Hantera macOS-uppdateringar med Sophos Mobile: deklarativa och klassiska policyer
Börja med att klargöra målet: Ska en Mac nå en bestämd macOS-version senast vid en viss tidpunkt, få en bestämd Background Security Improvement på rätt basversion, eller ska automatiska uppdateringar och uppskjutningar styras? Sophos Mobile har olika konfigurationer för dessa behov. Den klassiska macOS device policy > Software update styr däremot systemalternativ för uppdateringar; den anger varken en exakt målversion eller en tidsfrist.
Versionsgräns och motstridiga tillverkaruppgifter: Den senare engelska Sophos Mobile-hjälpen från den 22 september 2026 anger macOS 26 eller senare för alla tre konfigurationerna av macOS declarative policy som beskrivs här. Den tyska Sophos Mobile-hjälpen från den 25 augusti 2026 anger däremot macOS 14 eller senare för Enforced software update och Enforced Background Security Improvement, och macOS 15 eller senare för Software update settings. De officiella språkversionerna motsäger varandra: gränsen vid macOS 26 är uppgiften i den senare daterade engelska dokumentationen, inte en klarlagd produktgräns som bekräftats i båda språkversionerna. De äldre tyska uppgifterna garanterar inte att konfigurationerna är tillgängliga eller fungerar för Mac-datorer med macOS 14 eller 15 i den egna Sophos-miljön. Klargör den faktiska tillämpligheten med Sophos eller den tekniskt ansvariga innan äldre Mac-datorer omfattas av en plan. macOS 26 är inte heller den senaste macOS-versionen: Apple släppte macOS 27 den 14 september 2026 och Sophos anger macOS 27 som en plattform som stöds sedan tjänsteversion 2026.38 den 21 september 2026. Om en Mac kan installera macOS 27 beror på den specifika Apple-modellen; att den kör macOS 26 bevisar inte att den är kompatibel. Det innebär varken att dessa konfigurationer kan uppgradera en äldre Mac till macOS 26 eller att alla klassiska alternativ fungerar på varje äldre version. Att Apple stöder en funktion på operativsystemsnivå är inte ett löfte om att Sophos erbjuder den för äldre Mac-datorer.
Vad deklarativ innebär: Med Apples Declarative Device Management (DDM) anger administratören vilket tillstånd Mac-datorn ska ha. Efter tilldelningen ansvarar enheten för att uppnå och behålla det tillståndet. Med klassisk MDM styr Sophos Mobile enskilda inställningar och hämtar status med jämna mellanrum; DDM rapporterar ändringar asynkront och direkt, utan att invänta nästa periodiska statuskontroll. Detta är inte samma sak som överföringen av en ändrad policy och bevisar inte att en installation redan har slutförts.
Välj rätt policy
- Enforced software update (deklarativ): Ange en bestämd Enforced OS version, eventuellt med en tillhörande Enforced build version, och Enforcement date and time. Om den valda OS-versionen saknar patchkomponent installerar systemet den senaste tillgängliga patchen för den versionen – inte nödvändigtvis den patch som administratören underförstått avsåg. Enforcement date and time anger den senaste tidpunkten för installation av OS-uppdateringen. Användarna kan installera den tidigare. Om de inte har gjort det när tidsfristen löper ut tvingar enheten fram installationen. Tidsfristen gäller i Mac-datorns lokala tidszon och innebär inte att uppdateringen bara får installeras vid just den tidpunkten. Använd detta för en uttryckligt angiven målversion och tidsfrist, inte som en allmän omkopplare för automatiska uppdateringar.
- Enforced Background Security Improvement (deklarativ): Kräv en specifik säkerhetsförbättring utöver rätt basversion. Här väljer Enforced OS version basversionen; Enforced build version anger i den här konfigurationen säkerhetsförbättringen och visar bara förbättringar för den valda basversionen. I Enforced software update avser fältet med samma namn i stället en OS-build.
26.3.1(a)är ett exempel från Sophos dokumentation på en förbättring för26.3.1, inte ett löfte om att uppdateringen erbjuds för närvarande; den är ingen fristående OS-uppgradering. Mac-datorn måste redan ha basversionen. För en samordnad utrullning anges basversionen med Enforced software update och förbättringen får en senare tidsfrist. Sophos anger ett konkret villkor för tillgängligheten: om en Enforced software update-konfiguration finns och ingen Background Security Improvement är tillgänglig för dess påtvingade OS-version, är BSI-konfigurationen inte tillgänglig. Enforcement date and time anger den senaste tidpunkten för installation: användarna kan installera förbättringen tidigare; annars tvingar enheten fram installationen vid den angivna tidpunkten. Även denna tidsfrist gäller lokal tid på enheten och garanterar inte ett lyckat resultat. - Software update settings (deklarativ): Styr det allmänna beteendet: om användare får installera eller om det bara är tillåtet för administratörer, aviseringar, automatisk hämtning och installation av mindre uppdateringar och Background Security Improvements samt separata uppskjutningar för större, mindre och andra uppdateringar än OS-uppdateringar. Uppskjutningen per kategori är 0 (erbjud direkt) eller 1–90 dagar från publicering. Konfigurationen väljer varken en exakt OS-build eller en tidsfrist för installation. Om Show all enforcement notifications stängs av försvinner inte alla meddelanden: meddelandet en timme före tidsfristen och nedräkningen inför omstart finns kvar. Enligt Sophos innebär det att stänga av Install automatically under Background Security Improvements att sådana förbättringar inte längre erbjuds användarna. Allow rollback gäller här bara möjligheten att erbjuda återställning av en Background Security Improvement, inte nedgradering av macOS.
