Sophos Mobile: valutare i criteri per Apple User Enrollment
Verificare prima la modalità di gestione: il criterio iOS user policy di Sophos Mobile è destinato agli iPhone e iPad registrati tramite Apple User Enrollment. Questa modalità è pensata per i dispositivi personali (BYOD). Non equivale ad Apple Device Enrollment, con cui Sophos Mobile gestisce l’intero dispositivo, né ad Automated Device Enrollment (ADE) tramite Apple Business. Gli iPhone e gli iPad registrati automaticamente con ADE sono supervisionati (supervised). Un dispositivo supervisionato non può essere registrato tramite Apple User Enrollment. Non trasferire quindi senza verifica le impostazioni di un criterio iOS device policy o di una guida ADE a un criterio utente.
Cosa comporta effettivamente la separazione
Apple User Enrollment usa un Apple Account gestito accanto a quello personale. I dati aziendali risiedono in un volume APFS gestito, che comprende app gestite e relativi dati, un portachiavi gestito e dati dell’Apple Account gestito. Quando si annulla la registrazione a Sophos Mobile, iOS rimuove questo volume gestito dal dispositivo. Questo non significa che un amministratore possa reimpostare l’intero dispositivo personale o leggere i contenuti privati. Con questa modalità di registrazione, Sophos Mobile non può interrogare i dati personali né identificativi del dispositivo come UDID, IMEI e indirizzo MAC; poiché l’indirizzo MAC non è disponibile, NAC non è utilizzabile per questi dispositivi.
Prima dell’adozione, accertare che il dispositivo sia effettivamente registrato in modalità User Enrollment e che l’utente disponga di un Apple Account gestito per la registrazione. Secondo Sophos, la variante basata su profilo è disponibile solo fino a iOS/iPadOS 17; non basare le nuove distribuzioni su una vecchia procedura con profilo. La guida ad Apple User Enrollment descrive le identità, la preparazione del tenant e il percorso di registrazione appropriato; questo articolo resta una guida decisionale per il successivo criterio utente.
Questa gestione MDM richiede Sophos Mobile Device Management o la licenza combinata Sophos Mobile; Sophos Mobile Threat Defense da sola non copre questo ambito. Prima dell’assegnazione, verificare l’effettiva disponibilità delle funzionalità nel tenant previsto seguendo la verifica delle licenze Mobile.
Scegliere i criteri in base all’obiettivo
- Codice di sblocco del dispositivo: se la configurazione Password policies viene assegnata a un dispositivo registrato tramite Apple User Enrollment, Sophos richiede per il codice di sblocco un PIN di sei cifre e vieta PIN con cifre ripetute o consecutive (secondo Sophos, per esempio
555555e987654). Il vincolo riguarda anche l’accesso personale al dispositivo. Sophos Mobile non può reimpostare un codice di sblocco dimenticato. Se, al momento dell’assegnazione di questa configurazione, il dispositivo non soddisfa i requisiti per il codice di sblocco, secondo Sophos inizia un periodo di 60 minuti. Durante questo periodo, ogni volta che si apre la schermata Home il dispositivo richiede di modificare il codice di sblocco. Alla scadenza, in determinate circostanze, potrebbe non essere più possibile avviare alcuna app, comprese quelle integrate e quelle personali. Non trattare questa configurazione come una semplice regola per l’ambito di lavoro né distribuirla senza informare prima gli utenti. - Account aziendali: Email account aggiunge Exchange Online o Exchange Server ad Apple Mail; l’account è gestito. IMAP/POP configura separatamente il server di posta in entrata e quello in uscita. Google account aggiunge un account Google all’app Mail; al momento dell’assegnazione, l’utente deve inserire le proprie credenziali Google. CalDAV e CardDAV riguardano rispettivamente la sincronizzazione dei calendari e dei contatti. Server, porte, autenticazione e TLS devono corrispondere al servizio effettivamente usato; gli URL di esempio non sono valori validi in ogni ambiente. Sia
