Sophos Mobile: privates Android-Gerät mit Arbeitsprofil verwalten
Bei Android Enterprise mit Arbeitsprofil verwaltet Sophos Mobile die Apps, Konten und Daten im Arbeitsbereich eines persönlichen Geräts. Dieser Ablauf gilt nur für Owner: Personal, nicht für firmeneigene Geräte mit Arbeitsprofil (COPE), vollständig verwaltete Firmengeräte, die reine Mobile-Threat-Defense-App oder das alte Android-Device-Administrator-Verfahren. Vor jeder Aktion Eigentum und Verwaltungsmodus des konkreten Geräts prüfen.
Vor dem Einschreiben
Wenn Eigentum oder Verwaltungsmodus nicht eindeutig sind, zuerst die Moduswahl für MDM und Threat Defense klären. Die Prüfung von Ortung, App-Inventar und Uploads gehört zur Datenschutz- und Data-Lake-Freigabe; ein Arbeitsprofil ersetzt diese Entscheidung nicht.
- Android Enterprise muss in Sophos Mobile eingerichtet sein. Die Ziel-Gerätegruppe und der Benutzer müssen vorhanden sein; je nach Android-Enterprise-Anbindung liegt der Benutzer in Sophos Fusion oder im Google-Workspace-/Cloud-Identity-Konto.
- Der Benutzer richtet sein Gerät zuerst mit seinem privaten Google-Konto ein. Die Einschreibung erfordert seine Mitwirkung am Gerät. Die Anleitung und der QR-Code gehören nur an den richtigen Benutzer.
- Mit dem Benutzer abstimmen, welche Geschäftsapps und -daten ins Arbeitsprofil kommen. Das Unternehmen kann Apps innerhalb des Arbeitsprofils ohne erneute Bestätigung installieren oder deinstallieren. Vor dem Rückbau geschäftliche Inhalte über freigegebene Unternehmenswege sichern; beim Entfernen gehen lokale Arbeitsprofil-Daten verloren.
- Vor der Einwilligung auf dem Privatgerät: In Setup > General > Privacy die tatsächlichen Einstellungen zum Orten durch Administratoren und Benutzer sowie zur Anzeige installierter Apps prüfen und mit dem Benutzer besprechen. Ein deaktiviertes Orten blendet den letzten Standort in Google Maps aus, nicht aber im Bericht Device location; ausgeblendete installierte Apps können weiterhin in zusammengefassten App-Berichten erscheinen. Hide installed apps schliesst die Liste installierter Apps auch von Uploads aus Sophos Mobile in den Data Lake aus, sofern Uploads aktiviert sind. Sophos Mobile protokolliert Standortabfragen durch Administratoren und im Self Service Portal sowie Änderungen der Datenschutzeinstellungen für Audits; die tatsächlichen Mandanteneinstellungen prüfen, statt Standort- oder Uploadverhalten zu unterstellen. Sophos Mobile Control fordert laut Sophos keine Standortberechtigung an, wenn das Finden von Geräten in den Sophos-Mobile-Datenschutzeinstellungen abgeschaltet ist; andernfalls kann die Einrichtung Allow all the time verlangen. Auch Einblendung über anderen Apps und Hintergrundbetrieb können angefragt werden. Keine Berechtigung als pauschal unbedenklich darstellen: angezeigte Abfragen, Zweck und vereinbarte Einstellungen am Gerät gemeinsam prüfen.
- In der tatsächlich zugewiesenen Arbeitsprofil-Policy die Restrictions mit dem Benutzer prüfen: Arbeits-Zwischenablage in privaten Apps und Öffnen von Arbeits-Links im privaten Browser erlauben Datenübergänge. Die Freigaben für Arbeitskontakte bei privaten Anrufen, auf Bluetooth-Geräten und bei der Suche im Privatprofil sind getrennte Schalter; die unten beschriebene Outlook-Anleitung von Sophos verlangt alle drei. Auch Standortdienste für Arbeits-Apps und Smart Lock (Gerätesperre) können über diese Policy beeinflusst werden. Wirksame Einstellungen und Android-/Gerätevariante an einem einwilligenden Testgerät prüfen, bevor die Policy breit zugewiesen wird; weder vollständige Abschottung noch eine bestimmte Mandantenkonfiguration unterstellen.
