Sophos Mobile: hantera en privat Android-enhet med arbetsprofil
Med Android Enterprise med arbetsprofil hanterar Sophos Mobile appar, konton och data i arbetsdelen av en privat enhet. Den här processen gäller endast Owner: Personal; företagsägda enheter med arbetsprofil (COPE), fullständigt hanterade företagsenheter, den fristående Mobile Threat Defense-appen och den äldre metoden Android Device Administrator omfattas inte. Kontrollera alltid den aktuella enhetens ägare och hanteringsläge innan du gör något.
Före registreringen
Om ägandeförhållandet eller hanteringsläget är oklart, klarlägg först valet av läge för MDM och Threat Defense. Kontroll av platslokalisering, appinventering och uppladdningar ingår i godkännandet för integritet och Data Lake; en arbetsprofil ersätter inte det beslutet.
- Android Enterprise måste vara konfigurerat i Sophos Mobile. Målenhetsgruppen och användaren måste finnas; beroende på Android Enterprise-anslutningen finns användaren i Sophos Fusion eller i Google Workspace-/Cloud Identity-kontot.
- Användaren konfigurerar först enheten med sitt privata Google-konto. Registreringen kräver att användaren medverkar på enheten. Skicka instruktionerna och QR-koden endast till rätt användare.
- Kom överens med användaren om vilka jobbappar och arbetsdata som ska finnas i arbetsprofilen. Företaget kan installera och avinstallera appar inom arbetsprofilen utan ytterligare bekräftelse. Säkerhetskopiera arbetsinnehåll via godkända företagskanaler före avvecklingen; lokala data i arbetsprofilen går förlorade när den tas bort.
- Före samtycke på den privata enheten: Kontrollera de faktiska inställningarna i Setup > General > Privacy för administratörers och användares möjlighet att hitta enheten samt för visning av installerade appar, och gå igenom dem med användaren. Om platslokalisering är avstängd döljs den senast kända platsen i Google Maps, men inte i rapporten Device location; dolda installerade appar kan fortfarande förekomma i sammanställda apprapporter. Hide installed apps utesluter även listan över installerade appar från Sophos Mobiles uppladdningar till Data Lake, om uppladdningar är aktiverade. Sophos Mobile loggar administratörers och självbetjäningsportalens platsförfrågningar samt ändringar av integritetsinställningar för granskning; kontrollera de faktiska klientinställningarna i stället för att anta hur platsdata eller uppladdningar hanteras. Enligt Sophos begär Sophos Mobile Control inte platsbehörighet när funktionen för att hitta enheter är avstängd i Sophos Mobiles integritetsinställningar; annars kan registreringen kräva Allow all the time. Även tillstånd att visas ovanpå andra appar och att köras i bakgrunden kan efterfrågas. Beskriv inte någon behörighet som generellt ofarlig: gå tillsammans igenom förfrågningarna som visas, syftet med dem och de överenskomna inställningarna på enheten.
- Gå tillsammans med användaren igenom Restrictions i den arbetsprofilpolicy som faktiskt har tilldelats: att tillåta arbetsurklipp i privata appar och att öppna arbetslänkar i den privata webbläsaren möjliggör dataöverföring mellan delarna. Arbetskontakter vid privata samtal, på Bluetooth-enheter och vid sökning i den privata profilen styrs av separata reglage; Sophos Outlook-anvisning nedan kräver alla tre. Även platstjänster för arbetsappar och Smart Lock (enhetslås) kan påverkas av denna policy. Kontrollera vilka inställningar som faktiskt gäller och hur Android- och enhetsvarianten fungerar på en testenhet vars användare har samtyckt, innan policyn tilldelas brett. Utgå varken från fullständig isolering eller från en viss klientorganisations konfiguration.
- Tolka inte åtskillnaden som en absolut garanti för konfidentialitet: om till exempel arbetskontakter görs tillgängliga för privata appar kan privata appar med kontaktbehörighet söka bland arbetskontakterna. Den dokumenterade Outlook-funktionen kopierar däremot inte automatiskt kontakterna till den privata adressboken. Aktivera sådana tillstånd först efter ett integritetsbeslut och ett test på en enhet.
