Comprendre les mises à jour iOS et iPadOS avec Sophos Mobile
Cet aperçu décrit les fonctions et limites documentées, et non des résultats confirmés dans notre propre tenant ou sur un appareil. Les droits et l’interface du tenant, les politiques effectivement appliquées, le comportement des appareils et les procédures de récupération n’ont pas été vérifiés en pratique.
Choisir la méthode de mise à jour
1. Vérifier l’appareil : Dans le tenant Sophos Mobile concerné, vérifier les droits et les menus disponibles, le mode de gestion, la supervision et la version d’iOS/iPadOS de l’appareil cible. Chez Sophos, Apple Device Enrollment est le mode de gestion de l’appareil entier ; Automated Device Enrollment (ADE) via Apple Business est une méthode d’inscription qui place les iPhone et iPad sous supervision. Avec Apple Configurator 2, la supervision dépend de la configuration : le seul mode Sophos ne permet pas de la déduire. Apple User Enrollment, destiné aux appareils personnels, ne gère que les réglages, applications et données du compte Apple géré ; ces appareils ne peuvent pas être supervisés et ne remplissent pas la condition relative au mode de gestion des configurations déclaratives de mise à jour décrites ici. Mobile Threat Defense seul gère l’application Intercept X, pas l’appareil en tant qu’appareil MDM.
2. Choisir l’objectif : Les trois configurations de politique ci-dessous utilisent Apple declarative device management (DDM), le protocole moderne d’Apple pour la gestion des appareils mobiles (MDM). Avec le MDM classique, Sophos Mobile contrôle les paramètres individuellement et interroge régulièrement l’état de l’appareil. Le DDM repose au contraire sur une communication asynchrone entre l’appareil et Sophos Mobile : on définit un état cible, que l’appareil est chargé d’atteindre et de maintenir. Il signale immédiatement les changements, ce qui permet à Sophos Mobile de réagir sans attendre la prochaine synchronisation périodique. Il s’agit du modèle de gestion, et non d’une garantie d’actualisation immédiate de la console ou d’installation ; l’attribution seule ne constitue toujours pas une preuve d’installation.
- Vérifier/lancer ponctuellement la dernière mise à jour sur un appareil : action classique sur l’appareil, réservée aux appareils supervisés sous iOS/iPadOS 26 ou version antérieure. La version 26 est couverte à la fois par cette action et par les méthodes déclaratives ; pour 27 ou version ultérieure, Sophos renvoie aux politiques déclaratives plutôt qu’à cette action sur l’appareil.
- Contrôler les versions proposées et les mises à jour automatiques : Software update settings, pour la planification, iOS/iPadOS 26 ou version ultérieure selon la version anglaise, Apple Device Enrollment et supervision.
- Imposer une version précise du système à une échéance : Enforced software update, pour la planification, iOS/iPadOS 26 ou version ultérieure selon la version anglaise, Apple Device Enrollment.
- Imposer un correctif de sécurité complémentaire à une échéance : Enforced Background Security Improvement (BSI), pour la planification, iOS/iPadOS 26 ou version ultérieure selon la version anglaise, Apple Device Enrollment et version de base correspondante du système déjà installée. Un BSI ne met pas à niveau la version de base.
Contradiction non résolue sur les versions minimales pour les trois configurations déclaratives de mise à jour : Les versions anglaises de Sophos du 22 septembre 2026 indiquent iOS/iPadOS 26 ou version ultérieure pour Software update settings, Enforced software update et Enforced Background Security Improvement. Cet aperçu retient cette limite prudente pour la planification. Les versions allemandes du 25 août 2026 indiquent en revanche 18 ou version ultérieure pour Software update settings et 17 ou version ultérieure pour Enforced software update ainsi que pour Enforced Background Security Improvement. Ces indications de versions inférieures ne constituent pas une approbation de leur utilisation. Aucune clarification de cette contradiction par Sophos n’est établie ; la date plus récente d’une page ne prouve pas à elle seule quelle version minimale s’applique réellement. Avant toute utilisation sur des versions inférieures, confirmer avec Sophos l’adéquation de chaque configuration au tenant concerné et à la version de l’appareil, puis la vérifier sur un pilote.
Les pages Sophos consacrées aux deux configurations Enforced ne mentionnent pas séparément la supervision comme condition préalable. Cela ne signifie pas qu’elles sont approuvées pour des appareils non supervisés ; vérifier leur adéquation pendant le pilote.
