Hoppa till innehållet
Avanet

Planera enhetspolicyer för iPhone och iPad utifrån övervakning och hanteringsmodell

Beslutsstöd för val av enhetspolicyer för iOS/iPadOS, inte en verifierad utrullningsanvisning. Sophos hjälpdokumentation beskriver inställningar, men fastställer inte om varje inställning passar varje OS-version och registreringsmodell. Varken tenant, enhet, licens, policytilldelning eller återkallelse har testats här. Kontrollera först enhets- och policybestånd, visad övervakningsstatus, iOS-/iPadOS-version och tillgänglighetsmarkeringarna vid den aktuella inställningen i er egen Sophos Mobile-tenant. En iOS device policy konfigurerar iPhone och iPad; det innebär inte att alla dess inställningar kräver övervakning eller är tillgängliga på varje enhet.

Benämningar: fältnamn och åtgärder följer här det engelska Sophos-gränssnittet; beskrivningar inom hakparenteser är urvalsanvisningar att ersätta, inte gränssnittsetiketter. Calculator och Convert är de engelska namnen på appen och funktionen; förklaringarna beskriver deras syfte.

Innan ni väljer: hanteringsmodell och återgångsväg

Apple Device Enrollment hanterar hela enheten; Automated Device Enrollment (ADE) är en registreringsmetod, inte bara ett annat namn för enhetspolicyn. En iPhone eller iPad som registrerats med ADE är övervakad; kontrollera den faktiska övervakningsstatusen för enheter som förberetts manuellt. Apple User Enrollment för privata enheter ger inte övervakning; likställ inte den separata iOS user policy med enhetspolicyerna som beskrivs här. Att gå över till övervakning är inget riskfritt klick i en policy: Apples manuella väg via Configurator kräver fysisk åtkomst och raderar enhetens data.

Välj i förväg en godkänd testenhet som ni kan avvara, med rätt OS-version, verifierbar säkerhetskopia och dokumenterad väg för återställning och återaktivering. Dokumentera befintliga tilldelningar, åtkomstvägar (mobilnät och alternativt wifi), hanterade appar, e-post/konton, webb- och iCloud-funktioner, enhetens lösenkod, berörda personer och den avsedda ändringen. Varken samtidiga policyer eller lyckad överföring bevisar effekten på enheten. Läs OS- och enhetstypsinformationen för varje planerad inställning i er tenant och godkänn ett observerbart positivt och negativt test samt en återgångsväg; utan en matris för varje inställning går det inte att generellt säga ”endast övervakade enheter”.

Enligt Sophos startar en tidsfrist på 60 minuter när en Password policies-konfiguration tilldelas en enhet med en lösenkod som inte uppfyller kraven. Under denna tidsfrist uppmanar enheten användaren att ändra koden varje gång hemskärmen öppnas; därefter går inga appar att starta förrän koden ändras, inte heller interna appar. Aktivera i synnerhet inte räknaren Number of failed attempts until device wipe utan separat godkännande: när gränsvärdet överskrids raderas data och inställningar; enligt Sophos börjar en fördröjning först efter det sjätte felaktiga försöket och ökar med ytterligare felaktiga försök. Vid ett gränsvärde på sex eller lägre tillämpas ingen föregående fördröjning. Testa inte gränsvärdet genom att gissa upprepade gånger. Att dra tillbaka policyn återställer inte raderade data.

Klassisk enhetspolicy: välj efter behov, aktivera inte allt

Säkra åtkomst och skydd mot dataförlust först

Restrictions omfattar bland annat appinstallation, Safari, iCloud, konton, wifi, AirDrop, kamera, eSIM och åtskillnad mellan hanterade och ohanterade dokument. Följande skillnader är särskilt viktiga för återgångsvägen:

  • Nätverk och upplåsning: Force configured Wi-Fi networks tillåter bara wifi-nätverk som konfigurerats med en Sophos Mobile-policy och kan därmed bryta åtkomsten till enheten. Force Wi-Fi on hindrar däremot att wifi stängs av; det förblir på även i flygplansläge. Allow account modification styr ändringar i konton, och Allow password modification styr tillägg, ändring eller borttagning av enhetens lösenkod. Allow Touch ID and Face ID to unlock device avgör separat om biometrisk upplåsning tillåts. Planera därför kontoändringar, kodändringar och biometrisk upplåsning var för sig.
  • Säkerhetskopiering: Force encrypted backups kräver krypterade lokala säkerhetskopior i iTunes; Allow backup i avsnittet iCloud tillåter däremot säkerhetskopiering av enheten till iCloud. Kontrollera före en begränsning vilken säkerhetskopieringsväg som faktiskt är tillgänglig och går att återställa från. Om den valda lokala säkerhetskopieringen kräver USB-parkoppling ska ni först kontrollera Allow host pairing och befintliga krav för USB-parkoppling: om Allow host pairing är avstängt kan enheten enligt Sophos bara parkopplas med Mac-datorer som är konfigurerade för enhetsövervakning. Dokumentera då vilken godkänd Mac med rätt övervakningsidentitet som finns tillgänglig och kontrollera parkopplingen för säkerhetskopieringen på pilotenheten. Detta är inte samma behörighet som Allow recovery mode from unpaired host och innebär inte att alla återställningsvägar kräver parkoppling. Om Allow iCloud Keychain sync är avstängt finns nyckelringsdata enligt Sophos kvar lokalt på enheten; avstängd synkronisering innebär inte att dessa data raderas.
  • Radering och återställning: Enligt Sophos tillåter Allow recovery mode from unpaired host en USB-utlöst fabriksåterställning utan direkt användarinteraktion. Att stänga av Allow erase all contents and settings tar bara bort det lokala raderingsalternativet från återställningsgränssnittet och förhindrar inte alla återställningsvägar. Preserve eSIM on erase bevarar eSIM vid Erase All Content and Settings och vid radering på grund av för många felaktiga kodförsök, men inte vid radering via ”Find My”. Klargör dessa skillnader före en godkänd återställning; testa dem inte genom avsiktlig radering eller felaktiga kodinmatningar.

