Apple Business-appar i Sophos Mobile: hantera innehållstoken och licenser
Kontrollera före användning i den egna klientorganisationen: Klientorganisationens behörigheter, enheter och hanteringslägen som stöds, de dokumenterade menysökvägarna, tokenförnyelse samt effekterna på enheter i produktion har inte kontrollerats i en testmiljö. Anvisningen bygger på tillverkarnas dokumentation, inte på tester i en klientorganisation eller på enheter. Före genomförandet krävs en aktiv MDM-kompatibel licens, rätt administratörsroll och ett hanterat enhetsläge som stöds. Före en utrullning eller tokenändring behövs ett pilottest, en genomgång av befintliga tilldelningar och en klarlagd återgångsväg; planera ett byte av MDM-tjänst enbart som ett kontrollerat tokenbyte efter kontroll av konsekvenserna och godkännande av avbrott och tidpunkt.
Omfattning och skillnaden mellan token
Det här gäller licenser för Apple Business-appar till iOS, iPadOS och macOS samt den innehållstoken som används för apphantering i Sophos Mobile. Via Apple Business kan organisationer köpa applicenser i större antal för intern distribution; Sophos Mobile integrerar tilldelningen av dem till användare eller enheter. De allmänna appsidorna skiljer mellan installation som utförs av administratörer och installation som användare startar via Sophos Mobile Control. Hantering av andra appar, app-paket, appkonfigurationer och allmänna installationsuppdrag är separata arbetsflöden. Kontrollera före genomförandet att det finns en aktiv MDM-kompatibel licens, rätt administratörsroll och ett hanterat enhetsläge som stöds: Sophos Mobile Device Management eller Sophos Mobile omfattar MDM; enbart Sophos Mobile Threat Defense omfattar enligt licensöversikten hantering av Threat Defense-apparna, inte MDM-funktionerna. Licensöversikten i sig innebär ingen utfästelse om att Apple VPP-gränssnittet är tillgängligt i varje klientorganisation.
Skilj mellan installation och licenstilldelning: Enligt Sophos installeras Apple Business-appar via Sophos Mobile på samma sätt som andra appar; de allmänna installationsvägarna gäller, där administratören startar installationen eller användaren gör det via Sophos Mobile Control. Dessutom kan användare på iPhones och iPads installera Apple Business-appar från App Store. Sophos dokumenterar inte denna extra App Store-väg för Mac-datorer; det utesluter inte installation av Mac-appar via Sophos Mobile. En licenstilldelning är i sig varken ett installationsuppdrag eller ett bevis för att appen är installerad.
Blanda inte ihop dessa: Sophos dokumenterar Setup > Apple setup > Apple VPP för den innehållstoken (.vpptoken) som används för hantering av applicenser; kontrollera den faktiska menynavigeringen i klientorganisationen innan ändringar görs. Under Apple DEP konfigureras däremot en tjänstetoken för enhetshantering/ADE; den ersätter inte innehållstoken. En återställning av DEP-integrationen raderar enligt Sophos tjänstetoken samt Apple Business-enheter och -profiler – det är inte en metod för att synkronisera applicenser. APNs-certifikat hanteras i ytterligare ett separat förfarande. ADE-sökvägen och en eventuell återställning hör hemma i den separata planeringen av enhetsregistrering, inte i den här appanvisningen.
Apple-appkatalog och installationsuppdrag
För vanliga iOS-/iPadOS-appar kan en App Store-länk eller ett app-paket läggas till. För macOS nämner Sophos allmänna appöversikt också Store-länkar, och sidan med macOS-inställningar beskriver ett Link-fält. Den konkreta urvalslistan under Add app innehåller dock ingen vanlig macOS-Store-länk, utan macOS package; Apple Business-appar hämtas separat via Import VPP apps. Det finns alltså inget belägg här för att en vanlig macOS-Store-länk kan väljas som alternativ, och därför ges inga anvisningar för det. Detta innebär varken att den vägen är tekniskt omöjlig eller att det handlar om en installation som användaren gör i App Store. Det allmänna katalog- och installationsflödet beskrivs i appdistribution.
