Distribuera och dra tillbaka appar med Sophos Mobile
Med Sophos Mobile kan appar registreras i katalogen för enheter som stöds, erbjudas till enhetsgrupper eller installeras på utvalda enheter. En katalogpost, en appgrupp och en faktiskt installerad app är olika tillstånd. Kontrollera enhetens plattform, hanteringsform, appens ursprung och behörigheter innan du startar en åtgärd. Den här guiden beskriver de gemensamma mekanismerna; godkännande i hanterade Google Play, Apple Business-innehållstoken, licenser och licenstilldelning hanteras separat för respektive plattform.
Driftsgräns: Tillverkarens dokumentation beskriver handhavandet, inte resultatet i er klientmiljö. Kontrollera licens och roll, plattforms- och OS-version, hanteringsform, konsekvenser för data och effekten av ett tillbakadragande på en behörig pilotenhet innan du startar en åtgärd i produktion. Distribuera eller avinstallera inte brett utan verifierad paketkälla, säkerhetskopia av verksamhetsdata och dokumenterad återställningsväg.
Före distributionen: bestäm källa, mål och återställningsväg
- Källa: Länk till appbutik, godkänt företagspaket eller redan konfigurerad plattformspost. Använd en betrodd källa och kontrollera paketversion och identifierare. För en egenutvecklad iOS-/iPadOS-app som IPA måste du skapa en appspecifik provisioneringsprofil före distributionen och säkerställa att den redan är installerad på målenheterna eller ingår i IPA-filen. För Windows-MSI-länkar är rätt ProductCode-GUID och korrekt SHA-256-filhash avgörande: fel GUID förhindrar avinstallation via Sophos Mobile, fel hash förhindrar installation. Spara det godkända paketet och dess verifieringsuppgifter för en eventuell ny distribution.
- Mål: Enskilda enheter eller enhetsgrupper vars medlemmar och hanteringsformer kontrolleras i förväg. En ändring av en enhetsgrupp kan påverka fler enheter än piloten. För privat använda enheter ska du först reda ut vad som förblir privat och vilka hanterade data som kan gå förlorade när appen tas bort.
- Version och återställningsväg: Dokumentera den önskade versionen och den version som faktiskt är installerad på pilotenheten, liksom konfiguration, tilldelning och berörda arbetsdata, före nyinstallation eller uppdatering. Ta reda på vem som utlöser uppdateringen utifrån plattform och tilldelningsform, och planera återställning av paket, inställningar och data innan en bred ändring. En katalogversion eller en slutförd åtgärd bevisar varken vilken version som är installerad eller att uppdateringen har lyckats; förutsätt inte automatisk versionslåsning eller återställning till tidigare version. Att ta bort en post, återkalla en tilldelning och avinstallera är inte samma sak; en ny installation återställer inte automatiskt konfiguration eller data.
Gränser mellan hanteringsformer: De allmänna arbetsflödena nedan för Add app, Install och Uninstall ersätter inte de separata rutinerna för hanterade Google Play-appar på Android Enterprise. Där finns också Install och Uninstall under Apps > Android, men med ett Play-specifikt förfarande: installationen skickar en begäran till Google och saknar steget Now/Date som beskrivs här; avinstallationsåtgärden via Play kan däremot erbjuda Now eller Date. För Android med äldre Device Administrator-hantering finns Android (Legacy) i appvyn. Vid Apple User Enrollment kan bara Apple Business-appar installeras via den här installationsvägen. Godkännande i appbutiker och licenstilldelning ingår inte i detta arbetsflöde.
Ansvarsfördelning före start: Godkännande, installation via Play, uppdatering och borttagning på Android Enterprise hör till det separata arbetsflödet för hanterade Google Play; Sophos Mobile utlöser inte uppdateringar för sådana appar, utan användarna uppdaterar dem via Google Play. Apple Business-innehållstoken, licensbestånd och tilldelning till användare eller enheter hör till arbetsflödet för Apple Business-appar, inte till den allmänna installationen; blanda inte ihop innehållstoken med ADE-tjänstetoken. Använd den separata guiden för tilldelning av policyer och livscykeln för uppgiftspaket för sådana paket. För enheter med enbart en hanterad Android-arbetsprofil gäller användarnas väg för arbetsappar längre ned. Ett appuppdrag ersätter varken de plattformsspecifika förutsättningarna eller kontrollen av dem i den egna klientmiljön.
