Hoppa till innehållet
Avanet

Sophos Mobile: bedöm anslutningar och certifikat i Android Enterprise

Den här artikeln hjälper dig att avgöra vilken Android Enterprise-policy och vilka certifikat en anslutning behöver. Den beskriver dokumenterade inställningar, inte en ändring som har testats i den aktuella miljön. Kontrollerna av pilot och återgång är Avanets driftrekommendationer, inte krav som Sophos ställer för den här dokumentationen. Innan en ändrad policy tilldelas i produktion behövs en pilot och en verifierad åtkomstväg som är oberoende av det berörda trådlösa nätverket, VPN-anslutningen eller proxyn. Det är därmed ännu inte visat att aktivering eller återställning fungerar i den egna miljön.

Benämningar: Sophos engelska namn avser den engelskspråkiga källdokumentationen; de angivna tyska motsvarigheterna kommer från Sophos tyskspråkiga hjälp. Vilket språk och vilka klickbara benämningar gränssnittet i den aktuella miljön faktiskt visar har inte kontrollerats.

Fastställ först hanteringsläge och utgångsläge

Vilken anslutning ska ändras: EAP-Wi-Fi (även byte av CA eller servernamn), SCEP-/klientcertifikat, VPN-app eller HTTP-proxy? Kontrollera först hanteringsläge, policytyp, licens och Android-version på målenheten. Sophos skiljer mellan Android Enterprise-enhetspolicy för full device och arbetsprofilspolicy för work profile. En inställning i arbetsprofilen visar varken att privata appar kan använda profilens certifikat eller att VPN eller Wi-Fi påverkas för hela enheten.

Håll isär tre certifikatroller

  • SCEP-serverns CA: Tillitsankare för SCEP-servern; lägg till den som Stammzertifikat (engelsk Sophos-hjälp: Root certificate) i samma policy före SCEP-konfigurationen.
  • Utfärdat klientcertifikat: Identitet för den avsedda appen eller anslutningen. Ett uppladdat Client-Zertifikat (engelsk Sophos-hjälp: Client certificate, .pfx) och ett certifikat utfärdat via SCEP är två olika konfigurationsvägar.
  • EAP-serverns CA: Tillitsankare för verifiering av Wi-Fi-servern; kontrollera den tillsammans med serverns förväntade namn. Den behöver inte vara samma CA som SCEP-serverns CA. Kontrollera rätt kedja separat för varje ändamål i stället för att lita på en okänd CA.

Android Enterprise-enhetspolicy (full device)

Konfigurationen Client-Zertifikat (Client certificate i den engelska Sophos-hjälpen) används enligt dokumentationen för att installera ett klientcertifikat på enheter. Det visar inte när installationen sker eller att certifikatet faktiskt har installerats i den aktuella miljön. Välj Upload a file i området File och välj sedan en PKCS #12-certifikatfil (.pfx). Du kan också dra certifikatet från filhanteraren till området File för att ladda upp det. Certificate name visar certifikatets namn, som Sophos Mobile hämtar från certifikatfilen. Dessa engelska fält- och åtgärdsnamn kommer från Sophos-hjälpen, inte från ett kontrollerat gränssnitt i den aktuella miljön. Andra konfigurationer i samma policy kan använda certifikatet; för en annan policy krävs en ny uppladdning.

Lägg till ett rotcertifikat i enhetspolicyn

Root certificate, i den tyska hjälpen Stammzertifikat, tar emot ett X.509-rotcertifikat i PEM- eller DER-format och installerar det vid tilldelning. Bara konfigurationer i samma policy kan välja det, till exempel som tillitsankare för EAP-servern i Wi-Fi. Vanliga filändelser är .cer, .crt och .pem för PEM samt .cer och .der för DER. Det är exempel, inte en fullständig lista eller ett krav på filändelse.

