Naar de inhoud
Avanet

iPhone- en iPad-apparaatbeleid plannen op basis van supervisie en beheermodus

Keuzehulp voor iOS-/iPadOS-apparaatbeleid, geen geteste uitrolhandleiding. De Sophos-help beschrijft instellingen, maar niet de geschiktheid van elke instelling voor elke OS-versie en elke inschrijfmethode. Hier zijn geen tenant, apparaat, licentie, beleidstoewijzing of intrekking getest. Controleer eerst de apparaat- en beleidsinventaris, de supervisie-indicatie, de iOS-/iPadOS-versie en de beschikbaarheidsaanduidingen naast de concrete instelling in je eigen Sophos Mobile-tenant. Een iOS device policy configureert iPhones en iPads; daaruit volgt niet dat alle instellingen supervisie vereisen of op elk apparaat beschikbaar zijn.

Benamingen: veldnamen en acties volgen hier de Engelse Sophos-interface; beschrijvingen tussen vierkante haken zijn te vervangen selectieaanwijzingen, geen UI-labels. Calculator en Convert zijn de Engelse namen van de app en functie; de uitleg beschrijft hun doel.

Vóór de selectie: modus en terugweg

Apple Device Enrollment beheert het hele apparaat; Automated Device Enrollment (ADE) is een inschrijfmethode, niet alleen een andere naam voor apparaatbeleid. Een via ADE ingeschreven iPhone/iPad staat onder supervisie; controleer bij handmatig voorbereide apparaten de daadwerkelijke supervisiestatus. Apple User Enrollment voor privéapparaten biedt geen supervisie; stel de afzonderlijke iOS user policy niet gelijk aan het hier beschreven apparaatbeleid. Overschakelen naar supervisie is geen onschuldige klik in het beleid: de handmatige route via Apple Configurator vereist fysieke toegang en wist apparaatgegevens.

Kies vooraf een goedgekeurd testapparaat dat gemist kan worden, met een passende OS-versie, een controleerbare back-up en een gedocumenteerde herstel-/reactiveringsroute. Leg bestaande toewijzingen, toegangsroute (mobiel netwerk en alternatief wifi), beheerde apps, mail/accounts, web- en iCloud-functies, toegangscode, betrokkenen en gewenste wijziging vast. Noch gelijktijdig beleid, noch een geslaagde overdracht bewijst het effect op het apparaat. Lees voor elke geplande instelling in de tenant de aanwijzing voor OS-/apparaattype en laat een waarneembare positieve en negatieve test en een terugweg goedkeuren; doe zonder matrix per instelling geen algemene uitspraak zoals ‘alleen met supervisie’.

Bij toewijzing van een Password policies-configuratie aan een apparaat met een niet-conforme toegangscode begint volgens Sophos een termijn van 60 minuten. Tijdens deze termijn vraagt het apparaat bij elke opening van het beginscherm om de toegangscode te wijzigen; daarna kunnen tot de codewijziging geen apps worden gestart, ook geen interne apps. Activeer met name de teller Number of failed attempts until device wipe niet zonder afzonderlijke goedkeuring: na overschrijding van de grenswaarde worden gegevens en instellingen gewist; volgens Sophos begint pas na de zesde mislukte poging een vertraging, die bij verdere mislukte pogingen toeneemt. Bij een grenswaarde van zes of minder is er geen voorafgaande vertraging. Test de grenswaarde niet door herhaaldelijk te gokken. Het intrekken van beleid herstelt geen gewiste gegevens.

Klassiek apparaatbeleid: kies wat nodig is in plaats van alles in te schakelen

Beveilig eerst toegang en voorkom gegevensverlies

Restrictions omvat onder meer app-installatie, Safari, iCloud, accounts, wifi, AirDrop, camera, eSIM en de scheiding van beheerde/onbeheerde documenten. Voor de terugweg zijn deze verschillen bijzonder belangrijk:

  • Netwerk en ontgrendeling: Force configured Wi-Fi networks staat alleen wifi-netwerken toe die met Sophos Mobile-beleid zijn geconfigureerd en kan daardoor de bereikbaarheid verbreken. Force Wi-Fi on voorkomt daarentegen dat wifi wordt uitgeschakeld; wifi blijft ook in de vliegtuigmodus ingeschakeld. Allow account modification regelt wijzigingen aan accounts, Allow password modification het toevoegen, wijzigen of verwijderen van de toegangscode van het apparaat. Allow Touch ID and Face ID to unlock device bepaalt afzonderlijk of biometrische ontgrendeling is toegestaan. Plan accountwijzigingen, codewijzigingen en biometrische ontgrendeling daarom afzonderlijk.
  • Back-up: Force encrypted backups vereist versleutelde lokale back-ups in iTunes; Allow backup in het onderdeel iCloud staat daarentegen apparaatback-ups in iCloud toe. Controleer vóór een beperking welke back-uproute daadwerkelijk beschikbaar is en herstel mogelijk maakt. Als de gekozen lokale back-uproute een USB-koppeling vereist, controleer dan vooraf Allow host pairing en de bestaande regels voor USB-koppeling: als Allow host pairing uitstaat, kan het apparaat volgens Sophos alleen worden gekoppeld aan Macs die voor apparaatsupervisie zijn geconfigureerd. Leg voor dat geval vast welke goedgekeurde Mac met de juiste supervisie-identiteit beschikbaar is en test de koppeling voor de back-uproute op het pilotapparaat. Dit is niet dezelfde toestemming als Allow recovery mode from unpaired host en betekent niet dat elke herstelroute een koppeling vereist. Als Allow iCloud Keychain sync is uitgeschakeld, blijven de sleutelhangergegevens volgens Sophos lokaal op het apparaat; uitgeschakelde synchronisatie betekent niet dat deze gegevens zijn gewist.
  • Wissen en herstellen: Allow recovery mode from unpaired host staat volgens Sophos een via USB geactiveerde fabrieksreset zonder directe gebruikersinteractie toe. Het uitschakelen van Allow erase all contents and settings verwijdert alleen de lokale wisoptie uit de resetinterface en verhindert niet elke resetroute. Preserve eSIM on erase behoudt de eSIM bij Erase All Content and Settings en bij wissen wegens te veel onjuiste code-invoer, maar niet bij wissen via ‘Find My’. Verduidelijk deze verschillen vóór een goedgekeurde herstelactie; test ze niet door opzettelijk te wissen of onjuiste toegangscodes in te voeren.

