Naar de inhoud
Avanet

iOS- en iPadOS-updates met Sophos Mobile beoordelen

Dit overzicht beschrijft gedocumenteerde functies en beperkingen, geen resultaten die in de eigen tenant of op een apparaat zijn bevestigd. De bevoegdheden en interface in de tenant, de daadwerkelijk geldende richtlijnen, het gedrag van apparaten en het herstel zijn niet in de praktijk getoetst.

De updateroute kiezen

1. Apparaat controleren: Controleer in de betreffende Sophos Mobile-tenant de bevoegdheden en beschikbare menuopties, de beheermodus, het toezicht en de iOS-/iPadOS-versie van het doelapparaat. Bij Sophos is Apple Device Enrollment de beheermodus voor het hele apparaat; Automated Device Enrollment (ADE) via Apple Business is een inschrijfmethode waarbij iPhones en iPads onder toezicht worden geplaatst. Bij Apple Configurator 2 hangt toezicht af van de configuratie: het volgt niet automatisch uit de Sophos-modus. Apple User Enrollment voor privéapparaten beheert alleen instellingen, apps en gegevens van het beheerde Apple-account; deze apparaten kunnen niet onder toezicht staan en voldoen niet aan de vereiste beheermodus voor de hier beschreven declaratieve updateconfiguraties. Mobile Threat Defense alleen beheert de Intercept X-app, niet het apparaat als MDM-apparaat.

2. Doel kiezen: De drie onderstaande richtlijnconfiguraties gebruiken Apple declarative device management (DDM), het moderne protocol van Apple voor Mobile Device Management (MDM). Bij klassiek MDM stuurt Sophos Mobile afzonderlijke instellingen aan en vraagt het de apparaatstatus met regelmatige tussenpozen op. DDM gebruikt daarentegen asynchrone communicatie tussen het apparaat en Sophos Mobile: u geeft een gewenste toestand op; het apparaat is verantwoordelijk voor het bereiken en behouden daarvan. Het meldt wijzigingen onmiddellijk, zodat Sophos Mobile kan reageren zonder op de volgende periodieke synchronisatie te wachten. Dit beschrijft het beheermodel, maar garandeert geen onmiddellijk bijgewerkte consoleweergave of installatie; toewijzing alleen blijft onvoldoende bewijs dat een update is geïnstalleerd.

  • Eenmalig op één apparaat de nieuwste update controleren/starten: klassieke apparaatactie, alleen voor apparaten onder toezicht met iOS/iPadOS 26 of ouder. Bij 26 overlapt dit met de declaratieve routes; voor 27 of nieuwer verwijst Sophos in plaats van deze apparaatactie naar declaratieve richtlijnen.
  • Aangeboden versies en automatische updates beheren: Software update settings, voor de planning iOS/iPadOS 26 of nieuwer volgens de Engelse versie, Apple Device Enrollment en toezicht.
  • Een specifieke OS-versie met een deadline voorschrijven: Enforced software update, voor de planning iOS/iPadOS 26 of nieuwer volgens de Engelse versie, Apple Device Enrollment.
  • Een aanvullende beveiligingspatch met een deadline voorschrijven: Enforced Background Security Improvement (BSI), voor de planning iOS/iPadOS 26 of nieuwer volgens de Engelse versie, Apple Device Enrollment en een al geïnstalleerde, passende basis-OS-versie. BSI is geen upgrade van de basisversie.

Onopgeloste tegenstrijdigheid over versies bij de drie declaratieve updateconfiguraties: De Engelse Sophos-versies van 22 september 2026 noemen voor Software update settings, Enforced software update en Enforced Background Security Improvement iOS/iPadOS 26 of nieuwer. Dit overzicht gebruikt dat als conservatieve ondergrens voor de planning. De Duitse versies van 25 augustus 2026 noemen daarentegen 18 of nieuwer voor Software update settings en 17 of nieuwer voor Enforced software update en Enforced Background Security Improvement. Deze lagere versieaanduidingen zijn geen goedkeuring voor gebruik. Het is niet aangetoond dat Sophos deze tegenstrijdigheid heeft opgehelderd; de recentere paginadatum alleen bewijst niet welke minimumversie daadwerkelijk geldt. Stem vóór gebruik op lagere versies met Sophos af of de betreffende configuratie geschikt is voor de concrete tenant en apparaatversie en toets dit in de pilot.

De Sophos-pagina’s over de twee Enforced-configuraties noemen toezicht niet afzonderlijk als voorwaarde. Dat betekent niet dat deze geschikt zijn voor apparaten zonder toezicht; stel hun geschiktheid vast in de pilot.

