Przejdz do tresci
Avanet

Sophos Mobile na prywatnych iPhone’ach i iPadach: konfiguracja Apple User Enrollment

Apple User Enrollment zarządza danymi służbowymi na prywatnym iPhonie lub iPadzie, który nie jest urządzeniem nadzorowanym. Nie jest to to samo co szerszy zakres zarządzania urządzeniem firmowym lub nadzorowanym. Urządzenia nadzorowanego nie można zarejestrować w tym trybie. Najpierw należy przygotować tożsamości użytkowników, pakiet zadań i konfigurację Mobile w Self Service Portal. W metodzie opartej na koncie dochodzi konfiguracja Service Discovery. Następnie użytkownik rozpoczyna rejestrację i wyraża na nią zgodę na urządzeniu.

Nie jest to zgoda na aktywację ani wdrożenie: Poniższe kroki opisują udokumentowane procedury, a nie test w środowisku produkcyjnym lub na sprzęcie BYOD ani obietnicę usunięcia danych potwierdzoną testem. Przed autoryzowanym pilotażem trzeba ustalić kwestie licencji, obsługiwanego systemu operacyjnego, uprawnień administratora, zgody użytkownika i konkretnych potrzeb w zakresie zarządzania. Angielskie nazwy menu i pól należy porównać z własnym środowiskiem i interfejsem urządzenia. Jeśli brakuje opcji lub tryb jest inny, nie należy zastępować tej procedury zwykłą rejestracją iPhone’a. Dopuszczenie do użytku pozostaje wstrzymane do czasu sprawdzenia konfiguracji i jej działania w docelowym kontekście.

Co organizacja widzi, a czego nie

Zarządzane konto Apple współistnieje z prywatnym kontem Apple. Apple oddziela zarządzane aplikacje i ich dane, zarządzany pęk kluczy oraz dane zarządzanego konta w iCloud, Poczcie, Kalendarzu i Notatkach na zarządzanym woluminie APFS.

  • MDM nie może: Odczytywać prywatnych treści ani identyfikatorów UDID, IMEI i adresu MAC przez User Enrollment. W tym trybie nie są możliwe kontrola dostępu do sieci (NAC) oparta na adresie MAC ani resetowanie zapomnianego kodu urządzenia. Funkcja Sophos Find i ustalanie lokalizacji są wyłączone dla urządzeń zarejestrowanych przez User Enrollment.
  • MDM nadal może: Odczytywać informacje o obiektach zarządzanych oraz wybrane dane o urządzeniu i jego zabezpieczeniach, które nie umożliwiają identyfikacji, na przykład wersję systemu operacyjnego. Apple wymienia blokowanie urządzenia jako możliwe polecenie w trybie User Enrollment; trzeba sprawdzić, czy jest dostępne w danym środowisku Sophos.

Jeśli zasady użytkownika iOS zawierają konfigurację zasad haseł Sophos, a zasady te faktycznie przypisano do konkretnego urządzenia zarejestrowanego przez Apple User Enrollment i zastosowano na nim, konfiguracja wymaga sześciocyfrowego kodu PIN bez powtarzających się ani kolejnych cyfr. Jeśli urządzenie nie spełnia wymagań w chwili tego przypisania, według Sophos rozpoczyna się 60-minutowy okres na dostosowanie; po jego upływie nawet prywatne aplikacje mogą się nie uruchamiać, dopóki wymóg nie zostanie spełniony. Nie każde środowisko przypisuje takie zasady danemu urządzeniu; samo ich utworzenie nie wymusza kodu PIN, a możliwość narzucenia dowolnie złożonego kodu urządzenia nie została tym potwierdzona. Ograniczenia widoczności MDM nie stanowią gwarancji dotyczącej innych aplikacji, dobrowolnie udostępnionych danych ani usług chmurowych.

Aplikacje, które Sophos Mobile w tym trybie instaluje jako zarządzane lub przypisuje do instalacji zarządzanemu kontu Apple, muszą pochodzić z Apple Business; nie dotyczy to automatycznie każdej aplikacji zainstalowanej prywatnie i używanej do pracy. Jeśli ta sama aplikacja jest już zainstalowana prywatnie, nie można zainstalować jej ponownie jako zarządzanej. W przypadku Poczty, Kalendarza i Notatek podział przebiega według konta: ta sama aplikacja może wyświetlać zarówno treści prywatne, jak i służbowe. Jeśli wymagane są pełna kontrola nad urządzeniem lub identyfikatory sprzętowe, nie należy zakładać, że User Enrollment spełni te potrzeby; wybór innego trybu wymaga odrębnej decyzji dotyczącej prywatności i własności urządzenia.

