Sophos Mobile: skilj mellan användare, självbetjäning och AD-anslutning
Dokumentationsbaserad vägledning – inte en driftinstruktion verifierad i produktion. Den här texten skiljer vyn People i Mobile från identitetshanteringen i Sophos Fusion. Menyerna och förutsättningarna nedan beskriver vad som finns dokumenterat, inte en funktion som har verifierats i en produktionsmiljö. Ändringar och synlighet som beror på utgåva måste kontrolleras separat före driftgodkännande.
Klargör ansvar och utgåva först
| Fråga | Sophos Mobile (fullversionen) | Sophos Mobile Threat Defense |
|---|---|---|
| Vilka Fusion-användare visas i People? | Användare som har tilldelats Mobile-enheter eller Apple Business-appar. | Användare som har tilldelats Mobile-enheter. Threat Defense-sidan nämner inte apptilldelning som ytterligare skäl att visas i listan. |
| Var visas kontouppgifter? | Klicka på användarnamnet i People. | Klicka på användarnamnet i People. |
| Var skapas användare och ändras kontouppgifter? | I My Environment > Users & Groups i Sophos Fusion, inte i Mobile People. | På samma ställe i Fusion, inte i Mobile People. |
| Var hanteras användargrupper? | I My Environment > Users & Groups i Fusion. | På samma ställe i Fusion. |
| Vad använder Mobile grupper till? | För att styra behörighet till Mobiles självbetjäning och vilka registreringsalternativ som erbjuds genom koppling till en Mobile-SSP-konfiguration. | Samma princip. Erbjud bara de alternativ som finns i den här utgåvan. |
Skapa inte identiteter i Mobile: Listan People visar relevanta Fusion-konton. Att ett konto inte syns där betyder inte automatiskt att det har tagits bort eller ännu inte skapats. Kontrollera först utgåva och tilldelning. Konton skapas och ändras i Fusion, där även grupper och gruppmedlemskap hanteras. Hanteringen av den allmänna åtkomsten till Fusion Self Service Portal ska skiljas från Mobile-SSP-konfigurationen som styr tillåtna grupper och registreringsalternativ. Att koppla en grupp till Mobile-SSP ger inga administrativa roller.
Koppla Mobile Self Service till rätt grupp
Kontrollera före ändring av gruppkoppling eller LDAP-Apply den faktiska licensen och utgåvan i miljön (enbart MDM eller kombinerat Sophos Mobile, inte enbart MTD), operatörens faktiska Mobile-roll Administrator med skrivrätt för inställningar och ändringsgodkännande. En Mobile-SSP-användargrupp ger ingen administratörsroll; Helpdesk och Read-only kan inte spara inställningar. Dokumentera den godkända tidigare konfigurationen och planera ett behörigt pilotförsök med observerad återställning före driftgodkännande; detta är ingen dokumenterad procedur för att inaktivera eller återställa LDAP.
Kontrollera utgåva, att Fusion-kontot finns och vilken enhetstilldelning som planeras för en pilotanvändare. Beakta tilldelningar av Apple Business-appar separat i fullversionen; utgå inte från att denna ytterligare synlighet i People gäller för Threat Defense.
Kontrollera den avsedda användargruppen och dess medlemmar i Fusion, eller hantera dem enligt den ansvariga Fusion-processen. Försök inte ”skapa” gruppen i Mobile People.
Öppna Setup > Self Service Portal. Öppna den avsedda konfigurationen för redigering på Self Service Portal configurations, eller välj Create och ange Name för en ny. Fullständig plattformskonfiguration ligger avsiktligt utanför denna gruppkoppling: förbered enhetstyp, ägarläge, registreringspaket, texter, enhetsgräns och säkra åtgärder enligt Avanets guide för Mobile-SSP-konfiguration innan gruppen kopplas; gruppkopplingen ersätter inte dessa förutsättningar.
