Zum Inhalt springen
Avanet

SophosID-Konto erstellen und sicher verwalten

Eine SophosID ist das persönliche Konto, mit dem sich eine Person bei Sophos-Diensten anmeldet. Sie ist nicht dasselbe wie ein Sophos-Fusion-Tenant (ehemals Sophos Central) und verleiht allein noch keine Administrationsrechte. Sichtbare Tenants, Supportdaten und Funktionen hängen von Einladungen, Kontozuordnungen und Rollen ab.

Kurzablauf: Firmenadresse und Owner klären, vorhandene Einladung oder bestehendes Konto suchen, erst dann die SophosID-Anmelde- beziehungsweise Registrierungsseite öffnen. Nach der Anmeldung werden mindestens zwei MFA-Methoden eingerichtet, der richtige Tenant und die erwartete Rolle geprüft und der Recovery-Weg mit einem zweiten Super Admin abgesichert.

Wann eine SophosID benötigt wird

SophosID dient als gemeinsame Anmeldeidentität für Sophos Fusion, das Support Portal sowie bestimmte Konto- und Lizenzvorgänge. Lokale Konten einer Sophos Firewall, Benutzer des Central Self Service Portal und API Credentials sind davon getrennte Identitäten.

Vor dem Erstellen eines Kontos wird deshalb geklärt:

  • Welcher Sophos-Dienst soll genutzt werden?
  • Existiert bereits eine Einladung eines Kunden, Partners oder Sophos-Fusion-Tenants?
  • Welche geschäftliche E-Mail-Adresse bleibt der Person während ihrer Zuständigkeit zugeordnet?
  • Wer darf die benötigte Rolle vergeben und im Notfall MFA zurücksetzen?

Für Administratoren werden personenbezogene Konten verwendet. Ein geteiltes Team-Postfach als Login verhindert eine klare Zuordnung von Aktionen und erschwert MFA, Recovery und Austritte.

Konto, Rolle und Tenant auseinanderhalten

Die SophosID beantwortet wer sich anmeldet. Eine Sophos-Fusion-Adminrolle beantwortet was diese Person in einem bestimmten Tenant tun darf. Ein lokales Firewall-Administratorkonto und ein Partner- oder Supportprofil bilden wiederum eigene Berechtigungskontexte.

Eine Person kann mit derselben E-Mail-Adresse Zugriff auf mehrere Sophos-Kontexte haben. Vor jeder Änderung wird daher der angezeigte Kundenname beziehungsweise Tenant geprüft. Eine erfolgreiche Anmeldung beweist nur die Identität, nicht die richtige Rolle im richtigen Tenant. Die Rollenwahl ist in Sophos Fusion administrative Rollen beschrieben.

SophosID erstellen oder anmelden

  1. Einladung, Welcome-Mail und Passwortmanager nach einem bestehenden Konto durchsuchen. Für eine bereits angelegte Sophos-Fusion-Organisation wird die Einladung verwendet; es wird nicht vorschnell ein zweiter Tenant über eine Trial-Registrierung erzeugt.
  2. Die Sophos-Fusion-Anmeldung öffnen. Diese externe, von Sophos kontrollierte Seite verwendet die SophosID für Anmeldung und Registrierung.
  3. Die geschäftliche E-Mail-Adresse eingeben. Der aktuelle Sophos-Ablauf führt je nach Kontostatus zur Anmeldung, Verifizierung oder Registrierung. Nur Codes für einen selbst gestarteten Vorgang verwenden und Absender sowie Zieladresse prüfen.
  4. Ein neues Kennwort ausschliesslich im Passwortmanager speichern. Bei einem bestehenden Konto Forgot your password? im selben Anmeldeablauf verwenden, statt ein ähnlich benanntes Zweitkonto anzulegen.
  5. Nach dem Einstieg den erwarteten Dienst und Tenant öffnen. Kundenname, Rolle und sichtbare Assets mit dem dokumentierten Auftrag vergleichen.

