Hoppa till innehållet
Avanet

Sophos Mobile: Så bedömer du policyer för Apple User Enrollment

Kontrollera först hanteringsläget: iOS user policy i Sophos Mobile är avsedd för iPhone- och iPad-enheter med Apple User Enrollment. Den här registreringen är avsedd för privata enheter (BYOD). Den är inte samma hanteringsläge som Apple Device Enrollment, där Sophos Mobile hanterar hela enheten, och inte heller Automated Device Enrollment (ADE) via Apple Business. iPhone- och iPad-enheter som registreras automatiskt på det sättet är övervakade (supervised). En övervakad enhet kan inte registreras med Apple User Enrollment. För därför inte över inställningar från en iOS device policy eller en ADE-anvisning till en användarpolicy utan att först kontrollera att de gäller där.

Vad åtskillnaden faktiskt innebär

Apple User Enrollment använder ett hanterat Apple-konto vid sidan av det privata Apple-kontot. Arbetsdata ligger på en hanterad APFS-volym; där ingår hanterade appar och appdata, en hanterad nyckelring och data från det hanterade Apple-kontot. Vid avregistrering från Sophos Mobile tar iOS bort den hanterade volymen från enheten. Det är inte detsamma som ett löfte om att en administratör kan återställa hela den privata enheten eller läsa personligt innehåll. Sophos Mobile kan inte hämta personliga data eller enhetsidentifierare som UDID, IMEI och MAC-adress vid denna registreringstyp; eftersom MAC-adressen saknas är NAC inte tillgängligt för dessa enheter.

Kontrollera före användning att enheten verkligen är registrerad i User Enrollment-läge och att användaren har ett hanterat Apple-konto för registreringen. Enligt Sophos är den profilbaserade varianten endast tillgänglig upp till och med iOS/iPadOS 17; basera inte nyare utrullningar på ett äldre profilförfarande. Anvisningen för Apple User Enrollment går igenom identiteter, förberedelser i den egna miljön och rätt registreringsväg; den här artikeln förblir ett beslutsstöd för den efterföljande användarpolicyn.

Denna MDM-hantering kräver Sophos Mobile Device Management eller den kombinerade licensen Sophos Mobile; Sophos Mobile Threat Defense ensamt täcker inte denna del. Kontrollera den faktiska behörigheten i den avsedda miljön före tilldelningen med hjälp av licenskontrollen för Mobile.

