Łączenie Sophos Mobile Threat Defense z Microsoft Intune
Ten projekt nie stanowi zgody na zmianę dostępu ani łącznika w środowisku produkcyjnym. Łącznik Sophos Mobile Threat Defense (MTD) przekazuje stan urządzenia ustalony przez Sophos Intercept X for Mobile do Microsoft Intune. Intune ocenia ten stan w zasadzie zgodności urządzeń; oddzielnie skonfigurowana zasada dostępu warunkowego (Conditional Access) może odmówić urządzeniom niezgodnym dostępu do zasobów firmowych. Łącznik sam nie usuwa złośliwego oprogramowania ani nie zastępuje zarządzania Intune MDM.
Nie mylić tych funkcji: zasady ochrony aplikacji Intune w Sophos Mobile ograniczają korzystanie z aplikacji na podstawie tożsamości użytkownika firmowego i mogą działać bez zarządzania urządzeniami. Ten artykuł dotyczy natomiast MTD dla urządzeń zarejestrowanych w Intune MDM. Samo istnienie ogólnych przełączników Intune MTD dotyczących ochrony aplikacji lub urządzeń niezarejestrowanych nie oznacza, że ten łącznik Sophos działa w scenariuszu opartym wyłącznie na MAM.
Weryfikacja wstępna i warunki wstrzymania
- Docelowe urządzenia z Androidem, iPhone’y i iPady są zarejestrowane w Intune MDM, a nie zarządzane wyłącznie przez Intune MAM. Integracja Sophos MTD nie obsługuje urządzeń niezarejestrowanych. Wykluczone są urządzenia z Androidem korzystające z profilu Intune Corporate-owned dedicated devices (np. kioski): nie można na nich wykonać wymaganego logowania użytkownika w Portalu firmy.
- Azure Government nie jest dostępne dla tej bezpośredniej integracji Sophos–Intune MTD; bezpośredni łącznik nie obsługuje również MAM zamiast MDM. Dla obu przypadków Sophos opisuje odrębną ścieżkę: skonfigurowanie Intune jako systemu EMM innego dostawcy, aby zarządzać Sophos Intercept X for Mobile na potrzeby Mobile Threat Defense. Połączenie aplikacji przez istniejący system EMM innego dostawcy wyjaśnia tę ścieżkę zarządzania i jej wymagania, w szczególności obsługę niestandardowych ustawień aplikacji oraz wymagania dotyczące licencji i platformy. Ta alternatywa nie jest krokiem konfiguracji bezpośredniego łącznika; nie należy z niej wywodzić ani jego obsługi Azure Government lub urządzeń zarządzanych wyłącznie przez MAM, ani przekazywania stanu zabezpieczeń do oceny zgodności Intune czy egzekwowania dostępu warunkowego. Nie stosować tej rejestracji aplikacji równolegle ze skonfigurowanym bezpośrednim połączeniem Intune MTD. Należy również wstrzymać działania, jeśli w Sophos Mobile skonfigurowano już samodzielną rejestrację aplikacji Intercept X for Mobile; przed zmianą trzeba wyjaśnić tryb rejestracji.
- Sprawdzić uprawnienia i licencje w konkretnym tenancie: Microsoft wymienia Intune Plan 1, Microsoft Entra ID P1 i Sophos Mobile Threat Defense. Sophos Mobile Threat Defense umożliwia zarządzanie Intercept X for Mobile; licencja Sophos Mobile obejmuje MDM oraz Threat Defense. Sama licencja Sophos Mobile Device Management nie potwierdza uprawnień do Threat Defense. Po stronie Sophos wymagany jest dostęp administratora. Aby użyć Bind, administrator Microsoft Entra z odpowiednimi uprawnieniami musi wyrazić zgodę we właściwym tenancie. Microsoft wymienia w tym celu uprawnienia Sign in and read user profile, Access the directory as the signed-in user, Read directory data i Send device information to Intune; pozwalają one między innymi przekazywać stan urządzenia i uzgadniać grupę rejestracyjną Entra. Przed zatwierdzeniem sprawdzić faktyczny ekran zgody i udokumentować zatwierdzenie. Do włączenia łącznika Intune MTD konto wykonujące operację w Intune potrzebuje uprawnień RBAC odpowiadających wbudowanej roli Endpoint Security Manager; w roli niestandardowej potrzebne są w szczególności Read i Modify dla Intune Mobile Threat Defense. Ta rola w Intune nie zastępuje uprawnienia do wyrażenia zgody w Entra.
