Sophos Central Anmeldung mit MFA, Passkeys und IdP absichern
Sophos Central steuert Policies, Ausnahmen, Live Response und Geräteisolation. Ein kompromittiertes Administratorkonto kann deshalb mehr Schaden verursachen als ein einzelner infizierter Endpoint. MFA ist die Mindestanforderung, ersetzt aber weder passende Rollen noch einen Wiederherstellungsprozess.
MFA sofort und redundant einrichten
Jeder Administrator muss mindestens zwei MFA-Methoden registrieren und wird bei jeder Anmeldung nach MFA gefragt. Sophos unterstützt Passkeys sowie Authenticator-Apps mit zeitbasierten Einmalcodes, kurz TOTP.
Für privilegierte Konten werden zwei unabhängige Methoden registriert, beispielsweise ein Passkey auf einem Hardware-Schlüssel und eine Authenticator-App auf einem getrennten Gerät. Zwei Passkeys auf demselben Notebook sind keine echte Redundanz. Sophos nennt auch zwei Passkeys auf getrennten Geräten oder zwei getrennte Authenticator-Registrierungen als mögliche Kombinationen.
Ersatz-Hardware-Schlüssel und dokumentierte Wiederherstellungsinformationen gehören in einen geschützten Unternehmens-Tresor. Sie werden nicht im persönlichen Passwortmanager eines einzelnen Mitarbeiters oder in einem offenen Ticket abgelegt.
Pro Administratorkonto lassen sich höchstens zehn TOTP-Authenticator-Apps registrieren. Eine browserbasierte Authenticator-Erweiterung ist technisch möglich, stammt aber von einem Drittanbieter und wird nicht von Sophos entwickelt oder unterstützt. Vor der Installation werden Herausgeber, Berechtigungen, Updateweg und Unternehmensrichtlinie geprüft. Für privilegierte Konten ist eine Erweiterung im selben Browserprofil wie die Central-Sitzung keine gute Trennung der Faktoren.
Die registrierten Methoden werden im Profil unter Manage login settings beziehungsweise Manage MFA verwaltet. Das reine Löschen eines Eintrags in der lokalen Authenticator-App entfernt die Methode nicht aus Central. Beim Gerätewechsel wird deshalb zuerst eine zweite Methode getestet, danach die alte Central-Registrierung entfernt und erst zum Schluss das alte Gerät zurückgesetzt.
Authenticator-App einrichten
Nach einer Anmeldung mit der bisherigen Methode wird Profilsymbol > My info > Manage MFA geöffnet. Alternativ führt Sophos ID > My Profile > Manage MFA zur gleichen Verwaltung. Nach erneuter Authentifizierung wird auf Multi-Factor Authentication das Pluszeichen, unter Set up MFA method die Option Authentication App und danach Set up now gewählt.
Der einmalige QR-Code wird mit der freigegebenen Authenticator-App gescannt. Danach wird der dort erzeugte Sicherheitscode in Central eingegeben, optional ein eindeutiger Gerätename vergeben und Continue gewählt. Successful enrollment bestätigt die Registrierung; ein weiteres Continue schliesst den Ablauf. Bei der nächsten Testanmeldung folgen auf E-Mail-Adresse und Kennwort der aktuelle Verifikationscode der App.
Pro Konto sind höchstens zehn Authenticator-Apps möglich. Der QR-Code und das zugrunde liegende TOTP-Geheimnis werden nicht als Screenshot gespeichert. Nach dem Test wird eine zweite unabhängige Methode eingerichtet, bevor ein altes Gerät oder eine alte Registrierung entfernt wird.
Browserbasierte Authenticator-App einrichten
Eine Browser-Erweiterung kann TOTP-Codes erzeugen, sollte für privilegierte Konten aber nur nach einer bewussten Risikoprüfung verwendet werden. Der ausführbare Ablauf lautet:
- In Central Profilsymbol > My info > Manage MFA öffnen und zur Bestätigung eine bestehende Methode verwenden.
