Hoppa till innehållet
Avanet

Android-arbetsprofil: granska policyns effekt och BYOD-gränser

Android Enterprise-policyn för arbetsprofiler i Sophos Mobile gäller enheter i hanteringsläget Android Enterprise work profile. Den innehåller bland annat inställningar för lösenord, begränsningar, appar, Google Play och e-post. Policyn är relevant för BYOD, men namnet garanterar inte att varje inställning bara påverkar arbetsprofilen. Det här utkastet beskriver dokumenterade effekter; det är inte en godkänd policymall och anger inga rekommenderade gränsvärden.

Stopp för BYOD: Tilldela inte någon tröskel för radering efter misslyckade inloggningsförsök och tillåt inte delning av kontakter eller data mellan arbetsprofilen och den privata delen i produktion utan godkännande med hänsyn till integritet och risk för dataförlust. Kontrollera säkerhetskopior och återställningsvägar i förväg, acceptera uttryckligen kvarstående risk för privata data och testa effekten på berörda Android-versioner och enheter. Sophos dokumentation garanterar varken återställning av tidigare inställningar eller att privata data bevaras.

Skilj på följande: Enhetens skärmlås (Android 11 och äldre): en tillgänglig och konfigurerad tröskel för misslyckade inloggningsförsök kan radera hela enheten. Arbetsprofilens lås: en tillgänglig och konfigurerad tröskel för misslyckade inloggningsförsök raderar arbetsprofilen. Administrativa raderingsåtgärder är en separat fråga som beror på administrationsgränssnittet – de är inte en följd av dessa trösklar.

Enhetens och arbetsprofilens lås: vad raderas och när?

Password policies – Device: Kraven gäller hela enhetens skärmlås. För Android 12+ beskriver Sophos komplexitetsnivåerna Low/Medium/High, men anger där inget fält för Maximum sign-in attempts. Beakta SMCAND-3170 innan du förlitar dig på detta skärmlås. Den äldre Password policy - Device begär inget enhetslösenord på enheter med arbetsprofil och Android 12 eller senare om inget sådant lösenord redan har ställts in. Sophos anger den ersättningskonfiguration för Android 12 som infördes med Sophos Fusion Mobile Release 2024.24 och den installerade Sophos Mobile Control-versionen 9.7.10339 som förutsättningar. Detta bekräftar inte kompatibilitet med alla senare klientversioner. Kontrollera rätt konfiguration och klientversion samt den faktiska lösenordsuppmaningen och låseffekten på testenheten före godkännande; den sparade policyn är inte i sig ett bevis på detta. För Android 11 och äldre visar Sophos detta fält endast för Simple password, PIN or password, Alphanumeric password och Complex password, inte för Pattern, PIN or password: Efter det konfigurerade antalet felaktiga inloggningar raderas enheten – inte bara profilen. Rekommendera inget standardvärde för misslyckade försök på privata enheter; klargör först personliga säkerhetskopior, möjlig dataförlust, exakt effekt för operativsystem och enhet samt samtycke.

För enhetens skärmlås måste inställningarna skiljas åt efter Android-version:

  • Android 12+: Minimum password complexity har fasta regler: No requirements ställer inga lösenordskrav; Low tillåter mönster eller PIN. Medium tillåter en PIN med minst fyra siffror eller ett alfabetiskt eller alfanumeriskt lösenord med minst fyra tecken. High tillåter en PIN med minst åtta siffror eller ett alfabetiskt eller alfanumeriskt lösenord med minst sex tecken. Endast vid Medium och High utesluts PIN-koder med upprepade eller ordnade sifferföljder, till exempel 4444, 1234, 4321 eller 2468. Dessa nivåer är inte fritt konfigurerbara antalsfält av den äldre typen.
  • Android 11 och äldre: Under Password type kräver Pattern, PIN or password ett skärmlås med mönster, PIN eller lösenord utan ytterligare begränsningar. Simple password kräver minst en bokstav; siffror är tillåtna. PIN or password tillåter PIN eller lösenord; Alphanumeric password och Complex password kräver både bokstäver och siffror.
  • Endast för de fyra sistnämnda typerna visas de gemensamma fälten: Minimum password length anger det minsta antalet tecken. Maximum idle time before password prompt låser enheten efter den konfigurerade tiden utan användning; lösenordet låser upp den igen. Enheten kan kräva en kortare tid. Maximum password age in days kräver byte med det angivna intervallet på 0 till 730 dagar; 0 innebär att inget byte krävs. Password history anger hur många tidigare använda lösenord Sophos Mobile sparar; dessa får inte återanvändas när ett nytt lösenord ställs in. Den destruktiva gränsen för Maximum sign-in attempts som beskrivs ovan visas också endast för dessa fyra typer.
  • Endast Complex password visar dessutom sex separata fält för minimiantal: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits och Minimum number of special characters. De anger det minsta antalet bokstäver, gemener, versaler, icke-alfabetiska tecken, siffror respektive specialtecken.

Password policies – Work profile: Lösenordet för upplåsning hör till arbetsprofilen. Maximum sign-in attempts visas för Simple password, PIN or password, Alphanumeric password och Complex password, men inte för Pattern, PIN or password eller Weak biometric recognition. Efter det konfigurerade antalet felaktiga inloggningar raderas arbetsprofilen, inklusive dess appar och data. Den faktiska tillgängligheten för enskilda inställningar beror också på enhet och Android-version; Sophos hänvisar till markeringarna i Mobile Admin. Planera återställning av arbetsdata och ny registrering i förväg; detta är varken en återställning av hela enheten eller en spärr utan konsekvenser.

För arbetsprofilens lås erbjuder Password type sex alternativ:

  • Pattern, PIN or password: mönster, PIN eller lösenord utan ytterligare begränsningar.
  • Simple password: lösenord med minst en bokstav; siffror är tillåtna.
  • PIN or password: PIN eller lösenord.
  • Alphanumeric password och Complex password: lösenord med bokstäver och siffror.
  • Weak biometric recognition: svaga biometriska metoder, till exempel ansiktsigenkänning, för att låsa upp arbetsprofilen. Sophos jämför deras säkerhet med en tresiffrig PIN: den engelska texten anger att obehörig upplåsning kan ske i ett av 1000 försök, medan den tyska anger ungefär 1000 nödvändiga försök. Detta är en beskrivning i dokumentationen, inte ett garanterat antal försök eller en sannolikhet som har testats på målenheten.

Endast för Simple password, PIN or password, Alphanumeric password och Complex password visas följande fält utöver Maximum sign-in attempts: Minimum password length för det minsta antalet tecken; Maximum idle time before password prompt för att låsa arbetsprofilen när den inte används, varefter den låses upp med lösenordet (enheten kan kräva en kortare tid); Maximum password age in days för byte efter 0 till 730 dagar (0: inget byte krävs); Password history för antalet sparade tidigare lösenord som inte får återanvändas när ett nytt lösenord ställs in. Endast Complex password lägger till sex separata fält för minimiantal: Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits och Minimum number of special characters – för bokstäver, gemener, versaler, icke-alfabetiska tecken, siffror och specialtecken. Dessa fält gäller arbetsprofilen, inte hela enhetens skärmlås.

Administrativ avregistrering:

  • Sophos Mobile Admin: En fullständig fjärrstyrd Wipe är inte tillgänglig för enheter med arbetsprofil. Wipe Android work profile tar bort arbetsprofilen med dess appar och data; därefter visas enheten som Unenrolled i Mobile Admin. Om användaren redan har tagit bort profilen kan enheten inte längre ta emot uppdraget.
  • Sophos Fusion Admin: Åtgärden som där heter Wipe tar enligt Sophos endast bort profilen på enheter med arbetsprofil. Även Wipe i ett Android-task bundle har ett undantag för arbetsprofiler. Inget av detta är en följd av tröskeln för misslyckade inloggningsförsök vid enhetens skärmlås.

