Przejdz do tresci
Avanet

Planowanie zasad dla iPhone’ów i iPadów z uwzględnieniem nadzoru i trybu zarządzania

Materiał pomocniczy do wyboru zasad urządzeń iOS/iPadOS, a nie zweryfikowana instrukcja wdrożenia. Pomoc Sophos opisuje ustawienia, ale nie określa przydatności każdego z nich dla każdej wersji systemu i każdego trybu rejestracji. Nie przetestowano tu tenantu, urządzenia, licencji, przypisania zasad ani ich wycofania. Najpierw sprawdź wykaz urządzeń i zasad, wskazanie statusu nadzoru, wersję iOS/iPadOS oraz oznaczenia dostępności przy konkretnym ustawieniu we własnym tenancie Sophos Mobile. iOS device policy konfiguruje iPhone’y i iPady; nie oznacza to, że wszystkie jej ustawienia wymagają nadzoru lub są dostępne na każdym urządzeniu.

Nazwy: nazwy pól i działań odpowiadają angielskiemu interfejsowi Sophos; opisy w nawiasach kwadratowych są wskazówkami wyboru do zastąpienia, a nie etykietami interfejsu. Calculator i Convert to angielskie nazwy aplikacji i funkcji; objaśnienia opisują ich przeznaczenie.

Przed wyborem: tryb i sposób wycofania

Apple Device Enrollment zarządza całym urządzeniem; Automated Device Enrollment (ADE) jest metodą rejestracji, a nie po prostu inną nazwą zasady urządzenia. iPhone/iPad zarejestrowany przez ADE jest nadzorowany; w przypadku urządzeń przygotowanych ręcznie sprawdź rzeczywisty status nadzoru. Apple User Enrollment dla urządzeń prywatnych nie zapewnia nadzoru; nie utożsamiaj odrębnej iOS user policy z opisanymi tu zasadami urządzeń. Przejście na nadzór nie jest niewinnym kliknięciem w ustawieniach zasady: ręczna procedura Apple z użyciem Configuratora wymaga fizycznego dostępu i usuwa dane z urządzenia.

Z wyprzedzeniem wybierz zatwierdzone urządzenie testowe, którego utrata nie będzie problemem, z odpowiednią wersją systemu, kopią zapasową możliwą do zweryfikowania i udokumentowanym sposobem odtworzenia/ponownej aktywacji. Zapisz istniejące przypisania, sposób dostępu (sieć komórkowa i alternatywne Wi-Fi), zarządzane aplikacje, pocztę/konta, funkcje internetowe i iCloud, kod urządzenia, osoby objęte zmianą oraz planowaną zmianę. Ani jednocześnie przypisane zasady, ani pomyślne przesłanie nie dowodzą skuteczności na urządzeniu. Dla każdego planowanego ustawienia przeczytaj w tenancie informację dotyczącą systemu/typu urządzenia i uzyskaj zatwierdzenie obserwowalnego testu pozytywnego oraz negatywnego, a także sposobu wycofania; bez szczegółowej macierzy nie formułuj ogólnych stwierdzeń takich jak „tylko nadzorowane”.

Przy przypisaniu konfiguracji Password policies do urządzenia z niezgodnym kodem według Sophos rozpoczyna się okres 60 minut. W tym czasie urządzenie przy każdym otwarciu ekranu początkowego żąda zmiany kodu; po jego upływie do czasu zmiany kodu nie można uruchamiać żadnych aplikacji, również wewnętrznych. W szczególności nie włączaj licznika Number of failed attempts until device wipe bez odrębnej zgody: po przekroczeniu wartości granicznej dane i ustawienia zostaną usunięte; według Sophos opóźnienie pojawia się dopiero po szóstej nieudanej próbie i rośnie wraz z kolejnymi nieudanymi próbami. Przy wartości granicznej wynoszącej sześć lub mniej nie występuje wcześniejsze opóźnienie. Nie sprawdzaj wartości granicznej przez wielokrotne zgadywanie kodu. Wycofanie zasady nie przywraca usuniętych danych.

Klasyczna zasada urządzenia: według potrzeb, zamiast włączania wszystkiego

Najpierw zabezpiecz dostęp i zapobiegaj utracie danych

Restrictions obejmuje między innymi instalowanie aplikacji, Safari, iCloud, konta, Wi-Fi, AirDrop, aparat, eSIM oraz rozdzielenie dokumentów zarządzanych i niezarządzanych. Przy planowaniu wycofania szczególnie ważne są następujące różnice:

  • Sieć i odblokowywanie: Force configured Wi-Fi networks zezwala tylko na sieci Wi-Fi skonfigurowane za pomocą zasady Sophos Mobile, przez co może odciąć dostęp do urządzenia. Force Wi-Fi on natomiast uniemożliwia wyłączenie Wi-Fi; pozostaje ono włączone również w trybie samolotowym. Allow account modification steruje zmianami kont, a Allow password modification dodawaniem, zmianą lub usuwaniem kodu urządzenia. Allow Touch ID and Face ID to unlock device osobno decyduje o odblokowywaniu biometrycznym. Dlatego zmiany kont, zmiany kodu i odblokowywanie biometryczne planuj oddzielnie.
  • Kopie zapasowe: Force encrypted backups wymaga szyfrowanych lokalnych kopii zapasowych w iTunes; Allow backup w sekcji iCloud zezwala natomiast na tworzenie kopii zapasowej urządzenia w iCloud. Przed wprowadzeniem ograniczenia sprawdź, jaki sposób tworzenia kopii jest rzeczywiście dostępny i pozwala na odtworzenie danych. Jeśli wybrany sposób tworzenia lokalnej kopii wymaga parowania przez USB, najpierw sprawdź Allow host pairing i obowiązujące wymagania dotyczące parowania przez USB: gdy Allow host pairing jest wyłączone, według Sophos urządzenie można sparować tylko z Macami skonfigurowanymi do nadzorowania urządzeń. W takim przypadku udokumentuj, który zatwierdzony Mac z odpowiednią tożsamością nadzoru jest dostępny, i sprawdź na urządzeniu pilotażowym parowanie potrzebne do utworzenia kopii. Nie jest to to samo uprawnienie co Allow recovery mode from unpaired host ani stwierdzenie, że każdy sposób odtwarzania wymaga parowania. Przy wyłączonym Allow iCloud Keychain sync dane pęku kluczy według Sophos pozostają lokalnie na urządzeniu; wyłączona synchronizacja nie oznacza usunięcia tych danych.
  • Wymazywanie i odtwarzanie: Allow recovery mode from unpaired host według Sophos zezwala na przywrócenie ustawień fabrycznych wywołane przez USB bez bezpośredniej interakcji użytkownika. Wyłączenie Allow erase all contents and settings jedynie usuwa lokalną opcję wymazywania z interfejsu resetowania i nie zapobiega wszystkim sposobom resetowania. Preserve eSIM on erase zachowuje eSIM przy Erase All Content and Settings oraz przy wymazywaniu z powodu zbyt wielu błędnych prób wpisania kodu, ale nie przy wymazywaniu przez „Find My”. Wyjaśnij te różnice przed zatwierdzonym odtwarzaniem; nie sprawdzaj ich przez celowe wymazywanie lub wpisywanie błędnych kodów.

