Sophos Mobile : gérer en toute sécurité l'attribution des utilisateurs et leur départ
Modifier l’attribution d’un appareil à un utilisateur n’est pas la même chose que supprimer un utilisateur Sophos Fusion ou retirer l’appareil de Sophos Mobile. Pour une passation ordinaire, examiner d’abord l’appareil concerné et utiliser Reassign user to device si son mode d’enrôlement le permet. En revanche, lors de la suppression d’un utilisateur auquel des appareils sont attribués, l’aide Sophos Mobile présente le réglage global Setup > Sophos setup > User setup > Device assignment comme déterminant pour ces appareils Mobile. Consulter ce réglage avant toute suppression d’utilisateur, sans présumer de sa valeur par défaut. L’aide générale de Fusion sur la suppression des utilisateurs indique pour sa part que les appareils associés et les logiciels Sophos installés ne sont pas supprimés. Ne pas étendre la portée de ces indications divergentes à tous les appareils Fusion ni considérer leur contradiction comme résolue pour un tenant donné.
Arrêt avant Delete : Les options suivantes concernent le réglage Sophos Mobile lors de la suppression d’un utilisateur auquel des appareils sont attribués, et non le bouton Delete distinct d’un appareil Mobile dans Fusion. Unassign user from device ne retire que l’attribution et ne modifie pas l’état de l’appareil. Unenroll device met fin à sa gestion par Sophos Mobile. Delete device supprime l’enregistrement de l’appareil Mobile ; pour un appareil encore enrôlé, l’aide de l’édition complète de Sophos Mobile décrit un désenrôlement lors de la prochaine synchronisation, sauf pour les ordinateurs Windows enrôlés. L’aide de Mobile Threat Defense ne mentionne pas cette exception Windows : son silence ne permet pas de conclure à un désenrôlement automatique sous ce mode de gestion. Avant toute action sur un ordinateur Windows, vérifier Forbid manual MDM unenrollment et Forbid resetting the computer dans la politique effective ; à défaut d’une voie de désenrôlement autorisée ou d’une solution de récupération approuvée, arrêter et escalader. La suppression d’un appareil Android Enterprise entièrement géré peut entraîner une réinitialisation d’usine : vérifier au préalable la sauvegarde des données et la disponibilité autorisée d’identifiants valides pour les comptes Google configurés pour Factory Reset Protection (FRP) ; des identifiants inconnus ou invalides peuvent rendre l’appareil inutilisable. L’aide du Mobile Devices > Delete distinct de Fusion décrit la suppression d’un appareil Mobile encore enrôlé, avec désenrôlement à sa prochaine synchronisation (sauf Windows) ; son parcours numéroté filtre toutefois sur Not managed et ne prouve pas qu’un appareil géré puisse y être sélectionné. La page de détail de l’appareil sous My Environment > Mobile Devices avertit déjà : Avant Delete, désenrôler l’appareil de Sophos Mobile, sinon il peut devenir inutilisable. Le désenrôlement décrit pour la prochaine synchronisation ne lève pas cet avertissement. Le parcours Fusion distinct Computers and servers > Delete exige lui aussi le désenrôlement préalable des appareils Mobile enrôlés et avertit du même risque. Aucun n’est un raccourci sûr. Ne considérer aucune de ces actions comme un simple changement de propriétaire sans conséquence ni comme la garantie d’une synchronisation réussie.
Vérifications préalables : quels appareil et identité sont concernés ?
Autorisation des acteurs et des rôles avant toute modification dans l’interface : Confier la modification du réglage Mobile Device assignment et celle de l’attribution d’un appareil Mobile à un Administrator Sophos Mobile habilité ; les rôles Fusion Super Admin et Admin correspondent à ce rôle Mobile. Dans la correspondance des rôles Mobile prédéfinis, Help Desk ne peut ni définir les paramètres ni modifier ou supprimer des appareils ; Read-only ne dispose pas de droits d’écriture. Les rôles personnalisés Fusion peuvent avoir d’autres droits effectifs : vérifier le rôle et l’accès réellement applicables dans le tenant pour chaque étape ; le contrôle préalable par un Administrator habilité et l’autorisation selon le moindre privilège restent requis. La suppression distincte d’un utilisateur Fusion est réservée aux rôles Admin et Super Admin ; seul un Super Admin peut supprimer un administrateur, et personne ne peut se supprimer soi-même. Avant de supprimer un administrateur, assurer une relève autorisée et une couverture suffisante par les Super Admin restants ; sinon, arrêter et escalader. Utiliser uniquement le rôle et l’autorisation nécessaires à chaque étape ; ne pas contourner l’absence d’un bouton par une autre méthode de suppression.