Beschouw instellingen voor het voormalige My Photo Stream niet als bewijs dat er nu streamfoto’s aanwezig zijn. Controleer apparaat- en versieafhankelijke aanduidingen bij de concrete instelling in Restrictions; daaruit kan geen volledige compatibiliteitsmatrix worden afgeleid. Shared iPad-gastsessies en Apple Intelligence vallen buiten deze keuzehulp.

Toegangscode: samenstelling, wijziging en vergrendelingstijden

In Password policies hebben de regels verschillende functies. Allow simple value staat opeenvolgende of herhaalde tekens toe, zoals 1111 of abcde. Require alphanumeric value vereist volgens Sophos ten minste één letter of één cijfer, niet noodzakelijk beide. Minimum password length stelt het minimumaantal van alle tekens in, Minimum number of complex characters het minimumaantal niet-alfanumerieke tekens, zoals & of !. Kies de waarden op basis van je eigen beveiligingseisen en de bruikbaarheid van het apparaat; neem ze niet over als vermeende productstandaarden.

Maximum password age in days stelt het wijzigingsinterval in van 0 tot 730 dagen; bij 0 is geen regelmatige wijziging vereist. Password history bepaalt hoeveel eerder gebruikte toegangscodes Sophos Mobile opslaat. Een nieuwe toegangscode mag niet overeenkomen met een van deze opgeslagen codes.

Maximum Auto-Lock (in minutes) beperkt de waarde die gebruikers mogen instellen voor automatisch vergrendelen na inactiviteit. Maximum grace period for device lock beperkt daarentegen de tijd waarin een al vergrendeld apparaat zonder opnieuw de toegangscode in te voeren kan worden ontgrendeld: None laat alle op het apparaat beschikbare intervallen toe, Immediately vereist de toegangscode bij elke ontgrendeling. Deze ontgrendelingstermijn is niet de hierboven beschreven termijn van 60 minuten voor een niet-conforme toegangscode.

Apps selecteren en installatieroutes beperken

Als het selectievakje is uitgeschakeld, verhindert Allow app installation volgens Sophos installaties en updates vanuit de App Store, alternatieve appmarktplaatsen en Apple Configurator. Allow app installation from device UI blokkeert daarentegen alleen de toegang tot de App Store op het apparaat; alternatieve marktplaatsen en Apple Configurator blijven mogelijke installatie- en updateroutes. Voor alternatieve distributie zijn er daarnaast Allow alternative app marketplace en Allow app installation from a website. Marktplaatsen en installatie via websites zijn alleen in bepaalde landen of regio’s beschikbaar; de website-instelling geldt alleen voor apparaten onder supervisie. Als de marktplaatsoptie wordt uitgeschakeld, kunnen gebruikers geen alternatieve marktplaatsen installeren en worden bestaande marktplaatsen uitgeschakeld.

Ook vergelijkbare schakelaars hebben verschillende gevolgen: het uitschakelen van Allow App Clips verwijdert bestaande App Clips. Als Allow use of camera wordt uitgeschakeld, zijn naast foto’s en video’s ook FaceTime-gesprekken niet mogelijk. Allow automatic app download heeft betrekking op automatisch gedownloade apps die op andere apparaten zijn gekocht, niet op updates van al aanwezige apps.

Kies onder Filter type de appgroep die bij het doel past: Forbidden apps blokkeert de opgenomen apps; Allowed apps verbiedt alle niet-opgenomen apps, inclusief systeemapps. Houd voor Web Clips rekening met com.apple.webapp en voor inkomend AirDrop vanaf iOS 18 met com.apple.Sharing.AirDropUI en controleer dit op het apparaat; uitgeschakelde Safari verhindert ook het openen van Web Clips.

Volgens Sophos kunnen gebruikers op sommige iOS-apparaten apps verwijderen ondanks uitgeschakelde Allow app removal. De toewijzing bewijst daarom geen werkzame verwijderingsbeveiliging; controleer het daadwerkelijke gedrag voor de beoogde apparaten op het goedgekeurde testapparaat. Sophos noemt voor SMCIOS-897 geen concrete OS-versie, fix of workaround.

Documenten, contacten en cloud afzonderlijk regelen

Allow documents to be shared only within managed apps/accounts houdt beheerde documenten binnen beheerde apps en accounts. Als op het apparaat een door Sophos Mobile beheerd mailaccount en beheerde apps aanwezig zijn, kunnen de bijlagen van dat account daarmee alleen in beheerde apps worden geopend. De omgekeerde richting wordt geregeld door Allow documents to be shared only within unmanaged apps/accounts: bijlagen van een onbeheerd mailaccount blijven, als er onbeheerde apps aanwezig zijn, binnen dat gebied en kunnen niet in beheerde apps worden geopend. Selecteer beide richtingen op basis van de gewenste gegevensstroom.

Contacten vereisen een eigen beslissing: Allow managed apps to write contacts to unmanaged accounts staat schrijven vanuit beheerde apps naar onbeheerde accounts toe; Allow unmanaged apps to read contacts from managed accounts staat onbeheerde apps toe contacten uit beheerde accounts te lezen. Als de regel voor uitsluitend beheerd delen van documenten wordt uitgeschakeld, worden deze beide contactschakelaars gedeactiveerd en kunnen contacten uit beheerde accounts met onbeheerde apps worden gedeeld.

Clipboard respects document sharing restrictions past de gekozen documentgrenzen toe op het klembord, bijvoorbeeld van beheerd naar onbeheerd. Als beide beperkingen voor het delen van documenten uitstaan, heeft deze schakelaar geen effect. Force AirDrop documents to be used as unmanaged documents behandelt AirDrop als een onbeheerde opslagbestemming; dit is niet de hierboven genoemde app-allowlist voor AirDrop-ontvangst. Allow managed apps to sync with iCloud is een aanvullende, afzonderlijk te controleren toestemming voor iCloud-synchronisatie van beheerde apps.

