Naar de inhoud
Avanet

Een Mac beheren met Sophos Mobile: enrollment en controle

Kort stappenplan voor handmatige registratie: Meld eerst de beoogde lokale Mac-gebruiker aan, open de enrollment-instructies van de eigen organisatie uit de e-mail of het Self Service Portal en installeer de daar aangeboden Enrollment-Policy met een beheerderswachtwoord. Controleer daarna de registratiestatus in de apparaatvermelding in Sophos Mobile en de toegepaste beheerprofielen op de Mac. Het exacte installatievenster hangt af van de aangeboden instructies en de macOS-versie; er is hier geen universele reeks klikken.

Deze procedure richt een Mac in voor Sophos Mobile MDM. Sophos Mobile gebruikt daarbij de systeemeigen macOS-MDM-client om beleidsregels en profielen te beheren. Dit is niet de installatie van Sophos Endpoint als bescherming tegen malware. Ook een Sophos Endpoint-configuratieprofiel dat via een andere MDM-oplossing wordt verspreid, is niet hetzelfde als de Sophos Mobile-Enrollment-Policy. Zie voor de installatie en controle van Endpoint de afzonderlijke macOS Endpoint-handleiding; zie voor Endpoint-profielen via MDM de context voor Jamf en Sophos Mobile.

Beslissingen vóór enrollment

  • Gebruiker: Bij deze handmatige methode beheert Sophos Mobile de lokale gebruiker die tijdens de registratie op de Mac is aangemeld. Volgens de documentatie van Sophos kan deze geregistreerde gebruiker daarna niet worden gewijzigd. Meld daarom niet zomaar een willekeurig beheerdersaccount aan: de beoogde persoon meldt zichzelf aan; voor de installatie van de policy is daarnaast een beheerderswachtwoord nodig. Dit is niet hetzelfde als de eigenaar die afzonderlijk aan het apparaat in Sophos Mobile is toegewezen. Voor een gebruikerswissel is hier geen onderbouwde wijziging binnen een lopende enrollment en ook geen algemeen veilige resetprocedure beschikbaar.
  • Eigendom en beleidsregels: Maak bij een privé-Mac vooraf afspraken over toestemming en de te verwachten reikwijdte van het beheer. Sophos Mobile biedt voor Macs niet de BYOD-modus Apple User Enrollment die voor iPhones en iPads wordt beschreven. Mac-Device policies gelden voor alle aangemelde gebruikers; User policies gelden voor de geregistreerde lokale gebruiker en voor bij Sophos bekende netwerkgebruikers uit de geconfigureerde externe LDAP-directory. Dit betekent niet dat privégegevens per definitie afgeschermd zijn, noch dat elke User policy maar één persoon kan raken.
  • Vereisten: Controleer de licentie en bevoegdheden binnen de eigen tenant, een toegestane macOS-versie, de bereikbaarheid van de dienst, een geldige organisatiespecifieke uitnodiging en de benodigde beheerdersgegevens. De vereisten voor Sophos Mobile vermelden op 25 september 2026 macOS 12, 13, 14, 15, 26 en 27 voor de systeemeigen MDM-client; macOS 11 staat er niet meer bij. Vóór een uitrol moet de Sophos Mobile-versie die binnen de eigen tenant wordt gebruikt, zijn goedgekeurd voor de specifieke macOS-versie. Test daarnaast de daadwerkelijk gebruikte Device policies en User policies en de terugweg op een goedgekeurde test-Mac; als de ondersteuning niet is bevestigd, stop dan de uitrol en stem de goedkeuring af met de verantwoordelijke beheerder. Een ondersteunde OS-versie bevestigt niet dat elke afzonderlijke policyfunctie werkt of dat de Mac geschikt is voor Sophos Endpoint.
  • Terugweg: Leg vóór registratie vast welke MDM-profielen en certificaten toegang tot wifi, VPN of e-mail mogelijk maken, wie de registratie mag opheffen en hoe de Mac daarna bereikbaar blijft. Probeer dit eerst met de beoogde gebruiker en de werkelijke beleidsregels op een goedgekeurde test-Mac, niet op een hele vloot.

