Przejdz do tresci
Avanet

Zarządzanie Makiem przez Sophos Mobile: rejestracja i weryfikacja

W skrócie — rejestracja ręczna: Najpierw zaloguj się na Macu jako właściwy użytkownik lokalny, otwórz instrukcję rejestracji swojej organizacji otrzymaną e-mailem lub udostępnioną w portalu samoobsługowym, a następnie zainstaluj wskazaną tam Enrollment-Policy, podając hasło administratora. Potem sprawdź stan rejestracji we wpisie urządzenia w Sophos Mobile oraz profile zarządzania zastosowane na Macu. Dokładny przebieg instalacji zależy od udostępnionej instrukcji i wersji macOS; nie ma tu uniwersalnej sekwencji kliknięć.

Ta procedura konfiguruje Maca do zarządzania przez Sophos Mobile MDM. Sophos Mobile używa do zarządzania zasadami i profilami wbudowanego klienta MDM systemu macOS. Nie jest to instalacja Sophos Endpoint zapewniającego ochronę przed złośliwym oprogramowaniem. Również profil konfiguracyjny Sophos Endpoint dostarczony przez inne rozwiązanie MDM nie jest tym samym co Sophos Mobile Enrollment-Policy. Instalację Endpoint i sprawdzanie ochrony opisuje osobna instrukcja dotycząca Endpoint na macOS, a profile Endpoint wdrażane przez MDM — materiał o Jamf i Sophos Mobile.

Co ustalić przed rejestracją

  • Użytkownik: W tej procedurze ręcznej Sophos Mobile zarządza użytkownikiem lokalnym zalogowanym na Macu podczas rejestracji. Sophos podaje, że później nie można zmienić tego zarejestrowanego użytkownika. Dlatego nie loguj się na dowolne konto administratora: niech zaloguje się osoba, która ma być objęta zarządzaniem; do instalacji zasady potrzebne będzie dodatkowo hasło administratora. Nie należy mylić tego użytkownika z właścicielem przypisanym osobno we wpisie urządzenia w Sophos. Nie ma tu potwierdzonej metody zmiany użytkownika w trakcie aktywnej rejestracji ani procedury resetowania, którą można uznać za bezpieczną w każdym przypadku.
  • Własność i zasady: Przed rejestracją prywatnego Maca ustal zgodę właściciela i oczekiwany zakres zarządzania. Sophos Mobile nie oferuje dla Maców trybu BYOD Apple User Enrollment opisywanego dla iPhone’ów i iPadów. Na Macu Device policies dotyczą wszystkich zalogowanych użytkowników, a User policies — zarejestrowanego użytkownika lokalnego oraz znanych Sophos użytkowników sieciowych ze skonfigurowanego zewnętrznego katalogu LDAP. Nie oznacza to ani ogólnej gwarancji izolacji danych prywatnych, ani tego, że każda User policy może dotyczyć tylko jednej osoby.
  • Wymagania wstępne: Sprawdź licencję i uprawnienia we własnym tenantcie, dopuszczoną wersję macOS, dostępność usługi, ważne zaproszenie właściwe dla organizacji oraz wymagane dane administratora. Na 25 września 2026 r. wymagania Sophos Mobile wymieniają macOS 12, 13, 14, 15, 26 i 27 dla wbudowanego klienta MDM; nie ma już na tej liście macOS 11. Przed wdrożeniem wersja Sophos Mobile używana we własnym tenantcie musi być zatwierdzona do użytku z konkretną wersją macOS. Sprawdź również faktycznie używane Device policies i User policies oraz plan wycofania na zatwierdzonym Macu testowym; jeśli obsługa nie została potwierdzona, wstrzymaj wdrożenie i wyjaśnij kwestię zatwierdzenia z odpowiedzialnym administratorem. Obsługiwana wersja systemu nie oznacza, że dostępna jest każda funkcja zasad ani że system nadaje się do instalacji Sophos Endpoint.
  • Plan wycofania: Przed rejestracją ustal, które profile MDM i certyfikaty umożliwiają dostęp do Wi-Fi, VPN lub poczty e-mail, kto może zainicjować wyrejestrowanie i jak zachować dostęp do Maca po tej operacji. Najpierw przetestuj procedurę na zatwierdzonym Macu testowym, z właściwym użytkownikiem i rzeczywistymi zasadami — nie na całej flocie.

