Sophos Mobile : distinguer les connexions et certificats Android Enterprise
Cet article aide à déterminer quelle stratégie Android Enterprise et quels certificats une connexion nécessite. Il décrit les paramètres documentés, pas une modification testée dans le tenant cible. Les vérifications du pilote et de la voie de retour sont des recommandations d’exploitation d’Avanet, et non des prérequis imposés par Sophos pour cette documentation. Avant d’attribuer une stratégie modifiée en production, il faut un pilote et un accès vérifié qui ne dépende pas du Wi-Fi, du VPN ou du proxy concerné. Cela ne démontre pas encore la réussite de l’activation ou du retour arrière dans votre propre tenant.
Libellés : Les noms Sophos en anglais renvoient à la documentation source en anglais ; les libellés allemands conservés proviennent de l’aide Sophos en allemand. La langue et les libellés effectivement cliquables dans l’interface du tenant cible n’ont pas été vérifiés.
Déterminer d’abord le mode de gestion et le cas de départ
Quelle connexion doit changer : le Wi-Fi EAP (y compris un changement d’autorité de certification ou de nom de serveur), le SCEP/certificat client, l’application VPN ou le proxy HTTP ? Déterminer d’abord le mode de gestion, le type de stratégie, la licence et la version d’Android de l’appareil cible. Sophos distingue la stratégie Android Enterprise pour appareil entièrement géré (full device) de celle pour profil professionnel (work profile). Un paramètre du profil professionnel ne prouve ni que les applications personnelles ont accès à ses certificats, ni que le VPN ou le Wi-Fi s’applique à tout l’appareil.
Distinguer trois rôles de certificats
- AC du serveur SCEP : ancre de confiance du serveur SCEP ; l’ajouter avant la configuration SCEP comme Stammzertifikat (aide Sophos en anglais : Root certificate) dans la même stratégie.
- Certificat client émis : identité de l’application ou de la connexion prévue. Un Client-Zertifikat téléversé (aide Sophos en anglais : Client certificate,
.pfx) et un certificat émis par SCEP relèvent de deux modes de configuration distincts. - AC du serveur EAP : ancre de confiance servant à vérifier le serveur Wi-Fi, à contrôler avec son nom attendu. Ce n’est pas nécessairement la même AC que celle du serveur SCEP. Vérifier séparément la chaîne appropriée à chaque usage plutôt que de faire confiance à une AC inconnue.
Stratégie Android Enterprise pour appareil entièrement géré (full device)
Selon la documentation, la configuration Client-Zertifikat (Client certificate dans l’aide Sophos en anglais) sert à installer un certificat client sur les appareils ; elle ne démontre ni le moment de l’installation ni qu’une installation a effectivement eu lieu dans le tenant cible. Dans la zone File, sélectionner Upload a file, puis un fichier de certificat PKCS #12 (.pfx). Il est aussi possible de faire glisser le certificat depuis l’explorateur de fichiers vers la zone File pour le téléverser. Certificate name affiche le nom du certificat, que Sophos Mobile détermine à partir du fichier. Ces noms de champs et d’actions en anglais proviennent de l’aide Sophos, et non d’une interface vérifiée dans le tenant cible. Les autres configurations de la même stratégie peuvent l’utiliser ; une autre stratégie nécessite un nouveau téléversement.
Ajouter un certificat racine à la stratégie pour appareil
Root certificate, nommé Stammzertifikat dans l’aide allemande, accepte un certificat racine X.509 au format PEM ou DER et l’installe lors de l’attribution. Seules les configurations de la même stratégie peuvent le sélectionner, par exemple pour vérifier le serveur EAP d’une connexion Wi-Fi. Les extensions courantes sont .cer, .crt et .pem pour PEM, ainsi que .cer et .der pour DER. Ce sont des exemples, pas une liste exhaustive ni des extensions imposées.
- Ouvrir la stratégie pour appareil existante dans Edit policy, puis sélectionner Add configuration > Root certificate.
- Sélectionner Upload a file, choisir le fichier X.509 approprié et l’ouvrir avec Open. Il est aussi possible de déposer le fichier depuis l’explorateur de fichiers à n’importe quel endroit de la zone File.
- Après le téléversement, Certificate name affiche le Distinguished Name, ou DN, de l’émetteur du certificat. Ne pas confondre cette indication avec le nom ou le Subject d’un certificat client.
