Hoppa till innehållet
Avanet

Sophos Mobile: bedöm och förbered Windows kioskläge på ett säkert sätt

Kort bedömning: Sophos Mobile-konfigurationen Kiosk mode kopplar ett Windows-användarkonto till en UWP-app via dess App AUMID. Den är inte en allmän instruktion för valfria Win32-program, Microsoft Edge eller en kiosk med flera appar. Detta utkast beskriver den dokumenterade vägen via en princip. En fungerande kombination av Sophos Mobile-version, Windows-utgåva och app har inte testats på någon enhet här.

Före den första pilotenheten

Kontrollera först om hantering av Windows-enheter och konfigurationen Kiosk mode verkligen finns tillgängliga i den egna klientmiljön. Sophos dokumenterar hanteringsläget Device för Windows. De aktuella versionsanteckningarna för Sophos Mobile (version 2026.38, publicerad 21 september 2026) listar Windows 11 Pro, Education och Enterprise samt Windows 10 Pro, Education och Enterprise från och med 20H2 för den inbyggda MDM-klienten. Det är ingen utfästelse om att Windows 10 fortfarande får support från Microsoft eller att kioskkonfigurationen fungerar med varje app och version. Microsoft anger Pro, Education, Enterprise/Enterprise LTSC och IoT Enterprise/IoT Enterprise LTSC som utgåvor för Assigned Access; Home ingår inte. Den ordinarie supporten för Windows 10 version 22H2 upphörde den 14 oktober 2025. För Windows 10 LTSC gäller egna supportperioder; rätten till ESU måste kontrolleras separat.

Kontrollera administratörsbehörigheten innan du arbetar med principen: Innan Create, varje ändring av principen och Assign ska du säkerställa att en behörig person med Sophos Fusion-rollen Super Admin eller Admin utför åtgärden i den egna klientmiljön; båda rollerna motsvarar rollen Administrator i Sophos Mobile. Help Desk motsvarar där rollen Helpdesk och får inte skapa eller redigera principer; Read-only har endast läsbehörighet. Om den nödvändiga behörigheten saknas ska arbetet med principen inte påbörjas eller fortsätta. Kontakta i stället ansvariga för Sophos Mobile-administrationen.

Dokumentera följande inför piloten:

  • Enhet och licens: Välj en redan hanterad testenhet med en lämplig Windows-utgåva som fortfarande stöds. Kontrollera att klientmiljön har rätt till Sophos Mobile Device Management eller Sophos Mobile (inklusive MDM); enbart Mobile Threat Defense ger inte rätt till den enhetshantering som behövs här. Det bevisar ännu inte att en fungerande kioskkonfiguration finns tillgänglig. Windows användarkontokontroll (UAC) måste vara aktiverad för Assigned Access. Börja inte på en produktionskassa eller obevakad terminal.
  • Konto: Välj ett befintligt kioskkonto utan administratörsbehörighet. För en enhet som är tillgänglig för allmänheten rekommenderar Microsoft ett lokalt konto i stället för ett domän- eller Entra-konto med åtkomst till konfidentiella företagsuppgifter. Sophos kräver att kontot redan finns på enheten när principen tilldelas. För fältet User account anger Sophos följande format: lokalt <computer name>\<username>, .\<username> eller <username>; domän <domain>\<username>; Microsoft Entra AzureAD\<email>. Uppgifterna inom vinkelparenteser är platshållare och ska inte matas in bokstavligen; de faktiska värdena måste stämma med det kontrollerade kontot. .\kiosk-pilot är bara ett lokalt exempel, och kiosk-pilot är inget universellt kontonamn. Entra-e-postadress och lokalt användarnamn är inte utbytbara.
  • Valfri kontroll av inloggning efter omstart före tilldelning: Om kiosken inte ska återupptas automatiskt efter en omstart ska du före tilldelningen av Kiosk mode logga in med det avsedda kioskkontot medan Windows-inställningarna fortfarande är fritt tillgängliga. Under Settings > Accounts > Sign-in options stänger du av alternativet Use my sign-in info to automatically finish setting up my device after an update or restart som Sophos nämner, om det finns på enheten och går att ändra; benämningen kan avvika. Microsoft kräver detta steg före kioskkonfigurationen för sin kiosk med en enda app via Windows-inställningarna på enheter som inte är anslutna till en domän eller Entra. Samma effekt eller ordningsföljd för Sophos MDM är därmed inte belagd. För domän- eller Entra-anslutna enheter, eller om alternativet saknas, heter något annat eller är låst av en princip, måste förfarandet klargöras på den aktuella enheten; tilldela inte piloten dessförinnan. Inställningen tar inte bort någon Sophos MDM-princip och ersätter inte en oberoende administratörsväg tillbaka.
  • App: Installera eller distribuera en lämplig UWP-app för kioskkontot och kontrollera i förväg att den startar under just det kontot. Ta sedan reda på dess AUMID på den enheten. Get-StartApps visar i Windows PowerShell namn och AUMID för appar som finns i Start-menyn; utdata i sig bevisar inte att appen också är installerad och användbar för kioskkontot. Om appen saknas där är listan inte något bevis för att den inte finns. För Store-appar beskriver Microsoft hur AUMID tas fram med Get-AppxPackage tillsammans med Get-AppxPackageManifest. Utan användarparameter omfattar Get-AppxPackage bara den aktuella användarens appar; för andra konton behövs -User i en förhöjd Windows PowerShell. En AUMID-post bevisar inte i sig att appen lämpar sig som UWP-kioskapp: Kontrollera om den kan köras ovanpå låsskärmen och om dess huvudsakliga arbetsflöde måste starta andra appar (vilket blockeras i en kiosk med en enda app). Kontrollera även filval, inloggning och åtkomst till konfidentiella filer i kioskkontot. Kontrollera AUMID på nytt efter appuppdateringar: Den kan ändras. En Win32-app installerad med .msi är enligt Sophos inte tillåten i detta fält. Microsofts bredare stöd för Edge i Assigned Access får inte utan kontroll överföras till Sophos formulär.
  • Väg tillbaka: Innan principen distribueras måste fysisk åtkomst, inloggning med ett separat administratörskonto, nätverksanslutning för synkronisering och en säkerställd alternativ Windows-princip utan kioskkonfiguration vara klarlagda. Kontrollera Forbid manual MDM unenrollment och Forbid resetting the computer i den gällande Windows-principen: Där Sophos-konfigurationen Restrictions gäller kan den senare blockera återställning både via Windows-inställningarna och Windows RE. Enligt Sophos gäller denna konfiguration inte för Windows Pro; utgå inte från att begränsningen har samma effekt i alla utgåvor. Försök inte kringgå sådana begränsningar genom att bara ta bort enhetsposten. Räkna inte med en fabriksåterställning som säker väg tillbaka om återställning är blockerad, utan kräv en separat godkänd och fysiskt verifierad återställningsplan. Ta också hänsyn till att pilotenheten automatiskt kan återgå till kiosken från inloggningsskärmen; Microsofts utträdessekvens är inte bekräftad som väg tillbaka för Sophos. Enbart en omstart avslutar enligt Sophos normalt inte kioskläget. Om en BitLocker-återställningsnyckel används måste behöriga administratörer ha tillgång till den; denna artikel ändrar inga BitLocker-inställningar.

För skillnaden mellan behörighet till MDM och MTD, se Sophos Mobile: licensval och användning. Om Windows-enheten redan är registrerad i Sophos Mobile behandlar Windows-WLAN och certifikat med Sophos Mobile den separata nätverks- och certifikatvägen för kontakten med hanteringssystemet. Dessa hänvisningar ersätter varken registrering för Windows-kiosken, den kioskspecifika principtilldelningen, avveckling eller en väg tillbaka som testats på enheten. Om ett kontrollerat förfarande för detta saknas i den egna klientmiljön ska du inte tilldela principen, utan kontakta ansvariga för Sophos Mobile-administrationen.

