Sophos Mobile: Outlook-Konto als verwaltete App vorbereiten
Sophos Mobile beschreibt Kontovorgaben für verwaltetes Outlook auf Android und iPhone/iPad, jeweils für Exchange Online und Exchange Server. Das ist noch keine freigegebene Konfiguration für den eigenen Mandanten. Für Exchange Online nennt Microsoft bei iOS-Zustellung über einen Drittanbieter-UEM im Kanal Managed devices zusätzlich IntuneMAMUPN. Dieser Schlüssel fehlt in beiden Sophos-iOS-Beispielen; daraus folgt aber keine belegte Pflicht für das gesonderte lokale Exchange-Server-Beispiel. Ob die Vorgabe dort gilt und mit welchem bestätigten UPN-Wert Sophos den Schlüssel im konkreten Szenario zustellen soll, ist offen. Die folgenden Werte dienen daher nur zum Abgleich der Herstellerbeispiele, nicht als kopierfertiges Vier-Wege-Rezept. Für Exchange Server ist zudem das Authentifizierungsverfahren vorab zu klären.
Zuerst Umgebung und Identität prüfen
Voraussetzung ist eine Sophos-Mobile-Lizenz mit Geräteverwaltungsfunktionen (Sophos Mobile Device Management oder Sophos Mobile), eine geeignete Android-Enterprise-Verwaltung beziehungsweise eine tatsächlich verwaltete iPhone-/iPad-App und eine für den Piloten autorisierte Zuordnung. Eine reine Mobile-Threat-Defense-Lizenz ist keine Zusage für diesen MDM-Weg. Unterstützte Geräte-/Registrierungsmodi, App-/OS-Versionen und Berechtigungen im konkreten Mandanten gesondert prüfen; das hier ist weder ein Weg für eine beliebige private Outlook-Installation noch eine Intune-App-Protection-Anleitung.
Geräteregistrierung und Zustellkanal unterscheiden: Microsoft setzt für Account setup configuration und Organization allowed accounts mode registrierte Geräte und den MDM-OS-Kanal voraus; in Intune heisst dieser Managed devices. Der APP-Kanal (Intune App Protection Policy), dort Managed apps, ist kein Ersatz für diese Kontoeinrichtung auf unregistrierten Geräten. Bestimmte allgemeine App-Einstellungen können dagegen auch ohne Geräteregistrierung über APP zugestellt werden. Eine verwaltete Outlook-App allein belegt deshalb noch nicht den passenden Registrierungsmodus oder Zustellkanal für die folgenden Kontovorgaben.
Konto vorbereiten ist nicht Konten einschränken: Die Beispielwerte befüllen Angaben für ein Arbeitskonto vor; sie sperren nicht automatisch private Konten oder andere Speicheranbieter-Konten. Microsoft beschreibt dafür den gesonderten Organization allowed accounts mode mit eigenen plattformspezifischen Richtlinienschlüsseln. Diese Einschränkung ist hier weder konfiguriert noch getestet und wird nicht in die Herstellerbeispiele aufgenommen. Auch Intune-App-Schutz und Conditional Access sind durch Kontovorgaben oder deren erfolgreiche Zustellung nicht nachgewiesen. Falls ausschliesslich Organisationskonten zulässig sein sollen, diese Anforderung gesondert mit den Verantwortlichen klären und ihre Umsetzung im autorisierten Piloten prüfen.
Vor Änderungen mit Mail- und Identitätsteam festhalten: Liegt das Postfach in Exchange Online oder auf einem eigenen Exchange Server? Welche primäre SMTP-Adresse soll Outlook für Senden und Empfangen verwenden, welcher Benutzername/UPN dient der Anmeldung, und sind beide wirklich identisch? Welche Microsoft-365-Cloud beziehungsweise welcher extern erreichbare Exchange-ActiveSync-Host, welche Domäne und welches Authentifizierungsverfahren sind freigegeben? Die Beispieladresse outlook.office365.com gilt für die weltweite Microsoft-365-Cloud, nicht automatisch für andere Clouds. mail.example.com und mycompany.com sind nur illustrative Herstellerwerte, keine einsatzfähigen Zielsysteme.
iOS vor dem Pilot anhalten, solange die Schlüsselfrage offen ist: Microsoft unterscheidet com.microsoft.outlook.EmailProfile.EmailAddress (SMTP-Adresse) und com.microsoft.outlook.EmailProfile.EmailUPN (Anmeldekennung). Bei iOS-Konfigurationsschlüsseln im Drittanbieter-UEM-Kanal Managed devices verlangt Microsoft für Exchange Online ausserdem den zusätzlichen String-Schlüssel IntuneMAMUPN mit UPN; Sophos führt ihn in seinem iOS-Beispiel nicht auf und nennt keinen dafür belegten Sophos-UPN-Platzhalter. Die Reichweite dieser Microsoft-Vorgabe für den gesonderten lokalen Basic-Auth-Fall ist mit diesen Quellen nicht geklärt. Weder %_EMAILADDRESS_% als UPN-Ersatz annehmen noch den Schlüssel blind mit einem erfundenen Token oder pauschal in alle Varianten aufnehmen. Belegung und Geltungsbereich mit aktueller Herstellerdokumentation oder Hersteller-Support klären und mit einem autorisierten Pilotgerät verifizieren. Die Microsoft-Schlüsselnamen sind gross-/kleinschreibungssensitiv.
