Hoppa till innehållet
Avanet

Distribuera och dra tillbaka Android Enterprise-appar med Sophos Mobile

Den här artikeln handlar om Android Enterprise-appar via Managed Google Play i Sophos Mobile. Den ersätter varken registreringen för Android Enterprise eller policyerna för fullständigt hanterade enheter och arbetsprofiler. Vad som visas och vilken effekt åtgärder får kan variera beroende på policy, hanteringsläge och synkronisering. Testa därför ändringar på testenheter först. Undantag: Om du ändrar den hanterade konfigurationen för en app som redan är installerad påverkas även installationer utanför testgruppen. Se inventeringen nedan.

Före godkännande: förutsättningar och omfattning

  • Kontrollera under profilikonen i Sophos Fusion > Licensing att det finns en aktiv licens för Sophos Mobile Device Management eller fullständiga Sophos Mobile. Verifiera också administratörens faktiska behörighet i klientorganisationen att godkänna, installera, konfigurera och dra tillbaka appar. Enbart Sophos Mobile Threat Defense ger inte tillgång till de MDM-funktioner som beskrivs här. Se Sophos Mobile-licensiering för skillnaden mellan licenserna och administratörsroller i Sophos Fusion för produktåtkomst och roller. Kontrollera dessutom behörigheten för den specifika Mobile-åtgärden i klientorganisationen.
  • Organisationen måste vara registrerad för Android Enterprise och Android Enterprise-kontot måste vara anslutet till Sophos Mobile. Kontrollera i Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise att konfigurationen är slutförd. Skapa inte om eller byt en befintlig registrering bara för att godkänna en app.
  • Målenheterna måste vara registrerade med rätt hanteringsläge för Android Enterprise: fullständigt hanterad enhet eller arbetsprofil. Kontrollera den befintliga Google Play-policyn för just det läget och administratörens behörighet att godkänna appar. Policyn styr bland annat om endast godkända appar eller alla Google Play-appar erbjuds och hur automatiska uppdateringar fungerar.
  • Bestäm före ändringar vilka enheter eller enhetsgrupper som ska få appen, vem som ansvarar för appen och dess data, hur appdata ska hanteras vid ett tillbakadragande och om någon uppgiftsserie behöver appen. Börja med en liten testgrupp. Att godkänna en app i katalogen är inte samma sak som att installera den på alla enheter.

Välj apptyp och fastställ ansvar

Offentlig app: Öppna önskad app under Apps > Android > Open managed Google Play. Slutför sedan godkännandet med de gemensamma stegen nedan.

Privat app: En app som utvecklats för internt bruk i den egna organisationen och bara är tillgänglig för dess användare. För den Google-värdbaserade privata app som beskrivs här måste du bestämma Google Play-konto respektive organisation permanent före den första uppladdningen. Sophos varnar för att en privat app som en gång har lagts till inte senare kan läggas till i ett annat Google Play-konto eller publiceras offentligt – inte ens efter att den har tagits bort. Involvera därför appägaren och de ansvariga för releaser. Kontrollera paketidentifierare, strategi för releaser och signering samt kontoansvar i förväg.

Gemensam dagsgräns för privata appar och webbappar: Via den inbäddade publiceringsväg som beskrivs här tillåter Google totalt 15 privata appar per dag; webbappar räknas in i samma totalgräns. Planera därför privata uppladdningar och publiceringar av webbappar tillsammans med de releaseansvariga. När gränsen har nåtts ska ytterligare publiceringar planeras för en senare dag och publiceringsstatus kontrolleras före ett nytt försök; upprepade val av Create kringgår inte gränsen. Väntetiderna för Googles godkännande återställer inte dagsgränsen.