Registrera appen och gör den tillgänglig för användarna
- Öppna Apps i Sophos Mobile och välj rätt plattform. Välj en butikslänk som stöds eller ett avsett paket via Add app, ange appinställningarna och spara: Android-länk för äldre Device Administrator-hantering, iOS-länk eller IPA-företagspaket, macOS-PKG, Windows-MSI eller länk till Microsoft Store. För Android Enterprise används godkännande i hanterade Google Play i stället för denna Add app-väg; hämta Apple Business-appar via Import VPP apps i stället för att lägga upp en vanlig butikslänk som ersättning för en licens.
- Jämför namn, version och intern identifierare med den avsedda appen. För importerade Apple Business-appar för iOS/iPadOS och macOS är Name, Version, App ID och Link skrivskyddade: uppgifterna kan kontrolleras, men inte redigeras i dessa fält. För Android är paketidentifieraren efter
id=i Google Play-länken avgörande; för iPhone/iPad gäller bundle-ID (fältet App ID i Sophos Mobiles sökdialog för App Store), och för ChromeOS identifieraren i slutet av Chrome Web Store-adressen. För Windows-MSI används ProductCode-GUID utan omslutande klamrar, för Microsoft Store-appar Package Family Name (PFN). PFN kan kontrolleras på en Windows-testenhet medGet-AppxPackage, MSI-hashen medGet-FileHash. För macOS-PKG kan Sophos Mobile bara visa uppgifterna för en av flera ingående appar. En synlig katalogversion bevisar inte vilken version som körs på en viss enhet. - Om användarna själva ska installera appen, ange Available to device groups endast för de avsedda grupperna. Appen visas då i Enterprise App Store i appen Sophos Mobile Control. Efter registreringen öppnar användarna Apps på Dashboard i appen Sophos Mobile Control, trycker på önskad app och följer installationsflödet; beroende på enheten kan organisationen också installera appar utan bekräftelse. För Android-enheter med enbart en hanterad arbetsprofil gäller i stället användarnas väg för arbetsappar.
- Kontrollera först appen på en pilotenhet: rätt app, konfiguration, nätverksåtkomst och eventuell nödvändig användarinteraktion. För en egenutvecklad IPA ska du även kontrollera giltig signatur, rätt provisioneringsprofil och att installationen faktiskt har skett på den behöriga målenheten. Utöka gruppomfattningen först därefter.
Installera arbetsappar själv i Android-arbetsprofilen
Den här vägen för användare gäller Android-enheter där Sophos Mobile bara hanterar arbetsprofilen. Om organisationen har godkänt appar för enheten installerar användarna dem i arbetsprofilens Google Play Store, inte via Apps i Sophos Mobile Control eller i den privata Play Store:
- Öppna Google Play Store med portföljikonen i arbetsprofilen på enheten.
- Sök efter önskad arbetsapp i butiken och öppna dess appsida.
- Tryck på Install på appsidan och följ installationsflödet.
Organisationen kan också installera eller avinstallera appar inom arbetsprofilen utan användarens bekräftelse. Det berör inte privata appar och upphäver inte de policygränser för avinstallation som beskrivs nedan. Att trycka på Install bevisar inte i sig att installationen är slutförd; de befintliga kontrollerna på pilotenheten krävs fortfarande.
Katalogfält för Android (Legacy) och iPhone/iPad
Uppgifterna nedan hör till appkatalogen, inte till App groups > Custom. För Android gäller de äldre Device Administrator-hantering; Android Enterprise använder de separata inställningarna för hanterade Google Play-appar.
- Android-länk: Link innehåller appens URL i Google Play. Go to Google Play öppnar en ny flik i webbläsaren. Öppna önskad apps sida där, kopiera URL:en från adressfältet och klistra in den i Link. Hämta sedan den interna identifieraren App ID från Google Play med Get data.
- iPhone-/iPad-länk: Link innehåller appens URL i App Store. Sökningen med Search in App Store, som beskrivs nedan, fyller i App ID, App category och Link. Alternativt väljer du Obtain link, söker efter appen på webbplatsen App Store Marketing Tools och kopierar värdet under Content Link till Link. Sophos Mobile hämtar App ID från App Store eller, för ett paket, från IPA-filen; hanteringsstatusen beskrivs separat längre ned.
- Version: På båda plattformarna anger fältet den version som visas i Enterprise App Store. För Android hämtas den från Google Play; för iPhone-/iPad-applänkar används versionen från App Store. Detta bevisar fortfarande inte vilken version som är installerad på en enhet.
