Sophos Mobile : transmettre les consignes aux utilisateurs du Self Service Portal
Ces consignes s’adressent aux utilisateurs d’un appareil désigné par leur organisation pour Sophos Mobile. Le Sophos Fusion Self Service Portal (SSP) est appelé Sophos Central Self Service Portal dans d’anciennes instructions de Sophos destinées aux utilisateurs : il s’agit ici du même accès au portail, et non de deux portails auxquels se connecter. Le SSP et l’application Sophos Mobile Control sont deux interfaces distinctes : l’inscription et certaines actions relatives à l’appareil commencent dans le SSP ; Mobile Control affiche notamment les coordonnées du support et les messages. Les fonctions visibles dépendent de l’appareil et de la configuration de l’organisation. Le fait qu’une action soit accessible dans le portail n’autorise pas à gérer les appareils d’autrui ou d’autres comptes.
Avant de remettre ces consignes à l’utilisateur
Préparation administrative, et non intervention utilisateur en libre-service : les paramètres personnels et la configuration du contact d’assistance technique sont deux tâches distinctes du service informatique, et non des paramètres du compte utilisateur dans le SSP. Le guide de démarrage daté du 9 septembre 2026 les mentionne tous deux en plus de la configuration du SSP. La procédure est décrite directement dans Définir les réglages de base sans modifier les appareils :
- Configurer les paramètres personnels : l’administrateur responsable définit sous Setup > General > Personal les réglages d’affichage de son compte administrateur connecté, puis les enregistre avec Save. La section liée explique chaque paramètre et son contrôle. Cela n’impose ni valeur obligatoire aux utilisateurs ni prérequis général d’inscription.
- Configurer le contact d’assistance technique : le service informatique responsable renseigne sous Setup > General > IT contact les coordonnées approuvées, puis les enregistre avec Save. La section liée décrit la configuration, la limitation des données au nécessaire, le contrôle sur un appareil de test autorisé séparément et la correction. Ouvrir ultérieurement Support dans Mobile Control affiche des coordonnées déjà enregistrées ; cela ne configure pas le contact et ne prouve pas qu’un contrôle a été effectué sur l’appareil.
Le service informatique indique à l’utilisateur le compte prévu et l’appareil précis, la procédure d’inscription approuvée, le modèle ou la plateforme de l’appareil et un contact de support joignable. L’utilisateur se connecte uniquement avec son propre compte prévu à cet effet et vérifie, avant toute action, que l’entrée affichée correspond à son appareil. Si le compte, l’attribution de l’appareil, l’autorisation liée à sa propriété ou à un appareil personnel (BYOD), ou le mode de gestion ne sont pas clairs, s’arrêter et demander au service informatique. Prérequis d’accès relevant du service informatique : la configuration de l’accès, de l’invitation et des autorisations au SSP est décrite dans Configurer l’accès au Sophos Fusion Self Service Portal. Ces consignes utilisateur n’attribuent ni rôles ni autorisations d’accès au portail ; l’article sur l’accès ne prouve pas que l’environnement de l’organisation et l’utilisateur concernés ont déjà été habilités.
Vérifier l’autorisation pour ce compte : avant l’inscription, le service informatique confirme quelle configuration SSP s’applique effectivement au groupe de ce compte (celle de priorité la plus élevée si plusieurs correspondent, sinon la configuration par défaut), quel type d’inscription et de propriété (appareil professionnel ou personnel), quelle limite d’appareils et quel ensemble de tâches d’inscription ou quelle politique propre à la plateforme sont autorisés pour cet appareil. Les Actions permises par le service informatique dans cette configuration et la compatibilité de la plateforme limitent aussi les interventions ultérieures en libre-service. Si le type d’inscription approuvé ou une action nécessaire manque, ou si la limite d’appareils est atteinte, s’arrêter et demander au service informatique : ne pas choisir un autre type, un autre compte ou une action de remplacement. La simple présence d’une action à l’écran ne remplace pas l’autorisation du service informatique pour cet appareil et ce mode de gestion.
Avant d’autoriser une action, le service informatique doit préciser quelles applications, quels profils, quels comptes et quelles données professionnelles sont concernés par le mode de gestion utilisé. Wipe, Unenroll, Remove work profile et Delete, en particulier, ne font pas partie d’une première inscription normale. En cas de perte ou de vol, utiliser d’abord la procédure interne de signalement ; une localisation peut révéler des données personnelles de localisation et, selon Sophos, elle est journalisée par l’organisation. La réinitialisation de l’appareil efface irréversiblement toutes les données ; la désinscription d’un appareil Android Enterprise entièrement géré le rétablit aux paramètres d’usine. Ne déclencher aucune de ces actions pour faire un essai.
