Sophos Mobile: sprawdzanie Apple Business lub bezpośrednia rejestracja iPhone’a/iPada za pomocą Configuratora
W przypadku urządzeń należących do firmy najpierw wybierz sposób rejestracji: Apple Business z Automated Device Enrollment (ADE) lub bezpośrednia rejestracja iPhone’a/iPada w Sophos za pomocą Apple Configurator i adresu URL grupy urządzeń. W odniesieniu do Apple Business ten artykuł pozostaje przewodnikiem wstępnej weryfikacji, a nie pełną instrukcją wdrożenia; osobna sekcja dotycząca bezpośredniej rejestracji opisuje udokumentowane kroki przygotowania. Urządzenia prywatne (BYOD) ani przeprowadzanie wycofania urządzenia z użytkowania nie są objęte tą instrukcją. Sophos nadal używa w niektórych interfejsach ADE nazwy Apple DEP.
Najpierw ustal sposób rejestracji i ryzyko utraty danych
- Urządzenie jest już w Apple Business: Sprawdź tam przypisanie do zewnętrznej usługi zarządzania Sophos Mobile. W Sophos Mobile odpowiedni profil Apple Business dla danej kategorii urządzeń musi być przypisany jako domyślny lub indywidualny, zanim urządzenie przejdzie przez ADE podczas następnej konfiguracji. Ustawienie None jako profilu domyślnego bez przypisania indywidualnego nie spowoduje automatycznej rejestracji w Sophos.
- Urządzenia nie ma w Apple Business: Sophos opisuje ręczne dodawanie iPhone’a/iPada za pomocą Apple Configurator dla Maca; urządzenie jest przy tym przywracane do ustawień fabrycznych. Apple opisuje także Apple Configurator dla iPhone’a, również w odniesieniu do odpowiednich komputerów Mac z Apple Silicon lub układem T2 i systemem macOS 12.0.1 lub nowszym. Już skonfigurowany Mac musi zostać wymazany przed takim dodaniem. Stwierdzenie Sophos, że komputerów Mac nie można dodawać ręcznie, nie dotyczy tej drugiej metody z użyciem Configuratora. Przed każdym wymazaniem: wyjaśnij kwestię własności, kopii zapasowej i blokady aktywacji; właściwą metodę dla konkretnego urządzenia i Configuratora sprawdź najpierw w lokalnej procedurze dodawania poniżej.
Nie kontynuuj przedwcześnie konfiguracji urządzenia dodanego ręcznie: W przypadku Apple Configurator dla Maca Apple ostrzega, by przy planowanym ADE nie kontynuować na urządzeniu pracy w asystencie konfiguracji po przypisaniu go do usługi zarządzania. Przy dodawaniu iPhone’a/iPada za pomocą Apple Configurator dla iPhone’a Apple przewiduje natomiast kontynuację po sprawdzeniu wpisu urządzenia w usłudze zarządzania; dla komputerów Mac używających tego Configuratora obowiązuje inny przebieg. Zastosuj lokalną procedurę poniżej właściwą dla danego urządzenia; nie oznacza to jeszcze pomyślnej rejestracji w Sophos.
30 dni nie oznacza trwałego wymuszenia: Dla urządzeń dodanych ręcznie za pomocą Configuratora Apple przewiduje po pomyślnym przypisaniu i rejestracji 30-dniowy okres tymczasowy, w którym użytkownicy mogą usunąć urządzenie z Apple Business, spod nadzoru lub z usługi zarządzania urządzeniami. Niemiecko- i anglojęzyczne strony Apple używają tu różnych spójników (odpowiednio „oder”, czyli „lub”, oraz „and”, czyli „i”); nie należy na tej podstawie wnioskować o odrębnych, niezależnie skutecznych krokach zwolnienia.
Uwaga – warunkowa utrata danych przy usunięciu profilu: W przypadku iPhone’a/iPada z systemem iOS/iPadOS 14 lub nowszym, dodanego do Apple Business za pomocą Apple Configurator dla Maca, usunięcie profilu rejestracji usługi zarządzania urządzeniami przywraca według Apple urządzenie do ustawień fabrycznych i automatycznie zwalnia je z Apple Business. Przed podjęciem takiej decyzji wykonaj kopię zapasową danych i sprawdź ten scenariusz na urządzeniu pilotażowym, które można poświęcić. Nie dotyczy to automatycznie wszystkich urządzeń ADE; zmiana przypisania profilu Sophos nie jest usunięciem profilu z urządzenia.
Bezpośrednia rejestracja zamiast ADE: Rejestracja iPhone’a/iPada w Sophos za pomocą Configuratora i adresu URL automatycznej rejestracji Sophos dla grupy urządzeń sama w sobie nie dodaje urządzeń do Apple Business i nie zastępuje przypisania ADE; nie wyklucza to niezależnego dodania urządzenia do Apple Business. W przypadku bezpośredniej rejestracji skorzystaj z następnej sekcji. W przypadku Apple Business/ADE przejdź dalej do sekcji „Wymagania wstępne ADE przed przekazaniem”.
Ręczne dodawanie do Apple Business po odrębnym zatwierdzeniu
Te kroki dodają urządzenia do Apple Business; nie używają bezpośredniego adresu URL grupy Sophos. Najpierw sprawdź tożsamość, własność, aktualną kopię zapasową, blokadę aktywacji i wyraźną zgodę na wymazanie. Nie zastępuj istniejącego zarządzania bez sprawdzenia. Wymagane są uprawnione Managed Apple Account i dostęp do Internetu. Nadal obowiązują opisane wyżej 30 dni i ryzyka usunięcia profilu.
iPhone/iPad z Configuratorem dla Maca — dodanie bez natychmiastowego zakończenia rejestracji:
- Podłącz urządzenie przez USB do Maca z Configuratorem. Jeśli jest już używane, przed wymazaniem wyloguj się z iCloud i wyłącz Find My. Pozostaw je podłączone, zaznacz w Configuratorze i otwórz Actions > Prepare.
