Gestire un Mac con Sophos Mobile: registrazione e verifiche
In breve, per la registrazione manuale: Accedere prima con l’utente locale del Mac previsto, aprire le istruzioni di registrazione della propria organizzazione ricevute via e-mail o disponibili nel Self Service Portal e installare la Enrollment-Policy fornita, inserendo una password di amministratore. Verificare poi lo stato della registrazione nella scheda del dispositivo in Sophos Mobile e i profili di gestione applicati sul Mac. La finestra di installazione esatta dipende dalle istruzioni fornite e dalla versione di macOS: non esiste una sequenza di clic valida per tutti i casi.
Questa procedura configura un Mac per Sophos Mobile MDM. Sophos Mobile utilizza il client MDM nativo di macOS per gestire criteri e profili. Non è l’installazione di Sophos Endpoint come protezione antimalware. Anche un profilo di configurazione Sophos Endpoint distribuito da un’altra soluzione MDM non è la stessa cosa della Sophos Mobile-Enrollment-Policy. Per installazione e verifica della protezione Endpoint, consultare la guida a Endpoint per macOS; per i profili Endpoint distribuiti via MDM, vedere il contesto su Jamf e Sophos Mobile.
Decisioni da prendere prima della registrazione
- Utente: In questa procedura manuale Sophos Mobile gestisce l’utente locale connesso al Mac durante la registrazione. Sophos documenta che l’utente registrato non può essere cambiato in seguito. Non basta quindi accedere con un account amministratore qualsiasi: deve accedere la persona prevista; per installare la policy serve inoltre una password di amministratore. Questa scelta non coincide con il proprietario assegnato separatamente nella scheda del dispositivo Sophos. Per cambiare utente, qui non è documentata una modifica durante una registrazione in corso né una procedura di reset universalmente sicura.
- Proprietà e criteri: Prima di registrare un Mac personale, chiarire il consenso e l’ambito previsto della gestione. Per i Mac, Sophos Mobile non offre la modalità BYOD Apple User Enrollment descritta per iPhone e iPad. Le Device policies per Mac si applicano a tutti gli utenti connessi; le User policies si applicano all’utente locale registrato e agli utenti di rete noti a Sophos tramite la directory LDAP esterna configurata. Questo non garantisce in generale l’isolamento dei dati privati, né implica che ogni User policy possa riguardare una sola persona.
- Prerequisiti: Verificare licenza e autorizzazioni nel proprio tenant, versione di macOS ammessa, raggiungibilità del servizio, validità dell’invito specifico dell’organizzazione e credenziali di amministratore necessarie. Al 25 settembre 2026, i requisiti di Sophos Mobile indicano macOS 12, 13, 14, 15, 26 e 27 per il client MDM nativo; macOS 11 non compare più. Prima della distribuzione, la versione di Sophos Mobile utilizzata nel proprio tenant deve essere approvata per la specifica versione di macOS. Verificare inoltre le Device policies e User policies effettivamente utilizzate e il piano di ritorno su un Mac di test autorizzato; se il supporto non è confermato, interrompere la distribuzione e chiarire l’approvazione con l’amministratore responsabile. Una versione del sistema operativo supportata non conferma né la disponibilità di ogni singola funzione delle policy né l’idoneità per Sophos Endpoint.
- Piano di ritorno: Prima della registrazione, documentare quali profili MDM e certificati abilitano Wi-Fi, VPN o e-mail, chi può avviare la deregistrazione e come mantenere raggiungibile il Mac in seguito. Provare prima la procedura su un Mac di test autorizzato, con l’utente previsto e i criteri effettivi, non su un’intera flotta.
Registrazione e verifica del risultato
- Accedere al Mac con l’utente locale da gestire. Questo passaggio determina l’identità per la procedura manuale descritta qui; non passare a un altro account durante la registrazione.
