Sophos Mobile: planera säkerhets- och integritetspolicyer för macOS
Omfattning: Den här artikeln gäller Sophos Mobile för hanterade Mac-datorer, inte skyddspolicyer i Sophos Endpoint eller en lokal macOS-installation. En macOS device policy gäller alla användare på Mac-datorn. En macOS user policy gäller den lokala användare som registrerade datorn i Sophos Mobile och nätverksanvändare från den externa LDAP-katalogen för Self Service Portal som Sophos Mobile känner till – inte automatiskt alla lokala användare. Att en konfiguration har samma namn i båda policytyperna betyder inte att tilldelning och effekt är identiska. Säkerhets- och integritetsbesluten här ska hållas åtskilda från Wi-Fi/VPN/certifikat, kataloganslutning och den separata utrullningen av uppdateringar. Sophos Endpoints MDM-profil för Full Disk Access och System-/Network Extensions är inte en ersättning för dessa Mobile-policyer; utrullningen beskrivs i Sophos Endpoint på macOS via MDM.
Före ändringen: fastställ omfattning och återställningsväg
Sophos Mobile skiljer mellan fyra policyfamiljer för macOS: enhetspolicyer, användarpolicyer och deklarativa policyer som konfigureras i Sophos Mobile samt importerade policyer från Apple-konfigurationsprofiler. En importerad .mobileconfig-profil kan komma från Sophos Fusion för Endpoint, Apple Configurator eller en betrodd tredjepartskälla. Den är inte likvärdig med en inbyggd Sophos Mobile-konfiguration: kontrollera enhets- eller användarkanalen och möjliga överlappningar utifrån profilens faktiska payloads; tillämpa inte konfliktregeln nedan generellt på importerade profiler.
Inför en import ska du först kontrollera ursprung, godkänd filversion, ingående certifikat och hemligheter, lämplighet för macOS samt behörighet att importera och tilldela i miljön. Krypterade konfigurationsprofiler kan inte importeras. Börja under Policies > macOS > Create > Import policy: ange namn och beskrivning, välj den kontrollerade .mobileconfig-filen under Upload a file och spara med Save. Detta skapar bara policyposten och installerar inte profilen på Mac-datorn. Separat tilldelning, konfliktkontroll och verifiering i en pilot beskrivs i Importera Apple-konfigurationsprofiler i Sophos Mobile; för Endpoint gäller fortfarande Endpoint-MDM-anvisningen som länkas ovan.
Innan inbyggda macOS-policyer redigeras eller tilldelas, bekräfta att den egna miljön har en aktiv licens för Sophos Mobile Device Management eller Sophos Mobile med MDM. Enbart Sophos Mobile Threat Defense omfattar inte denna Mac-hantering. Kontrollera de faktiska behörigheterna för policyredigering och tilldelning: Helpdesk får inte redigera policyer och Read-only har endast läsåtkomst; dra inga slutsatser om redigeringsbehörighet utifrån eventuella supportåtgärder. Om licens eller nödvändiga behörigheter saknas eller är oklara, fortsätt inte utan involvera ansvarig administratör för miljön. Gå först därefter till Policies > macOS och identifiera den faktiskt tilldelade enhets- respektive användarpolicyn. Registreringspolicyn (Enrollment-Policy) är i sig en enhetspolicy. Därutöver kan en Mac tilldelas en enhetspolicy, en deklarativ policy och en användarpolicy. Dokumentera dem var för sig. En deklarativ macOS-policy är en typ av enhetspolicy som använder Apples deklarativa enhetshantering (Declarative Device Management, DDM). Notera enhet, registreringsanvändare, kända nätverksanvändare, macOS-version, hanteringsläge och aktuella policytilldelningar. Kontrollera benämningar och tillgänglighet mot etiketterna i den egna konsolen: vissa begränsningar beror på enhetstyp och operativsystemversion.
Vad DDM förändrar i driften: Med klassisk MDM styr Sophos Mobile enskilda inställningar och hämtar enhetens status med jämna mellanrum. Med DDM anger man ett önskat tillstånd; Mac-datorn ansvarar själv för att uppnå och upprätthålla det och rapporterar ändringar asynkront, utan att vänta på nästa regelbundna statusförfrågan. Dessa löpande statusrapporter betyder inte att en nytilldelad eller ändrad policy installeras omedelbart eller att en uppdatering redan är slutförd. För policyändringar gäller fortfarande skillnaden mellan enhetssynkronisering och användarinloggning som beskrivs nedan.
Ange för varje ändring om den ska påverka alla användare eller bara registreringsanvändaren och kända nätverksanvändare. Inventera samtliga tilldelningar av just den policyn innan en redan tilldelad policy redigeras: ta med alla mål-Mac-datorer, grupper, berörda hanterade användare och indirekta tilldelningar; dokumentera faktisk omfattning och vem som godkänner ändringen. En pilot-Mac isolerar inte en ändring i en gemensamt tilldelad policy: ändra bara en separat policy som begränsats till piloten, eller inhämta uttryckligt godkännande av påverkan på alla befintliga tilldelningar. Kör varken Apply eller Save innan hela tilldelningsomfattningen är känd. Vid konflikter gäller enligt Sophos normalt den mer restriktiva inställningen; undantag: inställningar för programuppdateringar och appar i en deklarativ policy har företräde framför motsvarande inställningar i enhets- och användarpolicyer. Spara utgångsläget för berörda inställningar utan föråldrade nycklar och notera ansvarig godkännare. Välj en pilot-Mac med en testanvändare och, när det är relevant, ytterligare en användare. Tilldela inte policyn generellt till hela beståndet.
