Zum Inhalt springen
Avanet

Verlorenes Gerät in Sophos Mobile: sperren, Arbeitsdaten entfernen oder zurücksetzen?

Nicht vorschnell auf “Wipe” oder “Delete” klicken. “Wipe” kann je nach Oberfläche und Verwaltungsmodus das ganze Gerät zurücksetzen oder nur ein Android-Arbeitsprofil entfernen. Für “Delete” eines noch verwalteten, vollständig verwalteten Android-Enterprise-Geräts dokumentiert Sophos einen automatischen Werksreset, nicht bloss eine Inventarbereinigung. Die geräteseitige Entregistrierung erfolgt erst bei der nächsten Synchronisierung; bei einem Offline-Gerät ist damit weder Entregistrierung noch Reset bestätigt. Eine ausstehende Aufgabe ist noch kein Nachweis, dass Daten auf einem verlorenen Gerät gelöscht wurden.

Diese Entscheidungshilfe erläutert, was vor der Freigabe einer Geräteaktion zu prüfen ist. Sie ersetzt keinen am konkreten Gerät getesteten Incident-Ablauf. Bei jedem vermissten Gerät, auch ohne Diebstahlverdacht, die Verlustmeldung im internen Sicherheitsprozess zur Incident-Triage geben; Eskalation sowie Massnahmen für Identitäts-, Sitzungs- und Anwendungszugänge nach der eigenen Incident-Richtlinie und unabhängig vom Zustand des Geräts beurteilen. Personenbezogene Standortdaten nur mit entsprechender Berechtigung und nach der eigenen Datenschutzregel abfragen.

Vor jeder Geräteaktion

  1. Im richtigen Tenant das konkrete Gerät anhand stabiler Gerätekennung und zugewiesenem Benutzer identifizieren. In Sophos Fusion > My Environment > Mobile Devices den Gerätenamen anklicken. Im Tab Summary unter Device summary die Felder Owner und Management mode, unter Device health den Management status prüfen. Dieses Feld zeigt, ob Sophos Mobile das Gerät verwaltet; bei einem nicht verwalteten Gerät zeigt es auch den Grund, warum es nicht verwaltet wird. Diesen angezeigten Grund prüfen, statt aus dem Status allein auf eine bereits ausgeführte Entregistrierung oder Löschung zu schliessen. Plattform und letzte Synchronisierung ebenfalls prüfen; zusätzlich die Geräteansicht in Sophos Mobile heranziehen. “Personal” bedeutet nicht automatisch Android-Arbeitsprofil, “Corporate” nicht automatisch Vollverwaltung.

  2. Zuständigkeit, Verlustmeldung und Freigabe der Aktion festhalten. Prüfen, ob es ein Firmen- oder Privatgerät ist, ob Sophos tatsächlich MDM verwaltet oder nur eine Sicherheits-App vorhanden ist und ob der Benutzer das Gerät eventuell bereits zurückerhalten hat. Bei unklarem Modus keine destruktive Aktion auslösen.

  3. Vor irreversiblen Schritten Sicherungsstand, benötigte Arbeitsdaten und den konkreten Wiederherstellungsweg klären:

    • Android, vollständig verwaltet: Den geplanten Reset-Weg, die konfigurierten internen Google-IDs, gültige, bekannte Zugangsdaten der autorisierten FRP-Konten und den wirksamen FRP-Zustand prüfen. Die konkreten Prüfungen stehen im Abschnitt „Mobile Admin: Gerät nur nach gesonderter Freigabe zurücksetzen“. Die FRP-Auswahl beim Wipe in Sophos Mobile Admin nicht mit “Delete” oder einem Wipe in der Fusion-Ansicht gleichsetzen.
    • Apple-Geräte: Supervision, aktuellen Registrierungsstatus und einen tatsächlich nutzbaren autorisierten Activation-Lock-Weg vor dem Reset prüfen. Sophos Mobile benötigt für “Remove Activation Lock” eine bestehende Registrierung. Dieser Weg wird bei Geräten mit mindestens zwei SIM-/eSIM-Steckplätzen nicht unterstützt. Apple Business setzt voraus, dass das Gerät vor Aktivierung der Sperre in die Organisation aufgenommen und nicht daraus freigegeben wurde. Ein Bypass-Code setzt die zuvor aktivierte Einstellung und eine danach erfolgte Gerätesynchronisierung voraus. Die Activation-Lock-Einstellungen, Codeprüfung und autorisierten Wiederaktivierungswege beschreibt der Apple-Artikel.
    • Mac: Den erforderlichen Entsperr-PIN sicher verwahren.

    Zugangsdaten und Codes nur im vorgesehenen sicheren Verfahren verwahren, nicht in diesem Artikel oder Incident-Protokoll. Fehlen nachweislich geeignete Wiederherstellungsmittel oder Freigaben, stoppen und eskalieren. Eine Wiederaktivierung ist nicht garantiert.

  4. Zeitpunkt, gewählte Aktion und erwarteten Datenumfang dokumentieren. Eine aktuelle oder ältere “Last active”-Angabe belegt nur eine Synchronisierung, nicht die Ausführung einer neu gesendeten Aufgabe.

Die verfügbaren Verwaltungsmodi hängen vom Gerätetyp ab; der Modus wird bei der Registrierung festgelegt. Unter Summary > Device summary zeigen Last Sophos Mobile Control sync und Last Intercept X for Mobile sync die letzte Synchronisierung der jeweiligen App. Das Control-Feld ist nur verfügbar, wenn Sophos Mobile die Control-App verwaltet. Das Intercept-X-Feld zeigt Never, wenn Sophos Mobile diese App nicht verwaltet. Open in Sophos Mobile öffnet die Seite Show device mit weiteren Informationen und Aktionen; damit wechselt man in Mobile Admin. Dessen Dialoge und Feldnamen nicht auf Fusion oder das SSP übertragen.

Apple Business: Freigabe aus der Organisation getrennt prüfen

Stopp vor “Release from Organization” in Apple Business. Ein vermisstes Gerät ist ein Incident, keine automatische Freigabe aus der Organisation. Diese eigene Apple-Business-Aktion lässt sich nicht rückgängig machen. Sie ist weder Sophos-Unenroll/Delete noch das Entfernen der Activation Lock oder ein Erase/Wipe. Sie löscht das Gerät nicht und schaltet die Sperre nicht von selbst aus.

Erst ausserhalb der Verlustreaktion die Voraussetzungen prüfen:

  • Eigentum und Offboarding-Entscheid klären.
  • Gesonderte Release-Berechtigung beziehungsweise das Release-Recht eines verknüpften Verwaltungsdienstes prüfen.
  • Sperrstatus und -typ klären, also ob die Sperre benutzer- oder organisationsgebunden ist.
  • Einen für dieses Gerät tatsächlich verfügbaren, autorisierten Weg zur Wiederaktivierung oder Sperrenentfernung prüfen.

Apple Business kann beide Sperrtypen bei geeignetem Organisationsgerät mit entsprechender Berechtigung entfernen. Die Apple-Business-Aktionsmatrix verneint nur das direkte Entfernen einer benutzergebundenen Sperre durch einen externen Geräteverwaltungsdienst.

Davon zu trennen ist der Weg mit einem zuvor vom betreuten Gerät abgerufenen und sicher verwahrten Bypass-Code. Laut Apples Bereitstellungsleitfaden kann ein entsprechend befähigter Verwaltungsdienst eine benutzergebundene Sperre damit aus der Ferne aufheben. Der Code kann auch direkt am Gerät verwendet werden.

Das belegt keine entfernte Code-Aktion in Sophos Mobile. Sophos dokumentiert separat die Aufgabe Actions > Remove Activation Lock für weiterhin registrierte, geeignete Geräte und die Code-Eingabe am Gerät. Vor Freigabe oder Reset den tatsächlich verfügbaren Weg, die Code-Verwahrung und gegebenenfalls die abgeschlossene Sophos-Aufgabe beziehungsweise Apple-Business-Aktivität für dieses Gerät prüfen. Bei unklarem Status oder Weg nicht freigeben, sondern eskalieren.

Nach Release sind Apple-Business-Verwaltung der Activation Lock und Zuweisung zu einem Geräteverwaltungsdienst nicht mehr möglich. Eine spätere erneute Aufnahme ist möglich, macht Release aber nicht rückgängig. Apples danach vorgesehenes Löschen/Wiederherstellen ist ein separater destruktiver Schritt mit eigener Freigabe, kein Nachweis einer bereits erfolgten Löschung.

Welche Aktion passt zum Verwaltungsmodus?

Android Enterprise, vollständig verwaltet

Eine Gerätesperre erwägen, sofern sie im konkreten Tenant verfügbar ist. Wiederherstellung und FRP klären.

Unenroll erfordert einen Werksreset. Für Delete eines noch verwalteten Geräts dokumentiert Sophos ebenfalls einen automatischen Werksreset. Dabei gelten die unten beschriebenen Grenzen der nächsten Synchronisierung und der Offline-Ausführung; eine Löschung des Eintrags bestätigt keinen Reset am Gerät. Nicht als harmlose Inventarbereinigung behandeln.

Android Enterprise, nur Arbeitsprofil

Zwischen Lock und Set container access > Deny unterscheiden. Lock sperrt das ganze Gerät; Set container access > Deny sperrt nur das Arbeitsprofil. Im gesperrten Arbeitsprofil sind dessen Apps nicht verfügbar und ihre Benachrichtigungen werden nicht angezeigt.

Für eine freigegebene Arbeitsprofilsperre in Sophos Mobile Admin gilt der folgende Ablauf, nicht für vollständig verwaltete Android-Enterprise-Geräte:

  1. Devices öffnen, das blaue Dreieck neben dem eindeutig identifizierten Gerät anklicken und Show wählen.
  2. Actions > Set container access öffnen und die Zugriffsrechte wählen:
    • Deny: Das Arbeitsprofil wird gesperrt; Apps und Daten darin sind nicht mehr zugänglich.
    • Allow: Das Arbeitsprofil wird entsperrt. Nach Wiederauffinden nur mit Freigabe verwenden.
    • Auto mode: Eine verletzte Compliance-Regel mit der Aktion Lock container sperrt das Arbeitsprofil. Dies ist das Standardverhalten, wenn keine Zugriffsrechte festgelegt wurden; es ist keine bedingungslose Entsperrung.
  3. Mit Yes bestätigen. Die Einstellung wird bei der anschliessenden Synchronisierung angewendet, nicht schon durch den Klick. Synchronisierung und tatsächlichen Profilzustand prüfen; bei fehlender Ausführung eskalieren.

Für den Rückweg die vorherigen Zugriffsrechte festhalten und nach Freigabe im selben Dialog wieder wählen. Allow entsperrt ausdrücklich, Auto mode gibt die Entscheidung wieder an die Compliance-Regeln ab. Die Compliance-Aktionen bleiben deshalb relevant. Benutzer können ihr Arbeitsprofil auch lokal über die Schnelleinstellungen sperren. Das ist eine Gerätefunktion, kein Admin- oder SSP-Ablauf.

Wipe Android work profile in Sophos Mobile Admin beziehungsweise Actions > Wipe in der Fusion-Geräteansicht entfernt das Arbeitsprofil samt Arbeits-Apps und -Daten. Private Apps und Daten werden dadurch nicht entfernt. Die volle Remote-Gerätelöschung in Sophos Mobile Admin ist für diesen Modus nicht verfügbar.

iPhone/iPad, beaufsichtigt

Eine Sperre erwägen. Bei passender Freigabe kommt Managed Lost Mode mit Kontaktinformation und geprüftem Rückweg infrage. Vollständiges Zurücksetzen nur nach Backup- und Activation-Lock-Prüfung.

Managed Lost Mode lässt sich nicht über iCloud abschalten. Nach einem Neustart ohne Verbindung kann der separate Befehl Turn off Managed Lost Mode zum Beenden des Modus scheitern. Das ist kein Befehl zum Ausschalten des Geräts.

iPhone/iPad, Apple User Enrollment

Benutzer und zuständige Verwaltung einbeziehen. Nur tatsächlich angebotene, autorisierte Massnahmen prüfen.

