Planifier, transférer et vérifier en toute sécurité les lots de tâches Sophos Mobile
Un lot de tâches (Task bundle) regroupe plusieurs tâches destinées aux appareils. Sophos parle de transaction, mais cela ne garantit pas une annulation atomique si une tâche ultérieure échoue. Une attribution antérieure de stratégie ou une action antérieure sur une application peut notamment avoir déjà pris effet. Les exemples diffèrent entre les manuels Sophos Mobile et Threat Defense : le manuel Mobile complet inclut les installations d’applications dans son exemple de configuration, tandis que l’édition Threat Defense cite l’inscription et les stratégies. Ne pas déduire de leur chemin de menu commun que les autorisations et les types de tâches sont identiques.
Brouillon / limite de validation : Les guides officiels ont été comparés, mais aucun tenant, appareil, périmètre d’autorisations ni scénario de reprise n’a été testé en pratique. Avant tout transfert en production, vérifier dans son propre environnement l’édition et la licence, la plateforme, le statut de propriété et le mode de gestion, les appareils ciblés ainsi que les risques de perte de données. Ce document n’autorise ni Wipe ni nouvelle tentative automatique.
Avant de créer le lot : définir la plateforme, le mode et les conséquences
Créer un lot distinct pour chaque plateforme. Ne pas mélanger Android et Android Enterprise dans un même lot. Pour Android Enterprise Full device et iOS/iPadOS Full MDM, sélectionner dans les procédures de configuration correspondantes les modes d’inscription et les stratégies adaptés. Le choix du mode d’inscription est un préalable, pas une correction à apporter après coup.
Device administrator est un mode de gestion Android obsolète, disponible dans Sophos Mobile uniquement pour Android 9 ou version antérieure ; il ne peut pas être utilisé pour Android 10 ou version ultérieure. Les tâches Android Install app et Uninstall policy décrites ci-dessous relèvent de cet ancien mode, et non d’Android Enterprise. Cela ne constitue pas une recommandation pour de nouvelles inscriptions ni pour le maintien en service d’anciennes versions d’Android. Évaluer les appareils existants à l’aide de la procédure distincte de migration vers Android Enterprise ; un lot de tâches ne remplace pas cette migration.
Vérifier dans son propre tenant les types de tâches disponibles pour chaque édition et plateforme avant le transfert. Threat Defense répertorie pour Android et ChromeOS des lots comprenant inscription, stratégie, message et désinscription ; pour iOS/iPadOS, Wipe s’ajoute, mais pas de déploiement généralisé d’applications. Le manuel Mobile complet présente d’autres tâches, selon la plateforme. macOS et Windows figurent dans ses listes de tâches, mais pas dans la navigation des lots de tâches de l’édition Threat Defense. Les procédures de sélection d’applications, de profils et d’éléments propres aux plateformes qui suivent concernent l’édition Mobile complète.
Périmètre des éditions pour l’inscription et les stratégies : Les instructions relatives à Full device, Full MDM et à la stratégie initiale adaptée au mode s’appliquent ici uniquement à la procédure de configuration documentée de l’édition complète de Mobile. Pour Enroll sur Android et iOS/iPadOS, Threat Defense décrit un e-mail d’inscription ; pour Assign policy, la sélection d’une stratégie, sans documenter l’assistant MDM complet ni un sélecteur de type de stratégie iOS. Ces différences ne prouvent pas que certains contrôles sont systématiquement absents de tous les tenants ; vérifier les options réellement proposées dans le tenant.
Wipe : préciser l’étendue de l’effacement et la réactivation en amont
Faire approuver séparément les tâches destructrices. Les documentations Android, iOS/iPadOS, macOS et Windows décrivent Wipe avec perte de données sans confirmation de l’utilisateur ; Unenroll et Wipe ne doivent pas figurer dans le même lot. Sur iOS/iPadOS, la tâche de lot rétablit les réglages d’usine de l’appareil ; iOS User Enrollment ne permet pas Wipe.