- Wybierz Manual Configuration i dodanie do Apple Business. Wyłącz Activate and Complete Enrollment, wybierz Next, następnie New Service w menu usługi zarządzania i Next. Ta metoda odkłada indywidualną rejestrację; wariant z natychmiastowym zakończeniem wymaga wpisu już zarządzanego urządzenia i nie jest tutaj opisany.
- Wpisz Apple Business w Name, pozostaw podany adres URL usługi bez zmian i wybierz Next. Brak weryfikacji tego adresu jest częścią tej metody; nie wpisuj tutaj adresu grupy Sophos. Ponownie wybierz Next, nie dodawaj certyfikatu i wybierz Next.
- Wybierz docelową organizację lub New Organization przy zatwierdzonej pierwszej konfiguracji; wybierz Next, zaloguj się przy użyciu Managed Apple Account z uprawnieniami do zarządzania i wybierz Next. Zakończ przez Continue. Generate a new supervision identity dotyczy udokumentowanej pierwszej konfiguracji: nie zastępuj w ten sposób istniejącej tożsamości; przerwij przy konflikcie.
- Wybierz pomijane strony konfiguracji oraz odpowiedni profil Wi-Fi, za każdym razem kontynuując przez Next. Uwierzytelnij się kontem administratora macOS i wybierz Update Settings; odblokuj urządzenie, jeśli pojawi się prośba. Potwierdź Erase wyłącznie w zatwierdzonym zakresie wymazania. Poczekaj na asystenta konfiguracji.
- Sprawdź opisane poniżej przypisanie do usługi Apple Business. W tej metodzie Configuratora dla Maca nie kontynuuj potem asystenta konfiguracji, jeśli planowane jest ADE; najpierw wyjaśnij wymagania Sophos i przypisanie profilu.
Configurator dla iPhone’a — iPhone/iPad lub zgodny Mac:
- Zapewnij iOS 16 lub nowszy na iPhonie z Configuratorem, sprawdź Internet i zaloguj się przy użyciu uprawnionego Managed Apple Account. W Settings świadomie wybierz Share Wi-Fi, Configuration Profile albo Don’t Share. Dla usługi wybierz Specific z Sophos, sprawdzony Default albo None z późniejszym ręcznym przypisaniem.
- Docelowy iPhone/iPad wymaga iOS/iPadOS 16 lub nowszego: zatrzymaj się na Choose a Wi-Fi Network. Zgodny Mac wymaga Apple Silicon/T2 i macOS 12.0.1 lub nowszego: zapewnij zasilanie i Internet, wybierz język i zatrzymaj się na Select Your Country or Region. Już skonfigurowany Mac musi wcześniej zostać wymazany za odrębną zgodą; ta sekcja nie wykonuje tego wymazania. Uruchom ponownie urządzenie docelowe, jeśli miniesz właściwą stronę.
- Zbliż iPhone’a z Configuratorem do urządzenia i zeskanuj obraz; alternatywnie wybierz Pair Manually na urządzeniu, Manual Pairing w Configuratorze i wpisz sześciocyfrowy kod. Jeśli na iPhonie/iPadzie brakuje strony parowania, wróć do ekranu początkowego iPhone’a z Configuratorem i ponownie otwórz aplikację. Poczekaj na przesłanie danych.
- Na Macu wybierz Shut Down. Na iPhonie/iPadzie wybierz Erase and Shut Down tylko za zgodą na wymazanie. Najpierw sprawdź przypisanie usługi i wpis Sophos z profilem; następnie w tej metodzie iPhone’a/iPada kontynuuj asystenta i zignoruj oferowaną konfigurację przez zbliżenie. Pozostaw Maca wyłączonego do wyjaśnienia przekazania ADE.
Przypisanie usługi w Apple Business: W portalu Apple Business otwórz Devices > Inventory z uprawnieniami zarządzania urządzeniami. Wyszukaj przez Search Filter > Source > Apple Configurator > Search i zaznacz właściwe urządzenia według identyfikatora. Wybierz Assign Device Management dla jednego lub Assign dla wielu, wybierz właściwą usługę Sophos, Continue, sprawdź okno i wybierz Confirm. Sprawdź działanie aż do zakończenia. Istniejące automatyczne przypisanie tylko zweryfikuj, nie zmieniaj go bez sprawdzenia. Następnie zsynchronizuj listę Sophos i przypisz profil platformy zgodnie z opisem poniżej. Dodanie i przypisanie nie dowodzą pomyślnej rejestracji; przy rozbieżnościach przerwij, bez ponownego wymazania lub zwolnienia.
Bezpośrednia rejestracja iPhone’a/iPada w Sophos Mobile za pomocą Apple Configurator
Ta procedura dotyczy iPhone’ów i iPadów należących do firmy, które podczas aktywacji mają zostać bezpośrednio zarejestrowane w Sophos Mobile. Wykorzystuje Auto-enrollment URL grupy urządzeń Sophos, a nie profil Apple Business. Opisane poniżej pola profili ADE i wartości statusów nie należą do tej procedury.
Wymagania wstępne i zgoda na wymazanie
- Użytkownik aktywujący urządzenie musi według Sophos być zarejestrowany w Sophos Fusion Self Service Portal (SSP). Opcja profilu ADE Assign user to device > No nie znosi tego wymagania w przypadku bezpośredniej rejestracji.
- Przygotuj Maca z odpowiednią wersją Apple Configurator i połączeniem USB z iPhone’em/iPadem. Przeanalizowana instrukcja Apple wskazuje dla Apple Configurator 2.20 system macOS 15.7 lub nowszy; nie wyciągaj z tego wniosku o minimalnej wersji systemu dla innych wersji Configuratora. Sophos nazywa program Apple Configurator 2, a Apple — Apple Configurator dla Maca.
- Zapewnij połączenie z Internetem na potrzeby aktywacji. Apple wymienia Wi-Fi lub udostępnianie Internetu z Maca przez Thunderbolt/USB; w Prepare Assistant można wybrać profil konfiguracji z pakietem ustawień Wi-Fi.
