Anslut Sophos Mobile Threat Defense till Microsoft Intune
Det här utkastet är inte ett godkännande för att ändra produktionsåtkomst eller anslutningen i produktion. Sophos Mobile Threat Defense-anslutningen (MTD) kopplar enhetsstatus som fastställts av Sophos Intercept X for Mobile till Microsoft Intune. Intune utvärderar statusen i en efterlevnadsprincip för enheter; en separat konfigurerad princip för villkorsstyrd åtkomst kan neka enheter som inte uppfyller kraven åtkomst till organisationens resurser. Anslutningen tar inte själv bort skadlig programvara och ersätter inte Intune MDM.
Förväxla inte: Intune-principer för appskydd i Sophos Mobile begränsar användningen av appar utifrån användarens arbetsidentitet och kan användas utan enhetshantering. Den här artikeln handlar däremot om MTD för enheter registrerade i Intune MDM. Att det finns generella Intune MTD-reglage för appskydd eller oregistrerade enheter innebär inte att denna Sophos-anslutning fungerar i ett scenario med enbart MAM.
Förkontroll och stoppvillkor
De avsedda Android-enheterna, iPhone-telefonerna och iPad-enheterna är registrerade i Intune MDM, inte enbart hanterade med Intune MAM. Sophos MTD-integrationen stöder inte oregistrerade enheter. Android-enheter med Intune-profilen Corporate-owned dedicated devices (till exempel kiosker) omfattas inte: den nödvändiga användarinloggningen i företagsportalen är inte möjlig där.
Azure Government är inte tillgängligt för denna direkta Sophos–Intune MTD-integration; den direkta anslutningen stöder inte heller MAM i stället för MDM. För båda fallen beskriver Sophos en separat väg: konfigurera Intune som EMM från tredje part för att hantera Sophos Intercept X for Mobile för Mobile Threat Defense. Appanslutning via ett befintligt EMM från tredje part förklarar denna hanteringsväg och dess förutsättningar, särskilt stöd för anpassade appinställningar samt licens- och plattformskrav. Detta alternativ är inte ett steg i den direkta anslutningen; dra inte slutsatsen att det innebär stöd för Azure Government eller enbart MAM i den direkta anslutningen, överföring av säkerhetsstatus till Intunes efterlevnadsbedömning eller genomdrivande av villkorsstyrd åtkomst. Använd inte denna appregistrering parallellt med en konfigurerad direkt Intune MTD-anslutning. Stoppa också om fristående appregistrering för Intercept X for Mobile redan har konfigurerats i Sophos Mobile; klarlägg läget innan något ändras.
Kontrollera behörigheter och licenser i den aktuella klientorganisationen: Microsoft anger Intune Plan 1, Microsoft Entra ID P1 och Sophos Mobile Threat Defense. Sophos Mobile Threat Defense ger möjlighet att hantera Intercept X for Mobile; licensen Sophos Mobile omfattar MDM och Threat Defense. En licens enbart för Sophos Mobile Device Management är inget belägg för Threat Defense. Administratörsbehörighet krävs på Sophos-sidan. För Bind måste ett behörigt Microsoft Entra-administratörskonto ge sitt samtycke i rätt klientorganisation. Microsoft anger behörigheterna Sign in and read user profile, Access the directory as the signed-in user, Read directory data och Send device information to Intune; de möjliggör bland annat överföring av enhetsstatus och matchning mot Entra-registreringsgruppen. Kontrollera den samtyckesbegäran som faktiskt visas innan den godkänns och dokumentera godkännandet. För att aktivera Intune MTD-anslutningen behöver det Intune-konto som utför åtgärden RBAC-behörigheter motsvarande den inbyggda rollen Endpoint Security Manager; för en anpassad roll krävs särskilt Read och Modify för Intune Mobile Threat Defense. Denna Intune-roll ersätter inte Entra-behörigheten att ge samtycke.
