Hoppa till innehållet
Avanet

Android Enterprise: enhetspolicy för fullständigt hanterade företagsenheter

Kort svar: Sophos enhetspolicy för Android Enterprise gäller enheter i läget Android Enterprise full device. Den här artikeln behandlar policyn för fullständigt hanterade företagsenheter, inte den separata policyn för arbetsprofiler på enheter i läget Android Enterprise work profile (till exempel BYOD; hanteringsläget är inte detsamma som ägandeformen). Att enskilda inställningar har samma namn betyder inte att de fungerar likadant i båda lägena. Alternativen som beskrivs här är stöd för beslut, inte en standardprofil som testats i den egna miljön.

Före en policyändring

Kontrollera att enheterna verkligen är registrerade i läget för fullständig enhetshantering, att den Sophos Mobile-licens som behövs finns i miljön, vilka Android-versioner och enhetsmodeller som berörs och vilken policy som faktiskt har tilldelats testenheten. Dokumentera planerade ändringar, utgångsläge, säkerhetskopia och återställningsväg. Observera först på en representativ företagsenhet om inställningen får avsedd effekt och om den går att återställa; godkänn en bredare utrullning först därefter. Att en policy har skapats eller tilldelats bevisar inte att den får effekt på enheten.

Förbered och tilldela policyn för piloten

I Sophos Mobile Admin, välj typen Android Enterprise device policy under Policies > Android > Create eller redigera den godkända testpolicyn. När policyn skapas, ange namn och beskrivning på Edit policy. Restrictions är också en tillgänglig konfiguration och läggs till automatiskt av Sophos Mobile; öppna den via dess namn för att redigera den. Lägg vid behov till App Control, App permissions, App Protection eller Password policies under Add configuration och öppna konfigurationens namn. För Password policies, välj därefter tillåten lösenordstyp under Password type. Om ett e-postkonto ska konfigureras, lägg till konfigurationen under Add configuration > Email account och redigera även den via dess namn. Spara därefter policyn med Save. Ändra inte en gemensam produktionspolicy på försök: ändringen påverkar dess befintliga tilldelningar, inte bara testenheten som visas för tillfället.

För riktad tilldelning, öppna den blå triangeln bredvid den sparade policyn > Assign under Policies > Android. Välj den godkända testenheten under Select devices; använd Select device groups för en testgrupp och kontrollera vilka enheter den faktiskt innehåller. Slutför med Finish. Enhetsgruppen som nämns här bestämmer målenheterna; appgruppen nedan bestämmer däremot apparna inom en konfiguration.

Android Enterprise-policyer tillhör den policytyp som är permanent tilldelad och synkroniseras vid varje anslutning till Sophos Mobile. Sophos beskriver tilldelningen som omedelbart verksam; det är inget löfte om att en offlineenhet får ändringen direkt. Ändringar kräver inte Update devices-vägen som används för äldre Android-enhetspolicyer. För att återta en ändring, återställ och spara den dokumenterade, godkända tidigare konfigurationen eller tilldela en i förväg testad ersättningspolicy via samma Assign-väg. Uninstall policy är ingen återställningsväg för denna Android Enterprise-typ. Kontrollera efter enhetens anslutning den faktiska tilldelningen och effekten på respektive app igen; en sparad återgång är ännu inte en verifierad rollback.

Appar och behörigheter

Appgrupper för startblockering och lösenordsskydd

App Control och App Protection använder var sin applista som väljs under App group. För båda går det att skapa en Android-appgrupp under App groups > Android > Create app group. Ge den ett särskiljande namn och öppna Add app > App list. Välj där en app bland de appar som för närvarande är installerade på hanterade enheter, lägg till den med Add och upprepa för fler medlemmar; avsluta med Save. Stäm av de sparade medlemmarna mot de appar som faktiskt ska ingå innan gruppen väljs i policyn. För en tillverkarapp utan butikspost är listan över installerade appar den lämpliga dokumenterade urvalsvägen; förutsätt inte en Google Play-länk för varje OEM-app.

Vid manuell inmatning via Custom anger App name det unika namnet och Identifier den interna appidentifieraren. För en Google Play-app går det att öppna butikssidan under Link > Obtain link; för över länken och fyll i fälten App name och Identifier med Get data. Android-paketnamnet finns efter id= i Google Play-URL:en. För appar från Managed Google Play kräver Sophos strängen app: före paketnamnet i Identifier. Överför inte detta prefix generellt till alla Android- eller OEM-appar. Jämför visningsnamn, identifierare och sparat gruppmedlemskap igen före piloten: ett liknande appnamn bevisar inte att rätt app ingår i gruppen.

