad. Samo stuknięcie Install nie dowodzi jeszcze zakończenia instalacji; nadal wymagane są dotychczasowe kontrole na urządzeniu pilotażowym.
Pola katalogowe dla Android (Legacy) i iPhone’a/iPada
Poniższe informacje dotyczą katalogu aplikacji, a nie App groups > Custom. W przypadku Androida odnoszą się do historycznego trybu Device Administrator; Android Enterprise korzysta z osobnych ustawień zarządzanych aplikacji Google Play.
- Link do aplikacji Android: Link zawiera adres URL aplikacji w Google Play. Go to Google Play otwiera nową kartę przeglądarki. Otwórz w niej stronę wybranej aplikacji, skopiuj adres URL z paska adresu i wklej go w Link. Następnie za pomocą Get data pobierz z Google Play wewnętrzny identyfikator App ID.
- Link do aplikacji na iPhone’a/iPada: Link zawiera adres URL aplikacji w App Store. Opisane poniżej wyszukiwanie za pomocą Search in App Store uzupełnia pola App ID, App category i Link. Możesz też wybrać Obtain link, wyszukać aplikację w witrynie App Store Marketing Tools i skopiować wartość z Content Link do Link. Sophos Mobile pobiera App ID z App Store, a w przypadku pakietu — z pliku IPA; stan zarządzania opisano osobno w dalszej części artykułu.
- Version: Na obu platformach pole oznacza wersję wyświetlaną w Enterprise App Store. Android pobiera ją z Google Play; linki do aplikacji na iPhone’a/iPada korzystają z wersji z App Store. Nadal nie jest to dowód wersji zainstalowanej na urządzeniu.
- App category określa nazwę sekcji, w której udostępniona aplikacja pojawia się w Enterprise App Store. Na przykład
Productivityto dowolnie wybrana nazwa kategorii, a nie wartość obowiązkowa. Description to wyświetlany tam opis aplikacji. Symbol zastępczy%_appstoretext_%można umieścić w dowolnym miejscu tego tekstu; w Enterprise App Store zostanie zastąpiony aktualnym opisem aplikacji z Google Play lub, w przypadku iPhone’a/iPada, z App Store.
Dla Android (Legacy) i iPhone’a/iPada obok Available to device groups kliknij Show i wybierz jedną lub więcej przewidzianych grup. Dzięki temu aplikacja będzie widoczna w Enterprise App Store i użytkownik będzie mógł rozpocząć jej instalację; nie jest to zadanie instalacji. Pola tylko do odczytu w zaimportowanych aplikacjach Apple Business pozostają bez zmian.
Przesyłanie IPA: Dla pakietu aplikacji na iPhone’a/iPada wybierz Upload a file, wskaż zatwierdzony plik IPA i prześlij go za pomocą Open. Możesz też przeciągnąć plik z File Explorer do obszaru Upload a file. Przed dystrybucją nadal trzeba sprawdzić podpis i profil aprowizacji.
Szczególny przypadek Samsung Knox: Install in Knox container przewiduje instalację aplikacji wewnątrz kontenera Knox na urządzeniach Samsung Knox. Ustawienie jest dostępne tylko wtedy, gdy skonfigurowano licencję Samsung Knox. Nie utożsamiaj tej udokumentowanej opcji dla trybu historycznego z profilem służbowym Android Enterprise ani nie traktuj jej jako zgody na użycie na dowolnym współczesnym urządzeniu Samsung; przed zleceniem zadania sprawdź przydatność rozwiązania i faktyczne miejsce instalacji na urządzeniu pilotażowym.
Pola katalogowe macOS i przesyłanie PKG
W przypadku pakietu PKG Sophos Mobile odczytuje Name, Version i App ID z pliku PKG. Aby go przesłać, wybierz Upload a file, wskaż zatwierdzony pakiet PKG i kliknij Open. Jeśli zawiera kilka aplikacji, wyświetlane są tylko nazwa, wersja i identyfikator jednej aplikacji; nie oznacza to, że tylko ta aplikacja zostanie zainstalowana.
Ustawienia macOS opisują Version również jako wersję z App Store, a Link jako adres URL z App Store. Nie dowodzi to jednak, że zwykły link do sklepu dla macOS jest obecnie dostępną ścieżką instalacji przez Add app: opisane tutaj ścieżki nadal obejmują pakiety PKG i osobny import Apple Business. W przypadku zaimportowanych aplikacji Apple Business wymienione wyżej pola są tylko do odczytu; przypisywanie licencji przez VPP licenses > Show należy do procedury aplikacji Apple Business i na macOS dotyczy urządzeń.