Użytkownik może sam odinstalować zarządzaną aplikację; jeśli zainstaluje ją ponownie, pozostanie ona jednak zarządzana. Aby aplikację wcześniej zainstalowaną jako zarządzana można było zainstalować jako prywatną, trzeba ją odinstalować przez Sophos Mobile lub usunąć jej licencję z zarządzanego konta Apple. Cofnięcie licencji nie jest dowodem natychmiastowego usunięcia aplikacji ani zachowania jej lokalnych danych. Przed taką zmianą sprawdź kontrolę ryzyka utraty danych i cofnięcie licencji aplikacji na iPhone’a/iPada.

Przygotowanie tożsamości i wymagań wstępnych

Przed konfiguracją organizacja musi być zarejestrowana w Apple Business. Zarządzanie aplikacjami Apple Business w Sophos Mobile również musi być już skonfigurowane. Procedurę dotyczącą tokenu zawartości, licencji i przypisań opisuje przygotowanie aplikacji Apple Business. Ta konfiguracja jest warunkiem rejestracji, a nie dopiero późniejszym krokiem dotyczącym dodatkowych aplikacji. Opisana tam nierozstrzygnięta kwestia powiązania zaproszenia i aktywacji licencji z tożsamością w metodzie opartej na koncie nadal wymaga sprawdzenia. Zaproszenie na prywatne konto Apple nie zastępuje zarządzanego konta i nie jest ogólnym wymogiem BYOD.

Zanim użytkownicy zalogują się na iPhonie lub iPadzie za pomocą swoich kont Managed Apple Accounts, Apple musi zweryfikować organizację. Sama rejestracja w Apple Business nie wystarczy. Procedurę dla organizacji opisuje instrukcja Apple Rejestracja i weryfikacja organizacji. Rejestracja domeny i sprawdzenie certyfikatów dla Service Discovery nie zastępują tej weryfikacji organizacji.

Dla nowo zarejestrowanych organizacji, które nie zostały jeszcze zweryfikowane: Od rejestracji w Apple Business organizacja ma 60 dni na weryfikację. Apple ostrzega: jeśli organizacja nie zostanie zatwierdzona w tym terminie, zostaną usunięte organizacja, jej dane i konta Managed Apple Accounts. Dlatego weryfikację należy zakończyć odpowiednio wcześnie; samo zgłoszenie do weryfikacji nie oznacza jeszcze zatwierdzenia. Ten termin dotyczy nowej organizacji, a nie rejestracji poszczególnych urządzeń BYOD ani okresowego odnawiania konta. Nie oznacza też, że organizacje już zweryfikowane zostaną usunięte.

Utworzenie użytkowników i przekazanie danych logowania

  1. Dodać użytkownika w Sophos Fusion, jeśli jeszcze go tam nie ma. W przypadku istniejącego lub synchronizowanego użytkownika sprawdzić przypisanie i adres e-mail zamiast tworzyć drugi obiekt użytkownika. Przed późniejszym wyborem trzeba ustalić właściwą osobę i jej docelowe grupy użytkowników.
  2. Uprawniony administrator powinien dodać użytkownika w Apple Business i utworzyć dla niego własne konto Managed Apple Account. Konta te należą do organizacji i są przez nią zarządzane. Każda osoba potrzebuje unikalnego konta. Wspólne konto służbowe nie zastępuje indywidualnej tożsamości.
  3. Opcjonalnie Apple Business może być sfederowane z Microsoft Entra ID. Wtedy Apple Business tworzy konta Managed Apple Account, a użytkownicy logują się danymi Microsoft Entra ID. Federacja nie jest obowiązkowa przy ręcznym tworzeniu kont. Jej konfigurację trzeba wcześniej ustalić w ramach procedury zarządzania tożsamościami Apple Business; nie należy zastępować jej improwizowanymi ustawieniami.
  4. Przed rozpoczęciem którejkolwiek ścieżki użytkownika przekazać mu dane logowania do Managed Apple Account zatwierdzoną, bezpieczną drogą. W przypadku federacji wyjaśnić przewidzianą metodę logowania przez Entra. Haseł nie należy umieszczać w zgłoszeniu dotyczącym rejestracji ani w publicznych przykładach. Użytkownik wprowadza je samodzielnie.
  5. Zapewnić oddzielny dostęp do Sophos Fusion Self Service Portal i sprawdzić logowanie. Ogólny dostęp do portalu wyjaśnia udostępnienie dostępu i zaproszenie. Nie konfiguruje jednak pakietu rejestracji Mobile ani konta Apple. Nawet jeśli oba konta korzystają z tego samego adresu e-mail, logowanie do Apple i logowanie do portalu są odrębnymi krokami.

