Konfigurera Intune-appskydd i Sophos Mobile och förnya Azure-certifikatet
Intune-appskydd (MAM) begränsar arbetsrelaterade data i appar som stöds utifrån användarens identitet. Principen gäller arbetskontot för en tilldelad användare, inte generellt användarens privata konton eller hela enheten. Registrering av enheten i Sophos Mobile krävs inte. MAM kan även användas på en enhet som redan hanteras, men innebär i sig varken Intune MDM-registrering eller en Sophos Mobile-enhetsprincip. Den separata Intune Mobile Threat Defense-anslutningen för säkerhetsstatus från Sophos Intercept X for Mobile konfigureras inte heller här.
Före varje ändring: klientorganisation, behörigheter och omfattning
- Dokumentera Sophos Mobile-klientorganisationen och den avsedda Microsoft Entra-/Intune-klientorganisationen. Utse en behörig Sophos Mobile-administratör, ansvarig Microsoft-app-/Intune-administratör och den person som får ge samtycke för klientorganisationen. Be Microsoft-sidan att före registreringen kontrollera och för just denna klientorganisation godkänna det som faktiskt visas: appnamn, klientorganisation, Application (client) ID, begärda API-behörigheter inklusive behörighetstyp och omfattning, samtyckesstatus, nödvändiga roller och eventuella befintliga appregistreringar. Sophos kräver en Azure-appregistrering, ett program-ID, uppladdning av certifikat och nödvändiga behörigheter, men anger varken konkreta API-scopes, typ av samtycke eller nödvändiga RBAC-roller i installationsanvisningen. Även kända namn på Microsoft Graph-behörigheter är därför inte bekräftade krav i Sophos-guiden. Avbryt här om den faktiska behörighetsbegäran inte har granskats och godkänts; tilldela inte behörigheter på chans.
- Sophos anger Microsoft Entra ID P1 eller P2 och en Intune-licens tilldelad respektive Entra-konto. För Outlook krävs en Exchange Online-postlåda och lämplig licens på kontot; för Word, Excel och PowerPoint krävs en Microsoft 365 Business- eller Enterprise-licens. Kontrollera även rätten att använda Office-mobilappar inom den aktuella prenumerationen. Ett synligt Sophos-menyalternativ ersätter inte en kontroll av licenser eller behörigheter.
- Välj Android eller iOS/iPadOS, en Microsoft 365-app som stöds eller en annan app med integrerat Intune App SDK, som redan finns i Intunes appbestånd i rätt klientorganisation, samt en liten Microsoft Entra ID-säkerhetsgrupp. Dokumentera arbetskonto, gruppmedlemskap, befintliga appskyddsprinciper och avsedda flöden för arbetsrelaterade data. Kontrollera den faktiska effekten av befintliga överlappande principer och Conditional Access före piloten; utgå inte från att den nya Sophos-principen ensam får företräde.
- Före en pilot på hanterade enheter ska du tillsammans med behörig Intune-administratör kontrollera den faktiska registreringstypen, apptypen och hur enheterna riktas utifrån hanteringsstatus (alla apptyper eller specifikt hanterade/ohanterade enheter). För Android Enterprise nämner Microsoft i felsökningsguiden för principdistribution personligt ägda enheter med arbetsprofil för det vanliga scenariot med personlig arbetsprofil; tolka inte detta som att dokumenterade undantag för Shared Device Mode utesluts. Microsofts översikt över appskydd dokumenterar appskyddsprinciper även för Intune-hanterade dedikerade Android Enterprise-enheter med Shared Device Mode och användarlösa AOSP-enheter med Shared Device Mode; dedikerade enheter utan detta läge stöds inte. För Shared Device Mode anger Microsoft ett undantag om PIN-kod för åtkomst eller inloggningsuppgifter för arbets- eller skolkonto för åtkomst krävs; om användaren blockeras under återställning av PIN-koden måste hen låsa upp via Remove account. Dra därför inte slutsatsen att andra registreringstyper eller alla kombinationer av appar och inställningar stöds generellt: kontrollera konkret enhetstyp, app, inställning och vilken princip som faktiskt tillämpas på pilotenheten. Om endast Intune-hanterade iOS/iPadOS-enheter riktas måste de nödvändiga värdena för MDM-appkonfiguration också vara i kraft för berörda appar, utöver appskyddsprincipen: IntuneMAMUPN och IntuneMAMOID för MDM-hanterade appar (Intune eller EMM från tredje part), IntuneMAMDeviceID som enhets-ID-token för MDM-hanterade tredjepartsappar och verksamhetsspecifika appar (LOB). Enbart DeviceID gör att Intune klassificerar enheten som ohanterad för detta skydd. Kontrollera befintliga värden och faktisk tilldelning för varje pilotapp och pilotenhet; ange inte nycklar eller breda tilldelningar på chans. Att en Sophos-princip syns eller att användaren tillhör en grupp bevisar inte i sig att hanterade enheter skyddas.
