Sophos Mobile: verificare Apple Business o registrare direttamente iPhone/iPad con Configurator
Per i dispositivi di proprietà dell’azienda, scegliere prima il percorso di registrazione: Apple Business con Automated Device Enrollment (ADE) oppure la registrazione diretta di iPhone/iPad in Sophos con Apple Configurator e l’URL di un gruppo di dispositivi. Per Apple Business questo articolo resta una verifica preliminare, non una guida completa alla distribuzione; la sezione separata sulla registrazione diretta descrive i passaggi di preparazione documentati. I dispositivi personali (BYOD) e l’esecuzione della dismissione non rientrano in questa guida. Sophos indica ancora alcune schermate ADE come Apple DEP.
Chiarire prima il percorso di registrazione e il rischio per i dati
- Dispositivo già presente in Apple Business: verificare lì l’assegnazione al servizio di gestione esterno Sophos Mobile. In Sophos Mobile, alla categoria del dispositivo deve essere assegnato un profilo Apple Business appropriato, come profilo predefinito o individuale, prima che il dispositivo passi attraverso ADE alla configurazione successiva. Un profilo predefinito None, senza assegnazione individuale, non comporta la registrazione automatica in Sophos.
- Dispositivo assente da Apple Business: per iPhone/iPad Sophos descrive l’aggiunta manuale con Apple Configurator per Mac, che comporta il ripristino del dispositivo alle impostazioni di fabbrica. Apple descrive inoltre Apple Configurator per iPhone, utilizzabile anche per Mac idonei con Apple Silicon o chip T2 e macOS 12.0.1 o versioni successive. Un Mac già configurato deve essere inizializzato prima di questa aggiunta. L’affermazione di Sophos secondo cui non è possibile aggiungere manualmente i Mac non si applica a quest’altro percorso con Configurator. Prima di qualsiasi cancellazione: chiarire la proprietà del dispositivo, il backup dei dati e il blocco di attivazione; per l’aggiunta concreta, verificare prima il percorso adatto al dispositivo e a Configurator nella procedura locale di aggiunta riportata sotto.
Non proseguire prematuramente con la configurazione di un dispositivo aggiunto manualmente: per il percorso con Apple Configurator per Mac, Apple avverte di non proseguire con l’impostazione assistita sul dispositivo dopo l’assegnazione al servizio di gestione, se si intende usare ADE. Nell’aggiunta di un iPhone/iPad con Apple Configurator per iPhone, invece, Apple prevede di proseguire dopo aver verificato la presenza del dispositivo presso il servizio di gestione; per i Mac con questo Configurator la procedura è diversa. Seguire la procedura locale specifica per il dispositivo riportata sotto: ciò non dimostra ancora che la registrazione in Sophos sia riuscita.
I 30 giorni non equivalgono a un vincolo permanente: per i dispositivi aggiunti manualmente tramite Configurator, Apple indica, dopo l’assegnazione e la registrazione riuscite, un periodo provvisorio di 30 giorni durante il quale gli utenti possono rimuovere il dispositivo da Apple Business, dalla supervisione o dal servizio di gestione dei dispositivi. Le pagine Apple in tedesco e in inglese usano qui congiunzioni diverse (rispettivamente «oder», cioè «o», e «and», cioè «e»); non dedurne passaggi di rilascio efficaci indipendentemente l’uno dall’altro.
Attenzione: la rimozione del profilo può causare la perdita dei dati in condizioni specifiche: per iPhone/iPad con iOS/iPadOS 14 o versioni successive aggiunti ad Apple Business tramite Apple Configurator per Mac, secondo Apple la rimozione del profilo di registrazione del servizio di gestione dei dispositivi ripristina il dispositivo alle impostazioni di fabbrica e lo rilascia automaticamente da Apple Business. Prima di una simile decisione, eseguire un backup dei dati e verificare il percorso su un dispositivo pilota sacrificabile. Questa conseguenza non vale indistintamente per tutti i dispositivi ADE; modificare l’assegnazione di un profilo Sophos non equivale a rimuovere il profilo dal dispositivo.
Registrazione diretta anziché ADE: la registrazione di iPhone/iPad in Sophos tramite Configurator e l’URL di registrazione automatica Sophos di un gruppo di dispositivi non aggiunge di per sé i dispositivi ad Apple Business e non sostituisce l’assegnazione ADE; ciò non esclude un’aggiunta indipendente ad Apple Business. Per il percorso diretto, utilizzare la sezione seguente. Per Apple Business/ADE, proseguire poi con «Prerequisiti ADE da verificare prima della consegna».
Aggiunta manuale ad Apple Business previa autorizzazione separata
Questi passaggi aggiungono dispositivi ad Apple Business, senza utilizzare l’URL diretto del gruppo Sophos. Verificare prima identità, proprietà, backup aggiornato, blocco di attivazione e autorizzazione esplicita alla cancellazione. Non sostituire una gestione esistente senza verificarla. Servono una Managed Apple Account autorizzata e accesso a Internet. Restano validi i 30 giorni e i rischi della rimozione del profilo indicati sopra.
iPhone/iPad con Configurator per Mac: aggiunta senza completare subito la registrazione:
- Collegare il dispositivo via USB al Mac Configurator. Se già in uso, uscire da iCloud e disattivare Find My prima della cancellazione. Lasciarlo collegato, selezionarlo in Configurator e aprire Actions > Prepare.
