Sophos Mobile: Gerätebestand, Status und Berichte prüfen
Für den Mobile-Bestand gibt es zwei unterschiedliche Ansichten: My Environment > Mobile Devices in Sophos Fusion zeigt die Mobile-Geräteliste und deren Detailseite; Devices in Sophos Mobile Admin öffnet die Mobile-Verwaltung mit erweiterten Filtern, Smart Groups und einer ausführlicheren Geräteseite. My Environment > Computers & Servers ist dagegen das Inventar für Computer und Server, nicht die Mobile-Arbeitsliste.
Dieser Ablauf dient der lesenden Bestands- und Statusprüfung. Auf Detailseiten stehen auch Schaltflächen für Synchronisation, Benutzerzuordnung, Nachrichten, Standortabfrage, Sperren, Unenroll, Löschen oder Wipe. Keine davon ist Teil einer Inventur. Für eine gesondert freigegebene Nachricht den bestehenden Fusion-Nachrichtenablauf verwenden; an Windows-Computer und Macs können keine Nachrichten gesendet werden. Insbesondere ist das Verschwinden eines Eintrags kein Beleg für ein zurückgesetztes oder sicher ausser Betrieb genommenes Gerät.
In Sophos Mobile Admin ist das anpassbare Dashboard die reguläre Startseite. Seine Widgets geben einen Überblick über den Bestand, während Devices zur Geräteliste und den einzelnen Gerätedetails führt. Die Dashboard-Informationen umfassen:
- Geräteinformationen für alle Geräte oder je Gruppe;
- Compliance-Status nach Plattform oder für alle Geräte;
- Verwaltungsstatus nach Plattform oder für alle Geräte;
- Registrierungsstatus im Self Service Portal (SSP), getrennt von Compliance- und Verwaltungsstatus;
- die verwalteten Plattformversionen.
Für die Inventur die vorhandenen Widgets lesen und auffällige Geräte anschliessend in der Liste prüfen. Geräte hinzufügen oder das Dashboard-Layout anpassen ist dafür nicht nötig.
Dashboard: optionale Änderungen getrennt ausführen
Diese Änderungen gehören nicht zur lesenden Inventur. Das Dashboard-Layout nur bei freigegebenem Bedarf anpassen und vorher festhalten, welche Widgets vorhanden sind und wie sie angeordnet sind. Dafür stehen vier Bedienmöglichkeiten zur Verfügung:
- Add widget fügt ein Widget hinzu.
- Close im Kopf eines Widgets entfernt dieses Widget vom Dashboard.
- Restore default layout setzt die Seite auf das Standardlayout zurück, nicht auf ein zuvor individuell angepasstes Layout.
- Den Kopf eines Widgets ziehen, um die Widgets anders anzuordnen.
Danach die sichtbaren Widgets und ihre Anordnung mit dem gewünschten Layout vergleichen. Das Entfernen eines Widgets ist keine Gerätelöschung.
Optional ein neues Gerät hinzufügen: Auf dem Dashboard lässt sich der Add device assistant über das Add device-Widget starten. Das Hinzufügen und Registrieren benötigt eine eigene Freigabe und passende Administrationsberechtigung. Für Android, iPhone und iPad in der Threat-Defense-Ausgabe den Assistentenablauf zur Intercept-X-App-Registrierung verwenden: Er erklärt Benutzerwahl, Device details, den passenden MTD-Registrierungstyp und die Abschlusskontrolle. Dieser Weg registriert die Schutz-App, nicht das ganze Gerät per MDM; aus dem Dashboard-Einstieg keine MDM-Berechtigung ableiten.
Gerät in Sophos Fusion finden
- My Environment > Mobile Devices öffnen. Die Suche oberhalb der Liste findet Teile des Gerätenamens oder Betriebssystems. Unter Show filters Kriterien auswählen und mit Apply anwenden; mehrere Kriterien werden gemeinsam berücksichtigt.
- In der Ergebniszeile Name, Operating system, Management mode, Status, Compliant, Owner, Group, Last active, Email address und gegebenenfalls User vergleichen. Operating system nennt Betriebssystem und Version. User nennt den zugewiesenen Sophos-Fusion-Benutzer; ein Klick auf dessen Namen öffnet die Benutzerdetails, ohne die Zuordnung zu ändern. Email address entspricht normalerweise dessen Adresse, kann aber beim Hinzufügen oder später abweichend gesetzt werden; die Adresse allein belegt keine Benutzerzuordnung. Last active ist der Zeitpunkt der letzten Synchronisation mit Sophos Mobile, kein Nachweis einer aktuellen physischen Nutzung.
- Den Gerätenamen öffnen. Die Übersicht oben zeigt Device name, Operating system mit Version, User, Last active und Device group. Oben rechts stehen die Geräteaktionen; diese für die Inventur nicht ausführen. Die Registerkarten darunter umfassen Summary und je nach Gerät und Verwaltung Events, Policies, Compliance, Properties, Scan results und Installed apps. Open in Sophos Mobile führt zur ausführlicheren Seite Show device in Sophos Mobile Admin.
- Einen auffälligen Datensatz mit der erwarteten Geräteidentität und dem richtigen Tenant abgleichen; sofern sichtbar und für die Nachverfolgung berechtigt, Gerätekennung oder IMEI festhalten. Zeitpunkt, angewandte Filter, Verwaltungsmodus und konkret angezeigte Abweichung notieren; für einen Statusabgleich nicht auf Actions > Synchronize klicken, denn das löst eine Geräteaktion aus.
In der Übersicht oben auf der Fusion-Gerätedetailseite ist Device name der Name, der beim Hinzufügen des Geräts zu Sophos Mobile festgelegt wurde. Er lässt sich später auf Show device bearbeiten; für die Inventur den vorhandenen Namen nur ablesen. User nennt hier den zugewiesenen Sophos-Fusion-Benutzer. Ein Klick auf dessen Namen in dieser Übersicht öffnet die Benutzerdetails, ohne die Zuordnung zu ändern.
Die Listenspalten beschreiben unterschiedliche Aspekte: Name ist der Gerätename, Management mode der beim Enrollment gewählte, vom Gerätetyp abhängige Verwaltungsmodus. Status zeigt, ob das Gerät verwaltet wird und gegebenenfalls warum nicht. Owner unterscheidet Corporate (Organisation) und Personal (Benutzer); Group nennt die zugehörige Gerätegruppe.
