Zum Inhalt springen
Avanet

Sophos Mobile: fehlgeschlagene Aufgaben und Synchronisierung eingrenzen

Eine Mobile-Richtlinie scheint nicht anzukommen, eine Aufgabe bleibt offen oder das Gerät meldet einen veralteten Stand? Ein neuer Zeitstempel bei „Last active“ belegt einen Geräteabgleich, nicht die Anwendung aller Befehle. Zuerst den betroffenen Auftrag und dessen Ergebnis eingrenzen; weder eine zusätzliche Aufgabe noch ein erneuter Abgleich behebt automatisch den zugrunde liegenden Fehler.

Geltungsbereich und Vorprüfung

Dieser Diagnosepfad gilt für Aufgaben in Sophos Mobile und Sophos Mobile Threat Defense. Er ist keine Anleitung für die Firewall Task Queue, eine Neuaufnahme des Geräts oder eine Änderung der Richtlinienzuweisung. Bekannte Produktprobleme sind lediglich eine nachgelagerte, fallbezogene Vergleichsmöglichkeit, nicht der Ausgangspunkt für einen allgemeinen Reparaturversuch.

Rollen- und Aktionsgrenze: Die folgende Aufgaben- und Archivprüfung ist lesend; dafür die im angemeldeten Tenant tatsächlich gewährte Einsicht verwenden. Sophos Mobile unterscheidet Administrator, Helpdesk und Read-only; ein sichtbares Gerät oder eine lesbare Aufgabe berechtigt nicht automatisch zu Synchronize, Get log files oder Set log level. Vor jeder solchen Aktion die konkrete Berechtigung im angemeldeten Tenant und die Freigabe für genau diesen Eingriff prüfen; bei fehlender Berechtigung bei der lesenden Diagnose bleiben und an eine autorisierte Person übergeben. Die allgemeine Rolleneinteilung belegt keine Einzelberechtigung für Helpdesk-Aktionen.

Vor der Prüfung notieren:

  • Tenant und Edition, Gerät/Plattform, Eigentum und Verwaltungsmodus sowie verwaltete App (Sophos Mobile Control, Sophos Intercept X for Mobile, Sophos Chrome Security) oder nativer MDM-Agent. Die Threat-Defense-Edition hat nicht automatisch die Synchronisierungspfade der vollständigen Mobile-Edition für Mac, Windows oder natives iOS-MDM.
  • Betroffene Richtlinie beziehungsweise Aufgabe, Zielgerät und Zuweisung, Zeitpunkt der Änderung mit Zeitzone, letzter bekannter erfolgreicher Stand und konkretes Symptom am Gerät. Einzelgerät oder mehrere Geräte desselben Typs? Besteht noch Netzverbindung und ist die erforderliche App erreichbar?
  • Ob die Aufgabe eine Installation, eine Nachricht, einen Scan oder eine potenziell destruktive Aktion betrifft. Eine Nachricht an verwaltete Geräte ist kein Test für die Richtlinienübernahme. Scan for malware erstellt nur für Android-Geräte, deren Intercept X for Mobile von Sophos Mobile verwaltet wird, eine Scan-Aufgabe; in der vollständigen Edition ist dafür Sophos Mobile oder Sophos Mobile Threat Defense erforderlich. Das Scanergebnis steht separat unter Scan results, nicht im blossen „Last active“-Zeitstempel.

Aufgabe und Fehler zunächst nur lesend eingrenzen

  1. In Sophos Mobile Admin > Tasks nach Aufgabentyp und Status filtern und bei Bedarf nach Gerätenamen, Paketnamen, Ersteller oder geplantem Datum sortieren. Die Aufgabenansicht zeigt unfertige und fehlgeschlagene Aufgaben sowie kürzlich abgeschlossene; sie aktualisiert sich automatisch. Auf der Seite Task view lässt sich im Feld Refresh interval (in sec.) auswählen, wie oft die Aufgabenansicht aktualisiert wird. Dieser Wert ändert weder die Gerätesynchronisierung noch deren Compliance-Intervalle. Das Aktualisieren dieser Ansicht synchronisiert das Gerät nicht.
  2. Den Status der betroffenen Aufgabe in State ablesen und über das Show-Lupensymbol öffnen. Die Seite Task details zeigt allgemeine Informationen zur Aufgabe und lässt sich sowohl aus Tasks als auch aus Task archive öffnen. Zu diesen Aufgabeninformationen gehören beispielsweise Gerätename, Paketname und Ersteller. Die gegebenenfalls verfügbare Schaltfläche Details führt dagegen zu den Gerätebefehlen. Reihenfolge und Zeitstempel der Zustände, Fehlercodes und gegebenenfalls die Gerätebefehle festhalten. Code 0 bedeutet in dieser Befehlsansicht keinen gemeldeten Fehler; bei anderen Codes liegt nicht immer eine Beschreibung vor. Nach der Prüfung der Gerätebefehle führt Back zurück zur Seite Task details.
  3. Für ältere abgeschlossene oder fehlgeschlagene Aufträge über Tasks in der seitlichen Menüleiste zur Seite Task view zurückkehren und dort Task archive öffnen. Bei Bedarf Reload wählen. Die Detailanleitung View task archive beschreibt das Archiv in beiden Editionen als Ansicht aller abgeschlossenen und fehlgeschlagenen Aufgaben. Die Übersicht Monitor tasks spricht dagegen allgemein von “allen Aufgaben”. Dieser Widerspruch ist in der Dokumentation nicht aufgelöst und belegt nicht, dass auch unfertige Aufgaben im Archiv erscheinen. Welche Aufgaben im eigenen Tenant tatsächlich angezeigt werden, bei der lesenden Prüfung kontrollieren; daraus keine allgemeine Aussage über andere Tenants ableiten. Reload lädt die Archivansicht neu, nicht das Gerät.
  4. Die beabsichtigte Richtlinie und den beobachteten Gerätezustand separat vergleichen. In der vollständigen Mobile-Edition meldet Successful erfolgreich ausgeführte Befehle beziehungsweise ein installiertes Paket. Bei der Ersteinrichtung von Sophos Mobile Control muss die Aufgabe mit Installed abschliessen. Dieser Zustand bedeutet, dass die App erfolgreich installiert wurde und das Gerät nun provisioniert ist. In Sophos Mobile Threat Defense meldet Successful ebenfalls ein installiertes Paket oder erfolgreich ausgeführte Befehle. Die Ersteinrichtung von Sophos Intercept X for Mobile muss jedoch mit Installed abschliessen. Dort bedeutet Installed, dass Intercept X for Mobile erfolgreich installiert wurde und das Gerät nun provisioniert ist. Keiner der beiden Zustände ersetzt die Prüfung der tatsächlich gewünschten Wirkung am Gerät.