- Stäm av inloggningskraven för respektive plattform med Microsoft-administratören. På Android krävs Intune-företagsportalappen för att ta emot appskyddsprincipen. För Microsoft 365-appar kräver Microsoft vid Android-MAM dessutom enhetsregistrering i Microsoft Entra; vid appbaserad Conditional Access måste även mäklarappen beaktas. På iOS/iPadOS kan Microsoft Authenticator behövas som mäklarapp. Installation av en mäklarapp eller Entra-enhetsregistrering är inte detsamma som Intune MDM- eller Sophos Mobile MDM-registrering. Observera inloggning, MFA och Conditional Access i piloten i stället för att hävda att ett allmänt krav på enheten gäller.
- För Word, Excel eller PowerPoint ska en hanterad lagringsplats anges via den detaljerade Save-As-funktionen i Microsoft-inställningen Save copies of org data. Om OneDrive används som lagringsplats ska även OneDrive-appen tilldelas pilotanvändaren via en appskyddsprincip, och arbets- eller skolkonto ska konfigureras i Office-appen. En ny fil som inte sparas på en arbetsrelaterad lagringsplats kan betraktas som privat; testa med en fil som bevisligen tillhör arbetet.
Skapa och kontrollera en strikt avgränsad MAM-princip
De engelska menynamnen nedan kommer från Sophos anvisningar. Din aktuella konsol kan använda andra beteckningar; vid avvikelser ska du stämma av de faktiska stegen med behörig administratör och inte välja en snarlik menypunkt för MDM eller Threat Defense.
Anslut klientorganisationen och skapa principen
- Öppna Setup > Sophos setup > Microsoft Azure och Microsoft Azure registration wizard i gränssnittet som Sophos beskriver. Guiden leder dig genom registreringen i båda portalerna: den behöriga Microsoft-administratören skapar en app för Sophos Mobile i Microsoft Azure-portalen. Ange appens program-ID i Sophos Mobile och kontrollera att det stämmer med den godkända klientorganisationen och den avsedda appen. Ladda sedan upp Sophos Mobile-certifikatet till denna Azure-app. Jämför begärda behörigheter med den i förväg godkända listan, tilldela endast godkända behörigheter och ge endast godkänt samtycke. Avbryt vid avvikelser innan några behörigheter tilldelas. Efter slutförandet anger Sophos Policies > Intune app protection. Att menyn visas bevisar varken att API-behörigheterna fungerar eller att en princip är aktiv.
