Sophos Mobile: MDM oder nur Threat Defense wählen
Kurzentscheidung: Soll Sophos Mobile ein Firmengerät insgesamt verwalten, kommt Android Enterprise Full device beziehungsweise Apple Device Enrollment infrage. Für private Geräte, auf denen nur Organisationsdaten verwaltet werden sollen, sind Android Enterprise Work profile beziehungsweise Apple User Enrollment die passenden BYOD-Modi. Soll dagegen nur Sophos Intercept X for Mobile gegen mobile Bedrohungen eingesetzt werden, Mobile Threat Defense (MTD) wählen: Das verwaltet die Schutz-App, nicht das Gerät oder einen Arbeitsbereich. Owner: Corporate/Personal erfasst das Eigentum, begrenzt aber allein nicht den technischen Verwaltungsumfang. Ob ein Modus verfügbar ist, hängt unter anderem von Lizenz, Plattform und vorbereiteten Policies/Aufgabenpaketen im jeweiligen Tenant ab.
Welcher Modus passt?
| Gerät und Ziel | Modus | Wichtige Grenze |
|---|---|---|
| Firmen-Android, ganzes Gerät verwalten | Android Enterprise Full device | Nur vor der Ersteinrichtung oder nach autorisiertem Zurücksetzen; QR/Zero-touch für geeignete vollverwaltete Geräte. |
| Privates Android, nur Arbeitsbereich verwalten | Android Enterprise Work profile | Verwaltung von Apps, Konten und Daten im Arbeitsprofil statt des privaten Bereichs. |
| Firmen-iPhone/-iPad, ganzes Gerät verwalten | Apple Device Enrollment | Apple Business ist für geeignete Firmengeräte ein alternativer automatischer Bereitstellungsweg. |
| Privates iPhone/iPad, Organisationsinhalte begrenzt verwalten | Apple User Enrollment | Managed Apple Account je Benutzer erforderlich; beaufsichtigte Geräte sind ausgeschlossen. |
| Android oder iPhone/iPad, nur Schutz-App verwalten | Mobile Threat Defense (MTD) | Intercept X for Mobile, kein Ersatz für MDM oder ein Arbeitsprofil. |
Apple-BYOD vor der Einladung abgleichen: Bei Apple User Enrollment kann die Administration weder private Daten noch Gerätekennungen wie UDID, IMEI oder MAC-Adresse einsehen; Network Access Control (NAC) ist für diese Geräte nicht nutzbar und ein vergessenes Gerätepasswort lässt sich nicht zurücksetzen. Verwaltete Apps müssen über Apple Business erworben sein; eine verwaltete App kann nicht installiert werden, wenn dieselbe App bereits privat installiert ist. Sind NAC, Passwort-Reset oder eine kollidierende App-Bereitstellung erforderlich, Anforderungen und Geräteeigentum prüfen und eine freigegebene Alternative klären – nicht ein privates Gerät ersatzweise vollständig registrieren.
Der Modus ist nicht die Registrierungsmethode: Der Add device assistant, die individuelle Registrierung eines angelegten Geräts und das Sophos Fusion Self Service Portal (SSP) sind unterschiedliche Wege. Bei passenden Firmengeräten kommen zusätzliche plattformspezifische Verfahren infrage. Ein Android Enterprise dedicated device ist kein zusätzlicher Verwaltungsmodus, sondern ein vollständig verwaltetes Gerät mit Kiosk-Konfiguration, die es auf eine einzelne App oder eine festgelegte Auswahl von Apps beschränkt. Benutzerlose Kiosk-Geräte lassen sich über einen dafür vorbereiteten QR-/Zero-touch-Weg registrieren: Dabei wird kein E-Mail-Konto angebunden und Sophos Mobile weist dem Gerät keinen Benutzer zu. Die Android-Enterprise-Einordnung klärt Identität und Voraussetzungen; die getrennte Vorbereitung dedizierter Android-Geräte behandelt Bereitstellungswege, Kiosk-Konfiguration und sicheren Ausstieg. Automatische Benutzerzuordnung für benutzerzugeordnete, automatisch registrierte Geräte wird bei Android Zero-touch, Samsung Knox Mobile Enrollment (KME) sowie bei über Apple Business registrierten iPhones, iPads und Macs unterstützt: Bei Zero-touch erfolgt sie für den benutzerzugeordneten Weg automatisch; bei KME und Apple Business muss die entsprechende Option eingerichtet sein. Weder SSP noch BYOD pauschal als automatisch benutzerzugeordnet behandeln. Authentifizierung und Einrichtung gehören in die jeweilige Plattformanleitung; die Voraussetzungen der automatischen Benutzerzuordnung unterscheiden die drei Anmeldeverfahren.
Android-Altbestand getrennt migrieren: Android device administrator ist ein veralteter Verwaltungsmodus und in Sophos Mobile für Android 10 oder neuer nicht nutzbar. Noch so verwaltete Geräte sollen nach einem freigegebenen, eigentums- und modusspezifischen Migrationsplan abgemeldet und in einem passenden Android-Enterprise-Modus neu registriert werden. Die Device-Administrator-Migration trennt Firmengeräte und Privatgeräte sowie deren unterschiedliche Eingriffe; weder eine Enterprise-Registrierung über die alte Verwaltung starten noch Privatgeräte pauschal zurücksetzen.
