Hoppa till innehållet
Avanet

Sophos Mobile: tilldela policyer med rätt avgränsning och kontrollera effekten

En Sophos Mobile-policy innehåller inställningar för enheter som stöds. Enhetsgrupp, tilldelad användare och policytyp är inte utbytbara: en enhet tillhör exakt en enhetsgrupp i Sophos Mobile; användarvärden kan infogas i policyer via platshållare; distribution och återställning beror på policytypen. Den här processen gäller direkt tilldelning av policyer i Sophos Mobile. Task Bundles är ett separat arbetsflöde; hur de skapas, överförs och felsöks beskrivs inte här.

Före användning i produktion: Anvisningen bygger på officiella produktbeskrivningar, inte på ett utfört test i en tenant eller på en enhet. Kontrollera oberoende på pilotenheter före godkännande: utgåva, licens, administratörsroll, operativsystem, hanteringsläge, policytyp, faktiskt beteende vid gruppbyte och återställning. Det går inte att härleda någon generell prioritetsordning för flera konkurrerande policyer ur de granskade sidorna.

Före tilldelningen: bestäm mål och väg tillbaka

  1. Inventera målenheter, operativsystem, hanteringsläge och utgåva (Sophos Mobile med enhetshantering eller Mobile Threat Defense). Att en policytyp erbjuds i gränssnittet visar inte att ett annat operativsystem eller utgåvan som enbart omfattar appen stöder samma MDM-payload. För Android beror även urvalet av tillgängliga typer på hanteringsläget.
  2. Ska ändringen gälla enskilda enheter eller en enhetsgrupp? Varje enhet har exakt en enhetsgrupp. Sophos rekommenderar att enheter grupperas efter samma operativsystem för installations- och OS-specifika uppgifter. Det gör det lättare att använda grupperna för installationer och andra operativsystemsspecifika uppgifter. Vid skapandet av gruppen kan separata Compliance policies väljas för företagsägda respektive privata enheter; det innebär inte att en enhetspolicy redan har tilldelats.
  3. Dokumentera utgångsläget på en representativ pilotenhet: grupptillhörighet, tilldelad användare, policyns namn, typ, konfiguration och befintliga tilldelningar. Dokumentera ändringsfönster, ansvariga, berörda enheter och godkänd väg tillbaka. Vid ändringar av Wi-Fi, certifikat eller lösenord måste enheten fortsatt kunna nås och det finnas en oberoende åtkomstväg för återställning.
  4. Förutsätt ingen underförstådd prioritet: De granskade sidorna beskriver varken någon generell regel för konflikter eller företräde mellan flera policyer på en enhet eller någon garanterad automatisk omberäkning vid senare gruppbyten. Om policyerna styr samma inställning, mät den faktiska inställningen på pilotenheten innan omfattningen utökas. ”Prioritet” i ändringsprocessen betyder här: först en snävt avgränsad pilot, därefter den godkända målgruppen; det är inte ett påstående om ett prioritetsvärde i produkten.

Förbered enhetsgruppen och stäm av omfattningen

Under Device groups > Create device group anger du namn och beskrivning, väljer lämpliga Compliance policies för företagsägda och privata enheter och väljer Save. Den nya gruppen visas under Device groups. I dokumentationen för fullständig Sophos Mobile-enhetshantering gäller alternativet Enable iOS auto-enrollment automatisk registrering av iPhones och iPads via Apple Configurator; det är ingen generell policyprioritet och ska inte anges som ett krav för andra plattformar. Dokumentationen för Mobile Threat Defense om att skapa grupper beskriver inte detta alternativ; det visar inte att alternativet saknas i varje sådan tenant. Kontrollera utgåvan och det faktiska gränssnittet i din egen tenant innan du aktiverar alternativet. När en enhet läggs till tilldelas den en enhetsgrupp.

Kontrollera medlemslistan före en grupptilldelning. Ett urval under Select device groups gäller de valda grupperna, inte en fritt definierad användarkrets. De 20 granskade sidorna visar inte om eller när nya gruppmedlemmar får befintliga policytilldelningar. Testa det fallet och ett senare gruppbyte separat före godkännande; framställ det inte som säkerställt.

