Sophos Chrome Security auf ChromeOS sicher einführen
Sophos Chrome Security ist eine Chrome-Erweiterung, die sich bei Sophos Mobile registriert. Das ist keine Android-Enterprise-MDM-Registrierung und auch nicht die Sophos-Firewall-Erweiterung Sophos Chromebook User ID für Chromebook SSO. Google Admin verteilt die Erweiterung und den Verbindungscode an Benutzer; Sophos Mobile verwaltet die registrierte Erweiterung und ihre Chrome-Security-Richtlinie. Beide Verwaltungsseiten und ihre Zuständigkeiten vor Änderungen getrennt festhalten.
Voraussetzungen und Reichweite festlegen
- Im verwendeten Mandanten die Berechtigung und Lizenz für Sophos Mobile oder Sophos Mobile Threat Defense sowie die verfügbaren Chrome-Funktionen prüfen. Die Handbücher der beiden Editionen nennen nicht durchgehend dieselben Aufgaben: Gerät finden steht im Mobile-Handbuch, nicht in der Aufgabenliste der Threat-Defense-Edition. Die Verfügbarkeit nicht aus dem Erweiterungsnamen ableiten.
- Eine Lizenz für Sophos Mobile Device Management allein umfasst Sophos Chrome Security nicht; erforderlich ist Sophos Mobile Threat Defense (früher Intercept X for Mobile) oder Sophos Mobile (früher Central Mobile Advanced). Die aktive Sophos-Lizenz getrennt von einem Google ChromeOS Enterprise Upgrade prüfen. Auch der Google-Kontotyp ist vom Geräte-Upgrade zu unterscheiden: Mit einem Education-Konto erhält die Organisation durch die Registrierung eines Geräts mit gebündeltem ChromeOS Enterprise Upgrade keine Chrome-Funktionen, die Enterprise-Konten vorbehalten sind.
- Für die automatische Registrierung sind Google Workspace, Zugriff auf Google Admin > Devices > Chrome > Apps & extensions > Users & browsers und eine kontrollierte Benutzer-OU nötig. Für eine manuelle Registrierung installiert der Benutzer die Erweiterung und gibt das Registrierungstoken aus dem Geräteassistenten oder dem Self-Service-Portal ein. Diese Wege nicht vermischen.
- Vorher festlegen, welche Benutzer-OU in Google Admin die Erweiterung erhält, welche Gerätegruppe in Sophos Mobile die registrierten Objekte erhält, welche Chrome-Security-Richtlinie zugewiesen wird und welcher Owner passt: Corporate bedeutet hier, dass die Organisation die Geräte besitzt; Personal bedeutet, dass die Organisation die Benutzer besitzt. Das Google-OU-Ziel ist nicht die Sophos-Gerätegruppe; diese Owner-Auswahl nicht als Android-Enterprise-Verwaltungsart oder pauschale BYOD-Einstufung interpretieren.
- Den Gerätetyp klären: Ein Chrome-Enterprise-Gerät hat das Chrome Enterprise Upgrade. Die Option Only enroll on Chrome Enterprise devices schränkt die automatische Registrierung entsprechend ein. Bei der ersten automatischen Registrierung eines Chrome-Enterprise-Geräts erstellt Sophos Mobile ein Geräteobjekt und verwendet dessen Seriennummer als Gerätenamen. Bei gemeinsam genutzten Chrome-Enterprise-Geräten bleibt es bei diesem einen Objekt: Meldet sich ein anderer Benutzer an, hebt Sophos Mobile die bisherige Benutzerzuordnung auf und weist den neuen Benutzer zu. Bei anderen Geräten ohne Chrome Enterprise Upgrade erstellt Sophos Mobile dagegen bei der ersten Anmeldung jedes Benutzers an diesem Gerät ein Geräteobjekt, wenn sich Sophos Chrome Security dabei automatisch registriert. Ein gemeinsam genutztes Gerät erhält damit ein Sophos-Geräteobjekt pro Benutzer, nicht bei jeder erneuten Anmeldung desselben Benutzers ein weiteres Objekt. Diese erwarteten Inventareinträge und Zuordnungen vor einer Inventar- oder Lizenzbewertung im Pilot prüfen; den Seriennummer-Gerätenamen nicht auf andere Gerätetypen übertragen.