Health und Compliance getrennt lesen: Der Health-Status der Mobile-Liste beruht auf Verstössen gegen die konfigurierte Compliance-Policy; er kann auch manuell gesetzt werden. Compliant gibt den Compliance-Status an. Auf der Fusion-Gerätedetailseite zeigt das Symbol oben links die Plattform; jede Plattform, etwa Android oder iOS, hat ein anderes Symbol. Der Health-Badge zeigt den Gesundheitsstatus: Grün = Good health, Gelb = With warnings, Rot = Needs attention. Mit dem Zeiger auf den Badge lässt sich der Status lesen. Beaufsichtigte iPhones und iPads tragen zusätzlich Supervised. Ein grünes Symbol allein bestätigt weder aktuelle Synchronisation noch korrekte Benutzerzuordnung. Eine ältere Synchronisation zunächst als fehlende aktuelle Rückmeldung behandeln, nicht als Löschauftrag.
Summary-Felder richtig einordnen
In der Fusion-Detailansicht gliedert sich Summary in drei Bereiche:
Device summary enthält Management mode und Owner für Verwaltung und Eigentum. Description ist die beim Hinzufügen eingetragene Beschreibung. Die Beschreibung lässt sich wie der Gerätename auf Show device bearbeiten, nicht im Rahmen dieser Inventur. Created at nennt das Hinzufügen zu Sophos Mobile, normalerweise das Enrollment-Datum. Geräte können jedoch auch ohne Enrollment hinzugefügt werden. Der Zeitpunkt belegt deshalb keine abgeschlossene Anmeldung.
Die App-Zeitpunkte stehen ebenfalls unter Device summary. Last Sophos Mobile Control sync ist die letzte Synchronisation dieser App und nur verfügbar, wenn Sophos Mobile sie verwaltet. Last Intercept X for Mobile sync nennt deren letzte Synchronisation. Verwaltet Sophos Mobile Intercept X for Mobile nicht, zeigt das Feld Never.
Unter Device health zeigt die Abschnittsüberschrift den Health-Status. Compliance status gibt an, ob Regeln der Compliance-Policy verletzt sind. Management status zeigt verwaltet beziehungsweise nicht verwaltet und gegebenenfalls den Grund. Compliance und Verwaltung sind nicht dasselbe.
Unter Device information steht Model name für die Modellbezeichnung des Herstellers. Phone number und Email address stammen normalerweise vom zugewiesenen Fusion-Benutzer, können aber beim Hinzufügen oder später auf Show device abweichend gesetzt werden. Keines der beiden Felder ersetzt die Kontrolle von User. Last known location zeigt die zuletzt bekannten Koordinaten und das Datum der letzten Find-Aktion, keinen Live-Standort. Für diese Inventur nur vorhandene Angaben lesen, keine neue Standortabfrage auslösen.
Created at in Summary beschreibt damit den Gerätedatensatz; das gleichnamige Feld unter Properties beschreibt die einzelne Eigenschaft und wird weiter unten erklärt.
Verwaltungsstatus in Sophos Mobile Admin prüfen
In der Seitenleiste von Sophos Mobile Admin findet man unter Devices die Geräte und unter Device groups die Gerätegruppen. Device groups ist nicht mit den dynamischen Filtermengen unter Smart groups gleichzusetzen.
Unter Devices den Gerätenamen öffnen, um zur Seite Show device zu gelangen. Der obere Bereich enthält die wesentlichen Geräteinformationen; im unteren Bereich verteilen sich die Details auf mehrere Registerkarten. Status zeigt Verwaltungstyp, Verwaltungs- und Compliance-Status; Compliance violations nennt bei nicht konformen Geräten die konkreten Verstösse. Tasks zeigt abgeschlossene Aufgaben der letzten Tage sowie alle unerledigten und fehlgeschlagenen Aufgaben. Fehlgeschlagene Aufgaben separat untersuchen statt den Verwaltungsstatus durch eine Aktion zu „reparieren“. Edit auf Show device öffnet die Gerätebearbeitung, gehört aber nicht zur lesenden Prüfung.
Die Sophos-Hilfe zum Verwaltungsstatus nennt auf Devices das Managed-Symbol als Stelle, auf die man mit dem Zeiger zeigt, um den Status zu lesen. Die Hilfe zur Geräteanzeige nennt zusätzlich das Not managed-Symbol für den genaueren Grund, etwa Unenrolled oder Checked out. Beide Angaben stammen aus der Dokumentation; das konkrete Tooltip-Verhalten im eigenen Tenant ist damit nicht geprüft. Bei Not compliant zeigt der Tooltip die Schwere high, medium oder low. Sophos unterscheidet unter anderem:
- Managed: bei Sophos Mobile angemeldet; Not managed: hinzugefügt, aber noch nicht angemeldet.
- Enrolling: Anmeldung läuft; Unenrolled: zuvor verwaltetes Gerät wurde abgemeldet.
- Checked out: Verwaltungsprofil wurde vom Benutzer manuell entfernt statt regulär abgemeldet; dieser Wert betrifft iPhones und iPads.
- Wiped: ein zuvor verwaltetes Gerät wurde per Sophos Mobile aus der Ferne zurückgesetzt. Der Status ist ein historischer Verwaltungseintrag, keine Aufforderung zum erneuten Zurücksetzen.
Im beschriebenen Android-/iPhone-/iPad-App-Enrollment der Mobile-Threat-Defense-Ausgabe bezeichnet Managed die Verwaltung von Intercept X for Mobile durch Sophos Mobile. Es belegt keine MDM-Verwaltung des gesamten Geräts. Checked out bleibt an das manuelle Entfernen des Geräteverwaltungsprofils gebunden, Wiped an einen erfassten Remote-Wipe durch Sophos Mobile. Aus einer App-Deinstallation, dem Entfernen eines Webfilter-Profils oder dem Löschen von App-Daten keinen dieser beiden Status ableiten. Die allgemeinen Statusdefinitionen belegen nicht, welche Werte jeder einzelne Verwaltungsmodus im Tenant tatsächlich ausgibt.
Filter und Smart Groups gezielt verwenden
Eine Smart Group ist eine dynamische Menge von Geräten, die den festgelegten Filterkriterien entsprechen, keine Gerätegruppe. Ein Beispiel ist „Firmeneigene Android-Geräte, die innerhalb der letzten drei Monate angelegt wurden“: Eigentum, Plattform und Erstellungszeit grenzen die Auswahl gemeinsam ein. Namen und Kriterien an die eigene Auswertung anpassen; das Beispiel ist keine Vorgabe für den Bestand.
Für eine einmalige Auswertung auf Devices oberhalb der Geräteliste Extended filter öffnen, die Kriterien setzen, etwa den Verwaltungsstatus, und Filter wählen. Dabei keine Smart Group speichern. Für die Wiederverwendung oberhalb der Liste Smart groups öffnen und den gewünschten gespeicherten Eintrag auswählen.