- Microsoft nadal wymienia na stronie łącznika Sophos wymagania integracji: Android 7.0 lub nowszy oraz iOS 14.0 lub nowszy. Niezależnie od tego Intune wymaga systemu Android 10.0 lub nowszego w opisanym tutaj pilotażu Android Enterprise z zarządzaniem opartym na użytkownikach: profil służbowy na urządzeniu prywatnym, profil służbowy na urządzeniu firmowym lub urządzenie w pełni zarządzane. Ten wymóg Intune nie rozszerza zakresu obsługi Sophos na urządzenia dedykowane lub bez użytkownika, AOSP ani scenariusze oparte wyłącznie na MAM. Dla aktualnej aplikacji Intercept X for Mobile Sophos podaje natomiast iOS 15, iPadOS 15 lub nowszy. Wymagania integracji nie potwierdzają zatem obsługi aplikacji na iOS 14. Przed instalacją lub rejestracją sprawdzić rzeczywistą wersję aplikacji i jej zgodność z systemem operacyjnym w App Store dla regionu docelowego oraz na urządzeniu pilotażowym. Na urządzeniach docelowych potrzebny jest Portal firmy Intune; na iPhonie/iPadzie dodatkowo Microsoft Authenticator. W tej procedurze Sophos nie zakładać, że inna aplikacja uwierzytelniająca może go zastąpić.
- Dodatkowo sprawdzić obsługę iPhone’a/iPada przez Intune. Microsoft wskazuje obecnie iOS/iPadOS 18 lub nowszy jako obsługiwany zarówno z przypisaniem użytkownika, jak i bez niego. Osobno wymieniona możliwość rejestracji od iOS/iPadOS 16 dotyczy urządzeń bez przypisania użytkownika i nie gwarantuje pełnej obsługi funkcji. Dla konfiguracji aplikacji Intune wymaga iOS/iPadOS 17.x lub nowszego; dokumentacja referencyjna iOS/iPadOS podaje dla Require the device to be at or under the Device Threat Level wprost iOS 17.0 lub nowszy. Te ograniczenia poszczególnych funkcji nie zastępują ani aktualnych wymagań Intune dotyczących obsługi systemów, ani wymagań aplikacji Sophos. Pilotaż zatwierdzić wyłącznie z systemem obsługiwanym dla danego trybu rejestracji; z informacji Sophos o iOS 14/15 nie wywodzić pełnej zgodności z Intune.
- Osoby odpowiedzialne za zgodność w Intune, dostęp warunkowy i Sophos Mobile uzgadniają grupy użytkowników pilotażowych, dopuszczalny próg zagrożenia, wyjątki, plan wycofania zmian i działający awaryjny dostęp administracyjny. Przed zmianą udokumentować istniejące reguły dostępu oraz przypisania do urządzeń. Nie przypisywać zasady szerokiej grupie, dopóki w pilotażu nie zostaną potwierdzone logowanie i oczekiwany stan urządzenia.
- Przed włączeniem zidentyfikować istniejących dostawców MTD w każdym tenancie i na każdej platformie oraz ich wymagania dotyczące aplikacji i skanowania. Microsoft zaleca jednego dostawcę na platformę: jeśli dla tej samej platformy skonfigurowano kilku dostawców, urządzenia muszą mieć zainstalowane wszystkie powiązane aplikacje MTD i przesłać wyniki ich skanowania; brak wyniku skanowania może uniemożliwić uzyskanie zgodności urządzenia. Dlatego nie usuwać istniejącego dostawcy bez weryfikacji ani nie włączać po prostu dodatkowo Sophos. Wyjątek Microsoft dotyczący Defender for Endpoint z oddzielnymi zasadami zgodności nie stanowi ogólnej zgody na dowolne kombinacje dostawców.
Konfiguracja łącznika i pilotażu
Poniższa kolejność odpowiada procedurze Sophos: najpierw Sophos Mobile, potem Intune. Microsoft opisuje też wariant, w którym najpierw tworzy się łącznik w Intune, a następnie wykonuje powiązanie w Sophos. Nie mieszać tych kolejności bez kontroli ani nie tworzyć zdublowanych łączników.
- W Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intune MTD wybrać Bind. Zalogować się zatwierdzonym do tego celu kontem administratora Microsoft Entra, sprawdzić żądane uprawnienia i dopiero wtedy wyrazić zgodę.