Välj policyer efter behov

  • Enhetens lösenkod: Om konfigurationen Password policies tilldelas en enhet med Apple User Enrollment kräver Sophos en sexsiffrig PIN-kod för enheten och förbjuder PIN-koder med upprepade eller på varandra följande siffror (enligt Sophos till exempel 555555 och 987654). Det påverkar också åtkomsten till den privata delen av enheten. Sophos Mobile kan inte återställa en bortglömd lösenkod för enheten. Om enheten inte uppfyller lösenkodskraven när konfigurationen tilldelas börjar enligt Sophos en frist på 60 minuter. Under denna frist uppmanar enheten användaren att ändra enhetens lösenkod varje gång hemskärmen öppnas. När fristen har löpt ut kan det under vissa omständigheter bli omöjligt att öppna några appar alls, inklusive inbyggda och privata appar. Behandla inte inställningen som en harmlös regel enbart för arbetsdelen och inför den inte utan att informera användarna i förväg.
  • Arbetskonton: Email account lägger till Exchange Online eller Exchange Server i Apple Mail; detta konto är hanterat. IMAP/POP konfigurerar inkommande och utgående e-postserver separat. Google account lägger till ett Google-konto i Mail-appen; vid tilldelningen måste användaren ange sina Google-inloggningsuppgifter. CalDAV och CardDAV gäller synkronisering av kalender respektive kontakter. Servrar, portar, autentisering och TLS måste stämma med den faktiska tjänsten; exempeladresser är inte allmängiltiga standardvärden. Både %_USERNAME_% och %_EMAILADDRESS_% förekommer i Email account och IMAP/POP, med olika funktion beroende på fält. För båda konfigurationerna måste användarfälten Exchange Login och Email Address i Sophos Fusion vara ifyllda.
  • Exchange-anslutning: I Email account är User inloggningsidentifieraren, medan Email address är kontots adress. För Exchange Online är inloggningsidentifieraren normalt e-postadressen; %_EMAILADDRESS_% hämtar då Email Address för den användare som är tilldelad enheten. För Exchange Server anger Sophos %_USERNAME_% under User; den allmänna hjälpen om platshållare kopplar detta värde till Exchange Login för samma användare. Under Email address hämtar %_EMAILADDRESS_% kontots adress från Email Address. Varken det synliga användarnamnet eller en platshållare som ser korrekt ut visar att inloggningen passar. Skilj först på molnmiljö och autentisering. Utan OAuth anger Sophos outlook.office365.com under Server name för den globala Microsoft 365-molnmiljön. Använd inte denna värdadress för andra Microsoft 365-molnmiljöer; deras slutpunkter måste klarläggas separat. För Exchange Server anger du serverns URL, eller URL:en till Sophos Mobile EAS proxy om den används. Domain lämnas tomt för Exchange Online; för Exchange Server ska användarkontots domän anges där. Turn on OAuth 2.0 innebär inloggning med Microsoft-inloggningsuppgifter. Vid OAuth lämnas Server name enligt Sophos tomt, eftersom Exchange-värden identifieras automatiskt. Undantaget är om OAuth authorization endpoint har angetts: då sker ingen sådan automatisk identifiering och e-postserverns URL måste stå i Server name. Ange auktoriseringsslutpunkten och OAuth token endpoint endast om autentiseringsleverantören kräver det. Ett tomt Password innebär enligt Sophos att användaren måste ange lösenordet på enheten. Det är ingen alternativ väg till Basic Authentication eller applösenord för Exchange Online EAS; Microsoft dokumenterar att dessa har tagits bort. Den granskade Microsoft-dokumentationen anger dessutom en begränsning för den inbyggda Mail-appen i iOS i Gallatin och rekommenderar Outlook mobile där. Detta innebär inte att Apple Mail är godkänt för alla molnmiljöer.