Ist eine Smart Group oder ein erweiterter Filter aktiv, wechselt das Filtersymbol im Tabellenkopf von Blau zu Grün. Wird die Einschränkung nicht mehr benötigt, Extended filter > Reset wählen: Das hebt die aktive Smart Group beziehungsweise den erweiterten Filter auf und zeigt wieder alle Geräte. Die gespeicherte Filterdefinition wird dadurch nicht gelöscht. Filter vor einer neuen Auswertung prüfen und unnötige Filter zurücksetzen; sonst können in Listen oder Berichten erwartete Ergebnisse fehlen. Das bedeutet nicht, dass jeder Bericht automatisch sämtliche Listenfilter übernimmt. Den tatsächlichen Umfang der erzeugten Datei separat prüfen.
Smart Groups speichern oder ändern: Diese Schritte verändern die gespeicherte Filterdefinition und sind von der einmaligen lesenden Auswertung zu trennen. Vorher Tenant, gewünschte Kriterien und bei Änderungen den richtigen gespeicherten Eintrag prüfen; sie lösen keinen Installations-, Lösch- oder Wipe-Auftrag für die ausgewählten Geräte aus.
- Anlegen: Auf Devices > Extended filter die Kriterien setzen, im Feld Smart group einen passenden Namen eingeben und Save wählen.
- Nach dem Speichern entscheiden: Filter wendet die neue Smart Group auf die Geräteliste an. Close schliesst das Filterfenster, ohne sie anzuwenden. Save und Anwenden sind damit zwei verschiedene Schritte; später lässt sich der gespeicherte Eintrag über Smart groups auswählen.
- Bearbeiten: Zuerst die betreffende Smart Group anwenden, danach Extended filter öffnen, die erforderlichen Kriterien ändern und mit Save speichern. Anschliessend den gespeicherten Eintrag erneut auswählen und die Kriterien sowie die angezeigten Geräte prüfen.
- Löschen: Unter Smart groups das Papierkorbsymbol neben der gewünschten Smart Group wählen. Das löscht die gespeicherte Filterdefinition, nicht die Geräte. Vorher Name und Kriterien festhalten, falls die Definition erneut benötigt wird; danach prüfen, ob genau dieser Eintrag aus der Auswahl verschwunden ist. Soll nur die aktive Einschränkung aufgehoben werden, Reset verwenden, nicht den Papierkorb.
Tabellenfallen: Search all fields zeigt nur Zeilen an, die den eingegebenen Text in einer beliebigen Spalte enthalten. Spalten lassen sich über Show or hide columns ein-/ausblenden. Ein Klick auf eine Spaltenkopfzeile sortiert die Zeilen nach dieser Eigenschaft; ein erneuter Klick auf dieselbe Kopfzeile kehrt die Sortierreihenfolge um. Über die Navigationsschaltflächen unterhalb der Tabelle lässt sich eine bestimmte Tabellenseite auswählen. Ein Klick auf einen Eintragsnamen führt bei vielen Tabellen standardmässig zu Edit; das blaue Dreieck öffnet zusätzliche Aktionen. Für die Geräteanzeige gilt ausdrücklich Devices > Gerätename > Show device; keine Änderungen speichern. Für den Tabellenexport das Export-Symbol unterhalb der Tabelle verwenden, um die ganze Tabelle oder nur die aktuelle Seite als Microsoft-Excel- oder CSV-Datei zu exportieren; bei aktivem Zeilenfilter werden nur die sichtbaren Zeilen exportiert. Das sagt nichts über den Umfang eines separat erzeugten Berichts aus. Excel-/CSV-Dateien können personenbezogene Gerätekennungen enthalten: nur bei berechtigtem Bedarf lokal sichern und Zugriff, Weitergabe und Löschung nach der freigegebenen Organisationsrichtlinie regeln.
Gerätedetails und Berichte lesen
Eigenschaften, Policies und Zertifikate
Auf Show device in Sophos Mobile Admin liefern die Registerkarten unterschiedliche Informationen:
Für Custom properties und Internal properties muss Expert mode unter Setup > General > Personal eingeschaltet sein. Diese persönlichen Einstellungen gelten nur für den aktuell angemeldeten Administrator; sie steuern dessen Anzeige, nicht die gespeicherten Geräteeigenschaften. Ein ausgeblendeter Reiter belegt deshalb keine fehlenden Werte. Eine nötige Einstellungsänderung separat freigeben und mit Save speichern.
- Device properties zeigt unter anderem Modell, Modellname, Betriebssystemversion sowie die Angaben, ob ein Android-Gerät rooted oder ein iOS-Gerät jailbroken ist. Das sind gemeldete Eigenschaften, keine neue Prüfung am Gerät.
- Internal properties enthält vom Gerät gemeldete Werte, etwa die IMEI (International Mobile Equipment Identity).
- Custom properties zeigt selbst angelegte Geräteeigenschaften zusätzlich zu den gemeldeten Werten. Bei einer freigegebenen Gerätebearbeitung können hier auch benutzerspezifische Informationen ergänzt werden. Das Ablesen belegt weder eine Policy-Zuweisung noch die Ersetzung eines Platzhalters. Syntax, Einzelzuweisung und Defaults erklärt der separate Ablauf für Custom properties.
- Policies zeigt zugewiesene Policies und Provisioning-Profile. Das Suchfeld dieser Tabelle findet auch IDs, obwohl die Tabelle sie nicht anzeigt. iOS-Geräte-Policies, die nur Roaming/Hotspot oder Wallpaper enthalten, erscheinen hier nicht: Eine fehlende Zeile beweist keine fehlende wirksame Konfiguration. Auf diesem Reiter lassen sich Policies auch zuweisen und entfernen; beides ist eine Änderung und gehört nicht zur Inventur.
- Declarative policy zeigt die Details der zugewiesenen deklarativen Policy. Assign dient hier der Policy-Zuweisung, nicht dem Öffnen weiterer lesender Details; für die Inventur nicht verwenden.
Certificates zeigt Zertifikate im Einsatz. In der Tabelle mit dem Zeiger auf Subject oder Issuer zeigen, um die Zertifikatsdetails zu lesen. Die Liste hat plattformabhängige Grenzen:
- Android Enterprise: Root-Zertifikate sind enthalten, Client-Zertifikate nicht.
- Macs: Gerätezertifikate sind enthalten, Benutzerzertifikate nicht.
- Windows: Zertifikate im Benutzer-Store sind enthalten, solche im Geräte-Store nicht.
Die Liste ist deshalb kein vollständiger Vertrauensnachweis. Ein fehlender Eintrag beweist nicht, dass auf dem Gerät kein entsprechendes Zertifikat vorhanden ist.