- Przed przygotowaniem wyjaśnij kwestie identyfikatora urządzenia, własności firmy, kopii zapasowej, blokady aktywacji oraz uprawnienia do ewentualnego wymazania. Nie przygotowuj urządzenia bez wyjaśnienia dostępu i uzyskania zgody na wymazanie. Nie zastępuj istniejącego zarządzania bez uprzedniej weryfikacji. Sprawdź edycję, licencję, uprawnienia administratora i rzeczywisty interfejs we własnym tenancie; ta instrukcja nie potwierdza ich dostępności.
Przygotuj grupę urządzeń i Auto-enrollment URL
- Jednorazowo utwórz grupę urządzeń, do której urządzenia mają być przypisywane podczas bezpośredniej rejestracji: Device groups > Create device group, wprowadź nazwę i opis, wybierz odpowiednie Compliance policies dla urządzeń firmowych i prywatnych, a następnie wybierz Save. Rozgraniczenie grup i zasad opisano w sekcji Przygotowanie grupy urządzeń i sprawdzenie zakresu.
- We właściwościach tej grupy włącz Enable iOS auto-enrollment. Opcja dotyczy rejestracji za pomocą Apple Configurator; nie jest ogólnym wymaganiem wstępnym ADE ani innych platform.
- Zapisz adres URL tej grupy wyświetlany w Auto-enrollment URL i zachowaj go na potrzeby przygotowania. Użyj dokładnie tego adresu URL, a nie przypuszczalnego adresu tenanta ani adresu URL innej grupy. Nie umieszczaj pełnych adresów URL powiązanych z tenantem na publicznych zrzutach ekranu ani w ogólnodostępnych zgłoszeniach.
Przygotuj urządzenie w Prepare Assistant
- Podłącz iPhone’a/iPada przez USB do Maca z Apple Configurator. W Configuratorze wybierz właściwe urządzenie, a następnie Actions > Prepare lub przycisk Prepare. Otworzy się Prepare Assistant.
- Wybierz metodę ręczną: Sophos nazywa ją Manual Enrollment, a przeanalizowana instrukcja Apple — Manual Configuration. Te różne nazwy nie oznaczają przetestowanej, identycznej we wszystkich wersjach sekwencji kliknięć. W używanej wersji sprawdź metodę ręcznej rejestracji i połączenie z usługą zarządzania; Do not enroll in Device Management nie jest odpowiednią opcją dla zamierzonej rejestracji w Sophos.
- Wprowadź zapisany wcześniej Auto-enrollment URL grupy urządzeń Sophos na potrzeby rejestracji. Apple opisuje w tym celu istniejącą usługę zarządzania lub New Server w asystencie; zapisane usługi znajdują się pod Apple Configurator > Settings > Servers. Ogólny opis Apple z użyciem FQDN/IP nie zastępuje konkretnego wymagania Sophos dotyczącego adresu URL grupy. Jeśli wykrywanie usługi nie dostarcza prawidłowych informacji o rejestracji, nie kontynuuj z odgadniętymi adresami: sprawdź adres URL grupy i używaną wersję Configuratora z zespołem odpowiedzialnym za administrację Sophos Mobile oraz eskaluj problem do Sophos jako dostawcy usługi zarządzania. Apple odsyła w takim przypadku do twórcy usługi zarządzania.
- Przejdź przez kolejne kroki przygotowania i przed zakończeniem podejmij opcjonalne decyzje:
- Nadzór (Supervision): Włącz w razie potrzeby; sama bezpośrednia rejestracja nie gwarantuje nadzoru. Według Apple późniejsza zmiana tego wyboru wymaga wymazania, ponownego przygotowania i ponownego objęcia urządzenia nadzorem.
- Hosty USB: Określ, z którymi komputerami urządzenie może się łączyć. Apple wymienia Allow devices to pair with other computers w odniesieniu do synchronizacji z Makiem lub komputerem PC za pomocą kabla. Jest to wybór w Configuratorze, a nie opisane poniżej przesłanie pliku CER w profilu ADE. Przed wprowadzeniem ograniczenia sprawdź docelowego uprawnionego hosta i sposób odzyskiwania dostępu.
- Tożsamość nadzoru: Dla urządzeń nadzorowanych utwórz tożsamość (Generate a new supervision identity) lub wybierz Choose an existing supervision identity, przejdź dalej za pomocą Next i wybierz istniejącą tożsamość z pęku kluczy. Ustal jednolitą tożsamość dla docelowych instancji Configuratora i zarządzania. Własnych plików tożsamości używaj tylko wtedy, gdy rozumiesz łańcuch certyfikatów, a rozwiązanie zostało dokładnie sprawdzone. Późniejsza zmiana tożsamości wymaga wymazania, przygotowania i ponownego objęcia urządzenia nadzorem; nie jest prostym sposobem powrotu do poprzedniego stanu.
- Asystent konfiguracji: Wybierz strony Setup Assistant, które mają być pomijane, i przejdź dalej za pomocą Next. Ten wybór należy do Prepare Assistant, a nie do zakładek ADE iOS setup lub macOS setup. Pominięcie okna dialogowego nie jest dowodem trwałego egzekwowania zasady.
- Apple Business: Dodatkowe dodanie urządzenia do Apple Business jest osobną decyzją. Nie traktuj go jako koniecznego skutku użycia adresu URL grupy; jeśli jest planowane, najpierw wyjaśnij opisany powyżej sposób dodania do Apple Business i związane z nim ryzyka.
- Po sprawdzeniu wybranych ustawień rozpocznij przygotowanie za pomocą Prepare. Obserwuj postęp w Window > View Activity. Nie wyłączaj Maca podczas przygotowania: Apple ostrzega przed możliwym uszkodzeniem urządzenia. W razie anulowania daj Configuratorowi czas potrzebny na bezpieczne zakończenie operacji.
