Sophos Mobile : verrouillage d’activation et nom des iPhone et iPad
Sous Setup > Apple setup > iOS & iPadOS, deux réglages distincts sont proposés : Activation Lock bypass concerne le code de contournement du verrouillage d’activation Apple sur les iPhone et iPad supervisés ; Synchronize device name détermine si Sophos Mobile reprend le nom choisi par l’utilisateur sur l’appareil. Il s’agit de réglages Apple généraux, et non de profils d’inscription Apple Business ou d’une commande permettant de déverrouiller un appareil donné.
Avant de transférer ou d’effacer un appareil : pour un verrouillage d’activation lié à l’utilisateur, le code de contournement est généré par l’appareil ; pour un verrouillage lié à l’organisation, il est généré par le service de gestion des appareils (MDM). Le réglage Sophos décrit l’envoi du code généré par les appareils supervisés ; cela ne prouve pas que Sophos conserve le code MDM lié à l’organisation. Avant de modifier l’état d’un appareil donné, vérifiez et documentez le type de verrouillage, l’origine du code, sa conservation en lieu sûr et la voie de déverrouillage autorisée ; faute de justificatifs, suspendez l’effacement ou le transfert et consultez les responsables des appareils. Activer une option ne prouve pas qu’un code de contournement est disponible dans Sophos Mobile pour cet appareil. Vérifiez d’abord sa fiche et son état de gestion. Release from Organization, le retrait de la gestion, la réinitialisation et la désactivation du verrouillage d’activation sont des opérations distinctes ; les méthodes de réactivation ci-dessous ne remplacent pas une autorisation distincte de réinitialisation ou de transfert de l’appareil.
Activation Lock bypass pour les appareils supervisés
Après une réinitialisation, le verrouillage d’activation Apple peut subordonner une nouvelle activation au compte Apple de l’ancien utilisateur. Selon Sophos, lorsque ce réglage est activé, les appareils supervisés dont le verrouillage d’activation est actif envoient leur code de contournement à Sophos Mobile. Ce code peut aider à réactiver l’appareil ultérieurement si le compte Apple précédent n’est pas disponible. Un iPhone ou un iPad inscrit n’est pas nécessairement supervisé : vérifiez le statut de supervision de l’appareil concerné avant toute planification.
Avant d’autoriser le verrouillage d’activation lié à l’utilisateur : si une politique de l’appareil doit permettre à l’utilisateur d’activer le verrouillage d’activation, le service de gestion des appareils doit d’abord récupérer le code de contournement généré par cet appareil précis et le conserver en lieu sûr. Documentez la réussite de la récupération, l’association au bon appareil et l’accès approuvé au lieu de conservation protégé avant d’accorder cette permission. Si Find My est déjà activé, le verrouillage peut devenir actif dès que la permission est accordée. Le réglage Sophos Activation Lock bypass, qui permet de recevoir le code, et la permission accordée par la politique pour le verrouillage lié à l’utilisateur sont deux décisions distinctes ; ni l’activation de la collecte ni l’approbation d’une procédure de conservation ne remplacent la récupération effective du code de l’appareil concerné. Faute de justificatifs, n’accordez pas la permission et consultez les responsables des appareils. Si le verrouillage est déjà actif, vérifiez plutôt l’état existant et les méthodes de réactivation décrites ci-dessous ; cette séquence préventive ne garantit pas une récupération du code après coup.
- Dans Sophos Mobile Admin, ouvrez Setup > Apple setup > iOS & iPadOS et vérifiez le réglage Activation Lock bypass souhaité. Pour modifier les réglages, le rôle Sophos Mobile Administrator est requis (dans Sophos Fusion : Super Admin ou Admin) ; le rôle Helpdesk ne permet pas de définir des réglages. Ne l’activez qu’après approbation de la procédure de conservation et de contrôle des accès décrite ci-dessous.
- Après l’activation du réglage, l’appareil concerné doit s’être à nouveau synchronisé avec Sophos Mobile. Le code généré par l’iPhone ou l’iPad ne peut être récupéré sur l’appareil que pendant les 15 jours suivant sa première supervision au maximum, sauf si un service de gestion des appareils l’a déjà récupéré explicitement et supprimé de l’appareil. Sans récupération pendant ce délai, ce code n’est plus récupérable sur l’appareil par la suite. Il s’agit de la limite de récupération sur l’appareil indiquée par Apple, et non d’une indication sur la date de récupération ou la durée de conservation du code par Sophos Mobile. Activer le réglage plus tard puis synchroniser l’appareil ne prouve donc pas qu’un code a pu être récupéré après coup, notamment si l’appareil est supervisé depuis longtemps. Ne présumez pas non plus qu’un appareil déjà retiré de la gestion ou réinitialisé puisse encore transmettre le code après coup.
