Sophos Mobile: verificar o Apple Business ou inscrever iPhone/iPad diretamente com o Configurator
Para dispositivos pertencentes à empresa, escolher primeiro a via de inscrição: Apple Business com Automated Device Enrollment (ADE) ou inscrição direta de iPhone/iPad no Sophos com Apple Configurator e o URL de um grupo de dispositivos. Para o Apple Business, este artigo continua a ser uma verificação prévia, não um guia completo de implementação; a secção separada sobre inscrição direta descreve os passos de preparação documentados. Os dispositivos pessoais (BYOD) e a execução da retirada de serviço não fazem parte deste guia. A Sophos ainda designa algumas das interfaces ADE por Apple DEP.
Esclarecer primeiro a via de inscrição e o risco para os dados
- Dispositivo já presente no Apple Business: verificar aí a atribuição ao serviço de gestão externo Sophos Mobile. No Sophos Mobile, um perfil Apple Business adequado à classe do dispositivo tem de estar atribuído como predefinição ou individualmente antes de o dispositivo passar pelo ADE na próxima configuração. None como predefinição, sem atribuição individual, não resulta na inscrição automática no Sophos.
- Dispositivo ausente do Apple Business: a Sophos descreve a adição manual de iPhone/iPad com o Apple Configurator para Mac; nesse processo, o dispositivo é reposto para as definições de fábrica. A Apple descreve também o Apple Configurator para iPhone, inclusive para Macs elegíveis com Apple Silicon ou chip T2 e macOS 12.0.1 ou posterior. Um Mac já configurado tem de ser apagado antes desta adição. A afirmação da Sophos de que não é possível adicionar Macs manualmente não se aplica a esta outra via do Configurator. Antes de qualquer apagamento: esclarecer a titularidade, a cópia de segurança dos dados e o Bloqueio de Ativação; para a adição concreta, consultar primeiro a via adequada ao dispositivo e ao Configurator no procedimento local de adição abaixo.
Não prosseguir prematuramente com a configuração de um dispositivo adicionado manualmente: para a via com o Apple Configurator para Mac, a Apple adverte que, caso se pretenda usar ADE, não se deve continuar o Assistente de Configuração no dispositivo após a atribuição ao serviço de gestão. Ao adicionar um iPhone/iPad com o Apple Configurator para iPhone, a Apple prevê, pelo contrário, prosseguir após verificar o registo do dispositivo no serviço de gestão; para Macs com este Configurator, o procedimento é diferente. Seguir o procedimento local específico para o dispositivo abaixo; isso ainda não comprova uma inscrição bem-sucedida no Sophos.
30 dias não significam imposição permanente: para dispositivos adicionados manualmente pelo Configurator, a Apple indica, após a atribuição e inscrição bem-sucedidas, um período provisório de 30 dias durante o qual os utilizadores podem remover o dispositivo do Apple Business, da supervisão ou do serviço de gestão de dispositivos. As páginas da Apple em alemão e em inglês usam aqui conjunções diferentes (»oder« e »and«, respetivamente); não deduzir daí etapas de libertação com efeitos independentes.
Atenção — perda de dados condicionada à remoção do perfil: em iPhone/iPad com iOS/iPadOS 14 ou posterior adicionados ao Apple Business pelo Apple Configurator para Mac, a remoção do perfil de inscrição do serviço de gestão de dispositivos repõe, segundo a Apple, o dispositivo para as definições de fábrica e liberta-o automaticamente do Apple Business. Antes de tomar essa decisão, fazer uma cópia de segurança dos dados e verificar o procedimento num dispositivo-piloto dispensável. Isto não se aplica indistintamente a todos os dispositivos ADE; alterar a atribuição de um perfil Sophos não equivale a remover o perfil do dispositivo.
Inscrição direta em vez de ADE: a inscrição de iPhone/iPad no Sophos por Configurator e pelo URL de inscrição automática do Sophos de um grupo de dispositivos, por si só, não adiciona os dispositivos ao Apple Business nem substitui a atribuição ADE; isto não exclui uma adição ao Apple Business por uma via independente. Para a via direta, utilizar a secção seguinte. Para Apple Business/ADE, continuar depois em «Pré-requisitos para ADE antes da entrega».
Adicionar manualmente ao Apple Business após autorização separada
Estes passos adicionam dispositivos ao Apple Business; não utilizam o URL direto do grupo Sophos. Verificar primeiro identidade, titularidade, cópia de segurança atual, Bloqueio de Ativação e autorização expressa de apagamento. Não substituir uma gestão existente sem a verificar. São necessários uma Managed Apple Account autorizada e acesso à Internet. Mantêm-se os 30 dias e os riscos de remoção do perfil indicados acima.
iPhone/iPad com Configurator para Mac — adição sem concluir imediatamente a inscrição:
- Ligar o dispositivo por USB ao Mac Configurator. Se já estiver em utilização, terminar sessão no iCloud e desativar Find My antes do apagamento. Mantê-lo ligado, selecioná-lo no Configurator e abrir Actions > Prepare.
