Zum Inhalt springen
Avanet

iPhone- und iPad-Geräterichtlinien nach Aufsicht und Verwaltungsmodus planen

Entscheidungshilfe zur Auswahl von iOS-/iPadOS-Geräterichtlinien, keine geprüfte Rollout-Anleitung. Die Sophos-Hilfe beschreibt Einstellungen, aber nicht die Eignung jeder Einstellung für jede OS-Version und jeden Registrierungsmodus. Hier wurden weder Tenant noch Gerät, Lizenz, Policy-Zuweisung oder Rücknahme getestet. Erst Geräte- und Richtlinienbestand, Aufsichtsanzeige, iOS-/iPadOS-Version und die Verfügbarkeitskennzeichen neben der konkreten Einstellung im eigenen Sophos-Mobile-Tenant prüfen. Eine iOS device policy konfiguriert iPhones und iPads; daraus folgt nicht, dass alle ihre Einstellungen Aufsicht verlangen oder auf jedem Gerät verfügbar sind.

Bezeichnungen: Feldnamen und Aktionen folgen hier der englischen Sophos-Oberfläche; Beschreibungen in eckigen Klammern sind austauschbare Auswahlhinweise, keine UI-Bezeichnungen. Calculator und Convert bezeichnen die englischen App-/Funktionsnamen; die Erklärungen beschreiben deren Zweck.

Vor der Auswahl: Modus und Rückweg

Apple Device Enrollment verwaltet das ganze Gerät; Automated Device Enrollment (ADE) ist eine Registrierungsmethode, nicht bloss ein anderer Name für die Geräterichtlinie. Ein per ADE registriertes iPhone/iPad ist beaufsichtigt; bei manuell vorbereiteten Geräten den tatsächlichen Aufsichtsstatus kontrollieren. Apple User Enrollment für private Geräte ist nicht beaufsichtigt; die gesonderte iOS user policy nicht mit den hier beschriebenen Geräterichtlinien gleichsetzen. Eine Umstellung auf Aufsicht ist kein harmloser Policy-Klick: Apples manueller Configurator-Weg erfordert physischen Zugang und löscht Gerätedaten.

Vorab ein freigegebenes, entbehrliches Testgerät mit passender OS-Version, überprüfbarer Sicherung und dokumentiertem Wiederherstellungs-/Reaktivierungsweg wählen. Bestehende Zuweisungen, Zugangsweg (Mobilfunk und alternatives WLAN), verwaltete Apps, Mail/Konten, Web- und iCloud-Funktionen, Gerätecode, Betroffene und gewünschte Änderung protokollieren. Weder gleichzeitige Richtlinien noch eine erfolgreiche Übertragung beweisen die Gerätewirkung. Für jede geplante Einstellung im Tenant den OS-/Gerätetyp-Hinweis lesen und einen beobachtbaren Positiv- und Negativtest sowie einen Rückweg genehmigen; ohne Einzelmatrix keine pauschale Aussage wie «nur beaufsichtigt».

Bei Zuweisung einer Password policies-Konfiguration an ein Gerät mit nicht konformem Code beginnt laut Sophos eine Frist von 60 Minuten. Während dieser Frist fordert das Gerät bei jedem Öffnen des Home-Bildschirms zur Codeänderung auf; danach lassen sich bis zur Codeänderung keine Apps starten, auch keine internen. Insbesondere den Zähler Number of failed attempts until device wipe nicht ohne gesonderte Freigabe aktivieren: Nach Überschreiten des Grenzwerts werden Daten und Einstellungen gelöscht; laut Sophos beginnt erst nach dem sechsten Fehlversuch eine Verzögerung, die mit weiteren Fehlversuchen zunimmt. Bei einem Grenzwert von sechs oder weniger greift keine vorgelagerte Verzögerung. Den Grenzwert nicht durch wiederholtes Raten ausprobieren. Eine Policy-Rücknahme stellt gelöschte Daten nicht wieder her.

Klassische Geräterichtlinie: nach Bedarf statt alles einschalten

Zugriff und Datenverlust zuerst absichern

Restrictions umfasst unter anderem App-Installation, Safari, iCloud, Konten, WLAN, AirDrop, Kamera, eSIM und die Trennung verwalteter/nicht verwalteter Dokumente. Für den Rückweg sind diese Unterschiede besonders wichtig:

  • Netz und Entsperren: Force configured Wi-Fi networks erlaubt nur WLANs, die mit einer Sophos-Mobile-Richtlinie konfiguriert wurden, und kann damit die Erreichbarkeit abschneiden. Force Wi-Fi on verhindert dagegen das Ausschalten von WLAN; es bleibt auch im Flugmodus eingeschaltet. Allow account modification steuert Änderungen an Konten, Allow password modification das Hinzufügen, Ändern oder Entfernen des Gerätecodes. Allow Touch ID and Face ID to unlock device entscheidet separat über biometrisches Entsperren. Kontenänderung, Codeänderung und biometrisches Entsperren deshalb getrennt planen.
  • Sicherung: Force encrypted backups verlangt verschlüsselte lokale Backups in iTunes; Allow backup im Abschnitt iCloud erlaubt dagegen die Gerätesicherung in iCloud. Vor einer Einschränkung prüfen, welcher Sicherungsweg tatsächlich verfügbar und wiederherstellbar ist. Wenn der gewählte lokale Sicherungsweg eine USB-Kopplung benötigt, vorab Allow host pairing und die bestehenden USB-Pairing-Vorgaben prüfen: Ist Allow host pairing aus, lässt sich das Gerät laut Sophos nur mit Macs koppeln, die für die Geräteaufsicht konfiguriert sind. Für diesen Fall dokumentieren, welcher freigegebene Mac mit passender Aufsichtsidentität verfügbar ist, und die Kopplung für den Sicherungsweg am Pilotgerät prüfen. Das ist nicht dieselbe Berechtigung wie Allow recovery mode from unpaired host und keine Aussage, dass jeder Wiederherstellungsweg eine Kopplung verlangt. Bei deaktiviertem Allow iCloud Keychain sync bleiben die Schlüsselbunddaten laut Sophos lokal auf dem Gerät; ausgeschaltete Synchronisierung bedeutet nicht, dass diese Daten gelöscht sind.
  • Löschen und Wiederherstellen: Allow recovery mode from unpaired host erlaubt laut Sophos einen USB-ausgelösten Werksreset ohne direkte Benutzerinteraktion. Das Abschalten von Allow erase all contents and settings entfernt lediglich die lokale Löschoption aus der Reset-Oberfläche und verhindert nicht jeden Reset-Weg. Preserve eSIM on erase erhält die eSIM bei Erase All Content and Settings und beim Löschen wegen zu vieler falscher Codeeingaben, nicht aber beim Löschen über «Find My». Diese Unterschiede vor einer freigegebenen Wiederherstellung klären, nicht durch absichtliches Löschen oder falsche Codeeingaben ausprobieren.

