Importar perfis Apple para o Sophos Mobile: configuração ou aprovisionamento de aplicações?
Resposta curta: Em Policies > iOS & iPadOS ou Policies > macOS, pode importar um perfil de configuração Apple com Create > Import policy. A presença na lista de policies não significa que o perfil esteja instalado num dispositivo. Um perfil de aprovisionamento de aplicações é outro tipo de ficheiro para aplicações próprias de iPhone/iPad; não está disponível em dispositivos com Apple User Enrollment. Por isso, distinguir o ficheiro e o método de entrega antes da atribuição.
Antes da importação: verificar o ficheiro e os dispositivos de destino
Verificar primeiro o tenant e a função: A plataforma de destino requer no tenant uma licença Sophos Mobile ativa com capacidade MDM (Sophos Mobile Device Management ou Sophos Mobile com MDM incluído); Sophos Mobile Threat Defense, por si só, não confere direitos de MDM. A pessoa que executa a operação deve poder criar/gerir policies Mobile importadas com a sua função efetiva no tenant e, separadamente, ter permissão para atribuir a policy no piloto. O Sophos Mobile distingue acesso de administrador, de helpdesk e só de leitura; as funções Sophos Fusion personalizadas podem restringir de forma diferente a gestão e a atribuição de policies. Por isso, verificar as permissões e as ações disponíveis no próprio tenant em vez de pressupor um nome de função ou designações específicas de permissões. Import/Save cria uma policy; só uma atribuição separada pode levar a configuração aos dispositivos de destino. Nem a criação nem a atribuição comprovam a receção ou o efeito no dispositivo.
- Tipo de ficheiro e aprovação: Um perfil de configuração tem a extensão
.mobileconfige pode provir, por exemplo, do Sophos Fusion, do Apple Configurator ou de uma fonte externa fidedigna. O Sophos Mobile não aceita perfis de configuração encriptados. A desencriptação não justifica um carregamento sem controlo: esclarecer previamente a origem do ficheiro, a versão aprovada, a pessoa responsável pela revisão, os certificados/identidades, os segredos e o armazenamento seguro. Para um perfil de aprovisionamento de aplicações para iPhone/iPad,.mobileprovisioné a referência adequada; a Apple também menciona.provisionprofilepara perfis de aprovisionamento descarregados, mas daí não se pode concluir que sejam adequados à importação para iOS/iPadOS. A extensão, por si só, não comprova o conteúdo nem a assinatura. - Destino: Para cada payload do perfil de configuração concreto, confrontar a versão do sistema operativo, o canal do dispositivo ou do utilizador, o tipo de inscrição, a eventual supervisão e a possibilidade de duplicação com as regras de payloads da Apple. A existência de um menu de carregamento não significa que todas as definições estejam disponíveis em dispositivos com User Enrollment.
- Conflitos: Comparar o
PayloadIdentifierao nível do perfil e os identificadores dos payloads individuais nos perfis existentes e previstos. Os identificadores, por si só, não chegam: verificar também se os tipos de payload e as chaves e os valores concretos das definições dos perfis já atribuídos se sobrepõem aos do novo ficheiro. Identificadores de perfil diferentes não impedem conflitos entre definições. Dentro de um perfil de configuração, cada payload tem de ter umPayloadIdentifierúnico; os dispositivos com iOS/iPadOS 15 ou macOS 12.0.1 ou posterior aplicam esta regra. Um perfil com o mesmoPayloadIdentifierde nível superior é tratado como uma atualização durante a instalação; com valores diferentes podem coexistir dois perfis, desde que o tipo de payload o permita. Ao substituir um perfil, o macOS associa payloads porPayloadUUIDe remove os que deixem de estar incluídos; o iPhone e o iPad associam-nos pelo respetivoPayloadIdentifier. Numa atualização do mesmo payload, manter o respetivoPayloadUUIDpara minimizar possíveis interrupções; isto não garante a ausência de conflitos nem uma transição sem interrupções. Daqui não decorre uma regra geral de precedência para definições sobrepostas; em particular, a regra do Sophos que privilegia a definição mais restritiva nas policies nativas de dispositivo, de utilizador e declarativas para macOS não está demonstrada como regra geral de precedência para perfis importados. Se o efeito não estiver esclarecido, não atribuir a policy; testar antes a combinação concreta num piloto aprovado.
Importar um perfil de configuração Apple (.mobileconfig)
- No Sophos Mobile, abrir Policies > iOS & iPadOS ou Policies > macOS, conforme a plataforma Apple a que se destina o ficheiro.
- Selecionar Create > Import policy.
- Introduzir um nome e uma descrição úteis, por exemplo a finalidade e o grupo piloto previsto. São informações escolhidas livremente, não definições que determinem o efeito.
- Em Upload a file, selecionar o ficheiro
.mobileconfigverificado e clicar em Save. - Confirmar que a nova policy aparece em Policies - iOS & iPadOS ou Policies - macOS. Isto confirma apenas a importação.
