Konfigurera Android Enterprise i Sophos Mobile och registrera enheter säkert
Kort svar: För MDM-registrering behöver organisationen en lämplig licens för Sophos Mobile Device Management eller Sophos Mobile, en Android Enterprise-registrering kopplad till Sophos Mobile samt ett policy- och uppgiftspaket som passar den avsedda enhetstypen. Sophos Mobile Threat Defense ensamt ger inte rätt till den MDM-hantering som beskrivs här. Med Full Device kan Sophos Mobile hantera hela enheten; med den variant av Android Enterprise work profile på en enhet som bevisligen är privat (BYOD) som beskrivs här hanteras bara arbetsprofilen. Att företaget äger enheten bevisar inte att den är Full Device, och en policy för arbetsprofiler gör inte en företagsenhet fullständigt hanterad. Fastställ ägarskap, faktiskt läge, befintliga data, Google-identitet och godkänd väg för avregistrering före varje registrering. Den här guiden är inget godkännande för en migrering av hela enhetsflottan eller för en återställning.
Se Sophos Mobile-licensiering för val av utgåva och beräkning inför piloten; kontrollera ändå den faktiska behörigheten i den egna klientmiljön.
Förkontroll: vilken väg får enheten ta?
Ny eller återställd företagsenhet – fullständig hantering godkänd. Använd Android Enterprise full device med Android Enterprise device policy. Full Device kan bara registreras före den första konfigurationen eller efter en fabriksåterställning; även en senare avregistrering kräver fabriksåterställning. Radera inte befintliga enhetsdata genom en återställning utan att först kontrollera säkerhetskopian.
Vid Full Device behövs inget privat Google-konto för registreringen. Som standard är endast appar som godkänts i Managed Google Play tillgängliga; Google Play-konfigurationen kan tillåta åtkomst till alla appar i Play Store. Till en början är bara en grunduppsättning appar aktiverad: Google Play Store, Contacts, Messages och Phone. Att förinstallerade appar saknas betyder därför inte att registreringen har misslyckats. Hanterade appar kan installeras, tas bort eller uppdateras utan användarens medverkan; körningsbehörigheter och appkonfigurationer som stöds styrs via rätt policy. Kontrollera det faktiska apputbudet och nödvändiga godkännanden i piloten.
Privat enhet – endast arbetsdata. Använd Android Enterprise work profile med Android Enterprise work profile policy. Detta är inte fullständig enhetshantering: föreslå inte en Full-Device-Wipe som utväg. När arbetsprofilen tas bort raderas dess appar och data; privata data utanför profilen ingår inte i denna hantering.
Samtycke, konfiguration och borttagning på privata enheter behandlas i guiden för Android BYOD; den gäller inte företagsenheter med arbetsprofil.
Företagsenhet där en arbetsprofil önskas, eller oklar klassificering – stoppa. Den väg för arbetsprofiler som beskrivs här gäller BYOD, inte en separat organisationsrelaterad provisioneringsväg för arbetsprofiler med andra följder för återställning och avregistrering. Klassificera inte enheten som Full Device eller BYOD enbart utifrån ägarskap eller policynamn. Kontrollera först separat enhetens och OEM-tillverkarens läge samt vilken registrering som stöds för denna klientmiljö, och få detta godkänt. Företagsenheter med arbetsprofil (COPE) omfattas inte av följande BYOD-beskrivningar av profilborttagning, återställning och avregistrering.
Redan hanterad i Device-administrator-läge – planera migreringen separat. Försök inte registrera enheten på nytt med Android Enterprise medan den fortfarande hanteras i det gamla läget. Detta föråldrade läge är endast tillgängligt för Android 9 eller äldre och inte tillåtet för Android 10 eller senare. Kontrollera den befintliga enheten och dess säkerhetskopia; upprätta en separat migreringsplan enligt guiden för Device Administrator-migrering. Där behandlas avregistrering från det gamla läget och återställning av företagsenheter separat; denna hänvisning godkänner inte en återställning och ersätter inte borttagning av hanteringen som bekräftats på enheten.
