Sophos Mobile: välj MDM eller enbart Threat Defense
Kort svar: Om Sophos Mobile ska hantera en företagsägd enhet i sin helhet är Android Enterprise Full device respektive Apple Device Enrollment aktuellt. För privata enheter där bara organisationens data ska hanteras är Android Enterprise Work profile respektive Apple User Enrollment rätt BYOD-lägen. Om syftet däremot enbart är att använda Sophos Intercept X for Mobile mot mobila hot, välj Mobile Threat Defense (MTD): då hanteras skyddsappen, inte enheten eller en arbetsmiljö. Owner: Corporate/Personal anger vem som äger enheten men begränsar inte i sig den tekniska hanteringens omfattning. Vilka lägen som är tillgängliga beror bland annat på licens, plattform och förberedda policyer/uppgiftspaket i respektive tenant.
Vilket läge passar?
| Enhet och mål | Läge | Viktig begränsning |
|---|---|---|
| Företagsägd Android-enhet, hantera hela enheten | Android Enterprise Full device | Endast före den första konfigurationen eller efter en godkänd återställning; QR/Zero-touch för lämpliga fullständigt hanterade enheter. |
| Privat Android-enhet, hantera enbart arbetsmiljön | Android Enterprise Work profile | Appar, konton och data i arbetsprofilen hanteras, inte det privata området. |
| Företagsägd iPhone/iPad, hantera hela enheten | Apple Device Enrollment | Apple Business är en alternativ väg för automatisk driftsättning av lämpliga företagsenheter. |
| Privat iPhone/iPad, hantera organisationens innehåll i begränsad omfattning | Apple User Enrollment | Varje användare behöver ett Managed Apple Account; övervakade enheter är uteslutna. |
| Android eller iPhone/iPad, hantera enbart skyddsappen | Mobile Threat Defense (MTD) | Intercept X for Mobile, ersätter varken MDM eller en arbetsprofil. |
Stäm av Apple-BYOD före inbjudan: Vid Apple User Enrollment kan administratören varken se privata data eller enhetsidentifierare som UDID, IMEI eller MAC-adress. Network Access Control (NAC) kan inte användas för dessa enheter, och ett glömt enhetslösenord kan inte återställas. Hanterade appar måste ha förvärvats via Apple Business; en hanterad app kan inte installeras om samma app redan är privat installerad. Om NAC, lösenordsåterställning eller en appinstallation som krockar med en privat installation krävs, kontrollera kraven och enhetens ägande och kom överens om ett godkänt alternativ – registrera inte en privat enhet som fullständigt hanterad i stället.
Läget är inte registreringsmetoden: Add device assistant, individuell registrering av en enhet som redan har lagts till och Sophos Fusion Self Service Portal (SSP) är olika vägar. För lämpliga företagsenheter finns även plattformsspecifika metoder. En Android Enterprise dedicated device är inte ett ytterligare hanteringsläge utan en fullständigt hanterad enhet med kioskkonfiguration som begränsar den till en enda app eller ett bestämt urval av appar. Användarlösa kioskenheter kan registreras via en särskilt förberedd QR-/Zero-touch-väg: då ansluts inget e-postkonto, och Sophos Mobile tilldelar inte enheten någon användare. Översikten över Android Enterprise förklarar identitet och förutsättningar; den separata guiden om förberedelse av dedikerade Android-enheter behandlar driftsättningsmetoder, kioskkonfiguration och säker avveckling. Automatisk användartilldelning för automatiskt registrerade enheter med användartilldelning stöds av Android Zero-touch, Samsung Knox Mobile Enrollment (KME) samt iPhones, iPads och Mac-datorer som registreras via Apple Business. Vid Zero-touch sker tilldelningen automatiskt för registreringsvägen med användartilldelning; för KME och Apple Business måste motsvarande alternativ vara konfigurerat. Utgå inte från att användare tilldelas automatiskt vid SSP eller BYOD. Autentisering och konfiguration beskrivs i respektive plattformsguide; förutsättningarna för automatisk användartilldelning skiljer mellan de tre inloggningsmetoderna.
Migrera äldre Android-hantering separat: Android device administrator är ett föråldrat hanteringsläge och kan i Sophos Mobile inte användas för Android 10 eller senare. Enheter som fortfarande hanteras på detta sätt ska avregistreras och registreras på nytt i ett lämpligt Android Enterprise-läge enligt en godkänd migrationsplan som tar hänsyn till ägande och hanteringsläge. Guiden om migrering från Device Administrator skiljer mellan företagsägda och privata enheter och de olika ingrepp som krävs. Starta inte Enterprise-registrering via den gamla hanteringen och återställ inte privata enheter slentrianmässigt.
