Zum Inhalt springen
Avanet

Sophos Mobile: Windows-Kioskmodus sicher einordnen und vorbereiten

Kurzentscheidung: Die Sophos-Mobile-Konfiguration Kiosk mode bindet ein Windows-Benutzerkonto an eine UWP-App über deren App AUMID. Sie ist keine allgemeine Anleitung für beliebige Win32-Programme, Microsoft Edge oder einen Mehr-App-Kiosk. Dieser Entwurf beschreibt den dokumentierten Richtlinienweg; eine funktionierende Kombination aus Sophos-Mobile-Version, Windows-Edition und App ist hier nicht an einem Gerät getestet.

Vor dem ersten Pilotgerät

Prüfe zunächst, ob im eigenen Mandanten die Windows-Geräteverwaltung und die Konfiguration Kiosk mode tatsächlich verfügbar sind. Sophos dokumentiert für Windows den Verwaltungsmodus Device. Die aktuellen Sophos-Mobile-Release-Notes (Version 2026.38, veröffentlicht am 21. September 2026) listen Windows 11 Pro, Education und Enterprise sowie Windows 10 Pro, Education und Enterprise ab 20H2 für den nativen MDM-Client. Das ist keine Zusage, dass Windows 10 noch von Microsoft gewartet wird oder die Kioskkonfiguration mit jeder App und jedem Build funktioniert. Microsoft nennt Pro, Education, Enterprise/Enterprise LTSC und IoT Enterprise/IoT Enterprise LTSC als Assigned-Access-Editionen; Home gehört nicht dazu. Der reguläre Support von Windows 10 Version 22H2 endete am 14. Oktober 2025. Für Windows 10 LTSC gelten eigene Laufzeiten; ein ESU-Anspruch muss separat geprüft werden.

Administratorberechtigung vor dem Richtlinienweg prüfen: Vor Create, jeder Richtlinienänderung und Assign im eigenen Mandanten sicherstellen, dass eine dafür autorisierte Person mit der Sophos-Fusion-Rolle Super Admin oder Admin handelt; beide Rollen sind in Sophos Mobile der Rolle Administrator zugeordnet. Help Desk wird dort auf Helpdesk abgebildet und darf keine Richtlinien erstellen oder bearbeiten; Read-only hat nur Leserechte. Fehlt die erforderliche Berechtigung, den Richtlinienweg nicht beginnen oder fortsetzen, sondern die zuständige Mobile-Administration einbeziehen.

Für den Piloten vorab festhalten:

  • Gerät und Lizenz: Ein bereits verwaltetes Testgerät mit passender, noch unterstützter Windows-Edition wählen. Im Mandanten eine Berechtigung für Sophos Mobile Device Management oder Sophos Mobile (einschliesslich MDM) prüfen; Mobile Threat Defense allein berechtigt nicht zur hier benötigten Geräteverwaltung. Eine tatsächlich nutzbare Kioskkonfiguration ist damit noch nicht nachgewiesen. Die Windows-Benutzerkontensteuerung (UAC) muss für Assigned Access aktiv sein. Nicht auf einer produktiven Kasse oder einem unbeaufsichtigten Terminal beginnen.
  • Konto: Ein vorhandenes, nicht administratives Kioskkonto wählen; für ein öffentlich zugängliches Gerät empfiehlt Microsoft ein lokales Konto statt eines Domänen- oder Entra-Kontos mit Zugriff auf vertrauliche Unternehmensdaten. Sophos verlangt, dass es bei der Richtlinienzuweisung bereits auf dem Gerät vorhanden ist. Für User account nennt Sophos diese Schreibweisen: lokal <computer name>\<username>, .\<username> oder <username>; Domäne <domain>\<username>; Microsoft Entra AzureAD\<email>. Die Angaben in spitzen Klammern sind Platzhalter und dürfen nicht wörtlich eingegeben werden; die tatsächlichen Werte müssen zum geprüften Konto passen. .\kiosk-pilot ist nur ein lokales Beispiel, kiosk-pilot kein universeller Kontoname. Entra-E-Mail-Adresse und lokaler Benutzername sind nicht austauschbar.
  • Optionaler Neustart-Anmeldecheck vor der Zuweisung: Falls der Kiosk nach einem Neustart nicht automatisch fortgesetzt werden soll, vor der Zuweisung von Kiosk mode mit dem vorgesehenen Kioskkonto anmelden, solange die Windows-Einstellungen noch frei zugänglich sind. Unter Settings > Accounts > Sign-in options die von Sophos genannte Option Use my sign-in info to automatically finish setting up my device after an update or restart ausschalten, sofern sie am Gerät vorhanden und änderbar ist; die Beschriftung kann abweichen. Microsoft fordert diesen Schritt vor der Kioskkonfiguration für seinen Einzel-App-Kiosk über die Windows-Einstellungen auf Geräten ohne Domänen- oder Entra-Beitritt; dieselbe Wirkung oder Reihenfolge für Sophos MDM ist damit nicht belegt. Bei domänen- oder Entra-verbundenen Geräten oder fehlender, anders benannter beziehungsweise per Richtlinie gesperrter Option den Ablauf am konkreten Gerät klären und den Piloten bis dahin nicht zuweisen. Die Einstellung entfernt keine Sophos-MDM-Richtlinie und ersetzt keinen unabhängigen Admin-Rückweg.
  • App: Die geeignete UWP-App für das Kioskkonto installieren beziehungsweise bereitstellen und ihren Start unter genau diesem Konto vorab prüfen. Dann ihre AUMID auf diesem Gerät ermitteln. Get-StartApps zeigt in Windows PowerShell die Namen und AUMIDs der im Startmenü aufgeführten Apps an; die Ausgabe allein beweist nicht, dass die App auch für das Kioskkonto installiert und nutzbar ist. Fehlt die App dort, ist die Liste kein Negativbeweis; für Store-Apps beschreibt Microsoft die AUMID-Ermittlung über Get-AppxPackage zusammen mit Get-AppxPackageManifest. Ohne Benutzerparameter erfasst Get-AppxPackage nur Apps des aktuellen Benutzers; für andere Konten ist -User in einer erhöhten Windows PowerShell nötig. Ein AUMID-Eintrag beweist für sich allein noch nicht, dass eine App als UWP-Kiosk-App taugt: Prüfen, ob sie oberhalb des Sperrbildschirms laufen kann und ob ihr Kernablauf andere Apps starten muss (im Einzel-App-Kiosk blockiert). Auch Dateiauswahl, Anmeldung und Zugriff auf vertrauliche Dateien im Kioskkonto prüfen. Nach App-Updates die AUMID erneut kontrollieren: Sie kann sich ändern. Eine .msi-installierte Win32-App ist laut Sophos für dieses Feld nicht zulässig. Microsofts breitere Assigned-Access-Unterstützung für Edge darf nicht ungeprüft auf die Sophos-Maske übertragen werden.
  • Rückweg: Bevor die Richtlinie verteilt wird, physischen Zugang, Anmeldung mit einem separaten Administratorkonto, Netzverbindung zur Synchronisierung und eine gesicherte alternative Windows-Richtlinie ohne Kioskkonfiguration klären. In der wirksamen Windows-Richtlinie Forbid manual MDM unenrollment und Forbid resetting the computer prüfen: Wo die Sophos-Konfiguration Restrictions greift, kann Letzteres das Zurücksetzen sowohl über Windows-Einstellungen als auch über Windows RE sperren. Laut Sophos gilt diese Konfiguration nicht für Windows Pro; ihre Wirkung nicht pauschal auf alle Editionen übertragen. Solche Einschränkungen nicht durch blosses Löschen des Geräteeintrags umgehen wollen; einen Werksreset bei gesperrtem Reset nicht als gesicherten Rückweg einplanen, sondern einen gesondert autorisierten und physisch überprüften Recovery-Plan verlangen. Am Pilotgerät auch eine mögliche automatische Rückkehr zum Kiosk vom Anmeldebildschirm aus berücksichtigen; die Microsoft-Ausstiegssequenz ist nicht als Sophos-Rückweg bestätigt. Ein Neustart allein hebt den Kioskmodus laut Sophos standardmässig nicht auf. Ein allenfalls verwendeter BitLocker-Wiederherstellungsschlüssel muss durch berechtigte Admins zugänglich sein; dieser Artikel ändert keine BitLocker-Einstellungen.

