Bedöm Knox Service Plugin i Sophos Mobile
Knox Service Plugin (KSP) ger ytterligare Samsung Knox-inställningar som en hanterad Android Enterprise-app i Sophos Mobile. Det är inte en separat Sophos-enhetspolicy och ersätter varken Android Enterprise-registrering eller dess hanteringsläge.
Produktionsstopp: Tilldela inte KSP-inställningar för enhetsåtkomst, nätverk, certifikat, appar, lösenord eller kioskläge i produktion förrän varje enskild policy, hanteringsläget, licensen, den observerade effekten och återställningsvägen har kontrollerats på målenheten. En installerad KSP-app eller en slutförd Sophos-uppgift räcker inte.
Förkontroll: Vad måste klarläggas före ett försök?
Kontrollera följande inför ett godkänt försök på en enhet utanför produktion:
- Enhet, läge och önskade inställningar: Dokumentera modell, ägarskap, Android-/Knox-/KSP-version och hanteringsläge. Jämför varje inställning som behövs med dess avsedda verkningsområde och Samsungs versionsinformation för den aktuella versionen. Stöd för varje enskild inställning är inte verifierat.
- Klargör vad Samsung stöder: För äldre enheter behöver Samsungs motstridiga uppgifter nedan om Android 9 och Android 12 redas ut med Samsung. Android 12/Knox 3.8 är i sig inget bevis för att alla policyer kan användas.
- Kontrollera Sophos-miljö och licens: Utifrån Samsungs minimikrav för KSP, förklarade nedan, behöver du klargöra med Sophos om den aktuella konsolen för enhetshantering (UEM) stöder Android Enterprise, API:er för enhetshantering, OEMConfig och managed Google Play för det valda Device Owner-/Profile Owner-läget. Kontrollera det dokumenterade nyckelfältet, giltig behörighet, faktisk aktivering och utgångsdatum. Fastställ vem som ansvarar för förnyelse och eventuell återaktivering av enheterna via UEM. Inte kontrollerat; ”kostnadsfritt” betyder inte ”utan nyckel”.
- Undvik dubbel styrning: Jämför Sophos inbyggda policyer med KSP-inställningarna för varje begränsning och beakta Samsungs särskilda rekommendation för KSP-enhetsbegränsningar. Det är inte visat att en kombination är fri från konflikter.
- Observera effekt och återgång: Efter godkännande ska utgångsläget, effekten av varje inställning, tillgänglig återkoppling och tillståndet efter administrativ borttagning kontrolleras på testenheten. Se till att det finns en säker administrativ anslutning och en återställningsväg.
Hanteringsläge och verkningsområde
Sophos Mobile behandlar KSP som en app för Samsung-enheter med Knox Platform for Enterprise (KPE, Samsungs plattform för företagspolicyer). Appen godkänns och distribueras via managed Google Play. Följande ordningsföljd bekräftas av Sophos dokumentation, inte av ett test i en Sophos-klientorganisation eller på en enhet. För ett godkänt försök efter förkontrollen är godkännande, konfiguration och installation separata steg:
- Godkänn för Android Enterprise-kontot: Under Apps > Android, på sidan Apps - Android Enterprise, öppnar du den inbäddade butiken med Open managed Google Play. Öppna KSP-appen där, välj Select och bekräfta med Yes. Du kan även lägga till appen i en samling via Organize apps. Stäng fönstret; appen visas nu i Sophos applista. Det är den dokumenterade vägen för godkännande, ännu ingen installation. Användarna ser appen i sin managed Play-butik först vid nästa synkronisering av enheten med Sophos Mobile. Att posten syns i konsolen betyder därför inte att appen redan är tillgänglig för användarna att installera själva.
- Konfigurera appen och skicka inställningarna: I Sophos dokumenterade förfarande väljer du KSP-appen under Apps > Android. Med Page och App category anger du dess placering i användarnas Google Play Store-app. Aktivera därefter Use managed configuration och konfigurera de Samsung-definierade inställningarna under Managed configuration. Enligt detta dokumenterade förfarande ska Knox-licensnyckeln anges i KPE Premium License key; förbehållet nedan om den aktuella, okontrollerade Sophos-miljön gäller fortfarande. Därefter följer Save och det separata kommandot Send app settings to Google. Enligt Sophos gör detta kommando konfigurationsändringarna tillgängliga för användarna.
- Starta installationen separat: Enligt Sophos kan KSP installeras på valda enheter eller enhetsgrupper; alternativt kan användarna själva installera den godkända appen från managed Google Play. För administrativ installation öppnar du pilmenyn bredvid KSP under Apps > Android och väljer Install. Välj enskilda enheter eller grupper via Select device groups och avsluta med Finish. Sophos överlämnar uppdraget till Google; kontrollera installationsstatus under Show device > Installed apps. Send app settings to Google ersätter inte detta installationssteg. Enligt Sophos tillämpas Knox-policyerna när den tidigare konfigurerade KSP-appen installeras på en enhet; det dokumenterade förfarandet förutsätter Knox-licensnyckeln som anges ovan.
