Zum Inhalt springen
Avanet

Sophos Protected Browser: Anwendungsgruppen erstellen und Richtlinienobjekte einordnen

Sophos Protected Browser führt Gerätestatus, Anwendungsgruppen, Standortlisten und Webkategorien als Richtlinienobjekte auf. Du findest sie unter Meine Produkte > Protected Browser > Richtlinienobjekte; einen vollständigen Erstellungsablauf dokumentiert Sophos hier jedoch nur für Anwendungsgruppen. Bei den anderen Objekttypen zeigt diese Anleitung, wo du sicher stoppen musst.

Für die Auswahl gilt:

  • Anwendungsgruppe für zusammengehörige Anwendungen sowie unterstützte agentenlose RDP- und SSH-Anwendungen aus ZTNA-Ressourcen.
  • Standortliste für agentenlose Webanwendungen.
  • Webkategorien und Gerätestatus sind weitere aufgeführte Richtlinienobjekte; Sophos beschreibt für sie keinen vollständigen Erstellungsablauf.

Voraussetzungen, Lizenz und Rolle klären

Die Sophos-Produktdokumentation nennt weder den benötigten Lizenzanspruch noch eine konkrete Mindestrolle. Auch ein sichtbarer Menüpfad oder die sichtbare Aktion Objekt hinzufügen bestätigt keinen Lizenzanspruch. Lasse den Anspruch deshalb vor einer Änderung durch die für die Lizenzierung zuständige Stelle prüfen.

Sophos Fusion Administrationsrollen richtig zuweisen bietet allgemeinen Hintergrund zu Policy-Rechten und zur Prüfung mit einem Administratorkonto. Der Beitrag ordnet diese Rechte aber nicht den Protected-Browser-Richtlinienobjekten zu und weist daher keine Mindestrolle für Objekt hinzufügen nach. Wenn Rolle oder Aktion unklar sind, stoppe und lasse die produktspezifische Berechtigung klären.

ZTNA ist nur dann eine zusätzliche Voraussetzung, wenn eine Anwendungsgruppe agentenlose RDP- oder SSH-Anwendungen enthalten soll. Dafür muss ZTNA bereits eingerichtet sein, die benötigten Ressourcen müssen in ZTNA vorhanden sein, und auf ESXi, Microsoft Hyper-V oder Sophos Firewall bereitgestellte ZTNA-Gateways müssen jeweils auf der neuesten Version ihrer Plattform laufen.

Anwendungsgruppe erstellen

Eine Anwendungsgruppe ist passend, wenn mehrere Anwendungen gemeinsam unter einer Internetrichtlinie verwaltet werden sollen.

  1. Öffne Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Klicke auf Objekt hinzufügen und wähle Anwendungsgruppe.
  3. Gib unter Name einen Namen und unter Beschreibung eine Beschreibung für die Anwendungsgruppe ein.
  4. Für agentenlose RDP- oder SSH-Anwendungen erweitere ZTNA-Ressourcen und wähle die benötigten Anwendungen aus.
  5. Für andere Anwendungen erweitere die passende Anwendungskategorie und wähle die Anwendungen aus.
  6. Eine erweiterte Kategorie zeigt zunächst 20 Anwendungen. Mit Mehr anzeigen werden die nächsten 20 eingeblendet.
  7. Alternativ suche im Feld Suche nach dem Anwendungsnamen. Aktiviere danach Nur hinzugefügte Apps anzeigen, um die Auswahl gezielt zu kontrollieren.
  8. Klicke auf Speichern.

Hinweis zum dokumentierten Stand: Laut der Sophos-Anleitung Anwendungsgruppe hinzufügen (Stand: 7. Juli 2026) ist die Option Alle derzeit in der Liste enthaltenen Apps hinzufügen nur für die Kategorie Generative KI verfügbar. Diese Angabe beschreibt ausschliesslich den damaligen Dokumentationsstand; sie bestätigt nicht, dass Generative KI derzeit als Kategoriebezeichnung in der Live-Oberfläche erscheint. Fehlt die Bezeichnung oder weicht sie ab, nutze keinen daraus abgeleiteten Ersatzpfad.

Wichtig: Unter ZTNA-Ressourcen erscheinen in diesem Ablauf nur agentenlose SSH- und RDP-Anwendungen. Eine agentenlose Webanwendung gehört stattdessen in eine Standortliste.

Standortliste: dokumentierte Schritte und Stop-Bedingung

Eine Standortliste ist der vorgesehene Objekttyp für agentenlose Webanwendungen. Sophos beschreibt dafür jedoch keinen vollständigen Erstellungs- und Speicherablauf.

  1. Öffne Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Klicke auf Objekt hinzufügen und wähle Standortliste.
  3. Fülle Name und Beschreibung aus.

