Orientarsi tra gli aggiornamenti iOS e iPadOS con Sophos Mobile
Questa panoramica descrive funzioni e limiti documentati, non risultati verificati nel proprio tenant o sul dispositivo. Le autorizzazioni e l’interfaccia del tenant, i criteri effettivamente applicati, il comportamento dei dispositivi e le procedure di ripristino non sono stati verificati nella pratica.
Scegliere il percorso di aggiornamento
1. Verificare il dispositivo: Controllare nel tenant Sophos Mobile interessato le autorizzazioni e le voci di menu disponibili, la modalità di gestione, la supervisione e la versione iOS/iPadOS del dispositivo di destinazione. In Sophos, Apple Device Enrollment è la modalità di gestione dell’intero dispositivo; Automated Device Enrollment (ADE) tramite Apple Business è un metodo di registrazione che pone iPhone e iPad sotto supervisione. Con Apple Configurator 2, la supervisione dipende dalla configurazione: non è implicita nella sola modalità Sophos. Apple User Enrollment, destinato ai dispositivi privati, gestisce soltanto impostazioni, app e dati dell’Apple Account gestito; questi dispositivi non possono essere supervisionati e non soddisfano il requisito relativo alla modalità di gestione previsto per le configurazioni di aggiornamento dichiarative descritte qui. Mobile Threat Defense da solo gestisce l’app Intercept X, non il dispositivo come dispositivo MDM.
2. Scegliere l’obiettivo: Le tre configurazioni di criterio seguenti usano Apple declarative device management (DDM), il moderno protocollo Apple per Mobile Device Management (MDM). Con MDM classico, Sophos Mobile controlla le singole impostazioni e interroga lo stato del dispositivo a intervalli regolari. DDM usa invece una comunicazione asincrona tra il dispositivo e Sophos Mobile: si definisce uno stato desiderato e il dispositivo è responsabile di raggiungerlo e mantenerlo. Il dispositivo segnala immediatamente le modifiche, consentendo a Sophos Mobile di reagire senza attendere la successiva sincronizzazione periodica. Questo descrive il modello di gestione, ma non garantisce né l’aggiornamento immediato della vista nella console né l’installazione; la sola assegnazione continua a non dimostrare l’avvenuta installazione.
- Verificare/avviare una volta l’aggiornamento più recente su un dispositivo: azione classica sul dispositivo, disponibile solo con supervisione e iOS/iPadOS 26 o precedente. Per la versione 26 c’è una sovrapposizione con i percorsi dichiarativi; per 27 o successiva Sophos rimanda ai criteri dichiarativi anziché a questa azione sul dispositivo.
- Controllare le versioni proposte e gli aggiornamenti automatici: Software update settings, per la pianificazione iOS/iPadOS 26 o successiva secondo la versione inglese, Apple Device Enrollment e supervisione.
- Imporre una determinata versione del sistema operativo entro una scadenza: Enforced software update, per la pianificazione iOS/iPadOS 26 o successiva secondo la versione inglese, Apple Device Enrollment.
- Imporre una patch di sicurezza supplementare entro una scadenza: Enforced Background Security Improvement (BSI), per la pianificazione iOS/iPadOS 26 o successiva secondo la versione inglese, Apple Device Enrollment e versione di base del sistema operativo corrispondente già installata. Una BSI non aggiorna la versione di base.
Contraddizione irrisolta sui requisiti di versione per le tre configurazioni di aggiornamento dichiarative: Le versioni inglesi della documentazione Sophos del 22 settembre 2026 indicano iOS/iPadOS 26 o successiva per Software update settings, Enforced software update ed Enforced Background Security Improvement. Questa panoramica adotta tale soglia come limite prudenziale per la pianificazione. Le versioni tedesche del 25 agosto 2026 indicano invece 18 o successiva per Software update settings e 17 o successiva per Enforced software update ed Enforced Background Security Improvement. Queste indicazioni di versioni minime inferiori non costituiscono un’autorizzazione all’uso. Non è documentato un chiarimento di questa contraddizione da parte di Sophos; la sola data più recente della pagina non dimostra quale versione minima si applichi effettivamente. Prima dell’uso su versioni inferiori, chiarire con Sophos l’idoneità della singola configurazione per il tenant concreto e la versione del dispositivo e verificarla nel progetto pilota.
Le pagine Sophos relative alle due configurazioni Enforced non indicano separatamente la supervisione come requisito. Ciò non equivale a un’autorizzazione per i dispositivi non supervisionati: verificarne l’idoneità nel progetto pilota.
