Saltar para o conteudo
Avanet

Compreender as atualizações de iOS e iPadOS com o Sophos Mobile

Esta síntese descreve funções e limites documentados, não resultados confirmados no nosso tenant ou nos dispositivos. As permissões e a interface do tenant, as políticas efetivamente aplicadas, o comportamento dos dispositivos e a recuperação não foram verificados na prática.

Escolher a via de atualização

1. Verificar o dispositivo: No tenant específico do Sophos Mobile, verificar as permissões e o menu disponível, o modo de gestão, a supervisão e a versão de iOS/iPadOS do dispositivo de destino. No Sophos, Apple Device Enrollment é o modo de gestão do dispositivo completo; Automated Device Enrollment (ADE) através do Apple Business é um método de inscrição que coloca iPhones e iPads sob supervisão. Com o Apple Configurator 2, a supervisão depende da configuração — não decorre apenas do modo de gestão do Sophos. Apple User Enrollment, destinado a dispositivos pessoais, gere apenas as definições, aplicações e dados da conta Apple gerida; estes dispositivos não podem estar sob supervisão e não cumprem o requisito relativo ao modo de gestão das configurações declarativas de atualização aqui descritas. Mobile Threat Defense, por si só, gere a aplicação Intercept X, não o dispositivo enquanto dispositivo MDM.

2. Escolher o objetivo: As três configurações de política abaixo utilizam Apple declarative device management (DDM), o protocolo moderno da Apple para Mobile Device Management (MDM). No MDM clássico, o Sophos Mobile controla definições individuais e consulta o estado do dispositivo a intervalos regulares. Em contrapartida, o DDM utiliza comunicação assíncrona entre o dispositivo e o Sophos Mobile: define-se um estado pretendido e o dispositivo é responsável por o alcançar e manter. O dispositivo comunica as alterações imediatamente, permitindo ao Sophos Mobile reagir sem esperar pela próxima sincronização periódica. Isto descreve o modelo de gestão, mas não garante uma atualização imediata da vista da consola nem uma instalação; a atribuição, por si só, continua a não comprovar a instalação.

  • Verificar/iniciar uma única vez a atualização mais recente num dispositivo: ação clássica do dispositivo, apenas sob supervisão e com iOS/iPadOS 26 ou anterior. Na versão 26, há uma sobreposição com as vias declarativas; para a versão 27 ou posterior, o Sophos indica políticas declarativas em vez desta ação do dispositivo.
  • Controlar as versões disponibilizadas e as atualizações automáticas: Software update settings, para efeitos de planeamento iOS/iPadOS 26 ou posterior segundo a versão inglesa, Apple Device Enrollment e supervisão.
  • Impor uma versão específica do sistema operativo com prazo: Enforced software update, para efeitos de planeamento iOS/iPadOS 26 ou posterior segundo a versão inglesa, Apple Device Enrollment.
  • Impor um patch de segurança complementar com prazo: Enforced Background Security Improvement (BSI), para efeitos de planeamento iOS/iPadOS 26 ou posterior segundo a versão inglesa, Apple Device Enrollment e versão base correspondente do sistema operativo já instalada. O BSI não atualiza a versão base.

Contradição ainda por esclarecer nos requisitos de versão das três configurações declarativas de atualização: As versões inglesas da documentação do Sophos de 22 de setembro de 2026 indicam iOS/iPadOS 26 ou posterior para Software update settings, Enforced software update e Enforced Background Security Improvement. Esta síntese adota esse limite conservador para o planeamento. Já as versões alemãs de 25 de agosto de 2026 indicam 18 ou posterior para Software update settings e 17 ou posterior para Enforced software update e Enforced Background Security Improvement. Estas indicações de versões inferiores não constituem uma autorização de utilização. Não está comprovado que o Sophos tenha esclarecido esta contradição; a data mais recente da página, por si só, não comprova qual é a versão mínima efetivamente aplicável. Antes de utilizar estas configurações em versões inferiores, esclarecer com o Sophos a adequação de cada configuração ao tenant concreto e à versão do dispositivo e verificá-la no piloto.

As páginas do Sophos relativas às duas configurações Enforced não indicam a supervisão separadamente como requisito. Isso não constitui uma autorização para dispositivos sem supervisão; é necessário esclarecer a sua elegibilidade no piloto.

