Zum Inhalt springen
Avanet

Android Factory Reset Protection in Sophos Mobile vorbereiten und prüfen

Vor einem Reset: Bei einem vollständig verwalteten Android-Enterprise-Gerät zuerst Eigentum und Verwaltungsmodus, ein der Organisation zugängliches Google-Wiederherstellungskonto samt Zugangsdaten, dessen korrekte interne Google-ID und die Synchronisierung des Zielgeräts prüfen. Ein gespeicherter FRP-Eintrag in der Konsole ist noch kein Nachweis, dass das Gerät die Einstellung übernommen hat. Bei fehlendem Zugriff oder unklarem Reset-Weg nicht zurücksetzen: Ein Gerät mit aktivierter Factory Reset Protection (FRP) kann sonst bei der erneuten Einrichtung unbenutzbar bleiben.

Dieser Ablauf gilt nur für Android Enterprise fully managed. Ein persönliches Gerät mit Arbeitsprofil fällt nicht unter diesen Ablauf. FRP schützt vor unberechtigter Nutzung nach bestimmten Werksresets; es ist weder eine universelle Wirkung jedes Resets noch eine Methode, ein bereits gesperrtes Gerät zu entsperren. Wipe und das Löschen eines Geräts aus Sophos Mobile sind getrennte Aktionen.

Wiederherstellung vor der FRP-Konfiguration absichern

  1. Geräteidentität und Eigentumsfreigabe mit der eigenen Inventarliste abgleichen. Verwaltungsmodus, zuständigen Tenant, Berechtigung für die Sophos-Mobile-Aktion und den vorgesehenen Reset-Weg klären. Vor einem geplanten Werksreset benötigte Gerätedaten und den künftigen Einrichtungsweg absichern; ein Reset ist keine rückgängig zu machende Einstellung.
  2. Ein oder mehrere von der Organisation verwaltete Google-Konten für FRP festlegen. Zugangsdaten kontrolliert für berechtigte Personen verfügbar halten und ihre Anmeldung vorab mit dem jeweils gemeinten Konto prüfen. Zugangsdaten und interne IDs gehören nicht in Screenshots, Tickets oder einen öffentlichen Artikel.
  3. Für jedes dieser Konten dessen interne Google-ID, nicht E-Mail-Adresse oder Passwort, ermitteln: Bei Google mit genau diesem Konto anmelden (gegebenenfalls vorher vom anderen Konto abmelden). Auf der Google-People-API-Seite für people.get den Bereich Try it! öffnen (in der Sophos-Anleitung Try this API genannt), resourceName auf people/me und personFields auf names setzen und die Anfrage ausführen. Aus dem Antwortfeld resourceName die 21-stellige Zahl hinter people/ entnehmen und intern dem angemeldeten Konto zuordnen. Keine fremden oder geratenen IDs einsetzen. Schlägt die Anfrage fehl oder bleibt die Zuordnung unklar, hier stoppen.
  4. In Sophos Fusion zunächst My Products > Mobile öffnen. In der seitlichen Menüleiste Setup > Google setup wählen, dann den Tab Android Enterprise öffnen. Im Abschnitt Factory Reset Protection Use FRP aktivieren, die geprüften internen IDs in Google+ IDs eintragen und Save wählen. Die Einstellung gilt laut Produktdokumentation für vollständig verwaltete Android-Enterprise-Geräte bei deren nächster Synchronisierung – nicht bereits sicher mit dem Speichern.
  5. Am vorgesehenen Pilotgerät unter Devices > [Gerät] > Show device > Status den angezeigten FRP-Zustand nach bestätigter Synchronisierung prüfen. Ohne überprüfbare Gerätesynchronisierung und einen autorisierten Test der anschliessenden Einrichtung keine Flotten-Resets freigeben. Die Statusanzeige allein beweist weder die Gerätewirkung noch die Anmeldung nach einem Reset.

Achtung: Eine ungültige interne ID oder verlorene Google-Zugangsdaten können ein Gerät nach einem Reset mit eingeschalteter FRP unbenutzbar machen. Vor einer destruktiven Aktion zusätzlich den für dieses Gerät tatsächlich geplanten Reset-Weg und den erreichbaren Wiederherstellungsaccount abnehmen lassen.

