Sophos Mobile: macOS-connectiviteit beheren met apparaat- of gebruikersbeleid
Dit artikel behandelt Sophos Mobile-beleid op beheerde Macs, niet de algemene configuratie van Apple-wifi of -VPN, Sophos Endpoint, ZTNA of een Sophos Firewall. Zie voor clientinstallatie en externe toegang via de firewall in plaats van Mobile-beleid Sophos Connect op macOS. Apparaat- en gebruikerscontext staan los van elkaar: identieke configuratienamen betekenen niet dat identiteit, certificaattoegang en het moment van toepassing uitwisselbaar zijn. Alleen een profieltoewijzing bewijst niet dat een verbinding werkt.
Voorwaarden: beveilig eerst de beheer- en terugvalroute
- Vereiste MDM-licentie: Voor het beheer van Macs is Sophos Mobile Device Management vereist, als zelfstandige licentie of als onderdeel van de gebundelde licentie Sophos Mobile. Sophos Mobile Threat Defense alleen is niet voldoende: deze licentie dekt het beheer van Sophos Intercept X for Mobile en Sophos Chrome Security, niet het MDM-beheer van Macs. Controleer in de tenant het bijbehorende MDM-gebruiksrecht voordat je beleid aanmaakt.
- Controleer of de Mac bij Sophos Mobile is geregistreerd, welke macOS-versie erop draait, welk beleid al is toegewezen en of voor de benodigde functie een apparaat of een specifieke gebruiker moet worden beheerd. Macs hebben in Sophos Mobile maar één beheermodus, maar er is apparaat-, declaratief en gebruikersbeleid. Apple User Enrollment voor privé-iPhones en -iPads is geen macOS-registratiemodus. Bij handmatige registratie van een Mac moet de te beheren gebruiker de registratie uitvoeren en voor het registratieprofiel een beheerderswachtwoord invoeren; controleer bij automatische registratie via Apple Business onder Assign user to device of No (geen gebruikerstoewijzing tijdens de registratie) of Yes - LDAPS authentication is gekozen. Leid de gebruikerstoewijzing niet af uit het apparaatbeleid.
- Apparaatbeleid geldt voor alle gebruikers van de Mac. Gebruikersbeleid geldt voor de gebruiker die zich lokaal registreert en voor netwerkgebruikers die Sophos Mobile kent uit de externe LDAP-directory van het Self Service Portal. Als het apparaatbeleid een Mac koppelt aan hetzelfde AD-domein als het Self Service Portal, wordt het gebruikersbeleid toegepast op alle AD-gebruikers die zich op die Mac aanmelden. Controleer dit met de beoogde accounts voordat je beleid breed toewijst.
- Naast het apparaatbeleid voor de registratie kan aan een Mac één aanvullend apparaatbeleid, één declaratief beleid en één gebruikersbeleid worden toegewezen. Leg vóór elke wijziging aan een payload de doel-Macs, betrokken gebruikers en groepen en alle toewijzingen van het bestaande beleid vast: wijzig voor een pilot nooit beleid dat al buiten de pilot is toegewezen. Documenteer bestaande wifi-, VPN-, proxy- en certificaatpayloads en hun eigenaar; conflicterende instellingen worden in beginsel volgens de strengere waarde behandeld, met een bijzondere voorrang voor declaratieve configuraties voor software-updates en apps. Overschrijf bestaande profielen niet met ongecontroleerde aanvullende toewijzingen.
- Voorafgaande controle uitsluitend voor macOS 26 met gebruikersbeleid: onderzoek bij de status
Failed to apply the policyde geschiedenis van eerder toegewezenRestrictions-configuraties: de verouderde sleutelAllow Time Machinekan in ouder toegewezen beleid blijven staan, ook als deze niet meer zichtbaar is in de configuratieopties. Vereis niet dat de sleutel in de huidige interface gevonden wordt. Als deze historische oorzaak wordt vermoed, stop de pilot en de beoordeling van de wifi-, VPN- en certificaatpayloads van dit gebruikersbeleid: volgens Sophos kan dan het volledige gebruikersbeleid niet worden toegepast, niet alleen de beperking. Stem het gecontroleerd opschonen en opnieuw controleren af met de verantwoordelijken voor het macOS-beleid voor beveiliging en privacy; wijzig gedeeld productiebeleid niet stilzwijgend. Dit is geen algemene fout van alle Macs met macOS 26 of van apparaatbeleid. - Zorg voor onafhankelijke toegang tot de pilot-Mac (bijvoorbeeld een werkend alternatief netwerk en lokale beheerderstoegang). Stem SSID, RADIUS-/VPN-eindpunt, DNS, PKI-vertrouwensketen, certificaatverloop, bereikbaarheid van PAC/proxy en zo nodig de VPN-app van een derde partij vooraf af met de betrokken beheerders. Neem toegangswachtwoorden en
.pfx-bestanden niet op in tickets of openbare opslaglocaties. Controleer in de tenant welke product-, licentie- en OS-versies voor de concrete omgeving zijn vrijgegeven; de configuratiepagina’s bieden geen universele vrijgave voor iedere macOS-versie.
