Aller au contenu
Avanet

Android Enterprise : politique d’appareil pour les appareils d’entreprise entièrement gérés

En bref : La politique d’appareil Android Enterprise de Sophos s’applique aux appareils en mode Android Enterprise full device. Ce guide traite de la politique destinée aux appareils d’entreprise entièrement gérés, et non de la politique distincte pour les profils professionnels des appareils en mode Android Enterprise work profile (notamment les appareils BYOD ; le mode de gestion ne doit pas être confondu avec le statut de propriété). Le fait que certains paramètres portent le même nom ne signifie pas qu’ils produisent les mêmes effets dans les deux modes. Les options décrites ici constituent des aides à la décision, et non un profil standard testé dans le tenant.

Avant de modifier une politique

Vérifier que les appareils sont effectivement inscrits en mode entièrement géré, que la licence Sophos Mobile nécessaire est disponible dans le tenant, quelles versions d’Android et quels modèles d’appareils sont concernés, ainsi que la politique réellement attribuée à l’appareil de test. Documenter les modifications prévues, l’état initial, la sauvegarde et la procédure de restauration. Observer d’abord sur un appareil d’entreprise représentatif si le paramètre produit l’effet souhaité et si son annulation fonctionne ; n’autoriser qu’ensuite un déploiement plus large. Ni la création d’une politique ni son attribution ne prouvent qu’elle prend effet sur l’appareil.

Préparer et attribuer la politique pour le pilote

Dans Sophos Mobile Admin, sous Policies > Android > Create, choisissez le type Android Enterprise device policy, ou modifiez la politique de test approuvée. Lors de la création, saisissez un nom et une description sur la page Edit policy. Restrictions fait également partie des configurations disponibles et Sophos Mobile l’ajoute automatiquement ; cliquez sur son nom pour la modifier. Sous Add configuration, ajoutez selon vos besoins App Control, App permissions, App Protection ou Password policies, puis cliquez sur le nom de la configuration. Pour Password policies, sélectionnez ensuite le type de mot de passe autorisé sous Password type. Si vous souhaitez configurer un compte de messagerie, ajoutez la configuration sous Add configuration > Email account, puis cliquez également sur son nom pour la modifier. Enregistrez ensuite la politique avec Save. Ne modifiez pas pour un essai une politique partagée utilisée en production : la modification touche ses attributions existantes, et pas seulement l’appareil de test que vous consultez.

Pour une attribution ciblée, sous Policies > Android, ouvrez le triangle bleu à côté de la politique enregistrée > Assign. Sous Select devices, sélectionnez l’appareil de test autorisé ; pour un groupe de test, utilisez Select device groups et contrôlez les appareils qui en font réellement partie. Terminez avec Finish. Le groupe d’appareils mentionné ici détermine les appareils cibles ; le groupe d’applications décrit ci-dessous détermine au contraire les applications d’une configuration.

Les politiques Android Enterprise appartiennent au type de politique attribué de façon permanente et synchronisé à chaque connexion avec Sophos Mobile. Sophos décrit leur attribution comme immédiatement effective ; cela ne garantit pas qu’un appareil hors ligne reçoive immédiatement la modification. Les modifications ne nécessitent pas la procédure Update devices des anciennes politiques pour appareils Android. Pour revenir à l’état précédent, restaurez et enregistrez la configuration antérieure documentée et approuvée, ou attribuez une politique de remplacement testée au préalable via la même procédure Assign. Uninstall policy n’est pas une voie de retour pour ce type Android Enterprise. Après la connexion de l’appareil, vérifiez à nouveau l’attribution réelle et l’effet sur chaque application ; enregistrer une annulation ne prouve pas encore la réussite du retour arrière.

Applications et autorisations

Groupes d’applications pour le blocage du lancement et la protection par mot de passe

App Control et App Protection utilisent chacun la liste d’applications sélectionnée sous App group. Pour les deux, vous pouvez créer un groupe d’applications Android sous App groups > Android > Create app group. Donnez-lui un nom permettant de le distinguer, puis ouvrez Add app > App list. Sélectionnez une application parmi celles actuellement installées sur les appareils gérés, ajoutez-la avec Add, puis répétez l’opération pour les autres membres ; terminez avec Save. Avant de sélectionner le groupe dans la politique, comparez ses membres enregistrés aux applications réellement souhaitées. Pour une application du fabricant sans fiche dans le Store, cette liste des applications installées est la méthode de sélection documentée appropriée ; ne supposez pas qu’un lien Google Play existe pour chaque application OEM.

