Przejdz do tresci
Avanet

Sophos Mobile: diagnozowanie nieudanych zadań i synchronizacji

Zasady Mobile zdają się nie docierać do urządzenia, zadanie pozostaje otwarte albo urządzenie zgłasza nieaktualny stan? Nowsza wartość „Last active” potwierdza synchronizację urządzenia, a nie wykonanie wszystkich poleceń. Najpierw ustal, którego zadania dotyczy problem i jaki był jego wynik. Dodanie kolejnego zadania ani ponowna synchronizacja nie usuwa automatycznie przyczyny błędu.

Zakres i czynności wstępne

Ta ścieżka diagnostyczna dotyczy zadań w Sophos Mobile i Sophos Mobile Threat Defense. Nie jest instrukcją obsługi kolejki zadań zapory, ponownej rejestracji urządzenia ani zmiany przypisania zasad. Znane problemy produktu służą jedynie do późniejszego porównania konkretnego przypadku, a nie jako punkt wyjścia do ogólnej próby naprawy.

Role i granice uprawnień: Opisane poniżej sprawdzenie zadań i archiwum ma charakter wyłącznie odczytowy; korzystaj z dostępu rzeczywiście przyznanego w zalogowanym tenancie. Sophos Mobile rozróżnia administratorów, użytkowników Helpdesk i osoby z dostępem tylko do odczytu. Widoczność urządzenia lub możliwość odczytania zadania nie oznacza automatycznie uprawnienia do użycia Synchronize, Get log files czy Set log level. Przed każdą taką operacją sprawdź konkretne uprawnienie w zalogowanym tenancie oraz zgodę na tę właśnie czynność. W razie braku uprawnień poprzestań na diagnostyce odczytowej i przekaż sprawę osobie uprawnionej. Ogólny podział ról nie potwierdza uprawnień do poszczególnych działań Helpdesk.

Przed rozpoczęciem zapisz:

  • Tenant i edycję, urządzenie/platformę, właściciela i tryb zarządzania oraz zarządzaną aplikację (Sophos Mobile Control, Sophos Intercept X for Mobile, Sophos Chrome Security) albo natywnego agenta MDM. Edycja Threat Defense nie udostępnia automatycznie ścieżek synchronizacji z pełnej edycji Mobile dla komputerów Mac i Windows ani natywnego MDM na iOS.
  • Zasady lub zadanie, którego dotyczy problem, urządzenie docelowe i przypisanie, czas zmiany wraz ze strefą czasową, ostatni znany poprawny stan oraz konkretny objaw na urządzeniu. Problem dotyczy jednego urządzenia czy kilku urządzeń tego samego typu? Czy jest połączenie z siecią i czy wymagana aplikacja jest dostępna?
  • Czy zadanie dotyczy instalacji, wiadomości, skanowania czy czynności potencjalnie destrukcyjnej. Wiadomość wysłana do zarządzanych urządzeń nie jest testem zastosowania zasad. Scan for malware tworzy zadanie skanowania wyłącznie dla urządzeń z Androidem, na których Sophos Mobile zarządza aplikacją Intercept X for Mobile; w pełnej edycji wymaga to Sophos Mobile lub Sophos Mobile Threat Defense. Wynik skanowania znajduje się osobno w Scan results, a nie w samej wartości „Last active”.

Najpierw sprawdź zadanie i błąd bez wprowadzania zmian

  1. W Sophos Mobile Admin > Tasks odfiltruj zadania według typu i stanu, a w razie potrzeby posortuj je według nazwy urządzenia, nazwy pakietu, twórcy zadania lub zaplanowanej daty. Widok zadań pokazuje zadania niezakończone i nieudane oraz niedawno zakończone; odświeża się automatycznie. Na stronie Task view w polu Refresh interval (in sec.) możesz wybrać częstotliwość odświeżania widoku zadań. Ta wartość nie zmienia synchronizacji urządzenia ani jej interwałów określonych w regułach zgodności. Odświeżenie tego widoku nie synchronizuje urządzenia.
  2. Odczytaj stan danego zadania w State i otwórz je ikoną lupy Show. Strona Task details pokazuje ogólne informacje o zadaniu i można ją otworzyć zarówno z Tasks, jak i z Task archive. Informacje te obejmują na przykład nazwę urządzenia, nazwę pakietu i twórcę zadania. Natomiast przycisk Details, jeśli jest dostępny, prowadzi do poleceń wysłanych do urządzenia. Zapisz kolejność stanów i ich znaczniki czasu, kody błędów oraz, jeśli są dostępne, polecenia dla urządzenia. Kod 0 oznacza, że w tym widoku poleceń nie zgłoszono błędu; przy innych kodach opis nie zawsze jest dostępny. Po sprawdzeniu poleceń wybierz Back, aby wrócić do strony Task details.
  3. Aby sprawdzić starsze zakończone lub nieudane zadania, wybierz Tasks na pasku bocznym, wróć do strony Task view i stamtąd otwórz Task archive. W razie potrzeby wybierz Reload. Szczegółowa instrukcja View task archive opisuje archiwum w obu edycjach jako widok wszystkich zakończonych i nieudanych zadań. Natomiast opis ogólny Monitor tasks mówi o „wszystkich zadaniach”. Dokumentacja nie wyjaśnia tej sprzeczności; nie dowodzi ona, że w archiwum pojawiają się również zadania niezakończone. Podczas sprawdzania bez wprowadzania zmian ustal, jakie zadania rzeczywiście są widoczne we własnym tenancie; nie wyciągaj z tego ogólnych wniosków dotyczących innych tenantów. Reload odświeża widok archiwum, a nie urządzenie.
  4. Osobno porównaj zamierzone zasady z zaobserwowanym stanem urządzenia. W pełnej edycji Mobile Successful informuje o pomyślnym wykonaniu poleceń lub zainstalowaniu pakietu. Przy początkowej konfiguracji Sophos Mobile Control zadanie musi zakończyć się stanem Installed. Ten stan oznacza, że aplikację pomyślnie zainstalowano, a urządzenie zostało aprowizowane. W Sophos Mobile Threat Defense stan Successful również oznacza zainstalowanie pakietu lub pomyślne wykonanie poleceń. Początkowa konfiguracja Sophos Intercept X for Mobile musi jednak zakończyć się stanem Installed. W tej edycji Installed oznacza, że aplikację Intercept X for Mobile pomyślnie zainstalowano, a urządzenie zostało aprowizowane. Żaden z tych stanów nie zastępuje sprawdzenia, czy na urządzeniu uzyskano zamierzony efekt.

