Zum Inhalt springen
Avanet

Sophos Mobile: Dedizierte Android-Geräte sicher vorbereiten

Ein dediziertes Android-Gerät ist bei Sophos Mobile ein vollständig verwaltetes Android-Enterprise-Gerät mit einer Kioskmodus-Konfiguration in der Android-Enterprise-Geräterichtlinie. Die Anmeldung als vollständig verwaltetes Gerät allein sperrt noch keine Apps ein. Ein privates Android-Gerät mit Arbeitsprofil ist kein Ersatz: Dort verwaltet Sophos nur das Arbeitsprofil.

Diese Entscheidungshilfe hilft bei der Wahl und Absicherung des Bereitstellungswegs; sie ist keine Freigabe für Rücksetzung oder Massenausrollung und liefert keine Anleitung zum physischen Kiosk-Ausstieg. Dieser Ausstieg muss vor der Flotte praktisch nachgewiesen werden.

Vor der Bereitstellung entscheiden

  1. Berechtigung und Besitz: Sophos Mobile Device Management beziehungsweise die kombinierte Mobile-Lizenz, Android-Enterprise-Registrierung, Administratorrechte, Eigentum des Unternehmens und den vorgesehenen Gerätemodus prüfen. Eine reine Mobile-Threat-Defense-Umgebung ist keine Android-MDM-Umgebung. Vorhandene Device-Administrator-Geräte nicht als neue dedizierte Android-Enterprise-Geräte behandeln.
  2. Daten und Entsperrung: Für bereits eingerichtete Geräte vor jeder Änderung eine genehmigte Datensicherung und deren Wiederherstellbarkeit klären. Vollständig verwaltete Geräte benötigen für die Einschreibung den unkonfigurierten oder werkseitig zurückgesetzten Zustand; für das spätere Entfernen der Verwaltung nennt Sophos ein Löschen des Geräts, keinen separaten Unenroll-Schritt. Vorher mögliche Factory Reset Protection (FRP) als Zugriffsschutz nach bestimmten Rücksetzungen, benötigte Konten, Netzwerk und Wiederanlauf mit dem zuständigen Geräteverantwortlichen klären. Eine Rücksetzung ist kein harmloser Wiederholungsversuch.
  3. Pilot und Identität: Ein autorisiertes, entbehrliches Pilotgerät pro gewähltem Weg, erwartete Benutzerzuordnung oder ausdrücklich benutzerlosen Betrieb, Android-Enterprise-Geräterichtlinie, App-Zugriff, Gerätegruppe und einen erreichbaren Support-/Ausstiegskanal festlegen. Keine Seriennummern, Zugangsdaten oder Enrollment-Codes unkontrolliert verteilen.

Managed-Google-Play-Apps vorbereiten: Für jede vorgesehene Managed-Google-Play-App die Freigabe für die Organisation und das Hinzufügen zu Sophos Mobile prüfen; anschliessend die gezielte Installation auf den vorgesehenen Geräten oder Gerätegruppen planen. Der Ablauf zur App-Freigabe und gezielten Installation erläutert Voraussetzungen, App-Typen und Kontrolle. Katalogfreigabe, Auswahl in der Kiosk-Richtlinie und tatsächliche Installation sind getrennte Schritte: Bei Install managed Google Play app bedeutet Successful in Task view zunächst nur, dass der Auftrag an Google gesendet wurde. Unter Show device > Installed apps den Installationsstatus und am Pilotgerät die tatsächliche Verfügbarkeit jeder benötigten App prüfen. Der separate COSU-/Device-Owner-Ablauf von Sophos sieht ausschliesslich Managed-Google-Play-Apps in seiner Kiosk-Konfiguration vor; daraus folgt keine allgemeine Managed-Play-only-Regel für alle hier unterschiedenen Kiosk-Bereitstellungswege. Die separate Vorprüfung benötigter System- und Launcher-Apps bleibt erforderlich.

Bereitstellungswege nicht vermischen

WegUnterscheidendes Merkmal
QR-CodeGetrennte Codes für benutzergebundene und benutzerlose Geräte.
Samsung Knox Mobile Enrollment (KME)Sophos nennt für Full Device Management im Samsung-MDM-Profil Device owner; die Zuordnung zur aktuellen Samsung-Oberfläche ist ungeklärt. Bis zur Bestätigung keine ausführbare Profilerstellung (siehe KME-Abschnitt).
Google Zero-touchRegistrierung bereits eingerichteter Geräte im Google-Portal setzt sie auf Werkseinstellungen zurück.

Bei Samsung-Geräten vor der Wahl von Zero-touch die Doppelregistrierung prüfen: Ist das Gerät sowohl in KME als auch in Zero-touch registriert und konfiguriert, hat KME Vorrang. Die nur lesende Prüfung und die Stoppbedingungen stehen im Zero-touch-Abschnitt.

QR-Code: Vorbereitung, Identität und Netzwerk

Bei der QR-Einschreibung wird der Code während der erstmaligen Android-Geräteeinrichtung gescannt, um das Gerät vollständig in Android Enterprise zu verwalten. Dies ist nur für neue oder nach gesonderter Freigabe zurückgesetzte Geräte zu planen. Benutzerlos bedeutet dabei: Während der Einschreibung wird kein E-Mail-Konto verbunden und Sophos Mobile weist dem Gerät keinen Benutzer zu. Dafür gibt es einen eigenen QR-Code; benutzerloser Betrieb ist nicht bloss eine ausgelassene Anmeldung im benutzergebundenen Ablauf.

Auch bei benutzerlosen QR- und Zero-touch-Geräten weist Google dem Gerät ein internes Benutzerkonto zu. Dieses Konto ist von einer Benutzerzuordnung in Sophos Mobile zu unterscheiden. Bei Bedarf kann später ein Benutzer manuell zugewiesen werden; eine solche Änderung muss separat autorisiert werden und gehört nicht zur hier beschriebenen Einschreibung.

