Sophos Mobile: planowanie zasad bezpieczeństwa i prywatności w macOS
Zakres: Ten artykuł dotyczy Sophos Mobile na zarządzanych Macach, a nie zasad ochrony Sophos Endpoint ani lokalnej instalacji macOS. macOS device policy obejmuje wszystkich użytkowników Maca; macOS user policy obejmuje użytkownika lokalnego, który zarejestrował Maca w Sophos Mobile, oraz użytkowników sieciowych znanych Sophos Mobile z zewnętrznego katalogu LDAP dla Self Service Portal — nie automatycznie wszystkich użytkowników lokalnych. Ta sama nazwa konfiguracji w obu typach zasad nie dowodzi, że ich przypisanie i działanie są identyczne. Omawiane tu decyzje dotyczące bezpieczeństwa i prywatności należy oddzielić od Wi-Fi/VPN/certyfikatów, integracji katalogowej i osobnego wdrażania aktualizacji. Profil MDM Sophos Endpoint dla Full Disk Access oraz System/Network Extensions nie zastępuje tych zasad Mobile; jego wdrożenie opisano w artykule Sophos Endpoint na macOS przez MDM.
Przed zmianą: ustal zakres i sposób wycofania
Sophos Mobile rozróżnia cztery rodzaje zasad macOS: konfigurowane w Sophos Mobile zasady urządzenia, zasady użytkownika i zasady deklaratywne oraz zasady importowane z profili konfiguracji Apple. Importowany profil .mobileconfig może pochodzić z Sophos Fusion dla Endpoint, z Apple Configurator lub z zaufanego źródła zewnętrznego. Nie należy go utożsamiać z natywną konfiguracją Sophos Mobile: sprawdź kanał urządzenia lub użytkownika oraz możliwe nakładanie się ustawień na podstawie konkretnych konfiguracji zawartych w profilu; nie stosuj automatycznie opisanej poniżej reguły konfliktów do profili importowanych.
Przed importem ustal pochodzenie i zatwierdzoną wersję pliku, zawarte w nim certyfikaty i sekrety, zgodność z macOS oraz uprawnienia do importowania i przypisywania w środowisku. Nie można importować zaszyfrowanych profili konfiguracji. Zacznij od Policies > macOS > Create > Import policy: podaj nazwę i opis, wybierz sprawdzony plik .mobileconfig w Upload a file i zapisz go za pomocą Save. Powoduje to jedynie utworzenie wpisu zasady, a nie jej instalację na Macu. Oddzielne przypisanie, sprawdzanie konfliktów i weryfikację pilotażową opisano w artykule Importowanie profili konfiguracji Apple do Sophos Mobile; w przypadku Endpoint nadal obowiązuje podana powyżej instrukcja dotycząca MDM dla Endpoint.
Przed edycją lub przypisaniem natywnych zasad macOS potwierdź we własnym tenancie aktywną licencję Sophos Mobile Device Management lub Sophos Mobile z funkcjami MDM. Sama licencja Sophos Mobile Threat Defense nie obejmuje tego zarządzania Macami. Sprawdź faktycznie dostępne uprawnienia do edycji i przypisywania zasad: Helpdesk nie może edytować zasad, a Read-only ma tylko dostęp do odczytu; dostępność działań wsparcia nie oznacza uprawnienia do edycji. Jeśli brakuje licencji lub wymaganych uprawnień albo nie są one jasne, nie kontynuuj i zwróć się do właściwego administratora tenanta. Dopiero potem zidentyfikuj w Policies > macOS faktycznie przypisaną zasadę urządzenia lub użytkownika. Zasada rejestracyjna (Enrollment-Policy) sama jest zasadą urządzenia. Dodatkowo do Maca można przypisać po jednej zasadzie urządzenia, jednej deklaratywnej i jednej użytkownika. Odnotuj je osobno. Deklaratywna zasada macOS to rodzaj zasady urządzenia, który wykorzystuje deklaratywne zarządzanie urządzeniami Apple (Declarative Device Management, DDM). Zapisz urządzenie, użytkownika rejestrującego, znanych użytkowników sieciowych, wersję macOS, używany tryb zarządzania i bieżące przypisania zasad. Sprawdź nazwy i dostępność opcji według etykiet we własnej konsoli: poszczególne ograniczenia zależą od typu urządzenia i wersji systemu operacyjnego.
Co DDM zmienia w działaniu: W klasycznym MDM Sophos Mobile steruje poszczególnymi ustawieniami i okresowo odpytuje urządzenie o stan. W DDM określa się stan docelowy; Mac sam odpowiada za jego osiągnięcie i utrzymanie oraz zgłasza zmiany asynchronicznie, bez czekania na następne okresowe zapytanie o stan. Te bieżące zgłoszenia stanu nie oznaczają, że nowo przypisana lub zmieniona zasada jest natychmiast instalowana ani że aktualizacja została już zakończona. W przypadku zmian zasad nadal obowiązuje opisane poniżej rozróżnienie między synchronizacją urządzenia a logowaniem użytkownika.
Przy każdej zmianie zapisz, czy ma dotyczyć wszystkich użytkowników, czy tylko użytkownika rejestrującego i znanych użytkowników sieciowych. Przed edycją już przypisanej zasady zinwentaryzuj wszystkie przypisania właśnie tej zasady: wszystkie docelowe Maki, grupy i objętych nią zarządzanych użytkowników, w tym przypisania pośrednie; udokumentuj rzeczywisty zakres oddziaływania i osobę zatwierdzającą. Mac pilotażowy nie izoluje zmiany we współdzielonej zasadzie: zmieniaj wyłącznie odrębną zasadę przypisaną tylko do pilotażu albo uzyskaj wyraźną zgodę na skutki dla wszystkich istniejących przypisań; dopóki pełna lista przypisań nie jest znana, nie wybieraj ani Apply, ani Save. Według Sophos w razie konfliktu co do zasady obowiązuje bardziej restrykcyjne ustawienie; wyjątek: ustawienia aktualizacji oprogramowania i aplikacji w zasadzie deklaratywnej mają pierwszeństwo przed odpowiednimi ustawieniami zasad urządzenia lub użytkownika. Zabezpiecz stan wyjściowy ustawień, bez przestarzałych kluczy, i wskaż osobę odpowiedzialną za zatwierdzenie. Wybierz Maca pilotażowego z użytkownikiem testowym i, jeśli to istotne, drugim użytkownikiem. Nie przypisuj zasady zbiorczo do całej floty.