Die Entscheidungstabelle betrifft Android und iPhone/iPad. Für Mac, Windows und Chrome den jeweiligen Verwaltungsumfang gesondert prüfen:
- Mac: Sophos Mobile verwendet nur einen Verwaltungsmodus. Bei den klassischen Policy-Typen gilt eine Device policy für alle Benutzer, die sich am Mac anmelden; eine User policy für den lokalen Benutzer, der den Mac registriert hat, sowie für Sophos Mobile bekannte Netzwerkbenutzer aus dem externen LDAP-Verzeichnis des SSP. User policy daher nicht als Isolation für genau eine Person voraussetzen. Neben Geräte- und Benutzerrichtlinien gibt es deklarative Richtlinien und importierte Richtlinien; nicht von genau zwei heutigen Richtlinienfamilien ausgehen. Den Wirkungsbereich und die Policy-Familien vor der Zuweisung in der macOS-Sicherheits- und Datenschutzplanung prüfen; WLAN, VPN und Zertifikate bleiben im getrennten macOS-Konnektivitätsleitfaden.
- Chrome: Für Chromebooks und andere Chrome-Geräte verwendet Sophos Mobile den einzelnen Verwaltungsmodus Sophos Chrome Security. Er verwaltet Sophos Chrome Security auf dem Gerät, also die registrierte Erweiterung und ihre Richtlinie, nicht Android-Enterprise-MDM. Einführung, Google-Zuweisung und Rückweg gehören in die getrennte Chrome-Security-Anleitung.
Bei der individuellen Sophos-Mobile-Registrierung eines Mac muss der Benutzer, den Sophos Mobile verwalten soll, selbst registrieren und zur Installation der Registrierungs-Policy ein Administratorpasswort eingeben. Den lokalen Registrierungsbenutzer und die Kontrolle im Mac-Enrollment-Leitfaden klären. Sophos Endpoint etwa über Jamf Pro für macOS zu verteilen ist eine andere Aufgabe.
Lizenz und Windows-Bestand prüfen: Sophos Mobile Device Management (vormals Central Mobile Standard) umfasst MDM für Android, iPhone/iPad, Mac und Windows; Sophos Mobile Threat Defense (vormals Central Intercept X for Mobile) umfasst die Schutz-App auf Android und iPhone/iPad; Sophos Mobile (vormals Central Mobile Advanced) enthält beide Bereiche. Tatsächliche Lizenz in Sophos Fusion prüfen. Windows hat nur den Sophos-Mobile-Modus Device, kein Android-Arbeitsprofil und kein Apple User Enrollment. Das Löschen eines weiterhin registrierten Windows-Geräteeintrags meldet den Computer beim nächsten Sync nicht automatisch ab. Zuerst eine genehmigte manuelle Abmeldung abstimmen; ist Forbid manual MDM unenrollment aktiv, nennt Sophos stattdessen das Zurücksetzen auf Werkseinstellungen. Geräte bei unklarem Eigentum oder Privatgeräte nicht löschen oder zurücksetzen; Offboarding eskalieren.
Modus und Voraussetzungen vor der Einladung prüfen
Im richtigen Sophos-Mobile-Tenant zuerst Eigentums- und Datenschutzvorgaben, gegebenenfalls erforderliche Einwilligung, vorhandene Verwaltung und die gewünschte Grenze zwischen privaten und geschäftlichen Daten klären. Benutzerzuordnung, Gerätegruppe, Plattformvoraussetzungen sowie passende Policy und gegebenenfalls ein Aufgabenpaket (Task Bundle) vorbereiten. Danach die tatsächliche Berechtigung und den angebotenen Modus prüfen. Fehlt der gewünschte Modus, hier stoppen: Edition/Berechtigung, Plattform, vorbereitete Aufgabenpakete/Policies und Tenant-Konfiguration prüfen lassen, nicht ersatzweise einen anderen Verwaltungsmodus wählen. Die MTD-Ansicht des Assistenten bietet andere Optionen als die vollständige Mobile-Verwaltung; aus ihr keine MDM-Berechtigung ableiten.
Android-Enterprise-Identität vorab prüfen: Den Registrierungsmodus des Tenants unter Setup > Google setup > Android Enterprise prüfen. Wurde der Tenant vor dem 9. April 2024 im Modus Managed Google Domain registriert und Managed-Google-Domain-Geräteregistrierung nicht aktiviert, können Administratoren Android-Enterprise-Registrierungen nicht starten; nur Benutzer können sich über das SSP registrieren. Bei aktivierter Managed-Google-Domain-Geräteregistrierung benötigen alle vorgesehenen Benutzer ein Konto in dieser Domain; bei administrativ gestarteten Aufgaben muss die in Sophos Mobile zugewiesene E-Mail-Adresse mit der Google-Anmeldeadresse übereinstimmen. Nur bei Managed-Google-Domain-Geräteregistrierung Sophos Mobile Control ab 9.8 prüfen; bei einem Arbeitsprofil auf genau diesem Weg zusätzlich alle verfügbaren OS-/App-Updates. Keine allgemeine Voraussetzung für BYOD mit Managed Google Play Account. Nicht zur Umgehung dieses Gates den Tenant-Modus ändern oder ein Gerät zurücksetzen.
Automatische Benutzerzuordnung vorbereiten
Beim benutzerzugeordneten automatischen Enrollment gibt der Benutzer während der Ersteinrichtung seine Zugangsdaten ein. Sophos Mobile sucht das zugehörige Benutzerkonto und weist es dem Gerät zu. Dasselbe gilt bei einer Einrichtung nach einem unabhängig davon autorisierten Werksreset; daraus folgt keine Empfehlung, ein Gerät für die Benutzerzuordnung zurückzusetzen. Der oben beschriebene benutzerlose Zero-touch-Weg bleibt davon getrennt.
Vor der Bereitstellung festlegen, welches Anmeldeverfahren verwendet wird: Sophos-Fusion-Zugangsdaten, Active-Directory-Zugangsdaten oder föderierte Authentifizierung. Die föderierte Variante ist hier ausschliesslich für über Apple Business registrierte iPhones und iPads verfügbar, nicht für Macs oder Android-Geräte.
