Sophos Mobile: macOS-Sicherheits- und Datenschutzrichtlinien planen
Geltungsbereich: Dieser Artikel behandelt Sophos Mobile für verwaltete Macs, nicht die Schutzrichtlinien von Sophos Endpoint oder eine lokale macOS-Installation. Eine macOS device policy gilt für alle Benutzer des Macs; eine macOS user policy für den lokalen Benutzer, der den Mac bei Sophos Mobile registriert hat, und für Sophos Mobile bekannte Netzwerkbenutzer aus dem externen LDAP-Verzeichnis für das Self Service Portal – nicht pauschal für jeden lokalen Benutzer. Der gleiche Konfigurationsname in beiden Policy-Typen beweist nicht, dass Zuweisung und Wirkung identisch sind. Die hier behandelten Sicherheits- und Datenschutzentscheidungen sind von WLAN/VPN/Zertifikaten, Verzeichnisanbindung und dem eigenen Update-Rollout zu trennen. Das Sophos-Endpoint-MDM-Profil für Full Disk Access und System-/Network-Extensions ist kein Ersatz für diese Mobile-Richtlinien; dessen Rollout beschreibt Sophos Endpoint auf macOS per MDM.
Vor der Änderung: Scope und Rückweg festlegen
Sophos Mobile unterscheidet vier macOS-Richtlinienfamilien: die in Sophos Mobile konfigurierten Geräte-, Benutzer- und deklarativen Richtlinien sowie importierte Richtlinien aus Apple-Konfigurationsprofilen. Ein importiertes .mobileconfig-Profil kann aus Sophos Fusion für Endpoint, aus Apple Configurator oder aus einer vertrauenswürdigen Drittquelle stammen. Es ist nicht mit einer nativen Sophos-Mobile-Konfiguration gleichzusetzen: Den Geräte- oder Benutzerkanal und mögliche Überschneidungen anhand seiner konkreten Payloads prüfen; die unten beschriebene Konfliktregel nicht pauschal auf importierte Profile übertragen.
Für einen Import zuerst Herkunft, freigegebene Dateiversion, enthaltene Zertifikate und Geheimnisse, macOS-Eignung sowie Import- und Zuweisungsberechtigung im Tenant klären. Verschlüsselte Konfigurationsprofile lassen sich nicht importieren. Der Einstieg ist Policies > macOS > Create > Import policy: Name und Beschreibung angeben, die geprüfte .mobileconfig unter Upload a file auswählen und mit Save ablegen. Das erstellt nur den Policy-Eintrag, nicht die Installation am Mac. Die getrennte Zuweisung, Konfliktprüfung und Pilotkontrolle beschreibt Apple-Konfigurationsprofile in Sophos Mobile importieren; für Endpoint bleibt die oben verlinkte Endpoint-MDM-Anleitung zuständig.
Vor dem Bearbeiten oder Zuweisen nativer macOS-Richtlinien im eigenen Tenant eine aktive Lizenz Sophos Mobile Device Management oder Sophos Mobile mit enthaltenem MDM bestätigen. Sophos Mobile Threat Defense allein deckt diese Mac-Verwaltung nicht ab. Die tatsächlich verfügbaren Rechte für Richtlinienbearbeitung und Zuweisung prüfen: Helpdesk darf Richtlinien nicht bearbeiten, Read-only hat nur Lesezugriff; aus möglichen Support-Aktionen keine Bearbeitungsrechte ableiten. Fehlen Lizenz oder erforderliche Rechte oder sind sie unklar, nicht fortfahren, sondern den zuständigen Tenant-Administrator einbeziehen. Erst danach unter Policies > macOS die tatsächlich zugewiesene Geräte- beziehungsweise Benutzerrichtlinie identifizieren. Die Registrierungsrichtlinie (Enrollment-Policy) ist selbst eine Geräterichtlinie. Zusätzlich kann einem Mac je eine Geräte-, eine deklarative und eine Benutzerrichtlinie zugewiesen werden. Diese separat erfassen. Eine deklarative macOS-Richtlinie ist eine Art Geräterichtlinie, die Apples deklarative Geräteverwaltung (Declarative Device Management, DDM) verwendet. Gerät, Registrierungsbenutzer, bekannte Netzwerkbenutzer, macOS-Version, verwendeten Verwaltungsmodus und aktuelle Policy-Zuweisungen protokollieren. Die Bezeichnungen und Verfügbarkeit der Optionen an den Labels der eigenen Konsole prüfen: Einzelne Einschränkungen hängen von Gerätetyp und Betriebssystemversion ab.
Was DDM im Betrieb verändert: Beim klassischen MDM steuert Sophos Mobile einzelne Einstellungen und fragt den Gerätestatus periodisch ab. Mit DDM gibt man einen gewünschten Zustand vor; der Mac ist selbst dafür verantwortlich, ihn zu erreichen und zu halten, und meldet Änderungen asynchron, ohne auf die nächste periodische Statusabfrage zu warten. Diese laufenden Statusmeldungen bedeuten nicht, dass eine neu zugewiesene oder geänderte Richtlinie sofort installiert oder ein Update bereits abgeschlossen ist. Für Richtlinienänderungen bleibt die unten beschriebene Unterscheidung zwischen Gerätesync und Benutzeranmeldung massgeblich.
Für jede Änderung festhalten, ob sie alle Benutzer oder nur den Registrierungsbenutzer und bekannte Netzwerkbenutzer treffen soll. Vor jeder Bearbeitung einer bereits zugewiesenen Richtlinie sämtliche Zuweisungen genau dieser Richtlinie inventarisieren: alle Ziel-Macs, Gruppen und betroffenen verwalteten Benutzer sowie indirekte Zuweisungen erfassen; den tatsächlichen Wirkungsbereich und den Genehmiger dokumentieren. Ein Pilot-Mac isoliert keine Änderung an einer gemeinsam zugewiesenen Richtlinie: Nur eine auf den Pilot begrenzte, getrennte Richtlinie ändern oder die Auswirkungen auf alle bestehenden Zuweisungen ausdrücklich freigeben; solange die vollständige Belegung nicht feststeht, weder Apply noch Save ausführen. Bei Konflikten gilt laut Sophos im Regelfall die restriktivere Einstellung; Ausnahme: Software-Update- und App-Einstellungen einer deklarativen Richtlinie haben Vorrang vor den entsprechenden Einstellungen in Geräte- oder Benutzerrichtlinien. Den Ausgangszustand der betroffenen Einstellungen ohne veraltete Schlüssel und den verantwortlichen Genehmiger sichern. Einen Pilot-Mac mit einem Testbenutzer und, wenn relevant, einem zweiten Benutzer auswählen. Keine Policy pauschal auf den gesamten Bestand zuweisen.
