Zum Inhalt springen
Avanet

Sophos Fusion Benutzer sicher löschen und offboarden

Die eigentliche Löschung ist kurz: Auf dem Tab Users unter My Environment > Users & Groups wählt man den Benutzer aus und klickt auf Delete. Sicheres Offboarding beginnt jedoch vorher. Sophos Fusion (ehemals Sophos Central) kann das Objekt aus einer Directory-Quelle oder durch eine erneute Anmeldung an einem weiterhin von Sophos Fusion verwalteten Gerät wieder anlegen.

Kurzablauf für ein kontrolliertes Offboarding

  1. Berechtigung und Benutzeridentität kontrollieren; das eigene Konto kann man nicht löschen.
  2. Eine Directory-Quelle aus dem aktiven Sync-Scope entfernen und die weitere Anmeldung an zugeordneten, verwalteten Geräten unterbinden.
  3. Bei Phish Threat Last Targeted und Last Enrolled prüfen und ein noch laufendes 30-Tage-Fenster abwarten.
  4. Auswirkungen auf Geräte, Logins und die in Sophos Fusion angezeigte Mailbox vorbereiten.
  5. Auf My Environment > Users & Groups > Users den Benutzer markieren und Delete wählen.
  6. Benutzerliste sofort, nach dem nächsten relevanten Sync und während der Beobachtung möglicher Geräte-Logins erneut kontrollieren.

Vor dem Löschen prüfen

Berechtigung und Adminzugang

Ein Super Admin oder Admin darf Benutzer löschen. Einen Benutzer, der Administrator ist, darf nur ein Super Admin löschen. Auch ein Super Admin kann das eigene Konto nicht löschen.

Vor dem Entfernen eines Administrators bleibt ein anderer getesteter Super Admin als Rückweg verfügbar. Rollen, MFA-Methoden, föderierte Anmeldung, offene Untersuchungen und betriebliche Zuständigkeiten werden erfasst. Das ist eine Offboarding-Empfehlung; die offizielle Löschseite sagt nicht, dass eine vorhandene Sitzung durch Delete sofort beendet wird. Bestehende Sitzungen werden daher separat geprüft und nicht aus dem Verschwinden des Benutzerobjekts abgeleitet. Details zum Rollenentzug stehen unter Sophos Fusion Administrationsrollen richtig zuweisen.

Quellen der automatischen Neuanlage stoppen

Bei einem über AD, Microsoft Entra ID, Google Directory oder einen anderen Directory Service angelegten Benutzer wird zuerst das Quellkonto deaktiviert oder aus dem synchronisierten Scope entfernt. Bleibt der Datensatz in der Quelle, legt Sophos Fusion ihn beim nächsten Directory Sync erneut an. Nach der Änderung wartet man deshalb einen erfolgreichen Sync ab und prüft den Scope anhand genau dieses Benutzers.

Sophos Fusion legt den Benutzer ebenfalls wieder an, wenn er sich an einem ihm zugeordneten Gerät anmeldet, das Sophos Fusion noch verwaltet. Das Gerät wird deshalb vorab einem verbleibenden Owner zugeordnet oder nach dem vorgesehenen Geräteprozess behandelt. Die Benutzerlöschung selbst ist kein Geräte-Offboarding.

Phish Threat, Mailbox und Logins einordnen

War der Benutzer innerhalb der letzten 30 Tage in einer Phish-Threat-Kampagne registriert, kann der gelöschte Benutzer wieder unter Users & Groups erscheinen. Man prüft Last Targeted und Last Enrolled. Liegt der relevante Zeitpunkt noch im 30-Tage-Fenster, wird die Löschung bis zum Ablauf dieses Fensters verschoben.

Delete entfernt die zugehörige Mailbox aus dem Bereich Mailboxes. Die Sophos-Seite beschreibt damit die Zuordnung in Sophos Fusion; sie behauptet nicht, dass eine externe Mailbox oder Nachrichten gelöscht werden. Bei Sophos Email werden Mailflow, Shared-Mailbox-Verantwortung und Policies daher separat anhand der tatsächlichen Konfiguration geprüft.

Logins eines bereits gelöschten Benutzers können im Profil eines anderen Benutzers über Edit neu zugeordnet werden. Das erfolgt nur, wenn beide Identitäten nachweislich dieselbe Person darstellen. Vorher werden Benutzername, Gerätebezug und Zielprofil festgehalten; eine blinde Zusammenführung kann die spätere Zuordnung verfälschen.

