Sophos Mobile: Apple Business controleren of iPhone/iPad direct met Configurator registreren
Kies voor bedrijfsapparaten eerst de inschrijvingsroute: Apple Business met Automated Device Enrollment (ADE) of directe registratie van iPhone/iPad bij Sophos met Apple Configurator en de URL van een apparaatgroep. Voor Apple Business blijft dit artikel een voorafgaande controle, geen volledige uitrolhandleiding; het afzonderlijke gedeelte over directe registratie beschrijft de gedocumenteerde voorbereidingsstappen. Privéapparaten (BYOD) en het afstoten van apparaten vallen buiten deze handleiding. Sophos noemt de ADE-schermen deels nog Apple DEP.
Eerst de inschrijvingsroute en het gegevensrisico verduidelijken
- Apparaat staat al in Apple Business: Controleer daar de toewijzing aan de externe beheerdienst Sophos Mobile. In Sophos Mobile moet voor de apparaatcategorie een passend Apple Business-profiel als standaardprofiel of afzonderlijk zijn toegewezen voordat het apparaat bij de volgende configuratie ADE doorloopt. None als standaard zonder afzonderlijke toewijzing leidt niet tot automatische registratie bij Sophos.
- Apparaat ontbreekt in Apple Business: Sophos beschrijft voor iPhone/iPad handmatige toevoeging met Apple Configurator voor Mac; daarbij wordt het apparaat teruggezet naar de fabrieksinstellingen. Apple beschrijft daarnaast Apple Configurator voor iPhone, ook voor geschikte Macs met Apple Silicon of een T2-chip en macOS 12.0.1 of nieuwer. Een Mac die al is geconfigureerd, moet vóór deze toevoeging worden gewist. De uitspraak van Sophos dat Macs niet handmatig kunnen worden toegevoegd, geldt niet voor deze andere Configurator-route. Vóór elke wisactie: verduidelijk eigendom, back-up en activeringsslot; controleer voor de concrete toevoeging eerst de passende apparaat- en Configurator-route in de lokale toevoegingsprocedure hieronder.
Een handmatig toegevoegd apparaat niet voortijdig verder configureren: Voor de route met Apple Configurator voor Mac waarschuwt Apple dat bij beoogde ADE de configuratie-assistent op het apparaat niet moet worden voortgezet nadat het aan de beheerdienst is toegewezen. Bij het toevoegen van een iPhone/iPad met Apple Configurator voor iPhone voorziet Apple daarentegen, na controle van de apparaatvermelding bij de beheerdienst, wél in voortzetting; voor Macs met deze Configurator geldt een andere procedure. Volg de apparaatspecifieke lokale toevoegingsprocedure hieronder; hieruit volgt nog niet dat de registratie bij Sophos is geslaagd.
30 dagen betekenen geen blijvende afdwinging: Voor apparaten die handmatig via Configurator zijn toegevoegd, noemt Apple na geslaagde toewijzing en registratie een voorlopige periode van 30 dagen waarin gebruikers het apparaat kunnen loskoppelen van Apple Business, het toezicht of de apparaatbeheerdienst. De Duitstalige en Engelstalige Apple-pagina’s gebruiken hier verschillende voegwoorden: Duits gebruikt ‘oder’, Engels ‘and’. Leid hieruit geen afzonderlijk werkende vrijgavestappen af.
Let op – voorwaardelijk gegevensverlies bij profielverwijdering: Bij iPhone/iPad met iOS/iPadOS 14 of nieuwer die via Apple Configurator voor Mac aan Apple Business zijn toegevoegd, wordt het apparaat volgens Apple bij verwijdering van het inschrijvingsprofiel van de apparaatbeheerdienst teruggezet naar de fabrieksinstellingen en automatisch vrijgegeven uit Apple Business. Maak vóór zo’n beslissing een back-up en controleer de route op een testapparaat dat gewist mag worden. Dit geldt niet zonder meer voor alle ADE-apparaten; een wijziging van een Sophos-profieltoewijzing is niet hetzelfde als het verwijderen van het profiel van het apparaat.
Directe registratie in plaats van ADE: De registratie van iPhone/iPad bij Sophos via Configurator en de Sophos-Auto-Enrollment-URL van een apparaatgroep voegt apparaten op zichzelf niet toe aan Apple Business en vervangt de ADE-toewijzing niet; een daarvan onafhankelijke toevoeging aan Apple Business is hiermee niet uitgesloten. Gebruik voor de directe route het volgende gedeelte. Lees voor Apple Business/ADE daarna verder bij «Vereisten voor ADE vóór de overdracht».
Handmatig toevoegen aan Apple Business na afzonderlijke toestemming
Deze stappen voegen apparaten toe aan Apple Business; ze gebruiken niet de directe Sophos-groeps-URL. Controleer eerst identiteit, eigendom, een actuele back-up, activeringsslot en expliciete toestemming voor wissen. Vervang bestaand beheer niet zonder controle. Een bevoegd Managed Apple Account en internettoegang zijn vereist. De bovengenoemde 30 dagen en risico’s van profielverwijdering blijven gelden.
iPhone/iPad met Configurator voor Mac – toevoegen zonder onmiddellijke voltooiing van registratie:
- Sluit het apparaat via USB aan op de Configurator-Mac. Meld bij een apparaat dat al in gebruik is vóór wissen af bij iCloud en schakel Find My uit. Laat het aangesloten, selecteer het in Configurator en open Actions > Prepare.