- Unter Multi-factor Authentication das Pluszeichen wählen, Authentication App markieren und Set up now öffnen.
- Den einmalig angezeigten QR-Code geöffnet lassen. In einem separaten Tab im offiziellen Extension Store des Browsers die freigegebene Erweiterung installieren.
- Zur QR-Code-Seite zurückkehren, die Erweiterung neben der Adressleiste öffnen und darin Add Account > Scan QR from screen wählen.
- Den erzeugten Einmalcode unter Verify Your Device > Security Code eingeben, optional einen eindeutigen Gerätenamen vergeben und Continue wählen.
- Unter Profilsymbol > My info > Manage MFA prüfen, ob die neue Methode registriert ist. Bei einer Testanmeldung müssen Benutzername und Kennwort sowie der Code der Erweiterung funktionieren.
Der QR-Code ist ein einmaliges Registrierungsgeheimnis und darf weder als Screenshot abgelegt noch im Ticket versendet werden. Publisher, angeforderte Browserrechte, Updatequelle und Datensynchronisation der Erweiterung werden vor der Freigabe geprüft. Da Browserprofil, Central-Sitzung und TOTP-Geheimnis sonst am selben Ort liegen, bleibt eine getrennte Methode auf einem anderen Gerät oder Hardware-Schlüssel erforderlich.
Registrierte MFA-Methoden verwalten
Die Verwaltungsseite wird über Profilsymbol > My info > Manage MFA oder alternativ über Sophos ID > My Profile > Manage MFA geöffnet. Nach erneuter Authentifizierung zeigt Central alle registrierten Methoden, ihren Standard- oder Anzeigenamen sowie die letzte Verwendung.
Über das Pluszeichen wird eine weitere Authenticator-App oder ein Passkey hinzugefügt. Pro Methodentyp sind höchstens zehn Registrierungen möglich. Über das Drei-Punkte-Menü einer Methode kann Rename gewählt, ein neuer Name erfasst und mit dem Häkchen bestätigt werden. Delete entfernt die Registrierung aus Central.
Mindestens zwei MFA-Methoden müssen registriert bleiben. Sobald nur noch der vorgeschriebene Mindestbestand vorhanden ist, lässt Central keine weitere Methode löschen. Continue schliesst die Verwaltung und führt zum Central-Dashboard zurück. Vor dem Entfernen einer alten Methode wird die neue Methode in einer separaten Anmeldung getestet.
Passkey einrichten und Speicherort wählen
Ein Passkey wird erst nach einer bereits eingerichteten Authenticator-App als weitere Methode hinzugefügt. Unter Profilsymbol > My info > Manage MFA wird nach der erneuten Authentifizierung das Pluszeichen und danach Passkey gewählt. Das Betriebssystem oder der Credential Manager führt durch PIN- oder Biometrieprüfung. Unter Windows kann dies beispielsweise ein Fingerabdruck über Windows Hello sein. Nach Passkey Saved wird mit OK bestätigt, die neue Registrierung in der Methodenliste kontrolliert und mit Continue abgeschlossen.
Der Speicherort ist Teil des Sicherheitsentscheids. Möglich sind ein Credential Manager auf dem lokalen Computer, etwa Browser, Betriebssystem oder Unternehmens-Passwortmanager, ein gerätegebundener Authenticator wie ein YubiKey oder ein mobiles Gerät über einen QR-Code-Ablauf. Für Ausfallsicherheit werden Passkeys auf mehr als einem kontrollierten Gerät registriert. Central erlaubt höchstens zehn Passkeys.
Mit Passkey oder Authenticator-App anmelden
Bei der Passkey-Anmeldung wird zuerst die Central-Anmeldeadresse geöffnet, die E-Mail-Adresse eingegeben und Continue gewählt. Auf der Passkey-Seite startet Login with passkey die zuvor registrierte Methode, beispielsweise Fingerabdruck, Geräte-PIN oder Hardware-Schlüssel. Nach erfolgreicher Prüfung öffnet sich das Central-Dashboard.