Fälten som erbjuds kan ändras med KSP-appens version. Vilka inställningar som faktiskt får effekt beror på hanteringsläget och respektive Samsung-policy. Varken överföring till Google eller installation bevisar att inställningarna fungerar på enheten.
- Fullständigt hanterad företagsenhet: Sophos Mobile kan hantera hela enheten. Det bevisar ännu inte att varje KSP-inställning stöds.
- Privat enhet med arbetsprofil: Hanteringen omfattar bara arbetsprofilen; ett synligt KSP-fält bevisar ingen effekt på hela enheten.
- Företagsägd enhet med arbetsprofil: Samsung anger detta läge för KSP. Vilka inställningar som också kan påverka delar utanför arbetsprofilen beror på respektive Samsung-policy; stöd och effekt i Sophos är inte klarlagda.
- Dedikerad enhet: Den är fullständigt hanterad och dessutom konfigurerad för kioskanvändning. Inte heller här är varje KSP-inställning automatiskt godkänd.
Sophos skiljer mellan fullständigt hanterade enheter, arbetsprofiler och dedikerade enheter. En dedikerad enhet är i detta sammanhang en fullständigt hanterad registrering med extra kioskkonfiguration, inte ett fjärde fristående registreringsläge. Äldre Android Device Administrator, Knox-container och Mobile Threat Defense är inte utbytbara hanteringslägen för KSP. För funktioner som överlappar rekommenderar Samsung i regel den inbyggda styrningen i enhetshanteringslösningen och KSP för ytterligare funktioner som behövs. Om Sophos inbyggda begränsningar överlappar KSP-begränsningar måste det klarläggas vilken lösning som ska styra före ett försök. I det särskilda fallet att ens en enda KSP-enhetsbegränsning behövs rekommenderar Samsung att alla enhetsbegränsningar hanteras inom KSP-strukturen. Det är inget generellt godkännande av en blandad Sophos-/KSP-konfiguration; överlappningar måste prövas på en testenhet som stöds.
Vilka Samsung-enheter kan använda KSP?
För äldre enheter motsäger Samsungs uppgifter varandra när det gäller om KSP fungerar respektive stöds. Minimikraven för KSP (per den 1 september 2026) anger Android 12 eller senare. Tabellen över Knox-versioner som stöds (sidan uppdaterad den 2 september, tabellen den 22 juli 2026) anger Android 12.0/Knox 3.8 för KSP, med undantag för vissa funktioner. Det separat angivna värdet för KPE-plattformen är inte en gräns för KSP. Däremot svarar Samsungs vanliga frågor om KSP (per den 14 september 2026) på frågan om enheter som stöds att KSP fungerar redan från Android 9/Knox 3.2.1. På grund av motsägelsen är detta inte ett tillförlitligt belägg för aktuellt stöd för äldre enheter.
Även för enheter inom den angivna stödgränsen måste varje enskild funktion kontrolleras. Versionsinformationen för KSP 26.08 anger appversion 1.5.74 från den 4 september 2026. Auto Blocker kräver Knox 3.14 eller senare; USB-undantagslistan när enheten är låst kräver Knox 3.14 och Android 17 eller senare. Policyer för Peripheral Configuration har tagits bort i denna version. Dessa gränser gäller de nämnda funktionerna, inte alla KSP-policyer. Att en appversion har publicerats bevisar varken att den finns i den aktuella Sophos-klientorganisationen, att konfigurationen har tillämpats eller att den får effekt på enheterna.
Inför planeringen: Supporttabellen skiljer mellan fortsatt användning och support. Enligt Samsung tas äldre enheter inte bort från Knox-tjänster enbart för att de ligger utanför stödgränsen, men Samsung ger ingen support för problem på sådana enheter. Det garanterar varken att KSP fungerar under Android 12 eller innebär att KSP inte kan fungera där. Svaret i vanliga frågor på frågan om enheter som stöds är fortfarande motstridigt. Utgå vid ett nytt införande från de aktuella minimikraven och gränsen Android 12/Knox 3.8. Godkänn inte äldre enheter utan att klargöra modell och önskade inställningar med Samsung. Även inom denna gräns måste effekten av enskilda policyer i Sophos Mobile kontrolleras.
