Hoppa till innehållet
Avanet

Sophos Mobile: inställningar för aktiveringslås och enhetsnamn på iPhone och iPad

Under Setup > Apple setup > iOS & iPadOS finns två skilda inställningar: Activation Lock bypass gäller förbikopplingskoden för Apples aktiveringslås på övervakade iPhone- och iPad-enheter; Synchronize device name avgör om Sophos Mobile använder det namn som användaren valt på enheten. Det är allmänna Apple-inställningar, inte registreringsprofiler för Apple Business eller ett kommando för att låsa upp en enskild enhet.

Före en enhetsöverlämning eller radering: Vid ett användarbundet aktiveringslås genereras förbikopplingskoden av enheten; vid ett organisationsbundet lås genereras den av enhetshanteringstjänsten (MDM). Sophos-inställningen avser att övervakade enheter skickar sin enhetsgenererade kod; det innebär inte att den organisationsbundna MDM-koden förvaras i Sophos Mobile. Kontrollera och dokumentera låstyp, kodens ursprung, säker förvaring och den godkända vägen för att häva låset för den aktuella enheten innan dess tillstånd ändras. Saknas sådana belägg ska radering eller överlämning skjutas upp och frågan klaras ut med den enhetsansvariga. Att aktivera en inställning är inget bevis för att en förbikopplingskod för just den enheten finns i Sophos Mobile. Kontrollera först den aktuella enhetsposten och att enheten fortfarande hanteras. Release from Organization, borttagning från hanteringen, återställning och avaktivering av aktiveringslåset är separata åtgärder; följande vägar för återaktivering ersätter inte ett separat godkännande för återställning eller enhetsöverlämning.

Activation Lock bypass för övervakade enheter

Apples aktiveringslås kan efter en återställning knyta en ny aktivering till den tidigare användarens Apple Account. Enligt Sophos skickar övervakade enheter med aktiverat aktiveringslås sin förbikopplingskod till Sophos Mobile när inställningen är aktiverad. Koden kan underlätta en senare återaktivering om det tidigare Apple Account inte är tillgängligt. Alla registrerade iPhone- och iPad-enheter är inte automatiskt övervakade: kontrollera den berörda enhetens övervakningsstatus innan du planerar åtgärder.

Innan du tillåter användarbundet aktiveringslås: Om en enhetspolicy ska tillåta användaren att aktivera aktiveringslåset måste enhetshanteringstjänsten först hämta den förbikopplingskod som genererats av just den enheten och förvara den säkert. Dokumentera att hämtningen har lyckats, att koden hör till rätt enhet och att åtkomsten till den skyddade förvaringen är godkänd innan tillståndet ges. Om Find My redan är aktiverat kan låset bli aktivt så snart tillståndet ges. Sophos-inställningen Activation Lock bypass för att ta emot koden och policyns tillstånd för användarbundet aktiveringslås är separata beslut; varken aktivering av insamlingen eller ett godkänt förvaringsförfarande ersätter den faktiska hämtningen av koden för just den enheten. Saknas belägg ska du inte ge tillstånd, utan reda ut frågan med den enhetsansvariga. Om låset redan är aktivt ska du i stället kontrollera det befintliga tillståndet och vägarna för återaktivering nedan; denna förebyggande ordningsföljd garanterar inte att koden kan hämtas i efterhand.

  1. Öppna Setup > Apple setup > iOS & iPadOS i Sophos Mobile Admin och kontrollera inställningen Activation Lock bypass. För att ändra inställningar krävs rollen Administrator i Sophos Mobile (i Sophos Fusion: Super Admin eller Admin); rollen Helpdesk kan inte ange inställningar. Aktivera den först när förfarandet för förvaring och åtkomst nedan har godkänts.
  2. Efter aktiveringen måste den berörda enheten ha synkroniserats med Sophos Mobile på nytt. Den kod som genereras av iPhone eller iPad kan hämtas från enheten i högst 15 dagar efter att den först ställdes under övervakning, såvida inte en enhetshanteringstjänst redan dessförinnan uttryckligen har hämtat koden och raderat den från enheten. Om koden inte hämtas inom den tidsramen kan den inte längre hämtas från enheten. Detta gäller Apples tidsgräns för hämtning från enheten, inte tidpunkten för eller varaktigheten av Sophos Mobiles förvaring av en redan hämtad kod. Att slå på inställningen senare och sedan synkronisera bevisar alltså inte att koden kan hämtas i efterhand, särskilt inte för enheter som länge varit övervakade. Utgå inte från att en enhet som redan har tagits bort från hanteringen eller återställts fortfarande kan skicka in koden i efterhand.
  3. Kontrollera för den aktuella enheten under Devices > [enhet] > Device properties om ActivationLockBypassCode finns. Före återställning, borttagning från hanteringen, överlämning eller MDM-migrering ska det för just den enheten vara bekräftat om en användbar kod redan förvaras säkert och kan nås på godkänt sätt; varken inställningens läge eller synkronisering ersätter denna kontroll. Behandla värdet som åtkomstinformation: ta inte med det i ärenden, skärmbilder eller allmänt tillgängliga exporter. Att egenskapen finns innebär inte att aktiveringen har testats.

