Vai al contenuto
Avanet

Gestire gli aggiornamenti macOS con Sophos Mobile: criteri dichiarativi e classici

Partire dall’obiettivo: il Mac deve raggiungere una specifica versione di macOS entro una scadenza, ricevere una specifica Background Security Improvement su una versione di base compatibile, oppure occorre gestire aggiornamenti automatici e rinvii? Sophos Mobile offre configurazioni diverse per questi obiettivi. La sezione classica macOS device policy > Software update gestisce invece opzioni di sistema relative agli aggiornamenti: non imposta né una versione di destinazione esatta né una scadenza.

Versioni macOS e indicazioni Sophos in conflitto: La documentazione Sophos Mobile in inglese, aggiornata il 22 settembre 2026, indica macOS 26 o versioni successive per tutte e tre le configurazioni della macOS declarative policy descritte qui. La documentazione Sophos Mobile in tedesco, del 25 agosto 2026, indica invece macOS 14 o versioni successive per Enforced software update e Enforced Background Security Improvement, e macOS 15 o versioni successive per Software update settings. Le due versioni ufficiali sono in conflitto: la soglia di macOS 26 è quanto riporta la documentazione inglese più recente, non un requisito minimo del prodotto accertato e confermato in tutte le lingue. Le soglie della documentazione tedesca non garantiscono che queste configurazioni siano disponibili o efficaci nel proprio ambiente Sophos sui Mac con macOS 14 o 15. Prima di pianificarne l’uso sui Mac meno recenti, chiedere a Sophos o al responsabile tecnico competente di chiarirne l’effettiva applicabilità. macOS 26 non è inoltre la versione più recente di macOS: Apple ha rilasciato macOS 27 il 14 settembre 2026; Sophos indica macOS 27 come piattaforma supportata dalla release del servizio 2026.38 del 21 settembre 2026. La possibilità di installare macOS 27 dipende dallo specifico modello di Mac: il solo fatto che un Mac esegua macOS 26 non ne dimostra l’idoneità. Questo non significa che tali configurazioni possano aggiornare a macOS 26 un Mac con una versione precedente, né che tutte le opzioni classiche funzionino su ogni versione precedente. Il supporto di una funzionalità da parte del sistema operativo Apple non implica che Sophos la renda disponibile per i Mac meno recenti.

Che cosa significa dichiarativo: con il Declarative Device Management (DDM) di Apple, l’amministratore definisce lo stato desiderato del Mac. Dopo l’assegnazione, il dispositivo è responsabile del raggiungimento e del mantenimento di tale stato. Con l’MDM classico, Sophos Mobile controlla le singole impostazioni e verifica periodicamente lo stato; DDM comunica immediatamente le modifiche in modo asincrono, senza attendere la successiva verifica periodica dello stato. Questo meccanismo va distinto dalla trasmissione di un criterio modificato e non dimostra che un’installazione sia già stata completata.