- Selecionar Manual Configuration e a adição ao Apple Business. Desmarcar Activate and Complete Enrollment, escolher Next, depois New Service no menu do serviço de gestão e Next. Esta via adia a inscrição individual; a alternativa com conclusão imediata exige um registo de dispositivo já gerido e não é descrita aqui.
- Introduzir Apple Business em Name, deixar o URL do serviço fornecido inalterado e escolher Next. A ausência de verificação deste URL faz parte desta via; não introduzir aqui o URL do grupo Sophos. Escolher novamente Next, não adicionar certificado e escolher Next.
- Selecionar a organização prevista ou New Organization para uma primeira configuração autorizada; escolher Next, iniciar sessão com a Managed Apple Account autorizada a gerir dispositivos e escolher Next. Concluir com Continue. Generate a new supervision identity pertence à primeira configuração documentada: não substituir assim uma identidade existente; parar em caso de conflito.
- Escolher as páginas de configuração a ignorar e um perfil Wi-Fi adequado, prosseguindo sempre com Next. Autenticar com a conta de administrador macOS e escolher Update Settings; desbloquear o dispositivo se solicitado. Confirmar Erase apenas dentro do âmbito autorizado. Aguardar o Assistente de Configuração.
- Verificar a atribuição ao serviço Apple Business descrita abaixo. Nesta via do Configurator para Mac, não continuar depois o Assistente de Configuração se se pretender ADE; esclarecer primeiro os pré-requisitos Sophos e a atribuição do perfil.
Configurator para iPhone — iPhone/iPad ou Mac elegível:
- Disponibilizar iOS 16 ou posterior no iPhone Configurator, verificar Internet e iniciar sessão com a Managed Apple Account autorizada. Em Settings, escolher deliberadamente Share Wi-Fi, Configuration Profile ou Don’t Share. Para o serviço, escolher Specific com Sophos, o Default verificado ou None seguido de atribuição manual.
- O iPhone/iPad de destino requer iOS/iPadOS 16 ou posterior: parar em Choose a Wi-Fi Network. O Mac elegível requer Apple Silicon/T2 e macOS 12.0.1 ou posterior: fornecer alimentação e Internet, escolher o idioma e parar em Select Your Country or Region. Um Mac já configurado tem de ser apagado antes com autorização separada; esta secção não executa esse apagamento. Reiniciar o dispositivo de destino se a página correspondente tiver sido ultrapassada.
- Aproximar o iPhone Configurator do destino e ler a imagem; em alternativa, escolher Pair Manually no destino, Manual Pairing no Configurator e introduzir o código de seis dígitos. Se faltar a página de emparelhamento no iPhone/iPad, voltar ao ecrã principal do iPhone Configurator e reabrir a aplicação. Aguardar o carregamento.
- No Mac, escolher Shut Down. Em iPhone/iPad, escolher Erase and Shut Down apenas com autorização de apagamento. Verificar primeiro a atribuição do serviço e o registo Sophos com o perfil; depois, nesta via de iPhone/iPad, prosseguir com o assistente e ignorar a configuração por proximidade, se oferecida. Manter o Mac desligado até esclarecer a entrega ADE.
Atribuição do serviço no Apple Business: No portal Apple Business, abrir Devices > Inventory com permissão de gestão de dispositivos. Pesquisar por Search Filter > Source > Apple Configurator > Search e selecionar os dispositivos previstos pelo identificador. Escolher Assign Device Management para um ou Assign para vários, selecionar o serviço Sophos previsto, escolher Continue, rever o diálogo e escolher Confirm. Verificar a atividade até à conclusão. Apenas verificar uma atribuição automática existente, sem a alterar sem controlo. Depois sincronizar a lista Sophos e atribuir o perfil de plataforma como descrito abaixo. A adição e a atribuição não comprovam uma inscrição bem-sucedida; perante discrepâncias, parar sem voltar a apagar ou libertar.
Inscrever iPhone/iPad diretamente no Sophos Mobile com Apple Configurator
Este procedimento aplica-se a iPhones e iPads pertencentes à empresa que devem ser inscritos diretamente no Sophos Mobile durante a ativação. Utiliza o Auto-enrollment URL do grupo de dispositivos Sophos, não um perfil Apple Business. Os campos de perfil ADE e os valores de estado descritos abaixo não fazem parte deste procedimento.
Pré-requisitos e autorização para apagar
- Segundo a Sophos, o utilizador que ativa o dispositivo tem de estar registado no Sophos Fusion Self Service Portal (SSP). A opção do perfil ADE Assign user to device > No não elimina este pré-requisito para a via direta.
- Disponibilizar um Mac com uma versão adequada do Apple Configurator e ligação USB ao iPhone/iPad. As instruções da Apple analisadas indicam macOS 15.7 ou posterior para Apple Configurator 2.20; não deduzir daí uma versão mínima para outras versões do Configurator. A Sophos designa o programa por Apple Configurator 2 e a Apple por Apple Configurator para Mac.
- Prever uma ligação à Internet para a ativação. A Apple indica Wi-Fi ou partilha de Internet a partir do Mac através de Thunderbolt/USB; no Prepare Assistant, é possível selecionar um perfil de configuração com payload de Wi-Fi.