Auswirkungen vorab abklären: Remotezugriff und Dateifreigaben, Kamera/FaceTime, Drucker, App-Installation, iCloud-Datenfluss, Anmeldedaten sowie benötigte Browser und Drittanbieterfilter. Für Kennwortzwang vorab Benutzerkommunikation, Support und unabhängigen Wiederherstellungsweg bei Aussperrung vorsehen. „Number of failed attempts until device wipe“ nicht als Testwert einsetzen: Nach Überschreiten des Grenzwerts werden Daten und Einstellungen entfernt. Laut Sophos beginnt nach dem sechsten fehlgeschlagenen Kennwortversuch eine Verzögerung, bevor erneut ein Kennwort eingegeben werden kann; sie nimmt mit jedem weiteren Fehlversuch zu. Bei Werten von sechs oder weniger greift diese Verzögerung nicht. Ein bereits ausgelöstes Löschen oder eine Sperre wird durch Policy-Rücknahme nicht rückgängig gemacht; Datenwiederherstellung nur über vorab geprüfte Backups und freigegebene Geräte-Recovery-Prozesse planen.
Für Filter- und Konten-Payloads die Datenschutzfreigabe einholen: Wer verarbeitet Browser-/Socket-Verkehr, URL- und Verbindungsmetadaten beziehungsweise Kontaktdaten oder Kalender? Welche Drittanbieter-App und welche Datenflüsse sind genehmigt? Kennwörter, Tokens, Principal-/Server-URLs und personenbezogene Test-URLs aus Screenshots, Tickets und Logs fernhalten oder vor Weitergabe sicher schwärzen; keine Geheimnisse in Repositories ablegen. Server, Ports und Platzhalter sind tenant- und anbieterspezifisch, nicht als übertragbare Beispielkonfiguration verwenden. Sophos-Mobile-Policy-Payloads allein belegen weder eine Data-Lake-Einwilligung noch bestimmte macOS-Systemberechtigungen einer Drittanbieter-App.
Sicherheitskonfiguration für das Gerät
Die folgenden Payloads unter macOS device policy nur mit bestätigtem Gerätescope und im freigegebenen Pilot konfigurieren:
- Firewall: Turn on application firewall aktiviert die macOS-Application-Firewall. Block all incoming connections unterbindet eingehende Verbindungen zu Freigabediensten wie File Sharing oder Screen Sharing; die dokumentierten Systemdienste
configd,mDNSResponderundracoonsind davon ausgenommen. Use stealth mode ignoriert unerwartete Anfragen wie Ping. Unter Allowed connections und Denied connections werden App-Gruppen gewählt; bei anderen Apps kann der Benutzer Verbindungen erlauben oder ablehnen. Die beiden Einstellungen zum automatischen Zulassen integrierter Apps beziehungsweise heruntergeladener Apps, die von einer gültigen Zertifizierungsstelle (CA) signiert sind, lassen sich in dieser Konfiguration nicht ausschalten. Vor dem Sperren den benötigten Admin-Fernzugriff testen. Das ist Netzwerk-Eingangsschutz, keine FileVault-Laufwerksverschlüsselung. - Gatekeeper: Allow apps downloaded from bietet Anywhere, Mac App Store oder Mac App Store and identified developers. Die Wahl mit den benötigten signierten internen Anwendungen und Installationswegen abgleichen. Gatekeeper nicht zur Behebung eines defekten Installers pauschal auf Anywhere lockern.
- Password policies: Allow simple value, Require alphanumeric value, Mindestlänge, Mindestzahl komplexer Zeichen, Maximum password age in days (
0= kein Wechsel; bis730), maximale Auto-Lock-Zeit, Kennworthistorie und maximale Grace Period für die Gerätesperre festlegen. None bei der Lock-Grace-Period überlässt dem Benutzer die verfügbaren Intervalle; Immediately verlangt das Kennwort bei jedem Entsperren. Die Dokumentation nennt beim Zuweisen an ein nicht konformes Gerät eine 60-minütige Frist, danach können Apps nicht mehr gestartet werden. Vor produktiver Durchsetzung das konkrete macOS-Verhalten im Pilot verifizieren. - Restrictions: Nur ausdrücklich freigegebene Schalter ändern: etwa Kamera, Spotlight-Webresultate, iCloud-Backup/-Fotos/-Schlüsselbund/-Dokumente, Touch ID, Fingerabdruckkonfiguration, Apple-Watch-Auto-Unlock, Passwort-AutoFill sowie AirDrop-Passwortfreigabe. Allow iBeacon discovery of AirPrint printers ist ausdrücklich mit einer Phishing-Warnung versehen; für AirPrint über TLS kann Force trusted certificates gefordert werden. Freigabe- und Remote-Management-Schalter nur ändern, wenn Administration und Wiederherstellung gewährleistet bleiben. Allow Erase All Content and Settings betrifft nur Macs mit Apple Silicon oder T2-Chip. Allow Time Machine configuration auf Geräteebene gestattet Benutzern die Konfiguration externer Backups; es ist keine Zusage, dass ein Backup tatsächlich existiert.
- Managed domains: Email domains markieren in Mail Nachrichten von Adressen ausserhalb der eingetragenen Organisationsdomains als ausserhalb der Domain; das ist eine Kennzeichnung, keine DLP-Sperre oder Freigabe für Datenübertragung.
Gatekeeper: Was die Auswahl erlaubt. Laut Sophos erlaubt Anywhere Benutzern im Rahmen dieser Gatekeeper-Herkunftsauswahl, alle Apps unabhängig von ihrer Installationsquelle zu öffnen. Das garantiert weder den Start jeder App noch das Umgehen anderer macOS-Schutzmechanismen. Mit Mac App Store and identified developers dürfen Benutzer nur Apps aus dem Mac App Store oder von Entwicklern öffnen, die von Apple zugelassen sind. Eine Signatur oder interne Freigabe allein ist nicht mit dieser Entwicklerkategorie gleichzusetzen. Verfügbarkeit und tatsächliches Öffnungsverhalten am vorgesehenen Mac im Pilot prüfen; die Warnung vor einer pauschalen Lockerung auf Anywhere bleibt massgeblich.
Restrictions im Detail: Sophos beschreibt die folgenden Berechtigungen und Folgen für die Geräterichtlinie. Sie erlauben Funktionen beziehungsweise deren Konfiguration; sie belegen nicht, dass diese bereits eingerichtet oder genutzt werden. Verfügbarkeit und Wirkung bleiben am vorgesehenen Mac zu prüfen.
