Sophos Mobile EAS Proxy: Verbindungs- und ActiveSync-ID-Fehler eingrenzen
Kurzweg: Zuerst Betriebsart und Mailweg festhalten. Danach drei getrennte Beobachtungen vergleichen: Last active der Proxy-Instanz gegenüber Sophos Mobile, Start-/Exchange-Verbindungsfehler des Proxy-Dienstes und – nur wenn die Mail-App tatsächlich durch den EAS Proxy spricht – ActiveSync-ID, Benutzerzuordnung und Compliance des betroffenen Geräts. Ein alter Zeitstempel oder die Logmeldung failed to resolve active sync id allein beweist weder die Ursache noch einen geeigneten Reset.
Diese Anleitung beschränkt sich auf das Ablesen und Einordnen. Vor Eingriffen in Mailfluss, Zertifikate, Dienst, Exchange-Modul oder Gerätezuordnung braucht es eine für die eigene Umgebung bestätigte Betriebsart, berechtigte Testgeräte, ein Wartungsfenster und einen Rückweg.
Zuerst den Mailweg unterscheiden
Im Proxy-Modus geht der Mailverkehr des Clients durch den Sophos Mobile EAS Proxy zum Mailserver. Hier kann die Zuordnung der von der Mail-App gesendeten ActiveSync-ID zum verwalteten Gerät relevant sein. Im PowerShell-Modus kontrolliert der Proxy den Exchange-Gerätezugriff; die Clients verbinden sich für Mail direkt mit Exchange. Laut Sophos wird Exchange Online für diese Zugriffskontrolle nur im PowerShell-Modus unterstützt; bei Exchange-Zielen unterstützt der Proxy-Modus den lokalen Exchange Server, nicht Exchange Online. Die nachfolgenden ActiveSync-ID-Prüfungen für einen tatsächlich über den Proxy geführten Mailweg zu einem lokalen Exchange Server sind daher keine Exchange-Online-Fehlersuche. Die Betriebsart, den Mailserver, den betroffenen Client, das verwaltete Gerät und den Zeitpunkt des Fehlers vor der Diagnose notieren. Unklarer Modus? Keine ID- oder Exchange-Änderung vornehmen.
Letzten Kontakt und Dienstfehler getrennt prüfen
- In der deutschsprachigen Sophos-Mobile-Oberfläche Einrichtung > Sophos-Einrichtung > EAS-Proxy > Extern öffnen (englische Oberfläche: Setup > Sophos setup > EAS proxy > External). In der Spalte Zuletzt aktiv (englisch: Last active) die betroffene Instanz und die Uhrzeit ihrer letzten Verbindung zu Sophos Mobile ansehen. Ungefähr ein Tag ist ein typischer Orientierungswert, keine feste Ausfallschwelle. Eine deutlich ältere Zeit kann etwa auf deinstallierte Proxy-Server-Software, einen gestoppten Dienst, abgeschalteten Host, eine entfernte Instanz, ein noch nicht hochgeladenes neues Zertifikat oder eine blockierte Verbindung zu Sophos Mobile hinweisen. Sie belegt nicht, ob die Verbindung zu Exchange oder der Mailversand funktioniert.
- Wenn der Dienst sofort nach dem Start wieder stoppt, die zugehörigen Proxy-Logs für den Startzeitpunkt durch das zuständige Betriebsteam prüfen lassen. Ein nicht behebbarer Startfehler ist eine mögliche Fehlerklasse; daraus folgt weder ein allgemeingültiger Logpfad noch ein Neustart-Fix. Dienstzustand und konkreten Fehler sichern, bevor jemand Konfiguration ändert.
- Wenn eine zuvor funktionierende PowerShell-Instanz Exchange Online nicht mehr erreicht, Verbindung und Fehler getrennt vom Dienststart dokumentieren. Eine nicht mehr unterstützte
ExchangeOnlineManagement-Version kommt als mögliche Ursache infrage. Version, Proxy-Build, Host-Laufzeit, Authentifizierung und Berechtigungen sind gemeinsam zu prüfen; ein blindes Modul-Update ist hier keine Diagnose und keine garantierte Reparatur. Die Basic-Authentifizierung für Exchange Online (einschliesslich EAS und Remote PowerShell) kann nicht als Umgehungslösung wieder aktiviert werden. Die Authentifizierung eines lokalen Exchange Servers ist davon getrennt und erfordert eine eigene, umgebungsspezifische Prüfung; diese Leseanleitung weist keine Konfigurationsänderung an. TLS-Prüfung oder systemweite Netzwerkparameter nicht als Abkürzung abschwächen.