Przed uzyskaniem zgody potwierdzić, że urządzenie jest prywatne i nie jest nadzorowane. Nie mylić MDM w Sophos Mobile z samym korzystaniem z ochrony Mobile Threat Defense. Użytkownik musi wiedzieć, jakie dane o urządzeniu i jego zabezpieczeniach nadal można odczytać, że zablokowanie urządzenia może być możliwe oraz że faktycznie przypisana zasada kodu PIN może wpływać także na prywatne aplikacje. Dlatego wcześniej sprawdzić przewidziane zasady i dostępne działania.

Należy również wyjaśnić, że uprawniony administrator może później zakończyć zarządzanie przez Unenroll. Zadanie wyrejestrowania w iOS/iPadOS nie wymaga ponownego potwierdzenia na urządzeniu. Po skutecznym wyrejestrowaniu zarządzane konto Apple, zarządzane aplikacje i lokalne dane służbowe zostają usunięte. Nie oznacza to zdalnego wymazania całego prywatnego urządzenia.

Wybór odpowiedniej ścieżki rejestracji

Metoda oparta na koncie rozpoczyna się od logowania na konto służbowe lub szkolne w ustawieniach urządzenia i wymaga mechanizmu Service Discovery w domenie zarządzanego konta. Nie można jej rozpocząć przez Sophos Mobile Admin.

Metoda oparta na profilu korzysta z odrębnej ścieżki instalacji profilu i według Sophos jest dostępna tylko w iOS/iPadOS 17 i starszych wersjach. Może ją rozpocząć użytkownik w Self Service Portal lub administrator w Sophos Mobile. W obu przypadkach zgoda na urządzeniu docelowym pozostaje wymagana. Termin podany w ogólnej instrukcji dotyczącej profili nie stanowi dowodu, że taki sam termin obowiązuje przy User Enrollment opartym na koncie.

Odrębną ogólną ścieżkę konfiguracji, zatwierdzoną przez dział IT dla konkretnego urządzenia, opisuje sekcja „Ogólna konfiguracja iPhone’a lub iPada z Mobile Control” w instrukcji przekazania urządzenia użytkownikowi przez Self Service Portal. Ta ścieżka nie jest Apple User Enrollment. Nie zastępuje metody opartej na koncie ani metody opartej na profilu i nie dodaje do nich kroków konfiguracji aplikacji, wymagań wstępnych ani terminów.

Konfiguracja Service Discovery dla rejestracji opartej na koncie

Service Discovery przekazuje urządzeniu informacje o tym, jak połączyć się z Sophos Mobile. Urządzenie wykorzystuje w tym celu część domenową adresu e-mail konta Managed Apple Account. Przed pilotażem ta domena zarejestrowana w Apple Business, zaufanie do certyfikatów i zasób Service Discovery muszą być ze sobą zgodne. Dla ścieżki wyłącznie opartej na profilu konfiguracja Service Discovery nie jest wymagana.

Sprawdzenie domeny i zaufania do certyfikatów

Według Sophos zarejestrowana domena musi odpowiadać wartości Common Name (CN) lub jednej z wartości Subject Alternative Name (SAN) w certyfikacie TLS serwera WWW obsługującego Service Discovery. Rejestrowane urządzenie musi ufać całemu łańcuchowi certyfikatów. W przypadku publicznych urzędów certyfikacji wymagany łańcuch zaufania jest zwykle już dostępny w iOS/iPadOS.