%_USERNAME_%sia%_EMAILADDRESS_%compaiono in Email account e in IMAP/POP, con ruoli diversi a seconda del campo. Per entrambe le configurazioni, i campi utente Exchange Login ed Email Address devono essere compilati in Sophos Fusion. - Connessione a Exchange: in Email account, User è l’identificativo di accesso, mentre Email address è l’indirizzo dell’account. Per Exchange Online, l’identificativo di accesso è normalmente l’indirizzo e-mail;
%_EMAILADDRESS_%usa a tale scopo Email Address dell’utente assegnato al dispositivo. Per Exchange Server, Sophos indica%_USERNAME_%in User; la guida generale sui segnaposto associa questo valore a Exchange Login dello stesso utente. In Email address,%_EMAILADDRESS_%inserisce l’indirizzo dell’account preso da Email Address. Né il nome utente visualizzato né un segnaposto apparentemente corretto dimostrano che l’identificativo sia adatto all’accesso. Distinguere prima il cloud e l’autenticazione. Senza OAuth, Sophos indicaoutlook.office365.comin Server name per il cloud globale di Microsoft 365. Non usare questo host per altri cloud di Microsoft 365; verificarne separatamente gli endpoint. Per Exchange Server, inserire l’URL del server; se si usa Sophos Mobile EAS proxy, inserire invece l’URL del proxy. Domain va lasciato vuoto per Exchange Online; per Exchange Server deve contenere il dominio dell’account utente. Turn on OAuth 2.0 prevede l’accesso con le credenziali Microsoft. Con OAuth, secondo Sophos, Server name resta vuoto perché l’host Exchange viene individuato automaticamente. Fa eccezione la presenza di un OAuth authorization endpoint: in questo caso l’individuazione automatica non avviene e l’URL del server di posta deve essere inserito in Server name. Inserire l’endpoint di autorizzazione e OAuth token endpoint solo se richiesto dal provider di autenticazione. Secondo Sophos, lasciare Password vuoto significa che l’utente deve inserire la password sul dispositivo. Non è un’alternativa per usare Basic Authentication o password per le app con Exchange Online EAS; Microsoft ne documenta la dismissione. La documentazione Microsoft esaminata indica inoltre una limitazione per l’app Mail nativa di iOS in Gallatin e raccomanda in quel contesto Outlook mobile. Questo non equivale a un’approvazione di Apple Mail in tutti i cloud. - Trasporto e certificati Exchange: secondo Sophos, SSL/TLS protegge la connessione al server Exchange con SSL o TLS, in base al supporto del server; Sophos raccomanda di attivare la casella di controllo. Per l’uso, verificare una connessione TLS conforme ai propri requisiti di sicurezza e l’attendibilità dei suoi certificati, senza considerare la casella di controllo una prova del funzionamento della connessione. Identity certificate riguarda l’identità usata per connettersi al server Exchange quando è prevista tale forma di autenticazione. Separatamente, Enable S/MIME consente di crittografare i messaggi; Signing certificate ed Encryption certificate servono rispettivamente alla firma e alla crittografia dei messaggi. Prima della selezione, i certificati necessari devono essere caricati come PKCS #12 (
.pfx) in Client certificate > File > Upload a file nello stesso criterio. Per altri criteri è necessario un nuovo caricamento; non presumere il riutilizzo automatico. Queste opzioni basate su certificati non sono obbligatorie per ogni account Exchange. Allow user to send unencrypted emails consente all’utente di scegliere, per ogni messaggio in uscita, se crittografarlo; questa scelta non è un’impostazione TLS. - Sincronizzazione Exchange: le cinque opzioni controllano dati diversi dell’account: Synchronize calendar → Calendar (appuntamenti e riunioni), Synchronize contacts → Contacts, Synchronize mail → Mail, Synchronize notes → Notes e Synchronize tasks → Reminders (attività). Per ogni ambito esiste un’autorizzazione di modifica distinta: User can change calendar synchronization, User can change contacts synchronization, User can change mail synchronization, User can change notes synchronization o User can change tasks synchronization. Questa consente all’utente di attivare o disattivare la sincronizzazione corrispondente. Definire quindi separatamente l’ambito dei dati e il diritto di modifica; attivare la sincronizzazione non equivale ad autorizzarne la modifica sul dispositivo.
