Aller au contenu
Avanet

Planifier les stratégies pour iPhone et iPad selon la supervision et le mode de gestion

Aide à la sélection des stratégies d’appareil iOS/iPadOS, et non procédure de déploiement testée. L’aide Sophos décrit les paramètres, mais pas l’adéquation de chacun à chaque version de l’OS et à chaque mode d’inscription. Aucun tenant, appareil, licence, affectation de stratégie ou retrait n’a été testé ici. Vérifier d’abord l’inventaire des appareils et des stratégies, l’indication de supervision, la version d’iOS/iPadOS et les indicateurs de disponibilité à côté du paramètre concerné dans votre propre tenant Sophos Mobile. Une iOS device policy configure les iPhone et les iPad ; cela ne signifie pas que tous ses paramètres exigent la supervision ou sont disponibles sur tous les appareils. Sophos : stratégies d’appareil iOS · Sophos : Restrictions

Libellés : les noms de champs et les actions suivent l’interface Sophos en anglais ; les descriptions entre crochets sont des indications de sélection à remplacer, et non des libellés de l’interface. Calculator et Convert sont les noms anglais de l’app et de la fonction ; les explications décrivent leur rôle.

Avant la sélection : mode et retour en arrière

Apple Device Enrollment gère l’ensemble de l’appareil ; Automated Device Enrollment (ADE) est une méthode d’inscription, et non simplement un autre nom pour la stratégie d’appareil. Un iPhone/iPad inscrit via ADE est supervisé ; pour les appareils préparés manuellement, contrôler l’état réel de supervision. Apple User Enrollment, destiné aux appareils personnels, n’implique pas de supervision ; ne pas assimiler la iOS user policy, distincte, aux stratégies d’appareil décrites ici. Le passage à la supervision n’est pas un simple clic sans conséquence dans une stratégie : la procédure manuelle d’Apple avec Configurator nécessite un accès physique et efface les données de l’appareil.

Choisir au préalable un appareil de test approuvé, dont on peut se passer, avec une version de l’OS adaptée, une sauvegarde vérifiable et une procédure de restauration/réactivation documentée. Consigner les affectations existantes, les moyens d’accès (réseau mobile et Wi-Fi alternatif), les apps gérées, la messagerie et les comptes, les fonctions web et iCloud, le code de l’appareil, les personnes concernées et la modification souhaitée. Ni la présence de stratégies simultanées ni la réussite d’un transfert ne prouvent l’effet sur l’appareil. Pour chaque paramètre envisagé, lire dans le tenant l’indication relative à l’OS et au type d’appareil, puis faire approuver un test positif et un test négatif observables, ainsi qu’une procédure de retour en arrière ; sans matrice détaillée par paramètre, ne pas formuler d’affirmation générale telle que « uniquement sur les appareils supervisés ».

Lors de l’affectation d’une configuration Password policies à un appareil dont le code n’est pas conforme, un délai de 60 minutes commence selon Sophos. Pendant ce délai, l’appareil demande de modifier le code à chaque ouverture de l’écran d’accueil ; ensuite, aucune app, même interne, ne peut être lancée tant que le code n’a pas été modifié. En particulier, ne pas activer le compteur Number of failed attempts until device wipe sans approbation distincte : lorsque le seuil est dépassé, les données et les paramètres sont effacés ; selon Sophos, une temporisation ne commence qu’après la sixième tentative infructueuse et augmente avec les échecs suivants. Avec un seuil de six ou moins, aucune temporisation préalable ne s’applique. Ne pas tester le seuil en essayant de deviner le code à répétition. Le retrait d’une stratégie ne restaure pas les données effacées. Sophos : Password policies

Stratégie d’appareil classique : activer selon les besoins

Sécuriser d’abord l’accès et prévenir les pertes de données

Restrictions couvre notamment l’installation d’apps, Safari, iCloud, les comptes, le Wi-Fi, AirDrop, la caméra, l’eSIM et la séparation des documents gérés et non gérés. Les différences suivantes sont particulièrement importantes pour le retour en arrière :

  • Réseau et déverrouillage : Force configured Wi-Fi networks n’autorise que les réseaux Wi-Fi configurés par une stratégie Sophos Mobile et peut ainsi rendre l’appareil injoignable. Force Wi-Fi on, en revanche, empêche de désactiver le Wi-Fi ; celui-ci reste activé même en mode avion. Allow account modification régit les modifications des comptes, Allow password modification l’ajout, la modification ou la suppression du code de l’appareil. Allow Touch ID and Face ID to unlock device régit séparément le déverrouillage biométrique. Planifier donc séparément les modifications des comptes, les modifications du code et le déverrouillage biométrique.
  • Sauvegarde : Force encrypted backups exige des sauvegardes locales chiffrées dans iTunes ; Allow backup, dans la section iCloud, autorise en revanche la sauvegarde de l’appareil dans iCloud. Avant d’appliquer une restriction, vérifier quelle méthode de sauvegarde est réellement disponible et permet une restauration. Si la méthode de sauvegarde locale choisie nécessite un jumelage USB, vérifier au préalable Allow host pairing et les règles de jumelage USB existantes : lorsque Allow host pairing est désactivé, l’appareil ne peut, selon Sophos, être jumelé qu’avec des Mac configurés pour la supervision des appareils. Dans ce cas, documenter quel Mac approuvé disposant de l’identité de supervision correspondante est disponible, puis vérifier le jumelage nécessaire à la sauvegarde sur l’appareil pilote. Cette autorisation est distincte de Allow recovery mode from unpaired host et ne signifie pas que toute méthode de restauration exige un jumelage. Lorsque Allow iCloud Keychain sync est désactivé, les données du trousseau restent localement sur l’appareil selon Sophos ; la désactivation de la synchronisation ne signifie pas que ces données sont effacées.
  • Effacement et restauration : Allow recovery mode from unpaired host permet, selon Sophos, une réinitialisation aux réglages d’usine déclenchée par USB, sans interaction directe de l’utilisateur. Désactiver Allow erase all contents and settings supprime uniquement l’option d’effacement locale de l’interface de réinitialisation et n’empêche pas toutes les méthodes de réinitialisation. Preserve eSIM on erase conserve l’eSIM lors de l’opération Erase All Content and Settings et lors d’un effacement dû à un trop grand nombre de saisies de code incorrectes, mais pas lors d’un effacement via « Find My ». Clarifier ces différences avant une restauration approuvée, sans les tester en effaçant volontairement l’appareil ou en saisissant des codes incorrects.