W przypadku certyfikatu samopodpisanego lub wewnętrznej PKI certyfikaty łańcucha zaufania trzeba ręcznie dostarczyć na urządzenie zatwierdzoną drogą i zainstalować. Nie przyjmować nieznanych certyfikatów bez sprawdzenia. Udane pobranie zasobu na komputerze administratora nie potwierdza jeszcze zaufania do certyfikatów na urządzeniu docelowym.

Skopiowanie i opublikowanie JSON z własnego środowiska

Przed zmianą sprawdzić właściwe środowisko Sophos Mobile i zarejestrowaną domenę Apple Business. Jeśli zasób Service Discovery już istnieje, zabezpieczyć jego dotychczasową zawartość i konfigurację serwera WWW w ramach zatwierdzonej procedury zmian. Nie nadpisywać bez sprawdzenia powiązania z innym środowiskiem.

  1. W Sophos Mobile otworzyć Setup > Apple setup > Apple User Enrollment.
  2. Wybrać Set up account-driven Apple User Enrollment. Udokumentowana strona pokazuje kod JSON potrzebny do konfiguracji. Jeśli interfejs środowiska wygląda inaczej, najpierw ustalić uprawnienia i dostępną procedurę.
  3. Za pomocą Copy to clipboard skopiować wyświetlony kod JSON i wkleić go bez zmian do nowego pliku tekstowego. Dane muszą pochodzić z własnego środowiska docelowego. Nie dodawać samodzielnie pól JSON ani nie wykorzystywać przykładowych danych z innego środowiska.
  4. Opublikować plik na serwerze WWW przez HTTPS pod ścieżką /.well-known/com.apple.remotemanagement w zarejestrowanej domenie. Pełny udokumentowany szablon adresu URL to https://your-domain.com/.well-known/com.apple.remotemanagement. Zastąpić tylko your-domain.com domeną zarejestrowaną w Apple Business dla kont Managed Apple Account. Ścieżka zasobu pozostaje bez zmian.
  5. W konfiguracji serwera WWW ustawić Content-Type tego zasobu na application/json i zezwolić na HTTP GET dla tego adresu URL.

Przed rozpoczęciem rejestracji przez użytkownika sprawdzić rzeczywiste pobranie metodą GET z docelowej sieci. Treść odpowiedzi musi odpowiadać skopiowanemu JSON z własnego środowiska, a nie stronie błędu HTML. Oddzielnie sprawdzić Content-Type odpowiedzi i zaufanie do certyfikatów na docelowym iPhonie lub iPadzie. Są to kontrole do przeprowadzenia, a nie testy wykonane na potrzeby tego artykułu. Dostępność pliku Service Discovery nie dowodzi zgody użytkownika, ukończenia rejestracji ani zastosowania zasad.

Jeśli powiązanie ze środowiskiem, domena lub łańcuch certyfikatów są nieprawidłowe, nie rejestrować kolejnych urządzeń. Najpierw ustalić zatwierdzoną procedurę zmiany lub jej wycofania i powtórzyć kontrole. Usunięcie zasobu Service Discovery nie wyrejestrowuje istniejących urządzeń ani nie przywraca usuniętych danych służbowych.

Zrzut ekranu w instrukcji konfiguracji Sophos pokazuje również opcję Disable account-driven Apple User Enrollment. Nie udokumentowano tutaj, jakiego potwierdzenia wymaga ta opcja, jakie ma konkretne skutki, czy można ją cofnąć ani co oznacza dla już zarejestrowanych urządzeń. Nie można więc na tej podstawie wnioskować o przetestowanej procedurze wycofania zmian ani o wyrejestrowaniu urządzeń. Dlatego tej opcji nie należy utożsamiać z usunięciem zasobu Service Discovery, Unenroll ani Delete.

Przygotowanie pakietu zadań i Mobile Self Service Portal

Zasady użytkownika i zadanie rejestracji

  1. Utworzyć iOS & iPadOS user policy dla planowanego zastosowania BYOD. Przed późniejszym przypisaniem sprawdzić ustawienia pod kątem ograniczonego trybu User Enrollment i opisanego wpływu kodu PIN.
  2. Utworzyć pakiet zadań z zadaniem Enroll. W kreatorze Add enrollment task wybrać typ iOS User Enrollment. Zwykła rejestracja urządzenia iOS nie jest jego zamiennikiem.
  3. W razie potrzeby dodać przygotowane zasady użytkownika do pakietu, aby przypisać je podczas rejestracji. Przypisanie jest opcjonalne. Można przypisać zasady później lub nie przypisywać żadnych. Samo utworzenie zasad nie powoduje ich zastosowania.
  4. Dodać dodatkowe zadania Install app i Send message tylko wtedy, gdy są potrzebne. Zadania instalacji aplikacji podlegają opisanym wyżej ograniczeniom Apple Business i aplikacji prywatnych. Opcjonalnie można przygotować osobną grupę urządzeń dla Apple User Enrollment.

