Sophos Mobile: Apple Business prüfen oder iPhone/iPad direkt mit Configurator registrieren
Für firmeneigene Geräte zuerst den Aufnahmeweg wählen: Apple Business mit Automated Device Enrollment (ADE) oder die direkte Sophos-Registrierung von iPhone/iPad mit Apple Configurator und der URL einer Gerätegruppe. Für Apple Business bleibt dieser Artikel eine Vorprüfung, keine vollständige Rollout-Anleitung; der separate Abschnitt zur direkten Registrierung beschreibt die dokumentierten Vorbereitungsschritte. Private Geräte (BYOD) und die Durchführung einer Aussonderung sind nicht Teil dieser Anleitung. Sophos nennt die ADE-Oberflächen teils noch Apple DEP.
Aufnahmeweg und Datenrisiko zuerst klären
- Gerät bereits in Apple Business: Dort die Zuweisung zum externen Verwaltungsdienst Sophos Mobile prüfen. In Sophos Mobile muss für die Geräteklasse ein passendes Apple-Business-Profil als Standard oder individuell zugewiesen sein, bevor das Gerät beim nächsten Einrichten ADE durchläuft. None als Standard ohne Einzelzuweisung führt nicht zur automatischen Sophos-Registrierung.
- Gerät fehlt in Apple Business: Sophos beschreibt für iPhone/iPad die manuelle Aufnahme mit Apple Configurator für Mac; dabei wird das Gerät auf Werkseinstellungen zurückgesetzt. Apple beschreibt daneben Apple Configurator für iPhone, auch für geeignete Macs mit Apple Silicon oder T2-Chip und macOS 12.0.1 oder neuer. Ein bereits eingerichteter Mac muss vor dieser Aufnahme gelöscht werden. Die Sophos-Aussage, Macs liessen sich nicht manuell hinzufügen, gilt nicht für diesen anderen Configurator-Weg. Vor jedem Löschen: Eigentum, Datensicherung und Aktivierungssperre klären; für die konkrete Aufnahme erst den passenden Geräte- und Configurator-Weg in dem folgenden lokalen Aufnahmeablauf prüfen.
Manuell hinzugefügtes Gerät nicht vorzeitig weiter einrichten: Für den Weg mit Apple Configurator für Mac warnt Apple davor, bei beabsichtigter ADE den Konfigurationsassistenten nach der Zuweisung zum Verwaltungsdienst auf dem Gerät fortzusetzen. Beim Hinzufügen eines iPhone/iPad mit Apple Configurator für iPhone sieht Apple dagegen nach Prüfung des Geräteeintrags beim Verwaltungsdienst das Fortsetzen vor; für Macs mit diesem Configurator gilt ein anderer Ablauf. Den gerätespezifischen lokalen Aufnahmeablauf unten beachten; daraus folgt noch keine erfolgreiche Sophos-Registrierung.
30 Tage sind keine dauerhafte Erzwingung: Für manuell per Configurator hinzugefügte Geräte nennt Apple nach erfolgreicher Zuweisung und Registrierung eine 30-tägige vorläufige Frist, in der Benutzer das Gerät aus Apple Business, der Betreuung oder dem Geräteverwaltungsdienst entfernen können. Die deutsch- und englischsprachigen Apple-Seiten verwenden hier unterschiedliche Verknüpfungen (»oder« bzw. »and«); daraus keine getrennt wirksamen Freigabeschritte ableiten.
Achtung – bedingter Datenverlust bei Profilentfernung: Bei iPhone/iPad mit iOS/iPadOS 14 oder neuer, die per Apple Configurator für Mac zu Apple Business hinzugefügt wurden, setzt das Entfernen des Registrierungsprofils des Geräteverwaltungsdienstes das Gerät laut Apple auf Werkseinstellungen zurück und gibt es automatisch aus Apple Business frei. Vor einer solchen Entscheidung Daten sichern und den Weg am entbehrlichen Pilotgerät prüfen. Dies gilt nicht pauschal für alle ADE-Geräte; die Änderung einer Sophos-Profilzuweisung ist nicht das Entfernen des Profils vom Gerät.
Direkte Registrierung statt ADE: Die Sophos-Registrierung von iPhone/iPad per Configurator und Sophos-Auto-Enrollment-URL einer Gerätegruppe fügt Geräte für sich genommen nicht zu Apple Business hinzu und ersetzt die ADE-Zuweisung nicht; eine davon unabhängige Aufnahme in Apple Business ist damit nicht ausgeschlossen. Für den direkten Weg den folgenden Abschnitt verwenden. Für Apple Business/ADE danach bei «Voraussetzungen für ADE vor der Übergabe» weiterlesen.
Manuelle Aufnahme in Apple Business nach gesonderter Freigabe
Die folgenden Schritte gehören zur Apple-Business-Aufnahme, nicht zur direkten Sophos-Gruppen-URL. Vorab Geräteidentität, Eigentum, aktuelle Sicherung, Aktivierungssperre und ausdrückliche Löschfreigabe prüfen. Ein verwalteter Bestand darf nicht ungeprüft ersetzt werden. Ein berechtigtes Managed Apple Account und Internetzugang sind erforderlich. Die oben beschriebenen 30 Tage und Profilentfernungsrisiken gelten weiterhin.
iPhone/iPad mit Configurator für Mac – Aufnahme ohne sofortigen Registrierungsabschluss:
- Gerät per USB mit dem Configurator-Mac verbinden. Bei bereits verwendeten Geräten vor dem Löschen iCloud abmelden und Find My deaktivieren. Gerät angeschlossen lassen, in Configurator auswählen und Actions > Prepare öffnen.
- Manual Configuration und die Aufnahme in Apple Business wählen. Activate and Complete Enrollment deaktivieren, Next wählen und im Verwaltungsdienst-Menü New Service sowie Next wählen. Dieser Weg lässt die individuelle Benutzerregistrierung für später offen; die Alternative mit sofortigem Abschluss setzt einen bereits verwalteten Geräteeintrag voraus und ist hier nicht beschrieben.