Tolka inte inställningar för den tidigare tjänsten My Photo Stream som belägg för att det finns strömmade foton i dag. Kontrollera enhets- och versionsberoende markeringar vid den konkreta inställningen i Restrictions; därifrån går det inte att härleda en fullständig kompatibilitetsmatris. Gästsessioner på Shared iPad och Apple Intelligence ingår inte i detta beslutsstöd.

Enhetens lösenkod: sammansättning, byte och låstider

Reglerna i Password policies har olika uppgifter. Allow simple value tillåter tecken i följd eller upprepade tecken, exempelvis 1111 eller abcde. Enligt Sophos kräver Require alphanumeric value minst en bokstav eller en siffra, inte nödvändigtvis båda. Minimum password length anger det minsta totala antalet tecken, och Minimum number of complex characters det minsta antalet icke-alfanumeriska tecken, exempelvis & eller !. Välj värden efter era egna säkerhetskrav och enhetens användbarhet; ta inte över dem som förmodade produktstandarder.

Maximum password age in days anger bytesintervallet från 0 till 730 dagar; vid 0 krävs inget regelbundet byte. Password history anger hur många tidigare använda koder Sophos Mobile sparar. En ny kod får inte motsvara någon av dessa sparade koder.

Maximum Auto-Lock (in minutes) begränsar det värde som användare får ställa in för automatisk låsning efter inaktivitet. Maximum grace period for device lock begränsar däremot den tid under vilken en redan låst enhet kan låsas upp utan att koden anges igen: None gör alla intervall som finns på enheten valbara, medan Immediately kräver koden vid varje upplåsning. Denna upplåsningsfrist är inte den ovan beskrivna tidsfristen på 60 minuter för en kod som inte uppfyller kraven.

Välj appar och begränsa installationsvägar

När kryssrutan Allow app installation är avmarkerad förhindras enligt Sophos installationer och uppdateringar från App Store, alternativa appmarknadsplatser och Apple Configurator. Allow app installation from device UI hindrar däremot bara åtkomst till App Store på enheten; alternativa marknadsplatser och Apple Configurator finns kvar som installations- och uppdateringsvägar. För alternativ distribution finns dessutom Allow alternative app marketplace och Allow app installation from a website. Marknadsplatser och webbplatsinstallation är bara tillgängliga i vissa länder eller regioner; webbplatsinställningen gäller bara övervakade enheter. Om marknadsplatsalternativet stängs av kan användare inte installera alternativa marknadsplatser, och befintliga marknadsplatser inaktiveras.

Även liknande reglage har olika följder: att stänga av Allow App Clips tar bort befintliga App Clips. Om Allow use of camera stängs av går det varken att ta foton och spela in videor eller att ringa FaceTime-samtal. Allow automatic app download gäller automatiskt hämtade appar som köpts på andra enheter, inte uppdateringar av befintliga appar.

Välj under Filter type den appgrupp som passar syftet: Forbidden apps blockerar apparna som ingår; Allowed apps förbjuder alla appar som inte ingår, inklusive systemappar. Ta hänsyn till com.apple.webapp för Web Clips och, från iOS 18, com.apple.Sharing.AirDropUI för inkommande AirDrop, och kontrollera på enheten; om Safari inaktiveras går det inte heller att öppna Web Clips.

Enligt Sophos kan användare på vissa iOS-enheter avinstallera appar trots att Allow app removal är avstängt. Tilldelningen bevisar därför inte att skyddet mot borttagning fungerar; kontrollera det faktiska beteendet på den godkända testenheten för de avsedda enheterna. Sophos anger varken någon specifik OS-version, korrigering eller tillfällig lösning för SMCIOS-897.

Styr dokument, kontakter och moln separat

Allow documents to be shared only within managed apps/accounts håller hanterade dokument inom hanterade appar och konton. Om enheten har ett e-postkonto som hanteras av Sophos Mobile och hanterade appar, kan kontots bilagor med denna inställning bara öppnas i hanterade appar. Den motsatta riktningen styrs av Allow documents to be shared only within unmanaged apps/accounts: bilagor från ett ohanterat e-postkonto stannar inom detta område om det finns ohanterade appar och kan inte öppnas i hanterade appar. Välj båda riktningarna efter det önskade dataflödet.

Kontakter kräver ett separat beslut: Allow managed apps to write contacts to unmanaged accounts tillåter att hanterade appar skriver kontakter till ohanterade konton; Allow unmanaged apps to read contacts from managed accounts tillåter att ohanterade appar läser kontakter från hanterade konton. Om regeln för dokumentdelning enbart inom hanterade appar och konton stängs av, inaktiveras dessa båda kontaktreglage och kontakter från hanterade konton kan delas med ohanterade appar.

Clipboard respects document sharing restrictions tillämpar de valda dokumentgränserna på urklipp, exempelvis från hanterat till ohanterat. Om båda begränsningarna för dokumentdelning är avstängda får reglaget ingen effekt. Force AirDrop documents to be used as unmanaged documents behandlar AirDrop som en ohanterad lagringsdestination; detta är inte den ovan nämnda tillåtelselistan för appar för AirDrop-mottagning. Allow managed apps to sync with iCloud är ett ytterligare, separat tillstånd för iCloud-synkronisering av hanterade appar som behöver kontrolleras.

