Hoppa till innehållet
Avanet

Sophos Mobile: Förbered dedikerade Android-enheter på ett säkert sätt

En dedikerad Android-enhet i Sophos Mobile är en fullständigt hanterad Android Enterprise-enhet med en konfiguration för kioskläge i Android Enterprise-enhetspolicyn. Att registrera en enhet som fullständigt hanterad begränsar inte i sig vilka appar som kan användas. En privat Android-enhet med arbetsprofil är inget alternativ: där hanterar Sophos bara arbetsprofilen.

Det här beslutsstödet hjälper dig att välja och säkra etableringsväg. Det är inte ett godkännande för återställning eller utrullning i stor skala och ger inga instruktioner för att fysiskt ta en enhet ur kioskläget. Innan utrullning till flottan måste det praktiskt visas hur det görs.

Beslut före etablering

  1. Behörighet och ägarskap: Kontrollera att det finns en Sophos Mobile Device Management-licens eller kombinerad Mobile-licens, Android Enterprise-registrering, administratörsrättigheter, företagsägarskap och rätt avsett enhetsläge. En miljö med enbart Mobile Threat Defense är ingen Android-MDM-miljö. Behandla inte befintliga enheter i Device Administrator-läge som nya dedikerade Android Enterprise-enheter.
  2. Data och upplåsning: För enheter som redan har konfigurerats ska en godkänd säkerhetskopia och möjligheten att återställa den klarläggas före varje ändring. För registrering som fullständigt hanterad måste enheten vara okonfigurerad eller fabriksåterställd; för att senare ta bort hanteringen anger Sophos att enheten ska raderas, inte att det finns ett separat Unenroll-steg. Red ut eventuell Factory Reset Protection (FRP) som åtkomstskydd efter vissa återställningar, nödvändiga konton, nätverk och återstart i förväg med ansvarig för enheten. En återställning är inte ett ofarligt sätt att försöka igen.
  3. Pilot och identitet: Bestäm en godkänd pilot med en enhet som kan avvaras för varje vald väg, förväntad användarkoppling eller uttryckligen användarlös drift, Android Enterprise-enhetspolicy, appåtkomst, enhetsgrupp, tillgänglig support och en kontaktväg för att ta enheten ur kioskläget. Sprid inte serienummer, inloggningsuppgifter eller Enrollment-koder utan kontroll.

Förbered Managed Google Play-appar: Kontrollera för varje avsedd Managed Google Play-app att den är godkänd för organisationen och har lagts till i Sophos Mobile; planera därefter riktad installation på avsedda enheter eller enhetsgrupper. Arbetsgången för appgodkännande och riktad installation förklarar förutsättningar, apptyper och kontroller. Godkännande i katalogen, val i kioskpolicyn och faktisk installation är separata steg: för Install managed Google Play app betyder Successful i Task view till att börja med bara att uppdraget har skickats till Google. Kontrollera installationsstatus under Show device > Installed apps och att varje nödvändig app faktiskt är tillgänglig på pilotenheten. Sophos separata COSU-/Device-Owner-arbetsgång omfattar enbart Managed Google Play-appar i sin kioskkonfiguration; det innebär inte att enbart Managed Google Play-appar får användas för alla de etableringsvägar för kiosker som skiljs åt här. Den separata förkontrollen av nödvändiga system- och launcher-appar behövs fortfarande.

Blanda inte ihop etableringsvägarna

VägUtmärkande egenskap
QR-kodSeparata koder för användarkopplade och användarlösa enheter.
Samsung Knox Mobile Enrollment (KME)Sophos anger Device owner i Samsungs MDM-profil för Full Device Management; kopplingen till Samsungs nuvarande gränssnitt är inte klarlagd. Inga instruktioner för att skapa profilen får genomföras förrän kopplingen har bekräftats (se KME-avsnittet).
Google Zero-touchRegistrering av redan konfigurerade enheter i Googles portal fabriksåterställer dem.

För Samsung-enheter ska dubbel registrering kontrolleras innan Zero-touch väljs: om enheten är registrerad och konfigurerad i både KME och Zero-touch har KME företräde. Kontrollen utan ändringar och stoppvillkoren beskrivs i Zero-touch-avsnittet.

QR-kod: förberedelser, identitet och nätverk

Vid QR-registrering skannas koden under den första konfigurationen av Android-enheten för att enheten ska hanteras fullständigt i Android Enterprise. Planera bara detta för nya enheter eller enheter som återställts efter separat godkännande. Användarlös betyder här att inget e-postkonto kopplas under registreringen och att Sophos Mobile inte tilldelar enheten någon användare. Det finns en egen QR-kod för detta; användarlös drift innebär inte bara att inloggningen hoppas över i den användarkopplade arbetsgången.

Även för användarlösa QR- och Zero-touch-enheter tilldelar Google enheten ett internt användarkonto. Detta konto ska skiljas från en användartilldelning i Sophos Mobile. Vid behov kan en användare tilldelas manuellt senare; en sådan ändring måste godkännas separat och ingår inte i registreringen som beskrivs här.

