Sophos Mobile : préparer en toute sécurité des appareils Android dédiés
Dans Sophos Mobile, un appareil Android dédié est un appareil Android Enterprise entièrement géré, doté d’une configuration du mode kiosque dans la stratégie d’appareil Android Enterprise. L’enrôlement en tant qu’appareil entièrement géré ne suffit pas, à lui seul, à limiter les applications accessibles. Un appareil Android personnel avec profil professionnel ne convient pas à cet usage : Sophos n’y gère que le profil professionnel.
Cette aide à la décision permet de choisir et de sécuriser la méthode de déploiement ; elle n’autorise ni réinitialisation ni déploiement à grande échelle et ne fournit aucune procédure de sortie physique du mode kiosque. Cette sortie doit être démontrée en pratique avant tout déploiement sur le parc.
Décisions à prendre avant le déploiement
- Droits et propriété : vérifier la licence Sophos Mobile Device Management ou la licence Mobile combinée, l’enregistrement Android Enterprise, les droits d’administration, la propriété de l’appareil par l’entreprise et le mode prévu. Un environnement limité à Mobile Threat Defense n’est pas un environnement MDM Android. Ne pas traiter les appareils existants en mode Device Administrator comme de nouveaux appareils Android Enterprise dédiés.
- Données et déverrouillage : pour les appareils déjà configurés, obtenir avant toute modification une sauvegarde approuvée et vérifier qu’elle peut être restaurée. L’enrôlement des appareils entièrement gérés exige un état non configuré ou une réinitialisation d’usine ; pour supprimer ensuite la gestion, Sophos indique un effacement de l’appareil, et non une étape distincte de désenrôlement. Clarifier au préalable, avec le responsable des appareils, les éventuelles protections Factory Reset Protection (FRP), c’est-à-dire la protection d’accès après certaines réinitialisations, les comptes nécessaires, le réseau et les conditions de remise en service. Une réinitialisation n’est pas une simple tentative à recommencer sans conséquence.
- Pilote et identité : définir, pour chaque méthode retenue, un appareil pilote autorisé et non indispensable, l’attribution attendue à un utilisateur ou l’absence explicite d’utilisateur, la stratégie d’appareil Android Enterprise, l’accès aux applications, le groupe d’appareils et un canal d’assistance et de sortie joignable. Ne pas diffuser sans contrôle les numéros de série, identifiants ou codes d’enrôlement.
Préparer les applications Managed Google Play : pour chaque application Managed Google Play prévue, vérifier son approbation pour l’organisation et son ajout à Sophos Mobile ; planifier ensuite son installation ciblée sur les appareils ou groupes d’appareils prévus. La procédure d’approbation des applications et d’installation ciblée explique les conditions préalables, les types d’applications et les contrôles. L’approbation dans le catalogue, la sélection dans la stratégie kiosque et l’installation effective sont des étapes distinctes : pour Install managed Google Play app, le statut Successful dans Task view signifie dans un premier temps uniquement que la demande a été envoyée à Google. Vérifier le statut d’installation dans Show device > Installed apps et la disponibilité réelle de chaque application nécessaire sur l’appareil pilote. La procédure COSU/Device-Owner distincte de Sophos prévoit exclusivement des applications Managed Google Play dans sa configuration kiosque ; cela n’implique pas que toutes les méthodes de déploiement kiosque distinguées ici soient limitées à Managed Google Play. La vérification préalable distincte des applications système et du lanceur nécessaires reste indispensable.
Ne pas confondre les méthodes de déploiement
| Méthode | Caractéristique distinctive |
|---|---|
| Code QR | Codes distincts pour les appareils attribués à un utilisateur et les appareils sans utilisateur. |
| Samsung Knox Mobile Enrollment (KME) | Pour Full Device Management, Sophos indique Device owner dans le profil MDM Samsung ; la correspondance avec l’interface Samsung actuelle reste à clarifier. Aucune création de profil exécutable avant confirmation (voir la section KME). |
| Google Zero-touch | L’enregistrement dans le portail Google d’un appareil déjà configuré le réinitialise aux paramètres d’usine. |
Pour les appareils Samsung, vérifier le double enregistrement avant de choisir Zero-touch : si l’appareil est enregistré et configuré à la fois dans KME et dans Zero-touch, KME a priorité. La vérification en lecture seule et les conditions d’arrêt figurent dans la section Zero-touch.
Code QR : préparation, identité et réseau
Lors de l’enrôlement par code QR, le code est scanné pendant la configuration initiale de l’appareil Android, afin de gérer entièrement l’appareil dans Android Enterprise. Ne prévoir cette méthode que pour des appareils neufs ou réinitialisés après autorisation distincte. Sans utilisateur signifie ici qu’aucun compte de messagerie n’est associé pendant l’enrôlement et que Sophos Mobile n’attribue aucun utilisateur à l’appareil. Un code QR spécifique est prévu à cet effet ; le fonctionnement sans utilisateur ne consiste pas simplement à omettre la connexion dans la procédure avec utilisateur.
Même pour les appareils sans utilisateur enrôlés par code QR ou Zero-touch, Google attribue un compte utilisateur interne à l’appareil. Ce compte est distinct de l’attribution à un utilisateur dans Sophos Mobile. Si nécessaire, un utilisateur peut être attribué manuellement par la suite ; cette modification doit être autorisée séparément et ne fait pas partie de l’enrôlement décrit ici.
