Gerir atualizações do macOS com o Sophos Mobile: políticas declarativas e clássicas
Comece por definir o objetivo: O Mac deve atingir uma versão específica do macOS até uma determinada data, receber uma Background Security Improvement específica sobre a versão de base adequada ou pretende-se controlar atualizações automáticas e adiamentos? O Sophos Mobile dispõe de configurações diferentes para cada caso. Já macOS device policy > Software update, na política clássica, controla opções de atualização do sistema; não define uma versão-alvo exata nem um prazo.
Limite de versões e indicações contraditórias do fabricante: A ajuda mais recente da Sophos Mobile em inglês, de 22 de setembro de 2026, indica macOS 26 ou posterior para as três configurações da macOS declarative policy aqui descritas. Em contrapartida, a ajuda da Sophos Mobile em alemão, de 25 de agosto de 2026, indica macOS 14 ou posterior para Enforced software update e Enforced Background Security Improvement e macOS 15 ou posterior para Software update settings. Estas duas versões linguísticas oficiais contradizem-se: o limiar de macOS 26 consta da documentação inglesa mais recente, mas não é um requisito mínimo do produto esclarecido e confirmado em ambas as línguas. Os valores da documentação alemã anterior também não garantem que estas configurações estejam disponíveis ou funcionem para Macs com macOS 14 ou 15 no seu ambiente Sophos. Antes de planear a utilização em dispositivos mais antigos, esclareça a aplicabilidade efetiva com a Sophos ou com o responsável técnico. Além disso, macOS 26 não é a versão mais recente do macOS: a Apple lançou o macOS 27 em 14 de setembro de 2026 e a Sophos passou a indicar o macOS 27 como plataforma suportada na versão de serviço 2026.38, de 21 de setembro de 2026. A possibilidade de instalar o macOS 27 depende do modelo concreto do Mac; ter o macOS 26 não basta para a confirmar. Isto também não significa que estas configurações possam atualizar um Mac mais antigo para macOS 26, nem que todas as opções clássicas funcionem em todas as versões anteriores. O suporte de uma funcionalidade ao nível do sistema operativo pela Apple não constitui uma garantia de que a Sophos a disponibilize para Macs mais antigos.
O que significa declarativo: Com o Declarative Device Management (DDM) da Apple, o administrador define o estado pretendido para o Mac. Após a atribuição, o dispositivo é responsável por atingir e manter esse estado. No MDM clássico, o Sophos Mobile controla definições individuais e consulta periodicamente o estado; o DDM comunica as alterações de forma assíncrona e imediata, sem esperar pela próxima sincronização periódica do estado. Isto é distinto da transmissão de uma política alterada e não comprova que uma instalação já tenha sido concluída.
Escolher a política adequada
- Enforced software update (declarativa): Definir uma Enforced OS version específica, opcionalmente uma Enforced build version correspondente, e Enforcement date and time. Se a versão do SO escolhida não incluir o número da atualização corretiva, o sistema instala a atualização corretiva mais recente disponível para essa versão — não necessariamente a que o administrador esperava implicitamente. Enforcement date and time é o prazo limite para instalar a atualização do SO. Os utilizadores podem instalá-la antes; se não o tiverem feito até ao prazo, o dispositivo impõe a instalação nessa data e hora. O prazo aplica-se no fuso horário local do Mac e não reserva um momento exclusivo para a instalação. Adequada para impor uma versão até uma data definida, não como controlo geral das atualizações automáticas.
- Enforced Background Security Improvement (declarativa): Exigir uma melhoria de segurança específica além da versão de base correspondente. Nesta configuração, Enforced OS version seleciona a versão de base; Enforced build version identifica a melhoria de segurança e apresenta apenas melhorias para a versão de base escolhida. Em Enforced software update, o campo com o mesmo nome identifica, pelo contrário, uma build do SO.
26.3.1(a)é um exemplo da documentação da Sophos de uma melhoria para26.3.1, não uma garantia de que essa atualização esteja atualmente disponível; também não é uma atualização autónoma do SO. O Mac já tem de ter a versão de base; para distribuir ambas em conjunto, imponha a versão de base com Enforced software update e escolha um prazo posterior para a melhoria. A Sophos indica uma condição concreta de disponibilidade: se existir uma configuração Enforced software update e não estiver disponível nenhuma Background Security Improvement para a versão do SO imposta por essa configuração, a configuração BSI não estará disponível. Enforcement date and time é o prazo limite para a instalação: os utilizadores podem instalar a melhoria antes; caso contrário, o dispositivo impõe a instalação nessa data e hora. Também este prazo é aplicado à hora local do dispositivo e não constitui uma garantia de sucesso. - Software update settings (declarativa): Definir o comportamento geral: permitir a instalação pelos utilizadores ou reservá-la aos administradores, notificações, transferência/instalação automática de atualizações menores e de Background Security Improvements, bem como adiamentos separados para atualizações principais, menores e não relacionadas com o SO. Para cada categoria, o adiamento é de 0 (oferecer imediatamente) ou 1–90 dias após a publicação. Esta configuração não seleciona uma build exata do SO nem define um prazo de instalação. Desativar Show all enforcement notifications não suprime todas as mensagens: permanecem a mensagem emitida uma hora antes do prazo e a contagem decrescente para o reinício. Na secção Background Security Improvements, desativar Install automatically faz com que, segundo a Sophos, estas melhorias deixem de ser oferecidas aos utilizadores. Allow rollback refere-se aqui apenas à opção de reverter uma Background Security Improvement oferecida ao utilizador, não a uma reversão para uma versão anterior do macOS.
