Aller au contenu
Avanet

Sophos Mobile Self Service Portal : autoriser les actions et l’inscription des appareils en toute sécurité

Autorisations nécessaires pour cette procédure : Pour créer et modifier les paramètres du SSP Mobile, il faut disposer des droits correspondants du rôle Sophos Mobile Administrator. Les rôles prédéfinis Sophos Fusion Admin et Super Admin correspondent à ce rôle dans Mobile ; le rôle Super Admin n’est donc pas nécessaire pour cette seule procédure. Help Desk correspond à Helpdesk dans Mobile et ne permet pas de définir ces paramètres ; Read-only permet uniquement de les consulter, et User ne donne pas accès à l’administration de Mobile. Ces correspondances ne permettent pas de déduire les droits minimaux d’un Custom Role : ses droits précis de modification dans Mobile doivent être clarifiés séparément dans le tenant avant de commencer la configuration. Utiliser l’identité existante disposant des droits adaptés, sans accorder systématiquement des droits supplémentaires.

Procédure rapide pour les administrateurs : Sous Setup > Self Service Portal, créer une configuration pour un groupe pilote strictement limité, choisir la plateforme et le mode de propriété adaptés au parc d’appareils, puis ne cocher sous Actions > Show que les actions nécessaires à ce groupe. Avant Save, limiter strictement le groupe pilote et les actions : l’enregistrement peut rendre les actions sélectionnées accessibles aux groupes déjà associés. Après Save, vérifier sur Self Service Portal configurations la priorité par rapport à toutes les configurations applicables et à Default, à l’aide des flèches, et la corriger si nécessaire. N’associer d’autres utilisateurs qu’après avoir vérifié la configuration avec un compte pilote et un compte relevant de Default, et réellement inscrit des appareils de test autorisés sur chaque plateforme et dans chaque mode de propriété et de gestion prévu. Ne pas autoriser les actions destructrices au seul motif qu’elles figurent dans la liste.

Il s’agit des autorisations Sophos Mobile au sein du SSP, et non de la connexion générale au compte. L’attribution et l’envoi de l’accès au SSP Sophos Fusion, ainsi que les rôles d’administration dans Sophos Fusion, relèvent de tâches distinctes. Un groupe d’utilisateurs SSP n’est pas un rôle d’administrateur : il détermine ici quelle configuration Mobile s’applique à un membre connecté. Selon les droits produits accordés, l’accès commun au Sophos Fusion Self Service Portal peut également inclure Sophos Email et Sophos Device Encryption. Réduire les droits d’un groupe Mobile ou les actions autorisées ne retire ni un accès au portail accordé séparément ni l’accès à ces autres fonctions. Désactiver l’option automatique User Access ne retire pas non plus un accès au portail déjà accordé. Cet article porte sur la configuration par l’administrateur, et non sur les étapes suivies par l’utilisateur en cas de perte, de restauration ou de configuration de son propre appareil.

Définir le périmètre avant d’autoriser l’accès

Commencer par inventorier les produits Mobile réellement couverts dans le tenant, les plateformes et modes de propriété gérés (corporate ou personal), les groupes d’utilisateurs et les packages d’inscription prévus. La documentation de Sophos Mobile Device Management ou de la licence combinée décrit davantage d’actions sur les appareils que la documentation distincte de Sophos Mobile Threat Defense. Une action figurant dans la liste d’une édition ne garantit donc pas sa disponibilité dans le tenant concerné, pour le système d’exploitation précis et son mode de gestion.

Planifier séparément l’enregistrement de l’application et l’inscription MDM : pour Android ainsi que pour iPhone/iPad, le parcours Threat Defense concerne l’enregistrement de Sophos Intercept X for Mobile et la politique MTD associée, et non automatiquement la gestion MDM de l’appareil ou d’un profil professionnel. Avant d’autoriser le SSP, vérifier quelle tâche d’enregistrement le package sélectionné déclenche dans le tenant. Le guide d’enregistrement Intercept X explique les prérequis de l’application et les parcours d’enregistrement ; une inscription MDM prévue nécessite en revanche un mode de gestion confirmé séparément. Une application enregistrée ou une entrée d’appareil ne prouve à elle seule ni la gestion MDM ni une protection effective.