Scegliere il criterio adatto

  • Enforced software update (dichiarativo): specificare la versione in Enforced OS version, facoltativamente una build corrispondente in Enforced build version, e la scadenza in Enforcement date and time. Se la versione del sistema operativo selezionata non include il numero di patch, il sistema installa la patch più recente disponibile per quella versione, che potrebbe non essere quella implicitamente attesa dall’amministratore. Enforcement date and time indica il termine ultimo per installare l’aggiornamento del sistema operativo. Gli utenti possono installarlo prima; se non lo hanno installato entro la scadenza, il dispositivo ne impone l’installazione in quel momento. La scadenza è interpretata nel fuso orario locale del Mac e non riserva quindi un momento esclusivo per l’installazione. È la scelta per imporre una versione entro una data precisa, non un interruttore generale per gli aggiornamenti automatici.
  • Enforced Background Security Improvement (dichiarativo): richiedere un miglioramento della sicurezza specifico in aggiunta alla versione di base corrispondente. Qui Enforced OS version seleziona la versione di base; Enforced build version indica, in questa configurazione, il miglioramento della sicurezza e mostra solo quelli disponibili per la versione di base selezionata. In Enforced software update, invece, il campo con lo stesso nome indica una build del sistema operativo. 26.3.1(a) è un esempio tratto dalla documentazione Sophos di un miglioramento per 26.3.1, non una promessa che sia attualmente disponibile; non è un aggiornamento autonomo del sistema operativo. Il Mac deve già avere la versione di base; per una distribuzione congiunta, imporre la versione di base con Enforced software update e scegliere per il miglioramento una scadenza successiva. Sophos specifica una condizione precisa di disponibilità: se è presente una configurazione Enforced software update e non è disponibile alcuna Background Security Improvement per la versione del sistema operativo che essa impone, la configurazione BSI non è disponibile. Enforcement date and time indica il termine ultimo per l’installazione: gli utenti possono installare il miglioramento prima di tale termine; in caso contrario, il dispositivo ne impone l’installazione alla scadenza. Anche questa scadenza segue l’ora locale del dispositivo e non garantisce il buon esito dell’installazione.
  • Software update settings (dichiarativo): definire il comportamento generale: consentire l’installazione agli utenti o riservarla agli amministratori, gestire notifiche, download e installazione automatici degli aggiornamenti minori e delle Background Security Improvements, nonché rinvii distinti per aggiornamenti principali, minori e non relativi al sistema operativo. Per ogni categoria il rinvio è 0 giorni (offerta immediata) oppure 1–90 giorni dalla pubblicazione. Questa configurazione non seleziona una build esatta del sistema operativo né una scadenza di installazione. Disattivare Show all enforcement notifications non elimina tutte le notifiche: rimangono il messaggio un’ora prima della scadenza e il conto alla rovescia per il riavvio. Nella sezione Background Security Improvements, secondo Sophos disattivare Install automatically fa sì che tali miglioramenti non vengano più proposti agli utenti. Qui Allow rollback riguarda soltanto la possibilità offerta di rimuovere una Background Security Improvement, non il ritorno a una versione precedente di macOS.
  • Software update nel criterio classico macOS device policy: Sophos descrive qui opzioni di sistema come gli aggiornamenti automatici di macOS, la ricerca e il download degli aggiornamenti, gli aggiornamenti delle app dell’App Store, gli aggiornamenti beta, i dati di configurazione, nonché Security Responses e file di sistema. Secondo Sophos, con Require admin password for app installations gli utenti devono inserire una password di amministratore per installare o aggiornare le app. Secondo questa descrizione, deselezionando le caselle Allow automatic … interessate, la relativa opzione di aggiornamento scompare dall’interfaccia macOS; Automatic installation of configuration data ha invece un effetto specifico: i dati di configurazione non vengono installati automaticamente. In macOS 12 Monterey e versioni precedenti, l’impostazione per Security Responses e file di sistema ha un altro nome (Install system data files and security updates). Non applicare indistintamente queste indicazioni a macOS 27: nella versione 2026.26 Sophos precisa che il macOS software update delay nella sezione Restrictions dei criteri classici per dispositivi e utenti non è applicabile a macOS 27. Si tratta di una configurazione diversa dalla pagina classica Software update descritta qui; la nota non stabilisce se i suoi singoli campi funzionino su macOS 27. Consultare la documentazione Sophos aggiornata e verificarlo su un dispositivo pilota: non presumere né che tutte le caselle funzionino né che ciascuna sia stata ritirata.

Tre stati per gli aggiornamenti automatici: Download minor updates automatically, Install minor updates automatically e Install security updates automatically sono tre controlli distinti. Ciascuno offre User-defined (gli utenti possono attivare o disattivare il relativo automatismo), Always on (il download o l’installazione automatici sono imposti) e Always off (la relativa azione automatica è disattivata). I primi due riguardano gli aggiornamenti del sistema operativo; per il terzo, Sophos descrive l’installazione automatica delle Background Security Improvements. Always off non costituisce quindi un divieto generale di installazione manuale e non equivale al controllo separato Install automatically che determina se proporre le BSI. La documentazione non specifica né i valori iniziali né la priorità di ogni combinazione di questi controlli BSI; non dedurne impostazioni predefinite o effetti combinati.

