Importowanie profili Apple do Sophos Mobile: konfiguracja czy provisioning aplikacji?
Krótka odpowiedź: W Policies > iOS & iPadOS lub Policies > macOS można zaimportować profil konfiguracji Apple przez Create > Import policy. Pojawienie się pozycji na liście polityk nie oznacza instalacji na urządzeniu. Profil provisioningowy aplikacji to inny rodzaj pliku, używany dla własnych aplikacji na iPhone’a i iPada; nie jest dostępny na urządzeniach z Apple User Enrollment. Dlatego przed przypisaniem należy rozróżnić plik i sposób jego dostarczenia.
Przed importem: sprawdź plik i urządzenia docelowe
Najpierw sprawdź tenant i rolę: Dla platformy docelowej tenant musi mieć aktywną licencję Sophos Mobile obejmującą MDM (Sophos Mobile Device Management lub Sophos Mobile z zawartą funkcją MDM); sam Sophos Mobile Threat Defense nie daje uprawnień do MDM. Osoba wykonująca import musi w ramach swojej rzeczywistej roli w tenancie móc tworzyć i zarządzać zaimportowanymi politykami Mobile, a osobno mieć prawo przypisania polityki na potrzeby pilotażu. Sophos Mobile rozróżnia dostęp administratora, pomocy technicznej i tylko do odczytu; niestandardowe role Sophos Fusion mogą w różny sposób ograniczać zarządzanie politykami i ich przypisywanie. Dlatego sprawdź uprawnienia i dostępne działania we własnym tenancie, zamiast zakładać określoną nazwę roli lub nazwy poszczególnych uprawnień. Import/Save tworzy politykę; dopiero osobne przypisanie może dostarczyć konfigurację do urządzeń docelowych. Ani utworzenie, ani przypisanie nie dowodzi jej odebrania lub działania na urządzeniu.
- Typ pliku i zatwierdzenie: Profil konfiguracji ma rozszerzenie
.mobileconfigi może pochodzić np. z Sophos Fusion, Apple Configurator lub zaufanego źródła zewnętrznego. Sophos Mobile nie przyjmuje zaszyfrowanych profili konfiguracji. Odszyfrowanie nie usprawiedliwia niekontrolowanego przesłania pliku: wcześniej ustal pochodzenie pliku, zatwierdzoną wersję, osobę dokonującą weryfikacji, zawarte certyfikaty/tożsamości i dane poufne oraz sposób bezpiecznego przechowywania. Dla profilu provisioningowego aplikacji na iPhone’a/iPada odpowiednim punktem odniesienia jest.mobileprovision; Apple wymienia też.provisionprofiledla pobranych profili provisioningowych, ale nie dowodzi to przydatności takiego pliku do importu dla iOS/iPadOS. Samo rozszerzenie nie potwierdza ani zawartości, ani podpisu. - Urządzenie docelowe: Dla każdego payloadu w konkretnym profilu konfiguracji porównaj wersję systemu, kanał urządzenia lub użytkownika, rodzaj rejestracji, ewentualny nadzór (supervision) i możliwość współistnienia wielu instancji z regułami payloadów Apple. Dostępność opcji przesyłania pliku nie oznacza, że każde ustawienie jest dostępne na urządzeniach z User Enrollment.