L’identifiant du compte Google interne peut être consulté en lecture seule dans la fiche de l’appareil, sous l’onglet Internal properties. Le nom de la propriété dépend du mode d’enrôlement :
- Managed Google domain:
android.enterprise.bte.userless-device.account-id - Managed Google Play Account:
afw_play_emm_managed_device_account_user_id
Ne pas modifier ces valeurs internes. La présence d’un identifiant ne prouve à elle seule ni l’absence d’utilisateur attribué dans Sophos Mobile, ni le mode Full Device, ni la réussite de l’enrôlement. Vérifier donc séparément l’attribution réelle à un utilisateur et le mode de l’appareil.
Pour un pilote autorisé, préparer la branche appropriée sous Setup > Google setup et la contrôler avant la remise de l’appareil :
- QR code enrollment pour les appareils attribués à un utilisateur, avec Configure Android Enterprise QR code enrollment, ou QR code enrollment (user-less) avec Configure Android Enterprise QR code enrollment for user-less devices. N’activer que la branche correspondant à l’attribution prévue et fournir le code associé.
- Sous Configure enrollment, vérifier que le Task bundle et le Device group correspondent aux choix prévus. Le lot est transféré à l’appareil ; le groupe détermine son attribution. Le lot de tâches doit contenir Assign policy pour une stratégie d’appareil Android Enterprise, mais aucune tâche Enroll.
- Sous Configure QR code, choisir avec Language la langue de l’interface utilisateur Android et définir la connectivité réseau. Cela s’applique aux codes QR avec utilisateur comme aux codes QR sans utilisateur. Pour le Wi-Fi, le type de sécurité, Wi-Fi SSID, le cas échéant SSID is hidden, et Wi-Fi password doivent correspondre au réseau prévu pour la configuration. Avec Don’t configure Wi-Fi, le code ne contient aucune configuration Wi-Fi. Use cellular network autorise l’utilisation de la connexion de données mobiles pour l’enrôlement si le Wi-Fi n’est pas disponible ou si aucun Wi-Fi n’a été configuré dans le code ; cette connexion doit donc être disponible sur l’appareil. Vérifier séparément la sélection des applications système avant tout verrouillage en mode kiosque, comme indiqué ci-dessous.
Avant la configuration initiale, disposer du bon code QR et, pour la méthode avec utilisateur, des identifiants de connexion. Cette méthode exige un utilisateur Fusion doté du rôle User et une connexion Fusion non fédérée ; les identifiants du compte sont saisis pendant l’enrôlement. Ces conditions ne s’appliquent pas à la méthode explicitement sans utilisateur. La condition distincte relative au domaine mentionnée sur la page de configuration QR est expliquée ci-dessous et n’autorise pas à contourner cette restriction de connexion.
Une connexion réseau peut être nécessaire dès avant le scan : sur certains appareils, Android doit d’abord télécharger le lecteur de codes QR via le Wi-Fi. Après le scan, une connexion manuelle au réseau est prévue si le code ne contient aucune configuration Wi-Fi ou si le réseau Wi-Fi qui y est configuré n’est pas disponible. Un code contenant des données Wi-Fi ne prouve donc pas, à lui seul, que l’appareil est prêt à être enrôlé. Avant la remise de l’appareil, clarifier avec le responsable des appareils la connexion prévue et une solution de remplacement autorisée.
Enrôlement QR sur l’appareil pilote autorisé : ne commencer qu’après confirmation de la propriété par l’entreprise, du mode de l’appareil et des conditions préalables ci-dessus. Pour un appareil déjà utilisé, la perte de données, la sauvegarde, la restaurabilité et une éventuelle réinitialisation doivent faire l’objet d’une autorisation distincte ; l’ordre suivant n’autorise aucune réinitialisation.
- Disposer du code QR approprié et allumer un appareil neuf ou déjà réinitialisé après autorisation distincte.
- Sur la page Welcome de l’assistant de configuration Android, appuyer six fois au même endroit pour ouvrir le lecteur de codes QR.
- Si l’appareil doit d’abord télécharger le lecteur, établir la connexion Wi-Fi nécessaire à ce téléchargement.
- Scanner le code QR fourni. S’il ne contient aucune configuration Wi-Fi ou si le Wi-Fi configuré n’est pas disponible, établir manuellement une connexion réseau.
- Suivre les instructions d’enrôlement sur l’appareil et saisir les identifiants nécessaires à la méthode d’identité choisie.
Selon Sophos, l’appareil est ainsi enrôlé en tant qu’appareil Android Enterprise entièrement géré. Vérifier ensuite le statut réel Full Device et l’attribution à un utilisateur ; la disponibilité des applications, la stratégie kiosque et la sortie physique doivent faire l’objet d’une validation distincte. Cet ordre constitue une procédure documentée du fabricant, et non un résultat testé ici sur un appareil.
Print permet d’imprimer le code pour un enrôlement sans accès à Sophos Mobile Admin. Le même code peut être utilisé pour plusieurs appareils ; ce n’est pas un code à usage unique. Traiter les informations réseau intégrées au code ainsi que ses copies numériques et imprimées comme des données d’accès, et les rendre accessibles uniquement pour les appareils prévus. La révocation explicite d’un code empêche de nouveaux enrôlements avec ce code. La génération d’un nouveau code invalide le code précédent ; le nouveau code peut toujours servir à enrôler des appareils. Sophos décrit ici l’arrêt des futurs enrôlements et l’invalidation du code précédent, mais aucun effet sur les appareils déjà gérés. La distinction avec la suppression de la gestion existante relève donc d’une interprétation de ce périmètre, et non d’un effet du produit testé ici. Ne pas prévoir la révocation ou le remplacement comme un Unenroll, une réinitialisation ou une sortie du mode kiosque.