- Antes da preparação, esclarecer o identificador do dispositivo, a titularidade da empresa, a cópia de segurança dos dados, o Bloqueio de Ativação e a autorização para um eventual apagamento. Não preparar sem esclarecer o acesso e obter autorização para apagar. Não substituir uma gestão já existente sem a verificar. Verificar a edição, a licença, a permissão de administrador e a interface efetivamente disponível no próprio tenant; este guia não confirma a sua disponibilidade.
Preparar o grupo de dispositivos e o Auto-enrollment URL
- Criar uma vez o grupo de dispositivos ao qual os dispositivos devem ser atribuídos na inscrição direta: em Device groups > Create device group, introduzir o nome e a descrição, selecionar as Compliance policies adequadas para dispositivos da empresa e particulares e executar Save. A delimitação dos grupos e das políticas está descrita em Preparar o grupo de dispositivos e confirmar o âmbito.
- Nas propriedades desse grupo, ativar Enable iOS auto-enrollment. A opção diz respeito à inscrição com Apple Configurator; não é um pré-requisito geral para ADE ou outras plataformas.
- Anotar o URL desse grupo apresentado em Auto-enrollment URL e tê-lo disponível para a preparação. Utilizar exatamente esse URL, não um endereço presumido do tenant nem o URL de outro grupo. Não colocar URLs completos específicos do tenant em capturas de ecrã públicas ou tickets de acesso geral.
Preparar o dispositivo no Prepare Assistant
- Ligar o iPhone/iPad por USB ao Mac com Apple Configurator. No Configurator, selecionar o dispositivo correto e escolher Actions > Prepare ou o botão Prepare. Abre-se o Prepare Assistant.
- Escolher a via manual: a Sophos chama-lhe Manual Enrollment e as instruções da Apple analisadas Manual Configuration. Estas designações diferentes não constituem uma sequência de cliques testada e idêntica em todas as versões. Na versão utilizada, verificar a via de inscrição manual e a ligação ao serviço de gestão; Do not enroll in Device Management não é adequado para a inscrição pretendida no Sophos.
- Introduzir o Auto-enrollment URL do grupo de dispositivos Sophos anotado anteriormente para a inscrição. Para isso, a Apple descreve um serviço de gestão existente ou New Server no assistente; os serviços guardados encontram-se em Apple Configurator > Settings > Servers. A descrição geral da Apple com FQDN/IP não substitui a indicação concreta da Sophos de utilizar o URL do grupo. Se a deteção do serviço não fornecer informações de inscrição corretas, não continuar com endereços adivinhados: verificar o URL do grupo e a versão do Configurator utilizada com a administração Mobile responsável e escalar para a Sophos enquanto fornecedor do serviço de gestão. Para este caso, a Apple remete para o programador do serviço de gestão.
- Percorrer os restantes passos de preparação e definir as decisões opcionais antes de concluir:
- Supervisão (Supervision): ativar se necessário; a inscrição direta, por si só, não garante a supervisão. Segundo a Apple, alterar posteriormente esta seleção exige apagar, voltar a preparar e voltar a supervisionar.
- Hosts USB: definir a que computadores o dispositivo pode ser ligado. A Apple indica Allow devices to pair with other computers para a sincronização com Mac ou PC por cabo. Trata-se da seleção do Configurator, não do carregamento de CER no perfil ADE descrito abaixo. Antes de aplicar uma restrição, verificar o host autorizado previsto e a via de recuperação.
- Identidade de supervisão: para dispositivos supervisionados, gerar uma identidade (Generate a new supervision identity) ou escolher Choose an existing supervision identity, continuar com Next e selecionar a identidade existente no porta-chaves. Definir uma identidade uniforme para as instâncias de Configurator e de gestão previstas. Utilizar ficheiros de identidade próprios apenas se a cadeia de certificados for compreendida e a solução tiver sido cuidadosamente verificada. Uma alteração posterior da identidade exige apagar, preparar e voltar a supervisionar; não é uma forma simples de reverter.
- Assistente de Configuração: escolher as páginas de Setup Assistant a ignorar e continuar com Next. Esta seleção pertence ao Prepare Assistant, não aos separadores ADE iOS setup ou macOS setup. Uma caixa de diálogo ignorada não comprova uma política imposta de forma permanente.
- Apple Business: uma adição ao Apple Business é uma decisão separada. Não a tratar como consequência necessária do URL do grupo; se for pretendida, esclarecer primeiro a via de adição ao Apple Business descrita acima e os respetivos riscos.
- Após verificar a seleção, iniciar a preparação com Prepare. Acompanhar o progresso em Window > View Activity. Não desligar o Mac durante a preparação: a Apple adverte para possíveis danos no dispositivo. Em caso de cancelamento, dar ao Configurator o tempo necessário para terminar as operações em segurança.
Entrega, ativação e nome do dispositivo
Após concluir a preparação, entregar o dispositivo ao utilizador previsto. Segundo a Sophos, na primeira vez que é ligado, a configuração e a inscrição decorrem conforme configurado. A preparação concluída ainda não comprova uma inscrição bem-sucedida no Sophos: View Activity mostra a preparação, não a sua posterior conclusão no Sophos Mobile.