- Als Name Apple Business eintragen, die vorgegebene Dienst-URL unverändert lassen und Next wählen. Dass diese URL nicht verifiziert wird, gehört zu diesem Aufnahmeweg; hier nicht die Sophos-Gruppen-URL einsetzen. Nochmals Next, kein Zertifikat hinzufügen und Next wählen.
- Die vorgesehene Organisation oder für eine freigegebene Ersteinrichtung New Organization wählen, Next und mit dem zur Geräteverwaltung berechtigten Managed Apple Account anmelden; Next wählen und mit Continue abschliessen. Generate a new supervision identity gehört zur dokumentierten Ersteinrichtung: Keine bestehende Betreuungsidentität damit ersetzen; bei Identitätskonflikten stoppen.
- Die zu überspringenden Setup-Seiten und ein geeignetes WLAN-Konfigurationsprofil wählen, jeweils mit Next fortfahren. Mit dem macOS-Administratorkonto authentifizieren und Update Settings wählen; das Gerät bei Aufforderung entsperren. Erase nur innerhalb der zuvor bestätigten Löschfreigabe bestätigen. Die Vorbereitung bis zum Konfigurationsassistenten abwarten.
- Die unten beschriebene Apple-Business-Dienstzuweisung prüfen. Bei diesem Mac-Configurator-Weg den Konfigurationsassistenten danach nicht fortsetzen, wenn ADE vorgesehen ist; erst die Sophos-Voraussetzungen und Profilzuweisung klären.
Configurator für iPhone – iPhone/iPad oder geeigneter Mac:
- Auf dem Configurator-iPhone iOS 16 oder neuer bereitstellen, Internetzugang prüfen und mit dem berechtigten Managed Apple Account anmelden. Unter Settings die Netzwerkübergabe bewusst wählen: Share Wi-Fi, Configuration Profile oder Don’t Share. Für die Dienstzuweisung Specific mit Sophos, den geprüften Default oder None mit anschliessender manueller Zuweisung wählen.
- Das Ziel-iPhone/iPad benötigt iOS/iPadOS 16 oder neuer: Im Konfigurationsassistenten bei Choose a Wi-Fi Network stoppen. Ein geeigneter Mac benötigt Apple Silicon/T2 und macOS 12.0.1 oder neuer: Strom und Internet bereitstellen, Sprache wählen und bei Select Your Country or Region stoppen. Ein bereits eingerichteter Mac muss vorher unter gesonderter Freigabe gelöscht werden; dieser Abschnitt führt keinen Mac-Löschvorgang aus. Wird die jeweilige Seite überschritten, das Zielgerät neu starten.
- Das Configurator-iPhone nahe an das Ziel halten und das angezeigte Bild scannen; alternativ am Ziel Pair Manually, in Configurator Manual Pairing und den sechsstelligen Code verwenden. Fehlt bei iPhone/iPad die Pairing-Seite, auf dem Configurator-iPhone zum Home-Bildschirm zurückkehren und die App erneut öffnen. Den Upload abwarten.
- Am Mac Shut Down wählen. Bei iPhone/iPad Erase and Shut Down nur mit Löschfreigabe wählen. Dienstzuweisung und Sophos-Geräteeintrag samt Profil zuerst prüfen; danach bei diesem iPhone/iPad-Weg den Konfigurationsassistenten fortsetzen und eine angebotene Näherungseinrichtung ignorieren. Den Mac bis zur geklärten ADE-Übergabe ausgeschaltet lassen.
Dienstzuweisung in Apple Business: Im Apple-Business-Portal mit Geräteverwaltungsberechtigung Devices > Inventory öffnen. Über Search Filter > Source > Apple Configurator > Search die aufgenommenen Geräte finden und die beabsichtigten Geräte anhand ihrer Kennung auswählen. Für ein Gerät Assign Device Management, für mehrere Assign wählen, den vorgesehenen Sophos-Dienst auswählen, Continue und nach Prüfung des Dialogs Confirm wählen. Die Aktivität bis zum Abschluss prüfen. Eine bereits automatische Zuweisung nur kontrollieren, nicht ungeprüft ändern. Anschliessend die Sophos-Liste synchronisieren und das Plattformprofil wie unten zuweisen. Aufnahme und Dienstzuweisung allein beweisen keine erfolgreiche Registrierung; bei Abweichungen stoppen, nicht erneut löschen oder freigeben.
iPhone/iPad direkt mit Apple Configurator bei Sophos Mobile registrieren
Dieser Ablauf gilt für firmeneigene iPhones und iPads, die während der Aktivierung direkt bei Sophos Mobile registriert werden sollen. Er verwendet die Auto-enrollment URL der Sophos-Gerätegruppe, nicht ein Apple-Business-Profil. Die unten beschriebenen ADE-Profilfelder und Statuswerte gehören nicht zu diesem Ablauf.
Voraussetzungen und Löschfreigabe
- Der Benutzer, der das Gerät aktiviert, muss laut Sophos für das Sophos Fusion Self Service Portal (SSP) registriert sein. Die ADE-Profiloption Assign user to device > No hebt diese Voraussetzung für den direkten Weg nicht auf.
- Einen Mac mit passender Apple-Configurator-Version und USB-Verbindung zum iPhone/iPad bereitstellen. Die ausgewertete Apple-Anleitung nennt für Apple Configurator 2.20 macOS 15.7 oder neuer; daraus keine Mindestversion für andere Configurator-Ausgaben ableiten. Sophos bezeichnet das Programm als Apple Configurator 2, Apple als Apple Configurator für Mac.
- Für die Aktivierung eine Internetverbindung vorsehen. Apple nennt WLAN oder Internetfreigabe vom Mac über Thunderbolt/USB; im Prepare Assistant lässt sich ein Konfigurationsprofil mit WLAN-Payload auswählen.