ChromeOS conserve un parcours distinct : l’enregistrement manuel via le SSP concerne l’extension Sophos Chrome Security : l’utilisateur l’installe et saisit un jeton d’enregistrement. Il ne s’agit ni de l’enregistrement de l’application Android/iOS ni de son inscription MDM. Le guide Chrome Security distingue ce parcours du déploiement automatique via Google Workspace.

À titre d’exemple, utiliser un groupe créé spécialement pour le pilote, Mobile-SSP-Pilot, ne contenant que les personnes désignées pour les tests. Son nom est libre ; c’est sa composition qui importe : ne pas ajouter des groupes de production existants simplement pour un test rapide. Une personne peut appartenir à plusieurs groupes ; la configuration SSP de priorité la plus élevée s’applique alors. La configuration Default, toujours présente, a la priorité la plus basse et s’applique si aucune configuration de priorité supérieure ne correspond. Vérifier donc, avant le déploiement, tous les recoupements avec des groupes plus larges.

Préparer la configuration et les textes

Préparer séparément les paramètres administratifs de base : la configuration initiale de Mobile comprend, outre la configuration du SSP, les paramètres personnels et le contact d’assistance technique. L’administrateur responsable définit sous Setup > General > Personal les réglages d’affichage de son compte administrateur connecté, puis les enregistre avec Save ; cela n’impose ni valeur de paramètre obligatoire ni prérequis général d’inscription. Séparément, le service informatique responsable renseigne sous Setup > General > IT contact les coordonnées approuvées, puis choisit Save. La section Avant de remettre ces consignes à l’utilisateur explique la procédure et la suite de la configuration, contrôles compris. Ouvrir ultérieurement Support dans Mobile Control affiche les coordonnées enregistrées, mais ne les configure pas.

Précaution de séquencement recommandée par Avanet avant la mise à jour du SSP ou Save : Pour chaque plateforme réellement prévue, le mode de propriété et le parcours choisi, application ou MDM, vérifier avant la mise à jour ou l’enregistrement que la configuration nécessaire est prête : politiques de conformité et politiques MTD ou d’appareil adaptées, groupes d’appareils, ainsi que packages d’inscription ou Task Bundles existants et compatibles avec le parcours et l’édition. Si un parcours MDM Android Enterprise est prévu, inclure sa mise en place ; si la gestion MDM d’iPhone, d’iPad ou de Mac est prévue, prévoir un certificat APNs valide. Ne pas déduire ces prérequis MDM du seul enregistrement de l’application Android/iOS ; vérifier séparément, selon le parcours de l’application, les exigences d’un profil de filtrage web iOS prévu en complément. Ne vérifier l’activation de la licence et le proxy EAS que si les produits déployés ou le parcours de messagerie l’exigent ; aucun des deux n’est un prérequis universel du SSP. Si un élément manque pour un parcours prévu, régler d’abord ce point au lieu d’autoriser les paramètres SSP correspondants. Cet ordre est une recommandation d’Avanet, non une étape supplémentaire d’autorisation formelle imposée par Sophos, et ne remplace pas le véritable test d’inscription qui suivra.

Uniquement si le parcours de messagerie prévu utilise EAS : Le proxy EAS Sophos Mobile, facultatif, sert à filtrer le trafic de messagerie entre les appareils gérés et le serveur de messagerie, ou à contrôler l’accès EAS. En mode Proxy, ce trafic passe par le proxy ; en mode PowerShell, les appareils se connectent directement à Exchange et le service contrôle l’accès via une connexion d’administration distincte. Clarifier d’abord avec l’équipe Mobile/Exchange compétente l’architecture EAS et le contrôle d’accès selon le mode, ainsi que la vérification préalable à l’installation EAS et son périmètre de configuration documenté. Cette transmission à l’équipe constitue une vérification documentaire préalable, pas une autorisation d’installation ou de changement de mode ; la compatibilité précise du build, du client de messagerie et du tenant, ainsi que le pilote autorisé séparément, restent à confirmer. Elle ne remplace pas un test en laboratoire et ne résout notamment pas la question de l’ordre de démarrage des services qui y reste ouverte. EAS n’est ni un prérequis général du SSP ni une étape de la procédure SSP décrite ici.

