Przejdz do tresci
Avanet

Zgubione urządzenie w Sophos Mobile: zablokować, usunąć dane służbowe czy zresetować?

Nie klikaj pochopnie “Wipe” ani “Delete”. W zależności od interfejsu i trybu zarządzania “Wipe” może przywrócić ustawienia fabryczne całego urządzenia albo usunąć wyłącznie profil służbowy Androida. Dla “Delete” urządzenia Android Enterprise nadal objętego pełnym zarządzaniem Sophos dokumentuje automatyczne przywrócenie ustawień fabrycznych, a nie tylko porządkowanie spisu urządzeń. Wyrejestrowanie na urządzeniu następuje dopiero przy następnej synchronizacji; w przypadku urządzenia offline nie potwierdza to ani wyrejestrowania, ani resetu. Zadanie oczekujące na wykonanie nie jest dowodem usunięcia danych z utraconego urządzenia.

Ten poradnik wyjaśnia, co sprawdzić przed zatwierdzeniem działania na urządzeniu. Nie zastępuje procedury reagowania na incydent przetestowanej na konkretnym urządzeniu. Każde zgłoszenie zaginięcia urządzenia, również bez podejrzenia kradzieży, przekaż do wstępnej oceny incydentu w ramach wewnętrznego procesu bezpieczeństwa; eskalację oraz działania dotyczące tożsamości, sesji i dostępu do aplikacji oceniaj zgodnie z własną polityką reagowania na incydenty, niezależnie od stanu urządzenia. Dane osobowe dotyczące lokalizacji sprawdzaj wyłącznie z odpowiednim uprawnieniem i zgodnie z własnymi zasadami ochrony danych.

Przed każdym działaniem na urządzeniu

  1. W odpowiednim tenancie zidentyfikuj konkretne urządzenie na podstawie trwałego identyfikatora urządzenia i przypisanego użytkownika. W Sophos Fusion > My Environment > Mobile Devices kliknij nazwę urządzenia. Na karcie Summary w Device summary sprawdź pola Owner i Management mode, a w Device health — Management status. To pole pokazuje, czy Sophos Mobile zarządza urządzeniem; jeśli urządzenie nie jest zarządzane, wskazuje również powód. Sprawdź wyświetlony powód, zamiast wnioskować z samego statusu, że wyrejestrowanie lub usunięcie danych zostało już wykonane. Sprawdź również platformę i ostatnią synchronizację; dodatkowo zajrzyj do widoku urządzenia w Sophos Mobile. “Personal” nie oznacza automatycznie profilu służbowego Androida, a “Corporate” — pełnego zarządzania.

  2. Udokumentuj odpowiedzialność, zgłoszenie utraty i zatwierdzenie działania. Ustal, czy to urządzenie firmowe czy prywatne, czy Sophos faktycznie zarządza nim przez MDM, czy zainstalowano jedynie aplikację zabezpieczającą, oraz czy użytkownik przypadkiem już go nie odzyskał. Jeśli tryb jest niejasny, nie uruchamiaj działania destrukcyjnego.

  3. Przed nieodwracalnymi krokami ustal stan kopii zapasowych, potrzebne dane służbowe oraz konkretną drogę przywrócenia urządzenia do użytku:

    • Android, pełne zarządzanie: Sprawdź planowany sposób resetowania, skonfigurowane wewnętrzne identyfikatory Google, prawidłowe, znane dane logowania do autoryzowanych kont FRP oraz faktycznie obowiązujący stan FRP. Konkretne kontrole opisuje sekcja „Mobile Admin: resetuj urządzenie tylko po uzyskaniu odrębnej zgody”. Nie utożsamiaj wyboru FRP przy Wipe w Sophos Mobile Admin z “Delete” ani z Wipe w widoku Fusion.
    • Urządzenia Apple: Przed resetem sprawdź nadzór (Supervision), aktualny stan rejestracji oraz faktycznie dostępną, autoryzowaną metodę obsługi Activation Lock. Funkcja “Remove Activation Lock” w Sophos Mobile wymaga istniejącej rejestracji. Ta metoda nie jest obsługiwana na urządzeniach wyposażonych w co najmniej dwa gniazda SIM/eSIM. Apple Business wymaga dodania urządzenia do organizacji przed włączeniem blokady i niewypuszczenia go z niej. Kod obejścia wymaga wcześniejszego włączenia odpowiedniego ustawienia i późniejszej synchronizacji urządzenia. Ustawienia Activation Lock, sprawdzanie kodu i autoryzowane metody ponownej aktywacji opisuje artykuł dotyczący Apple.
    • Mac: Bezpiecznie przechowuj wymagany PIN odblokowujący.

    Dane logowania i kody przechowuj wyłącznie w przewidziany do tego bezpieczny sposób, nie w tym artykule ani w protokole incydentu. Jeśli brak potwierdzonych, odpowiednich środków odzyskania dostępu lub zatwierdzeń, przerwij działanie i eskaluj sprawę. Ponowna aktywacja nie jest gwarantowana.

  4. Zapisz czas, wybrane działanie i przewidywany zakres danych, których ono dotyczy. Aktualna lub starsza wartość “Last active” potwierdza jedynie synchronizację, a nie wykonanie nowo wysłanego zadania.

Dostępne tryby zarządzania zależą od typu urządzenia; tryb jest ustalany podczas rejestracji. W Summary > Device summary pola Last Sophos Mobile Control sync i Last Intercept X for Mobile sync wskazują ostatnią synchronizację odpowiedniej aplikacji. Pole Control jest dostępne tylko wtedy, gdy Sophos Mobile zarządza aplikacją Control. Pole Intercept X pokazuje Never, jeśli Sophos Mobile nie zarządza tą aplikacją. Open in Sophos Mobile otwiera stronę Show device z dodatkowymi informacjami i działaniami; oznacza to przejście do Mobile Admin. Nie przenoś nazw jego pól ani okien dialogowych na Fusion lub SSP.

Apple Business: osobno sprawdź warunki usunięcia urządzenia z organizacji

Zatrzymaj się przed “Release from Organization” w Apple Business. Zaginięcie urządzenia to incydent, a nie powód do automatycznego usunięcia go z organizacji. Tej odrębnej operacji w Apple Business nie można cofnąć. Nie jest ona ani działaniem Sophos Unenroll/Delete, ani usunięciem Activation Lock, ani operacją Erase/Wipe. Nie usuwa danych z urządzenia ani sama nie wyłącza blokady.

Dopiero poza działaniami związanymi z utratą urządzenia sprawdź warunki:

  • Ustal własność i decyzję o wycofaniu urządzenia.
  • Sprawdź odrębne uprawnienie do operacji Release albo uprawnienie powiązanej usługi zarządzania do jej wykonania.
  • Ustal stan i rodzaj blokady, czyli czy jest powiązana z użytkownikiem czy z organizacją.
  • Sprawdź rzeczywiście dostępną i autoryzowaną dla tego urządzenia metodę ponownej aktywacji lub usunięcia blokady.

Apple Business może usunąć oba rodzaje blokady z kwalifikującego się urządzenia organizacji przy odpowiednich uprawnieniach. Tabela działań Apple Business wyklucza jedynie bezpośrednie usunięcie blokady powiązanej z użytkownikiem przez zewnętrzną usługę zarządzania urządzeniami.

Osobną metodą jest kod obejścia uprzednio pobrany z nadzorowanego urządzenia i bezpiecznie przechowywany. Według podręcznika wdrażania Apple odpowiednio wyposażona usługa zarządzania może za jego pomocą zdalnie usunąć blokadę powiązaną z użytkownikiem. Kod można także wykorzystać bezpośrednio na urządzeniu.

To nie potwierdza obsługi zdalnego użycia kodu w Sophos Mobile. Sophos osobno dokumentuje zadanie Actions > Remove Activation Lock dla odpowiednich urządzeń nadal zarejestrowanych w systemie oraz wpisanie kodu na urządzeniu. Przed Release lub resetem sprawdź rzeczywiście dostępną metodę, bezpieczne przechowywanie kodu oraz, jeśli ma to zastosowanie, potwierdzenie zakończenia zadania Sophos albo działania w Apple Business dla tego urządzenia. Jeśli stan lub dostępna metoda są niejasne, nie wykonuj Release, lecz eskaluj sprawę.

Po Release nie można już zarządzać Activation Lock przez Apple Business ani przypisać urządzenia do usługi zarządzania urządzeniami. Ponowne dodanie go później jest możliwe, ale nie cofa operacji Release. Przewidziane następnie przez Apple wymazanie/przywrócenie urządzenia to osobny krok destrukcyjny wymagający własnego zatwierdzenia, a nie dowód, że dane zostały już usunięte.

Jakie działanie odpowiada trybowi zarządzania?

Android Enterprise, pełne zarządzanie

Rozważ blokadę urządzenia, jeśli jest dostępna w danym tenancie. Ustal możliwość przywrócenia do użytku i kwestię FRP.

Unenroll wymaga przywrócenia ustawień fabrycznych. Dla Delete urządzenia nadal objętego zarządzaniem Sophos również dokumentuje automatyczne przywrócenie ustawień fabrycznych. Obowiązują przy tym opisane niżej ograniczenia dotyczące następnej synchronizacji i wykonania na urządzeniu offline; usunięcie wpisu nie potwierdza resetu na urządzeniu. Nie traktuj tego jako nieszkodliwego porządkowania spisu urządzeń.

Android Enterprise, tylko profil służbowy

Rozróżnij Lock i Set container access > Deny. Lock blokuje całe urządzenie; Set container access > Deny blokuje wyłącznie profil służbowy. Aplikacje zablokowanego profilu służbowego są niedostępne, a ich powiadomienia nie są wyświetlane.

Po zatwierdzeniu blokady profilu służbowego wykonaj poniższą procedurę w Sophos Mobile Admin. Nie dotyczy ona w pełni zarządzanych urządzeń Android Enterprise:

  1. Otwórz Devices, kliknij niebieski trójkąt obok jednoznacznie zidentyfikowanego urządzenia i wybierz Show.
  2. Otwórz Actions > Set container access i wybierz prawa dostępu:
    • Deny: Blokuje profil służbowy; jego aplikacje i dane stają się niedostępne.
    • Allow: Odblokowuje profil służbowy. Po odnalezieniu urządzenia używaj tylko za zgodą.
    • Auto mode: Naruszenie reguły zgodności z akcją Lock container blokuje profil służbowy. Jest to domyślne działanie, gdy nie określono praw dostępu, a nie bezwarunkowe odblokowanie.
  3. Potwierdź przyciskiem Yes. Ustawienie zostaje zastosowane przy następującej potem synchronizacji, a nie już po kliknięciu. Sprawdź synchronizację i rzeczywisty stan profilu; jeśli działanie nie zostało wykonane, eskaluj sprawę.

Aby móc przywrócić wcześniejsze ustawienia, zapisz dotychczasowe prawa dostępu i po uzyskaniu zgody ponownie wybierz je w tym samym oknie. Allow jawnie odblokowuje profil, a Auto mode ponownie uzależnia decyzję od reguł zgodności. Dlatego nadal istotne są działania związane ze zgodnością. Użytkownicy mogą też lokalnie zablokować profil służbowy przez szybkie ustawienia. To funkcja urządzenia, a nie procedura administratora ani SSP.

Wipe Android work profile w Sophos Mobile Admin albo Actions > Wipe w widoku urządzenia Fusion usuwa profil służbowy wraz z aplikacjami i danymi służbowymi. Nie usuwa prywatnych aplikacji ani danych. Pełne zdalne wymazanie urządzenia w Sophos Mobile Admin nie jest dostępne w tym trybie.

iPhone/iPad, nadzorowany

Rozważ blokadę. Przy odpowiednim zatwierdzeniu można skorzystać z Managed Lost Mode z informacją kontaktową i sprawdzoną drogą przywrócenia urządzenia do normalnego działania. Pełny reset dopiero po sprawdzeniu kopii zapasowej i Activation Lock.

Managed Lost Mode nie da się wyłączyć przez iCloud. Po ponownym uruchomieniu bez połączenia osobne polecenie Turn off Managed Lost Mode, które kończy ten tryb, może się nie powieść. To nie jest polecenie wyłączenia urządzenia.

iPhone/iPad, Apple User Enrollment

Zaangażuj użytkownika i odpowiedni zespół zarządzający. Sprawdź tylko faktycznie dostępne i autoryzowane działania.

Sophos Mobile nie umożliwia tutaj pełnego zdalnego wymazania. Wyrejestrowanie może usunąć zarządzane aplikacje, zasady i certyfikaty MDM, ale nie należy go przedstawiać jako odzyskania prywatnych danych. Nie zakładaj dostępności nadzorowanego Managed Lost Mode ani obejścia Activation Lock.