Wenn Sophos Fusion neu aktiviert wird, enthält die Welcome-Mail den Schritt Create Password. Bei der Aktivierung wird auch die Central Admin Portal-Region gewählt; dort werden die Daten gespeichert. Diese Tenant-Entscheidung gehört nicht zur täglichen SophosID-Anmeldung und sollte vor der Aktivierung mit dem Owner abgestimmt sein.

MFA und Passkeys belastbar einrichten

Sophos verlangt für Sophos-Fusion-Administratoren moderne MFA. Kennwortanmeldung verwendet eine TOTP-Authenticator-App; alternativ kann nach der Ersteinrichtung ein Passkey zur Anmeldung genutzt werden. SMS und E-Mail-plus-PIN sind für neue Registrierungen nicht mehr vorgesehen.

Sophos-Fusion-Administratoren müssen mindestens zwei MFA-Methoden registrieren. Eine robuste Kombination ist ein Passkey und eine TOTP-App auf voneinander unabhängigen Geräten oder zwei Passkeys in getrennten Geräteökosystemen. Sophos empfiehlt Passkeys und erlaubt bis zu zehn Passkeys. Der erste Passkey wird nach eingerichteter Authenticator-App unter Profile icon > My info > Manage MFA hinzugefügt.

Nicht beide Verfahren nur auf demselben Telefon speichern. Methoden verständlich benennen und nach Gerätewechsel kontrollieren. Bevor ein altes Gerät gelöscht oder zurückgesetzt wird, wird die Anmeldung mit der Ersatzmethode in einem privaten Browserfenster getestet. Eine Methode lässt sich nicht löschen, wenn dadurch die vorgeschriebene Mindestzahl unterschritten würde.

Joiner, Mover und Leaver kontrollieren

Joiner: Kontoowner, Firmenadresse, Ziel-Tenant, genehmigte Rolle und zwei MFA-Methoden dokumentieren. Die erste Anmeldung gemeinsam kontrollieren, ohne Kennwort oder TOTP-Seed weiterzugeben.

Mover: Bei Aufgabenwechsel nicht die SophosID teilen oder ersetzen, sondern Rollen und Tenant-Zuordnungen anpassen. Nicht mehr benötigte Kunden-, Partner-, Support- und Lizenzkontexte separat entfernen.

Leaver: Vor dem Austritt einen zweiten handlungsfähigen Super Admin bestätigen. Danach Adminrollen, Tenant- und Partnerzugriffe sowie Support- und Lizenzzuordnungen entziehen. Firmenmailbox und MFA-Geräte nach dem internen Offboarding-Prozess sperren. Das blosse Deaktivieren der Mailbox entfernt keine Sophos-Berechtigung.

Mindestens quartalsweise werden aktive Admins, Super Admins, externe Dienstleister, zuletzt verwendete MFA-Methoden und dokumentierte Owner geprüft. Die Übersicht der Sophos-Portale hilft, die getrennten Zugriffspfade vollständig zu erfassen.

Verlorenen Authenticator und Recovery behandeln

Ist noch eine zweite Methode verfügbar, meldet sich die Person damit an, öffnet Profile icon > My info > Manage MFA, registriert zuerst den Ersatz und entfernt danach die verlorene Methode. Bei Verdacht auf Diebstahl werden zusätzlich Kennwort, Sitzungen, Rollen und letzte administrative Änderungen geprüft.

Sind bei einem Benutzer in einem Sophos-Fusion-Tenant alle Methoden verloren, setzt ein Super Admin dieses Tenants MFA über My Environment > Users & Groups > Users > > Reset MFA > Reset zurück.

Bei einem berechtigten Kundenbenutzer verwendet ein Partner Super Admin stattdessen My Business > My Customers > Customers > > Launch customer > My Environment > Users & Groups > > Reset MFA. Nach erfolgreicher Aktion erscheint unten rechts eine Bestätigung. Ruft ein Partner Super Admin den Kunden-Tenant vom Partner-Dashboard aus per SSO auf, kann er die MFA-Einstellungen der Super Admins dieses Kunden nicht ändern.