App category to nazwa kategorii, na przykład Productivity, a Description — opis aplikacji. Obie wartości nie są obecnie używane w macOS. Dlatego nie przenoś na macOS mechanizmu sekcji Enterprise App Store ani zastępowania opisu obowiązujących na Androidzie i iPhonie/iPadzie.
Ustalanie identyfikatorów aplikacji i wartości pakietów Windows
Na ekranie Edit Windows app pole Name oznacza nazwę aplikacji, a Version — jej wersję; dla linków do aplikacji Sophos Mobile pobiera wersję z Microsoft Store. App category zawiera nazwę kategorii, na przykład Productivity, a Description — opis aplikacji. Nie wynika z tego opisany tutaj wpływ na sekcje sklepu lub przypisania, jak w przypadku Androida i iPhone’a/iPada. Dla linku MSI pole Link zawiera adres URL zatwierdzonego pliku MSI; ProductCode GUID i SHA-256 file hash muszą odpowiadać dokładnie temu pakietowi.
Opcje instalacji Windows MSI: Podczas dodawania linku do pliku MSI pole Installation options zawiera opcje wiersza poleceń dla programu instalacyjnego msiexec.exe. Domyślna opcja /quiet instaluje aplikację bez interakcji użytkownika. Sprawdź tę opcję wykonania oddzielnie od identyfikatora GUID ProductCode, linku do pakietu i skrótu pliku; nie zastępuje ona ich poprawnych wartości.
Dodawanie wpisu Microsoft Store: W ustawieniach katalogowych linku do Microsoft Store za pomocą Go to Microsoft Store otwórz sklep w nowej karcie przeglądarki i przejdź na stronę wybranej aplikacji. Skopiuj jej adres URL z paska adresu i wklej go w Link, a następnie użyj Get Store ID, aby automatycznie uzupełnić pole Store ID. Store ID identyfikuje wpis w Microsoft Store, Package Family Name (PFN) — rodzinę pakietów aplikacji, natomiast ProductCode GUID dotyczy pliku MSI. Tych identyfikatorów nie można stosować zamiennie. Aby ustalić PFN, skorzystaj z opisanej poniżej procedury weryfikacji.
Wybór wariantu oferty w sklepie za pomocą SKU ID: SKU ID to identyfikator wariantu oferty (stock-keeping unit) w katalogu Microsoft Store. Pełna wersja, wersja próbna i oferty dla różnych regionów rynku mogą mieć różne SKU ID. Sprawdź właściwy wariant wybranej aplikacji; tylko jeśli jego SKU ID jest nieznany, użyj podanej przez Sophos wartości domyślnej 0010. Wartość ta nie zastępuje uprawnienia licencyjnego ani opisanych poniżej ograniczeń dotyczących bezpłatnych aplikacji, okresu próbnego i wymagań systemowych.
Ustalenie identyfikatora aplikacji Android w przeglądarce: Aby ustalić identyfikator wybranej aplikacji na Androida, otwórz Google Play w przeglądarce internetowej, wyszukaj aplikację i kliknij właściwą pozycję na liście wyników. Dopiero po otwarciu strony aplikacji sprawdź adres URL w pasku adresu: identyfikator pakietu znajduje się za id=. Samo wyszukiwanie nie daje jeszcze adresu URL konkretnego wpisu aplikacji. Przed skopiowaniem sprawdź, czy wybrany wpis i jego identyfikator odpowiadają aplikacji, której szukasz; jeśli wybrano niewłaściwy wynik, wróć do listy wyników i otwórz właściwą aplikację. W ten sposób ustalisz identyfikator, ale nie zatwierdzisz aplikacji w zarządzanym Google Play ani nie zainstalujesz jej w profilu służbowym. Pole Link wymaga pełnego adresu URL strony aplikacji, natomiast przy ręcznym wpisywaniu identyfikatora potrzebna jest tylko nazwa pakietu; opisane wyżej pola katalogowe i wyjaśnione niżej zasady wprowadzania Identifier, zależne od edycji, pozostają odrębnymi kwestiami.