Nie traktuj ustawień dotyczących dawnej usługi My Photo Stream jako dowodu, że zdjęcia w strumieniu są dziś dostępne. Sprawdź oznaczenia zależne od urządzenia i wersji przy konkretnym ustawieniu w Restrictions; nie można na ich podstawie wyprowadzić pełnej macierzy zgodności. Sesje gościa na współdzielonym iPadzie i Apple Intelligence nie są częścią tego materiału pomocniczego.

Kod urządzenia: skład, zmiana i czasy blokady

W Password policies poszczególne reguły pełnią różne funkcje. Allow simple value zezwala na kolejne lub powtarzające się znaki, na przykład 1111 lub abcde. Require alphanumeric value według Sophos wymaga co najmniej jednej litery lub cyfry, niekoniecznie obu. Minimum password length określa minimalną liczbę wszystkich znaków, a Minimum number of complex characters minimalną liczbę znaków niealfanumerycznych, takich jak & lub !. Dobierz wartości zgodnie z własnymi wymaganiami bezpieczeństwa i wygodą obsługi urządzenia, a nie jako domniemane wartości domyślne produktu.

Maximum password age in days określa interwał zmiany od 0 do 730 dni; przy 0 regularna zmiana nie jest wymagana. Password history określa, ile wcześniej używanych kodów przechowuje Sophos Mobile. Nowy kod nie może być taki sam jak którykolwiek z tych zapisanych kodów.

Maximum Auto-Lock (in minutes) ogranicza wartość, jaką użytkownicy mogą ustawić dla automatycznej blokady po okresie bezczynności. Maximum grace period for device lock ogranicza natomiast czas, w którym już zablokowane urządzenie można odblokować bez ponownego wpisywania kodu: None pozwala wybrać dowolny interwał dostępny na urządzeniu, a Immediately wymaga kodu przy każdym odblokowaniu. Ten okres odblokowywania nie jest opisanym powyżej 60-minutowym okresem na zmianę niezgodnego kodu.

Wybór aplikacji i ograniczanie sposobów instalacji

Allow app installation przy wyłączonym polu wyboru według Sophos uniemożliwia instalacje i aktualizacje z App Store, alternatywnych platform dystrybucji aplikacji i Apple Configuratora. Allow app installation from device UI blokuje natomiast tylko dostęp do App Store na urządzeniu; alternatywne platformy i Apple Configurator pozostają możliwymi sposobami instalowania i aktualizowania. Dla alternatywnej dystrybucji dostępne są dodatkowo Allow alternative app marketplace i Allow app installation from a website. Platformy dystrybucji i instalowanie z witryn internetowych są dostępne tylko w określonych krajach lub regionach; ustawienie dotyczące witryn dotyczy wyłącznie urządzeń nadzorowanych. Po wyłączeniu opcji platform użytkownicy nie mogą instalować alternatywnych platform, a istniejące zostają wyłączone.

Nawet podobne przełączniki mają różne skutki: wyłączenie Allow App Clips usuwa istniejące App Clips. Po wyłączeniu Allow use of camera oprócz robienia zdjęć i nagrywania filmów niemożliwe są także połączenia FaceTime. Allow automatic app download dotyczy automatycznie pobieranych aplikacji kupionych na innych urządzeniach, a nie aktualizacji już istniejących aplikacji.

W Filter type wybierz grupę aplikacji odpowiednią do celu: Forbidden apps blokuje aplikacje znajdujące się na liście; Allowed apps zabrania korzystania ze wszystkich aplikacji spoza listy, w tym aplikacji systemowych. Uwzględnij com.apple.webapp dla Web Clips oraz com.apple.Sharing.AirDropUI dla odbierania przez AirDrop od iOS 18 i sprawdź działanie na urządzeniu; wyłączenie Safari również uniemożliwia otwieranie Web Clips.

Według Sophos na niektórych urządzeniach iOS użytkownicy mogą odinstalowywać aplikacje mimo wyłączonego Allow app removal. Przypisanie nie dowodzi zatem skutecznej ochrony przed usunięciem; sprawdź rzeczywiste zachowanie dla planowanego zakresu urządzeń na zatwierdzonym urządzeniu testowym. Sophos nie podaje dla SMCIOS-897 konkretnej wersji systemu, poprawki ani obejścia.

Osobne sterowanie dokumentami, kontaktami i chmurą

Allow documents to be shared only within managed apps/accounts utrzymuje zarządzane dokumenty w obrębie zarządzanych aplikacji i kont. Jeśli na urządzeniu są konto pocztowe zarządzane przez Sophos Mobile i zarządzane aplikacje, jego załączniki można dzięki temu otwierać tylko w zarządzanych aplikacjach. Przepływem w przeciwnym kierunku steruje Allow documents to be shared only within unmanaged apps/accounts: załączniki z niezarządzanego konta pocztowego, gdy istnieją niezarządzane aplikacje, pozostają w tym obszarze i nie mogą być otwierane w zarządzanych aplikacjach. Wybierz oba kierunki zgodnie z pożądanym przepływem danych.

Kontakty wymagają osobnej decyzji: Allow managed apps to write contacts to unmanaged accounts zezwala na zapisywanie kontaktów z zarządzanych aplikacji do niezarządzanych kont; Allow unmanaged apps to read contacts from managed accounts zezwala niezarządzanym aplikacjom na odczyt kontaktów z zarządzanych kont. Po wyłączeniu reguły udostępniania dokumentów wyłącznie w obszarze zarządzanym te dwa przełączniki kontaktów zostają wyłączone, a kontakty z zarządzanych kont mogą być udostępniane niezarządzanym aplikacjom.

Clipboard respects document sharing restrictions przenosi wybrane granice udostępniania dokumentów na schowek, na przykład z obszaru zarządzanego do niezarządzanego. Gdy oba ograniczenia udostępniania dokumentów są wyłączone, ten przełącznik nie ma żadnego wpływu. Force AirDrop documents to be used as unmanaged documents traktuje AirDrop jako niezarządzane miejsce docelowe zapisu; nie jest to wspomniana wyżej lista dozwolonych aplikacji dla odbierania przez AirDrop. Allow managed apps to sync with iCloud jest dodatkowym, wymagającym osobnego sprawdzenia zezwoleniem na synchronizację zarządzanych aplikacji z iCloud.