- Account Google: Google email address contiene l’indirizzo e-mail completo dell’account Google. In questo contesto, User name è il nome dell’utente per i messaggi in uscita, non l’identificativo di accesso a un server di posta. Non applicare a questo campo l’associazione a Exchange Login prevista per altre configurazioni.
- Connessione IMAP/POP: Account type seleziona IMAP o POP per i messaggi in entrata. User display name è il nome visualizzato per i messaggi in uscita; la guida IMAP/POP indica per questo campo
%_USERNAME_%e ne descrive il valore come il nome dell’utente assegnato al dispositivo. La guida generale di Sophos sui segnaposto associa invece esplicitamente lo stesso segnaposto al campo utente Exchange Login. Per%_EMAILADDRESS_%indica Email Address; in questa configurazione il segnaposto va inserito in Email address, l’indirizzo dell’account. L’associazione documentata ai campi è quindi identificata, ma la diversa descrizione di%_USERNAME_%resta irrisolta rispetto al comportamento del prodotto. Non presumere che il segnaposto fornisca un nome visualizzato personale indipendente da tale campo. Prima di usarlo, verificare che il valore inserito in Exchange Login sia adatto come nome visualizzato per i messaggi in uscita. Per ciascun server di posta, in entrata e in uscita, impostare User name come identificativo di connessione e Authentication type come metodo di accesso; Password è necessario in ciascun caso solo se richiesto dal server. Con Use same password as for incoming email, l’account in uscita può usare la password di quello in entrata. Questo non implica che nomi utente, porte, metodi di accesso o opzioni di trasporto siano uguali. Entrambe le direzioni dispongono di una propria opzione SSL/TLS. Secondo Sophos, questa protegge la rispettiva connessione con SSL o TLS, in base al supporto del server. Per l’uso è necessaria, in entrambe le direzioni, una connessione TLS conforme ai propri requisiti di sicurezza; le opzioni non attestano né l’attendibilità dei certificati né il buon esito dell’accesso o del trasferimento della posta. - S/MIME per IMAP/POP: per chi necessita della crittografia dei messaggi, secondo Sophos Enable S/MIME consente di inviare e ricevere messaggi crittografati. Per Signing certificate ed Encryption certificate, prima della selezione i certificati devono essere caricati nella configurazione Client certificate dello stesso criterio. Allow user to send unencrypted emails consente all’utente di scegliere, per ogni messaggio in uscita, se crittografarlo. Questa crittografia facoltativa dei messaggi è distinta da SSL/TLS per il trasporto; qui non sono state verificate né l’attendibilità dei certificati né la compatibilità con i destinatari.
- Account CalDAV: nel criterio utente, Account name è il nome dell’account visualizzato sul dispositivo, non l’identificativo di accesso. Server indica il nome host o l’indirizzo IP del server CalDAV; User name e Password sono le credenziali dell’account CalDAV. Se il server lo richiede, inserire in Principal URL l’URL principal della risorsa calendario. Questo identifica la risorsa calendario richiesta e non equivale al nome del server o al nome visualizzato dell’account. Secondo Sophos, l’opzione SSL/TLS protegge la connessione al server CalDAV con SSL o TLS, in base a ciò che il server supporta. Sophos raccomanda di attivare questa casella di controllo. Per l’uso, il servizio deve supportare una connessione TLS conforme ai propri requisiti di sicurezza; la sola casella di controllo non conferma né l’attendibilità dei certificati né il buon esito dell’accesso o della sincronizzazione.
- Account CardDAV: Account name è il nome visualizzato sul dispositivo; User name e Password sono le credenziali dell’account CardDAV. Server contiene il nome host o l’indirizzo IP del server CardDAV; la porta deve corrispondere al servizio. Se il server lo richiede, inserire in Principal URL l’URL principal della risorsa contatti. Questo indirizzo della risorsa non è il nome del server né il nome visualizzato dell’account. Secondo Sophos, SSL/TLS protegge la connessione con SSL o TLS, in base al supporto del server; Sophos raccomanda di attivare la casella di controllo. Per l’uso, il servizio deve supportare una connessione TLS conforme ai propri requisiti di sicurezza. La sola casella di controllo non attesta né l’attendibilità dei certificati né il buon esito dell’accesso o della sincronizzazione dei contatti.