Welcher Reset aktiviert FRP?

Die folgenden Unterschiede gelten laut Sophos nur, wenn FRP für das vollständig verwaltete Gerät konfiguriert ist. Sie sind keine Anleitung, einen Reset über Recovery oder ADB auszulösen:

  • Sophos Mobile Admin: Wipe: FRP wird für das konfigurierte Gerät eingeschaltet, wenn im Bestätigungsdialog Turn on Factory Reset Protection ausgewählt ist. Den Dialog und die Geräteauswahl nicht durch eine Vermutung über Voreinstellungen ersetzen. Ein angelegter Wipe-Auftrag ist kein Nachweis eines abgeschlossenen physischen Resets.
  • Automatischer Reset nach zu vielen falschen Gerätepasswörtern, Android Recovery Mode, Android Debug Bridge (ADB) oder andere Wege ohne Eingabe der Nutzerzugangsdaten vor dem Reset: FRP wird bei konfiguriertem Gerät eingeschaltet. Diese Wege nicht als Wiederherstellungsabkürzung verwenden.
  • Settings > Erase all data (factory reset): Dieser vom Nutzer ausgelöste Weg schaltet laut Sophos FRP nicht ein. Daraus folgt weder, dass sich ein verloren gegangenes Gerät sicher so löschen lässt, noch eine Aussage über alle Android-Versionen und Gerätehersteller ohne Praxistest.
  • Gerät aus Sophos Mobile löschen: Die separate Geräte-Löschdokumentation beschreibt bei Android Enterprise fully managed einen automatischen Werksreset. Die drei FRP-Quellen legen für diesen Löschweg aber keine FRP-Wirkung fest. Löschung nicht mit Wipe samt FRP-Checkbox gleichsetzen; Freigabe und Prüfung gehören zum eigenen Offboarding-Ablauf.

FRP am einzelnen Gerät ändern

Nach globaler Konfiguration ist FRP laut Sophos für vollständig verwaltete Geräte standardmässig aktiviert. Eine Ausnahme zum einfacheren Einrichten ist nur für ein nachweislich weder verlorenes noch gestohlenes Gerät zu prüfen. Zuerst Zielgerät und Freigabe kontrollieren; eine Deaktivierung für ein abhandengekommenes Gerät untergräbt die Schutzabsicht.

Unter Devices das Zielgerät wählen, auf Show device > Actions > Set Factory Reset Protection gehen und bewusst Turn on FRP oder Turn off FRP wählen. Danach nach bestätigter Gerätesynchronisierung die Anzeige unter Show device > Status kontrollieren. Bei einer befristeten Ausnahme nach Abschluss der autorisierten Einrichtung die Wiederaktivierung und ihren Status prüfen. Eine noch ausstehende Aktion oder die Statusanzeige allein garantiert nicht, dass die Änderung auf dem Gerät wirksam ist.

Bereits nach einem Reset an FRP gesperrt? Keine weiteren Geräte zurücksetzen. Zuerst Zuständigkeit und Geräteidentität, die Zuordnung der hinterlegten ID zu einem für FRP konfigurierten Google-Konto sowie die Berechtigung und gültigen Zugangsdaten prüfen. Bei der erneuten Einrichtung am betroffenen Gerät versuchen, sich mit den gültigen Zugangsdaten eines der für FRP konfigurierten Google-Konten anzumelden. Nicht versprechen, dass ein beliebiges zuvor angemeldetes persönliches Konto genügt. Ist das konfigurierte Konto unbekannt, sind die Zugangsdaten nicht verfügbar oder schlägt die Anmeldung fehl, hier stoppen und über die genehmigte Kontowiederherstellung beziehungsweise Sophos- oder Gerätesupport eskalieren. Weder nachträgliches Turn off FRP noch ADB oder undokumentierte Umgehungen sind ein belegter Rückweg; eine erfolgreiche Entsperrung an diesem Gerät ist ohne autorisierten Gerätetest nicht nachgewiesen.