Löschen nur als freigegebener Eingriff, nicht als lesende Diagnose: In Tasks dient das Delete-Symbol direkt neben der betroffenen Aufgabe zum gezielten Löschen, etwa einer nicht abschliessbaren Aufgabe, die das Gerät blockiert. Im Task archive entfernt das Delete-Symbol neben einer Aufgabe diese aus dem Archiv; für mehrere archivierte Aufgaben zuerst die betreffenden Aufgaben auswählen und dann Delete selected wählen. Vor jedem solchen Schritt Berechtigung und Freigabe prüfen und die benötigten Belege sichern. Das Löschen verändert den Aufgabenbestand und entfernt Diagnosebelege. Es belegt weder die erfolgreiche Ausführung noch die Rücknahme eines bereits teilweise ausgeführten Gerätebefehls.

Schnell einordnen: Wartet die Aufgabe auf App, Nutzer oder Entsperrung, zuerst diese Voraussetzung prüfen; bei Befehlsfehlern Zustandsfolge und Details sichern; bei Skipped oder Unknown Unterstützung beziehungsweise fehlenden Serverstatus klären. Die dokumentierten Fristen gelten nur für den jeweils genannten Zustand.

Aufgabenstatus und nächster sicherer Schritt

  • Accepted: Die Aufgabe wurde erstellt. Verlauf weiter beobachten, nicht mit Gerätesynchronisierung verwechseln.

  • Started: Die Aufgabe wurde gestartet. Daraus noch keine erfolgreiche Ausführung am Gerät ableiten.

  • In progress / Task bundle in progress: Die Ausführung der einzelnen Aufgabe beziehungsweise des Task-Bundles wird vorbereitet; den jeweiligen Verlauf beobachten.

  • Delayed / Not started: Delayed wartet auf andere Aufgaben; Not started ist noch nicht verarbeitetes Element eines Task-Bundles. Verlauf des jeweiligen Vorgängers prüfen; keine zweite identische Aufgabe erzeugen.

  • Will be retried: Verbindung zu einem Drittdienst wie Push- oder Mailserver fehlt. Sophos Mobile versucht diesen Zustand alle drei Minuten erneut; nach fünf Versuchen, insgesamt 15 Minuten, schlägt die Aufgabe fehl. Dies ist keine allgemeine Frist für Richtlinienverteilung.

  • Notified: Die App wurde benachrichtigt: Sophos Mobile Control in der vollständigen Mobile-Edition, Sophos Intercept X for Mobile in Threat Defense. Antwortet die jeweilige App nicht innerhalb von 72 Stunden, schlägt die Aufgabe fehl. App-Erreichbarkeit und Nutzer gezielt prüfen, nicht pauschal erneut senden.

  • Waiting for user interaction / Device is locked: Auf eine Benutzeraktion beziehungsweise das Entsperren eines iOS-Geräts warten; für diese Zustände sind jeweils bis zu 72 Stunden vor Fehlschlag dokumentiert. Nutzer und Gerät gezielt prüfen, nicht pauschal erneut senden.

  • Commands sent: Sophos Mobile hat die Aufgabe an die App gesendet: Sophos Mobile Control in der vollständigen Mobile-Edition, Sophos Intercept X for Mobile in Threat Defense. Bestätigt die jeweilige App den Empfang nicht innerhalb von 15 Minuten, schlägt die Aufgabe fehl. Empfangsbestätigung und Verlauf prüfen.

  • Result evaluation started: Die App hat die Aufgabe empfangen und verarbeitet sie: Sophos Mobile Control in der vollständigen Mobile-Edition, Sophos Intercept X for Mobile in Threat Defense. Meldet die jeweilige App nicht innerhalb von 15 Minuten Erfolg, schlägt die Aufgabe fehl. Den Verlauf und das konkrete Ergebnis prüfen.

  • Waiting for task completion: Installation an das Gerät gesendet; Abschluss kann dauern. Installationsstatus und tatsächlichen Gerätezustand getrennt prüfen.

  • Result incomplete, Task partly failed: Fehlende Einzelresultate beziehungsweise konkrete Befehlsfehler in Details prüfen, soweit vorhanden. Teilweise Ausführung nicht als vollständigen Fehlschlag oder vollständigen Erfolg behandeln.