Sind Passkey und Authenticator-App registriert, bevorzugt Central den Passkey. Über Try another way kann stattdessen nach Eingabe des Kennworts eine andere Methode gewählt werden. Für die klassische Authenticator-Anmeldung folgen auf E-Mail-Adresse und Continue das Kennwort und Sign in. Auf MFA Validation Required wird der aktuelle Code der Authenticator-App eingegeben.
Beide Wege werden nach Einrichtung, Gerätewechsel und Browser-Update getestet. Ein gespeicherter Passkey allein genügt nicht als Recovery, wenn Credential Manager, Gerätezugang und Central-Sitzung am gleichen Fehler oder Account-Lockout hängen.
My info, Rolle und lokales Kennwort
Unter Profilsymbol > My info sieht ein Administrator seine aktuelle Rolle, die Central-Anmeldeadresse sowie die Einstellungen für Kennwort und MFA. Ein Klick auf den Rollennamen öffnet deren vollständige Berechtigungen. Die E-Mail-Adresse ist damit zugleich ein wichtiges Zuordnungsmerkmal für Anmeldung, Rollenprüfung und Supportfall.
Ein lokales Sophos-Kennwort wird unter My info > Password > Change password geändert. Nach der Verifikation zeigt Central das aktuelle Kennwort bereits vorausgefüllt an. Das neue Kennwort benötigt mindestens acht Zeichen sowie je einen Kleinbuchstaben, Grossbuchstaben und eine Zahl oder ein Sonderzeichen. Nach Reset Password meldet Central den Administrator automatisch mit dem neuen Kennwort an und kehrt ins Portal zurück; das alte Kennwort ist sofort ungültig. Bei föderierter Anmeldung wird das Kennwort dagegen beim zuständigen Identity Provider geändert.
Die Account-Details enthalten ausserdem persönliche E-Mail-Subscription-Einstellungen. Diese persönlichen Abonnements sind nicht dasselbe wie die tenantweiten Alert-Empfänger unter Configure Email Alerts. Welche Administratoren, Verteiler und Ticket-Systeme Sicherheitsmeldungen erhalten, wird im separaten Ablauf für Sophos Central Alert-E-Mails und Benachrichtigungen verwaltet.
Passkeys richtig einordnen
Passkeys sind phishing-resistent, wenn der Schlüssel an die echte Central-Domain gebunden und durch Geräte-PIN oder Biometrie geschützt ist. Ein synchronisierter Passkey ist bequem, übernimmt aber die Sicherheits- und Recovery-Eigenschaften des verwendeten Apple-, Google- oder Microsoft-Kontos.
Für Super Admins eignet sich ein verwalteter Hardware-Schlüssel als besonders robuste Methode. Vor der tenantweiten Vorgabe wird geprüft, ob Notfallzugang, Ersatzschlüssel und Offboarding funktionieren.
Microsoft Authenticator wird für einen Sophos-Passkey ausserhalb einer föderierten Entra-ID-Anmeldung nicht unterstützt. Die App kann weiterhin als TOTP-Authenticator verwendet werden. Cross-Device-Passkeys benötigen je nach Plattform Bluetooth, Nähe der Geräte und einen QR-Code-Workflow.
Pro Konto lassen sich höchstens zehn Passkeys registrieren. Die Ablösung alter Faktoren und die Sperrlogik werden im folgenden Abschnitt getrennt behandelt, weil sie sowohl TOTP- als auch Passkey-Konten betreffen.
