Sophos Mobile Self Service Portal: ge säker åtkomst till åtgärder och enhetsregistrering
Behörighet för det här förfarandet: För att skapa och ändra Mobile SSP-inställningarna krävs åtkomst med motsvarande rättigheter i Sophos Mobile-rollen Administrator. De fördefinierade Sophos Fusion-rollerna Admin och Super Admin motsvarar denna roll i Mobile; enbart för det här förfarandet behövs därför inte Super Admin. Help Desk motsvarar Helpdesk i Mobile och får inte definiera dessa inställningar; Read-only får bara läsa dem, och User har ingen åtkomst till Mobile-administrationen. Detta säger inget om vilken minsta behörighet en Custom Role behöver: dess konkreta rättigheter att ändra inställningar i Mobile måste klargöras separat i tenanten innan arbetet med inställningarna påbörjas. Använd den befintliga identiteten med rätt behörighet, i stället för att generellt tilldela ytterligare rättigheter.
Snabbväg för administratörer: Skapa under Setup > Self Service Portal en konfiguration för en tydligt avgränsad pilotgrupp, välj plattform och ägandeform som passar enheterna och markera under Actions > Show endast de åtgärder gruppen behöver. Före Save ska pilotgruppen och åtgärderna avgränsas noga: när du sparar kan valda åtgärder bli tillgängliga för grupper som redan tilldelats konfigurationen. Efter Save kontrollerar du på Self Service Portal configurations prioriteten med pilarna i förhållande till alla matchande konfigurationer och Default, och justerar den vid behov. Tilldela inte fler användare förrän du har kontrollerat pilot- och Default-testkonton och faktiskt registrerat godkända testenheter på varje avsedd plattform och i varje avsedd ägande- och hanteringsform. Ge inte åtkomst till destruktiva åtgärder bara för att de visas i listan.
Det här gäller behörigheter för Sophos Mobile i SSP, inte den allmänna kontoinloggningen. Tilldelning och leverans av åtkomst till Sophos Fusion SSP samt administratörsroller i Sophos Fusion är separata uppgifter. En SSP-användargrupp är inte en administratörsroll: här avgör gruppen vilken Mobile-konfiguration som gäller för en inloggad medlem. Den gemensamma åtkomsten till Sophos Fusion Self Service Portal kan, om motsvarande produktbehörighet finns, även omfatta Sophos Email och Sophos Device Encryption. Färre Mobile-gruppbehörigheter eller åtgärdsbehörigheter tar varken bort separat beviljad portalinloggning eller åtkomsten till dessa andra produktfunktioner. Att stänga av automatiskt User Access återkallar inte heller redan beviljad portalåtkomst. Den här artikeln behandlar administratörens konfiguration, inte stegen som användaren utför på sin egen enhet vid förlust, återställning eller installation.
Avgränsa omfattningen innan du ger åtkomst
Börja med att kartlägga vilka Mobile-produkter som faktiskt används i tenanten, vilka plattformar och ägandeformer (corporate eller personal) som hanteras, användargrupperna och de planerade registreringspaketen. Dokumentationen för Sophos Mobile Device Management respektive den kombinerade licensen beskriver fler enhetsåtgärder än den separata dokumentationen för Sophos Mobile Threat Defense. Att en åtgärd finns i en lista för en utgåva är därför ingen garanti för att den är tillgänglig i den egna tenanten, på det aktuella operativsystemet och i dess hanteringsläge.
Planera appregistrering och MDM-registrering separat: För Android och iPhone/iPad gäller Threat Defense-vägen registrering av Sophos Intercept X for Mobile och tillhörande MTD-policy, inte automatiskt MDM-hantering av enheten eller en arbetsprofil. Kontrollera före SSP-godkännandet vilken registreringsuppgift det valda paketet utlöser i den egna tenanten. Registrering av Intercept X beskriver appens förutsättningar och registreringsvägar; planerad MDM-registrering kräver däremot ett separat bekräftat hanteringsläge. En registrerad app eller en enhetspost bevisar i sig varken MDM-hantering eller verksamt skydd.