Ustalenie identyfikatora iPhone’a/iPada: W Apps > iOS & iPadOS > Add app > iOS link kliknij Search in App Store. Wpisz nazwę aplikacji, wybierz Search, a następnie właściwy wynik. Sophos Mobile uzupełni pola danymi aplikacji z App Store; pole App ID zawiera identyfikator Bundle ID. Jest to wyszukiwanie identyfikatora, a nie zamiennik licencji Apple Business ani ich przypisywania.
Ustalenie identyfikatora ChromeOS: Otwórz Chrome Web Store w przeglądarce, wyszukaj wybraną aplikację lub rozszerzenie i otwórz stronę szczegółów z listy wyników. Identyfikator to ostatni element adresu URL w pasku adresu; do wpisu w grupie skopiuj tylko ten identyfikator.
Ustalenie PFN w Windows: Aby przeprowadzić opisane przez Sophos wyszukiwanie identyfikatora, najpierw zainstaluj wybraną aplikację z Microsoft Store na testowym urządzeniu z Windows 10 lub Windows 11. Określa to zakres tej procedury wyszukiwania, a nie aktualny stan wsparcia systemu operacyjnego. Następnie otwórz Windows PowerShell i wykonaj polecenie odczytu Get-AppxPackage <app_name>. Zastąp <app_name> nazwą pakietu, a nie jego PFN. Jeśli nie znasz nazwy pakietu, użyj znanego fragmentu nazwy z symbolem wieloznacznym *, na przykład:
Get-AppxPackage *onenote
*onenote to tylko przykład wyszukiwania — zastąp go fragmentem nazwy własnej aplikacji. Jeśli otrzymasz kilka wyników, najpierw rozpoznaj właściwy wpis aplikacji. Z jego danych skopiuj wartość obok PackageFamilyName, a nie PackageFullName. Zapytanie odczytuje dane aplikacji zainstalowanej lokalnie, a nie inwentarz wszystkich zarządzanych urządzeń.
Ustalenie skrótu SHA-256 pliku MSI: Na testowym urządzeniu Windows wykonaj w PowerShell polecenie Get-FileHash <Path-to-MSI-file>; zastąp <Path-to-MSI-file> ścieżką do zatwierdzonego pakietu MSI. Ścieżkę zawierającą spacje trzeba ująć w cudzysłowy, na przykład:
Get-FileHash "C:\Freigegebene Pakete\Unternehmensapp.msi"
Zastąp przykładową ścieżkę ścieżką własnego pakietu. Zapytanie odczytuje plik i go nie zmienia. W danych wyjściowych sprawdź, czy Algorithm ma wartość SHA256, i skopiuj wartość Hash dla dokładnie tego pliku; nie myl skrótu z identyfikatorem aplikacji ani identyfikatorem GUID ProductCode.
Ustalenie ProductCode pliku MSI: Na testowym urządzeniu Windows otwórz zatwierdzony pakiet MSI w Microsoft Orca, dostępnym w składnikach Windows SDK dla deweloperów Windows Installer. W tabeli Property znajdź wiersz ProductCode i skopiuj wartość z Value; dla Sophos Mobile pomiń otaczające ją nawiasy klamrowe. Nie zmieniaj ani nie zapisuj przy tym pakietu. Natomiast Get-FileHash zwraca skrót pliku, a nie identyfikator GUID ProductCode.
Tworzenie grupy aplikacji lub wypełnianie jej danymi z CSV
Grupy aplikacji to listy dla zasad, a nie zadania instalacji. W App groups wybierz odpowiednią platformę i kliknij Create app group. Na stronie Edit app group wprowadź nazwę nowej grupy w polu Name. Dopiero potem wybierz Add app lub Import apps:
- Dodawanie pojedynczych aplikacji: Przez Add app > App list wybierz aplikacje aktualnie zainstalowane na zarządzanych urządzeniach. Ta lista jest inwentarzem urządzeń, a nie katalogiem aplikacji ani ofertą sklepu. Możesz też przez Custom wprowadzić własne dane aplikacji i dodać je przyciskiem Add. W ChromeOS grupy aplikacji mogą zawierać również rozszerzenia. Po dodaniu pozycji zapisz grupę przyciskiem Save.
