Sophos Mobile : planifier les politiques de sécurité et de confidentialité macOS
Périmètre : Cet article porte sur Sophos Mobile pour les Mac administrés, et non sur les politiques de protection Sophos Endpoint ni sur une installation locale de macOS. Une macOS device policy s’applique à tous les utilisateurs du Mac ; une macOS user policy s’applique à l’utilisateur local qui a inscrit le Mac auprès de Sophos Mobile et aux utilisateurs réseau connus de Sophos Mobile issus de l’annuaire LDAP externe du Self Service Portal, pas indistinctement à chaque utilisateur local. Un même nom de configuration dans les deux types de politiques ne prouve pas que leur attribution et leurs effets soient identiques. Les décisions de sécurité et de confidentialité présentées ici doivent être distinguées du Wi-Fi, du VPN, des certificats, de l’intégration à l’annuaire et du déploiement des mises à jour, qui ont leurs propres procédures. Le profil MDM Sophos Endpoint destiné au Full Disk Access et aux System-/Network-Extensions ne remplace pas ces politiques Mobile ; son déploiement est décrit dans Déployer Sophos Endpoint sur macOS via MDM.
Avant toute modification : définir le périmètre et la marche arrière
Sophos Mobile distingue quatre familles de politiques macOS : les politiques d’appareil, d’utilisateur et déclaratives configurées dans Sophos Mobile, ainsi que les politiques importées à partir de profils de configuration Apple. Un profil .mobileconfig importé peut provenir de Sophos Fusion pour Endpoint, d’Apple Configurator ou d’une source tierce de confiance. Il ne doit pas être assimilé à une configuration native de Sophos Mobile : vérifier le canal appareil ou utilisateur et les éventuels chevauchements à partir de ses configurations précises ; ne pas appliquer systématiquement aux profils importés la règle de conflit décrite ci-dessous.
Avant tout import, vérifier la provenance, la version approuvée du fichier, les certificats et secrets qu’il contient, sa compatibilité avec macOS ainsi que les droits d’importation et d’attribution dans le tenant. Les profils de configuration chiffrés ne peuvent pas être importés. Ouvrir Policies > macOS > Create > Import policy : renseigner le nom et la description, sélectionner le fichier .mobileconfig vérifié sous Upload a file, puis l’enregistrer avec Save. Cette opération crée uniquement l’entrée de politique, sans l’installer sur le Mac. L’attribution distincte, la vérification des conflits et les contrôles du pilote sont décrits dans Importer des profils de configuration Apple dans Sophos Mobile ; pour Endpoint, se reporter à la procédure MDM Endpoint liée plus haut.
Avant de modifier ou d’attribuer des politiques macOS natives, confirmer dans votre tenant une licence active Sophos Mobile Device Management ou Sophos Mobile incluant le MDM. Sophos Mobile Threat Defense seul ne couvre pas cette gestion des Mac. Vérifier les droits effectifs de modification et d’attribution des politiques : Helpdesk ne peut pas modifier les politiques et Read-only dispose uniquement d’un accès en lecture ; ne pas déduire des droits de modification d’éventuelles actions d’assistance disponibles. Si la licence ou les droits requis manquent ou sont incertains, ne pas poursuivre et consulter l’administrateur responsable du tenant. Ensuite seulement, ouvrir Policies > macOS et identifier les politiques d’appareil et d’utilisateur effectivement attribuées. La politique d’inscription (Enrollment-Policy) est elle-même une politique d’appareil. En plus de celle-ci, un Mac peut se voir attribuer une politique d’appareil, une politique déclarative et une politique d’utilisateur. Les relever séparément. Une politique déclarative macOS est un type de politique d’appareil qui utilise la gestion déclarative des appareils d’Apple (Declarative Device Management, DDM). Consigner l’appareil, l’utilisateur qui l’a inscrit, les utilisateurs réseau connus, la version de macOS, le mode de gestion employé et les attributions de politiques actuelles. Vérifier les intitulés et la disponibilité des options dans votre propre console : certaines restrictions dépendent du type d’appareil et de la version du système.
Ce que DDM change en pratique : Avec le MDM classique, Sophos Mobile pilote les réglages individuellement et interroge périodiquement l’appareil sur son état. Avec DDM, on définit un état souhaité ; le Mac est lui-même chargé de l’atteindre et de le maintenir, et signale les changements de manière asynchrone, sans attendre la prochaine interrogation périodique de son état. Ces remontées d’état continues ne signifient pas qu’une politique nouvellement attribuée ou modifiée est immédiatement installée, ni qu’une mise à jour est déjà terminée. Pour les modifications de politiques, la distinction décrite ci-dessous entre synchronisation de l’appareil et connexion de l’utilisateur reste déterminante.
Pour chaque modification, préciser si elle doit toucher tous les utilisateurs ou seulement l’utilisateur ayant inscrit le Mac et les utilisateurs réseau connus. Avant de modifier une politique déjà attribuée, inventorier toutes les attributions de cette politique précise : relever tous les Mac cibles, groupes, utilisateurs administrés concernés et attributions indirectes ; documenter le périmètre réel et la personne chargée d’approuver la modification. Un Mac pilote n’isole pas les modifications d’une politique partagée : ne modifier qu’une politique distincte limitée au pilote, ou faire expressément approuver les conséquences pour toutes les attributions existantes. Tant que l’inventaire complet n’est pas établi, ne cliquer ni sur Apply ni sur Save. Selon Sophos, en cas de conflit, le réglage le plus restrictif prévaut généralement ; exception : les réglages de mise à jour logicielle et d’applications d’une politique déclarative prévalent sur leurs équivalents dans les politiques d’appareil ou d’utilisateur. Conserver l’état initial des réglages concernés, sans clés obsolètes, et identifier la personne responsable de leur approbation. Choisir un Mac pilote avec un utilisateur de test et, si nécessaire, un second utilisateur. Ne pas attribuer une politique à tout le parc par défaut.