- Konflikty: Porównaj
PayloadIdentifierna poziomie profilu oraz identyfikatory poszczególnych payloadów w profilach istniejącym i planowanym. Same identyfikatory nie wystarczą: Sprawdź też, czy typy payloadów oraz konkretne klucze i wartości ustawień w już przypisanych profilach i nowym pliku nie nakładają się na siebie. Różne identyfikatory profili nie zapobiegają konfliktom ustawień. W obrębie jednego profilu konfiguracji każdy payload musi mieć unikatową wartośćPayloadIdentifier; urządzenia z iOS/iPadOS 15 lub macOS 12.0.1 albo nowszymi wersjami tych systemów egzekwują ten wymóg. Profil z tym samym nadrzędnymPayloadIdentifierjest podczas instalacji traktowany jako aktualizacja; przy innej wartości dwa profile mogą współistnieć, o ile pozwala na to typ payloadu. Podczas zastępowania profilu macOS dopasowuje payloady wedługPayloadUUIDi usuwa payloady, których nowy profil już nie zawiera; iPhone i iPad dopasowują je według ichPayloadIdentifier. Przy aktualizacji tego samego payloadu zachowaj jegoPayloadUUID, aby w miar możliwości uniknąć przerw; nie gwarantuje to braku konfliktów ani zmiany bez przerwy w działaniu. Nie wynika z tego żadna ogólna reguła pierwszeństwa dla nakładających się ustawień; w szczególności nie wykazano, że reguła Sophos nakazująca stosowanie najbardziej restrykcyjnego ustawienia w natywnych politykach urządzenia, użytkownika i deklaratywnych dla macOS jest ogólną regułą pierwszeństwa dla importowanych profili. Jeśli działanie pozostaje niejasne, nie przypisuj polityki, lecz sprawdź konkretną kombinację w zatwierdzonym pilotażu.
Importowanie profilu konfiguracji Apple (.mobileconfig)
- W Sophos Mobile otwórz Policies > iOS & iPadOS albo Policies > macOS zgodnie z plikiem docelowym.
- Wybierz Create > Import policy.
- Podaj zrozumiałą nazwę i opis, np. cel i planowaną grupę pilotażową. Są to pola opisowe wybierane dowolnie, a nie ustawienia wpływające na działanie.
- W Upload a file wybierz sprawdzony plik
.mobileconfigi kliknij Save. - Sprawdź, czy nowa polityka pojawiła się w Policies - iOS & iPadOS albo Policies - macOS. Potwierdza to wyłącznie import.
Następnie: przypisz świadomie i obserwuj. Po zatwierdzeniu payloadu i trybu rejestracji otwórz Policies > [platforma urządzenia], wybierz niebieski trójkąt obok zaimportowanej polityki, kliknij Assign, wybierz urządzenie lub grupę pilotażową i zakończ przez Finish. Planowanie terminu pojawia się tylko dla niektórych typów polityk; przy imporcie nie wolno zakładać dostępności tej opcji ani konieczności osobnego zadania aktualizacji. Sophos Mobile rozróżnia polityki synchronizowane i instalowane za pośrednictwem zadań; na podstawie samego importu nie da się pewnie ustalić sposobu dostarczenia konkretnego pliku. Dlatego w pilotażu, stosownie do rzeczywistego typu, sprawdź przypisanie, synchronizację lub ewentualnie status zadania oraz odbiór na urządzeniu; nie zakładaj ogólnej ścieżki aktualizacji ani odinstalowania.
Przypadek szczególny: profil provisioningowy aplikacji (.mobileprovision) dla iOS/iPadOS
Profil provisioningowy aplikacji służy tutaj do własnej aplikacji na iPhone’a/iPada, a nie do ogólnej konfiguracji urządzenia. Zespół programistyczny przygotowuje go wcześniej; ten typ profilu nie jest dostępny przy Apple User Enrollment. W Policies > iOS & iPadOS > Create > Import policy podaj nazwę i opis, skorzystaj z Upload a file, a następnie Save. Zaimportowaną politykę można następnie przypisać urządzeniom. Dla pakietów zadań iOS/iPadOS istnieją też odrębne typy zadań Install provisioning profile i Uninstall provisioning profile; zadanie instalacji wskazuje już zaimportowany profil provisioningowy aplikacji i również nie jest dostępne na urządzeniach z User Enrollment. Nie traktuj obu sposobów dostarczenia jako obowiązkowej sekwencji. Sprawdź odpowiedni sposób i sposób wycofania we własnym tenancie, w autoryzowanym pilotażu; ani osobnego zadania, ani jego usunięcia nie należy utożsamiać z instalacją lub usunięciem zwykłego profilu konfiguracji.