Tabellen gäller Android och iPhone/iPad. För Mac, Windows och Chrome behöver hanteringens omfattning kontrolleras separat:
- Mac: Sophos Mobile använder bara ett hanteringsläge. Bland de klassiska policytyperna gäller en Device policy för alla användare som loggar in på Mac-datorn. En User policy gäller för den lokala användare som registrerade datorn samt för nätverksanvändare som Sophos Mobile känner till från SSP:s externa LDAP-katalog. Utgå därför inte från att en User policy isolerar hanteringen till en enda person. Utöver enhets- och användarpolicyer finns deklarativa policyer och importerade policyer; det finns alltså inte bara två policyfamiljer. Kontrollera omfattning och policyfamiljer före tilldelning i guiden om säkerhets- och integritetsplanering för macOS. Wi-Fi, VPN och certifikat behandlas i den separata anslutningsguiden för macOS.
- Chrome: För Chromebooks och andra Chrome-enheter använder Sophos Mobile det enda hanteringsläget Sophos Chrome Security. Det hanterar Sophos Chrome Security på enheten, det vill säga det registrerade tillägget och dess policy, inte Android Enterprise MDM. Införande, tilldelning via Google och avveckling behandlas i den separata guiden för Chrome Security.
Vid individuell registrering av en Mac i Sophos Mobile måste användaren som Sophos Mobile ska hantera själv registrera enheten och ange ett administratörslösenord för att installera registreringspolicyn. Klargör vilken lokal användare som registrerar datorn och hur registreringen kontrolleras i guiden för Mac-registrering. Att distribuera Sophos Endpoint, till exempel via Jamf Pro för macOS, är en annan uppgift.
Kontrollera licens och Windows-enhetsbestånd: Sophos Mobile Device Management (tidigare Central Mobile Standard) omfattar MDM för Android, iPhone/iPad, Mac och Windows; Sophos Mobile Threat Defense (tidigare Central Intercept X for Mobile) omfattar skyddsappen på Android och iPhone/iPad; Sophos Mobile (tidigare Central Mobile Advanced) omfattar båda. Kontrollera faktisk licens i Sophos Fusion. Windows har bara ett Sophos Mobile-hanteringsläge, Device, inte en Android-arbetsprofil eller Apple User Enrollment. Om posten för en fortfarande registrerad Windows-dator tas bort avregistreras datorn inte automatiskt vid nästa synkronisering. Planera först godkänd manuell avregistrering; om Forbid manual MDM unenrollment är aktiverat anger Sophos i stället fabriksåterställning. Ta inte bort eller återställ en privat dator eller en dator med oklart ägande; lyft frågan om avveckling för godkännande.
Kontrollera läge och förutsättningar före inbjudan
Klargör först i rätt Sophos Mobile-tenant regler för ägande och dataskydd, eventuellt nödvändigt samtycke, befintlig hantering och var gränsen ska gå mellan privata data och organisationens data. Förbered användartilldelning, enhetsgrupp, plattformsförutsättningar samt lämplig policy och vid behov ett uppgiftspaket (Task Bundle). Kontrollera sedan faktisk behörighet och vilket läge som erbjuds. Om det önskade läget saknas, stanna här: låt ansvariga kontrollera utgåva/behörighet, plattform, förberedda uppgiftspaket/policyer och tenant-konfiguration; välj inte ett annat hanteringsläge som ersättning. MTD-vyn i assistenten erbjuder andra alternativ än fullständig Mobile-hantering; dra inte slutsatsen att MDM-behörighet finns utifrån den.
Kontroll av Android Enterprise-identitet före registrering: Kontrollera tenantens registreringsläge under Setup > Google setup > Android Enterprise. Om tenanten registrerades i läget Managed Google Domain före den 9 april 2024 utan att registrering av enheter i hanterad Google-domän aktiverades kan administratörer inte starta Android Enterprise-registrering; användarna kan bara registrera sig via SSP. Om funktionen är aktiverad behöver alla avsedda användare konton i den hanterade domänen; för administratörsstartade uppgifter måste e-postadressen som tilldelats i Sophos Mobile motsvara adressen för Google-autentisering. Endast vid enhetsregistrering med Managed Google Domain: kontrollera Sophos Mobile Control 9.8 eller senare; vid arbetsprofil via just denna väg även alla tillgängliga OS- och appuppdateringar. Detta är inga allmänna BYOD-krav för Managed Google Play Account. Ändra inte tenantens registreringsläge och återställ inte en enhet för att kringgå kontrollen.
Förbered automatisk användartilldelning
Vid automatisk registrering med användartilldelning anger användaren sina inloggningsuppgifter under den första konfigurationen. Sophos Mobile söker efter motsvarande användarkonto och tilldelar det till enheten. Detsamma gäller vid konfiguration efter en fabriksåterställning som godkänts oberoende av användartilldelningen; detta innebär ingen rekommendation att återställa en enhet för att tilldela en användare. Den användarlösa Zero-touch-vägen som beskrivs ovan är fortsatt separat.
Bestäm före driftsättningen vilken inloggningsmetod som ska användas: inloggningsuppgifter för Sophos Fusion, inloggningsuppgifter för Active Directory eller federerad autentisering. Den federerade varianten är här endast tillgänglig för iPhones och iPads som registreras via Apple Business, inte för Mac-datorer eller Android-enheter.
