Sophos Mobile: Übergabe an Benutzer im Self Service Portal
Diese Übergabe gilt für Benutzer eines von ihrer Organisation für Sophos Mobile vorgesehenen Geräts. Das Sophos Fusion Self Service Portal (SSP) heisst in älteren Sophos-Benutzeranleitungen Sophos Central Self Service Portal; gemeint ist hier derselbe Portalweg, nicht eine Anmeldung an zwei Portalen. Das SSP und die App Sophos Mobile Control sind zwei verschiedene Oberflächen: Im SSP beginnen Registrierung und einige gerätebezogene Aktionen; in Mobile Control erscheinen unter anderem Supportkontakt und Nachrichten. Sichtbare Funktionen hängen vom Gerät und der Einrichtung durch die Organisation ab. Eine Portalaktion ist keine Freigabe, fremde Geräte oder andere Konten zu verwalten.
Vor der Übergabe
Administrative Vorbereitung, nicht Benutzer-Selbsthilfe: Persönliche Einstellungen und die Einrichtung des technischen Supportkontakts sind zwei getrennte Aufgaben der IT, nicht Einstellungen des Benutzerkontos im SSP. Die Startanleitung mit Stand 9. September 2026 nennt beide zusätzlich zur SSP-Konfiguration. Der direkte Ablauf steht unter Basiseinstellungen ohne Geräteänderung setzen:
- Persönliche Einstellungen konfigurieren: Der zuständige Admin richtet unter Setup > General > Personal die Anzeigeeinstellungen für sein angemeldetes Admin-Konto ein und speichert sie mit Save. Der verlinkte Abschnitt erklärt die einzelnen Einstellungen und ihre Kontrolle. Daraus folgt weder ein Pflichtwert für Benutzer noch eine allgemeine Registrierungsvoraussetzung.
- Technischen Supportkontakt konfigurieren: Die zuständige IT hinterlegt unter Setup > General > IT contact die freigegebenen Kontaktinformationen und speichert sie mit Save. Der verlinkte Abschnitt beschreibt Einrichtung, datensparsame Angaben, Kontrolle am gesondert freigegebenen Testgerät und Korrektur. Das spätere Öffnen von Support in Mobile Control zeigt bereits hinterlegte Angaben; es richtet den Kontakt nicht ein und belegt keine erfolgte Prüfung auf dem Gerät.
Die IT benennt dem Benutzer das vorgesehene Konto und das konkrete Gerät, den genehmigten Registrierungsweg, das Gerätemodell beziehungsweise die Plattform und einen erreichbaren Supportkontakt. Benutzer melden sich nur mit dem dafür vorgesehenen eigenen Konto an und vergleichen vor einer Aktion den angezeigten Geräteeintrag mit ihrem Gerät. Ist das Konto, die Gerätezuordnung, die Besitz-/BYOD-Freigabe oder der Verwaltungsmodus unklar, hier stoppen und die IT fragen. IT-seitige Zugangsvoraussetzung: Zugang, Einladung und Berechtigung zum SSP behandelt Sophos Fusion Self Service Portal Zugriff einrichten. Diese Benutzeranleitung vergibt keine Rollen oder Portalberechtigungen; der vorhandene Zugangsartikel belegt nicht, dass der konkrete Tenant und Benutzer bereits freigeschaltet sind.
Freigabe für dieses Konto prüfen: Die IT bestätigt vor der Registrierung, welche SSP-Konfiguration für die Benutzergruppe dieses Kontos tatsächlich gilt (bei mehreren passenden Konfigurationen die mit der höchsten Priorität, sonst die Standardkonfiguration), welchen Registrierungs-/Besitztyp (Firmengerät oder Privatgerät), welche Geräteobergrenze und welches plattformspezifische Registrierungspaket beziehungsweise welche Richtlinie sie für dieses Gerät freigibt. Die dort von der IT erlaubten Actions und die Eignung der Plattform begrenzen auch spätere Selbsthilfe. Fehlt der genehmigte Registrierungstyp oder eine benötigte Aktion, oder ist die Geräteobergrenze erreicht, stoppen und die IT fragen, nicht einen anderen Typ, ein anderes Konto oder eine Ersatzaktion wählen. Die Anzeige einer Aktion allein ersetzt keine IT-Freigabe für das konkrete Gerät und den Verwaltungsmodus.