Mac

Dostępną blokadę uruchamiaj tylko po udokumentowaniu sześciocyfrowego PIN-u odblokowującego. Według Sophos Mobile Maców, które zostały już zdalnie zablokowane, nie da się zdalnie wymazać. W przypadku Wipe również trzeba uwzględnić PIN odblokowujący.

Windows / Chromebook

Uzgodnij reakcję bezpieczeństwa właściwą dla platformy poza funkcją blokady Mobile. Sophos Mobile nie może zdalnie zablokować komputerów z Windows ani urządzeń Chrome za pomocą Lock również w Mobile Admin; działanie to jest niedostępne także w widoku Fusion Mobile.

W systemie Windows usunięcie wpisu Mobile nie powoduje automatycznego wyrejestrowania. Konieczne jest ręczne Unenroll albo, jeśli w polityce urządzenia włączono Forbid manual MDM unenrollment, osobno zatwierdzone przywrócenie ustawień fabrycznych.

Sprawdź uprawnienia samoobsługowe przed incydentem

Dostępność działania w Sophos Central Self Service Portal nie zastępuje zatwierdzenia przez administratora: zależnie od przyznanych uprawnień użytkownicy mogą sami blokować i lokalizować urządzenie, usuwać profil służbowy albo resetować urządzenie. Jeszcze przed incydentem sprawdź faktycznie przydzielone uprawnienia samoobsługowe i możliwość wyrejestrowania przez aplikację: ukrycie opcji Unenroll w Sophos Mobile Control samo w sobie nie uniemożliwia wyrejestrowania w Self Service Portal; ustawienie w aplikacji zaczyna obowiązywać dopiero po synchronizacji. Operacja “Reset device” w SSP powoduje utratę wszystkich danych na urządzeniu i jest nieodwracalna. Usunięcie profilu służbowego również jest nieodwracalne, ale dotyczy tylko tego profilu.

Dla poniższych ścieżek SSP istotna jest faktycznie obowiązująca konfiguracja samoobsługi użytkownika, a nie sam dostęp do portalu. Administrator sprawdza w Setup > Self Service Portal przypisane grupy użytkowników i dozwolone Actions. Jeśli pasuje kilka konfiguracji, obowiązuje ta o najwyższym priorytecie. W szczególności Managed Lost Mode, Play Lost Mode sound, Locate device i Delete unmanaged device to osobne uprawnienia; nie zakładaj dostępności żadnego z nich. Jeśli brakuje wymaganej czynności, eskaluj sprawę do właściwego administratora, zamiast sięgać po Wipe lub inny interfejs.

Ukrywanie i ponowne wyświetlanie wyrejestrowania w aplikacji

Sophos Mobile Control domyślnie udostępnia Unenroll na urządzeniach z Androidem, iPhone’ach i iPadach. Poniższe ustawienie dotyczy tej ścieżki w aplikacji, a nie wszystkich sposobów wyrejestrowania. Przed zmianą we właściwym tenancie zapisz dotychczasową wartość, urządzenia zarządzane przez Control objęte zmianą oraz zgodę na zmianę; nie traktuj tego ustawienia jako działania na pojedynczym urządzeniu.

  1. W Sophos Mobile Admin > Setup > General otwórz kartę SMC app.
  2. Zaznacz Disable unenrollment through app, aby ukryć Unenroll w aplikacji. Aby ponownie wyświetlić tę opcję, usuń zaznaczenie.
  3. Zapisz przez Save. Obie zmiany zaczynają obowiązywać na urządzeniu dopiero przy jego następnej synchronizacji z Sophos Mobile.

Po zatwierdzonej zmianie osobno sprawdź synchronizację po Save i menu aplikacji na urządzeniu, do którego masz uprawniony dostęp: przy zaznaczonym polu Unenroll nie powinno być widoczne; po usunięciu zaznaczenia opcja powinna znów się pojawić, o ile dany typ urządzenia ją obsługuje. Nie uruchamiaj Unenroll w celu sprawdzenia. Jeśli urządzenie nadal jest zaginione lub offline, nie twierdź, że opcja została skutecznie ukryta; w przypadku rozbieżności sprawdź zapisaną wartość i ostatnią synchronizację Control oraz eskaluj sprawę.

Aby przywrócić poprzedni stan po uzyskaniu zgody, odtwórz wcześniej zapisaną wartość na tej samej karcie, wybierz Save i ponownie sprawdź menu po następnej synchronizacji. Ponowne wyświetlenie opcji nie cofa już wykonanego wyrejestrowania ani utraty danych.

Osobne wyłączenie wyrejestrowania w SSP

Jeśli trzeba zablokować również ścieżkę SSP, w Setup > Self Service Portal edytuj konfigurację faktycznie obowiązującą dla użytkowników objętych zmianą i w Actions > Show usuń zaznaczenie Unenroll device; na stronie Edit Self Service Portal configuration zapisz przez Save. Wcześniej zapisz dotychczasowy stan i krąg użytkowników objętych zmianą oraz uzyskaj zgodę na zmianę. Sprawdź nakładanie się grup i priorytet: jeśli nie pasuje żadna inna konfiguracja, obowiązuje zawsze istniejąca konfiguracja Default o najniższym priorytecie. Nie zmieniaj Default bez oceny skutków dla innych użytkowników.

Następnie w nowych sesjach SSP sprawdź dla przypisań do grup objętych zmianą oraz, jeśli ma to zastosowanie, dla Default, że Unenroll nie jest oferowane; nie uruchamiaj działania na urządzeniu jako testu. Jeśli opcja nadal jest widoczna, ustal faktycznie obowiązujące przypisanie do grupy i priorytet oraz eskaluj sprawę. Pełną procedurę tworzenia konfiguracji, test pilotażowy przed wdrożeniem i przywrócenie poprzedniego wyboru działań opisuje procedura administratora SSP. Wyłączenie Unenroll device nie blokuje automatycznie innych osobno dozwolonych działań usuwania, takich jak Wipe Android work profile czy Wipe; ich uprawnienia i skutki nadal trzeba sprawdzać osobno.

Lokalizacja i blokada przed usunięciem danych

Find/Locate pokazuje wyłącznie ostatnią znaną lokalizację, a nie trasę przemieszczania się. Na potrzeby tej funkcji Sophos Mobile przechowuje tylko ostatnią znaną lokalizację, bez historii lokalizacji w czasie. Nie jest to stwierdzenie dotyczące przechowywania zdarzeń lokalizacji, raportów ani danych przesłanych wcześniej do Data Lake. Zdarzenia lokalizacji są rejestrowane; przy lokalizowaniu przez administratora Sophos wymaga podania powodu w oknie dialogowym. Funkcja nie jest dostępna w Sophos Mobile dla Apple User Enrollment ani Maców. Według Sophos przy zwykłym Locate w SSP na iPhonie/iPadzie trzeba potwierdzić komunikaty na urządzeniu, zanim lokalizacja zostanie wyświetlona. Dlatego ta ścieżka ma ograniczone zastosowanie w przypadku zaginionego urządzenia. Nie traktuj starej lokalizacji jako aktualnego położenia ani dowodu własności urządzenia.

Warunki zatwierdzonego lokalizowania

Blokady lokalizowania przez administratora i SSP wynikające z ustawień ochrony danych obowiązują niezależnie od uprawnień do poszczególnych działań. Przed wysłaniem zapytania sprawdź ustawienia ochrony danych i ich ograniczenia: zablokowanie lokalizowania na mapie nie ukrywa ostatniej lokalizacji w Device location report i nie dowodzi ani zatrzymania zbierania danych, ani usunięcia zapisanych danych.

  • Android: Sophos Mobile Control musi działać, usługi lokalizacyjne muszą być włączone, a aplikacja musi mieć uprawnienie Location.
  • iPhone/iPad: Przy zwykłym lokalizowaniu obowiązują te same trzy warunki. W przypadku nadzorowanego urządzenia zarządzanego przez MDM, które już znajduje się w Managed Lost Mode, warunki te nie są wymagane. Nie rozszerza to ani obsługi platform, ani zakresu zatwierdzenia; nadal konieczne są dostarczenie zadania i sprawdzony sposób wyłączenia trybu.
  • Chromebook: Rozszerzenie Sophos Chrome Security musi być aktywne, a lokalizowanie dozwolone. Jeśli żaden użytkownik nie jest zalogowany, zadanie lokalizacyjne pozostaje w stanie Notified, dopóki użytkownik się nie zaloguje.

Reguły zgodności dotyczące gotowości do lokalizowania rozróżniają Locate permission required dla Androida i App is able to locate dla iPhone’a/iPada. Służą do oceny, a nie do zatwierdzania lokalizowania. W przypadku utraty urządzenia nie zmieniaj zasad ani nie uruchamiaj Check now jako testu gotowości: może to spowodować wykonanie działań na innych urządzeniach.

Sophos dokumentuje dwie ścieżki ustawień dla Chromebooków. Przed zmianą sprawdź rzeczywisty zakres urządzeń objętych zasadą oraz zatwierdzenie przez organizację w zakresie ochrony danych i zarządzania zmianami; nie włączaj lokalizowania zbiorczo dla całej floty:

  • Chrome Enterprise: W konsoli Google Admin w Devices > Chrome > Settings > User & browser settings > Geolocation wybierz ustawienie Allow sites to detect users’ geolocation.
  • Inne Chromebooki: Na urządzeniu w Settings > Privacy and security > Site settings > Location wybierz ustawienie Sites can ask for your location.

Mobile Admin: lokalizowanie przy już aktywnym Managed Lost Mode

Aby skorzystać z wyjątku dla nadzorowanego iPhone’a/iPada zarządzanego przez MDM, najpierw sprawdź właściwość urządzenia IsMDMLostModeEnabled na jednoznacznie zidentyfikowanym urządzeniu. Tylko przy potwierdzonym, już aktywnym Managed Lost Mode ma zastosowanie ścieżka administratora Show device > Actions > Locate (wyświetlenie urządzenia > działania > lokalizowanie). Należy ją odróżnić od zwykłego Find/Show location i SSP-Locate; uprawnienia i procedurę SSP nadal trzeba sprawdzić osobno.

Nadal wymagane są uwzględnienie blokad wynikających z ustawień ochrony danych, zatwierdzenie działania i obsługi incydentu, dostarczenie zadania oraz sprawdzony sposób powrotu do normalnego działania. Jeśli aktywny stan nie jest potwierdzony, nie pomijaj zwykłych warunków lokalizowania; przy niejasnym stanie lub braku działania eskaluj sprawę do właściwych administratorów Mobile. Nie włączaj Managed Lost Mode jako testu gotowości. Również tutaj sprawdź stan zadania i, o ile to możliwe, rzeczywisty stan urządzenia; wysłanie żądania nie dowodzi jego wykonania.

Fusion: uruchomienie Find i wyświetlenie lokalizacji

Po zidentyfikowaniu urządzenia, uzyskaniu zgody na działanie w ramach incydentu i w zakresie ochrony danych oraz spełnieniu opisanych wyżej warunków lokalizowania wykonaj w Sophos Fusion następujące kroki:

  1. Otwórz My Environment > Mobile Devices i kliknij nazwę zidentyfikowanego urządzenia.
  2. W szczegółach urządzenia wybierz Actions > Find. Jeśli brakuje Find, sprawdź obsługę platformy i dostęp Sophos Mobile Control do lokalizacji; przy niejasnej gotowości eskaluj sprawę.
  3. Wprowadź powód zapytania i potwierdź przyciskiem OK. Sophos Mobile wysyła zadanie lokalizacyjne. Na urządzeniu offline pozostaje ono w stanie Notified do czasu synchronizacji; dla Chromebooków dodatkowo obowiązuje opisany wyżej warunek zalogowania użytkownika.
  4. Sprawdź stan zadania przez Open in Sophos Mobile > Tasks. Po zakończeniu wróć do szczegółów urządzenia w Fusion i wybierz Show location w prawym górnym rogu. Mapa otwiera się w Google Maps.

W Summary > Device information > Last known location znajdują się współrzędne i data ostatniego działania Find. Kolejne zatwierdzone żądanie Find aktualizuje lokalizację. Ustalenie najdokładniejszego położenia może potrwać do 10 minut. Jeśli po tym czasie lokalizacja nie jest dostępna, urządzenie może być offline lub wyłączone. Nie jest to pewne ustalenie ani stały limit czasu wykonania zadania. Nie uruchamiaj innego działania na urządzeniu jako testu połączenia.