Wcześniej oceń wpływ na dostęp zdalny i udziały plików, kamerę/FaceTime, drukarki, instalację aplikacji, przepływ danych iCloud, dane logowania oraz wymagane przeglądarki i filtry innych dostawców. Przed wymuszeniem haseł zaplanuj komunikację z użytkownikami, wsparcie oraz niezależny sposób odzyskania dostępu w razie blokady. Nie używaj „Number of failed attempts until device wipe” jako wartości testowej: po przekroczeniu progu usuwane są dane i ustawienia. Według Sophos po szóstej nieudanej próbie podania hasła pojawia się opóźnienie przed kolejną próbą; wydłuża się ono z każdą następną nieudaną próbą. Przy wartościach równych sześć lub mniejszych to opóźnienie nie działa. Cofnięcie zasady nie odwróci już rozpoczętego wymazywania ani blokady; odzyskiwanie danych planuj wyłącznie na podstawie wcześniej sprawdzonych kopii zapasowych i zatwierdzonych procedur odzyskiwania urządzenia.
Uzyskaj zgodę dotyczącą prywatności dla konfiguracji filtrów i kont: kto przetwarza ruch przeglądarkowy i gniazdowy, metadane URL i połączeń oraz dane kontaktów lub kalendarzy? Jaką aplikację innego dostawcy i jakie przepływy danych zatwierdzono? Nie umieszczaj haseł, tokenów, adresów URL serwerów i Principal URL ani testowych URL zawierających dane osobowe na zrzutach ekranu, w zgłoszeniach czy logach; przed udostępnieniem bezpiecznie je zamaskuj. Nie zapisuj sekretów w repozytoriach. Serwery, porty i zmienne zastępcze są specyficzne dla środowiska i dostawcy — nie traktuj ich jako konfiguracji przykładowej do powielania. Same konfiguracje zasad Sophos Mobile nie potwierdzają ani zgody na Data Lake, ani konkretnych uprawnień systemowych macOS dla aplikacji innego dostawcy.
Konfiguracja bezpieczeństwa urządzenia
Poniższe konfiguracje w macOS device policy ustawiaj tylko po potwierdzeniu zakresu urządzeniowego i w zatwierdzonym pilotażu:
- Firewall: Turn on application firewall włącza zaporę aplikacyjną macOS. Block all incoming connections blokuje połączenia przychodzące do usług udostępniania, takich jak File Sharing i Screen Sharing; udokumentowane usługi systemowe
configd,mDNSResponderiracoonsą wyłączone z tego ograniczenia. Use stealth mode ignoruje nieoczekiwane żądania, np. ping. W Allowed connections i Denied connections wybiera się grupy aplikacji; w przypadku innych aplikacji użytkownik może zezwolić na połączenia lub je odrzucić. Dwóch ustawień automatycznego zezwalania na wbudowane aplikacje oraz na pobrane aplikacje podpisane przez ważny urząd certyfikacji (CA) nie można wyłączyć w tej konfiguracji. Przed zablokowaniem sprawdź wymagany zdalny dostęp administracyjny. To ochrona przed połączeniami przychodzącymi, a nie szyfrowanie dysku FileVault. - Gatekeeper: Allow apps downloaded from udostępnia Anywhere, Mac App Store oraz Mac App Store and identified developers. Dopasuj wybór do wymaganych podpisanych aplikacji wewnętrznych i sposobów ich instalacji. Nie rozluźniaj Gatekeepera zbiorczo do Anywhere w celu obejścia uszkodzonego instalatora.
- Password policies: Określ Allow simple value, Require alphanumeric value, minimalną długość, minimalną liczbę znaków złożonych, Maximum password age in days (
0= bez wymuszonej zmiany; do730), maksymalny czas Auto-Lock, historię haseł i maksymalny okres karencji blokady urządzenia. None dla okresu karencji blokady pozostawia użytkownikowi wybór dostępnych przedziałów; Immediately wymaga hasła przy każdym odblokowaniu. Dokumentacja podaje 60-minutowy okres po przypisaniu zasady do niezgodnego urządzenia; po jego upływie nie można już uruchamiać aplikacji. Przed egzekwowaniem w środowisku produkcyjnym sprawdź konkretne zachowanie macOS w pilotażu. - Restrictions: Zmieniaj tylko wyraźnie zatwierdzone przełączniki, np. kamerę, wyniki internetowe Spotlight, kopie zapasowe/zdjęcia/pęk kluczy/dokumenty iCloud, Touch ID, konfigurację odcisku palca, automatyczne odblokowywanie przez Apple Watch, automatyczne wypełnianie haseł oraz udostępnianie haseł przez AirDrop. Przy Allow iBeacon discovery of AirPrint printers zamieszczono wyraźne ostrzeżenie o phishingu; dla AirPrint przez TLS można wymagać Force trusted certificates. Przełączniki udostępniania i zdalnego zarządzania zmieniaj tylko wtedy, gdy nadal możliwa będzie administracja i odzyskiwanie dostępu. Allow Erase All Content and Settings dotyczy wyłącznie Maców z Apple Silicon lub czipem T2. Allow Time Machine configuration na poziomie urządzenia pozwala użytkownikom konfigurować zewnętrzne kopie zapasowe; nie oznacza, że kopia faktycznie istnieje.
- Managed domains: Email domains oznacza w aplikacji Mail wiadomości z adresów spoza wpisanych domen organizacji jako wiadomości spoza domeny; to oznaczenie, a nie blokada DLP ani zgoda na przesyłanie danych.
Gatekeeper: co dopuszcza wybrana opcja. Według Sophos opcja Anywhere pozwala użytkownikom otwierać wszystkie aplikacje niezależnie od źródła ich instalacji w ramach tego wyboru dozwolonych źródeł w Gatekeeperze. Nie gwarantuje to uruchomienia każdej aplikacji ani obejścia innych mechanizmów ochrony macOS. Mac App Store and identified developers pozwala użytkownikom otwierać tylko aplikacje z Mac App Store lub od deweloperów zatwierdzonych przez Apple. Sam podpis lub wewnętrzne zatwierdzenie nie oznaczają przynależności do tej kategorii deweloperów. Sprawdź dostępność opcji i faktyczne otwieranie aplikacji na przewidzianym Macu w pilotażu; nadal obowiązuje ostrzeżenie przed zbiorczym rozluźnianiem ustawienia do Anywhere.
Szczegóły konfiguracji Restrictions. Sophos opisuje poniższe uprawnienia i skutki w zasadzie urządzenia. Pozwalają one korzystać z funkcji lub je konfigurować; nie dowodzą, że funkcje już skonfigurowano lub są używane. Ich dostępność i działanie trzeba nadal sprawdzić na przewidzianym Macu.
