Förlorad enhet i Sophos Mobile: låsa, ta bort arbetsdata eller återställa?
Klicka inte förhastat på “Wipe” eller “Delete”. Beroende på gränssnitt och hanteringsläge kan “Wipe” återställa hela enheten eller bara ta bort en Android-arbetsprofil. För “Delete” av en fullständigt hanterad Android Enterprise-enhet som fortfarande hanteras dokumenterar Sophos en automatisk fabriksåterställning, inte bara en rensning av inventariet. Avregistreringen på enheten sker först vid nästa synkronisering; för en offlineenhet är därmed varken avregistrering eller återställning bekräftad. En väntande uppgift är ännu inget bevis för att data på en förlorad enhet har raderats.
Det här beslutsstödet förklarar vad som ska kontrolleras innan en åtgärd på enheten godkänns. Det ersätter inte en incidentrutin som har testats på den aktuella enheten. Vid varje försvunnen enhet, även utan misstanke om stöld, ska förlustanmälan lämnas till incidenttriage enligt den interna säkerhetsprocessen; bedöm eskalering och åtgärder för identiteter, sessioner och åtkomst till applikationer enligt den egna incidentpolicyn och oberoende av enhetens tillstånd. Hämta bara personrelaterade platsuppgifter med rätt behörighet och enligt de egna dataskyddsreglerna.
Före varje åtgärd på enheten
Identifiera den aktuella enheten i rätt tenant med hjälp av en stabil enhetsidentifierare och tilldelad användare. Klicka på enhetsnamnet i Sophos Fusion > My Environment > Mobile Devices. På fliken Summary kontrollerar du fälten Owner och Management mode under Device summary samt Management status under Device health. Detta fält visar om Sophos Mobile hanterar enheten; om enheten inte hanteras visas också orsaken till det. Kontrollera den visade orsaken i stället för att enbart utifrån statusen dra slutsatsen att avregistrering eller radering redan har utförts. Kontrollera även plattform och senaste synkronisering och använd dessutom enhetsvyn i Sophos Mobile. “Personal” betyder inte automatiskt Android-arbetsprofil, och “Corporate” betyder inte automatiskt fullständig hantering.
Dokumentera ansvar, förlustanmälan och godkännande av åtgärden. Kontrollera om det är en företagsägd eller privat enhet, om Sophos faktiskt hanterar den via MDM eller om bara en säkerhetsapp finns installerad, och om användaren eventuellt redan har fått tillbaka enheten. Utlös ingen destruktiv åtgärd om hanteringsläget är oklart.
Klarlägg säkerhetskopiornas status, vilka arbetsdata som behövs och den konkreta vägen till återställning före oåterkalleliga steg:
- Android, fullständigt hanterad: Kontrollera den planerade återställningsmetoden, de konfigurerade interna Google-ID:na, giltiga och kända inloggningsuppgifter för de auktoriserade FRP-kontona och det faktiska FRP-tillståndet. De konkreta kontrollerna finns i avsnittet ”Mobile Admin: återställ enheten endast efter separat godkännande”. Likställ inte FRP-valet vid Wipe i Sophos Mobile Admin med “Delete” eller Wipe i Fusion-vyn.
- Apple-enheter: Kontrollera supervision, aktuell registreringsstatus och en faktiskt användbar, auktoriserad väg för att hantera Activation Lock före återställningen. Sophos Mobile kräver en befintlig registrering för “Remove Activation Lock”. Den här vägen stöds inte för enheter med minst två SIM-/eSIM-platser. Apple Business kräver att enheten har lagts till i organisationen innan låset aktiveras och inte har frigjorts från den. En bypass-kod kräver att inställningen först har aktiverats och att enheten därefter har synkroniserats. Apple-artikeln beskriver inställningarna för Activation Lock, kontroll av koden och auktoriserade vägar för återaktivering.
- Mac: Förvara den nödvändiga PIN-koden för upplåsning säkert.
Förvara inloggningsuppgifter och koder endast enligt det avsedda säkra förfarandet, inte i den här artikeln eller incidentprotokollet. Om lämpliga återställningsmedel eller godkännanden inte bevisligen finns, avbryt och eskalera. Återaktivering kan inte garanteras.
Dokumentera tidpunkt, vald åtgärd och förväntad omfattning av data som berörs. En aktuell eller äldre uppgift i “Last active” visar bara att en synkronisering har skett, inte att en nyss skickad uppgift har utförts.
De tillgängliga hanteringslägena beror på enhetstypen; läget bestäms vid registreringen. Under Summary > Device summary visar Last Sophos Mobile Control sync och Last Intercept X for Mobile sync den senaste synkroniseringen för respektive app. Control-fältet är bara tillgängligt om Sophos Mobile hanterar Control-appen. Intercept X-fältet visar Never om Sophos Mobile inte hanterar den appen. Open in Sophos Mobile öppnar sidan Show device med ytterligare information och åtgärder; därmed går du över till Mobile Admin. Tillämpa inte dess dialogrutor och fältnamn på Fusion eller SSP.
Apple Business: kontrollera frigörande från organisationen separat
Stanna upp före “Release from Organization” i Apple Business. En försvunnen enhet är en incident, inte ett automatiskt skäl att frigöra den från organisationen. Den här separata Apple Business-åtgärden kan inte ångras. Den är varken Sophos-Unenroll/Delete, borttagning av Activation Lock eller Erase/Wipe. Den raderar inte enheten och stänger inte av låset av sig själv.
Kontrollera följande förutsättningar först utanför hanteringen av förlusten:
- Klarlägg ägande och beslut om utfasning.
- Kontrollera separat behörighet för Release eller motsvarande rättighet hos en kopplad hanteringstjänst.
- Klarlägg låsets status och typ, alltså om låset är användar- eller organisationsbundet.
- Kontrollera att det finns en faktiskt tillgänglig, auktoriserad väg för att återaktivera den här enheten eller ta bort låset.
Apple Business kan med rätt behörighet ta bort båda låstyperna på en lämplig organisationsenhet. Apple Business åtgärdsmatris utesluter bara direkt borttagning av ett användarbundet lås genom en extern enhetshanteringstjänst.
Det ska skiljas från vägen via en bypass-kod som tidigare har hämtats från enheten under supervision och förvarats säkert. Enligt Apples driftsättningsguide kan en hanteringstjänst med stöd för detta häva ett användarbundet lås på distans med koden. Koden kan också användas direkt på enheten.
Detta styrker inte att Sophos Mobile har en fjärråtgärd med koden. Sophos dokumenterar separat uppgiften Actions > Remove Activation Lock för lämpliga enheter som fortfarande är registrerade samt inmatning av koden på enheten. Kontrollera före frigörande eller återställning den väg som faktiskt är tillgänglig, hur koden förvaras och, i förekommande fall, att Sophos-uppgiften eller Apple Business-åtgärden har slutförts för just den här enheten. Frigör inte enheten om status eller väg är oklar, utan eskalera.
Efter Release går det inte längre att hantera Activation Lock via Apple Business eller tilldela enheten till en enhetshanteringstjänst. Enheten kan läggas till igen senare, men det gör inte Release ogjort. Den radering eller återställning som Apple därefter föreskriver är ett separat destruktivt steg som kräver eget godkännande, inte ett bevis på att enheten redan har raderats.
Vilken åtgärd passar hanteringsläget?
Android Enterprise, fullständigt hanterad
Överväg låsning av enheten om den är tillgänglig i den aktuella tenanten. Klarlägg återställning och FRP.
Unenroll kräver fabriksåterställning. För Delete av en enhet som fortfarande hanteras dokumenterar Sophos också en automatisk fabriksåterställning. Begränsningarna för nästa synkronisering och utförande när enheten är offline som beskrivs nedan gäller även här; att posten raderas bekräftar inte att enheten har återställts. Behandla inte detta som en ofarlig rensning av inventariet.
Android Enterprise, endast arbetsprofil
Skilj mellan Lock och Set container access > Deny. Lock låser hela enheten; Set container access > Deny låser endast arbetsprofilen. I den låsta arbetsprofilen är apparna inte tillgängliga och deras aviseringar visas inte.
Följande rutin för en godkänd låsning av arbetsprofilen gäller i Sophos Mobile Admin, inte för fullständigt hanterade Android Enterprise-enheter:
- Öppna Devices, klicka på den blå triangeln bredvid den entydigt identifierade enheten och välj Show.
- Öppna Actions > Set container access och välj åtkomsträttigheter:
- Deny: Arbetsprofilen låses; appar och data i den är inte längre tillgängliga.
- Allow: Arbetsprofilen låses upp. Använd bara efter godkännande när enheten har återfunnits.
- Auto mode: Om en efterlevnadsregel med åtgärden Lock container överträds låses arbetsprofilen. Det är standardbeteendet när inga åtkomsträttigheter har ställts in, inte en ovillkorlig upplåsning.
- Bekräfta med Yes. Inställningen tillämpas vid den efterföljande synkroniseringen, inte redan vid klicket. Kontrollera synkroniseringen och profilens faktiska tillstånd; eskalera om åtgärden inte utförs.
Dokumentera de tidigare åtkomsträttigheterna så att de kan väljas igen i samma dialogruta efter godkännande. Allow låser uttryckligen upp profilen, medan Auto mode lämnar tillbaka beslutet till efterlevnadsreglerna. Därför är efterlevnadsåtgärderna fortfarande relevanta. Användare kan också låsa arbetsprofilen lokalt via snabbinställningarna. Det är en enhetsfunktion, inte en administratörs- eller SSP-rutin.
Wipe Android work profile i Sophos Mobile Admin respektive Actions > Wipe i Fusion-enhetsvyn tar bort arbetsprofilen med tillhörande arbetsappar och arbetsdata. Privata appar och data tas inte bort. Fullständig fjärradering av enheten i Sophos Mobile Admin är inte tillgänglig i detta läge.
iPhone/iPad, under supervision
Överväg låsning. Med lämpligt godkännande kan Managed Lost Mode med kontaktinformation och en kontrollerad väg för att avsluta läget vara ett alternativ. Fullständig återställning får bara ske efter kontroll av säkerhetskopior och Activation Lock.
Managed Lost Mode kan inte stängas av via iCloud. Efter en omstart utan anslutning kan det separata kommandot Turn off Managed Lost Mode för att avsluta läget misslyckas. Det är inte ett kommando för att stänga av enheten.
iPhone/iPad, Apple User Enrollment
Involvera användaren och ansvarig administration. Kontrollera endast åtgärder som faktiskt erbjuds och är auktoriserade.
Sophos Mobile erbjuder ingen fullständig fjärradering i detta läge. Avregistrering kan ta bort hanterade appar, policyer och MDM-certifikat, men får inte framställas som återställning av privata data. Förutsätt inte att Managed Lost Mode för enheter under supervision eller bypass av Activation Lock finns.
