Sophos Mobile: planear políticas de segurança e privacidade para macOS
Âmbito: Este artigo aborda o Sophos Mobile para Macs geridos, não as políticas de proteção do Sophos Endpoint nem uma instalação local do macOS. Uma macOS device policy aplica-se a todos os utilizadores do Mac; uma macOS user policy aplica-se ao utilizador local que registou o Mac no Sophos Mobile e aos utilizadores de rede conhecidos pelo Sophos Mobile através do diretório LDAP externo para o Self Service Portal — não indiscriminadamente a todos os utilizadores locais. Um nome de configuração idêntico nos dois tipos de política não demonstra que a atribuição e os efeitos sejam idênticos. As decisões de segurança e privacidade aqui tratadas devem ser separadas das relativas a Wi-Fi/VPN/certificados, integração com diretórios e implementação de atualizações. O perfil MDM do Sophos Endpoint para Full Disk Access e System/Network Extensions não substitui estas políticas do Mobile; a sua implementação é descrita em Sophos Endpoint no macOS via MDM.
Antes de alterar: definir o âmbito e o plano de reversão
O Sophos Mobile distingue quatro famílias de políticas para macOS: as políticas de dispositivo, de utilizador e declarativas configuradas no Sophos Mobile e as políticas importadas de perfis de configuração Apple. Um perfil .mobileconfig importado pode provir do Sophos Fusion para Endpoint, do Apple Configurator ou de uma fonte de terceiros de confiança. Não equivale a uma configuração nativa do Sophos Mobile: verificar o canal de dispositivo ou de utilizador e as possíveis sobreposições com base nos payloads concretos do perfil; não aplicar indiscriminadamente aos perfis importados a regra de conflitos descrita abaixo.
Antes de importar, confirmar a origem, a versão aprovada do ficheiro, os certificados e segredos incluídos, a compatibilidade com macOS e as permissões de importação e atribuição no tenant. Não é possível importar perfis de configuração cifrados. Começar em Policies > macOS > Create > Import policy: indicar o nome e a descrição, selecionar o ficheiro .mobileconfig verificado em Upload a file e guardar com Save. Isto cria apenas a entrada da política, não a instala no Mac. A atribuição separada, a verificação de conflitos e a validação no piloto são descritas em Importar perfis de configuração Apple no Sophos Mobile; para o Endpoint, continua a aplicar-se o guia de MDM para Endpoint acima indicado.
Antes de editar ou atribuir políticas nativas de macOS, confirmar no próprio tenant uma licença ativa Sophos Mobile Device Management ou Sophos Mobile com MDM incluído. Sophos Mobile Threat Defense, por si só, não abrange esta gestão de Macs. Verificar as permissões efetivamente disponíveis para editar e atribuir políticas: Helpdesk não pode editar políticas e Read-only tem apenas acesso de leitura; não deduzir permissões de edição a partir de eventuais ações de suporte. Se faltar a licença ou as permissões necessárias, ou se não forem claras, não prosseguir e envolver o administrador responsável pelo tenant. Só depois identificar em Policies > macOS a política de dispositivo ou de utilizador efetivamente atribuída. A política de registo (Enrollment-Policy) é, ela própria, uma política de dispositivo. Além desta, cada Mac pode receber uma política de dispositivo, uma política declarativa e uma política de utilizador. Registar estas atribuições separadamente. Uma política declarativa de macOS é um tipo de política de dispositivo que utiliza a gestão declarativa de dispositivos da Apple (Declarative Device Management, DDM). Documentar o dispositivo, o utilizador que o registou, os utilizadores de rede conhecidos, a versão do macOS, o modo de gestão utilizado e as atribuições atuais de políticas. Confirmar os nomes e a disponibilidade das opções pelos rótulos da própria consola: algumas restrições dependem do tipo de dispositivo e da versão do sistema operativo.
O que muda no funcionamento com DDM: No MDM clássico, o Sophos Mobile controla definições individuais e consulta periodicamente o estado do dispositivo. Com DDM, define-se um estado pretendido; o próprio Mac é responsável por o atingir e manter, e comunica as alterações de forma assíncrona, sem esperar pela próxima consulta periódica de estado. Estas comunicações contínuas de estado não significam que uma política recém-atribuída ou alterada seja instalada imediatamente, nem que uma atualização já esteja concluída. Para as alterações de políticas, continua a ser determinante a distinção, descrita abaixo, entre a sincronização do dispositivo e o início de sessão do utilizador.
Para cada alteração, indicar se deve afetar todos os utilizadores ou apenas o utilizador que registou o dispositivo e os utilizadores de rede conhecidos. Antes de editar qualquer política já atribuída, inventariar todas as atribuições dessa política específica: identificar todos os Macs de destino, grupos e utilizadores geridos afetados, incluindo atribuições indiretas; documentar o âmbito efetivo e quem aprova a alteração. Um Mac piloto não isola uma alteração feita numa política partilhada: alterar apenas uma política separada, limitada ao piloto, ou obter aprovação explícita dos efeitos em todas as atribuições existentes; enquanto o inventário completo das atribuições não estiver concluído, não executar Apply nem Save. Segundo a Sophos, em caso de conflito prevalece, em regra, a definição mais restritiva; exceção: as definições de atualização de software e de aplicações de uma política declarativa têm precedência sobre as definições correspondentes das políticas de dispositivo ou de utilizador. Guardar o estado inicial das definições afetadas, sem chaves obsoletas, e identificar o responsável pela aprovação. Selecionar um Mac piloto com um utilizador de teste e, se pertinente, um segundo utilizador. Não atribuir indiscriminadamente uma política a todo o parque.
