Apps mit Sophos Mobile bereitstellen und zurückziehen
Mit Sophos Mobile lassen sich Apps für unterstützte Geräte im Katalog erfassen, für Gerätegruppen anbieten oder gezielt installieren. Ein Katalogeintrag, eine App-Gruppe und eine tatsächlich installierte App sind unterschiedliche Zustände. Prüfen Sie vor einem Auftrag Geräteplattform, Verwaltungsmodus, App-Herkunft und Berechtigung. Dieser Ablauf behandelt die gemeinsamen Mechaniken; Freigabe im verwalteten Google Play, Apple-Business-Content-Token, Lizenzen und deren Zuweisung sind eigene Plattformaufgaben.
Betriebsgrenze: Die Herstellerseiten beschreiben die Bedienung, nicht den Erfolg in Ihrem Mandanten. Lizenz und Rolle, Plattform-/OS-Stand, Verwaltungsmodus, Datenfolgen und Wirkung eines Rückzugs vor einem produktiven Auftrag am autorisierten Pilotgerät prüfen. Ohne geprüfte Paketquelle, Sicherung geschäftlicher Daten und dokumentierten Rückweg keine breite Verteilung oder Deinstallation.
Vor dem Verteilen: Quelle, Ziel und Rückweg festlegen
- Quelle: App-Store-Link, zulässiges Unternehmenspaket oder bereits eingerichteter Plattformeintrag. Verwenden Sie einen vertrauenswürdigen Bezug, prüfen Sie Paketversion und Kennung. Für eine selbst entwickelte iOS-/iPadOS-App als IPA vor der Verteilung ein app-spezifisches Provisionierungsprofil erstellen und sicherstellen, dass es auf den Zielgeräten bereits installiert oder in der IPA enthalten ist. Bei Windows-MSI-Links sind die richtige ProductCode-GUID und ein passender SHA-256-Dateihash entscheidend: Eine falsche GUID verhindert die Deinstallation über Sophos Mobile, ein falscher Hash die Installation. Bewahren Sie das freigegebene Paket und seine Prüfinformationen für eine erneute Bereitstellung auf.
- Ziel: Einzelgeräte oder Gerätegruppen, deren Mitglieder und Verwaltungsmodi vorab kontrolliert werden. Eine Änderung an einer Gerätegruppe kann mehr Geräte als den Pilot betreffen. Für persönlich genutzte Geräte vorab klären, was privat bleibt und welche verwalteten Daten beim Entfernen der App verloren gehen können.
- Version und Rückweg: Vor Neuinstallation oder Update die gewünschte und die bisher tatsächlich installierte Version am Pilotgerät, Konfiguration, Zuweisung und betroffene Arbeitsdaten dokumentieren. Klären, wer das Update je nach Plattform und Zuweisungsmodus auslöst, und vor einer breiten Änderung die Wiederherstellung von Paket, Einstellungen und Daten abstimmen. Eine Katalogversion oder ein erfolgreicher Auftrag beweist weder die installierte Version noch ein gelungenes Update; automatische Versionsfixierung oder Rücksetzung nicht voraussetzen. Entfernen, Entziehen der Zuweisung und Deinstallation sind nicht dasselbe; eine erneute Installation stellt Konfiguration oder Daten nicht automatisch wieder her.
Modusgrenzen: Die folgenden allgemeinen Abläufe für Add app, Install und Uninstall ersetzen nicht die eigenen Verfahren für verwaltete Google-Play-Apps auf Android Enterprise. Dort gibt es ebenfalls Install und Uninstall in Apps > Android, aber mit Play-spezifischem Ablauf: Die Installation sendet eine Anfrage an Google und hat nicht den hier beschriebenen Now/Date-Schritt; der Play-Deinstallationsauftrag kann dagegen Now oder Date anbieten. Für Android mit historischer Device-Administrator-Verwaltung gibt es in der App-Ansicht Android (Legacy). Bei Apple User Enrollment können über diesen Installationsweg nur Apple-Business-Apps installiert werden. App-Store- und Lizenzfreigaben gehören nicht zu diesem Ablauf.
Zuständigkeiten vor dem Start: Freigabe, Play-Installation, Aktualisierung und Entfernung auf Android Enterprise gehören zum separaten Managed-Google-Play-Ablauf; Sophos Mobile löst für solche Apps keine Updates aus, Nutzer aktualisieren sie über Google Play. Apple-Business-Content-Token, Lizenzbestand und Nutzer-/Gerätezuweisung gehören zum Apple-Business-App-Ablauf, nicht zur allgemeinen Installation; den Content-Token nicht mit dem ADE-Service-Token verwechseln. Für Richtlinienzuweisung den eigenen Ablauf und für Aufgabenpakete den Task-Bundle-Lebenszyklus verwenden. Für Geräte mit ausschliesslich verwaltetem Android-Arbeitsprofil gilt der Nutzerweg für Arbeits-Apps weiter unten. Ein App-Auftrag ersetzt weder die plattformspezifischen Voraussetzungen noch deren Prüfung im eigenen Mandanten.