Antes de uma implementação generalizada, efetuar a ativação num dispositivo-piloto dispensável com o utilizador registado no SSP e, depois, conferir a entrada concreta do dispositivo no Sophos, o grupo de dispositivos esperado e, se aplicável, a supervisão no dispositivo. Se faltar a inscrição ou o estado for contraditório, interromper a expansão e esclarecer a situação com a administração Mobile; não desencadear um novo apagamento nem uma libertação do Apple Business como diagnóstico. Esta validação é uma verificação a realizar, não um teste executado aqui.
Para dispositivos inscritos automaticamente desta forma, a Sophos utiliza, por predefinição, um nome composto pelo ID do dispositivo e tipo de dispositivo. Em alternativa, a Sophos pode adotar o nome definido no dispositivo. Para isso, escolher conscientemente Synchronize device name em Setup > Apple setup > iOS & iPadOS; o efeito com a definição ativada ou desativada e a posterior verificação do nome estão descritos em Escolher conscientemente Synchronize device name. A definição determina o nome no inventário de gestão do Sophos; não deduzir daí uma alteração do nome no dispositivo nem uma alteração do Bloqueio de Ativação.
Limite da verificação: este procedimento direto baseia-se na documentação dos fabricantes. Aqui não foi testado nenhum tenant nem nenhum dispositivo; a inscrição bem-sucedida, o estado de supervisão e uma via segura de reversão não foram confirmados na prática.
Pré-requisitos para ADE antes da entrega
Organização, dispositivo e perfil
Verificar a organização e a integração: verificar a organização Apple Business e o acesso autorizado, um certificado Apple Push Notification Service (APNs) carregado no Sophos Mobile e a instância Sophos associada.
Se faltar o certificado APNs e nunca tiver sido carregado um neste tenant, encaminhar separadamente a primeira criação do APNs para o responsável APNs. Este comprova os detalhes apresentados do certificado, a data de validade e as responsabilidades pela conta e pela renovação; a verificação prévia ADE, por si só, não autoriza a criação, o carregamento nem a inscrição-piloto. APNs é um pré-requisito de MDM Apple, não apenas uma tarefa ADE. Para a associação, a Sophos indica as funções Apple Administrator ou Device Enrollment Manager. O token de serviço do Apple Business encontra-se no Sophos em Setup > Apple setup > Apple DEP.
Verificar o dispositivo e o perfil: verificar a atribuição ao serviço de gestão correto no Apple Business, a classe do dispositivo (iOS & iPadOS ou macOS), o perfil predefinido ou individual e a ligação à rede durante a configuração. Segundo a Sophos, dispositivos provenientes de revendedores podem demorar até 24 horas a aparecer no Apple Business. No Sophos, em Devices > Apple DEP, executar Synchronize with Apple Business, se necessário; se não houver perfil predefinido, atribuir um perfil individual. Não avançar para a implementação sem esclarecer a atribuição.
Em ambos os tipos de perfil, o grupo de dispositivos selecionado em Device group é atribuído durante a inscrição. A Sophos recomenda um grupo próprio para os dispositivos Apple Business para facilitar a gestão; não é obrigatório. O Task bundle selecionado também é transferido para os dispositivos durante a inscrição. A área de seleção contém apenas pacotes de tarefas sem tarefa de inscrição. Por isso, não se pode pressupor que um pacote proveniente de outra via de inscrição é adequado apenas pelo seu nome.
Configurar a integração após aprovação separada da alteração
A verificação prévia não autoriza alterações. Avançar apenas com aprovação separada, uma organização Apple Business existente, uma conta autorizada e um certificado APNs carregado. Não substituir uma integração existente sem a verificar; documentar o serviço, a conta e o estado anterior. Perante dúvidas, parar, sem utilizar Reset DEP como forma de recuperação.
- No Sophos, abrir Setup > Apple setup > Apple DEP e descarregar o certificado da chave pública com Download public key.
- Iniciar sessão no Apple Business como Administrator ou Device Enrollment Manager e abrir Devices > Management Services.
- Para o primeiro serviço de gestão, escolher Get Started; se já existir um serviço, Connect external device management > Continue. Dar um nome único ao serviço da instância Sophos pretendida. Não ativar Release Devices sem aprovação separada: esta permissão não é necessária para a associação.
- Carregar o certificado da chave pública Sophos descarregado antes, escolher Next, descarregar o token de serviço com Download Service Token e escolher Done.
- Regressar ao mesmo separador Apple DEP no Sophos, selecionar o token de serviço com Upload a file e escolher Save. Não guardar ficheiros de token em locais públicos.
- Confirmar que a associação guardada corresponde à instância Sophos pretendida e documentar a conta, o responsável e a data de validade. O token é válido por um ano; para criar um novo, utilizar o mesmo Apple Account do token original. Se o serviço ou a conta estiverem errados, parar e contactar a administração Mobile, em vez de tentar uma segunda integração ou uma reposição como caminho de retorno.
