Zum Inhalt springen
Avanet

Sophos Mobile: Benutzer, Self Service und AD-Anbindung abgrenzen

Dokumentationsbasierte Orientierung – keine produktiv validierte Betriebsanweisung. Dieser Text trennt die Mobile-Ansicht People von der Identitätsverwaltung in Sophos Fusion. Die folgenden Menüs und Voraussetzungen beschreiben den dokumentierten Stand, nicht eine im produktiven Tenant bestätigte Wirkung; Änderungen und editionsspezifische Sichtbarkeit müssen vor einer betrieblichen Freigabe separat geprüft werden.

Zuständigkeit und Edition vorab klären

FrageSophos Mobile (Vollversion)Sophos Mobile Threat Defense
Welche Fusion-Benutzer zeigt People?Benutzer, denen Mobile-Geräte oder Apple-Business-Apps zugewiesen sind.Benutzer, denen Mobile-Geräte zugewiesen sind. Die Threat-Defense-Seite nennt keine App-Zuweisung als zusätzlichen Listengrund.
Wo werden Kontodetails angesehen?Auf den Benutzernamen in People klicken.Auf den Benutzernamen in People klicken.
Wo werden Benutzer angelegt bzw. Kontodetails geändert?My Environment > Users & Groups in Sophos Fusion, nicht in Mobile People.Derselbe Fusion-Pfad, nicht in Mobile People.
Wo werden Benutzergruppen verwaltet?My Environment > Users & Groups in Fusion.Derselbe Fusion-Pfad.
Wofür verwendet Mobile Gruppen?Berechtigung für Mobile-Self-Service und angebotene Einschreibungsoptionen durch Zuordnung zu einer Mobile-SSP-Konfiguration.Gleiches Prinzip; nur die in dieser Edition verfügbaren Optionen anbieten.

Keine Identitätserstellung in Mobile: Die People-Liste bildet relevante Fusion-Konten ab. Ein dort nicht sichtbares Konto ist nicht automatisch gelöscht oder noch nicht angelegt; zuerst Edition und Zuweisung prüfen. Kontenerstellung, Kontobearbeitung, Gruppenanlage und Gruppenmitgliedschaft bleiben bei Fusion. Die Verwaltung des allgemeinen Fusion-Self-Service-Zugriffs ist von der Mobile-SSP-Konfiguration für zulässige Gruppen und Einschreibungsoptionen zu unterscheiden. Administrative Rollen werden durch eine Mobile-SSP-Gruppenzuordnung nicht vergeben.

Mobile Self Service gezielt zuordnen

Vor einer Änderung der Gruppenzuordnung oder LDAP-Apply im Tenant die tatsächliche Lizenz und Edition (nur MDM oder kombiniertes Sophos Mobile gegenüber nur MTD), die wirksame Mobile-Administrator-Rolle mit Schreibrecht für Einstellungen und die Änderungsfreigabe prüfen. Eine Mobile-SSP-Benutzergruppe verleiht keine Administratorrolle; Helpdesk und Read-only können Einstellungen nicht speichern. Die freigegebene bisherige Konfiguration festhalten und vor einer Betriebsfreigabe einen autorisierten Pilotversuch mit beobachteter Wiederherstellung vorsehen; daraus folgt keine dokumentierte LDAP-Deaktivierungs- oder Rückbauanleitung.

  1. Edition, vorhandenes Fusion-Konto und vorgesehene Gerätezuweisung für einen Pilotbenutzer prüfen. Bei der Vollversion Apple-Business-App-Zuweisungen separat berücksichtigen; diese zusätzliche People-Anzeige nicht auf Threat Defense übertragen.

  2. In Fusion die vorgesehene Benutzergruppe und Mitgliedschaft prüfen oder über den zuständigen Fusion-Prozess verwalten. Die Gruppe nicht in Mobile People «anlegen».

  3. Setup > Self Service Portal öffnen. Auf Self Service Portal configurations die vorgesehene Konfiguration zur Bearbeitung öffnen oder mit Create eine neue erstellen und Name festlegen. Die vollständige Plattformkonfiguration wird hier bewusst nicht wiederholt: Gerätetyp, Eigentumsmodus, Einschreibungspaket, Texte, Gerätelimit und sichere Aktionen vor der Gruppenzuordnung nach der Avanet-Anleitung zur Mobile-SSP-Konfiguration vorbereiten; eine Gruppenzuordnung ersetzt diese Voraussetzungen nicht.