Przekazanie, aktywacja i nazwa urządzenia
Po zakończeniu przygotowania przekaż urządzenie docelowemu użytkownikowi. Według Sophos przy pierwszym włączeniu konfiguracja i rejestracja przebiegają zgodnie z ustawieniami. Zakończone przygotowanie nie jest jeszcze dowodem pomyślnej rejestracji w Sophos: View Activity pokazuje przygotowanie, a nie późniejsze ukończenie rejestracji w Sophos Mobile.
Przed wdrożeniem na szeroką skalę przeprowadź aktywację na urządzeniu pilotażowym, które można poświęcić, z udziałem użytkownika zarejestrowanego w SSP, a następnie sprawdź konkretny wpis urządzenia w Sophos, oczekiwaną grupę urządzeń oraz, jeśli ma zastosowanie, nadzór na urządzeniu. Jeśli brakuje rejestracji lub stan jest niespójny, wstrzymaj rozszerzanie wdrożenia i wyjaśnij sytuację z zespołem odpowiedzialnym za administrację Sophos Mobile; nie uruchamiaj ponownego wymazania ani zwolnienia z Apple Business w celach diagnostycznych. Ten odbiór jest kontrolą, którą należy przeprowadzić, a nie testem wykonanym na potrzeby tego artykułu.
W przypadku urządzeń zarejestrowanych w ten sposób automatycznie Sophos domyślnie używa nazwy złożonej z identyfikatora urządzenia i typu urządzenia. Alternatywnie Sophos może przejąć nazwę ustawioną na urządzeniu. W tym celu świadomie wybierz ustawienie Synchronize device name pod Setup > Apple setup > iOS & iPadOS; skutki włączenia i wyłączenia tego ustawienia oraz późniejsze sprawdzenie nazwy opisano w sekcji Świadomy wybór ustawienia Synchronize device name. Ustawienie określa nazwę w ewidencji urządzeń zarządzanych przez Sophos; nie wyciągaj z tego wniosku o zmianie nazwy na urządzeniu ani o zmianie blokady aktywacji.
Granice weryfikacji: Ta procedura bezpośredniej rejestracji opiera się na dokumentacji producentów. Na potrzeby tego artykułu nie przetestowano żadnego tenanta ani żadnego urządzenia; pomyślna rejestracja, stan nadzoru i bezpieczny sposób powrotu do poprzedniego stanu nie zostały potwierdzone w praktyce.
Wymagania wstępne ADE przed przekazaniem
Organizacja, urządzenie i profil
Sprawdź organizację i integrację: Sprawdź organizację Apple Business i uprawniony dostęp, certyfikat Apple Push Notification Service (APNs) przesłany do Sophos Mobile oraz połączoną instancję Sophos.
Jeśli brakuje certyfikatu APNs i nigdy wcześniej nie przesłano go do tego tenanta, przekaż pierwsze utworzenie APNs osobno osobie odpowiedzialnej za APNs. Osoba ta potwierdza wyświetlane szczegóły certyfikatu, datę upływu ważności oraz odpowiedzialność za konto i odnowienie; sama wstępna weryfikacja ADE nie upoważnia do utworzenia, przesłania certyfikatu ani pilotażowej rejestracji urządzeń. APNs jest wymaganiem Apple MDM, a nie tylko zadaniem związanym z ADE. Jako role Apple potrzebne do połączenia Sophos wymienia Administrator lub Device Enrollment Manager. Token usługi Apple Business znajduje się w Sophos pod Setup > Apple setup > Apple DEP.
Sprawdź urządzenie i profil: Sprawdź przypisanie do właściwej usługi zarządzania w Apple Business, kategorię urządzenia (iOS & iPadOS lub macOS), profil domyślny lub indywidualny oraz dostęp do sieci podczas konfiguracji. Według Sophos pojawienie się urządzenia od sprzedawcy w Apple Business może potrwać do 24 godzin. W Sophos pod Devices > Apple DEP w razie potrzeby uruchom Synchronize with Apple Business; jeśli nie ma profilu domyślnego, przypisz profil indywidualny. Bez wyjaśnionego przypisania nie przechodź do wdrożenia.
W obu typach profili grupa urządzeń wybrana w Device group jest przypisywana podczas rejestracji. Sophos zaleca osobną grupę dla urządzeń Apple Business, aby ułatwić zarządzanie; nie jest ona obowiązkowa. Wybrany Task bundle również jest przekazywany na urządzenia podczas rejestracji. Lista wyboru zawiera tylko pakiety zadań bez zadania rejestracji. Nie można więc uznać pakietu z innej metody rejestracji za odpowiedni wyłącznie na podstawie jego nazwy.
Konfiguracja integracji po osobnym zatwierdzeniu zmiany
Wstępna weryfikacja nie upoważnia do zmiany. Kontynuuj dopiero po osobnym zatwierdzeniu, z istniejącą organizacją Apple Business, uprawnionym kontem i przesłanym certyfikatem APNs. Nie zastępuj istniejącej integracji bez sprawdzenia; udokumentuj usługę, konto i poprzedni stan. W razie wątpliwości zatrzymaj się, nie używaj Reset DEP jako sposobu przywrócenia stanu.
- W Sophos otwórz Setup > Apple setup > Apple DEP i pobierz certyfikat klucza publicznego za pomocą Download public key.
- Zaloguj się do Apple Business jako Administrator lub Device Enrollment Manager i otwórz Devices > Management Services.
- Dla pierwszej usługi zarządzania wybierz Get Started; jeśli usługa już istnieje, Connect external device management > Continue. Nadaj usłudze docelowej instancji Sophos unikatową nazwę. Nie włączaj Release Devices bez osobnego zatwierdzenia: to uprawnienie nie jest wymagane do połączenia.
- Prześlij pobrany wcześniej certyfikat klucza publicznego Sophos, wybierz Next, pobierz token usługi przez Download Service Token, a następnie wybierz Done.
- Wróć do tej samej karty Apple DEP w Sophos, wybierz token usługi przez Upload a file i kliknij Save. Nie przechowuj plików tokena w publicznych lokalizacjach.