- Ustalić Owner (typ własności) i Device group dla nowo dodawanych urządzeń. W opcjonalnych polach Mobile Threat Defense policy (Android) i Mobile Threat Defense policy (iOS) wybrać domyślne zasady Sophos dla Intercept X for Mobile. Te pola nie określają zasad zgodności Intune; wcześniej sprawdzić ich zakres i treść w pilotażu. Wybrać Save. W alternatywnej procedurze konfiguracji Microsoft wskazuje komunikat Successful Integration, a następnie dostępność łącznika Sophos w Intune jako kontrolę powodzenia. Komunikat i właściwy tenant nie potwierdzają jeszcze skanowania aplikacji ani przekazania stanu urządzenia.
- W Microsoft Intune admin center > Tenant administration > Connectors and tokens > Mobile Threat Defense wybrać łącznik Sophos albo, jeśli wymaga tego używany interfejs, utworzyć go przez Add > Sophos > Create. Przed wyborem przełączników sprawdzić MDM Authority = Intune; Microsoft podaje to jako warunek wyświetlenia pełnej listy przełączników. Brakujące opcje najpierw wyjaśnić na podstawie MDM Authority, uprawnień łącznika i obsługi specyficznej dla partnera, zamiast bez weryfikacji zmieniać system odpowiedzialny za zarządzanie. Po powiązaniu włączyć i zapisać tylko te opcje Compliance policy evaluation, które faktycznie przewidziano dla obsługiwanych platform pilotażowych. Sprawdzić Connection status i Last synchronized time. Available oznacza, że łącznik został skonfigurowany, ale niekoniecznie włączony dla którejś platformy; Enabled oznacza co najmniej jeden aktywny przełącznik platformy, a nie potwierdzoną synchronizację urządzeń. Ogólne przełączniki Microsoft dotyczące ochrony aplikacji, udostępniania spisu aplikacji i roli MTD nie są automatycznie wymaganiami specyficznymi dla Sophos: App Sync i Certificate Sync mogą przekazywać dane urządzeń; według Microsoft synchronizacja certyfikatów jest obecnie wskazana tylko dla innego partnera. Nie włączać ich na wszelki wypadek. Zwłaszcza udostępnianie spisu aplikacji z urządzeń prywatnych wymaga osobnej decyzji w zakresie ochrony prywatności.
- Dodać i przypisać Sophos Intercept X for Mobile dla platform pilotażowych zgodnie z opisem poniżej. Udostępnić aplikację przed uruchomieniem blokującej zasady zgodności lub dostępu warunkowego. Konfiguracja aplikacji jest opcjonalna i nie zastępuje ukończenia połączenia na urządzeniu.
- Utworzyć zasady zgodności odpowiednie dla rzeczywistego trybu rejestracji i początkowo przypisać je tylko do grup użytkowników pilotażowych. Próg zagrożenia i działania podejmowane w razie niezgodności zatwierdzić osobno; dostęp warunkowy włączyć dla zamierzonego zakresu dopiero po pozytywnym wyniku pilotażu.
Opcjonalny przełącznik Grant MTD role permissions to <MTD partner name> on enrolled Android COBO and COPE devices ocenić niezależnie od oceny zgodności. Microsoft opisuje go dla firmowych urządzeń w pełni zarządzanych i firmowych profili służbowych zarejestrowanych przez Android Management API, a nie dla prywatnych profili służbowych. Nie wywodzić z tego dodatkowej obsługi Sophos dla kiosków, AOSP ani urządzeń zarządzanych wyłącznie przez MAM.
Google podaje dla roli MTD w Android Management API różne granice wersji systemu. Od Androida 14 aplikacja MTD jest wyłączona z ograniczeń dotyczących zawieszania, hibernacji, zużycia energii i działania w tle. Opisane przez Microsoft wyjątki dotyczące energii obejmują tryb czuwania aplikacji, uruchamianie usług pierwszoplanowych z tła oraz ochronę tych usług przed zatrzymaniem przez użytkowników. Od Androida 11 opcje sterowania aplikacją MTD przez użytkownika są zablokowane; użytkownicy nie mogą usuwać danych aplikacji ani kończyć jej działania przez Force stop. Te granice dotyczą poszczególnych skutków roli, a nie minimalnej wersji wymaganej dla całego połączenia z łącznikiem Sophos. Rolę tę może otrzymać tylko jeden partner MTD na tenant. Przed jej włączeniem łącznik tego partnera musi być skonfigurowany, a jego aplikacja MTD przypisana do grupy użytkowników lub urządzeń. To przypisanie aplikacji nie jest opisaną poniżej regułą dotyczącą zagrożeń, która obsługuje wyłącznie grupy użytkowników. Przełącznik włączyć tylko wtedy, gdy jest faktycznie widoczny dla Sophos, i po zatwierdzeniu skutków w odpowiednim pilotażu. Faktyczne nadanie roli i działanie aplikacji nie zostały tutaj przetestowane.