- Software update i den klassiska macOS device policy: Sophos beskriver här systemalternativ för bland annat automatiska macOS-uppdateringar, sökning och hämtning, appuppdateringar från App Store, betauppdateringar, konfigurationsdata samt Security Responses och systemfiler. Med Require admin password for app installations måste användarna enligt Sophos ange ett administratörslösenord för att installera eller uppdatera appar. Enligt den beskrivningen försvinner motsvarande uppdateringsalternativ från macOS-gränssnittet om någon av de berörda kryssrutorna Allow automatic … avmarkeras. Automatic installation of configuration data har däremot en egen effekt: konfigurationsdata installeras inte automatiskt. Inställningen för Security Responses/systemfiler heter något annat i macOS 12 Monterey och äldre (Install system data files and security updates). Överför inte detta generellt till macOS 27: Sophos anger uttryckligen i version 2026.26 att macOS software update delay under Restrictions i klassiska enhets- och användarpolicyer inte gäller för macOS 27. Det är inte samma konfiguration som den klassiska sidan Software update som beskrivs här; versionsinformationen visar inte om dess enskilda kryssrutor fungerar i macOS 27. Kontrollera detta i aktuell Sophos-dokumentation och på en pilotenhet; förutsätt varken att alla kryssrutor fungerar eller att var och en har avskaffats.
Tre lägen för automatiska uppdateringar: Download minor updates automatically, Install minor updates automatically och Install security updates automatically är tre separata kontroller. Var och en har alternativen User-defined (användaren kan slå på eller av respektive automatik), Always on (automatisk hämtning respektive installation är påtvingad) och Always off (respektive automatisk åtgärd är avstängd). De första två gäller OS-uppdateringar; för den tredje beskriver Sophos automatisk installation av Background Security Improvements. Always off är alltså inte ett generellt förbud mot manuell installation och är inte liktydigt med det separata alternativet Install automatically, som styr om BSI erbjuds. Dokumentationen anger här varken utgångsvärden eller prioritetsordningen för alla kombinationer av dessa BSI-kontroller; dra därför inga slutsatser om standardvärden eller kombinerad effekt.
Apples plattformsregler för samspelet: Automatisk OS-installation förutsätter att automatisk hämtning är påslagen; det innebär inte att Sophos automatiskt korrigerar motstridiga val. Automatiska OS-uppdateringar följer den konfigurerade uppskjutningen. Background Security Improvements omfattas inte direkt av den uppskjutningen, men kräver den senaste kompatibla mindre OS-versionen: om denna basversion skjuts upp får förbättringen i praktiken också vänta. En uttryckligen påtvingad målversion eller förbättring kan däremot anges oberoende av uppskjutningar och av att automatisk BSI-installation har stängts av. Dessa regler beskriver Apples uppdateringsmekanism, inte en effekt som har testats i den egna Sophos-miljön eller ett löfte om en lyckad installation.
Blanda inte ihop begreppen: Med Install security updates automatically i den deklarativa konfigurationen avser Sophos Background Security Improvements. Apples bredare begrepp för automatiska säkerhetsuppdateringar omfattar även XProtect, Gatekeeper och systemdata. Apples kategori för andra uppdateringar än OS-uppdateringar omfattar exempelvis även Safari och XProtect. Att skjuta upp den kategorin kan därför fördröja säkerhetsrelevanta paket och är inte bara en bekvämlighetsfråga. Vilka kategorier en viss enhet kan få måste kontrolleras för den avsedda macOS-versionen; en generell uppskjutningsregel ersätter inte kravet på en bestämd förbättring.
Samspel och säker pilot
En macOS device policy gäller alla användare på en Mac; en macOS user policy har en annan användaromfattning. Den deklarativa policyn är en egen typ av enhetspolicy och kan tilldelas samtidigt som den klassiska. Sophos tillåter utöver registreringspolicyn en enhetspolicy, en deklarativ policy och en användarpolicy per Mac. Vid konflikter gäller inte alltid den striktare inställningen: deklarativa inställningar för programvaruuppdateringar och appar har företräde framför motsvarande inställningar i enhets- eller användarpolicyer. Ändringar i enhets- och deklarativa policyer får effekt vid nästa enhetssynkronisering, ändringar i användarpolicyer vid nästa inloggning. Kontrollera därför vilka policyer som faktiskt tilldelats och enhetens status före piloten, inte bara den sparade policyn.