- Sprawdź, czy zapisane połączenie dotyczy docelowej instancji Sophos, i udokumentuj konto, osobę odpowiedzialną oraz datę wygaśnięcia. Token jest ważny rok; przy tworzeniu nowego użyj tego samego Apple Account co dla pierwotnego tokena. Jeśli usługa lub konto są niewłaściwe, zatrzymaj się i zwróć się do administracji Mobile, zamiast próbować drugiej integracji lub resetu jako drogi powrotnej.
Zapisanie nie dowodzi rejestracji. Integracji nie testowano tutaj w tenancie; bezpieczna wymiana tokena ani przywrócenie stanu nie zostały potwierdzone w praktyce. Odnowienie APNs i zwolnienie urządzeń pozostają osobnymi procedurami.
Utworzenie profilu platformy i świadomy wybór profilu domyślnego
Ta zmiana również wymaga osobnego zatwierdzenia. Wcześniej udokumentuj istniejące profile, wybór domyślny i objęte zmianą urządzenia; nie ustawiaj nowego profilu jako domyślnego dla innych urządzeń bez sprawdzenia zakresu.
- W Setup > Apple setup otwórz Apple DEP profiles i wybierz Add.
- Wybierz iOS & iPadOS lub macOS odpowiednio do kategorii urządzenia. Profil określa rejestrację, hosty USB i asystenta konfiguracji; nie zastępuje stale egzekwowanej polityki urządzenia.
- Sprawdź wymagane ustawienia w kolejnych sekcjach dotyczących platform, zwłaszcza przypisanie użytkownika, grupę urządzeń, pakiet zadań i dostęp USB, a także w dalszej sekcji o asystencie konfiguracji. Następnie wybierz Apply.
- Jeśli jest kilka profili, wybierz odpowiedni domyślny w Default DEP profile assigned to iPhones and iPads lub Default DEP profile assigned to Macs. Urządzenia bez profilu indywidualnego otrzymują ten domyślny. None bez profilu indywidualnego oznacza brak rejestracji w Sophos podczas konfiguracji.
- Wybierz Save, a następnie ponownie sprawdź zapisany profil, platformę i wybór domyślny. Potem porównaj przypisanie i status urządzenia w dalszej sekcji o przypisaniu i odbiorze. Błędnego wyboru nie poprawiaj przez wymazanie urządzenia; poproś uprawnioną administrację o ocenę udokumentowanego poprzedniego wyboru.
Utworzenie i przypisanie profilu nie kończą rejestracji. Rzeczywistą rejestrację zweryfikuj osobno na zatwierdzonym urządzeniu pilotażowym; nie testowano tutaj zmiany profilu ani przywrócenia stanu. Kolejne ustawienia to celowy wybór, a nie pełny katalog wszystkich pól profilu.
Przypisanie użytkownika i niewyjaśniony warunek aktywacji
Ustawienie Assign user to device łączy logowanie podczas rejestracji z przypisaniem użytkownika. Udokumentowane możliwości różnią się zależnie od platformy:
- iOS/iPadOS: Yes - LDAPS authentication korzysta ze skonfigurowanego połączenia z Active Directory przez LDAPS. Yes - Self Service Portal authentication prowadzi do strony logowania Sophos Fusion Self Service Portal (SSP) i obsługuje metody logowania Sophos Fusion, w tym logowanie federacyjne i uwierzytelnianie wieloskładnikowe. Obie wartości Yes przypisują zalogowanego użytkownika do urządzenia.
- macOS: Według Sophos Yes - LDAPS authentication umożliwia logowanie za pomocą adresu e-mail i hasła Sophos Fusion albo, jeśli skonfigurowano połączenie LDAP, za pomocą danych logowania do Active Directory. Również tutaj zalogowany użytkownik jest przypisywany do urządzenia. Nie przenoś odrębnej opcji SSP z iOS/iPadOS na profil macOS.
- Obie platformy: Według stron profili No oznacza brak logowania i przypisania użytkownika podczas rejestracji. Późniejsze przypisanie użytkownika, jeśli jest potrzebne, stanowi osobną czynność.
Warunek aktywacji nadal wymaga wyjaśnienia przed wdrożeniem: Materiały przygotowawcze Sophos wskazują użytkowników zarejestrowanych w SSP jako warunek aktywacji. Równolegle strony profili zawierają informacje dotyczące No. Przed wdrożeniem sprawdź na urządzeniu pilotażowym, czy i jak te stwierdzenia mają się do siebie w Twoim tenancie; nie wyciągaj z nich ani wniosku o ogólnym obowiązku korzystania z SSP, ani gwarancji aktywacji bez logowania. Opisane opcje profili nie rozstrzygają tego warunku.
Przypisanie MDM i możliwość usunięcia profilu
Zdecyduj, czy ustawienie User can skip MDM policy assignment ma pozwalać użytkownikom pominąć przypisanie do zarządzania urządzeniami mobilnymi (MDM) podczas konfiguracji. W przypadku iPhone’a/iPada dodatkowo sprawdź, czy profil rejestracji ma być możliwy do usunięcia: według Sophos User can remove MDM policy można wyłączyć tylko dla urządzeń nadzorowanych. Ten warunek nie gwarantuje, że profilu nigdy nie będzie można usunąć. Opisane wyżej warunkowe przywrócenie ustawień fabrycznych i automatyczne zwolnienie z Apple Business przy faktycznym usunięciu profilu pozostają ograniczone do wskazanej tam metody z użyciem Configuratora.
Zabezpiecz dostęp USB i tożsamość nadzoru
Przygotuj certyfikat hosta po zatwierdzeniu zmiany: Na docelowym Macu z Configuratorem wybierz właściwą istniejącą organizację; nową twórz tylko w ramach oddzielnie zatwierdzonej pierwszej konfiguracji. Otwórz Keychain Access > My certificates, wybierz dokładnie jej certyfikat i wyeksportuj jako CER (.cer). Eksportuj tylko certyfikat, nie klucz prywatny ani P12 do tego przesłania. W odpowiednim profilu iOS/iPadOS pod Setup > Apple setup > Apple DEP profiles otwórz USB pairing i prześlij CER przez Upload host certificate. Wyłącz Allow USB pairing with all hosts dopiero po wyjaśnieniu zgodności certyfikatu, uprawnionego Maca i odzyskiwania dostępu; zapisz przez Apply i Save. Przed rozszerzeniem ograniczenia sprawdź parowanie z tym Makiem na zatwierdzonym pilocie; przerwij przy rozbieżnościach. Udostępnianie organizacji lub tożsamości P12 między Makami jest administrowane osobno i nie jest wykonywane tutaj.
