Zum Inhalt springen
Avanet

Sophos Mobile Threat Defense mit Microsoft Intune verbinden

Dieser Entwurf ist keine Freigabe für einen produktiven Zugriffs- oder Connector-Wechsel. Der Sophos-Mobile-Threat-Defense-Connector (MTD) verbindet den von Sophos Intercept X for Mobile ermittelten Gerätestatus mit Microsoft Intune. Intune bewertet ihn in einer Geräterichtlinie für Compliance; eine getrennt konfigurierte Conditional-Access-Richtlinie kann nicht konformen Geräten den Zugriff auf geschäftliche Ressourcen verweigern. Der Connector bereinigt weder Schadsoftware selbst noch ersetzt er Intune-MDM.

Nicht verwechseln: Die Intune-App-Schutzrichtlinien in Sophos Mobile beschränken die Nutzung von Apps anhand der geschäftlichen Benutzeridentität und können ohne Geräteverwaltung eingesetzt werden. Dieser Artikel behandelt dagegen MTD für bei Intune-MDM registrierte Geräte. Die Existenz allgemeiner Intune-MTD-Schalter für App-Schutz oder nicht registrierte Geräte ist keine Zusage, dass dieser Sophos-Connector in einem MAM-only-Szenario funktioniert.

Vorabprüfung und Stop-Bedingungen

  • Die vorgesehenen Android-Geräte, iPhones und iPads sind bei Intune-MDM registriert, nicht ausschliesslich per Intune-MAM verwaltet. Die Sophos-MTD-Integration unterstützt keine nicht registrierten Geräte. Android-Geräte mit Intunes Profil Corporate-owned dedicated devices (etwa Kiosks) sind ausgeschlossen: Die nötige Benutzeranmeldung im Unternehmensportal ist dort nicht möglich.
  • Azure Government ist für diese direkte Sophos-Intune-MTD-Integration nicht verfügbar; auch MAM statt MDM wird von diesem direkten Connector nicht unterstützt. Für beide Fälle beschreibt Sophos einen gesonderten Weg: Intune als Drittanbieter-EMM konfigurieren, um Sophos Intercept X for Mobile für Mobile Threat Defense zu verwalten. Die App-Anbindung über ein vorhandenes Drittanbieter-EMM erklärt diesen Verwaltungsweg und seine Voraussetzungen, insbesondere die Unterstützung benutzerdefinierter App-Einstellungen sowie die Lizenz- und Plattformanforderungen. Diese Alternative ist kein Schritt des direkten Connectors; daraus weder dessen Unterstützung für Azure Government oder MAM-only noch eine Übertragung des Sicherheitsstatus an Intune-Compliance oder eine Conditional-Access-Durchsetzung ableiten. Diese App-Registrierung nicht parallel zu einer konfigurierten direkten Intune-MTD-Anbindung betreiben. Ebenso stoppen, wenn die eigenständige App-Registrierung für Intercept X for Mobile in Sophos Mobile bereits konfiguriert wurde; den Modus vor einer Änderung klären.
  • Die Berechtigungen und Lizenzen im konkreten Tenant prüfen: Microsoft nennt Intune Plan 1, Microsoft Entra ID P1 und Sophos Mobile Threat Defense. Sophos Mobile Threat Defense erlaubt die Verwaltung von Intercept X for Mobile; die Lizenz Sophos Mobile enthält MDM und Threat Defense. Eine blosse Sophos-Mobile-Device-Management-Lizenz ist kein Nachweis für Threat Defense. Auf Sophos-Seite ist Adminzugriff erforderlich. Für Bind muss ein berechtigtes Microsoft-Entra-Administratorkonto die Zustimmung im richtigen Tenant erteilen. Microsoft nennt hierfür die Berechtigungen Sign in and read user profile, Access the directory as the signed-in user, Read directory data und Send device information to Intune; sie ermöglichen unter anderem die Übertragung des Gerätezustands und den Abgleich der Entra-Registrierungsgruppe. Die tatsächliche Zustimmungsanzeige vor Annahme kontrollieren und die Genehmigung dokumentieren. Für das Aktivieren des Intune-MTD-Connectors benötigt das ausführende Intune-Konto RBAC-Rechte entsprechend der integrierten Rolle Endpoint Security Manager; bei einer benutzerdefinierten Rolle insbesondere Read und Modify für Intune Mobile Threat Defense. Diese Intune-Rolle ersetzt nicht die Entra-Zustimmungsberechtigung.
