Déployer et retirer des applications Android Enterprise avec Sophos Mobile
Cet article porte sur les applications Android Enterprise distribuées via Managed Google Play dans Sophos Mobile. Il ne remplace ni l’inscription à Android Enterprise ni les stratégies applicables aux appareils entièrement gérés et aux profils professionnels. L’affichage et les effets peuvent varier selon la stratégie, le mode de gestion et la synchronisation ; testez d’abord les modifications sur des appareils pilotes. Exception : modifier la configuration gérée d’une application déjà installée affecte également les installations hors du groupe pilote ; consultez le recensement préalable ci-dessous.
Les intitulés des menus et des boutons ci-dessous correspondent à la console Sophos Mobile en anglais ; ils peuvent être traduits dans une console configurée en français.
Avant l’approbation : prérequis et périmètre
- Sous l’icône de profil, dans Sophos Fusion > Licensing, vérifiez qu’une licence Sophos Mobile Device Management ou une licence complète Sophos Mobile est active. Vérifiez aussi dans le tenant les droits effectifs de l’administrateur pour approuver, installer, configurer et retirer des applications. Sophos Mobile Threat Defense seul ne donne pas accès aux fonctions MDM décrites ici. Pour distinguer les licences, consultez les licences Sophos Mobile ; pour vérifier l’accès au produit et les rôles, consultez les rôles d’administration Sophos Fusion. Vérifiez également dans le tenant le droit d’effectuer l’action Mobile précise.
- L’organisation doit être inscrite à Android Enterprise et son compte Android Enterprise associé à Sophos Mobile. Dans Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise, vérifiez que la configuration est terminée. Ne recréez pas une inscription existante et ne changez pas son mode simplement pour approuver une application.
- Les appareils cibles doivent être inscrits dans le mode de gestion Android Enterprise approprié : appareil entièrement géré ou profil professionnel. Vérifiez la configuration de la stratégie Google Play existante pour ce mode précis et les droits de l’administrateur à approuver des applications. Cette stratégie détermine notamment si seules les applications approuvées ou toutes les applications Google Play sont proposées, ainsi que le fonctionnement des mises à jour automatiques.
- Avant toute modification, déterminez quels appareils ou groupes d’appareils doivent recevoir l’application, qui est responsable de l’application et de ses données, comment traiter les données de l’application lors de son retrait et si une série de tâches en dépend. Commencez par un petit groupe pilote. Approuver une application dans le catalogue ne revient pas à l’installer sur tous les appareils.
Choisir le type d’application et définir les responsabilités
Application publique : dans Apps > Android > Open managed Google Play, ouvrez l’application souhaitée. Terminez ensuite son approbation en suivant les étapes communes ci-dessous.
Application privée : il s’agit d’une application développée pour un usage interne à votre organisation et accessible uniquement à ses utilisateurs. Pour l’application privée hébergée par Google décrite ici, choisissez définitivement le compte Google Play ou l’organisation avant le premier téléversement. Sophos avertit qu’une application privée ajoutée une fois ne peut ensuite être ajoutée à un autre compte Google Play ni publiée en tant qu’application publique, même après sa suppression. Associez donc le propriétaire de l’application et les responsables des versions à cette décision ; vérifiez au préalable l’identifiant du package, la stratégie de publication et de signature, ainsi que la responsabilité du compte.
Limite quotidienne commune aux applications privées et Web : via la procédure de publication intégrée décrite ici, Google autorise au total 15 applications privées par jour ; les applications Web comptent dans cette même limite globale. Planifiez donc ensemble les téléversements privés et les publications d’applications Web avec les responsables des versions. Lorsque la limite est atteinte, prévoyez les publications restantes pour un jour ultérieur et vérifiez leur état avant de réessayer ; cliquer plusieurs fois sur Create ne contourne pas la limite. Les intervalles d’attente de l’approbation de Google ne réinitialisent pas la limite quotidienne.
Pour le premier téléversement et la sélection qui suit :
- Sous Apps > Android > Open managed Google Play > Private apps > +, renseignez les paramètres de l’application : saisissez un titre, sélectionnez le fichier AAB ou APK et validez avec Open. Pour un AAB, acceptez les conditions de Play App Signing. Définissez la stratégie de signature au préalable : si le premier téléversement d’une application est un AAB, Google génère et gère la clé de signature. Si vous souhaitez utiliser votre propre clé, prévoyez un APK pour le premier téléversement.
