Co to jest format pliku MOBILECONFIG?
.mobileconfig to plik konfiguracyjny dla systemów Apple - iOS, iPadOS, macOS, watchOS oraz tvOS. Plik .mobileconfig przechowuje różne informacje dotyczące ustawień i konfiguracji urządzenia, w tym zasady haseł, uprawnienia dostępu do urządzenia, a także ustawienia VPN, poczty e-mail i kalendarza. Plik ten obejmuje zatem większość kategorii konfiguracji sieci i kont.
Wewnętrznie .mobileconfig jest dokumentem listy właściwości XML - tym samym formatem .plist, który jest używany na platformach Apple. Główny znacznik <dict> zawiera tablicę PayloadContent, w której każdy klucz PayloadType identyfikuje kategorię stosowanych ustawień - Wi-Fi, certyfikaty, konta e-mail, tunele VPN, zasady kodów blokady i wiele innych.
Pliki .mobileconfig są zazwyczaj hostowane w zdalnej usłudze profili lub na serwerze MDM (Mobile Device Management), którego celem jest komunikacja z urządzeniem w celu jego konfiguracji i rejestracji. Profile mogą być podpisane cyfrowo przy użyciu CMS/PKCS#7, aby zapewnić bezpieczny transport danych i zapobiec manipulacjom. Podpisany lub zaszyfrowany profil jest dostarczany jako binarny obiekt CMS, a nie czytelny XML, choć iOS i macOS nadal instalują go normalnie. Certyfikaty podpisu są powszechnie dystrybuowane jako pliki .p12 lub .cer.
Pliki .mobileconfig są nadal szeroko stosowane przez przedsiębiorstwa i instytucje publiczne do wdrażania i zarządzania konfiguracjami na wielu urządzeniach. Profil można zainstalować na urządzeniu iOS lub iPadOS, dotykając go w Safari lub Mail, co spowoduje, że aplikacja Ustawienia przeprowadzi użytkownika przez kroki instalacji. Narzędzia takie jak Apple Configurator 2 i iMazing Profile Editor pozwalają administratorom tworzyć i edytować profile bez konieczności pisania surowego kodu XML.
Bezpieczeństwo
RYZYKO: HIGHProfile konfiguracji mają duże uprawnienia i stanowią realny wektor ataku: złośliwy .mobileconfig może zainstalować certyfikat główny (umożliwiający przechwytywanie ruchu), przekierować DNS, wymusić serwer proxy lub po cichu zarejestrować urządzenie w cudzym MDM, który może je zdalnie wymazać, instalować aplikacje i śledzić. Zasady: instaluj profile tylko ze źródeł, którym naprawdę ufasz (twój prawdziwy pracodawca/szkoła/operator); czytaj podsumowanie ładunku i wystawcę, których Apple pokazuje na ekranie instalacji; bądź głęboko podejrzliwy wobec wszelkich stron z „darmowym internetem”, „darmowym VPN”, hackami do gier lub jailbreakiem, które nakazują instalację profilu. Aby sprawdzić lub usunąć profile, w iOS przejdź do Ustawienia > Ogólne > VPN i zarządzanie urządzeniami, a w macOS do Ustawienia systemowe > Prywatność i bezpieczeństwo > Profile - jeśli widzisz taki, którego nie rozpoznajesz, usuń go. Urządzenie bez profili w ogóle nie wyświetla tej sekcji.
Szczegóły formatu
w pigułceProgramy otwierające pliki MOBILECONFIG
Szczegóły techniczne
specyfikacja| Format podstawowy | Niepodpisany profil: lista właściwości UTF-8 XML zaczynająca się od <?xml i korzenia <plist><dict>. Podpisany lub zaszyfrowany profil: binarny obiekt CMS/PKCS#7 bez czytelnego XML. |
| Typ MIME | application/x-apple-aspen-config |
| Główne klucze ładunku | PayloadContent (tablica), PayloadDisplayName, PayloadIdentifier, PayloadType (wartość: Configuration), PayloadUUID, PayloadVersion (liczba całkowita, zazwyczaj 1) |
| Obsługiwane typy ładunków | Ponad 50 typów, w tym com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global i wiele innych |
| Standard podpisywania | CMS (Cryptographic Message Syntax, RFC 5652); podpisane profile pojawiają się jako binarne obiekty; organem podpisującym może być publiczne CA lub prywatne CA przedsiębiorstwa |
| Szyfrowanie ładunku | Profile mogą być szyfrowane za pomocą certyfikatu tożsamości urządzenia docelowego, dzięki czemu tylko to konkretne urządzenie może odszyfrować i zainstalować ładunek |
| Instalacja w iOS/iPadOS | Dotknięcie pliku w Safari lub Mail otwiera instalator profili w aplikacji Ustawienia; użytkownik musi potwierdzić instalację, może być wymagany kod blokady |
| Instalacja w macOS | Dwukrotne kliknięcie otwiera Ustawienia systemowe > Prywatność i bezpieczeństwo > Profile; instalacja wymaga uwierzytelnienia użytkownika |
| Dostarczanie przez MDM | Serwery MDM przesyłają profile bezprzewodowo (OTA) przy użyciu protokołu Apple MDM; urządzenie musi być zarejestrowane; serwer wymaga certyfikatu MDM push wydanego przez Apple |
| Ładunki nadzoru (Supervision) | Nadzór Apple Configurator 2 lub Automatyczna rejestracja urządzeń odblokowuje dodatkowe ładunki ograniczeń niedostępne na urządzeniach nienadzorowanych |
| Obsługa platform | iOS, iPadOS, macOS, tvOS, watchOS oraz visionOS; poszczególne klucze ładunku i ich dostępność różnią się w zależności od platformy |
| Śledzenie PayloadUUID | Każdy profil i każdy podładunek posiada PayloadUUID (UUID v4) używany do identyfikacji profilu w celu aktualizacji, wymiany lub usunięcia |
| Kontrola usuwania | Klucz logiczny PayloadRemovalDisallowed uniemożliwia usunięcie profilu przez użytkownika; profile zablokowane przez MDM mogą być usunięte tylko za pomocą polecenia MDM Remove Profile |
| Deweloper | Apple Inc. (format własnościowy; udokumentowany dla deweloperów zewnętrznych, ale bez opublikowanej otwartej specyfikacji) |
| Wydano | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Specyfikacja | developer.apple.com |
Konwersje MOBILECONFIG
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki MOBILECONFIG.