Konfiguracja ochrony aplikacji Intune w Sophos Mobile i odnawianie certyfikatu Azure
Ochrona aplikacji Intune (MAM) ogranicza dostęp do danych firmowych w obsługiwanych aplikacjach na podstawie tożsamości użytkownika. Zasada dotyczy konta firmowego przypisanego użytkownika, a nie wszystkich jego kont prywatnych ani całego urządzenia. Rejestracja urządzenia w Sophos Mobile nie jest wymagana. MAM można stosować także na urządzeniu już zarządzanym, ale sam MAM nie oznacza ani rejestracji w Intune MDM, ani zasady zarządzania urządzeniem w Sophos Mobile. Nie konfiguruje też odrębnego łącznika Intune Mobile Threat Defense, który przekazuje stan zabezpieczeń z Sophos Intercept X for Mobile.
Przed każdą zmianą: tenant, uprawnienia i zakres
- Zapisz, który tenant Sophos Mobile i który tenant Microsoft Entra/Intune mają zostać połączone. Wyznacz uprawnionego administratora Sophos Mobile, administratora odpowiedzialnego za aplikacje Microsoft/Intune oraz osobę uprawnioną do wyrażenia zgody w tenancie. Przed rejestracją zleć administratorom Microsoft sprawdzenie i zatwierdzenie dla tego konkretnego tenanta faktycznie wyświetlanych: nazwy aplikacji, tenanta, Application (client) ID, żądanych uprawnień API wraz z ich typem i zakresem, stanu zgody, wymaganych ról oraz ewentualnych istniejących rejestracji aplikacji. Sophos wymaga rejestracji aplikacji Azure, identyfikatora aplikacji, przesłania certyfikatu i niezbędnych uprawnień, ale w instrukcji konfiguracji nie podaje konkretnych zakresów API, rodzaju zgody ani wymaganych ról RBAC. Dlatego nawet znane nazwy uprawnień Microsoft Graph nie stanowią potwierdzonych wymagań kreatora Sophos. Jeśli rzeczywiste żądanie uprawnień nie zostało sprawdzone i zatwierdzone, przerwij działania; nie przyznawaj uprawnień na domysł.
- Sophos wskazuje Microsoft Entra ID P1 lub P2 oraz licencję Intune przypisaną do danego konta Entra. Konto używane z Outlookiem musi mieć skrzynkę Exchange Online i odpowiednią licencję, a konto używane z Wordem, Excelem i PowerPointem — licencję Microsoft 365 Business lub Enterprise. Dla konkretnej subskrypcji sprawdź też uprawnienia do korzystania z mobilnych aplikacji Office. Widoczność opcji w menu Sophos nie zastępuje kontroli licencji i uprawnień.
- Wybierz Androida lub iOS/iPadOS, obsługiwaną aplikację Microsoft 365 albo inną aplikację ze zintegrowanym Intune App SDK, już znajdującą się na liście aplikacji Intune właściwego tenanta, oraz małą grupę zabezpieczeń Microsoft Entra ID. Udokumentuj konto firmowe, członkostwo w grupie, istniejące zasady ochrony aplikacji i planowane przepływy danych firmowych. Przed pilotażem sprawdź faktyczny efekt nakładających się zasad i dostępu warunkowego (Conditional Access); nie zakładaj, że nowa zasada Sophos automatycznie będzie miała pierwszeństwo.