Prima di qualsiasi imposizione, tenere presente: Un comando trasmesso o una scadenza impostata non dimostrano l’avvenuta installazione. Le scadenze si riferiscono all’ora locale del dispositivo; assenza di rete, batteria o spazio insufficienti e condizioni legate all’utente o al codice di accesso possono causare ritardi. Un aggiornamento già avviato non può essere annullato in modo affidabile; rimuovere il criterio non ripristina una versione del sistema operativo già installata. Dopo che il dispositivo si è riconnesso e dopo la scadenza, controllare sul dispositivo pilota la versione del sistema operativo e la build effettivamente installate e, se pertinente, lo stato della BSI.
3. Mettere in sicurezza il progetto pilota: Verificare la situazione esistente, la preparazione dei dispositivi e le possibilità di ripristino prima dell’assegnazione. Modificare le impostazioni non ancora applicate solo entro l’ambito del progetto pilota approvato e controllare lo stato desiderato effettivo dopo la sincronizzazione; la sezione seguente elenca le verifiche e le evidenze da raccogliere.
Cosa fanno le quattro funzioni e cosa non fanno
- Singolo dispositivo, metodo classico: Su un dispositivo supervisionato con iOS/iPadOS 26 o precedente, il percorso descritto da Sophos Devices > [freccia accanto al dispositivo] > Show > Actions > Show available updates mostra gli aggiornamenti disponibili; Install latest available update crea e trasmette un comando. Verificare il percorso concreto nell’interfaccia del proprio tenant. Critical identifica gli aggiornamenti di sicurezza critici secondo la classificazione Apple. Sophos menziona per i gruppi di dispositivi il pacchetto di attività Install latest iOS update, ma in questa pagina non ne documenta l’idoneità per iOS/iPadOS 27 o successiva. Il limite «26 o precedente» riguarda esplicitamente l’azione sul dispositivo Show available updates e non è un limite dimostrato per il pacchetto di attività.
- Versioni proposte e automatismi: Software update settings (iOS/iPadOS 26+ secondo il limite di pianificazione sopra indicato, Apple Device Enrollment, supervisione) stabilisce tramite Update strategy (strategia di aggiornamento) quali versioni disponibili del sistema operativo vengono proposte: Current version la più bassa, Latest version la più alta oppure All versions tutte. Download updates automatically controlla il download automatico del sistema operativo, Install updates automatically l’installazione automatica del sistema operativo e Install security updates automatically l’installazione automatica delle Background Security Improvements (patch di sicurezza supplementari, abbreviate BSI). Per ciascuna delle tre funzioni, impostabili separatamente, User-defined consente all’utente del dispositivo di attivarla o disattivarla autonomamente; Always on la mantiene sempre attiva e Always off sempre disattiva. Questi tre campi vanno distinti dal controllo separato Install automatically per le BSI. Per Apple, l’installazione automatica del sistema operativo richiede che i download automatici siano attivati. Gli aggiornamenti automatici del sistema operativo iniziano solo dopo la scadenza del periodo di rinvio impostato. Major and minor updates (days) rinvia gli aggiornamenti maggiori e minori del sistema operativo di 0–90 giorni dalla pubblicazione; questo rinvio non si applica direttamente alle BSI. Se la versione minore più recente e compatibile del sistema operativo è stata rinviata o non è ancora installata, la BSI che si basa su tale versione può comunque subire un ritardo indiretto fino all’installazione della versione di base. Questa configurazione non impone una specifica build entro una scadenza.
- Versione del sistema operativo con scadenza: Enforced software update (iOS/iPadOS 26+ secondo il limite di pianificazione sopra indicato, Apple Device Enrollment) prescrive tramite Enforced OS version una versione selezionata del sistema operativo e tramite Enforced build version una build corrispondente. L’elenco delle build contiene solo build della versione del sistema operativo selezionata. Se non si specifica il numero della patch, viene installata l’ultima versione della patch disponibile per la versione scelta. È una prescrizione di versione specifica, non una strategia generale per le versioni proposte o gli aggiornamenti automatici. Enforced software update da solo non può imporre una BSI specifica: per farlo occorre la configurazione separata Enforced Background Security Improvement.
