Sophos Mobile : évaluer et préparer le mode kiosque Windows en toute sécurité
En bref : La configuration Sophos Mobile Kiosk mode associe un compte utilisateur Windows à une application UWP au moyen de son App AUMID. Il ne s’agit pas d’un guide général pour les programmes Win32, Microsoft Edge ou les kiosques à plusieurs applications. Ce brouillon décrit la procédure documentée pour les stratégies ; aucune combinaison de version de Sophos Mobile, d’édition de Windows et d’application n’a été testée ici sur un appareil.
Avant le premier appareil pilote
Vérifier d’abord que la gestion des appareils Windows et la configuration Kiosk mode sont effectivement disponibles dans le tenant concerné. Sophos documente le mode de gestion Device pour Windows. Les notes de version actuelles de Sophos Mobile (version 2026.38, publiées le 21 septembre 2026) répertorient Windows 11 Pro, Education et Enterprise, ainsi que Windows 10 Pro, Education et Enterprise à partir de la version 20H2, pour le client MDM natif. Cela ne garantit ni que Windows 10 bénéficie encore de la maintenance de Microsoft, ni que la configuration du kiosque fonctionne avec chaque application et chaque build. Microsoft cite Pro, Education, Enterprise/Enterprise LTSC et IoT Enterprise/IoT Enterprise LTSC parmi les éditions compatibles avec Assigned Access ; Home n’en fait pas partie. Le support standard de Windows 10 version 22H2 a pris fin le 14 octobre 2025. Windows 10 LTSC suit d’autres cycles de support ; l’éligibilité aux ESU doit être vérifiée séparément.
Vérifier les droits d’administration avant de suivre la procédure de stratégie : Avant de cliquer sur Create, de modifier une stratégie ou de cliquer sur Assign dans le tenant concerné, s’assurer que la personne habilitée dispose du rôle Sophos Fusion Super Admin ou Admin ; Sophos Mobile associe ces deux rôles au rôle Administrator. Le rôle Help Desk y correspond à Helpdesk et ne permet ni de créer ni de modifier des stratégies ; le rôle Read-only ne donne qu’un accès en lecture. Sans les droits requis, ne pas commencer ni poursuivre la procédure de stratégie et faire appel à l’équipe chargée de l’administration de Sophos Mobile.
À établir avant le pilote :
- Appareil et licence : Choisir un appareil de test déjà géré, doté d’une édition de Windows adaptée et encore prise en charge. Vérifier dans le tenant la présence d’un droit à Sophos Mobile Device Management ou à Sophos Mobile (MDM inclus) ; Mobile Threat Defense seul ne donne pas droit à la gestion des appareils nécessaire ici. Cela ne démontre pas encore que la configuration du kiosque est utilisable. Le contrôle de compte d’utilisateur Windows (UAC) doit être activé pour Assigned Access. Ne pas commencer sur une caisse en production ni sur un terminal sans surveillance.
- Compte : Choisir un compte kiosque existant sans privilèges d’administration. Pour un appareil accessible au public, Microsoft recommande un compte local plutôt qu’un compte de domaine ou Entra donnant accès à des données d’entreprise confidentielles. Sophos exige que le compte existe déjà sur l’appareil au moment de l’attribution de la stratégie. Pour le champ User account, Sophos indique les syntaxes suivantes : compte local
<computer name>\<username>,.\<username>ou<username>; compte de domaine<domain>\<username>; compte Microsoft EntraAzureAD\<email>. Les éléments entre chevrons sont des espaces réservés à remplacer, et non des valeurs à saisir littéralement ; les valeurs réelles doivent correspondre au compte vérifié..\kiosk-pilotn’est qu’un exemple local etkiosk-pilotn’est pas un nom de compte universel. Une adresse e-mail Entra et un nom d’utilisateur local ne sont pas interchangeables. - Vérification facultative de la connexion après redémarrage, avant l’attribution : Si le kiosque ne doit pas reprendre automatiquement après un redémarrage, se connecter avant l’attribution de Kiosk mode avec le compte kiosque prévu, tant que les paramètres Windows restent librement accessibles. Sous Settings > Accounts > Sign-in options, désactiver l’option indiquée par Sophos, Use my sign-in info to automatically finish setting up my device after an update or restart, si elle est présente et modifiable sur l’appareil ; son libellé peut varier. Microsoft demande cette étape avant la configuration du kiosque pour son kiosque à application unique configuré dans les paramètres Windows, sur les appareils qui ne sont joints ni à un domaine ni à Entra. Cela ne prouve ni le même effet ni le même ordre d’opérations pour le MDM de Sophos. Pour un appareil joint à un domaine ou à Entra, ou si l’option est absente, porte un autre nom ou est verrouillée par une stratégie, clarifier la procédure sur l’appareil concerné et ne pas lui attribuer le pilote entre-temps. Ce réglage ne supprime aucune stratégie MDM de Sophos et ne remplace pas une voie de récupération administrative indépendante.
