macOS-updates beheren met Sophos Mobile: declaratieve en klassieke beleidsregels
Bepaal eerst het doel: Moet een Mac vóór een bepaalde datum een specifieke macOS-versie hebben, een specifieke Background Security Improvement boven op de bijbehorende basisversie krijgen, of wilt u automatische updates en uitstel beheren? Sophos Mobile heeft hiervoor verschillende configuraties. De klassieke macOS device policy > Software update beheert daarentegen systeemopties voor updates; deze stelt geen exacte doelversie of deadline in.
Versiegrens en tegenstrijdige informatie van Sophos: De nieuwere Engelstalige Sophos Mobile-hulp van 22 september 2026 noemt macOS 26 of nieuwer voor alle drie de hier beschreven configuraties van de macOS declarative policy. De Duitstalige Sophos Mobile-hulp van 25 augustus 2026 noemt daarentegen macOS 14 of nieuwer voor Enforced software update en Enforced Background Security Improvement, en macOS 15 of nieuwer voor Software update settings. Deze officiële taalversies spreken elkaar tegen: de grens van macOS 26 is de vermelding in de later gedateerde Engelstalige documentatie, geen opgehelderde, in beide taalversies bevestigde minimumversie voor het product. De oudere Duitstalige vermeldingen garanderen evenmin dat deze configuraties voor Macs met macOS 14 of 15 in uw Sophos-omgeving beschikbaar zijn of werken. Vraag Sophos of de verantwoordelijke technisch beheerder om opheldering over de daadwerkelijke toepasbaarheid voordat u een uitrol voor oudere Macs plant. macOS 26 is bovendien niet de nieuwste macOS-versie: Apple heeft macOS 27 op 14 september 2026 uitgebracht; Sophos vermeldt macOS 27 sinds servicerelease 2026.38 van 21 september 2026 als ondersteund platform. Of een Mac macOS 27 kan installeren, hangt af van het specifieke Apple-model; macOS 26 alleen bewijst die geschiktheid niet. Daaruit volgt niet dat een oudere Mac via deze configuraties naar macOS 26 kan worden bijgewerkt, of dat alle klassieke opties op iedere oudere versie werken. Ondersteuning van een Apple-functie op besturingssysteemniveau betekent niet dat Sophos die ook voor oudere Macs aanbiedt.
Wat declaratief betekent: Met Apples Declarative Device Management (DDM) legt de beheerder de gewenste toestand van de Mac vast. Na toewijzing is het apparaat verantwoordelijk voor het bereiken en behouden van die toestand. Bij klassiek MDM stuurt Sophos Mobile afzonderlijke instellingen aan en vraagt het periodiek de status op; DDM meldt wijzigingen direct en asynchroon, zonder te wachten op de volgende periodieke statuscontrole. Dit staat los van het overbrengen van een gewijzigde beleidsregel en bewijst niet dat een installatie al is voltooid.
Kies de juiste beleidsregel
- Enforced software update (declaratief): Stel een specifieke Enforced OS version, eventueel een bijpassende Enforced build version, en Enforcement date and time in. Als de patchcomponent ontbreekt in de gekozen OS-versie, installeert het systeem de nieuwste beschikbare patch voor die versie: niet noodzakelijk de patch die de beheerder impliciet verwacht. Enforcement date and time is het uiterste installatiemoment voor de OS-update: gebruikers kunnen deze eerder installeren; als zij dat vóór de deadline niet hebben gedaan, dwingt het apparaat de installatie op dat moment af. De deadline geldt in de lokale tijdzone van de Mac en legt dus geen exclusief installatiemoment vast. Geschikt voor een uitdrukkelijk opgelegde versiedeadline, niet als algemene schakelaar voor automatische updates.
- Enforced Background Security Improvement (declaratief): Vereis een specifieke beveiligingsverbetering naast de bijbehorende basisversie. Hier selecteert Enforced OS version de basisversie; Enforced build version duidt in deze configuratie de beveiligingsverbetering aan en toont alleen verbeteringen die voor de gekozen basisversie beschikbaar zijn. In Enforced software update duidt het gelijknamige veld daarentegen een OS-build aan.
