Sophos Mobile: beveiligings- en privacybeleid voor macOS plannen
Toepassingsgebied: Dit artikel behandelt Sophos Mobile voor beheerde Macs, niet het beveiligingsbeleid van Sophos Endpoint of een lokale macOS-installatie. Een macOS device policy geldt voor alle gebruikers van de Mac; een macOS user policy voor de lokale gebruiker die de Mac bij Sophos Mobile heeft geregistreerd en voor netwerkgebruikers die Sophos Mobile kent uit de externe LDAP-directory voor het Self Service Portal – niet zonder meer voor iedere lokale gebruiker. Dezelfde configuratienaam in beide beleidstypen bewijst niet dat toewijzing en werking gelijk zijn. Houd de hier besproken beveiligings- en privacybeslissingen gescheiden van wifi/VPN/certificaten, directorykoppeling en de afzonderlijke uitrol van updates. Het Sophos Endpoint-MDM-profiel voor Full Disk Access en System-/Network-Extensions is geen vervanging voor dit Mobile-beleid; de uitrol daarvan staat beschreven in Sophos Endpoint op macOS via MDM.
Vóór de wijziging: toepassingsbereik en terugvalpad bepalen
Sophos Mobile onderscheidt vier macOS-beleidsfamilies: het in Sophos Mobile geconfigureerde apparaat-, gebruikers- en declaratieve beleid en geïmporteerd beleid uit Apple-configuratieprofielen. Een geïmporteerd .mobileconfig-profiel kan afkomstig zijn uit Sophos Fusion voor Endpoint, Apple Configurator of een vertrouwde externe bron. Het is niet gelijk te stellen aan een native Sophos Mobile-configuratie: controleer het apparaat- of gebruikerskanaal en mogelijke overlap aan de hand van de concrete payloads; pas de hieronder beschreven conflictregel niet zonder meer toe op geïmporteerde profielen.
Controleer vóór een import eerst de herkomst, goedgekeurde bestandsversie, opgenomen certificaten en geheimen, geschiktheid voor macOS en de import- en toewijzingsrechten in de tenant. Versleutelde configuratieprofielen kunnen niet worden geïmporteerd. Begin bij Policies > macOS > Create > Import policy: geef een naam en beschrijving op, selecteer het gecontroleerde .mobileconfig-bestand onder Upload a file en sla het op met Save. Hiermee wordt alleen het beleidsitem aangemaakt; het profiel wordt nog niet op de Mac geïnstalleerd. De afzonderlijke toewijzing, conflictcontrole en pilotcontrole staan beschreven in Apple-configuratieprofielen importeren in Sophos Mobile; voor Endpoint blijft de hierboven gelinkte Endpoint-MDM-handleiding van toepassing.
Bevestig vóór het bewerken of toewijzen van native macOS-beleid in de eigen tenant een actieve licentie voor Sophos Mobile Device Management of Sophos Mobile met inbegrepen MDM. Sophos Mobile Threat Defense alleen dekt dit Mac-beheer niet. Controleer de daadwerkelijk beschikbare rechten voor beleidsbewerking en toewijzing: Helpdesk mag beleid niet bewerken, Read-only heeft alleen leestoegang; leid uit eventuele ondersteuningsacties geen bewerkingsrechten af. Ontbreken de licentie of vereiste rechten, of zijn ze onduidelijk, ga dan niet verder maar betrek de verantwoordelijke tenantbeheerder. Identificeer pas daarna onder Policies > macOS het daadwerkelijk toegewezen apparaat- en/of gebruikersbeleid. Het registratiebeleid (Enrollment-Policy) is zelf apparaatbeleid. Daarnaast kan aan een Mac telkens één apparaatbeleid, één declaratief beleid en één gebruikersbeleid worden toegewezen. Leg deze afzonderlijk vast. Een declaratief macOS-beleid is een type apparaatbeleid dat gebruikmaakt van declaratief apparaatbeheer van Apple (Declarative Device Management, DDM). Registreer apparaat, registratiegebruiker, bekende netwerkgebruikers, macOS-versie, gebruikte beheermodus en huidige beleidstoewijzingen. Controleer de benamingen en beschikbaarheid van opties aan de hand van de labels in de eigen console: afzonderlijke beperkingen hangen af van het apparaattype en de besturingssysteemversie.
Wat DDM in de praktijk verandert: Bij klassiek MDM stuurt Sophos Mobile afzonderlijke instellingen aan en vraagt het periodiek de apparaatstatus op. Met DDM wordt een gewenste toestand opgegeven; de Mac is zelf verantwoordelijk voor het bereiken en behouden daarvan en meldt wijzigingen asynchroon, zonder op de volgende periodieke statusopvraag te wachten. Deze doorlopende statusmeldingen betekenen niet dat nieuw toegewezen of gewijzigd beleid onmiddellijk wordt geïnstalleerd of dat een update al is voltooid. Voor beleidswijzigingen blijft het hieronder beschreven onderscheid tussen apparaatsynchronisatie en gebruikersaanmelding bepalend.
Leg voor elke wijziging vast of die alle gebruikers moet treffen of alleen de registratiegebruiker en bekende netwerkgebruikers. Inventariseer vóór elke bewerking van reeds toegewezen beleid alle toewijzingen van precies dat beleid: leg alle doel-Macs, groepen, betrokken beheerde gebruikers en indirecte toewijzingen vast; documenteer het daadwerkelijke toepassingsbereik en de goedkeurder. Een pilot-Mac isoleert geen wijziging in beleid dat ook elders is toegewezen: wijzig alleen afzonderlijk beleid dat tot de pilot is beperkt, of laat de gevolgen voor alle bestaande toewijzingen uitdrukkelijk goedkeuren; voer noch Apply noch Save uit zolang de volledige toewijzing niet vaststaat. Bij conflicten geldt volgens Sophos doorgaans de meest beperkende instelling; uitzondering: instellingen voor software-updates en apps in declaratief beleid hebben voorrang op de overeenkomstige instellingen in apparaat- of gebruikersbeleid. Leg de beginsituatie van de betrokken instellingen zonder verouderde sleutels en de verantwoordelijke goedkeurder vast. Kies een pilot-Mac met een testgebruiker en, indien relevant, een tweede gebruiker. Wijs beleid niet zonder onderscheid aan het hele apparatenbestand toe.