Identifieraren för det interna Google-kontot kan läsas på fliken Internal properties i enhetsposten, men får inte ändras. Egenskapens namn beror på registreringsläget:

  • Managed Google domain: android.enterprise.bte.userless-device.account-id
  • Managed Google Play Account: afw_play_emm_managed_device_account_user_id

Ändra inte dessa interna värden. Att en identifierare finns bevisar inte i sig att ingen användare har tilldelats i Sophos Mobile, att enheten är i Full-Device-läge eller att registreringen har lyckats. Kontrollera därför faktisk användartilldelning och enhetsläge separat.

För en godkänd pilot ska rätt gren förberedas under Setup > Google setup och kontrolleras innan enheten lämnas ut:

  • QR code enrollment för användarkopplade enheter med Configure Android Enterprise QR code enrollment eller QR code enrollment (user-less) med Configure Android Enterprise QR code enrollment for user-less devices. Aktivera bara den gren som är avsedd för den planerade användarkopplingen och tillhandahåll dess kod.
  • Stäm av avsett Task bundle och Device group under Configure enrollment. Paketet överförs till enheten; gruppen bestämmer dess grupptillhörighet. Uppgiftspaketet behöver Assign policy för en Android Enterprise-enhetspolicy, men ingen Enroll-uppgift.
  • Välj språket i Android-användargränssnittet med Language och ange nätverksanslutning under Configure QR code. Detta gäller både den användarkopplade och den användarlösa QR-koden. För WLAN måste säkerhetstyp, Wi-Fi SSID, vid behov SSID is hidden och Wi-Fi password stämma med det avsedda konfigurationsnätverket. Med Don’t configure Wi-Fi innehåller koden ingen WLAN-konfiguration. Use cellular network tillåter mobildataanslutningen för registreringen när WLAN inte är tillgängligt eller inget WLAN har konfigurerats i koden; då måste denna anslutning vara tillgänglig på enheten. Kontrollera valet av systemappar separat före en kiosklåsning, enligt beskrivningen nedan.

Före den första konfigurationen måste rätt QR-kod finnas till hands och, för den användarkopplade vägen, även inloggningsuppgifterna. Denna väg kräver en Fusion-användare med rollen User och en icke-federerad Fusion-inloggning; kontouppgifterna anges under registreringen. Dessa förutsättningar gäller inte för den uttryckligen användarlösa vägen. Det avvikande domänkravet på sidan för QR-konfiguration förklaras nedan och är inget godkännande att kringgå denna inloggningsbegränsning.

Nätverksanslutningen kan behövas redan före skanningen: på vissa enheter måste Android först hämta QR-kodsläsaren via WLAN. Efter skanningen ska en manuell nätverksanslutning upprättas om koden inte innehåller någon WLAN-konfiguration eller om det WLAN som konfigurerats i koden inte är tillgängligt. En kod med WLAN-uppgifter bevisar därför inte i sig att enheten är redo för registrering. Klarlägg den planerade anslutningen och ett tillåtet alternativ med den enhetsansvariga före utlämning.

QR-registrering på den godkända pilotenheten: Börja först när företagsägarskap, enhetsläge och förutsättningarna ovan har bekräftats. För en tidigare använd enhet krävs separat godkännande av dataförlust, säkerhetskopiering, möjligheten till återläsning och eventuell återställning; följande ordningsföljd ger inget godkännande för återställning.

  1. Ha rätt QR-kod till hands och slå på en ny enhet eller en enhet som redan har återställts efter separat godkännande.
  2. På sidan Welcome i Android-konfigurationsguiden ska du trycka sex gånger på samma ställe för att öppna QR-kodsläsaren.
  3. Om enheten först måste hämta läsaren ska den WLAN-anslutning som behövs upprättas.
  4. Skanna den tillhandahållna QR-koden. Om den saknar WLAN-konfiguration eller det konfigurerade WLAN-nätet inte är tillgängligt ska en nätverksanslutning upprättas manuellt.
  5. Följ registreringsanvisningarna på enheten och ange de inloggningsuppgifter som krävs för den valda identitetsvägen.

Enligt Sophos registreras enheten då som en fullständigt hanterad Android Enterprise-enhet. Kontrollera därefter faktisk Full-Device-status och användarkoppling; appåtkomst, kioskpolicy och den fysiska vägen ut ur kioskläget kräver en egen acceptanskontroll. Denna ordningsföljd är tillverkarens dokumenterade arbetsgång, inte ett här testat lyckat resultat på en enhet.

Med Print kan koden skrivas ut för registrering utan åtkomst till Sophos Mobile Admin. Samma kod kan användas för flera enheter; den är ingen engångskod. Behandla nätverksuppgifter i koden samt digitala och utskrivna kopior som åtkomstmaterial och gör dem bara tillgängliga för de avsedda enheterna. Om en kod uttryckligen återkallas kan den koden inte längre användas för nya registreringar. När en ny kod skapas blir den föregående koden ogiltig; den nya koden kan fortfarande registrera enheter. Sophos beskriver här stoppet av framtida registreringar och att den föregående koden blir ogiltig, men ingen effekt på enheter som redan hanteras. Att skilja detta från borttagning av befintlig hantering är därför en tolkning av det dokumenterade tillämpningsområdet, inte en produkteffekt som har testats här. Planera inte återkallelse eller ersättning som Unenroll, återställning eller en väg ut ur kioskläget.