Klargör administrationsgränssnitt, hanteringsläge, uppgiftstyp och målenhet med den som ansvarar för avregistreringen innan destruktiva åtgärder vidtas; åtgärdens namn garanterar inte att privata data bevaras.

Fullständigt hanterade Android Enterprise-enheter använder ett annat hanteringsläge: Sophos beskriver en fabriksåterställning när sådana enheter avregistreras. Det är inte standardförfarandet för BYOD-arbetsprofiler.

Separat efterlevnadspolicy: Den här enhetskonfigurationen är ingen efterlevnadspolicy. Separat tilldelade efterlevnadsregler kan neka e-poståtkomst via Deny email (endast tillgängligt om anslutningen till Sophos Mobile EAS-proxy är konfigurerad) eller skicka ett task bundle; Sophos varnar för att felkonfigurerade paket kan radera enheter. Den allmänna översikten över efterlevnadsåtgärder beskriver Lock container för Android Enterprise som att alla appar utom sex spärras; det separata påståendet om inaktiverade appar avser uttryckligen fullständigt hanterade enheter. För enheter med arbetsprofil beskriver Sophos däremot under Set container access / Auto mode att arbetsprofilen och dess appar och aviseringar spärras om en regel med Lock container överträds. Därmed är det inte belagt om efterlevnadsåtgärden spärrar privata appar på en viss BYOD-enhet med arbetsprofil eller om de förblir användbara. Kontrollera effekten på privata appar på den aktuella enheten med arbetsprofil före samtycke och tillämpning. Följden av misslyckade inloggningsförsök ovan är ingen generell efterlevnadsåtgärd. Granska regler, åtgärder och paket som tilldelats enhetsgruppen separat med ansvariga före ett BYOD-pilottest – här går det inte att härleda någon automatisk åtgärd eller säker baslinje.

Begränsningar: dataflöden, inte generellt ”bara arbete”

Restrictions läggs automatiskt till när en policy för arbetsprofiler skapas och kan inte tas bort. Dokumentera före en ändring i vilken riktning data flödar, vem som berörs och hur ändringen ska övervakas och återtas.

  • Urklipp och webblänkar

    Allow work clipboard in personal apps tillåter kopiering från arbetsprofilen till privata appar; enligt Sophos är kopiering från den privata delen till arbetsprofilen alltid möjlig. Allow opening web links in personal apps tillåter att arbetslänkar öppnas i en privat webbläsare. Båda alternativen kräver ett beslut om dataflöde och integritet. Det riktade tillståndet för arbetsprofilen är inte samma sak som den äldre kombinationen av en huvudinställning för urklipp och ett gemensamt respektive appspecifikt urklipp.

  • Kontakter och samtal

    Allow work contact info for personal calls tillåter den privata telefonappen att visa uppringarens namn vid inkommande samtal från arbetskontakter. Detta tillåter delning över arbetsprofilens gräns.

  • Visning av uppringare via Bluetooth

    Allow work contact info for Bluetooth devices tillåter anslutna Bluetooth-enheter att visa uppringarens namn vid inkommande privata samtal från arbetskontakter. Inställningen styr varken Bluetooth-anslutningar eller enskilda Bluetooth-profiler; någon huvudinställning för Bluetooth eller sådana profilkontroller anges inte i den dokumentation för arbetsprofiler som granskats här.

  • Kontaktsökning

    Allow searches of work contacts in personal profile tillåter den privata telefonappen att även inkludera resultat från arbetskontakter vid sökning efter uppringarnas namn. Liksom de båda inställningarna för visning av uppringare är detta ingen inställning som enbart berör arbetsprofilen.

  • Enhetens skärmlås

    Allow Smart Lock tillåter aktivering av Smart Lock, som automatiskt låser upp enheten i vissa situationer. Inställningen påverkar enhetens skärmlås och ignoreras om ett lås för arbetsprofilen har konfigurerats. Allow unlocking device by fingerprint tillåter upplåsning av enheten via fingeravtryckssensorn; detta är skilt från autentisering för profilen eller appar.