Företags- eller kioskenhet utan användare – separat provisioneringsväg. Kan konfigureras som fullständigt hanterad Android Enterprise-enhet med QR eller Zero-touch. För organisationer som registrerades i läget managed Google domain före 9 april 2024 måste Use managed Google domain device enrollment först aktiveras; starta inte denna väg utan den inställningen. Ett användarlöst QR-paket innehåller Assign policy för en Android Enterprise device policy, men ingen Enroll-uppgift. Tilldela ingen e-postadress vid registreringen. Kiosk- och provisioneringskonfiguration är ett eget arbetsflöde, inte standardpaketet för användare. En Dedicated device skapas genom en Kiosk mode-konfiguration på en fullständigt hanterad enhet och är begränsad till en app eller ett urval av appar.
För användarlös QR-registrering finns Setup > Google setup > QR code enrollment (user-less). Vid Zero-touch avgör User authentication på fliken Zero-touch om registreringen sker med eller utan användare. Trots att ingen e-postadress kopplas och ingen Sophos Mobile-användare tilldelas skapar Google ett konto internt. Under Internal properties heter dess ID android.enterprise.bte.userless-device.account-id vid managed Google domain och afw_play_emm_managed_device_account_user_id vid Managed Google Play Account. Detta ID bevisar inte en koppling till en personlig användare; en användare kan vid behov tilldelas separat senare. Leverantörstilldelning, skapande av QR-kod och fysisk konfiguration måste vara klarlagda i det egna provisioneringsflödet före användning. Använd guiden för dedikerade Android-enheter för denna förberedelse: den skiljer mellan QR, Zero-touch och KME och beskriver den godkända QR-piloten. Den ännu olösta kopplingen mellan Sophos KME-profilen och Samsungs aktuella gränssnitt innebär fortsatt stopp innan KME-profiler kan skapas enligt en körbar procedur; varken denna hänvisning eller ett lyckat QR-resultat bekräftar KME, en återställning eller att kioskläget har avslutats fysiskt på enheten.
KME-förutsättning: stäm av enhetsbeståndet mellan kund och återförsäljare
Vid Knox Mobile Enrollment (KME) börjar förberedelserna före profiltilldelningen: kundens IT-administration och återförsäljaren måste avse samma organisation och samma inköpta enheter. Följande förklaring beskriver denna inledande överlämning, inte hur en KME-profil skapas i Samsungs aktuella gränssnitt.
- Utbyt och kontrollera identiteter: IT-administrationen ger återförsäljaren den avsedda kundorganisationens Knox Customer ID; återförsäljaren ger IT sitt Reseller ID. Det ska vara en betrodd återförsäljare som Samsung har godkänt inom Knox Deployment Program. Stäm av båda ID-värdena och de tillhörande organisationerna innan samarbetet godkänns: ett felaktigt kund-ID skulle koppla enhetsöverlämningen till fel kunds bestånd. Dessa ID-värden är varken inloggningsuppgifter för Google eller den separat beskrivna Knox-licensnyckeln.
- Ladda upp och dela inköpta enheter: Efter inköpet laddar återförsäljaren upp listan med de inköpta enheternas ID-värden till Knox Reseller Portal. Dessa enhets-ID:n delas mellan återförsäljarportalen och KME och utgör det inledande enhetsbeståndet för kundkonsolen. Uppladdningen är ännu inte en registrering i Sophos. Kontrollen omfattar rätt kundorganisation och en avstämning av enhetsidentiteterna mot beställning, leverans och intern inventering; utred först saknade enheter eller enheter som inte tillhör kunden med återförsäljaren, i stället för att bortse från avvikelsen genom att tilldela en profil.
- Skilj meddelandet från kundens godkännande: IT-administrationen får ett e-postmeddelande om enhetsuppladdningen och godkänner uppladdningen på kundsidan. Meddelandet informerar om uppladdningen men ersätter inte godkännandet. Stäm före godkännandet återigen av Customer ID, kopplingen till återförsäljaren och de rapporterade enhets-ID:na mot det avsedda beståndet. Endast ett korrekt kopplat och accepterat enhetsbestånd utgör grunden för senare profiltilldelning; det innebär ännu inte att en enhet har konfigurerats framgångsrikt.
Automatisk uppladdning och automatiskt godkännande är olika beslut: Auto-upload gäller automatisk uppladdning av enhetsdata; Auto-approval gäller kundens automatiska godkännande av uppladdningar från den betrodda återförsäljaren. Dra inte slutsatser om den ena inställningen utifrån den andra. Även automatisk profiltilldelning är ett separat beslut, inte en oundviklig följd av en uppladdning eller dess godkännande. Avanet rekommenderar att varje avsedd automatisering godkänns separat för den namngivna återförsäljaren och kundens enhetsbestånd och att de inställningar som faktiskt gäller kontrolleras. Betrakta inte kundens manuella godkännande som slutfört utan ett uttryckligen bekräftat automatiskt godkännande. Även vid godkänd automatisering måste kund-ID, enhetsidentiteter och accepterat bestånd stämmas av före profiltilldelningen; stoppa vid avvikelser och involvera ansvarig IT-administration och återförsäljaren. Här förutsätts varken aktuella gränssnittskontroller eller standardvärden för dessa inställningar.