Inför en påtvingad tidsfrist ska följande kontrolleras på en Mac som inte används i produktion: registrering och enhetens behörighet, macOS-version/build, erbjuden målversion och tillhörande build eller tillgänglig Background Security Improvement, strömförsörjning, lagringsutrymme och nätverk. Stäm av tidsfristen i enhetens lokala tid mot underhållsfönstret och informationen till användarna. Information URL avser organisationens egen informationssida i båda konfigurationerna för påtvingade uppdateringar; användarna kan öppna den när operativsystemet aviserar dem om uppdateringen. Sophos beskriver alltså hur sidan nås, men anger inte på dessa hjälpsidor om fältet är obligatoriskt. Kontrollera det i den Sophos-miljö som används i stället för att förutsätta att fältet är valfritt eller obligatoriskt. Säkerhetskopiera dokument och spara arbetet. Apple beskriver att macOS när tidsfristen löper ut kan tvångsavsluta öppna appar även med osparade dokument och starta om. På Mac-datorer med Apple-chip används en befintlig bootstrap-token för auktorisering eller så kan inloggning krävas. Låg batterinivå, brist på utrymme eller en offlineperiod kan fördröja installationen. En angiven tidsfrist bevisar inte att installationen har slutförts.
Kontrollera de specifika Apple-förutsättningarna: För en Background Security Improvement på en bärbar Mac anger Apple ansluten strömförsörjning eller minst 10 % batteri för Apple Silicon respektive 20 % för Intel. Detta är BSI-krav, inte universella tröskelvärden för alla automatiska OS-installationer. Dessutom måste det finnas utrymme för hämtning, förberedelse och installation. Vid fel under hämtning eller förberedelse, kontrollera de Apple-värdar som krävs för programvaruuppdateringar och vägen via eventuell proxy: Apple kräver att värdarna går att nå och anger att anslutningar med HTTPS-interception/SSL-inspektion misslyckas. Om ett undantag behövs, begränsa det till de berörda Apple-värdarna; stäng inte av TLS-inspektion globalt. En innehållscache ersätter inte heller alla kontakter med Apple.
Kontroll: Jämför den faktiskt installerade OS-versionen och builden eller förbättringen på pilotenheten med det valda målet. Följ enhetssynkroniseringen och tillgängliga status- och felmeddelanden om uppdateringen. Om tidsfristen passeras utan resultat, kontrollera först nätverk, batteri, lagring, erbjuden version/build, basversion och auktorisering. Apple beskriver nya försök efter att anslutningen återupprättats; kontrollera på den berörda Mac-datorn om de lyckas. Planera produktionsutrullning först efter utvärderad pilot och godkänt underhållsfönster.
Verifiera BSI separat: Den installerade basversionen av OS och dess build bevisar inte i sig att en viss förbättring är installerad. Apple anger DDM-statusrapportnycklarna StatusDeviceOperatingSystemSupplementalExtraVersion och StatusDeviceOperatingSystemSupplementalBuildVersion för den extra versionsbeteckningen och den kompletterande builden. Ta med dessa uppgifter i jämförelsen med det valda BSI-målet i den mån hanteringstjänsten tillhandahåller dem; detta innebär inget löfte om Sophos-gränssnittsfält med samma namn. Apples DDM-statusrapporter kan också skilja mellan faser som väntan, hämtning/förberedelse och installation samt visa fel. En sådan fas eller en lyckad enhetssynkronisering ersätter inte jämförelsen mellan det faktiskt installerade tillståndet och målet.
Möjligheten att återgå är begränsad: Anteckna de tidigare godkända målen, tidsfristerna och inställningarna före en ändring. För en Mac ska den berörda konfigurationen i policyn ändras eller en annan godkänd policy tilldelas; Sophos beskriver ingen generell återställningsväg via Uninstall för dessa policyer. Kontrollera den faktiska tilldelningen och det effektiva tillståndet på Mac-datorn efter nästa enhetssynkronisering, innan ett krav betraktas som tillbakadraget eller en inställning som återställd. Försök inte ta bort den deklarativa policyn på enheten och radera inte registreringsprofilen som ersättning: enligt Sophos kan användarna inte ta bort den deklarativa policyn, medan borttagning av registreringspolicyn med administratörsbehörighet tar Mac-datorn ur hanteringen. Ett policybyte avinstallerar inte en redan installerad macOS-uppgradering, återställer inte förlorade data och garanterar inte att en pågående uppdatering avbryts. Sophos-inställningen Allow rollback gäller endast Background Security Improvements och bara om användaren erbjuds att återställa dem. Om en redan installerad förbättring orsakar problem, kontrollera först vilken återställning Apple stöder på den aktuella macOS-versionen och vilken policy som gäller. För en OS-uppgradering behövs i stället en godkänd återställningsplan, inte ett löfte om nedgradering.