Hoppa till innehållet
Avanet

Sophos Mobile: kontrollera Apple Business eller registrera iPhone/iPad direkt med Configurator

Välj först registreringsväg för företagsägda enheter: Apple Business med Automated Device Enrollment (ADE) eller direkt Sophos-registrering av iPhone/iPad med Apple Configurator och URL:en för en enhetsgrupp. För Apple Business är den här artikeln fortfarande en förhandskontroll, inte en fullständig utrullningsguide; det separata avsnittet om direkt registrering beskriver de dokumenterade förberedelsestegen. Privata enheter (BYOD) och hur en enhet avvecklas ingår inte i den här guiden. Sophos kallar vissa av ADE-vyerna fortfarande Apple DEP.

Klarlägg först registreringsväg och datarisk

  • Enheten finns redan i Apple Business: Kontrollera där att enheten är tilldelad den externa hanteringstjänsten Sophos Mobile. I Sophos Mobile måste en lämplig Apple Business-profil för enhetsklassen vara tilldelad som standardprofil eller individuellt innan enheten genomgår ADE vid nästa konfigurering. None som standard utan individuell tilldelning leder inte till automatisk Sophos-registrering.
  • Enheten saknas i Apple Business: Sophos beskriver manuell registrering av iPhone/iPad med Apple Configurator för Mac; då återställs enheten till fabriksinställningarna. Apple beskriver även Apple Configurator för iPhone, också för kompatibla Mac-datorer med Apple Silicon eller T2-chip och macOS 12.0.1 eller senare. En Mac som redan har konfigurerats måste raderas före den registreringen. Sophos uppgift om att Mac-datorer inte kan läggas till manuellt gäller inte denna andra Configurator-väg. Före varje radering: Klarlägg äganderätt, säkerhetskopiering och aktiveringslås; kontrollera först rätt väg för enheten och den aktuella Configurator-varianten i det lokala tilläggsförfarandet nedan.

Fortsätt inte konfigurera en manuellt tillagd enhet för tidigt: För vägen via Apple Configurator för Mac varnar Apple för att fortsätta i inställningsassistenten på enheten efter tilldelningen till hanteringstjänsten om ADE är avsett. När en iPhone/iPad läggs till med Apple Configurator för iPhone föreskriver Apple däremot att man fortsätter efter att ha kontrollerat enhetsposten hos hanteringstjänsten; för Mac-datorer med denna Configurator gäller ett annat förfarande. Följ det lokala enhetsspecifika tilläggsförfarandet nedan; det innebär ännu inte att Sophos-registreringen har lyckats.

30 dagar innebär inte permanent tvång: För enheter som lagts till manuellt via Configurator anger Apple en preliminär period på 30 dagar efter genomförd tilldelning och registrering, under vilken användare kan koppla bort enheten från Apple Business, övervakningen eller hanteringstjänsten. Apples tysk- och engelskspråkiga sidor använder här olika sammanbindande ord (»oder« respektive »and«); dra inte slutsatsen att det rör sig om separata frisläppningssteg med oberoende verkan.

Observera – villkorad dataförlust när profilen tas bort: För iPhone/iPad med iOS/iPadOS 14 eller senare som har lagts till i Apple Business via Apple Configurator för Mac medför borttagning av hanteringstjänstens registreringsprofil enligt Apple att enheten återställs till fabriksinställningarna och automatiskt frisläpps från Apple Business. Säkerhetskopiera data före ett sådant beslut och kontrollera förfarandet på en pilotenhet som kan avvaras. Detta gäller inte generellt för alla ADE-enheter; att ändra tilldelningen av en Sophos-profil är inte samma sak som att ta bort profilen från enheten.

Direkt registrering i stället för ADE: Sophos-registrering av iPhone/iPad via Configurator och en Sophos-URL för automatisk registrering av en enhetsgrupp lägger inte i sig till enheter i Apple Business och ersätter inte ADE-tilldelningen; det utesluter inte att enheterna läggs till i Apple Business på ett separat sätt. Använd följande avsnitt för den direkta vägen. För Apple Business/ADE, läs sedan vidare under «Förutsättningar för ADE före överlämning».

Lägg till manuellt i Apple Business efter separat godkännande

Dessa steg lägger till enheter i Apple Business; de använder inte Sophos-gruppens direkta URL. Kontrollera först identitet, äganderätt, aktuell säkerhetskopia, aktiveringslås och uttryckligt godkännande för radering. Ersätt inte befintlig hantering utan kontroll. Ett behörigt Managed Apple Account och internetåtkomst krävs. De 30 dagarna och riskerna vid profilborttagning ovan gäller fortfarande.

iPhone/iPad med Configurator för Mac – tillägg utan att slutföra registreringen direkt:

  1. Anslut enheten via USB till Configurator-Mac-datorn. Logga ut från iCloud och stäng av Find My före radering om enheten redan används. Låt den vara ansluten, välj den i Configurator och öppna Actions > Prepare.
  2. Välj Manual Configuration och tillägg till Apple Business. Avmarkera Activate and Complete Enrollment, välj Next, sedan New Service i hanteringstjänstens meny och Next. Denna väg skjuter upp individuell registrering; alternativet med direkt slutförande kräver en redan hanterad enhetspost och beskrivs inte här.
  3. Ange Apple Business i Name, lämna den angivna tjänste-URL:en oförändrad och välj Next. Att denna URL inte verifieras ingår i denna väg; ange inte Sophos-gruppens URL här. Välj Next igen, lägg inte till något certifikat och välj Next.
  4. Välj den avsedda organisationen eller New Organization för en godkänd första konfigurering; välj Next, logga in med ett Managed Apple Account som får hantera enheter och välj Next. Slutför med Continue. Generate a new supervision identity hör till den dokumenterade första konfigureringen: ersätt inte en befintlig identitet på detta sätt; stoppa vid konflikter.
  5. Välj vilka konfigureringssidor som ska hoppas över och en lämplig Wi-Fi-konfigurationsprofil, med Next efter varje val. Autentisera med macOS-administratörskontot och välj Update Settings; lås upp enheten vid uppmaning. Bekräfta Erase endast inom den godkända raderingen. Vänta tills inställningsassistenten visas.
  6. Kontrollera tilldelningen till Apple Business-tjänsten nedan. Fortsätt inte därefter med inställningsassistenten för denna Mac-Configurator-väg om ADE är avsett; klarlägg först Sophos-förutsättningar och profiltilldelning.

Configurator för iPhone – iPhone/iPad eller kompatibel Mac:

  1. Använd iOS 16 eller senare på Configurator-iPhone, kontrollera internet och logga in med det behöriga Managed Apple Account-kontot. Välj medvetet Share Wi-Fi, Configuration Profile eller Don’t Share under Settings. Välj för tjänsten Specific med Sophos, kontrollerad Default, eller None följt av manuell tilldelning.
  2. Mål-iPhone/iPad kräver iOS/iPadOS 16 eller senare: stoppa vid Choose a Wi-Fi Network. En kompatibel Mac kräver Apple Silicon/T2 och macOS 12.0.1 eller senare: ordna ström och internet, välj språk och stoppa vid Select Your Country or Region. En redan konfigurerad Mac måste först raderas med separat godkännande; detta avsnitt utför inte den raderingen. Starta om målenheten om den aktuella sidan har passerats.
  3. För Configurator-iPhone nära målet och skanna bilden; välj annars Pair Manually på målet, Manual Pairing i Configurator och ange den sexsiffriga koden. Om parkopplingssidan saknas på iPhone/iPad, återgå till hemskärmen på Configurator-iPhone och öppna appen igen. Vänta på uppladdningen.
  4. Välj Shut Down på Mac. Välj Erase and Shut Down på iPhone/iPad endast med godkännande för radering. Kontrollera först tjänstetilldelning och Sophos-enhetspost med profil; fortsätt därefter med inställningsassistenten för denna iPhone/iPad-väg och ignorera eventuell närhetskonfigurering. Låt Mac vara avstängd tills ADE-överlämningen är klarlagd.

Tjänstetilldelning i Apple Business: Öppna Devices > Inventory i Apple Business-portalen med behörighet för enhetshantering. Sök via Search Filter > Source > Apple Configurator > Search och välj avsedda enheter efter identifierare. Välj Assign Device Management för en eller Assign för flera, välj avsedd Sophos-tjänst, välj Continue, granska dialogen och välj Confirm. Kontrollera aktiviteten till slutförandet. Verifiera endast en befintlig automatisk tilldelning; ändra den inte utan kontroll. Synkronisera sedan Sophos-listan och tilldela plattformsprofilen enligt nedan. Tillägg och tilldelning bevisar inte lyckad registrering; stoppa vid avvikelser utan ny radering eller frisläppning.

Registrera iPhone/iPad direkt hos Sophos Mobile med Apple Configurator

Det här förfarandet gäller företagsägda iPhone- och iPad-enheter som ska registreras direkt hos Sophos Mobile under aktiveringen. Det använder Auto-enrollment URL för Sophos-enhetsgruppen, inte en Apple Business-profil. ADE-profilfälten och statusvärdena som beskrivs nedan hör inte till det här förfarandet.

Förutsättningar och godkännande för radering

  • Användaren som aktiverar enheten måste enligt Sophos vara registrerad i Sophos Fusion Self Service Portal (SSP). ADE-profilalternativet Assign user to device > No upphäver inte denna förutsättning för den direkta vägen.
  • Ordna en Mac med lämplig Apple Configurator-version och USB-anslutning till iPhone/iPad. Den granskade Apple-guiden anger macOS 15.7 eller senare för Apple Configurator 2.20; dra inte slutsatser om minimiversioner för andra Configurator-utgåvor utifrån detta. Sophos kallar programmet Apple Configurator 2, Apple kallar det Apple Configurator för Mac.
  • Ordna en internetanslutning för aktiveringen. Apple anger Wi-Fi eller internetdelning från Mac via Thunderbolt/USB; i Prepare Assistant går det att välja en konfigurationsprofil med Wi-Fi-payload.
  • Klarlägg enhetsidentifierare, företagets äganderätt, säkerhetskopiering, aktiveringslås och behörighet för eventuell radering före förberedelsen. Förbered inte enheten utan klarlagd åtkomst och godkännande för radering. Ersätt inte befintlig hantering utan kontroll. Kontrollera utgåva, licens, administratörsbehörighet och det faktiska gränssnittet i den egna tenanten; den här guiden bekräftar inte att de är tillgängliga.