Sur Windows, la tâche de lot rétablit également les réglages d’usine et supprime toutes les données de chaque appareil ciblé, pas seulement les données professionnelles. Vérifier séparément la prise en charge de Windows, la conservation des clés et la procédure de retour sécurisée ; ne pas déduire les capacités du tenant actuel d’un ancien tableau de tâches.
La page des tâches de lot Android indique que les tâches Wipe transférées à des appareils Android Enterprise avec profil professionnel ne suppriment que ce profil et les applications Google Play gérées ; pour les autres appareils Android, elle décrit une réinitialisation d’usine. L’action Wipe distincte sur un appareil individuel exclut, en revanche, les appareils avec profil professionnel. Il s’agit de surfaces d’action différentes : cela ne confirme ni qu’une tâche Wipe de lot peut être sélectionnée dans son propre tenant et mode, ni comment elle y sera exécutée. Avant de réinitialiser un appareil Android entièrement géré, vérifier la validité des comptes FRP et l’accès à leurs identifiants.
Avant même d’envisager un Wipe sur Mac, vérifier l’état actuel de verrouillage du Mac ciblé. Le guide de l’action sur un appareil individuel exclut les Mac verrouillés à distance ; l’applicabilité de la tâche de lot dans cet état n’est donc pas établie. Si le Mac est verrouillé à distance, ne pas planifier ni transférer Wipe. Clarifier d’abord la procédure autorisée de déverrouillage ou de récupération et l’état réel de l’appareil.
Pour la tâche Wipe sur Mac, un code PIN System Lock à six chiffres est défini ; l’appareil redémarre et efface son disque. Pour le déverrouiller après cette tâche, l’utilisateur doit saisir ce PIN Wipe.
Sophos affiche le PIN Wipe sur la page de l’appareil sous Device properties > Unlock passcode, ou sous Task details > Lock PIN. Distinguer le PIN Wipe du PIN d’un verrouillage à distance antérieur en fonction de la tâche concernée. Connaître un PIN ne prouve ni que le Mac est déjà déverrouillé, ni que Wipe est possible.
Avant approbation, vérifier l’accès au PIN et sa transmission sécurisée aux personnes autorisées, sans effectuer de Wipe de test.
Unenroll n’est pas un Wipe, mais retire l’inscription Sophos Mobile sans confirmation de l’utilisateur de l’appareil. Les listes de tâches des lots le précisent pour Android, iOS/iPadOS, macOS, Windows et ChromeOS dans le manuel Mobile complet, ainsi que pour Android, iOS/iPadOS et ChromeOS dans Threat Defense. L’absence de tâche Wipe répertoriée pour ChromeOS ne rend pas Unenroll anodin. Avant un transfert ou un nouveau transfert, autoriser séparément cette désinscription pour chaque appareil ciblé, vérifier la composition actuelle des groupes et les conséquences pour la gestion, puis définir un parcours de réinscription ; ne jamais répéter l’opération tacitement. Ne pas assimiler la procédure distincte de désinscription à la tâche du lot ; vérifier les conséquences propres au mode et la procédure interne de sécurité au paragraphe suivant.
Avant une tâche Unenroll, clarifier les conséquences du mode concerné. Le guide de désinscription Sophos exige une réinitialisation aux paramètres d’usine pour les appareils Android Enterprise entièrement gérés ; l’ensemble de l’appareil est alors réinitialisé. Sur les appareils avec profil professionnel, le profil est supprimé et toutes les applications et données qu’il contient sont effacées. Dans l’ancien mode Device administrator, en revanche, l’administrateur d’appareil Mobile Control est désactivé, les identifiants d’accès au serveur et les données reçues sont supprimés, et Intercept X for Mobile est réinitialisé. Sur iPhone/iPad, les stratégies, les applications gérées et les certificats MDM sont supprimés, et Intercept X est réinitialisé ; sur Mac, les stratégies et les certificats MDM sont supprimés. Inclure ces conséquences dans l’autorisation, même si la tâche ne s’appelle pas Wipe. La procédure de sécurité pour la désinscription, la suppression des données et la réactivation, distincte, traite des vérifications nécessaires. Ces procédures pour appareils individuels n’impliquent pas qu’une tâche Unenroll soit sélectionnable dans un lot pour chaque mode Android Enterprise, ni qu’elle effectue elle-même automatiquement une réinitialisation aux paramètres d’usine. En cas de doute sur l’adéquation, ne pas transférer ; une nouvelle inscription ne restaure pas les données effacées.