ChromeOS har en egen väg: Manuell SSP-registrering gäller tillägget Sophos Chrome Security: användaren installerar det och anger en registreringstoken. Det är varken appregistreringen för Android/iOS eller MDM-registreringen för dessa plattformar. Guiden för Chrome Security skiljer denna väg från automatisk distribution via Google Workspace.
Som pilotexempel används en särskilt skapad grupp, Mobile-SSP-Pilot, som bara innehåller namngivna testpersoner. Namnet är valfritt; det viktiga är medlemskapet: lägg inte till befintliga produktionsgrupper bara för ett snabbt test. En person kan tillhöra flera grupper. Då gäller SSP-konfigurationen med högst prioritet. Den alltid befintliga konfigurationen Default har lägst prioritet och används om ingen högre prioriterad konfiguration matchar. Kontrollera därför alla överlapp med bredare grupper före utrullning.
Förbered konfiguration och texter
Förbered administrativa grundinställningar separat: Utöver SSP-konfigurationen omfattar den inledande Mobile-konfigurationen även personliga inställningar och den tekniska supportkontakten. Ansvarig administratör anger visningsinställningarna för sitt inloggade administratörskonto under Setup > General > Personal och sparar med Save; detta innebär varken ett obligatoriskt inställningsvärde eller en allmän förutsättning för registrering. Ansvarig IT anger separat de godkända kontaktuppgifterna under Setup > General > IT contact och väljer Save. Förfarandet och den fortsatta konfigurationen med tillhörande kontroll beskrivs i Före överlämningen. Att senare öppna Support i Mobile Control visar de uppgifter som redan har lagts in, men konfigurerar dem inte.
Avanets rekommenderade ordningsföljd före SSP-uppdatering eller Save: Kontrollera för varje planerad plattform, ägandeform och vald app- eller MDM-väg att den nödvändiga konfigurationen är förberedd innan du uppdaterar eller sparar: lämpliga efterlevnads- och MTD- respektive enhetspolicyer, enhetsgrupper samt befintliga registreringspaket eller Task Bundles som passar registreringsvägen och utgåvan. Om Android Enterprise ska användas för MDM behöver den lösningen vara konfigurerad; om iPhone, iPad eller Mac ska MDM-hanteras behöver ett giltigt APNs-certifikat finnas. Härled inte dessa MDM-krav enbart från appregistrering för Android/iOS; kontrollera kraven för en eventuell ytterligare iOS-webbfilterprofil separat enligt appens registreringsförfarande. Kontrollera licensaktivering och EAS-proxy endast i den mån produktomfattningen respektive e-postlösningen kräver det; inget av dem är ett generellt SSP-krav. Om något saknas för en planerad registreringsväg, åtgärda förberedelserna innan du ger åtkomst till motsvarande SSP-inställningar. Det här är Avanets rekommendation om ordningsföljd, inte ett ytterligare formellt godkännandekrav från Sophos och inte en ersättning för det efterföljande verkliga registreringstestet.
Endast om den planerade e-postlösningen använder EAS: Den valfria Sophos Mobile EAS-proxyn används för att filtrera e-posttrafik från hanterade enheter till e-postservern respektive kontrollera EAS-åtkomsten. I Proxy-läge går denna trafik genom proxyn; i PowerShell-läge ansluter enheterna direkt till Exchange och tjänsten styr åtkomsten via en separat administrationsanslutning. Klargör därför först EAS-arkitekturen och åtkomstkontrollen för det valda läget och förkontrollen inför EAS-installation med dokumenterad konfigurationsomfattning med ansvarigt Mobile-/Exchange-team. Denna överlämning är en förkontroll av dokumentationen, inte ett godkännande för installation eller omläggning; kompatibiliteten för den aktuella programversionen, e-postklienten och tenanten samt den separat auktoriserade piloten återstår att bekräfta. Den ersätter inget labbtest och klargör framför allt inte någon startordning för tjänster som fortfarande är olöst där. EAS är varken ett generellt SSP-krav eller en del av de SSP-steg som beskrivs här.
