Vai al contenuto
Avanet

Importare profili Apple in Sophos Mobile: configurazione o provisioning delle app?

In breve: In Policies > iOS & iPadOS oppure Policies > macOS è possibile importare un profilo di configurazione Apple tramite Create > Import policy. La presenza nell’elenco delle policy non equivale all’installazione su un dispositivo. Un profilo di provisioning delle app è un tipo di file diverso, destinato alle app iPhone e iPad sviluppate internamente; non è disponibile sui dispositivi con Apple User Enrollment. Distinguere quindi il file e la modalità di recapito prima dell’assegnazione.

Prima dell’importazione: verificare il file e i dispositivi di destinazione

Verificare prima il tenant e il ruolo: Per la piattaforma di destinazione deve essere disponibile nel tenant una licenza Sophos Mobile attiva che abiliti la gestione MDM (Sophos Mobile Device Management o Sophos Mobile con MDM incluso); Sophos Mobile Threat Defense da solo non conferisce diritti MDM. La persona che esegue l’operazione deve poter creare e gestire le policy Mobile importate con il proprio ruolo effettivo nel tenant e, separatamente, poter assegnare la policy per il test pilota. Sophos Mobile distingue l’accesso amministratore, help desk e sola lettura; i ruoli Sophos Fusion personalizzati possono limitare in modo diverso la gestione e l’assegnazione delle policy. Occorre quindi verificare autorizzazioni e azioni disponibili nel proprio tenant, senza dare per scontati un nome di ruolo o specifici nomi di autorizzazione. Import/Save crea una policy; solo un’assegnazione separata può portare la configurazione ai dispositivi di destinazione. Né la creazione né l’assegnazione dimostrano che il dispositivo l’abbia ricevuta o che abbia prodotto l’effetto previsto.

  • Tipo di file e approvazione: Un profilo di configurazione ha estensione .mobileconfig e può provenire, ad esempio, da Sophos Fusion, Apple Configurator o da una fonte terza attendibile. Sophos Mobile non accetta profili di configurazione cifrati. La decifratura non giustifica un caricamento incontrollato: chiarire prima la provenienza del file, la versione approvata, la persona incaricata della verifica, certificati/identità, segreti e modalità di conservazione sicura. Per un profilo di provisioning delle app per iPhone/iPad, .mobileprovision è l’estensione di riferimento; Apple indica anche .provisionprofile per i profili di provisioning scaricati, ma da questo non si può dedurre l’idoneità all’importazione per iOS/iPadOS. La sola estensione non dimostra né il contenuto né la firma.
  • Destinazione: Per ogni payload del profilo di configurazione concreto, confrontare versione del sistema operativo, canale dispositivo o utente, tipo di registrazione, eventuale supervisione e possibilità di duplicazione con le regole Apple sui payload. La presenza di un’opzione di caricamento non significa che tutte le impostazioni siano disponibili sui dispositivi con User Enrollment.
  • Conflitti: Confrontare il PayloadIdentifier del profilo di livello superiore e gli identificatori dei singoli payload nei profili esistenti e in quello previsto. Gli identificatori da soli non bastano: verificare anche eventuali sovrapposizioni tra i tipi di payload e le chiavi e i valori specifici delle impostazioni dei profili già assegnati e del nuovo file. Identificatori di profilo diversi non impediscono conflitti tra impostazioni. All’interno di un profilo di configurazione, il PayloadIdentifier di ciascun payload deve essere univoco; iOS/iPadOS 15 e macOS 12.0.1 o versioni successive applicano questa regola. Un profilo con lo stesso PayloadIdentifier di livello superiore viene considerato un aggiornamento al momento dell’installazione; se il valore è diverso, due profili possono coesistere, laddove il tipo di payload lo consenta. Durante la sostituzione, macOS confronta i payload tramite PayloadUUID e rimuove quelli non più presenti; iPhone e iPad li confrontano tramite il rispettivo PayloadIdentifier. Per l’aggiornamento dello stesso payload, conservarne il PayloadUUID per ridurre per quanto possibile le interruzioni; questo non garantisce né l’assenza di conflitti né una transizione senza interruzioni. Da ciò non deriva una regola generale di precedenza per impostazioni sovrapposte; in particolare, la regola Sophos dell’impostazione più restrittiva per le policy native macOS per dispositivi, utenti e dichiarative non è documentata come regola generale di precedenza per i profili importati. Se gli effetti non sono chiari, non assegnare il profilo: verificare la combinazione concreta in un test pilota approvato.

Importare un profilo di configurazione Apple (.mobileconfig)

  1. In Sophos Mobile aprire Policies > iOS & iPadOS oppure Policies > macOS, secondo il file di destinazione.
  2. Selezionare Create > Import policy.
  3. Inserire un nome e una descrizione significativi, ad esempio lo scopo e il gruppo pilota previsto. Sono indicazioni scelte liberamente, non impostazioni che determinano gli effetti del profilo.
  4. In Upload a file selezionare il file .mobileconfig verificato e fare clic su Save.
  5. Controllare che la nuova policy compaia in Policies - iOS & iPadOS oppure Policies - macOS. Questo conferma soltanto l’importazione.