- Przed pilotażem na urządzeniach zarządzanych sprawdź z uprawnionym administratorem Intune rzeczywisty typ rejestracji urządzeń, typ aplikacji oraz zakres docelowy według stanu zarządzania urządzeniem (wszystkie typy aplikacji albo konkretnie urządzenia zarządzane lub niezarządzane). W przypadku Android Enterprise Microsoft w poradniku rozwiązywania problemów z wdrażaniem zasad wskazuje w typowym scenariuszu osobistego profilu służbowego urządzenia osobiste z profilem służbowym; nie traktuj tego jako wykluczenia udokumentowanych wyjątków dotyczących trybu urządzenia współdzielonego (Shared Device Mode). Omówienie ochrony aplikacji Microsoft dokumentuje zasady ochrony aplikacji również dla urządzeń dedykowanych Android Enterprise zarządzanych przez Intune z włączonym Shared Device Mode oraz urządzeń AOSP bez przypisanego użytkownika z włączonym Shared Device Mode; urządzenia dedykowane bez tego trybu nie są obsługiwane. W Shared Device Mode Microsoft wskazuje wyjątek, gdy wymuszane jest użycie kodu PIN do uzyskania dostępu lub poświadczeń konta służbowego lub szkolnego do uzyskania dostępu; jeśli podczas resetowania kodu PIN użytkownik zostanie zablokowany, musi odblokować dostęp za pomocą Remove account. Nie wyciągaj z tego wniosku o ogólnej obsłudze innych typów rejestracji ani każdej kombinacji aplikacji i ustawień: sprawdź konkretny typ urządzenia, aplikację, ustawienie oraz zasadę faktycznie zastosowaną na urządzeniu pilotażowym. Jeśli zasada ma obejmować wyłącznie urządzenia iOS/iPadOS zarządzane przez Intune, oprócz zasady ochrony aplikacji wymagane wartości konfiguracji aplikacji MDM muszą skutecznie obowiązywać w tych aplikacjach: IntuneMAMUPN i IntuneMAMOID dla aplikacji zarządzanych przez MDM (Intune lub zewnętrzne rozwiązanie EMM) oraz IntuneMAMDeviceID jako token identyfikatora urządzenia dla aplikacji innych firm i aplikacji LOB zarządzanych przez MDM. Samo DeviceID powoduje, że Intune uznaje urządzenie za niezarządzane na potrzeby tej ochrony. Sprawdź istniejące wartości i skuteczne przypisanie dla każdej aplikacji i każdego urządzenia pilotażowego; nie ustawiaj kluczy ani szerokich przypisań na domysł. Sama widoczność zasady Sophos lub członkostwo w grupie nie dowodzi ochrony na urządzeniach zarządzanych.
- Ustal z administratorem Microsoft warunki logowania dla każdej platformy. Na Androidzie do otrzymania zasady ochrony aplikacji potrzebna jest aplikacja Portal firmy Intune. W przypadku aplikacji Microsoft 365 Microsoft wymaga przy Android MAM dodatkowo rejestracji urządzenia w Microsoft Entra; przy dostępie warunkowym opartym na aplikacji należy też uwzględnić aplikację brokera. Na iOS/iPadOS brokerem może być Microsoft Authenticator. Instalacja brokera lub rejestracja urządzenia w Entra nie jest rejestracją w Intune MDM ani Sophos Mobile MDM. Podczas pilotażu obserwuj logowanie, MFA i dostęp warunkowy, zamiast zakładać powszechny obowiązek zarządzania urządzeniem.
- Dla Worda, Excela lub PowerPointa zapewnij zarządzaną lokalizację zapisu poprzez szczegółową funkcję Save-As ustawienia Microsoft Save copies of org data. Jeśli lokalizacją zapisu jest OneDrive, przypisz również aplikację OneDrive użytkownikowi pilotażowemu przez zasadę ochrony aplikacji i skonfiguruj konto służbowe lub szkolne w aplikacji Office. Nowy plik, którego nie zapisano w firmowej lokalizacji, może zostać uznany za prywatny; testuj na pliku, którego firmowy charakter można potwierdzić.
Utworzenie i sprawdzenie zasady MAM o wąskim zakresie
Poniższe angielskie nazwy menu pochodzą z instrukcji Sophos. W bieżącej konsoli nazwy mogą być inne; w razie różnic uzgodnij rzeczywiste kroki z uprawnionymi administratorami i nie wybieraj podobnie nazwanego menu MDM ani Threat Defense.