Skilj klassiska uppdateringsbegränsningar från deklarativa inställningar

I Restrictions skjuter iOS & iPadOS software update delay upp erbjudandet om en OS-uppdatering med 1 till 90 dagar från publiceringen; 0 gör att tillgängliga uppdateringar erbjuds direkt. Uppskjutningen gäller inte Background Security Improvements (BSI). Turn on Rapid Security Response styr om BSI erbjuds; Allow removal of Rapid Security Response update styr om borttagning av BSI erbjuds. Om något av dessa båda reglage är avstängt erbjuder enheten inte BSI respektive borttagning av dem. Ett redan installerat bas-OS återställs inte genom detta.

Den engelska hjälpen för Restrictions hänvisar för dessa tre inställningar från iOS/iPadOS 27 till Software update settings i en deklarativ policy. Detta är inget generellt förbud mot klassiska enhetspolicyer från 27. Beslutsstödet för hanterade iOS-/iPadOS-uppdateringar förklarar de deklarativa alternativen och den fortfarande olösta versionskonflikten mellan Sophos språkversioner; utgå inte från att konflikten är löst.

Övervakade enheter: kiosk, filter och bakgrundsbild

Kiosk/en enda app

Enligt Sophos gäller Single app mode endast övervakade enheter. Välj applista eller manuellt angivet bundle-ID under Select source, och målappen under App identifier. Läget binder enheten till denna app och hindrar byte till andra appar. Bedöm detta tillstånd på pilotenheten separat från en lyckad uppgiftsstatus.

Med Disable rotation, Disable volume buttons och Disable ringer switch kan skärmrotation, volymknappar och ringsignalomkopplare blockeras; Disable Auto-Lock stänger däremot av viloläget efter inaktivitet. Välj och kontrollera bara de spärrar som kioskuppgiften kräver. För hjälpmedel är tillgänglighet och användarens ändringsrätt separata beslut: exempelvis Enable VoiceOver för att tillhandahålla funktionen och VoiceOver under User-editable options för att låta användare slå på eller av den. Alla tillgängliga hjälpmedel har inte ett sådant andra reglage. Kontrollera båda aspekterna för det hjälpmedel som behövs innan enheten begränsas till en app.

Enligt Sophos uppdaterar en ändring i profilen för Single App Mode vid det kända felet SMCIOS-896 endast Disable…-alternativen korrekt; alla andra alternativ får effekt endast när profilen installeras första gången. Kontrollera därför den faktiska effekten av varje avsedd ändring av alternativen på den isolerade testenheten. Sophos anger ingen specifik OS-version eller version där felet är åtgärdat. Att ta bort och installera om profilen, som källan nämner, är inte ett rutinmässigt omförsök, utan endast en återställningsändring som kräver separat godkännande, verifierad MDM-nåbarhet och en provad väg ut ur läget.

Testa hur ni tar er ur läget: Testa bara på den isolerade testenheten, med en installerad app som går att starta, fungerande hjälpmedel, fortsatt MDM-nåbarhet och en i förväg provad utväg. En låst pekskärm eller vilo-/väckningsknapp försvårar lokal återställning.

Webbläsarfilter och bakgrundsbild

  • Webbläsarfilter: Enligt Sophos gäller Web content filter för Safari och andra webbläsare endast på övervakade enheter. Plugin, Blocked URLs (allt annat tillåtet) och Allowed URLs (allt annat blockerat) är olika modeller. Enligt Sophos ignorerar Safari protokoll, sökväg och underdomän i URL-regler; example.com/a ger ingen exakt spärr för sökvägen.
    • Ytterligare Apple-filter: Både Blocked URLs och Allowed URLs erbjuder Block adult content. Om detta alternativ väljs kan Apples filter för olämpligt innehåll även blockera sidor som skulle vara tillåtna enligt URL-reglerna. Kontrollera därför även detta alternativ, utöver URL-reglerna, vid en oväntad blockering; detta innebär inte att alternativet är aktivt som standard.
    • Pluginens omfattning: Plugin använder en filterapp från tredje part. Filter browser traffic gäller webbsidor i Safari och andra webbläsare, och Filter socket traffic gäller appars nätverkstrafik. Om ni väljer denna modell ska båda trafikområdena väljas separat och kontrolleras i den godkända piloten. Valet i sig bevisar varken filterappens kompatibilitet eller att filtreringen fungerar och ersätter inte den separata tilldelningsvägen för enskilda hanterade appar.
    • Pluginanslutning: Filter name är ett valfritt konfigurationsnamn; Filter ID är filterappens bundle-ID, inte den filtrerade verksamhetsappens. Server innehåller filtertjänstens namn, IP-adress eller URL. Ange Organization bara om tjänsten kräver organisationens namn. User name, Password och Certificate används för autentisering mot tjänsten; Third-party settings innehåller ytterligare inställningar som leverantören kräver. Bekräfta anslutningspunkt, identitet, certifikat och ytterligare värden med filterleverantören; återanvänd inte värden från en annan tjänst och kopiera inte hemligheter till pilotprotokollet.
    • URL-inmatning och bokmärken: ange en URL per rad i Blocked URLs. För Allowed URLs innehåller URL den tillåtna adressen, Bookmark title Safaribokmärkets namn och Bookmark folder målmappen. En tom mapp använder standardmappen för bokmärken. Dessa fält ändrar inte Safaris breda matchningsregler som beskrivs ovan.
    • Kontrollera åtkomst med tillåtelselista: Testa särskilt identitetsleverantörer samt åtkomst för hantering och nödsituationer innan ni inför en tillåtelselista. Den separata filtervägen för enskilda hanterade appar på enheter som inte är övervakade kräver iOS 16 eller senare respektive iPadOS 16.1 eller senare och gäller dessa appars nätverkstrafik. Den innebär inte att webbläsare generellt kan filtreras; dessa minimiversioner gäller den separata filtervägen för appar, inte generellt för webbläsarfiltret på övervakade enheter.