Die Kennung des internen Google-Kontos lässt sich am Gerätedatensatz auf dem Tab Internal properties nur lesend nachsehen. Der Eigenschaftsname hängt vom Einschreibemodus ab:

  • Managed Google domain: android.enterprise.bte.userless-device.account-id
  • Managed Google Play Account: afw_play_emm_managed_device_account_user_id

Diese internen Werte nicht ändern. Eine vorhandene Kennung allein beweist weder, dass in Sophos Mobile kein Benutzer zugewiesen ist, noch den Full-Device-Modus oder eine erfolgreiche Einschreibung. Die tatsächliche Benutzerzuordnung und den Gerätemodus deshalb getrennt prüfen.

Für einen autorisierten Piloten unter Setup > Google setup den passenden Zweig vorbereiten und vor der Geräteübergabe kontrollieren:

  • QR code enrollment für benutzergebundene Geräte mit Configure Android Enterprise QR code enrollment oder QR code enrollment (user-less) mit Configure Android Enterprise QR code enrollment for user-less devices. Nur den für die geplante Zuordnung vorgesehenen Zweig aktivieren und dessen Code bereitstellen.
  • Unter Configure enrollment das vorgesehene Task bundle und die Device group abgleichen. Das Paket wird an das Gerät übertragen; die Gruppe bestimmt dessen Zuordnung. Das Aufgabenpaket benötigt Assign policy für eine Android-Enterprise-Geräterichtlinie, aber keine Enroll-Aufgabe.
  • Unter Configure QR code mit Language die Sprache der Android-Benutzeroberfläche wählen und die Netzwerkversorgung festlegen. Dies gilt für den benutzergebundenen und den benutzerlosen QR-Code. Bei WLAN müssen Sicherheitstyp, Wi-Fi SSID, gegebenenfalls SSID is hidden und Wi-Fi password zum vorgesehenen Einrichtungsnetz passen. Mit Don’t configure Wi-Fi enthält der Code keine WLAN-Konfiguration. Use cellular network erlaubt die Mobilfunk-Datenverbindung für die Einschreibung, wenn WLAN nicht verfügbar ist oder kein WLAN im Code konfiguriert wurde; dafür muss diese Verbindung am Gerät verfügbar sein. Die System-App-Auswahl vor einer Kiosk-Sperre gesondert prüfen, wie unten beschrieben.

Vor der Ersteinrichtung müssen der richtige QR-Code und beim benutzergebundenen Weg die Anmeldeinformationen bereitliegen. Dieser Weg verlangt einen Fusion-Benutzer mit Rolle User und eine nicht föderierte Fusion-Anmeldung; die Kontodaten werden während der Einschreibung eingegeben. Diese Voraussetzungen gelten nicht für den ausdrücklich benutzerlosen Weg. Die abweichende Domain-Voraussetzung der QR-Einrichtungsseite wird unten eingeordnet und ist keine Freigabe, diese Anmeldebeschränkung zu umgehen.

Die Netzwerkversorgung kann schon vor dem Scan nötig sein: Auf manchen Geräten muss Android den QR-Code-Leser erst über WLAN herunterladen. Nach dem Scan ist eine manuelle Netzwerkverbindung vorgesehen, wenn der Code keine WLAN-Konfiguration enthält oder das darin konfigurierte WLAN nicht verfügbar ist. Ein Code mit WLAN-Daten allein belegt deshalb keine Einschreibebereitschaft. Vor der Ausgabe die geplante Verbindung und eine zulässige Alternative mit dem Geräteverantwortlichen klären.

QR-Einschreibung am autorisierten Pilotgerät: Erst starten, wenn Unternehmenseigentum, Gerätemodus und die obigen Voraussetzungen bestätigt sind. Bei einem bisher genutzten Gerät müssen Datenverlust, Sicherung, Wiederherstellbarkeit und eine allfällige Rücksetzung separat freigegeben sein; die folgende Reihenfolge erteilt keine Reset-Freigabe.

  1. Den passenden QR-Code bereithalten und ein neues oder bereits separat freigegeben zurückgesetztes Gerät einschalten.
  2. Auf der Welcome-Seite des Android-Einrichtungsassistenten sechsmal auf dieselbe Stelle tippen, um den QR-Code-Leser zu öffnen.
  3. Falls das Gerät den Leser erst herunterladen muss, die dafür benötigte WLAN-Verbindung herstellen.
  4. Den bereitgestellten QR-Code scannen. Enthält er keine WLAN-Konfiguration oder ist das konfigurierte WLAN nicht verfügbar, manuell eine Netzwerkverbindung herstellen.
  5. Den Einschreibeanweisungen auf dem Gerät folgen und die für den gewählten Identitätsweg erforderlichen Anmeldeinformationen eingeben.

Laut Sophos wird das Gerät damit als vollständig verwaltetes Android-Enterprise-Gerät eingeschrieben. Den tatsächlichen Full-Device-Status und die Benutzerzuordnung danach prüfen; App-Verfügbarkeit, Kiosk-Richtlinie und physischer Ausstieg benötigen eine eigene Abnahme. Diese Reihenfolge ist ein dokumentierter Herstellerablauf, kein hier getesteter Geräteerfolg.

Mit Print lässt sich der Code für eine Einschreibung ohne Zugriff auf Sophos Mobile Admin ausdrucken. Derselbe Code kann für mehrere Geräte verwendet werden; er ist kein Einmalcode. Netzwerkdaten im Code sowie digitale und gedruckte Kopien wie Zugangsmaterial behandeln und nur für die vorgesehenen Geräte zugänglich machen. Der ausdrückliche Widerruf eines Codes verhindert weitere Einschreibungen mit diesem Code. Wird ein neuer Code erzeugt, ist der vorherige Code ungültig; der neue Code kann weiterhin Geräte einschreiben. Sophos beschreibt hier den Stopp künftiger Einschreibungen und die Ungültigkeit des vorherigen Codes, aber keine Wirkung auf bereits verwaltete Geräte. Die Abgrenzung vom Entfernen bestehender Verwaltung ist deshalb eine Einordnung dieses Geltungsbereichs, kein hier getesteter Produkteffekt. Widerruf oder Ersatz nicht als Unenroll, Reset oder Kiosk-Ausstieg einplanen.

