Planear políticas para iPhone e iPad conforme a supervisão e o modo de gestão
Apoio à decisão na escolha de políticas de dispositivo iOS/iPadOS, não é um guia de implementação validado. A ajuda da Sophos descreve as definições, mas não a adequação de cada uma a todas as versões do sistema operativo e a todos os modos de inscrição. Não foram testados aqui o tenant, um dispositivo, a licença, a atribuição de políticas nem a reversão. Primeiro, confirme no seu tenant Sophos Mobile o inventário de dispositivos e políticas, o estado de supervisão, a versão do iOS/iPadOS e os indicadores de disponibilidade junto de cada definição concreta. Uma iOS device policy configura iPhones e iPads; isso não significa que todas as suas definições exijam supervisão ou estejam disponíveis em todos os dispositivos.
Designações: os nomes dos campos e as ações seguem a interface Sophos em inglês; as descrições entre parênteses retos são indicações de seleção a substituir, não etiquetas da interface. Calculator e Convert são os nomes ingleses da app e da função; as explicações descrevem a sua finalidade.
Antes de escolher: modo de gestão e via de recuperação
Apple Device Enrollment gere o dispositivo inteiro; Automated Device Enrollment (ADE) é um método de inscrição, não apenas outro nome para a política de dispositivo. Um iPhone/iPad inscrito por ADE está supervisionado; nos dispositivos preparados manualmente, confirme o estado real de supervisão. Apple User Enrollment, para dispositivos pessoais, não confere supervisão; não equipare a iOS user policy, que é distinta, às políticas de dispositivo aqui descritas. Passar para o modo supervisionado não é uma simples alteração de política: o método manual com o Apple Configurator requer acesso físico e apaga os dados do dispositivo.
Escolha previamente um dispositivo de teste aprovado e dispensável, com versão adequada do sistema operativo, cópia de segurança verificável e procedimento documentado de recuperação e reativação. Registe as atribuições existentes, as vias de acesso (dados móveis e Wi-Fi alternativo), as apps geridas, o email e as contas, as funções web e iCloud, o código de acesso, as pessoas afetadas e a alteração pretendida. Nem a coexistência de políticas nem a transmissão bem-sucedida provam que a definição surtiu efeito no dispositivo. Para cada definição prevista, leia no tenant a indicação relativa ao sistema operativo e ao tipo de dispositivo e aprove um teste positivo e um teste negativo observáveis, bem como uma via de reversão; sem uma matriz por definição, não generalize com afirmações como «apenas supervisionado».
Segundo a Sophos, ao atribuir uma configuração Password policies a um dispositivo cujo código não cumpra os requisitos, inicia-se um prazo de 60 minutos. Durante esse prazo, o dispositivo pede a alteração do código sempre que se abre o ecrã principal; terminado o prazo, nenhuma app, incluindo as internas, pode ser aberta até o código ser alterado. Em particular, não ative o contador Number of failed attempts until device wipe sem aprovação específica: ultrapassado o limite, os dados e as definições são apagados; segundo a Sophos, só após a sexta tentativa falhada começa um atraso, que aumenta com as tentativas falhadas seguintes. Com um limite de seis tentativas ou menos, não há atraso prévio. Não teste o limite tentando adivinhar repetidamente o código. Retirar a política não recupera dados apagados.
Política de dispositivo clássica: selecionar conforme a necessidade, não ativar tudo
Proteger primeiro o acesso e os dados
Restrictions abrange, entre outras funções, a instalação de apps, o Safari, o iCloud, as contas, o Wi-Fi, o AirDrop, a câmara, o eSIM e a separação entre documentos geridos e não geridos. Estas diferenças são especialmente importantes para a reversão:
- Rede e desbloqueio: Force configured Wi-Fi networks permite apenas redes Wi-Fi configuradas com uma política Sophos Mobile e pode, por isso, cortar o acesso ao dispositivo. Já Force Wi-Fi on impede que se desligue o Wi-Fi; este permanece ligado mesmo no modo de voo. Allow account modification controla as alterações às contas e Allow password modification a adição, alteração ou remoção do código do dispositivo. Allow Touch ID and Face ID to unlock device decide separadamente se é permitido o desbloqueio biométrico. Planeie, por isso, separadamente as alterações às contas, as alterações ao código e o desbloqueio biométrico.
- Cópia de segurança: Force encrypted backups exige cópias de segurança locais encriptadas no iTunes; já Allow backup, na secção iCloud, permite a cópia de segurança do dispositivo no iCloud. Antes de aplicar uma restrição, confirme que via de cópia de segurança está realmente disponível e permite recuperar os dados. Se a via de cópia de segurança local escolhida exigir emparelhamento por USB, verifique previamente Allow host pairing e os requisitos de emparelhamento por USB existentes: segundo a Sophos, se Allow host pairing estiver desativado, o dispositivo só pode ser emparelhado com Macs configurados para a supervisão de dispositivos. Nesse caso, documente qual o Mac aprovado disponível com a identidade de supervisão adequada e teste no dispositivo-piloto o emparelhamento necessário para a cópia de segurança. Esta permissão não é a mesma que Allow recovery mode from unpaired host, nem significa que todas as vias de recuperação exijam emparelhamento. Segundo a Sophos, ao desativar Allow iCloud Keychain sync, os dados do porta-chaves permanecem localmente no dispositivo; desativar a sincronização não significa que esses dados sejam apagados.
- Apagamento e recuperação: segundo a Sophos, Allow recovery mode from unpaired host permite repor as definições de fábrica por USB sem interação direta do utilizador. Desativar Allow erase all contents and settings apenas remove a opção local de apagamento da interface de reposição e não impede todas as vias de reposição. Preserve eSIM on erase preserva o eSIM com Erase All Content and Settings e no apagamento causado por demasiadas introduções de códigos incorretos, mas não no apagamento pelo «Find My». Esclareça estas diferenças antes de uma recuperação aprovada, em vez de as testar através de apagamentos deliberados ou da introdução de códigos incorretos.