Keuze: welk beleid en welke afhankelijkheden?
| Behoefte | Keuze in de pilot | Vooraf beschikbaar maken / uitzoeken |
|---|---|---|
| Wifi voor iedereen die zich aanmeldt | macOS-apparaatbeleid > Wi-Fi | SSID, Security type en bij Enterprise EAP de passende vertrouwensbasis voor de server en clientidentiteit in hetzelfde beleid. |
| Wifi voor beheerde gebruikers | macOS-gebruikersbeleid > Wi-Fi | Gebruikerstoewijzing en aanmelding; root-/clientcertificaat eveneens in dit gebruikersbeleid. Ga er niet van uit dat dit een netwerk vóór gebruikersaanmelding vervangt. |
| VPN | Apparaat- of gebruikersbeleid > VPN, afhankelijk van de benodigde context | Controleer de ondersteunde Connection type, server, account, authenticatie en zo nodig de reeds geïnstalleerde app van een derde partij met Reverse-DNS-Identifier; Send all traffic through VPN alleen voor een geplande volledige tunnel. De gedocumenteerde VPN-certificaatvelden bewijzen geen automatische koppeling aan een SCEP-identiteit: toon de certificaatselectie en daadwerkelijke authenticatie afzonderlijk aan in de pilot. |
| HTTP-proxy | Apparaat- of gebruikersbeleid > Global HTTP proxy | Handmatig server/poort/authenticatie of automatisch een bereikbare PAC URL; een VPN-specifieke proxy is een afzonderlijke optie. |
| CA-vertrouwensrelatie | Root certificate in de context van het beleid dat het certificaat gebruikt | Openbaar X.509-rootcertificaat in PEM/DER van de verantwoordelijke PKI; voeg het voor Trusted certificates bij Enterprise-wifi vooraf toe aan hetzelfde beleid. Selecteer geen CA uitsluitend op basis van de weergavenaam. |
| Clientidentiteit voor Enterprise-wifi | Client certificate in hetzelfde apparaat- of gebruikersbeleid als Wi-Fi | PKCS #12 (.pfx) bevat een privésleutel; sta export uit de sleutelhanger alleen toe als dit uitdrukkelijk nodig is. Plan SCEP niet als vervanging voor deze gedocumenteerde selectieroute van Sophos: de Sophos-help bevestigt niet dat je een SCEP-identiteit kunt selecteren in het Wi-Fi-veld Identity certificate. Controleer SCEP-aanvragen (CA-URL/Challenge, X.500-Subject, SAN, sleutelgrootte) en certificaatverloop afzonderlijk; een instelbaar vernieuwingsinterval is niet gedocumenteerd in de macOS-SCEP-veldlijsten voor apparaat- en gebruikersbeleid. |
| AD-koppeling / printers | Alleen apparaatbeleid > Directory service / AirPrint | AD-DNS/join-account en OU, respectievelijk AirPrint-IP en Resource path; dit zijn geen payloads voor gebruikersbeleid. |
Bij een handmatig ingestelde Global HTTP proxy met inloggegevens vul je de proxygebruikersnaam in bij Authentication en het bijbehorende proxywachtwoord bij Password. Authentication is hier een veld voor de gebruikersnaam, geen keuzelijst voor de authenticatiemethode. Stem met de proxybeheerder af of inloggegevens nodig zijn; neem de wachtwoorden niet op in tickets of openbare opslaglocaties.
Wi-Fi: netwerk en authenticatie bepalen
De volgende veldbeschrijvingen geven de gedocumenteerde Sophos-instellingen weer, geen op een Mac geteste geslaagde verbinding. Connect automatically verbindt de Mac automatisch wanneer het wifi-netwerk beschikbaar is. Hidden network duidt een netwerk aan dat zijn SSID niet uitzendt. De keuze moet bij het doelnetwerk passen; een verborgen SSID betekent niet dat het netwerk als veilig is goedgekeurd.
Security type bepaalt de beveiligingsmethode en de variant Personal of Enterprise. Stem beide af met de wifi-beheerder. Bij Personal vul je het wifi-wachtwoord in bij Password. Bij Enterprise zijn Protocols voor de authenticatieprotocollen en Authentication voor de clientauthenticatie beschikbaar:
- Stel onder Protocols > Accepted EAP types de EAP-typen in die de Mac voor authenticatie accepteert, afgestemd op de RADIUS-dienst. Voor EAP-FAST kan een Protected Access Credential (PAC) worden geconfigureerd. Deze PAC is geen Proxy Auto-Config-bestand. Bij TTLS selecteert Internal identity het protocol voor gebruikersauthenticatie binnen de tunnel, niet de gebruikersnaam.