Der aktuell dokumentierte Passkey-Support umfasst Windows 10 und 11, macOS 10.15.7 oder neuer, Android 9 oder neuer sowie iOS und iPadOS 16 oder neuer. Als Mindeststände nennt Sophos Chrome 118, Firefox 119, Safari 537.36 und Edge 119. Gängige Speicher sind Windows Hello, Google Password Manager, iCloud Keychain und 1Password; als gerätegebundene Schlüssel nennt Sophos YubiKey 5 und YubiKey NFC. Weitere Kombinationen können funktionieren, wenn Browser- und Betriebssystemhersteller die nötigen Passkey-Protokolle implementieren.
Sophos schätzt, dass diese Unterstützung ungefähr 98 Prozent der verwendeten Browser- und Betriebssystemkombinationen sowie gängige Credential Manager abdeckt. Das ist eine Reichweitenangabe, keine Plattformgarantie. Betriebssystem, Browser, Credential Manager, Synchronisationsrichtlinie und Recovery werden mit den tatsächlich eingesetzten Versionen getestet.
Synchronisierte Passkeys funktionieren für die Sophos-Anmeldung, die Synchronisation selbst bleibt jedoch eine Funktion des Credential Managers. iCloud Keychain kann Passkeys beispielsweise zwischen Macs, iPhones und iPads derselben iCloud-Identität bereitstellen. Bei einem Synchronisationsfehler ist daher der Hersteller des Credential Managers zuständig. Für Cross-Device-Passkeys müssen Bluetooth auf Computer und Mobilgerät aktiv, beide Geräte nahe beieinander und ein QR-Code-Scanner verfügbar sein.
Microsoft Authenticator kann einen Sophos-Passkey nur im Kontext einer föderierten Entra-ID-Anmeldung verwenden. Ohne diesen Anmeldeweg erscheinen bei der Registrierung typischerweise Failed to add passkey oder Microsoft Authenticator doesn’t support this passkey. Als TOTP-App bleibt Microsoft Authenticator davon unabhängig nutzbar.
Bei 1Password Business können Team- oder Shared-Vault-Policies die Passkey-Registrierung blockieren. 1Password erscheint dann im Enrollment-Dialog, ist aber ausgegraut. Der zuständige 1Password-Administrator muss die Enrollment-Berechtigung in den Team Policies freigeben; wiederholtes Löschen der Sophos-MFA-Methode behebt diese externe Richtlinie nicht.
Veraltete MFA-Methoden und Account Lockout
SMS sowie E-Mail plus PIN sind veraltete MFA-Methoden. Neue Central-Benutzer müssen eine TOTP-Authenticator-App oder einen Passkey verwenden. Wird bei einem bestehenden Benutzer mit SMS oder E-Mail-plus-PIN die MFA zurückgesetzt, behandelt Central ihn beim erneuten Enrollment ebenfalls wie einen neuen Benutzer und verlangt TOTP oder Passkey.
Nach fünf aufeinanderfolgenden falschen Anmeldeversuchen sperrt Central das Konto zunächst für eine Minute. Weitere Fehlversuche mit demselben Konto verlängern die Sperre schrittweise bis maximal fünf Stunden. Deshalb wird nach einem Lockout nicht automatisiert weiterprobiert. Ist keine zweite Methode oder kein anderer Super Admin verfügbar, kann Sophos Support das Konto nach Identitätsprüfung entsperren.
Föderierte Anmeldung über einen Identity Provider
Mit einem unterstützten Identity Provider kann Sophos Central die Anmeldung an die zentrale Unternehmensidentität delegieren. Das vereinfacht Conditional Access, Lifecycle und zentrale Sperrung. Central verwendet dabei einen vom Service Provider gestarteten Ablauf, kurz SP-initiated SSO: Die Anmeldung beginnt bei Sophos Central und wird von dort an den IdP weitergeleitet.
