Aller au contenu
Avanet

Gérer les mises à jour macOS avec Sophos Mobile : stratégies déclaratives et classiques

Définir d’abord l’objectif : faut-il qu’un Mac atteigne une version précise de macOS avant une date donnée, qu’il reçoive une Background Security Improvement précise sur une version de base compatible, ou faut-il régler les mises à jour automatiques et les reports ? Sophos Mobile propose des configurations distinctes pour ces besoins. La stratégie classique macOS device policy > Software update règle quant à elle des options système liées aux mises à jour ; elle ne fixe ni version cible exacte ni échéance.

Versions concernées et indications contradictoires de Sophos : L’aide Sophos Mobile en anglais du 22 septembre 2026, plus récente, indique macOS 26 ou une version ultérieure pour les trois configurations de macOS declarative policy décrites ici. L’aide Sophos Mobile en allemand du 25 août 2026 indique en revanche macOS 14 ou une version ultérieure pour Enforced software update et Enforced Background Security Improvement, et macOS 15 ou une version ultérieure pour Software update settings. Ces versions linguistiques officielles se contredisent : le seuil de macOS 26 correspond à l’indication de l’aide anglaise plus récente, pas à une version minimale du produit clarifiée et confirmée dans les différentes langues. Les chiffres de l’aide allemande ne garantissent pas non plus la disponibilité ou l’efficacité de ces configurations sur les Mac sous macOS 14 ou 15 dans votre environnement Sophos. Avant de planifier leur utilisation sur des Mac plus anciens, faire clarifier leur applicabilité réelle par Sophos ou par le responsable technique compétent. macOS 26 n’est pas non plus la dernière version de macOS : Apple a publié macOS 27 le 14 septembre 2026 ; Sophos mentionne macOS 27 comme plateforme prise en charge depuis sa version de service 2026.38 du 21 septembre 2026. La possibilité d’installer macOS 27 dépend du modèle précis de Mac ; la compatibilité avec macOS 26 ne suffit pas à l’établir. Cela ne signifie ni que ces configurations peuvent faire passer un ancien Mac à macOS 26, ni que toutes les options classiques fonctionnent sur chaque version antérieure. La prise en charge d’une fonction par Apple au niveau du système d’exploitation ne garantit pas que Sophos la propose sur les anciens Mac.

Ce que signifie « déclaratif » : avec le Declarative Device Management (DDM) d’Apple, l’administrateur définit l’état souhaité du Mac. Après attribution de la stratégie, l’appareil est chargé d’atteindre et de maintenir cet état. Avec le MDM classique, Sophos Mobile pilote des réglages individuels et interroge périodiquement l’appareil sur son état ; le DDM signale immédiatement les changements de manière asynchrone, sans attendre la prochaine vérification périodique de l’état. Ce signalement est à distinguer de la transmission d’une stratégie modifiée et ne prouve pas qu’une installation est déjà terminée.