Einstellungen zum ehemaligen My Photo Stream nicht als Beleg für heute vorhandene Stream-Fotos lesen. Geräte- und versionsabhängige Kennzeichen an der konkreten Einstellung in Restrictions prüfen; daraus ist keine vollständige Kompatibilitätsmatrix ableitbar. Shared-iPad-Gastsitzungen und Apple Intelligence sind nicht Teil dieser Auswahlhilfe.

Gerätecode: Zusammensetzung, Wechsel und Sperrzeiten

In Password policies erfüllen die Regeln unterschiedliche Aufgaben. Allow simple value erlaubt aufeinanderfolgende oder wiederholte Zeichen, etwa 1111 oder abcde. Require alphanumeric value verlangt laut Sophos mindestens einen Buchstaben oder eine Zahl, nicht zwingend beides. Minimum password length setzt die Mindestzahl aller Zeichen, Minimum number of complex characters die Mindestzahl nicht alphanumerischer Zeichen, etwa & oder !. Die Werte nach den eigenen Sicherheitsvorgaben und der Bedienbarkeit des Geräts wählen, nicht als vermeintliche Produktdefaults übernehmen.

Maximum password age in days legt das Wechselintervall von 0 bis 730 Tagen fest; bei 0 ist kein regelmässiger Wechsel erforderlich. Password history bestimmt, wie viele zuvor verwendete Codes Sophos Mobile speichert. Ein neuer Code darf keinem dieser gespeicherten Codes entsprechen.

Maximum Auto-Lock (in minutes) begrenzt den Wert, den Benutzer für das automatische Sperren nach Inaktivität einstellen dürfen. Maximum grace period for device lock begrenzt dagegen die Zeit, in der ein bereits gesperrtes Gerät ohne erneute Codeeingabe entsperrt werden kann: None lässt alle am Gerät verfügbaren Intervalle zur Auswahl, Immediately verlangt bei jedem Entsperren den Code. Diese Entsperrfrist ist nicht die oben beschriebene 60-Minuten-Frist für einen nicht konformen Code.

Apps auswählen und Installationswege begrenzen

Allow app installation verhindert bei deaktivierter Checkbox laut Sophos Installationen und Updates aus dem App Store, alternativen App-Marktplätzen und Apple Configurator. Allow app installation from device UI unterbindet dagegen nur den App-Store-Zugang auf dem Gerät; alternative Marktplätze und Apple Configurator bleiben als Installations- und Updatewege möglich. Für alternative Verteilung gibt es zusätzlich Allow alternative app marketplace und Allow app installation from a website. Marktplätze und Website-Installation sind nur in bestimmten Ländern oder Regionen verfügbar; die Website-Einstellung gilt nur für beaufsichtigte Geräte. Wird die Marktplatz-Option ausgeschaltet, können Benutzer keine alternativen Marktplätze installieren und vorhandene werden deaktiviert.

Auch ähnliche Schalter haben unterschiedliche Folgen: Das Ausschalten von Allow App Clips entfernt vorhandene App Clips. Wird Allow use of camera ausgeschaltet, sind neben Fotos und Videos auch FaceTime-Anrufe nicht möglich. Allow automatic app download betrifft automatisch geladene Apps, die auf anderen Geräten gekauft wurden, nicht Updates bereits vorhandener Apps.

Unter Filter type die App-Gruppe passend zum Ziel wählen: Forbidden apps sperrt die enthaltenen Apps; Allowed apps verbietet alle nicht enthaltenen Apps, einschliesslich System-Apps. Für Web Clips com.apple.webapp und für eingehendes AirDrop ab iOS 18 com.apple.Sharing.AirDropUI berücksichtigen und am Gerät prüfen; deaktiviertes Safari verhindert ebenfalls das Öffnen von Web Clips.

Laut Sophos können Benutzer auf manchen iOS-Geräten Apps trotz deaktiviertem Allow app removal deinstallieren. Die Zuweisung beweist daher keinen wirksamen Löschschutz; das tatsächliche Verhalten im vorgesehenen Geräteumfang am freigegebenen Testgerät prüfen. Sophos nennt für SMCIOS-897 weder eine konkrete OS-Version noch einen Fix oder Workaround.

Dokumente, Kontakte und Cloud getrennt steuern

Allow documents to be shared only within managed apps/accounts hält verwaltete Dokumente innerhalb verwalteter Apps und Konten. Sind auf dem Gerät ein von Sophos Mobile verwaltetes Mailkonto und verwaltete Apps vorhanden, lassen sich dessen Anhänge damit nur in verwalteten Apps öffnen. Die Gegenrichtung steuert Allow documents to be shared only within unmanaged apps/accounts: Anhänge eines nicht verwalteten Mailkontos bleiben bei vorhandenen nicht verwalteten Apps innerhalb dieses Bereichs und können nicht in verwalteten Apps geöffnet werden. Beide Richtungen nach dem gewünschten Datenfluss auswählen.

Die Kontakte benötigen einen eigenen Entscheid: Allow managed apps to write contacts to unmanaged accounts erlaubt das Schreiben aus verwalteten Apps in nicht verwaltete Konten; Allow unmanaged apps to read contacts from managed accounts erlaubt nicht verwalteten Apps, Kontakte aus verwalteten Konten zu lesen. Wird die Regel für ausschliesslich verwaltete Dokumentfreigaben ausgeschaltet, werden diese beiden Kontaktschalter deaktiviert und Kontakte aus verwalteten Konten können mit nicht verwalteten Apps geteilt werden.

Clipboard respects document sharing restrictions überträgt die gewählten Dokumentgrenzen auf die Zwischenablage, etwa von verwaltet nach nicht verwaltet. Sind beide Dokumentfreigabe-Beschränkungen aus, hat dieser Schalter keine Wirkung. Force AirDrop documents to be used as unmanaged documents behandelt AirDrop als nicht verwaltetes Ablageziel; das ist nicht die oben genannte App-Allowlist für den AirDrop-Empfang. Allow managed apps to sync with iCloud ist eine zusätzliche, separat zu prüfende Freigabe für die iCloud-Synchronisierung verwalteter Apps.

