iOS- und iPadOS-Updates mit Sophos Mobile einordnen
Diese Übersicht beschreibt dokumentierte Funktionen und Grenzen, keine im eigenen Tenant oder am Gerät bestätigten Ergebnisse. Tenant-Berechtigung und -Oberfläche, wirksame Richtlinien, Geräteverhalten und Wiederherstellung sind nicht praktisch geprüft.
Update-Weg wählen
1. Gerät prüfen: Im konkreten Sophos-Mobile-Tenant Berechtigung und verfügbares Menü, Verwaltungsmodus, Aufsicht und iOS-/iPadOS-Version des Zielgeräts prüfen. Bei Sophos ist Apple Device Enrollment der Verwaltungsmodus für das ganze Gerät; Automated Device Enrollment (ADE) über Apple Business ist eine Registrierungsmethode, die iPhones und iPads beaufsichtigt. Bei Apple Configurator 2 hängt die Aufsicht von der Konfiguration ab – aus dem Sophos-Modus allein folgt sie nicht. Apple User Enrollment für private Geräte verwaltet nur Einstellungen, Apps und Daten des verwalteten Apple Accounts; diese Geräte können nicht beaufsichtigt sein und erfüllen die Modusvoraussetzung der hier beschriebenen deklarativen Update-Konfigurationen nicht. Mobile Threat Defense allein verwaltet die Intercept-X-App, nicht das Gerät als MDM-Gerät.
2. Ziel wählen: Die drei Richtlinienkonfigurationen unten nutzen Apple declarative device management (DDM), Apples modernes Protokoll für Mobile Device Management (MDM). Beim klassischen MDM steuert Sophos Mobile einzelne Einstellungen und fragt den Gerätestatus in regelmässigen Abständen ab. DDM verwendet dagegen asynchrone Kommunikation zwischen Gerät und Sophos Mobile: Man gibt einen Sollzustand vor; das Gerät ist dafür verantwortlich, ihn zu erreichen und aufrechtzuerhalten. Es meldet Änderungen unmittelbar, sodass Sophos Mobile reagieren kann, ohne auf die nächste periodische Synchronisation zu warten. Das beschreibt das Verwaltungsmodell, garantiert aber weder eine sofort aktualisierte Konsolenanzeige noch eine Installation; die Zuweisung allein ist weiterhin kein Installationsnachweis.
- Einmal auf einem Gerät das neueste Update prüfen/anstossen: klassische Geräteaktion, nur beaufsichtigt und iOS/iPadOS 26 oder älter. Bei 26 besteht eine Überschneidung mit den deklarativen Wegen; für 27 oder neuer verweist Sophos statt dieser Geräteaktion auf deklarative Richtlinien.
- Angebotene Versionen und automatische Updates steuern: Software update settings, für die Planung iOS/iPadOS 26 oder neuer gemäss englischer Fassung, Apple Device Enrollment und Aufsicht.
- Bestimmte OS-Version mit Termin vorgeben: Enforced software update, für die Planung iOS/iPadOS 26 oder neuer gemäss englischer Fassung, Apple Device Enrollment.
- Ergänzenden Sicherheitspatch mit Termin vorgeben: Enforced Background Security Improvement (BSI), für die Planung iOS/iPadOS 26 oder neuer gemäss englischer Fassung, Apple Device Enrollment und bereits installierte passende Basis-OS-Version. BSI ist kein Upgrade der Basisversion.
Offener Versionswiderspruch bei den drei deklarativen Update-Konfigurationen: Die englischen Sophos-Fassungen vom 22. September 2026 nennen für Software update settings, Enforced software update und Enforced Background Security Improvement iOS/iPadOS 26 oder neuer. Diese Übersicht verwendet das als konservative Planungsgrenze. Die deutschen Fassungen vom 25. August 2026 nennen dagegen 18 oder neuer für Software update settings und 17 oder neuer für Enforced software update sowie Enforced Background Security Improvement. Diese niedrigeren Angaben sind keine Freigabe für den Einsatz. Eine Klärung dieses Widerspruchs durch Sophos ist nicht belegt; das jüngere Seitendatum allein beweist nicht, welche Mindestversion tatsächlich gilt. Vor dem Einsatz auf niedrigeren Versionen die Eignung der jeweiligen Konfiguration für den konkreten Tenant und die Geräteversion mit Sophos klären und im Pilot prüfen.
Die Sophos-Seiten zu den beiden Enforced-Konfigurationen nennen Aufsicht nicht separat als Voraussetzung. Daraus folgt keine Freigabe für unbeaufsichtigte Geräte; ihre Eignung im Pilot klären.