Klassieke updatebeperkingen scheiden van declaratieve instellingen

In Restrictions stelt iOS & iPadOS software update delay het aanbieden van een OS-update uit met 1 tot 90 dagen vanaf publicatie; 0 biedt beschikbare updates direct aan. Het uitstel geldt niet voor Background Security Improvements (BSI). Turn on Rapid Security Response regelt of BSI worden aangeboden; Allow removal of Rapid Security Response update regelt of het terugdraaien van een BSI wordt aangeboden. Als een van deze twee schakelaars uitstaat, biedt het apparaat BSI respectievelijk het terugdraaien daarvan niet aan. Een al geïnstalleerd basis-OS wordt hierdoor niet teruggezet.

De Engelse Restrictions-help verwijst voor deze drie instellingen vanaf iOS/iPadOS 27 naar Software update settings van declaratief beleid. Dit is geen algemeen verbod op klassiek apparaatbeleid vanaf 27. De keuzehulp voor beheerde iOS-/iPadOS-updates legt de declaratieve alternatieven en de nog onopgeloste tegenstrijdigheid in de versievereisten tussen de Sophos-taalversies uit; ga er niet van uit dat deze is opgelost.

Apparaten onder supervisie: kiosk, filter en achtergrondafbeelding

Kiosk/één app

Single app mode geldt volgens Sophos alleen voor apparaten onder supervisie. Kies onder Select source de applijst of een handmatige bundle-ID, en onder App identifier de doelapp. De modus bindt het apparaat aan deze app en voorkomt wisselen naar andere apps. Beoordeel deze toestand op het pilotapparaat los van een geslaagde taakstatus.

Met Disable rotation, Disable volume buttons en Disable ringer switch kunnen schermrotatie, volumeknoppen en de belsignaalschakelaar worden geblokkeerd; Disable Auto-Lock schakelt daarentegen de slaapstand na inactiviteit uit. Kies en controleer alleen de blokkeringen die nodig zijn voor de kiosktaak. Bij toegankelijkheidsfuncties zijn beschikbaarheid en wijziging door de gebruiker afzonderlijke beslissingen: bijvoorbeeld Enable VoiceOver om de functie beschikbaar te stellen en VoiceOver onder User-editable options om gebruikers deze te laten in- of uitschakelen. Niet elke beschikbare functie heeft zo’n tweede schakelaar. Controleer beide aspecten voor de benodigde functie voordat het apparaat tot één app wordt beperkt.

Volgens Sophos werkt een wijziging aan het Single-App-Mode-profiel bij het bekende probleem SMCIOS-896 alleen de Disable…-opties correct bij; alle andere opties werken alleen bij de eerste installatie van het profiel. Controleer daarom elke beoogde optiewijziging op het geïsoleerde testapparaat op het daadwerkelijke effect. Sophos noemt geen concrete OS-versie of fixversie. Het in de bron genoemde verwijderen en opnieuw installeren van het profiel is geen algemene herhaalpoging, maar uitsluitend een afzonderlijk goed te keuren herstelwijziging met aangetoonde MDM-bereikbaarheid en een geteste uitstaproute.

Uitstappen testen: Test alleen op het geïsoleerde testapparaat met een geïnstalleerde, startbare app, een werkende toegankelijkheidsfunctie, nog bereikbaar MDM en een vooraf geteste uitstaproute. Een geblokkeerd touchscreen of geblokkeerde sluimer-/wekknop bemoeilijkt lokaal herstel.

Browserfilter en achtergrondafbeelding

  • Browserfilter: Web content filter voor Safari en andere browsers geldt volgens Sophos alleen met supervisie. Plugin, Blocked URLs (al het overige toegestaan) en Allowed URLs (al het overige geblokkeerd) zijn verschillende modellen. Bij URL-regels negeert Safari volgens Sophos protocol, pad en subdomein; example.com/a is geen nauwkeurige padblokkering.
    • Aanvullend Apple-filter: Zowel Blocked URLs als Allowed URLs bieden Block adult content aan. Als deze optie wordt gekozen, kan Apples filter voor ongeschikte inhoud ook pagina’s blokkeren die volgens de URL-regels toegestaan zouden zijn. Controleer bij een onverwachte blokkering daarom naast de URL-regels ook deze optie; daaruit volgt niet dat deze standaard actief is.
    • Plugin-bereik: Plugin gebruikt een filterapp van een derde partij. Filter browser traffic betreft webpagina’s in Safari en andere browsers, Filter socket traffic het netwerkverkeer van apps. Selecteer bij dit model beide verkeersgebieden afzonderlijk en controleer ze in de goedgekeurde pilot. De selectie alleen bewijst noch de compatibiliteit van de filterapp, noch werkzame filtering en vervangt niet de afzonderlijke toewijzingsroute voor individuele beheerde apps.
    • Pluginverbinding: Filter name is een vrij gekozen configuratienaam; Filter ID is de bundle-ID van de filterapp, niet die van de gefilterde bedrijfsapp. Server bevat de naam, het IP-adres of de URL van de filterdienst. Vul Organization alleen in als de dienst de organisatienaam vereist. User name, Password en Certificate dienen voor aanmelding bij die dienst; Third-party settings bevat aanvullende instellingen die de provider vereist. Bevestig eindpunt, identiteit, certificaat en aanvullende waarden met de filterprovider; neem geen waarden van een andere dienst over en kopieer geen geheimen naar het pilotverslag.
    • URL-invoer en bladwijzers: voer bij Blocked URLs één URL per regel in. Bij Allowed URLs bevat URL het toegestane adres, Bookmark title de Safari-bladwijzernaam en Bookmark folder de doelmap. Een lege map gebruikt de standaardbladwijzermap. Deze velden veranderen de hierboven beschreven brede Safari-matchingregels niet.
    • Allowlist-toegang controleren: Test vóór het instellen van een allowlist met name identiteitsproviders, beheer- en noodtoegang. De afzonderlijke filterroute voor individuele beheerde apps op apparaten zonder supervisie vereist iOS 16 of nieuwer respectievelijk iPadOS 16.1 of nieuwer en betreft het netwerkverkeer van die apps. Deze route is geen toestemming voor filtering in de hele browser; deze minimumversies gelden voor de afzonderlijke app-filterroute, niet algemeen voor het browserfilter op apparaten onder supervisie.

