Zum Inhalt springen
Avanet

Sophos Mobile auf privaten iPhones und iPads: Apple User Enrollment einrichten

Apple User Enrollment verwaltet Arbeitsdaten auf einem privaten, nicht beaufsichtigten iPhone oder iPad. Es ist nicht dieselbe umfassende Geräteverwaltung wie bei einem firmeneigenen oder beaufsichtigten Gerät. Ein beaufsichtigtes Gerät lässt sich nicht in diesem Modus registrieren. Zuerst bereitet man die Benutzeridentitäten, das Aufgabenpaket und die Mobile-Konfiguration im Self Service Portal vor. Beim kontobasierten Verfahren kommt Service Discovery hinzu. Danach beginnt die betroffene Person die Registrierung und stimmt ihr am Gerät zu.

Keine Aktivierungs- oder Rollout-Freigabe: Die folgenden Schritte sind dokumentierte Abläufe, kein Test in einem produktiven Tenant oder auf BYOD-Hardware und kein getestetes Löschversprechen. Lizenz, unterstütztes Betriebssystem, Admin-Berechtigungen, Benutzerzustimmung und konkreter Verwaltungsbedarf müssen vor einem autorisierten Pilot geklärt sein. Die englischen Menü- und Feldnamen sind mit dem eigenen Tenant und der Geräteoberfläche abzugleichen. Fehlt eine Auswahl oder weicht der Modus ab, wird nicht auf eine allgemeine iPhone-Geräteregistrierung ausgewichen. Die Freigabe bleibt ausstehend, bis Konfiguration und Wirkung im vorgesehenen Kontext geprüft sind.

Was die Organisation sieht und was nicht

Der verwaltete Apple Account besteht neben dem privaten Apple Account. Apple trennt verwaltete Apps und App-Daten, den verwalteten Schlüsselbund sowie Daten des verwalteten Accounts in iCloud, Mail, Kalender und Notizen auf einem verwalteten APFS-Volume.

Über User Enrollment kann MDM persönliche Inhalte sowie UDID, IMEI und MAC-Adresse nicht auslesen. MAC-basiertes NAC und das Zurücksetzen eines vergessenen Gerätecodes sind in diesem Modus nicht möglich. Sophos Find beziehungsweise Standortermittlung ist für User-Enrollment-Geräte ausgeschlossen. MDM kann verwaltete Objekte und bestimmte nicht identifizierende Geräte- und Sicherheitsangaben, etwa die Betriebssystemversion, abfragen. Apple führt das Sperren des Geräts als möglichen User-Enrollment-Befehl auf. Ob die Aktion im konkreten Sophos-Tenant verfügbar ist, muss geprüft werden.

Enthält eine iOS-Benutzerrichtlinie die Sophos-Konfiguration Kennwortrichtlinien und wird diese Richtlinie dem betreffenden Gerät im Modus Apple User Enrollment tatsächlich zugewiesen und dort angewendet, verlangt die Konfiguration eine sechsstellige PIN ohne wiederholte oder aufeinanderfolgende Ziffern. Ist das Gerät bei dieser Zuweisung nicht konform, beginnt laut Sophos eine Frist von 60 Minuten. Danach können auch private Apps nicht mehr starten, bis die Vorgabe erfüllt ist. Nicht jeder Tenant weist eine solche Richtlinie diesem Gerät zu. Das blosse Anlegen der Richtlinie erzwingt keine PIN, und eine beliebig komplexe Gerätecode-Vorgabe ist damit nicht belegt. Diese Grenzen der MDM-Sicht sind keine Zusicherung über andere Apps, freiwillig geteilte Daten oder Cloud-Dienste.

Apps, die Sophos Mobile in diesem Modus verwaltet installiert oder dem verwalteten Apple Account zur Installation zuweist, müssen über Apple Business bezogen sein. Das gilt nicht pauschal für jede privat installierte App, die jemand für die Arbeit nutzt. Ist dieselbe App bereits privat installiert, kann sie nicht zusätzlich verwaltet installiert werden. Bei Mail, Kalender und Notizen ist die Trennung kontobezogen. Dieselbe App kann private und geschäftliche Inhalte anzeigen. Für vollständige Gerätekontrolle oder Hardwarekennungen ist User Enrollment nicht die passende Betriebsart. Eine andere Betriebsart benötigt eine eigene Datenschutz- und Eigentumsentscheidung.