- Pour un appareil précis, vérifiez dans Devices > [appareil] > Device properties si la propriété ActivationLockBypassCode est présente. Avant toute réinitialisation, tout retrait de la gestion, tout transfert de l’appareil ou toute migration MDM, vérifiez pour cet appareil qu’un code utilisable a déjà été conservé en lieu sûr et reste accessible selon la procédure approuvée ; ni l’état du réglage ni une synchronisation ne remplacent cette vérification. Traitez sa valeur comme une information d’accès : ne l’inscrivez pas dans des tickets et ne l’incluez pas dans des captures d’écran ou des exports accessibles à tous. La simple présence de cette propriété ne constitue pas un test d’activation réussi.
Faire approuver la conservation du code avant l’activation du réglage et tout changement de gestion : les responsables des appareils doivent approuver par écrit, avant l’activation et avant tout retrait de la gestion ou toute migration MDM, une procédure précisant les personnes et rôles autorisés à récupérer et à utiliser les codes, un emplacement de stockage à accès restreint et une sauvegarde protégée, la journalisation et l’examen régulier des accès, les décisions motivées concernant la durée de conservation et la suppression, ainsi que les responsabilités et le mode de transmission sécurisé lors d’un changement de service. Lors d’un changement de service MDM, il convient de transférer les codes conservés en lieu sûr et leurs sauvegardes pour tous les appareils inscrits concernés, ou de faire supprimer leurs verrouillages d’activation par une voie autorisée. Avant toute modification, vérifiez pour chaque appareil la disponibilité effective du code et l’accès autorisé ; si aucune voie n’est confirmée, suspendez l’opération et consultez les responsables des appareils. Ne consignez ni le code ni ses copies sur cette page ou dans les justificatifs de vérification. La durée de conservation, les possibilités d’exportation et le comportement de suppression dans Sophos Mobile ne sont pas établis ici : ne considérez ni la désactivation du réglage ni un changement de service MDM comme une garantie de suppression ou de transfert des codes.
Si la propriété est absente, vérifiez d’abord la supervision, l’état du verrouillage d’activation et la synchronisation après l’activation du réglage. Ne déclenchez ni réinitialisation ni libération à titre de test. Apple distingue le verrouillage d’activation lié à l’utilisateur de celui lié à l’organisation : dans la matrice des actions d’Apple Business, la désactivation directe d’un verrouillage lié à l’utilisateur par un service de gestion des appareils est indiquée comme impossible, tandis que la désactivation via Apple Business est possible sous réserve des conditions requises. Cela n’interdit pas tout contournement par un service MDM : selon le guide de déploiement d’Apple, un service de gestion des appareils peut aussi lever à distance un verrouillage lié à l’utilisateur à l’aide d’un code de contournement préalablement récupéré sur l’appareil supervisé et conservé ; ce code peut également être utilisé directement sur l’appareil. Cela ne permet pas de conclure que Sophos propose cette utilisation à distance du code dans le cas considéré. L’action documentée par Sophos, Actions > Remove Activation Lock, suppose que l’appareil soit encore inscrit dans Sophos Mobile et, selon Sophos, ne fonctionne pas sur les appareils dotés d’au moins deux emplacements SIM/eSIM, dont les modèles récents d’iPhone. Elle ne doit pas être assimilée à l’utilisation d’un code de contournement. Choisissez la voie appropriée uniquement en fonction de l’état réel de l’appareil et avec l’autorisation de l’organisation.
Point important concernant Apple Business : selon Apple, la désactivation du verrouillage d’activation dans Apple Business exige que l’organisation ait ajouté l’appareil à Apple Business avant l’activation du verrouillage et ne l’ait pas libéré ; elle requiert également un rôle autorisé à supprimer le verrouillage d’activation. Pour effectuer Release from Organization dans l’interface Apple Business, l’utilisateur connecté doit disposer séparément d’un rôle autorisant la libération des appareils. Ce n’est pas la seule voie possible : selon Apple, un service de gestion des appareils associé peut également libérer des appareils sans connexion à Apple Business, à condition que son option de libération soit activée ; cette option est activée par défaut lors de l’ajout d’un service, mais peut être désélectionnée. Un revendeur Apple agréé peut aussi intervenir pour libérer un appareil. L’absence de droit de libération pour l’utilisateur connecté n’exclut donc pas ces autres voies. La possibilité effective d’une libération par le service et son autorisation au sein de l’organisation doivent être vérifiées dans le cadre d’un processus distinct et approuvé de retrait ou de libération ; ne déclenchez ici aucune libération automatique ni modification de la configuration du service. Après la libération d’un appareil, Apple Business ne peut plus gérer son verrouillage d’activation. Selon Apple, un appareil libéré peut être ajouté de nouveau par une procédure distincte ; cela n’annule pas la libération et ne maintient pas la gestion du verrouillage entre-temps. N’utilisez pas Release from Organization comme prétendue solution de retour en arrière lorsqu’une propriété de code de contournement manque. Désactiver ultérieurement Activation Lock bypass ici n’est pas non plus une méthode de retour en arrière avérée pour les verrouillages déjà activés et ne garantit ni la suppression d’un code précédemment reçu ni le déverrouillage après coup. Examinez chaque cas avec les responsables habilités de l’appareil avant toute modification de son état.