AD-Synchronisierung ist ein eigener Identitätsprozess: Werden Suchbasen (Base DN) ergänzt oder Filter geändert, können bisher synchronisierte Fusion-Benutzer und -Gruppen aus dem Suchbereich fallen und in Fusion gelöscht werden. Die zuständige Verzeichnisadministration muss bei der Einrichtung und nach solchen Änderungen Preview and Sync ausführen, die vorgeschlagenen Neuanlagen, Änderungen und Löschungen sowie die LDAP-Filter prüfen und die betroffenen Zuordnungen klären. Erst mit Freigabe Approve Changes and Continue wählen; danach den übernommenen Bestand in Fusion kontrollieren. Die AD-Sync-Anleitung zu Suchbasen und Filtern gehört zu dieser Vorbereitung. Die Wahl eines Enrollment-Modus erlaubt weder Filteränderungen noch Benutzerlöschungen oder eine Gerätebereinigung.
Mit Sophos-Fusion-Zugangsdaten:
- Die vorgesehenen Benutzerkonten in Sophos Fusion bereitstellen, entweder manuell anlegen oder aus Active Directory synchronisieren.
- Vor dem Versand für jeden vorgesehenen Benutzer eine gültige, nicht bereits durch ein anderes Sophos-Anmeldekonto belegte E-Mail-Adresse prüfen. In Sophos Fusion Admin > My Environment > Users & Groups die Benutzer auswählen, Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email wählen und mit Save senden. Auch Benutzer ohne oder mit ungültiger Adresse lassen sich ohne Fehlermeldung auswählen; sie erhalten keine nutzbare Einladung. Jeder Benutzer muss den erhaltenen Link öffnen, sein Konto aktivieren und ein Passwort setzen. Die Geräte-Einladung über Actions > Enroll ersetzt diese Kontoaktivierung nicht. Bei einem Kontokonflikt – etwa einer bereits für einen Fusion-Admin-Trial verwendeten Adresse – oder ausbleibender Einladung stoppen und an die zuständige Identitätsadministration beziehungsweise Sophos Support übergeben. Ein Audit-Log-Eintrag zum Versand beweist weder eine erzeugte oder zugestellte E-Mail noch die Kontoaktivierung. Nicht blind erneut senden und kein Fusion-Benutzer- oder Anmeldekonto auf Verdacht löschen; eine Kontobereinigung benötigt eine separat geklärte Herstelleranleitung und Freigabe.
- Für Apple Business unter Setup > Apple setup > Apple DEP profiles das tatsächlich für die vorgesehenen Geräte verwendete Profil öffnen. Im Reiter Enrollment unter Assign user to device den zur Plattform passenden Wert wählen:
- Für iPhones und iPads im iOS-Profil Yes - Self Service Portal authentication wählen. Der Benutzer wird zur Anmeldung im Sophos Fusion Self Service Portal weitergeleitet.
- Für Macs im macOS-Profil Yes - LDAPS authentication wählen. Trotz des Feldnamens akzeptiert diese Option auch die Sophos-Fusion-E-Mail und das Fusion-Passwort. AD-Zugangsdaten werden bei konfigurierter Sophos-Mobile-LDAP-Verbindung verwendet; der gewählte Feldwert allein belegt deshalb keine AD-Anmeldung. Die iPhone-/iPad-Option nicht auf Macs übertragen.
- Das bearbeitete Apple-Profil mit Apply übernehmen und anschliessend auf Apple setup mit Save speichern. Bei KME die unten beschriebenen User authentication-Einstellungen speichern; beim benutzerzugeordneten Zero-touch-Weg erfolgt die Zuordnung automatisch.
Mit Active-Directory-Zugangsdaten:
- Die Synchronisierung des AD-Verzeichnisses mit Sophos Fusion durch die zuständige Verzeichnisadministration vorbereiten lassen; die oben beschriebene Löschwarnung und Vorschau-/Freigabeprüfung beachten. Sie stellt die Benutzerkonten bereit und ist weder ein Mac-Domänenbeitritt noch eine LDAP-Konfiguration für Mac-Adressbücher.
- Auf der Firewall Verbindungen von Sophos Fusion zum AD-Server über LDAPS, TCP 636, zulassen. Die passenden Quell-IP-Adressen anhand der Region des Fusion-Kontos nach der AD-/LDAP-Vorbereitung bestimmen; keine Adresse aus einer anderen Region übernehmen.
- Die bereits im KME-Leitfaden vorausgesetzte konfigurierte Sophos-Mobile-LDAP-Verbindung zum AD-Server prüfen. Sie ist die Verbindung für die Benutzerauthentifizierung, nicht die LDAP-Payload einer Mac-Richtlinie. Bei KME muss User authentication aktiviert sein. Für Apple Business unter Setup > Apple setup > Apple DEP profiles das verwendete iOS- beziehungsweise macOS-Profil öffnen. Im Reiter Enrollment unter Assign user to device den Wert Yes - LDAPS authentication wählen. Beim benutzerzugeordneten Zero-touch-Weg bleibt die Zuordnung automatisch.
- Das bearbeitete Apple-Profil mit Apply übernehmen und anschliessend auf Apple setup mit Save speichern. Bei KME gilt der folgende Speicherschritt.
Für KME mit Fusion- oder AD-Zugangsdaten im richtigen Sophos-Mobile-Tenant unter Setup > Google setup > Samsung KME die vorhandenen Enrollment settings öffnen, User authentication aktivieren und mit Save speichern. Die Google-Identitätsvoraussetzungen und der freigegebene KME-Bereitstellungsweg bleiben im Android-Enterprise-Leitfaden zu prüfen. Das Speichern dieser Einstellung ersetzt weder die KME-Provider-Konfiguration noch die Geräte-Einrichtung und ist kein Enrollment-Nachweis. Benutzerlose Geräte nicht auf diesen benutzerzugeordneten Weg umstellen.