Avaliar antecipadamente os efeitos sobre acesso remoto e partilha de ficheiros, câmara/FaceTime, impressoras, instalação de aplicações, fluxo de dados do iCloud, credenciais de início de sessão, bem como navegadores e filtros de terceiros necessários. Antes de impor palavras-passe, preparar a comunicação aos utilizadores, o apoio técnico e uma via de recuperação independente em caso de bloqueio. Não usar “Number of failed attempts until device wipe” como valor de teste: após ultrapassar o limite, os dados e as definições são removidos. Segundo a Sophos, após a sexta tentativa falhada de introdução da palavra-passe, passa a haver um tempo de espera antes de ser possível voltar a introduzi-la; esse tempo aumenta a cada nova tentativa falhada. Com valores de seis ou menos, este tempo de espera não se aplica. A reversão da política não desfaz uma eliminação ou um bloqueio já desencadeado; planear a recuperação dos dados apenas com cópias de segurança previamente verificadas e processos de recuperação de dispositivos aprovados.
Obter a aprovação de privacidade para os payloads de filtros e contas: quem processa o tráfego dos navegadores ou sockets, os metadados de URLs e ligações ou os dados de contactos e calendário? Que aplicação de terceiros e que fluxos de dados estão aprovados? Manter palavras-passe, tokens, URLs de principal/servidor e URLs de teste com dados pessoais fora de capturas de ecrã, pedidos de suporte e registos, ou ocultá-los de forma segura antes de os partilhar; não guardar segredos em repositórios. Servidores, portas e marcadores de posição variam conforme o tenant e o fornecedor e não devem ser usados como configuração de exemplo universal. Os payloads de políticas do Sophos Mobile, por si só, não comprovam consentimento para um Data Lake nem permissões específicas do sistema macOS para uma aplicação de terceiros.
Configuração de segurança do dispositivo
Configurar os seguintes payloads em macOS device policy apenas com o âmbito do dispositivo confirmado e no piloto aprovado:
- Firewall: Turn on application firewall ativa a firewall de aplicações do macOS. Block all incoming connections bloqueia ligações de entrada a serviços de partilha, como File Sharing ou Screen Sharing; os serviços de sistema documentados
configd,mDNSRespondereracoonsão exceções. Use stealth mode ignora pedidos inesperados, como ping. Em Allowed connections e Denied connections, selecionam-se grupos de aplicações; para outras aplicações, o utilizador pode permitir ou recusar ligações. Nesta configuração, não é possível desativar as duas definições que permitem automaticamente aplicações incorporadas ou aplicações descarregadas assinadas por uma autoridade de certificação (CA) válida. Testar o acesso remoto necessário para administração antes de o bloquear. Trata-se de proteção contra tráfego de entrada, não de cifragem do disco com FileVault. - Gatekeeper: Allow apps downloaded from disponibiliza Anywhere, Mac App Store ou Mac App Store and identified developers. Conciliar a escolha com as aplicações internas assinadas necessárias e as formas de instalação utilizadas. Não flexibilizar indiscriminadamente o Gatekeeper para Anywhere para contornar um instalador defeituoso.
- Password policies: Definir Allow simple value, Require alphanumeric value, comprimento mínimo, número mínimo de caracteres complexos, Maximum password age in days (
0= sem renovação; até730), tempo máximo de Auto-Lock, histórico de palavras-passe e período máximo de tolerância para o bloqueio do dispositivo. None no período de tolerância do bloqueio deixa ao utilizador a escolha entre os intervalos disponíveis; Immediately exige a palavra-passe a cada desbloqueio. A documentação refere um prazo de 60 minutos quando a política é atribuída a um dispositivo não conforme, após o qual deixa de ser possível iniciar aplicações. Verificar o comportamento concreto do macOS no piloto antes de aplicar a política em produção. - Restrictions: Alterar apenas opções expressamente aprovadas: por exemplo, câmara, resultados Web do Spotlight, cópias de segurança/fotografias/porta-chaves/documentos do iCloud, Touch ID, configuração de impressões digitais, desbloqueio automático com Apple Watch, preenchimento automático de palavras-passe e partilha de palavras-passe via AirDrop. Allow iBeacon discovery of AirPrint printers contém expressamente um aviso sobre phishing; para AirPrint sobre TLS pode ser exigido Force trusted certificates. Alterar as opções de partilha e gestão remota apenas se a administração e a recuperação continuarem asseguradas. Allow Erase All Content and Settings diz respeito apenas a Macs com Apple Silicon ou chip T2. Allow Time Machine configuration ao nível do dispositivo permite aos utilizadores configurar cópias de segurança externas; não garante que exista efetivamente uma cópia.
- Managed domains: Email domains assinala, no Mail, as mensagens de endereços fora dos domínios da organização indicados como exteriores ao domínio; trata-se de uma identificação, não de um bloqueio DLP nem de uma autorização para transferir dados.
Gatekeeper: o que cada opção permite. Segundo a Sophos, Anywhere permite aos utilizadores abrir todas as aplicações, independentemente da origem da instalação, no âmbito desta seleção de origens do Gatekeeper. Isto não garante que todas as aplicações arranquem nem que sejam contornados outros mecanismos de proteção do macOS. Com Mac App Store and identified developers, os utilizadores só podem abrir aplicações da Mac App Store ou de programadores aprovados pela Apple. Uma assinatura ou aprovação interna, por si só, não equivale a esta categoria de programadores. Verificar a disponibilidade e o comportamento real de abertura no Mac previsto para o piloto; mantém-se o aviso contra a flexibilização indiscriminada para Anywhere.
Restrictions em detalhe. A Sophos descreve as seguintes permissões e consequências para a política de dispositivo. Estas permitem funcionalidades ou a sua configuração; não comprovam que já estejam configuradas ou em uso. A disponibilidade e o efeito continuam a exigir verificação no Mac previsto.
