Zum Inhalt springen
Avanet

Apple-Profile in Sophos Mobile importieren: Konfiguration oder App-Provisioning?

Kurzantwort: Unter Policies > iOS & iPadOS beziehungsweise Policies > macOS kann man mit Create > Import policy ein Apple-Konfigurationsprofil importieren. Der Eintrag in der Policy-Liste ist keine Installation auf einem Gerät. Ein App-Provisioning-Profil ist ein anderer Dateityp für selbst entwickelte iPhone-/iPad-Apps; auf Geräten mit Apple User Enrollment ist es nicht verfügbar. Deshalb Datei und Zustellweg vor der Zuweisung unterscheiden.

Vor dem Import: Datei und Zielgeräte prüfen

Tenant und Rolle vorab prüfen: Für die Zielplattform muss im Tenant eine aktive, MDM-fähige Sophos-Mobile-Lizenz verfügbar sein (Sophos Mobile Device Management oder Sophos Mobile mit enthaltenem MDM); Sophos Mobile Threat Defense allein ist keine MDM-Berechtigung. Die ausführende Person muss mit ihrer tatsächlichen Tenant-Rolle importierte Mobile-Policies anlegen/verwalten können und, getrennt davon, für den Pilot die Policy zuweisen dürfen. Sophos Mobile unterscheidet Administrator-, Helpdesk- und Nur-Lese-Zugriff; benutzerdefinierte Sophos-Fusion-Rollen können Policy-Verwaltung und -Zuweisung unterschiedlich einschränken. Deshalb Berechtigungen und verfügbare Aktionen im eigenen Tenant prüfen, statt einen Rollennamen oder einzelne Berechtigungsbezeichnungen pauschal vorauszusetzen. Import/Save legt eine Policy an; erst eine gesonderte Zuweisung kann die Konfiguration an Zielgeräte bringen. Weder das Erstellen noch die Zuweisung beweist deren Empfang oder Wirkung am Gerät.

  • Dateityp und Freigabe: Ein Konfigurationsprofil hat die Endung .mobileconfig und kann etwa aus Sophos Fusion, Apple Configurator oder einer vertrauenswürdigen Drittquelle stammen. Sophos Mobile nimmt keine verschlüsselten Konfigurationsprofile an. Eine Entschlüsselung rechtfertigt keinen unkontrollierten Upload: Dateiherkunft, freigegebene Version, prüfende Person, Zertifikate/Identitäten, Geheimnisse und sichere Aufbewahrung vorab klären. Bei einem App-Provisioning-Profil für iPhone/iPad ist .mobileprovision die passende Orientierung; Apple nennt für heruntergeladene Provisioning-Profile auch .provisionprofile; daraus lässt sich die Eignung für den iOS-/iPadOS-Import nicht ableiten. Eine Dateiendung allein belegt weder Inhalt noch Signatur.
  • Ziel: Für jede Payload im konkreten Konfigurationsprofil Betriebssystemversion, Geräte- oder Benutzerkanal, Registrierungsart, gegebenenfalls Supervision und Duplikatfähigkeit mit Apples Payload-Regeln abgleichen. Ein Upload-Menü bedeutet nicht, dass jede Einstellung auf User-Enrollment-Geräten verfügbar ist.
  • Konflikte: Den PayloadIdentifier auf Profilebene und die Kennungen der einzelnen Payloads im vorhandenen und geplanten Profil vergleichen. Kennungen allein reichen nicht: Auch Payload-Typen und konkrete Einstellungsschlüssel/-werte der bereits zugewiesenen Profile und der neuen Datei auf Überschneidungen prüfen. Unterschiedliche Profilkennungen verhindern keine Einstellungskonflikte. Innerhalb eines Konfigurationsprofils muss der PayloadIdentifier jeder einzelnen Payload eindeutig sein; iOS/iPadOS 15 und macOS 12.0.1 oder neuer erzwingen diese Regel. Wird ein Profil mit gleichem obersten PayloadIdentifier installiert, gilt es als Update; bei unterschiedlichem Wert können, soweit der Payload-Typ es zulässt, zwei Profile bestehen. Beim Ersetzen gleicht macOS Payloads über PayloadUUID ab und entfernt nicht mehr enthaltene Payloads; iPhone und iPad gleichen Payloads über deren PayloadIdentifier ab. Bei einem Update derselben Payload deren PayloadUUID beibehalten, um Unterbrechungen möglichst zu vermeiden; das garantiert weder Konfliktfreiheit noch eine unterbrechungsfreie Umstellung. Daraus folgt keine pauschale Vorrangregel für überlappende Einstellungen; insbesondere ist die Sophos-Regel zur restriktivsten Einstellung für native macOS-Geräte-, Benutzer- und deklarative Policies nicht als allgemeine Vorrangregel für importierte Profile belegt. Bei ungeklärter Wirkung nicht zuweisen, sondern die konkrete Kombination im freigegebenen Pilot prüfen.