Mac
Utlös en tillgänglig låsning endast om en sexsiffrig PIN-kod för upplåsning har dokumenterats. Enligt Sophos Mobile kan Mac-datorer som redan har fjärrlåsts inte fjärraderas. Även vid Wipe behöver en PIN-kod för upplåsning planeras in.
Windows / Chromebook
Samordna den plattformsspecifika säkerhetsreaktionen utanför Mobile-låsningen. Sophos Mobile kan inte fjärrlåsa Windows-datorer eller Chrome-enheter med Lock heller i Mobile Admin; åtgärden är inte heller tillgänglig i Fusion-vyn för Mobile.
För Windows leder borttagning av Mobile-posten inte till automatisk avregistrering. Manuell Unenroll krävs, eller en separat godkänd fabriksåterställning om Forbid manual MDM unenrollment är aktiverat i enhetspolicyn.
Kontrollera Self Service-rättigheter före incidenten
Att en åtgärd finns tillgänglig i Sophos Central Self Service Portal ersätter inte administratörens godkännande: beroende på tilldelade rättigheter kan användare själva låsa, platsbestämma, ta bort arbetsprofilen eller återställa enheten. Kontrollera de Self Service-rättigheter som faktiskt har tilldelats och avregistrering via appen före incidenten: att dölja Unenroll i Sophos Mobile Control förhindrar inte i sig avregistrering i Self Service Portal; appinställningen börjar gälla först efter synkronisering. Vid “Reset device” i SSP går alla data på enheten förlorade; åtgärden kan inte ångras. Borttagning av arbetsprofilen kan inte heller ångras, men berör bara arbetsprofilen.
För följande SSP-avsnitt är det användarens gällande Self Service-konfiguration som avgör, inte enbart åtkomsten till portalen. Administrationen kontrollerar tilldelade användargrupper och tillåtna Actions under Setup > Self Service Portal. Om flera konfigurationer matchar gäller den med högst prioritet. I synnerhet är Managed Lost Mode, Play Lost Mode sound, Locate device och Delete unmanaged device separata behörigheter; förutsätt inte att någon av dem finns. Om en åtgärd som behövs saknas, eskalera till ansvarig administration i stället för att ta till Wipe eller byta till ett annat gränssnitt.
Dölj avregistrering i appen och visa den igen
Sophos Mobile Control erbjuder som standard Unenroll på Android-enheter, iPhone och iPad. Följande inställning gäller den här vägen via appen, inte alla sätt att avregistrera en enhet. Dokumentera det tidigare värdet, de berörda enheter som hanteras med Control och godkännandet för ändringen i rätt tenant innan du ändrar något; behandla inte inställningen som en åtgärd för en enskild enhet.
- Öppna fliken SMC app under Sophos Mobile Admin > Setup > General.
- Markera Disable unenrollment through app för att dölja Unenroll i appen. Avmarkera kryssrutan för att visa alternativet igen.
- Spara med Save. Båda ändringarna får effekt på enheten först vid dess nästa synkronisering med Sophos Mobile.
Efter en godkänd ändring ska du separat kontrollera att en synkronisering har skett efter Save och inspektera appmenyn på en enhet som du har behörig åtkomst till: när kryssrutan är markerad ska Unenroll saknas; efter avmarkering ska alternativet visas igen, om enhetstypen stöder det. Utlös inte Unenroll som test. Påstå inte att alternativet faktiskt har dolts på en enhet som fortfarande är försvunnen eller offline; vid avvikelser ska du kontrollera det sparade värdet och den senaste Control-synkroniseringen och eskalera.
För en godkänd återgång återställer du det tidigare dokumenterade värdet på samma flik, väljer Save och kontrollerar menyn igen efter nästa synkronisering. Att visa alternativet igen gör inte en redan utförd avregistrering eller dataförlust ogjord.
Inaktivera avregistrering i SSP separat
Om även vägen via SSP ska spärras, redigera den konfiguration under Setup > Self Service Portal som gäller för de berörda användarna och avmarkera Unenroll device under Actions > Show; spara med Save på Edit Self Service Portal configuration. Dokumentera först det tidigare tillståndet och vilka användare som berörs och få ändringen godkänd. Kontrollera överlappande grupper och prioritet: om ingen annan konfiguration matchar används den alltid befintliga Default-konfigurationen med lägst prioritet. Ändra inte Default utan att bedöma följderna för andra användare.
Kontrollera därefter i nya SSP-sessioner för de berörda grupptillhörigheterna och, där det är relevant, Default att Unenroll inte erbjuds; utlös ingen enhetsåtgärd som kontrolltest. Om åtgärden fortfarande visas, klarlägg den gällande grupptillhörigheten och prioriteten och eskalera. SSP-administratörsrutinen beskriver hur hela konfigurationen skapas, hur pilotkontrollen före utrullning utförs och hur det tidigare urvalet av åtgärder återställs. Att inaktivera Unenroll device spärrar inte automatiskt andra separat tillåtna borttagningsåtgärder som Wipe Android work profile eller Wipe; deras rättigheter och följder måste fortfarande kontrolleras separat.
Platsbestämning och låsning före radering
Find/Locate visar bara den senast kända platsen, inte en rörelsehistorik. För den här platsbestämningsfunktionen lagrar Sophos Mobile bara den senast kända platsen, ingen platshistorik över tid. Det säger inget om lagringen av platshändelser, rapporter eller data som tidigare laddats upp till Data Lake. Platshändelser loggas; Sophos kräver att ett skäl anges i dialogrutan för administratörens platsbestämning. Funktionen är inte tillgänglig i Sophos Mobile för Apple User Enrollment eller Mac-datorer. Vid vanligt Locate i SSP på iPhone/iPad måste enligt Sophos meddelanden bekräftas på enheten innan platsen visas. Därför är den här metoden bara användbar i begränsad utsträckning när enheten är försvunnen. Tolka inte en gammal plats som en aktuell position eller ett ägarbevis.
Förutsättningar för godkänd platsbestämning
Integritetsspärrarna för administratörens och SSP:s platsbestämning gäller separat från respektive åtgärdsbehörighet. Kontrollera integritetsinställningarna och deras begränsningar före en förfrågan: en spärrad platsbestämning på karta döljer inte den senaste platsen i Device location report och bevisar varken att insamlingen har upphört eller att lagrade data har raderats.
- Android: Sophos Mobile Control måste köras, platstjänsterna måste vara aktiverade och appen måste ha behörigheten Location.
- iPhone/iPad: Vid vanlig platsbestämning gäller samma tre förutsättningar. För en MDM-enhet under supervision som redan är i Managed Lost Mode krävs inte dessa förutsättningar. Det utökar varken plattformsstödet eller godkännandet; leverans av kommandot och en kontrollerad väg tillbaka krävs fortfarande.
- Chromebook: Tillägget Sophos Chrome Security måste vara aktivt och platsbestämning tillåten. Utan en inloggad användare stannar platsbestämningsuppgiften på Notified tills en användare loggar in.
Compliance-reglerna för beredskap för platsbestämning skiljer mellan Locate permission required för Android och App is able to locate för iPhone/iPad. De används för bedömning, inte som godkännande för platsbestämning. Ändra inte policyer och utlös inte Check now som beredskapstest vid en förlust: det kan leda till att åtgärder utförs på ytterligare enheter.
För Chromebook-enheter dokumenterar Sophos två inställningsvägar. Kontrollera före en ändring vilka enheter policyn faktiskt omfattar samt organisationens godkännande för dataskydd och ändringar; aktivera inte generellt för hela enhetsbeståndet:
- Chrome Enterprise: Välj inställningen Allow sites to detect users’ geolocation under Devices > Chrome > Settings > User & browser settings > Geolocation i Google Admin-konsolen.
- Andra Chromebook-enheter: Välj inställningen Sites can ask for your location under Settings > Privacy and security > Site settings > Location på enheten.
Mobile Admin: platsbestämning när Managed Lost Mode redan är aktivt
För undantaget som gäller en MDM-hanterad iPhone/iPad under supervision kontrollerar du först enhetsegenskapen IsMDMLostModeEnabled på den entydigt identifierade enheten. Administratörsvägen via Show device > Actions > Locate (Visa enhet > Åtgärder > Platsbestämning) gäller bara när Managed Lost Mode redan är aktivt och detta har bekräftats. Den ska skiljas från vanligt Find/Show location och Locate i SSP; SSP-behörigheterna och SSP-rutinen måste fortfarande kontrolleras separat.
Integritetsspärrar gäller fortfarande, och både åtgärden och användningen inom incidenthanteringen måste vara godkända. Leverans av kommandot och en kontrollerad väg tillbaka krävs också. Om det aktiva läget inte har bekräftats får du inte hoppa över de vanliga förutsättningarna för platsbestämning. Om läget är oklart eller åtgärden saknas, eskalera till ansvarig Mobile-administration. Aktivera inte Managed Lost Mode som beredskapstest. Kontrollera även här uppgiftens status och, så långt det är möjligt, enhetens faktiska tillstånd; att en förfrågan har skickats bevisar inte att den har utförts.
Fusion: utlös Find och visa platsen
Efter identifiering av enheten, godkännanden för incidenthantering och dataskydd samt kontroll av förutsättningarna för platsbestämning ovan, gör följande i Sophos Fusion:
- Öppna My Environment > Mobile Devices och klicka på den identifierade enhetens namn.
- Välj Actions > Find i enhetens detaljer. Om Find saknas, kontrollera plattformsstödet och platsåtkomsten för Sophos Mobile Control; eskalera om beredskapen är oklar.
- Ange skälet till förfrågan och bekräfta med OK. Sophos Mobile skickar en platsbestämningsuppgift. Om enheten är offline stannar den på Notified tills enheten synkroniseras; för Chromebook-enheter krävs dessutom användarinloggningen som beskrivs ovan.
- Kontrollera uppgiftens status via Open in Sophos Mobile > Tasks. Gå tillbaka till enhetens detaljer i Fusion efter slutförandet och välj Show location uppe till höger. Kartan öppnas i Google Maps.
Under Summary > Device information > Last known location visas koordinaterna och datumet för den senaste Find-åtgärden. En ny godkänd Find-förfrågan uppdaterar platsbestämningen. Det kan ta upp till 10 minuter att fastställa den mest exakta positionen. Om ingen plats är tillgänglig därefter kan enheten vara offline eller avstängd. Det är ingen säker slutsats och ingen fast tidsgräns för uppgiften. Utlös ingen annan enhetsåtgärd som anslutningstest.
Mobile Admin: utlös vanligt Find och visa platsen
Den här rutinen för vanlig platsbestämning gäller Sophos Mobile Admin, inte den ovan beskrivna vägen för Managed Lost Mode, Fusions inventeringsvy eller Locate i SSP. Utför den först efter identifiering av enheten, godkännande inom incidenthanteringen och dataskyddskontroll:
- Välj den entydigt identifierade enheten under Devices och öppna Actions > Find.