Die betroffene Person kann eine verwaltete App selbst deinstallieren. Installiert sie diese erneut, bleibt die App jedoch verwaltet. Damit eine zuvor verwaltet installierte App als persönliche App installiert werden kann, muss man sie über Sophos Mobile deinstallieren oder ihre App-Lizenz vom verwalteten Apple Account entfernen. Die Lizenzrücknahme ist kein Nachweis für eine sofortige App-Entfernung oder den Erhalt lokaler App-Daten. Den Datenverlust-Preflight und die Lizenzrücknahme für iPhone-/iPad-Apps vor einer solchen Änderung prüfen.

Identitäten und Voraussetzungen vorbereiten

Vor der Einrichtung muss die Organisation in Apple Business registriert sein. Die Verwaltung der Apple-Business-Apps in Sophos Mobile muss ebenfalls bereits eingerichtet sein. Den Content-Token-, Lizenz- und Zuweisungsablauf beschreibt Apple-Business-Apps vorbereiten. Diese Einrichtung ist eine Enrollment-Abhängigkeit, nicht erst ein späterer Schritt für zusätzliche Apps. Die dort offene Zuordnung von Einladung und Lizenzaktivierung zur kontobasierten Identität bleibt zu prüfen. Eine Einladung an einen persönlichen Apple Account ist kein Ersatz für den verwalteten Account und keine allgemeine BYOD-Voraussetzung.

Bevor sich Personen mit ihren Managed Apple Accounts am iPhone oder iPad anmelden, muss Apple die Organisation verifiziert haben. Die Registrierung in Apple Business allein genügt dafür nicht. Den organisatorischen Ablauf beschreibt Apples Anleitung Organisation registrieren und verifizieren. Die Domainregistrierung und die Zertifikatsprüfungen für Service Discovery ersetzen diese Organisationsverifizierung nicht.

Für neu registrierte, noch nicht verifizierte Organisationen: Ab der Registrierung in Apple Business stehen 60 Tage für die Organisationsverifizierung zur Verfügung. Apple warnt: Wird die Organisation innerhalb dieses Zeitfensters nicht genehmigt, werden die Organisation, ihre Daten und die Managed Apple Accounts gelöscht. Die Verifizierung deshalb frühzeitig abschliessen; das Einreichen zur Prüfung ist noch keine Genehmigung. Diese Frist betrifft die neue Organisation, nicht die Registrierung einzelner BYOD-Geräte oder eine wiederkehrende Account-Verlängerung. Sie ist auch kein Hinweis auf eine Löschung bei bereits verifizierten Organisationen.

Benutzer anlegen und Zugangsdaten übergeben

  1. Die betreffende Person in Sophos Fusion hinzufügen, falls sie dort noch nicht vorhanden ist. Bei einer bestehenden oder synchronisierten Person stattdessen die Zuordnung und E-Mail-Adresse abgleichen, statt ein zweites Benutzerobjekt anzulegen. Für die spätere Auswahl müssen die richtige Person und ihre vorgesehenen Benutzergruppen feststehen.
  2. Die Person durch eine berechtigte Administration in Apple Business hinzufügen und für sie einen eigenen Managed Apple Account erstellen. Diese Accounts gehören der Organisation und werden von ihr verwaltet. Jede Person benötigt einen eindeutigen Account. Ein geteilter Arbeitsaccount ist kein Ersatz für die individuelle Identität.
  3. Optional kann Apple Business mit Microsoft Entra ID föderiert sein. Dann übernimmt Apple Business die Erstellung der Managed Apple Accounts, und die Personen melden sich mit ihren Microsoft-Entra-ID-Zugangsdaten an. Föderation ist keine Pflicht für den manuell angelegten Account-Weg. Ihre Einrichtung muss vorab im Apple-Business-Identitätsverfahren geklärt sein und wird hier nicht durch improvisierte Einstellungen ersetzt.
  4. Vor beiden Benutzerpfaden die Managed-Apple-Account-Zugangsdaten über den freigegebenen sicheren Übergabeweg an die betreffende Person geben. Bei Föderation den vorgesehenen Entra-Anmeldeweg erklären. Passwörter gehören weder in das Enrollment-Ticket noch in öffentliche Beispiele. Die Person gibt sie selbst ein.
  5. Den getrennten Sophos-Fusion-Self-Service-Portal-Zugang bereitstellen und die Anmeldung prüfen. Der allgemeine Portalzugang erklärt Freigabe und Einladung. Er konfiguriert jedoch weder das Mobile-Enrollment-Paket noch den Apple-Account. Auch wenn beide Konten dieselbe E-Mail-Adresse verwenden, sind Apple-Anmeldung und Portal-Anmeldung getrennte Schritte.