Mit Allow Startup Disk configuration dürfen Benutzer das Startvolume ändern, um den Mac von einem anderen Laufwerk oder einem Netzwerkvolume zu starten. Die Entscheidung mit dem freigegebenen Boot- und Recovery-Verfahren abstimmen, bevor man diese Möglichkeit einschränkt. Allow adding users erlaubt Benutzern, in System Settings Benutzerkonten hinzuzufügen. Das ist eine Erlaubnis zur Kontoanlage, keine Zuweisung einer Sophos-Mobile-Benutzerrichtlinie an neue lokale Konten.
Bei Freigaben drei getrennte Wege beurteilen: Allow Bluetooth Sharing configuration erlaubt Benutzern, Dateifreigaben zwischen dem Mac und anderen Bluetooth-Geräten zu konfigurieren. Allow Internet Sharing configuration erlaubt die Konfiguration einer Freigabe der Internetverbindung des Macs an andere Computer im selben lokalen Netzwerk, etwa über WLAN. Allow Printer Sharing configuration erlaubt die Konfiguration einer Druckerfreigabe an andere Macs oder UNIX-Computer im selben lokalen Netzwerk. Damit entscheidet man über Bluetooth-Dateitransfer, die Weitergabe einer Netzwerkverbindung und das Bereitstellen eines Druckers, nicht bloss über WLAN-Anmeldung oder das Senden eines AirPrint-Auftrags. Nur die betrieblich benötigten und freigegebenen Wege zulassen.
Allow iCloud Drive for Desktop and Documents erlaubt, den Mac-Schreibtisch und den Ordner Documents in iCloud Drive zu speichern und auf anderen Geräten darauf zuzugreifen. Die Datenfreigabe muss deshalb den Inhalt dieser Arbeitsordner berücksichtigen, nicht nur einzelne ausgewählte Dokumente. Allow Find My Mac erlaubt die Nutzung des iCloud-Dienstes zum entfernten Orten, Sperren oder Löschen des Macs. Verantwortliche und Befugnisse für diese Aktionen vorab klären. Das ist ein anderer Weg als die Sophos-Mobile-Abmeldung oder die kennwortabhängige Wipe-Schwelle; eine Remote-Löschung nicht als Pilotkontrolle auslösen.
Mit Allow password auto-fill dürfen Benutzer AutoFill Passwords einschalten, um gespeicherte Kennwörter oder Kreditkarteninformationen in Safari oder anderen Apps zu verwenden. Wird die Checkbox ausgeschaltet, deaktiviert dies laut Sophos auch die automatischen Vorschläge für starke Kennwörter. Diese Nebenwirkung bei der Entscheidung gegen AutoFill berücksichtigen; sie ist keine Vorgabe zur Kennwortzusammensetzung.
Freeform und WLAN-Zugangsdaten getrennt freigeben: Die beiden folgenden Schalter sind in Restrictions sowohl für Geräte- als auch für Benutzerrichtlinien dokumentiert. In einer Geräterichtlinie betreffen sie alle Benutzer des Macs; in einer Benutzerrichtlinie nur den lokalen Registrierungsbenutzer und die Sophos Mobile bekannten Netzwerkbenutzer, nicht jeden lokalen Benutzer. Einzelne Einstellungen sind nur für bestimmte Gerätetypen oder Betriebssystemversionen verfügbar: Vor der Änderung die Labels neben dem jeweiligen Schalter in Sophos Mobile für den Ziel-Mac prüfen; aus der Dokumentation keinen Standardwert oder eine universelle Verfügbarkeit ableiten.
- Allow iCloud for Freeform erlaubt Benutzern, ihre Apple-Freeform-Boards in iCloud zu speichern und auf anderen Geräten zu verwenden. Vor dem Zulassen klären, ob die Inhalte dieser Boards in iCloud gespeichert und geräteübergreifend zugänglich sein dürfen. Die Freigabe betrifft diesen Datenfluss, nicht die pauschale Nutzung aller iCloud-Funktionen; ein erlaubter Schalter belegt noch keine tatsächliche Synchronisation.
- Request Wi-Fi passwords from nearby devices betrifft die Anforderung von Kennwörtern bei Geräten in der Nähe, wenn der Mac eine WLAN-Verbindung einrichtet. Nur zulassen, wenn dieser Bezug von WLAN-Zugangsdaten für die betroffenen Benutzer und Netze genehmigt ist. Das ist eine eigene Entscheidung über den Zugangsdatenfluss, keine WLAN-Profilkonfiguration und nicht die separate Allow AirDrop password sharing-Freigabe zum Teilen von Kennwörtern aus Password Manager.
Für beide Änderungen im freigegebenen Pilot nach Gerätesync beziehungsweise erneuter Anmeldung des verwalteten Benutzers die gewünschte Erlaubnis oder Einschränkung prüfen: Freeform nur mit inhaltsleeren oder synthetischen Test-Boards und WLAN-Kennwortanforderungen nur mit einem freigegebenen Testnetz und Testgeräten. Keine produktiven Board-Inhalte oder WLAN-Kennwörter in Prüfnachweisen erfassen. Bei abweichendem Verhalten zuerst Verfügbarkeit, Policy-Scope und parallele Restrictions prüfen; die dokumentierte Option allein bestätigt keine wirksame Umsetzung am Mac.
Weitere Restrictions und ausdrücklich ausgeschlossene Altverfahren
Die folgenden Entscheidungen gelten ebenfalls für die dokumentierten Geräte- und Benutzer-Restrictions, mit dem jeweils oben abgegrenzten Scope. Nur tatsächlich angebotene und am Ziel-Mac geprüfte Optionen ändern; weder gleiche Labels noch ein gespeicherter Altwert beweisen aktuelle Unterstützung.
- Allow use of camera: Ohne Freigabe beschreibt Sophos die Kamera als nicht verfügbar und das Camera-Symbol als entfernt; Fotos, Videos und FaceTime sind dann nicht möglich. Den benötigten Kamera-/FaceTime-Einsatz vor einer Einschränkung klären; die Beschreibung des Symbols nicht als universelles aktuelles macOS-UI-Verhalten voraussetzen.
- Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: Der erste Schalter entscheidet über Internet-Suchergebnisse in Spotlight; ausgeschaltet liefert Spotlight laut Sophos keine solchen Ergebnisse. Die beiden anderen erlauben den Zugriff auf die Apple-Music-Bibliothek beziehungsweise das Nachschlagen markierter Wörter. Das sind getrennte Funktionsentscheidungen, keine allgemeine Webfilter- oder App-Installationsfreigabe.