  • Platstjänster

    Allow location services reglerar delning av enhetens plats med appar och tjänster i arbetsprofilen. Om alternativet avaktiveras stängs platstjänsterna enligt Sophos av; användarna kan inte själva slå på dem igen och Sophos Mobile kan inte hitta enheten. Kontrollera effekterna på privata appar och möjligheten att återta ändringen på den aktuella testenheten i stället för att göra generella påståenden.

  • Skärmbilder

    Allow screen capture tillåter användare att ta skärmbilder av appar som är installerade i arbetsprofilen. Dra inga slutsatser om skärmbilder av privata appar utifrån detta.

  • Certifikat

    Allow user to configure credentials tillåter användare att installera eller avinstallera certifikat i arbetsprofilen. Detta är ingen inställning för lösenordshanterare och ersätter inte distribution av certifikat.

  • Konton

    Allow managing accounts tillåter användare att lägga till eller ta bort konton i arbetsprofilen; det är inte samma sak som att konfigurera ett Exchange-konto via policyn. Separata äldre fält för fleranvändarläge, tillägg av e-postkonton med undantag för konton som skapats via en policy, borttagning av Google-kontot samt automatisk respektive manuell synkronisering anges inte var för sig i den katalog över arbetsprofilinställningar som granskats här. Överför inte deras undantag och effekter på hela enheten till dessa inställningar.

  • VPN

    Allow VPN tillåter användare att använda VPN-anslutningar för appar i arbetsprofilen. Dra inga slutsatser om tillåtelse eller blockering av all trafik på enheten utifrån detta; granska VPN-konfigurationen separat.

  • Kamera

    Allow camera tillåter appar i arbetsprofilen att använda kameran; körningsbehörigheter behöver fortfarande granskas separat. Den katalog över arbetsprofilinställningar som granskats här innehåller varken ett separat fält för kameran på låsskärmen eller dess äldre beroende av huvudinställningen för kameran. Dra inga slutsatser om blockering av kameran på hela enheten eller på låsskärmen utifrån detta.

  • Appinstallation

    Om Allow installing apps from unknown sources är avaktiverat kan användare endast installera appar i arbetsprofilen från Google Play, inte från okända källor eller via Android Debug Bridge (ADB). Detta är inte samma sak som startblockeringen i App Control och belägger ingen fullständig USB-/ADB-spärr. Allow debugging tillåter användare att slå på felsökningsfunktioner i Androids utvecklaralternativ; den äldre kopplingen på Sony-enheter från Enterprise API Level 9 till samtliga utvecklaralternativ beskrivs inte här.

  • Tillverkarspecifika systemappar

    Enable vendor-specific system apps gör sådana appar, till exempel Samsung Kalender, tillgängliga i arbetsprofilen. Detta belägger varken appdistribution eller likvärdighet med äldre tillverkarfunktioner. Det äldre kravet på Knox-inställningen samt aktiveringsspärr, S Beam, S Voice och ”Dela via” dokumenteras inte som motsvarande fält i denna katalog över arbetsprofilinställningar.

  • Avinstallation av appar

    Om Allow app uninstall stängs av kan inte heller administratörer avinstallera appar i arbetsprofilen via Sophos Mobile.

  • Apphantering

    Om Allow managing apps är avaktiverat kan användare inte avinstallera, inaktivera eller avsluta appar i arbetsprofilen, rensa apparnas cache, radera apparnas data eller rensa inställningen Open by default. Den separata inställningen Allow app uninstall har den ytterligare begränsning för administratörer som nämns ovan; överför inte denna till alla apphanteringsåtgärder.

  • Hanterat wifi

    Allow sharing of managed Wi-Fi connections gäller först från Android 13. Om alternativet är avaktiverat kan användare inte dela wifi-anslutningar som konfigurerats av Sophos Mobile med andra enheter. Granska VPN-, wifi- och certifikatkonfigurationer separat.

  • Googles säkerhetsskanningar

    Allow disabling Google security scans tillåter användare att stänga av Scan device for security threats under Settings > Google > Security > Google Play Protect. Detta beskriver tillståndet, men är ingen rekommendation att stänga av funktionen.

