Förbereda och kontrollera Android Factory Reset Protection i Sophos Mobile
Före en återställning: För en fullständigt hanterad Android Enterprise-enhet ska du först kontrollera ägarskap och hanteringsläge, att organisationen har tillgång till ett Google-konto för återställning och dess inloggningsuppgifter, att kontots interna Google-ID är korrekt samt att målenheten har synkroniserats. En sparad FRP-inställning i konsolen är inget bevis för att enheten har tagit emot den. Om kontot inte är åtkomligt eller återställningsmetoden är oklar: återställ inte enheten. Med Factory Reset Protection (FRP) aktiverat kan den annars förbli oanvändbar vid den nya konfigurationen.
Den här anvisningen gäller endast Android Enterprise fully managed. En privat enhet med arbetsprofil omfattas inte av förfarandet. FRP skyddar mot obehörig användning efter vissa fabriksåterställningar; skyddet gäller inte nödvändigtvis vid varje återställning och är inte ett sätt att låsa upp en enhet som redan är spärrad. Wipe och att radera en enhet från Sophos Mobile är två separata åtgärder.
Säkra återställningsmöjligheten innan FRP konfigureras
- Kontrollera enhetens identitet och godkännandet från ägaren mot den egna inventarieförteckningen. Klargör hanteringsläge, ansvarig tenant, behörighet att utföra åtgärden i Sophos Mobile och avsedd återställningsmetod. Säkra enhetsdata som behövs och planera hur enheten ska konfigureras på nytt före en planerad fabriksåterställning; en återställning kan inte ångras.
- Välj ett eller flera Google-konton som organisationen hanterar för FRP. Se till att behöriga personer har kontrollerad tillgång till inloggningsuppgifterna och kontrollera i förväg att det går att logga in med vart och ett av de avsedda kontona. Inloggningsuppgifter och interna ID:n hör inte hemma i skärmbilder, ärenden eller en offentlig artikel.
- Ta fram det interna Google-ID:t för vart och ett av dessa konton, inte e-postadressen eller lösenordet: Logga in hos Google med just det kontot (logga vid behov först ut från ett annat konto). Öppna Try it! på Google People API-sidan för
people.get(kallas Try this API i Sophos anvisning), sättresourceNametillpeople/meochpersonFieldstillnamesoch kör begäran. Ta den 21-siffriga sifferföljden efterpeople/i svarsfältetresourceNameoch koppla den internt till det inloggade kontot. Använd inte någon annans ID eller ett gissat ID. Om begäran misslyckas eller kopplingen till kontot är oklar, stanna här. - Öppna först My Products > Mobile i Sophos Fusion. Välj Setup > Google setup i sidomenyn och öppna sedan fliken Android Enterprise. Aktivera Use FRP under Factory Reset Protection, ange de kontrollerade interna ID-numren i Google+ IDs och välj Save. Enligt produktdokumentationen gäller inställningen för fullständigt hanterade Android Enterprise-enheter vid deras nästa synkronisering – inte med säkerhet redan när den sparas.
- Kontrollera FRP-statusen som visas för den avsedda pilotenheten under Devices > [enhet] > Show device > Status efter bekräftad synkronisering. Godkänn inte fabriksåterställningar av hela enhetsflottan utan verifierbar enhetssynkronisering och ett auktoriserat test av den efterföljande konfigurationen. Enbart statusvisningen bevisar varken att inställningen gäller på enheten eller att inloggningen fungerar efter en återställning.
Varning: Ett ogiltigt internt ID eller förlorade inloggningsuppgifter till Google kan göra en enhet oanvändbar efter en återställning med FRP aktiverat. Innan en destruktiv åtgärd utförs ska även den återställningsmetod som faktiskt planeras för enheten och tillgången till återställningskontot godkännas.
Vilken återställning aktiverar FRP?
Enligt Sophos gäller skillnaderna nedan endast om FRP har konfigurerats för den fullständigt hanterade enheten. Detta är inte anvisningar för att starta en återställning via Recovery eller ADB:
- Sophos Mobile Admin: Wipe: FRP aktiveras för den konfigurerade enheten om Turn on Factory Reset Protection väljs i bekräftelsedialogen. Gissa inte vilka standardval som gäller i stället för att kontrollera dialogen och vald enhet. Ett skapat Wipe-uppdrag är inget bevis för att den fysiska återställningen har slutförts.
- Automatisk återställning efter för många felaktiga enhetslösenord, Android Recovery Mode, Android Debug Bridge (ADB) eller andra metoder där användarens inloggningsuppgifter inte anges före återställningen: FRP aktiveras på den konfigurerade enheten. Använd inte dessa metoder som en genväg för att återställa åtkomsten.
- Settings > Erase all data (factory reset): Enligt Sophos aktiverar denna användarinitierade metod inte FRP. Det innebär varken att en borttappad enhet säkert kan raderas på det här sättet eller att samma sak gäller för alla Android-versioner och enhetstillverkare utan praktiska tester.
- Radera enheten från Sophos Mobile: Den separata dokumentationen om enhetsradering beskriver en automatisk fabriksåterställning för Android Enterprise fully managed. De tre FRP-källorna fastställer däremot inte vilken effekt på FRP denna raderingsmetod har. Likställ inte radering med Wipe där FRP-kryssrutan har valts; godkännande och kontroll hör till det separata avvecklingsförfarandet.
Ändra FRP för en enskild enhet
Efter global konfiguration är FRP enligt Sophos aktiverat som standard för fullständigt hanterade enheter. Ett undantag som underlättar ny konfiguration bör bara övervägas för en enhet som bevisligen varken har kommit bort eller stulits. Kontrollera först målenheten och godkännandet; att inaktivera skyddet för en försvunnen enhet motverkar dess syfte.
Välj målenheten under Devices, gå till Show device > Actions > Set Factory Reset Protection och välj medvetet Turn on FRP eller Turn off FRP. Kontrollera därefter visningen under Show device > Status när enhetens synkronisering har bekräftats. Vid ett tidsbegränsat undantag ska du efter avslutad auktoriserad konfiguration kontrollera att FRP har aktiverats igen och kontrollera dess status. Varken en åtgärd som ännu väntar på att utföras eller enbart statusvisningen garanterar att ändringen gäller på enheten.
Redan spärrad av FRP efter en återställning? Återställ inga fler enheter. Kontrollera först ansvar och enhetens identitet, att det registrerade ID:t hör till ett Google-konto som konfigurerats för FRP, samt behörighet och giltiga inloggningsuppgifter. Försök att under den nya konfigurationen på den berörda enheten logga in med giltiga inloggningsuppgifter till ett av de Google-konton som konfigurerats för FRP. Lova inte att vilket personligt konto som helst som tidigare varit inloggat räcker. Om det konfigurerade kontot är okänt, inloggningsuppgifterna saknas eller inloggningen misslyckas, stanna här och eskalera via godkänd kontoåterställning eller support från Sophos eller enhetstillverkaren. Varken Turn off FRP i efterhand, ADB eller odokumenterade metoder för att kringgå spärren är någon belagd väg tillbaka; en lyckad upplåsning på just den här enheten är inte bevisad utan ett auktoriserat enhetstest.