Utred effekterna i förväg: fjärråtkomst och fildelning, kamera/FaceTime, skrivare, appinstallation, iCloud-dataflöden, inloggningsuppgifter samt webbläsare och tredjepartsfilter som behövs. Planera användarkommunikation, support och en oberoende återställningsväg vid utlåsning innan lösenordskrav införs. Använd inte ”Number of failed attempts until device wipe” som testvärde: när gränsen överskrids tas data och inställningar bort. Enligt Sophos börjar en fördröjning efter det sjätte misslyckade lösenordsförsöket innan ett lösenord kan anges igen; den ökar för varje ytterligare misslyckat försök. Vid värden på sex eller lägre tillämpas inte denna fördröjning. En radering eller spärr som redan utlösts kan inte göras ogjord genom att policyn återtas; planera dataåterställning enbart via i förväg kontrollerade säkerhetskopior och godkända processer för enhetsåterställning.
Inhämta integritetsgodkännande för filter- och kontopayloads: Vem behandlar webbläsar-/sockettrafik, URL- och anslutningsmetadata respektive kontakt- eller kalenderuppgifter? Vilken tredjepartsapp och vilka dataflöden är godkända? Håll lösenord, token, principal-/server-URL:er och personanknutna test-URL:er borta från skärmbilder, ärenden och loggar, eller maskera dem säkert före delning; lagra inga hemligheter i kodförråd. Servrar, portar och platshållare är specifika för miljö och leverantör och ska inte användas som allmängiltig exempelkonfiguration. Enbart policy-payloads i Sophos Mobile bevisar varken samtycke till Data Lake eller att en tredjepartsapp har vissa macOS-systembehörigheter.
Säkerhetskonfiguration för enheten
Konfigurera följande payloads under macOS device policy endast när enhetsomfattningen är bekräftad och inom en godkänd pilot:
- Firewall: Turn on application firewall aktiverar macOS programbrandvägg. Block all incoming connections stoppar inkommande anslutningar till delningstjänster som File Sharing och Screen Sharing; de dokumenterade systemtjänsterna
configd,mDNSResponderochracoonär undantagna. Use stealth mode ignorerar oväntade förfrågningar som ping. Under Allowed connections och Denied connections väljs appgrupper; för andra appar kan användaren tillåta eller neka anslutningar. De två inställningarna för automatiskt tillåtande av inbyggda appar respektive nedladdade appar som är signerade av en giltig certifikatutfärdare (CA) kan inte stängas av i den här konfigurationen. Testa nödvändig fjärråtkomst för administratörer innan den spärras. Detta skyddar inkommande nätverkstrafik; det är inte FileVault-diskkryptering. - Gatekeeper: Allow apps downloaded from erbjuder Anywhere, Mac App Store eller Mac App Store and identified developers. Stäm av valet mot nödvändiga signerade interna appar och installationssätt. Lätta inte generellt på Gatekeeper till Anywhere för att åtgärda ett trasigt installationsprogram.
- Password policies: Ange Allow simple value, Require alphanumeric value, minsta längd, minsta antal komplexa tecken, Maximum password age in days (
0= inget byte; upp till730), maximal Auto-Lock-tid, lösenordshistorik och maximal respittid för enhetslåsning. None för låsets respittid låter användaren välja bland tillgängliga intervall; Immediately kräver lösenord vid varje upplåsning. Dokumentationen anger en frist på 60 minuter när policyn tilldelas en enhet som inte uppfyller kraven; därefter kan appar inte längre startas. Verifiera det konkreta macOS-beteendet i piloten före produktionsinförande. - Restrictions: Ändra bara uttryckligen godkända reglage: exempelvis kamera, Spotlight-webbresultat, iCloud-säkerhetskopior/-bilder/-nyckelring/-dokument, Touch ID, fingeravtryckskonfiguration, automatisk upplåsning med Apple Watch, automatisk ifyllning av lösenord samt lösenordsdelning via AirDrop. Allow iBeacon discovery of AirPrint printers har en uttrycklig nätfiskevarning; för AirPrint via TLS kan Force trusted certificates krävas. Ändra reglage för delning och fjärrhantering bara om administration och återställning fortsatt är möjliga. Allow Erase All Content and Settings gäller endast Mac-datorer med Apple Silicon eller T2-chip. Allow Time Machine configuration på enhetsnivå låter användare konfigurera externa säkerhetskopior; det garanterar inte att någon säkerhetskopia faktiskt finns.
- Managed domains: Email domains markerar i Mail meddelanden från adresser utanför angivna organisationsdomäner som externa; detta är en märkning, inte en DLP-spärr eller ett godkännande för dataöverföring.
Gatekeeper: vad alternativen tillåter. Enligt Sophos låter Anywhere användarna öppna alla appar oavsett installationskälla inom ramen för detta val av ursprung i Gatekeeper. Det garanterar varken att varje app kan startas eller att andra macOS-skydd kringgås. Med Mac App Store and identified developers får användarna endast öppna appar från Mac App Store eller från utvecklare som godkänts av Apple. En signatur eller ett internt godkännande räcker inte för att en utvecklare ska tillhöra denna kategori. Kontrollera tillgänglighet och hur appar faktiskt öppnas på den avsedda Mac-datorn i piloten. Varningen mot att generellt lätta på kraven till Anywhere gäller fortfarande.
Restrictions i detalj. Sophos beskriver följande behörigheter och följder för enhetspolicyn. De tillåter funktioner eller konfiguration av dem. De bevisar inte att funktionerna redan har konfigurerats eller används. Tillgänglighet och effekt måste fortfarande kontrolleras på den avsedda Mac-datorn.