- Kies Manual Configuration en toevoeging aan Apple Business. Schakel Activate and Complete Enrollment uit, kies Next, vervolgens New Service in het beheerdienstmenu en Next. Deze route stelt individuele registratie uit; de variant met onmiddellijke voltooiing vereist een al beheerde apparaatvermelding en wordt hier niet beschreven.
- Vul Apple Business in bij Name, laat de aangeboden dienst-URL ongewijzigd en kies Next. Dat deze URL niet wordt geverifieerd hoort bij deze route; vul hier niet de Sophos-groeps-URL in. Kies opnieuw Next, voeg geen certificaat toe en kies Next.
- Selecteer de beoogde organisatie of New Organization voor een goedgekeurde eerste inrichting; kies Next, meld aan met het Managed Apple Account dat apparaten mag beheren en kies Next. Rond af met Continue. Generate a new supervision identity hoort bij de gedocumenteerde eerste inrichting: vervang hiermee geen bestaande identiteit; stop bij conflicten.
- Kies de over te slaan configuratiepagina’s en een geschikt wifi-configuratieprofiel, telkens gevolgd door Next. Authenticeer met het macOS-beheerdersaccount en kies Update Settings; ontgrendel het apparaat indien gevraagd. Bevestig Erase uitsluitend binnen de goedgekeurde wisactie. Wacht tot de configuratie-assistent verschijnt.
- Controleer de Apple Business-diensttoewijzing hieronder. Ga bij deze Mac-Configurator-route daarna niet verder met de configuratie-assistent als ADE is bedoeld; verduidelijk eerst Sophos-vereisten en profieltoewijzing.
Configurator voor iPhone – iPhone/iPad of geschikte Mac:
- Zorg voor iOS 16 of nieuwer op de Configurator-iPhone, controleer internet en meld aan met het bevoegde Managed Apple Account. Kies in Settings bewust Share Wi-Fi, Configuration Profile of Don’t Share. Kies voor de dienst Specific met Sophos, de gecontroleerde Default, of None met latere handmatige toewijzing.
- De doel-iPhone/iPad vereist iOS/iPadOS 16 of nieuwer: stop bij Choose a Wi-Fi Network. De geschikte Mac vereist Apple Silicon/T2 en macOS 12.0.1 of nieuwer: zorg voor stroom en internet, kies de taal en stop bij Select Your Country or Region. Een al geconfigureerde Mac moet vooraf met afzonderlijke toestemming worden gewist; dit gedeelte voert die wisactie niet uit. Herstart het doelapparaat als de betreffende pagina al is gepasseerd.
- Houd de Configurator-iPhone dicht bij het doel en scan de afbeelding; kies anders Pair Manually op het doel, Manual Pairing in Configurator en voer de zescijferige code in. Ontbreekt de koppelpagina op iPhone/iPad, ga dan terug naar het beginscherm van de Configurator-iPhone en open de app opnieuw. Wacht op de upload.
- Kies op de Mac Shut Down. Kies op iPhone/iPad Erase and Shut Down alleen met toestemming voor wissen. Controleer eerst de diensttoewijzing en Sophos-apparaatvermelding met profiel; ga daarna bij deze iPhone/iPad-route verder met de configuratie-assistent en negeer aangeboden nabijheidsconfiguratie. Laat de Mac uitgeschakeld tot de ADE-overdracht is verduidelijkt.
Diensttoewijzing in Apple Business: Open in het Apple Business-portaal Devices > Inventory met bevoegdheid voor apparaatbeheer. Zoek via Search Filter > Source > Apple Configurator > Search en selecteer de bedoelde apparaten op identificator. Kies Assign Device Management voor één of Assign voor meerdere apparaten, selecteer de beoogde Sophos-dienst, kies Continue, controleer het dialoogvenster en kies Confirm. Volg de activiteit tot voltooiing. Controleer een bestaande automatische toewijzing alleen; wijzig die niet zonder controle. Synchroniseer daarna de Sophos-lijst en wijs het platformprofiel toe zoals hieronder. Toevoeging en diensttoewijzing bewijzen geen geslaagde registratie; stop bij afwijkingen en wis of geef niet opnieuw vrij.
iPhone/iPad direct met Apple Configurator bij Sophos Mobile registreren
Deze procedure geldt voor iPhones en iPads van het bedrijf die tijdens de activering direct bij Sophos Mobile moeten worden geregistreerd. Hierbij wordt de Auto-enrollment URL van de Sophos-apparaatgroep gebruikt, niet een Apple Business-profiel. De hieronder beschreven ADE-profielvelden en statuswaarden maken geen deel uit van deze procedure.
Vereisten en toestemming voor wissen
- De gebruiker die het apparaat activeert, moet volgens Sophos geregistreerd zijn voor het Sophos Fusion Self Service Portal (SSP). De ADE-profieloptie Assign user to device > No heft deze voorwaarde voor de directe route niet op.
- Zorg voor een Mac met een passende versie van Apple Configurator en een USB-verbinding met de iPhone/iPad. De geraadpleegde Apple-handleiding noemt voor Apple Configurator 2.20 macOS 15.7 of nieuwer; leid hieruit geen minimumversie voor andere Configurator-uitgaven af. Sophos noemt het programma Apple Configurator 2, Apple Apple Configurator voor Mac.
- Zorg voor een internetverbinding voor de activering. Apple noemt wifi of internetdeling vanaf de Mac via Thunderbolt/USB; in de Prepare Assistant kan een configuratieprofiel met een wifi-payload worden geselecteerd.
