Sophos Mobile : identifier le bon certificat APNs et le renouveler à temps
Les étapes ci-dessous supposent une vérification préalable des conditions d’intervention et de l’identité du certificat dans le tenant concerné ; elles ne démontrent pas qu’un changement de certificat a réussi sur un tenant ou un appareil. Avant toute intervention, vérifier que le tenant dispose d’une licence Sophos Mobile ou Sophos Mobile Device Management pour la gestion des appareils, et que la personne qui intervient est autorisée dans Sophos Mobile pour Setup > Apple setup > APNs (rôle Sophos Fusion Admin ou Super Admin). Un accès Helpdesk ou en lecture seule et une simple licence Mobile Threat Defense ne suffisent pas. Déterminer séparément qui est responsable du compte Apple d’origine : l’accès à ce compte ne remplace pas les droits d’administration Sophos. Avant tout renouvellement, comparer d’abord le Topic existant et le compte Apple utilisé à l’origine. Cet article concerne uniquement le certificat APNs servant à gérer les iPhone, iPad et Mac avec Sophos Mobile ; les jetons d’inscription Apple Business et d’apps et livres, les certificats TLS/SCEP ainsi que l’application autonome Mobile Threat Defense ne sont pas abordés ici. Sophos indique une durée de validité d’un an. Il faut donc planifier le renouvellement avant l’expiration avec la personne responsable du compte.
Créer un certificat APNs pour la première fois
Uniquement pour la configuration initiale : aucun certificat APNs ne doit avoir été importé auparavant dans ce tenant Sophos Mobile. Un certificat existant ou expiré relève de la procédure de renouvellement et de clarification décrite ci-dessous, et non de Create a new APNs certificate. Les prérequis de licence et d’administration indiqués plus haut s’appliquent aussi ici. Avant toute écriture, vérifier le tenant, le mandat de gestion MDM Apple et la personne responsable du compte, puis obtenir une autorisation distincte pour la création ; une vérification préalable du tenant ou de l’inscription n’autorise pas l’importation. Apple Business/ADE n’est pas un prérequis général à un certificat APNs.
- Ouvrir Setup > Apple setup, sélectionner l’onglet APNs et lancer APNs certificate wizard. Sur Mode, sélectionner Create a new APNs certificate.
- Sur CSR, utiliser Download certificate signing request pour enregistrer la demande de signature de certificat sous le nom
apple.csrsur l’ordinateur local. Ce fichier sera nécessaire dans le portail Apple. - Pour cette première création, Sophos recommande un compte Apple dédié à l’entreprise et à l’utilisation avec Sophos Mobile, même si un autre compte existe déjà. Sur Apple ID, Create Apple ID in the Apple portal ouvre la page Apple de création de compte. Conserver les identifiants en sécurité et les rendre accessibles aux collègues autorisés : l’entreprise aura besoin du même compte pour le renouvellement annuel. Cette recommandation ne justifie pas la création d’un nouveau compte lors d’un renouvellement.
- Dans l’assistant, saisir dans le champ Apple ID l’adresse e-mail du compte Apple prévu pour cette création. Sur Certificate, ouvrir l’Apple Push Certificates Portal avec Create certificate on the Apple portal, se connecter avec ce compte et importer le fichier
apple.csrqui vient d’être enregistré. - Télécharger le fichier de certificat APNs
.pemgénéré dans le portail Apple et l’enregistrer localement. De retour dans l’assistant Sophos, sur Upload, sélectionner Upload certificate, choisir exactement ce fichier.pemet exécuter Save. Protéger les identifiants et les fichiers de certificats.
Sophos Mobile lit le certificat et affiche ses détails dans l’onglet APNs. Vérifier cet affichage et consigner pour la transmission le Topic, la date d’expiration, le compte Apple concerné et la responsabilité du renouvellement, sans copier d’identifiants dans les tickets ou les comptes rendus de vérification. Les détails enregistrés ne prouvent pas encore que la gestion des appareils fonctionne. L’inscription pilote et la validation opérationnelle restent soumises à une autorisation distincte. Si les informations sont inattendues, arrêter les étapes suivantes et clarifier la situation avec l’équipe d’administration Mobile responsable ; supprimer le certificat ou tenter une nouvelle importation ne constitue pas un retour arrière établi.
