Importer des profils Apple dans Sophos Mobile : configuration ou provisionnement d’apps ?
En bref : Sous Policies > iOS & iPadOS ou Policies > macOS, Create > Import policy permet d’importer un profil de configuration Apple. Sa présence dans la liste des policies ne signifie pas qu’il est installé sur un appareil. Un profil de provisionnement d’app est un autre type de fichier destiné aux apps iPhone/iPad développées en interne ; il n’est pas disponible pour les appareils inscrits via Apple User Enrollment. Il faut donc distinguer le fichier et son mode de livraison avant l’attribution.
Avant l’importation : vérifier le fichier et les appareils cibles
Vérifier au préalable le tenant et le rôle : Pour la plateforme cible, le tenant doit disposer d’une licence Sophos Mobile active autorisant le MDM (Sophos Mobile Device Management ou Sophos Mobile avec MDM inclus) ; Sophos Mobile Threat Defense seul ne donne pas droit au MDM. La personne qui effectue l’opération doit pouvoir créer et gérer des policies Mobile importées avec son rôle réel dans le tenant et, séparément, avoir le droit d’attribuer la policy pour le pilote. Sophos Mobile distingue les accès administrateur, helpdesk et lecture seule ; les rôles Sophos Fusion personnalisés peuvent limiter différemment la gestion et l’attribution des policies. Il faut donc vérifier les droits et les actions disponibles dans son propre tenant, plutôt que de présumer d’un nom de rôle ou d’intitulés de permissions universels. Import/Save crée une policy ; seule une attribution distincte peut ensuite acheminer la configuration vers les appareils cibles. Ni la création ni l’attribution ne prouvent sa réception ou son effet sur l’appareil.
- Type de fichier et validation : Un profil de configuration porte l’extension
.mobileconfiget peut provenir, par exemple, de Sophos Fusion, d’Apple Configurator ou d’une source tierce fiable. Sophos Mobile n’accepte pas les profils de configuration chiffrés. Déchiffrer un profil ne justifie pas un téléversement incontrôlé : clarifier au préalable la provenance du fichier, sa version validée, la personne chargée de sa vérification, les certificats et identités, les secrets et les modalités de conservation sécurisée. Pour un profil de provisionnement d’app iPhone/iPad, l’extension.mobileprovisionest un repère adapté ; Apple mentionne aussi.provisionprofilepour les profils de provisionnement téléchargés, sans que cela permette de conclure à leur compatibilité avec l’importation iOS/iPadOS. Une extension ne prouve à elle seule ni le contenu ni la signature. - Cible : Pour chaque payload du profil de configuration concerné, confronter la version du système d’exploitation, le canal appareil ou utilisateur, le mode d’inscription, le cas échéant la supervision et la possibilité de doublons aux règles d’Apple relatives aux payloads. La présence d’une option d’importation ne signifie pas que chaque réglage est disponible sur les appareils inscrits via User Enrollment.
- Conflits : Comparer le
PayloadIdentifierdu profil lui-même et les identifiants de chacun de ses payloads entre le profil existant et celui envisagé. Les identifiants ne suffisent pas : vérifier aussi si les types de payloads ainsi que les clés et valeurs des réglages des profils déjà attribués recoupent ceux du nouveau fichier. Des identifiants de profil différents n’empêchent pas les conflits entre réglages. Dans un même profil de configuration, chaque payload doit avoir unPayloadIdentifierdistinct ; cette règle est appliquée par iOS et iPadOS 15 ainsi que macOS 12.0.1 et les versions ultérieures. Selon Apple, à l’installation, un profil dont lePayloadIdentifierprincipal est identique est traité comme une mise à jour ; si la valeur diffère, deux profils peuvent coexister, dans la mesure où le type de payload le permet. Lors du remplacement, macOS rapproche les payloads parPayloadUUIDet supprime ceux qui ne figurent plus dans le profil ; iPhone et iPad les rapprochent par leurPayloadIdentifier. Lors de la mise à jour d’un même payload, conserver sonPayloadUUIDpour limiter autant que possible les interruptions ; cela ne garantit ni l’absence de conflits ni une transition sans interruption. Il n’en découle aucune règle générale de priorité pour les réglages qui se chevauchent ; en particulier, la règle Sophos du réglage le plus restrictif pour les policies macOS natives d’appareil, d’utilisateur et déclaratives n’est pas établie comme règle générale de priorité pour les profils importés. Si l’effet reste incertain, ne pas attribuer la policy : vérifier la combinaison précise dans un pilote validé.
Importer un profil de configuration Apple (.mobileconfig)
- Dans Sophos Mobile, ouvrir Policies > iOS & iPadOS ou Policies > macOS selon le fichier cible.
- Sélectionner Create > Import policy.
- Saisir un nom explicite et une description, par exemple l’objectif et le groupe pilote prévu. Ces informations sont librement choisies ; elles ne définissent pas l’effet de la configuration.
- Sous Upload a file, sélectionner le fichier
.mobileconfigvérifié, puis cliquer sur Save. - Vérifier que la nouvelle policy apparaît sous Policies - iOS & iPadOS ou Policies - macOS. Cela confirme uniquement l’importation.