- Ange skälet till förfrågan och bekräfta med Yes. Då skapas en platsbestämningsuppgift som överförs till enheten. Det bekräftar ännu inte att den har utförts.
- Kontrollera den konkreta uppgiftens status. Om enheten är offline stannar uppgiften på Notified tills enheten återansluter till servern; för Chromebook-enheter krävs dessutom användarinloggningen som nämns ovan.
- Välj Actions > Find > Show location först efter att uppgiften har slutförts. Platsen visas i Google Maps; även då är det en senast känd position, inte ett bevis på den aktuella vistelseorten.
Om Find saknas, kontrollera plattformsstödet och förutsättningarna ovan, särskilt platsåtkomsten för Sophos Mobile Control på Android och iPhone/iPad. Försök inte kringgå bristande beredskap med Wipe, lösenordsåterställning eller någon annan enhetsåtgärd, utan eskalera till ansvarig administration.
För flera enheter kan du välja de godkända målenheterna under Devices och använda Actions > Find; alternativt finns Device location report. Båda begränsas fortfarande till godkänd omfattning för enheter och dataskydd. Rapporten är ingen väg för att kringgå ett saknat godkännande för platsbestämning.
SSP: vanligt Locate och visning på karta
Den här rutinen skiljer sig från Locate när Lost Mode redan är aktivt och från Mobile Admin > Find. Fortsätt först efter identifiering av enheten, godkännanden för incidenthantering och dataskydd samt kontroll av de gällande SSP-rättigheterna och de vanliga förutsättningarna för platsbestämning som anges ovan:
- Logga in i Sophos Central Self Service Portal.
- Öppna Mobile och välj den entydigt identifierade enheten.
- Välj Actions > Locate. Sophos skapar en uppgift och skickar den till enheten. Att uppgiften har skickats bekräftar inte att den har utförts.
- Klicka på View Details bredvid Location i enhetsinformationen. Enligt SSP-hjälpen visas platsen i Google Maps. En gammal position bevisar inte var enheten finns nu.
På iPhone/iPad måste meddelanden bekräftas på enheten innan platsen visas vid detta vanliga Locate i SSP. Förutsätt inte att denna bekräftelse kan göras om enheten fortfarande är försvunnen. Kravet gäller här vanlig platsbestämning och beskriver inte den separata rutinen för platsbestämning i Lost Mode. Platsförfrågningar loggas; det ersätter inte ett godkännande ur dataskyddssynpunkt. Om åtgärden saknas, platsen inte visas eller tillståndet är oklart, eskalera till ansvarig administration i stället för att använda andra enhetsåtgärder som en omväg.
Skilj mellan låsning och riskfyllda enhetsåtgärder
Lock låser enheten men raderar inga data. På en Android-enhet med hanterad arbetsprofil låser Lock hela enheten; endast Set container access > Deny låser arbetsprofilen. Dokumentera PIN-koden och den auktoriserade vägen för upplåsning innan en Mac låses. iPhone/iPad under supervision kan i stället använda Managed Lost Mode; om anslutningen bryts efter omstart kan det hindra att läget avslutas. Starta inte om eller stäng av enheten i detta tillstånd som ett test. Om kommandot Turn off Managed Lost Mode för att avsluta läget inte levereras eller utförs, eskalera till Mobile-/Apple-administrationen och kontrollera först den dokumenterade metoden med en kabelansluten nätverksförbindelse om enheten är fysiskt tillgänglig. Detta är inte kommandot för att stänga av enheten. Radering eller återställning med Apple Configurator eller i återställningsläge kräver ett eget godkännande: det raderar innehållet och avslutar supervision.
Fusion: lås enheten med Lock
Fortsätt i Sophos Fusion efter kontrollerna under ”Före varje åtgärd på enheten”. Lock är inte tillgängligt för Windows eller Chromebook-enheter; vid hantering av en Android-arbetsprofil låser det hela enheten.
- Öppna My Environment > Mobile Devices och klicka på den identifierade enhetens namn.
- Välj Actions > Lock i enhetens detaljer.
- Fyll i de fält som gäller för enhetstypen:
- Lock screen message för Android, iPhone och iPad. Använd bara godkända uppgifter för återlämning.
- Phone number för iPhone och iPad. Numret visas på låsskärmen; förutsätt ingen uppringningsfunktion eller teckenbegränsning från SSP.
- Unlock PIN för Mac. Ange en sexsiffrig PIN-kod och förvara den säkert. Mac-datorn startar om vid låsningen och kräver denna PIN-kod för upplåsning.
Sophos anger ingen ytterligare bekräftelseknapp för denna Lock-rutin i Fusion. Kontrollera uppgiftens status och det faktiska låstillståndet separat. Android, iPhone och iPad låses upp med det befintliga enhetslösenordet eller den PIN-kod eller det mönster som har ställts in; gränserna för misslyckade försök gäller fortfarande.
Sök efter device.unlock.code på fliken Properties i Fusions enhetsdetaljer efter att Mac-datorn har låsts. Där lagrar Sophos Mobile PIN-koden. Förmedla den bara till en behörig person via den avsedda säkra kanalen. Fältnamnen i Mobile Admin nedan är en annan väg för att hämta koden.
Mobile Admin: lås enheten med Lock
Vanlig enhetslåsning är en egen rutin, inte Managed Lost Mode eller en SSP-åtgärd. Gör först kontrollerna under ”Före varje åtgärd på enheten” och fortsätt sedan i Sophos Mobile Admin:
- Öppna Devices, klicka på nedåtpilen bredvid den entydigt identifierade enheten och välj Show.
- Öppna Actions > Lock på Show device.
- Ange uppgifterna för enhetstypen:
- Lock screen message: Meddelande på låsskärmen för Android-enheter, iPhone och iPad. Använd bara de uppgifter som behövs för att få tillbaka enheten, inga konfidentiella incidentdetaljer.
- Phone number: Telefonnummer på låsskärmen för iPhone och iPad. Ange en godkänd kontaktpunkt; likställ inte fältet med det uppringningsbara fältet i Managed Lost Mode.
- Lock PIN: Ange en sexsiffrig PIN-kod för senare upplåsning av en Mac och förvara den säkert. Låsningen startar om Mac-datorn; klarlägg auktoriserad åtkomst på enheten innan åtgärden utlöses.
Kontrollera uppgiftens status och, så långt det är möjligt, det faktiska låstillståndet. När enheten har återfunnits låser den behöriga användaren upp Android, iPhone eller iPad med det befintliga enhetslösenordet eller den PIN-kod eller det mönster som har ställts in. Gissa inte upprepade gånger; gränserna för misslyckade försök som beskrivs nedan gäller även vid upplåsning. Lösenordsåterställning ingår inte i Lock.
På Mac krävs PIN-koden som administrationen har angett. För Lock finns den på enhetssidan under Device properties > Unlock passcode och på Task details under Lock PIN. Förmedla den bara till den behöriga personen via den avsedda säkra kanalen, inte genom att spara den i incidentprotokollet. Begränsningen ovan för Wipe av en Mac som redan har fjärrlåsts gäller fortfarande.
SSP: lås enheten med Lock
Den här rutinen gäller Lock i SSP, inte Mobile Admin eller Lost Mode. Gör först kontrollerna under ”Före varje åtgärd på enheten” och kontrollera de gällande SSP-rättigheterna samt den auktoriserade vägen för upplåsning. Sophos begränsar funktionen till vissa enhetstyper utan att räkna upp dem på den här SSP-sidan. Att en administratörsmeny är tillgänglig bevisar därför inte att funktionen är tillgänglig i SSP.
- Logga in i Sophos Central Self Service Portal.
- Öppna Mobile och välj den entydigt identifierade enheten.
- Välj Actions > Lock.
- På iPhone/iPad kan ett meddelande med högst 300 tecken anges som visas på enheten efter låsningen. I fältet Phone number to display kan ett godkänt kontaktnummer anges. Enligt SSP-hjälpen rings numret upp automatiskt när någon trycker på det i låsmeddelandet. Använd inga konfidentiella incidentdetaljer.
- På Mac ska en sexsiffrig PIN-kod anges och förvaras enligt det avsedda säkra förfarandet. Den måste anges på Mac-datorn för att låsa upp den. Administratörens fältnamn och vägar för att hämta PIN-koden som anges ovan är inte en SSP-instruktion.
Enligt SSP-hjälpen låser åtgärden enheten med det befintliga enhetslösenordet, och Mac-datorn med PIN-koden för systemlåset. Den återställer inte lösenordet. När enheten har återfunnits får den bara låsas upp med rätt behörighet. Beakta gränserna för misslyckade försök och gissa inte om åtkomsten är oklar. Kontrollera leverans och det faktiska låstillståndet separat; en åtgärd i portalen bevisar inte att en offlineenhet har låsts.
Mobile Admin: aktivera och kontrollera Managed Lost Mode
Den här rutinen gäller bara MDM-hanterade iPhone/iPad under supervision, inte Apple User Enrollment eller enbart en säkerhetsapp. Kontrollera godkännande inom incidenthanteringen, enhetsidentifierare, dataskydd och vägen för att avsluta läget före aktivering. Varningen om omstart och förlorad anslutning gäller redan vid detta beslut: en synlig åtgärdsmeny garanterar inte att läget kan avslutas senare.
- Öppna Devices, klicka på den blå triangeln bredvid den entydigt identifierade enheten och välj Show.
- Välj Actions > Turn on Managed Lost Mode på Show device.
- Ange Lock screen message, Phone number och Footer. Meddelandet visas på låsskärmen och telefonnumret kan ringas därifrån. Footer visas längst ned på skärmen. Utan Footer visas ett standardmeddelande om att kontakta administrationen. Ange bara godkända uppgifter för återlämning och kontakt.
Sophos Mobile skapar en uppgift och överför den till enheten. Enheten aktiverar läget först när den tar emot uppgiften. Kontrollera uppgiftens status och enhetsegenskapen IsMDMLostModeEnabled; kontrollera även det faktiska tillståndet om enheten är fysiskt tillgänglig. En skickad uppgift eller en gammal synkronisering bevisar inte att läget är aktivt nu.
Normal användning är spärrad tills läget inaktiveras i Sophos Mobile. Från enheten går det bara att ringa det angivna numret och nödsamtal. När det aktiva läget har bekräftats finns Actions > Locate, Actions > Play Lost Mode sound och Actions > Turn off Managed Lost Mode som separata åtgärder på Show device. Följ fortfarande godkännandena och administratörens Locate-rutin ovan för platsbestämning. Platsen kommer från en systemfunktion; Sophos Mobile Control behöver inte köras för detta. Det gör platsbestämningen mer tillförlitlig än vid vanlig låsning, men garanterar varken en aktuell position eller att enheten går att nå.