- Apply enregistre la configuration. Enregistrer ensuite la stratégie avec Save dans Edit policy. Ajouter une configuration Root certificate distincte pour chaque certificat racine supplémentaire.
Champs SCEP de la stratégie pour appareil
SCEP permet à l’appareil de demander un certificat à une AC au moyen du Simple Certificate Enrollment Protocol. Ajouter d’abord l’AC du serveur SCEP comme Root certificate dans la même stratégie, puis ajouter la configuration SCEP avec Add configuration. Pour modifier une configuration existante, cliquer sur son nom. Les champs suivants sont documentés pour la stratégie pour appareil et, dans les limites décrites ci-dessous, également pour la stratégie pour profil professionnel ; ils ne constituent pas des prescriptions pour les applications personnelles ou une autre plateforme.
- URL est l’adresse web du serveur de l’AC.
%_SCEPPROXYURL_%renvoie à l’URL du serveur renseignée sous Setup > Sophos setup > SCEP. - Alias name est le nom du certificat dans les boîtes de dialogue de sélection. Choisir un nom facile à reconnaître, par exemple la valeur de Subject sans
CN=. - Subject désigne le destinataire du certificat.
CN=%_USERNAME_%représente un utilisateur,CN=%_DEVPROP(serial_number)_%un appareil Android. Lors de l’attribution, Sophos Mobile remplace les variables par les propriétés correspondantes.%_USERNAME_%fournit la propriété Exchange Login de l’utilisateur affecté à l’appareil ; la variable de l’appareil fournit la propriété indiquée. Les propriétés disponibles figurent dans Show device, sous Device properties et Custom properties. Après remplacement, la valeur de Subject doit être un nom X.500 valide et correspondre à l’identité PKI prévue. - Pour un SAN, sélectionner le type sous Type of Subject Alternative Name et saisir la valeur sous Value of Subject Alternative Name. RFC 822 name désigne une adresse e-mail valide, DNS name le nom DNS du serveur de l’AC et Uniform resource identifier son URL complète. AD user logon name est le nom de connexion de l’utilisateur enregistré dans Active Directory, c’est-à-dire le User Principal Name, ou UPN.
- Challenge est l’adresse web permettant de demander un mot de passe de challenge, et non le mot de passe lui-même.
%_CACHALLENGE_%renvoie à l’URL de challenge renseignée sous Setup > Sophos setup > SCEP. Clarifier la création du challenge et les droits d’inscription avec l’équipe PKI. - Root certificate sélectionne l’AC parmi toutes les configurations Root certificate téléversées dans la stratégie actuelle.
- Key size est la taille de la clé publique du certificat émis et doit correspondre au paramètre du serveur SCEP. Certificate usage propose Use as digital signature pour les signatures numériques et Use for encryption pour le chiffrement des données. Définir l’usage avec les responsables de la PKI et du service cible.
Sur la page Edit policy, SCEP renewal interval, nommé SCEP-Erneuerung dans l’aide allemande, définit le délai après lequel l’appareil demande le renouvellement d’un certificat. Une fois les configurations nécessaires ajoutées, enregistrer la stratégie avec Save. Ni les champs ni l’intervalle choisi ne prouvent la réussite de l’émission ou du renouvellement ; aucune valeur d’intervalle n’est prescrite ici.
Stratégie Android Enterprise pour profil professionnel (work profile)
Client-Zertifikat (Client certificate dans l’aide Sophos en anglais) sert également, dans ce mode, à installer un certificat client sur les appareils. Dans la zone File, sélectionner Upload a file, puis un fichier de certificat PKCS #12 (.pfx). Certificate name affiche le nom du certificat, que Sophos Mobile lit dans le fichier. Le certificat est disponible pour les applications Managed Google Play du profil professionnel et pour les autres configurations de la même stratégie, mais sa disponibilité pour les applications personnelles n’est pas démontrée. Une autre stratégie nécessite un nouveau téléversement.
Stammzertifikat (Root certificate dans l’aide Sophos en anglais) installe le certificat racine X.509 au format PEM ou DER dans le profil professionnel lors de l’attribution et le met à disposition des configurations de la même stratégie.