Konfigurera arbetsprofilen
Förbered policy, uppgiftspaket och enhetspost
- Skapa en policy i Sophos Fusion > My Products > Mobile > Policies > Android via Create > Android Enterprise work profile policy. Ange ett namn i Name på Edit policy; Description är valfritt. Öppna och kontrollera den automatiskt befintliga konfigurationen Restrictions, som inte kan tas bort. Bekräfta eventuella ändringar med Apply, lägg till och kontrollera alla ytterligare konfigurationer som behövs via Add configuration och spara sedan policyn med Save. Aktivera inte åtkomst till arbetskontakter för privata appar slentrianmässigt.
- Skapa ett uppgiftspaket under Task bundles > Android > Create > Create task bundle. Ange ett namn och vid behov en beskrivning på Edit task bundle. Välj Add task > Enroll. Ange ett namn för registreringsuppgiften i Task name i guidesteget Select enrollment type, till exempel
Enroll, och välj värdet Work profile under Select enrollment type. Sophos Mobile visar detta uppgiftsnamn på Task details medan uppgiften bearbetas för en enhet. Fyll i det separata fältet Task name i nästa steg, Select policy, till exempel medAssign policy, och välj den tidigare skapade arbetsprofilpolicyn under Select policy. De båda exempelnamnen kan väljas fritt och hjälper till att skilja registrering från policytilldelning i uppgiftsvyn. Slutför guiden med Finish och spara paketet med Save. - Välj alternativet Search for user i steget User under Devices > Add > Add device wizard. Ange sökkriterier i ett eller flera av fälten User name, First name, Last name och Email address. Välj den avsedda användaren bland träffarna i User selection. Välj värdet Android under Platform i steget Device details och ange enhetens namn i Sophos Mobile i Name. Description och Phone number är valfria; ange telefonnummer i internationellt format. Välj värdet Personal under Owner och målenhetsgruppen under Device group. Email address visar den valda användarens e-postadress i ett skrivskyddat fält. Om adressen är felaktig, klarlägg användarkopplingen eller användarkontot i stället för att försöka ändra i detta fält. Välj värdet Enroll device with task bundle och det förberedda paketet under Select the enrollment type i steget Enrollment type. Skicka instruktionerna som visas på Enrollment till rätt användare, vid behov med Send till användarens e-postadress. Stäng Add device wizard med X längst upp till höger. Alternativt kan du vänta tills enheten är registrerad och sedan välja Finish. Att stänga guiden ersätter inte kontrollen av registreringen som beskrivs nedan.
Genomför registreringen på den privata enheten
Följande steg utförs av användaren på enheten som har konfigurerats med det privata Google-kontot. De angivna engelska beteckningarna motsvarar det dokumenterade förfarandet. Sidorna kan skilja sig beroende på enhetsmodell och Android-version; klarlägg otydliga förfrågningar med IT i stället för att välja ett annat hanteringsläge.
- Öppna appen Sophos Mobile Control i privata Google Play och välj Install.
- Välj Open efter installationen.
- Använd registreringsuppgifterna från instruktionen som tillhandahållits för den här enheten. Välj ett av följande två sätt:
- För QR-alternativet, välj Scan QR code i appen som till en början finns i den privata delen. Godkänn medvetet kameraförfrågan om att ta bilder med While using the app eller Only this time och skanna QR-koden från registreringsinstruktionen. Denna kameraförfrågan gäller den privata appen vid skanning, inte den senare konfigurationen av arbetsappen.
- För manuell inmatning, öppna More, symbolen med tre punkter längst upp till höger, och välj Enter manually. Ange uppgifterna från registreringsinstruktionen, välj Create work profile och välj Connect.
- Android startar guiden för att skapa arbetsprofilen och registrera Sophos Mobile Control. Välj knappen Next på Create work profile.
- Följ instruktionerna i Android-guiden. Utför steg 6 till 8 endast vid enhetsregistrering med en hanterad Google-domän. Vid andra registreringstyper fortsätter du direkt med steg 9. Vid enhetsregistrering med en hanterad Google-domän skapar Google ett token som är giltigt i en timme efter att registreringsuppgifterna har angetts i steg 3. Enligt Sophos måste de följande stegen till och med steg 9 slutföras inom detta tidsfönster. Steg 9 i Sophos anvisning är att ange autentiseringsuppgifter om de efterfrågas; Enrollment completed kommer först i steg 10. Den dokumenterade tidsfristen gäller alltså steg 9, inte denna slutsida.
- Endast vid enhetsregistrering med en hanterad Google-domän visas Preparing enrollment efter att arbetsprofilen har skapats. Sidan kan visas i flera minuter. Stäng inte appen under tiden och stäng inte av enheten. Annars kan registreringen misslyckas och arbetsprofilen behöva tas bort före ett nytt försök. Inled inte en sådan borttagning utan de godkännanden och den kontroll av dataförlust som beskrivs nedan.
