MOBILECONFIG ファイル形式とは?
.mobileconfig は、iOS、iPadOS、macOS、watchOS、および tvOS といった Apple システム用の構成ファイルです。.mobileconfig ファイルには、パスワードポリシー、デバイスのアクセス権限、VPN、メール、カレンダーの設定など、デバイスの設定と構成に関するさまざまな情報が保存されています。したがって、このファイルはネットワークおよびアカウント構成のほとんどのカテゴリをカバーしています。
内部的には、.mobileconfig は XML プロパティリスト ドキュメントであり、Apple プラットフォーム全体で使用されている .plist 形式と同じです。ルートの <dict> には PayloadContent 配列が含まれており、各 PayloadType キーが、Wi-Fi、証明書、メールアカウント、VPN トンネル、パスコードポリシーなど、適用される設定のカテゴリを識別します。
.mobileconfig ファイルは通常、リモートのプロファイルサービスまたは MDM(モバイルデバイス管理)サーバーでホストされ、デバイスと通信して構成および登録を行うために使用されます。プロファイルは、安全なデータ転送を確保し、改ざんを防止するために CMS/PKCS#7 を使用してデジタル署名される場合があります。署名または暗号化されたプロファイルは、読み取り可能な XML ではなくバイナリ CMS ブロブとして配信されますが、iOS および macOS は通常どおりインストールできます。署名用証明書は通常、.p12 または .cer ファイルとして配布されます。
.mobileconfig ファイルは、複数のデバイスにわたる構成の実装と管理のために、企業や公的機関で広く使用され続けています。iOS または iPadOS デバイスでは、Safari やメールでファイルをタップするとプロファイルをインストールでき、設定アプリが起動してインストール手順を案内します。Apple Configurator 2 や iMazing Profile Editor などのツールを使用すると、管理者は生の XML を記述することなくプロファイルを作成および編集できます。
セキュリティと安全性
リスク: HIGH構成プロファイルは強力であり、実際の攻撃ベクトルになり得ます。悪意のある .mobileconfig は、ルート証明書のインストール(通信の傍受を可能にする)、DNS のリダイレクト、ウェブ/コンテンツプロキシの強制、あるいはデバイスを他人の MDM に密かに登録させ、リモートワイプ、アプリのインストール、追跡などを行うことができます。ルール:心から信頼できるソース(実際の勤務先、学校、通信キャリアなど)からのプロファイルのみをインストールしてください。インストール画面で Apple が表示するペイロードの概要と発行者を確認してください。「無料インターネット」、「無料 VPN」、ゲームのハック、脱獄サイトなどでプロファイルのインストールを促された場合は、強く疑ってください。プロファイルを監査または削除するには、iOS では「設定」 > 「一般」 > 「VPN とデバイス管理」、macOS では「システム設定」 > 「プライバシーとセキュリティ」 > 「プロファイル」を確認してください。見覚えのないものがあれば削除してください。プロファイルがないデバイスには、これらの項目自体が表示されません。
形式の詳細
概要MOBILECONFIG ファイルを開くプログラム
.mobileconfig 専用の無料エディタ(Windows 版もあり)。すべてのペイロードキーを使用してプロファイルを構築、読み取り、検証できます。 .mobileconfig は XML です。テキストエディタで開いてペイロードを確認できます。署名・暗号化されたものはバイナリに見えるため、代わりにプロファイルエディタを使用してください。 .mobileconfig をダブルクリックし、「システム設定」 > 「プライバシーとセキュリティ」 > 「プロファイル」(またはデバイス管理)で承認します。削除も同じパネルから行います。 .mobileconfig の表示・編集ができるほか、新しいプロファイルを作成して接続されたデバイスに展開できます。古い iPhone 構成ユーティリティの後継です。 .mobileconfig 専用の無料エディタ(Windows 版もあり)。すべてのペイロードキーを使用してプロファイルを構築、読み取り、検証できます。 .mobileconfig を開くかダウンロードし(メールの添付ファイルやウェブリンク)、次に「設定」 > 「一般」 > 「VPN とデバイス管理」 > プロファイルをタップ > 「インストール」を選択します。削除も同じ画面から行います。 技術的詳細
詳細仕様| 基礎となる形式 | 未署名のプロファイル:<?xml で始まり <plist><dict> ルートを持つ UTF-8 XML プロパティリスト。署名または暗号化されたプロファイル:読み取り可能な XML を持たないバイナリ CMS/PKCS#7 ブロブ。 |
| MIME タイプ | application/x-apple-aspen-config |
| ルートペイロードキー | PayloadContent (array), PayloadDisplayName, PayloadIdentifier, PayloadType (値: Configuration), PayloadUUID, PayloadVersion (整数, 通常は 1) |
| サポートされるペイロードタイプ | com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global など 50 種類以上 |
| 署名規格 | CMS (Cryptographic Message Syntax, RFC 5652)。署名済みプロファイルはバイナリブロブとして表示されます。署名機関はパブリック CA またはプライベートな企業 CA が可能です。 |
| ペイロードの暗号化 | プロファイルはターゲットデバイスの識別証明書で暗号化でき、その特定のデバイスのみがペイロードを復号してインストールできるように設定可能です。 |
| iOS/iPadOS でのインストール | Safari やメールでファイルをタップすると設定アプリのプロファイルインストーラーが開きます。ユーザーの確認が必要で、パスコードが要求される場合があります。 |
| macOS でのインストール | ダブルクリックすると「システム設定」 > 「プライバシーとセキュリティ」 > 「プロファイル」が開きます。インストールにはユーザー認証が必要です。 |
| MDM 配信 | MDM サーバーは Apple の MDM プロトコルを使用して無線(OTA)でプロファイルをプッシュします。デバイスの登録が必要で、サーバーには Apple が発行した MDM プッシュ証明書が必要です。 |
| 監視対象ペイロード | Apple Configurator 2 による監視(Supervision)または自動デバイス登録(ADE)により、非監視対象デバイスでは利用できない追加の制限ペイロードが解除されます。 |
| プラットフォームのサポート | iOS, iPadOS, macOS, tvOS, watchOS, visionOS。個々のペイロードキーとその可用性はプラットフォームによって異なります。 |
| PayloadUUID による追跡 | すべてのプロファイルおよび各サブペイロードには、更新、置換、または削除のためにプロファイルを識別する PayloadUUID (UUID v4) が付与されています。 |
| 削除の制御 | ブール値の PayloadRemovalDisallowed キーにより、ユーザーによる削除を禁止できます。MDM でロックされたプロファイルは、MDM のプロファイル削除コマンド経由でしか削除できません。 |
| 開発元 | Apple Inc.(プロプライエタリ形式。サードパーティ開発者向けにドキュメント化されていますが、公開されたオープンな仕様はありません) |
| リリース日 | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| 仕様書 | developer.apple.com |
MOBILECONFIG の変換
コミュニティ Q&A
ユーザーからの質問まだ質問はありません。MOBILECONFIG ファイルについて最初の質問をしてみましょう。