Pour téléverser un certificat racine dans une stratégie pour profil professionnel existante, les indications de format, y compris les exemples non exhaustifs d’extensions de fichiers, et les quatre étapes de la section « Ajouter un certificat racine à la stratégie pour appareil » s’appliquent également. À l’étape 1, ouvrir explicitement la stratégie pour profil professionnel au lieu de la stratégie pour appareil dans Edit policy ; Add configuration > Root certificate, la sélection du fichier ou le glisser-déposer, l’affichage du DN de l’émetteur ainsi que Apply, puis Save, restent identiques. Ajouter ici aussi une configuration distincte pour chaque certificat racine supplémentaire. L’installation reste limitée au profil professionnel et la sélection aux configurations de la même stratégie.
SCEP exige ici aussi que l’AC du serveur SCEP soit d’abord ajoutée comme Stammzertifikat dans la même stratégie. Les certificats émis sont décrits comme disponibles pour les applications du profil professionnel ; cela ne prouve ni leur disponibilité sur tout l’appareil ni leur renouvellement automatique. Vérifier séparément l’URL, le challenge, le sujet/X.500, l’AC, la longueur de clé et l’usage.
Après ce téléversement de l’AC, ajouter une configuration SCEP avec Add configuration dans la même stratégie pour profil professionnel existante ; pour modifier une configuration existante, cliquer sur son nom. Les sept descriptions de champs de la section « Champs SCEP de la stratégie pour appareil », de URL à Key size / Certificate usage, s’appliquent explicitement à cette configuration SCEP du profil professionnel : elles comprennent les variables d’URL et de Challenge, les exemples d’Alias name et de Subject, le remplacement des variables et leur correspondance avec les propriétés, le choix du type et de la valeur du SAN et l’UPN Active Directory, la sélection du certificat racine dans la même stratégie, ainsi que la taille de clé à faire correspondre au serveur et les options d’usage. Après les modifications nécessaires, enregistrer la stratégie pour profil professionnel avec Save dans Edit policy. Cette reprise concerne uniquement les étapes d’ajout et de modification de SCEP et les descriptions des champs, et non le paragraphe distinct sur l’intervalle de renouvellement, le téléversement du certificat client dans la stratégie pour appareil ou les autres champs de connexion ; elle ne démontre pas que les certificats sont disponibles pour les applications personnelles ou sur tout l’appareil.
Limite commune aux deux modes : Dans le paramètre Wi-Fi de Sophos (Wi-Fi dans l’aide en anglais), le champ Identitätszertifikat (Identity certificate) répertorie les configurations Client-Zertifikat de la même stratégie. La sélection directe d’un certificat émis par SCEP dans ce champ n’est pas établie.
La mise en place du serveur SCEP reste une tâche distincte. La procédure Certificats SCEP et chemins de connexion guide les responsables PKI, réseau et MDM dans la configuration de l’AC Windows compatible SCEP, des points de terminaison du serveur et du challenge avec leurs droits, ainsi que du SCEP entrant sur TCP 443 avec autorisation des adresses IP sources régionales. Elle explique aussi comment déterminer sa région et renseigner sous Setup > Sophos setup > SCEP les URL auxquelles renvoient les variables. Les caractères et la longueur du challenge, le proxy facultatif et le test de connexion documenté lors de Save font partie de cette procédure de configuration, pas des champs de connexion Android.
Examiner chaque type de connexion séparément
Wi-Fi et noms des serveurs EAP
La configuration Wi-Fi, nommée WLAN dans l’aide allemande, est documentée pour les stratégies pour appareils et pour profils professionnels. Des champs identiques ne prouvent pas que la stratégie de profil professionnel agit sur tout l’appareil ; sans test sur appareil, cet effet reste indéterminé. Pour EAP/PEAP, EAP/TLS et EAP/TTLS, le réseau Wi-Fi ne doit pas être masqué et le SSID doit être diffusé. Avec WEP, la stratégie ne peut pas être attribuée aux appareils sous Android 12 ou version ultérieure. Une option documentée n’est ni une recommandation ni une valeur par défaut.
