Vai al contenuto
Avanet

Sophos Mobile su iPhone e iPad personali: configurare Apple User Enrollment

Apple User Enrollment gestisce i dati di lavoro su un iPhone o iPad personale, non supervisionato. Non equivale alla gestione più ampia di un dispositivo aziendale o supervisionato. Un dispositivo supervisionato non può essere registrato in questa modalità. Per prima cosa si preparano le identità degli utenti, il pacchetto di operazioni e la configurazione Mobile nel Self Service Portal. Per la procedura basata sull’account occorre anche la Service Discovery. La persona interessata avvia quindi la registrazione e dà il proprio consenso sul dispositivo.

Nessuna autorizzazione all’attivazione o al rollout: I passaggi seguenti descrivono procedure documentate, non test in un tenant di produzione o su hardware BYOD, né una promessa di cancellazione verificata con test. Prima di un progetto pilota autorizzato occorre chiarire licenza, sistema operativo supportato, autorizzazioni amministrative, consenso dell’utente ed esigenze concrete di gestione. I nomi inglesi di menu e campi vanno confrontati con il proprio tenant e con l’interfaccia del dispositivo. Se manca una scelta o la modalità è diversa, non ricorrere a una generica registrazione del dispositivo iPhone. L’autorizzazione resta in sospeso finché configurazione ed effetti non sono stati verificati nel contesto previsto.

Cosa può vedere l’organizzazione e cosa no

L’account Apple gestito coesiste con l’account Apple personale. Apple separa le app gestite e i relativi dati, il portachiavi gestito e i dati dell’account gestito in iCloud, Mail, Calendario e Note su un volume APFS gestito.

  • L’MDM non può: leggere tramite User Enrollment i contenuti personali né gli identificativi UDID, IMEI e l’indirizzo MAC; in questa modalità non sono possibili il NAC basato sull’indirizzo MAC e la reimpostazione di un codice dispositivo dimenticato. Sophos Find e la localizzazione sono esclusi per i dispositivi registrati tramite User Enrollment.
  • L’MDM può comunque: interrogare gli oggetti gestiti e alcune informazioni non identificative sul dispositivo e sulla sicurezza, come la versione del sistema operativo. Apple elenca il blocco del dispositivo tra i comandi possibili con User Enrollment; occorre verificare se l’azione sia disponibile nel tenant Sophos specifico.

Se un criterio utente iOS contiene la configurazione Sophos Criteri password e viene effettivamente assegnato e applicato al dispositivo interessato in modalità Apple User Enrollment, la configurazione richiede un PIN di sei cifre senza cifre ripetute o consecutive. Secondo Sophos, se il dispositivo non è conforme al momento di tale assegnazione, decorre un termine di 60 minuti; trascorso questo periodo, anche le app personali potrebbero non avviarsi finché il requisito non viene soddisfatto. Non tutti i tenant assegnano un tale criterio a questo dispositivo; la sola creazione del criterio non impone un PIN e ciò non dimostra che si possa imporre un codice dispositivo di complessità arbitraria. I limiti alla visibilità dell’MDM non costituiscono una garanzia rispetto ad altre app, ai dati condivisi volontariamente o ai servizi cloud.

Le app che Sophos Mobile, in questa modalità, installa come gestite o assegna all’account Apple gestito per l’installazione devono provenire da Apple Business; il requisito non riguarda indistintamente ogni app installata privatamente e usata per lavoro. Se la stessa app è già installata come app personale, non può essere installata anche come app gestita. Per Mail, Calendario e Note la separazione è per account: la stessa app può mostrare contenuti personali e di lavoro. User Enrollment non va quindi considerato adatto a esigenze di controllo completo del dispositivo o di accesso agli identificativi hardware; per un’altra modalità di gestione occorre una decisione distinta in materia di privacy e proprietà del dispositivo.

La persona interessata può disinstallare autonomamente un’app gestita; se la reinstalla, l’app rimane però gestita. Per poter installare come app personale un’app precedentemente installata come gestita, occorre disinstallarla tramite Sophos Mobile oppure rimuovere la relativa licenza dall’account Apple gestito. La revoca della licenza non dimostra né la rimozione immediata dell’app né la conservazione dei dati locali dell’app. Prima di una modifica di questo tipo, consultare le verifiche preliminari sul rischio di perdita dei dati e la revoca delle licenze per le app iPhone/iPad.

