Bezpieczne wdrażanie Sophos Chrome Security na ChromeOS
Sophos Chrome Security to rozszerzenie Chrome rejestrowane w Sophos Mobile. Nie jest to rejestracja MDM w Android Enterprise ani rozszerzenie Sophos Firewall Sophos Chromebook User ID służące do logowania SSO na Chromebookach. Google Admin udostępnia użytkownikom rozszerzenie i kod połączenia; Sophos Mobile zarządza zarejestrowanym rozszerzeniem i jego polityką Chrome Security. Przed wprowadzeniem zmian należy osobno ustalić zakres odpowiedzialności obu systemów.
Wymagania i zakres wdrożenia
- W używanej dzierżawie sprawdzić uprawnienia i licencję na Sophos Mobile lub Sophos Mobile Threat Defense, a także dostępne funkcje Chrome. Podręczniki obu edycji nie wymieniają zawsze tych samych zadań: znajdowanie urządzenia występuje w podręczniku Mobile, lecz nie na liście zadań edycji Threat Defense. Nie należy wnioskować o dostępności funkcji z nazwy rozszerzenia.
- Sama licencja Sophos Mobile Device Management nie obejmuje Sophos Chrome Security; wymagana jest Sophos Mobile Threat Defense (dawniej Intercept X for Mobile) lub Sophos Mobile (dawniej Central Mobile Advanced). Sprawdzić aktywną licencję Sophos niezależnie od ChromeOS Enterprise Upgrade firmy Google. Typ konta Google również należy odróżnić od licencji przypisanej do urządzenia: przy koncie Education rejestracja urządzenia z wbudowaną licencją ChromeOS Enterprise Upgrade nie daje organizacji dostępu do funkcji Chrome zastrzeżonych dla kont Enterprise.
- Automatyczna rejestracja wymaga Google Workspace, dostępu do Google Admin > Devices > Chrome > Apps & extensions > Users & browsers oraz kontrolowanej jednostki organizacyjnej (OU) użytkowników. Przy rejestracji ręcznej użytkownik instaluje rozszerzenie i wpisuje token rejestracyjny z kreatora urządzeń lub portalu samoobsługowego. Nie należy mieszać tych dwóch ścieżek.
- Z góry określić, która jednostka organizacyjna użytkowników w Google Admin otrzyma rozszerzenie, do której grupy urządzeń w Sophos Mobile trafią zarejestrowane obiekty, jaką politykę Chrome Security im przypisać oraz którą wartość Owner wybrać: Corporate oznacza tutaj, że organizacja jest właścicielem urządzeń, a Personal — że jest właścicielem użytkowników. Docelowa jednostka organizacyjna Google nie jest grupą urządzeń Sophos. Wyboru wartości Owner nie należy utożsamiać z trybem zarządzania Android Enterprise ani automatycznie traktować jako klasyfikacji BYOD.
- Ustalić typ urządzenia: urządzenie Chrome Enterprise ma licencję Chrome Enterprise Upgrade. Opcja Only enroll on Chrome Enterprise devices odpowiednio ogranicza automatyczną rejestrację. Podczas pierwszej automatycznej rejestracji urządzenia Chrome Enterprise Sophos Mobile tworzy obiekt urządzenia i używa jego numeru seryjnego jako nazwy urządzenia. Na współdzielonych urządzeniach Chrome Enterprise pozostaje ten jeden obiekt: gdy zaloguje się inny użytkownik, Sophos Mobile usuwa dotychczasowe przypisanie użytkownika i przypisuje nowego. Natomiast na pozostałych urządzeniach bez Chrome Enterprise Upgrade Sophos Mobile tworzy obiekt urządzenia przy pierwszym logowaniu każdego użytkownika na tym urządzeniu, jeśli Sophos Chrome Security rejestruje się wtedy automatycznie. Współdzielone urządzenie otrzymuje więc jeden obiekt urządzenia Sophos na użytkownika, a nie kolejny obiekt przy każdym ponownym logowaniu tego samego użytkownika. Oczekiwane wpisy w ewidencji i przypisania należy sprawdzić w pilotażu przed oceną ewidencji lub zużycia licencji; nie zakładać, że użycie numeru seryjnego jako nazwy urządzenia dotyczy innych typów urządzeń.