| Champ en anglais | Signification ou choix | Disponibilité selon l’aide |
|---|---|---|
| SSID | Identifiant du réseau Wi-Fi | Wi-Fi |
| Security type | None, WEP, WPA/WPA2 PSK, EAP/PEAP, EAP/TLS, EAP/TTLS | Wi-Fi |
| Phase 2 authorization | Authentification : None, PAP, CHAP, MSCHAP, MSCHAPv2 | PEAP/TTLS uniquement |
| Identity | Identité de l’utilisateur | EAP uniquement |
| Anonymous identity | Pseudonyme envoyé sans chiffrement pendant la phase 1 d’EAP | EAP uniquement |
| Password | Mot de passe du Wi-Fi | Aucune autre restriction précisée |
| Identity certificate | Certificat d’identité pour la connexion | EAP uniquement |
| Trusted certificate | AC racine du certificat du serveur EAP | EAP uniquement |
| Domain suffix match | Vérification du nom DNS | EAP uniquement |
| Subject alternative name match | Vérification du SAN par sous-chaîne | EAP uniquement |
Identity certificate répertorie tous les certificats des configurations Client certificate de la stratégie actuelle. Trusted certificate répertorie tous les certificats de ses configurations Root certificate. L’AC racine sert à vérifier le certificat du serveur EAP ; ce n’est pas automatiquement l’AC du serveur SCEP. Le téléversement est décrit plus haut dans les sections sur les rôles des certificats. Cette liste ne prouve pas qu’un certificat émis par SCEP peut être sélectionné directement.
Domain suffix match, nommé Domänen-Prüfung dans l’aide allemande, compare la valeur saisie au dNSName du subjectAltName du certificat serveur. La comparaison se fait composant de domaine par composant, depuis la droite, en commençant par le domaine de premier niveau. example.com correspond à server.example.com, mais pas à server-example.com. Plusieurs valeurs séparées par des points-virgules sont des alternatives : une seule correspondance suffit. Les caractères génériques sont interdits dans la valeur saisie. Un suffixe n’impose pas un nom d’hôte exact. Il faut donc vérifier avant l’attribution les noms attendus des serveurs RADIUS/EAP, choisir un suffixe aussi précis que possible et contrôler la chaîne d’AC.
Subject alternative name match, nommé SAN-Prüfung dans l’aide allemande, est un paramètre expert fondé sur une comparaison par sous-chaîne. Ici aussi, plusieurs valeurs séparées par des points-virgules sont des alternatives. L’exemple documenté DNS:server.example.com;EMAIL:server@example.com correspond à un certificat contenant le dNSName *.server.example.com ou l’élément e-mail server@example.com. Le caractère générique du certificat est à distinguer du caractère générique interdit dans la saisie de Domain suffix match. Sophos recommande d’utiliser Domain suffix match dans la mesure du possible. Un nom correspondant ne prouve à lui seul ni la validité de la chaîne de confiance ni la réussite de l’authentification EAP.
Sélectionner l’application VPN et la configurer au niveau de l’application
Dans les deux modes, VPN client, nommé VPN-Client dans l’aide allemande, attend l’identifiant de l’application VPN Managed Google Play déjà sélectionnée et installée sur l’appareil. L’identifiant n’est pas le titre visible de l’application. Sous Edit approved app, Sophos distingue Title, le nom affiché, de Product ID, le nom interne de l’application. Pour Android, rechercher l’application existante dans Google Play à l’aide du navigateur et ouvrir sa page détaillée. La valeur qui suit id= dans l’URL est l’identifiant de l’application. Ne pas sélectionner une autre application au seul motif que son titre est similaire.
Les paramètres de connexion VPN se définissent dans la configuration gérée de l’application, au niveau de l’application, et non dans un formulaire de connexion de la stratégie VPN dont l’existence serait établie ici. Si l’application prend en charge cette fonction, Managed Google Play affiche This app offers managed configuration. La procédure documentée par Sophos est la suivante :
- Sous Apps > Android, ouvrir l’application existante concernée.
- Dans Edit approved app, sélectionner Use managed configuration, puis ouvrir Edit managed configuration.
- Configurer les paramètres proposés par l’application. La documentation de son développeur détermine les champs et les valeurs de connexion VPN pris en charge.
- Enregistrer avec Save dans la fenêtre Managed configuration, puis sélectionner à nouveau Save dans Edit approved app.
Sophos Mobile transmet cette modification via une API Google à tous les appareils sur lesquels l’application est installée. Quelques minutes peuvent être nécessaires avant que les paramètres soient disponibles. Un groupe pilote pour la stratégie VPN ne limite pas automatiquement la portée de cette modification de configuration de l’application. Avant d’enregistrer, vérifier donc l’ensemble des appareils concernés et une voie de retour indépendante. Ces noms d’interface en anglais sont documentés, mais n’ont pas été vérifiés dans le tenant cible.