  • Exchange-transport och certifikat: Enligt Sophos skyddar SSL/TLS anslutningen till Exchange-servern med SSL eller TLS, beroende på serverns stöd; Sophos rekommenderar att kryssrutan markeras. Kontrollera för användning att TLS-anslutningen är tillåten enligt de egna säkerhetskraven och att dess certifikat är betrodda; tolka inte kryssrutan som belägg för anslutning. Identity certificate gäller anslutningsidentiteten mot Exchange-servern om den avsedda autentiseringen använder ett sådant certifikat. Separat från detta möjliggör Enable S/MIME krypterade meddelanden; Signing certificate och Encryption certificate används för meddelandesignering respektive meddelandekryptering. Innan de väljs måste de certifikat som behövs ha laddats upp som PKCS #12 (.pfx) under Client certificate > File > Upload a file i samma policy. I andra policyer krävs en ny uppladdning; förutsätt inte automatisk återanvändning. Dessa certifikatgrenar är inte obligatoriska för varje Exchange-konto. Allow user to send unencrypted emails låter användaren välja för varje utgående meddelande om det ska krypteras; det valet är ingen TLS-inställning.
  • Exchange-synkronisering: De fem alternativen styr olika kontodata: Synchronize calendar → Calendar (bokningar och möten), Synchronize contacts → Contacts, Synchronize mail → Mail, Synchronize notes → Notes och Synchronize tasks → Reminders (uppgifter). För varje område finns en separat rättighet att ändra inställningen: User can change calendar synchronization, User can change contacts synchronization, User can change mail synchronization, User can change notes synchronization respektive User can change tasks synchronization. Den låter användaren aktivera eller stänga av den tillhörande synkroniseringen. Bestäm därför dataomfattning och ändringsrätt var för sig; att aktivera synkroniseringen innebär inte i sig att användaren får ändra den på enheten.
  • Google-konto: Google email address innehåller Google-kontots fullständiga e-postadress. User name är här användarens namn för utgående meddelanden, inte inloggningsidentifieraren för en e-postserver. Överför inte kopplingen till Exchange Login från andra konfigurationer till detta fält.
  • IMAP/POP-anslutning: Account type väljer IMAP eller POP för inkommande meddelanden. User display name är visningsnamnet för utgående meddelanden; IMAP/POP-hjälpen anger %_USERNAME_% för detta och beskriver värdet som namnet på den användare som är tilldelad enheten. Sophos allmänna hjälp om platshållare kopplar däremot uttryckligen samma platshållare till användarfältet Exchange Login. För %_EMAILADDRESS_% anger den Email Address; denna platshållare hör här hemma i Email address, kontots adress. Därmed är den dokumenterade fältkopplingen angiven, men skillnaden i beskrivningen av %_USERNAME_% har inte klarlagts som produktbeteende. Anta inte att platshållaren ger ett personligt visningsnamn som är oberoende av detta. Kontrollera före användning om det ifyllda Exchange Login-värdet är lämpligt som visningsnamn för utgående meddelanden. Ange för både inkommande och utgående e-postserver User name som anslutningsidentifierare och Authentication type som inloggningsmetod; Password behövs i respektive fall endast om servern kräver det. Med Use same password as for incoming email kan det utgående kontot använda det inkommande kontots lösenord. Det förutsätter varken samma användarnamn eller samma portar, inloggningsmetoder eller transportalternativ. Båda riktningarna har ett eget SSL/TLS-alternativ. Enligt Sophos skyddar det respektive anslutning med SSL eller TLS, beroende på serverns stöd. För användning krävs i båda riktningarna en TLS-anslutning som är tillåten enligt de egna säkerhetskraven; alternativen belägger varken att certifikaten är betrodda eller att inloggning eller e-postöverföring lyckas.
  • S/MIME för IMAP/POP: Den som behöver meddelandekryptering kan enligt Sophos skicka och ta emot krypterade meddelanden med Enable S/MIME. För Signing certificate och Encryption certificate måste certifikaten vara uppladdade i konfigurationen Client certificate i samma policy innan de kan väljas. Allow user to send unencrypted emails låter användaren välja för varje utgående meddelande om det ska krypteras. Denna valfria meddelandekryptering är skild från SSL/TLS för transporten; här har varken tilliten till certifikaten eller kompatibiliteten med mottagare kontrollerats.