Förbered enhetsgruppen och Auto-enrollment URL

  1. Skapa den enhetsgrupp som enheterna ska tilldelas vid direkt registrering (detta behöver bara göras en gång): välj Device groups > Create device group, ange namn och beskrivning, välj lämpliga Compliance policies för företagsägda och privata enheter och välj Save. Avgränsningen av grupper och policyer beskrivs under Förbered enhetsgruppen och stäm av omfattningen.
  2. Aktivera Enable iOS auto-enrollment i gruppens egenskaper. Alternativet hör till registrering med Apple Configurator; det är ingen allmän förutsättning för ADE eller andra plattformar.
  3. Anteckna gruppens URL som visas i Auto-enrollment URL och ha den till hands inför förberedelsen. Använd exakt denna URL, inte en antagen tenantadress eller URL:en för en annan grupp. Lägg inte fullständiga tenantspecifika URL:er i offentliga skärmbilder eller allmänt tillgängliga ärenden.

Förbered enheten i Prepare Assistant

  1. Anslut iPhone/iPad via USB till Mac-datorn med Apple Configurator. Välj rätt enhet i Configurator och välj Actions > Prepare eller knappen Prepare. Då öppnas Prepare Assistant.
  2. Välj den manuella vägen: Sophos kallar den Manual Enrollment, den granskade Apple-guiden Manual Configuration. Dessa olika benämningar utgör inte en testad klickväg som är identisk mellan versioner. Kontrollera den manuella registreringsvägen och anslutningen till hanteringstjänsten i den utgåva som används; Do not enroll in Device Management är inte lämpligt för den avsedda Sophos-registreringen.
  3. Ange den tidigare antecknade Auto-enrollment URL för Sophos-enhetsgruppen för registreringen. Apple beskriver en befintlig hanteringstjänst eller New Server i assistenten för detta; sparade tjänster finns under Apple Configurator > Settings > Servers. Apples allmänna beskrivning med FQDN/IP ersätter inte Sophos uttryckliga krav på gruppens URL. Om tjänstidentifieringen inte ger korrekt registreringsinformation, fortsätt inte med gissade adresser: kontrollera gruppens URL och den Configurator-utgåva som används med ansvariga för mobiladministrationen och eskalera till Sophos som leverantör av hanteringstjänsten. Apple hänvisar i detta fall till hanteringstjänstens utvecklare.
  4. Gå igenom de återstående förberedelsestegen och fastställ de valfria inställningarna innan du slutför:
    • Övervakning (Supervision): Aktivera vid behov; direkt registrering i sig garanterar inte övervakning. Enligt Apple kräver en senare ändring av detta val att enheten raderas, förbereds på nytt och övervakas på nytt.
    • USB-värddatorer: Bestäm vilka datorer enheten ska få anslutas till. Apple anger Allow devices to pair with other computers för synkronisering med Mac eller PC via kabel. Detta är valet i Configurator, inte den CER-uppladdning i ADE-profilen som beskrivs nedan. Kontrollera den avsedda behöriga värddatorn och vägen för återställning innan du inför en begränsning.
    • Övervakningsidentitet: Skapa en identitet för övervakade enheter (Generate a new supervision identity) eller välj Choose an existing supervision identity, fortsätt med Next och välj den befintliga identiteten från nyckelringen. Använd en enhetlig identitet för de avsedda Configurator- och hanteringsinstanserna. Använd egna identitetsfiler endast om du förstår certifikatkedjan och lösningen har kontrollerats noggrant. Ett senare identitetsbyte kräver radering, förberedelse och ny övervakning; det är ingen enkel väg tillbaka.
    • Inställningsassistenten: Välj vilka sidor i Setup Assistant som ska hoppas över och fortsätt med Next. Detta val hör till Prepare Assistant, inte till ADE-flikarna iOS setup eller macOS setup. En överhoppad dialogruta är inget belägg för en policy som tillämpas permanent.
    • Apple Business: Att även lägga till enheten i Apple Business är ett separat beslut. Behandla det inte som en nödvändig följd av gruppens URL; om det är avsikten, klarlägg först den registreringsväg för Apple Business och de risker som beskrivs ovan.
  5. Kontrollera valen och starta sedan förberedelsen med Prepare. Följ förloppet via Window > View Activity. Stäng inte av Mac-datorn under förberedelsen: Apple varnar för möjliga skador på enheten. Om förberedelsen avbryts, ge Configurator den tid som behövs för att avsluta åtgärderna säkert.