Guardar não comprova a inscrição. A integração não foi testada aqui num tenant; nem uma substituição segura do token nem um retorno ao estado anterior foram confirmados na prática. A renovação APNs e a libertação de dispositivos continuam a ser procedimentos separados.
Criar o perfil de plataforma e escolher conscientemente o predefinido
Esta alteração também requer aprovação separada. Documentar previamente os perfis existentes, a seleção predefinida e os dispositivos afetados; não tornar um perfil novo predefinido para outros dispositivos sem verificar o âmbito.
- Em Setup > Apple setup, abrir Apple DEP profiles e escolher Add.
- Escolher iOS & iPadOS ou macOS conforme a classe do dispositivo. O perfil define a inscrição, os hosts USB e o assistente de configuração; não substitui uma política de dispositivo aplicada permanentemente.
- Rever os ajustes necessários nas secções de plataforma seguintes, sobretudo a associação de utilizadores, o grupo de dispositivos, o pacote de tarefas e o acesso USB, bem como na secção posterior sobre o assistente de configuração. Depois, escolher Apply.
- Se houver vários perfis, selecionar o predefinido adequado em Default DEP profile assigned to iPhones and iPads ou Default DEP profile assigned to Macs. Os dispositivos sem perfil individual recebem este predefinido. None sem perfil individual significa ausência de inscrição Sophos durante a configuração.
- Escolher Save e voltar a verificar o perfil guardado, a plataforma e a seleção predefinida. Depois, conferir a atribuição e o estado na secção posterior sobre atribuição e validação. Se a seleção estiver errada, não a corrigir apagando um dispositivo; solicitar à administração autorizada que avalie a seleção anterior documentada.
A criação e a atribuição do perfil não concluem a inscrição. Validar separadamente a inscrição real num dispositivo-piloto autorizado; aqui não foram testados uma alteração de perfil ou um retorno ao estado anterior. Os ajustes seguintes são uma seleção específica, não um catálogo completo de todos os campos do perfil.
Associação de utilizadores e pré-requisito de ativação por esclarecer
A definição Assign user to device relaciona o início de sessão durante a inscrição com a associação de um utilizador ao dispositivo. As opções documentadas diferem consoante a plataforma:
- iOS/iPadOS: Yes - LDAPS authentication utiliza a ligação configurada ao Active Directory através de LDAPS. Yes - Self Service Portal authentication encaminha para a página de início de sessão do Sophos Fusion Self Service Portal (SSP) e suporta os métodos de início de sessão do Sophos Fusion, incluindo início de sessão federado e autenticação multifator. Ambos os valores Yes associam ao dispositivo o utilizador que iniciou sessão.
- macOS: segundo a Sophos, Yes - LDAPS authentication permite iniciar sessão com o e-mail e a palavra-passe do Sophos Fusion ou, se estiver configurada uma ligação LDAP, com as credenciais do Active Directory. Também aqui é associado o utilizador que iniciou sessão. Não transpor a opção SSP separada do iOS/iPadOS para o perfil macOS.
- Ambas as plataformas: segundo as páginas dos perfis, No significa que não há início de sessão nem associação de utilizador durante a inscrição. Uma associação posterior de utilizador, se necessária, é uma ação separada.
A ativação continua por esclarecer antes da implementação: a documentação de preparação da Sophos indica como pré-requisito para a ativação utilizadores registados no SSP. Esta indicação coexiste com as informações dos perfis relativas a No. Verificar num dispositivo-piloto antes da implementação se e como estas afirmações se conjugam no próprio tenant; não deduzir daí nem uma obrigação geral de usar o SSP nem uma ativação garantidamente sem início de sessão. As opções de perfil descritas não esclarecem este pré-requisito em aberto.
Atribuição MDM e possibilidade de remoção
Decidir se os utilizadores podem ignorar a atribuição à gestão de dispositivos móveis (MDM) durante a configuração através de User can skip MDM policy assignment. Para iPhone/iPad, verificar também se o perfil de inscrição deve poder ser removido: segundo a Sophos, User can remove MDM policy só pode ser desativado em dispositivos supervisionados. Este pré-requisito não garante que o perfil seja universalmente impossível de remover. A reposição condicionada e a libertação automática do Apple Business descritas acima, em caso de remoção efetiva do perfil, continuam limitadas à via do Configurator aí indicada.
Proteger o acesso USB e a identidade de supervisão
Preparar o certificado de host após autorização da alteração: No Mac Configurator previsto, selecionar a organização existente correta; criar uma nova apenas como primeira configuração autorizada separadamente. Abrir Keychain Access > My certificates, selecionar exatamente o respetivo certificado e exportar como CER (.cer). Exportar apenas o certificado, não a chave privada nem um P12 para este carregamento. No perfil iOS/iPadOS adequado, em Setup > Apple setup > Apple DEP profiles, abrir USB pairing e carregar o CER com Upload host certificate. Desmarcar Allow USB pairing with all hosts só após esclarecer a correspondência do certificado, o Mac autorizado e a recuperação; guardar com Apply e Save. Antes de alargar a restrição, testar o emparelhamento com este Mac no piloto autorizado; parar perante discrepâncias. A partilha de organizações ou identidades P12 entre Macs é administrada separadamente e não é executada aqui.