- Sélectionnez Create. Google lance l’approbation automatique. Lors de la première publication, indiquez une adresse e-mail pour les notifications de Google.
- Après quelques minutes, ouvrez l’icône de la nouvelle application sous Private apps. Sur Edit private app, sélectionnez l’application avec Select en suivant les étapes communes ci-dessous. Si Select n’apparaît pas, l’approbation de Google est encore en cours : fermez la fenêtre, puis rouvrez-la après quelques minutes supplémentaires et vérifiez à nouveau. Ce délai est un intervalle de vérification, pas une durée d’approbation garantie.
Attention : si la configuration Google Play autorise l’accès à toutes les applications Play, les utilisateurs ne peuvent pas, selon Sophos, installer eux-mêmes les applications privées ; l’installation par Sophos Mobile reste possible. Ne modifiez pas cette stratégie uniquement pour corriger ce problème sans vérifier la visibilité des autres applications.
Terminer l’approbation des applications publiques et des applications privées hébergées par Google :
- Sur la page de l’application ouverte, sélectionnez Select et confirmez l’approbation dans Sophos Mobile.
- Si nécessaire, ajoutez l’application approuvée à une collection via Organize apps, puis enregistrez les modifications avec Save. Une collection facilite la découverte de l’application, mais ne l’installe pas ; avant le premier enregistrement, consultez l’avertissement sur l’ancienne présentation du Store sous Configurations anciennes.
- Fermez la fenêtre Managed Google Play et vérifiez dans Sophos Mobile que l’application publique ou privée apparaît sous Apps - Android Enterprise.
- Après la prochaine synchronisation de l’appareil avec Sophos Mobile, vérifiez l’application dans le Play Store géré. Ce moment d’apparition s’applique aux deux types d’applications. Sauf configuration Play différente, les utilisateurs ne voient par défaut que les applications ajoutées dans Sophos Mobile. La visibilité ne constitue pas une installation et ne lève pas la restriction mentionnée plus haut concernant l’installation des applications privées par les utilisateurs lorsque l’accès à toutes les applications Play est autorisé.
Applications privées auto-hébergées existantes : sous Edit approved app > Distribution type, vérifiez si Private (self-hosted) est indiqué. Dans ce cas, Managed Google Play gère la distribution, mais l’APK est installé depuis votre propre serveur. La procédure de téléversement décrite ci-dessus ne s’applique pas aux versions auto-hébergées. Pour distribuer ou restaurer l’application, le responsable des versions doit vérifier que le serveur local est accessible et que le package APK approprié est disponible.
Application Web : elle ouvre un site Web configuré ; vérifiez l’URL cible, les accès et le responsable de l’application Web. Google Chrome doit être installé sur les appareils cibles et utilisable dans le périmètre de gestion concerné, donc aussi dans le profil professionnel si celui-ci est utilisé. Mettez Chrome à jour avant le déploiement ; les anciennes versions peuvent ne pas prendre en charge toutes les fonctions des applications Web.
Avant la publication : respectez la limite quotidienne commune aux applications privées et Web indiquée plus haut. Google approuve automatiquement une application Web publiée pour sa distribution via toutes les associations EMM du même domaine Google géré, et pas seulement l’association Sophos Mobile actuellement utilisée. Avant Create, vérifiez avec le propriétaire de l’application et les administrateurs responsables quelles autres associations EMM appartiennent à ce domaine et si l’approbation sur tout ce périmètre est souhaitée. Cette approbation automatique de distribution n’est pas une installation automatique sur les appareils ; une installation pilote ne limite pas le périmètre d’approbation à l’échelle du domaine. La sélection et la confirmation ultérieures dans Sophos Mobile, ainsi que l’installation ciblée, restent des étapes distinctes.
Dans le Managed Google Play intégré, sous Web apps > +, définissez les paramètres :
- Titre : saisissez un nom compréhensible pour les utilisateurs, tel qu’il doit apparaître dans Managed Google Play, par exemple
Serviceportal. - URL de démarrage : saisissez l’adresse HTTPS approuvée de l’application Web dont l’organisation est responsable.
https://portal.example.com/service/est un exemple purement fictif : remplacez le nom d’hôte et le chemin par votre propre page de démarrage accessible. HTTPS protège la connexion et permet tous les modes d’affichage ci-dessous ; n’incluez aucun identifiant d’accès dans l’URL. - Mode d’affichage : Full screen masque les barres d’état et de navigation de l’appareil. Standalone laisse les deux visibles et constitue le choix par défaut. Minimal UI affiche également l’URL et un bouton d’actualisation. Pour une URL HTTP, seul Minimal UI peut être sélectionné ; n’utilisez pas HTTP pour contourner des problèmes HTTPS.