För installation på en enhet kan du skapa och överföra ett uppgiftspaket med Install app. För iPhones och iPads kan sådana installationspaket också skapas direkt på sidan Apps; denna genväg är här inte belagd för Mac-datorer. Skapande och överföring beskrivs i livscykeln för uppgiftspaket. Katalogpost, licenstilldelning och faktisk installation förblir separata kontrollpunkter.
Egna iPhone-/iPad-appar: Egenutvecklade iOS-/iPadOS-appar kan distribueras från uppladdade .ipa-filer. Du måste då skapa appens provisioneringsprofil och göra den tillgänglig på målenheterna: installera den separat i förväg eller inkludera den i .ipa-filen. Denna app-profil är varken en MDM-registreringsprofil eller en innehållstoken. Sophos Mobile kan distribuera den till iPhones och iPads; import, tilldelning och begränsningen vid User Enrollment förklaras i arbetsflödet för appars provisioneringsprofiler.
Förberedelser och innehållstoken
- Dokumentera ansvarig för Apple Business-platsen respektive organisationsenheten, Sophos Fusion-klientorganisationen, eventuell MDM-tjänst som redan används, applicenserna, utgångsdatumet och det Managed Apple Account som den aktiva innehållstoken laddades ned med. Kontrollera särskilt befintliga användar- och enhetstilldelningar före ett tokenbyte; effekten av att återkalla token i den andra MDM-tjänsten och förnya den här ska undersökas i pilottestet. Återkalla inte för säkerhets skull en token som fortfarande används i produktion. Vid byte mellan MDM-tjänster rekommenderar Sophos att en token som används i den andra tjänsten återkallas och tas bort där före uppladdning i Sophos, så att den inte är tilldelad två tjänster samtidigt. Planera detta steg enbart som ett kontrollerat byte efter inventering av app-, användar- och enhetstilldelningar, kontroll av konsekvenserna för den löpande driften samt godkännande av avbrott och tidpunkt; återkalla respektive ta bort token först när övergången är klarlagd och kontrollera därefter tilldelningar och apparnas status i pilottestet. Utgå varken från att token kan användas parallellt i båda tjänsterna eller från automatisk frigörelse av licenser eller en testad väg tillbaka. Skilj mellan scenarierna: Ett byte av MDM-tjänst där Apple-organisationsenheten är oförändrad är inte automatiskt en licensöverföring. Om även Apple-organisationsenheten ska bytas, kontrollera tillgängliga och redan tilldelade licenser separat för varje organisationsenhet: Apple beskriver överföring av otilldelade licenser mellan organisationsenheter som ett eget förfarande; uppladdning av token överför inte dessa licenser. En sådan överföring ska bara övervägas vid motsvarande byte av organisationsenhet, inte generellt vid varje MDM-byte. Apples migrering av äldre användarbaserade token och byte till Apples integrerade enhetshanteringstjänst är i sin tur andra scenarier och omfattas inte av denna anvisning.
- Ladda i Apple Business ned innehållstoken för organisationsenheten med de aktuella apparna, med rollen Administrator eller Content Manager. Sophos varnar för att en innehållstoken bara får användas i en enhetshanteringstjänst; om flera berörda organisationsenheter finns kräver Sophos separata Sophos Fusion-konton.