AD-synkronisering är en separat identitetsprocess: Om sökbaser (Base DN) läggs till eller filter ändras kan tidigare synkroniserade Fusion-användare och grupper hamna utanför sökområdet och raderas i Fusion. Ansvarig katalogadministration måste köra Preview and Sync vid konfigurationen och efter sådana ändringar, granska föreslagna nya poster, ändringar och raderingar samt LDAP-filtren och klargöra vilka tilldelningar som påverkas. Välj Approve Changes and Continue först efter godkännande; kontrollera sedan det uppdaterade beståndet i Fusion. AD-synkroniseringsguiden om sökbaser och filter ingår i dessa förberedelser. Valet av registreringsläge ger inte tillstånd att ändra filter, radera användare eller rensa enheter.
Med inloggningsuppgifter för Sophos Fusion:
- Förbered de avsedda användarkontona i Sophos Fusion genom att antingen skapa dem manuellt eller synkronisera dem från Active Directory.
- Kontrollera före utskicket att varje avsedd användare har en giltig e-postadress som inte redan används av ett annat Sophos-inloggningskonto. Välj användarna i Sophos Fusion Admin > My Environment > Users & Groups, välj Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email och skicka med Save. Även användare utan adress eller med ogiltig adress kan väljas utan felmeddelande; de får ingen användbar inbjudan. Varje användare måste öppna den mottagna länken, aktivera sitt konto och ange ett lösenord. Enhetsinbjudan via Actions > Enroll ersätter inte denna kontoaktivering. Vid en kontokonflikt – till exempel en adress som redan används för en provperiod som Fusion-administratör – eller en utebliven inbjudan, avbryt och överlämna till ansvarig identitetsadministration eller Sophos Support. En post i granskningsloggen om utskicket bevisar varken att ett e-postmeddelande har skapats eller levererats eller att kontot har aktiverats. Skicka inte på nytt utan utredning och radera inte ett Fusion-användarkonto eller inloggningskonto på misstanke; kontorensning kräver separat klarlagda anvisningar från tillverkaren och ett godkännande.
- För Apple Business, öppna den profil som faktiskt används för de avsedda enheterna under Setup > Apple setup > Apple DEP profiles. Välj det värde som passar plattformen under Assign user to device på fliken Enrollment:
- För iPhones och iPads, välj Yes - Self Service Portal authentication i iOS-profilen. Användaren omdirigeras till inloggningen i Sophos Fusion Self Service Portal.
- För Mac-datorer, välj Yes - LDAPS authentication i macOS-profilen. Trots fältnamnet accepterar detta alternativ även e-postadressen för Sophos Fusion och Fusion-lösenordet. AD-inloggningsuppgifter används när en LDAP-anslutning i Sophos Mobile är konfigurerad; det valda fältvärdet är därför inte i sig ett bevis på AD-inloggning. Använd inte iPhone-/iPad-alternativet för Mac-datorer.
- Bekräfta den redigerade Apple-profilen med Apply och spara därefter med Save på Apple setup. För KME, spara inställningarna för User authentication enligt beskrivningen nedan; vid Zero-touch-vägen med användartilldelning sker tilldelningen automatiskt.
Med inloggningsuppgifter för Active Directory:
- Låt ansvarig katalogadministration förbereda synkroniseringen av AD-katalogen med Sophos Fusion; följ varningen om radering och kontrollen av förhandsgranskning och godkännande ovan. Synkroniseringen tillhandahåller användarkontona och är varken en domänanslutning för Mac eller en LDAP-konfiguration för adressböcker på Mac.
- Tillåt anslutningar från Sophos Fusion till AD-servern via LDAPS, TCP 636, i brandväggen. Fastställ rätt käll-IP-adresser utifrån Fusion-kontots region enligt förberedelserna för AD/LDAP; använd inte en adress från en annan region.
- Kontrollera den konfigurerade LDAP-anslutningen från Sophos Mobile till AD-servern som redan är en förutsättning i KME-guiden. Den används för användarautentisering och är inte LDAP-payloaden i en Mac-policy. För KME måste User authentication vara aktiverat. För Apple Business, öppna den iOS- respektive macOS-profil som används under Setup > Apple setup > Apple DEP profiles. Välj Yes - LDAPS authentication under Assign user to device på fliken Enrollment. Vid Zero-touch-vägen med användartilldelning sker tilldelningen fortfarande automatiskt.
- Bekräfta den redigerade Apple-profilen med Apply och spara därefter med Save på Apple setup. För KME gäller följande steg för att spara.
