Przejdz do tresci
Avanet

Aktualizacje iOS i iPadOS w Sophos Mobile — zakres i ograniczenia

Ten przegląd opisuje udokumentowane funkcje i ograniczenia, a nie wyniki potwierdzone we własnym tenancie lub na urządzeniu. Uprawnienia i interfejs tenanta, faktycznie obowiązujące zasady, zachowanie urządzeń oraz odzyskiwanie nie zostały sprawdzone w praktyce.

Wybór sposobu aktualizacji

1. Sprawdź urządzenie: W konkretnym tenancie Sophos Mobile sprawdź uprawnienia i dostępność odpowiedniego menu, tryb zarządzania, nadzór oraz wersję iOS/iPadOS na urządzeniu docelowym. W Sophos Apple Device Enrollment to tryb zarządzania całym urządzeniem; Automated Device Enrollment (ADE) przez Apple Business to metoda rejestracji, która obejmuje iPhone’y i iPady nadzorem. W przypadku Apple Configurator 2 nadzór zależy od konfiguracji — nie wynika z samego trybu Sophos. Apple User Enrollment na urządzeniach prywatnych pozwala zarządzać tylko ustawieniami, aplikacjami i danymi zarządzanego konta Apple; urządzenia te nie mogą być nadzorowane i nie spełniają wymogu dotyczącego trybu zarządzania dla opisanych tutaj deklaratywnych konfiguracji aktualizacji. Samo Mobile Threat Defense zarządza aplikacją Intercept X for Mobile, a nie urządzeniem jako urządzeniem MDM.

2. Wybierz cel: Trzy poniższe konfiguracje zasad korzystają z Apple declarative device management (DDM), nowoczesnego protokołu Apple do zarządzania urządzeniami mobilnymi (MDM). W klasycznym MDM Sophos Mobile steruje poszczególnymi ustawieniami i odpytuje urządzenie o jego stan w regularnych odstępach czasu. DDM wykorzystuje natomiast komunikację asynchroniczną między urządzeniem a Sophos Mobile: określa się stan docelowy, a urządzenie odpowiada za jego osiągnięcie i utrzymanie. Urządzenie zgłasza zmiany natychmiast, dzięki czemu Sophos Mobile może reagować bez czekania na kolejną okresową synchronizację. Opisuje to model zarządzania, ale nie gwarantuje ani natychmiastowej aktualizacji widoku w konsoli, ani instalacji; samo przypisanie nadal nie jest potwierdzeniem instalacji.

  • Jednorazowo sprawdź/uruchom najnowszą aktualizację na jednym urządzeniu: klasyczna akcja na urządzeniu, tylko przy nadzorze i iOS/iPadOS w wersji 26 lub starszej. W wersji 26 zakres tej akcji pokrywa się z metodami deklaratywnymi; w przypadku wersji 27 lub nowszej Sophos odsyła zamiast tej akcji do zasad deklaratywnych.
  • Steruj dostępnymi wersjami i automatycznymi aktualizacjami: Software update settings, na potrzeby planowania iOS/iPadOS w wersji 26 lub nowszej zgodnie z angielską dokumentacją, Apple Device Enrollment oraz nadzór.
  • Wymuś określoną wersję systemu w wyznaczonym terminie: Enforced software update, na potrzeby planowania iOS/iPadOS w wersji 26 lub nowszej zgodnie z angielską dokumentacją, Apple Device Enrollment.
  • Wymuś dodatkową poprawkę zabezpieczeń w wyznaczonym terminie: Enforced Background Security Improvement (BSI), na potrzeby planowania iOS/iPadOS w wersji 26 lub nowszej zgodnie z angielską dokumentacją, Apple Device Enrollment oraz zainstalowana już odpowiednia bazowa wersja systemu. BSI nie aktualizuje bazowej wersji systemu.

