Sophos Mobile: hantera Wi-Fi och certifikat för Windows
Snabbväg: Skapa en separat pilotpolicy under Policies > Windows för en Windows-enhet som redan hanteras i Sophos Mobile. Lägg till lämpliga Wi-Fi-konfigurationer och vid behov Root certificate, Client Certificate eller SCEP, spara och tilldela policyn endast till en testenhet. Se innan pilotpolicyn tilldelas till att behålla både en åtkomstväg för hantering som är oberoende av det nya Wi-Fi-nätet och den befintliga fungerande anslutningen. Kontrollera sedan både anslutningen och åtkomsten till Sophos Mobile på enheten. Att en policy har sparats bevisar inte att enheten har tagit emot den nya profilen.
Den här proceduren gäller Sophos Mobile MDM för redan registrerade Windows-datorer, inte Sophos Endpoint-agenten, Sophos Firewalls VPN-konfiguration eller Sophos Connect-klienten. Dokumentationen för Windows-policyer beskriver konfigurationerna men styrker inte stöd för varje Windows-build och utgåva. Kontrollera oberoende av detta Windows-utgåva, build, Microsofts supportstatus (inklusive eventuell ESU-behörighet), registreringsläge i Sophos Mobile och aktuell Sophos-kompatibilitet för den aktuella enheten innan policyn tilldelas i produktion. Här utlovas inget stöd för Windows 10. Inga tester har utförts i någon tenant eller på någon enhet.
Före den första ändringen
- Kontrollera att den aktuella enheten redan är registrerad i Sophos Mobile, att Policies > Windows och de konfigurationer som behövs är tillgängliga i den egna tenanten och att ansvarig person har godkänt tilldelningen. Registrering är en separat process; en befintlig Endpoint-agent ersätter den inte.
- Stäm av SSID, autentisering, befintlig förtroendekedja och den användar- eller enhetsidentitet som behövs med ansvariga för Wi-Fi och PKI. En testprofil med WPA2 Personal är inte en ersättning för 802.1X med certifikat. Formuläret för manuell Wi-Fi-konfiguration beskriver bara WPA (Personal) och WPA2 (Personal). För andra befintliga anslutningar beskriver Sophos import av en XML-profil som tidigare exporterats från Windows; det måste kontrolleras på pilotenheten om detta fungerar för det aktuella Wi-Fi-nätet.
- Se till att pilotenheten har en andra fungerande nätverksväg, till exempel en godkänd kabelanslutning, samt lokal åtkomst. Om Wi-Fi är den enda vägen för hantering ska den befintliga profilen eller den befintliga CA:n inte tas bort först. Kom överens om en alternativ åtkomstväg och utse en ansvarig person för återställningen.
- Aktivera inte Forbid manual configuration under Restrictions för denna pilot: Sophos beskriver att alternativet vid tillämpning tar bort befintliga Wi-Fi-profiler som konfigurerats av användare och Wi-Fi Sense-profiler. Dessutom kan hela Restrictions-konfigurationen inte tillämpas på Windows Pro. Även Disable VPN settings spärrar bara Windows-inställningar; det konfigurerar inget VPN.
- För certifikat: låt ansvariga godkänna utfärdande CA, giltighetstid, avsedd Target store och tillåten lagring av nycklar. Ett rotcertifikat är ett förtroendeankare, inte ett klientcertifikat. Aktivera Key is exportable endast när det finns ett motiverat behov; privata nycklar och exporterade Wi-Fi-filer hör inte hemma i ärenden, chattar eller offentliga lagringsplatser.
Konfigurera policy och Wi-Fi på pilotenheten
- Öppna Policies > Windows > Create i Sophos Mobile, välj en policytyp för Windows och ange ett namn som tydligt markerar att det är en pilot samt en beskrivning på Edit policy. Lägg till de delar som behövs med Add configuration och redigera var och en via dess namn.