- Verduidelijk vóór de voorbereiding de apparaatidentificatie, het bedrijfseigendom, de back-up, het activeringsslot en de bevoegdheid voor eventueel wissen. Begin niet met de voorbereiding zolang toegang en toestemming voor wissen niet zijn opgehelderd. Vervang bestaand beheer niet zonder controle. Controleer editie, licentie, beheerdersbevoegdheid en de daadwerkelijke interface in de eigen tenant; deze handleiding bevestigt niet dat ze beschikbaar zijn.
Apparaatgroep en Auto-enrollment URL voorbereiden
- Maak eenmalig de apparaatgroep waaraan de apparaten bij directe registratie moeten worden toegewezen: Device groups > Create device group, voer een naam en beschrijving in, kies de passende Compliance policies voor bedrijfs- en privéapparaten en voer Save uit. De afbakening van groepen en beleid wordt beschreven onder Apparaatgroep voorbereiden en bereik controleren.
- Schakel in de eigenschappen van deze groep Enable iOS auto-enrollment in. Deze optie hoort bij registratie met Apple Configurator; ze is geen algemene voorwaarde voor ADE of andere platforms.
- Noteer de URL van deze groep die onder Auto-enrollment URL wordt weergegeven en houd deze bij de hand voor de voorbereiding. Gebruik precies deze URL, niet een verondersteld tenantadres of de URL van een andere groep. Plaats volledige tenantspecifieke URL’s niet in openbare screenshots of algemeen toegankelijke tickets.
Apparaat in de Prepare Assistant voorbereiden
- Sluit de iPhone/iPad via USB aan op de Mac met Apple Configurator. Selecteer in Configurator het juiste apparaat en kies Actions > Prepare of de knop Prepare. Daarmee wordt de Prepare Assistant geopend.
- Kies de handmatige route: Sophos noemt deze Manual Enrollment, de geraadpleegde Apple-handleiding Manual Configuration. Deze verschillende benamingen vormen geen getest klikpad dat in alle versies identiek is. Controleer in de gebruikte uitgave de handmatige registratieroute en de verbinding met de beheerdienst; Do not enroll in Device Management is niet geschikt voor de beoogde registratie bij Sophos.
- Voer de eerder genoteerde Auto-enrollment URL van de Sophos-apparaatgroep in voor de registratie. Apple beschrijft hiervoor een bestaande beheerdienst of New Server in de assistent; opgeslagen diensten staan onder Apple Configurator > Settings > Servers. Apples algemene beschrijving met FQDN/IP vervangt niet de concrete instructie van Sophos om de groeps-URL te gebruiken. Levert de dienstherkenning geen correcte registratiegegevens op, ga dan niet verder met gegokte adressen: controleer de groeps-URL en de gebruikte Configurator-uitgave met de verantwoordelijke Mobile-beheerder en escaleer naar Sophos als aanbieder van de beheerdienst. Apple verwijst voor dit geval naar de ontwikkelaar van de beheerdienst.
- Doorloop de verdere voorbereidingsstappen en leg de optionele keuzes vóór afronding vast:
- Toezicht (Supervision): Schakel dit zo nodig in; directe registratie alleen garandeert geen toezicht. Volgens Apple vereist een latere wijziging van deze keuze wissen, opnieuw voorbereiden en opnieuw onder toezicht plaatsen.
- USB-hosts: Bepaal met welke computers het apparaat verbonden mag worden. Apple noemt Allow devices to pair with other computers voor synchronisatie met een Mac of pc via een kabel. Dit is de Configurator-keuze, niet de hieronder beschreven CER-upload in het ADE-profiel. Controleer vóór een beperking de beoogde bevoegde host en de herstelroute.
- Toezichtsidentiteit: Genereer voor apparaten onder toezicht een identiteit (Generate a new supervision identity) of kies Choose an existing supervision identity, ga verder met Next en selecteer de bestaande identiteit uit de sleutelhanger. Leg de identiteit voor de beoogde Configurator- en beheerinstanties uniform vast. Gebruik eigen identiteitsbestanden alleen als de certificaatketen wordt begrepen en de oplossing grondig is gecontroleerd. Een latere identiteitswijziging vereist wissen, voorbereiden en opnieuw onder toezicht plaatsen; dit is geen eenvoudige weg terug.
- Configuratie-assistent: Kies de pagina’s van Setup Assistant die moeten worden overgeslagen en ga verder met Next. Deze keuze hoort bij de Prepare Assistant, niet bij de ADE-tabbladen iOS setup of macOS setup. Een overgeslagen dialoogvenster bewijst niet dat een beleidsregel blijvend wordt afgedwongen.
- Apple Business: Aanvullende toevoeging aan Apple Business is een afzonderlijke beslissing. Beschouw deze niet als een noodzakelijk gevolg van de groeps-URL; als toevoeging de bedoeling is, verduidelijk dan eerst de hierboven beschreven inschrijvingsroute via Apple Business en de bijbehorende risico’s.
- Controleer de keuzes en start de voorbereiding met Prepare. Volg de voortgang via Window > View Activity. Schakel de Mac tijdens de voorbereiding niet uit: Apple waarschuwt voor mogelijke schade aan het apparaat. Geef Configurator bij annulering de benodigde tijd om de bewerkingen veilig te beëindigen.
Overdracht, activering en apparaatnaam
Geef het apparaat na voltooide voorbereiding aan de beoogde gebruiker. Volgens Sophos vinden bij de eerste keer inschakelen de configuratie en registratie plaats zoals ingesteld. Voltooide voorbereiding bewijst nog niet dat de registratie bij Sophos is geslaagd: View Activity toont de voorbereiding, niet de latere voltooiing daarvan in Sophos Mobile.