Não interprete as definições do antigo My Photo Stream como prova de que ainda existem fotografias nesse serviço. Confirme os indicadores dependentes do dispositivo e da versão junto da definição concreta em Restrictions; daí não se pode inferir uma matriz de compatibilidade completa. As sessões de convidado do Shared iPad e o Apple Intelligence não fazem parte deste apoio à escolha.
Código do dispositivo: composição, alteração e tempos de bloqueio
Em Password policies, as regras têm funções diferentes. Allow simple value permite caracteres consecutivos ou repetidos, como 1111 ou abcde. Segundo a Sophos, Require alphanumeric value exige pelo menos uma letra ou um algarismo, não necessariamente ambos. Minimum password length define o número mínimo total de caracteres e Minimum number of complex characters o número mínimo de caracteres não alfanuméricos, como & ou !. Escolha os valores de acordo com os seus requisitos de segurança e a facilidade de utilização do dispositivo, em vez de os assumir como valores predefinidos do produto.
Maximum password age in days define o intervalo de alteração entre 0 e 730 dias; com 0, não é necessária uma alteração periódica. Password history determina quantos códigos anteriormente utilizados o Sophos Mobile guarda. Um novo código não pode ser igual a nenhum desses códigos guardados.
Maximum Auto-Lock (in minutes) limita o valor que os utilizadores podem definir para o bloqueio automático após inatividade. Já Maximum grace period for device lock limita o período durante o qual um dispositivo já bloqueado pode ser desbloqueado sem voltar a introduzir o código: None permite selecionar todos os intervalos disponíveis no dispositivo e Immediately exige o código em cada desbloqueio. Este período de desbloqueio não é o prazo de 60 minutos acima descrito para um código não conforme.
Selecionar apps e limitar as vias de instalação
Segundo a Sophos, desativar a caixa de verificação Allow app installation impede instalações e atualizações a partir da App Store, de lojas alternativas de apps e do Apple Configurator. Já Allow app installation from device UI impede apenas o acesso à App Store no dispositivo; as lojas alternativas e o Apple Configurator continuam a permitir instalações e atualizações. Para a distribuição alternativa, existem ainda Allow alternative app marketplace e Allow app installation from a website. As lojas alternativas e a instalação a partir de sites só estão disponíveis em determinados países ou regiões; a definição relativa a sites aplica-se apenas a dispositivos supervisionados. Se a opção das lojas alternativas for desativada, os utilizadores não podem instalar essas lojas e as existentes são desativadas.
Mesmo controlos semelhantes têm consequências diferentes: desativar Allow App Clips remove os App Clips existentes. Se Allow use of camera for desativado, deixam de ser possíveis não só fotografias e vídeos, mas também chamadas FaceTime. Allow automatic app download aplica-se às apps descarregadas automaticamente que foram compradas noutros dispositivos, não às atualizações de apps já existentes.
Em Filter type, escolha o grupo de apps adequado ao objetivo: Forbidden apps bloqueia as apps incluídas; Allowed apps proíbe todas as apps não incluídas, incluindo apps de sistema. Tenha em conta com.apple.webapp para Web Clips e com.apple.Sharing.AirDropUI para a receção por AirDrop a partir do iOS 18 e confirme no dispositivo; desativar o Safari também impede a abertura de Web Clips.
Segundo a Sophos, em alguns dispositivos iOS os utilizadores podem desinstalar apps mesmo com Allow app removal desativado. A atribuição não comprova, por isso, uma proteção eficaz contra a remoção de apps; verifique no dispositivo de teste aprovado o comportamento real para o âmbito de dispositivos previsto. Para SMCIOS-897, a Sophos não indica uma versão concreta do sistema operativo, uma correção ou uma solução alternativa.
Controlar documentos, contactos e cloud separadamente
Allow documents to be shared only within managed apps/accounts mantém os documentos geridos dentro das apps e contas geridas. Se o dispositivo tiver uma conta de email gerida pelo Sophos Mobile e apps geridas, os anexos dessa conta só podem ser abertos em apps geridas. Allow documents to be shared only within unmanaged apps/accounts controla o sentido inverso: quando existem apps não geridas, os anexos de uma conta de email não gerida permanecem nesse âmbito e não podem ser abertos em apps geridas. Escolha ambas as direções de acordo com o fluxo de dados pretendido.
Os contactos exigem uma decisão própria: Allow managed apps to write contacts to unmanaged accounts permite escrever contactos a partir de apps geridas em contas não geridas; Allow unmanaged apps to read contacts from managed accounts permite que apps não geridas leiam contactos de contas geridas. Se a regra que limita a partilha de documentos ao âmbito gerido for desativada, estes dois controlos de contactos são desativados e os contactos de contas geridas podem ser partilhados com apps não geridas.
Clipboard respects document sharing restrictions aplica à área de transferência os limites de documentos escolhidos, por exemplo, do âmbito gerido para o não gerido. Se ambas as restrições de partilha de documentos estiverem desativadas, este controlo não tem efeito. Force AirDrop documents to be used as unmanaged documents trata o AirDrop como um destino de armazenamento não gerido; não se trata da lista de apps permitidas para a receção por AirDrop acima referida. Allow managed apps to sync with iCloud é uma permissão adicional, a verificar separadamente, para a sincronização de apps geridas com o iCloud.