Afzonderlijke app-filterroute: controleer eerst de reikwijdte van de appinstelling en alle bestaande beleidstoewijzingen; één appvermelding kan meer dan het pilotapparaat raken. Voor een testapparaat zonder supervisie met de genoemde minimumversies documenteert Sophos Policies > iOS & iPadOS > Create > Device policy; kies bij bestaand geïsoleerd beleid Edit via de pijl. Voeg op Edit policy met Add de configuratie Web content filter toe, selecteer Use web content filter for managed apps on non-supervised devices, voer de bevestigde filterwaarden in en kies Apply > Save. Open daarna Apps > iOS & iPadOS > [testapp] > [pijl] > Edit > Settings and VPN > Show. Selecteer het beleid bij Web content filter used by the app; sla op met Apply op Edit settings and VPN en daarna Save op Edit iOS app. Wijs nieuw beleid alleen aan het goedgekeurde testapparaat toe; werk gewijzigd bestaand beleid alleen met Update devices bij nadat alle toegewezen apparaten zijn gecontroleerd. De app moet als beheerde app zijn geïnstalleerd. Je kunt hier ook Sophos Intercept X kiezen, maar alleen als Intercept X for Mobile is geïnstalleerd en door Sophos Mobile wordt beheerd; dan vervallen het maken en toewijzen van dit filterbeleid, niet de controle van de Intercept X-filterconfiguratie. Deze optie bewijst geen gelijkwaardige browserfiltering. Leg vóór de wijziging de eerdere appselectie en beleidstoewijzing vast voor de goedgekeurde herstelroute; observeer daarna toegestaan en geblokkeerd appverkeer en MDM-toegang. Geen van deze acties is hier uitgevoerd.

  • Weergave: Wallpaper geldt alleen met supervisie; Apply to selecteert het vergrendelscherm, het beginscherm of beide, Image accepteert PNG/JPEG tot 5 MB. Volgens Sophos snijdt iOS de afbeelding waar nodig bij en schaalt deze; de weergave kan daarom afwijken van het oorspronkelijke bestand. Controleer in de goedgekeurde pilot de daadwerkelijk zichtbare afbeelding op de gekozen schermen. De help voor Wallpaper stelt dat gebruikers de achtergrondafbeelding op elk moment kunnen wijzigen. Los daarvan regelt Allow wallpaper modification in Restrictions of gebruikers wijzigingen mogen aanbrengen. Controleer vóór toewijzing de bestaande beperkingen en de beschikbaarheidsaanduidingen van deze schakelaar in de tenant; observeer in de pilot of gebruikers de afbeelding zoals bedoeld kunnen wijzigen of daarvan worden weerhouden. Uit de twee veldbeschrijvingen volgt geen voorrang van de ene instelling boven de andere en evenmin een permanent afgedwongen huisstijl.

Web Clip: beschikbaarheid afzonderlijk controleren

  • Snelle toegang: De supervisievoorwaarde voor Wallpaper mag niet worden overgenomen voor Web Clip: de Sophos-help voor Web Clip noemt zo’n voorwaarde niet. Controleer de beschikbaarheid per beheermodus, apparaat en OS-versie bij de concrete instelling in je eigen tenant. Stel URL, Can be removed, Full screen en Browser app in. Als Can be removed uitstaat, kan de clip pas verdwijnen nadat het beleid dat deze installeert is verwijderd. Controleer vóór de Web Clip-pilot in Restrictions beide velden: Filter type moet Allowed apps zijn en App group moet een groepsnaam weergeven om van een app-allowlist te kunnen spreken. Als com.apple.webapp in deze benoemde groep ontbreekt, voeg de app dan daar toe, anders worden Web Clips geblokkeerd. Controleer browserfallback en doeladres.

Doeladres: Alleen bij een zuivere domeinaanduiding zoals www.example.com mag URL volgens Sophos het voorvoegsel https:// weglaten. Voer in alle andere gevallen de volledige URL in: https://www.example.com:8443 toont een poort, https://www.example.com/my-app een pad. customapp://open is daarentegen een voorbeeld van een eigen app-schema, geen HTTPS-webadres. Deze gegevens tonen alleen de geaccepteerde syntaxis; vervang doeladres, poort, pad of app-schema op basis van je eigen goedgekeurde doel. Het schema alleen bewijst niet dat de gewenste app op het apparaat start.

Browserkeuze: Onder Browser app kunnen volgens Sophos alle apps worden geselecteerd die op de beheerde iPhones en iPads zijn geïnstalleerd. Dit is geen lijst van uitsluitend geschikte browsers en geen bewijs dat de gekozen app op elk doelapparaat aanwezig is. Device default opent de Web Clip in de op het apparaat ingestelde standaardbrowser. Als de gekozen app geen webpagina’s kan openen of op een doelapparaat ontbreekt, opent volgens Sophos Safari. Controleer daarom vóór goedkeuring de appbeschikbaarheid per apparaat en observeer in de goedgekeurde pilot zowel de gewenste start als het geval van een ontbrekende of ongeschikte app. Houd daarbij rekening met de hierboven genoemde Safari-blokkering en de app-allowlist, in plaats van een werkende fallback te veronderstellen.

Volledig scherm en andere pagina’s: Full screen opent de URL in volledig scherm als webapp. Show external pages in full-screen behoudt deze modus bij het wisselen van de Web Clip naar andere webpagina’s; als het selectievakje uitstaat, verschijnt de browser. Open in de goedgekeurde pilot een goedgekeurde link naar een andere webpagina en observeer of volledig scherm of browser overeenkomt met de geplande selectie. Deze observatie moet nog worden uitgevoerd en is geen hier aangetoond apparaatgedrag.

Beschrijving en pictogram: Description beschrijft de Web Clip. Icon accepteert PNG, GIF of JPEG tot 1 MB. De afbeelding wordt vierkant bijgesneden en aangepast aan de schermresolutie; Sophos beveelt 180 × 180 pixels aan. Sommige pagina’s kunnen in plaats daarvan de favicon uit hun HTML weergeven, afhankelijk van de configuratie. Controleer het zichtbare pictogram in de goedgekeurde pilot; uploaden alleen garandeert geen ongewijzigde weergave.

