Aller au contenu
Avanet

Gérer un Mac avec Sophos Mobile : inscription et vérification

En bref, pour l’inscription manuelle : Connectez d’abord le compte utilisateur local du Mac prévu, ouvrez les instructions d’inscription de votre organisation reçues par e-mail ou accessibles dans le Self Service Portal, puis installez l’Enrollment-Policy fournie en saisissant un mot de passe administrateur. Vérifiez ensuite l’état de l’inscription dans la fiche de l’appareil Sophos Mobile et les profils de gestion appliqués sur le Mac. La boîte de dialogue d’installation dépend des instructions fournies et de la version de macOS ; il n’existe pas ici de suite de clics valable dans tous les cas.

Cette procédure inscrit un Mac à la gestion Sophos Mobile MDM. Sophos Mobile utilise pour cela le client MDM natif de macOS afin de gérer les stratégies et les profils. Il ne s’agit pas de l’installation de Sophos Endpoint pour la protection contre les malwares. Un profil de configuration Sophos Endpoint déployé par une autre solution MDM n’est pas non plus la même chose que l’Enrollment-Policy de Sophos Mobile. Pour installer Endpoint et vérifier sa protection, consultez le guide Endpoint pour macOS ; pour les profils Endpoint déployés par MDM, consultez le contexte Jamf et Sophos Mobile.

Décisions à prendre avant l’inscription

  • Utilisateur : Dans cette procédure manuelle, Sophos Mobile gère l’utilisateur local connecté au Mac pendant l’inscription. Sophos précise que cet utilisateur inscrit ne peut pas être modifié par la suite. Ne vous connectez donc pas simplement avec un compte administrateur quelconque : la personne prévue doit ouvrir elle-même sa session ; l’installation de la stratégie nécessite en outre un mot de passe administrateur. Cet utilisateur n’est pas nécessairement le propriétaire attribué séparément dans la fiche de l’appareil Sophos. Aucun changement d’utilisateur pendant une inscription en cours ni aucune procédure de réinitialisation universellement sûre ne sont établis ici.
  • Propriété et stratégies : Avant d’inscrire un Mac personnel, clarifiez le consentement et l’étendue prévue de la gestion. Sophos Mobile ne propose pas pour les Mac le mode BYOD Apple User Enrollment décrit pour les iPhone et iPad. Les Device policies s’appliquent à tous les utilisateurs connectés ; les User policies s’appliquent à l’utilisateur local inscrit ainsi qu’aux utilisateurs réseau connus de Sophos via l’annuaire LDAP externe configuré. Cela ne garantit ni l’isolement des données personnelles dans tous les cas, ni qu’une User policy ne puisse concerner qu’une seule personne.
  • Prérequis : Vérifiez la licence et les droits dans votre tenant, la version de macOS autorisée, l’accessibilité du service, la validité de l’invitation propre à votre organisation et la disponibilité des identifiants administrateur nécessaires. Au 25 septembre 2026, les exigences de Sophos Mobile indiquent macOS 12, 13, 14, 15, 26 et 27 pour le client MDM natif ; macOS 11 n’y figure plus. Avant tout déploiement, la version de Sophos Mobile utilisée dans votre tenant doit être approuvée pour la version précise de macOS. Testez également les Device policies et User policies réellement utilisées ainsi que le retour arrière sur un Mac de test autorisé ; si la prise en charge n’est pas confirmée, arrêtez le déploiement et clarifiez l’approbation avec l’administrateur responsable. La prise en charge d’une version du système ne confirme ni celle de chaque fonction de stratégie, ni la compatibilité avec Sophos Endpoint.
  • Retour arrière : Avant l’inscription, recensez les profils MDM et les certificats qui permettent l’accès au Wi-Fi, au VPN ou à la messagerie, identifiez qui peut déclencher la désinscription et comment le Mac restera accessible ensuite. Testez d’abord la procédure sur un Mac de test autorisé, avec l’utilisateur prévu et les stratégies réelles, plutôt que sur tout un parc.