Vor jeder Durchsetzung beachten: Ein übertragener Auftrag oder ein gesetzter Stichtag beweist keine Installation. Termine gelten in der Ortszeit des Geräts; fehlendes Netzwerk, zu wenig Akku oder Speicher sowie Benutzer-/Passcode-Bedingungen können verzögern. Ein gestartetes Update lässt sich nicht verlässlich abbrechen, eine installierte OS-Version nicht durch Entfernen der Richtlinie zurücksetzen. Nach erneuter Geräteverbindung und Termin die tatsächlich installierte OS-/Build-Version und gegebenenfalls den BSI-Stand am Pilotgerät kontrollieren.
3. Pilot absichern: Bestand, Gerätebereitschaft und Wiederherstellung vor der Zuweisung prüfen. Noch nicht ausgeführte Vorgaben nur im genehmigten Pilotumfang ändern und nach Synchronisation den wirksamen Sollzustand kontrollieren; der folgende Abschnitt enthält die Prüf- und Nachweispunkte.
Was die vier Funktionen leisten – und was nicht
- Einzelgerät, klassisch: Auf einem beaufsichtigten Gerät mit iOS/iPadOS 26 oder älter zeigt der von Sophos beschriebene Pfad Devices > [Pfeil am Gerät] > Show > Actions > Show available updates verfügbare Updates; Install latest available update erstellt und überträgt einen Auftrag. Den konkreten Klickpfad im eigenen Tenant prüfen. Critical kennzeichnet kritische Sicherheitsupdates nach Apples Klassifizierung. Sophos erwähnt für Gerätegruppen das Task-Bundle Install latest iOS update, belegt auf dieser Seite aber nicht dessen Eignung für iOS/iPadOS 27 oder neuer. Die Grenze «26 oder älter» gilt ausdrücklich für die Geräteaktion Show available updates, nicht als nachgewiesene Grenze des Task-Bundles.
- Angebot und Automatik: Software update settings (iOS/iPadOS 26+ gemäss obiger Planungsgrenze, Apple Device Enrollment, beaufsichtigt) bestimmt über Update strategy (Aktualisierungsstrategie), welche verfügbaren OS-Versionen angeboten werden: Current version die niedrigste, Latest version die höchste oder All versions alle. Download updates automatically steuert den automatischen OS-Download, Install updates automatically die automatische OS-Installation und Install security updates automatically die automatische Installation von Background Security Improvements (ergänzenden Sicherheitspatches, kurz BSI). Alle drei Felder lassen sich getrennt als benutzerdefiniert, stets aktiviert oder stets deaktiviert einstellen; sie sind vom separaten BSI-Steuerelement Install automatically zu unterscheiden. Automatische OS-Installation setzt bei Apple aktivierte automatische Downloads voraus. Automatische OS-Updates beginnen erst nach Ablauf eines eingestellten Aufschubs. Major and minor updates (days) verschiebt grössere und kleinere OS-Updates um 0 bis 90 Tage ab Veröffentlichung; diese Verschiebung gilt nicht direkt für BSI. Ist die neueste passende kleinere OS-Version aufgeschoben oder noch nicht installiert, kann sich die darauf aufbauende BSI bis zur Installation dieser Basisversion dennoch indirekt verzögern. Das setzt keine bestimmte Build-Version bis zu einem Stichtag durch.
- OS-Version mit Frist: Enforced software update (iOS/iPadOS 26+ gemäss obiger Planungsgrenze, Apple Device Enrollment) gibt über Enforced OS version eine ausgewählte OS-Version und über Enforced build version eine dazu passende Build-Version vor. Die Build-Liste enthält nur Builds der ausgewählten OS-Version. Ohne Patchnummer wird die neueste verfügbare Patchversion der gewählten Version installiert. Dies ist eine konkrete Versionsvorgabe, keine allgemeine Angebots- oder Automatikstrategie. Enforced software update allein erzwingt keine bestimmte BSI; dafür ist zusätzlich die separate Konfiguration Enforced Background Security Improvement nötig.