Oddziel klasyczne ograniczenia aktualizacji od ustawień deklaratywnych

W Restrictions iOS & iPadOS software update delay opóźnia zaoferowanie aktualizacji systemu o 1 do 90 dni od publikacji; wartość 0 powoduje natychmiastowe oferowanie dostępnych aktualizacji. Opóźnienie nie dotyczy Background Security Improvements (BSI). Turn on Rapid Security Response steruje tym, czy BSI są oferowane; Allow removal of Rapid Security Response update steruje oferowaniem możliwości wycofania BSI. Jeśli któryś z tych dwóch przełączników jest wyłączony, urządzenie nie oferuje odpowiednio BSI lub ich wycofania. Nie powoduje to wycofania już zainstalowanego bazowego systemu operacyjnego.

Angielska pomoc Restrictions dla tych trzech ustawień od iOS/iPadOS 27 odsyła do Software update settings w zasadzie deklaratywnej. Nie jest to ogólny zakaz stosowania klasycznych zasad urządzeń od wersji 27. Materiał pomocniczy dotyczący zarządzanych aktualizacji iOS/iPadOS wyjaśnia alternatywy deklaratywne i nadal nierozstrzygniętą sprzeczność wersji w różnych wersjach językowych pomocy Sophos; nie zakładaj, że została ona rozstrzygnięta.

Urządzenia nadzorowane: kiosk, filtry i tapeta

Kiosk/pojedyncza aplikacja

Single app mode według Sophos dotyczy tylko urządzeń nadzorowanych. W Select source wybierz listę aplikacji lub ręczne podanie Bundle-ID, a w App identifier aplikację docelową. Tryb wiąże urządzenie z tą aplikacją i uniemożliwia przełączanie się do innych aplikacji. Oceniaj ten stan na urządzeniu pilotażowym niezależnie od pomyślnego statusu zadania.

Za pomocą Disable rotation, Disable volume buttons i Disable ringer switch można zablokować obracanie ekranu, przyciski głośności i przełącznik dzwonka; Disable Auto-Lock natomiast wyłącza przechodzenie w stan uśpienia po bezczynności. Wybierz i sprawdź tylko blokady potrzebne do zadania kiosku. W przypadku funkcji dostępności ich dostępność i możliwość zmiany przez użytkownika są odrębnymi decyzjami: na przykład Enable VoiceOver służy do udostępnienia funkcji, a VoiceOver w User-editable options do włączania/wyłączania przez użytkowników. Nie każda dostępna funkcja ma taki drugi przełącznik. Sprawdź oba aspekty dla potrzebnej funkcji, zanim ograniczysz urządzenie do jednej aplikacji.

Według Sophos zmiana profilu Single-App-Mode w znanym scenariuszu błędu SMCIOS-896 prawidłowo aktualizuje tylko opcje Disable…; wszystkie pozostałe opcje działają jedynie przy pierwszej instalacji profilu. Dlatego sprawdź rzeczywisty efekt każdej planowanej zmiany opcji na odizolowanym urządzeniu testowym. Sophos nie podaje konkretnej wersji systemu ani wersji z poprawką. Wymienione w źródle usunięcie i ponowne zainstalowanie profilu nie jest uniwersalną próbą ponowienia, lecz zmianą przywracającą działanie, wymagającą osobnego zatwierdzenia, potwierdzonej dostępności MDM i sprawdzonego sposobu wyjścia.

Przetestuj wyjście: Testuj tylko na odizolowanym urządzeniu testowym z zainstalowaną aplikacją, którą można uruchomić, działającą funkcją dostępności, nadal dostępnym MDM i wcześniej sprawdzonym sposobem wyjścia. Zablokowany ekran dotykowy lub przycisk usypiania/budzenia utrudnia lokalne przywrócenie działania.

Filtr przeglądarki i tapeta

  • Filtr przeglądarki: Web content filter dla Safari i innych przeglądarek według Sophos dotyczy tylko urządzeń nadzorowanych. Plugin, Blocked URLs (wszystko inne dozwolone) i Allowed URLs (wszystko inne zablokowane) to różne modele. W regułach URL Safari według Sophos ignoruje protokół, ścieżkę i subdomenę; example.com/a nie jest precyzyjną blokadą ścieżki.
    • Dodatkowy filtr Apple: Zarówno Blocked URLs, jak i Allowed URLs oferują Block adult content. Po wybraniu tej opcji filtr Apple dla nieodpowiednich treści może również blokować strony, które byłyby dozwolone przez reguły URL. Dlatego przy nieoczekiwanej blokadzie oprócz reguł URL sprawdź także tę opcję; nie oznacza to, że jest ona domyślnie aktywna.
    • Zakres wtyczki: Plugin wykorzystuje aplikację filtrującą innego dostawcy. Filter browser traffic dotyczy stron internetowych w Safari i innych przeglądarkach, a Filter socket traffic ruchu sieciowego aplikacji. Przy wyborze tego modelu wybierz osobno oba obszary ruchu i sprawdź je w zatwierdzonym pilotażu. Sam wybór nie dowodzi ani zgodności aplikacji filtrującej, ani skutecznego filtrowania i nie zastępuje odrębnego sposobu przypisania do poszczególnych zarządzanych aplikacji.
    • Połączenie wtyczki: Filter name to dowolna nazwa konfiguracji; Filter ID to identyfikator pakietu aplikacji filtrującej, a nie filtrowanej aplikacji firmowej. Server zawiera nazwę, adres IP lub URL usługi filtrującej. Wpisz Organization tylko wtedy, gdy usługa wymaga nazwy organizacji. User name, Password i Certificate służą do uwierzytelniania w tej usłudze; Third-party settings zawiera dodatkowe ustawienia wymagane przez dostawcę. Potwierdź z dostawcą punkt połączenia, tożsamość, certyfikat i dodatkowe wartości; nie kopiuj wartości innej usługi ani sekretów do protokołu pilotażu.
    • URL i zakładki: w Blocked URLs wpisz jeden URL w każdym wierszu. Dla Allowed URLs pole URL zawiera dozwolony adres, Bookmark title nazwę zakładki Safari, a Bookmark folder folder docelowy. Pusty folder oznacza użycie domyślnego folderu zakładek. Pola zakładek nie zmieniają opisanych wyżej szerokich reguł dopasowania Safari.
    • Sprawdź dostęp przy liście dozwolonych adresów: Przed zastosowaniem listy dozwolonych adresów przetestuj w szczególności dostawców tożsamości, dostęp administracyjny i awaryjny. Osobny sposób filtrowania dla poszczególnych zarządzanych aplikacji na urządzeniach nienadzorowanych wymaga iOS 16 lub nowszego albo iPadOS 16.1 lub nowszego i dotyczy ich ruchu sieciowego. Nie stanowi zezwolenia na filtrowanie całej przeglądarki; te minimalne wersje dotyczą osobnego sposobu filtrowania aplikacji, a nie ogólnie filtra przeglądarki na urządzeniach nadzorowanych.