- Bestehende Google-Erweiterungsrichtlinien, Sophos-Richtlinie und erlaubte geschäftskritische Websites dokumentieren. Einen Testbenutzer und ein Gerät mit funktionierendem Alternativzugang bereithalten. Eine Bereitstellung in der gesamten Stamm-OU ist kein Pilot.
Sophos-Mobile-Verwaltungsverbindung vor dem Pilot prüfen: Alle verwalteten Geräte benötigen zusätzlich zu FCM und Webklassifizierung den regionalen Sophos-Mobile-Server über HTTPS 443. Die tatsächliche Region des Sophos-Fusion-Mandanten ermitteln, nicht aus dem Gerätestandort ableiten: In der Konsole My Products > Mobile öffnen und den Host in der Browser-Adresszeile ablesen. In smc-user-if-cloudstation-<region>.prod.hydra.sophos.com steht die Region zwischen smc-user-if-cloudstation- und .prod.hydra.sophos.com, beispielsweise eu-west-1. Dieser smc-user-if-Host dient zur Regionsermittlung in der Konsole; er ist nicht das smc-device-if-Ziel für Geräte. Das Ziel lautet smc-device-if-cloudstation-<region>.prod.hydra.sophos.com; <region> durch eu-central-1, eu-west-1, us-west-2 oder us-east-2 entsprechend diesem Mandanten ersetzen, nicht alle Regionen pauschal freigeben. Vom tatsächlichen Pilot-Gerätenetz aus DNS-Auflösung und HTTPS-/TLS-Erreichbarkeit dieses Ziels mit der Netzwerkadministration prüfen; bei Fehlern Firewall-/Proxy-Logs für genau diesen Host und Port abgleichen. Eine erfolgreiche Verbindung allein bestätigt weder Registrierung noch Richtlinienübernahme. Die folgenden FCM- und Klassifizierungsverbindungen sind separate zusätzliche Anforderungen.
Chromebook-Netzpfade vor dem Pilot abgleichen: Für Google Firebase Cloud Messaging (FCM) auf Chromebooks sind alle IP-Blöcke aus Googles ASN 15169 und die Ports 5228-5230 erforderlich. Avanet empfiehlt, der Netzwerkadministration die Pflege eines eigenen FCM-Adressobjekts zuzuweisen: Vor der ersten Freigabe die aktuell angekündigten IPv4-/IPv6-Präfixe für ASN 15169 aus einem aktuellen ASN-Routingverzeichnis ermitteln und Quelle, Abrufdatum und vollständige Präfixliste im Änderungsprotokoll sichern. Wegen häufiger Änderungen mindestens monatlich sowie bei FCM-Störungen erneut ermitteln, mit der freigegebenen Liste vergleichen und Ergänzungen oder Entfernungen nach Prüfung genehmigt übernehmen. Nicht nur die aktuell aufgelösten IP-Adressen einzelner Google-Hosts verwenden und die Freigabe nicht auf beliebige Ports erweitern. Nach jeder Änderung FCM vom Pilot-Gerätenetz aus und die zugehörigen Firewall-/Proxy-Logs prüfen; bei Fehlern die Änderung gezielt zurücknehmen und erneut prüfen. Für Web Filtering von Sophos Chrome Security ist zusätzlich der Sophos-Klassifizierungsdienst 4.sophosxl.net/lookup über HTTPS 443 erforderlich. Push und Webklassifizierung sind unterschiedliche Verbindungen; mit der Netzwerkadministration beide tatsächlichen Gerätepfade abgleichen. Eine erlaubte Verbindung ist weder ein Nachweis der Registrierung noch der Richtlinien- oder Filterwirkung; die folgenden Pilotprüfungen bleiben nötig.