  1. Öppna den befintliga enhetspolicyn på Edit policy och välj Add configuration > Root certificate.
  2. Välj Upload a file, välj rätt X.509-fil och öppna den med Open. Du kan också släppa filen från filhanteraren var som helst i området File.
  3. Efter uppladdningen visar Certificate name Distinguished Name, förkortat DN, för certifikatets utfärdare. Förväxla inte detta med namnet eller Subject för ett klientcertifikat.
  4. Apply sparar konfigurationen. Spara sedan policyn med Save på Edit policy. Lägg till en separat Root certificate-konfiguration för varje ytterligare rotcertifikat.

SCEP-fält i enhetspolicyn

SCEP gör det möjligt för enheten att begära ett certifikat från en CA via Simple Certificate Enrollment Protocol. Lägg först till SCEP-serverns CA som Root certificate i samma policy och lägg sedan till SCEP-konfigurationen via Add configuration. Klicka på en befintlig konfigurations namn för att redigera den. Följande fält är dokumenterade för enhetspolicyn och, med de begränsningar som beskrivs nedan, även för arbetsprofilspolicyn; de är inte anvisningar för privata appar eller en annan plattform.

  • URL är CA-serverns webbadress. %_SCEPPROXYURL_% hänvisar till server-URL:en under Setup > Sophos setup > SCEP.
  • Alias name är certifikatets namn i urvalsdialoger. Välj ett namn som är lätt att komma ihåg, till exempel Subject-värdet utan CN=.
  • Subject anger certifikatets mottagare. CN=%_USERNAME_% avser en användare och CN=%_DEVPROP(serial_number)_% en Android-enhet. Vid tilldelning ersätter Sophos Mobile platshållarna med motsvarande egenskaper. %_USERNAME_% ger egenskapen Exchange Login för den användare som tilldelats enheten, medan enhetsplatshållaren ger den angivna enhetsegenskapen. Tillgängliga egenskaper finns på Device properties och Custom properties under Show device. Det ersatta Subject-värdet måste vara ett giltigt X.500-namn och stämma med den avsedda PKI-identiteten.
  • För ett SAN väljer du typ under Type of Subject Alternative Name och anger värdet under Value of Subject Alternative Name. RFC 822 name avser en giltig e-postadress, DNS name CA-serverns DNS-namn och Uniform resource identifier dess fullständiga URL. AD user logon name är användarens inloggningsnamn i Active Directory, alltså User Principal Name, förkortat UPN.
  • Challenge är webbadressen för att begära ett challenge-lösenord, inte själva lösenordet. %_CACHALLENGE_% hänvisar till challenge-URL:en under Setup > Sophos setup > SCEP. Stäm av hur challenge skapas och vilka behörigheter som krävs för certifikatregistrering med PKI-teamet.
  • Root certificate väljer CA bland alla uppladdade Root certificate-konfigurationer i den aktuella policyn.
  • Key size är storleken på den offentliga nyckeln i det utfärdade certifikatet och måste stämma med SCEP-serverns inställning. Certificate usage erbjuder Use as digital signature för digitala signaturer och Use for encryption för datakryptering. Stäm av användningen med PKI-teamet och den avsedda tjänsten.

På sidan Edit policy anger SCEP renewal interval, i den tyska hjälpen SCEP-Erneuerung, efter vilket intervall enheten begär att certifikatet förnyas. Spara policyn med Save när de nödvändiga konfigurationerna är klara. Varken fälten eller det valda intervallet visar att utfärdande eller förnyelse har lyckats; inget intervallvärde anges här.

Android Enterprise-arbetsprofilspolicy (work profile)

Client-Zertifikat (Client certificate i den engelska Sophos-hjälpen) används även i detta läge för att installera ett klientcertifikat på enheter. Välj Upload a file i området File och välj sedan en PKCS #12-certifikatfil (.pfx). Certificate name visar certifikatets namn, som Sophos Mobile läser från filen. Certifikatet är tillgängligt för Managed-Google-Play-appar i arbetsprofilen och andra konfigurationer i samma policy, men det är inte visat att privata appar kan använda det. För en annan policy krävs en ny uppladdning.

Stammzertifikat (Root certificate i den engelska Sophos-hjälpen) installerar X.509-rotcertifikatet i PEM- eller DER-format i arbetsprofilen vid tilldelning och gör det tillgängligt för konfigurationer i samma policy.