Usuwanie tylko za zgodą, nie w ramach diagnostyki odczytowej: W Tasks ikona Delete bezpośrednio obok danego zadania służy do jego usunięcia, na przykład gdy zadanie nie może się zakończyć i blokuje urządzenie. W Task archive ikona Delete obok zadania usuwa je z archiwum; aby usunąć kilka zarchiwizowanych zadań, najpierw zaznacz odpowiednie zadania, a następnie wybierz Delete selected. Przed każdą taką czynnością sprawdź uprawnienia i zgodę oraz zabezpiecz potrzebny materiał diagnostyczny. Usuwanie zmienia zbiór zadań i usuwa dane potrzebne do diagnozy. Nie potwierdza ani pomyślnego wykonania, ani cofnięcia polecenia, które zostało już częściowo wykonane na urządzeniu.

Szybka ocena: Jeśli zadanie czeka na aplikację, użytkownika lub odblokowanie urządzenia, najpierw sprawdź ten warunek. Przy błędach poleceń zachowaj sekwencję stanów i Details. Przy Skipped lub Unknown wyjaśnij kwestię obsługi danej czynności bądź braku stanu po stronie serwera. Udokumentowane limity czasu odnoszą się wyłącznie do wskazanych stanów.

Stan zadania i następny bezpieczny krok

  • Accepted: Zadanie zostało utworzone. Obserwuj jego dalszy przebieg; nie utożsamiaj tego stanu z synchronizacją urządzenia.

  • Started: Zadanie zostało uruchomione. Nie oznacza to jeszcze pomyślnego wykonania na urządzeniu.

  • In progress / Task bundle in progress: Trwa przygotowanie wykonania pojedynczego zadania albo pakietu zadań; obserwuj przebieg odpowiedniego zadania lub pakietu.

  • Delayed / Not started: Delayed czeka na inne zadania; Not started oznacza nieprzetworzony jeszcze element pakietu zadań. Sprawdź przebieg poprzedzającego zadania; nie twórz drugiego identycznego.

  • Will be retried: Brakuje połączenia z usługą zewnętrzną, np. serwerem push lub poczty. Sophos Mobile ponawia próbę w tym stanie co trzy minuty; po pięciu próbach, łącznie 15 minutach, zadanie kończy się niepowodzeniem. To nie jest ogólny termin wdrożenia zasad.

  • Notified: Aplikacja została powiadomiona: Sophos Mobile Control w pełnej edycji Mobile, Sophos Intercept X for Mobile w Threat Defense. Jeśli dana aplikacja nie odpowie w ciągu 72 godzin, zadanie zakończy się niepowodzeniem. Sprawdź dostępność aplikacji i sytuację użytkownika na danym urządzeniu zamiast bez rozpoznania ponawiać wysyłanie.

  • Waiting for user interaction / Device is locked: Oczekiwanie odpowiednio na działanie użytkownika lub odblokowanie urządzenia iOS; dla każdego z tych stanów udokumentowano do 72 godzin przed niepowodzeniem. Sprawdź konkretnego użytkownika i urządzenie zamiast bez rozpoznania ponawiać wysyłanie.

  • Commands sent: Sophos Mobile wysłał zadanie do aplikacji: Sophos Mobile Control w pełnej edycji Mobile, Sophos Intercept X for Mobile w Threat Defense. Jeśli dana aplikacja nie potwierdzi odbioru w ciągu 15 minut, zadanie zakończy się niepowodzeniem. Sprawdź potwierdzenie odbioru i przebieg zadania.

  • Result evaluation started: Aplikacja odebrała zadanie i je przetwarza: Sophos Mobile Control w pełnej edycji Mobile, Sophos Intercept X for Mobile w Threat Defense. Jeśli dana aplikacja nie zgłosi powodzenia w ciągu 15 minut, zadanie zakończy się niepowodzeniem. Sprawdź przebieg zadania i konkretny wynik.

  • Waiting for task completion: Wysłano instalację na urządzenie; jej ukończenie może potrwać. Oddzielnie sprawdź stan instalacji i rzeczywisty stan urządzenia.

  • Result incomplete, Task partly failed: Sprawdź brakujące wyniki poszczególnych poleceń bądź konkretne błędy w Details, o ile są dostępne. Częściowego wykonania nie uznawaj ani za całkowitą porażkę, ani za pełny sukces.

  • Result evaluation failed: Nie udało się przeprowadzić oceny wyniku. Sprawdź dostępny stan i informacje o błędzie; jeśli ocena się nie powiodła, przekaż sprawę dalej z tymi danymi. Nie wyciągaj stąd wniosku, że polecenie na urządzeniu zakończyło się błędem.

