Sophos Mobile EAS-Proxy: Installation erst nach Kompatibilitätsprüfung planen
Dokumentarische Vorprüfung, keine Installationsfreigabe. Der eigenständige Sophos Mobile EAS-Proxy kann im Proxy-Modus im EAS-Mailpfad stehen oder im PowerShell-Modus den Zugriff über Exchange verwalten, während die Geräte direkt mit Exchange kommunizieren. Diese Modi, ihre Serverziele und ihre Anmeldewege sind nicht austauschbar. Vor einer Installation oder Änderung am produktiven Mailzugriff müssen die konkrete Sophos-Version, das Ziel, der verwendete Mailclient und das Verfahren mit Sophos und dem Exchange-Team geklärt werden. Die EAS-Architekturentscheidung behandelt Mailpfad und Quarantäne; Exchange-Migration und EAS-Fehlersuche sind getrennte Aufgaben.
Vorprüfung ohne Eingriff
- Ziel und Modus festhalten: Die Sophos-Architektur und die PowerShell-Beschreibung unterscheiden Proxy-Modus nur für Exchange Server von PowerShell-Modus für Exchange Server oder Exchange Online: Im zweiten Fall sprechen die Geräte direkt mit Exchange; der Dienst steuert den Zugriff über die Verwaltungsverbindung. Die allgemeine Mailserverliste der Release Notes ist keine Freigabe für Exchange Online im Proxy-Modus. IBM Traveler ist als Mailserver aufgeführt; bei Nicht-iOS-Traveler-Clients kann Sophos wegen fehlender Geräte-ID nicht jede Anfrage auf Berechtigung prüfen. Tenant/Cloud, betroffene EAS-Geräte und Mail-Apps erfassen. Laut Sophos lässt sich Mailverkehr von Macs mangels ActiveSync weder über den EAS-Proxy filtern noch im PowerShell-Modus kontrollieren. Eine funktionierende Verwaltungsverbindung allein belegt weder den Mailpfad noch eine durchgesetzte Gerätesperre.
- Host und Mailserver prüfen lassen: Die Sophos-Mobile-Release-Notes, Abschnitt Requirements > Sophos Mobile EAS proxy nennen als Installations-Hosts Windows 10 oder neuer und Windows Server 2016 oder neuer; die allgemeine Mailserverliste nennt Exchange Server 2016 und 2019, Microsoft 365 (Exchange Online) und IBM Traveler 9.0. Diese Produktliste beweist weder die aktuelle Microsoft-Lifecycle-Freigabe der genannten Windows-/Exchange-Versionen noch die Kompatibilität eines konkreten Installer-Builds und Tenants; beides separat prüfen. Laut Sophos-Installationsbeschreibung sind Administratorrechte am Installationsrechner, die Sophos-Mobile-Server-URL und erreichbare benötigte Mailserver erforderlich. Nicht erreichbare Mailserver werden vom Installer nicht als Verbindung konfiguriert. Die angezeigte URL steht laut Sophos in der Sophos-Mobile-Oberfläche unter Setup > Sophos setup > EAS proxy > External; sie ist keine frei zu erratende Tenant-URL. Freigaben für Host, Netzpfade und Mailziel vor jeder Änderung beim Betriebsteam einholen.
- Download nicht mit Freigabe verwechseln: Die Sophos-Downloadbeschreibung nennt den Installer-Link unter External. Die offiziellen Download-Locators en-us und ohne Sprachkennung sind dynamische Listen, keine Prüfung eines heruntergeladenen Binärprogramms. Beim Abruf am 29. September 2026 zeigte en-us einen Eintrag Standalone EAS Proxy Installer 9.8.2; die URL ohne Sprachkennung leitete auf en-gb mit dem Eintrag 9.8.1 weiter. Ein früherer Abruf derselben URL leitete auf de-de mit 9.8.2 weiter; zwischenzeitliche Zeitüberschreitungen belegen keine dauerhafte Unerreichbarkeit. Die Liste führt auch ältere On-Premise-Downloads; deren abgekündigter Produktzweig ist keine Aussage über den Status des Central-verwalteten Sophos Mobile. Die Weiterleitung und die angezeigte Version sind nicht standortfest; daraus folgt weder eine weltweit neueste Version noch die Unterstützung eines Builds für den konkreten Host oder Exchange Online. Die heruntergeladene Datei, Signatur/Herkunft, Version, unterstützte Hostumgebung und Sophos-Freigabe wurden hier nicht geprüft. Keinen Installer aus dieser Seite heraus starten.
