Zum Inhalt springen
Avanet

Sophos Mobile: Richtlinien gezielt zuweisen und Wirkung prüfen

Eine Sophos-Mobile-Richtlinie enthält Einstellungen für unterstützte Geräte. Gerätegruppe, zugewiesener Benutzer und Richtlinientyp sind dabei nicht austauschbar: Ein Gerät gehört zu genau einer Sophos-Mobile-Gerätegruppe; Benutzerwerte können in Richtlinien als Platzhalter eingesetzt werden; die Verteilung und der Rückbau hängen vom Richtlinientyp ab. Dieser Ablauf behandelt die direkte Richtlinienzuweisung in Sophos Mobile. Task Bundles sind ein separater Workflow; ihre Erstellung, Übertragung und Fehlerbehebung sind hier nicht beschrieben.

Vor dem produktiven Einsatz: Die Anleitung beruht auf den offiziellen Produktbeschreibungen, nicht auf einem ausgeführten Tenant- oder Gerätetest. Vor Freigabe Edition, Lizenz, Adminrolle, OS, Verwaltungsmodus, Policy-Typ, tatsächliches Verhalten bei Gruppenwechsel und Rückbau an Pilotgeräten unabhängig prüfen. Eine pauschale Rangfolge bei mehreren konkurrierenden Richtlinien ist aus den ausgewerteten Seiten nicht ableitbar.

Vor der Zuweisung: Ziel und Rückweg festlegen

  1. Zielgeräte, Betriebssystem, Verwaltungsmodus und Edition (Sophos Mobile mit Geräteverwaltung oder Mobile Threat Defense) inventarisieren. Eine in der Oberfläche angebotene Richtlinienart ist kein Beleg dafür, dass ein anderes OS oder die App-only-Edition denselben MDM-Payload unterstützt. Bei Android hängt die Auswahl verfügbarer Typen auch vom Verwaltungsmodus ab.
  2. Soll die Änderung einzelne Geräte oder eine Gerätegruppe treffen? Pro Gerät gibt es genau eine Gerätegruppe. Sophos empfiehlt, für installations- und OS-spezifische Aufgaben nur Geräte desselben Betriebssystems zu gruppieren. Dadurch lassen sich die Gruppen leichter für Installationen und andere betriebssystemspezifische Aufgaben verwenden. Gruppen-Compliance-Richtlinien für Firmen- und Privatgeräte sind bei der Gruppenerstellung gesondert auswählbar; das ist nicht schon die Zuweisung einer Geräterichtlinie.
  3. Vorher-Zustand festhalten: Gruppenmitgliedschaft, zugeordneter Benutzer, Policy-Name, Typ, Konfiguration und vorhandene Zuweisungen an einem repräsentativen Pilotgerät. Änderungsfenster, Verantwortliche, betroffene Geräte und genehmigten Rückweg dokumentieren. Bei WLAN-, Zertifikats- oder Passwortänderungen die Erreichbarkeit und einen unabhängigen Zugriff für den Rückbau sicherstellen.
  4. Keine implizite Priorität annehmen: Die ausgewerteten Seiten beschreiben keine allgemeine Konflikt- oder Vorrangregel für mehrere Policies auf einem Gerät und keine garantierte automatische Neuberechnung bei späteren Gruppenwechseln. Wenn Richtlinien dieselbe Einstellung steuern, die effektive Einstellung am Pilotgerät messen, bevor der Scope erweitert wird. „Priorität“ im Change-Prozess bedeutet hier: erst engster Pilot, dann freigegebener Zielkreis; keine behauptete Produkt-Prioritätszahl.