- Öppna Policies > Intune app protection. När sidorna för principer och tilldelningar öppnas kan Sophos omdirigera till en Microsoft-sida för autentisering. På den kontrollerade Microsoft-sidan loggar den behöriga administratören in med det avsedda Microsoft Azure-administratörskontot för rätt klientorganisation; detta är inte pilotanvändarens senare inloggning i appen. Skapa rätt pilotprincip på Policies - Intune app protection via Add > Android policy eller Add > iOS policy; Sophos kräver separata principer för Android och iOS/iPadOS. Ange de godkända inställningarna på Edit policy. Styr överföring av appdata, Spara som, urklipp, kontakter och appåtkomst utifrån dataflödet och kontrollera plattformsspecifika förhållanden. Sophos engelska inställningssidor är daterade 22 november 2022, de tyska 3 mars 2025; båda innehåller äldre beteckningar som Managed Browser. Varken beteckningen eller sidans datum visar vilka webbläsare som stöds i dag. Dataöverföringar kan ha undantag, och vissa iOS-appar ignorerar begränsningar för inkommande data. Lova inte generellt att alla datavägar blockeras. Dokumentera följande val, inklusive offlinetrösklarna, tillsammans med behörig Intune-administratör innan du väljer Save.
Bestäm dataflöden före Save
Effekterna av valen nedan beskrivs på Sophos engelska inställningssidor från den 22 november 2022. De är ett underlag för pilotplaneringen, inte ett bevis för vilka konsolfält eller appar som stöds i dag. Varje vald funktion måste stämma med den faktiska konsolen, appen och enhetstypen.
- Välj utgående överföring och mottagning var för sig: Allow app to transfer data to other apps gäller destinationer, medan Allow app to receive data from other apps gäller varifrån data kommer. För både Android och iOS/iPadOS innebär Policy-managed apps endast andra appar som hanteras av en Intune-princip; All apps tillåter alla appar och No apps blockerar respektive riktning. Ta fortsatt hänsyn till de dokumenterade överföringsundantagen; vissa iOS-appar tillåter alla inkommande data trots mottagningsbegränsningen. För iOS/iPadOS beskriver Sophos dessutom att utgående överföring med Policy-managed apps eller No apps blockerar Siri-sökning efter data inne i appen.
- Begränsa urklipp separat: Under Restrict cut, copy, and paste with other apps blockerar Blocked klippning, kopiering och inklistring mellan appar; Policy-managed apps tillåter detta endast mellan principhanterade appar. Policy-managed with paste in tillåter klippning eller kopiering endast mellan dessa appar, men låter innehåll från vilken app som helst klistras in i den skyddade appen. All apps begränsar inte urklipp i någon riktning. Varianten som tillåter inklistring skyddar alltså utgående data på ett annat sätt än inkommande innehåll.
- Behandla lagringsplatserna som ett sammanhängande val: Prevent “Save As” inaktiverar enligt Sophos funktionen Spara som. När alternativet väljs är destinationer som valts under Storage locations fortfarande tillåtna för arbetsrelaterade data, medan andra destinationer blockeras. Detta kompletterar lagringsplaneringen för Office ovan; de äldre Sophos-fältnamnen ska inte likställas med Microsofts aktuella inställning Save copies of org data. Tilldelning av OneDrive och arbetskonto är fortfarande förutsättningar för den Office-piloten.
- Välj kontaktexport medvetet: Disable contacts sync hindrar enligt båda plattformssidorna appen från att spara data i Kontakter. Det bevisar inte att redan exporterade kontakter raderas i efterhand. För iOS/iPadOS ska du dessutom dokumentera om Prevent iTunes and iCloud backups ska förhindra säkerhetskopiering av appdata till dessa destinationer och om Disable printing ska hindra utskrift i appen. Aktivera inte alla alternativ slentrianmässigt; kontrollera endast de godkända dataflödena.
- Sätt iOS/iPadOS-krypteringen i sitt sammanhang: Encrypt app data använder enligt Sophos enhetens kryptering, inte en fristående appkryptering. When device is locked skyddar appdata när enheten är låst; When device is locked and there are open files undantar data i filer som för tillfället är öppna. When device restart beskriver skyddet efter en omstart fram till den första upplåsningen, medan Use device settings följer enhetsinställningarna. Dokumentera det val som gäller för pilotenheten och dess begränsningar tillsammans med administratören; anta ingen aktuell standardinställning.
