Zarządzanie aktualizacjami macOS w Sophos Mobile: zasady deklaratywne i klasyczne
Najpierw określ cel: Czy Mac ma osiągnąć konkretną wersję macOS w wyznaczonym terminie, otrzymać konkretne ulepszenie typu Background Security Improvement dla odpowiedniej wersji bazowej, czy chodzi o sterowanie automatycznymi aktualizacjami i ich odraczaniem? Sophos Mobile udostępnia do tego różne konfiguracje. Klasyczna macOS device policy > Software update reguluje natomiast systemowe opcje aktualizacji; nie wyznacza dokładnej wersji docelowej ani terminu.
Progi wersji i sprzeczne informacje producenta: Nowsza angielska dokumentacja Sophos Mobile z 22 września 2026 r. podaje macOS 26 lub nowszy dla wszystkich trzech opisanych tutaj konfiguracji macOS declarative policy. Natomiast niemiecka dokumentacja Sophos Mobile z 25 sierpnia 2026 r. podaje macOS 14 lub nowszy dla Enforced software update i Enforced Background Security Improvement oraz macOS 15 lub nowszy dla Software update settings. Te oficjalne wersje językowe są sprzeczne: próg macOS 26 pochodzi z później datowanej dokumentacji angielskiej, nie jest uzgodnionym i potwierdzonym we wszystkich wersjach językowych minimum produktu. Starsze dane niemieckie nie gwarantują dostępności ani skuteczności tych konfiguracji na Macach z macOS 14 lub 15 w danym środowisku Sophos. Przed planowaniem ich użycia na starszych urządzeniach należy wyjaśnić faktyczną możliwość ich zastosowania z Sophos lub odpowiedzialnym opiekunem technicznym. macOS 26 nie jest też najnowszą wersją systemu: Apple udostępniło macOS 27 14 września 2026 r., a Sophos wymienia macOS 27 jako obsługiwaną platformę od wydania usługi 2026.38 z 21 września 2026 r. Możliwość instalacji macOS 27 zależy od konkretnego modelu Maca; sama obsługa macOS 26 jej nie potwierdza. Nie oznacza to też, że za pomocą tych konfiguracji można zaktualizować starszego Maca do macOS 26, ani że wszystkie klasyczne opcje działają w każdej starszej wersji. Obsługa danej funkcji przez system Apple nie jest równoznaczna z deklaracją Sophos, że udostępnia ją dla starszych Maców.
Co oznacza zarządzanie deklaratywne: Dzięki mechanizmowi Apple Declarative Device Management (DDM) administrator określa docelowy stan Maca. Po przypisaniu zasady urządzenie odpowiada za osiągnięcie i utrzymanie tego stanu. W klasycznym MDM Sophos Mobile steruje poszczególnymi ustawieniami i okresowo sprawdza stan; DDM zgłasza zmiany asynchronicznie, bezpośrednio, bez czekania na kolejną okresową synchronizację stanu. Należy odróżnić to od przesyłania zmienionej zasady; nie jest to dowód zakończenia instalacji.
Wybór odpowiedniej zasady
- Enforced software update (deklaratywna): określa konkretną Enforced OS version, opcjonalnie odpowiadającą jej Enforced build version, oraz Enforcement date and time. Jeśli w wybranej wersji OS pominięto numer poprawki, system zainstaluje najnowszą dostępną poprawkę dla tej wersji — niekoniecznie tę, której administrator domyślnie oczekiwał. Enforcement date and time wyznacza najpóźniejszy termin instalacji aktualizacji OS: użytkownicy mogą zainstalować ją wcześniej; jeśli nie zrobią tego do tego czasu, urządzenie wymusi instalację w wyznaczonym terminie. Termin obowiązuje według lokalnej strefy czasowej Maca i nie rezerwuje wyłącznego momentu instalacji. Ta konfiguracja służy do wyznaczenia terminu dla konkretnej wersji, a nie jako ogólny przełącznik automatycznych aktualizacji.
- Enforced Background Security Improvement (deklaratywna): wymaga konkretnego ulepszenia zabezpieczeń oprócz odpowiedniej wersji bazowej. W tej konfiguracji pole Enforced OS version wskazuje wersję bazową, a Enforced build version służy do wyboru ulepszenia zabezpieczeń i wyświetla tylko ulepszenia dostępne dla wybranej wersji bazowej. Natomiast w konfiguracji Enforced software update pole o tej samej nazwie, Enforced build version, wskazuje kompilację systemu operacyjnego.