Allow Startup Disk configuration pozwala użytkownikom zmienić wolumin startowy, aby uruchomić Maca z innego dysku lub woluminu sieciowego. Przed ograniczeniem tej możliwości uzgodnij decyzję z zatwierdzoną procedurą uruchamiania i odzyskiwania. Allow adding users pozwala użytkownikom dodawać konta użytkowników w System Settings. Jest to uprawnienie do tworzenia kont, a nie przypisanie zasady użytkownika Sophos Mobile nowym kontom lokalnym.
Przy udostępnianiu oceń trzy odrębne mechanizmy: Allow Bluetooth Sharing configuration pozwala użytkownikom konfigurować udostępnianie plików między Makiem a innymi urządzeniami Bluetooth. Allow Internet Sharing configuration pozwala skonfigurować udostępnianie połączenia internetowego Maca innym komputerom w tej samej sieci lokalnej, na przykład przez Wi-Fi. Allow Printer Sharing configuration pozwala skonfigurować udostępnianie drukarki innym Macom lub komputerom UNIX w tej samej sieci lokalnej. Dotyczy to przesyłania plików przez Bluetooth, udostępniania połączenia sieciowego i udostępniania drukarki, a nie tylko logowania do Wi-Fi lub wysyłania zadania AirPrint. Dopuszczaj wyłącznie mechanizmy potrzebne operacyjnie i zatwierdzone.
Allow iCloud Drive for Desktop and Documents pozwala przechowywać biurko Maca i folder Documents w iCloud Drive oraz korzystać z nich na innych urządzeniach. Zgoda na przesyłanie danych musi zatem uwzględniać zawartość tych folderów roboczych, nie tylko wybrane dokumenty. Allow Find My Mac pozwala korzystać z usługi iCloud do zdalnego lokalizowania, blokowania lub wymazywania Maca. Wcześniej ustal osoby odpowiedzialne i uprawnienia do tych działań. To inny mechanizm niż wyrejestrowanie z Sophos Mobile lub próg wymazywania związany z hasłem; nie uruchamiaj zdalnego wymazywania jako testu pilotażowego.
Allow password auto-fill pozwala użytkownikom włączyć AutoFill Passwords, aby używać zapisanych haseł lub danych kart kredytowych w Safari albo innych aplikacjach. Według Sophos odznaczenie tego pola wyłącza również automatyczne sugestie silnych haseł. Uwzględnij ten skutek uboczny przy decyzji o wyłączeniu AutoFill; nie jest to wymaganie dotyczące składu hasła.
Zatwierdzaj Freeform i dane logowania Wi-Fi osobno: Poniższe dwa przełączniki są udokumentowane w Restrictions zarówno dla zasad urządzenia, jak i użytkownika. W zasadzie urządzenia dotyczą wszystkich użytkowników Maca; w zasadzie użytkownika tylko lokalnego użytkownika rejestrującego i użytkowników sieciowych znanych Sophos Mobile, nie wszystkich użytkowników lokalnych. Niektóre ustawienia są dostępne tylko dla określonych typów urządzeń lub wersji systemu operacyjnego: przed zmianą sprawdź etykiety obok każdego przełącznika w Sophos Mobile dla docelowego Maca; nie wyciągaj z dokumentacji wniosków o wartości domyślnej ani powszechnej dostępności.
- Allow iCloud for Freeform pozwala użytkownikom przechowywać tablice Apple Freeform w iCloud i korzystać z nich na innych urządzeniach. Przed zezwoleniem ustal, czy zawartość tych tablic może być przechowywana w iCloud i dostępna na różnych urządzeniach. Zgoda dotyczy tego przepływu danych, a nie ogólnego użycia wszystkich funkcji iCloud; włączony przełącznik nie dowodzi faktycznej synchronizacji.
- Request Wi-Fi passwords from nearby devices dotyczy żądania haseł od pobliskich urządzeń, gdy Mac nawiązuje połączenie Wi-Fi. Zezwalaj tylko wtedy, gdy takie pozyskiwanie danych logowania Wi-Fi zatwierdzono dla objętych zmianą użytkowników i sieci. Jest to osobna decyzja o przepływie danych logowania, a nie konfiguracja profilu Wi-Fi ani oddzielna zgoda Allow AirDrop password sharing na udostępnianie haseł z Password Manager.
Dla obu zmian sprawdź zamierzone zezwolenie lub ograniczenie w zatwierdzonym pilotażu po synchronizacji urządzenia albo ponownym logowaniu zarządzanego użytkownika: w Freeform używaj tylko pustych lub syntetycznych tablic testowych, a do żądań haseł Wi-Fi wyłącznie zatwierdzonej sieci testowej i urządzeń testowych. Nie zapisuj zawartości tablic produkcyjnych ani haseł Wi-Fi w dowodach weryfikacji. Przy odmiennym zachowaniu sprawdź najpierw dostępność, zakres zasady i równoległe Restrictions; sama udokumentowana opcja nie potwierdza skutecznego zastosowania na Macu.
Dalsze Restrictions i wyraźnie wykluczone przestarzałe procedury
Poniższe decyzje dotyczą również udokumentowanych Restrictions urządzenia i użytkownika, w odpowiednich zakresach określonych powyżej. Zmieniaj tylko opcje rzeczywiście dostępne i sprawdzone na docelowym Macu; ani identyczne etykiety, ani zapisane stare wartości nie dowodzą aktualnej obsługi.
- Allow use of camera: Bez zezwolenia Sophos opisuje kamerę jako niedostępną, a ikonę Camera jako usuniętą; zdjęcia, filmy i FaceTime nie są wtedy możliwe. Przed ograniczeniem ustal potrzebne użycie kamery/FaceTime; nie zakładaj, że opis ikony odpowiada uniwersalnemu zachowaniu aktualnego interfejsu macOS.
- Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: Pierwszy przełącznik decyduje o wynikach wyszukiwania internetowego w Spotlight; według Sophos po jego wyłączeniu Spotlight nie dostarcza takich wyników. Dwa pozostałe pozwalają odpowiednio na dostęp do biblioteki Apple Music i sprawdzanie znaczenia zaznaczonych słów. Są to odrębne decyzje o funkcjach, a nie ogólna zgoda na filtr WWW lub instalację aplikacji.
- Allow backup, Allow iCloud Photo Library, Allow document sync: Zezwolenia dotyczą odpowiednio kopii zapasowych iCloud, biblioteki zdjęć iCloud oraz przechowywania dokumentów i danych konfiguracji aplikacji w iCloud. Zatwierdzaj osobno rodzaje danych i dozwolone konta; zezwolenie nie potwierdza ani udanej kopii zapasowej, ani synchronizacji.