Gerätegruppe vorbereiten und Scope abgleichen

Unter Device groups > Create device group Name und Beschreibung eingeben, die passenden Compliance policies für firmeneigene und private Geräte wählen und Save ausführen. Die neue Gruppe erscheint in Device groups. Die in der vollständigen Sophos-Mobile-Hilfe zur Gerätegruppenerstellung dokumentierte Option Enable iOS auto-enrollment betrifft die automatische Registrierung von iPhones und iPads mit Apple Configurator; sie ist keine generelle Richtlinienpriorität und wird nicht als Voraussetzung für andere Plattformen gesetzt. Dass die Option auf der geprüften Gruppenerstellungsseite für Mobile Threat Defense nicht erwähnt wird, belegt keine grundsätzliche Nichtverfügbarkeit in allen Threat-Defense-Tenants. Vor dem Aktivieren Edition und tatsächliche Oberfläche im eigenen Tenant prüfen. Beim Hinzufügen eines Geräts wird ihm eine Gerätegruppe zugewiesen.

Vor einer Gruppen-Zuweisung die Mitgliederliste kontrollieren. Eine Auswahl unter Select device groups wirkt auf die ausgewählten Gruppen, nicht auf einen frei definierbaren Benutzerkreis. Die 20 ausgewerteten Seiten belegen nicht, ob und wann neu hinzukommende Gruppenmitglieder bestehende Policy-Zuweisungen übernehmen. Diesen Fall und einen späteren Gruppenwechsel vor der Freigabe separat testen; nicht als gesichert behaupten.

Gruppe nicht als schnellen Rollback löschen. Die Löschseiten garantieren weder eine bestimmte Policy-/Compliance-Wirkung noch eine Änderung des Enrollment-Status. Weil die Gruppenzugehörigkeit wechselt, vor einer nötigen Löschung die richtige Gruppe anhand von Name und Mitgliederliste prüfen, betroffene Geräte, Zielgruppe, Edition und Plattform erfassen und einen geprüften Rückweg mit dem Plattformverantwortlichen festlegen. Erst danach unter Device groups am blauen Dreieck neben der geprüften Gerätegruppe Delete wählen. Bei einer Gruppe mit zugewiesenen Geräten im Bestätigungsdialog eine verbleibende Zielgruppe wählen, der diese Geräte neu zugewiesen werden; bei einer leeren Gruppe entfällt diese Auswahl. Die letzte verbleibende Gruppe lässt sich nicht löschen, solange ihr Geräte zugewiesen sind. Gruppenname, betroffene Geräte und gegebenenfalls Zielgruppe nochmals abgleichen und erst dann mit Yes die Gruppe löschen. Danach die Gruppenmitgliedschaft und den tatsächlichen Policy-/Compliance-Scope jedes betroffenen Geräts prüfen; bei Abweichungen nicht weiter löschen, sondern den genehmigten Rückweg ausführen. Weder ein manuelles Windows-Unenrollment noch ein automatischer Android-Reset ist aus diesen Gruppendeletionsseiten ableitbar; Plattformfolgen bedürfen separater offizieller Evidenz und technischer Prüfung.

Richtlinie erstellen und zuweisen

Unter Policies zuerst die Geräteplattform auswählen, dann Create und den unterstützten Richtlinientyp wählen. Name und Beschreibung eingeben; bei iOS-, iPadOS- und macOS-Richtlinien auch den Organisationsnamen. Mit Add configuration die benötigten Konfigurationen hinzufügen. Danach auf den Namen jeder Konfiguration klicken, um ihre Einstellungen zu bearbeiten. Wenn eine SCEP-Konfiguration enthalten ist, vor dem Speichern unter SCEP renewal interval das Zertifikatserneuerungsintervall auswählen. Jede Konfiguration einzeln prüfen und erst nach dem Ergänzen aller benötigten Konfigurationen Save wählen. Anschliessend lässt sich die gespeicherte Richtlinie zuweisen. Für Android-Enterprise-Richtlinien ergänzt Sophos Mobile eine Restrictions-Konfiguration, für Mobile Threat Defense eine Network-Konfiguration automatisch; das bedeutet nicht, dass die Editionen denselben Funktionsumfang bieten.

