Gerir um Mac com Sophos Mobile: registo e verificação
Em resumo, para o registo manual: Inicie primeiro sessão com o utilizador local do Mac previsto, abra as instruções de registo da sua organização recebidas por e-mail ou disponíveis no Self Service Portal e instale a Enrollment-Policy aí disponibilizada com uma palavra-passe de administrador. Em seguida, verifique o estado do registo na ficha do dispositivo no Sophos Mobile e os perfis de gestão aplicados no Mac. O diálogo exato de instalação depende das instruções fornecidas e da versão do macOS; não existe aqui uma sequência de cliques válida para todos os casos.
Este procedimento configura um Mac para a gestão MDM do Sophos Mobile. Para gerir políticas e perfis, o Sophos Mobile utiliza o cliente MDM nativo do macOS. Não se trata da instalação do Sophos Endpoint para proteção contra malware. Um perfil de configuração do Sophos Endpoint distribuído por outra solução MDM também não é o mesmo que a Enrollment-Policy do Sophos Mobile. Para instalar o Endpoint e verificar a proteção, consulte o guia do Endpoint para macOS; para os perfis do Endpoint distribuídos por MDM, consulte o contexto de Jamf e Sophos Mobile.
Decisões antes do registo
- Utilizador: Neste procedimento manual, o Sophos Mobile gere o utilizador local que tem sessão iniciada no Mac durante o registo. Segundo a documentação da Sophos, esse utilizador registado não pode ser alterado posteriormente. Por isso, não inicie sessão com uma conta de administrador qualquer: a pessoa prevista deve iniciar sessão com a sua própria conta; para instalar a política, é necessária, além disso, uma palavra-passe de administrador. Isto não é o mesmo que o proprietário atribuído separadamente na ficha do dispositivo Sophos. Para mudar de utilizador, não há aqui um procedimento documentado para alterar um registo em curso nem um processo de reposição genericamente seguro.
- Propriedade e políticas: Antes de registar um Mac pessoal, esclareça o consentimento e o âmbito de gestão previsto. O Sophos Mobile não disponibiliza para Macs o modo BYOD Apple User Enrollment descrito para iPhones e iPads. As Device policies para Mac afetam todos os utilizadores com sessão iniciada; as User policies afetam o utilizador local registado e também os utilizadores de rede conhecidos pelo Sophos através do diretório LDAP externo configurado. Isto não garante genericamente o isolamento dos dados pessoais nem significa que cada User policy só possa afetar uma pessoa.
- Pré-requisitos: Verifique a licença e as permissões no seu tenant, a versão permitida do macOS, a disponibilidade do serviço, a validade do convite específico da organização e as credenciais de administrador necessárias. Em 25 de setembro de 2026, os requisitos do Sophos Mobile indicavam macOS 12, 13, 14, 15, 26 e 27 para o cliente MDM nativo; o macOS 11 já não constava da lista. Antes de uma implementação alargada, a versão do Sophos Mobile utilizada no seu tenant tem de estar aprovada para a versão específica do macOS. Teste também as Device policies e User policies efetivamente utilizadas, bem como o plano de reversão, num Mac de teste autorizado; se o suporte não estiver confirmado, interrompa a implementação e esclareça a aprovação com o administrador responsável. O facto de uma versão do sistema operativo ser suportada não confirma todas as funcionalidades de cada política nem a sua adequação ao Sophos Endpoint.
- Plano de reversão: Antes do registo, identifique os perfis MDM e certificados de que dependem o Wi-Fi, a VPN ou o e-mail, quem pode iniciar a anulação do registo e como manter o acesso ao Mac após esse processo. Experimente primeiro num Mac de teste autorizado, com o utilizador previsto e as políticas reais, não numa frota inteira.
Registar e verificar o resultado
- No Mac, inicie sessão com o utilizador local que se pretende gerir. Este passo define a identidade para o procedimento manual aqui descrito; não mude para outra conta durante o registo.