- Udokumentować istniejące polityki rozszerzeń Google, politykę Sophos i dozwolone witryny niezbędne do pracy. Przygotować użytkownika testowego oraz urządzenie z działającą alternatywną metodą dostępu. Wdrożenie w całej głównej jednostce organizacyjnej nie jest pilotażem.
Przed pilotażem sprawdzić połączenie zarządzające Sophos Mobile: Oprócz FCM i klasyfikacji stron WWW wszystkie zarządzane urządzenia wymagają dostępu do regionalnego serwera Sophos Mobile przez HTTPS 443. Ustalić rzeczywisty region dzierżawy Sophos Fusion, nie wyprowadzać go z lokalizacji urządzenia: otworzyć My Products > Mobile w konsoli i odczytać host z paska adresu przeglądarki. W smc-user-if-cloudstation-<region>.prod.hydra.sophos.com region znajduje się między smc-user-if-cloudstation- a .prod.hydra.sophos.com, na przykład eu-west-1. Host smc-user-if służy do ustalenia regionu konsoli; nie jest adresem docelowym smc-device-if dla urządzeń. Adres docelowy to smc-device-if-cloudstation-<region>.prod.hydra.sophos.com; zastąpić <region> wartością eu-central-1, eu-west-1, us-west-2 lub us-east-2 zgodną z tą dzierżawą, zamiast zezwalać na wszystkie regiony bez rozróżnienia. Wspólnie z administratorami sieci sprawdzić rozwiązywanie DNS i dostępność HTTPS/TLS tego adresu z rzeczywistej sieci urządzeń pilotażowych; w razie błędów przeanalizować dzienniki zapory lub proxy dla dokładnie tego hosta i portu. Udane połączenie samo w sobie nie potwierdza ani rejestracji, ani zastosowania polityki. Poniższe połączenia FCM i klasyfikacji są oddzielnymi dodatkowymi wymaganiami.
Przed pilotażem zweryfikować ścieżki sieciowe Chromebooków: Google Firebase Cloud Messaging (FCM) na Chromebookach wymaga wszystkich bloków adresów IP z ASN 15169 Google oraz portów 5228-5230. Avanet zaleca powierzenie administratorom sieci utrzymania osobnego obiektu adresowego FCM: przed pierwszym zezwoleniem pobrać aktualnie rozgłaszane prefiksy IPv4/IPv6 dla ASN 15169 z aktualnego wykazu routingu ASN i zapisać źródło, datę pobrania oraz pełną listę prefiksów w rejestrze zmian. Ze względu na częste zmiany powtarzać pobieranie co najmniej raz w miesiącu i przy awariach FCM, porównywać z zatwierdzoną listą i po przeglądzie oraz zatwierdzeniu wprowadzać dodania lub usunięcia. Nie używać wyłącznie aktualnie rozwiązywanych adresów IP pojedynczych hostów Google ani nie rozszerzać zezwolenia na dowolne porty. Po każdej zmianie sprawdzić FCM z sieci urządzeń pilotażowych i odpowiednie dzienniki zapory lub proxy; w razie błędów wycofać tę konkretną zmianę i sprawdzić ponownie. Dla Web Filtering w Sophos Chrome Security wymagana jest dodatkowo usługa klasyfikacji Sophos 4.sophosxl.net/lookup przez HTTPS 443. Powiadomienia push i klasyfikacja stron WWW korzystają z różnych połączeń; wspólnie z administratorami sieci zweryfikować obie rzeczywiste ścieżki komunikacji urządzeń. Zezwolenie na połączenie nie dowodzi ani rejestracji, ani działania polityki lub filtra; poniższe kontrole pilotażowe pozostają konieczne.