  • Microsoft nennt auf der Sophos-Connectorseite für die Integration weiterhin Android 7.0 oder neuer und iOS 14.0 oder neuer. Davon getrennt verlangt Intune für die benutzerbasierte Verwaltung im hier beschriebenen Android-Enterprise-Pilot Android 10.0 oder neuer: Arbeitsprofil auf einem Privatgerät, unternehmenseigenes Arbeitsprofil oder vollständig verwaltetes Gerät. Diese Intune-Voraussetzung erweitert den Sophos-Geltungsbereich nicht auf dedizierte oder benutzerlose Geräte, AOSP oder MAM-only. Für die aktuelle Intercept-X-for-Mobile-App nennt Sophos dagegen iOS 15, iPadOS 15 oder neuer. Die Integrationsvoraussetzung belegt daher keine App-Unterstützung auf iOS 14. Vor Installation oder Registrierung die tatsächliche App-Version und OS-Anwendbarkeit im App Store der Zielregion sowie am Pilotgerät prüfen. Auf den Zielgeräten braucht es das Intune-Unternehmensportal; auf iPhone/iPad zusätzlich Microsoft Authenticator. Für diesen Sophos-Ablauf keine andere Authenticator-App als Ersatz voraussetzen.
  • Zusätzlich die Intune-Unterstützung für iPhone/iPad prüfen. Microsoft nennt aktuell iOS/iPadOS 18 oder neuer als unterstützt, sowohl mit als auch ohne Benutzerzuordnung. Die separat genannte Zulassung zur Registrierung ab iOS/iPadOS 16 betrifft Geräte ohne Benutzerzuordnung und garantiert keine volle Funktionsunterstützung. Für App-Konfiguration verlangt Intune iOS/iPadOS 17.x oder neuer; die iOS/iPadOS-Referenz nennt für Require the device to be at or under the Device Threat Level ausdrücklich iOS 17.0 oder neuer. Diese Funktionsgrenzen ersetzen weder die aktuelle Intune-OS-Unterstützung noch die Sophos-App-Voraussetzungen. Den Pilot nur mit einem für seinen Registrierungsmodus unterstützten OS freigeben; aus den Sophos-Angaben zu iOS 14/15 keine vollständige Intune-Eignung ableiten.
  • Verantwortliche für Intune-Compliance, Conditional Access und Sophos Mobile vereinbaren Pilot-Benutzergruppen, zulässige Bedrohungsschwelle, Ausnahmen, Rückweg und einen funktionierenden administrativen Notzugang. Bestehende Zugriffsregeln und Gerätezuweisungen vor einer Änderung festhalten. Keine Richtlinie breit zuweisen, bevor die Anmeldung und der gewünschte Gerätestatus im Pilot beobachtet wurden.
  • Vor der Aktivierung bestehende MTD-Anbieter je Tenant und Plattform sowie deren App- und Scan-Anforderungen erfassen. Microsoft empfiehlt einen Anbieter pro Plattform: Sind mehrere Anbieter für dieselbe Plattform konfiguriert, müssen die Geräte jede zugehörige MTD-App installieren und deren Scan übermitteln; fehlt ein Scan, kann das Gerät nicht konform werden. Einen vorhandenen Anbieter deshalb nicht ungeprüft entfernen oder Sophos einfach zusätzlich aktivieren. Microsofts Ausnahme für Defender for Endpoint mit getrennten Compliance-Richtlinien ist keine allgemeine Freigabe für beliebige Anbieter-Kombinationen.

Connector und Pilot einrichten

Diese Reihenfolge folgt dem Sophos-Weg zuerst Sophos Mobile, dann Intune. Microsoft dokumentiert alternativ die Connector-Anlage zuerst in Intune und anschliessend die Bindung in Sophos. Beide Reihenfolgen nicht unkontrolliert mischen oder doppelte Connectoren anlegen.