Em iPhone/iPad, não desativar Allow USB pairing with all hosts antes de verificar um Mac autorizado com o certificado de host adequado e uma via de recuperação. Com a opção ativada, é possível emparelhar com qualquer computador. Com a opção desativada, o emparelhamento fica limitado a Macs com a autorização correspondente; nesse caso, não é possível o emparelhamento USB com computadores Windows. Esclarecer os processos Windows afetados antes da alteração.
Antes de aplicar a restrição, identificar a organização concreta no Apple Configurator e o respetivo certificado: cada organização aí configurada tem o seu próprio certificado. A Sophos descreve o carregamento deste certificado da organização, exportado como CER, na secção de emparelhamento USB do perfil Apple Business. O certificado de identidade de supervisão carregado tem de corresponder à identidade no porta-chaves dos Macs previstos; os Macs com este certificado no porta-chaves podem supervisionar o dispositivo. Vários certificados carregados podem autorizar vários hosts. Se o emparelhamento com todos os hosts estiver desativado e não houver nenhum certificado carregado, não é possível estabelecer ligação ao Apple Configurator 2. Não implementar a restrição USB sem um Mac autorizado e testado.
Partilhar uma identidade de supervisão como P12 é diferente: outras estações Configurator com a mesma identidade podem configurar dispositivos supervisionados de forma segura. Esta partilha alarga, portanto, o conjunto de estações autorizadas e destina-se apenas a destinatários autorizados, através de uma exportação PKCS-12 encriptada e protegida por palavra-passe. Não é o mesmo que carregar outro CER. Substituir uma identidade de supervisão não é uma forma inofensiva de reverter uma definição USB: para isso, a Apple exige apagar, voltar a preparar e voltar a supervisionar os dispositivos. Antes dessa alteração, esclarecer os dados e a responsabilidade; aqui não foi testada nem uma alteração de identidade nem uma recuperação.
Aplicação SMC e conclusão da inscrição
Confirmar o comportamento da aplicação no dispositivo-piloto: se Install SMC app estiver ativado, a Sophos apresenta duas alternativas: no separador iOS setup, desativar a opção Apple ID (que ignora a configuração da conta) para que os utilizadores iniciem sessão com o seu Apple Account durante a configuração, ou adicionar o Sophos Mobile Control às aplicações do Apple Business e configurar no Sophos Mobile a atribuição automática da aplicação aos dispositivos. Para a via das aplicações do Apple Business, verificar expressamente antes da entrega se há licenças disponíveis para o Sophos Mobile Control na localização Apple Business em causa e se a atribuição automática aos dispositivos está configurada. Isto não garante a instalação nem a conclusão. Para concluir a inscrição, os utilizadores têm de abrir a aplicação SMC e permitir a sincronização com o Sophos Mobile; a mera disponibilidade da aplicação não basta. Verificar no dispositivo-piloto, no próprio tenant, o comportamento da alternativa escolhida; não pressupor que foi testado.
Assistente de Configuração: estado de segurança e transferência de dados
Os separadores iOS setup e macOS setup permitem ignorar etapas individuais do Assistente de Configuração. Estas definições não são bloqueios permanentes de funcionalidades: os utilizadores continuam a poder ativar a opção em causa mais tarde. Para uma restrição permanente, é necessária a configuração Restrictions adequada — no iOS/iPadOS, numa iOS device policy; no macOS, consoante o âmbito de aplicação, numa macOS device policy ou macOS user policy. Aqui não se configuram estas políticas nem se garantem valores predefinidos ou uma aplicação efetiva testada.
Opções de segurança e diagnóstico
Para ambas as plataformas, a Sophos descreve os seguintes efeitos das etapas de configuração ignoradas:
- Passcode ignora a criação de um código de desbloqueio. Touch ID & Face ID ignora a configuração biométrica; nesta etapa, não é configurado um início de sessão biométrico em vez de um código.
- Location services e Siri ignoram a respetiva configuração; cada uma destas opções fica inicialmente desativada.
- Diagnostics ignora a configuração de diagnóstico. Segundo a Sophos, os dados de diagnóstico e utilização aí descritos não são enviados à Apple. No macOS, iCloud Analytics diz respeito, separadamente, aos dados de diagnóstico e utilização da conta iCloud.
Estes são efeitos documentados no contexto da configuração, não uma garantia de que cada opção se aplica a todos os dispositivos ou permanece desativada. Em particular, não se pode deduzir daí nem um bloqueio geral da telemetria nem um estado de segurança confirmado no dispositivo-piloto.
Não confundir FileVault com uma caixa de diálogo ignorada: no perfil macOS, ignorar FileVault disk encryption significa, concretamente, segundo a Sophos, que o FileVault fica desativado depois. Antes da entrega, esclarecer a política de encriptação prevista e verificar o estado real do FileVault no dispositivo-piloto; não confundir uma etapa de configuração ignorada com encriptação efetiva.