- Import CSV: W Import apps użyj Example CSV z własnej konsoli jako szablonu. Wybierz przygotowany plik za pomocą Upload a file. Wczytane wiersze są wyświetlane przed Finish; porównaj te wpisy z planowaną listą CSV. Błędne lub sprzeczne wiersze powodują odrzucenie całego pliku. Popraw wyświetlone błędy i ponownie prześlij plik, a następnie wybierz Finish i Save na stronie grupy aplikacji. Przed przypisaniem zasad na szeroką skalę sprawdź zaimportowane identyfikatory.
Import CSV obejmuje maksymalnie 10 000 aplikacji; wymagane są rozszerzenie .csv, kodowanie UTF-8, wiersz nagłówka (który nie jest importowany) i średnik jako separator. Również puste kolumny opcjonalne wymagają odpowiedniej liczby średników.
W Custom pole App name dla Androida, iOS, macOS, Windows oraz aplikacji i rozszerzeń ChromeOS zawiera unikalną nazwę identyfikującą wpis. Dla aplikacji ze sklepów można użyć Link: Obtain link otwiera Google Play dla Androida, App Store dla iOS i macOS lub Microsoft Store dla Windows. Otwórz stronę wybranej aplikacji, skopiuj jej adres URL i wklej go w Link. Get data automatycznie uzupełnia App name i Identifier. Dla iOS i macOS Identifier to identyfikator Bundle ID aplikacji; identyfikatory Windows i ChromeOS opisano wyżej. Link do App Store we wpisie grupy dla macOS nie jest nową metodą instalacji dla katalogu aplikacji.
W pełnej edycji Sophos Mobile, przy ręcznym dodawaniu zarządzanej aplikacji Google Play dla urządzeń Android Enterprise przez Custom, w polu Identifier poprzedź nazwę pakietu ciągiem app:; jest to identyfikator w grupie aplikacji, a nie zatwierdzenie ani instalacja w Play. Dokumentacja Sophos Mobile Threat Defense nie zawiera instrukcji dotyczącej tego prefiksu: przed jej zastosowaniem sprawdź edycję i pole wprowadzania.
Uruchamianie instalacji i sprawdzanie wyniku
Wybór aplikacji Windows Store przed zleceniem zadania: Za pomocą Sophos Mobile można instalować z Microsoft Store tylko aplikacje bezpłatne lub aplikacje z bezpłatnym okresem próbnym. Ograniczenie to nie dotyczy plików MSI. Według Sophos w przypadku płatnej aplikacji ze sklepu z okresem próbnym okres ten rozpoczyna się automatycznie wraz z instalacją; uwzględnij to w planie pilotażu. Instalacja płatnej aplikacji ze sklepu bez bezpłatnego okresu próbnego kończy się niepowodzeniem, nawet jeśli Sophos Mobile oznacza zadanie jako udane. Instalacja również się nie powiedzie, jeśli komputer nie spełnia wymagań systemowych aplikacji ze sklepu; Sophos podaje dla tego przypadku kod błędu 82. Sam kod nie dowodzi, że każdy błąd w Windows ma właśnie tę przyczynę.
W przypadku ogólnej ścieżki instalacji poza Android Enterprise otwórz odpowiednią platformę w Apps, kliknij niebieski trójkąt obok wybranej aplikacji i wybierz Install z menu. Następnie wskaż poszczególne urządzenia lub Select device groups. Now uruchamia zadanie od razu, a Date planuje je na później; zakończ za pomocą Finish. Aplikację można też zainstalować przez Show device > Installed apps > Install app, przez Devices > Actions > Install app albo jako zadanie w Task Bundle. Przed potwierdzeniem ponownie sprawdź planowany termin i zakres urządzeń.
Sprawdź zadanie instalacji w Task view. W macOS status Successful oznacza tylko, że urządzenie rozpoczęło pobieranie aplikacji, a nie że instalacja została zakończona. Dlatego po wykonaniu zadania zsynchronizuj Maca i dopiero potem sprawdź aplikację faktycznie widoczną w Show device > Installed apps; na pozostałych platformach po sprawdzeniu zadania sprawdź inwentarz aplikacji. Przy aktualizacjach porównaj wersję zainstalowaną na urządzeniu pilotażowym z zatwierdzoną wersją docelową; jeśli nie ma jej w inwentarzu lub wpis nie jest jednoznaczny, zweryfikuj wersję bezpośrednio na urządzeniu albo w aplikacji. Następnie uruchom aplikację, sprawdź logowanie, połączenie i potrzebne dane; dopiero po potwierdzeniu oczekiwanego stanu dopuść następną grupę docelową. Na iPhonie i iPadzie sprawdź dodatkowo kolumnę Managed. Samo zadanie zakończone powodzeniem nie dowodzi, że aplikacja działa ani jaka jest jej wersja.
