Förstå iOS- och iPadOS-uppdateringar med Sophos Mobile
Den här översikten beskriver dokumenterade funktioner och begränsningar, inte resultat som bekräftats i den egna tenanten eller på enheten. Behörighet och gränssnitt i tenanten, gällande policyer, enheternas beteende och återställning har inte testats i praktiken.
Välj uppdateringsmetod
1. Kontrollera enheten: Kontrollera behörighet och tillgängliga menyer i den aktuella Sophos Mobile-tenanten samt målenhetens hanteringsläge, övervakning och iOS-/iPadOS-version. Hos Sophos är Apple Device Enrollment hanteringsläget för hela enheten; Automated Device Enrollment (ADE) via Apple Business är en registreringsmetod som gör iPhone- och iPad-enheter övervakade. Med Apple Configurator 2 beror övervakningen på konfigurationen – den följer inte automatiskt av Sophos-hanteringsläget. Apple User Enrollment för privata enheter hanterar endast inställningar, appar och data för det hanterade Apple-kontot; dessa enheter kan inte vara övervakade och uppfyller inte kravet på hanteringsläge för de deklarativa uppdateringskonfigurationer som beskrivs här. Enbart Mobile Threat Defense hanterar Intercept X-appen, inte enheten som MDM-enhet.
2. Välj mål: De tre policykonfigurationerna nedan använder Apple declarative device management (DDM), Apples moderna protokoll för Mobile Device Management (MDM). Vid klassisk MDM styr Sophos Mobile enskilda inställningar och hämtar enhetens status med jämna mellanrum. DDM använder i stället asynkron kommunikation mellan enheten och Sophos Mobile: ett önskat tillstånd anges, och enheten ansvarar för att uppnå och upprätthålla det. Enheten rapporterar ändringar omedelbart, så att Sophos Mobile kan reagera utan att vänta på nästa periodiska synkronisering. Detta beskriver hanteringsmodellen men garanterar varken att konsolvyn uppdateras omedelbart eller att något installeras; enbart tilldelningen är fortfarande inget installationsbevis.
- Kontrollera eller starta den senaste uppdateringen en gång på en enhet: klassisk enhetsåtgärd, endast för övervakade enheter med iOS/iPadOS 26 eller äldre. För 26 finns ett överlapp med de deklarativa metoderna; för 27 eller senare hänvisar Sophos till deklarativa policyer i stället för denna enhetsåtgärd.
- Styra vilka versioner som erbjuds och automatiska uppdateringar: Software update settings, vid planering iOS/iPadOS 26 eller senare enligt den engelska versionen, Apple Device Enrollment och övervakning.
- Ange en viss OS-version med tidsfrist: Enforced software update, vid planering iOS/iPadOS 26 eller senare enligt den engelska versionen, Apple Device Enrollment.
- Ange en kompletterande säkerhetsuppdatering med tidsfrist: Enforced Background Security Improvement (BSI), vid planering iOS/iPadOS 26 eller senare enligt den engelska versionen, Apple Device Enrollment och en redan installerad, matchande basversion av operativsystemet. BSI är inte en uppgradering av basversionen.
Olöst versionskonflikt för de tre deklarativa uppdateringskonfigurationerna: Sophos engelska versioner från 22 september 2026 anger iOS/iPadOS 26 eller senare för Software update settings, Enforced software update och Enforced Background Security Improvement. Den här översikten använder det som en försiktig gräns för planering. De tyska versionerna från 25 augusti 2026 anger däremot 18 eller senare för Software update settings och 17 eller senare för Enforced software update samt Enforced Background Security Improvement. Dessa lägre versionsangivelser innebär inte att användning på sådana versioner är godkänd. Det finns inget belägg för att Sophos har rett ut motsägelsen; det senare siddatumet bevisar inte i sig vilken minimiversion som faktiskt gäller. Innan konfigurationerna används på äldre versioner ska deras lämplighet för den aktuella tenanten och enhetsversionen klarläggas med Sophos och testas i en pilot.
Sophos sidor om de två Enforced-konfigurationerna anger inte övervakning som ett separat krav. Det innebär inte att de är godkända för enheter som inte är övervakade; klarlägg om de lämpar sig för piloten.