Dodawanie aplikacji i przypisywanie jej do pilotażu
W opisanym tutaj pilotażu dla Androida używany jest Android Enterprise; ogólny wpis w sklepie dla Androida nie jest w tym przypadku właściwą ścieżką dodawania aplikacji.
- Android Enterprise: Najpierw sprawdzić połączenie tenanta Intune z Managed Google Play. W Apps > All Apps > Create > Managed Google Play app wyszukać aplikację Sophos i zweryfikować ją na podstawie stałego identyfikatora pakietu
com.sophos.smsec. Odpowiadający mu wpis w sklepie tohttps://play.google.com/store/apps/details?id=com.sophos.smsec. Dodać właściwą aplikację przez Select, wykonać Sync i odświeżyć listę aplikacji Intune przez Refresh. Jeśli aplikacji brakuje lub nie jest dostępna dla urządzeń docelowych, wstrzymać wdrożenie i wyjaśnić zgodność aplikacji z trybem zarządzania; nie zastępować jej niezweryfikowanym plikiem APK ani nie przechodzić na inny tryb zarządzania. - iPhone/iPad: W Apps > All Apps > Create > iOS store app > Search the App Store wybrać odpowiedni kraj lub region i wyszukać dokładnie Sophos Intercept X for Mobile. Wybrać rzeczywistą aplikację Sophos z wyników i w App information sprawdzić pola Name, Publisher, Appstore URL, Minimum operating system i Applicable device type. Nazwa wyświetlana musi być unikatowa; przy powielonej nazwie Portal firmy pokazuje tylko jeden wpis. Ustawić minimalną wersję na podstawie rzeczywistej obsługi aplikacji i dodatkowo sprawdzić wymagania Intune dotyczące systemu, zamiast automatycznie przyjmować iOS 14 ze strony łącznika. Urządzenie z systemem poniżej ustawionej wersji minimalnej nie otrzyma aplikacji. Dodać ją przez Review + create > Create.
Dla każdej aplikacji w Properties > Assignments dodać wyznaczoną grupę użytkowników pilotażowych. Jeśli użytkownicy mają świadomie instalować aplikację samodzielnie, wybrać Available for enrolled devices, o ile ta opcja jest oferowana dla danego trybu aplikacji lub urządzenia; alternatywnie wybrać Required, aby zlecić instalację przez Intune. Zapisać przypisanie i na urządzeniu pilotażowym sprawdzić faktyczną instalację lub dostępność aplikacji. Required nie oznacza automatycznie, że aplikacja jest ukryta w Portalu firmy; wymagane aplikacje ze sklepu iOS również mogą się tam pojawiać. Available with or without enrollment nie rozszerza obsługi Sophos na urządzenia zarządzane wyłącznie przez MAM.
Jeśli dostępnej aplikacji brakuje w Portalu firmy, najpierw sprawdzić przypisanie, zalogowanego użytkownika i Primary user oraz zgodność aplikacji z systemem operacyjnym. W przypadku Available for enrolled devices zalogowany tam użytkownik musi być użytkownikiem podstawowym, który zarejestrował urządzenie. W przypadku Androida dodatkowo sprawdzić synchronizację i zarządzany sklep właściwy dla trybu rejestracji.
Opcjonalna konfiguracja aplikacji
Opcjonalna konfiguracja pozwala na przykład automatycznie uruchomić kreator połączenia lub wpłynąć na sposób nadawania nazw. Bez Device name w Androidzie lub deviceName w iOS Sophos Mobile używa nazwy urządzenia z Microsoft Entra ID. Ten mechanizm zastępczy działa również bez dodatkowej konfiguracji. W przypadku iOS dokumentacja Sophos wymienia deviceName w uwadze dotyczącej nadawania nazw, ale nie uwzględnia tego klucza w tabeli ustawień. Przed taką opcjonalną konfiguracją nazwy trzeba zatem ustalić typ danych i dokładną wartość lub zmienną Intune na podstawie aktualnych informacji producenta; tutaj nie podano gotowej do zastosowania konfiguracji deviceName.