- Zertifikate als getrennte Vertrauensstrecken erfassen: Im Proxy-Modus sind das clientseitige HTTPS-Zertifikat am Proxy, die TLS-Verbindung zum Exchange-Ziel und das pro Instanz erzeugte Zertifikat für die Verbindung zu Sophos Mobile getrennt zu prüfen. Beim Exchange-Ziel muss der konfigurierte ActiveSync-Servername zum CN oder einem SAN des Exchange-Zertifikats passen; Kette und Vertrauen ebenfalls prüfen. Das Instanzzertifikat ist in Sophos Mobile hochzuladen. Die separate Sophos-Konfigurationsbeschreibung warnt: Wird der Dienst vor dem Upload gestartet, weist Sophos Mobile die Verbindung ab und der Dienst startet nicht. Der Sophos-Installationsablauf beschreibt dennoch Start vor Upload und Neustart; diese Reihenfolge nicht unbesehen als sichere Betriebsanweisung übernehmen. Vor Inbetriebnahme Zuordnung jeder Instanz, Sicherung der Zertifikatsdateien und das genehmigte Startfenster klären. Getrennter Hinweis aus dem SSL Certificate Wizard: Die Sophos-Beschreibung des SSL Certificate Wizard warnt bei selbst signiertem oder eigenem CA-Zertifikat vor nötiger manueller Vertrauensverteilung auf Geräten vor Enrollment (sonst vertraut die Sophos Mobile Control App dem Server nicht) und vor Ausschluss von Android zero-touch und Knox Mobile Enrollment. Die Quelle ordnet den dort beschriebenen Enrollment-Vertrauensfehler keinem bestimmten Mail-TLS-Endpunkt zu; ihn weder dem clientseitigen Proxy-Zertifikat noch dem Exchange-Backend- oder Instanzzertifikat ohne Nachweis zuweisen. Kein Abschalten der Zertifikatsprüfung als Fehlerbehebung.
- Installationsnebenwirkungen nach Modus bewerten: Proxy-Modus: Der Assistent prüft die Ports der Proxy-Instanzen und richtet eingehende Windows-Firewall-Regeln ein; die Mail-User-Agent-Zulassung kann Clients ausschliessen. PowerShell-Modus: Geräte sprechen direkt mit Exchange; laut Sophos braucht der EAS-Proxy dafür keinen eingehenden Mail-Port. Den ausgehenden Verwaltungsweg zu Exchange und den direkten Geräte-Mailpfad getrennt freigeben und prüfen; Port und User-Agent-Filter der Proxy-Instanzen nicht als PowerShell-Mailpfad darstellen. Protokolleinträge werden laut Sophos täglich in eine neue Datei nach dem Muster
EASProxy.log.yyyy-mm-ddverschoben. Diese täglichen Protokolldateien werden nicht automatisch gelöscht und können mit der Zeit Speicherplatzprobleme verursachen. Sophos empfiehlt deshalb einen Prozess, der die Protokolldateien an einen Sicherungsort verschiebt. Sicherungsziel, Zugriffsschutz, Datenschutz und Aufbewahrungsdauer müssen dafür mit dem Betriebsteam festgelegt werden; die Empfehlung ist keine Freigabe für einen hier ausgeführten Archivierungs- oder Löschprozess. Änderungen, Protokollschutz und Speicher-/Aufbewahrungsplan brauchen einen eigenen Change; keine Standardeinstellung hier als freigegeben übernehmen. - Outlook-Pilot im Proxy-Modus gesondert begrenzen: Sophos dokumentiert mögliche Fehlblockaden von Outlook unter Android/iOS: Beim ersten Proxy-Kontakt oder nach einer Neuinstallation kann die Zuordnung aus Benutzername und ActiveSync-ID bei mehreren Geräten oder geänderter ID scheitern. Vor dem Pilot betroffene Benutzer/Geräte und die bisherige Mailfunktion erfassen; nach dem ersten Kontakt Zuordnung und Mailfluss je Testgerät prüfen. Bei nicht eindeutig zugeordnetem Gerät oder blockierter Mail Pilot anhalten und zum genehmigten vorherigen Mailweg zurückkehren; keine pauschale Freigabe oder erfundene ID-Korrektur anwenden.
- Dienstkonto nur für den PowerShell-Modus einordnen: Sophos beschreibt dafür ein eigenes Konto, das ActiveSync-Geräteinformationen liest, Gerätezugriff erlaubt oder blockiert und ActiveSync-Gerätezugriffsregeln verwaltet. Für diese Aufgaben nennt Sophos die Exchange-RBAC-Rollen Mail Recipients und Organization Client Access; ein Microsoft-365-Postfach, eine Microsoft-365-Lizenz oder eine Azure-/Microsoft-Entra-Rolle sind dafür laut Sophos nicht erforderlich. Dies sind dokumentierte Rollennamen, keine in diesem Tenant geprüfte Berechtigungs- oder Anmeldefreigabe. Identität, Rollenzuweisung, Passwort-/Geheimnisverwaltung, MFA, Conditional Access und Widerruf mit dem Exchange-Team prüfen; kein Konto und keine Rollen anhand dieses Artikels anlegen. Die Prüfung der Tenant-Anmeldevorgaben ist getrennt von der Berechtigungsvergabe und kein Anlass, zusätzliche Verzeichnisrollen zuzuweisen.