  1. Ouvrir Setup > Self Service Portal > Enrollment texts. Si nécessaire, créer sous Terms of use un texte compréhensible à présenter avant l’inscription et, sous Post-enrollment text, de brèves instructions à présenter après celle-ci ; enregistrer leur nom et leur contenu. Sophos autorise la mise en forme HTML ; n’utiliser que des contenus vérifiés, limités au nécessaire et dépourvus d’identifiants d’appareils personnels ou d’identifiants de connexion. L’acceptation du texte Terms of use est obligatoire si ce texte est affecté au type d’inscription ; un champ vide n’affiche aucun texte.
  2. Sur Self Service Portal configurations, créer une configuration avec Create. Sous Name, définir le nom permettant aux utilisateurs de sélectionner la configuration dans le SSP ; il ne s’agit pas du Display name avec lequel ils choisiront ensuite un type d’inscription. Sous User groups > Add, sélectionner le groupe pilote. Une configuration peut contenir plusieurs groupes d’utilisateurs ; pour ce pilote, s’en tenir dans un premier temps au groupe de test strictement limité. Un même groupe ne peut pas être affecté à plusieurs configurations. Sous Maximum number of devices, définir une limite conforme à la politique interne ; elle limite le nombre d’appareils qu’un utilisateur peut inscrire via le SSP et ne constitue pas une limite générale de suppression ou du nombre d’appareils existants.
  3. Sous Actions > Show, sélectionner d’abord uniquement les actions nécessaires. Ajouter ensuite une plateforme avec Add. Dans la boîte de dialogue Configure platform settings, rédiger Display name et Description du point de vue de l’utilisateur. Dans le SSP, les utilisateurs voient Description à côté du Display name du type d’inscription, et non à côté du nom de configuration Name. Faire correspondre Owner, Device group et Enrollment package au parcours prévu, application ou MDM, et à un groupe d’appareils choisi délibérément. Dans l’édition complète de Mobile, l’Enrollment package est un Task Bundle pour Android, iOS et macOS, et une Policy pour Windows ; le guide Threat Defense mentionne un Task Bundle. Ne pas reprendre le package d’une autre édition. Pour le parcours d’enregistrement de l’application Android/iOS, vérifier que le bundle existant contient la tâche d’enregistrement MTD et l’attribution de politique prévues. La sélection d’une Policy dans Add device wizard n’est pas une option de package SSP supplémentaire.
  4. Si nécessaire, sélectionner pour chaque type d’inscription un Terms of use et un Post-enrollment text, choisir Apply, puis configurer des paramètres de plateforme distincts pour les autres plateformes ou modes de propriété. Ne choisir Save sur la page de modification qu’une fois le groupe pilote et les actions strictement limités. Vérifier ensuite sur Self Service Portal configurations, à l’aide des flèches, la priorité par rapport à toutes les configurations associées à des groupes concernés et à Default, et la corriger si nécessaire. L’enregistrement n’est pas une simple étape de brouillon sans conséquence : les utilisateurs déjà associés peuvent voir les actions avant même la correction de la priorité.

Distinguer les actions selon leurs effets et le mode de gestion

Correspondance entre actions et plateformes dans Mobile Threat Defense : La liste d’actions cite Reconfigure device et Show compliance violations pour les appareils Android ainsi que les iPhone et iPad. Refresh data et Delete unmanaged device y figurent pour les appareils Android, les iPhone et iPad ainsi que les Chromebooks. Ces indications de plateforme et celles qui suivent pour l’édition complète de Mobile décrivent les listes documentées des éditions. Elles ne garantissent pas la disponibilité pour le tenant, la licence, l’appareil précis ou son mode de propriété ou de gestion ; vérifier ces conditions avant d’autoriser les actions.