Datierten Lookup-Verbrauch einordnen: Für Geräte mit installierter Sophos Chrome Security nennen die Sophos Sizing Considerations vom 14. April 2022 etwa 800 Bytes je Webseiten-Abfrage gegen die SophosLabs-Datenbank. Das ist ein datierter dokumentarischer Schätzwert für den einzelnen Lookup, nicht für das Herunterladen einer vollständigen Webseite und weder ein Tages- oder Gerätebudget noch eine getestete Obergrenze. Den tatsächlichen Verkehr unter den vorgesehenen Browser-, Richtlinien- und Netzbedingungen im genehmigten Pilot prüfen; Erreichbarkeit und Filterwirkung bleiben davon getrennte Prüfungen.
Automatische Registrierung in einer Pilot-OU
- In Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace auf Generate connection code klicken. Owner nach der obigen Zuordnung von Organisationsbesitz an Geräten (Corporate) bzw. Benutzern (Personal), Sophos-Device group, optional die Chrome Security policy und gegebenenfalls Only enroll on Chrome Enterprise devices bewusst wählen; Einstellungen und bisherige Zuordnung vor dem Speichern protokollieren. Danach auf Save klicken und neben Connection code mit Copy den Wert in die Zwischenablage kopieren.
- Den Code nur im vorgesehenen Administrationsweg an die für Google Admin zuständige Person übergeben. Mit dem Google-Workspace-Konto in der Google-Admin-Konsole anmelden. In Google Admin unter Devices > Chrome > Apps & extensions > Users & browsers das Seitenpanel Organizational Units aufklappen und die Pilot-Benutzer-OU auswählen; die zugewiesene OU vor dem Speichern erneut kontrollieren. Die OU-Auswahl ist laut Produktdokumentation optional; hier begrenzt sie bewusst den Pilot auf die vorgesehenen Benutzer.
- Den Mauszeiger über die Schaltfläche + unten rechts bewegen und auf Add from Chrome Web Store klicken. Im Suchfeld Sophos Chrome Security eingeben und die Erweiterung anklicken, um ihre Store-Seite zu öffnen; nicht Sophos Chromebook User ID auswählen. Oben rechts auf Select klicken. Den Verbindungscode unter Policy for extensions einfügen. Unter Installation policy Force install oder Force install + pin to browser toolbar wählen. Beide Optionen erzwingen die Installation und verhindern, dass Benutzer die Erweiterung selbst entfernen; die zweite heftet sie zusätzlich an die Chrome-Symbolleiste an.
- Mit einem Benutzer dieser OU am Pilot-ChromeOS-Gerät anmelden. Die tatsächliche Erweiterungsinstallation, Registrierung und Sophos-Gerätegruppe prüfen. Bei der automatischen Registrierung erstellt Sophos Mobile sowohl für Chrome-Enterprise-Geräte als auch für andere Geräte einen Sophos-Benutzer pro Google-Workspace-Benutzer und weist ihn dem jeweiligen Geräteobjekt zu. Diese Benutzererstellung ist von der oben beschriebenen Geräteerstellung und dem Wechsel der Benutzerzuordnung zu unterscheiden. Im Pilot mit einem zweiten Benutzer und anschliessend einer erneuten Anmeldung des ersten Benutzers die Benutzererstellung, Geräteobjekte und Zuordnungen gegen die beschriebenen Erwartungen prüfen und dokumentieren. Das ist eine erforderliche Pilotprüfung, kein bereits durchgeführter Gerätetest. Davon getrennt gilt bei der manuellen Registrierung: Im Sophos-Gerätedetail kann system_user_account den anmeldenden Google-Benutzer zeigen; die manuell zugewiesene Sophos-Person muss nicht dieselbe Person sein.
- Erst nach bestätigter Richtlinienübernahme und einem dokumentierten Filter- und Rückwegtest weitere Benutzer-OUs einbeziehen. Änderungen an den Einstellungen für die automatische Registrierung gelten bei Chrome-Enterprise-Geräten für alle Benutzer bei ihrer nächsten Anmeldung; bei anderen Geräten gelten sie nach Dokumentation nur, wenn sich ein neuer Benutzer auf dem Gerät anmeldet. Den Widerruf oder Austausch des Verbindungscodes separat prüfen und daraus keine Aktualisierung bestehender Geräte ableiten. Nicht von einem sofortigen Bestands-Update ausgehen.