- App category anger namnet på det avsnitt där appen visas i Enterprise App Store. Exempelvis är
Productivityett fritt valt kategorinamn, inte ett obligatoriskt värde. Description är beskrivningstexten som visas där. Platshållaren%_appstoretext_%kan placeras var som helst i texten; i Enterprise App Store ersätts den med den aktuella appbeskrivningen från Google Play eller, för iPhone/iPad, från App Store.
För Android (Legacy) och iPhone/iPad klickar du på Show bredvid Available to device groups och väljer en eller flera avsedda grupper. Det gör appen synlig i Enterprise App Store så att användaren kan starta installationen; det är ingen installationsåtgärd. De skrivskyddade fälten för importerade Apple Business-appar förblir oförändrade.
Ladda upp IPA: För ett iPhone-/iPad-apppaket väljer du Upload a file, väljer den godkända IPA-filen och laddar upp den med Open. Alternativt drar du filen från File Explorer till området Upload a file. Signatur och provisioneringsprofil måste fortfarande kontrolleras före distributionen.
Särskilt fall för Samsung Knox: På Samsung Knox-enheter innebär Install in Knox container att appen installeras i Knox-containern. Inställningen är bara tillgänglig om en Samsung Knox-licens har konfigurerats. Likställ inte detta dokumenterade äldre alternativ med en Android Enterprise-arbetsprofil och tolka det inte som ett godkännande för alla aktuella Samsung-enheter; kontrollera lämplighet och faktisk installationsplats på pilotenheten innan du startar en åtgärd.
Katalogfält för macOS och uppladdning av PKG
För ett PKG-paket läser Sophos Mobile Name, Version och App ID från PKG-filen. Ladda upp genom att välja Upload a file, välja det godkända PKG-paketet och klicka på Open. Om paketet innehåller flera appar visas bara namn, version och identifierare för en app; det betyder inte att bara denna app installeras.
I macOS-inställningarna beskrivs Version även som versionen från App Store och Link som appens URL i App Store. Det bevisar dock inte att en vanlig macOS-butikslänk för närvarande kan väljas som installationsväg via Add app: här är de beskrivna vägarna fortfarande PKG och den separata importen av Apple Business-appar. För importerade Apple Business-appar är fälten som nämns ovan skrivskyddade; licenstilldelning via VPP licenses > Show hör till arbetsflödet för Apple Business-appar och sker per enhet på macOS.
App category är ett kategorinamn, exempelvis Productivity, och Description är en appbeskrivning. Inget av dessa värden används för närvarande på macOS. Överför därför inte funktionerna för avsnitt i Enterprise App Store och ersättning av beskrivningstext från Android eller iPhone/iPad till macOS.
Ta reda på appidentifierare och Windows-paketvärden
På Edit Windows app anger Name appens namn och Version dess version; för applänkar hämtar Sophos Mobile versionen från Microsoft Store. App category innehåller ett kategorinamn, exempelvis Productivity, och Description en beskrivning av appen. Detta innebär inte någon här dokumenterad effekt på butiksavsnitt eller tilldelning som för Android och iPhone/iPad. För en MSI-länk är Link URL:en till den godkända MSI-filen; ProductCode GUID och SHA-256 file hash måste stämma med just detta paket.
Installationsalternativ för Windows-MSI: När du registrerar en MSI-länk innehåller Installation options kommandoradsalternativen för installationsprogrammet msiexec.exe. Standardalternativet /quiet installerar appen utan användarinteraktion. Kontrollera detta körningsalternativ separat från ProductCode-GUID, paketlänk och filhash; det ersätter inte korrekta värden för dessa.
Registrera en Microsoft Store-post: I kataloginställningarna för en Microsoft Store-länk öppnar du butiken i en ny webbläsarflik med Go to Microsoft Store och går till önskad apps sida. Kopiera URL:en från adressfältet och klistra in den i Link, och fyll sedan automatiskt i fältet Store ID med Get Store ID. Store ID identifierar posten i Microsoft Store, medan Package Family Name (PFN) identifierar appens paketfamilj; ProductCode GUID hör däremot till en MSI-fil. Identifierarna är inte utbytbara. Använd kontrollförfarandet nedan för PFN.
Välj erbjudande i Store med SKU ID: SKU ID är identifieraren för erbjudandevarianten (stock-keeping unit) i Microsoft Store-katalogen. Fullversion, provversion och erbjudanden för olika marknadsregioner kan ha olika SKU ID:n. Kontrollera rätt variant av den önskade appen; använd standardvärdet 0010 som Sophos anger endast om dess SKU ID är okänt. Värdet ersätter varken licensbehörighet eller de begränsningar för gratisappar, provperiod och systemkrav som beskrivs nedan.