App erfassen und für Nutzer verfügbar machen
- In Sophos Mobile Apps öffnen und die passende Plattform auswählen. Über Add app einen unterstützten Store-Link oder ein vorgesehenes Paket wählen, die App-Einstellungen erfassen und speichern: Android-Link für die historische Device-Administrator-Verwaltung, iOS-Link oder IPA-Unternehmenspaket, macOS-PKG, Windows-MSI- oder Microsoft-Store-Link. Für Android Enterprise gilt statt dieses Add-app-Wegs die Managed-Google-Play-Freigabe; Apple-Business-Apps über Import VPP apps laden statt einen gewöhnlichen Store-Link als Lizenzersatz anzulegen.
- Namen, Version und interne Kennung gegen die gewünschte App abgleichen. Bei importierten Apple-Business-Apps für iOS/iPadOS und macOS sind Name, Version, App ID und Link schreibgeschützt: Die Angaben lassen sich prüfen, aber nicht in diesen Feldern bearbeiten. Bei Android ist die Paketkennung im Google-Play-Link hinter
id=massgeblich; bei iPhone/iPad die Bundle-ID (im Sophos-Mobile-App-Store-Suchdialog im Feld App ID), bei ChromeOS die Kennung am Ende der Chrome-Web-Store-URL. Bei Windows-MSI gilt die ProductCode-GUID ohne umgebende Klammern, bei Microsoft-Store-Apps die Package Family Name (PFN); die PFN lässt sich auf einem Windows-Testgerät mitGet-AppxPackageprüfen, der MSI-Hash mitGet-FileHash. Für macOS-PKG kann Sophos Mobile nur die Angaben einer von mehreren enthaltenen Apps anzeigen. Eine sichtbare Katalogversion beweist nicht, welche Version auf einem einzelnen Gerät läuft. - Falls Nutzer die App selbst installieren sollen, Available to device groups nur für die vorgesehenen Gruppen setzen. Die App erscheint dann im Enterprise App Store der Sophos-Mobile-Control-App. Nach der Registrierung öffnen Nutzer auf dem Dashboard der Sophos-Mobile-Control-App Apps, tippen auf die gewünschte App und folgen dem Installationsablauf; je nach Gerät kann die Organisation Apps auch ohne Bestätigung installieren. Bei Android-Geräten mit ausschliesslich verwaltetem Arbeitsprofil gilt stattdessen der Nutzerweg für Arbeits-Apps.
- Die App zunächst an einem Pilotgerät prüfen: korrekte App, Konfiguration, Netzwerkzugriff und nötige Benutzerinteraktion. Bei einer selbst entwickelten IPA auch gültige Signatur und passendes Provisionierungsprofil sowie die tatsächliche Installation am autorisierten Zielgerät prüfen. Erst danach die Gruppenreichweite ausdehnen.
Arbeits-Apps im Android-Arbeitsprofil selbst installieren
Dieser Nutzerweg gilt für Android-Geräte, auf denen Sophos Mobile nur das Arbeitsprofil verwaltet. Hat die Organisation Apps für das Gerät freigegeben, installieren Nutzer diese im Google Play Store des Arbeitsprofils, nicht über Apps in Sophos Mobile Control oder im privaten Play Store:
- Auf dem Gerät den Google Play Store mit Aktentaschen-Symbol im Arbeitsprofil öffnen.
- Im Store die gewünschte Arbeits-App suchen und ihre App-Seite öffnen.
- Auf der App-Seite Install antippen und dem Installationsablauf folgen.
Die Organisation kann Apps innerhalb des Arbeitsprofils auch ohne Nutzerbestätigung installieren oder deinstallieren. Das betrifft nicht die privaten Apps und hebt die unten beschriebenen Richtliniengrenzen für die Deinstallation nicht auf. Das Antippen von Install allein belegt noch keine abgeschlossene Installation; die bestehenden Prüfungen am Pilotgerät bleiben erforderlich.
Katalogfelder für Android (Legacy) und iPhone/iPad
Die folgenden Angaben gehören zum App-Katalog, nicht zu App groups > Custom. Für Android gelten sie für die historische Device-Administrator-Verwaltung; Android Enterprise verwendet die eigenen Einstellungen für verwaltete Google-Play-Apps.
- Android-Link: Link enthält die URL der App in Google Play. Go to Google Play öffnet einen neuen Browser-Tab. Dort die gewünschte App-Seite aufrufen, die URL aus der Adressleiste kopieren und in Link einfügen. Anschliessend mit Get data die interne Kennung App ID aus Google Play übernehmen.
- iPhone-/iPad-Link: Link enthält die App-Store-URL. Die unten beschriebene Suche mit Search in App Store befüllt App ID, App category und Link. Alternativ Obtain link wählen, die App auf der Website App Store Marketing Tools suchen und den Wert unter Content Link in Link kopieren. Sophos Mobile ermittelt App ID aus dem App Store beziehungsweise bei einem Paket aus der IPA-Datei; der Verwaltungsstatus ist weiter unten separat beschrieben.
- Version: Bei beiden Plattformen bezeichnet das Feld die im Enterprise App Store angezeigte Version. Android übernimmt sie aus Google Play; iPhone-/iPad-App-Links verwenden die Version aus dem App Store. Das ist weiterhin kein Nachweis der auf einem Gerät installierten Version.