Distinguir as restrições clássicas de atualização das definições declarativas
Em Restrictions, iOS & iPadOS software update delay adia a disponibilização de uma atualização do sistema operativo entre 1 e 90 dias a contar da publicação; 0 disponibiliza imediatamente as atualizações existentes. O adiamento não se aplica a Background Security Improvements (BSI). Turn on Rapid Security Response controla se as BSI são disponibilizadas; Allow removal of Rapid Security Response update controla a disponibilização da remoção de uma BSI. Se um destes dois controlos estiver desativado, o dispositivo não disponibiliza, respetivamente, as BSI ou a sua remoção. Isto não reverte um sistema operativo de base já instalado.
A ajuda em inglês de Restrictions remete estas três definições, a partir do iOS/iPadOS 27, para Software update settings de uma política declarativa. Isto não é uma proibição geral de políticas de dispositivo clássicas a partir da versão 27. O apoio à escolha de atualizações geridas de iOS/iPadOS explica as alternativas declarativas e a divergência de versões ainda em aberto entre as versões linguísticas da Sophos; não a considere resolvida.
Dispositivos supervisionados: quiosque, filtros e imagem de fundo
Quiosque/app única
Segundo a Sophos, Single app mode aplica-se apenas a dispositivos supervisionados. Em Select source, escolha a lista de apps ou um Bundle ID introduzido manualmente; em App identifier, indique a app pretendida. O modo prende o dispositivo a essa app e impede a mudança para outras apps. Avalie este estado no dispositivo-piloto separadamente do estado de tarefa bem-sucedida.
Disable rotation, Disable volume buttons e Disable ringer switch permitem bloquear a rotação do ecrã, os botões de volume e o interruptor de toque; já Disable Auto-Lock desativa a suspensão após inatividade. Escolha e verifique apenas os bloqueios necessários para a função de quiosque. Nas funcionalidades de acessibilidade, a disponibilidade e a possibilidade de alteração pelo utilizador são decisões separadas: por exemplo, Enable VoiceOver disponibiliza a função e VoiceOver, em User-editable options, permite ao utilizador ativá-la ou desativá-la. Nem todas as funcionalidades de acessibilidade disponíveis têm este segundo controlo. Verifique ambos os aspetos para a funcionalidade necessária antes de limitar o dispositivo a uma app.
Segundo a Sophos, no problema conhecido SMCIOS-896, uma alteração ao perfil de Single App Mode só atualiza corretamente as opções Disable…; todas as outras opções só têm efeito na primeira instalação do perfil. Por isso, verifique no dispositivo de teste isolado o efeito real de cada alteração de opção pretendida. A Sophos não indica uma versão concreta do sistema operativo nem uma versão com a correção. A remoção e reinstalação do perfil referidas na fonte não são uma tentativa genérica de repetição, mas apenas uma alteração de recuperação que exige aprovação específica, com acessibilidade ao MDM comprovada e um procedimento de saída previamente ensaiado.
Testar a saída: teste apenas no dispositivo de teste isolado, com a app instalada e capaz de arrancar, acessibilidade funcional, MDM ainda acessível e procedimento de saída previamente ensaiado. Bloquear o ecrã tátil ou o botão de suspensão/ativação dificulta a recuperação local.
Filtro de browser e imagem de fundo
- Filtro de browser: segundo a Sophos, Web content filter para o Safari e outros browsers aplica-se apenas a dispositivos supervisionados. Plugin, Blocked URLs (tudo o resto é permitido) e Allowed URLs (tudo o resto é bloqueado) são modelos diferentes. Segundo a Sophos, nas regras de URL o Safari ignora o protocolo, o caminho e o subdomínio;
example.com/anão bloqueia especificamente esse caminho.- Filtro adicional da Apple: tanto Blocked URLs como Allowed URLs disponibilizam Block adult content. Se esta opção for selecionada, o filtro da Apple para conteúdos inadequados também pode bloquear páginas que seriam permitidas pelas regras de URL. Perante um bloqueio inesperado, verifique, por isso, esta opção além das regras de URL; isto não significa que esteja ativa por predefinição.
- Âmbito do plugin: Plugin utiliza uma app de filtragem de terceiros. Filter browser traffic aplica-se a páginas web no Safari e noutros browsers; Filter socket traffic, ao tráfego de rede das apps. Ao escolher este modelo, selecione separadamente ambos os âmbitos de tráfego e verifique-os no piloto aprovado. A seleção, por si só, não comprova a compatibilidade da app de filtragem nem uma filtragem eficaz e não substitui a via de atribuição separada para apps geridas individuais.
- Ligação do plugin: Filter name é um nome livre para a configuração; Filter ID é o Bundle ID da app de filtragem, não o da app empresarial filtrada. Server contém o nome, endereço IP ou URL do serviço de filtragem. Preencha Organization apenas se o serviço exigir o nome da organização. User name, Password e Certificate autenticam a ligação a esse serviço; Third-party settings contém definições adicionais exigidas pelo fornecedor. Confirme com o fornecedor o endpoint, a identidade, o certificado e os valores adicionais; não reutilize valores de outro serviço nem copie segredos para o registo do piloto.
- URLs e marcadores: em Blocked URLs, introduza um URL por linha. Para Allowed URLs, URL contém o endereço permitido, Bookmark title o nome do marcador do Safari e Bookmark folder a pasta de destino. Uma pasta vazia utiliza a pasta de marcadores predefinida. Estes campos não alteram as regras abrangentes de correspondência do Safari descritas acima.
- Verificar o acesso com lista de permissões: antes de aplicar uma lista de permissões, teste sobretudo os fornecedores de identidade e o acesso de gestão e de emergência. A via de filtragem separada para apps geridas individuais em dispositivos não supervisionados exige iOS 16 ou posterior, ou iPadOS 16.1 ou posterior, conforme o dispositivo, e aplica-se ao tráfego de rede dessas apps. Não autoriza a filtragem de todos os browsers; estas versões mínimas aplicam-se à via de filtragem separada para apps, não ao filtro de browser em dispositivos supervisionados em geral.