Évaluer les conséquences en amont : accès distant et partage de fichiers, caméra/FaceTime, imprimantes, installation d’applications, flux de données iCloud, identifiants de connexion ainsi que navigateurs et filtres tiers nécessaires. Avant d’imposer des mots de passe, prévoir la communication aux utilisateurs, l’assistance et une voie de récupération indépendante en cas de verrouillage. Ne pas utiliser « Number of failed attempts until device wipe » comme valeur de test : une fois le seuil dépassé, données et réglages sont supprimés. Selon Sophos, un délai d’attente avant de pouvoir saisir à nouveau un mot de passe commence après la sixième tentative de mot de passe échouée ; il augmente à chaque échec supplémentaire. Pour une valeur de six tentatives ou moins, ce délai ne s’applique pas. Le retrait de la politique n’annule ni un effacement déjà déclenché ni un verrouillage. Prévoir la récupération des données uniquement à partir de sauvegardes préalablement vérifiées et de procédures de récupération de l’appareil approuvées.
Obtenir la validation relative à la protection des données pour les configurations de filtrage et de comptes : qui traite le trafic navigateur/socket, les métadonnées d’URL et de connexion, ou encore les contacts et calendriers ? Quelle application tierce et quels flux de données sont autorisés ? Exclure mots de passe, jetons, URL de principal ou de serveur et URL de test contenant des données personnelles des captures d’écran, tickets et journaux, ou les caviarder de façon sûre avant partage ; ne déposer aucun secret dans un dépôt. Serveurs, ports et variables de substitution sont propres au tenant et au fournisseur : ne pas les reprendre comme configuration d’exemple universelle. Les configurations de politiques Sophos Mobile ne prouvent à elles seules ni un consentement au Data Lake ni l’octroi de permissions système macOS particulières à une application tierce.
Configuration de sécurité de l’appareil
Ne configurer les éléments suivants sous macOS device policy qu’après confirmation du périmètre appareil et dans le cadre d’un pilote approuvé :
- Firewall: Turn on application firewall active le pare-feu applicatif macOS. Block all incoming connections bloque les connexions entrantes vers les services de partage, comme File Sharing ou Screen Sharing ; les services système documentés
configd,mDNSResponderetracoonen sont exemptés. Use stealth mode ignore les requêtes inattendues telles que les pings. Sous Allowed connections et Denied connections, sélectionner des groupes d’applications ; pour les autres applications, l’utilisateur peut autoriser ou refuser les connexions. Les deux réglages d’autorisation automatique des applications intégrées ou des applications téléchargées signées par une autorité de certification (CA) valide ne peuvent pas être désactivés dans cette configuration. Tester l’accès d’administration distant indispensable avant tout blocage. Il s’agit d’une protection réseau des connexions entrantes, pas du chiffrement du disque par FileVault. - Gatekeeper: Allow apps downloaded from propose Anywhere, Mac App Store ou Mac App Store and identified developers. Adapter le choix aux applications internes signées et aux méthodes d’installation nécessaires. Ne pas assouplir globalement Gatekeeper en choisissant Anywhere pour contourner un programme d’installation défectueux.
- Password policies: Définir Allow simple value, Require alphanumeric value, la longueur minimale, le nombre minimal de caractères complexes, Maximum password age in days (
0= aucun renouvellement ; jusqu’à730), la durée maximale Auto-Lock, l’historique des mots de passe et la période de grâce maximale pour le verrouillage de l’appareil. None pour la période de grâce laisse à l’utilisateur le choix parmi les intervalles disponibles ; Immediately exige le mot de passe à chaque déverrouillage. Selon la documentation, l’attribution à un appareil non conforme ouvre un délai de 60 minutes, après lequel les applications risquent de ne plus pouvoir être lancées. Vérifier le comportement concret de macOS lors du pilote avant toute mise en application en production. - Restrictions: Ne modifier que les interrupteurs expressément approuvés : par exemple caméra, résultats web de Spotlight, sauvegardes/photos/trousseau/documents iCloud, Touch ID, configuration des empreintes digitales, déverrouillage automatique avec Apple Watch, remplissage automatique des mots de passe et partage de mots de passe par AirDrop. Allow iBeacon discovery of AirPrint printers est assorti d’un avertissement explicite relatif au phishing ; Force trusted certificates peut être exigé pour AirPrint via TLS. Ne modifier les réglages de partage et de gestion à distance que si l’administration et la récupération restent garanties. Allow Erase All Content and Settings ne concerne que les Mac à puce Apple Silicon ou T2. Allow Time Machine configuration, au niveau appareil, permet aux utilisateurs de configurer des sauvegardes externes ; cela ne garantit pas qu’une sauvegarde existe réellement.
- Managed domains: Email domains marque dans Mail comme extérieurs au domaine les messages provenant d’adresses hors des domaines de l’organisation renseignés. Il s’agit d’un marquage, pas d’un blocage DLP ni d’une autorisation de transfert de données.
Gatekeeper : ce que le choix autorise. Selon Sophos, dans le cadre de ce choix des sources autorisées par Gatekeeper, Anywhere permet aux utilisateurs d’ouvrir toutes les apps, quelle que soit leur source d’installation. Cela ne garantit ni le lancement de chaque app ni le contournement des autres mécanismes de protection de macOS. Avec Mac App Store and identified developers, les utilisateurs ne peuvent ouvrir que les apps provenant du Mac App Store ou de développeurs approuvés par Apple. Une signature ou une approbation interne ne suffit pas à assimiler un développeur à cette catégorie. Vérifier la disponibilité et le comportement réel à l’ouverture sur le Mac prévu lors du pilote ; l’avertissement contre un assouplissement global avec Anywhere reste applicable.
Restrictions en détail : Sophos décrit les autorisations et conséquences suivantes pour la politique d’appareil. Elles autorisent des fonctions ou leur configuration ; elles ne prouvent pas que celles-ci sont déjà configurées ou utilisées. La disponibilité et les effets restent à vérifier sur le Mac prévu.