Mit föderierter Authentifizierung auf Apple-Business-iPhones/-iPads: Zuerst die föderierte Anmeldung in Sophos Fusion durch einen autorisierten Super Admin vorbereiten lassen: Domain verifizieren → Identity Provider einrichten → Anmeldeeinstellungen festlegen. Alle Administratoren und Benutzer müssen der vorgesehenen Domain und einem passenden IdP zugeordnet sein; pro Benutzer ist nur eine Domain und ein IdP möglich. Die Fusion-Föderationsanleitung behandelt Einrichtung, Rückfallzugang und Anmeldeprüfung. Die Föderation von Apple Business mit Entra ID für Managed Apple Accounts ist ein anderer Vorgang.
Die Fusion-Anmeldeeinstellungen gelten für alle Fusion-Produkte, nicht nur Mobile. Bei Federated credentials only erhalten Benutzer keine SSP-E-Mail zur Kennworteinrichtung, sondern melden sich direkt über den IdP am Portal an; der lokale Sophos-Kennwort-Reset steht dann nicht zur Verfügung. Eine fehlende Kennwort-E-Mail ist in diesem Fall kein Zustellfehler. Sind Domain-/IdP-Zuordnung, Anmeldeprüfung oder Freigabe ungeklärt, hier stoppen. Diese Moduswahl ist keine Freigabe, tenantweite Anmeldeeinstellungen zu ändern. Erst nach geklärten Voraussetzungen das tatsächlich für die vorgesehenen iPhones/iPads verwendete Profil bearbeiten:
- In Sophos Mobile Setup > Apple setup öffnen und den Reiter Apple DEP profiles wählen.
- Auf den Namen des passenden iPhone-/iPad-Profils klicken.
- Im Reiter Enrollment unter Assign user to device den Wert Yes - Self Service Portal authentication auswählen.
- Mit Apply übernehmen und anschliessend auf Apple setup mit Save speichern. Beide Schritte gehören zu diesem Ablauf.
Nach dem Speichern das verwendete Apple-Profil beziehungsweise die KME-Einstellungen erneut öffnen und den gespeicherten Wert mit der freigegebenen Plattform und dem vorgesehenen Anmeldeverfahren abgleichen. Dies ist eine Konfigurationskontrolle, kein Nachweis einer erfolgreichen Anmeldung. Die vorbereitete Anmeldung mit der vorgesehenen Identität und die tatsächliche Benutzerzuordnung am autorisierten Pilotgerät zusammen mit den unten beschriebenen Enrollment-Nachweisen prüfen. Bei fehlender Option oder gescheiterter Anmeldung Kontobereitstellung, gewähltes Verfahren und dessen Voraussetzungen prüfen lassen; nicht auf einen anderen Modus ausweichen oder einen Reset als Reparaturversuch starten.
Plattformweg nach der Moduswahl
Diese Modusabgrenzung ist keine vollständige Registrierungsanleitung; für die Durchführung den passenden Plattformleitfaden oder eine gesondert freigegebene Firmengeräte-/MTD-Anleitung verwenden:
- Android Full device: Nur Firmengeräte vor Einrichtung oder nach autorisiertem Reset. QR-/Zero-touch und benutzerlose Kioske sind getrennte Wege, nicht für private Arbeitsprofile. Zuerst Eigentum und Offboarding klären: Vollverwaltung endet nur mit Wipe. An freigegebene Android-Firmengeräte-Anleitung übergeben; Privatgeräte nicht zurücksetzen.
- Android Work profile: Geschäftlicher Bereich eines Privatgeräts, nicht Full device. Benutzer wirkt mit persönlichem Google-Konto mit; Arbeitsprofil-Policy und Paket vorbereiten. Für Einwilligung, Einrichtung, Prüfung und Entfernung den Android-BYOD-Leitfaden nutzen; keinen Full-device-Wipe auf BYOD anwenden.
- Apple Device Enrollment: Nur geeignete firmeneigene iPhones/iPads; beaufsichtigte Apple-Business-Bereitstellung ist kein User Enrollment für Privatgeräte. Für ADE Eigentum, Aufnahmeweg, APNs-/Token-Kontinuität und Profilzuweisung anhand der Apple-Business-Vorprüfung klären. Sie ist keine vollständige Rollout-Anleitung; Durchführung separat freigeben. Privatgeräte nicht vollständig registrieren.
- Apple User Enrollment: Unbeaufsichtigtes Privatgerät mit eigenem Managed Apple Account, Apple-Business-Appverwaltung und vorbereiteter Benutzer-Policy. Account-driven benötigt Service Discovery und wirksame SSP-Konfiguration; profilbasierte Anmeldung im Assistenten nur bis iOS/iPadOS 17, nicht als Ausweichweg auf neueren Versionen. Geräteregistrierung ohne Apple Account hebt die Kontoanforderung nicht auf. Grenzen/Einwilligung im Apple-BYOD-Leitfaden prüfen; Einrichtung gesondert freigeben.
- MTD: Sophos Intercept X for Mobile verwaltet nur die App, nicht Gerät oder Arbeitsprofil. Lizenz, Plattform, Policy/Paket und angebotene Option prüfen; Aktivierung an gesondert freigegebene MTD-Anleitung übergeben.
Modus im Add device assistant mit der passenden Aufgabe verbinden: Auf Enrollment type die folgende Auswahl mit dem freigegebenen Verwaltungsumfang abgleichen. Die englischen Bezeichnungen benennen die dokumentierten Optionen; ihre Verfügbarkeit hängt von Lizenz, Plattform und vorbereiteten Aufgabenpaketen/Policies ab. Fehlt die passende Auswahl oder enthält das Paket eine andere Registrierungsaufgabe, stoppen und die zuständige Administration einbeziehen – nicht auf einen anderen Modus ausweichen.