Samsung KME: Profil und Geräteübergabe

KME ermöglicht die Einschreibung mehrerer Samsung-Geräte in Sophos Mobile. Ein kompatibles Gerät mit Knox 2.8 oder höher für Android Enterprise Full Device Management, Samsung-Konto und Knox Admin Portal voraussetzen. Vor der Ausgabe prüfen, dass jedes Gerät für KME freigeschaltet und in der KME-Konsole registriert ist; Kompatibilität und Knox-Version allein reichen nicht aus.

Vor der Übergabe muss der Netzwerkverantwortliche die Verbindung zum KME-Server und die erforderlichen Firewall-Ausnahmen anhand der Samsung-Dokumentation Samsung Knox firewall exceptions bestätigen. Die Verfügbarkeit am vorgesehenen Einsatzort anhand von Supported locations ebenfalls durch den zuständigen Verantwortlichen bestätigen lassen. Für KME sind *.samsungknox.com, *.secb2b.com und *.samsung.com jeweils über HTTPS 443 vorgesehen. Diese dokumentierten Ziele ersetzen weder die Prüfung der vollständigen aktuellen Samsung-Firewall-Ausnahmen noch die Prüfung der unterstützten Einsatzorte. Eine erfolgreich geänderte Firewall oder Erreichbarkeit im eigenen Netz ist hier nicht nachgewiesen; ohne die genannten Bestätigungen bleibt die Übergabe gestoppt.

In Sophos Mobile Admin unter Setup > Google setup > Samsung KME prüfen, dass Use Knox Mobile Enrollment aktiviert und die Einschreibedetails unter Enrollment settings konfiguriert sind. Dort bestimmt Device group, welcher Gerätegruppe KME-Geräte bei der Einschreibung zugewiesen werden. Diese Auswahl mit der geplanten Gerätegruppe abgleichen, statt sie ungeprüft zu übernehmen oder zu ändern.

Fehlt die Einrichtung oder muss sie geändert werden, diese separat autorisieren lassen. Nur bei einer solchen genehmigten Einrichtung die Sophos-Einschreibungseinstellungen mit Save speichern, bevor das Samsung-Profil erstellt wird. Dieses Speichern ist vom späteren Speichern des Samsung-Profils getrennt; eine reine Vorprüfung verlangt keine Änderung und kein Speichern.

KME kann je nach Profil auch den älteren Device-Administrator-Modus wählen: KME allein belegt keinen dedizierten Modus. Device Administrator ist für Android 10 oder neuer nicht verfügbar; der ältere Modus kommt nur für Android 9 oder älter infrage. Für Android Enterprise Full Device Management muss User authentication (Benutzerauthentifizierung) aktiviert sein; ohne diese Einstellung ist bei KME nur der Device-Administrator-Modus möglich, sofern die Android-Version ihn zulässt. Bei der Geräteeinrichtung geben Benutzer ihre Anmeldeinformationen für das Sophos Fusion Self Service Portal (SSP) ein. Sind die Benutzer aus Microsoft Active Directory synchronisiert und ist eine LDAP-Verbindung zwischen Sophos Mobile und AD konfiguriert, geben sie stattdessen ihre AD-Anmeldeinformationen ein. Ohne diese LDAP-Verbindung ist eine Einladung zum SSP erforderlich. Als Vorprüfung des AD-Zweigs muss die E-Mail-Adresse in Fusion mit dem AD-Attribut mail übereinstimmen; der Verzeichnisverantwortliche muss die LDAPS-Verbindung und die für die Fusion-Region erforderliche Firewall-Freigabe bestätigen. Hier wird keine LDAP-Einrichtung nachgestellt und es werden keine Zugangsdaten erfasst.

Bei aktivierter Einstellung Use managed Google domain device enrollment authentifizieren sich Benutzer dagegen bei Google und benötigen ein Konto in der verwalteten Google-Domain. KME unterstützt bei dieser Einstellung den älteren Device-Administrator-Modus nicht. Diese Voraussetzungen am Mandanten prüfen, nicht die benutzerlose Zero-touch-Regel auf KME übertragen; das Abschalten von User authentication ist kein benutzerloser Full-Device-Weg.

Profil und Übergabe für einen autorisierten KME-Piloten: Die Sophos-Anleitung beschreibt nach der Sophos-seitigen KME-Einrichtung ein MDM-Profil für Sophos Mobile im Samsung Knox Admin Portal > Knox Mobile Enrollment. Für Full Device Management nennt sie die Option Device owner und die mandantenspezifischen Werte aus MDM profile configuration unter Setup > Google setup > Samsung KME in Sophos Mobile Admin; anschliessend wird das Samsung-Profil gespeichert. Bei separat autorisierter Profilerstellung das Samsung-Portal in einem eigenen Browser-Tab öffnen. Mit Copy neben dem jeweils benötigten Sophos-Feld dessen Wert in die Zwischenablage übernehmen. Die Werte stammen aus dem eigenen Mandanten, nicht aus einem allgemeinen Musterprofil; Zwischenablage und Kopien wie Zugangsmaterial schützen.