- Allow iCloud Keychain sync: Pozwala synchronizować hasła między iPhonem, iPadem i Makiem przez iCloud Keychain. Według Sophos bez zezwolenia te dane pęku kluczy są przechowywane tylko lokalnie. Decyduj osobno o tym przepływie danych logowania; blokada nie dowodzi usunięcia już przesłanych danych ani zablokowania innych dróg przesyłania haseł.
- Allow iCloud Bookmarks, Allow iCloud Mail: Pozwalają odpowiednio synchronizować zakładki między przeglądarkami i platformami oraz skonfigurować konto poczty iCloud na Macu. Zatwierdzaj przesyłanie zakładek i utworzenie konta oddzielnie od konta EWS/IMAP/POP.
- Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Pozwalają udostępniać odpowiednio kalendarze, listy przypomnień, kontakty i notatki między urządzeniami i innym użytkownikom iCloud; Notes obejmuje także tworzenie notatek. Zgoda musi więc uwzględniać zarówno dostęp na różnych urządzeniach, jak i możliwe udostępnianie innym użytkownikom. Nie zastępuje zgody na CalDAV/CardDAV.
- Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Według Sophos bez pierwszego przełącznika odblokowywanie biometryczne nie jest możliwe; etykieta nie dowodzi obecności sprzętu Face ID na Macu. Drugi pozwala dodawać i usuwać odciski Touch ID, a trzeci automatycznie odblokowywać przez Apple Watch. Zatwierdzaj osobno metodę odblokowania i zmianę zapisanych odcisków; zachowaj dostęp za pomocą hasła i drogę odzyskiwania.
- Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint pozwala wysyłać pliki do drukarek obsługujących AirPrint. Opcja certyfikatu odrzuca AirPrint przez TLS, jeśli certyfikat drukarki nie jest zaufany; sama nie konfiguruje TLS ani łańcucha zaufania. Wspomniane powyżej ostrzeżenie o phishingu iBeacon pozostaje osobną decyzją.
- Allow AirDrop password sharing: Pozwala użytkownikom udostępniać hasła z Password Manager innym użytkownikom przez AirDrop. Wcześniej określ odbiorców i dozwolone dane logowania; nie utożsamiaj tego z ogólnym przesyłaniem plików przez AirDrop ani żądaniem haseł Wi-Fi. W pilotażu używaj tylko syntetycznych danych logowania.
- Allow File Sharing configuration: Pozwala użytkownikom określać, które pliki i foldery udostępniają innym użytkownikom tej samej sieci lokalnej. Ogranicz zatwierdzone treści i odbiorców. Nie jest to Bluetooth Sharing ani opisany niżej transfer Mac–iPhone/iPad; zgoda na konfigurację nie potwierdza faktycznej dostępności udziału.
- Allow Remote Application Scripting configuration, Allow Remote Management configuration: Pierwsza opcja pozwala konfigurować użytkowników, którzy mogą wysyłać Apple Events do Maca z innych komputerów, na przykład w celu otwarcia lub wydrukowania zapisanego tam pliku. Druga pozwala konfigurować zdalny dostęp do Maca. Określ uprawnionych nadawców, dostęp do danych i niezależną administracyjną drogę odzyskiwania; te przełączniki nie przyznają zbiorczo uprawnień prywatności zdalnej aplikacji.
Allow Back to My Mac — bez procedury wdrożenia w tym artykule: Zachowana lista Sophos opisuje udostępnianie plików i ekranu za pomocą iCloud między zdalnym a lokalnym Makiem. Tej konkretnej decyzji o dostępie zdalnym nie obejmują ogólne ustawienia iCloud, zapory ani lokalnego udostępniania plików. Z historycznej etykiety wyraźnie nie wywodzi się tutaj ani aktualnej dostępności, ani instrukcji przywracania usługi. Back to My Mac jest wykluczone z zatwierdzonego tu pilotażu i wdrożenia: nie importuj starych kluczy, nie reaktywuj przestarzałej usługi i nie deklaruj udanego dostępu zdalnego. Jeśli istnieje taka potrzeba operacyjna, właściwy administrator Maców/dostępu zdalnego przejmuje wybór i osobne zatwierdzenie aktualnie obsługiwanej metody wraz z tożsamościami, drogą sieciową, prawami do plików/ekranu i odzyskiwaniem. Ten przełącznik nie zatwierdza automatycznie rozwiązania zastępczego.
Allow iTunes File Sharing — sprawdź drogę danych, wyklucz starą instrukcję: Sophos opisuje kopiowanie plików między Makiem a iPhonem lub iPadem przez File Sharing w iTunes. To odrębna droga transferu, a nie udostępnianie folderów Maca w sieci lokalnej. Dla macOS Catalina i nowszych Apple opisuje Finder jako interfejs do tego transferu plików, z aplikacją iOS/iPadOS obsługującą File Sharing. Nie oznacza to, że historyczny przełącznik Sophos pozwala na transfer przez Finder lub go blokuje na każdym aktualnym Macu. Procedura iTunes jest zatem wykluczona z tego aktualnego wdrożenia Maców; nie instaluj iTunes ani starych profili, aby ją przywrócić. Jeśli transfer jest potrzebny, przed zatwierdzeniem zleć administratorowi Maców/aplikacji — podając docelową wersję, urządzenia, uczestniczącą aplikację, dozwolone pliki i odbiorców — osobne sprawdzenie obsługiwanej drogi i rzeczywistego działania Restriction. Używaj tylko syntetycznych plików i sprawdź oba kierunki kopiowania; dopóki nie ma dowodów, nie uznawaj blokady, zatwierdzenia transferu danych ani migracji za zakończone.
Dalsze skutki blokowania i wymazywania: Według Sophos w udokumentowanym 60-minutowym okresie na zmianę hasła urządzenie żąda zmiany hasła przy każdym otwarciu Home screen; później blokada uruchamiania obejmuje także aplikacje wewnętrzne. Ten opis interfejsu nie gwarantuje identycznych okien dialogowych na aktualnych Macach: sprawdź na koncie testowym, bez celowego zablokowania dostępu ani wymazania. Allow Erase All Content and Settings pozwala usuwać ustawienia, dane i aplikacje przez ustawienia systemowe macOS na wymienionych wyżej Macach Apple Silicon/T2. To destrukcyjna funkcja użytkownika, a nie kopia zapasowa, wyrejestrowanie z Mobile ani test kontrolny do wykonania w pilotażu.
