Aller au contenu
Avanet

Sophos Mobile : distinguer les utilisateurs, le libre-service et l'intégration AD

Conseils fondés sur la documentation – ne constituent pas une procédure d’exploitation validée en production. Ce texte distingue la vue People de Mobile de la gestion des identités dans Sophos Fusion. Les menus et prérequis ci-dessous correspondent à ce qui est documenté, et non à un fonctionnement confirmé dans un tenant de production ; les changements et la visibilité propre à chaque édition doivent être vérifiés séparément avant approbation opérationnelle.

Clarifier d’abord les responsabilités et l’édition

QuestionSophos Mobile (version complète)Sophos Mobile Threat Defense
Quels utilisateurs Fusion figurent dans People ?Ceux auxquels des appareils Mobile ou des apps Apple Business sont attribués.Ceux auxquels des appareils Mobile sont attribués. La page consacrée à Threat Defense ne cite pas l’attribution d’apps comme autre motif d’affichage dans la liste.
Où consulter les détails d’un compte ?Cliquer sur le nom de l’utilisateur dans People.Cliquer sur le nom de l’utilisateur dans People.
Où créer des utilisateurs ou modifier les détails de leur compte ?Dans My Environment > Users & Groups, dans Sophos Fusion, et non dans Mobile People.Au même endroit dans Fusion, et non dans Mobile People.
Où gérer les groupes d’utilisateurs ?Dans My Environment > Users & Groups, dans Fusion.Au même endroit dans Fusion.
À quoi servent les groupes dans Mobile ?À autoriser l’accès au libre-service Mobile et à déterminer les options d’inscription proposées, en associant un groupe à une configuration SSP de Mobile.Le principe est le même ; ne proposer que les options disponibles dans cette édition.

Pas de création d’identité dans Mobile : la liste People présente les comptes Fusion concernés. L’absence d’un compte dans cette liste ne signifie pas qu’il a été supprimé ou qu’il n’a pas encore été créé ; vérifier d’abord l’édition et les attributions. La création et la modification des comptes, la création des groupes et la gestion de leurs membres relèvent de Fusion. Il faut distinguer la gestion de l’accès général au portail en libre-service de Fusion de la configuration SSP de Mobile, qui définit les groupes autorisés et les options d’inscription. L’association d’un groupe à une configuration SSP de Mobile n’attribue pas de rôle d’administration.

Associer les groupes au libre-service Mobile de manière ciblée

Avant toute réaffectation de groupe ou validation LDAP par Apply, vérifier la licence et l’édition réelles du tenant (MDM seul ou Sophos Mobile combiné, plutôt que MTD seul), le rôle Administrator Mobile effectif de l’opérateur avec droit de modifier les paramètres et l’autorisation de changement. Un groupe d’utilisateurs SSP Mobile ne confère aucun rôle d’administrateur ; Helpdesk et Read-only ne peuvent pas enregistrer les paramètres. Consigner la configuration antérieure approuvée et prévoir un pilote autorisé avec restauration observée avant toute approbation opérationnelle ; ceci ne constitue pas une procédure documentée de désactivation ou de retour arrière LDAP.

  1. Vérifier l’édition, l’existence du compte Fusion et l’attribution d’appareil prévue pour un utilisateur pilote. Dans la version complète, tenir compte séparément des attributions d’apps Apple Business ; ne pas étendre à Threat Defense ce motif supplémentaire d’affichage dans People.

  2. Dans Fusion, vérifier le groupe d’utilisateurs prévu et ses membres, ou les gérer selon la procédure Fusion appropriée. Ne pas « créer » le groupe dans Mobile People.

  3. Ouvrir Setup > Self Service Portal. Sur Self Service Portal configurations, ouvrir la configuration prévue pour la modifier ou sélectionner Create et définir Name pour une nouvelle configuration. La configuration complète des plateformes reste volontairement hors de cette procédure d’association : préparer le type d’appareil, le mode de propriété, le package d’inscription, les textes, la limite d’appareils et les actions sûres selon le guide Avanet de configuration Mobile SSP avant d’associer le groupe ; l’association ne remplace pas ces prérequis.