Sophos Mobile bietet hier keine vollständige Remote-Löschung. Die Entregistrierung kann verwaltete Apps, Richtlinien und MDM-Zertifikate entfernen, darf aber nicht als Wiederherstellung privater Daten ausgegeben werden. Kein beaufsichtigtes Managed Lost Mode oder Activation-Lock-Bypass unterstellen.

Mac

Eine verfügbare Sperre nur mit dokumentiertem sechsstelligen Entsperr-PIN auslösen. Bereits remote gesperrte Macs lassen sich laut Sophos Mobile nicht remote wipen. Bei einem Wipe ist ebenfalls ein Entsperr-PIN einzuplanen.

Windows / Chromebook

Die plattformbezogene Sicherheitsreaktion ausserhalb der Mobile-Sperre abstimmen. Sophos Mobile kann Windows-Computer und Chrome-Geräte auch im Mobile Admin nicht remote mit Lock sperren; die Aktion ist ebenfalls in der Fusion-Mobile-Ansicht nicht verfügbar.

Bei Windows bewirkt das Löschen des Mobile-Eintrags keine automatische Entregistrierung. Manuelles Unenroll oder, wenn Forbid manual MDM unenrollment in der Geräterichtlinie eingeschaltet ist, ein separat freigegebener Werksreset ist nötig.

Self-Service-Rechte vor dem Incident prüfen

Die Verfügbarkeit einer Aktion in Sophos Central Self Service Portal ist kein Ersatz für die Admin-Freigabe: Je nach zugewiesenen Rechten können Benutzer selbst sperren, orten, das Arbeitsprofil entfernen oder zurücksetzen. Vor dem Incident die tatsächlich zugewiesenen Self-Service-Rechte und App-Entregistrierung prüfen: Das Ausblenden von Unenroll in Sophos Mobile Control verhindert nicht von selbst die Entregistrierung im Self Service Portal; die App-Einstellung greift erst nach Synchronisierung. Beim SSP-“Reset device” gehen alle Gerätedaten verloren; die Aktion ist nicht rückgängig zu machen. Arbeitsprofil-Entfernung ist ebenfalls nicht rückgängig zu machen, betrifft aber nur das Arbeitsprofil.

Für die folgenden SSP-Zweige zählt die wirksame Self-Service-Konfiguration des Benutzers, nicht allein der Zugriff auf das Portal. Die Administration prüft unter Setup > Self Service Portal die zugewiesenen Benutzergruppen und freigegebenen Actions. Bei mehreren passenden Konfigurationen gilt die mit der höchsten Priorität. Insbesondere Managed Lost Mode, Play Lost Mode sound, Locate device und Delete unmanaged device sind getrennte Berechtigungen; keine davon pauschal voraussetzen. Fehlt eine benötigte Aktion, zur zuständigen Administration eskalieren, statt auf Wipe oder eine andere Oberfläche auszuweichen.

App-Entregistrierung ausblenden und wieder anzeigen

Sophos Mobile Control bietet auf Android-Geräten, iPhones und iPads standardmässig Unenroll an. Die folgende Einstellung betrifft diesen App-Bedienweg, nicht alle Entregistrierungswege. Vor einer Änderung im richtigen Tenant den bisherigen Wert, die betroffenen Control-verwalteten Geräte und die Änderungsfreigabe festhalten; die Einstellung nicht als Einzelgeräteaktion behandeln.

  1. In Sophos Mobile Admin > Setup > General den Tab SMC app öffnen.
  2. Disable unenrollment through app markieren, um Unenroll in der App auszublenden. Zum erneuten Anzeigen die Markierung entfernen.
  3. Mit Save speichern. Beide Änderungen werden am Gerät erst bei dessen nächster Synchronisierung mit Sophos Mobile wirksam.

Nach einer freigegebenen Änderung eine Synchronisierung nach Save und am autorisiert zugänglichen Gerät das App-Menü getrennt prüfen: Bei markierter Checkbox soll Unenroll fehlen; nach dem Entfernen der Markierung soll die Option wieder angezeigt werden, soweit der Gerätetyp sie unterstützt. Unenroll nicht zur Prüfung auslösen. Bei einem weiterhin vermissten oder offline befindlichen Gerät keine wirksame Ausblendung behaupten; bei Abweichungen gespeicherten Wert und letzte Control-Synchronisierung prüfen und eskalieren.

Für den freigegebenen Rückweg den zuvor dokumentierten Wert im selben Tab wiederherstellen, Save wählen und nach der nächsten Synchronisierung das Menü erneut prüfen. Das Wiederanzeigen der Option macht eine bereits erfolgte Entregistrierung oder einen Datenverlust nicht rückgängig.

SSP-Entregistrierung separat deaktivieren

Soll auch der SSP-Weg gesperrt werden, unter Setup > Self Service Portal die für die betroffenen Benutzer wirksame Konfiguration bearbeiten und unter Actions > Show die Auswahl Unenroll device entfernen; auf Edit Self Service Portal configuration mit Save speichern. Zuvor den bisherigen Stand und den betroffenen Benutzerkreis festhalten und die Änderung freigeben lassen. Gruppenüberschneidungen und Priorität prüfen: Ohne andere passende Konfiguration greift die immer vorhandene Default-Konfiguration mit der niedrigsten Priorität. Default nicht ohne Folgenabschätzung für andere Benutzer ändern.

Anschliessend in frischen SSP-Sitzungen für die betroffenen Gruppenzuordnungen und, soweit betroffen, Default prüfen, dass Unenroll nicht angeboten wird; keine Geräteaktion als Gegenprobe auslösen. Bei weiterhin sichtbarer Aktion die wirksame Gruppenzuordnung und Priorität klären und eskalieren. Die vollständige Konfigurationsanlage, Pilotprüfung vor Rollout und Wiederherstellung der vorherigen Aktionsauswahl beschreibt der SSP-Adminablauf. Das Ausschalten von Unenroll device sperrt nicht automatisch andere separat freigegebene Entfernungsaktionen wie Wipe Android work profile oder Wipe; deren Rechte und Folgen bleiben getrennt zu prüfen.

Ortung und Sperre vor dem Löschen

Find/Locate zeigt nur den letzten bekannten Standort, keine Bewegungsstrecke. Sophos Mobile speichert für diese Ortungsfunktion nur den letzten bekannten Standort, keinen zeitlichen Standortverlauf. Das ist keine Aussage über die Aufbewahrung von Standortereignissen, Berichten oder zuvor hochgeladenen Data-Lake-Daten. Standortereignisse werden protokolliert; Sophos verlangt für die Admin-Ortung einen Anlass im Dialog. Die Funktion ist für Apple User Enrollment und Macs in Sophos Mobile nicht verfügbar. Bei gewöhnlichem SSP-Locate auf iPhone/iPad müssen laut Sophos Meldungen am Gerät bestätigt werden, bevor der Standort angezeigt wird. Deshalb ist dieser Zweig bei einem vermissten Gerät nur eingeschränkt nutzbar. Einen alten Standort nicht als aktuelle Position oder Eigentumsnachweis interpretieren.

Voraussetzungen für die freigegebene Ortung

Die Datenschutzsperren für Admin- und SSP-Ortung gelten getrennt von den jeweiligen Aktionsrechten. Die Datenschutzeinstellungen und ihre Grenzen vor einer Abfrage prüfen: Eine gesperrte Kartenortung verbirgt den letzten Standort nicht im Device location report und beweist weder einen Erfassungsstopp noch die Löschung gespeicherter Daten.

  • Android: Sophos Mobile Control muss laufen, die Standortdienste müssen eingeschaltet sein und die App muss die Berechtigung Location haben.
  • iPhone/iPad: Für die gewöhnliche Ortung gelten dieselben drei Voraussetzungen. Bei einem bereits in Managed Lost Mode befindlichen, beaufsichtigten MDM-Gerät sind diese Voraussetzungen nicht erforderlich. Das erweitert weder die Plattformunterstützung noch die Freigabe; Zustellung und geprüfter Rückweg bleiben nötig.
  • Chromebook: Die Sophos-Chrome-Security-Erweiterung muss aktiv und die Ortung erlaubt sein. Ohne angemeldeten Benutzer bleibt die Ortungsaufgabe auf Notified, bis sich ein Benutzer anmeldet.

Die Compliance-Regeln für Standortbereitschaft unterscheiden Locate permission required für Android und App is able to locate für iPhone/iPad. Sie dienen der Bewertung, nicht als Ortungsfreigabe. Für einen Verlustfall weder Richtlinien ändern noch Check now als Bereitschaftstest auslösen: Dabei können Aktionen für weitere Geräte ausgeführt werden.

Für Chromebooks dokumentiert Sophos zwei Einstellungswege. Vor einer Änderung die tatsächliche Zielmenge der Richtlinie sowie die organisatorische Datenschutz- und Change-Freigabe prüfen; keine pauschale Aktivierung für die Flotte:

  • Chrome Enterprise: In der Google Admin-Konsole unter Devices > Chrome > Settings > User & browser settings > Geolocation die Einstellung Allow sites to detect users’ geolocation wählen.
  • Andere Chromebooks: Am Gerät unter Settings > Privacy and security > Site settings > Location die Einstellung Sites can ask for your location wählen.

Mobile Admin: Ortung bei bereits aktivem Managed Lost Mode

Für die Ausnahme bei einem beaufsichtigten MDM-iPhone/iPad zuerst am eindeutig identifizierten Gerät die Geräteeigenschaft IsMDMLostModeEnabled prüfen. Nur bei bestätigtem, bereits aktivem Managed Lost Mode gilt der Admin-Zweig auf Show device > Actions > Locate (Gerät anzeigen > Aktionen > Ortung). Er ist vom gewöhnlichen Find/Show location und von SSP-Locate zu unterscheiden; die SSP-Rechte und der SSP-Ablauf bleiben separat zu prüfen.

Datenschutzsperren, Aktions- und Incident-Freigabe sowie Zustellung und geprüfter Rückweg bleiben erforderlich. Ist der aktive Zustand nicht bestätigt, die gewöhnlichen Ortungsvoraussetzungen nicht überspringen; bei unklarem Zustand oder fehlender Aktion zur zuständigen Mobile-Administration eskalieren. Managed Lost Mode nicht als Bereitschaftstest einschalten. Auch hier Aufgabenstatus und, soweit möglich, den tatsächlichen Gerätezustand prüfen; das Absenden einer Anfrage belegt keine Ausführung.

Fusion: Find auslösen und Standort anzeigen

Nach Geräteidentifikation, Incident- und Datenschutzfreigabe sowie den oben beschriebenen Ortungsvoraussetzungen in Sophos Fusion:

  1. My Environment > Mobile Devices öffnen und den Namen des identifizierten Geräts anklicken.
  2. In den Gerätedetails Actions > Find wählen. Fehlt Find, Plattformunterstützung und Standortzugriff von Sophos Mobile Control prüfen; bei unklarer Bereitschaft eskalieren.
  3. Den Anlass der Anfrage eingeben und mit OK bestätigen. Sophos Mobile sendet eine Ortungsaufgabe. Bei einem Offline-Gerät bleibt sie auf Notified, bis es sich synchronisiert; für Chromebooks gilt zusätzlich die oben beschriebene Benutzeranmeldung.
  4. Über Open in Sophos Mobile > Tasks den Aufgabenstatus prüfen. Nach Abschluss zurück in den Fusion-Gerätedetails oben rechts Show location wählen. Die Karte öffnet sich in Google Maps.

Unter Summary > Device information > Last known location stehen die Koordinaten und das Datum der letzten Find-Aktion. Eine erneute freigegebene Find-Anfrage aktualisiert die Ortung. Die genaueste Position zu ermitteln kann bis zu 10 Minuten dauern. Ist danach kein Standort verfügbar, kann das Gerät offline oder ausgeschaltet sein. Das ist kein sicherer Befund und keine feste Aufgaben-Timeout-Grenze. Keine andere Geräteaktion als Verbindungstest auslösen.