Voer vóór een brede uitrol de activering met de in het SSP geregistreerde gebruiker uit op een testapparaat dat gewist mag worden en controleer daarna de concrete apparaatvermelding in Sophos, de verwachte apparaatgroep en, waar van toepassing, het toezicht op het apparaat. Stop de uitbreiding bij ontbrekende registratie of een tegenstrijdige status en verduidelijk dit met de Mobile-beheerder; voer voor de diagnose geen nieuwe wisactie of vrijgave uit Apple Business uit. Deze acceptatiecontrole moet nog worden uitgevoerd en is geen hier uitgevoerde test.
Sophos gebruikt voor apparaten die op deze manier automatisch worden geregistreerd standaard een naam op basis van apparaat-ID en apparaattype. Als alternatief kan Sophos de op het apparaat ingestelde naam overnemen. Kies hiervoor bewust Synchronize device name onder Setup > Apple setup > iOS & iPadOS; de werking bij een ingeschakelde en uitgeschakelde instelling en de daaropvolgende naamcontrole staan onder Synchronize device name bewust kiezen. De instelling bepaalt de naam in de Sophos-beheerinventaris; leid hieruit geen naamswijziging op het apparaat of wijziging van het activeringsslot af.
Grens van de controle: Deze directe procedure is gebaseerd op documentatie van de fabrikanten. Hier zijn noch een tenant noch een apparaat getest; geslaagde registratie, toezichtsstatus en een veilige weg terug zijn niet in de praktijk bevestigd.
Vereisten voor ADE vóór de overdracht
Organisatie, apparaat en profiel
Organisatie en integratie controleren: Controleer de Apple Business-organisatie en bevoegde toegang, een in Sophos Mobile geüpload Apple-Push-Notification-Service-certificaat (APNs) en de gekoppelde Sophos-instantie.
Als het APNs-certificaat ontbreekt en er in de tenant nog nooit een is geüpload, draag dan het voor het eerst aanmaken van APNs afzonderlijk over aan de APNs-verantwoordelijke. Deze toont de weergegeven certificaatgegevens, vervaldatum en de verantwoordelijkheden voor de account en verlenging aan; de ADE-voorcontrole zelf geeft geen toestemming voor aanmaak, upload of pilotinschrijving. APNs is een voorwaarde voor Apple-MDM, niet alleen een ADE-taak. Voor de koppeling noemt Sophos de Apple-rollen Administrator of Device Enrollment Manager. De Apple Business-diensttoken staat in Sophos onder Setup > Apple setup > Apple DEP.
Apparaat en profiel controleren: Controleer de toewijzing aan de juiste beheerdienst in Apple Business, de apparaatcategorie (iOS & iPadOS of macOS), het standaard- of afzonderlijke profiel en de netwerkverbinding tijdens de configuratie. Bij apparaten van een wederverkoper kan het volgens Sophos tot 24 uur duren voordat ze in Apple Business verschijnen. Voer in Sophos onder Devices > Apple DEP zo nodig Synchronize with Apple Business uit; wijs een afzonderlijk profiel toe als er geen standaardprofiel is. Ga niet over tot uitrol zolang de toewijzing niet is opgehelderd.
Bij beide profieltypen wordt de onder Device group gekozen apparaatgroep tijdens de registratie toegewezen. Sophos beveelt een eigen groep voor Apple Business-apparaten aan om het beheer te vereenvoudigen; dit is niet verplicht. Het gekozen Task bundle wordt eveneens tijdens de registratie naar de apparaten overgedragen. De keuzelijst bevat alleen taakbundels zonder registratietaak. Een bundel uit een andere registratieroute kan daarom niet alleen op basis van zijn naam als geschikt worden beschouwd.
Integratie instellen na afzonderlijke wijzigingsgoedkeuring
De voorcontrole geeft geen toestemming voor wijzigingen. Ga alleen verder met afzonderlijke goedkeuring, een bestaande Apple Business-organisatie, een bevoegd account en een geüpload APNs-certificaat. Vervang een bestaande integratie niet zonder controle; leg dienst, account en vorige toestand vast. Stop bij onduidelijkheden; gebruik Reset DEP niet als herstelactie.
- Open in Sophos Setup > Apple setup > Apple DEP en download het certificaat met de openbare sleutel via Download public key.
- Meld aan bij Apple Business als Administrator of Device Enrollment Manager en open Devices > Management Services.
- Kies voor de eerste beheerdienst Get Started; kies bij een bestaande dienst Connect external device management > Continue. Geef de dienst voor de bedoelde Sophos-instantie een unieke naam. Schakel Release Devices niet in zonder afzonderlijke goedkeuring: deze bevoegdheid is niet nodig voor de koppeling.
- Upload het eerder gedownloade Sophos-certificaat met de openbare sleutel, kies Next, download de diensttoken via Download Service Token en kies Done.
- Ga terug naar hetzelfde tabblad Apple DEP in Sophos, selecteer de diensttoken via Upload a file en kies Save. Bewaar tokenbestanden niet op openbare locaties.
- Controleer of de opgeslagen koppeling bij de bedoelde Sophos-instantie hoort en leg account, verantwoordelijke en vervaldatum vast. De token is één jaar geldig; gebruik voor een nieuwe token hetzelfde Apple Account als voor de oorspronkelijke token. Stop bij een verkeerde dienst of account en schakel Mobile-beheer in, in plaats van een tweede integratie of een reset als terugweg te proberen.
Opslaan bewijst geen registratie. Deze integratie is hier niet in een tenant getest; veilige tokenvervanging of herstel is niet in de praktijk bevestigd. APNs-verlenging en apparaatvrijgave blijven afzonderlijke procedures.