Preparare identità e prerequisiti

Prima della configurazione, l’organizzazione deve essere registrata in Apple Business. Anche la gestione delle app Apple Business in Sophos Mobile deve essere già configurata. La procedura per token dei contenuti, licenze e assegnazioni è descritta in Preparare le app Apple Business. Questa configurazione è una dipendenza della registrazione, non un passaggio da rimandare all’aggiunta di altre app. Resta da verificare l’associazione, ancora aperta in quella procedura, dell’invito e dell’attivazione della licenza all’identità basata sull’account. Un invito a un account Apple personale non sostituisce l’account gestito e non è un prerequisito generale per il BYOD.

Prima che le persone accedano all’iPhone o all’iPad con i propri Managed Apple Accounts, Apple deve aver verificato l’organizzazione. La sola registrazione in Apple Business non è sufficiente. La procedura organizzativa è descritta nella guida Apple Registrare e verificare l’organizzazione. La registrazione del dominio e le verifiche dei certificati per la Service Discovery non sostituiscono questa verifica dell’organizzazione.

Per le organizzazioni appena registrate e non ancora verificate: Dalla registrazione in Apple Business si hanno 60 giorni per completare la verifica dell’organizzazione. Apple avverte: se l’organizzazione non viene approvata entro questo periodo, vengono eliminati l’organizzazione, i suoi dati e i Managed Apple Accounts. Completare quindi la verifica per tempo; l’invio della richiesta di verifica non equivale ancora all’approvazione. Questo termine riguarda la nuova organizzazione, non la registrazione dei singoli dispositivi BYOD né il rinnovo periodico di un account. Non indica nemmeno che le organizzazioni già verificate siano soggette a eliminazione.

Creare gli utenti e consegnare le credenziali

  1. Aggiungere la persona interessata in Sophos Fusion, se non è già presente. Per una persona esistente o sincronizzata, verificare invece l’associazione e l’indirizzo e-mail, senza creare un secondo oggetto utente. Per la successiva selezione devono essere definiti la persona corretta e i gruppi di utenti previsti.
  2. Un amministratore autorizzato deve aggiungere la persona in Apple Business e creare per lei un Managed Apple Account individuale. Questi account appartengono all’organizzazione e sono gestiti da essa. Ogni persona deve avere un account univoco. Un account di lavoro condiviso non sostituisce l’identità individuale.
  3. Facoltativamente, Apple Business può essere federato con Microsoft Entra ID. In questo caso Apple Business crea i Managed Apple Account e le persone accedono con le proprie credenziali Microsoft Entra ID. La federazione non è obbligatoria per il percorso con account creati manualmente. La sua configurazione va definita in anticipo nella procedura di gestione delle identità Apple Business e non viene sostituita qui da impostazioni improvvisate.
  4. Prima di entrambi i percorsi utente, consegnare alla persona interessata le credenziali del Managed Apple Account tramite il canale sicuro approvato. In caso di federazione, spiegare il percorso di accesso Entra previsto. Le password non devono comparire nel ticket di registrazione né in esempi pubblici. È la persona a inserirle direttamente.
  5. Fornire l’accesso separato al Sophos Fusion Self Service Portal e verificare il login. L’accesso generale al portale spiega abilitazione e invito, ma non configura né il pacchetto di registrazione Mobile né l’account Apple. Anche se i due account usano lo stesso indirizzo e-mail, l’accesso Apple e quello al portale sono passaggi distinti.

Prima del consenso, confermare che il dispositivo sia personale e non supervisionato. Non confondere l’MDM di Sophos Mobile con il solo utilizzo di Mobile Threat Defense. La persona interessata deve sapere quali informazioni sul dispositivo e sulla sicurezza restano interrogabili, che il blocco del dispositivo potrebbe essere possibile e che un criterio PIN effettivamente assegnato può incidere anche sulle app personali. Verificare quindi in anticipo i criteri previsti e le azioni disponibili.

