Sophos Mobile på privata iPhone- och iPad-enheter: konfigurera Apple User Enrollment
Apple User Enrollment hanterar arbetsdata på en privat iPhone eller iPad som inte är övervakad. Det är inte samma sak som den mer omfattande hanteringen av en företagsägd eller övervakad enhet. En övervakad enhet kan inte registreras i detta läge. Först förbereder man användaridentiteterna, uppgiftspaketet och Mobile-konfigurationen i Self Service Portal. Vid den kontobaserade metoden tillkommer Service Discovery. Därefter startar användaren registreringen och samtycker till den på enheten.
Inget klartecken för aktivering eller utrullning: Stegen nedan är dokumenterade arbetsflöden, inte tester i en produktionsmiljö eller på BYOD-hårdvara och inte ett testat löfte om radering. Licens, operativsystem som stöds, administratörsbehörigheter, användarens samtycke och det konkreta behovet av hantering måste klarläggas före ett godkänt pilottest. De engelska meny- och fältnamnen måste stämmas av mot den egna miljön och enhetens gränssnitt. Om ett val saknas eller läget avviker ska man inte gå över till en allmän iPhone-registrering. Klartecken ges först när konfigurationen och dess effekt har kontrollerats i det avsedda sammanhanget.
Vad organisationen kan se – och inte se
Det hanterade Apple-kontot finns parallellt med det privata Apple-kontot. Apple skiljer hanterade appar och appdata, den hanterade nyckelringen samt data från det hanterade kontot i iCloud, Mail, Kalender och Anteckningar åt på en hanterad APFS-volym.
- MDM kan inte: Läsa personligt innehåll eller hämta UDID, IMEI och MAC-adress via User Enrollment. MAC-baserad NAC och återställning av en bortglömd enhetskod är inte möjliga i detta läge. Sophos Find/positionsbestämning är inte tillgängligt för enheter med User Enrollment.
- MDM kan fortfarande: Hämta uppgifter om hanterade objekt och vissa icke-identifierande enhets- och säkerhetsuppgifter, till exempel operativsystemets version. Apple anger låsning av enheten som ett möjligt kommando vid User Enrollment; det måste kontrolleras om åtgärden är tillgänglig i den aktuella Sophos-miljön.
Om en iOS-användarpolicy innehåller Sophos-konfigurationen för Password policies och policyn faktiskt tilldelas den berörda enheten med Apple User Enrollment och tillämpas där, kräver konfigurationen en sexsiffrig PIN-kod utan upprepade eller på varandra följande siffror. Om enheten inte uppfyller kravet vid denna tilldelning börjar enligt Sophos en frist på 60 minuter; därefter kan även privata appar sluta starta tills kravet är uppfyllt. Alla miljöer tilldelar inte en sådan policy till enheten; att bara skapa policyn tvingar inte fram någon PIN-kod, och det ger inte stöd för att påstå att godtyckligt komplexa krav på enhetskoden kan ställas. Dessa gränser för vad MDM kan se är ingen garanti vad gäller andra appar, data som delas frivilligt eller molntjänster.
Appar som Sophos Mobile i detta läge installerar som hanterade appar eller tilldelar det hanterade Apple-kontot för installation måste komma från Apple Business. Det gäller inte generellt varje privat installerad app som någon använder i arbetet. Om samma app redan är installerad privat kan den inte dessutom installeras som hanterad app. För Mail, Kalender och Anteckningar är åtskillnaden kontobaserad: Samma app kan visa både privat innehåll och arbetsinnehåll. User Enrollment är därför inte rätt utgångspunkt om kraven gäller fullständig kontroll över enheten eller åtkomst till hårdvaruidentifierare. Ett annat hanteringsläge kräver ett separat beslut om integritet och ägande.
Användaren kan själv avinstallera en hanterad app, men om appen installeras på nytt förblir den hanterad. För att en app som tidigare installerats som hanterad ska kunna installeras som en personlig app måste den avinstalleras via Sophos Mobile eller dess applicens tas bort från det hanterade Apple-kontot. Att återkalla licensen är inte ett bevis på att appen omedelbart tas bort eller att lokala appdata bevaras. Läs om förkontroll av risken för dataförlust och återkallande av licenser för iPhone-/iPad-appar innan du gör en sådan ändring.