Samsung KME: profil och enhetsutlämning

Med KME går det att registrera flera Samsung-enheter i Sophos Mobile. Förutsätt en kompatibel enhet med Knox 2.8 eller senare för Android Enterprise Full Device Management, Samsung-konto och Knox Admin Portal. Kontrollera före utlämning att varje enhet är aktiverad för KME och registrerad i KME-konsolen; kompatibilitet och Knox-version räcker inte i sig.

Före utlämning måste nätverksansvarig bekräfta anslutningen till KME-servern och nödvändiga brandväggsundantag utifrån Samsungs dokumentation Samsung Knox firewall exceptions. Låt även ansvarig bekräfta tillgängligheten på den avsedda användningsplatsen utifrån Supported locations. För KME är de dokumenterade destinationerna *.samsungknox.com, *.secb2b.com och *.samsung.com, samtliga via HTTPS 443. Dessa dokumenterade destinationer ersätter varken kontrollen av Samsungs fullständiga och aktuella brandväggsundantag eller kontrollen av vilka platser som stöds för användning. Det är inte verifierat här att brandväggen har ändrats korrekt eller att destinationerna kan nås från det egna nätverket; utan de nämnda bekräftelserna förblir utlämningen stoppad.

Kontrollera i Sophos Mobile Admin under Setup > Google setup > Samsung KME att Use Knox Mobile Enrollment är aktiverat och att registreringsuppgifterna under Enrollment settings är konfigurerade. Där bestämmer Device group vilken enhetsgrupp KME-enheter tilldelas vid registreringen. Stäm av detta val mot den planerade enhetsgruppen i stället för att acceptera eller ändra det utan kontroll.

Om konfigurationen saknas eller måste ändras ska separat godkännande inhämtas. Endast vid en sådan godkänd konfiguration ska Sophos registreringsinställningar sparas med Save innan Samsung-profilen skapas. Detta är ett annat steg än att senare spara Samsung-profilen; en ren förkontroll kräver varken ändringar eller att något sparas.

Beroende på profil kan KME också välja det äldre Device Administrator-läget: KME i sig bevisar inte att läget är dedikerat. Device Administrator är inte tillgängligt för Android 10 eller senare; det äldre läget kan bara komma i fråga för Android 9 eller tidigare. För Android Enterprise Full Device Management måste User authentication (användarautentisering) vara aktiverat; utan den inställningen är endast Device Administrator-läget möjligt via KME, om Android-versionen tillåter det. Under enhetskonfigurationen anger användarna sina inloggningsuppgifter för Sophos Fusion Self Service Portal (SSP). Om användarna har synkroniserats från Microsoft Active Directory och en LDAP-anslutning mellan Sophos Mobile och AD har konfigurerats anger de i stället sina AD-inloggningsuppgifter. Utan denna LDAP-anslutning krävs en inbjudan till SSP. Som förkontroll av AD-grenen måste e-postadressen i Fusion överensstämma med AD-attributet mail; katalogansvarig måste bekräfta LDAPS-anslutningen och den brandväggsöppning som krävs för Fusion-regionen. Ingen LDAP-konfiguration återskapas här och inga inloggningsuppgifter samlas in.

Om Use managed Google domain device enrollment är aktiverat autentiserar sig användarna däremot hos Google och behöver ett konto i den hanterade Google-domänen. Med denna inställning stöder KME inte det äldre Device Administrator-läget. Kontrollera dessa förutsättningar i klientorganisationen; överför inte regeln för användarlös Zero-touch till KME. Att stänga av User authentication ger ingen användarlös väg till Full Device Management.

Profil och utlämning för en godkänd KME-pilot: Efter KME-konfigurationen på Sophos-sidan beskriver Sophos anvisningar en MDM-profil för Sophos Mobile i Samsung Knox Admin Portal > Knox Mobile Enrollment. För Full Device Management anger de alternativet Device owner och de klientorganisationsspecifika värdena från MDM profile configuration under Setup > Google setup > Samsung KME i Sophos Mobile Admin; därefter sparas Samsung-profilen. Vid separat godkänt skapande av profilen ska Samsung-portalen öppnas i en egen webbläsarflik. Använd Copy bredvid respektive Sophos-fält för att kopiera det värde som behövs till urklipp. Värdena hämtas från den egna klientorganisationen, inte från en allmän mallprofil; skydda urklipp och kopior som åtkomstmaterial.