Android: dokumentierte Felder nur nach Freigabe vergleichen
Sophos verlangt Outlook als managed Google Play app. In Sophos Mobile führt der dokumentierte Weg über Apps > Android > [genehmigtes Outlook] > Use managed configuration > Edit managed configuration; die Maske und danach den App-Eintrag jeweils mit Save speichern. Die folgenden Bezeichnungen sind Android-Felder dieser App-Maske, keine iOS-com.microsoft.outlook.*-Schlüssel:
- Exchange Online (Sophos-Beispiel):
email address=$EMAILADDRESS;description for account=$EMAILADDRESS;exchange server url=outlook.office365.com;username=$EMAILADDRESS;account type=ModernAuth. - Exchange Server (nur dokumentiertes Basic-Auth-Beispiel):
email address=$EMAILADDRESS;description for account=$EMAILADDRESS;exchange server url= tatsächlich autorisierter, extern erreichbarer Exchange-Host (Sophos-Beispielmail.example.com);domain of user account= geprüfte Kontodomäne (Sophos-Beispielmycompany.com);username=$EMAILADDRESS;server authentication method=Username and Password;account type=BasicAuth.
Unter Setup > Google setup > Android Enterprise > Email placeholder entscheidet Use the assigned user’s email address, ob $EMAILADDRESS aus der E-Mail-Adresse der dem Gerät zugewiesenen Person kommt. Ist die Option aus, verwendet Sophos die bei der Geräteregistrierung benutzte E-Mail-Adresse; ohne zugewiesene Person kann ein Platzhalter leer werden. Sophos dokumentiert bei Benutzerwechsel und aktivierter Option eine Aktualisierung installierter Apps nach der nächsten Synchronisation – keine automatische erneute Outlook-Anmeldung. Die tatsächliche Auflösung und Übereinstimmung mit SMTP-Adresse sowie Anmeldekennung im Pilot prüfen. Eine Änderung der Android-App-Konfiguration wird laut Sophos an alle Geräte mit installierter App gesendet und kann einige Minuten benötigen: Kein globales Save als vermeintlich isolierten Pilottest verwenden. Wurde eine verwaltete Konfiguration vor dem 13. August 2022 bearbeitet, muss man sie laut Sophos bei einer erneuten Bearbeitung oder beim Installieren eines App-Updates mit geänderter Konfiguration manuell neu eingeben.
iPhone/iPad: dokumentierte Schlüssel, noch keine vollständige Zustellanweisung
Outlook muss als managed app installiert sein. Den Status unter Show device > Installed apps > Managed kontrollieren. Der dokumentierte Sophos-Pfad lautet Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. Auf Geräten mit Apple User Enrollment lässt sich eine bestehende unverwaltete App nicht einfach in eine verwaltete App umwandeln. Keine Neuinstallation, Abmeldung oder Konvertierung als harmlosen Rückweg unterstellen.
Sophos nennt diese Name = Wert-Paare, jeweils mit Typ string; die Listen sind angesichts des offenen IntuneMAMUPN-Punkts nur Quellenvergleich, keine Freigabe zum Eintragen:
- Exchange Online:
com.microsoft.outlook.EmailProfile.EmailAccountName=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailAddress=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailUPN=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.ServerHostName=outlook.office365.com;com.microsoft.outlook.EmailProfile.AccountType=ModernAuth. - Exchange Server (Sophos-Basic-Auth-Beispiel):
com.microsoft.outlook.EmailProfile.EmailAccountName=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailAddress=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailUPN=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.ServerHostName= freigegebener Exchange-Host (Sophos-Beispielmail.example.com);com.microsoft.outlook.EmailProfile.AccountType=BasicAuth;com.microsoft.outlook.EmailProfile.AccountDomain= geprüfte Kontodomäne (Sophos-Beispielmycompany.com);com.microsoft.outlook.EmailProfile.ServerAuthentication=Username and Password.