- Flusso dei dati di posta: un account di posta gestito e il volume APFS gestito non garantiscono, da soli, un isolamento completo. Per Email account e IMAP/POP verificare separatamente se Allow move consente di spostare messaggi in altri account o di rispondere e inoltrare tramite un altro account, se Allow recent address syncing sincronizza tramite iCloud gli indirizzi usati di recente con altri dispositivi e se Use in Mail only limita l’uso dell’account come mittente da altre app. Per IMAP/POP verificare inoltre Allow Mail Drop come flusso di dati distinto. Nessuna di queste opzioni, presa singolarmente, costituisce una garanzia DLP comprovata.
- Flusso dei dati: Restrictions include regole distinte per i documenti nelle direzioni gestito → non gestito e non gestito → gestito, per la lettura dei contatti gestiti da app non gestite, nonché per gli appunti e la sincronizzazione iCloud. Per la separazione documentata degli allegati di posta gestiti occorrono un account gestito e app gestite. Se si disattiva la regola relativa ai documenti all’interno delle app e degli account gestiti, le due opzioni successive (condivisione dei contatti e regola per i documenti nelle app e negli account non gestiti) vengono disabilitate. Secondo Sophos, i contatti degli account gestiti possono allora essere condivisi con app non gestite. Con Force AirDrop documents to be used as unmanaged documents, secondo Sophos AirDrop viene trattato come destinazione non gestita; l’opzione non costituisce un blocco generale di AirDrop. Se entrambe le regole per i documenti sono disattivate, la restrizione degli appunti non ha effetto. Verificare separatamente sul dispositivo di prova la direzione desiderata, la condivisione dei contatti, la sincronizzazione iCloud e il flusso di dati osservabile; non promettere un isolamento generalizzato dei dati.
- Funzioni del dispositivo e privacy: Restrictions > Device comprende anche scelte che incidono sull’uso del dispositivo personale. Allow screen capture consente di acquisire schermate; questa capacità è distinta dalle regole di condivisione dei documenti e non è una garanzia DLP. Disattivando Allow Siri, secondo Sophos non si possono usare Siri, comandi vocali e dettatura. Se si disattiva soltanto Allow Siri while device is locked, l’utente deve sbloccare il dispositivo inserendo la propria password prima di usare Siri. Force local translation impedisce la connessione ai server Siri per le traduzioni, non ogni trasmissione di dati. Force Wrist Detection impone il rilevamento del polso su un Apple Watch abbinato. Force pairing password for outgoing AirPlay requests richiede una password di abbinamento sugli altri dispositivi che ricevono una richiesta AirPlay da questo dispositivo; non è un blocco generale di AirPlay.
- Schermata di blocco e Safari: Allow Control Center on lock screen, Allow Notification Center on lock screen e Allow Today view on lock screen permettono di scegliere separatamente la disponibilità di Centro di Controllo, Centro Notifiche e vista Oggi quando lo schermo è bloccato. Secondo Sophos, disattivando la casella corrispondente, quella sezione non è disponibile nello stato bloccato. In Restrictions > Applications, Force fraud warning mantiene sempre attiva l’impostazione di sicurezza di Safari che avvisa quando si visita un sito sospetto di phishing; impone un avviso, ma non garantisce il blocco dei siti di phishing. Concordare queste scelte relative al dispositivo e al browser con l’utente prima dell’assegnazione e verificarne gli effetti desiderati nel progetto pilota autorizzato; non si promettono valori predefiniti né effetti testati qui.
- Dati diagnostici e backup: in Restrictions, Allow diagnostic data to be sent to Apple controlla l’invio di informazioni diagnostiche ad Apple. Se la casella di controllo è disattivata, secondo Sophos queste informazioni non vengono inviate ad Apple. Secondo Sophos, Force encrypted backups richiede agli utenti di crittografare i propri backup in iTunes. Non estendere questo requisito documentato a tutti i metodi di backup o ai backup iCloud; non sostituisce neppure un piano di backup e conservazione dei dati. L’opzione relativa alla diagnostica non garantisce che ogni altra trasmissione di dati venga impedita.