Mobile Admin: Gewöhnliches Find auslösen und Standort anzeigen

Dieser gewöhnliche Ortungsablauf gilt für Sophos Mobile Admin, nicht für den oben beschriebenen Managed-Lost-Mode-Zweig, die Fusion-Inventaransicht oder SSP-Locate. Erst nach Geräteidentifikation, Incident-Freigabe und Datenschutzprüfung:

  1. Unter Devices das eindeutig identifizierte Gerät auswählen und Actions > Find öffnen.
  2. Den Anlass der Anfrage eingeben und mit Yes bestätigen. Damit wird eine Standortaufgabe angelegt und an das Gerät übertragen. Ihre Ausführung ist damit noch nicht bestätigt.
  3. Den konkreten Aufgabenstatus prüfen. Ist das Gerät offline, bleibt die Aufgabe auf Notified, bis es sich wieder mit dem Server verbindet; auf Chromebooks gilt zusätzlich die oben genannte Benutzeranmeldung.
  4. Erst nach Abschluss der Aufgabe Actions > Find > Show location wählen. Der Standort wird in Google Maps angezeigt; auch dann bleibt er eine letzte bekannte Position, kein Nachweis des aktuellen Aufenthaltsorts.

Fehlt Find, Plattformunterstützung und die oben genannten Voraussetzungen prüfen, insbesondere den Standortzugriff von Sophos Mobile Control auf Android und iPhone/iPad. Fehlende Bereitschaft nicht durch Wipe, Passwort-Reset oder eine andere Geräteaktion umgehen, sondern zur zuständigen Administration eskalieren.

Für mehrere Geräte kann man unter Devices die freigegebenen Zielgeräte auswählen und Actions > Find verwenden; alternativ gibt es den Device location report. Beides bleibt auf den genehmigten Geräte- und Datenschutzumfang begrenzt. Der Bericht ist kein Weg, eine fehlende Ortungsfreigabe zu umgehen.

SSP: Gewöhnliches Locate und Kartenanzeige

Dieser Ablauf unterscheidet sich von Locate bei bereits aktivem Lost Mode und von Mobile Admin > Find. Erst nach Geräteidentifikation, Incident- und Datenschutzfreigabe sowie Prüfung der wirksamen SSP-Rechte und der oben genannten gewöhnlichen Ortungsvoraussetzungen fortfahren:

  1. Im Sophos Central Self Service Portal anmelden.
  2. Mobile öffnen und das eindeutig identifizierte Gerät auswählen.
  3. Actions > Locate wählen. Sophos erstellt eine Aufgabe und sendet sie an das Gerät. Das Absenden bestätigt keine Ausführung.
  4. In den Gerätedetails neben Location auf View Details klicken. Laut SSP-Hilfe erscheint der Standort in Google Maps. Eine alte Position ist kein Nachweis des aktuellen Aufenthaltsorts.

Bei iPhones/iPads müssen für dieses gewöhnliche SSP-Locate Meldungen am Gerät bestätigt werden, bevor der Standort angezeigt wird. Bei einem weiterhin vermissten Gerät diese Bestätigung nicht voraussetzen. Diese Voraussetzung gilt hier für die gewöhnliche Ortung, nicht als Beschreibung des gesonderten Lost-Mode-Ortungsablaufs. Standortanfragen werden protokolliert; das ersetzt keine Datenschutzfreigabe. Bei fehlender Aktion, fehlender Anzeige oder unklarem Zustand zur zuständigen Administration eskalieren, statt andere Geräteaktionen als Umweg zu verwenden.

Sperre und riskante Geräteaktionen abgrenzen

Lock sperrt das Gerät, löscht aber keine Daten. Auf einem Android-Gerät mit verwaltetem Arbeitsprofil sperrt Lock das gesamte Gerät; nur Set container access > Deny sperrt das Arbeitsprofil. Für Mac-Sperren PIN und autorisierten Entsperrweg vor dem Auslösen dokumentieren. Beaufsichtigte iPhones/iPads können stattdessen Managed Lost Mode verwenden; eine Unterbrechung der Verbindung nach Neustart kann die Aufhebung verhindern. Gerät in diesem Zustand nicht testweise neustarten oder ausschalten. Falls der Befehl Turn off Managed Lost Mode zum Beenden des Modus nicht zugestellt oder ausgeführt wird, zur Mobile-/Apple-Administration eskalieren und bei physisch erreichbarem Gerät zuerst den dokumentierten Weg über eine kabelgebundene Netzwerkverbindung prüfen. Das ist nicht der Befehl zum Ausschalten des Geräts. Löschen oder Wiederherstellen mit Apple Configurator beziehungsweise im Wiederherstellungsmodus braucht eine eigene Freigabe: Es löscht Inhalte und beendet die Supervision.

Fusion: Gerät mit Lock sperren

Nach den Prüfungen unter “Vor jeder Geräteaktion” in Sophos Fusion fortfahren. Lock ist für Windows und Chromebooks nicht verfügbar; bei Android-Arbeitsprofilverwaltung sperrt es das ganze Gerät.

  1. My Environment > Mobile Devices öffnen und den Namen des identifizierten Geräts anklicken.
  2. In den Gerätedetails Actions > Lock wählen.
  3. Die zum Gerätetyp passenden Felder ausfüllen:
    • Lock screen message für Android, iPhone und iPad. Nur freigegebene Rückgabeinformationen verwenden.
    • Phone number für iPhone und iPad. Die Nummer erscheint auf dem Sperrbildschirm; keine Anruffunktion oder SSP-Zeichenbegrenzung voraussetzen.
    • Unlock PIN für Mac. Einen sechsstelligen PIN festlegen und sicher verwahren. Der Mac startet bei der Sperre neu und benötigt diesen PIN zum Entsperren.

Sophos nennt für diesen Fusion-Lock-Ablauf keine zusätzliche Bestätigungsschaltfläche. Aufgabenstatus und tatsächlichen Sperrzustand getrennt prüfen. Android, iPhone und iPad werden mit dem vorhandenen Gerätepasswort beziehungsweise der eingerichteten PIN oder dem Muster entsperrt; die Fehlversuchsgrenzen gelten weiterhin.

Nach der Mac-Sperre im Tab Properties der Fusion-Gerätedetails nach device.unlock.code suchen. Dort speichert Sophos Mobile den PIN. Nur über den vorgesehenen sicheren Kanal an eine autorisierte Person weitergeben. Die folgenden Mobile-Admin-Feldnamen sind ein anderer Abrufweg.

Mobile Admin: Gerät mit Lock sperren

Die normale Gerätesperre ist ein eigener Ablauf, nicht Managed Lost Mode oder eine SSP-Aktion. Erst nach den Prüfungen unter „Vor jeder Geräteaktion“ in Sophos Mobile Admin:

  1. Devices öffnen, den Nach-Unten-Pfeil neben dem eindeutig identifizierten Gerät anklicken und Show wählen.
  2. Auf Show device die Aktion Actions > Lock öffnen.
  3. Die Eingaben für den Gerätetyp festlegen:
    • Lock screen message: Nachricht auf dem Sperrbildschirm von Android-Geräten, iPhones und iPads. Nur benötigte Rückgabeinformationen verwenden, keine vertraulichen Incident-Details.
    • Phone number: Telefonnummer auf dem Sperrbildschirm von iPhones und iPads. Eine freigegebene Kontaktstelle angeben; dieses Feld nicht mit dem anrufbaren Feld im Managed Lost Mode gleichsetzen.
    • Lock PIN: Bei Macs einen sechsstelligen PIN zum späteren Entsperren festlegen und sicher verwahren. Die Sperre startet den Mac neu; vor dem Auslösen den autorisierten Zugang am Gerät klären.

Aufgabenstatus und, soweit möglich, den tatsächlichen Sperrzustand prüfen. Auf Android, iPhone und iPad entsperrt der autorisierte Benutzer nach Wiederauffinden mit dem vorhandenen Gerätepasswort beziehungsweise der eingerichteten PIN oder dem Muster. Nicht wiederholt raten; die unten beschriebenen Fehlversuchsgrenzen gelten auch beim Entsperren. Ein Passwort-Reset ist kein Bestandteil von Lock.

Am Mac ist der von der Administration gesetzte PIN nötig. Für Lock findet man ihn auf der Geräteseite unter Device properties > Unlock passcode und auf Task details unter Lock PIN. Nur über den vorgesehenen sicheren Kanal an die autorisierte Person weitergeben, nicht im Incident-Protokoll speichern. Die oben genannte Grenze für Wipe eines bereits remote gesperrten Macs bleibt bestehen.

SSP: Gerät mit Lock sperren

Dieser Ablauf gilt für Lock im SSP, nicht für Mobile Admin oder Lost Mode. Zuerst die Prüfungen unter “Vor jeder Geräteaktion”, die wirksamen SSP-Rechte und den autorisierten Entsperrweg klären. Sophos schränkt die Funktion auf bestimmte Gerätetypen ein, ohne sie auf dieser SSP-Seite aufzuzählen. Ein verfügbares Admin-Menü belegt deshalb keine SSP-Verfügbarkeit.

  1. Im Sophos Central Self Service Portal anmelden.
  2. Mobile öffnen und das eindeutig identifizierte Gerät auswählen.
  3. Actions > Lock wählen.
  4. Bei iPhones/iPads kann eine Nachricht mit höchstens 300 Zeichen eingegeben werden, die nach der Sperre am Gerät erscheint. Im Feld Phone number to display kann eine freigegebene Kontaktnummer eingetragen werden. Ein Tippen auf diese Nummer in der Sperrnachricht wählt sie laut SSP-Hilfe automatisch. Keine vertraulichen Incident-Details verwenden.
  5. Bei Macs einen sechsstelligen PIN festlegen und im vorgesehenen sicheren Verfahren verwahren. Zum Entsperren muss er am Mac eingegeben werden. Die oben genannten Admin-Feldnamen und Wege zum Abrufen des PIN gelten nicht als SSP-Anleitung.

Laut SSP-Hilfe sperrt die Aktion mit dem vorhandenen Gerätepasswort, beim Mac mit dem System-Lock-PIN. Sie setzt das Passwort nicht zurück. Nach Wiederauffinden nur autorisiert entsperren, Fehlversuchsgrenzen beachten und bei unklarem Zugang nicht raten. Zustellung und tatsächlichen Sperrzustand getrennt prüfen; eine Portalaktion ist kein Nachweis der Sperre auf einem Offline-Gerät.

Mobile Admin: Managed Lost Mode einschalten und prüfen

Dieser Ablauf gilt nur für beaufsichtigte MDM-iPhones/iPads, nicht für Apple User Enrollment oder eine reine Sicherheits-App. Vor dem Einschalten Incident-Freigabe, Gerätekennung, Datenschutz und Rückweg prüfen. Die Neustart-/Offline-Warnung gilt bereits für diese Entscheidung: Ein sichtbares Aktionsmenü garantiert keine spätere Aufhebung.

  1. Devices öffnen, das blaue Dreieck neben dem eindeutig identifizierten Gerät anklicken und Show wählen.
  2. Auf Show device die Aktion Actions > Turn on Managed Lost Mode wählen.
  3. Lock screen message, Phone number und Footer festlegen. Die Nachricht erscheint auf dem Sperrbildschirm; die Telefonnummer kann von dort angerufen werden. Footer steht am unteren Bildschirmrand. Ohne Footer erscheint ein Standardhinweis, die Administration zu kontaktieren. Nur freigegebene Rückgabe- und Kontaktinformationen eintragen.

Sophos Mobile erstellt eine Aufgabe und überträgt sie an das Gerät. Erst mit dem Empfang der Aufgabe aktiviert das Gerät den Modus. Aufgabenstatus und die Geräteeigenschaft IsMDMLostModeEnabled prüfen; bei physisch erreichbarem Gerät zusätzlich den tatsächlichen Zustand kontrollieren. Eine versendete Aufgabe oder eine alte Synchronisierung beweist keinen aktuell aktiven Modus.

Bis zur Deaktivierung in Sophos Mobile ist die normale Nutzung gesperrt. Am Gerät sind nur ein Anruf an die konfigurierte Nummer und ein Notruf möglich. Bei bestätigtem aktivem Modus stehen auf Show device getrennt Actions > Locate, Actions > Play Lost Mode sound und Actions > Turn off Managed Lost Mode zur Verfügung. Für Ortung weiterhin die Freigaben und den bereits beschriebenen Admin-Locate-Zweig beachten. Der Standort stammt aus einer Systemfunktion; Sophos Mobile Control muss dafür nicht laufen. Das macht die Ortung gegenüber der normalen Sperre zuverlässiger, garantiert aber weder eine aktuelle Position noch die Erreichbarkeit des Geräts.