Proxy-Modus: Assistenten und Konfigurationsumfang
Die folgenden Abschnitte beschreiben die von Sophos dokumentierten Masken und Entscheidungen für EAS proxy, nicht die PowerShell-Instanz. Sie dienen dazu, einen späteren Change vollständig vorzubereiten. Hier nichts installieren, hinzufügen, importieren, hochladen, speichern oder neu starten. Dafür sind ein separat genehmigter Change, bestätigte Build-/Host-/Mailserver-Kompatibilität, geplantes Zertifikatsvertrauen sowie Ausgangszustand, Wartungsfenster, Abbruchkriterien und geprüfter Rückweg erforderlich. Der Quellenkonflikt beim ersten Dienststart bleibt offen; die Beschreibung unten löst ihn nicht auf.
Vom Setup zum Konfigurationsassistenten
Sophos beschreibt Sophos Mobile EAS Proxy Setup.exe als Einstieg in den Sophos Mobile EAS Proxy - Setup Wizard. Auf Choose Install Location wird der Zielordner gewählt; Install beginnt die Installation. Nach deren Abschluss startet automatisch der Sophos Mobile EAS Proxy - Configuration Wizard. Zielordner und automatische Übergabe gehören damit zur Installationsplanung, sind aber keine Aufforderung, den ungeprüften Installer zu starten.
Im Dialog Sophos Mobile server configuration wird die zuvor ermittelte Sophos-Mobile-Server-URL eingetragen. Use proxy server ist eine optionale Einstellung, wenn der EAS-Proxy für die Verbindung zu Sophos Mobile einen Netzwerkproxy benötigt. Das ist der HTTPS-Kontrollpfad, nicht der Geräte-Mailpfad und nicht die separate, systemweite WinHTTP-Konfiguration für die Verbindung zu Exchange. Eine Änderung an einem dieser Wege ersetzt weder die Prüfung noch die Freigabe des anderen.
Eingehendes TLS, Zertifikatsimport und Client-Authentifizierung
Sophos empfiehlt Use SSL for incoming connections (Clients to EAS Proxy) für die geschützte Verbindung der Mailclients zum Proxy. Bei dieser Auswahl erscheint Configure server certificate für das HTTPS-Zertifikat dieses Endpunkts. Der Assistent unterscheidet:
- Create self-signed certificate: Die dokumentierte Option, wenn noch kein vertrauenswürdiges Zertifikat vorhanden ist. Auf der Folgeseite ist ein Server anzugeben, der von den Clientgeräten erreichbar ist. Erreichbarkeit allein stellt kein Zertifikatsvertrauen her; diese Option ist keine pauschale Empfehlung für den produktiven Mailpfad.
- Import a certificate from a trusted issuer: Für ein vorhandenes vertrauenswürdiges Zertifikat gibt es die Auswahl PKCS12 with certificate, private key and certificate chain (intermediate and CA) oder Separate files for certificate, private key, intermediate and CA certificate. Danach folgen die zum gewählten Typ gehörenden Zertifikatsangaben. Der Import umfasst also auch den privaten Schlüssel und die Kette; Dateien und Schlüssel müssen geschützt und dem richtigen Endpunkt zugeordnet sein.
Optional ergänzt Use client certificates for authentication die EAS-Proxy-Zugangsdaten um ein Clientzertifikat; es ersetzt die Zugangsdaten nicht. Bei dieser Auswahl erscheint SMC client authentication configuration. Dort wird das Zertifikat einer Zertifizierungsstelle (CA) ausgewählt, von der die Clientzertifikate abgeleitet sein müssen. Beim Verbindungsversuch prüft der EAS-Proxy diese Ableitung. Die CA-Auswahl ist von dem HTTPS-Serverzertifikat, dem Exchange-Backend-Zertifikat und den später hochzuladenden Instanzzertifikaten zu trennen. Vor einer Freigabe müssen die vorgesehenen Mailclients und ihre Zertifikatsversorgung diesen Weg unterstützen; die Maske allein belegt das nicht.
