Przejdz do tresci
Avanet

Sophos Mobile: wybór między MDM a samą ochroną Threat Defense

Wybór w skrócie: Jeśli Sophos Mobile ma zarządzać całym urządzeniem firmowym, odpowiednim trybem może być Android Enterprise Full device albo Apple Device Enrollment. W przypadku urządzeń prywatnych, na których zarządzane mają być tylko dane organizacji, właściwymi trybami BYOD są Android Enterprise Work profile i Apple User Enrollment. Jeśli potrzebna jest wyłącznie ochrona przed zagrożeniami mobilnymi przez Sophos Intercept X for Mobile, wybierz Mobile Threat Defense (MTD): zarządzana jest wtedy aplikacja ochronna, a nie urządzenie czy obszar służbowy. Owner: Corporate/Personal określa własność urządzenia, ale samo w sobie nie ogranicza technicznego zakresu zarządzania. Dostępność trybu zależy między innymi od licencji, platformy oraz zasad i pakietów zadań przygotowanych w danym tenancie.

Który tryb wybrać?

Urządzenie i celTrybWażne ograniczenie
Firmowe urządzenie z Androidem, zarządzanie całym urządzeniemAndroid Enterprise Full deviceTylko przed pierwszą konfiguracją lub po autoryzowanym przywróceniu ustawień fabrycznych; QR/Zero-touch dla odpowiednich urządzeń w pełni zarządzanych.
Prywatne urządzenie z Androidem, zarządzanie tylko obszarem służbowymAndroid Enterprise Work profileZarządzanie aplikacjami, kontami i danymi w profilu służbowym, nie w części prywatnej.
Firmowy iPhone/iPad, zarządzanie całym urządzeniemApple Device EnrollmentApple Business jest alternatywną metodą automatycznego wdrożenia odpowiednich urządzeń firmowych.
Prywatny iPhone/iPad, ograniczone zarządzanie zawartością organizacjiApple User EnrollmentKażdy użytkownik potrzebuje Managed Apple Account; urządzenia nadzorowane są wykluczone.
Android lub iPhone/iPad, zarządzanie tylko aplikacją ochronnąMobile Threat Defense (MTD)Intercept X for Mobile nie zastępuje MDM ani profilu służbowego.

Przed wysłaniem zaproszenia sprawdź ograniczenia Apple BYOD: W trybie Apple User Enrollment administrator nie ma wglądu w dane prywatne ani identyfikatory urządzenia takie jak UDID, IMEI czy adres MAC; dla tych urządzeń nie można używać Network Access Control (NAC) ani zresetować zapomnianego hasła urządzenia. Aplikacje zarządzane muszą być zakupione przez Apple Business; aplikacji zarządzanej nie można zainstalować, jeśli ta sama aplikacja jest już zainstalowana prywatnie. Jeśli niezbędne są NAC, reset hasła lub wdrożenie kolidującej aplikacji, sprawdź wymagania i własność urządzenia oraz uzgodnij zatwierdzoną alternatywę — nie rejestruj w zamian całego prywatnego urządzenia.

Tryb nie jest metodą rejestracji: Add device assistant, indywidualna rejestracja wcześniej dodanego urządzenia oraz Sophos Fusion Self Service Portal (SSP) to różne ścieżki. Dla odpowiednich urządzeń firmowych dostępne są też metody właściwe dla danej platformy. Android Enterprise dedicated device nie jest dodatkowym trybem zarządzania, lecz urządzeniem w pełni zarządzanym z konfiguracją kiosku, która ogranicza je do jednej aplikacji lub określonego zestawu aplikacji. Kioski bez przypisanego użytkownika można rejestrować przygotowaną do tego metodą QR/Zero-touch: nie podłącza się przy tym konta e-mail, a Sophos Mobile nie przypisuje urządzeniu użytkownika. Omówienie Android Enterprise wyjaśnia tożsamość i wymagania; osobna instrukcja przygotowania dedykowanych urządzeń z Androidem opisuje ścieżki wdrożenia, konfigurację kiosku i bezpieczne wycofanie. Automatyczne przypisywanie użytkowników do automatycznie rejestrowanych urządzeń z przypisaniem do użytkownika jest obsługiwane przez Android Zero-touch, Samsung Knox Mobile Enrollment (KME) oraz w przypadku iPhone’ów, iPadów i komputerów Mac rejestrowanych przez Apple Business: w ścieżce Zero-touch z przypisaniem do użytkownika odbywa się ono automatycznie, natomiast w KME i Apple Business trzeba włączyć odpowiednią opcję. Nie zakładaj automatycznego przypisania użytkownika dla każdego wdrożenia przez SSP ani w BYOD. Uwierzytelnianie i konfigurację opisują instrukcje właściwych platform; wymagania automatycznego przypisywania użytkowników rozróżniają trzy metody logowania.

Oddzielnie migruj starsze urządzenia z Androidem: Android device administrator to przestarzały tryb zarządzania, którego w Sophos Mobile nie można używać w Androidzie 10 ani nowszym. Urządzenia nadal zarządzane w ten sposób należy wyrejestrować i ponownie zarejestrować we właściwym trybie Android Enterprise zgodnie z zatwierdzonym planem migracji uwzględniającym własność urządzenia i tryb zarządzania. Instrukcja migracji z Device Administrator rozróżnia urządzenia firmowe i prywatne oraz wymagane dla nich działania; nie rozpoczynaj rejestracji Enterprise przy nadal aktywnym starym zarządzaniu ani nie resetuj automatycznie urządzeń prywatnych.