Förbered identiteter och förutsättningar
Före konfigurationen måste organisationen vara registrerad i Apple Business. Hanteringen av Apple Business-appar i Sophos Mobile måste också redan vara konfigurerad. Flödet för innehållstoken, licenser och tilldelning beskrivs i Förbered Apple Business-appar. Denna konfiguration är en förutsättning för registreringen, inte bara ett senare steg för ytterligare appar. Den ännu oklara kopplingen mellan inbjudan, licensaktivering och den kontobaserade identiteten där måste fortfarande kontrolleras. En inbjudan till ett personligt Apple-konto ersätter inte det hanterade kontot och är ingen allmän BYOD-förutsättning.
Innan personer loggar in med sina Managed Apple Accounts på iPhone eller iPad måste Apple ha verifierat organisationen. Det räcker inte att organisationen är registrerad i Apple Business. Organisationsprocessen beskrivs i Apples guide Registrera och verifiera organisationen. Domänregistreringen och certifikatkontrollerna för Service Discovery ersätter inte denna verifiering av organisationen.
För nyregistrerade organisationer som ännu inte har verifierats: Från registreringen i Apple Business har organisationen 60 dagar på sig att slutföra organisationsverifieringen. Apple varnar: Om organisationen inte godkänns inom denna tidsfrist raderas organisationen, dess data och dess Managed Apple Accounts. Slutför därför verifieringen i god tid; att skicka in organisationen för granskning är inte detsamma som att den har godkänts. Tidsfristen gäller den nya organisationen, inte registrering av enskilda BYOD-enheter eller återkommande kontoförnyelse. Den innebär inte heller att redan verifierade organisationer riskerar att raderas.
Skapa användare och överlämna inloggningsuppgifter
- Lägg till personen i Sophos Fusion om personen inte redan finns där. För en befintlig eller synkroniserad person ska i stället kopplingen och e-postadressen stämmas av, utan att skapa ett andra användarobjekt. Rätt person och de avsedda användargrupperna måste vara fastställda inför det senare valet.
- Låt en behörig administratör lägga till personen i Apple Business och skapa ett eget Managed Apple Account för personen. Dessa konton ägs och hanteras av organisationen. Varje person behöver ett unikt konto. Ett delat arbetskonto ersätter inte den individuella identiteten.
- Apple Business kan valfritt vara federerat med Microsoft Entra ID. Då skapar Apple Business Managed Apple Accounts, och personerna loggar in med sina Microsoft Entra ID-uppgifter. Federation är inget krav när konton skapas manuellt. Konfigurationen av federation måste klarläggas i förväg inom organisationens identitetsprocess för Apple Business och ersätts inte här med improviserade inställningar.
- Före båda användarmetoderna ska inloggningsuppgifterna för Managed Apple Account lämnas till personen via den godkända säkra överlämningsvägen. Vid federation ska den avsedda Entra-inloggningen förklaras. Lösenord hör varken hemma i registreringsärendet eller i offentliga exempel. Personen anger dem själv.
- Tillhandahåll den separata åtkomsten till Sophos Fusion Self Service Portal och kontrollera inloggningen. Allmän åtkomst till portalen förklarar godkännande och inbjudan. Den konfigurerar däremot varken Mobile-registreringspaketet eller Apple-kontot. Även om båda kontona använder samma e-postadress är Apple-inloggningen och portalinloggningen separata steg.
Bekräfta att enheten är privatägd och inte övervakad före samtycket. Blanda inte ihop Sophos Mobile MDM med enbart användning av Mobile Threat Defense. Förklara också vilka enhets- och säkerhetsuppgifter som fortfarande kan hämtas, att det kan vara möjligt att låsa enheten och att en tilldelad PIN-policy även kan påverka privata appar. Kontrollera därför de avsedda policyerna och de tillgängliga åtgärderna i förväg.