Jak interpretować starszy szacunek zużycia danych na zapytania: Dla urządzeń z zainstalowanym Sophos Chrome Security Sophos Sizing Considerations z 14 kwietnia 2022 podają około 800 bajtów na każde zapytanie dotyczące strony internetowej do bazy SophosLabs. Jest to szacunek z dokumentacji opatrzonej datą dla pojedynczego zapytania, a nie pobrania całej strony internetowej; nie stanowi ani budżetu dziennego lub budżetu urządzenia, ani przetestowanego górnego limitu. Rzeczywisty ruch sprawdzić w zatwierdzonym pilotażu przy przewidzianych przeglądarkach, politykach i warunkach sieciowych; dostępność usługi i działanie filtra nadal wymagają odrębnych kontroli.
Automatyczna rejestracja w pilotażowej jednostce organizacyjnej
- W Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace kliknąć Generate connection code. Świadomie wybrać Owner zgodnie z opisanym wyżej przypisaniem własności urządzeń (Corporate) lub użytkowników (Personal), grupę urządzeń Sophos (Device group), opcjonalnie Chrome Security policy oraz w razie potrzeby Only enroll on Chrome Enterprise devices. Przed zapisaniem odnotować ustawienia i dotychczasowe przypisania. Następnie kliknąć Save, a obok Connection code kliknąć Copy, aby skopiować kod do schowka.
- Przekazać kod osobie odpowiedzialnej za Google Admin wyłącznie ustaloną drogą administracyjną. Zalogować się do konsoli Google Admin przy użyciu konta Google Workspace. W Google Admin, w sekcji Devices > Chrome > Apps & extensions > Users & browsers, rozwinąć panel boczny Organizational Units i wybrać pilotażową jednostkę organizacyjną użytkowników; przed zapisaniem ponownie sprawdzić wybraną jednostkę. Według dokumentacji produktu wybór jednostki organizacyjnej jest opcjonalny; tutaj celowo ogranicza pilotaż do wskazanych użytkowników.
- Najechać kursorem na przycisk + w prawym dolnym rogu i kliknąć Add from Chrome Web Store. W polu wyszukiwania wpisać Sophos Chrome Security i kliknąć rozszerzenie, aby otworzyć jego stronę w sklepie; nie wybierać Sophos Chromebook User ID. W prawym górnym rogu kliknąć Select. Wkleić kod połączenia w Policy for extensions. W Installation policy wybrać Force install lub Force install + pin to browser toolbar. Obie opcje wymuszają instalację i uniemożliwiają użytkownikom samodzielne usunięcie rozszerzenia; druga dodatkowo przypina je do paska narzędzi Chrome.
- Zalogować się jako użytkownik tej jednostki organizacyjnej na pilotażowym urządzeniu ChromeOS. Sprawdzić faktyczną instalację rozszerzenia, rejestrację i grupę urządzeń Sophos. Przy automatycznej rejestracji, zarówno dla urządzeń Chrome Enterprise, jak i pozostałych urządzeń, Sophos Mobile tworzy jednego użytkownika Sophos na użytkownika Google Workspace i przypisuje go do odpowiedniego obiektu urządzenia. Tworzenie użytkowników trzeba odróżnić od opisanego wyżej tworzenia urządzeń i zmiany przypisania użytkownika. W pilotażu zalogować drugiego użytkownika, a następnie ponownie pierwszego, aby sprawdzić i udokumentować tworzenie użytkowników, obiekty urządzeń i przypisania względem opisanych oczekiwań. Jest to wymagana kontrola pilotażowa, a nie już przeprowadzony test na urządzeniu. Osobno przy ręcznej rejestracji obowiązuje następująca zasada: w szczegółach urządzenia Sophos pole system_user_account może wskazywać logującego się użytkownika Google; osoba przypisana ręcznie w Sophos nie musi być tą samą osobą.
- Kolejne jednostki organizacyjne użytkowników objąć wdrożeniem dopiero po potwierdzeniu zastosowania polityki oraz udokumentowaniu testów filtra i wycofania zmian. Zmiany ustawień automatycznej rejestracji na urządzeniach Chrome Enterprise dotyczą wszystkich użytkowników przy ich następnym logowaniu; według dokumentacji na pozostałych urządzeniach obowiązują tylko wtedy, gdy zaloguje się na nich nowy użytkownik. Odwołanie lub wymianę kodu połączenia sprawdzić osobno; nie należy zakładać, że spowoduje to aktualizację istniejących urządzeń ani że nastąpi ona natychmiast.
