Vai al contenuto
Avanet

Pianificare i criteri per iPhone e iPad in base alla supervisione e alla modalità di gestione

Guida alla scelta dei criteri per dispositivi iOS/iPadOS, non una procedura di distribuzione verificata. La guida Sophos descrive le impostazioni, ma non l’idoneità di ciascuna per ogni versione del sistema operativo e modalità di registrazione. Non sono stati testati tenant, dispositivi, licenze, assegnazioni o rimozioni dei criteri. Verificare prima l’inventario dei dispositivi e dei criteri, lo stato di supervisione visualizzato, la versione iOS/iPadOS e gli indicatori di disponibilità accanto alla specifica impostazione nel proprio tenant Sophos Mobile. Una iOS device policy configura iPhone e iPad; questo non significa che tutte le sue impostazioni richiedano la supervisione o siano disponibili su ogni dispositivo.

Denominazioni: i nomi dei campi e le azioni seguono l’interfaccia Sophos in inglese; le descrizioni tra parentesi quadre sono indicazioni di selezione da sostituire, non etichette dell’interfaccia. Calculator e Convert sono i nomi inglesi dell’app e della funzione; le spiegazioni ne descrivono lo scopo.

Prima della scelta: modalità e piano di ripristino

Apple Device Enrollment gestisce l’intero dispositivo; Automated Device Enrollment (ADE) è un metodo di registrazione, non semplicemente un altro nome per il criterio del dispositivo. Un iPhone/iPad registrato tramite ADE è supervisionato; sui dispositivi preparati manualmente, controllare lo stato effettivo di supervisione. Apple User Enrollment per i dispositivi personali non prevede la supervisione; non equiparare il criterio separato iOS user policy ai criteri per dispositivi descritti qui. Passare alla supervisione non è una semplice modifica del criterio: la procedura manuale con Apple Configurator richiede accesso fisico e cancella i dati del dispositivo.

Scegliere in anticipo un dispositivo di prova autorizzato e non indispensabile, con una versione del sistema operativo adeguata, un backup verificabile e una procedura documentata di ripristino e riattivazione. Registrare le assegnazioni esistenti, le modalità di accesso (rete cellulare e Wi-Fi alternativo), le app gestite, posta e account, le funzioni web e iCloud, il codice del dispositivo, le persone coinvolte e la modifica desiderata. Né la presenza di criteri simultanei né una trasmissione riuscita dimostrano l’effetto sul dispositivo. Per ogni impostazione prevista, leggere nel tenant le indicazioni relative a sistema operativo e tipo di dispositivo e far approvare un test positivo e negativo osservabile, oltre a un piano di ripristino; senza una matrice per le singole impostazioni, non fare affermazioni generiche come «solo su dispositivi supervisionati».

Secondo Sophos, assegnando una configurazione Password policies a un dispositivo con codice non conforme inizia un periodo di 60 minuti. Durante questo periodo, il dispositivo chiede di cambiare il codice ogni volta che si apre la schermata Home; al termine non è possibile avviare alcuna app, nemmeno interna, finché il codice non viene cambiato. In particolare, non attivare il contatore Number of failed attempts until device wipe senza un’autorizzazione separata: superata la soglia, dati e impostazioni vengono cancellati; secondo Sophos, solo dopo il sesto tentativo fallito inizia un ritardo, che aumenta con gli ulteriori tentativi falliti. Con una soglia di sei o meno, non interviene alcun ritardo preventivo. Non provare la soglia inserendo ripetutamente codici a caso. La rimozione di un criterio non ripristina i dati cancellati.

Criterio classico per dispositivi: configurare secondo necessità, non attivare tutto

Proteggere prima accesso e dati

Restrictions comprende, tra l’altro, installazione di app, Safari, iCloud, account, Wi-Fi, AirDrop, fotocamera, eSIM e separazione dei documenti gestiti/non gestiti. Per il piano di ripristino sono particolarmente importanti queste differenze:

  • Rete e sblocco: Force configured Wi-Fi networks consente solo le reti Wi-Fi configurate con un criterio Sophos Mobile e può quindi rendere il dispositivo irraggiungibile. Force Wi-Fi on, invece, impedisce di disattivare il Wi-Fi, che resta acceso anche in modalità aereo. Allow account modification controlla le modifiche agli account, Allow password modification l’aggiunta, la modifica o la rimozione del codice del dispositivo. Allow Touch ID and Face ID to unlock device regola separatamente lo sblocco biometrico. Pianificare quindi separatamente modifica degli account, modifica del codice e sblocco biometrico.
  • Backup: Force encrypted backups richiede backup locali crittografati in iTunes; Allow backup nella sezione iCloud, invece, consente il backup del dispositivo in iCloud. Prima di applicare una restrizione, verificare quale metodo di backup sia effettivamente disponibile e utilizzabile per il ripristino. Se il metodo di backup locale scelto richiede un abbinamento USB, verificare prima Allow host pairing e le regole di abbinamento USB esistenti: se Allow host pairing è disattivato, secondo Sophos il dispositivo può essere abbinato solo a Mac configurati per la supervisione dei dispositivi. In questo caso, documentare quale Mac autorizzato con l’identità di supervisione appropriata sia disponibile e verificare sul dispositivo pilota l’abbinamento necessario per il backup. Non si tratta della stessa autorizzazione di Allow recovery mode from unpaired host, né questo significa che ogni procedura di ripristino richieda un abbinamento. Se Allow iCloud Keychain sync è disattivato, secondo Sophos i dati del portachiavi restano localmente sul dispositivo; disattivare la sincronizzazione non significa cancellarli.
  • Cancellazione e ripristino: secondo Sophos, Allow recovery mode from unpaired host consente un ripristino alle impostazioni di fabbrica avviato tramite USB senza interazione diretta dell’utente. Disattivare Allow erase all contents and settings rimuove solo l’opzione di cancellazione locale dall’interfaccia di ripristino e non impedisce tutti i metodi di reset. Preserve eSIM on erase conserva la eSIM con Erase All Content and Settings e in caso di cancellazione dovuta a troppi codici errati, ma non durante la cancellazione tramite «Find My». Chiarire queste differenze prima di un ripristino autorizzato, senza provarle cancellando intenzionalmente il dispositivo o inserendo codici errati.