Tabela dotyczy Androida oraz iPhone’ów/iPadów. Dla komputerów Mac oraz urządzeń z Windows i Chrome sprawdź osobno odpowiedni zakres zarządzania:

  • Mac: Sophos Mobile używa tylko jednego trybu zarządzania. Wśród klasycznych typów zasad Device policy obowiązuje wszystkich użytkowników logujących się na Macu; User policy obowiązuje lokalnego użytkownika, który zarejestrował Maca, oraz użytkowników sieciowych znanych Sophos Mobile z zewnętrznego katalogu LDAP portalu SSP. Nie zakładaj więc, że User policy zapewnia izolację dokładnie jednej osoby. Oprócz zasad urządzenia i użytkownika dostępne są zasady deklaratywne i zasady importowane; nie zakładaj, że obecnie istnieją dokładnie dwie rodziny zasad. Przed przypisaniem sprawdź zakres działania i rodziny zasad w poradniku planowania zabezpieczeń i prywatności macOS; Wi-Fi, VPN i certyfikaty opisuje osobny poradnik zarządzanej łączności macOS.
  • Chrome: Dla Chromebooków i innych urządzeń Chrome Sophos Mobile używa jednego trybu zarządzania, Sophos Chrome Security. Zarządza on Sophos Chrome Security na urządzeniu, czyli zarejestrowanym rozszerzeniem i jego zasadą, a nie MDM Android Enterprise. Wdrożenie, przypisanie przez Google i wycofanie opisuje osobna instrukcja Chrome Security.

Przy indywidualnej rejestracji komputera Mac w Sophos Mobile użytkownik, którym ma zarządzać Sophos Mobile, musi sam przeprowadzić rejestrację i podać hasło administratora, aby zainstalować zasadę rejestracji. Ustal lokalnego użytkownika przeprowadzającego rejestrację i sposób sprawdzenia wyniku w poradniku rejestracji Maca. Wdrażanie Sophos Endpoint, na przykład przez Jamf Pro dla macOS, to odrębne zadanie.

Licencja i istniejące urządzenia z Windows: Sophos Mobile Device Management (dawniej Central Mobile Standard) obejmuje MDM dla Androida, iPhone’a/iPada, Maca i Windows; Sophos Mobile Threat Defense (dawniej Central Intercept X for Mobile) obejmuje aplikację ochronną na Androidzie i iPhonie/iPadzie; Sophos Mobile (dawniej Central Mobile Advanced) obejmuje oba zakresy. Sprawdź faktyczną licencję w Sophos Fusion. Windows ma tylko jeden tryb zarządzania Sophos Mobile, Device — nie profil służbowy Androida ani Apple User Enrollment. Usunięcie wpisu nadal zarejestrowanego komputera Windows nie powoduje automatycznego wyrejestrowania przy kolejnej synchronizacji. Najpierw uzgodnij autoryzowane wyrejestrowanie ręczne; gdy włączono Forbid manual MDM unenrollment, Sophos wskazuje zamiast tego przywrócenie ustawień fabrycznych. Nie usuwaj ani nie resetuj komputera prywatnego lub o niejasnej własności; przekaż decyzję o zakończeniu zarządzania do zatwierdzenia.

Sprawdź tryb i wymagania przed wysłaniem zaproszenia

We właściwym tenancie Sophos Mobile najpierw ustal zasady dotyczące własności urządzeń i ochrony danych, ewentualną wymaganą zgodę, dotychczasowy sposób zarządzania i pożądaną granicę między danymi prywatnymi a służbowymi. Przygotuj przypisanie użytkownika, grupę urządzeń, wymagania platformy oraz właściwą zasadę i, jeśli jest potrzebny, pakiet zadań (Task Bundle). Następnie sprawdź rzeczywiste uprawnienia i dostępny tryb. Jeśli żądany tryb nie jest dostępny, przerwij w tym miejscu: zleć sprawdzenie edycji/uprawnień, platformy, przygotowanych pakietów zadań/zasad i konfiguracji tenantu; nie wybieraj w zamian innego trybu zarządzania. Widok kreatora MTD pokazuje inne opcje niż pełne zarządzanie Mobile — nie wyciągaj z niego wniosków o uprawnieniach do MDM.

Wstępna kontrola tożsamości Android Enterprise: Sprawdź tryb rejestracji tenantu w Setup > Google setup > Android Enterprise. Jeśli tenant zarejestrowano w trybie Managed Google Domain przed 9 kwietnia 2024 r. bez włączenia rejestracji urządzeń z domeny zarządzanej Google, administrator nie może rozpocząć rejestracji Android Enterprise; użytkownik może ją przeprowadzić wyłącznie przez SSP. Po włączeniu tej funkcji wszyscy przewidziani użytkownicy potrzebują kont w domenie zarządzanej; dla zadań uruchamianych przez administratora adres e-mail przypisany w Sophos Mobile musi odpowiadać adresowi użytemu do uwierzytelnienia Google. Tylko przy rejestracji urządzeń w Managed Google Domain sprawdź Sophos Mobile Control 9.8 lub nowszy; przy profilu służbowym tą metodą także wszystkie dostępne aktualizacje systemu i aplikacji. Nie są to ogólne wymagania BYOD z Managed Google Play Account. Nie zmieniaj trybu tenantu ani nie resetuj urządzenia w celu obejścia tej kontroli.

Przygotowanie automatycznego przypisywania użytkowników

Podczas automatycznej rejestracji z przypisaniem do użytkownika użytkownik podaje dane logowania przy pierwszej konfiguracji. Sophos Mobile wyszukuje odpowiednie konto użytkownika i przypisuje je do urządzenia. To samo dotyczy konfiguracji po niezależnie autoryzowanym przywróceniu ustawień fabrycznych; nie oznacza to zalecenia resetowania urządzenia w celu przypisania użytkownika. Opisana powyżej ścieżka Zero-touch bez użytkownika pozostaje odrębną metodą.

Przed wdrożeniem ustal metodę logowania: dane logowania Sophos Fusion, dane logowania Active Directory lub uwierzytelnianie federacyjne. Wariant federacyjny jest tu dostępny wyłącznie dla iPhone’ów i iPadów rejestrowanych przez Apple Business, nie dla komputerów Mac ani urządzeń z Androidem.