  • Failed (retry queued) / Task failed / Completely failed: Ustal, czy zaplanowano kolejną próbę, czy kolejnej nie będzie, czy też ponowienie jest niemożliwe. Zachowaj kod błędu i wcześniejsze stany; nie uruchamiaj zadania ponownie w ciemno.

  • Skipped / Unknown: Czynność nie jest obsługiwana na urządzeniu albo brak stanu po stronie serwera. Nie wyciągaj stąd wniosku ani o sukcesie, ani automatycznie o uszkodzeniu urządzenia.

Każdy stan zadania ma kolor odpowiadający jego kategorii. Kolory obowiązują w widoku zadań i w archiwum; aby ustalić konkretne znaczenie, zawsze odczytuj również nazwę stanu.

Kolory i kategorie stanów

  • Niebieski: Open (otwarte): Accepted, Delayed, Will be retried

  • Żółty: In progress (w toku): Started, In progress, Task bundle in progress, Notified, Commands sent, Result evaluation started, Result incomplete, Waiting for user interaction, Waiting for task completion, Device is locked

  • Zielony: Success (powodzenie): Successful, Installed

  • Czerwony: Failure (niepowodzenie): Result evaluation failed, Task partly failed, Failed (retry queued), Task failed, Completely failed

  • Szary: Other (inne): Not started, Skipped, Unknown

Czerwony kolor nie oznacza więc zawsze, że nie będzie kolejnej próby; zielony nie zastępuje opisanego wyżej sprawdzenia efektu na urządzeniu. Powyższe definicje stanów związanych z aplikacją rozróżniają Sophos Mobile Control w pełnej edycji Mobile i Sophos Intercept X for Mobile w Sophos Mobile Threat Defense. Sprawdź rzeczywistą aplikację i edycję; sama nazwa stanu nie potwierdza, że dana aplikacja lub czynność jest dostępna w określonym trybie zarządzania.

Zabezpiecz potrzebne dzienniki przed podjęciem działań

Po sprawdzeniu widoku zadań i archiwum ustal, czy dostępne stany i kody błędów wystarczają do rozpoznania problemu, czy potrzebne są dzienniki aplikacji. Przed ręczną synchronizacją, utworzeniem nowego zadania lub zmianą poziomu rejestrowania zabezpiecz potrzebne dane. Jeśli nie masz uprawnień do żądania dzienników albo odbiorca nie został zatwierdzony, poprzestań na diagnostyce odczytowej i przekaż sprawę dalej z dostępnymi informacjami. Get log files nie jest obowiązkową czynnością w każdym przypadku.

Zabezpiecz istniejące dane diagnostyczne z Androida: Użytkownik może wyświetlić lokalny dziennik w Intercept X for Mobile > Menu > Log; Delete usuwa ten dziennik. Odróżnij wyświetlanie istniejących wpisów od zmiany poziomu rejestrowania.

Intercept X for Mobile na Androidzie rejestruje ważne operacje we własnym dzienniku aplikacji, niezależnie od dziennika Androida. W przypadku operacji wykonywanych przez aplikację w tle, takich jak skanowanie w poszukiwaniu złośliwego oprogramowania podczas instalowania innych aplikacji, użytkownik nie otrzymuje bezpośredniej informacji o wyniku. Lokalny dziennik aplikacji zawiera szczegółowy raport z czasem wykonania i istotnymi wynikami. Na potrzeby diagnostyki wyświetl te wpisy i porównaj je z zaobserwowaną operacją. Odróżniaj je od zadania skanowania zleconego przez Sophos Mobile i jego Scan results; lokalny wpis nie potwierdza pomyślnej synchronizacji urządzenia ani zastosowania zasad.

Zmień poziom rejestrowania i sprawdź ustawienie

Akcja Set log level określa ilość informacji, które klient Sophos Mobile rejestruje na urządzeniu. Dotyczy urządzeń z Androidem, iPhone’ów, iPadów i Chromebooków z klientem Sophos Mobile. Nie jest to ogólne polecenie MDM dla urządzeń bez tego klienta. Wyższy poziom rejestrowania ustawiaj tylko po uzyskaniu zgody, z udokumentowaną wartością wyjściową i planem jej przywrócenia.

  1. W Sophos Mobile Admin otwórz Devices na pasku bocznym.
  2. Wybierz jedno lub więcej urządzeń, na których chcesz zmienić poziom rejestrowania. Przed wybraniem wielu urządzeń sprawdź ich platformy.
  3. Wybierz Actions > Set log level.
  4. Wybierz wymagany poziom rejestrowania. Możesz też wybrać Device default, aby użytkownicy mogli samodzielnie ustawiać poziom rejestrowania na urządzeniu.

Dostępne poziomy zależą od platformy; na każdej z poniższych list ilość rejestrowanych informacji rośnie od lewej do prawej:

  • Android: Error, Warn, Info.
  • iPhone/iPad i Chromebook: Error, Warn, Info, Debug, Trace.

Jeśli wybierzesz jednocześnie urządzenia z Androidem i inne obsługiwane urządzenia, Sophos Mobile wykluczy urządzenia z Androidem z tej akcji po wybraniu Debug lub Trace. Dlatego zalecenia Sophos dotyczącego ustawienia Trace przed zażądaniem dzienników nie można zastosować do Androida za pomocą tej akcji. Nie wynika z tego nic na temat dzienników dostępnych lokalnie ani ich poziomów.