Połączenie tenanta i utworzenie zasady
- W interfejsie opisanym przez Sophos otwórz Setup > Sophos setup > Microsoft Azure oraz Microsoft Azure registration wizard. Kreator prowadzi przez rejestrację w obu portalach: uprawniony administrator Microsoft tworzy aplikację dla Sophos Mobile w portalu Microsoft Azure. Wprowadź identyfikator tej aplikacji w Sophos Mobile i sprawdź jego zgodność z zatwierdzonym tenantem oraz przewidzianą aplikacją. Następnie prześlij certyfikat Sophos Mobile do tej aplikacji Azure. Porównaj żądane uprawnienia z wcześniej zatwierdzoną listą, przyznaj wyłącznie zatwierdzone uprawnienia i wyraź wyłącznie zatwierdzoną zgodę. W razie rozbieżności przerwij działania przed przyznaniem uprawnień. Po zakończeniu Sophos wskazuje menu Policies > Intune app protection. Samo pojawienie się menu nie dowodzi ani skutecznych uprawnień API, ani działania zasady.
- Otwórz Policies > Intune app protection. Podczas otwierania stron zasad i przypisań Sophos może przekierować na stronę Microsoft w celu uwierzytelnienia. Na zweryfikowanej stronie Microsoft uprawniony administrator loguje się przy użyciu przewidzianego konta administratora Microsoft Azure we właściwym tenancie; nie jest to późniejsze logowanie użytkownika pilotażowego w aplikacji. Na stronie Policies - Intune app protection wybierz Add > Android policy lub Add > iOS policy, aby utworzyć odpowiednią zasadę pilotażową; Sophos wymaga oddzielnych zasad dla Androida i iOS/iPadOS. Na stronie Edit policy wprowadź zatwierdzone ustawienia. Skonfiguruj transfer danych aplikacji, zapisywanie jako, schowek, kontakty i dostęp do aplikacji zgodnie z przepływem danych oraz sprawdź zachowanie osobno na każdej platformie. Angielskie strony Sophos z ustawieniami są opatrzone datą 22 listopada 2022 r., a niemieckie — 3 marca 2025 r.; obie wersje zawierają starsze nazwy, takie jak Managed Browser. Ani ta nazwa, ani data strony nie potwierdza obecnej obsługi przeglądarek. Ograniczenia transferu danych mogą mieć wyjątki, a niektóre aplikacje iOS ignorują ograniczenia dotyczące danych przychodzących. Nie obiecuj, że wszystkie drogi przepływu danych będą zablokowane. Przed wybraniem Save uzgodnij z uprawnionym administratorem Intune poniższe decyzje, w tym progi offline.
Przepływy danych: decyzje przed Save
Poniższe skutki poszczególnych opcji opisano na angielskich stronach Sophos z ustawieniami z 22 listopada 2022 r. Służą do planowania pilotażu, a nie jako potwierdzenie obecnych pól konsoli lub obsługi aplikacji. Każda wybrana funkcja musi odpowiadać rzeczywistej konsoli, aplikacji i typowi urządzenia.
- Wybierz osobno wysyłanie i odbieranie danych: Allow app to transfer data to other apps dotyczy aplikacji docelowych, a Allow app to receive data from other apps — źródła danych. Na Androidzie i iOS/iPadOS Policy-managed apps oznacza w obu przypadkach wyłącznie inne aplikacje zarządzane przez zasadę Intune; All apps dopuszcza każdą aplikację, a No apps blokuje dany kierunek. Uwzględnij udokumentowane wyjątki od ograniczeń transferu; niektóre aplikacje iOS dopuszczają wszystkie dane przychodzące mimo ograniczeń odbierania. Dla iOS/iPadOS Sophos opisuje przy wysyłaniu danych z ustawieniem Policy-managed apps lub No apps także blokadę wyszukiwania przez Siri danych wewnątrz aplikacji.
- Ogranicz schowek oddzielnie: w Restrict cut, copy, and paste with other apps opcja Blocked blokuje wycinanie, kopiowanie i wklejanie między aplikacjami; Policy-managed apps dopuszcza te operacje tylko między aplikacjami zarządzanymi przez zasady. Policy-managed with paste in dopuszcza wycinanie i kopiowanie tylko między tymi aplikacjami, ale pozwala wkleić do chronionej aplikacji treści z dowolnej aplikacji. All apps nie ogranicza schowka w żadnym kierunku. Wariant z dopuszczonym wklejaniem chroni więc dane wychodzące inaczej niż treści przychodzące.