  • Result evaluation failed: Die Ergebnisauswertung konnte nicht ausgeführt werden. Zustand und Fehlerangaben prüfen, soweit vorhanden, und bei gescheiterter Auswertung mit diesen Belegen eskalieren; daraus keinen fehlgeschlagenen Gerätebefehl ableiten.

  • Failed (retry queued) / Task failed / Completely failed: Unterscheiden, ob ein weiterer Versuch eingeplant ist, keiner folgt oder Wiederholung unmöglich ist. Fehlercode und vorherige Zustände sichern; nicht blind neu starten.

  • Skipped / Unknown: Aktion auf dem Gerät nicht unterstützt beziehungsweise kein Serverstatus vorhanden. Weder Erfolg noch automatisch ein defektes Gerät daraus ableiten.

Jeder Aufgabenstatus hat einen Farbcode für seine Statuskategorie. Die Farben gelten in Aufgabenansicht und Archiv; für die konkrete Bedeutung immer auch den Statusnamen lesen.

Farben und Statuskategorien

  • Blau: Open (offen): Accepted, Delayed, Will be retried

  • Gelb: In progress (in Bearbeitung): Started, In progress, Task bundle in progress, Notified, Commands sent, Result evaluation started, Result incomplete, Waiting for user interaction, Waiting for task completion, Device is locked

  • Grün: Success (Erfolg): Successful, Installed

  • Rot: Failure (Fehlschlag): Result evaluation failed, Task partly failed, Failed (retry queued), Task failed, Completely failed

  • Grau: Other (sonstige): Not started, Skipped, Unknown

Rot bedeutet daher nicht pauschal, dass kein weiterer Versuch folgt; Grün ersetzt die oben beschriebene Prüfung der Gerätewirkung nicht. Die App-bezogenen Zustandsdefinitionen oben unterscheiden Sophos Mobile Control in der vollständigen Mobile-Edition und Sophos Intercept X for Mobile in Sophos Mobile Threat Defense. Den tatsächlichen App-/Editionskontext prüfen; ein Statusname allein belegt nicht, dass eine App oder Aktion im jeweiligen Verwaltungsmodus verfügbar ist.

Protokollbelege vor einem Eingriff bedarfsgerecht sichern

Nach Aufgabenansicht und Archiv entscheiden, ob die vorhandenen Zustände und Fehlercodes für die Eingrenzung ausreichen oder ob App-Protokolle erforderlich sind. Vor einem manuellen Abgleich, einer neuen Aufgabe oder einer Änderung der Protokollstufe benötigte Belege sichern; ist die Protokollanforderung nicht berechtigt oder der Empfänger nicht freigegeben, bei der lesenden Diagnose bleiben und mit den vorhandenen Angaben eskalieren. Get log files ist keine Pflichtaktion für jeden Fall.

Vorhandene Android-Belege sichern: Der Nutzer kann in Intercept X for Mobile > Menu > Log das lokale Protokoll ansehen; Delete löscht es. Das Ansehen vorhandener Einträge ist von einer Änderung der Protokollstufe zu unterscheiden.

Intercept X for Mobile zeichnet unter Android wichtige Vorgänge in einem eigenen App-Protokoll auf, zusätzlich zum Android-Protokoll. Bei Hintergrundvorgängen der App, etwa Malware-Scans beim Installieren anderer Apps, erhält der Nutzer keine direkte Rückmeldung über das Ergebnis. Das lokale App-Protokoll liefert dazu einen detaillierten Bericht mit dem Ausführungszeitpunkt und den relevanten Ergebnissen. Für die Diagnose diese Einträge ansehen und mit dem beobachteten Vorgang vergleichen. Das ist von einer über Sophos Mobile angeforderten Scan-Aufgabe und deren Scan results zu unterscheiden; ein lokaler Eintrag belegt keine erfolgreiche Gerätesynchronisierung oder Richtlinienübernahme.

Protokollstufe gezielt ändern und kontrollieren

Mit Set log level legt man fest, wie viele Protokollinformationen der Sophos-Mobile-Client auf dem Gerät sammelt. Die Aktion gilt für Android-Geräte, iPhones, iPads und Chromebooks mit einem Sophos-Mobile-Client. Sie ist kein allgemeiner MDM-Befehl für Geräte ohne diesen Client. Einen höheren Log-Level nur nach Freigabe mit dokumentiertem Ausgangswert und Rückstellplan wählen.

  1. In Sophos Mobile Admin in der seitlichen Menüleiste Devices öffnen.
  2. Ein oder mehrere Geräte auswählen, deren Protokollstufe geändert werden soll. Vor einer Mehrfachauswahl die Plattformen prüfen.
  3. Actions > Set log level wählen.
  4. Die benötigte Protokollstufe auswählen. Alternativ Device default wählen, damit die Nutzer die Protokollstufe auf dem Gerät selbst einstellen können.

Die verfügbaren Stufen hängen von der Plattform ab; in jeder der folgenden Listen nimmt die Menge der protokollierten Informationen von links nach rechts zu:

  • Android: Error, Warn, Info.
  • iPhone/iPad und Chromebook: Error, Warn, Info, Debug, Trace.