- Via Upload an icon, sélectionnez et téléversez une icône d’application appropriée et autorisée à l’usage. Revérifiez le titre, l’URL de démarrage et le mode d’affichage avant de sélectionner Create.
- Titre : saisissez un nom compréhensible pour les utilisateurs, tel qu’il doit apparaître dans Managed Google Play, par exemple
Après quelques minutes, ouvrez l’icône de la nouvelle application sous Web apps. Dans Edit web app, utilisez Select et confirmez l’approbation. Si Select n’apparaît pas, l’approbation de Google est encore en cours. Fermez la fenêtre, puis rouvrez-la après quelques minutes supplémentaires pour vérifier à nouveau. Ce délai est un intervalle de vérification, et non un délai d’approbation garanti.
Fermez la fenêtre Managed Google Play et vérifiez que l’application Web apparaît dans Sophos Mobile sous Apps - Android Enterprise. Après la prochaine synchronisation de l’appareil avec Sophos Mobile, vérifiez sa présence dans le Play Store géré. Sa visibilité ne signifie pas qu’elle est installée.
Installez d’abord l’application Web sur un appareil pilote comme indiqué sous Installation ciblée et vérification, puis lancez-la via son icône. Vérifiez que la page de démarrage HTTPS prévue est accessible, que la connexion fonctionne et que le mode d’affichage choisi s’applique. Contrôlez aussi les redirections pendant la connexion et la navigation : le mode ne s’applique qu’aux pages appartenant à l’URL configurée ; une redirection vers un autre site Web ouvre celui-ci dans le navigateur Chrome. En cas de comportement inattendu, vérifiez d’abord avec le responsable de l’application Web Chrome dans le bon périmètre de gestion, l’URL de démarrage saisie et les destinations des redirections avant de distribuer l’application à d’autres appareils.
Si vous souhaitez ajouter l’application Web à une collection et qu’elle n’apparaît pas sous Organize apps, attendez d’abord 10–15 minutes pour son enregistrement auprès de Google. Saisissez ensuite le nom complet de l’application entre guillemets dans la barre de recherche, même s’il ne contient aucun espace. Cette opération actualise les données de recherche. Vérifiez à nouveau que l’application apparaît avant de l’ajouter à la collection et d’enregistrer avec Save. Avant le premier enregistrement d’une collection, consultez l’avertissement concernant l’ancienne présentation du Store sous Configurations anciennes. Cette recherche concerne l’affichage sous Organize apps, et non l’approbation via Select décrite ci-dessus ; les 10–15 minutes ne constituent pas non plus un délai garanti.
Si une stratégie autorise l’accès à toutes les applications Play, les utilisateurs ne peuvent pas non plus, selon Sophos, installer eux-mêmes les applications Web ; l’installation via Sophos Mobile reste possible.
Installation ciblée et vérification
- Sous Apps > Android, sélectionnez Install pour l’application approuvée. Choisissez des appareils individuels ou des groupes d’appareils via Select device groups ; revérifiez la sélection et son étendue avant de cliquer sur Finish. Sophos Mobile envoie la demande à Google ; les applications hébergées par Google sont installées via Google Play. Pour les applications privées auto-hébergées existantes, l’APK doit être disponible sur votre propre serveur.
- Sur un appareil pilote, contrôlez l’état de l’installation sous Show device > Installed apps et vérifiez que l’application est réellement installée sur l’appareil. Si une demande reste en attente, vérifiez d’abord la disponibilité de l’application dans le pays et pour le type d’appareil ; si la demande a déjà été envoyée à Google, examinez aussi les téléchargements en attente dans le Play Store. L’installation ne commence que lorsque toutes les tâches situées au-dessus de son entrée dans cette liste sont terminées.