- Software update, na macOS device policy clássica: A Sophos descreve aqui opções do sistema, incluindo atualizações automáticas do macOS, pesquisa e transferências, atualizações de aplicações da App Store, atualizações beta, dados de configuração, bem como Security Responses e ficheiros do sistema. Com Require admin password for app installations, segundo a Sophos, os utilizadores têm de introduzir uma palavra-passe de administrador para instalar ou atualizar aplicações. Segundo esta descrição, ao desativar as caixas Allow automatic … relevantes, a respetiva opção de atualização desaparece da interface do macOS; Automatic installation of configuration data, pelo contrário, tem um efeito próprio: os dados de configuração deixam de ser instalados automaticamente. Em macOS 12 Monterey e versões anteriores, a definição relativa a Security Responses/ficheiros do sistema tem outro nome (Install system data files and security updates). Não presumir que estas opções se mantêm aplicáveis no macOS 27: na versão 2026.26, a Sophos afirma expressamente que o macOS software update delay em Restrictions, nas políticas clássicas de dispositivo e de utilizador, não se aplica ao macOS 27. Essa definição não é a mesma configuração que a página clássica Software update aqui descrita; a nota de versão não confirma se cada campo desta última funciona no macOS 27. Consulte a documentação atual da Sophos e confirme num dispositivo piloto; não presuma nem que todas as caixas funcionam nem que todas foram descontinuadas.
Três estados para as atualizações automáticas: Download minor updates automatically, Install minor updates automatically e Install security updates automatically são três controlos separados. Cada um disponibiliza User-defined (os utilizadores podem ativar ou desativar a respetiva ação automática), Always on (a transferência ou a instalação automática é imposta) e Always off (a respetiva ação automática está desativada). Os dois primeiros dizem respeito a atualizações do SO; no terceiro, a Sophos descreve a instalação automática de Background Security Improvements. Por isso, Always off não constitui uma proibição geral da instalação manual nem equivale ao controlo separado Install automatically, que determina se as BSI são oferecidas. A documentação não estabelece aqui valores iniciais nem a prioridade de cada combinação destes controlos de BSI; não se devem deduzir valores predefinidos nem um efeito combinado.
Regras da plataforma Apple para a interação entre definições: A instalação automática do SO exige que as transferências automáticas estejam ativadas; isto não garante que a Sophos corrija automaticamente seleções contraditórias. As atualizações automáticas do SO respeitam o adiamento configurado. As Background Security Improvements não estão diretamente sujeitas a esse adiamento, mas exigem a versão menor mais recente do SO que lhes corresponde: se essa versão de base for adiada, a melhoria acaba, na prática, por também ter de esperar. Em contrapartida, é possível impor uma versão-alvo ou uma melhoria explicitamente, independentemente dos adiamentos e de a instalação automática de BSI estar desativada. Estas regras descrevem o mecanismo de atualização da Apple, não um efeito testado no seu ambiente Sophos nem uma garantia de instalação bem-sucedida.
Não confundir: Na configuração declarativa, a Sophos usa Install security updates automatically para descrever as Background Security Improvements. O conceito mais abrangente de atualizações de segurança automáticas da Apple inclui também XProtect, Gatekeeper e dados do sistema. A categoria de atualizações não relacionadas com o SO da Apple inclui, por exemplo, Safari e XProtect. Adiar esta categoria pode, por isso, atrasar pacotes relevantes para a segurança, não sendo apenas uma decisão de conveniência. Deve verificar-se que categorias recebe efetivamente cada dispositivo na versão prevista do macOS; uma regra geral de adiamento não substitui a imposição de uma melhoria específica.
Interação entre políticas e piloto seguro
Uma macOS device policy aplica-se a todos os utilizadores de um Mac; uma macOS user policy tem um âmbito de utilizadores diferente. A política declarativa é um tipo distinto de política de dispositivo e pode ser atribuída em paralelo com a política clássica. Além da política de inscrição, a Sophos permite atribuir a cada Mac uma política de dispositivo, uma declarativa e uma de utilizador. Em caso de conflito, nem sempre prevalece a definição mais restritiva: as definições declarativas de atualizações de software e de aplicações têm prioridade sobre as definições correspondentes das políticas de dispositivo ou de utilizador. As alterações às políticas de dispositivo e declarativas entram em vigor na próxima sincronização do dispositivo; as alterações às políticas de utilizador, no próximo início de sessão. Por isso, antes do piloto, verifique as políticas efetivamente atribuídas e o estado do dispositivo, não apenas a política guardada.
