Sophos Mobile : vérifier Apple Business ou inscrire directement un iPhone/iPad avec Configurator
Pour les appareils appartenant à l’entreprise, choisir d’abord le mode d’inscription : Apple Business avec Automated Device Enrollment (ADE) ou l’inscription directe d’un iPhone/iPad dans Sophos avec Apple Configurator et l’URL d’un groupe d’appareils. Pour Apple Business, cet article reste une vérification préalable, et non un guide de déploiement complet ; la section distincte consacrée à l’inscription directe décrit les étapes de préparation documentées. Les appareils personnels (BYOD) et la procédure de retrait du parc ne font pas partie de ce guide. Sophos utilise encore parfois Apple DEP dans les interfaces ADE.
Clarifier d’abord le mode d’ajout et les risques pour les données
- Appareil déjà présent dans Apple Business : y vérifier son affectation au service de gestion externe Sophos Mobile. Dans Sophos Mobile, un profil Apple Business adapté à la catégorie d’appareils doit être affecté par défaut ou individuellement avant que l’appareil passe par ADE lors de sa prochaine configuration. Si None est défini par défaut sans affectation individuelle, l’inscription automatique dans Sophos n’aura pas lieu.
- Appareil absent d’Apple Business : Sophos décrit l’ajout manuel des iPhone/iPad avec Apple Configurator pour Mac ; cette opération réinitialise l’appareil aux réglages d’usine. Apple décrit également Apple Configurator pour iPhone, notamment pour les Mac compatibles dotés d’une puce Apple Silicon ou T2 et de macOS 12.0.1 ou version ultérieure. Un Mac déjà configuré doit être effacé avant cet ajout. L’affirmation de Sophos selon laquelle les Mac ne peuvent pas être ajoutés manuellement ne s’applique pas à cette autre méthode avec Configurator. Avant tout effacement : clarifier la propriété de l’appareil, sa sauvegarde et le verrouillage d’activation ; pour l’ajout concret, consulter d’abord la procédure adaptée à l’appareil et à Configurator dans la procédure locale d’ajout ci-dessous.
Ne pas poursuivre prématurément la configuration d’un appareil ajouté manuellement : pour la méthode avec Apple Configurator pour Mac, Apple déconseille de poursuivre l’assistant de configuration sur l’appareil après son affectation au service de gestion si ADE est prévu. En revanche, pour l’ajout d’un iPhone/iPad avec Apple Configurator pour iPhone, Apple prévoit de poursuivre après vérification de l’entrée de l’appareil auprès du service de gestion ; la procédure diffère pour les Mac ajoutés avec ce Configurator. Suivre la procédure locale propre à l’appareil ci-dessous ; cela ne prouve pas encore que l’inscription dans Sophos a réussi.
Les 30 jours ne constituent pas une obligation permanente : pour les appareils ajoutés manuellement avec Configurator, Apple prévoit, après leur affectation et leur inscription réussies, une période provisoire de 30 jours pendant laquelle les utilisateurs peuvent dissocier l’appareil d’Apple Business, de la supervision ou du service de gestion. Les pages Apple en allemand et en anglais emploient ici des conjonctions différentes (« oder » et « and », respectivement) ; ne pas en déduire des étapes de dissociation produisant chacune un effet indépendant.
Attention – perte de données conditionnelle lors de la suppression du profil : sur les iPhone/iPad sous iOS/iPadOS 14 ou version ultérieure ajoutés à Apple Business avec Apple Configurator pour Mac, la suppression du profil d’inscription du service de gestion des appareils réinitialise, selon Apple, l’appareil aux réglages d’usine et le dissocie automatiquement d’Apple Business. Avant une telle décision, sauvegarder les données et vérifier la procédure sur un appareil pilote non indispensable. Cette conséquence ne s’applique pas indistinctement à tous les appareils ADE ; modifier l’affectation d’un profil Sophos n’équivaut pas à supprimer le profil de l’appareil.
Inscription directe plutôt qu’ADE : l’inscription d’un iPhone/iPad dans Sophos au moyen de Configurator et de l’URL d’inscription automatique Sophos d’un groupe d’appareils n’ajoute pas à elle seule les appareils à Apple Business et ne remplace pas l’affectation ADE ; cela n’exclut pas un ajout distinct à Apple Business. Pour l’inscription directe, utiliser la section suivante. Pour Apple Business/ADE, poursuivre ensuite à la section « Prérequis ADE avant la remise de l’appareil ».
Ajouter manuellement des appareils à Apple Business après autorisation distincte
Ces étapes ajoutent les appareils à Apple Business ; elles n’utilisent pas l’URL directe du groupe Sophos. Vérifier d’abord l’identité, la propriété, une sauvegarde à jour, le verrouillage d’activation et l’autorisation explicite d’effacement. Ne pas remplacer une gestion existante sans vérification. Un Managed Apple Account autorisé et un accès Internet sont nécessaires. Le délai de 30 jours et les risques de suppression du profil indiqués plus haut restent applicables.
iPhone/iPad avec Configurator pour Mac : ajout sans terminer immédiatement l’inscription :
- Connecter l’appareil par USB au Mac Configurator. Pour un appareil déjà utilisé, se déconnecter d’iCloud et désactiver Find My avant l’effacement. Le laisser connecté, le sélectionner dans Configurator et ouvrir Actions > Prepare.
