Zum Inhalt springen
Avanet

Sophos Mobile: iPhone- und iPad-Einstellungen für Aktivierungssperre und Gerätenamen

Unter Setup > Apple setup > iOS & iPadOS liegen zwei unterschiedliche Einstellungen: Activation Lock bypass betrifft den Bypass-Code für die Apple-Aktivierungssperre auf betreuten iPhones und iPads; Synchronize device name bestimmt, ob Sophos Mobile den vom Benutzer auf dem Gerät gewählten Namen übernimmt. Das sind allgemeine Apple-Einstellungen, keine Apple-Business-Registrierungsprofile und kein Befehl zum Entsperren eines einzelnen Geräts.

Vor einer Geräteübergabe oder Löschung: Bei benutzergebundener Aktivierungssperre stammt der Bypass-Code vom Gerät, bei organisationsgebundener erstellt ihn der Geräteverwaltungsdienst (MDM). Die Sophos-Einstellung beschreibt das Senden des Geräte-Codes durch betreute Geräte; daraus folgt keine Verwahrung des organisationsgebundenen MDM-Codes. Für das konkrete Gerät vor einer Zustandsänderung Sperrtyp, Codeherkunft, sichere Verwahrung und den autorisierten Entsperrweg prüfen und nachweisen; fehlen diese Nachweise, Löschung oder Übergabe aussetzen und mit der Geräteverantwortung klären. Einen Schalter einzuschalten ist noch kein Nachweis, dass für dieses Gerät ein Bypass-Code in Sophos Mobile vorhanden ist. Erst den konkreten Geräteeintrag und den verwalteten Zustand prüfen. Release from Organization, Entfernen aus der Verwaltung, Zurücksetzen und Deaktivieren der Aktivierungssperre sind getrennte Vorgänge; die folgenden Wiederaktivierungswege ersetzen keine gesonderte Freigabe für Reset oder Geräteübergabe.

Activation Lock bypass für betreute Geräte

Die Apple-Aktivierungssperre kann nach einem Zurücksetzen die erneute Aktivierung an den Apple Account des bisherigen Benutzers binden. Laut Sophos senden betreute Geräte mit aktiver Aktivierungssperre bei aktivierter Einstellung ihren Bypass-Code an Sophos Mobile. Dieser Code kann bei einer späteren Reaktivierung helfen, wenn der vorherige Apple Account nicht verfügbar ist. Nicht jedes registrierte iPhone oder iPad ist automatisch betreut: Vor der Planung den Supervision-Status des betreffenden Geräts verifizieren.

Bevor man benutzergebundene Aktivierungssperre erlaubt: Soll eine Geräterichtlinie dem Benutzer erlauben, die Aktivierungssperre einzuschalten, muss der Geräteverwaltungsdienst zuerst den vom konkreten Gerät erzeugten Bypass-Code abrufen und sicher speichern. Den erfolgreichen Abruf, die Zuordnung zum richtigen Gerät und den genehmigten Zugriff auf die geschützte Verwahrung nachweisen, bevor man diese Erlaubnis erteilt. Ist Find My bereits eingeschaltet, kann die Sperre unmittelbar mit der Erlaubnis aktiv werden. Die Sophos-Einstellung Activation Lock bypass zum Empfang des Codes und die Richtlinienerlaubnis für benutzergebundene Aktivierungssperre sind unterschiedliche Entscheidungen; weder das Einschalten der Sammlung noch ein freigegebenes Verwahrungsverfahren ersetzt den tatsächlichen gerätebezogenen Abruf. Fehlt der Nachweis, die Erlaubnis nicht erteilen und mit der Geräteverantwortung klären. Bei bereits aktiver Sperre stattdessen den vorhandenen Zustand und die unten beschriebenen Wiederaktivierungswege prüfen; diese vorbeugende Reihenfolge garantiert keinen nachträglichen Code-Abruf.