Licens: kostnadsfritt betyder inte utan nyckel
Sophos konfigurationsanvisningar (per den 8 augusti 2023) kräver en nyckel i fältet KPE Premium License key; utan den skulle policyerna inte tillämpas. Om detta fält och policyerna fungerar likadant i den aktuella Sophos-miljön i dag är inte kontrollerat. Samsung anger att appen och KPE Premium-behörigheten är kostnadsfria, men kräver en giltig KPE-licens. Specialfunktioner kan kräva separata avgiftsbelagda behörigheter. Enligt Samsungs licensvillkor löper Premium-behörigheten ut två år efter aktivering; ett utgångsdatum påverkar även befintliga enheter. Vid utgång kräver Samsung, utöver förnyelse, att berörda enheter återaktiveras via UEM – det räcker inte att bara förnya nyckeln. Om och hur detta går till i den aktuella Sophos-klientorganisationen är oklart. Att låta licensen löpa ut är ingen återställningsväg.
Kostnadsfritt betyder varken att en nyckel inte behövs i Sophos dokumenterade förfarande eller att licensen automatiskt är aktiverad i den aktuella Sophos Mobile-miljön. Licensnycklar hör inte hemma i artiklar, skärmbilder eller oskyddade supportärenden.
Kontroll på testenheten
Kontrollera först installationen och appversionen innan du undersöker effekten. Sophos skiljer mellan två felsituationer:
- Om Installation request to be sent to Google visas under en längre tid, kontrollera om KSP är tillgängligt för användarens land och enhetstyp.
- Om Installation request sent to Google visas under en längre tid, öppna Pending downloads i Google Play på enheten och leta efter ett uppdrag som har fastnat. KSP-uppdraget startar först när uppdragen före det i kön har slutförts.
Uppdateringar: Enligt Sophos går det inte att starta appuppdateringar från Sophos Mobile; användarna måste genomföra dem i Google Play. Ett nytt installationsuppdrag är därför ingen dokumenterad uppdateringsmetod. Dokumentera den faktiskt installerade KSP-versionen och jämför med Samsungs versionsinformation för den versionen och de konfigurationsfält som erbjuds.
I synnerhet nätverks-, certifikat-, kiosk- och åtkomstbegränsningar får inte provas i produktion utan en säker administrativ anslutning och en återställningsväg. En lyckad appinstallation eller överföring till Google bevisar ingen policyeffekt. Enligt Samsungs vanliga frågor om KSP finns återkoppling för varje policy bara om UEM-lösningen integrerar det Google-gränssnitt som krävs. Om Sophos Mobile visar sådan återkoppling i den aktuella miljön är oklart. Den faktiska effekten måste observeras på testenheten.
Debug mode endast för det begränsade försöket
Om återkoppling saknas i konsolen beskriver Samsung ett felsökningstest direkt på enheten. Utan Debug mode körs KSP normalt i bakgrunden utan något synligt appgränssnitt. Begränsa försöket till ett fåtal godkända enheter utanför produktion. Följande steg är dokumenterade men har inte testats i en Sophos-klientorganisation eller på en enhet:
- Öppna KSP under Apps > Android och aktivera Debug mode under Managed configuration, med Use managed configuration aktiverat. Samsung påpekar att reglagets placering och utseende beror på UEM-gränssnittet. Om reglaget saknas i det tillgängliga schemat ska du klargöra detta med Sophos i stället för att använda ett annat felsökningsreglage.
- Konfigurera endast de testinställningar som redan har godkänts, välj Save och skicka med Send app settings to Google. Enligt Samsung öppnas KSP-appen nästa gång enheten tar emot nya policyer. Om den inte öppnas ska du först kontrollera leveransen samt versionerna av Google Play services och Play client. Ett sparat värde i konsolen bevisar inte att enheten har tagit emot det. Samsungs allmänna hänvisning till uppdatering via UEM är ingen bekräftad klickväg i Sophos.
- Öppna den senast mottagna konfigurationen i KSP. Kontrollera resultaten under Configuration results och jämför de mottagna inställningarna i JSON-format via Policies received med de avsedda testvärdena. Samsung visar lyckade policyer i svart och misslyckade i rött. Dokumentera felmeddelandet för varje misslyckad policy. Dokumentera mottagning, resultat per policy och felinformation separat och kontrollera dessutom den faktiska effekten på enheten. En lyckad status ersätter inte denna observation.
- Stäng av Debug mode i samma hanterade konfiguration efter försöket, välj Save och utför Send app settings to Google igen. Kontrollera på testenheten att den ändrade konfigurationen har tagits emot. Samsung kräver att läget stängs av före bred distribution; detta innebär fortfarande inget godkännande för produktion.
Stoppa försöket om ett fel fortfarande är oklart. Vänd dig till återförsäljaren med licensproblem, till Sophos med frågor om UEM-konsolen och till Samsung Knox Support med KSP-problem.
