Hoppa till innehållet
Avanet

Sophos Mobile EAS Proxy: felsök anslutningar och ActiveSync-ID

Kort väg: Börja med att fastställa driftläge och e-postens väg. Jämför sedan tre separata observationer: proxyinstansens Last active gentemot Sophos Mobile, fel vid tjänstestart eller anslutning till Exchange och – endast om e-postappen faktiskt kommunicerar via EAS Proxy – den berörda enhetens ActiveSync-ID, användarkoppling och efterlevnadsstatus. Varken en gammal tidsstämpel eller loggmeddelandet failed to resolve active sync id bevisar på egen hand orsaken eller att en återställning är lämplig.

Den här anvisningen är begränsad till att läsa av och tolka uppgifter. Innan någon ändrar e-postflöde, certifikat, tjänst, Exchange-modul eller enhetskoppling måste driftläget vara bekräftat för den egna miljön, och det måste finnas behöriga testenheter, ett underhållsfönster och en plan för att återgå till tidigare läge.

Börja med att skilja på e-postens väg

I proxyläge går klientens e-posttrafik via Sophos Mobile EAS Proxy till e-postservern. Då kan det vara relevant att koppla ActiveSync-ID:t som e-postappen skickar till den hanterade enheten. I PowerShell-läge styr proxyn enheternas åtkomst till Exchange, medan klienterna ansluter direkt till Exchange för e-post. Enligt Sophos stöds Exchange Online för denna åtkomstkontroll endast i PowerShell-läge; för Exchange-mål stöder proxyläget en lokal Exchange Server, inte Exchange Online. De efterföljande kontrollerna av ActiveSync-ID för ett e-postflöde som faktiskt går via proxyn till en lokal Exchange Server är därför inte felsökning av Exchange Online. Anteckna driftläge, e-postserver, berörd klient, hanterad enhet och tidpunkt för felet innan felsökningen börjar. Är driftläget oklart? Ändra varken ID eller Exchange-inställningar.

Kontrollera senaste kontakt och tjänstefel var för sig

  1. Öppna Einrichtung > Sophos-Einrichtung > EAS-Proxy > Extern i Sophos Mobiles tyskspråkiga gränssnitt (engelskt gränssnitt: Setup > Sophos setup > EAS proxy > External). Titta i kolumnen Zuletzt aktiv (engelska: Last active) för den berörda instansen: när anslöt den senast till Sophos Mobile? Ungefär ett dygn är ett vanligt riktvärde, inte en fast gräns för avbrott. En betydligt äldre tidsstämpel kan exempelvis tyda på att proxyserverprogramvaran har avinstallerats, att tjänsten har stoppats, att värddatorn är avstängd, att instansen har tagits bort, att ett nytt certifikat ännu inte har laddats upp eller att anslutningen till Sophos Mobile är blockerad. Tidsstämpeln visar inte om anslutningen till Exchange eller e-postleveransen fungerar.
  2. Om tjänsten stannar direkt efter start ska ansvarigt driftteam granska proxyloggarna kring starttidpunkten. Ett startfel som hindrar tjänsten från att köras är en möjlig felkategori; det innebär varken att det finns en generell loggsökväg eller att en omstart löser problemet. Dokumentera tjänstens status och det konkreta felet innan någon ändrar konfigurationen.
  3. Om en PowerShell-instans som tidigare fungerade inte längre når Exchange Online, dokumentera anslutningen och felet separat från tjänstestarten. En version av ExchangeOnlineManagement som inte längre stöds är en möjlig orsak. Version, proxyversion, värddatorns körmiljö, autentisering och behörigheter måste kontrolleras tillsammans. Att uppdatera modulen på måfå är varken en diagnos eller en garanterad lösning. Basic-autentisering för Exchange Online (inklusive EAS och Remote PowerShell) kan inte aktiveras igen som en tillfällig lösning. Autentisering för en lokal Exchange Server är en separat fråga som måste bedömas för den egna miljön; den här skrivskyddade guiden föreskriver inga konfigurationsändringar. Sänk inte kraven på TLS-kontroll och försvaga inte systemövergripande nätverksinställningar som genväg.

