Zum Inhalt springen
Avanet

Sophos Mobile: TeamViewer-Supportzugriff mit Einwilligung begrenzen

Die TeamViewer-Integration in Sophos Mobile startet Fernsupport für ein verwaltetes Android-Gerät, iPhone oder iPad aus der Geräteansicht, ohne dass der Administrator eine Sitzungs-ID oder ein Passwort eingeben muss. Das ist keine Freigabe für unbeaufsichtigten Zugriff: Die Person am Gerät muss den Beitritt zur Sitzung erlauben. Welche Unterstützung oder Steuerung innerhalb der Sitzung tatsächlich möglich ist, beschreibt Sophos hier nicht; das hängt von TeamViewer, Lizenz, Gerät und dessen Freigaben ab. Diese Anleitung gilt für die Sophos-Mobile-Integration, nicht für Sophos Remote Assistance im Fusion-Tenant, Partner Assistance oder einen allgemeinen Zugriff auf Geräte anderer Plattformen.

Vor der Freigabe

  1. Supportfall, betroffenes Gerät, anfragende Person, zuständigen Administrator, Zweck und geplantes Ende festhalten. Nur das ausdrücklich freigegebene Gerät und den vereinbarten Arbeitsumfang verwenden; keine Zugangsdaten austauschen oder eine Berechtigung über den Fall hinaus annehmen.
  2. Vor der Sitzung organisationsseitige Datenschutz- und Security-Freigabe für TeamViewer als Drittanbieter, die betroffenen Datentypen, die Bildschirmfreigabe und die tatsächlich benötigten Berechtigungen prüfen. Technische und vertragliche Datenverarbeitung sowie etwaige Aufzeichnungs- und Aufbewahrungseinstellungen anhand aktueller TeamViewer-Unterlagen und der eigenen Konfiguration separat klären; die Sophos-Anleitung belegt dazu keine konkreten Zusicherungen. Fehlt die Freigabe, keine Sitzung starten.
  3. Vor Ort beziehungsweise mit der betroffenen Person klären, ob eine Fernsitzung zulässig ist und welche Inhalte sichtbar sein dürfen. Bei sensiblen Daten Bildschirm und Arbeitsablauf vorbereiten; fehlt die Zustimmung oder ist der Umfang unklar, keine Sitzung starten. Die Gerätefreigabe ersetzt die organisationsseitige Freigabe nicht.
  4. Prüfen, ob im konkreten Tenant und für das betreffende Gerät die Integration bereitsteht. Laut beiden Sophos-Editionen benötigt sie eine TeamViewer-Lizenz und das TeamViewer Mobile Device Management Add-on. Auf dem Administrator-PC, auf dem man sich bei Sophos anmeldet, die offizielle Windows-Downloadseite von TeamViewer öffnen, den TeamViewer-Full-Client für Windows herunterladen und installieren. Auf dem Zielgerät die TeamViewer-QuickSupport-App aus Google Play beziehungsweise dem App Store installieren. Das sind dokumentierte Voraussetzungen, keine Zusage für jede Betriebssystemversion oder jeden Verwaltungsmodus.
  5. Falls noch nicht eingerichtet: In Sophos Mobile Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard öffnen. Dem Assistenten folgen: ein TeamViewer-Konto erstellen, in der TeamViewer Management Console eine Anwendung erstellen und diese mit Sophos Mobile verknüpfen. Nur ein dafür autorisierter Administrator soll die organisationsweite Verknüpfung einrichten; Integrationszugriff und Zugangsdaten getrennt vom einzelnen Supportfall verwalten. Rollen nicht aus anderen Sophos-Funktionen übertragen: Die Sophos-Mobile-Anleitungen zur Integration nennen weder eine konkrete Mindestrolle für den Assistenten beziehungsweise Start TeamViewer session noch eine gerätebezogene Berechtigungsgrenze. Die separaten Sophos-Mobile-Seiten zu Benutzerrollen beschreiben allgemein Administratoren (alle Aktionen), Helpdesk (Supportaktionen, keine kritischen Einstellungen) und Lesezugriff; sie ordnen den beiden TeamViewer-Aktionen aber keine Mindestrolle zu. Vor Produktiveinsatz für die eingesetzte Mobile-Edition im eigenen Tenant getrennt prüfen und dokumentieren, welche zugewiesenen Rollen die Integration einrichten und welche Sitzungen für welche Geräte starten können. Nur nachgewiesen erforderliche Rechte vergeben; die Fusion-Rollen für Sophos Remote Assistance sind dafür kein Berechtigungsnachweis.