  • Consulter / actualiser : L’édition complète de Mobile cite Show compliance violations pour les appareils Android, les iPhone/iPad, les Mac et Windows. Cette action affiche le détail des infractions aux règles sur les appareils non conformes, et non un rapport général de conformité. Refresh data y figure pour les appareils Android, les iPhone/iPad, les Mac, Windows et les Chromebooks ; cette action déclenche la synchronisation de l’appareil avec Sophos Mobile et peut modifier son état de conformité. Selon la politique de conformité, une absence prolongée de synchronisation peut rendre un appareil non conforme, par exemple s’il est resté longtemps éteint. Si telle est la cause, Refresh data peut rétablir la conformité en relançant la synchronisation ; les autres infractions aux règles ne sont pas automatiquement corrigées. Pour le premier test des autorisations, vérifier uniquement la visibilité de ces options avec le compte pilote, sans déclencher d’action. N’exécuter Refresh data, si nécessaire, que séparément sur un appareil de test autorisé, puis vérifier la synchronisation et l’état de conformité ; confirmer d’abord la plateforme et l’édition.
  • Une reconfiguration n’est pas une simple actualisation : L’édition complète de Mobile cite Reconfigure device pour les appareils Android, les iPhone/iPad, les Mac et Windows. Elle décrit la reconfiguration de l’application Sophos Mobile Control, par exemple après une désinstallation accidentelle ; dans Mobile Threat Defense, cette action concerne l’application Sophos Intercept X for Mobile. Le guide destiné aux utilisateurs sur la reconfiguration de la gestion des appareils avertit qu’un appareil déjà géré est alors désinscrit et doit être inscrit de nouveau. Cet avertissement concerne le parcours de gestion d’appareil décrit, et ne s’applique pas automatiquement à la reconfiguration actuelle de l’application Mobile Control ou Threat Defense. Avant d’autoriser ou d’exécuter l’action, vérifier le parcours exact pour l’édition, le tenant et l’appareil de test, puis prévoir une éventuelle réinscription et ses effets sur les politiques ; ne pas la tester comme une simple actualisation de réparation.
  • Reconfiguration distincte de l’application (édition complète de Mobile) : Reconfigure the SMC app concerne l’application Sophos Mobile Control déjà installée sur un iPhone ou un iPad. Ne pas confondre cette action SSP distincte avec Reconfigure device. Avant de l’autoriser éventuellement, l’administrateur vérifie si elle est proposée dans le tenant pour l’appareil et son mode de gestion, ainsi que les conséquences du parcours précis ; la sélection sous Actions > Show ne fait que déléguer une action possible à l’utilisateur, elle n’exécute aucune reconfiguration.
  • Intervention avec conséquences pour la sécurité ou la confidentialité : Locate device peut révéler des données de localisation ; l’édition complète de Mobile cite Android, iPhone/iPad, Windows et ChromeOS, tandis que la liste Threat Defense ne cite que les Chromebooks. Lock device figure dans la liste complète de Mobile pour Android, iPhone/iPad et Mac ; cela ne garantit pas sa disponibilité dans toutes les éditions et tous les modes de gestion. N’activer aucune de ces options comme aide universelle pour « retrouver un appareil ».
  • Mot de passe de verrouillage de l’appareil ou du profil (édition complète de Mobile) : Reset password concerne le verrouillage de l’appareil, pas la connexion au SSP Fusion. Pour les appareils Android ainsi que les iPhone/iPad, Sophos décrit un mot de passe à usage unique qui doit être modifié après le déverrouillage ; avec un profil professionnel Android Enterprise, c’est au contraire le mot de passe du profil professionnel qui est réinitialisé, et non systématiquement le verrouillage de tout l’appareil personnel. Pour les iPhone/iPad, la même description d’action mentionne également la suppression de l’ancien code de verrouillage de l’appareil : un nouveau code doit être défini dans les 60 minutes. Clarifier ces conséquences, qui varient selon la plateforme et le profil, avec les responsables des appareils et des incidents avant toute délégation ; ces informations ne constituent pas une procédure pour déclencher ou tester une réinitialisation.