- Selezionare Manual Configuration e l’aggiunta ad Apple Business. Deselezionare Activate and Complete Enrollment, scegliere Next, poi New Service nel menu del servizio di gestione e Next. Questo percorso rinvia la registrazione individuale; l’alternativa con completamento immediato richiede una voce di dispositivo già gestito e non è descritta qui.
- Inserire Apple Business in Name, lasciare invariato l’URL del servizio proposto e scegliere Next. La mancata verifica di questo URL fa parte del percorso; non inserire qui l’URL del gruppo Sophos. Scegliere ancora Next, non aggiungere certificati e scegliere Next.
- Selezionare l’organizzazione prevista o New Organization per una prima configurazione autorizzata; scegliere Next, accedere con la Managed Apple Account autorizzata alla gestione e scegliere Next. Completare con Continue. Generate a new supervision identity appartiene alla prima configurazione documentata: non usarlo per sostituire un’identità esistente; fermarsi in caso di conflitti.
- Scegliere le pagine di configurazione da saltare e un profilo Wi-Fi adatto, proseguendo ogni volta con Next. Autenticarsi con l’account amministratore macOS e scegliere Update Settings; sbloccare il dispositivo se richiesto. Confermare Erase solo entro l’ambito autorizzato. Attendere l’impostazione assistita.
- Verificare l’assegnazione al servizio Apple Business descritta sotto. Per questo percorso Configurator per Mac, non proseguire poi con l’impostazione assistita se è previsto ADE; chiarire prima i prerequisiti Sophos e l’assegnazione del profilo.
Configurator per iPhone: iPhone/iPad o Mac idoneo:
- Predisporre iOS 16 o successivo sull’iPhone Configurator, verificare Internet e accedere con la Managed Apple Account autorizzata. In Settings, scegliere consapevolmente Share Wi-Fi, Configuration Profile o Don’t Share. Per il servizio scegliere Specific con Sophos, il Default verificato oppure None seguito dall’assegnazione manuale.
- L’iPhone/iPad di destinazione richiede iOS/iPadOS 16 o successivo: fermarsi a Choose a Wi-Fi Network. Il Mac idoneo richiede Apple Silicon/T2 e macOS 12.0.1 o successivo: fornire alimentazione e Internet, scegliere la lingua e fermarsi a Select Your Country or Region. Un Mac già configurato deve prima essere cancellato con autorizzazione separata; questa sezione non esegue tale cancellazione. Riavviare la destinazione se si supera la pagina pertinente.
- Avvicinare l’iPhone Configurator alla destinazione e scansionare l’immagine; in alternativa scegliere Pair Manually sulla destinazione, Manual Pairing in Configurator e inserire il codice a sei cifre. Se manca la pagina di abbinamento su iPhone/iPad, tornare alla schermata Home dell’iPhone Configurator e riaprire l’app. Attendere il caricamento.
- Sul Mac scegliere Shut Down. Su iPhone/iPad scegliere Erase and Shut Down solo con autorizzazione alla cancellazione. Verificare prima l’assegnazione al servizio e la voce Sophos con il profilo; poi, per questo percorso iPhone/iPad, proseguire con l’impostazione assistita e ignorare l’eventuale configurazione per prossimità. Lasciare il Mac spento fino al chiarimento della consegna ADE.
Assegnazione al servizio in Apple Business: Nel portale Apple Business, aprire Devices > Inventory con il permesso di gestione dei dispositivi. Cercare con Search Filter > Source > Apple Configurator > Search e selezionare i dispositivi previsti per identificatore. Scegliere Assign Device Management per uno o Assign per più dispositivi, selezionare il servizio Sophos previsto, scegliere Continue, verificare il dialogo e scegliere Confirm. Controllare l’attività fino al completamento. Verificare soltanto un’assegnazione automatica esistente, senza modificarla senza controllo. Sincronizzare poi l’elenco Sophos e assegnare il profilo di piattaforma come descritto sotto. Aggiunta e assegnazione non provano una registrazione riuscita; in caso di discrepanze fermarsi, senza nuove cancellazioni o rilasci.
Registrare direttamente iPhone/iPad in Sophos Mobile con Apple Configurator
Questa procedura si applica a iPhone e iPad di proprietà dell’azienda da registrare direttamente in Sophos Mobile durante l’attivazione. Utilizza l’Auto-enrollment URL del gruppo di dispositivi Sophos, non un profilo Apple Business. I campi dei profili ADE e i valori di stato descritti più avanti non fanno parte di questa procedura.
Prerequisiti e autorizzazione alla cancellazione
- Secondo Sophos, l’utente che attiva il dispositivo deve essere registrato nel Sophos Fusion Self Service Portal (SSP). L’opzione del profilo ADE Assign user to device > No non elimina questo prerequisito per il percorso diretto.
- Predisporre un Mac con una versione appropriata di Apple Configurator e una connessione USB all’iPhone/iPad. La guida Apple esaminata indica macOS 15.7 o versioni successive per Apple Configurator 2.20; non dedurne una versione minima per altre versioni di Configurator. Sophos chiama il programma Apple Configurator 2, Apple Apple Configurator per Mac.