Die IT muss vor einer Freigabe klären, welche Apps, Profile, Konten und Arbeitsdaten im jeweiligen Verwaltungsmodus betroffen sind. Insbesondere Wipe, Unenroll, Remove work profile und Delete sind keine Schritte einer normalen Erstregistrierung. Bei Verlust oder Diebstahl erst den internen Meldeweg benutzen; eine Ortung kann personenbezogene Standortdaten offenlegen und wird laut Sophos von der Organisation protokolliert. Ein Zurücksetzen des Geräts löscht alle Daten unwiderruflich; beim Abmelden eines vollständig verwalteten Android-Enterprise-Geräts wird es auf Werkseinstellungen zurückgesetzt. Keine dieser Aktionen zum Testen auslösen.
Registrierung und Alltag
- Nur nach IT-Freigabe registrieren: Wenn die IT die Registrierung über das SSP freigegeben hat, dort mit dem zugewiesenen Konto anmelden, Mobile > Enroll Device wählen und nur den für das eigene Gerät genehmigten Registrierungstyp verwenden. Die kontobasierte Apple-Benutzerregistrierung beginnt stattdessen in den Geräteeinstellungen; den von der IT genehmigten Plattformanweisungen folgen und nicht ersatzweise die SSP-Schaltfläche verwenden. Vor dem Fortfahren: Wenn Nutzungsbedingungen der Organisation für diesen Registrierungstyp angezeigt werden, diese lesen; nur zustimmen, wenn sie verständlich und für das eigene Gerät und den genehmigten Besitz-/Verwaltungsmodus akzeptiert sind. Bei Unklarheit, Widerspruch oder fehlender Zustimmung nicht auf Zustimmen klicken, sondern die IT kontaktieren. Es kann auch sein, dass keine Nutzungsbedingungen angezeigt werden; dieser Artikel ersetzt deren tatsächlichen Text nicht. Danach den Anweisungen für das eigene Gerät folgen und nur falls angezeigt auch die Hinweise nach der Registrierung beachten. Der konkrete OS-/Profilablauf gehört zur jeweiligen Geräteplattform; keine Android-, Apple-, Mac- oder Windows-Schritte übertragen. Ein Eintrag des vorgesehenen Geräts in der Mobile-Geräteansicht hilft nur bei der Zuordnung, beweist aber keine abgeschlossene Registrierung. Die IT legt im Pilot für die konkrete Plattform und den Verwaltungsmodus einen überprüfbaren Registrierungs-/Verwaltungsstatus am exakt zugeordneten Gerät fest, prüft ihn nach Abschluss und dokumentiert das Ergebnis; ohne bestätigten Status nicht von erfolgreicher Verwaltung ausgehen. Bleibt die Registrierung aus oder ist der Status unklar, nicht durch Löschen oder mehrfaches Neuanlegen eines Geräts «reparieren», sondern den Support kontaktieren.
- Organisationsnachrichten lesen: Bei einer neuen Nachricht zeigt das Gerät eine Benachrichtigung; ein Tippen darauf öffnet Sophos Mobile Control. Dort auf dem Dashboard Messages öffnen: Empfangene Nachrichten erscheinen in der Liste und können einzeln gelöscht werden. Eine Nachricht ist keine automatische Zustimmung zu einer Löschung oder einem Profilwechsel.
- Android-App-Schutz unterscheiden: Nur wenn die Organisation App Protection für bestimmte Apps eingerichtet hat, auf dem Dashboard von Sophos Mobile Control auf App Protection tippen. Unter Password-protected apps erscheinen die von der Organisation geschützten Apps. Beim ersten Öffnen einer geschützten App ein App-Protection-Passwort erstellen. Die Benutzeranleitung beschreibt eine erneute Authentisierung beim späteren Öffnen einer geschützten App oder nach einer Gerätesperre. Wann danach erneut eine Authentisierung verlangt wird, hängt von der wirksamen Richtlinie, einer allfälligen Schonfrist und der zugelassenen Methode ab; falls freigegeben, kann ein Fingerabdruck das Passwort ersetzen. Ob eine Gerätesperre die Schonfrist beendet, geht aus diesen Anleitungen nicht hervor. Deshalb nicht bei jedem Öffnen eine Passwortabfrage voraussetzen. App Protection ersetzt weder die Geräte- noch die Arbeitsprofilsperre. Zum Sperren auf Lock protected apps tippen: Das sperrt alle so geschützten Apps auf einmal, nicht das ganze Gerät. Wenn die Organisation Apps festgelegt hat, die nicht gestartet werden dürfen, auf dem Dashboard von Sophos Mobile Control auf App Control tippen. Es erscheint eine Liste dieser Apps. Beides gilt laut Sophos nur für Android. Fehlt ein Bereich, keine Funktion auf anderen Plattformen voraussetzen.
- Arbeits-E-Mail: Nach der Registrierung ist der Zugriff abhängig von Gerät und Organisationskonfiguration entweder direkt möglich oder die Organisation liefert gesonderte Anweisungen. Keine privaten Konten oder Mailprofile auf Verdacht einrichten; fehlt der Zugang, die IT nach ihrem vorgesehenen Mailweg fragen.