Synchronizacja AD to odrębny proces zarządzania tożsamościami: Dodanie baz wyszukiwania (Base DN) lub zmiana filtrów może wykluczyć wcześniej zsynchronizowanych użytkowników i grupy Fusion z zakresu wyszukiwania, a w konsekwencji usunąć ich z Fusion. Przy konfiguracji i po takich zmianach administratorzy odpowiedzialni za katalog muszą uruchomić Preview and Sync, sprawdzić proponowane nowe obiekty, zmiany i usunięcia oraz filtry LDAP, a także wyjaśnić skutki dla powiązanych przypisań. Dopiero po zatwierdzeniu wybierz Approve Changes and Continue; następnie sprawdź wynikowy stan obiektów w Fusion. Instrukcja synchronizacji AD dotycząca baz wyszukiwania i filtrów jest częścią tego przygotowania. Wybór trybu rejestracji nie upoważnia do zmiany filtrów, usuwania użytkowników ani czyszczenia urządzeń.

Z danymi logowania Sophos Fusion:

  1. Przygotuj przewidziane konta użytkowników w Sophos Fusion: utwórz je ręcznie lub zsynchronizuj z Active Directory.
  2. Przed wysłaniem sprawdź, czy każdy przewidziany użytkownik ma prawidłowy adres e-mail, którego nie używa już inne konto logowania Sophos. W Sophos Fusion Admin > My Environment > Users & Groups wybierz użytkowników, następnie Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email i wyślij wiadomość przez Save. Użytkowników bez adresu lub z nieprawidłowym adresem również można wybrać bez komunikatu o błędzie; nie otrzymają jednak zaproszenia, z którego mogą skorzystać. Każdy użytkownik musi otworzyć otrzymany link, aktywować konto i ustawić hasło. Zaproszenie do rejestracji urządzenia przez Actions > Enroll nie zastępuje tej aktywacji konta. W razie konfliktu kont — na przykład gdy adres został już użyty do wersji próbnej konta administratora Fusion — lub braku zaproszenia przerwij i przekaż sprawę administratorom odpowiedzialnym za tożsamości albo do Sophos Support. Wpis w dzienniku audytu dotyczący wysyłki nie dowodzi utworzenia ani dostarczenia wiadomości e-mail ani aktywacji konta. Nie ponawiaj wysyłki bez sprawdzenia przyczyny i nie usuwaj na próbę użytkownika Fusion ani konta logowania; uporządkowanie kont wymaga odrębnie ustalonej instrukcji producenta i zatwierdzenia.
  3. Dla Apple Business w Setup > Apple setup > Apple DEP profiles otwórz profil faktycznie używany dla przewidzianych urządzeń. Na karcie Enrollment w Assign user to device wybierz wartość odpowiednią dla platformy:
    • Dla iPhone’ów i iPadów w profilu iOS wybierz Yes - Self Service Portal authentication. Użytkownik zostanie przekierowany do logowania w Sophos Fusion Self Service Portal.
    • Dla komputerów Mac w profilu macOS wybierz Yes - LDAPS authentication. Mimo nazwy pola ta opcja akceptuje również adres e-mail Sophos Fusion i hasło Fusion. Dane logowania AD są używane przy skonfigurowanym połączeniu LDAP w Sophos Mobile; sama wybrana wartość pola nie dowodzi więc logowania przez AD. Nie przenoś opcji dla iPhone’ów/iPadów na komputery Mac.
  4. Zatwierdź zmiany w profilu Apple przez Apply, a następnie zapisz je przez Save w Apple setup. W KME zapisz opisane poniżej ustawienia User authentication; w ścieżce Zero-touch z przypisaniem do użytkownika przypisanie odbywa się automatycznie.

Z danymi logowania Active Directory:

  1. Zleć przygotowanie synchronizacji katalogu AD z Sophos Fusion administratorom odpowiedzialnym za katalog; uwzględnij powyższe ostrzeżenie o usuwaniu oraz kontrolę podglądu i zatwierdzenie zmian. Zapewnia ona konta użytkowników; nie jest ani dołączeniem Maca do domeny, ani konfiguracją LDAP dla książek adresowych Maca.
  2. Na zaporze zezwól na połączenia z Sophos Fusion do serwera AD przez LDAPS, TCP 636. Ustal odpowiednie źródłowe adresy IP na podstawie regionu konta Fusion zgodnie z instrukcją przygotowania AD/LDAP; nie używaj adresów z innego regionu.
  3. Sprawdź skonfigurowane połączenie LDAP z Sophos Mobile do serwera AD, wymagane już w poradniku KME. Służy ono do uwierzytelniania użytkowników i nie jest sekcją LDAP w zasadzie dla Maca. W KME musi być włączone User authentication. Dla Apple Business w Setup > Apple setup > Apple DEP profiles otwórz używany profil iOS lub macOS. Na karcie Enrollment w Assign user to device wybierz Yes - LDAPS authentication. W ścieżce Zero-touch z przypisaniem do użytkownika przypisanie nadal odbywa się automatycznie.
  4. Zatwierdź zmiany w profilu Apple przez Apply, a następnie zapisz je przez Save w Apple setup. W KME obowiązuje opisany poniżej krok zapisywania ustawień.

Dla KME z danymi logowania Fusion lub AD we właściwym tenancie Sophos Mobile w Setup > Google setup > Samsung KME otwórz istniejące Enrollment settings, włącz User authentication i zapisz przez Save. Wymagania dotyczące tożsamości Google oraz zatwierdzoną ścieżkę wdrożenia KME nadal trzeba sprawdzić w poradniku Android Enterprise. Zapisanie tego ustawienia nie zastępuje konfiguracji po stronie dostawcy KME ani konfiguracji urządzenia i nie jest dowodem ukończenia rejestracji. Nie przełączaj urządzeń bez użytkownika na tę ścieżkę z przypisaniem do użytkownika.