W inwentarzu Windows Sophos Mobile rozróżnia Microsoft Store (UWP ze sklepu), Nonstore (UWP spoza sklepu), System (systemowe UWP systemu Windows) i Win32 (MSI). Do kategorii Microsoft Store należą także aplikacje UWP zainstalowane dawniej z wycofanego już Microsoft Store for Business and Education. Opisuje to historyczne źródło już zainstalowanych aplikacji, a nie sposób pozyskiwania nowych; należy odróżnić je od publicznego Microsoft Store. Nie myl tej klasyfikacji w inwentarzu urządzenia z wpisem w katalogu ani z potwierdzeniem udanej instalacji.
Instalacja bez udziału użytkownika zależy od trybu: aplikacje Android Enterprise, aplikacje zarządzane na nadzorowanych iPhone’ach/iPadach (w tym aplikacje Apple Business przypisane do urządzeń), aplikacje na Macach oraz pakiety Windows MSI z /quiet mogą instalować się bez interakcji użytkownika. W przypadku niezarządzanych aplikacji na iPhone’a/iPada potwierdzenie użytkownika jest wymagane także na urządzeniach nadzorowanych. Nie oznacza to możliwości odinstalowania niezarządzanych aplikacji przez Sophos Mobile. W innych kombinacjach zaplanuj zapytanie lub potwierdzenie zamiast obiecywać instalację bezobsługową.
Sprawdzanie konfiguracji zarządzanej i działania aplikacji
Dla aplikacji na iPhone’a/iPada można wprowadzić obsługiwaną przez dewelopera Managed configuration dla aplikacji zainstalowanej jako zarządzana w Apps > iOS & iPadOS > App > Settings and VPN. Obok Settings and VPN wybierz Show, aby otworzyć ustawienia. W Managed configuration dodaj parametr za pomocą Add parameter i wprowadź wymagane ustawienia. Obsługiwane przez aplikację parametry i wartości określa dokumentacja jej dewelopera; nie kopiuj kluczy z innej aplikacji. Następnie na ekranie Edit settings and VPN wybierz Apply, a potem Save na stronie aplikacji.
Przypisywanie Per-App-VPN: Wymagana jest co najmniej jedna wcześniej utworzona zasada urządzenia z konfiguracją Per app VPN. Sophos rozróżnia przy tym odwołania do konfiguracji dla iOS device policy i iOS user policy; nie oznacza to konieczności skonfigurowania obu typów zasad. W ustawieniach aplikacji obok Settings and VPN wybierz Show, a w VPN connection used by the app wybierz odpowiednie istniejące połączenie. Lista zawiera konfiguracje Per-App-VPN ze wszystkich zasad urządzeń, nie tylko z wcześniej przeglądanej zasady; nie oznacza to przypisania do wszystkich urządzeń. Według Sophos aplikacja używa przypisanego połączenia do całej swojej komunikacji sieciowej. Na ekranie Edit settings and VPN wybierz Apply, a następnie Save na stronie aplikacji. Przed zmianą przetestuj połączenie i sposób przywrócenia poprzedniego stanu na urządzeniu pilotażowym; samo udokumentowane przypisanie nie dowodzi faktycznego routingu ani niezawodnego zablokowania ruchu w razie awarii VPN.
Filtr treści internetowych dla poszczególnych zarządzanych aplikacji na nienadzorowanych iPhone’ach/iPadach wymaga iOS 16 albo iPadOS 16.1 lub nowszej wersji. W przypadku filtra ogólnego osoba odpowiedzialna za zasady musi wcześniej przygotować odpowiednie zasady urządzenia z konfiguracją Web content filter dla tego trybu i zatwierdzić cały zakres ich przypisania. W tej procedurze użyj konfiguracji Web content filter w zasadach urządzenia iOS, a nie konfiguracji MTD Web Filtering. Sprawdź, czy włączono w nich Use web content filter for managed apps on non-supervised devices. Na stronie konfiguracji Web content filter zatwierdź ustawienia przyciskiem Apply, a następnie na ekranie Edit policy zapisz zasady przyciskiem Save; późniejsze Apply w ustawieniach aplikacji nie zastępuje tych dwóch kroków. Tworzenie, wdrażanie i zmienianie wspólnych zasad opisuje procedura przypisywania zasad; pilotaż aplikacji nie ogranicza skutków zmiany zasad na urządzeniach, do których są już przypisane. Następnie w Apps > iOS & iPadOS kliknij strzałkę obok nazwy aplikacji i wybierz Edit z menu. Kliknij Show obok Settings and VPN i wybierz te zasady w polu Web content filter used by the app, na ekranie Edit settings and VPN wybierz Apply, a na ekranie Edit iOS app wybierz Save. Po potwierdzeniu przypisania zasad zainstaluj aplikację jako zarządzaną. Sprawdź działanie filtra i dostęp do sieci na urządzeniu pilotażowym. Filtr dla urządzeń nadzorowanych stanowi odrębne zadanie związane z zasadami.
