Sophos Mobile: APNs-Zertifikat sicher zuordnen und rechtzeitig erneuern
Die folgenden Schritte setzen eine Prüfung der Voraussetzungen und der Zertifikatsidentität im konkreten Mandanten voraus; ein erfolgreicher Zertifikatswechsel an einem Mandanten oder Gerät ist damit nicht nachgewiesen. Vor einem Eingriff prüfen, ob der Mandant eine Sophos-Mobile- oder Sophos-Mobile-Device-Management-Lizenz für die Geräteverwaltung hat und die handelnde Person in Sophos Mobile als Administrator für Setup > Apple setup > APNs autorisiert ist (Sophos-Fusion-Rolle Admin oder Super Admin). Helpdesk- oder Nur-Lesen-Zugriff und eine reine Mobile-Threat-Defense-Lizenz reichen nicht. Die Zuständigkeit für das ursprüngliche Apple-Konto separat klären: Apple-Kontozugriff ersetzt keine Sophos-Administratorberechtigung. Vor jeder Erneuerung zuerst das bestehende Topic und das ursprüngliche Apple-Konto abgleichen. Dieser Text betrifft nur das APNs-Zertifikat für die Verwaltung von iPhones, iPads und Macs mit Sophos Mobile; Apple-Business-Registrierungs- und Apps-und-Bücher-Token, TLS-/SCEP-Zertifikate sowie die eigenständige Mobile-Threat-Defense-App sind nicht Gegenstand dieses Artikels. Sophos nennt eine Gültigkeit von einem Jahr. Die Erneuerung deshalb vor Ablauf mit der zuständigen Kontoverantwortung planen.
APNs-Zertifikat erstmals erstellen
Nur für die erste Einrichtung: In diesem Sophos-Mobile-Mandanten darf zuvor noch kein APNs-Zertifikat hochgeladen worden sein. Ein vorhandenes oder abgelaufenes Zertifikat gehört in den unten beschriebenen Erneuerungs- und Klärungsweg, nicht in Create a new APNs certificate. Die oben genannten Lizenz- und Administratorvoraussetzungen gelten auch hier. Vor dem Schreiben Mandant, Apple-MDM-Auftrag und zuständige Kontoverantwortung prüfen und die Erstellung gesondert autorisieren lassen; eine Tenant- oder Enrollment-Vorprüfung ist keine Upload-Freigabe. Apple Business/ADE ist keine allgemeine Voraussetzung für ein APNs-Zertifikat.
- Setup > Apple setup öffnen, die Registerkarte APNs wählen und APNs certificate wizard starten. Auf Mode die Option Create a new APNs certificate wählen.
- Auf CSR mit Download certificate signing request die Zertifikatsanforderung als
apple.csrauf dem lokalen Rechner speichern. Diese Datei wird im Apple-Portal benötigt. - Für diese Ersterstellung empfiehlt Sophos einen eigenen Apple Account für das Unternehmen und die Nutzung mit Sophos Mobile, auch wenn bereits ein anderes Konto vorhanden ist. Auf Apple ID öffnet Create Apple ID in the Apple portal die Apple-Seite zur Kontoerstellung. Zugangsdaten sicher und für autorisierte Kollegen zugänglich hinterlegen: Das Unternehmen benötigt dasselbe Konto für die jährliche Erneuerung. Diese Empfehlung ist kein Anlass, bei einer Erneuerung ein neues Konto anzulegen.
- Im Assistenten die E-Mail-Adresse des für diese Erstellung vorgesehenen Apple Accounts im Feld Apple ID eingeben. Auf Certificate mit Create certificate on the Apple portal das Apple Push Certificates Portal öffnen, mit diesem Konto anmelden und die gerade gespeicherte
apple.csrhochladen. - Die erzeugte APNs-Zertifikatsdatei
.pemaus dem Apple-Portal herunterladen und lokal speichern. Zurück im Sophos-Assistenten auf Upload die Schaltfläche Upload certificate wählen, genau diese.pemauswählen und Save ausführen. Zugangsdaten und Zertifikatsdateien geschützt behandeln.
Sophos Mobile liest das Zertifikat und zeigt dessen Details auf der Registerkarte APNs an. Diese Anzeige prüfen und Topic, Ablaufdatum sowie zuständigen Apple Account und Erneuerungsverantwortung für die Übergabe festhalten, ohne Zugangsdaten in Tickets oder Prüfprotokolle zu kopieren. Gespeicherte Details sind noch kein Nachweis einer funktionierenden Geräteverwaltung. Pilot-Enrollment und betriebliche Abnahme bleiben separat freizugeben. Bei unerwarteten Angaben weitere Schritte stoppen und mit der zuständigen Mobile-Administration klären; Zertifikatsentfernung oder ein weiterer Upload auf Verdacht sind kein belegter Rückweg.
