O que é o formato de ficheiro MOBILECONFIG?
.mobileconfig é um arquivo de configuração para sistemas Apple - iOS, iPadOS, macOS, watchOS e tvOS. Um arquivo .mobileconfig armazena várias informações relacionadas às configurações e à configuração do dispositivo, incluindo políticas de senha, permissões de acesso ao dispositivo, bem como configurações de VPN, e-mail e calendário. O arquivo, portanto, cobre a maioria das categorias de configuração de rede e conta.
Internamente, o .mobileconfig é um documento XML property list - o mesmo formato .plist usado em todas as plataformas Apple. O <dict> raiz contém uma matriz PayloadContent, onde cada chave PayloadType identifica a categoria de configurações que está sendo aplicada - Wi-Fi, certificados, contas de e-mail, túneis VPN, políticas de código de acesso e muito mais.
Arquivos .mobileconfig são normalmente hospedados em um serviço de perfil remoto ou servidor MDM (Mobile Device Management), cujo objetivo é se comunicar com o dispositivo para configurá-lo e registrá-lo. Os perfis podem ser assinados digitalmente usando CMS/PKCS#7 para garantir o transporte seguro de dados e evitar adulterações. Um perfil assinado ou criptografado é entregue como um blob binário CMS em vez de XML legível, embora o iOS e o macOS ainda o instalem normalmente. Os certificados de assinatura são comumente distribuídos como arquivos .p12 ou .cer.
Arquivos .mobileconfig continuam a ser amplamente utilizados por empresas e instituições públicas para implementar e gerenciar configurações em vários dispositivos. Um perfil pode ser instalado em um dispositivo iOS ou iPadOS tocando nele no Safari ou Mail, o que solicita que o aplicativo Ajustes siga as etapas de instalação. Ferramentas como Apple Configurator 2 e iMazing Profile Editor permitem que administradores criem e editem perfis sem escrever XML bruto.
Segurança e proteção
RISCO: HIGHPerfis de configuração são poderosos e um vetor de ataque real: um .mobileconfig malicioso pode instalar um certificado raiz (permitindo a interceptação de tráfego), redirecionar DNS, forçar um proxy de web/conteúdo ou registrar silenciosamente seu dispositivo no MDM de outra pessoa que pode então apagá-lo, instalar aplicativos e rastreá-lo. Regras: instale apenas perfis de uma fonte em que você realmente confia (seu empregador/escola/operadora real); leia o resumo do payload e o emissor que a Apple mostra na tela de instalação; desconfie profundamente de qualquer site de «internet grátis», «VPN grátis», hack de jogos ou jailbreak que diga para você instalar um perfil. Para auditar ou remover perfis, no iOS vá em Ajustes > Geral > VPN e Gerenciamento de Dispositivos e no macOS em Ajustes do Sistema > Privacidade e Segurança > Perfis - se você vir um que não reconhece, remova-o. Um dispositivo sem perfil não mostra nenhuma entrada desse tipo.
Detalhes do formato
em resumoProgramas que abrem arquivos MOBILECONFIG
Detalhes técnicos
especificação profunda| Formato subjacente | Perfil não assinado: lista de propriedades XML UTF-8 começando com <?xml e uma raiz <plist><dict>. Perfil assinado ou criptografado: blob binário CMS/PKCS#7 sem XML legível. |
| Tipo MIME | application/x-apple-aspen-config |
| Chaves de payload raiz | PayloadContent (matriz), PayloadDisplayName, PayloadIdentifier, PayloadType (valor: Configuration), PayloadUUID, PayloadVersion (inteiro, normalmente 1) |
| Tipos de payload suportados | Mais de 50 tipos, incluindo com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global e muitos outros |
| Padrão de assinatura | CMS (Cryptographic Message Syntax, RFC 5652); perfis assinados aparecem como blobs binários; a autoridade de assinatura pode ser uma CA pública ou uma CA empresarial privada |
| Criptografia de payload | Os perfis podem ser criptografados com o certificado de identidade do dispositivo de destino para que apenas esse dispositivo específico possa descriptografar e instalar o payload |
| Instalação no iOS/iPadOS | Tocar no arquivo no Safari ou Mail abre o instalador de perfil do aplicativo Ajustes; o usuário deve confirmar e um código de acesso pode ser exigido |
| Instalação no macOS | Clicar duas vezes abre Ajustes do Sistema > Privacidade e Segurança > Perfis; a instalação requer autenticação do usuário |
| Entrega via MDM | Servidores MDM enviam perfis remotamente usando o protocolo MDM da Apple; o dispositivo deve estar registrado; o servidor requer um certificado de push MDM emitido pela Apple |
| Payloads de supervisão | A supervisão do Apple Configurator 2 ou o Registro Automatizado de Dispositivos desbloqueia payloads de restrição adicionais indisponíveis em dispositivos não supervisionados |
| Suporte de plataforma | iOS, iPadOS, macOS, tvOS, watchOS e visionOS; as chaves de payload individuais e sua disponibilidade variam de acordo com a plataforma |
| Rastreamento de PayloadUUID | Cada perfil e cada sub-payload carrega um PayloadUUID (UUID v4) usado para identificar o perfil para atualização, substituição ou remoção |
| Controle de remoção | A chave booleana PayloadRemovalDisallowed impede a remoção iniciada pelo usuário; perfis bloqueados por MDM só podem ser removidos via um comando MDM de Remoção de Perfil |
| Desenvolvedor | Apple Inc. (formato proprietário; documentado para desenvolvedores terceiros, mas sem uma especificação aberta publicada) |
| Lançado | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Especificação | developer.apple.com |
Conversões de MOBILECONFIG
Perguntas e Respostas da Comunidade
perguntado por usuáriosAinda não há perguntas - seja o primeiro a perguntar sobre arquivos MOBILECONFIG.