Klargör också att en behörig administratör senare kan avsluta hanteringen via Unenroll; avregistreringsåtgärden för iOS/iPadOS kräver då ingen ny bekräftelse på enheten. Efter en genomförd avregistrering tas det hanterade Apple-kontot, hanterade appar och lokala arbetsdata bort. Det är inte en fjärradering av hela den privata enheten.
Välj rätt registreringsmetod
Den kontobaserade metoden använder inloggning med ett arbets- eller skolkonto i enhetens inställningar och kräver Service Discovery via det hanterade kontots domän. Den kan inte startas via Sophos Mobile Admin.
Den profilbaserade metoden använder en separat profilväg och är enligt Sophos endast tillgänglig för iOS/iPadOS 17 och äldre. Den kan startas av personen i Self Service Portal eller av administratören i Sophos Mobile. Samtycke på målenheten krävs i båda fallen. En tidsfrist i en allmän profilguide är inget belägg för en tidsfrist vid kontobaserad User Enrollment.
Den separata allmänna konfigurationsmetod som IT har godkänt för just enheten beskrivs i avsnittet ”Allmän konfiguration av iPhone/iPad med Mobile Control” i användaröverlämningen via Self Service Portal. Den metoden är inte Apple User Enrollment. Den ersätter varken den kontobaserade eller den profilbaserade metoden och tillför inga steg för appkonfiguration, förutsättningar eller tidsfrister till dem.
Konfigurera Service Discovery för kontobaserad registrering
Service Discovery talar om för enheten hur den når Sophos Mobile. Enheten använder domändelen i e-postadressen för Managed Apple Account. Före ett pilottest måste denna domän, som är registrerad i Apple Business, certifikattilliten och Discovery-resursen stämma överens. För enbart den profilbaserade metoden är denna Discovery-konfiguration ingen förutsättning.
Kontrollera domän och certifikattillit
Den domän som är registrerad i Apple Business för det hanterade Apple-kontot måste enligt Sophos stämma överens med Common Name (CN) eller ett Subject Alternative Name (SAN) i Discovery-webbserverns TLS-certifikat. Enheten som registreras måste lita på hela certifikatkedjan. För offentliga certifikatutfärdare finns den nödvändiga tillitskedjan normalt redan i iOS/iPadOS.
Vid ett självsignerat certifikat eller en intern PKI måste certifikaten i tillitskedjan distribueras till enheten och installeras manuellt via en godkänd väg; godta inte okända certifikat utan kontroll. Att resursen kan hämtas på en administratörsdator bevisar inte att målenheten litar på certifikatkedjan.
Hämta och publicera miljöns JSON
Stäm av rätt Sophos Mobile-miljö och den registrerade Apple Business-domänen före en ändring. Om en Discovery-resurs redan finns ska dess befintliga innehåll och webbserverkonfiguration säkerhetskopieras enligt den godkända ändringsprocessen. Skriv inte över kopplingen till en annan miljö utan kontroll.
- Öppna Setup > Apple setup > Apple User Enrollment i Sophos Mobile.
- Välj Set up account-driven Apple User Enrollment. Den dokumenterade sidan visar JSON-koden för konfigurationen. Om miljöns gränssnitt avviker ska behörigheten och det tillgängliga arbetsflödet först klarläggas.
- Kopiera den visade JSON-koden med Copy to clipboard och klistra in den oförändrad i en ny textfil. Uppgifterna måste komma från den egna avsedda miljön. Lägg inte till egna JSON-fält och använd inte exempelinnehåll från en annan miljö.
- Publicera filen på webbservern via HTTPS på
/.well-known/com.apple.remotemanagementunder den registrerade domänen. Den fullständiga dokumenterade URL-platshållaren ärhttps://your-domain.com/.well-known/com.apple.remotemanagement. Ersätt endastyour-domain.commed den domän som är registrerad i Apple Business för Managed Apple Accounts. Resurssökvägen förblir oförändrad. - Ange Content-Type för denna resurs som
application/jsoni webbserverkonfigurationen och tillåt HTTP GET för URL:en.