Vor der Zustimmung Privateigentum und fehlende Beaufsichtigung bestätigen. Sophos-Mobile-MDM ist nicht mit einer alleinigen Mobile-Threat-Defense-Nutzung gleichzusetzen. Die betroffene Person muss wissen, welche Geräte- und Sicherheitsangaben abfragbar bleiben, dass eine Gerätesperre möglich sein kann und dass eine tatsächlich zugewiesene PIN-Richtlinie auch private Apps beeinträchtigen kann. Die vorgesehenen Richtlinien und verfügbaren Aktionen deshalb vorher prüfen.

Ausserdem offenlegen, dass eine berechtigte Administration die Verwaltung später per Unenroll beenden kann. Die iOS-/iPadOS-Abmeldeaufgabe erfordert keine erneute Bestätigung am Gerät. Nach wirksamer Abmeldung werden der verwaltete Apple Account, verwaltete Apps und lokale Arbeitsdaten entfernt. Das ist keine Fernlöschung des gesamten Privatgeräts.

Den passenden Registrierungsweg wählen

Das kontobasierte Verfahren beginnt mit der Anmeldung für einen Arbeits- oder Schulaccount in den Geräteeinstellungen und benötigt Service Discovery über die Domain des verwalteten Accounts. Es lässt sich nicht durch Sophos Mobile Admin starten.

Das profilbasierte Verfahren nutzt einen eigenen Profilweg und ist laut Sophos nur unter iOS/iPadOS 17 und älter verfügbar. Es kann von der Person im Self Service Portal oder von der Administration in Sophos Mobile begonnen werden. Die Zustimmung am Zielgerät bleibt in beiden Fällen nötig. Eine Frist aus einer allgemeinen Profilanleitung ist kein Beleg für eine Frist beim kontobasierten User Enrollment.

Den separaten, von der IT für das konkrete Gerät freigegebenen allgemeinen Einrichtungsweg beschreibt der Abschnitt “Allgemeine iPhone-/iPad-Einrichtung mit Mobile Control” in der Benutzerübergabe im Self Service Portal. Dieser Weg ist kein Apple User Enrollment. Er ersetzt weder das kontobasierte noch das profilbasierte Verfahren und ergänzt diese nicht um App-Einrichtungsschritte, Voraussetzungen oder Fristen.

Service Discovery für kontobasiertes Enrollment einrichten

Service Discovery teilt dem Gerät mit, wie es Sophos Mobile erreicht. Das Gerät verwendet dafür den Domainteil der E-Mail-Adresse des Managed Apple Account. Vor einem Pilot müssen diese in Apple Business registrierte Domain, Zertifikatsvertrauen und Discovery-Ressource zusammenpassen. Für den rein profilbasierten Weg ist diese Discovery-Einrichtung keine Voraussetzung.

Domain und Zertifikatsvertrauen prüfen

Die registrierte Domain muss laut Sophos mit dem Common Name (CN) oder einem Subject Alternative Name (SAN) des TLS-Zertifikats des Discovery-Webservers übereinstimmen. Das registrierende Gerät muss der vollständigen Zertifikatskette vertrauen. Bei öffentlichen Zertifizierungsstellen ist die nötige Vertrauenskette unter iOS/iPadOS normalerweise bereits vorhanden.

Bei einem selbstsignierten Zertifikat oder einer internen PKI müssen die Zertifikate der Vertrauenskette über einen freigegebenen Weg manuell auf das Gerät verteilt und installiert werden. Unbekannte Zertifikate nicht ungeprüft übernehmen. Ein funktionierender Abruf auf einem Admin-Computer belegt noch nicht das Zertifikatsvertrauen des Zielgeräts.