Osobna ścieżka filtrowania aplikacji: najpierw sprawdź zakres ustawienia aplikacji i wszystkie istniejące przypisania zasad; jeden wpis aplikacji może dotyczyć więcej niż urządzenia pilotażowego. Dla nienadzorowanego urządzenia testowego z podanymi minimalnymi wersjami Sophos dokumentuje Policies > iOS & iPadOS > Create > Device policy; dla istniejącej odizolowanej zasady wybierz Edit z jej strzałki. W Edit policy dodaj Web content filter za pomocą Add, zaznacz Use web content filter for managed apps on non-supervised devices, wpisz potwierdzone wartości filtra i wybierz Apply > Save. Następnie otwórz Apps > iOS & iPadOS > [aplikacja testowa] > [strzałka] > Edit > Settings and VPN > Show. W Web content filter used by the app wybierz zasadę; zapisz przez Apply w Edit settings and VPN, a następnie Save w Edit iOS app. Nową zasadę przypisz tylko do zatwierdzonego urządzenia testowego; zmienioną istniejącą zasadę aktualizuj przez Update devices dopiero po sprawdzeniu wszystkich przypisanych urządzeń. Aplikacja musi być zainstalowana jako aplikacja zarządzana. Możesz też wybrać Sophos Intercept X, ale tylko jeśli Intercept X for Mobile jest zainstalowany i zarządzany przez Sophos Mobile; pomija się wtedy tworzenie i przypisanie tej zasady filtra, a nie sprawdzenie konfiguracji filtrowania Intercept X. Ta alternatywa nie dowodzi równoważnego filtrowania przeglądarek. Przed zmianą zapisz poprzedni wybór aplikacji i przypisanie zasady dla zatwierdzonego sposobu przywrócenia; później obserwuj dozwolony i blokowany ruch aplikacji oraz dostęp MDM. Żadnego z tych działań nie wykonano tutaj.

  • Wygląd: Wallpaper dotyczy tylko urządzeń nadzorowanych; Apply to wybiera ekran blokady, ekran początkowy lub oba, a Image akceptuje PNG/JPEG do 5 MB. Według Sophos iOS w razie potrzeby przycina i skaluje obraz; dlatego wyświetlany obraz może różnić się od pliku źródłowego. W zatwierdzonym pilotażu sprawdź obraz rzeczywiście widoczny na wybranych ekranach. Pomoc dotycząca Wallpaper informuje, że użytkownicy mogą zmienić tapetę w dowolnym momencie. Niezależnie od tego Allow wallpaper modification w Restrictions steruje uprawnieniem użytkowników do zmian. Przed przypisaniem sprawdź istniejące ograniczenia i oznaczenia dostępności tego przełącznika w tenancie; w pilotażu obserwuj, czy użytkownicy mogą zmieniać obraz zgodnie z planem, czy są przed tym powstrzymywani. Z tych dwóch opisów pól nie wynika ani pierwszeństwo ustawień, ani trwałe wymuszenie firmowej tapety.

Web Clip: sprawdzaj dostępność indywidualnie

  • Szybki dostęp: Wymogu nadzoru dla Wallpaper nie wolno przenosić na Web Clip: pomoc Sophos dla Web Clip nie podaje takiego wymogu. Sprawdź dostępność dla danego trybu zarządzania, urządzenia i wersji systemu przy konkretnym ustawieniu we własnym tenancie. Ustaw URL, Can be removed, Full screen i Browser app. Gdy Can be removed jest wyłączone, klip może zniknąć dopiero po usunięciu zasady, która go zainstalowała. Przed pilotażem Web Clip sprawdź oba pola w Restrictions: Filter type musi mieć wartość Allowed apps, a App group musi wyświetlać nazwę grupy, aby można było stwierdzić, że skonfigurowano listę dozwolonych aplikacji. Jeśli w tej nazwanej grupie brakuje com.apple.webapp, dodaj tam tę aplikację, w przeciwnym razie Web Clips będą blokowane; sprawdź przeglądarkę awaryjną i adres docelowy.

Adres docelowy: Tylko przy podaniu samej domeny, takiej jak www.example.com, URL według Sophos może nie zawierać prefiksu https://. We wszystkich innych przypadkach wpisz pełny URL: https://www.example.com:8443 wskazuje port, a https://www.example.com/my-app ścieżkę. customapp://open jest natomiast przykładem własnego schematu aplikacji, a nie adresu internetowego HTTPS. Te informacje pokazują tylko akceptowaną składnię; zastąp adres docelowy, port, ścieżkę lub schemat aplikacji zgodnie z własnym zatwierdzonym celem. Sam schemat nie dowodzi, że na urządzeniu uruchomi się żądana aplikacja.

Wybór przeglądarki: W Browser app według Sophos można wybrać wszystkie aplikacje zainstalowane na zarządzanych iPhone’ach i iPadach. Nie jest to lista wyłącznie odpowiednich przeglądarek ani dowód, że wybrana aplikacja znajduje się na każdym urządzeniu docelowym. Device default otwiera Web Clip w domyślnej przeglądarce ustawionej na urządzeniu. Jeśli wybrana aplikacja nie może otwierać stron internetowych lub nie ma jej na urządzeniu docelowym, według Sophos otwiera się Safari. Dlatego przed zatwierdzeniem sprawdź dostępność aplikacji na każdym urządzeniu i w zatwierdzonym pilotażu obserwuj zarówno pożądane uruchomienie, jak i przypadek brakującej lub nieodpowiedniej aplikacji. Uwzględnij przy tym wspomnianą wyżej blokadę Safari i listę dozwolonych aplikacji, zamiast zakładać, że mechanizm awaryjny zadziała.

Pełny ekran i inne strony: Full screen otwiera URL na pełnym ekranie jako aplikację internetową. Show external pages in full-screen zachowuje ten tryb przy przechodzeniu z Web Clip do innych stron internetowych; jeśli pole wyboru jest wyłączone, pojawia się przeglądarka. W zatwierdzonym pilotażu otwórz zatwierdzony link do innej strony internetowej i obserwuj, czy pełny ekran lub przeglądarka odpowiadają planowanemu wyborowi. Ta obserwacja wymaga jeszcze przeprowadzenia; nie jest to potwierdzone tutaj zachowanie urządzenia.