Få förvaringen godkänd innan inställningen aktiveras eller hanteringen byts: Den ansvariga för enheterna måste skriftligen godkänna ett förfarande före aktivering, avveckling eller MDM-migrering: vilka roller och personer som får hämta och använda koderna, en åtkomstbegränsad lagringsplats och skyddad säkerhetskopia, loggning och regelbunden granskning av åtkomst, ett motiverat beslut om lagringstid och radering samt ansvar och säker överföring vid byte av hanteringstjänst. Vid ett MDM-byte bör de säkert förvarade koderna och säkerhetskopiorna för alla berörda registrerade enheter överföras, eller enheternas aktiveringslås tas bort via en godkänd väg. Kontrollera den faktiska tillgängligheten och den godkända åtkomsten för varje enhet före en ändring; om ingen bekräftad väg finns, skjut upp ändringen och rådgör med den enhetsansvariga. Kodvärden och kopior hör inte hemma på denna sida eller i granskningsunderlaget. Lagringstid samt export- och raderingsbeteende i Sophos Mobile är inte belagda här; betrakta varken avstängning av inställningen eller ett MDM-byte som en garanti för radering eller överföring.

Om egenskapen saknas, kontrollera först övervakningsstatus, aktiveringslåsets status och om enheten har synkroniserats efter att inställningen aktiverades. Gör ingen återställning eller frigöring som test. Apple skiljer mellan användarbundna och organisationsbundna aktiveringslås: i åtgärdsmatrisen för Apple Business anges Nej för att en enhetshanteringstjänst direkt ska stänga av ett användarbundet lås, men Ja för att göra det via Apple Business när förutsättningarna är uppfyllda. Det är inget generellt förbud mot förbikoppling via MDM: enligt Apples driftsättningsguide kan en enhetshanteringstjänst även på distans häva ett användarbundet lås med en förbikopplingskod som tidigare hämtats från den övervakade enheten och sparats; koden kan alternativt användas direkt på enheten. Därav följer inte att Sophos erbjuder denna fjärrmetod med kod i det enskilda fallet. Den dokumenterade Sophos-åtgärden Actions > Remove Activation Lock förutsätter att enheten fortfarande är registrerad i Sophos Mobile och fungerar enligt Sophos inte på enheter med minst två SIM-/eSIM-platser, däribland aktuella iPhone-modeller. Åtgärden är inte detsamma som att använda en förbikopplingskod. Välj rätt väg först utifrån den aktuella enhetens tillstånd och med organisationens behörighet.

Viktigt om Apple Business: Enligt Apple kräver avaktivering av ett aktiveringslås där att organisationen lade till enheten i Apple Business innan låset aktiverades och inte har frigjort den; dessutom behövs en roll med behörighet att ta bort aktiveringslåset. För Release from Organization via Apple Business-gränssnittet behöver den inloggade användaren separat en roll med behörighet att frigöra enheter. Det är inte den enda möjliga vägen för att frigöra enheten: enligt Apple kan även en ansluten enhetshanteringstjänst frigöra enheter utan inloggning i Apple Business, om tjänstens frigöringsalternativ är aktiverat. När en tjänst läggs till är alternativet aktiverat som standard, men det kan väljas bort. Även en auktoriserad Apple-återförsäljare kan frigöra enheten. Att en inloggad användare saknar behörighet att frigöra enheter utesluter inte dessa andra vägar. Om frigöring via tjänsten faktiskt är tillåten och godkänd av organisationen måste avgöras i en separat godkänd granskning inför avveckling eller frigöring; utlös varken automatisk frigöring eller ändringar i tjänstens konfiguration här. Efter en frigöring kan Apple Business inte längre hantera enhetens aktiveringslås. Enligt Apple kan en frigjord enhet läggas till igen genom en separat procedur; det upphäver inte frigöringen och innebär inte att låset kan hanteras under tiden. Använd inte Release som en tänkt väg tillbaka när egenskapen för förbikopplingskoden saknas. Att senare stänga av Activation Lock bypass här är inte heller någon bekräftad väg tillbaka för redan aktiverade lås och garanterar varken att en tidigare mottagen kod raderas eller att enheten låses upp i efterhand. Utred sådana fall individuellt med behörig enhetsansvarig innan enhetens tillstånd ändras.