  1. In Sophos Mobile Admin Setup > Apple setup > iOS & iPadOS öffnen und die gewünschte Einstellung Activation Lock bypass prüfen. Zum Ändern von Einstellungen ist die Sophos-Mobile-Rolle Administrator erforderlich (in Sophos Fusion: Super Admin oder Admin); Helpdesk kann keine Einstellungen festlegen. Erst nach Freigabe des unten beschriebenen Verwahrungs- und Zugriffsverfahrens aktivieren.
  2. Nach dem Aktivieren muss das betroffene Gerät erneut mit Sophos Mobile synchronisiert haben. Der vom iPhone oder iPad erzeugte Code ist höchstens 15 Tage nach der ersten Betreuung vom Gerät abrufbar, sofern ihn ein Geräteverwaltungsdienst nicht schon vorher ausdrücklich abgerufen und vom Gerät gelöscht hat. Ohne Abruf innerhalb dieses Zeitfensters ist dieser Geräte-Code danach nicht mehr abrufbar. Das beschreibt Apples geräteseitige Abrufgrenze, nicht den Zeitpunkt oder die Dauer einer Verwahrung durch Sophos Mobile. Ein später eingeschalteter Schalter mit anschliessender Synchronisierung beweist gerade bei länger betreuten Geräten keinen nachträglichen Abruf. Bei einem Gerät, das bereits aus der Verwaltung entfernt oder zurückgesetzt ist, darf man nicht annehmen, dass es den Code nachträglich noch übermitteln kann.
  3. Für ein bestimmtes Gerät in Devices > [Gerät] > Device properties kontrollieren, ob ActivationLockBypassCode vorliegt. Vor Zurücksetzen, Entfernen aus der Verwaltung, Übergabe oder MDM-Migration gerätebezogen nachweisen, ob ein nutzbarer Code bereits sicher verwahrt und für den genehmigten Weg zugänglich ist; weder Schalterstellung noch Synchronisierung ersetzen diesen Nachweis. Den Wert als Zugangsinformation behandeln: nicht in Tickets, Screenshots oder allgemein zugänglichen Exporten festhalten. Die blosse Existenz der Eigenschaft ist kein durchgeführter Aktivierungstest.

Verwahrung vor Aktivierung und Verwaltungswechsel freigeben lassen: Die zuständige Geräteverantwortung muss vor dem Einschalten und vor Offboarding oder MDM-Migration ein Verfahren schriftlich genehmigen: autorisierte Rollen/Personen für Abruf und Verwendung, zugriffsbeschränkter Speicherort und geschützte Sicherung, Protokollierung und regelmässige Prüfung der Zugriffe, begründete Aufbewahrungs- und Löschentscheidung sowie Zuständigkeit und sicherer Übergabeweg beim Dienstwechsel. Für einen MDM-Wechsel sollte man die gesicherten Codes und Backups für alle betroffenen registrierten Geräte übernehmen oder deren Aktivierungssperren über einen autorisierten Weg entfernen lassen. Vor jeder Änderung gerätebezogen die tatsächliche Verfügbarkeit und den genehmigten Zugriff prüfen; fehlt ein bestätigter Weg, Änderung aussetzen und mit der Geräteverantwortung klären. Codewerte und Kopien gehören nicht in diese Seite oder den Prüfnachweis. Aufbewahrungsdauer, Export- und Löschverhalten in Sophos Mobile sind hier nicht belegt; weder Ausschalten der Einstellung noch MDM-Wechsel als Lösch- oder Übernahmegarantie behandeln.