Samsung KME : profil et remise des appareils
KME permet d’enrôler plusieurs appareils Samsung dans Sophos Mobile. Disposer d’un appareil compatible avec Knox 2.8 ou version ultérieure pour Android Enterprise Full Device Management, d’un compte Samsung et du Knox Admin Portal. Avant la remise des appareils, vérifier que chacun est activé pour KME et enregistré dans la console KME ; la compatibilité et la version de Knox ne suffisent pas.
Avant la remise des appareils, le responsable du réseau doit confirmer la connexion au serveur KME et les exceptions de pare-feu nécessaires à l’aide de la documentation Samsung Samsung Knox firewall exceptions. Faire également confirmer par le responsable concerné la disponibilité sur le lieu d’utilisation prévu à l’aide de Supported locations. Pour KME, les destinations documentées sont *.samsungknox.com, *.secb2b.com et *.samsung.com, chacune via HTTPS 443. Ces destinations documentées ne remplacent ni la vérification de l’ensemble des exceptions de pare-feu Samsung actuelles ni celle des lieux d’utilisation pris en charge. Aucune modification réussie du pare-feu ni accessibilité depuis le réseau de l’organisation ne sont attestées ici ; sans les confirmations mentionnées, la remise des appareils reste suspendue.
Dans Sophos Mobile Admin, sous Setup > Google setup > Samsung KME, vérifier que Use Knox Mobile Enrollment est activé et que les détails d’enrôlement sont configurés sous Enrollment settings. À cet endroit, Device group détermine le groupe d’appareils auquel les appareils KME sont attribués pendant l’enrôlement. Comparer cette sélection au groupe d’appareils prévu, plutôt que de la conserver ou de la modifier sans vérification.
Si la configuration manque ou doit être modifiée, la faire autoriser séparément. Uniquement dans le cadre d’une telle configuration approuvée, enregistrer les paramètres d’enrôlement Sophos avec Save avant de créer le profil Samsung. Cet enregistrement est distinct de l’enregistrement ultérieur du profil Samsung ; une simple vérification préalable n’exige ni modification ni enregistrement.
Selon le profil, KME peut aussi sélectionner l’ancien mode Device Administrator : KME ne prouve pas à lui seul que l’appareil est dédié. Device Administrator n’est pas disponible pour Android 10 ou version ultérieure ; cet ancien mode ne peut être envisagé que pour Android 9 ou version antérieure. Pour Android Enterprise Full Device Management, User authentication (authentification de l’utilisateur) doit être activé ; sans ce paramètre, seul le mode Device Administrator est possible avec KME, si la version d’Android le permet. Lors de la configuration de l’appareil, les utilisateurs saisissent leurs identifiants pour le Sophos Fusion Self Service Portal (SSP). Si les utilisateurs sont synchronisés depuis Microsoft Active Directory et qu’une connexion LDAP est configurée entre Sophos Mobile et AD, ils saisissent à la place leurs identifiants AD. Sans cette connexion LDAP, une invitation au SSP est nécessaire. Pour la vérification préalable de la branche AD, l’adresse e-mail dans Fusion doit correspondre à l’attribut AD mail ; le responsable de l’annuaire doit confirmer la connexion LDAPS et l’autorisation de pare-feu requise pour la région Fusion. Aucune configuration LDAP n’est reproduite ici et aucun identifiant n’est recueilli.
Si Use managed Google domain device enrollment est activé, les utilisateurs s’authentifient en revanche auprès de Google et doivent disposer d’un compte dans le domaine Google géré. Avec ce paramètre, KME ne prend pas en charge l’ancien mode Device Administrator. Vérifier ces conditions dans le tenant ; ne pas appliquer à KME la règle de Zero-touch relative aux appareils sans utilisateur ; désactiver User authentication ne constitue pas une méthode d’enrôlement Full Device sans utilisateur.
Profil et remise des appareils pour un pilote KME autorisé : après la configuration KME côté Sophos, la documentation Sophos décrit un profil MDM pour Sophos Mobile dans Samsung Knox Admin Portal > Knox Mobile Enrollment. Pour Full Device Management, elle indique l’option Device owner et les valeurs propres au tenant fournies dans MDM profile configuration, sous Setup > Google setup > Samsung KME dans Sophos Mobile Admin ; le profil Samsung est ensuite enregistré. Si la création du profil a été autorisée séparément, ouvrir le portail Samsung dans un onglet distinct du navigateur. Utiliser Copy à côté de chaque champ Sophos nécessaire pour copier sa valeur dans le presse-papiers. Les valeurs proviennent du tenant concerné, et non d’un profil type générique ; protéger le contenu du presse-papiers et les copies comme des données d’accès.
