Vai al contenuto
Avanet

Sophos Mobile: pianificare i criteri di sicurezza e privacy per macOS

Ambito: Questo articolo riguarda Sophos Mobile per i Mac gestiti, non i criteri di protezione di Sophos Endpoint né un’installazione macOS locale. Una macOS device policy si applica a tutti gli utenti del Mac; una macOS user policy si applica all’utente locale che ha registrato il Mac in Sophos Mobile e agli utenti di rete noti a Sophos Mobile dalla directory LDAP esterna per il Self Service Portal, non indistintamente a tutti gli utenti locali. Lo stesso nome di configurazione nei due tipi di criterio non dimostra che assegnazione ed effetti siano identici. Le decisioni qui trattate in materia di sicurezza e privacy vanno tenute distinte da Wi-Fi/VPN/certificati, integrazione con le directory e distribuzione degli aggiornamenti. Il profilo MDM di Sophos Endpoint per Full Disk Access e le estensioni di sistema e di rete non sostituisce questi criteri Mobile; la relativa distribuzione è descritta in Sophos Endpoint su macOS tramite MDM.

Prima di intervenire: definire ambito e procedura di ripristino

Sophos Mobile distingue quattro famiglie di criteri macOS: i criteri dispositivo, utente e dichiarativi configurati in Sophos Mobile e i criteri importati da profili di configurazione Apple. Un profilo .mobileconfig importato può provenire da Sophos Fusion per Endpoint, da Apple Configurator o da una fonte di terze parti attendibile. Non equivale a una configurazione nativa di Sophos Mobile: verificare il canale dispositivo o utente e le possibili sovrapposizioni in base ai payload effettivamente contenuti; non applicare indiscriminatamente ai profili importati la regola sui conflitti descritta di seguito.

Prima di un’importazione, chiarire provenienza, versione approvata del file, certificati e segreti contenuti, compatibilità con macOS e autorizzazioni per l’importazione e l’assegnazione nel tenant. I profili di configurazione cifrati non possono essere importati. Il percorso iniziale è Policies > macOS > Create > Import policy: indicare nome e descrizione, selezionare il file .mobileconfig verificato in Upload a file e salvarlo con Save. Questa operazione crea soltanto la voce del criterio, senza installarlo sul Mac. L’assegnazione separata, la verifica dei conflitti e i controlli nel pilota sono descritti in Importare profili di configurazione Apple in Sophos Mobile; per Endpoint resta di riferimento la guida MDM per Endpoint collegata sopra.

  1. Prima di modificare o assegnare criteri macOS nativi, confermare nel proprio tenant una licenza attiva Sophos Mobile Device Management oppure Sophos Mobile con MDM incluso. Sophos Mobile Threat Defense da solo non copre questa gestione dei Mac. Verificare i permessi effettivamente disponibili per la modifica e l’assegnazione dei criteri: Helpdesk non può modificare i criteri, mentre Read-only dispone soltanto dell’accesso in lettura; non dedurre permessi di modifica dalla disponibilità di azioni di supporto. Se la licenza o i permessi necessari mancano o non sono chiari, non procedere e coinvolgere l’amministratore del tenant competente. Solo dopo, individuare in Policies > macOS il criterio dispositivo o utente effettivamente assegnato. Il criterio di registrazione (Enrollment-Policy) è esso stesso un criterio dispositivo. In aggiunta, a un Mac possono essere assegnati un criterio dispositivo, un criterio dichiarativo e un criterio utente. Rilevarli separatamente. Un criterio macOS dichiarativo è un tipo di criterio dispositivo che utilizza la gestione dichiarativa dei dispositivi di Apple (Declarative Device Management, DDM). Registrare dispositivo, utente che lo ha registrato, utenti di rete noti, versione macOS, modalità di gestione e assegnazioni correnti dei criteri. Verificare nomi e disponibilità delle opzioni sulle etichette della propria console: alcune restrizioni dipendono dal tipo di dispositivo e dalla versione del sistema operativo.

    Cosa cambia con DDM nella gestione operativa: Con l’MDM classico, Sophos Mobile controlla le singole impostazioni e interroga periodicamente lo stato del dispositivo. Con DDM si definisce uno stato desiderato; il Mac è responsabile di raggiungerlo e mantenerlo e segnala le modifiche in modo asincrono, senza attendere la successiva interrogazione periodica dello stato. Queste segnalazioni continue non significano che un criterio appena assegnato o modificato venga installato immediatamente o che un aggiornamento sia già completato. Per le modifiche ai criteri resta determinante la distinzione, descritta di seguito, tra sincronizzazione del dispositivo e accesso dell’utente.

  2. Per ogni modifica, stabilire se deve interessare tutti gli utenti o soltanto l’utente che ha registrato il dispositivo e gli utenti di rete noti. Prima di modificare un criterio già assegnato, inventariare tutte le assegnazioni di quello specifico criterio: includere tutti i Mac di destinazione, i gruppi e gli utenti gestiti interessati, comprese le assegnazioni indirette; documentare l’effettivo ambito di applicazione e chi autorizza la modifica. Un Mac pilota non isola le modifiche a un criterio assegnato anche ad altri: modificare soltanto un criterio separato limitato al pilota oppure autorizzare espressamente gli effetti su tutte le assegnazioni esistenti; finché l’inventario delle assegnazioni non è completo, non selezionare né Apply né Save. In caso di conflitto, secondo Sophos prevale di norma l’impostazione più restrittiva; eccezione: le impostazioni di aggiornamento software e delle app di un criterio dichiarativo prevalgono sulle corrispondenti impostazioni dei criteri dispositivo o utente. Salvare lo stato iniziale delle impostazioni interessate senza chiavi obsolete e indicare il responsabile dell’approvazione. Selezionare un Mac pilota con un utente di test e, se pertinente, un secondo utente. Non assegnare indiscriminatamente un criterio all’intero parco dispositivi.