Avsluta med Actions > Turn off Managed Lost Mode efter att enheten har återfunnits och godkännande har getts. Kontrollera på nytt uppgiftens status, IsMDMLostModeEnabled och enhetens tillstånd innan den får tas i bruk igen. Det är varken Shut down eller Turn off Lost Mode i SSP; inte heller iCloud kan avsluta läget.
Om Managed Lost Mode inte går att avsluta
Kontrollera först uppgiftens status, senaste anslutning och enhetens kända historik. Möjliga orsaker är:
- Omstart i läget, även efter avstängning eller urladdat batteri. Därefter kan nätverksanslutning saknas. I läget går det varken att låsa upp SIM-kortet för mobilnätsåtkomst eller att logga in på ett Apple-konto som kan behövas för den aktuella Wi-Fi-anslutningen.
- Annan förlust av anslutningen, varefter enheten inte kan återansluta.
- Föråldrad iOS-version som en annan möjlig felorsak. Det ger inte godkännande för att testa uppdatering eller omstart i det låsta läget.
För en återfunnen enhet som är tillgänglig för behörig åtkomst men som varken når Wi-Fi eller mobilnätet, kontrollera först nätverksvägen som inte raderar data:
- Om enheten har en lämplig Lightning-anslutning, försök upprätta Ethernet med en Lightning-till-Ethernet-adapter eller kombinationen Lightning-till-USB och USB-till-Ethernet. Exemplen visar inte kompatibilitet med varje enhet eller USB-C-adapter.
- När Ethernet-anslutningen har upprättats, använd Actions > Turn off Managed Lost Mode i Sophos Mobile Admin > Show device.
- Kontrollera att uppgiften har slutförts, IsMDMLostModeEnabled och det faktiska tillståndet på enheten. Om anslutningen eller avslutet fortfarande uteblir, eskalera till Mobile-/Apple-administrationen. Lova inte återställning och använd inte lösenordsåterställning, omstart eller avstängning som test.
Radering eller återställning är ingen likvärdig väg tillbaka: båda tar bort innehåll och inställningar och avslutar supervision. Återställning återställer dessutom operativsystem och fast programvara; den återställer inte raderade användardata. Kontrollera ägande, säkerhetskopia, Activation Lock och ny registrering och inhämta ett separat godkännande för radering innan ett sådant alternativ används.
Configurator-alternativet kräver en Mac med Apple Configurator 2. Om Allow host pairing är avstängt i iOS-enhetspolicyns Restrictions måste Mac-datorn redan vara konfigurerad som en lämplig supervision-värd; förutsätt inte att nya certifikat eller policyer kan distribueras till den onåbara enheten. Fortsätt först när dessa förutsättningar och godkännanden finns:
- Anslut den återfunna enheten till Mac-datorn via USB, öppna Apple Configurator 2 och välj endast den enheten i enhetsfönstret.
- Välj Actions > Advanced > Erase All Content and Settings för godkänd innehållsradering. För en separat godkänd återställning väljer du i stället Actions > Restore och bekräftar med Restore. Utför inte båda åtgärderna efter varandra.
- Kontrollera enhetens tillstånd och pröva återaktivering, nödvändig säkerhetskopia, supervision, ny registrering och skyddsstatus separat. Avbryt och eskalera om en bevisligen lämplig väg för återaktivering saknas; återgång till den operativsystemversion som enheten ursprungligen levererades med är inte utlovad.
Återställ en återfunnen iPhone eller iPad i återställningsläge
Den här lokala metoden är ett separat destruktivt alternativ, inte en fjärråtgärd eller ett anslutningstest. Restore raderar innehåll och inställningar, avslutar befintlig supervision och installerar om iOS respektive iPadOS. Raderade användardata kommer inte tillbaka genom detta; återgång till den operativsystemversion som enheten ursprungligen levererades med är inte utlovad.
Före anslutning måste Apple-administrationen bekräfta enhetsidentifierare, konkret modell, ägande och behörig fysisk åtkomst samt dokumentera det separata godkännandet för radering. Kontrollera befintlig säkerhetskopia, datum för säkerhetskopieringen och vilka data som behövs; om säkerhetskopian på datorn är krypterad måste lösenordet till den finnas säkert tillgängligt. Förutsätt inte att det går att göra en ny säkerhetskopia av den låsta enheten. Kontrollera den faktiskt användbara, auktoriserade vägen för att hantera Activation Lock och planen för återaktivering, supervision och ny registrering före radering. Återställning kringgår inte Activation Lock. Avbryt och eskalera om lämpliga medel eller godkännanden saknas; förlusten av enheten innebär inte ett godkännande för radering.
Förbered datorn: Använd en lämplig Mac med macOS 11 eller senare, installerade uppdateringar och Finder. Alternativt kan du använda en uppdaterad Windows-dator som stöder den aktuella Apple Devices-appen; installera eller uppdatera den via Microsoft Store. För en lämplig Windows-dator utan Apple Devices är den aktuella iTunes-versionen det dokumenterade alternativet. Kontrollera i förväg att datorn, appen och den aktuella enhetsmodellen är kompatibla; en äldre dator eller enbart en befintlig iTunes-installation räcker inte. Planera för internetåtkomst för programvaruhämtning och senare aktivering.
Anslut via USB: Öppna Finder, Apple Devices eller det godkända iTunes-alternativet och anslut endast den identifierade enheten med en lämplig USB-kabel för dataöverföring. Låt den vara ansluten under följande steg. Om Mac-datorn begär tillåtelse att ansluta ett tillbehör, godkänn bara den här auktoriserade enheten.
Använd rätt knappsekvens för modellen:
- iPhone 8 eller senare, inklusive iPhone SE från och med 2:a generationen: Tryck snabbt på volymhöjningsknappen och släpp den, tryck sedan snabbt på volymsänkningsknappen och släpp den; håll därefter sidoknappen intryckt tills skärmen för återställningsläge visas.
- iPhone 7 eller 7 Plus: Håll sidoknappen och volymsänkningsknappen intryckta samtidigt tills skärmen för återställningsläge visas.
- iPhone 6s eller tidigare, inklusive iPhone SE av 1:a generationen: Håll hemknappen och den övre knappen eller sidoknappen intryckta samtidigt tills skärmen för återställningsläge visas.
- iPad utan hemknapp: Tryck snabbt på volymknappen närmast den övre knappen och släpp den, tryck sedan snabbt på volymknappen längst från den övre knappen och släpp den; håll därefter den övre knappen intryckt tills skärmen för återställningsläge visas.
- iPad med hemknapp: Håll hemknappen och den övre knappen intryckta samtidigt. När iPad stängs av, släpp den övre knappen och fortsätt hålla hemknappen intryckt tills skärmen för återställningsläge visas.
Skärmen ska visa att enheten ska anslutas till en dator, med en kabel-/datorsymbol, inte bara Apple-logotypen. Om modellen är oklar eller knapparna är trasiga, prova inte andra sekvenser utan avbryt och eskalera till Apple-administrationen eller service.
Återställ på datorn: Välj enheten i sidofältet i Finder; i den vanliga enhetsvyn finns Restore iPhone/iPad under General. I Apple Devices väljer du enheten i sidofältet och sedan General > Restore [device]. I iTunes-alternativet väljer du enhetssymbolen längst upp till vänster och sedan Summary > Restore. Om återställningsdialogrutan erbjuder valet Update eller Restore, välj Restore för den separat godkända raderingen och bekräfta återställningen. Update är inte en bekräftad radering; Apples allmänna rekommendation att först försöka uppdatera vid startproblem innebär inte ett godkännande för att testa en uppdatering i Managed Lost Mode. Restore Backup är ett separat steg för en befintlig säkerhetskopia, inte den här enhetsåterställningen. Följ anvisningarna på datorn och enheten utan att gissa koder eller inloggningsuppgifter.
Vänta på hämtning och slutförande: Om hämtningen tar längre än 15 minuter och enheten lämnar skärmen för återställningsläge, låt först hämtningen bli klar. Utför sedan rätt knappsekvens för modellen från steg 3 igen medan enheten fortfarande är ansluten och fortsätt återställningen på datorn. Vid felmeddelanden, dokumentera det exakta felet och eskalera; påstå inte att återställningen har lyckats och gör inte upprepade återställningar i blindo.
Kontrollera separat innan enheten tas i bruk igen: Efter slutförd Restore, kontrollera välkomstskärmen och enhetens faktiska tillstånd. Aktivera med den auktoriserade metod som har kontrollerats i förväg och konfigurera enheten på nytt enligt återställningsplanen, eller återläs en lämplig säkerhetskopia som ett separat steg. Kontrollera därefter nödvändiga data, supervision, ny registrering, anslutning till Sophos Mobile samt policy- och skyddsstatus. En välkomstskärm eller en slutförd dialogruta på datorn bevisar inte att dessa punkter är uppfyllda. Avbryt om Activation Lock begär uppgifter som inte finns tillgängliga eller om registreringen är ofullständig; tillåt normal användning först efter dessa kontroller.
Mobile Admin: återställ lösenordet först när enheten har återfunnits
Lösenordsåterställning och omstart är inga ofarliga tester. Vid lösenordsåterställning på iPhone/iPad tar Sophos Mobile bort lösenkoden och låser upp enheten: det försvagar skyddet om enheten fortfarande är försvunnen eller stulen. Utlös därför ingen lösenordsåterställning som åtgärd vid förlust eller som test av synkronisering; överväg den först efter att enheten har återfunnits och ett separat godkännande har getts inom incidenthanteringen.
Administratörsåterställningen är tillgänglig för Android Enterprise samt iPhone och iPad utan Apple User Enrollment. Den är inte tillgänglig om endast Sophos Intercept X for Mobile är registrerat i Sophos Mobile för enheten. På Android Enterprise måste användaren ha bekräftat enhetslösenordet i förväg. Om användaren redan ställde in det vid den första konfigurationen före installationen av Sophos Mobile Control, uppmanar appen användaren att bekräfta det vid varje synkronisering. Så länge denna bekräftelse saknas går det inte att återställa lösenordet på distans.
Kontrollera den gällande lösenordspolicyn före varje lösenordsinmatning; gissa inte upprepade gånger. En konfigurerad gräns under Maximum sign-in attempts kan återställa hela Android Enterprise-enheten vid felaktigt enhetslösenord, men radera arbetsprofilen vid felaktigt arbetsprofillösenord. I en Android Enterprise-arbetsprofilpolicy dokumenteras inställningen för enhetslösenord under Android 11 och äldre; förutsätt inte att den är tillgänglig för Android 12 och senare. En iOS-enhetspolicy kan med Number of failed attempts until device wipe ta bort alla data och inställningar efter misslyckade försök.