Für von der Organisation freigegebene Apps den App-Katalog und den passenden Installationsweg verwenden; bei ausschliesslich verwaltetem Android-Arbeitsprofil gilt dort der getrennte Google-Play-Weg. Sichtbare Apps und Installationsmöglichkeiten hängen weiterhin vom Gerät und der Organisationskonfiguration ab; bei fehlender Freigabe oder unklarem Weg die IT fragen.
Richtlinienverstösse ansehen und am Gerät beheben
Eine Benachrichtigung kann auf einen Verstoss hinweisen, etwa eine installierte, von der Organisation verbotene App. In Sophos Mobile Control auf die oberste Dashboard-Kachel mit dem Compliance-Status tippen: Sie öffnet die Liste aller Verstösse. Neben einem Verstoss zeigt Fix it die notwendigen Schritte zur Behebung. Ist die Anweisung unklar oder betrifft sie Daten, Apps oder Profile, zuerst die IT fragen.
Davon getrennt lassen sich Verstösse im SSP anzeigen: Mit dem vorgesehenen eigenen Konto anmelden, Mobile öffnen und das eigene betroffene Gerät wählen. Neben Compliance Status auf Noncompliant klicken. Dieser Link ist nur bei Nichtkonformität verfügbar; die Funktion wird zudem nicht für alle Gerätetypen angeboten. Ein fehlender Link beweist deshalb keine Konformität.
Die Anzeige allein behebt keinen Verstoss. Die notwendigen, mit der IT geklärten Massnahmen müssen auf dem Gerät ausgeführt werden. Sie sind keine Freigabe, Schutzvorgaben zu umgehen oder das Gerät zu löschen. Die IT muss anschliessend den tatsächlichen Compliance-Status prüfen; aus dem Öffnen der Liste keine erfolgreiche Behebung ableiten.
Allgemeine iPhone-/iPad-Einrichtung mit Mobile Control
Die allgemeine Sophos-Anleitung mit Stand 14. März 2023 beschreibt den folgenden Einrichtungsweg. Er gilt hier nur, wenn die IT ihn für das konkrete iPhone oder iPad freigegeben hat; er ersetzt keine Anleitung für kontobasiertes oder profilbasiertes Apple User Enrollment. Die genannte iOS-Version ist keine Zusage heutiger OS- oder Tenant-Unterstützung.
Zuerst die App Sophos Mobile Control installieren und anschliessend auf dem Gerät konfigurieren. Die konkreten Einrichtungsschritte stehen in der E-Mail der Organisation. Wird das Gerät über das SSP registriert, werden die Anweisungen dort angezeigt. Eine Einladung zum Portalzugriff ist nicht automatisch diese Geräteanleitung.
Heruntergeladenes Profil rechtzeitig installieren: Wenn dieser freigegebene allgemeine Einrichtungsweg ein Konfigurationsprofil herunterlädt, muss es laut dieser Anleitung ab iOS 12.2 in der App Settings (Einstellungen) installiert werden. Wird es nicht innerhalb von acht Minuten installiert, wird das noch nicht installierte heruntergeladene Profil gelöscht und der freigegebene Einrichtungsablauf muss erneut begonnen werden. Das ist keine Anweisung, das Gerät zu löschen, abzumelden oder Reconfigure auszuführen. Aus dieser allgemeinen Anleitung folgt keine Acht-Minuten-Frist für kontobasiertes oder profilbasiertes Apple User Enrollment. Ist der aktuelle Verwaltungszustand oder der erneute Einrichtungsweg unklar, vor einem neuen Versuch die IT fragen.
Wenn der Zugang oder die Verwaltung nicht mehr funktioniert
- Nur App-Protection-Passwort vergessen (Android): Das ist nicht das Passwort zum Entsperren des Geräts. Nur wenn App Protection zuvor eingerichtet wurde und Reset App Protection password für dieses Konto, das überprüfte eigene Android-Gerät und dessen Plattform von der IT erlaubt und tatsächlich verfügbar ist, im SSP Mobile > eigenes Gerät > Actions > Reset App Protection password > Reset wählen. Beim nächsten Öffnen einer geschützten App muss ein neues App-Protection-Passwort erstellt werden. Bei unklarer Gerätezuordnung, fehlender Freigabe oder fehlender exakter Aktion stoppen und die IT kontaktieren; nicht stattdessen das Gerätepasswort zurücksetzen.