- Application : Installer ou déployer l’application UWP appropriée pour le compte kiosque, puis vérifier à l’avance qu’elle démarre sous ce compte précis. Déterminer ensuite son AUMID sur cet appareil. Dans Windows PowerShell,
Get-StartAppsaffiche les noms et AUMID des applications présentes dans le menu Démarrer ; sa sortie ne prouve pas à elle seule que l’application est installée et utilisable pour le compte kiosque. Si l’application ne figure pas dans la liste, son absence n’est pas une preuve qu’elle n’est pas disponible : pour les applications du Store, Microsoft décrit une méthode fondée surGet-AppxPackageassocié àGet-AppxPackageManifest. Sans paramètre utilisateur,Get-AppxPackagene recense que les applications de l’utilisateur actuel ; pour d’autres comptes, l’option-Usernécessite une session Windows PowerShell avec élévation de privilèges. Une entrée AUMID ne suffit pas non plus à établir qu’une application convient à un kiosque UWP : vérifier qu’elle peut fonctionner au-dessus de l’écran de verrouillage et que son parcours principal ne requiert pas le lancement d’autres applications, bloqué dans un kiosque à application unique. Vérifier aussi la sélection de fichiers, l’authentification et l’accès aux fichiers confidentiels sous le compte kiosque. Contrôler de nouveau l’AUMID après toute mise à jour de l’application : il peut changer. Selon Sophos, une application Win32 installée au moyen d’un fichier.msin’est pas admissible dans ce champ. Ne pas transposer sans vérification la prise en charge plus large d’Edge par Microsoft Assigned Access au formulaire de Sophos. - Solution de retour : Avant le déploiement de la stratégie, prévoir l’accès physique, une connexion avec un compte administrateur distinct, la connectivité réseau nécessaire à la synchronisation et une autre stratégie Windows disponible, sans configuration de kiosque. Examiner dans la stratégie Windows effective Forbid manual MDM unenrollment et Forbid resetting the computer : lorsque la configuration Sophos Restrictions s’applique, cette dernière peut empêcher la réinitialisation tant depuis les paramètres Windows que depuis Windows RE. Selon Sophos, cette configuration ne s’applique pas à Windows Pro ; ne pas généraliser son effet à toutes les éditions. Ne pas compter sur la simple suppression de la fiche de l’appareil pour contourner ces restrictions. Si la réinitialisation est bloquée, ne pas considérer le retour aux paramètres d’usine comme une solution de retour garantie : exiger un plan de récupération distinct, autorisé et vérifié physiquement. Sur l’appareil pilote, tenir aussi compte d’un éventuel retour automatique au kiosque depuis l’écran de connexion ; la séquence de sortie de Microsoft n’est pas confirmée comme voie de retour pour Sophos. Selon Sophos, un simple redémarrage ne désactive pas le mode kiosque par défaut. Si une clé de récupération BitLocker est utilisée, elle doit rester accessible aux administrateurs habilités ; cet article ne modifie aucun paramètre BitLocker.
Pour distinguer les droits MDM et MTD, voir Choisir une licence Sophos Mobile et comprendre son utilisation. Si l’appareil Windows est déjà inscrit dans Sophos Mobile, Wi-Fi Windows et certificats avec Sophos Mobile traite séparément de la configuration réseau et des certificats nécessaires à la communication avec la plateforme de gestion. Ces renvois ne remplacent ni l’inscription de l’appareil Windows pour le kiosque, ni l’attribution de la stratégie propre au kiosque, ni la procédure de retrait, ni une voie de retour testée sur l’appareil. Si aucune procédure vérifiée n’existe à cet effet dans le tenant concerné, ne pas attribuer la stratégie et consulter l’équipe chargée de l’administration de Sophos Mobile.
Procédure documentée pour une stratégie pilote limitée
- Sous Policies > Windows, cliquer sur Create, choisir le type de stratégie et saisir le nom et la description sur la page Edit policy. Ajouter la configuration Kiosk mode avec Add configuration, puis cliquer sur son nom pour modifier ses paramètres.
- Dans User account, saisir le compte existant qui a été vérifié ; dans App AUMID, saisir l’identifiant de l’application UWP appropriée relevé sur l’appareil pilote. Ni le nom du compte ni l’identifiant ne constituent des exemples universellement valables. Enregistrer la stratégie avec Save.
- Avant Assign, vérifier à nouveau l’appareil cible, la stratégie Windows qui lui est déjà attribuée et toutes les attributions de la stratégie qui sera modifiée. Utiliser une stratégie propre au pilote ; ne pas modifier pour ce pilote une stratégie déjà attribuée à d’autres appareils, car la modification pourrait également les toucher. Sélectionner un seul appareil pilote, et non un groupe entier : triangle bleu à côté de la stratégie pilote > Assign > appareil cible > Finish. La boîte de dialogue Sophos Schedule task ne s’affiche pas pour les stratégies Windows.