Ta inte bort gruppen som snabb återställning. Dokumentationen om borttagning garanterar varken en viss effekt på policyer eller efterlevnad eller en ändring av registreringsstatus. Eftersom grupptillhörigheten ändras ska du före en nödvändig borttagning kontrollera rätt grupp utifrån namn och medlemslista, kartlägga berörda enheter, målgrupp, utgåva och plattform och komma överens med plattformsansvarig om en kontrollerad väg tillbaka. Välj först därefter Delete vid den blå triangeln bredvid den kontrollerade enhetsgruppen under Device groups. För en grupp med tilldelade enheter väljer du i bekräftelsedialogen en kvarvarande målgrupp som dessa enheter ska tilldelas till; för en tom grupp behövs inget sådant val. Den sista kvarvarande gruppen går inte att ta bort så länge den har tilldelade enheter. Stäm återigen av gruppnamn, berörda enheter och eventuell målgrupp och ta först därefter bort gruppen med Yes. Kontrollera därefter grupptillhörigheten och den faktiska policy- och efterlevnadsomfattningen för varje berörd enhet; om något avviker ska du inte fortsätta ta bort grupper utan genomföra den godkända återställningen. Varken manuell avregistrering av Windows eller automatisk återställning av Android kan härledas ur dessa sidor om borttagning av grupper; plattformskonsekvenser kräver separat officiellt underlag och teknisk kontroll.

Skapa och tilldela policyn

Under Policies väljer du först enhetsplattform och sedan Create och en policytyp som stöds. Ange namn och beskrivning; för iOS-, iPadOS- och macOS-policyer även organisationens namn. Lägg till de nödvändiga konfigurationerna med Add configuration. Klicka sedan på namnet på varje konfiguration för att redigera dess inställningar. Om en SCEP-konfiguration ingår, välj intervallet för certifikatförnyelse under SCEP renewal interval innan du sparar. Granska varje konfiguration separat och välj Save först när alla nödvändiga konfigurationer har lagts till. Därefter kan den sparade policyn tilldelas. Sophos Mobile lägger automatiskt till en Restrictions-konfiguration för Android Enterprise-policyer och en Network-konfiguration för Mobile Threat Defense; detta betyder inte att utgåvorna har samma funktionalitet.

Alternativ för grundläggande policyer: Policies startup wizard

Guiden är ett sätt att skapa policyer före tilldelningen, inte ett bevis på att en enhetskonfiguration redan är aktiv. Den passar när enkla policyer först behövs för plattformar som stöds; för särskilt konfigurerade typer och ytterligare inställningar är vägen Policies > [Plattform] > Create ovan fortfarande lämplig. Den äldre startguiden nämner Android och iOS/iPadOS som exempel på plattformsval, medan administratörshjälpen lämnar plattformsvalet öppet; den här guidens anvisningar gäller inte Chrome-enheter. Välj enbart plattformar och policytyper som faktiskt erbjuds och passar utgåvan, enheten och det planerade hanteringsläget. För Android påverkar hanteringsläget vilka policytyper som finns; Android Enterprise måste konfigureras innan motsvarande enheter registreras.