Z uwierzytelnianiem federacyjnym na iPhone’ach/iPadach rejestrowanych przez Apple Business: Najpierw zleć przygotowanie logowania federacyjnego w Sophos Fusion upoważnionemu administratorowi Super Admin: zweryfikowanie domeny → skonfigurowanie dostawcy tożsamości → określenie ustawień logowania. Wszyscy administratorzy i użytkownicy muszą być przypisani do przewidzianej domeny i odpowiedniego IdP; każdy użytkownik może mieć tylko jedną domenę i jednego IdP. Instrukcja federacji Fusion opisuje konfigurację, awaryjny dostęp i kontrolę logowania. Federacja Apple Business z Entra ID na potrzeby Managed Apple Accounts to inny proces.

Ustawienia logowania Fusion obowiązują we wszystkich produktach Fusion, nie tylko Mobile. Przy Federated credentials only użytkownicy nie otrzymują wiadomości SSP do ustawienia hasła, lecz logują się do portalu bezpośrednio przez IdP; lokalny reset hasła Sophos nie jest wtedy dostępny. Brak wiadomości do ustawienia hasła nie oznacza w tym przypadku błędu dostarczania. Jeśli przypisanie domeny/IdP, kontrola logowania lub zatwierdzenie nie są wyjaśnione, przerwij w tym miejscu. Wybór tego trybu nie upoważnia do zmiany ustawień logowania całego tenantu. Dopiero po wyjaśnieniu wymagań edytuj profil faktycznie używany dla przewidzianych iPhone’ów/iPadów:

  1. W Sophos Mobile otwórz Setup > Apple setup i wybierz kartę Apple DEP profiles.
  2. Kliknij nazwę odpowiedniego profilu iPhone’a/iPada.
  3. Na karcie Enrollment w Assign user to device wybierz Yes - Self Service Portal authentication.
  4. Zatwierdź przez Apply, a następnie zapisz przez Save w Apple setup. Oba kroki należą do tej procedury.

Po zapisaniu ponownie otwórz używany profil Apple lub ustawienia KME i porównaj zapisaną wartość z zatwierdzoną platformą oraz przewidzianą metodą logowania. To kontrola konfiguracji, a nie dowód pomyślnego logowania. Na autoryzowanym urządzeniu pilotażowym sprawdź przygotowane logowanie przy użyciu przewidzianej tożsamości i rzeczywiste przypisanie użytkownika wraz z opisanymi poniżej dowodami ukończenia rejestracji. Jeśli brakuje opcji lub logowanie się nie powiedzie, zleć sprawdzenie przygotowania kont, wybranej metody i jej wymagań; nie wybieraj w zamian innego trybu ani nie próbuj naprawiać problemu resetem.

Ścieżka platformy po wyborze trybu

Poniższe rozróżnienia trybów nie są pełną instrukcją rejestracji; użyj poradnika platformy lub osobnej zatwierdzonej procedury dla urządzeń firmowych/MTD:

  • Android Full device: Tylko urządzenie firmowe przed konfiguracją lub po autoryzowanym resecie. QR/Zero-touch i kioski bez użytkownika to odrębne drogi, nie dla prywatnych profili. Ustal własność i wycofanie: pełne zarządzanie kończy się przez wipe. Przekaż konfigurację do zatwierdzonej procedury firmowej Android; nie resetuj urządzenia prywatnego.
  • Android Work profile: Obszar służbowy na urządzeniu prywatnym, nie Full device. Użytkownik korzysta z prywatnego konta Google; przygotuj zasadę i pakiet profilu. Skorzystaj z poradnika Android BYOD do uzyskania zgody, konfiguracji, sprawdzenia i bezpiecznego usunięcia; bez pełnego wipe w BYOD.
  • Apple Device Enrollment: Tylko kwalifikujący się firmowy iPhone/iPad; nadzorowany Apple Business to nie osobisty User Enrollment. Dla ADE ustal własność, sposób dodania urządzenia, ciągłość APNs/tokenów i przypisanie profilu zgodnie z kontrolą wstępną Apple Business. Nie jest to pełna instrukcja wdrożenia; wykonanie wymaga osobnego zatwierdzenia. Nie rejestruj prywatnego urządzenia w pełnym trybie.
  • Apple User Enrollment: Nienadzorowany prywatny iPhone/iPad z własnym Managed Apple Account, zarządzaniem aplikacjami Apple Business i przygotowaną zasadą użytkownika. Account-driven wymaga Service Discovery i skutecznej konfiguracji SSP; kreator obsługuje profilową rejestrację tylko do iOS/iPadOS 17, nie zastępczo na nowszych wersjach. Rejestracja urządzenia bez Apple Account nie znosi wymogu dla User Enrollment. Sprawdź ograniczenia i zgodę w poradniku Apple BYOD; wykonanie według osobnej zatwierdzonej procedury.
  • MTD: Sophos Intercept X for Mobile zarządza tylko aplikacją, nie urządzeniem ani profilem służbowym. Sprawdź licencję, platformę, zasadę/pakiet i opcję kreatora; aktywację przekaż do osobnej zatwierdzonej procedury MTD.

Powiąż tryb w Add device assistant z odpowiednim zadaniem: W Enrollment type porównaj poniższy wybór z zatwierdzonym zakresem zarządzania. Angielskie nazwy oznaczają udokumentowane opcje; ich dostępność zależy od licencji, platformy oraz przygotowanych pakietów zadań i zasad. Jeśli brakuje odpowiedniej opcji lub pakiet zawiera inne zadanie rejestracji, przerwij i zaangażuj właściwych administratorów — nie wybieraj w zamian innego trybu.