W przypadku iPhone’a/iPada nie wyłączaj Allow USB pairing with all hosts, zanim nie sprawdzisz uprawnionego Maca z odpowiednim certyfikatem hosta oraz sposobu odzyskiwania dostępu. Gdy opcja jest włączona, możliwe jest parowanie z dowolnym komputerem. Po jej wyłączeniu parowanie jest ograniczone do odpowiednio uprawnionych Maców; parowanie przez USB z komputerami Windows nie jest wtedy możliwe. Przed zmianą wyjaśnij, których procesów Windows to dotyczy.
Przed wprowadzeniem ograniczenia zidentyfikuj konkretną organizację w Apple Configurator i jej certyfikat: każda skonfigurowana tam organizacja ma własny certyfikat. Sophos opisuje przesłanie tego certyfikatu organizacji, wyeksportowanego jako CER, w sekcji parowania USB profilu Apple Business. Przesłany certyfikat tożsamości nadzoru musi odpowiadać tożsamości w pęku kluczy docelowych Maców; Maki z tym certyfikatem w pęku kluczy mogą nadzorować urządzenie. Przesłanie wielu certyfikatów może uprawnić wiele hostów. Jeśli parowanie ze wszystkimi hostami jest wyłączone i nie przesłano żadnego certyfikatu, połączenie z Apple Configurator 2 nie jest możliwe. Nie wdrażaj ograniczenia USB bez przetestowanego, uprawnionego Maca.
Odrębną kwestią jest udostępnianie tożsamości nadzoru jako P12: dodatkowe stacje Configuratora z tą samą tożsamością mogą bezpiecznie konfigurować urządzenia nadzorowane. Takie udostępnienie rozszerza krąg uprawnionych stacji. Tożsamość należy przekazywać wyłącznie upoważnionym odbiorcom, w postaci zaszyfrowanego eksportu PKCS-12 chronionego hasłem. Nie jest to to samo co przesłanie kolejnego pliku CER. Zastąpienie tożsamości nadzoru nie jest niegroźnym sposobem cofnięcia ustawienia USB: Apple wymaga w tym celu wymazania, ponownego przygotowania i ponownego objęcia urządzeń nadzorem. Przed taką zmianą wyjaśnij kwestie danych i odpowiedzialności; tutaj nie przetestowano ani zmiany tożsamości, ani odzyskiwania dostępu.
Aplikacja SMC i ukończenie rejestracji
Potwierdź działanie aplikacji na urządzeniu pilotażowym: Jeśli włączono Install SMC app, Sophos podaje dwie możliwości: w zakładce iOS setup wyłącz opcję Apple ID (pomijanie konfiguracji konta), aby użytkownicy podczas konfiguracji zalogowali się na swoje konto Apple, albo dodaj Sophos Mobile Control do aplikacji Apple Business i skonfiguruj automatyczne przypisywanie aplikacji do urządzeń w Sophos Mobile. W przypadku ścieżki przez aplikacje Apple Business przed przekazaniem sprawdź wyraźnie, czy w odpowiedniej lokalizacji Apple Business są dostępne licencje na Sophos Mobile Control i czy skonfigurowano automatyczne przypisywanie do urządzeń. Nie gwarantuje to instalacji ani ukończenia rejestracji. Aby ukończyć rejestrację, użytkownicy muszą otworzyć aplikację SMC i pozwolić jej zsynchronizować się z Sophos Mobile; sama dostępność aplikacji nie wystarczy. Sprawdź działanie wybranej możliwości na urządzeniu pilotażowym we własnym tenancie, zamiast zakładać, że zostało już przetestowane.
Asystent konfiguracji: stan zabezpieczeń i przenoszenie danych
Zakładki iOS setup i macOS setup pozwalają pomijać poszczególne kroki asystenta konfiguracji. Te ustawienia nie są trwałymi blokadami funkcji: użytkownicy nadal mogą później włączyć daną opcję. Trwałe ograniczenie wymaga odpowiedniej konfiguracji Restrictions — w przypadku iOS/iPadOS w iOS device policy, a w przypadku macOS, zależnie od zakresu, w macOS device policy lub macOS user policy. W tym artykule nie konfiguruje się tych zasad ani nie gwarantuje wartości domyślnych czy przetestowanego egzekwowania ograniczeń.
Opcje zabezpieczeń i diagnostyki
Dla obu platform Sophos opisuje następujące skutki pominięcia kroków konfiguracji:
- Passcode pomija tworzenie kodu odblokowania. Touch ID & Face ID pomija konfigurację biometrii; w tym kroku nie jest konfigurowane logowanie biometryczne zamiast kodu.
- Location services i Siri pomijają odpowiednie kroki konfiguracji; usługi lokalizacji i Siri są początkowo wyłączone.
- Diagnostics pomija konfigurację diagnostyki. Według Sophos opisane tam dane diagnostyczne i dane użytkowania nie są wysyłane do Apple. W przypadku macOS iCloud Analytics dotyczy odrębnie danych diagnostycznych i danych użytkowania konta iCloud.
Są to udokumentowane skutki w kontekście konfiguracji, a nie gwarancja, że każda opcja ma zastosowanie na każdym urządzeniu lub pozostanie trwale wyłączona. W szczególności nie wynika z tego ani ogólna blokada telemetrii, ani potwierdzony na urządzeniu pilotażowym stan zabezpieczeń.