Samsung-Oberfläche noch nicht für Sophos zugeordnet: Die vorliegenden Samsung-Seiten beschreiben Profiles > PROFILES auf der gemeinsamen Enrollment-Seite und Create profile. Unter Basic info wird EMM gewählt; dadurch erscheinen die Bereiche für EMM-Angaben und Geräteeinstellungen. Create profile erstellt das Profil ohne Gerätezuweisung, Create and assign verbindet die Erstellung mit der Zuweisung. Das belegt noch nicht, welchem aktuellen Samsung-Feld die Sophos-Anweisung Device owner entspricht. Vor einer ausführbaren Profilerstellung diese Zuordnung im autorisierten Sophos-kompatiblen Mandanten oder durch eine offizielle Herstellerklärung bestätigen lassen. Bis dahin stoppen; weder ein vermutetes Ersatzfeld noch das Samsung-Beispiel für Knox Manage als Sophos-DPC-Konfiguration übernehmen.

Danach weist der zuständige Administrator in der Knox-Mobile-Enrollment-Konsole das gespeicherte Sophos-Mobile-Profil den ausgewählten KME-fähigen Pilotgeräten zu. Fehlt ein Gerät dort, die Registrierung mit dem Reseller klären und die Übergabe bis dahin stoppen. Erst nach Profilzuweisung und Prüfung der Voraussetzungen die Geräte an die vorgesehenen Benutzer übergeben. Beim ersten Einschalten startet der KME-Einrichtungsassistent; nach Herstellung der Internetverbindung folgt die Einschreibung bei Sophos Mobile mit der erforderlichen Benutzerauthentifizierung. Der im Samsung-Profil gewählte Modus bestimmt weiterhin, ob Full Device Management oder Device Administrator verwendet wird. Diese dokumentierte Reihenfolge ist keine Freigabe für Rücksetzung oder Massenausrollung.

Für die gezielte Einzelgerätezuweisung beschreibt Samsungs Seite Assign profiles mit der Berechtigung Manage devices den Weg Devices > IMEI/MEID > Enrollment profile > SAVE. Diesen dokumentierten Weg erst nach bestätigter Sophos-Profilzuordnung für das ausgewählte Pilotgerät verwenden. Die Menüs der gemeinsamen Geräteliste sind in den Quellen nicht einheitlich: Das Samsung-Tutorial nennt Actions > Assign enrollment profile, die Zuweisungsseite Actions > Common > Assign enrollment profile. Diese Varianten bleiben getrennt; hier wird daraus kein bestätigter aktueller Klickweg abgeleitet.

KME-Aufgabenpaket prüfen: Die Sophos-KME-Einrichtungsseite nennt Task bundle (Android) für Device Administrator und Task bundle (Android Enterprise full device management) für Android Enterprise Full Device Management; das Samsung-MDM-Profil bestimmt den Modus. Diese Auswahlen zeigen Pakete ohne Enroll-Aufgabe. Bei aktivierter Einschreibung über die verwaltete Google-Domain entfällt die Auswahl für Device Administrator und die Vollgeräte-Auswahl heisst Task bundle. Bei separat genehmigter Einrichtung die zum Modus passende Auswahl verwenden; bei der Vorprüfung nur Auswahl und Richtlinienzuweisung im tatsächlichen Mandanten abgleichen. Das ist keine vollständige Einschreibereihenfolge und darf nicht durch die ältere COSU-Paketreihenfolge ersetzt werden.

KME-System-Apps gesondert prüfen: Falls bei der autorisierten Profilerstellung Samsungs System apps-Auswahl verwendet wird, bedeutet Disable system apps, dass vorinstallierte Apps bei der Einschreibung verborgen werden; laut Samsung bleiben bestimmte Standard-Apps wie My Files, Contacts und Play Store verfügbar. Enable system apps erlaubt den Zugriff auf vorinstallierte Apps. Diese OEM-Auswahl ist weder der QR-/Zero-touch-Schalter Enable system apps in Sophos noch die spätere Kiosk-App-Auswahl. Benötigte System- und Launcher-Apps am Pilotgerät prüfen, ohne einen Standardwert oder eine spätere Umkehrbarkeit anzunehmen. Bei zusätzlichem Knox Configure mögliche Profilkonflikte mit dem zuständigen Administrator klären.

Profiländerungen sind keine Reparatur am laufenden Gerät: Bei bereits eingeschriebenen Geräten werden geänderte oder neu zugewiesene KME-Profile nicht automatisch wirksam. Samsung nennt für die Übernahme eine erneute Bereitstellung mit Werksrücksetzung; das ist eine separat zu genehmigende Aufgabe, kein hier freigegebener Reset-Versuch. Advanced settings sind optional, benötigen einen Knox Suite - Enterprise Plan und bleiben ausserhalb dieses Ablaufs. Ihre nachträgliche Aktivierung ist ebenfalls keine automatische Aktualisierung. Auch eine Abmeldung aus Knox Guard wird hier nicht autorisiert.

Google Zero-touch und gemeinsame Vorprüfungen

Zero-touch ermöglicht die Massenregistrierung kompatibler Android-Firmengeräte als vollständig verwaltete Android-Enterprise-Geräte. Dafür Geräte aus Beschaffung über einen von Google zugelassenen Enterprise-Reseller und ein vorhandenes Konto für das Google-Zero-touch-Portal voraussetzen. Üblicherweise erstellt der Reseller das Portalkonto beim ersten Gerätekauf; dies ersetzt nicht die Prüfung des verfügbaren Zugangs. Das Portalkonto ist vom Benutzerkonto für die spätere Geräteeinschreibung zu unterscheiden.

Für Android Zero-touch enrollment ist www.googleapis.com über HTTPS 443 vorgesehen. Mit der Netzwerkadministration die Erreichbarkeit aus dem vorgesehenen Einrichtungsnetz prüfen; dies ist weder ein Google-Administratorkonto noch eine SCEP-Inbound-Freigabe und belegt keine erfolgreiche Provisionierung.