  1. In Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intune MTD auf Bind gehen. Mit dem dafür freigegebenen Microsoft-Entra-Administratorkonto anmelden, die angeforderten Berechtigungen kontrollieren und erst danach zustimmen.
  2. Owner (Eigentumstyp) und Device group für die neu hinzukommenden Geräte festlegen. In den optionalen Feldern Mobile Threat Defense policy (Android) und Mobile Threat Defense policy (iOS) die Sophos-Standardrichtlinien für Intercept X for Mobile auswählen. Diese Felder bestimmen keine Intune-Compliance-Richtlinien; Zielgruppe und Inhalt vorher im Pilot prüfen. Save wählen. Microsoft beschreibt in seinem alternativen Einrichtungsablauf die Meldung Successful Integration und anschliessend den verfügbaren Sophos-Connector in Intune als Erfolgskontrolle. Meldung und richtiger Tenant bestätigen noch keinen App-Scan oder übertragenen Gerätestatus.
  3. Im Microsoft Intune admin center > Tenant administration > Connectors and tokens > Mobile Threat Defense den Connector Sophos auswählen beziehungsweise, falls nach der verwendeten Oberfläche erforderlich, mit Add > Sophos > Create anlegen. Vor der Schalterauswahl MDM Authority = Intune prüfen; Microsoft nennt dies als Voraussetzung für die vollständige Schalterliste. Fehlende Optionen zuerst anhand von MDM Authority, Connector-Berechtigungen und partnerspezifischer Unterstützung klären, nicht durch einen ungeprüften Wechsel der Verwaltungsautorität. Nach dem Binden nur die für die unterstützten Pilotplattformen tatsächlich vorgesehenen Compliance policy evaluation-Optionen aktivieren und speichern. Connection status und Last synchronized time prüfen. Available bedeutet eingerichtet, aber nicht zwingend für eine Plattform aktiviert; Enabled bedeutet mindestens ein aktiver Plattformschalter, nicht belegte Gerätesynchronisierung. Microsofts allgemeine Schalter für App-Schutz, Inventarweitergabe und MTD-Rolle sind nicht automatisch Sophos-spezifische Voraussetzungen: App Sync und Certificate Sync können Gerätedaten weitergeben; Zertifikatsynchronisation wird von Microsoft derzeit nur für einen anderen Partner ausgewiesen. Nicht vorsorglich einschalten. Besonders die Freigabe von App-Inventar persönlicher Geräte bedarf einer eigenen Datenschutzentscheidung.
  4. Sophos Intercept X for Mobile wie unten beschrieben für die Pilotplattformen aufnehmen und zuweisen. Die App vor einer blockierenden Compliance-/Conditional-Access-Regel bereitstellen. Eine App-Konfiguration ist optional und ersetzt nicht die abgeschlossene Verbindung am Gerät.
  5. Die zum tatsächlichen Registrierungsmodus passenden Compliance-Richtlinien anlegen und zunächst nur den Pilot-Benutzergruppen zuweisen. Bedrohungsschwelle und Aktionen bei Nichtkonformität getrennt freigeben; Conditional Access erst nach positivem Pilotbefund für den beabsichtigten Bereich aktivieren.

Den optionalen Schalter Grant MTD role permissions to <MTD partner name> on enrolled Android COBO and COPE devices getrennt von der Compliance-Auswertung beurteilen. Microsoft beschreibt ihn für über die Android Management API registrierte unternehmenseigene, vollständig verwaltete Geräte und unternehmenseigene Arbeitsprofile, nicht für private Arbeitsprofile. Daraus keine zusätzliche Sophos-Unterstützung für Kiosk-, AOSP- oder MAM-only-Geräte ableiten.