Microsoft anger fortfarande Android 7.0 eller senare och iOS 14.0 eller senare för integrationen på sidan för Sophos-anslutningen. Separat från detta kräver Intune Android 10.0 eller senare för användarbaserad hantering i den Android Enterprise-pilot som beskrivs här: arbetsprofil på en privat enhet, arbetsprofil på en företagsägd enhet eller en fullständigt hanterad enhet. Detta Intune-krav utökar inte Sophos stöd till dedikerade eller användarlösa enheter, AOSP eller MAM-only. För den aktuella Intercept X for Mobile-appen anger Sophos däremot iOS 15, iPadOS 15 eller senare. Integrationskravet är därför inget belägg för att appen stöder iOS 14. Kontrollera före installation eller registrering den faktiska appversionen och tillämpligheten för operativsystemet i App Store för målregionen samt på pilotenheten. Målenheterna behöver Intune-företagsportalen; iPhone/iPad behöver dessutom Microsoft Authenticator. Förutsätt inte att någon annan autentiseringsapp kan ersätta den i detta Sophos-flöde.
Kontrollera också Intunes stöd för iPhone/iPad. Microsoft anger för närvarande iOS/iPadOS 18 eller senare som stödda, både med och utan användaranknytning. Den separat angivna möjligheten att registrera enheter från iOS/iPadOS 16 gäller enheter utan användaranknytning och garanterar inte fullt funktionsstöd. För appkonfiguration kräver Intune iOS/iPadOS 17.x eller senare; referensen för iOS/iPadOS anger uttryckligen iOS 17.0 eller senare för Require the device to be at or under the Device Threat Level. Dessa funktionsgränser ersätter varken Intunes aktuella stöd för operativsystem eller Sophos-appens förutsättningar. Godkänn piloten endast med ett operativsystem som stöds för dess registreringssätt; dra inte slutsatsen att Sophos uppgifter om iOS 14/15 innebär full kompatibilitet med Intune.
Ansvariga för Intune-efterlevnad, villkorsstyrd åtkomst och Sophos Mobile kommer överens om pilotanvändargrupper, tillåten hotnivå, undantag, återgång och en fungerande administrativ reservåtkomst. Dokumentera befintliga åtkomstregler och enhetstilldelningar innan något ändras. Tilldela ingen princip brett innan inloggning och avsedd enhetsstatus har observerats i piloten.
Kartlägg före aktivering befintliga MTD-leverantörer per klientorganisation och plattform samt deras krav på appar och skanning. Microsoft rekommenderar en leverantör per plattform: Om flera leverantörer är konfigurerade för samma plattform måste enheterna installera varje tillhörande MTD-app och skicka dess skanningsresultat; om en skanning saknas kan enheten inte uppfylla kraven. Ta därför inte bort en befintlig leverantör utan kontroll och aktivera inte bara Sophos som tillägg. Microsofts undantag för Defender for Endpoint med separata efterlevnadsprinciper är inget generellt godkännande för valfria leverantörskombinationer.
Konfigurera anslutning och pilot
Den här ordningen följer Sophos tillvägagångssätt: först Sophos Mobile, sedan Intune. Microsoft dokumenterar som alternativ att först skapa anslutningen i Intune och därefter utföra Bind i Sophos. Blanda inte de båda ordningsföljderna utan kontroll och skapa inte dubbla anslutningar.
- Gå till Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intune MTD och välj Bind. Logga in med det Microsoft Entra-administratörskonto som godkänts för ändamålet, kontrollera de begärda behörigheterna och ge först därefter samtycke.
- Ange Owner (ägandetyp) och Device group för de enheter som tillkommer. Välj Sophos standardprinciper för Intercept X for Mobile i de valfria fälten Mobile Threat Defense policy (Android) och Mobile Threat Defense policy (iOS). Dessa fält styr inte Intunes efterlevnadsprinciper; kontrollera målgrupp och innehåll i piloten i förväg. Välj Save. I sitt alternativa konfigurationsflöde beskriver Microsoft meddelandet Successful Integration och därefter den tillgängliga Sophos-anslutningen i Intune som kontroll av resultatet. Meddelandet och rätt klientorganisation bekräftar ännu ingen appskanning eller överförd enhetsstatus.