När du laddar upp ett rotcertifikat till en befintlig arbetsprofilspolicy gäller även formatangivelserna, inklusive de icke uttömmande exemplen på filändelser, och alla fyra steg i avsnittet ”Lägg till ett rotcertifikat i enhetspolicyn”. I steg 1 ska du uttryckligen öppna arbetsprofilspolicyn i stället för enhetspolicyn på Edit policy. Add configuration > Root certificate, filval eller dra och släpp, visningen av utfärdarens DN samt Apply och därefter Save är oförändrade. Lägg även här till en separat konfiguration för varje ytterligare rotcertifikat. Installationen är fortfarande begränsad till arbetsprofilen och valet av certifikat till konfigurationer i samma policy.

SCEP kräver även här att SCEP-serverns CA först finns som Stammzertifikat i samma policy. Utfärdade certifikat beskrivs som tillgängliga för appar i arbetsprofilen; det innebär varken att de finns tillgängliga på hela enheten eller att de förnyas automatiskt. Kontrollera URL, challenge, ämne/X.500, CA, nyckellängd och användning var för sig.

Efter denna CA-uppladdning lägger du till en SCEP-konfiguration via Add configuration i samma befintliga arbetsprofilspolicy. Klicka på en befintlig konfigurations namn för att redigera den. För denna SCEP-konfiguration i arbetsprofilen gäller uttryckligen de sju fältbeskrivningarna i avsnittet ”SCEP-fält i enhetspolicyn”, från URL till Key size / Certificate usage. Det omfattar URL-/challenge-platshållarna, exemplen för Alias och Subject, ersättning av platshållare och kopplingen till egenskaper, val av SAN-typ och SAN-värde samt AD-UPN, val av rotcertifikat från samma policy och nyckelstorlek med kontroll mot servern samt användningsalternativ. Efter de nödvändiga ändringarna sparar du arbetsprofilspolicyn med Save på Edit policy. Detta gäller endast stegen för att lägga till eller redigera SCEP och fältbeskrivningarna, inte det separata stycket om förnyelseintervallet, uppladdningen av klientcertifikat i enhetspolicyn eller andra anslutningsfält. Det visar inte att certifikaten är tillgängliga för privata appar eller på hela enheten.

Begränsning i båda lägena: Sophos Wi-Fi-inställning (Wi-Fi i den engelska hjälpen) listar Client-Zertifikat-konfigurationer från samma policy i fältet Identitätszertifikat (Identity certificate). Det finns inget belägg för att ett utfärdat SCEP-certifikat kan väljas direkt i detta fält.

Konfigurationen av SCEP-servern är fortfarande en separat uppgift. Arbetsgången SCEP-certifikat och anslutningsvägar vägleder PKI-, nätverks- och MDM-ansvariga genom en SCEP-kompatibel Windows-CA, server- och challenge-endpoints med tillhörande behörigheter samt inkommande SCEP via TCP 443 med regionala tillåtelselistor för käll-IP-adresser. Den förklarar också hur du fastställer din region och tillhandahåller URL:erna under Setup > Sophos setup > SCEP som platshållarna hänvisar till. Tecken och längd för challenge, valfri proxy och det dokumenterade anslutningstestet vid Save hör till den arbetsgången, inte till Androids anslutningsfält.

Kontrollera varje anslutningstyp för sig

Wi-Fi och EAP-servernamn

Konfigurationen Wi-Fi, i den tyska hjälpen WLAN, är dokumenterad för enhets- och arbetsprofilspolicyer. Att fälten är desamma visar inte att arbetsprofilspolicyn påverkar hela enheten; det är fortfarande oklart utan ett enhetstest. För EAP/PEAP, EAP/TLS och EAP/TTLS får det trådlösa nätverket inte vara dolt; SSID:t måste sändas synligt. Med WEP kan policyn inte tilldelas enheter med Android 12 eller senare. Ett dokumenterat val är varken en rekommendation eller ett standardvärde.