26.3.1(a)to przykład ulepszenia dla26.3.1podany w dokumentacji Sophos, a nie obietnica, że jest ono obecnie oferowane; nie stanowi samodzielnego uaktualnienia systemu operacyjnego. Mac musi już mieć wersję bazową; przy wspólnym wdrożeniu należy wskazać ją przez Enforced software update, a dla ulepszenia wyznaczyć późniejszy termin. Sophos podaje konkretny warunek dostępności: jeśli istnieje konfiguracja Enforced software update i dla wymuszanej przez nią wersji OS nie jest dostępne żadne Background Security Improvement, konfiguracja BSI nie jest dostępna. Enforcement date and time wyznacza najpóźniejszy termin instalacji: użytkownicy mogą zainstalować ulepszenie wcześniej; w przeciwnym razie urządzenie wymusi je w tym terminie. Ten termin również obowiązuje według czasu lokalnego urządzenia i nie gwarantuje powodzenia instalacji. - Software update settings (deklaratywna): określa ogólne zachowanie aktualizacji — czy instalować mogą użytkownicy, czy tylko administratorzy, sposób powiadamiania, automatyczne pobieranie i instalowanie mniejszych aktualizacji oraz Background Security Improvements, a także osobne okresy odroczenia dużych, małych i niezwiązanych z OS aktualizacji. W każdej kategorii odroczenie wynosi 0 (udostępnienie od razu) albo 1–90 dni od publikacji. Ta konfiguracja nie wybiera dokładnej kompilacji OS ani terminu instalacji. Wyłączenie Show all enforcement notifications nie usuwa wszystkich komunikatów: pozostają powiadomienie na godzinę przed terminem i odliczanie do ponownego uruchomienia. Według Sophos wyłączenie Install automatically w sekcji Background Security Improvements sprawia, że ulepszenia te nie są już oferowane użytkownikom. Allow rollback dotyczy tutaj tylko udostępnienia możliwości cofnięcia Background Security Improvement, a nie obniżenia wersji macOS.
- Software update w klasycznej macOS device policy: według opisu Sophos steruje opcjami systemowymi dotyczącymi m.in. automatycznych aktualizacji macOS, sprawdzania dostępności i pobierania aktualizacji, aktualizacji aplikacji z App Store, aktualizacji beta, danych konfiguracyjnych oraz Security Responses i plików systemowych. Według Sophos opcja Require admin password for app installations wymaga od użytkowników podania hasła administratora, aby instalować lub aktualizować aplikacje. Według tego opisu odznaczenie odpowiednich pól Allow automatic … usuwa daną opcję aktualizacji z interfejsu macOS; Automatic installation of configuration data działa inaczej — dane konfiguracyjne nie są wtedy instalowane automatycznie. Ustawienie dotyczące Security Responses i plików systemowych ma w macOS 12 Monterey i starszych inną nazwę (Install system data files and security updates). Nie przenoś tych założeń bez sprawdzenia na macOS 27: według informacji Sophos o wydaniu 2026.26 ustawienie macOS software update delay w sekcji Restrictions klasycznych zasad urządzenia i użytkownika nie ma zastosowania w macOS 27. To inna konfiguracja niż opisana tutaj klasyczna strona Software update z polami wyboru; informacja o wydaniu nie potwierdza, czy jej poszczególne pola działają na macOS 27. Należy to sprawdzić w aktualnej dokumentacji Sophos i na urządzeniu pilotażowym; nie zakładać ani że wszystkie nadal działają, ani że każde z nich zostało wycofane.
Trzy stany automatycznych aktualizacji: Download minor updates automatically, Install minor updates automatically i Install security updates automatically to trzy osobne ustawienia. Każde oferuje User-defined (użytkownicy mogą włączać lub wyłączać daną automatyzację), Always on (automatyczne pobieranie lub instalowanie jest narzucone) oraz Always off (dana automatyczna czynność jest wyłączona). Pierwsze dwa dotyczą aktualizacji OS; przy trzecim Sophos opisuje automatyczną instalację Background Security Improvements. Dlatego Always off nie oznacza ogólnego zakazu instalacji ręcznej i nie jest równoważne osobnemu przełącznikowi oferowania BSI Install automatically. Dokumentacja nie określa tu wartości początkowych ani priorytetu każdej kombinacji tych ustawień BSI; nie należy wywodzić z niej ustawień domyślnych ani ich łącznego działania.