- Prevedere una connessione Internet per l’attivazione. Apple indica il Wi-Fi o la condivisione Internet dal Mac tramite Thunderbolt/USB; nel Prepare Assistant è possibile selezionare un profilo di configurazione con un payload Wi-Fi.
- Prima della preparazione, chiarire l’identificativo del dispositivo, la proprietà aziendale, il backup dei dati, il blocco di attivazione e l’autorizzazione a un’eventuale cancellazione. Non preparare il dispositivo senza aver chiarito l’accesso e ottenuto l’autorizzazione alla cancellazione. Non sostituire una gestione già presente senza verificarla. Verificare edizione, licenza, autorizzazioni amministrative e interfaccia effettiva nel proprio tenant; questa guida non ne conferma la disponibilità.
Preparare il gruppo di dispositivi e l’Auto-enrollment URL
- Creare una volta il gruppo di dispositivi a cui assegnare i dispositivi durante la registrazione diretta: Device groups > Create device group, inserire nome e descrizione, scegliere le Compliance policies appropriate per i dispositivi aziendali e personali ed eseguire Save. La delimitazione dei gruppi e dei criteri è descritta in Preparare il gruppo di dispositivi e verificarne l’ambito.
- Nelle proprietà del gruppo, attivare Enable iOS auto-enrollment. L’opzione riguarda la registrazione con Apple Configurator; non è un prerequisito generale per ADE o altre piattaforme.
- Annotare l’URL del gruppo visualizzato in Auto-enrollment URL e tenerlo a disposizione per la preparazione. Utilizzare esattamente questo URL, non un indirizzo del tenant presunto o l’URL di un altro gruppo. Non inserire URL completi specifici del tenant in screenshot pubblici o ticket accessibili a tutti.
Preparare il dispositivo nel Prepare Assistant
- Collegare l’iPhone/iPad tramite USB al Mac con Apple Configurator. In Configurator selezionare il dispositivo corretto e scegliere Actions > Prepare oppure il pulsante Prepare. Si apre il Prepare Assistant.
- Scegliere il percorso manuale: Sophos lo chiama Manual Enrollment, la guida Apple esaminata Manual Configuration. Queste denominazioni diverse non costituiscono un percorso di clic testato e identico tra le versioni. Nella versione utilizzata verificare il percorso di registrazione manuale e la connessione al servizio di gestione; Do not enroll in Device Management non è adatto alla registrazione in Sophos desiderata.
- Inserire per la registrazione l’Auto-enrollment URL del gruppo di dispositivi Sophos annotato in precedenza. Apple descrive a questo scopo un servizio di gestione esistente oppure New Server nell’assistente; i servizi salvati si trovano sotto Apple Configurator > Settings > Servers. La descrizione generale di Apple con FQDN/IP non sostituisce l’indicazione specifica di Sophos di usare l’URL del gruppo. Se il rilevamento del servizio non fornisce informazioni di registrazione corrette, non proseguire con indirizzi ipotizzati: verificare l’URL del gruppo e la versione di Configurator utilizzata con gli amministratori responsabili della gestione mobile ed escalare a Sophos, in quanto fornitore del servizio di gestione. Per questo caso Apple rimanda allo sviluppatore del servizio di gestione.
- Esaminare i successivi passaggi di preparazione e definire le scelte opzionali prima di concludere:
- Supervisione (Supervision): attivarla se necessario; la sola registrazione diretta non garantisce la supervisione. Secondo Apple, modificare questa scelta in seguito richiede la cancellazione, una nuova preparazione e una nuova supervisione.
- Host USB: stabilire a quali computer il dispositivo può essere collegato. Apple indica Allow devices to pair with other computers per la sincronizzazione via cavo con Mac o PC. È la scelta di Configurator, non il caricamento CER nel profilo ADE descritto più avanti. Prima di applicare una restrizione, verificare l’host autorizzato previsto e il percorso di ripristino.
- Identità di supervisione: per i dispositivi supervisionati, generare un’identità (Generate a new supervision identity) oppure scegliere Choose an existing supervision identity, proseguire con Next e selezionare l’identità esistente dal portachiavi. Definire in modo uniforme l’identità per le istanze di Configurator e di gestione previste. Utilizzare file di identità propri solo se si comprende la catena di certificati e si dispone di una soluzione verificata a fondo. Un successivo cambio di identità richiede la cancellazione, la preparazione e una nuova supervisione; non è un semplice percorso di ripristino.
- Impostazione assistita: scegliere le pagine di Setup Assistant da saltare e proseguire con Next. Questa scelta appartiene al Prepare Assistant, non alle schede ADE iOS setup o macOS setup. Una finestra di dialogo saltata non dimostra l’applicazione permanente di un criterio.
- Apple Business: un’ulteriore aggiunta ad Apple Business è una decisione separata. Non considerarla una conseguenza necessaria dell’URL del gruppo; se è prevista, chiarire prima il percorso di aggiunta ad Apple Business descritto sopra e i relativi rischi.
- Dopo aver controllato le scelte, avviare la preparazione con Prepare. Monitorare l’avanzamento tramite Window > View Activity. Non spegnere il Mac durante la preparazione: Apple avverte di possibili danni ai dispositivi. In caso di annullamento, lasciare a Configurator il tempo necessario per terminare le operazioni in sicurezza.