  3. Valutare in anticipo gli effetti su accesso remoto e condivisione dei file, fotocamera/FaceTime, stampanti, installazione delle app, flussi di dati iCloud, credenziali, browser necessari e filtri di terze parti. Prima di imporre password, prevedere comunicazioni agli utenti, assistenza e una via di recupero indipendente in caso di blocco dell’accesso. Non usare “Number of failed attempts until device wipe” come valore di prova: superata la soglia, dati e impostazioni vengono rimossi. Secondo Sophos, dopo il sesto tentativo fallito di inserimento della password si applica un ritardo prima di poterla inserire nuovamente; il ritardo aumenta a ogni ulteriore tentativo fallito. Con valori pari o inferiori a sei, questo ritardo non si applica. La revoca del criterio non annulla una cancellazione o un blocco già avviati; pianificare il recupero dei dati soltanto tramite backup verificati in precedenza e procedure autorizzate di recupero dei dispositivi.

  4. Ottenere l’approvazione privacy per i payload relativi a filtri e account: chi tratta il traffico dei browser e delle socket, i metadati di URL e connessioni oppure i dati di contatti e calendari? Quale app di terze parti e quali flussi di dati sono autorizzati? Evitare di inserire password, token, URL di principal/server e URL di test contenenti dati personali in schermate, ticket e log, oppure oscurarli in modo sicuro prima di condividerli; non archiviare segreti nei repository. Server, porte e segnaposto sono specifici del tenant e del fornitore: non riutilizzarli come configurazioni di esempio trasferibili. I soli payload dei criteri Sophos Mobile non dimostrano né un consenso alla trasmissione verso un data lake né specifiche autorizzazioni di sistema macOS per un’app di terze parti.

Configurazione di sicurezza del dispositivo

Configurare i seguenti payload sotto macOS device policy soltanto dopo aver confermato l’ambito dispositivo e nell’ambito del pilota autorizzato:

  • Firewall: Turn on application firewall attiva il firewall applicativo di macOS. Block all incoming connections blocca le connessioni in ingresso ai servizi di condivisione come File Sharing o Screen Sharing; ne sono esclusi i servizi di sistema documentati configd, mDNSResponder e racoon. Use stealth mode ignora richieste inattese come i ping. In Allowed connections e Denied connections si scelgono gruppi di app; per le altre app l’utente può consentire o negare le connessioni. In questa configurazione non è possibile disattivare le due impostazioni di autorizzazione automatica delle app integrate o delle app scaricate firmate da un’autorità di certificazione (CA) valida. Verificare l’accesso amministrativo remoto necessario prima di bloccarlo. Questa è una protezione delle connessioni di rete in ingresso, non la cifratura del disco con FileVault.
  • Gatekeeper: Allow apps downloaded from offre Anywhere, Mac App Store o Mac App Store and identified developers. Confrontare la scelta con le applicazioni interne firmate e le modalità d’installazione necessarie. Non allentare indiscriminatamente Gatekeeper impostandolo su Anywhere per aggirare un installer difettoso.
  • Password policies: Definire Allow simple value, Require alphanumeric value, lunghezza minima, numero minimo di caratteri complessi, Maximum password age in days (0 = nessun cambio; fino a 730), tempo massimo di Auto-Lock, cronologia delle password e periodo di tolleranza massimo per il blocco del dispositivo. None per il periodo di tolleranza del blocco lascia all’utente la scelta tra gli intervalli disponibili; Immediately richiede la password a ogni sblocco. La documentazione indica che, se il criterio viene assegnato a un dispositivo non conforme, è previsto un periodo di 60 minuti, trascorso il quale non è più possibile avviare le app. Prima dell’applicazione in produzione, verificare il comportamento effettivo di macOS nel pilota.
  • Restrictions: Modificare soltanto le opzioni espressamente approvate: per esempio fotocamera, risultati web di Spotlight, backup/foto/portachiavi/documenti iCloud, Touch ID, configurazione delle impronte digitali, sblocco automatico con Apple Watch, compilazione automatica delle password e condivisione delle password tramite AirDrop. Allow iBeacon discovery of AirPrint printers reca esplicitamente un avviso sul phishing; per AirPrint tramite TLS può essere richiesto Force trusted certificates. Modificare le opzioni di condivisione e gestione remota solo se restano garantiti amministrazione e recupero. Allow Erase All Content and Settings riguarda soltanto i Mac con chip Apple Silicon o T2. Allow Time Machine configuration a livello dispositivo permette agli utenti di configurare backup esterni, ma non garantisce che un backup esista davvero.
  • Managed domains: Email domains contrassegna in Mail come esterni al dominio i messaggi provenienti da indirizzi al di fuori dei domini aziendali indicati; è una segnalazione, non un blocco DLP né un’autorizzazione al trasferimento dei dati.

Gatekeeper: cosa consente la scelta. Secondo Sophos, nell’ambito di questa selezione delle origini consentite da Gatekeeper, Anywhere permette agli utenti di aprire tutte le app indipendentemente dalla fonte di installazione. Questo non garantisce l’avvio di ogni app né l’aggiramento delle altre protezioni macOS. Con Mac App Store and identified developers, gli utenti possono aprire soltanto app del Mac App Store o di sviluppatori approvati da Apple. Una firma o un’approvazione interna, da sole, non equivalgono a questa categoria di sviluppatori. Verificare nel pilota disponibilità e comportamento effettivo sul Mac previsto; resta valido l’avviso contro un allentamento indiscriminato tramite Anywhere.