För KME med Fusion- eller AD-inloggningsuppgifter, öppna de befintliga Enrollment settings under Setup > Google setup > Samsung KME i rätt Sophos Mobile-tenant, aktivera User authentication och spara med Save. Förutsättningarna för Google-identiteten och det godkända KME-provisioneringsförfarandet ska fortfarande kontrolleras i Android Enterprise-guiden. Att spara denna inställning ersätter varken KME-providerkonfigurationen eller enhetskonfigurationen och är inget bevis på registrering. Flytta inte enheter utan användartilldelning till detta förfarande med användartilldelning.
Med federerad autentisering på iPhones/iPads som registreras via Apple Business: Låt först en behörig Super Admin förbereda federerad inloggning i Sophos Fusion: verifiera domänen → konfigurera Identity Provider → ange inloggningsinställningar. Alla administratörer och användare måste vara kopplade till den avsedda domänen och en lämplig IdP; varje användare kan bara ha en domän och en IdP. Guiden för Fusion-federation behandlar konfiguration, reservåtkomst och inloggningskontroll. Federation mellan Apple Business och Entra ID för Managed Apple Accounts är en annan process.
Inloggningsinställningarna i Fusion gäller alla Fusion-produkter, inte bara Mobile. Med Federated credentials only får användarna inget SSP-meddelande för att ange lösenord, utan loggar in direkt i portalen via IdP; lokal återställning av Sophos-lösenord är då inte tillgänglig. Ett uteblivet lösenordsmeddelande är i detta fall inget leveransfel. Om kopplingen till domän/IdP, inloggningskontrollen eller godkännandet är oklar, stanna här. Detta lägesval ger inte tillstånd att ändra tenantövergripande inloggningsinställningar. Redigera den profil som faktiskt används för de avsedda iPhones/iPads först när förutsättningarna är klargjorda:
- Öppna Setup > Apple setup i Sophos Mobile och välj fliken Apple DEP profiles.
- Klicka på namnet på rätt iPhone-/iPad-profil.
- Välj Yes - Self Service Portal authentication under Assign user to device på fliken Enrollment.
- Bekräfta med Apply och spara därefter med Save på Apple setup. Båda stegen ingår i detta förfarande.
Öppna den använda Apple-profilen eller KME-inställningarna igen efter att du har sparat och kontrollera att det sparade värdet stämmer överens med den godkända plattformen och den avsedda inloggningsmetoden. Detta är en konfigurationskontroll, inte ett bevis på en lyckad inloggning. Kontrollera den förberedda inloggningen med den avsedda identiteten och den faktiska användartilldelningen på den godkända pilotenheten tillsammans med registreringsbevisen som beskrivs nedan. Om ett alternativ saknas eller inloggningen misslyckas, låt ansvariga kontrollera hur kontona har förberetts, den valda metoden och dess förutsättningar; byt inte till ett annat läge och starta inte en återställning som reparationsförsök.
Plattformsväg efter valet av läge
Detta är gränser mellan lägen, inte fullständiga registreringsanvisningar; följ rätt plattformsguide eller en separat godkänd rutin för företagsenheter/MTD:
- Android Full device: Endast företagsenheter före konfiguration eller efter godkänd återställning. QR/Zero-touch och användarlösa kiosker är separata vägar, inte för privata arbetsprofiler. Klargör ägande och avveckling: full hantering avslutas bara med wipe. Överlämna installation till godkänd Android-företagsrutin; återställ inte en privat enhet.
- Android Work profile: Arbetsområdet på en privat enhet, inte Full device. Användaren deltar med privat Google-konto; förbered arbetsprofilpolicy och uppgiftspaket. Följ Android BYOD-guiden för samtycke, installation, kontroll och säker borttagning; ingen fullständig wipe för BYOD.
- Apple Device Enrollment: Endast lämplig företagsägd iPhone/iPad; övervakad Apple Business-driftsättning är inte privat User Enrollment. För ADE, klargör ägande, hur enheten läggs till, kontinuiteten för APNs och token samt profiltilldelningen med hjälp av förkontrollen för Apple Business. Den är ingen fullständig utrullningsguide; genomförandet ska godkännas separat. Registrera inte privata enheter med full hantering.
- Apple User Enrollment: Privat iPhone/iPad utan övervakning med eget Managed Apple Account, Apple Business-apphantering och förberedd användarpolicy. Account-driven kräver Service Discovery och gällande SSP-konfiguration; assistenten stöder profilregistrering endast till och med iOS/iPadOS 17, inte som reservväg i nyare versioner. Enhetsregistrering utan Apple Account upphäver inte kontokravet för User Enrollment. Se Apple BYOD-guiden för begränsningar och samtycke; följ en separat godkänd registreringsrutin.
- MTD: Sophos Intercept X for Mobile hanterar bara appen, inte MDM eller arbetsprofil. Kontrollera licens, plattform, policy/paket och alternativ; överlämna aktivering till separat godkänd MTD-rutin.
Koppla läget i Add device assistant till rätt uppgift: Stäm på Enrollment type av följande val mot den godkända omfattningen av hanteringen. De engelska benämningarna anger de dokumenterade alternativen; deras tillgänglighet beror på licens, plattform och förberedda uppgiftspaket/policyer. Om rätt alternativ saknas eller paketet innehåller en annan registreringsuppgift, avbryt och involvera ansvarig administration – byt inte till ett annat läge.