Överlämning, aktivering och enhetsnamn

Lämna över enheten till den avsedda användaren när förberedelsen är klar. Enligt Sophos sker konfigurering och registrering enligt de valda inställningarna när enheten slås på första gången. Slutförd förberedelse är ännu inget belägg för lyckad Sophos-registrering: View Activity visar förberedelsen, inte det senare slutförandet i Sophos Mobile.

Före en bred utrullning ska aktiveringen genomföras på en pilotenhet som kan avvaras med användaren som är registrerad i SSP. Kontrollera därefter den konkreta enhetsposten i Sophos, den förväntade enhetsgruppen och vid behov övervakningen på enheten. Stoppa fortsatt utrullning vid utebliven registrering eller motstridiga uppgifter om tillståndet och klarlägg detta med mobiladministrationen; använd varken en ny radering eller frisläppning från Apple Business som diagnostikåtgärd. Detta godkännande kräver en kontroll som ska genomföras, inte ett test som har utförts här.

För enheter som registreras automatiskt på detta sätt använder Sophos som standard ett namn baserat på enhets-ID och enhetstyp. Alternativt kan Sophos använda det namn som har angetts på enheten. Välj därför Synchronize device name under Setup > Apple setup > iOS & iPadOS medvetet; effekten när inställningen är på respektive av och den efterföljande namnkontrollen beskrivs under Välj Synchronize device name medvetet. Inställningen anger namnet i Sophos enhetsregister; dra inte slutsatsen att den byter namn på själva enheten eller ändrar aktiveringslåset.

Kontrollens begränsning: Detta direkta förfarande bygger på tillverkardokumentation. Här har varken en tenant eller en enhet testats; lyckad registrering, övervakningsstatus och en säker väg tillbaka har inte bekräftats i praktiken.

Förutsättningar för ADE före överlämning

Organisation, enhet och profil

Kontrollera organisation och integration: Kontrollera Apple Business-organisationen och behörig åtkomst, ett Apple Push Notification Service-certifikat (APNs) som laddats upp i Sophos Mobile samt den länkade Sophos-instansen.

Om APNs-certifikatet saknas och inget någonsin har laddats upp i tenanten, lämna separat över uppgiften att skapa ett APNs-certifikat för första gången till APNs-ansvarig. Denne ska styrka de visade certifikatuppgifterna, utgångsdatumet samt ansvaret för konto och förnyelse; ADE-förhandskontrollen godkänner i sig varken skapande, uppladdning eller pilotregistrering. APNs är ett krav för Apple-MDM, inte bara en ADE-uppgift. För länkningen anger Sophos Apple-rollerna Administrator eller Device Enrollment Manager. Tjänstetoken för Apple Business finns i Sophos under Setup > Apple setup > Apple DEP.

Kontrollera enhet och profil: Kontrollera tilldelningen till rätt hanteringstjänst i Apple Business, enhetsklassen (iOS & iPadOS eller macOS), standardprofilen eller den individuella profilen samt nätverksåtkomsten vid konfigureringen. För enheter från återförsäljare kan det enligt Sophos ta upp till 24 timmar innan de visas i Apple Business. Kör vid behov Synchronize with Apple Business under Devices > Apple DEP i Sophos; tilldela en individuell profil om standardprofil saknas. Gå inte vidare till utrullning utan att tilldelningen har klarlagts.

I båda profiltyperna tilldelas den enhetsgrupp som valts under Device group vid registreringen. Sophos rekommenderar en separat grupp för Apple Business-enheter för att förenkla hanteringen; det är inget krav. Det valda Task bundle överförs också till enheterna vid registreringen. Urvalet innehåller endast uppgiftspaket utan registreringsuppgift. Ett paket från en annan registreringsväg kan därför inte förutsättas vara lämpligt enbart på grund av sitt namn.

Konfigurera integrationen efter separat godkännande av ändringen

Förhandskontrollen godkänner ingen ändring. Fortsätt endast med separat godkännande, en befintlig Apple Business-organisation, ett behörigt konto och ett uppladdat APNs-certifikat. Ersätt inte en befintlig integration utan kontroll; dokumentera tjänst, konto och tidigare tillstånd. Stoppa vid oklarheter, utan att återställa med Reset DEP.

  1. Öppna Setup > Apple setup > Apple DEP i Sophos och ladda ned certifikatet med den publika nyckeln via Download public key.
  2. Logga in i Apple Business som Administrator eller Device Enrollment Manager och öppna Devices > Management Services.
  3. Välj Get Started för den första hanteringstjänsten; om en tjänst redan finns, välj Connect external device management > Continue. Ge tjänsten för den avsedda Sophos-instansen ett unikt namn. Aktivera inte Release Devices utan separat godkännande: denna behörighet behövs inte för länkningen.
  4. Ladda upp Sophos-certifikatet med den publika nyckeln som laddades ned tidigare, välj Next, ladda ned tjänstetoken via Download Service Token och välj Done.
  5. Återgå till samma flik Apple DEP i Sophos, välj tjänstetoken via Upload a file och välj Save. Förvara inte tokenfiler på offentliga platser.
  6. Kontrollera att den sparade länken gäller den avsedda Sophos-instansen och dokumentera konto, ansvarig och utgångsdatum. Token gäller i ett år; använd samma Apple Account som för den ursprungliga token när en ny skapas. Stoppa vid fel tjänst eller konto och kontakta mobiladministrationen, i stället för att försöka med en andra integration eller en återställning som väg tillbaka.

