Sophos Mobile: ograniczanie dostępu do wsparcia przez TeamViewer za zgodą użytkownika
Integracja TeamViewer z Sophos Mobile umożliwia uruchomienie z widoku urządzenia zdalnego wsparcia dla zarządzanego urządzenia z Androidem, iPhone’a lub iPada, bez wpisywania przez administratora identyfikatora sesji ani hasła. Nie oznacza to zgody na dostęp bez nadzoru: osoba przy urządzeniu musi zezwolić na dołączenie do sesji. Sophos nie określa tutaj, jakie formy wsparcia lub sterowania są faktycznie dostępne w trakcie sesji; zależy to od TeamViewer, licencji, urządzenia i udzielonych na nim uprawnień. Ta instrukcja dotyczy integracji z Sophos Mobile, a nie Sophos Remote Assistance w tenantcie Fusion, Partner Assistance ani ogólnego dostępu do urządzeń na innych platformach.
Przed udzieleniem zgody
- Zapisz zgłoszenie, urządzenie, którego dotyczy, osobę proszącą o wsparcie, odpowiedzialnego administratora, cel i planowany termin zakończenia. Korzystaj wyłącznie z wyraźnie zatwierdzonego urządzenia i uzgodnionego zakresu prac; nie przekazuj danych logowania ani nie zakładaj, że uprawnienie obejmuje coś poza tym zgłoszeniem.
- Przed sesją sprawdź, czy organizacja zatwierdziła TeamViewer jako dostawcę zewnętrznego pod kątem ochrony danych i bezpieczeństwa, a także objęte dostępem rodzaje danych, udostępnianie ekranu i rzeczywiście potrzebne uprawnienia. Techniczne i umowne zasady przetwarzania danych oraz ewentualne ustawienia nagrywania i przechowywania wyjaśnij osobno na podstawie aktualnej dokumentacji TeamViewer i własnej konfiguracji; instrukcja Sophos nie potwierdza żadnych konkretnych gwarancji w tym zakresie. Jeśli nie ma zatwierdzenia, nie rozpoczynaj sesji.
- Na miejscu lub w rozmowie z osobą korzystającą z urządzenia ustal, czy sesja zdalna jest dozwolona i jakie treści mogą być widoczne. Jeśli na urządzeniu znajdują się dane wrażliwe, przygotuj ekran i przebieg pracy; jeśli nie ma zgody lub zakres jest niejasny, nie rozpoczynaj sesji. Zgoda udzielona na urządzeniu nie zastępuje zatwierdzenia przez organizację.
- Sprawdź, czy integracja jest dostępna w danym tenantcie i dla danego urządzenia. Według obu edycji dokumentacji Sophos wymaga ona licencji TeamViewer i dodatku TeamViewer Mobile Device Management Add-on. Na komputerze administratora, na którym logujesz się do Sophos, otwórz oficjalną stronę pobierania TeamViewer dla Windows, pobierz pełną wersję klienta TeamViewer dla Windows i zainstaluj ją. Na urządzeniu docelowym zainstaluj aplikację TeamViewer QuickSupport z Google Play lub App Store. Są to udokumentowane wymagania wstępne, a nie gwarancja działania w każdej wersji systemu operacyjnego czy w każdym trybie zarządzania.
- Jeśli integracja nie jest jeszcze skonfigurowana, w Sophos Mobile otwórz Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard. Postępuj zgodnie z instrukcjami kreatora: utwórz konto TeamViewer, w TeamViewer Management Console utwórz aplikację i połącz ją z Sophos Mobile. Połączenie obejmujące całą organizację powinien skonfigurować wyłącznie upoważniony do tego administrator; dostęp do integracji i dane logowania należy zarządzać oddzielnie od pojedynczego zgłoszenia. Nie przenoś założeń dotyczących ról z innych funkcji Sophos: instrukcje integracji z Sophos Mobile nie podają ani konkretnej minimalnej roli wymaganej dla kreatora lub funkcji Start TeamViewer session, ani ograniczenia uprawnień do określonych urządzeń. Osobne strony Sophos Mobile o rolach użytkowników opisują Administratora (wszystkie działania), Helpdesk (działania wsparcia, bez krytycznych ustawień) i rolę tylko do odczytu (podgląd), ale nie przypisują żadnej z tych dwóch funkcji TeamViewer minimalnej roli. Przed użyciem produkcyjnym osobno sprawdź i udokumentuj we własnym tenantcie, które przypisane role mogą konfigurować integrację i uruchamiać sesje dla poszczególnych urządzeń w używanej edycji Sophos Mobile. Nadawaj tylko uprawnienia, których konieczność została potwierdzona; role Fusion dla Sophos Remote Assistance nie stanowią tu dowodu uprawnień.