Non interpretare le impostazioni del vecchio My Photo Stream come prova dell’esistenza attuale di foto in quello stream. Verificare gli indicatori dipendenti da dispositivo e versione accanto alla specifica impostazione in Restrictions; non se ne può ricavare una matrice di compatibilità completa. Le sessioni ospite di Shared iPad e Apple Intelligence non fanno parte di questa guida alla scelta.

Codice del dispositivo: composizione, cambio e tempi di blocco

In Password policies le regole svolgono compiti diversi. Allow simple value consente caratteri consecutivi o ripetuti, come 1111 o abcde. Secondo Sophos, Require alphanumeric value richiede almeno una lettera oppure un numero, non necessariamente entrambi. Minimum password length imposta il numero minimo complessivo di caratteri, Minimum number of complex characters il numero minimo di caratteri non alfanumerici, come & o !. Scegliere i valori in base ai propri requisiti di sicurezza e all’usabilità del dispositivo, senza considerarli presunte impostazioni predefinite del prodotto.

Maximum password age in days definisce l’intervallo di cambio da 0 a 730 giorni; con 0 non è richiesto un cambio periodico. Password history stabilisce quanti codici già utilizzati conserva Sophos Mobile. Un nuovo codice non può corrispondere a nessuno di quelli memorizzati.

Maximum Auto-Lock (in minutes) limita il valore che gli utenti possono impostare per il blocco automatico dopo un periodo di inattività. Maximum grace period for device lock, invece, limita il tempo entro cui un dispositivo già bloccato può essere sbloccato senza inserire di nuovo il codice: None permette di scegliere tra tutti gli intervalli disponibili sul dispositivo, Immediately richiede il codice a ogni sblocco. Questo periodo di tolleranza per lo sblocco non è il periodo di 60 minuti descritto sopra per un codice non conforme.

Scegliere le app e limitare i metodi di installazione

Secondo Sophos, quando la casella Allow app installation è disattivata, sono impedite installazioni e aggiornamenti da App Store, marketplace alternativi di app e Apple Configurator. Allow app installation from device UI, invece, impedisce solo l’accesso all’App Store sul dispositivo; marketplace alternativi e Apple Configurator restano utilizzabili per installazioni e aggiornamenti. Per la distribuzione alternativa sono disponibili anche Allow alternative app marketplace e Allow app installation from a website. I marketplace e l’installazione da siti web sono disponibili solo in determinati paesi o aree geografiche; l’impostazione per i siti web si applica solo ai dispositivi supervisionati. Disattivando l’opzione dei marketplace, gli utenti non possono installare marketplace alternativi e quelli esistenti vengono disattivati.

Anche interruttori simili hanno conseguenze diverse: disattivare Allow App Clips rimuove gli App Clip esistenti. Se Allow use of camera viene disattivato, oltre a foto e video non sono possibili nemmeno le chiamate FaceTime. Allow automatic app download riguarda le app scaricate automaticamente perché acquistate su altri dispositivi, non gli aggiornamenti delle app già presenti.

In Filter type, scegliere il gruppo di app adatto all’obiettivo: Forbidden apps blocca le app incluse; Allowed apps vieta tutte le app non incluse, comprese quelle di sistema. Considerare com.apple.webapp per i Web Clip e com.apple.Sharing.AirDropUI per la ricezione AirDrop da iOS 18, verificandoli sul dispositivo; anche Safari disattivato impedisce l’apertura dei Web Clip.

Secondo Sophos, su alcuni dispositivi iOS gli utenti possono disinstallare app nonostante Allow app removal sia disattivato. L’assegnazione non dimostra quindi una protezione efficace dalla rimozione; verificare il comportamento effettivo per l’insieme di dispositivi previsto sul dispositivo di prova autorizzato. Per SMCIOS-897 Sophos non indica né una versione specifica del sistema operativo né una correzione o soluzione alternativa.

Controllare separatamente documenti, contatti e cloud

Allow documents to be shared only within managed apps/accounts mantiene i documenti gestiti all’interno di app e account gestiti. Se sul dispositivo sono presenti un account Mail gestito da Sophos Mobile e app gestite, i suoi allegati possono così essere aperti solo in app gestite. La direzione opposta è controllata da Allow documents to be shared only within unmanaged apps/accounts: in presenza di app non gestite, gli allegati di un account Mail non gestito restano in quell’ambito e non possono essere aperti in app gestite. Scegliere entrambe le direzioni in base al flusso di dati desiderato.

I contatti richiedono una decisione specifica: Allow managed apps to write contacts to unmanaged accounts consente alle app gestite di scrivere contatti in account non gestiti; Allow unmanaged apps to read contacts from managed accounts consente alle app non gestite di leggere i contatti degli account gestiti. Disattivando la regola che limita la condivisione dei documenti all’ambito gestito, questi due interruttori dei contatti vengono disabilitati e i contatti degli account gestiti possono essere condivisi con app non gestite.

Clipboard respects document sharing restrictions applica agli appunti i limiti scelti per i documenti, ad esempio dal gestito al non gestito. Se entrambe le restrizioni sulla condivisione dei documenti sono disattivate, questo interruttore non ha effetto. Force AirDrop documents to be used as unmanaged documents tratta AirDrop come destinazione non gestita; non è l’elenco delle app consentite per la ricezione AirDrop citato sopra. Allow managed apps to sync with iCloud è un’autorizzazione aggiuntiva, da verificare separatamente, per la sincronizzazione iCloud delle app gestite.