Réactiver un iPhone ou un iPad restitué
Les méthodes suivantes concernent un appareil supervisé, restitué ou retrouvé, dont la remise en service est autorisée, lorsque les identifiants du compte Apple de l’ancien utilisateur manquent. Clarifiez d’abord la propriété, l’identifiant de l’appareil, le type de verrouillage et l’autorisation. Si l’appareil reste introuvable, ne supprimez aucun verrouillage sous prétexte de tester sa récupération. Une réinitialisation d’usine efface les données de l’appareil et ne peut pas être annulée ; si elle n’a pas encore eu lieu, vérifiez les sauvegardes et l’autorisation distincte d’effacement avant de la lancer.
Appareil encore inscrit : Remove Activation Lock avant la réinitialisation
Cette méthode exige que l’appareil soit encore inscrit dans Sophos Mobile. La restriction décrite plus haut pour les appareils comportant au moins deux emplacements SIM/eSIM reste applicable. Pour un tel appareil, examinez plutôt la méthode Apple Business autorisée et ses prérequis ; la saisie du code sur l’appareil constitue une méthode distincte.
- Dans Sophos Mobile Admin, ouvrez Devices et cliquez sur le nom de l’appareil identifié sans ambiguïté.
- Sur Show device, choisissez Actions > Remove Activation Lock. Sophos Mobile envoie à l’appareil une tâche de désactivation du verrouillage d’activation.
- Vérifiez que cette tâche s’est terminée avec succès avant la réinitialisation. Une tâche créée, notifiée ou en attente ne suffit pas. Si son achèvement n’est pas confirmé ou si les résultats sont contradictoires, ne réinitialisez pas l’appareil ; consultez l’administration Mobile/Apple responsable.
- Réinitialisez l’appareil aux paramètres d’usine uniquement après l’achèvement de la tâche et l’autorisation distincte concernant les sauvegardes et l’effacement.
- Procédez ensuite à l’activation sur l’appareil. Selon Sophos, la connexion au compte Apple de l’ancien utilisateur n’est alors plus nécessaire. Vérifiez cet état attendu sur l’appareil concerné ; le statut de la tâche ne prouve pas à lui seul la réussite de l’activation. Si l’ancien compte est toujours demandé, arrêtez la remise en service et escaladez.
Via Apple Business : désactiver le verrouillage d’activation avec autorisation
Cette méthode est envisageable pour un iPhone ou un iPad appartenant à l’organisation s’il a été ajouté à Apple Business avant l’activation du verrouillage et n’a pas été libéré. Son affectation à un service de gestion des appareils n’est pas requise. Le rôle Apple Business de l’utilisateur connecté doit autoriser la suppression du verrouillage d’activation ; un rôle Sophos Mobile ne suffit pas à lui seul. Avant l’action, vérifiez la propriété, le numéro de série, l’autorisation de remise en service et ces prérequis. Faute de justificatifs, arrêtez et consultez l’administration Apple. Release from Organization ne fait pas partie de cette méthode de déverrouillage.
- Connectez-vous à Apple Business avec un utilisateur disposant de la permission requise et ouvrez Devices > Inventory. Recherchez l’appareil si nécessaire, sélectionnez-le et comparez son numéro de série avec celui de l’appareil restitué et le justificatif d’inventaire approuvé ; ne vous fiez pas uniquement au nom de l’appareil.
- Sous Details, vérifiez que le verrouillage d’activation est activé. Comparez l’état affiché, lié à l’utilisateur ou à l’organisation, avec le type de verrouillage connu. Si l’appareil est absent ou si l’état est contradictoire, ne déclenchez aucune action ; clarifiez les prérequis avec l’administration Apple.