Via separada de filtragem de apps: verifique primeiro o âmbito da definição da app e todas as atribuições de políticas existentes; uma entrada de app pode afetar mais do que o dispositivo-piloto. Para um dispositivo de teste não supervisionado com as versões mínimas indicadas, a Sophos documenta Policies > iOS & iPadOS > Create > Device policy; para uma política existente isolada, escolha Edit através da respetiva seta. Em Edit policy, adicione Web content filter com Add, selecione Use web content filter for managed apps on non-supervised devices, introduza os valores de filtragem confirmados e execute Apply > Save. Abra depois Apps > iOS & iPadOS > [app de teste] > [seta] > Edit > Settings and VPN > Show. Em Web content filter used by the app, selecione a política; guarde com Apply em Edit settings and VPN e depois com Save em Edit iOS app. Atribua a política nova apenas ao dispositivo de teste aprovado; atualize uma política existente alterada através de Update devices só depois de verificar todos os dispositivos atribuídos. A app tem de estar instalada como app gerida. Em alternativa, pode selecionar Sophos Intercept X, mas apenas se Intercept X for Mobile estiver instalado e gerido pelo Sophos Mobile; nesse caso, omitem-se a criação e a atribuição desta política de filtragem, não a verificação da configuração de filtragem do Intercept X. Esta alternativa não comprova uma filtragem de browser equivalente. Antes da alteração, registe a seleção anterior da app e a atribuição da política para a recuperação aprovada; depois, observe o tráfego da app permitido e bloqueado e o acesso MDM. Nenhuma destas ações foi executada aqui.
- Apresentação: Wallpaper aplica-se apenas a dispositivos supervisionados; Apply to seleciona o ecrã bloqueado, o ecrã principal ou ambos, e Image aceita PNG/JPEG até 5 MB. Segundo a Sophos, o iOS recorta e redimensiona a imagem conforme necessário; a apresentação pode, por isso, diferir do ficheiro original. No piloto aprovado, verifique a imagem realmente visível nos ecrãs escolhidos. A ajuda de Wallpaper afirma que os utilizadores podem alterar a imagem de fundo a qualquer momento. Separadamente, Allow wallpaper modification, em Restrictions, controla a permissão dos utilizadores para a alterar. Antes da atribuição, verifique as restrições existentes e os indicadores de disponibilidade deste controlo no tenant; no piloto, observe se os utilizadores podem alterar a imagem conforme previsto ou se são impedidos de o fazer. As duas descrições dos campos não permitem concluir qual das definições tem precedência nem que a imagem de marca seja imposta permanentemente.
Web Clip: verificar a disponibilidade individualmente
- Acesso rápido: não transfira para Web Clip o requisito de supervisão de Wallpaper: a ajuda da Sophos sobre Web Clip não indica esse requisito. Confirme a disponibilidade para o modo de gestão, o dispositivo e a versão do sistema operativo junto da definição concreta no seu tenant. Defina URL, Can be removed, Full screen e Browser app. Se Can be removed estiver desativado, o atalho só poderá desaparecer depois de remover a política que o instalou. Antes do piloto com Web Clips, verifique ambos os campos em Restrictions: Filter type tem de estar definido como Allowed apps e App group tem de apresentar o nome de um grupo para que exista uma lista de apps permitidas. Se
com.apple.webappnão estiver nesse grupo identificado pelo nome, adicione a app a esse grupo; caso contrário, os Web Clips serão bloqueados. Verifique o browser alternativo e o endereço de destino.
Endereço de destino: quando contém apenas um domínio, como www.example.com, URL pode omitir o prefixo https://, segundo a Sophos. Em todos os outros casos, introduza o URL completo: https://www.example.com:8443 indica uma porta e https://www.example.com/my-app um caminho. Já customapp://open é um exemplo de um esquema próprio de app, não um endereço web HTTPS. Estes exemplos mostram apenas a sintaxe aceite; substitua o endereço de destino, a porta, o caminho ou o esquema da app de acordo com a finalidade aprovada na sua organização. O esquema, por si só, não comprova que a app pretendida arranque no dispositivo.
Escolha do browser: segundo a Sophos, em Browser app podem ser selecionadas todas as apps instaladas nos iPhones e iPads geridos. Não é uma lista exclusivamente de browsers adequados nem comprova que a app escolhida esteja presente em todos os dispositivos de destino. Device default abre o Web Clip no browser predefinido no dispositivo. Segundo a Sophos, se a app escolhida não conseguir abrir páginas web ou não estiver presente num dispositivo de destino, abre-se o Safari. Antes da aprovação, confirme, por isso, a disponibilidade da app em cada dispositivo e observe no piloto autorizado tanto a abertura pretendida como o caso de uma app ausente ou inadequada. Tenha em conta o bloqueio do Safari e a lista de apps permitidas acima referidos, em vez de pressupor que a alternativa funciona.
Ecrã inteiro e outras páginas: Full screen abre o URL em ecrã inteiro como uma app web. Show external pages in full-screen mantém este modo ao passar do Web Clip para outras páginas web; se a caixa de verificação estiver desativada, aparece o browser. No piloto autorizado, abra uma ligação aprovada para outra página web e observe se o ecrã inteiro ou o browser corresponde à escolha prevista. Esta observação ainda tem de ser realizada; não é um comportamento do dispositivo comprovado aqui.