Sophos-Einstellungen vor der Google-Konfiguration prüfen

Im richtigen Sophos-Mobile-Mandanten unter Setup > Google setup > Zero-touch prüfen, dass Use zero-touch enrollment aktiviert und die Einschreibung eingerichtet ist. Fehlen Einstellungen oder passen sie nicht zum geplanten Weg, die Bereitstellung stoppen und die Einrichtung separat autorisieren lassen. Die folgende Reihenfolge beschreibt die Vorbereitung eines autorisierten Piloten, keine Freigabe für eine mandantenweite Änderung:

  1. Ein Aufgabenpaket für die QR-Code-Einschreibung voraussetzen: Es enthält Assign policy für die vorgesehene Android-Enterprise-Geräterichtlinie und keine Enroll-Aufgabe. Die unten beschriebene Domain-Voraussetzung ebenfalls vor dem Start prüfen; weder eine Domain-Aktivierung noch eine Registrierungsmigration ist hier freigegeben.
  2. Unter Zero-touch configuration settings > DPC extras die Geräteeinstellungen abgleichen. Language bestimmt die Sprache der Android-Benutzeroberfläche, Time zone die Zeitzone des Geräts. Die System-App-Auswahl wird in der gemeinsamen App-Vorprüfung unten behandelt. Use cellular network verwendet die Mobilfunk-Datenverbindung für die Einschreibung. Ist kein Mobilfunknetz verfügbar, muss der Benutzer das Gerät mit WLAN verbinden; eine passende Einrichtungsverbindung muss deshalb bereitstehen. Diese Zero-touch-Regel ist nicht die WLAN-/Mobilfunk-Auswahl im QR-Code.
  3. Unter Enrollment settings die tatsächlichen Zielwerte prüfen: Device group bestimmt die Gerätegruppe, der die Geräte zugewiesen werden; Task bundle ist das an das Gerät übertragene Aufgabenpaket. User authentication muss zur benutzergebundenen oder ausdrücklich benutzerlosen Einschreibung passen.
  4. Nur beim benutzerlosen Weg User authentication deaktivieren. Dabei wird während der Einschreibung kein E-Mail-Konto verbunden und Sophos Mobile weist keinen Benutzer zu; bei Bedarf ist später eine manuelle Benutzerzuweisung möglich. Google weist dennoch ein internes Benutzerkonto zu. Benutzerlos bedeutet also nicht „ohne jedes Google-Konto“. Beim benutzergebundenen Weg benötigt der Benutzer ein Sophos-Fusion-Benutzerkonto; bei aktivierter Einstellung Use managed Google domain device enrollment authentifiziert er sich stattdessen bei Google und benötigt ein Konto in der verwalteten Google-Domain. Vor einer Domain-Aktivierung müssen alle Benutzer vorbereitet sein, wie unten beschrieben.
  5. Bei separat genehmigter Einrichtung die Einschreibungseinstellungen mit Save speichern, bevor die Google-Konfiguration erstellt wird. Sophos erzeugt aus den DPC-Einstellungen den mandantenspezifischen Konfigurations-Code für das Google-Portal.

DPC-Code ins Google-Portal übernehmen

Erst nach abgeschlossener Sophos-Einrichtung unter Setup > Google setup > Zero-touch mit Copy neben DPC extras den aktuellen Konfigurations-Code kopieren. In einem neuen Browser-Tab am Google-Zero-touch-Portal anmelden und unter Configurations > Add Configuration eine neue Konfiguration für Sophos Mobile erstellen. Unter Name eine kurze, erkennbare Bezeichnung für den vorgesehenen Einsatz vergeben. Unter EMM DPC den Eintrag Sophos Mobile Control wählen und in DPC extras den kopierten Code einfügen.

Die Supportangaben gehören ebenfalls in diese Konfiguration: Unter Company name den für Mitarbeitende erkennbaren Unternehmensnamen, unter Support email address die zuständige Supportadresse und unter Support phone number die erreichbare Supportnummer eintragen. Unternehmensname und Kontakte werden bei der Geräteeinrichtung angezeigt; E-Mail-Adresse und Telefonnummer stehen bereits vor der Provisionierung zur Verfügung. Die E-Mail-Adresse ist dort nicht anklickbar. Deshalb eine kurze Adresse wählen, die sich auf einem anderen Gerät eingeben lässt; auch der Anruf erfolgt von einem anderen Gerät. Unter Custom Message kann optional eine kurze Nachricht mit ein bis zwei Sätzen zum Ablauf oder zur Kontaktaufnahme ergänzt werden. Vor der Zuweisung die Angaben mit dem zuständigen Support abgleichen. Keine allgemeinen Musterwerte oder Codes eines anderen Mandanten verwenden; Zwischenablage und Kopien wie Zugangsmaterial schützen.

Portalbestand und erste Geräteübergabe

Wird ein bereits eingerichtetes Gerät im Google-Zero-touch-Portal registriert, setzt diese Registrierung das Gerät auf Werkseinstellungen zurück. Deshalb vor der Registrierung genehmigte Sicherung, Wiederherstellbarkeit, FRP-Konten und Freigabe des Geräteverantwortlichen klären; hier wird keine Geräteregistrierung oder Rücksetzung angeleitet.

Vor jeder Zuweisung und Ausgabe prüfen, dass jedes vorgesehene Gerät tatsächlich im Google-Portal registriert ist. Üblicherweise fügt der Reseller die Geräte hinzu, doch diese übliche Zuständigkeit ist kein Nachweis. Fehlt ein Gerät, die Übergabe stoppen und den Portaleintrag mit dem Reseller klären, statt es als Fehlerbehebung ungeprüft zu registrieren.

Samsung-Doppelregistrierung nur lesend prüfen: Vor einer Zero-touch-Zuweisung oder Übergabe mit den zuständigen Portaladministratoren prüfen, ob das Samsung-Gerät sowohl in KME als auch in Zero-touch registriert und konfiguriert ist. In diesem Fall hat KME Vorrang: Das Gerät wird über KME mit der dort festgelegten Konfiguration eingeschrieben, nicht über Zero-touch. Das ist eine andere Regel als der unten beschriebene EMM-Standardprofil-Vorrang. Solange der wirksame Einschreibeweg ungeklärt ist, Zuweisung und Übergabe stoppen. Ein erforderliches Entfernen der zugewiesenen KME-Konfiguration dem verantwortlichen Administrator unter separater Autorisierung übergeben; diese Vorprüfung erlaubt weder Portallöschung noch Widerruf, Rücksetzung oder Unenroll.

