Hoppa till innehållet
Avanet

Sophos Mobile Threat Defense: skapa och tilldela policyer säkert

MTD-policyer för Sophos Intercept X for Mobile måste skiljas från installerade Android-/iOS-enhetspolicyer i MDM-utgåvan och den separata policytypen Chrome Security. Val av enheter och grupper, stegen för Assign, statuskontroll och nedladdning för support finns i det gemensamma arbetsflödet för policyer. Här behandlas bara MTD-specifika förberedelser, synkronisering och återgång. När Sophos Intercept X for Mobile på Android hanteras av Sophos Mobile bestämmer organisationen appens inställningar centralt. Varken licens eller menyalternativ bevisar att MDM-funktioner finns eller att policyn faktiskt påverkar enheten.

Appens centralt styrda inställningar måste skiljas från organisationens åtgärder för apphantering: om organisationen hanterar Android-enheten eller dess arbetsprofil med Sophos Mobile Control kan den begära installation eller avinstallation av appar där. Det är organisationens administrativa åtgärder, inte lokala användarinställningar i Intercept X. Att avinstallera en app är inte samma sak som Uninstall policy, avregistrering från MDM eller borttagning av arbetsprofilen. Denna möjlighet bevisar varken att organisationen har behörighet för varje app på varje enhet eller att en fjärravinstallation har lyckats.

Före piloten: utgåva, plattform och innehåll

  1. Kontrollera MTD-behörighet, administratörsroll, plattform och policytyp i måltenanten. Om olika enhetstyper ska hanteras, skapa flera lämpliga policyer för dem. Detta innebär varken att varje enhet behöver en egen policy eller att det finns en prioritetsordning vid överlappande tilldelningar. Dokumentera för en pilotenhet den registrerade Intercept X-appen, enhets-ID, tidigare och planerad policy samt tilldelningar till enskilda enheter och grupper. Anta inte någon prioritetsordning vid överlappande tilldelningar eller någon viss effekt av ett gruppbyte. Kontrollera Android-alternativen på plats; för iPhone och iPad, följ iOS-MTD-policyn och, vid Web Filtering, även begränsningar och undantag för iOS-filtrering. Detta är ingen plattformsövergripande anvisning för filtrering.
  2. Ange namn och beskrivning under Policies > [Plattform] > Create > [Policytyp]. Kontrollera den Network-konfiguration som enligt hjälpen för Threat Defense läggs till automatiskt och anpassa den vid behov. Lägg till övriga konfigurationer som behövs med Add configuration; ange de nödvändiga inställningarna på inställningssidan för varje tillagd konfiguration. När alla konfigurationer som behövs har lagts till, kontrollera deras värden igen och skapa policyn med Save. Tilldelningen görs separat. Network är inte en dokumenterad MDM-profil för Wi-Fi/nätverk; metoderna för uppdatering och avinstallation av MDM gäller inte här. Kontrollera effekten separat på målplattformen.
  3. Platshållare som används ersätts vid tilldelningen: %_EMAILADDRESS_% är den tilldelade användarens e-postadress, %_USERNAME_% är användarens Exchange Login (inte nödvändigtvis det vanliga inloggningsnamnet). %_DEVPROP()_% står för en enhetsegenskap; ange egenskapens namn inom parenteserna. Alla egenskaper som anges på enhetens sida Show device under flikarna Device properties och Custom properties kan användas. Till exempel infogar %_DEVPROP(IMEI)_% enhetens IMEI om det är tillgängligt. Kontrollera fältets lämplighet, kopplingen till användare och enhet, det faktiska värdet och sekretessen i piloten; gissa inte om värden saknas.

Stopp före tilldelning av iOS Web Filtering: Den fullständiga hjälpen för Sophos Mobile begränsar uttryckligen konfigurationen till övervakade enheter. Att hjälpen för Threat Defense inte nämner begränsningen är inte ett godkännande av filtrering på hela enheten för iPhone/iPad som inte är övervakade. Red ut övervakning, profil, filtreringens omfattning, klassificeringstjänstens tillgänglighet, pilot och en oberoende återgångsväg med hjälp av iOS-MTD-policyn och begränsningar och undantag för iOS-filtrering. Utöka inte tilldelningen om omfattning eller återgångsväg är oklar; kontrollera Android-förutsättningarna separat.

Tilldelning, effekt och återgång

När innehållet i den konkreta MTD-policyn har godkänts, tilldela först enskilda pilotenheter via det länkade gemensamma arbetsflödet. Ta med grupper först efter att ha kontrollerat medlemmar och överlappningar. I det direkta Assign-flödet anger hjälpen för Threat Defense plattform, Select devices respektive Select device groups och Finish, men ingen sida för Schedule task. Överför inte stegen för schemaläggning och avinstallation av vissa installerade MDM-enhetspolicyer till detta MTD-flöde. Hjälpen nämner också tilldelning via enheter och uppgiftspaket. För tilldelning som en del av ett uppgiftspaket, lägg till en uppgift av typen Assign policy i paketet och överför paketet till de avsedda enheterna eller enhetsgrupperna. Kontrollera först utgåva, plattform, tillgängliga uppgiftstyper och vilka enheter som ska omfattas; samma begränsningar för pilot och återgångsväg gäller även här. Skapande, ordningsföljd, schemaläggning och felsökning behandlas i den separata livscykeln för uppgiftspaket. Denna dokumenterade tilldelningsväg bevisar varken att paketöverföringen har testats här eller att policyn har effekt på målenheterna.