Skład hasła: Allow simple value zezwala na kolejne lub powtarzające się znaki w haśle. Według Sophos Require alphanumeric value wymaga co najmniej jednej litery lub jednej cyfry. Minimum number of complex characters określa minimalną liczbę znaków niealfanumerycznych, czyli znaków, które nie są ani literami, ani cyframi.
Historia haseł: Według Sophos Password history określa, ile wcześniej używanych haseł przechowuje Sophos Mobile. Nowe hasło nie może być takie samo jak żadne hasło z tej skonfigurowanej historii; ustawienie zapobiega więc ponownemu użyciu haseł objętych przechowywaną historią.
Dwa odrębne czasy blokady: Maximum Auto-Lock (in minutes) ogranicza czas bezczynności w minutach, który użytkownik może ustawić jako czas do zablokowania urządzenia. Natomiast Maximum grace period for device lock ogranicza ustawiany przez użytkownika przedział czasu po zablokowaniu, w którym można odblokować urządzenie bez podawania hasła. Obie wartości są górnymi granicami ustawień użytkownika, a nie koniecznie faktycznie wybranymi czasami.
Osobny zakres — aktualizacje: Wartość ograniczenia macOS software update delay wynosi 0 (udostępnij natychmiast) albo 1–90 dni od publikacji. Dla macOS 27 i nowszych Sophos wymienia także Software update settings w zasadzie deklaratywnej. Wybór między wersją docelową z terminem, konkretną Background Security Improvement a ogólnymi ustawieniami aktualizacji oraz ich współdziałanie z klasycznymi zasadami opisano w artykule Zarządzanie aktualizacjami macOS za pomocą Sophos Mobile. Zaplanuj termin, tryb i wdrożenie aktualizacji zgodnie z tym artykułem, przeprowadzając osobny pilotaż; nie zmieniaj ich razem z ustawieniami zapory i prywatności.
Osobny zakres — FileVault: Ani zapora aplikacyjna, ani przypisane tutaj 19 źródłowych konfiguracji nie ustawiają ani nie potwierdzają szyfrowania FileVault, stanu szyfrowania czy zdeponowania klucza odzyskiwania. To osobne zadanie właściciela procesu Zarządzanie FileVault za pomocą Sophos Fusion; nie wyciągaj tutaj wniosków o skutecznym szyfrowaniu czy zdeponowaniu klucza na podstawie stanu zasady zapory lub haseł.
Preferencje prywatności i filtrowanie treści WWW na poziomie urządzenia
Privacy preferences policy control (zasada urządzenia): Sophos Mobile dokumentuje konkretną opcję Allow Sophos Endpoint to scan all files, która zapewnia Sophos Endpoint dostęp do danych takich jak Mail, Messages, Safari, Home, kopie zapasowe Time Machine i określone ustawienia administracyjne wszystkich użytkowników Maca. Użytkownicy muszą zaakceptować zasadę; według Sophos wymóg akceptacji nie dotyczy urządzeń zarządzanych przez Apple Business. W pilotażu sprawdź osobno tryb zarządzania, przypisanie, ewentualną akceptację przez użytkownika i rzeczywisty dostęp Endpointa. Ta pojedyncza opcja nie jest ogólnym zezwoleniem PPPC/TCC dla aplikacji innych dostawców i nie zastępuje profili Full Disk Access, System Extension ani Network Extension właściwych dla danej aplikacji. Wymagane profile i uprawnienia używanej aplikacji innego dostawcy należą do zatwierdzenia przez właściciela profilu/aplikacji, a nie do macierzy uprawnień wywiedzionej z tych 19 źródeł.
Web content filter (zasada urządzenia): Wymaga aplikacji innego dostawcy; jej Filter ID jest identyfikatorem pakietu (Bundle ID). Można skonfigurować Filter name, Server (nazwę, IP lub URL), opcjonalnie Organization, User name, Password, Certificate oraz specyficzne dla dostawcy Third-party settings. Według Sophos Certificate służy do uwierzytelniania w usłudze filtrującej, a nie do weryfikacji certyfikatu jej serwera TLS. Wymagania dotyczące tego certyfikatu uwierzytelniającego uzgodnij z dostawcą. W Filter range wybiera się Browser traffic (Safari i inne przeglądarki) lub Socket traffic (ruch sieciowy aplikacji). Wcześniej zweryfikuj z dostawcą i we własnym środowisku licencję aplikacji, wymagane uprawnienia systemowe, odbiorców danych, działanie filtra i zachowanie przy awarii. W przypadku serwerów filtrujących korzystających z danych logowania używaj wyłącznie sprawdzonego transportu zabezpieczonego TLS z walidacją certyfikatu; w przeciwnym razie nie wdrażaj danych logowania, dopóki nie zostanie zatwierdzony i przetestowany udokumentowany wyjątek dostawcy/środowiska z równie bezpieczną drogą transmisji. Konfiguracja Mobile nie jest wbudowanym silnikiem filtrowania WWW Sophos; nie nadaje też automatycznie uprawnień macOS do Network Extension ani do danych chronionych ustawieniami prywatności.
Zasada użytkownika, dostęp do danych i uprawnienia systemowe
W macOS user policy wybieraj tylko konfiguracje przeznaczone dla lokalnego użytkownika rejestrującego oraz znanych użytkowników sieciowych. Według odpowiednich stron Sophos Managed domains i Password policies zawierają te same opisane pola co ich odpowiedniki urządzeniowe, ale mają inny zakres zasady. Także Restrictions są w dużej mierze podobne; w zasadzie użytkownika Allow Time Machine configuration już nie występuje. Przy równoległych przypisaniach sprawdź na koncie testowym zasadę „bardziej restrykcyjne wygrywa” oraz udokumentowane pierwszeństwo deklaratywnych ustawień aktualizacji oprogramowania i aplikacji; nie zakładaj innych reguł pierwszeństwa.
App Store: Restrict to updates pozwala na aktualizacje, ale nie na nowe instalacje. Forbid app adoption uniemożliwia przypisanie do konta Apple aplikacji zainstalowanych poza sklepem; takich aplikacji nie da się potem aktualizować tą drogą. Turn off update notifications wyłącza powiadomienia o aktualizacjach, ale nie zastępuje zasady aktualizacji.