Med Allow Startup Disk configuration får användarna ändra startvolymen för att starta Mac-datorn från en annan enhet eller en nätverksvolym. Stäm av beslutet mot godkända rutiner för start och återställning innan denna möjlighet begränsas. Allow adding users låter användarna lägga till användarkonton i System Settings. Det är en behörighet att skapa konton, inte en tilldelning av en Sophos Mobile-användarpolicy till nya lokala konton.
Bedöm delningsvägarna separat. Allow Bluetooth Sharing configuration låter användarna konfigurera fildelning mellan Mac-datorn och andra Bluetooth-enheter. Allow Internet Sharing configuration tillåter konfiguration av delning av Mac-datorns internetanslutning till andra datorer på samma lokala nätverk, exempelvis via Wi-Fi. Allow Printer Sharing configuration tillåter konfiguration av skrivardelning till andra Mac-datorer eller UNIX-datorer på samma lokala nätverk. Besluten gäller filöverföring via Bluetooth, vidare delning av en nätverksanslutning och att tillhandahålla en skrivare. Det är inte bara anslutning till Wi-Fi eller att skicka ett AirPrint-utskriftsjobb. Tillåt endast delningsvägar som behövs i verksamheten och är godkända.
Allow iCloud Drive for Desktop and Documents tillåter att Mac-datorns skrivbord och mappen Documents lagras i iCloud Drive och nås från andra enheter. Godkännandet av dataöverföringen måste därför omfatta innehållet i dessa arbetsmappar, inte bara enskilda utvalda dokument. Allow Find My Mac tillåter användning av iCloud-tjänsten för att lokalisera, låsa eller radera Mac-datorn på distans. Klarlägg ansvar och befogenheter för dessa åtgärder i förväg. Detta är en annan väg än avregistrering från Sophos Mobile eller den lösenordsberoende raderingsgränsen. Utlös inte en fjärradering som kontroll i piloten.
Med Allow password auto-fill får användarna slå på AutoFill Passwords för att använda sparade lösenord eller kreditkortsuppgifter i Safari eller andra appar. Om kryssrutan avmarkeras inaktiveras enligt Sophos även automatiska förslag på starka lösenord. Ta hänsyn till denna följd när AutoFill väljs bort. Den anger inget krav på lösenordets sammansättning.
Godkänn Freeform och Wi-Fi-inloggningsuppgifter separat: Följande två reglage är dokumenterade under Restrictions för både enhets- och användarpolicyer. I en enhetspolicy påverkar de alla användare på Mac-datorn; i en användarpolicy bara den lokala registreringsanvändaren och nätverksanvändare som Sophos Mobile känner till, inte alla lokala användare. Vissa inställningar är bara tillgängliga för särskilda enhetstyper eller operativsystemversioner: kontrollera före ändringen etiketterna bredvid respektive reglage i Sophos Mobile för mål-Mac-datorn; dra inga slutsatser om standardvärde eller universell tillgänglighet från dokumentationen.
- Allow iCloud for Freeform låter användarna lagra sina Apple Freeform-tavlor i iCloud och använda dem på andra enheter. Klarlägg före godkännandet om innehållet i dessa tavlor får lagras i iCloud och vara tillgängligt på flera enheter. Godkännandet gäller detta dataflöde, inte generell användning av alla iCloud-funktioner; ett tillåtet reglage bevisar inte faktisk synkronisering.
- Request Wi-Fi passwords from nearby devices gäller begäran om lösenord från enheter i närheten när Mac-datorn upprättar en Wi-Fi-anslutning. Tillåt bara om detta sätt att hämta Wi-Fi-inloggningsuppgifter är godkänt för berörda användare och nätverk. Det är ett separat beslut om flödet av inloggningsuppgifter, inte Wi-Fi-profilkonfiguration eller den separata behörigheten Allow AirDrop password sharing att dela lösenord från Password Manager.
Kontrollera för båda ändringarna den önskade behörigheten eller begränsningen i den godkända piloten efter enhetssynkronisering eller den hanterade användarens nya inloggning: använd endast tomma eller syntetiska testtavlor för Freeform och bara ett godkänt testnätverk och testenheter för begäran om Wi-Fi-lösenord. Registrera inte produktionsinnehåll från tavlor eller Wi-Fi-lösenord i verifieringsunderlag. Om beteendet avviker, kontrollera först tillgänglighet, policyomfattning och parallella Restrictions; enbart det dokumenterade alternativet bekräftar inte att det fungerar effektivt på Mac-datorn.
Ytterligare Restrictions och uttryckligen uteslutna äldre förfaranden
Följande beslut gäller även dokumenterade Restrictions för enhets- och användarpolicyer, med respektive omfattning som avgränsats ovan. Ändra endast alternativ som faktiskt erbjuds och har kontrollerats på mål-Mac-datorn; varken identiska etiketter eller ett sparat äldre värde bevisar aktuellt stöd.
- Allow use of camera: Utan behörighet beskriver Sophos kameran som otillgänglig och Camera-symbolen som borttagen; foton, videor och FaceTime är då inte möjliga. Klarlägg nödvändig kamera-/FaceTime-användning före en begränsning; förutsätt inte att symbolbeskrivningen är ett universellt beteende i dagens macOS-gränssnitt.
- Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: Det första reglaget avgör om Spotlight visar internetsökresultat; enligt Sophos ger Spotlight inga sådana resultat när det är avstängt. De andra två tillåter åtkomst till Apple Music-biblioteket respektive uppslagning av markerade ord. Det är separata funktionsbeslut, inte ett generellt godkännande för webbfilter eller appinstallation.
