Comprendre le rôle de Knox Service Plugin dans Sophos Mobile
Le Knox Service Plugin (KSP) ajoute des paramètres Samsung Knox sous forme d’application Android Enterprise gérée dans Sophos Mobile. Ce n’est pas une stratégie d’appareil Sophos à part entière et il ne remplace ni l’inscription Android Enterprise ni son mode de gestion.
BLOCAGE de la mise en production : n’attribuez pas en production les paramètres KSP relatifs à l’accès à l’appareil, au réseau, aux certificats, aux applications, aux mots de passe ou au mode kiosque avant d’avoir vérifié, sur l’appareil cible, chaque stratégie, le mode de gestion, la licence, l’effet observé et la procédure de retour arrière. L’installation de KSP ou l’achèvement d’une tâche Sophos ne suffisent pas.
Vérifications préalables : que faut-il clarifier avant un essai ?
Pour un essai autorisé sur un appareil hors production, vérifiez les points suivants :
- Appareil, mode et paramètres souhaités : relevez le modèle, le statut de propriété, les versions d’Android, de Knox et de KSP ainsi que le mode de gestion. Comparez chaque paramètre nécessaire, sa portée prévue et les notes de version Samsung correspondant à ces versions. La prise en charge de chaque paramètre n’est pas vérifiée.
- Prise en charge par Samsung : pour les appareils plus anciens, clarifiez avec Samsung les indications distinctes citées ci-dessous concernant Android 9 et Android 12. Android 12/Knox 3.8 ne suffit pas à établir l’éligibilité de toutes les stratégies.
- Environnement Sophos et licence : conformément aux exigences minimales de KSP de Samsung citées ci-dessous, vérifiez auprès de Sophos que la console de gestion unifiée des terminaux (UEM) effectivement utilisée prend en charge Android Enterprise, les API de gestion des appareils, OEMConfig et managed Google Play pour le mode Device Owner ou Profile Owner choisi. Vérifiez le champ de saisie de la clé documenté, la validité de la licence, son activation effective et sa date d’expiration ; attribuez la responsabilité de son renouvellement et de la réactivation éventuellement nécessaire des appareils via l’UEM. Non vérifié ; « gratuit » ne veut pas dire « sans clé ».
- Éviter les commandes en double : comparez les stratégies Sophos natives et les paramètres KSP pour chaque restriction ; tenez compte de la recommandation particulière de Samsung concernant les restrictions d’appareil dans KSP. L’absence de conflit entre les deux n’est pas démontrée.
- Observer l’effet et le retour arrière : après autorisation, vérifiez sur l’appareil de test l’état initial, l’effet de chaque paramètre, les éventuels retours d’information et l’état après suppression administrative. Prévoyez une connexion d’administration sécurisée et une méthode de restauration.
Mode de gestion et portée des paramètres
Sophos Mobile traite KSP comme une application destinée aux appareils Samsung équipés de Knox Platform for Enterprise (KPE, la plateforme Samsung de stratégies d’entreprise). L’application est approuvée et distribuée via managed Google Play. L’ordre des étapes ci-dessous est confirmé par la documentation Sophos, mais n’a pas été testé dans un tenant Sophos ni sur un appareil. Pour un essai autorisé après les vérifications préalables, l’approbation, la configuration et l’installation sont des étapes distinctes :
- Approuver l’application pour le compte Android Enterprise : sous Apps > Android, sur la page Apps - Android Enterprise, ouvrez la boutique intégrée avec Open managed Google Play. Ouvrez la fiche de l’application KSP, choisissez Select, puis confirmez avec Yes. Vous pouvez aussi ajouter l’application à une collection via Organize apps. Fermez la fenêtre ; l’application apparaît alors dans la liste des applications Sophos. Il s’agit de la procédure d’approbation documentée, pas encore d’une installation. Les utilisateurs ne voient l’application dans leur managed Play Store qu’à la prochaine synchronisation de l’appareil avec Sophos Mobile. La présence de l’entrée dans la console ne signifie donc pas que l’application est déjà disponible pour une installation par l’utilisateur.
