Profili di configurazione MDM su iOS: come funzionano
I profili MDM (Mobile Device Management) sono il modo con cui un'azienda può gestire iPhone e iPad assegnati ai dipendenti: configurare email, Wi-Fi, VPN, restrizioni, app obbligatorie, cancellare dati da remoto e molto altro. Sono file XML firmati (.mobileconfig) che iOS riconosce come "trusted" e applica al dispositivo. In questa guida vediamo cosa sono, come si installano e cosa può fare l'IT con loro.
Cosa è un profilo di configurazione
Un profilo è un file con payload che configurano impostazioni iOS. Possono essere installati: manualmente (l'utente apre un file .mobileconfig inviato via email), automaticamente da una console MDM (Intune, Jamf, Mosyle, Kandji), tramite Apple Business Manager + DEP (Device Enrollment Program) durante il setup iniziale.
Cosa può configurare un profilo
- Account: email Exchange/IMAP, calendari CalDAV, contatti CardDAV.
- Reti: Wi-Fi (con password salvata), VPN, proxy.
- Certificati: CA aziendali, certificati client per autenticazione.
- Restrizioni: blocco App Store, blocco camera, blocco AirDrop, blocco rimozione app.
- App: installazione obbligatoria di app aziendali (Volume Purchase Program).
- Codice di sblocco: forza PIN minimo 6 cifre, scadenza password, blocco dopo tot tentativi.
- Notifiche: configurazione push, badge.
- SSO: Single Sign-On con Kerberos o Azure AD.
Procedura passo-passo (installazione manuale)
- Ricevi il file .mobileconfig via email, AirDrop o link web.
- Toccando il file, iOS chiede di permettere il download del profilo.
- Vai in Impostazioni, Generali, VPN e gestione dispositivi.
- Tocca il profilo scaricato.
- Vedrai una panoramica di cosa configura: leggi attentamente.
- Tocca Installa in alto a destra.
- Inserisci il codice di sblocco iPhone.
- Conferma installazione.
- Le configurazioni vengono applicate immediatamente.
Installazione tramite MDM
Se la tua azienda usa una console MDM, l'iPhone viene "registrato" e il profilo arriva da remoto. Procedura:
- L'IT ti fornisce link o app per registrare il dispositivo.
- Apri il link in Safari o l'app indicata.
- Segui i passi: autentica con account aziendale.
- Accetta installazione profilo MDM.
- Da quel momento l'IT può inviare configurazioni e comandi.
DEP / Apple Business Manager
Per aziende grandi, gli iPhone vengono acquistati con DEP attivato. Al primo accensione, il setup mostra "Configurazione remota" e installa il profilo MDM in modo non-removibile. È la modalità più sicura ma richiede acquisto da rivenditore autorizzato Apple Business.
Cosa NON può fare un profilo MDM
- Leggere messaggi WhatsApp, iMessage, SMS personali.
- Leggere email su account personali non gestiti.
- Vedere foto della galleria.
- Sentire chiamate.
- Tracciare browsing su account personali.
- Apple ha separazione netta tra dati gestiti e personali (User Enrollment).
User Enrollment vs Device Enrollment
iOS supporta due modalità di MDM:
- Device Enrollment: l'IT controlla l'intero dispositivo. Tipico di iPhone aziendali.
- User Enrollment: l'IT controlla solo i dati lavorativi (Mail, Drive, Outlook), il resto resta privato. Tipico di BYOD ("porta il tuo iPhone in azienda").
Errori comuni e come risolverli
- "Impossibile installare profilo": certificato scaduto o non firmato. Chiedi all'IT un profilo aggiornato.
- "Profilo non firmato": warning, ma installabile. Verifica fonte fidata.
- Profilo non rimovibile: alcuni profili MDM bloccano la rimozione manuale. Solo l'IT può rimuoverli da remoto.
- iPhone restituito ancora gestito: chiedi all'IT di "Rilasciare" il dispositivo da Apple Business Manager.
- Email non funziona dopo profilo: probabile conflitto con account preesistente. Rimuovi vecchio account.
Rimuovere un profilo
- Vai in Impostazioni, Generali, VPN e gestione dispositivi.
- Tocca il profilo.
- Tocca Rimuovi profilo.
- Inserisci codice di sblocco.
- Se il profilo è "supervised" tramite DEP, la rimozione richiede reset completo dispositivo.
Domande frequenti
D: I miei dati personali sono al sicuro?
R: Sì, Apple separa dati gestiti da personali. L'IT vede solo cosa configurato dal profilo.
D: L'IT può leggere le mie email private?
R: No, solo le email dell'account gestito dal profilo.
D: Cosa succede quando lascio l'azienda?
R: L'IT rimuove il profilo, le configurazioni aziendali scompaiono, i dati personali restano.
D: Posso vedere cosa il profilo cambia?
R: Sì, in Impostazioni, Generali, VPN e gestione dispositivi, tocca il profilo per vedere tutti i payload.
Differenza tra MDM e EMM
Termini spesso confusi: MDM (Mobile Device Management) gestisce il dispositivo nel suo complesso (configurazioni, restrizioni, comando wipe); EMM (Enterprise Mobility Management) include anche gestione delle app e dei contenuti (MAM, MCM); UEM (Unified Endpoint Management) estende a desktop e laptop. Le soluzioni moderne come Microsoft Intune, Jamf, Mosyle sono in realtà UEM, anche se chiamate spesso "MDM" per brevità. Per piccoli team, MDM base basta; per aziende multi-piattaforma con dipendenti remoti, UEM è la scelta giusta.
Audit dei profili installati
Una buona pratica IT è auditare periodicamente i profili installati sui dispositivi aziendali. Tramite la console MDM puoi visualizzare per ogni dispositivo: lista profili attivi, data installazione, configurazioni applicate, eventi di compliance. Se un profilo "fantasma" è rimasto da una vecchia configurazione, rimuovilo. Se un dispositivo mostra deviazioni rispetto alla policy standard (es. PIN troppo corto), forza riapplicazione policy. Audit mensile riduce drasticamente il rischio di dispositivi non conformi.
Hai bisogno di aiuto?
Se vuoi supporto iPhone/iPad aziendale dal team di G Tech Group, scrivici tramite il modulo di contatto.