Separater SSL Certificate Wizard: Antrag und historische Apple-Anforderungen
Dies ist ein dokumentarisches Inventar, keine Freigabe zur Zertifikatserstellung. Der Installer legt den separaten Assistenten unter C:\Program Files (x86)\Sophos\Sophos Mobile EAS Proxy\tools\Wizard ab; sein Programm heisst Sophos Mobile SSL Certificate Wizard.exe. Auf Upload CSR öffnet Open CSR die Zertifikatsanforderung (CSR), wenn die CA eingefügte Anforderungstexte akzeptiert. Auf Import Certificate Files gehört das während Upload CSR heruntergeladene CA-Zertifikat in Select CA certificate file. Certificate created zeigt den fertigen Zertifikatsordner für die spätere Einrichtung. Diesen Ort dokumentieren und den gesamten Ordner geschützt sichern, einschliesslich privater Schlüssel. Hier weder den Assistenten starten noch Dateien erzeugen oder importieren; die bestehenden Change-, Vertrauens- und Rückweggrenzen gelten weiter.
Bei einem selbst signierten Zertifikat, das ausserhalb des Sophos Mobile Configuration Wizard und des SSL Certificate Wizard erstellt wurde, verweist Sophos auf die historischen Apple-Anforderungen für iOS 13 und macOS 10.15: RSA-Schlüssel von TLS-Serverzertifikat und ausstellender CA müssen mindestens 2048 Bit haben, ihre Signaturen SHA-2 verwenden; der Server-DNS-Name muss im Subject Alternative Name (SAN) stehen, ein DNS-Name nur im Common Name genügt nicht. Für nach dem 1. Juli 2019 ausgestellte TLS-Serverzertifikate (massgeblich ist NotBefore) verlangt diese historische Vorgabe zusätzlich die Extended Key Usage id-kp-serverAuth und höchstens 825 Tage Gültigkeit zwischen NotBefore und NotAfter. Verstösse können dort TLS-Verbindungen verhindern. Diese historische Grenze ist weder eine ausreichende heutige Plattform-/Laufzeitfreigabe noch ein Vertrauensnachweis. Aktuelle Anforderungen und Vertrauensverteilung separat prüfen; die Enrollment-Ausschlüsse und das Verbot eines TLS-Bypasses bleiben bestehen.
Felder jeder EAS-Proxy-Instanz
Auf EAS Proxy instance setup beschreibt Sophos eine oder mehrere Instanzen. Für jede geplante Instanz sind die Werte und ihre Zuordnung separat festzuhalten:
- Instance type:
EAS proxy, nichtPowerShell Exchange/Office 365. - Instance name: Ein frei gewählter Name zur Identifikation der Instanz.
- Server port: Der eingehende Mail-Port am EAS-Proxy. Bei mehreren Proxy-Instanzen muss jede einen anderen Port verwenden. Keinen Standardport aus dieser Beschreibung ableiten; Portbelegung, Netzfreigabe und Clientroute müssen zum genehmigten Entwurf passen.
- Require client certificate authentication: Die instanzbezogene Anforderung, dass Mailclients sich beim Verbinden mit einem Clientzertifikat authentifizieren. Diese Auswahl mit der oben beschriebenen Client-CA und der tatsächlichen Zertifikatsversorgung abgleichen.
- ActiveSync server: Name oder IP-Adresse der Exchange-ActiveSync-Serverinstanz, zu der diese Proxy-Instanz verbindet. Der eingetragene Wert muss zum CN oder SAN ihres TLS-Zertifikats passen; eine beliebige erreichbare IP-Adresse genügt nicht.
- SSL: Schutz der Verbindung von der Proxy-Instanz zum Exchange-ActiveSync-Server durch SSL beziehungsweise TLS nach dessen Unterstützung. Dies ist eine andere Verbindung als Use SSL for incoming connections (Clients to EAS Proxy); die Feldbezeichnung ist keine Freigabe veralteter Protokolle oder eines TLS-Bypasses.
- Enable Traveler client access: Laut Sophos nur für benötigten Zugriff von Traveler-Clients auf Nicht-iOS-Geräten. Die oben genannte Einschränkung durch fehlende Geräte-ID bleibt bestehen; diese Auswahl erweitert weder die Freigabe für Exchange Online im Proxy-Modus noch garantiert sie eine Berechtigungsprüfung jeder Anfrage.
Add und Export des Instanzzertifikats
Nach Eingabe der Instanzdaten fügt Add die neue Instanz zur Liste Instances hinzu. Für jede Proxy-Instanz erzeugt der Installer ein eigenes Zertifikat für die spätere Verbindung zu Sophos Mobile. Nach Add erscheint ein Hinweis zum Upload; OK öffnet einen Dialog mit dem Ordner des erzeugten Zertifikats.