KME-överlämningen upphäver inget operativt stopp: Det kontrollerade beståndet bekräftar inte i sig vare sig kopplingen mellan Sophos KME-profilen och Samsungs aktuella gränssnitt eller hanteringsläget på enheten. Provisioneringsguiden som länkas ovan och dess stopp innan KME-profiler kan skapas enligt en körbar procedur gäller oförändrat. Profiltilldelning och användarnas efterföljande slutförande av registreringen på enheterna är senare steg; resultatet måste kontrolleras separat i Sophos Mobile och på enheten. Dessa förutsättningar ger inget tillstånd till återställning, frigivning hos leverantören eller att fysiskt avsluta kioskläget på enheten.
Android-fliken under Setup > Google setup innehåller lägesvalet Management mode > Android Enterprise > Save; valet styr också vilka policytyper som visas i gränssnittet. Sophos Mobile Threat Defense ger däremot inte behörighet till detta val av MDM-läge; att tillhandahålla Intercept X-appen på en webbserver är en separat uppgift. Flikarna Android Enterprise och Samsung Knox license har andra uppgifter: kontoanslutning/FRP respektive en valfri Samsung Knox Premium-licens för Knox-containern (nyckeltyperna KPE Premium eller KLM Workspace). En Knox-licensnyckel är inte ett krav för alla Android Enterprise-enheter och är inte heller en tilldelning i Knox Mobile Enrollment. Ange bara nyckeln om behörighet faktiskt finns, under Setup > Google setup > Samsung Knox license, och välj Save; kontrollera beroende enheter/containrar före Remove. Remove avregistrerar nyckeln, inte en KME-leverantörstilldelning.
Avgränsning av inställningarna: Host Sophos apps on your web server och Set synchronization interval (Android) på fliken Android är separata uppgifter; den här artikeln beskriver inte hur appar tillhandahålls på en webbserver eller hur synkroniseringsintervallet ställs in. På fliken Android Enterprise är Configure email placeholder ytterligare en separat uppgift vid sidan av konfiguration och FRP. Kontrollen av e-postadressen för registrering i den här artikeln ersätter inte konfigurationen av denna platshållare. Att tillhandahålla Intercept X på en webbserver i utgåvan Threat Defense ingår inte heller i detta flöde.
Kontrollera Android-pushanslutningen före piloten: Tillåt för Google Firebase Cloud Messaging (FCM) anslutningar utgående från Android-enheten till Google via TCP 5228-5230; Sophos anger samtliga IP-block i Googles ASN 15169 för detta. Google anger även TCP 443 för Android FCM. Det är inte inkommande portvidarebefordran till enheten. Vid IP-baserad filtrering hämtas den aktuella listan över Googles IP-intervall som live-JSON: prefixes innehåller posterna ipv4Prefix och ipv6Prefix; creationTime och syncToken hjälper till att dokumentera den hämtade versionen. Detta är en föränderlig källa till driftdata, inte en utlagd instruktion eller en adresslista enbart för FCM. Google avråder från IP-baserad FCM-filtrering eftersom de stora, ofta ändrade intervallen lätt blir ofullständiga eller inaktuella. Om filtreringen är obligatorisk ska samtliga aktuella intervall jämföras med de godkända brandväggsobjekten, ändringar införas kontrollerat och listan granskas minst en gång i månaden samt vid leveransproblem; använd inte en fryst lista från denna artikel eller enbart den mindre listan över Google Cloud-intervall.