Att spara är inget belägg för registrering. Integrationen har inte testats i en tenant här; säkert tokenbyte eller återgång har inte bekräftats i praktiken. APNs-förnyelse och frisläppning av enheter är fortfarande separata förfaranden.

Skapa plattformsprofilen och välj standardprofil medvetet

Även denna ändring kräver separat godkännande. Dokumentera befintliga profiler, standardval och berörda enheter i förväg; gör inte en ny profil till standard för fler enheter utan att kontrollera omfattningen.

  1. Öppna Apple DEP profiles under Setup > Apple setup och välj Add.
  2. Välj iOS & iPadOS eller macOS för enhetsklassen. Profilen styr registrering, USB-värddatorer och inställningsassistenten; den ersätter inte en permanent tillämpad enhetspolicy.
  3. Kontrollera de nödvändiga inställningarna i följande plattformsavsnitt, särskilt användarkoppling, enhetsgrupp, uppgiftspaket och USB-åtkomst, samt i det senare avsnittet om inställningsassistenten. Välj sedan Apply.
  4. Om flera profiler finns, välj rätt standard under Default DEP profile assigned to iPhones and iPads respektive Default DEP profile assigned to Macs. Enheter utan individuell profil får denna standard. None utan individuell profil innebär ingen Sophos-registrering vid konfigureringen.
  5. Välj Save och kontrollera sparad profil, plattform och standardval igen. Kontrollera sedan enhetstilldelning och status i det senare avsnittet om tilldelning och godkännande. Korrigera inte ett felaktigt val genom att radera en enhet; låt behörig administration bedöma det dokumenterade tidigare valet.

Att skapa och tilldela profilen slutför inte registreringen. Kontrollera den faktiska registreringen separat på en godkänd pilotenhet; här har varken en profiländring eller återgång testats. Följande inställningar är ett riktat urval, inte en fullständig katalog över alla profilfält.

Användarkoppling och olöst aktiveringsförutsättning

Inställningen Assign user to device kopplar samman inloggningen under registreringen med användarkopplingen. De dokumenterade alternativen skiljer sig åt mellan plattformarna:

  • iOS/iPadOS: Yes - LDAPS authentication använder den konfigurerade Active Directory-anslutningen via LDAPS. Yes - Self Service Portal authentication leder till inloggningssidan för Sophos Fusion Self Service Portal (SSP) och stöder inloggningsmetoderna i Sophos Fusion, inklusive federerad inloggning och multifaktorautentisering. Båda Yes-värdena kopplar den inloggade användaren till enheten.
  • macOS: Yes - LDAPS authentication tillåter enligt Sophos inloggning med e-postadress och lösenord för Sophos Fusion eller, om en LDAP-anslutning har konfigurerats, med inloggningsuppgifter för Active Directory. Även här kopplas den inloggade användaren till enheten. Överför inte det separata SSP-alternativet för iOS/iPadOS till macOS-profilen.
  • Båda plattformarna: No innebär enligt profilsidorna att ingen inloggning eller användarkoppling sker under registreringen. En eventuell senare användarkoppling är en separat åtgärd.

Aktiveringen är fortfarande oklar inför utrullningen: Sophos förberedelseanvisningar anger användare som är registrerade i SSP som en förutsättning för aktivering. Detta står vid sidan av profiluppgifterna om No. Kontrollera före utrullningen på en pilotenhet om och hur dessa uppgifter samverkar i den egna tenanten; dra varken slutsatsen att SSP alltid krävs eller att aktivering garanterat sker utan inloggning. De beskrivna profilalternativen klargör inte denna förutsättning.

MDM-tilldelning och möjlighet att ta bort profilen

Avgör om användare med User can skip MDM policy assignment ska få hoppa över tilldelningen till hantering av mobila enheter (MDM) vid konfigureringen. För iPhone/iPad ska du dessutom kontrollera om registreringsprofilen ska kunna tas bort: User can remove MDM policy kan enligt Sophos avaktiveras endast för övervakade enheter. Denna förutsättning är ingen garanti för att profilen aldrig kan tas bort. Den villkorade återställningen och automatiska frisläppningen från Apple Business vid faktisk profilborttagning som beskrivs ovan förblir begränsade till den Configurator-väg som anges där.

Säkra USB-åtkomst och övervakningsidentitet

Förbered värdcertifikatet efter ändringsgodkännande: Välj rätt befintlig organisation på den avsedda Configurator-Mac-datorn; skapa en ny endast som separat godkänd första konfigurering. Öppna Keychain Access > My certificates, välj exakt organisationens certifikat och exportera som CER (.cer). Exportera bara certifikatet, inte privat nyckel eller P12 för denna uppladdning. Öppna USB pairing i rätt iOS/iPadOS-profil under Setup > Apple setup > Apple DEP profiles och ladda upp CER med Upload host certificate. Avmarkera Allow USB pairing with all hosts först när certifikatmatchning, behörig Mac och återställningsåtkomst är klarlagda; spara med Apply och Save. Testa parkoppling med denna Mac på den godkända pilotenheten före bredare begränsning; stoppa vid avvikelser. Delning av organisationer eller P12-identiteter mellan Mac-datorer administreras separat och utförs inte här.