Ta reda på Android-identifieraren i webbläsaren: Öppna Google Play i en webbläsare för att hitta identifieraren för den avsedda Android-appen. Sök efter appen och klicka på rätt app i resultatlistan. Kontrollera först därefter URL:en i adressfältet på den öppnade appsidan: paketidentifieraren står efter id=. Enbart sökningen ger inte URL:en till den specifika appposten. Kontrollera att den valda posten och dess identifierare motsvarar den avsedda appen innan du kopierar uppgifterna; om du har valt fel träff, gå tillbaka till resultatlistan och öppna rätt app. Detta tar reda på identifieraren, men godkänner inte appen i hanterade Google Play och installerar ingen app i arbetsprofilen. För Link behövs hela appsidans URL, för en manuellt angiven identifierare bara paketnamnet; katalogfälten ovan och den utgåveberoende inmatningen i Identifier som beskrivs nedan är fortfarande separata.
Ta reda på identifieraren för iPhone/iPad: Under Apps > iOS & iPadOS > Add app > iOS link klickar du på Search in App Store. Ange appens namn, välj Search och välj rätt sökträff. Sophos Mobile hämtar appuppgifterna från App Store och fyller i fälten; App ID innehåller bundle-ID:t. Detta är en sökning efter identifieraren, inte en ersättning för Apple Business-licenser eller licenstilldelning.
Ta reda på identifieraren för ChromeOS: Öppna Chrome Web Store i webbläsaren, sök efter önskad app eller önskat tillägg och öppna dess detaljsida från sökresultatet. Identifieraren är den sista delen av URL:en i adressfältet; kopiera bara denna identifierare till grupposten.
Ta reda på Windows-PFN: För den identifierarsökning som Sophos beskriver ska du först installera önskad app från Microsoft Store på en testenhet med Windows 10 eller Windows 11. Detta avgränsar sökförfarandet och är inget påstående om operativsystemets aktuella supportstatus. Öppna sedan Windows PowerShell och kör kommandot Get-AppxPackage <app_name>, som bara läser uppgifter. Ersätt <app_name> med paketnamnet, inte PFN. Om paketnamnet är okänt använder du en känd del av namnet tillsammans med jokertecknet *, till exempel:
Get-AppxPackage *onenote
*onenote är bara ett sökexempel och ska ersättas med en del av namnet på den egna appen. Om flera träffar visas ska du först identifiera rätt apppost. Kopiera värdet vid PackageFamilyName från dess utdata, inte PackageFullName. Frågan hämtar uppgifter om den lokalt installerade appen, inte inventeringen av alla hanterade enheter.
Ta reda på SHA-256 för en MSI-fil: Kör Get-FileHash <Path-to-MSI-file> i PowerShell på Windows-testenheten; ersätt <Path-to-MSI-file> med sökvägen till det godkända MSI-paketet. En sökväg med blanksteg måste omges av citattecken, till exempel:
Get-FileHash "C:\Freigegebene Pakete\Unternehmensapp.msi"
Ersätt exempelsökvägen med sökvägen till det egna paketet. Kommandot läser filen utan att ändra den. Kontrollera att Algorithm är SHA256 i utdata och kopiera värdet från Hash för just denna fil; blanda inte ihop hashen med en appidentifierare eller ProductCode-GUID.
Ta reda på ProductCode för en MSI-fil: Öppna det godkända MSI-paketet på en Windows-testenhet med Microsoft Orca, som ingår i Windows SDK-komponenterna för Windows Installer-utvecklare. Leta upp raden ProductCode i tabellen Property och kopiera värdet från Value; utelämna de omslutande klamrarna för Sophos Mobile. Ändra eller spara inte paketet. Get-FileHash ger däremot filhashen, inte ProductCode-GUID.
Skapa en appgrupp eller fyll den från CSV
Appgrupper är policylistor, inte installationsåtgärder. Välj rätt plattform under App groups och klicka på Create app group. Ange den nya gruppens namn i fältet Name på sidan Edit app group. Välj först därefter mellan Add app och Import apps:
- Lägg till enskilda appar: Välj appar som för närvarande är installerade på de hanterade enheterna via Add app > App list. Listan är en enhetsinventering, inte en appkatalog eller ett butiksutbud. Alternativt kan du ange egna appuppgifter via Custom och lägga till dem med Add. På ChromeOS kan appgrupper även innehålla tillägg. Spara gruppen med Save efter tilläggen.
