Zum Inhalt springen
Avanet

Sophos Intercept X for Mobile registrieren: App, QR-Code oder Drittanbieter-EMM

Diese Anleitung beschreibt die Registrierung der Sophos Intercept X for Mobile-App für Mobile Threat Defense (MTD) bei Sophos Mobile. Die beschriebenen Schritte ersetzen keine Freigabe für den Betrieb in der eigenen Umgebung. Die App-Registrierung ist nicht gleichbedeutend mit der MDM-Einschreibung des gesamten Android-Geräts oder eines iPhones/iPads. Eine MTD-Richtlinie konfiguriert die Schutz-App; welche Bedrohungsschutzfunktionen und Compliance-Aktionen tatsächlich gelten, wird getrennt pro Plattform und Edition geplant.

Den richtigen Registrierungsweg wählen

  • Sophos Mobile verwaltet die App ohne vorhandenes Drittanbieter-EMM: Für ein einzelnes Testgerät den Add device wizard mit Enroll Sophos Intercept X for Mobile with policy oder einem passenden MTD-Task-Bundle wählen. Alternativ kann ein wiederverwendbarer statischer QR-Code für Android, iPhone und iPad aus der Intercept-X-Registrierung verwendet werden. Der QR-Code enthält keinen Sophos-Mobile-Benutzer; eine spätere Benutzerzuweisung ist ein eigener Schritt.
  • Ein anderes EMM verwaltet das Gerät bereits: Das EMM verteilt die App und ihre managed app configuration; Sophos Mobile registriert die App über einen Verbindungscode. Das EMM bleibt für die Geräteverwaltung zuständig. Erforderlich ist, dass es benutzerdefinierte App-Einstellungen unterstützt. Diese Verteilung nicht als zusätzliche Sophos-MDM-Einschreibung bezeichnen.
  • Self Service Portal (SSP): In der Threat-Defense-Ausgabe können Benutzer Geräte auch über das Sophos Fusion Self Service Portal hinzufügen. Ob dieser Weg im eigenen Tenant freigeschaltet ist und welche App-Registrierungsaufgabe er auslöst, ist getrennt anhand der SSP-Konfiguration zu prüfen. Das Hinzufügen eines Datensatzes im SSP nicht als abgeschlossene Intercept-X-Registrierung oder als MDM-Einschreibung ausgeben; Freigaben und Nutzeranleitung gehören zum separaten SSP-Ablauf.
  • Intune: Für Intune-verwaltete Geräte zunächst den separaten Intune-MTD-Weg und die tatsächliche Connector-Konfiguration prüfen. Die Vollausgabe untersagt die Konfiguration der Intercept-X-App-Registrierung sowie statische QR- und generische Drittanbieter-EMM-Registrierung, wenn Intune Mobile Threat Defense bereits konfiguriert ist. Das ist keine pauschale Sperre für jedes durch Intune verwaltete Gerät. Die Threat-Defense-Hilfe nennt diese Sperre nicht auf allen entsprechenden Seiten; daraus keine Freigabe für zwei parallele Registrierungswege ableiten. Den Intune-Connector nicht hier einrichten und keine App-Registrierung als MDM-freien Intune-Connector ausgeben.

Für die App-Verwaltung benötigt der Tenant Sophos Mobile Threat Defense oder die kombinierte Lizenz Sophos Mobile; die gekauften Berechtigungen sind vorab im eigenen Tenant zu kontrollieren. Sophos Mobile Device Management allein ist keine belegte MTD-Berechtigung. Die Mobile-Lizenzentscheidung ist von der Einschreibung zu trennen. Vor dem ersten Schreibschritt Tenant, Administrationsrechte, Plattform, tatsächliches Eigentum (Corporate oder Personal), bereits vorhandene Verwaltung, Gerätegruppe, zulässige App-Berechtigungen und den vorgesehenen MTD-Richtlinienumfang festhalten. Auf privaten Geräten zuvor Nutzerinformation und Freigabe zu Berechtigungen und übermittelten Gerätedaten klären. Eine sichtbar installierte App ist noch kein Nachweis der Registrierung. Die MDM-Moduswahl erklärt die separate Entscheidungshilfe. Android-MTD-Schutzregeln müssen im eigenen Plattform-Policy-Ablauf geprüft werden; die iOS-MTD-Richtlinie hat wiederum andere Grenzen. Dieser Registrierungsartikel ersetzt keine der beiden Schutzrichtlinien.