Bezpieczne testowanie filtra WWW Chrome Security
Chrome Security policy w Sophos Mobile konfiguruje już zarejestrowane rozszerzenie; polityka Google Policy for extensions przekazuje natomiast kod połączenia. Filtr WWW należy najpierw przetestować na małej grupie urządzeń Sophos i pilotażowej jednostce organizacyjnej użytkowników. Osobno sprawdzić zamierzone działanie Filter malicious websites i poszczególnych kategorii w Filter websites by category. Do testów kategorii na urządzeniu pilotażowym otworzyć odpowiednią nieszkodliwą stronę przykładową z katalogu Web Security & Control Tests, na przykład stronę testową kategorii Gambling. Przed otwarciem porównać podaną na niej kategorię z aktualną polityką i zapisać oczekiwany wynik; dane dotyczące kategorii są stale aktualizowane. Korzystać wyłącznie ze stron przykładowych z przypisaną kategorią, nie pobierać plików testowych ani nie otwierać rzeczywistych szkodliwych lub nielegalnych stron. W Create events wybrać zdarzenia tylko dla zablokowanych stron albo również dla stron z ostrzeżeniem; brak zdarzenia dla ostrzeżenia w trybie „tylko zablokowane” nie dowodzi awarii filtra. Porównać wybrane ustawienie i zdarzenia w szczegółach urządzenia z wynikiem widocznym w przeglądarce. Włączone Check embedded content sprawdza także zasoby osadzone, takie jak reklamy, co może doprowadzić do zablokowania całej strony. Po wyłączeniu osadzona zawartość jest pomijana z wyjątkiem zawartości złośliwej: nie oznacza to wyłączenia kontroli złośliwych zasobów osadzonych. Obie opcje trzeba przetestować osobno w pilotażu, nie przedstawiając opisu z dokumentacji jako potwierdzonego zachowania urządzenia.
Wyjątki i pierwszeństwo reguł: W Allowed domains i Blocked domains każdy wpis należy umieścić w osobnym wierszu, bez https:// lub chrome://; dopuszczalne są między innymi nazwy domen, adresy IPv4/IPv6, sieci oraz symbole wieloznaczne na początku wpisu. Poprawne przykłady składni to *.example.com oraz alternatywny zapis *example.com; dla chrome://bookmarks wpis ma postać bookmarks. Są to przykłady składni, a nie zalecenie blokowania zakładek. Przy zwykłym sprawdzaniu list dozwolona domena ma pierwszeństwo przed zablokowaną. Listy w polityce mają pierwszeństwo przed listami użytkownika. Nie jest to bezwarunkowe zezwolenie: gdy Web Filtering jest włączone, Sophos według dokumentacji zawsze blokuje strony należące do kategorii szczególnie poważnej działalności przestępczej; ich adresy URL są maskowane w zdarzeniach, dziennikach i raportach. Nie należy zakładać, że wyjątek w Allowed domains ominie tę blokadę. Reguła dla domeny nie jest automatycznie przekształcana w odpowiadającą jej regułę dla adresu IP.
Podręczniki opisują różne sekwencje podejmowania decyzji, a nie potwierdzone różnice w zachowaniu produktu:
- Sophos Mobile (cztery kroki): 1. wpis w Allowed domains polityki zezwala; 2. wpis w Blocked domains polityki blokuje; 3. lista dozwolonych użytkownika zezwala; 4. zabroniona kategoria blokuje. Sekwencja ta nie wymienia wprost listy zablokowanych użytkownika ani decyzji dotyczącej dozwolonej kategorii.
- Sophos Mobile Threat Defense (pięć kroków): 1. wpis w Allowed domains polityki zezwala; 2. wpis w Blocked domains polityki blokuje; 3. lista dozwolonych użytkownika zezwala; 4. lista zablokowanych użytkownika blokuje; 5. kategoria rozstrzyga o zezwoleniu lub zablokowaniu.