    Uniquement après les vérifications d’association, d’édition et de Default ci-dessous, sous User groups > Add, sélectionner le groupe pilote prévu. Avant Save, limiter strictement le groupe et les actions, car l’enregistrement peut activer des droits pour des utilisateurs déjà associés. Sélectionner Save sur Edit Self Service Portal configuration ; utiliser ensuite les flèches à côté de la configuration sur Self Service Portal configurations pour vérifier et, si nécessaire, modifier sa priorité. Avant toute association, vérifier si le groupe souhaité est déjà associé à une configuration SSP de Mobile : un même groupe ne peut pas être associé à plusieurs configurations. Planifier donc tout changement d’association au lieu d’ajouter le groupe à une seconde configuration. Dans la configuration prévue, vérifier les types d’appareils pouvant être inscrits et les actions sur les appareils disponibles pour l’édition. L’association du groupe ne suffit pas, à elle seule, à limiter le déploiement à ce groupe : la configuration Default, toujours présente, s’applique avec la priorité la plus basse aux utilisateurs auxquels aucune autre configuration SSP correspondante ne s’applique. Vérifier donc également les types d’appareils et les actions autorisés dans Default. Si un utilisateur appartient à plusieurs groupes ayant des configurations correspondantes, celle dont la priorité est la plus élevée s’applique ; vérifier les priorités des autres configurations correspondantes avant le pilote. La seule appartenance à un groupe ne prouve ni que l’utilisateur peut se connecter au portail ni que l’inscription d’un appareil réussira.

  4. Avant un déploiement à grande échelle, vérifier les options d’inscription et les actions sur les appareils effectivement proposées avec un compte pilote autorisé et un utilisateur exclu du groupe cible, sans autre configuration SSP correspondante ; si plusieurs groupes correspondent, tester également un utilisateur membre de plusieurs de ces groupes. Pour le compte pilote autorisé, contrôler la connexion effective au libre-service et, après une inscription d’essai, l’attribution de l’appareil dans People. Pour l’utilisateur exclu, ne pas supposer que l’accès au portail lui sera refusé : vérifier si Default lui permet toujours d’inscrire un appareil ou d’effectuer des actions. N’affirmer que le déploiement est limité au groupe cible qu’après vérification des configurations applicables et des résultats du pilote. En cas d’écart, examiner séparément l’identité et l’appartenance aux groupes dans Fusion, puis la configuration SSP de Mobile et sa priorité ; ne pas modifier les attributions en production sur la seule base d’une entrée dans la liste.

LDAP pour les comptes AD lors du déploiement automatique des appareils (version complète)

La connexion LDAP de Mobile décrite dans la documentation concerne les comptes utilisateurs Fusion issus d’Active Directory. Lors de la configuration automatique d’iPhone, d’iPad et de Mac gérés par Apple Business, d’appareils Android Google zero-touch ou d’appareils Android Samsung KME, Mobile authentifie l’utilisateur auprès d’AD uniquement si l’authentification AD a été choisie. Selon le type d’appareil, l’authentification avec les identifiants Fusion est également possible ; pour les iPhone et iPad gérés par Apple Business, une connexion fédérée est aussi documentée. Un profil Apple Business peut également inscrire un appareil sans authentifier l’utilisateur, mais sans lui attribuer automatiquement l’appareil. Ce n’est pas une autre procédure de création d’un compte Fusion. Sophos documente cette page LDAP pour la version complète de Mobile ; la navigation People de Threat Defense examinée ici ne comporte pas de page LDAP équivalente. Cela ne signifie pas que Threat Defense ne puisse jamais utiliser AD sur le plan technique : vérifier la disponibilité de cette fonction dans le tenant concerné avant de transposer la procédure.