- Als de gekozen Enterprise-methode een gebruikersnaam en wachtwoord gebruikt, vul je onder Authentication > User de wifi-gebruikersnaam in en onder Password het wifi-wachtwoord. Beleidstoewijzing aan een gebruiker vervangt deze gegevens niet. Require password on each connect betekent volgens Sophos dat het wachtwoord bij iedere authenticatie wordt verzonden. Leid hieruit geen wachtwoordvraag, specifieke opslagwijze of verzending van het wachtwoord in platte tekst af. Voeg niet standaard een wachtwoord toe aan certificaatgebaseerde methoden.
Outer identity is een placeholderidentiteit waarmee EAP de authenticatie begint zonder de werkelijke inloggegevens van de gebruiker bekend te maken. Deze identiteit wordt in platte tekst verzonden. Gebruik daarom niet de daadwerkelijke gebruikersnaam of gevoelige gegevens. Als de RADIUS-dienst realm-gebaseerde doorsturing vereist, moet de placeholderidentiteit de met de beheerder afgesproken realm bevatten. Zonder deze doorsturing kan een eenvoudige identiteit zoals anonymous volstaan. De hieronder genoemde EAP- en TLS-1.3-voorwaarden blijven gelden.
Belangrijk bij Enterprise-wifi: Voor Identity certificate vereist Sophos Mobile eerst een Client certificate-configuratie in hetzelfde beleid; voor Trusted certificates eerst een Root certificate-configuratie. De Wi-Fi-payload heeft bovendien een eigen veld Proxy voor handmatige instellingen of PAC; dit is niet hetzelfde als Global HTTP proxy. Het clientcertificaat is ook toegankelijk voor andere configuraties binnen hetzelfde beleid, niet voor andere beleidsregels; upload het daar opnieuw. Apple beschrijft op platformniveau dat een SCEP-identiteit aan een dienst in hetzelfde configuratieprofiel kan worden gekoppeld; Apple’s concrete voorbeeld voor Wi-Fi EAP-TLS gebruikt echter een AD-certificaat. Dat bewijst niet dat Sophos Mobile een SCEP-identiteit aanbiedt in zijn Wi-Fi-veld Identity certificate of een dergelijke koppeling uitrolt: de Sophos-help voor Wi-Fi noemt in plaats daarvan de Client certificate-configuratie als voorwaarde. Plan geen SCEP-afhankelijkheid voor de eerste toewijzing of voor productiewifi. Overweeg deze variant alleen als operationele route wanneer de daadwerkelijke koppeling in de eigen tenant, op de beheerde pilot-Mac én door een geslaagde EAP-/RADIUS-aanmelding is aangetoond; stop met deze route als noch de selectiemogelijkheid noch de uitgerolde koppeling kan worden aangetoond. Stel bij EAP-TTLS/PEAP/EAP-FAST de Outer identity in zonder gevoelige gebruikersgegevens; volgens Sophos is die bij TLS 1.3 vereist. Stel het TLS-minimum en -maximum alleen samen in of laat beide leeg.
VPN: leverancier, authenticatie en proxy afstemmen
Connection name is de verbindingsnaam die de gebruiker op de Mac ziet, niet de beleidsnaam. De Sophos-veldlijst noemt onder Connection type de opties Cisco AnyConnect, Cisco Legacy AnyConnect, IPsec (Cisco), F5, Check Point en Custom SSL/TLS. Custom SSL/TLS is bedoeld voor leveranciers waarvan de app in de App Store de VPN-verbinding verzorgt. Deze lijst is geen goedkeuring voor iedere combinatie van leverancier en macOS-versie. De benodigde app moet al zijn geïnstalleerd; stem de daadwerkelijke Reverse-DNS-Identifier af met de leverancier.
Gebruik de volgende opties alleen voor zover het gekozen verbindingstype en de leverancier ze aanbieden en nodig hebben. Als de leverancier eigen verbindingseigenschappen voorschrijft, voeg je onder Third-party settings met Add telkens Key en Value toe. Neem geen eigenschappen uit een ander VPN over. Group is een eventueel benodigde groep voor VPN-authenticatie, geen apparaatgroep voor beleidstoewijzing.
Stem gebruikers- en apparaatauthenticatie afzonderlijk af met de VPN-beheerder:
- Kies onder User authentication tussen Password en Certificate. Het bijbehorende veld Password bevat het VPN-wachtwoord; Certificate bevat het certificaat voor VPN-gebruikersauthenticatie.