Välj först efter kontrollerna av koppling, utgåva och Default nedan den avsedda pilotgruppen under User groups > Add. Begränsa gruppen och åtgärderna noggrant före Save, eftersom sparandet kan aktivera behörigheter för redan kopplade användare. Välj Save på Edit Self Service Portal configuration; kontrollera och ändra vid behov därefter prioriteten med pilarna bredvid konfigurationen på Self Service Portal configurations. Kontrollera före kopplingen om den önskade gruppen redan är kopplad till en Mobile-SSP-konfiguration. Samma grupp kan inte kopplas till flera konfigurationer. Planera därför en ändring av kopplingen i förväg i stället för att försöka lägga till gruppen i en andra konfiguration. Kontrollera vilka enhetstyper som kan registreras och vilka enhetsåtgärder som finns för utgåvan i den avsedda konfigurationen. Enbart gruppkopplingen begränsar inte utrullningen till den gruppen: Konfigurationen Default finns alltid och gäller med lägsta prioritet för användare utan någon annan matchande SSP-konfiguration. Kontrollera därför även vilka enhetstyper och åtgärder som tillåts där. Om en användare tillhör flera grupper med matchande konfigurationer gäller konfigurationen med högst prioritet. Kontrollera prioriteterna för övriga matchande konfigurationer före pilotförsöket. Ett gruppmedlemskap bevisar varken att användaren kan logga in i portalen eller att en enhetsregistrering lyckas.
Före en bred utrullning: testa vilka registreringsalternativ och enhetsåtgärder som faktiskt erbjuds både med ett behörigt pilotkonto och med en användare som inte ingår i målgruppen och saknar annan matchande SSP-konfiguration. Testa också en användare i flera grupper om flera konfigurationer kan matcha. Kontrollera att det behöriga pilotkontot faktiskt kan logga in i självbetjäningen och att enheten visas som tilldelad i People efter en testregistrering. Förvänta dig inte generellt att den uteslutna användaren nekas åtkomst till portalen: kontrollera om Default fortfarande tillåter registrering eller åtgärder. Påstå först efter kontroll av de verksamma konfigurationerna och pilotresultaten att åtkomsten är begränsad till målgruppen. Vid avvikelser, felsök Fusion-identitet och gruppmedlemskap för sig och Mobile-SSP-konfiguration och prioritet för sig. Ändra inte produktiva tilldelningar enbart på grund av en listpost.
LDAP för AD-konton vid automatisk enhetsregistrering (fullversionen)
Den dokumenterade LDAP-anslutningen i Mobile gäller Fusion-användarkonton från Active Directory. Vid automatisk registrering av Apple Business-hanterade iPhone- och iPad-enheter eller Mac-datorer, Android-enheter via Google zero-touch eller Android-enheter via Samsung KME autentiserar Mobile användaren mot AD bara om AD-inloggning har valts. Beroende på enhetstyp finns också inloggning med Fusion-uppgifter och, för Apple Business-hanterade iPhone- och iPad-enheter, federerad inloggning dokumenterad. En Apple Business-profil kan även registrera enheten utan användarautentisering, men då utan automatisk användartilldelning. Detta är inte en alternativ instruktion för att skapa ett Fusion-konto. Sophos dokumenterar LDAP-sidan för Mobiles fullversion; navigeringen för People i Threat Defense som granskats här innehåller ingen motsvarande LDAP-sida. Det innebär inte att Threat Defense generellt sett aldrig tekniskt kan använda AD. Kontrollera tillgängligheten i den aktuella miljön innan instruktionen tillämpas där.