Sprawdź ustawienie narzucone przez serwer: Otwórz dane urządzenie w Devices i sprawdź właściwość client.log.level.serverOverride w Show device > Internal properties. Wskazuje ona ustawienie narzucone po stronie serwera, a niekoniecznie faktycznie obowiązujący lokalny poziom rejestrowania. Dlatego szczególnie w przypadku Device default sprawdź lokalne ustawienie oddzielnie. Nie traktuj wykluczonych urządzeń z Androidem jako urządzeń, na których pomyślnie zmieniono ustawienie. Po zakończeniu diagnostyki przywróć udokumentowaną wartość wyjściową zgodnie z udzieloną zgodą i ponownie sprawdź ustawienie narzucone przez serwer.

Zażądaj dzienników zdalnie

W Sophos Mobile Admin otwórz Devices na pasku bocznym, kliknij urządzenie docelowe, a na stronie Show device wybierz Actions > Get log files. Alternatywnie w Sophos Fusion > My Environment > Mobile Devices otwórz urządzenie po nazwie, a następnie Actions > Get log files. Czynność obejmuje żądanie dzienników wszystkich aplikacji Sophos Mobile zarządzanych na tym urządzeniu przez Sophos Mobile. Na Androidzie i iPhonie/iPadzie są to Sophos Mobile Control i Sophos Intercept X for Mobile, a na urządzeniach Chrome – Sophos Chrome Security. Nie jest to dowolny eksport dzienników jednej aplikacji ani z zasady dziennik całego urządzenia; tej czynności nie udokumentowano dla Windows ani Mac. Sophos Mobile wysyła pliki e-mailem do administratora, który ich zażądał. Dlatego żądaj ich tylko za zgodą, z zatwierdzonym odbiorcą, przy minimalizacji danych i zapewnieniu bezpiecznego przechowywania.

iPhone/iPad – otwórz właściwą aplikację w ciągu 72 godzin: Po wykonaniu czynności w Fusion użytkownik musi, według instrukcji Fusion i pełnej edycji Mobile, otworzyć Sophos Mobile Control. Osobna instrukcja zdalnego pobierania w Mobile Threat Defense wymaga zamiast tego otwarcia Intercept X for Mobile. W obu przypadkach termin biegnie od chwili wysłania żądania; jeżeli właściwa aplikacja nie zostanie otwarta na czas, żądanie zakończy się niepowodzeniem. Przed wysłaniem żądania ustal na podstawie edycji i faktycznie zarządzanej aplikacji, którą aplikację należy otworzyć w danym trybie zarządzania. Z samej instrukcji Fusion nie wynika obowiązek otwarcia SMC na urządzeniu zarządzanym wyłącznie w Threat Defense. Jeżeli żądanie się nie powiedzie, odnotuj to i przed kolejnym, zatwierdzonym żądaniem sprawdź edycję, aplikację i dostępność urządzenia; późne otwarcie aplikacji nie potwierdza skutecznego pobrania. Send log files w Intercept X na iOS używaj tylko na prośbę wsparcia Sophos.

W przypadku Android Enterprise w pełnej edycji Mobile można dodatkowo zażądać raportu o błędach Androida z danymi diagnostycznymi całego urządzenia. W trybie kiosku ten dodatkowy raport jest niedostępny przy wyłączonym Show notifications, ponieważ użytkownik nie może potwierdzić wymaganego powiadomienia. Zdalne pobieranie dzienników zarządzanych aplikacji pozostaje odrębną czynnością.

Eksportuj dzienniki bezpośrednio z urządzenia

Lokalny eksport jest możliwy również dla aplikacji, która nie jest zarządzana przez Sophos Mobile. W takim przypadku wyeksportuj dzienniki tej aplikacji z niej samej; nie oznacza to możliwości zdalnego dostępu przez Sophos Mobile. Natomiast eksport przez Sophos Mobile Control zbiera dzienniki wszystkich aplikacji Sophos Mobile zarządzanych na urządzeniu.

Przed lokalnym eksportem sprawdź ograniczenia: W trybie kiosku użytkownicy nie mogą wysyłać dzienników z Sophos Mobile Control; zdalne pobieranie w Sophos Mobile pozostaje możliwe. Na urządzeniach Samsung przypisana Knox container policy z wyłączonym Allow “Share via” uniemożliwia eksport bezpośrednio z urządzenia. Nie przenoś tego ograniczenia Knox na zdalne pobieranie ani nie łagodź go bez sprawdzenia na potrzeby diagnostyki.

Sophos Mobile Control na Androidzie lub iPhonie/iPadzie

  1. Otwórz Sophos Mobile Control i w menu aplikacji wybierz Send log to Sophos. Ta ścieżka obejmuje wszystkie aplikacje Sophos Mobile zarządzane na urządzeniu przez Sophos Mobile.
  2. Wybierz aplikację pocztową i wpisz lub sprawdź nadawcę oraz odbiorcę. Na Androidzie domyślnym nadawcą jest konto Google użytkownika, a odbiorcą – kontakt IT skonfigurowany w Sophos Mobile Admin. Kontakt IT znajdziesz w Setup > General > IT contact. Nie zakładaj, że te ustawienia domyślne Androida obowiązują na iPhonie/iPadzie.
  3. Wyślij e-mail dopiero po sprawdzeniu rzeczywistych adresów i zatwierdzeniu odbiorcy. Nazwa pozycji menu nie oznacza, że należy wysłać pliki do Sophos bez ich sprawdzenia.