Com Allow Startup Disk configuration, os utilizadores podem alterar o volume de arranque para iniciar o Mac a partir de outra unidade ou de um volume de rede. Conciliar a decisão com o procedimento de arranque e recuperação aprovado antes de restringir esta possibilidade. Allow adding users permite aos utilizadores adicionar contas de utilizador em System Settings. É uma permissão para criar contas, não uma atribuição de uma política de utilizador do Sophos Mobile a novas contas locais.
Avaliar separadamente os mecanismos de partilha. Allow Bluetooth Sharing configuration permite aos utilizadores configurar a partilha de ficheiros entre o Mac e outros dispositivos Bluetooth. Allow Internet Sharing configuration permite configurar a partilha da ligação à Internet do Mac com outros computadores na mesma rede local, por exemplo, através de Wi-Fi. Allow Printer Sharing configuration permite configurar a partilha de uma impressora com outros Macs ou computadores UNIX na mesma rede local. Estas decisões dizem respeito à transferência de ficheiros por Bluetooth, à partilha de uma ligação de rede e à disponibilização de uma impressora, não apenas à ligação a uma rede Wi-Fi ou ao envio de um trabalho AirPrint. Permitir apenas os mecanismos necessários à operação e aprovados.
Allow iCloud Drive for Desktop and Documents permite guardar a secretária do Mac e a pasta Documents no iCloud Drive e aceder-lhes noutros dispositivos. A aprovação da partilha de dados deve, por isso, considerar o conteúdo destas pastas de trabalho, não apenas documentos individuais selecionados. Allow Find My Mac permite usar o serviço iCloud para localizar, bloquear ou apagar o Mac remotamente. Definir previamente os responsáveis e as autorizações para estas ações. Este mecanismo é distinto da anulação do registo no Sophos Mobile e do limiar de eliminação associado às tentativas de palavra-passe; não desencadear uma eliminação remota como teste do piloto.
Com Allow password auto-fill, os utilizadores podem ativar AutoFill Passwords para usar palavras-passe ou dados de cartões de crédito guardados no Safari ou noutras aplicações. Segundo a Sophos, desativar a caixa também desativa as sugestões automáticas de palavras-passe fortes. Considerar este efeito ao decidir desativar o preenchimento automático; não é uma regra de composição da palavra-passe.
Aprovar Freeform e as credenciais Wi-Fi separadamente: As duas opções seguintes estão documentadas em Restrictions tanto para políticas de dispositivo como de utilizador. Numa política de dispositivo, afetam todos os utilizadores do Mac; numa política de utilizador, apenas o utilizador local que registou o dispositivo e os utilizadores de rede conhecidos pelo Sophos Mobile, não todos os utilizadores locais. Algumas definições só estão disponíveis para determinados tipos de dispositivo ou versões do sistema operativo: antes da alteração, verificar os rótulos junto de cada opção no Sophos Mobile para o Mac de destino; não deduzir da documentação um valor predefinido ou disponibilidade universal.
- Allow iCloud for Freeform permite aos utilizadores guardar os seus quadros Apple Freeform no iCloud e utilizá-los noutros dispositivos. Antes de permitir, esclarecer se o conteúdo destes quadros pode ser guardado no iCloud e ficar acessível em vários dispositivos. A aprovação diz respeito a este fluxo de dados, não à utilização indiscriminada de todas as funcionalidades do iCloud; uma opção permitida não comprova sincronização efetiva.
- Request Wi-Fi passwords from nearby devices diz respeito ao pedido de palavras-passe a dispositivos próximos quando o Mac configura uma ligação Wi-Fi. Permitir apenas se esta obtenção de credenciais Wi-Fi estiver aprovada para os utilizadores e redes afetados. É uma decisão própria sobre o fluxo de credenciais, não uma configuração de perfil Wi-Fi nem a autorização separada Allow AirDrop password sharing para partilhar palavras-passe do Password Manager.
Para ambas as alterações, verificar no piloto aprovado a autorização ou restrição pretendida após a sincronização do dispositivo ou um novo início de sessão do utilizador gerido: usar apenas quadros de teste vazios ou sintéticos no Freeform e apenas uma rede de teste aprovada e dispositivos de teste para pedidos de palavras-passe Wi-Fi. Não registar conteúdos de quadros de produção nem palavras-passe Wi-Fi nas evidências de verificação. Se o comportamento diferir, verificar primeiro a disponibilidade, o âmbito da política e as Restrictions paralelas; a opção documentada, por si só, não confirma uma aplicação efetiva no Mac.
Outras Restrictions e procedimentos antigos expressamente excluídos
As decisões seguintes também se aplicam às Restrictions documentadas de dispositivo e de utilizador, com os respetivos âmbitos definidos acima. Alterar apenas opções efetivamente disponibilizadas e verificadas no Mac de destino; nem rótulos iguais nem um valor antigo guardado comprovam suporte atual.
- Allow use of camera: Sem autorização, a Sophos descreve a câmara como indisponível e o ícone Camera como removido; fotografias, vídeos e FaceTime deixam então de ser possíveis. Esclarecer o uso necessário de câmara/FaceTime antes de o restringir; não pressupor que a descrição do ícone representa um comportamento universal da interface atual do macOS.
- Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: A primeira opção decide sobre os resultados de pesquisa da Internet no Spotlight; segundo a Sophos, quando desativada, o Spotlight não fornece esses resultados. As outras duas permitem, respetivamente, o acesso à biblioteca Apple Music e a consulta de palavras selecionadas. São decisões funcionais distintas, não uma aprovação geral de filtragem Web ou de instalação de aplicações.