- Configurer l’application et envoyer les paramètres : dans la procédure documentée par Sophos, sélectionnez l’application KSP sous Apps > Android. Les champs Page et App category définissent son emplacement dans l’application Google Play Store des utilisateurs. Activez ensuite Use managed configuration, puis configurez les paramètres définis par Samsung sous Managed configuration. Conformément à cette procédure documentée, saisissez la clé de licence Knox dans KPE Premium License key ; la réserve expliquée ci-dessous concernant l’environnement Sophos actuel non vérifié reste valable. Viennent ensuite Save et la commande distincte Send app settings to Google. Selon Sophos, cette commande met les modifications de configuration à la disposition des utilisateurs.
- Déclencher l’installation séparément : selon Sophos, KSP peut être installé sur des appareils ou des groupes d’appareils sélectionnés ; les utilisateurs peuvent également installer eux-mêmes l’application approuvée depuis managed Google Play. Pour l’installation administrative, sous Apps > Android, ouvrez le menu de la flèche à côté de KSP et choisissez Install. Sélectionnez des appareils individuels ou des groupes via Select device groups, puis terminez avec Finish. Sophos transmet la demande à Google ; vérifiez le statut d’installation sous Show device > Installed apps. Send app settings to Google ne remplace pas cette étape d’installation. Selon Sophos, l’installation de KSP préalablement configuré sur un appareil applique les stratégies Knox ; la procédure documentée exige la clé de licence Knox mentionnée ci-dessus.
Les champs proposés peuvent changer selon la version de l’application KSP ; l’application effective d’un paramètre dépend du mode de gestion et de la stratégie Samsung concernée. Ni l’envoi à Google ni l’installation ne prouvent que le paramètre prend effet sur l’appareil.
- Appareil d’entreprise entièrement géré : Sophos Mobile peut gérer l’ensemble de l’appareil. Cela ne prouve pas pour autant que chaque paramètre KSP est pris en charge.
- Appareil personnel avec profil professionnel : la gestion se limite à l’espace professionnel ; la présence d’un champ KSP ne démontre pas un effet sur l’ensemble de l’appareil.
- Appareil appartenant à l’entreprise avec profil professionnel : Samsung mentionne ce mode pour KSP. Les paramètres susceptibles d’agir également hors du profil professionnel dépendent de la stratégie Samsung concernée ; leur prise en charge par Sophos et leur effet restent à déterminer.
- Appareil dédié : il est entièrement géré et configuré en plus pour une utilisation en mode kiosque. Cela ne signifie pas non plus que tous les paramètres KSP sont automatiquement autorisés.
Sophos distingue les appareils entièrement gérés, les profils professionnels et les appareils dédiés ; un appareil dédié utilise une inscription en mode entièrement géré avec une configuration kiosque supplémentaire, et ne constitue pas un quatrième mode d’inscription autonome. L’ancien mode Administrateur d’appareil Android, le conteneur Knox et Mobile Threat Defense ne sont pas des modes de gestion KSP interchangeables. Pour les fonctions disponibles en double, Samsung recommande en principe d’utiliser les commandes intégrées à la solution de gestion des appareils et de réserver KSP aux fonctions supplémentaires nécessaires. Si des restrictions Sophos natives et KSP se chevauchent, il faut déterminer laquelle fait autorité avant tout essai. Dans le cas particulier où ne serait-ce qu’une seule restriction d’appareil KSP est nécessaire, Samsung recommande de gérer toutes les restrictions d’appareil dans la structure KSP. Cette recommandation ne constitue pas une autorisation générale de combiner les configurations Sophos et KSP ; les chevauchements doivent être testés sur un appareil pris en charge.
Quels appareils Samsung peuvent utiliser KSP ?
Pour les appareils plus anciens, les indications de Samsung sur le fonctionnement et la prise en charge de KSP se contredisent. Les exigences minimales de KSP (au 1er septembre 2026) indiquent Android 12 ou une version ultérieure. Le tableau des versions Knox prises en charge (page mise à jour le 2 septembre, tableau daté du 22 juillet 2026) indique Android 12.0/Knox 3.8 pour KSP, avec des exceptions selon les fonctions. La valeur KPE indiquée séparément pour la plateforme n’est pas une limite propre à KSP. En revanche, à la question sur les appareils pris en charge, la FAQ KSP de Samsung (au 14 septembre 2026) répond que KSP fonctionne dès Android 9/Knox 3.2.1. Compte tenu de cette contradiction, cette réponse ne constitue pas une confirmation fiable de la prise en charge actuelle des appareils plus anciens.
