Zum Inhalt springen
Avanet

Sophos Central Tenant sicher in Betrieb nehmen

Ein neuer Sophos-Central-Tenant ist nicht fertig eingerichtet, sobald der erste Endpoint geschützt oder die erste Firewall verbunden ist. Die Cloud-Plattform steuert Administratoren, Lizenzen, Benutzer, globale Einstellungen, Alerts, Reports, Integrationen und Supportzugriff. Diese Grundlagen werden vor dem breiten Produktrollout festgelegt.

Konto aktivieren, ohne einen zweiten Tenant zu erzeugen

Ein durch Sophos oder einen Partner bereitgestellter Tenant wird über die Welcome-Mail aktiviert. Die Nachricht kommt von do-not-reply@central.sophos.com. Absenderdomain, Zieladresse und zugehörige Organisation werden vor dem Öffnen geprüft.

Fehlt die Welcome-Mail, wird nicht vorschnell ein neuer Trial oder ein zweites Central-Konto erstellt. Stattdessen verwendet man den offiziellen Weg Sophos Central Account Activation oder lässt den Sophos Partner die hinterlegte Adresse und Einladung kontrollieren. Ein zweiter Tenant kann Lizenzen, Benutzer, Geräte und spätere Supportfälle auf zwei Konten verteilen.

Nach der Aktivierung werden Company Info, Datenregion, Customer ID, Partnerzuordnung und Lizenzbestand geprüft, bevor Software heruntergeladen wird. Ein Trial-Tenant und ein vom Partner vorbereiteter produktiver Tenant sind nicht automatisch dasselbe Konto.

Aktuelle Navigation einordnen

Sophos hat die Central-Oberfläche 2026 neu geordnet. Wichtige Bereiche befinden sich heute an folgenden Stellen:

AufgabeAktueller Bereich
AlertsMy Environment > Alerts
Benutzer und GruppenMy Environment > Users & Groups
Geräte aller ProdukttypenMy Environment > Devices
Account Health CheckMy Environment > Account Health Check
Global SettingsZahnrad-Symbol in der oberen Taskbar
Hilfe und interaktive GuidesHelp-Symbol in der oberen Taskbar
Customer IDProfil-Symbol unter dem Kontonamen
LizenzenProfil > Licensing

Der frühere Bereich People heisst jetzt Users & Groups. Global Settings liegt nicht mehr unter My Products, bleibt aber über das Zahnrad direkt erreichbar. Alte Screenshots und Menüpfade werden deshalb nicht ungeprüft übernommen.

Unter Global Settings > Platform liegen die produktübergreifenden Plattformfunktionen. Notifications konfiguriert E-Mail-Alerts für Administratoren sowie Firewall Alerts und User Activity Verification. Directory service synchronisiert je nach Quellenmodell Benutzer und unterstützte Geräte mit Active Directory, Microsoft Entra ID oder Google Directory. In diesem Bereich werden ausserdem Early Access Programs verwaltet. Die Plattformnavigation bündelt diese Einstiege, ersetzt aber nicht die jeweilige Betriebsanleitung und deren Produktgrenzen.

Sophos Help ist die integrierte Suche und Aufgabenhilfe im Central-Portal. Sie wird über das Help-Symbol geöffnet und ist von einem technischen Supportfall zu unterscheiden. Eine gefundene Anleitung oder ein interaktiver Guide erzeugt noch keinen Case.

Die Help-Suche arbeitet ohne Beachtung der Gross- und Kleinschreibung und verknüpft mehrere Begriffe standardmässig mit ODER. +begriff macht einen Begriff zwingend, -begriff schliesst ihn aus, * dient als Platzhalter und title:begriff beschränkt die Suche auf Seitentitel. Anführungszeichen erzeugen keine echte Phrasensuche. Für ein enges Resultat wird deshalb beispielsweise +firewall +policy -email statt einer vermeintlichen Phrase verwendet.

Sophos Help zeigt Hilfeseiten, Videos, kurze Artikel, Collections und interaktive Guides. Manche Guides demonstrieren nur eine Aufgabe, andere lassen Eingaben zu und führen die Änderung tatsächlich aus. Vor dem Start wird deshalb geprüft, zu welchem Typ der Guide gehört; eine ausgeführte Änderung wird wie jeder andere Admin-Change technisch und im Audit Log kontrolliert.