Przed użyciem sprawdzić typ Enroll, planowane przypisanie zasad i wszystkie dodatkowe zadania w pakiecie. Gotowy pakiet wybiera się następnie jako Enrollment package w ustawieniach platformy. Ani utworzenie pakietu, ani jego wybór nie oznaczają jeszcze rejestracji urządzenia.

Powiązanie konfiguracji, grup użytkowników i platformy

W Sophos Mobile otworzyć Setup > Self Service Portal. W Enrollment texts w razie potrzeby przygotować teksty wyświetlane przed rejestracją i po niej. Na stronie Self Service Portal configurations użyć Create, aby utworzyć konfigurację, lub edytować wybraną istniejącą konfigurację.

Konfiguracja określa, jakie urządzenia mogą rejestrować przypisani do niej użytkownicy i jakie działania samoobsługowe są dostępne:

  • W Name podać zrozumiałą nazwę. Użytkownicy wybierają konfigurację w portalu na podstawie tej nazwy.
  • W User groups > Add dodać docelowe grupy użytkowników. Jedna konfiguracja może zawierać kilka grup. Tej samej grupy nie można jednak przypisać do różnych konfiguracji. Przed udostępnieniem sprawdzić rzeczywiste członkostwo w grupach.
  • Za pomocą Maximum number of devices określić dozwoloną liczbę urządzeń na użytkownika w portalu. Dobrać wartość do dopuszczonego zakresu BYOD, a nie na podstawie niesprawdzonego ustawienia domyślnego.
  • W Actions > Show wybrać tylko przewidziane działania zarządzania obsługiwane przez platformę. Ogólna lista działań nie oznacza, że każde z nich jest dostępne w trybie User Enrollment.

Za pomocą Add dodać platformę iOS & iPadOS. W oknie Configure platform settings wspólnie ustalić opcje widoczne dla użytkownika i ich techniczny cel:

  • Display name określa nazwę typu rejestracji w portalu. Obok pojawia się Description. Dobrać nazwę tak, aby użytkownik rozpoznał przewidzianą ścieżkę opartą na koncie lub na profilu.
  • W tym scenariuszu prywatnego BYOD ustawić Owner na personal. Urządzenia firmowe i prywatne można konfigurować oddzielnie dla każdej platformy. Ustawienie własności nie sprawia, że urządzenie nadzorowane nadaje się do User Enrollment.
  • W Device group wybrać docelową grupę urządzeń. Osobna grupa utworzona dla User Enrollment jest opcjonalna. Przypisanie nie może przypadkowo kierować urządzenia do innej procedury zarządzania.
  • W Enrollment package wybrać wcześniej przygotowany pakiet zadań.
  • Włączyć Account-driven Apple User Enrollment dla ścieżki opartej na koncie. Dla ścieżki opartej na profilu wyłączyć to pole wyboru. Wybór musi odpowiadać gotowości Service Discovery, systemowi operacyjnemu i instrukcji dla użytkownika.
  • W Terms of use w razie potrzeby wybrać tekst przed rejestracją. Jeśli pole pozostanie puste, tekst nie będzie wyświetlany. Jeśli tekst jest ustawiony, użytkownik musi go zaakceptować, aby kontynuować. Post-enrollment text określa tekst wyświetlany po rejestracji. Także tutaj puste pole oznacza brak tekstu. W udokumentowanej procedurze użytkownika opartej na koncie potwierdzenie tych skonfigurowanych tekstów nadal następuje przed Download profile.

Za pomocą Apply zastosować ustawienia platformy w konfiguracji. W razie potrzeby dodać kolejne ustawienia platformy. Następnie na stronie Edit Self Service Portal configuration zapisać konfigurację za pomocą Save. Apply i Save są odrębnymi krokami.

