Inscrire et vérifier un ordinateur Windows dans Sophos Mobile
En bref : N’inscrire un ordinateur Windows qu’après validation de l’appareil concerné et du bon tenant Sophos Mobile. Dans Sophos Mobile, l’administration peut créer l’appareil sous Devices > Add > Add device wizard, choisir pour Windows Enroll device sans politique ou Enroll device with task bundle avec un ensemble de tâches Windows comprenant Enroll, puis transmettre les instructions propres à l’organisation affichées dans l’assistant ou envoyées par e-mail à l’adresse prévue. Une personne autorisée peut aussi emprunter la voie Sophos Fusion Self Service Portal configurée par l’organisation et suivre les étapes affichées dans ce portail. Seuls l’état MDM vérifié sur l’appareil Windows et le statut correspondant dans Sophos Mobile constituent un résultat probant : ni l’e-mail ni la simple création d’une fiche d’appareil ne suffisent.
Périmètre : Il s’agit de Sophos Mobile MDM pour ordinateurs Windows, et non de Sophos Endpoint Protection, de Sophos Intercept X for Mobile ou de l’ancien Windows Mobile pour téléphones. Sophos a mis fin au support de Windows Mobile le 31 décembre 2019 et annoncé en novembre 2024 le retrait des fonctions d’inscription restantes. L’organisation fournit les étapes concrètes d’inscription par e-mail ou dans le Self Service Portal. Il ne s’agit ni d’un téléchargement universel, ni d’un fichier d’installation valable pour tous, ni d’une suite unique de clics Windows. Les ordinateurs Windows utilisent le client MDM natif du système d’exploitation. Le terme « device management agent » ne signifie donc pas qu’un exécutable Sophos Mobile distinct doit être installé.
Avant l’invitation : vérifier la prise en charge et les conséquences
- Licence et plateforme : Dans le tenant réellement utilisé, vérifier le droit à Sophos Mobile Device Management ou à Sophos Mobile avec MDM ; une licence limitée à Mobile Threat Defense ne donne pas accès au MDM Windows. Pour le client MDM Windows natif, les notes de version Sophos citent Windows 11 Pro, Education et Enterprise, ainsi que Windows 10 Pro, Education et Enterprise à partir de 20H2 ; l’édition Home n’y figure pas. Pour un nouveau pilote, privilégier d’abord une version de Windows 11 encore maintenue, dans l’une des éditions citées. Cette liste Sophos ne garantit ni les mises à jour Microsoft pour toute version de Windows, ni l’application de chaque politique, ni la possibilité d’inscrire un appareil déjà géré ailleurs. Identifier l’édition et la version du poste pilote avec
winver, puis les comparer à la liste des plateformes Sophos ci-dessus. Juste avant la validation, ouvrir dans la liste Microsoft des versions de Windows la ligne correspondant exactement à cette version et à cette édition, puis comparer la date de fin de maintenance à la période d’utilisation prévue. Si la maintenance est terminée, si aucune entrée ne correspond ou si la voie de mise à jour reste incertaine, s’arrêter et faire clarifier le support par l’équipe informatique ; pour Windows 10, effectuer aussi les vérifications ESU/LTSC ci-dessous. - Cas particulier de Windows 10 : Le support standard de Microsoft pour Windows 10 version 22H2 a pris fin le 14 octobre 2025. Pour un poste Windows 10 existant, vérifier d’abord son édition et sa version exactes ainsi que la preuve d’un accès toujours actif aux mises à jour : pour Windows 10 standard, le programme ESU de Microsoft exige la version 22H2 et une inscription admissible et activée ; les éditions LTSC/LTSB ont leurs propres cycles de vie selon l’édition et la version, sans être automatiquement validées par Sophos pour autant. Ni le minimum Sophos « 20H2 » ni le seul droit au programme ESU ne prouvent la réception actuelle de mises à jour de sécurité ou la compatibilité avec toutes les politiques Sophos. Sans voie de mise à jour viable, ne pas procéder à une nouvelle inscription. Pour Windows 11 également, vérifier le support de la version et de l’édition précises.
