Hoppa till innehållet
Avanet

Inför Sophos Chrome Security på ChromeOS på ett säkert sätt

Sophos Chrome Security är ett Chrome-tillägg som registrerar sig i Sophos Mobile. Det är inte en Android Enterprise MDM-registrering och inte heller Sophos Firewall-tillägget Sophos Chromebook User ID för SSO på Chromebook. Google Admin distribuerar tillägget och anslutningskoden till användarna; Sophos Mobile hanterar det registrerade tillägget och dess Chrome Security-policy. Dokumentera de båda administrationssidorna och deras respektive ansvar var för sig innan du gör ändringar.

Fastställ förutsättningar och omfattning

  • Kontrollera behörighet och licens för Sophos Mobile eller Sophos Mobile Threat Defense i den aktuella miljön samt vilka Chrome-funktioner som finns tillgängliga. Handböckerna för de båda utgåvorna listar inte genomgående samma uppgifter: hitta enheten finns i Mobile-handboken, men inte i uppgiftslistan för Threat Defense-utgåvan. Dra inte slutsatser om tillgängligheten utifrån tilläggets namn.
  • Enbart licens för Sophos Mobile Device Management omfattar inte Sophos Chrome Security; Sophos Mobile Threat Defense (tidigare Intercept X for Mobile) eller Sophos Mobile (tidigare Central Mobile Advanced) krävs. Kontrollera den aktiva Sophos-licensen separat från Googles ChromeOS Enterprise Upgrade. Skilj också Googles kontotyp från enhetens uppgradering: en organisation med ett Education-konto får inte tillgång till Chrome-funktioner som är förbehållna Enterprise-konton genom att registrera en enhet med medföljande ChromeOS Enterprise Upgrade.
  • Automatisk registrering kräver Google Workspace, åtkomst till Google Admin > Devices > Chrome > Apps & extensions > Users & browsers och en kontrollerad användar-OU. Vid manuell registrering installerar användaren tillägget och anger registreringstoken från enhetsguiden eller självbetjäningsportalen. Blanda inte ihop dessa vägar.
  • Bestäm i förväg vilken användar-OU i Google Admin som ska få tillägget, vilken enhetsgrupp i Sophos Mobile de registrerade objekten ska tillhöra, vilken Chrome Security-policy som ska tilldelas och vilket Owner-val som passar: Corporate betyder här att organisationen äger enheterna, medan Personal betyder att organisationen äger användarna. Google-OU:n är inte samma sak som Sophos-enhetsgruppen. Tolka inte Owner-valet som en typ av Android Enterprise-hantering eller som en generell BYOD-klassning.
  • Klargör enhetstypen: En Chrome Enterprise-enhet har Chrome Enterprise Upgrade. Alternativet Only enroll on Chrome Enterprise devices begränsar den automatiska registreringen i enlighet med detta. När en Chrome Enterprise-enhet registreras automatiskt för första gången skapar Sophos Mobile ett enhetsobjekt och använder dess serienummer som enhetsnamn. På delade Chrome Enterprise-enheter finns detta enda objekt kvar: när en annan användare loggar in tar Sophos Mobile bort den tidigare användartilldelningen och tilldelar den nya användaren. På andra enheter utan Chrome Enterprise Upgrade skapar Sophos Mobile däremot ett enhetsobjekt vid varje användares första inloggning på enheten, om Sophos Chrome Security då registreras automatiskt. En delad enhet får alltså ett Sophos-enhetsobjekt per användare, inte ett nytt objekt varje gång samma användare loggar in igen. Kontrollera dessa förväntade inventarieposter och tilldelningar i piloten innan du bedömer inventariet eller licensbehovet; överför inte antagandet om serienumret som enhetsnamn till andra enhetstyper.
  • Dokumentera befintliga Google-policyer för tillägg, Sophos-policyn och tillåtna verksamhetskritiska webbplatser. Ha en testanvändare och en enhet med fungerande alternativ åtkomst redo. Distribution till hela rot-OU:n är ingen pilot.