Avec Allow Startup Disk configuration, les utilisateurs peuvent changer le volume de démarrage pour démarrer le Mac à partir d’un autre disque ou d’un volume réseau. Convenir de la décision en fonction de la procédure de démarrage et de récupération approuvée avant de restreindre cette possibilité. Allow adding users permet aux utilisateurs d’ajouter des comptes utilisateur dans System Settings. Il s’agit d’une autorisation de création de comptes, et non de l’attribution d’une politique d’utilisateur Sophos Mobile aux nouveaux comptes locaux.
Pour le partage, évaluer trois possibilités distinctes : Allow Bluetooth Sharing configuration permet aux utilisateurs de configurer le partage de fichiers entre le Mac et d’autres appareils Bluetooth. Allow Internet Sharing configuration permet de configurer le partage de la connexion Internet du Mac avec d’autres ordinateurs du même réseau local, par exemple par Wi-Fi. Allow Printer Sharing configuration permet de configurer le partage d’une imprimante avec d’autres Mac ou ordinateurs UNIX du même réseau local. Ces choix portent donc sur le transfert de fichiers par Bluetooth, le partage d’une connexion réseau et la mise à disposition d’une imprimante, et non simplement sur la connexion au Wi-Fi ou l’envoi d’une tâche AirPrint. N’autoriser que les possibilités nécessaires au fonctionnement et approuvées.
Allow iCloud Drive for Desktop and Documents permet de stocker le Bureau du Mac et le dossier Documents dans iCloud Drive et d’y accéder depuis d’autres appareils. L’approbation du partage des données doit donc prendre en compte le contenu de ces dossiers de travail, et pas seulement certains documents sélectionnés. Allow Find My Mac permet d’utiliser le service iCloud pour localiser, verrouiller ou effacer le Mac à distance. Clarifier au préalable les responsables et leurs habilitations pour ces actions. Il s’agit d’une autre procédure que la désinscription de Sophos Mobile ou le seuil d’effacement lié au mot de passe ; ne pas déclencher d’effacement à distance comme contrôle du pilote.
Avec Allow password auto-fill, les utilisateurs peuvent activer AutoFill Passwords pour utiliser des mots de passe ou des informations de carte de crédit enregistrés dans Safari ou d’autres apps. Si cette case est décochée, Sophos indique que cela désactive également les suggestions automatiques de mots de passe forts. Prendre en compte cet effet secondaire dans la décision de désactiver AutoFill ; il ne s’agit pas d’une exigence de composition des mots de passe.
Approuver séparément Freeform et les identifiants Wi-Fi : Les deux interrupteurs suivants sont documentés dans Restrictions pour les politiques d’appareil comme pour celles d’utilisateur. Dans une politique d’appareil, ils concernent tous les utilisateurs du Mac ; dans une politique d’utilisateur, seulement l’utilisateur local ayant inscrit le Mac et les utilisateurs réseau connus de Sophos Mobile, pas chaque utilisateur local. Certains réglages ne sont disponibles que pour des types d’appareil ou versions de système particuliers : avant toute modification, vérifier les étiquettes à côté de chaque interrupteur dans Sophos Mobile pour le Mac cible ; ne déduire de la documentation ni valeur par défaut ni disponibilité universelle.
- Allow iCloud for Freeform permet aux utilisateurs de stocker leurs tableaux Apple Freeform dans iCloud et de les utiliser sur d’autres appareils. Avant de l’autoriser, déterminer si le contenu de ces tableaux peut être stocké dans iCloud et accessible sur plusieurs appareils. L’approbation concerne ce flux de données, et non l’utilisation globale de toutes les fonctions iCloud ; un interrupteur autorisé ne prouve pas une synchronisation effective.
- Request Wi-Fi passwords from nearby devices concerne la demande de mots de passe auprès d’appareils à proximité lorsque le Mac établit une connexion Wi-Fi. Ne l’autoriser que si cette obtention d’identifiants Wi-Fi est approuvée pour les utilisateurs et réseaux concernés. C’est une décision distincte sur le flux d’identifiants, pas une configuration de profil Wi-Fi ni l’autorisation séparée Allow AirDrop password sharing permettant de partager des mots de passe depuis Password Manager.
Pour les deux modifications, vérifier l’autorisation ou la restriction souhaitée dans le pilote approuvé après synchronisation de l’appareil ou nouvelle connexion de l’utilisateur administré : n’utiliser que des tableaux de test vides ou synthétiques pour Freeform, et un réseau de test approuvé avec des appareils de test pour les demandes de mots de passe Wi-Fi. Ne consigner aucun contenu de tableau de production ni mot de passe Wi-Fi dans les preuves de vérification. En cas de comportement différent, vérifier d’abord la disponibilité, le périmètre de politique et les Restrictions parallèles ; l’option documentée ne confirme pas à elle seule une mise en œuvre effective sur le Mac.
Autres Restrictions et anciennes procédures expressément exclues
Les décisions suivantes s’appliquent également aux Restrictions documentées d’appareil et d’utilisateur, selon leurs périmètres respectifs définis plus haut. Ne modifier que les options réellement proposées et vérifiées sur le Mac cible ; ni des étiquettes identiques ni une ancienne valeur enregistrée ne prouvent une prise en charge actuelle.
- Allow use of camera: Sans autorisation, Sophos décrit la caméra comme indisponible et l’icône Camera comme supprimée ; photos, vidéos et FaceTime ne sont alors pas possibles. Déterminer les usages nécessaires de caméra/FaceTime avant de les restreindre ; ne pas supposer que la description de l’icône représente un comportement universel de l’interface macOS actuelle.
- Allow internet search result for Spotlight, Allow Apple Music, Allow definition lookup: Le premier interrupteur détermine l’accès aux résultats de recherche Internet dans Spotlight ; selon Sophos, Spotlight ne fournit pas ces résultats lorsqu’il est désactivé. Les deux autres autorisent respectivement l’accès à la bibliothèque Apple Music et la recherche de définitions des mots sélectionnés. Ce sont des décisions fonctionnelles distinctes, pas une autorisation générale de filtrage web ou d’installation d’apps.
- Allow backup, Allow iCloud Photo Library, Allow document sync: Les autorisations concernent respectivement les sauvegardes iCloud, la photothèque iCloud et le stockage de documents et de données de configuration des apps dans iCloud. Approuver séparément les types de données et les comptes autorisés ; une autorisation ne confirme ni une sauvegarde réussie ni une synchronisation.