Préparer le lot et vérifier l’ordre des tâches
Dans Sophos Mobile, sélectionner Task bundles et la plateforme appropriée, ouvrir Create task bundle, puis saisir un nom et, facultativement, une description. Chaque enregistrement augmente la version du lot. Pour créer un lot similaire, utiliser le triangle bleu puis Duplicate ; avant le transfert de la copie, revérifier les cibles, les types de tâches et les éventuelles étapes destructrices héritées.
Avec Add task, ajouter le type de tâche approprié et saisir les informations requises pour cette tâche. Vérifier les paramètres et le mode de l’appareil ciblé, puis valider avec Apply. Le nom de la tâche s’affiche dans le Sophos Fusion Self Service Portal lorsque le lot de tâches est appliqué ; cela ne concerne pas uniquement Enroll. Pour Enroll, suivre plutôt la procédure de l’assistant ci-dessous.
Édition complète de Mobile uniquement : Pour un lot d’inscription, ouvrir Add task > Enroll. L’assistant suivant avec Full device ou Full MDM et une stratégie initiale adaptée au mode appartient à cette procédure de configuration documentée, et non au guide Threat Defense :
- Modifier si nécessaire le nom de la tâche Enroll. Il doit désigner clairement la tâche pour les utilisateurs.
- Choisir le mode de gestion : Full device pour les appareils Android Enterprise entièrement gérés, Full MDM pour les iPhone et iPad entièrement gérés.
- Sur la page suivante, sélectionner dans cette tâche Enroll la stratégie initiale qui sera attribuée à l’appareil lors de l’inscription. La liste n’affiche que les stratégies compatibles avec le mode de gestion choisi.
- Après la sélection de la stratégie, terminer l’assistant Enroll avec Finish.
Ce n’est qu’ensuite qu’il faut ajouter, si nécessaire, des tâches supplémentaires pour d’autres stratégies via Add task > Assign policy ; les tâches liées aux applications et aux messages sont également facultatives et dépendent de la plateforme et du mode. Les flèches modifient l’ordre d’installation.
Dans l’édition Mobile complète, l’option Ignore app installation failures peut permettre à un lot Android ou iOS de poursuivre après l’échec de l’installation d’une application ; elle n’apparaît qu’avec Install app ou Install managed Google Play app. Il faut donc déterminer délibérément si l’exécution d’une tâche suivante reste sûre en l’absence de cette application. La page de création de l’édition Threat Defense ne décrit ni cette option ni Selectable for compliance actions.
Avec Enroll sur Android, iOS/iPadOS, macOS, Windows et ChromeOS, le courriel d’inscription est envoyé à l’adresse e-mail configurée pour l’appareil concerné. Vérifier cette adresse avant le transfert : pour un nouvel appareil, l’utilisateur doit suivre les étapes du courriel. Sur un appareil déjà inscrit, la tâche d’inscription est ignorée.
La sélection pour la conformité ne configure pas encore la réaction
Selectable for compliance actions rend le lot disponible pour les réactions de conformité. Le transfert en cas de non-conformité se configure dans une stratégie de conformité, et non par cette seule case à cocher. Une réaction ainsi configurée peut transférer automatiquement le lot aux appareils lorsqu’ils deviennent non conformes. Si le lot contient Wipe, l’effacement peut lui aussi se déclencher automatiquement. Ce n’est ni une option de test anodine ni une recommandation de définir Wipe comme réaction par défaut. Les règles, le périmètre ciblé et les réactions relèvent de la planification distincte de la stratégie de conformité.