För versionskontrollen i steg 3 ska du öppna PowerShell som administratör på den berörda administrationsvärden för EAS/Exchange, enligt felsökningshjälpen. Det avser värden där den modulinstallation som ska kontrolleras finns, inte Sophos-brandväggens konsol eller mobilenheten. Läs av modulbeståndet med följande kommando; inga platshållare behöver ersättas:

Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version

Utdata visar modulnamnet under Name och den installerade versionen under Version. Det är en inventering, inte ett bevis på en fungerande Exchange-anslutning eller en kompatibel proxykonfiguration. Kommandot ändrar ingen konfiguration och installerar eller uppdaterar ingen modul. Om frågan misslyckas eller inte visar något modulbestånd ska observationen, tillsammans med uppgifter om värden och PowerShell-kontexten, lämnas till ansvariga administratörer. Det innebär ingen automatisk begäran om installation eller uppdatering. Kommandot är hämtat från leverantörens dokumentation men har inte testats i en EAS-/Exchange-labbmiljö för denna guide.

För bedömningen av denna version anger Sophos felsökningshjälp, daterad 8 november 2023, två olika gränser:

  • 3.0.0 och senare: Dessa versioner av modulen ExchangeOnlineManagement anges som stödda i den dåvarande felsökningshjälpen. Det är ingen kompatibilitetsgaranti för 2026 eller för varje senare modulversion. Ansvariga för Exchange och Mobile måste separat kontrollera leverantörernas aktuella krav och samspelet med den proxyversion, körmiljö och autentisering som används.
  • 2.0.5 eller äldre: För dessa versioner beskriver samma källa ett separat uppdateringsfall. Om en sådan version upptäcks ska den dokumenteras som en föråldrad modulversion och lämnas över till ansvariga för Exchange och Mobile för kompatibilitetskontroll och bedömning av ändringar. Den här skrivskyddade kontrollen uppdaterar inte modulen. För versioner mellan de två gränserna beskriver källan ingen särskild åtgärd; någon sådan får inte härledas ur uppgifterna.

Vid problem med installationen av Exchange Online PowerShell-modulen kan ansvariga administratörer även använda Microsofts felsökningshjälp för modulinstallationen. Den behandlar installationsproblem, inte hela e-postflödet. Installation, beroenden, behörigheter och ändringar ingår fortfarande i ett separat, godkänt administrativt förfarande. Hänvisningen är varken en uppmaning att uppdatera på måfå eller en försäkran om att anslutningen fungerar efteråt.

Även en migrering till Exchange Online är ett separat projekt: ändringar av e-postkonton, policyer och uppgiftspaket ingår inte i denna skrivskyddade felsökning.

Jämför ActiveSync-ID i proxyläge

För Android-enheter, iPhone och iPad med en e-postklient bakom EAS Proxy måste två sätt att hitta rätt enhet skiljas åt: Om ActiveSync-ID:t som e-postklienten skickar för den här appen redan finns sparat på enheten, jämförs ID och appens användarnamn med enhetens användare. Om inget ID matchar vid den första kontakten kan Outlook på Android och iOS i stället matchas på användarnamnet och en enhet utan sparat Outlook-ID. Först när träffen är entydig kan enheten kopplas och ID:t sparas. Ett befintligt matchande ID är alltså inget absolut krav vid första kontakten. I äldre Android-miljöer sökte man också efter användare och ett tomt sparat ID; det visar inte att alla dagens klienter fungerar likadant. Om den kopplade e-posttrafiken tillåts eller blockeras beror dessutom separat på gällande policyer och efterlevnadsstatus. En e-postapp kan ändra sitt ActiveSync-ID utan förvarning. Om Sophos Mobile inte kan koppla det nya ID:t till enheten blockeras e-posttrafiken; därför kan även en tidigare kopplad klient sluta fungera. Detta ska skiljas från möjligheten till matchning vid första kontakten och är inget belägg för att en återställning behövs. Så här avgränsar du en möjlig ID-konflikt utan att ändra något:

  1. Öppna den aktuella enheten under Geräte > Anzeigen > Geräteeigenschaften i det tyskspråkiga gränssnittet (engelska: Devices > Show > Device properties). Kontrollera den inbyggda e-postappen (Gmail på Android respektive Mail på iOS) via egenskapen ActiveSync ID reported och Microsoft Outlook via ActiveSync ID Outlook. Endast om en Android-användare har använt Exchange-E-Mail-App ändern (engelska: Change Exchange email app) i Sophos Mobile Control ska även den extra egenskapen ActiveSync ID för Gmail under Benutzerdefinierte Eigenschaften (engelska: Custom properties) tas med. Blanda inte ihop fälten.
  2. Låt behöriga administratörer ta fram det ID som den berörda e-postklienten skickade vid rätt tidpunkt i easproxy.log och jämföra det med rätt enhetspost. Ett meddelande som failed to resolve active sync id eller could not find a matching device är en ledtråd för vidare undersökning, inte bevis för en viss åtgärd. Kontrollera användarkoppling, enhetens driftläge och efterlevnadsstatus separat. Dela ID, användarnamn och e-postuppgifter i ärenden bara via skyddade kanaler och i den utsträckning som behövs.
  3. Om det inte går att få en entydig matchning, eskalera observationerna med tidsstämpel, driftläge, berörd app och avidentifierat loggutdrag till supporten för Sophos Mobile och Exchange. Ta inte bort enheter, koppla inte loss användare och återställ inte sparade ID-värden på försök.

Separat återställning av det sparade ActiveSync-ID:t

Sophos-funktionen Aktionen > ActiveSync-ID zurücksetzen (engelska: Actions > Reset ActiveSync ID) är begränsad till Android-enheter, iPhone och iPad. Beroende på valet återställer den enhetsegenskapen som Sophos Mobile har sparat för den inbyggda appen eller Outlook. Dokumentationen beskriver en återställning, inte hur den tekniskt genomförs genom att radera eller tömma det sparade värdet. Det är ett separat ingrepp som kräver godkännande, inte ett steg i denna skrivskyddade kontroll: Belägg först den faktiska ID-konflikten, exakt vilken app och enhet som hör ihop, användaren, efterlevnadsstatus och ett dokumenterat utgångsläge för e-postflödet. Kom sedan överens om test och återgångsplan.

Sophos beskriver följande rutin för den befintliga berörda enheten:

  1. Öppna Geräte (engelska: Devices) i menyn, klicka på nedåtpilen bredvid enheten och välj Anzeigen (engelska: Show).
  2. Öppna Aktionen > ActiveSync-ID zurücksetzen (engelska: Actions > Reset ActiveSync ID) på Gerät anzeigen (engelska: Show device).
  3. Välj alternativet som motsvarar den berörda e-postappen under Zurückzusetzende Geräteeigenschaft (engelska: Device property to reset):
    • ActiveSync ID för Gmail på Android respektive Mail på iOS.
    • ActiveSync ID Outlook för Microsoft Outlook. Återställningsalternativet för den inbyggda appen heter ActiveSync ID, inte ActiveSync ID reported som visningsfältet under Geräteeigenschaften ovan.
  4. Återställ den valda enhetsegenskapen med OK.

Nästa gång den här e-postappen kontaktar Sophos Mobile EAS Proxy sparar Sophos Mobile det nya ActiveSync-ID:t. En återställning ändrar inte automatiskt appens ID och garanterar varken en ny kontakt eller e-postleverans. Efter en godkänd återställning ska det sparade värdet jämföras på nytt med det ID som appen skickar i easproxy.log; kontrollera fortfarande användarkoppling, efterlevnadsstatus och e-postflöde var för sig. Den dokumenterade rutinen gäller den valda egenskapen på den befintliga enheten. Att ta bort eller registrera om enheter, skapa om konton, ändra användarkopplingar eller installera om proxyn ingår inte i rutinen och får inte användas som ersättning på försök.