- Allow backup, Allow iCloud Photo Library, Allow document sync: As autorizações dizem respeito, respetivamente, a cópias de segurança do iCloud, à fototeca do iCloud e ao armazenamento de documentos e dados de configuração de aplicações no iCloud. Aprovar separadamente os tipos de dados e as contas permitidas; uma autorização não confirma uma cópia de segurança bem-sucedida nem sincronização.
- Allow iCloud Keychain sync: Permite sincronizar palavras-passe entre iPhone, iPad e Mac através do iCloud Keychain. Segundo a Sophos, sem autorização, estes dados do porta-chaves são guardados apenas localmente. Decidir separadamente sobre este fluxo de credenciais; um bloqueio não comprova a eliminação de dados já transferidos nem o bloqueio de outras vias de palavras-passe.
- Allow iCloud Bookmarks, Allow iCloud Mail: Permitem, respetivamente, sincronizar marcadores do navegador entre navegadores e plataformas e configurar uma conta de correio iCloud no Mac. Aprovar a transferência de marcadores e a criação da conta separadamente da conta EWS/IMAP/POP.
- Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Permitem partilhar, respetivamente, calendários, listas de lembretes, contactos e notas entre dispositivos e com outros utilizadores do iCloud; Notes também inclui a criação de notas. A aprovação deve, por isso, considerar tanto o acesso em vários dispositivos como a possível partilha com outros utilizadores. Não substitui uma aprovação CalDAV/CardDAV.
- Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Segundo a Sophos, sem a primeira opção, não é possível o desbloqueio biométrico; o rótulo não comprova hardware Face ID no Mac. A segunda permite adicionar e remover impressões digitais Touch ID e a terceira permite desbloqueio automático através do Apple Watch. Aprovar separadamente o método de desbloqueio e a alteração das impressões digitais guardadas; manter o acesso por palavra-passe e a via de recuperação.
- Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint permite enviar ficheiros para impressoras compatíveis com AirPrint. A opção de certificado rejeita AirPrint sobre TLS se o certificado da impressora não for de confiança; não configura, por si só, TLS nem uma cadeia de confiança. O aviso de phishing iBeacon acima referido continua a ser uma decisão separada.
- Allow AirDrop password sharing: Permite aos utilizadores partilhar palavras-passe do Password Manager com outros utilizadores através do AirDrop. Definir antecipadamente destinatários e credenciais permitidas; não equiparar à transferência geral de ficheiros por AirDrop nem ao pedido de palavras-passe Wi-Fi. Usar apenas credenciais sintéticas no piloto.
- Allow File Sharing configuration: Permite aos utilizadores definir que ficheiros e pastas partilham com outros utilizadores na mesma rede local. Limitar os conteúdos e destinatários aprovados. Não é Bluetooth Sharing nem a transferência Mac–iPhone/iPad delimitada abaixo; uma autorização de configuração não confirma uma partilha efetivamente acessível.
- Allow Remote Application Scripting configuration, Allow Remote Management configuration: A primeira opção permite configurar os utilizadores que podem enviar Apple Events ao Mac a partir de outros computadores, por exemplo para abrir ou imprimir um ficheiro aí guardado. A segunda permite configurar o acesso remoto ao Mac. Definir remetentes autorizados, acesso aos dados e uma via independente de recuperação administrativa; estas opções não concedem indiscriminadamente permissões de privacidade a uma aplicação remota.
Allow Back to My Mac — sem procedimento de implementação neste artigo: A lista da Sophos conservada descreve partilha de ficheiros e de ecrã baseada no iCloud entre um Mac remoto e um local. Esta decisão específica de acesso remoto não é abrangida pelo iCloud em geral, pela firewall ou pela partilha local de ficheiros. Do rótulo histórico não se deduzem expressamente aqui disponibilidade atual nem instruções para restaurar o serviço. Back to My Mac fica excluído do piloto e da implementação aqui aprovados: não importar chaves antigas, não reativar um serviço obsoleto nem afirmar que o acesso remoto foi bem-sucedido. Se existir esta necessidade, o administrador competente de Mac/acesso remoto assume a seleção e a aprovação separada de um procedimento atualmente suportado, incluindo identidades, percurso de rede, direitos sobre ficheiros/ecrã e recuperação. Esta opção não aprova automaticamente uma alternativa.
Allow iTunes File Sharing — verificar a via de dados, excluir a instrução antiga: A Sophos descreve a cópia de ficheiros entre Mac e iPhone ou iPad através de File Sharing no iTunes. É uma via de transferência própria, não a partilha de pastas do Mac na rede local. Para macOS Catalina e versões posteriores, a Apple descreve o Finder como interface para esta transferência, com uma aplicação iOS/iPadOS que suporte File Sharing. Isto não significa que a opção histórica da Sophos permita ou bloqueie uma transferência pelo Finder em todos os Macs atuais. O procedimento iTunes fica, por isso, excluído desta implementação atual de Macs; não instalar iTunes nem perfis antigos para o restaurar. Se esta transferência for necessária, antes da aprovação, encarregar o administrador de Mac/aplicações, indicando versão de destino, dispositivos, aplicação participante, ficheiros permitidos e destinatários, de verificar separadamente a via suportada e o efeito real da Restriction. Usar apenas ficheiros sintéticos e verificar ambos os sentidos da cópia; sem evidência, não considerar concluídos o bloqueio, a aprovação da transferência de dados ou a migração.