Platformprofiel aanmaken en het standaardprofiel bewust kiezen
Ook deze wijziging vereist afzonderlijke goedkeuring. Leg vooraf bestaande profielen, de standaardkeuze en betrokken apparaten vast; maak een nieuw profiel niet zonder scopecontrole standaard voor andere apparaten.
- Open onder Setup > Apple setup het tabblad Apple DEP profiles en kies Add.
- Kies iOS & iPadOS of macOS voor de apparaatcategorie. Het profiel bepaalt registratie, USB-hosts en de configuratieassistent; het vervangt geen permanent afgedwongen apparaatbeleid.
- Controleer de benodigde instellingen in de volgende platformsecties, vooral gebruikerstoewijzing, apparaatgroep, taakbundel en USB-toegang, en in de latere sectie over de configuratieassistent. Kies daarna Apply.
- Kies bij meerdere profielen de juiste standaard onder Default DEP profile assigned to iPhones and iPads of Default DEP profile assigned to Macs. Apparaten zonder afzonderlijk profiel krijgen deze standaard. None zonder afzonderlijk profiel betekent geen Sophos-registratie tijdens de configuratie.
- Kies Save en controleer opgeslagen profiel, platform en standaardkeuze opnieuw. Controleer vervolgens apparaattoewijzing en status in de latere sectie over toewijzing en acceptatie. Corrigeer een verkeerde keuze niet door een apparaat te wissen; laat de bevoegde beheerder de vastgelegde vorige keuze beoordelen.
Profielaanmaak en toewijzing voltooien de registratie niet. Controleer de werkelijke registratie afzonderlijk op een goedgekeurd pilotapparaat; hier zijn geen profielwijziging of herstel getest. De volgende instellingen zijn een gerichte selectie, geen volledige catalogus van alle profielvelden.
Gebruikerstoewijzing en openstaande activeringsvoorwaarde
De instelling Assign user to device koppelt de aanmelding tijdens de registratie aan de gebruikerstoewijzing. De gedocumenteerde mogelijkheden verschillen per platform:
- iOS/iPadOS: Yes - LDAPS authentication gebruikt de geconfigureerde Active Directory-verbinding via LDAPS. Yes - Self Service Portal authentication leidt naar de aanmeldpagina van het Sophos Fusion Self Service Portal (SSP) en ondersteunt de aanmeldmethoden van Sophos Fusion, inclusief federatieve aanmelding en multifactorauthenticatie. Beide Yes-waarden wijzen de aangemelde gebruiker aan het apparaat toe.
- macOS: Yes - LDAPS authentication staat volgens Sophos aanmelding toe met het e-mailadres en wachtwoord van Sophos Fusion of, bij een geconfigureerde LDAP-verbinding, met Active Directory-aanmeldgegevens. Ook hier wordt de aangemelde gebruiker toegewezen. Neem de afzonderlijke SSP-optie voor iOS/iPadOS niet over in het macOS-profiel.
- Beide platforms: No betekent volgens de profielpagina’s dat tijdens de registratie geen aanmelding en geen gebruikerstoewijzing plaatsvindt. Een eventuele latere gebruikerstoewijzing is een afzonderlijke handeling.
Activering blijft vóór de uitrol onopgehelderd: De voorbereidingsinformatie van Sophos noemt in het SSP geregistreerde gebruikers als voorwaarde voor activering. Dit staat naast de profielinformatie over No. Controleer vóór de uitrol op een testapparaat of en hoe deze uitspraken binnen de eigen tenant samenhangen; leid er geen algemene SSP-verplichting en evenmin een gegarandeerde activering zonder aanmelding uit af. De beschreven profielopties lossen deze onopgehelderde voorwaarde niet op.
MDM-toewijzing en verwijderbaarheid
Bepaal of gebruikers met User can skip MDM policy assignment de toewijzing aan mobielapparaatbeheer (MDM) tijdens de configuratie mogen overslaan. Controleer voor iPhone/iPad daarnaast of het inschrijvingsprofiel verwijderbaar moet zijn: User can remove MDM policy kan volgens Sophos alleen voor apparaten onder toezicht worden uitgeschakeld. Deze voorwaarde garandeert niet dat het profiel in alle gevallen niet verwijderbaar is. De hierboven beschreven voorwaardelijke reset en automatische vrijgave uit Apple Business bij daadwerkelijke profielverwijdering blijven beperkt tot de daar genoemde Configurator-route.
USB-toegang en toezichtsidentiteit beveiligen
Hostcertificaat voorbereiden na wijzigingstoestemming: Selecteer op de beoogde Configurator-Mac de juiste bestaande organisatie; maak een nieuwe alleen voor een afzonderlijk goedgekeurde eerste inrichting. Open Keychain Access > My certificates, selecteer precies het bijbehorende certificaat en exporteer als CER (.cer). Exporteer alleen het certificaat, geen privésleutel of P12 voor deze upload. Open in het geschikte iOS/iPadOS-profiel onder Setup > Apple setup > Apple DEP profiles het tabblad USB pairing en upload de CER met Upload host certificate. Schakel Allow USB pairing with all hosts pas uit nadat certificaatmatch, bevoegde Mac en hersteltoegang zijn verduidelijkt; sla op met Apply en Save. Test vóór bredere beperking de koppeling met deze Mac op het bevoegde testapparaat; stop bij afwijkingen. Delen van organisaties of P12-identiteiten tussen Macs wordt apart beheerd en wordt hier niet uitgevoerd.