- Android Full device: Välj Enroll device with task bundle och ett paket med en registreringsuppgift av typen Full device. En policy ensam fastställer inte detta registreringsläge. Valet av paket ersätter varken kontrollen av företagsägande eller godkännandet av konfiguration/återställning. Tillämpa inte reglerna för den separata användarlösa QR-/Zero-touch-vägen på denna registrering via assistenten; för Work profile gäller fortsatt Android BYOD-guiden som länkas ovan.
- Apple Device Enrollment: Välj Enroll device för vanlig registrering av en lämplig företagsägd iPhone/iPad; välj alternativt Enroll device with task bundle och ett paket med en registreringsuppgift av typen Full MDM. Detta är varken Apple User Enrollment eller en ADE-profiltilldelning. Använd fortsatt Apple BYOD-guiden som länkas ovan för Apple User Enrollment; tidsgränsen för profilinstallation och dess undantag gäller fortfarande enligt beskrivningen nedan.
- MTD på Android och iPhone/iPad: Välj antingen Enroll Sophos Intercept X for Mobile with task bundle och ett paket med en registreringsuppgift av typen Mobile Threat Defense, eller Enroll Sophos Intercept X for Mobile with policy och en policy av typen Mobile Threat Defense. Paketvarianten kan utföra ytterligare uppgifter efter registreringen, till exempel installera appar eller tilldela fler policyer; policyvarianten kräver inget sådant uppgiftspaket. Båda registrerar skyddsappen och ger varken behörighet för fullständig MDM eller hantering av enheten eller arbetsprofilen. Ett fullständigt MTD-införande måste fortfarande godkännas separat.
- Mac utan inledande policy: Välj Enroll device. Detta alternativ kräver inget uppgiftspaket.
- Mac med Device policy för alla inloggade användare: Välj Enroll device with task bundle och ett paket med Enroll samt Assign device policy. Stäm före start av den enhetsomfattande hanteringen mot den godkända policyn.
- Mac med User policy för den valda registreringsanvändaren: Välj den avsedda personen på User selection; välj därefter Enroll device with task bundle och ett paket med Enroll samt Assign user policy. Denna person måste själv utföra registreringen som den avsedda lokala Mac-användaren och ange ett administratörslösenord för att installera registreringspolicyn. Omfattningen som beskrivs ovan, som även inkluderar kända LDAP-nätverksanvändare, gäller fortfarande; detta val garanterar inte att hanteringen generellt isoleras till en enda person. Kontrollera användarval och enhetskontroll i guiden för Mac-registrering.
Kontrollera före start registreringsuppgiften, policytypen och det valda paketets ytterligare uppgifter tillsammans. Valet för Mac fastställer den inledande policytilldelningen men ger inte tillstånd till senare, okontrollerade ändringar av omfattningen; använd säkerhets- och integritetsplaneringen för macOS som länkas ovan för detta. För dessa vanliga registreringsvägar via assistenten behövs ett uppgiftspaket endast när respektive paketalternativ väljs, inte som ett generellt krav för varje registrering eller automatisk driftsättning. Ett valt paket och en stängd assistent är fortfarande inget bevis på slutförande; uppgifts- och enhetskontrollen nedan krävs fortfarande.
Add device assistant, individuell registrering av en befintlig post och SSP är separata startvägar; en post eller en påbörjad uppgift bevisar inte slutförande. I Add device assistant måste en användare väljas för Android Enterprise; Hoppa över användartilldelning (Skip user assignment) är inte tillåtet för denna väg. Hänvisa användarlösa Android Enterprise-kiosker till den särskilt förberedda QR-/Zero-touch-vägen, inte till assistenten. Följ de länkade BYOD-guiderna eller godkända företags-/MTD- och SSP-rutinerna och kontrollera på en godkänd pilotenhet.
Välj Apple Configurator 2 för direkt registrering i Sophos
För lämpliga företagsägda iPhones och iPads erbjuder Apple Configurator 2 på en Mac en separat väg för automatisk registrering i Sophos: administratören förbereder enheten för Sophos Mobile-MDM-servern; när den slås på första gången och användaren går igenom installationsassistenten registreras den automatiskt. Om enheten är övervakad beror på Configurator-konfigurationen. Användaren som aktiverar enheten måste redan vara registrerad för Sophos Fusion Self Service Portal; kontrollera före överlämnandet att portalåtkomsten fungerar med den valda inloggningsmetoden.
