Hoppa till innehållet
Avanet

Sophos Mobile: Begränsa TeamViewer-åtkomst för support med samtycke

TeamViewer-integrationen i Sophos Mobile startar fjärrsupport för en hanterad Android-enhet, iPhone eller iPad från enhetsvyn, utan att administratören behöver ange sessions-ID eller lösenord. Det innebär inte tillstånd för obevakad åtkomst: Personen vid enheten måste tillåta anslutningen till sessionen. Sophos beskriver inte här vilken hjälp eller styrning som faktiskt är möjlig under sessionen; det beror på TeamViewer, licensen, enheten och de behörigheter som ges på den. Den här anvisningen gäller Sophos Mobile-integrationen, inte Sophos Remote Assistance i Fusion-tenanten, Partner Assistance eller generell åtkomst till enheter på andra plattformar.

Före godkännande

  1. Dokumentera supportärendet, den berörda enheten, personen som begär hjälp, ansvarig administratör, syftet och planerad sluttid. Använd endast den uttryckligen godkända enheten och utför bara de överenskomna åtgärderna; utbyt inte inloggningsuppgifter och förutsätt inte att behörigheten gäller utanför ärendet.
  2. Före sessionen: Kontrollera att organisationens dataskydds- och säkerhetsansvariga har godkänt TeamViewer som tredje part, berörda datatyper, skärmdelning och de behörigheter som faktiskt behövs. Klarlägg separat den tekniska och avtalsmässiga databehandlingen samt eventuella inställningar för inspelning och lagringstid utifrån aktuell TeamViewer-dokumentation och den egna konfigurationen; Sophos anvisningar ger inga konkreta garantier om detta. Saknas godkännande ska ingen session startas.
  3. Klarlägg på plats eller med den berörda personen om en fjärrsession är tillåten och vilket innehåll som får visas. Förbered skärmen och arbetsflödet om känsliga uppgifter förekommer; saknas samtycke eller är omfattningen oklar ska ingen session startas. Godkännandet på enheten ersätter inte organisationens godkännande.
  4. Kontrollera att integrationen är tillgänglig i den aktuella tenanten och för den berörda enheten. Enligt båda Sophos-utgåvorna krävs en TeamViewer-licens och tillägget TeamViewer Mobile Device Management Add-on. Öppna TeamViewers officiella nedladdningssida för Windows på administratörens dator där inloggningen till Sophos görs, och ladda ner och installera den fullständiga TeamViewer-klienten för Windows. Installera appen TeamViewer QuickSupport från Google Play respektive App Store på målenheten. Det är dokumenterade förutsättningar, inte ett löfte om stöd för varje operativsystemsversion eller hanteringsläge.
  5. Om integrationen ännu inte är konfigurerad: Öppna Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard i Sophos Mobile. Följ guiden: skapa ett TeamViewer-konto, skapa en applikation i TeamViewer Management Console och koppla den till Sophos Mobile. Endast en administratör som har behörighet för detta ska konfigurera den organisationsomfattande kopplingen; hantera åtkomsten till integrationen och inloggningsuppgifterna separat från det enskilda supportärendet. Överför inte rollkrav från andra Sophos-funktioner: Sophos Mobile-anvisningarna för integrationen anger varken en konkret minimiroll för guiden eller Start TeamViewer session, eller någon enhetsspecifik behörighetsgräns. De separata Sophos Mobile-sidorna om användarroller beskriver Administratör (alla åtgärder), Helpdesk (supportåtgärder men inga kritiska inställningar) och Skrivskyddad (läsning), men tilldelar ingen av de två TeamViewer-åtgärderna någon minimiroll. Kontrollera och dokumentera separat i den egna tenanten, för den Mobile-utgåva som används, vilka tilldelade roller som kan konfigurera integrationen och vilka som kan starta sessioner för vilka enheter, innan lösningen tas i produktion. Tilldela endast behörigheter som bevisligen behövs; Fusion-rollerna för Sophos Remote Assistance utgör inget belägg för behörighet här.

Starta en session med samtycke

  1. Öppna Devices i Sophos Mobile och välj den överenskomna enheten.
  2. Starta via Actions > Start TeamViewer session på sidan Show device. Sophos beskriver att en session då startar på administratörens dator och på den valda enheten; personen vid den valda enheten måste där tillåta åtkomst för att ansluta till sessionen.
  3. Kontrollera personens identitet och att rätt enhet är vald innan någon hjälp ges. Utgå inte från att en anslutning har upprättats utan bekräftat godkännande på enheten. Utför endast överenskomna åtgärder och begär nytt godkännande vid oväntade åtkomstförfrågningar, ytterligare behörigheter eller byte av enhet.

Beroende på TeamViewer-licensen kan antalet sessioner som går att starta per timme vara begränsat. Sophos-sidorna dokumenterar ingen garanterad fjärrstyrning, obevakad återanslutning, sessionslängd, automatisk utgångstid eller något Sophos Mobile-kommando för att återkalla en pågående TeamViewer-session.

Avsluta sessionen och avgränsa åtkomsten

  1. Verifiera sessionsavslut som en lokal process: Testa och dokumentera före produktionssättning, med de TeamViewer-klienter, operativsystem och den tenant som faktiskt används, hur den pågående sessionen avslutas och hur frånkopplingen tillförlitligt kan konstateras på båda sidor. Sophos-källorna beskriver varken konkreta reglage för detta eller den tekniska effekten av att avbryta en session; därför utlovas inget generellt giltigt avslutsförfarande här.
  2. Använd den lokalt verifierade frånkopplingsprocessen efter arbetet och dokumentera sluttid, berörd enhetsidentifierare, utförda ändringar och personens återkoppling i supportärendet. Om anslutningsstatusen inte har klarlagts entydigt ska ärendet hållas öppet och eskaleras till ansvarig TeamViewer- eller säkerhetsadministratör; att bara stänga ett fönster är inget bevis för att alla behörigheter har återkallats.
  3. En ny session ingår inte underförstått i det första samtycket: inhämta uppdrag och godkännande på enheten igen. Sophos påpekar uttryckligen att personen vid enheten först måste stänga TeamViewer-klienten innan en uppföljande session med samma enhet startas.
  4. Kontrollera separat efter supportuppdraget om den permanenta integrationen fortfarande behövs och vem som har åtkomst till TeamViewer-kontot respektive den kopplade applikationen. Hantera tre nivåer var för sig: avsluta den pågående sessionen på enheten och administratörens dator och verifiera frånkopplingen; återkalla Mobile-roller och enhetsåtkomst som inte längre behövs; granska och vid behov återkalla den permanenta kopplingen till TeamViewer-kontot och applikationen samt tillhörande inloggningsuppgifter enligt ett godkänt förfarande. Varken stängning av klienten eller återkallande av en Mobile-roll är här belagt som ett säkert sätt att återkalla en redan pågående session eller TeamViewer-kopplingen. Sophos Mobile-anvisningarna för integrationen anger ingen säkerställd väg för att ta bort integrationen, ingen garanterad återkallelse av befintliga TeamViewer-behörigheter och ingen automatisk utgångstid. Fastställ, testa och dokumentera varje nödvändigt återkallelsesteg med de aktuella TeamViewer- och tenantinställningarna samt en behörig testenhet före produktionssättning; om det inte lyckas får lösningen inte godkännas som säkert återkallelig.