- Die Trennung nicht als absolute Vertraulichkeitsgarantie auslegen: Wird beispielsweise die Freigabe von Arbeitskontakten für private Apps aktiviert, können private Apps mit Kontaktberechtigung Arbeitskontakte nachschlagen. Die dokumentierte Outlook-Funktion kopiert die Kontakte dabei nicht automatisch ins private Adressbuch. Solche Freigaben nur nach Datenschutzentscheidung und mit einem Testgerät aktivieren.
Arbeitsprofil einrichten
Policy, Aufgabenpaket und Geräteeintrag vorbereiten
- In Sophos Fusion > My Products > Mobile > Policies > Android über Create > Android Enterprise work profile policy eine Policy erstellen. Auf Edit policy in Name einen Namen vergeben; Description ist optional. Die automatisch vorhandene, nicht löschbare Konfiguration Restrictions öffnen und prüfen. Änderungen darin mit Apply übernehmen, über Add configuration weitere benötigte Konfigurationen hinzufügen und prüfen und die Policy mit Save speichern. Die Freigabe von Arbeitskontakten an private Apps nicht beiläufig einschalten.
- Unter Task bundles > Android > Create > Create task bundle ein Aufgabenpaket anlegen. Auf Edit task bundle einen Namen und bei Bedarf eine Beschreibung eingeben. Add task > Enroll wählen. Im Assistentenschritt Select enrollment type in Task name einen Namen für die Einschreibeaufgabe eingeben, zum Beispiel
Enroll, und unter Select enrollment type den Wert Work profile wählen. Sophos Mobile zeigt diesen Aufgabennamen während der Verarbeitung für ein Gerät auf Task details an. Im nächsten Schritt Select policy dessen eigenes Feld Task name ausfüllen, zum Beispiel mitAssign policy, und unter Select policy die zuvor erstellte Arbeitsprofil-Policy auswählen. Die beiden Beispielnamen sind frei wählbar und helfen, Einschreibung und Policy-Zuweisung in der Aufgabenansicht auseinanderzuhalten. Den Assistenten mit Finish abschliessen und das Paket mit Save speichern. - Unter Devices > Add > Add device wizard im Schritt User die Option Search for user wählen. Suchkriterien in einem oder mehreren Feldern User name, First name, Last name und Email address eingeben. In User selection den vorgesehenen Benutzer aus den Treffern auswählen. Im Schritt Device details unter Platform den Wert Android wählen und in Name den Namen des Geräts in Sophos Mobile eingeben. Description und Phone number sind optional; eine Telefonnummer im internationalen Format erfassen. Unter Owner den Wert Personal und unter Device group die Ziel-Gerätegruppe wählen. Email address zeigt die E-Mail-Adresse des ausgewählten Benutzers schreibgeschützt an. Bei einer falschen Adresse die Benutzerzuordnung beziehungsweise das Benutzerkonto klären, statt in diesem Feld eine Änderung zu versuchen. Im Schritt Enrollment type unter Select the enrollment type den Wert Enroll device with task bundle und das vorbereitete Paket auswählen. Die auf Enrollment angezeigten Anweisungen dem richtigen Benutzer übermitteln, bei Bedarf mit Send an seine E-Mail-Adresse. Den Add device wizard über X oben rechts schliessen. Alternativ warten, bis das Gerät eingeschrieben ist, und dann Finish wählen. Das Schliessen des Assistenten ersetzt nicht die unten beschriebene Kontrolle der Einschreibung.