Nach Wiederauffinden und Freigabe mit Actions > Turn off Managed Lost Mode beenden. Aufgabenstatus, IsMDMLostModeEnabled und Gerätezustand erneut prüfen, bevor die Wiederinbetriebnahme freigegeben wird. Das ist weder Shut down noch SSP-Turn off Lost Mode; auch iCloud kann diesen Modus nicht beenden.

Wenn sich Managed Lost Mode nicht beenden lässt

Zuerst Aufgabenstatus, letzte Verbindung und die bekannte Gerätehistorie prüfen. Mögliche Ursachen sind:

  • Neustart im Modus, auch nach Ausschalten oder leerem Akku. Danach kann die Netzverbindung fehlen. Im Modus lässt sich weder die SIM zum Mobilfunkzugang entsperren noch eine Apple-Account-Anmeldung vornehmen, die für die betreffende WLAN-Verbindung nötig sein kann.
  • Anderer Verbindungsverlust, nach dem sich das Gerät nicht erneut verbinden kann.
  • Veraltetes iOS als weitere mögliche Fehlerursache. Daraus folgt kein freigegebener Update- oder Neustarttest im gesperrten Zustand.

Bei einem wiedergefundenen, autorisiert zugänglichen Gerät, das weder WLAN noch Mobilfunk erreicht, zuerst den nicht löschenden Netzwerkweg prüfen:

  1. Bei passendem Lightning-Anschluss eine Ethernet-Verbindung mit einem Lightning-zu-Ethernet-Adapter oder der Kombination Lightning-zu-USB und USB-zu-Ethernet versuchen. Diese Beispiele belegen keine Kompatibilität mit jedem Gerät oder USB-C-Adapter.
  2. Wenn die Ethernet-Verbindung hergestellt ist, in Sophos Mobile Admin > Show device die Aktion Actions > Turn off Managed Lost Mode verwenden.
  3. Aufgabenabschluss, IsMDMLostModeEnabled und den tatsächlichen Zustand am Gerät prüfen. Bleibt die Verbindung oder Aufhebung aus, zur Mobile-/Apple-Administration eskalieren. Weder Wiederherstellung versprechen noch Passwort-Reset, Neustart oder Abschaltung als Probe verwenden.

Löschen oder Wiederherstellen ist kein gleichwertiger Rückweg: Beide entfernen Inhalte und Einstellungen und beenden die Supervision. Eine Wiederherstellung setzt zusätzlich Betriebssystem und Firmware zurück; sie stellt die gelöschten Benutzerdaten nicht wieder her. Vor einer solchen Alternative Eigentum, Sicherung, Activation Lock und erneute Registrierung prüfen und eine gesonderte Löschfreigabe einholen.

Für den Configurator-Weg braucht man einen Mac mit Apple Configurator 2. Ist Allow host pairing in Restrictions der iOS-Geräterichtlinie ausgeschaltet, muss der Mac bereits als geeigneter Supervision-Host konfiguriert sein; keine neue Zertifikats- oder Richtlinienverteilung auf das unerreichbare Gerät voraussetzen. Erst mit diesen Voraussetzungen und Freigaben:

  1. Das wiedergefundene Gerät per USB mit dem Mac verbinden, Apple Configurator 2 öffnen und nur dieses Gerät im Gerätefenster auswählen.
  2. Für die freigegebene Inhaltslöschung Actions > Advanced > Erase All Content and Settings wählen. Für die separat freigegebene Wiederherstellung stattdessen Actions > Restore wählen und mit Restore bestätigen. Nicht beide Aktionen nacheinander ausführen.
  3. Den Gerätezustand kontrollieren und Wiederaktivierung, benötigte Sicherung, Supervision, erneute Registrierung und Schutzstatus separat prüfen. Ohne nachweislich geeigneten Wiederaktivierungsweg stoppen und eskalieren; eine Rückkehr zur ursprünglich ausgelieferten Betriebssystemversion ist nicht zugesagt.

Wiedergefundenes iPhone oder iPad im Wiederherstellungsmodus wiederherstellen

Dieser lokale Weg ist eine separate destruktive Alternative, keine Fernaktion und kein Verbindungstest. Restore löscht Inhalte und Einstellungen, beendet die bisherige Supervision und installiert iOS beziehungsweise iPadOS neu. Gelöschte Benutzerdaten kommen dadurch nicht zurück; eine Rückkehr zur ursprünglich ausgelieferten Betriebssystemversion ist nicht zugesagt.

Vor dem Anschluss muss die Apple-Administration Gerätekennung, konkretes Modell, Eigentum und autorisierten physischen Zugriff bestätigen sowie die gesonderte Löschfreigabe dokumentieren. Vorhandene Sicherung, Sicherungsdatum und benötigte Daten prüfen; bei verschlüsselter Computersicherung muss das Sicherungspasswort sicher verfügbar sein. Eine neue Sicherung des gesperrten Geräts nicht voraussetzen. Den tatsächlich nutzbaren autorisierten Activation-Lock-Weg und den Plan für Wiederaktivierung, Supervision und erneute Registrierung vor dem Löschen prüfen. Wiederherstellen umgeht Activation Lock nicht. Ohne geeignete Mittel oder Freigaben stoppen und eskalieren; aus dem Verlustfall folgt keine Löschfreigabe.

  1. Computer vorbereiten: Einen geeigneten Mac mit macOS 11 oder neuer, installierten Updates und Finder verwenden. Alternativ einen aktualisierten Windows-Computer verwenden, auf dem die aktuelle Apple Devices-App unterstützt wird; diese im Microsoft Store installieren beziehungsweise aktualisieren. Für einen geeigneten Windows-Rechner ohne Apple Devices ist die aktuelle iTunes-Version der dokumentierte Alternativweg. Die Kompatibilität von Computer, App und konkretem Gerätemodell vorab prüfen; ein älterer Host oder ein vorhandenes iTunes allein genügt nicht. Internetzugang für Softwaredownload und spätere Aktivierung einplanen.

  2. Per USB verbinden: Finder, Apple Devices oder den freigegebenen iTunes-Alternativweg öffnen und nur das identifizierte Gerät mit einem passenden USB-Datenkabel anschliessen. Während der folgenden Schritte verbunden lassen. Eine gegebenenfalls am Mac angezeigte Zubehörfreigabe nur für dieses autorisierte Gerät bestätigen.

  3. Passende Modellfolge verwenden:

    • iPhone 8 oder neuer, einschliesslich iPhone SE ab der 2. Generation: Lauter kurz drücken und loslassen, danach Leiser kurz drücken und loslassen; anschliessend die Seitentaste halten, bis der Wiederherstellungsbildschirm erscheint.
    • iPhone 7 oder 7 Plus: Seitentaste und Leiser gleichzeitig halten, bis der Wiederherstellungsbildschirm erscheint.
    • iPhone 6s oder älter, einschliesslich iPhone SE der 1. Generation: Home-Taste und obere Taste beziehungsweise Seitentaste gleichzeitig halten, bis der Wiederherstellungsbildschirm erscheint.
    • iPad ohne Home-Taste: Die Lautstärketaste näher an der oberen Taste kurz drücken und loslassen, danach die weiter entfernte Lautstärketaste kurz drücken und loslassen; anschliessend die obere Taste halten, bis der Wiederherstellungsbildschirm erscheint.
    • iPad mit Home-Taste: Home-Taste und obere Taste gleichzeitig halten. Sobald das iPad ausgeht, die obere Taste loslassen und die Home-Taste weiter halten, bis der Wiederherstellungsbildschirm erscheint.

    Erwartet wird die Anzeige zum Verbinden mit einem Computer mit Kabel-/Computersymbol, nicht bloss das Apple-Logo. Bei unklarem Modell oder defekten Tasten nicht andere Folgen ausprobieren, sondern stoppen und zur Apple-Administration beziehungsweise zum Service eskalieren.

  4. Am Computer wiederherstellen: Im Finder das Gerät in der Seitenleiste wählen; im normalen Gerätebereich liegt Restore iPhone/iPad unter General. In Apple Devices das Gerät in der Seitenleiste wählen, dann General > Restore [device]. Im iTunes-Alternativweg oben links das Gerätesymbol wählen, dann Summary > Restore. Erscheint im Wiederherstellungsdialog die Wahl Update oder Restore, für die separat freigegebene Löschung Restore wählen und die Wiederherstellung bestätigen. Update ist keine bestätigte Löschung; Apples allgemeine Empfehlung, bei Startproblemen zuerst ein Update zu versuchen, ist keine Freigabe für einen Update-Test im Managed Lost Mode. Restore Backup ist wiederum ein eigener Schritt für eine vorhandene Sicherung, nicht diese Gerätezurücksetzung. Den Anweisungen am Computer und Gerät folgen, ohne Codes oder Zugangsdaten zu erraten.

  5. Download und Abschluss abwarten: Dauert der Download länger als 15 Minuten und verlässt das Gerät den Wiederherstellungsbildschirm, zuerst den Download fertigstellen lassen. Danach bei weiter bestehender Verbindung die passende Modellfolge aus Schritt 3 erneut ausführen und die Wiederherstellung am Computer fortsetzen. Bei Fehlermeldungen den genauen Fehler dokumentieren und eskalieren; weder Erfolg behaupten noch wiederholt blind zurücksetzen.

  6. Wiederinbetriebnahme separat prüfen: Nach abgeschlossenem Restore den Begrüssungsbildschirm und den tatsächlichen Gerätezustand kontrollieren. Mit dem vorab geprüften autorisierten Weg aktivieren und gemäss Wiederherstellungsplan neu einrichten beziehungsweise eine geeignete Sicherung separat einspielen. Anschliessend benötigte Daten, Supervision, erneute Registrierung, Verbindung zu Sophos Mobile sowie Richtlinien- und Schutzstatus prüfen. Ein Begrüssungsbildschirm oder abgeschlossener Computer-Dialog beweist diese Punkte nicht. Bei Activation-Lock-Abfrage ohne geeigneten Zugang oder unvollständiger Registrierung stoppen; erst nach diesen Kontrollen die normale Nutzung freigeben.

Mobile Admin: Passwort erst nach Wiederauffinden zurücksetzen

Passwort-Reset und Neustart sind kein harmloser Test. Sophos Mobile entfernt beim iPhone/iPad-Passwort-Reset den Code und entsperrt das Gerät: Das schwächt bei einem weiterhin vermissten oder gestohlenen Gerät die Eindämmung. Deshalb keinen Passwort-Reset als Verlustreaktion oder Synchronisierungsprobe auslösen; erst nach Wiederauffinden und gesonderter Incident-Freigabe prüfen.

Der Admin-Reset ist für Android Enterprise sowie iPhones und iPads ohne Apple User Enrollment verfügbar. Er ist nicht verfügbar, wenn beim Gerät nur Sophos Intercept X for Mobile in Sophos Mobile registriert ist. Bei Android Enterprise muss der Benutzer das Gerätepasswort zuvor bestätigt haben. Hat er es schon bei der Ersteinrichtung vor der Installation von Sophos Mobile Control gesetzt, fordert die App ihn bei jeder Synchronisierung zur Bestätigung auf. Solange diese Bestätigung fehlt, ist kein Remote-Passwort-Reset möglich.

Vor jeder Passwort-Eingabe die wirksame Kennwortrichtlinie prüfen, nicht wiederholt raten. Eine konfigurierte Grenze Maximum sign-in attempts kann beim Android-Enterprise-Gerätekennwort das ganze Gerät zurücksetzen, beim Arbeitsprofilkennwort dagegen das Arbeitsprofil löschen. In einer Android-Enterprise-Arbeitsprofilrichtlinie ist die Gerätekennwort-Einstellung im Zweig Android 11 und älter dokumentiert; ihre Verfügbarkeit nicht für Android 12 und neuer unterstellen. Eine iOS-Geräterichtlinie kann mit Number of failed attempts until device wipe alle Daten und Einstellungen nach Fehlversuchen entfernen.