Bestäm appåtkomst och tidsgränser
Även här gäller de effekter som beskrivs på de daterade Sophos-sidorna, inte en effekt som redan kontrollerats på pilotenheten. Låt åtkomstmetod och tidsgränser godkännas innan du sparar:
- PIN-kod eller arbetslösenord: Require PIN for access uppmanar enligt Sophos användaren att skapa en PIN-kod vid den första inloggningen med arbetskontot. Android-appar som hanteras av Intune delar enligt Android-sidan samma PIN-kod; för iPhone och iPad gäller det bara appar från samma utgivare. Require corporate credentials for access kräver i stället arbetslösenordet och har företräde framför övriga PIN-krav. Undantaget för Shared Device Mode ovan gäller fortfarande; inte alla enhetstyper stöder alla åtkomstinställningar.
- Vid PIN-användning på iOS/iPadOS: Välj under Password type mellan Numeric (endast siffror) och Passcode (minst en bokstav, ett specialtecken eller en symbol från det engelska tangentbordet); vissa appar stöder inte Passcode. Dokumentera minimilängd, förbud mot enkla PIN-koder, gränsen för misslyckade inloggningar innan PIN-koden återställs och om Touch ID/Face ID ska tillåtas. Forbid simple PIN kräver för Passcode minst en siffra, en bokstav och ett specialtecken eller en symbol. Enligt källan förbjuder Forbid fingerprint respektive Forbid facial recognition Touch ID respektive Face ID som ersättning för PIN-koden. Gränsen gäller återställning av PIN-koden, inte dataradering; siffervärden och tillgängliga biometriska alternativ måste passa den godkända pilotappen och testenheten. Källan anger inga standardvärden.
- Kontrollera åtkomsten på nytt: Access requirements timeout är en tidsperiod i minuter, efter vilken kraven kontrolleras på nytt när appen startas. Inom denna period beskriver Sophos att andra Intune-hanterade appar kan användas utan ytterligare PIN-inmatning efter att PIN-koden angetts en gång: på Android över hela plattformen, på iOS/iPadOS endast för samma utgivare. Denna timer är varken respitperioden vid offlineanvändning eller offlineintervallet före radering. Dokumentera det godkända värdet och den förväntade nya frågan om autentisering för den valda appen.
- Tillåtna enheter och versioner: För iOS/iPadOS ska du dokumentera om Block managed apps from running on jailbroken devices ska blockera användning med arbetskontot på sådana enheter. Skilj obligatoriska minimiversioner för iOS/iPadOS, appen och vid behov Intune-appskydds-SDK från rekommenderade minimiversioner för operativsystemet och appen. Required är ett åtkomstkrav, medan Recommended enligt källan visar ett meddelande som kan avfärdas; ett tomt versionsfält gör att villkoret ignoreras. Om Android-piloten använder versionsgränser gäller denna skillnad där för operativsystemet, appen och säkerhetsuppdateringsnivån; uppdateringsdatumet har formatet YYYY-MM-DD. Dokumentera både aktiverade gränser och dem som medvetet inte används. Välj konkreta minimiversioner utifrån godkända krav och appkompatibilitet. Källan anger inga standardvärden för detta. En observerad varning bevisar inte att åtkomsten blockeras.
Skilj respitperioden för ny åtkomstkontroll vid offlineanvändning (minuter) från det separat konfigurerbara offlineintervallet före radering av arbetsrelaterade appdata (dagar): När respektive tidsgräns löper ut kräver appen nätverksanslutning och ny autentisering. Vid intervallet före radering tas arbetsrelaterade appdata bort endast om autentiseringen misslyckas. Kontrollera de faktiska tröskelvärdena i piloten i stället för att utgå från en bestämd ordningsföljd. De två daterade Sophos-plattformssidorna anger uttryckligen för Outlook att även data som sparats i Kontakter tas bort när appdata raderas; detta har inte testats här med en aktuell appversion i klientorganisationen. Detta är inte en automatisk radering av hela enheten enbart för att tiden gått ut. Testa destruktiva tröskelvärden och kontaktsynkronisering endast efter godkännande och med ett icke-produktionskonto, aldrig med produktionskontakter.
