Aplikacje Apple Business w Sophos Mobile: zarządzanie tokenem treści i licencjami
Sprawdzić przed użyciem we własnej dzierżawie: Nie sprawdzono w dzierżawie testowej uprawnień, obsługiwanych urządzeń i trybów zarządzania, opisanych ścieżek menu, odnawiania tokenu ani skutków zmian na urządzeniach produkcyjnych. Instrukcja opiera się na dokumentacji producentów, a nie na testach w dzierżawie lub na urządzeniach. Przed rozpoczęciem wymagane są aktywna licencja obejmująca MDM, właściwa rola administratora i obsługiwany tryb zarządzania urządzeniem. Przed wdrożeniem lub zmianą tokenu potrzebne są pilotaż, sprawdzenie dotychczasowych przypisań i ustalona droga wycofania zmian; zmianę usługi MDM planować wyłącznie jako kontrolowane przełączenie tokenu po ocenie skutków oraz zatwierdzeniu przerwy i terminu.
Zakres i rozróżnienie tokenów
Ten artykuł dotyczy licencji aplikacji Apple Business na iOS, iPadOS i macOS oraz tokenu treści służącego do zarządzania aplikacjami w Sophos Mobile. Dzięki Apple Business organizacje mogą kupować większe liczby licencji aplikacji do dystrybucji wewnętrznej; Sophos Mobile integruje ich przypisywanie użytkownikom lub urządzeniom. Ogólne strony poświęcone aplikacjom rozróżniają instalację wykonywaną przez administratora i instalację inicjowaną przez użytkownika za pośrednictwem Sophos Mobile Control. Zarządzanie innymi aplikacjami, pakietami aplikacji, konfiguracjami aplikacji i ogólnymi zadaniami instalacji to osobne procedury. Przed rozpoczęciem sprawdzić aktywną licencję obejmującą MDM, właściwą rolę administratora i obsługiwany tryb zarządzania urządzeniem: Sophos Mobile Device Management lub Sophos Mobile obejmuje MDM; według zestawienia licencji sam Sophos Mobile Threat Defense obejmuje zarządzanie aplikacjami Threat Defense, a nie funkcje MDM. Samo zestawienie licencji nie gwarantuje dostępności interfejsu Apple VPP w każdej dzierżawie.
Rozróżnić instalację i przypisanie licencji: według Sophos aplikacje Apple Business instaluje się przez Sophos Mobile tak samo jak inne aplikacje; obowiązują ogólne ścieżki instalacji inicjowanej przez administratora lub przez użytkownika za pośrednictwem Sophos Mobile Control. Dodatkowo użytkownicy iPhone’ów i iPadów mogą instalować aplikacje Apple Business z App Store. Sophos nie dokumentuje tej dodatkowej ścieżki przez App Store dla Maców; nie wyklucza to instalowania aplikacji na Macach przez Sophos Mobile. Samo przypisanie licencji nie jest zadaniem instalacji ani dowodem, że aplikacja jest zainstalowana.
Nie mylić tokenów: Sophos opisuje ścieżkę Setup > Apple setup > Apple VPP dla tokenu treści (.vpptoken) używanego do zarządzania licencjami aplikacji; przed wprowadzeniem zmian trzeba sprawdzić rzeczywistą nawigację w dzierżawie. W sekcji Apple DEP konfiguruje się natomiast token usługi do zarządzania urządzeniami/ADE, który nie zastępuje tokenu treści. Według Sophos zresetowanie integracji DEP usuwa token usługi oraz urządzenia i profile Apple Business — nie jest to sposób synchronizacji licencji aplikacji. Certyfikaty APNs to jeszcze inna procedura. Ścieżka ADE i ewentualny reset należą do odrębnego planu rejestracji urządzeń, a nie do tej instrukcji dotyczącej aplikacji.