Kontrollera den faktiska GET-hämtningen från det avsedda nätverket innan användaren börjar. Svarets innehåll måste motsvara den hämtade JSON-koden från miljön, inte en HTML-felsida. Kontrollera svarets Content-Type och certifikattilliten på den avsedda iPhone- eller iPad-enheten separat. Detta är kontroller som ska utföras, inte tester som har genomförts här. En åtkomlig Discovery-fil bevisar varken personens samtycke, en slutförd registrering eller tillämpade policyer.
Registrera inga fler enheter om kopplingen till miljön, domänen eller certifikatkedjan är felaktig. Klarlägg först den godkända ändrings- eller återställningsvägen och upprepa kontrollerna. Att ta bort Discovery-resursen avregistrerar inte befintliga enheter och återställer inte raderade arbetsdata.
Skärmbilden i Sophos konfigurationsanvisning visar även Disable account-driven Apple User Enrollment. Vilken bekräftelse detta val kräver, vilka konkreta effekter det har, om det kan ångras och vad det innebär för redan registrerade enheter är inte dokumenterat här. Det går därför inte att dra slutsatsen att valet erbjuder en testad återställningsväg eller avregistrerar enheter. Valet är alltså inte likvärdigt med att ta bort Discovery-resursen, Unenroll eller Delete.
Förbered uppgiftspaket och Mobile Self Service Portal
Användarpolicy och registreringsuppgift
- Skapa en iOS & iPadOS user policy för den avsedda BYOD-användningen. Kontrollera före den senare tilldelningen att inställningarna passar det begränsade User Enrollment-läget och den förklarade PIN-effekten.
- Skapa ett uppgiftspaket med en Enroll-uppgift. Välj typen iOS User Enrollment i guiden Add enrollment task. En allmän iOS-enhetsregistrering ersätter inte detta.
- Ta vid behov med den förberedda användarpolicyn i paketet för att tilldela den vid registreringen. Tilldelningen är valfri. Policyn kan tilldelas senare, eller inte tilldelas alls. Att bara skapa policyn innebär inte att den tillämpas.
- Ta endast med ytterligare Install app- och Send message-uppgifter om de behövs. För appuppgiften gäller begränsningarna för Apple Business och privata appar ovan. En separat enhetsgrupp för Apple User Enrollment kan förberedas om så önskas.
Stäm av Enroll-typen, den avsedda policytilldelningen och alla ytterligare uppgifter i paketet före användning. Det färdiga paketet väljs sedan som Enrollment package i plattformsinställningarna. Varken skapandet eller valet av paketet innebär att en enhet redan har registrerats.
Koppla konfiguration, användargrupper och plattform
Öppna Setup > Self Service Portal i Sophos Mobile. Förbered vid behov de texter som visas före och efter registreringen under Enrollment texts. Skapa en konfiguration med Create på Self Service Portal configurations, eller redigera en befintlig konfiguration för det avsedda ändamålet.
Konfigurationen bestämmer vilka enheter de tillhörande personerna får registrera och vilka självbetjäningsåtgärder som är tillgängliga:
- Ange en begriplig benämning under Name. Personerna väljer konfigurationen i portalen utifrån detta namn.
- Lägg till de avsedda användargrupperna under User groups > Add. En konfiguration kan innehålla flera grupper. Samma grupp kan däremot inte tilldelas olika konfigurationer. Stäm av de faktiska gruppmedlemskapen före godkännande.
- Ange tillåtet antal enheter per person i portalen med Maximum number of devices. Välj värdet utifrån den tillåtna BYOD-omfattningen, inte ett okontrollerat standardvärde.
- Välj endast de avsedda hanteringsåtgärder som stöds för plattformen under Actions > Show. En allmän åtgärdslista innebär inte att varje åtgärd kan användas i User Enrollment-läget.