- Android Full device: Enroll device with task bundle wählen und ein Paket mit einer Full device-Registrierungsaufgabe auswählen. Eine Policy allein legt diesen Registrierungsmodus nicht fest. Die Paketwahl ersetzt weder die Firmeneigentumsprüfung noch die Einrichtungs-/Reset-Freigabe. Die Regeln des getrennten benutzerlosen QR-/Zero-touch-Wegs nicht auf diese Assistentenregistrierung übertragen; Work profile bleibt beim oben verlinkten Android-BYOD-Leitfaden.
- Apple Device Enrollment: Für die gewöhnliche Registrierung eines geeigneten Firmen-iPhones/-iPads Enroll device wählen; alternativ Enroll device with task bundle und ein Paket mit einer Full MDM-Registrierungsaufgabe. Das ist weder Apple User Enrollment noch eine ADE-Profilzuweisung. Für Apple User Enrollment weiterhin den oben verlinkten Apple-BYOD-Leitfaden nutzen; die Profilinstallationsfrist und ihre Ausnahmen bleiben wie unten beschrieben verbindlich.
- MTD auf Android und iPhone/iPad: Entweder Enroll Sophos Intercept X for Mobile with task bundle und ein Paket mit einer Mobile Threat Defense-Registrierungsaufgabe wählen oder Enroll Sophos Intercept X for Mobile with policy und eine Mobile Threat Defense-Policy. Die Paketvariante kann nach der Registrierung zusätzliche Aufgaben ausführen, etwa Apps installieren oder weitere Policies zuweisen; die Policy-Variante benötigt kein solches Aufgabenpaket. Beide registrieren die Schutz-App und schaffen weder Full-MDM-Berechtigung noch Geräte- oder Arbeitsprofilverwaltung. Eine vollständige MTD-Einführung bleibt separat freizugeben.
- Mac ohne anfängliche Policy: Enroll device wählen. Ein Aufgabenpaket ist für diese Auswahl nicht erforderlich.
- Mac mit Device policy für alle angemeldeten Benutzer: Enroll device with task bundle und ein Paket mit Enroll sowie Assign device policy wählen. Den geräteweiten Umfang vor dem Start mit der freigegebenen Richtlinie abgleichen.
- Mac mit User policy für den ausgewählten Registrierungsbenutzer: Auf User selection die vorgesehene Person auswählen; anschliessend Enroll device with task bundle und ein Paket mit Enroll sowie Assign user policy wählen. Diese Person muss die Registrierung selbst als vorgesehener lokaler Mac-Benutzer ausführen und für die Installation der Registrierungs-Policy ein Administratorpasswort eingeben. Die oben erläuterte Reichweite auf bekannte LDAP-Netzwerkbenutzer bleibt bestehen; diese Auswahl verspricht keine allgemeine Ein-Personen-Isolation. Benutzerwahl und Gerätekontrolle im Mac-Enrollment-Leitfaden prüfen.
Vor dem Start Registrierungsaufgabe, Policy-Typ und Zusatzaufgaben des gewählten Pakets gemeinsam prüfen. Die Mac-Auswahl legt die anfängliche Richtlinienzuweisung fest, erlaubt aber keine späteren, ungeprüften Scope-Änderungen; dafür die oben verlinkte macOS-Sicherheits- und Datenschutzplanung verwenden. Für diese gewöhnlichen Assistentenwege ist ein Aufgabenpaket nur bei der jeweiligen Paketoption nötig, nicht als pauschale Voraussetzung für jede Registrierung oder automatische Bereitstellung. Ein ausgewähltes Paket und ein geschlossener Assistent sind weiterhin kein Abschlussnachweis; die Aufgaben- und Geräteprüfung unten bleibt erforderlich.
Add device assistant, Einzelregistrierung eines bestehenden Eintrags und SSP sind getrennte Startwege; Eintrag oder gestartete Aufgabe belegen keinen Abschluss. Im Add device assistant muss für Android Enterprise ein Benutzer ausgewählt werden; Benutzerzuweisung überspringen (Skip user assignment) ist für diesen Weg nicht zulässig. Benutzerlose Android-Enterprise-Kioske an den dafür vorbereiteten QR-/Zero-touch-Weg übergeben, nicht an den Assistenten. Verlinkte BYOD-Leitfäden oder freigegebene Firmengeräte-/MTD- und SSP-Anleitungen nutzen und am autorisierten Pilotgerät prüfen.
Apple Configurator 2 als direkte Sophos-Registrierung wählen
Für geeignete firmeneigene iPhones und iPads bietet Apple Configurator 2 auf einem Mac einen eigenen automatischen Sophos-Registrierungsweg: Die Administration bereitet das Gerät für den Sophos-Mobile-MDM-Server vor; beim ersten Einschalten und Durchlaufen des Einrichtungsassistenten wird es automatisch registriert. Ob das Gerät beaufsichtigt ist, hängt von der Configurator-Konfiguration ab. Der aktivierende Benutzer muss vorher für das Sophos Fusion Self Service Portal registriert sein; den zum gewählten Anmeldeverfahren passenden Portalzugang vor der Übergabe prüfen.
Dieser direkte Weg mit der Auto-enrollment URL einer Sophos-Gerätegruppe fügt das Gerät für sich genommen nicht zu Apple Business hinzu und ersetzt keine ADE-Zuweisung. Er ist weder Apple User Enrollment für Privatgeräte noch MTD. Die Abgrenzung der Apple-Aufnahmewege und Datenrisiken vor der Auswahl lesen. Für USB-Vorbereitung, Auto-Enrollment-Gerätegruppe, Prepare Assistant, Betreuungs-/Host-Identität und Übergabe das separat verantwortete Verfahren zur direkten Sophos-Registrierung mit Apple Configurator verwenden. Ohne geklärte Voraussetzungen und Freigabe nicht mit der Gerätevorbereitung beginnen; aus der Methodenwahl folgt keine Reset-Erlaubnis.