Opis i ikona: Description opisuje Web Clip. Icon przyjmuje PNG, GIF lub JPEG do 1 MB. Obraz jest przycinany do kwadratu i skalowany do rozdzielczości ekranu; Sophos zaleca 180 × 180 pikseli. Niektóre strony mogą zamiast niego wyświetlać favicon zdefiniowany w HTML, zależnie od jego konfiguracji. Sprawdź widoczną ikonę w zatwierdzonym pilotażu; samo przesłanie nie gwarantuje niezmienionego wyglądu.

Sieć i zarządzane aplikacje

  • Sieć komórkowa/przejście: Stara konfiguracja Access Point Name określa sposób, w jaki iPhone’y i iPady łączą się z siecią komórkową. Jest przestarzała; Sophos zaleca Cellular. Konfiguracji Cellular nie można zainstalować, dopóki zainstalowana jest stara konfiguracja APN. APN, Authentication (PAP/CHAP), dane uwierzytelniające i proxy planuj wyłącznie z użyciem wartości operatora. W obu konfiguracjach APN oznacza punkt dostępu, który urządzenie podaje operatorowi komórkowemu przy nawiązywaniu połączenia. Starszy opis pola Sophos mówi przy tym o połączeniu GPRS; nie jest to zalecenie korzystania z GPRS. Wpisany APN musi odpowiadać APN akceptowanemu przez operatora, w przeciwnym razie połączenie nie zostanie nawiązane. Dla proxy Server zawiera adres serwera proxy, a Port jego port. Dla starej konfiguracji APN Sophos podaje na iPhone’ach i iPadach maksymalnie 64 znaki zarówno dla User name for access point, jak i dla Password for access point. Także w Cellular są to pola nazwy użytkownika i hasła punktu dostępu; dla obu Sophos podaje w iOS maksymalnie po 64 znaki.
    • Zabezpiecz się przed utratą łączności: Błędne wartości APN mogą przerwać transmisję danych komórkowych; Sophos wskazuje usunięcie zasady jako sposób wycofania zmienionych ustawień APN. Przed zmianą zabezpiecz alternatywne Wi-Fi i sposób przywrócenia działania; nie obiecuj migracji bez przerwy w łączności. Roaming/Hotspot włącza lub wyłącza roaming głosowy/transmisji danych i Personal Hotspot, ale nie blokuje zmian roamingu przez użytkowników. Według Sophos wyłączony roaming głosowy wyłącza również roaming danych; włączony roaming danych włącza także roaming głosowy. Jeśli operator komórkowy nie obsługuje roamingu głosowego, ignorowane jest tylko jego ustawienie. Allow Personal Hotspot w Restrictions może na urządzeniach nadzorowanych uniemożliwiać użytkownikom zmiany ustawień hotspotu; należy to odróżnić od administracyjnego włączania/wyłączania hotspotu i nie czyni to całej konfiguracji Roaming/Hotspot funkcją dostępną wyłącznie pod nadzorem.
  • Zarządzane domeny: W Managed domains Email domains zawiera domeny pocztowe zarządzane przez organizację. Mail wyróżnia wiadomości z adresów, które nie odpowiadają żadnej z tych domen, jako pochodzące spoza organizacji; lista nie blokuje tych wiadomości. Web domains określa, które pobrane pliki są traktowane jako dokumenty zarządzane. Tylko przy włączonej opcji Allow documents to be shared only within managed apps/accounts w Restrictions te pliki można otwierać wyłącznie w zarządzanych aplikacjach. Podany port ogranicza dopasowanie do adresów z dokładnie tym portem; bez portu według Sophos uwzględniane są tylko port HTTP 80 i port HTTPS 443. Nie jest to ogólny filtr internetowy.
  • Korzystanie z sieci przez zarządzane aplikacje: Network usage rules ustala reguły sieci komórkowej/roamingu dla zarządzanych aplikacji; Add exception > App group zastępuje regułę ogólną, przy czym dozwolony jest najwyżej jeden wyjątek na grupę aplikacji. Nie jest to przełącznik roamingu dla całego urządzenia. W Rules for all managed apps pole Allow cellular data zezwala na dane komórkowe, a Allow data roaming na dane w obcej sieci komórkowej. Te same dwa pola w wyjątku dotyczą wszystkich zarządzanych aplikacji w wybranej grupie App group. Zapisz osobno regułę ogólną i wyjątek, a w pilotażu sprawdź aplikację zarządzaną objętą wyjątkiem i taką, która mu nie podlega.

Sprawdzaj konta i usługi osobno

  • Konto Exchange w Apple Mail: Email account konfiguruje konto dla Exchange Online lub Exchange Server. Account name określa nazwę konta. W przypadku symboli zastępczych najpierw sprawdź w Sophos Fusion w My Environment > Users & Groups > Users > [nazwa użytkownika] dane Exchange Login i Email Address. Jeśli dane konta można edytować, w lewym panelu konta wybierz Edit, wpisz potrzebne wartości i zapisz je za pomocą Save. Według Sophos danych tych nie można zmieniać w Fusion dla użytkowników zaimportowanych z Active Directory; w takim przypadku ustal potrzebne wartości przed użyciem symboli zastępczych, zamiast zakładać możliwość lokalnej edycji. Nie rozciągaj tego ograniczenia na wszystkie konta zaimportowane z Microsoft Entra ID. Decydujący jest użytkownik przypisany do urządzenia: %_USERNAME_% wykorzystuje jego login Exchange, a %_EMAILADDRESS_% jego adres e-mail; nie tworzy to ani hasła, ani tokenu OAuth.