- Bij Device authentication = Keys (Shared Secret)/Group name verschijnen Group name, Keys (Shared Secret), Use hybrid authentication en Request password. Vul de door de beheerder verstrekte authenticatiegegevens in bij Group name en Keys (Shared Secret). Kies Use hybrid authentication en Request password alleen volgens diens vereisten, niet als algemene oplossing voor verbindingsproblemen.
- Bij Device authentication = Certificate verschijnen Certificate en Including user PIN. Selecteer het benodigde apparaatcertificaat in de lijst Certificate. Including user PIN neemt de gebruikers-PIN mee in de apparaatauthenticatie. De bron legt niet vast wanneer de PIN wordt gevraagd of hoe die wordt opgeslagen.
Bescherm VPN-wachtwoorden en shared secrets net als de overige inloggegevens. De certificaatvelden bewijzen nog steeds geen koppelingstraject voor SCEP; controleer de daadwerkelijke identiteit en authenticatie in de beoogde gebruikers- of apparaatcontext.
Onder de VPN-specifieke Proxy betekent No proxy dat voor deze verbinding geen proxy wordt ingesteld. Bij Manually verschijnen Server and port, Authentication en Password. Vul daar het proxyadres en de poort in en, indien nodig, de proxygebruikersnaam en het proxywachtwoord. Authentication is ook hier het veld voor de gebruikersnaam. Bij Automatic verschijnt Proxy server URL voor de URL van de server met de proxy-instellingen. Dit is een instelling voor deze VPN-verbinding, geen wijziging van Global HTTP proxy.
Provider type onderscheidt App proxy, een VPN-tunnel op applicatieniveau, van Packet tunnel, een VPN-tunnel op netwerkniveau. Stem de juiste optie af met de leverancier. Leid hieruit geen gesplitste of volledige tunnel af; daarvoor blijven verkeersplanning en controle van DNS en routes in de pilot nodig.
SCEP: eindpunten, identiteit en sleutels controleren
Bij URL staat het webadres van de CA-server. %_SCEPPROXYURL_% verwijst naar de server-URL op het tabblad SCEP van de pagina Sophos setup. Challenge is het webadres waarlangs een challenge-wachtwoord bij de SCEP-server wordt opgehaald, niet het wachtwoord zelf. %_CACHALLENGE_% verwijst naar de challenge-URL op hetzelfde tabblad. CA name moet een naam zijn die de CA begrijpt; deze kan bijvoorbeeld verschillende CA-instanties onderscheiden. Stem de juiste waarde af met de PKI; ga niet uit van een universele naam of een verplicht veld.
Kies voor een aanvullende Subject Alternative Name eerst het type onder Type of Subject Alternative Name en vul daarna de waarde in onder Value of Subject Alternative Name. Sophos beschrijft RFC 822 name als een geldig e-mailadres, DNS name als de DNS-naam van de CA-server en Uniform resource identifier als de volledig gekwalificeerde URL van de CA-server. Vervang deze beschrijvingen van de CA-server niet stilzwijgend door algemene aannames over SAN. Stem type en waarde met de PKI af op het beoogde certificaatdoel; ze bewijzen geen koppeling aan een wifi- of VPN-identiteit. Als een AD-gebruikersidentiteit wordt gebruikt, staat AD user logon name voor de in AD vastgelegde User logon name, de User Principal Name (UPN). SAN- en AD-gegevens zijn niet voor ieder Mac-certificaat vereist.
Retries bepaalt het aantal herhaalde pogingen wanneer de SCEP-server met pending antwoordt. Retry delay is het interval tussen deze pogingen in seconden. Dit is geen vernieuwingsinterval en geen garantie dat de uitgifte na deze wachttijd slaagt. Key size is de grootte van de openbare sleutel in het uitgegeven certificaat en moet overeenkomen met de op de SCEP-server geconfigureerde grootte. Ook de SCEP-configuratie heeft Allow export from keychain. Hiermee kunnen gebruikers de privésleutel van het certificaat uit de sleutelhanger exporteren. Schakel dit, net als bij het geüploade clientcertificaat, alleen in als daarvoor uitdrukkelijk toestemming is gegeven.
SCEP en sleutels: De eindpuntvariabelen verwijzen naar de hierboven beschreven SCEP-instellingen. Na vervanging van de placeholders moet de Subject-waarde een geldige X.500-naam zijn: CN=%_USERNAME_% staat voor een gebruiker, CN=%_DEVPROP(SerialNumber)_% voor een Mac. Leid uit de keuze voor gebruikersbeleid niet af dat daarmee de juiste apparaatidentiteit wordt gebruikt. Controleer CA-vertrouwen, geldigheidsduur van het certificaat, sleutelexport, vervaldatum en de procedure voor heruitgifte voordat er voor het eerst een afhankelijkheid ontstaat; rootcertificaten vervangen geen clientcertificaat. Voeg voor meerdere roots telkens een afzonderlijke Root certificate-configuratie toe.