Comunicare inoltre che un amministratore autorizzato può successivamente terminare la gestione tramite Unenroll. L’operazione di disiscrizione su iOS/iPadOS non richiede una nuova conferma sul dispositivo. Una volta completata la disiscrizione, vengono rimossi l’account Apple gestito, le app gestite e i dati di lavoro locali. Non si tratta della cancellazione da remoto dell’intero dispositivo personale.

Scegliere il percorso di registrazione adatto

La procedura basata sull’account inizia con l’accesso con l’account di lavoro o della scuola nelle impostazioni del dispositivo e richiede la Service Discovery tramite il dominio dell’account gestito. Non può essere avviata da Sophos Mobile Admin.

La procedura basata sul profilo segue un percorso di installazione del profilo separato e, secondo Sophos, è disponibile solo su iOS/iPadOS 17 e versioni precedenti. Può essere avviata dalla persona nel Self Service Portal o dall’amministrazione in Sophos Mobile. In entrambi i casi resta necessario il consenso sul dispositivo di destinazione. Una scadenza indicata nelle istruzioni generiche per i profili non dimostra che esista la stessa scadenza per User Enrollment basato sull’account.

Il percorso generale separato, approvato dall’IT per il dispositivo specifico, è descritto nella sezione «Configurazione generale di iPhone e iPad con Mobile Control» della guida alla consegna agli utenti nel Self Service Portal. Questo percorso non è Apple User Enrollment. Non sostituisce né la procedura basata sull’account né quella basata sul profilo e non aggiunge a queste procedure passaggi di configurazione dell’app, prerequisiti o scadenze.

Configurare la Service Discovery per la registrazione basata sull’account

La Service Discovery indica al dispositivo come raggiungere Sophos Mobile. A questo scopo il dispositivo usa la parte relativa al dominio dell’indirizzo e-mail del Managed Apple Account. Prima di un progetto pilota, questo dominio registrato in Apple Business, l’attendibilità dei certificati e la risorsa di discovery devono essere coerenti tra loro. Per il percorso esclusivamente basato sul profilo, questa configurazione della discovery non è un prerequisito.

Verificare dominio e attendibilità dei certificati

Secondo Sophos, il dominio registrato in Apple Business per l’account Apple gestito deve corrispondere al Common Name (CN) o a un Subject Alternative Name (SAN) del certificato TLS del server web di discovery. Il dispositivo da registrare deve considerare attendibile l’intera catena di certificati. Per le autorità di certificazione pubbliche, la catena di attendibilità necessaria è normalmente già presente in iOS/iPadOS.

Con un certificato autofirmato o una PKI interna, i certificati della catena di attendibilità devono essere distribuiti e installati manualmente sul dispositivo tramite un canale approvato; non accettare certificati sconosciuti senza verificarli. Il recupero riuscito della risorsa da un computer amministrativo non dimostra ancora che il dispositivo di destinazione consideri attendibili i certificati.

Copiare e pubblicare il JSON del tenant

Prima di una modifica, verificare il tenant Sophos Mobile corretto e il dominio registrato in Apple Business. Se esiste già una risorsa di discovery, salvare il suo contenuto attuale e la configurazione del server web secondo la procedura di modifica approvata. Non sovrascrivere senza verifica l’associazione di un altro tenant.

  1. In Sophos Mobile aprire Setup > Apple setup > Apple User Enrollment.
  2. Selezionare Set up account-driven Apple User Enrollment. La pagina documentata mostra il codice JSON per la configurazione. Se l’interfaccia del tenant è diversa, chiarire prima le autorizzazioni e la procedura disponibile.
  3. Con Copy to clipboard, copiare il codice JSON visualizzato e incollarlo senza modifiche in un nuovo file di testo. I dati devono provenire dal proprio tenant previsto. Non aggiungere autonomamente campi JSON e non usare un payload di esempio di un altro tenant.
  4. Pubblicare il file sul server web tramite HTTPS al percorso /.well-known/com.apple.remotemanagement sul dominio registrato. Il segnaposto URL completo documentato è https://your-domain.com/.well-known/com.apple.remotemanagement. Sostituire solo your-domain.com con il dominio registrato in Apple Business per i Managed Apple Account. Il percorso della risorsa resta invariato.
  5. Nella configurazione del server web, impostare il Content-Type della risorsa su application/json e consentire HTTP GET per l’URL.