Ne pas interpréter les paramètres relatifs à l’ancien My Photo Stream comme une preuve de la présence actuelle de photos dans ce flux. Vérifier les indicateurs dépendant de l’appareil et de la version pour le paramètre concerné dans Restrictions ; ils ne permettent pas d’établir une matrice de compatibilité complète. Les sessions invité de Shared iPad et Apple Intelligence ne font pas partie de cette aide à la sélection.

Code de l’appareil : composition, renouvellement et délais de verrouillage

Dans Password policies, les règles remplissent des fonctions différentes. Allow simple value autorise les caractères consécutifs ou répétés, par exemple 1111 ou abcde. Require alphanumeric value exige, selon Sophos, au moins une lettre ou un chiffre, pas nécessairement les deux. Minimum password length définit le nombre minimal de caractères au total, Minimum number of complex characters le nombre minimal de caractères non alphanumériques, par exemple & ou !. Choisir les valeurs selon vos exigences de sécurité et la facilité d’utilisation de l’appareil, sans les considérer comme des valeurs par défaut supposées du produit.

Maximum password age in days définit l’intervalle de renouvellement, de 0 à 730 jours ; à 0, aucun renouvellement régulier n’est requis. Password history détermine combien de codes précédemment utilisés Sophos Mobile conserve. Un nouveau code ne doit correspondre à aucun de ces codes enregistrés.

Maximum Auto-Lock (in minutes) limite la valeur que les utilisateurs peuvent définir pour le verrouillage automatique après une période d’inactivité. Maximum grace period for device lock limite en revanche le délai pendant lequel un appareil déjà verrouillé peut être déverrouillé sans nouvelle saisie du code : None laisse le choix entre tous les intervalles disponibles sur l’appareil, Immediately exige le code à chaque déverrouillage. Ce délai de déverrouillage n’est pas le délai de 60 minutes décrit plus haut pour un code non conforme.

Sélectionner les apps et limiter les méthodes d’installation

Lorsque sa case est décochée, Allow app installation empêche, selon Sophos, les installations et les mises à jour depuis l’App Store, les places de marché d’apps alternatives et Apple Configurator. Allow app installation from device UI, en revanche, bloque uniquement l’accès à l’App Store sur l’appareil ; les places de marché alternatives et Apple Configurator restent utilisables pour les installations et les mises à jour. Pour la distribution alternative, il existe également Allow alternative app marketplace et Allow app installation from a website. Les places de marché et l’installation depuis un site web ne sont disponibles que dans certains pays ou certaines régions ; le paramètre relatif aux sites web ne s’applique qu’aux appareils supervisés. Si l’option des places de marché est désactivée, les utilisateurs ne peuvent plus installer de places de marché alternatives et celles déjà présentes sont désactivées.

Même des options similaires ont des conséquences différentes : désactiver Allow App Clips supprime les App Clips existants. Si Allow use of camera est désactivé, les appels FaceTime deviennent impossibles, tout comme la prise de photos et de vidéos. Allow automatic app download concerne le téléchargement automatique d’apps achetées sur d’autres appareils, et non les mises à jour d’apps déjà présentes.

Sous Filter type, choisir le groupe d’apps adapté à l’objectif : Forbidden apps bloque les apps qu’il contient ; Allowed apps interdit toutes les apps qu’il ne contient pas, y compris les apps système. Tenir compte de com.apple.webapp pour les Web Clips et de com.apple.Sharing.AirDropUI pour la réception AirDrop à partir d’iOS 18, puis vérifier sur l’appareil ; la désactivation de Safari empêche également l’ouverture des Web Clips.

Selon Sophos, sur certains appareils iOS, les utilisateurs peuvent désinstaller des apps malgré la désactivation de Allow app removal. L’affectation ne prouve donc pas que la protection contre la suppression est effective ; vérifier le comportement réel pour le périmètre d’appareils prévu sur l’appareil de test approuvé. Pour SMCIOS-897, Sophos ne précise ni version d’OS, ni correctif, ni solution de contournement.

Gérer séparément les documents, les contacts et le cloud

Allow documents to be shared only within managed apps/accounts maintient les documents gérés dans les apps et comptes gérés. Si l’appareil dispose d’un compte de messagerie géré par Sophos Mobile et d’apps gérées, ses pièces jointes ne peuvent alors être ouvertes que dans des apps gérées. Le sens inverse est régi par Allow documents to be shared only within unmanaged apps/accounts : en présence d’apps non gérées, les pièces jointes d’un compte de messagerie non géré restent dans ce périmètre et ne peuvent pas être ouvertes dans des apps gérées. Sélectionner les deux sens en fonction du flux de données souhaité.

Les contacts nécessitent une décision distincte : Allow managed apps to write contacts to unmanaged accounts autorise les apps gérées à écrire des contacts dans des comptes non gérés ; Allow unmanaged apps to read contacts from managed accounts autorise les apps non gérées à lire les contacts des comptes gérés. Si la règle limitant le partage de documents au périmètre géré est désactivée, ces deux commandes relatives aux contacts sont désactivées et les contacts des comptes gérés peuvent être partagés avec des apps non gérées.

Clipboard respects document sharing restrictions applique au presse-papiers les limites de partage de documents choisies, par exemple du périmètre géré vers le périmètre non géré. Si les deux restrictions de partage de documents sont désactivées, cette commande est sans effet. Force AirDrop documents to be used as unmanaged documents traite AirDrop comme une destination de stockage non gérée ; il ne s’agit pas de la liste d’apps autorisées mentionnée plus haut pour la réception AirDrop. Allow managed apps to sync with iCloud est une autorisation supplémentaire, à vérifier séparément, pour la synchronisation iCloud des apps gérées.