Let op vóór elke afdwinging: Een doorgestuurde opdracht of ingestelde deadline bewijst niet dat de update is geïnstalleerd. Tijdstippen gelden in de lokale tijd van het apparaat; ontbrekende netwerkverbinding, onvoldoende batterij of opslagruimte en omstandigheden rond de gebruiker of toegangscode kunnen vertraging veroorzaken. Een gestarte update kan niet betrouwbaar worden afgebroken; door de richtlijn te verwijderen wordt een geïnstalleerde OS-versie niet teruggedraaid. Controleer na een nieuwe apparaatverbinding en na de deadline de daadwerkelijk geïnstalleerde OS-/buildversie en zo nodig de BSI-status op het pilotapparaat.

3. Pilot voorbereiden: Controleer de bestaande situatie, de gereedheid van apparaten en de herstelmogelijkheden voordat je de richtlijn toewijst. Wijzig nog niet uitgevoerde voorschriften alleen binnen de goedgekeurde pilotomvang en controleer na synchronisatie welke gewenste toestand daadwerkelijk van kracht is; in het volgende gedeelte staan de controle- en bewijsstukken.

Wat de vier functies wel en niet doen

  • Afzonderlijk apparaat, klassiek: Op een apparaat onder toezicht met iOS/iPadOS 26 of ouder toont het door Sophos beschreven pad Devices > [pijl bij het apparaat] > Show > Actions > Show available updates de beschikbare updates; Install latest available update maakt een opdracht aan en verstuurt die. Controleer het precieze klikpad in de eigen tenant. Critical duidt kritieke beveiligingsupdates aan volgens de classificatie van Apple. Sophos noemt voor apparaatgroepen de taakbundel Install latest iOS update, maar toont op deze pagina niet aan dat deze geschikt is voor iOS/iPadOS 27 of nieuwer. De grens ‘26 of ouder’ geldt uitdrukkelijk voor de apparaatactie Show available updates; het is geen aangetoonde grens voor de taakbundel.
  • Aanbod en automatische updates: Software update settings (iOS/iPadOS 26+ volgens de bovenstaande planningsgrens, Apple Device Enrollment, onder toezicht) bepaalt via Update strategy (updatestrategie) welke beschikbare OS-versies worden aangeboden: Current version de laagste, Latest version de hoogste of All versions alle versies. Download updates automatically regelt het automatisch downloaden van het OS, Install updates automatically de automatische installatie van het OS en Install security updates automatically de automatische installatie van Background Security Improvements (aanvullende beveiligingspatches, afgekort BSI). Alle drie de velden kunnen afzonderlijk worden ingesteld op gebruikerskeuze, altijd ingeschakeld of altijd uitgeschakeld; ze moeten worden onderscheiden van de afzonderlijke BSI-instelling Install automatically. Automatische OS-installatie vereist bij Apple dat automatische downloads zijn ingeschakeld. Automatische OS-updates beginnen pas nadat een ingestelde uitstelperiode is verstreken. Major and minor updates (days) stelt grote en kleine OS-updates 0 tot 90 dagen na publicatie uit; dit uitstel geldt niet rechtstreeks voor BSI. Als de nieuwste passende kleine OS-versie is uitgesteld of nog niet is geïnstalleerd, kan een BSI die daarop voortbouwt toch indirect vertraging oplopen totdat die basisversie is geïnstalleerd. Daarmee wordt geen specifieke buildversie vóór een deadline afgedwongen.
  • OS-versie met deadline: Enforced software update (iOS/iPadOS 26+ volgens de bovenstaande planningsgrens, Apple Device Enrollment) schrijft via Enforced OS version een geselecteerde OS-versie en via Enforced build version een bijpassende buildversie voor. De buildlijst bevat alleen builds van de geselecteerde OS-versie. Zonder patchnummer wordt de nieuwste beschikbare patchversie van de gekozen versie geïnstalleerd. Dit is een concreet versievoorschrift, geen algemene strategie voor het aanbieden of automatiseren van updates. Enforced software update alleen dwingt geen specifieke BSI af; daarvoor is ook de afzonderlijke configuratie Enforced Background Security Improvement nodig.
  • Aanvullende patch met deadline: Enforced Background Security Improvement (iOS/iPadOS 26+ volgens de bovenstaande planningsgrens, Apple Device Enrollment) dwingt een beschikbare BSI-patch af op de al geïnstalleerde, passende basis-OS-versie, niet een upgrade naar een andere OS-versie. Enforced OS version selecteert hier de basis-OS-versie; Enforced build version selecteert de BSI-patch, niet een OS-build. De lijst bevat alleen BSI’s voor de geselecteerde basisversie. Sophos raadt aan de richtlijn ook van Enforced software update te voorzien, zodat de basisversie beschikbaar is; die tweede configuratie is geen onvoorwaardelijke vereiste voor een apparaat waarop de passende basis al aanwezig is. Als beide configuraties worden gebruikt, kies dan dezelfde basis-OS-versie; voor gefaseerde afdwinging laat Sophos als voorbeeld zien dat de BSI-deadline na de deadline voor de basisupdate valt. Beide tijdstippen gelden in de lokale tijd van het apparaat. Een BSI kan alleen worden geselecteerd voor een versie waarvoor een BSI beschikbaar is. Als Enforced software update aanwezig is en er voor de daarin afgedwongen OS-versie geen BSI beschikbaar is, is Enforced Background Security Improvement niet beschikbaar. Ook met beide configuraties is de installatie niet gegarandeerd.

