¿Qué es el formato de archivo MOBILECONFIG?
.mobileconfig es un archivo de configuración para sistemas Apple - iOS, iPadOS, macOS, watchOS y tvOS. Un archivo .mobileconfig almacena diversa información relativa a los ajustes y la configuración del dispositivo, incluidas las políticas de contraseñas, los permisos de acceso al dispositivo, así como los ajustes de VPN, correo electrónico y calendario. Por lo tanto, el archivo cubre la mayoría de las categorías de configuración de red y cuentas.
Internamente, .mobileconfig es un documento de lista de propiedades XML, el mismo formato .plist utilizado en todas las plataformas de Apple. El <dict> raíz contiene una matriz PayloadContent, donde cada clave PayloadType identifica la categoría de ajustes que se están aplicando: Wi-Fi, certificados, cuentas de correo electrónico, túneles VPN, políticas de código de acceso y muchos más.
Los archivos .mobileconfig suelen estar alojados en un servicio de perfiles remoto o en un servidor MDM (Mobile Device Management), cuyo propósito es comunicarse con el dispositivo para configurarlo y registrarlo. Los perfiles pueden firmarse digitalmente mediante CMS/PKCS#7 para garantizar el transporte seguro de los datos y evitar manipulaciones. Un perfil firmado o cifrado se entrega como un objeto binario CMS en lugar de un XML legible, aunque iOS y macOS lo instalan normalmente. Los certificados de firma se distribuyen habitualmente como archivos .p12 o .cer.
Los archivos .mobileconfig se siguen utilizando ampliamente en empresas e instituciones públicas para implementar y gestionar configuraciones en múltiples dispositivos. Se puede instalar un perfil en un dispositivo iOS o iPadOS tocándolo en Safari o Mail, lo que solicita a la aplicación Ajustes que guíe los pasos de instalación. Herramientas como Apple Configurator 2 e iMazing Profile Editor permiten a los administradores crear y editar perfiles sin escribir XML puro.
Seguridad y protección
RIESGO: HIGHLos perfiles de configuración son potentes y un vector de ataque real: un .mobileconfig malicioso puede instalar un certificado raíz (permitiendo la interceptación del tráfico), redirigir el DNS, forzar un proxy web/de contenido o inscribir silenciosamente su dispositivo en el MDM de otra persona que luego puede borrarlo, instalar aplicaciones y rastrearlo. Reglas: instale únicamente perfiles de una fuente en la que confíe genuinamente (su empleador/escuela/operador real); lea el resumen de la carga útil y el emisor que Apple muestra en la pantalla de instalación; desconfíe profundamente de cualquier sitio de «internet gratis», «VPN gratis», hacks de juegos o jailbreak que le pida instalar un perfil. Para auditar o eliminar perfiles, en iOS vaya a Ajustes > General > VPN y gestión de dispositivos y en macOS a Ajustes del Sistema > Privacidad y seguridad > Perfiles - si ve uno que no reconoce, elimínelo. Un dispositivo sin perfiles no muestra ninguna entrada de este tipo.
Detalles del formato
en pocas palabrasProgramas que abren archivos MOBILECONFIG
Detalles técnicos
especificación profunda| Formato subyacente | Perfil no firmado: lista de propiedades XML en UTF-8 que comienza con <?xml y una raíz <plist><dict>. Perfil firmado o cifrado: objeto binario CMS/PKCS#7 sin XML legible. |
| Tipo MIME | application/x-apple-aspen-config |
| Claves de carga útil raíz | PayloadContent (matriz), PayloadDisplayName, PayloadIdentifier, PayloadType (valor: Configuration), PayloadUUID, PayloadVersion (entero, normalmente 1) |
| Tipos de carga útil compatibles | Más de 50 tipos, incluidos com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global y muchos más |
| Estándar de firma | CMS (Cryptographic Message Syntax, RFC 5652); los perfiles firmados aparecen como objetos binarios; la autoridad de firma puede ser una CA pública o una CA empresarial privada |
| Cifrado de carga útil | Los perfiles pueden cifrarse con el certificado de identidad del dispositivo de destino para que solo ese dispositivo específico pueda descifrar e instalar la carga útil |
| Instalación en iOS/iPadOS | Al tocar el archivo en Safari o Mail se abre el instalador de perfiles de la aplicación Ajustes; el usuario debe confirmar y es posible que se requiera un código de acceso |
| Instalación en macOS | Al hacer doble clic se abre Ajustes del Sistema > Privacidad y seguridad > Perfiles; la instalación requiere la autenticación del usuario |
| Entrega por MDM | Los servidores MDM envían perfiles de forma inalámbrica utilizando el protocolo MDM de Apple; el dispositivo debe estar inscrito; el servidor requiere un certificado de empuje MDM emitido por Apple |
| Cargas útiles de supervisión | La supervisión de Apple Configurator 2 o el Automated Device Enrollment desbloquean cargas útiles de restricción adicionales no disponibles en dispositivos no supervisados |
| Soporte de plataformas | iOS, iPadOS, macOS, tvOS, watchOS y visionOS; las claves de carga útil individuales y su disponibilidad varían según la plataforma |
| Seguimiento de PayloadUUID | Cada perfil y cada subcarga útil lleva un PayloadUUID (UUID v4) utilizado para identificar el perfil para su actualización, sustitución o eliminación |
| Control de eliminación | La clave booleana PayloadRemovalDisallowed impide la eliminación iniciada por el usuario; los perfiles bloqueados por MDM solo pueden eliminarse mediante un comando de eliminación de perfil de MDM |
| Desarrollador | Apple Inc. (formato propietario; documentado para desarrolladores externos pero sin una especificación abierta publicada) |
| Lanzado | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Especificación | developer.apple.com |
Conversiones de MOBILECONFIG
Preguntas y respuestas de la comunidad
preguntado por usuariosAún no hay preguntas; sea el primero en preguntar sobre los archivos MOBILECONFIG.