Zum Inhalt springen
Avanet

Windows-Computer mit Sophos Mobile registrieren und prüfen

Kurzweg: Nur nach Freigabe für den konkreten Windows-Computer und den richtigen Sophos-Mobile-Tenant registrieren. In Sophos Mobile kann die Administration unter Devices > Add > Add device wizard das Gerät anlegen, für Windows Enroll device ohne Policy oder Enroll device with task bundle mit einem Windows-Paket mit Enroll wählen und die organisationsbezogenen Anweisungen aus dem Assistenten beziehungsweise der an die vorgesehene Adresse gesendeten E-Mail übergeben. Alternativ kann eine berechtigte Person den von der Organisation eingerichteten Sophos Fusion Self Service Portal-Weg nutzen und die dort angezeigten Schritte befolgen. Erst der überprüfte MDM-Zustand am Windows-Gerät und der passende Gerätestatus in Sophos Mobile zählen als Ergebnis – nicht die E-Mail oder ein angelegter Datensatz.

Geltungsbereich: Dies ist Sophos Mobile MDM für Windows-Computer, nicht Sophos Endpoint Protection, Sophos Intercept X for Mobile oder das frühere Windows Mobile für Mobiltelefone. Sophos beendete den Support für Windows Mobile am 31. Dezember 2019 und kündigte im November 2024 die Entfernung verbliebener Registrierungsfunktionen an. Die Organisation stellt die konkreten Registrierungsschritte per E-Mail oder im Self Service Portal bereit. Dies ist kein universeller Download, keine allgemein gültige Installationsdatei und keine einheitliche Klickfolge in Windows. Windows-Computer verwenden den nativen MDM-Client des Betriebssystems. Die Bezeichnung „device management agent“ bedeutet hier deshalb nicht, dass eine separate Sophos-Mobile-EXE installiert werden muss.

Vor der Einladung: Support und Folgen klären

  • Lizenz und Plattform: Im tatsächlich verwendeten Tenant die Berechtigung für Sophos Mobile Device Management oder Sophos Mobile mit MDM prüfen; die reine Mobile-Threat-Defense-Berechtigung ist kein Windows-MDM. Sophos nennt für den nativen Windows-MDM-Client in den Release Notes Windows 11 Pro, Education und Enterprise sowie Windows 10 Pro, Education und Enterprise ab 20H2; Home ist nicht aufgeführt. Für neue Piloten zuerst ein aktuell gewartetes Windows 11 in einer der genannten Editionen wählen. Diese Sophos-Liste ist keine Zusage, dass jede Windows-Version weiterhin Microsoft-Updates erhält, jede Richtlinie wirkt oder ein bereits anderweitig verwaltetes Gerät einschreibbar ist. Edition und Version des Pilotgeräts mit winver feststellen und mit der oben genannten Sophos-Plattformliste abgleichen. Direkt vor der Freigabe in Microsofts Windows-Versionsübersicht die Zeile für genau diese Version und Edition öffnen und das Ende der Wartung mit dem geplanten Einsatzzeitraum vergleichen. Bei abgelaufener Wartung, fehlender Zuordnung oder ungeklärtem Update-Pfad stoppen und die IT den Support klären lassen; für Windows 10 zusätzlich die folgenden ESU-/LTSC-Prüfungen durchführen.
  • Windows-10-Sonderfall: Der reguläre Microsoft-Support für Windows 10 Version 22H2 endete am 14. Oktober 2025. Für ein vorhandenes Windows-10-Gerät erst die konkrete Edition/Version und den Nachweis eines noch laufenden Update-Pfads prüfen: Microsofts ESU-Programm erfordert bei regulärem Windows 10 22H2 und eine berechtigte, aktivierte Teilnahme; LTSC/LTSB hat eigene editions- und versionsabhängige Lebenszyklen und ist nicht schon deshalb von Sophos freigegeben. Weder die Sophos-Mindestangabe „20H2“ noch ein ESU-Anspruch allein beweisen aktuelle Sicherheitsupdates oder Kompatibilität jeder Sophos-Policy. Ohne tragfähigen Update-Pfad nicht neu registrieren. Auch bei Windows 11 gilt der Support der konkreten Version und Edition.
  • Verwaltungsumfang und Zuständigkeit: Für Windows nennt Sophos Mobile nur den Modus Device – kein Android-Arbeitsprofil und kein Apple User Enrollment. Owner: Personal im Assistenten oder Portal ist eine Besitzangabe, kein technisch getrenntes BYOD-Profil. Vor privaten Rechnern den Verwaltungsumfang, Einwilligung, Datenschutz und ein erlaubtes Offboarding mit der zuständigen IT klären; bei ungeklärtem Eigentum nicht registrieren. Am Pilotgerät unter Windows Settings > Accounts > Access work or school bestehende Arbeits-/Schulkonto- und MDM-Verbindungen feststellen; ausserdem Domänen-/Entra-Verwaltung, Erreichbarkeit, Gerätegruppe, Benutzerzuordnung und die tatsächlich vorgesehene Windows-Policy erfassen. Eine bestehende Verbindung nicht auf Verdacht trennen und eine zweite MDM-Verwaltung nicht als kompatibel voraussetzen. Für die Registrierung kein Windows-Standardkonto und nicht das integrierte Administratorkonto verwenden: Standardkonten und das integrierte Administratorkonto sind für MDM-Enrollment ausgeschlossen. Mit der IT ein berechtigtes Administratorkonto für den genehmigten Ablauf bestimmen.
  • Rückweg: Vor der Registrierung Zugang zu einem lokalen autorisierten Administratorkonto und unabhängigem Netzwerk, Datensicherung und bei aktivem BitLocker zum für dieses Gerät gültigen Recovery-Prozess sicherstellen. Falls bereits Windows-Einschränkungen geplant sind, Forbid manual MDM unenrollment und Forbid resetting the computer vorab gegen das genehmigte Offboarding prüfen. Die Konfiguration Restrictions gilt nicht für Windows Pro; die Wirkung dieser Sperren auf Pro daher nicht unterstellen. Keine Sperr-, Kiosk-, Netzwerk- oder Passwort-Policy ungeprüft als Teil eines Erstversuchs verteilen. Für Rechte und Edition siehe Sophos-Mobile-Lizenzwahl; für einen späteren WLAN-/Zertifikatspiloten die getrennte Windows-Anleitung.

