Naar de inhoud
Avanet

Apple-profielen importeren in Sophos Mobile: configuratie of app-provisioning?

Kort antwoord: Via Policies > iOS & iPadOS of Policies > macOS kunt u met Create > Import policy een Apple-configuratieprofiel importeren. Een vermelding in de policylijst betekent niet dat het profiel op een apparaat is geïnstalleerd. Een app-provisioningprofiel is een ander bestandstype voor zelfontwikkelde iPhone-/iPad-apps; op apparaten met Apple User Enrollment is het niet beschikbaar. Maak daarom vóór toewijzing onderscheid tussen het bestand en de afleverroute.

Vóór de import: bestand en doelapparaten controleren

Controleer vooraf de tenant en rol: Voor het doelplatform moet in de tenant een actieve Sophos Mobile-licentie met MDM beschikbaar zijn (Sophos Mobile Device Management of Sophos Mobile inclusief MDM); Sophos Mobile Threat Defense alleen geeft geen MDM-rechten. De uitvoerende persoon moet met diens daadwerkelijke tenantrol geïmporteerde Mobile-policies kunnen aanmaken en beheren en, afzonderlijk daarvan, de policy voor de pilot mogen toewijzen. Sophos Mobile onderscheidt administrator-, helpdesk- en alleen-lezen-toegang; aangepaste Sophos Fusion-rollen kunnen het beheer en de toewijzing van policies verschillend beperken. Controleer daarom de rechten en beschikbare acties in uw eigen tenant in plaats van een rolnaam of afzonderlijke rechtenbenamingen zonder meer als uitgangspunt te nemen. Import/Save maakt een policy aan; pas een aparte toewijzing kan de configuratie naar doelapparaten brengen. Noch het aanmaken, noch het toewijzen bewijst dat de configuratie op het apparaat is ontvangen of werkt.

  • Bestandstype en goedkeuring: Een configuratieprofiel heeft de extensie .mobileconfig en kan bijvoorbeeld afkomstig zijn uit Sophos Fusion, Apple Configurator of een betrouwbare externe bron. Sophos Mobile accepteert geen versleutelde configuratieprofielen. Ontsleuteling rechtvaardigt geen ongecontroleerde upload: verduidelijk vooraf de herkomst van het bestand, de goedgekeurde versie, de controlerende persoon, certificaten/identiteiten, geheimen en veilige opslag. Voor een app-provisioningprofiel voor iPhone/iPad is .mobileprovision de relevante extensie; Apple noemt voor gedownloade provisioningprofielen ook .provisionprofile; daaruit valt niet af te leiden of zo’n bestand geschikt is voor import voor iOS/iPadOS. De bestandsextensie alleen bewijst noch de inhoud, noch de handtekening.
  • Doelapparaten: Vergelijk voor elke payload in het specifieke configuratieprofiel de besturingssysteemversie, het apparaat- of gebruikerskanaal, het inschrijvingstype, eventuele supervisie en de mogelijkheid tot duplicatie met Apples payloadregels. De aanwezigheid van een uploadmenu betekent niet dat iedere instelling beschikbaar is op apparaten met User Enrollment.
  • Conflicten: Vergelijk de PayloadIdentifier op profielniveau en de identifiers van de afzonderlijke payloads in het bestaande en het geplande profiel. Identifiers alleen zijn niet genoeg: Controleer ook de payloadtypen en de concrete instellingssleutels en -waarden van de reeds toegewezen profielen en het nieuwe bestand op overlap. Verschillende profielidentifiers voorkomen geen conflicten tussen instellingen. Binnen één configuratieprofiel moet elke payload een unieke PayloadIdentifier hebben; iOS/iPadOS 15 en macOS 12.0.1 of nieuwer dwingen dit af. Een profiel met dezelfde bovenste PayloadIdentifier wordt bij installatie als een update beschouwd; bij een andere waarde kunnen er, voor zover het payloadtype dat toestaat, twee profielen naast elkaar bestaan. Bij vervanging koppelt macOS payloads aan de hand van PayloadUUID en verwijdert het payloads die niet meer aanwezig zijn; iPhone en iPad koppelen payloads aan de hand van hun PayloadIdentifier. Behoud bij het bijwerken van dezelfde payload diens PayloadUUID om onderbrekingen zo veel mogelijk te vermijden; dit garandeert noch dat er geen conflicten optreden, noch dat de overgang zonder onderbreking verloopt. Hieruit volgt geen algemene voorrangsregel voor overlappende instellingen; met name is niet aangetoond dat de Sophos-regel waarbij de strengste instelling voorrang krijgt bij systeemeigen macOS-apparaat-, gebruikers- en declaratieve policies, een algemene voorrangsregel voor geïmporteerde profielen is. Wijs het profiel bij onduidelijke gevolgen niet toe, maar controleer de specifieke combinatie in een goedgekeurde pilot.

Apple-configuratieprofiel (.mobileconfig) importeren

  1. Open in Sophos Mobile Policies > iOS & iPadOS of Policies > macOS, passend bij het doelbestand.
  2. Selecteer Create > Import policy.
  3. Voer een duidelijke naam en beschrijving in, bijvoorbeeld het doel en de beoogde pilotgroep. Dit zijn vrij te kiezen gegevens, geen instellingen die de werking bepalen.
  4. Selecteer bij Upload a file het gecontroleerde .mobileconfig-bestand en klik op Save.
  5. Controleer of de nieuwe policy onder Policies - iOS & iPadOS of Policies - macOS verschijnt. Daarmee is alleen de import bevestigd.

