Przejdz do tresci
Avanet

Sophos Mobile: przygotowanie konta Outlook w aplikacji zarządzanej

Sophos Mobile opisuje ustawienia konta w zarządzanej aplikacji Outlook na Androidzie oraz iPhonie/iPadzie, zarówno dla Exchange Online, jak i Exchange Server. Nie oznacza to jeszcze konfiguracji zatwierdzonej dla własnej dzierżawy. W przypadku Exchange Online Microsoft wymaga dodatkowo klucza IntuneMAMUPN, gdy konfiguracja trafia na iOS przez system UEM innego dostawcy w kanale Managed devices. Tego klucza nie ma w obu przykładach Sophos dla iOS; nie dowodzi to jednak, że jest on wymagany także w odrębnym przykładzie lokalnego Exchange Server. Nie ustalono, czy ten wymóg ma tam zastosowanie ani jaką potwierdzoną wartość UPN Sophos powinien przekazać w konkretnym scenariuszu. Poniższe wartości służą więc wyłącznie do porównania przykładów producenta, a nie jako gotowy przepis do skopiowania dla czterech wariantów. Dla Exchange Server trzeba ponadto wcześniej ustalić metodę uwierzytelniania.

Najpierw sprawdź środowisko i tożsamość

Warunkiem jest licencja Sophos Mobile obejmująca funkcje zarządzania urządzeniami (Sophos Mobile Device Management lub Sophos Mobile), odpowiednie zarządzanie Android Enterprise bądź rzeczywiście zarządzana aplikacja na iPhonie/iPadzie oraz zatwierdzony przydział do pilotażu. Sama licencja Mobile Threat Defense nie gwarantuje możliwości zastosowania tej ścieżki MDM. Obsługiwane tryby urządzeń i rejestracji, wersje aplikacji i systemów operacyjnych oraz uprawnienia w danej dzierżawie trzeba sprawdzić osobno. Nie jest to instrukcja dla dowolnej prywatnej instalacji Outlooka ani dla ochrony aplikacji przez Intune.

Rozróżnij rejestrację urządzenia i kanał dostarczania: Microsoft wymaga zarejestrowanych urządzeń i kanału MDM systemu operacyjnego dla Account setup configuration i Organization allowed accounts mode; w Intune kanał ten nosi nazwę Managed devices. Kanał APP (Intune App Protection Policy), nazwany tam Managed apps, nie zastępuje tej konfiguracji konta na niezarejestrowanych urządzeniach. Natomiast niektóre ogólne ustawienia aplikacji można dostarczać przez APP także bez rejestracji urządzenia. Sama zarządzana aplikacja Outlook nie potwierdza więc właściwego trybu rejestracji ani kanału dostarczania dla poniższych ustawień konta.

Przygotowanie konta to nie ograniczenie dozwolonych kont: Przykładowe wartości wstępnie wypełniają dane konta służbowego; nie blokują automatycznie kont prywatnych ani kont u innych dostawców przestrzeni dyskowej. Microsoft opisuje w tym celu osobny Organization allowed accounts mode z własnymi kluczami zasad zależnymi od platformy. Tego ograniczenia tutaj nie skonfigurowano ani nie przetestowano i nie dodajemy go do przykładów producenta. Ustawienia konta ani ich pomyślne dostarczenie nie potwierdzają też ochrony aplikacji Intune ani działania Conditional Access. Jeśli dozwolone mają być wyłącznie konta organizacji, ustal ten wymóg osobno z osobami odpowiedzialnymi i sprawdź jego realizację w zatwierdzonym pilotażu.

Przed wprowadzeniem zmian ustal z zespołami poczty i tożsamości: czy skrzynka znajduje się w Exchange Online, czy na własnym serwerze Exchange Server? Jakiego podstawowego adresu SMTP ma używać Outlook do wysyłania i odbierania poczty, jaka nazwa użytkownika lub UPN służy do logowania i czy te wartości rzeczywiście są identyczne? Która chmura Microsoft 365 bądź który dostępny z zewnątrz host Exchange ActiveSync, jaka domena i jaka metoda uwierzytelniania zostały zatwierdzone? Przykładowy adres outlook.office365.com dotyczy globalnej chmury Microsoft 365, a nie automatycznie innych chmur. mail.example.com i mycompany.com to wyłącznie ilustracyjne wartości producenta, nie gotowe systemy docelowe.