Consegna, attivazione e nome del dispositivo
Una volta completata la preparazione, consegnare il dispositivo all’utente previsto. Secondo Sophos, alla prima accensione avvengono la configurazione e la registrazione secondo quanto impostato. Il completamento della preparazione non dimostra ancora che la registrazione in Sophos sia riuscita: View Activity mostra la preparazione, non il successivo completamento della registrazione in Sophos Mobile.
Prima di una distribuzione estesa, effettuare l’attivazione su un dispositivo pilota sacrificabile con l’utente registrato nell’SSP, quindi verificare la voce specifica del dispositivo in Sophos, il gruppo di dispositivi atteso e, se pertinente, la supervisione sul dispositivo. In caso di registrazione mancante o stato contraddittorio, interrompere l’estensione e chiarire la situazione con gli amministratori della gestione mobile; non avviare né una nuova cancellazione né un rilascio da Apple Business come azione diagnostica. Questo collaudo è una verifica da eseguire, non un test effettuato qui.
Per i dispositivi registrati automaticamente in questo modo, Sophos utilizza per impostazione predefinita un nome composto da ID e tipo del dispositivo. In alternativa, Sophos può adottare il nome impostato sul dispositivo. A questo scopo scegliere consapevolmente Synchronize device name sotto Setup > Apple setup > iOS & iPadOS; gli effetti con l’impostazione attivata e disattivata e la successiva verifica del nome sono descritti in Scegliere consapevolmente Synchronize device name. L’impostazione determina il nome nell’inventario gestito da Sophos; non dedurne una rinomina sul dispositivo o una modifica del blocco di attivazione.
Limite della verifica: questa procedura diretta si basa sulla documentazione dei produttori. Qui non sono stati testati né un tenant né un dispositivo; la registrazione riuscita, lo stato di supervisione e un percorso di ripristino sicuro non sono stati confermati nella pratica.
Prerequisiti ADE da verificare prima della consegna
Organizzazione, dispositivo e profilo
Verificare organizzazione e integrazione: controllare l’organizzazione Apple Business e l’accesso autorizzato, un certificato Apple Push Notification Service (APNs) caricato in Sophos Mobile e l’istanza Sophos collegata.
Se manca il certificato APNs e nel tenant non ne è mai stato caricato uno, affidare separatamente la prima creazione del certificato APNs al responsabile APNs. Quest’ultimo documenta i dettagli visualizzati del certificato, la data di scadenza e le responsabilità per l’account e il rinnovo; la verifica preliminare ADE non autorizza di per sé né la creazione né il caricamento né l’enrollment pilota. APNs è un prerequisito della gestione MDM Apple, non soltanto un’attività ADE. Per il collegamento, Sophos indica i ruoli Apple Administrator o Device Enrollment Manager. Il token di servizio Apple Business si trova in Sophos sotto Setup > Apple setup > Apple DEP.
Verificare dispositivo e profilo: controllare l’assegnazione al servizio di gestione corretto in Apple Business, la categoria del dispositivo (iOS & iPadOS o macOS), il profilo predefinito o individuale e la connessione di rete durante la configurazione. Secondo Sophos, per i dispositivi acquistati da un rivenditore la comparsa in Apple Business può richiedere fino a 24 ore. In Sophos, sotto Devices > Apple DEP, eseguire se necessario Synchronize with Apple Business; in assenza di un profilo predefinito, assegnare un profilo individuale. Non procedere alla distribuzione finché l’assegnazione non è stata chiarita.
In entrambi i tipi di profilo, il gruppo di dispositivi selezionato in Device group viene assegnato durante la registrazione. Sophos consiglia un gruppo dedicato ai dispositivi Apple Business per semplificarne la gestione; non è obbligatorio. Anche il Task bundle selezionato viene trasferito ai dispositivi durante la registrazione. L’area di selezione contiene solo pacchetti di attività senza un’attività di registrazione. Non si può quindi presumere che un pacchetto proveniente da un altro percorso di registrazione sia adatto solo in base al nome.
Configurare l’integrazione dopo un’autorizzazione di modifica separata
La verifica preliminare non autorizza modifiche. Procedere solo con un’approvazione separata, un’organizzazione Apple Business esistente, un account autorizzato e un certificato APNs caricato. Non sostituire un’integrazione esistente senza verificarla; documentare servizio, account e stato precedente. In caso di dubbi, fermarsi senza usare Reset DEP.
- In Sophos, aprire Setup > Apple setup > Apple DEP e scaricare il certificato della chiave pubblica con Download public key.
- Accedere ad Apple Business come Administrator o Device Enrollment Manager e aprire Devices > Management Services.
- Per il primo servizio di gestione, scegliere Get Started; se esiste già un servizio, Connect external device management > Continue. Assegnare al servizio dell’istanza Sophos prevista un nome univoco. Non attivare Release Devices senza un’approvazione separata: questa autorizzazione non è necessaria per il collegamento.
- Caricare il certificato della chiave pubblica Sophos scaricato prima, scegliere Next, scaricare il token di servizio con Download Service Token e scegliere Done.
- Tornare alla stessa scheda Apple DEP in Sophos, selezionare il token di servizio con Upload a file e scegliere Save. Non conservare i file del token in posizioni pubbliche.
- Verificare che il collegamento salvato corrisponda all’istanza Sophos prevista e documentare account, responsabile e scadenza. Il token vale un anno; per crearne uno nuovo, usare lo stesso Apple Account del token originale. Se servizio o account sono errati, fermarsi e coinvolgere l’amministrazione Mobile, invece di tentare una seconda integrazione o un reset come ripristino.
