Importar perfiles de Apple en Sophos Mobile: ¿configuración o aprovisionamiento de apps?
Respuesta breve: En Policies > iOS & iPadOS o Policies > macOS, se puede importar un perfil de configuración de Apple mediante Create > Import policy. Que aparezca en la lista de políticas no significa que esté instalado en un dispositivo. Un perfil de aprovisionamiento de apps es un tipo de archivo distinto para apps propias de iPhone/iPad y no está disponible en dispositivos con Apple User Enrollment. Por ello, hay que distinguir el archivo y la vía de entrega antes de asignarlo.
Antes de importar: comprobar el archivo y los dispositivos de destino
Comprobar previamente el tenant y el rol: Para la plataforma de destino debe haber disponible en el tenant una licencia activa de Sophos Mobile con capacidad MDM (Sophos Mobile Device Management o Sophos Mobile con MDM incluido); Sophos Mobile Threat Defense por sí solo no concede derechos MDM. La persona que realiza la importación debe poder crear y administrar políticas de Mobile importadas con su rol real en el tenant y, por separado, tener permiso para asignar la política durante el piloto. Sophos Mobile distingue entre acceso de administrador, soporte técnico y solo lectura; los roles personalizados de Sophos Fusion pueden limitar de forma diferente la administración y la asignación de políticas. Por ello, hay que comprobar los permisos y las acciones disponibles en el propio tenant, en lugar de dar por válido de forma general un nombre de rol o determinadas denominaciones de permisos. Import/Save crea una política; solo una asignación independiente puede llevar la configuración a los dispositivos de destino. Ni su creación ni su asignación demuestran que el dispositivo la haya recibido o aplicado.
- Tipo de archivo y aprobación: Un perfil de configuración tiene la extensión
.mobileconfigy puede proceder, por ejemplo, de Sophos Fusion, Apple Configurator o una fuente externa de confianza. Sophos Mobile no acepta perfiles de configuración cifrados. Descifrar uno no justifica subirlo sin control: hay que aclarar previamente la procedencia del archivo, la versión aprobada, quién lo revisa, los certificados e identidades, los secretos y su almacenamiento seguro. Para un perfil de aprovisionamiento de apps de iPhone/iPad,.mobileprovisiones la referencia adecuada; Apple también menciona.provisionprofilepara perfiles de aprovisionamiento descargados, pero de ello no se puede deducir que sean aptos para la importación en iOS/iPadOS. La extensión por sí sola no acredita ni el contenido ni la firma. - Destino: Para cada payload del perfil de configuración concreto, contrastar la versión del sistema operativo, el canal del dispositivo o del usuario, el tipo de inscripción, la supervisión si procede y la posibilidad de duplicación con las reglas de Apple para payloads. Que exista una opción de carga no significa que todos los ajustes estén disponibles en dispositivos con User Enrollment.
- Conflictos: Comparar el
PayloadIdentifierde nivel superior y los identificadores de cada payload entre el perfil existente y el previsto. Los identificadores por sí solos no bastan: comprobar también si se solapan los tipos de payload y las claves y valores concretos de los ajustes de los perfiles ya asignados y del nuevo archivo. Que los perfiles tengan identificadores distintos no evita los conflictos entre ajustes. Dentro de un mismo perfil de configuración, cada payload debe tener unPayloadIdentifierúnico; iOS/iPadOS 15 y macOS 12.0.1 o versiones posteriores aplican esta regla. Si se instala un perfil con el mismoPayloadIdentifierde nivel superior, se considera una actualización; si es distinto, pueden coexistir dos perfiles siempre que el tipo de payload lo permita. Al sustituir un perfil, macOS compara los payloads mediantePayloadUUIDy elimina los que ya no estén incluidos; iPhone y iPad los comparan mediante suPayloadIdentifier. Al actualizar un mismo payload, conservar suPayloadUUIDpara evitar interrupciones en la medida de lo posible; esto no garantiza ni la ausencia de conflictos ni una transición sin interrupciones. De ello no se desprende ninguna regla general de prioridad para ajustes que se solapen; en particular, no está demostrado que la regla de Sophos de aplicar el ajuste más restrictivo a las políticas nativas de dispositivo, usuario y declarativas de macOS sea una regla general de prioridad para los perfiles importados. Si los efectos no están claros, no asignar la política: comprobar la combinación concreta en el piloto autorizado.
Importar un perfil de configuración de Apple (.mobileconfig)
- En Sophos Mobile, abrir Policies > iOS & iPadOS o Policies > macOS, según corresponda al archivo de destino.
- Seleccionar Create > Import policy.
- Introducir un nombre y una descripción claros, por ejemplo, el propósito y el grupo piloto previsto. Son datos elegidos libremente, no ajustes que determinen los efectos de la política.
- En Upload a file, seleccionar el archivo
.mobileconfigrevisado y hacer clic en Save. - Comprobar que la nueva política aparece en Policies - iOS & iPadOS o Policies - macOS, según corresponda. Esto confirma solo la importación.
