Zum Inhalt springen
Avanet

Sophos Mobile: Benutzerzuweisung und Offboarding sicher steuern

Die Benutzerzuweisung eines Geräts zu ändern ist nicht dasselbe wie einen Sophos-Fusion-Benutzer zu löschen oder das Gerät aus Sophos Mobile zu entfernen. Für eine normale Übergabe prüft man zuerst das einzelne Gerät und nutzt, soweit der Enrollment-Modus es erlaubt, Reassign user to device. Beim Löschen eines zugewiesenen Benutzers beschreibt die Sophos-Mobile-Hilfe dagegen die tenantweite Einstellung Setup > Sophos setup > User setup > Device assignment als massgeblich für die dort zugewiesenen Mobile-Geräte. Diese Einstellung vor jeder Benutzerlöschung lesen; nicht von einem vermuteten Standardwert ausgehen. Die allgemeine Fusion-Hilfe zur Benutzerlöschung sagt zugleich, zugeordnete Geräte und installierte Sophos-Software würden dadurch nicht gelöscht. Diese unterschiedlichen Dokumentationsumfänge nicht auf alle Fusion-Geräte übertragen oder für einen konkreten Tenant als aufgelöst betrachten.

Stopp vor Delete: Die folgenden Optionen betreffen die Sophos-Mobile-Einstellung bei Löschung eines zugewiesenen Benutzers, nicht den separaten Delete-Button am Fusion-Mobile-Gerät. Unassign user from device entfernt nur die Zuordnung und ändert den Gerätestatus nicht. Unenroll device beendet die Sophos-Mobile-Verwaltung. Delete device löscht den Mobile-Gerätedatensatz; bei noch enrollten Geräten beschreibt die Hilfe zur vollständigen Sophos-Mobile-Edition eine Entregistrierung beim nächsten Sync, ausser für enrollte Windows-Computer. Die Mobile-Threat-Defense-Hilfe nennt diese Windows-Ausnahme nicht; daraus keine automatische Windows-Entregistrierung für diesen Modus ableiten. Vor einer Windows-Geräteaktion sowohl Forbid manual MDM unenrollment als auch Forbid resetting the computer in der wirksamen Richtlinie prüfen; fehlt ein autorisierter Entregistrierungsweg oder ein freigegebener Wiederherstellungsweg, stoppen und eskalieren. Ein vollständig verwaltetes Android-Enterprise-Gerät kann beim Löschen auf Werkseinstellungen zurückgesetzt werden: vorher Datensicherung und gültige, autorisiert verfügbare Zugangsdaten der für Factory Reset Protection (FRP) konfigurierten Google-Konten prüfen; unbekannte oder ungültige Zugangsdaten können das Gerät unbenutzbar machen. Die separate Hilfe zu Fusion Mobile Devices > Delete beschreibt das Löschen eines noch registrierten Mobile-Geräts mit Entregistrierung beim nächsten Sync (ausser Windows). Ihr nummerierter UI-Weg filtert jedoch nach Not managed; dass damit ein verwaltetes Gerät wählbar ist, ist nicht belegt. Bereits die Gerätedetailseite unter My Environment > Mobile Devices warnt: Vor Delete das Gerät aus Sophos Mobile entregistrieren, sonst kann es unbenutzbar werden. Die beschriebene Entregistrierung beim nächsten Sync hebt diese Warnung nicht auf. Auch der separate Fusion-Weg Computers and servers > Delete verlangt bei registrierten Mobile-Geräten die vorherige Entregistrierung und warnt vor demselben Risiko. Keiner ist eine sichere Abkürzung. Keine dieser Aktionen als harmlosen Besitzerwechsel oder garantierten Sync-Erfolg behandeln.

Vorprüfung: Welches Gerät und welche Identität sind betroffen?