Stäm av enhetens faktiska nätverksväg med nätverksadministrationen: kontrollera avsett wifi-/mobilnät, eventuell VPN, gällande utgående regel och returtrafik. FCM-push kräver en direkt anslutning och kan inte förmedlas via en nätverksproxy; vid NAT eller Stateful Packet Inspection ska anslutningar via 5228-5230 ha en timeout på minst 30 minuter. Jämför under den godkända piloten brandväggsloggar eller en riktad paketfångst med enhetens tidsstämpel och kontrollera sedan mottagandet av uppgifter i Sophos Mobile och på enheten. Vid blockerade eller avbrutna anslutningar ska regel, rutt, VPN/proxy och timeout först utredas, inte Google-kopplingen registreras på nytt. Denna pushanslutning, inklusive dess TCP 443-väg, är separat från HTTPS 443 till den regionala Sophos Mobile-enhetsvärden och öppningar för inkommande SCEP-trafik; kontrollera varje nödvändig väg separat. En tillåten anslutning, hämtning av JSON eller lyckad kontoanslutning visar i sig varken att enheten har registrerats eller att den har tagit emot uppgifter.
Koppla organisationen till Google – behåll kontinuiteten i stället för att registrera på nytt
- Kontrollera först befintligt Android Enterprise mode och kontouppgifterna i Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise. Finns redan en registrering ska du inte utan vidare skapa ett andra Google-företagskonto eller ersätta kopplingen. Dokumentera internt ansvarigt administratörskonto, domänåtkomst och återställningsmöjligheter före ändringar.
- Endast om organisationen ännu inte är ansluten: Öppna Configure > Register account. Du vidarebefordras till Google. Ange där en arbetsadress som organisationen kontrollerar i Create Admin Account, välj Next och följ de steg som Google visar för att registrera organisationen med den identiteten. Om Google ännu inte känner till e-postadressen öppnar du bekräftelselänken som skickas ut; stegen kan skilja sig åt för en befintlig Google-domän eller Microsoft-identitet. Välj Android Enterprise på prenumerationssidan. Googles Android Enterprise-prenumeration är kostnadsfri; ytterligare Google-prenumerationer kan kosta pengar.
- Tillbaka i Sophos Mobile anger du samma e-postadress som för det skapade Android Enterprise-administratörskontot, väljer Finalize setup och kontrollerar kontouppgifterna på fliken Android Enterprise. Dra inte slutsatsen att enhetshanteringen fungerar bara för att inloggningen hos Google lyckades.
Efter registrering av en arbetsadress som Google tidigare inte kände till loggar Google in administratören på det nya Enterprise Google Account. Kontot kan även användas för andra Google-tjänster, som Google Admin console på admin.google.com. Avanet rekommenderar att du där stämmer av den faktiskt inloggade identiteten och organisationen före ytterligare ändringar. Detta är en planerad kontroll, inte ett inloggningstest som genomförts för denna artikel. En befintlig Google-domän eller Microsoft-identitet kan ha ett annat registreringsflöde; detta är inget skäl att skapa ett andra konto.
Blanda inte ihop kopplingen med kortlivade token: Organisationens befintliga Android Enterprise-registrering är inte den tidsbegränsade Google-token som används för att registrera en ny enhet, och inte heller token för att uppgradera en redan registrerad enhet. En enhetsuppgift som löpt ut eller misslyckats motiverar varken att köra Configure/Register account igen eller att ta bort den tidigare Google-kopplingen. Dokumentera först vem som äger kontot/domänen, aktuellt registreringsläge och inställningarna, enhetens och användarens tilldelning samt uppgiften. Stoppa och red ut en oklar koppling administrativt i stället för att försöka laga den med en andra registrering. De två tidsfristerna på en timme nedan har olika start- och slutpunkter.
Skilj på organisationsregistreringsläge och enhetsregistreringsläge: Före 9 april 2024 kunde organisationer välja mellan Managed Google Play Account och managed Google domain som organisationsregistreringsläge; nya registreringar efter detta datum använder managed Google domain. Den extra inställningen Use managed Google domain device enrollment avgör hur nya enheter registreras: då autentiserar sig användare hos Google i stället för Sophos Fusion och behöver i förväg ett konto i Google Workspace/Cloud Identity (eventuellt via IdP). Registrering i managed Google domain innebär inte i sig att enheter registreras med Google-domänen: Utan inställningen hanterar Sophos Mobile självt Google-kontona för organisationer som registrerats efter brytdatumet. För organisationer som registrerades före brytdatumet i läget managed Google domain sker användartilldelningen via Sophos Fusion. Sophos Mobile skapar det hanterade Google-kontot vid SSP-registreringen men sköter inte kontot därefter. Utan inställningen är även administratörsregistrering begränsad för dessa äldre registreringar: endast användare kan registrera enheter via Sophos Fusion Self Service Portal. Om organisationen är registrerad i läget Managed Google Play Account och ännu inte har gått över till managed Google domain, hanterar Sophos Mobile självt användarnas Google-konton. För registrering med Managed Google Play Account gäller en teknisk gräns på 10 samtidigt registrerade Android Enterprise-enheter per användare; detta är ingen formel för licensberäkning.