- Allow backup, Allow iCloud Photo Library, Allow document sync: Behörigheterna gäller iCloud-säkerhetskopior, iCloud-bildbiblioteket respektive lagring av dokument och appkonfigurationsdata i iCloud. Godkänn datatyper och tillåtna konton separat; en behörighet bekräftar varken en lyckad säkerhetskopiering eller synkronisering.
- Allow iCloud Keychain sync: Tillåter synkronisering av lösenord mellan iPhone, iPad och Mac via iCloud Keychain. Utan behörighet lagras dessa nyckelringsdata enligt Sophos bara lokalt. Besluta separat om detta flöde av inloggningsuppgifter; en spärr bevisar varken radering av redan överförda data eller blockering av andra lösenordsvägar.
- Allow iCloud Bookmarks, Allow iCloud Mail: Tillåter synkronisering av webbläsarbokmärken mellan webbläsare och plattformar respektive konfigurering av ett iCloud-e-postkonto på Mac-datorn. Godkänn bokmärkesöverföring och kontoskapande separat från EWS-/IMAP-/POP-kontot.
- Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Tillåter delning av kalendrar, påminnelselistor, kontakter respektive anteckningar mellan enheter och med andra iCloud-användare; Notes omfattar även att skapa anteckningar. Godkännandet måste därför ta hänsyn till både åtkomst från flera enheter och möjlig delning med andra användare. Det ersätter inte ett CalDAV-/CardDAV-godkännande.
- Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Utan det första reglaget är biometrisk upplåsning enligt Sophos inte möjlig; etiketten bevisar inte att Mac-datorn har Face ID-hårdvara. Det andra tillåter tillägg och borttagning av Touch ID-fingeravtryck, det tredje automatisk upplåsning via Apple Watch. Godkänn upplåsningsmetod och ändring av sparade fingeravtryck separat; behåll lösenordsåtkomst och återställningsväg.
- Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint tillåter att filer skickas till AirPrint-kompatibla skrivare. Certifikatalternativet avvisar AirPrint via TLS om skrivarcertifikatet inte är betrott; det konfigurerar inte i sig TLS eller en förtroendekedja. Nätfiskevarningen för iBeacon ovan är fortfarande ett separat beslut.
- Allow AirDrop password sharing: Låter användarna dela lösenord från Password Manager med andra användare via AirDrop. Fastställ mottagare och tillåtna inloggningsuppgifter i förväg; likställ inte detta med allmän AirDrop-filöverföring eller begäran om Wi-Fi-lösenord. Använd endast syntetiska inloggningsuppgifter i piloten.
- Allow File Sharing configuration: Låter användarna bestämma vilka filer och mappar de delar med andra användare på samma lokala nätverk. Begränsa godkänt innehåll och mottagare. Det är varken Bluetooth Sharing eller Mac–iPhone/iPad-överföringen som avgränsas nedan; en konfigurationsbehörighet bekräftar inte en faktiskt åtkomlig delning.
- Allow Remote Application Scripting configuration, Allow Remote Management configuration: Det första alternativet tillåter konfigurering av användare som får skicka Apple Events till Mac-datorn från andra datorer, exempelvis för att öppna eller skriva ut en fil som lagras där. Det andra tillåter konfigurering av fjärråtkomst till Mac-datorn. Fastställ behöriga avsändare, dataåtkomst och en oberoende administrativ återställningsväg; dessa reglage ger inte generellt en fjärrapp integritetsbehörigheter.
Allow Back to My Mac — inget utrullningsförfarande i den här artikeln: Den bevarade Sophos-listan beskriver iCloud-baserad fil- och skärmdelning mellan en fjärransluten och en lokal Mac. Detta specifika fjärråtkomstbeslut täcks inte av allmän iCloud-, brandväggs- eller lokal fildelning. Den historiska etiketten ger här uttryckligen ingen grund för aktuell tillgänglighet eller instruktioner för att återställa tjänsten. Back to My Mac utesluts från piloten och utrullningen som godkänts här: importera inga äldre nycklar, återaktivera ingen föråldrad tjänst och påstå inte att fjärråtkomst har lyckats. Om detta arbetsbehov finns tar ansvarig Mac-/fjärråtkomstadministratör över valet och separat godkännande av ett förfarande som stöds i dag, inklusive identiteter, nätverksväg, fil-/skärmrättigheter och återställning. En ersättning godkänns inte automatiskt av detta reglage.
Allow iTunes File Sharing — kontrollera datavägen, uteslut den gamla anvisningen: Sophos beskriver kopiering av filer mellan Mac och iPhone eller iPad via File Sharing i iTunes. Det är en separat överföringsväg, inte delning av Mac-mappar på det lokala nätverket. För macOS Catalina och senare beskriver Apple Finder som gränssnitt för denna filöverföring, med en iOS-/iPadOS-app som stöder File Sharing. Det innebär inte att det historiska Sophos-reglaget tillåter eller blockerar en Finder-överföring på alla aktuella Mac-datorer. iTunes-förfarandet utesluts därför från denna aktuella Mac-utrullning; installera inte iTunes eller äldre profiler för att återställa det. Om överföringen behövs, ge före godkännandet Mac-/appadministratören målversion, enheter, deltagande app, tillåtna filer och mottagare och uppdra åt denne att separat kontrollera den stödda vägen och den faktiska Restriction-effekten. Använd endast syntetiska filer och kontrollera båda kopieringsriktningarna; tills det finns belägg ska blockering, godkännande av dataöverföring eller migrering inte betraktas som slutförd.