Android-Voraussetzungen vor der Installation: Die am 6. Oktober 2026 geprüften Android-Release-Notes nennen für Intercept X for Mobile Smartphones und Tablets mit Android 9 oder neuer und arm-v7a- oder arm64-v8a-Architektur. Android (Go edition) wird nicht unterstützt. Betriebssystemversion, Architektur und Go-Ausgabe des vorgesehenen Geräts vor der Verteilung anhand der Geräte- oder Herstellerangaben abgleichen; eine Android-Versionsnummer allein genügt nicht. Das sind Anforderungen der Android-App, keine Freigabe für einen bestimmten Verwaltungsmodus, eine MDM-Einschreibung oder iPhone/iPad. Lizenz-, EMM- und Intune-Voraussetzungen bleiben zusätzlich zu prüfen.

iPhone-/iPad-Voraussetzungen vor der Installation: Die am 6. Oktober 2026 geprüften iOS-Release-Notes nennen für Intercept X for Mobile iOS 15 beziehungsweise iPadOS 15 oder neuer. Diese App-Anforderung gilt auch ohne Intune: beim Add device wizard, beim statischen QR-Code und bei der Verteilung über ein Drittanbieter-EMM. Vor der Verteilung die tatsächliche Betriebssystemversion des Geräts und die Anforderungen der vorgesehenen App-Version abgleichen; bei bereits installierter App auch deren Versionsstand erfassen. Die dokumentierte Mindestversion ist keine Zusage, dass jede spätere App-Version auf diesem Gerät installierbar ist. Vor dem Pilot die dann geltenden Anforderungen prüfen. App-Unterstützung, MDM-Verwaltungsmodus, Aufsicht und Webfilter-Voraussetzungen bleiben getrennte Prüfungen; eine passende OS-Version ersetzt weder Lizenz- noch EMM- oder Intune-Prüfung.

Wenn Sophos Mobile die Intercept-X-App verwaltet, kann man dem Gerät zusätzlich eine Compliance-Richtlinie zuweisen, um seinen Compliance-Status zu überwachen. Diese Richtlinie ist von der MTD-Richtlinie zur App-Konfiguration zu unterscheiden. Welche Compliance-Regeln und Folgeaktionen für die jeweilige Plattform und Edition verfügbar und freigegeben sind, muss man separat prüfen; die Überwachung allein bedeutet noch keine Durchsetzung von Vorgaben und verleiht der App keine MDM-Kontrolle. Die Sophos-Mobile-Compliance-Anleitung erklärt Regel- und Aktionsauswahl, die Gruppenzuweisung für Firmen- und Privatgeräte sowie die anschliessende Status- und Wirkungskontrolle.

Bei dieser App-Verwaltung mit Sophos Mobile oder Sophos Mobile Threat Defense kann man auf Android-Geräten einen Malware-Scan durchführen. Diese Fähigkeit nicht auf iPhone oder iPad übertragen. Eine abgeschlossene App-Registrierung oder Enrollment-Aufgabe ist weder ein Nachweis für einen ausgeführten Scan noch für ein Ergebnis ohne Malware-Fund. Der Abschnitt Einen Android-Malware-Scan auslösen und auswerten in der Aufgaben- und Synchronisierungsdiagnose erklärt die Voraussetzungen, den Scan-Auftrag und die getrennte Auswertung unter Scan results.