Wenn die Eigenschaft fehlt, zunächst Betreuung, Aktivierungssperrenstatus und die Synchronisierung nach Aktivierung der Einstellung prüfen. Kein Zurücksetzen und keine Freigabe als Test auslösen. Apple unterscheidet benutzer- und organisationsgebundene Aktivierungssperren: In der Apple-Business-Aktionsmatrix ist das direkte Ausschalten einer benutzergebundenen Sperre durch einen Geräteverwaltungsdienst mit Nein ausgewiesen, über Apple Business bei erfüllten Voraussetzungen dagegen mit Ja. Das ist kein allgemeines Verbot eines MDM-Bypasses: Laut Apples Bereitstellungsleitfaden kann ein Geräteverwaltungsdienst eine benutzergebundene Sperre mit einem zuvor vom betreuten Gerät abgerufenen und verwahrten Bypass-Code auch aus der Ferne aufheben; der Code kann alternativ direkt am Gerät verwendet werden. Ob Sophos diesen entfernten Code-Weg im konkreten Fall anbietet, folgt daraus nicht. Die dokumentierte Sophos-Aktion Actions > Remove Activation Lock setzt voraus, dass das Gerät noch bei Sophos Mobile registriert ist, und funktioniert laut Sophos nicht bei Geräten mit mindestens zwei SIM-/eSIM-Steckplätzen, darunter aktuelle iPhone-Modelle. Sie ist nicht mit der Verwendung eines Bypass-Codes gleichzusetzen. Den passenden Weg nur anhand des konkreten Gerätezustands und mit Berechtigung der Organisation wählen.

Wichtig bei Apple Business: Das Ausschalten einer Aktivierungssperre dort setzt laut Apple voraus, dass die Organisation das Gerät vor dem Aktivieren der Sperre zu Apple Business hinzugefügt und es nicht freigegeben hat; dafür ist eine Rolle mit der Berechtigung zum Entfernen der Aktivierungssperre nötig. Für Release from Organization über die Apple-Business-Oberfläche braucht der angemeldete Benutzer separat eine Rolle mit Berechtigung zur Gerätefreigabe. Das ist nicht die einzige mögliche Freigabeinstanz: Laut Apple kann auch ein verknüpfter Geräteverwaltungsdienst Geräte ohne Anmeldung bei Apple Business freigeben, sofern seine Freigabeoption aktiviert ist; beim Hinzufügen eines Dienstes ist diese Option standardmässig aktiviert, kann aber abgewählt werden. Auch ein autorisierter Apple-Händler kann als Freigabeinstanz auftreten. Das Fehlen der Freigabeberechtigung eines angemeldeten Benutzers schliesst diese anderen Wege nicht aus. Ob eine Dienstfreigabe tatsächlich erlaubt und organisatorisch autorisiert ist, gehört zur gesondert genehmigten Offboarding-/Freigabeprüfung; hier weder eine automatische Freigabe noch eine Änderung der Dienstkonfiguration auslösen. Nach einer Freigabe kann Apple Business die Aktivierungssperre für das Gerät nicht mehr verwalten. Ein freigegebenes Gerät lässt sich laut Apple durch ein gesondertes Verfahren wieder hinzufügen; das macht die Freigabe nicht rückgängig und erhält währenddessen keine Verwaltung der Sperre. Release nicht als vermeintlichen Rückweg für eine fehlende Bypass-Code-Eigenschaft einsetzen. Das spätere Ausschalten von Activation Lock bypass hier ist ebenfalls kein belegter Rückweg für bereits aktivierte Sperren und garantiert weder das Löschen eines zuvor empfangenen Codes noch eine nachträgliche Entsperrung. Solche Fälle einzeln mit autorisierter Geräteverantwortung klären, bevor sich der Gerätezustand ändert.

Zurückgegebenes iPhone oder iPad wieder aktivieren

Die folgenden Wege gelten für ein betreutes, zurückgegebenes oder wiedergefundenes Gerät und eine autorisierte Wiederinbetriebnahme, wenn die Apple-Account-Zugangsdaten des bisherigen Benutzers fehlen. Eigentum, Gerätekennung, Sperrtyp und Freigabe zuerst klären. Bei einem weiterhin vermissten Gerät keine Sperre zur vermeintlichen Wiederherstellungsprobe entfernen. Ein Werksreset löscht die Gerätedaten und lässt sich nicht rückgängig machen; vor einem noch ausstehenden Reset Datensicherung und gesonderte Löschfreigabe prüfen.

Noch registriert: Remove Activation Lock vor dem Reset

Dieser Weg setzt eine bestehende Sophos-Mobile-Registrierung voraus. Die oben beschriebene Einschränkung für mindestens zwei SIM-/eSIM-Steckplätze bleibt bestehen. Bei einem solchen Gerät stattdessen den autorisierten Apple-Business-Weg mit seinen Voraussetzungen prüfen; die Code-Eingabe am Gerät ist ein separater Weg.