Rozpoczęcie sesji za zgodą użytkownika
- W Sophos Mobile otwórz Devices i wybierz uzgodnione urządzenie.
- Na stronie Show device wybierz Actions > Start TeamViewer session. Według Sophos uruchamia to sesję na komputerze administratora i wybranym urządzeniu; osoba przy wybranym urządzeniu musi zezwolić na nim na dostęp potrzebny do dołączenia do sesji.
- Przed podjęciem jakichkolwiek działań potwierdź tożsamość osoby proszącej o wsparcie i zgodność wybranego urządzenia. Bez potwierdzenia zgody na urządzeniu nie zakładaj, że połączenie zostało nawiązane. Wykonuj tylko uzgodnione czynności; nieoczekiwane żądania dostępu, dodatkowe uprawnienia lub zmianę urządzenia poddaj ponownej akceptacji.
W zależności od licencji TeamViewer liczba sesji, które można uruchomić w ciągu godziny, może być ograniczona. Strony Sophos nie dokumentują gwarantowanej możliwości zdalnego sterowania, ponownego połączenia bez nadzoru, czasu trwania sesji, automatycznego wygaśnięcia ani polecenia Sophos Mobile służącego do cofnięcia dostępu w trakcie trwającej sesji TeamViewer.
Zakończenie sesji i ograniczenie dostępu
- Zweryfikuj procedurę zakończenia sesji we własnym środowisku: przed użyciem produkcyjnym przetestuj z faktycznie używanymi klientami TeamViewer, systemami operacyjnymi i tenantem oraz udokumentuj, jak zakończyć trwającą sesję i niezawodnie potwierdzić rozłączenie po obu stronach. Źródła Sophos nie opisują ani konkretnych elementów interfejsu służących do tego celu, ani technicznych skutków przerwania połączenia; dlatego nie można tu zagwarantować uniwersalnej procedury zakończenia.
- Po zakończeniu pracy zastosuj lokalnie zweryfikowaną procedurę rozłączenia i zapisz w zgłoszeniu czas zakończenia, identyfikator urządzenia, wprowadzone zmiany oraz informację zwrotną od osoby korzystającej z urządzenia. Jeśli stan połączenia nie został jednoznacznie ustalony, pozostaw zgłoszenie otwarte i przekaż sprawę właściwemu administratorowi TeamViewer lub zespołowi bezpieczeństwa; samo zamknięcie okna nie jest potwierdzonym cofnięciem wszystkich uprawnień.
- Kolejna sesja nie jest automatycznie objęta zgodą udzieloną na pierwszą: ponownie uzyskaj zlecenie i zgodę na urządzeniu. Sophos wyraźnie wskazuje, że przed następną sesją z tym samym urządzeniem osoba przy urządzeniu musi najpierw zamknąć klienta TeamViewer.
- Po zakończeniu zgłoszenia osobno sprawdź, czy stała integracja jest nadal potrzebna i kto ma dostęp do konta TeamViewer lub powiązanej aplikacji. Traktuj oddzielnie trzy poziomy: zakończ trwającą sesję na urządzeniu i komputerze administratora oraz potwierdź rozłączenie; cofnij niepotrzebne role w Sophos Mobile lub uprawnienia dostępu do urządzeń; sprawdź stałe powiązanie konta i aplikacji TeamViewer oraz związane z nim dane logowania, a w razie potrzeby cofnij je zgodnie z zatwierdzoną procedurą. Ani zamknięcie klienta, ani cofnięcie roli w Sophos Mobile nie zostało tutaj potwierdzone jako skuteczny sposób na cofnięcie dostępu w ramach już trwającej sesji lub usunięcie powiązania z TeamViewer. Instrukcje integracji z Sophos Mobile nie wskazują sprawdzonej ścieżki usuwania integracji, nie gwarantują cofnięcia istniejących uprawnień TeamViewer ani automatycznego wygaśnięcia. Przed wdrożeniem produkcyjnym określ, przetestuj i udokumentuj każdy wymagany krok cofnięcia dostępu z aktualnymi ustawieniami TeamViewer i tenanta oraz autoryzowanym urządzeniem testowym; jeśli się to nie uda, nie zatwierdzaj rozwiązania jako umożliwiającego bezpieczne cofnięcie dostępu.