Jeśli potrzebnych jest kilka odpowiednich opcji Apple User Enrollment, utworzyć kolejne konfiguracje lub ustawienia platformy zgodnie z planem. Należy rozróżnić dwa poziomy. Jeśli użytkownik należy do grup z kilkoma konfiguracjami samoobsługi, obowiązuje konfiguracja o najwyższym priorytecie. Ikony strzałek na stronie Self Service Portal configurations zmieniają tę kolejność. Zawsze obecna konfiguracja Default ma najniższy priorytet i jest stosowana tylko wtedy, gdy nie pasuje żadna inna konfiguracja. W ramach udostępnionej procedury rejestracji użytkownik wybiera przewidzianą opcję Apple User Enrollment. Nie należy więc zakładać, że utworzona opcja jest widoczna dla wszystkich użytkowników.

Przed wdrożeniem sprawdzić z upoważnionymi uczestnikami pilotażu z różnych grup użytkowników, jakie konfiguracje i typy rejestracji są rzeczywiście oferowane. Porównać z planem nazwę, własność, pakiet, pole wyboru trybu, wyświetlanie tekstów i dozwolone działania. Zapisana konfiguracja nie zastępuje tego testu dla poszczególnych grup.

Rejestracja oparta na koncie na iPhonie lub iPadzie

Użytkownik rozpoczyna tę ścieżkę na urządzeniu docelowym. Wcześniej trzeba przekazać dane logowania, przygotować dostęp do portalu i konfigurację opartą na koncie oraz sprawdzić Service Discovery. Administrator nie może rozpocząć tej ścieżki w Add device wizard.

  1. Na urządzeniu docelowym otworzyć Settings > General > VPN & Device Management i wybrać Sign in to Work or School Account.
  2. Wprowadzić adres e-mail konta Managed Apple Account. Nie należy zastępować go adresem prywatnego konta Apple ani innego użytkownika portalu.
  3. Urządzenie przekierowuje na stronę Sophos Mobile. Zalogować się tam za pomocą danych Sophos Fusion Self Service Portal. Jest to oddzielne logowanie do portalu, a nie krok wprowadzania hasła konta Apple.
  4. Spośród oferowanych konfiguracji rejestracji opartych na koncie wybrać przewidzianą konfigurację. Jeśli nazwa lub tryb nie odpowiadają instrukcji, nie kontynuować innej rejestracji.
  5. Potwierdzić warunki użytkowania i komunikat wyświetlany po rejestracji, o ile są skonfigurowane w danym środowisku. Samo potwierdzenie tekstów nie rejestruje jeszcze urządzenia.
  6. Wybrać Download profile. Portal przekierowuje z powrotem do aplikacji Settings.
  7. Teraz użyć hasła konta Managed Apple Account lub metody logowania przewidzianej dla przygotowanej federacji.
  8. Wyrazić zgodę przez Allow Remote Management i wprowadzić kod urządzenia. Zgodnie z udokumentowaną procedurą aplikacja Settings pobiera następnie i instaluje profil rejestracji Sophos Mobile.

Następnie przeprowadzić opisaną niżej kontrolę. Samo ukończenie okna dialogowego lub przekierowanie nie potwierdza pełnej rejestracji ani działania zasad i aplikacji.

Rejestracja oparta na profilu w iOS/iPadOS 17 i starszych wersjach

Rozpoczęcie przez użytkownika

Dla tej oddzielnej ścieżki również trzeba wcześniej przekazać dane logowania. Konfiguracja platformy Mobile musi oferować Apple User Enrollment oparte na profilu, czyli bez włączonego pola wyboru Account-driven Apple User Enrollment.

  1. Zalogować się do Sophos Fusion Self Service Portal, otworzyć Mobile i wybrać Enroll Device. Można zalogować się na rejestrowanym urządzeniu lub na innym urządzeniu.
  2. Portal prowadzi do internetowego formularza rejestracji Sophos Mobile. Sprawdzić przewidzianą opcję opartą na profilu i urządzenie docelowe. Po potwierdzeniu formularza urządzenie pobiera profil konfiguracji z Sophos Mobile. Logowanie do portalu na innym urządzeniu nie zastępuje pobrania profilu i późniejszej zgody na właściwym urządzeniu docelowym.
  3. Na rejestrowanym iPhonie lub iPadzie otworzyć aplikację Settings i wybrać Enrol in.
  4. Na następnej stronie przeczytać informacje o User Enrollment. Potwierdzić rejestrację za pomocą Enrol My iPhone lub Enrol My iPad. Rozpoczyna to proces rejestracji, ale nie jest jeszcze dowodem jego powodzenia.