- Choisir Manual Configuration et l’ajout à Apple Business. Désélectionner Activate and Complete Enrollment, choisir Next, puis New Service dans le menu du service de gestion et Next. Cette méthode reporte l’inscription individuelle ; l’autre méthode, avec finalisation immédiate, nécessite une entrée d’appareil déjà géré et n’est pas décrite ici.
- Saisir Apple Business dans Name, laisser l’URL de service proposée inchangée et choisir Next. L’absence de vérification de cette URL fait partie de cette méthode ; ne pas saisir ici l’URL du groupe Sophos. Choisir à nouveau Next, ne pas ajouter de certificat, puis choisir Next.
- Sélectionner l’organisation prévue ou New Organization pour une première configuration autorisée ; choisir Next, se connecter avec le Managed Apple Account autorisé à gérer les appareils et choisir Next. Terminer avec Continue. Generate a new supervision identity relève de la première configuration documentée : ne pas remplacer ainsi une identité existante ; s’arrêter en cas de conflit.
- Choisir les pages de configuration à ignorer et un profil de configuration Wi-Fi adapté, en poursuivant chaque fois avec Next. S’authentifier avec le compte administrateur macOS et choisir Update Settings ; déverrouiller l’appareil si demandé. Confirmer Erase uniquement dans le périmètre d’effacement autorisé. Attendre que l’assistant de configuration apparaisse.
- Vérifier l’affectation au service Apple Business décrite ci-dessous. Pour cette méthode Configurator pour Mac, ne pas poursuivre ensuite l’assistant de configuration si ADE est prévu ; clarifier d’abord les prérequis Sophos et l’affectation du profil.
Configurator pour iPhone : iPhone/iPad ou Mac compatible :
- Prévoir iOS 16 ou version ultérieure sur l’iPhone Configurator, vérifier Internet et se connecter avec le Managed Apple Account autorisé. Dans Settings, choisir délibérément Share Wi-Fi, Configuration Profile ou Don’t Share. Pour le service, choisir Specific avec Sophos, le Default vérifié ou None suivi d’une affectation manuelle.
- L’iPhone/iPad cible nécessite iOS/iPadOS 16 ou version ultérieure : s’arrêter à Choose a Wi-Fi Network. Le Mac compatible nécessite Apple Silicon/T2 et macOS 12.0.1 ou version ultérieure : fournir alimentation et Internet, choisir la langue et s’arrêter à Select Your Country or Region. Un Mac déjà configuré doit être effacé auparavant avec une autorisation distincte ; cette section n’exécute pas cet effacement. Redémarrer la cible si la page correspondante a été dépassée.
- Approcher l’iPhone Configurator de la cible et scanner l’image ; sinon, choisir Pair Manually sur la cible, Manual Pairing dans Configurator et saisir le code à six chiffres. Si la page de jumelage manque sur l’iPhone/iPad, revenir à l’écran d’accueil de l’iPhone Configurator et rouvrir l’app. Attendre le transfert.
- Sur le Mac, choisir Shut Down. Sur iPhone/iPad, choisir Erase and Shut Down uniquement avec autorisation d’effacement. Vérifier d’abord l’affectation au service et l’entrée Sophos avec son profil ; ensuite, pour cette méthode iPhone/iPad, poursuivre l’assistant et ignorer la configuration par proximité si elle est proposée. Laisser le Mac éteint jusqu’à clarification de la remise ADE.
Affectation au service dans Apple Business : Dans le portail Apple Business, ouvrir Devices > Inventory avec l’autorisation de gérer les appareils. Rechercher avec Search Filter > Source > Apple Configurator > Search et sélectionner les appareils prévus par identifiant. Choisir Assign Device Management pour un appareil ou Assign pour plusieurs, sélectionner le service Sophos prévu, choisir Continue, vérifier le dialogue et choisir Confirm. Suivre l’activité jusqu’à son achèvement. Vérifier seulement une affectation automatique existante, sans la modifier sans contrôle. Synchroniser ensuite la liste Sophos et affecter le profil de plateforme comme décrit ci-dessous. L’ajout et l’affectation ne prouvent pas une inscription réussie ; s’arrêter en cas d’écart, sans nouvel effacement ni dissociation.
Inscrire directement un iPhone/iPad dans Sophos Mobile avec Apple Configurator
Cette procédure s’applique aux iPhone et iPad appartenant à l’entreprise qui doivent être inscrits directement dans Sophos Mobile pendant l’activation. Elle utilise l’Auto-enrollment URL du groupe d’appareils Sophos, et non un profil Apple Business. Les champs de profil ADE et les valeurs d’état décrits plus bas ne font pas partie de cette procédure.
Prérequis et autorisation d’effacement
- Selon Sophos, l’utilisateur qui active l’appareil doit être inscrit au Sophos Fusion Self Service Portal (SSP). L’option de profil ADE Assign user to device > No ne supprime pas ce prérequis pour l’inscription directe.
- Prévoir un Mac avec une version adaptée d’Apple Configurator et une connexion USB à l’iPhone/iPad. Le guide Apple consulté indique macOS 15.7 ou version ultérieure pour Apple Configurator 2.20 ; ne pas en déduire une version minimale pour les autres versions de Configurator. Sophos nomme le programme Apple Configurator 2, Apple Apple Configurator pour Mac.
- Prévoir une connexion Internet pour l’activation. Apple mentionne le Wi-Fi ou le partage de connexion Internet du Mac via Thunderbolt/USB ; dans le Prepare Assistant, il est possible de sélectionner un profil de configuration contenant une payload Wi-Fi.