Schakel voor iPhone/iPad Allow USB pairing with all hosts niet uit voordat een bevoegde Mac met een passend hostcertificaat en een herstelroute zijn gecontroleerd. Als de optie is ingeschakeld, is koppeling met elke computer mogelijk. Als de optie is uitgeschakeld, is koppeling beperkt tot Macs met de vereiste bevoegdheid; USB-koppeling met Windows-computers is dan niet mogelijk. Verduidelijk de betrokken Windows-procedures vóór de wijziging.
Identificeer vóór de beperking de concrete organisatie in Apple Configurator en het bijbehorende certificaat: elke daar geconfigureerde organisatie heeft een eigen certificaat. Sophos beschrijft het uploaden van dit als CER geëxporteerde organisatiecertificaat in het gedeelte voor USB-koppeling van het Apple Business-profiel. Het geüploade toezichtsidentiteitscertificaat moet overeenkomen met de identiteit in de sleutelhanger van de beoogde Macs; Macs met dit certificaat in de sleutelhanger kunnen toezicht op het apparaat houden. Meerdere geüploade certificaten kunnen meerdere hosts autoriseren. Als koppeling met alle hosts is uitgeschakeld en er geen certificaat is geüpload, is geen verbinding met Apple Configurator 2 mogelijk. Rol de USB-beperking niet uit zonder een geteste bevoegde Mac.
Het delen van een toezichtsidentiteit als P12 is iets anders: andere Configurator-stations met dezelfde identiteit kunnen apparaten onder toezicht veilig configureren. Deze overdracht vergroot dus de kring van bevoegde stations en mag alleen naar geautoriseerde ontvangers plaatsvinden, via een versleutelde, met een wachtwoord beveiligde PKCS-12-export. Dit is niet hetzelfde als een extra CER-upload. Een toezichtsidentiteit vervangen is geen onschuldige manier om een USB-instelling terug te draaien: Apple vereist hiervoor dat de apparaten worden gewist, opnieuw worden voorbereid en opnieuw onder toezicht worden geplaatst. Verduidelijk vóór zo’n wijziging gegevens en verantwoordelijkheden; hier is noch een identiteitswijziging noch herstel getest.
SMC-app en voltooiing van de registratie
App-gedrag op een testapparaat bevestigen: Als Install SMC app is ingeschakeld, noemt Sophos twee alternatieven: schakel op het tabblad iOS setup de optie Apple ID (het overslaan van accountconfiguratie) uit zodat gebruikers zich tijdens de configuratie met hun Apple Account aanmelden, of voeg Sophos Mobile Control toe aan de Apple Business-apps en configureer in Sophos Mobile de automatische app-toewijzing aan apparaten. Controleer voor de route via Apple Business-apps vóór de overdracht uitdrukkelijk of er op de betreffende Apple Business-locatie beschikbare licenties voor Sophos Mobile Control zijn en of automatische apparaattoewijzing is geconfigureerd. Dit garandeert geen installatie of voltooiing. Om de registratie te voltooien, moeten gebruikers de SMC-app openen en deze met Sophos Mobile laten synchroniseren; louter beschikbaarheid van de app volstaat niet. Controleer het gedrag van de gekozen optie in de eigen tenant op een testapparaat; ga er niet van uit dat dit al getest is.
Configuratie-assistent: beveiligingsstatus en gegevensoverdracht
De tabbladen iOS setup en macOS setup slaan afzonderlijke stappen van de configuratie-assistent over. Deze instellingen zijn geen blijvende functieblokkades: gebruikers kunnen de betreffende optie later nog steeds inschakelen. Voor een blijvende beperking is de passende Restrictions-configuratie nodig – bij iOS/iPadOS in een iOS device policy, bij macOS afhankelijk van het toepassingsbereik in een macOS device policy of macOS user policy. Hier worden deze beleidsregels niet geconfigureerd en worden geen standaardwaarden of geteste afdwinging gegarandeerd.
Beveiligings- en diagnoseopties
Voor beide platforms beschrijft Sophos de volgende effecten van overgeslagen configuratiestappen:
- Passcode slaat het instellen van een toegangscode over. Touch ID & Face ID slaat de biometrische configuratie over; in deze stap wordt geen biometrische aanmelding in plaats van een code ingesteld.
- Location services en Siri slaan de betreffende configuratie over; locatieservices respectievelijk Siri zijn aanvankelijk uitgeschakeld.
- Diagnostics slaat de diagnoseconfiguratie over. De daar beschreven diagnose- en gebruiksgegevens worden volgens Sophos niet naar Apple verzonden. Bij macOS heeft iCloud Analytics los daarvan betrekking op de diagnose- en gebruiksgegevens van de iCloud-account; deze worden in deze configuratiecontext niet naar Apple verzonden.
Dit zijn gedocumenteerde effecten in de configuratiecontext, geen garantie dat elke optie op elk apparaat van toepassing is of blijvend uitgeschakeld blijft. Hieruit volgt met name geen algemene blokkade van telemetrie en evenmin een op het testapparaat bevestigde beveiligingsstatus.
Verwar FileVault niet met een overgeslagen dialoogvenster: Bij het macOS-profiel betekent het overslaan van FileVault disk encryption volgens Sophos concreet dat FileVault daarna uitgeschakeld is. Verduidelijk vóór de overdracht het beoogde versleutelingsbeleid en controleer de daadwerkelijke FileVault-status op een testapparaat; stel een overgeslagen configuratiestap niet gelijk aan werkende versleuteling.
