Hvad er MOBILECONFIG-filformatet?
.mobileconfig er en konfigurationsfil til Apple-systemer - iOS, iPadOS, macOS, watchOS og tvOS. En .mobileconfig-fil gemmer forskellige oplysninger vedrørende enhedsindstillinger og konfiguration, herunder adgangskodepolitikker, adgangstilladelser til enheden samt VPN-, e-mail- og kalenderindstillinger. Filen dækker derfor de fleste kategorier af netværks- og kontokonfiguration.
Internt er .mobileconfig et XML property list dokument - det samme .plist format, der bruges på tværs af Apple-platforme. Roden <dict> indeholder et PayloadContent-array, hvor hver PayloadType-nøgle identificerer kategorien af indstillinger, der anvendes - Wi-Fi, certifikater, e-mail-konti, VPN-tunneler, adgangskodepolitikker og mange flere.
.mobileconfig-filer hostes typisk på en ekstern profiltjeneste eller MDM-server (Mobile Device Management), hvis formål er at kommunikere med enheden for at konfigurere og registrere den. Profiler kan signeres digitalt ved hjælp af CMS/PKCS#7 for at sikre sikker datatransport og forhindre manipulation. En signeret eller krypteret profil leveres som en binær CMS-blob frem for læsbar XML, selvom iOS og macOS stadig installerer den normalt. Signeringscertifikater distribueres almindeligvis som .p12 eller .cer filer.
.mobileconfig-filer bruges fortsat i vid udstrækning af virksomheder og offentlige institutioner til implementering og styring af konfigurationer på tværs af flere enheder. En profil kan installeres på en iOS- eller iPadOS-enhed ved at trykke på den i Safari eller Mail, hvilket får appen Indstillinger til at gennemgå installationstrinnene. Værktøjer som Apple Configurator 2 og iMazing Profile Editor lader administratorer oprette og redigere profiler uden at skrive rå XML.
Sikkerhed og tryghed
RISIKO: HIGHKonfigurationsprofiler er kraftfulde og en reel angrebsvektor: en ondsindet .mobileconfig kan installere et rodcertifikat (hvilket muliggør opsnapning af trafik), omdirigere DNS, gennemtvinge en web/indholdsproxy eller lydløst tilmelde din enhed til en andens MDM, som derefter kan slette den, installere apps og spore den. Regler: installer kun profiler fra en kilde, du virkelig stoler på (din rigtige arbejdsgiver/skole/udbyder); læs payload-oversigten og udstederen, som Apple viser på installationsskærmen; vær dybt mistænksom over for enhver «gratis internet», «gratis VPN», game-hack eller jailbreak-side, der beder dig om at installere en profil. For at kontrollere eller fjerne profiler skal du på iOS gå til Indstillinger > Generelt > VPN og enhedsadministration og på macOS til Systemindstillinger > Anonymitet og sikkerhed > Profiler - hvis du ser en, du ikke genkender, skal du fjerne den. En enhed uden profil viser slet ikke dette punkt.
Formatdetaljer
kort fortaltProgrammer der åbner MOBILECONFIG-filer
Tekniske detaljer
dyb specifikation| Underliggende format | Usigneret profil: UTF-8 XML property list, der begynder med <?xml og en <plist><dict> rod. Signeret eller krypteret profil: binær CMS/PKCS#7 blob uden læsbar XML. |
| MIME-type | application/x-apple-aspen-config |
| Rod-payload-nøgler | PayloadContent (array), PayloadDisplayName, PayloadIdentifier, PayloadType (værdi: Configuration), PayloadUUID, PayloadVersion (heltal, typisk 1) |
| Understøttede payload-typer | 50+ typer herunder com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global og mange flere |
| Signeringsstandard | CMS (Cryptographic Message Syntax, RFC 5652); signerede profiler vises som binære blobs; signeringsmyndigheden kan være en offentlig CA eller en privat virksomheds-CA |
| Payload-kryptering | Profiler kan krypteres med målenhedens identitetscertifikat, så kun den specifikke enhed kan dekryptere og installere indholdet |
| iOS/iPadOS installation | Ved at trykke på filen i Safari eller Mail åbnes profil-installationsprogrammet i appen Indstillinger; brugeren skal bekræfte, og en adgangskode kan være påkrævet |
| macOS installation | Dobbeltklik åbner Systemindstillinger > Anonymitet og sikkerhed > Profiler; installation kræver brugergodkendelse |
| MDM-levering | MDM-servere skubber profiler trådløst ved hjælp af Apples MDM-protokol; enheden skal være tilmeldt; serveren kræver et Apple-udstedt MDM-push-certifikat |
| Supervision-payloads | Apple Configurator 2 supervision eller Automated Device Enrollment låser op for yderligere restriktions-payloads, der ikke er tilgængelige på ikke-overvågede enheder |
| Platformunderstøttelse | iOS, iPadOS, macOS, tvOS, watchOS og visionOS; individuelle payload-nøgler og deres tilgængelighed varierer efter platform |
| PayloadUUID-sporing | Hver profil og hver under-payload bærer en PayloadUUID (UUID v4), der bruges til at identificere profilen ved opdatering, udskiftning eller fjernelse |
| Fjernelseskontrol | Den boolske PayloadRemovalDisallowed-nøgle forhindrer brugerinitieret fjernelse; MDM-låste profiler kan kun fjernes via en MDM Remove Profile-kommando |
| Udvikler | Apple Inc. (proprietært format; dokumenteret for tredjepartsudviklere, men uden en offentliggjort åben specifikation) |
| Udgivet | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Specifikation | developer.apple.com |
MOBILECONFIG-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om MOBILECONFIG-filer.