- Rozpatruj lokalizacje zapisu łącznie: według Sophos Prevent “Save As” wyłącza funkcję zapisywania jako. Po wybraniu tej opcji miejsca wskazane w Storage locations pozostają dozwolone dla danych firmowych, a inne są blokowane. Uzupełnia to opisane wyżej planowanie zapisu w Office; starszych nazw pól Sophos nie należy utożsamiać z obecnym ustawieniem Microsoft Save copies of org data. Przypisanie OneDrive i konto firmowe nadal są warunkami odpowiedniego pilotażu Office.
- Świadomie wybierz eksport kontaktów: według stron dla obu platform Disable contacts sync uniemożliwia aplikacji zapisywanie danych w aplikacji Kontakty. Nie potwierdza to usunięcia kontaktów wyeksportowanych wcześniej. Dla iOS/iPadOS ustal dodatkowo, czy Prevent iTunes and iCloud backups ma zapobiegać tworzeniu kopii danych aplikacji w tych miejscach, a Disable printing — blokować drukowanie w aplikacji. Nie włączaj wszystkich opcji bez rozpatrzenia ich skutków; sprawdzaj wyłącznie zatwierdzone przepływy danych.
- Uwzględnij sposób szyfrowania na iOS/iPadOS: według Sophos Encrypt app data korzysta z szyfrowania urządzenia, a nie z niezależnego szyfrowania aplikacji. When device is locked chroni dane aplikacji, gdy urządzenie jest zablokowane; When device is locked and there are open files wyłącza z tej ochrony dane aktualnie otwartych plików. When device restart opisuje ochronę po ponownym uruchomieniu do pierwszego odblokowania, a Use device settings opiera się na ustawieniach urządzenia. Udokumentuj z administratorem wybór właściwy dla urządzenia pilotażowego i jego ograniczenia; nie zakładaj obecnego ustawienia domyślnego.
Dostęp do aplikacji i okresy kontrolne
Także tutaj chodzi o skutki opisane na datowanych stronach Sophos, a nie o działanie już sprawdzone na urządzeniu pilotażowym. Przed zapisaniem uzyskaj zatwierdzenie metody dostępu i okresów kontrolnych:
- PIN lub hasło firmowe: według Sophos Require PIN for access przy pierwszym logowaniu na konto firmowe wymaga ustawienia kodu PIN. Zgodnie ze stroną dla Androida aplikacje zarządzane przez Intune współdzielą jeden PIN; na iPhonie i iPadzie dotyczy to tylko aplikacji tego samego wydawcy. Require corporate credentials for access wymaga zamiast tego hasła firmowego i ma pierwszeństwo przed pozostałymi wymaganiami dotyczącymi PIN-u. Nadal obowiązuje opisany wyżej wyjątek Shared Device Mode; nie każdy typ urządzenia obsługuje każde ustawienie dostępu.
- Przy użyciu PIN-u na iOS/iPadOS: w Password type wybierz Numeric (wyłącznie cyfry) lub Passcode (co najmniej jedna litera, znak specjalny lub symbol z klawiatury angielskiej); niektóre aplikacje nie obsługują Passcode. Ustal minimalną długość, zakaz prostych PIN-ów, próg nieudanych logowań powodujący reset PIN-u oraz dopuszczalność Touch ID/Face ID. Przy Passcode opcja Forbid simple PIN wymaga co najmniej jednej cyfry, jednej litery oraz jednego znaku specjalnego lub symbolu. Według źródła Forbid fingerprint i Forbid facial recognition zabraniają używania odpowiednio Touch ID i Face ID zamiast PIN-u. Próg resetowania dotyczy resetu PIN-u, nie wymazania danych; wartości liczbowe i dostępne metody biometryczne muszą odpowiadać zatwierdzonej aplikacji pilotażowej i urządzeniu testowemu. Źródło nie podaje wartości domyślnych.