Alternativ lässt sich derselbe Dialog auf EAS Proxy instance setup über die Auswahl der betreffenden Instanz und Export config and upload to Sophos Mobile server öffnen. Den Zertifikatsordner zusammen mit der Instanzzuordnung dokumentieren und die Datei geschützt sichern: Der Ordner wird für den späteren Upload benötigt. Weitere Instanzen werden laut Sophos durch erneutes Add konfiguriert. Das ist nicht das unveränderte Save einer bestehenden PowerShell-Instanz und nicht das Speichern eines Zertifikatsuploads in Sophos Mobile.
Nach allen benötigten Instanzen folgt laut Installationsbeschreibung Next mit Portprüfung und Einrichtung eingehender Windows-Firewall-Regeln. Allowed mail user agents kennt Allow all mail user agents ohne Einschränkung oder Only allow the specified mail user agents mit Auswahl und wiederholtem Add für jeden zugelassenen Mailclient. Nicht aufgeführte Clients werden bei der eingeschränkten Variante abgewiesen. Weder eine pauschale Zulassung noch eine ungeprüfte Einschränkung ist hier freigegeben.
Alle Instanzzertifikate hochladen – Startreihenfolge bleibt ungeklärt
Der dokumentierte erste Start ist widersprüchlich. Die Installationsbeschreibung führt auf Sophos Mobile EAS Proxy - Configuration Wizard finished über Finish zurück zum Setup. Dort verlangt sie Start Sophos Mobile EAS Proxy server now und Finish, also den ersten Dienststart vor dem Zertifikatsupload. Die separate Konfigurationsbeschreibung warnt dagegen, dass Sophos Mobile die Verbindung ohne vorherigen Upload ablehnt und der Dienst nicht startet. Hier ist weder eine Herstellerauflösung noch eine getestete sichere Reihenfolge belegt. Keine Checkbox-Änderung oder andere Umgehung daraus ableiten; vor dem ersten Start die Reihenfolge für den konkreten Build mit Sophos und dem Betriebsteam klären.
Der danach dokumentierte Upload umfasst ausdrücklich jede Proxy-Instanz, nicht nur PowerShell-Verbindungen:
- In Sophos Fusion My Products > Mobile öffnen, dann Setup > Sophos setup und den Tab EAS proxy.
- Unter External > Upload a file das während der Konfiguration erzeugte, der betreffenden Instanz zugeordnete Zertifikat auswählen. Bei mehreren Instanzen den Upload für alle Instanzzertifikate wiederholen.
- Mit Save speichern. Dies ist das Speichern in Sophos Mobile, nicht Add im Windows-Assistenten.
- In Windows nennt Sophos den Dialog Services und einen Neustart des Dienstes EASProxy.
Diese Aufzählung ist ein Konfigurationsinventar, keine ausführbare Freigabe trotz des Startkonflikts. Upload, Save und insbesondere der unterbrechende Dienstneustart gehören ausschliesslich in den separat autorisierten Change. Vorher vollständige Instanz-/Zertifikatszuordnung und Dienstzustand sichern; für Teiluploads, abgewiesene Verbindungen oder ausbleibenden Dienststart gelten die vereinbarten Abbruch- und Rückwegkriterien. Ein erfolgreicher Upload oder Neustart garantiert weder Geräteanmeldung noch Mailfluss. Die tatsächliche Kontrolle und Wiederherstellung bleiben auf den genehmigten Piloten und dessen Testpostfächer begrenzt.
Dienstkonto: dokumentierte Varianten und Änderungsgrenzen
Die folgende Zuordnung gibt die Sophos-Dienstkonto-Beschreibung wieder, keine freigegebene Einrichtung. Kontoerstellung, Änderungen der Passwortvorgaben, Lizenzentzug sowie Rollen- und Gruppenänderungen benötigen jeweils eine separate Freigabe mit dokumentierter Ausgangslage und vereinbartem Rückweg. Die Befehle sind Quellenbeispiele; hier wurde keiner ausgeführt.
Konto vorbereiten: Exchange Online oder Exchange Server
| Ziel | Dokumentierter Ort der Kontoerstellung | Abgrenzung |
|---|---|---|
| Exchange Online | Microsoft 365 admin center, admin.microsoft.com | Identität hier erstellen; Rollen danach in Exchange zuweisen. |
| Lokaler Exchange Server | Exchange admin center, https://<ServerFQDN>/ecp | <ServerFQDN> ist der vollständig qualifizierte Domainname dieses Exchange-Servers. |
Für beide Varianten beschreibt Sophos einen Benutzernamen, der den Kontozweck erkennen lässt, etwa smc_powershell, und eine ausgeschaltete Einstellung für den erzwungenen Passwortwechsel bei der nächsten Anmeldung. Der Beispielname ist nicht vorgeschrieben. Für Exchange Online beschreibt Sophos zusätzlich das Entfernen einer automatisch zugewiesenen Microsoft-365-Lizenz, da dieses Dienstkonto weder Lizenz noch Postfach benötigt. Das ist keine Aufforderung, vorhandene Konten, Passwortvorgaben oder Lizenzen während der Vorprüfung zu ändern.
