Hoppa till innehållet
Avanet

Avveckla Sophos Mobile Container: överlämna data och enheter säkert

Kort beslut: Rulla inte ut den inte längre stödda Sophos Container med Sophos Secure Email och Sophos Secure Workspace på nytt. En policy för Samsung Knox Container är en annan hanteringsväg: att Sophos Container har upphört innebär inte att stödet för Samsung Knox Workspace generellt har upphört. För befintliga enheter måste ni först fastställa containertyp, hanteringsläge och vilka verksamhetsdata som finns där. Varken ny registrering eller borttagning av den gamla enheten överför containerdata automatiskt.

Vilken container berörs?

Sophos Container: Sophos Container med Secure Email och Secure Workspace har nått slutet av sin supportperiod. Sophos anger Android Enterprise med arbetsprofil och Apple User Enrollment som framtida hanteringsvägar för respektive Android- och Apple-scenario. Det är målmodeller för hantering, inte ett löfte om att filer, meddelanden, konton eller appinställningar följer med.

Sedan den 6 maj 2024 kan Secure Workspace-apparna för Android och iOS inte längre ladda ned arbetsdokument från Sophos Mobile. Den 7 oktober 2024 meddelade Sophos att man höll på att ta bort möjligheten att skapa nya Android-/iOS-containerpolicyer och att lägga till eller uppdatera arbetsdokument. Den 21 oktober 2024 meddelade Sophos att man påbörjade radering av Secure Workspace-arbetsdokument som tidigare laddats upp till Sophos Mobile. Detta bevisar inte att varje kopia har raderats eller att det finns en stödd återställningsmetod i dag; en synlig filpost bevisar inte att innehållet går att hämta från tjänsten.

Samsung Knox Container: Sophos sidor om Knox container policies, som fortfarande går att hitta, beskriver Samsung Knox-containrar: lösenordskrav, begränsningar och ett e-postkonto. De bevisar inte att en ny Knox-distribution på en viss enhet stöds i dag.

Samsung skiljer mellan föråldrade CL-/COM-containrar, Knox Workspace som hanterad container och Android Enterprise-arbetsprofiler. Även om Samsung fortfarande beskriver Knox Workspace som en hanterad container på enheter som uppfyller kraven, innebär det ingen garanti för stöd i Sophos Mobile i er egen tenant eller för tillgång till nya Knox-funktioner.

Android Device administrator är ett föråldrat läge i Sophos Mobile som bara finns för Android 9 eller äldre. Inget av detta ger ett generellt datum då Knox stängs av.

Inventera utan att ändra något

Skapa en arbetslista för varje enhet med ansvariga och godkännandestatus:

  1. Registrera enhet, ägarform (företagsägd eller privatägd), modell, Android-/iOS-version, användare och verksamhetsområde. Jämför faktisk containertyp och hanteringsläge på enheten med uppgifterna i er tenant. På Sophos-sidan Show device kan bland annat Status, Policies, Device properties, Installed apps och, för Samsung, Knox apps och Knox system apps ge ledtrådar. Att en app syns är inte detsamma som att dess data är säkerhetskopierade.
  2. Granska tilldelade Knox-policyer för lösenord, Restrictions och Email account utan att ändra dem. Anteckna vilka verksamhetskonton, filer, bilagor och appar som finns i containern och vem som ansvarar för deras data. En dokumenterad Exchange-kontopost bevisar varken att inloggningen fungerar i dag eller att e-post kan exporteras lokalt.
  3. Klarlägg med den dataansvariga om innehållet finns i den ursprungliga tjänsten eller enbart lokalt i containern, om det redan finns en tillåten säkerhetskopia och om åtkomsten fungerar i dag. Kontrollera för Knox den enhetsspecifika licensen och dess utgångsdatum: En utgången Workspace-licens kan blockera åtkomsten, särskilt på äldre Android-versioner, utan att data nödvändigtvis raderas. Det innebär inte att det finns en generell väg till återställning.