Einschreibung auf dem Privatgerät durchführen
Die folgenden Schritte führt der Benutzer auf seinem mit dem privaten Google-Konto eingerichteten Gerät aus. Die genannten englischen Bezeichnungen entsprechen dem dokumentierten Ablauf. Die Seiten können je nach Gerätemodell und Android-Version abweichen; bei einer unklaren Abfrage mit der IT klären, statt einen anderen Verwaltungsmodus zu wählen.
- Im privaten Google Play die App Sophos Mobile Control öffnen und Install wählen.
- Nach der Installation Open wählen.
- Die Enrollment-Daten aus der für dieses Gerät bereitgestellten Anleitung übernehmen. Dafür einen der beiden Wege verwenden:
- Für den QR-Weg in der zunächst privaten App Scan QR code wählen. Die Kameraabfrage zum Aufnehmen von Bildern bewusst mit While using the app oder Only this time bestätigen und den QR-Code aus der Enrollment-Anleitung scannen. Diese Kameraabfrage gehört zur privaten App beim Scannen, nicht zur späteren Einrichtung der Arbeits-App.
- Für die manuelle Eingabe oben rechts More, das Symbol mit drei Punkten, öffnen und Enter manually wählen. Die Daten aus der Enrollment-Anleitung eingeben, Create work profile auswählen und Connect wählen.
- Android startet den Assistenten zum Erstellen des Arbeitsprofils und zur Registrierung von Sophos Mobile Control. Auf Create work profile die Schaltfläche Next wählen.
- Den Anweisungen des Android-Assistenten folgen. Nur bei Managed-Google-Domain-Geräteregistrierung die Schritte 6 bis 8 ausführen. Bei anderen Enrollment-Typen direkt mit Schritt 9 fortfahren. Für die Managed-Google-Domain-Geräteregistrierung erstellt Google nach Eingabe der Enrollment-Daten in Schritt 3 ein Token mit einer Gültigkeit von einer Stunde. Laut Sophos müssen die folgenden Schritte bis einschliesslich Schritt 9 innerhalb dieses Zeitfensters abgeschlossen sein. Schritt 9 ist in der Sophos-Anleitung die Eingabe von Authentifizierungsdaten, falls diese angefordert werden; Enrollment completed folgt erst in Schritt 10. Die dokumentierte Frist bezieht sich damit auf Schritt 9, nicht auf diese Abschlussseite.
- Nur bei Managed-Google-Domain-Geräteregistrierung erscheint nach dem Erstellen des Arbeitsprofils Preparing enrollment. Diese Seite kann mehrere Minuten sichtbar bleiben. Die App währenddessen nicht schliessen und das Gerät nicht ausschalten. Sonst kann die Einschreibung fehlschlagen und vor einem neuen Versuch eine Entfernung des Arbeitsprofils nötig werden. Eine solche Entfernung nicht ohne die unten beschriebenen Freigaben und Datenverlustprüfung auslösen.
- Auf Sign in with your work account die angezeigte E-Mail-Adresse für die Google-Anmeldung prüfen und Next wählen, um die Anmeldeseite zu öffnen.
- Auf der Anmeldeseite Next wählen, ohne die vorausgefüllte geschäftliche E-Mail-Adresse zu ändern. Wird sie geändert, schlägt die Einschreibung fehl; vor einem neuen Versuch kann eine Entfernung des Arbeitsprofils nötig werden.
- Falls angefordert, das Passwort oder andere Authentifizierungsdaten eingeben.
- Auf Enrollment completed die Schaltfläche Next wählen. Anschliessend öffnet sich Sophos Mobile Control im Arbeitsprofil. Dessen Berechtigungsassistenten wie im nächsten Abschnitt beschrieben durchlaufen; die Abschlussseite allein ersetzt diese Einrichtung und die spätere Kontrolle nicht.