Antes de qualquer imposição, ter em conta: O envio de uma tarefa ou a definição de um prazo não comprovam a instalação. Os prazos seguem a hora local do dispositivo; a ausência de ligação à rede, bateria ou armazenamento insuficientes e condições relacionadas com o utilizador ou o código de acesso podem causar atrasos. Não é possível cancelar de forma fiável uma atualização já iniciada, nem reverter uma versão do sistema operativo instalada removendo a política. Após a nova ligação do dispositivo e decorrido o prazo, verificar no dispositivo-piloto a versão do sistema operativo/build efetivamente instalada e, se aplicável, o estado do BSI.

3. Preparar o piloto: Verificar o inventário, a preparação dos dispositivos e as opções de recuperação antes da atribuição. Alterar instruções ainda não executadas apenas no âmbito aprovado do piloto e, após a sincronização, verificar o estado pretendido efetivamente em vigor; a secção seguinte apresenta os pontos de verificação e os elementos de prova.

O que as quatro funções fazem — e o que não fazem

  • Dispositivo individual, via clássica: Num dispositivo sob supervisão com iOS/iPadOS 26 ou anterior, o percurso descrito pelo Sophos, Devices > [seta junto ao dispositivo] > Show > Actions > Show available updates, mostra as atualizações disponíveis; Install latest available update cria e envia uma tarefa. Verificar o percurso concreto na interface do próprio tenant. Critical identifica atualizações de segurança críticas segundo a classificação da Apple. O Sophos menciona o pacote de tarefas Install latest iOS update para grupos de dispositivos, mas esta página não demonstra que seja adequado para iOS/iPadOS 27 ou posterior. O limite «26 ou anterior» aplica-se expressamente à ação do dispositivo Show available updates, não é um limite comprovado para o pacote de tarefas.
  • Disponibilização e automatização: Software update settings (iOS/iPadOS 26+ segundo o limite de planeamento acima, Apple Device Enrollment, sob supervisão) determina, através de Update strategy (estratégia de atualização), quais das versões disponíveis do sistema operativo são apresentadas: Current version apresenta a mais antiga, Latest version a mais recente ou All versions todas. Download updates automatically controla o download automático do sistema operativo, Install updates automatically a instalação automática do sistema operativo e Install security updates automatically a instalação automática de Background Security Improvements (patches de segurança complementares, abreviados como BSI). Os três campos podem ser configurados separadamente como personalizados, sempre ativados ou sempre desativados; devem distinguir-se do controlo separado Install automatically para BSI. Na Apple, a instalação automática do sistema operativo requer que os downloads automáticos estejam ativados. As atualizações automáticas do sistema operativo só começam depois de terminar o adiamento configurado. Major and minor updates (days) adia atualizações maiores e menores do sistema operativo entre 0 e 90 dias após a publicação; este adiamento não se aplica diretamente aos BSI. Se a versão menor compatível mais recente do sistema operativo estiver adiada ou ainda não instalada, o BSI que depende dessa versão pode atrasar-se indiretamente até à instalação da versão base. Isto não impõe a instalação de uma build específica até um determinado prazo.
  • Versão do sistema operativo com prazo: Enforced software update (iOS/iPadOS 26+ segundo o limite de planeamento acima, Apple Device Enrollment) especifica uma versão selecionada do sistema operativo através de Enforced OS version e uma versão de build correspondente através de Enforced build version. A lista de builds contém apenas builds da versão selecionada do sistema operativo. Se não for especificado um número de patch, é instalada a versão de patch mais recente disponível para a versão escolhida. Trata-se de uma exigência de versão concreta, não de uma estratégia geral de disponibilização ou automatização. Enforced software update, por si só, não impõe um BSI específico; para isso, é necessária a configuração separada Enforced Background Security Improvement.
  • Patch complementar com prazo: Enforced Background Security Improvement (iOS/iPadOS 26+ segundo o limite de planeamento acima, Apple Device Enrollment) impõe um patch BSI disponível sobre a versão base correspondente do sistema operativo já instalada, sem atualizar para outra versão do sistema operativo. Aqui, Enforced OS version seleciona a versão base do sistema operativo; Enforced build version seleciona o patch BSI, não uma build do sistema operativo. A lista contém apenas BSI para a versão base selecionada. O Sophos recomenda incluir também Enforced software update na política para assegurar a disponibilidade da versão base; esta segunda configuração não é um requisito absoluto quando o dispositivo já tem a versão base correspondente. Se forem utilizadas ambas as configurações, escolher a mesma versão base do sistema operativo; para uma imposição faseada, o Sophos apresenta como exemplo um prazo para o BSI posterior ao prazo da atualização da versão base. Ambos os prazos seguem a hora local do dispositivo. Só é possível selecionar um BSI para uma versão que tenha um BSI disponível. Se Enforced software update estiver presente e não houver um BSI para a versão do sistema operativo aí imposta, Enforced Background Security Improvement não está disponível. Mesmo com ambas as configurações, a instalação não é garantida.