Apple-Konfigurationsprofil (.mobileconfig) importieren

  1. In Sophos Mobile Policies > iOS & iPadOS oder Policies > macOS passend zur Zieldatei öffnen.
  2. Create > Import policy auswählen.
  3. Einen aussagekräftigen Namen und eine Beschreibung eingeben, etwa Zweck und vorgesehene Pilotgruppe. Das sind frei gewählte Angaben, keine Wirkungseinstellungen.
  4. Unter Upload a file die geprüfte .mobileconfig-Datei auswählen und Save klicken.
  5. Kontrollieren, dass die neue Policy unter Policies - iOS & iPadOS beziehungsweise Policies - macOS erscheint. Damit ist nur der Import bestätigt.

Danach: gezielt zuweisen und beobachten. Nach Freigabe für Payload und Registrierungsmodus unter Policies > [Geräteplattform] das blaue Dreieck neben der importierten Policy öffnen, Assign wählen, Pilotgerät oder Pilotgruppe auswählen und mit Finish abschliessen. Eine Terminplanung erscheint nur für bestimmte Policy-Typen; sie und ein separater Update-Auftrag dürfen bei einem Import nicht unterstellt werden. Sophos Mobile unterscheidet synchronisierte Policies von auftragsgesteuert installierten Policies; allein aus dem Import lässt sich der Zustellmodus der konkreten Datei nicht sicher ableiten. Im Pilot daher je nach tatsächlichem Typ Zuweisung, Synchronisierung beziehungsweise gegebenenfalls Aufgabenstatus und den Empfang am Gerät prüfen; keinen pauschalen Update- oder Deinstallationsweg ableiten.

Sonderfall: App-Provisioning-Profil (.mobileprovision) für iOS/iPadOS

Ein App-Provisioning-Profil dient hier einer selbst entwickelten iPhone-/iPad-App, nicht der allgemeinen Gerätekonfiguration. Die Entwicklung erstellt es vorab; für Apple User Enrollment ist dieser Profiltyp nicht verfügbar. Über Policies > iOS & iPadOS > Create > Import policy folgen Name, Beschreibung, Upload a file und Save. Anschliessend kann die importierte Policy Geräten zugewiesen werden. Für iOS-/iPadOS-Aufgabenpakete gibt es daneben die gesonderten Aufgabentypen Install provisioning profile und Uninstall provisioning profile; die Installationsaufgabe wählt ein bereits importiertes App-Provisioning-Profil aus und ist ebenfalls nicht für User-Enrollment-Geräte verfügbar. Nicht beide Zustellwege als obligatorische Abfolge behandeln. Für den eigenen Tenant den passenden Weg und dessen Rückbau im autorisierten Pilot prüfen; weder die separate Aufgabe noch deren Entfernung ist mit der Installation oder Entfernung eines gewöhnlichen Konfigurationsprofils gleichzusetzen.