- Abra o convite da sua organização ou siga os passos apresentados no Sophos Fusion Self Service Portal, se estiver ativado. Para um dispositivo já criado, um administrador pode iniciar a tarefa em Devices > [dispositivo] > Actions > Enroll; a Sophos envia então um e-mail com os passos concretos. A opção disponível depende da configuração do tenant.
- Instale apenas a Enrollment-Policy fornecida para este dispositivo, seguindo essas instruções, e introduza uma palavra-passe de administrador quando solicitada. Um perfil
.mobileconfigqualquer, proveniente de outro ambiente, não a substitui. Não prossiga automaticamente se o Mac, a organização ou o utilizador indicados no convite não corresponderem ao previsto. - No Sophos Mobile, verifique se a ficha do dispositivo e a tarefa de registo apresentam o estado esperado. No Mac, confirme que o perfil de gestão da organização e as definições previstas foram aplicados; procure a localização exata nas Definições do Sistema para a versão do macOS em utilização. As instruções mais antigas da Sophos ainda referem System Preferences > Profiles; esse percurso de menus não está confirmado para o macOS 26/27. Após uma sincronização, compare com o plano uma definição de política esperada e inofensiva. O simples facto de a tarefa ter sido iniciada com êxito não prova que todos os perfis e certificados estejam operacionais.
Se a verificação falhar: Se o utilizador local estiver errado, pare antes de alterar outras políticas e planeie uma anulação do registo e um novo registo de forma coordenada; mudar apenas o nome do proprietário na ficha do dispositivo não demonstra que o utilizador local registado tenha mudado. Se o perfil estiver em falta, verifique o convite, a confirmação de administrador, a ligação de rede e o estado da tarefa. Se uma User policy não for aplicada, verifique também se é preciso voltar a iniciar sessão e, se aplicável, a associação LDAP; as alterações às Device policies entram em vigor na próxima sincronização e as alterações às User policies no próximo início de sessão. Não instale às cegas e repetidamente perfis não verificados: confirme primeiro o convite, a identidade do utilizador, o dispositivo, a política e o estado da tarefa. Uma cópia de segurança é prudente, mas não autoriza a reinstalação de um perfil não verificado.
Anular o registo e outras formas de registo
Ao efetuar o Unenroll de um Mac, o Sophos Mobile remove as políticas e os certificados recebidos por MDM. Isto pode afetar os acessos geridos: assegure primeiro uma ligação de rede e um acesso de administração independentes, bem como um plano para os dados e certificados; depois teste o procedimento no Mac de teste. A ação de administrador documentada é Devices > [selecionar dispositivo] > Actions > Unenroll e requer confirmação. A remoção local da Enrollment-Policy também anula o registo do Mac e exige privilégios de administrador; remover apenas uma User policy não o faz — a política pode voltar a ser atribuída no próximo início de sessão. Se eliminar a ficha de um dispositivo ainda registado, a anulação do registo só ocorre na sincronização seguinte; num Mac offline, isso não constitui uma anulação remota imediata. Verifique o estado no Mac e no tenant após a sincronização. Este procedimento não permite tirar conclusões sobre uma reposição de fábrica nem garante a preservação dos dados e da identidade num novo registo.
O Apple Business / registo automático de Macs é um procedimento diferente, através do Setup Assistant. Nesse caso, pode estar configurada uma atribuição de utilizador na ficha do dispositivo; não se deve aplicar sem verificação a este método o aviso acima relativo ao utilizador local com sessão iniciada no procedimento manual. A continuidade do APNs, o Activation Lock e uma eventual transferência do dispositivo exigem um plano de reversão próprio e testado. Da mesma forma, é necessário verificar especificamente para cada versão alguns casos de User Restrictions no macOS 26+ e atrasos antigos das atualizações de software no macOS 27. Até as políticas utilizadas no tenant e o plano de reversão serem verificados num Mac de teste adequado, isto não constitui uma implementação alargada autorizada.