Avant toute modification dans le cadre du pilote, s’assurer que le compte utilisateur Fusion provient d’AD, que l’adresse e-mail dans Fusion correspond à l’attribut AD mail, que le serveur d’annuaire prend en charge LDAPS et que le pare-feu autorise les connexions entrantes nécessaires vers le serveur AD depuis les adresses Sophos associées à la région Fusion. Pour utiliser l’authentification AD, configurer la synchronisation AD dans Fusion ; Sophos recommande de l’exécuter régulièrement. Après toute modification d’identité, vérifier de nouveau que l’adresse e-mail Fusion correspond à l’attribut AD mail, car l’authentification échoue en cas de divergence. La synchronisation et ses effets n’ont pas été testés ici dans le tenant. LDAP utilise TCP 636. Déterminer d’abord la région dans Fusion via My Products > Mobile : elle apparaît dans le premier composant de l’URL de la barre d’adresse, juste après smc-user-if-cloudstation-. Exemple uniquement : smc-user-if-cloudstation-eu-west-1.prod.hydra.sophos.com indique eu-west-1 ; utiliser pour la règle la région réelle du tenant. Immédiatement avant d’appliquer la règle de pare-feu, consulter les adresses sources actuelles de cette région dans la liste Sophos des adresses IP pour les connexions AD et SCEP. Consultation en direct limitée : ce lien externe sert uniquement à vérifier les adresses actuelles lors du changement de pare-feu, car Sophos maintient ses adresses cloud ; la méthode de configuration est expliquée ici. Autoriser les connexions entrantes uniquement depuis ces sources Sophos régionales vers le serveur AD prévu sur TCP 636, en limitant la source et la destination, sans accès non restreint. Ne pas recopier les adresses d’une autre région. TCP 443 concerne la fonction SCEP distincte et n’est pas un prérequis LDAP supplémentaire. Utiliser pour la liaison LDAP un compte sans droits d’écriture sur l’annuaire. Sans connexion LDAP configurée, les utilisateurs qui suivent la procédure avec authentification au moyen de leurs identifiants Fusion doivent recevoir une invitation au portail en libre-service de Fusion et activer leur compte ; cela n’exclut pas l’inscription Apple Business sans authentification de l’utilisateur.

Pour suivre la procédure documentée pour la version complète, ouvrir Setup > Sophos setup > LDAP connection, sélectionner Configure external LDAP, puis, sur la page Server details, saisir dans le champ Primary URL l’adresse IP ou le nom du serveur d’annuaire principal. Si nécessaire, saisir dans le champ Secondary URL l’adresse IP ou le nom d’un second serveur d’annuaire ; Sophos Mobile l’utilise comme serveur de secours lorsque le serveur principal n’est pas disponible. Pour l’utilisateur de liaison, Sophos indique les formats <domain>\<user name> et <user name>@<domain>.<domain code> ; saisir l’utilisateur de liaison dans User et son mot de passe dans Password sur Server details. Passer ensuite à la page Search base et y saisir le nom distinctif (DN) de l’objet servant de base de recherche. Cet objet détermine le point de départ de la recherche LDAP dans l’annuaire. Valider avec Apply. Pour l’authentification AD, choisir en outre explicitement Yes - LDAPS authentication sous Assign user to device dans le profil Apple Business iOS ou macOS utilisé ; pour KME, choisir User authentication dans les paramètres d’inscription. Google zero-touch n’attribue automatiquement un utilisateur que dans le parcours avec authentification : les paramètres d’inscription Zero-touch comportent une case User authentication ; la décocher inscrit un appareil sans utilisateur ni attribution d’utilisateur. Sur macOS, Yes - LDAPS authentication accepte aussi l’adresse e-mail et le mot de passe Fusion ; ce choix seul ne prouve pas l’utilisation d’identifiants AD. La seule configuration de la connexion LDAP ne bascule pas le profil Apple Business vers l’authentification AD. Lors de la configuration d’un appareil pilote, vérifier le mode d’authentification choisi, la correspondance de l’adresse e-mail et l’attribution ultérieure dans Mobile. Le simple enregistrement de la connexion ne prouve pas la réussite de l’inscription. Avant de modifier ou de désactiver la connexion, vérifier si les déploiements Apple Business, zero-touch et KME déjà planifiés dépendent de l’authentification AD, et documenter l’état antérieur de la connexion ainsi que les règles d’autorisation du pare-feu ; aucune procédure de retour arrière pour les modifications de comptes Fusion n’est fournie ici.

Vérifications restant à effectuer avant approbation

Approbation opérationnelle en attente : l’édition et les actions visibles dans un tenant réel, les autorisations de groupe pour le SSP de Mobile, la connexion d’essai et l’attribution de l’appareil, ainsi que la connexion LDAP et la possibilité de revenir en arrière en toute sécurité, n’ont pas été validées en laboratoire. Le sort distinct de l’attribution d’un appareil Mobile lors de la suppression d’un utilisateur Fusion ne relève pas de cette procédure ; il ne faut en déduire ni la désinscription ni la suppression de l’appareil.