Hantera Mac med Sophos Mobile: registrering och kontroll
Kort väg för manuell registrering: Logga först in som den avsedda lokala Mac-användaren, öppna den egna organisationens registreringsanvisningar från e-post eller Self Service Portal och installera den Enrollment-Policy som tillhandahålls där med ett administratörslösenord. Kontrollera sedan registreringsstatus i enhetsposten i Sophos Mobile och vilka hanteringsprofiler som har tillämpats på Macen. Den exakta installationsdialogen beror på anvisningarna och macOS-versionen; det finns ingen generell klickföljd här.
Det här förfarandet konfigurerar en Mac för Sophos Mobile MDM. Sophos Mobile använder då den inbyggda MDM-klienten i macOS för att hantera policyer och profiler. Det är inte en installation av Sophos Endpoint som skydd mot skadlig kod. Inte heller är en Sophos Endpoint-konfigurationsprofil som distribueras av en annan MDM-lösning samma sak som Sophos Mobile-Enrollment-Policy. För installation och kontroll av Endpoint-skydd finns den separata macOS-guiden för Endpoint; för Endpoint-profiler via MDM finns sammanhanget för Jamf och Sophos Mobile.
Beslut före registreringen
- Användare: Vid den här manuella metoden hanterar Sophos Mobile den lokala användare som är inloggad på Macen under registreringen. Sophos dokumenterar att den registrerade användaren inte kan ändras efteråt. Logga därför inte bara in på ett valfritt administratörskonto: den avsedda personen ska själv logga in; för att installera policyn behövs dessutom ett administratörslösenord. Det är inte samma sak som ägaren som tilldelas separat i Sophos enhetspost. För byte av användare finns här varken något belagt sätt att ändra en pågående registrering eller någon generellt säker återställningsprocedur.
- Ägande och policyer: För en privat Mac behöver samtycke och förväntad omfattning av hanteringen klargöras i förväg. Sophos Mobile erbjuder inte det BYOD-läge för Mac som beskrivs för iPhone och iPad, Apple User Enrollment. Mac-Device policies gäller alla inloggade användare; User policies gäller den registrerade lokala användaren samt nätverksanvändare som Sophos känner till via den konfigurerade externa LDAP-katalogen. Det innebär varken någon generell garanti för att privata data hålls åtskilda eller att varje User policy bara kan beröra en enda person.
- Förutsättningar: Kontrollera licens och behörighet i den egna tenant-miljön, tillåten macOS-version, att tjänsten går att nå, en giltig organisationsspecifik inbjudan och nödvändiga administratörsuppgifter. I Sophos Mobile-kraven anges per den 25 september 2026 macOS 12, 13, 14, 15, 26 och 27 för den inbyggda MDM-klienten; macOS 11 finns inte längre med. Före en utrullning måste den Sophos Mobile-version som används i den egna tenant-miljön vara godkänd för den specifika macOS-versionen. Testa även de Device policies och User policies som faktiskt används samt återgången på en godkänd test-Mac; om stödet inte är bekräftat, stoppa utrullningen och klargör godkännandet med ansvarig administratör. Att OS-versionen stöds bekräftar varken att varje enskild policyfunktion fungerar eller att datorn lämpar sig för Sophos Endpoint.
- Återgång: Dokumentera före registreringen vilka MDM-profiler och certifikat som möjliggör Wi-Fi, VPN eller e-post, vem som får avregistrera Macen och hur den ska gå att nå efteråt. Prova först med den avsedda användaren och de faktiska policyerna på en godkänd test-Mac, inte på en hel flotta.
Registrera och kontrollera resultatet
- Logga in på Macen som den lokala användare som ska hanteras. Det steget avgör identiteten i det manuella förfarande som beskrivs här; byt inte konto under registreringen.