Klassische Update-Einschränkungen von deklarativen Vorgaben trennen

In Restrictions verschiebt iOS & iPadOS software update delay das Angebot eines OS-Updates um 1 bis 90 Tage ab Veröffentlichung; 0 bietet verfügbare Updates sofort an. Der Aufschub gilt nicht für Background Security Improvements (BSI). Turn on Rapid Security Response steuert, ob BSI angeboten werden; Allow removal of Rapid Security Response update steuert das Angebot eines BSI-Rückbaus. Ist einer dieser beiden Schalter ausgeschaltet, bietet das Gerät BSI beziehungsweise deren Rückbau nicht an. Ein bereits installiertes Basis-OS wird dadurch nicht zurückgesetzt.

Die englische Restrictions-Hilfe verweist für diese drei Einstellungen ab iOS/iPadOS 27 auf Software update settings einer deklarativen Richtlinie. Das ist kein pauschales Verbot klassischer Geräterichtlinien ab 27. Die Auswahlhilfe zu verwalteten iOS-/iPadOS-Updates erklärt die deklarativen Alternativen und den weiterhin offenen Versionswiderspruch der Sophos-Sprachfassungen; diesen nicht als aufgelöst voraussetzen.

Beaufsichtigte Geräte: Kiosk, Filter und Hintergrundbild

Kiosk/Einzel-App

Single app mode gilt laut Sophos nur für beaufsichtigte Geräte. Unter Select source App-Liste oder manuelle Bundle-ID wählen, unter App identifier die Ziel-App. Der Modus bindet das Gerät an diese App und verhindert den Wechsel zu anderen Apps. Diesen Zustand am Pilotgerät getrennt vom erfolgreichen Aufgabenstatus beurteilen.

Mit Disable rotation, Disable volume buttons und Disable ringer switch lassen sich Bildschirmdrehung, Lautstärketasten und Klingelschalter blockieren; Disable Auto-Lock schaltet dagegen den Ruhezustand nach Inaktivität aus. Nur die für die Kiosk-Aufgabe benötigten Sperren wählen und prüfen. Bei Bedienungshilfen sind Verfügbarkeit und Benutzeränderung getrennte Entscheidungen: etwa Enable VoiceOver zum Bereitstellen und VoiceOver unter User-editable options zum Ein-/Ausschalten durch Benutzer. Nicht jede verfügbare Hilfe hat einen solchen zweiten Schalter. Beides für die benötigte Hilfe prüfen, bevor das Gerät auf eine App beschränkt wird.

Laut Sophos aktualisiert eine Änderung am Single-App-Mode-Profil im bekannten Fehlerbild SMCIOS-896 nur die Disable…-Optionen korrekt; alle anderen Optionen wirken nur bei der ersten Installation des Profils. Jede beabsichtigte Optionsänderung deshalb am isolierten Testgerät auf ihre tatsächliche Wirkung prüfen. Sophos nennt keine konkrete OS-Version oder Fix-Version. Das in der Quelle genannte Entfernen und Neuinstallieren des Profils ist kein pauschaler Wiederholungsversuch, sondern nur eine gesondert freizugebende Wiederherstellungsänderung mit nachgewiesener MDM-Erreichbarkeit und erprobtem Ausstieg.

Ausstieg testen: Nur auf dem isolierten Testgerät mit installierter, startbarer App, funktionierender Bedienungshilfe, weiterhin erreichbarem MDM und vorher erprobtem Ausstieg testen. Ein gesperrter Touchscreen oder Schlaf-/Weckknopf erschwert die lokale Wiederherstellung.

Browserfilter und Hintergrundbild

  • Browserfilter: Web content filter für Safari und andere Browser gilt laut Sophos nur beaufsichtigt. Plugin, Blocked URLs (alles andere erlaubt) und Allowed URLs (alles andere gesperrt) sind verschiedene Modelle. Bei URL-Regeln ignoriert Safari laut Sophos Protokoll, Pfad und Subdomain; example.com/a ist keine präzise Pfadsperre.
    • Zusätzlicher Apple-Filter: Sowohl Blocked URLs als auch Allowed URLs bieten Block adult content an. Wird diese Option gewählt, kann Apples Filter für ungeeignete Inhalte auch Seiten sperren, die nach den URL-Regeln erlaubt wären. Bei einer unerwarteten Sperre deshalb neben den URL-Regeln auch diese Option prüfen; daraus folgt nicht, dass sie standardmässig aktiv ist.
    • Plugin-Geltungsbereich: Plugin verwendet eine Drittanbieter-Filter-App. Filter browser traffic betrifft Webseiten in Safari und anderen Browsern, Filter socket traffic den Netzwerkverkehr von Apps. Bei Wahl dieses Modells beide Verkehrsbereiche getrennt auswählen und im freigegebenen Pilot prüfen. Die Auswahl allein beweist weder die Kompatibilität der Filter-App noch eine wirksame Filterung und ersetzt nicht den gesonderten Zuweisungsweg für einzelne verwaltete Apps.
    • Plugin-Verbindung: Filter name ist ein frei gewählter Konfigurationsname; Filter ID ist die Bundle-ID der Filter-App, nicht die der zu filternden Fach-App. Server enthält Name, IP-Adresse oder URL des Filterdienstes. Organization ist nur einzutragen, wenn der Dienst den Organisationsnamen verlangt. User name, Password und Certificate dienen der Anmeldung am Filterdienst; Third-party settings enthält zusätzlich vom Anbieter verlangte Einstellungen. Endpunkt, Identität, Zertifikat und Zusatzwerte mit dem Filteranbieter klären; keine Werte eines anderen Dienstes übernehmen und keine Geheimnisse in das Pilotprotokoll kopieren.
    • URL-Eingabe und Lesezeichen: Bei Blocked URLs eine URL pro Zeile eintragen. Für Allowed URLs enthält URL die erlaubte Adresse, Bookmark title den Safari-Lesezeichennamen und Bookmark folder den Zielordner. Bleibt der Ordner leer, wird der Standard-Lesezeichenordner verwendet. Die Lesezeichenfelder ändern die oben beschriebenen breiten Safari-Matching-Regeln nicht.
    • Allowlist-Zugriff prüfen: Vor einer Allowlist insbesondere Identitätsanbieter, Verwaltungs- und Notfallzugriff testen. Der separate Filterweg für einzelne verwaltete Apps auf nicht beaufsichtigten Geräten setzt iOS 16 oder neuer beziehungsweise iPadOS 16.1 oder neuer voraus und betrifft deren Netzwerkverkehr. Er ist keine Freigabe für browserweites Filtern; diese Mindestversionen gelten für den separaten App-Filterweg, nicht pauschal für den beaufsichtigten Browserfilter.