Regole della piattaforma Apple per l’interazione tra le impostazioni: l’installazione automatica del sistema operativo richiede che i download automatici siano attivati; questo non garantisce che Sophos corregga automaticamente selezioni contraddittorie. Gli aggiornamenti automatici del sistema operativo rispettano il rinvio configurato. Le Background Security Improvements non sono direttamente soggette a tale rinvio, ma richiedono la versione minore più recente del sistema operativo compatibile: se questa versione di base viene rinviata, anche il miglioramento rimane di fatto in attesa. Una versione di destinazione o un miglioramento imposti esplicitamente possono invece essere prescritti indipendentemente dai rinvii e dalla disattivazione dell’installazione automatica delle BSI. Queste regole descrivono il meccanismo di aggiornamento di Apple, non un effetto verificato nel proprio ambiente Sophos né una garanzia di installazione riuscita.

Da non confondere: nella configurazione dichiarativa, Sophos usa Install security updates automatically per le Background Security Improvements. La categoria più ampia degli aggiornamenti automatici di sicurezza di Apple comprende anche XProtect, Gatekeeper e dati di sistema. La categoria Apple degli aggiornamenti non relativi al sistema operativo comprende, ad esempio, anche Safari e XProtect. Un rinvio per questa categoria può quindi ritardare pacchetti rilevanti per la sicurezza e non è soltanto una scelta di comodità. Occorre verificare quali categorie riceve effettivamente un dispositivo con la versione macOS prevista; una regola generale sui rinvii non sostituisce l’imposizione di un miglioramento specifico.

Interazione tra criteri e test pilota in sicurezza

Una macOS device policy si applica a tutti gli utenti di un Mac; una macOS user policy ha un ambito utenti diverso. Il criterio dichiarativo è un tipo distinto di criterio per i dispositivi e può essere assegnato insieme a quello classico. Oltre al criterio di registrazione, Sophos consente di assegnare a ciascun Mac un criterio per i dispositivi, uno dichiarativo e uno per gli utenti. In caso di conflitto non prevale sempre l’impostazione più restrittiva: le impostazioni dichiarative per aggiornamenti software e app hanno la precedenza sulle corrispondenti impostazioni nei criteri per dispositivi o utenti. Le modifiche ai criteri per dispositivi e a quelli dichiarativi diventano effettive alla successiva sincronizzazione del dispositivo; quelle ai criteri per utenti al successivo accesso. Prima del test pilota, verificare quindi i criteri effettivamente assegnati e lo stato del dispositivo, non soltanto il criterio salvato.

Prima di fissare una scadenza obbligatoria su un Mac pilota non di produzione, rilevare: registrazione e idoneità del dispositivo, versione/build di macOS, disponibilità della versione di destinazione con la build corrispondente o della Background Security Improvement, alimentazione, spazio di archiviazione e rete. Confrontare la scadenza nell’ora locale del dispositivo con la finestra di manutenzione e le comunicazioni agli utenti. In entrambe le configurazioni di aggiornamento imposto, Information URL indica la pagina informativa dell’organizzazione; gli utenti possono accedervi quando il sistema operativo li informa dell’aggiornamento. Sophos descrive così la modalità di accesso, ma in queste pagine della guida non specifica se il campo sia obbligatorio; verificarlo nel tenant utilizzato, senza presumerne né la facoltatività né l’obbligatorietà. Eseguire il backup dei documenti e salvare il lavoro. Apple avverte che, alla scadenza, macOS può chiudere forzatamente le app aperte anche con documenti non salvati e riavviarsi; sui Mac con Apple Silicon, per l’autorizzazione viene usato un bootstrap token esistente oppure viene richiesto l’accesso dell’utente. Batteria insufficiente, spazio insufficiente o un periodo offline possono ritardare l’installazione. Impostare una scadenza non dimostra che l’installazione sia stata completata.