- Importera CSV: Använd Example CSV från den egna konsolen som mall via Import apps. Välj den förberedda filen med Upload a file. De inlästa raderna visas före Finish; jämför dessa poster med den avsedda CSV-listan. Om rader är felaktiga eller motsägelsefulla avvisas hela filen. Rätta felen som visas och ladda upp på nytt, välj sedan Finish och Save på appgruppen. Kontrollera de importerade identifierarna före en bred policytilldelning.
CSV-importen omfattar högst 10'000 appar; .csv, UTF-8, en rubrikrad som inte importeras och semikolon som avgränsare krävs. Även tomma valfria kolumner måste ha rätt antal semikolon.
Under Custom är App name ett unikt namn som identifierar posten för Android, iOS, macOS, Windows samt ChromeOS-appar och -tillägg. För butiksappar kan Link användas: Obtain link öppnar Google Play för Android, App Store för iOS och macOS eller Microsoft Store för Windows. Öppna önskad apps sida, kopiera dess URL och klistra in den i Link. Get data fyller automatiskt i App name och Identifier. För iOS och macOS är Identifier appens bundle-ID; identifierarna för Windows och ChromeOS beskrivs ovan. App Store-länken för en macOS-gruppost är ingen ny installationsväg för appkatalogen.
I den fullständiga utgåvan av Sophos Mobile ska du under Custom i fältet Identifier sätta app: före paketnamnet för en manuellt registrerad hanterad Google Play-app på Android Enterprise-enheter; detta är en identifierare för appgruppen, inte ett godkännande eller en installation via Play. Dokumentationen för Sophos Mobile Threat Defense innehåller inte denna anvisning om prefixet: kontrollera utgåva och inmatningsfält innan du använder den.
Starta installationen och kontrollera resultatet
Välj Windows Store-app innan åtgärden startas: Via Sophos Mobile går det bara att installera gratisappar eller appar med en kostnadsfri provperiod från Microsoft Store. Denna begränsning gäller inte MSI-filer. För en betald Store-app med provperiod börjar provperioden enligt Sophos automatiskt vid installationen; ta hänsyn till det i pilotplaneringen. Utan kostnadsfri provperiod misslyckas installationen av en betald Store-app, även om Sophos Mobile visar åtgärden som lyckad. Om datorn inte uppfyller Store-appens systemkrav misslyckas installationen också; Sophos anger felkod 82 för detta. Koden ensam bevisar inte att just detta är orsaken till varje Windows-fel.
För den allmänna installationsvägen utom Android Enterprise, öppna plattformen under Apps, klicka på den blå triangeln bredvid önskad app och välj Install i menyn. Välj därefter enskilda enheter eller Select device groups. Now startar åtgärden direkt, Date schemalägger den till senare; slutför med Finish. Alternativt kan en app installeras via Show device > Installed apps > Install app, via Devices > Actions > Install app eller som en uppgift i ett uppgiftspaket. Kontrollera schemalagd tid och målgrupp en gång till innan du bekräftar.
Kontrollera installationsåtgärden i Task view. På macOS betyder statusen Successful bara att enheten har börjat ladda ned appen, inte att installationen är slutförd. Synkronisera därför Mac-datorn efter åtgärden och kontrollera först därefter appen som faktiskt visas under Show device > Installed apps; på övriga plattformar kontrollerar du appinventeringen efter kontrollen av åtgärden. Vid uppdateringar ska du jämföra den installerade versionen på pilotenheten med den godkända målversionen; om versionen saknas i inventeringen eller är oklar ska du verifiera den direkt på enheten eller i appen. Starta sedan appen, testa inloggning, anslutning och nödvändiga data, och släpp inte fram nästa målgrupp förrän det avsedda tillståndet har bekräftats. På iPhone och iPad ska du dessutom kontrollera kolumnen Managed. Att en åtgärd visas som lyckad är inte i sig bevis för att appen fungerar eller har rätt version.
I Windows-inventeringen skiljer Sophos Mobile mellan Microsoft Store (Store-UWP), Nonstore (UWP utanför butiken), System (Windows egna UWP-appar) och Win32 (MSI). Klassen Microsoft Store omfattar även UWP-appar som tidigare installerades från den numera nedlagda Microsoft Store for Business and Education. Detta beskriver det historiska ursprunget för redan installerade appar, inte en väg för att skaffa nya appar; skilj detta från den offentliga Microsoft Store. Förväxla inte denna klassificering i enhetsinventeringen med katalogposten eller med bevis på en lyckad installation.