Tenant-JSON übernehmen und veröffentlichen

Vor einer Änderung den richtigen Sophos-Mobile-Tenant und die registrierte Apple-Business-Domain abgleichen. Bei einer bestehenden Discovery-Ressource deren bisherigen Inhalt und Webserver-Konfiguration im freigegebenen Änderungsverfahren sichern. Nicht ungeprüft die Zuordnung eines anderen Tenants überschreiben.

  1. In Sophos Mobile Setup > Apple setup > Apple User Enrollment öffnen.
  2. Set up account-driven Apple User Enrollment wählen. Die dokumentierte Seite zeigt den JSON-Code für die Einrichtung. Bei abweichender Tenant-Oberfläche zuerst Berechtigung und verfügbaren Ablauf klären.
  3. Mit Copy to clipboard den angezeigten JSON-Code kopieren und unverändert in eine neue Textdatei einfügen. Die Daten müssen vom eigenen vorgesehenen Tenant stammen. Keine JSON-Felder selbst ergänzen und keinen Beispiel-Payload eines anderen Tenants übernehmen.
  4. Die Datei auf dem Webserver per HTTPS unter /.well-known/com.apple.remotemanagement auf der registrierten Domain veröffentlichen. Der vollständige dokumentierte URL-Platzhalter lautet https://your-domain.com/.well-known/com.apple.remotemanagement. Nur your-domain.com durch die in Apple Business für die Managed Apple Accounts registrierte Domain ersetzen. Der Ressourcenpfad bleibt unverändert.
  5. In der Webserver-Konfiguration den Content-Type dieser Ressource auf application/json setzen und HTTP GET für die URL zulassen.

Vor dem Benutzerstart den tatsächlichen GET-Abruf aus dem vorgesehenen Netz prüfen. Der Antwortinhalt muss dem übernommenen Tenant-JSON entsprechen, nicht einer HTML-Fehlerseite. Den Content-Type der Antwort und das Zertifikatsvertrauen auf dem vorgesehenen iPhone oder iPad getrennt prüfen. Das sind prospektive Kontrollen, keine hier ausgeführten Tests. Eine erreichbare Discovery-Datei beweist weder die Zustimmung der Person noch eine abgeschlossene Registrierung oder angewendete Richtlinien.

Bei einer falschen Tenant-Zuordnung, Domain oder Zertifikatskette keine weiteren Geräte registrieren. Erst den freigegebenen Änderungs- beziehungsweise Rückweg klären und die Kontrollen wiederholen. Das Entfernen der Discovery-Ressource ist kein Abmelden bestehender Geräte und stellt gelöschte Arbeitsdaten nicht wieder her.

Der Screenshot in der Sophos-Einrichtungsanleitung zeigt auch Disable account-driven Apple User Enrollment. Welche Bestätigung und konkreten Wirkungen diese Auswahl hat, ob sie rückgängig gemacht werden kann und was sie für bereits registrierte Geräte bedeutet, ist hier nicht dokumentiert. Daraus lässt sich weder ein getesteter Rückweg noch eine Geräteabmeldung ableiten. Die Auswahl ist deshalb nicht mit dem Entfernen der Discovery-Ressource, Unenroll oder Delete gleichzusetzen.

Aufgabenpaket und Mobile Self Service Portal vorbereiten

Benutzerrichtlinie und Enrollment-Aufgabe

  1. Eine iOS & iPadOS user policy für den vorgesehenen BYOD-Einsatz erstellen. Ihre Einstellungen vor der späteren Zuweisung auf den eingeschränkten User-Enrollment-Modus und die erklärte PIN-Wirkung prüfen.
  2. Ein Aufgabenpaket mit einer Enroll-Aufgabe erstellen. Im Assistenten Add enrollment task den Typ iOS User Enrollment auswählen. Ein allgemeines iOS-Geräte-Enrollment ist hierfür kein Ersatz.
  3. Bei Bedarf die vorbereitete Benutzerrichtlinie in das Paket aufnehmen, um sie bei der Registrierung zuzuweisen. Die Zuweisung ist optional. Man kann die Richtlinie später zuweisen oder keine Richtlinie zuweisen. Das Erstellen der Richtlinie allein wendet sie nicht an.
  4. Nur wenn benötigt zusätzliche Install app- und Send message-Aufgaben aufnehmen. Für die App-Aufgabe gelten die Apple-Business- und Privat-App-Grenzen oben. Eine eigene Gerätegruppe für Apple User Enrollment kann optional vorbereitet werden.