Der persönliche Hell- oder Dunkelmodus wird über das Profil gewählt und auch von Sophos Mobile beziehungsweise Sophos Cloud Optix übernommen. Firewall-Management-Seiten bleiben unabhängig davon im hellen Modus. Das ist eine Darstellungsgrenze, kein Fehler der Browser- oder Tenant-Konfiguration.

Profil und Accountfunktionen finden

Das Profilsymbol bündelt persönliche und organisationsbezogene Kontofunktionen. Dort befinden sich Kontakt- und Partnerangaben, Licensing, Sprachwahl und Abmeldung. Die Aktivierung und Verwaltung von Lizenzen, Trials sowie Early Access Programs sind getrennte Vorgänge; ein Eintrag im Profil ist deshalb kein Beleg für einen abgeschlossenen Rollout.

Administratoren und Rollen werden nicht im persönlichen Profil verwaltet. Dafür wird das Zahnrad geöffnet und Global Settings > Access Control > Admins and Roles verwendet. Accountinformationen, Lizenzstatus und Berechtigungspflege bleiben damit bewusst getrennt.

Help and Guidance verwenden

Über das Help and Guidance-Symbol in der Taskbar stellt Sophos neben Produkthilfe auch aktuelle Cybersecurity-Assessments, Trainings- und Zertifizierungsangebote, Produktdemos, Feature-Showcases und weitere Hinweise bereit. Ein Assessment kann die Ausrichtung an Sicherheitsframeworks unterstützen, ersetzt aber weder eine unabhängige Compliance-Prüfung noch die technische Kontrolle des Tenants.

Trainings-, Demo- und Informationsinhalte dürfen nicht mit einem Central-Change verwechselt werden. Interaktive Produktguides werden vor der Ausführung darauf geprüft, ob sie nur demonstrieren oder tatsächlich Einstellungen verändern.

Getting Started und Product Setup einordnen

Sophos Central besteht aus dem Management-Dashboard und den separat auf Geräten installierten Produktkomponenten. Der allgemeine Getting Started-Ablauf nimmt Antimalware beziehungsweise Endpoint- und Server-Schutz als Einstieg an. Die sinnvolle Reihenfolge lautet: vorhandenen Tenant aktivieren, passende Software installieren, registrierte Geräte in Central prüfen, Security Policies einrichten und erst danach Benutzer- sowie Geräteanlage automatisieren.

Beim ersten Login öffnet Central Product Setup automatisch. Wird die Seite geschlossen, lässt sie sich über Help > Product Setup erneut öffnen. Dort werden Endpoint Protection oder Server Protection und anschliessend der Installer für das Zielbetriebssystem ausgewählt. Der Installer stammt immer aus dem richtigen Tenant und wird vor der breiten Verteilung auf einem Pilotgerät getestet.

MDR, Device Encryption, Mobile und weitere Central-Produkte besitzen eigene Onboarding-Abläufe. Der allgemeine Getting-Started-Index ist deshalb eine Startreihenfolge, kein gemeinsames Installationshandbuch für alle lizenzierten Produkte. Die sichtbaren Funktionen bleiben in Central nach Produktnamen wie Endpoint gegliedert.

Sprachen und Browsergrenzen

Die Central-Oberfläche unterstützt Englisch, Deutsch, Französisch, Japanisch, Italienisch, Spanisch, brasilianisches Portugiesisch, Koreanisch und traditionelles Chinesisch. Die Endpoint-Agenten besitzen eigene Listen: Windows unterstützt zusätzlich portugiesisches Portugiesisch, vereinfachtes Chinesisch, Polnisch und Tschechisch; macOS unterstützt Englisch, Deutsch, Französisch, Japanisch, Italienisch und Spanisch; Linux 7 und 9 unterstützen Englisch und Japanisch. Die Portalsprache bestimmt daher nicht automatisch die Sprache des installierten Agents.

Für Central Admin werden aktuelle Versionen von Google Chrome, Microsoft Edge, Mozilla Firefox und Apple Safari auf macOS unterstützt. Sophos zielt bei Chrome, Firefox und Safari auf die aktuelle sowie vorherige Version. Ein erkannter nicht unterstützter Browser wird auf central.sophos.com/unsupported umgeleitet. Mobile Geräte sind für Central Admin nicht unterstützt; Phish Threat ist in diesem Kontext auf Chrome beschränkt. Der Administrationsbrowser wird deshalb regelmässig aktualisiert und vor einem kritischen Change auf Kompatibilität geprüft.

