Aller au contenu
Avanet

Proxy EAS Sophos Mobile : diagnostiquer les erreurs de connexion et d’identifiant ActiveSync

En bref : Commencez par identifier le mode de fonctionnement et le trajet des e-mails. Comparez ensuite trois observations distinctes : Last active pour la connexion de l’instance proxy à Sophos Mobile, les erreurs au démarrage et de connexion à Exchange du service proxy et, uniquement si l’application de messagerie passe réellement par le proxy EAS, l’identifiant ActiveSync, l’association à l’utilisateur et la conformité de l’appareil concerné. Un ancien horodatage ou la seule ligne de journal failed to resolve active sync id ne démontre ni la cause ni la pertinence d’une réinitialisation.

Cette procédure se limite à consulter et interpréter les informations disponibles. Avant toute intervention sur le flux de messagerie, les certificats, le service, le module Exchange ou l’association des appareils, il faut confirmer le mode de fonctionnement propre à votre environnement, disposer d’appareils de test autorisés, prévoir une fenêtre de maintenance et une procédure de retour arrière.

Distinguer d’abord le trajet des e-mails

En mode proxy, les e-mails du client transitent par le proxy EAS de Sophos Mobile jusqu’au serveur de messagerie. L’association de l’identifiant ActiveSync envoyé par l’application de messagerie à l’appareil géré peut alors entrer en jeu. En mode PowerShell, le proxy contrôle l’accès des appareils à Exchange, mais les clients se connectent directement à Exchange pour les e-mails. Selon Sophos, pour ce contrôle d’accès, Exchange Online n’est pris en charge qu’en mode PowerShell ; pour les cibles Exchange, le mode proxy prend en charge un serveur Exchange local, et non Exchange Online. Les vérifications d’identifiant ActiveSync qui suivent concernent donc un flux de messagerie passant effectivement par le proxy vers un serveur Exchange local : elles ne constituent pas un diagnostic d’Exchange Online. Vérifier un identifiant ActiveSync dans le journal du proxy n’est donc pas un test universel pour Exchange Online ni pour le mode PowerShell. Avant le diagnostic, notez le mode, le serveur de messagerie, le client concerné, l’appareil géré et l’heure de l’erreur. Si le mode est incertain, ne modifiez ni les identifiants ni Exchange.

Examiner séparément le dernier contact et les erreurs du service

  1. Dans l’interface Sophos Mobile en allemand, ouvrez Einrichtung > Sophos-Einrichtung > EAS-Proxy > Extern (interface anglaise : Setup > Sophos setup > EAS proxy > External). Dans la colonne Zuletzt aktiv (en anglais : Last active), relevez l’instance concernée et l’heure de sa dernière connexion à Sophos Mobile. Environ un jour constitue un ordre de grandeur habituel, pas un seuil fixe de panne. Un horodatage nettement plus ancien peut notamment signaler un logiciel serveur proxy désinstallé, un service arrêté, un hôte éteint, une instance supprimée, un nouveau certificat pas encore téléversé ou une connexion bloquée vers Sophos Mobile. Il ne permet pas de conclure sur la connexion à Exchange ni sur la distribution des e-mails.
  2. Si le service s’arrête aussitôt après son démarrage, demandez à l’équipe d’exploitation compétente d’examiner les journaux du proxy à l’heure du démarrage. Une erreur de démarrage irrécupérable est une catégorie possible ; elle ne permet de déduire ni un chemin de journal universel ni qu’un redémarrage résoudra le problème. Conservez l’état du service et l’erreur précise avant toute modification de configuration.
  3. Si une instance PowerShell auparavant fonctionnelle n’arrive plus à joindre Exchange Online, documentez la connexion et l’erreur séparément du démarrage du service. Une version de ExchangeOnlineManagement qui n’est plus prise en charge est une cause possible. Il faut examiner ensemble la version du module, la version du proxy, l’environnement d’exécution de l’hôte, l’authentification et les autorisations ; mettre à jour le module à l’aveugle n’est ni un diagnostic ni une réparation garantie. L’authentification Basic pour Exchange Online (notamment EAS et Remote PowerShell) ne peut pas être réactivée comme solution de contournement. L’authentification d’un serveur Exchange local relève d’une évaluation distincte propre à l’environnement ; ce guide en lecture seule ne prescrit aucune modification de configuration. N’affaiblissez pas la vérification TLS ou les paramètres réseau du système pour contourner le problème.