Stopp om data inte går att nå: Pröva inte olika lösenord och återställ inte containern. En lösenordspolicy för Knox kan radera containern efter för många felaktiga försök. Den gamla självbetjäningsvägen ResetContainerPassword innehåller numera bara information om att stödet för Sophos Container har upphört och en hänvisning till IT, inte någon anvisning för lösenordsåterställning eller dataåterställning.

Godkänn överlämning av data före avregistrering

Innan något ändras måste IT, användaren och den dataansvariga, utifrån ägarform och dataskyddskrav, för varje berörd datatyp bestämma en tillåten appspecifik exportväg eller väg till förnyad åtkomst via servern och vart data ska föras.

En lista över filnamn eller installerade appar räcker inte: Låt en liten pilotgrupp öppna godkända dokument och nödvändiga meddelanden på den nya platsen med avsedd identitet och kontrollera åtkomsträttigheterna. Påstå att återställning från säkerhetskopia har verifierats endast om det faktiskt finns en godkänd väg för säkerhetskopiering och återställning. Ett dokument som öppnas igen via servern är inte en återställning av lokalt raderade containerdata.

Villkor för säkerhetskopior: Kontrollera för varje enhet, nödvändig datatyp och avsedd identitet antingen oberoende behörig åtkomst på den godkända nya platsen eller att en säkerhetskopia faktiskt återställts till en separat godkänd plats under piloten. Granska återställt innehåll och behörigheter med den dataansvariga; dokumentera och inhämta uttryckligt godkännande för allt uteslutet innehåll som bara finns lokalt. Återställning enbart till den gamla enheten ger inte klartecken för återställning, avregistrering eller radering av den. Om nödvändiga data saknas, stoppa och lämna den gamla enheten orörd.

Om åtkomsten eller en eventuell nödvändig återställning misslyckas, avregistrera eller radera inget. Eskalera ärendet med enhetstyp, läge, licensstatus och felbeskrivning till ansvariga hos Sophos/Samsung och den dataansvariga. En möjlig reservåtgärd är att lämna den gamla enheten oförändrad; teknisk återställning kan inte förutsättas. För Secure Workspace finns inga belägg för att det i dag generellt går att ladda ned dokument eller återställa raderade dokument från tjänsten.

Knox-alternativet Allow data export ger privata appar åtkomst till containerdata; det är varken en färdig säkerhetskopieringsfunktion eller ett generellt godkännande att föra över verksamhetsdata till privat miljö. Allow all certificates i den äldre Knox-profilen för e-post är inte heller en acceptabel genväg runt problem med inloggning eller certifikat. Aktivera inte något av dem i förebyggande syfte.

Godkännande och pilot

Planera lämplig hantering för varje enhet först när pilotdatan kan läsas på den nya platsen och det är överenskommet vad som ska ske om överföringen misslyckas. En lyckad pilot bevisar inte att data som bara lagras lokalt går att nå på alla andra enheter. Kontrollera för varje berörd enhet och varje datatyp, före avregistrering, radering, borttagning av policy eller app och wipe, att det finns en egen godkänd åtkomstväg och ett godkännande från den dataansvariga.

Hanteringsväg efter ägarform

Kontrollera före båda vägarna åtkomst till data och den dataansvarigas godkännande för varje enhet enligt ovan. Vid en äldre registrering i läget Device administrator inaktiverar Unenroll Sophos Mobile Control som enhetsadministratör, tar bort inloggningsuppgifter för servern och andra data som mottagits därifrån samt återställer Sophos Intercept X for Mobile; Delete tar därefter bort enhetsposten och tillhörande data som Sophos Mobile lagrar. Avregistrera före radering: radering av en ännu registrerad enhet kan göra den oanvändbar. Detta förfarande överför inte lokalt innehåll från Knox eller Sophos Container. Tillämpa det inte på en befintlig Android Enterprise-arbetsprofil: att ta bort profilen raderar alla appar och data inuti profilen. Avregistrering av en fullständigt hanterad Android Enterprise-enhet kräver en fabriksåterställning. Kontrollera det faktiska läget och få möjliga dataförluster godkända före varje åtgärd.