App Control: blockera start, inte avinstallera

Under App Control > App group, välj gruppen med appar som användarna inte får starta. Det gäller även förinstallerade tillverkarappar som inte går att avinstallera och är ingen avinstallation. För appar som behövs i verksamheten ska beroenden och användbar åtkomst i nödfall först klargöras på pilotenheten.

Efter riktad tilldelning och anslutning till Sophos Mobile, starta en listad app direkt på pilotenheten: det förväntade resultatet är att starten blockeras. Öppna som jämförelse en app som inte finns i listan, som fungerade tidigare och inte är spärrad på annat sätt. För en berörd OEM-app, kontrollera dessutom att den fortfarande är installerad; en försvunnen ikon bevisar varken avinstallation eller rätt spärr. För återgångstestet, ta bort testmedlemmen ur gruppen och spara gruppen eller återställ App Control-konfigurationen enligt det godkända utgångsläget. Upprepa samma startförsök efter ny synkronisering. Om beteendet avviker eller blockeringen kvarstår, tilldela inga fler enheter: kontrollera identifierare, gruppmedlemskap, gällande policy och enhetsanslutning med den Mobile-ansvariga. Detta direkta starttest innebär inget löfte om att processer som redan körs avslutas eller att all bakgrundsåtkomst och indirekt åtkomst spärras.

App permissions: ange behörigheter för konkreta funktioner

App permissions styr endast behörigheter vid körning, alltså inte varje behörighet som en app begär. Under Default response for runtime permission requests ber Prompt användarna att godkänna behörigheten; Auto-accept beviljar och Auto-deny nekar de begärda körningsbehörigheterna automatiskt. De två automatiska alternativen hindrar användarna från att ändra dessa behörigheter senare. Förfrågningar om batterioptimering eller hjälpmedelsfunktioner kan fortfarande visas.

Under App-specific runtime permissions > Add, välj den berörda appen och bestäm för varje behörighet som behövs: Selectable låter användarna ändra behörigheten, Granted beviljar den och Denied nekar den. Ange endast de behörigheter som krävs för den konkreta funktionen. Standardsvaret och de appspecifika alternativen är dokumenterade, men inte deras inbördes prioritet vid motstridiga inställningar; konfigurera inte sådana konflikter för piloten. Fältnamnet Default response visar inte heller vilket alternativ som är valt från början.

För en icke-destruktiv kontroll, välj en testapp och en åtgärd som bevisligen kräver en viss körningsbehörighet. Kontrollera efter tilldelning och synkronisering om en användarfråga visas, om funktionen faktiskt tillåts eller nekas och om användaren kan ändra behörigheten. Dokumentera även befintliga godkännanden så att en utebliven fråga inte ensam räknas som framgång. En kvarvarande fråga om batterioptimering eller hjälpmedelsfunktioner bevisar inte att inställningen för körningsbehörigheter har misslyckats. Efter återställning av den tidigare konfigurationen eller tilldelning av den testade ersättningspolicyn och ny anslutning, kontrollera samma funktion och möjlighet att ändra behörigheten igen. Vid avvikelser, klargör först app, begärd behörighetstyp och gällande inställningar i stället för att generellt välja Auto-accept.

App Protection: gemensamt lösenord och respittid

Under App Protection > App group, välj gruppen med appar som ska skyddas. När användarna öppnar en skyddad app första gången väljer de ett gemensamt lösenord för alla skyddade appar. Password complexity bestämmer exempelvis minsta längd och krav på bokstäver eller siffror; välj dessa krav separat från enhetens skärmlås. Grace period in minutes är respittiden efter att en skyddad app stängts: under denna tid kan även en annan skyddad app öppnas utan lösenord. Allow fingerprint authentication tillåter fingeravtryck i stället för lösenord.

Åtkomst via andra appar som Google Assistant eller Androids systemfunktioner och flerfönsterlägen som Split Screen, Floating Windows eller Tiny Windows kan kringgå lösenordsfrågan. Använd därför inte App Protection som enhetslås eller som en heltäckande garanti för konfidentiellt appinnehåll. Inte heller manuell låsning undanröjer dessa dokumenterade Android-begränsningar.