Distinguer les restrictions classiques de mise à jour des paramètres déclaratifs

Dans Restrictions, iOS & iPadOS software update delay retarde la proposition d’une mise à jour de l’OS de 1 à 90 jours à compter de sa publication ; la valeur 0 propose immédiatement les mises à jour disponibles. Ce report ne s’applique pas aux Background Security Improvements (BSI). Turn on Rapid Security Response détermine si les BSI sont proposées ; Allow removal of Rapid Security Response update détermine si leur suppression est proposée. Si l’une de ces deux commandes est désactivée, l’appareil ne propose pas les BSI ou leur suppression, respectivement. Cela ne restaure pas une version antérieure de l’OS de base déjà installé.

Pour ces trois paramètres à partir d’iOS/iPadOS 27, l’aide anglaise de Restrictions renvoie à Software update settings dans une stratégie déclarative. Il ne s’agit pas d’une interdiction générale des stratégies classiques pour appareils à partir de la version 27. Le guide de choix des mises à jour iOS/iPadOS gérées explique les alternatives déclaratives et la contradiction de versions toujours non résolue entre les versions linguistiques de Sophos ; ne pas considérer cette contradiction comme résolue.

Appareils supervisés : kiosque, filtre et fond d’écran

Kiosque/app unique

Selon Sophos, Single app mode s’applique uniquement aux appareils supervisés. Sous Select source, choisir la liste d’apps ou la saisie manuelle d’un identifiant de bundle ; sous App identifier, choisir l’app cible. Ce mode verrouille l’appareil sur cette app et empêche de passer à d’autres apps. Évaluer cet état sur l’appareil pilote indépendamment du statut de réussite de la tâche.

Disable rotation, Disable volume buttons et Disable ringer switch permettent de bloquer la rotation de l’écran, les boutons de volume et le commutateur de sonnerie ; Disable Auto-Lock, en revanche, désactive la mise en veille après une période d’inactivité. Ne sélectionner et vérifier que les verrouillages nécessaires à l’usage en kiosque. Pour les fonctions d’accessibilité, leur disponibilité et leur modification par l’utilisateur constituent deux décisions distinctes : par exemple, Enable VoiceOver pour rendre la fonction disponible et VoiceOver sous User-editable options pour permettre aux utilisateurs de l’activer ou de la désactiver. Toutes les fonctions d’accessibilité disponibles ne disposent pas d’une telle seconde commande. Vérifier ces deux aspects pour la fonction requise avant de limiter l’appareil à une app.

Selon Sophos, dans le problème connu SMCIOS-896, une modification du profil Single app mode ne met correctement à jour que les options Disable… ; toutes les autres options ne prennent effet qu’à la première installation du profil. Vérifier donc l’effet réel de chaque modification d’option prévue sur l’appareil de test isolé. Sophos ne précise aucune version d’OS ni version corrective. La suppression puis la réinstallation du profil mentionnées dans la source ne constituent pas une tentative de réexécution systématique, mais uniquement une modification de restauration à approuver séparément, avec une accessibilité MDM démontrée et une procédure de sortie éprouvée.

Tester la sortie : Effectuer les tests uniquement sur l’appareil de test isolé, avec une app installée et pouvant être lancée, une fonction d’accessibilité opérationnelle, un MDM toujours accessible et une procédure de sortie testée au préalable. Un écran tactile ou un bouton veille/réveil verrouillé complique la restauration locale.

Filtre de navigateur et fond d’écran

  • Filtre de navigateur : Selon Sophos, Web content filter pour Safari et les autres navigateurs s’applique uniquement aux appareils supervisés. Plugin, Blocked URLs (tout le reste est autorisé) et Allowed URLs (tout le reste est bloqué) sont des modèles différents. Selon Sophos, pour les règles d’URL, Safari ignore le protocole, le chemin et le sous-domaine ; example.com/a ne constitue pas un blocage précis du chemin.
    • Filtre Apple supplémentaire : Blocked URLs et Allowed URLs proposent tous deux Block adult content. Si cette option est sélectionnée, le filtre Apple de contenu inapproprié peut également bloquer des pages que les règles d’URL autoriseraient. En cas de blocage inattendu, vérifier donc cette option en plus des règles d’URL ; cela ne signifie pas qu’elle est activée par défaut.
    • Périmètre du plugin : Plugin utilise une app de filtrage tierce. Filter browser traffic concerne les pages web dans Safari et les autres navigateurs, tandis que Filter socket traffic concerne le trafic réseau des apps. Lors du choix de ce modèle, sélectionner séparément les deux périmètres de trafic et les vérifier dans le cadre du pilote approuvé. La sélection seule ne prouve ni la compatibilité de l’app de filtrage ni l’efficacité du filtrage, et ne remplace pas la procédure d’affectation distincte pour les apps gérées individuelles.
    • Connexion du plugin : Filter name est un nom libre pour la configuration ; Filter ID est l’identifiant de bundle de l’app de filtrage, pas celui de l’app métier filtrée. Server contient le nom, l’adresse IP ou l’URL du service de filtrage. Ne renseigner Organization que si le service exige le nom de l’organisation. User name, Password et Certificate servent à s’authentifier auprès de ce service ; Third-party settings contient les paramètres supplémentaires exigés par le fournisseur. Confirmer avec lui le point de connexion, l’identité, le certificat et les valeurs supplémentaires ; ne pas reprendre les valeurs d’un autre service ni copier de secrets dans le compte rendu du pilote.
    • URL et signets : dans Blocked URLs, saisir une URL par ligne. Pour Allowed URLs, URL contient l’adresse autorisée, Bookmark title le nom du signet Safari et Bookmark folder son dossier cible. Un dossier vide utilise le dossier de signets par défaut. Ces champs ne modifient pas les règles de correspondance larges de Safari décrites plus haut.
    • Vérifier les accès avec une liste d’autorisation : Avant de mettre en place une liste d’autorisation, tester en particulier les fournisseurs d’identité, l’accès de gestion et l’accès d’urgence. La méthode de filtrage distincte pour les apps gérées individuelles sur les appareils non supervisés exige iOS 16 ou ultérieur, ou iPadOS 16.1 ou ultérieur, et concerne leur trafic réseau. Elle n’autorise pas le filtrage à l’échelle de tous les navigateurs ; ces versions minimales s’appliquent à cette méthode de filtrage des apps, et non de manière générale au filtre de navigateur sur les appareils supervisés. · Sophos : affectation du filtre aux apps