Bei einer gemischten Auswahl aus Android- und anderen unterstützten Geräten schliesst Sophos Mobile die Android-Geräte von der Aktion aus, wenn Debug oder Trace gewählt wird. Die Sophos-Empfehlung für Trace vor der Protokollanforderung lässt sich daher über diese Aktion nicht auf Android anwenden. Daraus folgt keine Aussage über lokal verfügbare Protokolle oder deren Stufen.

Vorgabe kontrollieren: Das jeweilige Gerät unter Devices öffnen und auf Show device > Internal properties die Eigenschaft client.log.level.serverOverride prüfen. Sie zeigt eine gesetzte serverseitige Vorgabe, nicht zwingend die wirksame lokale Protokollstufe. Gerade bei Device default ist die lokale Einstellung daher separat zu prüfen. Eine ausgeschlossene Android-Auswahl nicht als erfolgreiche Umstellung behandeln. Nach der Diagnose den dokumentierten Ausgangswert gemäss Freigabe wiederherstellen und die Vorgabe erneut kontrollieren.

Protokolle entfernt anfordern

In Sophos Mobile Admin in der seitlichen Menüleiste Devices öffnen, das Zielgerät anklicken und auf der Seite Show device die Aktion Actions > Get log files wählen. Alternativ in Sophos Fusion > My Environment > Mobile Devices den Gerätenamen und dann Actions > Get log files öffnen. Die Aktion fordert die Protokolle aller auf diesem Gerät von Sophos Mobile verwalteten Sophos-Mobile-Apps an. Auf Android und iPhone/iPad sind dies Sophos Mobile Control und Sophos Intercept X for Mobile, auf Chrome-Geräten Sophos Chrome Security. Dies ist weder ein beliebiger Einzel-App-Export noch pauschal ein geräteweites Protokoll; Windows und Mac sind für diese Aktion nicht dokumentiert. Sophos Mobile sendet die Dateien dem anfordernden Administrator per E-Mail. Deshalb nur mit Freigabe, genehmigtem Empfänger, Datenminimierung und sicherer Aufbewahrung anfordern.

iPhone/iPad – passende App innerhalb von 72 Stunden öffnen: Nach der Fusion-Aktion muss der Nutzer laut Fusion- und vollständiger Mobile-Anleitung Sophos Mobile Control öffnen. Die separate Anleitung für den entfernten Abruf in Mobile Threat Defense verlangt stattdessen Intercept X for Mobile. Die Frist läuft jeweils ab der Anforderung; wird die passende App nicht rechtzeitig geöffnet, schlägt die Anforderung fehl. Welche App im konkreten Verwaltungsmodus gefordert ist, vor der Anforderung anhand der Edition und der tatsächlich verwalteten App klären; aus der Fusion-Anleitung allein keine SMC-App-Pflicht für ein reines Threat-Defense-Gerät ableiten. Falls die Anforderung fehlschlägt, den Fehlschlag festhalten und vor einer erneuten, freigegebenen Anforderung Edition, App und Erreichbarkeit klären; ein spätes Öffnen ist kein Nachweis für einen erfolgreichen Abruf. Send log files in Intercept X unter iOS nur auf Anfrage des Sophos Supports verwenden.

Für Android Enterprise kann man in der vollständigen Mobile-Edition zusätzlich einen Android-Bug-Report mit Diagnosedaten des ganzen Geräts anfordern. Im Kiosk-Modus ist dieser Zusatz bei deaktiviertem Show notifications nicht verfügbar, weil der Nutzer die erforderliche Benachrichtigung nicht bestätigen kann. Der entfernte Abruf verwalteter App-Protokolle bleibt davon getrennt.

Protokolle direkt vom Gerät exportieren

Ein lokaler Export ist auch für eine App möglich, die nicht von Sophos Mobile verwaltet wird. In diesem Fall exportiert man die Protokolle dieser App aus der App selbst; daraus ergibt sich kein entfernter Zugriff durch Sophos Mobile. Der Export über Sophos Mobile Control sammelt dagegen die Protokolle aller auf dem Gerät verwalteten Sophos-Mobile-Apps.

Vor dem lokalen Export die Einschränkungen prüfen: Im Kiosk-Modus können Nutzer keine Protokolle aus Sophos Mobile Control senden; der entfernte Abruf in Sophos Mobile bleibt möglich. Auf Samsung-Geräten verhindert eine zugewiesene Knox container policy mit deaktiviertem Allow “Share via” den Export direkt vom Gerät. Diese Knox-Einschränkung nicht auf den entfernten Abruf übertragen oder für die Diagnose ungeprüft lockern.

Sophos Mobile Control auf Android oder iPhone/iPad

  1. Sophos Mobile Control öffnen und im App-Menü Send log to Sophos wählen. Dieser Weg erfasst alle von Sophos Mobile verwalteten Sophos-Mobile-Apps auf dem Gerät.
  2. Eine E-Mail-App auswählen und Absender sowie Empfänger eintragen beziehungsweise prüfen. Unter Android ist das Google-Konto des Nutzers als Absender und der in Sophos Mobile Admin konfigurierte IT-Kontakt als Empfänger voreingestellt. Den IT-Kontakt findet man unter Setup > General > IT contact. Diese Android-Vorgaben nicht für iPhone/iPad voraussetzen.
  3. Erst nach Prüfung der tatsächlichen Adressen und Freigabe des Empfängers die E-Mail senden. Der Menüname bedeutet nicht, dass man die Dateien ungeprüft an Sophos schicken soll.