Klarlägg den auktoriserade vägen tillbaka innan ett engångslösenord eller ett nytt lösenord anges. Gör inga fler försök om lösenordet avvisas eller räknaren för misslyckade försök är oklar, utan eskalera till ansvarig Mobile-administration. Lösenordsåterställning bevisar varken att räknaren har nollställts, att policyn har upphävts eller att data har återställts.
Efter att enheten har återfunnits och identifierats och ett separat godkännande har getts, gör följande i Sophos Mobile Admin:
- Öppna Devices i sidomenyn och klicka på den entydigt identifierade enheten.
- Välj åtgärden Actions > Reset password på Show device.
- Om bekräftelsedialogrutan visar ett engångslösenord för upplåsning, förmedla det till den behöriga användaren via den avsedda säkra kanalen; spara det inte i incidentprotokollet.
- På Android måste användaren låsa upp enheten med detta engångslösenord och därefter ställa in ett nytt lösenord. På iPhone/iPad tas i stället lösenkoden bort och enheten låses upp; kontrollera skyddsstatusen innan enheten tas i bruk igen.
SSP-varianten av lösenordsåterställning för Android har egna förutsättningar och kan vid hantering av enbart arbetsprofilen endast ändra lösenordet för den profilen. Tillämpa inte administratörsrutinen på Self Service Portal eller Fusion-enhetsvyn.
SSP: återställ lösenordet först när enheten har återfunnits
Även i SSP gäller: Ingen lösenordsåterställning som åtgärd vid förlust eller som anslutningstest. Fortsätt först efter att enheten har återfunnits och ett separat godkännande har getts inom incidenthanteringen. Kontrollera först enhetsidentifierare, hanteringsläge, gällande SSP-rättigheter, lösenordspolicy och auktoriserad väg tillbaka. Riskerna vid misslyckade försök som beskrivs ovan kvarstår. Den här SSP-sidan anger inte alla undantagna enhetstyper; att enheten är lämplig för administratörens lösenordsåterställning bevisar därför inte att SSP stöder den.
För Android Enterprise med Android 8.x eller senare måste funktionen för lösenordsåterställning enligt SSP-hjälpen ha aktiverats i Sophos Mobile Control i förväg. En lösenordsbekräftelse i administratörsrutinen ersätter inte detta krav. Försök inte kringgå bristande förberedelser genom en okontrollerad ändring av enheten eller policyn under incidenten.
- Logga in i Sophos Central Self Service Portal.
- Öppna Mobile och välj den entydigt identifierade enheten.
- Välj Actions > Reset password.
- Bekräfta de informationsmeddelanden som visas eller följ anvisningarna som visas. SSP-hjälpen anger inget ytterligare knappnamn för detta.
För Android beskriver Sophos en låsning med det engångslösenord som visas i SSP. Efter auktoriserad upplåsning måste ett nytt lösenord ställas in. Använd engångslösenordet endast via den avsedda säkra kanalen och spara det inte i incidentprotokollet. Vid hantering av enbart arbetsprofilen berör Reset password endast arbetsprofilens lösenord, inte det privata enhetslösenordet.
På iPhone/iPad tar lösenordsåterställningen bort lösenkoden och låser upp enheten. Enligt SSP-hjälpen gäller denna säkerhetsföljd, som beskrivs ovan, även vid återställning i SSP. Kontrollera skyddsstatusen innan enheten tas i bruk igen. De angivna följderna är tillverkaruppgifter, inte resultat som har testats här. Kontrollera leverans och enhetens faktiska tillstånd och avbryt och eskalera vid avvikelser.
Mobile Admin: omstart endast med en kontrollerad väg tillbaka
Sophos Mobile kan starta om Android Enterprise-enheter på distans, men inte om endast deras arbetsprofil hanteras. För iPhone och iPad är fjärromstart endast tillgänglig för enheter under supervision.
Använd inte som synkroniseringstest. Kodlåsta iPhone- och iPad-enheter återansluter inte till Wi-Fi efter en omstart. En användaråtgärd kan krävas innan de kan kommunicera med Sophos Mobile igen. Klarlägg före godkännandet vem som kan återställa åtkomsten på enheten och kontrollera anslutningen. Om denna väg tillbaka saknas, avbryt och eskalera till Mobile-/Apple-administrationen; lösenordsåterställning är ingen utväg om enheten fortfarande är försvunnen. Starta inte om en enhet i Managed Lost Mode som ett test.
Först efter identifiering av enheten, kontroll av plattform och hanteringsläge samt separat godkännande, gör följande i Sophos Mobile Admin:
- Öppna Devices i sidomenyn.
- Klicka på pilen bredvid den entydigt identifierade enheten på Devices och välj Show.
- Välj åtgärden Actions > Restart på Show device.
- Bekräfta med Yes i bekräftelsedialogrutan.
Sophos Mobile skickar omstartskommandot till enheten. Enheten startar om direkt utan att användaren behöver bekräfta på enheten; Yes är administrationens bekräftelse. Att kommandot har skickats bevisar inte i sig att det har utförts på en offlineenhet. Kontrollera uppgiftens status och enhetens faktiska tillstånd; kontrollera även anslutningen till Sophos Mobile efter omstarten och använd den godkända vägen tillbaka eller eskalera om anslutningen saknas. Den här rutinen gäller inte SSP eller Fusion-enhetsvyn.
Mobile Admin: stäng av en iPhone eller iPad under supervision
Sophos Mobile kan stänga av iPhone- och iPad-enheter under supervision på distans. Shut down är varken ett avslut av Managed Lost Mode, en låsning av enheten eller en dataradering. Stäng inte av enheten som ett test när den är i Managed Lost Mode. Klarlägg före en separat godkänd avstängning hur enheten kan slås på igen och hur anslutningen kan kontrolleras; avbryt och eskalera om en lämplig väg tillbaka saknas.
Efter identifiering av enheten, bekräftad supervision och separat godkännande, gör följande i Sophos Mobile Admin:
- Öppna Devices i sidomenyn.
- Klicka på pilen bredvid den entydigt identifierade enheten på Devices och välj Show.
- Välj åtgärden Actions > Shut down på Show device.
- Bekräfta med Yes i bekräftelsedialogrutan.
Sophos Mobile skickar avstängningskommandot till enheten. Enheten stängs av direkt utan bekräftelse från användaren på enheten; Yes bekräftar åtgärden på administratörssidan. Inte heller här är det faktum att kommandot har skickats ett bevis på att det har utförts på en offlineenhet. Kontrollera uppgiftens status och, så långt det är möjligt, enhetens tillstånd. Kontrollera anslutningen och skyddsstatusen efter att enheten har slagits på igen enligt godkännandet; eskalera om resultatet är oklart. Likställ inte med Turn off Managed Lost Mode, Turn off Lost Mode i SSP eller en åtgärd i Fusion-enhetsvyn.
SSP: Lost Mode på en iPhone eller iPad
Det här avsnittet gäller endast iPhone/iPad under supervision med MDM-hantering, inte Apple User Enrollment, Android, Mac eller enbart en säkerhetsapp. Efter godkännande inom incidenthanteringen och kontroll av vägen för att avsluta läget ska den entydigt identifierade enheten väljas i Sophos Central Self Service Portal > Mobile och Actions > Turn on Lost Mode användas. Ange Lock screen message, Lock screen phone number och Footer; utan Footer visas standardmeddelandet om att kontakta administrationen. I läget går det bara att ringa det angivna numret eller ett nödsamtal från enheten.
Efter kontroll av uppgifterna ska du bekräfta åtgärden. SSP-hjälpen anger ingen konkret knapp för detta. Enligt Sophos försätts enheten i Lost Mode direkt efter bekräftelsen. Det beskriver den dokumenterade effekten, men vi har inte testat att åtgärden utförs omedelbart på en enhet som är offline eller inte går att nå. Kontrollera leverans och enhetens faktiska tillstånd; dra inte slutsatsen att läget är aktivt enbart utifrån bekräftelsen i portalen.
När Lost Mode är aktivt finns Locate, Play Lost Mode sound och Turn off Lost Mode tillgängliga i SSP med rätt behörighet. Ett läge som har aktiverats i SSP kan inte avslutas i iCloud; omvänt kan SSP inte avsluta Lost Mode som har aktiverats i iCloud. SSP-åtgärden Turn off Lost Mode för att avsluta läget ska skiljas från administratörskommandot Turn off Managed Lost Mode och från att stänga av enheten. Risken vid omstart eller förlorad anslutning som beskrivs ovan kvarstår: starta inte om som ett test; kontrollera leverans och enhetens faktiska tillstånd och eskalera om läget inte avslutas. En bekräftelse i portalen garanterar inte en lyckad återställning.
Ta bara bort data efter bekräftat godkännande
- Ta bort arbetsprofilen selektivt: Endast vid hantering av en Android Enterprise-arbetsprofil och efter bekräftelse på att arbetsdata i den inte längre behövs. Profilen och dess arbetsappar och arbetsdata försvinner; personliga data finns kvar. Detta är ingen garanti för att företagskonton, token eller kopior som lagras på andra ställen har återkallats.
- Återställ hela enheten: Endast vid lämplig plattform och lämpligt hanteringsläge, tydligt godkännande utifrån ägande och säkerhetskopiering samt en i förväg kontrollerad organisatorisk väg för återaktivering som gäller för just denna metod. Ett ogiltigt eller okänt FRP-konto kan göra en fullständigt hanterad Android-enhet obrukbar efter Wipe; FRP-valet hör till Wipe i Sophos Mobile Admin och är inte belagt för “Delete”. För iPhone/iPad ska Activation Lock klarläggas före återställning utifrån den konkreta metoden och dess förutsättningar; utan det gamla Apple-kontot beskriver Sophos återaktivering endast för enheter under supervision och med ytterligare villkor. Framställ varken User Enrollment eller Android-arbetsprofilen som möjliga att radera i sin helhet. Lova inte att enheten kan tas i bruk igen utan kontrollerad verifiering.
- Avregistrera och ta därefter bort posten: Det ersätter inte en bekräftad Wipe. Kontrollera före godkännande följderna för det aktuella hanteringsläget:
- Android Enterprise, fullständigt hanterad: Avregistrering innebär fabriksåterställning.
- Befintlig Android-hantering i läget Device administrator: Avregistrering inaktiverar enhetsadministratören för Sophos Mobile Control och tar bort inloggningsuppgifterna för servern samt alla andra data som Sophos Mobile Control har tagit emot. Sophos Intercept X for Mobile återställs. Detta är varken en fullständig Wipe, ett återkallande av molnkonton eller en datamigrering; tillämpa inte dessa följder på Android Enterprise.
- iPhone/iPad: Avregistrering tar bort hanterade appar, policyer och certifikat som har tagits emot via MDM. Sophos Intercept X for Mobile återställs; det är ingen återställning av enhetslösenordet och ingen garanti för att appen avinstalleras.