Notifications Center bedienen

Das Glockensymbol öffnet Meldungen mittlerer und niedriger Priorität, darunter Produktnews und Wartungshinweise. Die Zahl am Symbol zeigt ungelesene beziehungsweise vorhandene Meldungen. Hohe Prioritäten erscheinen zusätzlich als Banner.

Je nach Meldung stehen Turn on und More info zur Verfügung. Über das Drei-Punkte-Menü entfernt Session dismiss den Hinweis nur bis zur nächsten Anmeldung, während Permanently dismiss ihn für den Benutzer dauerhaft ausblendet. Eine permanente Ausblendung wird nur gewählt, wenn Inhalt, Zuständigkeit und mögliche Auswirkung geklärt sind.

1. Tenant und Eigentum dokumentieren

Unter Profil > Company Info werden Firmen- und Kontaktdaten geprüft, bei Bedarf aktualisiert und mit Save übernommen. Danach werden Firmenname und primäre Kontaktadresse nochmals gelesen. Zusätzlich werden Customer ID, Central-Datenregion, Vertragsinhaber und Notfallkontakte dokumentiert. Profil > Partner info zeigt bei einem zugeordneten Partner dessen Kontaktdaten. Diese Anzeige dokumentiert die Partnerzuordnung, erteilt aber nicht automatisch Partner Assistance oder einen anderen Portalzugriff.

Die persönlichen Account Details bündeln ausserdem Kennwort, MFA, E-Mail-Abonnements sowie Konto- und Partnerinformationen. Die eigentliche Benachrichtigungssteuerung und tenantweite Administration bleiben trotzdem in den jeweils dafür vorgesehenen Einstellungen.

Der Tenant gehört der Kundenorganisation, nicht einem persönlichen Admin oder einem einzelnen Dienstleister. Mindestens zwei verantwortliche Personen kennen den Recovery- und Supportweg.

2. Administratorzugänge absichern

Vor weiteren Änderungen werden zwei unabhängige Super Admins eingerichtet. Jeder Administrator verwendet ein persönliches Konto, MFA mit zwei unabhängigen Methoden und eine passende Rolle.

Super Admin bleibt auf Rollen, API Credentials, besonders kritische Einstellungen und Recovery beschränkt. Für täglichen Betrieb werden Admin, Help Desk, Read-only oder Custom Roles verwendet.

Die vollständige Umsetzung steht in Sophos Central Anmeldung mit MFA, Passkeys und IdP absichern und Sophos Central Administrationsrollen richtig zuweisen.

3. Lizenzumfang und technische Folgen prüfen

Unter Profil > Licensing werden Produkt, Edition, Anzahl und Laufzeit kontrolliert. Eine Aktivierung oder ein Upgrade kann Agent-Komponenten unmittelbar verändern. Deshalb werden neue Funktionen zuerst auf Pilotgeräten geprüft.

Die Details stehen in Sophos Central Lizenzen aktivieren, prüfen und erneuern.

4. Benutzerquelle festlegen

Vor einem Massenimport wird entschieden, ob Benutzer und Gruppen manuell, per CSV, aus Active Directory, Microsoft Entra ID oder Google Directory stammen.

Überlappende Quellen verursachen Dubletten, falsche Gruppen und Lizenzabweichungen. Für Unternehmensidentitäten ist ein verwalteter Directory Service meistens stabiler als dauerhafte CSV-Pflege. Der Umfang beginnt mit einer Pilotgruppe und wird nach erfolgreichem Matching erweitert.

5. Global Settings und Policies trennen

Global Settings gelten tenantweit oder stellen zentrale Listen und Plattformfunktionen bereit. Policies wenden produktspezifische Schutzwerte auf ausgewählte Benutzer, Geräte oder Gruppen an.

Eine globale Ausnahme ist deshalb wesentlich riskanter als eine eng zugewiesene Policy-Ausnahme.

6. Alerts und Benachrichtigungen einrichten

Alerts erscheinen im Portal, E-Mails werden separat über Regeln zugestellt. Empfänger, Schweregrade und Eskalationsweg werden nach Verantwortung getrennt. Eine einzelne private Mailbox ist kein belastbarer Alert-Kanal.