- Öppna Setup > Self Service Portal > Enrollment texts. Skapa vid behov en begriplig text under Terms of use före registrering och korta anvisningar under Post-enrollment text efter registrering; spara namn och innehåll för båda. Sophos tillåter HTML-formatering. Använd bara granskat innehåll som begränsar mängden personuppgifter och inte innehåller personliga enhetsidentifierare eller inloggningsuppgifter. Användaren måste godkänna texten under Terms of use om den är tilldelad registreringstypen; ett tomt fält visar ingen text.
- Skapa en konfiguration med Create på Self Service Portal configurations. Ange under Name det namn som användarna väljer konfigurationen med i SSP; det är inte det Display name som de senare använder för att välja registreringstyp. Välj pilotgruppen under User groups > Add. En konfiguration kan innehålla flera användargrupper; för den här piloten används till att börja med bara den tydligt avgränsade testgruppen. Samma grupp kan inte tilldelas flera konfigurationer. Sätt under Maximum number of devices en gräns som passar den egna policyn. Den begränsar hur många enheter en användare kan registrera via SSP och är ingen generell gräns för radering eller antal befintliga enheter.
- Välj till att börja med bara de nödvändiga åtgärderna under Actions > Show. Lägg sedan till en plattform med Add. Formulera Display name och Description ur användarens perspektiv i dialogrutan Configure platform settings. Användarna ser Description i SSP bredvid registreringstypens Display name, inte bredvid konfigurationens namn Name. Stäm av Owner, Device group och Enrollment package mot den planerade app- eller MDM-vägen och en medvetet vald enhetsgrupp. I den fullständiga Mobile-utgåvan är Enrollment package ett Task Bundle för Android, iOS och macOS, men en policy för Windows. I anvisningarna för Threat Defense anges ett Task Bundle. Återanvänd inte paketet från en annan utgåva. För appvägen på Android/iOS ska du kontrollera att den befintliga uppgiftsbunten innehåller den avsedda MTD-registreringsuppgiften och policytilldelningen. Policyvalet i Add device wizard är inget ytterligare SSP-paketalternativ.
- Välj vid behov en Terms of use-text och en Post-enrollment text för varje registreringstyp, välj Apply och konfigurera separata plattformsinställningar för andra plattformar eller ägandeformer. Välj Save på redigeringssidan först när pilotgruppen och åtgärderna är noga avgränsade. Kontrollera därefter prioriteten på Self Service Portal configurations med pilarna i förhållande till alla konfigurationer med matchande grupper och Default; justera vid behov. Att spara är inte ett riskfritt utkaststeg: användare som redan är tilldelade kan se åtgärderna redan innan prioriteten korrigeras.
Skilj mellan åtgärder efter effekt och hanteringsläge
Plattformar för åtgärder i Mobile Threat Defense: Åtgärdslistan anger Reconfigure device och Show compliance violations för Android-enheter samt iPhone och iPad. Refresh data och Delete unmanaged device anges för Android-enheter, iPhone och iPad samt Chromebook-enheter. Dessa och följande plattformsuppgifter för den fullständiga Mobile-utgåvan återger de dokumenterade listorna för respektive utgåva. De garanterar inte tillgänglighet för den egna tenanten, licensen, den aktuella enheten eller dess ägandeform eller hanteringsläge; kontrollera dessa förutsättningar innan du ger åtkomst.