Verbindungscode und Zuordnung für einen begrenzten Pilot vorbereiten

  1. In Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intercept X Configure Intercept X for Mobile enrollment wählen. Vor dem Speichern die vorgeschlagene Enrollment configuration kontrollieren. Owner auf das wirkliche Eigentum setzen (Corporate für Organisationsgerät, Personal für Privatgerät), Device group bewusst wählen und optional die passende Mobile Threat Defense policy (Android) beziehungsweise (iOS) auswählen. Ohne passende Richtlinie keine bestimmte Schutzwirkung annehmen.
  2. Die Konfiguration speichern, falls sie geändert wurde. Sophos Mobile erstellt einen Connection code. Code und den daraus gedruckten QR-Code wie Enrollment-Zugangsdaten behandeln: nur berechtigten Pilotpersonen zugänglich machen, nicht in öffentliche Tickets oder ungeschützte Verteilkanäle kopieren. Ein Code kann für künftige App-Registrierungen widerrufen werden; daraus folgt nicht, dass bereits registrierte Apps abgemeldet werden.
  3. Wer bewusst zuerst einen Gerätedatensatz anlegt, sollte vor dem ersten Gerät eine oder mehrere Gerätegruppen vorbereiten. Dieser Weg registriert die Schutz-App noch nicht. Unter Devices > Add im Bereich Add device manually die Plattform wählen. In Edit device einen eindeutigen Name, Description, Owner (Corporate oder Personal), Email address, gegebenenfalls Phone number im internationalen Format mit Ländervorwahl und die vorgesehene Device group erfassen; nur die für die eigene Zuordnung relevanten Angaben verwenden. Zur Benutzerzuweisung neben User das Symbol Edit user assignment und anschliessend Assign user to device wählen. Falls eigene Geräteeigenschaften benötigt werden, unter Custom properties auf Add custom property klicken. Nach den relevanten Angaben mit Save speichern und den neuen Eintrag unter Devices kontrollieren. Save erstellt den Datensatz, registriert aber nicht die Intercept-X-App. Für einen bestehenden Datensatz den unterstützten MTD-Weg wie unten beschrieben separat klären; nicht ungeprüft Actions > Enroll ausführen oder einen zweiten Datensatz anlegen. Ein CSV-Import erzeugt ebenfalls zunächst Datensätze; Aufbau, Doppelimporte und Wiederholungen gehören zum separaten Bulk-Import, nicht zu diesem App-Registrierungsablauf.

App über Sophos Mobile registrieren

Assistent für ein neues Android-Gerät, iPhone oder iPad.

Der Add device wizard legt ein neues Gerät an und führt durch die App-Registrierung. Die Benutzerzuweisung und ein Task-Bundle sind optional. Für einen Pilot mit Versand der Anweisungen an eine bestimmte Person verwendet man deren vorhandenen Sophos-Benutzer.

  1. Unter Devices > Add > Add device wizard den Assistenten öffnen.
  2. Auf User nach dem vorgesehenen Benutzer suchen. Die Suche findet Teilzeichenfolgen nur am Anfang eines Felds, nicht irgendwo im Namen oder in der E-Mail-Adresse. Auf User selection den passenden Treffer aus der Liste auswählen. Soll das Gerät zunächst ohne Benutzer bleiben, stattdessen Skip user assignment wählen.
  3. Auf Device details die folgenden Felder kontrollieren:
    • Unter Platform die zum Gerät passende Plattform wählen und unter Name einen in Sophos Mobile eindeutigen Gerätenamen verwenden.
    • Description und Phone number sind optional. Wird eine Telefonnummer erfasst, muss sie im internationalen Format mit Ländervorwahl stehen. Für den Pilot sind weder eine Beschreibung noch eine Telefonnummer vorgeschrieben.
    • Email address ist die Adresse, an die Sophos die Registrierungsanweisungen sendet. Bei zugewiesenem Benutzer stammt sie aus dessen Eintrag in der Sophos-Fusion-Benutzerverwaltung. Für Skip user assignment den Zustellweg vor einem benutzerlosen Pilot im eigenen Tenant klären. Ohne zugewiesenen Benutzer nicht annehmen, dass sich eine beliebige Empfängeradresse verwenden lässt.
    • Unter Owner das tatsächliche Eigentum als Corporate oder Personal auswählen. Unter Device group die vorgesehene Pilotgruppe wählen. Falls noch keine Gerätegruppe angelegt wurde, ist Default immer verfügbar. Diese Auffanggruppe begrenzt den Pilot aber nicht automatisch; ihre vorhandenen Zuweisungen vor der Verwendung prüfen.
  4. Auf Enrollment type den App-Registrierungsweg wählen. Für Android und iOS/iPadOS gelten dieselben beiden Auswahlmöglichkeiten:
    • Enroll Sophos Intercept X for Mobile with policy wählen und anschliessend die vorgesehene Mobile Threat Defense policy auswählen.
    • Alternativ Enroll Sophos Intercept X for Mobile with task bundle wählen und ein Task-Bundle auswählen, das eine Mobile Threat Defense enrollment task enthält. Weitere Aufgaben können danach beispielsweise zusätzliche Richtlinien zuweisen oder eine Nachricht auf dem Gerät anzeigen. Das sind mögliche Ergänzungen, keine Pflichtschritte der App-Registrierung. Aufbau und Übertragung eines Pakets erklärt der Aufgabenpaket-Lebenszyklus.
  5. Auf Enrollment die angezeigten Anweisungen am freigegebenen Pilotgerät ausführen. Erst nach erfolgreich abgeschlossener Registrierung Finish wählen. Nach allen Auswahlen darf man den Assistenten auch vorzeitig schliessen. Dann verarbeitet Sophos eine Enrollment-Aufgabe im Hintergrund; das Schliessen ist kein Erfolgsnachweis. Bei einem zur Übertragung nach der Registrierung ausgewählten Task-Bundle den Fortschritt unter Task view kontrollieren.