Ytterligare följder av spärrar och radering: Enligt Sophos uppmanar enheten till lösenordsbyte varje gång Home screen öppnas under den dokumenterade lösenordsfristen på 60 minuter; därefter omfattar startspärren även interna appar. Denna gränssnittsbeskrivning garanterar inte identiska dialogrutor på dagens Mac-datorer: kontrollera med testkonto, utan avsiktlig utlåsning eller radering. Allow Erase All Content and Settings tillåter radering av inställningar, data och appar via macOS systeminställningar på de Apple Silicon-/T2-Mac-datorer som nämnts ovan. Det är en destruktiv användarfunktion, inte en säkerhetskopia, avregistrering från Mobile eller ett kontrolltest att utföra i piloten.
Lösenordets sammansättning: Allow simple value tillåter tecken i följd eller upprepade tecken i lösenordet. Require alphanumeric value kräver enligt Sophos minst en bokstav eller en siffra. Minimum number of complex characters anger minsta antal icke-alfanumeriska tecken, alltså tecken som varken är bokstäver eller siffror.
Lösenordshistorik: Password history anger enligt Sophos hur många tidigare använda lösenord Sophos Mobile sparar. Ett nytt lösenord får inte vara identiskt med något lösenord i den konfigurerade historiken; inställningen förhindrar därmed återanvändning inom den sparade historiken.
Två separata låstider: Maximum Auto-Lock (in minutes) begränsar den inaktivitetstid i minuter som användaren kan ställa in innan enheten låses. Maximum grace period for device lock begränsar däremot det intervall efter en låsning som användaren kan ställa in och under vilket enheten kan låsas upp utan lösenordsfråga. Båda värdena är övre gränser för användarens inställning, inte nödvändigtvis de tider som faktiskt har valts.
Avgränsning för uppdateringar: Begränsningsvärdet macOS software update delay är 0 (erbjud direkt) eller 1–90 dagar efter publicering. För macOS 27 och senare anger Sophos även Software update settings i en deklarativ policy som alternativ. Valet mellan målversion med tidsfrist, en viss Background Security Improvement och allmänna uppdateringsinställningar samt hur dessa samverkar med klassiska policyer beskrivs i Hantera macOS-uppdateringar med Sophos Mobile. Planera tidpunkt, läge och distribution för uppdateringar där med en egen pilot; ändra inte detta tillsammans med brandvägg och integritet.
Avgränsning för FileVault: Varken programbrandväggen eller de 19 källpayloads som behandlas här konfigurerar eller bekräftar FileVault-kryptering, krypteringsstatus eller deponering av en återställningsnyckel. Det är en separat uppgift för ansvarig för hantering av FileVault med Sophos Fusion; dra här inga slutsatser om lyckad kryptering eller nyckeldeponering utifrån status för brandväggs- eller lösenordspolicyer.
Integritetsinställningar och webbfilter på enhetsnivå
Privacy preferences policy control (enhetspolicy): Sophos Mobile dokumenterar det specifika alternativet Allow Sophos Endpoint to scan all files för att ge Sophos Endpoint åtkomst till data som Mail, Messages, Safari, Home, Time Machine-säkerhetskopior och vissa administrativa inställningar för alla Mac-användare. Användarna måste godkänna policyn; enligt Sophos gäller detta krav på godkännande inte enheter som hanteras med Apple Business. Kontrollera hanteringsläge, tilldelning, eventuellt användargodkännande och faktisk Endpoint-åtkomst separat i piloten. Detta enskilda alternativ är inte ett generellt PPPC/TCC-godkännande för tredjepartsappar och ersätter inte appspecifika profiler för Full Disk Access eller System-/Network Extensions. Vilka profiler och behörigheter en viss tredjepartsapp behöver ska hanteras av den ansvariga för profilen/appen, inte i en behörighetsmatris härledd ur dessa 19 källor.
Web content filter (enhetspolicy): Kräver en tredjepartsapp vars Filter ID är dess bundle-ID. Filter name, Server (namn, IP eller URL), valfritt Organization, User name, Password, Certificate och leverantörsspecifika Third-party settings kan konfigureras. Certificate används enligt Sophos för autentisering mot filtertjänsten, inte för kontroll av dess TLS-servercertifikat. Klarlägg kraven på detta autentiseringscertifikat med leverantören. Välj under Filter range mellan Browser traffic (Safari och andra webbläsare) och Socket traffic (appars nätverkstrafik). Verifiera i förväg appens licens, nödvändiga systembehörigheter, datamottagare, filtrets effekt och beteende vid fel med leverantören och i den egna miljön. Använd endast en kontrollerad TLS-säkrad transport med validerat certifikat för filterservrar med inloggningsuppgifter; distribuera annars inga inloggningsuppgifter förrän ett dokumenterat undantag, godkänt av leverantören och den miljöansvariga, med en likvärdigt säker transportväg har godkänts och verifierats. Mobile-payloaden är ingen inbyggd Sophos-motor för webbfiltrering; den ger inte heller automatiskt macOS-behörighet för Network Extension eller integritetsåtkomst.
Användarpolicy, dataåtkomst och systembehörigheter
Välj under macOS user policy endast payloads för den lokala registreringsanvändaren och kända nätverksanvändare. Enligt respektive Sophos-sida innehåller Managed domains och Password policies samma beskrivna fält som motsvarande enhetspayloads, men deras policyomfattning skiljer sig. Även Restrictions är till stor del parallella; användarpolicyn innehåller däremot inte längre Allow Time Machine configuration. Vid parallella tilldelningar, kontrollera huvudregeln ”den mer restriktiva inställningen gäller” och det dokumenterade företrädet för deklarativa inställningar för programuppdateringar/appar med testanvändaren; anta inga andra prioritetsregler.