- Visa och uppdatera: Den fullständiga Mobile-utgåvan anger Show compliance violations för Android-enheter, iPhone/iPad, Mac och Windows. Åtgärden visar uppgifter om regelöverträdelser för enheter som inte uppfyller kraven, inte en allmän efterlevnadsrapport. Refresh data anges där för Android-enheter, iPhone/iPad, Mac, Windows och Chromebook-enheter; åtgärden initierar synkronisering mellan enheten och Sophos Mobile och kan påverka enhetens efterlevnadsstatus. Beroende på efterlevnadspolicyn kan en enhet som inte har synkroniserats på länge bli klassad som att den inte uppfyller kraven, till exempel om den har varit avstängd länge. Om detta är orsaken kan Refresh data genom en ny synkronisering återställa efterlevnaden; andra regelöverträdelser åtgärdas inte automatiskt på detta sätt. Vid det första behörighetstestet ska du bara kontrollera att alternativen syns för pilotkontot, utan att utföra någon åtgärd. Kör vid behov Refresh data separat på en godkänd testenhet och kontrollera sedan synkronisering och efterlevnadsstatus; stäm först av plattform och utgåva.
- Omkonfigurering är inte en ofarlig uppdatering: Den fullständiga Mobile-utgåvan anger Reconfigure device för Android-enheter, iPhone/iPad, Mac och Windows. Den beskriver omkonfigurering av appen Sophos Mobile Control, till exempel efter oavsiktlig avinstallation; Mobile Threat Defense gäller däremot appen Sophos Intercept X for Mobile. Användaranvisningen för omkonfigurering av enhetshantering varnar för att en redan hanterad enhet avregistreras och måste registreras på nytt. Varningen gäller det beskrivna förloppet för enhetshantering, inte generellt dagens omkonfigurering av Mobile Control- eller Threat Defense-appen. Kontrollera exakt förlopp för utgåva, tenant och testenhet innan åtgärden tillåts eller körs och planera för eventuell ny registrering samt påverkan på policyer. Testa den inte som en enkel reparationsuppdatering.
- Separat omkonfigurering av appen (fullständiga Mobile-utgåvan): Reconfigure the SMC app gäller en redan installerad Sophos Mobile Control-app på iPhone eller iPad. Blanda inte ihop denna separata SSP-åtgärd med Reconfigure device. Innan administratören eventuellt ger åtkomst måste det kontrolleras om åtgärden erbjuds i tenanten för den aktuella enheten och dess hanteringsläge, samt vilka följder det konkreta förloppet har. Ett val under Actions > Show delegerar bara en möjlig användaråtgärd; det utför ingen omkonfigurering.
- Ingrepp med säkerhets- eller integritetskonsekvenser: Locate device kan avslöja platsdata. Den fullständiga Mobile-utgåvan anger Android, iPhone/iPad, Windows och ChromeOS; Threat Defense-listan anger däremot bara Chromebook-enheter. Lock device finns i den fullständiga Mobile-listan för Android, iPhone/iPad och Mac. Det innebär inte att åtgärden är tillgänglig i varje utgåva och hanteringsläge. Aktivera inte något av dessa alternativ som en universell hjälp för att ”hitta enheten”.
- Lösenord för enhets- eller profillås (fullständiga Mobile-utgåvan): Reset password gäller enhetslåset, inte inloggningen till Fusion SSP. Sophos beskriver för Android-enheter samt iPhone/iPad ett engångslösenord som måste ändras efter upplåsning. För Android Enterprise med arbetsprofil återställs i stället lösenordet för arbetsprofilen, inte nödvändigtvis låset för hela den privata enheten. För iPhone/iPad anger samma åtgärdsbeskrivning dessutom att enhetens tidigare lösenord raderas: ett nytt måste anges inom 60 minuter. Klargör de olika följderna beroende på plattform och profil med ansvariga för enheten och incidenthanteringen innan åtgärden delegeras. Uppgifterna är inte anvisningar för att utlösa eller testa en återställning.
- Apple User Enrollment (fullständiga Mobile-utgåvan): Sophos undantar uttryckligen detta hanteringsläge från Locate device, Reset password, Wipe, Managed Lost Mode och Play Lost Mode sound. Enligt åtgärdslistan gäller de två Lost Mode-åtgärderna för iPhone/iPad utanför detta läge, inte för Android eller alla typer av Apple-registrering. Managed Lost Mode aktiverar eller inaktiverar hanterat förlorat läge; Play Lost Mode sound spelar upp ett ljud på en enhet som redan är i Managed Lost Mode. Detta beskriver åtgärderna, inte att de har levererats eller utförts framgångsrikt på den aktuella enheten. Dra varken slutsatsen att andra åtgärder är tillåtna utifrån denna undantagslista eller att en åtgärd faktiskt är tillgänglig utifrån allmänna plattformsuppgifter.