Automatische Rücksetzung nach übersprungener Zero-touch-Einschreibung: Fehlt bei der Einrichtung die Datenverbindung oder blockiert sie den Verkehr zu Google-Servern, wird die Zero-touch-Einschreibung übersprungen. Ist dem Gerät dennoch eine Zero-touch-Konfiguration zugewiesen, setzt es sich nach der ersten späteren Verbindung zu Google-Servern automatisch zurück. Google beschreibt eine Warnung an die nutzende Person eine Stunde vor der Rücksetzung; dies ist keine Zusicherung, dass Daten rechtzeitig gesichert werden können. Wegen des Datenverlustrisikos den Geräteverantwortlichen hinzuziehen und Daten, Sicherung, Wiederherstellbarkeit und FRP-Konten prüfen. Bis der tatsächliche Einschreibezustand und der wirksame Weg geklärt sind, keine Übergabe zur normalen Nutzung. Keine Verbindung gezielt als Reset-Experiment herstellen und keine Rücksetzung aus dieser Warnung ableiten.

Bestehende EMM-Verknüpfung vor der Zuweisung prüfen: Mit dem Verantwortlichen für das Zero-touch-Konto klären, ob das Konto bereits mit einem EMM verknüpft ist und welches Enterprise default profile dabei verwendet wird. Bei einer solchen Verknüpfung hat dieses Enterprise-Standardprofil Vorrang vor der Default configuration im Google-Portal. Ein neuer Browser-Tab oder eine neu erstellte Sophos-Konfiguration schliesst eine bestehende Verknüpfung nicht aus. Ist der Verknüpfungszustand oder das zugehörige Profil ungeklärt, die Zuweisung und Übergabe stoppen. Hier wird weder eine EMM-Verknüpfung eingerichtet noch aufgehoben.

Danach die Sophos-Konfiguration den ausgewählten Geräten gezielt zuweisen und die Zuordnung bestätigen. Ohne den genannten Vorrang durch eine EMM-Verknüpfung kann eine optionale Default configuration automatisch für künftig hinzugefügte Geräte gelten; sie ist keine auf den Piloten begrenzte Auswahl. Die Portal-Standardkonfiguration deshalb nicht als Nachweis der tatsächlichen Pilotzuordnung verwenden. Erst nach bestätigter Zuordnung die Geräte mit den für den gewählten Identitätsweg nötigen Anmeldeinformationen übergeben.

Beim ersten Einschalten eines entsprechend vorbereiteten Geräts startet der Android-Einrichtungsassistent. Nach Herstellung der Internetverbindung erfolgt laut Sophos die automatische Einschreibung als vollständig verwaltetes Android-Enterprise-Gerät. Dies beschreibt den Herstellerablauf, keinen hier getesteten Mandanten- oder Geräteerfolg und noch keine Kiosk-Sperre. Den tatsächlichen Full-Device-Status und die Benutzerzuordnung am autorisierten Pilotgerät getrennt abnehmen; bei Netzwerkproblemen keinen unfreigegebenen Reset versuchen.

Gemeinsame Domain- und App-Vorprüfungen

Domain-Einstellung je Weg prüfen: Für Organisationen, die sich vor dem 9. April 2024 im Modus „verwaltete Google-Domain“ bei Android Enterprise registriert haben, nennen QR, KME und Zero-touch die Einstellung Use managed Google domain device enrollment als Voraussetzung. Die QR-Einrichtungsseite nennt zusätzlich und unabhängig davon eine föderierte Sophos-Fusion-Anmeldung als Auslöser für diese Einstellung. Das hebt die gesonderte Anforderung nicht föderierter Fusion-Anmeldung bei benutzergebundener QR-Einschreibung nicht auf. Registrierung, Identität und gewählten Weg im Mandanten abgleichen; die Einstellung nicht als allgemeine Fehlerbehebung oder Freigabe einer sonst nicht unterstützten Einschreibung deuten. Ist eine benutzergebundene QR-Einschreibung mit föderierter Anmeldung geplant, die Bereitstellung stoppen und den Identitätsverantwortlichen zur Klärung hinzuziehen.

Die Option liegt unter Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. Eine Aktivierung betrifft alle neuen Android-Enterprise-Einschreibungen des Mandanten, nicht nur den gerade vorbereiteten QR-Code oder KME-Piloten: Benutzer authentifizieren sich dann bei Google statt bei Fusion. Vor einer genehmigten Änderung müssen alle Benutzer zur verwalteten Google-Domain hinzugefügt sein, etwa über verwaltete Konten in Google Workspace oder Cloud Identity oder einen dort konfigurierten externen Identitätsanbieter. Diese mandantenweite Voraussetzung ist getrennt von der benutzerlosen Gerätezuordnung zu prüfen. Die Änderung an den Verantwortlichen für Android Enterprise und die Google-Identitäten übergeben; sie ersetzt keine Identitätsanlage und migriert bestehende Geräte nicht automatisch.

Fehlt Use managed Google domain device enrollment, ist zuerst eine Umstellung der Android-Enterprise-Registrierung auf eine verwaltete Google-Domain nötig. Den QR-/KME-Start in diesem Fall stoppen und die separate Registrierungsmigration mit dem zuständigen Administrator klären, statt Portal- oder Gerätewerte versuchsweise zu ändern. Die Umstellung der Organisationsregistrierung und die spätere Umstellung bereits eingeschriebener Geräte sind eigene Aufgaben; die Geräteumstellung lässt sich laut Sophos nicht rückgängig machen und ist hier nicht freigegeben.