- Kontrollera den visade e-postadressen för Google-inloggningen på Sign in with your work account och välj Next för att öppna inloggningssidan.
- Välj Next på inloggningssidan utan att ändra den förifyllda e-postadressen för arbetskontot. Om den ändras misslyckas registreringen; arbetsprofilen kan behöva tas bort före ett nytt försök.
- Ange lösenord eller andra autentiseringsuppgifter om de efterfrågas.
- Välj knappen Next på Enrollment completed. Därefter öppnas Sophos Mobile Control i arbetsprofilen. Gå igenom dess behörighetsguide enligt nästa avsnitt; slutsidan i sig ersätter inte denna konfiguration och den efterföljande kontrollen.
Kontrollera och konfigurera arbetsappens behörigheter
Sophos beskriver följande tillvägagångssätt för Sophos Mobile Control-appen i arbetsprofilen. De kan se annorlunda ut beroende på enhet och Android-version. Kontrollera syftet, förfrågan som visas och de integritetsinställningar som överenskommits ovan före varje bekräftelse. Om ett förväntat alternativ saknas eller förfrågan inte motsvarar godkännandet, klarlägg detta med IT i stället för att ge behörigheter generellt.
- Välj knappen Allow i meddelandet Display over other apps. Öppna appen Sophos Mobile Control på fliken Work och aktivera Allow display over other apps. Gå tillbaka flera gånger tills Sophos Mobile Control visas igen.
- Konfigurera Location endast om appen faktiskt begär denna behörighet och platslokalisering har godkänts. Sophos Mobile Control begär den inte när funktionen för att hitta enheter är avstängd i Sophos Mobiles integritetsinställningar. I det dokumenterade förfarandet väljer du först Allow och därefter Open. Bekräfta ständig åtkomst till platsen under Permissions > Location > Allow all the time och gå tillbaka flera gånger tills Sophos Mobile Control visas igen. Ge inte detta tillstånd enbart för att det finns en arbetsprofil.
- För den begärda bakgrundskörningen, välj knappen Stay protected i meddelandet Battery optimization och därefter Allow. Kontrollera sedan arbetsappens tillstånd; utgå inte från att bekräftelsen i sig innebär ett varaktigt fungerande undantag på varje enhet.
Efter konfigurationen finns det till en början två Sophos Mobile Control-appar. Arbetsappen känns igen på portföljsymbolen. På Xiaomi-enheter ska den ursprungliga privata appen tills vidare inte avinstalleras. Sophos dokumenterar det kända felet SMCAND-3244 vid registrering av en Android Enterprise-arbetsprofil. När den privata appen tas bort kan appen i arbetsprofilen förlora sitt undantag från batterioptimering, utan att undantaget kan läggas till igen. Det går då inte heller att aktivera åtkomst till användningsdata. Att arbetsappen tidigare har fungerat utesluter inte detta fel. Klarlägg hur du ska gå vidare med IT eller Sophos Support och ange SMCAND-3244 och KBA-000010171, även om den privata appen redan har tagits bort. Försök inte använda ominstallation i den privata delen som en generell lösning utan ett bekräftat tillvägagångssätt. På enheter från andra tillverkare gäller fortfarande: Avinstallera den ursprungliga privata appen först när appen i arbetsprofilen fungerar.
Kontrollera registrering och efterlevnad separat
Öppna enheten under Devices i Sophos Mobile och kontrollera på fliken Tasks att alla uppgifter har statusen Successful. Under Devices ska läget Work profile och statusen Managed visas. Öppna arbetsappen på enheten och kontrollera serveranslutning och status. Om alla paneler på dess instrumentpanel är gröna uppfyller enheten enligt appen efterlevnadskraven och inga åtgärder återstår. Öppna uppgifterna om Sophos Mobile-servern via panelen Management info och stäm av mot den avsedda servern.
Gröna paneler visar appens efterlevnadsstatus. De bevisar varken att alla jobbappar har tillhandahållits eller att ett integritetsgodkännande har kontrollerats; kontroller av uppgifter, läge och enhet behövs fortfarande för detta. En misslyckad eller avbruten registrering är inte skäl att fabriksåterställa enheten. Undersök först uppgiftsfelet och profilens faktiska tillstånd.