Återaktivera en återlämnad iPhone eller iPad

Följande vägar gäller en övervakad enhet som har återlämnats eller återfunnits och ett godkänt återtagande i drift när den tidigare användarens inloggningsuppgifter för Apple Account saknas. Klargör först ägarskap, enhetsidentifierare, låstyp och godkännande. Ta inte bort något lås på en enhet som fortfarande är försvunnen för att testa återaktiveringen. En fabriksåterställning raderar enhetens data och kan inte ångras; kontrollera säkerhetskopiering och separat godkännande för radering innan en återställning som ännu inte har utförts.

Fortfarande registrerad: Remove Activation Lock före återställningen

Den här vägen förutsätter att enheten fortfarande är registrerad i Sophos Mobile. Den ovan beskrivna begränsningen för minst två SIM-/eSIM-platser gäller fortfarande. För en sådan enhet ska du i stället undersöka den godkända vägen via Apple Business och dess förutsättningar; att ange koden på enheten är en separat väg.

  1. Öppna Devices i Sophos Mobile Admin och klicka på namnet på den entydigt identifierade enheten.
  2. Välj åtgärden Actions > Remove Activation Lock på Show device. Sophos Mobile skickar en uppgift till enheten för att avaktivera aktiveringslåset.
  3. Kontrollera före återställningen att uppgiften har slutförts utan fel. Det räcker inte att uppgiften har skapats, att en avisering har skickats eller att uppgiften väntar på att utföras. Om slutförandet inte kan bekräftas eller uppgifterna är motstridiga ska du inte återställa enheten, utan reda ut frågan med ansvarig Mobile-/Apple-administration.
  4. Återställ enheten till fabriksinställningarna först när uppgiften har slutförts och säkerhetskopiering och radering har godkänts separat.
  5. Genomför därefter aktiveringen på enheten. Enligt Sophos behövs nu ingen inloggning med den tidigare användarens Apple Account. Kontrollera detta förväntade tillstånd på den aktuella enheten; uppgiftsmeddelandet i sig bevisar inte att aktiveringen har lyckats. Om det tidigare kontot fortfarande krävs ska du avbryta återtagandet i drift och eskalera ärendet.

Via Apple Business: stäng av aktiveringslåset med godkännande

Den här vägen kan användas för en iPhone eller iPad som tillhör organisationen om enheten lades till i Apple Business innan låset aktiverades och inte har frigjorts. Tilldelning till en enhetshanteringstjänst krävs inte. Den inloggade användarens Apple Business-roll måste ha behörighet att ta bort aktiveringslåset; en Sophos Mobile-roll räcker inte i sig. Kontrollera ägarskap, serienummer, godkännande för återtagande i drift och dessa förutsättningar före åtgärden. Saknas belägg ska du avbryta och reda ut frågan med Apple-administrationen. Release from Organization är inget steg i den här upplåsningsvägen.