Samsungs gränssnitt är ännu inte kartlagt för Sophos: De tillgängliga Samsung-sidorna beskriver Profiles > PROFILES på den gemensamma sidan Enrollment och Create profile. Under Basic info väljs EMM; då visas avsnitten för EMM-uppgifter och enhetsinställningar. Create profile skapar profilen utan enhetstilldelning, medan Create and assign kombinerar skapandet med tilldelning. Det visar ännu inte vilket fält i Samsungs nuvarande gränssnitt som motsvarar Sophos anvisning Device owner. Innan instruktioner för att skapa profilen får genomföras måste kopplingen bekräftas i en godkänd, Sophos-kompatibel klientorganisation eller genom ett officiellt klargörande från tillverkaren. Stoppa tills dess; använd varken ett förmodat ersättningsfält eller Samsungs exempel för Knox Manage som Sophos DPC-konfiguration.

Därefter tilldelar ansvarig administratör den sparade Sophos Mobile-profilen till de utvalda KME-kompatibla pilotenheterna i Knox Mobile Enrollment-konsolen. Om en enhet saknas där ska registreringen klarläggas med återförsäljaren och utlämningen stoppas tills dess. Lämna ut enheterna till de avsedda användarna först efter profiltilldelning och kontroll av förutsättningarna. Vid första påslagningen startar KME-konfigurationsguiden; efter att internetanslutningen upprättats följer registreringen i Sophos Mobile med nödvändig användarautentisering. Läget som valts i Samsung-profilen avgör fortfarande om Full Device Management eller Device Administrator används. Denna dokumenterade ordningsföljd är inget godkännande för återställning eller utrullning i stor skala.

För riktad tilldelning till en enskild enhet beskriver Samsungs sida Assign profiles, med behörigheten Manage devices, vägen Devices > IMEI/MEID > Enrollment profile > SAVE. Använd denna dokumenterade väg för den valda pilotenheten först när kopplingen till Sophos-profilen har bekräftats. Menyerna i den gemensamma enhetslistan beskrivs olika i källorna: Samsungs handledning anger Actions > Assign enrollment profile, medan tilldelningssidan anger Actions > Common > Assign enrollment profile. Dessa varianter hålls isär; här härleds ingen bekräftad aktuell klickväg ur dem.

Kontrollera KME-uppgiftspaketet: Sophos KME-inställningssida anger Task bundle (Android) för Device Administrator och Task bundle (Android Enterprise full device management) för Android Enterprise Full Device Management; Samsungs MDM-profil avgör läget. Valen visar paket utan Enroll-uppgift. När registrering via hanterad Google-domän är aktiverad är valet för Device Administrator inte tillgängligt och valet för fullständig enhetshantering heter Task bundle. Vid separat godkänd konfiguration ska valet som motsvarar läget användas; vid förkontrollen ska endast val och policytilldelning stämmas av i den faktiska klientorganisationen. Detta är ingen fullständig registreringssekvens och får inte ersättas med den äldre COSU-paketordningen.

Kontrollera KME-systemappar separat: Om Samsungs val System apps används vid godkänt skapande av profilen innebär Disable system apps att förinstallerade appar döljs vid registreringen; enligt Samsung förblir vissa standardappar som My Files, Contacts och Play Store tillgängliga. Enable system apps tillåter åtkomst till förinstallerade appar. Detta OEM-val är varken Sophos QR-/Zero-touch-inställning Enable system apps eller det senare valet av kioskappar. Kontrollera nödvändiga system- och launcher-appar på pilotenheten utan att anta ett standardvärde eller att valet senare går att ångra. Om även Knox Configure används ska möjliga profilkonflikter klarläggas med ansvarig administratör.

Profiländringar reparerar inte en enhet som redan är i drift: Ändrade eller nytilldelade KME-profiler börjar inte gälla automatiskt på redan registrerade enheter. Samsung anger att enheten måste etableras på nytt med fabriksåterställning för att ändringarna ska tillämpas; detta kräver separat godkännande och är inget här godkänt återställningsförsök. Advanced settings är valfria, kräver en Knox Suite - Enterprise Plan och ingår inte i denna arbetsgång. Att aktivera dem i efterhand innebär inte heller någon automatisk uppdatering. Här godkänns inte heller någon avregistrering från Knox Guard.

Google Zero-touch och gemensamma förkontroller

Zero-touch möjliggör massregistrering av kompatibla företagsägda Android-enheter som fullständigt hanterade Android Enterprise-enheter. Förutsätt därför att enheterna har köpts via en Enterprise-återförsäljare som godkänts av Google och att det finns ett befintligt konto för Google Zero-touch-portalen. Vanligtvis skapar återförsäljaren portalkontot vid det första enhetsköpet; det ersätter inte kontrollen av att åtkomsten är tillgänglig. Portalkontot ska skiljas från användarkontot för den senare enhetsregistreringen.

För Android Zero-touch enrollment är den dokumenterade destinationen www.googleapis.com via HTTPS 443. Kontrollera tillsammans med nätverksadministrationen att destinationen kan nås från det nätverk som ska användas för konfigurationen; detta är varken ett Google-administratörskonto eller en öppning för inkommande SCEP-trafik och visar inte att provisioneringen har lyckats.