Verhelder vooraf de gevolgen voor externe toegang en bestandsdeling, camera/FaceTime, printers, app-installatie, iCloud-gegevensstromen, inloggegevens en benodigde browsers en filters van derden. Regel vóór het afdwingen van wachtwoorden gebruikerscommunicatie, ondersteuning en een onafhankelijke herstelroute voor het geval iemand wordt buitengesloten. Gebruik „Number of failed attempts until device wipe“ niet als testwaarde: na overschrijding van de grens worden gegevens en instellingen verwijderd. Volgens Sophos geldt na de zesde mislukte wachtwoordpoging een wachttijd voordat opnieuw een wachtwoord kan worden ingevoerd; die wachttijd neemt bij elke volgende mislukte poging toe. Bij waarden van zes of minder geldt deze vertraging niet. Een reeds gestarte wisactie of blokkering wordt niet ongedaan gemaakt door beleid terug te draaien; plan gegevensherstel alleen via vooraf gecontroleerde back-ups en goedgekeurde herstelprocessen voor apparaten.
Vraag privacygoedkeuring voor filter- en accountpayloads: wie verwerkt browser- en socketverkeer, URL- en verbindingsmetadata of contact- en agendagegevens? Welke app van derden en welke gegevensstromen zijn goedgekeurd? Houd wachtwoorden, tokens, principal-/server-URL’s en persoonsgebonden test-URL’s uit screenshots, tickets en logs, of redigeer ze vóór doorgifte veilig en onherstelbaar; sla geen geheimen op in repositories. Servers, poorten en placeholders zijn tenant- en leveranciersspecifiek en mogen niet als overdraagbare voorbeeldconfiguratie worden gebruikt. Alleen de beleidspayloads van Sophos Mobile tonen noch instemming met een data lake noch specifieke macOS-systeemmachtigingen van een app van derden aan.
Beveiligingsconfiguratie voor het apparaat
Configureer de volgende payloads onder macOS device policy alleen met een bevestigd apparaatbreed toepassingsbereik en binnen de goedgekeurde pilot:
- Firewall: Turn on application firewall schakelt de macOS-applicatiefirewall in. Block all incoming connections blokkeert inkomende verbindingen naar gedeelde diensten zoals File Sharing of Screen Sharing; de gedocumenteerde systeemdiensten
configd,mDNSResponderenracoonzijn hiervan uitgezonderd. Use stealth mode negeert onverwachte verzoeken zoals ping. Onder Allowed connections en Denied connections worden app-groepen geselecteerd; bij andere apps kan de gebruiker verbindingen toestaan of weigeren. De twee instellingen die automatisch ingebouwde apps toestaan, respectievelijk gedownloade apps die door een geldige certificaatautoriteit (CA) zijn ondertekend, kunnen in deze configuratie niet worden uitgeschakeld. Test de benodigde externe beheerverbinding vóór blokkering. Dit is bescherming tegen inkomend netwerkverkeer, geen FileVault-schijfversleuteling. - Gatekeeper: Allow apps downloaded from biedt Anywhere, Mac App Store of Mac App Store and identified developers. Stem de keuze af op de benodigde ondertekende interne applicaties en installatieroutes. Versoepel Gatekeeper niet zonder meer naar Anywhere om een defect installatieprogramma te omzeilen.
- Password policies: Bepaal Allow simple value, Require alphanumeric value, minimumlengte, minimumaantal complexe tekens, Maximum password age in days (
0= geen wijziging; tot730), maximale Auto-Lock-tijd, wachtwoordgeschiedenis en maximale respijtperiode voor de apparaatvergrendeling. None voor de Lock Grace Period laat de beschikbare intervallen aan de gebruiker over; Immediately vereist bij iedere ontgrendeling het wachtwoord. De documentatie vermeldt bij toewijzing aan een niet-conform apparaat een termijn van 60 minuten; daarna kunnen apps niet meer worden gestart. Controleer vóór handhaving in productie het concrete macOS-gedrag in de pilot. - Restrictions: Wijzig alleen expliciet goedgekeurde schakelaars: bijvoorbeeld camera, Spotlight-webresultaten, iCloud-back-ups/-foto’s/-sleutelhanger/-documenten, Touch ID, vingerafdrukconfiguratie, automatisch ontgrendelen met Apple Watch, automatisch invullen van wachtwoorden en wachtwoorden delen via AirDrop. Allow iBeacon discovery of AirPrint printers heeft expliciet een phishingwaarschuwing; voor AirPrint via TLS kan Force trusted certificates vereist zijn. Wijzig schakelaars voor delen en beheer op afstand alleen als beheer en herstel mogelijk blijven. Allow Erase All Content and Settings geldt alleen voor Macs met Apple Silicon of een T2-chip. Allow Time Machine configuration op apparaatniveau staat gebruikers toe externe back-ups te configureren; dit is geen garantie dat er daadwerkelijk een back-up bestaat.
- Managed domains: Email domains markeren in Mail berichten van adressen buiten de opgegeven organisatiedomeinen als buiten het domein; dit is een markering, geen DLP-blokkade of toestemming voor gegevensoverdracht.
Gatekeeper: wat de keuze toestaat. Volgens Sophos staat Anywhere bij deze Gatekeeper-keuze voor de herkomst van apps toe dat gebruikers alle apps openen, ongeacht hun installatiebron. Dit garandeert niet dat iedere app start of dat andere macOS-beveiligingsmechanismen worden omzeild. Met Mac App Store and identified developers mogen gebruikers alleen apps openen uit de Mac App Store of van ontwikkelaars die door Apple zijn goedgekeurd. Een digitale ondertekening of interne goedkeuring alleen stelt een ontwikkelaar niet gelijk aan deze categorie. Controleer de beschikbaarheid en het daadwerkelijke gedrag bij het openen op de beoogde Mac in de pilot; de waarschuwing tegen een algemene versoepeling naar Anywhere blijft gelden.