- Dans Sophos Fusion, rechercher les appareils concernés sous My Environment > Mobile Devices ; dans Sophos Mobile, relever pour chacun, sous Devices > Show device, l’attribution à l’utilisateur, uniquement l’identifiant d’appareil qui y est disponible, le type de propriété, la plateforme, le type et l’état de gestion ainsi que la date du dernier contact. Sur la page de détail de l’appareil, les informations de gestion figurent sous Status. Apple User Enrollment (BYOD) : Sophos Mobile ne reçoit ni UDID, ni IMEI, ni adresse MAC et identifie l’appareil au moyen d’un identifiant nouvellement créé à chaque enrôlement. Ne pas demander à l’utilisateur l’identifiant matériel de son appareil personnel ou les données de ses applications privées, ni les recueillir dans le ticket ; ne pas utiliser un ancien identifiant pour apparier durablement l’appareil après un nouvel enrôlement. Ne verser au justificatif de modification que les valeurs effectivement affichées et nécessaires à la finalité autorisée. Une synchronisation ancienne ne prouve pas qu’un désenrôlement est déjà effectif.
- Dans Sophos Mobile, vérifier sous People si la personne possède d’autres appareils. Dans l’édition complète de Sophos Mobile, les utilisateurs auxquels sont attribuées des apps Apple Business y figurent aussi ; dans Mobile Threat Defense, cette page affiche les utilisateurs des appareils. Dans l’édition complète, relever les attributions d’apps Apple Business liées à l’utilisateur et les transmettre pour une analyse distincte des droits et des données professionnelles avant sa suppression ; Device assignment ne détermine ni leur devenir ni la libération de licences d’apps. L’identité et les groupes sont gérés dans Sophos Fusion sous My Environment > Users & Groups, et non par suppression de l’entrée People comme s’il s’agissait d’une particularité Mobile.
- Définir l’état cible : l’appareil reste-t-il géré et ne change-t-il que d’utilisateur ? Doit-il rester géré sans utilisateur attribué ? Ou faut-il procéder à un retrait de l’appareil, expressément autorisé et précédé d’une sauvegarde des données ? Pour les appareils personnels, déterminer notamment si la suppression d’un profil professionnel Android est permise ; pour Apple User Enrollment, convenir séparément de la sauvegarde nécessaire des données professionnelles du volume géré avant désenrôlement, sans les confondre avec les données privées. Avant toute option destructive, s’accorder sur le propriétaire, la sauvegarde, la conservation et les justificatifs requis ; pour Android Enterprise Fully Managed, vérifier aussi les comptes FRP et la disponibilité autorisée de leurs identifiants avant toute suppression ou réinitialisation. Des identifiants FRP inconnus ou invalides imposent l’arrêt et l’escalade, jamais une suppression à l’aveugle.
- Ouvrir Setup > Sophos setup > User setup et consigner la valeur actuellement enregistrée sous Device assignment. Ce paramètre régit le traitement des appareils attribués lors de la suppression d’un utilisateur : ce n’est pas le bouton permettant de changer l’attribution d’un appareil. Avant de le modifier, examiner sa portée pour tous les utilisateurs qui pourraient être concernés par la suite.
Filtrer par état de gestion : Dans Sophos Mobile, sur Devices, utiliser le filtre avancé et choisir l’état recherché dans la liste déroulante Managed, sous Management properties, par exemple Unenrolled pour les appareils précédemment gérés puis désenrôlés. Il s’agit d’un filtre de liste non destructif, et non de l’action Unenroll device ni du filtre distinct Not managed du parcours de suppression d’un appareil dans Fusion. Une option simplement sélectionnée dans la liste déroulante ne prouve ni que le filtre est actif ni qu’un désenrôlement a eu lieu ; continuer à vérifier l’état réel de l’appareil concerné dans sa vue de détail et après un contact avec le service.
Incidence sur les licences en l’absence d’attribution : Selon Sophos, chaque utilisateur auquel est attribué un appareil géré compte pour une licence Mobile, même s’il possède plusieurs appareils ; chaque appareil sans utilisateur attribué compte lui-même pour une licence Mobile. Seuls les appareils synchronisés avec Sophos Mobile au cours des 30 derniers jours entrent dans le calcul de l’utilisation. Unassign ne garantit donc aucune économie de licences ; après une nouvelle attribution ou une suppression d’utilisateur, vérifier le compteur réel dans la vue des licences Fusion autorisée, sans supposer une libération immédiate ni un droit à un nombre de licences donné. Les produits et la gestion des licences relèvent d’un processus distinct.