- Avant la préparation, clarifier l’identifiant de l’appareil, sa propriété par l’entreprise, la sauvegarde des données, le verrouillage d’activation et l’autorisation d’un éventuel effacement. Ne pas préparer l’appareil tant que l’accès et l’autorisation d’effacement ne sont pas clarifiés. Ne pas remplacer une gestion existante sans vérification. Vérifier l’édition, la licence, les droits d’administration et l’interface réelle dans votre tenant ; ce guide ne confirme pas leur disponibilité.
Préparer le groupe d’appareils et l’Auto-enrollment URL
- Créer une fois le groupe auquel les appareils doivent être affectés lors de l’inscription directe : Device groups > Create device group, saisir le nom et la description, sélectionner les Compliance policies adaptées aux appareils d’entreprise et personnels, puis exécuter Save. La délimitation des groupes et des stratégies est décrite sous Préparer le groupe d’appareils et vérifier le périmètre.
- Dans les propriétés de ce groupe, activer Enable iOS auto-enrollment. Cette option concerne l’inscription avec Apple Configurator ; elle n’est pas un prérequis général pour ADE ou d’autres plateformes.
- Noter l’URL de ce groupe affichée sous Auto-enrollment URL et la garder à disposition pour la préparation. Utiliser exactement cette URL, et non une adresse de tenant supposée ou l’URL d’un autre groupe. Ne pas publier les URL complètes propres au tenant dans des captures d’écran publiques ou des tickets accessibles à tous.
Préparer l’appareil dans le Prepare Assistant
- Connecter l’iPhone/iPad par USB au Mac équipé d’Apple Configurator. Dans Configurator, sélectionner le bon appareil et choisir Actions > Prepare ou le bouton Prepare. Le Prepare Assistant s’ouvre.
- Choisir la méthode manuelle : Sophos la nomme Manual Enrollment, le guide Apple consulté Manual Configuration. Ces appellations différentes ne constituent pas un parcours de clics testé et identique dans toutes les versions. Dans la version utilisée, vérifier la méthode d’inscription manuelle et la connexion au service de gestion ; Do not enroll in Device Management ne convient pas à l’inscription souhaitée dans Sophos.
- Saisir pour l’inscription l’Auto-enrollment URL du groupe d’appareils Sophos notée précédemment. Apple décrit à cet effet un service de gestion existant ou New Server dans l’assistant ; les services enregistrés se trouvent sous Apple Configurator > Settings > Servers. La description générale d’Apple avec FQDN/IP ne remplace pas l’exigence précise de Sophos d’utiliser l’URL du groupe. Si la découverte du service ne fournit pas les bonnes informations d’inscription, ne pas poursuivre avec des adresses devinées : vérifier l’URL du groupe et la version de Configurator utilisée avec l’équipe d’administration Mobile responsable et faire remonter le problème à Sophos, fournisseur du service de gestion. Apple renvoie dans ce cas au développeur du service de gestion.
- Parcourir les autres étapes de préparation et arrêter les décisions facultatives avant de terminer :
- Supervision : l’activer si nécessaire ; l’inscription directe ne garantit pas à elle seule la supervision. Selon Apple, modifier ultérieurement ce choix nécessite un effacement, une nouvelle préparation et une nouvelle supervision.
- Hôtes USB : définir les ordinateurs auxquels l’appareil peut être connecté. Apple mentionne Allow devices to pair with other computers pour la synchronisation par câble avec un Mac ou un PC. Il s’agit du choix dans Configurator, et non de l’importation CER décrite plus bas dans le profil ADE. Avant d’appliquer une restriction, vérifier l’hôte autorisé prévu et la méthode de récupération.
- Identité de supervision : pour les appareils supervisés, créer une identité (Generate a new supervision identity) ou sélectionner Choose an existing supervision identity, poursuivre avec Next et sélectionner l’identité existante dans le trousseau. Définir une identité cohérente pour les instances Configurator et de gestion prévues. N’utiliser des fichiers d’identité personnalisés que si la chaîne de certificats est comprise et la solution soigneusement vérifiée. Un changement ultérieur d’identité nécessite un effacement, une préparation et une nouvelle supervision ; ce n’est pas un moyen simple de revenir en arrière.
- Assistant de configuration : sélectionner les pages du Setup Assistant à ignorer et poursuivre avec Next. Ce choix relève du Prepare Assistant, et non des onglets ADE iOS setup ou macOS setup. Une boîte de dialogue ignorée ne prouve pas qu’une stratégie est imposée durablement.
- Apple Business : un ajout supplémentaire à Apple Business est une décision distincte. Ne pas le considérer comme une conséquence nécessaire de l’URL du groupe ; s’il est prévu, clarifier d’abord la méthode d’ajout à Apple Business décrite plus haut et ses risques.
- Après avoir contrôlé les choix, lancer la préparation avec Prepare. Suivre la progression sous Window > View Activity. Ne pas éteindre le Mac pendant la préparation : Apple avertit que cela peut endommager les appareils. En cas d’annulation, laisser à Configurator le temps nécessaire pour terminer les opérations en sécurité.
Remise, activation et nom de l’appareil
Une fois la préparation terminée, remettre l’appareil à l’utilisateur prévu. Selon Sophos, la configuration et l’inscription s’effectuent comme prévu lors de la première mise sous tension. Une préparation terminée ne prouve pas encore que l’inscription dans Sophos a réussi : View Activity montre la préparation, et non sa finalisation ultérieure dans Sophos Mobile.