Correspondance de l’interface Samsung avec Sophos encore non établie : les pages Samsung disponibles décrivent Profiles > PROFILES sur la page commune Enrollment, ainsi que Create profile. Sous Basic info, sélectionner EMM fait apparaître les sections consacrées aux informations EMM et aux paramètres des appareils. Create profile crée le profil sans attribution à des appareils ; Create and assign associe la création à l’attribution. Cela ne permet pas encore d’établir à quel champ Samsung actuel correspond l’instruction Sophos Device owner. Avant toute création de profil exécutable, faire confirmer cette correspondance dans le tenant autorisé compatible avec Sophos ou par une clarification officielle du fabricant. Suspendre la procédure jusque-là ; ne reprendre ni un champ de remplacement supposé ni l’exemple Samsung pour Knox Manage comme configuration DPC Sophos.
L’administrateur responsable attribue ensuite, dans la console Samsung Knox Mobile Enrollment, le profil Sophos Mobile enregistré aux appareils pilotes compatibles KME sélectionnés. Si un appareil n’y figure pas, clarifier son enregistrement avec le revendeur et suspendre sa remise jusqu’à résolution. Ne remettre les appareils aux utilisateurs prévus qu’après l’attribution du profil et la vérification des conditions préalables. À la première mise sous tension, l’assistant de configuration KME démarre ; après l’établissement de la connexion Internet, l’enrôlement dans Sophos Mobile a lieu avec l’authentification utilisateur requise. Le mode sélectionné dans le profil Samsung continue de déterminer si Full Device Management ou Device Administrator est utilisé. Cet ordre documenté n’autorise ni réinitialisation ni déploiement à grande échelle.
Pour l’attribution ciblée à un seul appareil, la page Samsung Assign profiles décrit, avec le droit Manage devices, le chemin Devices > IMEI/MEID > Enrollment profile > SAVE. N’utiliser ce chemin documenté pour l’appareil pilote sélectionné qu’après confirmation de la correspondance du profil Sophos. Les menus de la liste commune des appareils diffèrent selon les sources : le tutoriel Samsung indique Actions > Assign enrollment profile, tandis que la page d’attribution indique Actions > Common > Assign enrollment profile. Ces variantes restent distinctes ; aucun chemin de clic actuel confirmé n’en est déduit ici.
Vérifier le lot de tâches KME : la page de configuration KME de Sophos indique Task bundle (Android) pour Device Administrator et Task bundle (Android Enterprise full device management) pour Android Enterprise Full Device Management ; le profil MDM Samsung détermine le mode. Ces sélecteurs affichent des lots sans tâche Enroll. Lorsque l’enrôlement via le domaine Google géré est activé, le sélecteur Device Administrator n’est plus disponible et celui du mode appareil entièrement géré s’intitule Task bundle. Si la configuration a été autorisée séparément, utiliser le sélecteur correspondant au mode ; lors de la vérification préalable, contrôler uniquement la sélection et l’attribution de la stratégie dans le tenant réel. Ceci ne constitue pas une séquence complète d’enrôlement et ne doit pas être remplacé par l’ancien ordre des tâches COSU.
Vérifier séparément les applications système KME : si le sélecteur Samsung System apps est utilisé lors de la création autorisée du profil, Disable system apps signifie que les applications préinstallées sont masquées pendant l’enrôlement ; selon Samsung, certaines applications standard telles que My Files, Contacts et Play Store restent disponibles. Enable system apps autorise l’accès aux applications préinstallées. Ce sélecteur OEM n’est ni le paramètre QR/Zero-touch Enable system apps dans Sophos, ni la sélection ultérieure des applications kiosque. Vérifier sur l’appareil pilote les applications système et celles du lanceur nécessaires, sans présumer d’une valeur par défaut ni d’une réversibilité ultérieure. Si Knox Configure est également utilisé, clarifier les éventuels conflits de profils avec l’administrateur responsable.
Les modifications de profil ne réparent pas un appareil en cours d’utilisation : sur les appareils déjà enrôlés, les profils KME modifiés ou nouvellement attribués ne prennent pas effet automatiquement. Samsung indique qu’un nouveau déploiement avec réinitialisation d’usine est nécessaire pour leur application ; il s’agit d’une tâche à faire autoriser séparément, et non d’une tentative de réinitialisation autorisée ici. Advanced settings est facultatif, nécessite un Knox Suite - Enterprise Plan et reste hors du périmètre de cette procédure. Son activation ultérieure ne constitue pas non plus une mise à jour automatique. Aucun désenregistrement de Knox Guard n’est autorisé ici non plus.
Google Zero-touch et vérifications préalables communes
Zero-touch permet l’enregistrement en masse d’appareils Android compatibles appartenant à l’entreprise en tant qu’appareils Android Enterprise entièrement gérés. Disposer pour cela d’appareils achetés auprès d’un revendeur Enterprise agréé par Google et d’un compte existant pour le portail Google Zero-touch. Le revendeur crée généralement le compte du portail lors du premier achat d’appareils ; cela ne remplace pas la vérification de l’accès disponible. Le compte du portail doit être distingué du compte utilisateur destiné à l’enrôlement ultérieur de l’appareil.
Pour Android Zero-touch enrollment, la destination documentée est www.googleapis.com via HTTPS 443. Vérifier avec l’administration réseau son accessibilité depuis le réseau prévu pour la configuration ; il ne s’agit ni d’un compte administrateur Google ni d’une autorisation de trafic entrant SCEP, et cela ne prouve pas la réussite du provisionnement.