Berechtigungen der Arbeits-App prüfen und einrichten
Die folgenden Wege beschreibt Sophos für die Sophos Mobile Control-App im Arbeitsprofil. Sie können je nach Gerät und Android-Version anders aussehen. Vor jeder Bestätigung Zweck, angezeigte Abfrage und die oben vereinbarten Datenschutzeinstellungen prüfen. Fehlt eine erwartete Option oder passt die Abfrage nicht zur Freigabe, mit der IT klären, statt Berechtigungen pauschal zu erteilen.
- In der Meldung Display over other apps die Schaltfläche Allow wählen. Im Reiter Work die App Sophos Mobile Control öffnen und Allow display over other apps einschalten. Mehrmals zurückgehen, bis wieder Sophos Mobile Control angezeigt wird.
- Location nur einrichten, wenn die App diese Berechtigung tatsächlich anfragt und die Ortung freigegeben ist. Sophos Mobile Control fragt sie nicht an, wenn das Finden von Geräten in den Sophos-Mobile-Datenschutzeinstellungen ausgeschaltet ist. Im dokumentierten Ablauf zunächst Allow, danach Open wählen. Unter Permissions > Location > Allow all the time den dauerhaften Standortzugriff bestätigen und mehrmals zurückgehen, bis wieder Sophos Mobile Control angezeigt wird. Diese Freigabe nicht allein deshalb erteilen, weil ein Arbeitsprofil vorhanden ist.
- Für den angefragten Hintergrundbetrieb in der Meldung Battery optimization die Schaltfläche Stay protected und danach Allow wählen. Anschliessend den Zustand der Arbeits-App prüfen; aus der Bestätigung allein keine dauerhaft wirksame Ausnahme auf jedem Gerät ableiten.
Nach der Einrichtung existieren zunächst zwei Sophos-Mobile-Control-Apps. Die Arbeits-App am Aktentaschen-Symbol erkennen. Auf Xiaomi-Geräten die ursprüngliche private App vorerst nicht deinstallieren. Sophos dokumentiert für die Android-Enterprise-Arbeitsprofil-Einschreibung die bekannte Störung SMCAND-3244. Nach dem Entfernen der privaten App kann die Arbeitsprofil-App ihre Ausnahme von der Akkuoptimierung verlieren, ohne dass sie wieder hinzugefügt werden kann. Auch der Nutzungszugriff lässt sich dann nicht aktivieren. Eine zuvor funktionierende Arbeits-App schliesst diesen Fehler nicht aus. Den passenden weiteren Ablauf mit der IT oder Sophos Support unter Angabe von SMCAND-3244 und KBA-000010171 klären, auch wenn die private App bereits entfernt wurde. Ohne bestätigten Ablauf keine Neuinstallation im Privatbereich als pauschale Lösung versuchen. Auf Geräten anderer Hersteller gilt weiterhin: Erst wenn die App im Arbeitsprofil funktioniert, die ursprüngliche private App deinstallieren.
Einschreibung und Compliance getrennt kontrollieren
In Sophos Mobile das Gerät unter Devices öffnen und im Reiter Tasks prüfen, ob alle Aufgaben den Status Successful haben. Unter Devices müssen der Modus Work profile und der Status Managed angezeigt werden. Am Gerät die Arbeits-App öffnen und Serververbindung und Status kontrollieren. Sind auf ihrem Dashboard alle Kacheln grün, ist das Gerät laut App compliant und es stehen keine Aktionen an. Über die Kachel Management info die Details zum Sophos-Mobile-Server öffnen und mit dem vorgesehenen Server abgleichen.
Grüne Kacheln zeigen den Compliance-Zustand der App an. Sie belegen weder die vollständige Bereitstellung aller Geschäftsapps noch eine geprüfte Datenschutzfreigabe; dafür bleiben die Aufgaben-, Modus- und Gerätekontrollen erforderlich. Ein fehlgeschlagener oder unterbrochener Anmeldevorgang ist kein Anlass für einen Werksreset. Zuerst den Task-Fehler und den tatsächlichen Profilzustand klären.