  1. Öppna Getting started tasks > Policies startup wizard på Dashboard; om widgeten saknas väljer du Add widget > Getting started. På Platforms väljer du endast de plattformar som kontrollerats i förväg och anger rätt hanteringsläge för Android. Sophos rekommenderar här Android Enterprise som hanteringsläge för Android. Dra inte slutsatser om andra Apple-hanteringsformer eller identisk effekt från ett iOS-/iPadOS-exempel.
  2. På Policies anger du ett namn som tydligt kan kopplas till ändringen: guiden skapar en policy per vald plattform med det namnet. Välj de områden som ska hanteras. Guiden hoppar över avmarkerade områden; de kan läggas till i den sparade policyn senare. Granska Password requirements och Restrictions som utgångspunkter, men aktivera dem inte okritiskt för alla målenheter.
  3. På Passwords väljer du endast överenskomna krav på enhetens lösenord som pilotenheterna och det avsedda hanteringsläget klarar. På Restrictions ställer du bara in godkända begränsningar; använd till exempel inte kamerablockering utan verksamhetsmässigt behov. Kontrollera värden och effekt på operativsystemet i piloten innan bred tilldelning.
  4. Konfigurera Wi-Fi endast med godkända uppgifter för företagsnätverket och först när anslutningsväg, säkerhetstyp och oberoende åtkomst för återställning är klarlagda. Om säkerhetstypen inte är WPA/WPA2 PSK, kontrollera och justera motsvarande inställning i policyn senare; ange inte inloggningsuppgifter som platshållare eller gissningar. Konfigurera Email endast för den Exchange Online-anslutning eller lokala Exchange-anslutning som faktiskt används; kontrollera för %_USERNAME_% och %_EMAILADDRESS_% användarkopplingen och de ersatta värdena i piloten. Hoppa över områden som inte behövs och lägg till dem separat senare.
  5. Stäm före Finish av val, målplattformar, läge och konfigurationer mot den godkända ändringen. Finish skapar policyer men tilldelar dem inte automatiskt till enheter eller grupper och bevisar varken synkronisering eller effekt på operativsystemet. Öppna sedan varje skapad policy under Policies > [Plattform], granska typ och inställningar och komplettera vid behov med Add configuration. Vid felaktigt val: tilldela inte; korrigera först den sparade policyn och granska den på nytt.
  6. Använd först därefter Assign enligt nedan för en snävt avgränsad pilot och kontrollera status och de faktiska enhetsinställningarna enligt avsnittet ”Kontrollera effekt och godkännande”. Stoppa utökningen vid avvikelser; korrigera policyn före tilldelning eller använd efter tilldelning den väg tillbaka som passar den konkreta typen enligt avsnittet ”Återställ i stället för att ta bort utan kontroll”. Task Bundle och SSP-registrering följer separata arbetsflöden; Finish i guiden ersätter inte något av dem.

För direkt tilldelning:

  1. Öppna plattformen under Policies och välj Assign vid den blå triangeln bredvid rätt policy.
  2. På Select devices väljer du enskilda pilotenheter eller de förberedda enhetsgrupperna via Select device groups. Stäm av listan och antalet berörda enheter mot ändringsbegäran före slutförandet.
  3. De dokumenterade stegen för Schedule task nämner endast Android device, Knox container och iOS device policies. Välj Now för omedelbar körning. För senare körning väljer du Date och anger avsedd dag och tid. Att iOS/iPadOS device policies nämns i typöversikten belägger inte detta steg för iPadOS. För iPadOS och övriga typer ska du inte förutsätta att en skärm för schemaläggning finns; kontrollera tillgängligheten på plats.
  4. Välj Finish och kontrollera resultatet för varje målenhet. Som alternativ erbjuder fliken Policies på detaljsidan för en enskild Sophos Mobile-enhet Assign policy; för flera markerade enheter finns ett arbetsflöde under Devices > Actions > Assign policy. Återskapa inte det separata Task Bundle-arbetsflödet här.

Utan en angiven körningstid börjar policyn enligt Sophos gälla omedelbart. Det gäller även direkt tilldelning av en iOS-enhetspolicy, inte bara synkroniserade policytyper. Kontrollera därför dag och tid under Date före Finish om ändringen ska ske under ett senare ändringsfönster; en saknad tidsangivelse innebär inget uppskov. Att policyn enligt tilldelningsanvisningen börjar gälla omedelbart garanterar inte att varje inställning genomförs omedelbart på en enhet som är offline. Fortsätt kontrollera uppgiftsstatus och de faktiska enhetsinställningarna.