Alternative für Grundrichtlinien: Policies startup wizard

Der Assistent ist ein Erstellungsweg vor der Zuweisung, nicht der Nachweis für eine bereits aktive Gerätekonfiguration. Er eignet sich, wenn für unterstützte Plattformen zunächst einfache Richtlinien gebraucht werden; für gezielt konfigurierte Typen und weitere Einstellungen bleibt der oben beschriebene Weg Policies > [Plattform] > Create passend. Der ältere Startup Guide nennt Android und iOS/iPadOS als Auswahlbeispiel, die Admin-Hilfe lässt die Plattformauswahl offen; für Chrome-Geräte gilt diese Assistentenanleitung nicht. Nur tatsächlich angebotene, zur Edition, zum Gerät und zum geplanten Verwaltungsmodus passende Plattformen und Richtlinientypen wählen. Für Android beeinflusst der Verwaltungsmodus die verfügbaren Richtlinientypen; Android Enterprise muss vor der Registrierung entsprechender Geräte eingerichtet sein.

  1. Auf dem Dashboard unter Getting started tasks > Policies startup wizard öffnen; fehlt das Widget, Add widget > Getting started wählen. Auf Platforms nur die vorab geprüften Plattformen auswählen und bei Android den passenden Verwaltungsmodus festlegen. Sophos empfiehlt hier Android Enterprise als Android-Verwaltungsmodus. Nicht aus einem iOS-/iPadOS-Beispiel auf andere Apple-Verwaltungsarten oder eine identische Wirkung schliessen.
  2. Auf Policies einen eindeutig zuordenbaren Namen eingeben: Der Assistent erstellt unter diesem Namen je ausgewählter Plattform eine Richtlinie. Die zu verwaltenden Bereiche auswählen. Abgewählte Bereiche überspringt der Assistent; sie lassen sich später an der gespeicherten Richtlinie ergänzen. Password requirements und Restrictions als Ausgangspunkte prüfen, nicht ungeprüft für alle Zielgeräte aktivieren.
  3. Auf Passwords nur abgestimmte Geräte-Passwortanforderungen wählen, die die Pilotgeräte und den vorgesehenen Verwaltungsmodus tragen. Auf Restrictions nur freigegebene Einschränkungen setzen; beispielsweise eine Kamerasperre nicht ohne fachlichen Bedarf übernehmen. Werte und OS-Wirkung vor breiter Zuweisung am Pilot prüfen.
  4. Wi-Fi nur mit den freigegebenen Angaben zum Unternehmensnetz konfigurieren, wenn Verbindungsweg, Sicherheitstyp und unabhängiger Rückzugriff geklärt sind. Bei einem anderen Sicherheitstyp als WPA/WPA2 PSK die passende Einstellung später an der Richtlinie prüfen und anpassen; keine Zugangsdaten als Platzhalter oder Vermutung eintragen. Email nur für den tatsächlich genutzten Exchange-Online- oder lokalen Exchange-Zugang konfigurieren; bei %_USERNAME_% und %_EMAILADDRESS_% die Benutzerzuordnung und ersetzten Werte am Pilot prüfen. Nicht benötigte Bereiche überspringen und später gezielt ergänzen.
  5. Auswahl, Zielplattformen, Modus und Konfigurationen vor Finish mit dem freigegebenen Change abgleichen. Finish erstellt Richtlinien, weist sie aber nicht automatisch Geräten oder Gruppen zu und belegt weder Synchronisierung noch OS-Wirkung. Anschliessend unter Policies > [Plattform] jede erzeugte Richtlinie öffnen, Typ und Einstellungen prüfen und bei Bedarf über Add configuration ergänzen. Bei falscher Auswahl nicht zuweisen; die gespeicherte Richtlinie erst korrigieren und erneut prüfen.
  6. Erst danach den unten beschriebenen Assign-Weg für einen engen Pilot verwenden und Status sowie tatsächliche Geräteeinstellungen wie im Abschnitt „Wirksamkeit und Freigabe kontrollieren“ prüfen. Bei Abweichung die Ausweitung stoppen; vor Zuweisung die Richtlinie korrigieren, nach Zuweisung den zum konkreten Typ passenden Rückweg im Abschnitt „Rückbau statt blindem Entfernen“ nutzen. Ein Task Bundle oder SSP-Enrollment folgt einem separaten Ablauf; Finish im Assistenten ersetzt beides nicht.