Descrição e ícone: Description descreve o Web Clip. Icon aceita PNG, GIF ou JPEG até 1 MB. A imagem é recortada num quadrado e redimensionada para a resolução do ecrã; a Sophos recomenda 180 × 180 píxeis. Algumas páginas podem apresentar antes o favicon definido no HTML, dependendo da sua configuração. Verifique o ícone visível no piloto aprovado; o carregamento, por si só, não garante um aspeto inalterado.
Rede e apps geridas
- Dados móveis/migração: a antiga configuração Access Point Name define como os iPhones e iPads estabelecem ligação à rede móvel. Está obsoleta; a Sophos recomenda Cellular. Uma configuração Cellular não pode ser instalada enquanto a antiga configuração APN estiver instalada. Planeie APN, Authentication (PAP/CHAP), credenciais e proxy apenas com os valores fornecidos pelo operador. Em ambas as configurações, APN designa o ponto de acesso que o dispositivo indica ao operador móvel ao estabelecer a ligação. A descrição antiga do campo pela Sophos refere uma ligação GPRS; isso não é uma recomendação para utilizar GPRS. O APN introduzido tem de corresponder a um APN aceite pelo operador; caso contrário, a ligação não é estabelecida. No proxy, Server contém o endereço do servidor proxy e Port a respetiva porta. Para a antiga configuração APN em iPhones e iPads, a Sophos indica um máximo de 64 caracteres tanto para User name for access point como para Password for access point. Também em Cellular, estes são os campos para o nome de utilizador e a palavra-passe do ponto de acesso; para ambos, a Sophos indica um máximo de 64 caracteres por campo no iOS.
- Preparar-se para falhas: valores APN incorretos podem interromper os dados móveis; a Sophos indica a remoção da política como forma de reverter as definições APN alteradas. Antes da mudança, assegure Wi-Fi alternativo e uma via de recuperação; não garanta uma migração sem interrupções. Roaming/Hotspot ativa ou desativa o roaming de voz/dados e o Personal Hotspot, mas não impede os utilizadores de alterar as definições de roaming. Segundo a Sophos, desativar o roaming de voz também desativa o roaming de dados; ativar o roaming de dados também ativa o roaming de voz. Se o operador móvel não suportar roaming de voz, apenas essa definição é ignorada. Allow Personal Hotspot, em Restrictions, pode impedir alterações pelos utilizadores às definições de hotspot em dispositivos supervisionados; isto é distinto da ativação ou desativação administrativa do hotspot e não torna toda a configuração Roaming/Hotspot numa função exclusiva de dispositivos supervisionados.
- Domínios geridos: em Managed domains, Email domains contém os domínios de email geridos pela organização. O Mail assinala como externas à organização as mensagens de endereços que não correspondam a nenhum desses domínios; a lista não bloqueia essas mensagens. Web domains determina que ficheiros descarregados são considerados documentos geridos. Estes ficheiros só podem ser abertos exclusivamente em apps geridas se a opção Allow documents to be shared only within managed apps/accounts de Restrictions estiver ativa. Indicar uma porta limita a correspondência a endereços com exatamente essa porta; sem porta, segundo a Sophos, aplicam-se apenas a porta HTTP 80 e a porta HTTPS 443. Não se trata de um filtro web geral.
- Utilização da rede por apps geridas: Network usage rules define regras de dados móveis e roaming para apps geridas; Add exception > App group sobrepõe-se à regra geral, com um máximo de uma exceção por grupo de apps. Não é um interruptor de roaming para o dispositivo inteiro. Em Rules for all managed apps, Allow cellular data permite dados móveis e Allow data roaming dados numa rede móvel estrangeira. Os mesmos dois campos numa exceção aplicam-se a todas as apps geridas do grupo App group selecionado. Registe separadamente a regra geral e a exceção e teste no piloto uma app gerida abrangida e outra fora da exceção.
Verificar contas e serviços separadamente
Conta Exchange no Apple Mail: Email account configura uma conta Exchange Online ou Exchange Server. Account name define o nome da conta. Para utilizar placeholders, verifique primeiro os dados Exchange Login e Email Address no Sophos Fusion, em My Environment > Users & Groups > Users > [nome de utilizador]. Se as informações da conta forem editáveis, selecione Edit no painel da conta à esquerda, introduza os valores necessários e guarde com Save. Segundo a Sophos, as informações das contas de utilizadores importados do Active Directory não podem ser alteradas no Fusion; nesse caso, esclareça os valores necessários antes de utilizar os placeholders, em vez de pressupor que os pode alterar localmente. Não generalize esta limitação a todas as contas importadas do Microsoft Entra ID. O utilizador relevante é o que está atribuído ao dispositivo:
%_USERNAME_%utiliza o respetivo Exchange Login e%_EMAILADDRESS_%o respetivo endereço de email; estes placeholders não geram uma palavra-passe nem um token OAuth.- Servidor e domínio: sem OAuth, Server name contém
outlook.office365.compara o Exchange Online na cloud mundial do Microsoft 365; para outras clouds, determine o endereço adequado com base na documentação atual da cloud da Microsoft, em vez de utilizar este host. Para o Exchange Server, introduza o URL do seu servidor; se utilizar o proxy EAS do Sophos Mobile, introduza antes o URL desse proxy. Domain fica vazio para o Exchange Online; para o Exchange Server, contém o domínio da conta de utilizador. - Dados de início de sessão e da conta: User é o nome de início de sessão: no Exchange Online, normalmente o endereço de email, com
%_EMAILADDRESS_%a partir do utilizador atribuído; no Exchange Server, com%_USERNAME_%a partir do respetivo Exchange Login. Email address é um campo separado para o endereço da conta;%_EMAILADDRESS_%é substituído pelo endereço real. Password contém a palavra-passe da conta; se ficar vazio, os utilizadores têm de a introduzir no dispositivo. - OAuth: Turn on OAuth 2.0 significa que os utilizadores se autenticam com as suas credenciais Microsoft. Com OAuth, deixe normalmente Server name vazio para que o host Exchange seja detetado automaticamente. OAuth authorization endpoint processa pedidos de autenticação de utilizadores; preencha-o apenas se o fornecedor de autenticação o exigir. Um valor introduzido desativa a deteção automática do servidor de email: nesse caso, Server name tem de conter o URL do servidor de email. OAuth token endpoint processa pedidos de tokens de acesso e também só deve ser preenchido se o fornecedor o exigir.
