macOS-Updates mit Sophos Mobile verwalten: deklarative und klassische Richtlinien
Zuerst das Ziel klären: Soll ein Mac eine bestimmte macOS-Version bis zu einem Termin erreichen, eine bestimmte Background Security Improvement auf einer passenden Basisversion erhalten oder sollen automatische Updates und Aufschübe gesteuert werden? Sophos Mobile bietet dafür verschiedene Konfigurationen. Die klassische macOS device policy > Software update regelt dagegen Systemoptionen für Updates; sie setzt weder eine exakte Zielversion noch eine Frist.
Versionsgrenze und widersprüchliche Herstellerangaben: Die neuere englische Sophos-Mobile-Hilfe vom 22. September 2026 nennt für alle drei hier beschriebenen Konfigurationen der macOS declarative policy macOS 26 oder neuer. Die deutsche Sophos-Mobile-Hilfe vom 25. August 2026 nennt dagegen macOS 14 oder neuer für Enforced software update und Enforced Background Security Improvement sowie macOS 15 oder neuer für Software update settings. Diese offiziellen Sprachfassungen widersprechen sich; die 26er-Grenze ist hier die Angabe der später datierten englischen Dokumentation, keine geklärte, sprachübergreifend bestätigte Produktgrenze. Aus den älteren deutschen Angaben folgt insbesondere keine Zusage, dass diese Konfigurationen im eigenen Sophos-Tenant für Macs mit macOS 14 oder 15 verfügbar oder wirksam sind. Vor einer Planung für ältere Geräte muss Sophos beziehungsweise der zuständige technische Verantwortliche die tatsächliche Anwendbarkeit klären. macOS 26 ist zudem nicht die neueste macOS-Version: Apple hat macOS 27 am 14. September 2026 veröffentlicht; Sophos nennt macOS 27 seit dem Dienst-Release 2026.38 vom 21. September 2026 als unterstützte Plattform. Ob ein Mac macOS 27 installieren kann, hängt vom konkreten Apple-Modell ab; macOS 26 allein belegt diese Eignung nicht. Daraus folgt weder, dass ein älterer Mac durch diese Konfiguration auf macOS 26 gehoben werden kann, noch, dass alle klassischen Optionen auf jeder älteren Version funktionieren. Die Unterstützung einer Apple-Funktion auf Betriebssystemebene ist keine Zusage, dass Sophos sie für ältere Macs anbietet.
Was deklarativ bedeutet: Mit Apples Declarative Device Management (DDM) gibt der Admin den gewünschten Zustand des Macs vor. Nach der Zuweisung ist das Gerät dafür verantwortlich, diesen Zustand zu erreichen und beizubehalten. Beim klassischen MDM steuert Sophos Mobile einzelne Einstellungen und fragt den Status periodisch ab; DDM meldet Änderungen asynchron unmittelbar, ohne auf den nächsten periodischen Statusabgleich zu warten. Das ist von der Übermittlung einer geänderten Richtlinie zu unterscheiden und kein Nachweis einer bereits abgeschlossenen Installation.
Die passende Richtlinie wählen
- Enforced software update (deklarativ): Eine bestimmte Enforced OS version, optional eine dazu passende Enforced build version, und Enforcement date and time vorgeben. Fehlt bei der gewählten OS-Version die Patch-Komponente, installiert das System den neuesten verfügbaren Patch dieser Version – nicht zwingend einen vom Admin implizit erwarteten Patch. Enforcement date and time ist der späteste Installationstermin für das OS-Update: Benutzer können es vorher installieren; haben sie es bis dahin nicht installiert, erzwingt das Gerät die Installation zum Termin. Die Frist gilt in der lokalen Zeitzone des Macs und reserviert damit keinen ausschliesslichen Installationszeitpunkt. Geeignet für eine ausdrücklich vorgegebene Versionsfrist, nicht als allgemeiner Schalter für automatische Updates.
- Enforced Background Security Improvement (deklarativ): Eine konkrete Sicherheitsverbesserung zusätzlich zur passenden Basisversion verlangen. Hier wählt Enforced OS version die Basisversion; Enforced build version bezeichnet in dieser Konfiguration die Sicherheitsverbesserung und zeigt nur Verbesserungen für die gewählte Basisversion. In Enforced software update bezeichnet das gleichnamige Feld dagegen einen OS-Build.