Il salvataggio non dimostra l’avvenuta registrazione. Qui l’integrazione non è stata testata in un tenant; né una sostituzione sicura del token né un ripristino sono stati confermati nella pratica. Il rinnovo APNs e il rilascio dei dispositivi restano procedure separate.
Creare il profilo della piattaforma e scegliere consapevolmente quello predefinito
Anche questa modifica richiede un’approvazione separata. Documentare prima i profili esistenti, la selezione predefinita e i dispositivi interessati; non rendere un nuovo profilo predefinito per altri dispositivi senza verificarne l’ambito.
- In Setup > Apple setup, aprire Apple DEP profiles e scegliere Add.
- Scegliere iOS & iPadOS o macOS in base alla categoria del dispositivo. Il profilo definisce registrazione, host USB e assistente di configurazione; non sostituisce una policy del dispositivo applicata in modo permanente.
- Verificare le impostazioni necessarie nelle sezioni successive dedicate alle piattaforme, in particolare associazione degli utenti, gruppo di dispositivi, pacchetto di attività e accesso USB, nonché nella sezione successiva sull’assistente di configurazione. Quindi scegliere Apply.
- Se ci sono più profili, scegliere quello predefinito appropriato in Default DEP profile assigned to iPhones and iPads oppure Default DEP profile assigned to Macs. I dispositivi senza profilo individuale ricevono questo profilo predefinito. None senza profilo individuale significa nessuna registrazione Sophos durante la configurazione.
- Scegliere Save e ricontrollare profilo salvato, piattaforma e selezione predefinita. Poi verificare assegnazione e stato nella sezione successiva dedicata all’assegnazione e alla verifica finale. Se la selezione è errata, non correggerla cancellando un dispositivo; far esaminare la selezione precedente documentata all’amministrazione autorizzata.
Creazione e assegnazione del profilo non completano la registrazione. Verificare separatamente la registrazione effettiva su un dispositivo pilota autorizzato; qui non sono stati testati né una modifica del profilo né un ripristino. Le impostazioni seguenti sono una selezione mirata, non un catalogo completo di tutti i campi del profilo.
Associazione degli utenti e prerequisito di attivazione non chiarito
L’impostazione Assign user to device collega l’accesso durante la registrazione all’associazione dell’utente. Le possibilità documentate variano in base alla piattaforma:
- iOS/iPadOS: Yes - LDAPS authentication utilizza la connessione Active Directory configurata tramite LDAPS. Yes - Self Service Portal authentication porta alla pagina di accesso del Sophos Fusion Self Service Portal (SSP) e supporta i metodi di accesso di Sophos Fusion, inclusi l’accesso federato e l’autenticazione a più fattori. Entrambi i valori Yes associano al dispositivo l’utente che ha effettuato l’accesso.
- macOS: secondo Sophos, Yes - LDAPS authentication consente l’accesso con e-mail e password di Sophos Fusion oppure, se è configurata una connessione LDAP, con credenziali di Active Directory. Anche in questo caso viene associato l’utente che ha effettuato l’accesso. Non trasferire al profilo macOS l’opzione SSP separata di iOS/iPadOS.
- Entrambe le piattaforme: secondo le pagine dei profili, No significa che durante la registrazione non avvengono né accesso né associazione di utenti. Un’eventuale associazione successiva dell’utente è un’azione separata.
L’attivazione resta da chiarire prima della distribuzione: la preparazione descritta da Sophos indica come prerequisito per l’attivazione utenti registrati nell’SSP. Questa indicazione coesiste con quelle dei profili relative a No. Verificare su un dispositivo pilota, prima della distribuzione, se e come queste indicazioni interagiscono nel proprio tenant; non dedurne né un obbligo SSP universale né un’attivazione garantita senza accesso. Le opzioni dei profili descritte non chiariscono questo prerequisito ancora irrisolto.
Assegnazione MDM e possibilità di rimozione
Decidere se gli utenti possano saltare l’assegnazione alla gestione dei dispositivi mobili (MDM) durante la configurazione tramite User can skip MDM policy assignment. Per iPhone/iPad verificare inoltre se il profilo di registrazione debba essere rimovibile: secondo Sophos, User can remove MDM policy può essere disattivato solo per i dispositivi supervisionati. Questo prerequisito non garantisce che il profilo sia universalmente non rimovibile. Il ripristino condizionato e il rilascio automatico da Apple Business descritti sopra, in caso di effettiva rimozione del profilo, restano limitati al percorso con Configurator lì indicato.
Mettere in sicurezza l’accesso USB e l’identità di supervisione
Preparare il certificato host dopo l’autorizzazione alla modifica: Sul Mac Configurator previsto, selezionare l’organizzazione esistente corretta; crearne una solo come prima configurazione autorizzata separatamente. Aprire Keychain Access > My certificates, selezionare esattamente il relativo certificato ed esportarlo come CER (.cer). Esportare soltanto il certificato, non la chiave privata né un P12 per questo caricamento. Nel profilo iOS/iPadOS adatto sotto Setup > Apple setup > Apple DEP profiles, aprire USB pairing e caricare il CER con Upload host certificate. Deselezionare Allow USB pairing with all hosts solo dopo aver chiarito corrispondenza del certificato, Mac autorizzato e ripristino; salvare con Apply e Save. Prima di estendere la restrizione, provare l’abbinamento con questo Mac sul pilota autorizzato; fermarsi in caso di discrepanze. La condivisione di organizzazioni o identità P12 tra Mac è amministrata separatamente e non viene eseguita qui.