Tâches de stratégie : distinguer la sélection et l’application silencieuse
Sur Android et ChromeOS, sélectionner la stratégie souhaitée sous Assign policy ; sur iOS/iPadOS dans l’édition complète de Mobile, choisir d’abord le type de stratégie, puis une stratégie de ce type. Sur Android, iOS/iPadOS et ChromeOS, la stratégie est attribuée silencieusement, sans action de l’utilisateur, lors du transfert. Sur Windows, sélectionner sous Assign policy une stratégie dans la liste des stratégies d’appareil disponibles ; lors du transfert, elle est attribuée silencieusement et remplace une stratégie d’appareil existante. Ne pas attendre de confirmation sur l’appareil comme étape d’approbation.
Sur macOS, le type de tâche détermine la liste de sélection :
| Tâche | Stratégie macOS à sélectionner |
|---|---|
| Assign device policy | Stratégie d’appareil |
| Assign user policy | Stratégie utilisateur |
| Assign declarative policy | Stratégie déclarative |
Ces trois tâches Mac attribuent silencieusement la stratégie sélectionnée lors du transfert et remplacent chacune une stratégie déjà attribuée du même type. Les stratégies utilisateur ne s’appliquent qu’à la connexion suivante. Sous Assign imported policy, en revanche, sélectionner un profil de configuration Apple parmi les profils déjà importés dans Sophos Mobile ; la source de sélection diffère donc des trois listes de stratégies natives.
Pour Uninstall policy sur Android et iOS/iPadOS, sélectionner la stratégie sous Select source > Policies. La liste comprend à la fois les stratégies ajoutées dans Sophos Mobile et celles installées sur l’un quelconque des appareils gérés ; la présence d’une stratégie dans la liste ne prouve donc pas qu’elle est installée sur l’appareil ciblé. Une stratégie absente de la liste peut être désignée par son identifiant connu.
Les limites restent les mêmes : Android Uninstall policy n’est disponible que si le mode de gestion Device administrator est configuré dans Sophos Mobile ; cette tâche retire uniquement les stratégies d’appareil Android ou de conteneur Knox. Sur iOS, en mode Device Enrollment, Uninstall policy retire les stratégies correspondantes ; en mode User Enrollment, utiliser plutôt Unassign iOS user policy et sélectionner là aussi la stratégie utilisateur sous Select source > Policies. Pour les autres types de stratégies, mettre à jour la stratégie ou en attribuer une autre : ne pas supposer que la désinstallation annule n’importe quelle attribution.
Sophos indique sous SMCSRV-13800 que les profils renommés peuvent encore apparaître sous leur ancien nom dans les tâches de suppression de profils. Avant le transfert, vérifier l’identité du profil dont la suppression est prévue à partir de l’inventaire approuvé et de l’attribution prévue, et non du seul nom affiché. Si la correspondance reste ambiguë, ne pas transférer le lot ; Sophos ne propose aucune solution de contournement pour ce problème d’affichage.
Séparément, la liste Sophos des problèmes connus consultée le 6 octobre 2026 mentionne SMCSRV-13802 : les profils Android créés avec Duplicate dans une ancienne version de Sophos Mobile ne peuvent pas être supprimés via un lot de tâches. L’entrée ne précise ni numéro de version affectée, ni version corrective, ni solution de contournement. Cela concerne ces profils anciens, et non toute suppression de profil. Si les symptômes correspondent, consigner l’origine du profil et l’étape concernée, puis clarifier avec le support Sophos la procédure prise en charge pour la version utilisée ; ne pas contourner le problème par un nouveau transfert du lot ou une action de remplacement non vérifiée.
Si une stratégie nécessaire manque dans la liste d’attribution ChromeOS, la créer d’abord selon la procédure interne de création et d’attribution directe de stratégies. Revenir ensuite à la tâche du lot et y sélectionner la stratégie ; ne pas confondre l’attribution directe avec la configuration d’une tâche de lot.