  • CalDAV-konto: I användarpolicyn är Account name kontots visningsnamn på enheten, inte inloggningsidentifieraren. Server anger CalDAV-serverns värdnamn eller IP-adress; User name och Password är inloggningsuppgifterna för CalDAV-kontot. Om servern kräver det anger du kalenderresursens principal-URL under Principal URL. Den anger den kalenderresurs som behövs och ska inte likställas med servernamnet eller kontots visningsnamn. Alternativet SSL/TLS skyddar enligt Sophos anslutningen till CalDAV-servern med SSL eller TLS, beroende på vad servern stöder. Sophos rekommenderar att kryssrutan markeras. För användning måste tjänsten stödja en TLS-anslutning som är tillåten enligt de egna säkerhetskraven; kryssrutan ensam bekräftar varken att certifikaten är betrodda eller att inloggning eller synkronisering lyckas.
  • CardDAV-konto: Account name är visningsnamnet på enheten; User name och Password är CardDAV-kontots inloggningsuppgifter. Server innehåller CardDAV-serverns värdnamn eller IP-adress; porten måste stämma med denna tjänst. Om servern kräver det anger du kontaktresursens principal-URL under Principal URL. Denna resursadress är inte servernamnet eller kontots visningsnamn. Enligt Sophos skyddar SSL/TLS anslutningen med SSL eller TLS, beroende på serverns stöd; Sophos rekommenderar att kryssrutan markeras. För användning måste tjänsten stödja en TLS-anslutning som är tillåten enligt de egna säkerhetskraven. Kryssrutan ensam belägger varken att certifikaten är betrodda eller att inloggning eller kontaktsynkronisering lyckas.
  • E-postens dataflöden: Ett hanterat e-postkonto och den hanterade APFS-volymen garanterar inte i sig fullständig isolering. Kontrollera separat för Email account och IMAP/POP om Allow move tillåter att meddelanden flyttas till andra konton eller att svar och vidarebefordringar skickas via ett annat konto, om Allow recent address syncing synkroniserar nyligen använda adresser via iCloud till andra enheter och om Use in Mail only begränsar användning som avsändarkonto från andra appar. För IMAP/POP behöver även Allow Mail Drop granskas som ett eget dataflöde. Ingen av dessa inställningar utgör ensam en belagd DLP-garanti.
  • Dataflöden: Restrictions innehåller separata dokumentregler för riktningen hanterat → ohanterat och ohanterat → hanterat, för ohanterade appars läsning av hanterade kontakter samt för urklipp och iCloud-synkronisering. För den dokumenterade åtskillnaden av hanterade e-postbilagor behövs både ett hanterat konto och hanterade appar. Om regeln för dokument inom hanterade appar och konton stängs av inaktiveras de två följande alternativen (delning av kontakter och dokumentregeln för ohanterade appar och konton). Kontakter från hanterade konton kan då enligt Sophos delas med ohanterade appar. Med Force AirDrop documents to be used as unmanaged documents behandlas AirDrop enligt Sophos som ett ohanterat mål; alternativet är inte en generell AirDrop-spärr. Om båda dokumentreglerna är avstängda har begränsningen för urklipp ingen effekt. Kontrollera önskad riktning, kontaktdelning, iCloud-synkronisering och observerbara dataflöden var för sig på en testenhet; utlova inte generell dataisolering.
  • Enhetsfunktioner och integritet: Restrictions > Device innehåller även val som påverkar användningen av den privata enheten. Allow screen capture tillåter skärmbilder; denna möjlighet är skild från reglerna för dokumentdelning och är ingen DLP-garanti. Om Allow Siri stängs av kan Siri, röstkommandon och diktering enligt Sophos inte användas. Om endast Allow Siri while device is locked stängs av måste användaren låsa upp enheten genom att ange sitt lösenord innan Siri används. Force local translation förhindrar anslutningar till Siri-servrar för översättningar, inte all dataöverföring. Force Wrist Detection kräver handledsavkänning på en parkopplad Apple Watch. Force pairing password for outgoing AirPlay requests kräver ett parkopplingslösenord på de andra enheter som tar emot en AirPlay-förfrågan från denna enhet; det är ingen generell AirPlay-spärr.