Für die Unterscheidung zwischen MDM- und MTD-Berechtigung siehe Sophos-Mobile-Lizenzwahl und Nutzung. Wenn das Windows-Gerät bereits in Sophos Mobile registriert ist, behandelt Windows-WLAN und Zertifikate mit Sophos Mobile den separaten Netzwerk- und Zertifikatspfad für den Managementkontakt. Diese Verweise ersetzen weder die Windows-Kiosk-Registrierung noch die kioskspezifische Richtlinienzuweisung, das Offboarding oder einen am Gerät getesteten Rückweg. Fehlt dafür ein geprüfter Ablauf im eigenen Mandanten, nicht zuweisen und die zuständige Mobile-Administration einbeziehen.

Dokumentierter Richtlinienweg für einen begrenzten Piloten

  1. Unter Policies > Windows auf Create klicken, den Richtlinientyp wählen und auf der Seite Edit policy Namen und Beschreibung eintragen. Über Add configuration die Konfiguration Kiosk mode hinzufügen und deren Namen anklicken, um die Einstellungen zu bearbeiten.
  2. In User account das geprüfte vorhandene Konto eintragen, in App AUMID die am Pilotgerät ermittelte Kennung der geeigneten UWP-App. Namen und Kennung sind keine universellen Beispielwerte. Richtlinie mit Save sichern.
  3. Vor Assign nochmals Zielgerät, bisher zugewiesene Windows-Richtlinie und alle Zuweisungen der zu bearbeitenden Richtlinie kontrollieren. Eine eigene Pilotrichtlinie verwenden; eine bereits anderen Geräten zugewiesene Richtlinie nicht für den Piloten ändern, weil die Änderung auch diese Geräte treffen kann. Nur ein Pilotgerät wählen, keine ganze Gerätegruppe: blaues Dreieck neben der Pilotrichtlinie > Assign > Zielgerät > Finish. Der Sophos-Dialog Schedule task wird für Windows-Richtlinien nicht angezeigt.
  4. Nach der Zuweisung die Gerätesynchronisierung abwarten und am Gerät prüfen, ob die Richtlinie angekommen ist; die erfolgreiche Zuweisung in der Sophos-Konsole allein belegt den Geräte-Effekt nicht und ein bestimmter Zustellzeitpunkt ist damit nicht zugesagt. Eine noch aktive Sitzung des Kioskkontos abmelden; erst bei dessen nächster Anmeldung lokal an der Konsole die App prüfen. Microsoft zufolge greift Assigned Access für den betroffenen Benutzer bei der nächsten Anmeldung; eine bereits vor der Zuweisung aktive Sitzung ist kein aussagekräftiger Funktionstest. Die Prüfung über Remote Desktop genügt nicht. Erwartet wird, dass die ausgewählte App für dieses Konto startet. Zusätzlich Anwendungsfunktion, Netzwerkbedarf sowie erneute Anmeldung nach Neustart prüfen; bei Abweichungen zunächst Konto, tatsächliche AUMID, App-Installation und Gerätesynchronisierung vergleichen. Falls die App danach nicht startet, kann das lokale Windows-Ereignisprotokoll Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (gegebenenfalls aktivieren) bei der Fehlersuche helfen; es belegt weder die Sophos-Zustellung noch ersetzt es eine Korrektur der Richtlinie. Keine weiteren Geräte zuweisen, solange der Pilot nicht bestanden ist.

