【问题标题】:What are the available iPhone MDM AccessRights有哪些可用的 iPhone MDM AccessRights
【发布时间】:2015-08-21 12:42:29
【问题描述】:

我目前使用 8191 作为 MDM 有效负载 (com.apple.mdm) 所需的“AccessRights”变量。

现在使用此功能时,用户会收到以下消息:

管理员可以收集个人数据、添加/删除帐户和 限制、列出、安装和管理应用程序以及远程擦除数据 在你的 iPhone 上

告诉他/她允许 MDM 服务器远程擦除设备。现在我根本不希望 MDM 服务器能够做到这一点。

例如,当我将 AccessRights 更改为 4161 时,消息变为:

管理员可能会收集个人数据,并列出、安装和 管理 iPhone 上的应用程序

现在我找不到对此 AccessRights 变量及其值的任何引用。谁能告诉我这个值实际上代表什么?

【问题讨论】:

  • 您的意思是 AccessRights 作为配置文件配置中 PayloadContent 配置的一部分吗?如果是这样,什么 ios 版本?
  • 这就是我的意思。最好适用于所有版本,但最重要的是适用于 iOS 7 - 8 的版本。

标签: ios mdm


【解决方案1】:

这是描述所有访问权限标志的表格:

您可以混合使用这些值来配置必要的访问权限列表。
在您的特定情况下:
8191 - 是上述所有值的组合。
4161 - 是 4096、64 和 1 的组合。

【讨论】:

  • 我的回答可能有助于解释为什么它不公开(即,由于 Apple 机密材料的性质,它受保密协议的约束)。原因当然是您需要为此付费。事实上,即使知道确切的文本也不会呈现任何有用的谷歌结果。他们似乎在跟踪受保护的代码方面做得很好。好吧,不是从 OCR 的角度来看,但幸运的是问题所有者。 +1 反正
  • 你可能会更好地保护自己免受报复性版权政策的影响。但这只是猜测和建议,我对此并不明智。希望对该主题有实际了解的人可以阐明此事并保持此信息免费和开放。
  • 我可以访问企业和开发人员计划,但我仍然找不到“移动设备管理协议参考”文档。 @Visput 你有文档本身的链接吗?
  • 在没有登录开发者账户的情况下,我可以在developer.apple.com/library/content/documentation/Miscellaneous/…找到上表的HTML版本
【解决方案2】:

更新:

Visput 的“移动设备管理协议参考”打印屏幕为 AccessRights 提供了所需的数值。但是,此答案将保留在上下文中,沿途吸取的经验教训以及提到由于 Apple 机密材料的性质,所述材料可能受保密协议的约束。


为了清楚地理解答案的范围以及为了向新手解释,我将提供一些背景信息。

上下文

首先,移动设备管理 (MDM) 为您提供了一些功能,这些功能被组织成一组称为配置文件的设置 - 诸如实际管理功能之类的功能,包括方便的配置、自助服务工具和增强的保护等。

这些配置文件只是允许您分发配置信息的 XML 文件。 配置文件采用属性列表格式。

From the document 描述配置文件中的键并提供生成的 XML 有效负载的示例,PayloadContent 是键之一。它也是您所说的包含 AccessRights 属性的那个。

PayloadContent[optional] 是一个有效负载字典(有效负载对象)的数组。不是 如果 IsEncrypted 为真,则存在。

文档指定这些是所有有效负载通用的有效负载字典键:PayloadType、PayloadVersion、PayloadIdentifier、PayloadUUID、PayloadDisplayName、PayloadDescription、PayloadOrganization。

除了上面的标准负载键之外,每种负载类型都包含特定于该负载类型的键。

您正在使用 PayloadType“com.apple.mdm”,并正在为 MDM 有效负载寻找有效负载特定的密钥。

结论

对于 mdm 有效负载密钥的所有引用,我已经看了很长时间。我只能找到几个 AccessRights 值的位置,但在公开的官方文档中没有。

我能找到的最接近的是Inside the mdm protocol (pdf)。一个项目的目标不是创建一个简单的、交钥匙的、独立的 MDM 服务器,也不是探索协议的弱点或隐藏功能,而只是尽可能多地记录协议。

来自本文档:

不幸的是,底层协议的文档从未被 免费提供。显然,销售 MDM 服务器的第三方是 Apple 提供了对文档的访问权限,但尚未提供 可供研究人员或较小的开发商店使用。这 妨碍企业使用 MDM 进行风险分析。为了帮助这种风险 评估,并启用和鼓励未来的研究,这个项目诞生了。

现在我认为该文档对于理解 MDM 非常有用。在访问权限上,它提供了一个图像页面 8,表示 GUI 工具的打印屏幕,该工具将访问权限显示为复选框。至于生成的值,你最好的机会是用谷歌搜索:

<key>AccessRights</key>
<integer>8191</integer>

我还在某处找到了值 2047。 我还在此Security Configuration Recommendations from the NSA 中发现了针对 Apple iOS 设备的访问权限。在第 16 页,您拥有远程管理员的访问权限:

以下设置控制允许 MDM 服务器执行的操作 从 iOS 设备查询。对于企业所有, 企业控制设备,允许企业管理员 尽可能多地查询信息是合适的。一些 MDM 产品可能只是默认包含这些访问权限并提供 从设备中检索较少信息的选项。

然后它实际上列出了前面指南中也说明的复选框。与 xml 生成的数据/ID 没有对应关系。

我最接近实际 ID 的是 this mdm-settings.xml ,它列举了访问规则以及 iOS6 设备上使用的一些其他数据。

你最好的改变是联系苹果支持并询问详细信息。

由于 Apple 机密材料的性质,您要查找的信息可能需要遵守保密协议。上述文档基于开发者预览版中的可用数据

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-12-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-01-12
    相关资源
    最近更新 更多