Sophos Mobile: identifiera rätt APNs-certifikat och förnya det i tid
Följande steg förutsätter att behörighet och certifikatets identitet kontrolleras i den aktuella Sophos Mobile-miljön; att ett certifikatbyte har lyckats i en miljö eller på en enhet är inte verifierat för den här artikeln. Kontrollera före varje åtgärd att den berörda miljön har en Sophos Mobile- eller Sophos Mobile Device Management-licens för enhetshantering och att den som utför åtgärden är behörig som administratör i Sophos Mobile för Setup > Apple setup > APNs (Sophos Fusion-rollen Admin eller Super Admin). Helpdesk- eller läsbehörighet och enbart en Mobile Threat Defense-licens räcker inte. Klargör separat vem som ansvarar för det ursprungliga Apple-kontot: åtkomst till Apple-kontot ersätter inte administratörsbehörighet i Sophos. Jämför alltid befintligt Topic med det ursprungliga Apple-kontot innan du förnyar certifikatet. Den här texten gäller enbart APNs-certifikatet som används för att hantera iPhone-, iPad- och Mac-enheter med Sophos Mobile. Token för registrering i Apple Business och för appar och böcker, TLS-/SCEP-certifikat samt den fristående appen Mobile Threat Defense behandlas inte här. Enligt Sophos är certifikatet giltigt i ett år. Planera därför förnyelsen före utgångsdatumet tillsammans med den som ansvarar för kontot.
Skapa ett APNs-certifikat för första gången
Endast vid den första konfigurationen: Inget APNs-certifikat får tidigare ha laddats upp i den här Sophos Mobile-miljön. Ett befintligt eller utgånget certifikat ska hanteras enligt förnyelse- och utredningsvägen nedan, inte med Create a new APNs certificate. Licens- och administratörskraven ovan gäller även här. Kontrollera miljön, uppdraget för Apple-MDM och vem som ansvarar för kontot, och inhämta separat godkännande för att skapa certifikatet innan något ändras; en förhandskontroll av tenanten eller registreringen innebär inte att uppladdning är godkänd. Apple Business/ADE är inget allmänt krav för ett APNs-certifikat.
- Öppna Setup > Apple setup, välj fliken APNs och starta APNs certificate wizard. Välj Create a new APNs certificate på Mode.
- På CSR använder du Download certificate signing request för att spara certifikatbegäran som
apple.csrpå den lokala datorn. Filen behövs i Apples portal. - För att skapa certifikatet första gången rekommenderar Sophos ett separat Apple Account för företaget och användningen med Sophos Mobile, även om ett annat konto redan finns. På Apple ID öppnar Create Apple ID in the Apple portal Apples sida för att skapa kontot. Förvara inloggningsuppgifterna säkert och tillgängligt för behöriga kollegor: företaget behöver samma konto för den årliga förnyelsen. Rekommendationen är inget skäl att skapa ett nytt konto vid förnyelse.
- Ange e-postadressen för det Apple Account som ska användas för detta certifikat i guidens fält Apple ID. På Certificate öppnar du Apple Push Certificates Portal med Create certificate on the Apple portal, loggar in med detta konto och laddar upp den
apple.csrsom just sparats. - Ladda ned den skapade APNs-certifikatfilen
.pemfrån Apples portal och spara den lokalt. Tillbaka i Sophos-guiden väljer du Upload certificate på Upload, väljer just denna.pemoch använder Save. Skydda inloggningsuppgifter och certifikatfiler.
Sophos Mobile läser certifikatet och visar dess uppgifter på fliken APNs. Kontrollera uppgifterna och dokumentera Topic, utgångsdatum, ansvarigt Apple Account och ansvar för förnyelsen inför överlämningen, utan att kopiera inloggningsuppgifter till ärenden eller kontrollprotokoll. Sparade uppgifter bevisar ännu inte att enhetshanteringen fungerar. Pilotregistrering och godkännande för drift kräver fortfarande separat godkännande. Stoppa fortsatta steg vid oväntade uppgifter och klarlägg dem med ansvarig mobiladministratör; att ta bort certifikatet eller ladda upp ytterligare ett på chans är ingen belagd återställningsväg.