Akteurs- und Rollenfreigabe vor UI-Änderungen: Für die Änderung der Mobile-Device assignment-Einstellung und das Bearbeiten einer Mobile-Gerätezuweisung einen hierzu autorisierten Sophos-Mobile-Administrator einsetzen; die Fusion-Rollen Super Admin und Admin sind dieser Mobile-Rolle zugeordnet. Bei der vordefinierten Mobile-Rollenzuordnung kann Help Desk weder Einstellungen definieren noch Geräte bearbeiten oder löschen; Read-only darf nicht schreiben. Fusion-Spezialrollen können andere effektive Berechtigungen haben: die tatsächlich wirksame Tenant-Rolle und den Zugriff für jeden Schritt prüfen; die Vorprüfung eines autorisierten Administrators und die Freigabe nach dem Minimalprinzip bleiben erforderlich. Die getrennte Löschung eines Fusion-Benutzers darf nur ein Admin oder Super Admin ausführen; Administratoren darf nur ein Super Admin löschen, und niemand darf sich selbst löschen. Vor dem Löschen eines Administrators eine autorisierte Nachfolge und ausreichende verbleibende Super-Admin-Abdeckung sicherstellen; andernfalls stoppen und eskalieren. Nur die für den jeweiligen Schritt erforderliche Rolle und Freigabe verwenden, keine fehlenden Schaltflächen durch einen anderen Löschweg ersetzen.

  1. In Sophos Fusion unter My Environment > Mobile Devices die betroffenen Geräte suchen; in Sophos Mobile unter Devices > Show device pro Gerät Benutzerzuordnung, nur die dort verfügbare Gerätekennung, Besitzart, Plattform, Management-Typ und -Status sowie letzten Kontakt festhalten. Auf der Gerätedetailseite stehen die Management-Informationen unter Status. Apple User Enrollment (BYOD): Sophos Mobile erhält weder UDID noch IMEI oder MAC-Adresse und identifiziert das Gerät über eine bei jeder Registrierung neu erzeugte Kennung. Keine Hardware-Kennung des Privatgeräts oder persönlichen App-Daten beim Benutzer erfragen oder für das Ticket sammeln; eine alte Kennung nicht als dauerhaftes Geräte-Matching nach erneutem Enrollment verwenden. Nur die tatsächlich angezeigten, für den freigegebenen Zweck notwendigen Werte in den Änderungsnachweis übernehmen. Ein alter Sync-Zeitpunkt ist kein Nachweis einer bereits wirksamen Entregistrierung.
  2. In Sophos Mobile auf People prüfen, ob die Person noch weitere Geräte besitzt. In der vollständigen Sophos-Mobile-Edition erscheinen hier auch Benutzer mit Apple-Business-App-Zuweisungen; in Mobile Threat Defense zeigt die Seite Gerätebenutzer. In der vollständigen Edition Apple-Business-App-Zuweisungen an Benutzer erfassen und vor der Benutzerlöschung zur getrennten Prüfung von Berechtigungen und Geschäftsdaten übergeben; die Einstellung Device assignment belegt weder deren Löschfolge noch eine Freigabe von App-Lizenzen. Die Identität und Gruppen werden in My Environment > Users & Groups in Sophos Fusion gepflegt, nicht durch Löschen des People-Eintrags als vermeintlichen Mobile-Sonderfall.
  3. Den gewünschten Zielzustand festlegen: Bleibt das Gerät verwaltet und wechselt nur die Person? Soll es ohne Benutzer weiter verwaltet werden? Oder ist ein ausdrücklich freigegebenes Geräte-Offboarding mit gesichertem Datenbestand nötig? Bei privaten Geräten insbesondere klären, ob ein Android-Arbeitsprofil entfernt werden darf; bei Apple User Enrollment eine erforderliche Sicherung geschäftlicher Daten des verwalteten Volumes vor Entregistrierung getrennt von privaten Daten abstimmen. Vor jeder destruktiven Option Eigentümer, Datensicherung, Aufbewahrung und nötige Nachweise abstimmen; für Android Enterprise Fully Managed vor Löschen oder Reset zudem FRP-Konten und autorisiert verfügbare Zugangsdaten verifizieren. Unbekannte oder ungültige FRP-Zugangsdaten bedeuten Stopp und Eskalation, nicht Löschen auf Verdacht.
  4. Setup > Sophos setup > User setup öffnen und den aktuell gespeicherten Wert unter Device assignment dokumentieren. Dies ist eine Einstellung für die Behandlung zugewiesener Geräte bei Benutzerlöschung, nicht die Schaltfläche für einen einzelnen Gerätewechsel. Vor einer Änderung deren Reichweite für alle später betroffenen Benutzer prüfen.