Spara, tilldela och kontrollera i piloten
- Spara de godkända principvärdena på Edit policy med Save. Gå tillbaka till Policies - Intune app protection, öppna menyn via den blå triangeln bredvid den avsedda principen och välj Assign apps. Välj endast de avsedda apparna för rätt plattform och spara apptilldelningen med Save. Enligt Sophos innehåller listan appar som redan har lagts till i Microsoft Intune-kontot.
- Öppna åter menyn via den blå triangeln bredvid samma princip i principlistan och välj Assign user groups. Tilldela Microsoft Entra ID-säkerhetsgrupperna separat från apparna: Include inkluderar medlemmar, Exclude har företräde även om en medlem samtidigt omfattas av Include; Not assigned utesluter inte medlemmar som inkluderas via en annan grupp. När du har valt grupper och deras tilldelningsstatus ska du spara användargruppstilldelningen separat med Save. Endast medlemmar med tilldelad Intune-licens berörs. Både apptilldelning och en användartilldelning som faktiskt gäller krävs; varken Sophos-enhetsgrupper eller en MDM-tilldelning till enheten är målmekanismen här.
- Granska enligt Sophos den sparade principen samt app- och användartilldelningen i Microsoft Azure-portalen och jämför med den avsedda plattformen och pilotens omfattning. Om uppgifterna som visas är inaktuella kan du behöva logga in i portalen på nytt. Sophos anger ingen aktuell sökväg via undermenyer för detta; stäm av den faktiska portalvyn med den behöriga Microsoft-administratören. Öppna sedan appen som stöds med ett licensierat pilotkonto i arbetskontexten, slutför krav på mäklarapp och inloggning och observera en icke-destruktiv begränsning samt en arbetsrelaterad lagringsplats; kontrollera det privata kontot separat. Om hanterade enheter ingår i målgruppen ska du dessutom kontrollera den tidigare granskade registreringstypen, statusen för iOS-appkonfigurationen och vilken appskyddsprincip som faktiskt tillämpas på den aktuella pilotenheten i målappen. Dokumentera klientorganisation, app, plattform, konto, grupper, princip och observerat resultat. Att en princip syns är inte i sig ett bevis för att den tillämpas. Stoppa utrullningen vid avvikelser och kontrollera behörigheter/samtycke, certifikat, licens, appstöd, mäklarapp/Conditional Access och faktiskt gruppmedlemskap.
För den icke-destruktiva kontrollen ska ett licensierat testkonto som inte används i produktion och en testfil som identifieras som arbetsrelaterad användas. Notera det förväntade resultatet för varje dataflöde i förväg:
- Jämför överföring och kopiering från målappen till en avsedd principhanterad app med ett privat mål som inte är godkänt. Testa med syntetiska arbetsdata, inte med konfidentiella produktionsdata. Kontrollera inkommande inklistring separat, särskilt med Policy-managed with paste in och i iOS-appar som kan ignorera mottagningsbegränsningar.
- Försök spara testfilen på en tillåten lagringsplats och på en plats som blockeras enligt pilotprincipen. Att bara använda en ny privat fil skulle inte ge ett tillförlitligt test av skyddet för arbetsrelaterade data.
- Observera den förväntade första frågan om PIN-kod eller lösenord och den nya åtkomstkontrollen när appen startas efter den godkända tidsgränsen. Tvinga inte fram misslyckade inloggningar för att utlösa en PIN-återställning; enligt källan är den följden av den konfigurerade gränsen för misslyckade försök, inte ett bevis för dataradering. Om versionsgränser valts ska varningar och åtkomstkrav bedömas separat. Roota eller jailbreaka inte enheter för testet.