Intercept X for Mobile auf Android

  1. Intercept X for Mobile öffnen und im App-Menü Settings > Send log to Sophos wählen. Dieser Export enthält die Protokolle von Intercept X, nicht automatisch die anderer verwalteter Apps. Die Funktion übergibt die Trace- und Logdateien an eine andere App zum Versand.
  2. Die E-Mail-App auswählen und Absender sowie Empfänger eintragen beziehungsweise prüfen. Der voreingestellte Absender ist das Google-Konto des Nutzers. Die Anleitung für Mobile Threat Defense nennt zusätzlich den konfigurierten IT-Kontakt als voreingestellten Empfänger; die Anleitung der vollständigen Mobile-Edition macht für diesen Intercept-X-Export keine Empfängervorgabe. Deshalb die im konkreten Gerät angezeigte Adresse prüfen, statt den SMC-Standard zu übernehmen.
  3. Die E-Mail nur an den freigegebenen Empfänger senden.

Intercept X for Mobile auf iPhone/iPad

  1. Intercept X for Mobile öffnen und gemäss Intercept-X-App-Hilfe Settings > Send log files wählen.
  2. Mail auswählen und die tatsächlich angezeigten Absender- und Empfängeradressen prüfen. Die Mobile-Anleitungen ordnen Send log files unter Settings > Diagnostics ein und nennen die mit dem Apple Account (früher Apple ID) verknüpfte E-Mail-Adresse als voreingestellten Absender. Die Intercept-X-App-Hilfe nennt Sophos Support als voreingestellten Empfänger; die Adresse lässt sich bei Bedarf ändern.
  3. Nur auf Anfrage des Sophos Supports an diesen senden. Für eine andere freigegebene Übergabe den Empfänger entsprechend ändern und erst dann Send wählen. Auch hier handelt es sich um Intercept-X-App-Protokolle, nicht um iOS-Systemprotokolle.

Für iOS-Systemprotokolle benötigt man eine separate Erfassung auf einem Mac; die App-Exporte ersetzen sie nicht. Vorher Geräteverantwortliche, Freigabe, Empfänger und sichere Ablage klären. Mit installiertem Apple Configurator das iPhone/iPad an den Mac anschliessen, das verbundene Gerät doppelt anklicken und Console öffnen. Nur das freigegebene Fehlerbild reproduzieren, mit Save speichern und die Datei vor der Übergabe prüfen. Xcode ist eine Alternative; dessen versionsabhängigen Erfassungsweg mit dem Support abstimmen. Keine Gerätevorbereitung, Registrierung oder Wiederherstellung als Teil der Protokollerfassung starten.

Sophos Chrome Security

  1. Chrome öffnen und in der Erweiterungsleiste Sophos Chrome Security auswählen.
  2. About > Export log wählen. Die Protokolldateien werden im Download-Ordner des Geräts gespeichert, nicht automatisch per E-Mail versandt.
  3. Im Download-Ordner prüfen, ob der Export vorhanden ist. Erst danach über den von der Organisation freigegebenen Übertragungsweg weitergeben.

Export und Übergabe kontrollieren

Eine vorbereitete oder gesendete E-Mail belegt noch nicht, dass der freigegebene Empfänger die Dateien erhalten hat. Den Eingang der benötigten Anhänge bestätigen lassen; bei Chrome zunächst den gespeicherten Export prüfen. Falls Export oder Versand scheitern, den Fehler und den betroffenen App-/Verwaltungsmodus festhalten. Kiosk- oder Knox-Vorgaben nicht als vermeintlichen Sync-Fix umgehen.

Für exportierte Dateien empfiehlt Avanet eine von der Organisation festgelegte Handhabung: Downloads, Anhänge und Mailkopien nur zweckgebunden speichern, den Zugriff auf die zuständigen Personen begrenzen und nach dem freigegebenen Aufbewahrungs- und Löschverfahren bereinigen. Das ist eine Empfehlung für die eigenen Kopien, keine Aussage über eine Sophos-Aufbewahrungsfrist oder das Löschen von Supportfall-Anhängen. Die Exporte nicht als garantiert anonymisiert behandeln.

Erwarteten Geräteabgleich prüfen

Nach der Aufgabenprüfung in Mobile Admin zur Mobile-Geräteseite unter Sophos Fusion > My Environment > Mobile Devices wechseln und dort Last active mit App, Plattform und konfiguriertem Intervall vergleichen. Es gibt regelmässige, ereignisgesteuerte und manuelle Synchronisierungen. Ein ereignisgesteuerter Abgleich erfolgt beispielsweise, wenn Sophos Intercept X for Mobile eine Bedrohung erkennt; eine eigens angeforderte Scan-Aufgabe ist davon zu unterscheiden. Jede Synchronisierung startet das nächste reguläre Intervall neu. Daher nicht von einem universellen 15-Minuten- oder 24-Stunden-Ziel für die Richtlinienwirkung ausgehen.