Même si un appareil respecte le seuil de prise en charge indiqué, il faut vérifier chaque fonction. Les notes de version de KSP 26.08 mentionnent la version 1.5.74 de l’application, datée du 4 septembre 2026 : Auto Blocker nécessite Knox 3.14 ou une version ultérieure ; la liste d’exceptions USB lorsque l’appareil est verrouillé nécessite Knox 3.14 et Android 17 ou une version ultérieure. Les stratégies Peripheral Configuration disparaissent dans cette version. Ces limites concernent les fonctions citées, pas toutes les stratégies KSP. La publication d’une version de l’application ne prouve ni sa disponibilité dans le tenant Sophos concerné, ni la prise en compte de sa configuration, ni son effet sur les appareils.
Pour la planification : le tableau de prise en charge distingue la poursuite de l’utilisation de la disponibilité du support. Selon Samsung, les appareils plus anciens ne sont pas exclus des services Knox du seul fait du seuil de prise en charge ; Samsung ne fournit toutefois pas de support pour les problèmes rencontrés sur ces appareils. Cela ne garantit ni le fonctionnement de KSP sur les versions antérieures à Android 12, ni son impossibilité de fonctionner sur ces versions plus anciennes. La réponse de la FAQ à la question sur les appareils pris en charge reste contradictoire sur ce point. Pour un nouveau déploiement, retenez les exigences minimales actuelles et le seuil Android 12/Knox 3.8 ; n’autorisez pas les appareils plus anciens sans avoir clarifié avec Samsung le modèle et les paramètres souhaités. Même lorsque ce seuil est respecté, l’effet de chaque stratégie dans Sophos Mobile reste à vérifier.
Licence : gratuit ne signifie pas sans clé
La procédure de configuration Sophos (au 8 août 2023) exige une clé dans le champ KPE Premium License key ; sans elle, les stratégies ne seraient pas appliquées. Le fonctionnement actuel de ce champ et de ces stratégies dans un environnement Sophos donné n’a pas été vérifié. Samsung indique que l’application et le droit d’utilisation KPE Premium sont gratuits, mais exige une licence KPE valide. Des fonctions particulières peuvent nécessiter des droits payants distincts. Selon les conditions de licence Samsung, le droit Premium expire deux ans après son activation ; cette expiration concerne aussi les appareils déjà déployés. En cas d’expiration, Samsung exige, outre le renouvellement, une réactivation des appareils concernés via l’UEM, et pas seulement le renouvellement de la clé. La possibilité de le faire et la procédure dans le tenant Sophos concerné restent à clarifier. L’expiration n’est pas une procédure de retour arrière.
La gratuité ne dispense donc pas de clé dans la procédure Sophos documentée et ne signifie pas que la licence est automatiquement activée dans l’environnement Sophos Mobile concerné. Les clés de licence n’ont pas leur place dans les articles, les captures d’écran ou les tickets non protégés.
Vérification sur l’appareil de test
Avant de vérifier l’effet des stratégies, contrôlez d’abord l’installation et la version de l’application. Sophos distingue deux cas de blocage :
- Si le statut Installation request to be sent to Google persiste longtemps, vérifiez que KSP est disponible pour le pays de l’utilisateur et le type d’appareil.
- Si le statut Installation request sent to Google persiste longtemps, ouvrez Pending downloads dans Google Play sur l’appareil et recherchez une demande bloquée. La demande KSP ne démarre qu’une fois les demandes placées avant elle dans la file d’attente terminées.
Mises à jour : selon Sophos, les mises à jour d’applications ne peuvent pas être déclenchées depuis Sophos Mobile ; les utilisateurs doivent les effectuer dans Google Play. Relancer une demande d’installation n’est donc pas une méthode de mise à jour documentée. Relevez la version de KSP effectivement installée et comparez les notes de version Samsung correspondantes avec les champs de configuration proposés.