Netwerk en beheerde apps

  • Mobiel netwerk/overgang: De oude Access Point Name-configuratie bepaalt hoe iPhones en iPads verbinding maken met het mobiele netwerk. Deze is verouderd; Sophos beveelt Cellular aan. Een Cellular-configuratie kan niet worden geïnstalleerd zolang de oude APN-configuratie is geïnstalleerd. Plan APN, Authentication (PAP/CHAP), inloggegevens en proxy alleen met de waarden van de provider. In beide configuraties duidt APN het toegangspunt aan dat het apparaat bij het opzetten van de verbinding aan de mobiele provider doorgeeft. De oudere Sophos-veldbeschrijving spreekt daarbij van een GPRS-verbinding; dit is geen aanbeveling om GPRS te gebruiken. De ingevoerde APN moet overeenkomen met een door de provider geaccepteerde APN, anders komt de verbinding niet tot stand. Bij de proxy bevat Server het adres van de proxyserver en Port de poort daarvan. Voor de oude APN-configuratie noemt Sophos op iPhones en iPads maximaal 64 tekens voor zowel User name for access point als Password for access point. Ook bij Cellular zijn dit de velden voor gebruikersnaam en wachtwoord van het toegangspunt; voor beide noemt Sophos onder iOS elk maximaal 64 tekens.
    • Uitval opvangen: Onjuiste APN-waarden kunnen mobiele data onderbreken; Sophos noemt het verwijderen van het beleid als route om gewijzigde APN-instellingen terug te draaien. Zorg vóór de overgang voor alternatief wifi en een herstelroute; beloof geen migratie zonder onderbreking. Roaming/Hotspot schakelt spraak-/dataroaming en Personal Hotspot in of uit, maar blokkeert gebruikerswijzigingen aan roaming niet. Volgens Sophos schakelt uitgeschakelde spraakroaming ook dataroaming uit; ingeschakelde dataroaming schakelt ook spraakroaming in. Als de mobiele provider geen spraakroaming ondersteunt, wordt alleen die instelling genegeerd. Allow Personal Hotspot in Restrictions kan op apparaten onder supervisie gebruikerswijzigingen aan hotspotinstellingen verhinderen; dit moet worden onderscheiden van het administratief in-/uitschakelen van de hotspot en maakt niet de hele Roaming/Hotspot-configuratie tot een functie die alleen met supervisie beschikbaar is.
  • Beheerde domeinen: In Managed domains bevat Email domains de door de organisatie beheerde maildomeinen. Mail markeert berichten van adressen die niet met een van deze domeinen overeenkomen als afkomstig van buiten de organisatie; de lijst blokkeert deze berichten niet. Web domains bepaalt welke gedownloade bestanden als beheerde documenten gelden. Alleen als de Restrictions-optie Allow documents to be shared only within managed apps/accounts is geactiveerd, kunnen deze bestanden uitsluitend in beheerde apps worden geopend. Een opgegeven poort beperkt de matching tot adressen met precies die poort; zonder poort gelden volgens Sophos alleen HTTP-poort 80 en HTTPS-poort 443. Dit is geen algemeen webfilter.
  • Netwerkgebruik van beheerde apps: Network usage rules stellen regels voor mobiel netwerk/roaming in voor beheerde apps; Add exception > App group overschrijft de algemene regel, met maximaal één uitzondering per appgroep. Geen apparaatbrede roamingschakelaar. Onder Rules for all managed apps staat Allow cellular data mobiele data toe en Allow data roaming data op een buitenlands mobiel netwerk. Dezelfde twee velden in een uitzondering gelden voor alle beheerde apps in de gekozen App group. Leg de algemene regel en uitzondering apart vast en test in de pilot zowel een betrokken beheerde app als een app buiten de uitzondering.

Accounts en diensten afzonderlijk controleren

  • Exchange-account in Apple Mail: Email account stelt een account voor Exchange Online of Exchange Server in. Account name geeft het account een naam. Controleer voor placeholders eerst in Sophos Fusion onder My Environment > Users & Groups > Users > [gebruikersnaam] de gegevens Exchange Login en Email Address. Als de accountgegevens bewerkbaar zijn, kies dan Edit in het accountgedeelte aan de linkerkant, vul de benodigde waarden in en sla ze op met Save. Bij gebruikers die uit Active Directory zijn geïmporteerd, kunnen deze accountgegevens volgens Sophos niet in Fusion worden gewijzigd; controleer dan de benodigde waarden vóór het gebruik van de placeholders, in plaats van uit te gaan van een lokale wijziging. Pas deze beperking niet zonder meer toe op elk account dat uit Microsoft Entra ID is geïmporteerd. Bepalend is de gebruiker die aan het apparaat is toegewezen: %_USERNAME_% gebruikt diens Exchange-login, %_EMAILADDRESS_% diens e-mailadres; daarmee ontstaat geen wachtwoord of OAuth-token.