Separat filterväg för appar: kontrollera först appinställningens omfattning och alla befintliga policytilldelningar; en apppost kan påverka fler än pilotenheten. För en testenhet utan övervakning med de angivna minimiversionerna dokumenterar Sophos Policies > iOS & iPadOS > Create > Device policy; för en befintlig isolerad policy väljer ni Edit via dess pil. Lägg på Edit policy till Web content filter med Add, välj Use web content filter for managed apps on non-supervised devices, ange bekräftade filtervärden och välj Apply > Save. Öppna sedan Apps > iOS & iPadOS > [testapp] > [pil] > Edit > Settings and VPN > Show. Välj policyn i Web content filter used by the app; spara med Apply på Edit settings and VPN och sedan Save på Edit iOS app. Tilldela den nya policyn endast den godkända testenheten; uppdatera en ändrad befintlig policy med Update devices först efter att ha kontrollerat alla tilldelade enheter. Appen måste vara installerad som hanterad app. Ni kan också välja Sophos Intercept X, men bara om Intercept X for Mobile är installerat och hanteras av Sophos Mobile; då utelämnas skapandet och tilldelningen av denna filterpolicy, inte kontrollen av Intercept X-filterkonfigurationen. Detta alternativ bevisar inte likvärdig webbläsarfiltrering. Dokumentera före ändringen det tidigare appvalet och policytilldelningen för den godkända återställningsvägen; observera därefter tillåten och blockerad apptrafik samt MDM-åtkomst. Ingen av dessa åtgärder har utförts här.

  • Utseende: Wallpaper gäller bara övervakade enheter; Apply to väljer låsskärm, hemskärm eller båda, och Image godtar PNG/JPEG upp till 5 MB. Enligt Sophos beskär och skalar iOS bilden efter behov; utseendet kan därför avvika från originalfilen. Kontrollera i den godkända piloten vilken bild som faktiskt visas på de valda skärmarna. Hjälpen för Wallpaper säger att användare när som helst kan ändra bakgrundsbilden. Separat från detta styr Allow wallpaper modification i Restrictions om användare får göra ändringar. Kontrollera befintliga begränsningar och tillgänglighetsmarkeringarna för detta reglage i er tenant före tilldelning; observera i piloten om användare kan ändra bilden som avsett eller hindras från det. De två fältbeskrivningarna visar varken vilken inställning som har företräde eller att ett varumärkesutseende kan framtvingas permanent.

Web Clip: kontrollera tillgängligheten för den enskilda inställningen

  • Snabbåtkomst: Kravet på övervakning för Wallpaper får inte föras över till Web Clip: Sophos hjälpsida om Web Clip anger inget sådant krav. Kontrollera tillgängligheten för respektive hanteringsmodell, enhet och OS-version vid den konkreta inställningen i er egen tenant. Ange URL, Can be removed, Full screen och Browser app. Om Can be removed är avstängt kan klippet försvinna först när policyn som installerade det har tagits bort. Kontrollera båda fälten i Restrictions före Web Clip-piloten: Filter type måste vara Allowed apps och App group måste visa ett gruppnamn för att det ska vara en tillåtelselista för appar. Om com.apple.webapp saknas i denna namngivna grupp ska ni lägga till appen där, annars blockeras Web Clips. Kontrollera reservwebbläsare och måladress.

Måladress: Endast vid en ren domänangivelse som www.example.com får URL enligt Sophos utelämna prefixet https://. Ange den fullständiga URL:en i alla andra fall: https://www.example.com:8443 visar en port, och https://www.example.com/my-app en sökväg. customapp://open är däremot ett exempel på ett eget appschema, inte en HTTPS-webbadress. Dessa uppgifter visar bara den accepterade syntaxen; ersätt måladress, port, sökväg eller appschema efter ert eget godkända syfte. Schemat i sig bevisar inte att den önskade appen startar på enheten.

Val av webbläsare: Enligt Sophos kan alla appar som är installerade på de hanterade iPhone- och iPad-enheterna väljas under Browser app. Detta är inte en lista med enbart lämpliga webbläsare och inget bevis för att den valda appen finns på varje målenhet. Device default öppnar Web Clip i den standardwebbläsare som ställts in på enheten. Om den valda appen inte kan öppna webbsidor eller saknas på en målenhet öppnas enligt Sophos Safari. Kontrollera därför appens tillgänglighet på varje enhet före godkännande och observera i den godkända piloten både önskad start och fallet med en saknad eller olämplig app. Ta hänsyn till den ovan nämnda Safari-spärren och tillåtelselistan för appar i stället för att förutsätta en fungerande reservlösning.

Helskärm och andra sidor: Full screen öppnar URL:en i helskärm som en webbapp. Show external pages in full-screen behåller detta läge vid byte från Web Clip till andra webbsidor; om kryssrutan är avmarkerad visas webbläsaren. Öppna i den godkända piloten en godkänd länk till en annan webbsida och observera om helskärm eller webbläsare motsvarar det planerade valet. Denna observation återstår att genomföra; enhetens beteende har inte verifierats här.

Beskrivning och ikon: Description beskriver Web Clip. Icon godtar PNG, GIF eller JPEG upp till 1 MB. Bilden beskärs till en kvadrat och skalas till skärmupplösningen; Sophos rekommenderar 180 × 180 pixlar. Vissa sidor kan i stället visa den favicon som definierats i deras HTML, beroende på dess konfiguration. Kontrollera den synliga ikonen i den godkända piloten; uppladdning i sig garanterar inte oförändrat utseende.