- Allow iCloud Keychain sync: Autorise la synchronisation des mots de passe entre iPhone, iPad et Mac par iCloud Keychain. Sans autorisation, ces données du trousseau sont, selon Sophos, stockées uniquement en local. Décider séparément de ce flux d’identifiants ; un blocage ne prouve ni la suppression des données déjà transmises ni le blocage des autres voies de mots de passe.
- Allow iCloud Bookmarks, Allow iCloud Mail: Autorisent respectivement la synchronisation des signets entre navigateurs et plateformes et la configuration d’un compte de messagerie iCloud sur le Mac. Approuver le transfert des signets et la création du compte séparément du compte EWS/IMAP/POP.
- Allow iCloud Calendar, Allow iCloud Reminders, Allow iCloud Address Book, Allow iCloud Notes: Autorisent le partage de calendriers, listes de rappels, contacts et notes, respectivement, entre appareils et avec d’autres utilisateurs iCloud ; Notes comprend aussi la prise de notes. L’approbation doit donc tenir compte de l’accès sur plusieurs appareils et d’un partage éventuel avec d’autres utilisateurs. Elle ne remplace pas une approbation CalDAV/CardDAV.
- Allow Touch ID and Face ID to unlock device, Allow fingerprint configuration, Allow Auto Unlock: Selon Sophos, sans le premier interrupteur, le déverrouillage biométrique n’est pas possible ; son étiquette ne prouve pas la présence de matériel Face ID sur le Mac. Le deuxième autorise l’ajout et la suppression d’empreintes Touch ID, et le troisième le déverrouillage automatique par Apple Watch. Approuver séparément la méthode de déverrouillage et les modifications des empreintes enregistrées ; conserver l’accès par mot de passe et la voie de récupération.
- Allow AirPrint, Force trusted certificates for AirPrint over TLS: AirPrint autorise l’envoi de fichiers aux imprimantes compatibles AirPrint. L’option de certificat rejette AirPrint via TLS si le certificat de l’imprimante n’est pas fiable ; elle ne configure elle-même ni TLS ni chaîne de confiance. L’avertissement de phishing iBeacon cité plus haut reste une décision distincte.
- Allow AirDrop password sharing: Permet aux utilisateurs de partager des mots de passe de Password Manager avec d’autres utilisateurs par AirDrop. Définir les destinataires et les identifiants autorisés au préalable ; ne pas assimiler cela au transfert général de fichiers par AirDrop ou à la demande de mots de passe Wi-Fi. N’utiliser que des identifiants synthétiques lors du pilote.
- Allow File Sharing configuration: Permet aux utilisateurs de définir quels fichiers et dossiers ils partagent avec d’autres utilisateurs du même réseau local. Limiter les contenus et destinataires approuvés. Ce n’est ni Bluetooth Sharing ni le transfert Mac–iPhone/iPad distingué ci-dessous ; une autorisation de configuration ne confirme pas qu’un partage est effectivement accessible.
- Allow Remote Application Scripting configuration, Allow Remote Management configuration: La première option autorise la configuration des utilisateurs pouvant envoyer des Apple Events au Mac depuis d’autres ordinateurs, par exemple pour ouvrir ou imprimer un fichier qui y est stocké. La deuxième autorise la configuration de l’accès distant au Mac. Définir les expéditeurs autorisés, l’accès aux données et une voie d’administration indépendante pour la récupération ; ces interrupteurs n’accordent pas globalement les permissions de confidentialité d’une app distante.
Allow Back to My Mac — aucune procédure de déploiement dans cet article : La liste Sophos conservée décrit un partage de fichiers et d’écran fondé sur iCloud entre un Mac distant et un Mac local. Cette décision précise d’accès distant n’est pas couverte par iCloud en général, le pare-feu ou le partage local de fichiers. Cette étiquette historique ne permet expressément de déduire ici ni une disponibilité actuelle ni des instructions pour restaurer le service. Back to My Mac est exclu du pilote et du déploiement approuvés ici : ne pas importer d’anciennes clés, réactiver un service obsolète ni affirmer qu’un accès distant a réussi. Si ce besoin existe, l’administrateur Mac/accès distant compétent prend en charge la sélection et l’approbation séparée d’une méthode actuellement prise en charge, avec les identités, le chemin réseau, les droits sur les fichiers et l’écran ainsi que la récupération. Une solution de remplacement n’est pas automatiquement approuvée par cet interrupteur.
Allow iTunes File Sharing — vérifier le flux de données, exclure l’ancienne procédure : Sophos décrit la copie de fichiers entre Mac et iPhone ou iPad au moyen de File Sharing dans iTunes. C’est une voie de transfert distincte, pas le partage de dossiers Mac sur le réseau local. Pour macOS Catalina et versions ultérieures, Apple décrit le Finder comme interface pour ce transfert, avec une app iOS/iPadOS prenant en charge File Sharing. Cela ne signifie pas que l’ancien interrupteur Sophos autorise ou bloque un transfert via le Finder sur tous les Mac actuels. La procédure iTunes est donc exclue de ce déploiement Mac actuel ; ne pas installer iTunes ou d’anciens profils pour la restaurer. Si ce transfert est nécessaire, avant approbation, confier à l’administrateur Mac/app, en précisant version cible, appareils, app participante, fichiers autorisés et destinataires, la vérification séparée de la voie prise en charge et de l’effet réel de la Restriction. N’utiliser que des fichiers synthétiques et vérifier les deux sens de copie ; sans preuve, ne considérer comme réalisés ni le blocage, ni l’approbation du transfert de données, ni la migration.