Firmen-iPhone oder -iPad ohne Apple Account vorbereiten
Ein geeignetes firmeneigenes iPhone oder iPad lässt sich bei Sophos Mobile registrieren, ohne sich mit einem Apple Account anzumelden, etwa um es vor der Übergabe an einen Benutzer einzurichten. Dafür kommen die automatische Registrierung oder der Add device assistant infrage. Die automatische Bereitstellung bleibt Teil der gesondert freigegebenen Firmengeräte-Anleitung; hier folgt nur der Ablauf ohne Apple Account ab der Seite Enrollment des Assistenten.
Vorher Firmeneigentum, freigegebenes Apple Device Enrollment, MDM-Berechtigung und das passende Registrierungs-Aufgabenpaket prüfen. Dieser Weg ist kein Apple User Enrollment für Privatgeräte und keine MTD-Aktivierung. Die Anforderung eines Managed Apple Account für Apple User Enrollment bleibt bestehen. Ohne passenden Modus oder vorbereitetes Paket stoppen und die zuständige Administration einbeziehen; keinen Moduswechsel oder Reset als Ersatz versuchen.
Vor dem Profildownload: Ein manuell heruntergeladenes Konfigurationsprofil muss in der App Settings innerhalb von acht Minuten installiert werden. Sonst wird es gelöscht und die Registrierung muss neu gestartet werden. Diese Frist gilt nicht für Geräte, die Sophos Mobile über Apple Business oder Apple Configurator zugewiesen werden; sie ist auch keine allgemeine Frist für account-driven Apple User Enrollment.
- Im Add device assistant auf der Seite Enrollment den Reiter Enrollment without Apple ID wählen. Der Reiter verwendet weiterhin die ältere Bezeichnung Apple ID.
- Die dort bereitgestellte Registrierungs-URL im Browser des zu registrierenden iPhones oder iPads öffnen. Es erscheint das Registrierungsformular von Sophos Mobile.
- In diesem Formular das zugehörige Token eingeben und Enroll wählen.
- Den Anweisungen auf dem Gerät folgen, um das Registrierungs-Aufgabenpaket zu installieren. Das heruntergeladene Konfigurationsprofil dabei in Settings innerhalb der oben genannten Frist installieren.
Die Annahme des Tokens oder ein geschlossener Assistent beweisen noch keine abgeschlossene Registrierung. Vor der Übergabe den tatsächlichen Verwaltungsumfang am autorisierten Pilotgerät sowie Benutzerzuordnung, Gerätegruppe, Policy, Verwaltungsstatus und abgeschlossene Aufgaben unter Tasks in Sophos Mobile prüfen, wie im Abschnitt Pilot prüfen und Rückweg vorab klären beschrieben. Bei einem Fehler die Aufgaben- und Fehlerhinweise sichern und die zuständige Administration einbeziehen, statt auf einen anderen Registrierungsweg auszuweichen.
Geräteeintrag anlegen und individuelle MDM-Registrierung starten
Die folgenden Schritte beschreiben das manuelle Anlegen eines Datensatzes und den gemeinsamen Start der individuellen MDM-Registrierung. Sie ersetzen weder die Modusentscheidung noch die plattformspezifische Einrichtung. Nur mit freigegebener Adminberechtigung im richtigen Tenant arbeiten; fehlt eine zum vorgesehenen Modus passende Option, stoppen und die Voraussetzungen prüfen lassen.
Manueller Geräteeintrag: Add device manually
Sophos empfiehlt, vor dem ersten Gerät eine oder mehrere Gerätegruppen anzulegen, damit sich die Geräte einer Gruppe zuordnen und einfacher verwalten lassen. Die Gerätegruppenvorbereitung beschreibt Device groups > Create device group und die Prüfung des Gruppenumfangs.
- Devices öffnen und Add wählen. Im Menüabschnitt Add device manually die passende Plattform auswählen. Es öffnet sich Edit device. Das ist nicht der Add device assistant.
- Auf Edit device die Angaben für das freigegebene Gerät eintragen:
- Name: einen eindeutigen Namen für den neuen Geräteeintrag vergeben.
- Description: eine Beschreibung des Geräts eintragen.
- Owner: je nach tatsächlichem Eigentum Corporate oder Personal wählen. Diese Angabe begrenzt nicht den Verwaltungsumfang.
- Email address: die vorgesehene E-Mail-Adresse eintragen; gegebenenfalls die oben beschriebenen Android-Enterprise-Identitätsvorgaben beachten.
- Phone number: die Telefonnummer des Geräts im internationalen Format mit Landesvorwahl eintragen.
- Device group: die vorbereitete Ziel-Gerätegruppe auswählen.
- Optional einen Benutzer zuweisen: Neben User auf das Symbol Edit user assignment und anschliessend auf Assign user to device klicken. Den vorgesehenen Benutzer suchen und auswählen, mit Apply übernehmen. Die Anleitung zur einzelnen Benutzerzuweisung beschreibt Suche, Auswahl und spätere Änderungsgrenzen. Diese optionale Zuordnung beim manuellen Anlegen hebt die Pflicht zur Benutzerwahl im Android-Enterprise-Assistenten nicht auf.
- Optional eigene Geräteeigenschaften ergänzen: Den Reiter Custom properties öffnen und Add custom property wählen. Nur für das Gerät benötigte, freigegebene Eigenschaften ergänzen; diese sind nicht mit den tenantweiten Customer properties gleichzusetzen.