App Store: Restrict to updates tillåter uppdateringar men inga nyinstallationer. Forbid app adoption förhindrar att appar som inte installerats via butiken tas över av ett Apple Account; då kan de inte uppdateras på det sättet. Turn off update notifications undertrycker uppdateringsaviseringar men ersätter ingen uppdateringspolicy.
Restrictions / integritet: iCloud-reglage påverkar möjlig överföring av e-post, kalendrar, kontakter, bilder, anteckningar, lösenord och filer. Reglage för kamera, Touch ID, Auto Unlock, AirPrint och Remote Scripting påverkar funktioner, inte automatiskt valfria appars PPPC/TCC-behörigheter. Kontrollera i förväg de operativa konsekvenserna av tillåtna Apple Events för Remote Application Scripting, liksom av Remote Management och fildelning. Dra inte den generella slutsatsen ”Full Disk Access beviljad” från denna lista.
CalDAV / CardDAV (användarpolicy): Kontots visningsnamn, server, port, vid behov Principal URL, användarnamn och lösenord gäller kalendrar respektive kontakter. För CardDAV anger du CardDAV-serverns värdnamn eller IP-adress under Server. Kräv SSL/TLS och verifiering av betrodda certifikat för konton med inloggningsuppgifter. Om tjänsten saknar stöd för detta ska inga inloggningsuppgifter distribueras förrän ett dokumenterat undantag, godkänt av leverantören och den miljöansvariga, med en likvärdigt säker transportväg har granskats. Kontrollera synkroniseringens omfattning i piloten.
Email account (användarpolicy): Skapar ett Exchange Web Services-konto (EWS) för e-post, kontakter, påminnelser och kalendrar. Ange kontots namn under Account name. Ange inte Sophos Mobile EAS Proxy som server: Mac-datorer stöder inte dess ActiveSync-protokoll.
- Exchange Online: För Microsoft 365:s globala moln används
outlook.office365.comsom Server name om automatisk OAuth-värdsökning inte används. Kontrollera rätt leverantörsadress för andra moln i stället för att kopiera denna värd. Lämna Domain tomt. User är vanligen e-postadressen;%_EMAILADDRESS_%infogar den tilldelade användarens adress. - Exchange Server: Ange den egna serverns URL under Server name om automatisk OAuth-värdsökning inte används. Ange användarkontots domän under Domain;
%_USERNAME_%under User infogar den tilldelade användarens Exchange-inloggning. Email address kan fyllas med den faktiska adressen via%_EMAILADDRESS_%. Använd platshållarna endast om Exchange Login och Email Address är registrerade för rätt användare i Sophos Fusion. - Inloggning och transport: Om Password lämnas tomt anger användaren lösenordet på enheten. Aktivera Turn on OAuth 2.0 för lämplig Microsoft-inloggning. Lämna Server name tomt vid automatisk OAuth-värdsökning. Ange en OAuth authorization endpoint endast om autentiseringsleverantören kräver det: då används inte värdsökning och Server name måste innehålla serverns URL. Aktivera SSL/TLS och överför inloggningsuppgifter och token endast via en kontrollerad TLS-anslutning med giltig certifikatverifiering; testa i piloten före utrullning.
- Exchange Online: För Microsoft 365:s globala moln används
IMAP/POP: Ange kontotyp, visningsnamn/e-postadress samt separata Server, Port, User name, Authentication type, Password och SSL/TLS för inkommande och utgående trafik. Ange utgående Password endast om servern för utgående e-post kräver ett lösenord; använd Use same password as for incoming email endast om serverupplägget medger det. Platshållare förutsätter samma underhållna användaruppgifter. Bekräfta en säker TLS-väg med certifikatkontroll före inloggning med ett testkonto i båda riktningarna, i stället för att utgå från exempelportar.
LDAP: Den här payloaden tillhandahåller katalogdata till macOS adressboksapp och innebär inte domänanslutning. Värd, användarnamn, lösenord, Use SSL/TLS och Search settings med bas-DN och sökomfattning (enbart basen, basen med direkta underobjekt eller med alla underobjekt) kan konfigureras. Base anger sökvägen till startnoden i LDAP-katalogen där sökningen börjar; Scope avgör vilka undernoder som tas med utifrån denna bas. Kräv Use SSL/TLS och certifikatkontroll vid bindning med inloggningsuppgifter. Om leverantören inte stöder TLS ska bindning i klartext inte aktiveras i tysthet; gör det endast efter dokumenterat godkännande från leverantör och miljöansvarig samt kontroll av en likvärdigt säker transportväg. Begränsa sökomfattning och åtkomsträttigheter till de poster som behövs.
Web Clip: Konfigurera Description, URL, Can be removed, Full screen och Icon. När Full screen är aktiverat öppnas klippet enligt Sophos i helskärm och dess URL startas som en webbapp; alternativet styr alltså även startläget, inte bara visningen. Om detta läge väljs, kontrollera på pilot-Mac-datorn att den godkända URL:en öppnas som en webbapp i helskärm. Använd en HTTPS-länk som du själv verifierat; payloaden accepterar även egna URL-scheman, vilket utan kontroll kan öppna andra appar. Enligt dokumentationen kan ett klipp som inte får tas bort raderas först när dess policy har tagits bort. Ikoner får vara PNG/GIF/JPEG och högst 1 MB.