- I Microsoft Intune admin center > Tenant administration > Connectors and tokens > Mobile Threat Defense väljer du anslutningen Sophos eller, om det krävs i det aktuella gränssnittet, skapar den med Add > Sophos > Create. Innan du väljer reglage ska du kontrollera MDM Authority = Intune; Microsoft anger detta som en förutsättning för att hela listan med reglage ska visas. Utred först saknade alternativ utifrån MDM Authority, anslutningens behörigheter och partnerspecifikt stöd, inte genom att byta hanteringsauktoritet utan kontroll. Efter Bind aktiverar du bara de alternativ för Compliance policy evaluation som faktiskt är avsedda för de pilotplattformar som stöds och sparar. Kontrollera Connection status och Last synchronized time. Available betyder att anslutningen är konfigurerad men inte nödvändigtvis aktiverad för någon plattform; Enabled betyder att minst ett plattformsreglage är aktivt, inte att enhetssynkronisering har påvisats. Microsofts generella reglage för appskydd, delning av appinventering och MTD-roll är inte automatiskt Sophos-specifika förutsättningar: App Sync och Certificate Sync kan dela enhetsdata; Microsoft anger för närvarande stöd för certifikatsynkronisering endast för en annan partner. Aktivera dem inte för säkerhets skull. I synnerhet kräver delning av appinventering från privata enheter ett separat integritetsbeslut.
- Lägg till och tilldela Sophos Intercept X for Mobile för pilotplattformarna enligt beskrivningen nedan. Distribuera appen innan en blockerande regel för efterlevnad eller villkorsstyrd åtkomst införs. Appkonfiguration är valfri och ersätter inte en slutförd anslutning på enheten.
- Skapa efterlevnadsprinciper som passar det faktiska registreringssättet och tilldela dem först endast till pilotanvändargrupperna. Godkänn hottröskeln och åtgärderna vid bristande efterlevnad separat; aktivera villkorsstyrd åtkomst för det avsedda området först efter ett positivt pilotresultat.
Bedöm det valfria reglaget Grant MTD role permissions to <MTD partner name> on enrolled Android COBO and COPE devices separat från efterlevnadsutvärderingen. Microsoft beskriver det för företagsägda, fullständigt hanterade enheter och företagsägda arbetsprofiler som registrerats via Android Management API, inte för privata arbetsprofiler. Dra inte slutsatsen att detta ger ytterligare Sophos-stöd för kiosk-, AOSP- eller MAM-only-enheter.
Google anger olika operativsystemsgränser för MTD-rollen i Android Management API. Från Android 14 är MTD-appen undantagen från avstängning, viloläge samt begränsningar av strömförbrukning och körning i bakgrunden. De strömrelaterade undantag som Microsoft beskriver omfattar appstandby, start av förgrundstjänster från bakgrunden och skydd mot att användare stoppar dessa tjänster. Från Android 11 är användarkontrollerna för MTD-appen låsta; användarna kan inte radera appdata eller avsluta appen med Force stop. Dessa gränser gäller rollens enskilda effekter, inte minimiversionen för hela Sophos-anslutningen. Endast en MTD-partner per klientorganisation får tilldelas rollen. Före aktivering måste dess anslutning vara konfigurerad och dess MTD-app tilldelad till en användar- eller enhetsgrupp. Denna apptilldelning är inte hotregeln nedan, som endast stöder användargrupper. Aktivera reglaget endast om det faktiskt visas för Sophos och efter att effekterna godkänts i en lämplig pilot. Den faktiska rolltilldelningen och appens beteende har inte testats här.
Lägg till appen och tilldela den till piloten
För Android-piloten som beskrivs här används Android Enterprise; en vanlig Android-butiksapp är inte rätt väg för att lägga till appen här.
- Android Enterprise: Kontrollera först Intune-klientorganisationens anslutning till Managed Google Play. Sök efter Sophos-appen under Apps > All Apps > Create > Managed Google Play app och kontrollera den med den fasta paketidentifieraren
com.sophos.smsec. Motsvarande butikspost ärhttps://play.google.com/store/apps/details?id=com.sophos.smsec. Lägg till rätt app med Select, kör Sync och uppdatera Intunes applista med Refresh. Om appen saknas eller inte är tillgänglig för målenheterna, stoppa distributionen och klarlägg kompatibiliteten för app och hanteringsläge; byt inte till en okontrollerad APK eller ett annat hanteringsläge. - iPhone/iPad: Välj rätt land eller region under Apps > All Apps > Create > iOS store app > Search the App Store och sök exakt efter Sophos Intercept X for Mobile. Välj den faktiska Sophos-träffen och kontrollera fälten Name, Publisher, Appstore URL, Minimum operating system och Applicable device type under App information. Visningsnamnet måste vara unikt; om namnet förekommer flera gånger visar företagsportalen bara en post. Ange minimiversionen utifrån appens faktiska stöd och kontrollera dessutom Intunes operativsystemskrav; kopiera inte automatiskt iOS 14 från anslutningssidan. En enhet under den angivna minimiversionen får inte appen. Lägg till appen via Review + create > Create.