Restrictions in detail: Sophos beschrijft de volgende toestemmingen en gevolgen voor het apparaatbeleid. Ze staan functies of de configuratie daarvan toe; ze bewijzen niet dat die al zijn ingesteld of worden gebruikt. Controleer de beschikbaarheid en werking op de beoogde Mac.
Met Allow Startup Disk configuration mogen gebruikers het opstartvolume wijzigen om de Mac vanaf een andere schijf of een netwerkvolume te starten. Stem de keuze af op de goedgekeurde opstart- en herstelprocedure voordat je deze mogelijkheid beperkt. Allow adding users staat gebruikers toe om in System Settings gebruikersaccounts toe te voegen. Dit is toestemming om accounts aan te maken, geen toewijzing van Sophos Mobile-gebruikersbeleid aan nieuwe lokale accounts.
Beoordeel bij delen de afzonderlijke mogelijkheden: Allow Bluetooth Sharing configuration staat gebruikers toe om bestandsdeling tussen de Mac en andere Bluetooth-apparaten te configureren. Allow Internet Sharing configuration staat het configureren toe van het delen van de internetverbinding van de Mac met andere computers in hetzelfde lokale netwerk, bijvoorbeeld via wifi. Allow Printer Sharing configuration staat het configureren toe van het delen van een printer met andere Macs of UNIX-computers in hetzelfde lokale netwerk. Deze keuzes gaan over bestandsoverdracht via Bluetooth, het delen van een netwerkverbinding en het beschikbaar stellen van een printer, niet alleen over aanmelden bij wifi of het versturen van een AirPrint-opdracht. Sta alleen de mogelijkheden toe die voor het werk nodig en goedgekeurd zijn.
Allow iCloud Drive for Desktop and Documents staat toe om het bureaublad van de Mac en de map Documents in iCloud Drive op te slaan en op andere apparaten te openen. De goedkeuring voor gegevensoverdracht moet daarom de inhoud van deze werkmappen omvatten, niet alleen afzonderlijk geselecteerde documenten. Allow Find My Mac staat het gebruik toe van de iCloud-dienst om de Mac op afstand te lokaliseren, te vergrendelen of te wissen. Leg vooraf vast wie hiervoor verantwoordelijk en bevoegd is. Dit is een andere route dan uitschrijving uit Sophos Mobile of de wachtwoordafhankelijke wisdrempel; voer geen wisactie op afstand uit als pilotcontrole.
Met Allow password auto-fill mogen gebruikers AutoFill Passwords inschakelen om opgeslagen wachtwoorden of creditcardgegevens in Safari of andere apps te gebruiken. Als het selectievakje wordt uitgeschakeld, worden volgens Sophos ook de automatische suggesties voor sterke wachtwoorden uitgeschakeld. Houd rekening met dit neveneffect bij de keuze om AutoFill niet toe te staan; het is geen vereiste voor de wachtwoordsamenstelling.
Freeform en wifi-inloggegevens afzonderlijk goedkeuren: De volgende twee schakelaars zijn onder Restrictions gedocumenteerd voor zowel apparaat- als gebruikersbeleid. In apparaatbeleid gelden ze voor alle gebruikers van de Mac; in gebruikersbeleid alleen voor de lokale registratiegebruiker en netwerkgebruikers die Sophos Mobile kent, niet voor iedere lokale gebruiker. Sommige instellingen zijn alleen beschikbaar voor bepaalde apparaattypen of besturingssysteemversies: controleer vóór de wijziging de labels naast iedere schakelaar in Sophos Mobile voor de doel-Mac; leid uit de documentatie geen standaardwaarde of universele beschikbaarheid af.
- Allow iCloud for Freeform staat gebruikers toe hun Apple Freeform-borden in iCloud op te slaan en op andere apparaten te gebruiken. Bepaal vóór goedkeuring of de inhoud van deze borden in iCloud mag worden opgeslagen en op meerdere apparaten toegankelijk mag zijn. De toestemming betreft deze gegevensstroom, niet het algemene gebruik van alle iCloud-functies; een toegestane schakelaar bewijst nog geen daadwerkelijke synchronisatie.
- Request Wi-Fi passwords from nearby devices betreft het aanvragen van wachtwoorden bij apparaten in de buurt wanneer de Mac een wifiverbinding instelt. Sta dit alleen toe als het op deze manier verkrijgen van wifi-inloggegevens is goedgekeurd voor de betrokken gebruikers en netwerken. Dit is een afzonderlijke beslissing over de stroom van inloggegevens, geen configuratie van een wifiprofiel en niet de afzonderlijke toestemming Allow AirDrop password sharing om wachtwoorden uit Password Manager te delen.
Controleer voor beide wijzigingen in de goedgekeurde pilot de gewenste toestemming of beperking na apparaatsynchronisatie of een nieuwe aanmelding van de beheerde gebruiker: gebruik voor Freeform alleen lege of synthetische testborden en voor wifiwachtwoordaanvragen alleen een goedgekeurd testnetwerk en testapparaten. Leg geen inhoud van productieborden of wifiwachtwoorden vast in controlebewijs. Controleer bij afwijkend gedrag eerst beschikbaarheid, beleidsbereik en parallelle Restrictions; de gedocumenteerde optie alleen bevestigt geen effectieve toepassing op de Mac.
Aanvullende Restrictions en uitdrukkelijk uitgesloten verouderde procedures
De volgende beslissingen gelden eveneens voor de gedocumenteerde Restrictions van apparaat- en gebruikersbeleid, met het hierboven afgebakende toepassingsbereik. Wijzig alleen opties die daadwerkelijk worden aangeboden en op de doel-Mac zijn gecontroleerd; gelijke labels of een opgeslagen oude waarde bewijzen geen actuele ondersteuning.
- Allow use of camera: Zonder toestemming beschrijft Sophos de camera als niet beschikbaar en het Camera-pictogram als verwijderd; foto’s, video’s en FaceTime zijn dan niet mogelijk. Bepaal vóór een beperking het benodigde camera-/FaceTime-gebruik; veronderstel niet dat de beschrijving van het pictogram universeel huidig macOS-interfacegedrag weergeeft.
- Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: De eerste schakelaar bepaalt of Spotlight internetzoekresultaten toont; uitgeschakeld levert Spotlight volgens Sophos geen dergelijke resultaten. De andere twee staan respectievelijk toegang tot de Apple Music-bibliotheek en het opzoeken van geselecteerde woorden toe. Dit zijn afzonderlijke functiebeslissingen, geen algemene toestemming voor webfilters of app-installatie.
- Allow backup, Allow iCloud Photo Library, Allow document sync: De toestemmingen betreffen respectievelijk iCloud-back-ups, de iCloud-fotobibliotheek en het opslaan van documenten en app-configuratiegegevens in iCloud. Keur gegevenstypen en toegestane accounts afzonderlijk goed; toestemming bevestigt geen succesvolle back-up of synchronisatie.
- Allow iCloud Keychain sync: Staat synchronisatie van wachtwoorden tussen iPhone, iPad en Mac via iCloud Keychain toe. Zonder toestemming worden deze sleutelhangergegevens volgens Sophos alleen lokaal opgeslagen. Beslis afzonderlijk over deze stroom van inloggegevens; een blokkade bewijst niet dat reeds overgedragen gegevens zijn verwijderd of dat andere wachtwoordroutes zijn geblokkeerd.
- Allow iCloud Bookmarks, Allow iCloud Mail: Staan respectievelijk synchronisatie van browserbladwijzers tussen browsers en platforms en het instellen van een iCloud-mailaccount op de Mac toe. Keur bladwijzeroverdracht en accountaanmaak afzonderlijk van het EWS-/IMAP-/POP-account goed.
- Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Staan het delen toe van respectievelijk agenda’s, herinneringslijsten, contacten en notities tussen apparaten en met andere iCloud-gebruikers; Notes omvat ook het maken van notities. De toestemming moet daarom rekening houden met toegang vanaf meerdere apparaten en mogelijke doorgifte aan andere gebruikers. Ze vervangt geen CalDAV-/CardDAV-goedkeuring.
- Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Zonder de eerste schakelaar is biometrische ontgrendeling volgens Sophos niet mogelijk; het label bewijst niet dat de Mac Face ID-hardware heeft. De tweede staat toevoegen en verwijderen van Touch ID-vingerafdrukken toe, de derde automatisch ontgrendelen met Apple Watch. Keur de ontgrendelmethode en wijzigingen van opgeslagen vingerafdrukken afzonderlijk goed; behoud toegang via wachtwoord en herstel.
- Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint staat het verzenden van bestanden naar AirPrint-compatibele printers toe. De certificaatoptie weigert AirPrint via TLS als het printercertificaat niet vertrouwd is; ze stelt zelf geen TLS of vertrouwensketen in. De bovengenoemde iBeacon-phishingwaarschuwing blijft een afzonderlijke beslissing.
- Allow AirDrop password sharing: Staat gebruikers toe wachtwoorden uit Password Manager via AirDrop met andere gebruikers te delen. Bepaal vooraf ontvangers en toegestane inloggegevens; stel dit niet gelijk aan algemene bestandsoverdracht via AirDrop of het aanvragen van wifiwachtwoorden. Gebruik alleen synthetische inloggegevens in de pilot.
- Allow File Sharing configuration: Staat gebruikers toe te bepalen welke bestanden en mappen ze delen met andere gebruikers in hetzelfde lokale netwerk. Beperk goedgekeurde inhoud en ontvangers. Dit is niet Bluetooth Sharing of de hieronder onderscheiden Mac–iPhone/iPad-overdracht; configuratietoestemming bevestigt geen daadwerkelijk bereikbare gedeelde bestanden.
- Allow Remote Application Scripting configuration, Allow Remote Management configuration: De eerste optie staat configuratie toe van gebruikers die vanaf andere computers Apple Events naar de Mac mogen sturen, bijvoorbeeld om een daar opgeslagen bestand te openen of af te drukken. De tweede staat configuratie van externe toegang tot de Mac toe. Bepaal bevoegde afzenders, gegevenstoegang en een onafhankelijk administratief terugvalpad; deze schakelaars verlenen niet algemeen de privacyrechten van een externe app.
Allow Back to My Mac — geen uitrolprocedure in dit artikel: De bewaarde Sophos-lijst beschrijft hiermee bestands- en schermdeling via iCloud tussen een externe en een lokale Mac. Deze specifieke beslissing over externe toegang wordt niet gedekt door algemene iCloud-, firewall- of lokale bestandsdeling. Uit het historische label worden hier uitdrukkelijk geen actuele beschikbaarheid en geen instructies voor herstel van de dienst afgeleid. Back to My Mac is uitgesloten van de hier goedgekeurde pilot en uitrol: importeer geen oude sleutels, activeer geen verouderde dienst opnieuw en beweer niet dat externe toegang is gelukt. Als deze werkbehoefte bestaat, neemt de verantwoordelijke Mac-/externetoegangsbeheerder de keuze en afzonderlijke goedkeuring van een actueel ondersteunde procedure over, inclusief identiteiten, netwerkpad, bestands-/schermrechten en herstel. Een vervanging is niet automatisch door deze schakelaar goedgekeurd.
Allow iTunes File Sharing — gegevensroute controleren, oude instructies uitsluiten: Sophos beschrijft het kopiëren van bestanden tussen Mac en iPhone of iPad via File Sharing in iTunes. Dit is een eigen overdrachtsroute, niet het delen van Mac-mappen in het lokale netwerk. Apple beschrijft voor macOS Catalina en nieuwer Finder als bedieningsroute voor deze bestandsoverdracht, met een iOS-/iPadOS-app die File Sharing ondersteunt. Daaruit volgt niet dat de historische Sophos-schakelaar een Finder-overdracht op iedere actuele Mac toestaat of blokkeert. De iTunes-procedure wordt daarom uitgesloten van deze huidige Mac-uitrol; installeer geen iTunes of oude profielen om die te herstellen. Als deze overdracht nodig is, laat vóór goedkeuring de Mac-/app-beheerder, met doelversie, apparaten, deelnemende app, toegestane bestanden en ontvangers gespecificeerd, de ondersteunde route en de daadwerkelijke Restriction-werking afzonderlijk controleren. Gebruik alleen synthetische bestanden en controleer beide kopieerrichtingen; beschouw blokkering, goedkeuring van gegevensoverdracht of migratie niet als voltooid zolang bewijs ontbreekt.