- Après l’attribution, attendre la synchronisation de l’appareil et vérifier sur celui-ci que la stratégie est arrivée ; une attribution réussie dans la console Sophos ne prouve pas à elle seule son effet sur l’appareil et ne garantit aucun délai de distribution précis. Fermer toute session encore ouverte du compte kiosque (ne pas simplement déconnecter une session distante) ; vérifier l’application uniquement lors de la prochaine connexion de ce compte, localement à la console. Selon Microsoft, Assigned Access prend effet pour l’utilisateur concerné à sa prochaine connexion ; une session déjà ouverte avant l’attribution ne constitue pas un test de fonctionnement probant. Une vérification par Remote Desktop ne suffit pas. L’application sélectionnée devrait démarrer sous ce compte. Vérifier en outre les fonctions de l’application, ses besoins réseau et la reconnexion après redémarrage ; en cas d’écart, comparer d’abord le compte, l’AUMID réelle, l’installation de l’application et la synchronisation de l’appareil. Si l’application ne démarre toujours pas, le journal des événements Windows local Applications and Services Logs > Microsoft > Windows > AssignedAccess > Operational (à activer si nécessaire) peut aider au diagnostic ; il ne prouve pas la distribution de la stratégie Sophos et ne dispense pas de la corriger. N’attribuer aucun autre appareil tant que le pilote n’est pas validé.
Quitter le kiosque et retirer la stratégie
Pour Microsoft Assigned Access, Ctrl+Alt+Del est la séquence de sortie par défaut, configurable : ce n’est ni une sortie confirmée pour un appareil géré par Sophos ni un retrait de stratégie MDM. Selon Microsoft, le kiosque peut redémarrer lors d’une nouvelle connexion avec le compte kiosque ou après l’expiration du délai à l’écran de connexion (30 secondes par défaut). Sur l’appareil pilote concerné, avec un clavier physique et, le cas échéant, une connexion automatique ou un filtre clavier configurés, vérifier qu’il est effectivement possible de se connecter avec le compte administrateur distinct avant la reprise du kiosque. Si cela ne peut être démontré, interrompre le déploiement.
Vérifier le comportement au redémarrage après l’attribution : Si le réglage facultatif de connexion a été modifié dans le compte kiosque avant l’attribution, redémarrer ensuite l’appareil pilote et, si pertinent, le redémarrer après une mise à jour. Vérifier sur place ce qui se produit réellement à l’écran de connexion et lors d’une nouvelle connexion avec le compte kiosque. Ne pas supposer que l’option de connexion reste accessible après l’attribution du kiosque. Sophos décrit ainsi un comportement au redémarrage, pas une suppression de la stratégie attribuée, ni une libération garantie de l’appareil, ni une solution de remplacement pour une voie de retour testée. Si le comportement recherché n’est pas observable sur l’appareil concerné, ne pas en déduire que le réglage a produit l’effet voulu et ne pas déployer.
Pour un retrait durable, Sophos décrit la procédure suivante pour les stratégies Windows : modifier la stratégie active ou attribuer une autre stratégie afin de supprimer les paramètres de la première. Documenter donc l’état de la stratégie précédente et toutes les attributions de la stratégie pilote, puis ne basculer qu’avec une solution de remplacement sûre. Ne pas modifier une stratégie partagée comme solution de retour : le changement pourrait toucher tous les appareils auxquels elle est attribuée. Attendre ensuite la synchronisation de l’appareil et vérifier sur l’appareil, avec l’ancien compte kiosque, que la restriction a disparu. Une procédure de retrait PowerShell exécutée localement et tirée d’un guide Microsoft ne remplace pas de façon démontrée la suppression d’une stratégie MDM Sophos toujours attribuée. Supprimer la fiche de l’appareil ne signifie pas le désinscrire du MDM : selon Sophos, un ordinateur Windows supprimé de la console mais encore inscrit ne se désinscrit pas tout seul lors de la prochaine synchronisation. Il faut le désinscrire manuellement et séparément ; si Forbid manual MDM unenrollment est actif, Sophos indique plutôt une réinitialisation aux paramètres d’usine. Cela ne garantit pas qu’une réinitialisation soit possible : là où Restrictions de Sophos s’applique, Forbid resetting the computer peut bloquer la réinitialisation depuis les paramètres Windows et depuis Windows RE ; selon Sophos, Restrictions ne s’applique pas à Windows Pro. Vérifier ces deux restrictions à l’avance dans la stratégie effective. Ni la désinscription MDM ni la réinitialisation ne constituent ici une solution de retour du kiosque dont l’efficacité a été démontrée et ne remplacent le retrait de stratégie vérifié sur l’appareil pilote. Une réinitialisation peut détruire des données et ne doit être envisagée qu’après une autorisation distincte et avec un plan de récupération vérifié physiquement.
Limite de ce brouillon : Aucun test sur un tenant ou un appareil n’a vérifié la distribution de la stratégie, l’AUMID, la séquence de sortie réelle ou le retrait de la stratégie ; tout déploiement en production reste subordonné à une vérification sur la combinaison précise de Windows, Sophos et de l’application concernée.