- Patch supplementare con scadenza: Enforced Background Security Improvement (iOS/iPadOS 26+ secondo il limite di pianificazione sopra indicato, Apple Device Enrollment) impone una patch BSI disponibile sulla versione di base del sistema operativo corrispondente già installata, non il passaggio a un’altra versione del sistema operativo. Qui Enforced OS version seleziona la versione di base del sistema operativo; Enforced build version seleziona la patch BSI, non una build del sistema operativo. L’elenco contiene solo BSI per la versione di base selezionata. Sophos consiglia di aggiungere al criterio anche Enforced software update per rendere disponibile la versione di base; la seconda configurazione non è un requisito inderogabile per un dispositivo che dispone già della versione di base corrispondente. Se si usano entrambe le configurazioni, scegliere la stessa versione di base del sistema operativo; per un’applicazione scaglionata Sophos mostra, a titolo di esempio, una scadenza BSI successiva a quella dell’aggiornamento di base. Entrambe le scadenze seguono l’ora locale del dispositivo. È possibile selezionare una BSI solo per una versione per cui ne è disponibile una. Se è presente Enforced software update e non è disponibile alcuna BSI per la versione del sistema operativo imposta da tale configurazione, Enforced Background Security Improvement non è disponibile. Anche con entrambe le configurazioni, l’installazione non è garantita.
Campi comuni alle due configurazioni Enforced: Enforcement date and time imposta il termine ultimo per l’installazione nell’ora locale del dispositivo. Gli utenti possono installare l’aggiornamento prima della scadenza; se non è stato installato entro tale termine, il dispositivo ne impone l’installazione. Questo non garantisce il completamento esattamente alla scadenza: restano da verificare le condizioni relative a batteria, spazio, rete e utente/codice di accesso sopra indicate. Information URL (URL informativo) rimanda a una pagina web in cui l’azienda fornisce informazioni sull’aggiornamento imposto. Gli utenti possono aprirla quando il sistema operativo li informa dell’aggiornamento. La documentazione di questo campo non significa che un URL di questo tipo sia obbligatorio per ogni aggiornamento imposto.
Apple consente esplicitamente di imporre obiettivi di aggiornamento specifici indipendentemente dai rinvii impostati e dalla disattivazione dell’installazione automatica delle BSI. Queste impostazioni non impediscono quindi un’imposizione mirata. Per imporre una BSI specifica restano necessarie la configurazione BSI separata e la versione di base corrispondente.
Secondo Sophos, il criterio dichiarativo può coesistere con un criterio iOS classico per i dispositivi e, nel caso di Apple User Enrollment, anche con un criterio iOS per gli utenti. Questa coesistenza a livello di criteri non elimina i requisiti delle configurazioni di aggiornamento; occorre verificare le interazioni con le restrizioni classiche già presenti.
Progetto pilota: situazione esistente, preparazione, evidenze
- Rilevare la situazione esistente: Registrare il dispositivo e il gruppo di destinazione, le impostazioni di aggiornamento classiche e dichiarative già presenti, i rinvii, i download e le installazioni automatiche, le notifiche, la versione del sistema operativo e la build proposte e le BSI disponibili. Non dedurre la priorità e l’effetto delle restrizioni esistenti dalla sola coesistenza dei criteri.
- Preparare dispositivo e utente: Verificare compatibilità, rete, batteria, spazio libero, backup, disponibilità dell’utente e del codice di accesso e finestra di manutenzione approvata. Se è impostato un codice di accesso, iOS e iPadOS ne richiedono l’inserimento al momento dell’imposizione, a meno che non sia già stato inserito in precedenza. Quando sono abilitate tutte le notifiche relative all’imposizione, gli avvisi diventano più frequenti con l’avvicinarsi della scadenza; nelle ultime 24 ore Apple ignora «Non disturbare» per questi avvisi. Ridurre Show all enforcement notifications non significa disattivare tutte le notifiche: Sophos indica che restano l’avviso un’ora prima della scadenza e il conto alla rovescia per il riavvio. Se Install automatically è disattivato per le BSI, queste non vengono proposte all’utente. Allow rollback riguarda solo la visualizzazione, per l’utente, di una possibilità proposta di annullare una BSI, non un downgrade amministrativo della versione del sistema operativo. Se l’opzione è disattivata, il dispositivo non propone agli utenti la possibilità di annullare una BSI.