- Allow backup, Allow iCloud Photo Library, Allow document sync: Die Freigaben betreffen iCloud-Backups, die iCloud-Fotomediathek beziehungsweise das Speichern von Dokumenten und App-Konfigurationsdaten in iCloud. Datenarten und zugelassene Konten getrennt genehmigen; eine Erlaubnis bestätigt weder ein erfolgreiches Backup noch die Synchronisation.
- Allow iCloud Keychain sync: Erlaubt die Synchronisation von Kennwörtern zwischen iPhone, iPad und Mac über iCloud Keychain. Ohne Freigabe werden diese Schlüsselbunddaten laut Sophos nur lokal gespeichert. Diesen Zugangsdatenfluss gesondert entscheiden; eine Sperre beweist weder die Löschung bereits übertragener Daten noch die Sperre anderer Kennwortwege.
- Allow iCloud Bookmarks, Allow iCloud Mail: Erlauben die Synchronisation von Browser-Lesezeichen zwischen Browsern und Plattformen beziehungsweise das Einrichten eines iCloud-Mailkontos am Mac. Lesezeichenübertragung und Kontoanlage getrennt vom EWS-/IMAP-/POP-Konto freigeben.
- Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Erlauben das Teilen von Kalendern, Erinnerungslisten, Kontakten beziehungsweise Notizen über Geräte und mit anderen iCloud-Benutzern; Notes umfasst auch das Erfassen von Notizen. Die Freigabe muss deshalb sowohl geräteübergreifenden Zugriff als auch mögliche Weitergabe an andere Benutzer berücksichtigen. Sie ersetzt keine CalDAV-/CardDAV-Freigabe.
- Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Ohne den ersten Schalter ist laut Sophos biometrisches Entsperren nicht möglich; das Label belegt keine Face-ID-Hardware am Mac. Der zweite erlaubt das Hinzufügen und Entfernen von Touch-ID-Fingerabdrücken, der dritte das automatische Entsperren durch die Apple Watch. Entsperrmethode und Änderung gespeicherter Fingerabdrücke getrennt genehmigen; Kennwort- und Recovery-Zugang erhalten.
- Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint erlaubt das Senden von Dateien an AirPrint-fähige Drucker. Die Zertifikatsoption weist AirPrint über TLS zurück, wenn das Druckerzertifikat nicht vertrauenswürdig ist; sie richtet selbst weder TLS noch eine Vertrauenskette ein. Die oben genannte iBeacon-Phishing-Warnung bleibt eine separate Entscheidung.
- Allow AirDrop password sharing: Erlaubt Benutzern, Kennwörter aus Password Manager per AirDrop mit anderen Benutzern zu teilen. Empfänger und zulässige Zugangsdaten vorab festlegen; nicht mit allgemeinem AirDrop-Dateitransfer oder dem Anfordern von WLAN-Kennwörtern gleichsetzen. Nur synthetische Zugangsdaten im Pilot verwenden.
- Allow File Sharing configuration: Erlaubt Benutzern festzulegen, welche Dateien und Ordner sie mit anderen Benutzern im gleichen lokalen Netzwerk teilen. Freigegebene Inhalte und Empfänger begrenzen. Das ist weder Bluetooth Sharing noch der unten abgegrenzte Mac–iPhone/iPad-Transfer; eine Konfigurationserlaubnis bestätigt keine tatsächlich erreichbare Freigabe.
- Allow Remote Application Scripting configuration, Allow Remote Management configuration: Die erste Option erlaubt die Konfiguration von Benutzern, die von anderen Computern Apple Events an den Mac senden dürfen, etwa zum Öffnen oder Drucken einer dort gespeicherten Datei. Die zweite erlaubt das Konfigurieren von Fernzugriff auf den Mac. Berechtigte Absender, Datenzugriff und unabhängigen Admin-Rückweg festlegen; diese Schalter gewähren nicht pauschal die Datenschutzrechte einer Remote-App.
Allow Back to My Mac – kein Rollout-Verfahren in diesem Artikel: Die aufbewahrte Sophos-Liste beschreibt damit iCloud-basierte Datei- und Bildschirmfreigabe zwischen einem entfernten und einem lokalen Mac. Diese konkrete Fernzugriffsentscheidung ist nicht durch allgemeines iCloud-, Firewall- oder lokales File-Sharing abgedeckt. Aus dem historischen Label wird hier ausdrücklich keine aktuelle Verfügbarkeit und keine Anleitung zum Wiederherstellen des Dienstes abgeleitet. Back to My Mac wird aus dem hier freigegebenen Pilot und Rollout ausgeschlossen: keine Alt-Schlüssel importieren, keinen veralteten Dienst reaktivieren und keinen erfolgreichen Remotezugriff behaupten. Besteht dieser Arbeitsbedarf, übernimmt der zuständige Mac-/Remotezugriffs-Administrator die Auswahl und separate Freigabe eines aktuell unterstützten Verfahrens samt Identitäten, Netzwerkpfad, Datei-/Bildschirmrechten und Recovery. Ein Ersatz ist nicht automatisch durch diesen Schalter genehmigt.
Allow iTunes File Sharing – Datenweg prüfen, Altanleitung ausschliessen: Sophos beschreibt das Kopieren von Dateien zwischen Mac und iPhone oder iPad über File Sharing in iTunes. Das ist ein eigener Transferweg, nicht die Freigabe von Mac-Ordnern im lokalen Netzwerk. Apple beschreibt für macOS Catalina und neuer den Finder als Bedienweg für diesen Dateitransfer, mit einer iOS-/iPadOS-App, die File Sharing unterstützt. Daraus folgt nicht, dass der historische Sophos-Schalter einen Finder-Transfer auf jedem aktuellen Mac erlaubt oder sperrt. Der iTunes-Bedienweg wird deshalb aus diesem aktuellen Mac-Rollout ausgeschlossen; iTunes oder Altprofile nicht zur Wiederherstellung installieren. Falls dieser Transfer benötigt wird, vor Freigabe den Mac-/App-Administrator mit Zielversion, Geräten, beteiligter App, zulässigen Dateien und Empfängern beauftragen, den unterstützten Weg und die tatsächliche Restriction-Wirkung separat zu prüfen. Nur synthetische Dateien nutzen und beide Kopierrichtungen prüfen; bis zum Beleg keine Sperrwirkung, Datenübertragungsfreigabe oder Migration als erledigt behandeln.