- Kontrollera enligt Sophos dokumentation under Setup > Apple setup > Apple VPP i Sophos Mobile Apple-kontots adress, rätt App Store-land, modellen för automatisk tilldelning och vid behov appuppdateringar; om klientorganisationens vy avviker ska menysökvägen inte forceras. Det inställda App Store-landet styr appsökresultaten i Sophos Mobile; vissa appar är inte tillgängliga i alla länder. Om en app saknas vid sökning eller import, kontrollera först tillgängligheten i det inställda landet innan ett licens- eller tokenfel antas. Ladda sedan upp den nedladdade
.vpptoken-filen. Jämför den organisation och det utgångsdatum som visas med den planerade källan och spara först därefter. Kopiera inte tokenfilen till supportärenden eller offentliga lagringsplatser. - Innehållstoken är giltig i ett år. Apple varnar för att även en lösenordsändring för det Managed Apple Account som den befintliga token laddades ned med gör den ogiltig i förtid; då upphör kommunikationen om app- och boklicenser mellan Apple Business och den externa MDM-tjänsten. För att undvika avbrott rekommenderar Apple ett manuellt skapat Managed Apple Account med en egen roll som enbart har behörigheten ”Assign licenses for Apps and Books” för nedladdning och hantering av innehållstoken; Sophos anger Administrator eller Content Manager för sin konfiguration. Kontrollera innan den begränsade rollen används att den fungerar i den aktuella Apple-/Sophos-miljön; utgå inte från att befintliga token förblir giltiga oförändrade bara för att kontot byts. Identifiera kontot som den aktiva token laddades ned med och behandla lösenordsrotation för det kontot som en planerad tokenändring, eftersom token blir ogiltig: klargör i förväg konsekvenserna, avbrottet och en återställningsväg för den aktuella klientorganisationen genom ett pilottest; förutsätt inte en tyst eller automatiskt lyckad förnyelse. Bevaka utgångsdatumet och planera förnyelsen före det datumet för samma avsedda Apple Business-plats/organisationskontext. Det lästa Sophos-avsnittet beskriver nedladdning och uppladdning, men ingen verifierad stegordning för förnyelse eller återställning efter en lösenordsändring; framställ inte detta som ett testat byte eller en garanterad återställning. Öppna före ny nedladdning respektive uppladdning Apples aktuella anvisning om hantering och nedladdning av innehållstoken för den berörda organisationskontexten, kontrollera den aktiva klientorganisationen, dokumentera tilldelningar och licensläge och jämför dem på nytt på pilotenheter efter bytet. Apples anvisning är inget belägg för en återställningsväg som testats i Sophos.
Automatisk tilldelning: Inställningen Automatically assign iOS VPP apps on installation anger om och hur licensen tilldelas automatiskt när användaren startar installationen. Den startar inte appinstallationen själv och ersätter inte ett separat installationsuppdrag. ”Prioritize device assignment” prioriterar enheter och faller tillbaka på användaren om enhetstilldelning inte stöds (Apple User Enrollment stöder endast användartilldelning). ”Prioritize user assignment” prioriterar användare och faller tillbaka på enheten om ingen användare är knuten till den. ”Disabled” kräver manuell tilldelning. Båda prioriteringslägena aktiverar automatisk enhetstilldelning; även med ”Prioritize user assignment” är enhetstilldelning avsedd som reservlösning om ingen användare är knuten till enheten. Mac-appar kan inte tilldelas användare. När alternativet Automatically update iOS VPP apps är aktiverat uppdaterar Sophos enligt dokumentationen automatiskt appar som tilldelats enheter med Apple Device Enrollment och appar som tilldelats användare på enheter med Apple User Enrollment; för appar som tilldelats användare under Apple Device Enrollment måste användarna kontrollera uppdateringar i App Store. Dra inte slutsatsen att en uppdatering har lyckats enbart för att alternativet är aktiverat.
Tilldela användare och appar
För den av Sophos dokumenterade inbjudningsvägen för användarlicenser, bjud bara in godkända personer under People när innehållstoken har konfigurerats; i detta dokumenterade arbetsflöde kräver Sophos en inbjudan innan en app tilldelas en användare, men inte vid enhetstilldelning. Invite users to Apple VPP på People-sidan bjuder in alla användare; för en enskild person som redan finns i listan, välj personen och använd sedan Invite user to Apple VPP på Show user. Om personen saknas i People-listan, välj Search and invite a user to Apple VPP, sök på namn, e-postadress eller en del av något av dem under Search users, välj personen under Select user och klicka på Apply. Sophos skickar ett inbjudningsmeddelande via e-post med en aktiveringslänk. Under Show user > Apple VPP betyder ”Registered” ännu inte aktiverad; ”Associated” betyder aktiverad. För hanterad distribution till ett personligt Apple-konto måste användaren acceptera inbjudan; begränsa inbjudningar och avregistreringar till godkända användare. Vid account-driven Apple User Enrollment används i stället ett Managed Apple Account för inloggning; inloggning med ett personligt konto kan inte acceptera inbjudan till hanterad distribution i det läget. Sophos-dokumentationen här fastställer inte hur inbjudan och tilldelningen kopplas till denna account-driven identitet: kontrollera konto, licenstilldelning och installation i ett godkänt pilottest; föreskriv inte inbjudan till personligt konto eller identitetsbyte som generellt BYOD-krav. För enbart enhetstilldelningar behövs ingen inbjudan.