Lors d’un ajout manuel via Custom, App name désigne le nom unique et Identifier l’identifiant interne de l’application. Pour une application Google Play, Link > Obtain link permet d’ouvrir sa page dans le Store ; reprenez le lien et utilisez Get data pour renseigner App name et Identifier. Le nom du package Android figure après id= dans l’URL Google Play. Pour les applications provenant de Managed Google Play, Sophos exige la chaîne app: devant le nom du package dans Identifier. N’appliquez pas ce préfixe globalement à toutes les applications Android ou OEM. Avant le pilote, comparez à nouveau le nom affiché, l’identifiant et l’appartenance enregistrée au groupe : un nom similaire ne prouve pas qu’il s’agit du bon membre.

App Control : bloquer le lancement, pas désinstaller

Sous App Control > App group, sélectionnez le groupe des applications que les utilisateurs ne doivent pas pouvoir lancer. Cela concerne aussi les applications préinstallées par le fabricant qui ne peuvent pas être désinstallées ; il ne s’agit pas d’une désinstallation. Pour les applications nécessaires à l’activité, clarifiez d’abord leurs dépendances et un accès d’urgence utilisable sur l’appareil pilote.

Après l’attribution ciblée et la connexion avec Sophos Mobile, lancez directement une application de la liste sur l’appareil pilote : son lancement doit être bloqué. À titre de comparaison, ouvrez une application absente de la liste qui fonctionnait auparavant et n’est pas bloquée par ailleurs. Pour une application OEM concernée, contrôlez également qu’elle reste installée ; la disparition d’une icône ne prouve ni une désinstallation ni le bon blocage. Pour tester le retour à l’état précédent, retirez l’application de test du groupe et enregistrez-le, ou rétablissez la configuration App Control selon l’état initial approuvé. Après une nouvelle synchronisation, répétez la même tentative de lancement. Si le comportement diffère de celui attendu ou si le blocage persiste, n’attribuez la politique à aucun autre appareil : vérifiez l’identifiant, l’appartenance au groupe, la politique effective et la connexion de l’appareil avec le responsable Mobile. Ce test de lancement direct ne garantit ni l’arrêt des processus déjà en cours ni le blocage de tous les accès en arrière-plan ou indirects.

App permissions : définir les droits pour des fonctions précises

App permissions ne régit que les autorisations d’exécution, et non toutes les autorisations demandées par une application. Sous Default response for runtime permission requests, Prompt demande aux utilisateurs d’accorder l’autorisation ; Auto-accept accorde et Auto-deny refuse automatiquement les autorisations d’exécution demandées. Les deux options automatiques empêchent les utilisateurs de modifier ultérieurement ces autorisations. Des demandes concernant l’optimisation de la batterie ou les services d’accessibilité restent possibles.

Sous App-specific runtime permissions > Add, sélectionnez l’application concernée et choisissez pour chaque autorisation nécessaire : Selectable permet aux utilisateurs de la modifier, Granted l’accorde et Denied la refuse. N’imposez que les droits nécessaires à la fonction précise. La réponse par défaut et les options propres aux applications sont documentées, mais pas leur priorité en cas de règles contradictoires ; ne créez pas de tels conflits pour le pilote. Le nom du champ Default response ne prouve pas non plus quelle option est sélectionnée à l’origine.

Pour une vérification non destructive, choisissez une application de test et une action dont vous savez qu’elle nécessite une autorisation d’exécution précise. Après l’attribution et la synchronisation, contrôlez si une demande apparaît, si la fonction est réellement autorisée ou refusée et si l’utilisateur peut modifier l’autorisation. Relevez également les autorisations déjà accordées, afin de ne pas considérer la seule absence de demande comme un succès. Une demande persistante concernant l’optimisation de la batterie ou l’accessibilité ne prouve pas l’échec de la règle d’autorisation d’exécution. Après restauration de la configuration antérieure ou attribution de la politique de remplacement testée, puis nouvelle connexion, vérifiez à nouveau la même fonction et la possibilité de modifier l’autorisation. En cas d’écart, clarifiez d’abord l’application, le type d’autorisation demandé et les règles effectives, plutôt que d’activer globalement Auto-accept.