Nierozstrzygnięta sprzeczność dotycząca wersji dla trzech deklaratywnych konfiguracji aktualizacji: Angielskie wersje dokumentacji Sophos z 22 września 2026 r. podają dla Software update settings, Enforced software update i Enforced Background Security Improvement iOS/iPadOS w wersji 26 lub nowszej. W tym przeglądzie przyjęto ten próg jako ostrożne założenie do planowania. Niemieckie wersje z 25 sierpnia 2026 r. podają natomiast 18 lub nowszą dla Software update settings oraz 17 lub nowszą dla Enforced software update i Enforced Background Security Improvement. Te niższe progi nie oznaczają dopuszczenia do użycia. Nie ma potwierdzenia, że Sophos wyjaśnił tę sprzeczność; sama późniejsza data strony nie dowodzi, jaka minimalna wersja faktycznie obowiązuje. Przed użyciem na starszych wersjach systemu wyjaśnij z Sophos, czy dana konfiguracja jest odpowiednia dla konkretnego tenanta i wersji systemu na urządzeniu, i sprawdź to w pilotażu.

Strony Sophos dotyczące obu konfiguracji Enforced nie wymieniają nadzoru osobno jako warunku. Nie oznacza to, że można stosować je na urządzeniach bez nadzoru; ich przydatność trzeba sprawdzić podczas pilotażu.

Pamiętaj przed każdym wymuszeniem aktualizacji: Przekazanie zadania lub ustawienie terminu nie dowodzi instalacji. Terminy obowiązują według czasu lokalnego urządzenia; brak sieci, zbyt niski poziom baterii lub za mało miejsca, a także warunki związane z użytkownikiem lub kodem dostępu mogą spowodować opóźnienia. Rozpoczętej aktualizacji nie da się niezawodnie anulować, a usunięcie zasad nie przywróci poprzedniej wersji zainstalowanego systemu. Po ponownym połączeniu urządzenia i upływie terminu sprawdź na urządzeniu pilotażowym faktycznie zainstalowaną wersję systemu i kompilacji oraz, jeśli dotyczy, stan BSI.

3. Zabezpiecz pilotaż: Przed przypisaniem zasad sprawdź stan urządzeń, ich gotowość i możliwości przywracania. Zmieniaj jeszcze niewykonane dyspozycje tylko w zatwierdzonym zakresie pilotażu, a po synchronizacji sprawdź faktycznie obowiązujący stan docelowy; punkty kontroli i dokumentowania wyników znajdziesz w kolejnej sekcji.