Katalog aplikacji Apple i zadanie instalacji
W przypadku zwykłych aplikacji iOS/iPadOS można dodać link do App Store lub pakiet aplikacji. Ogólny przegląd aplikacji w dokumentacji Sophos wymienia linki do sklepu również dla macOS, a strona ustawień aplikacji macOS opisuje pole Link. Jednak konkretna lista wyboru Add app nie zawiera opcji zwykłego linku do sklepu dla macOS, lecz macOS package; aplikacje Apple Business importuje się osobno za pomocą Import VPP apps. Dostępność ścieżki dodawania zwykłej aplikacji macOS przez link do sklepu jako opcji do wyboru nie jest więc tutaj potwierdzona i artykuł nie podaje instrukcji jej użycia. Nie oznacza to, że taka ścieżka jest technicznie niemożliwa; nie chodzi też o instalację przez użytkownika z App Store. Ogólną procedurę katalogu i instalacji opisuje wdrażanie aplikacji.
Aby zainstalować aplikację na urządzeniu, można utworzyć i przesłać pakiet zadań z Install app. Dla iPhone’ów i iPadów takie pakiety instalacyjne można też tworzyć bezpośrednio na stronie Apps; ta skrócona ścieżka nie jest tutaj potwierdzona dla Maców. Tworzenie i przesyłanie opisuje cykl życia Task Bundle. Wpis w katalogu, przypisanie licencji i faktyczna instalacja pozostają osobnymi punktami kontroli.
Własne aplikacje na iPhone’a/iPada: Samodzielnie opracowane aplikacje iOS/iPadOS można dystrybuować z przesłanych plików .ipa. Wymaga to utworzenia profilu aprowizacji aplikacji i udostępnienia go na urządzeniach docelowych: albo przez wcześniejszą osobną instalację, albo przez dołączenie do pliku .ipa. Ten profil aplikacji nie jest profilem rejestracji MDM ani tokenem treści. Sophos Mobile może rozprowadzać go na iPhone’y i iPady; import, przypisanie i ograniczenie dotyczące User Enrollment opisuje procedura profili aprowizacji aplikacji.
Przygotowanie i token treści
- Udokumentować właściciela lokalizacji Apple Business lub jednostki organizacyjnej, dzierżawę Sophos Fusion, dotychczas używaną usługę MDM, licencje aplikacji, datę wygaśnięcia oraz Managed Apple Account, za pomocą którego pobrano aktywny token treści. Przed zmianą tokenu sprawdzić zwłaszcza istniejące przypisania do użytkowników i urządzeń; wpływ unieważnienia tokenu w drugim MDM i odnowienia go tutaj trzeba ocenić w pilotażu. Nie unieważniać profilaktycznie tokenu nadal używanego produkcyjnie. Przy przechodzeniu między usługami MDM Sophos zaleca unieważnienie tokenu używanego w drugiej usłudze i usunięcie go stamtąd przed przesłaniem do Sophos, aby nie był przypisany jednocześnie do dwóch usług. Ten krok planować wyłącznie jako kontrolowane przełączenie: po zinwentaryzowaniu przypisań aplikacji, użytkowników i urządzeń, ocenie wpływu na bieżące działanie oraz zatwierdzeniu przerwy i terminu. Token unieważnić lub usunąć dopiero po wyjaśnieniu sposobu przejścia, a następnie sprawdzić przypisania i stan aplikacji w pilotażu. Nie używać tokenu równolegle w obu usługach ani nie zakładać automatycznego zwolnienia licencji czy przetestowanej drogi powrotu. Rozróżnić scenariusze: zmiana usługi MDM bez zmiany jednostki organizacyjnej Apple nie oznacza automatycznie przeniesienia licencji. Jeśli ma się zmienić także jednostka organizacyjna Apple, sprawdzić osobno dostępne i już przypisane licencje w każdej jednostce: Apple opisuje przenoszenie nieprzypisanych licencji między jednostkami jako odrębną czynność; przesłanie tokenu nie przenosi tych licencji. Takie przeniesienie rozważać tylko przy odpowiedniej zmianie jednostki, a nie przy każdej zmianie MDM. Migracja starszych tokenów przypisanych do użytkowników oraz przejście na zintegrowaną usługę zarządzania urządzeniami Apple to kolejne odrębne scenariusze, których ta instrukcja nie obejmuje.