Vérifier les paramètres Sophos avant la configuration Google
Dans le bon tenant Sophos Mobile, sous Setup > Google setup > Zero-touch, vérifier que Use zero-touch enrollment est activé et que l’enrôlement est configuré. Si des paramètres manquent ou ne correspondent pas à la méthode prévue, arrêter le déploiement et faire autoriser la configuration séparément. L’ordre suivant décrit la préparation d’un pilote autorisé ; il n’autorise pas une modification à l’échelle du tenant :
- Disposer d’un lot de tâches pour l’enrôlement par code QR : il contient Assign policy pour la stratégie d’appareil Android Enterprise prévue et aucune tâche Enroll. Vérifier également avant de commencer la condition relative au domaine décrite ci-dessous ; ni l’activation d’un domaine ni une migration de l’enregistrement ne sont autorisées ici.
- Sous Zero-touch configuration settings > DPC extras, vérifier les paramètres de l’appareil. Language détermine la langue de l’interface utilisateur Android, et Time zone le fuseau horaire de l’appareil. La sélection des applications système est traitée dans la vérification préalable commune des applications ci-dessous. Use cellular network utilise la connexion de données mobiles pour l’enrôlement. Si aucun réseau mobile n’est disponible, l’utilisateur doit connecter l’appareil au Wi-Fi ; une connexion adaptée à la configuration doit donc être disponible. Cette règle Zero-touch n’est pas la sélection Wi-Fi/données mobiles du code QR.
- Sous Enrollment settings, vérifier les valeurs cibles effectives : Device group détermine le groupe d’appareils auquel les appareils sont attribués ; Task bundle est le lot de tâches transféré à l’appareil. User authentication doit correspondre à l’enrôlement avec utilisateur ou à l’enrôlement explicitement sans utilisateur.
- Ne désactiver User authentication que pour la méthode sans utilisateur. Dans ce cas, aucun compte de messagerie n’est associé pendant l’enrôlement et Sophos Mobile n’attribue aucun utilisateur ; une attribution manuelle à un utilisateur reste possible ultérieurement si nécessaire. Google attribue néanmoins un compte utilisateur interne. Sans utilisateur ne signifie donc pas « sans aucun compte Google ». Avec la méthode liée à un utilisateur, celui-ci doit posséder un compte utilisateur Sophos Fusion ; si Use managed Google domain device enrollment est activé, il s’authentifie à la place auprès de Google et doit disposer d’un compte dans le domaine Google géré. Avant l’activation d’un domaine, tous les utilisateurs doivent être préparés, comme indiqué ci-dessous.
- Si la configuration a été autorisée séparément, enregistrer les paramètres d’enrôlement avec Save avant de créer la configuration Google. Sophos génère à partir des paramètres DPC le code de configuration propre au tenant destiné au portail Google.
Transférer le code DPC dans le portail Google
Ce n’est qu’une fois la configuration Sophos terminée qu’il faut copier le code de configuration actuel sous Setup > Google setup > Zero-touch, avec Copy à côté de DPC extras. Dans un nouvel onglet du navigateur, se connecter au portail Google Zero-touch et créer une nouvelle configuration pour Sophos Mobile sous Configurations > Add Configuration. Sous Name, saisir un nom court et reconnaissable pour l’utilisation prévue. Sous EMM DPC, sélectionner Sophos Mobile Control et coller le code copié dans DPC extras.
Les coordonnées d’assistance doivent également figurer dans cette configuration : sous Company name, saisir le nom de l’entreprise que les collaborateurs reconnaîtront ; sous Support email address, l’adresse e-mail du service d’assistance concerné ; sous Support phone number, un numéro auquel ce service est joignable. Le nom de l’entreprise et ces coordonnées sont affichés pendant la configuration de l’appareil ; l’adresse e-mail et le numéro de téléphone sont disponibles dès avant le provisionnement. L’adresse e-mail n’y est pas cliquable. Choisir donc une adresse courte, facile à saisir sur un autre appareil ; l’appel doit lui aussi être passé depuis un autre appareil. Sous Custom Message, il est possible d’ajouter un court message facultatif d’une ou deux phrases sur la procédure ou la prise de contact. Avant l’attribution, vérifier ces informations avec le service d’assistance concerné. Ne pas utiliser de valeurs types génériques ni de codes d’un autre tenant ; protéger le contenu du presse-papiers et les copies comme des données d’accès.
Inventaire du portail et première remise des appareils
L’enregistrement dans le portail Google Zero-touch d’un appareil déjà configuré le réinitialise aux paramètres d’usine. Il faut donc clarifier avant l’enregistrement la sauvegarde approuvée, sa restaurabilité, les comptes FRP et l’autorisation du responsable des appareils ; aucune procédure d’enregistrement d’appareil ni de réinitialisation n’est fournie ici.
Avant toute attribution et toute remise, vérifier que chaque appareil prévu est effectivement enregistré dans le portail Google. Le revendeur ajoute généralement les appareils, mais cette responsabilité habituelle ne constitue pas une preuve. Si un appareil manque, suspendre sa remise et clarifier son entrée dans le portail avec le revendeur, plutôt que de l’enregistrer sans vérification pour tenter de résoudre le problème.