Endast om enhetsregistrering med Google-domänen uttryckligen har godkänts för nya enheter: Dokumentera befintligt Android Enterprise mode, inställningens status och kopplingen mellan Google- och Sophos-användare. Alla berörda användare måste först finnas i den hanterade Google-domänen. Gå sedan till Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Managed Google domain device enrollment, välj Use managed Google domain device enrollment och välj Save. Kontrollera därefter inställningens status och testa Googles inloggning med avsedd identitet i piloten; ett sparat val bevisar inte att en enhet registrerats. Om inställningen saknas ska du inte skapa en ny koppling i stället: kontrollera först organisationens registreringsläge och utvärdera den separata uppgraderingen till managed Google domain endast efter särskilt godkännande. För organisationer som registrerades i managed Google domain före brytdatumet blir då även QR, Zero-touch och Knox Mobile Enrollment tillgängliga; dessa metoder var redan tillgängliga för andra typer av Android Enterprise-registrering. KME med managed Google domain device enrollment stöder inte det äldre Device-administrator-läget.
Förbered policy, paket och användaridentitet
De konkreta alternativen i en Full Device-policy beskrivs i Android Enterprise-enhetspolicyn för företagsenheter; den ersätter inte valet av registreringsläge.
Skapa en Android Enterprise device policy för Full Device och en Android Enterprise work profile policy för Work Profile. Använd inte en Work Profile-policy som belägg för fullständig hantering av en företagsenhet. Skapa ett separat uppgiftspaket för varje enhetstyp som används, med minst Enroll och Assign policy för just den typen av policy. Notera målgrupp och befintliga tilldelningar före piloten.
Kontrollera den gällande, sparade SSP-konfigurationen före inbjudningar: Fastställ under Setup > Self Service Portal vilken befintlig konfiguration som gäller för de avsedda användargrupperna: Om flera grupptilldelningar matchar gäller den med högst prioritet; Default används bara om ingen annan konfiguration matchar. Kontrollera en befintlig konfiguration som redan passar i stället för att skapa en ny. Under Maximum number of devices måste det finnas utrymme kvar för den planerade registreringen; denna SSP-gräns är varken licensberäkningen eller Googles tekniska gräns. Stäm av Owner, avsedd Device group och Enrollment package i plattformsinställningarna för Android mot ägarskap, godkänt hanteringsläge och förberett uppgiftspaket; olika paket kan användas för privata enheter och företagsenheter. Owner ensamt bevisar inte ett faktiskt Full Device-läge. Stoppa vid oklar eller olämplig konfiguration och involvera ansvarig administration; byt inte till ett annat konto eller en annan registreringstyp och gör inte breda ändringar i Default.
Konfigurationskontrollen och piloten enligt SSP-administratörsflödet är förutsättningar för inbjudningar: Om en lämplig konfiguration saknas ska den förberedas separat där. Begränsa ändringar till en godkänd, snävt avgränsad pilot med endast de åtgärder som behövs innan du sparar: Save kan omedelbart göra åtgärder tillgängliga för redan tilldelade grupper, även innan prioriteten har korrigerats. Tillämpa ändrade plattformsinställningar med Apply och spara därefter konfigurationen med Save. Som kontroll rekommenderar Avanet att du öppnar konfigurationen igen och på nytt stämmer av de sparade inställningarna och den gällande gruppprioriteten, inklusive Default. Före inbjudningar eller bred grupptilldelning ska registreringstestet som beskrivs i SSP-administratörsflödet genomföras med godkända testpersoner och enheter för varje berörd grupp och varje avsedd kombination av ägarform och hanteringsläge. Kontrollera resultatet både på enheten och i Sophos Mobile; det räcker inte att ett alternativ syns i portalen.
Godkänn appen Sophos Mobile Control i Managed Google Play, annars uppdateras den inte automatiskt. Först efter dessa kontroller och IT:s godkännande ska användarna hänvisas till sin portal eller organisationens inbjudningsmeddelande och SSP-överlämningen till användare: Användarna installerar och konfigurerar Mobile Control enligt de konkreta anvisningar som visas där. Dessa allmänna SSP-steg ersätter inte beslut om läge eller återställning.
