Zum Inhalt springen
Avanet

Sophos Mobile Container ablösen: Daten und Geräte sicher übergeben

Kurzentscheidung: Den nicht mehr unterstützten Sophos Container mit Sophos Secure Email und Sophos Secure Workspace nicht neu ausrollen. Eine Samsung Knox Container-Policy ist ein anderer Verwaltungsweg: Aus dem Ende des Sophos Containers folgt kein pauschales Ende von Samsung Knox Workspace. Für bestehende Geräte zuerst Container-Typ, Verwaltungsmodus und Geschäftsdaten feststellen. Weder ein neuer Einschreibevorgang noch das Entfernen des alten Geräts überträgt Containerdaten automatisch.

Welcher Container ist betroffen?

Sophos Container: Der Sophos Container mit Secure Email und Secure Workspace hat sein Supportende erreicht. Sophos nennt Android Enterprise mit Arbeitsprofil und Apple User Enrollment als künftige Verwaltungswege für die entsprechenden Android- und Apple-Szenarien. Das sind Zielmodelle für die Verwaltung, keine Zusage, dass Dateien, Nachrichten, Konten oder App-Einstellungen übernommen werden.

Seit dem 6. Mai 2024 können die Secure-Workspace-Apps für Android und iOS keine Arbeitsdokumente mehr aus Sophos Mobile herunterladen. Am 7. Oktober 2024 kündigte Sophos an, die Erstellung neuer Android-/iOS-Container-Policies sowie das Hinzufügen und Aktualisieren von Arbeitsdokumenten zu entfernen. Am 21. Oktober 2024 teilte Sophos mit, mit der Löschung zuvor in Sophos Mobile hochgeladener Secure-Workspace-Arbeitsdokumente zu beginnen. Das beweist weder, dass jede Kopie gelöscht wurde, noch einen heute unterstützten Wiederherstellungsweg; ein noch sichtbarer Dateieintrag belegt nicht, dass der Inhalt im Dienst abrufbar ist.

Samsung Knox Container: Die weiterhin auffindbaren Sophos-Seiten zu Knox container policies beschreiben Samsung-Knox-Container: Passwortvorgaben, Einschränkungen und ein E-Mail-Konto. Sie belegen keine aktuelle Unterstützung für eine neue Knox-Bereitstellung auf einem konkreten Gerät.

Samsung unterscheidet veraltete CL-/COM-Container, Knox Workspace als verwalteten Container und Android-Enterprise-Arbeitsprofile. Auch wenn Samsung Knox Workspace auf geeigneten Geräten weiterhin als verwalteten Container beschreibt, ist damit weder die Unterstützung durch Sophos Mobile im eigenen Tenant noch die Verfügbarkeit neuer Knox-Funktionen zugesichert.

Android Device administrator ist in Sophos Mobile ein veralteter Modus, der nur für Android 9 oder älter verfügbar ist. Keine dieser Aussagen liefert ein allgemeines Knox-Abschaltdatum.

Ohne Änderung inventarisieren

Für jedes Gerät eine Arbeitsliste mit Verantwortlichen und Freigabestatus anlegen:

  1. Gerät, Eigentumsform (Firma oder privat), Modell, Android-/iOS-Version, Benutzer und Geschäftsbereich erfassen. Den tatsächlichen Container-Typ und Verwaltungsmodus am Gerät und im Tenant gegenüberstellen. Auf der Sophos-Seite Show device sind unter anderem Status, Policies, Device properties, Installed apps sowie bei Samsung Knox apps und Knox system apps Anhaltspunkte; ein sichtbarer App-Eintrag ist noch kein Daten-Backup.
  2. Zugeordnete Knox-Policies auf Passwort, Restrictions und Email account prüfen, ohne sie zu ändern. Notieren, welche geschäftlichen Konten, Dateien, Anhänge und Apps im Container liegen und wer die Daten verantwortet. Der dokumentierte Exchange-Kontoeintrag beweist weder aktuell funktionierende Anmeldung noch eine Möglichkeit, E-Mails lokal zu exportieren.
  3. Mit dem Datenverantwortlichen klären, ob Inhalte im ursprünglichen Dienst oder ausschliesslich lokal im Container liegen, ob bereits eine zulässige Sicherung existiert und ob der Zugriff heute funktioniert. Bei Knox die gerätebezogene Lizenz und ihren Ablauf prüfen: Ein abgelaufener Workspace-Lizenzstatus kann den Zugang insbesondere auf älteren Android-Versionen sperren, ohne die Daten zwingend zu löschen. Daraus folgt kein universeller Wiederherstellungsweg.