Für die direkte Zuweisung:

  1. Unter Policies die Plattform öffnen; am blauen Dreieck neben der richtigen Richtlinie Assign wählen.
  2. Auf Select devices einzelne Pilotgeräte wählen oder mit Select device groups die vorbereiteten Gerätegruppen auswählen. Liste und Zahl der betroffenen Geräte vor Abschluss gegen den Change-Antrag abgleichen.
  3. Die dokumentierten Schedule task-Schritte nennen nur Android device, Knox container und iOS device policies. Für sofortige Ausführung Now wählen. Für eine spätere Ausführung Date wählen und den vorgesehenen Tag sowie die Uhrzeit eingeben. Die Erwähnung von iOS/iPadOS device policies in der Typenübersicht belegt diesen Schritt für iPadOS nicht. Bei iPadOS und den übrigen Typen keinen Terminbildschirm voraussetzen; Verfügbarkeit vor Ort prüfen.
  4. Finish wählen und Ergebnis je Zielgerät prüfen. Alternativ erlaubt der Policies-Tab einer einzelnen Sophos-Mobile-Gerätedetailseite Assign policy; für mehrere markierte Geräte gibt es unter Devices > Actions > Assign policy einen Geräte-Workflow. Den separaten Task-Bundle-Weg hier nicht nachbauen.

Ohne Ausführungstermin wird die Richtlinie laut Sophos sofort wirksam. Das gilt auch für die direkte Zuweisung einer iOS-Geräterichtlinie und nicht nur für synchronisierte Richtlinientypen. Für ein späteres Änderungsfenster deshalb vor Finish unter Date Tag und Uhrzeit kontrollieren; eine fehlende Terminangabe ist kein Aufschub. Die sofortige Wirksamkeit laut Zuweisungsanleitung garantiert keine sofortige Umsetzung jeder Einstellung auf einem offline befindlichen Gerät. Task-Status und tatsächliche Geräteeinstellungen weiterhin prüfen.

Benutzer sind kein allgemeiner dritter Assign-Zieltyp: Die direkte Auswahl in dieser Anleitung nennt Geräte und Gerätegruppen, nicht beliebige Benutzergruppen. Sophos Mobile ersetzt Platzhalter in Richtlinieneinstellungen bei der Zuweisung der Richtlinie durch Benutzer-, Geräte- oder Kundeneigenschaften. %_EMAILADDRESS_% und %_USERNAME_% setzen Werte des einem Gerät zugeordneten Benutzers ein; letzteres steht für dessen Exchange Login, nicht zwingend den sichtbaren Anzeigenamen.

Für Geräteplatzhalter lassen sich alle Eigenschaften verwenden, die auf der Seite Show device des betreffenden Geräts in den Reitern Device properties und Custom properties aufgeführt sind. Dort die benötigte Eigenschaft und ihren Wert nachschlagen. %_DEVPROP(IMEI)_% setzt beispielsweise den IMEI-Wert des Geräts ein, sofern er verfügbar ist. Kundeneigenschaften werden über Setup > Sophos setup > Customer properties > Add customer property angelegt: Name und Wert für die Kundeneigenschaft eingeben, dann Apply und anschliessend Save wählen. Sie werden etwa mit %_CUSTPROP(my property)_% referenziert. Namen und Werte vor einer breiten Zuweisung prüfen und die korrekte Ersetzung sowie Vertraulichkeit nach der Zuweisung an einem Pilot kontrollieren.

Für macOS nutzt Sophos bei lokalen Mac-Benutzern Eigenschaften des zugewiesenen Sophos-Mobile-Benutzers, bei Netzwerkbenutzern Eigenschaften aus LDAP; eine macOS-User-Policy wird beim Anmelden den Benutzern des Macs zugewiesen. Nicht daraus ableiten, dass jede Geräte-Policy pro Benutzer separat zugewiesen werden kann.

Wirksamkeit und Freigabe kontrollieren

Laut der Policies-Übersicht werden die synchronisierten Richtlinientypen bereits bei der Zuweisung sofort wirksam und bei jeder Verbindung des Geräts mit Sophos Mobile synchronisiert; das garantiert keine sofortige Umsetzung jeder OS-Einstellung auf einem offline befindlichen Gerät.