Transferência de dados e contas locais por plataforma
No iOS/iPadOS, Restore from backup ignora a recuperação de dados do iCloud ou a transferência a partir de um dispositivo Android. Já a definição separada Disable “Move Data from Android” torna indisponível a opção de transferência de dados do Android. Ambas dizem respeito à transferência de dados, não à recuperação do perfil de inscrição Sophos. Ocultar uma página também nem sempre é eficaz: Safety & Handling pode aparecer antes da obtenção do perfil Apple Business; nesse caso, segundo a Sophos, a definição correspondente para ignorar essa etapa não tem efeito.
No macOS, Restore from backup ignora a recuperação de dados do Time Machine ou uma migração do sistema, não o mecanismo de cópia de segurança MDM do iOS/iPadOS descrito abaixo. Registration ignora a criação de uma conta de computador. iCloud Drive ignora a ativação do carregamento automático de ficheiros de Documents e Desktop. Antes da entrega, esclarecer a via prevista para as contas e a transferência de dados; também estas informações descrevem etapas de configuração, não uma recuperação testada nem um bloqueio permanente do carregamento.
Perfil MDM a partir de uma cópia de segurança do iOS/iPadOS
Uma cópia de segurança não garante a inscrição MDM: no perfil iOS/iPadOS, segundo a Sophos, Don’t use MDM policy from backup impede a recuperação do perfil de inscrição Sophos a partir de uma cópia de segurança durante a configuração apenas no iOS 26 e iPadOS 26. Se um dispositivo com iOS 26/iPadOS 26 for configurado a partir de uma cópia de segurança com o antigo perfil de inscrição Sophos, segundo a Sophos, tenta restabelecer a ligação ao Sophos Mobile; se já tiver sido removido de lá, o Sophos Mobile rejeita essa ligação. Verificação prévia condicionada antes de uma reposição planeada, não um guia de recuperação testado: neste caso, segundo a Sophos, ativar primeiro Don’t use MDM policy from backup e atribuir ao dispositivo o perfil Apple Business assim atualizado antes da reposição; só depois se poderá sequer considerar uma reposição. A partir do iOS 27/iPadOS 27, segundo a Sophos, este perfil nunca é recuperado de uma cópia de segurança. Distinta desta opção é Restore from backup no separador iOS setup: esta opção ignora a etapa de recuperação dos dados durante a configuração. Após apagar ou restaurar, voltar a verificar a gestão e a supervisão num dispositivo-piloto dispensável; não deduzir de uma cópia de segurança que a inscrição ou a supervisão se mantiveram.
A atribuição ainda não é uma validação
A atribuição individual exige autorização de alteração separada: Registar identificadores, plataforma, atribuição anterior e perfil predefinido. Estes passos não autorizam apagamento nem reposição.
- No Sophos, abrir My Products > Mobile > Devices > Apple DEP e executar Synchronize with Apple Business; atualizar a página do navegador se necessário.
- Verificar e selecionar os dispositivos previstos pelo identificador. Escolher Actions > Assign profile, selecionar o perfil Apple Business da plataforma adequada no diálogo de confirmação e confirmar a atribuição.
- Comparar a atribuição guardada com Profile, Profile status, Enrolled device e as verificações do piloto abaixo. Se o dispositivo ou perfil estiver errado, parar e envolver a administração autorizada, sem apagar como correção.
Para retirar explicitamente uma atribuição individual, selecionar os mesmos dispositivos verificados e, com autorização separada, escolher Actions > Unassign profile. Verificar primeiro a consequência para o perfil predefinido descrita abaixo; não é uma desinscrição nem uma libertação do Apple Business.
Em Devices > Apple DEP, ler em conjunto as colunas Profile, Profile status e Enrolled device. A atribuição apresentada pode não corresponder ao perfil já utilizado:
- Pushed: o dispositivo está inscrito no Sophos Mobile com o perfil apresentado em Profile. Na próxima configuração, utiliza o mesmo perfil.
- Assigned: está atribuído um perfil, mas ainda não é utilizado. Se aparecer um nome de dispositivo em Enrolled device, o dispositivo já está inscrito, mas utiliza outro perfil ou nenhum perfil. Sem nome de dispositivo, não está inscrito. Na próxima configuração, será utilizado o perfil apresentado em Profile.
- Removed: o perfil foi retirado após a inscrição. Não se pode deduzir daí nem uma desinscrição imediata nem uma libertação do Apple Business.
- Empty: não está atribuído nenhum perfil. Com um nome de dispositivo em Enrolled device, o dispositivo está inscrito, mas não utiliza nenhum perfil; sem nome de dispositivo, não está inscrito.
Ao usar Unassign profile, o perfil predefinido configurado aplica-se na próxima configuração do dispositivo. Se também não houver perfil predefinido, não ocorre uma inscrição automática no Sophos; o mesmo se aplica a Removed e Empty sem perfil predefinido. Segundo a Sophos, nos dispositivos já inscritos, um perfil ADE alterado só é aplicado após apagamento e nova configuração. Esta indicação de estado não é uma autorização para repor o dispositivo: antes dessa intervenção, continua a ser necessário verificar os dados, a titularidade e o Bloqueio de Ativação. A atribuição de um perfil ou a sua retirada não equivale a uma libertação do Apple Business.