- App category benennt den Abschnitt, in dem die angebotene App im Enterprise App Store erscheint. Beispielsweise ist
Productivityein frei gewählter Kategoriename, kein Pflichtwert. Description ist der dort angezeigte Beschreibungstext. Der Platzhalter%_appstoretext_%darf an beliebiger Stelle dieses Texts stehen; im Enterprise App Store wird er durch die aktuelle App-Beschreibung aus Google Play beziehungsweise bei iPhone/iPad aus dem App Store ersetzt.
Bei Android (Legacy) und iPhone/iPad neben Available to device groups auf Show klicken und eine oder mehrere vorgesehene Gruppen auswählen. Das macht die App für eine nutzerinitiierte Installation im Enterprise App Store sichtbar; es ist kein Installationsauftrag. Die schreibgeschützten Felder importierter Apple-Business-Apps bleiben unverändert.
IPA hochladen: Für ein iPhone-/iPad-App-Paket Upload a file wählen, die freigegebene IPA-Datei auswählen und mit Open hochladen. Alternativ die Datei aus File Explorer in den Bereich Upload a file ziehen. Die Prüfung von Signatur und Provisionierungsprofil vor der Verteilung bleibt erforderlich.
Samsung-Knox-Sonderfall: Install in Knox container sieht bei Samsung-Knox-Geräten die Installation innerhalb des Knox-Containers vor. Die Einstellung ist nur verfügbar, wenn eine Samsung-Knox-Lizenz konfiguriert ist. Diese dokumentierte Legacy-Option nicht mit einem Android-Enterprise-Arbeitsprofil gleichsetzen oder daraus eine Freigabe für beliebige aktuelle Samsung-Geräte ableiten; Eignung und tatsächlichen Installationsort vor einem Auftrag am Pilotgerät prüfen.
macOS-Katalogfelder und PKG-Upload
Bei einem PKG-Paket liest Sophos Mobile Name, Version und App ID aus der PKG-Datei. Zum Hochladen Upload a file wählen, das freigegebene PKG auswählen und Open klicken. Enthält es mehrere Apps, werden nur Name, Version und Kennung einer App angezeigt; daraus folgt nicht, dass nur diese App installiert wird.
Die macOS-Einstellungen beschreiben Version auch als App-Store-Version und Link als App-Store-URL. Das belegt jedoch keinen gewöhnlichen macOS-Store-Link als aktuell auswählbaren Add app-Installationsweg: Hier bleiben PKG und der separate Apple-Business-Import die beschriebenen Wege. Bei importierten Apple-Business-Apps sind die oben genannten Felder schreibgeschützt; die Lizenzzuweisung über VPP licenses > Show gehört zum Apple-Business-App-Ablauf und ist auf macOS gerätebezogen.
App category ist ein Kategoriename, etwa Productivity, Description eine App-Beschreibung. Beide Werte werden unter macOS derzeit nicht verwendet. Die Enterprise-App-Store-Abschnitte und Beschreibungsersetzung von Android beziehungsweise iPhone/iPad deshalb nicht auf macOS übertragen.
App-Kennungen und Windows-Paketwerte ermitteln
Auf Edit Windows app bezeichnet Name den App-Namen, Version die App-Version; für App-Links übernimmt Sophos Mobile die Version aus dem Microsoft Store. App category enthält einen Kategorienamen, etwa Productivity, Description eine Beschreibung der App. Daraus folgt keine hier dokumentierte Store-Abschnitts- oder Zuweisungswirkung wie bei Android und iPhone/iPad. Bei einem MSI-Link ist Link die URL der freigegebenen MSI-Datei; ProductCode GUID und SHA-256 file hash müssen zu genau diesem Paket passen.
Windows-MSI-Installationsoptionen: Beim Erfassen eines MSI-Links enthält Installation options die Kommandozeilenoptionen für das Installationsprogramm msiexec.exe. Die Standardoption /quiet installiert die App ohne Nutzerinteraktion. Diese Ausführungsoption getrennt von ProductCode-GUID, Paketlink und Dateihash prüfen; sie ersetzt deren korrekte Werte nicht.
Microsoft-Store-Eintrag erfassen: In den Katalogeinstellungen für einen Microsoft-Store-Link mit Go to Microsoft Store den Store in einem neuen Browser-Tab öffnen und zur gewünschten App-Seite navigieren. Deren URL aus der Adressleiste kopieren und in Link einfügen, danach mit Get Store ID das Feld Store ID automatisch befüllen. Store ID bezeichnet den Eintrag im Microsoft Store, Package Family Name (PFN) die Paketfamilie der App; die ProductCode GUID gehört dagegen zu einer MSI-Datei. Die Kennungen sind nicht austauschbar. Für die PFN den unten beschriebenen Prüfweg verwenden.
Store-Angebot mit SKU ID auswählen: SKU ID ist die Kennung der Angebotsvariante (stock-keeping unit) im Microsoft-Store-Katalog. Vollversion, Testversion und Angebote für unterschiedliche Marktregionen können verschiedene SKU IDs haben. Die passende Variante der gewünschten App prüfen; nur wenn deren SKU ID unbekannt ist, den von Sophos genannten Standardwert 0010 verwenden. Dieser Wert ersetzt weder eine Lizenzberechtigung noch die unten beschriebenen Grenzen für kostenlose Apps, Probezeit und Systemvoraussetzungen.