Pominięcie okna konfiguracji FileVault nie oznacza szyfrowania: W profilu macOS pominięcie FileVault disk encryption oznacza według Sophos konkretnie, że FileVault będzie potem wyłączony. Przed przekazaniem urządzenia ustal wymaganą politykę szyfrowania i sprawdź rzeczywisty stan FileVault na urządzeniu pilotażowym; nie utożsamiaj pominiętego kroku konfiguracji z działającym szyfrowaniem.
Przenoszenie danych i konta lokalne według platformy
W przypadku iOS/iPadOS opcja Restore from backup pomija przywracanie danych z iCloud lub przenoszenie ich z urządzenia z Androidem. Odrębne ustawienie Disable “Move Data from Android” sprawia natomiast, że opcja przenoszenia danych z Androida jest niedostępna. Obie opcje dotyczą przenoszenia danych, a nie odtwarzania profilu rejestracji Sophos. Również ukrycie strony nie zawsze jest skuteczne: Safety & Handling może pojawić się przed pobraniem profilu Apple Business; wówczas według Sophos odpowiednie ustawienie pomijania nie działa.
W przypadku macOS opcja Restore from backup pomija przywracanie danych z Time Machine lub migrację systemu, a nie opisany poniżej mechanizm kopii zapasowej MDM w iOS/iPadOS. Registration pomija tworzenie konta na komputerze. iCloud Drive pomija włączenie automatycznego przesyłania plików z Documents i Desktop. Przed przekazaniem urządzenia ustal planowany sposób konfiguracji konta i przenoszenia danych; również te informacje opisują kroki konfiguracji, a nie przetestowane przywracanie czy trwałą blokadę przesyłania plików.
Profil MDM z kopii zapasowej iOS/iPadOS
Kopia zapasowa nie gwarantuje rejestracji MDM: W profilu iOS/iPadOS opcja Don’t use MDM policy from backup zapobiega według Sophos odtworzeniu profilu rejestracji Sophos z kopii zapasowej podczas konfiguracji tylko w iOS 26 i iPadOS 26. Jeśli urządzenie z iOS 26/iPadOS 26 jest konfigurowane z kopii zapasowej zawierającej stary profil rejestracji Sophos, według Sophos próbuje ponownie połączyć się z Sophos Mobile; jeśli urządzenie zostało już stamtąd usunięte, Sophos Mobile odrzuca to połączenie. Warunkowa kontrola przed planowanym przywróceniem ustawień fabrycznych, a nie przetestowana instrukcja odzyskiwania: W takim przypadku według Sophos najpierw włącz Don’t use MDM policy from backup i przypisz urządzeniu tak zaktualizowany profil Apple Business przed przywróceniem ustawień fabrycznych; dopiero potem można w ogóle rozważyć przywrócenie ustawień fabrycznych. Od iOS 27/iPadOS 27 profil ten według Sophos zasadniczo nie jest odtwarzany z kopii zapasowej. Oddzielną kwestią jest Restore from backup w zakładce iOS setup: opcja ta pomija etap przywracania danych podczas konfiguracji. Po wymazaniu lub przywróceniu urządzenia ponownie sprawdź zarządzanie i nadzór na urządzeniu pilotażowym, które można poświęcić; nie zakładaj na podstawie kopii zapasowej, że rejestracja lub nadzór zostały zachowane.
Przypisanie nie oznacza jeszcze odbioru
Przypisanie indywidualne wymaga odrębnego zatwierdzenia zmiany: Zapisz identyfikatory, platformę, poprzednie przypisanie i profil domyślny. Te kroki nie zezwalają na wymazanie ani reset.
- W Sophos otwórz My Products > Mobile > Devices > Apple DEP i uruchom Synchronize with Apple Business; w razie potrzeby odśwież stronę przeglądarki.
- Sprawdź i zaznacz docelowe urządzenia według identyfikatora. Wybierz Actions > Assign profile, odpowiedni profil Apple Business dla platformy w oknie potwierdzenia i potwierdź przypisanie.
- Porównaj zapisane przypisanie z Profile, Profile status, Enrolled device i kontrolami pilota poniżej. Przy błędnym urządzeniu lub profilu przerwij i zaangażuj uprawnioną administrację, zamiast wymazywać urządzenie w ramach korekty.
Aby wyraźnie cofnąć przypisanie indywidualne, zaznacz te same sprawdzone urządzenia i za odrębną zgodą wybierz Actions > Unassign profile. Najpierw sprawdź opisany poniżej skutek dla profilu domyślnego; nie jest to wyrejestrowanie ani zwolnienie z Apple Business.
W Devices > Apple DEP odczytuj łącznie kolumny Profile, Profile status i Enrolled device. Wyświetlane przypisanie nie musi wskazywać profilu, który jest już używany:
- Pushed: Urządzenie jest zarejestrowane w Sophos Mobile z profilem wskazanym w Profile. Podczas następnej konfiguracji użyje tego samego profilu.
- Assigned: Profil jest przypisany, ale nie jest jeszcze używany. Jeśli w Enrolled device widnieje nazwa urządzenia, urządzenie jest już zarejestrowane, ale używa innego profilu lub nie używa żadnego. Brak nazwy urządzenia oznacza, że nie jest ono zarejestrowane. Podczas następnej konfiguracji zostanie użyty profil wskazany w Profile.
- Removed: Przypisanie profilu zostało cofnięte po rejestracji. Nie oznacza to ani natychmiastowego wyrejestrowania, ani zwolnienia z Apple Business.
- Empty: Żaden profil nie jest przypisany. Jeśli w Enrolled device widnieje nazwa urządzenia, urządzenie jest zarejestrowane, ale nie używa żadnego profilu; brak nazwy oznacza, że nie jest zarejestrowane.
Po Unassign profile podczas następnej konfiguracji zostanie użyty skonfigurowany profil domyślny. Jeśli również go brakuje, automatyczna rejestracja w Sophos nie nastąpi; to samo dotyczy Removed i Empty bez profilu domyślnego. Według Sophos zmieniony profil ADE zaczyna obowiązywać na już zarejestrowanych urządzeniach dopiero po ich wymazaniu i ponownej konfiguracji. Ten status nie jest zgodą na przywrócenie ustawień fabrycznych: Przed taką ingerencją nadal trzeba sprawdzić dane, własność i blokadę aktywacji. Przypisanie profilu ani jego cofnięcie nie jest zwolnieniem z Apple Business.