  • Android Full device: Wybierz Enroll device with task bundle i pakiet z zadaniem rejestracji Full device. Sama zasada nie określa tego trybu rejestracji. Wybór pakietu nie zastępuje ani sprawdzenia własności urządzenia przez firmę, ani zgody na konfigurację lub reset. Nie przenoś reguł odrębnej ścieżki QR/Zero-touch bez użytkownika na tę rejestrację przez kreator; dla Work profile nadal korzystaj z powiązanego powyżej poradnika Android BYOD.
  • Apple Device Enrollment: Przy zwykłej rejestracji odpowiedniego firmowego iPhone’a/iPada wybierz Enroll device; alternatywnie wybierz Enroll device with task bundle i pakiet z zadaniem rejestracji Full MDM. Nie jest to ani Apple User Enrollment, ani przypisanie profilu ADE. Dla Apple User Enrollment nadal korzystaj z powiązanego powyżej poradnika Apple BYOD; termin instalacji profilu i wyjątki od niego pozostają wiążące zgodnie z opisem poniżej.
  • MTD na Androidzie i iPhonie/iPadzie: Wybierz albo Enroll Sophos Intercept X for Mobile with task bundle i pakiet z zadaniem rejestracji Mobile Threat Defense, albo Enroll Sophos Intercept X for Mobile with policy i zasadę Mobile Threat Defense. Wariant z pakietem może po rejestracji wykonywać dodatkowe zadania, na przykład instalować aplikacje lub przypisywać kolejne zasady; wariant z zasadą nie wymaga takiego pakietu zadań. Oba rejestrują aplikację ochronną i nie zapewniają ani uprawnień do pełnego MDM, ani zarządzania urządzeniem lub profilem służbowym. Pełne wdrożenie MTD nadal wymaga osobnego zatwierdzenia.
  • Mac bez początkowej zasady: Wybierz Enroll device. Ta opcja nie wymaga pakietu zadań.
  • Mac z zasadą Device policy dla wszystkich zalogowanych użytkowników: Wybierz Enroll device with task bundle i pakiet z zadaniami Enroll oraz Assign device policy. Przed rozpoczęciem porównaj zakres obejmujący całe urządzenie z zatwierdzoną zasadą.
  • Mac z zasadą User policy dla wybranego użytkownika przeprowadzającego rejestrację: W User selection wybierz przewidzianą osobę; następnie wybierz Enroll device with task bundle i pakiet z zadaniami Enroll oraz Assign user policy. Ta osoba musi sama przeprowadzić rejestrację jako przewidziany lokalny użytkownik Maca i podać hasło administratora, aby zainstalować zasadę rejestracji. Opisany powyżej zakres obejmujący znanych użytkowników sieciowych LDAP pozostaje w mocy; ten wybór nie gwarantuje ogólnej izolacji jednej osoby. Sprawdź wybór użytkownika i sposób kontroli urządzenia w poradniku rejestracji Maca.

Przed rozpoczęciem sprawdź łącznie zadanie rejestracji, typ zasady i dodatkowe zadania wybranego pakietu. Wybór dla Maca określa początkowe przypisanie zasad, ale nie zezwala na późniejsze, niesprawdzone zmiany zakresu; w tym celu korzystaj z powiązanego powyżej poradnika planowania zabezpieczeń i prywatności macOS. W tych zwykłych ścieżkach kreatora pakiet zadań jest potrzebny tylko przy wybraniu odpowiedniej opcji z pakietem, a nie jako ogólny warunek każdej rejestracji lub automatycznego wdrożenia. Wybrany pakiet i zamknięty kreator nadal nie są dowodem ukończenia; opisana poniżej kontrola zadań i urządzenia pozostaje konieczna.

Add device assistant, indywidualna rejestracja istniejącego rekordu i SSP to odrębne ścieżki; rekord ani uruchomione zadanie nie dowodzą ukończenia. W Add device assistant przy rejestracji Android Enterprise trzeba wybrać użytkownika; opcji Pomiń przypisanie użytkownika (Skip user assignment) nie wolno używać w tej ścieżce. Kioski Android Enterprise bez przypisanego użytkownika skieruj do przygotowanej dla nich ścieżki QR/Zero-touch, nie do kreatora. Korzystaj z powiązanych poradników BYOD lub zatwierdzonych procedur firmowych/MTD i SSP oraz sprawdź wynik na autoryzowanym urządzeniu pilotażowym.

Apple Configurator 2 jako metoda bezpośredniej rejestracji w Sophos

Dla odpowiednich firmowych iPhone’ów i iPadów dostępna jest odrębna metoda automatycznej rejestracji w Sophos za pomocą Apple Configurator 2 na Macu: administrator przygotowuje urządzenie do połączenia z serwerem MDM Sophos Mobile; przy pierwszym włączeniu i przejściu przez asystenta konfiguracji urządzenie zostaje automatycznie zarejestrowane. To, czy jest nadzorowane, zależy od konfiguracji Configuratora. Użytkownik aktywujący urządzenie musi być wcześniej zarejestrowany w Sophos Fusion Self Service Portal; przed przekazaniem urządzenia sprawdź dostęp do portalu odpowiedni dla wybranej metody logowania.

Ta bezpośrednia metoda, wykorzystująca Auto-enrollment URL grupy urządzeń Sophos, sama w sobie nie dodaje urządzenia do Apple Business i nie zastępuje przypisania ADE. Nie jest ani Apple User Enrollment dla urządzeń prywatnych, ani MTD. Przed wyborem przeczytaj omówienie metod dodawania urządzeń Apple i zagrożeń dla danych. Przygotowanie przez USB, grupę urządzeń Auto-Enrollment, Prepare Assistant, tożsamość nadzoru/hosta i przekazanie urządzenia opisuje odrębna procedura bezpośredniej rejestracji w Sophos za pomocą Apple Configurator z osobno ustalonym zakresem odpowiedzialności. Bez wyjaśnienia wymagań i zatwierdzenia nie rozpoczynaj przygotowania urządzenia; wybór metody nie oznacza zgody na reset.