Lägg till den avsedda pilotanvändargruppen under Properties > Assignments för varje app. Välj Available for enrolled devices för en avsiktlig självinstallation, om alternativet erbjuds för appen och enhetens hanteringsläge; välj alternativt Required för en riktad installation via Intune. Spara tilldelningen och kontrollera den faktiska installationen eller tillgängligheten på pilotenheten. Required innebär inte generellt att appen är dold i företagsportalen; obligatoriska iOS-butiksappar kan också visas där. Available with or without enrollment utökar inte Sophos stöd till enheter med enbart MAM.
Om en tillgänglig app saknas i företagsportalen, kontrollera först tilldelning, inloggad användare och Primary user samt tillämplighet för app och operativsystem. För Available for enrolled devices måste användaren som är inloggad där vara den primära användare som registrerade enheten. För Android kontrollerar du dessutom synkroniseringen och den hanterade butik som hör till registreringssättet.
Valfri appkonfiguration
Med en valfri konfiguration kan du exempelvis starta anslutningsguiden automatiskt eller påverka namngivningen. Utan Device name på Android respektive deviceName på iOS använder Sophos Mobile enhetsnamnet från Microsoft Entra ID. Detta reservnamn används även utan extra konfiguration. För iOS nämner Sophos-dokumentationen deviceName i anmärkningen om namngivning, men tar inte upp nyckeln i inställningstabellen. Innan en sådan valfri namnkonfiguration används måste därför datatyp och exakt värde eller Intune-variabel klarläggas utifrån aktuella uppgifter från tillverkaren; här anges ingen körbar deviceName-konfiguration.
Skapa en pilotpost med ett tydligt namn under Apps > Configuration > Create > Managed devices, välj plattform och välj den tidigare tillagda, hanterade Intercept X-appen under Targeted app > Select app. Ange under Settings > Configuration settings format > Use configuration designer endast inställningar som är belagda för målplattformen:
Android Enterprise: Välj med Add de fält som det faktiska appschemat erbjuder; kontrollera datatyper och värden mot detta schema och härled dem inte från iOS.
- Device ID: EMM-systemets unika enhetsidentifierare. Intune erbjuder olika ID-variabler; använd inte ett Entra- eller Intune-ID utan kontroll.
- Device name: Namnet som Sophos Mobile använder när enheten läggs till. Du kan vid behov välja Value type > variable > User name för detta. Kontrollera denna avsiktliga namngivning efter användaren i piloten; den ersätter inte ett unikt enhets-ID.
- EULA disabled: Döljer slutanvändarlicensavtalet när appen startar. Använd endast efter separat juridiskt eller organisatoriskt godkännande.
- Connect to Intune: Startar Intune-anslutningsguiden automatiskt. Det bekräftar ännu inte en lyckad registrering. Kontrollera tillgängliga Android-typer och standardvärden i appschemat.
iOS/iPadOS: Målet måste vara en MDM-hanterad app; denna konfiguration är inte avsedd för DDM-appar. Nycklarna är case-sensitive:
eulaDisabled, Value type: Boolean, värdentrueellerfalse, standardfalse.truedöljer licensavtalet vid start och kräver samma separata godkännande som på Android.startIntuneConnection, Value type: Boolean, värdentrueellerfalse, standardfalse.truestartar anslutningsguiden automatiskt, men bekräftar inte enhetens anslutning.macAddress(String) krävs endast för tilläggsfunktionen Synchronized Security; enhetens MAC-adress används för identifiering vid anslutning till en Sophos-wifi-accesspunkt. Detta är ingen förutsättning för den grundläggande Intune MTD-anslutningen.