Mobile Admin: zwykłe uruchomienie Find i wyświetlenie lokalizacji

Ta zwykła procedura lokalizowania dotyczy Sophos Mobile Admin, a nie opisanej wyżej ścieżki Managed Lost Mode, widoku spisu urządzeń Fusion ani SSP-Locate. Wykonaj ją dopiero po zidentyfikowaniu urządzenia, zatwierdzeniu działania w ramach incydentu i sprawdzeniu zasad ochrony danych:

  1. W Devices wybierz jednoznacznie zidentyfikowane urządzenie i otwórz Actions > Find.
  2. Wprowadź powód zapytania i potwierdź przyciskiem Yes. Powoduje to utworzenie zadania lokalizacyjnego i przesłanie go do urządzenia. Nie potwierdza to jeszcze jego wykonania.
  3. Sprawdź stan konkretnego zadania. Jeśli urządzenie jest offline, zadanie pozostaje w stanie Notified, dopóki urządzenie ponownie nie połączy się z serwerem; na Chromebookach dodatkowo obowiązuje opisany wyżej warunek zalogowania użytkownika.
  4. Dopiero po zakończeniu zadania wybierz Actions > Find > Show location. Lokalizacja zostanie wyświetlona w Google Maps; również wtedy jest to ostatnie znane położenie, a nie dowód aktualnego miejsca pobytu urządzenia.

Jeśli brakuje Find, sprawdź obsługę platformy i wymienione wyżej warunki, zwłaszcza dostęp Sophos Mobile Control do lokalizacji na Androidzie i iPhonie/iPadzie. Nie próbuj obchodzić braku gotowości przez Wipe, reset hasła ani inne działanie na urządzeniu — eskaluj sprawę do właściwego administratora.

Dla wielu urządzeń możesz wybrać w Devices zatwierdzone urządzenia docelowe i użyć Actions > Find; alternatywą jest Device location report. Obie możliwości pozostają ograniczone do zatwierdzonego zakresu urządzeń i ochrony danych. Raport nie jest sposobem na obejście braku zatwierdzenia lokalizowania.

SSP: zwykłe Locate i wyświetlanie mapy

Ta procedura różni się od Locate przy już aktywnym Lost Mode oraz od Mobile Admin > Find. Kontynuuj dopiero po zidentyfikowaniu urządzenia, uzyskaniu zgody na działanie w ramach incydentu i w zakresie ochrony danych oraz sprawdzeniu faktycznie obowiązujących uprawnień SSP i wymienionych wyżej warunków zwykłego lokalizowania:

  1. Zaloguj się do Sophos Central Self Service Portal.
  2. Otwórz Mobile i wybierz jednoznacznie zidentyfikowane urządzenie.
  3. Wybierz Actions > Locate. Sophos tworzy zadanie i wysyła je do urządzenia. Wysłanie nie potwierdza wykonania.
  4. W szczegółach urządzenia kliknij View Details obok Location. Według pomocy SSP lokalizacja pojawia się w Google Maps. Stare położenie nie jest dowodem aktualnego miejsca pobytu urządzenia.

Na iPhone’ach/iPadach przy tym zwykłym Locate w SSP komunikaty muszą zostać potwierdzone na urządzeniu, zanim lokalizacja zostanie wyświetlona. Jeśli urządzenie nadal jest zaginione, nie zakładaj, że takie potwierdzenie nastąpi. Ten warunek dotyczy tutaj zwykłego lokalizowania, a nie osobnej procedury lokalizowania w Lost Mode. Zapytania o lokalizację są rejestrowane; nie zastępuje to zgody w zakresie ochrony danych. Jeśli brakuje działania, lokalizacja nie jest wyświetlana lub stan jest niejasny, eskaluj sprawę do właściwego administratora, zamiast używać innych działań na urządzeniu jako obejścia.

Rozróżnienie blokady i ryzykownych działań na urządzeniu

Lock blokuje urządzenie, ale nie usuwa danych. Na urządzeniu z Androidem i zarządzanym profilem służbowym Lock blokuje całe urządzenie; tylko Set container access > Deny blokuje profil służbowy. Przed uruchomieniem blokady Maca udokumentuj PIN i autoryzowany sposób odblokowania. Nadzorowane iPhone’y/iPady mogą zamiast tego korzystać z Managed Lost Mode; utrata połączenia po ponownym uruchomieniu może uniemożliwić wyłączenie tego trybu. Nie uruchamiaj ponownie ani nie wyłączaj urządzenia w tym stanie tylko w celach testowych. Jeśli polecenie Turn off Managed Lost Mode, służące do zakończenia trybu, nie zostanie dostarczone lub wykonane, eskaluj sprawę do administratorów Mobile/Apple, a jeśli urządzenie jest fizycznie dostępne, najpierw sprawdź udokumentowaną metodę z przewodowym połączeniem sieciowym. To nie jest polecenie wyłączenia urządzenia. Wymazanie lub przywrócenie przez Apple Configurator albo w trybie odzyskiwania wymaga odrębnego zatwierdzenia: usuwa zawartość i kończy nadzór (Supervision).

Fusion: blokada urządzenia za pomocą Lock

Po kontrolach z sekcji “Przed każdym działaniem na urządzeniu” kontynuuj w Sophos Fusion. Lock nie jest dostępne dla Windows ani Chromebooków; przy zarządzaniu profilem służbowym Androida blokuje całe urządzenie.

  1. Otwórz My Environment > Mobile Devices i kliknij nazwę zidentyfikowanego urządzenia.
  2. W szczegółach urządzenia wybierz Actions > Lock.
  3. Uzupełnij pola odpowiednie dla typu urządzenia:
    • Lock screen message dla Androida, iPhone’a i iPada. Używaj tylko zatwierdzonych informacji dotyczących zwrotu urządzenia.
    • Phone number dla iPhone’a i iPada. Numer pojawia się na ekranie blokady; nie zakładaj funkcji wykonywania połączeń ani limitu znaków z SSP.
    • Unlock PIN dla Maca. Ustaw sześciocyfrowy PIN i przechowuj go bezpiecznie. Przy blokowaniu Mac uruchamia się ponownie i wymaga tego PIN-u do odblokowania.

Sophos nie wymienia dodatkowego przycisku potwierdzenia w tej procedurze Lock w Fusion. Osobno sprawdź stan zadania i rzeczywisty stan blokady. Android, iPhone i iPad są odblokowywane dotychczasowym hasłem urządzenia albo skonfigurowanym PIN-em lub wzorem; limity nieudanych prób nadal obowiązują.

Po zablokowaniu Maca wyszukaj device.unlock.code na karcie Properties szczegółów urządzenia w Fusion. Sophos Mobile zapisuje tam PIN. Przekazuj go uprawnionej osobie wyłącznie przewidzianym bezpiecznym kanałem. Poniższe nazwy pól Mobile Admin dotyczą innego sposobu pobrania PIN-u.

Mobile Admin: blokada urządzenia za pomocą Lock

Zwykła blokada urządzenia to osobna procedura, a nie Managed Lost Mode ani działanie SSP. Dopiero po kontrolach z sekcji „Przed każdym działaniem na urządzeniu” wykonaj w Sophos Mobile Admin następujące kroki:

  1. Otwórz Devices, kliknij strzałkę w dół obok jednoznacznie zidentyfikowanego urządzenia i wybierz Show.
  2. Na stronie Show device otwórz Actions > Lock.
  3. Uzupełnij pola odpowiednie dla typu urządzenia:
    • Lock screen message: Wiadomość na ekranie blokady urządzeń z Androidem, iPhone’ów i iPadów. Podaj tylko informacje potrzebne do zwrotu urządzenia, bez poufnych szczegółów incydentu.
    • Phone number: Numer telefonu na ekranie blokady iPhone’ów i iPadów. Podaj zatwierdzony kontakt; nie utożsamiaj tego pola z numerem, na który można zadzwonić w Managed Lost Mode.
    • Lock PIN: Dla Maca ustaw sześciocyfrowy PIN do późniejszego odblokowania i przechowuj go bezpiecznie. Blokada powoduje ponowne uruchomienie Maca; przed jej uruchomieniem ustal autoryzowany sposób uzyskania dostępu na urządzeniu.

Sprawdź stan zadania i, o ile to możliwe, rzeczywisty stan blokady. Na Androidzie, iPhonie i iPadzie po odnalezieniu urządzenia uprawniony użytkownik odblokowuje je dotychczasowym hasłem urządzenia albo skonfigurowanym PIN-em lub wzorem. Nie zgaduj wielokrotnie; opisane niżej limity nieudanych prób obowiązują także przy odblokowywaniu. Reset hasła nie jest częścią Lock.

Na Macu potrzebny jest PIN ustawiony przez administratora. W przypadku Lock znajdziesz go na stronie urządzenia w Device properties > Unlock passcode oraz w Task details w polu Lock PIN. Przekazuj go uprawnionej osobie wyłącznie przewidzianym bezpiecznym kanałem, nie zapisuj w protokole incydentu. Nadal obowiązuje opisane wyżej ograniczenie Wipe dla Maca już zdalnie zablokowanego.

SSP: blokada urządzenia za pomocą Lock

Ta procedura dotyczy Lock w SSP, a nie Mobile Admin ani Lost Mode. Najpierw przeprowadź kontrole z sekcji “Przed każdym działaniem na urządzeniu”, sprawdź faktycznie obowiązujące uprawnienia SSP i ustal autoryzowany sposób odblokowania. Sophos ogranicza tę funkcję do określonych typów urządzeń, ale nie wymienia ich na tej stronie SSP. Dostępne menu administratora nie potwierdza więc dostępności w SSP.

  1. Zaloguj się do Sophos Central Self Service Portal.
  2. Otwórz Mobile i wybierz jednoznacznie zidentyfikowane urządzenie.
  3. Wybierz Actions > Lock.
  4. Dla iPhone’ów/iPadów można wpisać wiadomość o długości maksymalnie 300 znaków, która pojawi się na urządzeniu po zablokowaniu. W polu Phone number to display można wpisać zatwierdzony numer kontaktowy. Według pomocy SSP stuknięcie tego numeru w wiadomości na ekranie blokady automatycznie wybiera numer. Nie podawaj poufnych szczegółów incydentu.
  5. Dla Maców ustaw sześciocyfrowy PIN i przechowuj go zgodnie z przewidzianą bezpieczną procedurą. Aby odblokować Maca, trzeba wprowadzić na nim ten PIN. Wymienione wyżej nazwy pól administratora i sposoby pobrania PIN-u nie stanowią instrukcji dla SSP.

Według pomocy SSP działanie blokuje urządzenie przy użyciu dotychczasowego hasła urządzenia, a Maca przy użyciu PIN-u blokady systemu. Nie resetuje hasła. Po odnalezieniu urządzenia odblokowuj je tylko z odpowiednim upoważnieniem, przestrzegaj limitów nieudanych prób i nie zgaduj, jeśli sposób uzyskania dostępu jest niejasny. Osobno sprawdź dostarczenie zadania i rzeczywisty stan blokady; działanie w portalu nie dowodzi zablokowania urządzenia offline.

Mobile Admin: włącz Managed Lost Mode i sprawdź jego stan

Ta procedura dotyczy tylko nadzorowanych iPhone’ów/iPadów zarządzanych przez MDM, a nie Apple User Enrollment ani samej aplikacji zabezpieczającej. Przed włączeniem sprawdź zgodę na działanie w ramach incydentu, identyfikator urządzenia, ochronę danych i sposób wyłączenia trybu. Już przy tej decyzji uwzględnij ostrzeżenie dotyczące ponownego uruchomienia i braku połączenia: widoczne menu działań nie gwarantuje późniejszego wyłączenia trybu.

  1. Otwórz Devices, kliknij niebieski trójkąt obok jednoznacznie zidentyfikowanego urządzenia i wybierz Show.
  2. Na stronie Show device wybierz Actions > Turn on Managed Lost Mode.
  3. Ustaw Lock screen message, Phone number i Footer. Wiadomość pojawia się na ekranie blokady; z tego ekranu można zadzwonić pod podany numer. Footer znajduje się u dołu ekranu. Bez Footer pojawi się domyślny komunikat o kontakcie z administratorem. Wpisuj tylko zatwierdzone informacje dotyczące zwrotu urządzenia i kontaktu.

Sophos Mobile tworzy zadanie i przesyła je do urządzenia. Urządzenie włącza tryb dopiero po odebraniu zadania. Sprawdź stan zadania i właściwość urządzenia IsMDMLostModeEnabled; jeśli urządzenie jest fizycznie dostępne, dodatkowo sprawdź jego rzeczywisty stan. Wysłane zadanie lub stara synchronizacja nie dowodzą, że tryb jest obecnie aktywny.

Do czasu wyłączenia trybu w Sophos Mobile normalne korzystanie z urządzenia jest zablokowane. Na urządzeniu można jedynie zadzwonić pod skonfigurowany numer lub wykonać połączenie alarmowe. Przy potwierdzonym aktywnym trybie na stronie Show device dostępne są osobne działania Actions > Locate, Actions > Play Lost Mode sound i Actions > Turn off Managed Lost Mode. Przy lokalizowaniu nadal przestrzegaj wymaganych zgód i opisanej już ścieżki administratora Locate. Lokalizację ustala funkcja systemowa; Sophos Mobile Control nie musi w tym celu działać. Dzięki temu lokalizowanie jest bardziej niezawodne niż przy zwykłej blokadzie, ale nadal nie gwarantuje aktualnego położenia ani dostępności urządzenia.