Inscrire le Mac et vérifier le résultat

  1. Sur le Mac, ouvrez une session avec l’utilisateur local à gérer. Cette étape détermine l’identité dans la procédure manuelle décrite ici ; ne changez pas de compte pendant l’inscription.
  2. Ouvrez l’invitation de votre organisation ou suivez les étapes affichées dans le portail libre-service Sophos Fusion, si celui-ci est activé. Pour un appareil déjà créé, un administrateur peut lancer la demande sous Devices > [appareil] > Actions > Enroll ; Sophos envoie alors un e-mail indiquant les étapes concrètes. Les options disponibles dépendent de la configuration du tenant.
  3. Installez exactement l’Enrollment-Policy fournie pour cet appareil, en suivant ces instructions, puis saisissez un mot de passe administrateur lorsque cela vous est demandé. Un profil .mobileconfig quelconque provenant d’un autre environnement ne peut pas s’y substituer. N’allez pas plus loin sans vérification si le Mac, l’organisation ou l’utilisateur indiqués dans l’invitation ne correspondent pas.
  4. Dans Sophos Mobile, vérifiez que la fiche de l’appareil et la demande d’inscription présentent l’état attendu. Sur le Mac, vérifiez la présence du profil de gestion de l’organisation et des réglages attendus ; repérez leur emplacement exact dans les réglages système de la version de macOS utilisée. L’ancien guide Sophos indique encore System Preferences > Profiles ; ce chemin de menu n’est pas vérifié pour macOS 26/27. Après une synchronisation, comparez un réglage de stratégie attendu et sans risque avec ce qui était prévu. Le seul lancement réussi d’une demande ne prouve pas que tous les profils et certificats sont effectifs.

Si les vérifications échouent : Si l’utilisateur local n’est pas le bon, arrêtez-vous avant de modifier d’autres stratégies et planifiez une désinscription suivie d’une nouvelle inscription selon une procédure convenue ; renommer simplement le propriétaire dans la fiche de l’appareil ne prouve pas que l’utilisateur local inscrit a changé. Si le profil manque, vérifiez l’invitation, la confirmation par l’administrateur, la connexion réseau et l’état de la demande. Si une User policy n’arrive pas, vérifiez que l’utilisateur a ouvert une nouvelle session et, le cas échéant, l’association LDAP ; les modifications des Device policies prennent effet à la prochaine synchronisation, celles des User policies lors d’une nouvelle ouverture de session. Ne réinstallez pas aveuglément ou à répétition un profil non vérifié : contrôlez d’abord l’invitation, l’identité de l’utilisateur, le Mac concerné, l’Enrollment-Policy fournie et l’état de la demande. Une sauvegarde est prudente, mais n’autorise pas à relancer l’installation sans ces vérifications.

Désinscription et autres méthodes d’inscription

Lors de l’Unenroll d’un Mac, Sophos Mobile supprime les stratégies et les certificats reçus par MDM. Cela peut perturber les accès gérés : assurez d’abord un accès indépendant au réseau et à l’administration ainsi qu’un plan pour les données et les certificats, puis testez la procédure sur le Mac de test. L’action administrateur documentée est Devices > [sélectionner l’appareil] > Actions > Unenroll et demande une confirmation. La suppression locale de l’Enrollment-Policy désinscrit également le Mac et nécessite des droits administrateur ; supprimer seulement une User policy ne le désinscrit pas : cette stratégie peut être réattribuée à la prochaine ouverture de session. Si vous supprimez la fiche d’un appareil encore inscrit, sa désinscription n’a lieu qu’à la prochaine synchronisation ; sur un Mac hors ligne, cela ne constitue pas une désinscription à distance immédiate. Vérifiez l’état sur le Mac et dans le tenant après la synchronisation. Cette procédure ne permet de déduire ni qu’une réinitialisation d’usine est nécessaire, ni que les données et l’identité seront assurément conservées lors d’une nouvelle inscription.

Apple Business / inscription automatique des Mac est une autre méthode, qui passe par le Setup Assistant. Une attribution d’utilisateur peut alors être configurée dans la fiche de l’appareil ; la mise en garde concernant l’utilisateur local connecté dans la procédure manuelle ci-dessus ne doit pas être transposée à cette méthode sans vérification. La continuité APNs, l’Activation Lock et un éventuel transfert de l’appareil exigent dans ce cas un plan de retour arrière distinct et testé. De même, certains cas de User-Restrictions sous macOS 26+ et les anciens reports de mises à jour logicielles sous macOS 27 doivent être vérifiés en fonction de la version. Tant que les stratégies utilisées dans le tenant et le retour arrière n’ont pas été vérifiés sur un Mac de test adapté, il ne s’agit pas d’un déploiement autorisé sur l’ensemble du parc.