Chrome-Security-Webfilter sicher testen
Die Chrome Security policy in Sophos Mobile konfiguriert die bereits registrierte Erweiterung; die Google-Policy for extensions transportiert dagegen den Verbindungscode. Den Webfilter zuerst mit einer kleinen Sophos-Gerätegruppe und einer Pilot-Benutzer-OU testen. Filter malicious websites und die Kategorien unter Filter websites by category einzeln auf beabsichtigte Wirkung prüfen. Für Kategorietests am Pilotgerät eine passende harmlose Beispielseite aus den Web Security & Control Tests öffnen, etwa die Testseite für Gambling. Vor dem Aufruf die dort angegebene Kategorie mit der aktuellen Richtlinie abgleichen und das erwartete Ergebnis festhalten; Kategorisierungsdaten werden laufend aktualisiert. Nur die kategorisierten Beispielseiten verwenden, keine Testdateien herunterladen und keine echten schädlichen oder illegalen Seiten aufrufen. Bei Create events zwischen Ereignissen nur für blockierte Seiten und auch für Seiten mit Warnung wählen; ein fehlendes Warnungsereignis im Modus „nur blockiert“ belegt keinen Filterausfall. Die gewählte Einstellung und die Ereignisse im Gerätedetail mit dem beobachteten Browser-Ergebnis abgleichen. Check embedded content prüft bei Aktivierung auch eingebettete Ressourcen wie Werbung, die eine ganze Seite blockieren können. Bei Deaktivierung wird eingebetteter Inhalt ausser bei schädlichem Inhalt ignoriert: Das ist kein Abschalten der Prüfung auf schädliche eingebettete Inhalte. Beide Optionen im Pilot getrennt prüfen, ohne aus der Dokumentation ein getestetes Geräteverhalten abzuleiten.
Ausnahmen und Priorität: In Allowed domains und Blocked domains steht je Eintrag eine eigene Zeile, ohne https:// oder chrome://; zulässig sind unter anderem Domainnamen, IPv4-/IPv6-Adressen, Netze und führende Wildcards. Gültige Syntaxbeispiele sind *.example.com und die alternative Schreibweise *example.com; für chrome://bookmarks lautet der Eintrag bookmarks. Das sind Syntaxbeispiele, keine Empfehlung zum Sperren der Lesezeichen. Eine freigegebene Domain hat bei der gewöhnlichen Listenprüfung Vorrang vor einer gesperrten Domain. Richtlinienlisten haben Vorrang vor Benutzerlisten. Das ist keine universelle Freigabe: Sobald Web Filtering eingeschaltet ist, blockiert Sophos laut Dokumentation Seiten der Kategorie besonders schwerwiegender krimineller Aktivitäten immer; deren URLs werden in Ereignissen, Logs und Berichten maskiert. Eine Ausnahme in Allowed domains nicht als Umgehung dieser Sperre einplanen. Eine Domainregel wird nicht automatisch zur entsprechenden IP-Regel aufgelöst.
Die Handbücher dokumentieren unterschiedliche Entscheidungsfolgen, nicht nachgewiesen unterschiedliches Produktverhalten:
- Sophos Mobile (vier Schritte): 1. Richtlinien-Allowed domains erlauben; 2. Richtlinien-Blocked domains blockieren; 3. Benutzer-Freigabeliste erlaubt; 4. verbotene Kategorie blockiert. Eine Benutzer-Sperrliste und die Entscheidung für eine erlaubte Kategorie werden in dieser Folge nicht ausdrücklich genannt.
- Sophos Mobile Threat Defense (fünf Schritte): 1. Richtlinien-Allowed domains erlauben; 2. Richtlinien-Blocked domains blockieren; 3. Benutzer-Freigabeliste erlaubt; 4. Benutzer-Sperrliste blockiert; 5. Kategorie entscheidet über Erlauben oder Blockieren.