- Sélectionnez More > Turn Off Activation Lock. Lisez attentivement la boîte de dialogue : la désactivation par cette action est irréversible. Uniquement pour l’appareil identifié sans ambiguïté et dont le déverrouillage est autorisé, confirmez I understand that this cannot be undone, puis sélectionnez Confirm. Ne choisissez pas à la place la libération de l’appareil de l’organisation.
- Affichez l’activité nouvellement créée et attendez son achèvement ; sélectionnez Done seulement ensuite. Une activité simplement créée ou encore en cours ne suffit pas. En cas d’erreur ou d’achèvement incertain, arrêtez et consultez l’administration Apple avant toute réinitialisation encore à effectuer.
- Vérifiez l’activation ou la configuration effective sur l’appareil : elle doit être possible sans authentification en tant qu’ancien utilisateur. Une réinitialisation encore à effectuer nécessite toujours l’autorisation distincte concernant les sauvegardes et l’effacement ; ne réinitialisez pas l’appareil uniquement pour le tester. Selon Apple, lors de l’effacement via Erase All Content and Settings ou Apple Configurator, l’appareil peut continuer à indiquer que le verrouillage d’activation est activé alors que la configuration reste possible sans l’ancien compte. Ni cette indication ni le seul achèvement de l’activité ne constituent donc une preuve définitive d’activation. Si l’ancien compte est toujours demandé lors de la configuration effective, arrêtez la remise en service et escaladez.
Appareil déjà désinscrit : utiliser le code de contournement existant sur l’appareil
Si l’appareil a déjà été désinscrit de Sophos Mobile, par exemple après une réinitialisation d’usine par l’utilisateur, Sophos décrit sa réactivation à l’aide d’un code de contournement. Cela exige qu’Activation Lock bypass ait été activé auparavant et que l’appareil se soit ensuite synchronisé. Vérifiez le code existant et sa conservation en lieu sûr comme indiqué plus haut, sans présumer qu’il peut encore être récupéré sur l’appareil désinscrit.
- Dans Devices, cliquez sur le nom du bon appareil. Sous Show device > Device properties, recherchez ActivationLockBypassCode. La valeur de cette propriété est le code de contournement. N’utilisez que le code identifié comme celui de cet appareil et accessible par la procédure sécurisée approuvée. Si la fiche de l’appareil ou un code utilisable manque, arrêtez et escaladez vers les responsables des appareils. La disponibilité du code après suppression de la fiche n’est pas établie.
- Allumez l’appareil déjà réinitialisé aux paramètres d’usine. Si la réinitialisation reste à faire, les autorisations concernant les sauvegardes et l’effacement décrites plus haut doivent d’abord être obtenues ; ne répétez pas une réinitialisation déjà effectuée pour tester le code.
- Sur la page de connexion au compte Apple, saisissez le code de contournement sans traits d’union dans le champ Password. Laissez le champ Apple Account vide.
- Terminez les étapes restantes et vérifiez sur l’appareil que l’activation réussit. Si le code est refusé ou si l’ancien compte est toujours demandé, arrêtez et escaladez. Ne consignez pas les codes dans les tickets ou les justificatifs de vérification.
Une activation réussie ne restaure pas les données effacées. Avant la remise en service, vérifiez séparément les sauvegardes nécessaires, la réinscription et l’état de protection. Ces procédures sont attestées par la documentation, mais n’ont pas été testées dans un tenant ou sur un appareil.
Choisir Synchronize device name en connaissance de cause
Lorsque Synchronize device name est activé, Sophos Mobile utilise le nom défini par l’utilisateur sur l’appareil. Lorsqu’il est désactivé, Sophos Mobile utilise le nom attribué lors de l’inscription de l’appareil. Ce réglage concerne le nom dans l’inventaire de gestion, pas le verrouillage d’activation.
Pour un inventaire soumis à une convention de nommage fixe, il peut être préférable de conserver le nom d’inscription ; si l’on souhaite retrouver le nom effectivement affiché sur l’appareil, la synchronisation est plus adaptée. Une fois le réglage choisi, comparez le nom indiqué dans la fiche de l’appareil avec le nom attendu. En cas d’écart, vérifiez d’abord le nom enregistré lors de l’inscription ou si l’appareil s’est synchronisé depuis la modification. Ce réglage n’entraîne pas à lui seul le renommage de l’appareil sous iOS ou iPadOS.
Limites de cette vérification : les menus et propriétés décrits sont attestés par la documentation des fabricants, mais n’ont pas été testés dans un environnement Sophos Mobile ou sur un appareil. En particulier, le comportement après la désactivation ultérieure du réglage de contournement, la durée de conservation d’un code déjà reçu et la réussite d’une réactivation n’ont pas été vérifiés ici.