Separare le restrizioni classiche sugli aggiornamenti dalle impostazioni dichiarative

In Restrictions, iOS & iPadOS software update delay rinvia la proposta di un aggiornamento del sistema operativo da 1 a 90 giorni dalla pubblicazione; 0 propone subito gli aggiornamenti disponibili. Il rinvio non si applica ai Background Security Improvements (BSI). Turn on Rapid Security Response controlla se vengono proposti i BSI; Allow removal of Rapid Security Response update controlla se viene proposta la rimozione di un BSI. Se uno di questi due interruttori è disattivato, il dispositivo non propone rispettivamente i BSI o la loro rimozione. Questo non ripristina una versione precedente del sistema operativo di base già installato.

Per queste tre impostazioni, da iOS/iPadOS 27 la guida Restrictions in inglese rimanda a Software update settings di un criterio dichiarativo. Non è un divieto generale dei criteri classici per dispositivi da 27. La guida alla scelta degli aggiornamenti gestiti iOS/iPadOS spiega le alternative dichiarative e la contraddizione sulle versioni, ancora aperta, tra le versioni linguistiche della guida Sophos; non considerarla risolta.

Dispositivi supervisionati: chiosco, filtri e sfondo

Chiosco/app singola

Secondo Sophos, Single app mode si applica solo ai dispositivi supervisionati. In Select source, scegliere l’elenco delle app o l’inserimento manuale del bundle ID; in App identifier, scegliere l’app di destinazione. La modalità vincola il dispositivo a questa app e impedisce di passare ad altre app. Valutare questa condizione sul dispositivo pilota separatamente dallo stato di completamento dell’attività.

Con Disable rotation, Disable volume buttons e Disable ringer switch si possono bloccare rotazione dello schermo, pulsanti del volume e interruttore della suoneria; Disable Auto-Lock, invece, disattiva il passaggio allo stato di riposo dopo l’inattività. Scegliere e verificare solo i blocchi necessari all’attività del chiosco. Per le funzioni di accessibilità, disponibilità e modifica da parte dell’utente sono decisioni separate: ad esempio Enable VoiceOver per renderla disponibile e VoiceOver in User-editable options per consentire agli utenti di attivarla/disattivarla. Non tutte le funzioni disponibili hanno questo secondo interruttore. Verificare entrambi gli aspetti per la funzione necessaria prima di limitare il dispositivo a una sola app.

Secondo Sophos, nel problema noto SMCIOS-896 una modifica al profilo Single App Mode aggiorna correttamente solo le opzioni Disable…; tutte le altre opzioni hanno effetto solo alla prima installazione del profilo. Verificare quindi l’effetto reale di ogni modifica prevista alle opzioni su un dispositivo di prova isolato. Sophos non indica una versione specifica del sistema operativo né una versione contenente la correzione. La rimozione e reinstallazione del profilo citata nella fonte non è un tentativo da ripetere indiscriminatamente, ma solo una modifica di ripristino da autorizzare separatamente, con raggiungibilità MDM dimostrata e uscita già collaudata.

Provare l’uscita: eseguire il test solo sul dispositivo di prova isolato, con app installata e avviabile, funzione di accessibilità operativa, MDM ancora raggiungibile e uscita già collaudata. Un touchscreen o un tasto di sospensione/riattivazione bloccato rende più difficile il ripristino locale.

Filtro del browser e sfondo

  • Filtro del browser: secondo Sophos, Web content filter per Safari e altri browser si applica solo ai dispositivi supervisionati. Plugin, Blocked URLs (tutto il resto consentito) e Allowed URLs (tutto il resto bloccato) sono modelli diversi. Secondo Sophos, nelle regole URL Safari ignora protocollo, percorso e sottodominio; example.com/a non è un blocco preciso di un percorso.
    • Filtro Apple aggiuntivo: sia Blocked URLs sia Allowed URLs offrono Block adult content. Se si seleziona questa opzione, il filtro Apple per i contenuti inappropriati può bloccare anche pagine che sarebbero consentite dalle regole URL. In caso di blocco inatteso, verificare quindi anche questa opzione oltre alle regole URL; questo non significa che sia attiva per impostazione predefinita.
    • Ambito del plugin: Plugin utilizza un’app di filtro di terze parti. Filter browser traffic riguarda le pagine web in Safari e negli altri browser, Filter socket traffic il traffico di rete delle app. Scegliendo questo modello, selezionare separatamente i due ambiti di traffico e verificarli nel test pilota autorizzato. La sola selezione non dimostra né la compatibilità dell’app di filtro né un filtraggio efficace e non sostituisce la procedura di assegnazione separata per le singole app gestite.
    • Connessione del plugin: Filter name è un nome personalizzato per la configurazione; Filter ID è il bundle ID dell’app di filtro, non quello dell’app aziendale filtrata. Server contiene il nome, l’indirizzo IP o l’URL del servizio di filtro. Compilare Organization solo se il servizio richiede il nome dell’organizzazione. User name, Password e Certificate servono per autenticarsi al servizio; Third-party settings contiene le impostazioni aggiuntive richieste dal fornitore. Confermare con il fornitore endpoint, identità, certificato e valori aggiuntivi; non riutilizzare valori di altri servizi né copiare segreti nel verbale del test pilota.
    • URL e segnalibri: in Blocked URLs, inserire un URL per riga. Per Allowed URLs, URL contiene l’indirizzo consentito, Bookmark title il nome del segnalibro Safari e Bookmark folder la cartella di destinazione. Se la cartella è vuota, viene usata quella predefinita dei segnalibri. Questi campi non modificano le ampie regole di corrispondenza di Safari descritte sopra.
    • Verificare l’accesso con l’elenco dei siti consentiti: prima di applicarlo, testare in particolare provider di identità, accesso amministrativo e accesso di emergenza. Il metodo di filtro separato per singole app gestite su dispositivi non supervisionati richiede iOS 16 o versioni successive oppure iPadOS 16.1 o versioni successive e riguarda il loro traffico di rete. Non autorizza il filtraggio di tutti i browser; queste versioni minime si applicano al metodo di filtro separato per le app, non in generale al filtro del browser sui dispositivi supervisionati.