Richtlinientypen unterscheiden sich bei der Änderung einer schon zugewiesenen Policy:

TypAktualisierung nach ÄnderungRückweg laut Sophos
Android Enterprise, Mobile Threat Defense, iOS/iPadOS deklarativ und User, Windows, Chrome SecuritySynchronisierung, wenn das Gerät erneut mit Sophos Mobile verbunden ist; kein manuelles Update devices nötig.Richtlinie anpassen oder eine andere zuweisen.
macOS Device und deklarativÄnderungen werden bei der nächsten Gerätesynchronisierung wirksam; kein manuelles Update devices nötig.Richtlinie anpassen oder eine andere zuweisen.
macOS UserÄnderungen werden bei der nächsten Anmeldung des betreffenden Benutzers am Mac wirksam; Gerätesynchronisierung allein genügt nicht.Richtlinie anpassen oder eine andere zuweisen; Wirkung nach der nächsten betreffenden Benutzeranmeldung prüfen.
Android device, Knox container, iOS/iPadOS deviceLaut Policies-Übersicht bei Zuweisung installiert; nach Änderungen auf dem Gerät zu aktualisieren. Für iPadOS besteht der unten erläuterte Dokumentationswiderspruch.Laut Policies-Übersicht Deinstallation zum Entfernen der Einstellungen; für iPadOS keine bestätigte Handlungsanleitung. Breite Aufhebung gesondert behandeln.

Bei iPadOS device widersprechen sich die Geltungsbereiche der Dokumentation: Die Policies-Übersicht ordnet Android device, Knox container und iOS/iPadOS device derselben installierten Klasse zu: Installation bei Zuweisung, Aktualisierung auf dem Gerät nach Änderungen und Deinstallation zum Entfernen der Einstellungen. Die Anleitung Apply policy changes to devices verlangt die manuelle Aktualisierung dagegen ausdrücklich nur für Android device, Knox container und iOS device; alle anderen Richtlinien sollen automatisch synchronisieren. Uninstall policy beschränkt die Deinstallation ebenfalls ausdrücklich auf diese drei Typen. Beide Anleitungen nennen iPadOS nicht gesondert. Ob ihre Bezeichnung iOS device policies auch iPadOS umfasst, bleibt damit ungeklärt. Das belegt weder eine generelle Unmöglichkeit noch einen verlässlich unterstützten iPadOS-Update- oder Deinstallationsweg. Vor einer iPadOS-Änderung den tatsächlichen Ablauf und Rückweg im eigenen Tenant und am Pilotgerät prüfen; die iOS-Klickfolge nicht ungeprüft übernehmen.

Für die ausdrücklich dokumentierten Typen Android device, Knox container und iOS device nach dem Bearbeiten unter Policies > [Plattform] am Dreieck der Richtlinie Update devices auslösen: Sophos Mobile erzeugt einen Task für alle Geräte, denen sie zugewiesen ist. Dies ist keine Pilotaktion, wenn die Richtlinie bereits breit zugewiesen wurde. Für iPadOS device den Update-Pfad nicht ungeprüft gleichsetzen und im Tenant am Pilot verifizieren. Bei synchronisierten Typen auf den nächsten Verbindungsvorgang und die beobachtete Synchronisierung warten; für Änderungen an macOS-Device- und deklarativen Richtlinien ist die nächste Gerätesynchronisierung massgeblich. Änderungen an einer macOS-User-Policy dagegen erst nach der nächsten Anmeldung des betreffenden Benutzers am Mac anhand seiner tatsächlichen Einstellungen prüfen. Eine erfolgreiche Gerätesynchronisierung allein belegt diese Benutzerwirkung nicht. „Sofort“ in der Typbeschreibung ersetzt keine Prüfung eines offline befindlichen Geräts.

Zuweisungen im Fusion-Reiter Policies prüfen

Am Pilotgerät in Sophos Fusion Admin unter My Environment > Mobile Devices > [Gerät] > Policies die Zuweisungen kontrollieren. Dieser Reiter zeigt Sophos-Mobile-Richtlinien und dem Gerät zugewiesene Provisioning profiles. Mit Refresh oben rechts die angezeigten Informationen neu laden. Im Suchfeld nach dem Richtliniennamen filtern und den Treffer mit dem freigegebenen Change abgleichen.

