Zum Inhalt springen
Avanet

Mac mit Sophos Mobile verwalten: Enrollment und Kontrolle

Kurzweg für die manuelle Registrierung: Vorher den vorgesehenen lokalen Mac-Benutzer anmelden, die Enrollment-Anleitung der eigenen Organisation aus E-Mail oder Self Service Portal öffnen und die dort bereitgestellte Enrollment-Policy mit einem Administratorpasswort installieren. Danach den Registrierungsstatus im Sophos-Mobile-Geräteeintrag und die angewendeten Verwaltungsprofile auf dem Mac prüfen. Der genaue Installationsdialog hängt von der bereitgestellten Anleitung und der macOS-Version ab; eine allgemeingültige Klickfolge gibt es hier nicht.

Dieser Weg richtet einen Mac für Sophos Mobile MDM ein. Dabei verwendet Sophos Mobile den nativen macOS-MDM-Client zur Verwaltung von Richtlinien und Profilen. Es ist nicht die Installation von Sophos Endpoint als Malware-Schutz. Auch ein von einer anderen MDM-Lösung verteiltes Sophos Endpoint-Konfigurationsprofil ist nicht dasselbe wie die Sophos Mobile-Enrollment-Policy. Für Endpoint-Installation und Schutzkontrolle gibt es die getrennte macOS-Endpoint-Anleitung; für Endpoint-Profile per MDM den Jamf- und Sophos-Mobile-Kontext.

Vor dem Enrollment entscheiden

  • Benutzer: Bei diesem manuellen Weg verwaltet Sophos Mobile den lokalen Benutzer, der während der Registrierung am Mac angemeldet ist. Sophos dokumentiert, dass dieser registrierte Benutzer danach nicht geändert werden kann. Darum nicht nur ein beliebiges Administratorkonto anmelden: Die vorgesehene Person meldet sich selbst an; für die Installation der Policy wird zusätzlich ein Administratorpasswort benötigt. Das ist nicht gleichbedeutend mit dem separat im Sophos-Geräteeintrag zugewiesenen Besitzer. Für einen Benutzerwechsel gibt es hier keine belegte Umstellung im laufenden Enrollment und keinen pauschal sicheren Reset-Ablauf.
  • Eigentum und Richtlinien: Vor einem privaten Mac Zustimmung und erwarteten Verwaltungsumfang klären. Sophos Mobile bietet für Macs nicht den bei iPhones und iPads beschriebenen BYOD-Modus Apple User Enrollment. Mac-Device policies wirken auf alle angemeldeten Benutzer, User policies auf den registrierten lokalen Benutzer sowie auf Sophos bekannte Netzwerkbenutzer aus dem konfigurierten externen LDAP-Verzeichnis. Daraus folgt weder eine pauschale Zusage zur Isolation privater Daten noch, dass jede User policy nur eine einzige Person betreffen kann.
  • Voraussetzungen: Lizenz/Berechtigung im eigenen Tenant, erlaubte macOS-Version, erreichbarer Dienst, gültige organisationsspezifische Einladung und notwendige Administratoranmeldedaten prüfen. Die Sophos-Mobile-Anforderungen nennen am 25. September 2026 macOS 12, 13, 14, 15, 26 und 27 für den nativen MDM-Client; macOS 11 steht nicht mehr darin. Vor einem Rollout muss die im eigenen Tenant eingesetzte Sophos-Mobile-Version für die konkrete macOS-Version freigegeben sein. Zusätzlich die tatsächlich verwendeten Device policies und User policies sowie den Rückweg auf einem freigegebenen Test-Mac prüfen; ist die Unterstützung nicht bestätigt, den Rollout stoppen und die Freigabe mit dem zuständigen Administrator klären. Eine unterstützte OS-Version bestätigt weder jede einzelne Policy-Funktion noch die Eignung für Sophos Endpoint.
  • Rückweg: Vor der Registrierung sichern, welche MDM-Profile und Zertifikate Wi-Fi, VPN oder E-Mail ermöglichen, wer eine Abmeldung auslösen darf und wie der Mac danach erreichbar bleibt. Zuerst an einem freigegebenen Test-Mac mit dem vorgesehenen Benutzer und den tatsächlichen Richtlinien erproben, nicht an einer ganzen Flotte.