Procedura separata di filtro delle app: verificare prima l’ambito dell’impostazione dell’app e tutte le assegnazioni dei criteri esistenti; una voce app può interessare più dispositivi del solo pilota. Per un dispositivo di prova non supervisionato con le versioni minime indicate, Sophos documenta Policies > iOS & iPadOS > Create > Device policy; per un criterio esistente isolato, scegliere Edit dalla sua freccia. In Edit policy, aggiungere Web content filter con Add, selezionare Use web content filter for managed apps on non-supervised devices, inserire i valori di filtro confermati e usare Apply > Save. Aprire poi Apps > iOS & iPadOS > [app di prova] > [freccia] > Edit > Settings and VPN > Show. In Web content filter used by the app, scegliere il criterio; salvare con Apply in Edit settings and VPN, poi Save in Edit iOS app. Assegnare il nuovo criterio solo al dispositivo di prova autorizzato; aggiornare un criterio esistente modificato con Update devices solo dopo aver controllato tutti i dispositivi assegnati. L’app deve essere installata come app gestita. In alternativa si può scegliere Sophos Intercept X, ma solo se Intercept X for Mobile è installato e gestito da Sophos Mobile; in tal caso si omettono creazione e assegnazione di questo criterio di filtro, non la verifica della configurazione di filtro di Intercept X. Questa alternativa non dimostra un filtraggio equivalente dei browser. Prima della modifica, registrare la selezione precedente dell’app e l’assegnazione del criterio per il ripristino autorizzato; dopo, osservare il traffico dell’app consentito e bloccato e l’accesso MDM. Nessuna di queste azioni è stata eseguita qui.

  • Aspetto: Wallpaper si applica solo ai dispositivi supervisionati; Apply to seleziona la schermata di blocco, la schermata Home o entrambe, Image accetta PNG/JPEG fino a 5 MB. Secondo Sophos, iOS ritaglia e ridimensiona l’immagine secondo necessità; l’aspetto può quindi differire dal file originale. Nel test pilota autorizzato, verificare l’immagine effettivamente visibile sulle schermate selezionate. La guida per Wallpaper afferma che gli utenti possono cambiare lo sfondo in qualsiasi momento. Separatamente, Allow wallpaper modification in Restrictions controlla l’autorizzazione degli utenti a modificarlo. Prima dell’assegnazione, verificare le restrizioni esistenti e gli indicatori di disponibilità di questo interruttore nel tenant; nel test pilota, osservare se gli utenti possono modificare l’immagine come previsto o se viene loro impedito. Dalle due descrizioni dei campi non si può dedurre né un ordine di precedenza delle impostazioni né un’immagine aziendale imposta in modo permanente.

Web Clip: verificare singolarmente la disponibilità

  • Accesso rapido: il requisito di supervisione di Wallpaper non va esteso a Web Clip: la guida Sophos per Web Clip non indica tale requisito. Verificare la disponibilità per modalità di gestione, dispositivo e versione del sistema operativo accanto alla specifica impostazione nel proprio tenant. Definire URL, Can be removed, Full screen e Browser app. Se Can be removed è disattivato, il clip può essere rimosso solo dopo la rimozione del criterio che lo ha installato. Prima del test pilota dei Web Clip, verificare entrambi i campi in Restrictions: Filter type deve essere Allowed apps e App group deve mostrare il nome di un gruppo affinché sia presente un elenco delle app consentite. Se com.apple.webapp manca in questo gruppo identificato per nome, aggiungere l’app a quel gruppo, altrimenti i Web Clip vengono bloccati. Verificare il browser di fallback e l’indirizzo di destinazione.

Indirizzo di destinazione: solo quando contiene esclusivamente un dominio come www.example.com, secondo Sophos URL può omettere il prefisso https://. In tutti gli altri casi, inserire l’URL completo: https://www.example.com:8443 mostra una porta, https://www.example.com/my-app un percorso. customapp://open, invece, è un esempio di schema personalizzato di un’app, non un indirizzo web HTTPS. Questi esempi mostrano solo la sintassi accettata; sostituire indirizzo di destinazione, porta, percorso o schema dell’app in base al proprio scopo autorizzato. Lo schema da solo non dimostra che l’app desiderata si avvii sul dispositivo.

Scelta del browser: secondo Sophos, in Browser app si possono selezionare tutte le app installate sugli iPhone e iPad gestiti. Non è un elenco composto esclusivamente da browser adatti e non dimostra che l’app scelta sia presente su ogni dispositivo di destinazione. Device default apre il Web Clip nel browser predefinito impostato sul dispositivo. Se l’app scelta non può aprire pagine web o manca su un dispositivo di destinazione, secondo Sophos si apre Safari. Prima dell’approvazione, verificare quindi la disponibilità dell’app per ogni dispositivo e osservare nel test pilota autorizzato sia l’avvio desiderato sia il caso di app assente o non adatta. Considerare il blocco di Safari e l’elenco delle app consentite citati sopra, invece di dare per scontato un fallback funzionante.

Schermo intero e altre pagine: Full screen apre l’URL a schermo intero come app web. Show external pages in full-screen mantiene questa modalità passando dal Web Clip ad altre pagine web; se la casella è disattivata, compare il browser. Nel test pilota autorizzato, aprire un link approvato verso un’altra pagina web e osservare se schermo intero o browser corrispondono alla scelta prevista. Questa osservazione deve ancora essere eseguita: non è un comportamento del dispositivo dimostrato qui.