Installation utan användarinteraktion beror på hanteringsformen: Android Enterprise-appar, hanterade appar på övervakade iPhones/iPads (däribland enhetstilldelade Apple Business-appar), Mac-appar samt Windows-MSI med /quiet kan installeras utan att användaren behöver agera. För icke hanterade iPhone-/iPad-appar krävs användarens bekräftelse även på övervakade enheter. Detta öppnar inte någon väg för avinstallation av icke hanterade appar via Sophos. Planera för en fråga eller bekräftelse vid andra kombinationer i stället för att utlova en tyst installation.
Kontrollera hanterad konfiguration och appbeteende
För iPhone-/iPad-appar kan en Managed configuration som stöds av utvecklaren anges för en hanterat installerad app under Apps > iOS & iPadOS > App > Settings and VPN. Öppna inställningarna via Show bredvid Settings and VPN. Lägg till en parameter med Add parameter under Managed configuration och ange de inställningar som behövs. Apputvecklarens dokumentation anger vilka parametrar och värden appen stöder; använd inte nycklar från en annan app. Välj sedan Apply på Edit settings and VPN och Save på appen.
Tilldela Per-app-VPN: Förutsättningen är minst en redan skapad enhetspolicy med en Per app VPN-konfiguration. Sophos skiljer mellan konfigurationsreferenserna för iOS device policy och iOS user policy; detta innebär inte att båda policytyperna måste konfigureras. Välj Show bredvid Settings and VPN i appinställningarna och välj rätt befintlig anslutning i VPN connection used by the app. Listan innehåller Per-app-VPN-konfigurationerna från alla enhetspolicyer, inte bara från en tidigare granskad policy; detta innebär inte en tilldelning till alla enheter. Enligt Sophos använder appen den tilldelade anslutningen för all sin nätverkskommunikation. Välj Apply på Edit settings and VPN och sedan Save på appen. Testa anslutning och återställningsväg på en pilotenhet innan du ändrar något; den dokumenterade kopplingen i sig bevisar varken faktisk trafikstyrning eller att trafiken blockeras säkert om VPN-anslutningen slutar fungera.
Ett webbinnehållsfilter för enskilda hanterade appar på icke övervakade iPhones/iPads kräver iOS 16 respektive iPadOS 16.1 eller senare. För det generiska filtret måste den policyansvariga i förväg ha förberett en lämplig enhetspolicy med en Web content filter-konfiguration för denna hanteringsform och godkänt hela dess tilldelningsomfattning. Använd Web content filter-konfigurationen i en iOS-enhetspolicy för detta förfarande, inte MTD-konfigurationen för Web Filtering. Kontrollera att Use web content filter for managed apps on non-supervised devices är aktiverat i den. Bekräfta med Apply på konfigurationssidan Web content filter och spara sedan policyn med Save på Edit policy; det senare Apply i appinställningarna ersätter inte dessa två steg. Skapande, distribution och ändringar av gemensamma policyer hör till arbetsflödet för policytilldelning; ett pilottest av appen begränsar inte effekten av en policyändring på enheter som redan omfattas av tilldelningen. Klicka sedan på pilen bredvid appnamnet under Apps > iOS & iPadOS och välj Edit i menyn. Klicka på Show bredvid Settings and VPN och välj den policyn i fältet Web content filter used by the app, välj Apply på Edit settings and VPN och Save på Edit iOS app. Installera appen som hanterad när policytilldelningen har bekräftats. Kontrollera filtrets effekt och nätverksåtkomst på pilotenheten. Ett filter för övervakade enheter är en annan policyuppgift.
Kontrollera Sophos Intercept X separat som alternativ för filtrering per app: Sophos anvisning om filtertilldelning för enskilda hanterade appar på icke övervakade enheter nämner Sophos Intercept X som ett alternativ till den generiska enhetspolicyn Web content filter. Varken detta eller valet för appen i sig bekräftar filtrets effekt eller innebär ett generellt godkännande för enhetsomfattande Web Filtering. iOS-konfigurationen för Mobile Threat Defense för enhetsomfattande filtrering på övervakade enheter är fortfarande en annan uppgift. Innan alternativet för filtrering per app används ska du tillsammans med de ansvariga för säkerhet vid iOS-webbfiltrering och iOS-MTD-policyn separat kontrollera och få godkännande för lämplighet, licens, den installerade och hanterade Intercept X-appen, profilstatus och vilka appar som faktiskt omfattas. Rulla inte ut utan bekräftad filtereffekt och nätverksåtkomst på den behöriga pilotenheten.