Przygotowanie firmowego iPhone’a lub iPada bez Apple Account

Odpowiedni firmowy iPhone lub iPad można zarejestrować w Sophos Mobile bez logowania się na Apple Account, na przykład aby skonfigurować go przed przekazaniem użytkownikowi. Można do tego użyć automatycznej rejestracji albo Add device assistant. Automatyczne wdrożenie pozostaje częścią osobnej zatwierdzonej instrukcji dla urządzeń firmowych; poniżej opisano tylko procedurę bez Apple Account, zaczynając od strony Enrollment w kreatorze.

Najpierw sprawdź własność urządzenia przez firmę, zatwierdzenie trybu Apple Device Enrollment, uprawnienia MDM i odpowiedni pakiet zadań rejestracyjnych. Ta metoda nie jest Apple User Enrollment dla urządzeń prywatnych ani aktywacją MTD. Wymóg posiadania Managed Apple Account dla Apple User Enrollment nadal obowiązuje. Jeśli brakuje odpowiedniego trybu lub przygotowanego pakietu, przerwij i zaangażuj właściwych administratorów; nie próbuj zastępować ich zmianą trybu ani resetem.

Przed pobraniem profilu: Ręcznie pobrany profil konfiguracyjny trzeba zainstalować w aplikacji Settings w ciągu ośmiu minut. W przeciwnym razie zostanie usunięty i rejestrację trzeba rozpocząć od nowa. Termin ten nie dotyczy urządzeń przypisanych do Sophos Mobile przez Apple Business lub Apple Configurator; nie jest też ogólnym terminem dla Apple User Enrollment account-driven.

  1. W Add device assistant na stronie Enrollment wybierz kartę Enrollment without Apple ID. Nazwa karty nadal zawiera starsze określenie Apple ID.
  2. Otwórz podany tam adres URL rejestracji w przeglądarce rejestrowanego iPhone’a lub iPada. Pojawi się formularz rejestracji Sophos Mobile.
  3. W tym formularzu wpisz odpowiedni token i wybierz Enroll.
  4. Postępuj zgodnie z instrukcjami na urządzeniu, aby zainstalować pakiet zadań rejestracyjnych. Pobrany profil konfiguracyjny zainstaluj w Settings w podanym powyżej terminie.

Przyjęcie tokenu ani zamknięcie kreatora nie dowodzi ukończenia rejestracji. Przed przekazaniem urządzenia sprawdź rzeczywisty zakres zarządzania na autoryzowanym urządzeniu pilotażowym, a w Sophos Mobile — przypisanie użytkownika, grupę urządzeń, zasadę, status zarządzania i zakończone zadania w Tasks, zgodnie z sekcją Sprawdź pilotaż i wcześniej ustal sposób wycofania. W razie błędu zachowaj informacje o zadaniach i błędach oraz zaangażuj właściwych administratorów, zamiast wybierać inną metodę rejestracji.

Utwórz wpis urządzenia i rozpocznij indywidualną rejestrację MDM

Poniższe kroki opisują ręczne utworzenie rekordu i wspólny początek indywidualnej rejestracji MDM. Nie zastępują wyboru trybu ani konfiguracji właściwej dla danej platformy. Pracuj tylko z zatwierdzonymi uprawnieniami administratora we właściwym tenancie; jeśli brakuje opcji odpowiedniej dla planowanego trybu, przerwij i zleć sprawdzenie wymagań.

Ręczny wpis urządzenia: Add device manually

Sophos zaleca, aby przed dodaniem pierwszego urządzenia utworzyć jedną lub więcej grup urządzeń, co pozwala przypisywać urządzenia do grup i łatwiej nimi zarządzać. Instrukcja przygotowania grup urządzeń opisuje Device groups > Create device group i sprawdzenie zakresu grupy.

  1. Otwórz Devices i wybierz Add. W sekcji menu Add device manually wybierz odpowiednią platformę. Otworzy się Edit device. Nie jest to Add device assistant.
  2. W Edit device wprowadź dane zatwierdzonego urządzenia:
    • Name: nadaj nowemu wpisowi urządzenia unikatową nazwę.
    • Description: wprowadź opis urządzenia.
    • Owner: wybierz Corporate lub Personal zgodnie z faktyczną własnością urządzenia. Ta informacja nie ogranicza zakresu zarządzania.
    • Email address: wprowadź przewidziany adres e-mail; w razie potrzeby uwzględnij opisane powyżej wymagania dotyczące tożsamości Android Enterprise.
    • Phone number: wprowadź numer telefonu urządzenia w formacie międzynarodowym z numerem kierunkowym kraju.
    • Device group: wybierz przygotowaną docelową grupę urządzeń.
  3. Opcjonalnie przypisz użytkownika: Obok User kliknij ikonę Edit user assignment, a następnie Assign user to device. Wyszukaj i wybierz przewidzianego użytkownika, po czym zatwierdź przez Apply. Instrukcja przypisywania pojedynczego użytkownika opisuje wyszukiwanie, wybór i ograniczenia późniejszych zmian. Opcjonalne przypisanie przy ręcznym tworzeniu wpisu nie znosi obowiązku wyboru użytkownika w kreatorze Android Enterprise.
  4. Opcjonalnie dodaj własne właściwości urządzenia: Otwórz kartę Custom properties i wybierz Add custom property. Dodaj tylko zatwierdzone właściwości potrzebne dla tego urządzenia; nie są one tym samym co Customer properties obowiązujące w całym tenancie.
  5. Po sprawdzeniu wszystkich istotnych danych wybierz Save. Nowy wpis pojawi się w Devices. Następnie można przeprowadzić wdrożenie lub rozpocząć zarządzanie ścieżką zatwierdzoną dla danej platformy i trybu. Save zapisuje wpis urządzenia; nie kończy rejestracji. Przed rozpoczęciem rejestracji ponownie otwórz wpis i sprawdź dane, grupę oraz ewentualne przypisanie użytkownika.