Användare är inte en generell tredje måltyp för Assign: Den direkta urvalsprocessen i den här anvisningen omfattar enheter och enhetsgrupper, inte valfria användargrupper. Sophos Mobile ersätter platshållare i policyinställningar med användar-, enhets- eller kundegenskaper när policyn tilldelas. %_EMAILADDRESS_% och %_USERNAME_% infogar värden för den användare som är kopplad till enheten; det senare motsvarar användarens Exchange Login, inte nödvändigtvis det synliga visningsnamnet.

För enhetsplatshållare kan du använda alla egenskaper som finns på flikarna Device properties och Custom properties på den berörda enhetens sida Show device. Slå upp den egenskap du behöver och dess värde där. %_DEVPROP(IMEI)_% infogar exempelvis enhetens IMEI-värde, om det är tillgängligt. Kundegenskaper skapas via Setup > Sophos setup > Customer properties > Add customer property: ange namn och värde för kundegenskapen och välj sedan Apply följt av Save. De kan refereras exempelvis med %_CUSTPROP(my property)_%. Kontrollera namn och värden före en bred tilldelning och kontrollera efter tilldelningen på en pilotenhet att värdena ersätts korrekt och hanteras konfidentiellt.

För macOS använder Sophos den tilldelade Sophos Mobile-användarens egenskaper för lokala Mac-användare, men egenskaper från LDAP för nätverksanvändare; en macOS-användarpolicy tilldelas Mac-datorns användare när de loggar in. Dra inte därav slutsatsen att varje enhetspolicy kan tilldelas separat per användare.

Kontrollera effekt och godkännande

Enligt Policies-översikten börjar de synkroniserade policytyperna gälla omedelbart vid tilldelningen och synkroniseras varje gång enheten ansluter till Sophos Mobile; detta garanterar inte att varje OS-inställning genomförs omedelbart på en enhet som är offline.

Policytyper skiljer sig åt när en redan tilldelad policy ändras:

TypUppdatering efter ändringVäg tillbaka enligt Sophos
Android Enterprise, Mobile Threat Defense, iOS/iPadOS deklarativ och User, Windows, Chrome SecuritySynkronisering när enheten ansluter till Sophos Mobile igen; inget manuellt Update devices behövs.Anpassa policyn eller tilldela en annan.
macOS Device och deklarativÄndringar börjar gälla vid nästa enhetssynkronisering; inget manuellt Update devices behövs.Anpassa policyn eller tilldela en annan.
macOS UserÄndringar börjar gälla när den berörda användaren nästa gång loggar in på Mac-datorn; enbart enhetssynkronisering räcker inte.Anpassa policyn eller tilldela en annan; kontrollera effekten efter den berörda användarens nästa inloggning.
Android device, Knox container, iOS/iPadOS deviceEnligt Policies-översikten installeras policyerna vid tilldelning och ska uppdateras på enheten efter ändringar. För iPadOS finns den motsägelse i dokumentationen som förklaras nedan.Enligt Policies-översikten används avinstallation för att ta bort inställningarna; för iPadOS finns ingen bekräftad anvisning. Hantera bred återkallelse separat.

För iPadOS device är dokumentationens angivna tillämpningsområden motstridiga: Policies-översikten placerar Android device, Knox container och iOS/iPadOS device i samma klass av installerade policyer: installation vid tilldelning, uppdatering på enheten efter ändringar och avinstallation för att ta bort inställningarna. Anvisningen Apply policy changes to devices kräver däremot uttryckligen manuell uppdatering endast för Android device, Knox container och iOS device; alla andra policyer ska synkroniseras automatiskt. Uninstall policy begränsar också uttryckligen avinstallation till dessa tre typer. Ingen av de båda anvisningarna nämner iPadOS separat. Det är därför fortfarande oklart om beteckningen iOS device policies i dessa anvisningar även omfattar iPadOS. Detta visar varken att uppdatering eller avinstallation generellt är omöjlig för iPadOS eller att det finns en tillförlitligt stödd väg för detta. Kontrollera före en iPadOS-ändring den faktiska processen och vägen tillbaka i din egen tenant och på pilotenheten; använd inte iOS-klickföljden utan kontroll.