- Vor der Vorbereitung Gerätekennung, Firmeneigentum, Datensicherung, Aktivierungssperre und die Berechtigung für ein allfälliges Löschen klären. Ohne geklärten Zugang und Löschfreigabe nicht vorbereiten. Eine bereits vorhandene Verwaltung nicht ungeprüft ersetzen. Edition, Lizenz, Adminberechtigung und die tatsächliche Oberfläche im eigenen Tenant prüfen; diese Anleitung bestätigt deren Verfügbarkeit nicht.
Gerätegruppe und Auto-enrollment URL vorbereiten
- Einmalig die Gerätegruppe anlegen, der die Geräte bei der direkten Registrierung zugewiesen werden sollen: Device groups > Create device group, Name und Beschreibung eingeben, die passenden Compliance policies für Firmen- und Privatgeräte wählen und Save ausführen. Die Gruppen- und Richtlinienabgrenzung ist unter Gerätegruppe vorbereiten und Scope abgleichen beschrieben.
- In den Eigenschaften dieser Gruppe Enable iOS auto-enrollment aktivieren. Die Option gehört zur Registrierung mit Apple Configurator; sie ist keine allgemeine Voraussetzung für ADE oder andere Plattformen.
- Die in Auto-enrollment URL angezeigte URL dieser Gruppe notieren und für die Vorbereitung bereithalten. Genau diese URL verwenden, nicht eine vermutete Tenant-Adresse oder die URL einer anderen Gruppe. Vollständige tenantbezogene URLs nicht in öffentlichen Screenshots oder allgemein zugänglichen Tickets ablegen.
Gerät im Prepare Assistant vorbereiten
- Das iPhone/iPad per USB an den Mac mit Apple Configurator anschliessen. In Configurator das richtige Gerät auswählen und Actions > Prepare oder die Schaltfläche Prepare wählen. Damit öffnet sich der Prepare Assistant.
- Den manuellen Weg wählen: Sophos nennt ihn Manual Enrollment, die ausgewertete Apple-Anleitung Manual Configuration. Diese unterschiedlichen Bezeichnungen sind kein getesteter, versionsübergreifend identischer Klickpfad. In der verwendeten Ausgabe den manuellen Registrierungsweg und die Verbindung zum Verwaltungsdienst prüfen; Do not enroll in Device Management ist für die gewünschte Sophos-Registrierung nicht passend.
- Die zuvor notierte Auto-enrollment URL der Sophos-Gerätegruppe für die Registrierung eingeben. Apple beschreibt dafür einen bestehenden Verwaltungsdienst oder New Server im Assistenten; gespeicherte Dienste liegen unter Apple Configurator > Settings > Servers. Apples allgemeine Beschreibung mit FQDN/IP ersetzt nicht Sophos’ konkrete Vorgabe der Gruppen-URL. Liefert die Diensterkennung keine korrekten Registrierungsinformationen, nicht mit geratenen Adressen fortfahren: Gruppen-URL und verwendete Configurator-Ausgabe mit der zuständigen Mobile-Administration prüfen und an Sophos als Anbieter des Verwaltungsdienstes eskalieren. Apple verweist für diesen Fall an den Entwickler des Verwaltungsdienstes.
- Die weiteren Vorbereitungsschritte durchgehen und die optionalen Entscheidungen vor Abschluss festlegen:
- Betreuung (Supervision): Bei Bedarf aktivieren; direkte Registrierung allein ist keine Zusage für Betreuung. Laut Apple erfordert eine spätere Änderung dieser Auswahl Löschen, erneutes Vorbereiten und erneutes Betreuen.
- USB-Hosts: Festlegen, mit welchen Computern das Gerät verbunden werden darf. Apple nennt Allow devices to pair with other computers für die Synchronisierung mit Mac oder PC per Kabel. Das ist die Configurator-Auswahl, nicht der unten beschriebene CER-Upload im ADE-Profil. Vor einer Beschränkung den vorgesehenen berechtigten Host und den Wiederherstellungsweg prüfen.
- Betreuungsidentität: Für betreute Geräte eine Identität erzeugen (Generate a new supervision identity) oder Choose an existing supervision identity wählen, mit Next fortfahren und die vorhandene Identität aus dem Schlüsselbund auswählen. Die Identität für die vorgesehenen Configurator- und Verwaltungsinstanzen einheitlich festlegen. Eigene Identitätsdateien nur mit verstandener Zertifikatskette und gründlich geprüfter Lösung verwenden. Ein späterer Identitätswechsel erfordert Löschen, Vorbereiten und erneutes Betreuen; er ist kein einfacher Rückweg.
- Einrichtungsassistent: Die zu überspringenden Seiten von Setup Assistant wählen und mit Next fortfahren. Diese Auswahl gehört zum Prepare Assistant, nicht zu den ADE-Tabs iOS setup oder macOS setup. Ein übersprungener Dialog ist kein Nachweis für eine dauerhaft erzwungene Richtlinie.
- Apple Business: Eine zusätzliche Aufnahme in Apple Business ist eine separate Entscheidung. Sie nicht als notwendige Folge der Gruppen-URL behandeln; falls sie beabsichtigt ist, zuerst den oben beschriebenen Apple-Business-Aufnahmeweg und dessen Risiken klären.
- Nach Kontrolle der Auswahl die Vorbereitung mit Prepare starten. Über Window > View Activity den Fortschritt beobachten. Den Mac während der Vorbereitung nicht ausschalten: Apple warnt vor möglichen Geräteschäden. Wird abgebrochen, Configurator die nötige Zeit zum sicheren Beenden der Vorgänge lassen.
