Naar de inhoud
Avanet

Windows-computers registreren bij Sophos Mobile en de registratie controleren

Snelle aanpak: Registreer alleen na goedkeuring voor de concrete Windows-computer en de juiste Sophos Mobile-tenant. In Sophos Mobile kan een beheerder onder Devices > Add > Add device wizard het apparaat toevoegen, voor Windows Enroll device zonder beleid of Enroll device with task bundle met een Windows-pakket met Enroll kiezen en de organisatiespecifieke instructies uit de wizard of uit de e-mail naar het aangewezen adres doorgeven. Een bevoegde persoon kan als alternatief de door de organisatie ingerichte route via het Sophos Fusion Self Service Portal gebruiken en de daar getoonde stappen volgen. Alleen de gecontroleerde MDM-status op het Windows-apparaat en de bijbehorende apparaatstatus in Sophos Mobile tellen als resultaat: een e-mail of aangemaakt apparaatrecord is niet genoeg.

Reikwijdte: Dit betreft Sophos Mobile MDM voor Windows-computers, niet Sophos Endpoint Protection, Sophos Intercept X for Mobile of het vroegere Windows Mobile voor mobiele telefoons. Sophos beëindigde de ondersteuning voor Windows Mobile op 31 december 2019 en kondigde in november 2024 aan de resterende registratiefuncties te verwijderen. De organisatie verstrekt de concrete registratiestappen per e-mail of in het Self Service Portal. Dit is geen universele download, geen algemeen geldig installatiebestand en geen uniforme klikroute in Windows. Windows-computers gebruiken de ingebouwde MDM-client van het besturingssysteem. De term ‘device management agent’ betekent daarom niet dat er een afzonderlijke Sophos Mobile-EXE moet worden geïnstalleerd.