Weitere Sperr- und Löschfolgen: In der dokumentierten 60-minütigen Kennwortfrist fordert das Gerät laut Sophos bei jedem Öffnen des Home screen zum Kennwortwechsel auf; danach betrifft die Startsperre auch interne Apps. Diese UI-Beschreibung ist keine Zusage identischer aktueller Mac-Dialoge: mit Testkonto prüfen, ohne absichtliche Aussperrung oder Wipe. Allow Erase All Content and Settings erlaubt das Löschen von Einstellungen, Daten und Apps über die macOS-Systemeinstellungen auf den oben genannten Apple-Silicon-/T2-Macs. Das ist eine destruktive Benutzerfunktion, nicht ein Backup, eine Mobile-Abmeldung oder ein im Pilot auszuführender Kontrolltest.
Kennwortzusammensetzung: Allow simple value erlaubt aufeinanderfolgende oder wiederholte Zeichen im Kennwort. Require alphanumeric value verlangt laut Sophos mindestens einen Buchstaben oder eine Ziffer. Minimum number of complex characters legt die Mindestzahl nicht alphanumerischer Zeichen fest, also Zeichen, die weder Buchstaben noch Ziffern sind.
Kennworthistorie: Password history legt laut Sophos fest, wie viele zuvor verwendete Kennwörter Sophos Mobile speichert. Ein neues Kennwort darf mit keinem Kennwort aus dieser konfigurierten Historie übereinstimmen; die Einstellung verhindert damit die Wiederverwendung innerhalb der gespeicherten Historie.
Zwei getrennte Sperrzeiten: Maximum Auto-Lock (in minutes) begrenzt die vom Benutzer einstellbare Inaktivitätszeit in Minuten, nach der das Gerät gesperrt wird. Maximum grace period for device lock begrenzt dagegen das vom Benutzer einstellbare Intervall nach einer Sperre, in dem sich das Gerät ohne Kennwortabfrage entsperren lässt. Beide Werte sind Obergrenzen für die Benutzereinstellung, nicht zwingend die tatsächlich gewählten Zeiten.
Abgrenzung Updates: Der Restriction-Wert macOS software update delay beträgt 0 (sofort anbieten) oder 1–90 Tage ab Veröffentlichung. Für macOS 27 und neuer nennt Sophos stattdessen auch Software update settings in einer deklarativen Richtlinie. Die Wahl zwischen Zielversion mit Frist, einer bestimmten Background Security Improvement und allgemeinen Update-Einstellungen sowie deren Zusammenspiel mit klassischen Richtlinien beschreibt macOS-Updates mit Sophos Mobile verwalten. Update-Zeitpunkt, Modus und Deployment dort mit eigenem Pilot planen, nicht neben Firewall und Privacy verändern.
Abgrenzung FileVault: Weder die Application-Firewall noch die hier zugeordneten 19 Quell-Payloads konfigurieren oder bestätigen FileVault-Verschlüsselung, Verschlüsselungsstatus oder Hinterlegung eines Wiederherstellungsschlüssels. Das ist eine separate Aufgabe für den Owner FileVault mit Sophos Fusion verwalten; hier weder Verschlüsselungs- noch Key-Escrow-Erfolg aus Firewall- oder Kennwort-Policy-Status ableiten.
Datenschutzpräferenzen und Web-Inhaltsfilter auf Geräteebene
Privacy preferences policy control (Geräterichtlinie): Sophos Mobile dokumentiert die konkrete Option Allow Sophos Endpoint to scan all files für den Zugriff von Sophos Endpoint auf Daten wie Mail, Messages, Safari, Home, Time-Machine-Backups und bestimmte administrative Einstellungen für alle Mac-Benutzer. Die Benutzer müssen die Richtlinie akzeptieren; diese Annahmepflicht gilt laut Sophos nicht für mit Apple Business verwaltete Geräte. Im Pilot Verwaltungsmodus, Zuweisung, gegebenenfalls Benutzerannahme und tatsächlichen Endpoint-Zugriff getrennt prüfen. Diese einzelne Option ist keine allgemeine PPPC/TCC-Freigabe für Drittanbieter-Apps und ersetzt keine app-spezifischen Full-Disk-Access-, System- oder Network-Extension-Profile. Die erforderlichen Profile und Berechtigungen der jeweils eingesetzten Drittanbieter-App gehören zum freizugebenden Profil-/App-Owner, nicht in eine aus diesen 19 Quellen abgeleitete Berechtigungsmatrix.
Web content filter (Geräterichtlinie): Erfordert eine Drittanbieter-App, deren Filter ID die Bundle-ID ist. Konfigurierbar sind Filter name, Server (Name, IP oder URL), optional Organization, User name, Password, Certificate und anbieterspezifische Third-party settings. Certificate dient laut Sophos zur Authentifizierung gegenüber dem Filterdienst, nicht zur Prüfung seines TLS-Serverzertifikats. Die Anforderungen an dieses Authentifizierungszertifikat mit dem Anbieter klären. Unter Filter range zwischen Browser traffic (Safari und andere Browser) und Socket traffic (App-Netzwerkverkehr) wählen. Vorab App-Lizenz, benötigte Systemerlaubnisse, Datenempfänger, Filterwirkung und Ausfallverhalten mit dem Anbieter und im Tenant verifizieren. Bei Filter-Servern mit Zugangsdaten nur einen geprüften, TLS-gesicherten und zertifikatsvalidierten Transport verwenden; andernfalls keine Credentials ausrollen, bis eine dokumentierte Provider-/Tenant-Ausnahme mit gleichwertig gesichertem Pfad freigegeben und geprüft ist. Die Mobile-Payload ist keine eingebaute Sophos-Webfilter-Engine; sie gewährt auch nicht automatisch die macOS-Network-Extension- oder Datenschutzberechtigung.
Benutzerrichtlinie, Datenzugriff und Systemerlaubnisse
Unter macOS user policy nur Payloads für den lokalen Registrierungsbenutzer und bekannte Netzwerkbenutzer wählen. Managed domains und Password policies enthalten nach den jeweiligen Sophos-Seiten dieselben beschriebenen Felder wie ihre Gerätependants, haben aber einen anderen Policy-Scope. Auch Restrictions sind weitgehend parallel; die User-Policy führt Allow Time Machine configuration gerade nicht mehr. Bei paralleler Zuweisung den Regelfall „restriktiver gewinnt“ und den dokumentierten Vorrang deklarativer Software-Update-/App-Einstellungen am Testbenutzer prüfen; keine andere Vorrangregel unterstellen.