- Período e transporte: Synchronization period limita a sincronização com a caixa de entrada do dispositivo aos emails do período selecionado. A Sophos recomenda ativar SSL/TLS para proteger a ligação Exchange conforme o suporte do servidor; confirme as versões de TLS permitidas e a compatibilidade real entre servidor e dispositivo. Isto não indica um estado predefinido nem uma ligação testada.
- Fluxo de dados: Allow move permite mover emails para outra conta, bem como responder ou reencaminhar a partir de outra conta. Allow recent address syncing inclui a conta na sincronização por iCloud de endereços utilizados recentemente com outros dispositivos. Use in Mail only limita a seleção desta conta como remetente à app Mail; não pode ser selecionada como conta de remetente para mensagens de outras apps.
- Certificados e S/MIME: Identity certificate seleciona o certificado para a ligação Exchange a partir das configurações Client certificate da mesma política. Enable S/MIME permite enviar e receber emails encriptados com S/MIME; isto é distinto do TLS de transporte e do certificado de identidade Exchange. Signing certificate e Encryption certificate selecionam os certificados de assinatura e de encriptação, respetivamente. Antes da seleção, carregue o certificado necessário na configuração Client certificate da política atual: em File > Upload a file, selecione o ficheiro PKCS-#12 (
.pfx). Este procedimento relativo aos certificados não é um requisito geral para todas as contas de email. Allow user to send unencrypted emails permite aos utilizadores decidir, para cada email enviado, se deve ser encriptado. - Controlar a sincronização separadamente: os seguintes controlos definem que dados do Outlook são sincronizados com cada app da Apple. A permissão de alteração própria de cada controlo permite aos utilizadores ativar ou desativar essa sincronização específica; não confunda a sincronização com a permissão concedida ao utilizador.
Controlo de sincronização Destino e dados Permissão de utilizador separada Synchronize calendar App Calendário: eventos, compromissos e reuniões User can change calendar synchronization Synchronize contacts App Contactos: contactos do Outlook User can change contacts synchronization Synchronize mail App Mail: emails do Outlook User can change mail synchronization Synchronize notes App Notas: notas do Outlook User can change notes synchronization Synchronize tasks App Lembretes: tarefas do Outlook, não tarefas MDM User can change tasks synchronization
- Servidor e domínio: sem OAuth, Server name contém
IMAP/POP: planeie separadamente os servidores de entrada e saída e a respetiva autenticação. Avalie Allow move, Allow recent address syncing e Use in Mail only como decisões independentes sobre o fluxo de dados.
- Dados da conta e placeholders: Account name é o nome da conta de email apresentado no dispositivo. Account type seleciona IMAP ou POP para os emails recebidos. User display name é o nome do remetente apresentado nos emails enviados; segundo a ajuda de IMAP/POP,
%_USERNAME_%refere-se aqui ao nome do utilizador atribuído ao dispositivo. Não equipare este nome apresentado ao nome de início de sessão Exchange. Email address contém o endereço da conta; com%_EMAILADDRESS_%, o servidor substitui o placeholder pelo endereço de email real. Também em IMAP/POP, aplica-se a ambos os placeholders o requisito descrito acima na secção Exchange, incluindo a limitação para contas importadas do Active Directory e Edit > Save: verificar Exchange Login e Email Address do utilizador atribuído no Sophos Fusion e ajustá-los apenas se as informações da conta forem editáveis. - Fluxo de dados e Mail Drop: os efeitos descritos acima para Exchange também se aplicam a Allow move (mover para outras contas, bem como responder ou reencaminhar a partir de outra conta), Allow recent address syncing (sincronização por iCloud de endereços utilizados recentemente com outros dispositivos) e Use in Mail only (utilizar esta conta como remetente apenas na app Mail, não para mensagens de outras apps). Allow Mail Drop permite utilizar o Apple Mail Drop nesta conta.
- S/MIME e certificados: Enable S/MIME permite enviar e receber emails encriptados com S/MIME. O procedimento de carregamento descrito acima também se aplica a Signing certificate e Encryption certificate: antes da seleção, carregue um ficheiro PKCS-#12 (
.pfx) na configuração Client certificate da política atual, em File > Upload a file. O certificado fica disponível para outras configurações da mesma política; se for necessário noutra política, terá de ser carregado novamente nessa política. Allow user to send unencrypted emails permite decidir sobre a encriptação de cada email enviado. S/MIME continua a ser opcional e distinto do TLS de transporte; não transponha o campo Exchange Identity certificate para IMAP/POP. - Incoming email: Server contém o nome de host ou o endereço IP do servidor de entrada de email e Port o respetivo número de porta. User name é o nome de início de sessão nesse servidor e Authentication type o método de autenticação. Password contém a palavra-passe da ligação, se necessária. Segundo a Sophos, SSL/TLS protege a ligação com SSL ou TLS, conforme o suporte do servidor; antes da implementação, confirme as versões de TLS permitidas e a compatibilidade real entre servidor e dispositivo.