Outlook-kontoprofiler är inte en allmän appinstallation. Android och iOS/iPadOS använder olika hanterade konfigurationer och platshållare för e-post; Exchange Online och en egen Exchange Server kräver separata kontroller av slutpunkt och autentisering. Kontrollera kontokoppling, godkänd identitet och aktuell autentiseringsmetod i respektive klientmiljö före distributionen. De fullständiga fälten, platshållarna och exempelvärdena samt de leveransfrågor som fortfarande behöver klarläggas hör till det separata arbetsflödet för Outlook-konfiguration; dra framför allt inte någon generell rekommendation om BasicAuth från ett serverexempel.
Hanteringsstatus i iOS: En iPhone-/iPad-app som installerats via Sophos Mobile Admin är hanterad. Vid installation från Enterprise App Store beror statusen på Sophos Mobile managed installation. Om alternativet är avstängt för en applänk leder Enterprise App Store användaren vidare till Apple App Store för installation; appen installeras då som icke hanterad. För uppladdade IPA-paket finns inte den inställningen. Appar som inte är hanterade kan inte avinstalleras via Sophos Mobile. En icke hanterad app som användaren installerat från Apple App Store kan i andra lämpliga hanteringsformer göras hanterad genom att installeras på nytt via Sophos Mobile. Vid Apple User Enrollment är denna omvandling inte möjlig. Red ut konsekvenserna för data och eventuellt nödvändigt samtycke med användaren före ominstallationen; kontrollera sedan statusen under Show device > Installed apps > Managed. Hanterade appar tas bort när enheten avregistreras från Sophos Mobile, medan icke hanterade appar blir kvar; säkerhetskopiera därför verksamhetsdata i apparna före avregistrering.
Dra tillbaka appar och avgränsa fel
- Kontrollera först mål och konsekvenser: ska bara visningen i Enterprise App Store upphöra, en policylista ändras, en tilldelning återkallas eller appen avinstalleras från enheten? Stoppa tillägg av nya målgrupper vid en felaktig utrullning och dokumentera det tidigare avsedda tillståndet.
- Kontrollera appens ursprung på Windows före avinstallation: Sophos Mobile kan på Windows bara avinstallera appar som det själv har installerat. En post i inventeringen eller i uppgiftsvalet räcker inte som bevis; om appen har installerats av användaren misslyckas avinstallationsåtgärden.
/quietstyr bara körning utan användarinteraktion och upphäver inte denna begränsning kopplad till appens ursprung. För den allmänna vägen utom Android Enterprise och macOS öppnar du plattformen under Apps och väljer Uninstall. För Android med Device Administrator-hantering väljer du först Android (Legacy) på Apps - Android Enterprise. Välj enskilda enheter eller en eller flera grupper via Select device groups, och välj sedan den specifika appen på Select app. På Schedule task begär du omedelbar avinstallation med Now eller anger dag och tid med Date. Kontrollera målenheter och tidpunkt en gång till och bekräfta med Finish. För en enskild enhet kan papperskorgsikonen bredvid appen under Show device > Installed apps användas. Kontrollera att appen faktiskt tagits bort från enheten; på övervakade iPhones/iPads kan hanterade appar tas bort utan användarinteraktion, liksom Windows-appar som installerats av Sophos Mobile och konfigurerats med/quiet. - Undantag för macOS: Sophos Mobile kan inte avinstallera vanliga Mac-appar. Endast för Apple Business-appar (bock i VPP-kolumnen) finns Unassign i menyn vid pilen bredvid appen under Apps > macOS. Välj enskilda Mac-datorer eller en eller flera grupper via Select device groups. På Schedule task begär du omedelbar återkallelse av tilldelningen med Now eller anger dag och tid med Date; kontrollera uppgifterna och bekräfta med Finish. När tilldelningen återkallas dras licensen tillbaka; appen förblir installerad till en början, får inga uppdateringar utan en ny tilldelning och tas enligt Sophos bort av Apple efter en frist på 30 dagar. Även med Now kan borttagningen ta flera dagar: kontrollera tilldelningen och enhetens faktiska status var för sig i stället för att betrakta uppgiften eller en borttagen katalogpost som bevis på avinstallation. Återföring av licens och tilldelning till användare eller enheter hör till arbetsflödet för Apple Business-appar. Om appen måste tas bort eller isoleras omedelbart ska du komma överens om en separat behörig åtgärd med enhets- och säkerhetsansvariga; återkallad licens är ingen omedelbar skyddsåtgärd.