App Store: Restrict to updates erlaubt Updates, aber keine Neuinstallationen. Forbid app adoption verhindert die Übernahme nicht über den Store installierter Apps ins Apple Account; diese Apps können dann nicht auf diesem Weg aktualisiert werden. Turn off update notifications unterdrückt Update-Hinweise und ersetzt keine Update-Policy.
Restrictions / Privatheit: iCloud-Schalter betreffen mögliche Übertragung von Mail, Kalendern, Kontakten, Fotos, Notizen, Passwörtern und Dateien. Schalter für Kamera, Touch ID, Auto Unlock, AirPrint und Remote-Scripting wirken auf Funktionen, nicht automatisch auf die PPPC/TCC-Berechtigungen beliebiger Apps. Für Remote Application Scripting erlaubte Apple Events sowie für Remote Management und Dateifreigaben die betrieblichen Folgen vorab prüfen. Kein pauschales „Full Disk Access erteilt“ aus dieser Liste ableiten.
CalDAV / CardDAV (Benutzerrichtlinie): Kontoanzeige, Server, Port, ggf. Principal URL, Benutzername und Kennwort betreffen Kalender beziehungsweise Kontakte. Bei CardDAV unter Server den Hostnamen oder die IP-Adresse des CardDAV-Servers eintragen. Für Konten mit Zugangsdaten SSL/TLS und vertrauenswürdige Zertifikatsprüfung voraussetzen; wenn der Dienst dies nicht unterstützt, keine Zugangsdaten ausrollen, bevor eine dokumentierte, vom Provider und Tenant-Verantwortlichen genehmigte Ausnahme mit gleichwertig gesichertem Übertragungsweg geprüft ist. Synchronisationsumfang im Pilot kontrollieren.
Email account (Benutzerrichtlinie): Richtet ein Exchange-Web-Services-Konto (EWS) für Mail, Kontakte, Erinnerungen und Kalender ein. Account name als Kontonamen festlegen. Den Sophos Mobile EAS Proxy nicht als Server eintragen: Macs unterstützen dessen ActiveSync-Protokoll nicht.
- Exchange Online: Für die weltweite Microsoft-365-Cloud
outlook.office365.comals Server name verwenden, wenn keine automatische OAuth-Hostsuche genutzt wird; für andere Clouds die passende Anbieteradresse prüfen, nicht diesen Host übernehmen. Domain leer lassen. User ist in der Regel die E-Mail-Adresse;%_EMAILADDRESS_%setzt die Adresse des zugewiesenen Benutzers ein. - Exchange Server: Die eigene Server-URL als Server name eintragen, wenn keine automatische OAuth-Hostsuche genutzt wird. Unter Domain die Domain des Benutzerkontos angeben;
%_USERNAME_%in User setzt den Exchange-Login des zugewiesenen Benutzers ein. Email address kann mit%_EMAILADDRESS_%aus der tatsächlichen Adresse befüllt werden. Beide Platzhalter nur nutzen, wenn Exchange Login und Email Address für den richtigen Benutzer in Sophos Fusion gepflegt sind. - Anmeldung und Transport: Bleibt Password leer, geben Benutzer das Kennwort am Gerät ein. Turn on OAuth 2.0 für die passende Microsoft-Anmeldung aktivieren. Bei automatischer OAuth-Hostsuche Server name leer lassen. Einen OAuth authorization endpoint nur eintragen, wenn der Authentifizierungsanbieter ihn verlangt: Dann entfällt die Hostsuche und Server name muss die Server-URL enthalten. SSL/TLS aktivieren und Zugangsdaten/Tokens nur über einen geprüften TLS-Pfad mit gültiger Zertifikatsprüfung übertragen; vor dem Ausrollen im Pilot testen.
- Exchange Online: Für die weltweite Microsoft-365-Cloud
IMAP/POP: Kontotyp, Anzeige-/E-Mail-Adresse sowie getrennte eingehende und ausgehende Server, Port, User name, Authentication type, Password und SSL/TLS festlegen. Das ausgehende Password nur angeben, wenn der Ausgangsserver ein Kennwort verlangt; Use same password as for incoming email nur bei entsprechendem Serververtrag. Platzhalter setzen dieselben gepflegten Benutzerdaten voraus. Für beide Richtungen den gesicherten TLS-Pfad samt Zertifikatsprüfung vor der Anmeldung mit Testkonto bestätigen, statt Beispielports zu unterstellen.
LDAP: Diese Payload liefert Verzeichnisdaten für die macOS-Adressbuch-App und ist kein Domain-Join. Konfigurierbar sind Host, Benutzername, Passwort, Use SSL/TLS sowie Search settings mit Base-DN und Scope (nur Basis, Basis mit direkten Kindern oder mit allen Unterknoten). Base gibt den Pfad zum Startknoten im LDAP-Verzeichnis an, an dem die Suche beginnt; Scope bestimmt, welche Unterknoten ausgehend von dieser Basis einbezogen werden. Bei Bind mit Zugangsdaten Use SSL/TLS und Zertifikatsprüfung verlangen; falls der Provider TLS nicht unterstützt, nicht stillschweigend Klartext-Bind aktivieren, sondern nur nach dokumentierter Provider-/Tenant-Freigabe und Prüfung eines gleichwertig gesicherten Transportwegs. Suchumfang und Zugriffsrechte auf die benötigten Datensätze begrenzen.
Web Clip: Description, URL, Can be removed, Full screen und Icon konfigurieren. Mit aktiviertem Full screen wird der Clip laut Sophos im Vollbild geöffnet und seine URL als Web-App gestartet; die Option bestimmt damit auch den Startmodus, nicht nur die Darstellung. Wird dieser Modus gewählt, das Öffnen der freigegebenen URL als Web-App im Vollbild am Pilot-Mac prüfen. Einen selbst verifizierten HTTPS-Link nutzen; die Payload akzeptiert auch eigene URL-Schemata, was ohne Prüfung ein Öffnen anderer Apps auslösen kann. Ein nicht entfernbarer Clip lässt sich laut Dokumentation erst nach Entfernen seiner Policy löschen. Icons sind PNG/GIF/JPEG mit höchstens 1 MB.