Welche Optionen auf Enrollment type erscheinen, hängt von der Plattform sowie den dafür angelegten Richtlinien und Task-Bundles ab. Fehlt die MTD-Auswahl, zuerst diese Voraussetzungen und die oben beschriebenen Lizenz- und Intune-Grenzen prüfen. Android-Full-/Work-Profile- und Apple-Device-/User-Enrollment der Vollausgabe sind andere Verwaltungsmodi und kein Ersatz für die fehlende MTD-Option.

Optional lässt sich derselbe Assistent über das Add device-Widget auf dem Sophos-Mobile-Dashboard starten. In Sophos Fusion gibt es ausserdem den Einstieg My Environment > Installers > Unified Endpoint Management and Sophos Intercept X for Mobile > Use the enrollment wizard to manage and/or protect a device. Diese Einstiege ersetzen Schritt 1; man muss sie nicht zusätzlich ausführen.

ChromeOS gehört nicht zu diesem App-Ablauf. Der Chrome-OS-Zweig des Assistenten registriert Sophos Chrome Security, nicht die Android-/iOS-App Intercept X for Mobile. Die Chrome-Security-Anleitung trennt die manuelle Registrierung per Token von der automatischen Google-Workspace-Verteilung. Ihr automatischer Ablauf ersetzt keine manuelle Chrome-Assistentenanleitung.

Statischer QR-Code: Unter Setup > Sophos setup > Intercept X > QR code enrollment > Print den Code kontrolliert bereitstellen. Auf dem Testgerät Intercept X for Mobile aus Google Play beziehungsweise dem Apple App Store installieren. Die App öffnen und den Anweisungen des Einrichtungsassistenten folgen. Danach in der App Corporate management > Enroll with Sophos Mobile > Enroll > Scan QR code wählen; angefragte Berechtigungen nach der vereinbarten Freigabe erteilen und den Code mit der Gerätekamera scannen. „Corporate management“ ist hier eine App-Schaltfläche, kein Eigentumsnachweis und keine MDM-Zusage.

Bei der QR-Registrierung verwendet Sophos Mobile die zuvor im Connection code konfigurierten Einstellungen für Owner, Device group und gegebenenfalls die gewählte Android-/iOS-MTD-Richtlinie. Diese Werte danach am selben Pilotdatensatz mit der freigegebenen Konfiguration vergleichen; der Code weist keinen Benutzer zu und belegt weder MDM-Verwaltung noch wirksamen Schutz. Wenn die Pilotzuordnung einen Benutzer verlangt, die Einzelzuweisung am bestehenden Gerät im Abschnitt Einzelnes Gerät zuweisen, neu zuweisen oder Zuordnung lösen verwenden, statt einen zweiten Datensatz anzulegen. Den wiederverwendbaren Code nicht breit verteilen, bevor die Wirkung überprüft ist.

Benutzerloses Android-Enrollment: Die Android-Release-Notes dokumentieren als historische Erweiterung die Registrierung benutzerloser Geräte über QR-Code und Android zero-touch. Für die hier behandelte, durch Sophos Mobile verwaltete Intercept-X-App ist damit ein Registrierungsumfang ohne zugewiesenen Sophos-Benutzer beschrieben, nicht ein eigener MDM-Modus. Der oben erläuterte statische App-QR-Code und die QR-/zero-touch-Provisionierung eines vollständig verwalteten Android-Geräts sind unterschiedliche Abläufe. Wer ein dediziertes Firmengerät vollständig verwalten will, benötigt den separaten Android-Provisionierungsweg und muss dort Geräteberechtigung, Verwaltungsmodus und die Einbindung der Schutz-App prüfen. Der historische Release-Eintrag liefert weder eine eigenständige zero-touch-Anleitung ausschliesslich für die Schutz-App noch eine Freigabe für einen Werksreset und belegt keinen heute erfolgreich getesteten Rollout. Vor einer Verteilung den für den aktuellen App- und Verwaltungsstand unterstützten Ablauf klären und am autorisierten Pilotgerät Benutzerzuordnung, App-Registrierung und MTD-Richtlinie getrennt kontrollieren.