  • Låsskärm och Safari: Med Allow Control Center on lock screen, Allow Notification Center on lock screen och Allow Today view on lock screen bestäms tillgången till Kontrollcenter, Notiscenter och vyn Idag var för sig när skärmen är låst. Enligt Sophos är respektive område inte tillgängligt i låst läge om den tillhörande kryssrutan är avmarkerad. Under Restrictions > Applications håller Force fraud warning Safaris säkerhetsinställning för varningar vid besök på misstänkta nätfiskewebbplatser ständigt aktiverad; detta kräver en varning men garanterar inte att nätfiskewebbplatser blockeras. Kom överens med användaren om dessa enhets- och webbläsarval före tilldelning och kontrollera de önskade effekterna i den godkända piloten; varken standardvärden eller effekter som testats här utlovas.
  • Diagnosdata och säkerhetskopior: Under Restrictions styr Allow diagnostic data to be sent to Apple överföringen av diagnosinformation till Apple. Om kryssrutan är avmarkerad skickas denna information enligt Sophos inte till Apple. Force encrypted backups kräver enligt Sophos att användarna krypterar sina säkerhetskopior i iTunes. Utvidga inte detta dokumenterade krav till alla metoder för säkerhetskopiering eller till iCloud-säkerhetskopior; det ersätter inte heller en plan för säkerhetskopiering och lagring. Diagnosalternativet är inget löfte om att all annan dataöverföring förhindras.
  • Kerberos-SSO: Single sign-on beskriver Kerberos-SSO för tredjepartsappar; den dokumenterade konfigurationen gäller endast till och med iOS 26 respektive iPadOS 26. Kerberos principal name innehåller principalnamnet; om fältet lämnas tomt måste användaren enligt Sophos ange det. Ange Kerberos-realm med versaler under Realm. Listan URLs innehåller de URL-prefix som måste matcha för Kerberos-autentisering över HTTP. Poster måste börja med http:// eller https://; om ett avslutande / saknas lägger Sophos Mobile till det. För URL-matchningen får en ensam asterisk (*) användas som platshållare för godtyckliga värden. App IDs innehåller apparnas bundle-ID:n: antingen som exakta värden eller som prefix med .* i slutet. Dessa regler bestämmer konfigurationens målområde; källan beskriver inte hur URL- och app-ID-matchningen kopplas samman. De belägger inte att inloggning på enheten lyckas.
  • Skrivare: AirPrint lägger till skrivare i skrivarlistan. IP-adress och resurssökväg måste stämma med utskriftstjänsten; Port anger den port där AirPrint-skrivaren tar emot anslutningar. Med Force TLS skyddas AirPrint-anslutningar enligt Sophos med TLS. Portvärde och TLS-stöd måste stämma med den aktuella utskriftstjänsten; detta innebär varken en standardport eller ett löfte om att certifikaten är betrodda eller att utskrifter lyckas.
  • Web Clip: Web Clip skapar en genväg på hemskärmen. Under URL får prefixet https:// enligt Sophos utelämnas endast för ett rent domännamn. I alla andra fall krävs en fullständig URL, till exempel vid en sökväg, en portangivelse eller ett eget URL-schema. Full screen öppnar enligt Sophos URL:en som en webbapp i helskärm, inte som en installerad native-app. Show external pages in full-screen bestämmer om helskärmsläget behålls vid byte till andra webbsidor; om kryssrutan är avmarkerad visas webbläsaren. Under Browser app kan du välja bland de appar som är installerade på de hanterade iPhone- och iPad-enheterna. Device default använder den standardwebbläsare som är inställd på enheten. Om den valda appen inte finns tillgänglig på en enhet eller inte kan öppna webbsidor öppnas Web Clip enligt Sophos i Safari. Valet garanterar därför varken en viss webbläsare, ett kioskläge eller att målet går att nå. En Web Clip som inte kan tas bort kan enligt Sophos försvinna först när policyn som installerade den tas bort; planera därför inte detta alternativ utan en väg tillbaka.