- SSO Kerberos: Single sign-on descrive l’SSO Kerberos per app di terze parti; la configurazione documentata si applica solo fino a iOS 26 o iPadOS 26. Kerberos principal name contiene il nome del principal; se il campo resta vuoto, secondo Sophos l’utente deve inserirlo. Inserire il realm Kerberos in Realm in maiuscolo. L’elenco URLs contiene i prefissi URL che devono corrispondere per l’autenticazione Kerberos tramite HTTP. Le voci devono iniziare con
http://ohttps://; se manca un/finale, Sophos Mobile lo aggiunge. Per la corrispondenza degli URL è consentito un singolo asterisco (*) come segnaposto per qualsiasi valore. App IDs contiene gli ID bundle delle app, come valori esatti oppure come prefissi terminanti con.*. Queste regole definiscono l’ambito di applicazione della configurazione; la fonte non descrive come la corrispondenza degli URL e quella degli ID app siano collegate tra loro. Non attestano il buon esito dell’accesso sul dispositivo. - Stampanti: AirPrint aggiunge stampanti all’elenco delle stampanti. L’indirizzo IP e il percorso della risorsa devono corrispondere al servizio di stampa; Port indica la porta su cui la stampante AirPrint accetta connessioni. Secondo Sophos, Force TLS protegge le connessioni AirPrint tramite TLS. Il valore della porta e il supporto TLS devono corrispondere al servizio di stampa specifico; questo non implica una porta predefinita né garantisce l’attendibilità dei certificati o il buon esito della stampa.
- Web Clip: Web Clip crea un collegamento rapido nella schermata Home. Secondo Sophos, in URL il prefisso
https://può essere omesso solo quando si inserisce esclusivamente un nome di dominio. In tutti gli altri casi è necessario l’URL completo, per esempio in presenza di un percorso, di una porta o di uno schema URL personalizzato. Secondo Sophos, Full screen apre l’URL come app web a schermo intero, non come app nativa installata. Show external pages in full-screen determina se lo schermo intero viene mantenuto quando si passa ad altre pagine web; se la casella di controllo è disattivata, viene visualizzato il browser. In Browser app sono selezionabili le app installate sugli iPhone e iPad gestiti. Device default usa il browser predefinito impostato sul dispositivo. Se l’app selezionata non è disponibile su un dispositivo o non può aprire pagine web, secondo Sophos il Web Clip viene aperto in Safari. La selezione non garantisce quindi né un browser specifico né una modalità kiosk o la raggiungibilità della destinazione. Secondo Sophos, un Web Clip non rimovibile può scomparire solo rimuovendo il criterio che lo ha installato; non attivare quindi questa opzione senza prevedere un percorso di rimozione.
App gestite e VPN per app: evitare conclusioni affrettate
Un’app gestita non è semplicemente una qualsiasi app presente sul dispositivo personale. Per User Enrollment, Sophos descrive solo le app acquistate tramite Apple Business: la distribuzione avviene attraverso Sophos Mobile o tramite un’assegnazione all’Apple Account gestito. Se la stessa app è già installata a titolo personale, non è possibile installarla anche come app gestita. Un’app gestita rimossa dall’utente rimane gestita quando viene reinstallata. Mail, Notes e Calendar possono invece contenere dati sia dell’account personale sia di quello gestito: non classificare i loro dati in base al solo nome dell’app.
