Registrera och kontrollera Windows-datorer med Sophos Mobile
Kort väg: Registrera endast efter godkännande för den aktuella Windows-datorn och rätt Sophos Mobile-klientorganisation. I Sophos Mobile kan administratören under Devices > Add > Add device wizard lägga till enheten, för Windows välja Enroll device utan policy eller Enroll device with task bundle med ett Windows-paket som innehåller Enroll, och överlämna de organisationsspecifika anvisningarna från guiden eller från det e-postmeddelande som skickas till avsedd adress. Alternativt kan en behörig person använda den Sophos Fusion Self Service Portal-väg som organisationen har konfigurerat och följa stegen som visas där. Först när MDM-statusen har kontrollerats på Windows-enheten och motsvarande enhetsstatus i Sophos Mobile stämmer finns ett resultat – inte när ett e-postmeddelande har skickats eller en enhetspost har skapats.
Omfattning: Detta gäller Sophos Mobile MDM för Windows-datorer, inte Sophos Endpoint Protection, Sophos Intercept X for Mobile eller tidigare Windows Mobile för mobiltelefoner. Sophos avslutade stödet för Windows Mobile den 31 december 2019 och aviserade i november 2024 att kvarvarande registreringsfunktioner skulle tas bort. Organisationen tillhandahåller de konkreta registreringsstegen via e-post eller i Self Service Portal. Detta är ingen universell nedladdning, ingen allmänt giltig installationsfil och ingen gemensam klicksekvens i Windows. Windows-datorer använder operativsystemets inbyggda MDM-klient. Termen ”device management agent” innebär därför inte att en separat Sophos Mobile-EXE ska installeras.
Före inbjudan: kontrollera stöd och konsekvenser
- Licens och plattform: Kontrollera i den klientorganisation som faktiskt ska användas att det finns behörighet för Sophos Mobile Device Management eller Sophos Mobile med MDM; enbart Mobile Threat Defense-behörighet är inte Windows MDM. I versionsinformationen anger Sophos Windows 11 Pro, Education och Enterprise samt Windows 10 Pro, Education och Enterprise från 20H2 för den inbyggda Windows MDM-klienten; Home finns inte med. För nya pilottester väljs i första hand en Windows 11-version som fortfarande får uppdateringar, i någon av dessa utgåvor. Sophos-listan är ingen garanti för att varje Windows-version fortfarande får Microsoft-uppdateringar, att varje policy får effekt eller att en enhet som redan hanteras på annat sätt går att registrera. Fastställ pilotenhetens utgåva och version med
winveroch jämför dem med Sophos plattformslista ovan. Öppna direkt före godkännandet raden för exakt denna version och utgåva i Microsofts översikt över Windows-versioner och jämför slutdatumet för underhåll med den planerade användningsperioden. Om underhållet har upphört, ingen matchande post finns eller uppdateringsvägen är oklar, avbryt och låt IT klargöra stödet; för Windows 10 ska även ESU/LTSC-kontrollerna nedan utföras. - Särskilt om Windows 10: Microsofts ordinarie stöd för Windows 10 version 22H2 upphörde den 14 oktober 2025. För en befintlig Windows 10-enhet: kontrollera först den specifika utgåvan och versionen samt belägg för en fortfarande aktiv uppdateringsväg. Microsofts ESU-program kräver för vanligt Windows 10 22H2 och berättigat, aktiverat deltagande; LTSC/LTSB har egna livscykler beroende på utgåva och version och är inte automatiskt godkända av Sophos. Varken Sophos minimiangivelse ”20H2” eller rätt till ESU bevisar i sig att säkerhetsuppdateringar fortfarande levereras eller att varje Sophos-policy är kompatibel. Registrera inte en ny enhet utan en hållbar uppdateringsväg. Även för Windows 11 måste stödet för den specifika versionen och utgåvan kontrolleras.
- Hanteringsomfattning och ansvar: För Windows anger Sophos Mobile enbart läget Device – ingen Android-arbetsprofil och inget Apple User Enrollment. Owner: Personal i guiden eller portalen är en uppgift om ägande, inte en tekniskt avskild BYOD-profil. Klargör med ansvarig IT-avdelning hanteringens omfattning, samtycke, dataskydd och en tillåten avregistreringsväg innan privata datorer registreras; registrera inte vid oklart ägande. Kontrollera på pilotenheten under Windows Settings > Accounts > Access work or school befintliga arbets-/skolkonton och MDM-anslutningar; kartlägg även domän-/Entra-hantering, tillgänglighet, enhetsgrupp, användartilldelning och den Windows-policy som faktiskt är avsedd. Koppla inte från en befintlig anslutning på måfå och utgå inte från att en andra MDM-hantering är kompatibel. Använd inte ett Windows-standardkonto eller det inbyggda administratörskontot för registreringen: standardkonton och det inbyggda administratörskontot är uteslutna från MDM-registrering. Bestäm tillsammans med IT ett behörigt administratörskonto för det godkända förfarandet.
- Vägen tillbaka: Säkerställ före registreringen tillgång till ett behörigt lokalt administratörskonto och ett oberoende nätverk, säkerhetskopia samt, om BitLocker är aktivt, en återställningsprocess som gäller just denna enhet. Om Windows-begränsningar redan planeras ska Forbid manual MDM unenrollment och Forbid resetting the computer i förväg jämföras med det godkända avregistreringsförfarandet. Konfigurationen Restrictions gäller inte Windows Pro; anta därför inte att dessa spärrar har effekt på Pro. Distribuera inte oprövade spärr-, kiosk-, nätverks- eller lösenordspolicyer som del av det första försöket. Se val av Sophos Mobile-licens för behörighet och utgåva och den separata Windows-guiden för ett senare pilotförsök med Wi-Fi/certifikat.