Campos comuns às duas configurações Enforced: Enforcement date and time define o prazo limite de instalação na hora local do dispositivo. Os utilizadores podem instalar a atualização antes desse prazo; se não estiver instalada até então, o dispositivo impõe a atualização. Isto não garante a conclusão exatamente no prazo: continua a ser necessário verificar as condições de bateria, armazenamento, rede e utilizador/código de acesso acima referidas. Information URL (URL de informação) remete para uma página Web onde a empresa disponibiliza informações sobre a atualização imposta. Os utilizadores podem aceder-lhe quando o sistema operativo os informa sobre a atualização. A documentação deste campo não significa que esse URL seja obrigatoriamente necessário para cada imposição.

A Apple permite expressamente impor atualizações específicas independentemente dos adiamentos configurados e de a instalação automática de BSI estar desativada. Estas definições não impedem, portanto, a imposição de uma atualização específica. Para impor um BSI específico, continuam a ser necessárias a configuração separada de BSI e a versão base correspondente.

Segundo o Sophos, a política declarativa pode coexistir com uma política clássica de dispositivo iOS e, no caso de Apple User Enrollment, até com uma política de utilizador iOS. Essa coexistência ao nível das políticas não elimina os requisitos das configurações de atualização; é necessário testar as interações com as restrições clássicas existentes.