Andere apparaatpayloads: AirPrint voegt het printer-IP en Resource path (bijvoorbeeld ipp/print) toe aan de AirPrint-lijst. Directory service koppelt de Mac bij beleidstoewijzing aan een AD-domein; het join-account moet rechten hebben om computers toe te voegen en de OU moet kloppen. Waarschuwing: wijzigingen in de toewijzing van UID, User-GID of Group-GID kunnen ertoe leiden dat gebruikers geen toegang meer hebben tot eerder aangemaakte bestanden. Wijzig deze toewijzingen niet als netwerktest; plan de AD-koppeling en het terugdraaien ervan afzonderlijk met de verantwoordelijken voor AD en Macs.
Directory service: accounts, thuismap en rechten bepalen
Stem onder General settings de gegevens voor de AD-koppeling af met de verantwoordelijken voor AD:
- Domain host name bevat de DNS-hostnaam van het AD-domein waaraan de Mac moet worden gekoppeld. Vul hier niet het adres van een DNS-server in, noch de domeincontroller die afzonderlijk onder Preferred DC server is ingesteld.
- AD administrator name en Password bevatten de naam en het wachtwoord van het join-account waarmee de verbinding met de AD-server wordt gemaakt. Dit join-account moet apparaten aan de AD-database mogen toevoegen. Neem het wachtwoord niet op in tickets of openbare opslaglocaties.
- Organizational unit bepaalt de organisatie-eenheid (OU) in AD waarin de te koppelen computer wordt toegevoegd. Stem de goedgekeurde OU-waarde af met de verantwoordelijken voor AD; dit veld bepaalt niet de gebruikers- of groepstoewijzing, noch de thuismap.
Bepaal vóór de AD-koppeling met de verantwoordelijken voor AD en Macs of een lokale thuismap met een mobiel account of uitsluitend een netwerkthuismap nodig is. Als Create mobile account is geselecteerd, maakt macOS het account aan bij de eerste aanmelding met verbinding met de AD-server; daarna is aanmelden met AD-inloggegevens ook zonder verbinding met die server mogelijk. Met Require confirmation before creating a mobile account beslist de gebruiker of het mobiele account wordt aangemaakt; het aanmaken is dan niet gegarandeerd. Voor mobiele accounts is Force local home folder vereist: het gebruikersprofiel staat op het opstartvolume. Als deze optie wordt uitgeschakeld, worden uitsluitend netwerkthuismappen gebruikt. Schakel mobiele accounts daarom niet zonder meer voor iedere Mac in. Met Use UNC path from Active Directory koppelt macOS de thuismap die in het AD-gebruikersaccount is vastgelegd; stem onder Network protocol het passende protocol voor deze koppeling af met de verantwoordelijken en test de toegang tijdens de pilot.
Default user shell bepaalt de commandoregel-shell van de gebruiker. Als het veld leeg blijft, wordt volgens Sophos /bin/bash gebruikt. Dit is een gedocumenteerde standaardwaarde voor dit veld, niet een onbepaalde macOS-standaard; stem de gewenste shell af met de verantwoordelijken voor Macs.
Onder Mapping worden AD-attributen aan de volgende macOS-identificatoren gekoppeld:
- UID attribute koppelt een AD-attribuut aan de unieke gebruikers-ID in macOS.
- User GID attribute koppelt een AD-attribuut aan de primaire groeps-ID van een macOS-gebruikersaccount.
- Group GID attribute koppelt een AD-attribuut aan de groeps-ID van een macOS-groepsaccount. Deze koppeling verleent geen lokale beheerdersrechten; daarvoor is Domain administrator groups bedoeld.
Vergelijk vóór toewijzing de bestaande en goedgekeurde koppelingen met de verantwoordelijken voor AD en Macs. Ga voor deze koppelingen niet uit van een universeel AD-attribuut of een veilig leeg veld. Het hierboven beschreven risico voor toegang tot bestaande bestanden blijft bij latere wijzigingen bestaan.
Laat onder Administrative vóór toewijzing de volgende keuzes goedkeuren:
- Preferred DC server bepaalt met welke AD-domeincontroller macOS als eerste contact opneemt. Als het veld leeg blijft, kiest macOS de controller op basis van de AD-sitegegevens en de reactiesnelheid van de controllers. Stem de keuze af met het AD-team; een ingevulde waarde betekent geen exclusieve binding aan deze controller.