Konfliktfall für den Pilot: Eine nur vom Benutzer gesperrte URL in einer sonst erlaubten Kategorie wird in der Threat-Defense-Folge ausdrücklich blockiert; aus der vierstufigen Mobile-Folge lässt sich dafür kein Ergebnis ableiten. Mit der tatsächlich lizenzierten Edition, der zugewiesenen Richtlinie und einer harmlosen Testseite das Browser-Ergebnis und die eingestellten Ereignisse prüfen. Erst danach Priorität und Rückweg für diese Konstellation festlegen; die Handbuchdifferenz allein ist weder ein Beleg für Freigabe noch für abweichendes Geräteverhalten.
Keinen pauschalen Block ohne Rettungsweg setzen: Ein einzelnes * in Blocked domains blockiert alle Websites. Auch *.example.com kann Drittanbieter-Apps, System-Apps oder benötigte Seitenressourcen treffen. Vor einer Sperre die benötigten Anmelde-, Update- und Geschäftsziele erheben. Zuerst gezielte Ausnahmen und blockierte wie erlaubte Testseiten am Pilotgerät prüfen; nach jeder Anpassung die tatsächlich wirksame Richtlinie, Anwendung und Ereignisse erneut kontrollieren. Wenn eine notwendige Anwendung ausfällt, die zuletzt geänderte Sperre in der Sophos-Chrome-Security-Richtlinie zurücknehmen oder die dokumentierte vorherige Richtlinie wieder zuweisen, bevor weitere Benutzer betroffen sind. Den Filter nicht durch das Löschen aller Sicherheitsrichtlinien oder Entfernen der Erweiterung „reparieren“.
Manipulationsschutz und Fehler eingrenzen
Der Tamper Protection-Mechanismus für die Chrome-Security-Richtlinie ist auch ohne zusätzliche Compliance-Aktion aktiv. Erkennt Sophos Mobile eine Manipulation, wendet es die ursprüngliche Richtlinie erneut an. Zusätzliche Reaktionen gehören in eine Compliance policy für Chrome OS mit der Regel Tamper protection turned off. Avanet empfiehlt, zunächst nur Alarmierung in einem freigegebenen Pilot einzurichten. Das ist eine Sicherheitsempfehlung, keine Produktvoreinstellung. Gewollte Richtlinienänderungen durch die berechtigte Sophos-Administration veröffentlichen und ihre Übernahme prüfen, statt die Richtlinie lokal auf dem Gerät zu verändern. Auch eine absichtliche lokale Änderung fällt unter den Manipulationsschutz: Erkennt Sophos Mobile die Änderung auf dem Gerät, wendet es die ursprüngliche Richtlinie erneut an und führt die konfigurierten Compliance-Aktionen aus. Aus der Absicht der ändernden Person lässt sich keine Ausnahme vom Manipulationsschutz ableiten.
Zusätzliche Chrome-Alarmierung einrichten und ablesen
Die vollständige Erstellung und Gruppenzuweisung beschreibt die Anleitung für Compliance-Richtlinien. Für diese Chrome-Aufgabe folgende Werte vor der Änderung und nach dem Speichern vergleichen:
- Mandant, lizenzierte Edition, Änderungsberechtigung und freigegebene Pilotgeräte festhalten. Am registrierten Chrome-Geräteobjekt die genaue Identität, seine Sophos-Gerätegruppe und den Owner ablesen. Die Google-Benutzer-OU begrenzt die Erweiterungsverteilung, nicht die Compliance-Zuweisung. Vorherige Compliance-Richtlinie, alle Gruppen mit derselben Richtlinie, den bisherigen Zustand von Enable platform für Chrome OS, die Tamper-Regel samt Aktionen und beide Gruppenfelder für corporate/personal dokumentieren. Auch Name, Version, Konfiguration und Zuweisung der bisherigen Chrome Security policy sowie den tatsächlichen Gerätezustand sichern.