Kontrollera Sophos-inställningarna före Google-konfigurationen

Kontrollera i rätt Sophos Mobile-klientorganisation under Setup > Google setup > Zero-touch att Use zero-touch enrollment är aktiverat och att registreringen har konfigurerats. Om inställningar saknas eller inte stämmer med den planerade vägen ska etableringen stoppas och konfigurationen godkännas separat. Följande ordningsföljd beskriver förberedelserna för en godkänd pilot, inte ett godkännande för en ändring som omfattar hela klientorganisationen:

  1. Förutsätt ett uppgiftspaket för QR-kodsregistrering: det innehåller Assign policy för den avsedda Android Enterprise-enhetspolicyn och ingen Enroll-uppgift. Kontrollera även domänkravet som beskrivs nedan före start; varken aktivering av en domän eller migrering av registreringen är godkänd här.
  2. Stäm av enhetsinställningarna under Zero-touch configuration settings > DPC extras. Language bestämmer språket i Android-användargränssnittet, Time zone enhetens tidszon. Valet av systemappar behandlas i den gemensamma appförkontrollen nedan. Use cellular network använder mobildataanslutningen för registreringen. Om inget mobilnät är tillgängligt måste användaren ansluta enheten till WLAN; därför måste en lämplig anslutning för konfigurationen finnas tillgänglig. Denna Zero-touch-regel är inte samma sak som WLAN-/mobilnätsvalet i QR-koden.
  3. Kontrollera de faktiska målvärdena under Enrollment settings: Device group bestämmer vilken enhetsgrupp enheterna tilldelas; Task bundle är uppgiftspaketet som överförs till enheten. User authentication måste stämma med användarkopplad eller uttryckligen användarlös registrering.
  4. Inaktivera User authentication endast för den användarlösa vägen. Då kopplas inget e-postkonto under registreringen och Sophos Mobile tilldelar ingen användare; vid behov kan en användare tilldelas manuellt senare. Google tilldelar ändå ett internt användarkonto. Användarlös betyder alltså inte ”utan något Google-konto alls”. För den användarkopplade vägen behöver användaren ett Sophos Fusion-användarkonto; om Use managed Google domain device enrollment är aktiverat autentiserar användaren sig i stället hos Google och behöver ett konto i den hanterade Google-domänen. Före aktivering av domänen måste alla användare vara förberedda enligt beskrivningen nedan.
  5. Vid separat godkänd konfiguration ska registreringsinställningarna sparas med Save innan Google-konfigurationen skapas. Sophos skapar den klientorganisationsspecifika konfigurationskoden för Google-portalen utifrån DPC-inställningarna.

Överför DPC-koden till Google-portalen

Först när Sophos-konfigurationen är klar ska den aktuella konfigurationskoden kopieras med Copy bredvid DPC extras under Setup > Google setup > Zero-touch. Logga in i Google Zero-touch-portalen i en ny webbläsarflik och skapa en ny konfiguration för Sophos Mobile under Configurations > Add Configuration. Ange en kort, tydlig beteckning för den avsedda användningen under Name. Välj Sophos Mobile Control under EMM DPC och klistra in den kopierade koden i DPC extras.

Supportuppgifterna hör också till denna konfiguration: ange ett företagsnamn som medarbetarna känner igen under Company name, ansvarig supports e-postadress under Support email address och ett telefonnummer där supporten kan nås under Support phone number. Företagsnamn och kontaktuppgifter visas under enhetskonfigurationen; e-postadressen och telefonnumret är tillgängliga redan före provisioneringen. E-postadressen är inte klickbar där. Välj därför en kort adress som går att skriva in på en annan enhet; även telefonsamtalet görs från en annan enhet. Under Custom Message kan du lägga till ett valfritt kort meddelande med en eller två meningar om arbetsgången eller hur supporten kontaktas. Stäm av uppgifterna med ansvarig support före tilldelningen. Använd inte allmänna mallvärden eller koder från en annan klientorganisation; skydda urklipp och kopior som åtkomstmaterial.

Portalbestånd och första enhetsutlämning

Om en redan konfigurerad enhet registreras i Google Zero-touch-portalen fabriksåterställer registreringen enheten. Klarlägg därför före registreringen att det finns en godkänd säkerhetskopia som går att återställa, nödvändiga FRP-konton och godkännande från den enhetsansvariga; här ges inga instruktioner för enhetsregistrering eller återställning.

Kontrollera före varje tilldelning och utlämning att varje avsedd enhet faktiskt är registrerad i Google-portalen. Vanligtvis lägger återförsäljaren till enheterna, men detta vanliga ansvar är inget bevis. Om en enhet saknas ska utlämningen stoppas och portalposten klarläggas med återförsäljaren, i stället för att enheten registreras utan kontroll som felsökningsåtgärd.