Den autorisierten Rückweg vor Eingabe eines Einmalpassworts oder eines neuen Passworts klären. Bei abgelehntem Passwort oder unklarem Fehlversuchszähler keine weiteren Versuche durchführen, sondern zur zuständigen Mobile-Administration eskalieren. Ein Passwort-Reset beweist weder das Zurücksetzen dieses Zählers noch die Aufhebung der Richtlinie oder eine Datenwiederherstellung.

Nach Wiederauffinden, Geräteidentifikation und gesonderter Freigabe in Sophos Mobile Admin:

  1. In der seitlichen Menüleiste Devices öffnen und das eindeutig identifizierte Gerät anklicken.
  2. Auf Show device die Aktion Actions > Reset password wählen.
  3. Falls im Bestätigungsdialog ein Einmalpasswort zum Entsperren angezeigt wird, dieses dem autorisierten Benutzer über den vorgesehenen sicheren Kanal mitteilen; nicht im Incident-Protokoll ablegen.
  4. Auf Android muss der Benutzer das Gerät mit diesem Einmalpasswort entsperren und anschliessend ein neues Passwort festlegen. Auf iPhone/iPad wird stattdessen der Code entfernt und das Gerät entsperrt; vor der Wiederinbetriebnahme den Schutzstatus prüfen.

Die SSP-Variante des Android-Passwort-Resets hat eigene Voraussetzungen und kann bei reiner Arbeitsprofilverwaltung nur dessen Passwort ändern. Den Admin-Ablauf nicht auf das Self Service Portal oder die Fusion-Geräteansicht übertragen.

SSP: Passwort-Reset nur nach Wiederauffinden

Auch im SSP gilt: Kein Passwort-Reset als Verlustreaktion oder Verbindungstest. Erst nach Wiederauffinden und gesonderter Incident-Freigabe fortfahren. Zuvor Gerätekennung, Verwaltungsmodus, wirksame SSP-Rechte, Kennwortrichtlinie und autorisierten Rückweg prüfen. Die oben beschriebenen Fehlversuchsrisiken bleiben bestehen. Diese SSP-Seite nennt nicht alle ausgeschlossenen Gerätetypen; die Eignung für den Admin-Reset belegt deshalb keine SSP-Unterstützung.

Für Android Enterprise mit Android 8.x oder neuer muss die Passwort-Reset-Funktion laut SSP-Hilfe zuvor in Sophos Mobile Control eingeschaltet worden sein. Eine Passwortbestätigung im Admin-Ablauf ersetzt diese Voraussetzung nicht. Fehlende Vorbereitung nicht durch eine ungeprüfte Geräte- oder Richtlinienänderung im Incident umgehen.

  1. Im Sophos Central Self Service Portal anmelden.
  2. Mobile öffnen und das eindeutig identifizierte Gerät auswählen.
  3. Actions > Reset password wählen.
  4. Angezeigte Informationsmeldungen bestätigen beziehungsweise die angezeigten Anweisungen befolgen. Die SSP-Hilfe nennt dafür keine zusätzliche Schaltflächenbezeichnung.

Bei Android beschreibt Sophos eine Sperre mit dem im SSP angezeigten Einmalpasswort. Nach autorisiertem Entsperren muss ein neues Passwort festgelegt werden. Das Einmalpasswort nur über den vorgesehenen sicheren Kanal verwenden, nicht im Incident-Protokoll speichern. Bei reiner Arbeitsprofilverwaltung betrifft Reset password nur das Arbeitsprofilkennwort, nicht das private Gerätekennwort.

Beim iPhone/iPad entfernt der Passwort-Reset den Code und entsperrt das Gerät. Diese oben beschriebene Sicherheitsfolge gilt laut SSP-Hilfe auch für den SSP-Reset. Vor Wiederinbetriebnahme den Schutzstatus prüfen. Die genannten Folgen sind Herstellerangaben, keine hier getesteten Ergebnisse. Zustellung und tatsächlichen Gerätezustand prüfen und bei Abweichungen stoppen und eskalieren.

Mobile Admin: Neustart nur mit geprüftem Rückweg

Sophos Mobile kann Android-Enterprise-Geräte remote neustarten, jedoch nicht, wenn es nur deren Arbeitsprofil verwaltet. Bei iPhones und iPads ist der Remote-Neustart nur für beaufsichtigte Geräte verfügbar.

Nicht als Synchronisierungsprobe verwenden. Mit Code gesperrte iPhones/iPads verbinden sich nach einem Neustart nicht wieder mit dem WLAN. Eine Benutzeraktion kann nötig sein, bevor sie erneut mit Sophos Mobile kommunizieren können. Vor der Freigabe klären, wer den Zugang am Gerät wiederherstellen und die Verbindung prüfen kann. Fehlt dieser Rückweg, stoppen und zur Mobile-/Apple-Administration eskalieren; ein Passwort-Reset ist bei einem weiterhin vermissten Gerät kein Ausweg. Ein Gerät im Managed Lost Mode nicht testweise neustarten.

Nur nach Geräteidentifikation, Prüfung der Plattform und des Verwaltungsmodus sowie gesonderter Freigabe in Sophos Mobile Admin:

  1. In der seitlichen Menüleiste Devices öffnen.
  2. Auf Devices den Pfeil neben dem eindeutig identifizierten Gerät anklicken und Show wählen.
  3. Auf Show device die Aktion Actions > Restart wählen.
  4. Im Bestätigungsdialog mit Yes bestätigen.

Sophos Mobile sendet dem Gerät den Neustartbefehl. Das Gerät startet unmittelbar neu, ohne dass der Benutzer am Gerät bestätigen muss; Yes ist die Bestätigung der Administration. Das Absenden allein belegt noch keine Ausführung auf einem Offline-Gerät. Aufgabenstatus und tatsächlichen Gerätezustand prüfen; nach dem Neustart zusätzlich die Verbindung zu Sophos Mobile kontrollieren und bei fehlender Verbindung den freigegebenen Rückweg nutzen oder eskalieren. Dieser Ablauf gilt nicht für SSP oder die Fusion-Geräteansicht.

Mobile Admin: Beaufsichtigtes iPhone oder iPad ausschalten

Sophos Mobile kann beaufsichtigte iPhones und iPads remote ausschalten. Shut down ist weder das Beenden von Managed Lost Mode noch eine Gerätesperre oder Datenlöschung. Im Managed Lost Mode das Gerät nicht testweise ausschalten. Vor einer gesondert freigegebenen Abschaltung klären, wie das Gerät wieder eingeschaltet und seine Verbindung geprüft werden kann; ohne geeigneten Rückweg stoppen und eskalieren.

Nach Geräteidentifikation, bestätigter Supervision und gesonderter Freigabe in Sophos Mobile Admin:

  1. In der seitlichen Menüleiste Devices öffnen.
  2. Auf Devices den Pfeil neben dem eindeutig identifizierten Gerät anklicken und Show wählen.
  3. Auf Show device die Aktion Actions > Shut down wählen.
  4. Im Bestätigungsdialog mit Yes bestätigen.

Sophos Mobile sendet dem Gerät den Abschaltbefehl. Das Gerät schaltet sich unmittelbar aus, ohne Bestätigung durch den Benutzer am Gerät; Yes bestätigt die Aktion auf Admin-Seite. Auch hier ist das Absenden kein Nachweis der Ausführung auf einem Offline-Gerät. Aufgabenstatus und, soweit möglich, den Zustand am Gerät prüfen. Nach dem freigegebenen Wiedereinschalten die Verbindung und den Schutzstatus prüfen; bei unklarem Ergebnis eskalieren. Nicht mit Turn off Managed Lost Mode, SSP-Turn off Lost Mode oder einer Aktion in der Fusion-Geräteansicht gleichsetzen.

SSP: Lost Mode auf einem iPhone oder iPad

Dieser Zweig gilt nur für beaufsichtigte iPhones/iPads mit MDM-Verwaltung, nicht für Apple User Enrollment, Android, Mac oder eine reine Sicherheits-App. Nach Incident-Freigabe und Prüfung des Rückwegs im Sophos Central Self Service Portal > Mobile das eindeutig identifizierte Gerät wählen und Actions > Turn on Lost Mode verwenden. Lock screen message, Lock screen phone number und Footer festlegen; ohne Footer erscheint der Standardhinweis, die Administration zu kontaktieren. Im Modus sind am Gerät nur der Anruf an die konfigurierte Nummer und ein Notruf möglich.

Nach Prüfung der Eingaben die Aktion bestätigen. Die SSP-Hilfe nennt dafür keine konkrete Schaltfläche. Laut Sophos wird das Gerät nach der Bestätigung unmittelbar in Lost Mode versetzt. Das beschreibt die dokumentierte Wirkung, ist aber kein hier getesteter Nachweis einer sofortigen Ausführung auf einem offline oder nicht erreichbaren Gerät. Zustellung und tatsächlichen Gerätezustand prüfen; aus der Bestätigung im Portal keinen aktiven Modus ableiten.

Im SSP stehen bei aktivem Lost Mode und entsprechender Berechtigung Locate, Play Lost Mode sound und Turn off Lost Mode zur Verfügung. Einen im SSP aktivierten Modus kann man nicht in iCloud beenden; umgekehrt beendet das SSP keinen in iCloud aktivierten Lost Mode. Der SSP-Rückweg Turn off Lost Mode ist vom Admin-Befehl Turn off Managed Lost Mode und vom Ausschalten des Geräts zu unterscheiden. Die oben beschriebene Neustart-/Offline-Gefahr bleibt bestehen: nicht testweise neustarten; Zustellung und tatsächlichen Gerätezustand prüfen und bei fehlender Aufhebung eskalieren. Eine Bestätigung im Portal garantiert keine erfolgreiche Wiederherstellung.

Datenentfernung nur nach bestätigter Freigabe

  • Arbeitsprofil selektiv entfernen: Nur bei Android-Enterprise-Arbeitsprofilverwaltung und nach Bestätigung, dass Arbeitsdaten dort nicht mehr benötigt werden. Das Profil samt Arbeits-Apps und -Daten verschwindet; persönliche Daten bleiben bestehen. Dies ist keine Zusage, dass anderswo gespeicherte Firmenkonten, Tokens oder Kopien widerrufen wurden.
  • Gesamtes Gerät zurücksetzen: Nur bei geeignetem Plattform-/Verwaltungsmodus, eindeutiger Eigentums- und Datensicherungsfreigabe sowie vorab überprüftem, für diesen Weg anwendbarem organisatorischem Wiederaktivierungsweg. Ein ungültiges oder unbekanntes FRP-Konto kann ein vollständig verwaltetes Android-Gerät nach Wipe unbenutzbar machen; die FRP-Auswahl gehört zum Wipe in Sophos Mobile Admin und ist für “Delete” nicht nachgewiesen. Für iPhone/iPad Activation Lock vor dem Reset anhand des konkreten Wegs und seiner Voraussetzungen klären; ohne altes Apple-Konto beschreibt Sophos die Reaktivierung nur für beaufsichtigte Geräte unter zusätzlichen Bedingungen. Weder User Enrollment noch das Android-Arbeitsprofil als voll löschbar darstellen. Kein Wiederinbetriebnahmeversprechen ohne kontrollierte Prüfung.
  • Entregistrieren und anschliessend Eintrag löschen: Das ist kein Ersatz für einen bestätigten Wipe. Vor der Freigabe die Folgen für den konkreten Verwaltungsmodus prüfen:
    • Android Enterprise, vollständig verwaltet: Entregistrierung bedeutet Werksreset.
    • Bestehende Android-Verwaltung im Modus Device administrator: Entregistrierung deaktiviert den Geräteadministrator von Sophos Mobile Control und entfernt die Server-Anmeldedaten sowie alle anderen von Sophos Mobile Control empfangenen Daten. Sophos Intercept X for Mobile wird zurückgesetzt. Das ist weder ein vollständiger Wipe noch ein Widerruf von Cloud-Konten oder eine Datenmigration; diese Folgen nicht auf Android Enterprise übertragen.
    • iPhone/iPad: Entregistrierung entfernt verwaltete Apps, Richtlinien und über MDM empfangene Zertifikate. Sophos Intercept X for Mobile wird zurückgesetzt; das ist kein Geräte-Passwort-Reset und keine Zusage, dass die App deinstalliert wird.
    • Mac: Entregistrierung entfernt alle Richtlinien und die über MDM empfangenen Zertifikate, setzt den Mac aber nicht auf Werkseinstellungen zurück. Dadurch können verwaltete Netzwerk- oder Anwendungszugänge ausfallen. Vor der Freigabe einen von diesen Richtlinien und Zertifikaten unabhängigen Netzwerk- und Administrationszugang sowie einen geeigneten Wiederherstellungsplan für Zugangsdaten, Zertifikate und benötigte Daten prüfen. Fehlt ein nachweislich geeigneter Weg, stoppen und eskalieren. Bei einem weiterhin vermissten Mac die Zugangsrisiken im Incident weiterverfolgen; eine Entregistrierung am Gerät ohne bestätigte Ausführung nicht behaupten.

