Hva er MOBILECONFIG-filformatet?
.mobileconfig er en konfigurasjonsfil for Apple-systemer - iOS, iPadOS, macOS, watchOS og tvOS. En .mobileconfig-fil lagrer diverse informasjon om enhetsinnstillinger og konfigurasjon, inkludert passordregler, tilgangstillatelser for enheten, samt innstillinger for VPN, e-post og kalender. Filen dekker derfor de fleste kategorier for nettverks- og kontokonfigurasjon.
Internt er .mobileconfig et XML-egenskapslistedokument - det samme .plist-formatet som brukes på tvers av Apples plattformer. Rot-elementet <dict> inneholder en PayloadContent-matrise, der hver PayloadType-nøkkel identifiserer kategorien av innstillinger som blir tatt i bruk - Wi-Fi, sertifikater, e-postkontoer, VPN-tunneler, passordregler og mange flere.
.mobileconfig-filer er vanligvis vertet på en ekstern profiltjeneste eller MDM-server (Mobile Device Management), hvis formål er å kommunisere med enheten for å konfigurere og registrere den. Profiler kan signeres digitalt med CMS/PKCS#7 for å sikre trygg datatransport og forhindre manipulering. En signert eller kryptert profil leveres som en binær CMS-blokk i stedet for lesbar XML, selv om iOS og macOS fortsatt installerer den normalt. Signeringssertifikater distribueres vanligvis som .p12 eller .cer-filer.
.mobileconfig-filer er fortsatt mye brukt av bedrifter og offentlige institusjoner for å implementere og administrere konfigurasjoner på tvers av flere enheter. En profil kan installeres på en iOS- eller iPadOS-enhet ved å trykke på den i Safari eller Mail, noe som får Innstillinger-appen til å gå gjennom installasjonstrinnene. Verktøy som Apple Configurator 2 og iMazing Profile Editor lar administratorer opprette og redigere profiler uten å skrive rå XML.
Sikkerhet og trygghet
RISIKO: HIGHKonfigurasjonsprofiler er kraftige og en reell angrepsvektor: en ondsinnet .mobileconfig kan installere et rotsertifikat (som muliggjør avlytting av trafikk), omdirigere DNS, tvinge bruk av en web/innholdsproxy, eller i stillhet rulle inn enheten din i noen andres MDM som deretter kan slette den, installere apper og spore den. Regler: installer kun profiler fra en kilde du virkelig stoler på (din faktiske arbeidsgiver/skole/operatør); les payload-sammendraget og utstederen Apple viser på installasjonsskjermen; vær svært skeptisk til ethvert «gratis internett», «gratis VPN», spill-hack eller jailbreak-nettsted som ber deg installere en profil. For å kontrollere eller fjerne profiler, gå til Innstillinger > Generelt > VPN og enhetsstyring på iOS, og til Systeminnstillinger > Personvern og sikkerhet > Profiler på macOS - hvis du ser en du ikke kjenner igjen, fjern den. En enhet uten profil viser ingen slik oppføring i det hele tatt.
Formatdetaljer
i et nøtteskallProgrammer som åpner MOBILECONFIG-filer
Tekniske detaljer
dyp spesifikasjon| Underliggende format | Usignert profil: UTF-8 XML-egenskapsliste som starter med <?xml og en <plist><dict>-rot. Signert eller kryptert profil: binær CMS/PKCS#7-blokk uten lesbar XML. |
| MIME-type | application/x-apple-aspen-config |
| Rot-nøkler (payload) | PayloadContent (matrise), PayloadDisplayName, PayloadIdentifier, PayloadType (verdi: Configuration), PayloadUUID, PayloadVersion (heltall, vanligvis 1) |
| Støttede payload-typer | 50+ typer inkludert com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global, og mange flere |
| Signeringsstandard | CMS (Cryptographic Message Syntax, RFC 5652); signerte profiler vises som binære blokker; signeringsinstans kan være en offentlig CA eller en privat bedrifts-CA |
| Payload-kryptering | Profiler kan krypteres med målenhetens identitetssertifikat slik at kun den spesifikke enheten kan dekryptere og installere innholdet |
| Installasjon på iOS/iPadOS | Ved å trykke på filen i Safari eller Mail åpnes profilinstallatøren i Innstillinger-appen; brukeren må bekrefte, og en adgangskode kan kreves |
| Installasjon på macOS | Dobbeltklikk åpner Systeminnstillinger > Personvern og sikkerhet > Profiler; installasjon krever brukerautentisering |
| MDM-levering | MDM-servere sender profiler trådløst ved hjelp av Apples MDM-protokoll; enheten må være innrullet; serveren krever et Apple-utstedt MDM-push-sertifikat |
| Tilsyn-payloads (Supervision) | Apple Configurator 2-tilsyn eller automatisert enhetsinnrulling låser opp ytterligere restriksjonspayloads som ikke er tilgjengelige på enheter uten tilsyn |
| Plattformstøtte | iOS, iPadOS, macOS, tvOS, watchOS og visionOS; individuelle payload-nøkler og deres tilgjengelighet varierer etter plattform |
| PayloadUUID-sporing | Hver profil og hver under-payload bærer en PayloadUUID (UUID v4) som brukes til å identifisere profilen for oppdatering, utskifting eller fjerning |
| Kontroll over fjerning | Den boolske nøkkelen PayloadRemovalDisallowed forhindrer brukerinitiert fjerning; MDM-låste profiler kan bare fjernes via en MDM-kommando for profilfjerning |
| Utvikler | Apple Inc. (proprietært format; dokumentert for tredjepartsutviklere, men uten en publisert åpen spesifikasjon) |
| Utgitt | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Spesifikasjon | developer.apple.com |
MOBILECONFIG-konverteringer
Spørsmål og svar fra fellesskapet
spurt av brukereIngen spørsmål ennå - vær den første til å spørre om MOBILECONFIG-filer.