- Étendue de la gestion et responsabilités : Pour Windows, Sophos Mobile ne propose que le mode Device : ni profil professionnel Android ni Apple User Enrollment. Owner: Personal dans l’assistant ou le portail indique le propriétaire, mais ne crée pas de profil BYOD techniquement séparé. Avant d’inscrire un ordinateur personnel, clarifier avec l’équipe informatique responsable l’étendue de la gestion, le consentement, la protection des données et une procédure de retrait autorisée ; si la propriété de l’appareil n’est pas établie, ne pas l’inscrire. Sur le poste pilote, consulter sous Windows Settings > Accounts > Access work or school les connexions existantes à un compte professionnel ou scolaire et à un service MDM ; relever aussi la gestion par domaine ou Entra, la connectivité, le groupe d’appareils, l’attribution à un utilisateur et la politique Windows effectivement prévue. Ne pas déconnecter une connexion existante à l’aveugle ni présumer qu’une deuxième gestion MDM est compatible. Ne pas utiliser un compte Windows standard ni le compte Administrateur intégré pour l’inscription : les comptes standard et le compte Administrateur intégré sont exclus de l’inscription MDM. Déterminer avec l’équipe informatique un compte administrateur autorisé pour la procédure approuvée.
- Procédure de retrait : Avant l’inscription, s’assurer de disposer d’un compte administrateur local autorisé, d’une connexion réseau indépendante, d’une sauvegarde des données et, si BitLocker est actif, d’une procédure de récupération valide pour cet appareil. Si des restrictions Windows sont prévues, confronter au préalable Forbid manual MDM unenrollment et Forbid resetting the computer à la procédure de retrait approuvée. La configuration Restrictions ne s’applique pas à Windows Pro : ne pas supposer que ces blocages y sont effectifs. Ne distribuer aucune politique de verrouillage, de kiosque, de réseau ou de mots de passe non vérifiée lors d’un premier essai. Pour les droits et les éditions, voir Choisir une licence Sophos Mobile ; pour un futur pilote Wi-Fi/certificats, consulter le guide Windows distinct.
Inscrire un seul ordinateur autorisé
- Voie administrateur : Dans Sophos Mobile, ouvrir Devices > Add > Add device wizard. Sélectionner l’utilisateur prévu ou, pour un essai pilote délibérément sans utilisateur, choisir Skip user assignment. Sous Device details, confronter la plateforme Windows, le nom d’appareil unique (par exemple
WIN-PILOT-01, librement choisi localement), l’Email address destinataire des instructions, l’Owner et le Device group à la demande approuvée. Si un utilisateur est attribué, son adresse e-mail provient, selon Sophos, de la gestion des utilisateurs dans Sophos Fusion ; si elle est erronée ou absente, clarifier l’attribution avant l’envoi. Pour tester uniquement l’inscription, sélectionner Enroll device sans politique. N’utiliser Enroll device with task bundle qu’après examen de l’ensemble de tâches Windows : il doit contenir une tâche Enroll ; d’autres tâches relatives aux politiques ou aux applications peuvent prendre effet immédiatement après l’inscription. Sous Enrollment, suivre les étapes affichées et transmettre à la personne autorisée l’e-mail destiné à cet appareil. Une tâche d’inscription encore en cours en arrière-plan ne signifie pas que l’inscription est terminée. - Autre voie, par le portail : L’administration vérifie sous Setup > Self Service Portal la configuration prioritaire pour le groupe d’utilisateurs, Maximum number of devices ainsi que, pour la plateforme Windows, le type affiché, l’Owner, le Device group et l’Enrollment package Windows (ici une politique, et non l’ensemble de tâches de la voie administrateur). Ce n’est que si cette voie est autorisée que la personne habilitée se connecte au Sophos Fusion Self Service Portal avec son propre compte prévu à cet effet, ouvre Mobile > Enroll Device, choisit le type Windows proposé et suit les instructions propres à l’organisation qui y sont affichées. Le guide de transmission à l’utilisateur dans le Self Service Portal explique l’attribution préalable du compte et de l’appareil ainsi que les limites des démarches que l’utilisateur peut effectuer seul. Si Windows est absent ou si le propriétaire ou l’organisation affichés sont erronés : s’arrêter, ne pas choisir une autre plateforme. Faire vérifier la configuration du portail par un utilisateur test distinct avant d’inviter largement les utilisateurs.