Avant le renouvellement : vérifier l’identité existante
- Identifier le tenant Sophos Mobile concerné et relever la date d’expiration. Dans Sophos Fusion > My Products > Mobile > Setup > Apple setup > APNs, noter la valeur Topic du certificat déjà enregistré.
- Se connecter au Apple Push Certificates Portal avec le compte Apple utilisé à l’origine pour ce certificat. Pour l’entrée concernée, relever sous Certificate Info > Subject DN la valeur qui suit
UID=: elle doit correspondre au Topic affiché par Sophos. Le nom ou l’adresse e-mail ne suffisent pas à établir cette correspondance. Si l’adresse e-mail du compte a changé, vérifier séparément qu’il s’agit bien du même compte. - Aucune entrée correspondante ou aucun accès au compte d’origine ? S’arrêter. Ne pas renouveler une autre entrée au hasard ni importer un nouveau certificat APNs. Clarifier d’abord l’association entre le compte et le certificat pour ce tenant auprès des services d’assistance Apple et Sophos compétents.
Renouveler le même certificat, sans en créer un autre
La procédure de renouvellement documentée par Sophos concerne un certificat dont l’expiration approche et suppose que l’identité ait été vérifiée comme indiqué ci-dessus :
- Sélectionner Setup > Apple setup > APNs > APNs certificate wizard > Renew my APNs certificate et télécharger un nouveau fichier
apple.csr. Sur la page Apple ID, comparer le compte affiché avec l’identité du compte d’origine préalablement vérifiée ; s’arrêter si une divergence reste inexpliquée. - Sur Certificate, ouvrir l’Apple Push Certificates Portal avec Renew certificate on the Apple portal et se connecter avec le compte Apple d’origine préalablement vérifié. Sélectionner Renew pour le certificat existant correspondant, puis importer le fichier
apple.csrqui vient d’être téléchargé. - Télécharger le fichier
.pemrenouvelé dans le portail Apple et l’enregistrer localement. De retour dans l’assistant Sophos, sur Upload, utiliser Upload certificate pour choisir exactement ce fichier.pem, puis sélectionner Save. Protéger les identifiants et les fichiers de certificats.
Selon Sophos, Create a new APNs certificate sert à la première configuration lorsqu’aucun certificat n’a encore été importé, et ne remplace pas le renouvellement.
S’arrêter si les Topic diffèrent : si Sophos affiche, lors de l’enregistrement, un avertissement indiquant que le Topic du nouveau certificat ne correspond pas à celui de l’ancien, annuler la boîte de dialogue, ne pas confirmer ; clarifier l’association. Sophos avertit expressément que, si cet avertissement est confirmé, les iPhone, iPad et Mac existants ne pourront plus être gérés et devront être réinscrits. Supprimer le certificat APNs n’est pas non plus une solution : selon Sophos, les appareils Apple encore gérés deviennent alors non gérés et doivent être réinscrits.
Mettre volontairement fin à la gestion des appareils Apple : une procédure de retrait distincte
La suppression est réservée à un arrêt définitif de la gestion des iPhone, iPad et Mac, autorisé séparément ; elle ne sert ni au renouvellement, ni au dépannage, ni au rétablissement, ni au retour arrière. Si le certificat reste dans le compte, Sophos Mobile affiche un avertissement permanent après l’expiration de sa validité d’un an.
Avant la suppression : vérifier le bon tenant, les prérequis de licence et d’administration ci-dessus ainsi que le mandat de retrait approuvé. L’équipe d’administration Mobile responsable doit confirmer, à partir de l’inventaire actuel, qu’aucun iPhone, iPad ou Mac n’est encore géré. Clarifier et documenter séparément les conséquences pour les appareils, les données et l’ensemble du cycle d’inscription et de gestion ; cette étape n’est pas une procédure d’effacement des appareils ou des données. Si des appareils Apple sont encore gérés ou si l’inventaire est incertain, s’arrêter et ne pas supprimer le certificat. Selon Sophos, les appareils encore gérés qui seraient omis deviennent non gérés et doivent être réinscrits.
Uniquement après ces vérifications préalables et une autorisation explicite du changement :
- Ouvrir Setup > Apple setup et sélectionner l’onglet APNs.