Sitzung mit Zustimmung starten

  1. In Sophos Mobile Devices öffnen und das vereinbarte Gerät auswählen.
  2. Auf Show device unter Actions > Start TeamViewer session starten. Sophos beschreibt, dass dadurch eine Sitzung am Administrator-PC und am ausgewählten Gerät begonnen wird; die Person am ausgewählten Gerät muss dort den Zugriff zum Beitritt erlauben.
  3. Vor jeder Unterstützung die Identität der anfragenden Person und das ausgewählte Gerät abgleichen. Ohne bestätigte Gerätefreigabe nicht von einer bestehenden Verbindung ausgehen. Nur die vereinbarten Tätigkeiten ausführen und unerwartete Zugriffsanfragen, zusätzliche Berechtigungen oder einen Gerätewechsel erneut genehmigen lassen.

Je nach TeamViewer-Lizenz kann die Zahl der startbaren Sitzungen pro Stunde begrenzt sein. Die Sophos-Seiten dokumentieren keine garantierte Fernsteuerung, unbeaufsichtigte Wiederverbindung, Sitzungsdauer, automatische Ablaufzeit oder ein Sophos-Mobile-Kommando zum Widerruf einer laufenden TeamViewer-Sitzung.

Beenden und Zugang abgrenzen

  1. Sitzungsende als lokalen Prozess verifizieren: Vor dem produktiven Einsatz mit den tatsächlich verwendeten TeamViewer-Clients, Betriebssystemen und dem Tenant testen und dokumentieren, wie die laufende Sitzung beendet und die Trennung auf beiden Seiten zuverlässig festgestellt wird. Die Sophos-Quellen beschreiben dafür weder konkrete Bedienelemente noch die technische Wirkung eines Abbruchs; hier ist deshalb kein allgemeingültiger Beenden-Ablauf zugesichert.
  2. Nach der Arbeit den lokal verifizierten Trennungsprozess anwenden und Ende, betroffene Gerätekennung, durchgeführte Änderungen und Rückmeldung der Person im Supportfall dokumentieren. Ist der Verbindungszustand nicht eindeutig geklärt, den Fall offenlassen und an den zuständigen TeamViewer-/Security-Administrator eskalieren; blosses Schliessen eines Fensters ist kein nachgewiesener Widerruf aller Berechtigungen.
  3. Eine erneute Sitzung ist kein stillschweigender Teil der ersten Zustimmung: nochmals Auftrag und Gerätefreigabe einholen. Sophos weist ausdrücklich darauf hin, dass vor einer Folgesitzung mit demselben Gerät die Person am Gerät zunächst den TeamViewer-Client schliessen muss.
  4. Nach Ende des Supportauftrags separat prüfen, ob die dauerhafte Integration noch benötigt wird und wer Zugriff auf TeamViewer-Konto beziehungsweise verknüpfte Anwendung hat. Drei Ebenen getrennt behandeln: die laufende Sitzung am Gerät und Administrator-PC beenden und die Trennung verifizieren; nicht mehr benötigte Mobile-Rollen beziehungsweise Gerätezugriffe entziehen; die dauerhafte TeamViewer-Konto-/Anwendungsverknüpfung und ihre Zugangsdaten nach dem dafür freigegebenen Verfahren prüfen und gegebenenfalls widerrufen. Weder das Schliessen des Clients noch der Entzug einer Mobile-Rolle ist hier als nachgewiesener Widerruf einer bereits laufenden Sitzung oder der TeamViewer-Verknüpfung belegt. Die Sophos-Mobile-Anleitungen zur Integration nennen keinen gesicherten Pfad zum Entfernen der Integration, keinen garantierten Entzug bestehender TeamViewer-Berechtigungen und keine automatische Ablaufzeit. Vor produktiver Einführung jeden erforderlichen Widerrufsschritt mit den aktuellen TeamViewer-/Tenant-Einstellungen und einem berechtigten Testgerät festlegen, testen und dokumentieren; falls das nicht gelingt, nicht als sicher widerrufbar freigeben.