Zum Inhalt springen
Avanet

Sophos Mobile: Tenant, Lizenz und passenden Einstieg finden

Kurzweg für Admins: Im zuständigen Sophos-Fusion-Tenant zuerst Organisation, eigene Rolle und Mobile-Lizenz abgleichen. My Products > Mobile (in der deutschen Hilfe Meine Produkte > Mobile) führt zur Produktverwaltung; My Environment > Mobile Devices (Meine Umgebung > Mobilgeräte) zum schnellen Nachsehen registrierter Geräte. Das sind zwei Ansichten, nicht zwei Enrollment-Wege. Wer eine Richtlinie oder ein Gerät bearbeiten will, entscheidet erst danach zwischen Geräteverwaltung (MDM), Mobile Threat Defense (MTD) und Sophos Chrome Security. Aus einem sichtbaren Menü folgt weder eine Berechtigung noch eine unterstützte Gerätekonfiguration.

Welcher Produktpfad passt zur Aufgabe?

  • Geräte oder einen Arbeitsbereich verwalten: Für Eigentum, Verwaltungsumfang und Android-/Apple-Modus zuerst MDM oder nur Threat Defense wählen. Die Tenant-Ersteinrichtung betrifft Voraussetzungen im richtigen Tenant, nicht die Registrierung eines konkreten Geräts. Für Windows-Computer zuerst die Windows-MDM-Registrierung mit Support- und Pilotprüfung lesen; dieser Weg ist von der Installation des Sophos-Endpoint-Agenten getrennt. Anschliessend im Fachartikel zum gewählten Plattformmodus fortfahren; ein Privatgerät nicht ersatzweise vollständig verwalten oder zurücksetzen.
  • Apps auf registrierten Geräten bereitstellen. Für App-Katalog, Installation und kontrollierten Rückzug zum App-Bereitstellungsartikel wechseln. Dort zuerst Plattform, Verwaltungsmodus, App-Herkunft und Berechtigung abgleichen. Ein Katalogeintrag belegt keine Installation; die Verwaltung der MTD-Schutz-App ist eine andere Aufgabe.
  • Schutz-App auf Android oder iPhone/iPad verwalten: MTD betrifft Sophos Intercept X for Mobile, nicht automatisch das gesamte Gerät. Für MTD-Richtlinien zum MTD-Richtlinienartikel wechseln. MDM-Aufgaben gehören zur eigenständigen Lizenz Sophos Mobile Device Management oder zur kombinierten Lizenz Sophos Mobile. Device Management allein umfasst weder MTD noch Chrome Security. Für den tatsächlichen Verwaltungsumfang erst Lizenz, Plattform, Modus und vorgesehene Policy prüfen. Die editionsbezogene Trennung bedeutet nicht, dass zwei Tenants nötig sind.
  • ChromeOS absichern: Sophos Chrome Security ist der Pfad für die verwaltete Sicherheitserweiterung auf Chromebooks und anderen ChromeOS-Geräten, nicht Android-Enterprise-MDM. Für Voraussetzungen, Google-Workspace-Zuordnung und Policy-Grenzen zum ChromeOS-Sicherheitsartikel wechseln; die zugehörige Lizenzentscheidung steht unter Sophos Mobile: Lizenz wählen und Nutzung prüfen. Die blosse Erwähnung von Chromebooks auf einer Produktseite bestätigt keine konkrete Erweiterungs- oder Richtlinienwirkung.
  • Benutzer sollen selbst registrieren oder zulässige Aktionen ausführen: Das Sophos Fusion Self Service Portal (SSP) ist ein Benutzerweg, während die Administration Gruppen, Optionen und Berechtigungen vorbereitet. Für diese Freigabe zum SSP-Adminartikel, für die Anleitung an Benutzer zur SSP-Benutzerübergabe. Keine Sperr-, Lösch- oder anderen Geräteaktionen allein aufgrund eines verfügbaren SSP-Menüs auslösen.
  • Als Admin eine Geräteaktion oder ein Offboarding beurteilen. Bei Geräteverlust, einem Passcode-Problem oder einer geplanten Abmeldung zum Fachartikel für sichere Geräteaktionen wechseln. Er ordnet Passcode-Reset, Sperren, Löschen und Abmelden nach Plattform und Verwaltungsmodus ein. Vor einer Aktion Zuständigkeit, Freigabe, Gerätebesitz, Datenfolgen und Wiederherstellungsweg klären; bei unklarem Modus stoppen. Dieser Admin-Weg ist von der SSP-Benutzerfreigabe getrennt, und die Verlinkung gibt keine Geräteaktion frei.
  • Berichte erstellen und ansehen: Für Reports in Sophos Mobile Admin zum Abschnitt Berichte und weitere Auswertungswege wechseln. Zuerst im zuständigen Tenant prüfen, welche Berichte die lizenzierte Ausgabe und die eigene Rolle erlauben; aus dieser Verlinkung keine zusätzlichen MDM- oder TEM-Funktionen ableiten.