Für die Versionsprüfung in Schritt 3 auf dem betroffenen EAS-/Exchange-Administrationshost PowerShell als Administrator öffnen, wie es die Fehlerhilfe vorgibt. Gemeint ist der Host mit der zu prüfenden Modulinstallation, nicht die Sophos-Firewall-Konsole oder das Mobilgerät. Den Modulbestand mit folgendem lesenden Befehl abfragen; es sind keine Platzhalter zu ersetzen:
Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version
Die Ausgabe zeigt den Modulnamen unter Name und den installierten Versionsstand unter Version. Sie dient als Bestandsaufnahme, nicht als Nachweis einer erfolgreichen Exchange-Verbindung oder einer kompatiblen Proxy-Konfiguration. Der Befehl ändert keine Konfiguration und installiert oder aktualisiert kein Modul. Falls die Abfrage fehlschlägt oder keinen Modulbestand liefert, den Befund mit Host und PowerShell-Kontext an die zuständigen Admins übergeben; daraus folgt kein automatischer Installations- oder Updateauftrag. Der Befehl ist aus der Herstellerdokumentation übernommen, wurde für diese Anleitung aber nicht in einer EAS-/Exchange-Laborumgebung getestet.
Für die Einordnung dieses Versionsstands nennt die Sophos-Fehlerhilfe mit ausgewiesenem Stand 8. November 2023 zwei unterschiedliche Grenzen:
- 3.0.0 und neuer: Diese Versionen des Moduls
ExchangeOnlineManagementnennt die damalige Fehlerhilfe als unterstützt. Das ist keine Kompatibilitätsgarantie für 2026 oder für jede neuere Modulversion. Die zuständigen Exchange-/Mobile-Verantwortlichen müssen die aktuellen Anbietervorgaben und das Zusammenspiel mit dem eingesetzten Proxy-Build, der Host-Laufzeit und der Authentifizierung gesondert prüfen. - 2.0.5 oder älter: Für diese Versionen beschreibt dieselbe Quelle einen gesonderten Aktualisierungsfall. Wird eine solche Version festgestellt, den Befund als veralteten Modulstand dokumentieren und zur Kompatibilitäts- und Änderungsprüfung an die zuständigen Exchange-/Mobile-Verantwortlichen übergeben. Diese Leseprüfung führt kein Modul-Update aus. Für Versionen zwischen den beiden Grenzen beschreibt die Quelle keinen eigenen Reparaturweg; daraus darf keiner abgeleitet werden.
Bei Problemen mit der Installation des Exchange-Online-PowerShell-Moduls können die zuständigen Admins zusätzlich die Microsoft-Fehlerhilfe zur Modulinstallation heranziehen. Sie behandelt Installationsprobleme, nicht den gesamten Mailfluss. Installation, Abhängigkeiten, Berechtigungen und Änderungen bleiben Teil eines getrennten, freigegebenen administrativen Verfahrens; der Verweis ist weder eine Aufforderung zum blinden Update noch eine Zusicherung, dass die Verbindung danach funktioniert.
Auch eine Migration zu Exchange Online ist ein eigenes Vorhaben: Änderungen an E-Mail-Konten, Richtlinien und Aufgabenpaketen gehören nicht zu dieser Fehler-Leseprüfung.