Co robią cztery funkcje — a czego nie robią

  • Pojedyncze urządzenie, klasyczna akcja: Na nadzorowanym urządzeniu z iOS/iPadOS w wersji 26 lub starszej ścieżka opisana przez Sophos Devices > [strzałka przy urządzeniu] > Show > Actions > Show available updates pokazuje dostępne aktualizacje; Install latest available update tworzy i przekazuje zadanie. Sprawdź dokładną ścieżkę w swoim tenancie. Critical oznacza krytyczne aktualizacje zabezpieczeń według klasyfikacji Apple. Sophos wspomina o pakiecie zadań Install latest iOS update dla grup urządzeń, ale na tej stronie nie potwierdza jego przydatności dla iOS/iPadOS w wersji 27 lub nowszej. Ograniczenie „26 lub starsza” dotyczy wyraźnie akcji na urządzeniu Show available updates, a nie stanowi potwierdzonego ograniczenia pakietu zadań.
  • Dostępne wersje i automatyzacja: Software update settings (iOS/iPadOS 26+ zgodnie z powyższym progiem przyjętym do planowania, Apple Device Enrollment, nadzór) określa za pomocą Update strategy (strategii aktualizacji), które dostępne wersje systemu są oferowane: Current version — najniższą, Latest version — najwyższą, a All versions — wszystkie. Download updates automatically steruje automatycznym pobieraniem systemu, Install updates automatically — automatyczną instalacją systemu, a Install security updates automatically — automatyczną instalacją Background Security Improvements (dodatkowych poprawek zabezpieczeń, w skrócie BSI). Wszystkie trzy pola można ustawić osobno: User-defined (użytkownik może włączyć lub wyłączyć automatyczne działanie danej funkcji), Always on (zawsze włączone) albo Always off (zawsze wyłączone); należy je odróżniać od osobnego ustawienia BSI Install automatically. W przypadku Apple automatyczna instalacja systemu wymaga włączonego automatycznego pobierania. Automatyczne aktualizacje systemu rozpoczynają się dopiero po upływie ustawionego okresu odroczenia. Major and minor updates (days) opóźnia duże i małe aktualizacje systemu o 0–90 dni od ich wydania; opóźnienie to nie dotyczy bezpośrednio BSI. Jeśli najnowsza odpowiednia wersja podrzędna systemu została odroczona lub nie jest jeszcze zainstalowana, instalacja zależnej od niej poprawki BSI może mimo to pośrednio opóźnić się do czasu zainstalowania tej wersji bazowej. Ta konfiguracja nie wymusza określonej wersji kompilacji do wyznaczonego terminu.
  • Wersja systemu z terminem: Enforced software update (iOS/iPadOS 26+ zgodnie z powyższym progiem przyjętym do planowania, Apple Device Enrollment) narzuca za pomocą Enforced OS version wybraną wersję systemu, a za pomocą Enforced build version — pasującą do niej wersję kompilacji. Lista kompilacji zawiera tylko kompilacje wybranej wersji systemu. Bez numeru poprawki instalowana jest najnowsza dostępna wersja poprawkowa wybranej wersji systemu. To wymuszenie konkretnej wersji, a nie ogólna strategia udostępniania wersji lub automatycznych aktualizacji. Sama konfiguracja Enforced software update nie wymusza określonej poprawki BSI; do tego potrzebna jest osobna konfiguracja Enforced Background Security Improvement.
  • Dodatkowa poprawka z terminem: Enforced Background Security Improvement (iOS/iPadOS 26+ zgodnie z powyższym progiem przyjętym do planowania, Apple Device Enrollment) wymusza dostępną poprawkę BSI dla zainstalowanej już odpowiedniej bazowej wersji systemu, a nie aktualizację do innej wersji systemu. Enforced OS version wybiera tutaj bazową wersję systemu, a Enforced build version — poprawkę BSI, nie kompilację systemu. Lista zawiera tylko poprawki BSI dla wybranej wersji bazowej. Sophos zaleca, by zasady zawierały także Enforced software update, zapewniając odpowiednią wersję bazową; druga konfiguracja nie jest bezwzględnym wymogiem dla urządzenia, na którym odpowiednia wersja bazowa jest już zainstalowana. Jeśli używane są obie konfiguracje, wybierz tę samą bazową wersję systemu; jako przykład etapowego wymuszania Sophos podaje termin BSI po terminie aktualizacji wersji bazowej. Oba terminy obowiązują według czasu lokalnego urządzenia. Poprawkę BSI można wybrać tylko dla wersji, dla której jest dostępna. Jeśli zasady zawierają Enforced software update, a dla wymuszanej tam wersji systemu nie ma poprawki BSI, konfiguracja Enforced Background Security Improvement nie jest dostępna. Nawet przy obu konfiguracjach instalacja nie jest gwarantowana.

Wspólne pola obu konfiguracji Enforced: Enforcement date and time określa najpóźniejszy termin instalacji według czasu lokalnego urządzenia. Użytkownicy mogą zainstalować aktualizację wcześniej; jeśli do tego terminu nie zostanie zainstalowana, urządzenie wymusi aktualizację. Nie gwarantuje to zakończenia instalacji dokładnie w tym terminie: nadal trzeba sprawdzić opisane wyżej warunki dotyczące baterii, miejsca, sieci oraz użytkownika i kodu dostępu. Information URL (adres URL z informacjami) prowadzi do strony internetowej, na której firma udostępnia informacje o wymuszanej aktualizacji. Użytkownicy mogą ją otworzyć, gdy system operacyjny powiadomi ich o aktualizacji. Sam fakt udokumentowania tego pola nie oznacza, że taki adres URL jest obowiązkowy przy każdym wymuszeniu aktualizacji.

Apple wyraźnie dopuszcza wymuszanie docelowych aktualizacji niezależnie od ustawionych odroczeń i wyłączonej automatycznej instalacji BSI. Te ustawienia nie blokują więc wymuszenia konkretnej aktualizacji. Aby wymusić określoną poprawkę BSI, nadal potrzebne są osobna konfiguracja BSI i odpowiednia wersja bazowa systemu.