- Restrict DDNS beperkt de netwerkinterfaces waarvoor macOS Dynamic DNS gebruikt. Standaard gebruikt macOS DDNS voor alle netwerkinterfaces. Vul voor een beperking de BSD-namen van de beoogde interfaces in en druk na elke invoer op Enter. Sophos noemt
en0als voorbeeld voor een ingebouwde Ethernet-poort; leid daaruit niet af dat dit voor iedere Mac de juiste interface is. Stel de daadwerkelijke interfaces op de pilot-Mac vast en stem de gewenste DNS-registraties af met het AD-/DNS-team. De instelling beperkt DDNS, maar schakelt geen interface of VPN-tunnel uit. - Wachtwoordrotatie van het computeraccount: Password trust interval in days betreft het AD-computeraccount, niet het gebruikerswachtwoord. Een leeg veld betekent een automatische wijziging om de 14 dagen;
0voorkomt automatische wijzigingen. Stem het interval af met het AD-beheer; stel0niet in als snelle oplossing voor een verbindingsprobleem. - LDAP-beveiliging: Voor Packet signing / Packet encryption geldt één gezamenlijke beschrijving:
Allowlaat macOS bepalen of LDAP-verbindingen worden ondertekend en/of versleuteld;Disableschakelt beide uit;Requirevereist altijd ondertekening en versleuteling;SSL/TLSgebruikt altijd LDAP via SSL/TLS. Leid daaruit niet af dat elke waarde in beide velden beschikbaar is: controleer de daadwerkelijke keuzemogelijkheden in de tenant en bepaal met het AD-team welke beveiliging vereist is. Verlaag de beveiliging niet om een aanmelding te laten slagen. - Aanmeldbereik: Multi-domain authentication maakt aanmelding mogelijk voor gebruikers uit alle domeinen van het AD-forest. Dit verruimt het aanmeldbereik en is niet hetzelfde als de hierboven beschreven toepassing van het gebruikersbeleid van het Self Service Portal. Bij Namespace = Forest kunnen gebruikers uit verschillende domeinen dezelfde naam hebben; aanmelden gebeurt als
DOMAIN\name. Bij Domain is de ondersteuning voor naamruimten uitgeschakeld en moeten aanmeldnamen uniek zijn. Leg toegestane domeinen en accounts vooraf vast; de naamkeuze vervangt geen goedkeuring van het aanmeldbereik. - Lokale beheerdersrechten: Leden van de AD-groepen die onder Domain administrator groups zijn ingevuld, krijgen beheerdersrechten op de Mac. Dit staat los van de rechten van het join-account om een computer toe te voegen. Vul alleen goedgekeurde groepen in als
DOMAIN\groupen let op hoofdletters en kleine letters. Leg voor de pilot vast welke accounts standaardgebruiker blijven en welke lokale beheerdersrechten moeten krijgen.
De pilot toewijzen en het effect controleren
- Baken eerst de pilot af: controleer de inventaris van de specifiek aangewezen Macs en betrokken gebruikers, groepslidmaatschap, bestaande beleidstypen en toewijzingen en werkende alternatieve toegang. Stel bij bestaand beleid alle toegewezen apparaten en groepen vast; als dit ook buiten de pilot is toegewezen of de reikwijdte onduidelijk is, bewerk het dan niet. Vergelijk vóór het vervangen van het bestaande macOS-apparaat- of gebruikersbeleid alle payloads en afhankelijkheden en bereid voor precies deze doelapparaten een gelijksoortige terugvalroute voor. Gebruik ook een groepstoewijzing alleen als het lidmaatschap en toekomstige uitbreidingen beheerst worden; kies anders afzonderlijke apparaten.