Vérifier en lecture seule le double enregistrement Samsung : avant une attribution Zero-touch ou la remise de l’appareil, vérifier avec les administrateurs responsables des portails si l’appareil Samsung est enregistré et configuré à la fois dans KME et dans Zero-touch. Dans ce cas, KME a priorité : l’appareil s’enrôle via KME et applique sa configuration KME, et non celle de Zero-touch. Cette règle est distincte de la priorité du profil par défaut EMM décrite ci-dessous. Suspendre l’attribution et la remise tant que la méthode d’enrôlement effective reste incertaine. Confier toute suppression nécessaire de la configuration KME attribuée à l’administrateur responsable, avec une autorisation distincte ; cette vérification n’autorise aucune suppression dans les portails, révocation, réinitialisation ou sortie de la gestion.
Réinitialisation automatique après un enrôlement Zero-touch ignoré : si la configuration initiale ne dispose d’aucune connexion de données ou si celle-ci bloque le trafic vers les serveurs Google, l’enrôlement Zero-touch est ignoré. Si l’appareil possède néanmoins une configuration Zero-touch attribuée, il se réinitialise automatiquement après sa première connexion ultérieure aux serveurs Google. Google décrit un avertissement à la personne utilisant l’appareil une heure avant la réinitialisation ; cela ne garantit pas que les données pourront être sauvegardées à temps. Signaler le risque de perte de données au responsable des appareils et examiner les données, les sauvegardes, leur restaurabilité et les comptes FRP. Ne pas remettre l’appareil pour un usage normal tant que son état réel d’enrôlement et la méthode effective ne sont pas clarifiés. Ne pas le connecter délibérément pour tester une réinitialisation ni interpréter cet avertissement comme une autorisation de réinitialiser.
Vérifier toute liaison EMM existante avant l’attribution : clarifier avec le responsable du compte Zero-touch si le compte est déjà lié à un EMM et quel Enterprise default profile est utilisé dans ce cas. Lorsqu’une telle liaison existe, ce profil par défaut Enterprise a priorité sur la Default configuration du portail Google. Un nouvel onglet du navigateur ou une configuration Sophos nouvellement créée n’exclut pas une liaison existante. Si l’état de la liaison ou le profil associé n’est pas clarifié, suspendre l’attribution et la remise des appareils. Aucune liaison EMM n’est établie ni supprimée ici.
Attribuer ensuite de manière ciblée la configuration Sophos aux appareils sélectionnés et confirmer l’attribution. En l’absence de la priorité liée à une liaison EMM mentionnée ci-dessus, une Default configuration facultative peut s’appliquer automatiquement aux appareils ajoutés ultérieurement ; elle ne constitue pas une sélection limitée au pilote. Ne pas utiliser la configuration par défaut du portail comme preuve de l’attribution réelle au pilote. Ne remettre les appareils qu’après confirmation de l’attribution, avec les identifiants nécessaires à la méthode d’identité choisie.
À la première mise sous tension d’un appareil préparé de cette manière, l’assistant de configuration Android démarre. Après l’établissement de la connexion Internet, l’enrôlement automatique en tant qu’appareil Android Enterprise entièrement géré a lieu selon Sophos. Cela décrit la procédure du fabricant, et non un résultat testé ici sur un tenant ou un appareil, ni un verrouillage en mode kiosque. Valider séparément le statut réel Full Device et l’attribution à un utilisateur sur l’appareil pilote autorisé ; en cas de problèmes réseau, ne pas tenter de réinitialisation non autorisée.
Vérifications préalables communes du domaine et des applications
Vérifier le paramètre de domaine pour chaque méthode : pour les organisations enregistrées auprès d’Android Enterprise en mode « domaine Google géré » avant le 9 avril 2024, les documentations QR, KME et Zero-touch citent Use managed Google domain device enrollment comme condition préalable. La page de configuration QR mentionne en outre, indépendamment de cette condition, une connexion Sophos Fusion fédérée comme déclencheur de ce paramètre. Cela ne supprime pas l’exigence distincte d’une connexion Fusion non fédérée pour l’enrôlement QR avec utilisateur. Comparer l’enregistrement, l’identité et la méthode choisie dans le tenant ; ne pas interpréter ce paramètre comme une solution universelle aux erreurs ni comme une autorisation d’enrôlement par une méthode non prise en charge par ailleurs. Si un enrôlement QR avec utilisateur et connexion fédérée est prévu, arrêter le déploiement et solliciter le responsable des identités pour clarifier la situation.
L’option se trouve sous Setup > Google setup > Android Enterprise > Managed Google domain device enrollment. Son activation concerne tous les nouveaux enrôlements Android Enterprise du tenant, et pas seulement le code QR ou le pilote KME en cours de préparation : les utilisateurs s’authentifient alors auprès de Google plutôt qu’auprès de Fusion. Avant une modification autorisée, tous les utilisateurs doivent avoir été ajoutés au domaine Google géré, par exemple via des comptes gérés dans Google Workspace ou Cloud Identity, ou via un fournisseur d’identité externe qui y est configuré. Cette condition à l’échelle du tenant doit être vérifiée séparément de l’attribution des appareils sans utilisateur. Confier la modification au responsable d’Android Enterprise et des identités Google ; elle ne remplace pas la création des identités et ne migre pas automatiquement les appareils existants.
Si Use managed Google domain device enrollment n’est pas disponible, il faut d’abord convertir l’enregistrement Android Enterprise vers un domaine Google géré. Dans ce cas, suspendre le démarrage QR/KME et clarifier la migration distincte de l’enregistrement avec l’administrateur responsable, plutôt que de modifier à titre d’essai des valeurs du portail ou des appareils. La conversion de l’enregistrement de l’organisation et la conversion ultérieure des appareils déjà enrôlés sont des tâches distinctes ; selon Sophos, la conversion des appareils est irréversible et n’est pas autorisée ici.