Reguły platformy Apple dotyczące współdziałania: Automatyczna instalacja OS wymaga włączonego automatycznego pobierania; nie oznacza to, że Sophos automatycznie koryguje sprzeczne wybory. Automatyczne aktualizacje OS uwzględniają skonfigurowane odroczenie. Background Security Improvements nie podlegają mu bezpośrednio, ale wymagają najnowszej odpowiedniej mniejszej wersji OS: jeśli ta wersja bazowa jest odroczona, ulepszenie również musi w praktyce poczekać. Natomiast wyraźnie wymuszoną wersję docelową lub ulepszenie można narzucić niezależnie od odroczeń i wyłączonej automatycznej instalacji BSI. Reguły te opisują mechanizm aktualizacji Apple, a nie działanie przetestowane we własnym środowisku Sophos ani gwarancję pomyślnej instalacji.
Ważne rozróżnienie: W opisie Install security updates automatically w konfiguracji deklaratywnej Sophos mówi o Background Security Improvements. Szersze pojęcie automatycznych aktualizacji zabezpieczeń stosowane przez Apple obejmuje także XProtect, Gatekeeper i dane systemowe. Kategoria aktualizacji niezwiązanych z OS w klasyfikacji Apple obejmuje na przykład również Safari i XProtect. Jej odroczenie może zatem opóźnić pakiety istotne dla bezpieczeństwa i nie jest wyłącznie kwestią wygody. To, które kategorie otrzyma dane urządzenie, trzeba sprawdzić dla planowanej wersji macOS; ogólna reguła odraczania nie zastępuje wymuszenia konkretnego ulepszenia.
Współdziałanie zasad i bezpieczny pilotaż
macOS device policy obejmuje wszystkich użytkowników Maca; macOS user policy ma inny zakres użytkowników. Zasada deklaratywna jest osobnym rodzajem zasady urządzenia i może być przypisana obok klasycznej. Sophos pozwala przypisać jednemu Macowi, oprócz zasady rejestracji, po jednej zasadzie urządzenia, jednej deklaratywnej i jednej użytkownika. W razie konfliktu nie zawsze wygrywa bardziej restrykcyjne ustawienie: deklaratywne ustawienia aktualizacji oprogramowania i aplikacji mają pierwszeństwo przed odpowiadającymi im ustawieniami zasad urządzenia lub użytkownika. Zmiany zasad urządzenia i deklaratywnych zaczynają obowiązywać przy następnym synchronizowaniu urządzenia, a zmiany zasad użytkownika — przy następnym logowaniu. Dlatego przed pilotażem trzeba sprawdzić faktycznie przypisane zasady i stan urządzenia, a nie tylko zapisaną zasadę.
Przed ustawieniem wymuszonego terminu na nieprodukcyjnym Macu pilotażowym należy sprawdzić: rejestrację i uprawnienia urządzenia, wersję i kompilację macOS, oferowaną wersję docelową wraz z pasującą kompilacją lub dostępnym Background Security Improvement, zasilanie, wolne miejsce i sieć. Termin należy zestawić z oknem serwisowym i powiadomieniem użytkowników według czasu urządzenia. Information URL w obu konfiguracjach wymuszających aktualizacje wskazuje własną stronę informacyjną organizacji; użytkownicy mogą ją otworzyć, gdy system operacyjny powiadomi ich o aktualizacji. Sophos opisuje w ten sposób dostęp do strony, ale na tych stronach pomocy nie określa, czy pole jest obowiązkowe; należy to sprawdzić w używanym środowisku, zamiast zakładać opcjonalność lub obowiązek jego wypełnienia. Trzeba zabezpieczyć dokumenty i zapisać pracę. Apple wskazuje, że po upływie terminu macOS może przymusowo zamknąć otwarte aplikacje, także z niezapisanymi dokumentami, i uruchomić komputer ponownie; na Macach z Apple Silicon do autoryzacji używany jest dostępny token bootstrap albo wymagane jest zalogowanie. Niski poziom baterii, brak miejsca lub okres bez połączenia mogą opóźnić instalację. Samo ustawienie terminu nie dowodzi, że instalacja się zakończyła.