Restrictions in dettaglio. Sophos descrive i seguenti permessi ed effetti per il criterio dispositivo. Consentono funzionalità o la loro configurazione, ma non dimostrano che siano già configurate o utilizzate. Disponibilità ed effetti vanno comunque verificati sul Mac previsto.

Con Allow Startup Disk configuration, gli utenti possono cambiare il volume di avvio per avviare il Mac da un’altra unità o da un volume di rete. Prima di limitare questa possibilità, concordare la scelta con la procedura di avvio e recupero approvata. Allow adding users consente agli utenti di aggiungere account in System Settings. È un permesso per creare account, non un’assegnazione di un criterio utente Sophos Mobile ai nuovi account locali.

Valutare separatamente le modalità di condivisione. Allow Bluetooth Sharing configuration consente agli utenti di configurare la condivisione di file tra il Mac e altri dispositivi Bluetooth. Allow Internet Sharing configuration consente di configurare la condivisione della connessione Internet del Mac con altri computer sulla stessa rete locale, per esempio tramite Wi-Fi. Allow Printer Sharing configuration consente di configurare la condivisione di una stampante con altri Mac o computer UNIX sulla stessa rete locale. Queste scelte riguardano il trasferimento di file tramite Bluetooth, la condivisione di una connessione di rete e la disponibilità di una stampante per altri computer, non soltanto l’accesso al Wi-Fi o l’invio di un lavoro AirPrint. Consentire soltanto le modalità necessarie e approvate.

Allow iCloud Drive for Desktop and Documents consente di salvare la scrivania del Mac e la cartella Documents in iCloud Drive e di accedervi da altri dispositivi. L’approvazione del trasferimento dei dati deve quindi considerare il contenuto di queste cartelle di lavoro, non soltanto singoli documenti selezionati. Allow Find My Mac consente di usare il servizio iCloud per localizzare, bloccare o cancellare il Mac da remoto. Chiarire prima responsabili e autorizzazioni per queste azioni. È una modalità distinta dall’annullamento della registrazione in Sophos Mobile e dalla soglia di cancellazione legata ai tentativi di inserimento della password; non avviare una cancellazione remota come controllo del pilota.

Con Allow password auto-fill, gli utenti possono attivare AutoFill Passwords per usare password o informazioni di carte di credito salvate in Safari o in altre app. Secondo Sophos, deselezionare la casella disattiva anche i suggerimenti automatici di password sicure. Considerare questo effetto quando si decide di disabilitare AutoFill; non è un requisito sulla composizione delle password.

Approvare separatamente Freeform e le credenziali Wi-Fi: I due interruttori seguenti sono documentati in Restrictions sia per i criteri dispositivo sia per quelli utente. In un criterio dispositivo interessano tutti gli utenti del Mac; in un criterio utente soltanto l’utente locale che ha registrato il dispositivo e gli utenti di rete noti a Sophos Mobile, non tutti gli utenti locali. Alcune impostazioni sono disponibili soltanto per determinati tipi di dispositivo o versioni del sistema operativo: prima della modifica, verificare le etichette accanto a ciascun interruttore in Sophos Mobile per il Mac di destinazione; non dedurre dalla documentazione valori predefiniti o disponibilità universale.

  • Allow iCloud for Freeform consente agli utenti di salvare le proprie lavagne Apple Freeform in iCloud e usarle su altri dispositivi. Prima di consentirlo, chiarire se il contenuto di queste lavagne può essere archiviato in iCloud e accessibile da più dispositivi. L’approvazione riguarda questo flusso di dati, non l’utilizzo indiscriminato di tutte le funzionalità iCloud; un interruttore abilitato non dimostra una sincronizzazione effettiva.
  • Request Wi-Fi passwords from nearby devices riguarda la richiesta di password ai dispositivi nelle vicinanze quando il Mac configura una connessione Wi-Fi. Consentirla soltanto se questa modalità di acquisizione delle credenziali Wi-Fi è approvata per gli utenti e le reti interessati. È una decisione distinta sul flusso di credenziali, non una configurazione di profilo Wi-Fi né l’autorizzazione separata Allow AirDrop password sharing per condividere password da Password Manager.

Per entrambe le modifiche, verificare nel pilota approvato l’autorizzazione o la restrizione desiderata dopo la sincronizzazione del dispositivo o il nuovo accesso dell’utente gestito: usare soltanto lavagne di test vuote o sintetiche per Freeform e soltanto una rete di test approvata e dispositivi di test per le richieste di password Wi-Fi. Non registrare contenuti di lavagne di produzione o password Wi-Fi nelle evidenze di verifica. In caso di comportamento diverso, controllare prima disponibilità, ambito del criterio e Restrictions parallele; l’opzione documentata da sola non conferma l’effettiva applicazione sul Mac.

Ulteriori Restrictions e procedure obsolete espressamente escluse

Le decisioni seguenti valgono anche per le Restrictions documentate dei criteri dispositivo e utente, nei rispettivi ambiti definiti sopra. Modificare soltanto opzioni effettivamente disponibili e verificate sul Mac di destinazione; né etichette identiche né un vecchio valore memorizzato dimostrano un supporto attuale.

