Aller au contenu
Avanet

Préparer et vérifier la Factory Reset Protection Android dans Sophos Mobile

Avant toute réinitialisation : Pour un appareil Android Enterprise entièrement géré, vérifier d’abord son identité et l’autorisation de son propriétaire, son mode de gestion, l’accès de l’organisation à un compte Google de récupération et à ses identifiants, l’ID Google interne correct de ce compte et la synchronisation de l’appareil concerné. Une entrée FRP enregistrée dans la console ne prouve pas que l’appareil a reçu le paramètre. Si l’accès manque ou si la méthode de réinitialisation n’est pas claire, ne pas réinitialiser : un appareil sur lequel la Factory Reset Protection (FRP) est activée peut rester inutilisable lors de sa nouvelle configuration.

Cette procédure concerne uniquement les appareils Android Enterprise entièrement gérés (fully managed). Un appareil personnel doté d’un profil professionnel ne relève pas de cette procédure. La FRP protège contre une utilisation non autorisée après certaines remises à l’état d’usine ; elle ne s’applique pas universellement à toutes les réinitialisations et ne permet pas de déverrouiller un appareil déjà bloqué. L’action Wipe et la suppression d’un appareil dans Sophos Mobile sont deux opérations distinctes.

Préparer la récupération avant de configurer la FRP

  1. Comparer l’identité de l’appareil et l’autorisation de son propriétaire à l’inventaire de l’organisation. Clarifier son mode de gestion, le tenant concerné, l’autorisation d’effectuer l’action dans Sophos Mobile et la méthode de réinitialisation prévue. Sauvegarder les données nécessaires de l’appareil et préparer sa future configuration avant toute remise à l’état d’usine : une réinitialisation n’est pas un simple paramètre réversible.
  2. Désigner un ou plusieurs comptes Google gérés par l’organisation pour la FRP. Réserver l’accès contrôlé à leurs identifiants aux personnes autorisées et vérifier au préalable qu’elles peuvent se connecter avec le compte voulu. Les identifiants et les ID internes ne doivent figurer ni dans les captures d’écran, ni dans les tickets, ni dans un article public.
  3. Pour chacun de ces comptes, déterminer son ID Google interne, et non son adresse e-mail ou son mot de passe : se connecter à Google avec ce compte précis (en se déconnectant au préalable d’un autre compte si nécessaire). Sur la page de l’API Google People consacrée à people.get, ouvrir la section Try it! (appelée Try this API dans la documentation Sophos), définir resourceName sur people/me et personFields sur names, puis exécuter la requête. Dans le champ resourceName de la réponse, relever le nombre à 21 chiffres qui suit people/ et l’associer en interne au compte connecté. Ne pas utiliser l’ID d’un autre compte ni un ID supposé. Si la requête échoue ou si l’association reste incertaine, s’arrêter ici.
  4. Dans Sophos Fusion, ouvrir d’abord My Products > Mobile. Dans le menu latéral, sélectionner Setup > Google setup, puis ouvrir l’onglet Android Enterprise. Dans la section Factory Reset Protection, activer Use FRP, saisir les ID internes vérifiés dans Google+ IDs, puis sélectionner Save. Selon la documentation du produit, le paramètre s’applique aux appareils Android Enterprise entièrement gérés lors de leur prochaine synchronisation : son enregistrement seul ne garantit pas qu’il est déjà appliqué.
  5. Sur l’appareil pilote prévu, consulter l’état FRP affiché sous Devices > [appareil] > Show device > Status après confirmation de sa synchronisation. Ne pas autoriser de réinitialisations à l’échelle du parc sans synchronisation vérifiable de l’appareil ni test autorisé de sa configuration ultérieure. L’état affiché ne prouve à lui seul ni l’application du paramètre sur l’appareil ni la possibilité de se connecter après une réinitialisation.