Registrierung und Ergebnis prüfen

  1. Auf dem Mac mit dem zu verwaltenden lokalen Benutzer anmelden. Dieser Schritt ist die Identitätsentscheidung für den hier beschriebenen manuellen Ablauf; nicht während der Registrierung zu einem anderen Konto wechseln.
  2. Die Einladung der eigenen Organisation öffnen oder im freigeschalteten Sophos-Fusion-Self-Service-Portal die angezeigten Schritte aufrufen. Ein Administrator kann für ein bereits angelegtes Gerät unter Devices > [Gerät] > Actions > Enroll den Auftrag starten; Sophos sendet dann eine E-Mail mit den konkreten Schritten. Welche Option verfügbar ist, hängt von der Tenant-Einrichtung ab.
  3. Genau die für dieses Gerät bereitgestellte Enrollment-Policy nach dieser Anleitung installieren und bei Aufforderung ein Administratorpasswort eingeben. Ein beliebiges .mobileconfig-Profil aus einer anderen Umgebung ist kein Ersatz. Nicht blind weiterfahren, falls Mac, Organisation oder Benutzer in der Einladung nicht stimmen.
  4. In Sophos Mobile den Geräteeintrag und den Enrollment-Auftrag auf erwarteten Status prüfen. Auf dem Mac kontrollieren, ob das organisationsbezogene Verwaltungsprofil und die erwarteten Einstellungen angekommen sind; den genauen Ort in den Systemeinstellungen für die eingesetzte macOS-Version ermitteln. Sophos’ ältere Anleitung nennt noch System Preferences > Profiles; das ist keine verifizierte Menüführung für macOS 26/27. Nach einer Synchronisierung eine harmlose erwartete Richtlinieneinstellung gegen den Plan abgleichen. Ein erfolgreich gestarteter Auftrag allein belegt nicht, dass alle Profile und Zertifikate wirksam sind.

Wenn die Prüfung nicht passt: Stimmt der lokale Benutzer nicht, vor weiteren Richtlinienänderungen stoppen und eine abgestimmte Abmeldung/erneute Registrierung planen; bloss den Besitzer im Geräteeintrag umzubenennen belegt keine Änderung des registrierten lokalen Benutzers. Fehlt das Profil, Einladung, Administratorbestätigung, Netzwerkverbindung und Auftragsstatus prüfen. Kommt eine User policy nicht an, zusätzlich erneute Anmeldung und gegebenenfalls LDAP-Zuordnung prüfen; Änderungen an Device policies werden beim nächsten Sync wirksam, an User policies bei der nächsten Anmeldung. Profile nicht blind oder wiederholt installieren: Vor einem erneuten Installationsversuch die Einladung, den vorgesehenen lokalen Benutzer, den Mac, die bereitgestellte Enrollment-Policy und den Auftragsstatus prüfen. Eine Sicherung ist sinnvoll, berechtigt aber allein nicht zur erneuten Installation.

Abmeldung und andere Enrollment-Wege

Beim Unenroll eines Macs entfernt Sophos Mobile die Richtlinien und die per MDM empfangenen Zertifikate. Das kann verwaltete Zugänge beeinträchtigen: erst einen unabhängigen Netzwerk- und Administrationszugang sowie den Daten-/Zertifikatsplan sichern, dann den Vorgang auf dem Test-Mac prüfen. Die dokumentierte Admin-Aktion lautet Devices > [Gerät auswählen] > Actions > Unenroll und verlangt eine Bestätigung. Das lokale Entfernen der Enrollment-Policy meldet den Mac ebenfalls ab und benötigt Administratorrechte; allein das Entfernen einer User policy tut dies nicht – sie kann bei der nächsten Anmeldung erneut zugewiesen werden. Ein noch registrierter Geräteeintrag, den man löscht, wird erst bei der nächsten Synchronisierung abgemeldet; bei einem Offline-Mac ist dies keine sofortige Fernabmeldung. Zustand am Mac und im Tenant nach dem Sync prüfen. Ein Werksreset oder garantierter Erhalt von Daten und Identität bei erneuter Registrierung lässt sich aus diesem Ablauf nicht ableiten.

Apple Business / automatisches Mac-Enrollment ist ein anderer Weg über den Setup Assistant. Dort kann eine Benutzerzuweisung im Geräteeintrag konfiguriert sein; die Warnung zum angemeldeten lokalen Benutzer aus dem obigen manuellen Ablauf darf nicht ungeprüft auf diese Methode übertragen werden. APNs-Kontinuität, Activation Lock und eine allfällige Geräteübergabe benötigen dafür einen eigenen getesteten Rückweg. Ebenso sind für macOS 26+ einzelne User-Restrictions-Fälle und für macOS 27 ältere Software-Update-Verzögerungen versionsspezifisch zu prüfen. Bis die im Tenant eingesetzten Richtlinien und der Rückweg auf einem passenden Test-Mac verifiziert sind, ist dies kein freigegebener Flotten-Rollout.