Nazwa iPhone’a/iPada przy synchronizacji: Tylko jeśli skonfigurowano synchronizację nazw, Sophos Mobile zastępuje nazwę wpisaną w Name nazwą urządzenia pobraną podczas synchronizacji. Ustawienia iPhone’a/iPada dotyczące Synchronize device name wyjaśniają źródło nazwy i sposób jego sprawdzenia. Nie zakładaj wtedy, że ręcznie nadana nazwa pozostanie niezmienna.

Indywidualna rejestracja istniejącego wpisu urządzenia

Ten wspólny początek rejestracji dotyczy tylko istniejącego wpisu urządzenia oraz zatwierdzonego dla niego trybu MDM i ścieżki właściwej dla platformy. Nie jest instrukcją aktywacji MTD ani zamiennikiem Apple User Enrollment account-driven. Nadal obowiązują opisane powyżej wymagania dotyczące tożsamości Android Enterprise i ograniczenia SSP; nie zakładaj, że Actions > Enroll jest opcją dostępną w każdym przypadku.

  1. W Devices otwórz urządzenie, które ma zostać zarejestrowane. W Show device porównaj urządzenie, platformę i przewidziane przypisanie użytkownika z zatwierdzonym zakresem.
  2. Na stronie urządzenia wybierz Actions > Enroll. Zadanie rejestracji zostanie uruchomione i wyświetlone w Task view; użytkownik otrzyma instrukcję rejestracji e-mailem.
  3. Użytkownik wykonuje kroki przygotowane dla tego urządzenia. W przypadku Maca lokalny użytkownik, którym ma zarządzać Sophos Mobile, musi sam przeprowadzić rejestrację i podać hasło administratora, aby zainstalować zasadę rejestracji; szczegóły wykonania i kontroli opisuje powiązany powyżej poradnik rejestracji Maca. Dla ręcznie pobranych profili konfiguracyjnych iPhone’a/iPada obowiązują opisane poniżej instalacja w Ustawieniach, termin ośmiu minut oraz wyjątki dla Apple Business i Apple Configurator. Nie przenoś tego terminu na Apple User Enrollment account-driven.
  4. Następnie sprawdź opisane poniżej potwierdzenie wyniku dla platformy i pilotażu. Task view pokazuje uruchomione zadanie; ani jego uruchomienie, ani wysłany e-mail nie dowodzą ukończenia rejestracji. Nadal trzeba sprawdzić poszczególne zadania urządzenia w Tasks i rzeczywisty zakres zarządzania. Jeśli brakuje opcji lub zadanie zakończyło się niepowodzeniem, nie wybieraj w zamian innej metody rejestracji ani resetu; zachowaj informacje o zadaniach i błędach oraz zaangażuj właściwych administratorów.

Sprawdź pilotaż i wcześniej ustal sposób wycofania

Gdy zadanie rejestracji oczekuje lub zakończyło się niepowodzeniem: W granicach faktycznie przyznanych uprawnień do odczytu skorzystaj z diagnostyki zadań i błędów: otwórz Tasks > State, a następnie ikonę lupy Show, aby wyświetlić Task details; zachowaj sekwencję stanów, znaczniki czasu i kody błędów. Przycisk Details, jeśli jest dostępny, pokazuje polecenia dla urządzenia. Starsze zadania sprawdź w Task archive. Ta kontrola tylko do odczytu jest odrębna od ponownego wysłania, synchronizacji, żądania dzienników czy usunięcia zadania; takie działania wymagają osobnych uprawnień i zatwierdzenia. Przekaż sprawę dalej wraz z zachowanymi informacjami, zamiast na próbę ponawiać rejestrację lub reset.

Na autoryzowanym urządzeniu pilotażowym sprawdź rzeczywisty zakres zarządzania, a w Sophos Mobile — użytkownika, grupę, przypisaną zasadę, status zarządzania i zakończenie zadań. Po pomyślnej rejestracji profilu służbowego Androida w Devices widnieją Work profile i Managed; na stronie urządzenia poszczególne zadania w Tasks mają status Successful. Przy Apple User Enrollment na urządzeniu w Settings > General > Device Management widoczny jest wpis Sophos Mobile. Sam wpis urządzenia lub zamknięcie kreatora nie dowodzi pomyślnej rejestracji. Przy instalacji profilu iPhone’a/iPada przez Add device assistant, rejestrację indywidualną lub metodę bez Apple Account pobrany profil konfiguracyjny przeznaczony do ręcznej instalacji trzeba zainstalować w Ustawieniach w ciągu ośmiu minut; inaczej profil zostanie usunięty i rejestrację trzeba rozpocząć od nowa. Nie przenoś automatycznie tego ostrzeżenia kreatora na Apple User Enrollment account-driven. Termin ten nie dotyczy urządzeń przypisanych do Sophos Mobile przez Apple Business lub Apple Configurator.

Po pomyślnej rejestracji MDM: Użytkownicy mogą wykonywać w aplikacji Sophos Mobile Control czynności dostępne dla ich urządzenia i obowiązującej konfiguracji, na przykład synchronizować urządzenie, przeglądać i usuwać naruszenia zasad albo instalować udostępnione aplikacje służbowe. Jeśli organizacja udostępnia aplikacje dla tego urządzenia w Enterprise App Store, na Dashboard w Sophos Mobile Control otwórz Apps, dotknij wybranej aplikacji i postępuj zgodnie z procedurą instalacji. Tę ścieżkę opisuje instrukcja udostępniania i instalacji aplikacji. Na urządzeniach z Androidem, na których Sophos Mobile zarządza tylko profilem służbowym, zatwierdzone aplikacje służbowe instaluje się natomiast w Google Play Store z ikoną aktówki w profilu służbowym, a nie przez Apps w Mobile Control ani w prywatnym sklepie Play; skorzystaj z osobnej procedury instalacji aplikacji służbowych. Większość tych czynności w aplikacji wymaga połączenia urządzenia z internetem. W Mobile Control dostępne są również dane kontaktowe IT skonfigurowane przez organizację. Naruszenia zasad i kontakt z pomocą techniczną opisuje instrukcja przekazania Sophos Mobile Control użytkownikom. Działania użytkownika w aplikacji Control nie są ani statusem Tasks w konsoli administracyjnej, ani rejestracją przez SSP; rejestracja przez SSP należy do instrukcji SSP. Nie zakładaj, że każda czynność jest dostępna w każdym systemie operacyjnym lub przy MTD zarządzającym tylko aplikacją.