Kontrollera Sophos Mobiles hanteringsanslutning före piloten: Utöver FCM och webbklassificering behöver alla hanterade enheter nå den regionala Sophos Mobile-servern via HTTPS 443. Fastställ Sophos Fusion-tenantens faktiska region; dra inte slutsatser utifrån enhetens plats: öppna My Products > Mobile i konsolen och läs värdnamnet i webbläsarens adressfält. I smc-user-if-cloudstation-<region>.prod.hydra.sophos.com står regionen mellan smc-user-if-cloudstation- och .prod.hydra.sophos.com, exempelvis eu-west-1. Denna smc-user-if-värd används för att fastställa konsolens region; den är inte enheternas smc-device-if-mål. Målet är smc-device-if-cloudstation-<region>.prod.hydra.sophos.com; ersätt <region> med eu-central-1, eu-west-1, us-west-2 eller us-east-2 utifrån denna tenant, i stället för att tillåta alla regioner utan åtskillnad. Kontrollera tillsammans med nätverksadministrationen DNS-upplösning och HTTPS/TLS-åtkomst till målet från pilotenheternas faktiska nätverk; granska vid fel brandväggs-/proxyloggar för exakt denna värd och port. En lyckad anslutning bekräftar i sig varken registrering eller att policyn tillämpats. FCM- och klassificeringsanslutningarna nedan är separata ytterligare krav.

Stäm av Chromebooks nätverksvägar före piloten: Google Firebase Cloud Messaging (FCM) på Chromebooks kräver alla IP-block i Googles ASN 15169 och portarna 5228-5230. Avanet rekommenderar att nätverksadministrationen ansvarar för ett separat FCM-adressobjekt: hämta före det första godkännandet de IPv4/IPv6-prefix som för närvarande annonseras för ASN 15169 från en aktuell ASN-routingförteckning och dokumentera källa, hämtningsdatum och fullständig prefixlista i ändringsloggen. Eftersom intervallen ändras ofta ska detta upprepas minst en gång i månaden och vid FCM-fel; jämför med den godkända listan och inför granskade tillägg eller borttagningar efter godkännande. Använd inte enbart de IP-adresser som enskilda Google-värdar för närvarande löses till och utöka inte tillåtelsen till godtyckliga portar. Kontrollera efter varje ändring FCM från pilotenheternas nätverk och motsvarande brandväggs-/proxyloggar; återställ vid fel just den ändringen och kontrollera igen. För Web Filtering i Sophos Chrome Security krävs dessutom Sophos klassificeringstjänst 4.sophosxl.net/lookup via HTTPS 443. Push och webbklassificering är olika anslutningar; stäm av enheternas båda faktiska nätverksvägar med nätverksadministrationen. En tillåten anslutning visar varken att registreringen har lyckats eller att policyer eller filter har effekt; följande pilotkontroller behövs fortfarande.

Bedöm den daterade uppgiften om förbrukning vid uppslag: För enheter med Sophos Chrome Security installerat anger Sophos Sizing Considerations från 14 april 2022 cirka 800 Bytes per webbsidesuppslag i SophosLabs-databasen. Detta är en daterad uppskattning i dokumentationen för ett enskilt uppslag, inte för hämtning av en hel webbsida, och varken en dags- eller enhetsbudget eller en testad övre gräns. Kontrollera den faktiska trafiken under de avsedda webbläsar-, policy- och nätverksförhållandena i en godkänd pilot; åtkomlighet och filtrets effekt måste fortfarande kontrolleras separat.