För den första uppladdningen och det efterföljande valet av app:

  1. Fyll i appinställningarna under Apps > Android > Open managed Google Play > Private apps > +: ange en titel, välj AAB- eller APK-filen och öppna den med Open. För AAB måste du godkänna villkoren för Play App Signing. Klargör signeringen i förväg: Om en app laddas upp som AAB första gången skapar och hanterar Google signeringsnyckeln. Om en egen nyckel ska användas måste den första uppladdningen planeras som APK.
  2. Välj Create. Google startar det automatiska godkännandet. Ange en e-postadress för meddelanden från Google vid den första publiceringen.
  3. Öppna den nya appens ikon under Private apps efter några minuter. På Edit private app väljs appen med Select; följ de gemensamma stegen nedan. Om Select saknas pågår Googles godkännande fortfarande: stäng fönstret och öppna det igen efter ytterligare några minuter för att kontrollera. Väntetiden är ett intervall för kontroll, inte en garanterad tidsfrist för godkännande.

Observera: Om Google Play-konfigurationen tillåter åtkomst till alla Play-appar kan användarna enligt Sophos inte själva installera privata appar; installation via Sophos Mobile är fortfarande möjlig. Ändra inte den policyn enbart för felsökning utan att först kontrollera hur synligheten för övriga appar påverkas.

Slutför godkännandet för offentliga och Google-värdbaserade privata appar:

  1. Välj Select på den öppna appsidan och bekräfta godkännandet i Sophos Mobile.
  2. Lägg vid behov till den godkända appen i en samling via Organize apps och spara ändringarna med Save. En samling gör appen lättare att hitta men installerar den inte. Läs anvisningen om den gamla butikslayouten under Äldre konfigurationer och butikslayout innan du sparar första gången.
  3. Stäng fönstret Managed Google Play och kontrollera i Sophos Mobile att den offentliga eller privata appen visas under Apps - Android Enterprise.
  4. Kontrollera appen i den hanterade Play-butiken efter enhetens nästa synkronisering med Sophos Mobile. Detta gäller båda apptyperna. Om Play-konfigurationen inte anger något annat ser användarna som standard endast appar som lagts till i Sophos Mobile. Synlighet är inte detsamma som installation och upphäver inte begränsningen ovan för användarnas egen installation av privata appar när åtkomst till alla Play-appar tillåts.

Befintliga privata appar som hanteras på egen server: Kontrollera under Edit approved app > Distribution type om Private (self-hosted) anges. I så fall hanterar Managed Google Play distributionen, men APK-filen installeras från den egna servern. Uppladdningsvägen ovan gäller inte för releaser som hanteras på egen server. Vid distribution eller återställning måste den releaseansvariga kontrollera att den lokala servern går att nå och att rätt APK-paket finns tillgängligt.

Webbapp: Öppnar en konfigurerad webbplats. Kontrollera mål-URL, åtkomst och vem som ansvarar för webbapplikationen. Google Chrome måste vara installerat på målenheterna och kunna användas inom det aktuella hanteringsområdet, alltså även i arbetsprofilen om en sådan används. Uppdatera Chrome före användning; äldre versioner kanske inte stöder alla webbappsfunktioner.

Före publicering: Följ den gemensamma dagsgränsen för privata appar och webbappar ovan. Google godkänner automatiskt en publicerad webbapp för distribution via alla EMM-kopplingar för samma hanterade Google-domän, inte bara den Sophos Mobile-koppling som används för tillfället. Kontrollera före Create, tillsammans med appägaren och ansvariga administratörer, vilka andra EMM-kopplingar som hör till domänen och om godkännande inom hela detta område är avsett. Detta automatiska distributionsgodkännande är inte automatisk installation på enheter; en pilotinstallation begränsar inte det domänomfattande godkännandet. Det efterföljande valet och bekräftelsen i Sophos Mobile samt riktad installation förblir separata steg.

