Importera Apple-profiler i Sophos Mobile: konfiguration eller app-provisionering?
Kort svar: Under Policies > iOS & iPadOS respektive Policies > macOS kan du importera en Apple-konfigurationsprofil med Create > Import policy. Att profilen visas i policylistan innebär inte att den är installerad på en enhet. En app-provisioneringsprofil är en annan filtyp för egenutvecklade iPhone- och iPad-appar; den är inte tillgänglig på enheter med Apple User Enrollment. Skilj därför mellan filtyp och distributionsväg innan profilen tilldelas.
Före importen: kontrollera filen och målenheterna
Kontrollera tenant och roll i förväg: För målplattformen måste det finnas en aktiv Sophos Mobile-licens med MDM-stöd i tenantmiljön (Sophos Mobile Device Management eller Sophos Mobile där MDM ingår). Enbart Sophos Mobile Threat Defense ger inte rätt till MDM. Personen som utför importen måste med sin faktiska roll i tenantmiljön kunna skapa och hantera importerade Mobile-policyer och, separat, ha rätt att tilldela policyn i piloten. Sophos Mobile skiljer mellan administratörs-, helpdesk- och läsbehörighet; anpassade Sophos Fusion-roller kan begränsa policyhantering och tilldelning på olika sätt. Kontrollera därför behörigheter och tillgängliga åtgärder i den egna tenantmiljön i stället för att utgå från ett visst rollnamn eller enskilda behörighetsbeteckningar. Import/Save skapar en policy; först en separat tilldelning kan föra konfigurationen till målenheterna. Varken skapandet eller tilldelningen visar att enheterna har tagit emot konfigurationen eller att den har fått effekt.
- Filtyp och godkännande: En konfigurationsprofil har filändelsen
.mobileconfigoch kan till exempel komma från Sophos Fusion, Apple Configurator eller en betrodd tredjepartskälla. Sophos Mobile accepterar inte krypterade konfigurationsprofiler. Att dekryptera en fil motiverar inte en okontrollerad uppladdning: klargör i förväg filens ursprung, godkänd version, granskare, certifikat och identiteter, hemligheter samt säker förvaring. För en app-provisioneringsprofil till iPhone/iPad är.mobileprovisionen relevant utgångspunkt; Apple anger även.provisionprofileför nedladdade provisioneringsprofiler. Det går inte att avgöra utifrån detta om filen lämpar sig för import till iOS/iPadOS. Enbart filändelsen styrker varken innehåll eller signatur. - Mål: Kontrollera för varje payload i den aktuella konfigurationsprofilen operativsystemversion, enhets- eller användarkanal, registreringsmetod, eventuell övervakning och om flera instanser är tillåtna mot Apples regler för payloads. Att det finns ett alternativ för uppladdning betyder inte att alla inställningar är tillgängliga på enheter med User Enrollment.
- Konflikter: Jämför
PayloadIdentifierpå profilnivå och identifierarna för de enskilda payloads i befintliga och planerade profiler. Identifierarna räcker inte: Kontrollera också om payloadtyper samt specifika inställningsnycklar och värden i redan tilldelade profiler överlappar med dem i den nya filen. Olika profilidentifierare förhindrar inte inställningskonflikter. Inom en konfigurationsprofil måste varje enskild payload ha ett uniktPayloadIdentifier; iOS/iPadOS 15 och macOS 12.0.1 eller senare upprätthåller detta krav. En profil med samma överordnadePayloadIdentifierbetraktas som en uppdatering vid installation. Om värdet skiljer sig åt kan två profiler finnas parallellt, om payloadtypen tillåter det. När en profil ersätts matchar macOS payloads med hjälp avPayloadUUIDoch tar bort sådana som inte längre ingår; iPhone och iPad matchar payloads med hjälp av derasPayloadIdentifier. BehållPayloadUUIDnär samma payload uppdateras för att så långt möjligt undvika avbrott. Det garanterar varken att konflikter uteblir eller att övergången sker utan avbrott. Av detta följer ingen generell prioritetsregel för överlappande inställningar. I synnerhet är det inte belagt att Sophos regel om den mest restriktiva inställningen för inbyggda macOS-policyer på enhets- och användarnivå samt deklarativa policyer gäller generellt för importerade profiler. Tilldela inte profilen om effekten är oklar, utan kontrollera den konkreta kombinationen i en godkänd pilot.
Importera en Apple-konfigurationsprofil (.mobileconfig)
- Öppna Policies > iOS & iPadOS eller Policies > macOS i Sophos Mobile, beroende på målfilen.
- Välj Create > Import policy.
- Ange ett tydligt namn och en beskrivning, till exempel syftet och den avsedda pilotgruppen. Det är fritt valda uppgifter, inte inställningar som påverkar funktionen.
- Välj den granskade
.mobileconfig-filen under Upload a file och klicka på Save. - Kontrollera att den nya policyn visas under Policies - iOS & iPadOS respektive Policies - macOS. Det bekräftar endast importen.