Avant un déploiement à grande échelle, effectuer l’activation sur un appareil pilote non indispensable avec l’utilisateur inscrit au SSP, puis vérifier l’entrée de l’appareil concerné dans Sophos, le groupe d’appareils attendu et, le cas échéant, la supervision sur l’appareil. Si l’inscription est absente ou l’état contradictoire, arrêter l’extension du déploiement et clarifier la situation avec l’équipe d’administration Mobile ; ne déclencher ni un nouvel effacement ni une dissociation d’Apple Business à titre de diagnostic. Cette validation est une vérification à effectuer, et non un test réalisé ici.
Pour les appareils inscrits automatiquement de cette manière, Sophos utilise par défaut un nom composé de l’identifiant de l’appareil et de son type. Sophos peut aussi reprendre le nom défini sur l’appareil. Pour cela, choisir délibérément Synchronize device name sous Setup > Apple setup > iOS & iPadOS ; les effets lorsque ce paramètre est activé ou désactivé ainsi que la vérification ultérieure du nom sont décrits sous Choisir Synchronize device name en connaissance de cause. Ce paramètre définit le nom dans l’inventaire géré par Sophos ; ne pas en déduire un renommage sur l’appareil ou une modification du verrouillage d’activation.
Limite de vérification : cette procédure directe repose sur la documentation des fabricants. Aucun tenant ni appareil n’a été testé ici ; la réussite de l’inscription, l’état de supervision et une méthode sûre de retour en arrière n’ont pas été confirmés en pratique.
Prérequis ADE avant la remise de l’appareil
Organisation, appareil et profil
Vérifier l’organisation et l’intégration : vérifier l’organisation Apple Business et l’accès autorisé, la présence dans Sophos Mobile d’un certificat Apple Push Notification Service (APNs) importé et la liaison avec l’instance Sophos.
Si le certificat APNs manque et qu’aucun n’a jamais été importé dans le tenant, confier séparément la première création du certificat APNs au responsable APNs. Celui-ci fournit les détails affichés du certificat, sa date d’expiration et les responsabilités relatives au compte et au renouvellement ; la vérification préalable ADE n’autorise à elle seule ni la création, ni l’importation, ni l’inscription pilote. APNs est un prérequis à la gestion MDM Apple, et pas seulement une tâche ADE. Pour cette liaison, Sophos mentionne les rôles Apple Administrator ou Device Enrollment Manager. Le jeton de service Apple Business se trouve dans Sophos sous Setup > Apple setup > Apple DEP.
Vérifier l’appareil et le profil : vérifier l’affectation au bon service de gestion dans Apple Business, la catégorie d’appareils (iOS & iPadOS ou macOS), le profil par défaut ou individuel et la connexion réseau pendant la configuration. Selon Sophos, l’apparition dans Apple Business d’un appareil fourni par un revendeur peut prendre jusqu’à 24 heures. Dans Sophos, sous Devices > Apple DEP, exécuter au besoin Synchronize with Apple Business ; si aucun profil par défaut n’est défini, affecter un profil individuel. Ne pas passer au déploiement tant que l’affectation n’est pas clarifiée.
Dans les deux types de profils, le groupe d’appareils sélectionné sous Device group est affecté lors de l’inscription. Sophos recommande un groupe distinct pour les appareils Apple Business afin de simplifier leur gestion ; ce n’est pas une obligation. Le Task bundle sélectionné est également transféré aux appareils lors de l’inscription. La zone de sélection ne contient que des groupes de tâches sans tâche d’inscription. Le seul nom d’un groupe de tâches issu d’un autre mode d’inscription ne permet donc pas de présumer qu’il convient.
Configurer l’intégration après une autorisation de changement distincte
La vérification préalable n’autorise aucun changement. Continuer uniquement avec une approbation distincte, une organisation Apple Business existante, un compte autorisé et un certificat APNs importé. Ne pas remplacer une intégration existante sans la vérifier ; documenter le service, le compte et l’état antérieur. En cas de doute, s’arrêter, sans utiliser Reset DEP.
- Dans Sophos, ouvrir Setup > Apple setup > Apple DEP et télécharger le certificat de clé publique avec Download public key.
- Se connecter à Apple Business avec le rôle Administrator ou Device Enrollment Manager et ouvrir Devices > Management Services.
- Pour le premier service de gestion, choisir Get Started ; si un service existe déjà, Connect external device management > Continue. Attribuer un nom unique au service de l’instance Sophos prévue. Ne pas activer Release Devices sans approbation distincte : cette permission n’est pas nécessaire à la liaison.
- Importer le certificat de clé publique Sophos téléchargé précédemment, choisir Next, télécharger le jeton de service avec Download Service Token, puis choisir Done.
- Revenir au même onglet Apple DEP dans Sophos, sélectionner le jeton de service avec Upload a file, puis choisir Save. Ne pas stocker les fichiers de jeton dans un emplacement public.
- Vérifier que la liaison enregistrée correspond à l’instance Sophos prévue et documenter le compte, le responsable et la date d’expiration. Le jeton est valable un an ; utiliser le même compte Apple que pour le jeton initial lors de la création d’un nouveau jeton. Si le service ou le compte est incorrect, s’arrêter et solliciter l’administration Mobile plutôt que tenter une seconde intégration ou une réinitialisation comme retour arrière.