Übergabe, Aktivierung und Gerätename
Nach abgeschlossener Vorbereitung das Gerät dem vorgesehenen Benutzer übergeben. Laut Sophos erfolgen beim ersten Einschalten die Einrichtung und Registrierung wie konfiguriert. Abgeschlossene Vorbereitung ist noch kein Nachweis einer erfolgreichen Sophos-Registrierung: View Activity zeigt die Vorbereitung, nicht deren späteren Abschluss in Sophos Mobile.
Vor einem breiten Rollout am entbehrlichen Pilotgerät die Aktivierung mit dem im SSP registrierten Benutzer durchführen und danach den konkreten Sophos-Geräteeintrag, die erwartete Gerätegruppe und gegebenenfalls die Betreuung am Gerät abgleichen. Bei fehlender Registrierung oder widersprüchlichem Zustand die Ausweitung stoppen und mit der Mobile-Administration klären; weder ein erneutes Löschen noch eine Apple-Business-Freigabe als Diagnose auslösen. Diese Abnahme ist eine vorzunehmende Prüfung, kein hier ausgeführter Test.
Sophos verwendet für so automatisch registrierte Geräte standardmässig einen Namen aus Geräte-ID und Gerätetyp. Alternativ kann Sophos den auf dem Gerät gesetzten Namen übernehmen. Dafür Synchronize device name unter Setup > Apple setup > iOS & iPadOS bewusst wählen; die Wirkung bei ein- und ausgeschalteter Einstellung sowie die anschliessende Namensprüfung stehen unter Synchronize device name bewusst wählen. Die Einstellung benennt den Sophos-Verwaltungsbestand; daraus keine Umbenennung auf dem Gerät oder Änderung der Aktivierungssperre ableiten.
Prüfgrenze: Dieser direkte Ablauf beruht auf Herstellerdokumentation. Hier wurden weder ein Tenant noch ein Gerät getestet; erfolgreiche Registrierung, Betreuungsstatus und ein sicherer Rückweg sind nicht praktisch bestätigt.
Voraussetzungen für ADE vor der Übergabe
Organisation, Gerät und Profil
Organisation und Integration prüfen: Apple-Business-Organisation und berechtigten Zugang, ein in Sophos Mobile hochgeladenes Apple-Push-Notification-Service-Zertifikat (APNs) und die verknüpfte Sophos-Instanz prüfen.
Fehlt das APNs-Zertifikat und wurde im Mandanten noch nie eines hochgeladen, die erstmalige APNs-Erstellung gesondert an den APNs-Owner übergeben. Dieser weist die angezeigten Zertifikatsdetails, Ablaufdatum sowie Konto- und Erneuerungszuständigkeit nach; die ADE-Vorprüfung selbst autorisiert weder Erstellung noch Upload oder Pilot-Enrollment. APNs ist eine Apple-MDM-Voraussetzung, nicht nur eine ADE-Aufgabe. Zur Verknüpfung nennt Sophos die Apple-Rollen Administrator oder Device Enrollment Manager. Der Apple-Business-Dienst-Token liegt in Sophos unter Setup > Apple setup > Apple DEP.
Gerät und Profil prüfen: Zuweisung zum richtigen Verwaltungsdienst in Apple Business, Geräteklasse (iOS & iPadOS oder macOS), Standard- oder Einzelprofil und Netzwerk beim Einrichten prüfen. Bei Händlergeräten kann der Eintrag in Apple Business laut Sophos bis zu 24 Stunden dauern. In Sophos unter Devices > Apple DEP gegebenenfalls Synchronize with Apple Business ausführen; fehlt ein Standardprofil, ein Einzelprofil zuweisen. Ohne geklärte Zuweisung nicht zum Rollout übergehen.
In beiden Profiltypen wird die unter Device group gewählte Gerätegruppe bei der Registrierung zugewiesen. Eine eigene Gruppe für Apple-Business-Geräte empfiehlt Sophos zur einfacheren Verwaltung; sie ist keine Pflicht. Das gewählte Task bundle wird ebenfalls bei der Registrierung an die Geräte übertragen. Der Auswahlbereich enthält nur Aufgabenpakete ohne Registrierungsaufgabe. Ein Paket aus einem anderen Registrierungsweg lässt sich daher nicht allein wegen seines Namens als geeignet voraussetzen.
Integration nach separater Änderungsfreigabe einrichten
Die Vorprüfung oben autorisiert keine Änderung. Erst mit separater Freigabe, vorhandener Apple-Business-Organisation, berechtigtem Konto und hochgeladenem APNs-Zertifikat fortfahren. Eine bestehende Integration nicht ungeprüft ersetzen; Dienst, Konto und bisherigen Zustand dokumentieren. Bei Unklarheiten stoppen, nicht mit Reset DEP zurücksetzen.
- In Sophos Setup > Apple setup > Apple DEP öffnen und mit Download public key das Public-Key-Zertifikat herunterladen.
- In Apple Business mit Administrator oder Device Enrollment Manager anmelden und Devices > Management Services öffnen.
- Beim ersten Verwaltungsdienst Get Started wählen; bei einem vorhandenen Dienst Connect external device management > Continue. Einen eindeutigen Namen für die beabsichtigte Sophos-Instanz vergeben. Release Devices ohne gesonderte Freigabe nicht aktivieren: Diese Berechtigung ist für die Verknüpfung nicht erforderlich.
- Das zuvor heruntergeladene Sophos-Public-Key-Zertifikat hochladen, Next wählen, mit Download Service Token den Dienst-Token herunterladen und Done wählen.
- In Sophos zum selben Tab Apple DEP zurückkehren, mit Upload a file den Dienst-Token auswählen und Save ausführen. Token-Dateien nicht öffentlich ablegen.
- Die gespeicherte Verknüpfung mit der beabsichtigten Sophos-Instanz abgleichen und Konto, Zuständigkeit sowie Ablaufdatum festhalten. Der Token gilt ein Jahr; für einen neuen Token denselben Apple Account wie beim ursprünglichen Token verwenden. Bei falschem Dienst oder Konto stoppen und die Mobile-Administration hinzuziehen, statt eine zweite Integration oder einen Reset als Rückweg zu versuchen.