Engelskt fältBetydelse eller valTillgänglighet enligt hjälpen
SSIDDet trådlösa nätverkets IDWi-Fi
Security typeNone, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLSWi-Fi
Phase 2 authorizationAutentisering: None, PAP, CHAP, MSCHAP, MSCHAPv2Endast PEAP/TTLS
IdentityAnvändaridentitetEndast EAP
Anonymous identityPseudonym som skickas okrypterad i EAP-fas 1Endast EAP
PasswordLösenord för det trådlösa nätverketIngen ytterligare begränsning anges
Identity certificateIdentitetscertifikat för anslutningenEndast EAP
Trusted certificateRot-CA för EAP-servercertifikatetEndast EAP
Domain suffix matchKontroll av DNS-namnEndast EAP
Subject alternative name matchDelsträngsmatchning av SANEndast EAP

Identity certificate listar alla certifikat från Client certificate-konfigurationer i den aktuella policyn. Trusted certificate listar alla certifikat från dess Root certificate-konfigurationer. Rot-CA:n används för att verifiera EAP-servercertifikatet; den är inte automatiskt SCEP-serverns CA. Uppladdningen beskrivs ovan i avsnittet om certifikatroller. Listan visar inte att ett certifikat utfärdat via SCEP kan väljas direkt.

Domain suffix match, i den tyska hjälpen Domänen-Prüfung, jämför det angivna värdet med dNSName i servercertifikatets subjectAltName. Jämförelsen görs domänkomponent för domänkomponent från höger, med början i toppdomänen. example.com matchar server.example.com, men inte server-example.com. Flera värden åtskilda med semikolon gäller som alternativ; en träff räcker. Jokertecken tillåts inte i det angivna värdet. Ett suffix är inte en exakt bindning till ett värdnamn. Jämför därför de förväntade RADIUS-/EAP-servernamnen, ett så snävt suffix som möjligt och CA-kedjan före tilldelning.

Subject alternative name match, i den tyska hjälpen SAN-Prüfung, är en expertinställning som använder delsträngsmatchning. Även här gäller flera värden åtskilda med semikolon som alternativ. Det dokumenterade exemplet DNS:server.example.com;EMAIL:server@example.com matchar ett certifikat med dNSName *.server.example.com eller e-postelementet server@example.com. Jokertecknet i certifikatet ska skiljas från det förbjudna jokertecknet i inmatningen för Domain suffix match. Sophos rekommenderar Domain suffix match när det är möjligt. Enbart ett matchande namn visar varken att tillitskedjan är giltig eller att EAP-autentiseringen lyckas.

Välj VPN-app och konfigurera den på appnivå

I båda lägena kräver VPN client, i den tyska hjälpen VPN-Client, identifieraren för den Managed-Google-Play-VPN-app som redan har valts och installerats på enheten. Identifieraren är inte appens synliga titel. Under Edit approved app skiljer Sophos mellan Title, som är det visade namnet, och Product ID, som är appens interna namn. För Android hittar du identifieraren genom att söka efter den befintliga appen i Google Play i webbläsaren och öppna dess detaljsida. Värdet efter id= i URL:en är appens identifierare. Välj inte en annan app bara för att titeln liknar den avsedda appens.

VPN-anslutningsparametrarna hör hemma i appens hanterade konfiguration på appnivå, inte i ett här dokumenterat anslutningsformulär i VPN-policyn. Om appen stöder funktionen visar Managed Google Play texten This app offers managed configuration. Sophos dokumenterade arbetsgång är:

  1. Öppna den befintliga appen under Apps > Android.
  2. Välj Use managed configuration på Edit approved app och öppna Edit managed configuration.
  3. Konfigurera de inställningar som appen erbjuder. Vilka VPN-anslutningsfält och värden som stöds avgörs av apputvecklarens dokumentation.
  4. Spara med Save i fönstret Managed configuration och välj sedan Save igen på Edit approved app.

