Sophos Mobile: hantera användartilldelning och avveckling säkert
Att ändra en enhets användartilldelning är inte samma sak som att ta bort en användare i Sophos Fusion eller ta bort enheten från Sophos Mobile. Vid en vanlig överlämning kontrollerar man först den enskilda enheten och använder, om registreringssättet tillåter det, Reassign user to device. Vid borttagning av en tilldelad användare anger däremot Sophos Mobiles hjälp att den klientövergripande inställningen Setup > Sophos setup > User setup > Device assignment styr vad som händer med de Mobile-enheter som tilldelats användaren. Läs av inställningen före varje användarborttagning; utgå inte från ett förmodat standardvärde. Den allmänna Fusion-hjälpen om användarborttagning säger samtidigt att tilldelade enheter och installerad Sophos-programvara inte tas bort. Överför inte dessa olika dokumentationsomfång till alla Fusion-enheter och betrakta inte motsägelsen som löst för en viss klient.
Stanna före Delete: Följande alternativ gäller Sophos Mobile-inställningen när en tilldelad användare tas bort, inte den separata Delete-knappen på en Fusion-Mobile-enhet. Unassign user from device tar endast bort tilldelningen och ändrar inte enhetens status. Unenroll device avslutar hanteringen i Sophos Mobile. Delete device tar bort Mobile-enhetsposten; för enheter som fortfarande är registrerade beskriver hjälpen för den fullständiga utgåvan av Sophos Mobile avregistrering vid nästa synkronisering, med undantag för registrerade Windows-datorer. Hjälpen för Mobile Threat Defense nämner inte detta Windows-undantag; dra därför inte slutsatsen att avregistrering av Windows sker automatiskt i det läget. Kontrollera före en Windows-enhetsåtgärd både Forbid manual MDM unenrollment och Forbid resetting the computer i den policy som faktiskt gäller för enheten; stoppa och eskalera om en behörig avregistreringsväg eller en godkänd återställningsväg saknas. En fullständigt hanterad Android Enterprise-enhet kan återställas till fabriksinställningarna vid borttagning: kontrollera först säkerhetskopiering och giltiga, behörigen tillgängliga inloggningsuppgifter för de Google-konton som konfigurerats för Factory Reset Protection (FRP). Okända eller ogiltiga uppgifter kan göra enheten obrukbar. Den separata Fusion-hjälpen för Mobile Devices > Delete beskriver borttagning av en fortfarande registrerad Mobile-enhet och avregistrering vid nästa synkronisering (utom Windows); den numrerade gränssnittsvägen filtrerar dock på Not managed och visar inte att hanterade enheter går att välja. Redan enhetens detaljsida under My Environment > Mobile Devices varnar: Avregistrera enheten från Sophos Mobile före Delete, annars kan den bli obrukbar. Den beskrivna avregistreringen vid nästa synkronisering upphäver inte denna varning. Även den separata Fusion-vägen Computers and servers > Delete kräver att registrerade Mobile-enheter avregistreras först och varnar för samma risk. Ingen av vägarna är en säker genväg. Behandla ingen av åtgärderna som ett riskfritt ägarbyte eller en garanti för att synkroniseringen lyckas.
Förkontroll: Vilken enhet och identitet berörs?
Behörighet för aktör och roll före ändringar i gränssnittet: Låt en behörig Sophos Mobile-Administrator ändra inställningen Device assignment i Mobile och redigera en Mobile-enhets användartilldelning; Fusion-rollerna Super Admin och Admin motsvarar denna Mobile-roll. I den fördefinierade Mobile-rollmappningen kan Help Desk varken ange inställningar eller redigera eller ta bort enheter; Read-only har ingen skrivbehörighet. Anpassade Fusion-roller kan ha andra faktiska rättigheter: kontrollera gällande roll och åtkomst i klienten för varje steg; förkontroll av en behörig Administrator och godkännande enligt minsta behörighet krävs fortfarande. Den separata borttagningen av en Fusion-användare får endast utföras av en Admin eller Super Admin; administratörer får bara tas bort av en Super Admin, och ingen får ta bort sitt eget konto. Säkerställ behörig efterträdare och tillräcklig kvarvarande Super Admin-täckning innan en administratör tas bort; stoppa och eskalera annars. Använd endast den roll och det godkännande som krävs för respektive steg; ersätt inte saknade knappar med en annan borttagningsväg.