Google nennt für die MTD-Rolle in der Android Management API unterschiedliche OS-Grenzen. Ab Android 14 ist die MTD-App von Suspendierung, Ruhezustand sowie Energie- und Hintergrundausführungseinschränkungen ausgenommen. Zu den von Microsoft beschriebenen Energieausnahmen gehören App-Standby, das Starten von Vordergrunddiensten aus dem Hintergrund und der Schutz dieser Dienste vor dem Stoppen durch Benutzer. Ab Android 11 sind die Benutzerkontrollen für die MTD-App gesperrt; Benutzer können keine App-Daten löschen und die App nicht per Force stop beenden. Diese Grenzen betreffen die einzelnen Rollenwirkungen, nicht die Mindestversion für die gesamte Sophos-Connector-Anbindung. Nur ein MTD-Partner je Tenant darf diese Rolle erhalten. Vor einer Aktivierung müssen sein Connector eingerichtet und seine MTD-App einer Benutzer- oder Gerätegruppe zugewiesen sein. Diese App-Zuweisung ist nicht die unten beschriebene Bedrohungsregel, die ausschliesslich Benutzergruppen unterstützt. Den Schalter nur bei tatsächlicher Anzeige für Sophos und nach Freigabe der Auswirkungen im passenden Pilot aktivieren. Die tatsächliche Rollenvergabe und App-Wirkung sind hier nicht getestet.

App aufnehmen und dem Pilot zuweisen

Für den hier beschriebenen Android-Pilot wird Android Enterprise verwendet; ein allgemeiner Android-Store-Eintrag ist dafür nicht der Aufnahmeweg.

  • Android Enterprise: Zuerst die Verbindung des Intune-Tenants mit Managed Google Play prüfen. Unter Apps > All Apps > Create > Managed Google Play app die Sophos-App suchen und anhand der festen Paketkennung com.sophos.smsec prüfen. Der zugehörige Store-Eintrag ist https://play.google.com/store/apps/details?id=com.sophos.smsec. Die richtige App mit Select aufnehmen, Sync ausführen und mit Refresh die Intune-App-Liste aktualisieren. Fehlt sie oder ist sie für die Zielgeräte nicht verfügbar, die Bereitstellung stoppen und App-/Moduskompatibilität klären; nicht auf eine ungeprüfte APK oder einen anderen Verwaltungsmodus ausweichen.
  • iPhone/iPad: Unter Apps > All Apps > Create > iOS store app > Search the App Store das passende Land beziehungsweise die Region wählen und exakt nach Sophos Intercept X for Mobile suchen. Den tatsächlichen Sophos-Treffer auswählen und unter App information die Felder Name, Publisher, Appstore URL, Minimum operating system und Applicable device type kontrollieren. Der Anzeigename muss eindeutig sein; bei doppeltem Namen zeigt das Unternehmensportal nur einen Eintrag. Die Mindestversion anhand der tatsächlichen App-Unterstützung setzen und zusätzlich die Intune-OS-Voraussetzungen prüfen, nicht pauschal iOS 14 von der Connectorseite übernehmen. Ein Gerät unterhalb der eingestellten Mindestversion erhält die App nicht. Über Review + create > Create aufnehmen.

Bei jeder App unter Properties > Assignments die vorgesehene Pilot-Benutzergruppe hinzufügen. Für eine bewusste Selbstinstallation Available for enrolled devices wählen, sofern dies für den App-/Gerätemodus angeboten wird; alternativ Required für eine gezielte Installation durch Intune. Zuweisung speichern und am Pilotgerät die tatsächliche Installation beziehungsweise Verfügbarkeit prüfen. Required bedeutet nicht generell, dass die App im Unternehmensportal verborgen ist; erforderliche iOS-Store-Apps können dort ebenfalls erscheinen. Available with or without enrollment erweitert die Sophos-Unterstützung nicht auf MAM-only-Geräte.

Fehlt eine verfügbare App im Unternehmensportal, zuerst Zuweisung, angemeldeten Benutzer und Primary user sowie App-/OS-Anwendbarkeit kontrollieren. Für Available for enrolled devices muss der dort angemeldete Benutzer der primäre Benutzer sein, der das Gerät registriert hat. Bei Android zusätzlich die Synchronisierung und den zum Registrierungsmodus gehörenden verwalteten Store prüfen.