Genau einen freigegebenen Rechner registrieren

  1. Admin-Weg: In Sophos Mobile Devices > Add > Add device wizard öffnen. Den vorgesehenen Benutzer wählen oder für einen bewusst benutzerlosen Pilotversuch Skip user assignment wählen. Auf Device details Plattform Windows, eindeutigen Gerätenamen (z. B. WIN-PILOT-01, lokal frei wählbar), Email address für die Anweisungen, Owner und Device group mit dem Auftrag abgleichen. Bei zugeordnetem Benutzer stammt dessen E-Mail-Adresse laut Sophos aus der Benutzerverwaltung in Sophos Fusion; ist sie falsch oder fehlt sie, vor dem Versand die Zuordnung klären. Für einen reinen Enrollment-Test Enroll device ohne Policy wählen. Enroll device with task bundle nur nach Prüfung des Windows-Pakets wählen: Es muss eine Enroll-Aufgabe enthalten; zusätzliche Richtlinien- oder App-Aufgaben können unmittelbar nach der Registrierung wirksam werden. Auf Enrollment die angezeigten Schritte befolgen und die für das Gerät bestimmte E-Mail an die berechtigte Person übergeben. Ein im Hintergrund laufender Enrollment-Auftrag ist noch keine abgeschlossene Registrierung.
  2. Alternativer Portalweg: Die Administration prüft unter Setup > Self Service Portal die für die Benutzergruppe vorrangige Konfiguration, Maximum number of devices sowie für Plattform Windows den angezeigten Typ, Owner, Device group und das Windows-Enrollment package (hier eine Policy, nicht das Admin-Task-Bundle). Nur wenn dieser Weg freigegeben ist, meldet sich die berechtigte Person mit dem vorgesehenen eigenen Konto im Sophos Fusion Self Service Portal an, öffnet Mobile > Enroll Device, wählt den angebotenen Windows-Typ und folgt den dort angezeigten organisationsspezifischen Anweisungen. Die Benutzerübergabe im Self Service Portal erklärt die vorherige Konto- und Gerätezuordnung sowie die Grenzen der Selbsthilfe. Fehlt Windows oder ist der angezeigte Besitzer beziehungsweise die Organisation falsch: stoppen, nicht einen anderen Plattformtyp wählen. Die SSP-Konfiguration durch einen separaten Testbenutzer prüfen lassen, bevor Benutzer breit eingeladen werden.
  3. Am Gerät und im Tenant abgleichen: Nach dem Ablauf auf Windows Settings > Accounts > Access work or school öffnen, die richtige Organisationsverbindung auswählen und über Info die MDM-Verbindungsdetails prüfen. Info ist laut Microsoft für MDM-Verbindungen vorhanden; ein lediglich verbundenes Arbeitskonto beweist keine MDM-Registrierung. Bei Bedarf dort Sync anstossen und das Resultat anschliessend im Tenant prüfen – Connect ist kein Ersatz für die Sophos-Einladung, insbesondere wenn Entra-Auto-Enrollment zu einer anderen MDM-Instanz führen könnte. In Sophos Mobile unter Devices beim Computer mit der Maus über das Managed-Symbol fahren und dann den Computer öffnen: Auf Status muss der Managementstatus Managed sein, nicht Not managed oder Enrolling; Benutzer, Besitzer, Gerätegruppe und letzte Synchronisation abgleichen. Auf Tasks fehlgeschlagene beziehungsweise offene Aufträge und auf Policies die vorgesehene Zuweisung prüfen. Wenn eine Policy geplant war, ihre tatsächliche Wirkung am Pilotgerät gesondert kontrollieren. Bei im Paket enthaltenen Apps auch die Installation am Gerät prüfen; bei manchen nicht installierbaren kostenpflichtigen Windows-Store-Apps kann Sophos den Auftrag dennoch als erfolgreich melden. Ein angelegter Geräteeintrag, eine zugestellte E-Mail, ein beendeter Assistent oder ein Sophos-Endpoint-Agent belegen für sich keine erfolgreiche MDM-Registrierung.