Sophos Intercept X jako alternatywę dla poszczególnych aplikacji sprawdzaj osobno: Instrukcja Sophos dotycząca przypisywania filtrów do poszczególnych zarządzanych aplikacji na urządzeniach nienadzorowanych wymienia Sophos Intercept X jako alternatywę dla ogólnych zasad urządzenia Web content filter. Ani ta informacja, ani sam wybór opcji przy aplikacji nie potwierdzają działania filtra i nie oznaczają ogólnej zgody na Web Filtering na całym urządzeniu. Konfiguracja iOS Mobile Threat Defense do filtrowania na całym nadzorowanym urządzeniu pozostaje osobnym zadaniem. Przed użyciem alternatywy dla poszczególnych aplikacji uzgodnij z osobami odpowiedzialnymi za bezpieczeństwo filtrowania stron w iOS i zasady MTD dla iOS osobne sprawdzenie i zatwierdzenie przydatności rozwiązania, licencji, zainstalowanej i zarządzanej aplikacji Intercept X, stanu profilu oraz faktycznego zakresu aplikacji objętych filtrowaniem. Nie wdrażaj rozwiązania bez potwierdzenia działania filtra i dostępu do sieci na uprawnionym urządzeniu pilotażowym.
Profile kont Outlook nie stanowią ogólnej instalacji aplikacji. Android oraz iOS/iPadOS używają odmiennych konfiguracji zarządzanych i symboli zastępczych adresu e-mail; Exchange Online i własny serwer Exchange wymagają osobnego sprawdzenia punktów końcowych oraz uwierzytelniania. Przed wdrożeniem sprawdź przypisanie konta, zatwierdzoną tożsamość i aktualny tryb uwierzytelniania w odpowiedniej dzierżawie. Pełne zestawienie pól, symboli zastępczych i przykładowych wartości oraz kwestie dostarczania konfiguracji wymagające jeszcze wyjaśnienia opisuje osobna procedura konfiguracji Outlooka; w szczególności nie wyciągaj z przykładu serwera ogólnego zalecenia stosowania BasicAuth.
Stan zarządzania w iOS: Aplikacja na iPhone’a/iPada zainstalowana przez Sophos Mobile Admin jest zarządzana. Przy instalacji z Enterprise App Store stan zależy od Sophos Mobile managed installation. Jeśli opcja ta jest wyłączona dla linku do aplikacji, Enterprise App Store przekierowuje użytkownika do Apple App Store w celu instalacji; aplikacja zostaje wtedy zainstalowana jako niezarządzana. Ustawienie to nie jest dostępne dla przesłanych pakietów IPA. Niezarządzanych aplikacji nie można odinstalować przez Sophos Mobile. W innych odpowiednich trybach zarządzania niezarządzaną aplikację zainstalowaną przez użytkownika z Apple App Store można przekształcić w zarządzaną przez ponowną instalację za pomocą Sophos Mobile. W trybie Apple User Enrollment taka zmiana nie jest możliwa. Przed ponowną instalacją uzgodnij z użytkownikiem konsekwencje dla danych i ewentualną wymaganą zgodę; następnie sprawdź stan w Show device > Installed apps > Managed. Przy wyrejestrowaniu urządzenia z Sophos Mobile aplikacje zarządzane są usuwane, a niezarządzane pozostają; dlatego przed wyrejestrowaniem zabezpiecz służbowe dane aplikacji.