Gegevensoverdracht en lokale accounts per platform
Bij iOS/iPadOS slaat Restore from backup het herstellen van gegevens uit iCloud of de overdracht vanaf een Android-apparaat over. De afzonderlijke instelling Disable “Move Data from Android” maakt daarentegen de keuze voor gegevensoverdracht vanaf Android niet beschikbaar. Beide betreffen gegevensoverdracht, niet het herstellen van het Sophos-inschrijvingsprofiel. Ook het verbergen van een pagina is niet altijd effectief: Safety & Handling kan verschijnen voordat het Apple Business-profiel wordt opgehaald; dan heeft de bijbehorende instelling voor overslaan volgens Sophos geen effect.
Bij macOS slaat Restore from backup gegevensherstel uit Time Machine of een systeemmigratie over, niet het hieronder beschreven MDM-back-upmechanisme van iOS/iPadOS. Registration slaat het aanmaken van een computeraccount over. iCloud Drive slaat het inschakelen van de automatische upload van bestanden uit Documents en Desktop over. Verduidelijk vóór de overdracht de beoogde route voor accounts en gegevensoverdracht; ook deze informatie beschrijft configuratiestappen, geen getest herstel of blijvende uploadblokkade.
MDM-profiel uit een iOS/iPadOS-back-up
Een back-up garandeert geen MDM-registratie: In het iOS/iPadOS-profiel voorkomt Don’t use MDM policy from backup volgens Sophos alleen onder iOS 26 en iPadOS 26 dat het Sophos-inschrijvingsprofiel tijdens de configuratie uit een back-up wordt hersteld. Als een apparaat met iOS 26/iPadOS 26 wordt geconfigureerd vanuit een back-up met het oude Sophos-inschrijvingsprofiel, probeert het volgens Sophos opnieuw verbinding te maken met Sophos Mobile; als het apparaat daar al is verwijderd, wijst Sophos Mobile die verbinding af. Voorwaardelijke controle vóór een geplande reset, geen geteste herstelhandleiding: Schakel in dat geval volgens Sophos eerst Don’t use MDM policy from backup in en wijs het zo bijgewerkte Apple Business-profiel vóór de reset aan het apparaat toe; pas daarna komt een reset eventueel in aanmerking. Vanaf iOS 27/iPadOS 27 wordt dit profiel volgens Sophos in beginsel niet uit een back-up hersteld. Daarvan los staat Restore from backup op het tabblad iOS setup: deze optie slaat de stap voor gegevensherstel tijdens de configuratie over. Controleer na het wissen of herstellen het beheer en toezicht opnieuw op een testapparaat dat gewist mag worden; leid uit een back-up niet af dat registratie of toezicht behouden is gebleven.
Toewijzing is nog geen acceptatie
Individuele toewijzing vereist afzonderlijke wijzigingstoestemming: Leg identificatoren, platform, eerdere toewijzing en standaardprofiel vast. Deze stappen geven geen toestemming voor wissen of resetten.
- Open in Sophos My Products > Mobile > Devices > Apple DEP en voer Synchronize with Apple Business uit; vernieuw zo nodig de browserpagina.
- Controleer en selecteer de beoogde apparaten op identificator. Kies Actions > Assign profile, selecteer het Apple Business-profiel voor het juiste platform in het bevestigingsvenster en bevestig de toewijzing.
- Vergelijk de opgeslagen toewijzing met Profile, Profile status, Enrolled device en de testcontroles hieronder. Stop bij een verkeerd apparaat of profiel en betrek de bevoegde beheerder, in plaats van te wissen als correctie.
Selecteer voor het expliciet intrekken van een individuele toewijzing dezelfde gecontroleerde apparaten en kies met afzonderlijke toestemming Actions > Unassign profile. Controleer eerst het gevolg voor het standaardprofiel hieronder; dit is geen uitschrijving of vrijgave uit Apple Business.
Lees in Devices > Apple DEP de kolommen Profile, Profile status en Enrolled device in samenhang. De weergegeven toewijzing hoeft niet het profiel te zijn dat al wordt gebruikt:
- Pushed: Het apparaat is met het onder Profile weergegeven profiel bij Sophos Mobile geregistreerd. Bij de volgende configuratie gebruikt het hetzelfde profiel.
- Assigned: Er is een profiel toegewezen, maar dit wordt nog niet gebruikt. Als onder Enrolled device een apparaatnaam staat, is het apparaat al geregistreerd, maar gebruikt het een ander profiel of geen profiel. Zonder apparaatnaam is het niet geregistreerd. Bij de volgende configuratie wordt het onder Profile weergegeven profiel gebruikt.
- Removed: Het profiel is na de registratie weer ingetrokken. Hieruit volgt noch een onmiddellijke uitschrijving noch vrijgave uit Apple Business.
- Empty: Er is geen profiel toegewezen. Met een apparaatnaam onder Enrolled device is het apparaat geregistreerd, maar gebruikt het geen profiel; zonder apparaatnaam is het niet geregistreerd.
Bij Unassign profile geldt voor de volgende configuratie het ingestelde standaardprofiel. Als ook dat ontbreekt, vindt geen automatische registratie bij Sophos plaats; dit geldt eveneens bij Removed en Empty zonder standaardprofiel. Een gewijzigd ADE-profiel wordt volgens Sophos bij reeds geregistreerde apparaten pas overgenomen na wissen en opnieuw configureren. Deze statusweergave is geen toestemming voor een reset: Vóór zo’n ingreep blijven controles van gegevens, eigendom en activeringsslot noodzakelijk. Een profieltoewijzing of het intrekken daarvan is geen vrijgave uit Apple Business.