    • Serwer i domena: Bez OAuth Server name dla Exchange Online w globalnej chmurze Microsoft 365 zawiera outlook.office365.com; dla innych chmur ustal właściwy adres na podstawie aktualnej dokumentacji chmury Microsoft, zamiast przejmować ten host. Dla Exchange Server wpisz URL własnego serwera, a w przypadku korzystania z proxy EAS Sophos Mobile — jego URL. Domain pozostaje puste dla Exchange Online; dla Exchange Server zawiera domenę konta użytkownika.
    • Dane logowania i konta: User to nazwa logowania: dla Exchange Online zwykle adres e-mail, z %_EMAILADDRESS_% pochodzącym od przypisanego użytkownika; dla Exchange Server z %_USERNAME_% pochodzącym z jego loginu Exchange. Email address jest osobnym polem adresu konta; %_EMAILADDRESS_% zostaje zastąpione rzeczywistym adresem. Password zawiera hasło konta; jeśli pozostanie puste, użytkownicy muszą wpisać je na urządzeniu.
    • OAuth: Turn on OAuth 2.0 oznacza, że użytkownicy uwierzytelniają się za pomocą swoich danych logowania Microsoft. Przy OAuth zwykle pozostaw Server name puste, aby host Exchange został wykryty automatycznie. OAuth authorization endpoint przetwarza żądania uwierzytelnienia użytkowników; wpisuj go tylko wtedy, gdy wymaga tego dostawca uwierzytelniania. Wpisana wartość wyłącza automatyczne wykrywanie serwera poczty: wtedy Server name musi zawierać URL serwera poczty. OAuth token endpoint przetwarza żądania tokenów dostępu i również należy go wpisać tylko wtedy, gdy wymaga tego dostawca.
    • Okres i transport: Synchronization period ogranicza synchronizację ze skrzynką odbiorczą urządzenia do wiadomości e-mail z wybranego okresu. Sophos zaleca włączenie SSL/TLS, aby zabezpieczyć połączenie Exchange zgodnie z obsługą po stronie serwera; sprawdź dopuszczalny TLS i rzeczywistą zgodność serwera/urządzenia. Nie jest to stwierdzenie dotyczące stanu domyślnego ani przetestowanego połączenia.
    • Przepływ danych: Allow move zezwala na przenoszenie wiadomości e-mail do innego konta oraz odpowiadanie lub przekazywanie z innego konta. Allow recent address syncing włącza konto do synchronizacji ostatnio używanych adresów z innymi urządzeniami przez iCloud. Use in Mail only ogranicza wybór tego konta jako nadawcy do aplikacji Mail; nie można go wybrać jako konta nadawcy dla wiadomości z innych aplikacji.
    • Certyfikaty i S/MIME: Identity certificate wybiera certyfikat dla połączenia Exchange z konfiguracji Client certificate tej samej zasady. Enable S/MIME zezwala na wysyłanie i odbieranie wiadomości e-mail zaszyfrowanych S/MIME; należy to odróżnić od TLS na poziomie transportu i certyfikatu tożsamości Exchange. Signing certificate i Encryption certificate wybierają certyfikaty odpowiednio do podpisywania i szyfrowania. Przed wyborem prześlij potrzebny certyfikat w konfiguracji Client certificate bieżącej zasady: w File > Upload a file wybierz plik PKCS #12 (.pfx). Ten sposób dodawania certyfikatu nie jest ogólnym wymogiem dla każdego konta pocztowego. Allow user to send unencrypted emails zezwala użytkownikom na decydowanie przy każdej wychodzącej wiadomości e-mail, czy zostanie ona wysłana w postaci zaszyfrowanej.
    • Steruj synchronizacją osobno: Poniższe przełączniki określają, które dane Outlooka są synchronizowane z którą aplikacją Apple. Odrębne uprawnienie do zmiany dla każdego z nich pozwala użytkownikom włączać lub wyłączać dokładnie tę synchronizację; nie utożsamiaj synchronizacji z uprawnieniem użytkownika.
      Przełącznik synchronizacjiAplikacja docelowa i daneOdrębne uprawnienie użytkownika
      Synchronize calendarKalendarz: wydarzenia, terminy i spotkaniaUser can change calendar synchronization
      Synchronize contactsKontakty: kontakty OutlookaUser can change contacts synchronization
      Synchronize mailMail: wiadomości e-mail OutlookaUser can change mail synchronization
      Synchronize notesNotatki: notatki OutlookaUser can change notes synchronization
      Synchronize tasksPrzypomnienia: zadania Outlooka, nie zadania MDMUser can change tasks synchronization
  • IMAP/POP: Osobno planuj serwery poczty przychodzącej i wychodzącej oraz uwierzytelnianie. Sprawdź Allow move, Allow recent address syncing i Use in Mail only jako odrębne decyzje dotyczące przepływu danych.

    • Dane konta i symbole zastępcze: Account name to wyświetlana nazwa konta pocztowego na urządzeniu. Account type wybiera IMAP lub POP dla poczty przychodzącej. User display name to wyświetlana nazwa nadawcy dla wychodzących wiadomości e-mail; %_USERNAME_% według pomocy IMAP/POP odnosi się tu do nazwy użytkownika przypisanego do urządzenia. Nie utożsamiaj tej wyświetlanej nazwy z nazwą logowania do Exchange. Email address zawiera adres konta; przy %_EMAILADDRESS_% serwer zastępuje symbol zastępczy rzeczywistym adresem e-mail. Dla obu symboli zastępczych także w IMAP/POP obowiązuje opisany wyżej w sekcji Exchange warunek, wraz z ograniczeniem dotyczącym kont zaimportowanych z Active Directory i Edit > Save: sprawdź Exchange Login i Email Address przypisanego użytkownika w Sophos Fusion i zmieniaj je tylko wtedy, gdy dane konta można edytować.
    • Przepływ danych i Mail Drop: Opisane wyżej dla Exchange skutki dotyczą także Allow move (przenoszenie do innych kont oraz odpowiadanie lub przekazywanie z innego konta), Allow recent address syncing (synchronizacja ostatnio używanych adresów z innymi urządzeniami przez iCloud) i Use in Mail only (używanie tego konta jako nadawcy tylko w aplikacji Mail, a nie dla wiadomości z innych aplikacji). Allow Mail Drop zezwala na Apple Mail Drop dla tego konta.
    • S/MIME i certyfikaty: Enable S/MIME zezwala na wysyłanie i odbieranie wiadomości e-mail zaszyfrowanych S/MIME. Dla Signing certificate i Encryption certificate obowiązuje także opisany wyżej sposób przesyłania: przed wyborem prześlij plik PKCS #12 (.pfx) w konfiguracji Client certificate bieżącej zasady w File > Upload a file. Certyfikat jest dostępny dla innych konfiguracji tej samej zasady; jeśli jest potrzebny w innej zasadzie, trzeba przesłać go tam ponownie. Allow user to send unencrypted emails zezwala na podejmowanie decyzji o szyfrowaniu dla każdej wychodzącej wiadomości e-mail. S/MIME pozostaje opcjonalne i odrębne od TLS na poziomie transportu; nie przenoś pola Exchange Identity certificate na IMAP/POP.
    • Incoming email: Server zawiera nazwę hosta lub adres IP serwera poczty przychodzącej, a Port jego numer portu. User name to nazwa logowania do tego serwera, a Authentication type metoda uwierzytelniania. Password zawiera hasło do połączenia, jeśli jest wymagane. SSL/TLS według Sophos zabezpiecza połączenie za pomocą SSL lub TLS, zależnie od obsługi po stronie serwera; przed wdrożeniem sprawdź dopuszczalny TLS i rzeczywistą zgodność serwera/urządzenia.
    • Outgoing email: Server osobno zawiera nazwę hosta lub adres IP serwera poczty wychodzącej, a Port jego numer portu. User name i Authentication type oznaczają nazwę logowania i metodę uwierzytelniania dla tego serwera; Password jego hasło do połączenia, jeśli jest wymagane. Use same password as for incoming email wykorzystuje hasło podane dla poczty przychodzącej. SSL/TLS według Sophos zabezpiecza również to połączenie za pomocą SSL lub TLS zgodnie z obsługą po stronie serwera; osobno sprawdź dopuszczalny TLS i rzeczywistą zgodność serwera/urządzenia. Z opisów pól nie wynikają ani domyślne porty lub metody uwierzytelniania, ani fakt przetestowania połączenia.
  • Konto Google: Google account konfiguruje konto Google w aplikacji Mail. Przy przypisaniu użytkownik musi wpisać swoje dane logowania Google; nie deklaruj logowania bez interakcji użytkownika. Google email address zawiera pełny adres konta Google. Account description jest opcjonalne i pojawia się w Mail oraz w ustawieniach urządzenia. User name oznacza tu nazwę użytkownika używaną jako nazwa nadawcy wychodzących wiadomości e-mail, a nie hasło ani gwarancję zalogowania.