Automatisk registrering i en pilot-OU

  1. Klicka på Generate connection code under Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace. Välj medvetet Owner enligt ovanstående fördelning av organisationens ägande av enheter (Corporate) respektive användare (Personal), Sophos-Device group, eventuellt Chrome Security policy och vid behov Only enroll on Chrome Enterprise devices. Dokumentera inställningarna och tidigare tilldelningar innan du sparar. Klicka sedan på Save och kopiera värdet till urklipp med Copy bredvid Connection code.
  2. Överlämna koden till den som ansvarar för Google Admin, enbart via den avsedda administrationsvägen. Logga in i Google Admin-konsolen med ditt Google Workspace-konto. Öppna sidopanelen Organizational Units under Devices > Chrome > Apps & extensions > Users & browsers i Google Admin och välj pilotens användar-OU; kontrollera den tilldelade OU:n igen innan du sparar. Enligt produktdokumentationen är det valfritt att välja OU; här begränsar valet piloten till de avsedda användarna.
  3. För muspekaren över knappen + längst ned till höger och klicka på Add from Chrome Web Store. Skriv Sophos Chrome Security i sökfältet och klicka på tillägget för att öppna dess sida i butiken; välj inte Sophos Chromebook User ID. Klicka på Select längst upp till höger. Klistra in anslutningskoden under Policy for extensions. Välj Force install eller Force install + pin to browser toolbar under Installation policy. Båda alternativen tvångsinstallerar tillägget och hindrar användarna från att själva ta bort det; det andra fäster dessutom tillägget i Chromes verktygsfält.
  4. Logga in på pilotens ChromeOS-enhet med en användare från denna OU. Kontrollera att tillägget faktiskt installerats, att registreringen genomförts och att Sophos-enhetsgruppen stämmer. Vid automatisk registrering skapar Sophos Mobile en Sophos-användare per Google Workspace-användare, både för Chrome Enterprise-enheter och för andra enheter, och tilldelar användaren till respektive enhetsobjekt. Skilj detta skapande av användare från skapandet av enheter och bytet av användartilldelning som beskrivs ovan. Kontrollera och dokumentera i piloten hur användare skapas samt hur enhetsobjekt och tilldelningar fungerar mot de beskrivna förväntningarna, genom att låta en andra användare logga in och sedan låta den första användaren logga in igen. Detta är en nödvändig pilotkontroll, inte ett enhetstest som redan har genomförts. Separat gäller vid manuell registrering: I Sophos enhetsinformation kan system_user_account visa den Google-användare som loggar in; den manuellt tilldelade personen i Sophos behöver inte vara samma person.
  5. Inkludera fler användar-OU:er först när du har bekräftat att policyn tillämpats och dokumenterat ett test av filtret och återställningsvägen. Enligt dokumentationen gäller ändringar i inställningarna för automatisk registrering för alla användare på Chrome Enterprise-enheter vid deras nästa inloggning; på andra enheter gäller de bara när en ny användare loggar in på enheten. Kontrollera återkallande eller byte av anslutningskoden separat och dra inte slutsatsen att befintliga enheter uppdateras av detta. Räkna inte med någon omedelbar uppdatering av befintliga registreringar.

Testa Chrome Security-webbfiltret säkert

Chrome Security policy i Sophos Mobile konfigurerar det redan registrerade tillägget; Googles Policy for extensions förmedlar däremot anslutningskoden. Testa först webbfiltret med en liten Sophos-enhetsgrupp och en pilot-OU för användare. Kontrollera var för sig att Filter malicious websites och kategorierna under Filter websites by category ger avsedd effekt. För kategoritester på pilotenheten öppnar du en lämplig ofarlig exempelsida från Web Security & Control Tests, till exempel testsidan för Gambling. Innan du öppnar sidan ska du jämföra kategorin som anges där med den aktuella policyn och dokumentera det förväntade resultatet; kategoriseringsdata uppdateras löpande. Använd bara de kategoriserade exempelsidorna, ladda inte ned testfiler och besök inga verkliga skadliga eller olagliga sidor. För Create events kan du välja mellan händelser enbart för blockerade sidor och även för sidor med varning. Att en varningshändelse saknas i läget ”enbart blockerade” visar inte att filtret slutat fungera. Jämför den valda inställningen och händelserna i enhetsinformationen med det du faktiskt ser i webbläsaren. När Check embedded content är aktiverat kontrolleras även inbäddade resurser, exempelvis annonser, som kan blockera en hel sida. Om alternativet är avaktiverat ignoreras inbäddat innehåll utom när det är skadligt: det innebär inte att kontrollen av skadligt inbäddat innehåll stängs av. Testa de båda alternativen var för sig i piloten, utan att utgå från att dokumentationen bevisar hur enheten faktiskt beter sig.