Wycofywanie aplikacji i diagnozowanie błędów
- Najpierw sprawdź cel i skutki: czy chodzi tylko o ukrycie pozycji w Enterprise App Store, zmianę listy w zasadach, cofnięcie przypisania, czy odinstalowanie aplikacji z urządzenia? Przy nieudanym wdrożeniu wstrzymaj dodawanie kolejnych grup docelowych i zapisz dotychczasowy oczekiwany stan.
- Przed odinstalowaniem w Windows sprawdź, kto zainstalował aplikację: Sophos Mobile może w Windows odinstalować tylko aplikacje, które sam zainstalował. Wpis w inwentarzu lub na liście wyboru aplikacji do zadania nie jest wystarczającym dowodem; w przypadku aplikacji zainstalowanej przez użytkownika zadanie odinstalowania zakończy się niepowodzeniem.
/quietodpowiada tylko za wykonanie bez interakcji użytkownika i nie znosi tego ograniczenia dotyczącego pochodzenia instalacji. W ogólnej procedurze poza Android Enterprise i macOS otwórz Apps, wybierz platformę, a następnie Uninstall. Dla Androida zarządzanego w trybie Device Administrator najpierw wybierz Android (Legacy) na ekranie Apps - Android Enterprise. Wybierz poszczególne urządzenia lub jedną bądź więcej grup za pomocą Select device groups, a następnie konkretną aplikację na ekranie Select app. Na ekranie Schedule task wybierz Now, aby zlecić natychmiastowe odinstalowanie, lub Date, aby wprowadzić dzień i godzinę. Ponownie sprawdź zakres urządzeń oraz termin i potwierdź przyciskiem Finish. W przypadku pojedynczego urządzenia można użyć ikony kosza obok aplikacji w Show device > Installed apps. Sprawdź, czy aplikacja rzeczywiście została usunięta z urządzenia; na nadzorowanych iPhone’ach/iPadach aplikacje zarządzane, a na Windows aplikacje zainstalowane przez Sophos Mobile i odpowiednio skonfigurowane z/quiet, można usunąć bez interakcji użytkownika. - Wyjątek macOS: Sophos Mobile nie może odinstalować zwykłych aplikacji na Macu. Tylko dla aplikacji Apple Business (z zaznaczeniem w kolumnie VPP) w Apps > macOS, w menu pod strzałką obok aplikacji, dostępne jest Unassign. Wybierz pojedyncze komputery Mac lub jedną bądź więcej grup za pomocą Select device groups. Na ekranie Schedule task wybierz Now, aby zlecić natychmiastowe cofnięcie przypisania, lub Date, aby wprowadzić dzień i godzinę; po sprawdzeniu potwierdź przyciskiem Finish. Cofnięcie przypisania odbiera licencję; aplikacja początkowo pozostaje zainstalowana, bez ponownego przypisania nie otrzymuje aktualizacji i według Sophos zostaje usunięta przez Apple po upływie 30 dni. Nawet przy Now usunięcie może trwać kilka dni: sprawdzaj osobno przypisanie i faktyczny stan urządzenia, zamiast uznawać zadanie lub usunięty wpis katalogu za dowód odinstalowania. Zwrot licencji oraz przypisanie do użytkownika lub urządzenia należą do procedury dla aplikacji Apple Business. Jeśli konieczne jest natychmiastowe usunięcie lub ograniczenie zagrożenia, uzgodnij z osobami odpowiedzialnymi za urządzenia i bezpieczeństwo osobną, autoryzowaną metodę; cofnięcie licencji nie działa natychmiast.
- Wyjątek Android Enterprise: Uzgodnij wycofanie aplikacji z osobami odpowiedzialnymi za zarządzane Google Play, stosując właściwą procedurę Play; w szczególności sprawdź obowiązujące ustawienie zasad Allow app uninstall i nadal istniejące wdrożenia. Aby usunąć aplikację z wybranych urządzeń, w Apps > Android na ekranie Apps - Android Enterprise wybierz Uninstall. Wybierz poszczególne urządzenia lub jedną bądź więcej grup za pomocą Select device groups, a na ekranie Select app wybierz aplikację. Na ekranie Schedule task wybierz Now lub Date, podając dzień i godzinę; po sprawdzeniu wybierz Finish. Dotyczy to również aplikacji, które użytkownicy samodzielnie zainstalowali z zarządzanego Play Store. Sophos Mobile wysyła zadanie do interfejsu API Google; rozpoczęcie odinstalowania może potrwać kilka minut. Możesz też na pojedynczym urządzeniu użyć ikony kosza obok aplikacji w Show device > Installed apps. Również tam obowiązują ograniczenia zasad i trybu zarządzania. Usunięcie wpisu z katalogu Play nie odinstalowuje już zainstalowanych aplikacji; po odinstalowaniu przez użytkownika aplikacja zainstalowana przez Sophos Mobile może zostać od razu ponownie zainstalowana bez odpowiedniego zezwolenia w zasadach. Sprawdź stan urządzenia i skutki zasad na urządzeniu pilotażowym, zamiast uznawać usunięcie z katalogu lub zadanie Play za zakończone wycofanie.