Hanterade appar och VPN per app: dra inga förhastade slutsatser

En hanterad app är inte vilken app som helst på den privata enheten. För User Enrollment beskriver Sophos endast appar som har förvärvats via Apple Business: de distribueras via Sophos Mobile eller genom tilldelning till det hanterade Apple-kontot. Om samma app redan är privat installerad kan den inte installeras en gång till som hanterad app. En hanterad app som användaren tar bort förblir hanterad när den installeras på nytt. Mail, Notes och Calendar kan däremot innehålla data från både det privata och det hanterade kontot; klassificera inte deras data enbart utifrån appnamnet.

Apple tillåter AppLayerVPN-payloaden vid User Enrollment; detta plattformsstöd bevisar inte att Sophos Mobile kan tilldela en app en anslutning från en användarpolicy. Sophos listar VPN pro App (i den engelska hjälpen: Per app VPN) som en konfiguration i en iOS-användarpolicy och länkar därifrån till en anvisning för apptilldelning. Den anvisningen anger dock en eller flera enhetspolicyer med VPN pro App som förutsättning och beskriver de valbara anslutningarna uteslutande som konfigurationer från enhetspolicyer; samtidigt länkar den tillbaka till iOS-användarpolicyn. Mellan sidan om användarpolicyer och tilldelningsbeskrivningen som är begränsad till enhetspolicyer finns därmed en oklarhet i dokumentationen, inte belägg för motsägelsefullt produktbeteende. Det är fortfarande oklart om en anslutning från en användarpolicy faktiskt finns tillgänglig i väljaren för app-VPN vid Apple User Enrollment. Detta utkast innehåller därför varken en uppmaning att tilldela en app en sådan anslutning, en klickföljd eller ett löfte om VPN-effekt; det går inte heller att härleda en VPN-tilldelning för privat installerade appar. En framtida driftanvisning kräver oberoende bekräftelse i den godkända User Enrollment-tenanten: korrekt licensierad hanterad app, tillgänglighet för användarpolicyns konfiguration i väljaren, beteende vid anslutning på begäran, faktisk appbunden dataväg och borttagning av tilldelningen. Fältet Alle Daten über VPN übertragen (i den engelska hjälpen: Send all traffic through VPN) i Per-App-profilen bevisar inte att all trafik på enheten går via VPN.

Förbered konton för en begränsad pilot

För Email account och IMAP/POP ska du först kontrollera vilken användare som faktiskt är tilldelad enheten. Öppna rätt person under My Environment > Users & Groups > Users i Sophos Fusion och kontrollera eller uppdatera fälten Exchange Login och Email Address via Edit, och välj sedan Save. Kontouppgifter som importerats från Active Directory kan inte ändras där. Klarlägg i så fall värdena med den ansvariga katalogadministrationen i stället för att skapa ett andra användarobjekt. Överför inte denna dokumenterade AD-begränsning generellt till alla Entra-ID-identiteter. För IMAP/POP ska du dessutom kontrollera att Exchange Login-värdet är lämpligt som visningsnamn för utgående meddelanden; skillnaden i platshållarbeskrivningen ovan är fortfarande oklar.

Skapande av policy och riktad tilldelning beskriver det gemensamma flödet. Välj uttryckligen en iOS & iPadOS user policy, redigera de konfigurationer som behövs och spara dem. Använd en isolerad policy och endast de godkända enheterna för en separat godkänd pilot. Dokumentera de tidigare inställningarna och samtliga tilldelningar av policyn före varje ändring: en policy som är tilldelad flera enheter är inget test av en enda enhet. Användarpolicyer synkroniseras automatiskt vid varje anslutning till Sophos Mobile; varken Update devices eller schemaläggningsskärmen för direkt tilldelning av enhetspolicyer ska användas för detta.

Följande kontroller är planerade godkännandekriterier, inte enhetsresultat som har observerats här. Använd endast godkända testkonton och testdata utan kunddata; bestäm önskad dataomfattning före tilldelningen.

  • Exchange och IMAP/POP: Jämför på rätt konto den faktiskt upplösta kontoadressen, inloggningsidentifieraren och, för IMAP/POP, visningsnamnet för utgående meddelanden med planen. Bekräfta inloggning, tillåten TLS-anslutning och certifikattillit separat. Kontrollera mottagandet av ett testmeddelande och dess utgående leverans var för sig i stället för att enbart betrakta kontovisningen som ett lyckat resultat. För Exchange ska du kontrollera de valda synkroniseringsområdena i respektive app och de användarändringar som tillåts separat. Observera önskade tillåtna och spärrade e-postflöden med testdata. Endast om certifikat ska användas kontrolleras dessutom anslutningsidentitet respektive S/MIME-signatur, kryptering och mottagarkompatibilitet.
  • CardDAV: Stäm av det skapade kontot och den avsedda kontaktresursen. Förvänta dig en tydligt identifierbar testkontakt från den godkända serverresursen på enheten och jämför innehållet. Kontrollera den omvända riktningen endast om den är avsedd och godkänd för den aktuella tjänsten; utlova inte generell skrivåtkomst eller dubbelriktad synkronisering. Om kontakten saknas eller visas i fel konto, kontrollera först konto-/resurskopplingen, Server och Port, därefter inloggningsuppgifter och eventuell nödvändig Principal URL. Vid anslutnings- eller tillitsfel ska du även klarlägga TLS-stöd och certifikattillit; stäng inte av transportskyddet för felsökning.