  • Supportmeddelanden

    Short message är en supporttext från företaget som visas när en funktion är avstängd; den kan kortas av om den överstiger 200 tecken. Long message kompletterar den via More details och visas också på Android-sidan Device administrator för Sophos Mobile Control.

Allow Android Beam tillåter delning av innehåll via Android Beam, som endast är tillgängligt i Android 9 och äldre. Inställningen gäller inte Quick Share eller andra delningstekniker och är ingen generell tillåtelse eller spärr för datadelning. Den äldre inställningen för att tillåta start av Samsung S Beam är ett annat fält; varken den eller Android Beam belägger någon styrning av Quick Share. Behandla därför inte Android Beam som en obligatorisk kontroll i en modern miljö.

Dessa fältbeskrivningar kommer från den dokumenterade katalog över arbetsprofilinställningar som granskats här. Att äldre fält inte anges innebär inte att de är uteslutna på alla operativsystem, tillverkarenheter eller i alla tenanter; den faktiska tillgängligheten måste fortfarande kontrolleras separat.

Andra inställningar och deras begränsningar

Fråga inför varje tilldelning: Vad påverkar bara arbetsprofilen, och vad måste tillhandahållas eller kontrolleras separat?

  • App Control: Välj den avsedda sparade Android-appgruppen i fältet App group. Gruppens medlemmar är de appar som inte får startas. Nästa avsnitt visar hur gruppen skapas. Detta innebär varken att appar installeras eller att alla privata appar bevisligen spärras; kontrollera gruppens innehåll och hur apparna startar på en testenhet. Kontrollera arbetsapparnas beroenden av WebView innan Chrome spärras specifikt. I SMCAND-2931 beskriver Sophos ett scenario med arbetsprofil från Android 8 där den interna WebView-appen är inaktiverad som standard och aktiveras först när Chrome är aktiverat. Annars kan beroende appar sluta fungera. Detta felbeteende säger inte något om varje enhet som används i dag eller varje senare Android-version; kontrollera de berörda apparna på den avsedda testenheten.
  • App permissions: Endast körningsbehörigheter för arbetsappar kan styras. Under Default response for runtime permission requests begär Prompt användarens godkännande, Auto-accept beviljar automatiskt inom plattformens gränser och Auto-deny nekar automatiskt. Auto-accept/Auto-deny hindrar användare från att ändra behörigheterna senare. Under App-specific runtime permissions väljer du en app med Add och konfigurerar varje behörighet för sig: Selectable låter användaren ändra behörigheten, Granted beviljar den och Denied nekar den. För båda alternativen som beviljar behörighet gäller följande: från Android 12 kan administratören inte bevilja behörighet till plats, kamera, mikrofon, kroppssensorer eller fysisk aktivitet i användarens ställe, men kan neka dessa behörigheter. Tillgänglighetsfunktioner och batterioptimering kan fortfarande kräva åtgärder från användaren. Kontrollera standardinställningar och undantag för appar per OS-version.
  • App Protection: Ett gemensamt lösenord för utvalda arbetsappar ger inte fullständigt åtkomstskydd: åtkomst via andra appar eller systemfunktioner och i flerfönsterläge kan ske utan denna lösenordsfråga. Användaren ställer in det gemensamma lösenordet första gången en skyddad app öppnas. Password complexity anger krav som minsta längd och obligatoriska tecken, utan att detta innebär en bestämd kombination. Grace period in minutes är den period under vilken användaren kan öppna en skyddad app utan lösenord efter att ha stängt en skyddad app. Allow fingerprint authentication tillåter fingeravtryck i stället för lösenordet, inte som en andra obligatorisk faktor. Den sparade Android-appgrupp som väljs under App group avgör vilka appar som skyddas; använd nästa avsnitt för att skapa gruppen och kontrollera dess medlemmar och apparnas identitet. De befintliga stegen Add configuration/Edit/Save i avsnittet om godkännande gäller också för App Protection. Testa appgruppen, respittiden och alternativa åtkomstvägar före användning. Om Sony Small Apps ingår i testomfattningen ska dessa överlagringsappar enligt SMCAND-2927 inte utlovas som skyddsbara eller kontrollerbara via Sophos Mobile Control eller App Protection.