App Protection : mot de passe commun et délai de grâce

Sous App Protection > App group, sélectionnez le groupe des applications à protéger. À la première ouverture d’une application protégée, les utilisateurs définissent un mot de passe commun à toutes les applications protégées. Password complexity détermine notamment la longueur minimale et les lettres ou chiffres requis ; choisissez ces exigences séparément du verrouillage de l’écran de l’appareil. Grace period in minutes est le délai de grâce après la fermeture d’une application protégée : pendant ce délai, une autre application protégée peut également être ouverte sans mot de passe. Allow fingerprint authentication autorise l’utilisation de l’empreinte digitale à la place du mot de passe.

Les accès via d’autres applications comme Google Assistant ou des fonctions du système Android, ainsi que les modes multifenêtres comme Split Screen, Floating Windows ou Tiny Windows, peuvent contourner la demande de mot de passe. N’utilisez donc App Protection ni comme verrouillage de l’appareil ni comme garantie complète de protection des contenus confidentiels des applications. Le verrouillage manuel ne supprime pas non plus ces limites documentées d’Android.

Sur l’appareil pilote autorisé, après l’attribution et la synchronisation, ouvrez Sophos Mobile Control > App Protection depuis la page d’accueil et comparez la liste affichée sous Password-protected apps au groupe d’applications sélectionné. Testez avec deux applications sélectionnées et une application témoin non sélectionnée : définissez le mot de passe commun à la première ouverture protégée, fermez une application protégée, puis ouvrez l’autre pendant et après le délai de grâce configuré. Cela permet d’observer le délai partagé entre applications, plutôt que de relancer uniquement la même application. Si l’empreinte digitale est autorisée, testez aussi cet accès séparément. Après le verrouillage de l’appareil, puis après App Protection > Lock protected apps, ouvrez à nouveau les applications protégées et contrôlez la demande de mot de passe ou d’empreinte digitale autorisée. Lock protected apps verrouille toutes les applications protégées en une seule fois, par exemple avant de remettre l’appareil à quelqu’un ; l’application témoin ne relève pas de cette protection par mot de passe. Tenez compte séparément des accès décrits via d’autres applications, les fonctions système et les modes multifenêtres, sans affirmer que le blocage est complet.

Pour revenir à l’état précédent, modifiez et enregistrez le groupe d’applications ou la configuration App Protection selon l’état initial documenté, ou attribuez la politique de remplacement testée. Après la connexion suivante, vérifiez à nouveau Password-protected apps et l’ouverture réelle des applications de test. Si des applications inattendues restent protégées ou si la protection attendue manque, arrêtez les nouvelles attributions et vérifiez les membres du groupe, la politique et la synchronisation. Tous ces contrôles sont des vérifications de pilote prévues, et non des tests sur appareils exécutés dans le cadre de cet article.

Mot de passe des applications oublié : Vérifiez d’abord si le Sophos Central Self Service Portal est disponible pour l’utilisateur associé et si l’action lui est autorisée. Sous Mobile, sélectionnez le bon appareil et exécutez Actions > Reset App Protection password > Reset. À la prochaine ouverture d’une application protégée, l’utilisateur définit un nouveau mot de passe commun ; contrôlez cette étape sur l’appareil prévu. Il ne s’agit ni d’une réinitialisation du mot de passe de verrouillage de l’écran, ni d’un effacement, ni d’une réinitialisation d’usine.

Gmail et Google Play

La configuration Email account peut ajouter un compte Exchange Online ou Exchange Server dans Gmail. Pour utiliser %_USERNAME_% et %_EMAILADDRESS_%, les champs Exchange Login et Email Address de l’utilisateur associé doivent être renseignés dans Sophos Fusion. Sous My Environment > Users & Groups > Users, cliquez sur le nom de l’utilisateur associé, puis modifiez ces informations dans ses détails. Une politique contenant ces espaces réservés ne peut pas être attribuée à un appareil auquel aucun utilisateur n’est associé.