Daarna: gericht toewijzen en observeren. Open na goedkeuring voor de payload en de inschrijvingsmethode via Policies > [apparaatplatform] het blauwe driehoekje naast de geïmporteerde policy, kies Assign, selecteer een pilotapparaat of pilotgroep en sluit af met Finish. Planning verschijnt alleen voor bepaalde policytypen; ga bij een import niet uit van planning of een afzonderlijke updateopdracht. Sophos Mobile onderscheidt gesynchroniseerde policies van policies die via opdrachten worden geïnstalleerd; uit alleen de import valt de afleverwijze van het specifieke bestand niet met zekerheid af te leiden. Controleer daarom tijdens de pilot, afhankelijk van het daadwerkelijke type, de toewijzing, synchronisatie dan wel de eventuele opdrachtstatus en de ontvangst op het apparaat; leid er geen algemeen toepasbare update- of de-installatieroute uit af.

Bijzonder geval: app-provisioningprofiel (.mobileprovision) voor iOS/iPadOS

Een app-provisioningprofiel dient hier voor een zelfontwikkelde iPhone-/iPad-app, niet voor algemene apparaatconfiguratie. Het wordt vooraf door het ontwikkelteam gemaakt; voor Apple User Enrollment is dit profieltype niet beschikbaar. Ga via Policies > iOS & iPadOS > Create > Import policy en voer vervolgens de naam en beschrijving in, gebruik Upload a file en klik op Save. Daarna kan de geïmporteerde policy aan apparaten worden toegewezen. Daarnaast bestaan voor iOS-/iPadOS-taakbundels de afzonderlijke taaktypen Install provisioning profile en Uninstall provisioning profile; de installatietaak selecteert een eerder geïmporteerd app-provisioningprofiel en is evenmin beschikbaar voor apparaten met User Enrollment. Behandel deze twee afleverroutes niet als verplichte opeenvolgende stappen. Controleer voor uw eigen tenant de passende route en de manier om deze terug te draaien in een geautoriseerde pilot; noch de afzonderlijke taak, noch de verwijdering ervan is gelijk te stellen aan de installatie of verwijdering van een gewoon configuratieprofiel.

Stem vooraf met de appverantwoordelijken af of het profiel afzonderlijk wordt geïnstalleerd of is ingebed in het .ipa-bestand. Controleer de app-handtekening, app-ID, rechten, toegestane apparaten en vervaldatum afzonderlijk aan de hand van de ondertekende app en het bijbehorende provisioningprofiel; een willekeurig .mobileconfig-bestand verleent de app geen ondertekeningsrechten. Als het provisioningprofiel is verlopen of appdiensten zijn in- of uitgeschakeld, moeten de appverantwoordelijken het profiel opnieuw genereren en de app daarmee opnieuw ondertekenen; controleer een nieuwe import of vervanging in Sophos en de werking op apparaten daarna afzonderlijk in de pilot. Een geslaagde policytoewijzing bewijst noch dat de app is geïnstalleerd, noch dat deze kan worden gestart.

Pilotcontrole en terugdraaioptie

Documenteer vóór de pilot de bestaande profielen, de relevante functie en een alternatieve beheer- of netwerktoegang. De controlerende persoon legt ten minste vast: het goedgekeurde bestand en de versie, de goedkeurende personen, het testapparaat met inschrijvingstype en OS, de beginsituatie, de gekozen afleverroute en doeltoewijzing, en zo nodig de synchronisatie-/opdrachtstatus. Stel vervolgens afzonderlijk vast: (1) Is de toewijzing aanwezig? (2) Staat de aflevering nog open of is een fout gemeld? (3) Is het verwachte profiel met de juiste identifier aanwezig op het apparaat? (4) Werkt de specifieke instelling in de beoogde werkstroom – of kan de bijbehorende app worden geïnstalleerd en gestart? Een afgeronde opdracht alleen beantwoordt de laatste twee vragen niet; controleer bij uitblijvende werking eerst het inschrijvingstype, de geschiktheid van de payload en profielconflicten in plaats van meer profielen te importeren.

De terugdraaioptie hangt af van het daadwerkelijke policy- en profieltype: Uninstall policy is in Sophos Mobile beperkt tot policies voor Android-apparaten, Knox-containers en iOS-apparaten; voor andere policytypen komen het bijwerken of toewijzen van een andere policy in aanmerking. Voor iOS User Enrollment bestaat voor gebruikerspolicies de afzonderlijke taak Unassign iOS user policy. De afzonderlijke iOS-/iPadOS-taak Uninstall provisioning profile betreft app-provisioningprofielen en niet zonder meer geïmporteerde configuratieprofielen; bij User Enrollment is deze taak niet beschikbaar. Daaruit valt voor een concrete geïmporteerde policy zonder controle in de tenant geen veilige de-installatieroute af te leiden. Het verwijderen van een configuratieprofiel kan beheerde accounts of netwerktoegang verwijderen; het verwijderen van een provisioningprofiel kan een eigen app verstoren. Bij het verwijderen van een configuratieprofiel kunnen ook daaraan gekoppelde apps en gegevens worden verwijderd; of zulke koppelingen bestaan, hangt af van het specifieke profiel. Inventariseer vóór elke verwijdering de betrokken profielen, instellingen, apps en gegevens en zorg voor een goedgekeurde back-up van gegevens die verloren kunnen gaan en voor een geteste herstelroute; verwijder het profiel anders niet. Documenteer het verwijderen tijdens de pilot en het herstel van de benodigde toegang en functies, en laat dit aftekenen door de verantwoordelijke voor de wijziging. Aanbeveling: Geef zonder waargenomen werking op het apparaat en een bevestigde terugdraaioptie geen toestemming voor brede uitrol; het precieze goedkeuringsproces wordt door uw eigen organisatie bepaald. Deze handleiding documenteert geen uitgevoerde apparaat- of tenanttest.