Outros efeitos de bloqueio e eliminação: Segundo a Sophos, durante o prazo documentado de 60 minutos para a palavra-passe, o dispositivo pede a alteração da palavra-passe sempre que se abre o Home screen; depois, o bloqueio de arranque também afeta aplicações internas. Esta descrição da interface não garante diálogos idênticos nos Macs atuais: verificar com uma conta de teste, sem bloqueio deliberado nem eliminação. Allow Erase All Content and Settings permite eliminar definições, dados e aplicações através das definições de sistema do macOS nos Macs Apple Silicon/T2 acima referidos. É uma funcionalidade destrutiva do utilizador, não uma cópia de segurança, uma anulação do registo no Mobile nem um teste de controlo a executar no piloto.
Composição da palavra-passe: Allow simple value permite caracteres consecutivos ou repetidos na palavra-passe. Segundo a Sophos, Require alphanumeric value exige pelo menos uma letra ou um algarismo. Minimum number of complex characters define o número mínimo de caracteres não alfanuméricos, ou seja, caracteres que não são letras nem algarismos.
Histórico de palavras-passe: Segundo a Sophos, Password history define quantas palavras-passe anteriormente utilizadas são guardadas pelo Sophos Mobile. Uma nova palavra-passe não pode coincidir com nenhuma das palavras-passe desse histórico configurado; a definição impede, assim, a reutilização dentro do histórico guardado.
Dois tempos de bloqueio distintos: Maximum Auto-Lock (in minutes) limita o tempo de inatividade, em minutos, que o utilizador pode definir até o dispositivo ser bloqueado. Por sua vez, Maximum grace period for device lock limita o intervalo que o utilizador pode definir após um bloqueio, durante o qual é possível desbloquear o dispositivo sem que seja pedida a palavra-passe. Ambos os valores são limites máximos para a definição do utilizador, não necessariamente os tempos efetivamente escolhidos.
Limite do âmbito — atualizações: O valor de macOS software update delay em Restrictions é 0 (disponibilização imediata) ou 1–90 dias após a publicação. Para o macOS 27 e versões posteriores, a Sophos também refere Software update settings numa política declarativa. A escolha entre uma versão de destino com prazo, uma Background Security Improvement específica e definições gerais de atualização, bem como a sua interação com as políticas clássicas, é descrita em Gerir atualizações do macOS com o Sophos Mobile. Planear aí a data, o modo e a implementação das atualizações com um piloto próprio; não os alterar juntamente com a firewall e a privacidade.
Limite do âmbito — FileVault: Nem a firewall de aplicações nem os 19 payloads das páginas de origem aqui considerados configuram ou confirmam a cifragem com FileVault, o estado da cifragem ou a custódia de uma chave de recuperação. Essa é uma tarefa separada para o responsável por gerir o FileVault com Sophos Fusion; não deduzir o êxito da cifragem nem da custódia da chave a partir do estado da firewall ou da política de palavras-passe.
Preferências de privacidade e filtro de conteúdos Web ao nível do dispositivo
Privacy preferences policy control (política de dispositivo): O Sophos Mobile documenta a opção específica Allow Sophos Endpoint to scan all files para permitir ao Sophos Endpoint aceder, para todos os utilizadores do Mac, a dados como Mail, Messages, Safari, Home, cópias de segurança do Time Machine e certas definições administrativas. Os utilizadores têm de aceitar a política; segundo a Sophos, esta exigência de aceitação não se aplica a dispositivos geridos com Apple Business. No piloto, verificar separadamente o modo de gestão, a atribuição, a eventual aceitação pelo utilizador e o acesso efetivo do Endpoint. Esta opção específica não constitui uma autorização PPPC/TCC geral para aplicações de terceiros e não substitui perfis específicos da aplicação para Full Disk Access, System Extensions ou Network Extensions. Os perfis e as permissões necessários para cada aplicação de terceiros são da responsabilidade de quem aprova o perfil ou a aplicação, não de uma matriz de permissões deduzida destas 19 fontes.
Web content filter (política de dispositivo): Requer uma aplicação de terceiros, cuja Filter ID corresponde ao Bundle ID. Podem configurar-se Filter name, Server (nome, IP ou URL) e, opcionalmente, Organization, User name, Password, Certificate e Third-party settings específicos do fornecedor. Segundo a Sophos, Certificate destina-se à autenticação perante o serviço de filtragem, não à validação do seu certificado de servidor TLS. Esclarecer com o fornecedor os requisitos deste certificado de autenticação. Em Filter range, escolher entre Browser traffic (Safari e outros navegadores) e Socket traffic (tráfego de rede das aplicações). Verificar previamente, junto do fornecedor e no tenant, a licença da aplicação, as permissões de sistema necessárias, os destinatários dos dados, o efeito do filtro e o comportamento em caso de falha. Para servidores de filtragem com credenciais, usar apenas transporte TLS verificado com validação do certificado; caso contrário, não distribuir credenciais até que uma exceção documentada e aprovada pelo fornecedor e pelo responsável do tenant, com um percurso de transmissão igualmente seguro, tenha sido verificada. O payload do Mobile não é um motor de filtragem Web integrado da Sophos e também não concede automaticamente permissões de Network Extension ou de privacidade do macOS.
Política de utilizador, acesso a dados e permissões do sistema
Em macOS user policy, selecionar payloads apenas para o utilizador local que registou o dispositivo e para os utilizadores de rede conhecidos. Segundo as respetivas páginas da Sophos, Managed domains e Password policies incluem os mesmos campos descritos para as versões de dispositivo, mas têm outro âmbito de aplicação. As Restrictions também são, em grande parte, equivalentes; contudo, a política de utilizador já não inclui Allow Time Machine configuration. Quando houver atribuições em paralelo, verificar no utilizador de teste a regra geral de que «prevalece a definição mais restritiva» e a precedência documentada das definições declarativas de atualizações de software e aplicações; não presumir outra regra de precedência.