Tänk på detta före varje påtvingad uppdatering: Att ett uppdrag har överförts eller en tidsfrist har satts bevisar inte att uppdateringen installerats. Tidsfrister gäller enligt enhetens lokala tid; bristande nätverksanslutning, för lite batteri eller lagringsutrymme samt villkor som rör användaren eller lösenkoden kan orsaka förseningar. En påbörjad uppdatering kan inte avbrytas på ett tillförlitligt sätt, och en installerad OS-version kan inte återställas genom att policyn tas bort. Kontrollera den faktiskt installerade OS-/buildversionen och, om relevant, BSI-statusen på pilotenheten efter att enheten anslutits igen och tidsfristen passerat.
3. Säkra piloten: Kontrollera nuläge, enheternas förutsättningar och återställningsmöjligheter före tilldelningen. Ändra endast ännu inte genomförda krav inom ramen för den godkända piloten och kontrollera efter synkronisering vilket önskat tillstånd som faktiskt gäller; nästa avsnitt innehåller kontroll- och dokumentationspunkterna.
Vad de fyra funktionerna gör – och inte gör
- Enskild enhet, klassiskt: På en övervakad enhet med iOS/iPadOS 26 eller äldre visar sökvägen Devices > [pil vid enheten] > Show > Actions > Show available updates, som beskrivs av Sophos, tillgängliga uppdateringar; Install latest available update skapar och överför ett uppdrag. Kontrollera den exakta klickvägen i den egna tenanten. Critical markerar kritiska säkerhetsuppdateringar enligt Apples klassificering. Sophos nämner uppgiftspaketet Install latest iOS update för enhetsgrupper, men belägger inte på denna sida att det kan användas för iOS/iPadOS 27 eller senare. Gränsen ”26 eller äldre” gäller uttryckligen enhetsåtgärden Show available updates och är inte en påvisad gräns för uppgiftspaketet.
- Utbud och automatik: Software update settings (iOS/iPadOS 26+ enligt planeringsgränsen ovan, Apple Device Enrollment, övervakad) avgör via Update strategy (uppdateringsstrategi) vilka tillgängliga OS-versioner som erbjuds: Current version den lägsta, Latest version den högsta eller All versions alla versioner. Download updates automatically styr automatisk nedladdning av OS-uppdateringar, Install updates automatically styr automatisk installation av OS-uppdateringar och Install security updates automatically styr automatisk installation av Background Security Improvements (kompletterande säkerhetsuppdateringar, förkortat BSI). Alla tre fälten kan ställas in var för sig som användarstyrda, alltid aktiverade eller alltid inaktiverade; de ska skiljas från det separata BSI-reglaget Install automatically. Hos Apple kräver automatisk OS-installation att automatiska nedladdningar är aktiverade. Automatiska OS-uppdateringar börjar först när ett inställt uppskov har löpt ut. Major and minor updates (days) skjuter upp större och mindre OS-uppdateringar med 0 till 90 dagar från publiceringen; denna fördröjning gäller inte direkt för BSI. Om den senaste matchande mindre OS-versionen har skjutits upp eller ännu inte installerats kan en BSI som bygger på den ändå fördröjas indirekt tills basversionen har installerats. Inställningen tvingar inte fram en viss buildversion till en tidsfrist.
- OS-version med tidsfrist: Enforced software update (iOS/iPadOS 26+ enligt planeringsgränsen ovan, Apple Device Enrollment) anger via Enforced OS version en vald OS-version och via Enforced build version en matchande buildversion. Listan med buildversioner innehåller endast builds för den valda OS-versionen. Utan patchnummer installeras den senaste tillgängliga patchversionen för den valda versionen. Detta är ett krav på en konkret version, inte en allmän strategi för vilka uppdateringar som erbjuds eller installeras automatiskt. Enbart Enforced software update kan inte tvinga fram en viss BSI; för det krävs dessutom den separata konfigurationen Enforced Background Security Improvement.