26.3.1(a)ist ein Beispiel aus der Sophos-Dokumentation für eine Verbesserung auf26.3.1, keine Zusage, dass dieses Update aktuell angeboten wird; es ist kein eigenständiges OS-Upgrade. Der Mac muss die Basisversion bereits haben; für einen gemeinsamen Rollout die Basisversion mit Enforced software update vorgeben und für die Verbesserung eine spätere Frist wählen. Sophos nennt dafür eine konkrete Verfügbarkeitsbedingung: Wenn eine Enforced software update-Konfiguration vorhanden ist und für deren erzwungene OS-Version keine Background Security Improvement verfügbar ist, steht die BSI-Konfiguration nicht zur Verfügung. Enforcement date and time ist der späteste Installationstermin: Benutzer können die Verbesserung vorher installieren; andernfalls erzwingt das Gerät sie zum Termin. Auch diese Frist gilt lokal auf dem Gerät und ist keine Erfolgsgarantie. - Software update settings (deklarativ): Generelles Verhalten festlegen: Installation durch Benutzer erlauben oder nur Admins vorbehalten, Benachrichtigungen, automatisches Laden/Installieren kleinerer Updates und Background Security Improvements sowie getrennte Aufschübe für grosse, kleine und Nicht-OS-Updates. Die Aufschübe betragen je Kategorie 0 (sofort anbieten) oder 1–90 Tage ab Veröffentlichung. Diese Konfiguration wählt keinen exakten OS-Build und keine Installationsfrist. Wer Show all enforcement notifications ausschaltet, unterdrückt nicht sämtliche Meldungen: Die Nachricht eine Stunde vor der Frist und der Neustart-Countdown bleiben. Im Bereich Background Security Improvements bewirkt das Ausschalten von Install automatically laut Sophos, dass solche Verbesserungen Benutzern nicht mehr angeboten werden. Allow rollback bezieht sich hier nur auf das angebotene Zurücknehmen einer Background Security Improvement, nicht auf ein macOS-Downgrade.
- Software update in der klassischen macOS device policy: Sophos beschreibt hier Systemoptionen für unter anderem automatische macOS-Updates, Suche und Downloads, App-Store-App-Updates, Beta-Updates, Konfigurationsdaten sowie Security Responses und Systemdateien. Mit Require admin password for app installations müssen Benutzer laut Sophos ein Administratorpasswort eingeben, um Apps zu installieren oder zu aktualisieren. Laut dieser Beschreibung verschwindet bei deaktivierten Allow automatic …-Checkboxen die jeweilige Update-Option aus der macOS-Oberfläche; Automatic installation of configuration data hat dagegen die eigene Wirkung, dass Konfigurationsdaten nicht automatisch installiert werden. Die Einstellung für Security Responses/Systemdateien trägt unter macOS 12 Monterey und älter einen anderen Namen (Install system data files and security updates). Für macOS 27 nicht pauschal übernehmen: Sophos erklärt im Release 2026.26 ausdrücklich den macOS software update delay unter Restrictions in klassischen Geräte- und Benutzer-Richtlinien für auf macOS 27 nicht anwendbar. Das ist nicht dieselbe Konfiguration wie die hier beschriebene klassische Software update-Seite; die Release-Information belegt nicht, ob deren einzelne Checkboxen auf macOS 27 wirken. Dies ist anhand der aktuellen Sophos-Dokumentation und am Pilot-Gerät zu prüfen; weder alle Checkboxen als funktionsfähig noch jede einzelne als abgeschafft voraussetzen.
Drei Zustände für automatische Updates: Download minor updates automatically, Install minor updates automatically und Install security updates automatically sind drei getrennte Steuerelemente. Jedes bietet User-defined (Benutzer können die jeweilige Automatik ein- oder ausschalten), Always on (automatisches Laden beziehungsweise Installieren ist vorgegeben) und Always off (die jeweilige automatische Aktion ist ausgeschaltet). Bei den ersten beiden geht es um OS-Updates, beim dritten beschreibt Sophos die automatische Installation von Background Security Improvements. Always off ist deshalb nicht pauschal ein Verbot manueller Installation und nicht gleichbedeutend mit dem separaten BSI-Angebotsschalter Install automatically. Die Dokumentation legt hier weder Anfangswerte noch die Priorität jeder Kombination dieser BSI-Steuerelemente fest; daraus keine Defaults oder kombinierte Wirkung ableiten.