Vor der Erneuerung: die bestehende Identität abgleichen
- Den betroffenen Sophos-Mobile-Mandanten und das Ablaufdatum erfassen. In Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs den Wert Topic des bereits hinterlegten Zertifikats notieren.
- Im Apple Push Certificates Portal mit dem ursprünglich für dieses Zertifikat verwendeten Apple Account anmelden. Für den betreffenden Eintrag unter Certificate Info > Subject DN den Wert nach
UID=ablesen: Er muss mit dem Sophos-Topic übereinstimmen. Name oder E-Mail-Adresse allein sind kein Ersatz für diesen Abgleich. Falls sich die Konto-E-Mail geändert hat, die Kontinuität der tatsächlichen Kontoidentität gesondert klären. - Kein passender Eintrag oder kein Zugriff auf das ursprüngliche Konto? Anhalten. Weder einen anderen Eintrag auf Verdacht erneuern noch ein neues APNs-Zertifikat hochladen. Zuerst Konto-/Zertifikatszuordnung mit den zuständigen Apple- und Sophos-Supportwegen für diesen Mandanten klären.
Gleiches Zertifikat erneuern – nicht neu anlegen
Die von Sophos dokumentierte Erneuerung betrifft ein bald ablaufendes Zertifikat und setzt den obigen Identitätsabgleich voraus:
- Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate wählen und eine neue
apple.csrherunterladen. Auf der Apple ID-Seite das angezeigte Konto mit der zuvor geklärten ursprünglichen Kontoidentität abgleichen; bei ungeklärter Abweichung anhalten. - Auf Certificate mit Renew certificate on the Apple portal das Apple Push Certificates Portal öffnen und mit dem zuvor verifizierten ursprünglichen Apple Account anmelden. Beim zugeordneten bestehenden Zertifikat Renew wählen und die gerade heruntergeladene
apple.csrhochladen. - Das erneuerte
.pemaus dem Apple-Portal herunterladen und lokal speichern. Zurück im Sophos-Assistenten auf Upload mit Upload certificate genau diese.pemauswählen und Save wählen. Zugangsdaten und Zertifikatsdateien geschützt behandeln.
Create a new APNs certificate ist laut Sophos für die erstmalige Einrichtung ohne bereits hochgeladenes Zertifikat gedacht, nicht als Ersatz für die Erneuerung.
Stopp bei Topic-Abweichung: Zeigt Sophos beim Speichern eine Warnung, dass das Topic des neuen Zertifikats nicht zum alten passt, Dialog abbrechen, nicht bestätigen; die Zuordnung klären. Sophos warnt ausdrücklich: Bei Bestätigung sind bestehende iPhones, iPads und Macs nicht mehr verwaltbar und müssen erneut registriert werden. Auch das Entfernen des APNs-Zertifikats ist keine Reparatur: Laut Sophos werden damit noch verwaltete Apple-Geräte unverwaltet und müssen erneut registriert werden.
Apple-Geräteverwaltung bewusst beenden: separater Offboarding-Weg
Das Entfernen ist nur für einen gesondert autorisierten endgültigen Verzicht auf die Verwaltung von iPhones, iPads und Macs vorgesehen – nicht für Erneuerung, Fehlerbehebung, Wiederherstellung oder Rollback. Bleibt das Zertifikat im Konto, zeigt Sophos Mobile nach dessen Ablauf nach einem Jahr eine dauerhafte Warnung.
Vor der Entfernung: Den richtigen Mandanten, die oben genannten Lizenz- und Administratorvoraussetzungen sowie den freigegebenen Offboarding-Auftrag prüfen. Die zuständige Mobile-Administration muss anhand des aktuellen Gerätebestands bestätigen, dass keine iPhones, iPads oder Macs mehr verwaltet werden. Dabei Folgen für Geräte, Daten und den gesamten Enrollment-/Verwaltungslebenszyklus separat klären und dokumentieren; dieser Schritt ist kein Geräte- oder Datenlöschverfahren. Sind noch Apple-Geräte verwaltet oder ist der Bestand unklar, anhalten und nicht entfernen. Werden noch verwaltete Geräte übergangen, werden sie laut Sophos unverwaltet und müssen erneut registriert werden.
Nur nach diesen Vorprüfungen und ausdrücklicher Änderungsfreigabe:
- Setup > Apple setup öffnen und die Registerkarte APNs wählen.