För iPhone/iPad, avaktivera inte Allow USB pairing with all hosts innan en behörig Mac med lämpligt värdcertifikat och en väg för återställning har kontrollerats. När alternativet är aktiverat är parkoppling med alla datorer möjlig. När det är avaktiverat begränsas parkopplingen till Mac-datorer med motsvarande behörighet; USB-parkoppling med Windows-datorer är då inte möjlig. Klarlägg berörda Windows-arbetsflöden före ändringen.

Identifiera före begränsningen den aktuella organisationen i Apple Configurator och dess certifikat: varje organisation som konfigurerats där har ett eget certifikat. Sophos beskriver uppladdning av detta organisationscertifikat, exporterat som CER, i Apple Business-profilens avsnitt för USB-parkoppling. Det uppladdade övervakningsidentitetscertifikatet måste matcha identiteten i nyckelringen på de avsedda Mac-datorerna; Mac-datorer med detta certifikat i nyckelringen kan övervaka enheten. Flera uppladdade certifikat kan ge flera värddatorer behörighet. Om parkoppling med alla värddatorer är avstängd och inget certifikat har laddats upp går det inte att ansluta till Apple Configurator 2. Rulla inte ut USB-begränsningen utan en testad, behörig Mac.

Att dela en övervakningsidentitet som P12 är något annat: ytterligare Configurator-stationer med samma identitet kan konfigurera övervakade enheter på ett säkert sätt. Delningen utökar alltså kretsen av behöriga stationer och ska endast ske till auktoriserade mottagare, med krypterad, lösenordsskyddad PKCS-12-export. Det är inte samma sak som ytterligare en CER-uppladdning. Att ersätta en övervakningsidentitet är ingen harmlös väg tillbaka från en USB-inställning: Apple kräver att enheterna raderas, förbereds på nytt och övervakas på nytt. Klarlägg data och ansvar före ett sådant byte; här har varken ett identitetsbyte eller en återställning testats.

SMC-appen och slutförande av registreringen

Bekräfta appens beteende på pilotenheten: Om Install SMC app är aktiverat anger Sophos två alternativ: avaktivera Apple ID (som hoppar över kontokonfigureringen) på fliken iOS setup, så att användare loggar in med sitt Apple Account vid konfigureringen, eller lägg till Sophos Mobile Control bland apparna i Apple Business och konfigurera automatisk apptilldelning till enheter i Sophos Mobile. För vägen via Apple Business-appar måste du före överlämningen uttryckligen kontrollera att det finns tillgängliga licenser för Sophos Mobile Control på den berörda platsen i Apple Business och att automatisk tilldelning till enheter är konfigurerad. Det är ingen garanti för installation eller slutförande. För att slutföra registreringen måste användarna öppna SMC-appen och låta den synkronisera med Sophos Mobile; att appen bara finns tillgänglig räcker inte. Kontrollera hur det valda alternativet fungerar i den egna tenanten på pilotenheten; utgå inte från att det har testats.

Inställningsassistenten: säkerhetstillstånd och dataöverföring

Flikarna iOS setup och macOS setup hoppar över enskilda steg i inställningsassistenten. Dessa inställningar är inga permanenta funktionsspärrar: användare kan fortfarande aktivera det aktuella alternativet senare. För en permanent begränsning krävs lämplig Restrictions-konfiguration – för iOS/iPadOS i en iOS device policy, för macOS beroende på tillämpningsområde i en macOS device policy eller macOS user policy. Här konfigureras inte dessa policyer, och varken standardvärden eller testad tillämpning utlovas.

Säkerhets- och diagnostikalternativ

För båda plattformarna beskriver Sophos följande effekter av överhoppade konfigurationssteg:

  • Passcode hoppar över skapandet av en upplåsningskod. Touch ID & Face ID hoppar över den biometriska konfigureringen; i detta steg konfigureras ingen biometrisk inloggning i stället för en kod.
  • Location services och Siri hoppar över respektive konfigurering; platstjänster respektive Siri är till en början avstängda.
  • Diagnostics hoppar över diagnostikkonfigureringen. De diagnostik- och användningsdata som beskrivs där skickas enligt Sophos inte till Apple. För macOS gäller iCloud Analytics separat diagnostik- och användningsdata för iCloud-kontot.

Detta är dokumenterade effekter vid konfigureringen, ingen garanti för att varje alternativ är tillämpligt på varje enhet eller förblir permanent avstängt. Framför allt innebär det varken en generell telemetrispärr eller ett säkerhetstillstånd som bekräftats på pilotenheten.