- För ett enkelt testnät, välj Wi-Fi > Configure manually. Exempel: ersätt SSID
PILOT-WLANmed det faktiska SSID:t; ställ in Security type på det som faktiskt är konfigurerat, WPA (Personal) eller WPA2 (Personal), och ange motsvarande lösenord. Använd Hidden network bara om nätet faktiskt är dolt och Connect automatically bara om automatisk anslutning önskas. Exemplet säger inget om säkerheten i en produktionsmiljös Wi-Fi-arkitektur. - Alternativt, om en befintlig Windows-anslutning ska tas över: öppna kommandotolken som administratör på en behörig Windows-dator där nätet finns under Known networks. Kontrollera profilnamnet med
netsh wlan show profilesoch exportera mednetsh wlan export profile "<SSID>" key=clear folder=<Destination>till en i förväg skapad mapp med begränsad åtkomst. Ersätt<SSID>med det profilnamn som visas och<Destination>med målmappen. Den skapade XML-filen innehåller Wi-Fi-lösenordet i klartext. Ladda upp XML-filen under Wi-Fi > Create from existing connection > Wi-Fi profile och radera den lokala exportfilen på ett säkert sätt efter uppladdningen; kopiera inte kommandoutdata eller filen till ett ärende. Kör intekey=clearpå delade eller oskyddade datorer. - Spara med Save på Edit policy. Välj den blå triangeln och Assign vid pilotposten under Policies > Windows, markera uteslutande den namngivna testenheten på Select devices och välj Finish. Använd inte av misstag Select device groups för en produktionsgrupp: enligt Sophos visas ingen efterföljande Schedule task-skärm för Windows-policyer.
- Med den oberoende åtkomsten intakt: kontrollera på pilotenheten den tillgängliga Wi-Fi-anslutningen och en intern resurs som faktiskt behövs; säkerställ därefter att enheten fortfarande kommunicerar med Sophos Mobile. Om ändringen inte får effekt, kontrollera först målenheten, policytilldelningen, nästa kontakt med enheten, SSID/säkerhetstyp och status för den befintliga Wi-Fi-anslutningen. Dölj inte ett fel genom att upprepa tilldelningen till många enheter.
Skilj mellan certifikat för förtroende, identitet och SCEP
För en 802.1X-anslutning eller annan certifikatberoende anslutning räcker inte WPA Personal-exemplet ovan. Import av en XML-profil för ett Enterprise-Wi-Fi-nät tillsammans med ett klient- eller SCEP-certifikat är inte ett av Sophos dokumenterat, driftklart 802.1X-förfarande: det är oklart om import, val av certifikat, autentisering och tillämpningsordning fungerar i den aktuella kombinationen av Windows, registreringsläge, PKI och Wi-Fi. Prova därför bara följande certifikatkomponenter på en enskild enhet tillsammans med ansvariga för Wi-Fi och PKI och med oberoende nätverksåtkomst:
Root certificate: ladda upp det godkända förtroendeankaret
Kontrollera före uppladdningen den godkända X.509-CA-filen (PEM eller DER) oberoende av vad Sophos visar mot PKI-godkännandet: filidentitet/fingeravtryck, Subject, Issuer, giltighet och avsedd certifikatkedja. Vanliga filändelser för PEM är .cer, .crt och .pem, och för DER .cer och .der. Detta är exempel, inte en uttömmande lista över tillåtna filändelser. Just .cer kan innehålla båda kodningarna; filändelsen ensam avgör inte formatet.
Ladda upp den godkända filen via Edit policy > Add configuration > Root certificate > Upload a file. Alternativt kan du dra filen från Utforskaren och släppa den i området File. Enligt Sophos visar Certificate name det uppladdade certifikatets Issuer Distinguished Name (DN), inte en verifierad identitet för CA-certifikatet; enbart detta fält styrker inte att förtroendeankaret är rätt. Välj Apply och därefter Save.