På Show user kan du i avsnittet Apple VPP även avregistrera användaren från Apple Business. Det är varken att avmarkera en apptilldelning eller att avregistrera enheten med Unenroll. Vilka följder användarens avregistrering får för konton, appar, data eller licenser och om den går att ångra är inte belagt här; se den därför inte som en metod för rensning eller återställning.
För manuell tilldelning, hämta appposterna med Import VPP apps under Apps > iOS & iPadOS respektive Apps > macOS; VPP-kolumnen identifierar dessa appar. Under VPP licenses > Show i appinformationen väljer du antingen användare med Apple Business-status Registered eller Associated, eller hanterade enheter. Registered räcker för att användaren ska kunna väljas vid manuell tilldelning; statusen visar däremot varken att kontot har aktiverats eller att appen går att använda. I detta manuella arbetsflöde kan du också välja att tilldela appen till enheter via enhetsgrupper: klicka på Show bredvid Available to device groups och välj de avsedda grupperna. Spara därefter. Sophos rekommenderar enhetstilldelning för enklare distribution. För iOS/iPadOS är användar- eller enhetstilldelning möjlig; med Apple User Enrollment endast användartilldelning och på macOS endast enhetstilldelning. Enligt Sophos installeras iOS-appar som hanterade som standard. Sophos dokumenterar alternativet Sophos Mobile managed installation för iOS; om det avmarkeras ska appen installeras utan hantering. Före en BYOD-utrullning ska det på en godkänd pilotenhet kontrolleras om appen redan är privat installerad, hur en ny installation och ett eventuellt samtycke till hantering går till och vilken effekt alternativet faktiskt har med det aktuella operativsystemet och registreringsläget. Vid account-driven Apple User Enrollment går det inte att ta över hanteringen av en app som redan är privat installerad; utlova ingen tyst konvertering eller övertagning. Jämför före sparandet licensantal, målgrupp och begränsningar som följer av ägande och hanteringsläge med pilotbeståndet. Visningen på enheten kan släpa efter synkroniseringen hos Apple; att uppgifterna är sparade är i sig inget bevis för att appen har installerats.
Kontrollera tilldelningens omfattning innan licens väljs: enligt Sophos kan en användartilldelad app installeras på alla användarens Apple Business-hanterade iPhone- och iPad-enheter; enhetstilldelning på iPhone eller iPad kräver inte att ett Apple Account kopplas till enheten. En app som tilldelas en Mac är tillgänglig för alla användare som loggar in på den datorn, inte bara för personen i distributionsbegäran. Kontrollera avsedda enheter och åtkomst på delade Mac-datorer i piloten innan tilldelning; detta avser licens och tillgänglighet, inte bevis för installation eller åtkomst till andra användares appdata.
Kontroll, avvikelser och återtagning
Förhandskontroll av risk för dataförlust på iPhone/iPad: Fastställ före avmarkering, borttagning av appen eller avregistrering av en BYOD-enhet om appen hanteras på den aktuella enheten, hur den installeras och hanteras samt vilket registreringsläge som används. När en hanterad iPhone-/iPad-app tas bort raderas enligt Apple även data i appens container; vid avregistrering från account-driven User Enrollment tas tillhörande hanterade appar alltid bort. Klargör i förväg vem som äger de appdata som behövs, vilka möjligheter till export eller säkerhetskopiering som är tillåtna samt säkerställ en verifierad återställningsväg i ett godkänt pilottest innan appen tas bort eller enheten avregistreras. Den separata anvisningen för BYOD/User Enrollment behandlar avregistrering och dess följder; denna licensanvisning ersätter den inte. Att enbart dra tillbaka en licens är inte detsamma som att appen omedelbart tas bort, och en ny tilldelning återställer inte raderade lokala data.