  • Allow use of camera: Senza autorizzazione, Sophos descrive la fotocamera come non disponibile e l’icona Camera come rimossa; foto, video e FaceTime non sono quindi possibili. Chiarire l’uso necessario di fotocamera/FaceTime prima di limitarlo; non presumere che la descrizione dell’icona corrisponda al comportamento universale dell’interfaccia macOS attuale.
  • Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: Il primo interruttore decide sui risultati delle ricerche Internet in Spotlight; secondo Sophos, disattivandolo Spotlight non fornisce tali risultati. Gli altri due consentono rispettivamente l’accesso alla libreria Apple Music e la consultazione delle definizioni delle parole selezionate. Sono decisioni funzionali separate, non un’approvazione generale del filtro web o dell’installazione di app.
  • Allow backup, Allow iCloud Photo Library, Allow document sync: Le autorizzazioni riguardano rispettivamente backup iCloud, libreria foto iCloud e salvataggio di documenti e dati di configurazione delle app in iCloud. Approvare separatamente tipi di dati e account consentiti; un’autorizzazione non conferma né un backup riuscito né la sincronizzazione.
  • Allow iCloud Keychain sync: Consente di sincronizzare password fra iPhone, iPad e Mac tramite iCloud Keychain. Secondo Sophos, senza autorizzazione questi dati del portachiavi vengono salvati solo localmente. Decidere separatamente su questo flusso di credenziali; un blocco non dimostra né la cancellazione di dati già trasferiti né il blocco di altre modalità di trasferimento delle password.
  • Allow iCloud Bookmarks, Allow iCloud Mail: Consentono rispettivamente la sincronizzazione dei segnalibri fra browser e piattaforme e la configurazione di un account email iCloud sul Mac. Approvare il trasferimento dei segnalibri e la creazione dell’account separatamente dall’account EWS/IMAP/POP.
  • Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Consentono di condividere rispettivamente calendari, elenchi di promemoria, contatti e note fra dispositivi e con altri utenti iCloud; Notes comprende anche la creazione di note. L’approvazione deve quindi considerare sia l’accesso da più dispositivi sia l’eventuale condivisione con altri utenti. Non sostituisce un’approvazione CalDAV/CardDAV.
  • Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Secondo Sophos, senza il primo interruttore lo sblocco biometrico non è possibile; l’etichetta non dimostra la presenza di hardware Face ID sul Mac. Il secondo consente di aggiungere e rimuovere impronte Touch ID, il terzo lo sblocco automatico tramite Apple Watch. Approvare separatamente il metodo di sblocco e la modifica delle impronte memorizzate; mantenere l’accesso con password e la via di recupero.
  • Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint consente di inviare file a stampanti compatibili con AirPrint. L’opzione del certificato rifiuta AirPrint tramite TLS se il certificato della stampante non è attendibile; non configura direttamente TLS né una catena di fiducia. L’avviso di phishing relativo a iBeacon citato sopra resta una decisione separata.
  • Allow AirDrop password sharing: Consente agli utenti di condividere password da Password Manager con altri utenti tramite AirDrop. Definire prima destinatari e credenziali consentite; non equipararlo al trasferimento generale di file via AirDrop o alla richiesta di password Wi-Fi. Usare soltanto credenziali sintetiche nel pilota.
  • Allow File Sharing configuration: Consente agli utenti di stabilire quali file e cartelle condividere con altri utenti della stessa rete locale. Limitare contenuti e destinatari approvati. Non è Bluetooth Sharing né il trasferimento Mac–iPhone/iPad distinto di seguito; un’autorizzazione alla configurazione non conferma una condivisione effettivamente raggiungibile.
  • Allow Remote Application Scripting configuration, Allow Remote Management configuration: La prima opzione consente di configurare gli utenti che possono inviare Apple Events al Mac da altri computer, per esempio per aprire o stampare un file memorizzato sul Mac. La seconda consente di configurare l’accesso remoto al Mac. Definire mittenti autorizzati, accesso ai dati e una via amministrativa di recupero indipendente; questi interruttori non concedono indiscriminatamente autorizzazioni privacy a un’app remota.

Allow Back to My Mac — nessuna procedura di distribuzione in questo articolo: L’elenco Sophos conservato descrive una condivisione di file e schermo basata su iCloud fra un Mac remoto e uno locale. Questa specifica decisione di accesso remoto non è coperta da iCloud in generale, dal firewall o dalla condivisione locale di file. Dall’etichetta storica non si deducono espressamente qui né disponibilità attuale né istruzioni per ripristinare il servizio. Back to My Mac è escluso dal pilota e dalla distribuzione approvati qui: non importare chiavi obsolete, non riattivare un servizio obsoleto né dichiarare riuscito un accesso remoto. Se questa esigenza esiste, l’amministratore Mac/accesso remoto competente si occupa della scelta e dell’approvazione separata di una procedura attualmente supportata, comprese identità, percorso di rete, diritti su file/schermo e recupero. Questo interruttore non approva automaticamente una soluzione sostitutiva.

Allow iTunes File Sharing — verificare il flusso di dati, escludere la vecchia guida: Sophos descrive la copia di file fra Mac e iPhone o iPad tramite File Sharing in iTunes. È un percorso di trasferimento distinto, non la condivisione di cartelle del Mac nella rete locale. Per macOS Catalina e versioni successive, Apple descrive il Finder come interfaccia per questo trasferimento, con un’app iOS/iPadOS che supporti File Sharing. Questo non significa che il vecchio interruttore Sophos consenta o blocchi un trasferimento tramite Finder su ogni Mac attuale. La procedura iTunes è quindi esclusa da questa distribuzione attuale per Mac; non installare iTunes o vecchi profili per ripristinarla. Se il trasferimento è necessario, prima dell’approvazione incaricare l’amministratore Mac/app, specificando versione di destinazione, dispositivi, app coinvolta, file consentiti e destinatari, di verificare separatamente il percorso supportato e l’effetto effettivo della Restriction. Usare soltanto file sintetici e verificare entrambe le direzioni di copia; fino alla disponibilità di prove, non considerare completati blocco, approvazione del trasferimento dati o migrazione.