Android-Kennung im Browser nachschlagen: Für die Kennung der vorgesehenen Android-App Google Play in einem Webbrowser öffnen, nach der App suchen und in der Ergebnisliste auf den passenden App-Treffer klicken. Erst auf der geöffneten App-Seite die URL in der Adressleiste prüfen: Die Paketkennung steht hinter id=. Die Suche allein liefert noch nicht die URL des konkreten App-Eintrags. Vor der Übernahme den ausgewählten Eintrag und seine Kennung mit der gewünschten App abgleichen; bei einem falschen Treffer zur Ergebnisliste zurückkehren und die richtige App öffnen. Dies ermittelt die Kennung, erteilt aber keine Managed-Google-Play-Freigabe und installiert keine App im Arbeitsprofil. Für Link wird die vollständige App-Seiten-URL benötigt, für eine manuelle Kennung nur der Paketname; die oben beschriebenen Katalogfelder und die unten erläuterte editionsabhängige Identifier-Eingabe bleiben getrennt.
iPhone-/iPad-Kennung nachschlagen: Unter Apps > iOS & iPadOS > Add app > iOS link auf Search in App Store klicken. Den App-Namen eingeben, Search wählen und den passenden Treffer auswählen. Sophos Mobile übernimmt die App-Details aus dem App Store in die Felder; App ID enthält die Bundle-ID. Dies ist eine Kennungssuche, kein Ersatz für Apple-Business-Lizenzen oder deren Zuweisung.
ChromeOS-Kennung nachschlagen: Den Chrome Web Store im Browser öffnen, nach der gewünschten App oder Erweiterung suchen und deren Detailseite aus der Ergebnisliste öffnen. Die Kennung ist der letzte Bestandteil der URL in der Adressleiste; für den Gruppeneintrag nur diese Kennung übernehmen.
Windows-PFN nachschlagen: Für die von Sophos beschriebene Kennungssuche auf einem Windows-10- oder Windows-11-Testgerät die gewünschte App zuerst aus dem Microsoft Store installieren. Das ist der Umfang dieser Kennungssuche, keine Aussage zum aktuellen Supportstatus des Betriebssystems. Danach Windows PowerShell öffnen und den lesenden Befehl Get-AppxPackage <app_name> ausführen. <app_name> durch den Paketnamen, nicht die PFN, ersetzen. Ist der Paketname unbekannt, einen bekannten Namensteil mit dem Platzhalter * verwenden, beispielsweise:
Get-AppxPackage *onenote
*onenote ist nur ein Suchbeispiel und wird durch einen Namensteil der eigenen App ersetzt. Bei mehreren Treffern zuerst den richtigen App-Eintrag identifizieren. Aus dessen Ausgabe den Wert neben PackageFamilyName übernehmen, nicht PackageFullName. Die Abfrage ermittelt Angaben zur lokal installierten App, nicht das Inventar aller verwalteten Geräte.
SHA-256 einer MSI-Datei ermitteln: Auf dem Windows-Testgerät in PowerShell Get-FileHash <Path-to-MSI-file> ausführen; <Path-to-MSI-file> durch den Pfad zum freigegebenen MSI-Paket ersetzen. Ein Pfad mit Leerzeichen muss in Anführungszeichen stehen, zum Beispiel:
Get-FileHash "C:\Freigegebene Pakete\Unternehmensapp.msi"
Der Beispielpfad wird durch den eigenen Paketpfad ersetzt. Die Abfrage liest die Datei und verändert sie nicht. In der Ausgabe Algorithm auf SHA256 prüfen und den Wert aus Hash für genau diese Datei übernehmen; den Hash nicht mit einer App-Kennung oder der ProductCode-GUID verwechseln.
ProductCode einer MSI-Datei ermitteln: Auf einem Windows-Testgerät das freigegebene MSI-Paket mit Microsoft Orca aus den Windows-SDK-Komponenten für Windows-Installer-Entwickler öffnen. In der Tabelle Property die Zeile ProductCode suchen und den Wert aus Value übernehmen; für Sophos Mobile die umgebenden geschweiften Klammern weglassen. Das Paket dabei nicht ändern oder speichern. Get-FileHash liefert dagegen den Dateihash, nicht die ProductCode-GUID.
App-Gruppe erstellen oder aus CSV befüllen
App-Gruppen sind Richtlinienlisten, keine Installationsaufträge. Unter App groups die passende Plattform wählen und auf Create app group klicken. Auf der Seite Edit app group im Feld Name den Namen der neuen Gruppe eingeben. Erst danach zwischen Add app und Import apps wählen:
- Einzelne Apps hinzufügen: Über Add app > App list Apps auswählen, die aktuell auf den verwalteten Geräten installiert sind. Diese Liste ist Geräteinventar, kein App-Katalog oder Store-Angebot. Alternativ über Custom eigene App-Angaben erfassen und mit Add hinzufügen. Bei ChromeOS können App-Gruppen auch Erweiterungen enthalten. Nach den Ergänzungen die Gruppe mit Save speichern.