Sophos beschreibt %_EMAILADDRESS_% als E-Mail-Adresse der dem Gerät zugewiesenen Person beim Installieren der App. Das ist nicht der Android-Platzhalter $EMAILADDRESS und kein Beleg, dass der Wert dem Authentifizierungs-UPN entspricht. Wenn SMTP-Adresse und UPN abweichen, zuerst eine vom Hersteller bestätigte Art der korrekten UPN-Zustellung klären; nicht stillschweigend denselben Wert in beide Felder übernehmen.
Authentifizierung und Pilot: Zustellung ist noch keine Anmeldung
ModernAuth im Sophos-Beispiel für Exchange Online umgeht weder Benutzeranmeldung noch MFA oder Richtlinien für bedingten Zugriff. Microsoft hat Basic Authentication für Exchange Online deaktiviert; das lokale BasicAuth-Beispiel darf nicht auf Exchange Online übertragen oder als Anlass zur Herabstufung der Tenant-Sicherheit genutzt werden. Für lokale Exchange-Server beschreibt Microsoft Basic Authentication mit ActiveSync nur für entsprechende On-Premises-Konten ohne Hybrid Modern Authentication; Hybrid Modern Authentication kann einen anderen Weg ermöglichen. Ob Version, Protokoll, TLS, Host, Kontodomäne und Berechtigung im eigenen Exchange-Betrieb passen, müssen die zuständigen Betreiber bestätigen. Sicherheitsgrenze: Laut Microsoft unterstützen lokale Exchange-Postfächer mit Basic Authentication in Outlook für iOS/Android weder Microsoft Entra Conditional Access noch Intune-App-Schutzrichtlinien. Das Sophos-BasicAuth-Beispiel ist daher kein gleichwertig geschützter Ersatz für einen freigegebenen Modern-Auth-Weg; vor einem Pilot sind Zulässigkeit, unterstützte Exchange-/Outlook-Versionen und Microsoft-Lizenzen mit den Verantwortlichen zu prüfen.
Bestehende Basic-Auth-Profile bei HMA-Umstellung: Nach Aktivierung von Hybrid Modern Authentication müssen Benutzer laut Microsoft ihr vorhandenes Basic-Auth-Kontoprofil in Outlook entfernen und ein neues Profil mit Hybrid Modern Authentication anlegen. Ein Wechsel von BasicAuth auf ModernAuth allein in der verwalteten App-Konfiguration migriert dieses Profil nicht nachweislich und ist kein belegter Rückweg. Profilentfernung und Neuanlage nur als gesonderten, autorisierten Umstellungsschritt mit Mail-/Identitätsteam planen: Voraussetzungen und Auswirkungen auf Anmeldung und Dienstverfügbarkeit prüfen, den Zustand vorab festhalten und neues Profil, Anmeldung sowie Senden/Empfangen am richtigen Postfach verifizieren. Keine pauschale Profilentfernung oder tenantweite Authentifizierungsänderung aus diesen Beispielwerten ableiten.
Erst nach Klärung der offenen Schlüssel-, Identitäts- und Authentifizierungsfragen einen autorisierten, eng begrenzten Piloten planen: bestehende Konfiguration und Zuweisung sichern, Zielgerät und App-Verwaltungsstatus dokumentieren und die tatsächliche Wirkung einer App-Konfigurationsänderung auf weitere installierte Geräte vorab prüfen. Auf Android die übermittelte Konfiguration und den aufgelösten $EMAILADDRESS nach Synchronisation kontrollieren; auf iOS den Managed-Status sowie zugestellte Namen, Werte und Typen einschliesslich einer gegebenenfalls bestätigten IntuneMAMUPN-Vorgabe prüfen. Konfiguration zugestellt bedeutet nur, dass Werte ankamen. Separat in Outlook beobachten, ob das richtige Konto gefunden wird, die Anmeldung mit den zulässigen Faktoren und Richtlinien gelingt und Senden/Empfangen im richtigen Postfach funktioniert. Keine dieser Prüfungen wurde für diesen Entwurf an einem Mandanten oder Gerät durchgeführt.
Sicherer Stopp: Stimmen Identität, Zustellung, Anmeldung oder Postfach nicht überein, keine breitere Zuweisung vornehmen. Mit Plattform- und Mail-Verantwortlichen die zuvor dokumentierte und freigegebene App-Konfiguration/Zuweisung wiederherstellen, ihre erneute Zustellung abwarten und dieselben Beobachtungen wiederholen. Das Abschalten von Use managed configuration entfernt laut Sophos die Android-Konfiguration bei installierten Apps; es beweist weder das sichere Entfernen eines Outlook-Kontos noch Datenbestand oder erfolgreiche Rückabwicklung. App-Deinstallation, Geräteabmeldung und tenantweite Änderung des Anmeldeverfahrens sind kein ungeprüfter Rollback.