Ensuite : attribuer de manière ciblée et observer. Après validation du payload et du mode d’inscription, ouvrir Policies > [plateforme de l’appareil], utiliser le triangle bleu à côté de la policy importée, choisir Assign, sélectionner un appareil ou un groupe pilote, puis terminer avec Finish. La planification n’apparaît que pour certains types de policies ; il ne faut présumer ni de sa disponibilité ni d’une tâche de mise à jour distincte lors d’une importation. Sophos Mobile distingue les policies synchronisées des policies installées par une tâche ; l’importation seule ne permet pas d’établir avec certitude le mode de livraison du fichier concerné. Dans le pilote, vérifier, selon le type réel, l’attribution, la synchronisation ou, le cas échéant, l’état de la tâche et la réception sur l’appareil ; ne pas en déduire une procédure universelle de mise à jour ou de désinstallation.
Cas particulier : profil de provisionnement d’app (.mobileprovision) pour iOS/iPadOS
Ici, un profil de provisionnement d’app concerne une app iPhone/iPad développée en interne et non la configuration générale de l’appareil. L’équipe de développement le crée au préalable ; ce type de profil n’est pas disponible pour Apple User Enrollment. Passer par Policies > iOS & iPadOS > Create > Import policy, puis renseigner le nom et la description, utiliser Upload a file et cliquer sur Save. La policy importée peut ensuite être attribuée à des appareils. Par ailleurs, les lots de tâches iOS/iPadOS proposent les types de tâches distincts Install provisioning profile et Uninstall provisioning profile ; la tâche d’installation sélectionne un profil de provisionnement d’app déjà importé et n’est pas non plus disponible pour les appareils inscrits via User Enrollment. Ne pas traiter les deux modes de livraison comme des étapes obligatoires successives. Dans son propre tenant, vérifier le mode approprié et la façon de revenir en arrière dans un pilote autorisé ; ni la tâche distincte ni son retrait ne doivent être assimilés à l’installation ou au retrait d’un profil de configuration ordinaire.
Déterminer au préalable avec les responsables de l’app si le profil est installé séparément ou intégré au fichier .ipa. Vérifier séparément la signature de l’app, son App ID, les autorisations, les appareils admis et la date d’expiration, en confrontant l’app signée à son profil de provisionnement ; un fichier .mobileconfig quelconque n’accorde aucun droit de signature à l’app. Si le profil de provisionnement a expiré ou si des services de l’app ont été activés ou désactivés, les responsables de l’app doivent régénérer le profil et signer de nouveau l’app avec celui-ci ; vérifier séparément dans le pilote une nouvelle importation ou un remplacement dans Sophos et leurs effets sur les appareils. Une attribution réussie de la policy ne prouve ni l’installation ni le lancement de l’app.
Contrôle du pilote et retour en arrière
Avant le pilote, consigner les profils déjà présents, la fonction concernée et un autre moyen d’accès à l’administration ou au réseau. La personne chargée de la vérification consigne au minimum : le fichier et sa version validés, les personnes ayant donné leur accord, l’appareil de test avec son mode d’inscription et son OS, l’état initial, le mode de livraison choisi et l’attribution cible ainsi que, le cas échéant, l’état de la synchronisation ou de la tâche. Constater ensuite séparément : (1) L’attribution est-elle présente ? (2) La livraison est-elle encore en attente ou une erreur a-t-elle été signalée ? (3) Le profil attendu, avec le bon identifiant, est-il présent sur l’appareil ? (4) Le réglage concerné produit-il l’effet attendu dans le flux de travail prévu — ou l’app correspondante peut-elle être installée et lancée ? Une tâche terminée ne répond pas à elle seule aux deux dernières questions ; si l’effet attendu ne se manifeste pas, vérifier d’abord le mode d’inscription, l’adéquation des payloads et les conflits entre profils plutôt que d’en importer d’autres.
La marche arrière dépend du type réel de policy et de profil : Uninstall policy est limité dans Sophos Mobile aux policies pour appareils Android, conteneurs Knox et appareils iOS ; pour les autres types de policies, la documentation du produit préconise une mise à jour ou l’attribution d’une autre policy. Pour les policies utilisateur iOS sous User Enrollment, la tâche distincte Unassign iOS user policy est prévue. La tâche iOS/iPadOS distincte Uninstall provisioning profile concerne les profils de provisionnement d’app, et non, de façon générale, les profils de configuration importés ; elle n’est pas disponible sous User Enrollment. Sans vérification dans le tenant, on ne peut donc déduire une méthode de désinstallation sûre pour une policy importée donnée. Retirer un profil de configuration peut supprimer des comptes gérés ou l’accès au réseau ; retirer un profil de provisionnement peut perturber une app interne. Le retrait d’un profil de configuration peut aussi supprimer des apps et des données qui lui sont associées ; l’existence de tels liens dépend du profil concerné. Avant tout retrait, inventorier les profils, réglages, apps et données concernés et, pour les données menacées, assurer une sauvegarde validée et une procédure de restauration vérifiée ; à défaut, ne rien retirer. Documenter le retrait pilote et le rétablissement des accès et fonctions nécessaires, puis obtenir la validation de la personne responsable du changement. Recommandation : ne pas autoriser un déploiement étendu sans effet observé sur les appareils et sans procédure de retour confirmée ; le processus précis de validation dépend de l’organisation. Ce guide ne documente aucun test réalisé sur un appareil ou dans un tenant.