Apple consente il payload AppLayerVPN con User Enrollment; questa possibilità della piattaforma non dimostra che Sophos Mobile possa assegnare a un’app una connessione di un criterio utente. Sophos elenca VPN pro App (guida in inglese: Per app VPN) come configurazione di un criterio utente iOS e da lì rimanda a una guida per l’assegnazione alle app. Quest’ultima, tuttavia, indica come prerequisito uno o più criteri per dispositivi con VPN pro App e descrive le connessioni selezionabili esclusivamente come configurazioni provenienti da criteri per dispositivi; allo stesso tempo rimanda al criterio utente iOS. Fra la pagina dei criteri utente e la descrizione dell’assegnazione limitata ai criteri per dispositivi esiste quindi una discrepanza irrisolta nella documentazione, non una prova di comportamenti contraddittori del prodotto. Resta irrisolto se una connessione configurata in un criterio utente sia effettivamente disponibile nel selettore VPN delle app con Apple User Enrollment. Questa bozza non invita pertanto ad assegnare una tale connessione a un’app, né fornisce una sequenza di clic o promette un effetto VPN; non se ne può neppure dedurre un’assegnazione VPN per le app installate a titolo personale. Una futura istruzione operativa richiede una verifica indipendente nel tenant User Enrollment autorizzato: app gestita con licenza adeguata, disponibilità nel selettore della configurazione proveniente dal criterio utente, comportamento on-demand, percorso effettivo dei dati per app e rimozione dell’assegnazione. Il campo Alle Daten über VPN übertragen (guida in inglese: Send all traffic through VPN) nel profilo Per-App non dimostra che tutto il traffico del dispositivo passi attraverso la VPN.
Preparare gli account per un progetto pilota limitato
Per Email account e IMAP/POP, verificare prima l’utente effettivamente assegnato al dispositivo. In Sophos Fusion, aprire la persona corretta in My Environment > Users & Groups > Users e, tramite Edit, verificare o aggiornare i campi Exchange Login ed Email Address, quindi selezionare Save. I dettagli degli account importati da Active Directory non possono essere modificati in questa pagina. In tal caso, chiarire i valori con i responsabili della directory anziché creare un secondo oggetto utente. Non estendere indiscriminatamente questa limitazione documentata di AD a tutte le identità Entra ID. Per IMAP/POP, verificare inoltre che il valore Exchange Login sia adatto come nome visualizzato per i messaggi in uscita; la diversa descrizione del segnaposto riportata sopra resta irrisolta.
La creazione del criterio e l’assegnazione mirata descrivono il flusso comune. Selezionare espressamente una iOS & iPadOS user policy, modificare le configurazioni necessarie e salvarle. Per un progetto pilota autorizzato separatamente, usare un criterio isolato e solo i dispositivi approvati per la prova. Prima di ogni modifica, registrare le impostazioni precedenti e tutte le assegnazioni del criterio: un criterio condiviso non è una prova su un singolo dispositivo. I criteri utente si sincronizzano automaticamente a ogni connessione a Sophos Mobile; non applicare a questo caso né Update devices né la schermata di pianificazione dell’assegnazione diretta dei criteri dispositivo.
I controlli seguenti sono criteri di accettazione pianificati, non risultati osservati qui sui dispositivi. Usare solo account di prova autorizzati e dati di test privi di dati dei clienti; definire l’ambito dei dati desiderato prima dell’assegnazione.
- Exchange e IMAP/POP: nell’account corretto, confrontare con il piano l’indirizzo dell’account e l’identificativo di accesso effettivamente risolti e, per IMAP/POP, il nome visualizzato per i messaggi in uscita. Confermare separatamente l’accesso, la connessione TLS conforme ai requisiti e l’attendibilità dei certificati. Verificare separatamente la ricezione di un messaggio di prova e la sua consegna in uscita, senza considerare la sola visualizzazione dell’account un successo. Per Exchange, verificare gli ambiti di sincronizzazione scelti nelle rispettive app e le modifiche consentite separatamente all’utente. Osservare con dati di test i flussi di posta che si desidera consentire o bloccare. Solo se è previsto l’uso di certificati, verificare anche l’identità di connessione oppure la firma S/MIME, la crittografia e la compatibilità con i destinatari.
- CardDAV: confrontare l’account creato con la risorsa contatti prevista. Verificare che sul dispositivo compaia un contatto di prova chiaramente riconoscibile proveniente dalla risorsa server autorizzata e confrontarne il contenuto. Verificare la direzione inversa solo se prevista e autorizzata per il servizio specifico; non promettere in generale la scrittura o la sincronizzazione bidirezionale. Se il contatto manca o compare nell’account sbagliato, controllare prima l’associazione tra account e risorsa, Server e Port, poi le credenziali e l’eventuale Principal URL richiesta. In caso di errori di connessione o di attendibilità, chiarire anche il supporto TLS e l’attendibilità dei certificati; non disattivare la protezione del trasporto per la diagnosi.