Lägg till plattformen iOS & iPadOS med Add. Ange både det synliga valet och det tekniska målet i dialogrutan Configure platform settings:
- Display name namnger registreringstypen i portalen. Description visas bredvid. Välj namnet så att personen känner igen den avsedda kontobaserade eller profilbaserade metoden.
- Ange Owner som personal för detta privata BYOD-scenario. Företagsägda och privata enheter kan konfigureras separat för varje plattform. Ägandeinställningen gör inte en övervakad enhet lämplig för User Enrollment.
- Välj den avsedda enhetsgruppen under Device group. En särskild grupp för User Enrollment är valfri. Tilldelningen får inte oavsiktligt leda till ett annat hanteringsflöde.
- Välj det tidigare förberedda uppgiftspaketet under Enrollment package.
- Aktivera Account-driven Apple User Enrollment för den kontobaserade metoden. Avmarkera kryssrutan för den profilbaserade metoden. Valet måste stämma med Discovery-beredskapen, operativsystemet och användarinstruktionerna.
- Välj vid behov texten före registreringen under Terms of use. Om fältet är tomt visas ingen text. Om en text har valts måste personen samtycka för att fortsätta. Post-enrollment text anger texten som visas efter registreringen. Även här innebär ett tomt fält att ingen text visas. Den dokumenterade bekräftelsen av dessa konfigurerade texter i det kontobaserade användarflödet sker fortfarande före Download profile.
Överför plattformsinställningarna till konfigurationen med Apply. Lägg vid behov till fler plattformsinställningar. Spara sedan konfigurationen med Save på Edit Self Service Portal configuration. Apply och Save är separata steg.
Om flera lämpliga Apple User Enrollment-alternativ behövs ska ytterligare konfigurationer eller plattformsinställningar skapas för respektive ändamål. Skilj då mellan två nivåer. Om en person tillhör grupper med flera självbetjäningskonfigurationer gäller konfigurationen med högst prioritet. Pilsymbolerna på Self Service Portal configurations ändrar denna ordning. Den alltid befintliga Default-konfigurationen har lägst prioritet och används endast om ingen annan konfiguration passar. Inom det erbjudna registreringsflödet väljer personen det avsedda Apple User Enrollment-alternativet. Ett skapat alternativ får därför inte antas vara synligt för alla personer.
Kontrollera före utrullningen med godkända pilotpersoner från de olika användargrupperna vilken konfiguration och vilka registreringstyper som faktiskt erbjuds. Stäm av namn, ägande, paket, lägeskryssruta, textvisning och tillåtna åtgärder mot planen. En sparad konfiguration ersätter inte detta gruppspecifika test.
Kontobaserad registrering på iPhone eller iPad
Personen startar denna metod på målenheten. Före starten måste inloggningsuppgifterna ha överlämnats, portalåtkomsten och den kontobaserade konfigurationen vara förberedda samt Discovery vara kontrollerat. Administratören kan inte starta denna metod i Add device wizard.
- Öppna Settings > General > VPN & Device Management på målenheten och välj Sign in to Work or School Account.
- Ange e-postadressen för Managed Apple Account. Använd inte adressen till ett privat Apple-konto eller en annan portalanvändare som ersättning.
- Enheten omdirigerar till en Sophos Mobile-sida. Logga in där med inloggningsuppgifterna för Sophos Fusion Self Service Portal. Detta är den separata portalinloggningen, inte inmatning av Apple-kontots lösenord.
- Välj den avsedda konfigurationen bland de kontobaserade registreringskonfigurationer som erbjuds. Om namn eller läge inte stämmer med instruktionerna ska du inte fortsätta med en annan registrering.
- Bekräfta användarvillkoren och texten efter registreringen om de är konfigurerade i miljön. Denna textbekräftelse registrerar inte i sig enheten.
- Välj Download profile. Portalen omdirigerar tillbaka till Settings-appen.
- Använd nu lösenordet för Managed Apple Account eller den inloggningsmetod som är avsedd för den förberedda federationen.
- Samtyck med Allow Remote Management och ange enhetskoden. Enligt det dokumenterade flödet hämtar och installerar Settings-appen därefter Sophos Mobiles registreringsprofil.