- Comparer l’appareil et le tenant : À l’issue de la procédure, ouvrir sous Windows Settings > Accounts > Access work or school, sélectionner la connexion de la bonne organisation et examiner les détails de la connexion MDM sous Info. Selon Microsoft, Info est disponible pour les connexions MDM ; un simple compte professionnel connecté ne prouve pas l’inscription MDM. Si nécessaire, lancer Sync à cet endroit, puis contrôler le résultat dans le tenant : Connect ne remplace pas l’invitation Sophos, notamment si l’inscription automatique Entra risque d’orienter l’appareil vers une autre instance MDM. Dans Sophos Mobile, sous Devices, survoler l’icône Managed de l’ordinateur, puis ouvrir sa fiche : sous Status, l’état de gestion doit être Managed, et non Not managed ou Enrolling ; comparer l’utilisateur, le propriétaire, le groupe d’appareils et la dernière synchronisation. Sous Tasks, vérifier les tâches en échec ou encore ouvertes et, sous Policies, l’attribution prévue. Si une politique était prévue, contrôler séparément son effet réel sur le poste pilote. Si l’ensemble de tâches comportait des applications, vérifier également leur installation sur l’appareil : pour certaines applications payantes du Windows Store non installables, Sophos peut malgré tout signaler la tâche comme réussie. Ni une fiche d’appareil créée, ni un e-mail reçu, ni un assistant terminé, ni un agent Sophos Endpoint ne prouvent à eux seuls une inscription MDM réussie.
En cas d’écart : Ne pas déclencher à l’aveugle une deuxième inscription, une autre politique ou une réinitialisation d’usine. Vérifier d’abord le destinataire et l’invitation, le tenant, la licence, la priorité des groupes SSP et le nombre d’appareils, l’édition et la version de Windows, les droits du compte Windows utilisé, une éventuelle gestion MDM existante et le réseau. Dans Sophos Mobile, sous Tasks, consulter les détails d’une tâche en échec, y compris son code d’erreur ; sous Windows, Settings > Accounts > Access work or school > Export your management logs permet, si nécessaire, d’exporter les journaux de diagnostic MDM pour l’équipe informatique. N’envisager un nouvel essai avec l’administration Mobile qu’après clarification de l’état réel. Ne valider aucun déploiement sans confirmation de l’état MDM sur l’appareil.
Ne pas confondre retrait et suppression
La suppression dans Sophos Mobile d’un ordinateur Windows encore inscrit ne le désinscrit pas automatiquement à la prochaine synchronisation. Un retrait ultérieur doit être vérifié sur l’appareil et dans le tenant comme une opération distincte et autorisée. Pour les appareils non Android, Devices > sélectionner l’appareil > Actions > Unenroll est disponible comme action d’administration. Sous Windows, la désinscription manuelle après la suppression est une opération distincte ; si Forbid manual MDM unenrollment est effectif, une réinitialisation d’usine peut être nécessaire. Ne pas en déduire que l’action d’administration contourne de manière fiable un blocage Windows actif ; vérifier avec l’équipe informatique la procédure de retrait réellement possible avant le pilote. Une réinitialisation d’usine n’est pas recommandée ici : elle efface les données et peut être bloquée dans Settings et Windows RE par Forbid resetting the computer. Avant tout retrait, vérifier avec le responsable de l’appareil la sauvegarde, les politiques, les certificats, le réseau, la récupération BitLocker et l’accès physique. Les limites des politiques Windows et du mode kiosque relèvent d’une autre étape. Aucun test de cette procédure d’inscription sur un appareil ou un tenant n’a été réalisé pour ce brouillon ; celui-ci ne vaut pas autorisation de déployer l’inscription à grande échelle ni de procéder au retrait des appareils.