Vérification préalable des applications pour QR et Zero-touch : avec ces méthodes de configuration d’appareil entièrement géré, les applications système dotées d’une icône dans le lanceur sont désactivées par défaut, sauf si l’option Enable system apps correspondante les active. Avant un pilote kiosque autorisé, vérifier que les applications système et celles du lanceur nécessaires sont réellement disponibles ; ne pas déduire qu’une restriction des applications s’applique à tout le parc au seul vu de la stratégie prévue.
Stratégie kiosque et validation en sécurité
Ce n’est qu’après confirmation du mode Android Enterprise Full Device Management qu’il faut prévoir une stratégie d’appareil Android Enterprise avec mode kiosque pour les applications visées : dans le sélecteur Select source (sélection de la source), Custom et App list limitent l’accès à une application. Avec Custom, saisir l’identifiant de l’application ; avec App list, sélectionner l’application dans la liste. App ID désigne l’application que les utilisateurs peuvent ouvrir. App group autorise plusieurs applications ; le champ App group désigne le groupe des applications que les utilisateurs peuvent ouvrir. None autorise toutes les applications et ne constitue pas une restriction. Vérifier sur l’appareil pilote les applications, le groupe d’appareils et la stratégie effectivement attribuée. Sophos décrit une procédure COSU/Device-Owner distincte avec son propre ordre des tâches dans le lot ; cet ordre ne constitue pas une procédure d’enrôlement confirmée pour les méthodes QR, KME et Zero-touch distinguées ici et n’est pas repris ici.
Vérifier App permissions avant le verrouillage : déterminer les autorisations d’exécution nécessaires à chaque application kiosque et définir délibérément la réponse par défaut ainsi que les règles propres à chaque application ; n’accorder que les droits nécessaires à l’usage prévu, sans adopter par défaut une approbation automatique généralisée. La stratégie d’appareil pour les applications et les autorisations explique les options. App permissions ne contrôle que les autorisations d’exécution : des demandes concernant l’optimisation de la batterie ou les fonctions d’accessibilité peuvent encore apparaître. Auto-accept et Auto-deny empêchent les utilisateurs de modifier ultérieurement les autorisations concernées. Sur l’appareil pilote autorisé, vérifier que les fonctions nécessaires des applications fonctionnent avec ces règles et que les demandes restantes ne gênent pas l’utilisation.
Vérifier le son et les diagnostics avant le verrouillage : Allow volume change permet d’utiliser les touches de volume. Si ce paramètre est désactivé, Sophos met l’appareil en sourdine et les utilisateurs ne peuvent plus réactiver eux-mêmes le son. Show notifications affiche les icônes de notification dans la barre d’état, les notifications contextuelles et le panneau des notifications. Sans ce paramètre, la confirmation nécessaire à un rapport de bug Android risque de ne pas apparaître. En mode kiosque, les utilisateurs ne peuvent pas envoyer eux-mêmes les journaux Sophos Mobile Control ; leur récupération à distance reste possible. La procédure de récupération des journaux d’applications décrit la demande autorisée et la transmission sécurisée. Sans notifications, la pièce jointe du rapport de bug manque. L’activation des notifications n’active pas automatiquement Quick Settings.
Vérifier les paramètres de disponibilité du kiosque sur l’appareil pilote : Turn off screen lock empêche tout verrouillage de l’écran ; Stay on while charging l’empêche tant que l’appareil est alimenté. Évaluer séparément ces paramètres au regard du contrôle d’accès et de l’alimentation, sans les activer par défaut. Show system information in status bar contrôle les indicateurs tels que l’heure, la connectivité et la batterie ; vérifier que les opérateurs voient les informations nécessaires. Ces paramètres ne prouvent ni la livraison des applications gérées ni la sortie physique du kiosque ; vérifier les deux sur un appareil autorisé avant tout verrouillage du parc.
Validation sur l’appareil pilote : comparer, dans l’inventaire des appareils, le statut réel d’appareil entièrement géré, l’attribution attendue à un utilisateur ou l’absence d’utilisateur, la stratégie et les applications kiosque visibles. Vérifier le réseau, le volume, les notifications nécessaires à l’utilisation prévue et les diagnostics à distance.
Pour KME, vérifier également le Status = Provisioned dans le tableau Devices de Samsung : Samsung l’utilise comme preuve d’un enrôlement terminé. Ce statut OEM ne remplace ni le statut des tâches Sophos et de l’installation des applications, ni le bon mode Full Device, la stratégie attribuée, les applications réellement disponibles ou une sortie physique fonctionnelle du mode kiosque.
Avant tout déploiement sur le parc, démontrer en pratique, avec le responsable des appareils, la sortie physique approuvée et la remise en service. Sans cette démonstration, ne pas verrouiller les appareils à grande échelle. Aucun tenant ni appareil n’a été testé pour ce document.