Pour la vérification de version à l’étape 3, ouvrez PowerShell en tant qu’administrateur sur l’hôte d’administration EAS/Exchange concerné, comme le prévoit l’aide au dépannage. Il s’agit de l’hôte où est installé le module à vérifier, et non de la console du pare-feu Sophos ou de l’appareil mobile. Consultez l’inventaire du module avec la commande suivante, en lecture seule ; aucun paramètre fictif n’est à remplacer :

Get-InstalledModule ExchangeOnlineManagement | Format-List Name,Version

La sortie indique le nom du module sous Name et la version installée sous Version. Elle sert à dresser un inventaire, et non à prouver que la connexion à Exchange fonctionne ou que la configuration du proxy est compatible. La commande ne modifie aucune configuration et n’installe ni ne met à jour aucun module. Si la requête échoue ou ne renvoie aucun module installé, transmettez ce constat aux administrateurs compétents en précisant l’hôte et le contexte PowerShell ; cela ne constitue pas une demande automatique d’installation ou de mise à jour. La commande provient de la documentation du fournisseur, mais elle n’a pas été testée dans un environnement de laboratoire EAS/Exchange pour ce guide.

Pour interpréter cette version installée, l’aide au dépannage de Sophos datée du 8 novembre 2023 indique deux seuils distincts :

  • 3.0.0 et versions ultérieures : l’aide de l’époque indique que ces versions du module ExchangeOnlineManagement sont prises en charge. Cela ne garantit pas leur compatibilité en 2026 ni celle de toute version ultérieure du module. Les responsables Exchange/Mobile compétents doivent vérifier séparément les exigences actuelles des fournisseurs et l’interaction avec la version du proxy utilisée, l’environnement d’exécution de l’hôte et l’authentification.
  • 2.0.5 et versions antérieures : la même source décrit un cas de mise à jour distinct pour ces versions. Si l’une d’elles est constatée, consignez ce constat comme une version obsolète du module et transmettez-le aux responsables Exchange/Mobile compétents pour examen de la compatibilité et des changements envisagés. Cette vérification en lecture seule n’effectue aucune mise à jour du module. Pour les versions situées entre ces deux seuils, la source ne décrit aucune procédure de réparation spécifique ; il ne faut pas en déduire une.

En cas de problème d’installation du module PowerShell Exchange Online, les administrateurs habilités peuvent également consulter l’aide Microsoft au dépannage de l’installation du module. Elle traite des problèmes d’installation, et non de l’ensemble du flux de messagerie. L’installation, les dépendances, les autorisations et les modifications restent du ressort d’une procédure administrative distincte et approuvée ; ce lien n’invite pas à une mise à jour à l’aveugle et ne garantit pas que la connexion fonctionnera ensuite.

Une migration vers Exchange Online constitue également un projet distinct : les modifications des comptes de messagerie, des stratégies et des ensembles de tâches ne font pas partie de ce diagnostic en lecture seule.

Comparer l’identifiant ActiveSync en mode proxy

Pour les appareils Android, iPhone et iPad dont le client de messagerie se trouve derrière le proxy EAS, il faut distinguer deux modes d’association. Si l’identifiant ActiveSync envoyé par l’application est déjà enregistré pour cette application sur l’appareil, l’identifiant et le nom d’utilisateur de l’application sont comparés à l’utilisateur de l’appareil. Si aucun identifiant correspondant n’est trouvé lors du premier contact, Outlook sur Android et iOS peut se rabattre sur le nom d’utilisateur et sur un appareil sans identifiant Outlook enregistré ; seule une correspondance univoque permet alors d’associer l’appareil et d’enregistrer l’identifiant. Un identifiant déjà connu n’est donc pas une condition absolue pour ce premier contact. Dans d’anciennes configurations Android, la recherche portait également sur l’utilisateur et sur l’absence d’identifiant enregistré ; cela ne prouve pas que tous les clients actuels suivent le même mécanisme. L’autorisation ou le blocage des e-mails de l’appareil ainsi associé dépend séparément des règles en vigueur et de son état de conformité. Une application de messagerie peut changer d’identifiant ActiveSync sans préavis. Si Sophos Mobile ne peut pas associer le nouvel identifiant à l’appareil, il bloque le flux de messagerie ; un client auparavant associé peut ainsi lui aussi cesser de fonctionner. Ce cas se distingue du repli possible lors du premier contact et ne prouve pas qu’une réinitialisation est nécessaire. Voici comment cerner un éventuel conflit d’identifiants en lecture seule :