- Kompletterande uppdatering med tidsfrist: Enforced Background Security Improvement (iOS/iPadOS 26+ enligt planeringsgränsen ovan, Apple Device Enrollment) tvingar fram en tillgänglig BSI-uppdatering för den redan installerade, matchande basversionen av operativsystemet, inte en uppgradering till en annan OS-version. Enforced OS version väljer här basversionen av operativsystemet; Enforced build version väljer BSI-uppdateringen, inte en OS-build. Listan innehåller endast BSI-uppdateringar för den valda basversionen. Sophos rekommenderar att policyn också förses med Enforced software update så att basversionen finns på plats; den andra konfigurationen är inte ett ovillkorligt krav för en enhet som redan har rätt basversion. Om båda konfigurationerna används ska samma basversion av operativsystemet väljas; som exempel på en stegvis uppdatering anger Sophos att BSI-tidsfristen sätts efter tidsfristen för basuppdateringen. Båda tidsfristerna utgår från enhetens lokala tid. Ett BSI-alternativ finns bara för en version där BSI är tillgänglig. Om Enforced software update finns och ingen BSI är tillgänglig för den OS-version som anges där, är Enforced Background Security Improvement inte tillgänglig. Inte ens med båda konfigurationerna kan installationen garanteras.
Gemensamma fält för de två Enforced-konfigurationerna: Enforcement date and time anger den senaste tidpunkten för installation enligt enhetens lokala tid. Användaren kan installera uppdateringen tidigare; om den inte har installerats när tidsfristen löper ut tvingar enheten fram uppdateringen. Det garanterar inte att installationen är klar exakt vid tidsfristen: villkoren ovan för batteri, lagringsutrymme, nätverk samt användare och lösenkod måste fortfarande kontrolleras. Information URL (informations-URL) länkar till en webbsida där företaget tillhandahåller information om den påtvingade uppdateringen. Användaren kan öppna sidan när operativsystemet informerar om uppdateringen. Att fältet finns dokumenterat innebär inte att en sådan URL är obligatorisk för varje påtvingad uppdatering.
Apple tillåter uttryckligen att angivna uppdateringsmål tvingas fram oberoende av inställda uppskov och avstängd automatisk BSI-installation. Dessa inställningar hindrar alltså inte att en specifik uppdatering tvingas fram. Den separata BSI-konfigurationen och rätt basversion krävs fortfarande för att tvinga fram en viss BSI.
Enligt Sophos kan den deklarativa policyn finnas parallellt med en klassisk iOS-enhetspolicy och, vid Apple User Enrollment, till och med med en iOS-användarpolicy. Denna samexistens på policynivå upphäver inte kraven för uppdateringskonfigurationerna; samverkan med befintliga klassiska begränsningar måste testas.
Pilot: nuläge, förutsättningar och belägg
- Kartlägg nuläget: Dokumentera målenhet och grupp, befintliga klassiska och deklarativa uppdateringskrav, uppskov, automatiska nedladdningar och installationer, aviseringar, erbjudna OS-/buildversioner och tillgängliga BSI-uppdateringar. Dra inga slutsatser om företräde eller effekt för befintliga begränsningar enbart utifrån att policyerna kan finnas parallellt.
- Förbered enhet och användare: Kontrollera kompatibilitet, nätverk, batteri, ledigt lagringsutrymme, säkerhetskopia, användarens och lösenkodens tillgänglighet samt ett godkänt underhållsfönster. Om en lösenkod är inställd kräver iOS och iPadOS att den anges när uppdateringen tvingas fram, såvida den inte redan har angetts tidigare. När alla aviseringar om den påtvingade uppdateringen visas blir de tätare inför tidsfristen; under de sista 24 timmarna åsidosätter Apple ”Stör ej” för dessa aviseringar. Att begränsa aviseringarna med Show all enforcement notifications betyder inte att enheten blir helt tyst: Sophos nämner fortfarande en avisering en timme före tidsfristens slut och en nedräkning inför omstart. Om Install automatically är avstängt för BSI kan dessa uppdateringar inte erbjudas användaren. Allow rollback gäller endast om användaren ska se ett erbjudet återställningsalternativ för en BSI-uppdatering, inte en administratörsstyrd nedgradering av OS-versionen. Om alternativet är avstängt erbjuder enheten inte användarna någon återställning av BSI.