  • Kalendarz i kontakty: CalDAV konfiguruje synchronizację danych kalendarza z serwerem CalDAV; CardDAV synchronizację danych kontaktów z serwerem CardDAV. Oba wymagają właściwego dla serwera URL, portu, uwierzytelniania i TLS — przykładowe adresy Principal URL nie dowodzą możliwości zalogowania się obecnie.

    • Rozróżniaj pola CardDAV: Account name to wyświetlana nazwa konta CardDAV na urządzeniu, a nie użytkownik logowania. Server zawiera nazwę hosta lub adres IP serwera CardDAV, a Port jego numer portu. Principal URL osobno określa zasób kontaktów i należy go wpisać tylko wtedy, gdy wymaga go serwer CardDAV. User name i Password to dane logowania do konta CardDAV. Sophos zaleca zaznaczenie pola SSL/TLS, aby zabezpieczyć połączenie zgodnie z obsługą po stronie serwera; sprawdź dopuszczalny TLS i rzeczywistą zgodność serwera/urządzenia.
    • Rozróżniaj pola CalDAV: Account name to wyświetlana nazwa na urządzeniu, a nie użytkownik logowania; User name i Password to dane logowania. Server zawiera nazwę hosta lub adres IP serwera CalDAV. Odrębne Principal URL określa zasób kalendarza i należy je wpisać tylko wtedy, gdy wymaga go serwer CalDAV. Sophos zaleca zaznaczenie pola SSL/TLS, aby zabezpieczyć połączenie zgodnie z obsługą po stronie serwera; na potrzeby wdrożenia sprawdź dopuszczalny TLS i rzeczywistą zgodność serwera/urządzenia. Port zawiera osobno numer portu serwera CalDAV.

AirPrint: drukarki, uprawnienia i zaufanie

AirPrint uzupełnia listę drukarek AirPrint użytkownika o drukarki z adresem IP i ścieżką zasobu. Dla Resource path Sophos podaje przykłady printers/<printer model> i ipp/print. Są to przykłady zależne od drukarki, a nie wartości domyślne: ustal rzeczywistą ścieżkę zasobu docelowej drukarki; w pierwszym przykładzie <printer model> oznacza jej model. Przed zatwierdzeniem sprawdź na urządzeniu pilotażowym, czy skonfigurowana drukarka jest dostępna i czy udaje się wykonać wydruk testowy. Port określa port, na którym drukarka przyjmuje połączenia. Opcjonalne ustawienie Force TLS zabezpiecza połączenia AirPrint za pomocą TLS. Niezależnie od tego Allow AirPrint w Restrictions zezwala w ogóle na drukowanie. Allow iBeacon discovery of AirPrint printers włącza wyszukiwanie drukarek przez iBeacon; Sophos ostrzega przy tym przed atakami phishingowymi złośliwych urządzeń AirPrint na ruch sieciowy. Zezwól tylko na potrzebny sposób wyszukiwania. Force trusted certificates for AirPrint over TLS odrzuca połączenia z niezaufanym certyfikatem drukarki. Samo Force TLS nie potwierdza zatem jeszcze zaufania do drukarki.

Kerberos SSO: tożsamość i zakres

Single sign-on konfiguruje Kerberos SSO dla aplikacji innych dostawców i według Sophos obowiązuje tylko do iOS/iPadOS 26 włącznie; nie jest instrukcją dla 27+. Name to czytelna nazwa konta SSO, a nie nazwa logowania Kerberos ani realm. Kerberos principal name zawiera nazwę logowania Kerberos; jeśli pole pozostanie puste, użytkownik musi ją wpisać. Realm określa realm Kerberos i musi być wpisane wielkimi literami. Obie wartości pobierz z własnego środowiska Kerberos, zamiast wyprowadzać je z przykładu.

URLs zawiera prefiksy, których dopasowanie powoduje użycie tego konta do uwierzytelniania Kerberos przez HTTP. Wpis musi zaczynać się od http:// lub https://; jeśli brakuje końcowego /, Sophos Mobile go dodaje. Pojedyncza gwiazdka * jest dozwolona jako symbol wieloznaczny i według Sophos zastępuje dowolne wartości w tym miejscu. Na przykład prefiks https://*.example.org/ pasuje zarówno do https://www.example.org/, jak i do https://m.example.org/. Zastąp przykładową domenę własną zatwierdzoną domeną; jeśli tylko konkretny host potrzebuje SSO, użyj jego prefiksu bez gwiazdki. Przykład nie dowodzi istnienia dodatkowej reguły dla domeny głównej bez subdomeny, głębokości zagnieżdżonych subdomen ani dowolnych symboli wieloznacznych w ścieżce. Ta składnia nie jest zaleceniem stosowania nieszyfrowanego HTTP i nie należy jej utożsamiać z regułami dopasowania filtra przeglądarki. App IDs wybiera aplikacje według ich Bundle-ID: albo przez dokładne dopasowanie, albo jako prefiks z .* na końcu. Dlatego zakres URL i aplikacji planuj osobno i zawężaj tak bardzo, jak pozwala na to cel logowania.