Die Einrichtung erfolgt in einer festen Reihenfolge. Zuerst wird die eigene Domain über einen DNS-TXT-Record verifiziert. Die DNS-Propagation kann bis zu 24 Stunden dauern. Eine erfolgreiche Verifizierung gilt ein Jahr und muss danach erneuert werden. Anschliessend wird der Identitätsanbieter der verifizierten Domain zugeordnet und erst zum Schluss die gewünschte Anmeldeoption aktiviert. Diese Arbeiten erfordern Super-Admin-Rechte.
Central kann entweder nur föderierte Zugangsdaten oder zusätzlich E-Mail-Adresse und Kennwort von Sophos Central zulassen. Bei Microsoft Entra ID zeigt Central trotz der Einstellung Federated credentials only weiterhin beide Optionen an. Bei anderen Identitätsanbietern führt diese Einstellung dagegen ohne Auswahlschritt direkt zum IdP. Dieses unterschiedliche Verhalten gehört in den Lockout-Test.
Die Auswahl wird unter Global Settings > Access Control > Sign-in and Identity > Sophos sign-in vorgenommen. Sie gilt grundsätzlich für alle Central-Produkte. Für einzelne Administratoren lassen sich Custom Sign-in Rules definieren, etwa um während der Pilotierung einen kontrollierten Sophos-Login als Rückfallweg zu behalten. Ein Benutzer kann jeweils nur einer verifizierten Domain und einem Identity Provider zugeordnet sein.
Bei Federated credentials only können Benutzer ihr Sophos-Kennwort nicht selbst zurücksetzen. Wird später wieder auf ausschliesslichen Sophos-Login gewechselt, besitzen diese Konten möglicherweise noch kein verwendbares Kennwort und müssen Reset Password durchlaufen. Self-Service-Portal-Benutzer mit rein föderierter Anmeldung erhalten keine separate Einladung zur Kennworterstellung, sondern melden sich direkt über den IdP an.
Die Option Expand MFA Coverage erweitert die MFA-Abfrage auf verwaltete Benutzer in weiteren Sophos-Portalen wie Self Service Portal, Partner Portal oder Support Portal. Nach der Aktivierung lässt sie sich nicht wieder ausschalten. Sie wird deshalb erst nach einem Pilot mit den tatsächlich betroffenen Portalbenutzern tenantweit gespeichert.
Vor der Aktivierung werden folgende Punkte geklärt:
- eindeutige Zuordnung von E-Mail-Adresse und Central-Login,
- MFA und Zugriffsregeln beim IdP,
- Verhalten für Gast- und Partnerkonten,
- mindestens ein getesteter Notfallzugang,
- Ausschluss eines Lockouts bei fehlerhafter Domain- oder IdP-Konfiguration.
Föderierte Anmeldung synchronisiert nicht automatisch Endpoint-Benutzer oder Gerätegruppen. Das sind getrennte Funktionen.
Wenn UPN und E-Mail-Adresse abweichen
Central identifiziert das Konto zunächst über die hinterlegte E-Mail-Adresse. Verwendet Microsoft Entra ID intern einen anderen User Principal Name, braucht die Entra-App eine angepasste OpenID-Connect-Konfiguration mit dem optionalen email-Claim und den passenden Microsoft-Graph-Berechtigungen. Der Benutzer gibt bei Central weiterhin seine zugeordnete E-Mail-Adresse ein und authentifiziert sich anschliessend auf der Microsoft-Seite mit dem UPN.
Die Standardanleitung genügt, wenn E-Mail-Adresse und UPN identisch sind. Eine abweichende Konfiguration sollte zuerst mit einem Testkonto geprüft werden, da ein fehlender oder falscher Claim die Zuordnung verhindert, obwohl die Authentifizierung bei Entra erfolgreich war.
Identity Provider verwalten und aktivieren
Nur ein Super Admin kann einen föderierten Identity Provider verwalten. Vorher muss mindestens eine passende Domain verifiziert sein. Unter Global Settings > Access Control > Sign-in and Identity > Federated identity providers wird mit Add identity provider Microsoft Entra ID, OpenID Connect oder Microsoft AD FS angelegt. Teilweise ausgefüllte Provider lassen sich speichern, aber erst nach vollständiger und gültiger Konfiguration einschalten.