Für die Frage welche Edition gekauft ist, wie Mobile-Nutzung gezählt wird oder wann die Lizenz endet, nicht aus einem Hilfe-Titel schliessen: Die Mobile-Lizenzhilfe erklärt Device Management, Threat Defense und die kombinierte Sophos-Mobile-Lizenz; der verbindliche Abgleich erfolgt im eigenen Tenant und mit dem License Schedule. Vor einer produktiven Änderung aktuelle Voraussetzungen für die tatsächlich lizenzierte Ausgabe prüfen, nicht aus dem Dokumentationsnamen auf die Freischaltung schliessen.

Sind Tenant, Lizenz, Plattform, Gerätebesitz und Verwaltungsmodus geklärt, kann man die Gerätegruppe vorbereiten und ihren Scope abgleichen. Für das Erstellen und Zuweisen von Richtlinien sowie spätere Änderungen führt der Richtlinienablauf weiter. Zum Erstellen, Ordnen und Übertragen von Geräteaufgaben dient die Anleitung für Aufgabenpakete (Task bundles). Die Fachartikel beschreiben die nötigen Pilotprüfungen und Rückwege; die Verlinkung ist keine Freigabe für Geräteänderungen.

Verwaltung, Geräteansicht und Hilfe am Gerät unterscheiden

In Sophos Mobile Admin verwaltet man unter anderem Policies, Compliance, Geräte und SSP-Einstellungen. Für eine Compliance-Entscheidung zum Fachartikel über Compliance-Richtlinien wechseln, statt in dieser Navigation eine Regel zu übernehmen. Die Geräteansicht in Fusion hilft beim Nachsehen, ist aber kein Nachweis, dass eine Aufgabe am Gerät angekommen oder ein Schutz aktiv ist. Ein Eintrag im Portal ersetzt nicht die Prüfung des aktuellen Gerätestatus und der zugewiesenen Richtlinie.

Lokales Intercept-X-Dashboard lesen

Das Dashboard von Sophos Intercept X for Mobile (IXM) gibt auf Android und iOS einen Überblick über den Sicherheitsstatus des Geräts. Die Farben beziehen sich jeweils auf den Status einer Funktion:

  • Grün: keine Probleme gefunden.
  • Rot: Probleme mit hohem Schweregrad gefunden.
  • Gelb: Probleme mit mittlerem Schweregrad gefunden.
  • Blau: Funktion eingeschaltet.
  • Grau: Funktion ausgeschaltet oder noch nicht konfiguriert.

Blau bedeutet damit nicht «keine Probleme». Diese Funktionsfarben sind weder die konfigurierbare Geräte-Health in der Verwaltung noch die Compliance-Kacheln von Sophos Mobile Control. Ein grüner Funktionsstatus ist kein Nachweis, dass alle Schutzfunktionen aktiv sind oder das Gerät jede Organisationsrichtlinie erfüllt.

Die hier beschriebenen Android- und iOS-App-Funktionen beziehen sich auf die neueste App-Version. Bei einer älteren installierten Version können Funktionen fehlen; deshalb die App-Version abgleichen, wenn eine Anzeige oder Funktion nicht vorhanden ist.