- Ponownie sprawdzaj dostęp: Access requirements timeout to okres w minutach, po którym przy uruchamianiu aplikacji następuje ponowna kontrola wymagań. Według Sophos w tym okresie po jednokrotnym podaniu PIN-u można korzystać z innych aplikacji zarządzanych przez Intune bez ponownego wpisywania PIN-u: na Androidzie w obrębie całej platformy, a na iOS/iPadOS tylko dla tego samego wydawcy. Ten czas nie jest ani okresem karencji offline, ani czasem pozostawania offline przed usunięciem danych. Udokumentuj zatwierdzoną wartość i oczekiwane ponowne żądanie uwierzytelnienia dla wybranej aplikacji.
- Dozwolone urządzenia i wersje: dla iOS/iPadOS ustal, czy Block managed apps from running on jailbroken devices ma blokować korzystanie z konta firmowego na takich urządzeniach. Odróżnij wymagane minimalne wersje iOS/iPadOS, aplikacji i ewentualnie SDK ochrony aplikacji Intune od zalecanych minimalnych wersji systemu i aplikacji. Required jest warunkiem dostępu, a Recommended według źródła powoduje wyświetlenie komunikatu, który można zamknąć; puste pole wersji pomija dany warunek. Jeśli pilotaż Androida wykorzystuje ograniczenia wersji, rozróżnienie to dotyczy systemu, aplikacji i poziomu poprawek zabezpieczeń; data poprawki ma format YYYY-MM-DD. Zapisz zarówno włączone, jak i świadomie niewykorzystane ograniczenia; konkretne wersje minimalne wybierz na podstawie zatwierdzonych wymagań i zgodności aplikacji. Źródło nie podaje wartości domyślnych. Zaobserwowane ostrzeżenie nie dowodzi zablokowania dostępu.
Odróżnij okres karencji offline przed ponowną kontrolą dostępu (minuty) od niezależnie konfigurowanego czasu pozostawania offline przed usunięciem firmowych danych aplikacji (dni): po upływie każdego z tych okresów aplikacja wymaga połączenia z siecią i ponownego uwierzytelnienia. Przy progu usuwania firmowe dane aplikacji są usuwane tylko wtedy, gdy ponowne uwierzytelnienie się nie powiedzie. Sprawdź rzeczywiste progi w pilotażu, nie zakładając ich stałej kolejności. Obie datowane strony Sophos dla tych platform wyraźnie podają, że w Outlooku usunięcie danych aplikacji usuwa również dane zapisane w aplikacji Kontakty; nie sprawdzono tego tutaj z obecną wersją aplikacji w tenancie. Sam upływ czasu nie powoduje automatycznego wymazania całego urządzenia. Destrukcyjne progi i synchronizację kontaktów testuj tylko po zatwierdzeniu, na nieprodukcyjnym koncie testowym, nigdy na kontaktach produkcyjnych.
Zapisanie, przypisanie i kontrola pilotażu
- Na stronie Edit policy zapisz zatwierdzone wartości zasady przyciskiem Save. Wróć na stronę Policies - Intune app protection, otwórz menu niebieskiego trójkąta obok przewidzianej zasady i wybierz Assign apps. Wybierz wyłącznie przewidziane aplikacje odpowiedniej platformy i zapisz to przypisanie aplikacji przyciskiem Save. Według Sophos lista obejmuje aplikacje dodane już do konta Microsoft Intune.
- Na tej samej liście zasad ponownie otwórz menu niebieskiego trójkąta obok tej zasady i wybierz Assign user groups. Przypisz grupy zabezpieczeń Microsoft Entra ID oddzielnie od aplikacji: Include obejmuje członków, Exclude ma pierwszeństwo także wtedy, gdy użytkownik należy równocześnie do grupy Include; Not assigned nie wyklucza członków objętych przez inną grupę. Po wybraniu grup i ich stanów zapisz przypisanie grup użytkowników oddzielnie przyciskiem Save. Zasada dotyczy tylko członków z przypisaną licencją Intune. Konieczne są zarówno przypisanie aplikacji, jak i skuteczne przypisanie użytkowników; grupy urządzeń Sophos ani przypisanie urządzeń przez MDM nie są tutaj mechanizmem docelowym.