Detta ska skiljas från Exchange-E-Mail-App ändern (engelska: Change Exchange email app) i Sophos Mobile Control: Med denna användaråtgärd på Android kan det ActiveSync-ID som Gmail skickar återställas, inte bara det sparade värdet i konsolen. Om åtgärden redan har använts ska därför den ovan nämnda extra egenskapen ActiveSync ID under Custom properties för Gmail tas med i kontrollen. Inte heller denna åtgärd ingår i den skrivskyddade kontrollen och den får inte utföras på försök; ett ingrepp kräver samma godkännande, belagda konflikt, test och återgångsplan.

Tolka äldre Android-fall med försiktighet

I äldre Android-miljöer där e-posten gick via EAS Proxy beskriver det dåvarande förfarandet i Sophos Mobile Control att man för ett ännu okänt ActiveSync-ID sökte efter en enhet vars interna egenskap sAMAccountName motsvarade användarnamnet som e-postklienten rapporterade och vars egenskap ActiveSync ID var tom; på så sätt sökte man efter en enhet med den kopplade användaren. Om ingen träff hittades misslyckades e-postsynkroniseringen; vid exakt en träff kopplades ID:t till den enheten, och synkroniseringsbegäran kunde vidarebefordras endast om e-poståtkomst var tillåten. Flera träffar var ett separat felfall där e-postsynkroniseringen också misslyckades. Denna historiska beskrivning av den interna söknyckeln är ingen anvisning om att redigera egenskaperna och ingen garanti för en tenant i dag. I dessa äldre Android-miljöer hade varje e-postapp ett eget ActiveSync-ID; ett byte av app kunde därför också orsaka de beskrivna kopplingsfelen. Appens ID var då ingen egenskap hos Android-operativsystemet och kunde inte hämtas genom synkronisering med Sophos Mobile Control. Det förklarar jämförelsen mellan den aktuella e-postappen och proxyloggen, men visar inte att samma förfarande gäller alla dagens hanteringsformer.

För iOS beskriver den dåvarande konfigurationen av Sophos Mobile Control ett annat förfarande: iOS rapporterade automatiskt ActiveSync-ID:t för den inbyggda e-postappen; den ovan beskrivna kopplingen av ett ännu okänt Android-app-ID användes inte för detta. För en annan e-postapp på iOS beskriver den ursprungliga felsökningshjälpen att synkroniseringen misslyckades i just denna historiska SMC-konfiguration. Den anger inget versionsintervall för iOS eller SMC. Det innebär varken att dagens e-postappar på iOS generellt slutar fungera eller att något är fastställt om aktuell kompatibilitet. Detta är skilt från den ovan beskrivna möjligheten till matchning vid första kontakten för Outlook på Android och iOS; den historiska iOS-beskrivningen upphäver inte den.

Ett annat äldre specialfall rör flera Android-enheter för samma användare utan tilldelat ActiveSync-ID och en loggrad med found 2 matching devices, but should be exactly one. En åtgärd som beskrevs då var att tillfälligt ta bort och sedan återställa en användarkoppling med e-postsynkronisering. Använd inte det som en åtgärd här: Även en loggrad som låter likadan ersätter varken bevis för att det är de två rätta enheterna eller en kontroll av e-postens aktuella väg, efterlevnadsstatus och följderna av att ändra kopplingen. Om fallet faktiskt stämmer, kontrollera först med Sophos Support och e-postansvariga om åtgärden fortfarande är giltig för den aktuella proxyversionen och de berörda enheterna, samt hur test och återgång ska göras. Det finns inga belägg för att åtgärden generellt återställer e-postleveransen.