Sophos beskriver MTD-policyer som börjar gälla när de tilldelas och synkroniseras vid varje anslutning till Sophos Mobile; ändringar kräver ingen manuell Update devices. ”Omedelbart” bevisar varken leverans till en enhet som är offline eller faktisk skyddseffekt. Kontrollera på varje pilotenhet efter anslutningen tilldelning, appens/profilens status, berörd funktion och normal användning av appar och nätverk med godkända, ofarliga tester. Utöka först när effekten har påvisats och återgångsvägen har kontrollerats.

Om MTD-effekten uteblir eller inte fungerar: stoppa fler tilldelningar och avgränsa felet i följande ordning:

  1. Mål och tilldelning: Jämför policytyp och sparade värden under Policies > [Plattform] med pilotplanen. Kontrollera tilldelning och status under My Environment > Mobile Devices > [Enhet] > Policies. Om typen inte visas där, kontrollera via Open in Sophos Mobile i enhetsinformationen. Stäm av enhets-ID, tilldelning till enskild enhet eller via grupp och aktuellt gruppmedlemskap. Om avsedd tilldelning saknas, utgå inte från ett funktionsfel.
  2. Anslutning: Kontrollera Last Intercept X for Mobile sync i enhetsinformationen och den synkronisering som observerats i appen; enbart Last active bevisar inte att Intercept X har anslutit. Påstå inte att policyn har levererats om anslutning ännu inte skett; kontrollera status och effekt igen efter nästa anslutning. Om synkroniseringen uteblir, fortsätt att stoppa utökningen och eskalera.
  3. Förutsättningar och konflikter: Stäm av utgåva, licens, roll, plattform, registrerad Intercept X-app och nödvändig profilstatus på pilotenheten. Vid fel med iOS-filtrering, använd de länkade iOS-artiklarna i stället för att ändra filtreringen generellt. Kontrollera överlappningar mellan tilldelningar till enskilda enheter och grupper; gissa inte vilken som har företräde. Först när tilldelning, anslutning och förutsättningar har klarlagts kan ett faktiskt funktionsfel fastställas med ett godkänt, ofarligt funktionstest.

Återgång vid bekräftad avvikelse: Stäm av berörda enheter och tidigare tillstånd. För MTD anger Sophos att man ska ändra policyn eller tilldela en annan policy, inte använda Uninstall policy för MDM-enhetsprofiler. Ändra inte en gemensamt använd policy eller grupp generellt så länge omfattning och prioritetsordning är oklara. För pilotenheter som entydigt tilldelats policyn enskilt, tilldela den i förväg kontrollerade alternativpolicyn specifikt till dessa enheter eller korrigera deras pilotpolicy. Kontrollera efter nästa anslutning både policy och funktion på varje berörd enhet. Om synkroniseringen uteblir eller en verksamhetskritisk anslutning störs, rapportera inte återgången som lyckad utan eskalera.

Håll nya API-policyer åtskilda från supportexport

Sophos Mobile-tjänstens version 2026.38 från den 21 september 2026 lägger automatiskt till konfigurationer med rekommenderade inställningar när nya MTD-policyer skapas via Mobile API. Befintliga policyer ändras inte av detta. Versionsinformationen anger varken konkreta värden eller någon ändring av standardvärden för manuellt Create, klientversionen, behörigheten eller automatisk tilldelning. För API-skapade policyer, kontrollera före piloten den faktiska plattformen, alla skapade konfigurationer och deras värden i måltenanten. Likställ varken den automatiskt tillagda Network-konfigurationen i den äldre UI-anvisningen eller andra UI-standardvärden med de nya API-standardvärdena.

En nedladdning av en MTD-policy kan tillhandahålla inställningar till Sophos Support. Val, kontroll av filen och skyddad överföring beskrivs under nedladdning för support i det gemensamma arbetsflödet för policyer. Kontrollera utgåva, typ, plattform, behörighet och mottagare i måltenanten; granska filen med avseende på konfidentiella värden och ta bort kopior säkert efter godkännande. Samma handgrepp bevisar inte att MDM- och MTD-exporter har samma innehåll. Nedladdningen är varken ett bevis på tilldelning eller synkronisering eller en belagd väg för säkerhetskopiering, import eller återställning.

Inte testat i drift: För den här artikeln har inga tester utförts i tenant, på enheter, via API eller av överföring till support; artikeln visar varken att en pilot har lyckats eller att en tilldelning eller återgång har fungerat. Före ett faktiskt genomförande krävs ett uttryckligt godkännande samt kontroll av utgåva, behörighet, administratörsroll, policytyp, plattform, registrerad Intercept X-app och nödvändig profilstatus i måltenanten. Målenheter, tilldelningar till enskilda enheter och grupper samt hur dessa fungerar vid överlappningar måste vara klarlagda; vid iOS Web Filtering gäller detta även övervakning, filtreringens omfattning och klassificeringstjänstens tillgänglighet. För API-skapade policyer måste de faktiskt skapade konfigurationerna och värdena kontrolleras. Begränsa först tilldelningen till enskilda godkända pilotenheter och utöka den först när effekten har observerats och det finns en testad återgångsväg som kan nås oberoende av den berörda anslutningen. Före en överföring till support måste exportens innehåll, konfidentiella värden, behörig mottagare, skyddad överföring och säker borttagning av kopior vara klarlagda.