Account name désigne le nom du compte, tandis que User définit le nom de connexion. Email address est l’adresse e-mail du compte et Sender son nom d’expéditeur. Si %_EMAILADDRESS_% est saisi dans l’un de ces deux derniers champs, le serveur remplace cet espace réservé par l’adresse e-mail réelle. Default email signature définit la signature par défaut des e-mails.

Si une ancienne configuration Gmail gérée est encore présente, Gmail ignore Email account, même si cette ancienne configuration est vide ; celle-ci n’est plus proposée dans les versions récentes.

Pour Exchange Online, Sophos ne cite outlook.office365.com que pour le cloud mondial de Microsoft 365 ; pour les autres clouds, vérifier le point de terminaison correspondant. Pour Exchange Server, l’URL du serveur est nécessaire ; si un proxy EAS de Sophos Mobile est utilisé, renseigner plutôt son URL. Le nom d’utilisateur est généralement %_EMAILADDRESS_% pour Exchange Online et %_USERNAME_% pour Exchange Server ; n’ajouter un préfixe de domaine requis que s’il ne figure pas déjà dans le champ Exchange Login de Fusion. Dans ce cas, saisir <domain>\%_USERNAME_% sous User et remplacer <domain> par le domaine requis pour la connexion à Exchange Server.

Sous Authentication, Basic authentication utilise un nom d’utilisateur et un mot de passe. L’option distincte Modern authentication utilise l’authentification moderne (OAuth 2.0). Basic and modern authentication utilise l’authentification moderne ou Basic selon ce qu’Exchange prend en charge. Pour l’authentification moderne dans Gmail (OAuth 2.0), Google Chrome doit être installé sur l’appareil ; la présence d’options d’authentification Basic ou mixtes ne garantit pas leur compatibilité avec le service Exchange utilisé. SSL/TLS sécurise la connexion Exchange avec SSL ou TLS, selon ce que le serveur prend en charge ; Sophos recommande cette option. Allow all certificates élargit l’acceptation des certificats et exige une décision explicite en matière de confiance.

Allow unmanaged accounts permet aux utilisateurs d’ajouter ou de supprimer d’autres comptes Exchange, mais pas le compte défini dans cette configuration. Lorsque cette option est activée, il n’est pas possible d’empêcher le partage de données entre d’autres applications et les comptes Exchange ajoutés par les utilisateurs. Vérifier lors du pilote la configuration Gmail existante, l’association des utilisateurs, l’authentification, la confiance accordée aux certificats et le flux de messagerie ; la migration d’un proxy Exchange/EAS est un sujet distinct. Synchronization period limite les e-mails synchronisés à la période choisie ; vérifier si les messages plus anciens doivent rester disponibles hors ligne. Client certificate désigne le certificat de la connexion Exchange ; vérifier séparément sa disponibilité et la confiance qui lui est accordée.

La configuration Google Play détermine, sur les appareils entièrement gérés, les applications auxquelles les utilisateurs peuvent accéder dans le Play Store et la manière dont les mises à jour automatiques des applications sont effectuées :

  • Available apps: Approved apps from managed Google Play autorise l’accès uniquement aux applications approuvées pour l’organisation dans Managed Google Play ; Apps from Google Play autorise l’accès à toutes les applications Google Play.
  • Auto update apps: Over any network met automatiquement à jour les applications sur n’importe quel réseau, y compris en Wi-Fi et via les données mobiles ; Over Wi-Fi only les met à jour uniquement en Wi-Fi. Don’t update apps automatically désactive les mises à jour automatiques des applications. Avec Use device setting, le paramètre de l’appareil s’applique ; les utilisateurs peuvent configurer eux-mêmes les mises à jour automatiques dans leur application Play Store.

Définir délibérément l’accès aux applications dans le Play Store et le comportement des mises à jour en fonction de l’usage prévu et de leurs conséquences sur les mises à jour et les coûts de données ; un choix relatif au Play Store ne remplace pas le déploiement distinct des applications gérées.