Bereits angelegter Datensatz: Die generische Sophos-Anleitung Devices > [Gerät] > Actions > Enroll nennt weder eine Auswahl für Mobile Threat Defense noch den Typ des iPhone-/iPad-Konfigurationsprofils. Deshalb diesen Klick nicht als Schritt zur Intercept-X-App-Registrierung ausführen. Der oben beschriebene Add device wizard dokumentiert den ausdrücklichen Modus Enroll Sophos Intercept X for Mobile with policy oder ein Task-Bundle mit Mobile Threat Defense enrollment task für neu hinzuzufügende Geräte; er ist kein belegter Übergang für einen bestehenden Datensatz. Ist der Datensatz bereits vorhanden, vor weiteren Enrollment-Aktionen den unterstützten MTD-Weg für genau diesen Datensatz, die Edition und den Profiltyp anhand aktueller Sophos-Anleitung und im autorisierten Tenant-Pilot klären; nicht blind einen zweiten Datensatz erzeugen oder auf MDM ausweichen. Die generische Einzelgerät-Seite warnt bei iPhone/iPad vor einem binnen acht Minuten in Settings zu installierenden Konfigurationsprofil (Ausnahme: Zuweisung über Apple Business Manager oder Apple Configurator). Ohne Bestätigung des konkreten Modus diese Frist weder als App- noch als MDM- oder Webfilterprofil-Anweisung ausgeben und nicht auf QR-/EMM-Registrierung übertragen.

Bereits per EMM verwaltetes Gerät: nur die App anbinden

Für einen genehmigten Pilot unter Setup > Sophos setup > Intercept X > Automatic enrollment (third-party EMM) den Connection code mit Copy kopieren und Intercept X for Mobile zum EMM hinzufügen. Vor der Installation die verwaltete App-Konfiguration für die Zielplattform bearbeiten. Die genaue EMM-Maske stammt aus dessen eigener Dokumentation.

  • Android: Die App-Einstellungen sind vorgegeben; in den angebotenen Feldern die Werte eintragen. Die Sophos-Felder heissen Connection code, optional Email, Device ID, Device name und EULA disabled. Für Connection code den zuvor kopierten Code verwenden.
  • iOS/iPadOS: Für jede Einstellung den exakten Namen, den Typ String oder Boolean und den Wert eintragen. Die Namen sind case-sensitive: smcData vom Typ string enthält den Verbindungscode; optional sind email, deviceId, deviceName und macAddress, jeweils vom Typ string, sowie eulaDisabled vom Typ boolean mit den Werten true oder false, standardmässig false. macAddress enthält die MAC-Adresse des Geräts, mit der es beim Verbinden mit einem Sophos-WLAN-Access-Point identifiziert wird. macAddress ist bei Synchronized Security erforderlich; diese zusätzliche Anbindung nicht aus der App-Registrierung allein ableiten.

Die optionale Android-Einstellung Device ID beziehungsweise der iOS-Schlüssel deviceId enthält die eindeutige Gerätekennung, die das EMM verwendet. Device name beziehungsweise deviceName ist der optionale Gerätename, den Sophos Mobile beim Hinzufügen des Geräts verwendet.

Die optionale Android-Einstellung Email beziehungsweise der iOS-Schlüssel email bestimmt den Benutzer, den Sophos Mobile dem Gerät zuweisen soll. Existiert bereits ein Benutzer mit dieser E-Mail-Adresse, wird dieser zugewiesen; nur wenn er fehlt, erstellt Sophos Mobile den Benutzer. Wenn das gewählte EMM es unterstützt, empfiehlt Sophos Variablen für Benutzer-E-Mail und Gerätename. Syntax und verfügbare Variablen in dessen Dokumentation prüfen, keine Tokens aus einem anderen EMM übernehmen. Identität und aufgelöste Werte zuerst an einem berechtigten Testgerät kontrollieren.