Undantag och prioritet: Varje post i Allowed domains och Blocked domains ska stå på en egen rad, utan https:// eller chrome://. Bland annat domännamn, IPv4-/IPv6-adresser, nätverk och inledande jokertecken är tillåtna. Giltiga syntaxexempel är *.example.com och det alternativa skrivsättet *example.com; för chrome://bookmarks är posten bookmarks. Detta är syntaxexempel, inte en rekommendation att blockera bokmärken. En tillåten domän har företräde framför en blockerad domän vid den vanliga kontrollen mot listorna. Policylistor har företräde framför användarlistor. Detta är inget generellt undantag: När Web Filtering är aktiverat blockeras enligt Sophos dokumentation alltid sidor i kategorin för särskilt allvarlig brottslig verksamhet; deras URL:er maskeras i händelser, loggar och rapporter. Räkna inte med att ett undantag i Allowed domains kringgår denna blockering. En domänregel översätts inte automatiskt till motsvarande IP-regel.

Handböckerna dokumenterar olika beslutsordningar, inte ett påvisat annorlunda produktbeteende:

  • Sophos Mobile (fyra steg): 1. Policy-Allowed domains tillåter; 2. policy-Blocked domains blockerar; 3. användarens lista över tillåtna domäner tillåter; 4. en förbjuden kategori blockerar. Användarens blockeringslista och beslutet för en tillåten kategori nämns inte uttryckligen i denna ordning.
  • Sophos Mobile Threat Defense (fem steg): 1. Policy-Allowed domains tillåter; 2. policy-Blocked domains blockerar; 3. användarens lista över tillåtna domäner tillåter; 4. användarens blockeringslista blockerar; 5. kategorin avgör om åtkomst tillåts eller blockeras.

Konfliktfall att testa i piloten: En URL som enbart användaren har blockerat, men som tillhör en i övrigt tillåten kategori, blockeras uttryckligen enligt Threat Defense-ordningen. Det går inte att dra någon slutsats om resultatet utifrån Mobiles ordning i fyra steg. Testa utfallet i webbläsaren och de inställda händelserna med den faktiskt licensierade utgåvan, den tilldelade policyn och en ofarlig testsida. Bestäm först därefter prioritet och återställningsväg för detta fall. Skillnaden mellan handböckerna bevisar varken att sidan tillåts eller att enheterna beter sig olika.

Inför inte en generell blockering utan en återställningsväg: Ett ensamt * i Blocked domains blockerar alla webbplatser. Även *.example.com kan påverka tredjepartsappar, systemappar eller nödvändiga sidresurser. Kartlägg nödvändiga adresser för inloggning, uppdateringar och verksamhet innan du blockerar. Testa först riktade undantag och både blockerade och tillåtna testsidor på pilotenheten; kontrollera efter varje justering vilken policy som faktiskt gäller, hur den tillämpas och vilka händelser som registreras. Om en nödvändig app slutar fungera ska du ta tillbaka den senast ändrade blockeringsregeln i Sophos Chrome Security-policyn eller återtilldela den dokumenterade tidigare policyn, innan fler användare påverkas. Försök inte ”reparera” filtret genom att radera alla säkerhetspolicyer eller ta bort tillägget.