  1. Logga in i Apple Business som en användare med rätt behörighet och öppna Devices > Inventory. Sök efter enheten vid behov, välj den och jämför dess serienummer med den återlämnade enheten och det godkända inventarieunderlaget; utgå inte enbart från enhetens namn.
  2. Kontrollera under Details att aktiveringslåset är aktiverat. Jämför det visade användarbundna eller organisationsbundna tillståndet med den kända låstypen. Om enheten saknas eller tillståndet är motstridigt ska du inte utföra någon åtgärd, utan reda ut förutsättningarna med Apple-administrationen.
  3. Välj More > Turn Off Activation Lock. Läs dialogrutan noggrant: avaktiveringen genom den här åtgärden kan inte ångras. Bekräfta I understand that this cannot be undone och välj Confirm endast för den entydigt identifierade enhet som åtgärden har godkänts för. Välj inte i stället att frigöra enheten från organisationen.
  4. Visa den nyskapade aktiviteten och vänta tills den har slutförts; välj Done först därefter. En aktivitet som bara har skapats eller fortfarande pågår räcker inte. Vid fel eller oklart slutförande ska du avbryta och reda ut frågan med Apple-administrationen innan en återställning som ännu inte har utförts genomförs.
  5. Kontrollera den faktiska aktiveringen eller konfigurationen på enheten: den måste vara möjlig utan autentisering som den tidigare användaren. En återställning som ännu inte har utförts kräver fortfarande separat godkännande för säkerhetskopiering och radering; återställ inte enbart för att testa. Enligt Apple kan enheten vid radering via Erase All Content and Settings eller Apple Configurator fortfarande visa att aktiveringslåset är aktiverat, trots att konfigurationen kan genomföras utan det tidigare kontot. Betrakta därför varken en sådan indikering eller enbart aktivitetens slutförande som ett slutgiltigt bevis på aktivering. Om det tidigare kontot fortfarande krävs vid den faktiska konfigurationen ska du avbryta återtagandet i drift och eskalera ärendet.

Redan avregistrerad: använd en befintlig förbikopplingskod på enheten

Om enheten redan har avregistrerats från Sophos Mobile, exempelvis efter att användaren har fabriksåterställt den, beskriver Sophos återaktivering med en förbikopplingskod. Det förutsätter att Activation Lock bypass redan hade aktiverats och att enheten därefter hade synkroniserats. Kontrollera den befintliga koden och dess säkra förvaring enligt ovan, i stället för att utgå från att koden kan hämtas i efterhand från den avregistrerade enheten.

  1. Klicka på rätt enhets namn i Devices. Leta efter ActivationLockBypassCode på Show device > Device properties. Egenskapens värde är förbikopplingskoden. Använd bara den kod som har bekräftats för just den enheten och som är tillgänglig via den godkända säkra åtkomsten. Om enhetsposten eller en användbar kod saknas ska du avbryta och eskalera ärendet till den enhetsansvariga. Det är inte belagt att koden är tillgänglig efter att posten har raderats.
  2. Slå på enheten som redan har återställts till fabriksinställningarna. Om återställningen ännu inte har utförts gäller först kraven ovan på säkerhetskopiering och godkännande för radering; upprepa inte en redan utförd återställning för att testa koden.
  3. På sidan för inloggning med Apple Account anger du förbikopplingskoden utan bindestreck i fältet Password. Lämna fältet Apple Account tomt.
  4. Slutför de återstående aktiveringsstegen och kontrollera på enheten att aktiveringen lyckas. Om koden avvisas eller det tidigare kontot fortfarande krävs ska du avbryta och eskalera ärendet. Ta inte med kodvärden i ärenden eller granskningsunderlag.

En lyckad aktivering återställer inte raderade data. Kontrollera nödvändiga säkerhetskopior, omregistrering och skyddsstatus separat innan enheten tas i drift igen. Dessa förfaranden stöds av dokumentation, men har inte testats i någon miljö eller på någon enhet.

Välj Synchronize device name medvetet

När Synchronize device name är aktiverat använder Sophos Mobile det namn som användaren har angett på enheten. När inställningen är avaktiverad använder Sophos Mobile det namn som tilldelades vid enhetsregistreringen. Det handlar om namngivning i enhetsförteckningen, inte om aktiveringslåset.

För inventarielistor med ett fast namnschema kan ett stabilt registreringsnamn vara lämpligare; om namnet som faktiskt visas på enheten är viktigare är synkronisering ett bättre val. Jämför efter valet den aktuella enhetsposten med det förväntade namnet. Vid avvikelser, kontrollera först vilket namn som registrerades och om enheten har synkroniserats efter ändringen. Inställningen i sig innebär inte att enheten byter namn i iOS eller iPadOS.

Kontrollens begränsning: De beskrivna menyerna och fältegenskaperna stöds av tillverkarens dokumentation, men har inte testats i praktiken i någon Sophos Mobile-miljö eller på någon enhet. Särskilt beteendet när förbikopplingsinställningen avaktiveras i efterhand, lagringstiden för en kod som redan har registrerats och en lyckad återaktivering har inte verifierats här.