- Zgodnie z instrukcją Sophos sprawdź zapisaną zasadę oraz przypisania aplikacji i użytkowników w portalu Microsoft Azure i porównaj je z przewidzianą platformą oraz zakresem pilotażu. Jeśli wyświetlany stan jest nieaktualny, może być wymagane ponowne zalogowanie do portalu. Sophos nie podaje aktualnej ścieżki podmenu dla tej kontroli; uzgodnij rzeczywisty widok portalu z uprawnionym administratorem Microsoft. Następnie użyj licencjonowanego konta pilotażowego, aby otworzyć obsługiwaną aplikację w kontekście firmowym, spełnić wymagania brokera i logowania oraz zaobserwować niedestrukcyjne ograniczenie i firmową lokalizację zapisu; oddzielnie sprawdź konto prywatne. Jeśli zakres docelowy obejmuje urządzenia zarządzane, dodatkowo sprawdź wcześniej ustalony typ rejestracji, stan konfiguracji aplikacji iOS oraz zasadę ochrony aplikacji faktycznie zastosowaną na konkretnym urządzeniu pilotażowym w docelowej aplikacji. Zapisz tenant, aplikację, platformę, konto, grupy, zasadę i zaobserwowany wynik. Sama widoczność zasady nie dowodzi jej egzekwowania. Przy rozbieżnościach wstrzymaj wdrożenie i sprawdź uprawnienia oraz zgodę, certyfikat, licencję, obsługę aplikacji, brokera i Conditional Access oraz faktyczne członkostwo w grupach.
Do niedestrukcyjnej kontroli użyj nieprodukcyjnego konta testowego z licencją i pliku testowego rozpoznawanego jako firmowy. Wcześniej zapisz oczekiwany wynik dla każdego przepływu danych:
- Porównaj przesyłanie i kopiowanie z aplikacji docelowej do przewidzianej aplikacji zarządzanej przez zasady z próbą użycia niezatwierdzonego celu prywatnego. Testuj na syntetycznych danych firmowych, nie na poufnych danych produkcyjnych. Oddzielnie sprawdź wklejanie treści przychodzących, zwłaszcza przy Policy-managed with paste in i w aplikacjach iOS, które mogą ignorować ograniczenia odbierania.
- Spróbuj zapisać plik testowy w lokalizacji dozwolonej i w lokalizacji blokowanej przez zasadę pilotażową. Użycie wyłącznie nowego pliku prywatnego nie byłoby miarodajnym testem ochrony danych firmowych.
- Obserwuj oczekiwane pierwsze żądanie PIN-u lub hasła oraz ponowną kontrolę dostępu przy uruchamianiu aplikacji po zatwierdzonym czasie. Nie wymuszaj nieudanych logowań, aby wywołać reset PIN-u; według źródła jest on skutkiem skonfigurowanego progu nieudanych prób, a nie dowodem usunięcia danych. Jeśli wybrano ograniczenia wersji, oceń oddzielnie ostrzeżenie i warunek dostępu. Nie wykonuj specjalnie na potrzeby testu rootowania ani jailbreaku urządzenia.
- Inne zatwierdzone przepływy danych iOS, takie jak kopie zapasowe, kontakty czy drukowanie, sprawdzaj tylko w uzgodnionym zakresie. Jeśli przepływ danych jest nieoczekiwanie dozwolony, nie zatwierdzaj tej kombinacji aplikacji, urządzenia i zasady do wdrożenia; ustal przyczynę z administratorem i po ukierunkowanej korekcie przeprowadź kontrolę ponownie.