Efter tilldelning och synkronisering på den godkända pilotenheten, jämför apparna som visas under Password-protected apps på startsidan för Sophos Mobile Control > App Protection med den valda appgruppen. Kontrollera med två valda appar och en kontrollapp som inte valts: skapa det gemensamma lösenordet vid den första skyddade öppningen, stäng en skyddad app och öppna den andra både inom och efter den inställda respittiden. På så sätt observeras den appövergripande respittiden i stället för att bara samma app startas igen. Om fingeravtryck tillåts, kontrollera även den åtkomsten separat. Öppna de skyddade apparna igen efter enhetslåsning och efter App Protection > Lock protected apps, och kontrollera lösenordsfrågan respektive den tillåtna fingeravtrycksfrågan. Lock protected apps låser alla skyddade appar samtidigt, exempelvis före överlämning av enheten; kontrollappen omfattas inte av detta lösenordsskydd. Beakta de beskrivna åtkomstvägarna via andra appar/systemfunktioner och flerfönsterlägen separat i stället för att hävda att spärren är heltäckande.

För återgång, ändra och spara appgruppen eller App Protection-konfigurationen enligt det dokumenterade utgångsläget, eller tilldela den testade ersättningspolicyn. Kontrollera efter nästa anslutning både Password-protected apps och den faktiska öppningen av testapparna igen. Om oväntade appar förblir skyddade eller förväntat skydd saknas, stoppa ytterligare tilldelning och kontrollera gruppmedlemmar, policy och synkronisering. Alla dessa kontroller är planerade pilotkontroller, inte enhetstester som utförts här.

Glömt applösenord: Kontrollera först att Sophos Central Self Service Portal är tillgänglig för den tilldelade användaren och att åtgärden är tillåten för användaren. Välj rätt enhet under Mobile där och utför Actions > Reset App Protection password > Reset. Nästa gång en skyddad app öppnas väljer användaren ett nytt gemensamt lösenord; kontrollera detta steg på den avsedda enheten. Det är varken en återställning av enhetens skärmlåslösenord, en Wipe eller en fabriksåterställning.

Gmail och Google Play

Konfigurationen Email account kan lägga till ett Exchange Online- eller Exchange Server-konto i Gmail. För att använda %_USERNAME_% och %_EMAILADDRESS_% måste Exchange Login och Email Address vara ifyllda för den kopplade användaren i Sophos Fusion. Öppna användarens namn under My Environment > Users & Groups > Users och redigera dessa uppgifter i användarens detaljer. En policy med dessa platshållare kan inte tilldelas en enhet som saknar användarkoppling.

Account name anger kontonamnet, medan User anger inloggningsnamnet. Email address är kontots e-postadress och Sender dess avsändarnamn. Om %_EMAILADDRESS_% anges i något av de två sistnämnda fälten ersätter servern platshållaren med den faktiska e-postadressen. Default email signature anger standardsignaturen för e-post.

Om en äldre hanterad Gmail-konfiguration fortfarande finns ignorerar Gmail Email account, även om den äldre konfigurationen är tom; i nyare versioner erbjuds den inte längre.

För Exchange Online anger Sophos outlook.office365.com endast för Microsoft 365:s globala moln; kontrollera rätt molnslutpunkt för andra moln. För Exchange Server krävs serverns URL; om en Sophos Mobile EAS-proxy används ska dess URL anges i stället. För Exchange Online används vanligen %_EMAILADDRESS_% som användarnamn och för Exchange Server %_USERNAME_%; lägg bara till ett nödvändigt domänprefix om det inte redan finns i Exchange Login i Fusion. Ange i detta fall <domain>\%_USERNAME_% under User och ersätt <domain> med den domän som krävs för inloggning på den egna Exchange-servern.

Under Authentication använder Basic authentication användarnamn och lösenord. Det separata alternativet Modern authentication använder modern autentisering (OAuth 2.0). Basic and modern authentication använder modern eller grundläggande autentisering beroende på vad Exchange stöder. För modern Gmail-autentisering (OAuth 2.0) måste Google Chrome vara installerat på enheten. De tillgängliga alternativen för grundläggande autentisering och blandad autentisering garanterar inte kompatibilitet med den egna Exchange-tjänsten. SSL/TLS skyddar Exchange-anslutningen med SSL eller TLS beroende på vad servern stöder; Sophos rekommenderar detta alternativ. Allow all certificates utökar vilka certifikat som godtas och kräver ett medvetet beslut om tillit.