Ne pas confondre verrouillage de l’écran et gestionnaires de mots de passe

Password policies régit le verrouillage de l’écran de l’appareil. Sous Password type, sélectionnez le type autorisé : Pattern, PIN or password impose un verrouillage par schéma, code PIN ou mot de passe sans autre restriction. Simple password impose un verrouillage par mot de passe contenant au moins une lettre ; les chiffres sont également autorisés. Les autres types sont PIN or password, Alphanumeric password (lettres et chiffres) et Complex password (verrouillage par mot de passe contenant des lettres et des chiffres, avec des minima de caractères supplémentaires configurables).

Les quatre derniers types affichent une longueur minimale, un délai maximal d’inactivité, une ancienneté maximale du mot de passe, Maximum sign-in attempts et Password history. L’appareil peut imposer un délai d’inactivité plus court ; l’ancienneté va de 0 (aucun renouvellement imposé) à 730 jours. Password history empêche qu’un nouveau mot de passe corresponde au nombre configuré de mots de passe précédents conservés par Sophos Mobile.

Seul Complex password affiche six champs supplémentaires distincts pour les minima : Minimum number of letters pour toutes les lettres, Minimum number of lowercase letters pour les minuscules, Minimum number of uppercase letters pour les majuscules, Minimum number of non-alphabetic characters pour les caractères non alphabétiques, Minimum number of digits pour les chiffres et Minimum number of special characters pour les caractères spéciaux. Les caractères non alphabétiques et les caractères spéciaux disposent de champs distincts ; ne les regroupez pas en un seul minimum.

Un seuil configuré dans Maximum sign-in attempts efface l’appareil après ce nombre de tentatives incorrectes. Avant son activation, exiger une sauvegarde, un pilote approuvé et une voie de restauration autorisée. Si Factory Reset Protection (FRP) est activée, vérifier séparément que l’on dispose d’identifiants utilisables pour un compte Google autorisé et configuré pour déverrouiller cet appareil précis via la FRP. Cette page de politique n’établit pas quelle méthode de réinitialisation active la FRP ; sa configuration et les conséquences des différentes réinitialisations relèvent de la procédure distincte de récupération FRP. Retirer ensuite la politique ne restaure pas les données effacées.

Password services, en revanche, régit l’utilisation des gestionnaires de mots de passe. Sous App group, sélectionnez le groupe contenant les gestionnaires concernés, puis choisissez sous Mode : Allow n’autorise que les gestionnaires indiqués, tandis que Block bloque ceux indiqués et autorise les autres. Allow system apps n’est disponible que si Mode est réglé sur Allow. Cette option permet aussi d’autoriser les gestionnaires de mots de passe prédéfinis par le fabricant de l’appareil ; sans groupe d’applications sélectionné, cette combinaison n’autorise que ces gestionnaires du fabricant. Cette configuration n’est pas le verrouillage de l’écran et ne décrit aucun effacement après des tentatives de déverrouillage infructueuses. Avant de bloquer des gestionnaires, recenser en phase de test ceux qui sont nécessaires.

Restrictions aux effets asymétriques

Dans Restrictions, vous pouvez limiter les fonctions des appareils entièrement gérés. Les thèmes suivants regroupent les autorisations importantes pour l’exploitation et leurs limites ; ils ne constituent ni un profil standard ni une liste exhaustive des restrictions.

Accès à l’appareil et contenus confidentiels

Force encryption impose aux utilisateurs de chiffrer leur appareil. Allow factory reset les autorise à rétablir les paramètres d’usine ; il s’agit d’une autorisation accordée à l’utilisateur, et non de la procédure administrative d’effacement ni d’une indication sur le déclenchement de la FRP. Allow safe mode autorise le démarrage en mode sans échec et Allow debugging l’activation des fonctions de débogage dans les options pour les développeurs Android. Allow user to configure credentials permet aux utilisateurs d’installer ou de supprimer des certificats ; cette autorisation est distincte du déploiement des certificats par le MDM.

Allow Smart Lock permet le déverrouillage automatique de l’appareil dans certaines situations. Ce paramètre est ignoré lorsqu’un verrouillage distinct du profil professionnel est configuré. Allow unlocking device by fingerprint autorise le déverrouillage de l’appareil par empreinte digitale, et non l’accès distinct via App Protection. Allow screen capture autorise les captures d’écran. Hide sensitive information on lock screen masque le contenu sensible des notifications lorsque les notifications sur l’écran de verrouillage sont activées.