- Verificare concretamente la preparazione agli aggiornamenti: Per il download e la personalizzazione devono essere raggiungibili gli host Apple necessari per gli aggiornamenti. Se il traffico HTTPS passa attraverso un proxy web, escludere l’intercettazione HTTPS (SSL Inspection) per gli host interessati; i servizi Apple rifiutano le connessioni intercettate in questo modo. Per gli aggiornamenti e gli upgrade del sistema operativo avviati dall’utente su iPhone e iPad, Apple indica almeno il 20% di batteria. Agli aggiornamenti imposti si applicano i requisiti degli aggiornamenti dello stesso tipo avviati dall’utente. Separatamente, l’installazione automatica del sistema operativo richiede almeno il 30% di batteria; il download automatico e la preparazione richiedono il collegamento all’alimentazione. Per le BSI su iPhone e iPad, Apple indica almeno il 20% di batteria, oppure il 5% con alimentazione collegata. Questi valori non valgono indistintamente per tutti i tipi di aggiornamento e tutte le modalità di avvio. Per il download, la preparazione e l’installazione deve essere disponibile spazio libero sufficiente; la fonte non indica una soglia fissa di spazio. Per gli aggiornamenti o gli upgrade avviati dall’utente può essere necessario accettare condizioni d’uso aggiornate; questa condizione non si applica agli aggiornamenti imposti dalla gestione dei dispositivi sui dispositivi supervisionati.
- Prevedere il download tramite rete cellulare: Se durante un aggiornamento dichiarativo un iPhone o iPad è connesso solo tramite rete cellulare, l’utente deve confermare il download. Senza conferma, il dispositivo attende una connessione Wi-Fi.
- Documentare il risultato: Dopo l’assegnazione e la connessione del dispositivo, anche dopo la scadenza, confrontare lo stato desiderato effettivo, la modalità di registrazione, la supervisione e la versione del sistema operativo e la build installate. Per ogni dispositivo pilota registrare dispositivo, versione del sistema operativo/build desiderata, versione del sistema operativo/build osservata, stato dell’attività/del dispositivo e momento della verifica; per le BSI controllare prima la versione di base, poi lo stato della patch/build supplementare. Secondo Sophos, il simbolo di avviso accanto a Operating system indica che non è installata l’ultima versione disponibile; OsUpdateAvailable è la colonna corrispondente nel rapporto Devices. Solo i dispositivi supervisionati comunicano questo stato degli aggiornamenti. Né la visualizzazione né la trasmissione riuscita dell’attività dimostrano l’avvenuta installazione. Se l’aggiornamento non avviene, verificare rete, batteria, spazio e versioni proposte; il rispetto della scadenza non è garantito. Se il dispositivo non rispetta la scadenza, riprova autonomamente a imporre l’aggiornamento quando si riconnette a Internet. Dopo un’ulteriore interruzione, ripete il tentativo non appena è acceso e online.
Interrompere il progetto pilota o modificare l’impostazione: nessun ripristino garantito: Modificare il criterio non permette di annullare in modo affidabile un aggiornamento già avviato; rimuovere il criterio non ripristina una versione del sistema operativo già installata. Modificare impostazioni dichiarative o assegnazioni non ancora applicate solo entro l’ambito del progetto pilota approvato e controllare dopo la sincronizzazione lo stato desiderato effettivamente applicato. Sophos non documenta Uninstall policy per singolo dispositivo come procedura per i criteri iOS dichiarativi; nemmeno Update devices è un passaggio di sincronizzazione valido in generale per tali criteri. In caso di errori, procedere solo secondo una procedura approvata di ripristino del dispositivo e con un backup disponibile; la cancellazione del dispositivo richiede un’autorizzazione separata.
Non fa parte del percorso di aggiornamento: La procedura di aggiornamento specifica per Shared iPad con più account utente non è trattata qui. DDM non si limita agli aggiornamenti; questa panoramica riguarda soltanto gli aggiornamenti di iPhone e iPad, non tutte le funzioni Apple DDM né la loro disponibilità in Sophos Mobile. Math settings è la quarta configurazione nella panoramica dei criteri dichiarativi: per iPhone/iPad supervisionati con iOS/iPadOS 26 o successiva, controlla la calcolatrice, Math Notes e i suggerimenti della tastiera matematica, non gli aggiornamenti del sistema operativo. La sezione Math settings nei criteri per dispositivi iPhone/iPad spiega le singole opzioni e la contraddizione ancora irrisolta sui requisiti di versione nelle diverse lingue della documentazione Sophos. Per i Mac valgono configurazioni e prerequisiti propri: usare la guida agli aggiornamenti macOS con Sophos Mobile, senza estendere ai Mac i limiti di iPhone e iPad.
Prima di un rollout reale o di affermare risultati verificati: Validare indipendentemente su un dispositivo pilota supervisionato le autorizzazioni e l’interfaccia del tenant (inclusi percorso dei clic e assegnazione), l’interazione effettiva dei criteri, la disponibilità degli aggiornamenti, l’installazione effettiva del sistema operativo/della BSI dopo la scadenza, le notifiche e il ripristino. Senza questa verifica non presentare l’installazione o l’effetto della BSI come risultati osservati.