  • Apple User Enrollment (édition complète de Mobile) : Sophos exclut expressément de ce mode de gestion Locate device, Reset password, Wipe, Managed Lost Mode et Play Lost Mode sound. D’après la liste d’actions, les deux actions de mode Perdu concernent les iPhone/iPad hors de ce mode, et non Android ni toutes les inscriptions Apple. Managed Lost Mode active ou désactive le mode Perdu géré ; Play Lost Mode sound fait émettre un son à un appareil déjà en Managed Lost Mode. Il s’agit de la description des actions, et non d’une preuve de leur transmission ou de leur exécution réussie sur l’appareil concerné. Ne déduire de cette liste d’exclusions aucune autorisation pour les autres actions, ni des indications générales sur les plateformes une disponibilité pour un appareil précis.
  • Mot de passe de protection des applications (édition complète de Mobile) : Reset App Protection password figure comme action SSP distincte pour les appareils Android et réinitialise le mot de passe des applications désignées comme protégées ; il ne s’agit pas de Reset password pour le verrouillage de l’appareil. Ne l’autoriser comme action utilisateur que si la protection des applications est effectivement utilisée et après avoir vérifié sa disponibilité pour l’appareil et le tenant, et non indistinctement pour tous les utilisateurs Android.
  • Wipe (édition complète de Mobile) : La liste d’actions cite les appareils Android, les iPhone/iPad, les Mac et Windows pour le rétablissement des paramètres d’usine d’un appareil perdu ou volé ; toutes les données de l’appareil sont alors effacées. Expressément exclu pour les iPhone/iPad inscrits avec Apple User Enrollment. La suppression distincte du profil professionnel n’est pas une réinitialisation complète de l’appareil.
  • Wipe Android work profile (édition complète de Mobile) : Sur les appareils Android dont Sophos Mobile ne gère que le profil professionnel, supprime toutes les applications et données professionnelles, y compris Sophos Mobile Control, et met fin à l’inscription dans Sophos Mobile. Les applications et données personnelles ne sont pas supprimées. Cette suppression est irréversible ; elle ne doit pas être assimilée à l’effacement complet de l’appareil.
  • Unenroll device (désinscription dans le parcours Mobile MDM en libre-service documenté) : La liste d’actions de l’édition complète de Mobile cite les appareils Android, les iPhone/iPad, les Mac, Windows et les Chromebooks. Distinguer cette liste de plateformes des procédures de désinscription et de leurs conséquences, qui dépendent du mode de gestion. Cette action ne se contente pas de mettre fin à la gestion : pour un appareil Android Enterprise fully managed, la désinscription rétablit les paramètres d’usine de tout l’appareil. Sur iPhone/iPad, elle supprime les profils de gestion, les applications gérées, les comptes et leurs données associées (dont les e-mails professionnels), ainsi que les certificats installés par Sophos Mobile ; sur Mac, elle supprime les politiques, les comptes et leurs données associées (dont les e-mails professionnels), ainsi que les certificats installés par Sophos Mobile. Selon Sophos, ce parcours général de désinscription ne s’applique pas aux appareils Android avec profil professionnel : Wipe Android work profile est la voie distincte pour retirer ce profil. Les conséquences diffèrent encore pour d’autres types d’appareils ; le nom de l’action ne permet de conclure ni à une réinitialisation systématique ni à une désinscription sans conséquence. La désinscription est irréversible.
  • Delete unmanaged device : L’édition complète de Mobile cite les appareils Android, les iPhone/iPad, les Mac, Windows et les Chromebooks. Cette action supprime de Sophos Mobile l’entrée d’un appareil qui n’est plus géré après sa désinscription ou sa réinitialisation ; ce n’est ni un effacement de l’appareil ni un substitut à la désinscription. La liste d’actions Threat Defense ne contient aucun Wipe ni aucune suppression de profil professionnel, mais cite notamment Unenroll device pour Android, iOS/iPadOS et ChromeOS. La présence d’une action dans la documentation ne prouve pas son effet sur un appareil précis.