Kontrollera den privata delen och arbetsapparna
Vid ändringar av dataöverföringen mellan arbetsdelen och den privata delen, kontrollera arbetsprofilpolicyn och dess Restrictions; delningen via Outlook som beskrivs nedan är bara ett avgränsat specialfall.
Användaren hittar godkända arbetsappar i Google Play Store med portföljsymbol. Öppna denna Play Store i arbetsprofilen på enheten, bläddra bland de appar som har godkänts för enheten och välj önskad app för att öppna dess appsida. Välj Install där och följ installationsstegen. Den privata Play Store är inte samma appkatalog. Organisationen kan också själv installera eller ta bort arbetsappar; detta påverkar inte automatiskt privata appar.
Att söka efter arbetskontakter i privata appar är valfritt, inte en standardfunktion i arbetsprofilen. För Sophos dokumenterade Outlook-anvisning på en Android Enterprise-enhet med arbetsprofil:
- Lägg till Microsoft Outlook-appen för Android i Sophos Mobile och konfigurera Outlook i arbetsprofilen med företagets e-postkonto.
- Öppna den policy som tilldelats enheten i Sophos Fusion > My Products > Mobile > Policies > Android. Öppna konfigurationen Restrictions under Configurations och aktivera alla tre reglagen under Security: Allow work contact info for personal calls, Allow work contact info for Bluetooth devices och Allow searches of work contacts in personal profile. Verkställ ändringarna först med Apply och därefter med Save på Edit policy.
- Före ändringar och innan du sparar: Genomför inventeringen och inhämta godkännandet enligt Android-appkonfiguration. Ändringen skickas till alla enheter där appen redan är installerad, inte bara till testenheten; inhämta i förväg godkännande för hela det berörda beståndet. Under Apps > Android, öppna Microsoft Outlook på sidan Apps - Android Enterprise. Kontrollera att Use managed configuration är markerat och öppna Edit managed configuration. Aktivera minst ett av alternativen Contact sync enabled eller Contact sync (user change allowed). Spara ändringarna med Save längst ned till höger i fönstret Managed configuration och stäng sedan fönstret. Spara därefter även på Edit approved app med Save.
- Öppna Sophos Mobile Control-appen i arbetsprofilen på enheten så att policyn synkroniseras.
- Öppna Outlook i arbetsprofilen, tryck på profilbilden längst upp till vänster och sedan på kugghjulssymbolen längst ned för att öppna Settings. Välj Contacts och aktivera Sync contacts. Om Android begär åtkomst till kontakter för Outlook, godkänn medvetet kontaktbehörigheten med Allow. Återgå sedan till Inbox.
- Kontrollera sökning och nummerpresentation på enheten med användarens samtycke.
Då kan privata appar med kontaktbehörighet slå upp arbetskontakter i Outlook; kontakterna kopieras inte automatiskt till den privata adressboken. Arbetskontakters namn kan visas vid privata samtal eller på anslutna Bluetooth-enheter. Väg denna exponering med användaren i förväg. Den som överväger att tillåta enbart sökning, men inte visning vid samtal eller via Bluetooth, följer inte denna dokumenterade anvisning med tre reglage. Det är inte validerat om den snävare varianten fungerar; testa den separat med samtycke innan något utlovas. Aktivera ingen delning utan samtycke.
Skilj mellan olika typer av låsning: Enligt Sophos kopplar Actions > Set container access med Auto mode en efterlevnadsregel med Lock container till låsning av arbetsprofilen; dess appar och aviseringar är då inte tillgängliga. Sophos allmänna tabell över efterlevnadsåtgärder talar däremot om att låsa ”alla appar” med angivna undantag, utan att tydligt avgränsa effekten på privata appar på en BYOD-enhet med arbetsprofil. Det är därför oklart om privata appar fortfarande är tillgängliga vid denna åtgärd – utlova varken att de förblir tillgängliga eller att de låses helt. Actions > Lock är en annan åtgärd som låser hela enheten; ingen av dessa låsningar tar bort arbetsprofilen. Innan Lock container används i produktion måste den aktuella utgåvan, ägandeförhållandet, hanteringsläget, regeln och effekten klarläggas med Sophos eller genom ett auktoriserat, representativt test som också omfattar en väg tillbaka.