Zasada deklaratywna: Math settings

Nie myl z aktualizacjami systemu: Samodzielna konfiguracja Math settings w declarative policy iOS/iPadOS według angielskiej pomocy Sophos przypisanej w planie źródeł jest dostępna tylko dla nadzorowanych iPhone’ów/iPadów z iOS/iPadOS 26 lub nowszym. Niemiecka strona pomocy Sophos podaje natomiast 18 lub nowszy. Ta sprzeczność wersji nie została rozstrzygnięta: nie traktuj niższej granicy jako zezwolenia ani nie wdrażaj funkcji bez sprawdzenia rzeczywistej wersji i oznaczenia w tenancie. W sekcji Calculator dostępne są Show square root button (pierwiastek kwadratowy zamiast plus/minus w widoku podstawowym; przy wyłączeniu tylko w kalkulatorze naukowym), Allow unit conversion (zezwala na „Convert” w aplikacji „Calculator”, na przykład dla długości, mas i walut), Allow Math Notes mode i Allow scientific mode. W System dostępne są Show math solutions in keyboard suggestions i Allow Math Notes in other apps (np. Notes). Sprawdź każdą opcję osobno zgodnie z celem szkolenia/użytkowania i rzeczywistym działaniem na urządzeniu; sam przegląd zasad nie dowodzi przypisania ani skuteczności. Math settings nie zmienia strategii aktualizacji systemu. Krótka wzmianka w osobnym artykule o aktualizacjach służy jedynie rozgraniczeniu tematów, a nie omówieniu tych sześciu elementów sterujących.

Przy przywracaniu sieci i certyfikatów niezależnie od zmienionej zasady skorzystaj z planowania łączności Apple; pola APN i Cellular nadal objaśnia ten artykuł.

Potwierdź wyniki pilotażu i wycofuj zmiany

Granica iPadOS: przegląd typów wymienia iOS/iPadOS razem, natomiast bezpośrednie instrukcje Schedule task, Update devices i Uninstall wymieniają tylko zasady urządzeń iOS. Dokumentacja nie rozstrzyga, czy ten termin obejmuje iPadOS. Nie przenoś tych ścieżek na iPadOS bez sprawdzenia; potwierdź rzeczywistą procedurę w tenancie i pilotażu. Instrukcja przypisywania zasad wyjaśnia zakres, kontrolę urządzeń i wycofanie zależne od typu.

Sophos dokumentuje Policies > [platforma urządzenia] > Create > [typ zasady]; w Edit policy wpisz nazwę, opis, a dla iOS/iPadOS także nazwę organizacji, następnie Add configuration > [konfiguracja] > Save. W zatwierdzonym tenancie wybieraj tylko rzeczywiście widoczne opcje dla iOS device policy lub iOS declarative policy. Przypisanie klasycznej zasady Sophos opisuje w Policies > [platforma] > [niebieski trójkąt zasady] > Assign > [pojedyncze urządzenie testowe] > Schedule task > Finish. W Schedule task dla zasad urządzeń iOS wybierz Now lub zatwierdzony termin (Date); dla zasad deklaratywnych według Sophos ta strona się nie pojawia. Nie wybieraj grupy urządzeń, jeśli zatwierdzono tylko pilotaż. Alternatywnie Sophos pokazuje w Devices > [urządzenie] karty Status (status zarządzania), Device properties (wersja systemu), Policies (przypisania) i Declarative policy (przypisanie deklaratywne z Assign). Następnie osobno udokumentuj tożsamość zasady, status zadania, rzeczywiste działanie i nieoczekiwane skutki uboczne. Te ścieżki pochodzą z oficjalnej pomocy, a nie ze zweryfikowanego interfejsu tego tenantu.

Przygotuj wycofanie przed przypisaniem: Użyj osobnej zasady pilotażowej przypisanej wyłącznie do zatwierdzonego urządzenia testowego. Przed każdą zmianą lub wycofaniem ustal wszystkie przypisane urządzenia, udokumentuj zakres i uzyskaj zatwierdzenie zmiany: edycja współdzielonej zasady może objąć także inne urządzenia. Dla widocznych iOS device policies Sophos dokumentuje Devices > [urządzenie] > Policies > Uninstall. Jednak zasady urządzeń iOS zawierające tylko Roaming/Hotspot i/lub Wallpaper nie są wyświetlane na tej karcie; brak wpisu nie dowodzi więc braku przypisania. Sophos dokumentuje również Uninstall policy jako pakiet zadań oraz Unassign dla całej zasady w Policies > [platforma] > [menu zasady] — ta ostatnia operacja dotyczy wszystkich przypisanych urządzeń i nie jest odizolowanym wycofaniem pilotażu.

Zmiana nie oznacza odizolowanego wycofania: Po zmianie klasycznej iOS device policy Sophos wymaga Policies > [platforma] > [niebieski trójkąt zasady] > Update devices; zadanie obejmuje wszystkie urządzenia, do których przypisano tę zasadę. Inne typy zasad są synchronizowane automatycznie przy następnym połączeniu z Sophos Mobile. Dla zasady deklaratywnej według Sophos nie ma ścieżki „Uninstall” dla pojedynczego urządzenia, znanej z klasycznej zasady urządzenia iOS: jako alternatywy podaje aktualizację zasady lub przypisanie innej. Także w tym przypadku zmiana współdzielonej zasady może objąć kolejne urządzenia przy następnej synchronizacji. Z wyprzedzeniem sprawdź zakres przypisania i zatwierdzenie; następnie obserwuj rzeczywiście działające ustawienia i dostęp na urządzeniu pilotażowym, zamiast wnioskować o pomyślnym wycofaniu na podstawie statusu przypisania lub zadania.

Wycofanie przypisania nie przywraca automatycznie usuniętych danych, utraconych sposobów dostępu do sieci ani nie usuwa już zaistniałych blokad. W przypadku rozbieżności zatrzymaj pilotaż, ustal objęte nimi urządzenia i użytkowników, skorzystaj z wcześniej zatwierdzonego alternatywnego dostępu i kontynuuj dopiero po zaobserwowaniu działania urządzenia. Przed zatwierdzeniem nadal brakuje udokumentowanej dla każdego ustawienia macierzy nadzoru/systemu/rejestracji, testu konkretnego interfejsu tenantu i licencji, autoryzowanych testów pozytywnych/negatywnych, bezpiecznego usunięcia zasady oraz potwierdzonego odtworzenia z kopii zapasowej. Przegląd zasad macOS dotyczy komputerów Mac i właściwego im współistnienia zasad urządzeń/użytkowników; nie stanowi dowodu wymagań nadzoru w iOS.