Intercept X for Mobile na Androidzie

  1. Otwórz Intercept X for Mobile i w menu aplikacji wybierz Settings > Send log to Sophos. Ten eksport zawiera dzienniki Intercept X, a nie automatycznie dzienniki innych zarządzanych aplikacji. Funkcja przekazuje pliki Trace i dzienniki do innej aplikacji w celu wysłania.
  2. Wybierz aplikację pocztową i wpisz lub sprawdź nadawcę oraz odbiorcę. Domyślnym nadawcą jest konto Google użytkownika. Instrukcja Mobile Threat Defense wskazuje dodatkowo skonfigurowany kontakt IT jako domyślnego odbiorcę; instrukcja pełnej edycji Mobile nie określa domyślnego odbiorcy dla tego eksportu z Intercept X. Dlatego sprawdź adres wyświetlany na danym urządzeniu, zamiast przyjmować ustawienie domyślne SMC.
  3. Wyślij e-mail wyłącznie do zatwierdzonego odbiorcy.

Intercept X for Mobile na iPhonie/iPadzie

  1. Otwórz Intercept X for Mobile i zgodnie z pomocą aplikacji Intercept X wybierz Settings > Send log files.
  2. Wybierz Mail i sprawdź faktycznie wyświetlane adresy nadawcy i odbiorcy. Podręczniki Mobile umieszczają Send log files w Settings > Diagnostics i wskazują adres e-mail powiązany z Apple Account (dawniej Apple ID) jako domyślnego nadawcę. Pomoc aplikacji Intercept X wskazuje Sophos Support jako domyślnego odbiorcę; w razie potrzeby można zmienić adres.
  3. Wysyłaj pliki do wsparcia Sophos tylko na jego prośbę. Przy innym zatwierdzonym sposobie przekazania zmień odpowiednio odbiorcę i dopiero potem wybierz Send. Również tutaj są to dzienniki aplikacji Intercept X, a nie dzienniki systemowe iOS.

Dzienniki systemowe iOS wymagają osobnego zebrania na Macu; eksporty z aplikacji go nie zastępują. Najpierw ustal osobę odpowiedzialną za urządzenie, zgodę, odbiorcę i bezpieczne miejsce przechowywania. Po zainstalowaniu Apple Configurator podłącz iPhone’a/iPada do Maca, kliknij dwukrotnie podłączone urządzenie i otwórz Console. Odtwórz wyłącznie zatwierdzony problem, zapisz przez Save i sprawdź plik przed przekazaniem. Alternatywą jest Xcode; uzgodnij z pomocą techniczną procedurę dla konkretnej wersji. Nie uruchamiaj przygotowania, rejestracji ani odtwarzania urządzenia w ramach zbierania dzienników.

Sophos Chrome Security

  1. Otwórz Chrome i na pasku rozszerzeń wybierz Sophos Chrome Security.
  2. Wybierz About > Export log. Pliki dzienników zostaną zapisane w folderze pobierania na urządzeniu, a nie automatycznie wysłane e-mailem.
  3. Sprawdź w folderze pobierania, czy eksport jest dostępny. Dopiero potem przekaż go kanałem zatwierdzonym przez organizację.

Sprawdź eksport i przekazanie plików

Przygotowany lub wysłany e-mail nie potwierdza jeszcze, że zatwierdzony odbiorca otrzymał pliki. Poproś o potwierdzenie otrzymania potrzebnych załączników; w przypadku Chrome najpierw sprawdź zapisany eksport. Jeśli eksport lub wysyłka się nie powiedzie, zapisz błąd oraz aplikację i tryb zarządzania, których dotyczy problem. Nie obchodź ustawień kiosku ani Knox jako rzekomej naprawy synchronizacji.

Avanet zaleca postępowanie z wyeksportowanymi plikami zgodnie z zasadami ustalonymi przez organizację: Pobrane pliki, załączniki i kopie wiadomości przechowuj wyłącznie w określonym celu, ogranicz dostęp do odpowiedzialnych osób i usuwaj je zgodnie z zatwierdzoną procedurą przechowywania i usuwania. Jest to zalecenie dotyczące własnych kopii, a nie informacja o okresie przechowywania przez Sophos czy usuwaniu załączników ze zgłoszeń do wsparcia. Nie traktuj eksportów jako plików z gwarantowaną anonimizacją.

Sprawdź oczekiwaną synchronizację urządzenia

Po sprawdzeniu zadań przejdź w Mobile Admin do strony urządzenia Mobile pod Sophos Fusion > My Environment > Mobile Devices i porównaj Last active z aplikacją, platformą oraz skonfigurowanym interwałem. Synchronizacja może być regularna, wyzwalana zdarzeniem albo ręczna. Synchronizacja wyzwalana zdarzeniem następuje na przykład wtedy, gdy Sophos Intercept X for Mobile wykryje zagrożenie; odróżniaj ją od osobno zleconego zadania skanowania. Każda synchronizacja rozpoczyna od nowa kolejny regularny interwał. Nie zakładaj więc uniwersalnego terminu 15 minut czy 24 godzin na zastosowanie zasad.