    Erst nach den unten beschriebenen Zuordnungs-, Editions- und Default-Prüfungen unter User groups > Add die vorgesehene Pilotgruppe auswählen. Vor Save die Gruppe und Aktionen eng begrenzen, da Speichern Berechtigungen für bereits zugeordnete Benutzer wirksam machen kann. Auf Edit Self Service Portal configuration mit Save speichern; danach auf Self Service Portal configurations mit den Pfeilsymbolen neben der Konfiguration deren Priorität prüfen und bei Bedarf ändern. Vor der Zuordnung prüfen, ob die gewünschte Gruppe bereits einer Mobile-SSP-Konfiguration zugeordnet ist; dieselbe Gruppe kann nicht mehreren Konfigurationen zugeordnet werden. Einen Wechsel der Zuordnung daher vorab planen, statt die Gruppe zusätzlich einer zweiten Konfiguration zuzuweisen. In der vorgesehenen Konfiguration die für die Edition einschreibbaren Gerätetypen und Geräteaktionen prüfen. Die Gruppenzuordnung allein beschränkt den Rollout nicht auf diese Gruppe: Die stets vorhandene Konfiguration Default gilt mit niedrigster Priorität für Benutzer ohne andere passende SSP-Konfiguration. Deshalb auch dort erlaubte Gerätetypen und Aktionen prüfen. Bei Mitgliedschaft in mehreren Gruppen mit passenden Konfigurationen gilt die mit der höchsten Priorität; die Prioritäten der weiteren passenden Konfigurationen vor dem Pilot prüfen. Eine Gruppenmitgliedschaft allein belegt weder Portal-Anmeldung noch eine erfolgreiche Geräte-Einschreibung.

  4. Vor einem breiten Rollout mit einem berechtigten Pilotkonto und einem von der Zielgruppe ausgeschlossenen Benutzer ohne andere passende SSP-Konfiguration die tatsächlich angebotenen Einschreibungsoptionen und Geräteaktionen prüfen; bei mehreren passenden Gruppen zusätzlich einen solchen Mehrgruppenbenutzer testen. Für das berechtigte Pilotkonto die tatsächliche Self-Service-Anmeldung und nach einer Testeinschreibung die Gerätezuweisung in People kontrollieren. Beim ausgeschlossenen Benutzer nicht pauschal einen verweigerten Portalzugang erwarten: prüfen, ob Default weiterhin Einschreibung bzw. Aktionen erlaubt. Eine Beschränkung auf die Zielgruppe erst nach Prüfung der wirksamen Konfigurationen und der Pilotresultate behaupten. Bei Abweichungen Fusion-Identität und Gruppenmitgliedschaft sowie Mobile-SSP-Konfiguration und Priorität getrennt diagnostizieren; keine produktiven Zuweisungen nur wegen eines Listeneintrags ändern.

LDAP für AD-Konten bei automatischer Gerätebereitstellung (Vollversion)

Die dokumentierte Mobile-LDAP-Verbindung betrifft Fusion-Benutzerkonten aus Active Directory. Bei der automatischen Bereitstellung von Apple-Business-verwalteten iPhones, iPads und Macs, Google-zero-touch-Android-Geräten oder Samsung-KME-Android-Geräten authentifiziert Mobile den Benutzer nur bei gewähltem AD-Anmeldepfad gegenüber AD. Alternativ sind je nach Gerätetyp Fusion-Anmeldedaten und bei Apple-Business-iPhones und -iPads eine föderierte Anmeldung dokumentiert; ein Apple-Business-Profil kann auch ohne Benutzerauthentifizierung einschreiben, dann ohne automatische Benutzerzuweisung. Das ist keine alternative Anleitung zum Erstellen eines Fusion-Kontos. Sophos dokumentiert diese LDAP-Seite in der Mobile-Vollversion; die hier gelesene Threat-Defense-People-Navigation enthält keine entsprechende LDAP-Seite. Daraus folgt nicht die pauschale Aussage, Threat Defense könne technisch niemals AD verwenden: die Verfügbarkeit im konkreten Tenant ist vor einer Übertragung zu prüfen.