  1. Ange inställningarna i den inbäddade Managed Google Play under Web apps > +:

    • Titel: Ange ett namn som användarna förstår, så som det ska visas i Managed Google Play, till exempel Serviceportal.
    • Start-URL: Ange den godkända HTTPS-adressen för webbapplikationen som organisationen ansvarar för. https://portal.example.com/service/ är ett helt fiktivt exempel: ersätt värdnamnet och sökvägen med er egen tillgängliga startsida. HTTPS skyddar anslutningen och möjliggör alla visningslägen nedan; ta inte med inloggningsuppgifter i URL:en.
    • Visningsläge: Full screen döljer enhetens status- och navigeringsfält. Standalone låter båda vara synliga och är standardvalet. Minimal UI visar dessutom URL:en och en uppdateringsknapp. För en HTTP-URL kan endast Minimal UI väljas; använd inte HTTP för att kringgå HTTPS-problem.
    • Välj och ladda upp en lämplig appikon som är godkänd för användning via Upload an icon. Kontrollera titel, start-URL och visningsläge igen och välj först därefter Create.
  2. Öppna den nya appens ikon under Web apps efter några minuter. Välj Select på Edit web app och bekräfta godkännandet. Om Select saknas pågår Googles godkännande fortfarande. Stäng fönstret och öppna det igen efter ytterligare några minuter för att kontrollera. Väntetiden är ett intervall för kontroll, inte en garanterad tidsfrist för godkännande.

  3. Stäng fönstret Managed Google Play och kontrollera att webbappen visas i Sophos Mobile under Apps - Android Enterprise. Kontrollera appen i den hanterade Play-butiken efter enhetens nästa synkronisering med Sophos Mobile. Synlighet är inte detsamma som installation.

  4. Installera först webbappen på en pilotenhet enligt Riktad installation och kontroll och starta den via dess ikon. Kontrollera att den avsedda HTTPS-startsidan går att nå, att inloggningen fungerar och att det valda visningsläget används. Kontrollera också omdirigeringar under inloggning och navigering: läget gäller bara sidor som hör till den konfigurerade URL:en; en omdirigering till en annan webbplats öppnar den i Chrome-webbläsaren. Vid oväntat beteende ska du först kontrollera Chrome inom rätt hanteringsområde, den angivna start-URL:en och omdirigeringsmålen tillsammans med den webbappsansvariga innan fler enheter får appen.

Om webbappen ska läggas till i en samling men saknas under Organize apps, vänta först 10–15 minuter på registreringen hos Google. Ange sedan hela appnamnet inom citattecken i sökfältet, även om namnet inte innehåller några mellanslag. Det uppdaterar sökdata. Kontrollera igen att appen visas innan du lägger till den i samlingen och sparar med Save. Läs anvisningen om den gamla butikslayouten under Äldre konfigurationer och butikslayout innan du sparar en samling första gången. Detta söksteg gäller visningen under Organize apps, inte godkännandet via Select som beskrivs ovan. Inte heller de 10–15 minuterna är en garanterad tidsfrist.

Om en policy tillåter åtkomst till alla Play-appar kan användarna enligt Sophos inte heller själva installera webbappar; installation via Sophos Mobile är fortfarande möjlig.

Riktad installation och kontroll

  1. Välj Install för den godkända appen under Apps > Android. Välj enskilda målenheter eller enhetsgrupper via Select device groups. Kontrollera urval och omfattning igen innan du väljer Finish. Sophos Mobile skickar begäran till Google; Google-värdbaserade appar installeras via Google Play. För befintliga privata appar som hanteras på egen server måste APK-filen finnas tillgänglig på den egna servern.
  2. Kontrollera installationsstatusen på en pilotenhet under Show device > Installed apps och bekräfta att appen faktiskt finns på enheten. Om en begäran fastnar ska du först kontrollera tillgängligheten i landet och för enhetstypen. Om begäran redan har skickats till Google ska du även kontrollera väntande nedladdningar i Play Butik. Installationen börjar först när alla uppgifter ovanför dess post i den listan är slutförda.
  3. Förväxla inte uppdateringar med installationsuppdrag: Enligt Sophos går det inte att uppdatera appar direkt från Sophos Mobile; användarna gör det i Google Play. Play-policyn har separata alternativ för automatiska uppdateringar. En app som Sophos Mobile har installerat installeras enligt Sophos som standard om av Google efter att användaren avinstallerat den manuellt. Användaren kan bara ta bort den permanent om inställningen Allow app uninstall är aktiverad i begränsningspolicyn. Kontrollera detta separat för enhet respektive arbetsprofil.