Nätverk och hanterade appar

  • Mobilnät/övergång: Den gamla Access Point Name-konfigurationen anger hur iPhone och iPad ansluter till mobilnätet. Den är föråldrad; Sophos rekommenderar Cellular. En Cellular-konfiguration kan inte installeras så länge den gamla APN-konfigurationen är installerad. Planera APN, Authentication (PAP/CHAP), inloggningsuppgifter och proxy enbart utifrån operatörens värden. I båda konfigurationerna anger APN den åtkomstpunkt som enheten uppger för mobiloperatören när anslutningen upprättas. Den äldre fältbeskrivningen från Sophos talar om en GPRS-anslutning; det är ingen rekommendation att använda GPRS. Det angivna APN-värdet måste motsvara ett APN som operatören godtar, annars går det inte att ansluta. För proxyn innehåller Server proxyserverns adress och Port dess port. För den gamla APN-konfigurationen anger Sophos högst 64 tecken på iPhone och iPad för både User name for access point och Password for access point. Även i Cellular är detta fälten för åtkomstpunktens användarnamn och lösenord; enligt Sophos får vart och ett innehålla högst 64 tecken under iOS.
    • Förebygg avbrott: Felaktiga APN-värden kan bryta mobildataförbindelsen; Sophos anger att policyn kan tas bort för att återkalla ändrade APN-inställningar. Säkra alternativt wifi och en återställningsväg innan ni byter; utlova inte en avbrottsfri migrering. Roaming/Hotspot slår på eller av röst- och dataroaming samt Personal Hotspot, men hindrar inte användare från att ändra roaminginställningarna. Enligt Sophos stänger avstängd röstroaming även av dataroaming; aktiverad dataroaming aktiverar även röstroaming. Om mobiloperatören inte stöder röstroaming ignoreras endast inställningen för röstroaming. Allow Personal Hotspot i Restrictions kan hindra användare på övervakade enheter från att ändra hotspotinställningarna; detta ska skiljas från administrativ aktivering eller avstängning av hotspot och gör inte hela Roaming/Hotspot-konfigurationen till en funktion enbart för övervakade enheter.
  • Hanterade domäner: I Managed domains innehåller Email domains de e-postdomäner som organisationen hanterar. Mail markerar meddelanden från adresser som inte motsvarar någon av dessa domäner som externa; listan blockerar inte meddelandena. Web domains anger vilka hämtade filer som räknas som hanterade dokument. Endast om alternativet Allow documents to be shared only within managed apps/accounts i Restrictions är aktiverat kan dessa filer öppnas enbart i hanterade appar. En angiven port begränsar matchningen till adresser med exakt den porten; utan port gäller enligt Sophos bara HTTP-port 80 och HTTPS-port 443. Detta är inte ett allmänt webbfilter.
  • Nätverksanvändning för hanterade appar: Network usage rules anger regler för mobildata och roaming för hanterade appar; Add exception > App group åsidosätter den generella regeln, med högst ett undantag per appgrupp. Det är inget roamingreglage för hela enheten. Under Rules for all managed apps tillåter Allow cellular data mobildata och Allow data roaming data i ett främmande mobilnät. Samma två fält i ett undantag gäller alla hanterade appar i vald App group. Dokumentera den generella regeln och undantaget separat och testa i piloten både en berörd hanterad app och en app utanför undantaget.

Kontrollera konton och tjänster var för sig

  • Exchange-konto i Apple Mail: Email account konfigurerar ett konto för Exchange Online eller Exchange Server. Account name anger kontots namn. Innan ni använder platshållare ska ni kontrollera uppgifterna Exchange Login och Email Address i Sophos Fusion under My Environment > Users & Groups > Users > [användarnamn]. Om kontouppgifterna går att redigera väljer ni Edit i kontodelen till vänster, anger de värden som behövs och sparar med Save. För användare som importerats från Active Directory går dessa kontouppgifter enligt Sophos inte att ändra i Fusion; klargör då de värden som behövs innan ni använder platshållarna i stället för att förutsätta att en lokal ändring är möjlig. Tillämpa inte denna begränsning generellt på alla konton som importerats från Microsoft Entra ID. Det är användaren som tilldelats enheten som avgör värdena: %_USERNAME_% använder den användarens Exchange-inloggning och %_EMAILADDRESS_% dennes e-postadress; platshållarna skapar varken lösenord eller OAuth-token.