Optionale App-Konfiguration

Mit einer optionalen Konfiguration lässt sich beispielsweise der Verbindungsassistent automatisch starten oder die Benennung beeinflussen. Ohne Device name unter Android beziehungsweise deviceName unter iOS verwendet Sophos Mobile den Gerätenamen aus Microsoft Entra ID. Der Namens-Fallback ist auch ohne zusätzliche Konfiguration nutzbar. Für iOS nennt die Sophos-Dokumentation deviceName im Hinweis zur Benennung, führt den Schlüssel aber nicht in ihrer Einstellungstabelle auf. Vor einer solchen optionalen Namenskonfiguration müssen daher Datentyp und genauer Wert beziehungsweise Intune-Variable anhand aktueller Herstellerangaben geklärt werden; hier wird keine ausführbare deviceName-Konfiguration vorgegeben.

Unter Apps > Configuration > Create > Managed devices einen eindeutig benannten Pilot-Eintrag erstellen, die Plattform und unter Targeted app > Select app die zuvor aufgenommene, verwaltete Intercept-X-App wählen. Unter Settings > Configuration settings format > Use configuration designer nur die für die Zielplattform belegten Einstellungen setzen:

Android Enterprise: Mit Add die vom tatsächlichen App-Schema angebotenen Felder auswählen; Datentypen und Werte anhand dieses Schemas kontrollieren, nicht aus iOS ableiten.

  • Device ID: eindeutige Gerätekennung des EMM. Intune bietet unterschiedliche ID-Variablen an; nicht ungeprüft eine Entra- oder Intune-ID einsetzen.
  • Device name: Name, den Sophos Mobile beim Hinzufügen des Geräts verwendet. Optional kann man hierfür Value type > variable > User name wählen. Diese bewusste Benennung nach dem Benutzer am Pilot prüfen; sie ist kein eindeutiger Geräte-ID-Ersatz.
  • EULA disabled: unterdrückt die Anzeige der Endbenutzer-Lizenzvereinbarung beim App-Start. Nur nach gesonderter rechtlicher beziehungsweise organisatorischer Freigabe verwenden.
  • Connect to Intune: startet den Intune-Verbindungsassistenten automatisch. Das bestätigt noch keine erfolgreiche Registrierung. Die verfügbaren Android-Typen und Standardwerte am App-Schema kontrollieren.

iOS/iPadOS: Als Ziel muss eine MDM-verwaltete App gewählt werden; diese Konfiguration ist nicht für DDM-Apps vorgesehen. Die Schlüssel sind case-sensitive:

  • eulaDisabled, Value type: Boolean, Werte true oder false, Standard false. true unterdrückt die Lizenzvereinbarung beim Start und benötigt dieselbe separate Freigabe wie unter Android.
  • startIntuneConnection, Value type: Boolean, Werte true oder false, Standard false. true startet den Verbindungsassistenten automatisch, nicht die nachgewiesene Geräteverbindung.
  • Nur für die zusätzliche Funktion Synchronized Security ist macAddress (String) erforderlich; die Geräte-MAC-Adresse dient der Identifikation beim Verbinden mit einem Sophos-Wi-Fi-Access-Point. Dies ist keine Voraussetzung der grundlegenden Intune-MTD-Anbindung.

Unter Assignments nur die Pilotgruppe auswählen und über Review + create > Create speichern. Anschliessend den angewendeten Konfigurationsstatus prüfen, für iOS/iPadOS unter Devices > All devices, dann das Pilotgerät und App configuration auswählen. Am selben Gerät Benennung, Identität und Verhalten beim App-Start prüfen. Keine Verbindungscodes oder Schlüssel eines anderen Registrierungsverfahrens hinzufügen; eine gespeicherte Konfiguration allein beweist ihre Anwendung nicht.

Compliance für Plattform und Profil festlegen

Unter Endpoint security > Device compliance > Create policy die Plattform iOS/iPadOS beziehungsweise Android Enterprise wählen. Bei Android den zum registrierten Gerät passenden Profile type auswählen: Personally-owned work profile oder Fully managed, dedicated, and corporate-owned work profile. Trotz des zweiten UI-Namens bleiben dedicated devices für diese Sophos-Integration ausgeschlossen. Enthält der Pilot beide unterstützten Android-Profilfamilien, braucht es passende separate Android-Richtlinien; genau eine Android- und eine iOS-Richtlinie reichen dann nicht für den gesamten Pilot.