Attribuer ou réattribuer un appareil, ou supprimer son attribution
Pour un appareil éligible, ouvrir Devices dans Sophos Mobile, sélectionner la flèche à côté de l’appareil concerné, puis Edit. À côté de User, cliquer sur Edit user assignment. Pour un appareil jusque-là sans utilisateur, l’aide de l’édition complète de Sophos Mobile et celle de Mobile Threat Defense décrivent Assign user to device : sous Enter user search parameters, rechercher l’identité cible avec Search all fields : les chaînes partielles ne correspondent qu’en début de champ, par exemple comme préfixe du nom ou de l’adresse e-mail, et non au milieu d’un champ. Choisir l’utilisateur dans Select user, cliquer sur Apply, puis sur Save dans Edit device. Si nécessaire, utiliser Refresh user details uniquement pour recharger la liste des utilisateurs LDAP. Pour un appareil déjà attribué, utiliser plutôt Reassign user to device, puis sélectionner le nouvel utilisateur approuvé. Confirmer par Yes la modification ou la suppression d’attribution documentée via Reassign user to device ou Unassign user from device, puis terminer par Save dans Edit device. Yes ne fait pas partie de la première procédure d’attribution décrite ici. Rouvrir ensuite l’appareil et contrôler l’attribution affichée.
Limite : Avec Android Enterprise et Apple User Enrollment, l’utilisateur attribué est figé tant que l’enrôlement en cours subsiste ; il n’est pas possible de le changer par cette procédure. Ne pas déclencher de sa propre initiative Unenroll, Wipe ou Delete en remplacement. Pour Android Enterprise Fully Managed, le désenrôlement nécessite une réinitialisation d’usine ; pour Android Enterprise Work Profile, il supprime le profil professionnel ainsi que ses apps et ses données. Une passation impliquant un nouvel enrôlement exige donc une décision de migration distincte, convenue avec le propriétaire de l’appareil, et une sauvegarde des données. L’aide Mobile Threat Defense décrit l’attribution individuelle sans les deux restrictions de l’édition complète ; cela n’autorise pas à contourner la restriction applicable à un appareil enrôlé autrement.
L’attribution seule ne définit pas tous les droits d’enrôlement futurs. Les groupes d’utilisateurs déterminent l’accès au Sophos Fusion Self Service Portal et les options d’enrôlement disponibles. Avant une passation ou le départ d’un utilisateur, vérifier séparément son appartenance aux groupes et la configuration du portail applicable au nouvel utilisateur ou à celui qui part ; ne pas confondre un enrôlement existant avec un droit à se réenrôler. Avec Apple Business, Google Zero-touch et Samsung KME, l’enrôlement peut en outre dépendre de l’authentification de l’utilisateur auprès de l’annuaire connecté. Une modification de l’attribution de l’appareil ne remplace pas ce contrôle d’identité.
Suppression d’un utilisateur : choisir délibérément la conséquence globale
Sous Setup > Sophos setup > User setup > Device assignment, l’aide Sophos Mobile décrit trois options pour les appareils Sophos Mobile attribués à l’utilisateur supprimé. L’effet dépend de la valeur enregistrée dans le tenant et, pour les actions sur les appareils, de l’édition, de la plateforme, du mode d’enrôlement et du contact ou de la synchronisation ; cela ne permet pas de conclure quoi que ce soit sur tous les autres appareils associés dans Fusion ou les logiciels Sophos installés. L’aide générale de Fusion indique en revanche que la suppression d’un utilisateur ne supprime pas les appareils associés. Ces documents n’établissent ni le déclencheur exact de la suppression de l’utilisateur ni son effet Mobile pour un tenant donné. Sans clarification faisant autorité ou observation spécifique autorisée dans le tenant, considérer le résultat inconnu ; aucun test n’est exigé pour consulter cette aide documentaire à la décision. Save enregistre l’option choisie ; ce choix ne supprime pas à lui seul un utilisateur :
- Unassign user from device : Supprime l’attribution de l’utilisateur sans changer l’état de l’appareil. Pour un appareil qui reste géré, désigner ensuite un propriétaire responsable et vérifier séparément la nouvelle attribution, si elle est possible. « État inchangé » ne prouve pas que les accès, les données locales ou les sessions ont été supprimés.