Utför sedan kontrollen nedan. En slutförd dialog eller en omdirigering bevisar inte i sig att registreringen är fullständig eller att policyer och appar har fått avsedd effekt.
Profilbaserad registrering under iOS/iPadOS 17 och äldre
Start av användaren
Även för denna separata metod måste inloggningsuppgifterna ha överlämnats i förväg. Mobile-plattformskonfigurationen måste erbjuda profilbaserad Apple User Enrollment, alltså utan att kryssrutan Account-driven Apple User Enrollment är aktiverad.
- Logga in i Sophos Fusion Self Service Portal, öppna Mobile och välj Enroll Device. Inloggningen kan göras på enheten som ska registreras eller på en annan enhet.
- Portalen leder till Sophos Mobiles webbformulär för registrering. Stäm av det avsedda profilbaserade alternativet och målenheten. Efter att formuläret har bekräftats hämtar enheten en konfigurationsprofil från Sophos Mobile. En portalinloggning på en annan enhet ersätter inte hämtningen och det efterföljande samtycket på den faktiska målenheten.
- Öppna Settings-appen på den iPhone eller iPad som ska registreras och välj Enrol in.
- Läs informationen om User Enrollment på nästa sida. Bekräfta registreringen med Enrol My iPhone respektive Enrol My iPad. Detta startar registreringsprocessen men bevisar ännu inte att den har lyckats.
Kontrollera sedan Sophos Mobile-posten och det avsedda hanteringsläget enligt beskrivningen nedan. För nyare system får denna profilmetod, som är begränsad till version 17 och äldre, inte användas som en allmän ersättning.
Start av administratören och överlämning till målenheten
Sophos Mobile Admin kan endast starta profilbaserad Apple User Enrollment. Även här gäller gränsen iOS/iPadOS 17 och äldre. Personen måste fortfarande samtycka till registreringen på enheten.
- Öppna Devices > Add > Add device wizard i Sophos Mobile.
- Välj Search for user, sök efter den avsedda personen och välj personen. Stäm av valet mot den förberedda Fusion-identiteten.
- Välj plattformen iOS & iPadOS på Device details och ange de ytterligare uppgifter som krävs i den egna miljön. Använd inte uppgifter från en dator-/serverinventering som registreringsdata.
- Välj på Enrollment type antingen Apple User Enrollment och ange e-postadressen för Managed Apple Account, eller välj Apple User Enrollment with task bundle, välj det avsedda uppgiftspaketet och ange även här adressen för Managed Apple Account. Paketvarianten är avsedd för ytterligare uppgifter, inte för en annan typ av Apple-identitet.
- Skanna QR-koden på Enrollment med Camera-appen på enheten som ska registreras. Målenheten öppnar Sophos Mobiles webbformulär för registrering. Bekräfta formuläret.
- Personen fortsätter enhetsflödet från steg 3 i föregående avsnitt. Öppna Settings > Enrol in på målenheten, läs informationen och bekräfta med Enrol My iPhone respektive Enrol My iPad. Därefter kontrolleras resultatet.
Att skapa posten i guiden och visa en QR-kod innebär inte att registreringen har slutförts. Administratörens start ersätter varken samtycket eller rätt Managed Apple Account.
Kontrollera registreringen och avgränsa avvikelser
För båda användarmetoderna anger Sophos samma indikator på lyckad registrering: Efter en lyckad registrering visas posten Sophos Mobile på enheten under Settings > General > Device Management. Den faktiska benämningen i gränssnittet kan avvika. I ett godkänt pilottest kontrollerar man denna post på rätt enhet och stämmer av person, hanterat konto och hanteringsläge. Posten i sig bevisar varken att policyer har tillämpats, att appar har installerats eller att en utrullning har testats. Kontrollera dessa resultat separat på pilotenheten.
Avgränsa det steg som saknas vid en avvikelse i stället för att upprepa registreringen utan att utreda orsaken:
- Om den kontobaserade metoden inte når Sophos-sidan ska först domänen för Managed Apple Account, GET-resursen, den hämtade JSON-koden från miljön, Content-Type och enhetens certifikattillit kontrolleras.