- Kontrollera förutsättningarna för uppdateringen konkret: De Apple-uppdateringsvärdar som behövs måste vara nåbara för nedladdning och personalisering. Om HTTPS-trafiken går via en webbproxy ska HTTPS-interception (SSL Inspection) undantas för de berörda värdarna; Apple-tjänster avvisar sådana avlyssnade anslutningar. För OS-uppdateringar och uppgraderingar som användaren startar på iPhone och iPad anger Apple minst 20 % batteri. För påtvingade uppdateringar gäller samma krav som för användarinitierade uppdateringar av samma typ. Automatisk OS-installation har ett separat krav på minst 30 % batteri; automatisk nedladdning och förberedelse kräver att enheten är ansluten till ström. För BSI på iPhone och iPad anger Apple minst 20 % batteri, eller 5 % när enheten är ansluten till ström. Dessa värden gäller inte generellt för alla uppdateringstyper och sätt att starta uppdateringen. Det måste finnas tillräckligt med ledigt lagringsutrymme för nedladdning, förberedelse och installation; källan anger ingen fast gräns för lagringsutrymme. Vid uppdateringar eller uppgraderingar som användaren startar kan det krävas att uppdaterade användarvillkor godkänns; detta villkor gäller inte uppdateringar som enhetshanteringen tvingar fram på övervakade enheter.
- Planera för nedladdning via mobilnät: Om en iPhone eller iPad endast är ansluten via mobilnätet vid en deklarativ uppdatering måste användaren bekräfta nedladdningen. Utan bekräftelse väntar enheten på wifi.
- Dokumentera resultatet: Jämför det önskade tillstånd som faktiskt gäller, registrering, övervakning och installerad OS-/buildversion efter tilldelning och när enheten åter har anslutits, även efter tidsfristen. Dokumentera för varje pilotenhet enhet, önskad OS-/buildversion, observerad OS-/buildversion, uppgifts-/enhetsstatus och tidpunkt; vid BSI, kontrollera först basversionen och sedan status för den kompletterande uppdateringen och dess buildversion. Enligt Sophos betyder varningssymbolen vid Operating system att den senaste tillgängliga versionen inte är installerad; OsUpdateAvailable är motsvarande kolumn i rapporten Devices. Endast övervakade enheter rapporterar denna uppdateringsstatus. Varken indikeringen eller en framgångsrik överföring av uppdraget bevisar att installationen genomförts. Om uppdateringen uteblir, kontrollera nätverk, batteri, lagringsutrymme och vilka versioner som erbjuds; genomförande senast vid tidsfristen kan inte garanteras. Om enheten missar tidsfristen försöker den automatiskt tvinga fram uppdateringen igen när den åter får internetanslutning. Efter ytterligare ett avbrott upprepar den försöket så snart den är påslagen och online.
Stoppa piloten eller ändra kravet – ingen garanterad återställning: En redan påbörjad uppdatering kan inte avbrytas på ett tillförlitligt sätt genom att policyn ändras; en installerad OS-version återgår inte när policyn tas bort. Ändra endast ännu inte genomförda deklarativa krav eller tilldelningar inom ramen för den godkända piloten och kontrollera efter synkronisering vilket önskat tillstånd som faktiskt gäller. Sophos dokumenterar inte Uninstall policy per enhet som en metod för deklarativa iOS-policyer; Update devices är inte heller ett allmänt synkroniseringssteg för dem. Vid fel ska endast godkända rutiner för enhetsåterställning följas, med en säkerhetskopia tillgänglig; radering av enheten kräver ett separat godkännande.
Ingår inte i uppdateringsmetoden: Det särskilda uppdateringsförfarandet för Shared iPad med flera användarkonton behandlas inte här. DDM är inte begränsat till uppdateringar; den här översikten behandlar endast iPhone-/iPad-uppdateringar, inte alla Apple-DDM-funktioner eller deras tillgänglighet i Sophos Mobile. Math settings är den fjärde konfigurationen i översikten över deklarativa policyer: för övervakade iPhone- och iPad-enheter med iOS/iPadOS 26 eller senare styr den kalkylatorn, Math Notes och förslag från matematiktangentbordet, inte OS-uppdateringar. De enskilda alternativen och den olösta versionskonflikten mellan Sophos språkversioner förklaras i avsnittet Math settings i enhetspolicyer för iPhone och iPad. För Mac-datorer gäller egna konfigurationer och förutsättningar; använd därför guiden för macOS-uppdateringar med Sophos Mobile och tillämpa inte iPhone-/iPad-begränsningarna på dem.
Före en faktisk utrullning eller påståenden om testade resultat: Validera oberoende behörighet och gränssnitt i tenanten (inklusive klickväg och tilldelning), hur policyerna faktiskt samverkar, uppdateringarnas tillgänglighet, faktisk installation och BSI efter tidsfristen, aviseringar och återställning på en övervakad pilotenhet. Utan dessa kontroller ska installation eller BSI-effekt inte framställas som observerad.