Ulteriori effetti di blocco e cancellazione: Secondo Sophos, durante il periodo documentato di 60 minuti per la password, il dispositivo richiede il cambio della password a ogni apertura della Home screen; successivamente il blocco dell’avvio riguarda anche le app interne. Questa descrizione dell’interfaccia non garantisce finestre di dialogo identiche sui Mac attuali: verificare con un account di test, senza provocare deliberatamente un blocco dell’accesso o una cancellazione. Allow Erase All Content and Settings consente di cancellare impostazioni, dati e app tramite le impostazioni di sistema macOS sui Mac Apple Silicon/T2 sopra indicati. È una funzionalità distruttiva dell’utente, non un backup, un annullamento della registrazione Mobile o un test di controllo da eseguire nel pilota.

Composizione delle password: Allow simple value consente caratteri consecutivi o ripetuti nella password. Secondo Sophos, Require alphanumeric value richiede almeno una lettera oppure una cifra. Minimum number of complex characters definisce il numero minimo di caratteri non alfanumerici, cioè caratteri che non sono né lettere né cifre.

Cronologia delle password: Secondo Sophos, Password history definisce quante password utilizzate in precedenza vengono memorizzate da Sophos Mobile. Una nuova password non può coincidere con nessuna delle password presenti nella cronologia configurata; l’impostazione impedisce quindi il riutilizzo delle password conservate nella cronologia.

Due tempi di blocco distinti: Maximum Auto-Lock (in minutes) limita il tempo di inattività, in minuti, impostabile dall’utente dopo il quale il dispositivo viene bloccato. Maximum grace period for device lock limita invece l’intervallo impostabile dall’utente dopo un blocco durante il quale è possibile sbloccare il dispositivo senza richiesta della password. Entrambi i valori sono limiti massimi per l’impostazione dell’utente, non necessariamente i tempi effettivamente scelti.

Aggiornamenti fuori ambito: Il valore della restrizione macOS software update delay è 0 (offerta immediata) oppure 1–90 giorni dalla pubblicazione. Per macOS 27 e versioni successive, Sophos indica anche Software update settings in un criterio dichiarativo. La scelta tra una versione di destinazione con scadenza, una specifica Background Security Improvement e le impostazioni generali degli aggiornamenti, nonché la loro interazione con i criteri classici, è descritta in Gestire gli aggiornamenti macOS con Sophos Mobile. Pianificare lì tempi, modalità e distribuzione degli aggiornamenti con un pilota dedicato, senza modificarli insieme a firewall e privacy.

FileVault fuori ambito: Né il firewall applicativo né i 19 payload delle fonti qui considerate configurano o attestano la cifratura FileVault, il suo stato o il deposito di una chiave di recupero. È un’attività separata di competenza del responsabile di Gestire FileVault con Sophos Fusion; non dedurre la riuscita della cifratura o dell’escrow della chiave dallo stato del firewall o dei criteri password.

Preferenze privacy e filtro dei contenuti web a livello dispositivo

Privacy preferences policy control (criterio dispositivo): Sophos Mobile documenta l’opzione specifica Allow Sophos Endpoint to scan all files per consentire a Sophos Endpoint di accedere, per tutti gli utenti del Mac, a dati come Mail, Messages, Safari, Home, backup di Time Machine e alcune impostazioni amministrative. Gli utenti devono accettare il criterio; secondo Sophos tale obbligo non si applica ai dispositivi gestiti tramite Apple Business. Nel pilota verificare separatamente modalità di gestione, assegnazione, eventuale accettazione da parte degli utenti e accesso effettivo di Endpoint. Questa singola opzione non costituisce un’autorizzazione PPPC/TCC generale per le app di terze parti e non sostituisce i profili specifici per app per Full Disk Access, estensioni di sistema o estensioni di rete. I profili e i permessi richiesti da ciascuna app di terze parti utilizzata spettano al responsabile dell’approvazione del profilo o dell’app, non a una matrice di permessi dedotta da queste 19 fonti.

Web content filter (criterio dispositivo): Richiede un’app di terze parti la cui Filter ID corrisponde al Bundle ID. Si possono configurare Filter name, Server (nome, IP o URL), ed eventualmente Organization, User name, Password, Certificate e Third-party settings specifiche del fornitore. Secondo Sophos, Certificate serve per autenticarsi presso il servizio di filtraggio, non per verificare il suo certificato TLS del server. Chiarire con il fornitore i requisiti di questo certificato di autenticazione. In Filter range, scegliere fra Browser traffic (Safari e altri browser) e Socket traffic (traffico di rete delle app). Verificare in anticipo con il fornitore e nel tenant licenza dell’app, autorizzazioni di sistema necessarie, destinatari dei dati, efficacia del filtro e comportamento in caso di guasto. Se il server del filtro usa credenziali, impiegare soltanto un trasporto TLS verificato con certificato validato; in caso contrario, non distribuire credenziali finché non sia stata approvata e verificata un’eccezione documentata dal fornitore e dal responsabile del tenant con un percorso altrettanto sicuro. Il payload Mobile non è un motore di filtro web Sophos integrato e non concede automaticamente i permessi macOS per estensioni di rete o privacy.

Criteri utente, accesso ai dati e autorizzazioni di sistema

Sotto macOS user policy, scegliere soltanto payload destinati all’utente locale che ha registrato il dispositivo e agli utenti di rete noti. Secondo le rispettive pagine Sophos, Managed domains e Password policies contengono gli stessi campi descritti per le controparti dispositivo, ma hanno un diverso ambito di applicazione. Anche Restrictions sono in gran parte parallele; tuttavia, il criterio utente non include più Allow Time Machine configuration. In caso di assegnazione contemporanea, verificare con l’utente di test la regola generale secondo cui prevale l’impostazione più restrittiva e la precedenza documentata delle impostazioni dichiarative per aggiornamenti software e app; non presumere altre regole di precedenza.