App-Bestand und ausstehende Installationen
Installed apps in Sophos Mobile Admin zeigt die installierten Apps. Size nennt den Speicherplatz der App selbst, Data den zusätzlichen Speicher für Benutzerdaten, Konfigurationen und Ähnliches. Data ist hier kein Mobilfunkverbrauch; diesen behandelt TEM getrennt.
Bei der Auswertung die Plattform und die Sichtbarkeit beachten:
- Die Datenschutzeinstellung Hide installed apps kann den gesamten Reiter Installed apps vor Administratoren verbergen. In App-Berichten bleibt jedoch eine konsolidierte App-Liste für alle Geräte verfügbar; das ist nicht die App-Liste eines einzelnen Geräts.
- Bei Android enthält die Liste auch vorinstallierte Apps. Bei anderen Plattformen sind vorinstallierte oder System-Apps nicht sichtbar.
- Bei Apple User Enrollment bleiben persönliche Apps unsichtbar, also Apps aus dem persönlichen Apple Account des Benutzers.
- Bei Macs werden Apps aus allen Benutzerkonten aufgeführt, nicht nur aus dem Konto des zugewiesenen Benutzers.
- Der separate Reiter System apps zeigt Android-System-Apps; diese lassen sich nicht deinstallieren.
- Auf Samsung-Geräten zeigt Knox apps die vom Benutzer im Knox-Container installierten Apps, Knox system apps dagegen die System-Apps dieses Containers.
Installed apps bietet auch Installation und Deinstallation an. Diese Aktionen nicht für eine Bestandsprüfung ausführen. Bei iPhones und iPads können als Managed markierte Apps ohne Benutzerinteraktion deinstalliert werden; bei Windows-Computern ist die Deinstallation auf Apps beschränkt, die Sophos Mobile installiert hat. Diese Unterschiede sind wichtig für eine spätere Freigabe, berechtigen aber nicht zu einem Auftrag aus der Inventur heraus.
Bei Android Enterprise enthält Installed apps zusätzlich den Abschnitt Apps pending installation mit dem Installationsstatus verwalteter Google-Play-Apps. Der Ablauf dahinter beginnt mit einem freigegebenen Install-Auftrag auf Apps - Android Enterprise: Sophos Mobile sendet eine Installationsanfrage an einen Google-Server; Google installiert die App auf dem Gerät. Für die Inventur nur den bereits vorhandenen Status lesen:
- Installation request to be sent to Google: Der Install-Befehl wurde ausgeführt; die Anfrage wurde noch nicht an Google gesendet.
- Installation request sent to Google: Sophos Mobile hat die Anfrage an Google gesendet. Das ist noch kein Nachweis einer abgeschlossenen Installation.
- Hat Google die App installiert, verschiebt Sophos Mobile den Eintrag aus Apps pending installation nach Installed apps. Dieser Wechsel ist das sichtbare Erfolgskriterium in der Verwaltung.
Für eine freigegebene Bereitstellung den separaten Installationsablauf für Managed Google Play verwenden. Derselbe Abschnitt erklärt bei hängenden Anfragen die Prüfung von Land, Gerätetyp und ausstehenden Play-Store-Downloads. Keine zweite Installation nur deshalb starten, weil die Anfrage bereits gesendet wurde, die App aber noch aussteht.
Letzten Scan und Bedrohungsdetails lesen
Für die Scan-Auswertung in Sophos Fusion My Environment > Mobile Devices > [Gerät] > Scan results öffnen. Im Suchfeld einen Bedrohungsnamen, App-Namen, eine Version oder eine App-Kennung eintippen, um die Ergebnisliste zu filtern. Die Filteroptionen oberhalb der Liste grenzen nach Erkennungstyp ein: Threat, Suspicious, PUA oder Low reputation. Beispielsweise nach der Kennung einer auffälligen App suchen oder mit PUA die entsprechenden Erkennungen eingrenzen; die Kennung aus dem eigenen Befund übernehmen, nicht einen Beispielwert. Zur Kontrolle die angezeigten Treffer mit dem Suchbegriff beziehungsweise dem gewählten Erkennungstyp abgleichen. Fehlt ein erwarteter Treffer, zuerst den Suchtext und die gewählte Typeinschränkung prüfen; für einen breiteren Abgleich den Suchtext entfernen und die Einschränkung nach Erkennungstyp aufheben. Ein leerer gefilterter Ausschnitt ist kein Nachweis eines bedrohungsfreien Geräts.
Scan results ist verfügbar, wenn Sophos Mobile Intercept X for Mobile auf dem Gerät verwaltet, und zeigt die Ergebnisse des letzten Scans, keinen fortlaufenden Live-Status. Wurde eine Bedrohung erkannt, lässt sich die Information lesend nachverfolgen:
- Auf Scan results den Namen der Bedrohung anklicken.
- In den Suchergebnissen den Treffer auswählen, dessen Titel dem Bedrohungsnamen entspricht. Das ist normalerweise der erste Treffer, aber die Übereinstimmung des Titels ist entscheidend.
- Auf der geöffneten Seite im Sophos Threat Center die weiterführenden Links zur Bedrohung lesen.
Fehlende Reiter oder Daten sind kein Beweis für fehlende Software, fehlende Zertifikate oder fehlende Bedrohungen.
Apps und Eigenschaften in Sophos Fusion lesen
Sophos Fusion hat eigene Registerkarten für Geräte, die Sophos Mobile verwaltet. Für den App-Bestand My Environment > Mobile Devices öffnen, den Gerätenamen anklicken und Installed apps wählen. Die Spalten bedeuten:
- Source: Herkunft der Installation. Store umfasst Google Play, Apple App Store, Microsoft Store und Chrome Web Store; bei iPhones und iPads auch alternative App-Marktplätze. Nonstore bedeutet Installation aus einer App-Paketdatei. System kennzeichnet Bestandteile des Betriebssystems oder vom Gerätehersteller vorinstallierte Apps.
- Name und Version: App-Name und Version, wie sie das Betriebssystem meldet.
- Identifier: interne App-Kennung.
- Installed at: Datum der App-Installation.
Im Suchfeld einen App-Namen, eine Version oder eine Kennung eintippen, um die Liste zu filtern. Für die Herkunft die Source-Filter oberhalb der Liste verwenden. Diese Angaben gehören zu Installed apps in Fusion, nicht zu den Speicherfeldern Size und Data oder zum separaten Reiter System apps in Mobile Admin.