L’enregistrement ne prouve pas l’inscription. L’intégration n’a pas été testée dans un tenant ici ; ni le remplacement sûr du jeton ni un retour arrière n’ont été confirmés en pratique. Le renouvellement APNs et la libération d’appareils restent des procédures distinctes.
Créer le profil de plateforme et choisir délibérément le profil par défaut
Ce changement nécessite lui aussi une approbation distincte. Documenter au préalable les profils existants, le choix par défaut et les appareils concernés ; ne pas faire d’un nouveau profil le profil par défaut d’autres appareils sans vérifier son périmètre.
- Sous Setup > Apple setup, ouvrir Apple DEP profiles, puis choisir Add.
- Choisir iOS & iPadOS ou macOS selon la catégorie d’appareils. Le profil définit l’inscription, les hôtes USB et l’assistant de configuration ; il ne remplace pas une stratégie d’appareil appliquée durablement.
- Vérifier les réglages nécessaires dans les sections de plateforme suivantes, notamment l’attribution des utilisateurs, le groupe d’appareils, le groupe de tâches et l’accès USB, ainsi que dans la section ultérieure sur l’assistant de configuration. Choisir ensuite Apply.
- Si plusieurs profils existent, sélectionner le profil par défaut approprié sous Default DEP profile assigned to iPhones and iPads ou Default DEP profile assigned to Macs. Les appareils sans profil individuel reçoivent ce profil par défaut. None sans profil individuel signifie qu’aucune inscription Sophos n’a lieu à la configuration.
- Choisir Save, puis revérifier le profil enregistré, la plateforme et le choix par défaut. Contrôler ensuite l’affectation et le statut dans la section ultérieure consacrée à l’affectation et à la validation. Si le choix est incorrect, ne pas le corriger en effaçant un appareil ; faire examiner le choix antérieur documenté par l’administration autorisée.
Créer et affecter un profil ne termine pas l’inscription. Valider séparément l’inscription réelle sur un appareil pilote autorisé ; ni une modification de profil ni un retour arrière n’ont été testés ici. Les réglages suivants constituent une sélection ciblée, pas un catalogue complet de tous les champs de profil.
Attribution des utilisateurs et prérequis d’activation non résolu
Le paramètre Assign user to device associe la connexion pendant l’inscription à l’attribution d’un utilisateur. Les possibilités documentées diffèrent selon la plateforme :
- iOS/iPadOS : Yes - LDAPS authentication utilise la connexion Active Directory configurée via LDAPS. Yes - Self Service Portal authentication ouvre la page de connexion du Sophos Fusion Self Service Portal (SSP) et prend en charge les méthodes de connexion Sophos Fusion, notamment la connexion fédérée et l’authentification multifacteur. Les deux valeurs Yes attribuent à l’appareil l’utilisateur connecté.
- macOS : Yes - LDAPS authentication permet, selon Sophos, de se connecter avec l’adresse e-mail et le mot de passe Sophos Fusion ou, si une connexion LDAP est configurée, avec des identifiants Active Directory. Là aussi, l’utilisateur connecté est attribué à l’appareil. Ne pas transposer au profil macOS l’option SSP distincte d’iOS/iPadOS.
- Les deux plateformes : selon les pages relatives aux profils, No signifie qu’aucune connexion ni attribution d’utilisateur n’a lieu pendant l’inscription. Une attribution ultérieure d’utilisateur, si nécessaire, constitue une action distincte.
L’activation reste à clarifier avant le déploiement : la préparation décrite par Sophos cite comme prérequis à l’activation des utilisateurs inscrits au SSP. Cette indication coexiste avec celles des profils concernant No. Vérifier sur un appareil pilote avant le déploiement si, et comment, ces indications se combinent dans votre tenant ; n’en déduire ni une obligation générale de recourir au SSP ni la garantie d’une activation sans connexion. Les options de profil décrites ne résolvent pas ce prérequis encore ouvert.
Affectation MDM et possibilité de suppression
Décider si les utilisateurs peuvent ignorer l’affectation à la gestion des appareils mobiles (MDM) pendant la configuration avec User can skip MDM policy assignment. Pour les iPhone/iPad, vérifier également si le profil d’inscription doit pouvoir être supprimé : selon Sophos, User can remove MDM policy ne peut être désactivé que pour les appareils supervisés. Ce prérequis ne garantit pas une impossibilité universelle de suppression. La réinitialisation conditionnelle et la dissociation automatique d’Apple Business décrites plus haut lors de la suppression effective du profil restent limitées à la méthode Configurator qui y est précisée.
Sécuriser l’accès USB et l’identité de supervision
Préparer le certificat d’hôte après autorisation du changement : Sur le Mac Configurator prévu, sélectionner la bonne organisation existante ; en créer une uniquement pour une première configuration autorisée séparément. Ouvrir Keychain Access > My certificates, sélectionner précisément son certificat et l’exporter en CER (.cer). Exporter uniquement le certificat, pas la clé privée ni un fichier P12 pour cet import. Dans le profil iOS/iPadOS adapté, sous Setup > Apple setup > Apple DEP profiles, ouvrir USB pairing et importer le CER avec Upload host certificate. Désélectionner Allow USB pairing with all hosts seulement après avoir clarifié la correspondance du certificat, le Mac autorisé et la récupération ; enregistrer avec Apply et Save. Avant d’étendre la restriction, tester le jumelage avec ce Mac sur le pilote autorisé ; s’arrêter en cas d’écart. Le partage d’organisations ou d’identités P12 entre Mac est administré séparément et n’est pas exécuté ici.