- Für den genehmigten Pilot eine neue, isolierte Compliance-Richtlinie nach der verlinkten Anleitung anlegen. Im Register Chrome OS Enable platform aktivieren und unter Rule die Regel Tamper protection turned off auswählen. Für diese Regel Create alert setzen. Alle übernommenen Regeln und Aktionen auch auf anderen aktivierten Plattformen vor Save prüfen; PCI-/HIPAA-Vorlagen sind nicht aktionsfrei. Danach die gespeicherte Richtlinie erneut öffnen und Plattformaktivierung, Regel und Aktion ablesen. Das Häkchen aktiviert die Compliance-Prüfung, nicht den bereits aktiven Manipulationsschutz.
- Unter Device groups > [tatsächliche Sophos-Gruppe] > Compliance policies die Pilotrichtlinie dem zum abgelesenen Owner passenden Feld corporate oder personal zuweisen. Das andere Feld gegen den freigegebenen Sollwert prüfen, nicht ungeprüft ersetzen. Nach Save in Device groups beide Spalten Compliance policy (corporate) und Compliance policy (personal) erneut vergleichen. Auch eine vorhandene Default-Gruppe gehört zur Reichweitenprüfung.
- Am exakten Chrome-Geräteobjekt die zugewiesene Chrome Security policy mit dem Sollwert vergleichen. Nach Verbindung und Synchronisierung die tatsächlich wirksamen Einstellungen am Gerät prüfen; Name, Version oder eine aktualisierte Konsolenansicht allein belegen keine Gerätewirkung. Der separate Ablauf für Richtlinienzuweisung und Rückbau beschreibt diese Prüfung. Bei einer beobachteten Tamper-Regelverletzung Compliance-Status, verletzte Regel und Zeitpunkt mit der gespeicherten Aktion abgleichen. In Sophos Mobile Threat Defense den Alarm unter Alerts in Sophos Fusion prüfen; in der Vollausgabe Sophos Mobile zusätzlich das Ereignis auf der Gerätedetailseite und den Alarm prüfen. Ein fehlender Alarm beweist weder einen Schutz-Ausfall noch erfolgreiche Manipulationserkennung.
Compliance policies > Check now prüft alle eingeschriebenen Geräte und führt die konfigurierten Aktionen aus. Die Schaltfläche ist weder auf die Chrome-Pilotgruppe noch auf die Google-OU begrenzt. Ein Chrome-Pilot mit Create alert entschärft keine Aktionen anderer Geräte. Vor einem Gesamtabgleich alle betroffenen Gruppen, Richtlinien, aktivierten Plattformen, Regeln und Aktionen inventarisieren und den globalen Change gesondert freigeben lassen. Diese Anleitung autorisiert keinen Klick und keinen absichtlichen Manipulationstest. Die beschriebenen Prüfungen sind ein Ablauf, kein ausgeführter Tenant- oder Gerätetest; sie versprechen keine Erkennungs- oder Wiederherstellungsfrist.
Task-Bundle-Reaktion nach Edition klären
Die ältere Chrome-Tamper-Anleitung mit dem angezeigten Datum 14. April 2022 nennt Alarmierung oder die Übertragung eines Task Bundles. Die Threat-Defense-Anleitung zur Compliance-Erstellung mit Datum 9. September 2026 beschreibt dagegen nur Create alert; die Vollausgabe mit Datum 21. Mai 2024 nennt ausdrücklich Transfer task bundle. Diese Dokumentationsdifferenz belegt weder eine Entfernung der Funktion noch ihre Verfügbarkeit im eigenen Threat-Defense-Mandanten. Die Daten sind Handbuchdaten, keine nachgewiesenen Einführungstermine. Vor einer Transfer-Reaktion die tatsächliche Verfügbarkeit in der lizenzierten Edition prüfen und Berechtigung, Zielgeräte, Aufgabenreihenfolge, Nebenwirkungen und Rückweg gesondert freigeben lassen. Die Anleitung für Aufgabenpakete behandelt den eigenen Erstellungs- und Übertragungsablauf; dessen Android-/iOS-Klickfolge nicht auf Chrome übertragen.