- Nur Mobile-Control-App versehentlich entfernt (iPhone/iPad): Dieser Fall gilt nur, wenn das Sophos-Mobile-MDM-Konto auf dem Gerät erhalten ist. Historische Beschreibung, keine aktuelle Handlungsfreigabe: Die Sophos-Benutzeranleitung mit Stand 1. Oktober 2024 beschreibt nach der Neuinstallation der App die Anmeldung am Sophos Central Self Service Portal und den Weg Mobile > eigenes Gerät > Actions > Reconfigure SMC app. Danach erscheint laut Anleitung eine Seite mit detaillierten Anweisungen. Sie nennt zwei Alternativen: den angezeigten QR-Code mit Sophos Mobile Control scannen oder die angezeigten Konfigurationsdaten manuell in der App eingeben. Als Ergebnis beschreibt sie die erneute Verbindung der Mobile-Control-App zum Sophos-Mobile-Server. Das belegt weder die aktuelle App-Verbindung noch eine wiederhergestellte Geräteverwaltung. Die Administratorliste vom September 2026 nennt dagegen Reconfigure the SMC app für eine bereits installierte App und ausserdem Reconfigure device als App-Aktion. Die genaue Zuordnung und Wirkung der aktuellen Portalaktionen ist damit nicht geklärt. Vor einer Neuinstallation oder Aktion die IT das eigene Gerät, das erhaltene MDM-Konto und den freigegebenen Weg prüfen lassen; Reconfigure, Reconfigure device und ähnlich benannte Aktionen nicht als Ersatz wählen. QR-Code und Konfigurationsdaten nicht weitergeben; die IT muss anschliessend App-Verbindung und Verwaltungsstatus prüfen. Ist das MDM-Konto entfernt oder der Weg unklar, bei der IT bleiben.
- Geräteverwaltung deaktiviert oder MDM-Konto entfernt: Keine Selbsthilfeaktion Reconfigure ausführen. Die Sophos-Benutzeranleitung vom Oktober 2024 beschreibt Actions > Reconfigure als neue Registrierung und warnt: Ein noch verwaltetes Gerät wird dabei abgemeldet. Historische Ablaufbeschreibung, keine Selbsthilfeanweisung: Für diesen Ablauf mit Stand 1. Oktober 2024 nennt Sophos als nächsten Schritt das Auslösen eines Kontakts des Geräts zum Sophos-Mobile-Server. Bis die Neukonfiguration beginnt, kann laut Anleitung einige Zeit vergehen; eine feste Wartezeit nennt sie nicht. Anschliessend verweist sie auf den Registrierungsablauf in «Set up Sophos Mobile on your device». Erst nach Abschluss dieses Registrierungsprozesses beschreibt sie das Gerät als erneut bei Sophos Mobile registriert. Das ist eine historische Ergebnisbeschreibung, kein Nachweis des aktuellen Verwaltungsstatus und keine Freigabe für Reconfigure oder eine ähnlich benannte Aktion. Die heutige IT-Freigabe sowie die Prüfung des passenden Plattform- und Verwaltungsmodus bleiben erforderlich. Die Administratorliste vom September 2026 beschreibt Reconfigure device hingegen als Neukonfiguration der Mobile-Control-App; sie belegt keine gleichwertige Wiederherstellung der Geräteverwaltung. Weder aus dem ähnlichen Namen noch aus der Sichtbarkeit einer Aktion auf ihre Wirkung schliessen. Die IT muss Konto, eigenes Gerät, Plattform, tatsächlichen Verwaltungsstatus und -modus, aktuelle Aktion und Warnung sowie den passenden Registrierungsweg prüfen und betroffene Daten sichern und die Wiederherstellung testen. Die Abmeldung eines vollständig verwalteten Android-Enterprise-Geräts setzt es laut Sophos auf Werkseinstellungen zurück und löscht Daten; auch andere Modi können verwaltete Daten verlieren. Keine alternative Aktion ausprobieren. Ein Geräteeintrag oder kurzes Warten belegt keine erfolgreiche Wiederherstellung; die IT muss den Status am richtigen Gerät bestätigen.
Hilfe und Datenschutz: Im Dashboard von Sophos Mobile Control auf Support tippen: Dort erscheinen die von der Organisation hinterlegten Kontaktinformationen und, falls bereitgestellt, weitere Supportinformationen. Email öffnet eine Nachricht an den Supportkontakt; unter Android auf Phone oder Mobile tippen, um den Supportkontakt anzurufen. Beim Melden nur notwendige Angaben zu Konto, Gerätemodell und Fehlermeldung teilen; keine Passwörter, QR-Codes, privaten Inhalte oder Standortdaten unaufgefordert versenden. Bei Verlust, Verdacht auf fremden Kontozugriff oder unklarem Gerätebesitz keine Selbsthilfeaktion erzwingen, sondern den IT-Sicherheitsweg benutzen.