Bei Abweichung: Keine zweite Registrierung, andere Policy oder Werkseinstellung auf Verdacht auslösen. Zunächst Empfänger/Einladung, Tenant, Lizenz, SSP-Gruppenpriorität und Gerätezahl, Windows-Edition/-Version, Berechtigung des verwendeten Windows-Kontos, bestehende MDM-Verwaltung und Netzwerk prüfen. In Sophos Mobile unter Tasks bei einem fehlgeschlagenen Auftrag die Details samt Fehlercode einsehen; unter Windows Settings > Accounts > Access work or school > Export your management logs lassen sich bei Bedarf MDM-Diagnoselogs für die IT exportieren. Mit der Mobile-Administration einen neuen Versuch erst nach Klärung des Istzustands abstimmen. Ohne bestätigten Geräte-MDM-Zustand keinen Rollout freigeben.

Abmeldung nicht mit Löschen verwechseln

Das Löschen eines noch registrierten Windows-Computers aus Sophos Mobile meldet ihn nicht automatisch beim nächsten Sync ab. Ein späteres Offboarding muss als eigenständiger, genehmigter Vorgang auf dem Gerät und im Tenant geprüft werden. Für nicht-Android-Geräte steht Devices > Gerät auswählen > Actions > Unenroll als Admin-Aktion zur Verfügung. Bei Windows ist nach dem Löschen die manuelle Abmeldung ein separater Vorgang; ist Forbid manual MDM unenrollment wirksam, kann ein Werksreset erforderlich sein. Nicht daraus schliessen, dass die Admin-Aktion eine aktive Windows-Sperre zuverlässig umgeht; den tatsächlich möglichen Rückweg vor dem Pilotversuch mit der IT verifizieren. Ein Werksreset ist keine Empfehlung: Er löscht Daten und kann durch Forbid resetting the computer in Settings und Windows RE blockiert sein. Vor jeder Entfernung Backup, Richtlinien, Zertifikate, Netzwerk, BitLocker-Recovery und physischen Zugriff mit dem zuständigen Geräte-Owner prüfen. Die Windows-Policy- und Kioskgrenzen sind ein anderer Arbeitsschritt. Kein Tenant- oder Gerätetest dieses Enrollment-Ablaufs wurde für diesen Entwurf durchgeführt; er ist keine Freigabe für Flottenregistrierung oder Offboarding.