Después: asignar de forma selectiva y observar. Una vez aprobados el payload y el modo de inscripción, en Policies > [plataforma del dispositivo] abrir el triángulo azul junto a la política importada, seleccionar Assign, elegir el dispositivo o grupo piloto y finalizar con Finish. La programación solo aparece para determinados tipos de política; al importar, no se debe presuponer ni esa opción ni la existencia de una tarea de actualización independiente. Sophos Mobile distingue entre políticas sincronizadas y políticas instaladas mediante tareas; la importación por sí sola no permite determinar con certeza la vía de entrega del archivo concreto. Por tanto, en el piloto se deben comprobar, según el tipo real, la asignación, la sincronización o, cuando corresponda, el estado de las tareas, así como la recepción en el dispositivo; no deducir una vía general de actualización o desinstalación.
Caso especial: perfil de aprovisionamiento de apps (.mobileprovision) para iOS/iPadOS
Aquí, un perfil de aprovisionamiento de apps sirve para una app propia de iPhone/iPad, no para la configuración general del dispositivo. El equipo de desarrollo lo crea previamente; este tipo de perfil no está disponible para Apple User Enrollment. En Policies > iOS & iPadOS > Create > Import policy, se introducen el nombre y la descripción y se utilizan Upload a file y Save. Después se puede asignar la política importada a dispositivos. Además, para los paquetes de tareas de iOS/iPadOS existen por separado los tipos de tarea Install provisioning profile y Uninstall provisioning profile; la tarea de instalación selecciona un perfil de aprovisionamiento de apps ya importado y tampoco está disponible para dispositivos con User Enrollment. No tratar ambas vías de entrega como una secuencia obligatoria. Comprobar en un piloto autorizado la vía adecuada y cómo revertirla en el propio tenant; ni la tarea independiente ni su eliminación equivalen a instalar o eliminar un perfil de configuración corriente.
Aclarar previamente con los responsables de la app si el perfil se instala por separado o va incorporado en el archivo .ipa. Contrastar por separado la firma de la app, el ID de la app, los permisos, los dispositivos autorizados y la fecha de caducidad con la app firmada y su perfil de aprovisionamiento; un archivo .mobileconfig cualquiera no concede permisos de firma a la app. Si el perfil de aprovisionamiento ha caducado o se han activado o desactivado servicios de la app, sus responsables deben regenerar el perfil y volver a firmar la app con él; una nueva importación o sustitución en Sophos y sus efectos posteriores en los dispositivos se deben comprobar por separado en el piloto. Que se haya asignado correctamente la política no demuestra que la app se haya instalado ni que pueda iniciarse.
Comprobación en el piloto y vía de reversión
Antes del piloto, documentar los perfiles existentes, la función relevante y una vía alternativa de administración o acceso a la red. La persona encargada de la comprobación debe registrar, como mínimo: archivo y versión aprobados, personas que dieron la aprobación, dispositivo de prueba con su tipo de inscripción y sistema operativo, estado inicial, vía de entrega elegida y asignación de destino, así como, cuando proceda, el estado de la sincronización o de las tareas. Después, determinar por separado: (1) ¿Existe la asignación? (2) ¿Está pendiente la entrega o se ha notificado un error? (3) ¿Está presente en el dispositivo el perfil esperado con el identificador correcto? (4) ¿Surte efecto el ajuste concreto en el flujo de trabajo previsto o, en el caso de una app, es posible instalarla e iniciarla? Una tarea finalizada por sí sola no responde a las dos últimas preguntas; si no se observan los efectos esperados, comprobar primero el tipo de inscripción, la idoneidad de los payloads y los conflictos entre perfiles en vez de importar más perfiles.
La vía de reversión depende del tipo real de política y perfil: Uninstall policy en Sophos Mobile se limita a las políticas de dispositivos Android, contenedores Knox y dispositivos iOS; para otros tipos de política, la guía del producto contempla actualizar o asignar otra política. Para las políticas de usuario de iOS con User Enrollment existe la tarea independiente Unassign iOS user policy. La tarea independiente de iOS/iPadOS Uninstall provisioning profile se refiere a perfiles de aprovisionamiento de apps, no en general a perfiles de configuración importados, y no está disponible con User Enrollment. Por ello, no se puede deducir una vía segura de desinstalación para una política importada concreta sin comprobarla en el tenant. Eliminar un perfil de configuración puede quitar cuentas administradas o el acceso a la red; eliminar un perfil de aprovisionamiento puede afectar a una app propia. Al eliminar un perfil de configuración también pueden eliminarse apps y datos vinculados a él; la existencia de tales vínculos depende del perfil concreto. Antes de cualquier eliminación, inventariar los perfiles, ajustes, apps y datos afectados y garantizar, para los datos en riesgo, una copia de seguridad aprobada y una vía de restauración verificada; de lo contrario, no eliminar el perfil. Documentar la eliminación de prueba y la recuperación de los accesos y funciones necesarios, y obtener la conformidad de la persona responsable del cambio. Recomendación: No autorizar una distribución amplia sin haber observado los efectos en el dispositivo y confirmado la vía de reversión; el proceso de aprobación concreto depende de cada organización. Esta guía no documenta ninguna prueba realizada en un dispositivo ni en un tenant.