- Aprire l’invito della propria organizzazione oppure seguire i passaggi mostrati nel Sophos Fusion Self Service Portal, se abilitato. Per un dispositivo già creato, un amministratore può avviare l’operazione da Devices > [dispositivo] > Actions > Enroll; Sophos invia quindi un’e-mail con i passaggi specifici. Le opzioni disponibili dipendono dalla configurazione del tenant.
- Installare esattamente la Enrollment-Policy fornita per questo dispositivo, seguendo quelle istruzioni, e inserire una password di amministratore quando richiesto. Un profilo
.mobileconfigqualsiasi proveniente da un altro ambiente non è un sostituto. Non procedere alla cieca se il Mac, l’organizzazione o l’utente indicati nell’invito non sono corretti. - In Sophos Mobile, verificare che la scheda del dispositivo e l’operazione di registrazione abbiano lo stato previsto. Sul Mac, controllare che siano arrivati il profilo di gestione dell’organizzazione e le impostazioni attese; individuare la posizione esatta nelle impostazioni di sistema per la versione di macOS in uso. La guida meno recente di Sophos indica ancora System Preferences > Profiles: non è un percorso di menu verificato per macOS 26/27. Dopo una sincronizzazione, confrontare con il piano un’impostazione prevista e innocua di un criterio. Il solo avvio riuscito dell’operazione non dimostra che tutti i profili e i certificati siano attivi.
Se la verifica non dà l’esito previsto: Se l’utente locale non è quello giusto, fermarsi prima di altre modifiche ai criteri e pianificare una deregistrazione e una nuova registrazione concordate; rinominare semplicemente il proprietario nella scheda del dispositivo non dimostra che sia cambiato l’utente locale registrato. Se manca il profilo, verificare invito, conferma dell’amministratore, connessione di rete e stato dell’operazione. Se una User policy non viene applicata, verificare anche un nuovo accesso e, se necessario, la corrispondenza LDAP; le modifiche alle Device policies diventano effettive alla sincronizzazione successiva, quelle alle User policies all’accesso successivo. Non installare profili non verificati, tanto meno ripetutamente: controllare prima l’invito, l’identità dell’utente locale, il dispositivo, la policy prevista e lo stato dell’operazione. Un backup non giustifica ulteriori tentativi alla cieca.
Deregistrazione e altre modalità di registrazione
Con l’Unenroll di un Mac, Sophos Mobile rimuove i criteri e i certificati ricevuti tramite MDM. Questo può interrompere gli accessi gestiti: prima assicurarsi un accesso indipendente alla rete e all’amministrazione, oltre a un piano per dati e certificati, poi provare la procedura sul Mac di test. L’azione amministrativa documentata è Devices > [selezionare il dispositivo] > Actions > Unenroll e richiede una conferma. Anche la rimozione locale della Enrollment-Policy deregistra il Mac e richiede i diritti di amministratore; rimuovere soltanto una User policy non lo deregistra: la policy può essere riassegnata all’accesso successivo. Se si elimina il record di un dispositivo ancora registrato, la deregistrazione avviene solo alla sincronizzazione successiva; per un Mac offline non equivale a una deregistrazione remota immediata. Verificare lo stato sul Mac e nel tenant dopo la sincronizzazione. Da questa procedura non si può dedurre né la necessità di un ripristino alle impostazioni di fabbrica né la conservazione garantita dei dati e dell’identità in caso di nuova registrazione.
Apple Business / registrazione automatica del Mac è un’altra modalità, tramite Setup Assistant. In quel caso può essere configurata un’assegnazione dell’utente nella scheda del dispositivo; l’avvertenza sull’utente locale connesso, relativa alla procedura manuale sopra descritta, non va estesa a questa modalità senza verifica. La continuità di APNs, Activation Lock e un’eventuale cessione del dispositivo richiedono un piano di ritorno specifico e collaudato. Vanno inoltre verificati in base alla versione alcuni casi di restrizioni utente per macOS 26+ e i precedenti meccanismi di rinvio degli aggiornamenti software per macOS 27. Finché i criteri usati nel tenant e il piano di ritorno non sono stati verificati su un Mac di test adeguato, questa non è una distribuzione autorizzata su tutta la flotta.