För de uttryckligen dokumenterade typerna Android device, Knox container och iOS device ska du efter redigering starta Update devices vid policyns triangel under Policies > [Plattform]: Sophos Mobile skapar då en uppgift för alla enheter som policyn är tilldelad till. Det är inte en pilotåtgärd om policyn redan är brett tilldelad. Likställ inte uppdateringsvägen för iPadOS device utan kontroll; verifiera den på piloten i aktuell tenant. För synkroniserade typer, invänta nästa anslutning och observera synkroniseringen; för ändringar i macOS Device-policyer och deklarativa policyer är nästa enhetssynkronisering avgörande. Kontrollera däremot ändringar i en macOS User-policy utifrån användarens faktiska inställningar först efter den berörda användarens nästa inloggning på Mac-datorn. En lyckad enhetssynkronisering ensam bevisar inte denna effekt för användaren. ”Omedelbart” i typbeskrivningen ersätter inte kontroll av en enhet som är offline.

Kontrollera tilldelningar på Fusion-fliken Policies

Kontrollera tilldelningarna på pilotenheten i Sophos Fusion Admin under My Environment > Mobile Devices > [Enhet] > Policies. Fliken visar Sophos Mobile-policyer och Provisioning profiles som tilldelats enheten. Läs in den visade informationen på nytt med Refresh uppe till höger. Filtrera på policyns namn i sökfältet och stäm av träffen mot den godkända ändringen.

Fälten hjälper dig att identifiera rätt policy och tilldelningens status:

  • Name anger policyns namn och Type dess typ.
  • Version är policyversionen. Sophos Mobile höjer den automatiskt när policyn redigeras. En högre version bevisar inte i sig att de ändrade inställningarna gäller på enheten.
  • Assigned at visar när Sophos Mobile tilldelade policyn till enheten eller tilldelade den på nytt efter en uppdatering. Det bevisar inte när varje enskild OS-inställning började gälla.
  • Status beskriver tilldelningsstatus, exempelvis Applied. Kontrollera statusen tillsammans med versionen och de faktiska enhetsinställningarna.
  • Component anger den mottagare som Sophos Mobile skickade policyn till vid tilldelningen. För de flesta policytyper är det enhetens MDM-agent.

Android Enterprise device policies och work profile policies kan innehålla konfigurationer som Sophos Mobile skickar till ett Google-API i stället för till enheten. Då visar listan två poster för samma policy med olika komponenter och eventuellt olika statusvärden. Kontrollera båda posterna; Applied för en komponent styrker inte den andra komponentens status.

För macOS user policies sker tilldelningen till berörda användare när de loggar in på Mac-datorn. Listan innehåller separata poster för alla användare som policyn är tilldelad till, inte bara de som för närvarande är inloggade. Det avser den lokala användare som registrerade Mac-datorn i Sophos Mobile samt nätverksanvändare som Sophos Mobile känner till från den externa LDAP-katalog som konfigurerats för Sophos Fusion Self Service Portal. Det innebär inte tilldelning till vilket lokalt konto som helst. Denna begränsning av användarkretsen beskrivs även i anvisningen för macOS-registrering.

Översikten visar inte iOS/iPadOS device policies, Knox container policies eller Android device policies i det föråldrade Device Administrator-läget; dessutom kan iOS device policies med enbart roaming-/hotspot- eller bakgrundsbildskonfiguration saknas. Använd i sådana fall Open in Sophos Mobile uppe till höger på enhetens detaljsida och kontrollera effekten på enheten separat; tolka inte en saknad rad som ett misslyckande med tilldelningen.

Godkännandekrav: Kontrollera före utökning pilotenheter för varje kombination av utgåva, operativsystem och hanteringsläge; dokumentera avsedd respektive faktisk omfattning, användar- och platshållarvärden, policyversion, berörda komponenter, enhetsinställning och uppgiftsstatus. Rulla inte ut vid motsägelser eller om en väg tillbaka saknas. Upprepa först efter verksamhetens godkännande samma process för den överenskomna målgruppen och gör därefter samma kontroller med stickprov och för undantag. Inget test i en tenant har utförts för denna anvisning.