  • W przypadku Androida z Sophos Mobile Control rozróżniaj regułę zgodności po stronie serwera Maximum interval between SMC synchronizations od oddzielnego interwału synchronizacji inicjowanej przez urządzenie pod Setup > Google setup > Android > SMC app sync interval. Sophos Mobile wysyła żądanie synchronizacji do urządzenia w interwale określonym w regule zgodności; gdy nie określono wartości, udokumentowany interwał wynosi 24 godziny. Dodatkowo urządzenie samo regularnie inicjuje synchronizację zgodnie ze skonfigurowanym interwałem aplikacji SMC, nawet gdy nie odbiera powiadomień. W przypadku zarządzanej aplikacji Intercept X for Mobile na Androidzie obowiązuje zamiast niej reguła zgodności Maximum interval between Intercept X for Mobile synchronizations.
  • Na iPhonie/iPadzie z Sophos Mobile Control obowiązuje reguła SMC (bez określonej wartości: 24 godziny), a przy zarządzanej aplikacji Intercept X for Mobile – reguła Maximum interval between Intercept X for Mobile synchronizations. Dla iPhone’a/iPada bez aplikacji Sophos Mobile dokumentacja pełnej edycji Mobile wskazuje regułę Maximum interval between native MDM agent synchronizations (bez określonej wartości: 24 godziny). Nie przenoś tego wariantu natywnego MDM na Threat Defense.
  • Dla Chrome Security Sophos Mobile wysyła żądanie synchronizacji do urządzenia w interwale określonym w regule zgodności Maximum interval between Sophos Chrome Security synchronizations; dokumentacja pełnej edycji Mobile podaje 24 godziny, gdy nie określono wartości. Dodatkowo urządzenie samo synchronizuje się co 24 godziny, nawet gdy nie odbiera powiadomień. Komputery Mac wymieniono wyłącznie w pełnej edycji, z interwałem 24 godzin.
  • Dla Windows w pełnej edycji odróżniaj serwerową regułę zgodności Maximum interval between native MDM agent synchronizations od interwału synchronizacji inicjowanej przez urządzenie pod Setup > Microsoft setup > MDM polling interval. Sophos Mobile wysyła żądanie synchronizacji do urządzenia w interwale określonym w regule zgodności; gdy nie określono wartości, interwał ten wynosi 24 godziny. Dodatkowo urządzenie samo inicjuje synchronizację zgodnie ze skonfigurowanym interwałem odpytywania, nawet gdy nie odbiera powiadomień. Późniejsza zmiana interwału odpytywania nie dociera do urządzeń już zarejestrowanych. Nie wyciągaj stąd wniosków co do bieżącej obsługi konkretnej wersji Windows.

Nie skracaj interwałów odruchowo: według Sophos domyślne ustawienia interwałów inicjowanych przez urządzenie dla Androida z SMC i Windows wystarczają w większości przypadków; nie wyciągaj stąd wniosku o konkretnej wartości liczbowej ustawienia domyślnego. Częstsza synchronizacja zwiększa zużycie baterii, transfer danych i obciążenie serwera, a nie zastępuje analizy błędów.

Zmień interwał inicjowany przez urządzenie tylko po uzyskaniu zgody

Jeśli diagnoza uzasadnia zmianę interwału, najpierw sprawdź uprawnienia i zgodę na działanie oraz zapisz dotychczasową wartość. To ustawienie jest odrębne od serwerowej reguły zgodności:

  • Android z zarządzanym Sophos Mobile Control: W Setup > Google setup otwórz kartę Android. W sekcji SMC app sync interval wybierz zatwierdzony interwał z listy Sync interval i wybierz Save.
  • Windows, pełna edycja Mobile: W Setup > Microsoft setup otwórz kartę MDM polling interval. Wybierz zatwierdzony interwał z listy i wybierz Save. Nowa wartość nie obowiązuje na urządzeniach już zarejestrowanych; nie obchodź tego ograniczenia przez ponowną rejestrację jako sposób naprawy synchronizacji.

Następnie ponownie otwórz dane ustawienie i porównaj zapisaną wartość. Jeśli zgoda na działanie wymaga przywrócenia poprzedniej wartości, otwórz tę samą ścieżkę ustawień, wybierz udokumentowaną wartość wyjściową, zapisz ją za pomocą Save i ponownie odczytaj. Potwierdza to zapisaną konfigurację, a nie jej zastosowanie na konkretnym urządzeniu. Nadal sprawdzaj oddzielnie Last active, przebieg zadania i rzeczywisty efekt na urządzeniu.

Ukierunkowane działanie i weryfikacja wyniku

Przed nowym żądaniem zachowaj sekwencję stanów i kody błędów, a potrzebne dzienniki pobierz zgodnie z powyższą sekcją, tylko za zgodą i gdy są niezbędne. Najpierw ustal przyczynę i uprawnienia; w razie naruszenia zgodności najpierw usuń jego przyczynę. Dopiero potem zażądaj ręcznej synchronizacji odpowiedniej dla edycji i urządzenia:

  • Administrator w Sophos Fusion: Na stronie urządzenia Mobile wybierz Actions > Synchronize. To inicjuje synchronizację urządzenia, lecz jeszcze nie potwierdza jej powodzenia.
  • Użytkownik Sophos Mobile Control: Przeciągnij w dół pulpit aplikacji.
  • Uprawniony użytkownik Sophos Central Self Service Portal: Zaloguj się do portalu, otwórz Mobile, wybierz własne przypisane urządzenie, a na jego stronie wybierz Actions > Refresh data. Czynność nie jest dostępna dla niektórych typów urządzeń; jeśli jej brakuje lub urządzenie nie należy do zalogowanego użytkownika, nie zastępuj jej inną czynnością, lecz przekaż sprawę odpowiedniej osobie z administracji. Ten krok inicjuje synchronizację, ale nie potwierdza pomyślnego zastosowania zasad.

Jeśli urządzenie było przez dłuższy czas wyłączone i z tego powodu nie synchronizowało się z serwerem Sophos Mobile, w takim przypadku jest niezgodne z regułami zgodności. Może to na przykład ograniczać odbieranie e-maili. Aby urządzenie w takim przypadku ponownie spełniało reguły zgodności, konieczna jest synchronizacja z serwerem Sophos Mobile. Jeśli urządzenie jest niezgodne z innego powodu, na przykład z powodu zabronionych aplikacji, najpierw usuń przyczynę. Następnie zsynchronizuj urządzenie z Sophos Mobile, aby zaktualizować stan zgodności. Nie gwarantuje to ani natychmiastowego przywrócenia zgodności, ani możliwości odbierania e-maili.