Les restrictions touchant notamment au réseau, aux certificats, au mode kiosque et aux accès ne doivent pas être essayées en production sans connexion d’administration sécurisée et sans procédure de retour arrière. Une installation réussie de l’application ou sa transmission à Google ne prouve pas l’application d’une stratégie. Selon la FAQ KSP de Samsung, un retour d’information par stratégie n’est disponible que si l’UEM intègre l’interface Google nécessaire. La présence de ce retour d’information dans l’environnement Sophos Mobile concerné reste à déterminer. L’effet réel doit être observé sur l’appareil de test.
Debug mode uniquement pour un essai limité
Si aucun retour d’information n’est disponible dans la console, Samsung décrit un test de débogage directement sur l’appareil. Sans Debug mode, KSP fonctionne normalement en arrière-plan, sans interface d’application visible. Limitez l’essai à quelques appareils autorisés, hors production. Les étapes suivantes sont documentées, mais n’ont pas été testées dans un tenant Sophos ni sur un appareil :
- Sous Apps > Android, ouvrez KSP et, avec Use managed configuration activé, sous Managed configuration, activez le bouton Debug mode. Samsung précise que son emplacement et sa présentation dépendent de l’interface UEM. Si le bouton manque dans le schéma proposé, clarifiez ce point avec Sophos au lieu d’utiliser un autre bouton de débogage.
- Configurez uniquement les paramètres de test préalablement approuvés, choisissez Save, puis envoyez-les avec Send app settings to Google. Selon Samsung, l’application KSP s’ouvre lors de la prochaine réception de nouvelles stratégies sur l’appareil. Si elle reste fermée, vérifiez d’abord la transmission ainsi que les versions de Google Play services et de Play client. Une valeur enregistrée dans la console ne prouve pas sa réception ; l’indication générale de Samsung concernant une actualisation de l’UEM ne constitue pas une procédure de navigation Sophos confirmée.
- Dans KSP, ouvrez la dernière configuration reçue. Vérifiez les résultats sous Configuration results et, via Policies received, comparez les paramètres reçus au format JSON avec les valeurs de test prévues. Samsung affiche en noir les stratégies appliquées avec succès et en rouge celles qui ont échoué. Relevez le message d’erreur de chaque stratégie ayant échoué. Documentez séparément la réception, le résultat de chaque stratégie et les informations d’erreur, puis contrôlez également l’effet réel sur l’appareil. Un statut de réussite ne remplace pas cette observation.
- Après l’essai, désactivez Debug mode dans la même configuration gérée, choisissez Save, puis exécutez de nouveau Send app settings to Google. Vérifiez la réception de la configuration modifiée sur l’appareil de test. Samsung exige cette désactivation avant une distribution à grande échelle ; elle ne constitue pas pour autant une autorisation de mise en production.
Arrêtez l’essai si une erreur reste inexpliquée. Adressez les problèmes de licence au revendeur, les questions sur la console UEM à Sophos et les problèmes KSP au support Samsung Knox.
Sauvegarder les exports de diagnostic et demander les journaux de l’appareil
Ces étapes reposent sur les indications documentées du fabricant, pas sur un test sur appareil. Maintenez l’accès administratif sécurisé et une méthode de restauration pendant tout l’essai autorisé hors production.
- Ouvrez KSP et sélectionnez la dernière configuration reçue. Dans le menu d’export, choisissez Export results, puis Save pour l’enregistrer sous Internal storage > Download.
- Répétez avec Export policies received et Export historical events. Les fichiers sont nommés
ConfigurationResults_<timestamp>.txt,ReceivedPolicies_<timestamp>.txtetHistoricalEvents_<timestamp>.txt;<timestamp>représente l’horodatage généré par l’export. Les résultats et les stratégies reçues contiennent du JSON ; les événements historiques comprennent aussi les stratégies antérieures et les activations de licence. - Demandez au support Samsung Knox autorisé de collecter également le fichier ZIP dumpState rapidement après l’erreur, car les journaux peuvent être écrasés. Cet article n’est pas une procédure exécutable de collecte SysDump. Convenez avec le support du modèle, de la version d’Android, des autorisations d’accès et de la période de capture avant d’utiliser les diagnostics système.