  1. Dans l’interface allemande, ouvrez l’appareil concerné sous Geräte > Anzeigen > Geräteeigenschaften (en anglais : Devices > Show > Device properties). Pour l’application de messagerie native (Gmail sous Android ou Mail sous iOS), examinez la propriété ActiveSync ID reported ; pour Microsoft Outlook, ActiveSync ID Outlook. Ce n’est que si un utilisateur Android a utilisé Exchange-E-Mail-App ändern dans Sophos Mobile Control (en anglais : Change Exchange email app) qu’il faut aussi tenir compte de la propriété supplémentaire ActiveSync ID de Gmail sous Benutzerdefinierte Eigenschaften (en anglais : Custom properties). Ne confondez pas ces champs.
  2. Demandez aux administrateurs habilités de relever dans easproxy.log, au moment pertinent, l’identifiant envoyé par le client de messagerie concerné et de le comparer à la bonne entrée d’appareil. Un message tel que failed to resolve active sync id ou could not find a matching device oriente la recherche, mais ne prouve pas qu’une réparation particulière s’impose. Vérifiez séparément l’association à l’utilisateur, le mode de gestion de l’appareil et sa conformité. Ne communiquez les identifiants, noms d’utilisateur et données de messagerie dans les tickets que de façon protégée et dans la mesure nécessaire.
  3. Si la comparaison ne donne pas un résultat univoque, transmettez les observations, l’horodatage, le mode de fonctionnement, l’application concernée et un extrait de journal anonymisé au support Mobile/Exchange. Ne supprimez pas des appareils, ne dissociez pas des utilisateurs et ne réinitialisez pas la valeur enregistrée à titre d’essai.

Réinitialisation distincte de l’identifiant ActiveSync enregistré

La fonction Sophos Aktionen > ActiveSync-ID zurücksetzen (en anglais : Actions > Reset ActiveSync ID) est limitée aux appareils Android, aux iPhone et aux iPad. Elle réinitialise, selon le choix effectué, la propriété d’appareil enregistrée dans Sophos Mobile pour l’application native ou pour Outlook. La documentation décrit une réinitialisation, sans préciser sa mise en œuvre technique par suppression ou vidage de la valeur enregistrée. Il s’agit d’une intervention distincte qui requiert une autorisation, et non d’une étape de cette vérification en lecture seule : établissez d’abord le conflit réel d’identifiants, l’application et l’appareil exacts, l’utilisateur, la conformité et un état de référence vérifiable du flux de messagerie, puis convenez d’un test et d’une procédure de retour arrière.

Pour l’appareil existant concerné, Sophos décrit la procédure suivante :

  1. Ouvrez Geräte (en anglais : Devices) dans le menu, cliquez sur la flèche vers le bas à côté de cet appareil et choisissez Anzeigen (en anglais : Show).
  2. Sur Gerät anzeigen (en anglais : Show device), ouvrez Aktionen > ActiveSync-ID zurücksetzen (en anglais : Actions > Reset ActiveSync ID).
  3. Sous Zurückzusetzende Geräteeigenschaft (en anglais : Device property to reset), choisissez l’option correspondant à l’application de messagerie concernée :
    • ActiveSync ID pour Gmail sous Android ou Mail sous iOS.
    • ActiveSync ID Outlook pour Microsoft Outlook. L’option de réinitialisation de l’application native s’appelle ActiveSync ID, et non ActiveSync ID reported, qui désigne le champ d’affichage mentionné plus haut sous Geräteeigenschaften.
  4. Réinitialisez la propriété sélectionnée avec OK.