Für Eigenschaften in Sophos Fusion My Environment > Mobile Devices > [Gerät] > Properties öffnen. Type unterscheidet System (vom Gerät an Sophos Mobile gemeldet) und Custom (selbst angelegt und dem Gerät zugewiesen). Name nennt den Eigenschaftsnamen, Value dessen Wert. Im Suchfeld nach Name oder Wert filtern; die Typfilter oberhalb der Liste grenzen zusätzlich nach Eigenschaftstyp ein. Dieser Weg gehört zur Fusion-Detailansicht, nicht zum Reiter Custom properties in Sophos Mobile Admin. Keine Add-, Bearbeitungs- oder Löschfunktion für die Inventur verwenden. Eine gesondert freigegebene Änderung beschreibt der separate Fusion-Ablauf.
Auf beiden Fusion-Reitern lädt das Refresh-Symbol oben rechts die angezeigten Informationen erneut. Es ersetzt keine Gerätesynchronisation.
Created at bezeichnet den Zeitpunkt, zu dem Sophos Mobile die Eigenschaft für das Gerät erstmals erfasst hat:
- bei einer System-Eigenschaft die erste Synchronisation des Geräts mit Sophos Mobile;
- bei einer für ein Einzelgerät angelegten Custom-Eigenschaft deren Anlage;
- bei einer Default-Geräteeigenschaft das Hinzufügen des Geräts zu Sophos Mobile.
Updated at nennt die letzte Änderung der Eigenschaft. Updated by nennt den Sophos-Fusion-Benutzer, der sie geändert hat, oder System, wenn die Änderung durch eine Gerätesynchronisation erfolgte.
Berichte und weitere Auswertungswege
Für eine grössere Auswertung in Sophos Mobile Admin Reports öffnen, einen passenden Bericht wählen und im Formatdialog Excel oder CSV auswählen. Die Datei wird auf dem eigenen Rechner gespeichert. Nicht annehmen, dass Listenfilter in den Bericht übernommen werden oder ein Zeitraum wählbar ist: Vor Weitergabe die tatsächlich erzeugte Datei auf Umfang, Zeitbezug und sensible Felder prüfen. Für lokale Kopien gelten die freigegebenen Vorgaben der Organisation zu Zugriff, Weitergabe, Aufbewahrung und Löschung; eine bestimmte Aufbewahrungsfrist oder automatische Maskierung ist hier nicht belegt. Bei grossen Tabellen empfiehlt Sophos Berichte oder die Mobile API statt Tabellenexport, weil diese Wege bei grossen Datenmengen deutlich schneller sind.
Optional: bereits gesammelte Data-Lake-Daten abfragen. Für diesen Weg zuerst die bestehenden Lizenzen und Upload-Einstellungen prüfen. Laut Sophos benötigt man in Sophos Fusion eine Sophos Mobile- oder Sophos Mobile Threat Defense-Lizenz und zusätzlich eine Endpoint-, Server- oder MDR-Lizenz, die Sophos XDR enthält. Sind diese Voraussetzungen erfüllt und die Data Lake uploads für Sophos Mobile bereits aktiviert, kann man mit Live Discover im Threat Analysis Center die gesammelten Geräteinformationen abfragen. Das ist ein eigener Auswertungsweg neben Berichten und Mobile API.
Sophos dokumentiert Mobile-Uploads für Android-Geräte, iPhones, iPads und Chromebooks. Welche Daten vorliegen, hängt vom Verwaltungsmodus ab. Ein vollständig verwaltetes Android-Enterprise-Gerät liefert beispielsweise mehr Daten als ein Gerät, auf dem Sophos Mobile nur Intercept X for Mobile verwaltet. Die Hilfe zur vollständigen Sophos-Mobile-Ausgabe nennt folgende Abfragebeispiele; die Threat-Defense-Hilfe bestätigt den Data-Lake-Weg, zählt diese Beispiele aber nicht auf:
- Geräte, die seit einer festgelegten Anzahl Tagen nicht mehr synchronisiert haben;
- Geräte, auf denen eine bestimmte App aktuell installiert ist oder früher installiert war;
- Netzwerkverbindungen nach Gerät oder App, sofern die erforderlichen Netzwerkdaten bereits gesammelt wurden.
Für Netzwerkverbindungen muss zusätzlich die optionale Einstellung Network logging bereits ausgewählt sein. Zum Ablesen der bestehenden Mobile-Einstellungen das Global Settings-Symbol und Products and Services > Mobile öffnen, nichts umschalten oder speichern. Sophos dokumentiert Network logging für Android-Geräte, auf denen Sophos Mobile die Sophos Mobile Control App verwaltet, sowie für iPhones und iPads, auf denen es Sophos Intercept X for Mobile verwaltet. Die blosse Installation einer dieser Apps belegt diese Verwaltungsbeziehung nicht.
Diese Abfragen beziehen sich auf die gesammelten Data-Lake-Informationen; insbesondere ist die frühere Installation einer App nicht unabhängig davon nachweisbar. Hide installed apps schliesst Informationen zu installierten Apps auch von den Daten aus, die Sophos Mobile in den Data Lake hochlädt. Daraus keine Löschung bereits gesammelter App-Daten ableiten. Für diesen lesenden Ablauf keine Uploads oder zusätzliche Datensammlung aktivieren. Fehlt eine Lizenz- oder Upload-Voraussetzung oder bleibt sie unklar, bei Geräteliste und Berichten bleiben und die zuständige Administration einbeziehen. Ohne bestehendes Network logging und die passende App-Verwaltung keine Netzwerkdaten voraussetzen. Abfragesyntax und Einrichtung von Live Discover gehören zu einem separaten Ablauf, nicht zu dieser Inventur. Diese Voraussetzungen sind dokumentiert; ihre Erfüllung und die tatsächlich verfügbaren Daten im eigenen Tenant sind damit nicht bestätigt.
TEM-Verbrauch lesen und einordnen
Telecom expense management (TEM) überwacht den Mobilfunk-Datenverbrauch einzelner Geräte. Gemeint ist nicht der Speicherverbrauch unter Installed apps > Data. TEM setzt eine eingerichtete Überwachung, eine SIM-Karte und einen Mobilfunk-Datentarif voraus. Für Android-Enterprise-Arbeitsprofile, Apple User Enrollment, Macs, Windows-Computer und Chrome-Geräte ist TEM nicht verfügbar.
Zum Lesen des aktuellen Verbrauchs unter Devices den Gerätenamen öffnen und auf Show device > Actions > Configure telecom expense management gehen. Derselbe Dialog dient auch zur Konfiguration: Für die Inventur nur den Verbrauch ablesen, keine Werte ändern, Turn on monitoring nicht umschalten und nicht Save wählen. Das Öffnen der Ansicht ist von der Anwendung geänderter Einstellungen zu unterscheiden.