Vor der Verwendung den Enroll-Typ, die vorgesehene Richtlinienzuweisung und alle Zusatzaufgaben im Paket abgleichen. Das fertige Paket wird anschliessend als Enrollment package in den Plattform-Einstellungen ausgewählt. Weder das Anlegen des Pakets noch dessen Auswahl ist bereits eine Geräteregistrierung.

Konfiguration, Benutzergruppen und Plattform binden

In Sophos Mobile Setup > Self Service Portal öffnen. Unter Enrollment texts bei Bedarf die vor und nach der Registrierung angezeigten Texte vorbereiten. Auf Self Service Portal configurations mit Create eine Konfiguration anlegen oder eine vorhandene gezielt bearbeiten.

Die Konfiguration bestimmt, welche Geräte die zugehörigen Personen registrieren dürfen und welche Self-Service-Aktionen verfügbar sind:

  • Unter Name eine verständliche Bezeichnung erfassen. Die Personen wählen die Konfiguration im Portal anhand dieses Namens aus.
  • Unter User groups > Add die vorgesehenen Benutzergruppen hinzufügen. Eine Konfiguration kann mehrere Gruppen enthalten. Dieselbe Gruppe kann aber nicht verschiedenen Konfigurationen zugewiesen werden. Vor der Freigabe die tatsächlichen Gruppenmitgliedschaften abgleichen.
  • Mit Maximum number of devices die erlaubte Geräteanzahl pro Person für das Portal festlegen. Den Wert nach dem erlaubten BYOD-Umfang wählen, nicht nach einem ungeprüften Default.
  • Unter Actions > Show nur die vorgesehenen und für die Plattform unterstützten Verwaltungsaktionen auswählen. Eine allgemeine Aktionsliste bedeutet nicht, dass jede Aktion im User-Enrollment-Modus nutzbar ist.

Mit Add die Plattform iOS & iPadOS hinzufügen. Im Dialog Configure platform settings die sichtbare Auswahl und das technische Ziel gemeinsam festlegen:

  • Display name benennt den Registrierungstyp im Portal. Description erscheint daneben. Den Namen so wählen, dass die Person den vorgesehenen kontobasierten oder profilbasierten Weg erkennt.
  • Owner für dieses private BYOD-Szenario auf personal setzen. Firmen- und Privatgeräte lassen sich je Plattform getrennt konfigurieren. Die Eigentumseinstellung macht ein beaufsichtigtes Gerät nicht für User Enrollment geeignet.
  • Unter Device group die vorgesehene Gerätegruppe wählen. Eine eigens für User Enrollment angelegte Gruppe ist optional. Die Zuweisung darf nicht unbeabsichtigt in einen anderen Verwaltungsablauf führen.
  • Unter Enrollment package das zuvor vorbereitete Aufgabenpaket auswählen.
  • Account-driven Apple User Enrollment für den kontobasierten Weg aktivieren. Für den profilbasierten Weg die Checkbox deaktivieren. Diese Auswahl muss zu Discovery-Bereitschaft, Betriebssystem und Benutzeranleitung passen.
  • Unter Terms of use bei Bedarf den Text vor der Registrierung auswählen. Bleibt das Feld leer, erscheint kein Text. Ist er gesetzt, muss die Person zustimmen, um fortzufahren. Post-enrollment text legt den nach der Registrierung angezeigten Text fest. Auch hier bedeutet ein leeres Feld, dass kein Text angezeigt wird. Die im kontobasierten Benutzerablauf dokumentierte Bestätigung dieser konfigurierten Texte bleibt vor Download profile.

Mit Apply die Plattform-Einstellungen in die Konfiguration übernehmen. Bei Bedarf weitere Plattform-Einstellungen ergänzen. Danach auf Edit Self Service Portal configuration mit Save die Konfiguration speichern. Apply und Save sind getrennte Schritte.