Före förnyelsen: kontrollera den befintliga identiteten
- Identifiera den berörda Sophos Mobile-miljön och certifikatets utgångsdatum. Anteckna värdet Topic för det redan installerade certifikatet under Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs.
- Logga in i Apple Push Certificates Portal med det Apple Account som ursprungligen användes för just detta certifikat. Läs av värdet efter
UID=under Certificate Info > Subject DN för den berörda posten: det måste överensstämma med Topic i Sophos. Enbart namn eller e-postadress räcker inte som identitetskontroll. Om kontots e-postadress har ändrats måste du separat klarlägga att det faktiskt är samma konto. - Ingen matchande post eller ingen åtkomst till det ursprungliga kontot? Avbryt. Förnya inte en annan post på chans och ladda inte heller upp ett nytt APNs-certifikat. Klarlägg först vilket konto och certifikat som hör till den aktuella miljön via relevanta supportkanaler hos Apple och Sophos.
Förnya samma certifikat – skapa inte ett nytt
Den förnyelse som Sophos dokumenterar gäller ett certifikat som snart löper ut och förutsätter att identiteten har kontrollerats enligt ovan:
- Välj Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate och ladda ned en ny
apple.csr. På sidan Apple ID jämför du kontot som visas med den ursprungliga kontoidentitet som du har fastställt; avbryt om en avvikelse inte kan förklaras. - Öppna Apple Push Certificates Portal med Renew certificate on the Apple portal på Certificate och logga in med det ursprungliga Apple Account som tidigare har verifierats. Välj Renew för det matchande befintliga certifikatet och ladda upp den
apple.csrsom just laddats ned. - Ladda ned den förnyade
.pem-filen från Apples portal och spara den lokalt. Tillbaka i Sophos-guiden väljer du med Upload certificate på Upload just denna.pemoch väljer Save. Skydda inloggningsuppgifter och certifikatfiler.
Enligt Sophos är Create a new APNs certificate avsett för den första konfigurationen när inget certifikat redan har laddats upp, inte som ersättning för en förnyelse.
Stoppa vid avvikande Topic: Om Sophos vid sparandet varnar för att det nya certifikatets Topic inte stämmer med det gamla ska du avbryta dialogrutan, inte bekräfta, och reda ut kopplingen mellan certifikaten. Sophos varnar uttryckligen för att befintliga iPhone-, iPad- och Mac-enheter inte längre kan hanteras om du bekräftar; de måste då registreras på nytt. Att ta bort APNs-certifikatet är inte heller någon lösning: enligt Sophos blir Apple-enheter som fortfarande hanteras då ohanterade och måste registreras på nytt.
Avsluta Apple-enhetshanteringen avsiktligt: en separat avvecklingsprocess
Borttagning är endast avsedd för ett separat godkänt permanent avslut av hanteringen av iPhone-, iPad- och Mac-enheter, inte för förnyelse, felsökning, återställning eller rollback. Om certifikatet ligger kvar i kontot visar Sophos Mobile en bestående varning efter att giltighetstiden på ett år har löpt ut.
Före borttagning: Kontrollera rätt miljö, licens- och administratörskraven ovan samt det godkända avvecklingsuppdraget. Ansvarig mobiladministratör måste utifrån den aktuella enhetsinventeringen bekräfta att inga iPhone-, iPad- eller Mac-enheter längre hanteras. Klarlägg och dokumentera separat följderna för enheter, data och hela registrerings- och hanteringslivscykeln; detta steg är inte en metod för att radera enheter eller data. Om Apple-enheter fortfarande hanteras eller inventeringen är oklar, avbryt och ta inte bort certifikatet. Enligt Sophos blir förbisedda enheter som fortfarande hanteras ohanterade och måste registreras på nytt.
Endast efter dessa förhandskontroller och uttryckligt godkännande av ändringen:
- Öppna Setup > Apple setup och välj fliken APNs.