Kontrollera manipulationsskydd och felsök

Mekanismen Tamper Protection för Chrome Security-policyn är aktiv även utan en ytterligare efterlevnadsåtgärd. Om Sophos Mobile upptäcker manipulering tillämpas den ursprungliga policyn på nytt. För ytterligare reaktioner används en Compliance policy för Chrome OS med regeln Tamper protection turned off. Avanet rekommenderar att du först konfigurerar enbart larm i en godkänd pilot. Det är en säkerhetsrekommendation, inte en standardinställning i produkten. Låt behörig Sophos-administration publicera avsedda policyändringar och kontrollera att de tillämpas, i stället för att ändra policyn lokalt på enheten. Även en avsiktlig lokal ändring omfattas av manipulationsskyddet: om Sophos Mobile upptäcker ändringen på enheten tillämpas den ursprungliga policyn på nytt och de konfigurerade efterlevnadsåtgärderna utförs. Avsikten hos den som gör ändringen ger inget undantag från manipulationsskyddet.

Konfigurera och läs av ytterligare Chrome-larm

Den fullständiga proceduren för att skapa och tilldela policyn till grupper beskrivs i anvisningen för efterlevnadspolicyer. För denna Chrome-uppgift ska du jämföra följande värden före ändringen och efter att du har sparat:

  1. Anteckna tenant, licensierad utgåva, ändringsbehörighet och godkända pilotenheter. Läs av exakt identitet, Sophos-enhetsgrupp och Owner på det registrerade Chrome-enhetsobjektet. Googles användar-OU begränsar distributionen av tillägget, inte efterlevnadstilldelningen. Dokumentera den tidigare efterlevnadspolicyn, alla grupper med samma policy, det tidigare läget för Enable platform för Chrome OS, manipulationsregeln med dess åtgärder och båda gruppfälten för corporate/personal. Säkra även namn, version, konfiguration och tilldelning för den tidigare Chrome Security policy samt enhetens faktiska tillstånd.
  2. Skapa en ny, isolerad efterlevnadspolicy för den godkända piloten enligt den länkade anvisningen. Aktivera Enable platform på fliken Chrome OS och välj regeln Tamper protection turned off under Rule. Ange Create alert för denna regel. Kontrollera alla övertagna regler och åtgärder, även på andra aktiverade plattformar, före Save; PCI-/HIPAA-mallar är inte fria från åtgärder. Öppna sedan den sparade policyn igen och läs av plattformsaktivering, regel och åtgärd. Kryssrutan aktiverar efterlevnadskontrollen, inte det manipulationsskydd som redan är aktivt.
  3. Tilldela pilotpolicyn under Device groups > [faktisk Sophos-grupp] > Compliance policies till fältet corporate eller personal som motsvarar det avlästa värdet för Owner. Kontrollera det andra fältet mot det godkända målvärdet; ersätt det inte utan kontroll. Efter Save ska du jämföra båda kolumnerna Compliance policy (corporate) och Compliance policy (personal) i Device groups igen. Även en befintlig Default-grupp ingår i kontrollen av omfattningen.
  4. Jämför den tilldelade Chrome Security policy på exakt rätt Chrome-enhetsobjekt med målvärdet. Kontrollera efter anslutning och synkronisering de inställningar som faktiskt gäller på enheten; namn, version eller en uppdaterad konsolvy styrker inte i sig någon effekt på enheten. Den separata rutinen för policytilldelning och återställning beskriver denna kontroll. Vid en observerad överträdelse av manipulationsregeln ska du jämföra efterlevnadsstatus, överträdd regel och tidpunkt med den sparade åtgärden. I Sophos Mobile Threat Defense kontrollerar du larmet under Alerts i Sophos Fusion; i den fullständiga utgåvan Sophos Mobile kontrollerar du dessutom händelsen på enhetens detaljsida och larmet. Ett uteblivet larm bevisar varken att skyddet har slutat fungera eller att manipulering har upptäckts.

Compliance policies > Check now kontrollerar alla registrerade enheter och utför de konfigurerade åtgärderna. Knappen är inte begränsad till Chrome-pilotgruppen eller Google-OU:n. En Chrome-pilot med Create alert gör inte åtgärder för andra enheter ofarliga. Inventera alla berörda grupper, policyer, aktiverade plattformar, regler och åtgärder före en kontroll av hela beståndet och inhämta ett separat godkännande för den globala ändringen. Den här anvisningen ger inte tillstånd att klicka på knappen eller utföra ett avsiktligt manipulationstest. De beskrivna kontrollerna är en rutin, inte ett genomfört tenant- eller enhetstest; de utlovar ingen tidsgräns för upptäckt eller återställning.