Restrictions / prywatność: Przełączniki iCloud dotyczą potencjalnego przesyłania wiadomości, kalendarzy, kontaktów, zdjęć, notatek, haseł i plików. Przełączniki kamery, Touch ID, Auto Unlock, AirPrint i Remote Scripting wpływają na funkcje, a nie automatycznie na uprawnienia PPPC/TCC dowolnych aplikacji. Sprawdź wcześniej operacyjne skutki dozwolonych Apple Events dla Remote Application Scripting, a także Remote Management i udziałów plików. Nie wnioskuj zbiorczo z tej listy, że przyznano „Full Disk Access”.
CalDAV / CardDAV (zasada użytkownika): Nazwa wyświetlana konta, serwer, port, ewentualny Principal URL, nazwa użytkownika i hasło dotyczą odpowiednio kalendarzy i kontaktów. W przypadku CardDAV w polu Server wpisz nazwę hosta lub adres IP serwera CardDAV. Dla kont z danymi logowania wymagaj SSL/TLS i weryfikacji zaufanego certyfikatu; jeśli usługa tego nie obsługuje, nie wdrażaj danych logowania, zanim nie zostanie sprawdzony udokumentowany wyjątek zatwierdzony przez dostawcę i osobę odpowiedzialną za środowisko, z równie bezpieczną drogą transmisji. Sprawdź zakres synchronizacji w pilotażu.
Email account (zasada użytkownika): Konfiguruje konto Exchange Web Services (EWS) dla poczty, kontaktów, przypomnień i kalendarzy. W Account name podaj nazwę konta. Nie wpisuj Sophos Mobile EAS Proxy jako serwera: komputery Mac nie obsługują używanego przez ten serwer protokołu ActiveSync.
- Exchange Online: Dla globalnej chmury Microsoft 365 użyj
outlook.office365.comjako Server name, jeśli nie korzystasz z automatycznego wykrywania serwera przez OAuth; dla innych chmur sprawdź właściwy adres u dostawcy, zamiast kopiować ten host. Pozostaw Domain puste. User to zwykle adres e-mail;%_EMAILADDRESS_%wstawia adres przypisanego użytkownika. - Exchange Server: Wpisz adres URL własnego serwera w Server name, jeśli nie korzystasz z automatycznego wykrywania serwera przez OAuth. W Domain podaj domenę konta użytkownika;
%_USERNAME_%w User wstawia login Exchange przypisanego użytkownika. Pole Email address można wypełnić rzeczywistym adresem przez%_EMAILADDRESS_%. Obu zmiennych zastępczych używaj tylko wtedy, gdy dla właściwego użytkownika w Sophos Fusion zapisano Exchange Login i Email Address. - Logowanie i transmisja: Jeśli Password pozostanie puste, użytkownicy wpiszą hasło na urządzeniu. Włącz Turn on OAuth 2.0 dla odpowiedniego sposobu logowania Microsoft. Przy automatycznym wykrywaniu serwera przez OAuth pozostaw Server name puste. OAuth authorization endpoint podaj tylko wtedy, gdy wymaga tego dostawca uwierzytelniania: wyłącza to automatyczne wykrywanie serwera, a Server name musi zawierać adres URL serwera. Włącz SSL/TLS i przesyłaj dane logowania oraz tokeny wyłącznie sprawdzonym połączeniem TLS z weryfikacją ważności certyfikatu; przetestuj je w pilotażu przed wdrożeniem.
- Exchange Online: Dla globalnej chmury Microsoft 365 użyj
IMAP/POP: Ustaw typ konta, nazwę wyświetlaną/adres e-mail oraz oddzielne wartości Server, Port, User name, Authentication type, Password i SSL/TLS dla serwera przychodzącego i wychodzącego. W polu Password dla serwera poczty wychodzącej podaj hasło tylko wtedy, gdy ten serwer go wymaga; Use same password as for incoming email wybieraj tylko przy odpowiednich ustaleniach z dostawcą serwera. Zmienne zastępcze wymagają tych samych uzupełnionych danych użytkownika. Zanim zalogujesz się kontem testowym, potwierdź zabezpieczoną drogę TLS z weryfikacją certyfikatu dla obu kierunków, zamiast zakładać przykładowe porty.
LDAP: Ta konfiguracja dostarcza dane katalogowe aplikacji Kontakty w macOS i nie dołącza urządzenia do domeny. Można ustawić host, nazwę użytkownika, hasło, Use SSL/TLS oraz Search settings z bazowym DN i zakresem (tylko obiekt bazowy, baza z bezpośrednimi dziećmi lub ze wszystkimi podwęzłami). Base określa ścieżkę do węzła początkowego w katalogu LDAP, od którego rozpoczyna się wyszukiwanie; Scope określa, które podwęzły są uwzględniane względem tej bazy. Przy uwierzytelnianiu z użyciem danych logowania wymagaj Use SSL/TLS i weryfikacji certyfikatu; jeżeli dostawca nie obsługuje TLS, nie włączaj po cichu wiązania jawnym tekstem, lecz postępuj wyłącznie po udokumentowanym zatwierdzeniu przez dostawcę i właściciela środowiska oraz sprawdzeniu równie bezpiecznej drogi transmisji. Ogranicz zakres wyszukiwania i uprawnienia dostępu do niezbędnych rekordów.
Web Clip: Ustaw Description, URL, Can be removed, Full screen i Icon. Według Sophos po włączeniu Full screen klip otwiera się na pełnym ekranie, a jego adres URL jest uruchamiany jako aplikacja internetowa; opcja określa więc także tryb uruchamiania, nie tylko sposób wyświetlania. Jeśli wybierzesz ten tryb, sprawdź na Macu pilotażowym otwieranie zatwierdzonego adresu URL jako aplikacji internetowej na pełnym ekranie. Użyj samodzielnie zweryfikowanego adresu HTTPS; konfiguracja akceptuje też niestandardowe schematy URL, które bez sprawdzenia mogą uruchomić inne aplikacje. Według dokumentacji klip, którego nie można usunąć, da się skasować dopiero po usunięciu przypisanej mu zasady. Ikony mogą być w formacie PNG/GIF/JPEG i mieć najwyżej 1 MB.
Dodatkowe pola konta i wyświetlania: W CalDAV i CardDAV pole Account name oznacza nazwę konta wyświetlaną na urządzeniu, Server nazwę hosta lub adres IP, Port port usługi, a Principal URL, jeśli serwer go wymaga, konkretny zasób kalendarza lub kontaktów. Nazwa użytkownika i hasło to dane logowania tego konta. Nieprawidłowy zasób może prowadzić do błędnego zakresu synchronizacji mimo poprawnego logowania. Przykładowe adresy Google i identyfikatory kalendarzy/kont z pomocy producenta nie są zatwierdzoną konfiguracją tenanta; konfiguracja właściwa dla Google i ustalenie tych identyfikatorów pozostają zadaniem administratora kalendarzy/kontaktów, który musi sprawdzić aktualną umowę dotyczącą usługi.