Następnie sprawdzić wpis Sophos Mobile i przewidziany tryb zarządzania zgodnie z opisem poniżej. W nowszych systemach nie należy używać tej ścieżki opartej na profilu, ograniczonej do wersji 17, jako ogólnego zamiennika.

Rozpoczęcie przez administratora i przekazanie procedury na urządzenie docelowe

Sophos Mobile Admin może rozpocząć tylko Apple User Enrollment oparte na profilu. Także tutaj obowiązuje ograniczenie do iOS/iPadOS 17 i starszych wersji. Użytkownik nadal musi wyrazić zgodę na rejestrację na urządzeniu.

  1. W Sophos Mobile otworzyć Devices > Add > Add device wizard.
  2. Wybrać Search for user, wyszukać docelowego użytkownika i go wybrać. Porównać wybór z przygotowaną tożsamością Fusion.
  3. Na stronie Device details wybrać platformę iOS & iPadOS i wprowadzić dodatkowe dane wymagane we własnym środowisku. Nie wykorzystywać danych z inwentarza komputerów lub serwerów jako danych rejestracji.
  4. Na stronie Enrollment type wybrać Apple User Enrollment i wprowadzić adres e-mail konta Managed Apple Account albo wybrać Apple User Enrollment with task bundle, wskazać przewidziany pakiet zadań i również wprowadzić adres konta Managed Apple Account. Wariant z pakietem służy do dodatkowych zadań, a nie do innego typu tożsamości Apple.
  5. Na stronie Enrollment zeskanować kod QR aplikacją Camera na rejestrowanym urządzeniu. Urządzenie docelowe otwiera internetowy formularz rejestracji Sophos Mobile. Potwierdzić ten formularz.
  6. Użytkownik kontynuuje procedurę na urządzeniu od kroku 3 poprzedniej sekcji. Na urządzeniu docelowym otworzyć Settings > Enrol in, przeczytać informacje i potwierdzić przez Enrol My iPhone lub Enrol My iPad. Następnie sprawdzić wynik.

Utworzenie wpisu w kreatorze i wyświetlenie kodu QR nie oznaczają ukończenia rejestracji. Rozpoczęcie przez administratora nie zastępuje zgody użytkownika ani właściwego konta Managed Apple Account.

Kontrola rejestracji i ustalanie przyczyn rozbieżności

Dla obu ścieżek użytkownika Sophos podaje ten sam wskaźnik powodzenia: po udanej rejestracji na urządzeniu pojawia się wpis Sophos Mobile w Settings > General > Device Management. Faktyczna nazwa w interfejsie może się różnić. W autoryzowanym pilotażu należy sprawdzić ten wpis na właściwym urządzeniu oraz zweryfikować użytkownika, zarządzane konto i tryb zarządzania. Sam wpis nie potwierdza zastosowania zasad, zainstalowania aplikacji ani przetestowania wdrożenia. Te wyniki sprawdzić oddzielnie na urządzeniu pilotażowym.

W przypadku rozbieżności ustalić, którego etapu brakuje, zamiast powtarzać rejestrację bez sprawdzenia:

  • Jeśli ścieżka oparta na koncie nie prowadzi do strony Sophos, najpierw sprawdzić domenę konta Managed Apple Account, zasób GET, skopiowany JSON z własnego środowiska, Content-Type i zaufanie na urządzeniu.
  • Jeśli logowanie do portalu nie jest możliwe, sprawdzić oddzielny dostęp Fusion i przypisanie użytkownika. Działające logowanie do Apple nie dowodzi dostępu do portalu.
  • Jeśli brakuje przewidzianej opcji, sprawdzić grupy użytkowników, priorytet i działanie konfiguracji Default oraz ustawienia platformy, Enrollment package i pole wyboru trybu.
  • Jeśli po wyrażeniu zgody brakuje wpisu Sophos Mobile, nie zgłaszać rejestracji jako ukończonej. Sprawdzić krok na urządzeniu, obsługiwaną ścieżkę opartą na profilu i rzeczywisty wynik w środowisku Mobile. Przed ponowną rejestracją ustalić aktualny stan zarządzania.