  • App Store: Restrict to updates consente gli aggiornamenti, ma non le nuove installazioni. Forbid app adoption impedisce di associare all’Apple Account le app non installate tramite lo Store; queste app non potranno quindi essere aggiornate per questa via. Turn off update notifications sopprime gli avvisi sugli aggiornamenti e non sostituisce un criterio di aggiornamento.
  • Restrictions / privacy: Le opzioni iCloud incidono sulla possibile trasmissione di email, calendari, contatti, foto, note, password e file. Le opzioni per fotocamera, Touch ID, Auto Unlock, AirPrint e scripting remoto riguardano funzionalità, non automaticamente i permessi PPPC/TCC delle singole app. Verificare prima le conseguenze operative degli Apple Events consentiti per Remote Application Scripting, nonché di Remote Management e delle condivisioni dei file. Non dedurre da questo elenco che sia stato concesso indiscriminatamente il Full Disk Access.
  • CalDAV / CardDAV (criterio utente): Nome visualizzato dell’account, server, porta, eventuale Principal URL, nome utente e password riguardano rispettivamente calendari e contatti. Per CardDAV, inserire in Server il nome host o l’indirizzo IP del server CardDAV. Per gli account con credenziali, richiedere SSL/TLS e la verifica di un certificato attendibile; se il servizio non li supporta, non distribuire credenziali prima di aver verificato un’eccezione documentata, approvata dal fornitore e dal responsabile del tenant, con un percorso di trasmissione altrettanto sicuro. Controllare l’ambito della sincronizzazione nel pilota.
  • Email account (criterio utente): Configura un account Exchange Web Services (EWS) per email, contatti, promemoria e calendari. Impostare Account name come nome dell’account. Non indicare il Sophos Mobile EAS Proxy come server: i Mac non supportano il relativo protocollo ActiveSync.
    • Exchange Online: Per il cloud Microsoft 365 globale usare outlook.office365.com come Server name se non si utilizza la ricerca automatica dell’host tramite OAuth; per gli altri cloud verificare l’indirizzo appropriato presso il provider, senza riutilizzare questo host. Lasciare vuoto Domain. User è di norma l’indirizzo email; %_EMAILADDRESS_% inserisce l’indirizzo dell’utente a cui è assegnato il criterio.
    • Exchange Server: Se non si utilizza la ricerca automatica dell’host tramite OAuth, indicare l’URL del proprio server in Server name. In Domain inserire il dominio dell’account utente; %_USERNAME_% in User inserisce il login Exchange dell’utente a cui è assegnato il criterio. Email address può essere compilato con %_EMAILADDRESS_% a partire dall’indirizzo effettivo. Usare entrambi i segnaposto soltanto se Exchange Login e Email Address dell’utente corretto sono registrati in Sophos Fusion.
    • Autenticazione e trasporto: Se Password rimane vuoto, gli utenti immettono la password sul dispositivo. Attivare Turn on OAuth 2.0 per l’autenticazione Microsoft pertinente. Per la ricerca automatica dell’host tramite OAuth, lasciare vuoto Server name. Compilare OAuth authorization endpoint soltanto se richiesto dal provider di autenticazione: in tal caso la ricerca automatica dell’host non viene eseguita e Server name deve contenere l’URL del server. Attivare SSL/TLS e trasmettere credenziali e token soltanto attraverso un percorso TLS verificato, con controllo della validità del certificato; eseguire una prova nel pilota prima della distribuzione.
  • IMAP/POP: Definire tipo di account, nome visualizzato/indirizzo email e, separatamente per posta in entrata e in uscita, Server, Port, User name, Authentication type, Password e SSL/TLS. Specificare Password per la posta in uscita solo se il server in uscita richiede una password; usare Use same password as for incoming email soltanto se previsto dalla configurazione contrattuale dei server. I segnaposto presuppongono che gli stessi dati utente siano stati registrati. Prima di autenticarsi con un account di test, confermare per entrambe le direzioni il percorso TLS sicuro e la verifica del certificato, senza presumere che le porte d’esempio siano appropriate.
  • LDAP: Questo payload fornisce dati di directory all’app Rubrica di macOS e non esegue un join al dominio. Sono configurabili host, nome utente, password, Use SSL/TLS e Search settings con DN di base e ambito (solo la base, la base con i figli diretti oppure con tutti i discendenti). Base indica il percorso del nodo iniziale nella directory LDAP da cui parte la ricerca; Scope determina quali nodi discendenti includere a partire da questa base. Per il bind con credenziali, esigere Use SSL/TLS e la verifica del certificato; se il provider non supporta TLS, non abilitare tacitamente il bind in chiaro: procedere soltanto dopo approvazione documentata del provider e del responsabile del tenant e verifica di un percorso di trasporto altrettanto sicuro. Limitare l’ambito della ricerca e i diritti di accesso ai dati necessari.
  • Web Clip: Configurare Description, URL, Can be removed, Full screen e Icon. Secondo Sophos, con Full screen attivato il clip si apre a schermo intero e il suo URL viene avviato come app web; l’opzione determina quindi anche la modalità di avvio, non soltanto la visualizzazione. Se si sceglie questa modalità, verificare sul Mac pilota che l’URL approvato si apra come app web a schermo intero. Usare un link HTTPS verificato autonomamente; il payload accetta anche schemi URL personalizzati che, senza verifiche, possono aprire altre app. Secondo la documentazione, un clip non rimovibile può essere cancellato solo dopo la rimozione del relativo criterio. Le icone possono essere PNG/GIF/JPEG e non devono superare 1 MB.

Ulteriori campi di account e visualizzazione: In CalDAV e CardDAV, Account name indica il nome dell’account visualizzato sul dispositivo, Server il nome host o l’indirizzo IP, Port la porta del servizio e Principal URL, se richiesta dal server, la specifica risorsa di calendario o contatti. Nome utente e password sono le credenziali di accesso di questo account. Una risorsa errata può produrre un ambito di sincronizzazione errato anche con un’autenticazione corretta. Gli URL di esempio Google e gli identificativi di calendario/account riportati nella guida del produttore non sono una configurazione approvata del tenant; la configurazione specifica di Google e l’individuazione di questi identificativi restano di competenza dell’amministratore calendari/contatti, che deve verificare il contratto di servizio attuale.