W Apps > Configuration > Create > Managed devices utworzyć wpis pilotażowy o jednoznacznej nazwie, wybrać platformę, a w Targeted app > Select app wcześniej dodaną, zarządzaną aplikację Intercept X. W Settings > Configuration settings format > Use configuration designer ustawić tylko ustawienia udokumentowane dla platformy docelowej:
Android Enterprise: Przez Add wybrać pola oferowane przez rzeczywisty schemat aplikacji; sprawdzić typy danych i wartości na podstawie tego schematu, nie wywodzić ich z iOS.
- Device ID: unikatowy identyfikator urządzenia w systemie EMM. Intune oferuje różne zmienne identyfikatorów; nie używać identyfikatora Entra ani Intune bez weryfikacji.
- Device name: nazwa używana przez Sophos Mobile przy dodawaniu urządzenia. Opcjonalnie można wybrać Value type > variable > User name. Sprawdzić w pilotażu to świadome nadawanie nazwy na podstawie użytkownika; nie zastępuje ono unikatowego identyfikatora urządzenia.
- EULA disabled: wyłącza wyświetlanie umowy licencyjnej użytkownika końcowego przy uruchamianiu aplikacji. Używać wyłącznie po osobnym zatwierdzeniu pod względem prawnym lub organizacyjnym.
- Connect to Intune: automatycznie uruchamia kreator połączenia z Intune. Nie potwierdza to jeszcze pomyślnej rejestracji. Sprawdzić dostępne typy i wartości domyślne dla Androida w schemacie aplikacji.
iOS/iPadOS: Jako aplikację docelową trzeba wybrać aplikację zarządzaną przez MDM; ta konfiguracja nie jest przeznaczona dla aplikacji DDM. W kluczach wielkość liter ma znaczenie:
eulaDisabled, Value type: Boolean, wartościtruelubfalse, domyślniefalse.truewyłącza wyświetlanie umowy licencyjnej przy uruchamianiu i wymaga takiego samego osobnego zatwierdzenia jak w Androidzie.startIntuneConnection, Value type: Boolean, wartościtruelubfalse, domyślniefalse.trueautomatycznie uruchamia kreator połączenia, ale nie potwierdza połączenia urządzenia.macAddress(String) jest wymagany tylko dla dodatkowej funkcji Synchronized Security; adres MAC urządzenia służy do identyfikacji podczas łączenia z punktem dostępowym Wi-Fi Sophos. Nie jest to wymaganie podstawowego połączenia Intune MTD.
W Assignments wybrać tylko grupę pilotażową i zapisać przez Review + create > Create. Następnie sprawdzić stan zastosowania konfiguracji; dla iOS/iPadOS otworzyć Devices > All devices, wybrać urządzenie pilotażowe, a następnie App configuration. Na tym samym urządzeniu sprawdzić nazwę, tożsamość i zachowanie przy uruchamianiu aplikacji. Nie dodawać kodów połączenia ani kluczy z innej procedury rejestracji; samo zapisanie konfiguracji nie dowodzi jej zastosowania.
Ustalanie zgodności dla platformy i profilu
W Endpoint security > Device compliance > Create policy wybrać platformę iOS/iPadOS lub Android Enterprise. W przypadku Androida wybrać Profile type odpowiedni dla zarejestrowanego urządzenia: Personally-owned work profile lub Fully managed, dedicated, and corporate-owned work profile. Mimo nazwy drugiej opcji w interfejsie dedicated devices pozostają wykluczone z tej integracji Sophos. Jeśli pilotaż obejmuje obie obsługiwane rodziny profili Androida, potrzebne są odpowiednie oddzielne zasady dla Androida; dokładnie jedna zasada dla Androida i jedna dla iOS nie wystarczą wtedy dla całego pilotażu.