Plattformabhängige App-Funktionen

Auf Android prüft Intercept X for Mobile Apps automatisch während ihrer Installation auf Malware. Das ist ein Installationsscan, keine Zusicherung, dass jede Bedrohung erkannt wird; daraus auch keinen entsprechenden App-Scan auf iOS ableiten.

Auf iPhone und iPad öffnet längeres Berühren des Sophos-App-Symbols das Menü mit Schnellaktionen. Auf einem Gerät mit 3D Touch lässt sich dieses Menü alternativ durch kurzes Drücken auf das Symbol öffnen. Diese lokalen App-Schnellaktionen sind nicht die Remote-Geräteaktionen der Administration oder des SSP.

Verwaltete Android-App und Mobile Control

Wird Intercept X for Mobile auf Android von Sophos Mobile verwaltet, legt die Organisation die App-Einstellungen zentral fest und kann Scans zur Ermittlung des Sicherheitsstatus auslösen. Der Compliance-Status ist im App-Dashboard sichtbar; bei Nichtkonformität können Netzwerkzugang oder andere Funktionen eingeschränkt sein. Weder die Scan-Möglichkeit noch die Anzeige belegen einen abgeschlossenen Scan oder eine tatsächlich durchgesetzte Sperre. Zur Registrierung folgt man den Anweisungen der Organisation; dies ist kein Scan- oder Sanktionsablauf.

Sophos Mobile Control ist dagegen der Client für die Verwaltung des Geräts oder eines Arbeitsbereichs. Je nach Verwaltungsumfang kann die Organisation damit beispielsweise Apps installieren oder entfernen und Gerätefunktionen ausschalten. In diesem Fall findet man den Compliance-Status und den IT-Kontakt in Mobile Control. Für die Wahl des passenden Umfangs gilt weiterhin der oben verlinkte MDM-/Threat-Defense-Entscheid; die Client-Unterscheidung erteilt keine Berechtigung für Geräteaktionen.

Verwaltete iOS-App: Compliance

Um Intercept X for Mobile auf iOS bei Sophos Mobile zu registrieren, folgt man den Anweisungen der Organisation.

Wird Intercept X for Mobile auf iOS von Sophos Mobile verwaltet, zeigt das App-Dashboard auch den Compliance-Status gegenüber der Richtlinie der Organisation. Die Organisation legt die App-Einstellungen zentral fest; bei Nichtkonformität können Netzwerkzugang oder andere Funktionen eingeschränkt sein. Die Statusanzeige allein belegt aber keine tatsächlich durchgesetzte Netzwerksperre.

Verwaltete Android- und iOS-App: IT-Kontakt

Wird Intercept X for Mobile auf Android von Sophos Mobile verwaltet, kann man unter Dashboard > Corporate management die Supportangaben der Organisation anzeigen. Sie stehen unter IT contact und Additional info. Auf Android kann man auf Email tippen, um eine E-Mail an die IT zu schreiben, oder auf Phone beziehungsweise Mobile, um die IT anzurufen.

In der verwalteten iOS-App öffnet man die hinterlegten Supportangaben ebenfalls über Dashboard > Corporate management. Dort erscheinen sie unter IT contact und Additional info.

Diese Angaben stammen aus der Organisation; sie sind kein Ersatz für den dokumentierten internen Supportweg, wenn die App noch nicht verwaltet wird oder keine Kontaktdaten anzeigt. Die Gerätedarstellung ist auch keine zweite Administrationsoberfläche.

Grenze dieses Artikels: Er hilft bei der Zuordnung von Tenant, Lizenz, Hilfe und nächstem Fachthema. Er beschreibt weder Enrollment noch Aktivierung, Policy-Zuweisung, Remote-Aktionen oder Offboarding. Bei unklarem Tenant, Rolle, Gerätebesitz oder Lizenzumfang hier stoppen und die zuständige Administration einbeziehen. Für Änderungen im entsprechenden oben verlinkten Fachartikel fortfahren, die aktuellen Voraussetzungen für OS-Version, Enrollment-Modus und Gerätestatus abgleichen und einen autorisierten Pilot mit eigener Erfolgskontrolle heranziehen; Plattformlisten und App-Dashboards allein belegen weder die Unterstützung jedes OS-/Enrollment-Modus noch den Zustand eines bestimmten Geräts.