- Välj Remove APNs certificate och välj Yes i bekräftelsedialogrutan först efter att miljön och avvecklingsgodkännandet har kontrollerats igen.
Det dokumenterade resultatet är att certifikatet tas bort från Sophos Mobile-kontot; det innebär varken att Apple-kontot eller data raderas eller att det finns en belagd väg tillbaka. Kontrollera därefter certifikat- och statusvisningen på APNs lokalt och dokumentera observationen. Stoppa ytterligare ändringar vid oväntat tillstånd och klarlägg det med ansvarig mobiladministratör; skapa eller ladda inte upp ett certifikat på chans. Denna efterkontroll krävs, men har inte utförts i någon miljö eller på enheter för den här artikeln.
Utgång och efterkontroll: ingen garanti för återställd hantering
Om certifikatet redan har löpt ut: Enligt Apple får klienterna då inte längre MDM-uppdateringar förrän ett uppdaterat certifikat har installerats i MDM-systemet. Klarlägg före uppladdning om den ursprungliga posten i portalen fortfarande kan förnyas i det aktuella fallet och om Topic överensstämmer. Om det ursprungliga kontot inte är tillgängligt eller Topic inte stämmer ska du avbryta och eskalera ärendet för den berörda miljön. Det finns inget belägg för en generell 30-dagarsfrist, garanterad återställning, kontoöverföring eller möjlighet att återgå efter att fel certifikat laddats upp. Planera en ny registrering först efter en separat konsekvensbedömning; utgå inte från att den behövs vid varje utgånget certifikat.
Efter att certifikatet har sparats på vanligt sätt kontrollerar du certifikatuppgifterna och det nya utgångsdatumet i Sophos APNs-vy samt att Topic fortfarande överensstämmer med den ursprungliga posten i portalen. För ett godkännande för drift krävs dessutom en ofarlig, behörig MDM-statuskontroll eller läsåtgärd på en pilotenhet med faktisk återkoppling från enheten; en lyckad uppladdning visar inte i sig att enhetshanteringen fungerar igen. Varken någon Sophos Mobile-miljö eller någon enhet har kontrollerats för den här artikeln.
Kontrollera APNs-åtkomst på iPhone/iPad
Funktionen Check APNs i Sophos Mobile Control mäter på iPhone/iPad enbart om APNs-servern kan nås, inte certifikatets identitet och inte heller funktionen på en Mac. Stegen på enheten är separata från administratörens certifikatguide:
- Tryck på Corporate management i appen Sophos Mobile Control på iPhone/iPad.
- Tryck på Check APNs på sidan Management info. Appen försöker nå Apples APNs-server; den förväntade svarstiden är högst fem sekunder.
Går det inte att nå APNs-servern? Kontrollera tillsammans med nätverksansvarig brandväggsinställningarna för enhetens faktiska nätverksväg. För APNs anger Sophos Apple-målet 17.0.0.0/8 och port 5223. Separat behöver enhetshanteringen HTTPS 443 till den regionala Mobile-slutpunkten för enheter. Fastställ den faktiska Sophos Fusion-regionen i det berörda kontot under My Products > Mobile utifrån den första delen av webbläsarens värdnamn direkt efter smc-user-if-cloudstation-; använd varken företagets geografiska läge eller språket som region. Fullständiga regionala enhets-FQDN och deras koppling till regionerna finns i guiden för Mobile-anslutningsvägar, under ”Enhet till Sophos Mobile (utgående)”. Använd där endast enheternas utgående mål för den fastställda regionen: den administrativa smc-user-if-cloudstation--värden är inget enhetsmål, och de separata inkommande SCEP-anslutningarna är inte nätverkstillstånd för APNs eller Mobile-enheter.
Ändra inga brandväggsregler på chans och kringgå inte certifikatkontrollen. Testa Check APNs igen efter en separat godkänd nätverkskorrigering; även ett lyckat svar ersätter varken Topic-kontrollen eller den behöriga MDM-kontrollen på pilotenheten som beskrivs ovan. Det innebär ingen garanti för återställd hantering.