Allow changing the account picture permet aux utilisateurs de modifier la photo de leur compte utilisateur.

Allow location services autorise le partage de la position de l’appareil avec les applications et les services. Si l’option est désactivée, les services de localisation sont coupés et les utilisateurs ne peuvent pas les réactiver. Sophos Mobile ne peut alors pas non plus localiser l’appareil.

Applications système, installation et gestion des applications

Dans l’état initial documenté, la plupart des applications système préinstallées par le fabricant sont désactivées. Celles qui assurent les fonctions de base, comme le téléphone, les contacts ou les messages, restent accessibles ; leur liste dépend du modèle de l’appareil. Enable system apps active toutes les applications système. Selon Sophos, une fois activées, ces applications système ne peuvent plus être désactivées ; ne pas utiliser ce réglage pour un test standard supposé réversible.

Si Allow wallpaper change est désactivé, les utilisateurs ne peuvent pas modifier le fond d’écran.

Si Allow installing apps from unknown sources est désactivé, les utilisateurs ne peuvent installer des applications que depuis Google Play, et non depuis des sources inconnues ou via Android Debug Bridge (ADB). Cette restriction est distincte de l’autorisation d’activer les fonctions de débogage.

Deux réglages ont des effets différents sur la gestion des applications : désactiver Allow app uninstall empêche également les administrateurs de désinstaller des applications via Sophos Mobile. Tester au préalable la marche arrière nécessaire pour retirer des applications. Si Allow managing apps est désactivé, les utilisateurs ne peuvent ni désinstaller, ni désactiver, ni arrêter des applications. Ils ne peuvent pas non plus effacer leur cache ou leurs données, ni réinitialiser le réglage Open by default. Tenir compte de cette restriction dans la préparation de l’assistance et du diagnostic.

Allow disabling Google security scans autorise les utilisateurs à désactiver Scan device for security threats. Sophos indique pour cela le chemin Android Settings > Google > Security > Google Play Protect. Vérifier le chemin sur l’appareil concerné ; cette autorisation n’est pas une recommandation de désactiver les analyses.

Mises à jour système, comptes et heure

Sous System update policy, définissez le calendrier d’installation. No policy laisse les utilisateurs choisir le moment. Install automatically installe automatiquement les mises à jour système dès qu’elles sont disponibles. Install within maintenance window utilise une fenêtre de maintenance quotidienne pour l’installation automatique ; saisissez ses heures de début et de fin. Postpone bloque pendant 30 jours les mises à jour autres que de sécurité, et non les mises à jour de sécurité. Coordonner séparément le calendrier des mises à jour ; aucune des options citées n’est établie ici comme présélectionnée par défaut.

Allow managing accounts autorise l’ajout et la suppression de comptes sur l’appareil. Allow managing Google accounts l’autorise pour les comptes Google et n’est disponible que si Allow managing accounts est activé. Désactiver cette autorisation générale désactive également l’option relative aux comptes Google.

Allow setting date and time permet aux utilisateurs de régler eux-mêmes la date et l’heure. Sans cette autorisation, l’appareil utilise la date et l’heure fournies par le réseau.

Communications et paramètres réseau

Si Allow SMS est désactivé, les utilisateurs ne peuvent pas envoyer de SMS. Allow outgoing phone calls autorise les appels sortants. Cela ne permet aucune conclusion sur les messages ou appels entrants, les appels d’urgence ou les exceptions des opérateurs. Allow configuring cell broadcasts permet d’activer ou de désactiver les messages Cell Broadcast dans l’application de messagerie ; aucune catégorie particulière d’alerte n’est garantie ici.

Désactiver Allow mobile data connection while roaming coupe les connexions de données mobiles en itinérance. Sans Allow VPN, les utilisateurs ne peuvent pas utiliser de connexions VPN ; le choix et le déploiement d’un client VPN géré restent un sujet distinct. Désactiver Allow Bluetooth empêche les connexions à de nouveaux appareils Bluetooth ; les connexions aux appareils déjà appairés restent possibles.

