Hoppa till innehållet
Avanet

Sophos Mobile: förbereda ett Outlook-konto som hanterad app

Sophos Mobile beskriver förinställningar för konton i hanterade Outlook-appar på Android och iPhone/iPad, både för Exchange Online och Exchange Server. Detta är ännu ingen godkänd konfiguration för den egna klientorganisationen. För Exchange Online anger Microsoft dessutom IntuneMAMUPN när inställningar levereras till iOS via en tredjeparts-UEM i kanalen Managed devices. Den nyckeln saknas i båda Sophos-exemplen för iOS; det visar däremot inte att den också krävs för det separata exemplet med en lokal Exchange Server. Det är oklart om kravet gäller där och med vilket verifierat UPN-värde Sophos ska leverera nyckeln i det aktuella scenariot. Värdena nedan är därför endast avsedda för jämförelse med tillverkarnas exempel, inte som ett färdigt recept för fyra kombinationer. För Exchange Server måste även autentiseringsmetoden klarläggas i förväg.

Kontrollera miljö och identitet först

En förutsättning är en Sophos Mobile-licens med funktioner för enhetshantering (Sophos Mobile Device Management eller Sophos Mobile), lämplig hantering med Android Enterprise respektive en iPhone-/iPad-app som faktiskt är hanterad, samt en tilldelning som är godkänd för piloten. En licens enbart för Mobile Threat Defense innebär inte att den här MDM-metoden är tillgänglig. Kontrollera separat vilka enhets- och registreringslägen, app- och OS-versioner samt behörigheter som stöds i den aktuella klientorganisationen. Detta är varken en metod för en valfri privat Outlook-installation eller en guide till Intune App Protection.

Skilj mellan enhetsregistrering och leveranskanal: Microsoft kräver registrerade enheter och MDM-kanalen via operativsystemet för Account setup configuration och Organization allowed accounts mode; i Intune heter den Managed devices. APP-kanalen (Intune App Protection Policy), där benämnd Managed apps, ersätter inte denna kontokonfiguration på oregistrerade enheter. Vissa allmänna appinställningar kan däremot levereras via APP även utan enhetsregistrering. En hanterad Outlook-app är därför inte i sig ett bevis för att registreringsläget eller leveranskanalen är rätt för kontoförinställningarna nedan.

Att förbereda ett konto är inte att begränsa vilka konton som tillåts: Exempelvärdena fyller i uppgifter för ett arbetskonto i förväg; de blockerar inte automatiskt privata konton eller konton hos andra lagringstjänster. Microsoft beskriver det separata läget Organization allowed accounts mode för detta, med egna plattformsspecifika policynycklar. Den begränsningen har varken konfigurerats eller testats här och läggs inte till i tillverkarnas exempel. Kontoförinställningar eller en lyckad leverans av dem visar inte heller att Intune-appskydd eller Conditional Access fungerar. Om endast organisationskonton ska tillåtas behöver det kravet klarläggas separat med de ansvariga och genomförandet kontrolleras i den godkända piloten.

Fastställ med e-post- och identitetsteamen innan något ändras: Finns postlådan i Exchange Online eller på en egen Exchange Server? Vilken primär SMTP-adress ska Outlook använda för att skicka och ta emot e-post, vilket användarnamn/UPN används vid inloggning, och är de verkligen identiska? Vilken Microsoft 365-molnmiljö eller externt åtkomlig Exchange ActiveSync-värd, vilken domän och vilken autentiseringsmetod är godkända? Exempeladressen outlook.office365.com gäller den globala Microsoft 365-molnmiljön, inte automatiskt andra molnmiljöer. mail.example.com och mycompany.com är endast illustrativa värden från tillverkaren, inte driftklara målsystem.