App Store: Restrict to updates permite atualizações, mas não novas instalações. Forbid app adoption impede associar à Apple Account aplicações instaladas fora da loja; essas aplicações deixam então de poder ser atualizadas por essa via. Turn off update notifications suprime avisos de atualização e não substitui uma política de atualizações.
Restrictions / privacidade: As opções do iCloud afetam a possível transferência de correio, calendários, contactos, fotografias, notas, palavras-passe e ficheiros. As opções relativas a câmara, Touch ID, Auto Unlock, AirPrint e Remote Scripting afetam funcionalidades, não atribuem automaticamente permissões PPPC/TCC a quaisquer aplicações. Verificar previamente as consequências operacionais dos Apple Events permitidos para Remote Application Scripting, bem como de Remote Management e da partilha de ficheiros. Não deduzir desta lista que foi concedido «Full Disk Access» de forma generalizada.
CalDAV / CardDAV (política de utilizador): Nome apresentado da conta, servidor, porta, eventualmente Principal URL, nome de utilizador e palavra-passe dizem respeito, respetivamente, a calendários ou contactos. Para CardDAV, introduzir em Server o nome do host ou o endereço IP do servidor CardDAV. Para contas com credenciais, exigir SSL/TLS e validação de certificados de confiança; se o serviço não o suportar, não distribuir credenciais antes de verificar uma exceção documentada, aprovada pelo fornecedor e pelo responsável do tenant, com uma via de transmissão igualmente segura. Controlar o âmbito da sincronização no piloto.
Email account (política de utilizador): Configura uma conta Exchange Web Services (EWS) para correio, contactos, lembretes e calendários. Definir Account name como nome da conta. Não indicar o Sophos Mobile EAS Proxy como servidor: os Macs não suportam o seu protocolo ActiveSync.
- Exchange Online: Para a nuvem global do Microsoft 365, usar
outlook.office365.comcomo Server name quando não se utilizar a descoberta automática do servidor por OAuth; para outras nuvens, confirmar o endereço adequado junto do fornecedor em vez de reutilizar este servidor. Deixar Domain em branco. Em regra, User é o endereço de e-mail;%_EMAILADDRESS_%insere o endereço do utilizador ao qual a política está atribuída. - Exchange Server: Indicar o URL do próprio servidor em Server name quando não se utilizar a descoberta automática do servidor por OAuth. Em Domain, indicar o domínio da conta do utilizador;
%_USERNAME_%em User insere o login Exchange do utilizador ao qual a política está atribuída. Email address pode ser preenchido com%_EMAILADDRESS_%a partir do endereço de e-mail real. Usar ambos os marcadores de posição apenas se Exchange Login e Email Address estiverem corretamente preenchidos para o utilizador no Sophos Fusion. - Autenticação e transporte: Se Password ficar em branco, os utilizadores introduzem a palavra-passe no dispositivo. Ativar Turn on OAuth 2.0 para o método de autenticação Microsoft adequado. Deixar Server name em branco quando se utilizar a descoberta automática do servidor por OAuth. Indicar um OAuth authorization endpoint apenas se o fornecedor de autenticação o exigir: nesse caso, a descoberta automática do servidor deixa de funcionar e Server name tem de conter o URL do servidor. Ativar SSL/TLS e transmitir credenciais e tokens apenas por uma via TLS verificada, com validação de certificados válidos; testar no piloto antes de distribuir.
- Exchange Online: Para a nuvem global do Microsoft 365, usar
IMAP/POP: Definir o tipo de conta, o nome e o endereço de e-mail apresentados, bem como Server, Port, User name, Authentication type, Password e SSL/TLS separadamente para entrada e saída. Indicar o Password de saída apenas se o servidor de saída exigir uma palavra-passe; usar Use same password as for incoming email apenas se for compatível com a configuração do servidor. Os marcadores de posição pressupõem igualmente que esses dados do utilizador estão atualizados. Confirmar, antes de iniciar sessão com uma conta de teste, a via TLS segura e a validação do certificado nos dois sentidos, em vez de pressupor portas de exemplo.
LDAP: Este payload fornece dados de diretório à aplicação de contactos do macOS e não associa o dispositivo a um domínio. Podem configurar-se host, nome de utilizador, palavra-passe, Use SSL/TLS e Search settings com DN base e âmbito (apenas a base, a base e os filhos diretos, ou todos os nós descendentes). Base indica o caminho para o nó inicial do diretório LDAP onde começa a pesquisa; Scope determina quais os nós descendentes incluídos a partir dessa base. Para uma autenticação de ligação com credenciais, exigir Use SSL/TLS e validação do certificado; se o fornecedor não suportar TLS, não ativar silenciosamente uma ligação em texto simples: exigir aprovação documentada do fornecedor e do responsável do tenant, bem como verificação de um transporte igualmente seguro. Limitar o âmbito da pesquisa e os direitos de acesso aos registos necessários.
Web Clip: Configurar Description, URL, Can be removed, Full screen e Icon. Segundo a Sophos, com Full screen ativado, o clip abre em ecrã inteiro e o respetivo URL é iniciado como aplicação Web; a opção define, portanto, também o modo de abertura, não apenas a apresentação. Se este modo for escolhido, verificar no Mac piloto se o URL aprovado abre como aplicação Web em ecrã inteiro. Usar uma ligação HTTPS verificada pela própria equipa; o payload também aceita esquemas de URL personalizados, que podem abrir outras aplicações se não forem verificados. Segundo a documentação, um clip não removível só pode ser eliminado depois de se remover a respetiva política. Os ícones podem ser PNG/GIF/JPEG com um máximo de 1 MB.