Descrizione e icona: Description descrive il Web Clip. Icon accetta PNG, GIF o JPEG fino a 1 MB. L’immagine viene ritagliata in un quadrato e ridimensionata alla risoluzione dello schermo; Sophos consiglia 180 × 180 pixel. Alcune pagine possono mostrare invece la favicon definita nel loro HTML, a seconda della configurazione. Verificare l’icona visibile nel test pilota autorizzato; il caricamento da solo non garantisce un aspetto invariato.

Rete e app gestite

  • Rete cellulare/migrazione: la vecchia configurazione Access Point Name definisce come iPhone e iPad si connettono alla rete cellulare. È obsoleta; Sophos consiglia Cellular. Una configurazione Cellular non può essere installata finché è installata la vecchia configurazione APN. Pianificare APN, Authentication (PAP/CHAP), credenziali e proxy solo con i valori forniti dall’operatore. In entrambe le configurazioni, APN indica il punto di accesso che il dispositivo comunica all’operatore mobile quando stabilisce la connessione. La vecchia descrizione del campo Sophos parla di una connessione GPRS; non è una raccomandazione a usare GPRS. L’APN inserito deve corrispondere a un APN accettato dall’operatore, altrimenti la connessione non viene stabilita. Per il proxy, Server contiene l’indirizzo del server proxy e Port la sua porta. Per la vecchia configurazione APN, Sophos indica su iPhone e iPad un massimo di 64 caratteri sia per User name for access point sia per Password for access point. Anche in Cellular questi sono i campi per nome utente e password del punto di accesso; per entrambi Sophos indica in iOS un massimo di 64 caratteri ciascuno.
    • Prepararsi alle interruzioni: valori APN errati possono interrompere i dati mobili; Sophos indica la rimozione del criterio come metodo per annullare le modifiche alle impostazioni APN. Prima del passaggio, assicurare un Wi-Fi alternativo e una procedura di ripristino; non promettere una migrazione senza interruzioni. Roaming/Hotspot attiva o disattiva roaming voce/dati e hotspot personale, ma non impedisce agli utenti di modificare il roaming. Secondo Sophos, disattivare il roaming voce disattiva anche quello dati; attivare il roaming dati attiva anche quello voce. Se l’operatore mobile non supporta il roaming voce, viene ignorata solo la relativa impostazione. Allow Personal Hotspot in Restrictions può impedire agli utenti di modificare le impostazioni dell’hotspot sui dispositivi supervisionati; questo va distinto dall’attivazione/disattivazione amministrativa dell’hotspot e non rende l’intera configurazione Roaming/Hotspot una funzione riservata ai dispositivi supervisionati.
  • Domini gestiti: in Managed domains, Email domains contiene i domini di posta gestiti dall’organizzazione. Mail evidenzia come esterni all’organizzazione i messaggi provenienti da indirizzi che non corrispondono a nessuno di questi domini; l’elenco non blocca tali messaggi. Web domains determina quali file scaricati sono considerati documenti gestiti. Solo quando l’opzione Allow documents to be shared only within managed apps/accounts di Restrictions è attiva, questi file possono essere aperti esclusivamente in app gestite. Una porta specificata limita la corrispondenza agli indirizzi con esattamente quella porta; senza porta, secondo Sophos si applicano solo la porta HTTP 80 e la porta HTTPS 443. Non è un filtro web generale.
  • Uso della rete da parte delle app gestite: Network usage rules imposta regole per rete cellulare/roaming per le app gestite; Add exception > App group prevale sulla regola generale, con al massimo un’eccezione per gruppo di app. Non è un interruttore del roaming per l’intero dispositivo. In Rules for all managed apps, Allow cellular data consente dati cellulari e Allow data roaming dati su una rete cellulare estera. Gli stessi due campi in un’eccezione si applicano a tutte le app gestite del gruppo App group scelto. Registrare separatamente regola generale ed eccezione e verificare nel test pilota un’app gestita interessata e una non inclusa nell’eccezione.

Verificare separatamente account e servizi

  • Account Exchange in Apple Mail: Email account configura un account per Exchange Online o Exchange Server. Account name assegna un nome all’account. Per i segnaposto, verificare prima in Sophos Fusion, in My Environment > Users & Groups > Users > [nome utente], i dati Exchange Login ed Email Address. Se le informazioni dell’account sono modificabili, selezionare Edit nel riquadro dell’account a sinistra, inserire i valori necessari e salvarli con Save. Secondo Sophos, per gli utenti importati da Active Directory queste informazioni dell’account non possono essere modificate in Fusion; chiarire quindi i valori necessari prima di usare i segnaposto, senza dare per scontata una modifica locale. Non estendere indiscriminatamente questa restrizione a ogni account importato da Microsoft Entra ID. Conta l’utente assegnato al dispositivo: %_USERNAME_% usa il suo login Exchange, %_EMAILADDRESS_% il suo indirizzo e-mail; questi non generano né una password né un token OAuth.