Kontrollera Samsungs dubbla registrering utan att ändra något: före Zero-touch-tilldelning eller utlämning ska ansvariga portaladministratörer bekräfta om Samsung-enheten är registrerad och konfigurerad i både KME och Zero-touch. I så fall har KME företräde: enheten registreras via KME och tillämpar KME-konfigurationen, inte Zero-touch-konfigurationen. Detta är en annan regel än företrädet för EMM-standardprofilen som beskrivs nedan. Stoppa tilldelning och utlämning tills den faktiska registreringsvägen har klarlagts. Överlämna eventuell nödvändig borttagning av den tilldelade KME-konfigurationen till ansvarig administratör med separat godkännande; förkontrollen godkänner varken borttagning i portalerna, återkallelse, återställning eller avregistrering.

Automatisk återställning efter överhoppad Zero-touch-registrering: om dataanslutning saknas vid konfigurationen eller om anslutningen blockerar trafik till Googles servrar hoppas Zero-touch-registreringen över. Om enheten ändå har en tilldelad Zero-touch-konfiguration återställer den sig automatiskt efter den första senare anslutningen till Googles servrar. Google beskriver en varning till den som använder enheten en timme före återställningen; detta garanterar inte att data kan säkerhetskopieras i tid. Eskalera risken för dataförlust till den enhetsansvariga och kontrollera data, säkerhetskopior, möjligheten till återläsning och FRP-konton. Lämna inte ut enheten för normal användning förrän faktisk registreringsstatus och registreringsväg är klarlagda. Anslut den inte avsiktligt som ett återställningsexperiment och tolka inte varningen som ett godkännande för återställning.

Kontrollera befintlig EMM-koppling före tilldelningen: Klarlägg med ansvarig för Zero-touch-kontot om kontot redan är kopplat till en EMM och vilken Enterprise default profile som används. Vid en sådan koppling har denna Enterprise-standardprofil företräde framför Default configuration i Google-portalen. En ny webbläsarflik eller en nyskapad Sophos-konfiguration utesluter inte en befintlig koppling. Om kopplingsstatusen eller den tillhörande profilen är oklar ska tilldelning och utlämning stoppas. Här ges inga instruktioner för att skapa eller ta bort en EMM-koppling.

Tilldela därefter Sophos-konfigurationen riktat till de utvalda enheterna och bekräfta tilldelningen. Om ingen EMM-koppling ger det nämnda företrädet kan en valfri Default configuration gälla automatiskt för enheter som läggs till i framtiden; den är inget val som begränsas till piloten. Använd därför inte portalens standardkonfiguration som bevis för den faktiska pilottilldelningen. Lämna ut enheterna först efter bekräftad tilldelning, tillsammans med de inloggningsuppgifter som krävs för den valda identitetsvägen.

När en enhet som förberetts på detta sätt slås på för första gången startar Android-konfigurationsguiden. Efter att internetanslutningen upprättats sker enligt Sophos automatisk registrering som fullständigt hanterad Android Enterprise-enhet. Detta beskriver tillverkarens arbetsgång, inte ett här testat lyckat resultat för en klientorganisation eller enhet, och ännu ingen kiosklåsning. Kontrollera och godkänn faktisk Full-Device-status och användarkoppling separat på den godkända pilotenheten; försök inte med en återställning utan godkännande vid nätverksproblem.

Gemensamma domän- och appförkontroller

Kontrollera domäninställningen för varje väg: För organisationer som registrerade sig för Android Enterprise i läget ”hanterad Google-domän” före den 9 april 2024 anger QR, KME och Zero-touch inställningen Use managed Google domain device enrollment som ett krav. Sidan om QR-etablering anger dessutom, oberoende av detta, en federerad Sophos Fusion-inloggning som utlösande villkor för inställningen. Det upphäver inte det separata kravet på icke-federerad Fusion-inloggning vid användarkopplad QR-registrering. Stäm av registrering, identitet och vald väg i klientorganisationen; tolka inte inställningen som en allmän problemlösning eller som godkännande av en registrering som annars inte stöds. Om användarkopplad QR-registrering med federerad inloggning planeras ska etableringen stoppas och identitetsansvarig kontaktas för att reda ut förutsättningarna.

Alternativet finns under Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. Aktivering påverkar alla nya Android Enterprise-registreringar i klientorganisationen, inte bara den QR-kod eller KME-pilot som förbereds just nu: användarna autentiserar sig då hos Google i stället för hos Fusion. Före en godkänd ändring måste alla användare ha lagts till i den hanterade Google-domänen, exempelvis via hanterade konton i Google Workspace eller Cloud Identity eller en extern identitetsleverantör som konfigurerats där. Detta krav för hela klientorganisationen ska kontrolleras separat från användarlös enhetstilldelning. Överlämna ändringen till ansvariga för Android Enterprise och Google-identiteterna; den ersätter inte skapandet av identiteter och migrerar inte befintliga enheter automatiskt.

Om Use managed Google domain device enrollment saknas måste Android Enterprise-registreringen först ställas om till en hanterad Google-domän. Stoppa i så fall QR-/KME-starten och klarlägg den separata registreringsmigreringen med ansvarig administratör, i stället för att ändra portal- eller enhetsvärden på försök. Omställningen av organisationsregistreringen och den senare omställningen av redan registrerade enheter är separata uppgifter; enligt Sophos går enhetsomställningen inte att ångra och den är inte godkänd här.