Inscription et utilisation courante
- Ne s’inscrire qu’avec l’accord du service informatique : si l’inscription depuis le SSP a été approuvée, se connecter avec le compte attribué, choisir Mobile > Enroll Device et utiliser uniquement le type d’inscription approuvé pour son propre appareil. L’inscription d’utilisateurs Apple basée sur un compte commence au contraire dans les réglages de l’appareil ; suivre les instructions de la plateforme approuvées par le service informatique plutôt que d’utiliser le bouton du SSP comme solution de remplacement. Avant de poursuivre : si les conditions d’utilisation de l’organisation s’affichent pour ce type d’inscription, les lire et ne les accepter que si elles sont compréhensibles et acceptables pour son appareil et le mode de propriété et de gestion approuvé. En cas de doute, de désaccord ou si l’on ne peut pas les accepter, ne pas cliquer pour accepter et contacter le service informatique. Il est aussi possible qu’aucune condition d’utilisation ne s’affiche ; cet article ne remplace pas le texte des conditions réellement présentées. Suivre ensuite les instructions propres à son appareil et, uniquement si elles s’affichent, les consignes données après l’inscription. La procédure exacte pour le système d’exploitation et le profil dépend de la plateforme : ne pas transposer les étapes Android, Apple, Mac ou Windows d’une plateforme à une autre. La présence de l’appareil prévu dans la liste des appareils mobiles aide seulement à l’identifier ; elle ne prouve pas que son inscription est terminée. Lors du pilote, le service informatique définit, pour la plateforme et le mode de gestion concernés, un état d’inscription ou de gestion vérifiable sur l’appareil précisément attribué ; il le contrôle à la fin et consigne le résultat. Sans confirmation de cet état, ne pas considérer que l’appareil est géré avec succès. Si l’inscription n’aboutit pas ou si l’état reste incertain, ne pas tenter de « réparer » le problème en supprimant l’appareil ou en le créant plusieurs fois : contacter le support.
- Lire les messages de l’organisation : une notification apparaît sur l’appareil lorsqu’un nouveau message arrive ; la toucher ouvre Sophos Mobile Control. Depuis le tableau de bord, ouvrir Messages : les messages reçus sont affichés dans une liste et peuvent être supprimés individuellement. Un message ne constitue pas une autorisation automatique de supprimer des données ou de changer de profil.
- Distinguer les fonctions de protection des applications Android : uniquement si l’organisation a configuré App Protection pour certaines applications, toucher App Protection sur le tableau de bord de Sophos Mobile Control. Les applications protégées par l’organisation s’affichent sous Password-protected apps. Créer un mot de passe App Protection lors de la première ouverture d’une application protégée. Les instructions destinées aux utilisateurs décrivent une nouvelle authentification lors d’une ouverture ultérieure d’une application protégée ou après un verrouillage de l’appareil. Les demandes d’authentification suivantes dépendent de la politique effectivement appliquée, d’un éventuel délai de grâce et de la méthode autorisée ; si cela est autorisé, une empreinte digitale peut remplacer le mot de passe. Ces instructions ne précisent pas si le verrouillage de l’appareil met fin au délai de grâce. Ne pas s’attendre, par conséquent, à une demande de mot de passe à chaque ouverture. App Protection ne remplace ni le verrouillage de l’appareil ni celui du profil professionnel. Pour verrouiller les applications, toucher Lock protected apps : cette action verrouille d’un coup toutes les applications ainsi protégées, pas l’appareil entier. Si l’organisation a défini des applications dont le lancement est interdit, toucher App Control sur le tableau de bord de Sophos Mobile Control. La liste de ces applications s’affiche. Selon Sophos, ces deux fonctions ne concernent qu’Android. Si une rubrique est absente, ne pas supposer que la fonction existe sur d’autres plateformes.
- Messagerie professionnelle : après l’inscription, l’accès est soit directement disponible selon l’appareil et la configuration de l’organisation, soit soumis à des instructions distinctes fournies par celle-ci. Ne pas configurer au hasard de comptes privés ou de profils de messagerie ; si l’accès manque, demander au service informatique quelle procédure de messagerie utiliser.