Separater App-Filterweg: Erst den Umfang der App-Einstellung und alle bestehenden Policy-Zuweisungen prüfen; ein App-Eintrag kann mehr als das Pilotgerät betreffen. Für ein nicht beaufsichtigtes Testgerät mit den oben genannten Mindestversionen dokumentiert Sophos Policies > iOS & iPadOS > Create > Device policy; bei einer vorhandenen, isolierten Policy über den Pfeil Edit wählen. Auf Edit policy mit Add die Konfiguration Web content filter hinzufügen, Use web content filter for managed apps on non-supervised devices auswählen, die bestätigten Filterwerte eintragen und Apply > Save ausführen. Danach Apps > iOS & iPadOS > [Test-App] > [Pfeil] > Edit > Settings and VPN > Show öffnen. Unter Web content filter used by the app die Policy auswählen, auf Edit settings and VPN mit Apply, auf Edit iOS app mit Save sichern. Die neue Policy nur dem freigegebenen Testgerät zuweisen; eine geänderte bestehende Policy über Update devices nur nach Prüfung aller zugewiesenen Geräte aktualisieren. Die App muss als verwaltete App installiert sein. Alternativ kann hier Sophos Intercept X gewählt werden, aber nur wenn Intercept X for Mobile installiert und von Sophos Mobile verwaltet ist; dann entfallen Erstellung und Zuweisung dieser Filter-Policy, nicht die Prüfung der Intercept-X-Filterkonfiguration. Diese Alternative ist kein Beleg für dieselbe Browserfilterwirkung. Vor der Änderung die bisherige App-Auswahl und Policy-Zuweisung für den genehmigten Rückweg festhalten; danach erlaubten und gesperrten App-Verkehr sowie MDM-Zugang beobachten. Keine dieser Aktionen wurde hier ausgeführt.

  • Darstellung: Wallpaper gilt nur beaufsichtigt; Apply to wählt Sperrbildschirm, Home-Bildschirm oder beide, Image akzeptiert PNG/JPEG bis 5 MB. Laut Sophos beschneidet und skaliert iOS das Bild nach Bedarf; die Darstellung kann deshalb von der Ausgangsdatei abweichen. Im freigegebenen Pilot das tatsächlich sichtbare Bild auf den gewählten Bildschirmen prüfen. Die Hilfe zu Wallpaper sagt, dass Benutzer das Hintergrundbild jederzeit ändern können. Davon getrennt steuert Allow wallpaper modification in Restrictions die Benutzerfreigabe für Änderungen. Vor der Zuweisung bestehende Einschränkungen und die Verfügbarkeitskennzeichen dieses Schalters im Tenant prüfen; im Pilot beobachten, ob Benutzer das Bild wie vorgesehen ändern können oder daran gehindert werden. Aus den beiden Feldbeschreibungen folgt weder eine Rangfolge der Einstellungen noch ein dauerhaft erzwungenes Branding.

Web Clip: Verfügbarkeit einzeln prüfen

  • Schnellzugriff: Die Aufsichtsvoraussetzung für Wallpaper darf nicht auf Web Clip übertragen werden: Die Sophos-Hilfe zu Web Clip nennt keine solche Voraussetzung. Die Verfügbarkeit je Verwaltungsmodus, Gerät und OS-Version an der konkreten Einstellung im eigenen Tenant prüfen. URL, Can be removed, Full screen und Browser app festlegen. Ist Can be removed aus, kann der Clip erst nach Entfernen der installierenden Richtlinie verschwinden. Vor dem Web-Clip-Pilot in Restrictions beide Felder prüfen: Filter type muss Allowed apps sein und App group einen Gruppennamen anzeigen, damit eine App-Allowlist vorliegt. Fehlt com.apple.webapp in dieser benannten Gruppe, die App dort hinzufügen, sonst werden Web Clips blockiert. Browser-Fallback und Zieladresse prüfen.

Zieladresse: Nur bei einer reinen Domänenangabe wie www.example.com darf URL laut Sophos das Präfix https:// weglassen. In allen anderen Fällen die vollständige URL eintragen: https://www.example.com:8443 zeigt einen Port, https://www.example.com/my-app einen Pfad. customapp://open ist dagegen ein Beispiel für ein eigenes App-Schema, keine HTTPS-Webadresse. Diese Angaben zeigen nur die akzeptierte Syntax; Zieladresse, Port, Pfad oder App-Schema nach dem eigenen freigegebenen Zweck ersetzen. Das Schema allein beweist nicht, dass die gewünschte App auf dem Gerät startet.

Browserwahl: Unter Browser app stehen laut Sophos alle Apps zur Auswahl, die auf den verwalteten iPhones und iPads installiert sind. Das ist keine Liste ausschliesslich geeigneter Browser und kein Nachweis, dass die gewählte App auf jedem Zielgerät vorhanden ist. Device default öffnet den Web Clip im auf dem Gerät eingestellten Standardbrowser. Kann die gewählte App keine Webseiten öffnen oder fehlt sie auf einem Zielgerät, öffnet sich laut Sophos Safari. Vor der Freigabe deshalb die App-Verfügbarkeit je Gerät prüfen und am genehmigten Pilot sowohl den gewünschten Start als auch den Fall einer fehlenden oder ungeeigneten App beobachten. Die oben genannte Safari-Sperre und die App-Allowlist dabei berücksichtigen, statt einen funktionierenden Fallback vorauszusetzen.

Vollbild und weitere Seiten: Full screen öffnet die URL im Vollbild als Web-App. Show external pages in full-screen hält diesen Modus beim Wechsel vom Web Clip zu anderen Webseiten bei; ist die Checkbox aus, erscheint der Browser. Im genehmigten Pilot einen freigegebenen Link zu einer anderen Webseite öffnen und beobachten, ob Vollbild oder Browser der geplanten Auswahl entspricht. Diese Beobachtung ist noch durchzuführen, kein hier nachgewiesenes Geräteverhalten.

Beschreibung und Symbol: Description beschreibt den Web Clip. Icon akzeptiert PNG, GIF oder JPEG bis 1 MB. Das Bild wird quadratisch beschnitten und an die Displayauflösung angepasst; Sophos empfiehlt 180 × 180 Pixel. Bei manchen Webseiten kann stattdessen deren im HTML definiertes Favicon angezeigt werden, abhängig von der Favicon-Konfiguration. Im genehmigten Pilot das sichtbare Symbol prüfen; der Upload allein garantiert keine unveränderte Darstellung.