Przypadek rozbieżności do sprawdzenia w pilotażu: URL zablokowany tylko przez użytkownika, należący do skądinąd dozwolonej kategorii, jest wyraźnie blokowany w sekwencji Threat Defense; z czteroetapowej sekwencji Mobile nie da się wywnioskować wyniku. Z licencjonowaną faktycznie edycją, przypisaną polityką i nieszkodliwą stroną testową sprawdzić wynik w przeglądarce oraz skonfigurowane zdarzenia. Dopiero wtedy ustalić pierwszeństwo reguł i sposób wycofania zmian w tym przypadku. Sama różnica między podręcznikami nie dowodzi ani zezwolenia, ani odmiennego zachowania urządzenia.
Nie blokować wszystkiego bez możliwości przywrócenia dostępu: Pojedynczy znak * w Blocked domains blokuje wszystkie witryny. Także *.example.com może wpłynąć na aplikacje zewnętrzne, aplikacje systemowe lub potrzebne zasoby stron. Przed wprowadzeniem blokady ustalić niezbędne witryny logowania, aktualizacji i pracy. Najpierw sprawdzić precyzyjne wyjątki oraz zablokowane i dozwolone strony testowe na urządzeniu pilotażowym; po każdej zmianie ponownie zweryfikować faktycznie obowiązującą politykę, działanie aplikacji i zdarzenia. Jeśli niezbędna aplikacja przestanie działać, wycofać ostatnio zmienioną regułę blokującą w polityce Sophos Chrome Security albo ponownie przypisać udokumentowaną poprzednią politykę, zanim zmiana obejmie kolejnych użytkowników. Nie należy „naprawiać” filtra przez usunięcie wszystkich polityk bezpieczeństwa lub rozszerzenia.
Ochrona przed manipulacją i diagnozowanie problemów
Mechanizm Tamper Protection dla polityki Chrome Security działa także bez dodatkowego działania związanego ze zgodnością. Jeśli Sophos Mobile wykryje manipulację, ponownie zastosuje pierwotną politykę. Dodatkowe reakcje należy skonfigurować w Compliance policy dla Chrome OS z regułą Tamper protection turned off. Avanet zaleca, aby na początku w zatwierdzonym pilotażu skonfigurować wyłącznie alarmowanie. To zalecenie dotyczące bezpieczeństwa, a nie ustawienie domyślne produktu. Planowane zmiany polityki powinni publikować uprawnieni administratorzy Sophos, a następnie sprawdzać ich zastosowanie, zamiast zmieniać politykę lokalnie na urządzeniu. Także celowa zmiana lokalna podlega ochronie przed manipulacją: jeśli Sophos Mobile wykryje zmianę na urządzeniu, ponownie zastosuje pierwotną politykę i wykona skonfigurowane działania związane ze zgodnością. Intencja osoby wprowadzającej zmianę nie stanowi podstawy do wyłączenia ochrony przed manipulacją.
Konfiguracja i odczyt dodatkowego alarmowania dla Chrome
Pełną procedurę tworzenia i przypisywania do grup opisuje instrukcja dotycząca polityk zgodności. Dla tego zadania Chrome porównać poniższe wartości przed zmianą i po zapisaniu:
- Zanotować dzierżawę, licencjonowaną edycję, uprawnienia do zmiany i zatwierdzone urządzenia pilotażowe. W zarejestrowanym obiekcie urządzenia Chrome odczytać dokładną tożsamość, jego grupę urządzeń Sophos i Owner. Jednostka organizacyjna użytkowników Google ogranicza dystrybucję rozszerzenia, a nie przypisanie polityki zgodności. Udokumentować poprzednią politykę zgodności, wszystkie grupy korzystające z tej samej polityki, dotychczasowy stan Enable platform dla Chrome OS, regułę ochrony przed manipulacją wraz z działaniami oraz oba pola grupy corporate/personal. Zachować również nazwę, wersję, konfigurację i przypisanie dotychczasowej Chrome Security policy, a także rzeczywisty stan urządzenia.