Speichern ist noch kein Registrierungsnachweis. Hier wurde die Integration nicht im Tenant getestet; ein sicherer Token-Austausch oder Rückweg ist nicht praktisch bestätigt. APNs-Erneuerung und Gerätefreigabe bleiben getrennte Verfahren.
Plattformprofil erstellen und Standard bewusst wählen
Auch diese Änderung braucht eine separate Freigabe. Bisherige Profile, Standardauswahl und betroffene Geräte vorab dokumentieren; ein neues Profil nicht ungeprüft zum Standard für weitere Geräte machen.
- Unter Setup > Apple setup den Tab Apple DEP profiles öffnen und Add wählen.
- iOS & iPadOS oder macOS passend zur Geräteklasse wählen. Das Profil legt Registrierung, USB-Hosts und Einrichtungsassistent fest; es ersetzt keine dauerhaft durchgesetzte Geräterichtlinie.
- Die benötigten Einstellungen anhand der folgenden Plattformabschnitte prüfen, insbesondere Benutzerzuordnung, Gerätegruppe, Aufgabenpaket und USB-Zugang, sowie des späteren Abschnitts zum Einrichtungsassistenten. Danach Apply wählen.
- Bei mehreren Profilen den passenden Standard unter Default DEP profile assigned to iPhones and iPads beziehungsweise Default DEP profile assigned to Macs wählen. Geräte ohne Einzelprofil erhalten diesen Standard. None ohne Einzelprofil bedeutet: beim Einrichten keine Sophos-Registrierung.
- Save ausführen und gespeichertes Profil, Plattform und Standardauswahl erneut prüfen. Danach Gerätezuweisung und Status im späteren Abschnitt «Zuweisung ist noch keine Abnahme» abgleichen. Bei falscher Auswahl nicht mit einem Gerätelöschen korrigieren; die dokumentierte vorige Auswahl durch die berechtigte Administration prüfen lassen.
Profilerstellung und Zuweisung sind kein Registrierungsabschluss. Die tatsächliche Registrierung separat am freigegebenen Pilotgerät abnehmen; hier wurde weder eine Profiländerung noch ein Rückweg getestet. Die nachfolgenden Einstellungen sind eine gezielte Auswahl, kein vollständiger Katalog aller Profilfelder.
Benutzerzuordnung und offene Aktivierungsvoraussetzung
Die Einstellung Assign user to device verbindet die Anmeldung während der Registrierung mit der Benutzerzuordnung. Die dokumentierten Möglichkeiten unterscheiden sich nach Plattform:
- iOS/iPadOS: Yes - LDAPS authentication verwendet die konfigurierte Active-Directory-Verbindung über LDAPS. Yes - Self Service Portal authentication führt zur Anmeldeseite des Sophos Fusion Self Service Portal (SSP) und unterstützt die Sophos-Fusion-Anmeldeverfahren einschliesslich föderierter Anmeldung und Multi-Faktor-Authentifizierung. Beide Yes-Werte weisen den angemeldeten Benutzer dem Gerät zu.
- macOS: Yes - LDAPS authentication erlaubt laut Sophos die Anmeldung mit E-Mail und Passwort von Sophos Fusion oder, bei konfigurierter LDAP-Verbindung, mit Active-Directory-Zugangsdaten. Auch hier wird der angemeldete Benutzer zugewiesen. Die separate iOS/iPadOS-SSP-Option nicht auf das macOS-Profil übertragen.
- Beide Plattformen: No bedeutet laut den Profilseiten keine Anmeldung und keine Benutzerzuordnung während der Registrierung. Eine bei Bedarf spätere Benutzerzuordnung ist eine separate Handlung.
Aktivierung bleibt vor dem Rollout ungeklärt: Die Sophos-Vorbereitung nennt im SSP registrierte Benutzer als Voraussetzung für die Aktivierung. Das steht neben den Profilangaben zu No. Ob und wie diese Aussagen im eigenen Tenant zusammenwirken, vor dem Rollout am Pilotgerät prüfen; weder einen allgemeinen SSP-Zwang noch eine garantiert anmeldungslose Aktivierung ableiten. Die beschriebenen Profiloptionen lösen diese offene Voraussetzung nicht auf.
MDM-Zuweisung und Entfernbarkeit
Entscheiden, ob Benutzer mit User can skip MDM policy assignment die Zuweisung zur Mobilgeräteverwaltung (MDM) beim Einrichten überspringen dürfen. Für iPhone/iPad zusätzlich prüfen, ob das Registrierungsprofil entfernbar sein soll: User can remove MDM policy lässt sich laut Sophos nur für betreute Geräte deaktivieren. Diese Voraussetzung ist keine Zusage universeller Nichtentfernbarkeit. Das oben beschriebene bedingte Zurücksetzen und die automatische Apple-Business-Freigabe bei tatsächlicher Profilentfernung bleiben auf den dort genannten Configurator-Weg begrenzt.
USB-Zugang und Betreuungsidentität absichern
Host-Zertifikat nach Änderungsfreigabe bereitstellen: Auf dem vorgesehenen Configurator-Mac die richtige bestehende Organisation auswählen; eine neue Organisation nur als gesondert freigegebene Ersteinrichtung anlegen. Keychain Access > My certificates öffnen, genau das Zertifikat dieser Organisation auswählen und als CER (.cer) exportieren. Nur das Zertifikat exportieren, keinen privaten Schlüssel und keine P12-Datei für diesen Upload. Im passenden iOS/iPadOS-Profil unter Setup > Apple setup > Apple DEP profiles den Tab USB pairing öffnen und mit Upload host certificate diese CER-Datei hochladen. Allow USB pairing with all hosts erst deaktivieren, wenn Zertifikatszuordnung, berechtigter Mac und Wiederherstellungsweg geklärt sind; mit Apply und Save speichern. Vor breiter Beschränkung das Pairing am freigegebenen Pilotgerät mit diesem Mac prüfen; bei Abweichungen stoppen. Optionales Teilen von Organisationen oder P12-Identitäten zwischen Macs wird separat administriert und hier nicht ausgeführt.