    • Server e dominio: senza OAuth, per Exchange Online nel cloud Microsoft 365 globale Server name contiene outlook.office365.com; per altri cloud, individuare l’indirizzo corretto nella documentazione Microsoft aggiornata relativa al cloud, senza riutilizzare questo host. Per Exchange Server, inserire l’URL del proprio server; se si usa il proxy EAS di Sophos Mobile, inserire invece l’URL del proxy. Domain resta vuoto per Exchange Online; per Exchange Server contiene il dominio dell’account utente.
    • Dati di accesso e dell’account: User è il nome di accesso: per Exchange Online, di norma l’indirizzo e-mail, con %_EMAILADDRESS_% ricavato dall’utente assegnato; per Exchange Server, con %_USERNAME_% ricavato dal suo login Exchange. Email address è un campo separato per l’indirizzo dell’account; %_EMAILADDRESS_% viene sostituito con l’indirizzo effettivo. Password contiene la password dell’account; se resta vuoto, gli utenti devono inserirla sul dispositivo.
    • OAuth: Turn on OAuth 2.0 significa che gli utenti si autenticano con le proprie credenziali Microsoft. Con OAuth, lasciare normalmente vuoto Server name, affinché l’host Exchange venga individuato automaticamente. OAuth authorization endpoint elabora le richieste di autenticazione degli utenti; inserirlo solo se il provider di autenticazione lo richiede. Un valore inserito disattiva il rilevamento automatico del server di posta: in questo caso Server name deve contenere l’URL del server di posta. OAuth token endpoint elabora le richieste di token di accesso e va anch’esso inserito solo se il provider lo richiede.
    • Periodo e trasporto: Synchronization period limita la sincronizzazione con la posta in arrivo del dispositivo alle e-mail del periodo scelto. Sophos consiglia di attivare SSL/TLS per proteggere la connessione Exchange in base al supporto del server; verificare il TLS consentito e la compatibilità effettiva tra server e dispositivo. Questo non indica uno stato predefinito né una connessione testata.
    • Flusso di dati: Allow move consente di spostare e-mail in un altro account e di rispondere o inoltrare da un altro account. Allow recent address syncing include l’account nella sincronizzazione iCloud degli indirizzi usati di recente con altri dispositivi. Use in Mail only limita all’app Mail la possibilità di scegliere questo account come mittente; non può essere scelto come account mittente per messaggi da altre app.
    • Certificati e S/MIME: Identity certificate seleziona il certificato per la connessione Exchange dalle configurazioni Client certificate dello stesso criterio. Enable S/MIME consente l’invio e la ricezione di e-mail crittografate con S/MIME; va distinto dal TLS di trasporto e dal certificato di identità Exchange. Signing certificate e Encryption certificate selezionano i certificati rispettivamente per firma e crittografia. Prima della selezione, caricare il certificato necessario nella configurazione Client certificate del criterio corrente: in File > Upload a file, selezionare il file PKCS-#12 (.pfx). Questa procedura per i certificati non è un requisito generale per ogni account di posta. Allow user to send unencrypted emails consente agli utenti di decidere, per ogni e-mail in uscita, se inviarla crittografata.
    • Controllare separatamente la sincronizzazione: i seguenti interruttori stabiliscono quali dati Outlook vengono sincronizzati con quale app Apple. La rispettiva autorizzazione di modifica consente agli utenti di attivare o disattivare esattamente quella sincronizzazione; non equiparare sincronizzazione e autorizzazione dell’utente.
      Interruttore di sincronizzazioneDestinazione e datiAutorizzazione utente separata
      Synchronize calendarApp Calendario: eventi, appuntamenti e riunioniUser can change calendar synchronization
      Synchronize contactsApp Contatti: contatti OutlookUser can change contacts synchronization
      Synchronize mailApp Mail: e-mail OutlookUser can change mail synchronization
      Synchronize notesApp Note: note OutlookUser can change notes synchronization
      Synchronize tasksApp Promemoria: attività Outlook, non attività MDMUser can change tasks synchronization
  • IMAP/POP: pianificare separatamente server in entrata e in uscita e autenticazione. Verificare Allow move, Allow recent address syncing e Use in Mail only come decisioni distinte sul flusso di dati.

    • Dati dell’account e segnaposto: Account name è il nome visualizzato dell’account di posta sul dispositivo. Account type seleziona IMAP o POP per le e-mail in entrata. User display name è il nome del mittente visualizzato per le e-mail in uscita; secondo la guida IMAP/POP, qui %_USERNAME_% si riferisce al nome dell’utente assegnato al dispositivo. Non equiparare questo nome visualizzato al nome di accesso Exchange. Email address contiene l’indirizzo dell’account; con %_EMAILADDRESS_%, il server sostituisce il segnaposto con l’indirizzo e-mail effettivo. Per entrambi i segnaposto, anche in IMAP/POP vale il requisito descritto sopra nella sezione Exchange, inclusa la restrizione per gli account importati da Active Directory e la procedura Edit > Save: verificare Exchange Login ed Email Address dell’utente assegnato in Sophos Fusion e modificarli solo se le informazioni dell’account sono modificabili.
    • Flusso di dati e Mail Drop: gli effetti descritti sopra per Exchange si applicano anche a Allow move (spostamento in altri account e risposta o inoltro da un altro account), Allow recent address syncing (sincronizzazione iCloud degli indirizzi usati di recente con altri dispositivi) e Use in Mail only (uso di questo account come mittente solo nell’app Mail, non per messaggi da altre app). Allow Mail Drop consente Apple Mail Drop per questo account.
    • S/MIME e certificati: Enable S/MIME consente l’invio e la ricezione di e-mail crittografate con S/MIME. Per Signing certificate ed Encryption certificate vale anche la procedura di caricamento descritta sopra: prima della selezione, caricare un file PKCS-#12 (.pfx) nella configurazione Client certificate del criterio corrente, in File > Upload a file. Il certificato è disponibile per altre configurazioni dello stesso criterio; se serve in un altro criterio, deve essere caricato di nuovo lì. Allow user to send unencrypted emails consente di decidere sulla crittografia per ogni e-mail in uscita. S/MIME resta facoltativo e separato dal TLS di trasporto; non estendere il campo Exchange Identity certificate a IMAP/POP.
    • Incoming email: Server contiene il nome host o l’indirizzo IP del server di posta in entrata, Port il suo numero di porta. User name è il nome di accesso per questo server, Authentication type il metodo di autenticazione. Password contiene la password per la connessione, se necessaria. Secondo Sophos, SSL/TLS protegge la connessione con SSL o TLS, a seconda del supporto del server; prima dell’implementazione, verificare il TLS consentito e la compatibilità effettiva tra server e dispositivo.
    • Outgoing email: Server contiene separatamente il nome host o l’indirizzo IP del server di posta in uscita, Port il suo numero di porta. User name e Authentication type indicano il nome di accesso e il metodo di autenticazione per questo server; Password la password di connessione, se necessaria. Use same password as for incoming email usa la password specificata per le e-mail in entrata. Secondo Sophos, SSL/TLS protegge anche questa connessione con SSL o TLS in base al supporto del server; verificare separatamente il TLS consentito e la compatibilità effettiva tra server e dispositivo. Le descrizioni dei campi non indicano né porte o metodi di autenticazione predefiniti né una connessione testata.
  • Account Google: Google account configura un account Google nell’app Mail. Al momento dell’assegnazione, l’utente deve inserire le proprie credenziali Google; non affermare che l’accesso avvenga senza intervento dell’utente. Google email address contiene l’indirizzo completo dell’account Google. Account description è facoltativo e compare in Mail e nelle impostazioni del dispositivo. Qui User name indica il nome dell’utente usato come nome del mittente delle e-mail in uscita, non la password né una garanzia di accesso.