- Sök upp berörda enheter i Sophos Fusion under My Environment > Mobile Devices. I Sophos Mobile, under Devices > Show device, anteckna för varje enhet användartilldelning, enbart den enhetsidentifierare som visas där, ägarform, plattform, hanteringstyp och -status samt senaste kontakt. På enhetens detaljsida finns hanteringsinformationen under Status. Apple User Enrollment (BYOD): Sophos Mobile får varken UDID, IMEI eller MAC-adress och identifierar enheten med en identifierare som skapas på nytt vid varje registrering. Be inte användaren om en privat enhets hårdvaruidentifierare eller personliga appdata och samla inte in dem för ärendet. Använd inte en gammal identifierare för permanent matchning av enheten efter ny registrering. Ta endast med uppgifter som faktiskt visas och behövs för det godkända ändamålet i ändringsunderlaget. En gammal synkroniseringstidpunkt visar inte att avregistreringen redan har trätt i kraft.
- Kontrollera under People i Sophos Mobile om personen har fler enheter. I den fullständiga utgåvan av Sophos Mobile visas här även användare med tilldelningar av Apple Business-appar; i Mobile Threat Defense visar sidan enhetsanvändare. Inventera i den fullständiga utgåvan användarbaserade tilldelningar av Apple Business-appar och lämna dem för separat granskning av behörigheter och verksamhetsdata före användarborttagning; Device assignment fastställer varken vad som händer med tilldelningarna eller att applicenser frigörs. Identitet och grupper hanteras under My Environment > Users & Groups i Sophos Fusion, inte genom att ta bort People-posten som om den vore ett särskilt Mobile-undantag.
- Bestäm önskat slutläge: Ska enheten fortsätta vara hanterad men byta användare? Ska den fortsätta hanteras utan tilldelad användare? Eller krävs en uttryckligen godkänd avveckling av enheten med säkrade data? För privata enheter måste det särskilt klarläggas om en Android-arbetsprofil får tas bort. Vid Apple User Enrollment ska en eventuell säkerhetskopiering av verksamhetsdata på den hanterade volymen före avregistrering planeras separat från privata data. Kom överens om ägare, säkerhetskopiering, lagring och nödvändiga underlag före varje destruktivt alternativ; före borttagning eller återställning av Android Enterprise Fully Managed ska även FRP-konton och behörigen tillgängliga inloggningsuppgifter verifieras. Okända eller ogiltiga FRP-uppgifter innebär stopp och eskalering, inte borttagning på chans.
- Öppna Setup > Sophos setup > User setup och dokumentera det sparade värdet under Device assignment. Det är en inställning för hur tilldelade enheter behandlas när en användare tas bort, inte knappen för att byta användare på en enskild enhet. Bedöm innan ändring hur den påverkar alla användare som senare kan beröras.
Filtrera hanteringsstatus: Använd det avancerade filtret på Devices i Sophos Mobile och välj önskad status i listrutan Managed under Management properties, till exempel Unenrolled för tidigare hanterade enheter som har avregistrerats. Detta är ett icke-destruktivt listfilter, inte åtgärden Unenroll device och inte det separata Fusion-filtret Not managed i flödet för enhetsborttagning. Att ett alternativ är markerat i listrutan visar varken att filtret är aktivt eller att enheten har avregistrerats; kontrollera fortfarande den berörda enhetens faktiska status i detaljvyn och efter kontakt.
Licensgräns vid saknad tilldelning: Enligt Sophos räknas varje användare som tilldelats en hanterad enhet som en Mobile-licens, även om användaren har flera enheter; varje enhet utan tilldelad användare räknas i sig som en Mobile-licens. Endast enheter som har synkroniserats med Sophos Mobile under de senaste 30 dagarna ingår i användningsberäkningen. Unassign ger därför ingen garanterad licensbesparing. Kontrollera den faktiska räknaren i den behörigt tillgängliga licensvyn i Fusion efter ny tilldelning eller användarborttagning, utan att förutsätta omedelbar frigöring eller en viss licensrättighet. Licensprodukter och licenshantering är en separat process.