Procédure distincte de filtrage des apps : vérifier d’abord le périmètre du paramètre d’app et toutes les affectations de stratégies existantes ; une entrée d’app peut concerner plus que l’appareil pilote. Pour un appareil de test non supervisé respectant les versions minimales indiquées, Sophos documente Policies > iOS & iPadOS > Create > Device policy ; pour une stratégie existante isolée, choisir Edit via sa flèche. Dans Edit policy, ajouter Web content filter avec Add, sélectionner Use web content filter for managed apps on non-supervised devices, saisir les valeurs confirmées et utiliser Apply > Save. Ouvrir ensuite Apps > iOS & iPadOS > [app de test] > [flèche] > Edit > Settings and VPN > Show. Dans Web content filter used by the app, choisir la stratégie ; enregistrer avec Apply dans Edit settings and VPN, puis Save dans Edit iOS app. Affecter la nouvelle stratégie uniquement à l’appareil de test approuvé ; mettre à jour une stratégie existante modifiée via Update devices seulement après avoir recensé tous les appareils auxquels elle est affectée. L’app doit être installée comme app gérée. Il est aussi possible de choisir Sophos Intercept X, mais uniquement si Intercept X for Mobile est installé et géré par Sophos Mobile ; cela dispense de créer et d’affecter cette stratégie de filtrage, pas de vérifier la configuration de filtrage d’Intercept X. Cette alternative ne prouve pas un filtrage de navigateur équivalent. Avant la modification, consigner l’ancienne sélection d’app et l’affectation de stratégie pour la restauration approuvée ; ensuite, observer le trafic d’app autorisé et bloqué ainsi que l’accès MDM. Aucune de ces actions n’a été exécutée ici.

  • Affichage : Wallpaper s’applique uniquement aux appareils supervisés ; Apply to sélectionne l’écran verrouillé, l’écran d’accueil ou les deux, et Image accepte les fichiers PNG/JPEG jusqu’à 5 Mo. Selon Sophos, iOS recadre et redimensionne l’image selon les besoins ; l’affichage peut donc différer du fichier d’origine. Dans le cadre du pilote approuvé, vérifier l’image réellement visible sur les écrans choisis. L’aide de Wallpaper indique que les utilisateurs peuvent modifier le fond d’écran à tout moment. Séparément, Allow wallpaper modification dans Restrictions détermine si les utilisateurs sont autorisés à le modifier. Avant l’affectation, vérifier les restrictions existantes et les indicateurs de disponibilité de cette commande dans le tenant ; pendant le pilote, observer si les utilisateurs peuvent modifier l’image ou en sont empêchés, conformément à l’objectif prévu. Ces deux descriptions de champs ne permettent de déduire ni une priorité entre les paramètres ni une identité visuelle imposée durablement.

Web Clip : vérifier la disponibilité au cas par cas

  • Accès rapide : L’exigence de supervision pour Wallpaper ne doit pas être étendue à Web Clip : l’aide Sophos de Web Clip ne mentionne pas cette exigence. Vérifier la disponibilité pour chaque mode de gestion, appareil et version d’OS au niveau du paramètre concerné dans votre propre tenant. Définir URL, Can be removed, Full screen et Browser app. Si Can be removed est désactivé, le clip ne peut disparaître qu’après la suppression de la stratégie qui l’a installé. Avant le pilote Web Clip, vérifier les deux champs dans Restrictions : Filter type doit être défini sur Allowed apps et App group doit afficher un nom de groupe pour qu’une liste d’apps autorisées soit configurée. Si com.apple.webapp ne figure pas dans ce groupe nommé, l’y ajouter, sinon les Web Clips seront bloqués. Vérifier le navigateur de repli et l’adresse cible.

Adresse cible : Pour une simple indication de domaine telle que www.example.com, URL peut, selon Sophos, omettre le préfixe https://. Dans tous les autres cas, saisir l’URL complète : https://www.example.com:8443 indique un port, https://www.example.com/my-app un chemin. En revanche, customapp://open est un exemple de schéma d’app personnalisé, et non une adresse web HTTPS. Ces indications montrent uniquement la syntaxe acceptée ; remplacer l’adresse cible, le port, le chemin ou le schéma d’app en fonction de votre propre usage approuvé. Le schéma seul ne prouve pas que l’app souhaitée se lance sur l’appareil.

Choix du navigateur : Selon Sophos, toutes les apps installées sur les iPhone et iPad gérés peuvent être sélectionnées sous Browser app. Il ne s’agit pas d’une liste limitée aux navigateurs adaptés, ni d’une preuve que l’app choisie est présente sur chaque appareil cible. Device default ouvre le Web Clip dans le navigateur par défaut défini sur l’appareil. Selon Sophos, si l’app choisie ne peut pas ouvrir de pages web ou si elle est absente d’un appareil cible, Safari s’ouvre. Avant l’approbation, vérifier donc la disponibilité de l’app sur chaque appareil et observer, dans le cadre du pilote approuvé, tant le lancement souhaité que le cas d’une app absente ou inadaptée. Tenir compte du blocage de Safari mentionné plus haut et de la liste d’apps autorisées, plutôt que de supposer que le repli fonctionne.

Plein écran et autres pages : Full screen ouvre l’URL en plein écran sous forme d’app web. Show external pages in full-screen maintient ce mode lors du passage du Web Clip à d’autres pages web ; si la case est décochée, le navigateur apparaît. Dans le cadre du pilote approuvé, ouvrir un lien approuvé vers une autre page web et observer si le plein écran ou le navigateur correspond au choix prévu. Cette observation reste à effectuer ; il ne s’agit pas d’un comportement d’appareil démontré ici.

Description et icône : Description décrit le Web Clip. Icon accepte les formats PNG, GIF ou JPEG jusqu’à 1 Mo. L’image est recadrée en carré et redimensionnée selon la résolution de l’écran ; Sophos recommande 180 × 180 pixels. Certaines pages peuvent afficher à la place le favicon défini dans leur HTML, selon sa configuration. Vérifier l’icône visible dans le pilote approuvé ; le téléversement seul ne garantit pas un aspect inchangé.