Planifier les tâches d’application selon la plateforme
Android : mode de gestion et décision de l’utilisateur
Install app n’est disponible que si Device administrator est configuré comme mode de gestion dans Sophos Mobile. Dans la tâche, choisir une application dans la liste des applications disponibles. Pour Android Enterprise, utiliser plutôt Install managed Google Play app : ce type n’est disponible que si Android Enterprise est configuré et permet de sélectionner une application Google Play gérée approuvée pour l’organisation.
Si une entrée d’application classique manque, son ajout relève du catalogue d’applications et de la procédure générale de déploiement. Pour Android Enterprise, vérifier d’abord la liaison existante de l’organisation et l’approbation Play dans la procédure Managed Google Play. Celle-ci décrit également l’installation séparée via Apps - Android Enterprise et le retrait propre à Play. La tâche du lot n’accorde aucune approbation dans le catalogue ; Uninstall app ci-dessous ne remplace ni cette procédure de retrait Play ni sa vérification Allow app uninstall.
Pour Uninstall app sur Android, choisir l’application ciblée sous Select source > Apps. La liste comprend les applications ajoutées dans Sophos Mobile ou installées sur l’un quelconque des appareils gérés, mais pas les applications système Android ni celles préinstallées par le fabricant. Pour une application absente de la liste, choisir Identifier et saisir son nom de package. Knox container app cible la suppression dans le conteneur Samsung Knox. L’utilisation d’un identifiant ne constitue pas un moyen établi de contourner les limites mentionnées pour les applications système.
Avec Install app et Uninstall app, l’utilisateur reçoit une notification sur l’appareil : OK lance l’opération, Not now la reporte et entraîne une nouvelle notification peu après. Si, après OK, l’utilisateur sélectionne Cancel dans la boîte de dialogue Android suivante, la tâche concernée échoue. Si l’application à désinstaller n’est pas installée, aucune notification n’apparaît ; ne pas en déduire un statut de réussite particulier. Install app peut mettre à jour une application déjà installée. Vérifier donc aussi la version de l’application et l’autorisation de mise à jour avant un nouveau transfert.
iOS/iPadOS : application ciblée et limites de l’inscription
Sous Install app, choisir une application dans la liste disponible. Dans la boîte de dialogue d’installation décrite par l’aide des tâches, Install lance l’opération ; Cancel la refuse et la tâche échoue. Ne pas en déduire que tous les modes de distribution iOS demandent systématiquement confirmation. Pour une application déjà installée, la tâche peut déclencher une mise à jour. Avec Apple User Enrollment, Install app ne peut installer que les applications achetées via Apple Business.
Avant Uninstall app : Sur l’iPhone/iPad concerné, vérifier sous Show device > Installed apps > Managed si l’application ciblée est gérée. Les applications non gérées ne peuvent pas être désinstallées via Sophos Mobile ; le retrait d’une application gérée supprime aussi les données de son conteneur. Avant de lancer la tâche, effectuer les vérifications préalables au risque de perte de données sur iPhone/iPad : préciser les données nécessaires, les possibilités autorisées d’export ou de sauvegarde et une procédure de restauration approuvée et vérifiée. Tant que le statut de gestion ou la sauvegarde et la restauration restent incertains, ne pas planifier ni transférer la tâche de suppression.
Pour Uninstall app, choisir l’application ciblée sous Select source > Apps. La liste comprend les applications ajoutées dans Sophos Mobile ou installées sur l’un quelconque des appareils gérés, mais pas les applications système. Les applications absentes de la liste sont désignées par Identifier et leur Bundle-ID. L’aide de la tâche décrit un retrait silencieux, sans confirmation sur l’appareil ; cela ne garantit pas ce comportement dans tous les modes de gestion. La documentation générale des applications iOS/iPadOS gérées le décrit explicitement pour les appareils supervisés (supervised). Avant le changement autorisé, clarifier l’état réel de gestion et de supervision ainsi que le comportement de confirmation attendu ; ne supposer ni un retrait toujours silencieux ni une demande systématique sur les appareils non supervisés. Vérifier aussi la cible et l’autorisation avant un nouveau transfert ; une éventuelle confirmation sur l’appareil ne remplace pas l’autorisation du changement. La restriction de la liste ne prouve pas l’existence d’un autre moyen de retirer les applications système.