ActiveSync-ID im Proxy-Modus vergleichen
Bei Android-Geräten, iPhones und iPads mit einem Mailclient hinter dem EAS Proxy ist zwischen zwei Zuordnungswegen zu unterscheiden: Ist die vom Mailclient gesendete ActiveSync-ID für diese App bereits beim Gerät gespeichert, werden ID und App-Benutzername mit dem Gerätebenutzer abgeglichen. Fehlt beim ersten Kontakt ein Treffer für die gesendete ID, ist für Outlook auf Android und iOS ein Rückfall auf den Benutzernamen und ein Gerät ohne gespeicherte Outlook-ID möglich; erst ein eindeutiger Treffer erlaubt die Zuordnung und das Speichern der ID. Ein bereits vorhandener ID-Treffer ist also keine absolute Voraussetzung für diesen Erstkontakt. Bei älteren Android-Konstellationen wurde ebenfalls nach Benutzer und leerer gespeicherter ID gesucht; das belegt keinen entsprechenden Ablauf für jeden heutigen Client. Ob der zugeordnete Mailverkehr freigegeben oder blockiert wird, hängt gesondert von den geltenden Richtlinien und dem Compliance-Status ab. Eine Mail-App kann ihre ActiveSync-ID ohne Ankündigung ändern. Kann Sophos Mobile die neue ID nicht dem Gerät zuordnen, blockiert es den Mailverkehr; so kann auch ein zuvor zugeordneter Client ausfallen. Das ist vom möglichen Erstkontakt-Rückfall zu unterscheiden und kein Beleg dafür, dass ein Reset nötig ist. So grenzt man einen möglichen ID-Konflikt lesend ein:
- In der deutschsprachigen Oberfläche unter Geräte das konkrete Gerät über Anzeigen > Geräteeigenschaften öffnen (englisch: Devices > Show > Device properties). Für die native Mail-App (
Gmailunter Android bzw.Mailunter iOS) die EigenschaftActiveSync ID reported, für Microsoft OutlookActiveSync ID Outlookprüfen. Nur falls ein Benutzer unter Android in Sophos Mobile Control Exchange-E-Mail-App ändern (englisch: Change Exchange email app) verwendet hat, unter Benutzerdefinierte Eigenschaften (englisch: Custom properties) die zusätzliche EigenschaftActiveSync IDfür Gmail berücksichtigen. Diese Felder nicht miteinander verwechseln. - Die vom betroffenen Mailclient gesendete ID zum passenden Zeitpunkt in
easproxy.logdurch berechtigte Admins ermitteln und mit dem passenden Geräteeintrag vergleichen. Eine Meldung wiefailed to resolve active sync idodercould not find a matching deviceist ein Suchhinweis, kein Beweis für einen bestimmten Reparaturschritt. Benutzerzuordnung, Gerätemodus und Compliance separat kontrollieren. IDs, Benutzernamen und Maildaten in Tickets nur geschützt und soweit erforderlich weitergeben. - Ist kein eindeutiger Abgleich möglich, die Beobachtungen mit Zeitstempel, Betriebsart, betroffener App und anonymisiertem Logauszug an den Mobile-/Exchange-Support eskalieren. Nicht testweise Geräte löschen, Benutzer abhängen oder den gespeicherten ID-Wert zurücksetzen.
Separater Reset der gespeicherten ActiveSync-ID
Die Sophos-Funktion Aktionen > ActiveSync-ID zurücksetzen (englisch: Actions > Reset ActiveSync ID) ist auf Android-Geräte, iPhones und iPads beschränkt. Sie setzt je nach Auswahl die in Sophos Mobile gespeicherte Geräteeigenschaft für die native App oder für Outlook zurück. Die Dokumentation beschreibt einen Reset, nicht die technische Umsetzung als Löschen oder Leeren des gespeicherten Werts. Das ist ein separater, zustimmungspflichtiger Eingriff, kein Schritt dieser Leseprüfung: Erst den tatsächlichen ID-Konflikt, die genaue App/Gerätezuordnung, den Benutzer, die Compliance und eine nachvollziehbare Mailfluss-Baseline belegen und Test und Rückweg abstimmen.
Für das bestehende betroffene Gerät beschreibt Sophos folgenden Ablauf:
- Im Menü Geräte (englisch: Devices) öffnen, neben diesem Gerät auf den Nach-Unten-Pfeil klicken und Anzeigen (englisch: Show) wählen.
- Auf Gerät anzeigen (englisch: Show device) die Aktion Aktionen > ActiveSync-ID zurücksetzen (englisch: Actions > Reset ActiveSync ID) öffnen.
- Unter Zurückzusetzende Geräteeigenschaft (englisch: Device property to reset) die zur betroffenen Mail-App passende Option wählen:
ActiveSync IDfür Gmail unter Android beziehungsweise Mail unter iOS.ActiveSync ID Outlookfür Microsoft Outlook. Die native Reset-Option heisstActiveSync ID, nichtActiveSync ID reportedwie das oben genannte Anzeigefeld unter Geräteeigenschaften.
- Die ausgewählte Geräteeigenschaft mit OK zurücksetzen.
Beim nächsten Kontakt dieser Mail-App mit dem Sophos Mobile EAS-Proxy speichert Sophos Mobile die neue ActiveSync-ID. Ein Reset ändert nicht automatisch die ID der App und garantiert weder neuen Kontakt noch Mailzustellung. Nach einem freigegebenen Reset den gespeicherten Wert erneut mit der von dieser App gesendeten ID in easproxy.log vergleichen; Benutzerzuordnung, Compliance und Mailfluss weiterhin getrennt prüfen. Der dokumentierte Ablauf betrifft die ausgewählte Eigenschaft am bestehenden Gerät. Geräte löschen oder neu registrieren, Konten neu anlegen, Benutzerzuordnungen ändern oder den Proxy neu aufsetzen sind keine Schritte dieses Ablaufs und dürfen nicht testweise als Ersatz dienen.