App-Vorprüfung für QR und Zero-touch: Bei diesen Vollgeräte-Einrichtungswegen sind System-Apps mit Launcher-Symbol standardmässig deaktiviert, sofern sie nicht über die jeweilige Option Enable system apps aktiviert werden. Vor einer autorisierten Kiosk-Pilotierung prüfen, ob benötigte System- und Launcher-Apps tatsächlich verfügbar sind; keine App-Sperre für die Flotte allein aus der geplanten Richtlinie ableiten.

Kiosk-Richtlinie und sichere Abnahme

Erst nach bestätigtem Android Enterprise Full Device Management eine Android-Enterprise-Geräterichtlinie mit Kioskmodus für die vorgesehenen Apps planen: Im Auswahlfeld Select source (Quelle auswählen) binden Custom und App list eine App: Bei Custom die App-Kennung eingeben, bei App list die App aus der Liste auswählen. App ID bezeichnet die App, die Benutzer öffnen dürfen. App group erlaubt mehrere Apps; das Feld App group bezeichnet die Gruppe der Apps, die Benutzer öffnen dürfen. None lässt alle Apps zu und ist keine App-Einschränkung. Apps, Gerätegruppe und die tatsächlich zugewiesene Richtlinie am Pilotgerät überprüfen. Sophos beschreibt einen separaten COSU-/Device-Owner-Ablauf mit eigener Aufgabenpaket-Reihenfolge; diese ist keine bestätigte Einschreibeanleitung für die hier unterschiedenen QR-, KME- und Zero-touch-Wege und wird hier nicht nachgestellt.

App permissions vor der Sperrung prüfen: Die benötigten Laufzeitberechtigungen jeder Kiosk-App ermitteln und die Standardantwort sowie app-spezifische Vorgaben bewusst festlegen; nur die für den Einsatzzweck nötigen Rechte erteilen, keine pauschale automatische Freigabe als Standard verwenden. Die Geräterichtlinie für Apps und Berechtigungen erklärt die Optionen. App permissions steuert nur Laufzeitberechtigungen: Aufforderungen für Akkuoptimierung oder Bedienungshilfen können weiterhin erscheinen. Auto-accept und Auto-deny verhindern die spätere Bearbeitung der betreffenden Berechtigungen durch Nutzer. Auf dem autorisierten Pilotgerät prüfen, ob die benötigten App-Funktionen mit diesen Vorgaben arbeiten und ob verbleibende Aufforderungen die Bedienung beeinträchtigen.

Ton und Diagnose vor Sperrung prüfen: Allow volume change ermöglicht die Verwendung der Lautstärketasten. Wird die Einstellung ausgeschaltet, schaltet Sophos das Gerät stumm; Benutzer können den Ton dann nicht selbst wieder einschalten. Show notifications zeigt Benachrichtigungssymbole in der Statusleiste, eingeblendete Benachrichtigungen und den Benachrichtigungsbereich. Ohne diese Einstellung kann die für einen Android-Bugreport nötige Bestätigung nicht erscheinen. Im Kioskmodus können Benutzer keine Sophos-Mobile-Control-Logs selbst senden, während ein Remote-Abruf möglich bleibt; das Verfahren zum Abrufen von App-Protokollen beschreibt die berechtigte Anforderung und sichere Übergabe. Ohne Benachrichtigungen fehlt dabei die Bugreport-Beilage. Die Einstellung für Benachrichtigungen aktiviert nicht automatisch Quick Settings.

Kiosk-Verfügbarkeitseinstellungen am Pilotgerät prüfen: Turn off screen lock verhindert jede Bildschirmsperre; Stay on while charging verhindert die Sperre bei angeschlossener Stromversorgung. Beide Einstellungen gegen Zugriffs- und Stromversorgungsanforderungen abwägen, statt sie standardmässig zu aktivieren. Show system information in status bar steuert Anzeigen wie Uhrzeit, Verbindung und Akkustand; prüfen, ob die benötigten Informationen für Bedienende sichtbar sind. Diese Einstellungen belegen weder die Bereitstellung verwalteter Apps noch einen physischen Kiosk-Ausstieg; beides vor einer Flottensperre auf einem autorisierten Gerät nachweisen.

Abnahme am Pilotgerät: Im Gerätebestand den tatsächlichen Full-Device-Status, die erwartete Benutzerzuordnung beziehungsweise Benutzerlosigkeit, Richtlinie und sichtbare Kiosk-Apps vergleichen. Netzwerk, Lautstärke, für den Einsatz nötige Benachrichtigungen und Fern-Diagnose überprüfen.

Bei KME zusätzlich in Samsungs Devices-Tabelle den Status = Provisioned vergleichen: Samsung verwendet ihn als Nachweis abgeschlossener Einschreibung. Dieser OEM-Status ersetzt weder Sophos-Aufgaben- und App-Installationsstatus noch den richtigen Full-Device-Modus, die zugewiesene Richtlinie, tatsächlich verfügbare Apps oder einen funktionierenden physischen Kiosk-Ausstieg.

Vor der Flotte den genehmigten physischen Ausstieg und die Wiederherstellung gemeinsam mit dem Geräteverantwortlichen praktisch nachweisen. Ohne diesen Nachweis keine Gerätesperre in der Breite. Hier wurde weder ein Mandant noch ein Gerät getestet.

Stopp und Wiederherstellung

Zero-touch-Netzwerkfehler können einen späteren automatischen Reset auslösen: Wurde die Einschreibung wegen fehlender Datenverbindung oder blockierter Google-Server übersprungen und ist dem Gerät eine Zero-touch-Konfiguration zugewiesen, setzt es sich nach der ersten späteren Verbindung zu Google-Servern selbst zurück. Google nennt eine Warnung eine Stunde vorher, keine garantierte Gelegenheit zur Datensicherung. Vor weiteren Netzwerk-Recovery-Schritten den Geräteverantwortlichen einschalten und Daten, Backup, Wiederherstellbarkeit sowie FRP prüfen; bis Einschreibezustand und wirksamer Weg geklärt sind, keine normale Nutzung oder Übergabe. Keine absichtliche Wiederverbindung oder Rücksetzung zum Testen; eine separat erforderliche Änderung bleibt separat zu autorisieren.