Na urządzeniu pilotażowym sprawdź dodatkowo stan urządzenia i informację o nadzorze oraz, jeśli ma zastosowanie, synchronizację SMC. Na potrzeby tego artykułu nie przetestowano żadnego tenanta ani żadnego urządzenia.
Token, certyfikaty i zakończenie użytkowania rozpatruj oddzielnie
Token usługi Apple Business używany do integracji z Sophos jest według Sophos ważny przez jeden rok. Do utworzenia nowego tokenu usługi użyj tego samego konta Apple, którego użyto przy pierwotnym tokenie; odnotuj osobę odpowiedzialną i datę wygaśnięcia. Nie jest to certyfikat APNs.
Apple wskazuje również zmianę hasła zarządzanego konta Apple osoby, która pobrała token usługi, oraz odejście tej osoby z organizacji jako powody wymiany tokenu. Dlatego przed taką zmianą wyjaśnij, kto odpowiada za token i ma do niego dostęp; nie opisano tutaj ani przetestowanej wymiany, ani procedury awaryjnej.
Przy odnawianiu APNs zidentyfikuj istniejący certyfikat na podstawie APNs Topic w Sophos i UID w polu Subject DN portalu Apple. Sophos ostrzega, że odnowienie niewłaściwego certyfikatu wymaga ponownej rejestracji: Jeśli Topic się nie zgadza, zatrzymaj się przed zapisaniem. Zleć osobie odpowiedzialnej za APNs osobne przeprowadzenie weryfikacji tożsamości i odnowienia certyfikatu APNs; to nie jest pełna instrukcja odnawiania.
Reset DEP nie jest rutynowym odnowieniem: Sophos usuwa w ten sposób z Sophos Mobile token usługi oraz wszystkie urządzenia i profile Apple Business. Nie wynika z tego, jak natychmiast zachowają się już zarejestrowane urządzenia końcowe.
Wstępna kontrola przed zwolnieniem każdego urządzenia, a nie krok zwolnienia: Przed „Release from Organization” ustal faktyczny stan blokady aktywacji (włączona/wyłączona), a jeśli jest aktywna – jej typ (oparta na użytkowniku lub oparta na organizacji). Aby usunąć blokadę przez Apple Business, urządzenie musi zostać dodane przed włączeniem blokady i nie może być jeszcze zwolnione; samo przypisanie do usługi zarządzania nie stanowi wystarczającego dowodu. Z góry określ uprawnioną metodę usunięcia blokady lub odzyskania dostępu oraz osobę odpowiedzialną: Apple Business może przy odpowiednich uprawnieniach ról i spełnieniu warunków dotyczących urządzenia usunąć zarówno blokadę opartą na użytkowniku, jak i opartą na organizacji; połączona usługa zarządzania według Apple nie może usunąć blokady opartej na użytkowniku, natomiast zasadniczo może usunąć blokadę opartą na organizacji. Ograniczenie specyficzne dla Sophos: Polecenie Sophos służące do usunięcia blokady aktywacji wymaga urządzenia nadal zarejestrowanego w Sophos i według Sophos nie działa na urządzeniach z co najmniej dwoma gniazdami SIM/eSIM; Sophos wymienia tu wszystkie modele iPhone’a aktualne w chwili sporządzenia dokumentacji. Z ogólnego stwierdzenia Apple nie wynika więc, że usunięcie blokady za pomocą Sophos zadziała na iPhonie. Sprawdź uprawnienie roli do usuwania blokady aktywacji oddzielnie od uprawnienia do zwalniania urządzeń. Bez wyjaśnienia właściwej dla urządzenia metody nie zlecaj jego zwolnienia; kod obejścia Sophos nie został tutaj ani sprawdzony, ani obiecany jako rozwiązanie.
Wstrzymaj wycofywanie przed „Release from Organization”: Nie zwalniaj urządzenia wysłanego do Apple do naprawy: Jeśli Apple podczas naprawy wymieni wcześniej zwolnione urządzenie, urządzenie zastępcze nie będzie według Apple dostępne w Apple Business. Natomiast urządzenia, których organizacja już nie posiada ani nie kontroluje (na przykład po przeniesieniu własności), muszą zgodnie z umową Apple Business zostać zwolnione – przez osobny uprawniony zespół odpowiedzialny za wycofywanie urządzeń, dopiero po sprawdzeniu dla konkretnego urządzenia danych, blokady aktywacji i zakresu odpowiedzialności. Naprawa nie jest taką przesłanką zwolnienia. Zwolnienie urządzenia z Apple Business nie oznacza cofnięcia przypisania profilu Sophos ani jedynie zmiany przypisania do usługi zarządzania. Potwierdzonego zwolnienia nie można cofnąć jako operacji: dopóki urządzenie jest zwolnione, nie można przypisać go do żadnej usługi zarządzania; Apple Business nie może już wtedy zarządzać jego blokadą aktywacji. Następnie urządzenie trzeba wymazać i przywrócić. Według Apple możliwe jest odrębne ponowne dodanie przez Apple Configurator albo pierwotnego uprawnionego sprzedawcę/operatora sieci – nie cofa to wcześniejszego zwolnienia. Sprawdź, czy połączona usługa zarządzania może zwalniać urządzenia bez logowania w Apple Business: strony pomocy Apple są sprzeczne co do domyślnego stanu tego uprawnienia. Dlatego nie zakładaj ustawienia domyślnego, lecz przed procedurą zwolnienia zweryfikuj konkretne ustawienie połączonej usługi we własnym tenancie. Przed wycofaniem urządzenia lub przeniesieniem własności wyjaśnij kwestie danych, blokady aktywacji i uprawnień w ramach osobnej procedury zwolnienia i odzyskiwania, za którą wyznaczono odpowiedzialność; ten artykuł nie zawiera kroków zwalniania urządzeń.