Arrêt et remise en service
Les problèmes réseau Zero-touch peuvent déclencher une réinitialisation automatique ultérieure : si l’enrôlement a été ignoré faute de connexion de données ou parce que les serveurs Google étaient bloqués, et qu’une configuration Zero-touch est attribuée à l’appareil, celui-ci se réinitialise après sa première connexion ultérieure à ces serveurs. Google indique un avertissement une heure auparavant, pas une possibilité garantie de sauvegarder les données. Avant de poursuivre la remise en état du réseau, solliciter le responsable des appareils et examiner données, sauvegardes, restaurabilité et FRP ; aucun usage normal ni remise tant que l’état d’enrôlement et la méthode effective ne sont pas clarifiés. Aucune reconnexion ni réinitialisation délibérée à titre de test ; toute modification nécessaire séparément reste soumise à une autorisation distincte.
Distinguer une installation manquante d’un affichage incorrect : vérifier d’abord le statut des tâches et de l’installation, la stratégie effectivement attribuée, le réseau et la disponibilité des applications sur l’appareil pilote. Pour une installation déjà demandée à Google mais non encore terminée, rechercher un téléchargement bloqué dans Pending downloads dans Google Play, si un accès autorisé est possible. Une application installée mais mal affichée correspond à un problème différent d’une installation réellement manquante.
Durée de la procédure COSU/Device-Owner distincte : dans la procédure « Set up a device in corporate-owned single-use mode » décrite par Sophos, l’enrôlement et l’installation des applications peuvent prendre jusqu’à 30 minutes sur certains appareils. Cette possibilité se limite à cette procédure ; ce n’est ni une durée garantie, ni un délai d’attente minimal, ni un délai d’expiration des tâches, ni un seuil fixe d’arrêt pour QR, KME ou Zero-touch. Évaluer le statut des tâches, l’état de l’installation et la disponibilité réelle de l’appareil ; ne pas réinitialiser ni réenrôler au seul motif que du temps s’est écoulé. Tant que la validation échoue, toute nouvelle attribution sur le parc reste suspendue.
N’envisager un redémarrage que pour le problème correspondant : pour cette même procédure COSU/Device-Owner, Sophos indique qu’un redémarrage peut être nécessaire après l’enrôlement si les applications ne sont pas correctement affichées ou répertoriées. Cela ne signifie ni qu’un redémarrage installe les applications manquantes, ni qu’il corrige les erreurs générales d’enrôlement. Après les vérifications de statut et de réseau ci-dessus, confirmer, à titre de précautions opérationnelles, l’accès autorisé à l’appareil pilote, l’accord du responsable des appareils et un créneau d’interruption. Un redémarrage n’est ni une réinitialisation d’usine, ni un Wipe, ni un nouvel Enrollment, ni une sortie démontrée du mode kiosque, et ne garantit pas le succès. Vérifier ensuite à nouveau la visibilité réelle des applications, leur fonctionnement et l’état du kiosque ; aucune attribution à plus grande échelle sans validation réussie.
La révocation Zero-touch est distincte de la sortie de l’appareil : pour un arrêt autorisé des futurs enrôlements, l’action Sophos se trouve sous Setup > Google setup > Zero-touch > Revoke zero-touch configuration. Les appareils Zero-touch continuent ensuite à tenter de s’enregistrer auprès de Sophos Mobile ; Sophos refuse les demandes. Pour interrompre complètement les futurs enrôlements, supprimer également la configuration pour Sophos Mobile dans le portail Google Zero-touch. La page Sophos consacrée à la désactivation de Zero-touch décrit l’enrôlement automatique, mais ne précise pas les effets de la révocation ou de la suppression de la configuration Google sur les appareils déjà gérés. La distinction avec la suppression de la gestion existante relève donc d’une interprétation de ce périmètre documenté ; elle ne confirme pas que les appareils existants restent inchangés et ne décrit pas un effet du produit testé ici. Ni la révocation ni la suppression de la configuration ne constituent un désenrôlement, une réinitialisation, une sortie physique du mode kiosque ou une restauration des données effacées.
La révocation KME est distincte de la sortie de l’appareil : si les futurs enrôlements KME doivent être arrêtés après autorisation, la commande côté Sophos est Setup > Google setup > Samsung KME > Revoke KME configuration. Les appareils KME continuent ensuite à se connecter à Sophos Mobile pour l’enrôlement, mais Sophos refuse ces demandes. Pour interrompre complètement les futurs enrôlements, supprimer également le profil pour Sophos Mobile dans la console Samsung Knox Mobile Enrollment, et non les objets des appareils ni tous les profils sans distinction. Sophos décrit ici l’arrêt des futurs enrôlements, mais ne précise pas les effets de la révocation ou de la suppression du profil sur les appareils déjà gérés. Ne prévoir aucune de ces actions comme un désenrôlement, une réinitialisation, une sortie du mode kiosque ou une restauration des données.
En cas de mode incorrect, d’applications manquantes, de commandes bloquées ou d’échec de l’enrôlement, arrêter immédiatement toute nouvelle attribution, consigner le dernier état de la stratégie et du portail ainsi que les appareils concernés, puis solliciter un administrateur joignable. Pour les appareils pas encore enrôlés, examiner séparément la validité du code QR ou de la configuration Sophos KME/Zero-touch, ainsi que le portail Samsung ou Google concerné. Une révocation n’est ni un désenrôlement ni une restauration des données effacées. Pour un appareil déjà géré, clarifier d’abord le sort des données, les comptes FRP et une méthode de sortie validée pour cet appareil ; ni le retrait de la stratégie ni la suppression de la configuration du portail ne sont présentés ici comme une sortie physique du mode kiosque testée. Aucune réinitialisation sans autorisation distincte, sauvegarde et test de restauration.