26.3.1(a)is een voorbeeld uit de Sophos-documentatie van een verbetering voor26.3.1, geen toezegging dat deze update momenteel wordt aangeboden; het is geen zelfstandige OS-upgrade. De Mac moet de basisversie al hebben. Stel bij een gezamenlijke uitrol de basisversie in met Enforced software update en kies voor de verbetering een latere deadline. Sophos noemt hiervoor een specifieke beschikbaarheidsvoorwaarde: als er een Enforced software update-configuratie aanwezig is en voor de daarin afgedwongen OS-versie geen Background Security Improvement beschikbaar is, is de BSI-configuratie niet beschikbaar. Enforcement date and time is het uiterste installatiemoment: gebruikers kunnen de verbetering eerder installeren; anders dwingt het apparaat de installatie op dat moment af. Ook deze deadline geldt in de lokale tijd van het apparaat en garandeert geen geslaagde installatie. - Software update settings (declaratief): Bepaal het algemene gedrag: of gebruikers updates mogen installeren of alleen beheerders, meldingen, het automatisch downloaden en installeren van kleinere updates en Background Security Improvements, en afzonderlijk uitstel voor grote, kleine en niet-OS-updates. Het uitstel bedraagt per categorie 0 (direct aanbieden) of 1–90 dagen vanaf publicatie. Deze configuratie kiest geen exacte OS-build en geen installatiedeadline. Als u Show all enforcement notifications uitschakelt, verdwijnen niet alle meldingen: de melding één uur vóór de deadline en het aftellen tot de herstart blijven. Volgens Sophos zorgt het uitschakelen van Install automatically onder Background Security Improvements ervoor dat deze verbeteringen niet meer aan gebruikers worden aangeboden. Allow rollback heeft hier uitsluitend betrekking op het aanbieden van de mogelijkheid om een Background Security Improvement terug te draaien, niet op een macOS-downgrade.
- Software update in de klassieke macOS device policy: Sophos beschrijft hier systeemopties voor onder meer automatische macOS-updates, het zoeken naar en downloaden van updates, App Store-appupdates, bèta-updates, configuratiegegevens, Security Responses en systeembestanden. Met Require admin password for app installations moeten gebruikers volgens Sophos een beheerderswachtwoord invoeren om apps te installeren of bij te werken. Volgens die beschrijving verdwijnt bij uitgeschakelde selectievakjes Allow automatic … de bijbehorende update-optie uit de macOS-interface. Automatic installation of configuration data heeft een eigen effect: configuratiegegevens worden dan niet automatisch geïnstalleerd. De instelling voor Security Responses en systeembestanden heeft op macOS 12 Monterey en ouder een andere naam (Install system data files and security updates). Niet zonder meer toepassen op macOS 27: Sophos noemt in release 2026.26 specifiek de macOS software update delay onder Restrictions in klassieke apparaat- en gebruikersbeleidsregels als niet van toepassing op macOS 27. Dat is niet dezelfde configuratie als de hier beschreven klassieke Software update-pagina; uit de releaseopmerking blijkt niet of de afzonderlijke selectievakjes daarvan werken op macOS 27. Controleer dit aan de hand van de actuele Sophos-documentatie en op een pilotapparaat; ga er niet van uit dat alle selectievakjes werken of dat elk ervan is afgeschaft.
Drie standen voor automatische updates: Download minor updates automatically, Install minor updates automatically en Install security updates automatically zijn drie afzonderlijke instellingen. Elke instelling biedt User-defined (gebruikers kunnen de betreffende automatische functie in- of uitschakelen), Always on (automatisch downloaden of installeren is verplicht ingeschakeld) en Always off (de betreffende automatische actie is uitgeschakeld). De eerste twee gaan over OS-updates; bij de derde beschrijft Sophos de automatische installatie van Background Security Improvements. Always off is dus geen algemeen verbod op handmatige installatie en is niet hetzelfde als de afzonderlijke BSI-schakelaar Install automatically, die bepaalt of verbeteringen worden aangeboden. De documentatie legt hier geen beginwaarden vast en beschrijft evenmin de voorrang bij elke combinatie van deze BSI-instellingen; leid er geen standaardwaarden of gecombineerde werking uit af.