Vid Use managed Google domain device enrollment ska alla berörda användare först skapas i den hanterade Google-domänen. Stäm av Google-inloggningsuppgifterna med användaren och kontrollera enhetstilldelningen. För en uppgift som startas av Sophos Mobile måste e-postadressen som tilldelats enheten vara exakt densamma som den som används för registrering hos Google. Om en annan person loggar in eller den förifyllda e-postadressen ändras misslyckas registreringen. Sophos Mobile Control 9.8 eller senare krävs; för Work Profile krävs dessutom alla tillgängliga OS- och appuppdateringar. Vid en ny domänbaserad enhetsregistrering måste användaren slutföra registreringen på enheten inom en timme från att den påbörjades; att bara starta eller använda token inom den tiden räcker inte. Preparing enrollment kan stå kvar i flera minuter utan synliga framsteg: låt appen vara öppen och stäng inte av enheten. Om detta steg ändå misslyckas ska du inte starta uppgifter gång på gång utan kontroll. Manuell borttagning av arbetsprofilen eller fabriksåterställning av enheten är möjliga återställningsvägar. Välj inte fritt mellan dessa ingrepp: kontrollera först ägarskap, faktiskt läge och tillstånd på enheten. Överväg profilborttagning som återställningsväg endast för en enhet som bevisligen är privat och har bekräftat Sophos-BYOD-Work-Profile-läge, och red ut följderna för arbetsdata; vid bekräftat Full Device ska följderna av fabriksåterställningen för alla enhetsdata klarläggas. För företagsenheter med arbetsprofil eller vid oklart ägarskap eller läge ska du stoppa och separat kontrollera och få godkännande för den återställningsväg som stöds av Sophos/OEM-tillverkaren. Dokumentera ägarskap, verifierad säkerhetskopia och möjlighet till återställning, berörd användare och uttryckligt godkännande före varje ingrepp. Före en återställning ska du dessutom kontrollera FRP-konfigurationen, åtkomst till avsedda Google-konton, förnyad QR-/Zero-touch-/KME-tilldelning och provisioneringsvägen. Om inloggningsuppgifterna är okända: ingen återställning. Starta registreringen igen först när enhetens tillstånd har bekräftats; varken en gammal enhetstoken eller en ny organisationsregistrering ersätter denna förkontroll.
Administratörspilot: Under Devices > Add > Add device wizard söker du upp rätt person vid User > Search for user och väljer personen på User selection, anger Android under Device details > Platform och väljer det förberedda Android Enterprise-paketet under Enrollment type. Om enheten blir fully managed eller work profile beror på den policy som tilldelats paketet; valet av Android ensamt avgör inte detta. Använd i stället den tillåtna SSP-vägen för en äldre klientmiljö med managed Google domain där domänbaserad enhetsregistrering inte är aktiverad. För enheter utan användare får endast QR-/Zero-touch-förfarandet som uttryckligen konfigurerats för detta ändamål användas enligt den separata provisioneringsguiden.
Stoppa och kontrollera före varje ändring av en befintlig Google-koppling
En uppgradering av organisationsregistreringen från Managed Google Play Account till managed Google domain är ett annat ingrepp än att aktivera Use managed Google domain device enrollment för nya enhetsregistreringar, och skiljer sig också från en uppgradering av en enskild redan registrerad enhet. Organisationsbytet kopplar hanteringen till arbetsdomänen och Google Admin console i stället för till ett enskilt Gmail-konto. Red ut domänägarskap, identitetshantering, tidigare konton och godkännande i förväg; påstå inte att bytet enkelt kan ångras.
Klargör domän och kontaktuppgifter före bekräftelsen
Kontrollera den exakta domänen för den avsedda arbetsadressen och få den godkänd för detta organisationsbyte. Den valda domänen är permanent fastställd när uppgraderingen har slutförts. För en befintlig hanterad Google-domän krävs behörig åtkomst med dess superadministratörskonto. Denna inloggning autentiserar anslutningen; ägarskapet förblir knutet till domänen, inte till denna enskilda person.
När uppgraderingen lyckas raderar Google kontaktinformationen för den tidigare kopplingen, däribland Gmail-adressen och uppgifter om dataskyddsombud och EU-representant. Avanet rekommenderar att nödvändiga uppgifter sparas före bekräftelsen enligt interna dataskydds- och åtkomstregler, och att en ansvarig person utses för den fortsatta uppdateringen. Detta gäller kopplingens kontaktmetadata, inte en dokumenterad radering av Gmail-kontot. Stoppa före Upgrade om domänen är oklar, superadministratörsbehörighet saknas eller överföringen av kontaktuppgifter inte är klarlagd.