- Öppna inbjudan från den egna organisationen eller följ stegen som visas i den aktiverade Sophos Fusion Self Service Portal. En administratör kan starta uppdraget för en redan skapad enhet via Devices > [enhet] > Actions > Enroll; Sophos skickar då ett e-postmeddelande med de konkreta stegen. Vilket alternativ som finns beror på hur tenant-miljön är konfigurerad.
- Installera exakt den Enrollment-Policy som tillhandahålls för den här enheten enligt anvisningarna och ange ett administratörslösenord när du uppmanas att göra det. En godtycklig
.mobileconfig-profil från en annan miljö är ingen ersättning. Fortsätt inte utan kontroll om Mac, organisation eller användare i inbjudan inte stämmer. - Kontrollera att enhetsposten och registreringsuppdraget i Sophos Mobile har förväntad status. Kontrollera på Macen att organisationens hanteringsprofil och de förväntade inställningarna har kommit fram; ta reda på var de finns i systeminställningarna för den macOS-version som används. I Sophos äldre anvisningar står det fortfarande System Preferences > Profiles; detta är ingen verifierad menyväg för macOS 26/27. Jämför efter synkronisering en ofarlig, förväntad policyinställning med planen. Att ett uppdrag har startats utan fel visar inte i sig att alla profiler och certifikat fungerar.
Om kontrollen inte stämmer: Om fel lokal användare är registrerad, avbryt innan fler policyändringar görs och planera en samordnad avregistrering och ny registrering. Att bara byta namn på ägaren i enhetsposten visar inte att den registrerade lokala användaren har ändrats. Om profilen saknas, kontrollera inbjudan, administratörsbekräftelsen, nätverksanslutningen och uppdragets status. Om en User policy inte tillämpas, kontrollera även ny inloggning och vid behov LDAP-mappningen; ändringar i Device policies börjar gälla vid nästa synkronisering, medan ändringar i User policies börjar gälla vid nästa inloggning. Installera inte profiler på måfå eller upprepade gånger: kontrollera inbjudan, den avsedda lokala användaren, Macen, den tillhandahållna Enrollment-Policy och uppdragets status innan installationen prövas på nytt. En säkerhetskopia är klok, men ger inte i sig klartecken att upprepa installationen.
Avregistrering och andra registreringsmetoder
När en Mac avregistreras (Unenroll) tar Sophos Mobile bort policyerna och de certifikat som mottagits via MDM. Det kan påverka hanterad åtkomst: säkerställ först oberoende nätverks- och administratörsåtkomst samt en plan för data och certifikat, och prova sedan förfarandet på test-Macen. Den dokumenterade administratörsåtgärden är Devices > [välj enhet] > Actions > Unenroll och kräver bekräftelse. Om Enrollment-Policy tas bort lokalt avregistreras Macen också, vilket kräver administratörsbehörighet. Att bara ta bort en User policy gör däremot inte det – den kan tilldelas på nytt vid nästa inloggning. Om en enhetspost som fortfarande är registrerad raderas sker avregistreringen först vid nästa synkronisering; för en Mac som är offline är det ingen omedelbar fjärravregistrering. Kontrollera status både på Macen och i tenant-miljön efter synkronisering. Det går inte att utifrån detta förfarande dra slutsatsen att en fabriksåterställning krävs eller att data och identitet garanterat bevaras vid ny registrering.
Apple Business / automatisk Mac-registrering är en annan metod via Setup Assistant. Där kan en användartilldelning konfigureras i enhetsposten; varningen om den inloggade lokala användaren i det manuella förfarandet ovan får inte utan vidare överföras till den metoden. APNs-kontinuitet, Activation Lock och en eventuell överlämning av enheten kräver då en separat, testad återgångsplan. På samma sätt behöver enskilda fall med User Restrictions för macOS 26+ och äldre fördröjningar av programuppdateringar för macOS 27 kontrolleras för respektive version. Tills de policyer som används i tenant-miljön och återgångsplanen har verifierats på en lämplig test-Mac är detta inte en godkänd utrullning till hela flottan.