- W Apple Business pobrać token treści dla jednostki organizacyjnej posiadającej odpowiednie aplikacje, korzystając z roli Administrator lub Content Manager. Sophos ostrzega, że token treści może być używany tylko w jednej usłudze zarządzania urządzeniami; dla kilku odpowiednich jednostek organizacyjnych Sophos wymaga oddzielnych kont Sophos Fusion.
- Zgodnie z dokumentacją Sophos, w Sophos Mobile pod Setup > Apple setup > Apple VPP sprawdzić adres konta Apple, odpowiedni kraj App Store, model automatycznego przypisywania i ewentualnie aktualizacje aplikacji; jeśli widok dzierżawy jest inny, nie stosować tej ścieżki menu na siłę. Ustawiony kraj App Store określa wyniki wyszukiwania aplikacji w Sophos Mobile; niektóre aplikacje nie są dostępne we wszystkich krajach. Jeśli aplikacji nie ma w wynikach wyszukiwania lub podczas importu, najpierw sprawdzić jej dostępność w ustawionym kraju, zanim uzna się to za błąd licencji lub tokenu. Następnie przesłać pobrany plik
.vpptoken. Porównać wyświetlaną organizację i datę wygaśnięcia z planowanym źródłem, a dopiero potem zapisać. Nie kopiować pliku tokenu do zgłoszeń ani publicznych lokalizacji. - Token treści jest ważny przez rok. Apple ostrzega, że również zmiana hasła Managed Apple Account, za pomocą którego pobrano istniejący token, unieważnia go przed upływem terminu; komunikacja dotycząca licencji aplikacji i książek między Apple Business a zewnętrzną usługą MDM zostaje wtedy wstrzymana. Aby uniknąć przerw, Apple zaleca ręcznie utworzone Managed Apple Account z osobną rolą, której jedynym uprawnieniem do pobierania tokenów treści i zarządzania nimi jest „Assign licenses for Apps and Books”; Sophos wskazuje do konfiguracji rolę Administrator lub Content Manager. Przed użyciem ograniczonej roli sprawdzić jej przydatność w konkretnym środowisku Apple i Sophos; nie zakładać, że sama zmiana konta pozostawi dotychczasowy token ważnym. Ustalić konto, za pomocą którego pobrano aktywny token, i traktować rotację jego hasła jako planowaną zmianę tokenu z powodu jego unieważnienia: wcześniej wyjaśnić skutki, przerwę i właściwą dla dzierżawy drogę przywrócenia działania w pilotażu; nie zakładać niezauważalnego ani automatycznie skutecznego odnowienia. Monitorować datę wygaśnięcia i zaplanować odnowienie przed jej upływem w tym samym zamierzonym kontekście lokalizacji/organizacji Apple Business. Przeczytany fragment dokumentacji Sophos opisuje pobieranie i przesyłanie tokenu, ale nie zawiera zweryfikowanej sekwencji kroków odnowienia ani przywracania działania po zmianie hasła; nie przedstawiać tych czynności jako przetestowanej wymiany czy gwarantowanego sposobu przywrócenia działania. Przed ponownym pobraniem lub przesłaniem tokenu otworzyć aktualną instrukcję Apple dotyczącą zarządzania tokenami treści i ich pobierania dla właściwego kontekstu organizacyjnego i sprawdzić aktywną dzierżawę, odnotować stan przypisań i licencji, a po wymianie ponownie porównać go na urządzeniach pilotażowych. Instrukcja Apple nie dowodzi, że sposób przywrócenia działania został przetestowany w Sophos.