Allow unmanaged accounts låter användarna lägga till eller ta bort andra Exchange-konton, men inte kontot som anges i denna konfiguration. När alternativet är aktiverat går det inte att förhindra att data delas mellan andra appar och Exchange-konton som användarna själva har lagt till. Kontrollera befintlig Gmail-konfiguration, användarkoppling, autentisering, certifikattillit och e-postflöde i pilottestet. Migrering av Exchange-/EAS-proxy är en separat fråga. Synchronization period begränsar synkroniserad e-post till vald period. Kontrollera om äldre meddelanden måste vara tillgängliga offline. Client certificate väljer certifikatet för Exchange-anslutningen. Kontrollera tillgänglighet och tillit separat.

Google Play-konfigurationen styr vilka appar användare kan komma åt i Play Store på fullständigt hanterade enheter och hur automatiska appuppdateringar sker:

  • Available apps: Approved apps from managed Google Play ger åtkomst endast till de appar som har godkänts för organisationen i Managed Google Play; Apps from Google Play ger åtkomst till alla appar i Google Play.
  • Auto update apps: Over any network uppdaterar appar automatiskt via alla nätverk, inklusive wifi och mobildata; Over Wi-Fi only endast via wifi. Don’t update apps automatically innebär inga automatiska appuppdateringar. Med Use device setting gäller enhetens inställning; användare kan själva konfigurera automatiska uppdateringar i sin Play Store-app.

Välj appåtkomst i Play Store och uppdateringsbeteende utifrån användningsfallet och konsekvenserna för uppdateringar och datakostnader. Ett val i Play Store ersätter inte den separata distributionen av hanterade appar.

Blanda inte ihop skärmlås och lösenordshanterare

Password policies styr enhetens skärmlås. Välj tillåten typ under Password type: Pattern, PIN or password kräver ett skärmlås med mönster, PIN-kod eller lösenord utan ytterligare begränsningar. Simple password kräver ett lösenordslås med minst en bokstav; siffror är också tillåtna. Övriga typer är PIN or password, Alphanumeric password (bokstäver och siffror) och Complex password (lösenordslås med bokstäver och siffror samt ytterligare konfigurerbara minimikrav på tecken).

För de sista fyra typerna visas minsta lösenordslängd, maximal inaktivitetstid, högsta lösenordsålder, Maximum sign-in attempts och Password history. Enheten kan kräva kortare inaktivitetstid, och lösenordsåldern är 0 (inget obligatoriskt byte) till 730 dagar. Password history hindrar att ett nytt lösenord matchar det inställda antalet tidigare lösenord som lagrats av Sophos Mobile.

Endast för Complex password visas ytterligare sex separata fält för minsta antal tecken: Minimum number of letters för alla bokstäver, Minimum number of lowercase letters för gemener, Minimum number of uppercase letters för versaler, Minimum number of non-alphabetic characters för icke-alfabetiska tecken, Minimum number of digits för siffror och Minimum number of special characters för specialtecken. Icke-alfabetiska tecken och specialtecken har egna fält; slå inte ihop dem till ett enda minimivärde.

En inställd gräns för Maximum sign-in attempts raderar enheten efter så många felaktiga inloggningsförsök. Kräv säkerhetskopia, godkänt pilottest och behörig återställningsväg före aktivering. Om Factory Reset Protection (FRP) är aktiverat, kontrollera separat att användbara inloggningsuppgifter finns för ett behörigt Google-konto som konfigurerats för att låsa upp just denna enhet via FRP. Den här policysidan fastställer inte vilken återställningsmetod som aktiverar FRP; konfigurering av FRP och återställningsmetodernas följder hör till den separata FRP-rutinen. Ett senare återtagande av policyn återställer inte raderade data.

Password services styr däremot användningen av lösenordshanterare. Välj appgruppen med de berörda hanterarna under App group och välj läge under Mode: Allow tillåter endast de angivna hanterarna, medan Block blockerar de angivna och tillåter andra. Allow system apps är bara tillgängligt när Mode är Allow. Alternativet kan användas för att även tillåta enhetstillverkarens förinställda lösenordshanterare; om ingen appgrupp väljs tillåter den kombinationen endast tillverkarens lösenordshanterare. Denna konfiguration är inte skärmlåset och innebär inte någon dokumenterad radering efter misslyckade upplåsningsförsök. Inventera vilka lösenordshanterare som behövs i testet innan några blockeras.