Förväxla inte FileVault med en överhoppad dialogruta: För macOS-profilen innebär det enligt Sophos konkret att FileVault är avstängt efter att FileVault disk encryption har hoppats över. Klarlägg avsedd krypteringspolicy före överlämning och kontrollera FileVaults faktiska status på pilotenheten; likställ inte ett överhoppat konfigurationssteg med fungerande kryptering.

Dataöverföring och lokala konton per plattform

För iOS/iPadOS hoppar Restore from backup över återställning av data från iCloud eller överföring från en Android-enhet. Den separata inställningen Disable “Move Data from Android” gör däremot alternativet för Android-dataöverföring otillgängligt. Båda gäller dataöverföring, inte återställning av Sophos-registreringsprofilen. Att dölja en sida har inte heller alltid effekt: Safety & Handling kan visas innan Apple Business-profilen hämtas; då har motsvarande inställning för att hoppa över sidan enligt Sophos ingen effekt.

För macOS hoppar Restore from backup över dataåterställning från Time Machine eller en systemmigrering, inte den mekanism för MDM-säkerhetskopiering på iOS/iPadOS som beskrivs nedan. Registration hoppar över skapandet av ett datorkonto. iCloud Drive hoppar över aktiveringen av automatisk uppladdning av filer från Documents och Desktop. Klarlägg avsedd väg för konton och dataöverföring före överlämningen; även dessa uppgifter beskriver konfigurationssteg, inte en testad återställning eller en permanent uppladdningsspärr.

MDM-profil från en iOS/iPadOS-säkerhetskopia

En säkerhetskopia garanterar inte MDM-registrering: I iOS/iPadOS-profilen förhindrar Don’t use MDM policy from backup enligt Sophos endast under iOS 26 och iPadOS 26 att Sophos-registreringsprofilen återställs från en säkerhetskopia vid konfigureringen. Om en enhet med iOS 26/iPadOS 26 konfigureras från en säkerhetskopia med den gamla Sophos-registreringsprofilen försöker den enligt Sophos återupprätta anslutningen till Sophos Mobile; har enheten redan tagits bort där avvisar Sophos Mobile anslutningen. Villkorad förhandskontroll före en planerad fabriksåterställning, ingen testad återställningsanvisning: I detta fall ska enligt Sophos Don’t use MDM policy from backup först aktiveras och den därmed uppdaterade Apple Business-profilen tilldelas enheten före fabriksåterställningen; först därefter kan en fabriksåterställning övervägas. Från och med iOS 27/iPadOS 27 återställs den profilen enligt Sophos över huvud taget inte från en säkerhetskopia. Separat från detta finns Restore from backup på fliken iOS setup: det alternativet hoppar över steget för dataåterställning vid konfigureringen. Kontrollera hantering och övervakning på nytt på en pilotenhet som kan avvaras efter radering eller återställning; dra inte slutsatsen av en säkerhetskopia att registrering eller övervakning har bevarats.

Tilldelning är ännu inte ett godkännande

Individuell tilldelning kräver separat ändringsgodkännande: Dokumentera identifierare, plattform, tidigare tilldelning och standardprofil. Dessa steg tillåter inte radering eller återställning.

  1. Öppna My Products > Mobile > Devices > Apple DEP i Sophos och kör Synchronize with Apple Business; uppdatera webbläsarsidan vid behov.
  2. Kontrollera och välj avsedda enheter efter identifierare. Välj Actions > Assign profile, välj rätt plattforms Apple Business-profil i bekräftelsedialogen och bekräfta tilldelningen.
  3. Jämför sparad tilldelning med Profile, Profile status, Enrolled device och pilotkontrollerna nedan. Stoppa vid fel enhet eller profil och involvera behörig administration, i stället för att radera som korrigering.

För att uttryckligen dra tillbaka en individuell tilldelning, välj samma kontrollerade enheter och välj Actions > Unassign profile med separat godkännande. Kontrollera först konsekvensen för standardprofilen nedan; detta är inte avregistrering eller frisläppning från Apple Business.

Läs kolumnerna Profile, Profile status och Enrolled device tillsammans under Devices > Apple DEP. Den visade tilldelningen behöver inte vara den profil som redan används:

  • Pushed: Enheten är registrerad hos Sophos Mobile med den profil som visas under Profile. Vid nästa konfigurering använder den samma profil.
  • Assigned: En profil är tilldelad men används ännu inte. Om ett enhetsnamn visas under Enrolled device är enheten redan registrerad, men använder en annan profil eller ingen profil alls. Utan enhetsnamn är den inte registrerad. Vid nästa konfigurering används den profil som visas under Profile.
  • Removed: Profilens tilldelning har återkallats efter registreringen. Det innebär varken en omedelbar avregistrering eller en frisläppning från Apple Business.
  • Empty: Ingen profil är tilldelad. Om ett enhetsnamn visas under Enrolled device är enheten registrerad men använder ingen profil; utan enhetsnamn är den inte registrerad.