Bei iPhone/iPad Allow USB pairing with all hosts nicht deaktivieren, bevor ein berechtigter Mac mit passendem Host-Zertifikat und ein Wiederherstellungsweg geprüft sind. Mit aktivierter Option ist Pairing mit jedem Computer möglich. Bei deaktivierter Option ist es auf entsprechend berechtigte Macs beschränkt; USB-Pairing mit Windows-Computern ist dann nicht möglich. Betroffene Windows-Abläufe vor der Umstellung klären.
Vor der Beschränkung die konkrete Organisation in Apple Configurator und deren Zertifikat identifizieren: Jede dort konfigurierte Organisation hat ein eigenes Zertifikat. Sophos beschreibt den Upload dieses als CER exportierten Organisationszertifikats im USB-Pairing-Bereich des Apple-Business-Profils. Das hochgeladene Betreuungsidentitätszertifikat muss zur Identität im Schlüsselbund der vorgesehenen Macs passen; Macs mit diesem Zertifikat im Schlüsselbund können das Gerät betreuen. Mehrere hochgeladene Zertifikate können mehrere Hosts berechtigen. Ist All-Hosts-Pairing ausgeschaltet und kein Zertifikat hochgeladen, ist keine Verbindung zu Apple Configurator 2 möglich. Ohne getesteten berechtigten Mac nicht mit USB-Beschränkung ausrollen.
Davon verschieden ist das Teilen einer Betreuungsidentität als P12: Weitere Configurator-Stationen mit derselben Identität können betreute Geräte sicher konfigurieren. Diese Weitergabe erweitert also den Kreis berechtigter Stationen und gehört nur an autorisierte Empfänger, mit verschlüsseltem, passwortgeschütztem PKCS-12-Export. Sie ist nicht dasselbe wie ein weiterer CER-Upload. Eine Betreuungsidentität zu ersetzen ist kein harmloser Rückweg für eine USB-Einstellung: Apple verlangt dafür Löschen, erneutes Vorbereiten und erneutes Betreuen der Geräte. Vor einem solchen Wechsel Daten und Zuständigkeit klären; hier ist weder ein Identitätswechsel noch eine Wiederherstellung getestet.
SMC-App und Registrierungsabschluss
App-Verhalten am Pilotgerät bestätigen: Ist Install SMC app aktiviert, nennt Sophos zwei Alternativen: Auf dem Tab iOS setup die Option Apple ID (Überspringen der Account-Einrichtung) ausschalten, damit Benutzer sich beim Einrichten mit ihrem Apple Account anmelden, oder Sophos Mobile Control zu den Apple-Business-Apps hinzufügen und die automatische App-Zuweisung an Geräte in Sophos Mobile konfigurieren. Für den Weg über Apple-Business-Apps vor der Übergabe ausdrücklich prüfen, ob in der betreffenden Apple-Business-Location verfügbare Lizenzen für Sophos Mobile Control vorhanden sind und die automatische Gerätezuweisung konfiguriert ist. Das ist keine Zusage für Installation oder Abschluss. Für den Abschluss der Registrierung müssen Benutzer die SMC-App öffnen und mit Sophos Mobile synchronisieren lassen; blosse App-Verfügbarkeit genügt nicht. Das Verhalten der gewählten Alternative im eigenen Tenant am Pilotgerät prüfen, nicht als getestet voraussetzen.
Einrichtungsassistent: Sicherheitszustand und Datenübernahme
Die Tabs iOS setup und macOS setup überspringen einzelne Schritte des Einrichtungsassistenten. Diese Einstellungen sind keine dauerhaften Funktionssperren: Benutzer können die betreffende Option später weiterhin aktivieren. Für eine dauerhafte Einschränkung braucht es die passende Restrictions-Konfiguration – bei iOS/iPadOS in einer iOS device policy, bei macOS je nach Geltungsbereich in einer macOS device policy oder macOS user policy. Hier werden weder diese Richtlinien eingerichtet noch Standardwerte oder eine getestete Durchsetzung zugesagt.
Sicherheits- und Diagnoseoptionen
Für beide Plattformen beschreibt Sophos folgende Auswirkungen übersprungener Einrichtungsschritte:
- Passcode überspringt das Erstellen eines Entsperrcodes. Touch ID & Face ID überspringt die biometrische Einrichtung; in diesem Schritt wird keine biometrische Anmeldung anstelle eines Codes eingerichtet.
- Location services und Siri überspringen die jeweilige Konfiguration; Ortungsdienste beziehungsweise Siri sind zunächst ausgeschaltet.
- Diagnostics überspringt die Diagnosekonfiguration. Die dort beschriebenen Diagnose- und Nutzungsdaten werden laut Sophos nicht an Apple gesendet. Bei macOS betrifft iCloud Analytics getrennt davon die Diagnose- und Nutzungsdaten des iCloud-Accounts.
Das sind dokumentierte Auswirkungen im Einrichtungskontext, keine Zusage, dass jede Option auf jedem Gerät anwendbar ist oder dauerhaft ausgeschaltet bleibt. Insbesondere folgt daraus weder eine allgemeine Telemetriesperre noch ein am Pilotgerät bestätigter Sicherheitszustand.
FileVault nicht mit einem übersprungenen Dialog verwechseln: Beim macOS-Profil bedeutet das Überspringen von FileVault disk encryption laut Sophos konkret: FileVault ist danach ausgeschaltet. Vor der Übergabe die vorgesehene Verschlüsselungsrichtlinie klären und den tatsächlichen FileVault-Status am Pilotgerät prüfen; einen übersprungenen Einrichtungsschritt nicht mit wirksamer Verschlüsselung gleichsetzen.