Registratie en resultaat controleren

  1. Meld u op de Mac aan als de lokale gebruiker die beheerd moet worden. Dit is de bepalende identiteitskeuze voor de hier beschreven handmatige procedure; wissel tijdens de registratie niet naar een ander account.
  2. Open de uitnodiging van de eigen organisatie of volg de getoonde stappen in het ingeschakelde Sophos-Fusion-Self-Service-Portal. Een beheerder kan voor een al aangemaakt apparaat via Devices > [apparaat] > Actions > Enroll de opdracht starten; Sophos stuurt dan een e-mail met de concrete stappen. Welke optie beschikbaar is, hangt af van de inrichting van de tenant.
  3. Installeer volgens die instructies precies de voor dit apparaat aangeboden Enrollment-Policy en voer desgevraagd een beheerderswachtwoord in. Een willekeurig .mobileconfig-profiel uit een andere omgeving is geen vervanging. Ga niet zonder controle verder als de Mac, organisatie of gebruiker in de uitnodiging niet klopt.
  4. Controleer in Sophos Mobile of de apparaatvermelding en de enrollment-opdracht de verwachte status hebben. Controleer op de Mac of het beheerprofiel van de organisatie en de verwachte instellingen zijn aangekomen; zoek voor de gebruikte macOS-versie uit waar deze in Systeeminstellingen staan. In de oudere instructies van Sophos staat nog System Preferences > Profiles; dit is geen geverifieerde menuroute voor macOS 26/27. Vergelijk na een synchronisatie een onschuldige, verwachte beleidsinstelling met het plan. Alleen een succesvol gestarte opdracht bewijst niet dat alle profielen en certificaten werken.

Als de controle niet slaagt: Klopt de lokale gebruiker niet, stop dan vóór verdere beleidswijzigingen en plan het opheffen van de apparaatregistratie en een nieuwe registratie in overleg; alleen de eigenaar in de apparaatvermelding hernoemen bewijst niet dat de geregistreerde lokale gebruiker is gewijzigd. Ontbreekt het profiel, controleer dan de uitnodiging, de bevestiging met beheerdersrechten, de netwerkverbinding en de opdrachtstatus. Wordt een User policy niet toegepast, controleer dan ook of de gebruiker zich opnieuw heeft aangemeld en, indien van toepassing, de LDAP-koppeling; wijzigingen aan Device policies worden bij de volgende synchronisatie van kracht, wijzigingen aan User policies bij de volgende aanmelding. Installeer profielen niet blind of herhaaldelijk: controleer vóór een nieuwe installatiepoging de uitnodiging, de beoogde lokale gebruiker, de Mac, de aangeboden Enrollment-Policy en de opdrachtstatus. Een back-up is verstandig, maar geeft op zichzelf geen toestemming om de installatie opnieuw te proberen.

Registratie opheffen (Unenroll) en andere enrollment-methoden

Bij Unenroll van een Mac verwijdert Sophos Mobile de beleidsregels en de via MDM ontvangen certificaten. Dit kan beheerde toegang verstoren: zorg eerst voor onafhankelijke netwerk- en beheerderstoegang en een plan voor gegevens en certificaten; test daarna de procedure op de test-Mac. De gedocumenteerde beheeractie is Devices > [apparaat selecteren] > Actions > Unenroll en vereist bevestiging. Ook het lokaal verwijderen van de Enrollment-Policy heft de registratie van de Mac op en vereist beheerdersrechten; alleen een User policy verwijderen doet dat niet: deze kan bij de volgende aanmelding van de gebruiker opnieuw worden toegewezen. Als een nog geregistreerde apparaatvermelding wordt verwijderd, wordt de apparaatregistratie pas bij de volgende synchronisatie opgeheven; bij een offline Mac gebeurt dit niet onmiddellijk op afstand. Controleer de toestand op de Mac en in de tenant na de synchronisatie. Uit deze procedure volgt niet dat een fabrieksreset nodig is of dat gegevens en identiteit bij een nieuwe registratie gegarandeerd behouden blijven.

Apple Business / automatische Mac-enrollment is een andere methode via de Setup Assistant. Daarbij kan een gebruikerstoewijzing in de apparaatvermelding zijn ingesteld; de waarschuwing over de aangemelde lokale gebruiker bij de handmatige procedure hierboven mag niet zonder controle op deze methode worden toegepast. APNs-continuïteit, Activation Lock en een eventuele overdracht van het apparaat vereisen hiervoor een afzonderlijk geteste terugweg. Ook moeten afzonderlijke gevallen met User Restrictions voor macOS 26+ en oudere vertragingen bij software-updates voor macOS 27 per versie worden gecontroleerd. Totdat de binnen de tenant gebruikte beleidsregels en de terugweg op een geschikte test-Mac zijn geverifieerd, is dit geen goedgekeurde uitrol voor de hele vloot.