Unter Compliance settings > Device Health > Require the device to be at or under the Device Threat Level die freigegebene Schwelle wählen:

  • Secured: keine Bedrohungen zulässig. So nennen die aktuellen Microsoft-Referenzen für Android Enterprise und iOS/iPadOS die strengste MTD-Schwelle. Microsofts allgemeine MTD-Compliance-Anleitung nennt dieselbe Keine-Bedrohungen-Schwelle Clear. Die Bezeichnung im tatsächlichen Plattformdialog prüfen; hier wurde kein Tenant-Dropdown beobachtet. Dies ist eine Richtlinienauswahl, nicht der von Sophos übermittelte Status secured.
  • Low: nur niedrige Bedrohungen zulässig.
  • Medium: niedrige und mittlere Bedrohungen zulässig, keine hohen.
  • High: alle Bedrohungsstufen zulässig; diese Wahl dient der Berichterstattung, nicht einer strengen Schutzschwelle. Die MTD-App muss trotzdem aktiviert sein. Das ist nicht mit dem Sophos-Status activated (noch kein Scan, nicht konform) gleichzusetzen.

Diese Werte bestimmen die Bedrohungsregel, nicht allein den abschliessenden Compliance-Status oder den Ressourcenzugriff. Unter Actions for noncompliance Aktionen und Fristen einschliesslich möglicher Sperre oder Stilllegung gesondert freigeben. Unter Assignments geeignete Pilot-Benutzergruppen zuweisen, dann Review + create > Create wählen. Für diese Bedrohungsregel werden Gerätegruppen nicht unterstützt. Den übertragenen Status wie unten beschrieben prüfen, bevor die getrennte Conditional-Access-Regel aktiviert wird.

Geräte im Pilot verbinden

  • Android mit Arbeitsprofil auf einem Privatgerät (Personally-owned work profile): Auf dem registrierten Pilotgerät mit dem richtigen Benutzer im Unternehmensportal > Apps Intercept X auswählen und über Google Play im verwalteten Profil installieren; bei einer Required-Zuweisung zuerst die tatsächliche Installation prüfen. Die verwaltete App starten und den Sophos-Anweisungen folgen. Im App-Dashboard Tap to connect to Microsoft Intune wählen und den Assistenten abschliessen.
  • Andere unterstützte Android-Enterprise-Modi: Den Installationsweg am konkreten Pilotgerät prüfen. Auf fully managed Geräten leitet das Unternehmensportal zur Microsoft Intune-App um; verfügbare Unternehmens-Apps erhält man dort über Managed Google Play, nicht über denselben Portal-Klickweg. Bei Required die erfolgte Intune-Installation prüfen. Danach die verwaltete Intercept-X-App starten und den angebotenen Intune-Verbindungsassistenten prüfen. Fehlt er oder lässt sich die Benutzer-/Gerätezuordnung nicht bestätigen, stoppen und den unterstützten Ablauf für diesen Modus klären, statt den Arbeitsprofil-Weg oder eine EMM-Registrierung zu erzwingen.
  • iPhone/iPad: Auf einem bei Intune registrierten Gerät mit Unternehmensportal und Microsoft Authenticator im Unternehmensportal View > Intercept X auswählen, installieren, starten und den Sophos-Anweisungen folgen.

Das Installieren der App allein bestätigt weder Sophos-Registrierung noch einen verwertbaren MTD-Status. Zuerst die Zuordnung des richtigen Benutzers und Geräts in Sophos Mobile und Intune prüfen.

Status prüfen und Abweichungen eingrenzen

Im Pilot den App-Status und Sophos-Geräteeintrag mit Intune > Mobile Threat Defense (Connectorstatus, letzte Synchronisierung) und dem Geräte-Compliance-Bericht vergleichen. Für den gerätebezogenen Bericht Reports > Device compliance > Reports > Device Compliance öffnen. Falls erforderlich zuerst Generate ausführen, anschliessend unter Columns die Spalte Device threat level auswählen. Den Wert für denselben Benutzer und dasselbe Gerät mit dem Sophos-App-Scan und der letzten Connector-Synchronisierung vergleichen. Zusätzlich die effektive Zugriffsentscheidung einer eigens dafür vorgesehenen Pilotressource beobachten; Enabled beim Connector beweist noch keinen übertragenen Gerätestatus und Compliant allein keine sichere App.