- Maak in Policies > macOS via Create een nieuw, geïsoleerd testbeleid van het juiste type; gebruik een kopie alleen als zelfstandig nieuw beleid zonder overgenomen toewijzingen. Controleer vóór de eerste aanpassing van een payload dat dit testbeleid niet is toegewezen aan apparaten of groepen buiten de goedgekeurde pilot. Laat breed toegewezen productiebeleid ongewijzigd. Stel naam, beschrijving en organisatienaam in; maak met Add configuration > Root certificate voor Enterprise-wifi eerst de rootconfiguratie aan. Kies daar Upload a file, selecteer het voorbereide openbare X.509-rootcertificaat in PEM- of DER-codering en klik op Open. Sla na het uploaden de rootconfiguratie op met Apply. Maak bij certificaatauthenticatie daarna Client certificate aan binnen hetzelfde beleid. Kies in deze Client certificate-configuratie onder File de actie Upload a file en selecteer het voorbereide PKCS #12-bestand (
.pfx). Schakel Allow export from keychain alleen in als export van de privésleutel uitdrukkelijk vereist is. Configureer daarna Wi-Fi. Voeg VPN-/proxyconfiguraties alleen toe nadat aan de bijbehorende afhankelijkheden is voldaan. Configureer SCEP eventueel afzonderlijk: de algemene Sophos-handleiding voor het maken van beleid noemt een SCEP renewal interval op beleidsniveau wanneer SCEP is toegevoegd, maar de macOS-SCEP-veldlijsten bevatten geen dergelijk configuratieveld. Controleer in de tenant of dit beleidsinterval daadwerkelijk beschikbaar is voor het gekozen macOS-type; stem de vervaldatum en procedure voor heruitgifte af met de PKI. Behandel SCEP niet zonder afzonderlijk bewijs als bron voor het Wi-Fi-veldIdentity certificate. Sla tot slot op Edit policy het beleid op met Save; leg de reikwijdte van de pilot, payloads en oorspronkelijke toestand vast voor de terugvalroute. - Selecteer de blauwe driehoek van het geïsoleerde testbeleid en kies Assign; kies onder Select devices uitsluitend de geïnventariseerde pilot-Macs of de eerder gecontroleerde en beperkte apparaatgroep en vervolgens Finish. Controleer vóór afronding de geselecteerde doelen nogmaals aan de hand van de inventaris; controleer daarna de daadwerkelijke toewijzingen en stop bij een onverwachte doelgroep. De selectie in deze stap beschermt niet tegen wijzigingen aan beleid dat eerder al breed is toegewezen. Het macOS-pad heeft hier geen
Now-/Date-planner voor de toewijzing. - Controleer op de pilot-Mac onder System Settings / System Preferences > Profiles de toegewezen profielen in de juiste context. Een wijziging in apparaatbeleid wordt van kracht bij de volgende apparaatsynchronisatie; een wijziging in gebruikersbeleid bij de volgende aanmelding van de betrokken gebruiker. Voor een wijziging in macOS-beleid is geen handmatige Update devices-stap zoals bij iOS nodig. Leg de toewijzings-/taakstatus en de lokale profielweergave vast, maar beschouw die niet als functietest.
- Test het effect, niet alleen de profielstatus: controleer met de beoogde gebruiker de wifi-SSID en verbinding en vergelijk voor Enterprise EAP de verwachte serververtrouwensketen en gebruikte clientidentiteit met het RADIUS-/PKI-team. Breng het VPN actief tot stand en controleer DNS/routes en bereikbare én niet bereikbare doelen aan de hand van het plan voor de gesplitste of volledige tunnel; test bij proxy/PAC echte HTTP(S)-toegang en het authenticatiepad. Controleer certificaten op fingerprint, geldigheid en gebruiksdoel in de juiste sleutelhanger. Test ook een tweede gebruiker als de werking voor het hele apparaat of AD-domein relevant is. Voer alleen een AirPrint-testafdruk en AD-aanmelding uit als die payloads daadwerkelijk worden ingevoerd. Controleer bij
Directory servicede eerste online aanmelding met een goedgekeurd AD-account en de toegang tot de gekozen lokale thuismap of netwerkthuismap; controleer bij UNC ook de verwachte koppeling. Als een mobiel account is voorzien, controleer dan of het daadwerkelijk is aangemaakt, inclusief eventuele bevestiging door de gebruiker, en meld daarna opnieuw aan zonder verbinding met de AD-server. Behoud daarbij de onafhankelijke lokale toegang. Controleer met het AD-/DNS-team of de domeincontroller waarmee daadwerkelijk contact is opgenomen en de daadwerkelijke DDNS-registraties overeenkomen met de afgesproken keuze en het afgesproken interfacebereik. Stop de uitrol bij een onverwachte controller of DNS-vermelding en onderzoek de oorzaak met deze verantwoordelijken. Controleer daarnaast de verwachte standaardgebruikers- en beheerdersrechten en test, waar de afbakening van het aanmeldbereik dit vereist, met een daarvoor goedgekeurd testaccount buiten de toegestane domeinen of accounts of de aanmelding wordt geweigerd. Controleer met het AD-team de afgesproken LDAP-beveiliging van de daadwerkelijke verbinding en het effectieve rotatie-interval van het computeraccount; controleer een later verschuldigde wachtwoordwijziging afzonderlijk en beschouw de eerste aanmelding niet als bewijs dat die geslaagd is. Stop de uitrol bij onverwachte toegang tot thuismappen, een afwijkend aanmeldbereik, afwijkende beveiliging of onverwachte rechten en betrek de verantwoordelijken voor AD en Macs. - Sta pas na een geslaagde verbinding, een nieuwe aanmelding en een beheersynchronisatie een volgende pilotgolf toe. Plan certificaatrotatie met een periode van overlap: controleer eerst of het nieuwe vertrouwen en de nieuwe identiteit werken en verwijder daarna pas de oude CA of authenticatiemethode. De keuze van een CA voor TLS-inspectie op de firewall en algemene Apple-netwerkprofielen vallen buiten deze beslissing over macOS-Mobile-beleid.