Bei fehlender Registrierung oder Richtliniensynchronisierung die oben ermittelte Mandantenregion und den Sophos-Mobile-Host erneut abgleichen und vom betroffenen Gerätenetz DNS-Auflösung und HTTPS-/TLS-Erreichbarkeit über 443 prüfen. Firewall-/Proxy-Logs zum konkreten Ziel auswerten; ein funktionierender FCM- oder Klassifizierungspfad ersetzt diese Verwaltungsverbindung nicht. Erst nach einer freigegebenen, gezielten Netzkorrektur Registrierung und Richtlinienübernahme erneut prüfen, ohne Schutzmechanismen pauschal abzuschalten.
Wenn Nachrichten, Aufgaben oder Logabrufe am Chromebook ausbleiben, prüfen, ob ChromeOS Benachrichtigungen für Sophos Chrome Security erlaubt. Abgeschaltete Benachrichtigungen können diese Aufgaben verhindern, auch wenn periodische oder vom Benutzer gestartete Synchronisierung und Webfilter-Ereignisse weiterhin funktionieren. Danach OU-Zuweisung, Erweiterungsinstallation, Registrierung, zugewiesene Sophos-Gerätegruppe und Richtlinie separat abgleichen; aus einer erfolgreichen Synchronisierung allein keinen erfolgreichen Aufgabenversand ableiten. Bei offenen oder teilweise ausgeführten Aufgaben die Aufgaben- und Synchronisierungsdiagnose für die lesende Statusprüfung und bei Bedarf den freigegebenen Chrome-Protokollexport verwenden.
Rollout stoppen oder zurückrollen
Für die zusätzliche Compliance-Reaktion nach Freigabe die protokollierte vorherige Compliance-Richtlinie, Chrome OS > Enable platform, Tamper-Regel und Aktionen sowie beide corporate/personal-Gruppenzuweisungen über dieselben zentralen Einstellungswege wiederherstellen und speichern. Danach die gespeicherten Plattform-/Regel-/Aktionswerte und beide Zuweisungsspalten erneut ablesen und den Zustand des betroffenen Chrome-Geräteobjekts prüfen. Diese Rücknahme betrifft die Konfiguration künftiger Reaktionen; sie macht bereits ausgeführte Aufgaben nicht rückgängig.
Bei einer bereits ausgeführten Assign policy-Aufgabe die frühere Chrome Security policy zentral korrigieren oder wieder zuweisen. Die Aufgabe weist Richtlinien still zu, ohne Benutzeraktion. Nach Verbindung und Synchronisierung Zuweisung und tatsächliche Gerätewirkung erneut prüfen. Unenroll meldet Chrome-Geräte ohne Benutzerbestätigung ab; das Wiederherstellen der Compliance-Werte stellt weder das abgemeldete Objekt noch seine Registrierung automatisch wieder her. Für abgeschlossene oder teilweise ausgeführte Aufgaben erst die Belege aus der Aufgaben-Diagnose sichern und eine erforderliche Wiederherstellung oder erneute Registrierung separat autorisieren. Weder lokale Richtlinienänderungen noch der Widerruf des Verbindungscodes sind ein Rückweg für die Tamper-Reaktion. Google-seitige Zwangsinstallation und Offboarding bleiben eigene Änderungen.