Prima dell’avvio da parte dell’utente, verificare l’effettivo recupero tramite GET dalla rete prevista. Il contenuto della risposta deve corrispondere al JSON copiato dal tenant, non a una pagina di errore HTML. Verificare separatamente il Content-Type della risposta e l’attendibilità dei certificati sull’iPhone o iPad previsto. Si tratta di controlli da eseguire, non di test effettuati qui. Un file di discovery raggiungibile non dimostra né il consenso della persona né una registrazione completata o l’applicazione dei criteri.

Se l’associazione al tenant, il dominio o la catena di certificati sono errati, non registrare altri dispositivi. Chiarire prima la procedura approvata di modifica o ripristino e ripetere i controlli. Rimuovere la risorsa di discovery non disiscrive i dispositivi esistenti e non ripristina i dati di lavoro eliminati.

Lo screenshot nelle istruzioni di configurazione Sophos mostra anche Disable account-driven Apple User Enrollment. Qui non sono documentati la conferma richiesta e gli effetti concreti di questa opzione, la possibilità di annullarla né le conseguenze per i dispositivi già registrati. Non se ne può quindi dedurre né una procedura di ripristino testata né la disiscrizione dei dispositivi. Questa opzione non va pertanto equiparata alla rimozione della risorsa di discovery, a Unenroll o a Delete.

Preparare il pacchetto di operazioni e il Mobile Self Service Portal

Criterio utente e operazione di registrazione

  1. Creare una iOS & iPadOS user policy per l’utilizzo BYOD previsto. Prima della successiva assegnazione, verificarne le impostazioni rispetto alla modalità limitata di User Enrollment e agli effetti del PIN illustrati sopra.
  2. Creare un pacchetto di operazioni con un’operazione Enroll. Nella procedura guidata Add enrollment task, selezionare il tipo iOS User Enrollment. Una generica registrazione di dispositivi iOS non è equivalente.
  3. Se necessario, includere nel pacchetto il criterio utente preparato, per assegnarlo durante la registrazione. L’assegnazione è facoltativa. È possibile assegnare il criterio in seguito oppure non assegnarne alcuno. La sola creazione del criterio non lo applica.
  4. Aggiungere operazioni Install app e Send message solo se necessarie. Per l’operazione relativa alle app valgono i limiti di Apple Business e delle app personali descritti sopra. È possibile preparare facoltativamente un gruppo di dispositivi dedicato ad Apple User Enrollment.

Prima dell’utilizzo, verificare il tipo Enroll, l’assegnazione prevista dei criteri e tutte le operazioni aggiuntive del pacchetto. Il pacchetto pronto viene poi selezionato come Enrollment package nelle impostazioni della piattaforma. Né la creazione del pacchetto né la sua selezione costituiscono già una registrazione del dispositivo.

Associare configurazione, gruppi di utenti e piattaforma

In Sophos Mobile aprire Setup > Self Service Portal. In Enrollment texts, preparare se necessario i testi visualizzati prima e dopo la registrazione. In Self Service Portal configurations, creare una configurazione con Create oppure modificare in modo mirato una configurazione esistente.

La configurazione determina quali dispositivi possono registrare le persone associate e quali azioni self-service sono disponibili:

  • In Name, inserire un nome comprensibile. Le persone scelgono la configurazione nel portale in base a questo nome.
  • In User groups > Add, aggiungere i gruppi di utenti previsti. Una configurazione può contenere più gruppi, ma lo stesso gruppo non può essere assegnato a configurazioni diverse. Prima dell’autorizzazione, verificare le effettive appartenenze ai gruppi.
  • Con Maximum number of devices, definire il numero di dispositivi consentiti per persona nel portale. Scegliere il valore in base all’ambito BYOD autorizzato, non a un valore predefinito non verificato.
  • In Actions > Show, selezionare solo le azioni di gestione previste e supportate dalla piattaforma. Un elenco generale di azioni non significa che ogni azione sia utilizzabile in modalità User Enrollment.