Avant toute mise en application : La transmission d’une tâche ou la définition d’une échéance ne prouve pas l’installation. Les échéances s’entendent dans l’heure locale de l’appareil ; une connexion réseau absente, une batterie ou un espace de stockage insuffisants, ainsi que des conditions liées à l’utilisateur ou au code d’accès peuvent entraîner des retards. Une mise à jour déjà lancée ne peut pas être annulée de manière fiable, et le retrait de la politique ne permet pas de revenir sur une version du système installée. Une fois l’appareil reconnecté et l’échéance passée, vérifier sur l’appareil pilote la version du système et le numéro de build effectivement installés ainsi que, le cas échéant, l’état du BSI.
3. Sécuriser le pilote : Vérifier l’existant, la disponibilité des appareils et les possibilités de récupération avant l’attribution. Ne modifier les consignes non encore exécutées que dans le périmètre approuvé du pilote, puis contrôler l’état cible effectivement appliqué après synchronisation ; la section suivante précise les points à vérifier et les preuves à recueillir.
Ce que permettent les quatre fonctions – et leurs limites
- Appareil individuel, méthode classique : Sur un appareil supervisé sous iOS/iPadOS 26 ou version antérieure, le chemin décrit par Sophos Devices > [flèche à côté de l’appareil] > Show > Actions > Show available updates affiche les mises à jour disponibles ; Install latest available update crée et transmet une tâche. Vérifier le chemin exact dans son propre tenant. Critical désigne les mises à jour de sécurité critiques selon la classification d’Apple. Sophos mentionne le groupe de tâches Install latest iOS update pour les groupes d’appareils, mais cette page ne démontre pas qu’il convient à iOS/iPadOS 27 ou version ultérieure. La limite « 26 ou version antérieure » s’applique explicitement à l’action sur l’appareil Show available updates ; elle n’est pas établie pour le groupe de tâches.
- Versions proposées et automatisation : Software update settings (iOS/iPadOS 26+ selon la limite de planification ci-dessus, Apple Device Enrollment, supervision requise) définit, via Update strategy (stratégie de mise à jour), les versions du système disponibles qui sont proposées : Current version pour la plus basse, Latest version pour la plus élevée ou All versions pour toutes. Download updates automatically contrôle le téléchargement automatique du système, Install updates automatically son installation automatique et Install security updates automatically l’installation automatique des Background Security Improvements (correctifs de sécurité complémentaires, ou BSI). Ces trois champs se règlent séparément : personnalisés, toujours activés ou toujours désactivés ; ils sont à distinguer du paramètre BSI distinct Install automatically. Chez Apple, l’installation automatique du système nécessite que les téléchargements automatiques soient activés. Les mises à jour automatiques du système ne commencent qu’une fois le délai de report configuré écoulé. Major and minor updates (days) reporte les mises à jour majeures et mineures du système de 0 à 90 jours après leur publication ; ce report ne s’applique pas directement aux BSI. Si la dernière version mineure correspondante du système est reportée ou n’est pas encore installée, le BSI qui en dépend peut néanmoins être retardé indirectement jusqu’à l’installation de cette version de base. Cette configuration n’impose pas un numéro de build précis avant une échéance.
- Version du système assortie d’une échéance : Enforced software update (iOS/iPadOS 26+ selon la limite de planification ci-dessus, Apple Device Enrollment) impose une version choisie du système via Enforced OS version et un numéro de build correspondant via Enforced build version. La liste des builds ne contient que ceux de la version du système sélectionnée. Sans numéro de correctif, la dernière version corrective disponible pour la version choisie est installée. Il s’agit d’une consigne portant sur une version précise, et non d’une stratégie générale de sélection des versions proposées ou d’automatisation. Enforced software update seul ne permet pas d’imposer un BSI précis ; pour cela, la configuration distincte Enforced Background Security Improvement est également nécessaire.
- Correctif complémentaire assorti d’une échéance : Enforced Background Security Improvement (iOS/iPadOS 26+ selon la limite de planification ci-dessus, Apple Device Enrollment) impose un correctif BSI disponible pour la version de base correspondante du système déjà installée, et non une mise à niveau vers une autre version du système. Ici, Enforced OS version sélectionne la version de base du système ; Enforced build version sélectionne le correctif BSI, et non un build du système. La liste ne contient que les BSI de la version de base sélectionnée. Sophos recommande d’ajouter aussi Enforced software update à la politique pour disposer de la version de base ; cette seconde configuration n’est pas une condition systématique si l’appareil possède déjà la bonne version de base. Si les deux configurations sont utilisées, choisir la même version de base du système ; pour un déploiement échelonné, l’exemple de Sophos place l’échéance du BSI après celle de la mise à jour de base. Les deux échéances s’entendent dans l’heure locale de l’appareil. On ne peut sélectionner un BSI que pour une version pour laquelle un BSI est disponible. Si Enforced software update est présent et qu’aucun BSI n’existe pour la version du système qu’il impose, Enforced Background Security Improvement n’est pas disponible. Même avec les deux configurations, l’installation n’est pas garantie.