  • Bei Android mit Sophos Mobile Control die serverseitige Compliance-Regel Maximum interval between SMC synchronizations und das separate geräteinitiierte Intervall unter Setup > Google setup > Android > SMC app sync interval unterscheiden. Im Intervall der Compliance-Regel sendet Sophos Mobile eine Synchronisierungsanforderung an das Gerät; ohne Wert sind dafür 24 Stunden dokumentiert. Zusätzlich startet das Gerät selbst regelmässig einen Abgleich über das konfigurierte SMC-App-Intervall, auch wenn es keine Benachrichtigungen empfängt. Bei verwaltetem Intercept X for Mobile auf Android zählt stattdessen die Compliance-Regel Maximum interval between Intercept X for Mobile synchronizations.
  • Auf iPhone/iPad mit Sophos Mobile Control gilt die SMC-Regel (ohne Wert: 24 Stunden), mit verwaltetem Intercept X for Mobile die Regel Maximum interval between Intercept X for Mobile synchronizations. Für iPhone/iPad ohne Sophos-Mobile-App nennt die vollständige Mobile-Dokumentation die Regel Maximum interval between native MDM agent synchronizations (ohne Wert: 24 Stunden). Diese native MDM-Variante nicht auf Threat Defense übertragen.
  • Für Chrome Security sendet Sophos Mobile im Intervall der Compliance-Regel Maximum interval between Sophos Chrome Security synchronizations eine Synchronisierungsanforderung an das Gerät; die vollständige Mobile-Dokumentation nennt ohne Wert 24 Stunden. Zusätzlich synchronisiert sich das Gerät alle 24 Stunden selbst, auch wenn es keine Benachrichtigungen empfängt. Macs nennt nur die vollständige Edition mit 24 Stunden.
  • Für Windows in der vollständigen Edition die serverseitige Compliance-Regel Maximum interval between native MDM agent synchronizations und das geräteinitiierte Intervall unter Setup > Microsoft setup > MDM polling interval auseinanderhalten. Im Intervall der Compliance-Regel sendet Sophos Mobile eine Synchronisierungsanforderung an das Gerät; ohne Wert beträgt dieses Intervall 24 Stunden. Das Gerät startet zusätzlich selbst im konfigurierten Polling-Intervall einen Abgleich, auch wenn es keine Benachrichtigungen empfängt. Eine nachträgliche Änderung des Polling-Intervalls erreicht bereits aufgenommene Geräte nicht. Daraus keine Aussage über die aktuelle Unterstützung einer konkreten Windows-Version ableiten.

Intervalle nicht reflexartig verkürzen: Für die geräteinitiierten Android-SMC- und Windows-Intervalle ist laut Sophos die Standardeinstellung in den meisten Fällen ausreichend; daraus keinen numerischen Standardwert ableiten. Ein kürzerer Takt erhöht Akku-, Daten- und Serververbrauch und ersetzt keine Fehleranalyse.

Geräteinitiiertes Intervall nur nach Freigabe ändern

Wenn die Diagnose eine Intervalländerung begründet, vorher Berechtigung und Freigabe prüfen und den bisherigen Wert festhalten. Diese Einstellung ist von der serverseitigen Compliance-Regel getrennt:

  • Android mit verwaltetem Sophos Mobile Control: Unter Setup > Google setup den Tab Android öffnen. Im Abschnitt SMC app sync interval das freigegebene Intervall aus der Liste Sync interval auswählen und Save wählen.
  • Windows, vollständige Mobile-Edition: Unter Setup > Microsoft setup den Tab MDM polling interval öffnen. Das freigegebene Intervall aus der Liste auswählen und Save wählen. Der neue Wert gilt nicht für bereits registrierte Geräte; diese Einschränkung nicht durch eine erneute Registrierung als Sync-Fix umgehen.

Danach die betreffende Einstellung erneut öffnen und den gespeicherten Wert vergleichen. Falls die Freigabe eine Rückstellung verlangt, denselben Einstellungsweg öffnen, den dokumentierten Ausgangswert auswählen, mit Save speichern und erneut ablesen. Das bestätigt die gespeicherte Konfiguration, nicht deren Anwendung auf ein bestimmtes Gerät. Last active, Aufgabenverlauf und konkrete Gerätewirkung weiterhin getrennt kontrollieren.

Gezielte Aktion und Abnahme

Vor einer neuen Anforderung Zustandsfolge und Fehlercodes sichern und nötige Protokolle nach dem vorstehenden Abschnitt bedarfsgerecht und nur mit Freigabe anfordern. Erst Ursache und Berechtigung klären; bei einer Compliance-Verletzung zunächst deren Grund beheben. Danach nur den zur Edition und zum Gerät passenden manuellen Abgleich anfordern:

  • Administrator in Sophos Fusion: Auf der Mobile-Geräteseite Actions > Synchronize wählen. Dies stösst die Gerätesynchronisierung an und bestätigt noch keinen Erfolg.
  • Nutzer mit Sophos Mobile Control: Das Dashboard der App nach unten ziehen.
  • Berechtigter Nutzer im Sophos Central Self Service Portal: Im Portal anmelden, Mobile öffnen, das eigene zugeordnete Gerät auswählen und auf dessen Geräteseite Actions > Refresh data wählen. Die Aktion ist für bestimmte Gerätetypen nicht verfügbar; fehlt sie oder gehört das Gerät nicht zum angemeldeten Nutzer, nicht durch eine andere Aktion ersetzen, sondern an die zuständige Administration übergeben. Dieser Schritt stösst einen Abgleich an, belegt aber keine erfolgreiche Richtlinienübernahme.

War das Gerät längere Zeit ausgeschaltet und wurde deshalb nicht mit dem Sophos-Mobile-Server synchronisiert, ist es in diesem Fall nicht konform. Dadurch kann beispielsweise der Empfang von E-Mails eingeschränkt sein. Damit das Gerät in diesem Fall wieder konform wird, ist eine Synchronisierung mit dem Sophos-Mobile-Server erforderlich. Ist das Gerät aus einem anderen Grund nicht konform, zum Beispiel wegen verbotener Apps, zuerst die Ursache beheben. Anschliessend das Gerät mit Sophos Mobile synchronisieren, damit der Compliance-Status aktualisiert wird. Das garantiert weder die sofortige Wiederherstellung der Konformität noch des E-Mail-Empfangs.