- Undantag för Android Enterprise: Samordna tillbakadragandet med den som ansvarar för hanterade Google Play och använd den särskilda Play-vägen; kontrollera särskilt den gällande policyinställningen Allow app uninstall och kvarvarande distributioner. För riktad borttagning väljer du Uninstall på Apps - Android Enterprise under Apps > Android. Välj enskilda enheter eller en eller flera grupper via Select device groups, och välj appen på Select app. Ange Now eller Date med dag och tid på Schedule task; kontrollera uppgifterna och välj Finish. Detta gäller även appar som användarna själva installerat från hanterade Play Store. Sophos Mobile skickar åtgärden till ett Google-API; det kan dröja flera minuter innan avinstallationen börjar. Alternativt kan du använda papperskorgsikonen bredvid appen under Show device > Installed apps för en enskild enhet. Även där gäller gränserna för policy och hanteringsform. Att ta bort en katalogpost i Play avinstallerar inte redan installerade appar; efter att en användare avinstallerat en app som installerats av Sophos Mobile kan den installeras igen omedelbart utan lämpligt policygodkännande. Kontrollera enhetsstatus och policyeffekt på pilotenheten i stället för att se katalogborttagning eller Play-åtgärden som bevis för att appen har tagits bort.
- Om appen ligger kvar eller saknas, jämför först plattform och hanteringsform, appidentifierare, målgrupp, tidpunkt samt Task view och Installed apps. På Windows skiljer du mellan problem med MSI-GUID och hash, lämplighet för Store och systemkrav; på iOS kontrollerar du Managed-status och om användaren behöver bekräfta något. Upprepa inte rutinmässigt samma installationsåtgärd och avregistrera inte enheter för att åtgärda ett appfel.
- Hantera övriga enheter först när borttagningen eller korrigeringen har bekräftats på pilotenheten. Återställ genom att distribuera den tidigare dokumenterade versionen och inställningarna på nytt och verifiera appens funktion och nödvändiga data tillsammans med användarna.
Inaktivera förinstallerade iPhone-/iPad-appar
Att inaktivera förinstallerade iPhone-/iPad-appar är inte en avinstallation: det kräver övervakade enheter och en begränsningspolicy med appgrupp. I synnerhet kan blockering av App Store hindra användaren från att godkänna villkor för Apple Business-appar; Phone och Settings kan inte inaktiveras på det här sättet. Behandla sådana begränsningar enbart som en separat, testad policyändring.
Kontrollera tilldelade enheter och policyns återställningsväg innan du redigerar. En befintlig policy med bred tilldelning blir inte en pilotpolicy genom stegen nedan. För iPadOS ska du först reda ut den osäkerhet kring uppdaterings- och återställningsvägen som beskrivs i arbetsflödet för policytilldelning på en behörig pilotenhet; betrakta inte iOS-stegen som en verifierad väg för iPadOS.
- Förbered en appgrupp med exakt de förinstallerade appar som ska inaktiveras. Använd Apples lista över bundle-ID:n för inbyggda iPhone-/iPad-appar för deras identifierare; en vanlig sökning i appbutiken ersätter inte denna lista.
- Under Policies > iOS & iPadOS öppnar du den enhetspolicy som redan är tilldelad till de avsedda enheterna. Öppna konfigurationen Restrictions; om den saknas lägger du till den via Add > Restrictions.
- Under Restrictions > Applications väljer du Forbidden apps för Filter type. I App group väljer du den förberedda gruppen med apparna som ska inaktiveras.
- Bekräfta konfigurationen med Apply och spara sedan policyn med Save. Sophos beskriver därefter Yes i dialogen för uppdatering av tilldelade enheter. Bekräftelsen kan påverka alla redan tilldelade enheter: utlös den bara inom den ändringsomfattning som godkänts i förväg, inte som ett isolerat apptest.
- När policyn har behandlats kontrollerar du på enheten att de avsedda apparna inte längre är tillgängliga och att övriga funktioner som behövs fortfarande fungerar. Vid oväntade bieffekter ska du inte göra fler tilldelningar; återställ den dokumenterade och i förväg godkända begränsningen via policyns bekräftade återställningsväg och kontrollera effekten på enheterna igen.