Attention : Un ID interne invalide ou la perte des identifiants Google peuvent rendre un appareil inutilisable après une réinitialisation lorsque la FRP est activée. Avant toute action destructrice, faire également valider la méthode de réinitialisation réellement prévue pour cet appareil et l’accessibilité du compte de récupération.

Quelles réinitialisations activent la FRP ?

Selon Sophos, les distinctions suivantes valent uniquement si la FRP est configurée pour l’appareil entièrement géré. Elles ne constituent pas des instructions pour déclencher une réinitialisation par le mode Recovery ou par ADB :

  • Sophos Mobile Admin : Wipe : La FRP est activée pour l’appareil configuré si l’option Turn on Factory Reset Protection est sélectionnée dans la boîte de confirmation. Ne pas présumer des options cochées par défaut : vérifier la boîte de dialogue et l’appareil sélectionné. La création d’une tâche Wipe ne prouve pas qu’une réinitialisation physique a eu lieu.
  • Réinitialisation automatique après un trop grand nombre de mots de passe erronés sur l’appareil, Android Recovery Mode, Android Debug Bridge (ADB) ou autres méthodes ne nécessitant pas la saisie des identifiants de l’utilisateur avant la réinitialisation : La FRP est activée sur un appareil pour lequel elle est configurée. Ne pas utiliser ces méthodes comme raccourcis de récupération.
  • Settings > Erase all data (factory reset) : Selon Sophos, cette méthode déclenchée par l’utilisateur n’active pas la FRP. Cela ne signifie ni qu’elle permet d’effacer de manière fiable un appareil perdu, ni que le résultat est identique pour toutes les versions d’Android et tous les fabricants sans vérification pratique.
  • Suppression d’un appareil dans Sophos Mobile : La documentation distincte relative à la suppression d’appareils décrit une remise à l’état d’usine automatique pour les appareils Android Enterprise entièrement gérés. Toutefois, les trois sources relatives à la FRP ne précisent pas l’effet de cette méthode de suppression sur la FRP. Ne pas assimiler cette suppression à Wipe avec sa case FRP ; son autorisation et sa vérification relèvent d’une procédure de retrait du parc distincte.

Modifier la FRP sur un appareil donné

Après sa configuration globale, la FRP est activée par défaut, selon Sophos, pour les appareils entièrement gérés. N’envisager une exception destinée à faciliter la configuration que pour un appareil dont il est établi qu’il n’est ni perdu ni volé. Vérifier d’abord l’appareil concerné et l’autorisation : désactiver la FRP sur un appareil disparu compromet l’objectif de cette protection.

Sous Devices, sélectionner l’appareil concerné, puis suivre Show device > Actions > Set Factory Reset Protection et choisir délibérément Turn on FRP ou Turn off FRP. Après confirmation de la synchronisation de l’appareil, vérifier l’état affiché sous Show device > Status. Si l’exception est temporaire, vérifier la réactivation de la FRP et son état une fois la configuration autorisée terminée. Une action encore en attente ou l’état affiché à lui seul ne garantissent pas que la modification est effective sur l’appareil.

L’appareil est déjà bloqué par la FRP après une réinitialisation ? Ne pas réinitialiser d’autres appareils. Vérifier d’abord qui est responsable de l’appareil et son identité, l’association de l’ID enregistré à un compte Google configuré pour la FRP, ainsi que l’autorisation et la validité des identifiants. Lors de la nouvelle configuration de l’appareil concerné, tenter de se connecter avec les identifiants valides de l’un des comptes Google configurés pour la FRP. Ne pas promettre qu’un compte personnel quelconque précédemment connecté suffira. Si le compte configuré est inconnu, si ses identifiants sont indisponibles ou si la connexion échoue, s’arrêter ici et suivre la procédure approuvée de récupération du compte ou solliciter l’assistance Sophos ou celle du fabricant de l’appareil. Ni une action Turn off FRP effectuée après coup, ni ADB, ni des contournements non documentés ne constituent une méthode de récupération établie ; sans test autorisé sur cet appareil, il n’est pas démontré qu’il puisse être déverrouillé avec succès.