- CSV importieren: Über Import apps das Example CSV aus der eigenen Konsole als Vorlage verwenden. Die vorbereitete Datei mit Upload a file auswählen. Die eingelesenen Zeilen werden vor Finish angezeigt; diese Einträge mit der vorgesehenen CSV-Liste vergleichen. Bei fehlerhaften oder widersprüchlichen Zeilen wird die ganze Datei abgewiesen. Angezeigte Fehler korrigieren und erneut hochladen, danach Finish und auf der App-Gruppe Save wählen. Vor einer breiten Richtlinienzuweisung die importierten Kennungen prüfen.
Der CSV-Import umfasst höchstens 10'000 Apps; .csv, UTF-8, eine nicht importierte Kopfzeile und Semikolon als Trennzeichen sind erforderlich. Auch leere optionale Spalten benötigen die richtige Anzahl Semikolons.
Bei Custom ist App name für Android, iOS, macOS, Windows sowie ChromeOS-Apps und -Erweiterungen ein eindeutiger Name zur Identifikation des Eintrags. Für Store-Apps lässt sich Link verwenden: Obtain link öffnet Google Play für Android, den App Store für iOS und macOS oder den Microsoft Store für Windows. Die Seite der gewünschten App öffnen, ihre URL kopieren und in Link einfügen. Get data füllt App name und Identifier automatisch aus. Für iOS und macOS ist Identifier die Bundle-ID der App; die Windows- und ChromeOS-Kennungen sind oben beschrieben. Der App-Store-Link für einen macOS-Gruppeneintrag ist kein neuer Installationsweg für den App-Katalog.
In der vollständigen Sophos-Mobile-Edition bei Custom für eine manuell eingetragene verwaltete Google-Play-App auf Android-Enterprise-Geräten im Feld Identifier app: vor den Paketnamen setzen; das ist eine App-Gruppen-Kennung, keine Play-Freigabe oder Installation. Die Dokumentation zu Sophos Mobile Threat Defense enthält diese Präfix-Anweisung nicht: Edition und Eingabefeld vor der Übernahme prüfen.
Installation auslösen und Ergebnis kontrollieren
Windows-Store-Auswahl vor dem Auftrag: Über Sophos Mobile lassen sich aus dem Microsoft Store nur kostenlose Apps oder Apps mit kostenloser Probezeit installieren. Diese Einschränkung gilt nicht für MSI-Dateien. Bei einer kostenpflichtigen Store-App mit Probezeit beginnt diese laut Sophos automatisch mit der Installation; das bei der Pilotplanung berücksichtigen. Ohne kostenlose Probezeit schlägt die Installation einer kostenpflichtigen Store-App fehl, auch wenn Sophos Mobile den Auftrag als erfolgreich anzeigt. Erfüllt der Computer die Systemvoraussetzungen der Store-App nicht, schlägt die Installation ebenfalls fehl; Sophos nennt dafür Fehlercode 82. Der Code allein beweist nicht, dass bei jedem Windows-Fehler genau diese Ursache vorliegt.
Für den allgemeinen Installationsweg ausser Android Enterprise unter Apps die Plattform öffnen, auf das blaue Dreieck neben der gewünschten App klicken und im Menü Install wählen. Danach einzelne Geräte oder Select device groups auswählen. Now startet den Auftrag sofort, Date plant ihn für später; mit Finish abschliessen. Alternativ lässt sich eine App über Show device > Installed apps > Install app, über Devices > Actions > Install app oder als Aufgabe in einem Task-Bundle installieren. Geplante Zeit und Zielmenge vor dem Bestätigen nochmals kontrollieren.
Auf Task view den Installationsauftrag prüfen. Bei macOS bedeutet der Status Successful nur, dass das Gerät den Download der App begonnen hat, nicht dass die Installation abgeschlossen ist. Deshalb den Mac nach dem Auftrag synchronisieren und erst danach auf Show device > Installed apps die tatsächlich angezeigte App prüfen; bei den anderen Plattformen nach der Auftragskontrolle das App-Inventar prüfen. Bei Updates die installierte Versionsangabe am Pilotgerät gegen die freigegebene Zielversion prüfen; fehlt sie im Inventar oder ist sie nicht eindeutig, die Version direkt auf dem Gerät beziehungsweise in der App verifizieren. Danach App starten, Anmeldung, Verbindung und benötigte Daten testen und erst nach bestätigtem Sollzustand die nächste Zielgruppe freigeben. Auf iPhone und iPad zusätzlich die Spalte Managed kontrollieren. Ein erfolgreicher Auftrag allein ist kein Beweis für Nutzbarkeit oder den Versionsstand.
Im Windows-Inventar unterscheidet Sophos Mobile Microsoft Store (Store-UWP), Nonstore (UWP ausserhalb des Stores), System (Windows-eigene UWP) und Win32 (MSI). Zur Klasse Microsoft Store zählen auch UWP-Apps, die früher aus dem inzwischen eingestellten Microsoft Store for Business and Education installiert wurden. Das beschreibt die historische Herkunft bereits installierter Apps, keinen Bezugsweg für neue Apps; der öffentliche Microsoft Store ist davon zu unterscheiden. Diese Klassifikation im Geräteinventar nicht mit dem Katalogeintrag oder einem erfolgreichen Installationsnachweis verwechseln.