In caso di identità errata o di scostamenti nell’autenticazione, nel trasporto o nei flussi di dati, interrompere l’estensione e chiarire il problema con i responsabili del servizio o di Mobile. Uno stato come Applied, una nuova versione del criterio o una connessione recente non sostituiscono nessuna di queste verifiche degli account.
Pianificare modifiche e revoca in base alla modalità di gestione
Per correggere un criterio utente, la guida generale sui criteri indica di modificarlo o di assegnarne un altro. Per un ripristino pianificato, usare le impostazioni precedenti dei payload documentate e osservare di nuovo lo stato degli account e dei dati dopo la connessione e la sincronizzazione successive. Questo non costituisce un percorso di ripristino comprovato senza perdita di dati.
Secondo la guida alla disinstallazione, l’azione diretta Devices > [dispositivo] > Policies > Uninstall è limitata a determinati criteri dispositivo e non è prevista per iOS user policy. Ciò non significa che non esista un’attività di revoca supportata: per User Enrollment, Sophos documenta espressamente Unassign iOS user policy nel flusso dei pacchetti di attività. In Select source > Policies, selezionare il criterio utente verificato e trasferire il pacchetto solo ai dispositivi destinatari autorizzati. Su iOS/iPadOS, Uninstall policy riguarda la modalità Device Enrollment; l’azione generale Unassign della guida alla disinstallazione interessa tutti i dispositivi con quella assegnazione e non è un percorso di ripristino mirato per il progetto pilota.
Prima di eseguire tale attività, registrare il criterio corretto, i dispositivi destinatari e gli account/contatti esistenti, e salvare i dati di lavoro necessari tramite la procedura approvata. Dopo, confrontare lo stato dell’attività/sincronizzazione e lo stato effettivo degli account, dei contatti e dei dati; verificare separatamente la conservazione prevista dei dati necessari. In caso di scostamenti, fermarsi e procedere all’escalation, senza tentare di risolvere con Unenroll, Wipe o l’eliminazione del gruppo. La sola riuscita dell’attività non conferma né la rimozione completa dei payload né la conservazione dei dati.
Verifiche ancora necessarie prima dell’approvazione
Prima della distribuzione in produzione mancano il consenso delle persone interessate, un piano condiviso di backup e conservazione dei dati e una prova su un dispositivo autorizzato a tale scopo: rilevare modalità di registrazione, versione del sistema operativo, edizione e licenza, licenza e stato di gestione dell’app, account e dati già presenti. Per un codice di sblocco dimenticato concordare una procedura di escalation anziché fare affidamento su una reimpostazione Sophos non disponibile; dopo il termine documentato di 60 minuti potrebbero essere bloccate anche le app personali. Approvare i flussi di documenti e posta e il traffico VPN solo sulla base di risultati osservabili.
La revoca va verificata per ogni singolo payload, non dedotta dalla sola rimozione dell’assegnazione del criterio: controllare gli account e lo stato delle app dopo la revoca del criterio; per un Web Clip non rimovibile considerare il criterio che lo ha installato; per le app gestite verificare anche la disinstallazione o la revoca della licenza e lo stato dell’app reinstallata. Stabilire in anticipo quali dati aziendali debbano essere conservati e come salvarli al di fuori del dispositivo. L’annullamento della registrazione rimuove il volume APFS gestito e i dati aziendali che contiene: non è un ripristino senza perdita di dati, anche se ciò non implica la cancellazione indiscriminata dei dati personali del dispositivo. Non sono stati testati né il tenant né un iPhone o iPad; non è stata confermata nella pratica alcuna sequenza di revoca né verificato tecnicamente l’effetto di alcun payload. L’approvazione documentale di questo articolo va distinta dalla verifica tecnica di una distribuzione in produzione: non conferma alcun effetto nel tenant o sul dispositivo. In particolare, non usare i vincoli sul codice, le regole di condivisione dei documenti o l’assegnazione VPN come istruzioni operative per la produzione senza tale verifica tecnica.