- Ergänzender Patch mit Frist: Enforced Background Security Improvement (iOS/iPadOS 26+ gemäss obiger Planungsgrenze, Apple Device Enrollment) setzt einen verfügbaren BSI-Patch auf der bereits installierten passenden Basis-OS-Version durch, nicht ein Upgrade auf eine andere OS-Version. Enforced OS version wählt hier die Basis-OS-Version; Enforced build version wählt den BSI-Patch, nicht einen OS-Build. Die Liste enthält nur BSIs für die ausgewählte Basisversion. Sophos empfiehlt, die Richtlinie auch mit Enforced software update auszustatten, damit die Basisversion bereitsteht; die zweite Konfiguration ist keine ausnahmslose Voraussetzung für ein Gerät, das die passende Basis bereits hat. Wenn beide Konfigurationen verwendet werden, dieselbe Basis-OS-Version wählen; für eine gestaffelte Durchsetzung zeigt Sophos beispielhaft den BSI-Termin nach dem Basis-Update-Termin. Beide Termine sind Geräte-Ortszeit. Eine BSI-Auswahl existiert nur für eine Version mit verfügbarem BSI. Ist Enforced software update vorhanden und gibt es für die dort erzwungene OS-Version keine BSI, ist Enforced Background Security Improvement nicht verfügbar. Auch mit beiden Konfigurationen ist die Installation nicht garantiert.
Gemeinsame Felder der beiden Enforced-Konfigurationen: Enforcement date and time legt den spätesten Installationstermin in der Ortszeit des Geräts fest. Benutzer können das Update vorher installieren; ist es bis dahin nicht installiert, erzwingt das Gerät das Update. Das garantiert keinen Abschluss genau zum Termin: Die oben genannten Akku-, Speicher-, Netzwerk- und Benutzer-/Passcode-Bedingungen bleiben zu prüfen. Information URL (Informations-URL) verweist auf eine Webseite, auf der das Unternehmen Informationen zum erzwungenen Update bereitstellt. Benutzer können sie aufrufen, wenn das Betriebssystem sie über das Update informiert. Die Dokumentation dieses Felds bedeutet nicht, dass für jede Durchsetzung eine solche URL zwingend erforderlich ist.
Apple erlaubt ausdrücklich erzwungene Update-Ziele unabhängig von eingestellten Aufschüben und ausgeschalteter automatischer BSI-Installation. Diese Einstellungen verhindern also keine gezielte Durchsetzung. Die separate BSI-Konfiguration und die passende Basisversion bleiben nötig, wenn eine bestimmte BSI durchgesetzt werden soll.
Die deklarative Richtlinie darf laut Sophos neben einer klassischen iOS-Geräterichtlinie bestehen, bei Apple User Enrollment sogar neben einer iOS-Benutzerrichtlinie. Diese Koexistenz auf Richtlinienebene hebt die Voraussetzungen der Update-Konfigurationen nicht auf; Wechselwirkungen mit bestehenden klassischen Einschränkungen sind zu testen.
Pilot: Bestand, Bereitschaft, Nachweis
- Bestand aufnehmen: Zielgerät und Gruppe, bisherige klassische und deklarative Update-Vorgaben, Aufschübe, automatische Downloads/Installationen, Benachrichtigungen, angebotene OS-/Build-Version und verfügbare BSI festhalten. Den Vorrang und die Wirkung bestehender Einschränkungen nicht aus blosser Koexistenz ableiten.
- Gerät und Nutzer vorbereiten: Kompatibilität, Netzwerk, Akku, freien Speicher, Backup, Benutzer-/Passcode-Verfügbarkeit und genehmigtes Wartungsfenster prüfen. Ist ein Passcode gesetzt, verlangen iOS und iPadOS bei der Durchsetzung dessen Eingabe, sofern er nicht bereits vorher eingegeben wurde. Bei vollständigen Durchsetzungsbenachrichtigungen werden die Hinweise vor dem Termin häufiger; in den letzten 24 Stunden ignoriert Apple dafür «Nicht stören». Weniger Show all enforcement notifications bedeutet nicht stumm: Sophos nennt weiterhin eine Meldung eine Stunde vor Ablauf und den Neustart-Countdown. Ist Install automatically für BSI ausgeschaltet, können diese dem Benutzer nicht angeboten werden. Allow rollback betrifft nur die Anzeige eines angebotenen Rückbaus einer BSI für Benutzer, keinen Admin-Downgrade einer OS-Version. Ist die Option ausgeschaltet, bietet das Gerät Benutzern keinen BSI-Rückbau an.