Fortsätt Google-uppgraderingen från Sophos Mobile
Efter särskilt godkännande går du vidare till Google via Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Upgrade to managed Google domain. Denna EMM-initiated upgrade startas från den befintliga hanteringskonsolen; Sophos vidarekoppling är ingången till den faktiska Google-transaktionen, inte en andra första registrering eller en allmän Google-inloggning. Gå där igenom konfigurationen av administratörskontot för den hanterade Google-domänen och använd rätt alternativ:
- Om en hanterad Google-domän redan finns loggar du in med dess superadministratörskonto. Stäm av den godkända domänen igen och välj Upgrade. Om användare redan har synkroniserats kan Google även erbjuda Authenticate using Google under kopplingen. Få följderna av denna Google-autentisering separat godkända tillsammans med ansvarig identitetsadministration; aktivera den inte om effekten är oklar. Detta villkorade Google-steg är inte Sophos-inställningen Use managed Google domain device enrollment.
- Om ingen hanterad Google-domän finns ännu skapar du den med den godkända arbetsadressen och konfigurerar administratörskontot. Bekräfta e-postadressen via meddelandet från Google. Fullständig domänverifiering är valfri i detta flöde. Stäm av domänen igen före bekräftelsen och välj Upgrade. Detta är en fortsättning på den befintliga organisationskopplingen, inte en andra förstagångsregistrering via Configure > Register account.
Gå därefter tillbaka till Sophos Mobile, uppdatera sidan och kontrollera Android Enterprise mode = Managed Google domain. Description måste visa det administratörskonto som användes för registreringen; korrigera vid behov. Dessa kontroller ska genomföras i målmiljön och har inte redan utförts för denna artikel. Stoppa om visningen avviker och red ut kopplingen med ansvarig administration.
Efter en lyckad uppgradering sker organisationshanteringen i Google Admin console för den nu anslutna domänen; apphanteringen ligger kvar i Sophos Mobile som EMM. Uppdatera nödvändiga kontaktuppgifter i domänens Google Admin console och kontrollera posterna. Att lägga in uppgifterna igen återställer endast kontaktmetadata och ångrar inte bytet av koppling. Googles rekommenderade fortsatta konfigurationssteg 3 till 6 i EMM-konfigurationsguiden är en separat Google-administrationsuppgift, inte ytterligare licens- eller OS-krav för denna uppgradering.
Planera ny enhetsregistrering och uppgradering av enskilda enheter separat
Först därefter ska du utvärdera domänbaserad enhetsregistrering för nya enheter och den separata uppgraderingen av befintliga enheter. Att organisationsbytet lyckats bevisar inte att en befintlig enhet har bytt registreringsläge.
När det nya läget för enhetsregistrering aktiveras måste alla användare först finnas i Google-domänen. För domäner som registrerades före brytdatumet måste befintliga användarnamn behållas, annars kan Sophos Mobile inte koppla dem rätt. Det gäller namndelen före @, inte nödvändigtvis samma domän: det fiktiva Fusion-kontot anna@firma.example blir i den hanterade Google-domänen google.firma.example kontot anna@google.firma.example. Ersätt namn och domäner med dem som gäller i den egna klientmiljön; vid enhetsregistrering som startas av Sophos Mobile gäller dessutom fortfarande kravet på exakt samma e-postadress som vid Google-inloggningen. Vid den gamla SSP-registreringen kombinerar Sophos Mobile Fusion-användarnamnet med den hanterade Google-domänen, söker efter kontot och skapar det endast om det inte redan finns. Att ta bort en Mobile-användare tar inte bort Google-domänkontot. Den fortsatta kontohanteringen sker i Google Admin console; en kataloganslutning via Google Cloud Directory Sync (GCDS) är en separat identitetsuppgift.