Kiosk verlassen und Richtlinie zurücknehmen

Für Microsoft Assigned Access ist Ctrl+Alt+Del die standardmässige, konfigurierbare Ausstiegssequenz – kein bestätigter Ausstieg für ein Sophos-verwaltetes Gerät und keine MDM-Rücknahme. Microsoft zufolge kann der Kiosk bei erneuter Anmeldung als Kioskkonto oder nach Ablauf der Zeitspanne am Anmeldebildschirm erneut starten (standardmässig 30 Sekunden). Am konkreten Pilotgerät mit physischer Tastatur und gegebenenfalls konfigurierter automatischer Anmeldung oder Tastaturfilterung prüfen, ob vor einem erneuten Kioskstart die Anmeldung mit dem separaten Administratorkonto tatsächlich gelingt. Ist das nicht nachweisbar, die Einführung stoppen.

Neustartverhalten nach der Zuweisung prüfen: Wenn die optionale Anmeldeeinstellung vor der Zuweisung im Kioskkonto geändert wurde, am Pilotgerät anschliessend einen Neustart und, falls relevant, einen Update-Neustart durchführen und lokal prüfen, was am Anmeldebildschirm und bei erneuter Anmeldung mit dem Kioskkonto tatsächlich geschieht. Nicht voraussetzen, dass die Anmeldeoption nach der Kioskzuweisung noch erreichbar ist. Sophos beschreibt damit ein Neustartverhalten, keine Entfernung der zugewiesenen Richtlinie, keine zugesagte Freigabe des Geräts und keinen Ersatz für einen getesteten Rückweg. Ist das gewünschte Verhalten am konkreten Gerät nicht beobachtbar, daraus keine Wirkung ableiten und nicht ausrollen.

Zum dauerhaften Rückbau beschreibt Sophos für Windows-Richtlinien: die aktive Richtlinie ändern oder eine andere Richtlinie zuweisen, um deren Einstellungen zu entfernen. Deshalb den vorherigen Richtlinienzustand und sämtliche Zuweisungen der Pilotrichtlinie dokumentieren und nur mit gesicherter Alternative umstellen. Eine gemeinsam genutzte Richtlinie nicht als Rückweg bearbeiten: Eine Änderung könnte alle ihr zugewiesenen Geräte betreffen. Danach die Gerätesynchronisierung abwarten und am Gerät mit dem ehemaligen Kioskkonto prüfen, ob die Beschränkung entfernt ist. Ein lokal ausgeführter PowerShell-Rückbau aus einer Microsoft-Anleitung ist kein belegter Ersatz für das Entfernen einer weiter zugewiesenen Sophos-MDM-Richtlinie. Geräteeintrag löschen ist nicht MDM-Abmeldung: Laut Sophos meldet sich ein gelöschter, noch registrierter Windows-Computer nicht bei der nächsten Synchronisierung selbst ab. Er muss separat manuell abgemeldet werden; ist Forbid manual MDM unenrollment aktiv, nennt Sophos stattdessen das Zurücksetzen auf Werkseinstellungen. Das ist keine Zusage eines verfügbaren Reset-Wegs: Wo Sophos Restrictions anwendbar ist, kann Forbid resetting the computer den Reset über Windows-Einstellungen und Windows RE blockieren; Restrictions gilt laut Sophos nicht für Windows Pro. Beide Einschränkungen vorab in der wirksamen Richtlinie prüfen. MDM-Abmeldung und Reset sind hier kein nachgewiesener Kiosk-Rückweg und ersetzen nicht die überprüfte Richtlinienrücknahme am Pilotgerät; ein Reset kann Daten vernichten und darf nur nach gesonderter Freigabe und physisch überprüftem Recovery-Plan erwogen werden.

Grenze des Entwurfs: Es gibt keinen Mandanten- oder Gerätetest der Richtlinienzustellung, der AUMID, der tatsächlichen Ausstiegssequenz oder der Rücknahme; ein produktiver Rollout bleibt bis zu einer Prüfung auf der konkreten Windows-/Sophos-/App-Kombination offen.