macOS : l’installation et le retrait de licence sont des opérations distinctes
Sous Install app, choisir une application dans la liste disponible ; elle est installée silencieusement lors du transfert. Si un fichier PKG contient plusieurs applications, toutes sont installées. Avant approbation, vérifier donc le contenu du package et pas seulement le nom d’application affiché. Le statut Successful atteste pourtant, dans un premier temps, uniquement du début du téléchargement ; la vérification du résultat de l’installation est décrite plus bas.
Sous Unassign VPP app, sélectionner l’application ciblée dans la liste des applications Apple Business disponibles. La tâche retire de l’appareil une licence d’application attribuée via Apple Business ; l’utilisateur peut néanmoins continuer à utiliser l’application pendant 30 jours. Avant l’opération, vérifier l’application précise et l’attribution de licence pour chaque Mac : le fonctionnement temporaire de l’application ne prouve pas que la licence reste attribuée.
Windows : la présence dans la liste n’autorise pas la désinstallation
Sous Install app, sélectionner une application dans la liste des applications disponibles ; lors du transfert, elle est installée silencieusement et une application déjà installée est mise à jour. Sous Uninstall app également, sélectionner l’application ciblée dans la liste des applications disponibles ; l’ancienne liste de tâches décrit un retrait silencieux. En revanche, les instructions générales plus récentes de désinstallation depuis Apps conditionnent le retrait silencieux sous Windows à la configuration de l’option d’installation /quiet pour l’application. Cela ne prouve pas que la tâche du lot contourne cette condition ni qu’elle fonctionne à l’identique dans tous les tenants. Avant de supposer un retrait sans intervention, vérifier les options d’installation documentées de l’application concernée et le comportement dans le tenant et le mode réels, dans le cadre du changement autorisé ; ne pas ajouter aveuglément /quiet à un programme d’installation inconnu. La liste de désinstallation comprend les applications ajoutées dans Sophos Mobile ainsi que celles présentes sur l’un quelconque des ordinateurs Windows gérés, mais pas les applications système Windows. Seules les applications installées par Sophos Mobile peuvent être retirées ; pour une application installée par l’utilisateur, la tâche échoue. Avant un transfert ou une répétition, vérifier séparément pourquoi l’application figure dans la liste, qui l’a installée et quelle cible est autorisée.
Ne pas extrapoler ces tâches d’application de l’édition Mobile complète aux listes de tâches de l’édition Threat Defense.
iOS/iPadOS : profils, connexion SMC et mise à jour du système
Pour Install provisioning profile, choisir un profil de provisionnement d’application dans la liste disponible ; il est installé silencieusement lors du transfert. Si le profil manque, préparer puis effectuer d’abord l’import d’un profil de provisionnement d’application. Avant un retrait, clarifier aussi les conséquences sur les applications et les données décrites dans ce guide et effectuer les vérifications de la section Contrôle du pilote et retour en arrière.
Sous Uninstall provisioning profile, sélectionner le profil avec Select source > Profiles. La liste comprend les profils ajoutés et ceux installés sur l’un quelconque des appareils gérés. Pour un profil absent de la liste, utiliser Identifier et son identifiant de profil. Le retrait est lui aussi silencieux. Ces deux tâches ne sont pas disponibles avec User Enrollment ; l’identité du profil et l’appareil ciblé doivent toujours être vérifiés avant le retrait.
Reconfigure SMC app reconnecte Sophos Mobile Control à Sophos Mobile après une désinstallation accidentelle. L’utilisateur doit scanner un code QR ou saisir manuellement les détails de configuration. L’administration trouve ces informations sous Show device > Tasks, via l’icône Show de la tâche concernée. Sophos recommande de placer Install app pour Sophos Mobile Control avant Reconfigure SMC app dans le lot, afin que l’application soit disponible. La reconfiguration n’est pas disponible avec User Enrollment ; ce n’est pas une correction universelle des problèmes de synchronisation.