Rejestracja i sprawdzenie wyniku

  1. Zaloguj się na Macu jako użytkownik lokalny, który ma być objęty zarządzaniem. W opisanej tu procedurze ręcznej ten krok decyduje o tożsamości zarejestrowanego użytkownika; nie przełączaj się w trakcie rejestracji na inne konto.
  2. Otwórz zaproszenie od swojej organizacji albo wyświetl udostępnione kroki w portalu samoobsługowym Sophos Fusion. Administrator może uruchomić zadanie dla wcześniej dodanego urządzenia przez Devices > [urządzenie] > Actions > Enroll; Sophos wysyła wtedy e-mail z konkretnymi instrukcjami. Dostępne możliwości zależą od konfiguracji tenanta.
  3. Zainstaluj dokładnie tę Enrollment-Policy, którą udostępniono dla tego urządzenia, postępując zgodnie z otrzymaną instrukcją; gdy pojawi się monit, podaj hasło administratora. Dowolny profil .mobileconfig z innego środowiska nie jest zamiennikiem. Nie kontynuuj bez sprawdzenia, jeśli Mac, organizacja lub użytkownik wskazani w zaproszeniu się nie zgadzają.
  4. W Sophos Mobile sprawdź, czy wpis urządzenia i zadanie rejestracji mają oczekiwany status. Na Macu sprawdź, czy pojawiły się profil zarządzania organizacji i oczekiwane ustawienia; ustal ich dokładną lokalizację w Ustawieniach systemowych dla używanej wersji macOS. Starsza instrukcja Sophos wskazuje jeszcze System Preferences > Profiles; nie jest to potwierdzona ścieżka menu dla macOS 26/27. Po synchronizacji porównaj z planem jedno nieszkodliwe, oczekiwane ustawienie zasady. Samo pomyślne uruchomienie zadania nie dowodzi, że wszystkie profile i certyfikaty działają.

Jeśli wynik weryfikacji jest niezgodny z oczekiwaniami: Jeśli zalogowany był niewłaściwy użytkownik lokalny, wstrzymaj dalsze zmiany zasad i zaplanuj uzgodnione wyrejestrowanie oraz ponowną rejestrację; sama zmiana nazwy właściciela we wpisie urządzenia nie potwierdza zmiany zarejestrowanego użytkownika lokalnego. Jeśli brakuje profilu, sprawdź zaproszenie, potwierdzenie uprawnień administratora, połączenie sieciowe i stan zadania. Jeśli nie jest stosowana User policy, sprawdź także ponowne logowanie oraz, w razie potrzeby, mapowanie LDAP; zmiany Device policies wchodzą w życie przy następnej synchronizacji, a User policies — przy następnym logowaniu. Nie instaluj profili na ślepo ani wielokrotnie: przed kolejną próbą instalacji sprawdź zaproszenie, tożsamość właściwego użytkownika lokalnego, Maca, udostępnioną Enrollment-Policy oraz stan zadania. Kopia zapasowa jest wskazana, ale sama w sobie nie upoważnia do ponowienia instalacji.

Wyrejestrowanie i inne sposoby rejestracji

Podczas Unenroll Maca Sophos Mobile usuwa zasady i certyfikaty otrzymane przez MDM. Może to zakłócić dostęp do zarządzanych usług: najpierw zapewnij niezależny dostęp sieciowy i administracyjny oraz plan postępowania z danymi i certyfikatami, a potem przetestuj operację na Macu testowym. Udokumentowana akcja administratora to Devices > [wybierz urządzenie] > Actions > Unenroll; wymaga potwierdzenia. Lokalne usunięcie Enrollment-Policy również wyrejestrowuje Maca i wymaga uprawnień administratora; samo usunięcie User policy tego nie robi — zasada może zostać ponownie przypisana przy następnym logowaniu. Usunięcie wpisu urządzenia, które nadal jest zarejestrowane, powoduje wyrejestrowanie dopiero przy następnej synchronizacji; dla Maca offline nie jest to natychmiastowe wyrejestrowanie zdalne. Sprawdź stan na Macu i w tenantcie po synchronizacji. Z tej procedury nie wynika konieczność przywrócenia ustawień fabrycznych ani gwarancja zachowania danych i tożsamości przy ponownej rejestracji.

Apple Business / automatyczna rejestracja Maca to inna metoda, przebiegająca przez Setup Assistant. Można w niej skonfigurować przypisanie użytkownika we wpisie urządzenia; ostrzeżenia dotyczącego zalogowanego użytkownika lokalnego z powyższej procedury ręcznej nie należy bez sprawdzenia przenosić na tę metodę. Ciągłość działania APNs, Activation Lock oraz ewentualne przekazanie urządzenia wymagają dla niej osobnego, przetestowanego planu wycofania. Podobnie należy sprawdzić zależne od wersji przypadki ograniczeń użytkownika w macOS 26+ oraz starsze mechanizmy opóźniania aktualizacji oprogramowania w macOS 27. Dopóki zasady stosowane w tenantcie i plan wycofania nie zostaną zweryfikowane na odpowiednim Macu testowym, nie jest to zatwierdzone wdrożenie na całą flotę.