Falls mehrere passende Apple-User-Enrollment-Angebote benötigt werden, weitere Konfigurationen beziehungsweise Plattform-Einstellungen gezielt anlegen. Dabei zwei Ebenen unterscheiden. Gehört eine Person zu Gruppen mit mehreren Self-Service-Konfigurationen, gilt die Konfiguration mit der höchsten Priorität. Die Pfeilsymbole auf Self Service Portal configurations ändern diese Reihenfolge. Die stets vorhandene Default-Konfiguration hat die niedrigste Priorität und greift nur ohne andere passende Konfiguration. Innerhalb des angebotenen Enrollment-Ablaufs wählt die Person das vorgesehene Apple-User-Enrollment-Angebot. Ein angelegtes Angebot darf deshalb nicht als für alle Personen sichtbar angenommen werden.

Vor dem Rollout mit autorisierten Pilotpersonen aus den unterschiedlichen Benutzergruppen prüfen, welche Konfiguration und welche Registrierungstypen tatsächlich angeboten werden. Name, Eigentum, Paket, Modus-Checkbox, Textanzeige und erlaubte Aktionen gegen den Plan abgleichen. Eine gespeicherte Konfiguration ersetzt diesen gruppenbezogenen Test nicht.

Kontobasierte Registrierung am iPhone oder iPad

Die betreffende Person beginnt diesen Weg am Zielgerät. Vorher müssen Zugangsdaten übergeben, Portalzugriff und kontobasierte Konfiguration vorbereitet sowie Discovery geprüft sein. Die Administration kann diesen Weg nicht im Add device wizard auslösen.

  1. Auf dem Zielgerät Settings > General > VPN & Device Management öffnen und Sign in to Work or School Account wählen.
  2. Die E-Mail-Adresse des Managed Apple Account eingeben. Hier gehört nicht ersatzweise die Adresse eines privaten Apple Account oder eines anderen Portalbenutzers hinein.
  3. Das Gerät leitet auf eine Sophos-Mobile-Seite weiter. Dort mit den Sophos Fusion Self Service Portal-Zugangsdaten anmelden. Dies ist die getrennte Portal-Anmeldung, nicht die Eingabe des Apple-Account-Passworts.
  4. Aus den angebotenen kontobasierten Enrollment-Konfigurationen die vorgesehene auswählen. Stimmen Name oder Modus nicht mit der Anleitung überein, nicht mit einer anderen Registrierung fortfahren.
  5. Nutzungsbedingungen und Nachregistrierungstext bestätigen, sofern sie im Tenant konfiguriert sind. Diese Textbestätigung allein registriert das Gerät noch nicht.
  6. Download profile wählen. Das Portal leitet zurück zur Settings-App.
  7. Nun das Passwort des Managed Apple Account beziehungsweise den für die vorbereitete Föderation vorgesehenen Anmeldeweg verwenden.
  8. Mit Allow Remote Management zustimmen und den Gerätecode eingeben. Laut dokumentiertem Ablauf lädt und installiert die Settings-App danach das Sophos-Mobile-Enrollment-Profil.

Anschliessend die Kontrolle unten durchführen. Ein abgeschlossener Dialog oder eine Weiterleitung allein belegt weder die vollständige Registrierung noch die Wirkung von Richtlinien und Apps.

Profilbasierte Registrierung unter iOS/iPadOS 17 und älter

Start durch die betreffende Person

Für diesen getrennten Weg müssen die Zugangsdaten ebenfalls vorab übergeben sein. Die Mobile-Plattform-Konfiguration muss profilbasiertes Apple User Enrollment anbieten, also ohne aktivierte Checkbox Account-driven Apple User Enrollment.