W IMAP/POP pole Account name to wyświetlana nazwa konta, Account type wybiera protokół przychodzący IMAP lub POP, a User display name to nazwa wyświetlana dla wiadomości wychodzących. %_USERNAME_% wstawia tam nazwę przypisanego użytkownika; Email address może używać %_EMAILADDRESS_% dla jego rzeczywistego adresu. Oddzielne pola serwera wymagają odpowiednio nazwy hosta lub adresu IP serwera przychodzącego i wychodzącego. Wypełniaj oba pola Password tylko wtedy, gdy wymaga tego umowa dotycząca danego serwera; pole przychodzące nie jest obowiązkowe w każdym przypadku. Osobno sprawdź na koncie testowym nazwę wyświetlaną, adres i tożsamość uwierzytelniania.
W LDAP pole Account description opisuje połączenie, a Description poszczególny wpis wyszukiwania; odróżniaj oba od hosta, tożsamości wiązania, Base i Scope. Właściwe dołączenie do domeny Active Directory należy do osobnej konfiguracji urządzenia Directory service; nie jest tu konfigurowane ani uznawane za udane na podstawie działającego wyszukiwania w książce adresowej.
Wyświetlanie Web Clip: Według Sophos klip jest umieszczany na biurku macOS. Przy samej domenie pole URL może nie zawierać https://; inne adresy URL wymagają pełnej wartości. Dla tego wdrożenia nadal obowiązuje jednak wyraźny, sprawdzony adres HTTPS wymagany powyżej. Schematy telefoniczne/wsparcia i niestandardowe schematy aplikacji to osobne zadanie administratora aplikacji/helpdesku, które trzeba wcześniej sprawdzić, a nie zatwierdzony tutaj wyjątek. Ikona jest przycinana do kwadratu i dostosowywana do rozdzielczości ekranu; Sophos zaleca 180 × 180 pikseli. Zależnie od favicon w HTML urządzenie może zamiast niej wyświetlić favicon witryny. Sprawdź widoczną ikonę w pilotażu i nie wyciągaj na jej podstawie samej wniosków o błędnym URL ani nieudanym wdrożeniu zasady.
Dostępność sieciowa, łańcuch certyfikatów, proxy, VPN oraz zarządzane certyfikaty główne i klienckie są zatwierdzane oddzielnie w procedurze łączności. Uprawnienia systemowe: Powyższa opcja Sophos Endpoint jest konkretnie udokumentowaną konfiguracją urządzeniową Mobile spoza 19 pierwotnych indeksów podstron. Dodatkowe uprawnienia TCC/PPPC, Full Disk Access, System Extension i Network Extension sprawdza się osobno dla każdej aplikacji oraz aktualnego profilu dostawcy; z 19 źródeł nie wynika uniwersalna lista zezwoleń PPPC.
Sprawdź pilotaż, dopiero potem rozszerzaj wdrożenie
Na testowym Macu sprawdź przypisanie zasady urządzenia i ewentualnej zasady deklaratywnej, a także potwierdź, że nastąpiła kolejna synchronizacja (Sync): według Sophos zmiany tych zasad zaczynają działać przy następnej synchronizacji. W przypadku zasady użytkownika sprawdź przypisanie i ponowne logowanie użytkownika rejestrującego lub znanego użytkownika sieciowego: jej zmiany zaczynają działać dopiero przy następnym logowaniu; sam check-in nie wystarczy. Osobno udokumentuj stan w Sophos Mobile i faktycznie obowiązujące lokalne ustawienia macOS dla każdego użytkownika; przypisane nie znaczy skuteczne.
W macOS 26 widok profili znajduje się w Apple menu > System Settings > General > Device Management; w razie potrzeby przewiń w dół. Porównaj tam oczekiwane profile z przypisaniami we właściwym kontekście użytkownika. W innych wersjach macOS, w tym macOS 27, sprawdź właściwą ścieżkę menu, zamiast bez weryfikacji stosować ścieżkę z wersji 26. Starsza ścieżka System Preferences > Profiles nie jest uniwersalną, aktualną ścieżką. Nawet widoczny profil nie zastępuje poniższych testów działania.
Przeprowadź testy odpowiadające zmianie: przy zmianie zapory — zdalny dostęp przychodzący/udostępnianie plików; przy Gatekeeperze — otwieranie dozwolonej i niedozwolonej aplikacji; przy hasłach — czas bezczynności do zablokowania, przedział czasu na odblokowanie bez hasła i zmianę hasła na koncie testowym bez osiągania progu wymazywania; ponadto oznaczenie wiadomości spoza domeny w Mail, działanie App Store, udostępnianie w iCloud i synchronizację kont. W przypadku konfiguracji prywatności Sophos Endpoint sprawdź wymaganą akceptację użytkownika lub wyjątek Apple Business oraz rzeczywisty dostęp po synchronizacji; zezwolenia dla aplikacji innych dostawców weryfikuj osobno. Filtr sprawdzaj tylko na zatwierdzonych celach testowych, dla ruchu przeglądarki i aplikacji odpowiednio do wybranego Filter range; nie kopiuj produkcyjnych URL zawierających dane osobowe do logów testowych. Przed użyciem produkcyjnych danych logowania sprawdź TLS i weryfikację certyfikatów dla CalDAV/CardDAV, EWS, serwerów IMAP/POP dla poczty przychodzącej i wychodzącej, LDAP oraz serwera filtra innego dostawcy, jeśli używa danych logowania — z wykorzystaniem syntetycznych danych testowych. Jeśli stosowany jest udokumentowany wyjątek dostawcy/środowiska, w pilotażu sprawdź też jego równie bezpieczną drogę transmisji. Zapisuj tylko wyniki testów po usunięciu z nich sekretów i adresów URL.
Przetestuj konfiguracje użytkownika i urządzenia na tym samym Macu z użytkownikiem rejestrującym, ewentualnym znanym użytkownikiem sieciowym i użytkownikiem niezarządzanym; ponownie zaloguj każdego użytkownika objętego zmianą. Szerokie wdrożenie pozostaje wstrzymane, dopóki na pilotażowym Macu we własnym środowisku nie zostaną potwierdzone przypisanie, faktyczne działanie lokalne wraz ze zgodą na dostęp do danych, bezpieczne przesyłanie danych kont oraz niezależna droga odzyskania dostępu. Wdrażaj falami tylko potwierdzone wartości i wersje platformy; po każdej fali porównaj stan zasad, działanie funkcji i zgłoszenia do wsparcia.