Outros campos de conta e apresentação: Em CalDAV e CardDAV, Account name designa o nome da conta apresentado no dispositivo, Server o nome do host ou o endereço IP, Port a porta do serviço e Principal URL, se exigido pelo servidor, o recurso concreto de calendário ou contactos. O nome de utilizador e a palavra-passe são as credenciais de início de sessão desta conta. Um recurso incorreto pode resultar num âmbito de sincronização errado mesmo com uma autenticação correta. Os URLs de exemplo da Google e os identificadores de calendário/conta na ajuda do fabricante não são uma configuração aprovada do tenant; a configuração específica da Google e a determinação destes identificadores continuam a cargo do administrador de calendários/contactos, que deve verificar o contrato atual do serviço.
Em IMAP/POP, Account name é o nome apresentado da conta, Account type seleciona o protocolo de entrada IMAP ou POP e User display name é o nome apresentado nas mensagens de saída. %_USERNAME_% insere aí o nome do utilizador atribuído; Email address pode usar %_EMAILADDRESS_% para o seu endereço real. Os campos de servidor separados esperam, respetivamente, o nome do host ou endereço IP do servidor de entrada e de saída. Preencher ambos os campos Password apenas se o contrato do respetivo servidor o exigir; o campo de entrada não é obrigatoriamente exigido em todos os casos. Verificar separadamente o nome apresentado, o endereço e a identidade de autenticação com a conta de teste.
Em LDAP, Account description descreve a ligação e Description a respetiva entrada de pesquisa; distinguir ambos de host, identidade de ligação, Base e Scope. A associação efetiva ao domínio Active Directory pertence à configuração de dispositivo separada Directory service e não é configurada aqui nem considerada bem-sucedida com base numa pesquisa funcional na aplicação de contactos.
Apresentação do Web Clip: Segundo a Sophos, o clip é colocado na secretária do macOS. Para um domínio simples, o campo URL pode omitir https://; os outros URLs exigem o valor completo. Para esta implementação, continua, contudo, a ser obrigatória a ligação HTTPS explícita e verificada exigida acima. Os esquemas de telefone/suporte e os esquemas personalizados de aplicações são uma tarefa separada de aplicações/helpdesk, a verificar antecipadamente, não uma exceção aprovada aqui. O ícone é recortado em quadrado e adaptado à resolução do ecrã; a Sophos recomenda 180 × 180 píxeis. Consoante o favicon HTML, o dispositivo pode apresentar antes o favicon do sítio Web. Verificar o ícone visível no piloto e não deduzir apenas a partir dele um URL incorreto ou uma implementação falhada da política.
A acessibilidade da rede, a cadeia de certificados, o proxy, a VPN e os certificados de raiz ou de cliente geridos são validados separadamente num runbook de conectividade. Permissões do sistema: A opção para o Sophos Endpoint acima referida é um payload de dispositivo do Mobile especificamente documentado, fora dos índices das 19 páginas subordinadas originais. As permissões TCC/PPPC, Full Disk Access, System Extensions e Network Extensions adicionais são verificadas separadamente por aplicação e de acordo com o perfil atual do fabricante; destas 19 fontes não resulta nenhuma lista de autorizações PPPC universalmente válida.
Verificar o piloto antes de alargar a implementação
No Mac de teste, verificar a atribuição das políticas de dispositivo e, se aplicável, declarativa, bem como um Sync recente: segundo a Sophos, as alterações a estas políticas produzem efeito na sincronização seguinte. Para a política de utilizador, verificar a atribuição e um novo início de sessão do utilizador que registou o dispositivo ou do utilizador de rede conhecido: as alterações só produzem efeito no início de sessão seguinte; um simples check-in não basta. Documentar separadamente o estado no Sophos Mobile e as definições locais do macOS efetivamente aplicadas a cada utilizador; atribuído não significa em vigor.
No macOS 26, a vista dos perfis encontra-se em Apple menu > System Settings > General > Device Management; se necessário, deslocar a página para baixo. Comparar aí os perfis esperados, no contexto do utilizador adequado, com as atribuições. Noutras versões do macOS, incluindo o macOS 27, confirmar o respetivo caminho de menus em vez de reutilizar sem verificação o caminho da versão 26. O antigo System Preferences > Profiles não é um caminho atual universal. A presença de um perfil também não substitui os testes funcionais seguintes.
Fazer testes de controlo adequados à alteração: acesso remoto de entrada e partilha de ficheiros ao alterar a firewall; abertura de uma aplicação permitida e de outra não permitida com o Gatekeeper; tempo de inatividade até ao bloqueio, intervalo de desbloqueio sem palavra-passe e mudança de palavra-passe com conta de teste sem atingir o limiar de eliminação; identificação de mensagens fora do domínio no Mail; comportamento da App Store; opções do iCloud e sincronização das contas. Para o payload de privacidade do Sophos Endpoint, verificar a aceitação necessária pelo utilizador ou a exceção Apple Business, bem como o acesso efetivo após o Sync; verificar separadamente as autorizações de terceiros. Testar os filtros apenas com destinos de teste aprovados e com tráfego de navegador e de aplicações conforme a Filter range escolhida; não copiar URLs de produção com dados pessoais para os registos de teste. Antes de usar credenciais de produção, testar TLS e validação de certificados para CalDAV/CardDAV, EWS, servidores IMAP/POP de entrada e saída, LDAP e o servidor de filtragem de terceiros quando forem usadas credenciais, recorrendo a dados de teste sintéticos; se for utilizada uma exceção documentada do fornecedor e do responsável do tenant, verificar também no piloto a via de transmissão igualmente segura. Documentar apenas resultados expurgados de segredos e URLs.