Decyzja zależna od trybu zamiast uniwersalnej naprawy: Jeśli aplikacja SMC nie odpowiada, sprawdź jej dostępność i działanie użytkownika na danym urządzeniu z SMC. Przy zarządzanym Intercept X for Mobile sprawdź połączenie z Intercept X i wynik jego zadania, nie zakładając istnienia pulpitu SMC. Przy natywnym MDM na iOS, Macu lub Windows porównuj tylko źródła synchronizacji udokumentowane dla pełnej edycji Mobile; nie stosuj gestu w aplikacji SMC na urządzeniach bez tej aplikacji. Przy Skipped nie ponawiaj czynności nieobsługiwanej na tym urządzeniu. Jeśli brakuje połączenia z usługą zewnętrzną lub zaplanowano ponowienie, poczekaj na dalsze stany albo przekaż sprawę dalej z konkretnym błędem. Ani ręczna synchronizacja, ani skanowanie, ani wiadomość nie zastąpią naprawy błędnych zasad czy połączenia.

Te czynności nie są diagnostyką wyłącznie odczytową ani uniwersalnym sposobem naprawy typu „Force Sync”. Następnie sprawdź obie rzeczy: czy Last active zmieniło się zgodnie z oczekiwaniami oraz czy konkretne zadanie wraz z jego poleceniami zakończyło się powodzeniem i czy na urządzeniu uzyskano zamierzony stan. Jeśli nowszy jest tylko znacznik czasu, wróć do analizy stanów i błędów. Jeśli nadal nie ma synchronizacji, sprawdź dostępność urządzenia i tryb aplikacji/agenta, po czym przekaż sprawę dalej z zapisanymi stanami zamiast ponawiać wysyłanie.

Uruchom skanowanie Androida w poszukiwaniu złośliwego oprogramowania i oceń wynik

Jeśli konkretne zlecenie dotyczy skanowania w poszukiwaniu złośliwego oprogramowania, potrzebna jest licencja na Sophos Mobile (wcześniej Central Mobile Advanced) lub Sophos Mobile Threat Defense (wcześniej Intercept X for Mobile). Skanowanie urządzenia jest dostępne na urządzeniach z Androidem, na których Sophos Mobile zarządza aplikacją Sophos Intercept X for Mobile. Same nazwy licencji nie wskazują jeszcze, czy aplikacja na urządzeniu docelowym jest rzeczywiście zarządzana; przed wykonaniem akcji sprawdź to wraz z uprawnieniami i zgodą na działanie.

  1. W Sophos Mobile Admin otwórz Devices na pasku bocznym.
  2. Kliknij urządzenie, które chcesz przeskanować.
  3. Na stronie Show device wybierz akcję Actions > Scan for malware.

Spowoduje to utworzenie zadania skanowania urządzenia i przekazanie go do Sophos Intercept X for Mobile. Utworzenie zadania nie jest jeszcze wynikiem skanowania. Aby ocenić wynik, otwórz kartę Scan results na stronie Show device. Na urządzeniach, na których Sophos Mobile zarządza aplikacją Sophos Intercept X for Mobile, karta ta pokazuje wyniki ostatniego skanowania. Dlatego nie przypisuj już wyświetlanego wyniku do nowego zadania tylko dlatego, że je utworzono. Sprawdź oddzielnie historię zadania i wynik skanowania; nowy znacznik czasu Last active nie zastępuje tej oceny. Jeśli wynik się nie pojawia, wróć do sprawdzania zadań i błędów zamiast wielokrotnie żądać skanowania.

Jeśli skanowanie wykryło zagrożenie, dodatkowe informacje z SophosLabs uzyskasz w ten sposób:

  1. Na karcie Scan results kliknij wyświetlaną nazwę zagrożenia.
  2. W wynikach wyszukiwania wybierz pozycję, której tytuł odpowiada nazwie zagrożenia. Zwykle jest to pierwszy wynik, ale decyduje pasujący tytuł, a nie miejsce na liście.
  3. Otworzy się strona z opisem tego zagrożenia w Sophos Threat Center. Odsyłacze na tej stronie prowadzą do dalszych informacji.

Wyślij własną wiadomość do zarządzanych urządzeń

Za pomocą Send message możesz wysłać własną wiadomość do zarządzanych urządzeń, na przykład w celu uzgodnienia wymaganego działania użytkownika. Najpierw sprawdź uprawnienia, zgodę na działanie i planowanych odbiorców. Taka wiadomość pozostaje działaniem komunikacyjnym, a nie testem zastosowania zasad.

Sophos Fusion: wiadomość przez szczegóły urządzenia

Nie można wysyłać wiadomości do komputerów z Windows ani komputerów Mac. Przed wykonaniem poniższych kroków sprawdź platformę urządzenia docelowego zarządzanego przez Sophos Mobile.

  1. W Sophos Fusion > My Environment > Mobile Devices kliknij nazwę urządzenia, do którego chcesz wysłać wiadomość.
  2. W szczegółach urządzenia w prawym górnym rogu wybierz Actions > Send message.
  3. W polu wiadomości wpisz żądany tekst. Wiadomość może zawierać maksymalnie 500 znaków.
  4. Przed wysłaniem sprawdź urządzenie docelowe objęte zgodą i tekst, a następnie wybierz OK. W Fusion krokiem wysłania jest OK, a nie Finish z osobnej procedury Mobile Admin opisanej poniżej.