Con Add, aggiungere la piattaforma iOS & iPadOS. Nella finestra Configure platform settings, definire insieme la scelta visibile e l’obiettivo tecnico:

  • Display name identifica il tipo di registrazione nel portale. Description compare accanto. Scegliere un nome che permetta alla persona di riconoscere il percorso previsto, basato sull’account o sul profilo.
  • Per questo scenario BYOD personale, impostare Owner su personal. I dispositivi aziendali e personali possono essere configurati separatamente per ciascuna piattaforma. L’impostazione della proprietà non rende un dispositivo supervisionato idoneo a User Enrollment.
  • In Device group, scegliere il gruppo di dispositivi previsto. Un gruppo creato appositamente per User Enrollment è facoltativo. L’assegnazione non deve indirizzare involontariamente a un’altra procedura di gestione.
  • In Enrollment package, selezionare il pacchetto di operazioni preparato in precedenza.
  • Attivare Account-driven Apple User Enrollment per il percorso basato sull’account. Per quello basato sul profilo, disattivare la casella. Questa scelta deve essere coerente con la disponibilità della discovery, il sistema operativo e le istruzioni per l’utente.
  • In Terms of use, selezionare se necessario il testo precedente alla registrazione. Se il campo resta vuoto, non compare alcun testo. Se è impostato, la persona deve accettarlo per proseguire. Post-enrollment text definisce il testo visualizzato dopo la registrazione. Anche qui, un campo vuoto significa che non viene mostrato alcun testo. La conferma di questi testi configurati, documentata nel percorso utente basato sull’account, resta precedente a Download profile.

Con Apply, applicare le impostazioni della piattaforma alla configurazione. Se necessario, aggiungere altre impostazioni della piattaforma. Poi, in Edit Self Service Portal configuration, salvare la configurazione con Save. Apply e Save sono passaggi distinti.

Se servono più opzioni appropriate di Apple User Enrollment, creare in modo mirato altre configurazioni o impostazioni della piattaforma. Distinguere due livelli. Se una persona appartiene a gruppi con più configurazioni self-service, si applica quella con la priorità più alta. Le icone a freccia in Self Service Portal configurations modificano questo ordine. La configurazione Default, sempre presente, ha la priorità più bassa e si applica solo in assenza di altre configurazioni corrispondenti. All’interno del percorso di registrazione offerto, la persona sceglie l’opzione Apple User Enrollment prevista. Non si deve quindi presumere che un’opzione creata sia visibile a tutte le persone.

Prima del rollout, verificare con persone autorizzate al progetto pilota appartenenti ai diversi gruppi di utenti quali configurazioni e tipi di registrazione siano effettivamente offerti. Confrontare con il piano nome, proprietà, pacchetto, casella della modalità, visualizzazione dei testi e azioni consentite. Una configurazione salvata non sostituisce questo test per gruppo.

Registrazione basata sull’account su iPhone o iPad

La persona interessata avvia questo percorso sul dispositivo di destinazione. Prima devono essere state consegnate le credenziali, preparati l’accesso al portale e la configurazione basata sull’account e verificata la discovery. L’amministrazione non può avviare questo percorso in Add device wizard.

  1. Sul dispositivo di destinazione, aprire Settings > General > VPN & Device Management e scegliere Sign in to Work or School Account.
  2. Inserire l’indirizzo e-mail del Managed Apple Account. Non usare al suo posto l’indirizzo di un account Apple personale o di un altro utente del portale.
  3. Il dispositivo reindirizza a una pagina Sophos Mobile. Accedere con le credenziali del Sophos Fusion Self Service Portal. Questo è l’accesso separato al portale, non l’inserimento della password dell’account Apple.
  4. Tra le configurazioni di registrazione basate sull’account offerte, selezionare quella prevista. Se nome o modalità non corrispondono alle istruzioni, non proseguire con un’altra registrazione.
  5. Confermare le condizioni d’uso e il testo successivo alla registrazione, se configurati nel tenant. La sola conferma dei testi non registra ancora il dispositivo.
  6. Scegliere Download profile. Il portale reindirizza all’app Settings.
  7. Usare ora la password del Managed Apple Account oppure il percorso di accesso previsto per la federazione preparata.
  8. Dare il consenso con Allow Remote Management e inserire il codice dispositivo. Secondo la procedura documentata, l’app Settings scarica e installa quindi il profilo di registrazione Sophos Mobile.

Eseguire poi la verifica descritta sotto. Il solo completamento di una finestra di dialogo o un reindirizzamento non dimostrano né la registrazione completa né gli effetti di criteri e app.