- Kontrollera andra godkända iOS-dataflöden, till exempel säkerhetskopiering, kontakter eller utskrift, endast inom den överenskomna testomfattningen. Om ett dataflöde oväntat tillåts ska den aktuella kombinationen av app, enhet och princip inte godkännas för utrullning. Avgränsa orsaken tillsammans med administratören och testa på nytt efter en riktad korrigering.
Förnya certifikatet före utgångsdatum
Sophos anger ett års giltighetstid för integrationens Microsoft Azure-certifikat. Om det inte förnyas i tid slutar Intune-appskyddet i Sophos Mobile att fungera. Enligt Sophos avbryts Intune-appskyddsintegrationen tillfälligt redan när förnyelsen påbörjas, fram till att det nya certifikatet laddas upp. Därmed är det inte visat att principer som redan har levererats till appar fortsätter att tillämpas oförändrat under tiden. Planera ett underhållsfönster och utse ansvariga för båda portalerna; dokumentera klientorganisation, Application (client) ID, det gamla certifikatets fingeravtryck och utgångsdatum i förväg. Påbörja inte förnyelsen om uppladdning och omedelbar kontroll inte kan genomföras.
Sophos beskriver följande förnyelseförfarande; stäm även här av de faktiska beteckningarna i konsolerna innan du gör ändringen:
- Öppna Fusion > My Products > Mobile > Setup > Sophos setup > Microsoft Azure. Kontrollera utgångsdatum under Certificate information > Expiration date. Välj Renew certificate och bekräfta dialogrutan med OK. Sophos skapar ett nytt certifikat och uppdaterar Thumbprint, Start date och Expiration date. Dokumentera dessa värden; de visar ännu inte att certifikatet har laddats upp eller att integrationen har återställts. Ladda ned den nya certifikatfilen via Download certificate.
- Logga in i Microsoft Azure-portalen med det godkända Azure-administratörskontot i rätt klientorganisation. Sök efter App registrations, öppna tjänsten och välj Sophos Mobile-appen med samma Application (client) ID. Under Certificates & secrets > Upload certificate väljer du exakt den nya fil som du laddade ned från Sophos Mobile och slutför uppladdningen med Add. Registrera ingen ny app för denna förnyelse.
- Jämför det nya fingeravtrycket i båda portalerna, läs in integrationen och en befintlig pilotprincip på nytt och kontrollera funktionen med arbetskontot. Ta bort den gamla certifikatposten först efter jämförelsen av fingeravtryck och ett godkänt funktionstest: I Microsoft Azure-portalen, i den befintliga Sophos Mobile-appen under Certificates & secrets, via Delete bredvid det gamla certifikatet. Ta inte bort appregistreringen eller det nya certifikatet. Ta inte bort den gamla posten i förebyggande syfte vid fel app-ID, misslyckad uppladdning eller oväntat avbrott; avbryt ändringen och eskalera. Det finns inga belägg för automatisk återgång till det gamla certifikatet eller återställning efter utgångsdatum.
Säker återgång och godkännandestatus
Vid en misslyckad pilot ska tidigare inställningar och andra principer dokumenteras. Återställ sedan, tillsammans med ansvariga Intune-administratörer med rätt behörighet, endast pilotappen, pilotgruppen eller den problematiska inställningen på ett riktat sätt. Kontrollera den faktiska principen och arbetskontot igen; utlova inte omedelbar återställning. Ta varken bort enheten från MDM eller stäng av Threat Defense-anslutningen. Att ta bort en tilldelning eller en Azure-appregistrering innebär inte någon bevisad omedelbar selektiv dataradering. Radering av certifikat eller appregistrering påverkar mer än piloten och kräver ett separat godkännande.
Status: Redaktionellt utkast. Exakta aktuella scopes, samtycke och roller i Sophos-guiden, liksom effekter i klientorganisationen, återställning av certifikat och datakonsekvenser, har inte verifierats i praktiken; inte godkänt för ändringar i produktion.