  1. In Sophos Mobile Admin Devices öffnen und den Namen des eindeutig identifizierten Geräts anklicken.
  2. Auf Show device die Aktion Actions > Remove Activation Lock wählen. Sophos Mobile sendet einen Auftrag zum Ausschalten der Aktivierungssperre an das Gerät.
  3. Vor dem Reset den erfolgreichen Abschluss dieses Auftrags prüfen. Ein angelegter, benachrichtigter oder ausstehender Auftrag genügt nicht. Bei fehlendem oder widersprüchlichem Abschluss nicht zurücksetzen, sondern mit der zuständigen Mobile-/Apple-Administration klären.
  4. Erst nach abgeschlossenem Auftrag und gesonderter Datensicherungs- und Löschfreigabe das Gerät auf Werkseinstellungen zurücksetzen.
  5. Anschliessend die Aktivierung am Gerät durchführen. Laut Sophos ist jetzt keine Anmeldung mit dem Apple Account des vorherigen Benutzers nötig. Diesen erwarteten Zustand am konkreten Gerät prüfen; die Auftragsmeldung allein belegt keine erfolgreiche Aktivierung. Wird weiterhin das bisherige Konto verlangt, Wiederinbetriebnahme stoppen und eskalieren.

Über Apple Business: Aktivierungssperre autorisiert ausschalten

Dieser Weg kommt für ein organisationszugehöriges iPhone oder iPad infrage, wenn es vor dem Aktivieren der Sperre zu Apple Business hinzugefügt wurde und nicht freigegeben ist. Eine Zuweisung zu einem Geräteverwaltungsdienst ist dafür nicht erforderlich. Die angemeldete Apple-Business-Rolle muss die Berechtigung zum Entfernen der Aktivierungssperre besitzen; eine Sophos-Mobile-Rolle allein genügt dafür nicht. Eigentum, Seriennummer, Wiederinbetriebnahmefreigabe und diese Voraussetzungen vor der Aktion prüfen. Fehlt ein Nachweis, stoppen und mit der Apple-Administration klären. Release from Organization ist kein Schritt dieses Entsperrwegs.

  1. Bei Apple Business mit dem entsprechend berechtigten Benutzer anmelden und Devices > Inventory öffnen. Das Gerät bei Bedarf suchen, auswählen und seine Seriennummer mit dem zurückgegebenen Gerät und dem genehmigten Inventarnachweis abgleichen; nicht allein nach dem Gerätenamen entscheiden.
  2. Unter Details prüfen, dass die Aktivierungssperre eingeschaltet ist. Den angezeigten benutzer- oder organisationsgebundenen Zustand mit dem bekannten Sperrtyp abgleichen. Bei fehlendem Gerät oder widersprüchlichem Zustand keine Aktion auslösen, sondern die Voraussetzungen mit der Apple-Administration klären.
  3. More > Turn Off Activation Lock wählen. Den Dialog sorgfältig lesen: Das Ausschalten über diese Aktion kann nicht rückgängig gemacht werden. Nur für das eindeutig identifizierte und freigegebene Gerät I understand that this cannot be undone bestätigen und Confirm wählen. Nicht stattdessen die Gerätefreigabe aus der Organisation wählen.
  4. Die neu angelegte Aktivität anzeigen und ihren Abschluss abwarten; erst danach Done wählen. Eine nur angelegte oder noch laufende Aktivität genügt nicht. Bei Fehler oder unklarem Abschluss stoppen und mit der Apple-Administration klären, bevor ein noch ausstehender Reset erfolgt.
  5. Am Gerät die tatsächliche Aktivierung beziehungsweise Einrichtung prüfen: Sie muss ohne Authentifizierung als bisheriger Benutzer möglich sein. Ein noch ausstehender Reset benötigt weiterhin die gesonderte Datensicherungs- und Löschfreigabe; keinen Reset nur zum Test auslösen. Laut Apple kann das Gerät beim Löschen über Erase All Content and Settings oder Apple Configurator weiterhin eine eingeschaltete Aktivierungssperre anzeigen, obwohl die Einrichtung ohne das bisherige Konto möglich ist. Deshalb weder eine solche Anzeige noch der Aktivitätsabschluss allein als endgültigen Aktivierungsnachweis behandeln. Wird bei der tatsächlichen Einrichtung weiterhin das bisherige Konto verlangt, Wiederinbetriebnahme stoppen und eskalieren.