Sur les iPhone/iPad, ne pas désactiver Allow USB pairing with all hosts avant d’avoir vérifié un Mac autorisé disposant du certificat d’hôte approprié ainsi qu’une méthode de récupération. Lorsque l’option est activée, le jumelage est possible avec n’importe quel ordinateur. Lorsqu’elle est désactivée, il est limité aux Mac disposant de l’autorisation correspondante ; le jumelage USB avec des ordinateurs Windows n’est alors pas possible. Clarifier les procédures Windows concernées avant tout changement.
Avant d’appliquer la restriction, identifier l’organisation concernée dans Apple Configurator et son certificat : chaque organisation configurée dans cet outil possède son propre certificat. Sophos décrit l’importation de ce certificat d’organisation exporté au format CER dans la section de jumelage USB du profil Apple Business. Le certificat d’identité de supervision importé doit correspondre à l’identité présente dans le trousseau des Mac prévus ; les Mac dont le trousseau contient ce certificat peuvent superviser l’appareil. L’importation de plusieurs certificats peut autoriser plusieurs hôtes. Si le jumelage avec tous les hôtes est désactivé et qu’aucun certificat n’est importé, aucune connexion à Apple Configurator 2 n’est possible. Ne pas déployer la restriction USB sans avoir testé un Mac autorisé.
Le partage d’une identité de supervision au format P12 est une opération différente : d’autres postes Configurator disposant de la même identité peuvent configurer de manière sécurisée les appareils supervisés. Ce partage élargit donc le cercle des postes autorisés et doit être réservé aux destinataires habilités, au moyen d’un export PKCS-12 chiffré et protégé par mot de passe. Il ne s’agit pas de la même opération que l’importation d’un certificat CER supplémentaire. Remplacer une identité de supervision n’est pas un moyen anodin de revenir sur un réglage USB : Apple exige pour cela d’effacer les appareils, de les préparer à nouveau et de les superviser à nouveau. Avant un tel changement, clarifier les données et les responsabilités ; aucun changement d’identité ni aucune récupération n’ont été testés ici.
App SMC et finalisation de l’inscription
Confirmer le comportement de l’app sur l’appareil pilote : si Install SMC app est activé, Sophos présente deux possibilités : dans l’onglet iOS setup, désactiver l’option Apple ID (qui ignore la configuration du compte) afin que les utilisateurs se connectent avec leur Apple Account pendant la configuration, ou ajouter Sophos Mobile Control aux apps Apple Business et configurer dans Sophos Mobile l’affectation automatique de l’app aux appareils. Pour cette seconde méthode, vérifier expressément avant la remise que des licences disponibles pour Sophos Mobile Control existent dans la location Apple Business concernée et que l’affectation automatique aux appareils est configurée. Cela ne garantit ni l’installation ni la finalisation de l’inscription. Pour terminer l’inscription, les utilisateurs doivent ouvrir l’app SMC et la laisser se synchroniser avec Sophos Mobile ; la simple disponibilité de l’app ne suffit pas. Vérifier sur un appareil pilote le comportement de la méthode retenue dans votre tenant, sans présumer qu’il a déjà été testé.
Assistant de configuration : état de sécurité et transfert des données
Les onglets iOS setup et macOS setup permettent d’ignorer certaines étapes de l’assistant de configuration. Ces paramètres ne constituent pas des blocages permanents de fonctionnalités : les utilisateurs peuvent toujours activer ultérieurement l’option concernée. Une restriction permanente nécessite la configuration Restrictions adaptée : dans une iOS device policy pour iOS/iPadOS et, selon le périmètre, dans une macOS device policy ou une macOS user policy pour macOS. Cet article ne configure pas ces stratégies et ne garantit ni valeurs par défaut ni application testée des restrictions.
Options de sécurité et de diagnostic
Pour les deux plateformes, Sophos décrit les effets suivants lorsque des étapes de configuration sont ignorées :
- Passcode ignore la création d’un code de déverrouillage. Touch ID & Face ID ignore la configuration biométrique ; aucune connexion biométrique remplaçant un code n’est configurée à cette étape.
- Location services et Siri ignorent leur configuration respective ; les services de localisation et Siri sont initialement désactivés.
- Diagnostics ignore la configuration des diagnostics. Selon Sophos, les données de diagnostic et d’utilisation décrites pour cette option ne sont pas envoyées à Apple. Sur macOS, iCloud Analytics concerne séparément les données de diagnostic et d’utilisation du compte iCloud ; ces données ne sont pas non plus envoyées à Apple dans ce contexte de configuration.
Il s’agit d’effets documentés dans le contexte de la configuration, et non d’une garantie que chaque option s’applique à chaque appareil ou reste désactivée en permanence. Ces indications ne permettent notamment de conclure ni à un blocage général de la télémétrie ni à un état de sécurité confirmé sur l’appareil pilote.
Ne pas confondre FileVault avec une boîte de dialogue ignorée : pour le profil macOS, ignorer FileVault disk encryption signifie concrètement, selon Sophos, que FileVault est ensuite désactivé. Avant la remise, clarifier la politique de chiffrement prévue et vérifier l’état réel de FileVault sur l’appareil pilote ; ne pas assimiler une étape de configuration ignorée à un chiffrement effectif.