    • Server en domein: Zonder OAuth bevat Server name voor Exchange Online in de wereldwijde Microsoft-365-cloud outlook.office365.com; bepaal voor andere clouds het passende adres aan de hand van de actuele Microsoft-clouddocumentatie en neem deze host niet over. Voer voor Exchange Server je eigen server-URL in, of bij gebruik van de Sophos Mobile EAS-proxy de URL daarvan. Domain blijft bij Exchange Online leeg; bij Exchange Server bevat dit het domein van het gebruikersaccount.
    • Inlog- en accountgegevens: User is de inlognaam: bij Exchange Online doorgaans het e-mailadres, met %_EMAILADDRESS_% van de toegewezen gebruiker; bij Exchange Server met %_USERNAME_% van diens Exchange-login. Email address is een afzonderlijk veld voor het accountadres; %_EMAILADDRESS_% wordt vervangen door het daadwerkelijke adres. Password bevat het accountwachtwoord; als het leeg blijft, moeten gebruikers dit op het apparaat invoeren.
    • OAuth: Turn on OAuth 2.0 betekent dat gebruikers zich met hun Microsoft-inloggegevens authenticeren. Laat bij OAuth Server name normaal gesproken leeg, zodat de Exchange-host automatisch wordt bepaald. OAuth authorization endpoint verwerkt aanvragen voor gebruikersauthenticatie; vul dit alleen in als de authenticatieprovider dit vereist. Een ingevulde waarde schakelt automatische mailserverdetectie uit: dan moet Server name de mailserver-URL bevatten. OAuth token endpoint verwerkt aanvragen voor toegangstokens en mag eveneens alleen worden ingevuld als de provider dit vereist.
    • Periode en transport: Synchronization period beperkt de synchronisatie met de inbox van het apparaat tot e-mails uit de gekozen periode. Sophos beveelt aan SSL/TLS te activeren om de Exchange-verbinding te beveiligen volgens de serverondersteuning; controleer welke TLS-versies zijn toegestaan en of server en apparaat daadwerkelijk compatibel zijn. Dit is geen uitspraak over een vooraf ingestelde toestand of een geteste verbinding.
    • Gegevensstroom: Allow move staat het verplaatsen van e-mails naar een ander account toe, evenals antwoorden of doorsturen vanuit een ander account. Allow recent address syncing neemt het account op in de iCloud-synchronisatie van recent gebruikte adressen met andere apparaten. Use in Mail only beperkt de selectie van dit account als afzender tot de Mail-app; voor berichten vanuit andere apps kan het niet als afzenderaccount worden gekozen.
    • Certificaten en S/MIME: Identity certificate selecteert het certificaat voor de Exchange-verbinding uit de Client certificate-configuraties van hetzelfde beleid. Enable S/MIME staat het verzenden en ontvangen van S/MIME-versleutelde e-mails toe; dit moet worden onderscheiden van transport-TLS en het Exchange-identiteitscertificaat. Signing certificate en Encryption certificate selecteren de certificaten voor respectievelijk ondertekening en versleuteling. Upload vóór de selectie het benodigde certificaat in de Client certificate-configuratie van het huidige beleid: selecteer onder File > Upload a file het PKCS-#12-bestand (.pfx). Deze certificaatroute is geen algemene voorwaarde voor elk mailaccount. Allow user to send unencrypted emails staat gebruikers toe bij elke uitgaande e-mail te beslissen of deze versleuteld wordt verzonden.
    • Synchronisatie afzonderlijk regelen: De volgende schakelaars bepalen welke Outlook-gegevens met welke Apple-app worden gesynchroniseerd. De bijbehorende afzonderlijke wijzigingsbevoegdheid staat gebruikers toe precies die synchronisatie in of uit te schakelen; stel synchronisatie en toestemming voor gebruikers niet gelijk.
      SynchronisatieschakelaarDoel en gegevensAfzonderlijke gebruikersbevoegdheid
      Synchronize calendarAgenda-app: gebeurtenissen, afspraken en vergaderingenUser can change calendar synchronization
      Synchronize contactsContacten-app: Outlook-contactenUser can change contacts synchronization
      Synchronize mailMail-app: Outlook-e-mailsUser can change mail synchronization
      Synchronize notesNotities-app: Outlook-notitiesUser can change notes synchronization
      Synchronize tasksHerinneringen-app: Outlook-taken, geen MDM-takenUser can change tasks synchronization
  • IMAP/POP: Plan inkomende en uitgaande servers en authenticatie afzonderlijk. Controleer Allow move, Allow recent address syncing en Use in Mail only als afzonderlijke beslissingen over de gegevensstroom.

    • Accountgegevens en placeholders: Account name is de weergavenaam van het mailaccount op het apparaat. Account type selecteert IMAP of POP voor inkomende e-mails. User display name is de afzenderweergavenaam voor uitgaande e-mails; %_USERNAME_% verwijst volgens de IMAP/POP-help hier naar de naam van de gebruiker die aan het apparaat is toegewezen. Stel deze weergavenaam niet gelijk aan de Exchange-inlognaam. Email address bevat het accountadres; bij %_EMAILADDRESS_% vervangt de server de placeholder door het daadwerkelijke e-mailadres. Voor beide placeholders geldt ook bij IMAP/POP de hierboven in het Exchange-onderdeel beschreven voorwaarde, inclusief de beperking voor geïmporteerde Active Directory-accounts en Edit > Save: controleer Exchange Login en Email Address van de toegewezen gebruiker in Sophos Fusion en pas ze alleen aan als de accountgegevens bewerkbaar zijn.
    • Gegevensstroom en Mail Drop: De hierboven voor Exchange beschreven effecten gelden ook voor Allow move (verplaatsen naar andere accounts en antwoorden of doorsturen vanuit een ander account), Allow recent address syncing (iCloud-synchronisatie van recent gebruikte adressen met andere apparaten) en Use in Mail only (dit account alleen in de Mail-app als afzender gebruiken, niet voor berichten vanuit andere apps). Allow Mail Drop staat Apple Mail Drop voor dit account toe.
    • S/MIME en certificaten: Enable S/MIME staat het verzenden en ontvangen van S/MIME-versleutelde e-mails toe. Voor Signing certificate en Encryption certificate geldt ook de hierboven beschreven uploadroute: upload vóór de selectie in de Client certificate-configuratie van het huidige beleid onder File > Upload a file een PKCS-#12-bestand (.pfx). Het certificaat is beschikbaar voor andere configuraties van hetzelfde beleid; als het in ander beleid nodig is, moet het daar opnieuw worden geüpload. Allow user to send unencrypted emails staat de beslissing over versleuteling voor elke uitgaande e-mail toe. S/MIME blijft optioneel en gescheiden van transport-TLS; neem het Exchange-veld Identity certificate niet over voor IMAP/POP.
    • Incoming email: Server bevat de hostnaam of het IP-adres van de inkomende mailserver, Port het poortnummer daarvan. User name is de inlognaam voor deze server, Authentication type de authenticatiemethode. Password bevat indien nodig het wachtwoord voor de verbinding. SSL/TLS beveiligt de verbinding volgens Sophos met SSL of TLS, afhankelijk van de serverondersteuning; controleer vóór de uitvoering welke TLS-versies zijn toegestaan en of server en apparaat daadwerkelijk compatibel zijn.
    • Outgoing email: Server bevat afzonderlijk de hostnaam of het IP-adres van de uitgaande mailserver, Port het poortnummer daarvan. User name en Authentication type duiden de inlognaam en de authenticatiemethode voor deze server aan; Password het verbindingswachtwoord daarvan, indien nodig. Use same password as for incoming email gebruikt het voor inkomende e-mails opgegeven wachtwoord. SSL/TLS beveiligt ook deze verbinding volgens Sophos met SSL of TLS volgens de serverondersteuning; controleer voor deze verbinding afzonderlijk welke TLS-versies zijn toegestaan en of server en apparaat daadwerkelijk compatibel zijn. Uit de veldbeschrijvingen volgen geen vooraf ingestelde poorten of authenticatiemethoden en geen geteste verbinding.
  • Google-account: Google account stelt een Google-account in de Mail-app in. Bij toewijzing moet de gebruiker zijn Google-inloggegevens invoeren; beweer niet dat aanmelden zonder gebruikersinteractie gebeurt. Google email address bevat het volledige adres van het Google-account. Account description is optioneel en verschijnt in Mail en in de apparaatinstellingen. User name duidt hier de naam van de gebruiker aan die als afzendernaam van uitgaande e-mails wordt gebruikt, niet het wachtwoord of een toezegging over aanmelden.