Management-Status filtern: In Sophos Mobile auf Devices den erweiterten Filter verwenden und unter Management properties im Dropdown Managed den gesuchten Status wählen, etwa Unenrolled für zuvor verwaltete, entregistrierte Geräte. Dies ist ein nicht destruktiver Listenfilter, nicht die Aktion Unenroll device und nicht der separate Fusion-Filter Not managed im Geräte-Löschweg. Eine bloss markierte Dropdown-Option belegt weder einen aktiven Filter noch eine erfolgte Entregistrierung; den tatsächlichen Status des betroffenen Geräts weiterhin in dessen Detailansicht und nach Kontakt prüfen.

Lizenzgrenze bei fehlender Zuordnung: Laut Sophos zählt jeder einem verwalteten Gerät zugewiesene Benutzer als eine Mobile-Lizenz, auch bei mehreren Geräten; jedes Gerät ohne zugewiesenen Benutzer zählt selbst als eine Mobile-Lizenz. In die Nutzungsberechnung gehen nur Geräte ein, die sich innerhalb der letzten 30 Tage mit Sophos Mobile synchronisiert haben. Unassign ist daher keine garantierte Lizenzersparnis; nach Neu-Zuordnung oder Benutzerlöschung den tatsächlichen Zähler in der autorisierten Fusion-Lizenzansicht prüfen, ohne eine sofortige Freigabe oder einen bestimmten Anspruch vorauszusetzen. Lizenzprodukte und -verwaltung bleiben ein separater Prozess.

Einzelnes Gerät zuweisen, neu zuweisen oder Zuordnung lösen

Bei einem geeigneten Gerät in Sophos Mobile Devices öffnen, am betroffenen Gerät den Pfeil neben dem Eintrag wählen und Edit öffnen. Neben User auf Edit user assignment klicken. Die vollständige Sophos-Mobile-Hilfe und die Mobile-Threat-Defense-Hilfe dokumentieren für ein bislang benutzerloses Gerät Assign user to device: Unter Enter user search parameters mit Search all fields nach der Zielidentität suchen: Teilzeichenfolgen werden nur ab Feldanfang gefunden, etwa als Präfix des Namens oder der E-Mail-Adresse, nicht als beliebige Zeichenfolge aus der Feldmitte. Auf Select user den Benutzer wählen, Apply und danach auf Edit device Save klicken. Bei Bedarf Refresh user details nur zum Neuladen der LDAP-Benutzerliste verwenden. Für ein bereits zugewiesenes Gerät ist dagegen Reassign user to device vorgesehen; danach den freigegebenen neuen Benutzer auswählen. Die dokumentierte Änderung oder Aufhebung über Reassign user to device beziehungsweise Unassign user from device mit Yes bestätigen und auf Edit device mit Save abschliessen. Yes gehört nicht zum beschriebenen ersten Assign-Ablauf. Danach das Gerät neu öffnen und die angezeigte Zuordnung kontrollieren.

Grenze: Bei Android Enterprise und Apple User Enrollment ist der zugewiesene Benutzer während bestehendem Enrollment fixiert; eine Änderung über diesen Weg ist nicht möglich. Nicht als Ersatz eigenmächtig Unenroll, Wipe oder Delete auslösen. Für Android Enterprise Fully Managed setzt die Entregistrierung einen Factory Reset voraus, für Android Enterprise Work Profile entfernt sie das Arbeitsprofil samt Apps und Daten. Eine Übergabe mit erneuter Registrierung braucht deshalb eine eigene, mit dem Geräte-Owner abgestimmte Migrationsentscheidung und Datensicherung. Die Mobile-Threat-Defense-Hilfe beschreibt die Einzelzuweisung ohne diese beiden Full-Edition-Einschränkungen; daraus folgt keine Freigabe, die Beschränkung eines anders enrollten Geräts zu umgehen.