    • Server och domän: Utan OAuth ska Server name för Exchange Online i det globala Microsoft 365-molnet innehålla outlook.office365.com; för andra moln ska ni ta fram rätt adress i aktuell Microsoft-dokumentation för det molnet, inte återanvända denna värd. För Exchange Server anger ni er egen server-URL, eller URL:en till Sophos Mobile EAS-proxyn om ni använder den. Domain lämnas tomt för Exchange Online; för Exchange Server innehåller fältet användarkontots domän.
    • Inloggnings- och kontouppgifter: User är inloggningsnamnet: för Exchange Online vanligtvis e-postadressen, med %_EMAILADDRESS_% från den tilldelade användaren; för Exchange Server med %_USERNAME_% från användarens Exchange-inloggning. Email address är ett separat fält för kontots e-postadress; %_EMAILADDRESS_% ersätts med den faktiska adressen. Password innehåller kontots lösenord; om fältet lämnas tomt måste användaren ange det på enheten.
    • OAuth: Turn on OAuth 2.0 innebär att användare autentiserar sig med sina Microsoft-inloggningsuppgifter. Vid OAuth lämnas Server name normalt tomt så att Exchange-värden identifieras automatiskt. OAuth authorization endpoint hanterar förfrågningar om användarautentisering; fyll bara i fältet om autentiseringsleverantören kräver det. Ett angivet värde stänger av automatisk identifiering av e-postservern: då måste Server name innehålla e-postserverns URL. OAuth token endpoint hanterar förfrågningar om åtkomsttoken och ska också bara fyllas i om leverantören kräver det.
    • Tidsperiod och transport: Synchronization period begränsar synkroniseringen med enhetens inkorg till e-post från den valda tidsperioden. Sophos rekommenderar att SSL/TLS aktiveras för att säkra Exchange-anslutningen utifrån vad servern stöder; kontrollera tillåten TLS och den faktiska kompatibiliteten mellan server och enhet. Detta säger inget om standardinställningen eller om en anslutning har testats.
    • Dataflöde: Allow move tillåter att e-post flyttas till ett annat konto samt att användaren svarar eller vidarebefordrar från ett annat konto. Allow recent address syncing inkluderar kontot i iCloud-synkroniseringen av nyligen använda adresser med andra enheter. Use in Mail only begränsar valet av detta konto som avsändare till Mail-appen; kontot kan inte väljas som avsändarkonto för meddelanden från andra appar.
    • Certifikat och S/MIME: Identity certificate väljer certifikatet för Exchange-anslutningen från Client certificate-konfigurationerna i samma policy. Enable S/MIME tillåter att S/MIME-krypterad e-post skickas och tas emot; skilj detta från transport-TLS och Exchange-identitetscertifikatet. Signing certificate och Encryption certificate väljer certifikaten för signering respektive kryptering. Ladda upp det certifikat som behövs i Client certificate-konfigurationen i den aktuella policyn innan ni väljer det: välj PKCS-#12-filen (.pfx) under File > Upload a file. Denna certifikathantering är inte ett generellt krav för alla e-postkonton. Allow user to send unencrypted emails låter användaren avgöra för varje utgående e-postmeddelande om det ska skickas krypterat.
    • Styr synkronisering separat: Följande reglage anger vilka Outlook-data som synkroniseras med vilken Apple-app. Den separata ändringsbehörigheten för varje reglage låter användaren slå på eller av just den synkroniseringen; blanda inte ihop synkronisering med användarens rätt att ändra den.
      SynkroniseringsreglageMål och dataSeparat användarbehörighet
      Synchronize calendarKalender-appen: händelser, bokade tider och mötenUser can change calendar synchronization
      Synchronize contactsKontakter-appen: Outlook-kontakterUser can change contacts synchronization
      Synchronize mailMail-appen: Outlook-e-postUser can change mail synchronization
      Synchronize notesAnteckningar-appen: Outlook-anteckningarUser can change notes synchronization
      Synchronize tasksPåminnelser-appen: Outlook-uppgifter, inte MDM-uppdragUser can change tasks synchronization
  • IMAP/POP: Planera inkommande och utgående servrar samt autentisering var för sig. Kontrollera Allow move, Allow recent address syncing och Use in Mail only som separata beslut om dataflöden.

    • Kontouppgifter och platshållare: Account name är e-postkontots visningsnamn på enheten. Account type väljer IMAP eller POP för inkommande e-post. User display name är avsändarens visningsnamn för utgående e-post; enligt IMAP/POP-hjälpen syftar %_USERNAME_% här på namnet på användaren som tilldelats enheten. Likställ inte detta visningsnamn med Exchange-inloggningsnamnet. Email address innehåller kontots e-postadress; vid %_EMAILADDRESS_% ersätter servern platshållaren med den faktiska e-postadressen. Även för IMAP/POP gäller för båda platshållarna förutsättningen som beskrivs ovan i Exchange-avsnittet, inklusive begränsningen för importerade Active Directory-konton och Edit > Save: kontrollera den tilldelade användarens Exchange Login och Email Address i Sophos Fusion och ändra dem bara om kontouppgifterna går att redigera.
    • Dataflöde och Mail Drop: De effekter som beskrivs ovan för Exchange gäller även Allow move (flytt till andra konton samt svar eller vidarebefordran från ett annat konto), Allow recent address syncing (iCloud-synkronisering av nyligen använda adresser med andra enheter) och Use in Mail only (använd detta konto som avsändare bara i Mail-appen, inte för meddelanden från andra appar). Allow Mail Drop tillåter Apple Mail Drop för detta konto.
    • S/MIME och certifikat: Enable S/MIME tillåter att S/MIME-krypterad e-post skickas och tas emot. Samma uppladdningsväg som beskrivs ovan gäller för Signing certificate och Encryption certificate: ladda upp en PKCS-#12-fil (.pfx) under File > Upload a file i Client certificate-konfigurationen i den aktuella policyn innan ni väljer certifikatet. Certifikatet blir tillgängligt för andra konfigurationer i samma policy; om det behövs i en annan policy måste det laddas upp där på nytt. Allow user to send unencrypted emails låter användaren avgöra om varje utgående e-postmeddelande ska krypteras. S/MIME är fortfarande valfritt och separat från transport-TLS; för inte över Exchange-fältet Identity certificate till IMAP/POP.
    • Incoming email: Server innehåller den inkommande e-postserverns värdnamn eller IP-adress och Port dess portnummer. User name är inloggningsnamnet för denna server och Authentication type autentiseringsmetoden. Password innehåller lösenordet för anslutningen om det behövs. Enligt Sophos säkrar SSL/TLS anslutningen med SSL eller TLS beroende på vad servern stöder; kontrollera tillåten TLS och den faktiska kompatibiliteten mellan server och enhet innan ni inför konfigurationen.
    • Outgoing email: Server innehåller separat den utgående e-postserverns värdnamn eller IP-adress och Port dess portnummer. User name och Authentication type anger inloggningsnamnet och autentiseringsmetoden för denna server; Password innehåller dess anslutningslösenord om det behövs. Use same password as for incoming email använder lösenordet som angetts för inkommande e-post. Enligt Sophos säkrar SSL/TLS även denna anslutning med SSL eller TLS utifrån vad servern stöder; kontrollera tillåten TLS och den faktiska kompatibiliteten mellan server och enhet separat. Fältbeskrivningarna anger varken förvalda portar eller autentiseringsmetoder och bevisar inte att anslutningen har testats.
  • Google-konto: Google account konfigurerar ett Google-konto i Mail-appen. Vid tilldelning måste användaren ange sina Google-inloggningsuppgifter; påstå inte att inloggningen sker automatiskt i bakgrunden. Google email address innehåller Google-kontots fullständiga adress. Account description är valfritt och visas i Mail och i enhetens inställningar. User name avser här användarens namn, som används som avsändarnamn för utgående e-post, inte lösenordet eller ett löfte om att inloggningen fungerar.