  • Agenda en contacten: CalDAV configureert de synchronisatie van agendagegevens met een CalDAV-server; CardDAV de synchronisatie van contactgegevens met een CardDAV-server. Beide vereisen een passende URL, poort, authenticatie en TLS aan de serverzijde – voorbeeld-Principal-URL’s zijn geen actueel bewijs dat aanmelden werkt.

    • CardDAV-velden onderscheiden: Account name is de weergavenaam van het CardDAV-account op het apparaat, niet de inloggebruiker. Server bevat de hostnaam of het IP-adres van de CardDAV-server; Port het poortnummer daarvan. Principal URL duidt afzonderlijk de contactenresource aan en mag alleen worden ingevuld als de CardDAV-server dit vereist. User name en Password zijn de inloggegevens van het CardDAV-account. Sophos beveelt aan het selectievakje SSL/TLS te activeren om de verbinding volgens de serverondersteuning te beveiligen; controleer welke TLS-versies zijn toegestaan en of server en apparaat daadwerkelijk compatibel zijn.
    • CalDAV-velden onderscheiden: Account name is de weergavenaam op het apparaat, niet de inloggebruiker; User name en Password zijn de inloggegevens. Server bevat de hostnaam of het IP-adres van de CalDAV-server. De afzonderlijke Principal URL duidt de agendaresource aan en mag alleen worden ingevuld als de CalDAV-server dit vereist. Sophos beveelt aan het selectievakje SSL/TLS te activeren om de verbinding volgens de serverondersteuning te beveiligen; controleer vóór de uitvoering welke TLS-versies zijn toegestaan en of server en apparaat daadwerkelijk compatibel zijn. Port bevat afzonderlijk het poortnummer van de CalDAV-server.

AirPrint: printers, toestemming en vertrouwen

AirPrint voegt printers met een IP-adres en resourcepad toe aan de AirPrint-printerlijst van de gebruiker. Voor Resource path noemt Sophos bijvoorbeeld printers/<printer model> en ipp/print. Dit zijn printerspecifieke voorbeelden, geen standaardwaarden: bepaal het daadwerkelijke resourcepad van de beoogde printer; in het eerste voorbeeld staat <printer model> voor het betreffende printermodel. Controleer vóór goedkeuring op het pilotapparaat of de geconfigureerde printer bereikbaar is en een testafdruk lukt. Port duidt de poort aan waarop de printer verbindingen accepteert. De optionele instelling Force TLS beveiligt de AirPrint-verbindingen met TLS. Los daarvan staat Allow AirPrint in Restrictions het afdrukken als zodanig toe. Allow iBeacon discovery of AirPrint printers activeert het zoeken naar printers via iBeacon; Sophos waarschuwt hierbij voor phishingaanvallen door kwaadwillende AirPrint-apparaten op het netwerkverkeer. Sta alleen de benodigde zoekfunctie toe. Force trusted certificates for AirPrint over TLS weigert verbindingen met een niet-vertrouwd printercertificaat. Force TLS alleen bevestigt dus nog niet dat de printer wordt vertrouwd.

Kerberos-SSO: identiteit en toepassingsbereik

Single sign-on configureert Kerberos-SSO voor apps van derden en geldt volgens Sophos alleen tot en met iOS/iPadOS 26, niet als recept voor 27+. Name is de leesbare naam van het SSO-account, niet de Kerberos-inlognaam of de realm. Kerberos principal name bevat de Kerberos-inlognaam; als het veld leeg blijft, moet de gebruiker deze invoeren. Realm duidt de Kerberos-realm aan en moet in hoofdletters worden ingevoerd. Neem beide waarden over uit je eigen Kerberos-omgeving en leid ze niet af uit een voorbeeld.

URLs bevat voorvoegsels waarbij dit account bij een overeenkomst wordt gebruikt voor Kerberos-authenticatie via HTTP. Een vermelding moet beginnen met http:// of https://; als de afsluitende / ontbreekt, voegt Sophos Mobile deze toe. Eén sterretje * is als jokerteken toegestaan en staat volgens Sophos voor willekeurige waarden op die positie. Het voorvoegsel https://*.example.org/ komt bijvoorbeeld overeen met zowel https://www.example.org/ als https://m.example.org/. Vervang het voorbeelddomein door je eigen goedgekeurde domein; als alleen een specifieke host SSO nodig heeft, gebruik dan het voorvoegsel van die host zonder sterretje. Het voorbeeld toont geen aanvullende regel voor het hoofddomein zonder subdomein, de diepte van geneste subdomeinen of willekeurige jokertekens in paden. Deze syntaxis is geen aanbeveling voor onversleuteld HTTP en mag niet worden gelijkgesteld aan de matchingregels van het browserfilter. App IDs selecteert apps op basis van hun bundle-ID’s: exact of als voorvoegsel met .* aan het einde. Plan het URL- en appbereik daarom afzonderlijk en zo beperkt als nodig is voor het aanmelddoel.