Autres conséquences de verrouillage et d’effacement : Selon Sophos, pendant le délai documenté de 60 minutes pour le mot de passe, l’appareil demande un changement de mot de passe à chaque ouverture du Home screen ; ensuite, le blocage du lancement concerne aussi les apps internes. Cette description de l’interface ne garantit pas des dialogues identiques sur les Mac actuels : vérifier avec un compte de test, sans verrouillage délibéré ni effacement. Allow Erase All Content and Settings autorise l’effacement des réglages, données et apps depuis les réglages système macOS sur les Mac Apple Silicon/T2 cités plus haut. C’est une fonction utilisateur destructive, pas une sauvegarde, une désinscription Mobile ni un test de contrôle à exécuter dans le pilote.
Composition des mots de passe : Allow simple value autorise les caractères consécutifs ou répétés dans le mot de passe. Selon Sophos, Require alphanumeric value exige au moins une lettre ou un chiffre. Minimum number of complex characters définit le nombre minimal de caractères non alphanumériques, c’est-à-dire de caractères qui ne sont ni des lettres ni des chiffres.
Historique des mots de passe : Selon Sophos, Password history définit le nombre de mots de passe précédemment utilisés que Sophos Mobile conserve. Un nouveau mot de passe ne doit correspondre à aucun mot de passe de cet historique configuré ; ce réglage empêche donc la réutilisation au sein de l’historique conservé.
Deux délais de verrouillage distincts : Maximum Auto-Lock (in minutes) limite la durée d’inactivité, en minutes, que l’utilisateur peut définir avant le verrouillage de l’appareil. Maximum grace period for device lock limite en revanche l’intervalle que l’utilisateur peut définir après un verrouillage, pendant lequel l’appareil peut être déverrouillé sans demande de mot de passe. Ces deux valeurs sont des limites maximales pour les réglages de l’utilisateur, et non nécessairement les durées effectivement choisies.
Limite concernant les mises à jour : La valeur de restriction macOS software update delay est 0 (proposition immédiate) ou 1–90 jours après la publication. Pour macOS 27 et versions ultérieures, Sophos mentionne également Software update settings dans une politique déclarative comme autre possibilité. Le choix entre une version cible assortie d’une échéance, une Background Security Improvement précise et des réglages généraux de mise à jour, ainsi que leur interaction avec les politiques classiques, sont décrits dans Gérer les mises à jour macOS avec Sophos Mobile. Planifier le calendrier, le mode et le déploiement des mises à jour dans le cadre de cette procédure, avec un pilote dédié, et non en même temps que les modifications du pare-feu et des paramètres de confidentialité.
Limite concernant FileVault : Ni le pare-feu applicatif ni les 19 configurations sources associées à cet article ne configurent ou ne confirment le chiffrement FileVault, l’état du chiffrement ou le dépôt d’une clé de récupération. Cette tâche distincte relève du responsable de Gérer FileVault avec Sophos Fusion ; ne déduire ici aucun succès du chiffrement ou de la conservation de la clé à partir du statut d’une politique de pare-feu ou de mots de passe.
Préférences de confidentialité et filtrage du contenu web au niveau appareil
Privacy preferences policy control (politique d’appareil) : Sophos Mobile documente l’option précise Allow Sophos Endpoint to scan all files pour permettre à Sophos Endpoint d’accéder aux données telles que Mail, Messages, Safari, Home, les sauvegardes Time Machine et certains réglages administratifs de tous les utilisateurs du Mac. Les utilisateurs doivent accepter la politique ; selon Sophos, cette obligation d’acceptation ne s’applique pas aux appareils gérés avec Apple Business. Lors du pilote, vérifier séparément le mode de gestion, l’attribution, l’acceptation éventuelle par l’utilisateur et l’accès effectif d’Endpoint. Cette option particulière n’accorde pas une autorisation PPPC/TCC générale aux applications tierces et ne remplace pas les profils Full Disk Access, System Extension ou Network Extension propres à chaque application. Les profils et permissions requis par chaque application tierce relèvent de son responsable de profil ou d’application, et non d’une matrice de permissions extrapolée à partir de ces 19 sources.
Web content filter (politique d’appareil) : Nécessite une application tierce dont la Filter ID correspond à l’identifiant de bundle. Les paramètres disponibles sont Filter name, Server (nom, IP ou URL), et éventuellement Organization, User name, Password, Certificate ainsi que les Third-party settings propres au fournisseur. Selon Sophos, Certificate sert à l’authentification auprès du service de filtrage, et non à la vérification de son certificat de serveur TLS. Clarifier les exigences relatives à ce certificat d’authentification avec le fournisseur. Sous Filter range, choisir entre Browser traffic (Safari et autres navigateurs) et Socket traffic (trafic réseau des applications). Vérifier en amont, avec le fournisseur et dans le tenant, la licence de l’application, les permissions système nécessaires, les destinataires des données, l’effet du filtrage et le comportement en cas de panne. Si le serveur de filtrage utilise des identifiants, n’employer qu’un transport TLS vérifié, sécurisé et dont le certificat est validé ; sinon, ne déployer aucun identifiant tant qu’une exception documentée du fournisseur et du responsable du tenant, assortie d’un chemin de transmission offrant une sécurité équivalente, n’a pas été approuvée et vérifiée. La configuration Mobile n’est pas un moteur de filtrage web Sophos intégré et ne confère pas automatiquement les autorisations macOS Network Extension ou de confidentialité.
Politique d’utilisateur, accès aux données et permissions système
Sous macOS user policy, ne choisir des configurations que pour l’utilisateur local ayant inscrit l’appareil et les utilisateurs réseau connus. Selon les pages Sophos correspondantes, Managed domains et Password policies contiennent les mêmes champs décrits que leurs équivalents pour les appareils, mais leur périmètre de politique est différent. Les Restrictions sont également largement parallèles ; toutefois, la politique d’utilisateur ne comporte précisément plus l’option Allow Time Machine configuration. En cas d’attributions parallèles, vérifier sur l’utilisateur de test la règle générale selon laquelle « le réglage le plus restrictif prévaut » ainsi que la priorité documentée des réglages déclaratifs de mise à jour logicielle et d’applications ; ne présumer d’aucune autre règle de priorité.
- App Store : Restrict to updates autorise les mises à jour, mais pas les nouvelles installations. Forbid app adoption empêche d’associer au compte Apple des applications qui n’ont pas été installées depuis le Store ; elles ne pourront alors pas être mises à jour de cette manière. Turn off update notifications supprime les notifications de mise à jour, sans remplacer une politique de mise à jour.