Denna direkta väg med Auto-enrollment URL för en Sophos-enhetsgrupp lägger inte i sig till enheten i Apple Business och ersätter inte en ADE-tilldelning. Den är varken Apple User Enrollment för privata enheter eller MTD. Läs skillnaderna mellan Apples metoder för att lägga till enheter och deras datarisker innan du väljer. För USB-förberedelser, enhetsgruppen för automatisk registrering, Prepare Assistant, övervaknings-/värdidentitet och överlämnande, följ den rutin för direkt registrering i Sophos med Apple Configurator som hanteras separat. Börja inte förbereda enheten utan klarlagda förutsättningar och godkännande; valet av metod ger inte tillstånd till återställning.
Förbered en företagsägd iPhone eller iPad utan Apple Account
En lämplig företagsägd iPhone eller iPad kan registreras i Sophos Mobile utan inloggning med ett Apple Account, till exempel för att konfigurera den innan den lämnas till en användare. Det går att använda automatisk registrering eller Add device assistant. Automatisk driftsättning behandlas fortsatt i den separat godkända guiden för företagsenheter; här beskrivs bara förfarandet utan Apple Account från sidan Enrollment i assistenten.
Kontrollera först företagsägande, godkänt Apple Device Enrollment, MDM-behörighet och rätt uppgiftspaket för registrering. Denna väg är inte Apple User Enrollment för privata enheter och inte heller MTD-aktivering. Kravet på ett Managed Apple Account för Apple User Enrollment gäller fortfarande. Om rätt läge eller ett förberett paket saknas, avbryt och involvera ansvarig administration; försök inte ersätta detta med ett lägesbyte eller en återställning.
Före nedladdning av profilen: En manuellt nedladdad konfigurationsprofil måste installeras i appen Settings inom åtta minuter. Annars raderas den och registreringen måste startas om. Tidsgränsen gäller inte enheter som tilldelas Sophos Mobile via Apple Business eller Apple Configurator; den är inte heller en allmän tidsgräns för account-driven Apple User Enrollment.
- Välj fliken Enrollment without Apple ID på sidan Enrollment i Add device assistant. Fliken använder fortfarande den äldre benämningen Apple ID.
- Öppna registrerings-URL:en som visas där i webbläsaren på den iPhone eller iPad som ska registreras. Registreringsformuläret för Sophos Mobile visas.
- Ange tillhörande token i formuläret och välj Enroll.
- Följ anvisningarna på enheten för att installera uppgiftspaketet för registrering. Installera den nedladdade konfigurationsprofilen i Settings inom tidsgränsen som anges ovan.
Att token har godtagits eller assistenten har stängts bevisar inte att registreringen är slutförd. Kontrollera före överlämnandet hanteringens faktiska omfattning på den godkända pilotenheten samt användartilldelning, enhetsgrupp, policy, hanteringsstatus och slutförda uppgifter under Tasks i Sophos Mobile enligt avsnittet Kontrollera piloten och klargör återvägen i förväg. Vid fel, spara uppgifts- och felmeddelanden och involvera ansvarig administration i stället för att byta till en annan registreringsväg.
Skapa en enhetspost och starta individuell MDM-registrering
Följande steg beskriver hur en post skapas manuellt och de gemensamma inledande stegen för individuell MDM-registrering. De ersätter varken valet av läge eller den plattformsspecifika konfigurationen. Arbeta endast med godkänd administratörsbehörighet i rätt tenant; om ett alternativ som passar det avsedda läget saknas, stanna här och låt ansvariga kontrollera förutsättningarna.
Manuell enhetspost: Add device manually
Sophos rekommenderar att en eller flera enhetsgrupper skapas innan den första enheten läggs till, så att enheterna kan tilldelas en grupp och hanteras enklare. Guiden om förberedelse av enhetsgrupper beskriver Device groups > Create device group och kontrollen av gruppens omfattning.
- Öppna Devices och välj Add. Välj lämplig plattform i menyavsnittet Add device manually. Edit device öppnas. Detta är inte Add device assistant.
- Ange uppgifterna för den godkända enheten på Edit device:
- Name: ange ett unikt namn för den nya enhetsposten.
- Description: ange en beskrivning av enheten.
- Owner: välj Corporate eller Personal utifrån vem som faktiskt äger enheten. Denna uppgift begränsar inte hanteringens omfattning.
- Email address: ange den avsedda e-postadressen; följ vid behov identitetskraven för Android Enterprise som beskrivs ovan.
- Phone number: ange enhetens telefonnummer i internationellt format med landskod.
- Device group: välj den förberedda enhetsgrupp som enheten ska tillhöra.
- Valfritt: tilldela en användare: Klicka på ikonen Edit user assignment bredvid User och därefter på Assign user to device. Sök efter och välj den avsedda användaren och bekräfta med Apply. Guiden för användartilldelning till en enskild enhet beskriver sökning, val och begränsningar för senare ändringar. Denna valfria tilldelning när posten skapas manuellt upphäver inte kravet på att välja en användare i Android Enterprise-assistenten.
- Valfritt: lägg till egna enhetsegenskaper: Öppna fliken Custom properties och välj Add custom property. Lägg endast till godkända egenskaper som behövs för enheten; dessa är inte samma sak som tenantövergripande Customer properties.