Für die Gesamtauswertung Reports > Cellular data usage wählen. Dieser Bericht zeigt den Verbrauch aller Geräte mit eingeschaltetem TEM. Im Dialog Choose format das Symbol für Excel oder CSV wählen; die Datei wird auf dem eigenen Rechner gespeichert. Wie bei den übrigen Berichten den tatsächlichen Umfang und Zeitbezug prüfen und sensible Geräteangaben schützen; keine automatische Übernahme der Listenfilter oder frei wählbaren Zeiträume voraussetzen.
Messgrenzen beachten: Geräte melden den Verbrauch bei jeder Synchronisation mit Sophos Mobile, nicht als garantierten Live-Wert. Erfasst wird Datenverkehr installierter Apps; Systemupdates, System-App-Updates und ähnlicher Verkehr fehlen. Die Werte können von der Anbieterabrechnung abweichen. Unter iOS wird kein Verbrauch gemeldet, solange die Sophos Mobile Control App geschlossen ist, etwa wenn der Benutzer sie nach einem Geräteneustart noch nicht wieder gestartet hat. Bei fehlenden oder alten Angaben zuerst letzte Synchronisation, Plattform, Enrollment-Modus und bei iOS den App-Zustand prüfen; die Überwachung nicht zum Test aus- und wieder einschalten.
Der Verbrauchswert wird zurückgesetzt:
- monatlich am Ende des konfigurierten Tages;
- wenn TEM für das Gerät ausgeschaltet wird;
- wenn das Gerät von Sophos Mobile abgemeldet wird (Unenroll).
TEM ist damit kein dauerhaftes Verbrauchsarchiv. Ein zurückgesetzter Wert allein belegt kein erfolgreiches Offboarding. Die Konfiguration und der Sonderfall kürzerer Monate stehen im folgenden, separat freizugebenden Ablauf.
TEM nur bei freigegebener Änderung konfigurieren
Dieser Schreibablauf gehört nicht zur lesenden Inventur. Vor der Änderung den richtigen Tenant, die freigegebenen Zielgeräte und deren tatsächlichen Mobilfunk-Datentarif prüfen. Den bisherigen Überwachungszustand, die Feldwerte und bei Bedarf den gemeldeten Verbrauch festhalten; lokale Aufzeichnungen nach den Vorgaben der Organisation schützen. Besonders vor einer Deaktivierung beachten, dass sie den Verbrauchswert zurücksetzt.
Die Freigabe ersetzt keine technische Berechtigung: Nur mit einem für die konkrete TEM-Änderung berechtigten Sophos-Mobile-Administrator fortfahren. Vorher die wirksame Berechtigung im Tenant und die Anwendbarkeit von TEM auf die Zielgeräte prüfen. Fehlt die Berechtigung oder ist die Anwendbarkeit unklar, stoppen und die zuständige Sophos-Mobile-Administration einbeziehen; dafür keine Rollen ändern oder Rechte benutzerdefinierter Rollen voraussetzen.
- In Sophos Mobile Admin Devices öffnen und die Zielgeräte auswählen. Nur Geräte mit demselben Mobilfunk-Datentarif gemeinsam auswählen; verschiedene Tarife getrennt konfigurieren.
- Actions > Configure telecom expense management öffnen und die folgenden Felder einstellen:
- Turn on monitoring: Aktiviert die Mobilfunk-Verbrauchsüberwachung für die ausgewählten Geräte, wenn die Option gesetzt ist.
- Data volume of plan: Das Datenvolumen des Mobilfunk-Datentarifs in MB. Das tatsächliche Vertragsvolumen eintragen, keine Geldsumme und nicht den bereits gemessenen Verbrauch.
- Alert threshold: Die Verbrauchsschwelle in MB. Eine zum Tarif und zum eigenen Vorwarnprozess passende Schwelle wählen. Überschreitet ein Gerät diesen Wert, erstellt Sophos Mobile einen Event, der auf der Gerätedetailseite sichtbar ist, und einen Alert. Daraus keine automatische Datensperre oder garantierte Vermeidung zusätzlicher Providerkosten ableiten.
- Usage cycle reset date: Den Monatstag von 1 bis 31 eingeben, an dem der Verbrauchswert zurückgesetzt werden soll; den Tag passend zum Abrechnungszyklus wählen. Hat ein Monat weniger Tage als der eingetragene Wert, erfolgt der Reset am letzten Tag dieses Monats. Der regelmässige Reset erfolgt jeweils am Tagesende.
- Zielgeräte, gemeinsamen Tarif und Werte nochmals prüfen. Save wählen, um die Einstellungen auf die ausgewählten Geräte anzuwenden.
Nach der freigegebenen Änderung prüfen: Den Dialog für die betreffenden Geräte erneut öffnen und den gespeicherten Überwachungszustand sowie die Werte mit der Freigabe vergleichen, ohne erneut zu speichern. Nach der nächsten regulären Synchronisation den gemeldeten Verbrauch und den Bericht Cellular data usage prüfen. Falls im normalen Betrieb die Schwelle überschritten wird, den Event auf der Gerätedetailseite und den Alert nachverfolgen; keinen künstlichen Datenverbrauch als Test erzeugen. Fehlende Meldungen zunächst anhand der Messgrenzen und der letzten Synchronisation einordnen, statt TEM neu zu konfigurieren.
Korrektur oder Rückweg: Falsche Werte nur nach Freigabe über denselben Konfigurationsweg durch die zuvor festgehaltenen Werte ersetzen und mit Save anwenden; danach erneut prüfen. Soll eine neu aktivierte Überwachung wieder ausgeschaltet werden, für die richtigen Zielgeräte Turn on monitoring abwählen und mit Save anwenden. Dabei wird der Verbrauchswert zurückgesetzt. Das erneute Aktivieren stellt diesen Wert nicht als gesicherten Rückweg wieder her; eine Wiederherstellung gelöschter Verbrauchswerte ist hier nicht dokumentiert. Nicht deaktivieren, nur um eine Anzeigeabweichung zu beheben.
Custom properties nur bei freigegebener Änderung
Dieser Schreibablauf gehört nicht zur Inventur. Nur bei gesonderter Freigabe und mit einem für die konkrete Anlage berechtigten Administrator Eigenschaften anlegen; vorher den richtigen Tenant, das Zielgerät beziehungsweise den gewünschten Default-Geltungsbereich prüfen. Fehlt die erforderliche Berechtigung oder ist die Anwendbarkeit unklar, stoppen und die zuständige Sophos-Mobile-Administration einbeziehen. Benutzerdefinierte Eigenschaften ergänzen die vom Gerät gemeldeten Werte. Ihr Name darf weder bei Einzelzuweisung noch bei Defaults mit dem Namen einer Standard-Geräteeigenschaft übereinstimmen.