Vor einer Änderung im Pilot sicherstellen: Das Fusion-Benutzerkonto stammt aus AD, die Fusion-E-Mail stimmt mit dem AD-Attribut mail überein, der Directory-Server unterstützt LDAPS, und die Firewall erlaubt die erforderlichen eingehenden Verbindungen von den zur Fusion-Region gehörenden Sophos-Adressen zum AD-Server. Für den AD-Anmeldepfad die AD-Synchronisierung in Fusion einrichten; Sophos empfiehlt, sie regelmässig auszuführen. Nach Identitätsänderungen die Übereinstimmung der Fusion-E-Mail mit dem AD-Attribut mail erneut prüfen, da die Authentifizierung bei einer Abweichung fehlschlägt. Die Synchronisierung und ihre Wirkung sind hier nicht im Tenant getestet. Für LDAP gilt TCP 636. Die Region zuerst in Fusion über My Products > Mobile bestimmen: In der Browser-Adresszeile steht sie im ersten URL-Bestandteil direkt nach smc-user-if-cloudstation-. Nur ein Beispiel: smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com bedeutet eu-west-1; für die eigene Regel die tatsächlich angezeigte Tenant-Region verwenden. Unmittelbar vor dem Anwenden der Firewallregel die aktuellen Quelladressen dieser Region auf der Sophos-Liste für AD- und SCEP-Verbindungen nachsehen. Begrenzte Live-Abfrage: Dieser externe Link dient ausschliesslich dem aktuellen Adressabgleich beim Firewallwechsel, weil Sophos die Cloud-Adressen pflegt; die Konfiguration wird hier erklärt. Nur diese regionalen Sophos-Quellen eingehend zum vorgesehenen AD-Server auf TCP 636 freigeben, Quelle und Ziel begrenzen und keinen uneingeschränkten Zugriff zulassen. Keine Adressen aus einer anderen Region übernehmen. TCP 443 betrifft die separate SCEP-Funktion und ist keine zusätzliche LDAP-Freigabe. Ein Konto ohne Schreibrechte am Verzeichnis für den LDAP-Bind verwenden. Ohne konfigurierte LDAP-Verbindung benötigen Benutzer beim benutzerauthentifizierten Einrichtungsweg mit Fusion-Anmeldedaten eine Einladung zum Fusion Self Service Portal und die Aktivierung ihres Kontos; das ist keine Aussage gegen eine Apple-Business-Einschreibung ohne Benutzerauthentifizierung.

Für den dokumentierten Vollversionspfad Setup > Sophos setup > LDAP connection öffnen, Configure external LDAP wählen. Auf der Seite Server details im Feld Primary URL die IP-Adresse oder den Namen des primären Verzeichnisservers eintragen. Optional im Feld Secondary URL die IP-Adresse oder den Namen eines zweiten Verzeichnisservers eintragen; Sophos Mobile verwendet diesen als Fallback, wenn der primäre Server nicht verfügbar ist. Für den Bind-Benutzer nennt Sophos die Formate <domain>\<user name> und <user name>@<domain>.<domain code>; Bind-Benutzer im Feld User und Passwort im Feld Password auf Server details eintragen. Anschliessend auf die Seite Search base wechseln und dort den Distinguished Name (DN) des Suchbasisobjekts eintragen. Dieses Objekt bestimmt den Ausgangspunkt der LDAP-Suche im Verzeichnis. Mit Apply übernehmen. Für AD-Anmeldung zusätzlich im verwendeten Apple-Business-Profil für iOS bzw. macOS unter Assign user to device ausdrücklich Yes - LDAPS authentication wählen; bei KME in den Einschreibungseinstellungen User authentication wählen. Google zero-touch weist Benutzer nur beim Weg mit Benutzerauthentifizierung automatisch zu: In den Zero-touch-Einschreibungseinstellungen gibt es das Kontrollkästchen User authentication; ohne Häkchen wird ein benutzerloses Gerät ohne Benutzerzuweisung eingeschrieben. Bei macOS lässt Yes - LDAPS authentication auch Fusion-E-Mail und -Passwort zu; die Auswahl allein beweist keine AD-Anmeldung. Die LDAP-Verbindung allein stellt das Apple-Business-Profil nicht auf AD-Anmeldung um. Bei der Einrichtung eines Pilotgeräts die gewählte Authentifizierung, korrekte E-Mail-Zuordnung und anschliessende Mobile-Zuweisung beobachten. Ein reines Speichern der Verbindung beweist keine erfolgreiche Einschreibung. Wird die Verbindung geändert oder deaktiviert, die Abhängigkeit bereits geplanter Apple-Business-, zero-touch- und KME-Bereitstellungen vom AD-Pfad vorher prüfen und den vorherigen Verbindungszustand sowie die Firewallfreigaben dokumentieren; für Änderungen an Fusion-Konten gibt es hier keinen Rückbaupfad.

Offene Freigabeprüfung

Betriebliche Freigabe offen: Edition und sichtbare Aktionen in einem echten Tenant, Gruppenberechtigung für Mobile-SSP, Testanmeldung und Gerätezuweisung sowie LDAP-Verbindung und sicherer Rückbau sind nicht labortechnisch validiert. Die getrennte Mobile-Gerätezuweisung beim Löschen eines Fusion-Benutzers gehört nicht zu dieser Anleitung; aus einer Kontolöschung darf hier weder Abmeldung noch Löschung des Geräts abgeleitet werden.