  1. Im Sophos Fusion Self Service Portal anmelden, Mobile öffnen und Enroll Device auswählen. Die Anmeldung kann am zu registrierenden Gerät oder an einem anderen Gerät erfolgen.
  2. Das Portal führt zum Sophos-Mobile-Enrollment-Webformular. Das vorgesehene profilbasierte Angebot und Zielgerät abgleichen. Nach Bestätigung des Formulars lädt das Gerät ein Konfigurationsprofil von Sophos Mobile herunter. Eine Portal-Anmeldung auf einem anderen Gerät ersetzt nicht den Download und die anschliessende Zustimmung am eigentlichen Zielgerät.
  3. Auf dem zu registrierenden iPhone oder iPad die Settings-App öffnen und Enrol in wählen.
  4. Auf der nächsten Seite die Informationen zu User Enrollment lesen. Mit Enrol My iPhone beziehungsweise Enrol My iPad die Registrierung bestätigen. Damit startet der Registrierungsprozess, nicht bereits der Nachweis seines Erfolgs.

Danach den Sophos-Mobile-Eintrag und den vorgesehenen Verwaltungsmodus wie unten beschrieben prüfen. Für neuere Systeme darf dieser bis Version 17 begrenzte Profilweg nicht als allgemeiner Ersatz verwendet werden.

Start durch die Administration und Übergabe ans Zielgerät

Sophos Mobile Admin kann nur das profilbasierte Apple User Enrollment anstossen. Auch dafür gilt die Grenze iOS/iPadOS 17 und älter. Die Person muss der Registrierung weiterhin am Gerät zustimmen.

  1. In Sophos Mobile Devices > Add > Add device wizard öffnen.
  2. Search for user wählen, nach der vorgesehenen Person suchen und sie auswählen. Die Auswahl mit der vorbereiteten Fusion-Identität abgleichen.
  3. Auf Device details die Plattform iOS & iPadOS auswählen und die im eigenen Tenant erforderlichen weiteren Angaben erfassen. Keine Angaben aus einem Computer-/Server-Inventar als Enrollment-Daten übernehmen.
  4. Auf Enrollment type entweder Apple User Enrollment wählen und die E-Mail-Adresse des Managed Apple Account eingeben, oder Apple User Enrollment with task bundle wählen, das vorgesehene Aufgabenpaket auswählen und ebenfalls die Managed-Apple-Account-Adresse eingeben. Die Paketvariante ist für zusätzliche Aufgaben gedacht, nicht ein anderer Apple-Identitätstyp.
  5. Auf Enrollment den QR-Code mit der Camera-App des zu registrierenden Geräts scannen. Das Zielgerät öffnet das Sophos-Mobile-Enrollment-Webformular. Dieses Formular bestätigen.
  6. Die Person setzt den Geräteablauf ab Schritt 3 des vorherigen Abschnitts fort. Auf dem Zielgerät Settings > Enrol in öffnen, die Informationen lesen und Enrol My iPhone beziehungsweise Enrol My iPad bestätigen. Danach folgt die Ergebniskontrolle.

Das Anlegen im Assistenten und die Anzeige eines QR-Codes sind keine abgeschlossene Registrierung. Der Admin-Start ersetzt weder die Zustimmung noch den passenden Managed Apple Account.

Registrierung kontrollieren und Abweichungen eingrenzen

Für beide Benutzerpfade nennt Sophos denselben Erfolgsindikator. Nach erfolgreicher Registrierung erscheint auf dem Gerät Sophos Mobile unter Settings > General > Device Management. Die tatsächliche UI-Bezeichnung kann abweichen. In einem autorisierten Pilot prüft man diesen Eintrag am richtigen Gerät und gleicht Person, verwalteten Account und Verwaltungsmodus ab. Der Eintrag allein belegt weder angewendete Richtlinien noch installierte Apps oder einen getesteten Rollout. Diese Ergebnisse separat am Pilotgerät prüfen.

Bei einer Abweichung die fehlende Stufe eingrenzen, statt die Registrierung blind zu wiederholen:

  • Erreicht der kontobasierte Weg die Sophos-Seite nicht, zuerst Managed-Apple-Account-Domain, GET-Ressource, übernommenes Tenant-JSON, Content-Type und Gerätevertrauen prüfen.
  • Ist die Portal-Anmeldung nicht möglich, den getrennten Fusion-Zugang und die Benutzerzuordnung prüfen. Ein funktionierender Apple-Login beweist keinen Portalzugriff.
  • Fehlt das vorgesehene Angebot, Benutzergruppen, Priorität und Default-Verhalten sowie Plattform-Einstellungen, Enrollment package und Modus-Checkbox abgleichen.
  • Fehlt nach der Zustimmung der Sophos-Mobile-Eintrag, Registrierung nicht als abgeschlossen melden. Geräteschritt, unterstützten Profilweg und das tatsächliche Ergebnis im Mobile-Tenant prüfen. Vor einer erneuten Registrierung den aktuellen Verwaltungszustand klären.