Davon zu unterscheiden ist Exchange-E-Mail-App ändern (englisch: Change Exchange email app) in Sophos Mobile Control: Mit dieser Benutzeraktion unter Android kann die von Gmail gesendete ActiveSync-ID zurückgesetzt werden, nicht bloss der gespeicherte Konsolenwert. Falls sie bereits verwendet wurde, ist deshalb die oben genannte zusätzliche Eigenschaft ActiveSync ID unter Custom properties für Gmail zu berücksichtigen. Auch diese Aktion ist kein Schritt der Leseprüfung und darf nicht testweise ausgelöst werden; für einen Eingriff gelten dieselben Anforderungen an Zustimmung, belegten Konflikt, Test und Rückweg.
Historische Android-Fälle richtig einordnen
Bei älteren Android-Konstellationen im EAS-Proxy-Mailweg beschreibt der damalige Sophos-Mobile-Control-Ablauf für eine noch unbekannte ActiveSync-ID die Suche nach einem Gerät, dessen interne Eigenschaft sAMAccountName dem vom Mailclient gemeldeten Benutzernamen entspricht und dessen Eigenschaft ActiveSync ID leer ist; damit wurde nach einem Gerät mit dem zugeordneten Benutzer gesucht. Bei keinem Treffer scheiterte die Mail-Synchronisierung; bei genau einem Treffer wurde die ID diesem Gerät zugeordnet, und die Synchronisierungsanfrage konnte nur bei erlaubtem Mailzugriff weitergeleitet werden. Mehrere Treffer waren ein eigener Fehlerfall, bei dem die Mail-Synchronisierung ebenfalls scheiterte. Diese historische Beschreibung des internen Suchschlüssels ist keine Anleitung zum Bearbeiten der Eigenschaften und keine Zusicherung für einen heutigen Tenant. In diesen älteren Android-Konstellationen hatte jede Mail-App eine eigene ActiveSync-ID; ein Wechsel der App konnte deshalb ebenfalls die beschriebenen Zuordnungsfehler auslösen. Die App-ID war dabei keine Eigenschaft des Android-Betriebssystems und liess sich nicht über eine Sophos-Mobile-Control-Synchronisierung abrufen. Das erklärt den Vergleich der konkreten Mail-App mit dem Proxy-Log, belegt aber keinen entsprechenden Ablauf für jede heutige Verwaltungsart.
Für iOS beschreibt die damalige Sophos-Mobile-Control-Konfiguration einen anderen Ablauf: iOS meldete die ActiveSync-ID der integrierten Mail-App automatisch; die oben beschriebene Zuordnung einer noch unbekannten Android-App-ID wurde dafür nicht verwendet. Für eine andere iOS-Mail-App beschreibt die ursprüngliche Fehlerhilfe ein Scheitern der Synchronisierung in genau dieser historischen SMC-Konfiguration. Sie nennt keinen Versionsbereich für iOS oder SMC. Daraus folgt weder ein allgemeiner Ausfall heutiger iOS-Mail-Apps noch eine Aussage zur aktuellen Kompatibilität. Davon getrennt ist der oben beschriebene mögliche Erstkontakt-Rückfall für Outlook auf Android und iOS; die historische iOS-Beschreibung hebt ihn nicht auf.
Ein weiterer historischer Sonderfall betrifft mehrere Android-Geräte desselben Benutzers ohne zugewiesene ActiveSync-ID und eine Logzeile mit found 2 matching devices, but should be exactly one. Ein damals beschriebener Eingriff bestand im vorübergehenden Aufheben und Wiederherstellen einer Benutzerzuordnung mit Mail-Synchronisierung. Das hier nicht als Fix nachbauen: Selbst eine ähnlich klingende Logzeile ersetzt weder den Nachweis der zwei richtigen Geräte noch die Prüfung des aktuellen Mailwegs, der Compliance und der Folgen einer geänderten Zuordnung. Falls der Fall tatsächlich zutrifft, zunächst mit Sophos Support und den Mailverantwortlichen die aktuelle Gültigkeit für den eingesetzten Proxy-Build, die betroffenen Geräte sowie Test- und Rückweg klären. Eine allgemeine Wiederherstellung der Zustellung ist damit nicht belegt.