Modusgebundene Entscheidung statt pauschaler Reparatur: Bei ausbleibender SMC-App-Antwort deren Erreichbarkeit und Nutzeraktion auf dem betroffenen SMC-Gerät prüfen; bei verwaltetem Intercept X for Mobile die Intercept-X-Verbindung und dessen Aufgabenergebnis prüfen, nicht ein nicht vorhandenes SMC-Dashboard voraussetzen. Bei nativem iOS-MDM, Mac oder Windows nur die für die vollständige Mobile-Edition dokumentierte Synchronisierungsquelle vergleichen; den SMC-App-Gestenpfad nicht auf Geräte ohne App übertragen. Bei Skipped keine Wiederholung einer auf diesem Gerät nicht unterstützten Aktion; bei fehlender Drittdienstverbindung oder geplantem Retry dessen Zustandsfolge abwarten beziehungsweise mit konkretem Fehler eskalieren. Weder ein manueller Abgleich noch ein Scan oder eine Nachricht ist ein Ersatz für die Behebung einer fehlerhaften Richtlinie oder Verbindung.

Diese Aktionen sind keine rein lesende Diagnose und keine universelle „Force Sync“-Reparatur. Danach beides prüfen: Hat sich Last active erwartungsgemäss geändert, und ist die konkrete Aufgabe mit ihren Befehlen und der beabsichtigte Zustand am Gerät tatsächlich erfolgreich? Falls nur der Zeitstempel neuer ist, zur Status- und Fehleranalyse zurückkehren. Fehlt der Abgleich weiterhin, Erreichbarkeit und App-/Agent-Modus prüfen und mit den gesicherten Zuständen eskalieren statt wiederholt zu senden.

Einen Android-Malware-Scan auslösen und auswerten

Wenn der konkrete Auftrag ein Malware-Scan ist, braucht man eine Lizenz für Sophos Mobile (früher Central Mobile Advanced) oder Sophos Mobile Threat Defense (früher Intercept X for Mobile). Der Geräte-Scan ist auf Android-Geräten verfügbar, auf denen Sophos Mobile Sophos Intercept X for Mobile verwaltet. Die Lizenznamen allein sagen noch nicht, ob die App auf dem Zielgerät tatsächlich verwaltet wird; dies vor der Aktion zusammen mit Berechtigung und Freigabe prüfen.

  1. In Sophos Mobile Admin in der seitlichen Menüleiste Devices öffnen.
  2. Das Gerät anklicken, das gescannt werden soll.
  3. Auf der Seite Show device die Aktion Actions > Scan for malware wählen.

Dadurch wird eine Aufgabe für den Geräte-Scan erstellt und an Sophos Intercept X for Mobile übertragen. Das Erstellen der Aufgabe ist noch kein Scanergebnis. Für die Auswertung auf Show device den Tab Scan results öffnen. Auf Geräten, deren Sophos Intercept X for Mobile von Sophos Mobile verwaltet wird, zeigt dieser Tab die Ergebnisse des letzten Scans. Ein bereits angezeigtes Ergebnis deshalb nicht allein wegen der neu erstellten Aufgabe diesem Auftrag zuordnen. Den Aufgabenverlauf und das Scanergebnis getrennt prüfen; ein neuer Last active-Zeitstempel ersetzt diese Auswertung nicht. Bleibt das Ergebnis aus, zur Aufgaben- und Fehlerprüfung zurückkehren, statt den Scan wiederholt anzufordern.

Hat der Scan eine Bedrohung erkannt, lassen sich zusätzliche Informationen von SophosLabs so aufrufen:

  1. Im Tab Scan results den angezeigten Bedrohungsnamen anklicken.
  2. In den Suchergebnissen den Eintrag wählen, dessen Titel dem Bedrohungsnamen entspricht. Normalerweise ist dies der erste Treffer; entscheidend ist aber der passende Titel, nicht die Position.
  3. Es öffnet sich die Übersichtsseite zu dieser Bedrohung im Sophos Threat Center. Die Links auf dieser Seite führen zu weiteren Informationen.

Eine eigene Nachricht an verwaltete Geräte senden

Mit Send message kann man einen eigenen Nachrichtentext an verwaltete Geräte senden, etwa um eine benötigte Nutzeraktion abzustimmen. Dafür vorab Berechtigung, Freigabe und die vorgesehenen Empfänger prüfen. Eine solche Nachricht bleibt eine Kommunikationsaktion, kein Test der Richtlinienübernahme.

Sophos Fusion: Nachricht über die Gerätedetails

An Windows-Computer und Macs können keine Nachrichten gesendet werden. Vor den Schritten die Plattform des von Sophos Mobile verwalteten Zielgeräts prüfen.

  1. In Sophos Fusion > My Environment > Mobile Devices den Gerätenamen des vorgesehenen Zielgeräts anklicken.
  2. In den Gerätedetails oben rechts Actions > Send message wählen.
  3. Im Nachrichtenfeld den gewünschten Text eingeben. Die Nachricht darf höchstens 500 Zeichen enthalten.
  4. Das freigegebene Zielgerät und den Text vor dem Absenden prüfen, dann OK wählen. In Fusion ist OK der Absendschritt, nicht Finish aus dem separaten Mobile-Admin-Ablauf unten.