EULA disabled beziehungsweise eulaDisabled unterdrückt die Lizenzvereinbarung beim App-Start und darf nicht beiläufig aktiviert werden. Verbindungscode, Geräte-ID und E-Mail sind vor unbefugtem Zugriff zu schützen; eine breit zugewiesene Konfiguration verändert möglicherweise viele Geräte. Falls das iOS-Webfilterprofil vorab verteilt werden soll, zuerst den folgenden Ablauf abschliessen. Danach Intercept X for Mobile über das EMM installieren. Sophos beschreibt die Registrierung beim ersten Start des Geräts nach der EMM-Installation anhand der Konfiguration; blosses Pushen der App ist noch kein Erfolgsnachweis.

iPhone/iPad mit Webfilter: Die Vorabverteilung setzt voraus, dass die Geräte bereits über ein Drittanbieter-EMM verwaltet werden, das EMM benutzerdefinierte iOS-Konfigurationsprofile unterstützt, die iPhones/iPads beaufsichtigt sind und Intercept X for Mobile noch nicht installiert ist. Nur für diesen freigegebenen Geräteumfang das Sophos-Webfilterprofil vor der App verteilen:

  1. Die Datei activate-smsec-plain.mobileconfig von der Sophos-Adresse https://secureservices.sophosmc.com/webfiltering/activate-smsec-plain.mobileconfig herunterladen. Das ist die konkrete Webfilterdatei, kein beliebiges Apple-Registrierungsprofil.
  2. Im gewählten EMM ein benutzerdefiniertes iOS-Konfigurationsprofil erstellen und die heruntergeladene .mobileconfig-Datei darin hochladen.
  3. Dieses Profil an die autorisierten, beaufsichtigten Pilot-iPhones/-iPads senden. Die konkreten EMM-Menüs anhand der Dokumentation des Anbieters verwenden; für Intune zuvor den getrennten MTD-Modus wie oben beschrieben klären.
  4. Erst danach Sophos Intercept X for Mobile über das EMM installieren, mit der zuvor vorbereiteten verwalteten App-Konfiguration.

Ohne diese EMM-Vorabverteilung muss der Nutzer das Profil während der App-Registrierung installieren. Das Profil dient dem Webfilter und ist nicht selbst eine Apple-MDM-Einschreibung; auch die App-Registrierung macht ein nicht beaufsichtigtes Privatgerät nicht automatisch supervised. Am selben Pilotgerät den Zuweisungs-/Installationsstand des Profils im EMM sowie das tatsächlich vorhandene Profil und die App getrennt prüfen. Die iOS-MTD-Richtlinie erklärt Filter-Pilot, Fehlereingrenzung und Rückfallgrenzen. Weder ein erfolgreicher Download noch eine Profilzuweisung belegt aktive Filterwirkung; die tatsächliche Webfilterwirkung erst in diesem separaten iOS-Schutztest beurteilen.

Android-APK selbst hosten – nur als genehmigte Ausnahme

Ein interner Webserver kann für Intercept X for Mobile als Installationsquelle anstelle von Google Play dienen. Die Threat-Defense-Ausgabe betrifft dabei nur Intercept X; die vollständige Mobile-Ausgabe zusätzlich Sophos Mobile Control. Für die Intercept-X-Quelle benötigt man Sophos Mobile oder Sophos Mobile Threat Defense, nicht allein eine MDM-Lizenz. Das Hosting ersetzt weder die App-Registrierung noch die Entscheidung über den Verwaltungsmodus.

Installationen ausserhalb Google Play müssen für diesen Weg generell erlaubt werden, nicht nur für Sophos. Google Play deshalb ohne genehmigten Ausnahmegrund beibehalten und bestehende Sicherheitsrichtlinien nicht zur Fehlerbehebung umgehen. Vor dem Umstellen Berechtigungen, Edition, Android-Verwaltungsmodus und den betroffenen Gerätekreis klären: Eine gemeinsam genutzte Installationsquelle wird durch die Auswahl eines Pilotgeräts nicht automatisch auf dieses begrenzt. Ohne genehmigten APK-Bezug, Integritätsprüfung und festgelegte Update-Verantwortung nicht umstellen.

APK bereitstellen und Installationsquelle speichern

Zuerst die freigegebene APK auf dem eigenen Webserver bereitstellen. Herkunft, Version und Integrität prüfen und dokumentieren; eine Datei wird nicht dadurch vertrauenswürdig, dass sie auf dem eigenen Server liegt. Für die Geräte eine per HTTPS erreichbare Datei-URL vorsehen, beispielsweise https://mobile-apps.example.org/ixm/intercept-x.apk. Hostname und Pfad durch die eigene Adresse ersetzen; der Dateiname ist frei gewählt. Aus dem vorgesehenen Gerätenetz prüfen, dass die URL die richtige APK statt einer Anmeldeseite liefert. Keine Zugangsdaten in die URL schreiben oder Sicherheitskontrollen für den Download abschalten.