Välj endast pilotgruppen under Assignments och spara via Review + create > Create. Kontrollera sedan statusen för tillämpad konfiguration; för iOS/iPadOS öppnar du Devices > All devices, väljer pilotenheten och därefter App configuration. Kontrollera på samma enhet namngivning, identitet och beteende vid appstart. Lägg inte till anslutningskoder eller nycklar från ett annat registreringsförfarande; en sparad konfiguration bevisar inte i sig att den har tillämpats.
Ange efterlevnad för plattform och profil
Välj plattformen iOS/iPadOS respektive Android Enterprise under Endpoint security > Device compliance > Create policy. För Android väljer du den Profile type som passar den registrerade enheten: Personally-owned work profile eller Fully managed, dedicated, and corporate-owned work profile. Trots det andra gränssnittsnamnet är dedicated devices fortfarande uteslutna från denna Sophos-integration. Om piloten innehåller båda Android-profilfamiljerna som stöds behövs separata, lämpliga Android-principer; då räcker inte exakt en Android-princip och en iOS-princip för hela piloten.
Välj den godkända tröskeln under Compliance settings > Device Health > Require the device to be at or under the Device Threat Level:
- Secured: Inga hot tillåts. Så benämner Microsofts aktuella referenser för Android Enterprise och iOS/iPadOS den striktaste MTD-tröskeln. Microsofts allmänna anvisning för MTD-efterlevnad kallar samma tröskel utan tillåtna hot Clear. Kontrollera benämningen i den faktiska plattformsdialogen; ingen listruta i en klientorganisation har observerats här. Detta är ett policyval, inte statusen
securedsom Sophos överför. - Low: Endast låga hot tillåts.
- Medium: Låga och medelhöga hot tillåts, inga höga.
- High: Alla hotnivåer tillåts; detta val används för rapportering, inte som en strikt skyddströskel. MTD-appen måste ändå vara aktiverad. Detta ska inte likställas med Sophos-statusen
activated(ännu ingen genomsökning, uppfyller inte kraven).
Dessa värden styr hotregeln, inte ensamma den slutliga efterlevnadsstatusen eller åtkomsten till resurser. Godkänn separat åtgärder och tidsfrister under Actions for noncompliance, inklusive eventuell blockering eller avveckling. Tilldela lämpliga pilotanvändargrupper under Assignments och välj sedan Review + create > Create. Enhetsgrupper stöds inte för denna hotregel. Kontrollera den överförda statusen enligt beskrivningen nedan innan den separata regeln för villkorsstyrd åtkomst aktiveras.
Anslut enheter i piloten
- Android med arbetsprofil på en privat enhet (Personally-owned work profile): Välj Intercept X i företagsportalen > Apps med rätt användare på den registrerade pilotenheten och installera appen via Google Play i den hanterade profilen; vid en Required-tilldelning kontrollerar du först den faktiska installationen. Starta den hanterade appen och följ Sophos anvisningar. Välj Tap to connect to Microsoft Intune i appens instrumentpanel och slutför guiden.
- Andra Android Enterprise-lägen som stöds: Kontrollera installationsvägen på den aktuella pilotenheten. På fully managed-enheter omdirigerar företagsportalen till appen Microsoft Intune; tillgängliga företagsappar hämtas där via Managed Google Play, inte via samma klickväg i portalen. Vid Required kontrollerar du att Intune-installationen har slutförts. Starta sedan den hanterade Intercept X-appen och kontrollera Intune-anslutningsguiden som erbjuds. Om den saknas eller kopplingen mellan användare och enhet inte kan bekräftas, stoppa och klarlägg det stödda flödet för detta läge i stället för att tvinga fram arbetsprofilens väg eller en EMM-registrering.
- iPhone/iPad: På en enhet registrerad i Intune, med både företagsportalen och Microsoft Authenticator, väljer du View > Intercept X i företagsportalen, installerar och startar appen samt följer Sophos anvisningar.
Att enbart installera appen bekräftar varken Sophos-registrering eller en användbar MTD-status. Kontrollera först att rätt användare och enhet är kopplade till varandra i Sophos Mobile och Intune.
