Vad är filformatet MOBILECONFIG?
.mobileconfig är en konfigurationsfil för Apple-system - iOS, iPadOS, macOS, watchOS och tvOS. En .mobileconfig-fil lagrar diverse information gällande enhetsinställningar och konfiguration, inklusive lösenordspolicyer, behörigheter för enhetsåtkomst, samt inställningar för VPN, e-post och kalender. Filen täcker därför de flesta kategorier av nätverks- och kontokonfiguration.
Internt är .mobileconfig ett XML-egenskapslistedokument - samma .plist-format som används genomgående på Apples plattformar. Roten <dict> innehåller en PayloadContent-matris, där varje PayloadType-nyckel identifierar kategorin av inställningar som tillämpas - Wi-Fi, certifikat, e-postkonton, VPN-tunnlar, lösenkodspolicyer och många fler.
.mobileconfig-filer lagras vanligtvis på en fjärrprofiltjänst eller MDM-server (Mobile Device Management), vars syfte är att kommunicera med enheten för att konfigurera och registrera den. Profiler kan signeras digitalt med CMS/PKCS#7 för att säkerställa säker datatransport och förhindra manipulering. En signerad eller krypterad profil levereras som en binär CMS-blob snarare än läsbar XML, även om iOS och macOS fortfarande installerar den normalt. Signeringscertifikat distribueras vanligtvis som .p12- eller .cer-filer.
.mobileconfig-filer fortsätter att användas i stor utsträckning av företag och offentliga institutioner för att implementera och hantera konfigurationer över flera enheter. En profil kan installeras på en iOS- eller iPadOS-enhet genom att trycka på den i Safari eller Mail, vilket uppmanar appen Inställningar att gå igenom installationsstegen. Verktyg som Apple Configurator 2 och iMazing Profile Editor låter administratörer skapa och redigera profiler utan att skriva rå XML.
Säkerhet & trygghet
RISK: HIGHKonfigurationsprofiler är kraftfulla och en verklig attackvektor: en skadlig .mobileconfig kan installera ett rotcertifikat (vilket möjliggör avlyssning av trafik), omdirigera DNS, tvinga fram en webb-/innehållsproxy eller tyst skriva in din enhet i någon annans MDM som sedan kan radera den, installera appar och spåra den. Regler: installera endast profiler från en källa du verkligen litar på (din riktiga arbetsgivare/skola/operatör); läs sammanfattningen av nyttolasten och utfärdaren som Apple visar på installationsskärmen; var djupt misstänksam mot alla sajter för «gratis internet», «gratis VPN», spel-hacks eller jailbreak som ber dig installera en profil. För att granska eller ta bort profiler, gå på iOS till Inställningar > Allmänt > VPN och enhetshantering och på macOS till Systeminställningar > Integritet och säkerhet > Profiler - om du ser en du inte känner igen, ta bort den. En enhet utan profil visar ingen sådan post alls.
Formatdetaljer
i ett nötskalProgram som öppnar MOBILECONFIG-filer
Tekniska detaljer
djup specifikation| Underliggande format | Osignerad profil: UTF-8 XML-egenskapslista som börjar med <?xml och en <plist><dict>-rot. Signerad eller krypterad profil: binär CMS/PKCS#7-blob utan läsbar XML. |
| MIME-typ | application/x-apple-aspen-config |
| Rotnycklar för nyttolast | PayloadContent (matris), PayloadDisplayName, PayloadIdentifier, PayloadType (värde: Configuration), PayloadUUID, PayloadVersion (heltal, vanligtvis 1) |
| Nyttolasttyper som stöds | 50+ typer inklusive com.apple.wifi.managed, com.apple.vpn.managed, com.apple.email.managed, com.apple.passcode.managed, com.apple.certificate, com.apple.proxy.http.global, med flera |
| Signeringsstandard | CMS (Cryptographic Message Syntax, RFC 5652); signerade profiler visas som binära blobar; signeringsinstansen kan vara en publik CA eller en privat företags-CA |
| Kryptering av nyttolast | Profiler kan krypteras med målenhetens identitetscertifikat så att endast den specifika enheten kan dekryptera och installera nyttolasten |
| Installation på iOS/iPadOS | Genom att trycka på filen i Safari eller Mail öppnas profilinstalleraren i appen Inställningar; användaren måste bekräfta, och en lösenkod kan krävas |
| Installation på macOS | Dubbelklick öppnar Systeminställningar > Integritet och säkerhet > Profiler; installation kräver användarautentisering |
| MDM-leverans | MDM-servrar skickar ut profiler trådlöst (OTA) med Apples MDM-protokoll; enheten måste vara inskriven; servern kräver ett MDM-pushcertifikat utfärdat av Apple |
| Tillsyn-nyttolaster | Tillsyn (supervision) via Apple Configurator 2 eller automatiserad enhetsinskrivning låser upp ytterligare restriktionsnyttolaster som inte är tillgängliga på icke-tillsynade enheter |
| Plattformssupport | iOS, iPadOS, macOS, tvOS, watchOS och visionOS; enskilda nyttolastsnycklar och deras tillgänglighet varierar beroende på plattform |
| PayloadUUID-spårning | Varje profil och varje undernyttolast bär ett PayloadUUID (UUID v4) som används för att identifiera profilen för uppdatering, ersättning eller borttagning |
| Borttagningskontroll | Den booleska nyckeln PayloadRemovalDisallowed förhindrar användarinitierad borttagning; MDM-låsta profiler kan endast tas bort via ett MDM-kommando för profilborttagning |
| Utvecklare | Apple Inc. (proprietärt format; dokumenterat för tredjepartsutvecklare men utan en publicerad öppen specifikation) |
| Släppt | iPhone OS / iOS (2010, with iPhone Configuration Utility); current standard across iOS, iPadOS, macOS, tvOS |
| Specifikation | developer.apple.com |
MOBILECONFIG-konverteringar
Frågor & svar
frågat av användareInga frågor än - bli den första att fråga om MOBILECONFIG-filer.