Tilldela eller byta användare för en enskild enhet, eller ta bort tilldelningen
Öppna Devices i Sophos Mobile för en lämplig enhet, välj pilen bredvid den berörda enheten och öppna Edit. Klicka på Edit user assignment bredvid User. Hjälpen för både den fullständiga utgåvan av Sophos Mobile och Mobile Threat Defense beskriver Assign user to device för en enhet som ännu saknar användare: sök efter målidentiteten med Search all fields under Enter user search parameters. Sökningen hittar bara delsträngar som börjar i början av ett fält, till exempel början av ett namn eller en e-postadress, inte text mitt i ett fält. Välj användaren under Select user, klicka på Apply och därefter på Save under Edit device. Använd vid behov Refresh user details endast för att läsa in LDAP-användarlistan på nytt. För en enhet som redan har en tilldelad användare används i stället Reassign user to device; välj därefter den godkända nya användaren. Bekräfta den dokumenterade ändringen eller borttagningen av tilldelningen via Reassign user to device respektive Unassign user from device med Yes och slutför med Save under Edit device. Yes ingår inte i det beskrivna första tilldelningsflödet. Öppna sedan enheten igen och kontrollera tilldelningen som visas.
Begränsning: För Android Enterprise och Apple User Enrollment är den tilldelade användaren låst så länge registreringen består; användaren kan inte bytas på det här sättet. Starta inte Unenroll, Wipe eller Delete på eget initiativ som ersättning. Avregistrering av Android Enterprise Fully Managed kräver en fabriksåterställning; för Android Enterprise Work Profile tas arbetsprofilen med appar och data bort. En överlämning som kräver ny registrering behöver därför ett separat migrationsbeslut och säkerhetskopiering, överenskomna med enhetens ägare. Hjälpen för Mobile Threat Defense beskriver tilldelning av en enskild enhet utan dessa två begränsningar för den fullständiga utgåvan; det ger inte tillåtelse att kringgå begränsningen för en enhet med ett annat registreringssätt.
Enbart tilldelningen avgör inte alla framtida registreringsrättigheter. Användargrupper styr åtkomsten till Sophos Fusion Self Service Portal och de tillgängliga registreringsalternativen. Kontrollera separat gruppmedlemskapet och den portalkonfiguration som gäller för den nya respektive avgående användaren före överlämning eller avveckling; blanda inte ihop en befintlig registrering med behörighet att registrera på nytt. Vid Apple Business, Google Zero-touch och Samsung KME kan registreringen dessutom bero på att användaren autentiseras mot den anslutna katalogen. En ändrad enhetstilldelning ersätter inte denna identitetskontroll.
Användarborttagning: välj medvetet klientövergripande följd
Under Setup > Sophos setup > User setup > Device assignment beskriver Sophos Mobiles hjälp tre alternativ för Sophos Mobile-enheter som är tilldelade den användare som tas bort. Effekten beror på det sparade klientvärdet och, för enhetsåtgärder, på utgåva, plattform, registreringssätt och kontakt/synkronisering. Det är inget påstående om alla andra enheter som är kopplade i Fusion eller om installerad Sophos-programvara. Den allmänna Fusion-hjälpen säger däremot att användarborttagning inte tar bort kopplade enheter. Dokumenten fastställer varken den exakta utlösaren för användarborttagning eller dess Mobile-effekt i en viss klient. Utan auktoritativt klargörande eller en särskilt godkänd observation i klienten är resultatet okänt; ett test krävs inte för att använda denna dokumentbaserade beslutshjälp. Save sparar valet; själva valet tar ännu inte bort någon användare:
- Unassign user from device: Tar bort användartilldelningen men ändrar inte enhetens status. För en enhet som fortsatt ska hanteras måste en ansvarig ägare sedan utses och en ny tilldelning kontrolleras separat där det är möjligt. ”Oförändrad status” visar inte att åtkomst, lokala data eller sessioner har tagits bort.