Wstrzymaj pilotaż na iOS, dopóki nie zostanie wyjaśniona kwestia klucza: Microsoft rozróżnia com.microsoft.outlook.EmailProfile.EmailAddress (adres SMTP) i com.microsoft.outlook.EmailProfile.EmailUPN (identyfikator logowania). W przypadku kluczy konfiguracji iOS przekazywanych w kanale UEM innego dostawcy Managed devices Microsoft wymaga dla Exchange Online również dodatkowego klucza typu string IntuneMAMUPN z wartością UPN. Sophos nie wymienia go w swoim przykładzie dla iOS ani nie podaje potwierdzonego symbolu zastępczego Sophos dla tej wartości UPN. Na podstawie tych źródeł nie ustalono, czy wymóg Microsoft obejmuje odrębny przypadek lokalnego serwera z Basic Auth. Nie zakładaj, że %_EMAILADDRESS_% zastąpi UPN; nie dodawaj też tego klucza w ciemno z wymyślonym tokenem ani automatycznie do wszystkich wariantów. Ustal wartość i zakres zastosowania na podstawie aktualnej dokumentacji producentów lub przy pomocy ich wsparcia, a następnie zweryfikuj je na zatwierdzonym urządzeniu pilotażowym. Wielkość liter w nazwach kluczy Microsoft ma znaczenie.

Android: porównuj udokumentowane pola dopiero po uzyskaniu zgody

Sophos wymaga instalacji Outlooka jako managed Google Play app. Udokumentowana ścieżka w Sophos Mobile prowadzi przez Apps > Android > [zatwierdzony Outlook] > Use managed configuration > Edit managed configuration; zarówno formularz, jak i później wpis aplikacji należy zapisać przyciskiem Save. Poniższe nazwy to pola Androida w tym formularzu aplikacji, a nie klucze iOS com.microsoft.outlook.*:

  • Exchange Online (przykład Sophos): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = outlook.office365.com; username = $EMAILADDRESS; account type = ModernAuth.
  • Exchange Server (tylko udokumentowany przykład Basic Auth): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = rzeczywiście zatwierdzony host Exchange dostępny z zewnątrz (przykład Sophos: mail.example.com); domain of user account = zweryfikowana domena konta (przykład Sophos: mycompany.com); username = $EMAILADDRESS; server authentication method = Username and Password; account type = BasicAuth.

W ustawieniu Setup > Google setup > Android Enterprise > Email placeholder opcja Use the assigned user’s email address decyduje, czy $EMAILADDRESS pochodzi z adresu e-mail osoby przypisanej do urządzenia. Jeśli opcja jest wyłączona, Sophos używa adresu e-mail podanego podczas rejestracji urządzenia; gdy nie przypisano osoby, symbol zastępczy może pozostać pusty. Sophos dokumentuje aktualizację zainstalowanych aplikacji po następnej synchronizacji, gdy zmieni się użytkownik, a opcja jest włączona — nie oznacza to automatycznego ponownego zalogowania w Outlooku. Podczas pilotażu sprawdź rzeczywistą wartość symbolu zastępczego i jej zgodność z adresem SMTP oraz identyfikatorem logowania. Według Sophos zmiana konfiguracji aplikacji na Androidzie jest wysyłana do wszystkich urządzeń z zainstalowaną aplikacją i może potrwać kilka minut: nie traktuj globalnego kliknięcia Save jako odizolowanego testu pilotażowego. Jeśli konfigurację zarządzaną edytowano przed 13 sierpnia 2022 r., według Sophos trzeba ją ręcznie wprowadzić ponownie przy kolejnej edycji albo podczas instalowania aktualizacji aplikacji ze zmienioną konfiguracją.

iPhone/iPad: udokumentowane klucze, ale jeszcze nie pełna instrukcja dostarczania konfiguracji

Outlook musi być zainstalowany jako managed app. Sprawdź status w Show device > Installed apps > Managed. Udokumentowana ścieżka Sophos to Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. Na urządzeniach z Apple User Enrollment nie można po prostu przekształcić istniejącej aplikacji niezarządzanej w zarządzaną. Nie zakładaj, że ponowna instalacja, wylogowanie lub konwersja będą nieszkodliwym sposobem wycofania zmian.

Sophos podaje następujące pary nazwa = wartość, każda o typie string. Ze względu na nierozstrzygniętą kwestię IntuneMAMUPN poniższe listy służą wyłącznie do porównania ze źródłami, a nie jako zgoda na wprowadzenie wartości:

  • Exchange Online: com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = outlook.office365.com; com.microsoft.outlook.EmailProfile.AccountType = ModernAuth.
  • Exchange Server (przykład Sophos z Basic Auth): com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = zatwierdzony host Exchange (przykład Sophos: mail.example.com); com.microsoft.outlook.EmailProfile.AccountType = BasicAuth; com.microsoft.outlook.EmailProfile.AccountDomain = zweryfikowana domena konta (przykład Sophos: mycompany.com); com.microsoft.outlook.EmailProfile.ServerAuthentication = Username and Password.

Sophos opisuje %_EMAILADDRESS_% jako adres e-mail osoby przypisanej do urządzenia w chwili instalowania aplikacji. To nie jest symbol zastępczy Androida $EMAILADDRESS ani dowód, że ta wartość odpowiada UPN używanemu do uwierzytelniania. Jeśli adres SMTP i UPN się różnią, najpierw ustal z producentem potwierdzony sposób przekazania właściwego UPN; nie wpisuj bez sprawdzenia tej samej wartości w obu polach.