Privatbereich und Arbeits-Apps kontrollieren
Für Änderungen an den Datenübergängen die Arbeitsprofil-Policy und ihre Restrictions prüfen; die folgende Outlook-Freigabe ist nur ein gezielter Sonderfall.
Freigegebene Arbeits-Apps findet der Benutzer im Google Play Store mit Aktentaschen-Symbol. Am Gerät diesen Play Store im Arbeitsprofil öffnen, die für das Gerät freigegebenen Apps durchsehen und die gewünschte App auswählen, um ihre App-Seite zu öffnen. Dort Install wählen und dem Installationsablauf folgen. Der private Play Store ist nicht derselbe App-Katalog. Die Organisation kann Arbeits-Apps auch selbst installieren oder entfernen; dies betrifft nicht automatisch die privaten Apps.
Arbeitskontakte in privaten Apps nachzuschlagen ist optional, keine Standardeigenschaft des Arbeitsprofils. Für die von Sophos dokumentierte Outlook-Anleitung auf einem Android-Enterprise-Arbeitsprofilgerät:
- Die Microsoft Outlook Android-App zu Sophos Mobile hinzufügen und Outlook im Arbeitsprofil mit dem Geschäftskonto einrichten.
- In Sophos Fusion > My Products > Mobile > Policies > Android die dem Gerät zugewiesene Policy öffnen. Unter Configurations die Konfiguration Restrictions öffnen und unter Security alle drei Schalter aktivieren: Allow work contact info for personal calls, Allow work contact info for Bluetooth devices und Allow searches of work contacts in personal profile. Änderungen zuerst mit Apply, danach auf Edit policy mit Save übernehmen.
- Vor Änderungen und dem Speichern: Die Bestandsprüfung und Freigabe unter Android-App-Konfiguration durchführen. Die Änderung geht an alle Geräte mit bereits installierter App, nicht nur an das Testgerät; den gesamten betroffenen Bestand vorab freigeben lassen. Unter Apps > Android auf der Seite Apps - Android Enterprise Microsoft Outlook öffnen. Sicherstellen, dass Use managed configuration ausgewählt ist, und Edit managed configuration öffnen. Mindestens eine der Optionen Contact sync enabled oder Contact sync (user change allowed) einschalten. Änderungen mit Save unten rechts im Fenster Managed configuration speichern und das Fenster anschliessend schliessen. Danach auch auf Edit approved app mit Save speichern.
- Am Gerät die Sophos Mobile Control-App im Arbeitsprofil öffnen, damit die Policy synchronisiert wird.
- Outlook im Arbeitsprofil öffnen, oben links auf das Profilbild tippen und danach unten auf das Zahnrad-Symbol, um Settings zu öffnen. Contacts wählen und Sync contacts aktivieren. Falls Android den Zugriff von Outlook auf Kontakte anfragt, die Kontaktberechtigung bewusst mit Allow bestätigen. Danach zu Inbox zurückkehren.
- Mit Einwilligung des Benutzers die Suche und Anruferanzeige auf dem Gerät prüfen.
Damit dürfen private Apps mit Kontaktberechtigung Arbeitskontakte in Outlook nachschlagen; es ist keine automatische Kopie ins private Adressbuch. Arbeitsnamen können bei privaten Anrufen oder auf verbundenen Bluetooth-Geräten sichtbar werden. Diese Offenlegung vorab mit dem Benutzer abwägen. Wer nur die Suche, aber nicht die Anrufer- oder Bluetooth-Freigabe erwägt, wählt nicht die hier dokumentierte Dreischalter-Anleitung; ob diese engere Variante funktioniert, ist nicht validiert und muss vor einer Zusage separat mit Einwilligung getestet werden. Ohne Zustimmung keine Freigabe einschalten.