Po odnalezieniu urządzenia i uzyskaniu zgody zakończ tryb przez Actions > Turn off Managed Lost Mode. Ponownie sprawdź stan zadania, IsMDMLostModeEnabled i stan urządzenia, zanim zatwierdzisz ponowne oddanie go do użytku. To ani Shut down, ani SSP-Turn off Lost Mode; również iCloud nie może zakończyć tego trybu.

Gdy nie można wyłączyć Managed Lost Mode

Najpierw sprawdź stan zadania, ostatnie połączenie i znaną historię urządzenia. Możliwe przyczyny to:

  • Ponowne uruchomienie w tym trybie, także po wyłączeniu urządzenia lub rozładowaniu baterii. Potem może brakować połączenia sieciowego. W tym trybie nie można ani odblokować karty SIM, aby uzyskać dostęp do sieci komórkowej, ani zalogować się na konto Apple, co może być potrzebne do połączenia z daną siecią Wi-Fi.
  • Inna utrata połączenia, po której urządzenie nie może połączyć się ponownie.
  • Nieaktualny iOS jako kolejna możliwa przyczyna błędu. Nie oznacza to zgody na próbne uaktualnienie lub ponowne uruchomienie w stanie blokady.

Na odnalezionym urządzeniu, do którego masz uprawniony dostęp, bez połączenia z Wi-Fi i siecią komórkową najpierw sprawdź metodę przywrócenia połączenia bez usuwania danych:

  1. Przy odpowiednim złączu Lightning spróbuj połączenia Ethernet przez adapter Lightning–Ethernet lub połączenie adapterów Lightning–USB i USB–Ethernet. Te przykłady nie potwierdzają zgodności z każdym urządzeniem ani adapterem USB-C.
  2. Po nawiązaniu połączenia Ethernet w Sophos Mobile Admin > Show device użyj Actions > Turn off Managed Lost Mode.
  3. Sprawdź zakończenie zadania, IsMDMLostModeEnabled i rzeczywisty stan na urządzeniu. Jeśli nadal nie ma połączenia lub tryb nie został wyłączony, eskaluj sprawę do administratorów Mobile/Apple. Nie obiecuj przywrócenia do normalnego działania ani nie stosuj resetu hasła, ponownego uruchomienia czy wyłączenia jako testu.

Wymazanie lub przywrócenie nie są równoważną drogą powrotu: obie operacje usuwają zawartość i ustawienia oraz kończą nadzór (Supervision). Przywrócenie dodatkowo resetuje system operacyjny i firmware; nie odzyskuje usuniętych danych użytkownika. Przed taką alternatywą sprawdź własność, kopię zapasową, Activation Lock i ponowną rejestrację oraz uzyskaj odrębną zgodę na usunięcie danych.

Metoda z Configuratorem wymaga Maca z Apple Configurator 2. Jeśli Allow host pairing w Restrictions polityki urządzenia iOS jest wyłączone, Mac musi być już skonfigurowany jako odpowiedni host nadzoru (Supervision host); nie zakładaj, że na niedostępne urządzenie można dostarczyć nowe certyfikaty lub polityki. Dopiero po spełnieniu tych warunków i uzyskaniu zgód:

  1. Podłącz odnalezione urządzenie przez USB do Maca, otwórz Apple Configurator 2 i w oknie urządzeń wybierz tylko to urządzenie.
  2. Aby wykonać zatwierdzone usunięcie zawartości, wybierz Actions > Advanced > Erase All Content and Settings. W przypadku osobno zatwierdzonego przywrócenia wybierz zamiast tego Actions > Restore i potwierdź przyciskiem Restore. Nie wykonuj obu działań jedno po drugim.
  3. Sprawdź stan urządzenia, a następnie osobno ponowną aktywację, potrzebną kopię zapasową, nadzór (Supervision), ponowną rejestrację i stan ochrony. Bez potwierdzonej, odpowiedniej metody ponownej aktywacji zatrzymaj się i eskaluj sprawę; powrót do pierwotnie dostarczonej wersji systemu operacyjnego nie jest gwarantowany.

Przywracanie odnalezionego iPhone’a lub iPada w trybie odzyskiwania

Ta lokalna metoda to osobna alternatywa destrukcyjna, a nie działanie zdalne ani test połączenia. Restore usuwa zawartość i ustawienia, kończy dotychczasowy nadzór (Supervision) i ponownie instaluje iOS lub iPadOS. Nie odzyskuje usuniętych danych użytkownika; powrót do pierwotnie dostarczonej wersji systemu operacyjnego nie jest gwarantowany.

Przed podłączeniem administratorzy Apple muszą potwierdzić identyfikator urządzenia, konkretny model, własność i uprawniony dostęp fizyczny oraz udokumentować odrębną zgodę na usunięcie danych. Sprawdź istniejącą kopię zapasową, jej datę i potrzebne dane; w przypadku zaszyfrowanej kopii na komputerze hasło do niej musi być bezpiecznie dostępne. Nie zakładaj możliwości utworzenia nowej kopii zablokowanego urządzenia. Przed usunięciem danych sprawdź faktycznie dostępną, autoryzowaną metodę obsługi Activation Lock oraz plan ponownej aktywacji, nadzoru (Supervision) i ponownej rejestracji. Przywrócenie nie omija Activation Lock. Bez odpowiednich środków lub zgód przerwij działanie i eskaluj sprawę; sama utrata urządzenia nie oznacza zgody na usunięcie danych.

  1. Przygotuj komputer: Użyj odpowiedniego Maca z macOS 11 lub nowszym, zainstalowanymi uaktualnieniami i Finder. Alternatywnie użyj zaktualizowanego komputera z Windows, który obsługuje aktualną aplikację Apple Devices; zainstaluj ją lub zaktualizuj w Microsoft Store. Dla odpowiedniego komputera z Windows bez Apple Devices udokumentowaną alternatywą jest aktualna wersja iTunes. Wcześniej sprawdź zgodność komputera, aplikacji i konkretnego modelu urządzenia; sam starszy komputer lub zainstalowany iTunes nie wystarczy. Zapewnij dostęp do internetu na potrzeby pobrania oprogramowania i późniejszej aktywacji.

  2. Podłącz przez USB: Otwórz Finder, Apple Devices lub zatwierdzoną alternatywę z iTunes i podłącz tylko zidentyfikowane urządzenie odpowiednim kablem USB do transmisji danych. Nie odłączaj go podczas kolejnych kroków. Jeśli Mac wyświetli prośbę o zezwolenie na podłączenie akcesorium, potwierdź ją wyłącznie dla tego autoryzowanego urządzenia.

  3. Zastosuj sekwencję właściwą dla modelu:

    • iPhone 8 lub nowszy, w tym iPhone SE od 2. generacji: Krótko naciśnij i zwolnij przycisk zwiększania głośności, a następnie krótko naciśnij i zwolnij przycisk zmniejszania głośności; potem przytrzymaj przycisk boczny, aż pojawi się ekran trybu odzyskiwania.
    • iPhone 7 lub 7 Plus: Przytrzymaj jednocześnie przycisk boczny i przycisk zmniejszania głośności, aż pojawi się ekran trybu odzyskiwania.
    • iPhone 6s lub starszy, w tym iPhone SE 1. generacji: Przytrzymaj jednocześnie przycisk Home i przycisk górny lub boczny, aż pojawi się ekran trybu odzyskiwania.
    • iPad bez przycisku Home: Krótko naciśnij i zwolnij przycisk głośności znajdujący się bliżej przycisku górnego, a następnie krótko naciśnij i zwolnij przycisk głośności znajdujący się dalej od niego; potem przytrzymaj przycisk górny, aż pojawi się ekran trybu odzyskiwania.
    • iPad z przyciskiem Home: Przytrzymaj jednocześnie przycisk Home i przycisk górny. Gdy iPad się wyłączy, zwolnij przycisk górny i nadal trzymaj przycisk Home, aż pojawi się ekran trybu odzyskiwania.

    Oczekiwany jest ekran z informacją o konieczności połączenia z komputerem i symbolem kabla/komputera, a nie samo logo Apple. Jeśli model jest niejasny lub przyciski są uszkodzone, nie próbuj innych sekwencji; przerwij działanie i eskaluj sprawę do administratorów Apple lub serwisu.

  4. Przywróć urządzenie na komputerze: W Finder wybierz urządzenie na pasku bocznym; w zwykłym widoku urządzenia opcja Restore iPhone/iPad znajduje się w General. W Apple Devices wybierz urządzenie na pasku bocznym, a następnie General > Restore [device]. W alternatywnej metodzie z iTunes wybierz ikonę urządzenia w lewym górnym rogu, a następnie Summary > Restore. Jeśli w oknie odzyskiwania pojawi się wybór Update lub Restore, dla osobno zatwierdzonego usunięcia danych wybierz Restore i potwierdź przywrócenie. Update nie potwierdza usunięcia danych; ogólne zalecenie Apple, by przy problemach z uruchamianiem najpierw spróbować uaktualnienia, nie oznacza zgody na test Update w Managed Lost Mode. Restore Backup to z kolei osobny krok wykorzystujący istniejącą kopię zapasową, a nie ten reset urządzenia. Postępuj zgodnie z instrukcjami na komputerze i urządzeniu, bez zgadywania kodów ani danych logowania.

  5. Poczekaj na pobranie i zakończenie: Jeśli pobieranie trwa dłużej niż 15 minut i urządzenie opuszcza ekran trybu odzyskiwania, najpierw poczekaj na zakończenie pobierania. Następnie, nie odłączając urządzenia, ponownie wykonaj sekwencję właściwą dla modelu z kroku 3 i kontynuuj przywracanie na komputerze. Jeśli pojawią się komunikaty o błędach, zapisz dokładny błąd i eskaluj sprawę; nie twierdź, że operacja się powiodła, ani nie powtarzaj resetowania w ciemno.

  6. Osobno sprawdź gotowość do ponownego użytku: Po zakończeniu Restore sprawdź ekran powitalny i rzeczywisty stan urządzenia. Aktywuj je wcześniej sprawdzoną, autoryzowaną metodą i zgodnie z planem przywracania skonfiguruj od nowa lub osobno odtwórz odpowiednią kopię zapasową. Następnie sprawdź potrzebne dane, nadzór (Supervision), ponowną rejestrację, połączenie z Sophos Mobile oraz stan zasad i ochrony. Ekran powitalny ani zakończona operacja w oknie na komputerze nie potwierdzają tych punktów. Jeśli pojawi się żądanie Activation Lock, a brakuje odpowiednich danych dostępowych, lub rejestracja jest niepełna, przerwij działanie; zezwól na normalne korzystanie dopiero po tych kontrolach.

Mobile Admin: reset hasła dopiero po odnalezieniu urządzenia

Reset hasła i ponowne uruchomienie nie są nieszkodliwym testem. Reset hasła iPhone’a/iPada w Sophos Mobile usuwa kod i odblokowuje urządzenie: osłabia to zabezpieczenie, jeśli urządzenie nadal jest zaginione lub skradzione. Dlatego nie uruchamiaj resetu hasła jako reakcji na utratę ani jako próby synchronizacji; rozważ go dopiero po odnalezieniu urządzenia i osobnym zatwierdzeniu w ramach obsługi incydentu.

Reset przez administratora jest dostępny dla Android Enterprise oraz iPhone’ów i iPadów bez Apple User Enrollment. Nie jest dostępny, jeśli w Sophos Mobile zarejestrowano dla urządzenia tylko Sophos Intercept X for Mobile. W przypadku Android Enterprise użytkownik musi wcześniej potwierdzić hasło urządzenia. Jeśli ustawił je już podczas pierwszej konfiguracji, przed instalacją Sophos Mobile Control, aplikacja przy każdej synchronizacji prosi go o potwierdzenie. Dopóki tego potwierdzenia brakuje, zdalny reset hasła nie jest możliwy.

Przed każdym wpisaniem hasła sprawdź faktycznie obowiązującą politykę haseł; nie zgaduj wielokrotnie. Skonfigurowany limit Maximum sign-in attempts może spowodować reset całego urządzenia przy nieudanych próbach wpisania hasła urządzenia Android Enterprise, a usunięcie profilu służbowego przy nieudanych próbach wpisania hasła profilu. W polityce profilu służbowego Android Enterprise ustawienie hasła urządzenia jest udokumentowane dla Androida 11 i starszych wersji; nie zakładaj jego dostępności w Androidzie 12 i nowszych. Polityka urządzenia iOS może za pomocą Number of failed attempts until device wipe usunąć wszystkie dane i ustawienia po nieudanych próbach.