Apple-platformregels voor de onderlinge werking: Voor automatische OS-installatie moet automatisch downloaden zijn ingeschakeld; dit betekent niet dat Sophos tegenstrijdige keuzes automatisch corrigeert. Automatische OS-updates houden rekening met het ingestelde uitstel. Background Security Improvements vallen niet rechtstreeks onder dat uitstel, maar vereisen wel de nieuwste bijpassende kleinere OS-versie: als die basisversie wordt uitgesteld, wacht de verbetering daardoor feitelijk ook. Een uitdrukkelijk afgedwongen doelversie of verbetering kan daarentegen onafhankelijk van uitstel en een uitgeschakelde automatische BSI-installatie worden opgelegd. Deze regels beschrijven Apples updatemechanisme, niet een in de eigen Sophos-tenant geteste werking of een garantie op een geslaagde installatie.
Niet verwarren: Met Install security updates automatically in de declaratieve configuratie bedoelt Sophos Background Security Improvements. Apples bredere begrip van automatische beveiligingsupdates omvat ook XProtect, Gatekeeper en systeemgegevens. Apples categorie niet-OS-updates omvat bijvoorbeeld ook Safari en XProtect. Uitstel voor deze categorie kan dus beveiligingsrelevante pakketten vertragen en is niet alleen een keuze voor gebruikersgemak. Controleer op de beoogde macOS-versie welke categorieën voor een specifiek apparaat beschikbaar zijn; een algemene uitstelregel vervangt het afdwingen van een specifieke verbetering niet.
Samenwerking tussen beleidsregels en een veilige pilot
Een macOS device policy geldt voor alle gebruikers van een Mac; een macOS user policy heeft een ander gebruikersbereik. De declaratieve beleidsregel is een afzonderlijk type apparaatbeleidsregel en kan naast de klassieke regel worden toegewezen. Sophos staat per Mac naast de inschrijvingsbeleidsregel één apparaat-, één declaratieve en één gebruikersbeleidsregel toe. Bij tegenstrijdigheden geldt niet altijd de strengste instelling: declaratieve instellingen voor software-updates en apps hebben voorrang op overeenkomstige instellingen in apparaat- of gebruikersbeleidsregels. Wijzigingen aan apparaat- en declaratieve beleidsregels worden actief bij de volgende apparaatsynchronisatie, wijzigingen aan gebruikersbeleidsregels bij de volgende aanmelding. Controleer daarom vóór de pilot welke beleidsregels werkelijk zijn toegewezen en wat de apparaatstatus is, niet alleen de opgeslagen beleidsregel.
Leg vóór een afgedwongen deadline op een niet-productieve pilot-Mac het volgende vast: inschrijving en apparaatgeschiktheid, macOS-versie en build, aangeboden doelversie met bijpassende build of beschikbare Background Security Improvement, stroomvoorziening, opslagruimte en netwerk. Stem de deadline in apparaatlokale tijd af op het onderhoudsvenster en informeer gebruikers. Information URL verwijst bij beide afgedwongen updateconfiguraties naar de eigen informatiepagina van de organisatie; gebruikers kunnen deze openen wanneer het besturingssysteem hen over de update informeert. Sophos beschrijft hiermee hoe gebruikers de pagina bereiken, maar legt op deze helppagina’s niet vast of het veld verplicht is. Controleer dit in de gebruikte tenant in plaats van aan te nemen dat het veld optioneel of verplicht is. Maak een back-up van documenten en sla werk op. Apple beschrijft dat macOS bij het verstrijken van de deadline geopende apps ook met niet-opgeslagen documenten gedwongen kan sluiten en opnieuw kan starten. Op Macs met Apple silicon wordt voor autorisatie een bestaand bootstrap-token gebruikt of wordt om aanmelding gevraagd. Onvoldoende acculading, onvoldoende ruimte of een periode zonder verbinding kan de installatie vertragen. Een ingestelde deadline bewijst niet dat de installatie is voltooid.