W Compliance settings > Device Health > Require the device to be at or under the Device Threat Level wybrać zatwierdzony próg:
- Secured: żadne zagrożenia nie są dopuszczalne. Tak aktualne dokumentacje referencyjne Microsoft dla Android Enterprise i iOS/iPadOS nazywają najbardziej rygorystyczny próg MTD. Ogólna instrukcja Microsoft dotycząca zgodności MTD nazywa ten sam próg bez dopuszczalnych zagrożeń Clear. Sprawdzić nazwę w rzeczywistym oknie ustawień platformy; tutaj nie obserwowano listy rozwijanej w tenancie. Jest to wybór w zasadzie, a nie przekazywany przez Sophos stan
secured. - Low: dopuszczalne są tylko zagrożenia niskiego poziomu.
- Medium: dopuszczalne są zagrożenia niskiego i średniego poziomu, ale nie wysokiego.
- High: dopuszczalne są wszystkie poziomy zagrożenia; ta opcja służy do raportowania, a nie do ustanowienia rygorystycznego progu ochrony. Aplikacja MTD musi mimo to być aktywowana. Nie należy tego utożsamiać ze stanem Sophos
activated(skanowanie jeszcze się nie odbyło, urządzenie niezgodne).
Te wartości określają regułę dotyczącą zagrożeń, a nie samodzielnie końcowy stan zgodności czy dostęp do zasobów. W Actions for noncompliance osobno zatwierdzić działania i terminy, w tym ewentualne zablokowanie lub wycofanie urządzenia z użytku. W Assignments przypisać odpowiednie grupy użytkowników pilotażowych, a następnie wybrać Review + create > Create. Dla tej reguły dotyczącej zagrożeń grupy urządzeń nie są obsługiwane. Sprawdzić przekazany stan zgodnie z opisem poniżej przed włączeniem oddzielnej zasady dostępu warunkowego.
Łączenie urządzeń w pilotażu
- Android z profilem służbowym na urządzeniu prywatnym (Personally-owned work profile): Na zarejestrowanym urządzeniu pilotażowym, korzystając z właściwego konta użytkownika, wybrać Intercept X w Portalu firmy > Apps i zainstalować aplikację przez Google Play w zarządzanym profilu; w przypadku przypisania Required najpierw sprawdzić faktyczną instalację. Uruchomić zarządzaną aplikację i postępować zgodnie z instrukcjami Sophos. Na pulpicie aplikacji wybrać Tap to connect to Microsoft Intune i ukończyć działanie kreatora.
- Inne obsługiwane tryby Android Enterprise: Sprawdzić ścieżkę instalacji na konkretnym urządzeniu pilotażowym. Na urządzeniach fully managed Portal firmy przekierowuje do aplikacji Microsoft Intune; dostępne aplikacje firmowe pobiera się tam przez Managed Google Play, a nie tą samą ścieżką w Portalu firmy. W przypadku Required sprawdzić, czy Intune zainstalował aplikację. Następnie uruchomić zarządzaną aplikację Intercept X i sprawdzić oferowany kreator połączenia z Intune. Jeśli go brakuje lub nie można potwierdzić powiązania użytkownika i urządzenia, wstrzymać działania i wyjaśnić obsługiwaną procedurę dla tego trybu, zamiast wymuszać ścieżkę dla profilu służbowego lub rejestrację EMM.
- iPhone/iPad: Na urządzeniu zarejestrowanym w Intune, z Portalem firmy oraz Microsoft Authenticator, wybrać View > Intercept X w Portalu firmy, zainstalować i uruchomić aplikację, a następnie postępować zgodnie z instrukcjami Sophos.
Samo zainstalowanie aplikacji nie potwierdza ani rejestracji w Sophos, ani dostępności użytecznego stanu MTD. Najpierw sprawdzić powiązanie właściwego użytkownika i urządzenia w Sophos Mobile oraz Intune.
Weryfikacja stanu i ustalanie przyczyn rozbieżności
W pilotażu porównać stan aplikacji i wpis urządzenia w Sophos z danymi w Intune > Mobile Threat Defense (stan łącznika, ostatnia synchronizacja) oraz z raportem zgodności urządzeń. Aby otworzyć raport dotyczący urządzeń, przejść do Reports > Device compliance > Reports > Device Compliance. W razie potrzeby najpierw wybrać Generate, a następnie w Columns zaznaczyć kolumnę Device threat level. Porównać wartość dla tego samego użytkownika i urządzenia ze skanowaniem aplikacji Sophos oraz ostatnią synchronizacją łącznika. Dodatkowo obserwować faktyczną decyzję o dostępie do zasobu przeznaczonego specjalnie do pilotażu; stan Enabled łącznika nie dowodzi jeszcze przekazania stanu urządzenia, a sam stan Compliant nie oznacza, że aplikacja jest bezpieczna.