- Ne confondez pas mises à jour et ordres d’installation : selon Sophos, les applications ne peuvent pas être mises à jour directement depuis Sophos Mobile ; les utilisateurs le font dans Google Play. La stratégie Play prévoit des options distinctes pour les mises à jour automatiques. Selon Sophos, lorsqu’un utilisateur désinstalle manuellement une application installée par Sophos Mobile, Google la réinstalle par défaut ; seule l’option appropriée Allow app uninstall dans la stratégie de restrictions permet aux utilisateurs de la supprimer durablement. Vérifiez ce comportement séparément pour l’appareil ou le profil professionnel.
Configuration et espaces réservés
Avant toute modification ou désactivation : la configuration gérée est un paramètre commun à l’application, et non un paramètre réservé au groupe pilote sélectionné sous Install. Après l’enregistrement, Sophos transmet la modification ou la suppression via l’API Google à tous les appareils sur lesquels l’application est déjà installée. Installer l’application uniquement sur des appareils pilotes ne limite pas cette portée. Avant d’enregistrer, recensez donc toutes les installations existantes, les valeurs précédentes, les dépendances et les conséquences possibles pour les identifiants d’accès et les données personnelles ; ne sauvegardez les secrets qu’au moyen des procédures autorisées. Si des installations de production sont concernées, obtenez d’abord l’autorisation de modifier l’ensemble du parc touché. Pour réaliser un test réellement isolé, utilisez une application ou un environnement Enterprise non productif distinct ; un appareil pilote isolé au sein du même parc ne suffit pas.
La configuration gérée n’est disponible que pour les applications qui la prennent en charge. Ce n’est qu’après ce recensement qu’il faut ouvrir l’application approuvée sous Apps > Android, activer Use managed configuration sur la page Edit approved app, puis renseigner les champs prévus par l’éditeur de l’application via Edit managed configuration. Cliquez sur Save dans la fenêtre Managed configuration, puis à nouveau sur Save sur la page Edit approved app. L’application des paramètres peut prendre quelques minutes ; vérifiez leurs effets sur les appareils concernés, en particulier pour les comptes, les serveurs et les secrets.
Les champs de texte acceptent $USERNAME et $EMAILADDRESS : lorsque Sophos Mobile affecte les paramètres gérés à un appareil, ces espaces réservés sont remplacés respectivement par le nom d’utilisateur et l’adresse e-mail. Sur les appareils sans utilisateur affecté, tous deux sont remplacés par des chaînes vides. Sous Sophos Fusion > My Products > Mobile > Setup > Google setup > Android Enterprise > Email placeholder, l’option Use the assigned user’s email address détermine la valeur de $EMAILADDRESS : si elle est sélectionnée, l’adresse e-mail de l’utilisateur affecté à l’appareil dans Sophos Mobile est utilisée ; sinon, c’est l’adresse e-mail employée pour inscrire l’appareil dans Sophos Mobile. Choisissez le réglage souhaité et cliquez sur Save. Uniquement lorsque l’option est sélectionnée, selon Sophos, les applications déjà installées mettent à jour l’adresse e-mail après un changement d’utilisateur affecté, lors de la prochaine synchronisation de l’appareil avec Sophos Mobile. N’utilisez pas d’espaces réservés contenant des données personnelles avant d’avoir vérifié l’appareil cible et l’identité souhaitée.
Configurations anciennes : selon Sophos, les configurations antérieures au 13 août 2022 restent effectives, mais ne peuvent pas être converties automatiquement au nouveau format. Dans Edit approved app, l’ancienne section Managed configuration n’est disponible que si Use managed configuration est sélectionné et si la configuration n’a pas encore été migrée. Développez cette section à l’aide de l’icône Plus pour consulter les valeurs existantes. Pour les modifier ou mettre à jour une application en apportant des modifications à sa configuration gérée, consignez d’abord ces valeurs, puis saisissez-les à nouveau via Edit managed configuration, dans la nouvelle fenêtre Managed configuration. Pour une simple consultation, ne modifiez aucune option et n’enregistrez rien ; pour une modification ultérieure, le recensement préalable et l’autorisation décrits plus haut s’appliquent.
Les anciennes pages et catégories du Play Store ne sont pas non plus automatiquement migrées vers les collections : l’ancienne présentation ne reste active que jusqu’à la première utilisation des collections. Avant le premier Save d’une collection, recensez les anciennes pages et catégories, recréez-les sous forme de collections et coordonnez le changement prévu avec un groupe pilote ; après l’enregistrement, vérifiez l’affichage du Store géré sur un appareil pilote. Ne présumez pas d’un retour automatique à l’ancienne présentation.