Vor der Eingabe festhalten, ob die Eigenschaft am Zielobjekt bereits vorhanden ist, und gegebenenfalls deren bisherigen Namen und Wert; bei einer nötigen Änderung von Expert mode auch dessen bisherigen Zustand notieren. Nur freigegebene, für den Zweck notwendige Daten eintragen und prüfen, wer den Wert einsehen oder in nachgelagerten Konfigurationen verwenden darf. Keine Passwörter, Tokens oder anderen Geheimnisse eintragen, sofern dafür kein ausdrücklich freigegebener, unterstützter Ablauf besteht.
Eine einzelne Eigenschaft wird dem ausgewählten Gerät zugewiesen. Default device properties weist Sophos Mobile dagegen neuen Geräten bei deren Erstellung automatisch als benutzerdefinierte Eigenschaften zu. Nicht davon ausgehen, dass ein neuer Default bestehende Geräte nachträglich versorgt oder spätere Default-Änderungen deren Werte aktualisieren.
In Policy-Einstellungen lässt sich ein Wert über %_DEVPROP(my property)_% referenzieren, wenn die Eigenschaft my property heisst. Beispiel: Für einen Standort könnte man my property den Wert Zuerich geben. Name und Wert sind frei gewählte Beispielwerte; für den eigenen Bestand eine passende Bezeichnung und den tatsächlichen Standort wählen. Im Platzhalter muss der Name der angelegten Eigenschaft stehen; die Syntax %_DEVPROP(...)_% bleibt unverändert. Platzhalter werden bei der Policy-Zuweisung ersetzt. Eine sichtbare Eigenschaft allein bestätigt weder diese Ersetzung noch die Wirkung der Policy auf dem Gerät.
Für Geräteplatzhalter lassen sich alle Eigenschaften verwenden, die auf Show device unter Device properties und Custom properties aufgeführt sind; daraus keine pauschale Eignung aller Internal properties ableiten. Davon getrennt ersetzt %_EMAILADDRESS_% die Eigenschaft Email Address des dem Gerät zugewiesenen Benutzers und %_USERNAME_% dessen Exchange Login. Bei macOS stammen diese Benutzerinformationen für das lokale Mac-Konto vom in Sophos Mobile zugewiesenen Benutzer, für Netzwerkkonten vom LDAP-Benutzerkonto. Diese Prozent-Platzhalter in Policies sind nicht mit den Dollar-Platzhaltern einer verwalteten Android-App-Konfiguration gleichzusetzen.
Für die Anlage in Sophos Mobile Admin den passenden Weg wählen:
- Einzelgerät: Devices > blaues Dreieck neben dem Zielgerät > Edit öffnen. Auch auf Edit device setzt der Reiter Custom properties den eingeschalteten Expert mode unter Setup > General > Personal voraus. Fehlt der Reiter, die persönliche Einstellung des angemeldeten Administrators prüfen. Unter Custom properties auf Add custom property klicken.
- Default für neue Geräte: Setup > Sophos setup > Default device properties > Add custom property öffnen.
Für beide Wege Name und Wert eingeben, dann Apply und anschliessend Save klicken. Apply allein schliesst den dokumentierten Speichervorgang nicht ab.
Als lesende Kontrolle nach der freigegebenen Änderung den gespeicherten Namen und Wert erneut am richtigen Objekt prüfen: beim Einzelgerät unter Show device > Custom properties mit eingeschaltetem Expert mode, beim Default unter Default device properties. Bei einer Abweichung zuerst Tenant, Zielobjekt, die persönliche Reitersichtbarkeit und den abgeschlossenen Schritt Save prüfen, statt eine Geräteaktion auszulösen. Diese Kontrolle prüft den sichtbaren Eintrag, nicht die Platzhalterersetzung oder Policy-Wirkung.
Korrektur oder Rückweg: Bei einem falschen gespeicherten Eintrag weitere Änderungen stoppen und mit der zuständigen Administration einen freigegebenen Korrekturweg anhand des festgehaltenen Vorzustands klären. Der hier beschriebene Anlageablauf legt keinen Rückweg für gespeicherte Eigenschaften oder bereits entstandene Policy-Wirkungen fest. Das Zurückstellen von Expert mode ändert die persönliche Anzeige, macht aber keine Eigenschaftsänderung rückgängig.
Fusion Custom properties nur bei freigegebener Änderung
Dieser Schreibablauf gehört nicht zur lesenden Inventur. Er gilt für Properties auf der Fusion-Detailseite eines von Sophos Mobile verwalteten Geräts. Anlage, Wertänderung und Löschung benötigen jeweils eine gesonderte Freigabe für den konkreten Tenant, das Gerät und die Eigenschaft. Nur mit einem Administrator fortfahren, dessen wirksame Berechtigung die freigegebene Änderung abdeckt. Bei fehlender Berechtigung oder unklarer Anwendbarkeit stoppen und die zuständige Administration einbeziehen, keine Rollen auf Verdacht ändern.
Vorher Geräteidentität und vorhandene Eigenschaft prüfen. Bei Änderungen oder Löschung den bisherigen Namen und Wert festhalten und klären, ob nachgelagerte Konfigurationen den Wert verwenden. Aufzeichnungen nach den Vorgaben der Organisation schützen. Nur benötigte, freigegebene Daten eintragen, keine Passwörter oder Tokens. Die Kontrolle einer gespeicherten Zeile belegt weder eine Platzhalterersetzung noch eine Policy-Wirkung auf dem Gerät.
Dieser Weg ist vom bestehenden Ablauf in Sophos Mobile Admin getrennt. Dessen Expert mode, Add custom property, Apply > Save, Defaults und Beispiel my property nicht auf Fusion übertragen. Die folgenden Namensregeln gelten für die Anlage in Fusion.
Eigenschaft in Fusion anlegen
- My Environment > Mobile Devices öffnen, den freigegebenen Gerätenamen anklicken und Properties wählen. Vor einer Neuanlage prüfen, ob die gewünschte Eigenschaft bereits vorhanden ist; nötigenfalls Such- und Typfilter kontrollieren.