Aanvullende blokkeer- en wisgevolgen: Volgens Sophos vraagt het apparaat tijdens de gedocumenteerde wachtwoordtermijn van 60 minuten bij iedere opening van het Home screen om een wachtwoordwijziging; daarna treft de startblokkade ook interne apps. Deze interfacebeschrijving garandeert geen identieke huidige Mac-dialogen: controleer met een testaccount, zonder doelbewuste buitensluiting of wisactie. Allow Erase All Content and Settings staat het wissen van instellingen, gegevens en apps via de macOS-systeeminstellingen op de bovengenoemde Apple Silicon-/T2-Macs toe. Dit is een destructieve gebruikersfunctie, geen back-up, uitschrijving uit Mobile of controletest om in de pilot uit te voeren.
Wachtwoordsamenstelling: Allow simple value staat opeenvolgende of herhaalde tekens in het wachtwoord toe. Require alphanumeric value vereist volgens Sophos minimaal één letter of één cijfer. Minimum number of complex characters bepaalt het minimumaantal niet-alfanumerieke tekens, dus tekens die geen letters of cijfers zijn.
Wachtwoordgeschiedenis: Password history bepaalt volgens Sophos hoeveel eerder gebruikte wachtwoorden Sophos Mobile bewaart. Een nieuw wachtwoord mag niet overeenkomen met een wachtwoord uit deze ingestelde geschiedenis; de instelling voorkomt dus hergebruik binnen de bewaarde geschiedenis.
Twee afzonderlijke vergrendeltijden: Maximum Auto-Lock (in minutes) begrenst de door de gebruiker instelbare inactiviteitsduur in minuten waarna het apparaat wordt vergrendeld. Maximum grace period for device lock begrenst daarentegen het door de gebruiker instelbare interval na een vergrendeling waarin het apparaat zonder wachtwoordvraag kan worden ontgrendeld. Beide waarden zijn bovengrenzen voor de gebruikersinstelling, niet noodzakelijk de daadwerkelijk gekozen tijden.
Afbakening updates: De Restrictions-waarde macOS software update delay is 0 (onmiddellijk aanbieden) of 1–90 dagen na publicatie. Voor macOS 27 en nieuwer noemt Sophos als alternatief ook Software update settings in declaratief beleid. De keuze tussen een doelversie met een deadline, een specifieke Background Security Improvement en algemene update-instellingen, en de wisselwerking daarvan met klassiek beleid, staan beschreven in macOS-updates beheren met Sophos Mobile. Plan daar het updatetijdstip, de modus en de uitrol met een eigen pilot; wijzig die niet tegelijk met firewall en privacy.
Afbakening FileVault: Noch de applicatiefirewall noch de 19 hier gebruikte bronpayloads configureren of bevestigen FileVault-versleuteling, versleutelingsstatus of bewaring van een herstelsleutel. Dat is een afzonderlijke taak voor de eigenaar van FileVault beheren met Sophos Fusion; leid hier geen succesvolle versleuteling of escrow van sleutels af uit de status van firewall- of wachtwoordbeleid.
Privacyvoorkeuren en webinhoudsfilter op apparaatniveau
Privacy preferences policy control (apparaatbeleid): Sophos Mobile documenteert de concrete optie Allow Sophos Endpoint to scan all files voor toegang door Sophos Endpoint tot gegevens zoals Mail, Messages, Safari, Home, Time Machine-back-ups en bepaalde beheerinstellingen voor alle Mac-gebruikers. De gebruikers moeten het beleid accepteren; volgens Sophos geldt deze acceptatieplicht niet voor apparaten die met Apple Business worden beheerd. Controleer in de pilot de beheermodus, toewijzing, eventuele acceptatie door gebruikers en daadwerkelijke Endpoint-toegang afzonderlijk. Deze ene optie is geen algemene PPPC/TCC-toestemming voor apps van derden en vervangt geen app-specifieke profielen voor Full Disk Access, System- of Network-Extensions. De vereiste profielen en machtigingen van elke gebruikte app van derden vallen onder de verantwoordelijke voor goedkeuring van het profiel/de app, niet onder een machtigingenmatrix die uit deze 19 bronnen is afgeleid.
Web content filter (apparaatbeleid): Vereist een app van derden waarvan de Filter ID de bundle-ID is. Configureerbaar zijn Filter name, Server (naam, IP of URL), optioneel Organization, User name, Password, Certificate en leveranciersspecifieke Third-party settings. Certificate dient volgens Sophos voor authenticatie bij de filterdienst, niet voor controle van het TLS-servercertificaat van die dienst. Stem de vereisten voor dit authenticatiecertificaat af met de leverancier. Kies onder Filter range tussen Browser traffic (Safari en andere browsers) en Socket traffic (app-netwerkverkeer). Controleer vooraf met de leverancier en in de tenant de app-licentie, benodigde systeemmachtigingen, ontvangers van gegevens, filterwerking en het gedrag bij uitval. Gebruik bij filterservers met inloggegevens alleen een gecontroleerd, met TLS beveiligd transport met certificaatvalidatie; rol anders geen inloggegevens uit totdat een gedocumenteerde uitzondering van leverancier en tenant met een gelijkwaardig beveiligd pad is goedgekeurd en gecontroleerd. De Mobile-payload is geen ingebouwde Sophos-webfilterengine; hij verleent ook niet automatisch de macOS-Network-Extension- of privacytoestemming.
Gebruikersbeleid, gegevenstoegang en systeemmachtigingen
Kies onder macOS user policy alleen payloads voor de lokale registratiegebruiker en bekende netwerkgebruikers. Managed domains en Password policies bevatten volgens de desbetreffende Sophos-pagina’s dezelfde beschreven velden als hun tegenhangers voor apparaten, maar hebben een ander beleidstoepassingsbereik. Ook Restrictions lopen grotendeels parallel; in het gebruikersbeleid staat Allow Time Machine configuration juist niet meer. Controleer bij gelijktijdige toewijzing voor de testgebruiker de hoofdregel ‘meest beperkend wint’ en de gedocumenteerde voorrang van declaratieve instellingen voor software-updates en apps; veronderstel geen andere voorrangsregel.