Install latest iOS update ne concerne que les appareils supervisés (supervised) ou les appareils Apple Business et n’est pas disponible avec User Enrollment ; la tâche échoue sur les autres appareils. Selon le modèle d’appareil, des mises à jour différentes peuvent être installées. Pour valider le résultat, le vérifier par modèle plutôt que de supposer un numéro de version identique pour tout le lot.
ChromeOS et messages
Le manuel Sophos Mobile complet répertorie Enroll, Assign policy, Send message et Unenroll pour les lots ChromeOS. Cette liste précise ne comprend ni Wipe ni tâche d’installation d’application ; ne pas en tirer de conclusion générale sur d’autres surfaces d’action ou sur la disponibilité dans son propre tenant.
Sur Android, iOS/iPadOS et ChromeOS, Send message accepte du texte brut. Lors du transfert, le texte du message apparaît dans une fenêtre de notification. Sur Android et iOS/iPadOS, les utilisateurs peuvent consulter les messages précédents dans Sophos Intercept X for Mobile pour l’édition Threat Defense et dans Sophos Mobile Control pour l’édition Mobile complète. Sur ChromeOS, ils sont disponibles dans l’extension Sophos Chrome Security. Un message envoyé ne constitue ni un accusé de lecture ni une preuve d’application d’une stratégie.
Message dans le lot d’inscription : la liste des problèmes connus consultée le 6 octobre 2026 mentionne sous SMCSRV-13893 une erreur possible de Send message au sein d’un lot de tâches d’inscription : si l’appareil met trop de temps à envoyer les informations APNS/FCM au backend, la tâche d’envoi du message peut échouer faute d’informations. L’entrée ne précise ni version affectée, ni version corrective, et ne propose actuellement aucune solution de contournement. Cela ne signifie pas que chaque message ou l’ensemble de l’inscription échoue. En présence de cette erreur, vérifier d’abord l’état réel de l’inscription et des tâches, puis clarifier les symptômes précis avec le support Sophos plutôt que de transférer à nouveau tout le lot. Ces deux remarques sont limitées à l’état de la documentation à la date indiquée et aux symptômes respectifs ; avant une utilisation ultérieure, consulter l’état le plus récent des problèmes connus pour la version utilisée.
Transfert et résultats observables
Avant le transfert, vérifier les appareils individuellement ou les groupes d’appareils, y compris leur composition actuelle et la fenêtre d’intervention. La procédure de transfert documentée concerne Android et iOS & iPadOS :
- Sous Task bundles > Android ou iOS & iPadOS, ouvrir le triangle du lot et choisir Transfer.
- Dans la sélection des appareils, cocher les appareils individuellement ou ouvrir Select device groups et sélectionner un ou plusieurs groupes d’appareils dans la sélection des groupes. Comparer leur composition actuelle au périmètre ciblé approuvé, puis choisir Next.
- Choisir Now pour une exécution immédiate ou saisir le jour et l’heure d’exécution après Date. Avant Finish, vérifier que ces informations correspondent à la fenêtre d’intervention.
- Terminer avec Finish. Le lot est transféré aux appareils sélectionnés à l’heure indiquée ; cela ne prouve pas encore qu’il a pris effet.
Ne pas prétendre que ce même parcours est attesté pour Mac, Windows ou ChromeOS ; vérifier séparément la disponibilité selon la plateforme.
Statut de tâche ≠ résultat sur l’appareil : Une installation Google Play sur Android Enterprise apparaît comme réussie dès que la demande est envoyée à Google, sans que l’installation soit encore confirmée. Pour une tâche d’installation d’application sur macOS, le statut Successful signifie d’abord, selon Sophos, que le téléchargement a commencé ; pour confirmer l’installation, synchroniser l’appareil et vérifier les applications installées dans ses détails. Vérifier séparément l’attribution d’une stratégie et ses effets ; une tâche ignorée parce qu’elle n’est pas prise en charge n’est pas une exécution réussie.