Registrazione basata sul profilo su iOS/iPadOS 17 e versioni precedenti

Avvio da parte della persona interessata

Anche per questo percorso distinto, le credenziali devono essere consegnate in anticipo. La configurazione della piattaforma Mobile deve offrire Apple User Enrollment basato sul profilo, quindi senza la casella Account-driven Apple User Enrollment attivata.

  1. Accedere al Sophos Fusion Self Service Portal, aprire Mobile e selezionare Enroll Device. È possibile accedere dal dispositivo da registrare o da un altro dispositivo.
  2. Il portale apre il modulo web di registrazione Sophos Mobile. Verificare l’opzione basata sul profilo prevista e il dispositivo di destinazione. Dopo la conferma del modulo, il dispositivo scarica un profilo di configurazione da Sophos Mobile. L’accesso al portale da un altro dispositivo non sostituisce il download e il successivo consenso sul dispositivo effettivamente da registrare.
  3. Sull’iPhone o iPad da registrare, aprire l’app Settings e scegliere Enrol in.
  4. Nella pagina successiva, leggere le informazioni su User Enrollment. Confermare la registrazione con Enrol My iPhone oppure Enrol My iPad. Questo avvia il processo di registrazione, ma non ne dimostra ancora il successo.

Verificare poi la voce Sophos Mobile e la modalità di gestione prevista come descritto sotto. Per sistemi più recenti, questo percorso basato sul profilo, limitato alla versione 17 e precedenti, non deve essere usato come alternativa generale.

Avvio da parte dell’amministrazione e passaggio al dispositivo di destinazione

Sophos Mobile Admin può avviare solo Apple User Enrollment basato sul profilo. Anche in questo caso vale il limite di iOS/iPadOS 17 e versioni precedenti. La persona deve comunque dare il consenso alla registrazione sul dispositivo.

  1. In Sophos Mobile aprire Devices > Add > Add device wizard.
  2. Scegliere Search for user, cercare la persona prevista e selezionarla. Confrontare la selezione con l’identità Fusion preparata.
  3. In Device details, selezionare la piattaforma iOS & iPadOS e inserire le altre informazioni richieste nel proprio tenant. Non usare informazioni tratte da un inventario di computer o server come dati di registrazione.
  4. In Enrollment type, scegliere Apple User Enrollment e inserire l’indirizzo e-mail del Managed Apple Account, oppure scegliere Apple User Enrollment with task bundle, selezionare il pacchetto di operazioni previsto e inserire anche qui l’indirizzo del Managed Apple Account. La variante con pacchetto serve per operazioni aggiuntive, non rappresenta un altro tipo di identità Apple.
  5. In Enrollment, scansionare il codice QR con l’app Camera del dispositivo da registrare. Il dispositivo di destinazione apre il modulo web di registrazione Sophos Mobile. Confermare questo modulo.
  6. La persona prosegue la procedura sul dispositivo dal passaggio 3 della sezione precedente. Sul dispositivo di destinazione, aprire Settings > Enrol in, leggere le informazioni e confermare con Enrol My iPhone oppure Enrol My iPad. Segue poi la verifica del risultato.

La creazione nella procedura guidata e la visualizzazione di un codice QR non costituiscono una registrazione completata. L’avvio amministrativo non sostituisce né il consenso né il Managed Apple Account corretto.

Verificare la registrazione e individuare le anomalie

Per entrambi i percorsi utente, Sophos indica lo stesso indicatore di esito positivo: dopo una registrazione riuscita, sul dispositivo compare una voce Sophos Mobile in Settings > General > Device Management. La dicitura effettiva nell’interfaccia può variare. In un progetto pilota autorizzato, verificare questa voce sul dispositivo corretto e confrontare persona, account gestito e modalità di gestione. La sola voce non dimostra né l’applicazione dei criteri né l’installazione delle app né un rollout verificato con test. Verificare separatamente questi risultati sul dispositivo pilota.