- Dla zatwierdzonego pilotażu utworzyć nową, odizolowaną politykę zgodności według podlinkowanej instrukcji. Na karcie Chrome OS włączyć Enable platform, a w Rule wybrać regułę Tamper protection turned off. Dla tej reguły zaznaczyć Create alert. Przed Save sprawdzić wszystkie przejęte reguły i działania, również na innych włączonych platformach; szablony PCI/HIPAA nie są pozbawione działań. Następnie ponownie otworzyć zapisaną politykę i odczytać stan włączenia platformy, regułę i działanie. Zaznaczenie pola włącza sprawdzanie zgodności, a nie już aktywną ochronę przed manipulacją.
- W Device groups > [rzeczywista grupa Sophos] > Compliance policies przypisać politykę pilotażową do pola corporate lub personal odpowiadającego odczytanemu Owner. Drugie pole porównać z zatwierdzoną wartością docelową, zamiast zastępować je bez sprawdzenia. Po Save ponownie porównać w Device groups obie kolumny Compliance policy (corporate) i Compliance policy (personal). Sprawdzanie zakresu obejmuje również istniejącą grupę Default.
- W dokładnie tym obiekcie urządzenia Chrome porównać przypisaną Chrome Security policy z wartością docelową. Po połączeniu i synchronizacji sprawdzić rzeczywiście obowiązujące ustawienia na urządzeniu; sama nazwa, wersja lub odświeżony widok konsoli nie potwierdzają skutku na urządzeniu. Odrębna procedura przypisywania polityk i wycofywania zmian opisuje tę kontrolę. Przy zaobserwowanym naruszeniu reguły ochrony przed manipulacją porównać stan zgodności, naruszoną regułę i czas ze zapisanym działaniem. W Sophos Mobile Threat Defense sprawdzić alarm w Alerts w Sophos Fusion; w pełnej edycji Sophos Mobile dodatkowo sprawdzić zdarzenie na stronie szczegółów urządzenia oraz alarm. Brak alarmu nie dowodzi ani awarii ochrony, ani skutecznego wykrycia manipulacji.
Compliance policies > Check now sprawdza wszystkie zarejestrowane urządzenia i wykonuje skonfigurowane działania. Przycisk nie jest ograniczony ani do pilotażowej grupy Chrome, ani do jednostki organizacyjnej Google. Pilotaż Chrome z Create alert nie ogranicza skutków działań na innych urządzeniach. Przed sprawdzeniem całego środowiska zinwentaryzować wszystkie objęte nim grupy, polityki, włączone platformy, reguły i działania oraz uzyskać osobną zgodę na zmianę globalną. Ta instrukcja nie upoważnia do kliknięcia przycisku ani do celowego testu manipulacji. Opisane kontrole są procedurą, a nie wykonanym testem dzierżawy lub urządzenia; nie gwarantują czasu wykrycia ani przywrócenia.
Sprawdzenie reakcji przez pakiet zadań zależnie od edycji
Starsza instrukcja ochrony Chrome przed manipulacją z wyświetloną datą 14 kwietnia 2022 wymienia alarmowanie lub przesłanie pakietu zadań. Natomiast instrukcja tworzenia polityki zgodności dla Threat Defense z datą 9 września 2026 opisuje tylko Create alert; pełna edycja z datą 21 maja 2024 wymienia wprost Transfer task bundle. Ta różnica w dokumentacji nie potwierdza ani usunięcia funkcji, ani jej dostępności we własnej dzierżawie Threat Defense. Są to daty podręczników, a nie potwierdzone daty wprowadzenia funkcji. Przed skonfigurowaniem reakcji polegającej na przesłaniu pakietu sprawdzić faktyczną dostępność w licencjonowanej edycji oraz osobno zatwierdzić uprawnienia, urządzenia docelowe, kolejność zadań, skutki uboczne i sposób wycofania zmian. Instrukcja dotycząca pakietów zadań opisuje odrębną procedurę tworzenia i przesyłania; nie przenosić jej kolejności kliknięć dla Androida/iOS na Chrome.