Stoppe danach: Sophos beschreibt weder weitere Eingaben noch deren Bestätigung oder das Speichern. Setze den Standortlisten-Ablauf ohne einen aktuellen, dokumentierten Fortsetzungspfad nicht fort.

Webkategorie: dokumentierten Widerspruch beachten

Die Sophos-Anleitung trägt den Titel Webkategorie hinzufügen, fordert in einem Schritt jedoch dazu auf, unter Objekt hinzufügen den Typ Standortliste zu wählen. Diese Anweisung widerspricht dem im Titel genannten Objekttyp.

Behandle das nicht als sicheren Klickpfad und lege nicht versuchsweise ein anderes Objekt an. Stoppe vor einer Auswahl oder Speicherung und kläre den aktuellen Ablauf mit Sophos Support. Die Sophos-Anleitung beschreibt keinen sicheren Fortsetzungs- oder Speicherpfad für ein Webkategorie-Objekt.

Gerätestatus bewusst eingrenzen

Beim Gerätestatus enthält die Auswahl für die Protected-Browser-Plattform diese drei Varianten:

  • Protected Browser oder Erweiterung in einem anderen Browser
  • Nur Protected Browser
  • Protected Browser-Erweiterung nur in einem anderen Browser

Unter Endpoint-Schutz dokumentiert Sophos die Auswahl Status des Endpoint-Schutzes nicht prüfen. Weitere Gerätestatus-Einstellungen und einen vollständigen Erstellungsablauf beschreibt Sophos nicht.

Auswahl vor dem Speichern prüfen

Dies ist keine vollständige Funktionsprüfung. Sophos dokumentiert weder ein Erfolgssignal nach dem Speichern noch einen Bericht oder eine Prüfung der Richtlinienwirkung. Prüfe die Auswahl der Anwendungsgruppe vor dem Speichern wie folgt:

  1. Notiere lokal den beabsichtigten Objektnamen, Objekttyp und die Anwendungsauswahl.
  2. Kontrolliere im Dialog die ausgewählten Anwendungen mit Nur hinzugefügte Apps anzeigen und bei Bedarf mit Suche.

Stoppe die Auswahlprüfung hier, bevor du speicherst. Damit ist nur die Auswahl im Dialog kontrolliert.

Anschliessend speichern

Klicke nun auf Speichern, um den dokumentierten Erstellungsablauf abzuschliessen. Sophos nennt dafür jedoch kein Erfolgssignal und beschreibt weder eine Prüfung der dauerhaft gespeicherten Werte noch der Wirkung einer später verknüpften Richtlinie. Fehlt nach dem Speichern ein eindeutiges Ergebnis, führe keine weiteren Änderungen als vermeintlichen Test durch, sondern kläre den Prüfpfad mit Sophos Support.

Troubleshooting nach Symptom

Eine ZTNA-Webanwendung fehlt in der Anwendungsgruppe

Das ist im beschriebenen Dialog zu erwarten: ZTNA-Ressourcen enthält nur agentenlose SSH- und RDP-Anwendungen. Erfasse eine agentenlose Webanwendung in einer Standortliste; beachte dabei die oben genannte Stop-Bedingung für den nicht vollständig dokumentierten Ablauf.

Es werden nur 20 Anwendungen angezeigt

Klicke in der erweiterten Anwendungskategorie auf Mehr anzeigen, um die nächsten 20 Anwendungen einzublenden. Alternativ lässt sich die gewünschte Anwendung über Suche finden.

Der Webkategorie-Dialog passt nicht zur Anleitung

Die dokumentierte Auswahl Standortliste widerspricht dem Titel der Sophos-Anleitung. Lege nicht versuchsweise ein anderes Objekt an. Stoppe vor einer Auswahl oder Speicherung und kläre den aktuellen UI-Pfad mit Sophos Support.

Änderungen sicher vorbereiten

Sophos beschreibt hier weder das Löschen noch eine Abhängigkeitsanzeige oder die Wiederherstellung. Halte die beabsichtigte Änderung deshalb vor dem Erstellen in einem lokalen Änderungsnachweis fest. Wenn ein bereits vorhandenes Objekt geändert, zurückgenommen oder entfernt werden soll, stoppe vor der Änderung und kläre den aktuellen, dokumentierten Ablauf mit Sophos Support.

Betrieb und wiederkehrende Kontrollen

Sophos beschreibt hier keinen Ablauf für wiederkehrende Kontrollen oder Massnahmen während des Betriebs dieser Richtlinienobjekte. Nutze diese Anleitung daher nicht als Nachweis für Betrieb oder Ausserbetriebnahme. Für darüber hinausgehende Prüfungen musst du den aktuellen Ablauf mit Sophos Support klären.