Réseau et apps gérées

  • Réseau cellulaire/transition : L’ancienne configuration Access Point Name définit la manière dont les iPhone et iPad se connectent au réseau cellulaire. Elle est obsolète ; Sophos recommande Cellular. Une configuration Cellular ne peut pas être installée tant que l’ancienne configuration APN est installée. Prévoir APN, Authentication (PAP/CHAP), les identifiants et le proxy uniquement avec les valeurs de l’opérateur. Dans les deux configurations, APN désigne le point d’accès que l’appareil indique à l’opérateur mobile lors de l’établissement de la connexion. L’ancienne description du champ par Sophos parle d’une connexion GPRS ; ce n’est pas une recommandation d’utiliser le GPRS. L’APN saisi doit correspondre à un APN accepté par l’opérateur, sinon la connexion ne s’établit pas. Pour le proxy, Server contient l’adresse du serveur proxy et Port son port. Pour l’ancienne configuration APN sur les iPhone et iPad, Sophos indique un maximum de 64 caractères pour User name for access point comme pour Password for access point. Dans Cellular également, ces champs contiennent le nom d’utilisateur et le mot de passe du point d’accès ; sous iOS, Sophos indique pour chacun un maximum de 64 caractères.
    • Prévoir une solution en cas de coupure : Des valeurs APN incorrectes peuvent interrompre les données cellulaires ; Sophos indique la suppression de la stratégie comme moyen d’annuler les modifications des paramètres APN. Avant la transition, garantir un accès Wi-Fi de secours et une procédure de restauration ; ne pas promettre une migration sans interruption. Roaming/Hotspot active ou désactive l’itinérance voix/données et Personal Hotspot, mais ne bloque pas les modifications de l’itinérance par l’utilisateur. Selon Sophos, la désactivation de l’itinérance voix désactive également l’itinérance des données ; l’activation de l’itinérance des données active également l’itinérance voix. Si l’opérateur mobile ne prend pas en charge l’itinérance voix, seul le paramètre correspondant est ignoré. Allow Personal Hotspot dans Restrictions peut empêcher les utilisateurs de modifier les paramètres du partage de connexion sur les appareils supervisés ; cela se distingue de l’activation ou de la désactivation administrative du partage de connexion et ne fait pas de l’ensemble de la configuration Roaming/Hotspot une fonction réservée aux appareils supervisés.
  • Domaines gérés : Dans Managed domains, Email domains contient les domaines de messagerie gérés par l’organisation. Mail signale comme externes à l’organisation les messages provenant d’adresses qui ne correspondent à aucun de ces domaines ; la liste ne bloque pas ces messages. Web domains détermine quels fichiers téléchargés sont considérés comme des documents gérés. Ces fichiers ne peuvent être ouverts exclusivement dans des apps gérées que si l’option Allow documents to be shared only within managed apps/accounts de Restrictions est activée. Un port spécifié limite la correspondance aux adresses utilisant exactement ce port ; sans port, seuls le port HTTP 80 et le port HTTPS 443 s’appliquent selon Sophos. Ce n’est pas un filtre web général.
  • Utilisation du réseau par les apps gérées : Network usage rules définit les règles de réseau cellulaire et d’itinérance pour les apps gérées ; Add exception > App group remplace la règle générale, avec au maximum une exception par groupe d’apps. Il ne s’agit pas d’une commande d’itinérance applicable à l’ensemble de l’appareil. Sous Rules for all managed apps, Allow cellular data autorise les données cellulaires et Allow data roaming les données sur un réseau mobile étranger. Les deux mêmes champs d’une exception s’appliquent à toutes les apps gérées du groupe App group choisi. Consigner séparément la règle générale et l’exception, puis tester dans le pilote une app gérée concernée et une autre hors exception.

Vérifier séparément les comptes et les services

  • Compte Exchange dans Apple Mail : Email account configure un compte pour Exchange Online ou Exchange Server. Account name nomme le compte. Pour les espaces réservés, vérifier d’abord les propriétés Exchange Login et Email Address dans Sophos Fusion sous My Environment > Users & Groups > Users > [nom d’utilisateur]. Si les informations du compte sont modifiables, sélectionner Edit dans le volet de gauche du compte, saisir les valeurs nécessaires et les enregistrer avec Save. Selon Sophos, les informations de compte des utilisateurs importés depuis Active Directory ne peuvent pas être modifiées dans Fusion ; dans ce cas, clarifier les valeurs nécessaires avant d’utiliser les espaces réservés, plutôt que de supposer qu’une modification locale est possible. Ne pas étendre cette restriction à tous les comptes importés depuis Microsoft Entra ID. Les valeurs proviennent de l’utilisateur attribué à l’appareil : %_USERNAME_% utilise son identifiant Exchange Login, %_EMAILADDRESS_% son adresse e-mail ; cela ne génère ni mot de passe ni jeton OAuth.