Mobile Admin: Entregistrierung mit Unenroll

Dieser Ablauf gilt für Sophos Mobile Admin, nicht für Fusion oder das SSP. Er ist für Nicht-Android-Geräte und Android-Geräte im Modus Device administrator dokumentiert. Für vollständig verwaltete Android-Enterprise-Geräte gilt der gesondert freizugebende Werksreset; bei reiner Arbeitsprofilverwaltung ist die Arbeitsprofilentfernung der passende Weg. Ein verfügbares Unenroll-Menü belegt weder die MDM-Verwaltung noch die Eignung für jedes Gerät.

Erst nach den Prüfungen unter “Vor jeder Geräteaktion” fortfahren. Für jedes Zielgerät Gerätekennung, Eigentum, Plattform, Verwaltungsmodus, Admin-Aktionsberechtigung, Incident- und Datenfreigabe sowie den geeigneten Wiederherstellungsweg klären. Die oben beschriebenen plattformabhängigen Folgen bleiben bestehen. Bei unklarer Eignung oder fehlender Freigabe stoppen und eskalieren.

  1. In der seitlichen Menüleiste von Sophos Mobile Admin auf Devices klicken.
  2. Nur die eindeutig identifizierten, zur Entregistrierung freigegebenen Zielgeräte auswählen. Bei mehreren Geräten die Voraussetzungen und Folgen für jedes Gerät prüfen.
  3. Actions > Unenroll wählen.
  4. Die Zielauswahl und Freigabe nochmals prüfen, dann im Bestätigungsdialog Yes wählen.

Anschliessend für jedes Zielgerät den konkreten Aufgabenstatus und die letzte Synchronisierung in Sophos Mobile prüfen. Wenn das Gerät wiedergefunden und autorisiert zugänglich ist, zusätzlich den tatsächlichen Verwaltungs- und Gerätezustand kontrollieren. Yes bestätigt die Admin-Aktion, nicht deren erfolgreiche Ausführung am Gerät. Bei Offline-Status, ausstehender Aufgabe oder widersprüchlichem Ergebnis keine Entregistrierung oder Datenlöschung behaupten; Zugangs- und Datenrisiken im Incident weiterverfolgen und eskalieren. Den Eintrag erst nach bestätigter Entregistrierung über den gesonderten Delete-Ablauf bereinigen. Die unten beschriebene Entregistrierung bei der nächsten Synchronisierung betrifft Delete eines noch registrierten Geräts, nicht eine garantierte Ausführungsfrist für diesen Unenroll-Ablauf.

Fusion: Entregistrieren mit Unenroll oder Wipe

Entregistrieren beendet die Verwaltung; es ist keine harmlose Listenbereinigung. Dieser Ablauf gilt für die Fusion-Gerätedetails, nicht für Mobile Admin oder das SSP. Erst nach den Prüfungen unter “Vor jeder Geräteaktion” fortfahren: Gerätekennung, Plattform, Management mode, Eigentum, Aktionsberechtigung, Incident- und Datenfreigabe sowie den passenden Wiederherstellungsweg klären. Bei unklarem Modus oder fehlender Freigabe stoppen und eskalieren.

  1. In Sophos Fusion > My Environment > Mobile Devices den Namen des eindeutig identifizierten Geräts anklicken.
  2. Den zum Verwaltungsmodus passenden Weg wählen:
    • Nicht-Android-Gerät oder Android im Modus Device administrator: In den Gerätedetails Actions > Unenroll wählen. Die oben beschriebenen plattformabhängigen Folgen beachten; insbesondere ist die Richtlinien- und Zertifikatsentfernung auf einem Mac kein Werksreset.
    • Android Enterprise, vollständig verwaltet: Zur Entregistrierung Actions > Wipe verwenden. Das setzt das gesamte Gerät auf Werkseinstellungen zurück; es entfernt nicht nur Arbeitsdaten. Dafür gelten die gesonderte Löschfreigabe und die FRP-/Wiederaktivierungsprüfung.
    • Android Enterprise, nur Arbeitsprofil: Zur Entregistrierung Actions > Wipe verwenden. Das entfernt das Arbeitsprofil samt allen darin enthaltenen Apps und Daten, nicht die privaten Apps und Daten. Auch diese Entfernung lässt sich nicht rückgängig machen.
  3. Für Wipe vor der Bestätigung zusätzlich die folgenden Grenzen und gerätespezifischen Eingaben beachten. Erst mit bestätigter Freigabe im Fusion-Bestätigungsdialog OK wählen.

Fehlt die passende Aktion, nicht mit Delete ausweichen. Den Eintrag erst nach bestätigter Entregistrierung über den gesonderten Delete-Ablauf bereinigen. Ein verschwundener Eintrag belegt weder die Entregistrierung noch einen Reset am Gerät.

Android-Arbeitsprofil: lokale Entfernung und verbliebenes Konto

Kann ein Android-Enterprise-Arbeitsprofilgerät keine Verbindung mehr zu Sophos Mobile herstellen, etwa nach Ablauf eines Tests, beschreibt Sophos einen lokalen Entfernungsweg über die Android-Einstellungen. Für ein physisch zugängliches Privatgerät mit bestätigtem Owner: Personal und Android Enterprise Work profile den BYOD-Ablauf zur lokalen Arbeitsprofilentfernung und Kontoprüfung verwenden. Zuvor mit dem Benutzer Gerät, benötigte Arbeitsdaten und Löschfreigabe klären. Dabei werden alle Apps und lokalen Daten im Arbeitsprofil unwiderruflich gelöscht; private Apps und Daten bleiben erhalten. Dies ist keine Fernmassnahme für ein weiterhin vermisstes Gerät und nicht der unten beschriebene Unenroll-Weg in Sophos Mobile Control. Bei unklarem Eigentum oder Modus, fehlender beziehungsweise gesperrter Entfernungsoption oder einem anderen Gerät stoppen und zur IT eskalieren. Keine Verwaltungsbeschränkung umgehen und keinen Werksreset als Ersatz verwenden.

Nur bei Organisationsregistrierung im Modus Managed Google Play Account: Nach der Entregistrierung kann ein Google-Konto auf dem Gerät verbleiben. Das Gerät zählt dann weiterhin zum begrenzten Einschreibekontingent des Benutzers. Die Kontoprüfung im verlinkten BYOD-Ablauf gilt unabhängig davon, ob das Profil lokal oder per freigegebener Fernaktion entfernt wurde: Eine autorisierte Fachperson muss das genaue verbliebene Konto als verwaltetes Enrollment-Konto identifizieren und nur dieses bei Bedarf manuell entfernen. Nicht das private Google-Konto des Benutzers löschen. Den tatsächlichen Profil- und Registrierungszustand prüfen; ein verschwundener Konsoleneintrag beweist weder die Entfernung am Gerät noch einen freien Einschreibeplatz. Bei unklarer Kontozuordnung stoppen und eskalieren.

Fusion: Wipe nach Verwaltungsmodus ausführen und prüfen

Actions > Wipe in den Fusion-Gerätedetails bedeutet bei einem unterstützten Gerät einen Werksreset, bei Android-Enterprise-Arbeitsprofilverwaltung dagegen nur die Arbeitsprofilentfernung. Beide Löschungen sind irreversibel. Apple User Enrollment und bereits remote gesperrte Macs sind vom Wipe ausgeschlossen. Aus einem sichtbaren Menü keine Eignung oder Freigabe ableiten; eine reine Sicherheits-App ist keine MDM-Verwaltung.

Nach Geräteidentifikation, Berechtigungs- und Datenfreigabe sowie Prüfung des für diesen Weg nutzbaren Wiederaktivierungswegs unter Sophos Fusion > My Environment > Mobile Devices den Gerätenamen öffnen und Actions > Wipe wählen. Wipe ist keine Verbindungsprobe. Falls für den geplanten Wipe eines vollständig verwalteten Android-Enterprise-Geräts FRP eingeschaltet werden soll, ist dafür ausdrücklich Open in Sophos Mobile > Show device > Actions > Wipe zu verwenden. Dann gilt der separate Mobile-Admin-Ablauf mit seinen FRP-Prüfungen und seiner Bestätigung, nicht der Fusion-Dialog. Keine FRP-Auswahl in Fusion unterstellen.

Für andere unterstützte Gerätetypen nennt der Fusion-Wipe-Ablauf eigene Eingaben:

  • iPhone/iPad: Preserve data plan erhält den Mobilfunk-Datentarif, nicht die Gerätedaten. Forbid Quick Start überspringt den Quick-Start-Schritt beim ersten Start nach dem Reset. Beide gemäss freigegebenem Wiederherstellungsplan festlegen.
  • Mac: Unter Unlock PIN einen sechsstelligen PIN festlegen und sicher verwahren; er wird nach dem Reset am Mac benötigt. In Fusion ist er unter Properties > device.unlock.code abrufbar.

Erst nach Prüfung der Eingaben und Freigabe im Fusion-Bestätigungsdialog OK wählen. Sophos Mobile sendet eine Wipe-Aufgabe; über Open in Sophos Mobile > Tasks deren Status prüfen. Dieser Wechsel dient der Aufgabenprüfung und macht die Mobile-Admin-Feldnamen oder dessen Yes nicht zu Fusion-Schritten.

Die beschriebenen Folgen sind Herstellerangaben, keine hier getesteten Tenant- oder Geräteergebnisse. Zwischen versendet, erfolgreich gemeldet und am Gerät bestätigt unterscheiden. Bei Offline-Status oder unklarem Ergebnis keine Löschung behaupten, sondern eskalieren und das Datenrisiko im Incident weiterverfolgen. Nach Wiederauffinden den tatsächlichen Geräte- beziehungsweise Profilzustand prüfen; Wiederaktivierung, erneute Registrierung und Schutzstatus separat freigeben. Eine spätere Registrierung stellt die entfernten Daten nicht wieder her.

Mobile Admin: Android-Arbeitsprofil im Verlustfall entfernen

Dieser Fernablauf gilt für Sophos Mobile Admin und kann nach ausdrücklicher Incident- und Löschfreigabe auch für ein weiterhin vermisstes Gerät verwendet werden. Für jedes Zielgerät im richtigen Tenant Gerätekennung, zugewiesenen Benutzer, tatsächliches Eigentum (Owner) und bestätigten Management mode: Android Enterprise Work profile prüfen. Sophos Mobile muss ausschliesslich das Arbeitsprofil verwalten; ein Privatgerät oder ein sichtbares Aktionsmenü allein belegt diesen Modus nicht. Admin-Aktionsberechtigung, benötigte Arbeitsdaten und Freigabe der irreversiblen Entfernung pro Zielgerät dokumentieren. Bei unklarem Eigentum, Modus oder fehlender Freigabe stoppen und eskalieren. Dies ist weder eine Verbindungsprobe noch eine automatische Offboarding-Massnahme.

Die ausgeführte Entfernung lässt sich nicht rückgängig machen: Das Arbeitsprofil samt allen darin enthaltenen Arbeits-Apps und -Daten wird gelöscht. Private Apps und Daten werden dadurch nicht entfernt; das ist kein vollständiger Werksreset. Der oben beschriebene lokale BYOD-Ablauf bleibt ausschliesslich für ein physisch zugängliches Privatgerät mit bestätigtem Eigentum und Modus vorgesehen, nicht für ein weiterhin vermisstes Gerät.