Per iPhone/iPad non disattivare Allow USB pairing with all hosts prima di aver verificato un Mac autorizzato con un certificato host adatto e un percorso di ripristino. Con l’opzione attivata è possibile l’abbinamento con qualsiasi computer. Con l’opzione disattivata è limitato ai Mac appositamente autorizzati; l’abbinamento USB con computer Windows non è quindi possibile. Chiarire i flussi di lavoro Windows interessati prima del cambiamento.
Prima di applicare la restrizione, identificare l’organizzazione specifica in Apple Configurator e il relativo certificato: ogni organizzazione configurata al suo interno ha un proprio certificato. Sophos descrive il caricamento di questo certificato dell’organizzazione, esportato come CER, nella sezione dedicata all’abbinamento USB del profilo Apple Business. Il certificato dell’identità di supervisione caricato deve corrispondere all’identità nel portachiavi dei Mac previsti; i Mac con questo certificato nel portachiavi possono supervisionare il dispositivo. Più certificati caricati possono autorizzare più host. Se l’abbinamento con tutti gli host è disattivato e non è stato caricato alcun certificato, non è possibile connettersi ad Apple Configurator 2. Non distribuire la restrizione USB senza aver testato un Mac autorizzato.
Diversa è la condivisione di un’identità di supervisione come P12: altre postazioni Configurator con la stessa identità possono configurare in sicurezza i dispositivi supervisionati. Questa condivisione amplia quindi l’insieme delle postazioni autorizzate e deve essere riservata ai soli destinatari autorizzati, tramite esportazione PKCS-12 crittografata e protetta da password. Non equivale a caricare un ulteriore CER. Sostituire un’identità di supervisione non è un modo innocuo per annullare un’impostazione USB: Apple richiede di cancellare, preparare nuovamente e supervisionare nuovamente i dispositivi. Prima di un simile cambiamento, chiarire dati e responsabilità; qui non sono stati testati né un cambio di identità né un ripristino.
App SMC e completamento della registrazione
Confermare il comportamento dell’app sul dispositivo pilota: se Install SMC app è attivato, Sophos indica due alternative: nella scheda iOS setup disattivare l’opzione Apple ID (che salta la configurazione dell’account), affinché gli utenti accedano con il proprio Apple Account durante la configurazione, oppure aggiungere Sophos Mobile Control alle app di Apple Business e configurare in Sophos Mobile l’assegnazione automatica dell’app ai dispositivi. Per il percorso tramite le app di Apple Business, verificare espressamente prima della consegna che nella location Apple Business interessata siano presenti licenze disponibili per Sophos Mobile Control e che l’assegnazione automatica ai dispositivi sia configurata. Questo non garantisce né l’installazione né il completamento. Per completare la registrazione, gli utenti devono aprire l’app SMC e consentirle di sincronizzarsi con Sophos Mobile; la semplice disponibilità dell’app non basta. Verificare sul dispositivo pilota nel proprio tenant il comportamento dell’alternativa scelta, senza presumere che sia già stato testato.
Impostazione assistita: stato di sicurezza e trasferimento dei dati
Le schede iOS setup e macOS setup saltano singoli passaggi dell’impostazione assistita. Queste impostazioni non costituiscono blocchi permanenti delle funzioni: gli utenti possono comunque attivare in seguito la relativa opzione. Per una restrizione permanente serve la configurazione Restrictions appropriata: per iOS/iPadOS in una iOS device policy, per macOS, a seconda dell’ambito di applicazione, in una macOS device policy o in una macOS user policy. Qui non vengono configurati questi criteri, né vengono garantiti valori predefiniti o un’applicazione delle restrizioni testata.
Opzioni di sicurezza e diagnostica
Per entrambe le piattaforme, Sophos descrive i seguenti effetti dei passaggi di configurazione saltati:
- Passcode salta la creazione di un codice di sblocco. Touch ID & Face ID salta la configurazione biometrica; in questo passaggio non viene configurato un accesso biometrico in sostituzione di un codice.
- Location services e Siri saltano la rispettiva configurazione; i servizi di localizzazione o Siri sono inizialmente disattivati.
- Diagnostics salta la configurazione della diagnostica. Secondo Sophos, i dati diagnostici e di utilizzo descritti per questa opzione non vengono inviati ad Apple. Su macOS, iCloud Analytics riguarda separatamente i dati diagnostici e di utilizzo dell’account iCloud: saltando questo passaggio, secondo Sophos questi specifici dati non vengono inviati ad Apple.
Si tratta di effetti documentati nel contesto della configurazione, non di una garanzia che ogni opzione sia applicabile a ogni dispositivo o rimanga disattivata permanentemente. In particolare, non ne derivano né un blocco generale della telemetria né uno stato di sicurezza confermato sul dispositivo pilota.