Unbeaufsichtigt ist modusspezifisch: Android-Enterprise-Apps, verwaltete Apps auf beaufsichtigten iPhones/iPads (darunter gerätezugewiesene Apple-Business-Apps), Mac-Apps sowie Windows-MSI mit /quiet können ohne Nutzereingriff installiert werden. Bei nicht verwalteten iPhone-/iPad-Apps ist auch auf beaufsichtigten Geräten eine Nutzerbestätigung erforderlich. Das eröffnet keinen Sophos-Deinstallationsweg für unverwaltete Apps. Für andere Kombinationen eine Rückfrage oder Bestätigung einplanen, statt eine stille Installation zu versprechen.
Verwaltete Konfiguration und App-Verhalten prüfen
Für iPhone-/iPad-Apps lässt sich eine vom Entwickler unterstützte Managed configuration bei einer verwaltet installierten App unter Apps > iOS & iPadOS > App > Settings and VPN eintragen. Neben Settings and VPN über Show die Einstellungen öffnen. Unter Managed configuration mit Add parameter einen Parameter hinzufügen und die benötigten Einstellungen erfassen. Welche Parameter und Werte die App unterstützt, bestimmt die Dokumentation des App-Entwicklers; keine Schlüssel aus einer anderen App übernehmen. Danach auf Edit settings and VPN Apply und auf der App Save wählen.
Per-App-VPN zuweisen: Voraussetzung ist mindestens eine bereits erstellte Geräterichtlinie mit Per app VPN-Konfiguration. Sophos unterscheidet dabei die Konfigurationsreferenzen für iOS device policy und iOS user policy; daraus folgt nicht, dass beide Richtlinientypen eingerichtet werden müssen. In den App-Einstellungen neben Settings and VPN Show wählen und in VPN connection used by the app die passende bestehende Verbindung auswählen. Die Liste enthält die Per-App-VPN-Konfigurationen aller Geräterichtlinien, nicht nur einer zuvor betrachteten Richtlinie; das ist keine Zuweisung an alle Geräte. Laut Sophos verwendet die App die zugewiesene Verbindung für ihre gesamte Netzwerkkommunikation. Auf Edit settings and VPN Apply und danach auf der App Save wählen. Vor einer Änderung Verbindung und Rückweg am Pilotgerät testen; die dokumentierte Zuordnung allein ist kein Nachweis für tatsächliches Routing oder eine ausfallsichere Sperre bei VPN-Ausfall.
Ein Web-Content-Filter für einzelne verwaltete Apps auf nicht beaufsichtigten iPhones/iPads setzt iOS 16 beziehungsweise iPadOS 16.1 oder neuer voraus. Für den generischen Filter muss der Richtlinienverantwortliche zuvor eine passende Geräterichtlinie mit Web content filter-Konfiguration für diesen Modus vorbereitet und ihren gesamten Zuweisungsumfang freigegeben haben. Für diesen Weg die Web content filter-Konfiguration einer iOS-Geräterichtlinie verwenden, nicht die MTD-Web-Filtering-Konfiguration. Prüfen, dass darin Use web content filter for managed apps on non-supervised devices aktiviert ist. Auf der Konfigurationsseite Web content filter mit Apply übernehmen und danach auf Edit policy mit Save die Richtlinie speichern; das spätere Apply in den App-Einstellungen ersetzt diese beiden Schritte nicht. Erstellung, Verteilung und Änderungen gemeinsam genutzter Richtlinien gehören zum Richtlinienzuweisungs-Ablauf; ein App-Pilot begrenzt nicht die Wirkung einer Richtlinienänderung auf bereits zugewiesene Geräte. Dann unter Apps > iOS & iPadOS auf den Pfeil neben dem App-Namen klicken und im Menü Edit wählen. Neben Settings and VPN auf Show klicken und im Feld Web content filter used by the app diese Richtlinie auswählen, auf Edit settings and VPN Apply und auf Edit iOS app Save wählen. Nach bestätigter Richtlinienzuweisung die App verwaltet installieren. Filterwirkung und Netzwerkzugriff am Pilotgerät prüfen. Ein Filter für beaufsichtigte Geräte ist eine andere Richtlinienaufgabe.
Sophos Intercept X als Per-App-Alternative getrennt prüfen: Die Sophos-Anleitung zur Filterzuweisung für einzelne verwaltete Apps auf nicht beaufsichtigten Geräten nennt Sophos Intercept X als Alternative zur generischen Web content filter-Geräterichtlinie. Daraus und aus der App-Auswahl allein folgt keine bestätigte Filterwirkung oder pauschale Freigabe für geräteweites Web Filtering. Die iOS-Mobile Threat Defense-Konfiguration für geräteweite Filterung auf beaufsichtigten Geräten bleibt eine andere Aufgabe. Vor Nutzung der Per-App-Alternative mit den Verantwortlichen für iOS-Webfilter-Sicherheit und die iOS-MTD-Richtlinie Eignung, Lizenz, installierte und verwaltete Intercept-X-App, Profilstatus und tatsächlichen App-Umfang getrennt prüfen und freigeben lassen. Ohne bestätigte Filterwirkung und Netzwerkzugriff am autorisierten Pilotgerät nicht ausrollen.