Dokumenterad principväg för en begränsad pilot

  1. Klicka på Create under Policies > Windows, välj principtyp och ange namn och beskrivning på sidan Edit policy. Lägg till konfigurationen Kiosk mode via Add configuration och klicka på dess namn för att redigera inställningarna.
  2. Ange det kontrollerade, befintliga kontot i User account och identifieraren för den lämpliga UWP-appen, framtagen på pilotenheten, i App AUMID. Namn och identifierare är inte universella exempelvärden. Spara principen med Save.
  3. Kontrollera återigen målenheten, den hittills tilldelade Windows-principen och alla tilldelningar för den princip som ska redigeras före Assign. Använd en egen pilotprincip; ändra inte en princip som redan tilldelats andra enheter för pilotens skull, eftersom ändringen också kan påverka dem. Välj bara en pilotenhet, inte en hel enhetsgrupp: blå triangeln bredvid pilotprincipen > Assign > målenhet > Finish. Sophos dialogruta Schedule task visas inte för Windows-principer.
  4. Efter tilldelningen, vänta på enhetssynkronisering och kontrollera på enheten om principen har nått fram; en lyckad tilldelning i Sophos-konsolen bevisar inte i sig att principen fått effekt på enheten, och ingen bestämd leveranstid utlovas. Logga ut en ännu aktiv session med kioskkontot; kontrollera appen först vid kontots nästa inloggning lokalt vid enhetens konsol. Enligt Microsoft träder Assigned Access i kraft för den berörda användaren vid nästa inloggning; en session som redan var aktiv före tilldelningen är inget tillförlitligt funktionstest. Kontroll via Remote Desktop räcker inte. Den valda appen förväntas starta för detta konto. Kontrollera dessutom appens funktion, nätverksbehov och ny inloggning efter omstart. Vid avvikelser jämför du först konto, faktisk AUMID, appinstallation och enhetssynkronisering. Om appen fortfarande inte startar kan Windows lokala händelselogg Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (aktivera vid behov) hjälpa vid felsökningen; den bevisar inte att Sophos levererat principen och ersätter inte en rättning av principen. Tilldela inga fler enheter innan piloten har godkänts.

Lämna kiosken och återkalla principen

För Microsoft Assigned Access är Ctrl+Alt+Del den förvalda, konfigurerbara utträdessekvensen – inte en bekräftad utgång för en Sophos-hanterad enhet och inte en återkallelse av MDM-principen. Enligt Microsoft kan kiosken starta igen vid ny inloggning med kioskkontot eller när tidsfristen på inloggningsskärmen löper ut (som standard 30 sekunder). Kontrollera på den aktuella pilotenheten, med fysiskt tangentbord och med hänsyn till eventuell automatisk inloggning eller tangentbordsfiltrering, att det faktiskt går att logga in med det separata administratörskontot innan kiosken startar igen. Stoppa införandet om detta inte kan bekräftas.

Kontrollera omstartsbeteendet efter tilldelning: Om den valfria inloggningsinställningen ändrades i kioskkontot före tilldelningen, starta därefter om pilotenheten och gör även en omstart efter uppdatering om det är relevant. Kontrollera lokalt vad som faktiskt sker vid inloggningsskärmen och vid ny inloggning med kioskkontot. Förutsätt inte att inloggningsalternativet fortfarande går att nå när kioskprincipen har tilldelats. Sophos beskriver därmed ett omstartsbeteende, inte att den tilldelade principen tas bort, inte någon garanterad upplåsning av enheten och inte någon ersättning för en testad väg tillbaka. Om önskat beteende inte kan observeras på den aktuella enheten, dra inga slutsatser om effekten och genomför ingen utrullning.

För en varaktig återgång beskriver Sophos följande för Windows-principer: Ändra den aktiva principen eller tilldela en annan princip för att ta bort dess inställningar. Dokumentera därför det tidigare principläget och samtliga tilldelningar för pilotprincipen och gör ändringen endast när ett säkert alternativ finns. Redigera inte en delad princip som väg tillbaka: En ändring kan påverka alla enheter som den har tilldelats. Vänta sedan på enhetssynkronisering och kontrollera på enheten, med det tidigare kioskkontot, om begränsningen har tagits bort. En lokalt körd PowerShell-återställning från en Microsoft-instruktion är inte en belagd ersättning för att ta bort en Sophos MDM-princip som fortfarande är tilldelad. Att ta bort enhetsposten är inte att avregistrera enheten från MDM: Enligt Sophos avregistrerar sig inte en borttagen men fortfarande registrerad Windows-dator automatiskt vid nästa synkronisering. Den måste avregistreras manuellt separat; om Forbid manual MDM unenrollment är aktivt anger Sophos i stället fabriksåterställning. Det är ingen garanti för att återställning är möjlig: Där Sophos Restrictions är tillämplig kan Forbid resetting the computer blockera återställning via Windows-inställningarna och Windows RE; enligt Sophos gäller Restrictions inte för Windows Pro. Kontrollera båda begränsningarna i förväg i den gällande principen. MDM-avregistrering och återställning är här inte en bevisad väg ut ur kiosken och ersätter inte en verifierad återkallelse av principen på pilotenheten. En återställning kan förstöra data och får bara övervägas efter separat godkännande och en fysiskt verifierad återställningsplan.

Utkastets begränsning: Inga tester i en klientmiljö eller på en enhet har gjorts av principleverans, AUMID, faktisk utträdessekvens eller återkallelse. En produktionsutrullning måste avvakta kontroll av den konkreta kombinationen av Windows, Sophos och app.