Według Sophos zasady deklaratywne mogą współistnieć z klasycznymi zasadami dla urządzeń iOS, a w przypadku Apple User Enrollment nawet z zasadami dla użytkowników iOS. Takie współistnienie na poziomie zasad nie znosi wymagań konfiguracji aktualizacji; interakcje z istniejącymi klasycznymi ograniczeniami trzeba przetestować.

Pilotaż: stan wyjściowy, gotowość, potwierdzenie

  • Ustal stan wyjściowy: Zapisz urządzenie docelowe i grupę, dotychczasowe klasyczne i deklaratywne dyspozycje dotyczące aktualizacji, odroczenia, automatyczne pobieranie i instalację, powiadomienia, oferowaną wersję systemu i kompilacji oraz dostępne BSI. Nie wyciągaj wniosków o pierwszeństwie i działaniu istniejących ograniczeń wyłącznie z tego, że zasady mogą współistnieć.
  • Przygotuj urządzenie i użytkownika: Sprawdź zgodność, sieć, poziom baterii, wolne miejsce, kopię zapasową, dostępność użytkownika i kodu dostępu oraz zatwierdzone okno serwisowe. Jeśli ustawiono kod dostępu, iOS i iPadOS wymagają jego podania przy wymuszaniu aktualizacji, o ile nie został już podany wcześniej. Przy pełnych powiadomieniach o wymuszaniu aktualizacji komunikaty pojawiają się częściej w miarę zbliżania się terminu; w ostatnich 24 godzinach Apple ignoruje w tym celu tryb „Nie przeszkadzać”. Ograniczenie Show all enforcement notifications nie oznacza całkowitego wyciszenia: Sophos nadal wymienia powiadomienie na godzinę przed upływem terminu i odliczanie do ponownego uruchomienia. Jeśli dla BSI wyłączono Install automatically, poprawki te nie są oferowane użytkownikowi. Allow rollback dotyczy tylko wyświetlania użytkownikom oferowanej możliwości cofnięcia BSI, a nie obniżenia wersji systemu przez administratora. Jeśli ta opcja jest wyłączona, urządzenie nie oferuje użytkownikom możliwości cofnięcia BSI.
  • Sprawdź konkretne warunki gotowości do aktualizacji: Na potrzeby pobierania i personalizacji muszą być dostępne wymagane hosty aktualizacji Apple. Jeśli ruch HTTPS przechodzi przez serwer proxy, wyłącz przechwytywanie HTTPS (SSL Inspection) dla tych hostów; usługi Apple odrzucają tak przechwytywane połączenia. Dla aktualizacji systemu i przejścia na nowszą wersję systemu inicjowanych przez użytkownika na iPhonie i iPadzie Apple podaje minimum 20 % naładowania baterii. W przypadku aktualizacji wymuszanych obowiązują wymagania dotyczące aktualizacji tego samego typu inicjowanej przez użytkownika. Osobno automatyczna instalacja systemu wymaga minimum 30 % naładowania baterii; automatyczne pobieranie i przygotowanie wymagają podłączonego zasilania. Dla BSI na iPhonie i iPadzie Apple podaje minimum 20 % naładowania baterii lub 5 % przy podłączonym zasilaniu. Wartości te nie dotyczą ogólnie wszystkich typów aktualizacji ani sposobów ich uruchamiania. Do pobrania, przygotowania i instalacji potrzeba wystarczającej ilości wolnego miejsca; źródło nie podaje stałego wymaganego limitu. Przy aktualizacjach lub przejściu na nowszą wersję systemu inicjowanych przez użytkownika może być konieczna akceptacja zaktualizowanych warunków korzystania; wymóg ten nie dotyczy aktualizacji wymuszanych przez zarządzanie urządzeniami na urządzeniach nadzorowanych.
  • Uwzględnij pobieranie przez sieć komórkową: Jeśli podczas aktualizacji deklaratywnej iPhone lub iPad ma połączenie wyłącznie przez sieć komórkową, użytkownik musi potwierdzić pobieranie. Bez potwierdzenia urządzenie czeka na Wi-Fi.
  • Udokumentuj wynik: Po przypisaniu zasad i połączeniu urządzenia, również po upływie terminu, porównaj faktycznie obowiązujący stan docelowy, sposób rejestracji, nadzór oraz zainstalowaną wersję systemu i kompilacji. Dla każdego urządzenia pilotażowego zapisz urządzenie, docelową wersję systemu i kompilacji, zaobserwowaną wersję systemu i kompilacji, stan zadania i urządzenia oraz czas; w przypadku BSI sprawdź najpierw wersję bazową, a potem stan dodatkowej poprawki i kompilacji. Według Sophos symbol ostrzeżenia obok Operating system oznacza, że najnowsza dostępna wersja nie jest zainstalowana; OsUpdateAvailable to odpowiednia kolumna raportu Devices. Tylko urządzenia nadzorowane zgłaszają ten stan aktualizacji. Ani wskazanie w interfejsie, ani pomyślne przekazanie zadania nie potwierdza instalacji. Jeśli aktualizacja nie następuje, sprawdź sieć, baterię, miejsce i oferowane wersje; wykonanie w terminie nie jest gwarantowane. Jeśli urządzenie nie dotrzyma terminu, samodzielnie ponowi próbę wymuszenia aktualizacji po odzyskaniu połączenia z internetem. Po kolejnej przerwie ponowi próbę, gdy będzie włączone i połączone z internetem.