Quando houver payloads de utilizador e de dispositivo, testar no mesmo Mac com o utilizador que o registou, eventualmente um utilizador de rede conhecido e um utilizador não gerido; repetir o início de sessão de cada utilizador afetado. A implementação em larga escala permanece bloqueada até que a atribuição, o efeito local real (incluindo o consentimento de privacidade), a transmissão segura das contas e uma via de recuperação independente estejam comprovados no Mac piloto do próprio tenant. Implementar apenas valores e versões de plataforma confirmados, em vagas; após cada vaga, comparar o estado da política, o funcionamento e os pedidos de suporte.
Diagnosticar erros e reverter de forma controlada
A remoção local não é uma reversão da política: Os utilizadores não podem remover do Mac as políticas nativas de dispositivo e declarativas. Podem remover uma política de utilizador, mas esta é automaticamente atribuída de novo no início de sessão seguinte; isso não anula o registo do Mac. A Enrollment-Policy tem uma consequência diferente: se for removida com os direitos de administrador necessários, o registo do Mac no Sophos Mobile é anulado (unenrolled). Isto não reverte uma definição de segurança individual e não deve ser usado para resolver problemas de firewall ou de privacidade. A preparação de uma anulação intencional do registo e as suas consequências para as políticas, os certificados MDM e os acessos geridos são abordadas em Registo de Macs e anulação do registo. Antes de anular o registo, é necessário assegurar acesso independente à rede e à administração, bem como o plano para dados e certificados; a vista dos perfis não deve ser interpretada como uma autorização geral para os remover.
- Política não aplicada: começar por comparar dispositivo/utilizador, versão do macOS, modo de gestão, atribuição e rótulos específicos de Restrictions. Não alterar certificados ou rede por mera suspeita. Se o filtro não tiver efeito, verificar separadamente a aplicação de terceiros, o Bundle ID, o âmbito do filtro e as permissões necessárias no macOS. Se a sincronização das contas falhar, verificar a correspondência entre credenciais/marcadores de posição, TLS, servidor e protocolo.
- Caso específico do macOS 26: Se na vista Policies de um Mac com macOS 26 uma User policy mostrar apenas «Failed to apply the policy», a causa pode ser uma chave Allow Time Machine guardada numa configuração antiga de Restrictions da política de utilizador, mas já não disponibilizada. A atualização do produto remove a opção visível, não elimina automaticamente a chave das políticas existentes. Antes de editar, inventariar todas as atribuições diretas e indiretas dessa política de utilizador e todos os Macs e utilizadores geridos afetados (passo 2); uma alteração numa política partilhada não afeta apenas o Mac piloto selecionado. Isolar o piloto com uma política atribuída separadamente ou obter, antes de Apply/Save, aprovação da alteração para todo o âmbito inventariado; não prosseguir se o inventário estiver incompleto. Após a aprovação, abrir a política de utilizador atribuída em Policies > macOS, abrir Restrictions e selecionar Apply, seguido de Save. Antes disso, guardar apenas os outros valores ainda suportados; depois, verificar a aplicação da política e as restrições pretendidas no início de sessão seguinte de cada utilizador gerido afetado. Se for necessária a configuração do Time Machine, esta só deve ser transferida conscientemente para uma política de dispositivo: passará então a afetar todos os utilizadores. Nunca voltar a escrever a chave obsoleta numa política de utilizador; não trocar o tipo de política sem controlo nem substituir esta correção por alterações à rede ou aos certificados. Se o erro persistir, guardar o estado e a atribuição e escalar o caso para o suporte da Sophos.
- Reversão: Se houver perda de funcionalidade, suspender a implementação. Para políticas nativas de macOS, corrigir a política afetada em Policies > macOS ou atribuir uma política de substituição verificada do mesmo tipo; não pressupor uma via de reversão para Mac através de Uninstall ou Unassign. A Sophos documenta a desinstalação apenas para políticas de dispositivo Android, de contentor Knox e de dispositivo iOS; para as outras políticas, indica a atualização ou a atribuição de uma política de substituição. Se a política piloto estiver isolada numa política separada, limitar a correção ou a atribuição de substituição ao seu âmbito piloto confirmado. Para alterações numa política partilhada, considerar todas as atribuições inventariadas na reversão e restaurar exclusivamente os valores de Restrictions documentados e ainda suportados no mesmo tipo de política. Se um novo payload tiver de deixar de produzir efeito, fazê-lo através da política corrigida ou da política de substituição verificada, não pressupondo que se pode anular a atribuição ao Mac. Antes de atribuir uma política de substituição, verificar e aprovar todas as suas definições, os dispositivos de destino, o âmbito dos utilizadores e os possíveis conflitos; manter os payloads de segurança e de acesso necessários. Se não for claro que é possível editar ou atribuir uma substituição no tenant, ou se faltarem as permissões verificadas no passo 1, parar e envolver o administrador do tenant ou o suporte da Sophos. Nunca repor uma cópia de segurança completa de uma política antiga nem os respetivos bytes se isso reintroduzir a chave obsoleta «Allow Time Machine» em User Restrictions; também não a recriar manualmente. Verificar as alterações de dispositivo na sincronização seguinte e as de utilizador no início de sessão seguinte de cada utilizador gerido afetado. Em caso de bloqueio pela firewall, recorrer a um acesso alternativo de administração local previamente verificado. Não remover às cegas toda a política de dispositivo, as permissões MDM necessárias ao Endpoint ou o último meio de acesso administrativo. Após cada correção, verificar novamente o estado da política e a funcionalidade restabelecida no Mac. Um bloqueio por palavra-passe ou uma eliminação do dispositivo que já tenha ocorrido não é reversível por rollback da política: recorrer ao suporte, aos processos de recuperação e, se necessário, a cópias de segurança verificadas; não atingir o limiar de eliminação para fazer um «teste de reversão».