Begränsningar med asymmetriska följder

Under Restrictions går det att begränsa funktioner på fullständigt hanterade enheter. Följande avsnitt samlar de behörigheter och begränsningar som är viktiga för driften; de utgör varken en standardprofil eller en fullständig lista över alla begränsningar.

Enhetsåtkomst och konfidentiellt innehåll

Force encryption kräver att användarna krypterar enheten. Allow factory reset låter dem återställa enheten till fabriksinställningarna; detta är en användarbehörighet, inte det administrativa raderingsflödet eller ett besked om vad som utlöser FRP. Allow safe mode tillåter start i felsäkert läge och Allow debugging tillåter aktivering av felsökningsfunktionerna i Androids utvecklaralternativ. Med Allow user to configure credentials får användarna installera eller ta bort certifikat; skilj denna behörighet från certifikatdistribution via MDM.

Allow Smart Lock tillåter automatisk upplåsning av enheten i vissa situationer. Inställningen ignoreras om ett separat lås för arbetsprofilen har konfigurerats. Allow unlocking device by fingerprint tillåter upplåsning av enheten med fingeravtryck, inte den separata åtkomsten via App Protection. Allow screen capture tillåter skärmbilder. Hide sensitive information on lock screen döljer känsligt aviseringsinnehåll när aviseringar på låsskärmen är aktiverade.

Allow changing the account picture låter användarna ändra fotot för sitt användarkonto.

Allow location services tillåter att enhetens plats delas med appar och tjänster. Om alternativet stängs av inaktiveras platstjänsterna och användarna kan inte slå på dem igen. Då kan inte heller Sophos Mobile lokalisera enheten.

Systemappar, installation och apphantering

I det dokumenterade utgångsläget är de flesta systemappar som förinstallerats av tillverkaren inaktiverade. Appar för grundfunktioner som telefon, kontakter eller meddelanden är fortfarande tillgängliga; vilka appar det gäller beror på enhetsmodellen. Enable system apps aktiverar alla systemappar. Enligt Sophos går dessa systemappar inte att inaktivera igen efter aktivering. Använd inte reglaget som ett reversibelt standardtest.

Om Allow wallpaper change är avstängt kan användarna inte ändra bakgrundsbilden.

Om Allow installing apps from unknown sources är avstängt kan användarna bara installera appar från Google Play, inte från okända källor eller via Android Debug Bridge (ADB). Detta är en annan begränsning än behörigheten att använda felsökningsfunktioner.

Två reglage påverkar apphanteringen på olika sätt: om Allow app uninstall stängs av kan inte heller administratörer avinstallera appar via Sophos Mobile. Testa i förväg hur nödvändiga appar ska kunna tas bort. Om Allow managing apps är avstängt kan användarna varken avinstallera, inaktivera eller stoppa appar. De kan inte heller rensa appcache eller appdata eller återställa inställningen Open by default. Ta hänsyn till denna begränsning vid planering av support och felsökning.

Allow disabling Google security scans låter användarna stänga av Scan device for security threats. Sophos anger Android-menyvägen Settings > Google > Security > Google Play Protect. Kontrollera menyvägen på den egna enheten; behörigheten är ingen rekommendation att stänga av genomsökningarna.

Systemuppdateringar, konton och tid

Ange när uppdateringar ska installeras under System update policy. Med No policy bestämmer användarna tidpunkten. Install automatically installerar systemuppdateringar automatiskt så snart de är tillgängliga. Install within maintenance window använder ett dagligt fönster för automatisk installation; ange start- och sluttid för fönstret. Postpone blockerar uppdateringar som inte är säkerhetsuppdateringar i 30 dagar, men inte säkerhetsuppdateringar. Samordna uppdateringstidpunkter separat; inget av dessa alternativ är här belagt som förvalt standardalternativ.

Allow managing accounts tillåter att konton läggs till och tas bort på enheten. Allow managing Google accounts tillåter detta för Google-konton och är bara tillgängligt när Allow managing accounts är aktiverat. Om den överordnade behörigheten stängs av inaktiveras även alternativet för Google-konton.

Allow setting date and time låter användarna ställa in datum och tid själva. Utan denna behörighet använder enheten datum och tid från nätverket.

Kommunikation och nätverksinställningar

Om Allow SMS är avstängt kan användarna inte skicka SMS. Allow outgoing phone calls tillåter utgående samtal. Detta säger inget om hanteringen av inkommande meddelanden eller samtal, nödsamtal eller operatörsundantag. Allow configuring cell broadcasts låter användarna aktivera eller inaktivera Cell Broadcast-meddelanden i meddelandeappen; detta innebär här ingen garanti för specifika varningskategorier.