App Store: Restrict to updates staat updates toe, maar geen nieuwe installaties. Forbid app adoption verhindert dat apps die niet via de Store zijn geïnstalleerd, worden opgenomen in het Apple Account; die apps kunnen dan niet langs deze weg worden bijgewerkt. Turn off update notifications onderdrukt updatemeldingen en vervangt geen updatebeleid.
Restrictions / privacy: iCloud-schakelaars hebben betrekking op de mogelijke overdracht van mail, agenda’s, contacten, foto’s, notities, wachtwoorden en bestanden. Schakelaars voor camera, Touch ID, Auto Unlock, AirPrint en Remote Scripting beïnvloeden functies, niet automatisch de PPPC/TCC-machtigingen van willekeurige apps. Controleer vooraf de operationele gevolgen van toegestane Apple Events voor Remote Application Scripting en van Remote Management en bestandsdeling. Leid uit deze lijst niet zonder meer af dat ‘Full Disk Access is verleend’.
CalDAV / CardDAV (gebruikersbeleid): Accountweergavenaam, server, poort, eventuele Principal URL, gebruikersnaam en wachtwoord betreffen respectievelijk agenda’s en contacten. Vul bij CardDAV onder Server de hostnaam of het IP-adres van de CardDAV-server in. Vereis voor accounts met inloggegevens SSL/TLS en controle van vertrouwde certificaten; als de dienst dit niet ondersteunt, rol dan geen inloggegevens uit voordat een gedocumenteerde, door leverancier en tenantverantwoordelijke goedgekeurde uitzondering met een gelijkwaardig beveiligd overdrachtspad is gecontroleerd. Controleer de synchronisatieomvang in de pilot.
Email account (gebruikersbeleid): Richt een Exchange Web Services-account (EWS) in voor Mail, contacten, herinneringen en agenda’s. Stel Account name in als accountnaam. Vul de Sophos Mobile EAS Proxy niet als server in: Macs ondersteunen het ActiveSync-protocol daarvan niet.
- Exchange Online: Gebruik voor de wereldwijde Microsoft 365-cloud
outlook.office365.comals Server name als er geen automatische OAuth-hostdetectie wordt gebruikt; controleer voor andere clouds het juiste adres bij de provider in plaats van deze host over te nemen. Laat Domain leeg. User is doorgaans het e-mailadres;%_EMAILADDRESS_%vult het adres van de toegewezen gebruiker in. - Exchange Server: Vul de eigen server-URL in als Server name als er geen automatische OAuth-hostdetectie wordt gebruikt. Vul bij Domain het domein van het gebruikersaccount in;
%_USERNAME_%in User vult de Exchange-login van de toegewezen gebruiker in. Email address kan met%_EMAILADDRESS_%worden gevuld vanuit het werkelijke adres. Gebruik beide placeholders alleen als Exchange Login en Email Address voor de juiste gebruiker in Sophos Fusion zijn vastgelegd. - Aanmelding en transport: Als Password leeg blijft, voeren gebruikers het wachtwoord op het apparaat in. Schakel Turn on OAuth 2.0 in voor de toepasselijke Microsoft-aanmelding. Laat bij automatische OAuth-hostdetectie Server name leeg. Vul OAuth authorization endpoint alleen in als de authenticatieprovider dat vereist: de hostdetectie vervalt dan en Server name moet de server-URL bevatten. Schakel SSL/TLS in en verzend inloggegevens en tokens uitsluitend via een gecontroleerde TLS-verbinding met geldige certificaatvalidatie; test dit in de pilot vóór de uitrol.
- Exchange Online: Gebruik voor de wereldwijde Microsoft 365-cloud
IMAP/POP: Stel accounttype, weergavenaam/e-mailadres en afzonderlijke inkomende en uitgaande Server, Port, User name, Authentication type, Password en SSL/TLS in. Vul het uitgaande Password alleen in als de uitgaande server een wachtwoord vereist; gebruik Use same password as for incoming email alleen als de serverconfiguratie dat ondersteunt. Placeholders vereisen dezelfde bijgehouden gebruikersgegevens. Bevestig voor beide richtingen het beveiligde TLS-pad inclusief certificaatcontrole vóór aanmelding met een testaccount, in plaats van voorbeeldpoorten te veronderstellen.
LDAP: Deze payload levert directorygegevens voor de macOS-adresboekapp en is geen domain join. Configureerbaar zijn host, gebruikersnaam, wachtwoord, Use SSL/TLS en Search settings met Base DN en scope (alleen de basis, de basis met directe kinderen of met alle onderliggende knooppunten). Base geeft het pad aan naar het startknooppunt in de LDAP-directory waar de zoekactie begint; Scope bepaalt welke onderliggende knooppunten vanaf die basis worden meegenomen. Vereis bij binding met inloggegevens Use SSL/TLS en certificaatcontrole; als de leverancier TLS niet ondersteunt, schakel binding in platte tekst dan niet stilzwijgend in, maar ga alleen verder na gedocumenteerde goedkeuring door leverancier en tenant en controle van een gelijkwaardig beveiligd transportpad. Beperk zoekbereik en toegangsrechten tot de benodigde records.
Web Clip: Configureer Description, URL, Can be removed, Full screen en Icon. Als Full screen is ingeschakeld, wordt de clip volgens Sophos op het volledige scherm geopend en wordt de URL ervan als web-app gestart; de optie bepaalt dus ook de startmodus, niet alleen de weergave. Controleer bij deze keuze op de pilot-Mac of de goedgekeurde URL als web-app op het volledige scherm wordt geopend. Gebruik een zelf geverifieerde HTTPS-link; de payload accepteert ook aangepaste URL-schema’s, die zonder controle andere apps kunnen openen. Een niet-verwijderbare clip kan volgens de documentatie pas na het verwijderen van zijn beleid worden gewist. Pictogrammen zijn PNG/GIF/JPEG en maximaal 1 MB groot.