Säkerställ före en ändring i piloten att Fusion-användarkontot kommer från AD, att e-postadressen i Fusion matchar AD-attributet mail, att katalogservern stöder LDAPS och att brandväggen tillåter nödvändiga inkommande anslutningar från Sophos-adresserna för rätt Fusion-region till AD-servern. Konfigurera AD-synkronisering i Fusion för AD-inloggningen; Sophos rekommenderar att den körs regelbundet. Kontrollera efter identitetsändringar på nytt att e-postadressen i Fusion matchar AD-attributet mail, eftersom autentiseringen misslyckas om de skiljer sig åt. Synkroniseringen och dess effekt har inte testats i den aktuella miljön. LDAP använder TCP 636. Fastställ först regionen i Fusion via My Products > Mobile: den visas i adressfältets första URL-komponent direkt efter smc-user-if-cloudstation-. Enbart ett exempel: smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com betyder eu-west-1; använd den faktiska miljöns region för regeln. Slå upp regionens aktuella källadresser i Sophos lista över adresser för AD- och SCEP-anslutningar omedelbart innan brandväggsregeln tillämpas. Avgränsad livekontroll: den externa länken används enbart för att kontrollera aktuella adresser vid brandväggsändringen, eftersom Sophos underhåller sina molnadresser; konfigurationsmetoden förklaras här. Tillåt inkommande anslutningar endast från dessa regionala Sophos-källor till den avsedda AD-servern på TCP 636, begränsa både källa och destination och tillåt inte obegränsad åtkomst. Kopiera inte adresser från en annan region. TCP 443 hör till den separata SCEP-funktionen och är inget ytterligare LDAP-krav. Använd ett konto utan skrivbehörighet i katalogen för LDAP-bindning. Utan konfigurerad LDAP-anslutning behöver användare vid användarautentiserad registrering med Fusion-inloggningsuppgifter en inbjudan till Fusion Self Service Portal och ett aktiverat konto. Det utesluter inte Apple Business-registrering utan användarautentisering.
För den dokumenterade sökvägen i fullversionen, öppna Setup > Sophos setup > LDAP connection och välj Configure external LDAP. På sidan Server details, ange den primära katalogserverns IP-adress eller namn i fältet Primary URL. Ange vid behov en andra katalogservers IP-adress eller namn i fältet Secondary URL; Sophos Mobile använder den som reserv om den primära servern inte är tillgänglig. Sophos anger formaten <domain>\<user name> och <user name>@<domain>.<domain code> för bindningsanvändaren. Ange bindningsanvändaren i User och dess lösenord i Password på Server details. Gå sedan till sidan Search base och ange där Distinguished Name (DN) för sökbasobjektet. Objektet anger startpunkten för LDAP-sökningen i katalogen. Spara med Apply. För AD-inloggning måste du dessutom uttryckligen välja Yes - LDAPS authentication under Assign user to device i den Apple Business-profil som används för iOS respektive macOS. För KME väljer du User authentication i registreringsinställningarna. Google zero-touch tilldelar användare automatiskt enbart vid användarautentisering: inställningarna för Zero-touch-registrering har kryssrutan User authentication; om den avmarkeras registreras en användarlös enhet utan användartilldelning. På macOS tillåter Yes - LDAPS authentication även Fusion-e-postadress och -lösenord; valet i sig bevisar inte att AD-inloggningsuppgifter användes. Enbart LDAP-anslutningen ställer inte om Apple Business-profilen till AD-inloggning. Följ den valda autentiseringen, korrekt koppling till e-postadressen och därefter tilldelningen i Mobile när en pilotenhet konfigureras. Att bara spara anslutningen bevisar inte att enhetsregistreringen lyckats. Om anslutningen ändras eller inaktiveras, kontrollera först beroendet för redan planerade Apple Business-, zero-touch- och KME-registreringar av AD-inloggningen och dokumentera det tidigare anslutningstillståndet samt brandväggsreglerna. Det finns ingen återställningsprocedur för ändringar av Fusion-konton i den här instruktionen.
Kvarstående kontroll före godkännande
Ännu inte godkänt för drift: Utgåva och synliga åtgärder i en verklig miljö, gruppbehörighet för Mobile-SSP, testinloggning och enhetstilldelning samt LDAP-anslutning och säker återställning har inte validerats i labb. Den separata hanteringen av Mobiles enhetstilldelning när en Fusion-användare tas bort ingår inte i den här instruktionen. Dra därför inte slutsatsen att kontoborttagning innebär att enheten loggas ut eller raderas.