Sperren nicht verwechseln: Actions > Set container access mit Auto mode verknüpft laut Sophos eine Compliance-Regel mit Lock container mit einer Sperre des Arbeitsprofils; dessen Apps und Benachrichtigungen sind dann nicht verfügbar. Die allgemeine Sophos-Tabelle zur Compliance-Aktion spricht dagegen von einer Sperre „aller Apps“ mit benannten Ausnahmen, ohne die Wirkung auf private Apps eines BYOD-Arbeitsprofilgeräts eindeutig abzugrenzen. Ob private Apps bei dieser Aktion weiter verfügbar sind, ist damit ungeklärt – weder ihre Verfügbarkeit noch ihre vollständige Sperre zusichern. Actions > Lock ist eine andere Aktion und sperrt das ganze Gerät; keine dieser Sperren entfernt das Arbeitsprofil. Vor dem produktiven Einsatz von Lock container die konkrete Edition, Eigentum, Verwaltungsart, Regel und Wirkung mit Sophos oder in einem autorisierten, repräsentativen Test samt Wiederherstellungsweg klären.
Arbeitsprofil entfernen und Rückbau prüfen
Die modusspezifische Freigabe, Fernaktionen und Abmeldung bei Verlust oder Rückbau im Leitfaden für verlorene Geräte und sichere Entfernung abgleichen. Wer statt der Einzelaktion ein Aufgabenpaket verwendet, prüft dessen Reihenfolge, Verwaltungsmodus und destruktive Tasks im Task-Bundle-Lebenszyklus; ein Wipe-Task ist kein harmloser Test und kein Nachweis einer abgeschlossenen Entfernung.
STOP vor jeder Wipe-Aktion: Mit dem Benutzer das konkrete physische Gerät mit seinem Admin-Eintrag abgleichen und Owner: Personal, den Verwaltungsmodus Android Enterprise Work profile, den aktuellen Profilzustand, letzte Synchronisierung/Erreichbarkeit und die ausdrückliche Freigabe in der Verwaltung und am Gerät unabhängig bestätigen. Ein möglicherweise veralteter Konsoleneintrag allein genügt nicht. Sind Gerät, Modus, Oberfläche oder Wirkung unklar, keine Wipe-Aktion anklicken, sondern eskalieren. Ein offline befindliches Gerät kann einen Fern-Entfernungs-Task während der fehlenden Verbindung nicht empfangen; daraus folgt weder ein endgültiges Fehlschlagen noch eine bereits erfolgte Entfernung. Bei noch eingeschriebenen Geräten kann die Abmeldeanweisung erst bei der nächsten Synchronisierung wirksam werden. Davon getrennt ist ein bereits manuell entferntes Arbeitsprofil: Es kann nicht mehr synchronisieren und keinen nachträglichen Entfernungs-Task empfangen; dieser Task schlägt laut Sophos fehl. Den jeweiligen Fall unten gesondert behandeln.
Achtung: Das Entfernen des Arbeitsprofils ist nicht rückgängig zu machen. Es entfernt sämtliche Apps und lokalen Daten des Arbeitsprofils, einschliesslich Sophos Mobile Control. Bei einem korrekt als Arbeitsprofil verwalteten persönlichen Android-Gerät werden die privaten Apps und Daten durch diese Aktion nicht gelöscht. Daten, die zuvor bewusst in den privaten Bereich übertragen wurden, sind damit aber nicht automatisch zurückgerufen. Wipe nur mit Oberfläche und Verwaltungsmodus beurteilen: Sophos Mobile Admin > Actions > Wipe („Wipe device“, Werksreset) ist für Android-Enterprise-Arbeitsprofilgeräte nicht verfügbar. Dagegen entfernt Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe bei diesem Modus nur das Arbeitsprofil; auch ein Wipe-Task in einem Android-Task-Bundle entfernt bei diesem Modus nur das Arbeitsprofil und die verwalteten Google-Play-Apps. In anderen Verwaltungsmodi kann Wipe das ganze Gerät auf Werkseinstellungen zurücksetzen. Für dieses persönliche Arbeitsprofilgerät weiterhin bevorzugt Sophos Mobile > Devices > Actions > Wipe Android work profile nach Autorisierung verwenden; das Löschen eines Geräte-Datensatzes ist kein Ersatz für die Prüfung der tatsächlichen Entfernung am Gerät.