  • Kalender och kontakter: CalDAV konfigurerar synkronisering av kalenderdata med en CalDAV-server och CardDAV synkronisering av kontaktdata med en CardDAV-server. Båda kräver att URL, port, autentisering och TLS stämmer på serversidan – exempel på principal-URL:er bevisar inte att inloggningen fungerar i dag.

    • Skilj på CardDAV-fälten: Account name är CardDAV-kontots visningsnamn på enheten, inte användarnamnet för inloggning. Server innehåller CardDAV-serverns värdnamn eller IP-adress och Port dess portnummer. Principal URL anger kontaktresursen separat och ska bara fyllas i om CardDAV-servern kräver det. User name och Password är CardDAV-kontots inloggningsuppgifter. Sophos rekommenderar att kryssrutan SSL/TLS aktiveras för att säkra anslutningen utifrån vad servern stöder; kontrollera tillåten TLS och den faktiska kompatibiliteten mellan server och enhet.
    • Skilj på CalDAV-fälten: Account name är visningsnamnet på enheten, inte användarnamnet för inloggning; User name och Password är inloggningsuppgifterna. Server innehåller CalDAV-serverns värdnamn eller IP-adress. Den separata Principal URL anger kalenderresursen och ska bara fyllas i om CalDAV-servern kräver det. Sophos rekommenderar att kryssrutan SSL/TLS aktiveras för att säkra anslutningen utifrån vad servern stöder; kontrollera tillåten TLS och den faktiska kompatibiliteten mellan server och enhet inför genomförandet. Port innehåller separat CalDAV-serverns portnummer.

AirPrint: skrivare, behörighet och tillit

AirPrint lägger till skrivare med IP-adress och resurssökväg i användarens lista över AirPrint-skrivare. För Resource path anger Sophos exempelvis printers/<printer model> och ipp/print. Dessa är skrivarspecifika exempel, inte standardvärden: ta reda på den faktiska resurssökvägen för den avsedda skrivaren; i det första exemplet står <printer model> för den aktuella skrivarmodellen. Kontrollera på pilotenheten före godkännande att den konfigurerade skrivaren går att nå och att en testutskrift fungerar. Port anger den port där skrivaren tar emot anslutningar. Det valfria alternativet Force TLS säkrar AirPrint-anslutningarna med TLS. Separat från detta styr Allow AirPrint i Restrictions om utskrift över huvud taget tillåts. Allow iBeacon discovery of AirPrint printers aktiverar skrivarsökning via iBeacon; Sophos varnar här för nätfiskeattacker mot nätverkstrafiken från skadliga AirPrint-enheter. Tillåt bara den sökning som behövs. Force trusted certificates for AirPrint over TLS avvisar anslutningar med ett skrivarcertifikat som inte är betrott. Enbart Force TLS bekräftar alltså inte att skrivaren är betrodd.

Kerberos-SSO: identitet och omfattning

Single sign-on konfigurerar Kerberos-SSO för appar från tredje part och gäller enligt Sophos endast till och med iOS/iPadOS 26, inte som anvisning för 27+. Name är SSO-kontots läsbara beteckning, inte Kerberos-inloggningsnamnet eller realm. Kerberos principal name innehåller Kerberos-inloggningsnamnet; om fältet lämnas tomt måste användaren ange det. Realm anger Kerberos-realm och måste skrivas med versaler. Hämta båda värdena från er egen Kerberos-miljö, inte från ett exempel.

URLs innehåller prefix som vid matchning gör att detta konto används för Kerberos-autentisering via HTTP. En post måste börja med http:// eller https://; om avslutande / saknas lägger Sophos Mobile till det. En ensam asterisk * är tillåten som jokertecken och står enligt Sophos för valfria värden på den platsen. Prefixet https://*.example.org/ matchar exempelvis både https://www.example.org/ och https://m.example.org/. Ersätt exempeldomänen med er egen godkända domän; om bara en viss värd behöver SSO ska ni använda dess prefix utan asterisk. Exemplet belägger inga ytterligare regler för domänen utan underdomän, antalet nivåer av nästlade underdomäner eller godtyckliga jokertecken i sökvägar. Denna syntax är ingen rekommendation för okrypterad HTTP och ska inte likställas med webbläsarfiltrets matchningsregler. App IDs väljer appar utifrån deras bundle-ID:n: antingen exakt eller som prefix med .* i slutet. Planera därför URL- och appomfattningen separat och så snävt som inloggningssyftet tillåter.