- Remove APNs certificate wählen und erst nach erneutem Abgleich von Mandant und Offboarding-Freigabe im Bestätigungsdialog Yes wählen.
Das dokumentierte Ergebnis ist die Entfernung des Zertifikats aus dem Sophos-Mobile-Konto; daraus folgt weder eine Apple-Kontolöschung noch eine Datenlöschung oder ein belegter Rückweg. Anschliessend die Zertifikats- und Statusanzeige auf APNs lokal prüfen und die Beobachtung dokumentieren. Bei unerwartetem Zustand weitere Änderungen stoppen und mit der zuständigen Mobile-Administration klären, nicht auf Verdacht neu erstellen oder hochladen. Diese Nachprüfung ist erforderlich, wurde für diesen Beitrag aber weder im Mandanten noch auf Geräten durchgeführt.
Ablauf und Nachprüfung: keine Wiederherstellungsgarantie
Wenn bereits abgelaufen: Apple beschreibt, dass Clients dann keine MDM-Updates mehr empfangen, bis ein aktualisiertes Zertifikat im MDM installiert ist. Vor einem Upload klären, ob der ursprüngliche Portaleintrag im konkreten Fall noch erneuert werden kann und das Topic übereinstimmt. Ist das ursprüngliche Konto nicht zugänglich oder stimmt das Topic nicht, anhalten und den konkreten Mandantenfall eskalieren. Ein allgemeines 30-Tage-Zeitfenster, eine garantierte Wiederherstellung, ein Kontotransfer oder ein Rollback nach falschem Upload sind nicht belegt. Erneute Registrierung nur nach gesonderter Folgenabschätzung planen, nicht pauschal aus jedem Ablauf ableiten.
Nach einem regulären Speichern die Zertifikatsdetails und das neue Ablaufdatum in der Sophos-APNs-Ansicht sowie die Topic-Übereinstimmung zum ursprünglichen Portaleintrag prüfen. Für eine betriebliche Freigabe ist darüber hinaus ein harmloser, autorisierter MDM-Status-/Lesevorgang an einem Pilotgerät mit tatsächlicher Geräterückmeldung erforderlich; ein erfolgreicher Upload allein belegt keine wiederhergestellte Geräteverwaltung. Weder ein Mandant noch ein Gerät wurde für diesen Beitrag geprüft.
APNs-Erreichbarkeit auf iPhone/iPad prüfen
Die Sophos-Mobile-Control-Funktion Check APNs misst auf iPhone/iPad nur die Erreichbarkeit des APNs-Servers, nicht die Zertifikatsidentität oder einen Mac-Test. Der Gerätepfad ist vom administrativen Zertifikatsassistenten getrennt:
- Auf dem iPhone/iPad in der Sophos Mobile Control-App Corporate management antippen.
- Auf der Seite Management info die Funktion Check APNs antippen. Die App versucht, den Apple-APNs-Server zu erreichen; die erwartete Antwortzeit beträgt höchstens fünf Sekunden.
APNs-Server nicht erreichbar? Mit der zuständigen Netzwerkperson die Firewall-Einstellungen für den tatsächlichen Geräte-Netzpfad prüfen. Für APNs nennt Sophos das Apple-Ziel 17.0.0.0/8 und Port 5223. Davon getrennt benötigt die Geräteverwaltung HTTPS 443 zum regionalen Mobile-Geräte-Endpunkt. Die tatsächliche Sophos-Fusion-Region im betreffenden Konto unter My Products > Mobile aus dem ersten Bestandteil des Browser-Hostnamens direkt nach smc-user-if-cloudstation- bestimmen; weder Unternehmensstandort noch Sprache als Region verwenden. Die vollständigen regionalen Geräte-FQDNs und ihre Zuordnung stehen im Leitfaden zu den Mobile-Verbindungswegen, unter «Gerät zu Sophos Mobile (ausgehend)». Dort nur das Geräte-Egress-Ziel der ermittelten Region heranziehen: Der administrative smc-user-if-cloudstation--Host ist kein Geräteziel, und die getrennten SCEP-Inbound-Verbindungen sind keine APNs- oder Mobile-Gerätefreigaben.
Keine Firewall-Regel auf Verdacht ändern oder die Zertifikatsprüfung umgehen. Nach einer separat freigegebenen Netzwerkkorrektur Check APNs erneut prüfen; auch eine erfolgreiche Antwort ersetzt weder den Topic-Abgleich noch die oben beschriebene autorisierte MDM-Prüfung am Pilotgerät. Daraus folgt keine Wiederherstellungsgarantie.