Utilisez Apply Latest Policies uniquement pour réappliquer les paramètres de test déjà approuvés. La transmission peut prendre du temps ; réessayez après quelques minutes si nécessaire. Ni l’appui sur ce bouton ni un export ne prouvent l’effet. Comparez de nouveau la réception, les résultats et les effets réels sur l’appareil.
Sur Android 15 ou ultérieur, l’accès à SysDump peut nécessiter la désactivation temporaire de Security and privacy > Auto Blocker. Cela affaiblit une protection : confiez ce changement au support autorisé uniquement si le besoin est confirmé et expressément approuvé, pour le seul appareil de test et la durée de capture ; restaurez ensuite la protection initiale et vérifiez-la. Debug Level Mid n’est pas non plus une étape par défaut : ne l’envisagez que pour une erreur reproductible après redémarrage ou à la demande du support Samsung Knox. Le changement redémarre l’appareil ; faites approuver l’interruption, sécurisez l’accès administratif et rétablissez Debug Level Low après la capture. Ce niveau de débogage de l’appareil est distinct du bouton Debug mode de KSP.
Examinez les quatre fichiers pour repérer les données confidentielles, notamment les clés de licence, conservez-les de manière sécurisée et transmettez-les uniquement par le canal de support autorisé. N’utilisez Delete dumpstate/logcat qu’après avoir vérifié leur conservation sécurisée, jamais comme première étape ou étape obligatoire. Après le diagnostic, vérifiez la restauration des protections et des paramètres de débogage. Aucune collecte de journaux ni investigation par le support n’a été réalisée ici.
Le retour arrière ne se résume pas à une désinstallation
Pour KSP, Sophos présente la désinstallation de l’application comme un moyen de supprimer les stratégies Knox. Il n’est pas établi que chaque paramètre retrouve ensuite son état antérieur sur l’appareil. Avant de lancer la demande, documentez l’état initial et la méthode de restauration prévue ; vérifiez ensuite sur l’appareil la suppression de l’application et l’état de chaque paramètre de test.
Pour l’essai autorisé, Sophos documente cette demande de désinstallation administrative. Elle s’applique aussi bien aux applications installées par Sophos Mobile qu’à celles installées par les utilisateurs depuis managed Google Play :
- Sous Apps > Android, sur Apps - Android Enterprise, choisissez la commande Uninstall.
- Sélectionnez les appareils individuels concernés ou les groupes de test approuvés avec Select device groups. Avant de poursuivre, vérifiez qu’aucun appareil de production n’est inclus.
- Sur Select app, sélectionnez KSP.
- Sur Schedule task, utilisez Now pour lancer immédiatement la demande ou Date pour indiquer le jour et l’heure prévus.
- Terminez avec Finish. Sophos envoie les demandes à une API Google ; quelques minutes peuvent s’écouler avant le début de la désinstallation. Même Now ne signifie pas que la suppression sur l’appareil est immédiatement confirmée.
Pour un seul appareil, Sophos indique également Show device > Installed apps et l’icône de corbeille à côté du nom de l’application. Après la transmission de la demande, vérifiez la suppression effective et l’état de l’appareil. Si un paramètre de test reste actif ou si la connexion d’administration est interrompue, ne considérez pas la restauration comme acquise et ne poursuivez pas le déploiement.
La suppression d’une entrée du catalogue ne désinstalle pas les applications déjà installées. Une désinstallation par l’utilisateur n’est pas non plus une procédure de retour arrière équivalente. Si l’administrateur a installé l’application depuis Sophos Mobile, Google la réinstalle par défaut immédiatement après sa désinstallation par l’utilisateur. Selon Sophos, la suppression définitive par l’utilisateur dépend de Allow app uninstall dans la configuration Restrictions attribuée à l’appareil ou au profil professionnel. Ne modifiez pas cette autorisation comme une étape générale de retour arrière ; elle n’est pas un prérequis documenté de la demande de désinstallation administrative.