Apple-Plattformregeln für das Zusammenspiel: Automatische OS-Installation setzt eingeschaltete automatische Downloads voraus; daraus folgt keine Zusage, dass Sophos widersprüchliche Auswahlen automatisch korrigiert. Automatische OS-Updates berücksichtigen den konfigurierten Aufschub. Background Security Improvements unterliegen diesem Aufschub nicht direkt, setzen aber die neueste passende kleinere OS-Version voraus: Wird diese Basisversion aufgeschoben, wartet die Verbesserung dadurch faktisch ebenfalls. Eine ausdrücklich erzwungene Zielversion oder Verbesserung kann dagegen unabhängig von Aufschüben und einer ausgeschalteten automatischen BSI-Installation vorgegeben werden. Diese Regeln beschreiben Apples Update-Mechanismus, nicht eine am eigenen Sophos-Tenant getestete Wirkung oder eine Zusage erfolgreicher Installation.
Nicht verwechseln: Sophos beschreibt bei Install security updates automatically der deklarativen Konfiguration Background Security Improvements. Apples breiterer Begriff automatischer Sicherheitsupdates umfasst auch XProtect, Gatekeeper und Systemdaten. Apples Kategorie der Nicht-OS-Updates umfasst beispielsweise auch Safari und XProtect. Ein Aufschub dieser Kategorie kann somit sicherheitsrelevante Pakete verzögern und ist nicht bloss eine Komfortentscheidung. Ob ein konkretes Gerät welche Kategorie erhält, ist am vorgesehenen macOS-Stand zu prüfen; eine generelle Aufschubregel ist kein Ersatz für das Erzwingen einer bestimmten Verbesserung.
Zusammenspiel und sicherer Pilot
Eine macOS device policy wirkt auf alle Benutzer eines Macs; eine macOS user policy hat einen anderen Benutzerbereich. Die deklarative Richtlinie ist eine eigene Art von Geräte-Richtlinie und kann neben der klassischen zugewiesen sein. Sophos erlaubt zusätzlich zur Enrollment-Richtlinie je eine Geräte-, eine deklarative und eine Benutzer-Richtlinie pro Mac. Bei Konflikten gilt nicht immer die strengere Einstellung: Deklarative Softwareupdate- und App-Einstellungen haben Vorrang vor entsprechenden Einstellungen in Geräte- oder Benutzer-Richtlinien. Änderungen an Geräte- und deklarativen Richtlinien werden beim nächsten Geräteabgleich wirksam, Änderungen an Benutzer-Richtlinien beim nächsten Login. Deshalb vor dem Pilot die tatsächlich zugewiesenen Richtlinien und den Gerätestatus prüfen, nicht bloss die gespeicherte Richtlinie.
Vor einer erzwungenen Frist an einem nicht produktiven Pilot-Mac erfassen: Enrollment und Geräteberechtigung, macOS-Version/Build, angebotene Zielversion samt passendem Build bzw. verfügbarer Background Security Improvement, Stromversorgung, Speicherplatz und Netzwerk. Den Termin in Gerätezeit mit Wartungsfenster und Benutzerinformation abgleichen. Information URL bezeichnet bei beiden erzwungenen Update-Konfigurationen die eigene Informationsseite der Organisation; Benutzer können sie aufrufen, wenn das Betriebssystem sie über das Update benachrichtigt. Sophos beschreibt damit den Zugangsweg, legt auf diesen Hilfeseiten aber nicht fest, ob das Feld verpflichtend ist; das im verwendeten Tenant prüfen, statt Optionalität oder eine Pflicht zu unterstellen. Dokumente sichern und Arbeit speichern. Apple beschreibt, dass macOS bei Fristablauf offene Apps auch mit ungespeicherten Dokumenten zwangsweise schliessen und neu starten kann; auf Apple-Silicon-Macs wird zur Autorisierung ein vorhandenes Bootstrap-Token verwendet oder eine Anmeldung verlangt. Mangelnder Akku, Platz oder eine Offline-Phase können die Installation verzögern. Eine gesetzte Frist ist kein Nachweis, dass die Installation abgeschlossen ist.