Benutzer löschen

  1. Unter fusion.sophos.com anmelden und My Environment > Users & Groups öffnen.
  2. Den Tab Users wählen.
  3. Das Kontrollkästchen neben jedem zu löschenden Benutzer aktivieren.
  4. Delete wählen.

Bei einer Mehrfachauswahl gelten dieselben Vorprüfungen für jede Person. Werden Quelle, Mailbox oder Gerätezuordnung auch nur bei einem Datensatz nicht verstanden, wird dieser Benutzer aus der Auswahl genommen und separat geklärt.

Ergebnis validieren

Direkt nach der Löschung wird in Users & Groups > Users mit der vollständigen E-Mail-Adresse oder dem bekannten Login gesucht. Der Benutzer darf nicht mehr in der Liste stehen. Zugeordnete Geräte und installierte Sophos-Software bleiben dagegen erwartungsgemäss vorhanden; ihr Fortbestehen ist kein Fehlschlag der Benutzerlöschung.

Danach folgen die zur Quelle passenden Kontrollen:

  • Nach einem erfolgreichen Directory Sync bleibt der Benutzer entfernt.
  • An zuvor zugeordneten verwalteten Geräten erfolgt keine weitere Anmeldung dieses Benutzers. Geschieht sie doch und der Benutzer erscheint erneut, ist dies der von Sophos dokumentierte Auslöser.
  • Nach Ablauf des Phish-Threat-Fensters bleibt der Datensatz verschwunden.
  • Die beabsichtigte Mailboxdarstellung unter Mailboxes und die separat geprüfte Email-Konfiguration stimmen.
  • Neu zugeordnete Logins erscheinen ausschliesslich im geprüften Zielprofil.

Benötigt der Betrieb einen Nachweis, dokumentiert man Zeitpunkt, ausführenden Admin und Ergebnis und prüft zusätzlich den Audit Log. Die zugewiesene Sophos-Seite nennt allerdings keinen bestimmten Eventnamen; ein vermuteter Wortlaut ist daher kein verlässliches Erfolgskriterium.

Versehentliche Löschung und Grenzen der Wiederherstellung

Die offizielle Löschanleitung nennt keine Undo- oder Restore-Funktion. Bei einer versehentlichen Löschung stoppt man weitere Bereinigungen, dokumentiert das betroffene Objekt und legt es über die weiterhin massgebliche Benutzerquelle kontrolliert neu an. Den regulären Anlageweg erklärt Sophos Fusion Benutzer und Gruppen verwalten.

Eine automatische Neuanlage durch Directory Sync oder Geräte-Login ist kein belegtes Rollback: Sophos bestätigt auf der Löschseite nicht, dass Rollen, Gruppen, Policies, MFA, Phish-Threat-Verlauf oder Mailboxbezug vollständig wiederhergestellt werden. Diese Zuordnungen werden nach der Neuanlage einzeln mit der vorherigen Dokumentation verglichen. Logins können anschliessend über Edit einem passenden Benutzer neu zugeordnet werden.

Typische Fehlerbilder

Delete fehlt oder die Löschung wird verweigert

Zuerst Rolle und Zielkonto prüfen. Ein Admin darf keinen Administrator löschen, und niemand darf das eigene Konto löschen. Für einen Administrator führt ein anderer Super Admin die Aktion aus.

Die Mailbox fehlt nach der Löschung

Das Entfernen der zugehörigen Mailbox aus Mailboxes ist eine ausdrücklich dokumentierte Folge. Nicht vorschnell eine externe Mailbox neu erstellen: Zuerst die Anzeige in Sophos Fusion, die externe Mailplattform und den Mailflow getrennt prüfen.

Geräte sind weiterhin sichtbar

Das ist erwartetes Verhalten. Delete entfernt weder Geräte noch Sophos-Software. Owner-Wechsel, Migration oder Geräteentfernung ist ein eigener, separat zu validierender Ablauf.

Häufige Fragen

Warum erscheint ein gelöschter Benutzer wieder?

Der Benutzer befindet sich noch in einer synchronisierten Directory-Quelle, meldet sich an einem weiterhin verwalteten zugeordneten Gerät an oder fällt noch in das 30-Tage-Fenster einer Phish-Threat-Kampagne. Die betreffende Quelle wird identifiziert, bereinigt und danach erneut validiert.

Wird beim Löschen auch Endpoint deinstalliert?

Nein. Zugeordnete Geräte und Sophos-Software bleiben bestehen und werden separat verwaltet.

Kann ein Admin einen anderen Administrator löschen?

Nein. Einen Benutzer mit Administratorstatus kann nur ein Super Admin löschen. Super Admins und Admins dürfen normale Benutzer löschen; das eigene Konto bleibt ausgeschlossen.