Aktualität beachten: Am 30. September 2026 bietet die Mobile-Downloadseite SMSec-9.7.3909.apk an, während die Android-Release-Notes 9.8.4146 als neuesten Eintrag führen. Die angebotene APK deshalb nicht als neueste Version behandeln. Vor einer Verteilung den aktuellen, für den vorgesehenen Modus unterstützten APK-Bezug mit Sophos klären; keinen Downloadpfad durch Austauschen der Versionsnummer erraten.

In Setup > Google setup den Tab Android öffnen. Unter Select installation source die Option Hosted APK file wählen. In der vollständigen Sophos-Mobile-Ausgabe für die gehostete Sophos-Mobile-Control-App deren separate Datei-URL in URL of the SMC APK file eintragen. Dieser SMC-Eintrag ist für eine reine MTD-App-Registrierung nicht erforderlich und gehört nicht zur Threat-Defense-Ausgabe. Für Intercept X die tatsächliche Datei-URL in URL of the Intercept X for Mobile APK file eintragen; dieser Schritt setzt Sophos Mobile oder Sophos Mobile Threat Defense voraus und verleiht der Threat-Defense-Lizenz keine MDM-Berechtigung. Mit Save speichern. Anschliessend die Maske erneut öffnen und Auswahl sowie URL mit dem vorgesehenen Zustand vergleichen. Damit ist die Installationsquelle eingestellt – noch keine App auf einem Gerät installiert oder registriert.

APK verteilen und das Geräteergebnis prüfen

Für die Geräteinstallation ein zur Edition und zum Verwaltungsmodus passendes Task-Bundle verwenden. Aus der Hosting-Einstellung folgt keine pauschale Verfügbarkeit von Install app für alle Threat-Defense- oder Android-Enterprise-Geräte. Den passenden Aufgabentyp vor der Übertragung abgleichen; einen fehlenden Typ nicht durch eine andere Einschreibung ersetzen.

Unter Task bundles > Android am vorgesehenen Paket das blaue Dreieck und Transfer wählen. Auf Select devices zunächst einzelne freigegebene Geräte auswählen, mit Next weitergehen und unter Schedule task Now oder Date mit Datum und Uhrzeit festlegen; Finish überträgt das Paket zum gewählten Zeitpunkt. Vorher alle Teilschritte auf unerwünschte Richtlinienänderungen, Abmeldung oder Wipe kontrollieren. Zielkreis und Wiederholungsgrenzen erklärt der Aufgabenpaket-Lebenszyklus.

In Task view den Aufgabenstand kontrollieren und am selben Gerät die installierte Version mit der freigegebenen Version vergleichen. Die App starten und Registrierung sowie MTD-Richtlinienzuordnung separat prüfen. Eine gespeicherte URL, ein Upload oder ein abgeschicktes Paket beweist weder Installation noch Registrierung oder Schutzwirkung. Bei Fehlern die weitere Verteilung stoppen und Datei, URL-Erreichbarkeit, Installationsfreigabe sowie den fehlgeschlagenen Teilschritt prüfen, bevor erneut übertragen wird.

Updates und Rückweg verantworten

Beim Selbsthosting muss die verantwortliche Stelle regelmässig auf Sophos Mobile downloads nach der neuesten APK suchen, den gemäss der obigen Aktualitätsprüfung freigegebenen Stand beziehen, prüfen und auf den Webserver laden. Danach ist die Installation auf den Geräten erneut per passendem Task-Bundle zu veranlassen und der tatsächliche Versionsstand zu kontrollieren. Upload und Geräteupdate sind getrennte Aufgaben; automatische Updates oder eine hier bereits geprüfte APK werden nicht zugesagt.

Vor der Umstellung die bisherige Quellenauswahl und URL festhalten. Bei Problemen diesen Zustand nur nach Prüfung laufender Aufgaben und Freigabe wieder einstellen und nachkontrollieren. Das setzt bereits installierte Apps oder App-Daten nicht zurück und garantiert weder Downgrade noch automatischen Paket-Rollback. Vor einem erneuten Transfer bereits wirksame Teilschritte prüfen; App-Deinstallation, Datensatzlöschung, Arbeitsprofilentfernung oder Werksreset sind kein pauschaler Rückweg für diese Quellenänderung.