Die Felder helfen, die richtige Richtlinie und den Stand ihrer Zuweisung zu erkennen:

  • Name nennt den Richtliniennamen, Type den Richtlinientyp.
  • Version ist die Richtlinienversion. Sophos Mobile erhöht sie automatisch, wenn man die Richtlinie bearbeitet. Eine höhere Version allein belegt noch nicht, dass die geänderten Einstellungen am Gerät wirken.
  • Assigned at zeigt, wann Sophos Mobile die Richtlinie dem Gerät zugewiesen oder sie nach einer Aktualisierung erneut zugewiesen hat. Das ist kein Nachweis für den Zeitpunkt, zu dem jede einzelne OS-Einstellung wirksam wurde.
  • Status beschreibt den Zuweisungsstatus, beispielsweise Applied. Diesen Status zusammen mit Version und tatsächlichen Geräteeinstellungen prüfen.
  • Component bezeichnet die Stelle, an die Sophos Mobile die Richtlinie bei der Zuweisung gesendet hat. Bei den meisten Richtlinientypen ist das der MDM-Agent des Geräts.

Android Enterprise device policies und work profile policies können Konfigurationen enthalten, die Sophos Mobile an eine Google-API statt an das Gerät sendet. In diesem Fall zeigt die Liste zwei Einträge derselben Richtlinie mit unterschiedlichen Komponenten und möglicherweise unterschiedlichen Statuswerten. Beide Einträge prüfen; ein Applied bei einer Komponente belegt nicht den Status der anderen.

Bei macOS user policies erfolgt die Zuweisung an die betreffenden Benutzer beim Anmelden am Mac. Die Liste enthält separate Einträge für alle Benutzer, denen die Richtlinie zugewiesen ist, nicht nur für die gerade angemeldeten Benutzer. Gemeint sind der lokale Benutzer, der den Mac mit Sophos Mobile registriert hat, sowie Sophos Mobile bekannte Netzwerkbenutzer aus dem für das Sophos Fusion Self Service Portal konfigurierten externen LDAP-Verzeichnis. Daraus folgt keine Zuweisung an jedes beliebige lokale Konto. Diese Benutzergrenze ist auch in der macOS-Enrollment-Anleitung beschrieben.

Die Übersicht zeigt nicht iOS/iPadOS device policies, Knox container policies und Android device policies im veralteten Device-Administrator-Modus; zudem können iOS-Device-Policies mit ausschliesslich Roaming/Hotspot- oder Wallpaper-Konfiguration fehlen. In diesen Fällen Open in Sophos Mobile oben rechts auf der Gerätedetailseite verwenden und die Gerätewirkung separat prüfen, nicht die fehlende Zeile als fehlgeschlagene Zuweisung werten.

Freigabe-Gate: Vor Ausweitung Pilotgeräte aus jeder Kombination von Edition, OS und Verwaltungsmodus prüfen; Soll-/Ist-Scope, Benutzer-/Platzhalterwerte, Richtlinienversion, betroffene Komponenten, Geräteeinstellung und Task-Status protokollieren. Bei Widerspruch oder fehlendem Rückweg nicht ausrollen. Erst nach fachlicher Freigabe denselben Ablauf für den vereinbarten Zielkreis wiederholen; danach dieselben Prüfungen an Stichproben und Ausnahmen durchführen. Ein Tenant-Test wurde für diese Anleitung nicht durchgeführt.

Richtlinie für den Support herunterladen

Die allgemeine Download-Bedienfolge ist sowohl für Sophos Mobile mit Geräteverwaltung als auch in der separaten Mobile-Threat-Defense-Hilfe dokumentiert; daraus folgt nicht, dass Richtlinientypen, exportierte Inhalte oder Berechtigungen beider Editionen gleich sind. Vorab im tatsächlichen Tenant Edition, Geräteplattform, genauen Richtlinientyp und die erforderliche Adminrolle/Berechtigung prüfen; nur die für die Support-Anfrage bestätigte Richtlinie auswählen.