Diagnozowanie błędów i kontrolowane wycofanie
Lokalne usunięcie nie jest wycofaniem zasady: Użytkownicy nie mogą usuwać z Maca natywnych zasad urządzenia ani zasad deklaratywnych. Mogą wprawdzie usunąć zasadę użytkownika, ale zostanie ona automatycznie przypisana ponownie przy następnym logowaniu; nie powoduje to wyrejestrowania Maca. W przypadku Enrollment-Policy skutek jest inny: jeśli zostanie usunięta z użyciem wymaganych uprawnień administratora, Mac zostanie wyrejestrowany (unenrolled) z Sophos Mobile. Nie jest to wycofanie pojedynczego ustawienia zabezpieczeń i nie wolno stosować tego jako sposobu rozwiązywania problemów z zaporą lub prywatnością. Przygotowanie do zamierzonego wyrejestrowania i jego skutki dla zasad, certyfikatów MDM oraz zarządzanych dostępów omówiono w artykule Rejestracja i wyrejestrowanie Maca. Przed takim wyrejestrowaniem zapewnij niezależny dostęp do sieci i dostęp administracyjny oraz przygotuj plan postępowania z danymi i certyfikatami; nie traktuj widoku profili jako ogólnego zezwolenia na ich usuwanie.
- Zasada nie została zastosowana: najpierw porównaj urządzenie/użytkownika, wersję macOS, tryb zarządzania, przypisanie i konkretne etykiety Restrictions. Nie zmieniaj certyfikatów ani sieci na próbę. Przy braku działania filtra sprawdź osobno aplikację innego dostawcy, identyfikator pakietu, zakres filtrowania i wymagane uprawnienia macOS. Przy braku synchronizacji konta sprawdź dane logowania/zmienne zastępcze, TLS, serwer i protokół.
- Szczególny przypadek macOS 26: Jeśli w widoku Policies Maca z macOS 26 przy User policy widnieje tylko „Failed to apply the policy”, przyczyną może być klucz Allow Time Machine zapisany w starszej konfiguracji Restrictions użytkownika, którego obecnie nie ma już w dostępnych opcjach. Według Sophos aktualizacja produktu usuwa widoczny przełącznik, ale nie usuwa automatycznie klucza z istniejących zasad. Przed edycją zinwentaryzuj wszystkie bezpośrednie i pośrednie przypisania tej zasady użytkownika oraz wszystkich objętych nią Maców i zarządzanych użytkowników (krok 2); zmiany we współdzielonej zasadzie nie ograniczają się do wybranego Maca pilotażowego. Odizoluj pilotaż przez osobno przypisaną zasadę albo przed wybraniem Apply/Save uzyskaj zatwierdzenie zmiany dla całego zinwentaryzowanego zakresu; jeśli inwentaryzacja jest niepełna, nie kontynuuj. Po zatwierdzeniu otwórz przypisaną zasadę użytkownika w Policies > macOS, otwórz Restrictions, wybierz tam Apply, a następnie Save. Wcześniej zabezpiecz tylko pozostałe, nadal obsługiwane wartości; później sprawdź zastosowanie zasady i wymagane ograniczenia przy następnym logowaniu każdego objętego nią zarządzanego użytkownika. Jeśli potrzebna jest możliwość konfiguracji Time Machine, można ją świadomie przenieść wyłącznie do zasady urządzenia: obejmie wtedy wszystkich użytkowników. Nigdy nie zapisuj przestarzałego klucza z powrotem w zasadzie użytkownika; nie zmieniaj typu zasady bez kontroli i nie zastępuj tego kroku naprawą sieci lub certyfikatów. Jeśli błąd się utrzymuje, zachowaj stan i informacje o przypisaniach, a następnie eskaluj sprawę do wsparcia Sophos.
- Wycofanie: W razie utraty funkcjonalności zatrzymaj wdrażanie. W przypadku natywnych zasad macOS popraw daną zasadę w Policies > macOS lub przypisz sprawdzoną zasadę zastępczą tego samego typu; nie zakładaj, że na Macu można wycofać zmianę przez Uninstall lub Unassign. Sophos dokumentuje odinstalowanie tylko dla zasad urządzeń Android, kontenerów Knox i urządzeń iOS; dla pozostałych zasad wskazuje aktualizację lub przypisanie zasady zastępczej. Jeśli zasada pilotażowa jest osobno odizolowana, ogranicz poprawkę lub przypisanie zastępcze do jej potwierdzonego zakresu pilotażowego. W przypadku zmian we współdzielonej zasadzie uwzględnij przy wycofaniu wszystkie zinwentaryzowane przypisania i przywracaj wyłącznie udokumentowane, nadal obsługiwane wartości Restrictions w zasadzie tego samego typu. Aby nowa konfiguracja przestała działać, wprowadź to w poprawionej zasadzie lub sprawdzonej zasadzie zastępczej, zamiast zakładać możliwość cofnięcia przypisania na Macu. Przed przypisaniem zasady zastępczej sprawdź i zatwierdź wszystkie jej ustawienia, urządzenia docelowe, zakres użytkowników i możliwe konflikty; zachowaj wymagane konfiguracje zabezpieczeń i dostępu. Jeśli możliwość edycji lub przypisania zastępczego w tenancie nie jest jasna albo brakuje uprawnień sprawdzanych w kroku 1, przerwij działanie i zwróć się do administratora tenanta lub pomocy technicznej Sophos. Nigdy nie przywracaj całej starej kopii zapasowej zasady ani jej starych bajtów, jeśli spowoduje to powrót przestarzałego klucza „Allow Time Machine” w ograniczeniach użytkownika; nie twórz go ponownie ręcznie. Zmiany urządzeniowe sprawdzaj przy następnej synchronizacji, a zmiany użytkownika przy następnym logowaniu każdego objętego nimi zarządzanego użytkownika. W razie blokady przez zaporę użyj wcześniej sprawdzonego alternatywnego sposobu lokalnej administracji. Nie usuwaj na ślepo całej zasady urządzenia, wymaganych uprawnień MDM dla Endpointa ani ostatniej drogi dostępu administracyjnego. Po każdej poprawce ponownie sprawdź stan zasady i przywrócone działanie na Macu. Blokady z powodu hasła ani wymazania urządzenia, które już nastąpiły, nie da się cofnąć przez przywrócenie poprzedniej zasady: użyj wsparcia/procedur odzyskiwania i ewentualnie sprawdzonych kopii zapasowych; nie wywołuj progu wymazywania jako „testu wycofania”.