Rollen zuweisen: zwei Cloud-Alternativen, eine lokale Gruppenvariante
Für Exchange Online dokumentiert Sophos zwei alternative Zuweisungswege:
- Rollengruppe im Exchange admin center: Unter
admin.exchange.microsoft.comführt der Pfad Roles > Admin roles zur Rollengruppe. Die beschriebene neue Gruppe erhält einen zweckbezogenen Namen, etwasmc_powershell_role, die Rollen Mail Recipients und Organization Client Access sowie das Dienstkonto als Mitglied. Auch dieser Gruppenname ist nur ein Beispiel. - Direkte Zuweisung mit Exchange Online PowerShell: Sophos nennt diese Alternative für automatisierte oder geskriptete Bereitstellungen oder bei einer bevorzugten Kommandozeile. Voraussetzung ist eine Exchange-Online-PowerShell-Sitzung; für die Rollenzuweisung braucht die ausführende administrative Identität separat genehmigte Zuweisungsrechte. Sie ist nicht mit dem Dienstkonto gleichzusetzen, dessen Zugriff später geprüft wird. Sophos zeigt dafür folgenden Sitzungsaufbau und die beiden zustandsverändernden Zuweisungsbefehle, nicht eine Ausführungsfreigabe:
Connect-ExchangeOnline
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"
smc_powershell@<tenant>.onmicrosoft.com ist die unveränderte Beispieladresse aus der Quelle: Kontoname und <tenant> müssen in einem separat genehmigten Change zur tatsächlichen Dienstkontoidentität passen. Die Platzhalter nicht wörtlich ausführen. Sophos zeigt anschliessend diese lesende Kontrolle der Zuweisungen mit den Spalten Role und RoleAssigneeName:
Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
Laut Sophos sind direkte Zuweisungen ein gültiger Exchange-Online-RBAC-Mechanismus und verhalten sich zur Laufzeit gleich wie Zuweisungen über eine Rollengruppe. Daraus folgt keine Freigabe der Anmeldung oder des Sophos-Dienstes im konkreten Tenant.
Für den lokalen Exchange Server beschreibt Sophos eine neue, zweckbezogen benannte Rollengruppe mit Mail Recipients und Organization Client Access, in der das zuvor erstellte Konto Mitglied ist. Die Cloud-Befehlsalternative gehört nicht zu diesem lokalen Quellenzweig.
Exchange-Online-Kontozugriff getrennt prüfen
Für eine separat autorisierte Zugriffsprüfung des Dienstkontos beschreibt Sophos eine Exchange-Online-PowerShell-Sitzung mit Connect-ExchangeOnline und danach folgende lesende Cmdlets. Die Sitzung muss dabei den Zugriff des zu prüfenden Dienstkontos prüfen, nicht bloss den einer anderen administrativen Identität:
Get-MobileDevice
Get-ActiveSyncDeviceAccessRule
Scheitert eines der Cmdlets, nennt Sophos als nächsten Prüfschritt die Zuweisung beider Rollen an das Dienstkonto. Die Abfragen selbst beheben keinen Fehler; hier liegen weder Testergebnisse noch eine erwartete Geräte- oder Regelliste vor. Erfolgreiche Abfragen belegen nur diesen Exchange-Verwaltungszugriff, nicht die Laufzeitkompatibilität oder den Authentifizierungspfad des Sophos-Dienstes und nicht Senden, Empfangen oder Synchronisieren einer Mail-App.
Keine Produktionslösung durch Mehrrechte: Sophos warnt, dass Exchange Administrator zwar funktioniert, aber erheblich mehr Rechte als benötigt gewährt. Die Quelle beschränkt die Ausnahme auf vorübergehende Fehlersuche und rät ausdrücklich und dringend davon ab, die Rolle in der Produktionsumgebung zu verwenden; eine dauerhafte Zuweisung ist damit ebenfalls ausgeschlossen. Das ist eine Herstellerbeschreibung, keine empfohlene Reparatur oder Erlaubnis zur Rechteerhöhung. Auch vorübergehende Privilegienänderungen brauchen eine eigene Freigabe und Widerrufsplanung. Die Quelle liefert dafür weder eine feste Dauer noch konkrete Widerrufs- oder Wiederherstellungsbefehle; ein getesteter Rückweg wird hier nicht behauptet.