Sophos Mobile skickar ändringen via ett Google-API till alla enheter där appen är installerad. Det kan ta några minuter innan inställningarna är tillgängliga. En pilotgrupp för VPN-policyn begränsar inte automatiskt denna ändring av appkonfigurationen. Kontrollera därför alla berörda enheter och en oberoende väg tillbaka innan du sparar. Dessa engelska UI-namn är dokumenterade, inte verifierade i den aktuella miljön.

Användarvärden i appens hanterade konfiguration

Om appen behöver ett användarvärde i ett textfält kan du använda $USERNAME eller $EMAILADDRESS där. Platshållarna kan användas i alla textfält i den hanterade konfigurationen; vilka värden appen behöver beror fortfarande på appen. Sophos Mobile ersätter dem med användarnamn och e-postadress när inställningarna tilldelas. På enheter utan användare ersätts båda med en tom sträng. Kontrollera därför användartilldelningen och appens krav före användning. Dessa appplatshållare är inte policyplatshållarna %_USERNAME_% och %_EMAILADDRESS_%; kopplingen mellan %_USERNAME_% och Exchange Login som beskrivs ovan kan inte överföras till $USERNAME.

För $EMAILADDRESS går det att ställa in var adressen hämtas från. Kontrollera först den befintliga inställningen och användartilldelningen; godkänn en ändring separat i stället för att göra den som en sidoåtgärd vid VPN-konfigurationen:

  1. I Sophos Fusion, gå via My Products > Mobile till Setup > Google setup och öppna fliken Android Enterprise.
  2. Under Email placeholder avgör Use the assigned user’s email address var adressen hämtas från: om alternativet är valt använder Sophos Mobile e-postadressen för den användare som tilldelats enheten. Vid byte av användare uppdaterar installerade appar adressen vid nästa synkronisering med Sophos Mobile. Om alternativet inte är valt använder Sophos Mobile den e-postadress som användes när enheten registrerades.
  3. Spara den godkända ändringen med Save. Kontrollera därefter vilken adress som används och appens inloggningsbeteende; att platshållaren ersätts visar inte i sig att autentiseringen lyckas.

Överför konfigurationer som skapats före 13 augusti 2022

Den 13 augusti 2022 bytte Sophos Mobile till ett annat Google-API för hanterade konfigurationer eftersom Google inte längre stöder det gamla API:et. Konfigurationer som skapats tidigare förblir aktiva, även på enheter som får dem först efter detta datum. De måste anges på nytt om du vill redigera konfigurationen eller installera en appuppdatering som innehåller ändringar i den hanterade konfigurationen. Sophos Mobile kan inte konvertera det gamla formatet automatiskt.

Så länge Use managed configuration är valt och konfigurationen ännu inte har migrerats kan du expandera det gamla avsnittet Managed configuration med plus-symbolen på Edit approved app. Spara de befintliga värdena på ett skyddat sätt, hämta dem från detta avsnitt och ange dem på nytt i det nya fönstret Managed configuration. Spara därefter med Save, först i fönstret och sedan på Edit approved app, enligt beskrivningen ovan. Även denna ändring påverkar alla enheter där appen är installerad; kontrollera de berörda enheterna och den oberoende åtkomstvägen i förväg. Denna formatöverföring är varken migreringen från enhetsadministratörsläget till Android Enterprise eller en import av AnyConnect-XML-profiler.

Ta bort hanterad konfiguration från enheter

Inför en separat godkänd borttagning, kontrollera först alla enheter med denna app och den oberoende åtkomstvägen. Avmarkera Use managed configuration på Edit approved app och spara med Save. Sophos Mobile skickar ändringen via ett Google-API till alla enheter där appen är installerad. Det kan ta några minuter innan inställningarna har tagits bort; en pilotgrupp för VPN-policyn begränsar inte heller denna borttagning.

Kontrollera därefter att inställningarna faktiskt har tagits bort och hur anslutning och återanslutning fungerar. Detta är ingen avinstallation av appen, ingen ny policytilldelning och inget löfte om en säker återgång för tunneln. Det har inte testats här att borttagning eller återställning lyckas i den aktuella miljön.