Pour les applications approuvées par l’organisation, utiliser le catalogue d’applications et la méthode d’installation adaptée ; lorsqu’Android n’est géré que par son profil professionnel, la méthode Google Play distincte décrite dans ce guide s’applique. Les applications visibles et les possibilités d’installation dépendent toujours de l’appareil et de la configuration de l’organisation ; si l’autorisation manque ou si la méthode est incertaine, demander au service informatique.
Consulter les violations de politique et les corriger sur l’appareil
Une notification peut signaler une violation, par exemple la présence d’une application interdite par l’organisation. Dans Sophos Mobile Control, toucher la première tuile du tableau de bord, qui affiche l’état de conformité : elle ouvre la liste de toutes les violations. À côté d’une violation, Fix it affiche les étapes nécessaires pour la corriger. Si les instructions sont incertaines ou concernent des données, des applications ou des profils, demander d’abord au service informatique.
Les violations peuvent aussi être consultées séparément dans le SSP : se connecter avec son propre compte prévu à cet effet, ouvrir Mobile et sélectionner son appareil concerné. À côté de Compliance Status, cliquer sur Noncompliant. Ce lien n’est disponible qu’en cas de non-conformité ; cette fonction n’est pas non plus proposée pour tous les types d’appareils. L’absence du lien ne prouve donc pas la conformité.
La consultation de la liste ne corrige pas à elle seule une violation. Les mesures nécessaires, clarifiées avec le service informatique, doivent être exécutées sur l’appareil. Elles n’autorisent ni à contourner les exigences de protection ni à effacer l’appareil. Le service informatique doit ensuite vérifier l’état de conformité réel ; ne pas déduire de l’ouverture de la liste que le problème a été corrigé.
Configuration générale d’un iPhone ou d’un iPad avec Mobile Control
Les instructions générales de Sophos datées du 14 mars 2023 décrivent la procédure de configuration suivante. Elle ne s’applique ici que si le service informatique l’a approuvée pour l’iPhone ou l’iPad concerné ; elle ne remplace pas les instructions relatives à Apple User Enrollment basé sur un compte ou sur un profil. La version d’iOS mentionnée ne garantit pas la prise en charge actuelle du système d’exploitation ou de l’environnement de l’organisation.
Installer d’abord l’application Sophos Mobile Control, puis la configurer sur l’appareil. Les étapes précises de configuration figurent dans l’e-mail de l’organisation. Si l’appareil est inscrit depuis le SSP, les instructions y sont affichées. Une invitation à accéder au portail n’est pas automatiquement cette procédure de configuration de l’appareil.
Installer à temps le profil téléchargé : si cette procédure générale approuvée télécharge un profil de configuration, ces instructions indiquent qu’à partir d’iOS 12.2, il doit être installé dans l’application Settings (Réglages). S’il n’est pas installé dans les huit minutes, le profil téléchargé et non encore installé est supprimé et la procédure de configuration approuvée doit être recommencée. Il ne s’agit pas d’une consigne pour effacer l’appareil, le désinscrire ou exécuter Reconfigure. Ces instructions générales n’établissent aucun délai de huit minutes pour Apple User Enrollment basé sur un compte ou sur un profil. Si l’état de gestion actuel ou la procédure à reprendre est incertain, demander au service informatique avant une nouvelle tentative.
Si l’accès ou la gestion ne fonctionne plus
- Seul le mot de passe App Protection a été oublié (Android) : ce n’est pas le mot de passe de déverrouillage de l’appareil. Uniquement si App Protection avait été configuré auparavant et si l’action exacte Reset App Protection password est autorisée par le service informatique et effectivement disponible pour ce compte, son propre appareil Android vérifié et cette plateforme, choisir dans le SSP Mobile > son propre appareil > Actions > Reset App Protection password > Reset. Un nouveau mot de passe App Protection devra être créé à la prochaine ouverture d’une application protégée. Si l’attribution de l’appareil est incertaine, si l’autorisation manque ou si l’action exacte est absente, s’arrêter et contacter le service informatique ; ne pas réinitialiser à la place le mot de passe de l’appareil.