Terugvalroute bij verbindingsverlies of een verkeerde doelgroep
- Stop de uitrol en leg alle daadwerkelijk betrokken accounts, apparaten, groepen en profielversies vast; vergelijk via de onafhankelijke toegang het huidige profiel met de laatst werkende combinatie. Controleer vóór elke correctie opnieuw alle toewijzingen van het testbeleid en het herstelbeleid. Verwijder niet meteen de enige verbinding of CA waarmee Sophos Mobile de Mac nog kan bereiken.
- Ga er bij macOS niet van uit dat de algemene actie Uninstall policy beschikbaar is: volgens de beheerdershandleiding van Sophos is die alleen toegestaan voor Android-apparaatbeleid, Knox-containerbeleid en iOS-apparaatbeleid. Corrigeer de payloads van het testbeleid alleen als aantoonbaar is dat het uitsluitend aan de pilot is toegewezen en wacht vervolgens op apparaatsynchronisatie of gebruikersaanmelding. Wijzig anders geen beleid met toewijzingen buiten de pilot: beperk eerst met de verantwoordelijken de reikwijdte en gebruik de onafhankelijke toegang. Wijs als alternatief uitsluitend aan de betrokken pilot-Macs een voorbereid, werkend beleid van hetzelfde type toe; controleer vooraf ook de toewijzingen en payloads daarvan, bewerk geen gedeeld productiebeleid voor de terugvalroute en voer geen globale groeps- of Unassign-actie uit. Controleer bij vervanging van eerder toegewezen beleid de afhankelijkheden en de effectieve gebruikers-/apparaatcontext. Gebruikersbeleid lokaal verwijderen is geen duurzame terugvalroute: bij de volgende aanmelding wordt het opnieuw toegewezen. Verwijder het registratieprofiel niet als rollback; daarmee wordt de Mac afgemeld en zijn beheerdersrechten nodig.
- Controleer vóór intrekking van een oude root-CA alle afhankelijke wifi-/VPN- en SCEP-/clientcertificaten, evenals de werkende alternatieve route; riskeer bij een gewijzigde AD-toewijzing of UID-mapping geen bestandsrechten door blind tussen profielen te wisselen. Toon op dezelfde pilot-Mac aan dat de netwerkverbinding, aanmelding, certificaatketen en synchronisatie met Sophos Mobile zijn hersteld. Blijft de Mac onbereikbaar voor beheer, schakel dan lokale Mac-/netwerk-/PKI-ondersteuning in met de gedocumenteerde waarden van vóór en na de wijziging.
Validatiebereik: Er is hier geen combinatie van macOS-versie en tenant in een lab geverifieerd. Voor deze voorwaardelijke documentatie is geen algemene tenant-/labtest vóór publicatie vereist. Controleer vóór een productie-uitrol in de specifieke omgeving of een claim dat de verbinding werkt op een geautoriseerde pilot-Mac de editie/licentie, macOS-versie, beleidsreikwijdte en Apple Business-gebruikerstoewijzing, apparaatsynchronisatie en gebruikersaanmelding, PKI-vertrouwen, Enterprise-wifi-EAP en de daadwerkelijk gebruikte clientidentiteit. Voor SCEP als wifi-identiteit moet in de eigen tenant worden aangetoond of de uitgegeven identiteit kan worden geselecteerd in het Sophos-veld Identity certificate of anderszins daadwerkelijk aan het uitgerolde Wi-Fi-profiel wordt gekoppeld; daarnaast moeten de identiteit/fingerprint in de juiste apparaat- of gebruikerssleutelhanger en een geslaagde EAP-/RADIUS-aanmelding met precies dit certificaat op de beheerde pilot-Mac worden gecontroleerd. Alleen een uitgegeven certificaat of geïnstalleerd profiel volstaat niet. Ook voor SCEP als VPN-identiteit moeten de selectie of uitgerolde koppeling, de juiste sleutelhanger-/gebruikerscontext en een geslaagde VPN-aanmelding met het verwachte certificaat op de pilot-Mac worden aangetoond; de Sophos-help voor VPN noemt certificaatvelden, maar geen koppelingstraject voor SCEP. De koppeling van SCEP aan wifi/VPN is nog onopgelost en is geen operationele route zonder een geslaagde geautoriseerde pilot. Test vóór productiegebruik op het apparaat de VPN-app/provider/authenticatie, certificaatrotatie, onafhankelijke toegang en het vervangen en herstellen van beleid.