No dispositivo-piloto, verificar também o estado do dispositivo e a indicação de supervisão, bem como, se aplicável, a sincronização SMC. Para este artigo, não foi testado nenhum tenant nem nenhum dispositivo.
Tratar separadamente o token, os certificados e a saída
Segundo a Sophos, o token de serviço do Apple Business da integração Sophos é válido por um ano. Para criar um novo token de serviço, usar o mesmo Apple Account utilizado para o token original; registar a pessoa responsável e a data de validade. Não se trata do certificado APNs.
A Apple também aponta como motivos para substituir o token a alteração da palavra-passe do Apple Account gerido da pessoa que descarregou o token de serviço, bem como a saída dessa pessoa da organização. Esclarecer, portanto, a responsabilidade e o acesso antes de uma dessas alterações; aqui não se descreve nem uma substituição testada nem um procedimento de contingência.
Para renovar o certificado APNs, identificar o certificado existente pelo APNs Topic no Sophos e pelo UID no Subject DN do portal Apple. A Sophos adverte que renovar o certificado errado pode exigir uma nova inscrição: se o Topic não coincidir, parar antes de guardar. Encaminhar separadamente para o responsável APNs a confirmação da identidade e a renovação do certificado APNs; este não é um guia completo de renovação.
Reset DEP não é uma renovação de rotina: esta ação elimina do Sophos Mobile o token de serviço, bem como todos os dispositivos e perfis Apple Business. Isto não comprova qualquer efeito imediato nos dispositivos finais já inscritos.
Verificação prévia da libertação, dispositivo a dispositivo; não é uma etapa de libertação: antes de «Release from Organization», esclarecer o estado efetivo do Bloqueio de Ativação (ativo/inativo) e, se estiver ativo, o seu tipo (baseado no utilizador ou baseado na organização). Para o remover através do Apple Business, o dispositivo tem de ter sido adicionado antes de o bloqueio ser ativado e ainda não pode ter sido libertado; a mera atribuição a um serviço de gestão não serve como prova. Definir previamente a via autorizada para remoção ou recuperação e a pessoa responsável: com funções autorizadas e cumpridas as condições relativas ao dispositivo, o Apple Business pode remover tanto um bloqueio baseado no utilizador como um baseado na organização; segundo a Apple, um serviço de gestão associado não pode remover um bloqueio baseado no utilizador, mas, em princípio, pode remover um baseado na organização. Limitação específica da Sophos: o comando Sophos para remover o Bloqueio de Ativação exige que o dispositivo continue inscrito no Sophos e, segundo a Sophos, não funciona em dispositivos com pelo menos duas ranhuras SIM/eSIM; a Sophos indica que isto inclui todos os modelos de iPhone atuais à data da sua documentação. Por isso, a afirmação geral da Apple não garante que a remoção pela Sophos funcione num iPhone. Verificar separadamente a autorização para remover o Bloqueio de Ativação e a autorização para libertar dispositivos. Sem uma via esclarecida para o dispositivo em causa, não solicitar a libertação; nenhum código de contorno da Sophos foi aqui verificado ou prometido como solução.
Interromper a retirada de serviço antes de «Release from Organization»: não libertar um dispositivo enviado à Apple para reparação: segundo a Apple, se substituir durante a reparação um dispositivo já libertado, o dispositivo de substituição não estará disponível no Apple Business. Em contrapartida, os dispositivos que a organização já não possui nem controla (por exemplo, após a transferência de propriedade) têm de ser libertados nos termos do acordo do Apple Business — por uma equipa de retirada de serviço com autorização independente, e só após a verificação, para cada dispositivo, dos dados, do Bloqueio de Ativação e das responsabilidades. Uma reparação não é motivo para essa libertação. Libertar um dispositivo do Apple Business não equivale a reverter uma atribuição de perfil Sophos nem a simplesmente alterar a atribuição ao serviço de gestão. Uma libertação confirmada não pode ser anulada enquanto operação: enquanto o dispositivo estiver libertado, não pode ser atribuído a nenhum serviço de gestão; depois disso, o Apple Business já não pode gerir o respetivo Bloqueio de Ativação. Em seguida, o dispositivo tem de ser apagado e restaurado. Segundo a Apple, é possível uma readição separada através do Apple Configurator ou do revendedor/operador autorizado original — mas isso não anula a libertação anterior. Verificar se o serviço de gestão associado pode libertar dispositivos sem iniciar sessão no Apple Business: as páginas de ajuda da Apple contradizem-se quanto à predefinição desta autorização de libertação. Por isso, não pressupor um estado predefinido; verificar a configuração concreta do serviço associado no próprio tenant antes de qualquer procedimento de libertação. Antes da retirada de serviço ou transferência de propriedade, esclarecer dados, Bloqueio de Ativação e autorizações num procedimento de libertação e recuperação sob responsabilidade separada; aqui não se apresentam etapas de libertação.