- Om portalinloggningen inte fungerar ska den separata Fusion-åtkomsten och användarkopplingen kontrolleras. En fungerande Apple-inloggning bevisar inte att portalåtkomsten fungerar.
- Om det avsedda alternativet saknas ska användargrupper, prioritet och Default-beteende samt plattformsinställningar, Enrollment package och lägeskryssruta stämmas av.
- Om Sophos Mobile-posten saknas efter samtycket får registreringen inte rapporteras som slutförd. Kontrollera enhetssteget, att profilmetoden stöds och det faktiska resultatet i Mobile-miljön. Klarlägg det aktuella hanteringsläget före en ny registrering.
Avregistrering i stället för fjärradering
Sophos utesluter uttryckligen Wipe/Factory Reset för enheter med Apple User Enrollment. Det hindrar inte att ägaren själv raderar sin egen enhet. Vid offboarding är Unenroll den separat dokumenterade åtgärden för att avsluta hanteringen.
Överlämna nödvändiga arbetsdata via en godkänd väg före en planerad avveckling, utan att samla in privat innehåll. Informera personen om möjligt och kontrollera att det är rätt person och enhet samt vilken hanteringsstatus enheten har. Något nytt samtycke till Unenroll på enheten ingår inte; varken avisering eller återställning av förlorade arbetsdata kan utlovas.
Efter detta godkännande ska administratören öppna Devices i Sophos Mobile, välja endast de avsedda enheterna, välja Actions > Unenroll och bekräfta administratörsdialogen med Yes. Denna bekräftelse av administratören är inget ytterligare användarsamtycke på iPhone eller iPad.
Enligt Sophos tar avregistreringen bort det hanterade Apple-kontot och tillhörande data lokalt; iOS raderar den hanterade APFS-volymen. Hanterade appar, policyer och MDM-certifikat tas också bort, men inte generellt privata appar eller kopior i andra molntjänster. Kontrollera först efter synkronisering med den aktuella enheten att hanteringsposten och de hanterade arbetsdata har försvunnit och att personliga data finns kvar. Att åtgärden skickats räcker inte som bevis.
Hantera radering av enhetsposten och ny registrering separat
”Delete” raderar oåterkalleligt Sophos Mobiles enhetspost och alla uppgifter om enheten som lagrats där. Data som redan har skickats till Sophos Data Lake berörs inte av den raderingen och omfattas fortsatt av gällande lagringstid för XDR. Radering av posten bevisar inte att en iPhone som är offline redan har avregistrerats: Sophos beskriver att avregistreringen av en enhet som fortfarande är registrerad sker först vid nästa synkronisering. Den dokumenterade raderingsvägen i Fusion visar ett filter för ”Not managed”; det ger inget belägg för att man kan radera ännu registrerade BYOD-enheter den vägen. Överväg eventuell rensning av enhetsposten först när borttagningen har bekräftats på enheten. Om synkronisering väntar får enbart radering av posten inte framställas som en lyckad avveckling. ”Delete” ersätter varken Unenroll eller kontroll på enheten.
Efter avregistrering och ny registrering skapar iOS ett nytt enhetsrelaterat Enrollment-ID. Sophos Mobile behandlar denna registrering som en ny enhet, inte som en fortsättning på den gamla Mobile-posten. Den nya registreringen kräver åter personens samtycke. Stäm därför i det avsedda pilottestet av rätt person samt den gamla och den nya Mobile-posten innan någon rensning övervägs. Detta innebär varken automatisk sammanfogning, en metod för att radera dubbletter som har visats vara säker eller återställning av raderade arbetsdata.
Separat Fusion-inventering förklarar dator-, server- och Mobile-vyerna. Dess återställningsperioder för endpoints är ingen återställningsväg för denna Apple User Enrollment-registrering. Konkret gränssnitt, behörigheter och beteende för enheter som är offline måste kontrolleras i ett godkänt pilottest före införande.