Valeurs utilisateur dans la configuration gérée de l’application
Si l’application a besoin d’une valeur utilisateur dans un champ de texte, il est possible d’y saisir $USERNAME ou $EMAILADDRESS. Ces espaces réservés peuvent être utilisés dans n’importe quel champ de texte de la configuration gérée ; les valeurs requises dépendent de l’application. Sophos Mobile les remplace par le nom d’utilisateur et l’adresse e-mail lors de l’attribution des paramètres. Sur les appareils sans utilisateur, les deux sont remplacés par une chaîne vide. Vérifier donc l’utilisateur associé et les exigences de l’application avant de les utiliser. Ces espaces réservés d’application sont distincts des espaces réservés de stratégie %_USERNAME_% et %_EMAILADDRESS_% ; la correspondance de %_USERNAME_% avec Exchange Login décrite plus haut ne s’applique pas à $USERNAME.
Pour $EMAILADDRESS, l’origine de l’adresse est configurable. Vérifier d’abord le paramètre existant et l’utilisateur associé ; faire autoriser toute modification séparément, plutôt que de la réaliser au passage lors de la configuration du VPN :
- Dans Sophos Fusion, sous My Products > Mobile, accéder à Setup > Google setup, puis ouvrir l’onglet Android Enterprise.
- Sous Email placeholder, Use the assigned user’s email address détermine l’origine de l’adresse : si l’option est sélectionnée, Sophos Mobile utilise l’adresse e-mail de l’utilisateur associé à l’appareil. En cas de changement d’utilisateur, les applications installées mettent l’adresse à jour lors de la prochaine synchronisation avec Sophos Mobile. Si l’option n’est pas sélectionnée, Sophos Mobile utilise l’adresse e-mail utilisée pour l’inscription de l’appareil.
- Enregistrer la modification autorisée avec Save. Vérifier ensuite l’adresse utilisée et le comportement de connexion à l’application ; le remplacement des espaces réservés ne prouve pas à lui seul la réussite de l’authentification.
Reprendre les configurations saisies avant le 13 août 2022
Le 13 août 2022, Sophos Mobile a adopté une autre API Google pour les configurations gérées, car Google ne prend plus en charge l’ancienne API. Les configurations saisies auparavant restent actives, y compris sur les appareils qui les reçoivent après cette date. Il faut les saisir à nouveau pour modifier la configuration ou installer une mise à jour de l’application qui contient des modifications de la configuration gérée. Sophos Mobile ne peut pas convertir automatiquement l’ancien format.
Tant que Use managed configuration est sélectionné et que la configuration n’a pas encore été migrée, le symbole Plus permet de développer l’ancienne section Managed configuration dans Edit approved app. Conserver les valeurs existantes de manière sécurisée, les reprendre depuis cette section et les saisir à nouveau dans la nouvelle fenêtre Managed configuration. Enregistrer ensuite avec Save, d’abord dans la fenêtre, puis dans Edit approved app, comme décrit plus haut. Cette modification concerne elle aussi tous les appareils sur lesquels l’application est installée ; vérifier au préalable l’ensemble des appareils concernés et l’accès indépendant. Cette reprise de format n’est ni la migration du mode Administrateur de l’appareil vers Android Enterprise ni un import de profils XML AnyConnect.
Retirer la configuration gérée des appareils
Pour un retrait autorisé séparément, vérifier d’abord tous les appareils équipés de cette application et l’accès indépendant. Dans Edit approved app, désélectionner Use managed configuration, puis enregistrer avec Save. Sophos Mobile transmet la modification via une API Google à tous les appareils sur lesquels l’application est installée. Le retrait des paramètres peut prendre quelques minutes ; un groupe pilote pour la stratégie VPN ne limite pas non plus ce retrait.
Vérifier ensuite que les paramètres ont effectivement été retirés et observer le comportement de la connexion et de son rétablissement. Il ne s’agit ni d’une désinstallation de l’application, ni d’une nouvelle attribution de stratégie, ni d’une garantie de retour arrière sûr pour le tunnel. La réussite du retrait ou de la restauration dans le tenant cible n’a pas été testée ici.