Klarlägg Task Bundle-reaktionen för rätt utgåva

Den äldre anvisningen för Chrome-manipulationsskydd med det visade datumet 14 april 2022 nämner larm eller överföring av ett Task Bundle. Threat Defense-anvisningen för att skapa efterlevnadspolicyer med datumet 9 september 2026 beskriver däremot endast Create alert; den fullständiga utgåvan med datumet 21 maj 2024 nämner uttryckligen Transfer task bundle. Denna skillnad i dokumentationen bevisar varken att funktionen har tagits bort eller att den finns i den egna Threat Defense-tenanten. Datumen är handboksdatum, inte påvisade införandedatum. Kontrollera före en överföringsreaktion den faktiska tillgängligheten i den licensierade utgåvan och inhämta separat godkännande för behörighet, målenheter, uppgiftsordning, följdverkningar och återställningsväg. Anvisningen för uppgiftspaket behandlar den separata rutinen för skapande och överföring; överför inte dess Android-/iOS-klickföljd till Chrome.

Om registrering eller policysynkronisering misslyckas, kontrollera åter tenantregionen och Sophos Mobile-värden som fastställts ovan, samt DNS-upplösning och HTTPS/TLS-åtkomst via 443 från den berörda enhetens nätverk. Granska brandväggs-/proxyloggar för det specifika målet; en fungerande FCM- eller klassificeringsväg ersätter inte denna hanteringsanslutning. Kontrollera registrering och policytillämpning igen efter en godkänd, riktad nätverkskorrigering, utan att stänga av skyddsmekanismer generellt.

Om meddelanden, uppgifter eller hämtning av loggar uteblir på Chromebook-enheten, kontrollera om ChromeOS tillåter aviseringar för Sophos Chrome Security. Avstängda aviseringar kan förhindra dessa uppgifter även när regelbunden eller användarinitierad synkronisering och webbfilterhändelser fortsätter att fungera. Kontrollera sedan OU-tilldelning, installation av tillägget, registrering, tilldelad Sophos-enhetsgrupp och policy var för sig. En lyckad synkronisering innebär inte i sig att uppgifter har levererats. För öppna eller delvis utförda uppgifter ska du använda diagnosen för uppgifter och synkronisering för skrivskyddad statuskontroll och vid behov den godkända Chrome-loggexporten.

Stoppa utrullningen eller återställ ändringar

För den ytterligare efterlevnadsreaktionen ska du efter godkännande återställa och spara den dokumenterade tidigare efterlevnadspolicyn, Chrome OS > Enable platform, manipulationsregeln och dess åtgärder samt båda grupptilldelningarna för corporate/personal via samma centrala inställningsvägar. Läs sedan av de sparade plattforms-, regel- och åtgärdsvärdena samt båda tilldelningskolumnerna igen och kontrollera tillståndet för det berörda Chrome-enhetsobjektet. Denna återgång gäller konfigurationen av framtida reaktioner; den ångrar inte redan utförda uppgifter.

Om en Assign policy-uppgift redan har utförts ska du korrigera eller återtilldela den tidigare Chrome Security policy centralt. Uppgiften tilldelar policyer tyst, utan användaråtgärd. Kontrollera efter anslutning och synkronisering tilldelningen och den faktiska effekten på enheten igen. Unenroll avregistrerar Chrome-enheter utan användarbekräftelse; att återställa efterlevnadsvärdena återställer varken det avregistrerade objektet eller dess registrering automatiskt. Säkra först underlaget från uppgiftsdiagnosen för slutförda eller delvis utförda uppgifter och inhämta separat godkännande för en nödvändig återställning eller ny registrering. Varken lokala policyändringar eller återkallande av anslutningskoden är en återställningsväg för manipulationsreaktionen. Googles tvångsinstallation och avveckling förblir separata ändringar.