    • Serveur et domaine : Sans OAuth, Server name contient outlook.office365.com pour Exchange Online dans le cloud Microsoft 365 mondial ; pour les autres clouds, déterminer l’adresse appropriée à partir de la documentation actuelle du cloud Microsoft, sans reprendre cet hôte. Pour Exchange Server, saisir l’URL de son propre serveur ; en cas d’utilisation du proxy EAS Sophos Mobile, saisir plutôt l’URL de ce proxy. Domain reste vide pour Exchange Online ; pour Exchange Server, ce champ contient le domaine du compte utilisateur.
    • Identifiants et données du compte : User est l’identifiant de connexion : pour Exchange Online, il s’agit généralement de l’adresse e-mail, obtenue avec %_EMAILADDRESS_% à partir de l’utilisateur attribué ; pour Exchange Server, utiliser %_USERNAME_% à partir de sa propriété Exchange Login. Email address est un champ distinct destiné à l’adresse du compte ; %_EMAILADDRESS_% est remplacé par l’adresse réelle. Password contient le mot de passe du compte ; si ce champ reste vide, les utilisateurs doivent le saisir sur l’appareil.
    • OAuth : Turn on OAuth 2.0 signifie que les utilisateurs s’authentifient avec leurs identifiants Microsoft. Avec OAuth, laisser normalement Server name vide afin que l’hôte Exchange soit déterminé automatiquement. OAuth authorization endpoint traite les demandes d’authentification des utilisateurs ; ne le renseigner que si le fournisseur d’authentification l’exige. Une valeur renseignée désactive la détection automatique du serveur de messagerie : Server name doit alors contenir l’URL du serveur de messagerie. OAuth token endpoint traite les demandes de jetons d’accès et ne doit également être renseigné que si le fournisseur l’exige.
    • Période et transport : Synchronization period limite la synchronisation avec la boîte de réception de l’appareil aux e-mails de la période sélectionnée. Sophos recommande d’activer SSL/TLS pour sécuriser la connexion Exchange selon la prise en charge par le serveur ; vérifier les paramètres TLS autorisés et la compatibilité réelle entre le serveur et l’appareil. Cela ne constitue pas une affirmation sur un état par défaut ni sur une connexion testée.
    • Flux de données : Allow move autorise le déplacement d’e-mails vers un autre compte ainsi que les réponses ou les transferts depuis un autre compte. Allow recent address syncing inclut le compte dans la synchronisation iCloud des adresses récemment utilisées avec d’autres appareils. Use in Mail only limite la sélection de ce compte comme expéditeur à l’app Mail ; il ne peut pas être choisi comme compte expéditeur pour les messages provenant d’autres apps.
    • Certificats et S/MIME : Identity certificate sélectionne le certificat de la connexion Exchange parmi les configurations Client certificate de la même stratégie. Enable S/MIME autorise l’envoi et la réception d’e-mails chiffrés avec S/MIME ; il faut distinguer cela du TLS de transport et du certificat d’identité Exchange. Signing certificate et Encryption certificate sélectionnent respectivement les certificats de signature et de chiffrement. Avant la sélection, téléverser le certificat nécessaire dans la configuration Client certificate de la stratégie actuelle : sous File > Upload a file, sélectionner le fichier PKCS-#12 (.pfx). Cette procédure de certificat n’est pas un prérequis général pour tous les comptes de messagerie. Allow user to send unencrypted emails permet aux utilisateurs de décider, pour chaque e-mail sortant, s’il est envoyé chiffré.
    • Contrôler séparément la synchronisation : Les commutateurs suivants définissent quelles données Outlook sont synchronisées avec quelle app Apple. L’autorisation de modification propre à chaque commutateur permet aux utilisateurs d’activer ou de désactiver précisément cette synchronisation ; ne pas confondre synchronisation et autorisation accordée à l’utilisateur.
      Commutateur de synchronisationDestination et donnéesAutorisation utilisateur distincte
      Synchronize calendarApp Calendrier : événements, rendez-vous et réunionsUser can change calendar synchronization
      Synchronize contactsApp Contacts : contacts OutlookUser can change contacts synchronization
      Synchronize mailApp Mail : e-mails OutlookUser can change mail synchronization
      Synchronize notesApp Notes : notes OutlookUser can change notes synchronization
      Synchronize tasksApp Rappels : tâches Outlook, pas les tâches MDMUser can change tasks synchronization
  • IMAP/POP : Planifier séparément les serveurs entrants et sortants ainsi que l’authentification. Examiner Allow move, Allow recent address syncing et Use in Mail only comme des décisions distinctes relatives aux flux de données.

    • Données du compte et espaces réservés : Account name est le nom d’affichage du compte de messagerie sur l’appareil. Account type sélectionne IMAP ou POP pour les e-mails entrants. User display name est le nom d’affichage de l’expéditeur pour les e-mails sortants ; selon l’aide IMAP/POP, %_USERNAME_% désigne ici le nom de l’utilisateur attribué à l’appareil. Ne pas assimiler ce nom d’affichage à l’identifiant de connexion Exchange. Email address contient l’adresse du compte ; avec %_EMAILADDRESS_%, le serveur remplace l’espace réservé par l’adresse e-mail réelle. Pour les deux espaces réservés, le prérequis décrit plus haut dans la section Exchange s’applique également à IMAP/POP, y compris la restriction concernant les comptes importés depuis Active Directory et Edit > Save : vérifier les propriétés Exchange Login et Email Address de l’utilisateur attribué dans Sophos Fusion et ne les ajuster que si les informations du compte sont modifiables.
    • Flux de données et Mail Drop : Les effets décrits plus haut pour Exchange s’appliquent également à Allow move (déplacement vers d’autres comptes ainsi que réponses ou transferts depuis un autre compte), Allow recent address syncing (synchronisation iCloud des adresses récemment utilisées avec d’autres appareils) et Use in Mail only (utiliser ce compte comme expéditeur uniquement dans l’app Mail, pas pour les messages provenant d’autres apps). Allow Mail Drop autorise Apple Mail Drop pour ce compte.
    • S/MIME et certificats : Enable S/MIME autorise l’envoi et la réception d’e-mails chiffrés avec S/MIME. La procédure de téléversement décrite plus haut s’applique également à Signing certificate et Encryption certificate : avant la sélection, téléverser un fichier PKCS-#12 (.pfx) dans la configuration Client certificate de la stratégie actuelle, sous File > Upload a file. Le certificat est disponible pour les autres configurations de la même stratégie ; s’il est nécessaire dans une autre stratégie, il faut l’y téléverser à nouveau. Allow user to send unencrypted emails permet de décider du chiffrement pour chaque e-mail sortant. S/MIME reste facultatif et distinct du TLS de transport ; ne pas transposer le champ Exchange Identity certificate à IMAP/POP.
    • Incoming email : Server contient le nom d’hôte ou l’adresse IP du serveur de courrier entrant, Port son numéro de port. User name est l’identifiant de connexion à ce serveur, Authentication type la méthode d’authentification. Password contient le mot de passe de connexion, si nécessaire. Selon Sophos, SSL/TLS sécurise la connexion avec SSL ou TLS, selon la prise en charge par le serveur ; vérifier les paramètres TLS autorisés et la compatibilité réelle entre le serveur et l’appareil avant la mise en œuvre.
    • Outgoing email : Server contient séparément le nom d’hôte ou l’adresse IP du serveur de courrier sortant, Port son numéro de port. User name et Authentication type désignent l’identifiant de connexion et la méthode d’authentification de ce serveur ; Password son mot de passe de connexion, si nécessaire. Use same password as for incoming email utilise le mot de passe indiqué pour les e-mails entrants. Selon Sophos, SSL/TLS sécurise également cette connexion avec SSL ou TLS, selon la prise en charge par le serveur ; vérifier séparément les paramètres TLS autorisés et la compatibilité réelle entre le serveur et l’appareil. Les descriptions des champs ne permettent de déduire ni des ports ou des méthodes d’authentification par défaut, ni l’existence d’une connexion testée.
  • Compte Google : Google account configure un compte Google dans l’app Mail. Lors de l’attribution, l’utilisateur doit saisir ses identifiants Google ; ne pas affirmer que la connexion est silencieuse. Google email address contient l’adresse complète du compte Google. Account description est facultatif et apparaît dans Mail et dans les réglages de l’appareil. User name désigne ici le nom de l’utilisateur utilisé comme nom d’expéditeur des e-mails sortants, et non le mot de passe ni une garantie de connexion.