- Mac: Avregistrering tar bort alla policyer och certifikat som har tagits emot via MDM, men fabriksåterställer inte Mac-datorn. Därmed kan hanterad åtkomst till nätverk eller applikationer sluta fungera. Kontrollera före godkännande att det finns nätverks- och administratörsåtkomst som är oberoende av dessa policyer och certifikat samt en lämplig återställningsplan för inloggningsuppgifter, certifikat och nödvändiga data. Om en bevisligen lämplig väg saknas, avbryt och eskalera. Om Mac-datorn fortfarande är försvunnen, fortsätt hantera åtkomstriskerna inom incidenten; påstå inte att avregistreringen har skett på enheten utan bekräftelse på att den har utförts.
Mobile Admin: avregistrering med Unenroll
Den här rutinen gäller Sophos Mobile Admin, inte Fusion eller SSP. Den är dokumenterad för enheter som inte är Android och Android-enheter i läget Device administrator. För fullständigt hanterade Android Enterprise-enheter gäller fabriksåterställning som kräver separat godkännande; vid hantering av enbart arbetsprofilen är borttagning av arbetsprofilen rätt väg. Att Unenroll-menyn är tillgänglig bevisar varken att enheten hanteras via MDM eller att åtgärden är lämplig för varje enhet.
Fortsätt först efter kontrollerna under “Före varje åtgärd på enheten”. Klarlägg för varje målenhet enhetsidentifierare, ägande, plattform, hanteringsläge, administratörens åtgärdsbehörighet, godkännanden för incidenthantering och data samt lämplig väg till återställning. De plattformsberoende följderna som beskrivs ovan gäller fortfarande. Avbryt och eskalera om lämpligheten är oklar eller godkännande saknas.
- Klicka på Devices i sidomenyn i Sophos Mobile Admin.
- Välj endast de entydigt identifierade målenheter som har godkänts för avregistrering. Om flera enheter väljs, kontrollera förutsättningarna och följderna för varje enhet.
- Välj Actions > Unenroll.
- Kontrollera valet av målenheter och godkännandet igen och välj sedan Yes i bekräftelsedialogrutan.
Kontrollera därefter den konkreta uppgiftens status och senaste synkronisering i Sophos Mobile för varje målenhet. Om enheten har återfunnits och är tillgänglig för behörig åtkomst, kontrollera dessutom den faktiska hanteringsstatusen och enhetens tillstånd. Yes bekräftar administratörsåtgärden, inte att den har utförts framgångsrikt på enheten. Påstå inte att avregistrering eller dataradering har skett vid offlinestatus, en väntande uppgift eller ett motstridigt resultat; fortsätt hantera åtkomst- och datarisker inom incidenten och eskalera. Rensa posten via den separata Delete-rutinen först efter bekräftad avregistrering. Avregistreringen vid nästa synkronisering som beskrivs nedan gäller Delete av en enhet som fortfarande är registrerad, inte en garanterad tidsgräns för utförandet av denna Unenroll-rutin.
Fusion: avregistrera med Unenroll eller Wipe
Avregistrering avslutar hanteringen; det är ingen ofarlig rensning av listan. Den här rutinen gäller Fusions enhetsdetaljer, inte Mobile Admin eller SSP. Fortsätt först efter kontrollerna under “Före varje åtgärd på enheten”: klarlägg enhetsidentifierare, plattform, Management mode, ägande, åtgärdsbehörighet, godkännanden för incidenthantering och data samt lämplig väg till återställning. Avbryt och eskalera om hanteringsläget är oklart eller godkännande saknas.
- Klicka på namnet på den entydigt identifierade enheten i Sophos Fusion > My Environment > Mobile Devices.
- Välj den väg som passar hanteringsläget:
- Enhet som inte är Android eller Android i läget Device administrator: Välj Actions > Unenroll i enhetens detaljer. Beakta de plattformsberoende följderna som beskrivs ovan; i synnerhet är borttagning av policyer och certifikat på en Mac ingen fabriksåterställning.
- Android Enterprise, fullständigt hanterad: Använd Actions > Wipe för avregistrering. Det återställer hela enheten till fabriksinställningarna; det tar inte bara bort arbetsdata. Separat godkännande för radering och kontroll av FRP och återaktivering krävs.
- Android Enterprise, endast arbetsprofil: Använd Actions > Wipe för avregistrering. Det tar bort arbetsprofilen med alla appar och data i den, inte privata appar och data. Inte heller denna borttagning kan ångras.
- För Wipe ska du dessutom beakta följande begränsningar och enhetsspecifika uppgifter före bekräftelsen. Välj OK i Fusions bekräftelsedialogruta först när godkännandet har bekräftats.
Om rätt åtgärd saknas, använd inte Delete som alternativ. Rensa posten via den separata Delete-rutinen först efter bekräftad avregistrering. En försvunnen post bevisar varken avregistrering eller återställning på enheten.
Android-arbetsprofil: lokal borttagning och kvarvarande konto
Om en Android Enterprise-enhet med arbetsprofil inte längre kan ansluta till Sophos Mobile, exempelvis efter att en provperiod har löpt ut, beskriver Sophos en lokal borttagningsmetod via Android-inställningarna. För en fysiskt tillgänglig privat enhet med bekräftat Owner: Personal och Android Enterprise Work profile, använd BYOD-rutinen för lokal borttagning av arbetsprofilen och kontroll av kontot. Klarlägg först tillsammans med användaren vilken enhet det gäller, vilka arbetsdata som behövs och godkännandet för radering. Alla appar och lokala data i arbetsprofilen raderas då oåterkalleligt; privata appar och data finns kvar. Detta är ingen fjärråtgärd för en enhet som fortfarande är försvunnen och inte heller Unenroll-metoden i Sophos Mobile Control som beskrivs nedan. Om ägande eller hanteringsläge är oklart, borttagningsalternativet saknas eller är spärrat, eller det gäller en annan enhet, avbryt och eskalera till IT. Kringgå inga hanteringsbegränsningar och använd inte fabriksåterställning som ersättning.
Endast när organisationen är registrerad i läget Managed Google Play Account: Efter avregistreringen kan ett Google-konto finnas kvar på enheten. Enheten räknas då fortfarande mot användarens begränsade registreringskvot. Kontokontrollen i den länkade BYOD-rutinen gäller oavsett om profilen togs bort lokalt eller genom en godkänd fjärråtgärd: en behörig specialist måste identifiera exakt vilket kvarvarande konto som är det hanterade registreringskontot och vid behov ta bort endast detta konto manuellt. Radera inte användarens privata Google-konto. Kontrollera profilens och registreringens faktiska status; en försvunnen konsolpost bevisar varken att borttagningen har skett på enheten eller att en registreringsplats har frigjorts. Om kontotillhörigheten är oklar, avbryt och eskalera.
Fusion: utför och kontrollera Wipe utifrån hanteringsläget
Actions > Wipe i Fusions enhetsdetaljer innebär en fabriksåterställning för en enhet som stöds, men vid hantering av en Android Enterprise-arbetsprofil endast borttagning av arbetsprofilen. Båda raderingarna är oåterkalleliga. Apple User Enrollment och Mac-datorer som redan har fjärrlåsts är undantagna från Wipe. Dra inte slutsatsen att enheten är lämplig eller åtgärden godkänd bara för att menyn visas; enbart en säkerhetsapp är inte MDM-hantering.
Efter identifiering av enheten, kontroll av behörighet och godkännande för data samt kontroll av den användbara vägen för återaktivering som gäller för denna metod, öppna enhetsnamnet under Sophos Fusion > My Environment > Mobile Devices och välj Actions > Wipe. Wipe är inget anslutningstest. Om FRP ska aktiveras vid den planerade Wipe-åtgärden för en fullständigt hanterad Android Enterprise-enhet, ska du uttryckligen använda Open in Sophos Mobile > Show device > Actions > Wipe. Då gäller den separata Mobile Admin-rutinen med dess FRP-kontroller och bekräftelse, inte Fusion-dialogrutan. Förutsätt inget FRP-val i Fusion.
För andra enhetstyper som stöds anger Wipe-rutinen i Fusion egna uppgifter:
- iPhone/iPad: Preserve data plan bevarar mobildataabonnemanget, inte enhetsdata. Forbid Quick Start hoppar över Quick Start-steget vid den första starten efter återställningen. Ställ in båda enligt den godkända återställningsplanen.
- Mac: Ange en sexsiffrig PIN-kod under Unlock PIN och förvara den säkert; den behövs på Mac-datorn efter återställningen. I Fusion kan den hämtas under Properties > device.unlock.code.
Välj OK i Fusions bekräftelsedialogruta först efter kontroll av uppgifterna och godkännandet. Sophos Mobile skickar en Wipe-uppgift; kontrollera dess status via Open in Sophos Mobile > Tasks. Detta byte av gränssnitt används för att kontrollera uppgiften och gör inte Mobile Admins fältnamn eller dess Yes till steg i Fusion.
De beskrivna följderna är tillverkaruppgifter, inte resultat som har testats här i tenanten eller på enheten. Skilj mellan skickad, rapporterad som framgångsrikt utförd och bekräftad på enheten. Påstå inte att radering har skett vid offlinestatus eller oklart resultat, utan eskalera och fortsätt hantera datarisken inom incidenten. Kontrollera enhetens eller profilens faktiska tillstånd när enheten har återfunnits; godkänn återaktivering, ny registrering och skyddsstatus separat. En senare registrering återställer inte borttagna data.
Mobile Admin: ta bort Android-arbetsprofilen när enheten är försvunnen
Denna fjärrutin gäller för Sophos Mobile Admin och kan efter uttryckligt godkännande för incidenthantering och radering även användas för en enhet som fortfarande är försvunnen. Kontrollera för varje målenhet i rätt tenant enhetsidentifiering, tilldelad användare, faktiskt ägarskap (Owner) och bekräftat Management mode: Android Enterprise Work profile. Sophos Mobile måste enbart hantera arbetsprofilen; en privat enhet eller en synlig åtgärdsmeny bevisar inte i sig att detta läge gäller. Dokumentera administratörens åtgärdsbehörighet, vilka arbetsdata som behövs och godkännandet för den oåterkalleliga borttagningen för varje målenhet. Stoppa och eskalera vid oklart ägarskap, oklart läge eller saknat godkännande. Detta är varken ett anslutningstest eller en automatisk åtgärd vid avslut av anställning.
Den utförda borttagningen kan inte ångras: Arbetsprofilen och alla arbetsappar och arbetsdata i den raderas. Privata appar och data tas inte bort av detta; det är ingen fullständig fabriksåterställning. Den lokala BYOD-rutinen som beskrivs ovan är fortfarande endast avsedd för en fysiskt tillgänglig privat enhet med bekräftat ägarskap och läge, inte för en enhet som fortfarande är försvunnen.