Przed wpisaniem hasła jednorazowego lub nowego hasła ustal autoryzowany sposób odzyskania dostępu. Jeśli hasło zostanie odrzucone lub licznik nieudanych prób jest niejasny, nie wykonuj kolejnych prób, lecz eskaluj sprawę do właściwych administratorów Mobile. Reset hasła nie dowodzi ani wyzerowania tego licznika, ani zniesienia polityki, ani odzyskania danych.

Po odnalezieniu urządzenia, jego zidentyfikowaniu i uzyskaniu odrębnego zatwierdzenia w Sophos Mobile Admin:

  1. W bocznym menu otwórz Devices i kliknij jednoznacznie zidentyfikowane urządzenie.
  2. W Show device wybierz Actions > Reset password.
  3. Jeśli w oknie potwierdzenia pojawi się hasło jednorazowe do odblokowania, przekaż je uprawnionemu użytkownikowi przewidzianym do tego bezpiecznym kanałem; nie zapisuj go w protokole incydentu.
  4. Na Androidzie użytkownik musi odblokować urządzenie tym hasłem jednorazowym, a następnie ustawić nowe hasło. Na iPhonie/iPadzie zamiast tego zostaje usunięty kod i urządzenie zostaje odblokowane; przed ponownym oddaniem do użytku sprawdź stan ochrony.

Wariant resetu hasła Androida w SSP ma własne warunki i przy zarządzaniu wyłącznie profilem służbowym może zmienić tylko hasło tego profilu. Nie przenoś procedury administratora na Self Service Portal ani na widok urządzenia Fusion.

SSP: reset hasła dopiero po odnalezieniu urządzenia

Również w SSP obowiązuje zasada: Nie resetuj hasła jako reakcji na utratę urządzenia ani jako testu połączenia. Kontynuuj dopiero po odnalezieniu urządzenia i uzyskaniu odrębnej zgody na działanie w ramach incydentu. Wcześniej sprawdź identyfikator urządzenia, tryb zarządzania, faktycznie obowiązujące uprawnienia SSP, politykę haseł i autoryzowany sposób odzyskania dostępu. Opisane wyżej ryzyko związane z nieudanymi próbami nadal występuje. Ta strona SSP nie wymienia wszystkich wykluczonych typów urządzeń; możliwość resetu przez administratora nie potwierdza więc obsługi w SSP.

Dla Android Enterprise z Androidem 8.x lub nowszym funkcja resetowania hasła musi według pomocy SSP zostać wcześniej włączona w Sophos Mobile Control. Potwierdzenie hasła w procedurze administratora nie zastępuje tego warunku. Nie obchodź braku przygotowania przez niesprawdzoną zmianę konfiguracji urządzenia lub polityki podczas incydentu.

  1. Zaloguj się do Sophos Central Self Service Portal.
  2. Otwórz Mobile i wybierz jednoznacznie zidentyfikowane urządzenie.
  3. Wybierz Actions > Reset password.
  4. Potwierdź wyświetlane komunikaty informacyjne lub postępuj zgodnie z wyświetlanymi instrukcjami. Pomoc SSP nie podaje w tym celu dodatkowej nazwy przycisku.

W przypadku Androida Sophos opisuje blokadę przy użyciu hasła jednorazowego wyświetlanego w SSP. Po autoryzowanym odblokowaniu trzeba ustawić nowe hasło. Hasła jednorazowego używaj wyłącznie przez przewidziany bezpieczny kanał; nie zapisuj go w protokole incydentu. Przy zarządzaniu wyłącznie profilem służbowym Reset password dotyczy tylko hasła profilu służbowego, a nie prywatnego hasła urządzenia.

Na iPhonie/iPadzie reset hasła usuwa kod i odblokowuje urządzenie. Według pomocy SSP ten opisany wyżej skutek dla bezpieczeństwa dotyczy również resetu w SSP. Przed ponownym oddaniem do użytku sprawdź stan ochrony. Wymienione skutki są informacjami producenta, a nie wynikami przeprowadzonych tutaj testów. Sprawdź dostarczenie zadania i rzeczywisty stan urządzenia, a w przypadku rozbieżności przerwij działanie i eskaluj sprawę.

Mobile Admin: ponowne uruchomienie tylko ze sprawdzoną drogą przywrócenia dostępu

Sophos Mobile może zdalnie ponownie uruchamiać urządzenia Android Enterprise, ale nie wtedy, gdy zarządza tylko ich profilem służbowym. W przypadku iPhone’ów i iPadów zdalne ponowne uruchomienie jest dostępne tylko dla urządzeń nadzorowanych.

Nie używaj tej funkcji jako próby synchronizacji. iPhone’y/iPady zablokowane kodem nie łączą się ponownie z Wi-Fi po ponownym uruchomieniu. Może być konieczne działanie użytkownika, zanim ponownie będą mogły komunikować się z Sophos Mobile. Przed zatwierdzeniem ustal, kto może przywrócić dostęp na urządzeniu i sprawdzić połączenie. Jeśli brak takiej drogi, przerwij działanie i eskaluj sprawę do administratorów Mobile/Apple; reset hasła nie jest rozwiązaniem, jeśli urządzenie nadal jest zaginione. Nie uruchamiaj ponownie urządzenia w Managed Lost Mode tylko na próbę.

Dopiero po zidentyfikowaniu urządzenia, sprawdzeniu platformy i trybu zarządzania oraz uzyskaniu odrębnego zatwierdzenia w Sophos Mobile Admin:

  1. W bocznym menu otwórz Devices.
  2. W Devices kliknij strzałkę obok jednoznacznie zidentyfikowanego urządzenia i wybierz Show.
  3. W Show device wybierz Actions > Restart.
  4. W oknie potwierdzenia kliknij Yes.

Sophos Mobile wysyła do urządzenia polecenie ponownego uruchomienia. Urządzenie uruchamia się ponownie od razu, bez konieczności potwierdzenia przez użytkownika na urządzeniu; Yes jest potwierdzeniem administratora. Samo wysłanie nie dowodzi wykonania polecenia na urządzeniu offline. Sprawdź stan zadania i rzeczywisty stan urządzenia; po ponownym uruchomieniu dodatkowo sprawdź połączenie z Sophos Mobile, a jeśli go brakuje, skorzystaj z zatwierdzonej drogi przywrócenia dostępu lub eskaluj sprawę. Ta procedura nie dotyczy SSP ani widoku urządzenia Fusion.

Mobile Admin: wyłączenie nadzorowanego iPhone’a lub iPada

Sophos Mobile może zdalnie wyłączać nadzorowane iPhone’y i iPady. Shut down nie oznacza zakończenia Managed Lost Mode, blokady urządzenia ani usunięcia danych. Nie wyłączaj urządzenia w Managed Lost Mode tylko na próbę. Przed osobno zatwierdzonym wyłączeniem ustal, jak można ponownie włączyć urządzenie i sprawdzić jego połączenie; jeśli brak odpowiedniej drogi, przerwij działanie i eskaluj sprawę.

Po zidentyfikowaniu urządzenia, potwierdzeniu nadzoru (Supervision) i uzyskaniu odrębnego zatwierdzenia w Sophos Mobile Admin:

  1. W bocznym menu otwórz Devices.
  2. W Devices kliknij strzałkę obok jednoznacznie zidentyfikowanego urządzenia i wybierz Show.
  3. W Show device wybierz Actions > Shut down.
  4. W oknie potwierdzenia kliknij Yes.

Sophos Mobile wysyła do urządzenia polecenie wyłączenia. Urządzenie wyłącza się od razu, bez potwierdzenia przez użytkownika na urządzeniu; Yes potwierdza działanie po stronie administratora. Również tutaj samo wysłanie nie jest dowodem wykonania polecenia na urządzeniu offline. Sprawdź stan zadania i, jeśli to możliwe, stan na urządzeniu. Po zatwierdzonym ponownym włączeniu sprawdź połączenie i stan ochrony; jeśli wynik jest niejasny, eskaluj sprawę. Nie utożsamiaj tego z Turn off Managed Lost Mode, SSP-Turn off Lost Mode ani działaniem w widoku urządzenia Fusion.

SSP: Lost Mode na iPhonie lub iPadzie

Ta ścieżka dotyczy wyłącznie nadzorowanych iPhone’ów/iPadów zarządzanych przez MDM, nie obejmuje Apple User Enrollment, Androida, Maca ani samej aplikacji zabezpieczającej. Po zatwierdzeniu działania w ramach incydentu i sprawdzeniu sposobu wyłączenia trybu wybierz jednoznacznie zidentyfikowane urządzenie w Sophos Central Self Service Portal > Mobile i użyj Actions > Turn on Lost Mode. Ustaw Lock screen message, Lock screen phone number i Footer; bez Footer pojawi się domyślny komunikat o kontakcie z administratorem. W tym trybie na urządzeniu można jedynie zadzwonić pod skonfigurowany numer lub wykonać połączenie alarmowe.

Po sprawdzeniu wpisanych danych potwierdź działanie. Pomoc SSP nie podaje konkretnego przycisku do tego celu. Według Sophos po potwierdzeniu urządzenie zostaje natychmiast przełączone w Lost Mode. Jest to opis udokumentowanego skutku, ale nie stanowi przetestowanego tutaj dowodu natychmiastowego wykonania na urządzeniu offline lub niedostępnym. Sprawdź dostarczenie zadania i rzeczywisty stan urządzenia; nie wnioskuj z potwierdzenia w portalu, że tryb jest aktywny.

Przy aktywnym Lost Mode i odpowiednich uprawnieniach w SSP dostępne są Locate, Play Lost Mode sound i Turn off Lost Mode. Trybu włączonego w SSP nie można zakończyć w iCloud; z kolei SSP nie wyłącza Lost Mode włączonego w iCloud. Ścieżkę wyłączenia w SSP, Turn off Lost Mode, trzeba odróżnić od polecenia administratora Turn off Managed Lost Mode oraz od wyłączenia urządzenia. Opisane wyżej ryzyko związane z ponownym uruchomieniem i brakiem połączenia nadal obowiązuje: nie uruchamiaj urządzenia ponownie na próbę; sprawdź dostarczenie zadania i rzeczywisty stan urządzenia, a jeśli tryb nie został wyłączony, eskaluj sprawę. Potwierdzenie w portalu nie gwarantuje skutecznego przywrócenia urządzenia do normalnego działania.

Usuwanie danych dopiero po uzyskaniu zatwierdzenia

  • Selektywne usunięcie profilu służbowego: Tylko przy zarządzaniu profilem służbowym Android Enterprise i po potwierdzeniu, że znajdujące się w nim dane służbowe nie są już potrzebne. Profil wraz z aplikacjami i danymi służbowymi znika; dane prywatne pozostają. Nie oznacza to, że firmowe konta, tokeny lub kopie zapisane gdzie indziej zostały unieważnione.
  • Zresetowanie całego urządzenia: Tylko przy odpowiedniej platformie i trybie zarządzania, jednoznacznym zatwierdzeniu dotyczącym własności i kopii zapasowych oraz po uprzednim sprawdzeniu organizacyjnej metody ponownej aktywacji, która ma zastosowanie w tym przypadku. Nieprawidłowe lub nieznane konto FRP może sprawić, że w pełni zarządzane urządzenie z Androidem stanie się po Wipe niezdatne do użytku; wybór FRP dotyczy Wipe w Sophos Mobile Admin i nie został potwierdzony dla “Delete”. W przypadku iPhone’a/iPada przed resetem ustal możliwość obsługi Activation Lock według konkretnej metody i jej warunków; bez starego konta Apple Sophos opisuje ponowną aktywację tylko dla nadzorowanych urządzeń, i to pod dodatkowymi warunkami. Nie przedstawiaj ani User Enrollment, ani profilu służbowego Androida jako trybów pozwalających na pełne wymazanie urządzenia. Nie obiecuj przywrócenia do użytku bez kontrolowanego sprawdzenia.
  • Wyrejestrowanie, a następnie usunięcie wpisu: Nie zastępuje to potwierdzonego Wipe. Przed zatwierdzeniem sprawdź skutki dla konkretnego trybu zarządzania:
    • Android Enterprise, pełne zarządzanie: Wyrejestrowanie oznacza przywrócenie ustawień fabrycznych.
    • Istniejące zarządzanie Androidem w trybie Device administrator: Wyrejestrowanie wyłącza uprawnienia administratora urządzenia dla Sophos Mobile Control oraz usuwa dane logowania do serwera i wszystkie pozostałe dane otrzymane przez Sophos Mobile Control. Sophos Intercept X for Mobile zostaje zresetowany. Nie jest to ani pełne wymazanie urządzenia, ani unieważnienie kont w chmurze, ani migracja danych; nie przenoś tych skutków na Android Enterprise.
    • iPhone/iPad: Wyrejestrowanie usuwa zarządzane aplikacje, zasady i certyfikaty otrzymane przez MDM. Sophos Intercept X for Mobile zostaje zresetowany; nie jest to reset hasła urządzenia ani zapewnienie, że aplikacja zostanie odinstalowana.
    • Mac: Wyrejestrowanie usuwa wszystkie zasady oraz certyfikaty otrzymane przez MDM, ale nie przywraca ustawień fabrycznych Maca. Może to spowodować utratę zarządzanego dostępu do sieci lub aplikacji. Przed zatwierdzeniem sprawdź dostęp do sieci i uprawnienia administracyjne niezależne od tych zasad i certyfikatów oraz odpowiedni plan odzyskania danych logowania, certyfikatów i potrzebnych danych. Jeśli brakuje potwierdzonej, odpowiedniej metody, przerwij i eskaluj sprawę. Jeśli Mac nadal jest zaginiony, uwzględniaj ryzyko związane z dostępem w dalszej obsłudze incydentu; nie twierdź, że urządzenie zostało wyrejestrowane bez potwierdzenia wykonania tej operacji.