Controleer op het testapparaat daarnaast de apparaatstatus, de aanduiding voor toezicht en, waar van toepassing, de SMC-synchronisatie. Voor dit artikel zijn noch een tenant noch een apparaat getest.
Token, certificaten en beëindiging afzonderlijk behandelen
De Apple Business-diensttoken voor de Sophos-integratie is volgens Sophos één jaar geldig. Gebruik voor het maken van een nieuwe diensttoken dezelfde Apple Account als bij de oorspronkelijke token; leg de verantwoordelijke en de vervaldatum vast. Dit is niet het APNs-certificaat.
Apple noemt ook een wachtwoordwijziging van de beheerde Apple Account van de persoon die de diensttoken heeft gedownload en het vertrek van die persoon uit de organisatie als aanleiding om de token te vervangen. Verduidelijk daarom verantwoordelijkheid en toegang vóór zo’n wijziging; hier wordt noch een geteste vervanging noch een terugvalprocedure beschreven.
Identificeer voor de verlenging van APNs het bestaande certificaat aan de hand van APNs Topic in Sophos en de UID in de Subject DN van het Apple-portaal. Sophos waarschuwt dat vernieuwing van het verkeerde certificaat opnieuw registreren noodzakelijk maakt: Stop bij een afwijkend Topic voordat u opslaat. Laat de identiteitscontrole en verlenging van het APNs-certificaat afzonderlijk door de APNs-verantwoordelijke uitvoeren; dit is geen volledige handleiding voor verlenging.
Reset DEP is geen routinematige verlenging: Sophos verwijdert hiermee de diensttoken en alle Apple Business-apparaten en -profielen uit Sophos Mobile. Welk onmiddellijk effect dit heeft op reeds geregistreerde apparaten, is daarmee niet aangetoond.
Voorafgaande controle per apparaat vóór vrijgave, geen vrijgavestap: Verduidelijk vóór «Release from Organization» de daadwerkelijke status van het activeringsslot (aan/uit) en, als het slot actief is, het type (gebruikersgebaseerd of organisatiegebaseerd). Voor verwijdering via Apple Business moet het apparaat vóór activering van het slot zijn toegevoegd en nog niet zijn vrijgegeven; toewijzing aan een beheerdienst alleen bewijst dit niet. Bepaal vooraf de bevoegde route voor verwijdering of herstel en wie daarvoor verantwoordelijk is: Apple Business kan met passende rollen en wanneer aan de apparaatvoorwaarden is voldaan zowel een gebruikers- als een organisatiegebaseerd slot verwijderen; volgens Apple kan een gekoppelde beheerdienst een gebruikersgebaseerd slot niet verwijderen, een organisatiegebaseerd slot in beginsel wel. Sophos-specifieke beperking: De Sophos-opdracht om het activeringsslot te verwijderen vereist dat het apparaat nog steeds bij Sophos geregistreerd is en werkt volgens Sophos niet bij apparaten met minstens twee SIM-/eSIM-sleuven; Sophos rekent daartoe alle iPhone-modellen die op het moment van de documentatie actueel zijn. Uit de algemene uitspraak van Apple volgt dus niet dat Sophos het slot van een iPhone daadwerkelijk kan verwijderen. Controleer de rolbevoegdheid voor het verwijderen van het activeringsslot afzonderlijk van de bevoegdheid voor apparaatvrijgave. Verleen geen vrijgave zonder een opgehelderde apparaatspecifieke route; een Sophos-bypasscode is hier niet getest en wordt evenmin als uitweg gegarandeerd.
Stop vóór offboarding via «Release from Organization»: Geef een apparaat dat voor reparatie naar Apple is verzonden niet vrij: Als Apple een al vrijgegeven apparaat tijdens de reparatie vervangt, is het vervangende apparaat volgens Apple niet beschikbaar in Apple Business. Apparaten die de organisatie niet langer bezit of beheert (bijvoorbeeld na eigendomsoverdracht), moeten volgens de Apple Business-overeenkomst daarentegen wel worden vrijgegeven – door een afzonderlijk bevoegde offboarding-verantwoordelijke en pas na een apparaatspecifieke controle van gegevens, activeringsslot en verantwoordelijkheden. Reparatie is geen reden voor zo’n vrijgave. Vrijgave uit Apple Business is niet hetzelfde als het intrekken van een Sophos-profieltoewijzing en ook niet slechts een wijziging van de toewijzing aan een beheerdienst. Een bevestigde vrijgave kan als handeling niet ongedaan worden gemaakt: zolang het apparaat is vrijgegeven, kan het niet aan een beheerdienst worden toegewezen; Apple Business kan daarna het activeringsslot ervan niet meer beheren. Het apparaat moet vervolgens worden gewist en hersteld. Een afzonderlijke herinschrijving via Apple Configurator of de oorspronkelijke bevoegde wederverkoper/netwerkprovider is volgens Apple mogelijk – maar maakt de eerdere vrijgave niet ongedaan. Controleer of de gekoppelde beheerdienst apparaten mag vrijgeven zonder aanmelding bij Apple Business: de hulppagina’s van Apple spreken elkaar tegen over de standaardinstelling van deze vrijgavebevoegdheid. Ga daarom niet van een standaardinstelling uit, maar verifieer vóór een vrijgaveprocedure de concrete instelling van de gekoppelde dienst in de eigen tenant. Verduidelijk vóór afstoting of eigendomsoverdracht gegevens, activeringsslot en bevoegdheden in een afzonderlijk beheerde vrijgave- en herstelprocedure; hier staan geen vrijgavestappen.