Förkontroll av appar för QR och Zero-touch: Vid dessa etableringsvägar för fullständigt hanterade enheter är systemappar med launcher-ikon som standard inaktiverade, om de inte aktiveras med respektive alternativ Enable system apps. Kontrollera före en godkänd kioskpilot att nödvändiga system- och launcher-appar faktiskt är tillgängliga; utgå inte enbart från den planerade policyn när du bedömer vilka appar som kommer att vara spärrade i hela flottan.

Kioskpolicy och säker acceptanskontroll

Först när Android Enterprise Full Device Management har bekräftats ska en Android Enterprise-enhetspolicy med kioskläge planeras för avsedda appar. I urvalsfältet Select source (välj källa) begränsar Custom och App list åtkomsten till en app: ange appidentifieraren för Custom eller välj appen ur listan för App list. App ID anger vilken app användarna får öppna. App group tillåter flera appar; fältet App group anger gruppen med appar som användarna får öppna. None tillåter alla appar och begränsar alltså inte appåtkomsten. Kontrollera appar, enhetsgrupp och den policy som faktiskt tilldelats pilotenheten. Sophos beskriver en separat COSU-/Device-Owner-arbetsgång med en egen ordning för uppgiftspaket; den är ingen bekräftad registreringsguide för de QR-, KME- och Zero-touch-vägar som skiljs åt här och återges inte här.

Kontrollera App permissions innan enheten låses: Ta reda på vilka körningsbehörigheter varje kioskapp behöver och välj medvetet standardsvar och appspecifika inställningar; ge bara de behörigheter som behövs för användningen och använd inte generell automatisk tillåtelse som standard. Enhetspolicyn för appar och behörigheter förklarar alternativen. App permissions styr bara körningsbehörigheter: förfrågningar om batterioptimering eller tillgänglighetsfunktioner kan fortfarande visas. Auto-accept och Auto-deny hindrar användare från att senare ändra de berörda behörigheterna. Kontrollera på den godkända pilotenheten att de appfunktioner som behövs fungerar med dessa inställningar och om kvarstående förfrågningar försvårar användningen.

Kontrollera ljud och diagnostik innan enheten låses: Allow volume change gör det möjligt att använda volymknapparna. Om inställningen stängs av tystar Sophos enheten; användarna kan då inte själva slå på ljudet igen. Show notifications visar aviseringsikoner i statusfältet, popupaviseringar och aviseringspanelen. Utan denna inställning kan den bekräftelse som behövs för en Android-bugreport utebli. I kioskläge kan användare inte själva skicka Sophos-Mobile-Control-loggar, även om fjärrhämtning fortfarande är möjlig; rutinen för att hämta apploggar beskriver behörig begäran och säker överlämning. Utan aviseringar saknas då bugreport-bilagan. Inställningen för aviseringar aktiverar inte automatiskt Quick Settings.

Kontrollera kioskens tillgänglighetsinställningar i piloten: Turn off screen lock hindrar skärmen från att låsas alls; Stay on while charging hindrar låsning medan enheten är ansluten till ström. Bedöm inställningarna var för sig utifrån åtkomstskydd och strömförsörjning, i stället för att aktivera dem som standard. Show system information in status bar styr indikatorer som tid, anslutning och batterinivå; kontrollera att operatörerna ser den information de behöver. Inställningarna bevisar inte att hanterade appar har levererats eller att det går att ta sig ur kioskläget fysiskt; verifiera båda på en godkänd enhet före låsning av flottan.

Acceptanskontroll på pilotenheten: Jämför enhetens faktiska Full-Device-status, förväntad användarkoppling eller användarlöshet, policy och synliga kiosk-appar i enhetsinventeringen. Kontrollera nätverk, volym, aviseringar som behövs för användningen och fjärrdiagnostik.

För KME ska dessutom Status = Provisioned kontrolleras i Samsungs tabell Devices: Samsung använder denna status som bevis för slutförd registrering. Denna OEM-status ersätter varken Sophos uppgifts- och appinstallationsstatus, rätt Full-Device-läge, tilldelad policy, faktiskt tillgängliga appar eller en fungerande fysisk väg ut ur kioskläget.

Före utrullning till flottan ska den godkända fysiska utvägen och återställningen demonstreras i praktiken tillsammans med enhetsansvarig. Utan detta bevis får enheter inte låsas i stor skala. Varken en klientorganisation eller en enhet har testats här.

Stoppa och återställ

Zero-touch-nätverksfel kan utlösa en senare automatisk återställning: om registreringen hoppades över på grund av utebliven dataanslutning eller blockerade Google-servrar och enheten har en tilldelad Zero-touch-konfiguration återställer den sig efter den första senare anslutningen till dessa servrar. Google anger en varning en timme i förväg, inte ett garanterat tillfälle att säkerhetskopiera data. Kontakta den enhetsansvariga före ytterligare nätverksåterställningssteg och kontrollera data, säkerhetskopior, möjligheten till återläsning och FRP; ingen normal användning eller utlämning innan registreringsstatus och faktisk väg är klarlagda. Återanslut eller återställ inte avsiktligt för att testa detta; varje separat nödvändig ändring kräver fortfarande separat godkännande.