Automatyczne przypisywanie: ustawienie Automatically assign iOS VPP apps on installation określa, czy i w jaki sposób licencja zostanie automatycznie przypisana podczas instalacji inicjowanej przez użytkownika. Samo nie uruchamia instalacji aplikacji ani nie zastępuje osobnego zadania instalacji. „Prioritize device assignment” nadaje pierwszeństwo urządzeniu, a gdy nie jest ono obsługiwane, przypisuje licencję użytkownikowi (Apple User Enrollment obsługuje tylko przypisanie do użytkownika). „Prioritize user assignment” nadaje pierwszeństwo użytkownikowi, a gdy urządzenie nie ma przypisanego użytkownika, przypisuje licencję urządzeniu. „Disabled” wymaga ręcznego przypisania. Oba tryby priorytetu włączają automatyczne przypisywanie do urządzeń; również przy „Prioritize user assignment” przypisanie do urządzenia jest przewidziane jako rozwiązanie zastępcze, gdy nie ma przypisanego użytkownika. Aplikacji na Maca nie można przypisywać użytkownikom. Gdy włączona jest opcja Automatically update iOS VPP apps, według dokumentacji Sophos automatycznie aktualizuje aplikacje przypisane do urządzeń z Apple Device Enrollment i aplikacje przypisane do użytkowników na urządzeniach z Apple User Enrollment; w przypadku aplikacji przypisanych do użytkowników korzystających z Apple Device Enrollment użytkownicy muszą sprawdzać aktualizacje w App Store. Samo włączenie opcji nie potwierdza pomyślnej aktualizacji.
Przypisywanie użytkowników i aplikacji
W udokumentowanej przez Sophos ścieżce zaproszeń dla licencji użytkownika, po skonfigurowaniu tokenu treści zapraszać w sekcji People tylko zatwierdzone osoby; w tej udokumentowanej procedurze Sophos wymaga zaproszenia przed przypisaniem aplikacji użytkownikowi, lecz nie przy przypisaniu do urządzenia. Invite users to Apple VPP na stronie People zaprasza wszystkich użytkowników; aby zaprosić jedną osobę już widoczną na liście, wybrać ją, a następnie na Show user użyć Invite user to Apple VPP. Jeśli nie ma jej na liście People, wybrać Search and invite a user to Apple VPP, wyszukać ją po imieniu i nazwisku, adresie e-mail lub ich części w Search users, wybrać w Select user i kliknąć Apply. Sophos wysyła wiadomość e-mail z zaproszeniem zawierającym link aktywacyjny. Na Show user > Apple VPP status „Registered” nie oznacza jeszcze aktywacji; „Associated” oznacza aktywację. Przy zarządzanej dystrybucji na osobiste konto Apple użytkownik musi przyjąć zaproszenie; zaproszenia i wyrejestrowania ograniczyć do zatwierdzonych użytkowników. W account-driven Apple User Enrollment logowanie odbywa się natomiast przez zarządzane konto Apple (Managed Apple Account); zalogowanie się na konto osobiste nie pozwala w tym trybie przyjąć zaproszenia do zarządzanej dystrybucji. Dokumentacja Sophos nie ustala tutaj, jak zaproszenie i przypisanie wiążą się z tą tożsamością account-driven: sprawdzić konto, przypisanie licencji i instalację w autoryzowanym pilotażu; nie nakazywać zaproszenia na konto osobiste ani zmiany tożsamości jako ogólnego warunku BYOD. Do przypisań wyłącznie do urządzeń zaproszenie nie jest potrzebne.
Na Show user w sekcji Apple VPP można też wyrejestrować użytkownika z Apple Business. Nie jest to ani cofnięcie przypisania aplikacji, ani wyrejestrowanie urządzenia przez Unenroll. Nie udokumentowano tutaj skutków wyrejestrowania użytkownika dla kont, aplikacji, danych lub licencji ani możliwości cofnięcia tej czynności; nie wywodzić z niej sposobu porządkowania zasobów ani przywracania stanu.