Ladda ned en policy för support

Den generella processen för nedladdning finns dokumenterad både för Sophos Mobile med enhetshantering och i den separata hjälpen för Mobile Threat Defense; det innebär inte att de båda utgåvorna har samma policytyper, exporterat innehåll eller behörigheter. Kontrollera i förväg i den faktiska tenanten utgåva, enhetsplattform, exakt policytyp och nödvändig administratörsroll/behörighet; välj endast den policy som har bekräftats för supportärendet.

  1. Öppna Policies i sidomenyn och välj enhetsplattform. Välj Download vid den blå triangeln bredvid policyn vars namn och typ du har kontrollerat.
  2. Kontrollera att filen har sparats lokalt på din egen dator och hör till den valda policyn (utgåva, plattform, namn och typ). Påstå inte att filen är fullständig eller kan användas för återställning enbart utifrån filnamnet eller själva nedladdningen.
  3. Innan filen lämnas till Sophos Support ska du godkänna lagringsplats och mottagare, kontrollera filen med avseende på konfidentiella inställningar och uppgifter och endast lämna ut det som behövs för felsökningen. Maskera känsliga uppgifter på ett säkert sätt om det inte hindrar felsökningen; använd en godkänd säker överföringsväg, begär bekräftelse på mottagandet från den behöriga supportmottagaren och radera lokala och överförda kopior säkert när ändamålet är avslutat enligt godkännandet.

Download tilldelar ingen policy, synkroniserar ingen enhet och visar varken att säkerhetskopiering, import, återställning eller rollback är möjlig. För faktisk återställning gäller de typberoende stegen i följande avsnitt.

Återställ i stället för att ta bort utan kontroll

  • Synkroniserade typer: Korrigera den befintliga policyn på ett riktat sätt eller tilldela en annan policy som har kontrollerats. Den officiella avinstallationsfunktionen är inte avsedd för dessa typer. Kontrollera det nya tillståndet på enheten efter anslutning och synkronisering; för macOS Device-policyer och deklarativa policyer efter nästa enhetssynkronisering, men för en ändrad macOS User-policy först efter den berörda användarens nästa inloggning på Mac-datorn. Kontrollera användarens faktiska inställningar innan återställningen betraktas som verksam; enbart enhetssynkronisering räcker inte för User-policyn. Lova inte att alla plattformsspecifika inställningar försvinner omedelbart.
  • Installerade typer: Anvisningen Uninstall policy tillåter uttryckligen avinstallation på en enskild enhet endast för Android device, Knox container och iOS device policies. För iPadOS kvarstår den ovan förklarade motsägelsen med Policies-översikten. Ta under Devices > [Enhet] > Policies > Uninstall endast bort rätt policy av en dokumenterat stödd typ och kontrollera på pilotenheten att den berörda inställningen upphör att gälla. Testa vägen tillbaka för iPadOS separat i aktuell tenant och på enheten före en ändring; använd inte en iOS-process som anvisning för iPadOS. För alla enheter som en av dessa policyer är tilldelad till finns den avsevärt bredare vägen Policies > [Plattform] > [Triangel] > Unassign: använd den inte för återställning på en enskild enhet. För flera enheter nämner Sophos en Uninstall policy-uppgift i ett Task Bundle; hur den utförs hör till det separata Task Bundle-arbetsflödet, inte till denna artikel.
  • Supportnedladdning är inte återställning: Se ”Ladda ned en policy för support” ovan för den separata lokala filen och säker överlämning till support; planera en faktisk väg tillbaka utifrån policytypen och kontrollera den på pilotenheten.

Kontrollera efter varje återställning återigen den ursprungliga enhets- och grupptillhörigheten, relevanta policyposter och de faktiska inställningarna. Unassign, Uninstall, redigering av policy och borttagning av grupp är olika ingrepp med olika omfattning. Om effekt, hanteringsläge eller utgåva fortfarande är oklar ska ändringen stoppas och en enhetsspecifik väg tillbaka godkännas av ansvarig specialist.