Zusätzlich wird das Glockensymbol für Notifications regelmässig geprüft. Es enthält Produktnews, Wartungswarnungen und andere Meldungen mittlerer oder niedriger Priorität. Nur hohe Prioritäten erscheinen als Banner. Session dismiss blendet eine Meldung bis zur nächsten Anmeldung aus, Permanently dismiss entfernt sie dauerhaft für den Benutzer.

7. Audit und Aufbewahrung vorbereiten

Das Audit Log zeigt administrative Änderungen höchstens 90 Tage im Portal. Vor dem produktiven Betrieb wird daher festgelegt, ob monatliche Exporte genügen oder die API beziehungsweise ein SIEM eingesetzt wird.

Der erste kontrollierte Test ist eine harmlose Änderung, die anschliessend im Audit Log gesucht und exportiert wird. So werden Rollen, Zeitzone und Aufbewahrungsprozess vor einem Incident validiert.

Geplante Reports erhalten einen betrieblichen Owner und eine Ablaufkontrolle. Insbesondere persönliche Legacy-Reports stoppen nach sechs Monaten und können bei einem Adminwechsel nicht einfach übernommen werden. Der vollständige Prozess steht in Sophos Central Reports planen, exportieren und überwachen.

8. Dashboard und Account Health konfigurieren

Das Central Overview wird als Startpunkt geprüft. Persönliche Dashboards werden nach Aufgaben aufgebaut, nicht als Sammlung aller Widgets. Account Health wird als Prüfauftrag verstanden, nicht als Zertifikat.

Für den Betrieb stehen Sophos Central Dashboards für den Betrieb einrichten und Sophos Central Account Health Check richtig nutzen bereit.

9. API- und Drittzugriffe minimieren

API Credentials, Partner Assistance und Remote Assistance sind eigenständige Zugriffswege. Jeder erhält einen dokumentierten Zweck, minimal nötige Rechte, eine Laufzeit und einen Owner.

API-Secrets werden in einem Secret Store abgelegt und überwacht. Remote Assistance bleibt standardmässig aus und wird erst für einen konkreten Supportfall zeitlich begrenzt aktiviert. Die Unterschiede und Laufzeiten erklärt Sophos Central Partner Assistance und Remote Assistance absichern.

Unter Account preferences > Privacy werden Datenfreigaben für Samples, Logs, Threat Graphs, Intercept X, generative AI und Intelix nicht pauschal aktiviert.

10. Betriebsübergabe testen

Der Tenant gilt erst als übergeben, wenn ein zweiter Admin folgende Aufgaben ohne Wissen des Einrichters ausführen kann:

  • anmelden und MFA-Recovery erklären,
  • Rolle und Lizenzstatus prüfen,
  • Benutzerquelle und letzten Sync beurteilen,
  • Alert öffnen und zuständige Person bestimmen,
  • Audit Log exportieren,
  • API Credentials und Supportzugriff kontrollieren,
  • Customer ID und Sophos Partner finden.

Abnahmecheck

  • Zwei unabhängige Super Admins mit getesteter MFA und Recovery
  • Rollen nach Least Privilege
  • korrekte Company Info, Customer ID und Datenregion dokumentiert
  • Lizenzen, Laufzeit und Pilotwirkung geprüft
  • eine führende Benutzer- und Gruppenquelle festgelegt
  • Alert-E-Mails und Eskalation getestet
  • Audit-Export und Aufbewahrung getestet
  • API-, Partner- und Supportzugriffe inventarisiert
  • Datenschutz- und Datenfreigaben fachlich freigegeben
  • geplante Reports mit Owner und Ablaufkontrolle versehen
  • Dashboard, Account Health und monatlicher Review definiert
  • Betriebsübergabe durch zweite Person bestanden

Häufige Fragen

Wo befindet sich People in der neuen Oberfläche?

Der Bereich heisst jetzt Users & Groups und liegt unter My Environment.

Reicht ein einzelner Super Admin?

Central verlangt mindestens einen, betrieblich sind aber zwei unabhängige Super Admins mit getrennten MFA-Methoden und dokumentiertem Recovery sinnvoll.

Ist der Tenant nach der ersten Produktinstallation fertig?

Nein. Zugänge, Rollen, Lizenzen, Verzeichnis, Alerts, Audit, Support und Betriebsübergabe müssen ebenfalls eingerichtet und getestet sein.