- Öppna Devices i sidomenyn i Sophos Mobile Admin.
- Välj endast de entydigt identifierade enheterna med Android Enterprise-arbetsprofil som har godkänts för borttagning av arbetsprofilen. Vid flera målenheter ska ägarskap, läge och godkännanden kontrolleras separat för varje enhet.
- Välj Actions > Wipe Android work profile.
- Kontrollera valet av målenheter och raderingens omfattning igen och välj sedan Yes i bekräftelsedialogrutan.
Kontrollera därefter leverans, konkret uppgiftsstatus och senaste synkronisering i Sophos Mobile för varje målenhet. Skilj mellan skickad/väntande, rapporterad som framgångsrikt utförd och bekräftad på enheten: Yes eller en gammal synkronisering bevisar inte att borttagningen har utförts. Kontrollera dessutom profilens och registreringens faktiska tillstånd på enheten endast om den har återfunnits och åtkomsten till den är godkänd. Påstå inte att borttagning har skett vid offlinestatus, väntande uppgift eller motsägelsefullt resultat, utan eskalera och fortsätt följa upp datarisken. De beskrivna produktföljderna är tillverkaruppgifter, inte resultat som har testats framgångsrikt här i tenanten eller på enheten.
Säkra åtkomst till konton, sessioner och applikationer oberoende av detta enligt incidentpolicyn: Borttagningen av profilen bevisar inte att företagskonton, token eller kopior utanför profilen har återkallats. För ett eventuellt kvarvarande hanterat registreringskonto gäller fortfarande de begränsningar för Managed Google Play Account som beskrivs ovan, och kontokontrollen får göras först på en enhet som det finns godkänd åtkomst till; ta inte bort något privat Google-konto. En ny registrering återställer inte raderade arbetsdata. Fusion-Wipe och den följande SSP-rutinen förblir separata alternativ med sina egna behörigheter och bekräftelser.
SSP: ta bort Android-arbetsprofilen selektivt
Använd endast när Sophos Mobile enbart hanterar en Android-arbetsprofil och godkännandena för arbetsdata och incidenthantering som beskrivs ovan samt de gällande SSP-rättigheterna har kontrollerats. Fråga först ansvarig IT vid osäkerhet. Borttagningen kan inte ångras. Den är varken en fullständig Wipe av enheten eller Unenroll i SSP för enheter utan arbetsprofil.
- Logga in i Sophos Central Self Service Portal.
- Öppna Mobile och välj den entydigt identifierade enheten.
- Välj Actions > Wipe Android work profile.
Enligt SSP-hjälpen tas arbetsprofilen och alla arbetsappar och arbetsdata, inklusive Sophos Mobile Control, bort. Privata appar och data tas inte bort. Enheten är därefter inte längre registrerad i Sophos Mobile. Detta är dokumenterade följder av en utförd åtgärd, inte ett bevis på att den har lyckats bara för att någon klickat i portalen. Kontrollera leverans och det faktiska tillståndet enligt avsnittet ”Kontrollera resultatet och eskalera”. Det är därmed inte bevisat att andra företagskonton, token eller kopior utanför profilen har återkallats.
Mobile Admin: återställ enheten endast efter separat godkännande
Wipe återställer enheten till fabriksinställningarna. En utförd radering kan inte ångras. Den här rutinen gäller enheter som hanteras av Sophos Mobile och utförs i Sophos Mobile Admin, inte i SSP eller Fusion. Undantagna är Android Enterprise-enheter med arbetsprofil, enheter med Apple User Enrollment och Mac-datorer som redan har fjärrlåsts. Selektiv borttagning av en arbetsprofil är en annan åtgärd.
Fortsätt först efter entydig identifiering av enheten, godkännande utifrån ägande och säkerhetskopiering samt kontroll av den väg för återaktivering som gäller för just denna återställningsmetod. Kontrollerna av FRP, Activation Lock och PIN-kod som anges ovan krävs fortfarande; att Wipe-åtgärden visas ersätter inte dessa kontroller. Om hanteringsläget är oklart, inloggningsuppgifter saknas eller godkännande saknas, avbryt och eskalera. Wipe är inget synkroniseringstest.
Inför en godkänd Wipe av en fullständigt hanterad Android Enterprise-enhet ska följande dessutom kontrolleras innan åtgärden öppnas:
- Jämför de interna Google-ID:n som anges i FRP-konfigurationens fält Google+ IDs exakt med de bekräftade och säkert förvarade ID:na för de auktoriserade kontona. Det avser de interna ID:na med 21 siffror, inte e-postadresser. Kända inloggningsuppgifter bevisar inte i sig att ett ID är giltigt. De tillhörande Google-kontona måste också vara giltiga och deras inloggningsuppgifter säkert tillgängliga för auktoriserad återaktivering. Ogiltiga ID:n eller saknade inloggningsuppgifter kan göra enheten obrukbar efter en återställning med FRP.
- Kontrollera FRP-status under Show device > Status för den entydigt identifierade enheten och stäm av mot den godkända metoden för återställning och återaktivering. Om den globala FRP-konfigurationen har ändrats börjar den gälla på enheten först vid dess nästa synkronisering. Före Wipe krävs därför belägg för en synkronisering efter ändringen och för enhetens faktiska FRP-tillstånd; ett sparat konfigurationsvärde eller en äldre synkronisering räcker inte.
- Om ID:n, inloggningsuppgifter eller det faktiska tillståndet är okända eller inte har bekräftats, stoppa och eskalera till ansvarig Mobile-administration. Tvinga inte fram synkronisering på en förlorad enhet eller en enhet som är offline, ändra eller stäng inte av FRP och gör inga Google-API-anrop som incidenttest. Denna kontroll är ingen instruktion för att konfigurera om FRP och överför inga Wipe-inställningar till Delete.
- Öppna Devices i sidomenyn.
- Klicka på den blå triangeln bredvid den entydigt identifierade enheten på Devices och välj Show.
- Välj åtgärden Actions > Wipe på Show device.
- Kontrollera inställningarna för enhetstypen före bekräftelsen:
- Android Enterprise, fullständigt hanterad: Välj Turn on Factory Reset Protection i bekräftelsedialogrutan för Wipe om det krävs enligt den godkända återställningsmetoden. De interna Google-ID:n som konfigurerats i förväg, de giltiga kontona med kända inloggningsuppgifter och det faktiska tillståndet måste då ha kontrollerats enligt ovan. Ogiltiga ID:n eller konton eller okända inloggningsuppgifter gör enheten obrukbar efter en Wipe med FRP. Tillämpa inte detta val på Delete eller Wipe i Fusion.
- iPhone/iPad: Ställ in Preserve data plan och Forbid Quick Start i bekräftelsedialogrutan enligt den godkända återställningsplanen. Preserve data plan bevarar ett befintligt mobildataabonnemang på enheten efter fabriksåterställningen, inte övriga enhetsdata. Forbid Quick Start hoppar vid den första starten efter återställningen över Quick Start-steget i Setup Assistant, där innehåll kan överföras från en annan iPhone. Det är ingen permanent spärr mot all överföring av innehåll.
- Mac: Ange en sexsiffrig PIN-kod för Wipe och förvara den säkert. Den måste anges på Mac-datorn för att låsa upp den. PIN-koden för macOS-systemlåset finns på enhetssidan under Device properties > Unlock passcode och på sidan Task details under Lock PIN. Förvara PIN-koden endast enligt det avsedda säkra förfarandet, inte i incidentprotokollet.
- Välj Yes i bekräftelsedialogrutan först när godkännandet har bekräftats.
Sophos Mobile skapar en Wipe-uppgift och överför den till enheten. En skapad, aviserad eller fortfarande väntande uppgift bevisar inte att raderingen har utförts. Kontrollera den konkreta uppgiftens status och skilj mellan rapporterad som framgångsrikt utförd och bekräftad på enheten; kontrollera enhetens faktiska tillstånd om den återfinns. Påstå inte att radering har skett om enheten är offline, enheten saknas eller resultatet är motstridigt, utan fortsätt hantera åtkomst och datarisk inom incidenten och eskalera. Varken den senaste synkroniseringen eller det faktum att uppgiften har skickats är ett kriterium för att åtgärden har lyckats.
En utförd radering kan inte återställas. En senare registrering eller ändring av inventarieposten återställer inte raderade data. Att ta enheten i bruk igen med hjälp av lämpliga säkerhetskopior är en separat åtgärd som kräver godkännande; kontrollera återaktivering, ny registrering och skyddsstatus separat enligt ”Kontrollera resultatet och eskalera”. Den här rutinen innebär ingen garanti för att en uppgift som redan har skickats fortfarande kan stoppas.
SSP: fullständig återställning endast efter separat godkännande
Den här rutinen gäller Actions > Wipe i Sophos Central Self Service Portal, inte Mobile Admin eller Fusion. Den gäller inte Android-enheter där Mobile bara hanterar arbetsprofilen. Använd då den separata SSP-rutinen Wipe Android work profile. Sophos begränsar funktionen till vissa enhetstyper utan att ange dem fullständigt på den här SSP-sidan. Att en administratörsmeny är tillgänglig bevisar inte att SSP stöder funktionen.
En utförd återställning återställer enheten till fabriksinställningarna och raderar alla enhetsdata. Detta kan inte ångras. Fortsätt först efter kontrollerna under ”Före varje åtgärd på enheten”. Kontrollera enhetsidentifiering, gällande SSP-rättigheter, godkännande utifrån ägande och säkerhetskopiering samt den faktiskt användbara vägen för återaktivering som gäller för denna metod. Fråga först ansvarig IT vid osäkerhet; Wipe är inget anslutningstest.
- Logga in i Sophos Central Self Service Portal.
- Öppna Mobile och välj den entydigt identifierade enheten.
- Välj Actions > Wipe.
- På Mac ska en sexsiffrig PIN-kod anges och förvaras säkert. Den måste anges på Mac-datorn efter återställningen för att låsa upp den. SSP-hjälpen anger inga administratörsfältnamn eller vägar för att hämta PIN-koden i SSP.
FRP-valet, Apples fält för mobildataabonnemang och Quick Start samt Yes i administratörens Wipe-dialogruta är inte dokumenterade SSP-steg. De beskrivna följderna av återställningen har inte testats i tenanten eller på enheten. En skickad eller väntande åtgärd bekräftar inte att data har raderats, särskilt inte på en offlineenhet. Kontrollera uppgiftens status och det faktiska tillståndet samt återaktivering, ny registrering och skyddsstatus separat. Påstå inte att radering har skett om resultatet är oklart, utan eskalera.