- Restrictions / confidentialité : Les interrupteurs iCloud concernent les transferts éventuels d’e-mails, calendriers, contacts, photos, notes, mots de passe et fichiers. Les interrupteurs relatifs à la caméra, à Touch ID, à Auto Unlock, à AirPrint et au scripting distant modifient des fonctions, sans accorder automatiquement des permissions PPPC/TCC à n’importe quelle application. Vérifier au préalable les conséquences opérationnelles des Apple Events autorisés pour Remote Application Scripting, ainsi que celles de Remote Management et du partage de fichiers. Ne pas en déduire qu’un « Full Disk Access » est accordé globalement.
- CalDAV / CardDAV (politique d’utilisateur) : Le nom affiché du compte, le serveur, le port, éventuellement la Principal URL, le nom d’utilisateur et le mot de passe concernent respectivement calendriers et contacts. Pour CardDAV, saisir sous Server le nom d’hôte ou l’adresse IP du serveur CardDAV. Pour les comptes utilisant des identifiants, exiger SSL/TLS et une vérification fiable des certificats ; si le service ne les prend pas en charge, ne pas déployer d’identifiants avant qu’une exception documentée, approuvée par le fournisseur et le responsable du tenant et utilisant une voie de transmission offrant une sécurité équivalente, ait été vérifiée. Contrôler l’étendue de la synchronisation lors du pilote.
- Email account (politique d’utilisateur) : Configure un compte Exchange Web Services (EWS) pour les e-mails, les contacts, les rappels et les calendriers. Définir Account name comme nom du compte. Ne pas renseigner le Sophos Mobile EAS Proxy comme serveur : les Mac ne prennent pas en charge son protocole ActiveSync.
- Exchange Online : Pour le cloud Microsoft 365 mondial, utiliser
outlook.office365.comcomme Server name si la recherche automatique de l’hôte OAuth n’est pas utilisée. Pour les autres clouds, vérifier l’adresse auprès du fournisseur au lieu de reprendre cet hôte. Laisser Domain vide. User correspond généralement à l’adresse e-mail ;%_EMAILADDRESS_%insère celle de l’utilisateur auquel la politique est attribuée. - Exchange Server : Indiquer l’URL de votre propre serveur comme Server name si la recherche automatique de l’hôte OAuth n’est pas utilisée. Renseigner dans Domain le domaine du compte utilisateur ;
%_USERNAME_%dans User insère l’identifiant Exchange de l’utilisateur auquel la politique est attribuée. Email address peut être renseigné avec%_EMAILADDRESS_%pour utiliser son adresse réelle. N’utiliser ces deux variables que si Exchange Login et Email Address sont renseignés dans Sophos Fusion pour le bon utilisateur. - Authentification et transport : Si Password reste vide, les utilisateurs saisissent leur mot de passe sur l’appareil. Activer Turn on OAuth 2.0 pour la connexion Microsoft appropriée. Pour la recherche automatique de l’hôte OAuth, laisser Server name vide. Ne renseigner OAuth authorization endpoint que si le fournisseur d’authentification l’exige : la recherche de l’hôte ne s’applique alors plus et Server name doit contenir l’URL du serveur. Activer SSL/TLS et ne transmettre les identifiants et jetons que par une connexion TLS vérifiée avec validation du certificat ; tester cette configuration sur le pilote avant le déploiement.
- Exchange Online : Pour le cloud Microsoft 365 mondial, utiliser
- IMAP/POP : Définir le type de compte, le nom affiché et l’adresse e-mail ainsi que, séparément pour les flux entrants et sortants, Server, Port, User name, Authentication type, Password et SSL/TLS. Ne renseigner le Password sortant que si le serveur d’envoi exige un mot de passe ; n’activer Use same password as for incoming email que si la configuration du serveur le prévoit. Les variables de substitution requièrent les mêmes données utilisateur préalablement renseignées. Pour les deux sens, confirmer le transport TLS sécurisé et la validation du certificat avant toute connexion avec le compte de test, plutôt que de présumer des ports à partir d’exemples.
- LDAP : Cette configuration fournit des données d’annuaire à l’application Carnet d’adresses de macOS ; elle ne réalise pas une jonction au domaine. Les paramètres comprennent l’hôte, le nom d’utilisateur, le mot de passe, Use SSL/TLS et Search settings avec DN de base et portée (base seulement, base avec ses enfants directs ou avec tous ses descendants). Base indique le chemin du nœud de départ dans l’annuaire LDAP, à partir duquel la recherche commence ; Scope détermine quels nœuds descendants de cette base sont inclus. Pour une liaison utilisant des identifiants, exiger Use SSL/TLS et la validation du certificat ; si le fournisseur ne prend pas en charge TLS, ne pas activer tacitement une liaison en clair, mais demander une approbation documentée du fournisseur et du responsable du tenant et vérifier un mode de transport offrant une sécurité équivalente. Limiter la portée des recherches et les droits d’accès aux seuls enregistrements nécessaires.
- Web Clip : Configurer Description, URL, Can be removed, Full screen et Icon. Selon Sophos, lorsque Full screen est activé, le clip s’ouvre en plein écran et son URL est lancée comme application web ; cette option détermine donc aussi le mode de lancement, pas seulement l’affichage. Si ce mode est choisi, vérifier sur le Mac pilote que l’URL approuvée s’ouvre comme application web en plein écran. Employer un lien HTTPS vérifié par vos soins ; la configuration accepte aussi des schémas d’URL personnalisés qui peuvent, sans contrôle, déclencher l’ouverture d’autres applications. Selon la documentation, un clip non supprimable ne peut être retiré qu’après suppression de sa politique. Les icônes sont au format PNG/GIF/JPEG et ne dépassent pas 1 MB.