Outlook-Kontoprofile sind keine allgemeine App-Installation. Android und iOS/iPadOS verwenden unterschiedliche verwaltete Konfigurationen und E-Mail-Platzhalter; Exchange Online und ein eigener Exchange Server verlangen getrennte Endpunkt- und Authentifizierungsprüfungen. Vor der Verteilung Kontozuordnung, freigegebene Identität und aktuellen Authentifizierungsmodus im jeweiligen Mandanten prüfen. Die vollständigen Felder, Platzhalter und Beispielwerte sowie die noch zu klärenden Zustellungsfragen gehören zum gesonderten Outlook-Konfigurationsablauf; insbesondere keine pauschale BasicAuth-Empfehlung aus einem Serverbeispiel ableiten.
iOS-Verwaltungsstatus: Eine über Sophos Mobile Admin installierte iPhone-/iPad-App ist verwaltet. Bei Installation aus dem Enterprise App Store hängt der Status von Sophos Mobile managed installation ab. Ist die Option bei einem App-Link ausgeschaltet, leitet der Enterprise App Store den Nutzer zur Installation in den Apple App Store weiter; die App wird dabei unverwaltet installiert. Bei hochgeladenen IPA-Paketen steht diese Einstellung nicht zur Verfügung. Nicht verwaltete Apps lassen sich nicht über Sophos Mobile deinstallieren. Eine vom Nutzer aus dem Apple App Store installierte, unverwaltete App lässt sich in anderen geeigneten Verwaltungsmodi durch erneute Installation über Sophos Mobile in eine verwaltete App überführen. Bei Apple User Enrollment ist diese Umwandlung nicht möglich. Vor der Neuinstallation Datenfolgen und eine nötige Zustimmung mit dem Nutzer klären; danach den Status unter Show device > Installed apps > Managed prüfen. Verwaltete Apps werden bei der Abmeldung des Geräts aus Sophos Mobile entfernt, nicht verwaltete bleiben bestehen; deshalb vor dem Abmelden geschäftliche App-Daten sichern.
Zurückziehen und Fehler eingrenzen
- Zuerst das Ziel und die Folgen prüfen: Soll nur die Anzeige im Enterprise App Store entfallen, eine Richtlinienliste geändert, eine Zuweisung entfernt oder die App vom Gerät deinstalliert werden? Bei einem fehlerhaften Rollout neue Zielgruppenaufnahmen stoppen und den bisherigen Sollzustand festhalten.
- Windows-Herkunft vor der Deinstallation prüfen: Sophos Mobile kann auf Windows nur Apps deinstallieren, die es selbst installiert hat. Ein Eintrag im Inventar oder in der Aufgabenauswahl reicht als Nachweis nicht aus; bei einer vom Nutzer installierten App schlägt der Deinstallationsauftrag fehl.
/quietregelt nur die Ausführung ohne Nutzerinteraktion und hebt diese Herkunftsgrenze nicht auf. Beim allgemeinen Weg ausser Android Enterprise und macOS unter Apps die Plattform und dann Uninstall öffnen. Für Android mit Device-Administrator-Verwaltung zuvor auf Apps - Android Enterprise Android (Legacy) wählen. Einzelgeräte oder über Select device groups eine oder mehrere Gruppen auswählen, danach auf Select app die konkrete App wählen. Auf Schedule task mit Now die sofortige Deinstallation anfordern oder mit Date Tag und Uhrzeit eintragen. Zielmenge und Zeitpunkt nochmals prüfen und mit Finish bestätigen. Bei einem Einzelgerät kann in Show device > Installed apps das Papierkorb-Symbol neben der App verwendet werden. Die tatsächliche Entfernung am Gerät prüfen; bei beaufsichtigten iPhones/iPads sind verwaltete Apps und bei Windows von Sophos Mobile installierte, entsprechend konfigurierte/quiet-Apps ohne Nutzerinteraktion entfernbar. - macOS-Ausnahme: Sophos Mobile kann gewöhnliche Mac-Apps nicht deinstallieren. Nur bei Apple-Business-Apps (Häkchen in der VPP-Spalte) steht unter Apps > macOS im Menü am Pfeil neben der App Unassign zur Verfügung. Einzelne Macs oder über Select device groups eine oder mehrere Gruppen wählen. Auf Schedule task mit Now die sofortige Zuweisungsaufhebung anfordern oder mit Date Tag und Uhrzeit eintragen; nach Prüfung mit Finish bestätigen. Die Zuweisungsaufhebung entzieht die Lizenz; die App bleibt zunächst installiert, erhält ohne erneute Zuweisung keine Updates und wird laut Sophos nach einer 30-tägigen Frist von Apple entfernt. Selbst Now kann bis zur Entfernung Tage dauern: Zuweisung und tatsächlichen Gerätestatus separat prüfen, statt die Aufgabe oder einen gelöschten Katalogeintrag als Deinstallationsnachweis zu werten. Lizenzrückfluss und Nutzer-/Gerätezuweisung sind Sache des Apple-Business-App-Ablaufs. Ist eine sofortige Entfernung oder Eindämmung nötig, mit Geräte- und Sicherheitsverantwortlichen einen separaten autorisierten Weg festlegen; Lizenzentziehung ist keine Sofortmassnahme.