Choisir la bonne stratégie

  • Enforced software update (déclarative) : définir une Enforced OS version, éventuellement une Enforced build version compatible, et une Enforcement date and time. Dans cette configuration, Enforced build version désigne le build de macOS correspondant à la version d’OS choisie, et non une Background Security Improvement. Si la version d’OS choisie ne précise pas le numéro de correctif, le système installe le dernier correctif disponible pour cette version, pas nécessairement celui que l’administrateur avait en tête. Enforcement date and time fixe la date et l’heure limites d’installation de la mise à jour de l’OS : les utilisateurs peuvent l’installer auparavant ; s’ils ne l’ont pas installée à cette échéance, l’appareil en impose l’installation. L’échéance s’applique dans le fuseau horaire local du Mac et ne réserve donc pas un créneau exclusif pour l’installation. Cette configuration sert à imposer une version à une date précise, pas à gérer les mises à jour automatiques en général.
  • Enforced Background Security Improvement (déclarative) : exiger une amélioration de sécurité précise en complément de la version de base correspondante. Ici, Enforced OS version sélectionne la version de base de macOS ; Enforced build version permet de choisir uniquement une amélioration figurant dans la liste proposée pour cette version de base, et non un build de l’OS. Dans Enforced software update, le champ du même nom désigne en revanche un build de l’OS. 26.3.1(a) est un exemple donné dans la documentation Sophos d’une amélioration pour 26.3.1, et non la promesse que cette mise à jour est actuellement proposée ; il ne s’agit pas d’une mise à niveau autonome de l’OS. Le Mac doit déjà disposer de la version de base. Pour un déploiement coordonné, imposer cette version avec Enforced software update, puis fixer pour l’amélioration une échéance ultérieure. Sophos précise la condition de disponibilité suivante : si une configuration Enforced software update est présente et qu’aucune Background Security Improvement n’est disponible pour la version d’OS qu’elle impose, la configuration BSI n’est pas disponible. Enforcement date and time fixe la date et l’heure limites d’installation : les utilisateurs peuvent installer l’amélioration auparavant ; sinon, l’appareil en impose l’installation à l’échéance. Cette échéance s’applique elle aussi à l’heure locale de l’appareil et ne garantit pas la réussite de l’installation.
  • Software update settings (déclarative) : régler le comportement général : autoriser les utilisateurs à installer les mises à jour ou réserver cette opération aux administrateurs, gérer les notifications, le téléchargement et l’installation automatiques des mises à jour mineures et des Background Security Improvements, ainsi que les reports distincts pour les mises à jour majeures, mineures et non liées à l’OS. Pour chaque catégorie, le report est de 0 jour (mise à disposition immédiate) ou de 1 à 90 jours à compter de la publication. Cette configuration ne choisit ni build exact de l’OS ni échéance d’installation. Désactiver Show all enforcement notifications ne supprime pas tous les messages : l’avis une heure avant l’échéance et le compte à rebours avant redémarrage restent affichés. Dans la section Background Security Improvements, désactiver Install automatically signifie, selon Sophos, que ces améliorations ne sont plus proposées aux utilisateurs. Ici, Allow rollback concerne uniquement la possibilité proposée de retirer une Background Security Improvement, pas une rétrogradation de macOS.
  • Software update dans la stratégie classique macOS device policy : Sophos décrit ici notamment les options système de mise à jour automatique de macOS, de recherche et de téléchargement des mises à jour, de mise à jour des apps de l’App Store, de versions bêta, de données de configuration, ainsi que de Security Responses et de fichiers système. Avec Require admin password for app installations, les utilisateurs doivent, selon Sophos, saisir un mot de passe administrateur pour installer ou mettre à jour des apps. Selon cette description, si les cases Allow automatic … correspondantes sont décochées, les options de mise à jour concernées disparaissent de l’interface macOS. En revanche, Automatic installation of configuration data a son propre effet : les données de configuration ne s’installent plus automatiquement. Sur macOS 12 Monterey et les versions antérieures, le réglage des Security Responses et des fichiers système porte un autre nom (Install system data files and security updates). Ne pas généraliser à macOS 27 : Sophos précise dans sa version 2026.26 que le réglage macOS software update delay sous Restrictions, dans les stratégies classiques pour appareils et utilisateurs, ne s’applique pas à macOS 27. Il s’agit d’une configuration distincte de la page classique Software update décrite ici ; cette note ne permet pas de conclure si chacun de ses champs fonctionne sous macOS 27. Consulter la documentation Sophos à jour et vérifier sur un appareil pilote : ne supposer ni que toutes les cases restent opérationnelles, ni que chacune a été supprimée.

Trois états pour les mises à jour automatiques : Download minor updates automatically, Install minor updates automatically et Install security updates automatically sont trois commandes distinctes. Chacune propose User-defined (les utilisateurs peuvent activer ou désactiver l’automatisme concerné), Always on (le téléchargement ou l’installation automatique est imposé) et Always off (l’action automatique concernée est désactivée). Les deux premières concernent les mises à jour de l’OS ; pour la troisième, Sophos décrit l’installation automatique des Background Security Improvements. Always off ne constitue donc pas une interdiction générale de l’installation manuelle et n’équivaut pas au réglage distinct Install automatically, qui détermine si les BSI sont proposées. La documentation ne précise ici ni les valeurs initiales ni la priorité de chaque combinaison de ces commandes BSI ; ne pas en déduire des valeurs par défaut ou un effet combiné.