Uwierzytelnianie i pilotaż: dostarczenie konfiguracji to jeszcze nie zalogowanie

ModernAuth w przykładzie Sophos dla Exchange Online nie eliminuje konieczności zalogowania użytkownika, MFA ani zasad dostępu warunkowego. Microsoft wyłączył Basic Authentication dla Exchange Online; przykładu lokalnego serwera z BasicAuth nie wolno przenosić na Exchange Online ani używać jako pretekstu do obniżenia bezpieczeństwa dzierżawy. Microsoft opisuje Basic Authentication z ActiveSync dla lokalnego Exchange Server tylko w przypadku odpowiednich kont on-premises bez Hybrid Modern Authentication; Hybrid Modern Authentication może umożliwiać inną ścieżkę. Administratorzy odpowiedzialni za środowisko Exchange muszą potwierdzić zgodność wersji, protokołu, TLS, hosta, domeny konta i uprawnień z własnym środowiskiem. Granica ochrony: Według Microsoft lokalne skrzynki Exchange korzystające z Basic Authentication w Outlooku dla iOS/Androida nie obsługują ani zasad dostępu warunkowego Microsoft Entra, ani zasad ochrony aplikacji Intune. Przykład Sophos z BasicAuth nie zapewnia więc równoważnej ochrony względem zatwierdzonej ścieżki z Modern Auth; przed pilotażem osoby odpowiedzialne muszą zweryfikować dopuszczalność takiego rozwiązania, obsługiwane wersje Exchange i Outlooka oraz licencje Microsoft.

Istniejące profile Basic Auth przy przejściu na HMA: Według Microsoft po włączeniu Hybrid Modern Authentication użytkownicy muszą usunąć dotychczasowy profil konta z Basic Auth w Outlooku i utworzyć nowy profil z Hybrid Modern Authentication. Sama zmiana BasicAuth na ModernAuth w konfiguracji aplikacji zarządzanej nie stanowi potwierdzonej migracji tego profilu ani sprawdzonego sposobu wycofania zmian. Usunięcie i ponowne utworzenie profilu planuj wyłącznie jako osobny, zatwierdzony etap przejścia wraz z zespołami poczty i tożsamości: sprawdź wymagania wstępne i wpływ na logowanie oraz dostępność usługi, wcześniej udokumentuj stan wyjściowy, a następnie zweryfikuj nowy profil, logowanie oraz wysyłanie i odbieranie poczty we właściwej skrzynce. Nie wyciągaj z tych przykładowych wartości wniosku, że należy usuwać profile u wszystkich użytkowników lub zmieniać metodę uwierzytelniania w całej dzierżawie.

Dopiero po wyjaśnieniu otwartych kwestii dotyczących klucza, tożsamości i uwierzytelniania zaplanuj zatwierdzony pilotaż o ściśle ograniczonym zasięgu: zabezpiecz istniejącą konfigurację i przydział, udokumentuj urządzenie docelowe oraz status zarządzania aplikacją, a wcześniej sprawdź rzeczywisty wpływ zmiany konfiguracji aplikacji na pozostałe urządzenia, na których jest zainstalowana. Na Androidzie skontroluj dostarczoną konfigurację i wartość $EMAILADDRESS po jej podstawieniu i synchronizacji; na iOS sprawdź status zarządzania oraz dostarczone nazwy, wartości i typy, w tym ewentualny potwierdzony wymóg IntuneMAMUPN. Dostarczona konfiguracja oznacza tylko, że wartości dotarły. Oddzielnie sprawdź w Outlooku, czy wykryto właściwe konto, czy logowanie działa z dozwolonymi czynnikami i zasadami oraz czy wysyłanie i odbieranie poczty działa w odpowiedniej skrzynce. Żadnej z tych kontroli nie przeprowadzono na potrzeby tego szkicu w dzierżawie ani na urządzeniu.

Bezpieczne wstrzymanie: Jeśli tożsamość, dostarczona konfiguracja, logowanie lub skrzynka pocztowa nie są zgodne z oczekiwaniami, nie rozszerzaj przydziału. Wspólnie z osobami odpowiedzialnymi za platformę i pocztę przywróć wcześniej udokumentowaną i zatwierdzoną konfigurację aplikacji oraz przydział, poczekaj na ponowne dostarczenie konfiguracji i powtórz te same kontrole. Według Sophos wyłączenie Use managed configuration usuwa konfigurację Androida z zainstalowanych aplikacji; nie dowodzi to bezpiecznego usunięcia konta Outlook, stanu danych ani skutecznego wycofania zmian. Nie traktuj odinstalowania aplikacji, wyrejestrowania urządzenia ani zmiany sposobu logowania w całej dzierżawie jako sposobów wycofania zmian bez uprzedniej weryfikacji.