Weitere Konto- und Darstellungsfelder: Bei CalDAV und CardDAV bezeichnet Account name den am Gerät angezeigten Kontonamen, Server den Hostnamen oder die IP-Adresse, Port den Dienstport und Principal URL, falls der Server sie verlangt, die konkrete Kalender- beziehungsweise Kontaktressource. Benutzername und Kennwort sind die Anmeldedaten dieses Kontos. Eine falsche Ressource kann trotz korrekter Anmeldung den falschen Synchronisationsumfang ergeben. Die in der Herstellerhilfe genannten Google-Beispiel-URLs und Kalender-/Kontokennungen sind keine freigegebene Tenant-Konfiguration; Google-spezifische Einrichtung und Ermittlung dieser Kennungen bleiben beim Kalender-/Kontakte-Administrator, der den aktuellen Dienstvertrag prüfen muss.
Bei IMAP/POP ist Account name der angezeigte Kontoname, Account type die Auswahl des Eingangsprotokolls IMAP oder POP und User display name der Anzeigename für ausgehende Nachrichten. %_USERNAME_% setzt dort den Namen des zugewiesenen Benutzers ein; Email address kann %_EMAILADDRESS_% für dessen tatsächliche Adresse verwenden. Die getrennten Serverfelder erwarten jeweils den Hostnamen oder die IP-Adresse des Eingangs- beziehungsweise Ausgangsservers. Beide Password-Felder nur befüllen, wenn der jeweilige Serververtrag dies verlangt; das Eingangsfeld ist nicht pauschal verpflichtend. Anzeigename, Adresse und Authentifizierungsidentität am Testkonto getrennt kontrollieren.
Bei LDAP beschreibt Account description die Verbindung und Description den jeweiligen Sucheintrag; beide sind von Host, Bind-Identität, Base und Scope zu unterscheiden. Der eigentliche Active-Directory-Domain-Join gehört zur separaten Directory service-Gerätekonfiguration und wird hier weder eingerichtet noch aus einer funktionierenden Adressbuchsuche als erfolgreich abgeleitet.
Web-Clip-Darstellung: Der Clip wird laut Sophos auf dem macOS-Schreibtisch bereitgestellt. Bei einer reinen Domain darf das URL-Feld ohne https:// auskommen; bei anderen URLs ist der vollständige Wert erforderlich. Für diesen Rollout bleibt dennoch der oben verlangte explizite, geprüfte HTTPS-Link massgeblich. Telefon-/Support- und eigene App-Schemata sind eine separate, vorab zu prüfende App-/Helpdesk-Aufgabe, keine hier freigegebene Ausnahme. Das Icon wird quadratisch beschnitten und an die Bildschirmauflösung angepasst; Sophos empfiehlt 180 × 180 Pixel. Je nach HTML-Favicon kann das Gerät stattdessen das Website-Favicon anzeigen. Das sichtbare Symbol am Pilot prüfen und daraus weder eine falsche URL noch einen fehlgeschlagenen Policy-Rollout allein ableiten.
Netzwerk-Erreichbarkeit, Zertifikatskette, Proxy, VPN und verwaltete Root-/Client-Zertifikate werden separat in einem Connectivity-Runbook abgenommen. Systemerlaubnisse: Die oben genannte Sophos-Endpoint-Option ist ein konkret dokumentierter Mobile-Geräte-Payload ausserhalb der 19 ursprünglichen Child-Page-Indices. Zusätzliche TCC/PPPC-, Full-Disk-Access-, System- und Network-Extension-Berechtigungen werden je App und aktuellem Herstellerprofil separat geprüft; aus den 19 Quellen folgt keine allgemeingültige PPPC-Freigabeliste.
Pilot prüfen und erst dann ausweiten
Auf Test-Mac die Geräte- und gegebenenfalls deklarative Policy-Zuweisung und einen aktuellen Sync prüfen: Änderungen an diesen Richtlinien werden laut Sophos beim nächsten Sync wirksam. Für die Benutzerrichtlinie Zuweisung und erneute Anmeldung des Registrierungsbenutzers beziehungsweise des bekannten Netzwerkbenutzers prüfen: Änderungen daran werden erst bei der nächsten Anmeldung wirksam; ein Check-in allein genügt nicht. Den Status in Sophos Mobile und die tatsächlich wirksamen lokalen macOS-Einstellungen je Benutzer getrennt dokumentieren; zugewiesen ist nicht gleich wirksam.
Unter macOS 26 findet man die Profilanzeige über Apple menu > System Settings > General > Device Management; gegebenenfalls nach unten scrollen. Dort die erwarteten Profile im passenden Benutzerkontext mit den Zuweisungen abgleichen. Bei anderen macOS-Versionen, auch macOS 27, den jeweiligen Menüpfad prüfen, statt den 26er-Pfad ungeprüft zu übernehmen. Das ältere System Preferences > Profiles ist kein universeller aktueller Pfad. Auch ein sichtbares Profil ersetzt die folgenden Funktionstests nicht.
Kontrolltests passend zur Änderung durchführen: eingehender Fernzugriff/Filesharing bei Firewall-Änderung, Öffnen einer freigegebenen und einer nicht freigegebenen App bei Gatekeeper, Inaktivitätszeit bis zur Sperre, kennwortfreies Entsperrintervall und Kennwortwechsel mit Testkonto ohne Wipe-Schwelle auszulösen, Out-of-domain-Kennzeichnung in Mail, App-Store-Verhalten, iCloud-Freigaben und Account-Synchronisation. Für den Sophos-Endpoint-Privacy-Payload die notwendige Benutzerannahme beziehungsweise Apple-Business-Ausnahme und den effektiven Zugriff nach Sync prüfen; Drittanbieter-Freigaben gesondert verifizieren. Filter nur mit freigegebenen Testzielen und sowohl Browser- als auch App-Verkehr entsprechend der gewählten Filter range prüfen; keine produktiven personenbezogenen URLs in Prüflogs kopieren. TLS und Zertifikatsprüfung für CalDAV/CardDAV, EWS, IMAP/POP-Eingangs- und -Ausgangsserver, LDAP sowie den Drittanbieter-Filter-Server bei Verwendung von Zugangsdaten mit synthetischen Testdaten vor produktiven Zugangsdaten prüfen; falls eine dokumentierte Provider-/Tenant-Ausnahme genutzt wird, deren gleichwertig gesicherten Übertragungsweg ebenfalls im Pilot prüfen. Nur redigierte Ergebnisse ohne Geheimnisse/URLs dokumentieren.
Bei Benutzer- und Geräte-Payloads denselben Mac mit Registrierungsbenutzer, gegebenenfalls bekanntem Netzwerkbenutzer und nicht verwaltetem Benutzer testen; die Anmeldung für jeden betroffenen Benutzer erneut durchführen. Der Breiten-Rollout bleibt gesperrt, bis Zuweisung, effektive lokale Wirkung einschliesslich Privacy-Consent, sichere Kontoübertragung und unabhängiger Recovery-Weg im eigenen Tenant am Pilot-Mac belegt sind. Nur bestätigte Werte und Plattformversionen in Wellen ausrollen; nach jeder Welle Policy-Status, Funktionsfähigkeit und Supportmeldungen vergleichen.