Autres champs de compte et d’affichage : Pour CalDAV et CardDAV, Account name désigne le nom du compte affiché sur l’appareil, Server le nom d’hôte ou l’adresse IP, Port le port du service et Principal URL, si le serveur l’exige, la ressource précise de calendrier ou de contacts. Le nom d’utilisateur et le mot de passe sont les identifiants de connexion de ce compte. Une ressource incorrecte peut produire un périmètre de synchronisation erroné malgré une connexion correcte. Les URL d’exemple Google et les identifiants de calendrier/compte cités dans l’aide du fabricant ne constituent pas une configuration approuvée du tenant ; la configuration spécifique à Google et la détermination de ces identifiants restent du ressort de l’administrateur calendriers/contacts, qui doit vérifier le contrat de service actuel.
Pour IMAP/POP, Account name est le nom affiché du compte, Account type sélectionne le protocole entrant IMAP ou POP et User display name est le nom affiché pour les messages sortants. %_USERNAME_% y insère le nom de l’utilisateur attribué ; Email address peut utiliser %_EMAILADDRESS_% pour son adresse réelle. Les champs de serveur distincts attendent respectivement le nom d’hôte ou l’adresse IP du serveur entrant et sortant. Ne remplir les deux champs Password que si le contrat du serveur correspondant l’exige ; le champ entrant n’est pas systématiquement obligatoire. Vérifier séparément le nom affiché, l’adresse et l’identité d’authentification avec le compte de test.
Pour LDAP, Account description décrit la connexion et Description chaque entrée de recherche ; distinguer ces deux champs de l’hôte, de l’identité de liaison, de Base et de Scope. La jonction effective au domaine Active Directory relève de la configuration d’appareil distincte Directory service ; elle n’est ni configurée ici ni considérée comme réussie sur la base d’une recherche fonctionnelle dans le carnet d’adresses.
Affichage du Web Clip : Selon Sophos, le clip est placé sur le Bureau macOS. Pour un domaine seul, le champ URL peut omettre https:// ; les autres URL exigent la valeur complète. Pour ce déploiement, le lien HTTPS explicite et vérifié exigé plus haut reste néanmoins obligatoire. Les schémas de téléphone/assistance et ceux d’apps personnalisés sont une tâche distincte pour le responsable app/helpdesk, à vérifier au préalable, pas une exception approuvée ici. L’icône est recadrée en carré et adaptée à la résolution de l’écran ; Sophos recommande 180 × 180 pixels. Selon le favicon HTML, l’appareil peut afficher à la place le favicon du site web. Vérifier l’icône visible lors du pilote, sans en déduire à elle seule une URL incorrecte ou un échec du déploiement de la politique.
L’accessibilité réseau, la chaîne de certificats, le proxy, le VPN et les certificats racine/client administrés sont validés séparément dans une procédure de connectivité. Permissions système : L’option Sophos Endpoint citée plus haut est une configuration Mobile d’appareil expressément documentée, en dehors des index des 19 pages enfant d’origine. Les permissions TCC/PPPC, Full Disk Access, System Extension et Network Extension supplémentaires sont vérifiées séparément pour chaque application et selon le profil actuel du fournisseur ; ces 19 sources ne définissent aucune liste universelle d’autorisations PPPC.
Vérifier le pilote avant tout déploiement élargi
Sur le Mac de test, vérifier l’attribution des politiques d’appareil et, le cas échéant, déclarative, ainsi qu’un Sync récent : selon Sophos, les modifications de ces politiques prennent effet à la synchronisation suivante. Pour la politique d’utilisateur, vérifier son attribution et la nouvelle connexion de l’utilisateur ayant inscrit l’appareil ou de l’utilisateur réseau connu : ses modifications ne prennent effet qu’à la connexion suivante ; un simple check-in ne suffit pas. Documenter séparément le statut dans Sophos Mobile et les réglages macOS réellement appliqués localement pour chaque utilisateur ; attribué ne signifie pas appliqué.
Sous macOS 26, les profils sont visibles sous Apple menu > System Settings > General > Device Management ; faire défiler vers le bas si nécessaire. Y comparer les profils attendus aux attributions dans le contexte de l’utilisateur concerné. Pour les autres versions de macOS, y compris macOS 27, vérifier le chemin de menu correspondant plutôt que de reprendre celui de macOS 26 sans contrôle. L’ancien chemin System Preferences > Profiles n’est pas un chemin actuel universel. Même visible, un profil ne remplace pas les tests fonctionnels suivants.
Effectuer des contrôles adaptés au changement : accès distant entrant et partage de fichiers si le pare-feu a changé, ouverture d’une application autorisée et d’une application non autorisée pour Gatekeeper, durée d’inactivité avant le verrouillage, intervalle de déverrouillage sans mot de passe et changement de mot de passe avec un compte de test sans atteindre le seuil d’effacement, marquage des messages hors domaine dans Mail, comportement de l’App Store, accès iCloud et synchronisation des comptes. Pour la configuration de confidentialité Sophos Endpoint, vérifier l’acceptation nécessaire par l’utilisateur ou l’exception Apple Business, ainsi que l’accès effectif après synchronisation ; vérifier séparément les autorisations des applications tierces. Tester les filtres uniquement avec des destinations de test approuvées et sur le trafic navigateur et applicatif selon la Filter range retenue ; ne pas copier d’URL personnelles de production dans les journaux de contrôle. Avec des données de test synthétiques, vérifier TLS et la validation des certificats pour CalDAV/CardDAV, EWS, les serveurs IMAP/POP entrants et sortants, LDAP et le serveur du filtre tiers lorsqu’ils utilisent des identifiants, avant de déployer des identifiants de production ; si une exception documentée par le fournisseur et le responsable du tenant est utilisée, vérifier également pendant le pilote sa voie de transmission de sécurité équivalente. Ne documenter que des résultats sans aucun secret ni aucune URL.
Sur le même Mac, tester les configurations d’utilisateur et d’appareil avec l’utilisateur ayant inscrit le Mac, éventuellement un utilisateur réseau connu, puis un utilisateur non administré ; refaire la connexion de chaque utilisateur concerné. Le déploiement à grande échelle reste bloqué tant que l’attribution, les effets locaux réels, y compris le consentement aux paramètres de confidentialité, la transmission sécurisée des données de compte et une voie de récupération indépendante n’ont pas été démontrés dans votre tenant sur le Mac pilote. Ne déployer par vagues que les valeurs et versions de plateforme confirmées ; après chaque vague, comparer l’état des politiques, le bon fonctionnement et les signalements à l’assistance.