  • Calendari e contatti: CalDAV configura la sincronizzazione dei dati del calendario con un server CalDAV; CardDAV quella dei contatti con un server CardDAV. Entrambi richiedono URL, porta, autenticazione e TLS adeguati sul lato server: gli URL principal di esempio non dimostrano un accesso attualmente valido.

    • Distinguere i campi CardDAV: Account name è il nome visualizzato dell’account CardDAV sul dispositivo, non l’utente di accesso. Server contiene il nome host o l’indirizzo IP del server CardDAV; Port il suo numero di porta. Principal URL indica separatamente la risorsa dei contatti e va inserito solo se il server CardDAV lo richiede. User name e Password sono le credenziali dell’account CardDAV. Sophos consiglia di attivare la casella SSL/TLS per proteggere la connessione in base al supporto del server; verificare il TLS consentito e la compatibilità effettiva tra server e dispositivo.
    • Distinguere i campi CalDAV: Account name è il nome visualizzato sul dispositivo, non l’utente di accesso; User name e Password sono le credenziali. Server contiene il nome host o l’indirizzo IP del server CalDAV. Il campo separato Principal URL indica la risorsa del calendario e va inserito solo se il server CalDAV lo richiede. Sophos consiglia di attivare la casella SSL/TLS per proteggere la connessione in base al supporto del server; per l’implementazione, verificare il TLS consentito e la compatibilità effettiva tra server e dispositivo. Port contiene separatamente il numero di porta del server CalDAV.

AirPrint: stampanti, autorizzazioni e attendibilità

AirPrint aggiunge all’elenco di stampanti AirPrint dell’utente stampanti con indirizzo IP e percorso della risorsa. Per Resource path, Sophos cita ad esempio printers/<printer model> e ipp/print. Sono esempi specifici per le stampanti, non valori predefiniti: individuare il percorso effettivo della risorsa della stampante prevista; nel primo esempio, <printer model> indica il modello della stampante in questione. Prima dell’approvazione, verificare sul dispositivo pilota che la stampante configurata sia raggiungibile e che una stampa di prova riesca. Port indica la porta su cui la stampante accetta connessioni. L’impostazione facoltativa Force TLS protegge le connessioni AirPrint con TLS. Separatamente, Allow AirPrint in Restrictions consente la stampa in generale. Allow iBeacon discovery of AirPrint printers attiva la ricerca delle stampanti tramite iBeacon; Sophos avverte del rischio di attacchi di phishing al traffico di rete da parte di dispositivi AirPrint malevoli. Autorizzare solo la ricerca necessaria. Force trusted certificates for AirPrint over TLS rifiuta le connessioni con un certificato della stampante non attendibile. Force TLS da solo non conferma quindi l’attendibilità della stampante.

SSO Kerberos: identità e ambito

Single sign-on configura l’SSO Kerberos per app di terze parti e, secondo Sophos, si applica solo fino a iOS/iPadOS 26 incluso, non come procedura per 27+. Name è il nome leggibile dell’account SSO, non il nome di accesso Kerberos né il realm. Kerberos principal name contiene il nome di accesso Kerberos; se il campo resta vuoto, l’utente deve inserirlo. Realm indica il realm Kerberos e deve essere inserito in maiuscolo. Ricavare entrambi i valori dal proprio ambiente Kerberos, non da un esempio.

URLs contiene prefissi che, quando corrispondono, determinano l’uso di questo account per l’autenticazione Kerberos tramite HTTP. Una voce deve iniziare con http:// o https://; se manca il / finale, Sophos Mobile lo aggiunge. È consentito un singolo asterisco * come carattere jolly che, secondo Sophos, rappresenta qualsiasi valore in quella posizione. Ad esempio, il prefisso https://*.example.org/ corrisponde sia a https://www.example.org/ sia a https://m.example.org/. Sostituire il dominio di esempio con il proprio dominio autorizzato; se solo un host specifico richiede SSO, usare il suo prefisso senza asterisco. L’esempio non dimostra alcuna regola aggiuntiva per il dominio principale senza sottodominio, la profondità dei sottodomini annidati o caratteri jolly arbitrari nei percorsi. Questa sintassi non è una raccomandazione a usare HTTP non crittografato e non va equiparata alle regole di corrispondenza del filtro del browser. App IDs seleziona le app tramite i loro bundle ID: con corrispondenza esatta oppure come prefisso con .* alla fine. Pianificare quindi separatamente l’ambito URL e quello delle app, mantenendoli il più circoscritti possibile rispetto allo scopo di autenticazione.