Règles de la plateforme Apple pour l’articulation des réglages : l’installation automatique des mises à jour de l’OS nécessite l’activation des téléchargements automatiques ; cela ne garantit pas que Sophos corrige automatiquement des choix contradictoires. Les mises à jour automatiques de l’OS tiennent compte du report configuré. Les Background Security Improvements ne sont pas directement soumises à ce report, mais nécessitent la dernière version mineure compatible de l’OS : si cette version de base est reportée, l’amélioration est de fait retardée elle aussi. En revanche, une version cible ou une amélioration explicitement imposée peut être prescrite indépendamment des reports et même si l’installation automatique des BSI est désactivée. Ces règles décrivent le mécanisme de mise à jour d’Apple, et non un effet testé dans son propre tenant Sophos ou une garantie de réussite de l’installation.

À ne pas confondre : dans la configuration déclarative, Install security updates automatically désigne, selon Sophos, les Background Security Improvements. La notion plus large de mises à jour de sécurité automatiques chez Apple englobe aussi XProtect, Gatekeeper et les données système. La catégorie Apple des mises à jour non liées à l’OS comprend par exemple aussi Safari et XProtect. Reporter cette catégorie peut donc retarder des composants importants pour la sécurité et ne constitue pas une simple décision de confort. Vérifier sur la version de macOS prévue quelles catégories sont disponibles pour l’appareil concerné : une règle générale de report ne remplace pas l’obligation d’installer une amélioration précise.

Articulation des stratégies et pilote prudent

Une macOS device policy s’applique à tous les utilisateurs d’un Mac ; une macOS user policy a une portée différente, limitée aux utilisateurs concernés. La stratégie déclarative constitue un type distinct de stratégie pour appareils et peut être attribuée parallèlement à la stratégie classique. En plus de la stratégie d’enrôlement, Sophos autorise une stratégie pour appareils, une stratégie déclarative et une stratégie pour utilisateurs par Mac. En cas de conflit, le réglage le plus strict ne l’emporte pas toujours : les réglages déclaratifs des mises à jour logicielles et des apps priment sur les réglages correspondants des stratégies pour appareils ou pour utilisateurs. Les changements apportés aux stratégies pour appareils et aux stratégies déclaratives prennent effet à la prochaine synchronisation de l’appareil ; ceux des stratégies pour utilisateurs, à la prochaine connexion. Avant le pilote, vérifier donc les stratégies réellement attribuées et l’état de l’appareil, pas seulement la stratégie enregistrée.

Avant de fixer une échéance imposée sur un Mac pilote non productif, relever l’enrôlement et l’éligibilité de l’appareil, sa version et son build macOS, la version cible proposée avec son build compatible ou la Background Security Improvement disponible, ainsi que l’alimentation, l’espace de stockage et le réseau. Comparer l’échéance en heure locale de l’appareil à la fenêtre de maintenance et prévenir les utilisateurs. Dans les deux configurations de mise à jour imposée, Information URL désigne la page d’information propre à l’organisation ; les utilisateurs peuvent y accéder lorsque le système d’exploitation les informe de la mise à jour. Sophos décrit ainsi le mode d’accès, mais ne précise pas sur ces pages d’aide si le champ est obligatoire ; le vérifier dans le tenant utilisé, sans supposer qu’il est facultatif ou obligatoire. Sauvegarder les documents et enregistrer le travail en cours. Apple indique qu’à l’échéance, macOS peut fermer de force les apps, y compris celles contenant des documents non enregistrés, puis redémarrer. Sur les Mac à puce Apple, l’autorisation repose sur un jeton d’amorçage disponible, ou nécessite une connexion. Une batterie insuffisante, un manque d’espace ou une période hors ligne peuvent retarder l’installation. Fixer une échéance ne prouve pas que l’installation est terminée.