| Stan aplikacji Sophos | Przekazany stan MTD | Ocena Intune opisana przez Sophos |
|---|---|---|
| Aplikacja niezarządzana przez Sophos Mobile | deactivated | Niezgodne |
| Aplikacja zarządzana, jeszcze bez skanowania | activated | Niezgodne |
| Skanowanie bez wykrycia szkodliwych aplikacji | secured | Zgodne według opisanego mapowania MTD; nadal mogą obowiązywać inne reguły zgodności |
| Szkodliwe aplikacje lub root/jailbreak | highSeverity | Zgodnie ze skonfigurowaną zasadą zgodności |
| Brak synchronizacji z serwerem przez czas dłuższy niż maksymalna przerwa określona w zasadzie zgodności Sophos Mobile | unresponsive | Niezgodne |
Po konfiguracji rejestracja Sophos jako dostawcy Intune MTD może potrwać kilka minut; w tym okresie Intune może pokazywać błędny stan zgodności. Nie rozszerzać od razu przypisań zasad ani nie rejestrować aplikacji ponownie. Jeśli rozbieżność utrzymuje się, najpierw porównać tożsamość właściwego użytkownika i urządzenia, ukończenie połączenia aplikacji, wynik ostatniego skanowania aplikacji i synchronizację łącznika; następnie sprawdzić obowiązującą na danej platformie zasadę zgodności Intune i jej przypisanie do grupy użytkowników oraz, jeśli skonfigurowano, odpowiednią zasadę Sophos Mobile i grupę urządzeń. Stan urządzenia unresponsive nie jest tym samym co osobno konfigurowany przez Microsoft limit czasu dla nieodpowiadającego partnera MTD: według Microsoft Intune może zignorować stan zgodności pochodzący od nieodpowiadającego partnera. W takim przypadku nie zakładać oczekiwanej ochrony dostępu; sprawdzić rzeczywiste działanie dostępu warunkowego i wstrzymać wdrożenie.
Wycofanie zmian i granica zatwierdzenia
Jeśli pilotaż nieoczekiwanie zablokuje dostęp, najpierw wraz z osobą odpowiedzialną za Intune cofnąć dotyczące grupy pilotażowej przypisania zasad dostępu warunkowego i zgodności albo przywrócić wcześniej zatwierdzoną konfigurację. Następnie ponownie obserwować logowania i zgodność. Nie zaczynać wycofywania zmian od odinstalowania aplikacji Sophos, usunięcia urządzeń, odłączenia łącznika lub cofnięcia zgody w Entra: niezarządzana aplikacja może zgłaszać deactivated, czyli stan niezgodny; skutki odłączenia łącznika dla istniejących zasad i urządzeń nie zostały tutaj przetestowane w środowisku produkcyjnym.
Przed całkowitym wycofaniem integracji zidentyfikować odpowiednie grupy, przypisania aplikacji, urządzenia oraz pozostałe zależności od zasad zgodności i dostępu warunkowego. Cofnięcie przypisania, wyłączenie/usunięcie łącznika, odłączenie powiązania w Sophos i cofnięcie zgody Entra dla aplikacji Sophos to odrębne działania. Dopiero po udokumentowanym sprawdzeniu urządzeń objętych zmianą, pozostałych reguł zgodności i działającego alternatywnego dostępu osoby odpowiedzialne za Sophos, Intune i Entra powinny zatwierdzić kolejność całkowitego wycofania i przetestować ją w tenancie. Źródła nie potwierdzają żadnej uniwersalnie bezpiecznej procedury odłączania powiązania i cofania zgody; nie wolno zatem zakładać natychmiastowego przywrócenia zgodności ani dostępu. Dla tego projektu nie przeprowadzono testu działania wycofania w środowisku produkcyjnym ani go nie zatwierdzono.
Zakres zastosowania
Instrukcja opisuje udokumentowane funkcje i wymagania, lecz nie potwierdza uprawnień, faktycznej dostępności przełączników, synchronizacji ani skutków wycofania integracji w konkretnym tenancie klienta. Nie przeprowadzono testów urządzeń ani tenanta; opisane kontrole pilotażowe trzeba wykonać w docelowym środowisku.