Non confondere FileVault con una finestra di dialogo saltata: nel profilo macOS, secondo Sophos saltare FileVault disk encryption comporta concretamente che FileVault risulti disattivato. Prima della consegna, chiarire la politica di crittografia prevista e verificare lo stato effettivo di FileVault sul dispositivo pilota; non equiparare un passaggio di configurazione saltato a una crittografia attiva.
Trasferimento dei dati e account locali per piattaforma
Su iOS/iPadOS, Restore from backup salta il ripristino dei dati da iCloud o il trasferimento da un dispositivo Android. L’impostazione separata Disable “Move Data from Android” rende invece non disponibile l’opzione per il trasferimento dei dati da Android. Entrambe riguardano il trasferimento dei dati, non il ripristino del profilo di registrazione Sophos. Anche nascondere una pagina non è sempre efficace: Safety & Handling può comparire prima del recupero del profilo Apple Business; in tal caso, secondo Sophos, la relativa impostazione per saltare il passaggio non ha effetto.
Su macOS, Restore from backup salta il ripristino dei dati da Time Machine o una migrazione del sistema, non il meccanismo di backup MDM di iOS/iPadOS descritto sotto. Registration salta la creazione di un account del computer. iCloud Drive salta l’attivazione del caricamento automatico dei file da Documents e Desktop. Prima della consegna, chiarire il percorso previsto per gli account e il trasferimento dei dati; anche queste indicazioni descrivono passaggi di configurazione, non un ripristino testato o un blocco permanente del caricamento.
Profilo MDM da un backup iOS/iPadOS
Un backup non garantisce la registrazione MDM: nel profilo iOS/iPadOS, secondo Sophos Don’t use MDM policy from backup impedisce il ripristino del profilo di registrazione Sophos da un backup durante la configurazione solo con iOS 26 e iPadOS 26. Se un dispositivo con iOS 26/iPadOS 26 viene configurato da un backup contenente il vecchio profilo di registrazione Sophos, secondo Sophos tenta di ristabilire la connessione con Sophos Mobile; se è già stato rimosso da Sophos Mobile, la connessione viene rifiutata. Verifica preliminare condizionata prima di un ripristino pianificato, non una procedura di recupero testata: in questo caso, secondo Sophos, attivare prima Don’t use MDM policy from backup e assegnare al dispositivo il profilo Apple Business così aggiornato prima del ripristino alle impostazioni di fabbrica; solo dopo sarebbe possibile prendere in considerazione tale ripristino. A partire da iOS 27/iPadOS 27, secondo Sophos il profilo non viene comunque ripristinato da un backup. Separata da questa impostazione è Restore from backup nella scheda iOS setup: l’opzione salta il passaggio di ripristino dei dati durante la configurazione. Dopo la cancellazione o il ripristino, verificare nuovamente gestione e supervisione su un dispositivo pilota sacrificabile; non dedurre da un backup che registrazione o supervisione siano state mantenute.
L’assegnazione non equivale ancora al collaudo
L’assegnazione individuale richiede un’autorizzazione separata alla modifica: Registrare identificatori, piattaforma, assegnazione precedente e profilo predefinito. Questi passaggi non autorizzano cancellazioni o ripristini.
- In Sophos aprire My Products > Mobile > Devices > Apple DEP ed eseguire Synchronize with Apple Business; aggiornare la pagina del browser se necessario.
- Verificare e selezionare i dispositivi previsti per identificatore. Scegliere Actions > Assign profile, selezionare il profilo Apple Business della piattaforma appropriata nel dialogo di conferma e confermare l’assegnazione.
- Confrontare l’assegnazione salvata con Profile, Profile status, Enrolled device e i controlli sul pilota sotto. Se dispositivo o profilo sono errati, fermarsi e coinvolgere l’amministrazione autorizzata, senza cancellare come correzione.
Per revocare esplicitamente un’assegnazione individuale, selezionare gli stessi dispositivi verificati e, con autorizzazione separata, scegliere Actions > Unassign profile. Verificare prima la conseguenza sul profilo predefinito descritta sotto; non è una deregistrazione né un rilascio da Apple Business.
In Devices > Apple DEP, leggere congiuntamente le colonne Profile, Profile status ed Enrolled device. L’assegnazione visualizzata non corrisponde necessariamente al profilo già in uso:
- Pushed: il dispositivo è registrato in Sophos Mobile con il profilo visualizzato in Profile. Alla configurazione successiva utilizzerà lo stesso profilo.
- Assigned: un profilo è assegnato, ma non è ancora utilizzato. Se in Enrolled device compare un nome di dispositivo, il dispositivo è già registrato, ma utilizza un altro profilo o nessun profilo. Senza un nome di dispositivo, non è registrato. Alla configurazione successiva verrà utilizzato il profilo visualizzato in Profile.
- Removed: il profilo è stato revocato dopo la registrazione. Ciò non implica né una disiscrizione immediata né un rilascio da Apple Business.
- Empty: non è assegnato alcun profilo. Se in Enrolled device compare un nome di dispositivo, il dispositivo è registrato, ma non utilizza alcun profilo; senza un nome di dispositivo, non è registrato.
Con Unassign profile, alla configurazione successiva si applica il profilo predefinito configurato. Se manca anche questo, non avviene alcuna registrazione automatica in Sophos; lo stesso vale per Removed ed Empty senza un profilo predefinito. Secondo Sophos, sui dispositivi già registrati un profilo ADE modificato viene applicato solo dopo la cancellazione e una nuova configurazione. Questa indicazione di stato non autorizza il ripristino alle impostazioni di fabbrica: prima di un simile intervento restano necessarie le verifiche su dati, proprietà e blocco di attivazione. L’assegnazione di un profilo o la sua revoca non costituiscono un rilascio da Apple Business.