Registrera exakt en godkänd dator
- Administratörsvägen: Öppna Devices > Add > Add device wizard i Sophos Mobile. Välj avsedd användare eller, för ett medvetet användarlöst pilotförsök, Skip user assignment. På Device details jämför du plattformen Windows, ett unikt enhetsnamn (t.ex.
WIN-PILOT-01, kan väljas fritt lokalt), Email address för anvisningarna, Owner och Device group med uppdraget. Enligt Sophos kommer e-postadressen för en tilldelad användare från användarhanteringen i Sophos Fusion; om den är felaktig eller saknas måste tilldelningen redas ut innan meddelandet skickas. Välj Enroll device utan policy för ett rent registreringstest. Välj Enroll device with task bundle endast efter kontroll av Windows-paketet: det måste innehålla en Enroll-uppgift; ytterligare policy- eller appuppgifter kan börja gälla direkt efter registreringen. Följ stegen som visas på Enrollment och överlämna e-postmeddelandet avsett för enheten till den behöriga personen. En registreringsuppgift som pågår i bakgrunden är ännu inte en slutförd registrering. - Alternativ portalväg: Administratören kontrollerar under Setup > Self Service Portal den konfiguration som har företräde för användargruppen, Maximum number of devices samt för plattformen Windows den visade typen, Owner, Device group och Windows-Enrollment package (här en policy, inte administratörens task bundle). Endast om denna väg är godkänd loggar den behöriga personen in med sitt avsedda egna konto i Sophos Fusion Self Service Portal, öppnar Mobile > Enroll Device, väljer den erbjudna Windows-typen och följer de organisationsspecifika anvisningarna som visas där. Överlämningen till användaren i Self Service Portal förklarar den föregående konto- och enhetstilldelningen samt gränserna för vad användaren kan göra själv. Om Windows saknas eller den visade ägaren eller organisationen är fel: avbryt, välj inte en annan plattformstyp. Låt en separat testanvändare kontrollera SSP-konfigurationen innan användare bjuds in i större skala.
- Jämför på enheten och i klientorganisationen: Öppna efter förfarandet Settings > Accounts > Access work or school i Windows, välj rätt organisationsanslutning och kontrollera MDM-anslutningens uppgifter via Info. Enligt Microsoft finns Info för MDM-anslutningar; enbart ett anslutet arbetskonto bevisar inte MDM-registrering. Kör vid behov Sync där och kontrollera sedan resultatet i klientorganisationen – Connect ersätter inte Sophos-inbjudan, särskilt om automatisk Entra-registrering skulle kunna leda till en annan MDM-instans. Håll muspekaren över Managed-symbolen för datorn under Devices i Sophos Mobile och öppna sedan datorn: På Status ska hanteringsstatusen vara Managed, inte Not managed eller Enrolling; jämför användare, ägare, enhetsgrupp och senaste synkronisering. Kontrollera misslyckade eller öppna uppgifter på Tasks och avsedd tilldelning på Policies. Om en policy planerats måste dess faktiska effekt på pilotenheten kontrolleras separat. Om paketet innehåller appar ska även installationen på enheten kontrolleras; för vissa avgiftsbelagda Windows Store-appar som inte kan installeras kan Sophos ändå rapportera uppgiften som slutförd. En skapad enhetspost, ett levererat e-postmeddelande, en slutförd guide eller en Sophos Endpoint-agent bevisar inte var för sig att MDM-registreringen har lyckats.
Vid avvikelse: Utlös inte en andra registrering, en annan policy eller en fabriksåterställning på måfå. Kontrollera först mottagare/inbjudan, klientorganisation, licens, SSP-gruppens prioritet och antal enheter, Windows-utgåva/-version, behörighet för det använda Windows-kontot, befintlig MDM-hantering och nätverk. Se detaljer och felkod för en misslyckad uppgift under Tasks i Sophos Mobile; vid behov kan MDM-diagnosloggar exporteras till IT från Settings > Accounts > Access work or school > Export your management logs i Windows. Kom överens med Mobile-administratören om ett nytt försök först när nuläget har klarlagts. Godkänn ingen utrullning utan bekräftad MDM-status på enheten.
Förväxla inte avregistrering med borttagning
Att ta bort en fortfarande registrerad Windows-dator från Sophos Mobile avregistrerar den inte automatiskt vid nästa Sync. En senare avregistrering måste kontrolleras som ett separat, godkänt förfarande både på enheten och i klientorganisationen. För andra enheter än Android finns administratörsåtgärden Devices > välj enhet > Actions > Unenroll. I Windows är manuell avregistrering efter borttagning en separat åtgärd; om Forbid manual MDM unenrollment gäller kan en fabriksåterställning krävas. Dra inte slutsatsen att administratörsåtgärden pålitligt kringgår en aktiv Windows-spärr; verifiera med IT vilken väg tillbaka som faktiskt är möjlig före pilotförsöket. En fabriksåterställning är ingen rekommendation: Den raderar data och kan blockeras av Forbid resetting the computer i Settings och Windows RE. Kontrollera säkerhetskopia, policyer, certifikat, nätverk, BitLocker-återställning och fysisk åtkomst med ansvarig enhetsägare före varje borttagning. Gränserna för Windows-policyer och kioskläge hör till ett annat arbetsmoment. Ingen testning i klientorganisation eller på enhet av detta registreringsförfarande har utförts för detta utkast; det innebär inte ett godkännande för registrering av en hel enhetsflotta eller för avregistrering.