Bei einem verwalteten Partnerbenutzer verwendet ein Partner Super Admin Global Settings > Access Control > Administer MFA > > Reset MFA. In jedem Kontext wird ein Reset erst nach Identitätsprüfung über einen vorher vereinbarten Kanal ausgelöst; die betroffene Person muss MFA bei der nächsten Anmeldung neu einrichten.

Hat kein verfügbarer Administrator die Berechtigung, MFA für das betroffene Konto zurückzusetzen, muss Sophos Support den Recovery-Fall bearbeiten. Dafür werden Firmenname, betroffene E-Mail-Adresse, Tenant-Informationen, Zeitpunkt, letzter erfolgreicher Login und nachvollziehbare Berechtigungsnachweise vorbereitet. Das Supportverfahren steht in Sophos Supportticket eröffnen.

Anmeldung und Berechtigung validieren

Nach Neuanlage, Rollenwechsel oder Recovery werden folgende Tests durchgeführt:

  • Anmeldung mit der primären Methode und separat mit der Recovery-Methode;
  • Kontrolle von Kundenname beziehungsweise Tenant und erwarteter Adminrolle;
  • Zugriff auf genau eine harmlose Seite, die zur Rolle gehört, sowie negativer Test einer nicht erlaubten Funktion;
  • Kontrolle, dass alte MFA-Methoden und nicht mehr benötigte Tenant-Zugriffe entfernt sind;
  • Dokumentation von Owner, Prüfer, Datum und nächstem Review.

Typische Fehler eingrenzen

Keine E-Mail: Spam und Quarantäne prüfen, nach do-not-reply@central.sophos.com suchen und kontrollieren, ob die eingegebene Adresse exakt stimmt. Bei einer fehlenden Sophos-Fusion-Welcome-Mail kein zweites Konto erstellen, sondern den Einladenden oder die Sophos-Fusion-Aktivierung verwenden.

Falscher oder leerer Tenant: Zuerst prüfen, ob die richtige E-Mail-Adresse und Organisation gewählt wurden. Danach lässt ein Super Admin die Einladung, Benutzerzuordnung und Rolle kontrollieren. Eine neue SophosID behebt eine fehlende Tenant-Berechtigung nicht.

TOTP wird abgelehnt: Uhrzeit des Telefons automatisch synchronisieren, den Eintrag mit der richtigen E-Mail-Adresse wählen und einen neuen Code abwarten. Nicht wiederholt raten: Nach fünf aufeinanderfolgenden Fehlversuchen sperrt Sophos das Konto zunächst vorübergehend; weitere Fehlversuche verlängern die Sperre.

Passkey funktioniert nicht: Anderen unterstützten Browser beziehungsweise das registrierte Gerät testen und über Try another way die TOTP-Methode wählen. Bei geräteübergreifender Nutzung Bluetooth und Nähe beider Geräte prüfen. Microsoft Authenticator als Passkey-Speicher wird laut Sophos ohne föderierte Entra-ID-Anmeldung nicht unterstützt.

Alle MFA-Methoden verloren: Je nach betroffenem Konto den oben beschriebenen Resetpfad für Tenant-, berechtigte Kunden- oder verwaltete Partnerbenutzer verwenden. Immer dann mit den vorbereiteten Eigentums- und Tenant-Nachweisen an Sophos Support eskalieren, wenn die verfügbare Rolle nicht berechtigt ist, MFA für dieses Konto zurückzusetzen.

Konto nach fehlgeschlagenen Anmeldungen gesperrt: Keine weiteren Versuche unternehmen. Die zunehmende Sperrfrist abwarten—anfangs eine Minute, höchstens fünf Stunden—oder Sophos Support um Entsperrung bitten. Das Zurücksetzen von MFA hebt diese Sperre nicht auf.