- Unenroll device : Désenrôle l’appareil de Sophos Mobile ; son état devient Unenrolled. Les conséquences dépendent de la plateforme et du mode de gestion : sur iPhone/iPad, les politiques MDM, les apps gérées et les certificats MDM sont par exemple supprimés. Avec Apple User Enrollment, le compte Apple géré et ses données associées sont retirés de l’appareil, et le volume APFS géré est supprimé : apps et données d’apps gérées, trousseau géré, données iCloud du compte géré ainsi que ses données de messagerie, de calendrier et de notes. Avant de désenrôler, statuer sur l’exportation autorisée et la conservation de ces données professionnelles, puis achever toute sauvegarde nécessaire ; ne pas assimiler les données personnelles du volume APFS système et les apps personnelles à ce contenu géré, ni les présenter comme supprimées. Ne pas tenter de contourner par une réattribution la fixation de l’utilisateur pendant l’enrôlement. Avec Android Enterprise, le désenrôlement peut supprimer des données ou nécessiter une réinitialisation d’usine. Ce n’est pas une méthode de retour arrière universellement sans conséquence.
- Delete device : Pour cette valeur, lors de la suppression de l’utilisateur attribué, l’aide Mobile décrit le retrait de l’appareil de Sophos Mobile. Selon Sophos, un appareil encore enrôlé ne se désenrôle qu’à la prochaine synchronisation ; dans l’édition complète de Sophos Mobile, cette règle ne s’applique pas aux ordinateurs Windows encore enrôlés : il faut les désenrôler manuellement ou, si Forbid manual MDM unenrollment est activé, Sophos indique une réinitialisation d’usine comme alternative. L’aide de Mobile Threat Defense ne mentionne pas cette exception Windows : cette omission n’autorise pas à présumer un désenrôlement automatique de Windows sous un autre mode de gestion. Avant toute action, vérifier les deux restrictions, dont Forbid resetting the computer, dans la politique Windows effective ainsi qu’une solution de récupération approuvée ; si aucune voie permise et approuvée n’est disponible, arrêter et escalader plutôt que présumer la réinitialisation possible. Windows Pro : Selon Sophos, la configuration de politique Windows Restrictions, qui comprend ces deux restrictions, ne s’y applique pas ; l’exception au désenrôlement automatique de Windows lors de la prochaine synchronisation demeure. Ne déduire d’une restriction configurée ni son application effective ni l’existence d’une voie de désenrôlement ou de réinitialisation autorisée pour l’appareil concerné : vérifier l’édition et l’effet réel de la politique. Ne pas tenir la prochaine synchronisation pour une garantie d’achèvement. La suppression d’un appareil Android Enterprise entièrement géré le réinitialise aux paramètres d’usine ; vérifier au préalable la sauvegarde et l’accès aux comptes FRP, sinon arrêter. Ce réglage Mobile n’est pas le Delete distinct d’un appareil Mobile dans Fusion : son aide décrit la suppression d’un appareil encore enrôlé avec désenrôlement à la prochaine synchronisation, sauf Windows ; le parcours numéroté filtre sur Not managed et ne prouve pas que les appareils gérés soient sélectionnables. L’avertissement de la page de détail de l’appareil s’applique aussi à Fusion Mobile Devices > Delete : Avant de supprimer l’appareil, le désenrôler de Sophos Mobile, sinon il peut devenir inutilisable. Le désenrôlement décrit pour la prochaine synchronisation ne lève pas cet avertissement. Le parcours Fusion distinct Computers and servers > Delete exige également le désenrôlement préalable des appareils Mobile enrôlés et avertit du même risque. Aucun ne garantit une fin sans risque, surtout si l’appareil est hors ligne ; appliquer les précautions de réinitialisation Android/FRP et les restrictions Windows ci-dessus avant toute action autorisée séparément. Après toute action distinctement autorisée sur l’appareil, en vérifier l’effet réel. Ne pas présumer qu’une restauration de l’entrée Mobile supprimée est possible.