Poi: assegnare in modo mirato e osservare. Una volta approvati il payload e la modalità di registrazione, in Policies > [piattaforma del dispositivo] aprire il triangolo blu accanto alla policy importata, selezionare Assign, scegliere il dispositivo o il gruppo pilota e concludere con Finish. La pianificazione è disponibile solo per determinati tipi di policy; non si deve presumere che sia prevista per un’importazione, né che occorra un’attività di aggiornamento separata. Sophos Mobile distingue le policy sincronizzate da quelle installate tramite attività; dalla sola importazione non si può stabilire con certezza la modalità di recapito del file concreto. Nel test pilota, in base al tipo effettivo, verificare quindi l’assegnazione, la sincronizzazione o, se pertinente, lo stato dell’attività e la ricezione sul dispositivo; non dedurre una procedura generale di aggiornamento o disinstallazione.

Caso particolare: profilo di provisioning delle app (.mobileprovision) per iOS/iPadOS

Un profilo di provisioning delle app serve qui per un’app iPhone/iPad sviluppata internamente, non per la configurazione generale del dispositivo. Viene creato in precedenza dal team di sviluppo; questo tipo di profilo non è disponibile per Apple User Enrollment. Tramite Policies > iOS & iPadOS > Create > Import policy si inseriscono nome e descrizione, quindi si utilizzano Upload a file e Save. Successivamente si può assegnare la policy importata ai dispositivi. Per i pacchetti di attività iOS/iPadOS esistono inoltre i tipi di attività separati Install provisioning profile e Uninstall provisioning profile; l’attività di installazione seleziona un profilo di provisioning delle app già importato e non è disponibile per i dispositivi con User Enrollment. Non trattare i due metodi di recapito come passaggi obbligatori in sequenza. Verificare nel proprio tenant, in un test pilota autorizzato, il metodo appropriato e la relativa procedura di ripristino; né l’attività separata né la sua rimozione equivalgono all’installazione o alla rimozione di un normale profilo di configurazione.

Chiarire in anticipo con i responsabili dell’app se il profilo venga installato separatamente o incorporato nel file .ipa. Verificare separatamente la firma dell’app, l’ID app, le autorizzazioni, i dispositivi consentiti e la data di scadenza confrontando l’app firmata con il relativo profilo di provisioning; un file .mobileconfig qualsiasi non conferisce all’app autorizzazioni di firma. Se il profilo di provisioning è scaduto oppure sono stati attivati o disattivati servizi dell’app, i responsabili devono rigenerare il profilo e firmare nuovamente l’app con quel profilo; verificare separatamente nel test pilota la successiva reimportazione o sostituzione in Sophos e gli effetti sui dispositivi. Un’assegnazione riuscita della policy non dimostra né l’installazione né l’avvio dell’app.

Verifiche nel test pilota e procedura di ripristino

Prima del test pilota documentare i profili già presenti, la funzionalità interessata e una modalità alternativa di accesso alla gestione o alla rete. La persona incaricata della verifica deve registrare almeno: file e versione approvati, persone che hanno dato l’approvazione, dispositivo di prova con tipo di registrazione e sistema operativo, stato iniziale, metodo di recapito scelto e assegnazione di destinazione nonché, se pertinente, stato della sincronizzazione o dell’attività. Accertare poi separatamente: (1) L’assegnazione è presente? (2) Il recapito è ancora in sospeso o è stato segnalato un errore? (3) Sul dispositivo è presente il profilo previsto con l’identificatore corretto? (4) L’impostazione concreta funziona nel flusso di lavoro previsto oppure l’app pertinente si può installare e avviare? Un’attività completata, da sola, non risponde alle ultime due domande; se l’effetto atteso manca, verificare prima il tipo di registrazione, l’idoneità del payload e i conflitti tra profili anziché importarne altri.

La procedura di ripristino dipende dal tipo effettivo di policy e di profilo: Uninstall policy in Sophos Mobile è disponibile solo per le policy per dispositivi Android, contenitori Knox e dispositivi iOS; per gli altri tipi di policy la documentazione del prodotto indica l’aggiornamento o l’assegnazione di un’altra policy. Per le policy utente iOS con User Enrollment è prevista l’attività separata Unassign iOS user policy. L’attività iOS/iPadOS separata Uninstall provisioning profile riguarda i profili di provisioning delle app, non in generale i profili di configurazione importati, e non è disponibile con User Enrollment. Senza una verifica nel tenant non è quindi possibile dedurne un metodo sicuro per disinstallare una specifica policy importata. La rimozione di un profilo di configurazione può eliminare account gestiti o l’accesso alla rete; la rimozione di un profilo di provisioning può compromettere il funzionamento di un’app propria. Con la rimozione di un profilo di configurazione possono essere eliminate anche app e dati a esso associati; l’esistenza di tali associazioni dipende dal profilo concreto. Prima di qualsiasi rimozione, censire i profili, le impostazioni, le app e i dati interessati e predisporre per i dati a rischio un backup approvato e una procedura di ripristino verificata; in caso contrario, non rimuovere il profilo. Documentare la rimozione nel test pilota e il ripristino degli accessi e delle funzionalità necessari, facendoli approvare dal responsabile del cambiamento. Raccomandazione: Non autorizzare una distribuzione su larga scala senza aver osservato gli effetti sui dispositivi e confermato una procedura di ripristino; il processo di approvazione preciso dipende dalla propria organizzazione. Questa guida non documenta alcun test effettuato su dispositivi o nel tenant.