Die Ausserbetriebnahme eines Google-verwalteten ChromeOS-Geräts unter Google Admin > Devices > Chrome > Devices ist weder die Sophos-Abmeldung der Erweiterung noch ein Widerruf des Verbindungscodes. Google entfernt Geräterichtlinien; der Administrator wählt ausdrücklich zwischen Zurücksetzen auf Werkseinstellungen (mit Löschung lokaler Benutzerprofile und Daten) und Beibehalten vorhandener Daten und Profile. Ein gebündeltes ChromeOS Enterprise Upgrade bleibt für die Lebensdauer an das Gerät gebunden und ist nicht auf ein anderes Gerät übertragbar. Eine erneute Registrierung desselben Geräts in einer anderen Organisation kommt nur nach erfolgreich abgeschlossener Ausserbetriebnahme durch die bisherige Organisation und bestätigter Registrierungsberechtigung in der Zielorganisation infrage, sofern keine Google-Richtlinie den Wechsel blockiert; den Richtlinienstatus einschliesslich einer möglichen erzwungenen erneuten Registrierung beim bisherigen Konto vorab prüfen. Wurden die Daten bei der Ausserbetriebnahme beibehalten, verlangt Google vor der erneuten Registrierung eine Gerätelöschung; benötigte lokale Daten vorher sichern. Für eigenständige Upgrades gelten andere Regeln für Neuzuweisung und Ablauf; bei abgelaufenem Abonnement kann das Gerät gesperrt sein. Vor der Ausmusterung den tatsächlichen Upgrade- und Abonnementstatus sowie die Google- und Sophos-Bestände getrennt prüfen.
Vor jeder Ausserbetriebnahme in Google Chrome-Administratorberechtigung, genaue Geräteidentität und Status, Upgrade-Typ, ausgewählte Geräte und gegebenenfalls den Grund prüfen; bewusst zwischen Zurücksetzen auf Werkseinstellungen und Beibehalten der Daten wählen. Das Gerät muss online sein, damit die Änderung wirksam wird. Falls dies das einzige gebündelte Gerät der Organisation ist und keine weiteren Upgrades vorhanden sind, warnt Google, dass konfigurierte Einstellungen und verwaltete Geräte nach 90 Tagen aus seinem System entfernt werden. Ein ausser Betrieb genommenes Gerät verbleibt in seiner Google-OU, obwohl die Geräteverwaltung endet: Google-Eintrag und separate Sophos-Registrierung der Erweiterung prüfen, statt den OU-Eintrag oder die Google-Ausserbetriebnahme als Beweis für eine Sophos-Abmeldung zu werten. Eine produktive Ausserbetriebnahme erst nach Freigabe der Folgen für Daten, Lizenz und erneute Registrierung durch die Google- und Sophos-Administration ausführen.
Bei einem Filterproblem zuerst die zuletzt geänderte Filterregel bzw. Richtlinienzuweisung für die Pilot-Gerätegruppe zurücksetzen und den früheren erlaubten Zugriff und die Schutzwirkung auf dem Testgerät nachprüfen. Google-OU und Erweiterung zunächst unverändert lassen, damit die korrigierte Richtlinie ankommen kann.
Der Widerruf des Verbindungscodes stoppt die künftige automatische Registrierung für das gesamte Google-Workspace-Konto, nicht nur für die Pilot-Benutzer-OU. Vor dem Widerruf mit der zuständigen Google- und Sophos-Administration das Google-Workspace-Konto und den Sophos-Mandanten abgleichen und den kontoweiten Registrierungsstopp ausdrücklich freigeben lassen. Soll nur die künftige automatische Registrierung beendet werden, im Sophos-Mobile-Bereich Setup > Google setup > Google Workspace > Revoke connection code wählen und im Bestätigungsdialog auf Yes klicken. Dieser Schritt entfernt weder die Erweiterung noch bereits registrierte ChromeOS-Geräte. Um die automatische Registrierung wieder einzuschalten, einen neuen Verbindungscode erzeugen und ihn in Google Admin unter Policy for extensions für die beabsichtigte OU aktualisieren; die Anmeldung und Registrierung mit einem neuen Pilotbenutzer überprüfen. Die alten Sophos-Geräteobjekte nicht als Beleg für eine erfolgreiche Neu-Registrierung verwenden.
Eine vollständige Entfernung bestehender Geräte oder der Google-seitig erzwungenen Erweiterung ist ein separater Offboarding-Vorgang: betroffene Benutzer und bestehende Sophos-Gerätezuordnungen vorab inventarisieren, zuständige Google- und Sophos-Administratoren abstimmen und die Folgen für Schutz und Ereignisse bewerten. Ein Codewiderruf allein ist dafür kein Ersatz; ohne getesteten Rückweg keine grossflächige Deinstallation oder Gerätebereinigung auslösen.