Au prochain contact de cette application de messagerie avec le proxy EAS Sophos Mobile, Sophos Mobile enregistre le nouvel identifiant ActiveSync. Une réinitialisation ne change pas automatiquement l’identifiant de l’application et ne garantit ni un nouveau contact ni la distribution des e-mails. Après une réinitialisation autorisée, comparez de nouveau la valeur enregistrée à l’identifiant envoyé par cette application dans easproxy.log ; continuez à vérifier séparément l’association à l’utilisateur, la conformité et le flux de messagerie. La procédure documentée concerne la propriété sélectionnée sur l’appareil existant. Supprimer ou réinscrire des appareils, recréer des comptes, modifier les associations aux utilisateurs ou réinstaller le proxy ne fait pas partie de cette procédure et ne doit pas servir de solution de remplacement à titre d’essai.

Il faut distinguer cette fonction de Exchange-E-Mail-App ändern (en anglais : Change Exchange email app) dans Sophos Mobile Control : cette action de l’utilisateur sous Android permet de réinitialiser l’identifiant ActiveSync envoyé par Gmail, et pas seulement la valeur enregistrée dans la console. Si elle a déjà été utilisée, il faut donc tenir compte, pour Gmail, de la propriété supplémentaire ActiveSync ID sous Custom properties, mentionnée plus haut. Cette action ne fait pas non plus partie de la vérification en lecture seule et ne doit pas être déclenchée à titre d’essai ; toute intervention reste soumise aux mêmes exigences d’autorisation, de conflit établi, de test et de retour arrière.

Interpréter correctement les anciens cas Android

Dans d’anciennes configurations Android où les e-mails transitaient par le proxy EAS, la procédure Sophos Mobile Control de l’époque décrit, pour un identifiant ActiveSync encore inconnu, la recherche d’un appareil dont la propriété interne sAMAccountName correspond au nom d’utilisateur transmis par le client de messagerie et dont la propriété ActiveSync ID est vide ; il s’agissait ainsi de rechercher un appareil associé à cet utilisateur. En l’absence de correspondance, la synchronisation des e-mails échouait ; avec une seule correspondance, l’identifiant était associé à cet appareil et la demande de synchronisation ne pouvait être transmise que si l’accès à la messagerie était autorisé. Plusieurs correspondances constituaient un cas d’erreur distinct, dans lequel la synchronisation des e-mails échouait également. Cette description historique de la clé de recherche interne n’est ni une instruction de modification des propriétés ni une garantie pour un tenant actuel. Dans ces anciennes configurations Android, chaque application de messagerie possédait son propre identifiant ActiveSync ; changer d’application pouvait donc également provoquer les erreurs d’association décrites. Cet identifiant d’application n’était pas une propriété du système d’exploitation Android et ne pouvait pas être récupéré par une synchronisation de Sophos Mobile Control. Cela explique la comparaison entre l’application de messagerie concernée et le journal du proxy, sans prouver que tous les modes de gestion actuels suivent le même mécanisme.

Pour iOS, la configuration Sophos Mobile Control de l’époque suivait un autre mécanisme : iOS transmettait automatiquement l’identifiant ActiveSync de l’application Mail intégrée ; le mécanisme d’association d’un identifiant d’application Android encore inconnu décrit ci-dessus n’était pas utilisé dans ce cas. Pour une autre application de messagerie iOS, l’aide au dépannage d’origine décrit un échec de la synchronisation dans cette configuration SMC historique précise. Elle n’indique aucune plage de versions d’iOS ou de SMC. Cela ne permet de conclure ni à une panne générale des applications de messagerie iOS actuelles ni à leur compatibilité actuelle. Le repli possible lors du premier contact pour Outlook sur Android et iOS, décrit plus haut, est un mécanisme distinct ; cette description historique d’iOS ne l’annule pas.

Un autre cas historique concerne plusieurs appareils Android d’un même utilisateur sans identifiant ActiveSync attribué, accompagnés de la ligne de journal found 2 matching devices, but should be exactly one. L’intervention décrite à l’époque consistait à retirer temporairement l’association à un utilisateur puis à la rétablir, avec synchronisation des e-mails. Ne reproduisez pas cette intervention ici comme solution : même une ligne de journal similaire ne dispense pas de vérifier qu’il s’agit bien des deux bons appareils, ni de contrôler le trajet actuel des e-mails, la conformité et les conséquences d’une modification de l’association. Si ce cas est effectivement confirmé, vérifiez d’abord avec le support Sophos et les responsables de la messagerie que cette procédure reste valable pour la version du proxy utilisée et les appareils concernés, et définissez un test et une procédure de retour arrière. Rien ne garantit un rétablissement général de la distribution des e-mails.