EAS-PowerShell-Authentifizierung: Modern-Auth-Versuch und Basic-Fallback-Grenze
Die Sophos-Beschreibung zur modernen Authentifizierung gilt ausdrücklich nur für den PowerShell-Modus. Sie beschreibt für Exchange Online bei verfügbarem ExchangeOnlineManagement-Modul einen Modern-Auth-Versuch und bei dessen Scheitern einen Basic-Fallback; für einen lokalen Exchange Server beschreibt sie Basic für die Verwaltungsverbindung, nicht für jede Clientanmeldung. Microsoft stellt klar, dass Basic Authentication für Exchange Online EAS und Remote PowerShell abgeschaltet wurde und nicht wieder aktiviert werden kann. Der von Sophos beschriebene Fallback ist deshalb kein nutzbarer Exchange-Online-Rückweg. Das Modul allein beweist weder den tatsächlichen Transport des installierten Sophos-Dienstes noch eine unterstützte Anmeldung für Cloud, Tenant und Dienstkonto. Keine PowerShell-Befehle, Basic-Aktivierung, TLS-Bypässe oder pauschalen Rollenvorgaben aus diesen Quellentexten übernehmen.
Konkreter Quellenkonflikt: Die Sophos-PowerShell-Konfiguration nennt für die globale Cloud outlook.office365.com und erklärt, der Assistent ergänze /powershell-liveid; die Microsoft-Verbindungsdokumentation führt diese Remote-PowerShell-Verbindung nur noch als historische, nicht unterstützte Methode und beschreibt aktuelle REST-basierte Modulverbindungen. Aus der Sophos-Angabe zum Modern-Auth-Versuch geht nicht hervor, ob der konkrete Proxy-Build den alten Pfad tatsächlich noch benutzt oder stattdessen unterstützte REST-Cmdlets verwendet. Weder die Verfügbarkeit des Moduls noch ein separat erfolgreiches Connect-ExchangeOnline bestätigt den Authentifizierungspfad des Sophos-Dienstes.
HOLD für Exchange Online: Vor einem freigegebenen Piloten müssen Sophos und Exchange-Team den konkreten Proxy-Build, Host-/Modul-/Laufzeit-Kompatibilität, Cloud- und Protokollendpunkt, OAuth-/REST-Verhalten des Dienstes, Dienstkonto-Berechtigungen und die Tenant-Vorgaben für MFA/Conditional Access bestätigen. Getrennt davon muss die tatsächliche Mail-App mit dem vorgesehenen Postfach anmelden und senden, empfangen und synchronisieren können; ein erfolgreicher PowerShell-Kontakt oder „Last active“ beweist das nicht. Wenn eine dieser Aussagen offen bleibt, keine Installation, DefaultAccessLevel-/Quarantäne-Änderung oder breite Clientumstellung empfehlen.
Dokumentierte Reihenfolge für Neuinstallation und Bestand – keine Ausführungsfreigabe
Die Sophos-Anleitung zur modernen Authentifizierung unterscheidet für Exchange Online im PowerShell-Modus zwei Fälle. Bei einer Neuinstallation beschreibt sie auf dem vorgesehenen EAS-Host eine als Administrator geöffnete Windows PowerShell, die Installation des Moduls ExchangeOnlineManagement und erst danach die Installation beziehungsweise PowerShell-Konfiguration des EAS-Proxys. Bei einem bereits installierten Proxy beschreibt sie auf dessen Host ebenfalls eine als Administrator geöffnete Windows PowerShell: zunächst den Abgleich der installierten Proxy-Version mit dem Herstellerangebot unter Standalone EAS Proxy Installer, danach die Modulinstallation und anschliessend den erneuten Aufruf des Konfigurationsassistenten. Der Versionsabgleich belegt weder eine weltweit neueste Version noch eine Upgrade-Freigabe; Unterstützung des konkreten Builds und Host-/Modul-/Laufzeit-Kompatibilität bleiben separat zu bestätigen. Diese Reihenfolge dokumentiert die Quelle, nicht eine hier freigegebene Installation oder Aktualisierung. Der obige HOLD und ein separat genehmigter Change mit dokumentierter Ausgangslage und vereinbartem Rückweg bleiben Voraussetzung.