Stopp bei fehlendem Datenzugang: Weder Passwörter durchprobieren noch einen Container zurücksetzen. Eine Knox-Passwort-Policy kann den Container nach zu vielen Fehlversuchen löschen. Der alte Self-Service-Pfad ResetContainerPassword enthält heute nur den Hinweis zum Sophos-Container-Supportende und den Verweis an die IT, keine Reset- oder Recovery-Anleitung.

Datenübergabe vor der Abmeldung freigeben

Vor einer Änderung müssen IT, Benutzer und Datenverantwortliche je nach Eigentumsform und Datenschutzvorgaben für jede betroffene Datenart einen zulässigen anwendungsspezifischen Export- oder serverseitigen Wiederzugriffsweg und das neue Ziel festlegen.

Eine Liste von Dateinamen oder installierten Apps reicht nicht: Für eine kleine Pilotgruppe die freigegebenen Dokumente und benötigten Nachrichten im Ziel mit der vorgesehenen Identität öffnen und die Zugriffsrechte prüfen. Eine Rücksicherung nur dann nachweisen, wenn dafür tatsächlich ein genehmigter Sicherungs- und Wiederherstellungsweg besteht. Ein serverseitig wieder geöffnetes Dokument ist keine Rücksicherung lokal gelöschter Containerdaten.

Backup-Schranke: Für jedes Gerät, jede benötigte Datenart und die vorgesehene Identität entweder den eigenständigen, berechtigten Zugriff am genehmigten neuen Ziel prüfen oder eine Sicherung im Piloten tatsächlich auf einem unabhängigen, genehmigten Ziel wiederherstellen. Wiederhergestellte Inhalte und Berechtigungen mit den Datenverantwortlichen prüfen; ausschliesslich lokal vorhandene, ausgeschlossene Inhalte dokumentieren und ausdrücklich freigeben lassen. Eine Rücksicherung nur auf dem Altgerät gibt dieses nicht für Reset, Abmeldung oder Löschung frei. Fehlt ein benötigter Inhalt, stoppen und das Altgerät unverändert lassen.

Misslingt der Zugriff oder eine gegebenenfalls erforderliche Rücksicherung, nicht abmelden oder löschen; den Fall mit Gerätetyp, Modus, Lizenzstatus und Fehlerbild an die zuständigen Sophos-/Samsung-Stellen und den Datenverantwortlichen eskalieren. Der Rückfall kann bedeuten, das Altgerät unverändert zu lassen; eine technische Wiederherstellung ist nicht vorausgesetzt. Für Secure Workspace ist kein allgemeiner heutiger Download oder eine Wiederherstellung gelöschter Dienst-Dokumente belegt.

Die Knox-Option Allow data export erlaubt privaten Apps Zugriff auf Containerdaten; sie ist weder eine fertige Backup-Funktion noch eine pauschale Genehmigung für den Übergang von Geschäfts- zu Privatdaten. Allow all certificates im historischen Knox-E-Mail-Profil ist ebenfalls kein vertretbarer Umgehungsweg für Anmelde- oder Zertifikatsprobleme. Beides nicht vorsorglich aktivieren.

Freigabe und Pilot

Erst wenn die Pilotdaten im neuen Ziel lesbar sind und vereinbart ist, was bei fehlgeschlagener Übernahme geschieht, die passende Verwaltung je Gerät planen. Ein erfolgreicher Pilot beweist nicht, dass ausschliesslich lokal gespeicherte Daten auf jedem anderen Gerät zugänglich sind. Für jedes betroffene Gerät und jede Datenart vor Abmeldung, Löschung, Policy- oder App-Entfernung und Wipe den eigenen genehmigten Zugriffsweg und die Freigabe durch den Datenverantwortlichen prüfen.

Verwaltungsweg je Eigentumsform

Vor beiden Wegen sind der Datenzugang und die Freigabe durch die Datenverantwortlichen je Gerät wie oben beschrieben zu prüfen. Bei einer älteren Einschreibung im Modus Device administrator deaktiviert Unenroll den Geräteadministrator Sophos Mobile Control, entfernt die Anmeldedaten für den Server und andere vom Server empfangene Daten und setzt Sophos Intercept X for Mobile zurück; Delete entfernt danach den Geräteeintrag und die von Sophos Mobile gespeicherten zugehörigen Daten. Erst abmelden, dann löschen: Die Löschung eines noch eingeschriebenen Geräts kann es unbrauchbar machen. Diese Abfolge überträgt keine lokalen Inhalte aus Knox oder Sophos Container. Sie gilt nicht für ein vorhandenes Android-Enterprise-Arbeitsprofil: Dessen Entfernung löscht alle Apps und Daten im Arbeitsprofil. Die Abmeldung eines vollständig verwalteten Android-Enterprise-Geräts erfordert einen Werksreset. Vor jeder dieser Aktionen den tatsächlichen Modus prüfen und mögliche Datenverluste freigeben lassen.