Lägg till en separat Root certificate-konfiguration i samma policy för varje ytterligare rotcertifikat. Certifikaten i denna policy kan sedan väljas som Root certificate i dess SCEP-konfiguration. Distribuera bara det avsedda förtroendeankaret, inte något godtyckligt nedladdat certifikat.
Client Certificate: ange identitet och lagringsplats för den privata nyckeln
För ett redan utfärdat klientcertifikat godtar File PEM eller PKCS #12. Klicka på Upload a file i konfigurationen Client Certificate och välj filen med certifikatet. Alternativt kan du dra filen från Utforskaren till området Upload a file. Efter uppladdningen visar Certificate name värdet för Subject. Target store > User gäller för den användare som registrerats i Sophos Mobile; Device gör certifikatet tillgängligt för alla användare av datorn.
Key location > Software lagrar den privata nyckeln i ett programvarubaserat nyckellager; TPM or software använder däremot TPM om det finns tillgängligt, annars ett programvarubaserat nyckellager. TPM installerar inte certifikatet om TPM saknas eller är avstängt i BIOS. Windows Hello for Business lagrar den privata nyckeln i en Windows Hello for Business-container. Container name anger exakt den container där den privata nyckeln för detta certifikat lagras; ange därför en container som passar miljön.
Med Key is exportable kan användarna även exportera certifikatets privata nyckel när de exporterar certifikatet. Därmed blir inte bara det offentliga certifikatet kopierbart, utan även det tillhörande hemliga nyckelmaterialet. Valet av lagringsplats och exporterbarhet måste därför följa PKI:s säkerhetskrav, inte bara möjliggöra uppladdning. Kravet från förutsättningarna gäller fortfarande: aktivera bara detta vid ett motiverat behov och lägg inte privata nycklar i ärenden, chattar eller offentliga lagringsutrymmen. Kontrollera på pilotenheten var certifikatet faktiskt lagras och att avsedd autentisering fungerar.
SCEP: stäm av utfärdande och identitet med PKI-teamet
I stället för att ladda upp en befintlig identitet begär klienten ett certifikat från CA:n. För den integration med en SCEP-kompatibel Windows-CA som Sophos dokumenterar måste Sophos Fusion via HTTP(S) i princip kunna nå båda separata sökvägarna: <YOUR-SCEP-SERVER>/CertSrv/MSCEP (SCEP-serverns URL) och <YOUR-SCEP-SERVER>/CertSrv/MSCEP_ADMIN (URL för challenge); kontrollera brandväggsåtkomst och behöriga inloggningsuppgifter var för sig med PKI-teamet. Sophos anger för en Windows 2003-SCEP-server ett undantag där även /CertSrv/MSCEP används som URL för challenge; tillämpa inte detta undantag på andra servrar.
Öppna My Products > Mobile i Sophos Fusion före godkännandet av nätverksåtkomsten och kontrollera värdnamnet i webbläsarens adressfält: i URL:ens första del står kontoregionen direkt efter smc-user-if-cloudstation-. Det är denna kontoregion som gäller, inte administratörens eller enhetens geografiska läge. Tillåt inkommande SCEP-anslutningar från Sophos Fusion till SCEP-servern via TCP 443 och begränsa källadresserna till dem som dokumenterats för regionen. Innan brandväggsregeln skapas eller aktiveras måste personen som ansvarar för PKI-/nätverksändringen hämta Sophos aktuella källadresslista för SCEP nu, välja endast adresserna för den identifierade kontoregionen och godkänna dem för det konkreta ändringsärendet. Dokumentera kontoregionen, hämtningsdatumet och de godkända källadresserna i ändringsloggen. Denna hämtning av aktuella data ger de föränderliga adresserna, inte en ytterligare konfigurationsguide; behandla inte en IP-lista från ett gammalt exempel som permanent giltig. Om det inte finns en aktuell lista som är godkänd för denna kontoregion, stoppa här och varken skapa eller aktivera brandväggsregeln; utöka aldrig de tillåtna källorna till andra regioner eller godtyckliga adresser.