- Unenroll device: Avregistrerar enheten från Sophos Mobile; status blir Unenrolled. Följderna beror på plattform och hanteringssätt: på iPhone/iPad tas till exempel MDM-policyer, hanterade appar och MDM-certifikat bort. Vid Apple User Enrollment tas det hanterade Apple-kontot och tillhörande data bort från enheten, och den hanterade APFS-volymen raderas: hanterade appar och appdata, hanterad nyckelring, iCloud-data för det hanterade kontot samt kontots e-post-, kalender- och anteckningsdata. Besluta före avregistreringen om behörig export och bevarande av dessa verksamhetsdata och slutför nödvändig säkerhetskopiering. Likställ inte personliga data på systemets APFS-volym eller personliga appar med dessa hanterade data och påstå inte att de raderas. Försök inte kringgå att användaren är låst under registreringen genom att tilldela en annan användare. För Android Enterprise kan avregistreringen radera data eller kräva en fabriksåterställning. Detta är ingen generellt riskfri väg tillbaka.
- Delete device: Mobile-hjälpen beskriver att detta värde tar bort enheten från Sophos Mobile när den tilldelade användaren tas bort. En enhet som fortfarande är registrerad avregistreras enligt Sophos först vid nästa synkronisering; i den fullständiga utgåvan av Sophos Mobile gäller detta inte registrerade Windows-datorer: de måste avregistreras manuellt eller, om Forbid manual MDM unenrollment är aktiverat, anger Sophos fabriksåterställning som alternativ. Hjälpen för Mobile Threat Defense nämner inte detta Windows-undantag; avsaknaden av uppgiften innebär inte att automatisk avregistrering av Windows är tillåten eller fungerar i ett annat hanteringsläge. Kontrollera före varje åtgärd båda begränsningarna, även Forbid resetting the computer, i den Windows-policy som faktiskt gäller för enheten samt att det finns en godkänd återställningsväg; stoppa och eskalera om ingen tillåten och godkänd väg finns, i stället för att förutsätta att återställning är möjlig. Windows Pro: Enligt Sophos gäller inte Windows-policykonfigurationen Restrictions med dessa två begränsningar för den utgåvan; undantaget från automatisk Windows-avregistrering vid nästa synkronisering kvarstår ändå. Dra varken slutsatsen att en konfigurerad begränsning faktiskt gäller eller att det finns en tillåten väg för avregistrering eller återställning på en viss enhet; kontrollera Windows-utgåvan och den faktiska policyeffekten. Betrakta inte nästa synkronisering som en garanterad avslutning. När en fullständigt hanterad Android Enterprise-enhet tas bort återställs den till fabriksinställningarna; kontrollera säkerhetskopia och åtkomst till FRP-kontot först, annars stopp. Den här Mobile-inställningen är inte separat Delete för en Mobile-enhet i Fusion: dess hjälp beskriver borttagning av en fortfarande registrerad enhet med avregistrering vid nästa synkronisering, utom Windows; den numrerade vägen filtrerar på Not managed och visar inte att hanterade enheter går att välja. Även för Fusion Mobile Devices > Delete gäller varningen på enhetens detaljsida: Avregistrera enheten från Sophos Mobile före borttagning, annars kan den bli obrukbar. Den beskrivna avregistreringen vid nästa synkronisering upphäver inte denna varning. Den separata Fusion-vägen Computers and servers > Delete kräver också att registrerade Mobile-enheter avregistreras först och varnar för samma risk. Ingen av vägarna garanterar säker avslutning, särskilt inte för offline-enheter; följ ovanstående försiktighet om Android-återställning/FRP och Windows-begränsningar före varje separat godkänd åtgärd. Kontrollera den faktiska effekten efter en separat godkänd enhetsåtgärd. Förutsätt inte att en raderad Mobile-post kan återställas som en väg tillbaka.