Le seul paramètre de stratégie ne prouve ni l’établissement d’un tunnel, ni le protocole, ni un VPN permanent (Always-on), ni le mode « Block without VPN », ni, dans le cas du profil professionnel, un tunnel pour tout le trafic de l’appareil. L’établissement du tunnel, l’acheminement prévu du trafic, l’accès des applications et le rétablissement de la connexion restent à vérifier avec l’application et l’environnement réellement utilisés.
Proxy HTTP global
Proxy HTTP global (Global HTTP proxy dans l’aide Sophos en anglais) : Documenté uniquement dans la stratégie pour appareil examinée ici : proxy d’entreprise avec paramètres de connexion manuels ou fichier PAC. Dans le champ Proxy, sélectionner Manually pour définir manuellement la connexion : Server désigne le nom ou l’adresse IP du proxy HTTP et Port son numéro de port. Si un fichier Proxy Auto-Config (PAC) est disponible, sélectionner Automatic ; PAC URL désigne l’URL de ce fichier. Ces noms de champs et d’options en anglais proviennent de l’aide Sophos, et non d’une interface vérifiée dans le tenant cible. Cela ne démontre ni l’existence d’un paramètre équivalent pour le profil professionnel ni un effet sur tout le trafic non HTTP. Un proxy inaccessible ou un fichier PAC incorrect peut perturber l’accès aux services de gestion et aux applications.
Vérifications avant l’attribution en production
Après les vérifications préalables, attribuer la stratégie enregistrée sous Policies > Android. Ouvrir le triangle bleu à côté de la stratégie, sélectionner Assign, choisir les appareils pilotes prévus dans Select devices, puis terminer avec Finish. Sophos décrit les stratégies Android Enterprise comme prenant effet lors de l’attribution ; les modifications se synchronisent automatiquement quand l’appareil se connecte à Sophos Mobile. Cela ne garantit pas des délais de transmission, d’installation ou de suppression testés. La procédure manuelle Update devices des anciennes stratégies Android pour appareils n’est pas l’étape de mise à jour documentée ici.
Les vérifications suivantes sont des recommandations d’exploitation d’Avanet avant de modifier une connexion en production. En cas de modification de la configuration gérée de l’application VPN, tenir aussi compte de l’ensemble des appareils équipés de cette application, comme décrit plus haut ; des groupes pilotes distincts pour les stratégies n’isolent pas cette modification.
- En amont : Vérifier dans le tenant cible la licence, la version d’Android et les stratégies effectivement disponibles. Conserver la stratégie fonctionnelle existante et les chaînes d’AC. Tester à l’avance un accès au réseau et aux services de gestion indépendant du Wi-Fi, du VPN ou du proxy concerné. Ne déposer aucune clé privée, aucun secret ni aucune valeur de challenge dans les tickets ou les articles.
- Appareils ou groupes pilotes distincts pour chaque mode : Observer la stratégie effective et la disponibilité des certificats dans le bon profil, l’identité attendue du serveur EAP et la chaîne de confiance, ainsi que l’émission effective par SCEP, l’expiration et le renouvellement des certificats. Selon le cas de départ, vérifier l’application VPN et le tunnel, l’accessibilité du proxy/PAC, l’accès des applications et la remontée de l’appareil vers le service de gestion (check-in). En cas de changement d’AC, ne retirer l’ancienne qu’après vérification de toutes les connexions qui en dépendent.
- Arrêt et retour arrière : Si l’identité du serveur, l’utilisation ou le renouvellement des certificats, la connexion, l’accès des applications ou le check-in ne fonctionnent pas de manière démontrable, suspendre l’attribution à d’autres appareils. N’actualiser ou ne réattribuer une stratégie fonctionnelle qu’au moyen de l’accès indépendant testé au préalable, puis vérifier le rétablissement de la connexion et l’état des certificats et du VPN. Un appareil passé hors ligne n’est pas joignable de façon fiable par une modification de stratégie dans le cloud ; un retour arrière immédiat à distance n’est pas garanti. L’aide Sophos en anglais ne décrit pas la désinstallation d’une stratégie pour un appareil individuel (Uninstall policy) pour ces types de stratégies Android Enterprise ; il ne s’agit pas d’un libellé de bouton vérifié ici dans le tenant cible.
Tant que l’effet souhaité sur les appareils pilotes ou la voie de retour indépendante n’est pas démontré, ne pas attribuer la stratégie modifiée en production. Les paramètres décrits ne remplacent pas ces vérifications.