Aanvullende account- en weergavevelden: Bij CalDAV en CardDAV is Account name de op het apparaat getoonde accountnaam, Server de hostnaam of het IP-adres, Port de dienstpoort en Principal URL, als de server die vereist, de specifieke agenda- of contactresource. Gebruikersnaam en wachtwoord zijn de aanmeldgegevens van dit account. Een verkeerde resource kan ondanks een correcte aanmelding tot een verkeerde synchronisatieomvang leiden. De Google-voorbeeld-URL’s en agenda-/accountidentificaties in de leveranciersdocumentatie zijn geen goedgekeurde tenantconfiguratie; Google-specifieke inrichting en het bepalen van deze identificaties blijven bij de agenda-/contactbeheerder, die de actuele dienstverleningsovereenkomst moet controleren.
Bij IMAP/POP is Account name de getoonde accountnaam, Account type de keuze voor het inkomende protocol IMAP of POP en User display name de weergavenaam voor uitgaande berichten. %_USERNAME_% vult daar de naam van de toegewezen gebruiker in; Email address kan %_EMAILADDRESS_% gebruiken voor diens werkelijke adres. De afzonderlijke servervelden verwachten respectievelijk de hostnaam of het IP-adres van de inkomende en uitgaande server. Vul beide Password-velden alleen in als de overeenkomst met de desbetreffende server dat vereist; het inkomende veld is niet algemeen verplicht. Controleer weergavenaam, adres en authenticatie-identiteit afzonderlijk met het testaccount.
Bij LDAP beschrijft Account description de verbinding en Description de afzonderlijke zoekvermelding; onderscheid beide van host, bind-identiteit, Base en Scope. De daadwerkelijke Active Directory-domain join behoort tot de afzonderlijke apparaatconfiguratie Directory service en wordt hier niet ingesteld of als succesvol afgeleid uit een werkende adresboekzoekactie.
Web Clip-weergave: Volgens Sophos wordt de clip op het macOS-bureaublad geplaatst. Bij alleen een domein mag het URL-veld https:// weglaten; andere URL’s vereisen de volledige waarde. Voor deze uitrol blijft de hierboven vereiste expliciete, gecontroleerde HTTPS-link echter bepalend. Telefoon-/supportschema’s en aangepaste app-schema’s zijn een afzonderlijke, vooraf te controleren app-/helpdesktaak, geen hier goedgekeurde uitzondering. Het pictogram wordt vierkant bijgesneden en aan de schermresolutie aangepast; Sophos adviseert 180 × 180 pixels. Afhankelijk van het HTML-favicon kan het apparaat in plaats daarvan het favicon van de website tonen. Controleer het zichtbare pictogram in de pilot en leid niet alleen daaruit een verkeerde URL of een mislukte beleidsuitrol af.
Netwerkbereikbaarheid, certificaatketen, proxy, VPN en beheerde root- en clientcertificaten worden afzonderlijk in een connectiviteitsrunbook goedgekeurd. Systeemmachtigingen: De bovengenoemde Sophos Endpoint-optie is een concreet gedocumenteerde Mobile-apparaatpayload buiten de 19 oorspronkelijke child-page-indices. Aanvullende TCC/PPPC-, Full-Disk-Access-, System- en Network-Extension-machtigingen worden per app en actueel leveranciersprofiel afzonderlijk gecontroleerd; uit de 19 bronnen volgt geen algemeen geldige PPPC-toestemmingslijst.
Pilot controleren en pas daarna uitbreiden
Controleer op de test-Mac de toewijzing van apparaatbeleid en eventueel declaratief beleid en voer een actuele Sync uit: wijzigingen in deze beleidsvormen worden volgens Sophos bij de volgende Sync van kracht. Controleer voor het gebruikersbeleid de toewijzing en de opnieuw uitgevoerde aanmelding van de registratiegebruiker respectievelijk de bekende netwerkgebruiker: wijzigingen daarin worden pas bij de volgende aanmelding van kracht; alleen een check-in volstaat niet. Documenteer afzonderlijk de status in Sophos Mobile en de daadwerkelijk geldende lokale macOS-instellingen per gebruiker; toegewezen is niet hetzelfde als van kracht.
Onder macOS 26 is de profielweergave te vinden via Apple menu > System Settings > General > Device Management; scrol zo nodig omlaag. Vergelijk daar de verwachte profielen in de juiste gebruikerscontext met de toewijzingen. Controleer bij andere macOS-versies, ook macOS 27, het bijbehorende menupad in plaats van het pad voor macOS 26 ongecontroleerd over te nemen. Het oudere System Preferences > Profiles is geen universeel geldig actueel pad. Ook een zichtbaar profiel vervangt de volgende functietests niet.
Voer controles uit die bij de wijziging passen: inkomende externe toegang/bestandsdeling na een firewallwijziging, openen van een toegestane en een niet-toegestane app bij Gatekeeper, inactiviteitsduur tot vergrendeling, wachtwoordvrij ontgrendelinterval en wachtwoordwijziging met een testaccount zonder de wisdrempel te activeren, markering als buiten het domein in Mail, App Store-gedrag, iCloud-toestemmingen en accountsynchronisatie. Controleer voor de Sophos Endpoint-privacypayload de vereiste gebruikersacceptatie of uitzondering voor Apple Business en de effectieve toegang na Sync; verifieer toestemming voor apps van derden apart. Test filters alleen met goedgekeurde testdoelen en test zowel browser- als app-verkeer overeenkomstig de gekozen Filter range; kopieer geen productieve persoonsgebonden URL’s naar testlogs. Controleer TLS en certificaatvalidatie voor CalDAV/CardDAV, EWS, inkomende en uitgaande IMAP/POP-servers, LDAP en de filterserver van derden bij gebruik van inloggegevens met synthetische testgegevens vóór het inzetten van productie-inloggegevens; controleer ook het gelijkwaardig beveiligde overdrachtspad in de pilot als een gedocumenteerde uitzondering van leverancier en tenant wordt gebruikt. Documenteer uitsluitend veilig geredigeerde resultaten zonder geheimen of URL’s.
Test bij gebruikers- en apparaatpayloads dezelfde Mac met de registratiegebruiker, eventueel een bekende netwerkgebruiker en een onbeheerde gebruiker; laat iedere betrokken gebruiker opnieuw aanmelden. Grootschalige uitrol blijft geblokkeerd totdat toewijzing, daadwerkelijke lokale werking inclusief privacytoestemming, veilige accountoverdracht en een onafhankelijk herstelpad in de eigen tenant op de pilot-Mac zijn aangetoond. Rol alleen bevestigde waarden en platformversies in fasen uit; vergelijk na elke fase beleidsstatus, functionaliteit en supportmeldingen.