Fehler eingrenzen und kontrolliert zurückgehen
Lokales Entfernen ist kein Richtlinien-Rollback: Benutzer können native Geräte- und deklarative Richtlinien nicht vom Mac entfernen. Eine Benutzerrichtlinie können sie zwar entfernen, sie wird aber bei der nächsten Anmeldung automatisch erneut zugewiesen; dadurch wird der Mac nicht abgemeldet. Für die Enrollment-Policy gilt eine andere Folge: Wird sie mit den erforderlichen Administratorrechten entfernt, wird der Mac aus Sophos Mobile abgemeldet (unenrolled). Das ist keine Rücknahme einer einzelnen Sicherheitseinstellung und darf nicht als Fehlerbehebung für Firewall oder Privacy dienen. Die Vorbereitung einer beabsichtigten Abmeldung und deren Folgen für Richtlinien, MDM-Zertifikate und verwaltete Zugänge behandelt Mac-Enrollment und Abmeldung. Vor einer solchen Abmeldung müssen unabhängiger Netzwerk- und Administrationszugang sowie der Daten-/Zertifikatsplan gesichert sein; aus der Profilanzeige keine allgemeine Erlaubnis zum Entfernen ableiten.
- Policy nicht angewendet: zuerst Gerät/Benutzer, macOS-Version, Verwaltungsmodus, Zuweisung und konkrete Restrictions-Labels vergleichen. Zertifikate oder Netzwerk nicht auf Verdacht ändern. Bei fehlendem Filtereffekt Drittanbieter-App, Bundle-ID, Filterbereich und benötigte macOS-Freigaben getrennt prüfen. Bei fehlender Kontosynchronisation Credentials/Platzhalter, TLS, Server und Protokoll zuordnen.
- Spezialfall macOS 26: Steht in der Policies-Ansicht eines macOS-26-Macs bei einer User policy nur „Failed to apply the policy“, kann ein in einer älteren User-Restrictions-Konfiguration gespeicherter, inzwischen nicht mehr angebotener Schlüssel Allow Time Machine die Ursache sein. Das Produktupdate beseitigt den sichtbaren Schalter, nicht automatisch den Schlüssel in bestehenden Policies. Vor der Bearbeitung sämtliche direkten und indirekten Zuweisungen dieser Benutzerrichtlinie und alle betroffenen Macs/verwalteten Benutzer inventarisieren (Schritt 2); Änderungen an einer gemeinsam genutzten Policy wirken nicht nur auf den ausgewählten Pilot-Mac. Den Pilot durch eine separat zugewiesene Richtlinie isolieren oder vor Apply/Save die Änderung für den gesamten erfassten Wirkungsbereich genehmigen lassen; bei unvollständiger Inventur nicht fortfahren. Nach Freigabe die zugewiesene Benutzerrichtlinie unter Policies > macOS öffnen, Restrictions öffnen, dort Apply und anschliessend Save wählen. Zuvor nur die übrigen, weiterhin unterstützten Werte sichern; danach Anwendung und gewünschte Einschränkungen bei der nächsten Anmeldung jedes betroffenen verwalteten Benutzers prüfen. Wird Time-Machine-Konfiguration benötigt, darf sie nur bewusst in eine Geräterichtlinie übernommen werden: Das betrifft dann alle Benutzer. Den obsoleten Schlüssel niemals in eine Benutzerrichtlinie zurückschreiben; kein unkontrollierter Wechsel der Policy-Art und keine Netz-/Zertifikatsreparatur als Ersatz. Bleibt der Fehler, Status und Zuweisung sichern und an Sophos Support eskalieren.
- Rückweg: Bei Funktionsverlust Rollout stoppen. Für native macOS-Richtlinien die betroffene Richtlinie unter Policies > macOS korrigieren oder eine geprüfte Ersatzrichtlinie derselben Policy-Art zuweisen; keinen Mac-Rückweg über Uninstall oder Unassign voraussetzen. Sophos dokumentiert die Deinstallation nur für Android-Geräte-, Knox-Container- und iOS-Geräterichtlinien und verweist für andere Richtlinien auf Aktualisierung oder Ersatzzuweisung. Bei einer separat isolierten Pilot-Policy die Korrektur oder Ersatzzuweisung auf deren bestätigten Pilot-Scope begrenzen. Bei Änderungen an einer gemeinsam zugewiesenen Policy alle inventarisierten Zuweisungen im Rückweg berücksichtigen und ausschliesslich die dokumentierten, weiterhin unterstützten Restrictions-Werte in derselben Policy-Art wiederherstellen. Soll eine neue Payload nicht mehr wirken, dies über die korrigierte Richtlinie oder die geprüfte Ersatzrichtlinie umsetzen, nicht durch eine angenommene Aufhebung der Mac-Zuweisung. Vor einer Ersatzzuweisung deren vollständige Einstellungen, Zielgeräte und Benutzerscope sowie mögliche Konflikte prüfen und freigeben; benötigte Sicherheits- und Zugangs-Payloads erhalten. Sind Bearbeitung oder Ersatzzuweisung im Tenant nicht eindeutig möglich oder fehlen die in Schritt 1 geprüften Rechte, stoppen und den Tenant-Administrator beziehungsweise Sophos Support einbeziehen. Nie ein vollständiges altes Policy-Backup oder alte Policy-Bytes einspielen, wenn dadurch der obsolete User-Restrictions-Schlüssel „Allow Time Machine“ zurückkehrt; ihn auch nicht manuell erneut anlegen. Geräteänderungen beim nächsten Sync, Benutzeränderungen bei der nächsten Anmeldung jedes betroffenen verwalteten Benutzers prüfen. Bei Firewall-Sperren einen vorher geprüften alternativen lokalen Administrationszugang verwenden. Nicht die ganze Geräte-Policy, benötigte Endpoint-MDM-Berechtigungen oder den letzten Administrationszugang blind entfernen. Nach jeder Korrektur erneuten Policy-Status und die wiederhergestellte Funktion am Mac prüfen. Eine bereits eingetretene Kennwort-Aussperrung oder Geräte-Löschung ist nicht per Richtlinien-Rollback reversibel: Support/Recovery und gegebenenfalls geprüfte Backups nutzen; keine Löschschwelle zum „Rollback-Test“ auslösen.