Netz und verwaltete Apps

  • Mobilfunk/Umstellung: Die alte Access Point Name-Konfiguration legt fest, wie iPhones und iPads eine Verbindung zum Mobilfunknetz herstellen. Sie ist veraltet; Sophos empfiehlt Cellular. Eine Cellular-Konfiguration kann nicht installiert werden, solange die alte APN-Konfiguration installiert ist. APN, Authentication (PAP/CHAP), Zugangsdaten und Proxy nur mit den Betreiberwerten planen. In beiden Konfigurationen bezeichnet APN den Zugangspunkt, den das Gerät dem Mobilfunkanbieter beim Verbindungsaufbau nennt. Die ältere Sophos-Feldbeschreibung spricht dabei von einer GPRS-Verbindung; das ist keine Empfehlung, GPRS einzusetzen. Der eingetragene APN muss einem vom Anbieter akzeptierten APN entsprechen, sonst kommt die Verbindung nicht zustande. Beim Proxy enthält Server die Adresse des Proxyservers und Port dessen Port. Für die alte APN-Konfiguration nennt Sophos auf iPhones und iPads maximal 64 Zeichen sowohl für User name for access point als auch für Password for access point. Auch bei Cellular sind dies die Felder für Benutzername und Passwort des Zugangspunkts; für beide nennt Sophos unter iOS jeweils maximal 64 Zeichen.
    • Ausfall absichern: Fehlerhafte APN-Werte können Mobilfunkdaten unterbrechen; Sophos nennt das Entfernen der Richtlinie als Weg zur Rücknahme geänderter APN-Einstellungen. Vor Wechsel alternatives WLAN und Wiederherstellungsweg sichern; keine unterbrechungsfreie Migration zusagen. Roaming/Hotspot schaltet Sprach-/Datenroaming und Personal Hotspot ein oder aus, sperrt aber Benutzeränderungen am Roaming nicht. Laut Sophos schaltet deaktiviertes Sprachroaming auch Datenroaming aus; aktiviertes Datenroaming schaltet auch Sprachroaming ein. Unterstützt der Mobilfunkanbieter kein Sprachroaming, wird nur dessen Einstellung ignoriert. Allow Personal Hotspot in Restrictions kann auf beaufsichtigten Geräten Benutzeränderungen an den Hotspot-Einstellungen verhindern; das ist von der administrativen Ein-/Ausschaltung des Hotspots zu unterscheiden und macht nicht die gesamte Roaming/Hotspot-Konfiguration zu einer nur beaufsichtigten Funktion.
  • Verwaltete Domänen: In Managed domains enthält Email domains die von der Organisation verwalteten Mail-Domänen. Mail hebt Nachrichten von Adressen, die keiner dieser Domänen entsprechen, als ausserhalb der Organisation hervor; die Liste blockiert diese Nachrichten nicht. Web domains bestimmt, welche heruntergeladenen Dateien als verwaltete Dokumente gelten. Nur bei aktivierter Restrictions-Option Allow documents to be shared only within managed apps/accounts können diese Dateien ausschliesslich in verwalteten Apps geöffnet werden. Ein angegebener Port begrenzt das Matching auf Adressen mit genau diesem Port; ohne Port gelten laut Sophos nur HTTP-Port 80 und HTTPS-Port 443. Das ist kein allgemeiner Webfilter.
  • Netznutzung verwalteter Apps: Network usage rules setzen Mobilfunk-/Roamingregeln für verwaltete Apps; Add exception > App group überschreibt die allgemeine Regel, höchstens eine Ausnahme pro App-Gruppe. Kein geräteweiter Roaming-Schalter. Unter Rules for all managed apps erlaubt Allow cellular data mobile Daten und Allow data roaming Datenverkehr in einem fremden Mobilfunknetz. Dieselben beiden Felder in einer Ausnahme gelten für alle verwalteten Apps der ausgewählten App group. Allgemeine Regel und Ausnahme getrennt protokollieren und im Pilot sowohl eine betroffene als auch eine nicht ausgenommene verwaltete App prüfen.

Konten und Dienste getrennt prüfen

  • Exchange-Konto in Apple Mail: Email account richtet ein Konto für Exchange Online oder Exchange Server ein. Account name benennt das Konto. Für Platzhalter zuerst in Sophos Fusion unter My Environment > Users & Groups > Users > [Benutzername] die Angaben Exchange Login und Email Address prüfen. Sind die Kontoinformationen bearbeitbar, im linken Kontobereich Edit wählen, die benötigten Werte eintragen und mit Save sichern. Bei aus Active Directory importierten Benutzern lassen sich diese Kontoinformationen laut Sophos nicht in Fusion ändern; dann die benötigten Werte vor der Verwendung der Platzhalter klären, statt eine lokale Änderung vorauszusetzen. Diese Einschränkung nicht pauschal auf jedes aus Microsoft Entra ID importierte Konto übertragen. Massgeblich ist der Benutzer, der dem Gerät zugewiesen ist: %_USERNAME_% verwendet dessen Exchange Login, %_EMAILADDRESS_% dessen E-Mail-Adresse; daraus entstehen weder Kennwort noch OAuth-Token.