Champs communs aux deux configurations Enforced : Enforcement date and time définit la date et l’heure limites d’installation dans l’heure locale de l’appareil. Les utilisateurs peuvent installer la mise à jour avant cette échéance ; si elle n’est pas encore installée à ce moment-là, l’appareil impose la mise à jour. Cela ne garantit pas qu’elle sera terminée exactement à l’échéance : les conditions mentionnées ci-dessus concernant la batterie, l’espace de stockage, le réseau, l’utilisateur et le code d’accès restent à vérifier. Information URL (URL d’information) renvoie à une page web sur laquelle l’entreprise fournit des informations sur la mise à jour imposée. Les utilisateurs peuvent la consulter lorsque le système d’exploitation les informe de la mise à jour. Le fait que ce champ soit documenté ne signifie pas qu’une telle URL soit obligatoire pour chaque mise à jour imposée.
Apple autorise explicitement l’application forcée d’une version cible, même si un report est configuré ou si l’installation automatique des BSI est désactivée. Ces réglages n’empêchent donc pas d’imposer une mise à jour précise. Pour imposer un BSI particulier, la configuration BSI distincte et la version de base correspondante restent nécessaires.
Selon Sophos, la politique déclarative peut coexister avec une politique iOS classique appliquée aux appareils et même, avec Apple User Enrollment, avec une politique iOS appliquée aux utilisateurs. Cette coexistence des politiques ne supprime pas les conditions préalables propres aux configurations de mise à jour ; il faut tester les interactions avec les restrictions classiques existantes.
Pilote : état initial, préparation et preuves
- Établir l’état initial : Consigner l’appareil cible et son groupe, les consignes de mise à jour classiques et déclaratives existantes, les reports, les téléchargements/installations automatiques, les notifications, les versions du système et numéros de build proposés ainsi que les BSI disponibles. Ne pas déduire la priorité ni l’effet des restrictions existantes de la seule coexistence des politiques.
- Préparer l’appareil et l’utilisateur : Vérifier la compatibilité, le réseau, la batterie, l’espace libre, la sauvegarde, la disponibilité de l’utilisateur et de son code d’accès, ainsi que la fenêtre de maintenance approuvée. Si un code d’accès est défini, iOS et iPadOS demandent de le saisir lors de la mise à jour imposée, sauf s’il a déjà été saisi auparavant. Lorsque toutes les notifications de mise à jour imposée sont activées, les rappels deviennent plus fréquents à l’approche de l’échéance ; pendant les dernières 24 heures, Apple ignore pour ces notifications le mode « Ne pas déranger ». Réduire les notifications avec Show all enforcement notifications ne signifie pas les supprimer : Sophos mentionne toujours une notification une heure avant l’échéance et le compte à rebours précédant le redémarrage. Si Install automatically est désactivé pour les BSI, l’appareil ne les propose pas à l’utilisateur. Allow rollback ne concerne que l’affichage, pour l’utilisateur, d’un retour en arrière proposé pour un BSI ; il ne permet pas à l’administrateur de rétrograder une version du système. Si cette option est désactivée, l’appareil ne propose pas aux utilisateurs de revenir en arrière sur un BSI.
- Vérifier concrètement la préparation aux mises à jour : Les hôtes Apple de mise à jour nécessaires doivent être accessibles pour le téléchargement et la personnalisation. Si le trafic HTTPS passe par un proxy web, exclure les hôtes concernés de l’interception HTTPS (SSL Inspection) ; les services Apple refusent ces connexions interceptées. Pour les mises à jour et mises à niveau du système lancées par l’utilisateur sur iPhone et iPad, Apple indique un niveau de batterie minimal de 20 %. Les mises à jour imposées sont soumises aux mêmes exigences que les mises à jour de même type lancées par l’utilisateur. En revanche, l’installation automatique du système nécessite au moins 30 % de batterie ; le téléchargement automatique et la préparation nécessitent que l’appareil soit branché sur une source d’alimentation. Pour les BSI sur iPhone et iPad, Apple indique un niveau de batterie minimal de 20 %, ou de 5 % lorsque l’appareil est branché sur une source d’alimentation. Ces valeurs ne s’appliquent pas indistinctement à tous les types de mises à jour et à toutes les méthodes de lancement. Un espace libre suffisant est nécessaire pour le téléchargement, la préparation et l’installation ; la source ne précise pas de seuil fixe. Pour les mises à jour ou mises à niveau lancées par l’utilisateur, l’acceptation de conditions d’utilisation actualisées peut être nécessaire ; cette condition ne s’applique pas aux mises à jour imposées par la gestion des appareils sur des appareils supervisés.