Kontroll före destruktiva åtgärder (före Wipe eller Delete): På en fullständigt hanterad Android Enterprise-enhet utlöser Delete i sig en fabriksåterställning; Unenroll före Delete kringgår inte återställningen. Kontrollera för just denna enhet identitet, godkänd hantering av data och ansvarig för återställning och nyregistrering samt Factory Reset Protection (FRP): verifiera ID för konfigurerade Google-konton och att den ansvariga faktiskt kan använda eller återfå inloggningsuppgifterna efter återställningen. Ogiltiga FRP-konton eller okända inloggningsuppgifter kan göra enheten oanvändbar. Om ansvaret för enheten eller kontona är oklart, stoppa och eskalera utan Wipe, Unenroll eller Delete. Borttagning av en arbetsprofil raderar i stället profilens appar och data; följande Device administrator-sekvens gäller bara efter verifiering av det äldre läget.

För företagsägda Android-enheter som redan är registrerade i Sophos Mobile i läget Device administrator kräver Sophos dokumenterade övergång till Android Enterprise med fullständig enhetshantering först en fabriksåterställning (i administratörskonsolen: Show device > Actions > Wipe) och därefter nyregistrering. Före Wipe måste Android Enterprise vara konfigurerat, enhetens identitet och risken för dataförlust vara kontrollerade samt åtkomsten till data och den dataansvarigas godkännande för varje enhet vara styrkta; utan dessa underlag får Wipe inte utföras. För privatägda Android-enheter gäller den andra dokumenterade ordningen bara om de redan är registrerade i läget Device administrator: när Android Enterprise har konfigurerats, välj först Actions > Unenroll på Show device i administratörskonsolen, därefter Actions > Delete, och registrera sedan enheten på nytt med en Android Enterprise-arbetsprofil. Detta är inte en åtgärd i självbetjäningsportalen (SSP) för att ta bort en redan befintlig arbetsprofil. Båda är hanteringsvägar, inte en migrering av lokalt innehåll i Knox- eller Sophos-containrar.

Unenroll, Delete, avinstallation av policyer, avinstallation av appar och Wipe har olika följder; särskilt en wipe kan ta bort data permanent. Tolka inte en slutförd konsoluppgift för någon av dessa åtgärder som bevis för att all data har överlämnats.

Slutkontroll och stopp

Efter en kontrollerad omställning på pilotenheterna ska inloggning, arbetsprofil respektive User Enrollment, hanterade appar och åtkomst till godkända verksamhetsdata kontrolleras var för sig.

Stopp för varje enhet: Före varje ändring krävs både nödvändigt godkännande och antingen bekräftad behörig åtkomst till godkända verksamhetsdata på den nya platsen eller, där det är tillämpligt, verifierad återställning från säkerhetskopia. Om åtkomst saknas och någon tillämplig återställning inte har verifierats ska den gamla enheten lämnas orörd och ärendet eskaleras. Även utan godkännande ska den lämnas orörd. Varken piloten eller avregistreringen bevisar att raderade lokala data går att återställa.

En säkerhetskopia som bara återställts på den gamla enheten uppfyller aldrig detta stoppvillkor. För varje nödvändig datatyp och identitet krävs antingen en oberoende åtkomlig godkänd plats eller en säkerhetskopia som återställts och validerats på en separat godkänd plats under piloten, samt den dataansvarigas godkännande för uteslutna data som bara lagras lokalt. Utan styrkt oberoende åtkomst, ansvar för FRP-konton där det är tillämpligt eller godkännande får ingen destruktiv åtgärd utföras.