Uppgradering av enskild enhet kan inte ångras. Gör detta endast i en godkänd pilot och efter bekräftad användartilldelning (även för enheter som tidigare registrerats utan användare), e-postadress från den hanterade Google-domänen, Google-inloggningsuppgifter, aktiverad domänbaserad enhetsregistrering och Mobile Control 9.8+: Devices > [Gerät] > Show device > Actions > Upgrade to managed Google domain enrollment. Användaren måste bekräfta aviseringen på enheten och logga in hos Google. Användaren måste påbörja uppgraderingen på enheten inom en timme efter att åtgärden utlösts i Sophos Mobile; därefter blir Googles uppgraderingstoken ogiltig. Tidsfristen gäller starten på uppgraderingen, till skillnad från kravet på slutförande av den nya enhetsregistreringen ovan. Förutsätt inte att token fortfarande gäller om tiden gått ut: kontrollera status och användartilldelning före en ny, separat godkänd åtgärd. Byt inte koppling och starta inte åtgärden igen utan kontroll. Säkerhetskopia i förväg och en alternativ väg krävs; denna åtgärd är inte en migrering från Device administrator till Android Enterprise och är ingen generell väg tillbaka efter en misslyckad registrering. Åtgärden är inte tillgänglig för enheter som redan använder managed Google domain enrollment; att åtgärden saknas är därför inget skäl att registrera organisationen på nytt.
Kontrollera resultatet och avregistrera säkert
Kontrollera i piloten enhetens identitet, ägarform, det hanteringsläge som faktiskt visas, korrekt användartilldelning, slutförda uppgifter och tillämpad policy mot dokumentationen. Bekräfta också på enheten att endast hanterade appar och data berörs på den bekräftat privata BYOD-enheten med Work Profile, eller att företagsenheten har konfigurerats korrekt. Att en uppgift eller ett Google-konto har skapats bevisar inte att registreringen fått avsedd effekt. Vid överskriden tidsgräns, fel e-postadress eller policy som inte tillämpats: stoppa före ett nytt försök, dokumentera enhetens och uppgifternas status och utred felet specifikt.
Förväxla inte avregistrering med återställning av en misslyckad registrering: En fullständigt hanterad Android Enterprise-enhet kräver fabriksåterställning för avregistrering. Kontrollera separat ägarskap, återställningsbar säkerhetskopia av alla berörda data, återställningsväg, Factory Reset Protection (FRP), giltighet och tillgång till inloggningsuppgifter för de konfigurerade Google-kontona samt ny provisionering före godkännande. Om kontouppgifterna är okända eller ogiltiga: stoppa. Efter en radering kan enheten bli oanvändbar. QR kräver skanning vid enhetens konfiguration; för Zero-touch/KME ska aktiv leverantörstilldelning och rutinen för återlämning/återanvändning klarläggas i det separata provisioneringsflödet före återställning. Även om en fortfarande hanterad Full Device-post tas bort kan en automatisk fabriksåterställning utlösas; använd inte detta som riskfri upprensning. Endast för en enhet som bevisligen är privat (BYOD) och har ett faktiskt bekräftat Sophos-Work-Profile-läge, och efter godkännande, ska du överväga Devices > [Arbeitsprofilgerät] > Actions > Wipe Android work profile: då raderas appar och data i arbetsprofilen, inte automatiskt hela den privata enheten. Utlös åtgärden med Yes i bekräftelsedialogen först efter att enhet, läge, säkerhetskopia och godkännande har stämts av. Vid registrering med Managed Google Play Account kan ett Google-konto finnas kvar på enheten efter avregistrering och fortsätta räknas mot gränsen för samtidigt registrerade enheter. Ta i så fall endast bort det entydigt identifierade hanterade kontot manuellt, inte användarens privata Google-konto, innan platsen betraktas som ledig. Rensa enhetsförteckning och tilldelningar först när enhetens tillstånd bekräftats; dra inte slutsatsen att avregistreringen lyckades bara för att en post försvunnit ur konsolen. Det äldre Device Administrator-kommandot Unenroll ersätter inte en Full-Device-Wipe.
Se Förbereda och kontrollera Android FRP för kontroll av FRP-konton, enhetssynkronisering och återställningsvägar före godkännande; detta är inte ett generellt godkännande för återställning.
Guidens avgränsning: QR, Zero-touch och Knox Mobile Enrollment inklusive återställning och godkännande från leverantören, återställning av FRP-konton, migrering från Device Administrator, detaljerad borttagning för BYOD samt driftsättning av appar och policyer är separata uppgifter. Ingen enhet, klientmiljö, tokenväxling, återställning eller avregistrering har hanterats för denna artikel. Kontrollera vilka kombinationer av OS/OEM som stöds, faktisk licens och verkliga Google-/Sophos-roller i målmiljön.