Criterio dichiarativo: Math settings

Da non confondere con gli aggiornamenti del sistema operativo: secondo la guida Sophos in inglese associata nel piano delle fonti, la configurazione autonoma Math settings di una iOS/iPadOS-declarative policy è disponibile solo per iPhone/iPad supervisionati con iOS/iPadOS 26 o versioni successive. La pagina della guida Sophos in tedesco, invece, indica 18 o versioni successive. Questa contraddizione sulle versioni non è risolta: non usare il limite inferiore come autorizzazione e non distribuire la funzione senza verificare la versione effettiva e l’indicazione nel tenant. Nella sezione Calculator sono disponibili Show square root button (radice quadrata al posto di più/meno nella vista di base; se disattivato, solo nella calcolatrice scientifica), Allow unit conversion (consente «Convert» nell’app «Calculator», ad esempio per lunghezze, pesi e valute), Allow Math Notes mode e Allow scientific mode. In System sono disponibili Show math solutions in keyboard suggestions e Allow Math Notes in other apps (ad esempio Notes). Verificare ogni opzione separatamente in base agli obiettivi di formazione e utilizzo e all’effetto reale sul dispositivo; la sola panoramica dei criteri non dimostra assegnazione o effetto. Math settings non modifica la strategia di aggiornamento del sistema operativo. Il breve riferimento nell’articolo separato sugli aggiornamenti serve solo a distinguere gli ambiti, non a trattare questi sei controlli.

Per un ripristino di rete e certificati indipendente dal criterio modificato, consultare la pianificazione della connettività Apple; i campi APN e Cellular restano spiegati in questo articolo.

Documentare il test pilota e annullare le modifiche

Limite iPadOS: la panoramica dei tipi cita iOS/iPadOS insieme, mentre le istruzioni dirette per Schedule task, Update devices e Uninstall citano solo i criteri per dispositivi iOS. La documentazione non chiarisce se questo termine comprenda iPadOS. Non trasferire questi percorsi a iPadOS senza verifica; confermare la procedura reale nel tenant e sul dispositivo pilota. La guida all’assegnazione dei criteri spiega ambito, controllo dei dispositivi e ripristino secondo il tipo.

Sophos documenta Policies > [piattaforma del dispositivo] > Create > [tipo di criterio]; in Edit policy, inserire nome, descrizione e, per iOS/iPadOS, il nome dell’organizzazione, quindi Add configuration > [configurazione] > Save. Nel tenant autorizzato, scegliere solo le opzioni effettivamente visibili per iOS device policy o iOS declarative policy. Sophos descrive l’assegnazione di un criterio classico in Policies > [piattaforma] > [triangolo blu del criterio] > Assign > [singolo dispositivo di prova] > Schedule task > Finish. In Schedule task, per i criteri per dispositivi iOS scegliere Now o un momento autorizzato (Date); secondo Sophos, questa pagina non compare per i criteri dichiarativi. Non selezionare un gruppo di dispositivi se è autorizzato un solo dispositivo pilota. In alternativa, in Devices > [dispositivo] Sophos mostra le schede Status (stato di gestione), Device properties (versione del sistema operativo), Policies (assegnazioni) e Declarative policy (assegnazione dichiarativa con Assign). Documentare poi separatamente identità del criterio, stato dell’attività, funzionamento effettivo ed effetti collaterali inattesi. Questi percorsi provengono dalla guida ufficiale, non da un’interfaccia verificata di questo tenant.

Preparare la rimozione prima dell’assegnazione: usare un criterio pilota dedicato, assegnato esclusivamente al dispositivo di prova autorizzato. Prima di ogni modifica o rimozione, individuare tutti i dispositivi assegnati, documentare l’ambito e far approvare la modifica: modificare un criterio condiviso può coinvolgere anche altri dispositivi. Per le iOS device policies visibili, Sophos documenta Devices > [dispositivo] > Policies > Uninstall. Tuttavia, i criteri per dispositivi iOS che contengono solo Roaming/Hotspot e/o Wallpaper non vengono visualizzati in questa scheda; l’assenza di una voce non dimostra quindi l’assenza di un’assegnazione. Sophos documenta anche Uninstall policy come insieme di attività e Unassign per l’intero criterio in Policies > [piattaforma] > [menu del criterio]: quest’ultimo riguarda tutti i dispositivi assegnati e non è un ripristino isolato del dispositivo pilota.

Una modifica non equivale a un ripristino isolato: dopo una modifica a una iOS device policy classica, Sophos richiede Policies > [piattaforma] > [triangolo blu del criterio] > Update devices; l’attività coinvolge tutti i dispositivi a cui è assegnato questo criterio. Gli altri tipi di criterio vengono sincronizzati automaticamente alla successiva connessione con Sophos Mobile. Secondo Sophos, per un criterio dichiarativo non esiste il percorso «Uninstall» per un singolo dispositivo previsto dal criterio classico per dispositivi iOS: le alternative indicate sono aggiornare il criterio o assegnarne un altro. Anche in questo caso, una modifica a un criterio condiviso può coinvolgere altri dispositivi alla successiva sincronizzazione. Controllare prima l’ambito di assegnazione e l’autorizzazione; osservare poi sul dispositivo pilota le impostazioni effettivamente applicate e l’accesso, invece di dedurre dallo stato dell’assegnazione o dell’attività che la rimozione sia riuscita.

La rimozione dell’assegnazione non ripristina automaticamente dati cancellati, modalità di accesso alla rete perdute o blocchi già intervenuti. In caso di anomalie, interrompere il test pilota, registrare dispositivi e utenti coinvolti, usare l’accesso alternativo autorizzato in precedenza e proseguire solo dopo aver osservato il funzionamento del dispositivo. Prima dell’approvazione mancano ancora una matrice documentata per ogni impostazione relativa a supervisione, sistema operativo e registrazione; il test dell’interfaccia e della licenza del tenant specifico; test positivi e negativi autorizzati; una rimozione sicura del criterio; e un ripristino da backup dimostrato. La panoramica dei criteri macOS riguarda i Mac e la loro specifica coesistenza di criteri per dispositivi e utenti e non dimostra i requisiti di supervisione iOS.