Depois: atribuir de forma direcionada e observar. Após a aprovação para o payload e o modo de inscrição, em Policies > [plataforma do dispositivo] abrir o triângulo azul junto à policy importada, selecionar Assign, escolher o dispositivo ou grupo piloto e concluir com Finish. A opção de agendamento só aparece para determinados tipos de policy; não se deve pressupor que ela ou uma tarefa de atualização separada estejam disponíveis numa importação. O Sophos Mobile distingue policies sincronizadas de policies instaladas por tarefas; a importação, por si só, não permite determinar com segurança o método de entrega do ficheiro concreto. Por isso, no piloto, verificar conforme o tipo efetivo a atribuição, a sincronização ou, quando aplicável, o estado das tarefas e a receção no dispositivo; não inferir um procedimento geral de atualização ou desinstalação.
Caso especial: perfil de aprovisionamento de aplicações (.mobileprovision) para iOS/iPadOS
Um perfil de aprovisionamento de aplicações destina-se aqui a uma aplicação própria para iPhone/iPad, não à configuração geral do dispositivo. A equipa de desenvolvimento cria-o previamente; este tipo de perfil não está disponível para Apple User Enrollment. Em Policies > iOS & iPadOS > Create > Import policy, preencher o nome e a descrição, usar Upload a file e depois Save. Em seguida, pode atribuir-se a policy importada aos dispositivos. Separadamente, para os pacotes de tarefas de iOS/iPadOS, existem os tipos de tarefa Install provisioning profile e Uninstall provisioning profile; a tarefa de instalação seleciona um perfil de aprovisionamento de aplicações já importado e também não está disponível para dispositivos com User Enrollment. Não tratar os dois métodos de entrega como etapas obrigatórias de uma sequência. Verificar no próprio tenant o método adequado e a forma de o reverter num piloto autorizado; nem a tarefa separada nem a sua remoção equivalem à instalação ou remoção de um perfil de configuração comum.
Esclarecer antecipadamente com os responsáveis pela aplicação se o perfil é instalado separadamente ou está incorporado no ficheiro .ipa. Verificar separadamente, face à aplicação assinada e ao respetivo perfil de aprovisionamento, a assinatura da aplicação, a App ID, as permissões, os dispositivos autorizados e a data de validade; um ficheiro .mobileconfig arbitrário não concede permissões de assinatura à aplicação. Se o perfil de aprovisionamento tiver expirado ou se tiverem sido ativados ou desativados serviços da aplicação, os responsáveis devem regenerar o perfil e assinar novamente a aplicação com ele; verificar separadamente no piloto uma nova importação ou substituição no Sophos e o efeito subsequente nos dispositivos. Uma atribuição bem-sucedida da policy não comprova a instalação nem a abertura da aplicação.
Verificação no piloto e via de reversão
Antes do piloto, documentar os perfis anteriormente presentes, a função relevante e um acesso alternativo à gestão/rede. A pessoa responsável pela verificação regista, pelo menos: o ficheiro e a versão aprovados, quem deu a aprovação, o dispositivo de teste com o tipo de inscrição e o sistema operativo, o estado inicial, o método de entrega escolhido e a atribuição de destino, bem como, se aplicável, o estado da sincronização/das tarefas. Em seguida, verificar separadamente: (1) A atribuição existe? (2) A entrega está pendente ou foi comunicado um erro? (3) O perfil esperado, com o identificador correto, está presente no dispositivo? (4) A definição concreta produz efeito no fluxo de trabalho previsto — ou é possível instalar e abrir a aplicação correspondente? Uma tarefa concluída, por si só, não responde às duas últimas perguntas; se não houver o efeito esperado, verificar primeiro o tipo de inscrição, a adequação do payload e os conflitos entre perfis em vez de importar mais perfis.
A via de reversão depende do tipo efetivo de policy e de perfil: Uninstall policy no Sophos Mobile limita-se a policies de dispositivos Android, de contentores Knox e de dispositivos iOS; para outros tipos de policy, a documentação do produto prevê a atualização ou a atribuição de outra policy. Para policies de utilizador em iOS User Enrollment, existe a tarefa separada Unassign iOS user policy. A tarefa separada de iOS/iPadOS Uninstall provisioning profile diz respeito a perfis de aprovisionamento de aplicações, não genericamente a perfis de configuração importados, e não está disponível com User Enrollment. Sem verificar uma policy importada concreta no tenant, não se pode inferir daqui um método de desinstalação seguro. A remoção de um perfil de configuração pode eliminar contas geridas ou o acesso à rede; a remoção de um perfil de aprovisionamento pode afetar uma aplicação própria. Ao remover um perfil de configuração podem também ser removidas aplicações e dados associados; a existência dessas associações depende do perfil concreto. Antes de qualquer remoção, inventariar os perfis, as definições, as aplicações e os dados afetados e garantir uma cópia de segurança aprovada e um método de recuperação testado para os dados em risco; caso contrário, não remover. Documentar a remoção em piloto e a recuperação dos acessos/funções necessários e obter a aprovação do responsável pela alteração. Recomendação: Não autorizar uma distribuição alargada sem observar o efeito no dispositivo e confirmar a via de reversão; o processo exato de aprovação depende da organização. Este guia não documenta qualquer teste realizado num dispositivo ou tenant.