Mobile Admin: wyrejestrowanie przez Unenroll

Ta procedura dotyczy Sophos Mobile Admin, a nie Fusion ani SSP. Jest udokumentowana dla urządzeń innych niż Android oraz urządzeń z Androidem w trybie Device administrator. Dla w pełni zarządzanych urządzeń Android Enterprise obowiązuje przywrócenie ustawień fabrycznych wymagające odrębnej zgody; przy zarządzaniu wyłącznie profilem służbowym właściwą metodą jest usunięcie tego profilu. Dostępne menu Unenroll nie potwierdza ani zarządzania przez MDM, ani możliwości zastosowania tej procedury do każdego urządzenia.

Kontynuuj dopiero po kontrolach z sekcji “Przed każdym działaniem na urządzeniu”. Dla każdego urządzenia docelowego sprawdź identyfikator, własność, platformę, tryb zarządzania, uprawnienie administratora do wykonania działania, zgody dotyczące incydentu i danych oraz odpowiednią metodę przywrócenia do użytku. Opisane wyżej skutki zależne od platformy nadal obowiązują. Jeśli nie jest jasne, czy urządzenie kwalifikuje się do tej procedury, lub brakuje zgody, przerwij działanie i eskaluj sprawę.

  1. W bocznym menu Sophos Mobile Admin kliknij Devices.
  2. Wybierz wyłącznie jednoznacznie zidentyfikowane urządzenia docelowe, dla których zatwierdzono wyrejestrowanie. Przy wyborze wielu urządzeń sprawdź warunki i skutki dla każdego z nich.
  3. Wybierz Actions > Unenroll.
  4. Ponownie sprawdź wybór urządzeń i zgodę, a następnie wybierz Yes w oknie potwierdzenia.

Następnie dla każdego urządzenia docelowego sprawdź stan konkretnego zadania i ostatnią synchronizację w Sophos Mobile. Jeśli urządzenie zostało odnalezione i masz do niego uprawniony dostęp, dodatkowo sprawdź rzeczywisty stan zarządzania i samego urządzenia. Yes potwierdza działanie administratora, a nie jego pomyślne wykonanie na urządzeniu. Jeśli urządzenie jest offline, zadanie oczekuje na wykonanie lub wynik jest sprzeczny, nie twierdź, że urządzenie zostało wyrejestrowane lub dane usunięte; nadal uwzględniaj ryzyko związane z dostępem i danymi w obsłudze incydentu oraz eskaluj sprawę. Usuń wpis dopiero po potwierdzonym wyrejestrowaniu, korzystając z osobnej procedury Delete. Opisane niżej wyrejestrowanie przy następnej synchronizacji dotyczy Delete nadal zarejestrowanego urządzenia, a nie gwarantowanego terminu wykonania tej procedury Unenroll.

Fusion: wyrejestrowanie przez Unenroll lub Wipe

Wyrejestrowanie kończy zarządzanie urządzeniem; nie jest nieszkodliwym porządkowaniem listy. Ta procedura dotyczy szczegółów urządzenia w Fusion, a nie Mobile Admin ani SSP. Kontynuuj dopiero po kontrolach z sekcji “Przed każdym działaniem na urządzeniu”. Sprawdź identyfikator urządzenia, platformę, Management mode, własność, uprawnienie do działania, zgody dotyczące incydentu i danych oraz odpowiednią metodę przywrócenia do użytku. Jeśli tryb jest niejasny lub brakuje zgody, przerwij działanie i eskaluj sprawę.

  1. W Sophos Fusion > My Environment > Mobile Devices kliknij nazwę jednoznacznie zidentyfikowanego urządzenia.
  2. Wybierz ścieżkę odpowiednią dla trybu zarządzania:
    • Urządzenie inne niż Android lub Android w trybie Device administrator: W szczegółach urządzenia wybierz Actions > Unenroll. Uwzględnij opisane wyżej skutki zależne od platformy; w szczególności usunięcie zasad i certyfikatów na Macu nie jest przywróceniem ustawień fabrycznych.
    • Android Enterprise, pełne zarządzanie: Do wyrejestrowania użyj Actions > Wipe. Przywraca to ustawienia fabryczne całego urządzenia, a nie usuwa tylko danych służbowych. Wymagane są odrębna zgoda na usunięcie danych oraz kontrole FRP i ponownej aktywacji.
    • Android Enterprise, tylko profil służbowy: Do wyrejestrowania użyj Actions > Wipe. Usuwa to profil służbowy wraz ze wszystkimi zawartymi w nim aplikacjami i danymi, ale nie prywatne aplikacje i dane. Również tego usunięcia nie można cofnąć.
  3. W przypadku Wipe przed potwierdzeniem uwzględnij dodatkowo opisane poniżej ograniczenia i pola właściwe dla urządzenia. Dopiero po potwierdzeniu zgody wybierz OK w oknie potwierdzenia Fusion.

Jeśli brakuje odpowiedniego działania, nie zastępuj go Delete. Usuń wpis dopiero po potwierdzonym wyrejestrowaniu, korzystając z osobnej procedury Delete. Zniknięcie wpisu nie dowodzi ani wyrejestrowania, ani resetu na urządzeniu.

Profil służbowy Androida: lokalne usunięcie i pozostałe konto

Jeśli urządzenie Android Enterprise z profilem służbowym nie może już połączyć się z Sophos Mobile, na przykład po zakończeniu okresu próbnego, Sophos opisuje lokalną metodę usunięcia profilu przez ustawienia Androida. Dla fizycznie dostępnego urządzenia prywatnego z potwierdzonym Owner: Personal i Android Enterprise Work profile skorzystaj z procedury BYOD dotyczącej lokalnego usunięcia profilu służbowego i sprawdzenia konta. Wcześniej ustal z użytkownikiem urządzenie, potrzebne dane służbowe i zgodę na usunięcie. Operacja nieodwracalnie usuwa wszystkie aplikacje i lokalne dane w profilu służbowym; prywatne aplikacje i dane pozostają. Nie jest to działanie zdalne dla urządzenia, które nadal jest zaginione, ani opisana poniżej ścieżka Unenroll w Sophos Mobile Control. Jeśli własność lub tryb są niejasne, opcja usunięcia jest niedostępna lub zablokowana albo chodzi o inne urządzenie, przerwij i eskaluj sprawę do IT. Nie obchodź ograniczeń zarządzania ani nie zastępuj tej operacji przywróceniem ustawień fabrycznych.

Tylko przy rejestracji organizacji w trybie Managed Google Play Account: Po wyrejestrowaniu na urządzeniu może pozostać konto Google. Urządzenie nadal wlicza się wtedy do ograniczonego limitu rejestracji użytkownika. Kontrolę konta opisaną w powiązanej procedurze BYOD należy przeprowadzić niezależnie od tego, czy profil usunięto lokalnie, czy zatwierdzonym działaniem zdalnym: uprawniony specjalista musi zidentyfikować konkretne pozostałe konto jako zarządzane konto rejestracji i w razie potrzeby ręcznie usunąć tylko to konto. Nie usuwaj prywatnego konta Google użytkownika. Sprawdź rzeczywisty stan profilu i rejestracji; zniknięcie wpisu z konsoli nie dowodzi ani usunięcia na urządzeniu, ani zwolnienia miejsca w limicie rejestracji. Jeśli przyporządkowanie konta jest niejasne, przerwij i eskaluj sprawę.

Fusion: wykonanie Wipe i sprawdzenie wyniku według trybu zarządzania

Actions > Wipe w szczegółach urządzenia w Fusion oznacza dla obsługiwanego urządzenia przywrócenie ustawień fabrycznych, a przy zarządzaniu profilem służbowym Android Enterprise tylko usunięcie profilu służbowego. Obie operacje usuwania są nieodwracalne. Wipe nie jest dostępne dla Apple User Enrollment ani Maców już zdalnie zablokowanych. Widoczne menu nie dowodzi, że urządzenie kwalifikuje się do działania ani że uzyskano zgodę; sama aplikacja zabezpieczająca nie oznacza zarządzania przez MDM.

Po zidentyfikowaniu urządzenia, sprawdzeniu uprawnień, uzyskaniu zgody dotyczącej danych oraz sprawdzeniu dostępnej metody ponownej aktywacji właściwej dla tej ścieżki otwórz urządzenie po nazwie w Sophos Fusion > My Environment > Mobile Devices i wybierz Actions > Wipe. Wipe nie jest testem połączenia. Jeśli przy planowanym Wipe w pełni zarządzanego urządzenia Android Enterprise ma zostać włączone FRP, użyj w tym celu dokładnie ścieżki Open in Sophos Mobile > Show device > Actions > Wipe. Obowiązuje wtedy osobna procedura Mobile Admin z jej kontrolami FRP i potwierdzeniem, a nie okno Fusion. Nie zakładaj dostępności wyboru FRP w Fusion.

Dla pozostałych obsługiwanych typów urządzeń procedura Wipe w Fusion określa własne pola:

  • iPhone/iPad: Preserve data plan zachowuje plan komórkowej transmisji danych, a nie dane urządzenia. Forbid Quick Start pomija etap Quick Start przy pierwszym uruchomieniu po resecie. Ustaw obie opcje zgodnie z zatwierdzonym planem przywracania.
  • Mac: W Unlock PIN ustaw sześciocyfrowy PIN i przechowuj go bezpiecznie; po resecie trzeba go wprowadzić na Macu. W Fusion można go odczytać w Properties > device.unlock.code.

Dopiero po sprawdzeniu wpisanych danych i potwierdzeniu zgody wybierz OK w oknie potwierdzenia Fusion. Sophos Mobile wysyła zadanie Wipe; sprawdź jego stan przez Open in Sophos Mobile > Tasks. To przejście służy sprawdzeniu zadania i nie czyni nazw pól Mobile Admin ani jego Yes krokami procedury Fusion.

Opisane skutki są informacjami producenta, a nie wynikami przeprowadzonych tutaj testów w tenancie lub na urządzeniu. Rozróżniaj wysłanie, zgłoszenie powodzenia i potwierdzenie na urządzeniu. Jeśli urządzenie jest offline lub wynik jest niejasny, nie twierdź, że dane zostały usunięte; eskaluj sprawę i nadal uwzględniaj ryzyko dla danych w obsłudze incydentu. Po odnalezieniu sprawdź rzeczywisty stan urządzenia lub profilu; ponowną aktywację, ponowną rejestrację i stan ochrony zatwierdź osobno. Późniejsza rejestracja nie przywraca usuniętych danych.

Mobile Admin: usunięcie profilu służbowego Androida w razie zaginięcia urządzenia

Ta procedura zdalna dotyczy Sophos Mobile Admin i po uzyskaniu wyraźnej zgody na działanie w ramach incydentu oraz na usunięcie może być stosowana także wobec urządzenia, które nadal pozostaje zaginione. Dla każdego urządzenia docelowego sprawdź we właściwym tenancie identyfikator urządzenia, przypisanego użytkownika, faktyczną własność (Owner) oraz potwierdzony Management mode: Android Enterprise Work profile. Sophos Mobile musi zarządzać wyłącznie profilem służbowym; samo to, że urządzenie jest prywatne lub że menu działań jest widoczne, nie potwierdza tego trybu. Dla każdego urządzenia docelowego udokumentuj uprawnienia administratora do wykonania działania, potrzebne dane służbowe oraz zgodę na nieodwracalne usunięcie. W razie niejasnej własności, niejasnego trybu lub braku zgody zatrzymaj procedurę i eskaluj sprawę. Nie jest to ani test połączenia, ani automatyczne działanie w ramach offboardingu.

Wykonanego usunięcia nie można cofnąć: profil służbowy wraz ze wszystkimi zawartymi w nim aplikacjami i danymi służbowymi zostaje usunięty. Prywatne aplikacje i dane nie zostają przez to usunięte; nie jest to pełne przywrócenie ustawień fabrycznych. Opisana wyżej lokalna procedura BYOD pozostaje przeznaczona wyłącznie dla fizycznie dostępnego urządzenia prywatnego o potwierdzonej własności i trybie zarządzania, a nie dla urządzenia, które nadal pozostaje zaginione.