Die Zuweisung allein legt nicht sämtliche künftigen Enrollment-Rechte fest. Benutzergruppen steuern den Zugriff auf das Sophos Fusion Self Service Portal und die verfügbaren Enrollment-Optionen. Vor Übergabe oder Offboarding die Gruppenmitgliedschaft und die für den neuen beziehungsweise ausgeschiedenen Benutzer wirksame Portal-Konfiguration separat prüfen; ein bestehendes Enrollment nicht mit einer erneuten Registrierungsberechtigung verwechseln. Bei Apple Business, Google Zero-touch und Samsung KME kann die Registrierung zusätzlich von der Benutzerauthentifizierung gegen das angebundene Verzeichnis abhängen. Eine geänderte Gerätezuweisung ersetzt diese Identitätsprüfung nicht.

Benutzerlöschung: tenantweite Folge bewusst wählen

Unter Setup > Sophos setup > User setup > Device assignment dokumentiert die Sophos-Mobile-Hilfe drei Optionen für Sophos-Mobile-Geräte, die dem gelöschten Benutzer zugewiesen sind. Die Wirkung hängt vom gespeicherten Tenant-Wert und bei Geräteaktionen von Edition, Plattform, Enrollment-Modus und Kontakt/Sync ab; es handelt sich nicht um eine Aussage über alle anderen in Fusion zugeordneten Geräte oder installierte Sophos-Software. Die allgemeine Fusion-Hilfe erklärt dagegen, Benutzerlöschung lösche zugeordnete Geräte nicht. Die Dokumentation klärt weder den genauen Auslöser der Benutzerlöschung noch deren Mobile-Folge für einen bestimmten Tenant. Ohne verbindliche Herstellerklärung oder eine eigens autorisierte Beobachtung im Tenant bleibt das Ergebnis unbekannt; ein Test ist keine Voraussetzung für diese dokumentarische Entscheidungshilfe. Save speichert die Auswahl; die Auswahl selbst löscht noch keinen Benutzer:

  • Unassign user from device: Entfernt die Benutzerzuordnung, lässt den Gerätestatus unverändert. Für ein weiter verwaltetes Gerät muss anschliessend ein verantwortlicher Owner festgelegt und die neue Zuordnung, soweit möglich, separat geprüft werden. „Status unverändert“ ist kein Nachweis, dass Zugang, lokale Daten oder Sessions entfernt wurden.
  • Unenroll device: Entregistriert das Gerät aus Sophos Mobile; der Status wird Unenrolled. Die Folgen hängen von Plattform und Management-Modus ab: Bei iPhone/iPad werden beispielsweise MDM-Policies, verwaltete Apps und MDM-Zertifikate entfernt. Bei Apple User Enrollment wird der verwaltete Apple Account samt zugehörigen Daten vom Gerät entfernt und das verwaltete APFS-Volume gelöscht: verwaltete Apps und App-Daten, verwalteter Schlüsselbund, iCloud-Daten des verwalteten Accounts sowie dessen Mail-, Kalender- und Notizen-Daten. Vor der Entregistrierung über autorisierten Export und Aufbewahrung dieser Geschäftsdaten entscheiden und erforderliche Sicherung abschliessen; persönliche Daten auf dem System-APFS-Volume und persönliche Apps nicht mit diesem verwalteten Datenbestand gleichsetzen oder als gelöscht darstellen. Den während des Enrollment fixierten Benutzer nicht durch Umzuweisung zu umgehen versuchen. Bei Android Enterprise kann die Entregistrierung Daten löschen oder einen Factory Reset erfordern. Dies ist kein allgemeiner schadloser Rückweg.
  • Delete device: Die Mobile-Hilfe beschreibt für diesen Wert beim Löschen des zugewiesenen Benutzers das Entfernen des Geräts aus Sophos Mobile. Ein noch enrolltes Gerät entregistriert sich laut Sophos erst beim nächsten Sync; in der vollständigen Sophos-Mobile-Edition gilt dies nicht für enrollte Windows-Computer: Sie müssen manuell entregistriert oder bei aktivem Forbid manual MDM unenrollment laut Sophos alternativ auf Werkseinstellungen zurückgesetzt werden. Die Mobile-Threat-Defense-Hilfe nennt diese Windows-Ausnahme nicht; daraus folgt keine Freigabe für automatische Windows-Entregistrierung in einem anderen Management-Modus. Vor jeder Aktion beide Einschränkungen, auch Forbid resetting the computer, in der wirksamen Windows-Richtlinie sowie einen freigegebenen Wiederherstellungsweg prüfen; wenn kein erlaubter und freigegebener Weg verfügbar ist, stoppen und eskalieren, statt einen möglichen Reset vorauszusetzen. Windows Pro: Laut Sophos gilt die Windows-Richtlinienkonfiguration Restrictions mit diesen beiden Einschränkungen dort nicht; die Ausnahme vom automatischen Windows-Unenrollment beim nächsten Sync bleibt davon unberührt. Aus einer konfigurierten Einschränkung weder deren Wirksamkeit noch einen erlaubten Entregistrierungs- oder Reset-Weg für ein konkretes Gerät ableiten; Edition und tatsächliche Richtlinienwirkung prüfen. Den nächsten Sync nicht als garantierten Abschluss behandeln. Das Löschen eines vollständig verwalteten Android-Enterprise-Geräts setzt es auf Werkseinstellungen zurück; vorher Backup und FRP-Kontenzugang prüfen, sonst Stopp. Diese Mobile-Einstellung ist nicht der separate Fusion-Mobile-Geräte-Delete: Dessen Hilfe beschreibt das Löschen noch registrierter Geräte mit Entregistrierung beim nächsten Sync, ausser Windows; der nummerierte Weg filtert jedoch nach Not managed und belegt keine Auswahl verwalteter Geräte. Auch für Fusion Mobile Devices > Delete gilt die Warnung auf der Gerätedetailseite: Vor dem Löschen aus Sophos Mobile entregistrieren, sonst kann das Gerät unbenutzbar werden. Die beschriebene Entregistrierung beim nächsten Sync hebt diese Warnung nicht auf. Der separate Fusion-Weg Computers and servers > Delete verlangt bei registrierten Mobile-Geräten ebenfalls die vorherige Entregistrierung und warnt vor demselben Risiko. Keiner der Wege garantiert einen sicheren Abschluss, gerade bei Offline-Geräten; Android-Reset/FRP und Windows-Beschränkungen oben gelten vor jeder gesondert freigegebenen Aktion. Nach getrennt freigegebener Geräteaktion ihre tatsächliche Wirkung prüfen. Einen Restore des gelöschten Mobile-Eintrags als Rückweg nicht voraussetzen.

Betriebsempfehlung: Für eine geplante Übergabe zuerst den einzelnen Gerätewechsel erledigen und prüfen, statt die tenantweite Löschfolge kurzfristig für eine Person umzuschalten. Falls ein Benutzer wirklich gelöscht werden soll, zuerst für alle ihm zugeordneten Mobile-Geräte die mögliche Folge des gespeicherten Werts sowie Plattform, Eigentum, Backup und Erreichbarkeit abgleichen. Vor der Fusion-Benutzerlöschung Identitätsquelle prüfen und den Zugang an der massgeblichen Verzeichnisquelle im eigenständig freigegebenen Fusion-Offboarding sperren oder entfernen: Sophos Fusion kann einen im Verzeichnis weiter vorhandenen Benutzer beim nächsten Directory Sync oder nach Anmeldung an einem weiterhin verwalteten zugeordneten Gerät wieder anlegen. Das Löschen des Fusion-Eintrags ist deshalb kein belegter Entzug von Anmeldung oder Enrollment-Berechtigung. Kann ein Enrollment-Modus nicht sicher übergeben werden oder könnte der unbekannte Auslöser bzw. die Folge einer Benutzerlöschung Gerät oder Daten wesentlich beeinträchtigen, vor der Benutzerlöschung stoppen; verbindliche Klärung oder eine eigens autorisierte Tenant-Beobachtung einholen und den Geräteprozess separat freigeben lassen. Nicht probeweise löschen. Die Identitätslöschung und weitere Fusion-Produktfolgen behandelt Sophos Fusion Benutzer sicher löschen und offboarden; die Mobile-Einstellung ersetzt diesen Ablauf nicht. Dokumentationsgrenze: Ohne verbindliche Klärung oder eigens autorisierte Tenant-Beobachtung nicht behaupten, dass eine konkrete Fusion-Benutzerlöschung im Ziel-Tenant eine bestimmte Mobile-Geräteaktion auslöst. Diese Entscheidungshilfe ist Dokumentationsauswertung, weder eine Tenant-Prognose noch ein allgemeiner Testauftrag.