Pilot prüfen und Fehler eingrenzen

Nach der App-Einrichtung am gleichen Testgerät in Sophos Mobile Devices den Datensatz, Plattform, Eigentum, Gruppe, Benutzerzuweisung und erwartete MTD-Richtlinie prüfen. Unter Task view auf ausstehende oder fehlgeschlagene Registrierungs-/Bundle-Aufgaben achten; am Gerät den Start der App, ihre angefragten Berechtigungen und, falls vorgesehen, das iOS-Webfilterprofil prüfen. Das ist eine vorgeschlagene Pilotkontrolle, kein hier durchgeführter Geräte- oder Tenant-Test. Ein Datensatz, ein abgeschickter Task oder der App-Store-Download allein beweist weder wirksame Policy noch aktiven Schutz.

  • Assistent bietet MTD nicht an: Edition/Lizenz, Plattform, Richtlinie oder Task-Bundle und Intune-MTD-Connector prüfen. Auf einem privaten Gerät nicht ersatzweise Full-device-Enrollment wählen.
  • EMM-App installiert, aber nicht registriert: App-Start und tatsächliche Zuweisung am Pilot, Connection code, EMM-Konfiguration und unter iOS exakte Namen/Typen (smcData als string) prüfen. Vor erneuter Flottenzuweisung den bisherigen Status sichern; nicht blind neu ausrollen.
  • QR-Gerät ohne Sophos-Benutzer: Das ist beim statischen QR-Code zu erwarten. Benutzer getrennt zuweisen; auch Owner, Gruppe und MTD-Richtlinie kontrollieren.
  • iOS-Webfilter fehlt: Profilinstallation und, falls EMM-Vorabverteilung geplant war, Aufsicht, Zeitpunkt und EMM-Profilunterstützung prüfen. Profil nicht mit Apple-MDM verwechseln.
  • iPhone-/iPad-Konfigurationsprofil abgelaufen: Nur falls der tatsächlich gewählte, freigegebene Ablauf ein Profil in Settings verlangt, die dokumentierte Acht-Minuten-Warnung der generischen Einzelgerät-Seite beziehungsweise des Vollausgabe-Assistenten prüfen: Wird dieses Profil nicht binnen acht Minuten installiert, wird es gelöscht; den freigegebenen Registrierungsablauf dann erneut beginnen. Zuerst Enrollment-Modus und Profiltyp klären; Actions > Enroll nicht ohne MTD-Nachweis als App-Fehlerbehebung ausführen und die Frist nicht auf QR, EMM oder das Webfilterprofil übertragen.

Rücknahme und Datenschutz getrennt prüfen

Rücknahme: Vor dem Entfernen am Pilotgerät notieren, ob die App durch Sophos Mobile oder ein bestehendes EMM zugewiesen wurde und ob zusätzlich ein MDM-Profil existiert. Benutzer und Geräteverantwortliche einbeziehen, die Folgen für Schutz, Richtlinien und übermittelte Daten klären und erst dann den zum tatsächlichen Verwaltungsmodus passenden Offboarding-Ablauf freigeben. Das Widerrufen des Connection code verhindert laut Sophos neue App-Registrierungen; es ist kein belegtes Offboarding bereits registrierter Geräte. App-Deinstallation im EMM, Löschen eines Sophos-Gerätedatensatzes und Entfernen eines MDM-Profils sind verschiedene Eingriffe. Weder die App-Deinstallation noch ein verschwundener Datensatz beweisen hier, dass eine bestehende MDM-Verwaltung entfernt oder gespeicherte Daten gelöscht wurden. Nach einem genehmigten Pilot-Rückbau am Gerät und in Sophos Mobile den tatsächlichen Zustand kontrollieren; ohne gesicherten Ablauf keine Flotten-Automation und kein pauschaler Wipe.

Datenschutz: Vor dem Pilot die tatsächlich freigegebenen App-Berechtigungen, Identitäts- und Gerätedaten, Datenflüsse und Aufbewahrung mit Datenschutzverantwortlichen abklären. Die Enrollment-Seiten belegen weder eine allgemeine Zusage „keine Telemetrie“ noch eine Aufbewahrungsfrist. Datenschutzeinstellungen und Data-Lake-Uploads sind ein anderer Administrationsvorgang, nicht Teil der App-Registrierung.