- Jeśli aplikacja pozostaje na urządzeniu albo jej brakuje, najpierw porównaj platformę i tryb, identyfikator aplikacji, grupę docelową, czas oraz wpisy w Task view i Installed apps. W Windows rozróżnij problemy z identyfikatorem GUID MSI i skrótem pliku, dostępnością w sklepie oraz wymaganiami systemowymi; w iOS sprawdź stan Managed i ewentualną konieczność potwierdzenia przez użytkownika. Nie powtarzaj bezrefleksyjnie tego samego zadania instalacji ani nie wyrejestrowuj urządzeń w celu usunięcia błędu aplikacji.
- Dopiero po potwierdzeniu usunięcia lub poprawki na urządzeniu pilotażowym zajmij się pozostałymi urządzeniami. Aby przywrócić aplikację, ponownie wdróż wcześniej udokumentowaną wersję i ustawienia oraz sprawdź z użytkownikami działanie aplikacji i dostępność potrzebnych danych.
Wyłączanie preinstalowanych aplikacji na iPhonie/iPadzie
Wyłączanie preinstalowanych aplikacji na iPhonie/iPadzie nie jest odinstalowaniem: wymaga nadzorowanych urządzeń i zasad ograniczeń z grupą aplikacji. W szczególności zablokowanie App Store może uniemożliwić zaakceptowanie warunków aplikacji Apple Business; Phone i Settings nie można wyłączyć tą metodą. Takie ograniczenia traktuj wyłącznie jako osobną, przetestowaną zmianę zasad.
Przed edycją sprawdź urządzenia, do których przypisano zasady, oraz sposób przywrócenia poprzedniego stanu zasad. Wykonanie poniższych kroków nie zmieni istniejących zasad przypisanych do wielu urządzeń w zasady pilotażowe. W przypadku iPadOS najpierw wyjaśnij na uprawnionym urządzeniu pilotażowym opisaną w procedurze przypisywania zasad niepewność dotyczącą aktualizacji i wycofywania zmian; nie traktuj sekwencji czynności dla iOS jako sprawdzonej procedury dla iPadOS.
- Przygotuj grupę aplikacji zawierającą dokładnie te preinstalowane aplikacje, które mają zostać wyłączone. Ich identyfikatory ustal na podstawie listy Apple z identyfikatorami Bundle ID natywnych aplikacji na iPhone’a/iPada; zwykłe wyszukiwanie w sklepie nie zastępuje tej listy.
- W Policies > iOS & iPadOS otwórz zasady urządzenia już przypisane do przewidzianych urządzeń. Otwórz konfigurację Restrictions; jeśli jej brakuje, dodaj ją przez Add > Restrictions.
- W Restrictions > Applications w polu Filter type wybierz Forbidden apps. W App group wybierz przygotowaną grupę z aplikacjami do wyłączenia.
- Zatwierdź konfigurację przyciskiem Apply, a następnie zapisz zasady przyciskiem Save. Sophos opisuje następnie wybór Yes w oknie aktualizacji urządzeń, do których przypisano zasady. To potwierdzenie może objąć wszystkie już przypisane urządzenia: wykonaj je tylko w ramach wcześniej zatwierdzonego zakresu zmiany, a nie jako odizolowany test aplikacji.
- Po przetworzeniu zasad na urządzeniu sprawdź, czy wybrane aplikacje są już niedostępne, a pozostałe potrzebne funkcje nadal działają. W razie nieoczekiwanych skutków ubocznych nie przypisuj zasad do kolejnych urządzeń; przywróć udokumentowane, wcześniej zatwierdzone ograniczenie za pomocą potwierdzonej procedury przywracania zasad i ponownie sprawdź jego skutki na urządzeniach.