- Kontrollera alla relevanta uppgifter och välj Save. Den nya posten visas under Devices. Därefter kan driftsättning eller hantering ske via den väg som är godkänd för plattformen och läget. Save sparar enhetsposten; det slutför ingen registrering. Öppna posten igen och kontrollera uppgifter, grupp och eventuell användartilldelning innan registreringen startas.
iPhone-/iPad-namn vid synkronisering: Endast om namnsynkronisering är konfigurerad ersätter Sophos Mobile namnet som angetts under Name med enhetsnamnet som hämtas vid synkroniseringen. iPhone-/iPad-inställningarna för Synchronize device name förklarar varifrån namnet hämtas och hur det kontrolleras. Utgå då inte från att ett manuellt angivet namn förblir oförändrat.
Individuell registrering av en befintlig enhetspost
Denna gemensamma start gäller endast för en befintlig enhetspost och ett MDM-läge och en plattformsväg som är godkända för den. Den är ingen instruktion för MTD-aktivering och ersätter inte account-driven Apple User Enrollment. Även identitetskraven för Android Enterprise och begränsningarna för SSP som beskrivs ovan gäller fortfarande; utgå inte från att Actions > Enroll är tillgängligt i alla situationer.
- Öppna enheten som ska registreras under Devices. Stäm på Show device av enhet, plattform och avsedd användartilldelning mot godkännandet.
- Välj Actions > Enroll på enhetssidan. Registreringsuppgiften startar och visas på Task view; användaren får registreringsanvisningarna via e-post.
- Användaren utför de steg som tillhandahålls för denna enhet. För en Mac måste den lokala användare som ska hanteras själv registrera datorn och ange ett administratörslösenord för att installera registreringspolicyn; genomförande och kontroll beskrivs i guiden för Mac-registrering som länkas ovan. För manuellt nedladdade konfigurationsprofiler för iPhone/iPad gäller installationen i Settings, tidsgränsen på åtta minuter och undantagen för Apple Business respektive Apple Configurator som beskrivs nedan. Tillämpa inte denna tidsgräns på account-driven Apple User Enrollment.
- Kontrollera därefter de plattformsspecifika bevisen och pilotkontrollerna som beskrivs nedan. Task view visar den startade uppgiften; varken starten eller det skickade e-postmeddelandet bevisar att registreringen är slutförd. De enskilda enhetsuppgifterna under Tasks och hanteringens faktiska omfattning måste fortfarande kontrolleras. Om ett alternativ saknas eller en uppgift misslyckas, välj inte en annan registreringsmetod eller en återställning som ersättning; spara uppgifts- och felmeddelanden och involvera ansvarig administration.
Kontrollera piloten och klargör återvägen i förväg
Vid en väntande eller misslyckad registreringsuppgift: Använd den faktiskt beviljade läsbehörigheten för uppgifts- och feldiagnostik: öppna Tasks > State och sedan förstoringsglasikonen Show för Task details; spara statusförlopp, tidsstämplar och felkoder. Knappen Details, om den finns, visar enhetskommandona. Kontrollera äldre uppgifter i Task archive. Denna läskontroll är skild från att skicka på nytt, synkronisera, begära loggar eller radera en uppgift; sådana ingrepp kräver egen behörighet och eget godkännande. Eskalera med de sparade uppgifterna i stället för att upprepa registrering eller återställning på misstanke.
Kontrollera på en godkänd pilotenhet vilket område som faktiskt hanteras, och kontrollera användare, grupp, tilldelad policy, hanteringsstatus och slutförd uppgiftsstatus i Sophos Mobile. Efter en lyckad registrering av en Android-arbetsprofil visar Devices Work profile och Managed; på enhetssidan står de enskilda uppgifterna under Tasks som Successful. Vid Apple User Enrollment syns en Sophos Mobile-post på enheten under Settings > General > Device Management. En enhetspost eller stängd assistent räcker inte heller som bevis på lyckad registrering. Vid iPhone-/iPad-profilinstallation via Add device assistant, individuell registrering eller metoden utan Apple Account måste en nedladdad konfigurationsprofil för manuell installation installeras i Inställningar inom åtta minuter; annars raderas profilen och registreringen får startas om. Tillämpa inte denna varning från assistenten generellt på account-driven Apple User Enrollment. Tidsgränsen gäller inte enheter som tilldelas Sophos Mobile via Apple Business eller Apple Configurator.