- Lösenord för appskydd (fullständiga Mobile-utgåvan): Reset App Protection password anges som en separat SSP-åtgärd för Android-enheter. Den återställer lösenordet för appar som markerats som skyddade och är inte Reset password för enhetslåset. Ge åtkomst som användaråtgärd bara om appskydd faktiskt används och åtgärdens tillgänglighet för enheten och tenanten har kontrollerats, inte generellt för alla Android-användare.
- Wipe (fullständiga Mobile-utgåvan): Åtgärdslistan anger Android-enheter, iPhone/iPad, Mac och Windows för återställning av en förlorad eller stulen enhet till fabriksinställningarna; då raderas alla data på enheten. Uttryckligen undantagen för iPhone/iPad med Apple User Enrollment. Den separata borttagningen av arbetsprofilen är inte en fullständig återställning av enheten.
- Wipe Android work profile (fullständiga Mobile-utgåvan): På Android-enheter där Sophos Mobile bara hanterar arbetsprofilen tas alla arbetsappar och arbetsdata bort, inklusive Sophos Mobile Control, och enheten avregistreras från Sophos Mobile. Privata appar och data tas inte bort. Borttagningen kan inte ångras och är inte detsamma som en fullständig radering av enheten.
- Unenroll device (avregistrering i det dokumenterade Mobile MDM-självbetjäningsflödet): Åtgärdslistan för den fullständiga Mobile-utgåvan anger Android-enheter, iPhone/iPad, Mac, Windows och Chromebook-enheter. Skilj denna plattformslista från de avregistreringsvägar och följder som beror på hanteringsläge. Avregistreringen avslutar inte bara hanteringen: på enheter med Android Enterprise fully managed återställer avregistreringen hela enheten till fabriksinställningarna. På iPhone/iPad tas hanteringsprofiler, hanterade appar, konton med tillhörande data (inklusive e-post för arbetet) och certifikat som installerats av Sophos Mobile bort. På Mac tas policyer, konton med tillhörande data (inklusive e-post för arbetet) och certifikat som installerats av Sophos Mobile bort. Enligt Sophos gäller inte detta allmänna avregistreringsförlopp för Android med arbetsprofil; där är Wipe Android work profile den separata metoden för borttagning. Andra enhetstyper har andra följder. Åtgärdens namn innebär varken alltid en fabriksåterställning eller en avregistrering utan konsekvenser. Avregistreringen kan inte ångras.
- Delete unmanaged device: Den fullständiga Mobile-utgåvan anger Android-enheter, iPhone/iPad, Mac, Windows och Chromebook-enheter. Åtgärden raderar efter avregistrering eller återställning den enhetspost som inte längre hanteras från Sophos Mobile. Det är varken en radering av enheten eller en ersättning för avregistrering. Åtgärdslistan för Threat Defense innehåller inte Wipe eller borttagning av arbetsprofil, men anger bland annat Unenroll device för Android, iOS/iPadOS och ChromeOS. Att en åtgärd finns dokumenterad bevisar inte vilken effekt den får på en viss enhet.
Innan du ger åtkomst till, och i synnerhet innan du utför, Wipe, Unenroll device eller Wipe Android work profile: Bekräfta plattform, ägandeform och hanterings-/profilläge för de berörda enheterna. Klargör frågor om säkerhetskopiering och datalagring, integritet och incidentrutiner samt godkännande från ansvariga för ändring eller incident innan åtgärden delegeras, och se till att den uttryckligen auktoriseras. Motsvarande gäller andra åtgärder för radering, låsning eller förlorat läge. Utlös inte någon sådan åtgärd för ”validering” utan uttryckligt godkännande; ny registrering återställer inte automatiskt raderade data.