Datenübernahme und lokale Konten nach Plattform
Bei iOS/iPadOS überspringt Restore from backup die Wiederherstellung von Daten aus iCloud oder die Übertragung von einem Android-Gerät. Die separate Einstellung Disable “Move Data from Android” macht dagegen die Auswahl zur Android-Datenübertragung nicht verfügbar. Beides betrifft Datenübernahme, nicht die Wiederherstellung des Sophos-Registrierungsprofils. Auch das Ausblenden einer Seite ist nicht immer wirksam: Safety & Handling kann vor dem Abruf des Apple-Business-Profils erscheinen; dann hat die entsprechende Überspringen-Einstellung laut Sophos keine Wirkung.
Bei macOS überspringt Restore from backup die Datenwiederherstellung aus Time Machine oder eine Systemmigration, nicht den unten beschriebenen iOS/iPadOS-MDM-Backupmechanismus. Registration überspringt das Erstellen eines Computer-Accounts. iCloud Drive überspringt die Aktivierung des automatischen Uploads von Dateien aus Documents und Desktop. Vor der Übergabe den vorgesehenen Konto- und Datenübernahmeweg klären; auch diese Angaben beschreiben Einrichtungsschritte, keine getestete Wiederherstellung oder dauerhafte Upload-Sperre.
MDM-Profil aus einem iOS/iPadOS-Backup
Backup ist keine Zusage für die MDM-Registrierung: Im iOS/iPadOS-Profil verhindert Don’t use MDM policy from backup laut Sophos nur unter iOS 26 und iPadOS 26, dass das Sophos-Registrierungsprofil beim Einrichten aus einem Backup wiederhergestellt wird. Wird ein Gerät mit iOS 26/iPadOS 26 aus einem Backup mit dem alten Sophos-Registrierungsprofil eingerichtet, versucht es laut Sophos, die Verbindung zu Sophos Mobile wiederherzustellen; wurde es dort bereits entfernt, weist Sophos Mobile diese Verbindung zurück. Bedingte Vorprüfung vor einem geplanten Zurücksetzen, keine getestete Wiederherstellungsanleitung: Für diesen Fall laut Sophos zuerst Don’t use MDM policy from backup aktivieren und dem Gerät das so aktualisierte Apple-Business-Profil vor dem Zurücksetzen zuweisen; erst danach käme ein Zurücksetzen überhaupt in Betracht. Ab iOS 27/iPadOS 27 wird dieses Profil laut Sophos grundsätzlich nicht aus einem Backup wiederhergestellt. Davon getrennt ist Restore from backup im Tab iOS setup: Diese Option überspringt den Schritt zur Datenwiederherstellung beim Einrichten. Nach Löschen oder Wiederherstellen Verwaltung und Betreuung am entbehrlichen Pilotgerät erneut prüfen; aus einem Backup weder erhaltene Registrierung noch Betreuung ableiten.
Zuweisung ist noch keine Abnahme
Einzelzuweisung nur nach gesonderter Änderungsfreigabe: Gerätekennungen, Plattform, bisherige Zuordnung und Standardprofil festhalten. Diese Schritte erlauben kein Löschen oder Zurücksetzen.
- In Sophos My Products > Mobile > Devices > Apple DEP öffnen und Synchronize with Apple Business ausführen; bei Bedarf die Browserseite aktualisieren.
- Die vorgesehenen Geräte anhand ihrer Kennungen prüfen und auswählen. Actions > Assign profile wählen, im Bestätigungsdialog das passende Apple-Business-Profil der Plattform auswählen und die Zuweisung bestätigen.
- Die gespeicherte Zuordnung mit Profile, Profile status und Enrolled device sowie den folgenden Pilotprüfungen abgleichen. Bei falschem Gerät oder Profil stoppen und die autorisierte Administration einbeziehen, nicht als Korrektur löschen.
Soll eine Einzelzuweisung ausdrücklich entzogen werden, dieselben geprüften Geräte auswählen und unter gesonderter Freigabe Actions > Unassign profile wählen. Vorher die unten beschriebene Standardprofil-Folge prüfen; dies ist keine Geräteabmeldung oder Apple-Business-Freigabe.
In Devices > Apple DEP die Spalten Profile, Profile status und Enrolled device zusammen lesen. Die angezeigte Zuweisung muss nicht das bereits verwendete Profil sein:
- Pushed: Das Gerät ist mit dem unter Profile angezeigten Profil bei Sophos Mobile registriert. Beim nächsten Einrichten verwendet es dasselbe Profil.
- Assigned: Ein Profil ist zugewiesen, wird aber noch nicht verwendet. Steht unter Enrolled device ein Gerätename, ist das Gerät bereits registriert, verwendet aber ein anderes oder kein Profil. Ohne Gerätenamen ist es nicht registriert. Beim nächsten Einrichten wird das unter Profile angezeigte Profil verwendet.
- Removed: Das Profil wurde nach der Registrierung wieder entzogen. Daraus folgt weder eine sofortige Abmeldung noch eine Freigabe aus Apple Business.
- Empty: Es ist kein Profil zugewiesen. Mit Gerätenamen unter Enrolled device ist das Gerät registriert, verwendet aber kein Profil; ohne Gerätenamen ist es nicht registriert.
Bei Unassign profile greift für das nächste Einrichten das konfigurierte Standardprofil. Fehlt auch dieses, erfolgt keine automatische Sophos-Registrierung; das gilt entsprechend bei Removed und Empty ohne Standardprofil. Ein geändertes ADE-Profil wird bei bereits registrierten Geräten laut Sophos erst nach Löschen und erneuter Einrichtung übernommen. Diese Statusanzeige ist keine Erlaubnis zum Zurücksetzen: Vor einem solchen Eingriff bleiben Daten-, Eigentums- und Aktivierungssperrenprüfung erforderlich. Eine Profilzuweisung oder deren Rücknahme ist keine Apple-Business-Freigabe.