Avant d’autoriser, et à plus forte raison avant d’exécuter Wipe, Unenroll device ou Wipe Android work profile : Confirmer la plateforme, le mode de propriété et le mode de gestion ou de profil des appareils concernés ; clarifier les sauvegardes et la conservation des données, la confidentialité, les procédures d’incident ainsi que l’approbation du changement ou de l’incident par les responsables compétents, et obtenir une autorisation expresse avant toute délégation. Il en va de même, selon le cas, pour les autres actions de suppression, de verrouillage ou de mode Perdu. Sans autorisation expresse, ne déclencher aucune de ces actions à des fins de « validation » ; une nouvelle inscription ne restaure pas automatiquement les données effacées.

Pour les appareils à usage personnel, il ne faut pas déduire la possibilité de les localiser ou de les effacer entièrement d’une vue générale des plateformes ; les cinq exclusions expresses relatives à Apple User Enrollment figurent ci-dessus et ne s’appliquent pas indistinctement à toutes les inscriptions d’appareils personnels. Confirmer le mode de gestion de l’appareil et de son profil sur l’appareil concerné avant toute décision d’urgence. L’autorisation d’une action dans le SSP est une délégation aux utilisateurs, et non une instruction demandant à l’administrateur d’effacer lui-même à distance un appareil perdu.

Vérifier le pilote et arrêter en cas d’écart

Avant le test final d’inscription via le SSP, vérifier les prérequis du parcours effectivement choisi, application ou MDM. Pour l’enregistrement de l’application Android/iOS, vérifier sa prise en charge, les droits MTD, le bundle d’enregistrement existant et la politique MTD prévue ; vérifier séparément les exigences supplémentaires d’un profil de filtrage web iOS selon le guide de l’application lié plus haut. Pour une inscription MDM, en revanche : si Android Enterprise est utilisé pour le mode de gestion Android envisagé, ce mode et la configuration Android Enterprise de l’organisation doivent être prêts ; pour tout autre mode de gestion Android pris en charge, vérifier séparément ses prérequis. Un certificat APNs valide est nécessaire pour la gestion MDM des iPhone, iPad ou Mac. Ne pas faire d’Android Enterprise et de cette exigence APNs des prérequis systématiques au seul enregistrement de l’application. Les politiques de conformité et politiques MTD ou d’appareil pertinentes, les groupes d’appareils, les packages d’inscription, les paramètres effectifs du portail et un contact de support joignable doivent correspondre au parcours de test prévu. Ne vérifier l’activation de la licence que si elle est nécessaire pour les produits utilisés ; ne vérifier le proxy EAS que si le parcours de messagerie prévu l’utilise. Aucun des deux n’est un prérequis général de tous les tests SSP. Sans cette vérification propre à chaque plateforme et parcours, ne pas interpréter un échec d’inscription comme une simple erreur d’autorisation SSP.

Après Save et la correction des priorités, vérifier au moins deux situations d’appartenance à un groupe dans de nouvelles sessions : une personne de test appartenant à Mobile-SSP-Pilot (et aussi à un groupe plus large si ces recoupements existent réellement) doit obtenir la configuration prévue ; une personne de test sans appartenance à un groupe correspondant doit relever de Default. Vérifier pour les deux le nom de la configuration, la présence des seuls types d’inscription et actions prévus, les textes et la limite du nombre d’appareils. Si le nom n’apparaît pas clairement, confronter l’appartenance aux groupes à la liste des priorités dans l’interface d’administration ; l’affichage dans le portail ne confirme pas à lui seul une autorisation effective sur l’appareil. Ne déclencher encore aucune action.

Avant toute invitation ou association de groupes plus larges, effectuer réellement le parcours d’enregistrement autorisé avec des utilisateurs de test, un tenant et des appareils expressément autorisés. Pour chaque plateforme prévue, le mode de propriété et le parcours application ou MDM, vérifier l’Enrollment package adapté et le Device group cible, puis effectuer le parcours avec le groupe de test concerné. Contrôler ensuite séparément, sur le même appareil de test et dans son entrée Sophos Mobile :

  • Android – Intercept X for Mobile : vérifier que l’enregistrement de l’application est terminé, qu’elle est connectée à Sophos Mobile et que la politique MTD Android est attribuée. Cela ne confirme pas la gestion MDM de tout l’appareil ou d’un profil professionnel.
  • iPhone/iPad – Intercept X for Mobile : vérifier l’enregistrement de l’application, sa connexion à Sophos Mobile et l’attribution de la politique MTD iOS ; contrôler séparément un éventuel profil de filtrage web prévu. Ni l’enregistrement de l’application ni le profil de filtrage web ne prouvent une inscription MDM Apple.
  • Inscription MDM effective : confirmer le mode de gestion ou de profil défini au préalable et l’état de gestion réel sur l’appareil et dans Sophos Mobile. Une application de protection enregistrée en complément ne remplace pas ce contrôle.
  • Parcours SSP Chrome Security : vérifier l’extension installée, son enregistrement par jeton ainsi que le groupe d’appareils Sophos et la politique Chrome Security prévus ; ne pas utiliser l’état de l’application Intercept X ou la gestion MDM Android comme critère de réussite.