In IMAP/POP, Account name è il nome visualizzato dell’account, Account type seleziona il protocollo in entrata IMAP o POP e User display name è il nome visualizzato per i messaggi in uscita. %_USERNAME_% vi inserisce il nome dell’utente assegnato; Email address può usare %_EMAILADDRESS_% per il suo indirizzo effettivo. I campi server separati richiedono rispettivamente nome host o indirizzo IP del server in entrata e in uscita. Compilare entrambi i campi Password soltanto se richiesto dal contratto del rispettivo server; il campo in entrata non è obbligatorio in generale. Verificare separatamente nome visualizzato, indirizzo e identità di autenticazione sull’account di test.

In LDAP, Account description descrive la connessione e Description la singola voce di ricerca; distinguerle entrambe da host, identità di bind, Base e Scope. L’effettivo join al dominio Active Directory appartiene alla configurazione dispositivo separata Directory service; qui non viene configurato né considerato riuscito sulla base di una ricerca funzionante nella rubrica.

Visualizzazione del Web Clip: Secondo Sophos, il clip viene collocato sulla scrivania macOS. Per un semplice dominio, il campo URL può omettere https://; per gli altri URL è richiesto il valore completo. Per questa distribuzione resta comunque vincolante il link HTTPS esplicito e verificato richiesto sopra. Gli schemi telefonici/di assistenza e quelli personalizzati delle app sono un’attività separata per il responsabile app/helpdesk da verificare prima, non un’eccezione approvata qui. L’icona viene ritagliata in forma quadrata e adattata alla risoluzione dello schermo; Sophos consiglia 180 × 180 pixel. A seconda del favicon HTML, il dispositivo può invece mostrare il favicon del sito web. Verificare l’icona visibile nel pilota e non dedurre solo da essa un URL errato o una distribuzione del criterio non riuscita.

La raggiungibilità di rete, la catena di certificati, i proxy, le VPN e i certificati root/client gestiti vengono approvati separatamente in un runbook per la connettività. Autorizzazioni di sistema: L’opzione Sophos Endpoint citata sopra è un payload dispositivo Mobile espressamente documentato, esterno ai 19 indici delle pagine figlie originali. Ulteriori permessi TCC/PPPC, Full Disk Access ed estensioni di sistema e di rete vanno verificati separatamente per ciascuna app e per il profilo aggiornato del produttore; dalle 19 fonti non deriva un elenco PPPC valido per tutti i casi.

Verificare il pilota prima di estendere la distribuzione

  1. Sul Mac di test, verificare l’assegnazione del criterio dispositivo e, se presente, di quello dichiarativo, nonché un Sync recente: secondo Sophos, le modifiche a tali criteri diventano efficaci alla sincronizzazione successiva. Per il criterio utente, verificare l’assegnazione e il nuovo accesso dell’utente che ha registrato il dispositivo o dell’utente di rete noto: le modifiche diventano efficaci soltanto al successivo accesso; un semplice check-in non basta. Documentare separatamente per ciascun utente lo stato in Sophos Mobile e le impostazioni macOS locali realmente efficaci: assegnato non significa applicato.

    In macOS 26, la vista dei profili si trova in Apple menu > System Settings > General > Device Management; se necessario, scorrere verso il basso. Confrontare lì i profili attesi con le assegnazioni nel contesto utente appropriato. Per le altre versioni di macOS, compreso macOS 27, verificare il relativo percorso di menu anziché riutilizzare senza controlli quello della versione 26. Il vecchio percorso System Preferences > Profiles non è un percorso attuale valido universalmente. Anche un profilo visibile non sostituisce le prove funzionali descritte di seguito.

  2. Eseguire prove mirate alla modifica: accesso remoto in ingresso/condivisione dei file dopo un intervento sul firewall; apertura di un’app autorizzata e di una non autorizzata con Gatekeeper; tempo di inattività fino al blocco, intervallo di sblocco senza password e cambio password con un account di test senza raggiungere la soglia di cancellazione; contrassegno dei messaggi esterni al dominio in Mail; comportamento dell’App Store, condivisioni iCloud e sincronizzazione degli account. Per il payload privacy di Sophos Endpoint verificare, dopo il Sync, l’eventuale accettazione richiesta all’utente o l’eccezione Apple Business e l’accesso effettivo; verificare a parte i permessi delle app di terze parti. Provare i filtri soltanto con destinazioni di test approvate e con traffico sia browser sia delle app, secondo la Filter range scelta; non copiare URL di produzione contenenti dati personali nei log delle verifiche. Prima di usare credenziali di produzione, verificare con dati di test sintetici TLS e validazione dei certificati per CalDAV/CardDAV, EWS, server IMAP/POP in entrata e in uscita, LDAP e server del filtro di terze parti se sono impiegate credenziali; se si ricorre a un’eccezione documentata del fornitore e del responsabile del tenant, verificare nel pilota anche il relativo percorso di trasmissione altrettanto sicuro. Documentare soltanto risultati oscurati, privi di segreti e URL.

  3. Per i payload utente e dispositivo, provare lo stesso Mac con l’utente che lo ha registrato, un eventuale utente di rete noto e un utente non gestito; far eseguire nuovamente l’accesso a ogni utente interessato. La distribuzione su larga scala resta bloccata finché, nel proprio tenant e sul Mac pilota, non siano dimostrati assegnazione, effetto locale reale compreso il consenso privacy, trasmissione sicura degli account e una via di recupero indipendente. Distribuire a ondate soltanto valori e versioni di piattaforma confermati; dopo ogni ondata, confrontare stato dei criteri, funzionalità e segnalazioni all’assistenza.