Om Allow mobile data connection while roaming stängs av inaktiveras mobildataanslutningar under roaming. Utan Allow VPN kan användarna inte använda VPN-anslutningar; val och distribution av en hanterad VPN-klient är en separat fråga. Om Allow Bluetooth stängs av förhindras anslutningar till nya Bluetooth-enheter, men anslutningar till redan parkopplade enheter är fortfarande möjliga.

Enable Wi-Fi settings, Enable cellular networks settings och Enable tethering settings låter användarna ändra inställningar för WLAN, mobilnät respektive internetdelning och mobil hotspot. Allow network reset tillåter återställning av nätverksinställningarna till standardvärdena. Detta är inte ett återtagande av en molnpolicy.

Om Allow sharing of managed Wi-Fi connections är avstängt kan användarna inte dela WLAN-anslutningar som konfigurerats av Sophos Mobile. Inställningen gäller Android 13 och senare. Allow Android Beam gäller däremot endast Android 9 och äldre, inte andra delningstekniker. Kontrollera alltid effekten på den Android-version som faktiskt används.

Kamera, mikrofon och USB-lagring

Om Allow camera respektive Allow microphone stängs av blir kameran respektive mikrofonen otillgänglig. Detta är enhetsövergripande begränsningar, inte enskilda svar på appars begäran om körningsbehörigheter. Allow external media tillåter anslutning av externa medier som USB-lagring. Allow transferring files over USB tillåter däremot filöverföring mellan enheten och extern USB-lagring; anslutning och filöverföring är separata behörigheter.

Supporttexter och hjälpmedelsfunktioner

Short message är det företagsspecifika supportmeddelande som användarna ser för inaktiverade funktioner. Text över 200 tecken kan kortas. Long message kompletterar meddelandet när användarna trycker på More details och visas dessutom på Android-sidan Device administrator för Sophos Mobile Control.

Under Allowed accessibility services tillåter All available apps alla hjälpmedelstjänster och Only system apps endast sådana från systemappar. Appgruppslistan tillåter de valda gruppmedlemmarna och fortfarande systemappar. Kontrollera tillgänglighetsbehoven separat före begränsning.

Avgränsning mot efterlevnad och andra policyer

Enhetspolicyn med App Control eller App Protection är ingen efterlevnadsåtgärd. Efterlevnadsregler, Lock container och Transfer task bundle hör till en annan ansvarig. Den här artikeln fastställer inte deras undantag, företräde, raderingseffekter eller inverkan på privata BYOD-appar. Använd inte ett pilottest av enhetspolicy som test av en efterlevnadsåtgärd. Kontrollera åtgärd, läge, återställning och möjlig dataförlust i den separata efterlevnadsrutinen före ett ingripande.

För Kiosk mode, distributionsvägen och den nödvändiga förhandskontrollen av den fysiska vägen ut, se Förbered dedikerade Android-enheter; den ersätter inte en verifierad väg ut på den egna enheten. Wi-Fi, VPN och Global HTTP proxy kräver den separata rutinen för hanterade Android-anslutningar, särskilt om en ändring kan påverka hanteringsåtkomsten. För det andra hanteringsläget gäller arbetsprofilspolicyn, inte denna rutin för fullständig enhetshantering.

Håll isär tre certifikatkonfigurationer: Root certificate tillhandahåller förtroendeankaret, Client certificate importerar ett PKCS-#12-klientcertifikat (.pfx) och SCEP låter enheten begära ett certifikat från CA:n. Den länkade anslutningsartikeln förklarar Android-specifik tillgänglighet inom samma policy och skillnaden mellan tillit till SCEP-servern och tillit till EAP-servern. För SCEP, tillhandahåll först SCEP-serverns CA-certifikat som Root certificate i samma policy. Förutsättningarna i klientorganisationen – SCEP-kompatibel CA, Fusion-åtkomst till utfärdande- och challenge-slutpunkterna, regionsberoende nätverksväg och SCEP renewal interval – hör till SCEP-piloten för anslutningar och certifikat. Kontrollera där utfärdande, förnyelse och återgång separat; en SCEP-konfiguration ensam bevisar inte en fungerande certifikattilldelning för Wi-Fi/VPN. Att dessa konfigurationer räknas upp i en enhetspolicy ersätter inte respektive säkerhets- och utrullningskontroller.