Konfiguration och platshållare

Före varje ändring eller avaktivering: Den hanterade konfigurationen är en gemensam appinställning, inte en inställning som begränsas till pilotgruppen som valdes under Install. När du sparar skickar Sophos ändringen eller borttagningen via Googles API till alla enheter där appen redan är installerad. Att bara installera appen på pilotenheter begränsar inte den effekten. Inventera därför alla befintliga installationer, tidigare värden och beroenden samt möjliga följder för inloggningsuppgifter och personuppgifter innan du sparar. Säkerhetskopiera hemligheter endast enligt godkända rutiner. Om produktionsinstallationer berörs ska du först inhämta godkännande för ändringen i hela det berörda beståndet. Använd en separat icke-produktionsmiljö för appen och Enterprise om testet verkligen ska vara isolerat; en enskild pilotenhet i samma bestånd räcker inte.

En hanterad konfiguration är bara tillgänglig för appar som stöder den. Först efter denna inventering öppnar du den godkända appen under Apps > Android, aktiverar Use managed configuration under Edit approved app, anger de fält som apptillverkaren tillhandahåller via Edit managed configuration och sparar i båda fönstren. Det kan ta några minuter innan inställningarna slår igenom. Kontrollera effekten på berörda enheter, särskilt när det gäller konton, servrar och hemligheter.

I textfält kan du använda $USERNAME och $EMAILADDRESS: När Sophos Mobile tilldelar en enhet de hanterade inställningarna ersätts de med användarnamnet respektive e-postadressen. På enheter som saknar tilldelad användare ersätts båda med tomma strängar. Under Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder styr alternativet Use the assigned user’s email address värdet för $EMAILADDRESS: Om alternativet är valt används e-postadressen för användaren som tilldelats enheten i Sophos Mobile. Om det inte är valt används e-postadressen som användes när enheten registrerades i Sophos Mobile. Välj önskad inställning och klicka på Save. Endast när alternativet är valt uppdaterar redan installerade appar enligt Sophos e-postadressen vid nästa synkronisering med Sophos Mobile om den tilldelade användaren byts. Använd inga platshållare för personuppgifter innan du har kontrollerat målenheten och avsedd identitet.

Äldre konfigurationer och butikslayout: Konfigurationer från tiden före 13 augusti 2022 fortsätter enligt Sophos att gälla, men kan inte automatiskt konverteras till det nya formatet. På Edit approved app är det gamla avsnittet Managed configuration bara tillgängligt om Use managed configuration redan är valt och konfigurationen ännu inte har migrerats. Fäll ut avsnittet med plusikonen för att se de befintliga värdena. Om du behöver redigera konfigurationen eller uppdatera en app med ändringar i den hanterade konfigurationen ska du först dokumentera dessa värden och sedan ange dem på nytt via Edit managed configuration i det nya fönstret Managed configuration. Ändra inga alternativ och spara inte om du bara ska granska värdena. För senare ändringar gäller kraven på inventering och godkännande ovan.

Tidigare sidor och kategorier i Play-butiken migreras inte heller automatiskt till samlingar. Den gamla layouten gäller bara fram till att samlingar används första gången. Innan du väljer Save för den första samlingen ska du inventera de gamla sidorna och kategorierna, återskapa dem som samlingar och samordna det planerade bytet med en testgrupp. Kontrollera den hanterade butiksvyn på en pilotenhet efter att du har sparat. Räkna inte med att den gamla layouten återkommer automatiskt.

Ändra synlighet eller dra tillbaka en app

Före ett permanent tillbakadragande: Inventera enheter med appen installerad, väntande installationsuppdrag, tilldelningar till enheter och grupper samt uppgiftsserier som kan distribuera appen igen. Stäm av distributionerna och öppna uppdragen med respektive ansvarig innan du avinstallerar på utvalda enheter och därefter, vid behov, tar bort godkännandet i katalogen. Ett avinstallationsuppdrag från en administratör är i sig inte ett bevis på ett permanent tillbakadragande. Kontrollera i den aktuella klientorganisationen om en distribution som fortfarande är aktiv installerar om appen. Kontrollera uppdragsstatus och installationsstatus på berörda enheter igen efter synkroniseringen.