Avregistrering av en Google-hanterad ChromeOS-enhet under Google Admin > Devices > Chrome > Devices är inte samma sak som att avregistrera Sophos-tillägget eller återkalla anslutningskoden. Google tar bort enhetspolicyer; administratören väljer uttryckligen mellan fabriksåterställning (som tar bort lokala användarprofiler och data) och att behålla befintliga data och profiler. En medföljande ChromeOS Enterprise Upgrade förblir knuten till enheten under dess livslängd och kan inte överföras till en annan enhet. Samma enhet kan registreras i en annan organisation först när den tidigare organisationen har slutfört avregistreringen och behörigheten att registrera enheten i den nya organisationen har bekräftats, förutsatt att ingen Google-policy blockerar bytet. Kontrollera policystatus i förväg, inklusive om tvingad återregistrering på det tidigare kontot kan blockera bytet. Om data behölls vid avregistreringen kräver Google att enheten rensas före ny registrering; säkerhetskopiera först nödvändiga lokala data. Fristående uppgraderingar har andra regler för omtilldelning och upphörande, och en enhet kan stängas av när prenumerationen har löpt ut. Kontrollera faktisk uppgraderings- och prenumerationsstatus före avveckling och stäm av Google- och Sophos-inventarierna var för sig.

Kontrollera före varje avregistrering i Google Chrome-administratörsbehörighet, exakt enhetsidentitet och status, uppgraderingstyp, valda enheter och skäl där det krävs; välj uttryckligen fabriksåterställning eller att behålla data. Håll enheten ansluten till internet så att ändringen kan tillämpas. Om detta är organisationens enda enhet med medföljande uppgradering och inga andra uppgraderingar finns, varnar Google för att konfigurerade inställningar och hanterade enheter tas bort ur systemet efter 90 dagar. En avregistrerad enhet finns kvar i sin Google-OU även om den inte längre hanteras: kontrollera Google-posten och Sophos-tilläggets registrering var för sig i stället för att se OU-posten eller Googles avregistrering som bevis på avregistrering i Sophos. Genomför ingen avregistrering i produktion innan Google- och Sophos-administratörerna godkänt följderna för data, licenser och ny registrering.

Vid ett filterproblem ska du först återställa den senast ändrade filterregeln eller policytilldelningen för pilotenhetsgruppen och kontrollera på testenheten att tidigare tillåten åtkomst och skyddet fungerar igen. Låt Google-OU:n och tillägget vara oförändrade till att börja med, så att den korrigerade policyn kan nå enheten.

Att återkalla anslutningskoden stoppar framtida automatisk registrering för hela Google Workspace-kontot, inte bara för pilotens användar-OU. Stäm före återkallandet av Google Workspace-kontot och Sophos-tenanten med ansvariga Google- och Sophos-administratörer och få ett uttryckligt godkännande för att stoppa registreringen för hela kontot. Om bara framtida automatisk registrering ska stoppas väljer du Setup > Google setup > Google Workspace > Revoke connection code i Sophos Mobile och klickar på Yes i bekräftelsedialogen. Detta steg tar varken bort tillägget eller redan registrerade ChromeOS-enheter. För att slå på automatisk registrering igen skapar du en ny anslutningskod och uppdaterar den under Policy for extensions i Google Admin för avsedd OU; kontrollera inloggning och registrering med en ny pilotanvändare. Använd inte gamla Sophos-enhetsobjekt som bevis på att den nya registreringen fungerat.

Att helt ta bort befintliga enheter eller det tillägg som tvångsinstallerats via Google är en separat avregistreringsprocess: inventera berörda användare och befintliga Sophos-enhetstilldelningar i förväg, samordna med ansvariga Google- och Sophos-administratörer och bedöm konsekvenserna för skydd och händelser. Att enbart återkalla koden ersätter inte detta; starta inte någon storskalig avinstallation eller rensning av enheter utan en testad återställningsväg.