Därefter: tilldela riktat och följ upp. När payload och registreringsläge har godkänts öppnar du Policies > [enhetsplattform], väljer den blå triangeln bredvid den importerade policyn, klickar på Assign, väljer pilotenhet eller pilotgrupp och avslutar med Finish. Schemaläggning visas bara för vissa policytyper; varken schemaläggning eller ett separat uppdateringsjobb får förutsättas vid en import. Sophos Mobile skiljer mellan synkroniserade policyer och policyer som installeras via uppgifter; den konkreta filens distributionssätt kan inte säkert avgöras enbart utifrån importen. Kontrollera därför i piloten, utifrån den faktiska typen, tilldelning, synkronisering respektive i förekommande fall uppgiftsstatus samt att profilen tagits emot på enheten. Utgå inte från att det finns ett generellt förfarande för uppdatering eller avinstallation.
Specialfall: app-provisioneringsprofil (.mobileprovision) för iOS/iPadOS
En app-provisioneringsprofil används här för en egenutvecklad iPhone- eller iPad-app, inte för allmän enhetskonfiguration. Utvecklarna skapar den i förväg; denna profiltyp är inte tillgänglig för Apple User Enrollment. Gå till Policies > iOS & iPadOS > Create > Import policy, ange namn och beskrivning, använd Upload a file och välj Save. Därefter kan den importerade policyn tilldelas enheter. För iOS-/iPadOS-uppgiftspaket finns dessutom de separata uppgiftstyperna Install provisioning profile och Uninstall provisioning profile; installationsuppgiften använder en redan importerad app-provisioneringsprofil och är inte heller tillgänglig för enheter med User Enrollment. Behandla inte båda distributionsvägarna som obligatoriska steg i följd. Kontrollera i en godkänd pilot vilken väg som passar den egna tenanten och hur den återställs. Varken den separata uppgiften eller borttagning via den ska likställas med installation eller borttagning av en vanlig konfigurationsprofil.
Klargör i förväg med de appansvariga om profilen ska installeras separat eller är inbäddad i .ipa-filen. Kontrollera appens signatur, app-ID, behörigheter, tillåtna enheter och utgångsdatum separat mot den signerade appen och dess provisioneringsprofil; en godtycklig .mobileconfig-fil ger inte appen signeringsbehörighet. Om provisioneringsprofilen har löpt ut eller apptjänster har aktiverats eller inaktiverats måste de appansvariga generera om profilen och signera appen på nytt med den. Kontrollera därefter en eventuell ny import eller ett byte i Sophos och effekten på enheterna separat i piloten. En lyckad policytilldelning bevisar varken att appen har installerats eller att den kan startas.
Pilotkontroll och återställningsväg
Dokumentera befintliga profiler, den berörda funktionen och en alternativ åtkomstväg för administration och nätverk före pilottestet. Den som granskar ska minst notera: godkänd fil och version, vem som godkänt dem, testenhet inklusive registreringstyp och operativsystem, utgångsläge, vald distributionsväg och måltilldelning samt, i förekommande fall, status för synkronisering och uppgifter. Kontrollera sedan var för sig: (1) Finns tilldelningen? (2) Väntar distributionen fortfarande, eller har ett fel rapporterats? (3) Finns den förväntade profilen med rätt identifierare på enheten? (4) Har den konkreta inställningen avsedd effekt i arbetsflödet – eller går det att installera och starta den aktuella appen? En slutförd uppgift besvarar inte i sig de två sista frågorna. Om effekten uteblir, kontrollera först registreringstyp, om payloaden är lämplig och om det finns profilkonflikter, i stället för att importera fler profiler.
Återställningsvägen beror på den faktiska policy- och profiltypen: Uninstall policy är i Sophos Mobile begränsat till policyer för Android-enheter, Knox-containrar och iOS-enheter. För andra policytyper anger produktanvisningen att policyn kan uppdateras eller en annan policy tilldelas. För iOS User Enrollment finns den separata uppgiften Unassign iOS user policy för användarpolicyer. Den separata iOS-/iPadOS-uppgiften Uninstall provisioning profile gäller app-provisioneringsprofiler, inte generellt importerade konfigurationsprofiler, och är inte tillgänglig vid User Enrollment. Utan kontroll i tenanten går det därför inte att fastställa en säker avinstallationsväg för en viss importerad policy. Om en konfigurationsprofil tas bort kan hanterade konton eller nätverksåtkomst försvinna; om en provisioneringsprofil tas bort kan en egen app påverkas. Även appar och data som är kopplade till en konfigurationsprofil kan tas bort. Om sådana kopplingar finns beror på den aktuella profilen. Inventera före varje borttagning berörda profiler, inställningar, appar och data. Säkerställ en godkänd säkerhetskopia och en testad återställningsväg för data som riskerar att påverkas; ta annars inte bort profilen. Dokumentera borttagningen under pilottestet och återställningen av nödvändig åtkomst och funktionalitet, och låt ansvarig för ändringen godkänna detta. Rekommendation: Godkänn inte bred distribution utan observerad effekt på enheten och en bekräftad återställningsväg. Den exakta godkännandeprocessen styrs av den egna organisationen. Den här guiden dokumenterar inget genomfört test på en enhet eller i en tenant.