- Seule l’application Mobile Control a été supprimée par erreur (iPhone/iPad) : ce cas ne s’applique que si le compte MDM Sophos Mobile est toujours présent sur l’appareil. Description historique, et non autorisation d’agir aujourd’hui : les instructions de Sophos destinées aux utilisateurs, datées du 1er octobre 2024, décrivent, après la réinstallation de l’application, la connexion au Sophos Central Self Service Portal et le chemin Mobile > son propre appareil > Actions > Reconfigure SMC app. Selon ces instructions, une page présentant les étapes détaillées s’affiche ensuite. Deux possibilités sont indiquées : scanner le code QR affiché avec Sophos Mobile Control ou saisir manuellement dans l’application les données de configuration affichées. Le résultat décrit est la reconnexion de l’application Mobile Control au serveur Sophos Mobile. Cela ne prouve ni la connexion actuelle de l’application ni le rétablissement de la gestion de l’appareil. La liste destinée aux administrateurs de septembre 2026 appelle en revanche Reconfigure the SMC app une action concernant une application déjà installée et décrit également Reconfigure device comme une action sur l’application. La correspondance et l’effet des actions actuelles du portail restent incertains. Avant toute réinstallation ou sélection d’action, demander au service informatique de vérifier son appareil, la présence du compte MDM et la procédure approuvée ; ne pas choisir Reconfigure, Reconfigure device ou une action de nom proche en remplacement. Ne communiquer ni code QR ni données de configuration. Le service informatique doit ensuite vérifier la connexion de l’application et l’état de gestion. Si le compte MDM a disparu ou si la procédure est incertaine, s’adresser au service informatique.
- Gestion de l’appareil désactivée ou compte MDM supprimé : ne pas utiliser Reconfigure comme procédure autonome de rétablissement. Les instructions de Sophos destinées aux utilisateurs d’octobre 2024 décrivent Actions > Reconfigure comme une nouvelle inscription et avertissent qu’un appareil encore géré sera désinscrit. Description d’une procédure historique, et non consigne d’intervention en libre-service : pour cette procédure datée du 1er octobre 2024, Sophos indique comme étape suivante de déclencher un contact de l’appareil avec le serveur Sophos Mobile. Selon les instructions, un certain temps peut s’écouler avant le début de la reconfiguration ; aucune durée d’attente fixe n’est indiquée. Elles renvoient ensuite à la procédure d’inscription dans « Set up Sophos Mobile on your device ». Ce n’est qu’après l’achèvement de cette procédure d’inscription qu’elles décrivent l’appareil comme de nouveau inscrit à Sophos Mobile. Ce résultat décrit historiquement ne prouve pas l’état de gestion actuel et n’autorise pas l’utilisation de Reconfigure ou d’une action de nom proche. L’accord actuel du service informatique et la vérification de la plateforme et du mode de gestion appropriés restent nécessaires. La liste destinée aux administrateurs de septembre 2026 décrit au contraire Reconfigure device comme une reconfiguration de l’application Mobile Control ; elle ne prouve pas que cette action rétablisse la gestion de l’appareil. Ni un nom ressemblant ni la présence de l’action ne prouvent son effet. Le service informatique doit vérifier le compte, son propre appareil, la plateforme, l’état et le mode de gestion réels, l’action et l’avertissement actuels, ainsi que la procédure d’inscription approuvée ; il doit prévoir une sauvegarde des données concernées et en tester la restauration. Selon Sophos, la désinscription d’un appareil Android Enterprise entièrement géré le réinitialise aux paramètres d’usine et efface ses données ; d’autres modes peuvent aussi entraîner la perte de données gérées. Ne pas essayer d’action de remplacement. Une entrée d’appareil ou une brève attente ne prouvent pas le rétablissement ; le service informatique doit confirmer l’état de gestion sur le bon appareil.
Aide et confidentialité : sur le tableau de bord de Sophos Mobile Control, toucher Support : les coordonnées enregistrées par l’organisation s’affichent, ainsi que d’autres informations de support si l’organisation en a fourni. Email ouvre un message destiné au contact de support ; sous Android, toucher Phone ou Mobile pour appeler ce contact. Lors d’un signalement, ne communiquer que les informations nécessaires sur le compte, le modèle de l’appareil et le message d’erreur ; ne pas envoyer spontanément de mots de passe, de codes QR, de contenus privés ni de données de localisation. En cas de perte, de soupçon d’accès au compte par un tiers ou d’incertitude sur le propriétaire de l’appareil, ne pas forcer une action en libre-service : suivre la procédure de sécurité informatique interne.