Ytterligare konto- och visningsfält: För CalDAV och CardDAV avser Account name kontonamnet som visas på enheten, Server värdnamnet eller IP-adressen, Port tjänsteporten och Principal URL, om servern kräver den, den specifika kalender- respektive kontaktresursen. Användarnamn och lösenord är inloggningsuppgifterna för detta konto. En felaktig resurs kan ge fel synkroniseringsomfattning trots korrekt inloggning. Google-exempel-URL:erna och kalender-/kontoidentifierarna i tillverkarens hjälp är inte en godkänd miljökonfiguration; Google-specifik konfigurering och identifiering av dessa värden ligger kvar hos kalender-/kontaktadministratören, som måste kontrollera det aktuella tjänsteavtalet.
För IMAP/POP är Account name det visade kontonamnet, Account type valet av inkommande protokoll IMAP eller POP och User display name visningsnamnet för utgående meddelanden. %_USERNAME_% infogar den tilldelade användarens namn där; Email address kan använda %_EMAILADDRESS_% för dennes faktiska adress. De separata serverfälten förväntar sig värdnamnet eller IP-adressen till den inkommande respektive utgående servern. Fyll endast i båda Password-fälten om respektive serveravtal kräver det; det inkommande fältet är inte generellt obligatoriskt. Kontrollera visningsnamn, adress och autentiseringsidentitet separat med testkontot.
För LDAP beskriver Account description anslutningen och Description respektive sökpost; skilj båda från värd, bindningsidentitet, Base och Scope. Den faktiska anslutningen till en Active Directory-domän hör till den separata enhetskonfigurationen Directory service och konfigureras inte här eller härleds som lyckad från en fungerande adressbokssökning.
Web Clip-visning: Enligt Sophos placeras klippet på macOS-skrivbordet. För enbart en domän får URL-fältet utelämna https://; andra URL:er kräver det fullständiga värdet. För den här utrullningen gäller ändå den uttryckliga, verifierade HTTPS-länk som krävs ovan. Telefon-/supportscheman och egna app-scheman är en separat app-/helpdeskuppgift som ska kontrolleras i förväg, inte ett undantag som godkänts här. Ikonen beskärs till en kvadrat och anpassas till skärmupplösningen; Sophos rekommenderar 180 × 180 pixlar. Beroende på HTML-favicon kan enheten i stället visa webbplatsens favicon. Kontrollera den synliga ikonen i piloten och dra inte enbart utifrån den slutsatsen att URL:en är fel eller att policyutrullningen har misslyckats.
Nätverksåtkomst, certifikatkedja, proxy, VPN och hanterade rot-/klientcertifikat godkänns separat i en körplan för anslutningar. Systembehörigheter: Sophos Endpoint-alternativet ovan är en specifikt dokumenterad Mobile-enhetspayload utanför de 19 ursprungliga underliggande källsidorna. Ytterligare TCC/PPPC-, Full Disk Access-, System- och Network Extension-behörigheter granskas separat för varje app och aktuell leverantörsprofil; de 19 källorna ger ingen allmängiltig lista över PPPC-godkännanden.
Verifiera piloten innan du utökar utrullningen
Kontrollera tilldelningen av enhets- och eventuell deklarativ policy samt en aktuell Sync på test-Mac-datorn: enligt Sophos träder ändringar i dessa policyer i kraft vid nästa synkronisering. Kontrollera tilldelning av användarpolicyn och ny inloggning för registreringsanvändaren respektive den kända nätverksanvändaren: ändringar i den träder i kraft först vid nästa inloggning; enbart en incheckning räcker inte. Dokumentera status i Sophos Mobile och de lokala macOS-inställningar som faktiskt gäller separat per användare; tilldelad betyder inte verksam.
I macOS 26 visas profiler under Apple menu > System Settings > General > Device Management; rulla ned vid behov. Jämför de förväntade profilerna där med tilldelningarna i rätt användarkontext. För andra macOS-versioner, även macOS 27, ska du kontrollera den aktuella menysökvägen i stället för att använda sökvägen för macOS 26 utan kontroll. Den äldre System Preferences > Profiles är inte en allmängiltig aktuell sökväg. Att en profil syns ersätter inte heller funktionstesterna nedan.
Gör kontrolltester som passar ändringen: inkommande fjärråtkomst/fildelning vid brandväggsändring, start av en godkänd och en icke godkänd app för Gatekeeper, inaktivitetstid fram till låsning, intervall för upplåsning utan lösenord och lösenordsbyte med testkonto utan att utlösa raderingsgränsen, märkning av externa domäner i Mail, App Store-beteende, iCloud-delning och kontosynkronisering. Kontrollera nödvändigt användargodkännande respektive Apple Business-undantaget och faktisk åtkomst efter Sync för Sophos Endpoint-integritetspayloaden; verifiera tredjepartsbehörigheter separat. Testa filter endast med godkända testmål och kontrollera såväl webbläsar- som apptrafik enligt vald Filter range; kopiera inga produktions-URL:er med personuppgifter till testloggar. Kontrollera TLS och certifikatvalidering med syntetiska testdata före användning av produktionsuppgifter för CalDAV/CardDAV, EWS, IMAP/POP-servrar för både inkommande och utgående trafik, LDAP samt tredjepartsfilterservern när inloggningsuppgifter används. Om ett dokumenterat undantag från leverantör och miljöansvarig används ska även dess likvärdigt säkra transportväg kontrolleras i piloten. Dokumentera bara maskerade resultat utan hemligheter eller URL:er.
Testa payloads för användare och enhet på samma Mac med registreringsanvändaren, vid behov en känd nätverksanvändare samt en ohanterad användare; låt varje berörd användare logga in på nytt. Bred utrullning förblir spärrad tills tilldelning, faktisk lokal effekt inklusive integritetssamtycke, säker överföring av kontouppgifter och oberoende återställningsväg har påvisats på pilot-Mac-datorn i den egna miljön. Rulla bara ut bekräftade värden och plattformsversioner i vågor; jämför policystatus, funktion och supportärenden efter varje våg.