Jeżeli rejestracja lub synchronizacja polityk nie działa, ponownie porównać ustalony powyżej region dzierżawy i host Sophos Mobile oraz sprawdzić rozwiązywanie DNS i dostępność HTTPS/TLS przez 443 z sieci danego urządzenia. Przeanalizować dzienniki zapory lub proxy dla konkretnego adresu docelowego; działająca ścieżka FCM lub klasyfikacji nie zastępuje tego połączenia zarządzającego. Po zatwierdzonej, ukierunkowanej korekcie sieci ponownie sprawdzić rejestrację i zastosowanie polityki, bez wyłączania mechanizmów ochrony w sposób ogólny.
Jeżeli na Chromebooku nie docierają wiadomości, zadania lub żądania pobrania dzienników, sprawdzić, czy ChromeOS zezwala na powiadomienia dla Sophos Chrome Security. Wyłączone powiadomienia mogą uniemożliwić te zadania, mimo że okresowa lub ręcznie uruchamiana przez użytkownika synchronizacja i zdarzenia filtra WWW nadal działają. Następnie osobno porównać przypisanie jednostki organizacyjnej, instalację rozszerzenia, rejestrację, przypisaną grupę urządzeń Sophos i politykę; z samej udanej synchronizacji nie należy wnioskować o skutecznym dostarczeniu zadań. Przy zadaniach otwartych lub częściowo wykonanych skorzystać z diagnostyki zadań i synchronizacji do sprawdzenia stanu w trybie tylko do odczytu oraz, w razie potrzeby, z zatwierdzonego eksportu dzienników Chrome.
Zatrzymanie wdrożenia lub wycofanie zmian
Po uzyskaniu zgody wycofać dodatkową reakcję związaną ze zgodnością przez przywrócenie i zapisanie zanotowanej poprzedniej polityki zgodności, Chrome OS > Enable platform, reguły ochrony przed manipulacją i działań oraz obu przypisań grupy corporate/personal, korzystając z tych samych centralnych ścieżek ustawień. Następnie ponownie odczytać zapisane wartości platformy, reguły i działań oraz obie kolumny przypisań, a także sprawdzić stan odpowiedniego obiektu urządzenia Chrome. Wycofanie dotyczy konfiguracji przyszłych reakcji; nie cofa już wykonanych zadań.
Jeśli zadanie Assign policy zostało już wykonane, centralnie skorygować lub ponownie przypisać wcześniejszą Chrome Security policy. Zadanie przypisuje polityki bez interakcji użytkownika. Po połączeniu i synchronizacji ponownie sprawdzić przypisanie i rzeczywisty skutek na urządzeniu. Unenroll wyrejestrowuje urządzenia Chrome bez potwierdzenia użytkownika; przywrócenie wartości zgodności nie przywraca automatycznie ani wyrejestrowanego obiektu, ani jego rejestracji. Dla zadań zakończonych lub częściowo wykonanych najpierw zachować dowody z diagnostyki zadań i osobno zatwierdzić wymagane przywrócenie lub ponowną rejestrację. Ani lokalne zmiany polityki, ani odwołanie kodu połączenia nie są sposobem wycofania reakcji na manipulację. Wymuszona instalacja i wycofanie po stronie Google pozostają odrębnymi zmianami.
Wycofanie urządzenia ChromeOS zarządzanego przez Google w Google Admin > Devices > Chrome > Devices nie jest ani wyrejestrowaniem rozszerzenia Sophos, ani odwołaniem kodu połączenia. Google usuwa polityki urządzenia; administrator osobno wybiera między przywróceniem ustawień fabrycznych (usuwającym lokalne profile użytkowników i dane) a zachowaniem istniejących danych i profili. Wbudowana licencja ChromeOS Enterprise Upgrade pozostaje powiązana z urządzeniem przez cały okres jego użytkowania i nie może zostać przeniesiona na inne urządzenie. Ponowna rejestracja tego samego urządzenia w innej organizacji jest możliwa tylko po pomyślnym zakończeniu wycofania przez dotychczasową organizację i potwierdzeniu uprawnienia do rejestracji w organizacji docelowej, o ile żadna polityka Google nie blokuje przeniesienia. Wcześniej należy sprawdzić stan polityk, w tym ewentualny wymóg ponownej rejestracji na dotychczasowym koncie. Jeśli podczas wycofywania zachowano dane, Google wymaga wyczyszczenia urządzenia przed ponowną rejestracją; najpierw należy wykonać kopię zapasową potrzebnych danych lokalnych. Dla oddzielnych licencji obowiązują inne zasady ponownego przypisywania i wygasania, a wygaśnięcie subskrypcji może zawiesić urządzenie. Przed wycofaniem sprawdzić rzeczywisty status licencji i subskrypcji oraz osobno uzgodnić ewidencje Google i Sophos.