- Outgoing email: Server contém, separadamente, o nome de host ou o endereço IP do servidor de saída de email e Port o respetivo número de porta. User name e Authentication type designam o nome de início de sessão e o método de autenticação para esse servidor; Password contém a respetiva palavra-passe de ligação, se necessária. Use same password as for incoming email utiliza a palavra-passe indicada para os emails recebidos. Segundo a Sophos, SSL/TLS também protege esta ligação com SSL ou TLS, conforme o suporte do servidor; confirme separadamente as versões de TLS permitidas e a compatibilidade real entre servidor e dispositivo. As descrições dos campos não indicam portas ou métodos de autenticação predefinidos nem comprovam uma ligação testada.
- Dados da conta e placeholders: Account name é o nome da conta de email apresentado no dispositivo. Account type seleciona IMAP ou POP para os emails recebidos. User display name é o nome do remetente apresentado nos emails enviados; segundo a ajuda de IMAP/POP,
Conta Google: Google account configura uma conta Google na app Mail. Na atribuição, o utilizador tem de introduzir as suas credenciais Google; não pressuponha início de sessão silencioso. Google email address contém o endereço completo da conta Google. Account description é opcional e aparece no Mail e nas definições do dispositivo. User name designa aqui o nome do utilizador utilizado como nome de remetente dos emails enviados, não a palavra-passe nem uma garantia de início de sessão.
Calendário e contactos: CalDAV configura a sincronização de dados de calendário com um servidor CalDAV; CardDAV configura a sincronização de dados de contactos com um servidor CardDAV. Ambos exigem URL, porta, autenticação e TLS adequados no servidor — exemplos de URLs de principal não comprovam que as credenciais atuais funcionem.
- Distinguir os campos CardDAV: Account name é o nome da conta CardDAV apresentado no dispositivo, não o nome de utilizador para iniciar sessão. Server contém o nome de host ou o endereço IP do servidor CardDAV e Port o respetivo número de porta. Principal URL identifica separadamente o recurso de contactos e só deve ser preenchido se o servidor CardDAV o exigir. User name e Password são as credenciais de acesso da conta CardDAV. A Sophos recomenda ativar a caixa de verificação SSL/TLS para proteger a ligação conforme o suporte do servidor; confirme as versões de TLS permitidas e a compatibilidade real entre servidor e dispositivo.
- Distinguir os campos CalDAV: Account name é o nome apresentado no dispositivo, não o nome de utilizador para iniciar sessão; User name e Password são as credenciais de acesso. Server contém o nome de host ou o endereço IP do servidor CalDAV. O campo separado Principal URL identifica o recurso de calendário e só deve ser preenchido se o servidor CalDAV o exigir. A Sophos recomenda ativar a caixa de verificação SSL/TLS para proteger a ligação conforme o suporte do servidor; antes da implementação, confirme as versões de TLS permitidas e a compatibilidade real entre servidor e dispositivo. Port contém separadamente o número de porta do servidor CalDAV.
AirPrint: impressoras, permissão e confiança
AirPrint acrescenta à lista de impressoras AirPrint do utilizador impressoras com endereço IP e caminho do recurso. Para Resource path, a Sophos dá como exemplos printers/<printer model> e ipp/print. São exemplos específicos de impressoras, não valores predefinidos: determine o caminho real do recurso da impressora pretendida; no primeiro exemplo, <printer model> representa o modelo da impressora em questão. Antes da aprovação, verifique no dispositivo-piloto se a impressora configurada está acessível e se consegue imprimir uma página de teste. Port designa a porta em que a impressora aceita ligações. A definição opcional Force TLS protege as ligações AirPrint com TLS. Separadamente, Allow AirPrint, em Restrictions, permite a impressão em si. Allow iBeacon discovery of AirPrint printers ativa a pesquisa de impressoras por iBeacon; a Sophos alerta para ataques de phishing de dispositivos AirPrint maliciosos contra o tráfego de rede. Autorize apenas a pesquisa necessária. Force trusted certificates for AirPrint over TLS rejeita ligações com um certificado de impressora não fiável. Assim, Force TLS, por si só, ainda não confirma a confiança na impressora.
SSO Kerberos: identidade e âmbito
Single sign-on configura SSO Kerberos para apps de terceiros e, segundo a Sophos, aplica-se apenas até ao iOS/iPadOS 26, inclusive, não como solução para 27+. Name é a designação legível da conta SSO, não o nome de início de sessão Kerberos nem o realm. Kerberos principal name contém o nome de início de sessão Kerberos; se o campo ficar vazio, o utilizador tem de o introduzir. Realm designa o realm Kerberos e tem de ser introduzido em maiúsculas. Obtenha ambos os valores no seu ambiente Kerberos, em vez de os deduzir de um exemplo.
URLs contém os prefixos cuja correspondência faz com que esta conta seja utilizada para autenticação Kerberos por HTTP. Uma entrada tem de começar por http:// ou https://; se faltar o / final, o Sophos Mobile acrescenta-o. É permitido um único asterisco * como carácter universal que, segundo a Sophos, representa quaisquer valores nessa posição. Por exemplo, o prefixo https://*.example.org/ corresponde tanto a https://www.example.org/ como a https://m.example.org/. Substitua o domínio de exemplo pelo domínio aprovado da sua organização; se apenas um host específico precisar de SSO, utilize o respetivo prefixo sem asterisco. O exemplo não comprova nenhuma regra adicional para o domínio base sem subdomínio, a profundidade dos subdomínios aninhados ou caracteres universais em posições arbitrárias do caminho. Esta sintaxe não é uma recomendação para HTTP não encriptado e não deve ser equiparada às regras de correspondência do filtro de browser. App IDs seleciona apps pelos respetivos Bundle IDs: por correspondência exata ou por prefixo com .* no final. Planeie, por isso, separadamente os âmbitos de URL e de apps, limitando-os ao estritamente necessário para a finalidade de início de sessão.