    • Server und Domäne: Ohne OAuth enthält Server name für Exchange Online in der weltweiten Microsoft-365-Cloud outlook.office365.com; für andere Clouds die passende Adresse anhand der aktuellen Microsoft-Cloud-Dokumentation ermitteln, nicht diesen Host übernehmen. Für Exchange Server die eigene Server-URL eintragen, bei Verwendung des Sophos Mobile EAS-Proxys stattdessen dessen URL. Domain bleibt bei Exchange Online leer; bei Exchange Server enthält sie die Domäne des Benutzerkontos.
    • Anmelde- und Kontodaten: User ist der Anmeldename: bei Exchange Online in der Regel die E-Mail-Adresse, mit %_EMAILADDRESS_% aus dem zugewiesenen Benutzer; bei Exchange Server mit %_USERNAME_% aus dessen Exchange Login. Email address ist ein separates Feld für die Kontoadresse; %_EMAILADDRESS_% wird durch die tatsächliche Adresse ersetzt. Password enthält das Kontokennwort; bleibt es leer, müssen Benutzer es auf dem Gerät eingeben.
    • OAuth: Turn on OAuth 2.0 bedeutet, dass Benutzer sich mit ihren Microsoft-Anmeldeinformationen authentifizieren. Bei OAuth Server name normalerweise leer lassen, damit der Exchange-Host automatisch ermittelt wird. OAuth authorization endpoint verarbeitet Anforderungen zur Benutzerauthentifizierung; nur eintragen, wenn der Authentifizierungsanbieter dies verlangt. Ein eingetragener Wert schaltet die automatische Mailserver-Erkennung aus: Dann muss Server name die Mailserver-URL enthalten. OAuth token endpoint verarbeitet Anforderungen für Zugriffs-Token und ist ebenfalls nur einzutragen, wenn der Anbieter dies verlangt.
    • Zeitraum und Transport: Synchronization period begrenzt die Synchronisierung mit dem Geräte-Posteingang auf E-Mails aus dem gewählten Zeitraum. Sophos empfiehlt, SSL/TLS zu aktivieren, um die Exchange-Verbindung entsprechend der Serverunterstützung abzusichern; zulässiges TLS und die tatsächliche Server-/Gerätekompatibilität prüfen. Das ist keine Aussage über einen voreingestellten Zustand oder eine getestete Verbindung.
    • Datenfluss: Allow move erlaubt das Verschieben von E-Mails in ein anderes Konto sowie Antworten oder Weiterleiten aus einem anderen Konto. Allow recent address syncing bezieht das Konto in die iCloud-Synchronisierung kürzlich verwendeter Adressen mit anderen Geräten ein. Use in Mail only beschränkt die Auswahl dieses Kontos als Absender auf die Mail-App; für Nachrichten aus anderen Apps kann es nicht als Absenderkonto gewählt werden.
    • Zertifikate und S/MIME: Identity certificate wählt das Zertifikat für die Exchange-Verbindung aus den Client certificate-Konfigurationen derselben Richtlinie. Enable S/MIME erlaubt das Senden und Empfangen S/MIME-verschlüsselter E-Mails; das ist von Transport-TLS und dem Exchange-Identitätszertifikat zu unterscheiden. Signing certificate und Encryption certificate wählen die Zertifikate für Signierung beziehungsweise Verschlüsselung. Vor der Auswahl das benötigte Zertifikat in der Client certificate-Konfiguration der aktuellen Richtlinie hochladen: unter File > Upload a file die PKCS-#12-Datei (.pfx) auswählen. Dieser Zertifikatsweg ist keine allgemeine Voraussetzung für jedes Mailkonto. Allow user to send unencrypted emails erlaubt Benutzern, bei jeder ausgehenden E-Mail zu entscheiden, ob sie verschlüsselt gesendet wird.
    • Synchronisierung getrennt steuern: Die folgenden Schalter legen fest, welche Outlook-Daten mit welcher Apple-App synchronisiert werden. Die jeweils eigene Änderungsberechtigung erlaubt Benutzern, genau diese Synchronisierung ein- oder auszuschalten; Synchronisierung und Benutzerfreigabe nicht gleichsetzen.
      SynchronisierungsschalterZiel und DatenSeparate Benutzerberechtigung
      Synchronize calendarKalender-App: Ereignisse, Termine und BesprechungenUser can change calendar synchronization
      Synchronize contactsKontakte-App: Outlook-KontakteUser can change contacts synchronization
      Synchronize mailMail-App: Outlook-E-MailsUser can change mail synchronization
      Synchronize notesNotizen-App: Outlook-NotizenUser can change notes synchronization
      Synchronize tasksErinnerungen-App: Outlook-Aufgaben, keine MDM-AufträgeUser can change tasks synchronization
  • IMAP/POP: Eingehende und ausgehende Server sowie Authentisierung getrennt planen. Allow move, Allow recent address syncing und Use in Mail only als eigene Datenflussentscheidungen prüfen.

    • Kontodaten und Platzhalter: Account name ist der Anzeigename des Mailkontos auf dem Gerät. Account type wählt für eingehende E-Mails IMAP oder POP. User display name ist der Absender-Anzeigename für ausgehende E-Mails; %_USERNAME_% verweist laut IMAP/POP-Hilfe hier auf den Namen des Benutzers, der dem Gerät zugewiesen ist. Diesen Anzeigenamen nicht mit dem Exchange-Anmeldenamen gleichsetzen. Email address enthält die Kontoadresse; bei %_EMAILADDRESS_% ersetzt der Server den Platzhalter durch die tatsächliche E-Mail-Adresse. Für beide Platzhalter gilt auch bei IMAP/POP die oben im Exchange-Abschnitt beschriebene Voraussetzung samt Einschränkung für importierte Active-Directory-Konten und Edit > Save: Exchange Login und Email Address des zugewiesenen Benutzers in Sophos Fusion prüfen und nur bei bearbeitbaren Kontoinformationen anpassen.
    • Datenfluss und Mail Drop: Die oben für Exchange beschriebenen Wirkungen gelten auch für Allow move (Verschieben in andere Konten sowie Antworten oder Weiterleiten aus einem anderen Konto), Allow recent address syncing (iCloud-Synchronisierung kürzlich verwendeter Adressen mit anderen Geräten) und Use in Mail only (dieses Konto nur in der Mail-App als Absender verwenden, nicht für Nachrichten aus anderen Apps). Allow Mail Drop erlaubt Apple Mail Drop für dieses Konto.
    • S/MIME und Zertifikate: Enable S/MIME erlaubt das Senden und Empfangen S/MIME-verschlüsselter E-Mails. Für Signing certificate und Encryption certificate gilt der oben beschriebene Uploadweg ebenfalls: vor der Auswahl in der Client certificate-Konfiguration der aktuellen Richtlinie unter File > Upload a file eine PKCS-#12-Datei (.pfx) hochladen. Das Zertifikat steht anderen Konfigurationen derselben Richtlinie zur Verfügung; wird es in einer anderen Richtlinie benötigt, muss es dort erneut hochgeladen werden. Allow user to send unencrypted emails erlaubt die Entscheidung über die Verschlüsselung für jede ausgehende E-Mail. S/MIME bleibt optional und von Transport-TLS getrennt; das Exchange-Feld Identity certificate nicht auf IMAP/POP übertragen.
    • Incoming email: Server enthält den Hostnamen oder die IP-Adresse des Posteingangsservers, Port dessen Portnummer. User name ist der Anmeldename für diesen Server, Authentication type die Authentisierungsmethode. Password enthält das Passwort für die Verbindung, falls erforderlich. SSL/TLS sichert die Verbindung laut Sophos mit SSL oder TLS ab, abhängig von der Serverunterstützung; zulässiges TLS und die tatsächliche Server-/Gerätekompatibilität vor der Umsetzung prüfen.
    • Outgoing email: Server enthält separat den Hostnamen oder die IP-Adresse des Postausgangsservers, Port dessen Portnummer. User name und Authentication type bezeichnen den Anmeldenamen und die Authentisierungsmethode für diesen Server; Password dessen Verbindungspasswort, falls erforderlich. Use same password as for incoming email verwendet das für eingehende E-Mails angegebene Passwort. SSL/TLS sichert auch diese Verbindung laut Sophos mit SSL oder TLS entsprechend der Serverunterstützung ab; zulässiges TLS und die tatsächliche Server-/Gerätekompatibilität getrennt prüfen. Aus den Feldbeschreibungen folgen weder voreingestellte Ports oder Authentisierungsmethoden noch eine getestete Verbindung.
  • Google-Konto: Google account richtet ein Google-Konto in der Mail-App ein. Bei Zuweisung muss der Benutzer seine Google-Anmeldeinformationen eingeben; keine stille Anmeldung behaupten. Google email address enthält die vollständige Adresse des Google-Kontos. Account description ist optional und erscheint in Mail und in den Geräte-Einstellungen. User name bezeichnet hier den Namen des Benutzers, der als Absendername ausgehender E-Mails verwendet wird, nicht das Kennwort oder eine Zusage zur Anmeldung.