Skilj mellan utebliven installation och felaktig visning: Kontrollera först uppgifts- och installationsstatus, den policy som faktiskt tilldelats, nätverk och apptillgänglighet på pilotenheten. Om en installation redan har skickats till Google men ännu inte slutförts, leta efter en blockerad nedladdning under Pending downloads i Google Play, förutsatt att behörig åtkomst är möjlig. En app som är installerad men inte visas korrekt är ett annat fel än en installation som faktiskt saknas.

Tidsåtgång i den separata COSU-/Device-Owner-arbetsgången: I arbetsgången ”Set up a device in corporate-owned single-use mode” som Sophos beskriver kan registrering tillsammans med appinstallation på vissa enheter ta upp till 30 minuter. Det är en möjlighet som bara gäller denna arbetsgång, inte en garanterad tidsåtgång, minsta väntetid, tidsgräns för uppgifter eller fast stoppgräns för QR, KME eller Zero-touch. Bedöm uppgiftsstatus, installationsstatus och faktisk enhetstillgänglighet; återställ eller registrera inte på nytt enbart för att tid har gått. Så länge acceptanskontrollen inte är godkänd förblir ytterligare tilldelning till flottan stoppad.

Överväg omstart bara vid rätt typ av fel: För samma COSU-/Device-Owner-arbetsgång anger Sophos att en omstart kan behövas efter registreringen om appar inte visas eller listas korrekt. Det innebär varken att en omstart installerar saknade appar eller att den löser allmänna registreringsfel. Efter status- och nätverkskontrollerna ovan ska behörig åtkomst till pilotenheten, den enhetsansvarigas samtycke och ett tidsfönster för avbrottet klarläggas som säkerhetsåtgärder för driften. En omstart är inte en fabriksåterställning, Wipe, nytt Enrollment eller ett verifierat sätt att ta sig ur kioskläget och garanterar inte att felet löses. Kontrollera därefter på nytt att apparna faktiskt syns och fungerar samt vilket kioskläge enheten är i; ingen bredare tilldelning utan godkänd acceptanskontroll.

Zero-touch-återkallelse är skild från att ta enheten ur hanteringen: För ett godkänt stopp av framtida registreringar finns Sophos-åtgärden under Setup > Google setup > Zero-touch > Revoke zero-touch configuration. Därefter försöker Zero-touch-enheter fortfarande registrera sig i Sophos Mobile; Sophos avvisar förfrågningarna. För att helt koppla bort framtida registrering ska dessutom konfigurationen för Sophos Mobile tas bort i Google Zero-touch-portalen. Sophos sida om att stänga av Zero-touch beskriver automatisk registrering, men anger inte vilka effekter återkallelse eller borttagning av Google-konfigurationen har på enheter som redan hanteras. Att skilja detta från borttagning av befintlig hantering är därför en tolkning av det dokumenterade tillämpningsområdet, inte ett bekräftat påstående om att befintliga enheter förblir opåverkade och inte en produkteffekt som har testats här. Varken återkallelse eller borttagning av konfigurationen är ett Unenroll, en återställning, en fysisk väg ut ur kioskläget eller en återställning av raderade data.

KME-återkallelse är skild från att ta enheten ur hanteringen: Om framtida KME-registrering ska stoppas efter godkännande är åtgärden på Sophos-sidan Setup > Google setup > Samsung KME > Revoke KME configuration. Därefter ansluter KME-enheter fortfarande till Sophos Mobile för registrering, men Sophos avvisar dessa förfrågningar. För att helt koppla bort framtida registrering ska dessutom profilen för Sophos Mobile tas bort i Samsung Knox Mobile Enrollment-konsolen, inte enhetsobjekten eller alla profiler utan åtskillnad. Sophos beskriver här hur framtida registreringar stoppas, men anger inte vilka effekter återkallelse eller profilborttagning har på redan hanterade enheter. Planera ingen av åtgärderna som avregistrering, återställning, en väg ut ur kioskläget eller dataåterställning.

Vid fel läge, saknade appar, låst användning eller utebliven registrering: stoppa omedelbart ytterligare tilldelning, dokumentera senast gällande policy- och portalinställningar samt berörda enheter och kontakta en tillgänglig administratör. För enheter som ännu inte har registrerats ska respektive QR-kods godkända användning eller Sophos KME-/Zero-touch-konfiguration bedömas separat och dessutom Samsung- eller Google-portalen granskas. Återkallelse är inte Unenroll och återställer inte raderade data. För en enhet som redan hanteras ska data, FRP-konton och en enhetsspecifikt bekräftad utväg först klarläggas; varken återkallad policy eller borttagen portalkonfiguration framställs här som en testad fysisk väg ut ur kioskläget. Ingen återställning utan separat godkännande och test av säkerhetskopiering och återläsning.