Efter en lyckad MDM-registrering: Användarna kan utföra de åtgärder i appen Sophos Mobile Control som är tillgängliga för deras enhet och den gällande konfigurationen, till exempel synkronisera, granska och åtgärda policyöverträdelser eller installera arbetsappar som erbjuds. Om organisationen erbjuder appar för enheten i Enterprise App Store öppnar användaren Apps på Dashboard i Sophos Mobile Control, trycker på önskad app och följer installationsflödet. Guiden för att erbjuda och installera appar beskriver denna väg. På Android-enheter där Sophos Mobile bara hanterar arbetsprofilen installeras godkända arbetsappar i stället i Google Play Store med portföljikonen i arbetsprofilen, inte via Apps i Mobile Control eller i den privata Play Store; använd det separata förfarandet för arbetsappar. För de flesta av dessa appåtgärder behöver enheten internetanslutning. Även de IT-kontaktuppgifter som organisationen har angett finns i Mobile Control. Policyöverträdelser och supportkontakt beskrivs i överlämningen till användare av Sophos Mobile Control. Användaråtgärderna i Control-appen är varken Tasks-statusen i administratörskonsolen eller en SSP-registrering; SSP-registrering beskrivs i SSP-guiden. Utlova inte att alla åtgärder finns för varje operativsystem eller för MTD som enbart hanterar appen.
Godkänn SSP-testet separat: Add device assistant ersätter inte det avslutande registreringstestet i Sophos Fusion Self Service Portal. Före användarinbjudningar: logga in i SSP med ett särskilt skapat, godkänt testkonto i den avsedda användargruppen. Testa med godkända testenheter för varje planerad plattform och varje kombination av ägande och hanteringsläge både den aktiva konfigurationen (prioritet, enhetsgräns, plattform, Owner, Device group, Enrollment package) och den faktiska registreringen. Jämför hanteringens omfattning på enheten med användare, enhetsgrupp, policy och slutförd uppgiftsstatus i Sophos Mobile. Vid avvikelser: spara uppgifts- och felmeddelanden och eskalera till ansvarig administration utan att byta läge eller göra fler försök i produktionsmiljön. Genomförande och godkännande av SSP-konfigurationen och pilottestet hör till det separata administratörsämnet Mobile-SSP-konfiguration och enhetsåtgärder; detta stöd för lägesval är ingen SSP-instruktion.
Klargör påverkan på användardata före registrering och avregistrering: Beroende på den gällande MDM-profilen och tilldelade appar/konton kan nya hanterade appar erbjudas eller läggas till och e-post, kalender och kontakter för arbetet konfigureras. Beroende på läge och policy kan enhetsfunktioner eller appar (till exempel kamera, YouTube eller App Store) begränsas; vid policyöverträdelser kan meddelanden visas. När skyddade appar öppnas första gången kan ett lösenord för App Protection behöva skapas; Sophos Mobile Control kan fråga efter lösenordet för e-postkontot. På Android-enheter med stöd för Samsung Knox kan användaren behöva godkänna Knox-licensen. Om detta godkännande efterfrågas krävs det för att registrera Sophos MDM-funktionalitet på enheten. Den Knox-licens som beskrivs för detta är kostnadsfri; någon Knox Premium-licens behövs inte för denna registrering. Detta är inte ett allmänt steg vid konfiguration av Android Enterprise. Det går inte heller att dra några slutsatser av detta om licensiering av ytterligare Knox Premium-funktioner eller om tilldelning av KME-profiler. Kontrollera gällande policy och hanteringsläge före inbjudan: En Android-arbetsprofil hanterar inte det privata området; tillämpa inte exempel på enhetsomfattande begränsningar generellt på BYOD. Om konfigurationen tas bort vid avregistrering (Unenroll) tas även de hanterade appar och de e-postmeddelanden, kalenderposter och kontakter som den införde bort från enheten. Informera berörda användare och kom överens om ett godkänt, lägesspecifikt överlämnande före registrering eller borttagning; utgå inte från att privata data raderas eller att MTD som bara hanterar appen har samma följder.
Dra inga slutsatser om rensning utifrån detta lägesval: Att ta bort en Android-arbetsprofil raderar dess arbetsappar och data, inte hela enheten, och gäller inte fullständigt hanterade enheter. Efter att användaren själv har tagit bort profilen – av misstag eller avsiktligt – kan konsolen trots utebliven synkronisering fortsätta visa ”Work profile”: Kontrollera statusen på enheten och dra inte slutsatsen att profilen finns kvar enbart utifrån konsolposten. För att hitta enheter som kan vara berörda, välj Reports > Devices not synchronized in last 7 days i Sophos Mobile. En träff är inget bevis på att profilen har tagits bort; bekräfta profilens faktiska status tillsammans med användaren på enheten. Om profilen har tagits bort av misstag och en ny registrering har godkänts, följ säkerhetsåtgärderna i Android BYOD-guiden som länkas ovan; ta inte bort en enhetspost enbart utifrån rapporten. När en enhet avregistreras (Unenroll) från Sophos Mobile vid Apple User Enrollment tas Managed Apple Account och den hanterade APFS-volymen med arbetsdata bort från enheten; privata data förblir avskilda. För fullständigt hanterade enheter kan återvägen innebära betydligt större ingrepp. Rensa därför testenheter enbart enligt en godkänd, lägesspecifik avregistreringsprocess; återställ dem aldrig slentrianmässigt och starta ingen raderingsåtgärd vid oklart ägande.