Vóór de uitnodiging: ondersteuning en gevolgen vaststellen

  • Licentie en platform: Controleer in de daadwerkelijk gebruikte tenant het recht op Sophos Mobile Device Management of Sophos Mobile met MDM; een licentie voor uitsluitend Mobile Threat Defense biedt geen Windows-MDM. Sophos noemt in de release notes voor de ingebouwde Windows-MDM-client Windows 11 Pro, Education en Enterprise en Windows 10 Pro, Education en Enterprise vanaf 20H2; Home wordt niet genoemd. Kies voor nieuwe pilots eerst een Windows 11-versie van een van die edities die momenteel nog updates ontvangt. Deze Sophos-lijst is geen garantie dat elke Windows-versie nog Microsoft-updates krijgt, elk beleid effect heeft of een apparaat dat al elders wordt beheerd kan worden geregistreerd. Stel editie en versie van het pilotapparaat vast met winver en vergelijk deze met de Sophos-platformlijst hierboven. Open direct vóór goedkeuring in het overzicht van Windows-versies van Microsoft de rij voor precies die versie en editie en vergelijk de einddatum van het onderhoud met de geplande gebruiksperiode. Als het onderhoud is beëindigd, een passende vermelding ontbreekt of het updatepad onduidelijk is, stop dan en laat IT de ondersteuning vaststellen; voer voor Windows 10 ook de onderstaande ESU/LTSC-controles uit.
  • Bijzonder geval Windows 10: De reguliere Microsoft-ondersteuning voor Windows 10 versie 22H2 eindigde op 14 oktober 2025. Controleer bij een bestaand Windows 10-apparaat eerst de concrete editie/versie en bewijs dat er nog een actief pad voor updates is: voor regulier Windows 10 vereist het ESU-programma van Microsoft 22H2 en een geldige, geactiveerde deelname; LTSC/LTSB heeft eigen levenscycli per editie en versie en is daardoor niet automatisch door Sophos goedgekeurd. Noch de Sophos-minimumeis ‘20H2’, noch alleen aanspraak op ESU bewijst actuele beveiligingsupdates of compatibiliteit met elk Sophos-beleid. Registreer geen nieuw apparaat zonder houdbaar updatepad. Ook bij Windows 11 hangt de ondersteuning af van de concrete versie en editie.
  • Beheerbereik en verantwoordelijkheid: Voor Windows noemt Sophos Mobile alleen de modus Device: geen Android-werkprofiel en geen Apple User Enrollment. Owner: Personal in de wizard of het portal is een eigendomsaanduiding, geen technisch gescheiden BYOD-profiel. Stem voor privécomputers het beheerbereik, toestemming, privacy en een toegestane offboarding af met de verantwoordelijke IT-afdeling; registreer niet als het eigendom onduidelijk is. Controleer op het pilotapparaat onder Windows Settings > Accounts > Access work or school bestaande werk-/schoolaccount- en MDM-verbindingen; breng ook domein-/Entra-beheer, bereikbaarheid, apparaatgroep, gebruikerstoewijzing en het daadwerkelijk bedoelde Windows-beleid in kaart. Verbreek een bestaande verbinding niet op goed geluk en ga er niet van uit dat een tweede MDM-beheer compatibel is. Gebruik voor de registratie geen standaard-Windows-account en niet het ingebouwde administratoraccount: standaardaccounts en het ingebouwde administratoraccount zijn uitgesloten van MDM-enrollment. Bepaal samen met IT een bevoegd administratoraccount voor het goedgekeurde proces.
  • Terugvalroute: Zorg vóór registratie voor toegang tot een lokaal bevoegd administratoraccount en een onafhankelijke netwerkverbinding, een back-up en, als BitLocker actief is, het voor dit apparaat geldige herstelproces. Als er al Windows-beperkingen zijn gepland, toets Forbid manual MDM unenrollment en Forbid resetting the computer vooraf aan de goedgekeurde offboarding. De configuratie Restrictions geldt niet voor Windows Pro; veronderstel dus niet dat deze blokkades daar effect hebben. Verspreid geen blokkerend, kiosk-, netwerk- of wachtwoordbeleid zonder het te controleren als onderdeel van een eerste proef. Zie Sophos Mobile-licenties kiezen voor rechten en edities en de afzonderlijke Windows-handleiding voor een latere wifi-/certificaatpilot.