Efter Unenroll: kontrollera innan enheten tas i bruk igen
Innan enheten tas i bruk igen efter avregistrering gäller kontrollerna av ny registrering och skyddsstatus i avsnittet “Kontrollera resultatet och eskalera”. En återställd app bevisar inte att skyddet fortfarande är verksamt.
Före Delete: kontrollera avregistrering och synkronisering
Avregistrera enheten innan den tas bort från Sophos Mobile. Hjälpen för Fusions enhetsdetaljer under My Environment > Mobile Devices varnar uttryckligen för att den annars kan bli obrukbar. Varningen gäller alltså även denna Mobile-vy. Den upphäver inte urvalsbegränsningen Status > Not managed i Delete-rutinen nedan. För borttagning av en fullständigt hanterad Android Enterprise-enhet som fortfarande hanteras dokumenterar Sophos en automatisk fabriksåterställning. Det är den dokumenterade följden av Delete, inte ett bevis på att återställningen redan har utförts och inte en överföring av FRP-valet från Wipe-dialogrutan.
För en enhet som fortfarande är registrerad, med undantag för Windows, sker den avregistrering som utlöses av att posten tas bort enligt Sophos först vid nästa synkronisering med Sophos Mobile. Den sker inte omedelbart och inte som ett senare administratörssteg. Om enheten förblir offline är varken avregistrering eller fabriksåterställning på enheten bekräftad. Kontrollera att åtgärden faktiskt utförts även om enheten ansluter senare; varken borttagningen av posten eller den dokumenterade automatiska följden bevisar att återställningen har lyckats. För Windows gäller denna automatiska avregistrering efter borttagning uttryckligen inte.
Fusion: ta bort en post som inte längre hanteras
Rensa Mobile-posten efter bekräftad avregistrering och separat godkännande. Efter Unenroll finns den till en början kvar i enhetslistan och rapporterna. En enhetspost som tagits bort från Sophos Mobile kan inte återställas.
- Klicka på Show filters i Sophos Fusion > My Environment > Mobile Devices.
- Expandera filtret Status, välj Not managed och tillämpa med Apply. Listan visar enheter som inte hanteras.
- Klicka på namnet på den entydigt identifierade enhet som godkänts för rensning.
- Välj Delete i enhetens detaljer, inte Actions > Delete. Välj OK i dialogrutan först med bekräftat godkännande.
Kontrollera därefter att posten har tagits bort. Om enheten saknas i den filtrerade listan eller avregistreringen inte har bekräftats, avbryt och klarlägg statusen; kringgå inte filtret. De dokumenterade följderna av Delete för enheter som fortfarande är registrerade visar inte att sådana enheter går att välja via Not managed. En borttagen post bekräftar ingen radering på enheten. Begränsningarna för lagringstider nedan gäller fortfarande.
Skilj mellan avregistrering i appen och i SSP
Avregistrering i appen Sophos Mobile Control ska inte likställas med avinstallation. Den tar bort serveranslutningen och tillhörande data men lämnar appen installerad.
Enligt Sophos är lokal avregistrering i appen inte tillgänglig för vissa enhetstyper; källan anger inte vilka. Dra varken slutsatsen att en viss plattform är undantagen eller att SSP-funktionen är tillgänglig utifrån att appmenyer saknas. Den här lokala rutinen kräver åtkomst till enheten och är ingen fjärråtgärd för en enhet som fortfarande är försvunnen.
Detta är inte ett påstående om avregistrering via SSP. Där avinstalleras Sophos Mobile Control enligt Sophos på iPhone/iPad. Beskrivningen av åtgärden i appen ersätter inte heller de lägesberoende följderna av avregistrering som anges ovan.
Sophos anvisning daterad 14 mars 2023 beskriver följande lokala väg via appen. Det är en tillverkarbeskrivning, inte en kontroll i den aktuella tenanten eller på enheten och inte ett godkännande inom incidenthanteringen. Fortsätt först efter kontrollerna under ”Före varje åtgärd på enheten”: enhetsidentifierare, hanteringsläge, godkännande utifrån ägande och data samt vägen till återställning måste vara klarlagda.
- Öppna Sophos Mobile Control på enheten som du har behörig åtkomst till.
- Använd vägen för rätt enhetstyp på Dashboard:
- Android: Tryck på Management info > Unenroll.
- iPhone/iPad: Tryck på Corporate management > Unenroll.
Om den exakta menyn saknas eller lämpligheten eller godkännandet är oklart, avbryt och fråga ansvarig IT; byt inte till SSP, Mobile Admin eller Fusion. Utlös inte Unenroll för att testa tillgängligheten. Efter en godkänd avregistrering ska du följa kontrollerna av resultatet och förutsättningarna för att ta enheten i bruk igen under ”Kontrollera resultatet och eskalera”; att appen fortfarande är installerad bevisar inte att skyddet är verksamt.
SSP: Unenroll och dess plattformsberoende följder
Unenroll i SSP kan inte ångras. En senare ny registrering är en separat åtgärd, inte en återgång till det tidigare tillståndet. Den här SSP-rutinen gäller inte enheter med Android-arbetsprofil. Använd då den separata SSP-rutinen Wipe Android work profile. Inte heller Unenroll är en generell åtgärd vid förlust eller en rensning av inventariet. Kontrollera först enhetsidentifierare, hanteringsläge, gällande SSP-rättigheter, godkännanden för incidenthantering och data samt vägen till återställning. För en fullständigt hanterad Android Enterprise-enhet är följden fortfarande den fabriksåterställning som dokumenteras ovan.
- Logga in i Sophos Central Self Service Portal.
- Öppna Mobile och välj den entydigt identifierade enheten.
- Välj Actions > Unenroll.
SSP-hjälpen beskriver följande ytterligare följder av utförd avregistrering. Ett klick i portalen bevisar inte att den har utförts:
- Befintlig Android-hantering i läget Device administrator: Sophos Mobile Control och Sophos Intercept X for Mobile återställs. Avinstallera vid behov apparna manuellt på enheten när auktoriserad åtkomst finns. Detta beskriver inte Android Enterprise; automatisk avinstallation är inte dokumenterad för detta äldre läge.
- iPhone/iPad: Enhetsbegränsningarna som Sophos Mobile har infört tas bort. Alla konton som Sophos Mobile har konfigurerat och tillhörande data, inklusive arbetsrelaterad e-post, tas bort. Enligt SSP-hjälpen tas även alla appar som har tagits emot från Sophos Mobile bort, inte generellt alla privat installerade appar. Därtill kommer de redan beskrivna följderna för profiler och certifikat, avinstallationen av Sophos Mobile Control via SSP och återställningen av Intercept X for Mobile.
- Mac: Enhetsbegränsningarna som Sophos Mobile har infört tas bort. Alla konton som Sophos Mobile har konfigurerat och tillhörande data, inklusive arbetsrelaterad e-post, tas bort. Detta måste beaktas utöver den borttagning av policyer och certifikat som redan beskrivits. Det är ingen fabriksåterställning och ingen generell radering av alla molnkonton.
- Windows: Sophos Mobile-MDM-kontot på enheten, inloggningsuppgifterna för servern och alla andra data som har tagits emot från servern, tas bort. Detta är följden av Unenroll i SSP, inte den automatiska följden av Delete av inventarieposten och inte en fullständig fabriksåterställning.
Bedöm före godkännande vilka skydds- och åtkomstmekanismer som därmed försvinner. Följderna är tillverkaruppgifter, inte resultat som har testats här. Kontrollera leverans och faktiskt utförande enligt ”Kontrollera resultatet och eskalera”. Påstå inte att avregistreringen har lyckats på en offlineenhet. Ta bort posten via den separata Delete-rutinen först efter bekräftad avregistrering.
Efter Delete: kontrollera lagringstider och dataskydd separat
“Delete” tar bort posten i Sophos Mobile och de enhetsdata som lagras där. Data som tidigare har laddats upp till Sophos Data Lake finns kvar tills den gällande lagringstiden för Sophos XDR löper ut.
Borttagning bevisar varken att data har raderats på en offlineenhet, att alla moln- och revisionsdata har tagits bort eller att en omfattande begäran om radering har uppfyllts. Kontrollera lagringstider och dataskydd separat enligt organisationens process.
SSP: ta bort en redan avregistrerad eller återställd enhet från listan
Delete unenrolled device är en efterföljande rensning av listan, inte en åtgärd vid förlust och inte en Remote-Wipe. Först efter bekräftad avregistrering eller en separat godkänd och faktiskt genomförd återställning, och med behörigheten Delete unmanaged device, ska rätt enhet väljas i Sophos Central Self Service Portal > Mobile och Actions > Delete användas. Kontrollera därefter att den inte längre visas i den egna enhetslistan. Enbart en väntande Unenroll-/återställningsuppgift uppfyller inte detta förhandsvillkor; förutsätt inte att en offlineenhet redan har avregistrerats eller återställts.
Den här SSP-åtgärden ska inte likställas med Delete i Fusion för en enhet som fortfarande hanteras. Den bevisar inte att data har raderats på enheten och återställer inga data; i synnerhet gäller fortfarande de ovan beskrivna begränsningarna för fabriksåterställning av Android, Unenroll för Windows, återaktivering och lagringstider.
Kontrollera resultatet och eskalera
För nödvändig och godkänd appdiagnostik klickar du på namnet på den entydigt identifierade enheten i Sophos Fusion > My Environment > Mobile Devices och väljer Actions > Get log files i enhetens detaljer. Åtgärden hämtar loggfilerna för alla appar på denna enhet som hanteras av Sophos Mobile, inte generellt för alla installerade appar. Använd hämtningen bara när sådan diagnostik behövs och åtkomst- och dataskyddsbehörigheterna har klarlagts; den är inte en obligatorisk åtgärd vid varje enhetsförlust. En begäran om hämtning bevisar varken att filerna redan har hämtats eller att låsning eller dataradering har utförts.
Efter en godkänd åtgärd ska den konkreta uppgiftens status i Sophos Mobile och tidpunkten för senaste synkronisering kontrolleras. Kontrollera även enhetens faktiska tillstånd när den återfunnits, om det är möjligt. Skilj mellan skapad/aviserad, rapporterad som framgångsrikt utförd och fysiskt bekräftad. Påstå inte att radering har skett om enheten är offline, resultatet är motstridigt eller enheten saknas; fortsätt hantera åtkomst och datarisk inom incidenten. Godkänn först återaktivering, nödvändig säkerhetskopia, ny registrering och skyddsstatus separat innan enheten tas i bruk igen. En senare ändring av inventarieposten återställer inte en arbetsprofil som har tagits bort eller enhetsdata som har raderats.
Begränsningar för detta beslutsstöd
Tillverkardokumentationen styrker produktens begränsningar, inte att en åtgärd är godkänd för en viss enhet. Kontrollera gränssnitt, ägande, hanteringsläge och policyer på plats i den egna tenanten. Release är ingen omedelbar åtgärd vid förlust.