Diagnosticare gli errori e ripristinare in modo controllato

La rimozione locale non equivale a un rollback del criterio: Gli utenti non possono rimuovere dal Mac i criteri dispositivo e dichiarativi nativi. Possono rimuovere un criterio utente, ma questo viene riassegnato automaticamente al successivo accesso; tale rimozione non annulla la registrazione del Mac. Per l’Enrollment-Policy, la conseguenza è diversa: se il criterio viene rimosso con i necessari privilegi di amministratore, la registrazione del Mac in Sophos Mobile viene annullata (unenrolled). Non si tratta della revoca di una singola impostazione di sicurezza e non deve essere usata per risolvere problemi di firewall o privacy. La preparazione di un annullamento intenzionale della registrazione e le sue conseguenze per criteri, certificati MDM e accessi gestiti sono trattate in Registrazione e annullamento della registrazione dei Mac. Prima di annullare la registrazione, occorre garantire un accesso indipendente alla rete e all’amministrazione e predisporre il piano per dati e certificati; non dedurre dalla vista dei profili un’autorizzazione generale alla rimozione.

  • Criterio non applicato: Confrontare prima dispositivo/utente, versione macOS, modalità di gestione, assegnazione ed etichette effettive di Restrictions. Non modificare certificati o rete sulla base di ipotesi. Se il filtro non produce effetti, verificare separatamente app di terze parti, Bundle ID, ambito del filtro e autorizzazioni macOS necessarie. Se gli account non si sincronizzano, controllare la corrispondenza di credenziali/segnaposto, TLS, server e protocollo.
  • Caso particolare macOS 26: Se nella vista Policies di un Mac con macOS 26 un criterio User policy mostra soltanto “Failed to apply the policy”, la causa può essere una chiave Allow Time Machine salvata in una vecchia configurazione Restrictions del criterio utente, benché l’opzione non sia più disponibile. Secondo Sophos, l’aggiornamento del prodotto rimuove l’opzione visibile, non automaticamente la chiave dai criteri esistenti. Prima della modifica, inventariare tutte le assegnazioni dirette e indirette di questo criterio utente e tutti i Mac e gli utenti gestiti interessati (passo 2); modificare un criterio condiviso non interessa solo il Mac pilota selezionato. Isolare il pilota con un criterio assegnato separatamente oppure ottenere, prima di Apply/Save, l’approvazione della modifica per l’intero ambito inventariato; se l’inventario è incompleto, non procedere. Dopo l’approvazione, aprire il criterio utente assegnato sotto Policies > macOS, aprire Restrictions e selezionare Apply, poi Save. Prima salvare soltanto gli altri valori ancora supportati; dopo, verificare l’applicazione e le restrizioni volute al successivo accesso di ciascun utente gestito interessato. Se è necessaria la configurazione di Time Machine, trasferirla consapevolmente soltanto in un criterio dispositivo: interesserà così tutti gli utenti. Non reinserire mai la chiave obsoleta in un criterio utente; non cambiare in modo incontrollato il tipo di criterio né tentare riparazioni di rete o certificati in sua vece. Se l’errore persiste, conservare stato e assegnazioni ed escalare al supporto Sophos.
  • Procedura di ripristino: In caso di perdita di funzionalità, interrompere la distribuzione. Per i criteri macOS nativi, correggere il criterio interessato in Policies > macOS oppure assegnare un criterio sostitutivo verificato dello stesso tipo; non presumere una procedura di ripristino per Mac tramite Uninstall o Unassign. Sophos documenta la disinstallazione soltanto per i criteri dispositivo Android, contenitore Knox e dispositivo iOS; per gli altri criteri rimanda all’aggiornamento o all’assegnazione di un sostituto. Se il criterio pilota è stato isolato separatamente, limitare la correzione o l’assegnazione sostitutiva al suo ambito pilota confermato. In caso di modifiche a un criterio condiviso, includere nella procedura tutte le assegnazioni inventariate e ripristinare esclusivamente i valori Restrictions documentati e ancora supportati nello stesso tipo di criterio. Per far cessare l’effetto di un nuovo payload, usare il criterio corretto o il sostituto verificato, non una presunta revoca dell’assegnazione sul Mac. Prima di assegnare un sostituto, verificarne e approvarne tutte le impostazioni, i dispositivi destinatari, l’ambito utente e i possibili conflitti; mantenere i payload necessari alla sicurezza e agli accessi. Se nel tenant non è chiaro come modificare o assegnare un sostituto, oppure mancano i permessi verificati al punto 1, fermarsi e coinvolgere l’amministratore del tenant o il supporto Sophos. Non ripristinare mai un intero vecchio backup del criterio o vecchi byte del criterio se ciò reintroduce la chiave obsoleta “Allow Time Machine” nelle User Restrictions; non ricrearla neppure manualmente. Verificare le modifiche al dispositivo al successivo Sync e quelle per gli utenti al successivo accesso di ciascun utente gestito interessato. Se il firewall blocca l’accesso, usare un accesso amministrativo locale alternativo già verificato. Non rimuovere alla cieca l’intero criterio dispositivo, le autorizzazioni MDM necessarie a Endpoint o l’ultimo accesso amministrativo. Dopo ogni correzione, verificare nuovamente lo stato del criterio e il ripristino della funzionalità sul Mac. Un blocco dovuto alla password o una cancellazione del dispositivo già avvenuti non sono reversibili tramite rollback del criterio: ricorrere all’assistenza, alle procedure di recupero e, se necessario, a backup verificati; non raggiungere la soglia di cancellazione per «provare il rollback».