- Mit dem Benutzer Gerät, Eigentum und Verwaltungsmodus abgleichen. Geschützte Geschäftsdaten, lokale Entwürfe und notwendige Übergaben klären. Für ein vollständig verwaltetes Gerät nicht dieses Verfahren verwenden.
- Nach Autorisierung in Sophos Mobile > Devices das betreffende Gerät öffnen und Actions > Wipe Android work profile wählen. Im administrativen Bestätigungsdialog erst nach erneuter Prüfung von Zielgerät, Verwaltungsmodus und Freigabe Yes wählen. Damit wird der Entfernungsauftrag gestartet, nicht dessen Ausführung am Gerät bestätigt. Alternativ kann der berechtigte Benutzer im Sophos Central Self Service Portal > Mobile > Gerät > Actions > Wipe Android work profile die Arbeitsprofil-Entfernung selbst starten; der hier genannte Yes-Dialog gehört zum Admin-Ablauf. Bei Unsicherheit zuerst die IT kontaktieren.
- Den Task-Ausgang und den Zustand am Gerät kontrollieren: Die Arbeitsprofil-Apps samt Aktentaschen-Symbol müssen verschwunden sein, private Apps und persönliche Daten weiterhin vorhanden sein. Nach administrativer Entfernung zeigt Sophos Mobile das Gerät als Unenrolled. Ein nur erzeugter Task oder ein alter Status ist kein Beleg für die Entfernung.
Falls der Benutzer das Profil zuvor in Android selbst entfernt hat: Sophos Mobile kann dies nicht erkennen und zeigt unter Umständen weiter Work profile; das Gerät synchronisiert dann nicht mehr. Ein nachträglich gesendeter Entfernungs-Task schlägt fehl, weil das Arbeitsprofil ihn nicht empfangen kann. Gerät und Benutzerstatus direkt abgleichen. Für eine erneute Einschreibung müssen zuerst alle unten genannten Datensatz-Schutzvorkehrungen erfüllt sein. Danach muss ein autorisierter Administrator den eindeutig zugeordneten veralteten Mobile-Geräteeintrag löschen und die Löschung kontrollieren. Erst nach dieser Löschung darf der Benutzer die Enrollment-Schritte im Sophos Fusion Self Service Portal wiederholen. Sind die tatsächliche Löschberechtigung, die verfügbare Oberfläche oder die sichere Wirkung unklar, stoppen und mit der IT oder Sophos Support klären; die Neueinschreibung nicht vorziehen. Rollback einer bereits vollzogenen Entfernung heisst neue Einschreibung und erneute Bereitstellung der Arbeitsdaten aus genehmigten Quellen, nicht Wiederherstellung des gelöschten lokalen Arbeitsprofils.
Wenn das Gerät den Sophos-Mobile-Server nicht mehr erreicht: Für diesen Fall, etwa nach Ablauf eines Tests, beschreibt Sophos einen getrennten lokalen Entfernungsweg über die Google-Anleitung. Er gilt hier nur für ein physisch zugängliches Privatgerät mit bestätigtem Owner: Personal und Android Enterprise Work profile. Zuerst dieselben Geräte-, Datenverlust- und Freigabeprüfungen wie oben mit dem Benutzer durchführen und benötigte Arbeitsdaten über genehmigte Wege sichern. Die fehlende Serververbindung ist keine Erlaubnis, Verwaltungsbeschränkungen zu umgehen.