- Android-Enterprise-Ausnahme: Den Rückzug mit der Verantwortung für verwaltetes Google Play über den spezifischen Play-Weg abstimmen; insbesondere die geltende Allow app uninstall-Richtlinieneinstellung und noch bestehende Bereitstellungen prüfen. Für die gezielte Entfernung unter Apps > Android auf Apps - Android Enterprise Uninstall wählen. Einzelgeräte oder über Select device groups eine oder mehrere Gruppen auswählen und auf Select app die App wählen. Auf Schedule task Now oder Date mit Tag und Uhrzeit festlegen; nach Prüfung Finish wählen. Das betrifft auch Apps, die Nutzer selbst aus dem verwalteten Play Store installiert haben. Sophos Mobile sendet den Auftrag an eine Google-API; bis zum Beginn der Deinstallation können Minuten vergehen. Alternativ lässt sich am Einzelgerät unter Show device > Installed apps das Papierkorb-Symbol neben der App verwenden. Auch dort gelten die Richtlinien- und Modusgrenzen. Die Entfernung eines Play-Katalogeintrags deinstalliert keine bereits installierten Apps; nach einer Nutzerdeinstallation kann eine von Sophos Mobile installierte App ohne passende Richtlinienfreigabe sofort wieder installiert werden. Gerätestatus und Richtlinienwirkung am Pilotgerät prüfen, statt Katalogentfernung oder Play-Auftrag als abgeschlossene Entfernung zu werten.
- Wenn die App bleibt oder fehlt, zunächst Plattform und Modus, App-Kennung, Zielgruppe, Zeitpunkt sowie Task view und Installed apps vergleichen. Auf Windows nach MSI-GUID und Hash, Store-Eignung und Systemvoraussetzungen unterscheiden; bei iOS den Managed-Status und eine mögliche Nutzerbestätigung prüfen. Nicht pauschal denselben Installationsauftrag wiederholen oder Geräte abmelden, um einen App-Fehler zu beheben.
- Erst wenn Entfernung oder Korrektur auf dem Pilotgerät bestätigt ist, die übrigen Geräte bearbeiten. Für eine Wiederherstellung die zuvor dokumentierte Version und Einstellungen erneut bereitstellen und die App-Funktion sowie benötigte Daten mit den Nutzern verifizieren.
Vorinstallierte iPhone-/iPad-Apps deaktivieren
Das Deaktivieren vorinstallierter iPhone-/iPad-Apps ist keine Deinstallation: Es erfordert beaufsichtigte Geräte und eine Einschränkungsrichtlinie mit App-Gruppe. Insbesondere das Sperren des App Store kann die Annahme von Apple-Business-App-Bedingungen verhindern; Phone und Settings lassen sich auf diesem Weg nicht deaktivieren. Solche Einschränkungen nur als gesonderten, getesteten Richtlinien-Change behandeln.
Vor dem Bearbeiten die zugewiesenen Geräte und den Rückweg der Richtlinie prüfen. Eine vorhandene, breit zugewiesene Richtlinie wird durch die folgenden Schritte nicht zu einer Pilotrichtlinie. Für iPadOS zuerst die im Richtlinienzuweisungs-Ablauf erläuterte Unklarheit beim Update- und Rückbaupfad am autorisierten Pilotgerät klären; die iOS-Bedienfolge nicht als geprüften iPadOS-Weg übernehmen.
- Eine App-Gruppe mit genau den vorinstallierten Apps vorbereiten, die deaktiviert werden sollen. Für deren Kennungen die Apple-Liste der Bundle-IDs nativer iPhone-/iPad-Apps verwenden; ein gewöhnlicher Store-Lookup ersetzt diese Liste nicht.
- Unter Policies > iOS & iPadOS die Geräterichtlinie öffnen, die den vorgesehenen Geräten bereits zugewiesen ist. Die Restrictions-Konfiguration öffnen; fehlt sie, über Add > Restrictions ergänzen.
- In Restrictions > Applications bei Filter type den Wert Forbidden apps wählen. In App group die vorbereitete Gruppe mit den zu deaktivierenden Apps auswählen.
- Mit Apply die Konfiguration übernehmen und danach mit Save die Richtlinie speichern. Sophos beschreibt anschliessend Yes im Dialog zum Aktualisieren der zugewiesenen Geräte. Diese Bestätigung kann alle bereits zugewiesenen Geräte betreffen: nur innerhalb des zuvor freigegebenen Change-Umfangs auslösen, nicht als isolierten App-Test.
- Nach Verarbeitung der Richtlinie am Gerät prüfen, ob die vorgesehenen Apps nicht mehr verfügbar sind und die benötigten übrigen Funktionen weiterhin arbeiten. Bei unerwarteten Nebenwirkungen keine weitere Zuweisung vornehmen; die dokumentierte, zuvor freigegebene Einschränkung über den bestätigten Richtlinien-Rückweg wiederherstellen und die Gerätewirkung erneut prüfen.