Für den Bestandsfall inventarisiert die Quelle auf dem Windows-Host den folgenden lesenden Registry-Befehl: Get-Item -Path "Registry::HKLM\SOFTWARE\Wow6432Node\Sophos\Sophos Mobile Control EAS Proxy\". Er setzt den genannten Registry-Pfad voraus; ein fehlender Schlüssel oder dessen Angaben beweisen weder die Version jedes Builds noch die Laufzeitkompatibilität. Keine Ausgabe oder Registry-Eigenschaft wurde hier beobachtet oder wird erfunden. Für Neuinstallation und Bestand nennt die Quelle ausserdem Install-Module -Name ExchangeOnlineManagement als verändernde Modulinstallation in einer administrativen Windows-PowerShell. Das ist keine automatische Reparaturempfehlung: separate Change-Freigabe, Prüfung von Support und Host-/Modul-/Laufzeit-Kompatibilität sowie Wiederherstellungsplanung sind erforderlich. Hier wurde keiner der Befehle ausgeführt. Weder Registry-Inventar noch Modulpräsenz belegen OAuth/REST des Dienstes; der HOLD und unverändertes Save für jede bestehende PowerShell-Instanz bleiben bestehen.
Für den Bestandsfall beschreibt Sophos nach der Modulvorbereitung den erneuten Aufruf der Windows-App Sophos Mobile EAS Proxy - Configuration Wizard. Im Assistenten folgt die Auswahl einer Instanz mit Instance type PowerShell Exchange/Office 365, danach Save ohne Änderung der Werte. Die Quelle beschreibt die Wiederholung von Auswahl und unverändertem Speichern für jede weitere Instanz dieses Typs und anschliessend den Abschluss der übrigen Assistentenschritte. Das ist ein eigener Konfigurationsvorgang, nicht Add für eine neue Verbindung oder Save nach einem Zertifikatsupload in Sophos Mobile. Auch unverändertes Speichern ist keine lesende Diagnose und benötigt einen separat genehmigten Change. Aus dieser Sequenz folgt weder ein bestimmter interner Aktualisierungsmechanismus noch ein erforderlicher Neustart oder erneuter Zertifikatsupload; sie belegt keine erfolgreiche Modern-Auth-Anmeldung und keine getestete Fehlerbehebung.
Quarantäne: separates Quellenbeispiel, kein Installationsabschluss
Die organisationsweite Quarantäne ist ein separater Zugriffs-Change, kein Abschluss der Installation. Die EAS-Architekturentscheidung beschreibt Voraussetzungen, ABQ-/Protokollgrenzen, Auswirkungen und Rückweg. Das dokumentierte Quellenbeispiel besteht ausdrücklich aus einer Zeile und ist hier nicht zur Ausführung freigegeben:
Set-ActiveSyncOrganizationSettings -DefaultAccessLevel quarantine -UserMailInsert "Bitte registrieren Sie Ihr Gerät bei Sophos Mobile."
-DefaultAccessLevel quarantine setzt den organisationsweiten Standard; der zitierte Text nach -UserMailInsert ist ein anpassbarer Enrollment-Hinweis für die Quarantäne-Mail. Der obige HOLD und die separate Change-/Rückwegfreigabe bleiben bestehen.
Abnahme- und Rückweggrenze
Vor jedem später separat genehmigten Pilot die Ausgangslage nach Modus dokumentieren: bisherige EAS-Endpunkte/DNS und Mailprofile der betroffenen Geräte, bestehende Exchange-Zugriffsregeln samt individuellen Entscheidungen, Proxy-Instanz/Port/Firewall/User-Agent-Filter, Zertifikatszuordnung, Dienstkonto/Rollen, Email-Account-Policies und SSP-Aufgaben sowie Mailfluss mit Testpostfächern. Ein Rückweg muss vorher mit Exchange-/Mobile-Betrieb für den konkreten Mailpfad genehmigt sein und die Wiederherstellung der bisherigen Client-Route, Zugriffsentscheidungen und Zuweisungen einschliessen; blosses Stoppen des Proxy-Dienstes genügt nach einer Client-Umstellung nicht. Change-Fenster und Abbruchkriterien auch für fehlgeschlagenen Zertifikatsupload oder Teilumstellung festlegen. In einem autorisierten, begrenzten Piloten Dienstverbindung zu Sophos Mobile, getrennt davon Exchange-Verwaltungsanmeldung und Geräte-Mailfluss beobachten; nach Abbruch Wiederherstellung von Senden, Empfangen und Synchronisieren je betroffener Test-App prüfen. Weder das Erscheinen einer Instanz in Sophos Mobile noch ein erfolgreiches Dienst-Login belegen Clientzugriff. Ohne verifizierten Installer, Authentifizierungspfad, Vertrauensaufbau und getesteten Rückweg sind Installation und produktive Umstellung nicht freigegeben. Diese Voraussetzungen betreffen die operative Freigabe, nicht die Veröffentlichung dieser dokumentarischen Vorprüfung.