Vérifier les prérequis Apple spécifiques : pour une Background Security Improvement sur un Mac portable, Apple exige une alimentation branchée ou une charge de batterie d’au moins 10 % sur un Mac à puce Apple ou 20 % sur un Mac Intel. Il s’agit d’exigences propres aux BSI, et non de seuils universels pour toute installation automatique de l’OS. Prévoir également suffisamment d’espace pour le téléchargement, la préparation et l’installation. En cas d’erreur de téléchargement ou de préparation, vérifier les hôtes Apple nécessaires aux mises à jour logicielles ainsi que le chemin passant par le proxy : Apple exige que ces hôtes soient accessibles et indique que les connexions soumises à une interception HTTPS/inspection SSL échouent. Si une exception est nécessaire, la limiter aux hôtes Apple concernés, sans désactiver globalement l’inspection TLS. Un cache de contenu ne remplace pas non plus tous les échanges avec Apple.

Contrôle : sur le Mac pilote, comparer la version d’OS et le build réellement installés, ou l’amélioration installée, à la cible choisie ; surveiller la synchronisation de l’appareil ainsi que les indicateurs de statut et d’erreur disponibles. Si l’échéance est dépassée, vérifier d’abord le réseau, la batterie, le stockage, la version et le build proposés, la version de base et l’autorisation. Apple décrit de nouvelles tentatives après la reconnexion ; leur réussite doit être constatée sur le Mac concerné. Ne planifier le déploiement en production qu’après l’évaluation vérifiée du pilote et l’approbation de la fenêtre de maintenance.

Vérifier séparément la BSI installée : la version de base de l’OS et son build ne suffisent pas à prouver la présence d’une amélioration précise. Apple indique les clés de rapport d’état DDM StatusDeviceOperatingSystemSupplementalExtraVersion et StatusDeviceOperatingSystemSupplementalBuildVersion pour l’identifiant de version supplémentaire et le build supplémentaire. Inclure ces informations dans la comparaison avec la BSI cible choisie, dans la mesure où le service de gestion utilisé les fournit ; cela ne garantit pas l’existence de champs du même nom dans l’interface Sophos. Les rapports d’état DDM d’Apple peuvent également distinguer des phases telles que l’attente, le téléchargement ou la préparation, et l’installation, ainsi que les erreurs. Une telle phase ou une synchronisation réussie de l’appareil ne remplace pas la comparaison de l’état réellement installé avec la cible.

Le retour arrière est limité : avant toute modification, consigner les cibles, échéances et paramètres précédemment approuvés. Pour un Mac, modifier la configuration concernée dans la stratégie ou attribuer une autre stratégie approuvée du même type ; Sophos ne prévoit pas de procédure générique Uninstall pour ces stratégies. Après la prochaine synchronisation de l’appareil, vérifier l’attribution réelle et l’état effectif sur le Mac avant de considérer qu’une obligation a été retirée ou qu’un paramètre a été rétabli. Ne pas tenter de supprimer la stratégie déclarative sur l’appareil et ne pas supprimer le profil d’enrôlement en guise de retour arrière : selon Sophos, les utilisateurs ne peuvent pas supprimer la stratégie déclarative, tandis que la suppression de la stratégie d’enrôlement avec des droits d’administrateur retire le Mac de la gestion. Un changement de stratégie ne désinstalle pas une mise à niveau de macOS déjà installée, ne récupère pas les données perdues et ne garantit pas l’interruption d’une mise à jour déjà en cours. Le réglage Allow rollback mentionné par Sophos concerne uniquement les Background Security Improvements et détermine seulement si leur retrait est proposé à l’utilisateur. Si une amélioration déjà installée pose problème, vérifier d’abord si Apple permet son retrait sur la version précise de macOS concernée et quelle stratégie est effectivement appliquée. Pour une mise à niveau de l’OS, prévoir un plan de restauration autorisé plutôt que promettre une rétrogradation.