  • Calendriers et contacts : CalDAV configure la synchronisation des données de calendrier avec un serveur CalDAV ; CardDAV, la synchronisation des données de contact avec un serveur CardDAV. Les deux nécessitent une URL, un port, une authentification et un TLS adaptés côté serveur. Les exemples d’URL de principal ne constituent pas une preuve de connexion actuelle.

    • Distinguer les champs CardDAV : Account name est le nom d’affichage du compte CardDAV sur l’appareil, pas l’utilisateur de connexion. Server contient le nom d’hôte ou l’adresse IP du serveur CardDAV ; Port, son numéro de port. Principal URL désigne séparément la ressource de contacts et ne doit être renseigné que si le serveur CardDAV l’exige. User name et Password sont les identifiants du compte CardDAV. Sophos recommande de cocher SSL/TLS pour sécuriser la connexion selon la prise en charge par le serveur ; vérifier les paramètres TLS autorisés et la compatibilité réelle entre le serveur et l’appareil.
    • Distinguer les champs CalDAV : Account name est le nom d’affichage sur l’appareil, pas l’utilisateur de connexion ; User name et Password sont les identifiants. Server contient le nom d’hôte ou l’adresse IP du serveur CalDAV. Le champ distinct Principal URL désigne la ressource de calendrier et ne doit être renseigné que si le serveur CalDAV l’exige. Sophos recommande de cocher SSL/TLS pour sécuriser la connexion selon la prise en charge par le serveur ; pour la mise en œuvre, vérifier les paramètres TLS autorisés et la compatibilité réelle entre le serveur et l’appareil. Port contient séparément le numéro de port du serveur CalDAV.

AirPrint : imprimantes, autorisation et confiance

AirPrint ajoute à la liste des imprimantes AirPrint de l’utilisateur des imprimantes avec une adresse IP et un chemin de ressource. Pour Resource path, Sophos donne notamment les exemples printers/<printer model> et ipp/print. Ces exemples dépendent de l’imprimante et ne sont pas des valeurs par défaut : déterminer le chemin de ressource réel de l’imprimante prévue ; dans le premier exemple, <printer model> désigne le modèle de l’imprimante concernée. Avant l’approbation, vérifier sur l’appareil pilote que l’imprimante configurée est joignable et qu’une impression de test réussit. Port désigne le port sur lequel l’imprimante reçoit les connexions. Le réglage facultatif Force TLS sécurise les connexions AirPrint avec TLS. Indépendamment de cela, Allow AirPrint dans Restrictions autorise l’impression elle-même. Allow iBeacon discovery of AirPrint printers active la recherche d’imprimantes via iBeacon ; Sophos avertit à ce sujet du risque d’attaques de phishing menées par des appareils AirPrint malveillants sur le trafic réseau. N’autoriser que la recherche nécessaire. Force trusted certificates for AirPrint over TLS rejette les connexions lorsque le certificat de l’imprimante n’est pas digne de confiance. Force TLS seul ne confirme donc pas que l’imprimante est digne de confiance.

SSO Kerberos : identité et périmètre

Single sign-on configure le SSO Kerberos pour les apps tierces et, selon Sophos, s’applique uniquement jusqu’à iOS/iPadOS 26 inclus, pas comme procédure pour 27+. Name est le libellé lisible du compte SSO, et non l’identifiant de connexion Kerberos ni le realm. Kerberos principal name contient l’identifiant de connexion Kerberos ; si le champ reste vide, l’utilisateur doit le saisir. Realm désigne le domaine Kerberos et doit être saisi en majuscules. Reprendre ces deux valeurs de son propre environnement Kerberos, sans les déduire d’un exemple.

URLs contient les préfixes dont la correspondance entraîne l’utilisation de ce compte pour l’authentification Kerberos via HTTP. Une entrée doit commencer par http:// ou https:// ; si le / final manque, Sophos Mobile l’ajoute. Un astérisque unique * est autorisé comme caractère générique et représente, selon Sophos, n’importe quelle valeur à cet emplacement. Par exemple, le préfixe https://*.example.org/ correspond aussi bien à https://www.example.org/ qu’à https://m.example.org/. Remplacer le domaine d’exemple par votre propre domaine approuvé ; si un seul hôte a besoin du SSO, utiliser son préfixe sans astérisque. Cet exemple n’établit aucune règle supplémentaire pour le domaine racine sans sous-domaine, la profondeur des sous-domaines imbriqués ou les caractères génériques dans les chemins. Cette syntaxe ne constitue pas une recommandation d’utiliser HTTP non chiffré et ne doit pas être assimilée aux règles de correspondance du filtre de navigateur. App IDs sélectionne les apps selon leurs identifiants de bundle : soit de manière exacte, soit sous forme de préfixe avec .* à la fin. Planifier donc séparément le périmètre des URL et celui des apps, en les limitant autant que le permet l’objectif de connexion.