Política declarativa: Math settings
Não confundir com atualizações do sistema operativo: segundo a ajuda da Sophos em inglês indicada no plano de fontes, a configuração independente Math settings, numa declarative policy para iOS/iPadOS, está disponível apenas para iPhones/iPads supervisionados com iOS/iPadOS 26 ou posterior. Em contrapartida, a página da ajuda da Sophos em alemão indica 18 ou posterior. Esta divergência entre versões não está resolvida: não use o limite inferior como autorização nem implemente a funcionalidade sem confirmar a versão real e a indicação no tenant. Na secção Calculator, encontram-se Show square root button (raiz quadrada em vez de mais/menos na vista básica; se estiver desativado, apenas na calculadora científica), Allow unit conversion (permite «Convert» na app «Calculator», por exemplo, para comprimentos, pesos e moedas), Allow Math Notes mode e Allow scientific mode. Em System, encontram-se Show math solutions in keyboard suggestions e Allow Math Notes in other apps (por exemplo, Notes). Verifique cada opção individualmente em função do objetivo de ensino ou utilização e do efeito real no dispositivo; a visão geral da política, por si só, não comprova a atribuição nem o efeito. Math settings não altera a estratégia de atualização do sistema operativo. A breve referência no artigo separado sobre atualizações serve apenas para delimitar os temas, não para cobrir estes seis controlos.
Para recuperar a rede e os certificados independentemente da política alterada, consulte o planeamento de conectividade Apple; os campos APN e Cellular continuam explicados neste artigo.
Comprovar o piloto e reverter as alterações
Limite do iPadOS: a visão geral dos tipos refere iOS/iPadOS em conjunto, enquanto as instruções diretas de Schedule task, Update devices e Uninstall referem apenas políticas de dispositivo iOS. A documentação não esclarece se esse termo inclui iPadOS. Não transponha estes percursos para iPadOS sem os verificar; confirme a via real no tenant e no piloto. O guia de atribuição de políticas explica o âmbito, a verificação dos dispositivos e a reversão conforme o tipo.
A Sophos documenta Policies > [plataforma do dispositivo] > Create > [tipo de política]; em Edit policy, introduza o nome, a descrição e, para iOS/iPadOS, o nome da organização; em seguida, Add configuration > [configuração] > Save. No tenant aprovado, selecione apenas as opções efetivamente visíveis para iOS device policy ou iOS declarative policy. Para atribuir uma política clássica, a Sophos descreve Policies > [plataforma] > [triângulo azul da política] > Assign > [dispositivo de teste individual] > Schedule task > Finish. Em Schedule task, para políticas de dispositivo iOS, escolha Now ou uma data/hora aprovada (Date); segundo a Sophos, esta página não aparece para políticas declarativas. Não selecione um grupo de dispositivos se apenas um piloto estiver aprovado. Em alternativa, a Sophos apresenta em Devices > [dispositivo] os separadores Status (estado de gestão), Device properties (versão do sistema operativo), Policies (atribuições) e Declarative policy (atribuição declarativa com Assign). Documente depois, separadamente, a identidade da política, o estado da tarefa, a funcionalidade efetiva e os efeitos secundários inesperados. Estes percursos vêm da ajuda oficial, não de uma interface verificada neste tenant.
Preparar a reversão antes da atribuição: utilize uma política-piloto própria, atribuída exclusivamente ao dispositivo de teste aprovado. Antes de qualquer alteração ou remoção, identifique todos os dispositivos atribuídos, documente o âmbito e obtenha aprovação para a alteração: editar uma política partilhada pode afetar outros dispositivos. Para as iOS device policies visíveis, a Sophos documenta Devices > [dispositivo] > Policies > Uninstall. Contudo, as políticas de dispositivo iOS que contenham apenas Roaming/Hotspot e/ou Wallpaper não aparecem neste separador; a ausência de uma entrada não prova que a política não esteja atribuída. A Sophos documenta ainda Uninstall policy como pacote de tarefas e Unassign para a política inteira em Policies > [plataforma] > [menu da política] — esta última ação afeta todos os dispositivos atribuídos e não é uma reversão isolada do piloto.
Alterar não equivale a uma reversão isolada: depois de alterar uma iOS device policy clássica, a Sophos exige Policies > [plataforma] > [triângulo azul da política] > Update devices; a tarefa abrange todos os dispositivos aos quais a política está atribuída. Os outros tipos de política são sincronizados automaticamente na próxima ligação ao Sophos Mobile. Segundo a Sophos, não existe para uma política declarativa uma via «Uninstall» por dispositivo como a da política de dispositivo iOS clássica: as alternativas indicadas são atualizar a política ou atribuir outra. Também nesse caso, alterar uma política partilhada pode afetar outros dispositivos na sincronização seguinte. Confirme antecipadamente o âmbito da atribuição e a aprovação; depois, observe no dispositivo-piloto as definições realmente aplicadas e o acesso, em vez de inferir uma reversão bem-sucedida do estado da atribuição ou da tarefa.
Retirar a atribuição não recupera automaticamente dados apagados, vias de acesso à rede perdidas nem bloqueios que já tenham ocorrido. Perante divergências, interrompa o piloto, identifique os dispositivos e utilizadores afetados, utilize o acesso alternativo previamente aprovado e só prossiga depois de observar o funcionamento do dispositivo. Antes de autorizar a implementação, faltam uma matriz comprovada por definição de supervisão, versão do sistema operativo e modo de inscrição, o teste da interface concreta do tenant e da licença, testes positivos e negativos autorizados, a remoção segura da política e uma recuperação comprovada a partir de uma cópia de segurança. A visão geral das políticas macOS diz respeito aos Macs e à coexistência própria das suas políticas de dispositivo e de utilizador; não comprova requisitos de supervisão no iOS.