  • Ändra endast hur apparna visas: Redan godkända appar kan ordnas i samlingar. Minst en app måste läggas till i den första samlingen. Om en app bara ska tas bort ur en samling tar du bort den från just den samlingen under Organize apps i den inbäddade Managed Google Play. Välj sedan Save och kontrollera samlingsvyn som en testanvändare. Det ändrar bara hur appen visas i den samlingen, avinstallerar inte appen och tar varken bort godkännandet i Sophos-katalogen eller den privata publiceringen hos Google. Att ordna appar i samlingar ersätter inte heller ett installationsuppdrag.
  • Ta bort konfigurationen: Först efter inventeringen och godkännandet ovan ska du avaktivera Use managed configuration under Edit approved app och välja Save. Sophos skickar borttagningen till alla enheter där appen är installerad; effekten kan dröja. Kontrollera beroende appfunktioner och effekten på berörda enheter i efterhand.
  • Avinstallera från utvalda enheter: Kontrollera före uppdraget vilken Restrictions-policy som gäller för målenheterna med fullständig hantering respektive arbetsprofil: Om Allow app uninstall är avaktiverat hindrar det inte bara användare från att avinstallera appar, utan även administratörer från att avinstallera dem via Sophos Mobile. Samordna en eventuell policyändring med den policyansvariga för berört tillämpningsområde och kontrollera att ändringen har slagit igenom på målenheterna. Utgå inte från att väntande eller misslyckade avinstallationsuppdrag därmed slutförs automatiskt. Under Apps > Android > Uninstall väljer du målenheter eller grupper och sedan appen. Välj Now eller ange en tidpunkt. Kontrollera urvalet innan du väljer Finish. Detta gäller även appar som användarna själva har installerat från sin hanterade Play-butik. Sophos skickar avinstallationsuppdragen till Google; starten och effekten på enheterna kan dröja. Klargör först risken för dataförlust och hur användarna ska informeras. Kontrollera sedan installationsstatus på målenheterna.
  • Ta bort godkännandet i Sophos-katalogen: Välj Delete via pilen vid appen under Apps - Android Enterprise och bekräfta. Detta tar bort godkännandet i Sophos-katalogen, inte den privata publiceringen hos Google. Efter nästa synkronisering kan användarna inte längre installera appen, men appar som redan är installerade avinstalleras inte. Enligt Sophos går det inte att ta bort en app som används i en uppgiftsserie. Kontrollera först beroenden och enhetsbestånd. Avinstallera vid behov på utvalda enheter och ta först därefter bort kataloggodkännandet. Utgå inte från att en privat app kan överföras till ett annat Google-konto.
  • Dra tillbaka eller radera den privata publiceringen hos Google: Öppna appen under Private apps i den inbäddade Managed Google Play och välj Make advanced edits. Logga in i Play Console med det ansvariga Google-kontot; Google lägger till kontot som administratör för organisationens Play Console-konto. Välj Unpublish under Release > Setup > Advanced settings > App Availability. Nya användare kan därefter inte längre hitta och ladda ned appen; befintliga användare kan fortsätta använda den. Appen kan publiceras igen senare. Kontakta Play Console Support för permanent radering. Paketnamnet förblir upptaget: det går inte att publicera en app på nytt med samma paketnamn. Inte heller denna radering hindrar befintliga användare från att fortsätta använda appen. Båda åtgärderna hos Google är separata från Delete i Sophos-katalogen och från avinstallation på en enhet.

Återställning efter ett tillbakadragande: Dokumentera det ursprungliga godkännandet, konfigurationen och de berörda enheterna innan du tar bort appen ur katalogen eller avinstallerar den. Om appen ska bli tillgänglig igen ska du först godkänna och installera den på nytt på en pilotenhet. För privata appar som hanteras på egen server ska du även kontrollera servern och APK-filen. Ett nytt godkännande eller en ny installation återställer inte automatiskt raderade lokala appdata och upphäver inte heller kopplingen mellan en privat app och det ursprungliga Google Play-kontot. Kontrollera återställning av appdata separat med den appansvariga.