Wstrzymanie pilotażu lub zmiana dyspozycji — bez gwarancji cofnięcia zmian: Rozpoczętej już aktualizacji nie da się niezawodnie anulować przez zmianę zasad; usunięcie zasad nie cofa zainstalowanej wersji systemu. Zmieniaj niewykonane jeszcze deklaratywne dyspozycje lub przypisania tylko w zatwierdzonym zakresie pilotażu i po synchronizacji sprawdź faktycznie obowiązujący stan docelowy. Sophos nie dokumentuje Uninstall policy dla pojedynczego urządzenia jako sposobu usuwania deklaratywnych zasad iOS; Update devices również nie jest dla nich ogólnym krokiem synchronizacji. W razie błędów postępuj wyłącznie według zatwierdzonej procedury odzyskiwania urządzenia i przy zabezpieczonej kopii zapasowej; wymazanie urządzenia wymaga osobnej zgody.

Poza zakresem aktualizacji: Nie opisano tutaj szczególnego przebiegu aktualizacji dla Shared iPad z wieloma kontami użytkowników. DDM nie ogranicza się do aktualizacji; ten przegląd dotyczy tylko aktualizacji iPhone’ów/iPadów, a nie wszystkich funkcji Apple DDM ani ich dostępności w Sophos Mobile. Math settings to czwarta konfiguracja w przeglądzie zasad deklaratywnych: na nadzorowanych iPhone’ach/iPadach z iOS/iPadOS w wersji 26 lub nowszej steruje kalkulatorem, Math Notes i sugestiami klawiatury matematycznej, a nie aktualizacjami systemu. Poszczególne opcje oraz nierozstrzygniętą sprzeczność dotyczącą wersji systemu w różnych wersjach językowych dokumentacji Sophos opisuje sekcja Math settings w zasadach urządzeń iPhone/iPad. Dla komputerów Mac obowiązują odrębne konfiguracje i wymagania; korzystaj z instrukcji aktualizacji macOS w Sophos Mobile, zamiast przenosić na nie ograniczenia dotyczące iPhone’ów/iPadów.

Przed rzeczywistym wdrożeniem lub formułowaniem stwierdzeń o przetestowanych wynikach: Niezależnie zweryfikuj na nadzorowanym urządzeniu pilotażowym uprawnienia i interfejs tenanta (w tym ścieżkę w interfejsie i przypisywanie zasad), faktyczne współdziałanie zasad, dostępność aktualizacji, rzeczywistą instalację i BSI po terminie, powiadomienia oraz odzyskiwanie urządzenia. Bez tej weryfikacji nie przedstawiaj instalacji ani działania BSI jako zaobserwowanych.