  • Google Play: Available apps styr åtkomsten i Play Butik i arbetsprofilen: Approved apps from managed Google Play begränsar den till appar som godkänts för organisationen; Apps from Google Play tillåter samma appar som på ohanterade enheter. Auto update apps erbjuder fyra alternativ: Over any network uppdaterar automatiskt via wifi eller mobildata; Over Wi-Fi only endast vid wifi-anslutning; Don’t update apps automatically stänger av automatiska uppdateringar; Use device setting låter användaren ställa in automatiska uppdateringar i Play Butik. Godkännande, distribution och borttagning av appar är separata processer.
  • Password services: Lösenordshanterare begränsas endast i arbetsprofilen. Under Mode tillåter Allow endast hanterare från den Android-appgrupp som väljs i App group; Block tillåter alla tillgängliga hanterare utom de valda. Gruppen måste innehålla de avsedda lösenordshanterarna; använd nästa avsnitt för att skapa den och kontrollera medlemmarna och deras identitet. Allow system apps är valfritt och bara tillgängligt vid Allow: det tillåter dessutom enhetstillverkarens standardlösenordshanterare, inte samtliga systemappar. Om endast tillverkarens standardhanterare ska vara tillåten väljer du Allow och Allow system apps och väljer ingen grupp under App group (lämna fältet tomt i stället för att välja en grupp utan medlemmar). Detta garanterar inte att någon tillverkarhanterare finns. Kontrollera åtkomst och återställning innan restriktiva listor införs.
  • Email account: Sophos konfigurerar ett Exchange-konto i Gmail i arbetsprofilen. En hanterad konfiguration av Gmail-appen är inte tillgänglig i nyare Sophos Mobile-versioner på grund av konflikten med Email account. Redan befintliga äldre hanterade Gmail-konfigurationer har företräde, även om de är tomma. Platshållare kräver Exchange-inloggning och e-postadress i Sophos Fusion; för Gmail med OAuth måste Chrome vara installerat i arbetsprofilen. Kontrollera före distribution den tilldelade användarens fält i Sophos Fusion under My Environment > Users & Groups > Users > Summary > Edit: Email Address och Exchange Login, och använd därefter Save för behöriga ändringar i redigerbara fält. Exchange Login, som generellt är valfritt, krävs för de platshållare som används här. Ändra inte kontouppgifter för AD-importerade konton i den generella redigeringsvyn, utan involvera de katalogansvariga; dra inte slutsatsen att alla Entra ID-användare omfattas av ett generellt redigeringsförbud. Efter att ADSync Utility har ändrat Exchange-inloggningen ska Fusion-värdet jämföras med det faktiska Mobile-användarobjektet före distribution. De historiska sökvägarna People och Mobile > People samt den bokstavliga strängen $username kommer från SMCSRV-15474; de är inte den aktuella användarhanteringen i Fusion. Validera åtkomsten på Mobile-sidan separat, inte utifrån Fusion-sökvägen. $USERNAME och $EMAILADDRESS är token för hanterade appar, medan %_USERNAME_% och %_EMAILADDRESS_% är policytoken; ersätt dem inte med $username. Enligt SMCSRV-15474 kan Mobile behålla det gamla värdet och därmed överföra felaktiga platshållarvärden. Stoppa distributionen om värdena skiljer sig åt och klargör frågan med ansvariga. Sophos beskriver en veckovis avstämning vid tenantberoende tidpunkter, inte någon garanterad tidsfrist för åtgärd. Även möjligheten att återta konfigurationen är begränsad: enligt SMCAND-2929 finns ett överfört Exchange-konto kvar i arbetsprofilen när policyn tas bort. En annan Email-konfiguration kan ersätta den tidigare; enligt detta felbeteende kan själva kontot endast tas bort genom att hela arbetsprofilen tas bort. Företrädesregeln för äldre Gmail-konfigurationer ovan måste fortfarande beaktas. Detta är inget godkännande att ta bort profilen; det förblir ett separat godkänt, destruktivt avregistreringsfall där arbetsprofilens appar och data går förlorade. Klargör molnslutpunkt, EAS-kompatibilitet och certifikatkontroll separat med e-postansvariga. Exchange Online accepterar inte Basic-autentisering för EAS; Sophos-alternativen Basic och Allow all certificates innebär inte att de får användas som en tillfällig lösning.