Zur Aktivierung wird der fertige Provider ausgewählt und Turn on gewählt. Danach kann er für den föderierten Sign-in verwendet werden. Provider lassen sich an derselben Stelle bearbeiten oder löschen. Vor Federated credentials only muss jeder betroffene Administrator und Benutzer einer verifizierten Domain und einem eingeschalteten Provider zugeordnet sein; andernfalls entsteht ein Lockout. Der Provider wird deshalb zuerst mit einzelnen Konten und einem erhaltenen Rückfallzugang getestet.
Die ausführbaren Provider-Anleitungen stehen unter Microsoft Entra ID als Identity Provider einrichten, OpenID Connect und Okta für Sophos Central konfigurieren und Microsoft AD FS mit Sophos Central verbinden.
Rollen bleiben entscheidend
MFA schützt die Identität, begrenzt aber nicht deren Rechte. Super Admin wird nur für Tenant-, Rollen-, API- und besonders weitreichende Änderungen verwendet. Help Desk, Read-only und Custom Roles reduzieren den möglichen Schaden eines Fehlers oder kompromittierten Kontos.
Die produktspezifische Zuweisung erklärt Sophos Central Endpoint Rollen und Berechtigungen planen.
Verlorenes MFA-Gerät und Lockout
Der Wiederherstellungsprozess wird getestet, bevor er benötigt wird:
- Zweite registrierte Methode verwenden.
- Einen Super Admin des Tenants um Reset MFA am Benutzerobjekt bitten.
- Den von Sophos per E-Mail zugestellten Sicherheitscode bei der nächsten Anmeldung eingeben.
- Zwei neue MFA-Methoden registrieren.
- Falls kein anderer Super Admin verfügbar ist, Sophos Support mit verifizierbaren Kontodaten kontaktieren.
Nach einer Wiederherstellung werden alte Methoden entfernt, neue Methoden registriert und Audit Logs auf ungewöhnliche Anmeldungen oder Änderungen geprüft.
Das Löschen des Sophos-Eintrags direkt in der Authenticator-App entfernt die Methode nicht aus Central. Sie bleibt dort registriert, liefert aber keine gültigen Codes mehr. Die Methode muss daher zusätzlich in Central entfernt oder durch einen Super Admin zurückgesetzt werden. Werden alle lokalen Methoden gelöscht, bleibt nur eine zweite registrierte Methode, der Reset durch einen anderen Super Admin oder der verifizierte Weg über Sophos Support.
MFA als Super Admin zurücksetzen
Nur ein Super Admin kann die MFA-Registrierungen eines anderen Benutzers zurücksetzen. Der Pfad lautet My Environment > Users & Groups > Users. Dort wird der Benutzername geöffnet, Reset MFA und anschliessend nochmals Reset gewählt. Eine Statusmeldung am unteren Seitenrand bestätigt den erfolgreichen Reset.
Central sendet dem Benutzer danach automatisch eine Verifikationsmail mit Sicherheitscode. Bei der nächsten Anmeldung muss dieser Code eingegeben und MFA vollständig neu eingerichtet werden. Zustellung, Identität des Anrufers und erfolgreiche Neuregistrierung werden kontrolliert; ein Reset allein stellt noch keinen sicheren Zugang her. Ist das eigene Konto gesperrt und kein weiterer Super Admin verfügbar, bleibt nur die verifizierte Wiederherstellung über Sophos Support.
Regelmässige Kontrolle
Mindestens quartalsweise werden Administratoren, Rollen, API-Zugangsdaten, MFA-Methoden und externe Identitäten geprüft. Bei Austritt oder Rollenwechsel wird der Central-Zugang nicht nur deaktiviert, sondern auch aus Admin-Rollen und relevanten IdP-Gruppen entfernt.