Aby wykonać ręczne przypisanie, zaimportować wpisy aplikacji za pomocą Import VPP apps w Apps > iOS & iPadOS lub Apps > macOS; kolumna VPP oznacza takie aplikacje. W szczegółach aplikacji pod VPP licenses > Show wybrać użytkowników ze statusem Apple Business Registered lub Associated albo zarządzane urządzenia. Status Registered wystarcza do wybrania użytkownika przy ręcznym przypisaniu, ale nie potwierdza aktywacji konta ani możliwości korzystania z aplikacji. Opcjonalnie w tej ręcznej procedurze przypisać aplikację urządzeniom za pośrednictwem grup urządzeń: kliknąć Show obok Available to device groups i wybrać zamierzone grupy. Następnie zapisać. Sophos zaleca przypisywanie do urządzeń, aby uprościć wdrażanie. Na iOS/iPadOS można przypisywać licencje użytkownikom lub urządzeniom; w Apple User Enrollment tylko użytkownikom, a na macOS tylko urządzeniom. Według Sophos aplikacje iOS są domyślnie instalowane jako zarządzane. Sophos dokumentuje opcję Sophos Mobile managed installation dla iOS; jej odznaczenie ma skutkować instalacją aplikacji bez zarządzania. Przed wdrożeniem BYOD sprawdzić na autoryzowanym urządzeniu pilotażowym, czy aplikacja jest już zainstalowana prywatnie, jak przebiega ponowna instalacja i ewentualna zgoda na zarządzanie oraz jaki jest faktyczny skutek tej opcji w danym systemie operacyjnym i trybie rejestracji. W przypadku account-driven Apple User Enrollment nie można przejąć zarządzania aplikacją już zainstalowaną prywatnie; nie obiecywać niezauważalnej konwersji ani przejęcia. Przed zapisaniem porównać pulę licencji, grupę docelową oraz ograniczenia wynikające z własności urządzeń i trybów z zasobami pilotażowymi. Wyświetlenie aplikacji na urządzeniu może nastąpić z opóźnieniem względem synchronizacji po stronie Apple; samo zapisanie nie dowodzi instalacji.
Sprawdzić zakres przed przypisaniem licencji: według Sophos aplikację przypisaną użytkownikowi można zainstalować na wszystkich jego iPhone’ach i iPadach zarządzanych przez Apple Business; przypisanie do iPhone’a lub iPada nie wymaga powiązania z Apple Account. Aplikacja przypisana do Maca jest dostępna dla wszystkich użytkowników logujących się na tym Macu, a nie tylko dla osoby wskazanej we wniosku o wdrożenie. Przed przypisaniem zweryfikować w pilotażu planowane urządzenia i dostęp na współdzielonych Macach; chodzi o licencję i dostępność, a nie o dowód instalacji ani dostępu do danych aplikacji innych użytkowników.
Kontrola, rozbieżności i wycofywanie
Wstępna kontrola ryzyka utraty danych na iPhonie/iPadzie: przed cofnięciem przypisania, usunięciem aplikacji lub wyrejestrowaniem urządzenia BYOD ustalić, czy aplikacja na konkretnym urządzeniu jest zarządzana, w jaki sposób została zainstalowana i jest zarządzana oraz jaki jest tryb rejestracji. Według Apple usunięcie zarządzanej aplikacji na iPhonie/iPadzie usuwa także dane z jej kontenera; przy wyrejestrowaniu urządzenia w trybie account-driven User Enrollment powiązane aplikacje zarządzane są zawsze usuwane. Wcześniej ustalić własność potrzebnych danych aplikacji, dopuszczalny eksport lub kopię zapasową oraz sprawdzony sposób ich przywrócenia, a następnie zweryfikować to w autoryzowanym pilotażu. Osobna instrukcja BYOD/User Enrollment omawia wyrejestrowanie i jego skutki; ta instrukcja dotycząca licencji jej nie zastępuje. Samo cofnięcie licencji nie oznacza natychmiastowego usunięcia aplikacji, a ponowne przypisanie nie przywraca usuniętych danych lokalnych.