  1. In der seitlichen Menüleiste von Sophos Mobile Admin Devices öffnen.
  2. Nur die eindeutig identifizierten, zur Arbeitsprofilentfernung freigegebenen Android-Enterprise-Arbeitsprofilgeräte auswählen. Bei mehreren Zielen Eigentum, Modus und Freigaben für jedes Gerät einzeln prüfen.
  3. Actions > Wipe Android work profile wählen.
  4. Zielauswahl und Löschumfang nochmals prüfen, dann im Bestätigungsdialog Yes wählen.

Anschliessend für jedes Zielgerät Zustellung, konkreten Aufgabenstatus und letzte Synchronisierung in Sophos Mobile prüfen. Zwischen versendet/ausstehend, erfolgreich gemeldet und am Gerät bestätigt unterscheiden: Yes oder eine alte Synchronisierung beweist keine ausgeführte Entfernung. Nur wenn das Gerät wiedergefunden und autorisiert zugänglich ist, zusätzlich den tatsächlichen Profil- und Registrierungszustand am Gerät kontrollieren. Bei Offline-Status, ausstehender Aufgabe oder widersprüchlichem Ergebnis keine Entfernung behaupten, sondern eskalieren und das Datenrisiko weiterverfolgen. Die beschriebenen Produktfolgen sind Herstellerangaben, keine hier erfolgreich getesteten Tenant- oder Geräteergebnisse.

Konten-, Sitzungs- und Anwendungszugänge unabhängig davon nach der Incident-Richtlinie absichern: Die Profilentfernung belegt keinen Widerruf von Firmenkonten, Tokens oder Kopien ausserhalb des Profils. Für ein möglicherweise verbliebenes verwaltetes Enrollment-Konto gelten weiterhin die oben beschriebenen Grenzen von Managed Google Play Account und die Kontoprüfung erst am autorisiert zugänglichen Gerät; kein privates Google-Konto entfernen. Eine erneute Registrierung stellt gelöschte Arbeitsdaten nicht wieder her. Fusion-Wipe und der folgende SSP-Ablauf bleiben getrennte Alternativen mit ihren eigenen Berechtigungen und Bestätigungen.

SSP: Android-Arbeitsprofil selektiv entfernen

Nur verwenden, wenn Sophos Mobile ausschliesslich ein Android-Arbeitsprofil verwaltet und die oben beschriebene Arbeitsdaten- und Incident-Freigabe sowie die wirksamen SSP-Rechte geprüft sind. Bei Unsicherheit zuerst die zuständige IT fragen. Die Entfernung ist nicht rückgängig zu machen. Sie ist weder ein vollständiger Geräte-Wipe noch SSP-Unenroll für Geräte ohne Arbeitsprofil.

  1. Im Sophos Central Self Service Portal anmelden.
  2. Mobile öffnen und das eindeutig identifizierte Gerät auswählen.
  3. Actions > Wipe Android work profile wählen.

Laut SSP-Hilfe werden das Arbeitsprofil und alle Arbeits-Apps und -Daten einschliesslich Sophos Mobile Control entfernt. Private Apps und Daten werden nicht entfernt. Das Gerät ist danach nicht mehr bei Sophos Mobile registriert. Das sind dokumentierte Folgen einer ausgeführten Aktion, kein Erfolgsnachweis durch den Portal-Klick. Zustellung und tatsächlichen Zustand nach dem Abschnitt “Ergebnis prüfen und eskalieren” prüfen. Andere Firmenkonten, Tokens oder Kopien ausserhalb des Profils sind dadurch nicht nachweislich widerrufen.

Mobile Admin: Gerät nur nach gesonderter Freigabe zurücksetzen

Wipe setzt das Gerät auf Werkseinstellungen zurück. Die ausgeführte Löschung lässt sich nicht rückgängig machen. Dieser Ablauf gilt für Geräte, die von Sophos Mobile verwaltet werden, und wird in Sophos Mobile Admin ausgeführt, nicht im SSP oder in Fusion. Ausgenommen sind Android-Enterprise-Arbeitsprofilgeräte, Geräte mit Apple User Enrollment und bereits remote gesperrte Macs. Das selektive Entfernen eines Arbeitsprofils ist ein anderer Vorgang.

Erst nach eindeutiger Geräteidentifikation, Eigentums- und Datensicherungsfreigabe sowie Prüfung des für diesen Reset-Weg anwendbaren Wiederaktivierungswegs fortfahren. Die oben genannten FRP-, Activation-Lock- und PIN-Prüfungen bleiben erforderlich; eine sichtbare Wipe-Aktion ersetzt sie nicht. Bei unklarem Verwaltungsmodus, fehlenden Zugangsdaten oder fehlender Freigabe stoppen und eskalieren. Wipe ist keine Synchronisierungsprobe.

Für einen freigegebenen Wipe eines vollständig verwalteten Android-Enterprise-Geräts vor dem Öffnen der Aktion zusätzlich prüfen:

  • Die im Feld Google+ IDs der FRP-Konfiguration hinterlegten internen Google-IDs exakt mit den sicher verwahrten, bestätigten IDs der autorisierten Konten abgleichen. Gemeint sind die 21-stelligen internen IDs, nicht E-Mail-Adressen. Bekannte Zugangsdaten allein belegen keine gültige ID. Zusätzlich müssen die zugehörigen Google-Konten gültig und ihre Zugangsdaten für die autorisierte Wiederaktivierung sicher verfügbar sein. Ungültige IDs oder fehlende Zugangsdaten können das Gerät nach einem Reset mit FRP unbenutzbar machen.
  • Am eindeutig identifizierten Gerät unter Show device > Status den FRP-Status prüfen und mit dem freigegebenen Reset- und Wiederaktivierungsweg abgleichen. Wurde die globale FRP-Konfiguration geändert, wird sie auf dem Gerät erst bei dessen nächster Synchronisierung wirksam. Vor Wipe deshalb eine nach der Änderung erfolgte Synchronisierung und den wirksamen gerätebezogenen FRP-Zustand nachweisen; ein gespeicherter Konfigurationswert oder eine ältere Synchronisierung genügt nicht.
  • Sind IDs, Zugangsdaten oder wirksamer Zustand unbekannt beziehungsweise nicht bestätigt, stoppen und zur zuständigen Mobile-Administration eskalieren. Bei einem verlorenen oder offline befindlichen Gerät keine Synchronisierung erzwingen, FRP nicht ändern oder ausschalten und keine Google-API-Aufrufe als Incident-Test ausführen. Diese Prüfung ist keine Anleitung zur FRP-Neukonfiguration und überträgt keine Wipe-Einstellung auf Delete.
  1. In der seitlichen Menüleiste Devices öffnen.
  2. Auf Devices das blaue Dreieck neben dem eindeutig identifizierten Gerät anklicken und Show wählen.
  3. Auf Show device die Aktion Actions > Wipe wählen.
  4. Vor der Bestätigung die Einstellungen für den Gerätetyp prüfen:
    • Android Enterprise, vollständig verwaltet: Falls gemäss freigegebenem Reset-Weg erforderlich, im Wipe-Bestätigungsdialog Turn on Factory Reset Protection wählen. Dafür müssen die zuvor konfigurierten internen Google-IDs, die gültigen Konten mit bekannten Zugangsdaten und der wirksame Zustand wie oben geprüft sein. Ungültige IDs oder Konten beziehungsweise unbekannte Zugangsdaten machen das Gerät nach einem Wipe mit FRP unbrauchbar. Diese Auswahl nicht auf Delete oder einen Wipe in Fusion übertragen.
    • iPhone/iPad: Im Bestätigungsdialog Preserve data plan und Forbid Quick Start gemäss dem freigegebenen Wiederherstellungsplan festlegen. Preserve data plan erhält einen auf dem Gerät vorhandenen Mobilfunk-Datentarif nach dem Werksreset, nicht die übrigen Gerätedaten. Forbid Quick Start überspringt beim ersten Start nach dem Reset den Quick-Start-Schritt im Setup Assistant, mit dem Inhalte von einem anderen iPhone übertragen werden können. Das ist keine dauerhafte Sperre aller Inhaltsübertragungen.
    • Mac: Für Wipe einen sechsstelligen PIN festlegen und sicher verwahren. Er muss am Mac zum Entsperren eingegeben werden. Den macOS-System-Lock-PIN findet man auf der Geräteseite unter Device properties > Unlock passcode und auf der Seite Task details unter Lock PIN. Den PIN nur im vorgesehenen sicheren Verfahren verwahren, nicht im Incident-Protokoll.
  5. Erst mit bestätigter Freigabe im Bestätigungsdialog Yes wählen.

Sophos Mobile legt eine Wipe-Aufgabe an und überträgt sie an das Gerät. Eine angelegte, benachrichtigte oder noch ausstehende Aufgabe belegt keine ausgeführte Löschung. Den konkreten Aufgabenstatus prüfen und zwischen erfolgreich gemeldet und am Gerät bestätigt unterscheiden; wenn das Gerät wiedergefunden wird, den tatsächlichen Zustand kontrollieren. Bei Offline-Status, fehlendem Gerät oder widersprüchlichem Ergebnis keine Löschung behaupten, sondern Zugänge und Datenrisiko im Incident weiterverfolgen und eskalieren. Weder eine letzte Synchronisierung noch das Absenden ist ein Erfolgskriterium.

Es gibt keinen Rollback für die ausgeführte Löschung. Eine spätere Registrierung oder Inventaränderung stellt gelöschte Daten nicht wieder her. Eine Wiederinbetriebnahme aus geeigneten Sicherungen ist ein separater, freizugebender Vorgang; Wiederaktivierung, erneute Registrierung und Schutzstatus gemäss „Ergebnis prüfen und eskalieren“ separat kontrollieren. Aus diesem Ablauf keine Zusage ableiten, dass sich eine bereits versendete Aufgabe noch stoppen lässt.

SSP: Vollständiger Reset nur nach gesonderter Freigabe

Dieser Ablauf gilt für Actions > Wipe im Sophos Central Self Service Portal, nicht für Mobile Admin oder Fusion. Er gilt nicht für Android-Geräte, auf denen Mobile nur das Arbeitsprofil verwaltet. Dafür den separaten SSP-Ablauf Wipe Android work profile verwenden. Sophos schränkt die Funktion auf bestimmte Gerätetypen ein, ohne sie auf dieser SSP-Seite vollständig zu benennen. Ein verfügbares Admin-Menü belegt keine SSP-Unterstützung.

Ein ausgeführter Reset setzt das Gerät auf Werkseinstellungen zurück und löscht alle Gerätedaten. Dies kann nicht rückgängig gemacht werden. Erst nach den Prüfungen unter “Vor jeder Geräteaktion” fortfahren. Geräteidentifikation, wirksame SSP-Rechte, Eigentums- und Datensicherungsfreigabe sowie den für diesen Weg tatsächlich nutzbaren Wiederaktivierungsweg prüfen. Bei Unsicherheit zuerst die zuständige IT fragen; Wipe ist kein Verbindungstest.

  1. Im Sophos Central Self Service Portal anmelden.
  2. Mobile öffnen und das eindeutig identifizierte Gerät auswählen.
  3. Actions > Wipe wählen.
  4. Bei Macs einen sechsstelligen PIN festlegen und sicher verwahren. Dieser muss nach dem Reset am Mac zum Entsperren eingegeben werden. Die SSP-Hilfe nennt keine Admin-Feldnamen oder Wege zum Abrufen des PIN für das SSP.

Die FRP-Auswahl, die Apple-Datentarif- und Quick-Start-Felder sowie Yes aus dem Admin-Wipe-Dialog sind keine dokumentierten SSP-Schritte. Die beschriebenen Reset-Folgen sind nicht am Tenant oder Gerät getestet. Eine abgesendete oder ausstehende Aktion bestätigt keine Löschung, insbesondere nicht bei einem Offline-Gerät. Aufgabenstatus und tatsächlichen Zustand sowie Wiederaktivierung, erneute Registrierung und Schutzstatus separat prüfen. Bei unklarem Ergebnis keine Löschung behaupten und eskalieren.

Nach Unenroll: Wiederinbetriebnahme prüfen

Für die Wiederinbetriebnahme nach einer Entregistrierung gelten die Prüfungen von erneuter Registrierung und Schutzstatus im Abschnitt “Ergebnis prüfen und eskalieren”. Ein App-Reset ist kein Nachweis eines weiterhin wirksamen Schutzes.