Transfert des données et comptes locaux selon la plateforme
Sur iOS/iPadOS, Restore from backup ignore la restauration des données depuis iCloud ou leur transfert depuis un appareil Android. Le paramètre distinct Disable “Move Data from Android” rend, quant à lui, indisponible le choix de transfert des données Android. Ces deux paramètres concernent le transfert des données, et non la restauration du profil d’inscription Sophos. Le masquage d’une page n’est pas non plus toujours effectif : Safety & Handling peut apparaître avant la récupération du profil Apple Business ; selon Sophos, le paramètre permettant d’ignorer cette étape est alors sans effet.
Sur macOS, Restore from backup ignore la restauration des données depuis Time Machine ou une migration du système, et non le mécanisme de sauvegarde MDM d’iOS/iPadOS décrit ci-dessous. Registration ignore la création d’un compte sur l’ordinateur. iCloud Drive ignore l’activation du chargement automatique des fichiers de Documents et Desktop. Avant la remise, clarifier la méthode prévue pour les comptes et le transfert des données ; là encore, ces indications décrivent des étapes de configuration, et non une récupération testée ou un blocage permanent du chargement.
Profil MDM provenant d’une sauvegarde iOS/iPadOS
Une sauvegarde ne garantit pas l’inscription MDM : dans le profil iOS/iPadOS, Don’t use MDM policy from backup empêche, selon Sophos, la restauration du profil d’inscription Sophos à partir d’une sauvegarde pendant la configuration uniquement sous iOS 26 et iPadOS 26. Lorsqu’un appareil sous iOS 26/iPadOS 26 est configuré à partir d’une sauvegarde contenant l’ancien profil d’inscription Sophos, il tente, selon Sophos, de rétablir la connexion à Sophos Mobile ; si l’appareil y a déjà été supprimé, Sophos Mobile rejette cette connexion. Vérification préalable conditionnelle avant une réinitialisation envisagée, et non procédure de récupération testée : dans ce cas, selon Sophos, activer d’abord Don’t use MDM policy from backup et affecter à l’appareil le profil Apple Business ainsi mis à jour avant la réinitialisation ; ce n’est qu’ensuite qu’une réinitialisation pourrait être envisagée. À partir d’iOS 27/iPadOS 27, Sophos indique que ce profil n’est de toute façon pas restauré depuis une sauvegarde. Il faut distinguer cette option de Restore from backup, dans l’onglet iOS setup : cette dernière ignore l’étape de restauration des données pendant la configuration. Après un effacement ou une restauration, revérifier la gestion et la supervision sur un appareil pilote non indispensable ; ne pas déduire d’une sauvegarde que l’inscription ou la supervision est conservée.
Une affectation ne vaut pas encore validation
L’affectation individuelle nécessite une autorisation de changement distincte : Consigner les identifiants, la plateforme, l’affectation précédente et le profil par défaut. Ces étapes n’autorisent ni effacement ni réinitialisation.
- Dans Sophos, ouvrir My Products > Mobile > Devices > Apple DEP et exécuter Synchronize with Apple Business ; actualiser la page du navigateur si nécessaire.
- Vérifier et sélectionner les appareils prévus par identifiant. Choisir Actions > Assign profile, sélectionner le profil Apple Business de la plateforme adaptée dans le dialogue de confirmation et confirmer l’affectation.
- Comparer l’affectation enregistrée à Profile, Profile status, Enrolled device et aux vérifications du pilote ci-dessous. Si l’appareil ou le profil est incorrect, s’arrêter et faire intervenir l’administration autorisée, sans effacement correctif.
Pour retirer explicitement une affectation individuelle, sélectionner les mêmes appareils vérifiés et, avec une autorisation distincte, choisir Actions > Unassign profile. Vérifier d’abord la conséquence sur le profil par défaut décrite ci-dessous ; ce n’est ni une désinscription de l’appareil ni une dissociation d’Apple Business.
Sous Devices > Apple DEP, lire ensemble les colonnes Profile, Profile status et Enrolled device. L’affectation affichée ne correspond pas nécessairement au profil déjà utilisé :
- Pushed : l’appareil est inscrit dans Sophos Mobile avec le profil affiché sous Profile. Lors de sa prochaine configuration, il utilisera le même profil.
- Assigned : un profil est affecté, mais n’est pas encore utilisé. Si un nom d’appareil figure sous Enrolled device, l’appareil est déjà inscrit, mais utilise un autre profil ou aucun profil. Sans nom d’appareil, il n’est pas inscrit. Lors de sa prochaine configuration, le profil affiché sous Profile sera utilisé.
- Removed : l’affectation du profil a été retirée après l’inscription. Cela n’implique ni une désinscription immédiate ni une dissociation d’Apple Business.
- Empty : aucun profil n’est affecté. Si un nom d’appareil figure sous Enrolled device, l’appareil est inscrit, mais n’utilise aucun profil ; sans nom d’appareil, il n’est pas inscrit.
Avec Unassign profile, le profil par défaut configuré s’applique lors de la prochaine configuration. Si aucun profil par défaut n’est défini non plus, l’inscription automatique dans Sophos n’a pas lieu ; cela vaut également pour Removed et Empty sans profil par défaut. Selon Sophos, un profil ADE modifié n’est appliqué aux appareils déjà inscrits qu’après effacement et nouvelle configuration. Cet affichage d’état n’autorise pas une réinitialisation : avant une telle intervention, les vérifications concernant les données, la propriété et le verrouillage d’activation restent nécessaires. L’affectation d’un profil ou son retrait ne constitue pas une dissociation d’Apple Business.