Dla tej ścieżki wysyłania w Fusion Sophos opisuje wyświetlenie wiadomości w oknie powiadomienia na urządzeniu. Użytkownicy mogą odczytywać wcześniejsze wiadomości w Sophos Mobile Control na urządzeniach z Androidem, iPhone’ach i iPadach oraz w rozszerzeniu Sophos Chrome Security na Chromebookach. Historię wiadomości w kontekście pakietów zadań opisano osobno; zawarta tam informacja dotycząca Threat Defense i Intercept X for Mobile nie stanowi dodatkowej informacji o historii wiadomości dla tej akcji w Fusion.

OK nie potwierdza ani dostarczenia wiadomości, ani jej przeczytania przez użytkownika. Jeśli wiadomość zawiera prośbę o działanie użytkownika, potwierdź z nim jego wykonanie, a następnie sprawdź odpowiednie zadanie lub oczekiwany stan urządzenia. Również w tej ścieżce wysłana wiadomość nie potwierdza pomyślnego zastosowania zasad.

Sophos Mobile Admin: wiadomość do wybranych urządzeń

  1. W Sophos Mobile Admin otwórz Devices na pasku bocznym. Zostanie wyświetlona strona Devices.
  2. Wybierz jedno lub więcej urządzeń docelowych i wybierz Actions > Send message.
  3. W oknie dialogowym Enter message wpisz żądany tekst. Wiadomość może zawierać maksymalnie 500 znaków.
  4. Przed wysłaniem sprawdź wybrane urządzenia docelowe i tekst, a następnie wybierz Finish.

Finish to krok wysłania wiadomości, a nie potwierdzenie jej przeczytania przez użytkownika. Jeśli wiadomość zawiera prośbę o działanie użytkownika, potwierdź z nim jego wykonanie, a następnie sprawdź odpowiednie zadanie lub oczekiwany stan urządzenia. Nie wnioskuj o pomyślnym zastosowaniu zasad na podstawie wysłanej wiadomości.

Eskalacja bez utraty danych

Na potrzeby zgłoszenia do wsparcia zapisz identyfikator urządzenia bez zbędnych danych osobowych, edycję, platformę/tryb zarządzania, aplikację, typ zadania, sekwencję stanów z godzinami i kodami błędów, Last active, stan oczekiwany i rzeczywisty oraz wykonane już autoryzowane czynności. Znany problem przypisz tylko wtedy, gdy zgadzają się sekcja produktu Mobile, identyfikator problemu, platforma, tryb zarządzania i konkretny objaw; jeśli przy danym wpisie podano wersję, również ją porównaj. Lista znanych problemów Sophos jest dynamiczna; odpowiedź HTML może zawierać sekcje innych produktów, których nie odfiltrowano. Wpis bez podanej wersji jest jedynie wskazówką dla wsparcia, a nie dowodem, że dany problem dotyczy urządzenia. W szczególności problem z synchronizacją dzienników sieciowych nie oznacza automatycznie problemu z synchronizacją zasad lub zadań. Lista nie jest ogólnym przepisem na naprawę i nie uzasadnia zwłaszcza ponownego uruchomienia jako uniwersalnego rozwiązania problemów z synchronizacją. Ogólny sposób przekazania sprawy opisuje artykuł Otwieranie zgłoszenia do wsparcia Sophos.

W tym kroku otwórz aktualną listę znanych problemów Sophos Mobile i wybierz sekcję Sophos Mobile; przy pasującym wpisie sprawdź również Fix version i Workaround. Poniższy stan z 7 października 2026 r. pomaga zawęzić diagnozę, ale nie opisuje koniecznie każdego obecnego tenanta: SMCIOS-895 wskazuje, że cichy wyzwalacz w iOS czasami nie uruchamia automatycznej synchronizacji Sophos Mobile Control w tle; jeśli przypadek odpowiada opisowi, użytkownicy powinni zsynchronizować aplikację ręcznie, a następnie oddzielnie sprawdzić stan aplikacji i zadania. SMCSRV-13893 dotyczy Send message w pakiecie zadań rejestracji: opóźnione informacje APNS/FCM mogą spowodować błąd; w zapisanym stanie nie było dostępnego obejścia. SMCSRV-13803 dotyczy niektórych urządzeń Windows 10: rejestracja push WNS wygasa po 30 dniach, jej odnowienie może zwrócić stare, nieprawidłowe dane rejestracji i uniemożliwić powiadomienia push potrzebne do synchronizacji wbudowanego agenta MDM; dla tego przypadku również nie podano obejścia. Przed zmianami uzgodnij ze wsparciem aktualną zgodność przypadku, wersję z poprawką i planowaną czynność. Nie wyciągaj z tych przypadków wniosku o konieczności nowych zezwoleń sieciowych, ogólnego restartu, ponownej rejestracji ani wymazania urządzenia.

Zatrzymaj się przed ingerencją: Nie usuwaj zadań ani dowodów z archiwum w ramach standardowej diagnostyki. Nie stosuj ponownej rejestracji, usuwania profilu lub urządzenia, resetu, ponownego uruchamiania ani zmian certyfikatów czy Wi-Fi jako uniwersalnej „naprawy synchronizacji”. Gdy brak ścieżki przywrócenia, kod urządzenia jest nieznany albo dostępna jest tylko jedna sieć Wi-Fi, najpierw skontaktuj się z osobą odpowiedzialną za urządzenie i ze wsparciem Sophos. Przy zmianie interwału lub poziomu rejestrowania zapisz poprzednią wartość i przywróć ją w sposób kontrolowany tylko po uzyskaniu zgody. Następnie ponownie, niezależnie od siebie, sprawdź urządzenie i zadanie.