Mit den App-Verantwortlichen vorab klären, ob das Profil separat installiert wird oder in der .ipa eingebettet ist. App-Signatur, App-ID, Berechtigungen, zulässige Geräte und Ablaufdatum gegen die signierte App und ihr Provisioning-Profil gesondert prüfen; eine beliebige .mobileconfig erteilt der App keine Signierberechtigungen. Ist das Provisioning-Profil abgelaufen oder wurden App-Dienste aktiviert oder deaktiviert, müssen die App-Verantwortlichen das Profil regenerieren und die App damit neu signieren; einen erneuten Import oder Austausch in Sophos und die Gerätewirkung danach gesondert im Pilot prüfen. Eine erfolgreiche Policy-Zuweisung beweist weder Installation noch Start der App.

Pilotkontrolle und Rückweg

Vor dem Pilot den bisherigen Profilbestand, die relevante Funktion und einen alternativen Verwaltungs-/Netzwerkzugang dokumentieren. Die prüfende Person hält mindestens fest: freigegebene Datei und Version, Freigebende, Testgerät samt Registrierungsart und OS, Ausgangszustand, gewählten Zustellweg und Zielzuweisung sowie gegebenenfalls Synchronisations-/Aufgabenstatus. Dann getrennt feststellen: (1) Ist die Zuweisung vorhanden? (2) Steht die Zustellung noch aus oder wurde ein Fehler gemeldet? (3) Ist das erwartete Profil mit passendem Identifier am Gerät vorhanden? (4) Wirkt die konkrete Einstellung im vorgesehenen Arbeitsablauf – beziehungsweise lassen sich die passende App installieren und starten? Ein abgeschlossener Auftrag allein beantwortet die letzten beiden Fragen nicht; bei ausbleibender Wirkung zuerst Registrierungsart, Payload-Eignung und Profilkonflikte prüfen statt weitere Profile zu importieren.

Der Rückweg hängt vom tatsächlichen Policy- und Profiltyp ab: Uninstall policy ist in Sophos Mobile auf Android-Geräte-, Knox-Container- und iOS-Geräte-Policies beschränkt; bei anderen Policy-Typen kommt laut Produktanleitung die Aktualisierung oder Zuweisung einer anderen Policy infrage. Für iOS User Enrollment ist bei Benutzer-Policies die gesonderte Aufgabe Unassign iOS user policy vorgesehen. Die gesonderte iOS-/iPadOS-Aufgabe Uninstall provisioning profile betrifft App-Provisioning-Profile, nicht pauschal importierte Konfigurationsprofile, und steht bei User Enrollment nicht zur Verfügung. Daraus lässt sich für eine konkrete importierte Policy ohne Prüfung im Tenant kein sicherer Deinstallationsweg ableiten. Das Entfernen eines Konfigurationsprofils kann verwaltete Konten oder Netzwerkzugang entfernen; das Entfernen eines Provisioning-Profils kann eine eigene App beeinträchtigen. Bei einem Konfigurationsprofil können auch damit verknüpfte Apps und Daten entfernt werden; ob solche Zuordnungen bestehen, hängt vom konkreten Profil ab. Vor jeder Entfernung betroffene Profile, Einstellungen, Apps und Daten inventarisieren und für gefährdete Daten eine freigegebene Sicherung und einen geprüften Wiederherstellungsweg sicherstellen; andernfalls nicht entfernen. Pilotweise Entfernung und Wiederherstellung der benötigten Zugänge/Funktionen dokumentieren und vom zuständigen Change-Verantwortlichen abzeichnen lassen. Empfehlung: Ohne beobachtete Gerätewirkung und bestätigten Rückweg keine breite Verteilung freigeben; der genaue Freigabeprozess richtet sich nach der eigenen Organisation. Diese Anleitung dokumentiert keinen durchgeführten Geräte- oder Tenant-Test.