Odnowienie certyfikatu przed wygaśnięciem
Według Sophos certyfikat Microsoft Azure tej integracji jest ważny przez rok. Bez odnowienia w terminie ochrona aplikacji Intune w Sophos Mobile przestanie działać. Według Sophos już samo rozpoczęcie odnawiania tymczasowo przerywa integrację ochrony aplikacji Intune aż do przesłania nowego certyfikatu. Nie dowodzi to, że zasady dostarczone wcześniej do aplikacji będą w tym czasie egzekwowane bez zmian. Ustal okno serwisowe i osoby odpowiedzialne za oba portale; wcześniej zapisz tenant, Application (client) ID, stary odcisk certyfikatu i datę ważności. Nie rozpoczynaj, jeśli nie możesz przesłać certyfikatu i od razu przeprowadzić kontroli.
Sophos opisuje następującą procedurę odnowienia; również tutaj przed zmianą sprawdź rzeczywiste nazwy w konsoli:
- Otwórz Fusion > My Products > Mobile > Setup > Sophos setup > Microsoft Azure. Sprawdź datę ważności w Certificate information > Expiration date. Wybierz Renew certificate i zatwierdź okno potwierdzenia przyciskiem OK. Sophos tworzy nowy certyfikat i aktualizuje pola Thumbprint, Start date oraz Expiration date. Zapisz te wartości; nie potwierdzają one jeszcze przesłania certyfikatu ani przywrócenia integracji. Pobierz nowy plik certyfikatu za pomocą Download certificate.
- Zaloguj się do portalu Microsoft Azure przy użyciu zatwierdzonego konta administratora Azure we właściwym tenancie. Wyszukaj App registrations, otwórz tę usługę i wybierz aplikację Sophos Mobile z tym samym Application (client) ID. W Certificates & secrets > Upload certificate wybierz dokładnie nowy plik pobrany z Sophos Mobile i zakończ przesyłanie przyciskiem Add. Na potrzeby tego odnowienia nie rejestruj nowej aplikacji.
- Porównaj nowy odcisk w obu portalach, a następnie ponownie odczytaj stan integracji i istniejącej zasady pilotażowej oraz sprawdź ich działanie na koncie firmowym. Stary wpis certyfikatu usuń dopiero po porównaniu odcisków i zatwierdzonej kontroli działania: w portalu Microsoft Azure, w istniejącej aplikacji Sophos Mobile, w Certificates & secrets, za pomocą Delete obok starego certyfikatu. Nie usuwaj rejestracji aplikacji ani nowego certyfikatu. W razie błędnego identyfikatora aplikacji, nieudanego przesłania lub nieoczekiwanej awarii nie usuwaj zapobiegawczo starego wpisu, lecz wstrzymaj zmianę i eskaluj problem. Nie ma potwierdzenia automatycznego powrotu do starego certyfikatu ani możliwości przywrócenia działania po wygaśnięciu.
Bezpieczne wycofanie i stan zatwierdzenia
Jeśli pilotaż się nie powiedzie, udokumentuj wcześniejsze ustawienia i inne zasady, a następnie wraz z uprawnionymi administratorami Intune wycofaj w sposób ukierunkowany wyłącznie przypisanie aplikacji pilotażowej lub grupy pilotażowej albo problematyczne ustawienie. Ponownie sprawdź faktycznie działającą zasadę i konto firmowe; nie obiecuj natychmiastowego przywrócenia stanu. Nie usuwaj urządzenia z MDM ani nie wyłączaj łącznika Threat Defense. Cofnięcie przypisania lub usunięcie rejestracji aplikacji Azure nie jest potwierdzonym sposobem na natychmiastowe selektywne wymazanie danych. Usunięcie certyfikatu lub rejestracji aplikacji wykracza poza pilotaż i wymaga osobnego zatwierdzenia.
Status: Projekt redakcyjny. Dokładne obecne zakresy uprawnień w kreatorze Sophos, rodzaj zgody i role, jak również działanie w konkretnym tenancie, możliwość przywrócenia certyfikatu i skutki dla danych nie zostały zweryfikowane w praktyce; brak zgody na zmiany produkcyjne.