För privat använda enheter får man inte dra slutsatsen från en allmän plattformsöversikt att platsbestämning eller fullständig radering är tillåten. De fem uttryckliga undantagen för Apple User Enrollment anges ovan och gäller inte automatiskt varje privat registrering. Bekräfta enhetens och profilens hanteringsläge på den aktuella enheten före varje akut beslut. Att ge åtkomst till en åtgärd i SSP är en delegering till användare, inte en uppmaning till administratören att fjärradera en förlorad enhet.
Kontrollera piloten och stoppa vid avvikelser
Före det avslutande SSP-registreringstestet ska förutsättningarna för den faktiskt valda app- eller MDM-vägen kontrolleras. För appregistrering på Android/iOS måste appstöd, MTD-behörighet, den befintliga registreringsbunten och den avsedda MTD-policyn stämma; kontrollera ytterligare krav för iOS-webbfilterprofiler separat enligt den länkade appguiden. Vid MDM-registrering gäller däremot: Om Android Enterprise används för det planerade Android-hanteringsläget måste rätt läge och organisationens Android Enterprise-konfiguration vara klara. Kontrollera förutsättningarna separat om ett annat Android-hanteringsläge som stöds ska användas. Ett giltigt APNs-certifikat krävs för MDM-hantering av iPhone, iPad eller Mac. Gör inte Android Enterprise och detta APNs-krav till generella förutsättningar för enbart appregistrering. Relevanta efterlevnads- och MTD- respektive enhetspolicyer, enhetsgrupper och registreringspaket, liksom gällande portalinställningar och en nåbar supportkontakt, måste passa den planerade testvägen. Kontrollera licensaktivering bara om den krävs för de produkter som används, och EAS-proxy bara om den planerade e-poståtkomsten använder en sådan. Varken licensaktivering eller EAS-proxy är ett generellt krav för alla SSP-tester. Utan denna plattforms- och vägspecifika kontroll ska ett misslyckat registreringsförsök inte automatiskt tolkas som ett SSP-behörighetsfel.
Efter Save och korrigering av prioriteten ska minst två grupptilldelningar kontrolleras i nya sessioner: En testperson i Mobile-SSP-Pilot (och, om det finns realistiska överlapp, även i en bredare grupp) ska få den avsedda konfigurationen. En testperson utan matchande grupptilldelning ska få Default. Kontrollera för båda konfigurationens namn, att endast avsedda registreringstyper och åtgärder visas, texterna och enhetsgränsen. Om namnet inte syns tydligt, jämför grupptilldelningen och prioritetslistan i administrationsvyn. Portalens visning bekräftar inte i sig den faktiska enhetsbehörigheten. Utför ännu ingen åtgärd.
Före inbjudningar eller bredare grupptilldelning ska den godkända registreringsvägen faktiskt genomföras med uttryckligen auktoriserade testanvändare, tenant och enheter. Kontrollera rätt Enrollment package och avsedd Device group för varje planerad plattform, ägandeform och app- respektive MDM-väg och genomför förfarandet med respektive testgrupp. Kontrollera därefter separat på samma testenhet och dess post i Sophos Mobile:
- Android – Intercept X for Mobile: Kontrollera slutförd appregistrering, anslutning till Sophos Mobile och tilldelad Android-MTD-policy. Detta bekräftar inte MDM-hantering av hela enheten eller en arbetsprofil.
- iPhone/iPad – Intercept X for Mobile: Kontrollera appregistrering, anslutning till Sophos Mobile och tilldelad iOS-MTD-policy; stäm separat av en eventuell planerad webbfilterprofil. Varken appregistrering eller webbfilterprofil bevisar Apple-MDM-registrering.
- Faktisk MDM-registrering: Bekräfta det i förväg fastställda hanterings-/profilläget och det faktiska hanteringstillståndet på enheten och i Sophos Mobile. En ytterligare registrerad skyddsapp ersätter inte denna kontroll.