URL:erna anges globalt under Setup > Sophos setup > SCEP. Den globala konfigurationen är en separat PKI-ändring; förutsätt inte att dessa sökvägar för Windows-CA gäller generellt för andra SCEP-implementationer. Stäm även av följande inställningar med PKI-teamet:
- Ange under User och Password inloggningsuppgifterna för kontot som får skapa en challenge-kod och har nödvändiga behörigheter för certifikatregistrering. Använd inloggningsformatet
username@domaini User. Detta globala SCEP-tjänstkonto är inte den användaridentitet som senare ska stå i certifikatets Subject; kopiera inte inloggningsuppgifter till exempel eller ärenden. - Välj teckentyper för challenge-lösenordet under Challenge characters. Behåll den förinställda längden under Challenge length. Fälten gäller lösenordet, inte Challenge-URL:en i Windows-policyn.
- Avaktivera Use HTTP proxy endast om Sophos Mobile avsiktligt ska kringgå HTTP-proxyn vid anslutning till SCEP-servern. Alternativet är bara tillgängligt om HTTP-proxyn är aktiverad; att kringgå den är inget allmänt SCEP-krav.
Enligt Sophos testar Save endast anslutningen till SCEP-servern, inte utfärdande eller förnyelse av certifikat på enheten.
Lägg först till CA-certifikatet som Root certificate i Windows-policyn och därefter SCEP, och fastställ fältens värden tillsammans med PKI-teamet:
- Description beskriver denna enskilda SCEP-konfiguration, inte hela policyn. Ange CA-serverns webbadress under URL;
%_SCEPPROXYURL_%hänvisar till den globalt angivna SCEP-serverns URL. - Subject är namnet på den person eller enhet som ska få certifikatet. Platshållare för användaruppgifter eller enhetsegenskaper kan användas. Det avgörande är det resulterande värdet efter att alla platshållare har ersatts med faktiska uppgifter: det måste vara ett giltigt X.500-namn och stämma överens med den avsedda identiteten.
CN=%_USERNAME_%är bara ett syntaxexempel för en användaridentitet, inte ett generellt giltigt Subject för enheter. När policyn tilldelas ersätts%_USERNAME_%med egenskapen Exchange Login för användaren som är kopplad till enheten. Det är inte automatiskt användarens e-postadress, Windows-inloggningsnamn eller det globala SCEP-tjänstkontot under User. Kontrollera denna egenskap före tilldelningen och stäm under piloten av det resulterande X.500-namnet mot Exchange Login och PKI-kraven; använd en platshållare för enheter endast om det har bekräftats att den är lämplig för det aktuella Windows-/registreringsläget. - Lägg vid behov till en eller flera SAN-poster under Subject Alternative Name. Välj Add för varje post och ange sedan SAN-typ och SAN-värde. Stäm av värdena mot den identitet som behövs och CA-kraven; ett passande Subject ersätter inte denna kontroll.
- Challenge är den webbadress som används för att hämta ett challenge-lösenord från SCEP-servern.
%_CACHALLENGE_%hänvisar till den globalt angivna URL:en för challenge; det är en URL-platshållare, inte själva challenge-lösenordet. Välj lämpligt CA-certifikat under Root certificate. Listan innehåller alla certifikat som har laddats upp i Root certificate-konfigurationer i den aktuella policyn; den är inte ett allmänt certifikatbestånd för hela klientorganisationen. - Retries anger antalet återförsök när servern svarar med pending, vilket innebär att utfärdandet fortfarande väntar. Retry delay är intervallet mellan dessa återförsök i sekunder. Stäm av båda värdena mot PKI:s utfärdandeprocess; fler återförsök avhjälper inte felaktig behörighet för challenge eller en ogiltig identitet.