Sur l’appareil pilote, vérifier également l’état de l’appareil, l’indication de supervision et, le cas échéant, la synchronisation SMC. Aucun tenant ni appareil n’a été testé pour cet article.
Traiter séparément jeton, certificats et sortie du dispositif
Selon Sophos, le jeton de service Apple Business de l’intégration Sophos est valable un an. Pour créer un nouveau jeton de service, utiliser le même Apple Account que pour le jeton d’origine ; consigner la personne responsable et la date d’expiration. Ce jeton n’est pas le certificat APNs.
Apple cite également le changement de mot de passe de l’Apple Account géré de la personne ayant téléchargé le jeton de service, ainsi que son départ de l’organisation, comme motifs de remplacement du jeton. Clarifier au préalable la responsabilité et l’accès avant un tel changement ; aucun remplacement testé ni aucune procédure de repli ne sont décrits ici.
Pour renouveler le certificat APNs, identifier le certificat existant à l’aide de APNs Topic dans Sophos et de l’UID figurant dans le Subject DN du portail Apple. Sophos avertit qu’un renouvellement du mauvais certificat impose une nouvelle inscription : si les Topic ne correspondent pas, s’arrêter avant d’enregistrer. Confier séparément au responsable APNs la vérification de l’identité et le renouvellement du certificat APNs ; ceci n’est pas une procédure de renouvellement complète.
Reset DEP n’est pas un renouvellement de routine : cette opération supprime dans Sophos Mobile le jeton de service ainsi que tous les appareils et profils Apple Business. Rien dans ces informations ne permet d’établir son effet immédiat sur les terminaux déjà inscrits.
Vérification préalable à la dissociation pour chaque appareil, pas une procédure de dissociation : avant « Release from Organization », clarifier l’état réel du verrouillage d’activation (activé/désactivé) et, s’il est actif, son type (lié à l’utilisateur ou lié à l’organisation). Pour pouvoir supprimer le verrouillage via Apple Business, l’appareil doit avoir été ajouté avant l’activation du verrouillage et ne doit pas encore avoir été dissocié ; sa seule affectation à un service de gestion n’en constitue pas une preuve. Déterminer au préalable la méthode autorisée de suppression ou de récupération et la personne responsable : si les rôles sont habilités et les conditions propres à l’appareil remplies, Apple Business peut supprimer aussi bien un verrouillage lié à l’utilisateur qu’un verrouillage lié à l’organisation ; selon Apple, un service de gestion lié ne peut pas supprimer un verrouillage lié à l’utilisateur, mais peut en principe supprimer un verrouillage lié à l’organisation. Limite propre à Sophos : la commande Sophos de suppression du verrouillage d’activation exige que l’appareil soit encore inscrit dans Sophos et, selon Sophos, ne fonctionne pas sur les appareils comportant au moins deux emplacements SIM/eSIM ; Sophos indique que cela concerne tous les modèles d’iPhone actuels à la date de sa documentation. L’indication générale d’Apple ne garantit donc pas qu’une suppression par Sophos fonctionnera pour un iPhone. Vérifier séparément le droit de supprimer le verrouillage d’activation et le droit de dissocier l’appareil. Ne déclencher aucune dissociation tant qu’une méthode adaptée à l’appareil n’a pas été clarifiée ; aucun code de contournement Sophos n’a été vérifié ici ni présenté comme solution.
Arrêt de la procédure de sortie avant « Release from Organization » : ne pas dissocier un appareil envoyé à Apple pour réparation : si Apple remplace pendant la réparation un appareil déjà dissocié, l’appareil de remplacement n’est pas disponible dans Apple Business, selon Apple. En revanche, les appareils que l’organisation ne possède ou ne contrôle plus (par exemple après un transfert de propriété) doivent être dissociés conformément à l’accord Apple Business, par une équipe distincte habilitée à gérer la sortie du parc, et seulement après vérification, appareil par appareil, des données, du verrouillage d’activation et des responsabilités. Une réparation ne constitue pas un tel motif de dissociation. La dissociation d’Apple Business n’est ni l’annulation de l’affectation d’un profil Sophos ni un simple changement d’affectation au service de gestion. La dissociation confirmée ne peut pas être annulée en tant qu’opération : tant que l’appareil est dissocié, il ne peut être affecté à aucun service de gestion ; Apple Business ne peut ensuite plus gérer son verrouillage d’activation. L’appareil doit par la suite être effacé et restauré. Selon Apple, un nouvel ajout distinct par Apple Configurator ou par le revendeur ou l’opérateur d’origine habilité est possible, mais ne revient pas sur la dissociation antérieure. Vérifier si le service de gestion lié est autorisé à dissocier des appareils sans connexion à Apple Business : les pages d’aide d’Apple se contredisent sur le réglage par défaut de ce droit de dissociation. Ne présumer donc d’aucun réglage par défaut ; vérifier le paramètre concret du service lié dans votre tenant avant toute procédure de dissociation. Avant une mise au rebut ou un transfert de propriété, clarifier les données, le verrouillage d’activation et les autorisations dans une procédure de dissociation et de restauration confiée à une équipe distincte ; aucune étape de dissociation n’est fournie ici.