Enbart policyinställningen styrker inte att en tunnel upprättas, vilket protokoll som används, Always-on, ”Block without VPN” eller, i arbetsprofilen, att hela enhetens trafik går genom tunneln. Tunnelupprättande, avsedd trafikstyrning, appåtkomst och återanslutning måste fortfarande kontrolleras för den app och miljö som faktiskt används.

Global HTTP-proxy

Globaler HTTP-Proxy (Global HTTP proxy i den engelska Sophos-hjälpen): Dokumenterad endast i den enhetspolicy som granskats här: företagsproxy med manuella anslutningsuppgifter eller PAC-fil. Välj Manually i fältet Proxy för att konfigurera anslutningsuppgifterna manuellt: Server är HTTP-proxyns namn eller IP-adress och Port dess portnummer. Om det finns en Proxy Auto-Config-fil (PAC-fil) väljer du Automatic; PAC URL är filens URL. Dessa engelska fält- och alternativnamn kommer från Sophos-hjälpen, inte från ett kontrollerat gränssnitt i den aktuella miljön. Det innebär varken att det finns en motsvarande arbetsprofilsinställning eller att all trafik utöver HTTP påverkas. En proxy som inte kan nås eller en felaktig PAC-fil kan störa åtkomst för hantering och appar.

Kontrollera före tilldelning i produktion

Efter förkontrollerna tilldelas den sparade policyn under Policies > Android. Öppna den blå triangeln bredvid policyn, välj Assign, välj de avsedda pilotenheterna på Select devices och avsluta med Finish. Sophos beskriver Android Enterprise-policyer som verksamma vid tilldelning; ändringar synkroniseras automatiskt när enheten ansluter till Sophos Mobile. Det är ingen utfästelse om testade tider för leverans, installation eller borttagning. Den manuella vägen Update devices för äldre Android-enhetspolicyer är inte det dokumenterade uppdateringssteget här.

Följande kontroller är Avanets driftrekommendationer inför en ändring av anslutningen i produktion. Vid ändring av VPN-appens hanterade konfiguration måste du dessutom ta hänsyn till alla enheter med appen enligt beskrivningen ovan; separata pilotgrupper för policyer isolerar inte denna ändring.

  1. I förväg: Kontrollera licens, Android-version och de policyer som faktiskt är tillgängliga i den aktuella miljön. Behåll en befintlig fungerande policy och CA-kedjorna. Testa i förväg en åtkomstväg för hantering och nätverk utan det berörda trådlösa nätverket, VPN-anslutningen eller proxyn. Lägg inte privata nycklar, hemligheter eller challenge-värden i ärenden eller artiklar.
  2. Separata pilotenheter eller pilotgrupper för varje läge: Observera gällande policy och certifikatens tillgänglighet i rätt profil, förväntad EAP-serveridentitet och tillitskedja samt om SCEP-certifikat faktiskt utfärdas, när de löper ut och om de förnyas. Kontrollera utifrån utgångsläget VPN-app och tunnel, proxy-/PAC-nåbarhet, appåtkomst och att enheten checkar in till hanteringen. Vid byte av CA: ta inte bort den gamla CA:n förrän alla beroende anslutningar har kontrollerats.
  3. Stopp och återgång: Om serveridentitet, användning eller förnyelse av certifikat, anslutning, appåtkomst eller incheckning inte kan visas fungera: pausa tilldelning till fler enheter. Uppdatera eller tilldela på nytt en fungerande policy endast via den i förväg testade oberoende åtkomstvägen, och kontrollera återanslutning samt certifikat-/VPN-status. En enhet som har gått offline kan inte nås tillförlitligt genom en ändring av molnpolicyn; en omedelbar fjärråterställning kan inte utlovas. Den engelska Sophos-hjälpen beskriver inte avinstallation av en policy för enskilda enheter (Uninstall policy) för dessa Android Enterprise-policytyper; detta är inte en här verifierad knappbeteckning i den aktuella miljön.

Så länge den önskade effekten i piloten eller den oberoende vägen tillbaka inte har verifierats ska den ändrade policyn inte tilldelas i produktion. De beskrivna inställningarna ersätter inte dessa kontroller.