- Key size är storleken på den offentliga nyckeln i det utfärdade certifikatet. Värdet måste stämma överens med den nyckelstorlek som konfigurerats på SCEP-servern, inte bara vara anpassat till CA:n i allmänhet. Stäm av det konkreta värdet med PKI-teamet; detta innebär inte någon viss nyckellagring eller exporterbarhet som i Client Certificate.
- Ange det avsedda användningsområdet under Certificate usage: Use as digital signature tillåter användning för digitala signaturer, och Use for encryption tillåter användning för datakryptering. Likställ inte dessa användningsområden med en redan fungerande WLAN-anslutning eller VPN-tunnel; valet måste passa det avsedda certifikatet och CA-kraven.
Ange SCEP renewal interval när policyn skapas och kontrollera det faktiska utfärdandet och förnyelsen mot CA:n på pilotenheten. Tilldela inte policyn i produktion utan bekräftad CA-anslutning och entydig identitetskoppling.
Framgång innebär mer än att ”policyn har tilldelats”: på pilotenheten måste rätt certifikat med rätt identitet och giltighet finnas i avsett användar- eller enhetssammanhang, den avsedda anslutningen autentiseras och kontakten med Sophos Mobile bestå. Om SCEP misslyckas, kontrollera först tillsammans med PKI-teamet åtkomst till CA:n, behörighet för challenge, Subject/SAN, CA-förtroende, nyckelparametrar och enhetens status; stäng inte av certifikatkontroll eller servervalidering för att få testet att lyckas.
Förbered återgång via en oberoende anslutning
Vid ett misslyckande ska den befintliga fungerande anslutningen och CA:n om möjligt lämnas orörda; en störningsfri återgång kan inte garanteras. Använd den i förväg kontrollerade oberoende anslutningen för att först kontrollera namnet på den policy som faktiskt tilldelats den berörda enheten och den lokala anslutningen. Korrigera pilotpolicyn eller tilldela riktat en i förväg förberedd fungerande Windows-policy till samma enskilda enhet; ersätt inte testkonfigurationen förrän enheten har kontaktat tjänsten igen och Wi-Fi bevisligen fungerar. Sophos dokumenterar inget enhetsspecifikt Uninstall policy för Windows-policyer: åtgärden gäller bara policyer för Android, Knox och iOS. Enligt dokumentationen påverkar Unassign alla enheter som tilldelats en policy och är därför ingen säker återgång för en enskild enhet. Ändringar i andra policyer synkroniseras automatiskt vid nästa kontakt med enheten; utan kontakt går det inte att hävda att återställningen lyckats. Före en ändring i produktion måste policysynkronisering, faktisk Wi-Fi-autentisering och den lokala återgångsvägen observeras och godkännas på exakt den registrerade Windows-enheten medan alternativ åtkomst är säkrad.
Om enheten redan är offline: återkalla inte centralt någon CA, några SCEP-inloggningsuppgifter eller gamla Wi-Fi-profiler och ändra inte någon gruppolicy på chans. Återställ först lokal åtkomst via den överenskomna alternativa vägen och dokumentera det faktiska tillståndet; kontrollera därefter pilotens tilldelning och certifikatens giltighet på nytt. Om och när certifikat eller profiler som finns kvar på klienten tas bort vid ett policybyte beskrivs här inte som en garanterad automatisk process utan måste verifieras i den egna kombinationen av Windows och Sophos Mobile.
VPN-avgränsning: Sophos aktuella lista över Windows-policykonfigurationer innehåller Wi-Fi, rot- och klientcertifikat samt SCEP, men ingen separat Windows-VPN-payload. Alternativet Disable VPN settings under Restrictions blockerar inställningar och tillhandahåller inget VPN. Klient, tunnelprotokoll, gateway och autentisering för en VPN-anslutning måste planeras separat; ett installerat certifikat skapar inte i sig en VPN-tunnel. De befintliga stegen för provisionering av Sophos Connect för Windows gäller den separata vägen för brandvägg/VPN-klient.