- Najpierw osobno sprawdzić pulę licencji Apple Business, przypisania VPP oraz faktyczną instalację i możliwość aktualizacji na urządzeniu pilotażowym. Na Show user w sekcji Apple VPP można przeglądać aplikacje zainstalowane przez danego użytkownika; ten widok dotyczący użytkownika nie zastępuje kontroli na urządzeniu pilotażowym. Sophos przechowuje lokalną kopię informacji o licencjach ze względów wydajnościowych. Tylko jeśli wyświetlany stan nie zgadza się z Apple Business, uruchomić ponowną synchronizację przez Setup > Apple setup > Apple VPP > Clear VPP cache, a następnie ponownie porównać stan. Przycisk czyszczenia pamięci podręcznej nie odnawia tokenu ani nie zwalnia licencji.
- Wycofywanie aplikacji na iPhonie/iPadzie: najpierw zakończyć opisaną wyżej wstępną kontrolę ryzyka utraty danych, a potem odznaczyć użytkowników lub urządzenia w szczegółach aplikacji; na iOS/iPadOS można też użyć strony szczegółów użytkownika. Odznaczenie nie oznacza pewnego natychmiastowego usunięcia aplikacji ani utraty możliwości jej używania: Sophos opisuje dla udokumentowanej przez siebie metody przypisywania i wycofywania możliwość dalszego korzystania z aplikacji Apple Business przez 30 dni po cofnięciu przypisania. Nie jest to uniwersalny okres ochronny ani gwarancja zachowania aplikacji i danych w przypadku innych metod instalacji lub zarządzania czy wyrejestrowania urządzenia BYOD. Apple rozróżnia skutki cofnięcia licencji zależnie od metody zarządzania aplikacją; bez testu produktu nie można z tego wywodzić, że Sophos stosuje konkretną metodę Apple. Osobno zaplanować dostęp, a przed zakończeniem wyłączania użytkownika lub urządzenia sprawdzić rzeczywisty stan aplikacji, danych i licencji na danym urządzeniu. Według Sophos licencje przypisane do urządzeń są automatycznie zwalniane po odinstalowaniu aplikacji lub wyrejestrowaniu urządzenia, natomiast licencje przypisane do użytkowników nie. Dlatego po wyłączeniu użytkownika lub urządzenia osobno sprawdzić przypisania do użytkowników. Ponowne przypisanie nie gwarantuje przywrócenia już usuniętych danych aplikacji.
- Wycofywanie aplikacji na Macu: wcześniej ustalić, których komputerów Mac i użytkowników dotyczy operacja, jakie dane aplikacji są potrzebne oraz jak przeprowadzić ponowną instalację. W Apps > macOS, przy aplikacji VPP (znacznik w kolumnie VPP), kliknąć strzałkę obok aplikacji i w menu czynności wybrać Unassign; wybrać poszczególne urządzenia lub Select device groups, w Schedule task wybrać Now, aby wysłać żądanie od razu, lub Date, aby wysłać je później, i określić zarówno dzień, jak i godzinę; następnie kliknąć Finish. Jako osobną metodę Sophos dokumentuje przesłanie pakietu zadań z Unassign VPP app na docelowego Maca. Obie metody dotyczą cofnięcia przypisania; zakończone zadanie nie dowodzi jeszcze usunięcia aplikacji. Sophos zgłasza Apple cofnięcie licencji, a Apple wykonuje dezinstalację. Przy tej udokumentowanej przez Sophos metodzie wycofania na Macu aplikacja może początkowo pozostać na komputerze, ale bez ponownego przypisania nie można jej aktualizować; Sophos podaje okres 30 dni, zaznaczając jednocześnie, że nawet przy wyborze „Now” usunięcie może potrwać kilka dni. Ten okres nie gwarantuje ochrony ani przechowywania danych przy innych metodach zarządzania aplikacjami. Zanim uzna się wycofanie za zakończone, sprawdzić rzeczywistą metodę instalacji i zarządzania oraz stan aplikacji, licencji i danych na danym Macu; nie zakładać, że samo zakończenie zadania oznacza natychmiastowe usunięcie. W razie błędnego przypisania ponownie przypisać licencję dopiero po ponownym sprawdzeniu licencji i użytkowników, a następnie obserwować stan urządzenia; nie gwarantuje to przywrócenia wcześniej usuniętych danych aplikacji.