Verificare i requisiti Apple specifici: per una Background Security Improvement su un Mac portatile, Apple richiede il collegamento all’alimentazione oppure almeno il 10 % di batteria su Apple Silicon o il 20 % su Intel. Sono requisiti per le BSI, non soglie universali per ogni installazione automatica del sistema operativo. Occorre inoltre spazio per il download, la preparazione e l’installazione. In caso di errori di download o preparazione, verificare gli host Apple necessari per gli aggiornamenti software e il percorso attraverso il proxy: Apple ne richiede la raggiungibilità e dichiara che le connessioni con HTTPS-Interception/SSL-Inspection falliscono. Se occorre un’eccezione, limitarla agli host Apple interessati, senza disattivare globalmente l’ispezione TLS. Neppure una cache dei contenuti sostituisce tutti i contatti con Apple.

Verifica: sul dispositivo pilota, confrontare la versione e la build del sistema operativo effettivamente installate, o il miglioramento installato, con l’obiettivo scelto; monitorare la sincronizzazione del dispositivo e le indicazioni disponibili sullo stato o sugli errori dell’aggiornamento. Se la scadenza non viene rispettata, controllare anzitutto rete, batteria, spazio, versione/build offerta, versione di base e autorizzazione. Apple descrive ulteriori tentativi dopo il ripristino della connessione; occorre verificarne l’esito sul Mac interessato. Pianificare la distribuzione in produzione solo dopo aver valutato il test pilota e approvato la finestra di manutenzione.

Verificare separatamente la BSI installata: la sola versione di base del sistema operativo installata e la relativa build non dimostrano la presenza di un miglioramento specifico. Per l’identificativo aggiuntivo della versione e la build supplementare, Apple indica le chiavi dei report di stato DDM StatusDeviceOperatingSystemSupplementalExtraVersion e StatusDeviceOperatingSystemSupplementalBuildVersion. Usare anche questi dati per il confronto con l’obiettivo BSI scelto, nella misura in cui il servizio di gestione utilizzato li renda disponibili; questo non garantisce la presenza di campi omonimi nell’interfaccia Sophos. I report di stato DDM di Apple possono distinguere anche fasi come attesa, download/preparazione e installazione, oltre agli errori. Una fase di questo tipo o una sincronizzazione riuscita del dispositivo non sostituiscono il confronto tra lo stato effettivamente installato e l’obiettivo.

Le possibilità di ripristino sono limitate: prima di una modifica, annotare gli obiettivi, le scadenze e le impostazioni precedentemente approvati. Per un Mac, modificare la configurazione interessata nel criterio oppure assegnare un altro criterio approvato dello stesso tipo; Sophos non indica per questi criteri una procedura generica di ripristino tramite Uninstall. Dopo la successiva sincronizzazione del dispositivo, controllare l’assegnazione effettiva e lo stato effettivo sul Mac prima di considerare revocata una prescrizione o ripristinata un’impostazione. Non tentare di rimuovere il criterio dichiarativo dal dispositivo e non eliminare il profilo di registrazione come alternativa: secondo Sophos, gli utenti non possono rimuovere il criterio dichiarativo, mentre la rimozione del criterio di registrazione con diritti di amministratore sottrae il Mac alla gestione. Cambiare criterio non disinstalla un upgrade di macOS già installato, non recupera i dati persi e non garantisce l’interruzione di un aggiornamento già in corso. L’opzione Allow rollback descritta da Sophos riguarda solo le Background Security Improvements e soltanto la possibilità di proporne la rimozione all’utente. Se un miglioramento già installato crea problemi, verificare prima la procedura di rimozione supportata da Apple per la specifica versione di macOS e il criterio effettivo; per un aggiornamento del sistema operativo, predisporre un piano di ripristino autorizzato invece di promettere un downgrade.