Piloto: inventário, preparação e comprovação

  • Levantar o inventário: Registar o dispositivo e o grupo de destino, as instruções de atualização clássicas e declarativas existentes, os adiamentos, os downloads e instalações automáticos, as notificações, as versões do sistema operativo/build disponibilizadas e os BSI disponíveis. Não deduzir a precedência e o efeito das restrições existentes apenas da sua coexistência.
  • Preparar o dispositivo e o utilizador: Verificar a compatibilidade, a rede, a bateria, o espaço livre, o backup, a disponibilidade do utilizador/código de acesso e a janela de manutenção aprovada. Se estiver definido um código de acesso, o iOS e o iPadOS exigem a sua introdução quando a atualização é imposta, salvo se já tiver sido introduzido antes. Com todas as notificações de imposição ativadas, os avisos tornam-se mais frequentes à medida que o prazo se aproxima; nas últimas 24 horas, a Apple ignora o modo «Não incomodar» para estes avisos. Reduzir Show all enforcement notifications não significa silenciar as notificações: o Sophos indica que continuam a surgir um aviso uma hora antes do prazo e a contagem decrescente para o reinício. Se Install automatically estiver desativado para BSI, estes não podem ser disponibilizados ao utilizador. Allow rollback diz respeito apenas à apresentação ao utilizador de uma opção de reversão disponibilizada para um BSI, não à possibilidade de um administrador fazer downgrade de uma versão do sistema operativo. Se a opção estiver desativada, o dispositivo não disponibiliza aos utilizadores a reversão de um BSI.
  • Verificar concretamente as condições para a atualização: Para o download e a personalização, os hosts de atualização da Apple necessários têm de estar acessíveis. Se o tráfego HTTPS passar por um proxy Web, excluir a interceção HTTPS (SSL Inspection) para os hosts em causa; os serviços da Apple rejeitam essas ligações intercetadas. Para atualizações e upgrades do sistema operativo iniciados pelo utilizador no iPhone e no iPad, a Apple indica um mínimo de 20 % de bateria. As atualizações impostas seguem os requisitos das atualizações do mesmo tipo iniciadas pelo utilizador. Por sua vez, a instalação automática do sistema operativo requer pelo menos 30 % de bateria; o download automático e a preparação requerem que o dispositivo esteja ligado à alimentação. Para BSI no iPhone e no iPad, a Apple indica um mínimo de 20 % de bateria, ou 5 % quando o dispositivo está ligado à alimentação. Estes valores não se aplicam de forma generalizada a todos os tipos de atualização e modos de início. Tem de haver espaço livre suficiente para o download, a preparação e a instalação; a fonte não indica um limite fixo de armazenamento. Nas atualizações ou upgrades iniciados pelo utilizador, pode ser necessário aceitar os termos de utilização atualizados; esta condição não se aplica às atualizações impostas pela gestão de dispositivos em dispositivos sob supervisão.
  • Planear o download pela rede móvel: Se, durante uma atualização declarativa, o iPhone ou iPad estiver ligado apenas à rede móvel, o utilizador tem de confirmar o download. Sem essa confirmação, o dispositivo espera por uma ligação Wi-Fi.
  • Documentar o resultado: Após a atribuição e a ligação do dispositivo, incluindo depois do prazo, comparar o estado pretendido efetivamente em vigor, o modo de inscrição, a supervisão e a versão instalada do sistema operativo/build. Para cada dispositivo-piloto, registar dispositivo, versão pretendida do sistema operativo/build, versão observada do sistema operativo/build, estado da tarefa/do dispositivo e momento da verificação; no caso de BSI, verificar primeiro a versão base e depois o estado do patch/build complementar. Segundo o Sophos, o símbolo de aviso junto de Operating system indica que a versão disponível mais recente não está instalada; OsUpdateAvailable é a coluna correspondente no relatório Devices. Apenas os dispositivos sob supervisão comunicam este estado de atualização. Nem a indicação na interface nem o envio bem-sucedido da tarefa comprovam a instalação. Se a atualização não ocorrer, verificar a rede, a bateria, o armazenamento e as versões disponibilizadas; não há garantia de execução dentro do prazo. Se o dispositivo não cumprir o prazo, volta a tentar impor a atualização por iniciativa própria quando recuperar a ligação à Internet. Após outra interrupção, repete a tentativa assim que estiver ligado e online.

Parar o piloto ou alterar a instrução — sem reversão garantida: Uma alteração da política não permite cancelar de forma fiável uma atualização já iniciada; a remoção da política não reverte uma versão do sistema operativo instalada. Alterar instruções declarativas ou atribuições ainda não executadas apenas no âmbito aprovado do piloto e verificar após a sincronização o estado pretendido efetivamente em vigor. O Sophos não documenta Uninstall policy por dispositivo como forma de remover políticas declarativas de iOS; Update devices também não é um passo de sincronização geral para estas políticas. Em caso de erro, proceder apenas de acordo com o processo aprovado de recuperação do dispositivo e com um backup assegurado; apagar o dispositivo requer aprovação específica.

Fora da via de atualização: O processo específico de atualização do Shared iPad com várias contas de utilizador não é abrangido aqui. O DDM não se limita às atualizações; esta síntese abrange apenas atualizações de iPhone/iPad, não todas as funções DDM da Apple nem a sua disponibilidade no Sophos Mobile. Math settings é a quarta configuração na visão geral das políticas declarativas: para iPhones/iPads sob supervisão com iOS/iPadOS 26 ou posterior, controla a calculadora, o Math Notes e as sugestões matemáticas do teclado, não as atualizações do sistema operativo. As opções individuais e a contradição ainda por esclarecer entre os requisitos de versão nas diferentes versões linguísticas da documentação do Sophos são explicadas na secção Math settings nas políticas de dispositivo iPhone/iPad. Para Macs, aplicam-se configurações e requisitos próprios; consultar o guia de atualizações do macOS com o Sophos Mobile, sem transpor os limites de iPhone/iPad.

Antes de uma implementação real ou de afirmações sobre resultados testados: Validar de forma independente num dispositivo-piloto sob supervisão as permissões e a interface do tenant (incluindo o percurso de cliques e a atribuição), a interação efetiva entre políticas, a disponibilidade das atualizações, a instalação real/o BSI após o prazo, as notificações e a recuperação. Sem essa verificação, não apresentar a instalação ou o efeito do BSI como observados.