Deklarativ policy: Math settings

Förväxla inte med OS-uppdateringar: Enligt den engelska Sophos-hjälp som anges i källplanen är den fristående konfigurationen Math settings i en iOS-/iPadOS-declarative policy tillgänglig endast för övervakade iPhone-/iPad-enheter med iOS/iPadOS 26 eller senare. Den tyska hjälpsidan från Sophos anger däremot 18 eller senare. Denna versionskonflikt är inte löst: använd inte den lägre gränsen som klartecken och rulla inte ut funktionen utan att kontrollera faktisk version och tillgänglighetsmarkeringen i er tenant. Under Calculator finns Show square root button (kvadratrot i stället för plus/minus i standardvyn; när alternativet är avstängt finns knappen bara i den vetenskapliga räknaren), Allow unit conversion (tillåter ”Convert” i appen ”Calculator”, exempelvis för längder, vikter och valutor), Allow Math Notes mode och Allow scientific mode. Under System finns Show math solutions in keyboard suggestions och Allow Math Notes in other apps (t.ex. Notes). Kontrollera varje alternativ för sig utifrån utbildnings- och användningsmål samt faktisk effekt på enheten; enbart policyöversikten bevisar varken tilldelning eller effekt. Math settings ändrar inte strategin för OS-uppdateringar. Den korta hänvisningen i den separata uppdateringsartikeln markerar bara avgränsningen och behandlar inte dessa sex reglage.

För nätverks- och certifikatåterställning oberoende av den ändrade policyn, använd Apples anslutningsplanering; APN- och Cellular-fälten förklaras fortfarande i denna artikel.

Verifiera piloten och återkalla ändringar

iPadOS-gräns: typöversikten anger iOS/iPadOS tillsammans, medan de direkta instruktionerna för Schedule task, Update devices och Uninstall bara anger iOS-enhetspolicyer. Om den benämningen omfattar iPadOS är fortfarande oklart i dokumentationen. Överför inte dessa klickvägar till iPadOS utan kontroll; bekräfta den faktiska vägen i er tenant och pilot. Guiden för policytilldelning förklarar omfattning, enhetskontroll och återgång utifrån typ.

Sophos dokumenterar Policies > [enhetsplattform] > Create > [policytyp]; ange namn, beskrivning och, för iOS/iPadOS, organisationens namn på Edit policy, och välj sedan Add configuration > [konfiguration] > Save. Välj bara de alternativ för iOS device policy respektive iOS declarative policy som faktiskt visas i den godkända tenanten. Sophos beskriver tilldelning av en klassisk policy via Policies > [plattform] > [policyns blå triangel] > Assign > [enskild testenhet] > Schedule task > Finish. På Schedule task väljer ni Now eller en godkänd tidpunkt (Date) för iOS-enhetspolicyer; enligt Sophos visas inte den sidan för deklarativa policyer. Välj inte en enhetsgrupp om bara en pilot har godkänts. Som alternativ visar Sophos under Devices > [enhet] flikarna Status (hanteringsstatus), Device properties (OS-version), Policies (tilldelningar) och Declarative policy (deklarativ tilldelning med Assign). Dokumentera sedan policyidentitet, uppgiftsstatus, faktisk funktion och oväntade bieffekter var för sig. Dessa sökvägar kommer från den officiella hjälpen, inte från ett verifierat gränssnitt i den aktuella tenanten.

Förbered återgång innan tilldelning: Använd en separat pilotpolicy som bara tilldelats den godkända testenheten. Identifiera alla tilldelade enheter före varje ändring eller återkallelse, dokumentera omfattningen och inhämta godkännande: ändringar i en delad policy kan även påverka andra enheter. För synliga iOS device policies dokumenterar Sophos Devices > [enhet] > Policies > Uninstall. Men iOS-enhetspolicyer som bara innehåller Roaming/Hotspot och/eller Wallpaper visas inte på den fliken; en saknad post bevisar alltså inte att tilldelning saknas. Sophos dokumenterar även Uninstall policy som ett uppgiftspaket och Unassign för hela policyn under Policies > [plattform] > [policymeny] – det senare påverkar samtliga tilldelade enheter och är inte en isolerad återgång för piloten.

En ändring är inte detsamma som en isolerad återgång: Efter en ändring i en klassisk iOS device policy kräver Sophos Policies > [plattform] > [policyns blå triangel] > Update devices; uppdraget omfattar alla enheter som har tilldelats policyn. Andra policytyper synkroniseras automatiskt nästa gång enheten ansluter till Sophos Mobile. Enligt Sophos finns det för en deklarativ policy ingen ”Uninstall”-väg för en enskild enhet motsvarande den klassiska iOS-enhetspolicyn: alternativen som anges är att uppdatera policyn eller tilldela en annan. Även då kan en ändring i en delad policy påverka andra enheter vid nästa synkronisering. Kontrollera tilldelningens omfattning och godkännandet i förväg; observera därefter vilka inställningar som faktiskt gäller och om åtkomsten fungerar på pilotenheten i stället för att härleda en lyckad återgång från tilldelnings- eller uppgiftsstatus.

Att återkalla tilldelningen återställer inte automatiskt raderade data, förlorade nätverksvägar eller låsningar som redan inträffat. Vid avvikelser: stoppa piloten, identifiera berörda enheter och användare, använd den alternativa åtkomst som godkänts i förväg och fortsätt först när ni har observerat att enheten fungerar. Före godkännande saknas en belagd matris över övervakning, OS-version och registreringsmodell för varje inställning, test av den konkreta tenantens gränssnitt och licens, godkända positiva och negativa tester, säker borttagning av policyn samt verifierad återställning från säkerhetskopia. Översikten över macOS-policyer gäller Mac-datorer och samexistensen mellan deras egna enhets- och användarpolicyer; den är inget belägg för övervakningskrav i iOS.