Antes de definir um prazo imposto num Mac piloto não produtivo, registe: inscrição e elegibilidade do dispositivo, versão/build do macOS, versão-alvo oferecida com a build correspondente ou a Background Security Improvement disponível, alimentação elétrica, espaço disponível e rede. Confronte a data e hora locais do dispositivo com a janela de manutenção e a comunicação aos utilizadores. Information URL identifica, em ambas as configurações de atualização impostas, a página de informação própria da organização; os utilizadores podem aceder-lhe quando o sistema operativo os notifica sobre a atualização. A Sophos descreve assim a forma de acesso, mas não estabelece nestas páginas de ajuda se o campo é obrigatório; confirme-o no ambiente utilizado, em vez de presumir que é opcional ou obrigatório. Faça cópias de segurança dos documentos e guarde o trabalho. A Apple indica que, ao terminar o prazo, o macOS pode fechar à força as aplicações abertas, incluindo as que tenham documentos não guardados, e reiniciar; em Macs com Apple Silicon, é usado um bootstrap token existente para autorização ou é pedido um início de sessão. Bateria insuficiente, falta de espaço ou um período sem ligação podem atrasar a instalação. Definir um prazo não comprova que a instalação tenha sido concluída.
Verificar os requisitos específicos da Apple: Para uma Background Security Improvement num portátil Mac, a Apple exige ligação à alimentação elétrica ou pelo menos 10 % de bateria em Apple Silicon ou 20 % em Intel. Estes são requisitos de BSI, não limiares universais para todas as instalações automáticas do SO. Além disso, tem de existir espaço para a transferência, preparação e instalação. Se ocorrerem erros de transferência ou preparação, verifique os hosts da Apple necessários para as atualizações de software e o percurso através do proxy: a Apple exige que esses hosts estejam acessíveis e indica que as ligações com HTTPS-Interception/SSL-Inspection falham. Se for necessária uma exceção, limite-a aos hosts da Apple em causa, sem desativar globalmente a inspeção TLS. Uma cache de conteúdo também não substitui todos os contactos com a Apple.
Verificação: No Mac piloto, compare a versão e a build do SO efetivamente instaladas, ou a melhoria instalada, com o objetivo definido; acompanhe a sincronização do dispositivo e os indicadores disponíveis de estado/erro das atualizações. Se o prazo não for cumprido, verifique primeiro a rede, a bateria, o espaço, a versão/build oferecida, a versão de base e a autorização. A Apple descreve novas tentativas após o restabelecimento da ligação; é necessário confirmar o resultado no Mac afetado. Planeie a distribuição em produção apenas depois de avaliar o piloto e obter aprovação para a janela de manutenção.
Comprovar a BSI separadamente: A versão de base do SO instalada e a respetiva build, por si só, não comprovam uma melhoria específica. A Apple indica as chaves de relatório de estado DDM StatusDeviceOperatingSystemSupplementalExtraVersion e StatusDeviceOperatingSystemSupplementalBuildVersion para o identificador adicional de versão e a build suplementar. Inclua estes dados na comparação com o objetivo BSI escolhido, na medida em que o serviço de gestão utilizado os disponibilize; isto não garante a existência de campos com os mesmos nomes na interface da Sophos. Os relatórios de estado DDM da Apple também podem distinguir fases como espera, transferência/preparação e instalação, bem como erros. Uma dessas fases ou uma sincronização bem-sucedida do dispositivo não substitui a comparação do estado efetivamente instalado com o objetivo.
A reversão tem limites: Antes de uma alteração, registe os objetivos, prazos e definições anteriormente aprovados. Para um Mac, altere a configuração em causa na política ou atribua outra política aprovada; a Sophos não indica para estas políticas uma forma genérica de reversão através de Uninstall. Após a próxima sincronização do dispositivo, verifique a atribuição efetiva e o estado efetivo no Mac, antes de considerar uma imposição retirada ou uma definição reposta. Não tente remover a política declarativa no dispositivo nem elimine o perfil de inscrição como alternativa: segundo a Sophos, os utilizadores não podem remover a política declarativa, enquanto a remoção da política de inscrição com direitos de administrador retira o Mac da gestão. Uma mudança de política não desinstala uma atualização do macOS já instalada, não recupera dados perdidos nem garante que uma atualização já em curso seja interrompida. O Allow rollback referido pela Sophos diz respeito apenas às Background Security Improvements e somente à disponibilização da opção de as reverter ao utilizador. Perante uma melhoria problemática já instalada, verifique primeiro a reversão suportada pela Apple para a versão concreta do macOS e a política efetiva; para uma atualização do SO, recorra a um plano de recuperação autorizado, em vez de prometer uma reversão para uma versão anterior.