Stäm av fälten i Email account med e-postansvariga i förväg:

FältBetydelse / förkontroll
Account nameKontots namn.
Server nameFör det globala Microsoft 365-molnet outlook.office365.com; kontrollera andra moln separat. Använd den egna serverns URL för Exchange Server, eller Sophos Mobile EAS-proxyns URL om den används.
UserInloggningsnamn: för Exchange Online vanligen e-postadressen, där %_EMAILADDRESS_% anger den tilldelade användarens adress; för Exchange Server anger %_USERNAME_% användarens Exchange Login. Använd <domain>\%_USERNAME_% endast om ett domänprefix krävs och domännamnet inte redan ingår i Exchange Login.
Email address och SenderKontots e-postadress respektive avsändarnamn. I båda fälten ersätts %_EMAILADDRESS_% med den tilldelade användarens e-postadress.
Default email signatureStandardsignatur för e-post.
AuthenticationModern authentication använder OAuth 2.0; Basic authentication användarnamn och lösenord; Basic and modern authentication den typ som Exchange stöder. Valet innebär inte att Basic får användas som reservlösning för Exchange Online.
Synchronization periodEndast e-post inom den valda perioden synkroniseras till enhetens inkorg.
SSL/TLS och Client certificateAktivera SSL/TLS så att SSL eller TLS säkrar anslutningen beroende på serverns stöd; klientcertifikatet används för anslutningen till Exchange-servern. Kringgå inte certifikatkontrollen med Allow all certificates.

Policyns platshållare fylls i vid tilldelningen utifrån den tilldelade användaren: %_EMAILADDRESS_% från Email Address och %_USERNAME_% från Exchange Login. Kontrollera kontonamn, signatur och tokenvärden före godkänd distribution; sparade fält bevisar inte att inloggningen lyckas.

Skapa en Android-appgrupp för App Control

En appgrupp är en lista med utvalda appar för policyer. Följande engelska UI-beteckningar motsvarar det dokumenterade gränssnittet; förfarandet har inte utförts i måltenanten.

  1. Välj plattformen Android under App groups och klicka på Create app group. Ange ett eget gruppnamn på Edit app group, till exempel BYOD-Test-Startblockade, och öppna Add app. Exempelnamnet är valfritt och betecknar ingen rekommenderad spärrlista.
  2. Välj under App list en app från listan över appar som för närvarande är installerade på hanterade enheter. Välj i stället Custom om appinformationen ska anges manuellt. Denna inventarielista belägger inte att privata appar är synliga.
  3. För Custom anger du appens URL i Google Play i fältet Link. Obtain link öppnar Google Play; öppna där sidan för den avsedda appen och kopiera dess länk. När länken har klistrats in använder du Get data för att fylla i fälten App name och Identifier automatiskt.
  4. App name är ett unikt namn för att identifiera appen, och Identifier är dess interna identifierare. För appar från Managed Google Play för Android Enterprise måste prefixet app: stå före paketnamnet. Kontrollera att länken, namnet och identifieraren hör till den avsedda appen innan du lägger till den.
  5. Lägg till den valda eller manuellt angivna appen med Add. Upprepa stegen för fler medlemmar och spara gruppen med Save.