Precies één goedgekeurde computer registreren

  1. Beheerroute: Open in Sophos Mobile Devices > Add > Add device wizard. Selecteer de bedoelde gebruiker of kies voor een bewust gebruikersloze pilot Skip user assignment. Controleer op Device details het platform Windows, een unieke apparaatnaam (bijvoorbeeld WIN-PILOT-01, lokaal vrij te kiezen), het Email address voor de instructies, Owner en Device group aan de hand van de opdracht. Bij een toegewezen gebruiker komt het e-mailadres volgens Sophos uit het gebruikersbeheer in Sophos Fusion; is het onjuist of ontbreekt het, verduidelijk dan de toewijzing vóór verzending. Kies voor een zuivere registratietest Enroll device zonder beleid. Kies Enroll device with task bundle alleen na controle van het Windows-pakket: het moet een Enroll-taak bevatten; aanvullende beleids- of apptaken kunnen meteen na registratie van kracht worden. Volg op Enrollment de getoonde stappen en geef de voor het apparaat bestemde e-mail door aan de bevoegde persoon. Een op de achtergrond lopende registratietaak is nog geen voltooide registratie.
  2. Alternatieve portalroute: De beheerder controleert onder Setup > Self Service Portal de voor de gebruikersgroep voorrang hebbende configuratie, Maximum number of devices en voor het platform Windows het getoonde type, Owner, Device group en het Windows-Enrollment package (hier een beleid, niet de task bundle van de beheerroute). Alleen als deze route is goedgekeurd, meldt de bevoegde persoon zich met het bedoelde eigen account aan bij het Sophos Fusion Self Service Portal, opent Mobile > Enroll Device, selecteert het aangeboden Windows-type en volgt de daar getoonde organisatiespecifieke instructies. De gebruikersoverdracht in het Self Service Portal licht de voorafgaande account- en apparaattoewijzing en de grenzen van zelfhulp toe. Ontbreekt Windows of is de getoonde eigenaar of organisatie onjuist, stop dan: kies geen ander platformtype. Laat de SSP-configuratie door een afzonderlijke testgebruiker controleren voordat gebruikers op grote schaal worden uitgenodigd.
  3. Op apparaat en in tenant vergelijken: Open na afloop op Windows Settings > Accounts > Access work or school, selecteer de juiste organisatieverbinding en controleer via Info de MDM-verbindingsgegevens. Volgens Microsoft is Info beschikbaar voor MDM-verbindingen; alleen een verbonden werkaccount bewijst geen MDM-registratie. Start zo nodig daar Sync en controleer vervolgens het resultaat in de tenant: Connect is geen vervanging voor de Sophos-uitnodiging, vooral als automatische Entra-registratie naar een andere MDM-instantie kan leiden. Ga in Sophos Mobile onder Devices met de muis over het Managed-pictogram van de computer en open daarna de computer: op Status moet de beheerstatus Managed zijn, niet Not managed of Enrolling; controleer gebruiker, eigenaar, apparaatgroep en laatste synchronisatie. Controleer op Tasks mislukte of openstaande taken en op Policies de bedoelde toewijzing. Als er beleid was gepland, controleer dan afzonderlijk het daadwerkelijke effect ervan op het pilotapparaat. Controleer bij apps in het pakket ook de installatie op het apparaat; voor sommige betaalde Windows Store-apps die niet kunnen worden geïnstalleerd, kan Sophos de taak toch als geslaagd melden. Een aangemaakt apparaatrecord, bezorgde e-mail, voltooide wizard of Sophos Endpoint-agent bewijst op zichzelf geen geslaagde MDM-registratie.

Bij afwijkingen: Start niet op goed geluk een tweede registratie, ander beleid of fabrieksreset. Controleer eerst ontvanger/uitnodiging, tenant, licentie, SSP-groepsprioriteit en apparaataantal, Windows-editie/-versie, rechten van het gebruikte Windows-account, bestaand MDM-beheer en netwerk. Bekijk in Sophos Mobile onder Tasks bij een mislukte taak de details inclusief foutcode; onder Windows Settings > Accounts > Access work or school > Export your management logs kunnen zo nodig MDM-diagnoselogs voor IT worden geëxporteerd. Stem een nieuwe poging pas na verduidelijking van de bestaande toestand af met de Mobile-beheerder. Geef zonder bevestigde MDM-status op het apparaat geen uitrol vrij.

Afmelden is niet hetzelfde als verwijderen

Het verwijderen van een nog geregistreerde Windows-computer uit Sophos Mobile meldt deze niet automatisch bij de volgende synchronisatie af. Latere offboarding moet als afzonderlijk, goedgekeurd proces op het apparaat en in de tenant worden gecontroleerd. Voor niet-Android-apparaten is Devices > apparaat selecteren > Actions > Unenroll beschikbaar als beheeractie. Bij Windows is handmatig afmelden na het verwijderen een afzonderlijke handeling; als Forbid manual MDM unenrollment effect heeft, kan een fabrieksreset nodig zijn. Leid hieruit niet af dat de beheeractie een actieve Windows-blokkade betrouwbaar omzeilt; verifieer vóór de pilot samen met IT welke terugvalroute daadwerkelijk mogelijk is. Een fabrieksreset is geen aanbeveling: deze wist gegevens en kan door Forbid resetting the computer in Settings en Windows RE worden geblokkeerd. Controleer vóór elke verwijdering back-up, beleid, certificaten, netwerk, BitLocker-herstel en fysieke toegang met de verantwoordelijke apparaateigenaar. De grenzen van Windows-beleid en kiosken zijn een afzonderlijke stap. Voor dit concept is deze registratieprocedure niet in een tenant of op een apparaat getest; dit is geen toestemming voor registratie van een hele vloot of voor offboarding.