Pour la validation de l’application Android, vérifier l’appareil ciblé sous Show device > Installed apps et contrôler l’installation effective sur l’appareil. Pour Android Enterprise, Apps pending installation affiche l’état Installation request to be sent to Google ou Installation request sent to Google ; après l’installation par Google, l’entrée est déplacée vers Installed apps. Si le premier état persiste, vérifier la disponibilité de l’application selon le pays et le type d’appareil ; si le second persiste, rechercher sur l’appareil, dans Pending downloads de Google Play, une demande bloquante. L’installation concernée ne commence qu’après les téléchargements affichés au-dessus. Cette description des états provient de la procédure d’installation directe via Play et n’atteste pas de noms d’état supplémentaires pour les lots. Si Installed apps est masqué par les paramètres de confidentialité, l’absence de cette vue ne prouve pas l’absence d’installation ; faire appel à une vérification autorisée sur l’appareil ou au responsable de l’application, sans modifier le paramètre de confidentialité à titre de test de diagnostic.
Analyser les échecs sans relancer aveuglément tout le lot
Sous Tasks, consulter le statut et Task details pour chaque appareil ciblé : relever les horaires, les codes d’erreur et, le cas échéant, les Details de chaque commande. Delayed attend d’autres tâches ; Not started désigne une étape du lot qui n’a pas encore été traitée, Skipped une étape non prise en charge par l’appareil et Task partly failed des commandes qui n’ont réussi qu’en partie.
D’après le tableau des statuts, Will be retried concerne les problèmes de connexion aux serveurs tiers ; Sophos réessaie toutes les trois minutes et marque la tâche en échec après cinq tentatives (15 minutes au total). Failed (retry queued) et Task failed ne sont pas équivalents ; Completely failed ne peut pas être retenté. Avec Waiting for user interaction, la tâche échoue après 72 heures sans réponse de l’utilisateur ; avec Device is locked, elle attend le déverrouillage de l’appareil iOS et échoue après 72 heures sans déverrouillage. Indépendamment, la confirmation sous Commands sent et le signalement de réussite sous Result evaluation started disposent chacun de 15 minutes. Ces statuts décrivent le fonctionnement documenté du produit, pas un test réalisé dans son propre tenant.
Avant toute nouvelle tentative manuelle, déterminer pour chaque appareil quelles étapes ont déjà pris effet et lesquelles font encore l’objet de tentatives automatiques. Identifier et corriger la cause de l’échec de l’étape concernée. Les guides officiels examinés ne documentent pas d’annulation automatique de toutes les tâches du lot ; ne pas répéter Unenroll/Wipe pour diagnostiquer une erreur.
Effectuer les vérifications préalables adaptées à l’opération concernée. Pour les stratégies, vérifier le type de stratégie et le mode de gestion plutôt que de compter sur un retrait générique par Uninstall policy. Ne pas remplacer sans le remarquer des stratégies Mac ou Windows existantes. Pour les applications Android et iOS ainsi que pour Install app sur Windows, vérifier la version de l’application et l’autorisation de mise à jour afin de ne pas mettre involontairement à jour des applications déjà installées. Tenir compte des applications désinstallées et des profils retirés dans la décision de retransférer le lot. Sur Mac, contrôler l’attribution effective de la licence VPP, et pas seulement la possibilité de continuer à utiliser l’application. Sur iOS/iPadOS, ne permettre le retrait d’une application que pour la cible autorisée et vérifier l’état de gestion et de supervision ainsi que la confirmation attendue dans les limites décrites ci-dessus.
Ne planifier de façon ciblée qu’une étape approuvée séparément et sûre à réexécuter. Pour Unenroll, renouveler explicitement l’autorisation de désinscription et prévoir la réinscription de chaque appareil ciblé ; ne pas attendre de confirmation de l’utilisateur. Après l’exécution, vérifier séparément le statut de l’appareil et l’effet réel.
Le diagnostic approfondi des tâches et de la synchronisation relève de la procédure distincte de surveillance.