Gezielte Apple-Voraussetzungen prüfen: Für eine Background Security Improvement auf einem Mac-Laptop nennt Apple angeschlossene Stromversorgung oder mindestens 10 % Akku bei Apple Silicon beziehungsweise 20 % bei Intel. Das sind BSI-Anforderungen, keine universellen Schwellenwerte für jede automatische OS-Installation. Zusätzlich muss Platz für Download, Vorbereitung und Installation vorhanden sein. Bei Download- oder Vorbereitungsfehlern die für Softwareupdates erforderlichen Apple-Hosts sowie den Proxy-Pfad prüfen: Apple verlangt deren Erreichbarkeit und erklärt, dass Verbindungen mit HTTPS-Interception/SSL-Inspection scheitern. Falls eine Ausnahme erforderlich ist, sie auf die entsprechenden Apple-Hosts begrenzen, nicht TLS-Inspection global ausschalten. Auch ein Content-Cache ersetzt nicht sämtliche Kontakte zu Apple.
Kontrolle: Auf dem Pilot-Gerät die tatsächlich installierte OS-Version und den Build beziehungsweise die Verbesserung mit dem gewählten Ziel vergleichen; den Geräteabgleich und verfügbare Update-Status-/Fehleranzeigen beobachten. Bei einem verpassten Termin zuerst Netzwerk, Akku, Speicher, angebotene Version/Build, Basisversion und Autorisierung prüfen. Apple beschreibt weitere Versuche nach Wiederverbindung; deren Erfolg muss am betroffenen Mac beobachtet werden. Einen produktiven Rollout erst nach einer geprüften Pilot-Auswertung und der Freigabe des Wartungsfensters planen.
BSI gesondert nachweisen: Die installierte Basis-OS-Version und ihr Build allein belegen keine bestimmte Verbesserung. Apple nennt für die zusätzliche Versionskennung und den Supplemental-Build die DDM-Statusbericht-Schlüssel StatusDeviceOperatingSystemSupplementalExtraVersion und StatusDeviceOperatingSystemSupplementalBuildVersion. Diese Angaben zum gewählten BSI-Ziel hinzunehmen, soweit der eingesetzte Verwaltungsdienst sie bereitstellt; damit sind keine gleichnamigen Sophos-Oberflächenfelder zugesagt. Apples DDM-Statusberichte können auch Phasen wie Warten, Laden/Vorbereiten und Installieren sowie Fehler unterscheiden. Eine solche Phase oder ein erfolgreicher Geräteabgleich ersetzt nicht den Vergleich des tatsächlich installierten Zustands mit dem Ziel.
Rückweg ist begrenzt: Vor einer Änderung die bisher genehmigten Ziele, Fristen und Einstellungen festhalten. Für einen Mac die betreffende Konfiguration in der Richtlinie ändern oder eine andere genehmigte Richtlinie zuweisen; Sophos nennt für diese Richtlinien keinen generischen Uninstall-Rückweg. Nach dem nächsten Geräteabgleich die tatsächliche Zuweisung und den effektiven Zustand auf dem Mac kontrollieren, bevor eine Vorgabe als zurückgenommen oder eine Einstellung als wiederhergestellt gilt. Die deklarative Richtlinie nicht am Gerät zu entfernen versuchen und nicht das Enrollment-Profil als Ersatz löschen: Benutzer können die deklarative Richtlinie laut Sophos nicht entfernen, während das Entfernen der Enrollment-Richtlinie mit Adminrechten den Mac aus der Verwaltung nimmt. Ein Richtlinienwechsel deinstalliert kein bereits installiertes macOS-Upgrade, stellt keine verlorenen Daten wieder her und garantiert nicht, einen bereits laufenden Update-Vorgang abzubrechen. Das in Sophos genannte Allow rollback betrifft nur Background Security Improvements und lediglich, ob deren Rücknahme dem Benutzer angeboten wird. Für eine bereits installierte problematische Verbesserung zuerst die auf der konkreten macOS-Version von Apple unterstützte Rücknahme und die wirksame Richtlinie prüfen; für ein OS-Upgrade statt eines versprochenen Downgrades einen autorisierten Wiederherstellungsplan verwenden.