In caso di anomalie, individuare la fase mancante invece di ripetere la registrazione alla cieca:

  • Se il percorso basato sull’account non raggiunge la pagina Sophos, verificare prima il dominio del Managed Apple Account, la risorsa GET, il JSON copiato dal tenant, il Content-Type e l’attendibilità dei certificati sul dispositivo.
  • Se non è possibile accedere al portale, verificare l’accesso Fusion separato e l’associazione dell’utente. Un accesso Apple funzionante non dimostra l’accesso al portale.
  • Se manca l’opzione prevista, verificare gruppi di utenti, priorità e comportamento Default, nonché impostazioni della piattaforma, Enrollment package e casella della modalità.
  • Se dopo il consenso manca la voce Sophos Mobile, non dichiarare completata la registrazione. Verificare il passaggio sul dispositivo, il percorso basato sul profilo supportato e il risultato effettivo nel tenant Mobile. Prima di una nuova registrazione, chiarire lo stato di gestione attuale.

Disiscrizione anziché cancellazione da remoto

Sophos esclude esplicitamente Wipe/Factory Reset per i dispositivi Apple User Enrollment. Questo non impedisce alla persona interessata di cancellare personalmente il proprio dispositivo. Per la dismissione, Unenroll è l’operazione di gestione documentata separatamente.

  • Prima: trasferire tramite un canale approvato i dati di lavoro necessari prima di una dismissione pianificata, senza raccogliere contenuti personali; se possibile, informare la persona interessata e verificare che persona, dispositivo e stato di gestione siano quelli corretti. Non è prevista una nuova conferma sul dispositivo per Unenroll; non sono garantite né una notifica né la possibilità di recuperare dati di lavoro persi.

Dopo questa autorizzazione, in Sophos Mobile aprire Devices, selezionare solo i dispositivi previsti, scegliere Actions > Unenroll e confermare la finestra amministrativa con Yes. Questa conferma da parte dell’amministrazione non è un ulteriore consenso dell’utente sull’iPhone o iPad.

Secondo Sophos, la disiscrizione rimuove localmente l’account Apple gestito e i dati associati; iOS elimina il volume APFS gestito. La rimozione riguarda anche le app gestite, i criteri e i certificati MDM, ma non indistintamente le app personali o le copie presenti in servizi cloud di terzi. Solo dopo la sincronizzazione del dispositivo interessato, verificare che la voce di gestione e i dati di lavoro gestiti siano scomparsi e che i dati personali siano rimasti intatti. Il semplice invio dell’operazione non ne costituisce una prova.

Trattare separatamente l’eliminazione del record e la nuova registrazione

«Delete» elimina il record del dispositivo in Sophos Mobile e tutti i dati relativi a quel dispositivo conservati in tale record, senza possibilità di recupero. I dati già trasmessi al Sophos Data Lake restano separati e continuano a essere soggetti alla conservazione prevista per XDR. L’eliminazione non prova che un iPhone offline sia già stato disiscritto: per un dispositivo ancora registrato, Sophos indica che la disiscrizione avviene solo alla sincronizzazione successiva. La procedura di eliminazione documentata per Fusion mostra un filtro «Not managed»; ciò non dimostra che esista una procedura di eliminazione utilizzabile per i dispositivi BYOD ancora registrati. Valutare un’eventuale pulizia del record solo dopo aver confermato la rimozione sul dispositivo; se la sincronizzazione è ancora in sospeso, non dichiarare conclusa la dismissione sulla sola base dell’eliminazione. «Delete» non sostituisce né Unenroll né la verifica sul dispositivo.

Dopo la disiscrizione e una nuova registrazione, iOS genera un nuovo ID di enrollment associato al dispositivo. Sophos Mobile tratta questa registrazione come un nuovo dispositivo, non come una continuazione del vecchio record Mobile. La nuova registrazione richiede nuovamente il consenso della persona. Nel progetto pilota previsto, confrontare quindi la persona corretta e le voci Mobile vecchia e nuova prima di valutare qualsiasi pulizia. Questo non implica né un’unione automatica né una procedura di eliminazione dei duplicati la cui sicurezza sia dimostrata, né il recupero dei dati di lavoro eliminati.

L’inventario Fusion distinto spiega le viste di computer, server e dispositivi Mobile. Le sue finestre di ripristino degli endpoint non costituiscono una possibilità di recupero per questa registrazione Apple User Enrollment. Prima di autorizzare l’implementazione resta necessario verificare interfaccia, autorizzazioni e comportamento dei dispositivi offline con un progetto pilota autorizzato.