- Am Gerät Settings > Passwords and accounts > Work > Remove Work Profile öffnen; bei deutscher Oberfläche entspricht dies Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. Die Menüs können je nach Gerät und Android-Version abweichen. Fehlt die Option, ist sie gesperrt oder ist ihre Wirkung unklar, stoppen und mit der IT klären; keinen Werksreset als Ersatz verwenden.
- Erst nach Freigabe mit Delete beziehungsweise Löschen bestätigen. Dadurch werden alle Apps und lokalen Daten im Arbeitsprofil unwiderruflich gelöscht, nicht die privaten Apps und Daten. Dies ist eine lokale Löschung, kein Auftrag an den Server und keine Wiederherstellungsmöglichkeit.
- Prüfen, dass das Arbeitsprofil und seine Verwaltungs-App tatsächlich verschwunden sind; ausgegraute oder pausierte Arbeits-Apps genügen nicht. Google verlangt die Kontrolle, dass die dort generisch Device Policy genannte Richtlinien-App nicht mehr vorhanden ist. Diese Bezeichnung nicht mit einer privaten Sophos-App gleichsetzen oder daraus deren Deinstallation ableiten. Bei Sophos Mobile muss insbesondere die Sophos Mobile Control-App im Arbeitsprofil entfernt sein. Den möglichen veralteten Mobile-Status und eine freigegebene Neueinschreibung wie im vorherigen Absatz behandeln; die unten genannten Datensatz-Schutzvorkehrungen bleiben erforderlich.
Nur im Modus Managed Google Play Account: Nach der Abmeldung kann ein Google-Konto auf dem Gerät verbleiben und weiterhin das begrenzte Einschreibekontingent belasten. Vor einer Neueinschreibung muss eine autorisierte Fachperson das genaue verbliebene Konto identifizieren und prüfen, ob es zum verwalteten Organisations-Enrollment gehört; nur dieses verifizierte Konto nach den passenden Sophos-/Google-Anweisungen manuell entfernen. Niemals das private Google-Konto des Benutzers als Abkürzung löschen. Wirksamen Profilzustand am Gerät und die tatsächlich erfolgreiche Neueinschreibung vor Fallabschluss prüfen.
Datensatz- und Datenschutz-Schutzvorkehrungen: Die Entfernung des lokalen Arbeitsprofils löscht keine Cloud- oder Auditdaten. Einen veralteten Mobile-Geräteeintrag nur dann löschen, wenn am exakt gleichen Privatgerät die vorherige manuelle Entfernung des Profils, die Zuordnung zum richtigen Eintrag und der aktuelle Arbeitsprofilmodus bestätigt sind, kein vorhandenes verwaltetes Profil mehr einen Task empfangen kann und die benötigten Mobile-Eintrags- und Berichtsnachweise gesichert wurden; Freigabe einholen und die Unumkehrbarkeit des Löschens beachten. Ein Bericht über fehlende Synchronisierung allein berechtigt nicht zum Löschen. Die für die oben beschriebene Neueinschreibung erforderliche Löschung betrifft nur diesen veralteten Mobile-Geräteeintrag; weder eine Wipe-Aktion noch das Löschen des Benutzers oder ein Wechsel des Verwaltungsmodus ersetzt sie. Ein offline befindliches oder noch eingeschriebenes Gerät gilt durch Datensatzlöschung nicht als abgemeldet: die Abmeldeanweisung erreicht es möglicherweise erst bei der nächsten Synchronisierung. Bei anderem Verwaltungsmodus stoppen und den gesonderten Ablauf für Verlust/Rückbau nutzen; bei vollständig verwaltetem Android kann das Löschen einen Werksreset auslösen. Gerätezustand und abgeschlossenen Task unabhängig vom Verschwinden des Eintrags prüfen. Wird der Geräteeintrag separat gelöscht, können bereits hochgeladene Data-Lake-Daten bis zum Ablauf der geltenden Sophos-XDR-Aufbewahrung bestehen bleiben; weder aktive Uploads noch eine konkrete Frist unterstellen.