Abnahme, Audit und begrenzter Rückweg

Nach einem nicht destruktiven Einzelwechsel Gerätedetail in My Environment > Mobile Devices beziehungsweise Devices > Show device erneut lesen: Stimmt User mit dem freigegebenen Ziel überein, und sind Management-Modus und Status weiterhin wie erwartet? Bei einem bewusst entregistrierten Gerät Unenrolled und den Gerätezustand nach Kontakt prüfen; bei Löschung auch den ausstehenden nächsten Sync berücksichtigen. Eine fehlende Zuordnung oder ein verschwundener Datensatz beweist für sich allein weder lokale Datenlöschung noch erfolgreich abgeschlossene Entregistrierung. Bei ausstehenden oder fehlerhaften Geräteaufträgen in Sophos Mobile Tasks und im Gerät unter Tasks den konkreten Status beziehungsweise Fehler prüfen, aber für einen blossen Zuordnungswechsel keinen bestimmten Auftrag oder Eventnamen voraussetzen.

Für den Nachweis im Änderungsticket nur die für den autorisierten Geschäftszweck erforderliche, in der Konsole verfügbare Gerätekennung, vorherigen und neuen Benutzer, Management-Modus, vorherigen und nachherigen Status, Zeitpunkt, Admin und Freigabe festhalten; bei Apple User Enrollment keine privaten Hardware-Kennungen oder persönlichen App-Daten anfordern. Ticket und etwaige Audit-Exporte auf berechtigte Personen und den festgelegten Aufbewahrungsprozess begrenzen. In Sophos Fusion unter Reports > General logs > Audit Logs die verfügbaren protokollierten Änderungen nach Zeitraum prüfen; bei Bedarf nach IP-Adresse oder Modified By (dem handelnden Administrator) suchen und dann Item modified und Description auf das betroffene Objekt prüfen; keine Suche nach dem betroffenen Benutzer voraussetzen. Nur bei Bedarf exportieren. Das Fusion-Audit zeigt nur überwachte Aktivitäten, nicht zuverlässig den tatsächlichen Gerätezustand oder einen garantierten spezifischen Eventnamen für jede Mobile-Zuordnung. Standardmässig sind sieben Tage sichtbar, der abrufbare Zeitraum reicht bis 90 Tage; Nachweise nach dem eigenen Aufbewahrungsprozess rechtzeitig sichern.

Wurde nur eine änderbare Zuordnung versehentlich geändert, denselben Weg über Devices > Edit > User nutzen, den dokumentierten bisherigen Benutzer erneut auswählen und danach Save und Gerätedetail prüfen. Eine geänderte tenantweite Device assignment-Option kann man auf den dokumentierten früheren Wert zurücksetzen und speichern; das macht bereits durch Benutzerlöschung ausgelöste Entregistrierungen, Geräte-Deletes oder Factory Resets nicht rückgängig. Bei Löschung oder Datenverlust weitere Aktionen stoppen und Wiederherstellung beziehungsweise Neu-Enrollment als separaten, freigegebenen Fall behandeln. Ohne Tenant-Test ist die beobachtete Wirkung in der eigenen Umgebung noch nicht bestätigt.