Pausa iOS före piloten så länge frågan om nyckeln är öppen: Microsoft skiljer mellan com.microsoft.outlook.EmailProfile.EmailAddress (SMTP-adress) och com.microsoft.outlook.EmailProfile.EmailUPN (inloggningsidentifierare). För iOS-konfigurationsnycklar i tredjeparts-UEM-kanalen Managed devices kräver Microsoft dessutom strängnyckeln IntuneMAMUPN med UPN för Exchange Online. Sophos tar inte upp den i sitt iOS-exempel och anger ingen belagd Sophos-platshållare för UPN-värdet. Om detta Microsoft-krav även omfattar det separata lokala fallet med Basic Authentication framgår inte av dessa källor. Anta varken att %_EMAILADDRESS_% kan ersätta UPN eller lägg blint till nyckeln med en påhittad token eller generellt i alla varianter. Klarlägg värdet och tillämpningsområdet med aktuell tillverkardokumentation eller tillverkarens support och verifiera dem med en godkänd pilotenhet. Microsofts nyckelnamn är skiftlägeskänsliga.

Android: jämför dokumenterade fält först efter godkännande

Sophos kräver att Outlook installeras som en managed Google Play app. I Sophos Mobile går den dokumenterade vägen via Apps > Android > [godkända Outlook] > Use managed configuration > Edit managed configuration. Spara både formuläret och därefter app-posten med Save. Beteckningarna nedan är Android-fält i detta appformulär, inte iOS-nycklar av typen com.microsoft.outlook.*:

  • Exchange Online (Sophos-exempel): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = outlook.office365.com; username = $EMAILADDRESS; account type = ModernAuth.
  • Exchange Server (endast dokumenterat Basic Authentication-exempel): email address = $EMAILADDRESS; description for account = $EMAILADDRESS; exchange server url = den faktiskt godkända, externt åtkomliga Exchange-värden (Sophos-exempel mail.example.com); domain of user account = verifierad kontodomän (Sophos-exempel mycompany.com); username = $EMAILADDRESS; server authentication method = Username and Password; account type = BasicAuth.

Under Setup > Google setup > Android Enterprise > Email placeholder avgör Use the assigned user’s email address om $EMAILADDRESS hämtas från e-postadressen till personen som enheten tilldelats. Om alternativet är avstängt använder Sophos e-postadressen som användes vid enhetsregistreringen; utan en tilldelad person kan en platshållare bli tom. Sophos dokumenterar att installerade appar uppdateras efter nästa synkronisering när användaren byts och alternativet är aktiverat – inte att Outlook automatiskt loggar in på nytt. Kontrollera i piloten hur värdet faktiskt löses upp och om det motsvarar både SMTP-adressen och inloggningsidentifieraren. En ändring av Android-appens konfiguration skickas enligt Sophos till alla enheter där appen är installerad och kan ta några minuter: använd inte ett globalt Save som om det vore ett isolerat pilottest. Om en hanterad konfiguration redigerades före den 13 augusti 2022 måste den enligt Sophos matas in manuellt på nytt vid ytterligare redigering eller när en appuppdatering med ändrad konfiguration installeras.

iPhone/iPad: dokumenterade nycklar, ännu ingen fullständig leveransanvisning

Outlook måste vara installerad som managed app. Kontrollera status under Show device > Installed apps > Managed. Den dokumenterade Sophos-sökvägen är Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. På enheter med Apple User Enrollment går det inte att utan vidare omvandla en befintlig ohanterad app till en hanterad app. Utgå inte från att ominstallation, utloggning eller konvertering är en riskfri återgång.

Sophos anger följande Namn = värde-par, samtliga med typen string. Med den öppna frågan om IntuneMAMUPN är listorna endast en jämförelse med källorna, inte ett godkännande att mata in värdena:

  • Exchange Online: com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = outlook.office365.com; com.microsoft.outlook.EmailProfile.AccountType = ModernAuth.
  • Exchange Server (Sophos-exempel med Basic Authentication): com.microsoft.outlook.EmailProfile.EmailAccountName = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailAddress = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.EmailUPN = %_EMAILADDRESS_%; com.microsoft.outlook.EmailProfile.ServerHostName = godkänd Exchange-värd (Sophos-exempel mail.example.com); com.microsoft.outlook.EmailProfile.AccountType = BasicAuth; com.microsoft.outlook.EmailProfile.AccountDomain = verifierad kontodomän (Sophos-exempel mycompany.com); com.microsoft.outlook.EmailProfile.ServerAuthentication = Username and Password.