Ta bort arbetsprofilen och kontrollera avvecklingen
Stäm av godkännande för det aktuella hanteringsläget, fjärråtgärder och avregistrering vid förlust eller avveckling mot guiden för förlorade enheter och säker borttagning. Om du använder ett uppgiftspaket i stället för en enskild åtgärd, kontrollera dess ordningsföljd, hanteringsläge och destruktiva uppgifter i uppgiftspaketets livscykel; en Wipe-uppgift är inget harmlöst test och inget bevis på att borttagningen är slutförd.
STOPP före varje Wipe-åtgärd: Stäm av den exakta fysiska enheten mot administrationsposten med användaren och bekräfta oberoende Owner: Personal, hanteringsläget Android Enterprise Work profile, profilens aktuella tillstånd, senaste synkronisering/anslutning och uttryckligt godkännande både i administrationsvyn och på enheten. En eventuellt inaktuell konsoluppgift räcker inte. Om enhet, läge, gränssnitt eller effekt inte kan verifieras, klicka inte på någon Wipe-åtgärd; eskalera. En enhet som är offline kan inte ta emot en fjärruppgift för borttagning medan anslutning saknas; det innebär varken att uppgiften har misslyckats slutgiltigt eller att borttagningen redan har skett. För enheter som fortfarande är registrerade kan avregistreringsinstruktionen få verkan först vid nästa synkronisering. En arbetsprofil som redan har tagits bort manuellt är ett annat fall: den kan inte längre synkroniseras eller ta emot en borttagningsuppgift som skickas i efterhand; enligt Sophos misslyckas den uppgiften. Hantera respektive fall separat nedan.
Varning: Det går inte att ångra att arbetsprofilen tas bort. Då försvinner alla appar och lokala data i arbetsprofilen, inklusive Sophos Mobile Control. På en privat Android-enhet som korrekt hanteras med arbetsprofil raderar den här åtgärden inte privata appar eller data. Data som tidigare avsiktligt har förts över till den privata delen återkallas däremot inte automatiskt. Bedöm Wipe utifrån gränssnitt och hanteringsläge: Sophos Mobile Admin > Actions > Wipe (”Wipe device”, fabriksåterställning) är inte tillgänglig för Android Enterprise-enheter med arbetsprofil. Däremot tar Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe i det här läget endast bort arbetsprofilen; även en Wipe-uppgift i ett Android-uppgiftspaket tar i det här läget endast bort arbetsprofilen och de hanterade Google Play-apparna. I andra hanteringslägen kan Wipe fabriksåterställa hela enheten. För den här privata enheten med arbetsprofil bör du fortfarande i första hand använda Sophos Mobile > Devices > Actions > Wipe Android work profile efter godkännande; att ta bort en enhetspost ersätter inte kontrollen av att profilen faktiskt har tagits bort på enheten.
- Stäm av enheten, ägandeförhållandet och hanteringsläget med användaren. Klarlägg hur skyddade arbetsdata, lokala utkast och nödvändiga överlämningar ska hanteras. Använd inte denna procedur för en fullständigt hanterad enhet.
- Öppna efter godkännande den aktuella enheten i Sophos Mobile > Devices och välj Actions > Wipe Android work profile. Välj Yes i administratörens bekräftelsedialogruta först efter en ny kontroll av målenhet, hanteringsläge och godkännande. Det startar borttagningsuppgiften men bekräftar inte att den har utförts på enheten. En behörig användare kan alternativt själv inleda borttagningen av arbetsprofilen i Sophos Central Self Service Portal > Mobile > enheten > Actions > Wipe Android work profile; dialogrutan med Yes som nämns här hör till administratörsrutinen. Kontakta IT först vid osäkerhet.
- Kontrollera uppgiftens resultat och tillståndet på enheten: arbetsprofilens appar och portföljsymbol ska ha försvunnit, medan privata appar och personliga data ska finnas kvar. Efter administrativ borttagning visas enheten som Unenrolled i Sophos Mobile. Att en uppgift bara har skapats eller att en gammal status visas bevisar inte att profilen har tagits bort.
Om användaren redan har tagit bort profilen direkt i Android: Sophos Mobile kan inte upptäcka detta och kan fortfarande visa Work profile; enheten synkroniseras då inte längre. En borttagningsuppgift som skickas i efterhand misslyckas eftersom arbetsprofilen inte kan ta emot den. Kontrollera enheten och användarstatusen direkt. Före en ny registrering måste samtliga skyddsåtgärder för poster nedan vara uppfyllda. Därefter måste en behörig administratör radera den föråldrade Mobile-enhetspost som entydigt hör till enheten och kontrollera att den har raderats. Först efter denna radering får användaren upprepa registreringsstegen i Sophos Fusion Self Service Portal. Om den faktiska behörigheten att radera, det tillgängliga gränssnittet eller åtgärdens säkra effekt är oklar, stoppa och klarlägg med IT eller Sophos Support; genomför inte nyregistreringen i förväg. Rollback efter en genomförd borttagning innebär ny registrering och ny tillförsel av arbetsdata från godkända källor, inte att den raderade lokala arbetsprofilen återställs.