Sprawdź konkretne wymagania Apple: Dla Background Security Improvement na laptopie Mac Apple wymaga podłączonego zasilania lub co najmniej 10% naładowania baterii w przypadku Apple Silicon albo 20% w przypadku Intel. Są to wymagania BSI, a nie uniwersalne progi dla każdej automatycznej instalacji OS. Ponadto musi być dostępne miejsce na pobranie, przygotowanie i instalację. W razie błędów pobierania lub przygotowania należy sprawdzić hosty Apple wymagane do aktualizacji oprogramowania oraz ścieżkę przez serwer proxy: Apple wymaga ich osiągalności i wskazuje, że połączenia z HTTPS-Interception/SSL-Inspection kończą się niepowodzeniem. Jeśli potrzebny jest wyjątek, należy ograniczyć go do odpowiednich hostów Apple, a nie wyłączać globalnie inspekcję TLS. Również pamięć podręczna zawartości nie zastępuje wszystkich połączeń z Apple.
Weryfikacja: Na urządzeniu pilotażowym porównać faktycznie zainstalowaną wersję i kompilację OS albo ulepszenie z wybranym celem; obserwować synchronizację urządzenia oraz dostępne wskazania stanu i błędów aktualizacji. Jeśli termin minął bez instalacji, najpierw sprawdzić sieć, baterię, miejsce, oferowaną wersję i kompilację, wersję bazową oraz autoryzację. Apple opisuje ponawianie prób po przywróceniu połączenia; powodzenie trzeba potwierdzić na danym Macu. Wdrożenie produkcyjne planować dopiero po zweryfikowaniu wyników pilotażu i zatwierdzeniu okna serwisowego.
Potwierdź BSI osobno: Sama zainstalowana bazowa wersja OS i jej kompilacja nie potwierdzają konkretnego ulepszenia. Apple podaje klucze raportów stanu DDM StatusDeviceOperatingSystemSupplementalExtraVersion i StatusDeviceOperatingSystemSupplementalBuildVersion dla dodatkowego oznaczenia wersji i kompilacji uzupełniającej. Należy uwzględnić te dane przy porównaniu z wybranym celem BSI, o ile używana usługa zarządzania je udostępnia; nie oznacza to, że w interfejsie Sophos istnieją pola o tych samych nazwach. Raporty stanu DDM Apple mogą również rozróżniać fazy, takie jak oczekiwanie, pobieranie/przygotowanie i instalowanie, oraz błędy. Taka faza ani pomyślna synchronizacja urządzenia nie zastępuje porównania faktycznie zainstalowanego stanu z celem.
Możliwości wycofania są ograniczone: Przed zmianą należy zapisać dotychczas zatwierdzone cele, terminy i ustawienia. Dla danego Maca należy zmienić odpowiednią konfigurację w zasadzie lub przypisać inną zatwierdzoną zasadę; Sophos nie podaje dla tych zasad ogólnej ścieżki wycofania przez Uninstall. Po następnej synchronizacji urządzenia należy sprawdzić faktyczne przypisanie i rzeczywisty stan Maca, zanim uzna się wymóg za wycofany lub ustawienie za przywrócone. Nie należy próbować usuwać zasady deklaratywnej na urządzeniu ani zamiast tego usuwać profilu rejestracji: według Sophos użytkownicy nie mogą usunąć zasady deklaratywnej, natomiast usunięcie zasady rejestracji z uprawnieniami administratora wyłącza Maca z zarządzania. Zmiana zasady nie odinstalowuje już zainstalowanego uaktualnienia macOS, nie przywraca utraconych danych i nie gwarantuje przerwania aktualizacji, która już trwa. W Sophos Allow rollback dotyczy tylko Background Security Improvements i jedynie tego, czy użytkownikowi oferuje się możliwość ich cofnięcia. W przypadku już zainstalowanego problematycznego ulepszenia należy najpierw sprawdzić możliwość cofnięcia obsługiwaną przez Apple w konkretnej wersji macOS oraz obowiązującą zasadę; w przypadku uaktualnienia OS zamiast obiecywać obniżenie wersji, należy zastosować zatwierdzony plan przywracania.