Vorprüfung für destruktive Aktionen (vor Wipe oder Delete): Bei einem vollständig verwalteten Android-Enterprise-Gerät löst bereits Delete einen Werksreset aus; Unenroll vor Delete umgeht diesen Reset nicht. Für genau dieses Gerät die Identität, die Freigabe für den Datenverlust, die zuständige Person für Reset und Neueinschreibung sowie die Factory Reset Protection (FRP) prüfen: konfigurierte Google-Konto-Kennungen validieren und sicherstellen, dass die verantwortliche Person die Anmeldedaten nach dem Reset tatsächlich verwenden oder wiederherstellen kann. Ungültige FRP-Konten oder unbekannte Anmeldedaten können das Gerät unbrauchbar machen. Bei ungeklärter Konto- oder Geräteverantwortung stoppen und eskalieren, ohne Wipe, Unenroll oder Delete. Die Entfernung eines Arbeitsprofils löscht dagegen dessen Apps und Daten; die folgende alte Device-administrator-Abfolge gilt nur nach Prüfung dieses Altmodus.

Für firmeneigene Android-Geräte, die bereits in Sophos Mobile im Modus Device administrator eingeschrieben sind, erfordert die von Sophos dokumentierte Umstellung auf Android Enterprise mit vollständiger Geräteverwaltung zuerst einen Werksreset (Show device in der Administratorkonsole: Actions > Wipe) und erst danach die Neueinschreibung. Vor dem Wipe müssen Android Enterprise eingerichtet, die Geräteidentität und mögliche Datenverluste geprüft sowie der Datenzugang und die Freigabe durch den Datenverantwortlichen je Gerät nachgewiesen sein; ohne diese Nachweise kein Wipe. Für private Android-Geräte gilt die andere dokumentierte Abfolge nur bei bestehender Einschreibung im Modus Device administrator: nach Einrichtung von Android Enterprise in der Administratorkonsole auf Show device zuerst Actions > Unenroll, danach Actions > Delete, dann die Neueinschreibung mit Android-Enterprise-Arbeitsprofil. Das ist keine SSP-Aktion zum Entfernen eines bereits vorhandenen Arbeitsprofils. Beides sind Verwaltungswege, keine Migration lokaler Knox- oder Sophos-Containerinhalte.

Die Wirkungen von Unenroll, Delete, Policy-Deinstallation, App-Deinstallation und Wipe sind unterschiedlich; insbesondere kann ein Wipe Daten unwiederbringlich entfernen. Keine dieser Aktionen allein durch einen erfolgreichen Konsolen-Task als vollständige Datenübergabe werten.

Abschlusskontrolle und Stopp

Nach der kontrollierten Umstellung auf Pilotgeräten Anmeldung, Arbeitsprofil beziehungsweise User Enrollment, verwaltete Apps und Zugriff auf die freigegebenen Geschäftsdaten separat prüfen.

Stopp je Gerät: Vor jeder Änderung sind die erforderliche Freigabe und entweder bestätigter, berechtigter Zugriff auf die freigegebenen Geschäftsdaten im neuen Ziel oder, falls zutreffend, eine nachgewiesene Rücksicherung nötig. Fehlt der Zugriff und ist keine zutreffende Rücksicherung nachgewiesen, bleibt das Altgerät unangetastet und der Fall wird eskaliert. Auch ohne Freigabe bleibt es unangetastet. Weder der Pilot noch die Abmeldung beweisen eine Wiederherstellung gelöschter lokaler Daten.

Eine Rücksicherung nur auf dem Altgerät erfüllt die Stoppbedingung nie. Für jede benötigte Datenart und Identität sind ein unabhängig zugängliches, genehmigtes neues Ziel oder eine im Piloten auf einem separaten genehmigten Ziel geprüfte Wiederherstellung sowie die Freigabe ausgeschlossener ausschliesslich lokaler Inhalte durch die Datenverantwortlichen nötig. Ohne unabhängigen Datenzugang, gegebenenfalls erforderliche FRP-Kontoverantwortung oder Freigabe keine destruktive Aktion.