Controleer de specifieke Apple-voorwaarden: Voor een Background Security Improvement op een Mac-laptop noemt Apple een aangesloten stroomvoorziening of minstens 10% acculading bij Apple Silicon, respectievelijk 20% bij Intel. Dit zijn BSI-voorwaarden, geen algemene drempelwaarden voor elke automatische OS-installatie. Daarnaast moet er ruimte zijn voor downloaden, voorbereiden en installeren. Controleer bij download- of voorbereidingsfouten de voor software-updates vereiste Apple-hosts en het pad via de proxy: Apple vereist dat deze hosts bereikbaar zijn en stelt dat verbindingen met HTTPS-interception/SSL-inspection mislukken. Beperk een eventueel benodigde uitzondering tot de betreffende Apple-hosts; schakel TLS-inspection niet wereldwijd uit. Ook een contentcache vervangt niet alle verbindingen met Apple.
Controle: Vergelijk op het pilotapparaat de daadwerkelijk geïnstalleerde OS-versie en build of de verbetering met het gekozen doel; volg de apparaatsynchronisatie en de beschikbare update-status en foutmeldingen. Controleer bij een gemiste deadline eerst het netwerk, de accu, de opslagruimte, de aangeboden versie en build, de basisversie en de autorisatie. Apple beschrijft nieuwe pogingen na het herstellen van de verbinding; controleer op de betreffende Mac of die slagen. Plan een productie-uitrol pas na evaluatie van de pilot en goedkeuring van het onderhoudsvenster.
Toon de BSI afzonderlijk aan: De geïnstalleerde basisversie van het OS en de bijbehorende build bewijzen op zichzelf niet dat een specifieke verbetering is geïnstalleerd. Apple noemt voor de aanvullende versieaanduiding en supplemental-build de DDM-statusrapportsleutels StatusDeviceOperatingSystemSupplementalExtraVersion en StatusDeviceOperatingSystemSupplementalBuildVersion. Neem deze gegevens mee bij de vergelijking met het gekozen BSI-doel, voor zover de gebruikte beheerdienst ze beschikbaar stelt; dit is geen toezegging dat Sophos gelijknamige velden in de interface heeft. Apples DDM-statusrapporten kunnen ook fasen zoals wachten, downloaden/voorbereiden en installeren, en fouten onderscheiden. Zo’n fase of een geslaagde apparaatsynchronisatie vervangt de vergelijking van de werkelijk geïnstalleerde toestand met het doel niet.
Terugdraaien kan maar beperkt: Leg vóór een wijziging de eerder goedgekeurde doelen, deadlines en instellingen vast. Wijzig voor een Mac de betreffende configuratie in de beleidsregel of wijs een andere goedgekeurde beleidsregel toe; Sophos noemt voor deze beleidsregels geen algemene terugvalmogelijkheid via Uninstall. Controleer na de volgende apparaatsynchronisatie de daadwerkelijke toewijzing en de effectieve toestand op de Mac voordat u een opgelegde instelling als ingetrokken of een instelling als hersteld beschouwt. Probeer de declaratieve beleidsregel niet op het apparaat te verwijderen en verwijder ook niet het inschrijvingsprofiel als alternatief: volgens Sophos kunnen gebruikers de declaratieve beleidsregel niet verwijderen, terwijl het verwijderen van de inschrijvingsbeleidsregel met beheerdersrechten de Mac uit het beheer haalt. Een beleidswissel maakt een al geïnstalleerde macOS-upgrade niet ongedaan, herstelt geen verloren gegevens en garandeert niet dat een al lopende update wordt afgebroken. Het door Sophos genoemde Allow rollback betreft alleen Background Security Improvements en uitsluitend de vraag of gebruikers de mogelijkheid krijgen deze terug te draaien. Controleer bij een al geïnstalleerde problematische verbetering eerst of Apple het terugdraaien op de betreffende macOS-versie ondersteunt en welke beleidsregel van kracht is. Gebruik voor een OS-upgrade een geautoriseerd herstelplan in plaats van een beloofde downgrade.