Recommandation opérationnelle : Pour une passation planifiée, effectuer et vérifier d’abord le changement sur l’appareil concerné, plutôt que de modifier provisoirement pour une personne la conséquence globale d’une suppression. Si la suppression d’un utilisateur est réellement nécessaire, examiner d’abord, pour tous les appareils Mobile qui lui sont attribués, l’effet possible de la valeur enregistrée ainsi que la plateforme, la propriété, la sauvegarde et la joignabilité. Avant de supprimer l’utilisateur Fusion, vérifier la source de l’identité et bloquer ou retirer son accès à la source d’annuaire faisant autorité dans le cadre de la procédure distinctement approuvée de départ de Fusion : Sophos Fusion peut recréer un utilisateur encore présent dans l’annuaire à la prochaine synchronisation de celui-ci ou lors d’une connexion à un appareil associé toujours géré. La suppression de l’entrée Fusion n’établit donc pas la révocation du droit de connexion ou d’enrôlement. Si le mode d’enrôlement ne permet pas une passation sûre ou si le déclencheur ou l’effet inconnu de la suppression de l’utilisateur peut affecter sensiblement l’appareil ou ses données, arrêter avant de supprimer l’utilisateur ; obtenir une clarification faisant autorité ou une observation spécifique autorisée dans le tenant et faire approuver séparément la procédure applicable à l’appareil. Ne pas supprimer pour découvrir le résultat. La suppression de l’identité et les autres conséquences sur les produits Fusion sont traitées dans Supprimer et désactiver un utilisateur Sophos Fusion en toute sécurité ; le réglage Mobile ne remplace pas cette procédure. Limite documentaire : Ne pas affirmer qu’une suppression donnée d’utilisateur Fusion déclenche une action Mobile précise dans le tenant cible sans clarification faisant autorité ou observation spécifique autorisée dans le tenant. Cette aide à la décision ne prédit pas le résultat d’un tenant et n’impose aucun test universel.
Validation, audit et retour arrière limité
Après un changement individuel non destructif, relire les détails de l’appareil sous My Environment > Mobile Devices ou Devices > Show device : User correspond-il à la cible approuvée, et le mode et l’état de gestion restent-ils conformes aux attentes ? Pour un appareil désenrôlé volontairement, vérifier Unenrolled et l’état de l’appareil après qu’il a pu contacter le service ; en cas de suppression, tenir également compte de la prochaine synchronisation encore attendue. L’absence d’attribution ou la disparition d’un enregistrement ne prouvent à elles seules ni la suppression des données locales ni l’achèvement effectif du désenrôlement. Si des tâches sur l’appareil sont en attente ou en échec, consulter Tasks dans Sophos Mobile et sous Tasks sur l’appareil pour vérifier leur état concret ou leurs erreurs ; ne pas supposer qu’un simple changement d’attribution produit une tâche ou un nom d’événement donné.
Dans le ticket de changement, ne consigner que l’identifiant d’appareil disponible dans la console et nécessaire à la finalité professionnelle autorisée, l’ancien et le nouvel utilisateur, le mode de gestion, les états avant et après, la date et l’heure, l’administrateur et l’autorisation ; pour Apple User Enrollment, ne pas demander d’identifiants matériels privés ni de données d’applications personnelles. Réserver l’accès au ticket et aux éventuels exports d’audit aux personnes habilitées et appliquer la procédure de conservation prévue. Dans Sophos Fusion, vérifier sous Reports > General logs > Audit Logs les modifications journalisées disponibles par période ; si utile, rechercher par adresse IP ou Modified By (l’administrateur à l’origine de l’action), puis examiner Item modified et Description pour identifier l’objet concerné ; ne pas présumer d’une recherche sur l’utilisateur concerné. N’exporter que si nécessaire. L’audit Fusion ne montre que les activités surveillées : il ne reflète pas de manière fiable l’état réel de l’appareil et ne garantit pas un nom d’événement précis pour chaque attribution Mobile. Par défaut, sept jours sont affichés ; la période consultable va jusqu’à 90 jours. Conserver à temps les justificatifs selon sa propre procédure de conservation.
Si seule une attribution modifiable a été changée par erreur, reprendre le même chemin sous Devices > Edit > User, sélectionner de nouveau l’utilisateur précédent consigné, puis cliquer sur Save et vérifier les détails de l’appareil. Une option globale Device assignment modifiée peut être rétablie à sa valeur antérieure consignée, puis enregistrée ; cela n’annule pas les désenrôlements, suppressions d’appareils ou réinitialisations d’usine déjà déclenchés par une suppression d’utilisateur. En cas de suppression ou de perte de données, arrêter toute autre action et traiter la restauration ou le nouvel enrôlement comme un cas distinct soumis à autorisation. Sans test sur le tenant, l’effet observé dans son propre environnement reste non confirmé.