Bereits entregistriert: vorhandenen Bypass-Code am Gerät verwenden

Ist das Gerät bereits aus Sophos Mobile entregistriert, etwa nach einem Werksreset durch den Benutzer, beschreibt Sophos die Wiederaktivierung mit einem Bypass-Code. Dafür müssen Activation Lock bypass schon zuvor eingeschaltet und die anschliessende Gerätesynchronisierung erfolgt sein. Den vorhandenen Code und seine sichere Verwahrung wie oben beschrieben prüfen, statt einen nachträglichen Abruf vom entregistrierten Gerät anzunehmen.

  1. In Devices den Namen des richtigen Geräts anklicken. Auf Show device > Device properties nach ActivationLockBypassCode suchen. Der Eigenschaftswert ist der Bypass-Code. Nur den für dieses Gerät nachgewiesenen, über den genehmigten sicheren Zugriff verfügbaren Code verwenden. Fehlt der Geräteeintrag oder ein nutzbarer Code, stoppen und zur zuständigen Geräteverantwortung eskalieren. Eine Code-Verfügbarkeit nach dem Löschen des Eintrags ist nicht belegt.
  2. Das bereits auf Werkseinstellungen zurückgesetzte Gerät einschalten. Steht der Reset noch aus, gelten zuerst die oben genannten Datensicherungs- und Löschfreigaben; einen vorhandenen Reset nicht wiederholen, um den Code zu testen.
  3. Auf der Seite zur Apple-Account-Anmeldung den Bypass-Code ohne Bindestriche im Feld Password eingeben. Das Feld Apple Account leer lassen.
  4. Die restlichen Aktivierungsschritte abschliessen und am Gerät prüfen, ob die Aktivierung gelingt. Bei abgelehntem Code oder weiterhin verlangtem bisherigen Konto stoppen und eskalieren. Codewerte nicht in Tickets oder Prüfnachweisen festhalten.

Eine erfolgreiche Aktivierung stellt gelöschte Daten nicht wieder her. Vor der Wiederinbetriebnahme benötigte Sicherungen, erneute Registrierung und Schutzstatus separat prüfen. Diese Abläufe sind dokumentarisch belegt, nicht an einem Tenant oder Gerät getestet.

Synchronize device name bewusst wählen

Bei eingeschaltetem Synchronize device name verwendet Sophos Mobile den Namen, den der Benutzer auf dem Gerät festgelegt hat. Bei ausgeschalteter Einstellung verwendet Sophos Mobile den Namen, der bei der Geräteregistrierung vergeben wurde. Das ist eine Frage der Benennung im Verwaltungsbestand, nicht der Aktivierungssperre.

Für Inventarlisten mit festem Namensschema kann ein stabiler Registrierungsname sinnvoller sein; für die Orientierung am tatsächlich angezeigten Gerätenamen eher die Synchronisierung. Nach der Wahl den betreffenden Geräteeintrag mit dem erwarteten Namen abgleichen und bei Abweichung zunächst prüfen, welcher Name bei der Registrierung hinterlegt wurde beziehungsweise ob das Gerät seit der Änderung synchronisiert hat. Aus dieser Einstellung allein folgt keine Umbenennung des Geräts auf iOS oder iPadOS.

Grenze der Prüfung: Die beschriebenen Menü- und Feldeigenschaften sind durch die Herstellerdokumentation belegt, nicht an einem Sophos-Mobile-Tenant oder Gerät praktisch erprobt. Insbesondere das Verhalten beim nachträglichen Deaktivieren der Bypass-Einstellung, die Aufbewahrungsdauer eines bereits erfassten Codes und eine erfolgreiche Reaktivierung sind hier nicht verifiziert.