Diagnostiquer les erreurs et revenir en arrière de façon maîtrisée
La suppression locale n’est pas une marche arrière de la politique : Les utilisateurs ne peuvent pas supprimer du Mac les politiques natives d’appareil et déclaratives. Ils peuvent supprimer une politique d’utilisateur, mais celle-ci est automatiquement réattribuée à la connexion suivante ; cette suppression ne désinscrit pas le Mac. Pour la politique Enrollment-Policy, la conséquence est différente : sa suppression avec les droits d’administration requis désinscrit le Mac (unenrolled) de Sophos Mobile. Il ne s’agit pas de l’annulation d’un réglage de sécurité isolé, et cette opération ne doit pas servir à résoudre un problème de pare-feu ou de confidentialité. La préparation d’une désinscription volontaire et ses conséquences pour les politiques, les certificats MDM et les accès administrés sont décrites dans Inscription et désinscription des Mac. Avant une telle désinscription, garantir un accès réseau et un accès d’administration indépendants, ainsi qu’un plan pour les données et les certificats ; ne pas déduire de l’affichage des profils une autorisation générale de les supprimer.
- Politique non appliquée : comparer d’abord l’appareil ou l’utilisateur, la version de macOS, le mode de gestion, l’attribution et les intitulés exacts des restrictions. Ne pas modifier certificats ou réseau sur simple supposition. Si le filtrage ne fonctionne pas, vérifier séparément l’application tierce, l’identifiant de bundle, la portée du filtrage et les permissions macOS nécessaires. Si la synchronisation des comptes échoue, vérifier la correspondance entre identifiants/variables de substitution, TLS, serveur et protocole.
- Cas particulier de macOS 26 : Si, dans la vue Policies d’un Mac sous macOS 26, une User policy affiche seulement « Failed to apply the policy », une ancienne clé Allow Time Machine, enregistrée dans une configuration utilisateur Restrictions et désormais absente de l’interface, peut en être la cause. La mise à jour du produit supprime le contrôle visible, pas automatiquement la clé des politiques existantes. Avant toute modification, inventorier l’ensemble des attributions directes et indirectes de cette politique d’utilisateur et tous les Mac et utilisateurs administrés concernés (étape 2) : modifier une politique partagée ne touche pas seulement le Mac pilote sélectionné. Isoler le pilote avec une politique attribuée séparément, ou faire approuver le changement pour l’ensemble du périmètre inventorié avant Apply/Save ; ne pas poursuivre si l’inventaire est incomplet. Après approbation, ouvrir la politique d’utilisateur attribuée sous Policies > macOS, ouvrir Restrictions, puis sélectionner Apply et ensuite Save. Sauvegarder au préalable uniquement les autres valeurs encore prises en charge ; vérifier ensuite l’application de la politique et les restrictions souhaitées lors de la connexion suivante de chaque utilisateur administré concerné. Si la configuration Time Machine est nécessaire, ne la transférer délibérément que dans une politique d’appareil : elle touchera alors tous les utilisateurs. Ne jamais réintroduire la clé obsolète dans une politique d’utilisateur ; ne pas changer sans contrôle le type de politique ni substituer une intervention réseau/certificat à cette correction. Si l’erreur persiste, conserver le statut et les attributions, puis contacter l’assistance Sophos.
- Marche arrière : En cas de perte de fonctionnalité, arrêter le déploiement. Pour les politiques macOS natives, corriger la politique concernée sous Policies > macOS ou attribuer une politique de remplacement vérifiée du même type ; ne pas présumer qu’Uninstall ou Unassign constitue une marche arrière pour les Mac. Sophos ne documente la désinstallation que pour les politiques d’appareil Android, de conteneur Knox et d’appareil iOS, et renvoie à la mise à jour ou à l’attribution d’une politique de remplacement pour les autres politiques. Si le pilote dispose d’une politique distincte, limiter la correction ou l’attribution de remplacement à son périmètre pilote confirmé. Si une politique partagée a été modifiée, prendre en compte toutes les attributions inventoriées dans la marche arrière et ne rétablir que les valeurs Restrictions documentées et toujours prises en charge, dans le même type de politique. Pour qu’une nouvelle configuration cesse d’agir, utiliser la politique corrigée ou la politique de remplacement vérifiée, et non un retrait supposé de l’attribution au Mac. Avant toute attribution de remplacement, vérifier et faire approuver l’ensemble de ses réglages, les appareils cibles, le périmètre utilisateur et les conflits possibles ; conserver les configurations de sécurité et d’accès nécessaires. Si la modification ou l’attribution de remplacement n’est pas clairement possible dans le tenant, ou si les droits vérifiés à l’étape 1 manquent, arrêter et consulter l’administrateur du tenant ou le support Sophos. Ne jamais restaurer une ancienne sauvegarde intégrale de politique ou les anciens octets de celle-ci si cela réintroduit la clé obsolète « Allow Time Machine » dans les restrictions utilisateur ; ne pas recréer cette clé manuellement non plus. Vérifier les changements d’appareil lors de la synchronisation suivante et ceux des utilisateurs à la connexion suivante de chaque utilisateur administré concerné. En cas de blocage par le pare-feu, employer un autre accès d’administration locale vérifié au préalable. Ne pas supprimer à l’aveugle toute la politique d’appareil, les permissions MDM Endpoint nécessaires ou le dernier accès administrateur. Après chaque correction, vérifier de nouveau le statut de la politique et le retour de la fonctionnalité sur le Mac. Un verrouillage lié au mot de passe ou un effacement de l’appareil déjà survenu n’est pas réversible par une marche arrière de la politique : recourir à l’assistance, aux procédures de récupération et, si nécessaire, aux sauvegardes vérifiées ; ne pas atteindre le seuil d’effacement pour « tester la marche arrière ».