Kontrollera status och utred avvikelser
Jämför i piloten appstatus och enhetsposten i Sophos med Intune > Mobile Threat Defense (anslutningsstatus, senaste synkronisering) och rapporten över enhetsefterlevnad. Öppna Reports > Device compliance > Reports > Device Compliance för rapporten per enhet. Kör först Generate om det behövs och välj därefter kolumnen Device threat level under Columns. Jämför värdet för samma användare och enhet med Sophos-appens skanning och anslutningens senaste synkronisering. Observera dessutom det faktiska åtkomstbeslutet för en pilotresurs som avsatts för detta; Enabled för anslutningen bevisar ännu inte att enhetsstatus har överförts, och Compliant ensamt betyder inte att appen är säker.
| Sophos-appens tillstånd | Överförd MTD-status | Intune-bedömning enligt Sophos |
|---|---|---|
| Appen hanteras inte av Sophos Mobile | deactivated | Uppfyller inte kraven |
| Appen hanteras, ännu ingen genomsökning | activated | Uppfyller inte kraven |
| Genomsökning utan upptäckta skadliga appar | secured | Uppfyller kraven enligt den beskrivna MTD-mappningen; andra efterlevnadsregler kan fortfarande gälla |
| Skadliga appar eller root/jailbreak | highSeverity | Enligt den konfigurerade efterlevnadsprincipen |
| Ingen serversynkronisering under längre tid än det maximala synkroniseringsintervallet i en Sophos Mobile-efterlevnadsprincip | unresponsive | Uppfyller inte kraven |
Efter konfigureringen kan det ta några minuter att registrera Sophos som Intune MTD-leverantör; under den tiden kan Intune visa felaktig efterlevnadsstatus. Utöka inte principernas tilldelning och registrera inte om appen omedelbart. Vid en ihållande avvikelse jämför du först rätt användar- och enhetsidentitet, slutförd appanslutning, senaste appgenomsökning och anslutningens synkronisering. Kontrollera därefter den Intune-efterlevnadsprincip som gäller för plattformen och dess tilldelning till användargrupper samt, om den har konfigurerats, relevant Sophos Mobile-princip och enhetsgrupp. Blanda inte ihop den enhetsrelaterade statusen unresponsive med Microsofts separat konfigurerbara tidsgräns för en MTD-partner som inte svarar: enligt Microsoft kan Intune ignorera efterlevnadsstatus från en partner som inte svarar. Påstå i så fall inte att det förväntade åtkomstskyddet fungerar, utan kontrollera den faktiska effekten av villkorsstyrd åtkomst och stoppa utrullningen.
Återgång och gräns för godkännande
Om piloten oväntat blockerar åtkomst ska du först, tillsammans med Intune-ansvarig, dra tillbaka tilldelningen av den berörda principen för villkorsstyrd åtkomst och efterlevnad för pilotgruppen eller återställa den tidigare godkända konfigurationen. Observera därefter inloggningar och efterlevnad på nytt. Avinstallera inte Sophos-appen, ta inte bort enheter, koppla inte bort anslutningen och återkalla inte Entra-samtycket som första återgångsåtgärd: en ohanterad app kan rapportera deactivated och därmed bristande efterlevnad; följderna av att koppla bort anslutningen för befintliga principer och enheter har inte testats i produktion här.
Inför en fullständig återställning ska du kartlägga berörda grupper, apptilldelningar, enheter och kvarvarande beroenden för efterlevnad och villkorsstyrd åtkomst. Att dra tillbaka en tilldelning, inaktivera eller ta bort anslutningen, koppla bort Sophos-bindningen och återkalla Entra-samtycket för Sophos-appen är olika åtgärder. Först efter dokumenterad kontroll av berörda enheter, kvarvarande efterlevnadsregler och en fungerande alternativ åtkomst ska ansvariga för Sophos, Intune och Entra godkänna ordningen för en fullständig återställning och testa den i klientorganisationen. Källorna anger ingen generellt säker procedur för bortkoppling och återkallelse; dra därför särskilt inte slutsatsen att efterlevnad eller åtkomst återställs omedelbart. För detta utkast finns inget funktionstest i produktion och inget godkännande av denna återställning.
Giltighetsområde
Anvisningen beskriver dokumenterade funktioner och förutsättningar, inte verifierade behörigheter, faktiskt tillgängliga reglage, synkronisering eller effekten av återställning i en viss kunds klientorganisation. Inga enhets- eller klientorganisationstester har genomförts; de beskrivna pilotkontrollerna måste utföras på plats.