Przed wycofaniem urządzenia w Google sprawdzić uprawnienia administratora Chrome, dokładną tożsamość i status urządzenia, typ licencji, zaznaczone urządzenia i wymagany ewentualnie powód; świadomie wybrać przywrócenie ustawień fabrycznych lub zachowanie danych. Zapewnić połączenie urządzenia z Internetem, aby zmiana została zastosowana. Jeśli jest to jedyne urządzenie z wbudowaną licencją w organizacji i nie ma innych licencji, Google ostrzega, że po 90 dniach skonfigurowane ustawienia i zarządzane urządzenia zostaną usunięte z jego systemu. Wycofane urządzenie pozostaje w jednostce organizacyjnej Google, choć nie jest już zarządzane: osobno sprawdzić wpis Google i rejestrację rozszerzenia Sophos, zamiast traktować wpis w jednostce organizacyjnej lub wycofanie w Google jako dowód wyrejestrowania w Sophos. Nie wycofywać urządzenia produkcyjnego bez zatwierdzenia przez administratorów Google i Sophos skutków dla danych, licencji i ponownej rejestracji.
W razie problemu z filtrem najpierw cofnąć ostatnią zmianę reguły filtra lub przypisania polityki dla pilotażowej grupy urządzeń, a na urządzeniu testowym sprawdzić przywrócenie wcześniejszego dozwolonego dostępu i działania ochrony. Na razie nie zmieniać jednostki organizacyjnej Google ani rozszerzenia, aby poprawiona polityka mogła dotrzeć do urządzenia.
Odwołanie kodu połączenia zatrzymuje przyszłą automatyczną rejestrację dla całego konta Google Workspace, a nie tylko dla pilotażowej jednostki organizacyjnej użytkowników. Przed odwołaniem kodu uzgodnić z właściwymi administratorami Google i Sophos, którego konta Google Workspace i której dzierżawy Sophos dotyczy zmiana, oraz uzyskać wyraźną zgodę na zatrzymanie rejestracji w całym koncie. Jeśli celem jest wyłącznie zakończenie przyszłej automatycznej rejestracji, w obszarze Sophos Mobile wybrać Setup > Google setup > Google Workspace > Revoke connection code i kliknąć Yes w oknie potwierdzenia. Ten krok nie usuwa ani rozszerzenia, ani wcześniej zarejestrowanych urządzeń ChromeOS. Aby ponownie uruchomić automatyczną rejestrację, wygenerować nowy kod połączenia i zaktualizować go w Google Admin w Policy for extensions dla zamierzonej jednostki organizacyjnej; sprawdzić logowanie i rejestrację z nowym użytkownikiem pilotażowym. Nie traktować istniejących obiektów urządzeń Sophos jako dowodu udanej nowej rejestracji.
Całkowite usunięcie istniejących urządzeń lub rozszerzenia, którego instalację wymusza Google, to osobny proces wycofania z eksploatacji: wcześniej zinwentaryzować użytkowników, których to dotyczy, i istniejące powiązania urządzeń Sophos, uzgodnić działania z administratorami Google i Sophos oraz ocenić wpływ na ochronę i zdarzenia. Samo odwołanie kodu tego nie zastępuje; bez przetestowanej metody przywrócenia stanu nie należy uruchamiać masowego odinstalowywania ani usuwania urządzeń.