Fehlende Installation von falscher Anzeige unterscheiden: Zuerst Aufgaben- und Installationsstatus, die tatsächlich zugewiesene Richtlinie, Netzwerk und App-Verfügbarkeit am Pilotgerät prüfen. Bei einer bereits an Google gesendeten, noch nicht abgeschlossenen Installation in Google Play unter Pending downloads nach einem blockierten Download suchen, sofern ein autorisierter Zugriff möglich ist. Eine installierte, aber nicht korrekt angezeigte App ist ein anderes Fehlerbild als eine tatsächlich fehlende Installation.

Zeitbedarf im separaten COSU-/Device-Owner-Ablauf: Im von Sophos beschriebenen Ablauf „Set up a device in corporate-owned single-use mode“ kann die Einschreibung zusammen mit der App-Installation auf manchen Geräten bis zu 30 Minuten dauern. Das ist eine auf diesen Ablauf begrenzte Möglichkeit, keine garantierte Dauer, Mindestwartezeit, Aufgaben-Zeitüberschreitung oder feste Stoppgrenze für QR, KME oder Zero-touch. Aufgabenstatus, Installationszustand und tatsächliche Geräteverfügbarkeit beurteilen; allein wegen verstrichener Zeit weder zurücksetzen noch erneut einschreiben. Solange die Abnahme scheitert, bleibt die weitere Flottenzuweisung gestoppt.

Neustart nur beim passenden Fehlerbild erwägen: Für denselben COSU-/Device-Owner-Ablauf nennt Sophos einen möglicherweise nötigen Neustart nach der Einschreibung, wenn Apps nicht korrekt angezeigt oder aufgelistet werden. Daraus folgt weder, dass ein Neustart fehlende Apps installiert, noch dass er allgemeine Einschreibefehler behebt. Nach den obigen Status- und Netzwerkprüfungen als betriebliche Absicherung den autorisierten Zugriff auf das Pilotgerät, die Zustimmung des Geräteverantwortlichen und ein Unterbrechungsfenster klären. Ein Neustart ist kein Werksreset, Wipe, erneutes Enrollment oder nachgewiesener Kiosk-Ausstieg und keine Erfolgsgarantie. Danach tatsächliche App-Sichtbarkeit, App-Funktion und Kioskzustand erneut prüfen; ohne erfolgreiche Abnahme keine breitere Zuweisung.

Zero-touch-Widerruf ist vom Geräteaustritt getrennt: Für einen genehmigten Stopp künftiger Einschreibungen liegt die Sophos-Aktion unter Setup > Google setup > Zero-touch > Revoke zero-touch configuration. Danach versuchen Zero-touch-Geräte weiterhin, sich bei Sophos Mobile zu registrieren; Sophos lehnt die Anfragen ab. Zum vollständigen Trennen der künftigen Einschreibung zusätzlich im Google-Zero-touch-Portal die Konfiguration für Sophos Mobile löschen. Die Sophos-Seite zum Abschalten von Zero-touch beschreibt die automatische Einschreibung, nennt aber keine Auswirkungen von Widerruf oder Google-Konfigurationslöschung auf bereits verwaltete Geräte. Die Abgrenzung vom Entfernen bestehender Verwaltung ist deshalb eine Interpretation dieses dokumentierten Geltungsbereichs, keine bestätigte Aussage, dass bestehende Geräte unberührt bleiben, und kein hier getesteter Produkteffekt. Weder Widerruf noch Konfigurationslöschung ist ein Unenroll, Reset, physischer Kiosk-Ausstieg oder eine Wiederherstellung gelöschter Daten.

KME-Widerruf ist vom Geräteaustritt getrennt: Soll die künftige KME-Einschreibung nach Freigabe gestoppt werden, ist der Sophos-seitige Schalter Setup > Google setup > Samsung KME > Revoke KME configuration. Danach verbinden sich KME-Geräte weiterhin für die Einschreibung mit Sophos Mobile, Sophos lehnt diese Anfragen jedoch ab. Für das vollständige Trennen der künftigen Einschreibung zusätzlich in der Samsung-Knox-Mobile-Enrollment-Konsole das Profil für Sophos Mobile löschen, nicht die Geräteobjekte oder pauschal alle Profile. Sophos beschreibt hier den Stopp künftiger Einschreibungen, nennt aber keine Auswirkungen von Widerruf oder Profillöschung auf bereits verwaltete Geräte. Beides deshalb nicht als Unenroll, Reset, Kiosk-Ausstieg oder Weg zur Datenwiederherstellung einplanen.

Bei falschem Modus, fehlenden Apps, gesperrter Bedienung oder ausbleibender Anmeldung die weitere Zuweisung sofort stoppen, den letzten Richtlinien-/Portalzustand und betroffene Geräte festhalten und einen erreichbaren Administrator hinzuziehen. Für noch nicht eingeschriebene Geräte die jeweilige QR-Code-Freigabe beziehungsweise Sophos-KME-/Zero-touch-Konfiguration und zusätzlich das Samsung- oder Google-Portal getrennt beurteilen. Widerruf ist kein Unenroll und keine Wiederherstellung gelöschter Daten. Bei einem bereits verwalteten Gerät erst Daten, FRP-Konten und einen gerätespezifisch bestätigten Ausstieg klären; weder Richtlinienrücknahme noch Portallöschung ist hier als getesteter physischer Kiosk-Ausstieg behauptet. Keine Rücksetzung ohne separate Freigabe und Backup-/Wiederherstellungstest.