Spara diagnostikexporter och begär enhetsloggar
Dessa steg bygger på dokumenterade tillverkaruppgifter, inte på ett enhetstest. Behåll säker administrativ åtkomst och en återställningsväg under hela det godkända försöket utanför produktion.
- Öppna KSP och välj den senast mottagna konfigurationen. Välj Export results i exportmenyn och använd Save för att spara filen under Internal storage > Download.
- Upprepa med Export policies received och Export historical events. Filerna heter
ConfigurationResults_<timestamp>.txt,ReceivedPolicies_<timestamp>.txtochHistoricalEvents_<timestamp>.txt;<timestamp>är tidsstämpeln som exporten skapar. Resultat och mottagna policyer innehåller JSON; historiska händelser omfattar även tidigare policyer och licensaktiveringar. - Be godkänd Samsung Knox Support att även samla in dumpState-ZIP-filen snarast efter felet, eftersom enhetsloggar kan skrivas över. Den här artikeln är inte ett körbart insamlingsrecept för SysDump. Kom överens med supporten om modell, Android-version, åtkomstbehörighet och insamlingsperiod innan systemdiagnostik används.
Använd Apply Latest Policies endast för att tillämpa redan godkända testinställningar igen. Leveransen kan dröja; försök vid behov igen efter några minuter. Varken ett tryck på knappen eller en export av resultat bevisar effekten. Jämför mottagning, resultat och faktisk enhetseffekt igen.
På Android 15 eller senare kan åtkomst till SysDump kräva tillfällig avstängning av Security and privacy > Auto Blocker. Det försvagar ett skydd: låt godkänd support göra ändringen endast vid bekräftat behov och uttryckligt godkännande, begränsat till testenheten och insamlingsperioden; återställ och kontrollera sedan det ursprungliga skyddet. Debug Level Mid är inte heller ett standardsteg: överväg det endast vid ett fel som kan återskapas efter omstart eller på begäran av Samsung Knox Support. Ändringen startar om enheten; få avbrottet godkänt, säkra administrativ åtkomst och återställ Debug Level Low efter insamlingen. Den här felsökningsnivån på enheten är skild från KSP-reglaget Debug mode.
Kontrollera alla fyra filer för konfidentiella uppgifter, inklusive licensnycklar, förvara dem säkert och skicka dem endast via den godkända supportkanalen. Använd Delete dumpstate/logcat först efter att säker lagring har verifierats, inte som ett första eller obligatoriskt insamlingssteg. Kontrollera efter diagnostiken att skydd och felsökningsinställningar har återställts. Ingen logginsamling eller supportutredning har genomförts här.
Återgång är inte detsamma som avinstallation
För KSP beskriver Sophos avinstallation av appen som ett sätt att ta bort Knox-policyer. Det finns inga belägg för att varje enskild inställning därefter återställer enhetens tidigare tillstånd. Dokumentera utgångsläget och den planerade återställningsvägen före uppdraget. Kontrollera sedan på enheten att appen har tagits bort och vilket tillstånd varje testinställning har.
För det godkända försöket dokumenterar Sophos följande administrativa avinstallationsuppdrag. Det gäller både appar som har installerats via Sophos Mobile och appar som användare själva har installerat från managed Google Play:
- Välj Uninstall på Apps - Android Enterprise under Apps > Android.
- Välj de berörda enskilda enheterna eller de godkända testgrupperna via Select device groups. Kontrollera innan du går vidare att inga produktionsenheter ingår.
- Välj KSP på Select app.
- På Schedule task startar du uppdraget direkt med Now eller anger planerad dag och tid med Date.
- Avsluta med Finish. Sophos skickar uppdragen till ett Google-API; det kan ta några minuter innan avinstallationen börjar. Inte heller Now innebär att borttagningen på enheten har bekräftats omedelbart.
För en enskild enhet anger Sophos även Show device > Installed apps och papperskorgsikonen bredvid appnamnet som alternativ. Kontrollera den faktiska borttagningen och enhetens tillstånd efter leveransen. Om en testinställning fortfarande har effekt eller den administrativa anslutningen har brutits ska du inte förutsätta att enheten har återställts och inte fortsätta utrullningen.
Att ta bort en katalogpost avinstallerar inte redan installerade appar. Avinstallation av användaren är inte heller en likvärdig återställningsväg. Om administratören har installerat appen via Sophos Mobile installerar Google som standard om den direkt efter att användaren avinstallerat den. Enligt Sophos beror permanent borttagning av användaren på Allow app uninstall i den tilldelade Restrictions-konfigurationen för enheten eller arbetsprofilen. Ändra inte denna tillåtelse som ett generellt återställningssteg; den är ingen dokumenterad förutsättning för det administrativa avinstallationsuppdraget.