Gemeenschappelijke velden van de twee Enforced-configuraties: Enforcement date and time stelt de uiterste installatiedatum en -tijd vast in de lokale tijd van het apparaat. Gebruikers kunnen de update eerder installeren; als deze op dat moment nog niet is geïnstalleerd, dwingt het apparaat de update af. Dat garandeert niet dat de installatie precies op dat tijdstip is voltooid: de hierboven genoemde voorwaarden rond batterij, opslagruimte, netwerk en gebruiker/toegangscode moeten nog steeds worden gecontroleerd. Information URL (informatie-URL) verwijst naar een webpagina waarop het bedrijf informatie over de afgedwongen update verstrekt. Gebruikers kunnen deze openen wanneer het besturingssysteem hen over de update informeert. Dat dit veld wordt gedocumenteerd, betekent niet dat voor elke afdwinging een dergelijke URL verplicht is.

Apple staat uitdrukkelijk toe dat specifieke updates worden afgedwongen, ongeacht ingestelde uitstelperiodes of uitgeschakelde automatische BSI-installatie. Deze instellingen verhinderen dus geen gerichte afdwinging. De afzonderlijke BSI-configuratie en de passende basisversie blijven nodig om een specifieke BSI af te dwingen.

Volgens Sophos kan de declaratieve richtlijn naast een klassieke iOS-apparaatrichtlijn bestaan, en bij Apple User Enrollment zelfs naast een iOS-gebruikersrichtlijn. Deze co-existentie op richtlijnniveau heft de voorwaarden voor de updateconfiguraties niet op; test de wisselwerking met bestaande klassieke beperkingen.