Am Pilotgerät zusätzlich Gerätestatus und Betreuungsanzeige sowie gegebenenfalls die SMC-Synchronisierung prüfen. Für diesen Artikel wurden weder ein Tenant noch ein Gerät getestet.
Token, Zertifikate und Ausstieg getrennt behandeln
Der Apple-Business-Dienst-Token der Sophos-Integration ist laut Sophos ein Jahr gültig. Zum Erstellen eines neuen Dienst-Tokens denselben Apple Account wie beim ursprünglichen Token verwenden; Zuständigkeit und Ablaufdatum festhalten. Das ist nicht das APNs-Zertifikat.
Apple nennt auch einen Passwortwechsel des verwalteten Apple Accounts der Person, die den Dienst-Token heruntergeladen hat, sowie deren Ausscheiden aus der Organisation als Anlass für einen Token-Austausch. Zuständigkeit und Zugang deshalb vor einem solchen Wechsel klären; hier ist weder ein getesteter Austausch noch ein Rückfallverfahren beschrieben.
Für die APNs-Erneuerung das bestehende Zertifikat über APNs Topic in Sophos und UID im Subject DN des Apple-Portals identifizieren. Sophos warnt vor Neuregistrierung bei Erneuerung des falschen Zertifikats: Bei Topic-Abweichung vor dem Speichern stoppen. Den Identitätsabgleich und die Erneuerung des APNs-Zertifikats gesondert beim APNs-Owner durchführen lassen; dies ist keine vollständige Erneuerungsanleitung.
Reset DEP ist keine Routine-Erneuerung: Sophos löscht damit den Dienst-Token sowie alle Apple-Business-Geräte und -Profile aus Sophos Mobile. Ein unmittelbares Verhalten bereits registrierter Endgeräte ist daraus nicht belegt.
Freigabe-Vorprüfung je Gerät, kein Freigabeschritt: Vor «Release from Organization» den tatsächlichen Status der Aktivierungssperre (ein/aus) und bei aktiver Sperre den Typ (benutzerbasiert oder organisationsbasiert) klären. Für eine Entfernung über Apple Business muss das Gerät vor Aktivierung der Sperre hinzugefügt worden und noch nicht freigegeben sein; die Zuweisung zu einem Verwaltungsdienst allein genügt nicht als Nachweis. Den berechtigten Weg zur Entfernung oder Wiederherstellung und die zuständige Person vorab festlegen: Apple Business kann bei entsprechend berechtigten Rollen und erfüllten Gerätebedingungen sowohl eine benutzer- als auch eine organisationsbasierte Sperre entfernen; ein verknüpfter Verwaltungsdienst kann laut Apple eine benutzerbasierte Sperre nicht entfernen, eine organisationsbasierte grundsätzlich schon. Sophos-spezifische Grenze: Der Sophos-Befehl zum Entfernen der Aktivierungssperre erfordert ein weiterhin bei Sophos registriertes Gerät und funktioniert laut Sophos nicht bei Geräten mit mindestens zwei SIM-/eSIM-Steckplätzen; Sophos nennt dafür alle zum Dokumentationsstand aktuellen iPhone-Modelle. Aus der allgemeinen Apple-Aussage folgt daher keine funktionierende Sophos-Entfernung für ein iPhone. Die Rollenberechtigung zum Entfernen der Aktivierungssperre getrennt von der Berechtigung zur Gerätefreigabe prüfen. Ohne geklärten gerätespezifischen Weg keine Freigabe veranlassen; ein Sophos-Bypass-Code ist hier weder geprüft noch als Ausweg zugesagt.
Offboarding-Stopp vor «Release from Organization»: Ein zur Reparatur an Apple gesendetes Gerät nicht freigeben: Ersetzt Apple ein bereits freigegebenes Gerät bei der Reparatur, ist das Ersatzgerät laut Apple nicht in Apple Business verfügbar. Geräte, die die Organisation nicht mehr besitzt oder kontrolliert (etwa nach Eigentumsübertragung), müssen dagegen nach der Apple-Business-Vereinbarung freigegeben werden – durch eine separat berechtigte Offboarding-Stelle erst nach gerätespezifischer Prüfung von Daten, Aktivierungssperre und Zuständigkeit. Reparatur ist kein solcher Freigabeanlass. Eine Apple-Business-Freigabe ist keine Rücknahme einer Sophos-Profilzuweisung und auch keine blosse Änderung der Verwaltungsdienst-Zuweisung. Die bestätigte Freigabe lässt sich als Vorgang nicht rückgängig machen: Solange das Gerät freigegeben ist, kann es keinem Verwaltungsdienst zugewiesen werden; Apple Business kann danach seine Aktivierungssperre nicht mehr verwalten. Das Gerät muss anschliessend gelöscht und wiederhergestellt werden. Eine separate Wiederaufnahme über Apple Configurator oder den ursprünglichen berechtigten Händler/Netzbetreiber ist laut Apple möglich – sie macht die frühere Freigabe nicht rückgängig. Prüfen, ob der verknüpfte Verwaltungsdienst Geräte ohne Anmeldung bei Apple Business freigeben darf: Apples Hilfeseiten widersprechen sich zur Voreinstellung dieser Freigabeberechtigung. Daher keinen Standardzustand voraussetzen, sondern die konkrete Einstellung des verknüpften Dienstes vor einem Freigabeverfahren im eigenen Tenant verifizieren. Vor Aussonderung oder Eigentumsübertragung Daten, Aktivierungssperre und Berechtigungen in einem separat verantworteten Freigabe- und Wiederherstellungsverfahren klären; hier stehen keine Freigabeschritte.