Declaratief beleid: Math settings

Niet verwarren met OS-updates: De zelfstandige configuratie Math settings van een iOS-/iPadOS-declarative policy is volgens de in het bronnenplan toegewezen Engelse Sophos-help alleen beschikbaar voor iPhones/iPads onder supervisie met iOS/iPadOS 26 of nieuwer. De Duitse Sophos-helppagina noemt daarentegen 18 of nieuwer. Deze versietegenstrijdigheid is niet opgelost: gebruik de lagere grens niet als toestemming en rol de functie niet uit zonder de daadwerkelijke versie en tenant-aanduiding te controleren. In het onderdeel Calculator staan Show square root button (vierkantswortel in plaats van plus/min in de basisweergave; bij ‘uit’ alleen in de wetenschappelijke rekenmachine), Allow unit conversion (staat ‘Converteer’ in de app ‘Rekenmachine’ toe, bijvoorbeeld voor lengtes, gewichten en valuta), Allow Math Notes mode en Allow scientific mode. Onder System staan Show math solutions in keyboard suggestions en Allow Math Notes in other apps (bijvoorbeeld Notes). Controleer elke optie afzonderlijk op basis van het opleidings-/gebruiksdoel en het daadwerkelijke effect op het apparaat; het beleidsoverzicht alleen bewijst geen toewijzing of effect. Math settings wijzigt geen OS-updatestrategie. De korte verwijzing in het afzonderlijke updateartikel dient alleen ter afbakening en behandelt deze zes bedieningselementen niet.

Gebruik voor netwerk- en certificaatherstel dat onafhankelijk is van het gewijzigde beleid de Apple-connectiviteitsplanning; APN- en Cellular-velden blijven in dit artikel uitgelegd.

Pilot onderbouwen en wijzigingen terugdraaien

iPadOS-grens: het typeoverzicht noemt iOS/iPadOS samen, terwijl de directe instructies voor Schedule task, Update devices en Uninstall alleen iOS-apparaatbeleid noemen. Of die term iPadOS omvat, blijft in de documentatie onduidelijk. Neem deze klikpaden niet ongecontroleerd over voor iPadOS; bevestig de werkelijke route in de tenant en pilot. De handleiding voor beleidstoewijzing legt reikwijdte, apparaatcontrole en rollback per type uit.

Sophos documenteert Policies > [apparaatplatform] > Create > [beleidstype]; voer op Edit policy naam, beschrijving en bij iOS/iPadOS de organisatienaam in en kies vervolgens Add configuration > [configuratie] > Save. Kies in de goedgekeurde tenant alleen de daadwerkelijk zichtbare opties voor iOS device policy respectievelijk iOS declarative policy. Sophos beschrijft de toewijzing van klassiek beleid onder Policies > [platform] > [blauwe beleidsdriehoek] > Assign > [afzonderlijk testapparaat] > Schedule task > Finish. Kies op Schedule task voor iOS-apparaatbeleid Now of een goedgekeurd tijdstip (Date); voor declaratief beleid verschijnt deze pagina volgens Sophos niet. Selecteer geen apparaatgroep als alleen een pilot is goedgekeurd. Als alternatief toont Sophos op Devices > [apparaat] de tabbladen Status (beheerstatus), Device properties (OS-versie), Policies (toewijzingen) en Declarative policy (declaratieve toewijzing met Assign). Documenteer vervolgens beleidsidentiteit, taakstatus, daadwerkelijke functie en onverwachte neveneffecten afzonderlijk. Deze paden komen uit de officiële help, niet uit een geverifieerde interface van deze tenant.

Intrekking vóór toewijzing voorbereiden: Gebruik eigen pilotbeleid dat uitsluitend aan het goedgekeurde testapparaat is toegewezen. Stel vóór elke wijziging of intrekking vast aan welke apparaten dit beleid is toegewezen, documenteer de reikwijdte en laat de wijziging goedkeuren: het bewerken van gedeeld beleid kan ook andere apparaten raken. Voor zichtbare iOS device policies documenteert Sophos Devices > [apparaat] > Policies > Uninstall. Maar iOS-apparaatbeleid dat alleen Roaming/Hotspot en/of Wallpaper bevat, wordt op dit tabblad niet weergegeven; een ontbrekende vermelding bewijst dus geen ontbrekende toewijzing. Sophos documenteert daarnaast Uninstall policy als taakbundel en de beleidsbrede Unassign onder Policies > [platform] > [beleidsmenu] – dat laatste betreft alle toegewezen apparaten en is geen geïsoleerde pilotrollback.

Wijziging is niet hetzelfde als geïsoleerde rollback: Na een wijziging aan een klassieke iOS device policy vereist Sophos Policies > [platform] > [blauwe beleidsdriehoek] > Update devices; de taak omvat alle apparaten waaraan dit beleid is toegewezen. Andere beleidstypen worden bij de volgende verbinding met Sophos Mobile automatisch gesynchroniseerd. Voor declaratief beleid is er volgens Sophos geen ‘Uninstall’-route voor één apparaat zoals bij klassiek iOS-apparaatbeleid: Sophos noemt als alternatieven het beleid bijwerken of ander beleid toewijzen. Ook daarbij kan een wijziging aan gedeeld beleid bij de volgende synchronisatie andere apparaten raken. Controleer vooraf de toewijzingsreikwijdte en de goedkeuring; observeer daarna op het pilotapparaat de daadwerkelijk werkzame instellingen en de toegang, in plaats van uit de toewijzings- of taakstatus af te leiden dat het terugdraaien is geslaagd.

Het intrekken van de toewijzing herstelt geen gewiste gegevens, verloren netwerkroutes of al opgetreden blokkeringen automatisch. Stop bij afwijkingen de pilot, registreer getroffen apparaten en gebruikers, gebruik de vooraf goedgekeurde alternatieve toegang en ga pas verder nadat je de werking op het apparaat hebt vastgesteld. Vóór goedkeuring ontbreken nog een per instelling onderbouwde supervisie-/OS-/Enrollment-matrix, een test van de concrete tenant-UI en licentie, geautoriseerde positieve/negatieve tests, veilige intrekking van beleid en aangetoond herstel uit een back-up. Het macOS-beleidsoverzicht betreft Macs en hun eigen co-existentie van apparaat-/gebruikersbeleid en is geen bewijs voor iOS-supervisievereisten.