Osobno zatwierdź test SSP: Add device assistant nie zastępuje końcowego testu rejestracji w Sophos Fusion Self Service Portal. Przed wysłaniem zaproszeń użytkownikom zaloguj się do SSP przy użyciu specjalnie utworzonego, autoryzowanego konta testowego z przewidzianej grupy użytkowników. Na zatwierdzonych urządzeniach testowych sprawdź dla każdej planowanej platformy i każdego wariantu własności oraz trybu zarządzania obowiązującą konfigurację (priorytet, limit urządzeń, platforma, Owner, Device group, Enrollment package) i rzeczywistą rejestrację. Porównaj faktyczny zakres zarządzania na urządzeniu z użytkownikiem, grupą urządzeń, zasadą i zakończonymi zadaniami w Sophos Mobile. W razie rozbieżności zachowaj informacje o zadaniach i błędach oraz przekaż sprawę właściwym administratorom bez zmiany trybu i bez dalszych prób w środowisku produkcyjnym. Przeprowadzenie i zatwierdzenie konfiguracji SSP oraz testu pilotażowego należy do osobnego tematu administracyjnego Konfiguracja Mobile SSP i działania na urządzeniach; ten artykuł o wyborze trybu nie jest instrukcją obsługi SSP.

Wyjaśnij wpływ na dane użytkownika przed rejestracją i wyrejestrowaniem: Zależnie od obowiązującego profilu MDM oraz przypisanych aplikacji i kont mogą zostać udostępnione lub dodane nowe aplikacje zarządzane oraz skonfigurowane służbowa poczta, kalendarz i kontakty. W zależności od trybu i zasad niektóre funkcje urządzenia lub aplikacje (np. aparat, YouTube czy App Store) mogą być ograniczone; mogą też pojawić się powiadomienia o naruszeniach zasad. Przy pierwszym uruchomieniu chronionych aplikacji konieczne może być ustawienie hasła App-Protection; Sophos Mobile Control może poprosić o hasło do poczty. Na obsługiwanych urządzeniach Samsung Knox z Androidem może zostać wyświetlona prośba o akceptację licencji Knox. Jeśli taka prośba się pojawi, akceptacja jest wymagana do rejestracji funkcjonalności MDM Sophos na urządzeniu. Opisana dla tej rejestracji licencja Knox jest bezpłatna; licencja Knox Premium nie jest do niej potrzebna. Nie jest to ogólny krok konfiguracji Android Enterprise. Nie można też na tej podstawie wyciągać wniosków dotyczących licencjonowania dodatkowych funkcji Knox Premium ani przypisywania profili KME. Przed wysłaniem zaproszenia sprawdź faktycznie obowiązujące zasady i tryb zarządzania: Profil służbowy Androida nie zarządza częścią prywatną; nie przenoś bezkrytycznie przykładów ograniczeń całego urządzenia na BYOD. Jeżeli konfiguracja zostanie usunięta przy wyrejestrowaniu (Unenroll), z urządzenia znikną także wprowadzone przez nią aplikacje zarządzane, wiadomości e-mail, wpisy kalendarza i kontakty. Poinformuj zainteresowanych użytkowników przed rejestracją lub usunięciem i uzgodnij zatwierdzoną, właściwą dla danego trybu procedurę przekazania; nie zakładaj usunięcia danych prywatnych ani takich samych skutków w przypadku MTD zarządzającego tylko aplikacją.

Nie wyprowadzaj z tego artykułu instrukcji czyszczenia urządzenia: Usunięcie profilu służbowego Androida usuwa zawarte w nim aplikacje i dane służbowe, nie całe urządzenie, i nie dotyczy urządzeń w pełni zarządzanych. Po usunięciu profilu przez użytkownika — przypadkowo lub celowo — konsola może nadal pokazywać „Work profile” mimo braku synchronizacji: sprawdź status na urządzeniu, zamiast uznawać wpis w konsoli za dowód istnienia profilu. Aby znaleźć urządzenia, których może dotyczyć ten problem, w Sophos Mobile wybierz Reports > Devices not synchronized in last 7 days. Obecność urządzenia w raporcie nie jest dowodem usunięcia profilu; potwierdź z użytkownikiem rzeczywisty stan profilu na urządzeniu. Jeśli profil usunięto przypadkowo, a ponowna rejestracja została zatwierdzona, postępuj zgodnie ze środkami ostrożności opisanymi w powiązanym powyżej poradniku Android BYOD; nie usuwaj wpisu urządzenia wyłącznie na podstawie raportu. Przy wyrejestrowaniu urządzenia z Sophos Mobile (Unenroll) w trybie Apple User Enrollment z urządzenia usuwany jest Managed Apple Account oraz zarządzany wolumin APFS z danymi służbowymi; dane prywatne pozostają oddzielone. W przypadku urządzeń w pełni zarządzanych wycofanie może być znacznie bardziej dotkliwe. Dlatego urządzenia testowe przygotowuj do ponownego użycia tylko zgodnie z zatwierdzoną procedurą wycofania odpowiednią dla danego trybu; nigdy nie resetuj ich automatycznie ani nie uruchamiaj usuwania danych, gdy własność urządzenia jest niejasna.