Vor Delete: Entregistrierung und Synchronisierung prüfen

Vor dem Löschen aus Sophos Mobile das Gerät entregistrieren. Die Hilfe zu den Fusion-Gerätedetails unter My Environment > Mobile Devices warnt ausdrücklich, dass es sonst unbrauchbar werden kann. Diese Warnung gilt damit auch für diese Mobile-Ansicht. Sie hebt die Auswahlgrenze Status > Not managed des unten beschriebenen Delete-Ablaufs nicht auf. Für das Löschen eines noch verwalteten, vollständig verwalteten Android-Enterprise-Geräts dokumentiert Sophos einen automatischen Werksreset. Das ist die dokumentierte Folge von Delete, kein Nachweis eines bereits ausgeführten Resets und keine Übertragung der FRP-Auswahl aus dem Wipe-Dialog.

Bei einem noch registrierten Gerät ausser Windows erfolgt die durch das Löschen des Eintrags ausgelöste Entregistrierung laut Sophos erst bei der nächsten Synchronisierung mit Sophos Mobile. Sie erfolgt nicht sofort und nicht als späterer Admin-Schritt. Bleibt das Gerät offline, sind weder Entregistrierung noch Werksreset am Gerät bestätigt. Auch bei einer späteren Verbindung die tatsächliche Ausführung prüfen; weder das Entfernen des Eintrags noch die dokumentierte automatische Folge beweist einen erfolgreichen Reset. Bei Windows gilt diese automatische Entregistrierung nach dem Löschen gerade nicht.

Fusion: Nicht mehr verwalteten Eintrag löschen

Nach bestätigter Entregistrierung und gesonderter Freigabe den Mobile-Eintrag bereinigen. Nach Unenroll bleibt er zunächst in der Geräteliste und den Berichten. Ein aus Sophos Mobile gelöschter Geräteeintrag lässt sich nicht wiederherstellen.

  1. In Sophos Fusion > My Environment > Mobile Devices auf Show filters klicken.
  2. Den Filter Status aufklappen, Not managed wählen und mit Apply anwenden. Die Liste zeigt nicht verwaltete Geräte.
  3. Den Namen des eindeutig identifizierten, zur Bereinigung freigegebenen Geräts anklicken.
  4. In den Gerätedetails Delete wählen, nicht Actions > Delete. Erst mit bestätigter Freigabe im Dialog OK wählen.

Anschliessend prüfen, dass der Eintrag entfernt wurde. Fehlt das Gerät in der gefilterten Liste oder ist die Entregistrierung nicht bestätigt, stoppen und den Status klären; nicht den Filter umgehen. Die dokumentierten Folgen eines Delete bei noch registrierten Geräten belegen nicht, dass solche Geräte über Not managed auswählbar sind. Ein entfernter Eintrag bestätigt keine Löschung am Gerät. Die folgenden Aufbewahrungsgrenzen bleiben bestehen.

Entregistrierung in App und SSP unterscheiden

Die Entregistrierung in der Sophos Mobile Control App ist nicht mit einer Deinstallation gleichzusetzen. Sie entfernt die Serververbindung und die zugehörigen Daten, lässt die App aber installiert.

Die lokale App-Entregistrierung ist laut Sophos für bestimmte Gerätetypen nicht verfügbar; die Quelle nennt diese Typen nicht. Aus fehlenden App-Menüs weder eine bestimmte Plattformausnahme noch die SSP-Verfügbarkeit ableiten. Dieser lokale Bedienweg setzt Zugriff auf das Gerät voraus und ist keine Fernmassnahme für ein weiterhin vermisstes Gerät.

Das ist keine Aussage über die SSP-Entregistrierung. Dort wird Sophos Mobile Control bei iPhone/iPad laut Sophos deinstalliert. Die Beschreibung des App-Bedienwegs ersetzt auch nicht die oben genannten modusabhängigen Folgen der Entregistrierung.

Die Sophos-Anleitung mit Stand 14. März 2023 beschreibt folgenden lokalen App-Weg. Das ist eine Herstellerbeschreibung, keine Prüfung am aktuellen Tenant oder Gerät und keine Incident-Freigabe. Erst nach den Prüfungen unter „Vor jeder Geräteaktion“ fortfahren: Gerätekennung, Verwaltungsmodus, Eigentums- und Datenfreigabe sowie Wiederherstellungsweg müssen geklärt sein.

  1. Am autorisiert zugänglichen Gerät Sophos Mobile Control öffnen.
  2. Auf dem Dashboard den zum Gerätetyp gehörenden Weg verwenden:
    • Android: Management info > Unenroll antippen.
    • iPhone/iPad: Corporate management > Unenroll antippen.

Fehlt das genaue Menü oder sind Eignung beziehungsweise Freigabe unklar, stoppen und die zuständige IT fragen; nicht auf SSP, Mobile Admin oder Fusion ausweichen. Unenroll nicht als Verfügbarkeitstest auslösen. Nach einer freigegebenen Entregistrierung die Ergebnis- und Wiederinbetriebnahmeprüfungen unter „Ergebnis prüfen und eskalieren“ beachten; die weiterhin installierte App belegt keinen wirksamen Schutz.

SSP: Unenroll und seine plattformabhängigen Folgen

Unenroll im SSP lässt sich nicht rückgängig machen. Eine spätere erneute Registrierung ist ein separater Vorgang, kein Rollback. Dieser SSP-Ablauf gilt nicht für Geräte mit Android-Arbeitsprofil. Dafür den gesonderten SSP-Ablauf Wipe Android work profile verwenden. Auch Unenroll ist keine pauschale Verlustmassnahme oder Inventarbereinigung. Zuerst Gerätekennung, Modus, wirksame SSP-Rechte, Incident- und Datenfreigaben sowie den Wiederherstellungsweg prüfen. Beim vollständig verwalteten Android-Enterprise-Gerät bleibt der oben dokumentierte Werksreset die Folge.

  1. Im Sophos Central Self Service Portal anmelden.
  2. Mobile öffnen und das eindeutig identifizierte Gerät auswählen.
  3. Actions > Unenroll wählen.

Die folgenden zusätzlichen Folgen beschreibt die SSP-Hilfe für die ausgeführte Entregistrierung. Ein Portal-Klick ist kein Nachweis dafür:

  • Bestehender Android-Modus Device administrator: Sophos Mobile Control und Sophos Intercept X for Mobile werden zurückgesetzt. Falls erforderlich, die Apps am autorisiert zugänglichen Gerät manuell deinstallieren. Das gilt nicht als Beschreibung von Android Enterprise; eine automatische Deinstallation ist für diesen älteren Modus nicht dokumentiert.
  • iPhone/iPad: Die von Sophos Mobile auferlegten Geräteeinschränkungen werden aufgehoben. Alle von Sophos Mobile konfigurierten Konten und zugehörigen Daten einschliesslich Arbeits-E-Mail werden entfernt. Laut SSP-Hilfe werden auch alle von Sophos Mobile empfangenen Apps entfernt, nicht pauschal alle privat installierten Apps. Hinzu kommen die bereits beschriebenen Profil- und Zertifikatsfolgen, die SSP-Deinstallation von Sophos Mobile Control und der Reset von Intercept X for Mobile.
  • Mac: Die von Sophos Mobile auferlegten Geräteeinschränkungen werden aufgehoben. Alle von Sophos Mobile konfigurierten Konten und zugehörigen Daten einschliesslich Arbeits-E-Mail werden entfernt. Das ist zusätzlich zur bereits beschriebenen Richtlinien- und Zertifikatsentfernung zu berücksichtigen. Es ist kein Werksreset und keine pauschale Löschung aller Cloud-Konten.
  • Windows: Das Sophos-Mobile-MDM-Konto auf dem Gerät, die Server-Anmeldedaten und alle anderen vom Server empfangenen Daten werden entfernt. Das ist die Folge von SSP-Unenroll, nicht die automatische Folge von Delete des Inventareintrags und kein vollständiger Werksreset.

Vor Freigabe die dadurch wegfallenden Schutz- und Zugangsmechanismen beurteilen. Die Folgen sind Herstellerangaben, nicht hier getestete Resultate. Zustellung und tatsächliche Ausführung nach “Ergebnis prüfen und eskalieren” prüfen. Bei einem Offline-Gerät keine erfolgreiche Entregistrierung behaupten. Den Eintrag erst nach bestätigter Entregistrierung über den gesonderten Delete-Ablauf bereinigen.

Nach Delete: Aufbewahrung und Datenschutz getrennt prüfen

“Delete” entfernt den Sophos-Mobile-Eintrag und die dort gespeicherten Gerätedaten. Zuvor in den Sophos Data Lake hochgeladene Daten bleiben bis zum Ende der geltenden Sophos-XDR-Aufbewahrungsfrist erhalten.

Das Löschen beweist weder die Löschung auf einem Offline-Gerät noch die Entfernung aller Cloud-/Auditdaten oder die Erfüllung eines umfassenden Löschersuchens. Aufbewahrung und Datenschutz separat nach dem Organisationsprozess prüfen.

SSP: Bereits entregistriertes oder zurückgesetztes Gerät aus der Liste löschen

Delete unenrolled device ist eine nachgelagerte Listenbereinigung, keine Verlustmassnahme und kein Remote-Wipe. Erst nach bestätigter Entregistrierung oder einem separat freigegebenen, tatsächlich erfolgten Reset und mit der Berechtigung Delete unmanaged device im Sophos Central Self Service Portal > Mobile das richtige Gerät wählen und Actions > Delete verwenden. Danach prüfen, dass es nicht mehr in der eigenen Geräteliste erscheint. Ein bloss ausstehender Unenroll-/Reset-Auftrag erfüllt diese Vorbedingung nicht; bei einem Offline-Gerät keine bereits erfolgte Entregistrierung oder Zurücksetzung unterstellen.

Dieser SSP-Zweig ist nicht mit Fusion-Delete eines noch verwalteten Geräts gleichzusetzen. Er beweist keine Löschung am Gerät und stellt keine Daten wieder her; insbesondere bleiben die oben beschriebenen Android-Werksreset-, Windows-Unenroll-, Wiederaktivierungs- und Aufbewahrungsgrenzen bestehen.

Ergebnis prüfen und eskalieren

Für eine erforderliche, freigegebene App-Diagnose in Sophos Fusion > My Environment > Mobile Devices den Namen des eindeutig identifizierten Geräts anklicken und in den Gerätedetails Actions > Get log files wählen. Diese Aktion ruft die Protokolldateien aller von Sophos Mobile verwalteten Apps auf diesem Gerät ab, nicht pauschal aller installierten Apps. Den Abruf nur bei entsprechendem Diagnosebedarf und mit geklärten Zugriffs- und Datenschutzrechten verwenden; er ist keine Pflichtaktion in jedem Verlustfall. Ein angeforderter Abruf belegt weder, dass die Dateien bereits vorliegen, noch dass eine Sperre oder Datenlöschung ausgeführt wurde.

Nach einer freigegebenen Aktion den konkreten Aufgabenstatus in Sophos Mobile und den Zeitpunkt der letzten Synchronisierung prüfen. Wenn verfügbar, auch den tatsächlichen Zustand am wiedergefundenen Gerät prüfen. Zwischen angelegt/benachrichtigt, erfolgreich gemeldet und physisch bestätigt unterscheiden. Bei Offline-Status, widersprüchlichem Ergebnis oder fehlendem Gerät keine Löschung behaupten; Zugänge und Datenrisiko weiter im Incident verfolgen. Für Wiederinbetriebnahme erst Wiederaktivierung, benötigte Sicherung, erneute Registrierung und Schutzstatus separat freigeben. Ein einmal entferntes Arbeitsprofil oder gelöschte Gerätedaten stellt eine spätere Inventaränderung nicht wieder her.

Grenzen dieser Entscheidungshilfe

Die Herstellerdokumentation belegt die Produktgrenzen, nicht die Freigabe für ein konkretes Gerät. Bedienoberflächen, Eigentum, Verwaltungsmodus und Richtlinien im eigenen Tenant vor Ort prüfen. Release ist keine Sofortmassnahme bei Verlust.