Wyrejestrowanie zamiast zdalnego wymazania

Sophos wyraźnie wyklucza Wipe/Factory Reset dla urządzeń zarejestrowanych przez Apple User Enrollment. Nie oznacza to zakazu samodzielnego wymazania własnego urządzenia przez jego użytkownika. Przy wycofaniu urządzenia z zarządzania odrębnie udokumentowaną czynnością jest Unenroll.

  • Przed wyrejestrowaniem: Przekazać potrzebne dane służbowe zatwierdzoną drogą przed planowanym zakończeniem zarządzania, bez zbierania prywatnych treści; w miarę możliwości poinformować użytkownika i sprawdzić właściwą osobę, urządzenie oraz stan zarządzania. Ponowna zgoda na Unenroll na urządzeniu nie jest przewidziana; nie ma też gwarancji powiadomienia ani odzyskania utraconych danych służbowych.

Po tym zatwierdzeniu otworzyć Devices w Sophos Mobile, wybrać tylko docelowe urządzenia, wybrać Actions > Unenroll i potwierdzić okno administratora za pomocą Yes. To potwierdzenie przez administratora nie jest dodatkową zgodą użytkownika na iPhonie lub iPadzie.

  • Po wyrejestrowaniu: Według Sophos wyrejestrowanie usuwa lokalnie zarządzane konto Apple i powiązane z nim dane; iOS usuwa zarządzany wolumin APFS. Usuwane są również zarządzane aplikacje, zasady i certyfikaty MDM, ale nie wszystkie aplikacje prywatne ani kopie danych w zewnętrznych usługach chmurowych. Dopiero po synchronizacji na danym urządzeniu sprawdzić, czy zniknął wpis zarządzania i zarządzane dane służbowe, a dane prywatne pozostały. Samo wysłanie polecenia nie jest tego dowodem.

Usunięcie rekordu i ponowna rejestracja jako odrębne działania

Nie utożsamiać tych działań: „Delete” usuwa rekord urządzenia w Sophos Mobile oraz wszystkie zapisane tam dane tego urządzenia bez możliwości odzyskania. Dane wcześniej przesłane do Sophos Data Lake pozostają odrębne i nadal podlegają obowiązującym zasadom retencji XDR. Usunięcie rekordu nie dowodzi, że iPhone pozostający offline został już wyrejestrowany: w przypadku urządzenia, które nadal figuruje jako zarejestrowane, Sophos opisuje wyrejestrowanie dopiero przy następnej synchronizacji. Udokumentowana ścieżka usuwania w Fusion pokazuje filtr „Not managed”; nie potwierdza to dostępności operacji usunięcia dla urządzeń BYOD, które nadal są zarejestrowane.

Opcjonalne usunięcie rekordu należy rozważyć dopiero po potwierdzeniu usunięcia zarządzania na urządzeniu; gdy synchronizacja jeszcze nie nastąpiła, nie należy przedstawiać samego usunięcia rekordu jako pomyślnego zakończenia zarządzania. „Delete” nie zastępuje ani Unenroll, ani sprawdzenia stanu urządzenia.

Po wyrejestrowaniu i ponownej rejestracji iOS tworzy nowy identyfikator Enrollment-ID powiązany z urządzeniem. Sophos Mobile traktuje tę rejestrację jako nowe urządzenie, a nie kontynuację starego rekordu Mobile. Ponowna rejestracja wymaga ponownej zgody użytkownika. Dlatego w planowanym pilotażu należy sprawdzić właściwą osobę oraz stary i nowy wpis Mobile, zanim rozważy się jakiekolwiek usuwanie rekordów. Nie oznacza to automatycznego scalenia, potwierdzonej bezpiecznej procedury usuwania duplikatów ani przywrócenia usuniętych danych służbowych.

Odrębny inwentarz Fusion wyjaśnia podział widoków komputerów, serwerów i urządzeń mobilnych. Opisane w nim okresy odzyskiwania endpointów nie są sposobem przywrócenia tej rejestracji Apple User Enrollment. Przed dopuszczeniem rozwiązania do użytku należy zweryfikować konkretny interfejs, uprawnienia i zachowanie urządzeń offline w autoryzowanym pilotażu.