  1. W bocznym pasku menu Sophos Mobile Admin otwórz Devices.
  2. Wybierz wyłącznie jednoznacznie zidentyfikowane urządzenia z profilem służbowym Android Enterprise, dla których zatwierdzono usunięcie profilu służbowego. Przy wielu urządzeniach docelowych sprawdź własność, tryb i zgody dla każdego urządzenia osobno.
  3. Wybierz Actions > Wipe Android work profile.
  4. Ponownie sprawdź wybór urządzeń docelowych i zakres usunięcia, a następnie wybierz Yes w oknie potwierdzenia.

Następnie dla każdego urządzenia docelowego sprawdź w Sophos Mobile dostarczenie, konkretny stan zadania i ostatnią synchronizację. Rozróżniaj stany wysłane/oczekujące, zgłoszone powodzenie i potwierdzone na urządzeniu: Yes ani dawna synchronizacja nie dowodzą wykonania usunięcia. Tylko jeśli urządzenie zostanie odnalezione i dostęp do niego jest autoryzowany, dodatkowo sprawdź na nim rzeczywisty stan profilu i rejestracji. Jeśli urządzenie jest offline, zadanie oczekuje lub wynik jest sprzeczny, nie twierdź, że usunięcie zostało wykonane, lecz eskaluj sprawę i nadal monitoruj ryzyko dla danych. Opisane skutki działania produktu są informacjami producenta, a nie wynikami przeprowadzonych tutaj pomyślnych testów w tenancie lub na urządzeniu.

Niezależnie od tego zabezpiecz dostęp do kont, sesji i aplikacji zgodnie z polityką obsługi incydentów: usunięcie profilu nie dowodzi unieważnienia kont firmowych, tokenów ani kopii poza profilem. W przypadku zarządzanego konta rejestracji, które mogło pozostać, nadal obowiązują opisane wyżej ograniczenia Managed Google Play Account, a sprawdzenie konta wolno przeprowadzić dopiero na urządzeniu, do którego dostęp jest autoryzowany; nie usuwaj prywatnego konta Google. Ponowna rejestracja nie przywraca usuniętych danych służbowych. Wipe w Fusion i następująca dalej procedura SSP pozostają odrębnymi alternatywami z własnymi uprawnieniami i potwierdzeniami.

SSP: selektywne usunięcie profilu służbowego Androida

Używaj tylko wtedy, gdy Sophos Mobile zarządza wyłącznie profilem służbowym Androida i sprawdzono opisane wyżej zgody dotyczące danych służbowych i działania w ramach incydentu oraz faktycznie obowiązujące uprawnienia SSP. W razie wątpliwości najpierw zapytaj właściwy zespół IT. Usunięcia nie można cofnąć. Nie jest to ani pełne wymazanie urządzenia, ani Unenroll w SSP dla urządzeń bez profilu służbowego.

  1. Zaloguj się do Sophos Central Self Service Portal.
  2. Otwórz Mobile i wybierz jednoznacznie zidentyfikowane urządzenie.
  3. Wybierz Actions > Wipe Android work profile.

Według pomocy SSP usunięte zostają profil służbowy oraz wszystkie aplikacje i dane służbowe, w tym Sophos Mobile Control. Prywatne aplikacje i dane nie zostają usunięte. Urządzenie nie jest już potem zarejestrowane w Sophos Mobile. Są to udokumentowane skutki wykonanego działania, a nie dowód powodzenia wynikający z kliknięcia w portalu. Sprawdź dostarczenie zadania i rzeczywisty stan zgodnie z sekcją “Sprawdzenie wyniku i eskalacja”. Nie dowodzi to unieważnienia innych firmowych kont, tokenów ani kopii znajdujących się poza profilem.

Mobile Admin: resetuj urządzenie tylko po uzyskaniu odrębnej zgody

Wipe przywraca urządzenie do ustawień fabrycznych. Wykonanego usunięcia danych nie można cofnąć. Ta procedura dotyczy urządzeń zarządzanych przez Sophos Mobile i jest wykonywana w Sophos Mobile Admin, a nie w SSP ani w Fusion. Nie obejmuje urządzeń Android Enterprise z profilem służbowym, urządzeń z Apple User Enrollment ani Maców już zdalnie zablokowanych. Selektywne usunięcie profilu służbowego jest inną operacją.

Kontynuuj dopiero po jednoznacznej identyfikacji urządzenia, uzyskaniu zgody w zakresie własności i kopii zapasowej danych oraz sprawdzeniu sposobu ponownej aktywacji właściwego dla tej metody resetowania. Wymienione powyżej kontrole FRP, Activation Lock i PIN-u pozostają wymagane; widoczna akcja Wipe ich nie zastępuje. Jeśli tryb zarządzania jest niejasny, brakuje danych dostępowych lub zgody, zatrzymaj się i eskaluj. Wipe nie jest testem synchronizacji.

Przed otwarciem akcji zatwierdzonego Wipe w pełni zarządzanego urządzenia Android Enterprise sprawdź dodatkowo:

  • Porównaj dokładnie wewnętrzne identyfikatory Google zapisane w polu Google+ IDs konfiguracji FRP z bezpiecznie przechowywanymi, potwierdzonymi identyfikatorami autoryzowanych kont. Chodzi o 21-cyfrowe identyfikatory wewnętrzne, a nie adresy e-mail. Sama znajomość danych logowania nie potwierdza prawidłowego identyfikatora. Powiązane konta Google muszą ponadto być ważne, a ich dane logowania bezpiecznie dostępne na potrzeby autoryzowanej ponownej aktywacji. Nieprawidłowe identyfikatory lub brak danych logowania mogą uniemożliwić korzystanie z urządzenia po resecie z FRP.
  • Na jednoznacznie zidentyfikowanym urządzeniu sprawdź stan FRP w Show device > Status i porównaj go z zatwierdzonym sposobem resetowania i ponownej aktywacji. Zmieniona globalna konfiguracja FRP zaczyna obowiązywać na urządzeniu dopiero przy jego następnej synchronizacji. Dlatego przed Wipe potwierdź synchronizację wykonaną po zmianie i faktycznie obowiązujący stan FRP na tym urządzeniu; zapisana wartość konfiguracji lub starsza synchronizacja nie wystarczą.
  • Jeśli identyfikatory, dane logowania lub faktycznie obowiązujący stan są nieznane bądź niepotwierdzone, przerwij działanie i eskaluj sprawę do właściwych administratorów Mobile. Na utraconym urządzeniu lub urządzeniu offline nie wymuszaj synchronizacji, nie zmieniaj ani nie wyłączaj FRP i nie wykonuj wywołań Google API jako testu podczas incydentu. Ta kontrola nie jest instrukcją ponownej konfiguracji FRP i nie przenosi żadnego ustawienia Wipe na Delete.
  1. W bocznym pasku menu otwórz Devices.
  2. Na stronie Devices kliknij niebieski trójkąt obok jednoznacznie zidentyfikowanego urządzenia i wybierz Show.
  3. Na stronie Show device wybierz akcję Actions > Wipe.
  4. Przed potwierdzeniem sprawdź ustawienia dla danego typu urządzenia:
    • Android Enterprise, w pełni zarządzane: Jeśli wymaga tego zatwierdzony sposób resetowania, w oknie potwierdzenia Wipe wybierz Turn on Factory Reset Protection. Wcześniej skonfigurowane wewnętrzne identyfikatory Google, ważne konta ze znanymi danymi logowania i faktycznie obowiązujący stan muszą być sprawdzone zgodnie z powyższymi punktami. Nieprawidłowe identyfikatory lub konta albo nieznane dane logowania sprawiają, że po Wipe z FRP urządzenie staje się bezużyteczne. Nie przenoś tego wyboru na Delete ani na Wipe w Fusion.
    • iPhone/iPad: W oknie potwierdzenia ustaw Preserve data plan i Forbid Quick Start zgodnie z zatwierdzonym planem przywracania. Preserve data plan zachowuje istniejący na urządzeniu plan komórkowej transmisji danych po przywróceniu ustawień fabrycznych, a nie pozostałe dane urządzenia. Forbid Quick Start pomija przy pierwszym uruchomieniu po resecie etap Quick Start w Setup Assistant, który umożliwia przeniesienie zawartości z innego iPhone’a. Nie jest to trwała blokada wszystkich sposobów przenoszenia zawartości.
    • Mac: Na potrzeby Wipe ustaw sześciocyfrowy PIN i przechowuj go bezpiecznie. Aby odblokować Maca, trzeba wprowadzić na nim ten PIN. PIN blokady systemu macOS znajdziesz na stronie urządzenia w Device properties > Unlock passcode oraz na stronie Task details w Lock PIN. Przechowuj PIN wyłącznie zgodnie z przewidzianą bezpieczną procedurą, a nie w dzienniku incydentu.
  5. Dopiero po potwierdzeniu zgody wybierz Yes w oknie potwierdzenia.

Sophos Mobile tworzy zadanie Wipe i przesyła je do urządzenia. Utworzone zadanie, wysłane powiadomienie o zadaniu ani zadanie nadal oczekujące nie stanowią dowodu wykonania usunięcia danych. Sprawdź konkretny status zadania i rozróżniaj zgłoszone jako pomyślne od potwierdzone na urządzeniu; jeśli urządzenie zostanie odnalezione, sprawdź jego rzeczywisty stan. Jeśli urządzenie jest offline, nie jest dostępne lub wynik jest sprzeczny, nie stwierdzaj, że dane zostały usunięte, lecz dalej monitoruj dostęp i ryzyko dla danych w ramach incydentu oraz eskaluj. Ani ostatnia synchronizacja, ani samo wysłanie zadania nie są kryterium powodzenia.

Wykonanego usunięcia danych nie można cofnąć. Późniejsza rejestracja ani zmiana w ewidencji nie przywracają usuniętych danych. Przywrócenie urządzenia do użytku z wykorzystaniem odpowiednich kopii zapasowych jest odrębną operacją wymagającą zgody; ponowną aktywację, ponowną rejestrację i stan ochrony sprawdź osobno zgodnie z sekcją „Sprawdzenie wyniku i eskalacja”. Nie wyciągaj z tej procedury wniosku, że można zagwarantować zatrzymanie już wysłanego zadania.

SSP: pełny reset tylko po uzyskaniu odrębnej zgody

Ta procedura dotyczy Actions > Wipe w Sophos Central Self Service Portal, a nie Mobile Admin ani Fusion. Nie dotyczy urządzeń z Androidem, na których Mobile zarządza tylko profilem służbowym. W ich przypadku użyj osobnej procedury SSP Wipe Android work profile. Sophos ogranicza tę funkcję do określonych typów urządzeń, ale nie wymienia ich wszystkich na tej stronie SSP. Dostępne menu administratora nie potwierdza obsługi w SSP.

Wykonany reset przywraca urządzenie do ustawień fabrycznych i usuwa wszystkie dane urządzenia. Nie można tego cofnąć. Kontynuuj dopiero po kontrolach z sekcji “Przed każdym działaniem na urządzeniu”. Sprawdź identyfikację urządzenia, faktycznie obowiązujące uprawnienia SSP, zgodę w zakresie własności i kopii zapasowej danych oraz rzeczywiście dostępną metodę ponownej aktywacji właściwą dla tej ścieżki. W razie wątpliwości najpierw zapytaj właściwy zespół IT; Wipe nie jest testem połączenia.

  1. Zaloguj się do Sophos Central Self Service Portal.
  2. Otwórz Mobile i wybierz jednoznacznie zidentyfikowane urządzenie.
  3. Wybierz Actions > Wipe.
  4. Dla Maców ustaw sześciocyfrowy PIN i przechowuj go bezpiecznie. Trzeba go wprowadzić na Macu po resecie, aby odblokować urządzenie. Pomoc SSP nie podaje nazw pól administratora ani sposobów pobrania PIN-u dla SSP.

Wybór FRP, pola dotyczące planu transmisji danych Apple i Quick Start oraz Yes z okna Wipe administratora nie są udokumentowanymi krokami SSP. Opisane skutki resetu nie zostały przetestowane w tenancie ani na urządzeniu. Wysłane lub oczekujące działanie nie potwierdza usunięcia danych, zwłaszcza na urządzeniu offline. Osobno sprawdź stan zadania i rzeczywisty stan urządzenia, a także ponowną aktywację, ponowną rejestrację i stan ochrony. Jeśli wynik jest niejasny, nie twierdź, że dane zostały usunięte, i eskaluj sprawę.

Po Unenroll: sprawdź możliwość ponownego oddania urządzenia do użytku

Przy ponownym oddawaniu urządzenia do użytku po wyrejestrowaniu obowiązują kontrole ponownej rejestracji i stanu ochrony opisane w sekcji “Sprawdzenie wyniku i eskalacja”. Reset aplikacji nie dowodzi, że ochrona nadal działa.