- Update-Bereitschaft konkret prüfen: Für Download und Personalisierung müssen die benötigten Apple-Update-Hosts erreichbar sein. Läuft der HTTPS-Verkehr über einen Webproxy, HTTPS-Interception (SSL Inspection) für die betreffenden Hosts ausschliessen; Apple-Dienste lehnen solche abgefangenen Verbindungen ab. Für benutzerinitiierte OS-Updates und Upgrades auf iPhone und iPad nennt Apple mindestens 20 % Akku. Für erzwungene Updates gelten die Anforderungen des benutzerinitiierten Updates desselben Typs. Davon getrennt braucht die automatische OS-Installation mindestens 30 % Akku; automatischer Download und Vorbereitung benötigen eine angeschlossene Stromversorgung. Für BSI auf iPhone und iPad nennt Apple mindestens 20 % Akku, beziehungsweise 5 % bei angeschlossener Stromversorgung. Diese Werte gelten nicht pauschal für alle Update-Arten und Startwege. Für Download, Vorbereitung und Installation muss genügend freier Speicher vorhanden sein; eine feste Speichergrenze nennt die Quelle nicht. Bei benutzerinitiierten Updates oder Upgrades kann die Zustimmung zu aktualisierten Nutzungsbedingungen nötig sein; diese Bedingung gilt nicht für Updates, die die Geräteverwaltung auf beaufsichtigten Geräten erzwingt.
- Mobilfunk-Download einplanen: Ist ein iPhone oder iPad beim deklarierten Update nur über Mobilfunk verbunden, muss der Benutzer den Download bestätigen. Ohne Bestätigung wartet das Gerät auf WLAN.
- Ergebnis dokumentieren: Nach Zuweisung und Geräteverbindung, auch nach dem Termin, wirksamen Sollzustand, Enrollment, Aufsicht und installierte OS-/Build-Version vergleichen. Je Pilotgerät Gerät, gewünschte OS-/Build-Version, beobachtete OS-/Build-Version, Aufgaben-/Gerätestatus und Zeitpunkt festhalten; bei BSI erst die Basisversion, dann den ergänzenden Patch-/Build-Stand prüfen. Das Warnsymbol neben Operating system zeigt laut Sophos, dass nicht die neueste verfügbare Version installiert ist; OsUpdateAvailable ist die entsprechende Spalte im Devices-Bericht. Nur beaufsichtigte Geräte melden laut Sophos diesen Update-Status. Weder Anzeige noch erfolgreiche Aufgabenübertragung belegen die Installation. Bei ausbleibendem Update Netzwerk, Akku, Speicher und angebotene Versionen prüfen; fristgerechte Durchführung ist nicht garantiert. Verpasst das Gerät den Termin, versucht es die Durchsetzung bei erneuter Internetverbindung selbstständig wieder. Nach weiterer Unterbrechung wiederholt es den Versuch, sobald es eingeschaltet und online ist.
Pilot stoppen oder Vorgabe ändern – kein garantierter Rückbau: Ein bereits gestartetes Update lässt sich durch Richtlinienänderung nicht verlässlich abbrechen; das Entfernen der Richtlinie macht eine installierte OS-Version nicht rückgängig. Noch nicht ausgeführte deklarative Vorgaben oder Zuweisungen nur im freigegebenen Pilotumfang ändern und nach Synchronisation den tatsächlich wirksamen Sollzustand kontrollieren. Uninstall policy pro Gerät dokumentiert Sophos nicht als Weg für deklarative iOS-Richtlinien; Update devices ist ebenfalls kein allgemeiner Synchronisationsschritt für sie. Bei Fehlern nur nach freigegebenem Geräte-Recovery und mit gesichertem Backup vorgehen; Löschen des Geräts erfordert eigene Freigabe.
Nicht Teil des Update-Pfads: Der besondere Update-Ablauf für Shared iPad mit mehreren Benutzerkonten ist hier nicht abgedeckt. DDM ist nicht auf Updates beschränkt; diese Übersicht behandelt nur iPhone-/iPad-Updates, nicht sämtliche Apple-DDM-Funktionen oder deren Verfügbarkeit in Sophos Mobile. Math settings ist die vierte Konfiguration der deklarativen Richtlinienübersicht: für beaufsichtigte iPhones/iPads ab iOS/iPadOS 26 steuert sie Taschenrechner, Math Notes und mathematische Tastaturvorschläge, nicht OS-Updates. Die einzelnen Optionen und den offenen Versionswiderspruch der Sophos-Sprachfassungen erklärt der Abschnitt Math settings in den iPhone-/iPad-Geräterichtlinien. Für Macs gelten eigene Konfigurationen und Voraussetzungen; dafür die Anleitung zu macOS-Updates mit Sophos Mobile verwenden, nicht die iPhone-/iPad-Grenzen übertragen.
Vor einem realen Rollout oder Aussagen über getestete Ergebnisse: Tenant-Berechtigung und UI (einschliesslich Klickpfad und Zuweisung), wirksames Zusammenspiel von Richtlinien, Updateverfügbarkeit, tatsächliche Installation/BSI nach Frist, Benachrichtigungen und Recovery an einem beaufsichtigten Pilotgerät unabhängig validieren. Ohne diese Prüfung keine Installation oder BSI-Wirkung als beobachtet darstellen.