  • Kalender und Kontakte: CalDAV konfiguriert die Synchronisierung von Kalenderdaten mit einem CalDAV-Server; CardDAV die Synchronisierung von Kontaktdaten mit einem CardDAV-Server. Beide benötigen serverseitig passende URL, Port, Authentisierung und TLS – Beispiel-Principal-URLs sind kein aktueller Login-Nachweis.

    • CardDAV-Felder unterscheiden: Account name ist der Anzeigename des CardDAV-Kontos auf dem Gerät, nicht der Anmeldebenutzer. Server enthält den Hostnamen oder die IP-Adresse des CardDAV-Servers; Port dessen Portnummer. Principal URL bezeichnet separat die Kontakte-Ressource und ist nur einzutragen, wenn der CardDAV-Server sie verlangt. User name und Password sind die Anmeldedaten des CardDAV-Kontos. Sophos empfiehlt, die Checkbox SSL/TLS zu aktivieren, um die Verbindung entsprechend der Serverunterstützung abzusichern; zulässiges TLS und die tatsächliche Server-/Gerätekompatibilität prüfen.
    • CalDAV-Felder unterscheiden: Account name ist der Anzeigename auf dem Gerät, nicht der Anmeldebenutzer; User name und Password sind die Anmeldedaten. Server enthält den Hostnamen oder die IP-Adresse des CalDAV-Servers. Die separate Principal URL bezeichnet die Kalenderressource und ist nur einzutragen, wenn der CalDAV-Server sie verlangt. Sophos empfiehlt, die Checkbox SSL/TLS zu aktivieren, um die Verbindung entsprechend der Serverunterstützung abzusichern; für die Umsetzung zulässiges TLS und die tatsächliche Server-/Gerätekompatibilität prüfen. Port enthält separat die Portnummer des CalDAV-Servers.

AirPrint: Drucker, Berechtigung und Vertrauen

AirPrint ergänzt die AirPrint-Druckerliste des Benutzers um Drucker mit IP-Adresse und Ressourcenpfad. Für Resource path nennt Sophos beispielsweise printers/<printer model> und ipp/print. Das sind druckerspezifische Beispiele, keine Standardwerte: Den tatsächlichen Ressourcenpfad des vorgesehenen Druckers ermitteln; im ersten Beispiel steht <printer model> für das betreffende Druckermodell. Vor Freigabe am Pilotgerät prüfen, ob der konfigurierte Drucker erreichbar ist und ein Testdruck gelingt. Port bezeichnet den Port, an dem der Drucker Verbindungen entgegennimmt. Die optionale Einstellung Force TLS sichert die AirPrint-Verbindungen mit TLS ab. Davon getrennt erlaubt Allow AirPrint in Restrictions das Drucken überhaupt. Allow iBeacon discovery of AirPrint printers aktiviert die Druckersuche über iBeacon; Sophos warnt dabei vor Phishing-Angriffen bösartiger AirPrint-Geräte auf den Netzwerkverkehr. Nur die benötigte Suche freigeben. Force trusted certificates for AirPrint over TLS weist Verbindungen mit einem nicht vertrauenswürdigen Druckerzertifikat ab. Force TLS allein bestätigt also noch nicht das Vertrauen in den Drucker.

Kerberos-SSO: Identität und Geltungsbereich

Single sign-on konfiguriert Kerberos-SSO für Drittanbieter-Apps und gilt laut Sophos nur bis iOS/iPadOS 26 einschliesslich, nicht als Rezept für 27+. Name ist die lesbare Bezeichnung des SSO-Kontos, nicht der Kerberos-Anmeldename oder der Realm. Kerberos principal name enthält den Kerberos-Anmeldenamen; bleibt das Feld leer, muss der Benutzer ihn eingeben. Realm bezeichnet den Kerberos-Realm und muss in Grossbuchstaben eingetragen werden. Beide Werte aus der eigenen Kerberos-Umgebung übernehmen, nicht aus einem Beispiel ableiten.

URLs enthält Präfixe, bei deren Übereinstimmung dieses Konto für Kerberos-Authentifizierung über HTTP verwendet wird. Ein Eintrag muss mit http:// oder https:// beginnen; fehlt der abschliessende /, ergänzt Sophos Mobile ihn. Ein einzelner Stern * ist als Platzhalter zulässig und steht laut Sophos für beliebige Werte an dieser Stelle. Beispielsweise passt das Präfix https://*.example.org/ sowohl zu https://www.example.org/ als auch zu https://m.example.org/. Die Beispieldomäne durch die eigene freigegebene Domäne ersetzen; wenn nur ein bestimmter Host SSO benötigt, dessen Präfix ohne Stern verwenden. Das Beispiel belegt keine zusätzliche Regel für die Stammdomäne ohne Subdomain, die Tiefe verschachtelter Subdomains oder beliebige Pfadplatzhalter. Diese Syntax ist keine Empfehlung für unverschlüsseltes HTTP und nicht mit den Matching-Regeln des Browserfilters gleichzusetzen. App IDs wählt Apps anhand ihrer Bundle-IDs: entweder exakt oder als Präfix mit .* am Ende. URL- und App-Geltungsbereich deshalb getrennt und so eng wie für den Anmeldezweck nötig planen.