Därefter kan den sparade gruppen väljas i det ovan beskrivna fältet App group i App Control. Dessa steg beskriver en applista, inte appdistribution. Den dokumenterade startblockeringen belägger varken att installation förhindras eller att appar spärras på hela enheten. När policyn har sparats gäller fortfarande kraven på godkännande och enhetskontroller i nästa avsnitt.

Godkänn först efter kontroll på en testenhet

Dokumentera hanteringsläge, Android-version, enhetens och tillverkarens beteende, Sophos-utgåva/tenant, målenhet och enhetsgrupp samt separata efterlevnadsregler. Före varje ändring ska befintlig policy, inställningar, version och tilldelning för berörda testenheter dokumenteras; kontrollera säkerhetskopior och återställningsvägar. Observera hur policyn levereras och verkar på en testenhet som kan avvaras, med personliga testdata och en användare som har samtyckt.

En policy för Android Enterprise-arbetsprofiler skapas som rätt policytyp under Policies > Android > Create. Ange ett namn och en beskrivning på Edit policy. Lägg till de konfigurationer som behövs med Add configuration och klicka på respektive konfigurations namn för att redigera inställningarna. När alla nödvändiga konfigurationer har lagts till och redigerats sparar du policyn med Save. Dessa UI-steg är dokumenterade men har inte testats i måltenanten. Tilldela den först efter godkännande till en utvald testenhet eller testgrupp: öppna den blå triangeln bredvid policyn under Policies > Android, välj Assign, välj testenheten vars användare har samtyckt via Select devices eller den godkända testgruppen via Select device groups och avsluta med Finish. Kontrollera före pilottestet det redan anslutna Android Enterprise-företagskontot och registreringsläget under Setup > Google setup > Android Enterprise; om anslutningen saknas ska installationen hanteras separat. Kontrollera de Sophos Mobile Control-krav som gäller för pilottestet, och använd inte de eventuellt avvikande Intercept X-kraven som belägg för App Protection. Android Go stöds inte; generellt stöd för Control är inget löfte om App Protection eller fingeravtryck. En tilldelning i konsolen bevisar inte i sig att policyn har fått effekt på enheten: invänta anslutning och synkronisering och kontrollera policyversion och status på målenheten, i Sophos Fusion vid behov separat för Google API och MDM-agenten. Planera borttagning av profilen endast som ett separat, destruktivt avregistreringsfall.

Bestäm i förväg hur ändringen ska återtas: En policy för arbetsprofiler kan inte avinstalleras med Uninstall policy; uppdatera i stället policyn utifrån de dokumenterade tidigare inställningarna eller tilldela en annan policy som redan har testats. Ändringar av denna policytyp synkroniseras nästa gång enheten ansluter till Sophos Mobile, inte via Update devices-vägen för äldre Android-enhetspolicyer. Kontrollera tilldelning, version, komponentstatus och faktiskt beteende på enheten igen efter anslutningen. Om enheten inte ansluter, en komponent rapporterar avvikande status eller effekten kvarstår ska återtagningen inte rapporteras som slutförd och policyn inte tilldelas i produktion. En policyändring kan inte hämta tillbaka data som redan har kopierats till den privata delen eller återställa raderade data i arbetsprofilen eller på enheten.

Icke-destruktivt exempel: Vid en godkänd ändring av åtkomsten till urklipp kopierar du testtext från en arbetsapp till en privat app; endast det dataflöde som förväntats i förväg får uppstå. Använd därefter den fastställda vägen för uppdatering eller ersättningspolicy och kontrollera igen med ny testtext när synkroniseringen har bekräftats. Om beteendet avviker eller tillståndet fortfarande gäller ska policyn inte tilldelas i produktion; klargör frågan med ansvariga för dataskydd och mobila enheter. Testa inte radering efter misslyckade inloggningsförsök på privata enheter.

Utan verifierad effekt, granskade återställningsvägar och acceptans av kvarstående risker för dataförlust ska policyn varken tilldelas eller rekommenderas för produktion. Registrering/BYOD-samtycke, appdistribution, wifi/VPN/SCEP, Exchange-autentisering, policytilldelning och destruktiv avregistrering förblir separata ansvarsområden.