Les contrôles de l’application sur Android et iPhone/iPad ne prouvent pas une protection effective ; vérifier séparément ses effets dans le pilote de politique propre à chaque plateforme. S’il existe plusieurs groupes cibles, tester aussi leur affectation. La simple présence d’une entrée dans le portail ne suffit pour aucun de ces parcours. Cet article ne rend compte d’aucun test d’appareil déjà effectué. Ne pas utiliser Wipe, la désinscription, le verrouillage ou le mode Perdu comme action de pilote.

  • Des actions incorrectes sont visibles après Save : Arrêter immédiatement le déploiement, les invitations et toute nouvelle association de groupes ; ne déclencher aucune action sur un appareil pour vérifier. Selon la procédure de changement approuvée, modifier la configuration concernée sur Self Service Portal configurations : rétablir sous Actions > Show les actions sélectionnées et sous User groups l’affectation des groupes à la configuration conformément à l’état documenté et précédemment autorisé, puis enregistrer avec Save sur Edit Self Service Portal configuration ; corriger les appartenances des utilisateurs aux groupes concernés modifiées par erreur conformément à ce même état approuvé. Ensuite, sur Self Service Portal configurations, rétablir à l’aide des flèches l’ordre approuvé pour tous les groupes qui se recoupent ; vérifier également que Default reste la configuration de repli de priorité la plus basse, sans la modifier largement sans évaluer les conséquences pour les autres utilisateurs. Dans de nouvelles sessions, revérifier les actions et types d’inscription visibles pour un compte pilote appartenant à plusieurs groupes et un compte sans groupe correspondant ; si l’affichage reste incorrect, maintenir le blocage de l’autorisation et transmettre le problème à l’administrateur du tenant compétent. Déterminer si une action a déjà été déclenchée entre-temps ; le cas échéant, faire intervenir les responsables des incidents et de la protection des données pour la restauration propre à l’appareil et les mesures complémentaires. Cette correction ne limite que les futures autorisations Mobile ; l’accès au portail accordé séparément et les droits Sophos Email ou Device Encryption doivent être vérifiés indépendamment par leurs responsables. Elle ne peut annuler un Wipe, un Unenroll device ou une divulgation de localisation déjà effectués ; une nouvelle inscription peut être nécessaire après la désinscription.
  • L’inscription est absente ou échoue : Vérifier la plateforme, Owner, le groupe d’appareils (Device group) cible, Enrollment package et les autorisations propres à l’édition. Ne pas expérimenter sur des utilisateurs de production sans parcours de test confirmé.
  • Le portail est inaccessible : Vérifier d’abord l’attribution générale de l’accès au SSP, séparément de la configuration Mobile. Reset password et Reset App Protection password sont des actions sur l’appareil ou l’application, et non une réinitialisation du mot de passe de connexion à Fusion ou au SSP. Le mode de connexion et le mot de passe relèvent du responsable des identités Fusion : lorsque seule la connexion fédérée est autorisée, la réinitialisation du mot de passe Sophos n’est pas disponible ; changer de mode de connexion n’est pas une correction du SSP Mobile et peut affecter l’accès à plusieurs produits. Supprimer un rôle d’administrateur ne supprime pas non plus la personne et ne permet pas de conclure que son accès au portail a été retiré ; faire vérifier cet accès séparément par le responsable des accès Fusion. Une connexion réussie ne prouve pas que la règle de groupe Mobile est correcte.

La documentation destinée aux utilisateurs ne doit présenter que les actions en libre-service autorisées et vérifiées pour la plateforme et le mode de gestion concernés. Le guide de transmission des consignes aux utilisateurs du SSP Mobile traite séparément l’inscription, la restauration, les étapes visibles sur l’appareil et le contact de support en cas de perte ou d’échec de reconfiguration, ainsi que les conséquences pour la gestion et les données ; les paramètres d’administration présentés ici, et notamment les actions destructrices, ne doivent pas être transmis comme recommandations générales aux utilisateurs. L’article lié ci-dessus sur l’attribution générale de l’accès au SSP ne traite que de la connexion et de l’invitation.