- Kontrollera först licensbeståndet i Apple Business, VPP-tilldelningen och den faktiska installationen respektive möjligheten att uppdatera på pilotenheten var för sig. På Show user kan du i avsnittet Apple VPP se vilka appar den aktuella användaren har installerat; denna användarvy ersätter inte kontrollen på pilotenheten. Av prestandaskäl lagrar Sophos en lokal kopia av licensinformationen. Utlös en ny synkronisering under Setup > Apple setup > Apple VPP > Clear VPP cache endast om visningen inte stämmer överens med Apple Business, och jämför sedan på nytt. Cache-knappen varken förnyar en token eller frigör licenser.
- Återtagning av iPhone-/iPad-appar: Slutför först förhandskontrollen av risk för dataförlust ovan; avmarkera sedan användare eller enheter i appinformationen. För iOS/iPadOS kan det också göras på användarens informationssida. Avmarkering innebär inte med säkerhet att appen omedelbart tas bort eller blir obrukbar: Sophos beskriver för sitt dokumenterade förfarande för tilldelning och återtagning att Apple Business-appar eventuellt kan fortsätta användas i 30 dagar efter att tilldelningen har upphävts. Detta är ingen allmän respit eller garanti för att appen och dess data bevaras vid andra installations- eller hanteringsförfaranden eller vid avregistrering av en BYOD-enhet. Apple skiljer mellan olika följder av ett licensåtertagande beroende på apphanteringsförfarande; utan ett produkttest går det inte att dra slutsatsen att Sophos använder ett visst Apple-hanteringsförfarande. Planera åtkomsten separat och kontrollera appens, datans och licensens faktiska status på den berörda enheten innan avvecklingen avslutas. Sophos beskriver att enhetsbundna licenser frigörs automatiskt när appen avinstalleras eller enheten avregistreras, men att användarbundna licenser inte gör det. Kontrollera därför användartilldelningar separat efter avvecklingen. En ny tilldelning garanterar inte att redan raderade appdata återställs.
- Återtagning av Mac-app: Klargör först vilka Mac-datorer och användare som berörs, vilka appdata som behövs och hur en ny installation ska göras. Under Apps > macOS, klicka på pilen bredvid appen för VPP-appen (bock i VPP-kolumnen) och välj Unassign i åtgärdsmenyn; välj enskilda enheter eller Select device groups, under Schedule task, välj Now för en omedelbar begäran eller Date för en senare begäran och ange både dag och tid; klicka sedan på Finish. Som en separat väg dokumenterar Sophos överföring av ett uppgiftspaket med Unassign VPP app till mål-Mac-datorn. Båda vägarna upphäver tilldelningen; ett slutfört uppdrag bevisar inte att appen har tagits bort. Sophos meddelar Apple att licensen återkallas; Apple sköter avinstallationen. Vid detta Mac-återtagningsförfarande som Sophos dokumenterar kan appen till en början finnas kvar på Mac-datorn, men utan en ny tilldelning kan den inte uppdateras; Sophos anger en 30-dagarsfrist och påpekar samtidigt att borttagningen kan ta flera dagar även om ”Now” väljs. Fristen är ingen garanterad skydds- eller lagringstid för andra apphanteringsförfaranden. Kontrollera det faktiska installations- och hanteringsförfarandet samt appens, licensens och datans status på den berörda Mac-datorn innan återtagningen betraktas som avslutad; utgå varken från att uppgiften är slutförd eller att appen tas bort omedelbart. Vid en felaktig tilldelning, gör en ny tilldelning först efter förnyad kontroll av licens och användare och följ upp enhetens status; redan borttagna appdata kan inte garanterat återställas på det sättet.