Abmeldung statt Fernlöschung

Sophos schliesst Wipe/Factory Reset für Apple-User-Enrollment-Geräte ausdrücklich aus. Das verbietet nicht, dass die betroffene Person ihr eigenes Gerät selbst löscht. Für das Offboarding ist Unenroll der getrennte Verwaltungsvorgang.

Vor einem geplanten Rückbau benötigte Arbeitsdaten über einen freigegebenen Weg übergeben, ohne private Inhalte einzusammeln. Die betroffene Person nach Möglichkeit informieren und richtige Person, Gerät und Verwaltungsstatus prüfen. Eine erneute Zustimmung am Gerät zu Unenroll ist nicht vorgesehen. Eine Benachrichtigung oder Wiederherstellung verlorener Arbeitsdaten wird nicht zugesichert.

Nach dieser Freigabe in Sophos Mobile Devices öffnen, nur die vorgesehenen Geräte auswählen, Actions > Unenroll wählen und den Admin-Dialog mit Yes bestätigen. Diese Bestätigung durch die Administration ist keine zusätzliche Benutzerzustimmung am iPhone oder iPad.

Laut Sophos entfernt die Abmeldung den verwalteten Apple Account und zugehörige Daten lokal. iOS löscht das verwaltete APFS-Volume. Verwaltete Apps, Richtlinien und MDM-Zertifikate werden ebenfalls entfernt, nicht aber pauschal private Apps oder Kopien in fremden Cloud-Diensten. Erst nach Synchronisation am konkreten Gerät prüfen, ob der Verwaltungseintrag und die verwalteten Arbeitsdaten verschwunden und persönliche Daten erhalten sind. Eine abgesendete Aktion allein ist kein Nachweis dafür.

Datensatz löschen und erneut registrieren getrennt behandeln

Delete löscht den Sophos-Mobile-Gerätedatensatz und alle dort gespeicherten Daten zu diesem Gerät unwiederbringlich. Bereits an den Sophos Data Lake übermittelte Daten bleiben davon getrennt und unterliegen weiterhin der geltenden XDR-Aufbewahrung. Das Löschen beweist nicht, dass ein offline stehendes iPhone bereits abgemeldet wurde. Bei einem noch registrierten Gerät beschreibt Sophos die Abmeldung erst bei der nächsten Synchronisation. Der dokumentierte Fusion-Löschweg zeigt einen Filter auf Not managed. Ein bedienbarer Löschweg für noch registrierte BYOD-Geräte ist damit nicht belegt.

Eine optionale Datensatzbereinigung erst nach bestätigter Entfernung am Gerät prüfen. Bei ausstehender Synchronisation nicht durch blosses Löschen einen erfolgreichen Rückbau behaupten. Delete ersetzt weder Unenroll noch die Prüfung am Gerät.

Nach Abmeldung und erneuter Registrierung erzeugt iOS eine neue gerätebezogene Enrollment-ID. Sophos Mobile behandelt diese Registrierung als neues Gerät, nicht als Fortsetzung des alten Mobile-Datensatzes. Die erneute Registrierung verlangt wieder die Zustimmung der Person. Im vorgesehenen Pilot deshalb die richtige Person sowie den alten und neuen Mobile-Eintrag abgleichen, bevor irgendeine Bereinigung erwogen wird. Daraus folgt weder eine automatische Zusammenführung noch ein belegt sicherer Duplikat-Löschweg oder eine Wiederherstellung gelöschter Arbeitsdaten.

Das getrennte Fusion-Inventar ordnet Computer-, Server- und Mobile-Ansichten ein. Seine Endpoint-Wiederherstellungsfenster sind kein Rückweg für diese Apple-User-Enrollment-Registrierung. Konkrete UI, Berechtigungen und Verhalten bei Offline-Geräten bleiben vor einer Freigabe mit einem autorisierten Pilot zu überprüfen.