  1. Im Seitenmenü Policies öffnen und die Geräteplattform auswählen. Am blauen Dreieck neben der anhand von Name und Typ geprüften Richtlinie Download wählen.
  2. Prüfen, ob die Datei lokal auf dem eigenen Rechner gespeichert wurde und zur gewählten Richtlinie (Edition, Plattform, Name und Typ) gehört. Keine aus Dateiname oder Download allein abgeleitete Vollständigkeit oder Wiederherstellbarkeit behaupten.
  3. Vor einer Übergabe an Sophos Support Speicherort und Empfänger autorisieren, die Datei auf vertrauliche Einstellungen und Daten prüfen und nur das für die Diagnose Erforderliche offenlegen. Wenn die Diagnose dadurch erhalten bleibt, sensible Angaben sicher schwärzen; einen freigegebenen sicheren Übertragungsweg verwenden, den Eingang beim autorisierten Support-Empfänger bestätigen lassen und lokale sowie übertragene Kopien nach Zweckende gemäss Freigabe sicher löschen.

Download weist keine Richtlinie zu, synchronisiert kein Gerät und belegt weder Backup, Import, Wiederherstellung noch Rollback. Für den tatsächlichen Rückbau gelten die typabhängigen Schritte im folgenden Abschnitt.

Rückbau statt blindem Entfernen

  • Synchronisierte Typen: Bestehende Policy gezielt korrigieren oder eine geprüfte andere Richtlinie zuweisen. Die offizielle Deinstallationsfunktion ist hierfür nicht vorgesehen. Nach Verbindung und Synchronisierung den neuen Zustand am Gerät prüfen; bei macOS-Device- und deklarativen Richtlinien nach der nächsten Gerätesynchronisierung, bei einer geänderten macOS-User-Policy erst nach der nächsten Anmeldung des betreffenden Benutzers am Mac. Dessen tatsächliche Einstellungen kontrollieren, bevor der Rückbau als wirksam gilt; Gerätesynchronisierung allein genügt für die User-Policy nicht. Nicht versprechen, dass alle plattformspezifischen Einstellungen sofort verschwinden.
  • Installierte Typen: Die Anleitung Uninstall policy erlaubt die Deinstallation auf einem einzelnen Gerät ausdrücklich nur für Android device, Knox container und iOS device policies. Für iPadOS bleibt der oben erläuterte Widerspruch zur Policies-Übersicht ungeklärt. In Devices > [Gerät] > Policies > Uninstall nur für einen dokumentiert unterstützten Typ die richtige Richtlinie entfernen und den Wegfall der betreffenden Einstellung am Pilot prüfen. Den iPadOS-Rückweg vor einer Änderung im aktuellen Tenant und am Gerät gesondert testen; kein iOS-Verfahren als iPadOS-Anleitung übernehmen. Für alle Geräte, denen eine der genannten Richtlinien zugewiesen ist, existiert unter Policies > [Plattform] > [Dreieck] > Unassign ein wesentlich breiterer Weg: nicht für einen Einzelgeräte-Rollback einsetzen. Für mehrere Geräte nennt Sophos einen Uninstall policy-Task im Task Bundle; dessen Durchführung gehört zum separaten Task-Bundle-Ablauf, nicht zu diesem Artikel.
  • Support-Download ist kein Rückbau: Für die gesonderte lokale Datei und sichere Support-Übergabe siehe „Richtlinie für den Support herunterladen“ oben; einen tatsächlichen Rückweg nach Richtlinientyp planen und am Pilot prüfen.

Nach jedem Rückbau ursprüngliche Geräte-/Gruppenzuordnung, relevante Policy-Einträge und tatsächliche Einstellungen erneut kontrollieren. Unassign, Uninstall, Policy-Bearbeitung und Gruppenlöschung sind verschiedene Eingriffe mit unterschiedlichem Scope. Bleiben Effekt, Modus oder Edition unklar, Change stoppen und den gerätespezifischen Rückweg fachlich freigeben lassen.