- Add oberhalb der Liste wählen und Eigenschaftsnamen sowie Wert eingeben. Der Name muss mit dem festen Präfix
custom.beginnen. Er darf nur Buchstaben, Ziffern, Bindestriche, Unterstriche und Punkte enthalten. Der Wert darf eine beliebige Zeichenfolge mit höchstens 4096 Zeichen sein. Das ist eine Zeichengrenze, keine Byte-Grenze. - Beispielsweise
custom.locationmit dem WertZuerichverwenden, wenn die freigegebene Eigenschaft den Standort beschreibt.locationundZuerichsind austauschbare Beispielwerte; die Bezeichnung passend zum eigenen Zweck und den tatsächlichen Standort wählen. Das Präfixcustom.und die erlaubten Zeichen bleiben verbindlich. - Zielgerät, Namen und Wert nochmals prüfen, dann OK wählen. In diesem Fusion-Ablauf schliesst OK die Anlage ab, nicht Apply > Save.
- Mit dem Refresh-Symbol oben rechts die Liste neu laden oder den Reiter erneut öffnen. Am richtigen Gerät Type = Custom, den vollständigen Namen und den gespeicherten Wert mit der Freigabe vergleichen. Bei einer Abweichung zuerst Tenant, Gerät und Filter prüfen, statt nochmals eine Eigenschaft anzulegen oder eine Gerätesynchronisation auszulösen.
Wert in Fusion ändern oder ungespeicherte Eingabe verwerfen
- Auf demselben Properties-Reiter die freigegebene Custom-Eigenschaft anhand von Name und bisherigem Wert identifizieren. Das Edit-Symbol neben dieser Eigenschaft wählen.
- Den neuen freigegebenen Wert eingeben und die Grenze von 4096 Zeichen beachten. Dieser Ablauf ändert den Wert, nicht den Eigenschaftsnamen.
- Das Häkchensymbol speichert die Änderung. Das Kreuzsymbol verwirft die noch ungespeicherte Eingabe.
- Die Liste mit Refresh neu laden oder erneut öffnen. Nach dem Speichern muss der neue Wert sichtbar sein; nach dem Verwerfen der bisherige Wert. Bei einem unerwarteten Ergebnis weitere Änderungen stoppen und die zuständige Administration einbeziehen.
Das Kreuz macht keine bereits gespeicherte Änderung rückgängig. Soll ein gespeicherter Wert zurückgesetzt werden, den zuvor festgehaltenen Wert nur nach erneuter Freigabe über denselben Edit-Weg eintragen, mit dem Häkchen speichern und nochmals prüfen. Daraus keine Rücknahme bereits entstandener Policy-Wirkungen ableiten.
Eigenschaft in Fusion unwiderruflich löschen
Die gelöschte Eigenschaft lässt sich nicht wiederherstellen. Vor dem Löschen die Freigabe für genau diesen Tenant, dieses Gerät und diese Eigenschaft sowie mögliche Abhängigkeiten prüfen. Den bisherigen Namen und Wert festhalten; diese Aufzeichnung ist keine Wiederherstellungsmöglichkeit. Bei ungeklärter Verwendung nicht löschen.
- Unter Properties das Delete-Symbol neben der freigegebenen Custom-Eigenschaft wählen. Nicht die Löschaktion für das Gerät verwenden.
- Im Bestätigungsdialog die beabsichtigte Löschung nochmals prüfen. OK löscht die Eigenschaft unwiderruflich.
- Mit Refresh neu laden oder den Reiter erneut öffnen. Prüfen, dass genau diese Eigenschaft fehlt und die übrigen erwarteten Einträge weiterhin vorhanden sind. Such- und Typfilter beachten, damit ein ausgeblendeter Eintrag nicht als gelöscht gilt.
Die Eigenschaftslöschung ist weder Unenroll, Gerätelöschung noch Wipe. Ein späteres, gesondert freigegebenes Neuanlegen wäre ein neuer Eintrag, keine Wiederherstellung der gelöschten Eigenschaft oder ihrer Historie. Es ist auch kein belegter Rückweg für Auswirkungen auf nachgelagerte Konfigurationen.
Wenn Gerät oder Status nicht passt
- Kein Treffer: Tenant und Ansicht (Mobile Devices versus Computers & Servers) prüfen; Suche nach Namens-/Betriebssystemteil variieren, Filter und Smart Group in Mobile Admin zurücksetzen. Ein fehlender Treffer ist weder Lösch- noch Wipe-Nachweis.
- Status widersprüchlich: Last active, Verwaltungsmodus, Status, Compliance violations und gegebenenfalls Tasks zusammen betrachten. Offline- oder verzögert synchronisierte Geräte können alte Werte zeigen. Eine manuell entfernte iOS-/iPadOS-Verwaltung nicht mit ordnungsgemässem Unenroll verwechseln.
- Reiter oder Daten fehlen: Bei Custom properties oder Internal properties auf Show device zuerst den persönlichen Expert mode des angemeldeten Administrators prüfen. Für andere Reiter Edition (Mobile beziehungsweise Mobile Threat Defense), Plattform und Enrollment-Modus prüfen; beim Reiter Installed apps die bestehende Einstellung unter Setup > General > Privacy > Hide installed apps nur ablesen, nicht umschalten und nicht Save wählen. Die Datenschutzeinstellung nicht lockern, um einen fehlenden Reiter sichtbar zu machen. Bei Scan results prüfen, ob Sophos Mobile Intercept X for Mobile verwaltet. Bei ungeklärter Abweichung die zuständige Sophos-Mobile-Administration einbeziehen statt Berechtigungen, Policies oder Synchronisation auf Verdacht zu ändern.
- Änderung nötig: Zuweisung, Gerätebearbeitung, benutzerdefinierte Eigenschaften und alle Remote- oder Löschaktionen benötigen einen separaten freigegebenen Ablauf. Fusion Computers & Servers > Delete: Ist ein Gerät bei Sophos Mobile angemeldet, verlangt Sophos vorheriges Unenroll und warnt andernfalls vor einem möglicherweise unbrauchbaren Gerät; eine blosse Planung oder das Verschwinden des Eintrags belegt kein abgeschlossenes Unenroll. Fusion Mobile Devices > Delete ist ein eigener Weg. Bereits auf der Detailseite unter My Environment > Mobile Devices warnt Sophos: Ein Gerät vor dem Löschen von Sophos Mobile abmelden, sonst könnte es unbrauchbar werden. Der dokumentierte Löschablauf filtert zusätzlich nach Not managed und belegt keine Auswahl verwalteter Geräte. Die Beschreibung einer Entregistrierung noch angemeldeter Mobile-Geräte erst beim nächsten Sync (nicht für Windows-Computer) hebt diese Warnung nicht auf und belegt keinen sofortigen oder garantierten Abschluss. Das ist keine Freigabe zur Löschung verwalteter Geräte. Für Mobile-Geräte gilt der separat freizugebende Ablauf für Benutzerzuordnung und Offboarding. Diese Inventur gibt weder Unenroll noch Delete frei.