Fouten afbakenen en gecontroleerd terugdraaien
Lokaal verwijderen is geen terugdraaiing van beleid: Gebruikers kunnen native apparaat- en declaratief beleid niet van de Mac verwijderen. Gebruikersbeleid kunnen ze wel verwijderen, maar het wordt bij de volgende aanmelding automatisch opnieuw toegewezen; de Mac wordt hierdoor niet uitgeschreven. Voor de Enrollment-Policy geldt een ander gevolg: als die met de vereiste beheerdersrechten wordt verwijderd, wordt de Mac uit Sophos Mobile uitgeschreven (unenrolled). Dit draait niet één afzonderlijke beveiligingsinstelling terug en mag niet worden gebruikt om firewall- of privacyproblemen op te lossen. De voorbereiding van een beoogde uitschrijving en de gevolgen daarvan voor beleid, MDM-certificaten en beheerde toegang staan beschreven in Mac-registratie en uitschrijving. Vóór zo’n uitschrijving moeten onafhankelijke netwerk- en beheertoegang en het plan voor gegevens en certificaten zijn veiliggesteld; leid uit de profielweergave geen algemene toestemming af om profielen te verwijderen.
- Beleid niet toegepast: vergelijk eerst apparaat/gebruiker, macOS-versie, beheermodus, toewijzing en de exacte Restrictions-labels. Wijzig certificaten of netwerk niet op goed geluk. Controleer bij een filter dat niet werkt afzonderlijk de app van derden, bundle-ID, filterbereik en benodigde macOS-toestemmingen. Controleer bij ontbrekende accountsynchronisatie de combinatie van inloggegevens/placeholders, TLS, server en protocol.
- Bijzonder geval macOS 26: Als in de Policies-weergave van een Mac met macOS 26 bij een User policy alleen ‘Failed to apply the policy’ staat, kan de oorzaak een opgeslagen, inmiddels niet meer aangeboden sleutel Allow Time Machine zijn in een oudere gebruikersconfiguratie voor Restrictions. Volgens Sophos verwijdert de productupdate de zichtbare schakelaar, niet automatisch de sleutel uit bestaand beleid. Inventariseer vóór de bewerking alle directe en indirecte toewijzingen van dit gebruikersbeleid en alle betrokken Macs/beheerde gebruikers (stap 2); wijzigingen in gedeeld beleid treffen niet alleen de geselecteerde pilot-Mac. Isoleer de pilot met afzonderlijk toegewezen beleid of laat vóór Apply/Save de wijziging voor het volledige geïnventariseerde toepassingsbereik goedkeuren; ga niet verder als de inventaris onvolledig is. Open na goedkeuring het toegewezen gebruikersbeleid onder Policies > macOS, open Restrictions en kies daar Apply en vervolgens Save. Leg vooraf alleen de overige, nog ondersteunde waarden vast; controleer daarna de toepassing en gewenste beperkingen bij de volgende aanmelding van iedere betrokken beheerde gebruiker. Als configuratie van Time Machine nodig is, mag die alleen bewust worden overgenomen in apparaatbeleid: dat betreft dan alle gebruikers. Schrijf de verouderde sleutel nooit opnieuw in gebruikersbeleid; verander het beleidstype niet ongecontroleerd en gebruik geen netwerk- of certificaatreparatie als vervanging. Als de fout aanhoudt, leg status en toewijzing vast en escaleer naar Sophos Support.
- Terugvalpad: Stop bij functieverlies de uitrol. Corrigeer voor native macOS-beleid het betreffende beleid onder Policies > macOS of wijs gecontroleerd vervangend beleid van hetzelfde beleidstype toe; ga niet uit van een terugvalpad voor Macs via Uninstall of Unassign. Sophos documenteert deïnstallatie alleen voor Android-apparaatbeleid, Knox-containerbeleid en iOS-apparaatbeleid en verwijst voor ander beleid naar bijwerken of vervangende toewijzing. Beperk bij afzonderlijk geïsoleerd pilotbeleid de correctie of vervangende toewijzing tot het bevestigde toepassingsbereik van de pilot. Houd bij wijzigingen in gedeeld beleid in het terugvalpad rekening met alle geïnventariseerde toewijzingen en herstel uitsluitend de gedocumenteerde, nog ondersteunde Restrictions-waarden in hetzelfde beleidstype. Moet een nieuwe payload niet meer van kracht zijn, regel dit dan via het gecorrigeerde of gecontroleerde vervangende beleid, niet via een veronderstelde intrekking van de Mac-toewijzing. Controleer vóór een vervangende toewijzing alle instellingen daarvan, de doelapparaten, het gebruikersbereik en mogelijke conflicten en laat deze goedkeuren; behoud benodigde beveiligings- en toegangspayloads. Is niet duidelijk of bewerking of vervangende toewijzing in de tenant mogelijk is, of ontbreken de in stap 1 gecontroleerde rechten, stop dan en betrek de tenantbeheerder of Sophos Support. Zet nooit een volledige oude beleidsback-up of oude beleidsbytes terug als daardoor de verouderde User-Restrictions-sleutel ‘Allow Time Machine’ terugkomt; voeg die ook niet handmatig opnieuw toe. Controleer apparaatwijzigingen bij de volgende Sync en gebruikerswijzigingen bij de volgende aanmelding van iedere betrokken beheerde gebruiker. Gebruik bij firewallblokkades een vooraf geteste alternatieve lokale beheertoegang. Verwijder niet blind het volledige apparaatbeleid, benodigde Endpoint-MDM-machtigingen of de laatste beheertoegang. Controleer na iedere correctie opnieuw de beleidsstatus en de herstelde functie op de Mac. Een reeds opgetreden buitensluiting door een wachtwoord of het wissen van een apparaat is niet omkeerbaar door het beleid terug te draaien: gebruik ondersteuning/herstel en eventueel gecontroleerde back-ups; activeer geen wisdrempel voor een ’terugdraaitest’.