Deklarative Richtlinie: Math settings

Nicht mit OS-Updates verwechseln: Die eigenständige Konfiguration Math settings einer iOS-/iPadOS-declarative policy ist laut der im Quellenplan zugeordneten englischen Sophos-Hilfe nur für beaufsichtigte iPhones/iPads mit iOS/iPadOS 26 oder neuer verfügbar. Die deutsche Sophos-Hilfeseite nennt dagegen 18 oder neuer. Dieser Versionswiderspruch ist nicht aufgelöst: Weder die niedrigere Grenze als Freigabe verwenden noch die Funktion ohne Prüfung der tatsächlichen Version und Tenant-Kennzeichnung ausrollen. Im Abschnitt Calculator stehen Show square root button (Quadratwurzel statt Plus/Minus in der Basisansicht; bei „aus“ nur im wissenschaftlichen Calculator), Allow unit conversion (erlaubt «Convert» in der App «Calculator», etwa für Längen, Gewichte und Währungen), Allow Math Notes mode und Allow scientific mode. Unter System stehen Show math solutions in keyboard suggestions und Allow Math Notes in other apps (z. B. Notes). Jede Option einzeln nach Schulungs-/Nutzungsziel und tatsächlicher Gerätewirkung prüfen; die Richtlinienübersicht allein beweist keine Zuweisung oder Wirkung. Math settings ändert keine OS-Update-Strategie. Der knappe Verweis im separaten Update-Artikel ist nur Abgrenzung, nicht Abdeckung dieser sechs Steuerelemente.

Für einen von der geänderten Policy unabhängigen Netzwerk- und Zertifikatsrückweg hilft die Apple-Verbindungsplanung; APN- und Cellular-Felder bleiben in diesem Artikel erklärt.

Pilot nachweisen und Änderungen zurücknehmen

iPadOS-Grenze: Die Typübersicht nennt iOS/iPadOS gemeinsam, die direkten Anweisungen für Schedule task, Update devices und Uninstall nennen dagegen nur iOS-Geräterichtlinien. Ob diese Bezeichnung iPadOS einschliesst, bleibt dokumentarisch unklar. Diese Klickpfade deshalb nicht ungeprüft auf iPadOS übertragen; im eigenen Tenant und Pilot den konkreten Weg bestätigen. Die Anleitung zur Richtlinienzuweisung erläutert Zuweisungsumfang, Gerätekontrolle und typabhängige Rücknahme.

Sophos dokumentiert Policies > [Geräteplattform] > Create > [Richtlinientyp]; auf Edit policy Namen, Beschreibung und bei iOS/iPadOS den Organisationsnamen eintragen, dann Add configuration > [Konfiguration] > Save. Im freigegebenen Tenant nur die tatsächlich sichtbaren Optionen für iOS device policy beziehungsweise iOS declarative policy wählen. Die Zuweisung einer klassischen Richtlinie beschreibt Sophos unter Policies > [Plattform] > [blaues Dreieck der Richtlinie] > Assign > [einzelnes Testgerät] > Schedule task > Finish. Auf Schedule task für iOS-Geräterichtlinien Now oder einen genehmigten Zeitpunkt (Date) wählen; für deklarative Richtlinien erscheint diese Seite laut Sophos nicht. Keine Gerätegruppe auswählen, wenn nur ein Pilot freigegeben ist. Alternativ zeigt Sophos auf Devices > [Gerät] die Tabs Status (Verwaltungsstatus), Device properties (OS-Version), Policies (Zuweisungen) und Declarative policy (deklarative Zuweisung mit Assign). Anschliessend Richtlinienidentität, Aufgabenstatus, tatsächliche Funktion und unerwartete Nebeneffekte getrennt dokumentieren. Diese Pfade stammen aus der offiziellen Hilfe, nicht aus einer verifizierten Oberfläche dieses Tenants.

Rücknahme vor der Zuweisung vorbereiten: Eine eigene, ausschliesslich dem freigegebenen Testgerät zugewiesene Pilot-Richtlinie verwenden. Vor jeder Änderung oder Rücknahme alle zugewiesenen Geräte ermitteln, den Umfang dokumentieren und die Änderung genehmigen lassen: Das Bearbeiten einer gemeinsam genutzten Richtlinie kann auch andere Geräte treffen. Für sichtbare iOS device policies dokumentiert Sophos Devices > [Gerät] > Policies > Uninstall. Aber iOS-Geräterichtlinien, die nur Roaming/Hotspot und/oder Wallpaper enthalten, werden auf diesem Tab nicht angezeigt; ein fehlender Eintrag beweist also keine fehlende Zuweisung. Sophos dokumentiert ausserdem Uninstall policy als Task-Bundle und das Policy-weite Unassign unter Policies > [Plattform] > [Policy-Menü] – letzteres betrifft alle zugewiesenen Geräte und ist kein isolierter Pilot-Rollback.

Änderung ist nicht gleich isolierter Rollback: Nach einer Änderung an einer klassischen iOS device policy verlangt Sophos Policies > [Plattform] > [blaues Dreieck der Richtlinie] > Update devices; der Auftrag erfasst alle Geräte, denen diese Richtlinie zugewiesen ist. Andere Richtlinientypen werden bei der nächsten Verbindung mit Sophos Mobile automatisch synchronisiert. Für eine deklarative Richtlinie gibt es laut Sophos keinen Einzelgeräte-„Uninstall“-Pfad der klassischen iOS-Geräterichtlinie: Sie nennt als Alternativen die Richtlinie zu aktualisieren oder eine andere zuzuweisen. Auch dabei kann eine Änderung an einer gemeinsam genutzten Richtlinie weitere Geräte bei der nächsten Synchronisierung betreffen. Vorab den Zuweisungsumfang und die Freigabe kontrollieren; anschliessend am Pilotgerät die tatsächlich wirksamen Einstellungen und den Zugriff beobachten, statt aus Zuweisungs- oder Auftragsstatus eine erfolgreiche Rücknahme abzuleiten.

Die Rücknahme der Zuweisung stellt keine gelöschten Daten, verlorenen Netzwege oder bereits eingetretenen Sperren automatisch wieder her. Bei Abweichungen Pilot stoppen, betroffene Geräte und Benutzer erfassen, den vorher genehmigten alternativen Zugriff nutzen und erst nach beobachteter Gerätefunktion fortfahren. Vor Freigabe fehlen eine pro Einstellung belegte Aufsichts-/OS-/Enrollment-Matrix, Test der konkreten Tenant-UI und Lizenz, autorisierte Positiv-/Negativtests, sicherer Policy-Entzug und nachgewiesene Wiederherstellung aus einem Backup. Die macOS-Richtlinienübersicht betrifft Macs und ihre eigene Geräte-/Benutzerrichtlinien-Koexistenz und ist kein Beleg für iOS-Aufsichtsanforderungen.