Vid fel identitet eller avvikelser i autentisering, transport eller dataflöden ska du stoppa utökningen och klarlägga problemet med tjänste- respektive Mobile-ansvariga. En status som Applied, en ny policyversion eller en aktuell anslutningstid ersätter ingen av dessa kontokontroller.

Planera ändringar och återgång efter hanteringsläge

För korrigering av användarpolicyer anger den allmänna policyhjälpen att policyn kan redigeras eller en annan policy tilldelas. Vid planerad återställning ska du använda de dokumenterade tidigare payload-inställningarna och observera konto- och datastatus igen efter nästa anslutning och synkronisering. Det är ingen belagd förlustfri väg tillbaka.

Enligt avinstallationsanvisningen är den direkta åtgärden Devices > [enhet] > Policies > Uninstall begränsad till vissa enhetspolicyer och inte avsedd för iOS user policy. Det betyder inte att det saknas en stödd uppgift för återgång: För User Enrollment dokumenterar Sophos uttryckligen Unassign iOS user policy i flödet för uppgiftspaket. Välj där den kontrollerade användarpolicyn under Select source > Policies och överför paketet endast till de godkända målenheterna. Uninstall policy hör för iOS/iPadOS till Device Enrollment-läget; den breda åtgärden Unassign i den allmänna avinstallationsanvisningen gäller alla enheter med den berörda tilldelningen och är ingen riktad återväg för piloten.

Dokumentera före en sådan uppgift rätt policy, målenheter och befintliga konton/kontakter, och säkerhetskopiera nödvändiga arbetsdata via den godkända vägen. Jämför därefter uppgifts-/synkroniseringsstatus och den faktiska konto-, kontakt- och datastatusen; kontrollera separat att nödvändiga data har bevarats som avsett. Vid avvikelser ska du stoppa och eskalera, inte försöka lösa dem med Unenroll, Wipe eller borttagning av grupper. En lyckad uppgift i sig bekräftar varken fullständig borttagning av payloaden eller bevarande av data.

Återstår före godkännande

Före produktionsutrullning saknas samtycke från den berörda personen, en överenskommen plan för säkerhetskopiering och lagring samt ett test med en enhet som godkänts för ändamålet: dokumentera registreringsläge, OS-version, utgåva/licens, applicens och appens hanteringsstatus, konton och befintliga data. Kom överens om en eskaleringsväg för bortglömd lösenkod i stället för en återställning som Sophos inte erbjuder; efter den dokumenterade fristen på 60 minuter kan även privata appar blockeras. Godkänn dokument- och e-postflöden samt VPN-trafik endast utifrån observerbara resultat.

Återtagning måste testas för varje enskild payload, inte härledas från att en policytilldelning tas bort: kontrollera konton och appstatus efter att policyn dragits tillbaka; för en Web Clip som inte kan tas bort måste policyn som installerade den tas med i bedömningen; för hanterade appar kontrolleras också avinstallation respektive återkallad licens och status för en app som installeras på nytt. Bestäm i förväg vilka arbetsdata som måste bevaras och hur de säkerhetskopieras utanför enheten. En avregistrering tar bort den hanterade APFS-volymen och de arbetsdata som finns där; den är ingen förlustfri återgång, även om personliga data på enheten inte generellt raderas. Här har varken tenant eller iPhone/iPad testats, ingen ordning för återtagning bekräftats i praktiken och ingen payload-effekt godkänts tekniskt. Ett godkännande av artikelns dokumentation ska hållas åtskilt från det tekniska godkännandet av en produktionsutrullning; det bekräftar ingen effekt i tenanten eller på enheten. Använd i synnerhet inte lösenkodskrav, dokumentdelning eller VPN-tilldelning som en produktionsanvisning utan detta tekniska godkännande.