Vid Unassign profile används den konfigurerade standardprofilen vid nästa konfigurering. Om även denna saknas sker ingen automatisk Sophos-registrering; det gäller på motsvarande sätt för Removed och Empty utan standardprofil. En ändrad ADE-profil börjar enligt Sophos användas på redan registrerade enheter först efter radering och ny konfigurering. Denna statusvisning är inget tillstånd att fabriksåterställa: Före ett sådant ingrepp krävs fortfarande kontroll av data, äganderätt och aktiveringslås. En profiltilldelning eller återkallelse av den är inte en frisläppning från Apple Business.

Kontrollera dessutom enhetsstatus och visning av övervakning på pilotenheten samt vid behov SMC-synkroniseringen. För den här artikeln testades varken en tenant eller en enhet.

Hantera token, certifikat och utträde separat

Tjänstetoken för Apple Business som används för Sophos-integrationen är enligt Sophos giltig i ett år. Använd samma Apple Account som för den ursprungliga token när du skapar en ny tjänstetoken; dokumentera ansvarig person och utgångsdatum. Den är inte APNs-certifikatet.

Apple anger även byte av lösenord för det hanterade Apple Account som tillhör personen som laddade ned tjänstetoken, liksom att personen lämnar organisationen, som skäl att byta token. Klarlägg därför ansvar och åtkomst före en sådan förändring; här beskrivs varken ett testat byte eller ett reservförfarande.

Vid förnyelse av APNs, identifiera det befintliga certifikatet med APNs Topic i Sophos och UID i Subject DN i Apples portal. Sophos varnar för att enheterna kan behöva registreras på nytt om fel certifikat förnyas: Stoppa före sparande om Topic inte stämmer överens. Låt APNs-ansvarig separat utföra identitetskontrollen och förnyelsen av APNs-certifikatet; detta är inte en fullständig anvisning för förnyelse.

Reset DEP är inte en rutinmässig förnyelse: Därmed raderar Sophos tjänstetoken samt alla Apple Business-enheter och -profiler från Sophos Mobile. Det ger inget belägg för någon omedelbar effekt på redan registrerade slutenheter.

Förhandskontroll före frisläppning per enhet, inte ett steg för att frisläppa: Klarlägg före «Release from Organization» aktiveringslåsets faktiska status (på/av) och, om låset är aktivt, dess typ (användarbaserat eller organisationsbaserat). För att ta bort låset via Apple Business måste enheten ha lagts till innan låset aktiverades och ännu inte ha frisläppts; enbart tilldelning till en hanteringstjänst räcker inte som belägg. Fastställ i förväg behörig väg för borttagning eller återställning och vem som ansvarar: Apple Business kan med rätt behöriga roller och uppfyllda enhetsvillkor ta bort både användarbaserade och organisationsbaserade lås; enligt Apple kan en länkad hanteringstjänst inte ta bort ett användarbaserat lås, men i princip ett organisationsbaserat. Sophos-specifik begränsning: Sophos-kommandot för att ta bort aktiveringslåset kräver att enheten fortfarande är registrerad hos Sophos och fungerar enligt Sophos inte på enheter med minst två SIM-/eSIM-platser; Sophos anger att detta omfattar alla iPhone-modeller som var aktuella när dokumentationen skrevs. Apples generella uppgift innebär därför inte att Sophos kan ta bort låset på en iPhone. Kontrollera behörigheten att ta bort aktiveringslåset separat från behörigheten att frisläppa enheter. Initiera inte frisläppning utan en klarlagd, enhetsspecifik väg; någon Sophos-bypasskod har varken kontrollerats eller utlovats som lösning här.

Stoppa avvecklingen före «Release from Organization»: Frisläpp inte en enhet som skickats till Apple för reparation: Om Apple vid reparation ersätter en enhet som redan frisläppts finns ersättningsenheten enligt Apple inte tillgänglig i Apple Business. Enheter som organisationen inte längre äger eller kontrollerar (till exempel efter ägarbyte) måste däremot frisläppas enligt Apple Business-avtalet – av en separat behörig avvecklingsfunktion, först efter enhetsspecifik kontroll av data, aktiveringslås och ansvar. Reparation är inte ett sådant skäl för frisläppning. Frisläppning från Apple Business är inte en återkallelse av en Sophos-profiltilldelning och inte heller enbart en ändring av tilldelningen till en hanteringstjänst. En bekräftad frisläppning kan inte ångras som åtgärd: så länge enheten är frisläppt kan den inte tilldelas någon hanteringstjänst; Apple Business kan därefter inte längre hantera dess aktiveringslås. Enheten måste sedan raderas och återställas. En separat återregistrering via Apple Configurator eller den ursprungliga behöriga återförsäljaren/mobiloperatören är enligt Apple möjlig – den upphäver inte den tidigare frisläppningen. Kontrollera om den länkade hanteringstjänsten får frisläppa enheter utan inloggning i Apple Business: Apples hjälpsidor ger motstridiga uppgifter om standardinställningen för denna behörighet. Förutsätt därför inte något standardläge, utan verifiera den länkade tjänstens konkreta inställning i den egna tenanten före ett frisläppningsförfarande. Klarlägg före avveckling eller ägarbyte data, aktiveringslås och behörigheter i ett separat ansvarsfördelat förfarande för frisläppning och återställning; här ges inga steg för frisläppning.