Felsök och återgå kontrollerat
Lokal borttagning är inte en policyåtergång: Användare kan inte ta bort inbyggda enhetspolicyer och deklarativa policyer från Mac-datorn. De kan visserligen ta bort en användarpolicy, men den tilldelas automatiskt igen vid nästa inloggning; detta avregistrerar inte Mac-datorn. För Enrollment-Policy blir följden en annan: om den tas bort med de administratörsbehörigheter som krävs avregistreras Mac-datorn (unenrolled) från Sophos Mobile. Det återtar inte en enskild säkerhetsinställning och får inte användas för att felsöka brandvägg eller integritet. Förberedelser inför en avsiktlig avregistrering och följderna för policyer, MDM-certifikat och hanterad åtkomst beskrivs i Registrera och avregistrera Mac-datorer. Före en sådan avregistrering måste oberoende nätverks- och administratörsåtkomst samt planen för data och certifikat vara säkrade; tolka inte profilvyn som ett generellt tillstånd att ta bort profiler.
- Policyn tillämpas inte: jämför först enhet/användare, macOS-version, hanteringsläge, tilldelning och de konkreta etiketterna för Restrictions. Ändra inte certifikat eller nätverk på måfå. Om filtret saknar effekt, kontrollera tredjepartsappen, bundle-ID, filteromfattning och nödvändiga macOS-behörigheter var för sig. Om kontot inte synkroniseras, kontrollera inloggningsuppgifter/platshållare, TLS, server och protokoll.
- Specialfall macOS 26: Om vyn Policies för en macOS 26-Mac endast visar ”Failed to apply the policy” för en User policy, kan orsaken vara den föråldrade nyckeln Allow Time Machine, sparad i en äldre användar-Restrictions-konfiguration trots att reglaget inte längre erbjuds. Produktuppdateringen tar bort det synliga reglaget, inte automatiskt nyckeln i befintliga policyer. Före redigering, inventera samtliga direkta och indirekta tilldelningar av denna användarpolicy och alla berörda Mac-datorer/hanterade användare (steg 2); ändringar i en delad policy påverkar inte bara den valda pilot-Mac-datorn. Isolera piloten med en separat tilldelad policy eller låt ändringen godkännas för hela den inventerade omfattningen före Apply/Save; fortsätt inte om inventeringen är ofullständig. Efter godkännande, öppna den tilldelade användarpolicyn under Policies > macOS, öppna Restrictions, välj Apply där och sedan Save. Spara först endast de övriga värden som fortfarande stöds; kontrollera därefter att policyn tillämpas och att önskade begränsningar gäller vid nästa inloggning för varje berörd hanterad användare. Om Time Machine-konfiguration behövs får den endast medvetet läggas i en enhetspolicy: det påverkar då alla användare. Skriv aldrig tillbaka den föråldrade nyckeln i en användarpolicy; byt inte policytyp okontrollerat och ersätt inte åtgärden med reparation av nätverk eller certifikat. Om felet kvarstår, spara status och tilldelning och eskalera till Sophos Support.
- Återgång: Stoppa utrullningen om funktioner går förlorade. För inbyggda macOS-policyer ska den berörda policyn korrigeras under Policies > macOS eller ersättas genom tilldelning av en kontrollerad policy av samma typ; förutsätt ingen återgång för Mac via Uninstall eller Unassign. Sophos dokumenterar avinstallation endast för Android-enhetspolicyer, Knox-containerpolicyer och iOS-enhetspolicyer och hänvisar för andra policyer till uppdatering eller tilldelning av en ersättningspolicy. För en separat isolerad pilotpolicy ska korrigering eller tilldelning av ersättningspolicy begränsas till den bekräftade pilotomfattningen. Om en gemensamt tilldelad policy har ändrats ska alla inventerade tilldelningar omfattas av återgången. Återställ enbart dokumenterade Restrictions-värden som fortfarande stöds inom samma policytyp. Om en ny payload inte längre ska ha effekt ska det genomföras via den korrigerade policyn eller den kontrollerade ersättningspolicyn, inte genom att anta att Mac-tilldelningen kan tas bort. Kontrollera och godkänn ersättningspolicyns samtliga inställningar, målenheter, användaromfattning och möjliga konflikter före tilldelning; behåll nödvändiga payloads för säkerhet och åtkomst. Om det är oklart hur redigering eller tilldelning av ersättningspolicy kan göras i miljön, eller om behörigheterna som kontrollerats i steg 1 saknas, stoppa och involvera miljöadministratören eller Sophos Support. Läs aldrig in en fullständig gammal policysäkerhetskopia eller gamla policybytes om det återinför den föråldrade User Restrictions-nyckeln ”Allow Time Machine”; skapa den inte heller manuellt igen. Kontrollera enhetsändringar vid nästa Sync och användarändringar vid nästa inloggning för varje berörd hanterad användare. Använd en i förväg testad alternativ lokal administratörsåtkomst om brandväggen blockerar åtkomst. Ta inte blint bort hela enhetspolicyn, nödvändiga Endpoint-MDM-behörigheter eller den sista administratörsåtkomsten. Kontrollera åter policystatus och återställd funktion på Mac-datorn efter varje korrigering. En redan inträffad lösenordsutlåsning eller enhetsradering kan inte hävas genom policyåtergång: använd support/återställning och vid behov kontrollerade säkerhetskopior; utlös ingen raderingsgräns som ”återgångstest”.