Pilot: bestaande situatie, gereedheid en bewijs

  • Bestaande situatie vastleggen: Leg het doelapparaat en de groep, bestaande klassieke en declaratieve updatevoorschriften, uitstelperiodes, automatische downloads/installaties, meldingen, aangeboden OS-/buildversies en beschikbare BSI’s vast. Leid de voorrang en werking van bestaande beperkingen niet af uit het feit dat richtlijnen naast elkaar kunnen bestaan.
  • Apparaat en gebruiker voorbereiden: Controleer compatibiliteit, netwerk, batterij, vrije opslagruimte, back-up, beschikbaarheid van de gebruiker/toegangscode en het goedgekeurde onderhoudsvenster. Als een toegangscode is ingesteld, vragen iOS en iPadOS bij het afdwingen om deze in te voeren, tenzij dat al eerder is gedaan. Bij volledige meldingen over de afdwinging worden de meldingen vaker getoond naarmate de deadline nadert; in de laatste 24 uur negeert Apple hiervoor ‘Niet storen’. Minder Show all enforcement notifications betekent niet dat er geen meldingen komen: Sophos noemt nog steeds een melding een uur vóór het verstrijken van de termijn en het aftellen tot een herstart. Als Install automatically voor BSI is uitgeschakeld, biedt het apparaat deze niet aan de gebruiker aan. Allow rollback gaat alleen over het tonen van een aangeboden mogelijkheid voor gebruikers om een BSI terug te draaien, niet over het downgraden van een OS-versie door een beheerder. Als deze optie is uitgeschakeld, biedt het apparaat gebruikers geen mogelijkheid om een BSI terug te draaien.
  • Updategereedheid concreet controleren: Voor het downloaden en personaliseren moeten de benodigde Apple-updatehosts bereikbaar zijn. Als het HTTPS-verkeer via een webproxy loopt, sluit dan HTTPS-interceptie (SSL Inspection) voor de betreffende hosts uit; Apple-diensten weigeren dergelijke onderschepte verbindingen. Voor OS-updates en upgrades op iPhone en iPad die door de gebruiker worden gestart noemt Apple een batterijniveau van minimaal 20%. Voor afgedwongen updates gelden de vereisten van een door de gebruiker gestarte update van hetzelfde type. Daarvan losstaand vereist automatische OS-installatie een batterijniveau van minimaal 30%; voor automatisch downloaden en voorbereiden moet het apparaat op een stroombron zijn aangesloten. Voor BSI op iPhone en iPad noemt Apple een batterijniveau van minimaal 20%, of 5% wanneer het apparaat op een stroombron is aangesloten. Deze waarden gelden niet zonder meer voor alle soorten updates en manieren om ze te starten. Voor het downloaden, voorbereiden en installeren moet voldoende vrije opslagruimte beschikbaar zijn; de bron noemt geen vaste opslaggrens. Bij updates of upgrades die door de gebruiker worden gestart, kan instemming met bijgewerkte gebruiksvoorwaarden nodig zijn; deze voorwaarde geldt niet voor updates die via apparaatbeheer op apparaten onder toezicht worden afgedwongen.
  • Download via mobiel netwerk plannen: Als een iPhone of iPad bij een declaratieve update alleen via het mobiele netwerk verbonden is, moet de gebruiker de download bevestigen. Zonder bevestiging wacht het apparaat op wifi.
  • Resultaat documenteren: Vergelijk na toewijzing en verbinding van het apparaat, ook na de deadline, de daadwerkelijk geldende gewenste toestand, de inschrijfmethode, het toezicht en de geïnstalleerde OS-/buildversie. Leg per pilotapparaat apparaat, gewenste OS-/buildversie, waargenomen OS-/buildversie, taak-/apparaatstatus en tijdstip vast; controleer bij BSI eerst de basisversie en daarna de status van de aanvullende patch/build. Volgens Sophos betekent het waarschuwingssymbool naast Operating system dat de nieuwste beschikbare versie niet is geïnstalleerd; OsUpdateAvailable is de bijbehorende kolom in het rapport Devices. Alleen apparaten onder toezicht melden deze updatestatus. Noch de aanduiding, noch een geslaagde overdracht van een opdracht bewijst dat de update is geïnstalleerd. Blijft een update uit, controleer dan netwerk, batterij, opslagruimte en aangeboden versies; uitvoering vóór de deadline is niet gegarandeerd. Als het apparaat de deadline mist, probeert het de afdwinging zelfstandig opnieuw zodra het weer met internet is verbonden. Na een verdere onderbreking probeert het dit opnieuw zodra het is ingeschakeld en online is.

Pilot stoppen of voorschrift wijzigen – geen gegarandeerde terugdraaiing: Een update die al is gestart, kan niet betrouwbaar worden afgebroken door de richtlijn te wijzigen; het verwijderen van de richtlijn draait een geïnstalleerde OS-versie niet terug. Wijzig nog niet uitgevoerde declaratieve voorschriften of toewijzingen alleen binnen de goedgekeurde pilotomvang en controleer na synchronisatie welke gewenste toestand daadwerkelijk van kracht is. Sophos documenteert Uninstall policy per apparaat niet als methode voor declaratieve iOS-richtlijnen; Update devices is daarvoor evenmin een algemene synchronisatiestap. Handel bij fouten alleen volgens een goedgekeurde procedure voor apparaatherstel en met een beveiligde back-up; voor het wissen van een apparaat is afzonderlijke goedkeuring vereist.

Geen onderdeel van de updateroute: De bijzondere updateprocedure voor Shared iPad met meerdere gebruikersaccounts valt buiten dit overzicht. DDM is niet beperkt tot updates; dit overzicht behandelt alleen iPhone-/iPad-updates, niet alle Apple-DDM-functies of hun beschikbaarheid in Sophos Mobile. Math settings is de vierde configuratie in het overzicht van declaratieve richtlijnen: op iPhones/iPads onder toezicht met iOS/iPadOS 26 of nieuwer regelt deze de rekenmachine, Math Notes en wiskundige toetsenbordsuggesties, niet OS-updates. Het onderdeel Math settings in het apparaatbeleid voor iPhones en iPads licht de afzonderlijke opties en het onopgeloste versieverschil tussen de Sophos-taalversies toe. Voor Macs gelden eigen configuraties en vereisten; gebruik daarvoor de handleiding voor macOS-updates met Sophos Mobile en neem de beperkingen voor iPhone/iPad niet over.

Vóór een daadwerkelijke uitrol of uitspraken over geteste resultaten: Valideer onafhankelijk op een pilotapparaat onder toezicht de bevoegdheden en UI in de tenant (inclusief klikpad en toewijzing), de daadwerkelijke wisselwerking tussen richtlijnen, de beschikbaarheid van updates, de feitelijke installatie/BSI na de deadline, meldingen en herstel. Zonder deze controle mag een installatie of BSI-werking niet als waargenomen worden gepresenteerd.