- Prévoir le téléchargement via le réseau mobile : Si un iPhone ou iPad n’est connecté que par le réseau mobile lors d’une mise à jour déclarative, l’utilisateur doit confirmer le téléchargement. Sans confirmation, l’appareil attend une connexion Wi-Fi.
- Documenter le résultat : Après l’attribution et la connexion de l’appareil, y compris une fois l’échéance passée, comparer l’état cible effectivement appliqué, le mode d’inscription, la supervision et la version du système/numéro de build installés. Pour chaque appareil pilote, consigner l’appareil, la version du système/numéro de build souhaités, la version du système/numéro de build observés, l’état de la tâche et de l’appareil ainsi que la date et l’heure ; pour un BSI, vérifier d’abord la version de base, puis le niveau du correctif complémentaire et le numéro de build. Selon Sophos, l’icône d’avertissement à côté de Operating system indique que la dernière version disponible n’est pas installée ; OsUpdateAvailable est la colonne correspondante du rapport Devices. Seuls les appareils supervisés communiquent cet état des mises à jour. Ni cet affichage ni la transmission réussie d’une tâche ne prouvent l’installation. Si la mise à jour ne se fait pas, vérifier le réseau, la batterie, l’espace de stockage et les versions proposées ; son exécution dans les délais n’est pas garantie. Si l’appareil manque l’échéance, il tente à nouveau d’appliquer la mise à jour de lui-même dès qu’il retrouve une connexion Internet. Après une nouvelle interruption, il réessaie dès qu’il est allumé et connecté.
Arrêter le pilote ou modifier la consigne – sans retour en arrière garanti : Une modification de politique ne permet pas d’annuler de manière fiable une mise à jour déjà lancée ; le retrait de la politique n’annule pas l’installation d’une version du système. Ne modifier les consignes déclaratives ou les attributions non encore exécutées que dans le périmètre approuvé du pilote et contrôler l’état cible effectivement appliqué après synchronisation. Sophos ne présente pas Uninstall policy par appareil comme une méthode applicable aux politiques iOS déclaratives ; Update devices n’est pas non plus une étape de synchronisation générale pour ces politiques. En cas de problème, suivre uniquement une procédure de récupération approuvée pour l’appareil et disposer d’une sauvegarde ; l’effacement de l’appareil nécessite une autorisation distincte.
Hors du champ des mises à jour : La procédure de mise à jour propre à Shared iPad avec plusieurs comptes utilisateurs n’est pas couverte ici. Le DDM ne se limite pas aux mises à jour ; cet aperçu traite uniquement des mises à jour des iPhone/iPad, et non de toutes les fonctions DDM d’Apple ni de leur disponibilité dans Sophos Mobile. Math settings est la quatrième configuration de la vue d’ensemble des politiques déclaratives : sur les iPhone/iPad supervisés à partir d’iOS/iPadOS 26, elle contrôle la calculatrice, Math Notes et les suggestions mathématiques du clavier, et non les mises à jour du système. La section Math settings dans les stratégies d’appareil pour iPhone/iPad explique les différentes options et la contradiction non résolue entre les versions linguistiques de Sophos concernant la version minimale du système. Les Mac ont leurs propres configurations et prérequis ; utiliser le guide des mises à jour macOS avec Sophos Mobile, sans leur appliquer les limites propres aux iPhone/iPad.
Avant tout déploiement réel ou toute affirmation portant sur des résultats testés : Valider indépendamment sur un appareil pilote supervisé les droits et l’interface du tenant (y compris le chemin d’accès et l’attribution), les interactions réelles entre politiques, la disponibilité des mises à jour, l’installation effective du système et des BSI après l’échéance, les notifications et la récupération. Sans cette vérification, ne pas présenter l’installation ou l’effet d’un BSI comme observés.