- Sélectionner Remove APNs certificate, puis, seulement après avoir revérifié le tenant et l’autorisation de retrait, sélectionner Yes dans la boîte de confirmation.
Le résultat documenté est la suppression du certificat du compte Sophos Mobile ; cela n’implique ni la suppression du compte Apple, ni l’effacement de données, ni une possibilité établie de retour arrière. Ensuite, vérifier localement l’affichage du certificat et de l’état sur APNs, puis consigner l’observation. Si l’état est inattendu, arrêter les changements suivants et clarifier la situation avec l’équipe d’administration Mobile responsable ; ne pas créer ou importer un certificat au hasard. Cette vérification est nécessaire, mais n’a été effectuée ni dans un tenant ni sur des appareils pour cet article.
Expiration et vérification : aucune garantie de rétablissement
Si le certificat a déjà expiré : Apple indique que les clients ne reçoivent plus les mises à jour MDM tant qu’un certificat actualisé n’est pas installé dans le MDM. Avant toute importation, vérifier si l’entrée d’origine du portail peut encore être renouvelée dans ce cas précis et si le Topic correspond. Si le compte d’origine est inaccessible ou si le Topic ne correspond pas, s’arrêter et faire remonter le cas précis de ce tenant. Aucun délai général de 30 jours, aucun rétablissement garanti, aucun transfert de compte ni aucune possibilité de revenir en arrière après l’importation d’un mauvais certificat ne sont établis. Ne planifier une réinscription qu’après une évaluation distincte de ses conséquences, sans la déduire systématiquement de toute expiration.
Après un enregistrement effectué dans les conditions normales, vérifier les détails du certificat et sa nouvelle date d’expiration dans la vue APNs de Sophos, ainsi que la correspondance du Topic avec l’entrée d’origine du portail. Pour autoriser sa mise en exploitation, il faut en outre effectuer sur un appareil pilote une opération MDM de lecture ou de consultation d’état, sans effet dommageable et dûment autorisée, avec une réponse effective de l’appareil ; une importation réussie ne prouve pas à elle seule le rétablissement de la gestion des appareils. Aucun tenant ni appareil n’a été vérifié pour cet article.
Vérifier l’accessibilité APNs sur iPhone/iPad
Dans Sophos Mobile Control, la fonction Check APNs mesure uniquement, sur iPhone/iPad, l’accessibilité du serveur APNs ; elle ne vérifie ni l’identité du certificat ni le fonctionnement sur Mac. Ce parcours sur l’appareil est distinct de l’assistant administratif de gestion du certificat :
- Sur l’iPhone/iPad, dans l’application Sophos Mobile Control, toucher Corporate management.
- Sur la page Management info, toucher Check APNs. L’application tente de joindre le serveur APNs Apple ; le temps de réponse attendu est de cinq secondes au maximum.
Serveur APNs inaccessible ? Vérifier avec le responsable réseau les paramètres du pare-feu sur le chemin réseau réel de l’appareil. Pour APNs, Sophos indique la destination Apple 17.0.0.0/8 et le port 5223. Séparément, la gestion des appareils nécessite HTTPS 443 vers le point de terminaison régional Mobile destiné aux appareils. Dans le compte concerné, sous My Products > Mobile, déterminer la région Sophos Fusion réelle à partir du premier composant du nom d’hôte du navigateur immédiatement après smc-user-if-cloudstation- ; ne pas utiliser l’emplacement de l’entreprise ou la langue comme région. Les FQDN régionaux complets des appareils et leur correspondance figurent dans le guide des chemins de connexion Mobile, sous « Appareil vers Sophos Mobile (sortant) ». N’y utiliser que la destination de sortie des appareils de la région identifiée : l’hôte administratif smc-user-if-cloudstation- n’est pas une destination pour les appareils, et les connexions SCEP entrantes distinctes ne sont pas des autorisations réseau pour APNs ou les appareils Mobile.
Ne pas modifier une règle de pare-feu au hasard ni contourner la vérification du certificat. Après une correction réseau autorisée séparément, répéter Check APNs ; même une réponse réussie ne remplace ni la comparaison du Topic ni la vérification MDM autorisée sur l’appareil pilote décrite plus haut. Elle ne garantit pas le rétablissement du service.