Sophos-App-ZustandÜbermittelter MTD-StatusVon Sophos beschriebene Intune-Bewertung
App nicht durch Sophos Mobile verwaltetdeactivatedNicht konform
App verwaltet, noch kein ScanactivatedNicht konform
Scan ohne erkannte schädliche AppssecuredKonform im beschriebenen MTD-Mapping; andere Compliance-Regeln können weiterhin greifen
Schädliche Apps oder Root/JailbreakhighSeverityNach der eingestellten Compliance-Richtlinie
Länger als die maximale Synchronisationslücke in einer Sophos-Mobile-Compliance-Richtlinie ohne Server-SyncunresponsiveNicht konform

Nach dem Einrichten kann die Registrierung von Sophos als Intune-MTD-Anbieter einige Minuten dauern; in dieser Phase kann Intune einen falschen Compliance-Status zeigen. Nicht sofort Richtlinien ausweiten oder die App neu registrieren. Bei dauerhaft abweichendem Status zuerst richtige Benutzer-/Geräteidentität, abgeschlossene App-Verbindung, letzten App-Scan und Connector-Synchronisierung vergleichen; danach die für die betroffene Plattform geltende Intune-Compliance-Richtlinie und deren Benutzergruppenzuweisung sowie, falls konfiguriert, die relevante Sophos-Mobile-Richtlinie und Gerätegruppe prüfen. Den gerätebezogenen Status unresponsive nicht mit Microsofts separat einstellbarer Frist für einen nicht antwortenden MTD-Partner gleichsetzen: Laut Microsoft kann Intune den Compliance-Zustand eines nicht antwortenden Partners ignorieren. In diesem Fall keinen erwarteten Zugriffsschutz behaupten, sondern die tatsächliche Conditional-Access-Wirkung prüfen und den Rollout stoppen.

Rückweg und Freigabegrenze

Wenn der Pilot unerwartet Zugriffe sperrt, zuerst die betroffene Conditional-Access- und Compliance-Zuweisung mit dem Intune-Verantwortlichen für die Pilotgruppe zurücknehmen beziehungsweise auf die zuvor freigegebene Konfiguration zurückstellen. Anmeldungen und Compliance danach erneut beobachten. Nicht als ersten Rückweg die Sophos-App deinstallieren, Geräte löschen, den Connector entbinden oder Entra-Zustimmung widerrufen: Eine nicht verwaltete App kann deactivated und damit nicht konform melden; Auswirkungen einer Connector-Trennung auf bestehende Richtlinien und Geräte sind hier nicht produktiv getestet.

Vor einem vollständigen Rückbau die betroffenen Gruppen, App-Zuweisungen, Geräte und verbleibenden Compliance-/Conditional-Access-Abhängigkeiten erfassen. Zuweisung zurücknehmen, Connector deaktivieren/entfernen, Sophos-Bindung trennen und die Entra-Zustimmung für die Sophos-Anwendung widerrufen sind unterschiedliche Eingriffe. Erst nach dokumentierter Prüfung der betroffenen Geräte, verbleibender Compliance-Regeln und eines funktionsfähigen alternativen Zugangs die Reihenfolge eines vollständigen Rückbaus von Sophos-, Intune- und Entra-Verantwortlichen freigeben und im Tenant testen. Die Quellen liefern keinen als allgemein sicher belegten Entbindungs-/Widerrufsablauf; daraus insbesondere keine sofortige Wiederherstellung der Compliance oder des Zugriffs ableiten. Für diesen Entwurf liegt kein produktiver Funktionstest und keine Freigabe dieser Reversierung vor.

Geltungsbereich

Die Anleitung beschreibt dokumentierte Funktionen und Voraussetzungen, nicht nachgewiesene Berechtigungen, tatsächlich verfügbare Schalter, Synchronisierung oder Rückbauwirkung eines konkreten Kunden-Tenants. Es wurden keine Geräte- oder Tenant-Tests durchgeführt; die beschriebenen Pilotkontrollen müssen vor Ort ausgeführt werden.