- Nach Prüfung aller relevanten Angaben Save wählen. Der neue Eintrag erscheint unter Devices. Anschliessend kann die Bereitstellung beziehungsweise Verwaltung über den für Plattform und Modus freigegebenen Weg erfolgen. Save speichert den Geräteeintrag; es schliesst keine Registrierung ab. Den Eintrag erneut öffnen und Angaben, Gruppe und gegebenenfalls Benutzerzuordnung kontrollieren, bevor die Registrierung gestartet wird.
iPhone-/iPad-Name bei Synchronisierung: Nur wenn die Namenssynchronisierung konfiguriert ist, ersetzt Sophos Mobile den unter Name eingetragenen Namen durch den bei der Synchronisierung übernommenen Gerätenamen. Die iPhone-/iPad-Einstellungen für Synchronize device name erklären die Namensquelle und deren Prüfung. Einen manuell vergebenen Namen dann nicht als dauerhaft stabil voraussetzen.
Individuelle Registrierung eines bestehenden Geräteeintrags
Dieser gemeinsame Start gilt nur für einen bestehenden Geräteeintrag und einen dafür freigegebenen MDM-Modus und Plattformweg. Er ist keine MTD-Aktivierungsanleitung und kein Ersatz für account-driven Apple User Enrollment. Auch die oben beschriebenen Android-Enterprise-Identitäts- und SSP-Grenzen bleiben verbindlich; Actions > Enroll nicht als universell verfügbare Option voraussetzen.
- Unter Devices das zu registrierende Gerät öffnen. Auf Show device Gerät, Plattform und vorgesehene Benutzerzuordnung mit der Freigabe abgleichen.
- Auf der Geräteseite Actions > Enroll wählen. Die Registrierungsaufgabe startet und wird auf Task view angezeigt; der Benutzer erhält die Registrierungsanleitung per E-Mail.
- Der Benutzer führt die für dieses Gerät bereitgestellten Schritte aus. Für einen Mac muss sich der zu verwaltende lokale Benutzer selbst registrieren und zur Installation der Registrierungs-Policy ein Administratorpasswort eingeben; die konkrete Durchführung und Kontrolle stehen im oben verlinkten Mac-Enrollment-Leitfaden. Für manuell heruntergeladene iPhone-/iPad-Konfigurationsprofile gelten die unten beschriebenen Installation in Einstellungen, die Acht-Minuten-Frist und die Ausnahmen für Apple Business beziehungsweise Apple Configurator. Diese Frist nicht auf account-driven Apple User Enrollment übertragen.
- Anschliessend den unten beschriebenen Plattform- und Pilotnachweis prüfen. Task view zeigt die gestartete Aufgabe; weder der Start noch die versandte E-Mail beweisen den Abschluss. Die Prüfung der einzelnen Geräteaufgaben unter Tasks und des tatsächlichen Verwaltungsumfangs bleibt erforderlich. Bei fehlender Option oder fehlgeschlagenem Auftrag keine andere Registrierungsmethode oder einen Reset als Ersatz wählen; Aufgaben- und Fehlerhinweise sichern und die zuständige Administration einbeziehen.
Pilot prüfen und Rückweg vorab klären
Bei ausstehender oder fehlgeschlagener Registrierungsaufgabe: Mit der tatsächlich gewährten Leseberechtigung die Aufgaben- und Fehlerdiagnose nutzen: Tasks > State, dann das Show-Lupensymbol für Task details öffnen; Zustandsfolge, Zeitstempel und Fehlercodes sichern. Die gegebenenfalls vorhandene Schaltfläche Details zeigt die Gerätebefehle. Ältere Aufträge im Task archive prüfen. Diese lesende Prüfung ist von erneutem Versand, Synchronisierung, Protokollanforderung oder Löschen einer Aufgabe getrennt; solche Eingriffe benötigen eine eigene Berechtigung und Freigabe. Mit den gesicherten Angaben eskalieren, statt Registrierung oder Reset auf Verdacht zu wiederholen.
An einem autorisierten Pilotgerät den tatsächlich verwalteten Bereich und in Sophos Mobile Benutzer, Gruppe, zugewiesene Policy, Verwaltungsstatus und abgeschlossenen Aufgabenstatus prüfen. Für das Android-Arbeitsprofil zeigt Devices nach Erfolg Work profile und Managed; auf der Geräteseite stehen die einzelnen Aufgaben unter Tasks auf Successful. Bei Apple User Enrollment ist am Gerät unter Settings > General > Device Management ein Sophos-Mobile-Eintrag erkennbar. Auch ein angelegter Gerätedatensatz oder geschlossener Assistent genügt nicht als Erfolgsnachweis. Bei iPhone-/iPad-Profilinstallationen über den Add device assistant, die individuelle Registrierung oder den Weg ohne Apple Account gilt für ein zur manuellen Installation heruntergeladenes Konfigurationsprofil: Der Benutzer muss es innerhalb von acht Minuten in Einstellungen installieren, sonst wird es gelöscht und die Registrierung muss neu gestartet werden. Diese Assistentenwarnung nicht pauschal auf account-driven Apple User Enrollment übertragen. Diese Frist gilt nicht für Geräte, die Sophos Mobile über Apple Business oder Apple Configurator zugewiesen werden.