Przed Delete: sprawdź wyrejestrowanie i synchronizację

Wyrejestruj urządzenie przed usunięciem go z Sophos Mobile. Pomoc dotycząca szczegółów urządzenia w Fusion w My Environment > Mobile Devices wyraźnie ostrzega, że w przeciwnym razie może stać się niezdatne do użytku. Ostrzeżenie dotyczy zatem również tego widoku Mobile. Nie znosi ograniczenia wyboru do Status > Not managed w opisanej poniżej procedurze Delete. Dla usunięcia urządzenia Android Enterprise nadal objętego pełnym zarządzaniem Sophos dokumentuje automatyczne przywrócenie ustawień fabrycznych. Jest to udokumentowany skutek Delete, a nie dowód wykonanego już resetu ani przeniesienie wyboru FRP z okna Wipe.

Według Sophos w przypadku nadal zarejestrowanego urządzenia innego niż Windows wyrejestrowanie wywołane usunięciem wpisu nastąpi dopiero przy następnej synchronizacji z Sophos Mobile. Nie następuje od razu ani jako późniejszy krok administratora. Jeśli urządzenie pozostaje offline, ani wyrejestrowanie, ani przywrócenie ustawień fabrycznych na urządzeniu nie są potwierdzone. Również po późniejszym połączeniu sprawdź rzeczywiste wykonanie; ani usunięcie wpisu, ani udokumentowany automatyczny skutek nie dowodzą pomyślnego resetu. W przypadku Windows takie automatyczne wyrejestrowanie po usunięciu wpisu nie następuje.

Fusion: usunięcie wpisu urządzenia, które nie jest już zarządzane

Po potwierdzonym wyrejestrowaniu i uzyskaniu odrębnej zgody usuń wpis Mobile. Po Unenroll początkowo pozostaje on na liście urządzeń i w raportach. Wpisu urządzenia usuniętego z Sophos Mobile nie można przywrócić.

  1. W Sophos Fusion > My Environment > Mobile Devices kliknij Show filters.
  2. Rozwiń filtr Status, wybierz Not managed i zastosuj go przyciskiem Apply. Lista pokazuje urządzenia niezarządzane.
  3. Kliknij nazwę jednoznacznie zidentyfikowanego urządzenia, którego wpis zatwierdzono do usunięcia.
  4. W szczegółach urządzenia wybierz Delete, a nie Actions > Delete. Dopiero po potwierdzeniu zgody wybierz OK w oknie dialogowym.

Następnie sprawdź, czy wpis został usunięty. Jeśli urządzenia nie ma na przefiltrowanej liście lub wyrejestrowanie nie jest potwierdzone, zatrzymaj się i wyjaśnij stan; nie obchodź filtra. Udokumentowane skutki Delete na nadal zarejestrowanych urządzeniach nie dowodzą, że takie urządzenia można wybrać przez Not managed. Usunięcie wpisu nie potwierdza usunięcia danych na urządzeniu. Poniższe ograniczenia dotyczące przechowywania danych nadal obowiązują.

Rozróżnij wyrejestrowanie w aplikacji i w SSP

Wyrejestrowanie w aplikacji Sophos Mobile Control nie jest tożsame z jej odinstalowaniem. Usuwa połączenie z serwerem i powiązane dane, ale pozostawia aplikację zainstalowaną.

Według Sophos lokalne wyrejestrowanie w aplikacji nie jest dostępne dla określonych typów urządzeń; źródło nie wymienia tych typów. Z braku menu w aplikacji nie wnioskuj ani o konkretnym wyjątku dotyczącym platformy, ani o dostępności w SSP. Ta lokalna metoda wymaga dostępu do urządzenia i nie jest działaniem zdalnym dla urządzenia, które nadal jest zaginione.

To nie jest stwierdzenie dotyczące wyrejestrowania przez SSP. Według Sophos w tym przypadku Sophos Mobile Control jest odinstalowywana z iPhone’a/iPada. Opis działań w aplikacji nie zastępuje też wymienionych wyżej konsekwencji wyrejestrowania zależnych od trybu zarządzania.

Instrukcja Sophos z dnia 14 marca 2023 opisuje następującą lokalną ścieżkę w aplikacji. Jest to opis producenta, a nie weryfikacja w aktualnym tenancie lub na urządzeniu ani zgoda na działanie w ramach incydentu. Kontynuuj dopiero po kontrolach z sekcji „Przed każdym działaniem na urządzeniu”: muszą być ustalone identyfikator urządzenia, tryb zarządzania, zgody dotyczące własności i danych oraz metoda przywrócenia do użytku.

  1. Na urządzeniu, do którego masz uprawniony dostęp, otwórz Sophos Mobile Control.
  2. Na Dashboard użyj ścieżki właściwej dla typu urządzenia:
    • Android: Stuknij Management info > Unenroll.
    • iPhone/iPad: Stuknij Corporate management > Unenroll.

Jeśli brakuje dokładnie tego menu albo nie jest jasne, czy urządzenie kwalifikuje się do tej procedury lub czy uzyskano zgodę, przerwij działanie i zapytaj właściwy zespół IT; nie przechodź zamiast tego do SSP, Mobile Admin ani Fusion. Nie uruchamiaj Unenroll jako testu dostępności. Po zatwierdzonym wyrejestrowaniu przeprowadź kontrole wyniku i gotowości do ponownego użytku z sekcji „Sprawdzenie wyniku i eskalacja”; nadal zainstalowana aplikacja nie dowodzi skutecznej ochrony.

SSP: Unenroll i jego skutki zależne od platformy

Operacji Unenroll w SSP nie można cofnąć. Późniejsza ponowna rejestracja jest osobną operacją, a nie cofnięciem zmian. Ta procedura SSP nie dotyczy urządzeń z profilem służbowym Androida. W ich przypadku użyj osobnej procedury SSP Wipe Android work profile. Unenroll również nie jest uniwersalną reakcją na utratę urządzenia ani sposobem porządkowania spisu urządzeń. Najpierw sprawdź identyfikator urządzenia, tryb, faktycznie obowiązujące uprawnienia SSP, zgody dotyczące incydentu i danych oraz metodę przywrócenia do użytku. W przypadku w pełni zarządzanego urządzenia Android Enterprise skutkiem nadal jest udokumentowane wyżej przywrócenie ustawień fabrycznych.

  1. Zaloguj się do Sophos Central Self Service Portal.
  2. Otwórz Mobile i wybierz jednoznacznie zidentyfikowane urządzenie.
  3. Wybierz Actions > Unenroll.

Pomoc SSP opisuje następujące dodatkowe skutki wykonanego wyrejestrowania. Kliknięcie w portalu nie jest jego dowodem:

  • Istniejący tryb Androida Device administrator: Sophos Mobile Control i Sophos Intercept X for Mobile zostają zresetowane. W razie potrzeby ręcznie odinstaluj aplikacje na urządzeniu, do którego masz uprawniony dostęp. Nie jest to opis Android Enterprise; dla tego starszego trybu automatyczne odinstalowanie nie jest udokumentowane.
  • iPhone/iPad: Ograniczenia urządzenia nałożone przez Sophos Mobile zostają zniesione. Wszystkie konta skonfigurowane przez Sophos Mobile i powiązane dane, w tym służbowa poczta e-mail, zostają usunięte. Według pomocy SSP usuwane są również wszystkie aplikacje otrzymane z Sophos Mobile, a nie wszystkie aplikacje zainstalowane prywatnie. Dochodzą do tego opisane już skutki dotyczące profili i certyfikatów, odinstalowanie Sophos Mobile Control przez SSP oraz reset Intercept X for Mobile.
  • Mac: Ograniczenia urządzenia nałożone przez Sophos Mobile zostają zniesione. Wszystkie konta skonfigurowane przez Sophos Mobile i powiązane dane, w tym służbowa poczta e-mail, zostają usunięte. Należy to uwzględnić dodatkowo, obok opisanego już usunięcia zasad i certyfikatów. Nie jest to przywrócenie ustawień fabrycznych ani ogólne usunięcie wszystkich kont w chmurze.
  • Windows: Usunięte zostają konto MDM Sophos Mobile na urządzeniu oraz dane logowania do serwera i wszystkie pozostałe dane otrzymane z serwera. Jest to skutek Unenroll w SSP, a nie automatyczny skutek Delete wpisu w spisie urządzeń ani pełne przywrócenie ustawień fabrycznych.

Przed zatwierdzeniem oceń mechanizmy ochrony i dostępu, które przestaną wskutek tego działać. Skutki są informacjami producenta, a nie wynikami przeprowadzonych tutaj testów. Sprawdź dostarczenie zadania i rzeczywiste wykonanie zgodnie z sekcją “Sprawdzenie wyniku i eskalacja”. W przypadku urządzenia offline nie twierdź, że wyrejestrowanie się powiodło. Usuń wpis dopiero po potwierdzonym wyrejestrowaniu, korzystając z osobnej procedury Delete.

Po Delete: osobno sprawdź przechowywanie i ochronę danych

“Delete” usuwa wpis Sophos Mobile i zapisane tam dane urządzenia. Dane wcześniej przesłane do Sophos Data Lake pozostają do końca obowiązującego okresu przechowywania danych Sophos XDR.

Usunięcie wpisu nie dowodzi ani usunięcia danych z urządzenia offline, ani skasowania wszystkich danych chmurowych i audytowych, ani realizacji kompleksowego żądania usunięcia danych. Kwestie przechowywania i ochrony danych sprawdź osobno zgodnie z procesem organizacji.

SSP: usunięcie z listy urządzenia już wyrejestrowanego lub zresetowanego

Delete unenrolled device służy do późniejszego porządkowania listy, nie jest reakcją na utratę ani zdalnym wymazaniem danych. Dopiero po potwierdzeniu wyrejestrowania lub osobno zatwierdzonego, faktycznie wykonanego resetu i z uprawnieniem Delete unmanaged device wybierz właściwe urządzenie w Sophos Central Self Service Portal > Mobile i użyj Actions > Delete. Następnie sprawdź, czy nie jest już widoczne na własnej liście urządzeń. Samo oczekujące zadanie Unenroll lub resetu nie spełnia tego warunku; przy urządzeniu offline nie zakładaj, że wyrejestrowanie lub reset już nastąpiły.

Tej ścieżki SSP nie należy utożsamiać z Delete w Fusion dla urządzenia nadal objętego zarządzaniem. Nie dowodzi ona usunięcia danych na urządzeniu ani nie przywraca danych; w szczególności nadal obowiązują opisane wyżej ograniczenia dotyczące resetu Androida, Unenroll w Windows, ponownej aktywacji i przechowywania danych.

Sprawdzenie wyniku i eskalacja

Aby przeprowadzić potrzebną i zatwierdzoną diagnostykę aplikacji, w Sophos Fusion > My Environment > Mobile Devices kliknij nazwę jednoznacznie zidentyfikowanego urządzenia i w jego szczegółach wybierz Actions > Get log files. To działanie pobiera pliki dzienników wszystkich aplikacji zarządzanych przez Sophos Mobile na tym urządzeniu, a nie wszystkich zainstalowanych aplikacji. Używaj go tylko przy odpowiedniej potrzebie diagnostycznej i po ustaleniu uprawnień dostępu oraz zasad ochrony danych; nie jest obowiązkowym działaniem w każdym przypadku utraty urządzenia. Samo żądanie pobrania nie potwierdza ani dostępności plików, ani wykonania blokady lub usunięcia danych.

Po zatwierdzonym działaniu sprawdź stan konkretnego zadania w Sophos Mobile, czas ostatniej synchronizacji oraz — jeśli to możliwe — rzeczywisty stan odnalezionego urządzenia. Rozróżniaj utworzone/zawiadomione, zgłoszone jako zakończone powodzeniem i potwierdzone fizycznie. Gdy urządzenie jest offline, wynik jest sprzeczny lub urządzenia wciąż brakuje, nie twierdź, że dane zostały usunięte; nadal uwzględniaj dostęp i ryzyko dla danych w obsłudze incydentu. Przed ponownym oddaniem urządzenia do użytku zatwierdź osobno ponowną aktywację, potrzebną kopię zapasową, ponowną rejestrację i stan ochrony. Późniejsza zmiana w spisie urządzeń nie przywróci raz usuniętego profilu służbowego ani wymazanych danych urządzenia.

Ograniczenia tego poradnika decyzyjnego

Dokumentacja producentów potwierdza ograniczenia produktów, a nie zatwierdzenie działania wobec konkretnego urządzenia. Sprawdź lokalnie interfejsy, własność, tryb zarządzania i zasady obowiązujące we własnym tenancie. Release nie jest natychmiastowym działaniem w przypadku utraty urządzenia.