Ustal wcześniej z osobami odpowiedzialnymi za aplikację, czy profil jest instalowany osobno, czy osadzony w pliku .ipa. Podpis aplikacji, App ID, uprawnienia, dopuszczone urządzenia i datę ważności sprawdź osobno względem podpisanej aplikacji i jej profilu provisioningowego; dowolny plik .mobileconfig nie nadaje aplikacji uprawnień do podpisywania. Jeśli profil provisioningowy wygasł albo włączono lub wyłączono usługi aplikacji, osoby odpowiedzialne za aplikację muszą ponownie wygenerować profil i podpisać nim aplikację na nowo; ponowny import lub wymianę w Sophos oraz późniejsze działanie na urządzeniu sprawdź osobno w pilotażu. Udane przypisanie polityki nie dowodzi ani instalacji, ani uruchomienia aplikacji.
Kontrola pilotażu i sposób wycofania
Przed pilotażem udokumentuj istniejące profile, działanie istotnej funkcji oraz alternatywny dostęp administracyjny lub sieciowy. Osoba weryfikująca zapisuje co najmniej: zatwierdzony plik i wersję, osoby zatwierdzające, urządzenie testowe wraz z rodzajem rejestracji i systemem operacyjnym, stan początkowy, wybrany sposób dostarczenia i przypisanie docelowe oraz, w stosownych przypadkach, status synchronizacji lub zadania. Następnie ustal osobno: (1) Czy przypisanie istnieje? (2) Czy dostarczenie nadal oczekuje, czy zgłoszono błąd? (3) Czy oczekiwany profil z właściwym identyfikatorem jest obecny na urządzeniu? (4) Czy konkretne ustawienie działa w przewidzianym procesie – albo czy odpowiednią aplikację można zainstalować i uruchomić? Samo zakończenie zadania nie odpowiada na dwa ostatnie pytania; gdy brak oczekiwanego działania, najpierw sprawdź rodzaj rejestracji, zgodność payloadu i konflikty profili, zamiast importować kolejne profile.
Sposób wycofania zależy od rzeczywistego typu polityki i profilu: funkcja Uninstall policy w Sophos Mobile jest ograniczona do polityk urządzeń Android, kontenerów Knox i urządzeń iOS; dla innych typów polityk możliwa jest aktualizacja lub przypisanie innej polityki. Dla polityk użytkownika iOS przy User Enrollment przewidziano osobne zadanie Unassign iOS user policy. Osobne zadanie iOS/iPadOS Uninstall provisioning profile dotyczy profili provisioningowych aplikacji, a nie wszystkich importowanych profili konfiguracji, i nie jest dostępne przy User Enrollment. Bez weryfikacji we własnym tenancie nie można z tego wywieść bezpiecznej metody odinstalowania konkretnej zaimportowanej polityki. Usunięcie profilu konfiguracji może usunąć zarządzane konta lub dostęp do sieci; usunięcie profilu provisioningowego może zakłócić działanie własnej aplikacji. Wraz z profilem konfiguracji mogą też zostać usunięte powiązane aplikacje i dane; istnienie takich powiązań zależy od konkretnego profilu. Przed każdym usunięciem zinwentaryzuj objęte nim profile, ustawienia, aplikacje i dane oraz zapewnij zatwierdzoną kopię zapasową zagrożonych danych i sprawdzoną metodę ich przywrócenia; w przeciwnym razie nie usuwaj profilu. Udokumentuj usunięcie w pilotażu oraz przywrócenie potrzebnego dostępu i funkcji, a następnie uzyskaj akceptację osoby odpowiedzialnej za zmianę. Zalecenie: Bez zaobserwowanego działania na urządzeniu i potwierdzonej metody wycofania nie zatwierdzaj szerokiego wdrożenia; dokładny proces zatwierdzania określa własna organizacja. Ten poradnik nie dokumentuje przeprowadzonego testu na urządzeniu ani w tenancie.