- SSP-vägen för Chrome Security: Kontrollera det installerade tillägget, dess registrering med token och avsedd Sophos-enhetsgrupp och Chrome Security-policy; använd varken Intercept X-appens status eller Android-MDM som framgångskriterium.
Appkontrollerna för Android och iPhone/iPad bevisar inte verksamt skydd; skyddets effekt ska kontrolleras separat i respektive plattforms policypilot. Om flera användargrupper ska omfattas, testa även grupptilldelningen för var och en av dem. Att en post bara syns i portalen räcker inte för någon av dessa vägar. Artikeln dokumenterar inte något redan genomfört enhetstest. Utför varken Wipe, avregistrering, låsning eller Lost Mode som pilotåtgärd.
- Fel åtgärder syns efter Save: Stoppa omedelbart utrullning, inbjudningar och ytterligare grupptilldelningar. Utlös ingen enhetsåtgärd som motprov. Redigera den berörda konfigurationen på Self Service Portal configurations enligt godkänd ändringsrutin: återställ valet av åtgärder under Actions > Show och konfigurationens grupptilldelning under User groups till det dokumenterade, tidigare godkända läget och spara med Save på Edit Self Service Portal configuration. Korrigera medlemskap som ändrats av misstag i berörda användargrupper enligt samma godkända läge. Återställ sedan ordningen med pilarna på Self Service Portal configurations till det godkända läget för alla överlappande grupper. Kontrollera att Default fortfarande är reservkonfigurationen med lägst prioritet, men ändra den inte brett utan att bedöma följderna för andra användare. Kontrollera på nytt i nya sessioner vilka åtgärder och registreringstyper som syns för ett pilotkonto med överlappande grupper och ett konto utan matchande grupptilldelning. Om synligheten fortfarande är felaktig, fortsätt inte med utrullning eller ytterligare behörighetstilldelning och eskalera till ansvarig tenantadministratör. Utred om någon åtgärd redan har utlösts under tiden; involvera då ansvariga för incidenthantering och dataskydd för enhetsspecifik återställning och andra åtgärder. Korrigeringen begränsar bara framtida Mobile-behörigheter. Separat beviljad portalåtkomst och behörigheter för Sophos Email eller Device Encryption måste granskas separat av ansvariga. Redan utförda Wipe, Unenroll device och röjande av platsdata kan inte göras ogjorda på detta sätt; efter avregistrering kan ny registrering krävas.
- Registrering saknas eller misslyckas: Kontrollera plattform, Owner, avsedd enhetsgrupp (Device group), Enrollment package och behörighet för den aktuella utgåvan. Experimentera inte med produktionsanvändare utan en bekräftad testväg.
- Portalen kan inte nås: Kontrollera först den allmänna tilldelningen av SSP-åtkomst separat från Mobile-konfigurationen. Reset password och Reset App Protection password är enhets- och appåtgärder, inte återställning av lösenordet för Fusion-/SSP-inloggning. Inloggningsmetod och inloggningslösenord hanteras av den som ansvarar för Fusion-identiteter: om bara federerad inloggning används är Sophos lösenordsåterställning inte tillgänglig. Byte av inloggningsmetod är inte en korrigering av Mobile SSP och kan påverka åtkomsten till flera produkter. Att ta bort en administratörsroll raderar inte heller personen och återkallar inte bevisligen portalåtkomsten; kontrollera den separat med ansvarig för Fusion-åtkomst. En lyckad inloggning bevisar inte att Mobile-gruppregeln är korrekt.
Kommunicera bara godkända självhjälpsåtgärder som har kontrollerats för respektive plattform och hanteringstyp till användarna. Överlämning till användare i Mobile SSP behandlar separat registrering, återställning, synliga steg på enheten och supportkontakt vid förlust eller misslyckad omkonfigurering, inklusive följder för hantering och data. Administratörsinställningarna ovan, i synnerhet destruktiva åtgärder, ska inte föras vidare som allmänna rekommendationer till användare. Den allmänna guiden om SSP-åtkomst som länkas ovan förklarar bara inloggning och inbjudan.