Sul dispositivo pilota verificare inoltre lo stato del dispositivo e l’indicazione della supervisione, nonché, se pertinente, la sincronizzazione SMC. Per questo articolo non sono stati testati né un tenant né un dispositivo.
Trattare separatamente token, certificati e uscita
Secondo Sophos, il token di servizio Apple Business dell’integrazione Sophos è valido un anno. Per creare un nuovo token di servizio usare lo stesso Apple Account utilizzato per il token originale; annotare il responsabile e la data di scadenza. Non è il certificato APNs.
Apple indica come motivi per sostituire il token anche la modifica della password dell’Apple Account gestito della persona che ha scaricato il token di servizio e la sua uscita dall’organizzazione. Chiarire quindi responsabilità e accesso prima di un simile cambiamento; qui non viene descritta né una sostituzione testata né una procedura di ripristino.
Per il rinnovo APNs, identificare il certificato esistente tramite APNs Topic in Sophos e UID nel Subject DN del portale Apple. Sophos avverte che rinnovare il certificato sbagliato comporta una nuova registrazione: se il Topic non corrisponde, fermarsi prima di salvare. Affidare separatamente al responsabile APNs la verifica dell’identità e il rinnovo del certificato APNs; questa non è una guida completa al rinnovo.
Reset DEP non è un rinnovo ordinario: con questa operazione Sophos elimina da Sophos Mobile il token di servizio e tutti i dispositivi e profili Apple Business. Da ciò non si può stabilire il comportamento immediato dei dispositivi finali già registrati.
Verifica preliminare al rilascio per ciascun dispositivo, non un passaggio di rilascio: prima di «Release from Organization», chiarire lo stato effettivo del blocco di attivazione (attivo/disattivo) e, se attivo, il tipo (basato sull’utente oppure basato sull’organizzazione). Affinché sia possibile rimuoverlo tramite Apple Business, il dispositivo deve essere stato aggiunto prima dell’attivazione del blocco e non deve essere già stato rilasciato; la sola assegnazione a un servizio di gestione non ne è prova. Definire in anticipo il percorso autorizzato per la rimozione o il ripristino e la persona responsabile: con ruoli autorizzati e condizioni del dispositivo soddisfatte, Apple Business può rimuovere un blocco basato sia sull’utente sia sull’organizzazione; secondo Apple, un servizio di gestione collegato non può rimuovere un blocco basato sull’utente, mentre in linea di principio può rimuoverne uno basato sull’organizzazione. Limite specifico di Sophos: il comando Sophos per rimuovere il blocco di attivazione richiede un dispositivo ancora registrato in Sophos e, secondo Sophos, non funziona sui dispositivi con almeno due slot SIM/eSIM; Sophos indica che ciò riguarda tutti i modelli di iPhone correnti alla data della sua documentazione. L’indicazione generale di Apple non implica quindi che la rimozione tramite Sophos funzioni su un iPhone. Verificare separatamente l’autorizzazione alla rimozione del blocco di attivazione e quella al rilascio dei dispositivi. Non avviare il rilascio senza un percorso specifico per il dispositivo già chiarito; un codice di bypass Sophos qui non è stato né verificato né indicato come soluzione garantita.
Arrestare l’offboarding prima di «Release from Organization»: non rilasciare un dispositivo inviato ad Apple per la riparazione: se Apple sostituisce durante la riparazione un dispositivo già rilasciato, secondo Apple il dispositivo sostitutivo non sarà disponibile in Apple Business. I dispositivi che l’organizzazione non possiede né controlla più (per esempio dopo un trasferimento di proprietà) devono invece essere rilasciati ai sensi dell’accordo Apple Business, ma solo da una funzione di offboarding con autorizzazione distinta e dopo una verifica specifica dei dati, del blocco di attivazione e delle responsabilità per ciascun dispositivo. La riparazione non costituisce un motivo di rilascio. Rilasciare un dispositivo da Apple Business non equivale a revocare l’assegnazione di un profilo Sophos, né a cambiare semplicemente l’assegnazione al servizio di gestione. L’operazione di rilascio confermata non può essere annullata: finché il dispositivo è rilasciato non può essere assegnato a un servizio di gestione; Apple Business non può più gestirne il blocco di attivazione. Il dispositivo deve poi essere inizializzato e ripristinato. Secondo Apple è possibile una nuova aggiunta separata tramite Apple Configurator o il rivenditore/operatore autorizzato originario: non annulla il rilascio precedente. Verificare se il servizio di gestione collegato può rilasciare dispositivi senza accedere ad Apple Business: le pagine di supporto Apple si contraddicono sull’impostazione predefinita di questa autorizzazione al rilascio. Non presumere quindi alcuna impostazione predefinita, ma verificare nel proprio tenant la configurazione effettiva del servizio collegato prima di una procedura di rilascio. Prima della dismissione o del trasferimento di proprietà, chiarire dati, blocco di attivazione e autorizzazioni in una procedura di rilascio e ripristino affidata a un responsabile distinto; qui non sono riportati passaggi per il rilascio.