Om enheten inte längre når Sophos Mobile-servern: För det här fallet, exempelvis efter att en testperiod har löpt ut, beskriver Sophos en separat lokal borttagning enligt Googles anvisning. Här gäller den bara en fysiskt tillgänglig privat enhet med bekräftat Owner: Personal och Android Enterprise Work profile. Gör först samma kontroller av enhet, dataförlust och godkännande som ovan tillsammans med användaren och säkra nödvändiga arbetsdata via godkända vägar. Att serveranslutningen saknas ger inte tillstånd att kringgå hanteringsbegränsningar.
- Öppna Settings > Passwords and accounts > Work > Remove Work Profile på enheten; i ett tyskspråkigt gränssnitt motsvarar det Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. Menyerna kan skilja sig beroende på enhet och Android-version. Om alternativet saknas, är spärrat eller har oklar effekt, avbryt och klarlägg med IT; använd inte fabriksåterställning som ersättning.
- Bekräfta med Delete respektive Löschen först efter godkännande. Då raderas alla appar och lokala data i arbetsprofilen oåterkalleligt, men inte privata appar och data. Det är en lokal radering, inte en uppgift till servern eller en möjlighet till återställning.
- Kontrollera att arbetsprofilen och dess hanteringsapp faktiskt har försvunnit; nedtonade eller pausade arbetsappar räcker inte. Google kräver att man kontrollerar att policyappen, som där kallas Device Policy, inte längre finns på enheten. Likställ inte den beteckningen med en privat Sophos-app och dra inte slutsatsen att den privata appen ska avinstalleras. För Sophos Mobile måste särskilt Sophos Mobile Control-appen i arbetsprofilen vara borttagen. Hantera eventuell föråldrad Mobile-status och en godkänd nyregistrering enligt föregående stycke; skyddsåtgärderna för poster nedan gäller fortfarande.
Endast i läget Managed Google Play Account: Efter avregistrering kan ett Google-konto finnas kvar på enheten och fortsätta räknas mot den begränsade registreringskvoten. Före ny registrering måste en behörig tekniker identifiera exakt vilket konto som återstår och verifiera att det hör till organisationens hanterade registrering; ta bara bort detta verifierade konto manuellt enligt tillämpliga Sophos-/Google-anvisningar. Ta aldrig bort användarens privata Google-konto som genväg. Kontrollera den faktiska profilstatusen på enheten och att nyregistreringen verkligen lyckas innan ärendet avslutas.
Skydd för poster och integritet: Att ta bort den lokala arbetsprofilen raderar inte moln- eller granskningsdata. Radera en föråldrad Mobile-enhetspost endast sedan du på just den privata enheten bekräftat att profilen redan tagits bort manuellt, att rätt post och aktuellt arbetsprofilläge har identifierats, att ingen kvarvarande hanterad profil kan ta emot uppgifter och att nödvändiga belägg från Mobile-poster och rapporter har sparats; kräv godkännande och beakta att radering inte kan ångras. En rapport om utebliven synkronisering räcker inte som tillstånd att radera. Raderingen som krävs för nyregistreringen ovan gäller endast denna föråldrade Mobile-enhetspost; varken en Wipe-åtgärd, radering av användaren eller byte av hanteringsläge ersätter den. Radering av posten för en enhet som är offline eller fortfarande registrerad bevisar inte avregistrering: instruktionen kan nå den först vid nästa synkronisering. Om läget skiljer sig, stoppa och använd separat procedur för förlust/avveckling; radering av en fullständigt hanterad Android-enhet kan fabriksåterställa den. Kontrollera separat tillståndet på enheten och slutförd uppgift, inte bara att posten har försvunnit. Om enhetsposten raderas separat kan uppgifter som redan laddats upp till Data Lake finnas kvar tills tillämplig lagringstid i Sophos XDR löper ut; anta inte att uppladdningar var aktiverade och utlova ingen bestämd lagringstid.