Sophos beskriver %_EMAILADDRESS_% som e-postadressen till personen som enheten tilldelats när appen installeras. Det är inte Android-platshållaren $EMAILADDRESS och inget belägg för att värdet motsvarar UPN för autentisering. Om SMTP-adress och UPN skiljer sig åt måste ett av tillverkaren bekräftat sätt att leverera korrekt UPN först klarläggas. Använd inte samma värde i båda fälten utan att kontrollera det.

Autentisering och pilot: leverans är inte inloggning

ModernAuth i Sophos-exemplet för Exchange Online kringgår varken användarinloggning, MFA eller principer för villkorsstyrd åtkomst. Microsoft har inaktiverat Basic Authentication för Exchange Online. Det lokala BasicAuth-exemplet får inte tillämpas på Exchange Online eller användas som skäl att sänka klientorganisationens säkerhetsnivå. För lokala Exchange Server-miljöer beskriver Microsoft Basic Authentication med ActiveSync endast för motsvarande lokala konton utan Hybrid Modern Authentication; Hybrid Modern Authentication kan möjliggöra en annan väg. Ansvariga administratörer måste bekräfta att version, protokoll, TLS, värd, kontodomän och behörighet stämmer för den egna Exchange-miljön. Säkerhetsbegränsning: Enligt Microsoft stöder lokala Exchange-postlådor med Basic Authentication i Outlook för iOS/Android varken Microsoft Entra Conditional Access eller Intune-principer för appskydd. Sophos-exemplet med BasicAuth är därför inte ett likvärdigt skyddat alternativ till en godkänd Modern Auth-lösning. Innan en pilot genomförs måste ansvariga kontrollera om metoden är tillåten, vilka Exchange- och Outlook-versioner som stöds samt vilka Microsoft-licenser som krävs.

Befintliga Basic Authentication-profiler vid övergång till HMA: Efter att Hybrid Modern Authentication har aktiverats måste användarna enligt Microsoft ta bort sin befintliga kontoprofil med Basic Authentication i Outlook och skapa en ny profil med Hybrid Modern Authentication. Att enbart byta från BasicAuth till ModernAuth i konfigurationen för den hanterade appen innebär inte någon belagd migrering av profilen och är inte en verifierad återställningsväg. Planera borttagning och nyregistrering av profilen endast som ett separat, godkänt steg i övergången tillsammans med e-post- och identitetsteamen: kontrollera förutsättningarna och följderna för inloggning och tjänstens tillgänglighet, dokumentera utgångsläget och verifiera den nya profilen, inloggningen samt att det går att skicka och ta emot e-post i rätt postlåda. Dra inte slutsatsen av dessa exempelvärden att profiler ska tas bort generellt eller att autentiseringen ska ändras för hela klientorganisationen.

Planera först när de öppna frågorna om nycklar, identitet och autentisering är lösta en godkänd, snävt avgränsad pilot: säkra befintlig konfiguration och tilldelning, dokumentera målenheten och appens hanteringsstatus och undersök i förväg hur en ändring av appkonfigurationen faktiskt påverkar andra enheter där appen är installerad. På Android kontrolleras den levererade konfigurationen och det upplösta värdet för $EMAILADDRESS efter synkronisering. På iOS kontrolleras hanteringsstatus och levererade namn, värden och typer, inklusive ett eventuellt bekräftat krav på IntuneMAMUPN. Konfiguration levererad betyder bara att värdena har nått fram. Kontrollera separat i Outlook att rätt konto hittas, att inloggningen lyckas med tillåtna faktorer och principer och att det går att skicka och ta emot e-post i rätt postlåda. Ingen av dessa kontroller har genomförts för detta utkast i en klientorganisation eller på en enhet.

Säkert stopp: Om identitet, leverans, inloggning eller postlåda inte stämmer överens, gör ingen bredare tilldelning. Återställ tillsammans med plattforms- och e-postansvariga den tidigare dokumenterade och godkända appkonfigurationen och tilldelningen, invänta att de levereras på nytt och upprepa samma kontroller. Enligt Sophos tas Android-konfigurationen bort från installerade appar om Use managed configuration stängs av. Det bevisar varken att ett Outlook-konto tas bort på ett säkert sätt, vilket datainnehåll som finns kvar eller att återställningen har lyckats. Avinstallation av appen, avregistrering av enheten och en ändring av inloggningsmetoden för hela klientorganisationen är inte en oprövad återställningsmetod.