Für diesen Fusion-Versand beschreibt Sophos die Anzeige der Nachricht in einem Benachrichtigungsfenster am Gerät. Frühere Nachrichten können Nutzer in Sophos Mobile Control auf Android-Geräten, iPhones und iPads sowie in der Erweiterung Sophos Chrome Security auf Chromebooks lesen. Die Nachrichtenhistorie im Aufgabenpaket-Kontext ist separat beschrieben; die dortige Threat-Defense-Angabe zu Intercept X for Mobile ist keine zusätzliche Historienangabe für diese Fusion-Aktion.

OK bestätigt weder die Zustellung noch das Lesen durch den Nutzer. Wird eine Nutzeraktion angefordert, deren Ausführung mit dem Nutzer abgleichen und danach die betroffene Aufgabe beziehungsweise den gewünschten Gerätezustand prüfen. Auch über diesen Weg belegt eine versandte Nachricht keine erfolgreiche Richtlinienübernahme.

Sophos Mobile Admin: Nachricht an ausgewählte Geräte

  1. In Sophos Mobile Admin in der seitlichen Menüleiste Devices öffnen. Die Seite Devices wird angezeigt.
  2. Ein oder mehrere Zielgeräte auswählen und Actions > Send message wählen.
  3. Im Dialog Enter message den gewünschten Text eingeben. Die Nachricht darf höchstens 500 Zeichen enthalten.
  4. Zielauswahl und Text vor dem Absenden prüfen, dann Finish wählen.

Finish ist der Absendschritt, keine Bestätigung, dass der Nutzer die Nachricht gelesen hat. Wird damit eine Nutzeraktion angefordert, deren Ausführung mit dem Nutzer abgleichen und anschliessend die betroffene Aufgabe beziehungsweise den gewünschten Gerätezustand prüfen. Aus einer versandten Nachricht keine erfolgreiche Richtlinienanwendung ableiten.

Eskalation ohne Datenverlust

Für den Supportfall Gerätekennung ohne unnötige Personendaten, Edition, Plattform/Verwaltungsmodus, App, Aufgabentyp, Zustandsfolge samt Uhrzeiten und Fehlercodes, Last active, Soll-/Ist-Zustand und bereits autorisierte Schritte festhalten. Eine bekannte Störung nur dann zuordnen, wenn Mobile-Produktabschnitt, Kennung, Plattform, Verwaltungsmodus und konkretes Symptom übereinstimmen; die Version zusätzlich vergleichen, sofern für den Eintrag angegeben. Die Sophos-Liste bekannter Probleme ist dynamisch; ihre HTML-Antwort kann unfiltrierte Produktabschnitte enthalten. Ein Eintrag ohne Versionsangabe ist nur ein Hinweis für den Support, kein Nachweis für die Betroffenheit. Insbesondere ein Problem mit der Synchronisierung von Netzwerkprotokollen ist nicht automatisch ein Problem mit der Synchronisierung von Richtlinien oder Aufgaben. Die Liste ist kein pauschales Reparaturrezept und begründet insbesondere keinen Neustart als allgemeinen Sync-Fix. Die allgemeine Übergabe beschreibt Sophos Supportticket eröffnen.

Die aktuelle Liste bekannter Sophos-Mobile-Probleme am Handlungspunkt öffnen und dort den Abschnitt Sophos Mobile wählen; zum passenden Eintrag auch Fix version und Workaround prüfen. Der folgende Stand vom 7. Oktober 2026 dient der Eingrenzung, nicht als Aussage über jeden heutigen Tenant: SMCIOS-895 beschreibt, dass der stille Trigger auf iOS die automatische Hintergrundsynchronisierung von Sophos Mobile Control manchmal nicht auslöst; bei passendem Fall sollen Nutzer die App manuell synchronisieren und anschliessend App- und Aufgabenstatus getrennt prüfen. SMCSRV-13893 betrifft Send message in einem Registrierungs-Aufgabenpaket: verspätete APNS-/FCM-Informationen können den Fehler auslösen; im erfassten Stand war kein Workaround verfügbar. SMCSRV-13803 betrifft bestimmte Windows-10-Geräte: Die WNS-Pushregistrierung läuft nach 30 Tagen ab, die Erneuerung kann alte ungültige Registrierungsdaten liefern und damit Push-Nachrichten zur Synchronisierung des eingebauten MDM-Agenten verhindern; auch dafür war kein Workaround angegeben. Vor Änderungen aktuelle Betroffenheit, Fix-Version und Handlung mit dem Support abgleichen. Aus diesen Fällen weder einen neuen Netzwerk-Freigabebedarf noch einen pauschalen Neustart, eine Neuregistrierung oder Geräte-Löschung ableiten.

Stopp vor Eingriffen: Aufgaben oder Archivbelege nicht als Standarddiagnose löschen; keine erneute Registrierung, Profilentfernung, Geräte-Löschung, Zurücksetzung, Neustart oder Zertifikats-/WLAN-Änderung als pauschales „Sync-Fix“ durchführen. Bei fehlendem Wiederherstellungspfad, unbekanntem Gerätecode oder einzigem WLAN-Zugang zuerst Geräteverantwortliche und Sophos Support einbeziehen. Für Änderungen an Intervall oder Protokollstufe den alten Wert festhalten und nur nach Freigabe gezielt zurückstellen; anschliessend Gerät und Aufgabe erneut unabhängig prüfen.