Enable Wi-Fi settings, Enable cellular networks settings et Enable tethering settings autorisent respectivement les utilisateurs à modifier les paramètres Wi-Fi, de réseau mobile, et de partage de connexion et de point d’accès mobile. Allow network reset autorise le rétablissement des paramètres réseau par défaut. Il ne s’agit pas du retrait d’une politique dans le cloud.

Si Allow sharing of managed Wi-Fi connections est désactivé, les utilisateurs ne peuvent pas partager les connexions Wi-Fi configurées par Sophos Mobile. Ce paramètre concerne Android 13 et les versions ultérieures. Allow Android Beam ne concerne, en revanche, qu’Android 9 et les versions antérieures, et non les autres technologies de partage. Toujours vérifier l’effet sur la version d’Android effectivement utilisée.

Appareil photo, microphone et supports USB

Désactiver Allow camera ou Allow microphone rend respectivement l’appareil photo ou le microphone indisponible. Ces restrictions s’appliquent à tout l’appareil ; ce ne sont pas des réponses individuelles aux demandes d’autorisations d’exécution des applications. Allow external media autorise le raccordement de supports externes, comme un stockage USB. Allow transferring files over USB autorise, quant à lui, le transfert de fichiers entre l’appareil et un stockage USB externe ; le raccordement et le transfert de fichiers sont des autorisations distinctes.

Messages d’assistance et services d’accessibilité

Short message est le message d’assistance propre à l’entreprise que les utilisateurs voient lorsqu’une fonction est désactivée. Un texte de plus de 200 caractères peut être tronqué. Long message le complète lorsque les utilisateurs appuient sur More details ; il apparaît également sur la page Android Device administrator pour Sophos Mobile Control.

Sous Allowed accessibility services, All available apps autorise tous les services d’accessibilité et Only system apps uniquement ceux des applications système. La sélection d’un groupe d’applications autorise les membres de ce groupe ainsi que les applications système. Vérifier séparément les besoins d’accessibilité avant toute restriction.

Distinction avec la conformité et les autres politiques

La politique d’appareil avec App Control ou App Protection n’est pas une action de conformité. Les règles de conformité, Lock container et Transfer task bundle relèvent d’un autre responsable ; cet article n’établit ni leurs exceptions, ni leur priorité, ni leurs effets d’effacement, ni leur impact sur les applications privées BYOD. Ne pas assimiler un pilote de politique d’appareil à un test d’action de conformité. Avant toute intervention, vérifier l’action, le mode, la restauration et les pertes de données possibles dans la procédure de conformité distincte.

Pour Kiosk mode, la méthode de provisionnement et la vérification préalable de la sortie physique, consultez la préparation des appareils Android dédiés ; elle ne remplace pas une sortie effectivement vérifiée sur votre appareil. Wi-Fi, VPN et Global HTTP proxy nécessitent la procédure propre aux connexions Android gérées, notamment lorsqu’une modification risque de compromettre l’accès au système de gestion. Pour l’autre mode de gestion, c’est la politique de profil professionnel qui s’applique, et non cette procédure Full Device.

Pour les certificats, distinguez trois configurations : Root certificate fournit l’ancre de confiance, Client certificate importe un certificat client PKCS-#12 (.pfx) et SCEP permet à l’appareil de demander un certificat à l’autorité de certification. L’article sur les connexions explique la disponibilité propre à Android au sein d’une même politique et la distinction entre la confiance accordée au serveur SCEP et celle accordée au serveur EAP. Pour SCEP, fournissez d’abord le certificat de l’autorité de certification du serveur SCEP comme Root certificate dans la même politique. Les prérequis côté tenant — autorité de certification compatible SCEP, accès de Fusion aux points de terminaison d’émission et de challenge, chemin réseau dépendant de la région et SCEP renewal interval — relèvent du pilote de connexion SCEP et de certificats. Vérifiez-y séparément l’émission, le renouvellement et la voie de retour ; une configuration SCEP ne prouve pas à elle seule qu’une attribution de certificat Wi-Fi/VPN fonctionne. La présence de ces configurations dans une politique d’appareil ne remplace pas leurs vérifications respectives de sécurité et de déploiement.