Stratégie déclarative : Math settings

Ne pas confondre avec les mises à jour du système d’exploitation : La configuration autonome Math settings d’une declarative policy iOS/iPadOS est, selon l’aide Sophos anglaise associée dans le plan des sources, disponible uniquement pour les iPhone/iPad supervisés sous iOS/iPadOS 26 ou ultérieur. La page d’aide Sophos allemande indique en revanche 18 ou ultérieur. Cette contradiction de versions n’est pas résolue : ne pas considérer la limite inférieure comme une autorisation de déploiement, ni déployer la fonction sans vérifier la version réelle et l’indication affichée dans le tenant. La section Calculator contient Show square root button (racine carrée au lieu de plus/moins dans la vue de base ; lorsque l’option est désactivée, uniquement dans la calculatrice scientifique), Allow unit conversion (autorise « Convert » dans l’app « Calculator », par exemple pour les longueurs, les poids et les devises), Allow Math Notes mode et Allow scientific mode. Sous System figurent Show math solutions in keyboard suggestions et Allow Math Notes in other apps (par exemple Notes). Vérifier chaque option séparément selon l’objectif de formation ou d’utilisation et son effet réel sur l’appareil ; la vue d’ensemble des stratégies ne prouve à elle seule ni l’attribution ni l’effet. Math settings ne modifie aucune stratégie de mise à jour du système d’exploitation. La brève mention dans l’article distinct sur les mises à jour sert uniquement à délimiter le sujet, et non à couvrir ces six commandes. Sophos : Math settings

Pour une restauration du réseau et des certificats indépendante de la stratégie modifiée, consulter la planification de connectivité Apple ; les champs APN et Cellular restent expliqués dans cet article.

Documenter le pilote et annuler les modifications

Limite iPadOS : la vue des types nomme iOS/iPadOS ensemble, tandis que les instructions directes pour Schedule task, Update devices et Uninstall ne nomment que les stratégies d’appareil iOS. La documentation ne précise pas si ce terme inclut iPadOS. Ne pas transposer ces chemins à iPadOS sans vérification ; confirmer la procédure réelle dans le tenant et sur le pilote. Le guide d’affectation des stratégies explique le périmètre, le contrôle des appareils et le retour en arrière selon le type.

Sophos documente Policies > [plateforme de l’appareil] > Create > [type de stratégie] ; dans Edit policy, saisir le nom, la description et, pour iOS/iPadOS, le nom de l’organisation, puis Add configuration > [configuration] > Save. Dans le tenant autorisé, ne sélectionner que les options réellement visibles pour iOS device policy ou iOS declarative policy. Sophos décrit l’attribution d’une stratégie classique sous Policies > [plateforme] > [triangle bleu de la stratégie] > Assign > [appareil de test individuel] > Schedule task > Finish. Dans Schedule task, pour les stratégies d’appareil iOS, choisir Now ou une date autorisée (Date) ; selon Sophos, cette page n’apparaît pas pour les stratégies déclaratives. Ne pas sélectionner de groupe d’appareils si seul un pilote est autorisé. Sophos présente également, sous Devices > [appareil], les onglets Status (état de gestion), Device properties (version du système d’exploitation), Policies (attributions) et Declarative policy (attribution déclarative avec Assign). Documenter ensuite séparément l’identité de la stratégie, l’état des tâches, le fonctionnement réel et les effets secondaires inattendus. Ces chemins proviennent de l’aide officielle, et non d’une interface vérifiée de ce tenant. Sophos : Create policy · Sophos : Assign a policy · Sophos : Show device page

Préparer l’annulation avant l’attribution : Utiliser une stratégie pilote dédiée, attribuée exclusivement à l’appareil de test autorisé. Avant toute modification ou annulation, recenser tous les appareils auxquels elle est attribuée, documenter le périmètre et faire approuver la modification : la modification d’une stratégie partagée peut également toucher d’autres appareils. Pour les iOS device policies visibles, Sophos documente Devices > [appareil] > Policies > Uninstall. Toutefois, les stratégies d’appareil iOS qui contiennent uniquement Roaming/Hotspot et/ou Wallpaper ne sont pas affichées dans cet onglet ; l’absence d’entrée ne prouve donc pas l’absence d’attribution. Sophos documente également Uninstall policy comme un ensemble de tâches, ainsi que Unassign, qui s’applique à l’ensemble de la stratégie, sous Policies > [plateforme] > [menu de la stratégie]. Cette dernière action concerne tous les appareils auxquels la stratégie est attribuée et ne constitue pas un retour arrière isolé du pilote. Sophos : Uninstall policy · Sophos : Show device page

Une modification n’est pas un retour arrière isolé : Après une modification d’une iOS device policy classique, Sophos exige Policies > [plateforme] > [triangle bleu de la stratégie] > Update devices ; la tâche concerne tous les appareils auxquels cette stratégie est attribuée. Les autres types de stratégies sont synchronisés automatiquement lors de la prochaine connexion à Sophos Mobile. Selon Sophos, pour une stratégie déclarative, il n’existe aucun chemin « Uninstall » par appareil équivalent à celui d’une stratégie d’appareil iOS classique : les alternatives indiquées sont de mettre à jour la stratégie ou d’en attribuer une autre. Là encore, la modification d’une stratégie partagée peut toucher d’autres appareils lors de la prochaine synchronisation. Vérifier au préalable le périmètre d’attribution et l’autorisation ; observer ensuite, sur l’appareil pilote, les réglages réellement appliqués et l’accès, plutôt que de déduire la réussite de l’annulation de l’état d’attribution ou de la tâche. Sophos : Apply policy changes to devices · Sophos : Uninstall policy

Le retrait de l’attribution ne restaure pas automatiquement les données supprimées, les chemins réseau perdus ni ne lève les blocages déjà survenus. En cas d’écart, arrêter le pilote, recenser les appareils et les utilisateurs concernés, utiliser l’accès alternatif approuvé au préalable et ne poursuivre qu’après avoir observé le fonctionnement de l’appareil. Avant l’autorisation, il manque une matrice supervision/système d’exploitation/enrôlement étayée pour chaque réglage, un test de l’interface et de la licence du tenant concerné, des tests positifs et négatifs autorisés, un retrait sûr de la stratégie et une restauration démontrée à partir d’une sauvegarde. La vue d’ensemble des stratégies macOS concerne les Mac et la coexistence de leurs propres stratégies d’appareil et d’utilisateur ; elle ne constitue pas une preuve des exigences de supervision iOS.