Driftsrekommendation: Vid en planerad överlämning, genomför och kontrollera först bytet på den enskilda enheten i stället för att tillfälligt ändra den klientövergripande följden för en enda användare. Om en användare faktiskt ska tas bort, jämför först den möjliga effekten av det sparade värdet med plattform, ägarskap, säkerhetskopia och nåbarhet för alla tilldelade Mobile-enheter. Före borttagningen av Fusion-användaren ska identitetskällan kontrolleras och åtkomsten spärras eller tas bort vid den styrande katalogkällan inom en separat godkänd Fusion-avveckling: Sophos Fusion kan återskapa en användare som fortfarande finns i katalogen vid nästa Directory Sync eller efter inloggning på en fortsatt hanterad kopplad enhet. Att ta bort Fusion-posten är därför inget belägg för att inloggning eller registreringsbehörighet har upphört. Om enheten inte kan överlämnas säkert eller den okända utlösaren eller effekten av användarborttagningen kan påverka enheten eller dess data väsentligt, stoppa innan användaren tas bort; begär auktoritativt klargörande eller en särskilt godkänd observation i klienten och ett separat godkännande för enhetsprocessen. Ta inte bort användaren som försök. Identitetsborttagningen och ytterligare följder för Fusion-produkter behandlas i Ta bort och avveckla användare säkert i Sophos Fusion; Mobile-inställningen ersätter inte den processen. Dokumentationsgräns: Påstå inte att borttagning av en viss Fusion-användare utlöser en bestämd Mobile-enhetsåtgärd i målklienten utan auktoritativt klargörande eller en särskilt godkänd observation i klienten. Denna beslutshjälp förutsäger inte utfallet i en klient och kräver inte generella tester.
Godkännande, revision och begränsad återgång
Efter ett icke-destruktivt byte på en enskild enhet, läs enhetsdetaljerna på nytt i My Environment > Mobile Devices respektive Devices > Show device: Stämmer User med det godkända målet, och är hanteringssätt och status fortfarande som förväntat? För en enhet som avregistrerats medvetet, kontrollera Unenrolled och enhetens tillstånd efter kontakt; vid borttagning måste även den ännu väntande nästa synkroniseringen beaktas. En saknad tilldelning eller en försvunnen post bevisar i sig varken att lokala data har raderats eller att avregistreringen har slutförts. Vid väntande eller misslyckade enhetsuppgifter, kontrollera den faktiska statusen eller felet under Tasks i Sophos Mobile och under Tasks på enheten, men förutsätt inte ett visst uppdrag eller händelsenamn för ett rent tilldelningsbyte.
Dokumentera i ändringsärendet endast den enhetsidentifierare som finns tillgänglig i konsolen och behövs för det godkända verksamhetsändamålet, föregående och ny användare, hanteringssätt, status före och efter, tidpunkt, administratör och godkännande. Begär inga privata hårdvaruidentifierare eller personliga appdata vid Apple User Enrollment. Begränsa åtkomsten till ärendet och eventuella revisionsexporter till behöriga personer och följ den fastställda lagringsprocessen. Kontrollera tillgängliga loggade ändringar efter tidsperiod i Sophos Fusion under Reports > General logs > Audit Logs; sök vid behov på IP-adress eller Modified By (administratören som utförde åtgärden) och granska sedan Item modified och Description för det berörda objektet utan att förutsätta en sökning på den berörda användaren. Exportera endast vid behov. Fusion-revisionen visar bara övervakade aktiviteter, inte pålitligt enhetens faktiska tillstånd eller ett garanterat specifikt händelsenamn för varje Mobile-tilldelning. Som standard visas sju dagar och den åtkomliga perioden sträcker sig upp till 90 dagar; säkra underlag i tid enligt den egna lagringsprocessen.
Om endast en ändringsbar tilldelning ändrades av misstag, använd samma väg via Devices > Edit > User, välj på nytt den tidigare dokumenterade användaren, klicka på Save och kontrollera sedan enhetsdetaljerna. Ett ändrat klientövergripande Device assignment-alternativ kan återställas till det dokumenterade tidigare värdet och sparas; det gör inte redan utlösta avregistreringar, borttagningar av enheter eller fabriksåterställningar ogjorda. Vid borttagning eller dataförlust, stoppa fler åtgärder och hantera återställning respektive ny registrering som ett separat godkänt ärende. Utan klienttest är den faktiska effekten i den egna miljön ännu inte bekräftad.