Nach erfolgreicher MDM-Registrierung: Benutzer können in der App Sophos Mobile Control die für ihr Gerät und die wirksame Konfiguration verfügbaren Aufgaben ausführen, beispielsweise synchronisieren, Richtlinienverstösse ansehen und beheben oder angebotene Arbeits-Apps installieren. Wenn die Organisation Apps im Enterprise App Store für das Gerät anbietet, öffnet man auf dem Dashboard von Sophos Mobile Control den Bereich Apps, tippt auf die gewünschte App und folgt dem Installationsablauf. Die Anleitung zum App-Angebot und zur Installation beschreibt diesen Weg. Bei Android-Geräten, auf denen Sophos Mobile nur das Arbeitsprofil verwaltet, installiert man freigegebene Arbeits-Apps dagegen im Google Play Store mit Aktentaschen-Symbol im Arbeitsprofil, nicht über Apps in Mobile Control oder im privaten Play Store; dafür den getrennten Arbeits-App-Ablauf verwenden. Für die meisten dieser App-Aufgaben braucht das Gerät eine Internetverbindung. Auch die von der Organisation hinterlegten IT-Kontaktdaten sind in Mobile Control verfügbar. Richtlinienverstösse und Supportkontakt beschreibt die Benutzerübergabe für Sophos Mobile Control. Diese Benutzeraktionen in der Control-App sind weder der Tasks-Status der Administrationskonsole noch eine SSP-Registrierung; SSP-Registrierung gehört in die SSP-Anleitung. Nicht jede Aktion für jedes Betriebssystem oder für rein appbasiertes MTD versprechen.
SSP-Test separat freigeben: Der Add device assistant ersetzt nicht den abschliessenden Einschreibetest im Sophos Fusion Self Service Portal. Vor Benutzereinladungen mit einem eigens angelegten, autorisierten Testkonto der vorgesehenen Benutzergruppe im SSP anmelden. Mit freigegebenen Testgeräten für jede geplante Plattform und jeden Besitz-/Verwaltungsmodus die wirksame Konfiguration (Priorität, Gerätegrenze, Plattform, Owner, Device group, Enrollment package) und die tatsächliche Einschreibung prüfen. Verwaltungsumfang am Gerät mit Benutzer, Gerätegruppe, Policy und abgeschlossenem Aufgabenstatus in Sophos Mobile abgleichen. Bei Abweichungen Aufgaben- und Fehlerhinweise sichern und ohne Moduswechsel oder weitere Versuche im Produktivkreis an die zuständige Administration eskalieren. Durchführung und Freigabe der SSP-Konfiguration und des Pilottests gehören zum separaten Admin-Thema Mobile-SSP-Konfiguration und Geräteaktionen; diese Moduswahl ist keine SSP-Anleitung.
Auswirkungen auf Benutzerdaten vor Registrierung und Abmeldung klären: Je nach wirksamem MDM-Profil und zugewiesenen Apps/Konten können neue verwaltete Apps angeboten oder hinzugefügt und geschäftliche E-Mail, Kalender und Kontakte eingerichtet werden. Je nach Modus und Policy können Gerätefunktionen oder Apps (etwa Kamera, YouTube oder App Store) eingeschränkt sein; bei Richtlinienverstössen können Hinweise erscheinen. Für geschützte Apps kann beim ersten Öffnen die Einrichtung eines App-Protection-Kennworts erforderlich sein; Sophos Mobile Control kann nach dem E-Mail-Kennwort fragen. Bei unterstützten Samsung-Knox-Android-Geräten kann die Zustimmung zur Knox-Lizenz angefragt werden. Wird diese Zustimmung angefordert, ist sie für die Registrierung der Sophos-MDM-Funktionalität am Gerät erforderlich. Die dafür beschriebene Knox-Lizenz ist kostenlos; eine Knox-Premium-Lizenz ist für diese Registrierung nicht nötig. Das ist kein allgemeiner Android-Enterprise-Einrichtungsschritt. Daraus lässt sich auch keine Aussage zur Lizenzierung zusätzlicher Knox-Premium-Funktionen oder zur KME-Profilzuweisung ableiten. Vor der Einladung die tatsächliche Policy und den Verwaltungsmodus prüfen: Ein Android-Arbeitsprofil verwaltet nicht den privaten Bereich; geräteweite Beispiele nicht pauschal auf BYOD übertragen. Wird die Konfiguration bei der Abmeldung (Unenroll) entfernt, werden auch die dadurch eingeführten verwalteten Apps sowie E-Mails, Kalendereinträge und Kontakte vom Gerät entfernt. Betroffene Benutzer vor Registrierung oder Entfernung informieren und die freigegebene, modusspezifische Übergabe abstimmen; weder eine Löschung privater Daten noch dieselbe Wirkung bei rein appbasiertem MTD unterstellen.
Keine Bereinigung aus dieser Moduswahl ableiten: Das Entfernen eines Android-Arbeitsprofils löscht dessen geschäftliche Apps und Daten, nicht das ganze Gerät, und gilt nicht für vollständig verwaltete Geräte. Nach benutzerseitiger Entfernung – versehentlich oder absichtlich – kann die Konsole trotz fehlender Synchronisierung weiter „Work profile“ anzeigen: Den Status am Gerät abklären, nicht aus dem Konsoleneintrag auf ein noch vorhandenes Profil schliessen. Um möglicherweise betroffene Geräte zu finden, in Sophos Mobile Reports > Devices not synchronized in last 7 days wählen. Ein Treffer ist kein Nachweis einer Profilentfernung; den tatsächlichen Profilzustand mit dem Benutzer am Gerät bestätigen. Ist das Profil versehentlich entfernt worden und eine erneute Registrierung freigegeben, nach den Schutzvorkehrungen im oben verlinkten Android-BYOD-Leitfaden vorgehen, nicht allein aufgrund des Berichts einen Geräteeintrag löschen. Bei Apple User Enrollment werden beim Abmelden des Geräts von Sophos Mobile (Unenroll) der Managed Apple Account und das verwaltete APFS-Volume mit den Arbeitsdaten vom Gerät entfernt; private Daten bleiben getrennt. Für vollständig verwaltete Geräte kann der Rückweg wesentlich einschneidender sein. Testgeräte daher nur nach freigegebenem, modusspezifischem Offboarding bereinigen, nie pauschal zurücksetzen oder bei unklarem Eigentum eine Löschaktion auslösen.