Modifier la visibilité ou retirer l’application
Avant un retrait définitif : recensez les appareils où l’application est installée, les ordres d’installation en attente, les affectations aux appareils et aux groupes, ainsi que les séries de tâches susceptibles de la redistribuer. Coordonnez ces déploiements et les ordres en attente avec leurs responsables avant de procéder à la désinstallation ciblée, puis, le cas échéant, de retirer l’approbation dans le catalogue. Un ordre de désinstallation envoyé par un administrateur ne prouve pas que l’application est définitivement retirée ; vérifiez dans le tenant concerné si un déploiement toujours actif peut la réinstaller. Après la synchronisation, contrôlez à nouveau l’état des tâches et l’installation sur les appareils concernés.
- Réorganiser uniquement l’affichage : les applications déjà approuvées peuvent être organisées en collections ; la première collection doit contenir au moins une application. Pour retirer une application uniquement d’une collection, supprimez-la de cette collection sous Organize apps, dans le Managed Google Play intégré. Après les modifications, utilisez Save et vérifiez l’affichage de la collection pour un utilisateur pilote. Cette opération modifie uniquement la présentation dans cette collection : elle ne désinstalle pas l’application et ne retire ni son approbation dans le catalogue Sophos ni sa publication privée auprès de Google. L’organisation en collections ne remplace pas non plus une demande d’installation.
- Retirer la configuration : uniquement après le recensement et l’autorisation indiqués plus haut, désactivez Use managed configuration dans Edit approved app et sélectionnez Save. Sophos transmet la suppression à tous les appareils où l’application est installée ; ses effets peuvent être différés. Vérifiez ensuite les fonctions de l’application qui en dépendent et les conséquences sur les appareils concernés.
- Désinstaller sur certains appareils : avant d’envoyer l’ordre, vérifiez la stratégie Restrictions applicable aux appareils entièrement gérés ou aux profils professionnels cibles : si Allow app uninstall est désactivé, cela empêche non seulement les utilisateurs de désinstaller des applications, mais aussi les administrateurs de les désinstaller via Sophos Mobile. Ne modifiez cette stratégie qu’en accord avec son responsable pour le périmètre concerné et vérifiez que le changement a été appliqué aux appareils cibles ; ne considérez pas pour autant les ordres de désinstallation en attente ou en échec comme automatiquement exécutés. Sous Apps > Android > Uninstall, sélectionnez les appareils ou groupes cibles, puis l’application. Choisissez Now ou planifiez une date, et ne cliquez sur Finish qu’après avoir vérifié la sélection. Cela concerne aussi les applications installées par les utilisateurs eux-mêmes depuis leur Play Store géré. Sophos transmet les ordres de désinstallation à Google ; leur exécution et leurs effets sur les appareils peuvent être différés. Clarifiez au préalable les risques de perte de données et la communication aux utilisateurs ; vérifiez ensuite l’état de l’installation sur les appareils cibles.
- Retirer l’approbation du catalogue Sophos : pour l’application concernée, sous Apps - Android Enterprise, choisissez Delete via la flèche et confirmez. Cela retire l’approbation du catalogue Sophos, mais pas la publication privée chez Google. Après la synchronisation suivante, les utilisateurs ne peuvent plus effectuer de nouvelle installation, mais les applications déjà installées ne sont pas désinstallées. Selon Sophos, une application utilisée dans une série de tâches ne peut pas être retirée. Vérifiez d’abord les dépendances et les installations existantes ; si nécessaire, désinstallez-la de manière ciblée avant de retirer son approbation du catalogue. Ne présumez pas qu’une application privée pourra être transférée à un autre compte Google.
- Retirer ou supprimer la publication privée chez Google : dans le Managed Google Play intégré, ouvrez l’application sous Private apps et sélectionnez Make advanced edits. Connectez-vous à la Play Console avec le compte Google responsable ; Google l’ajoute en tant qu’administrateur du compte Play Console de l’organisation. Sous Release > Setup > Advanced settings > App Availability, sélectionnez Unpublish. Les nouveaux utilisateurs ne peuvent alors plus trouver ni télécharger l’application ; les utilisateurs existants peuvent continuer à l’utiliser. Une republication ultérieure reste possible. Pour une suppression définitive, contactez le Play Console Support. Le nom du package reste réservé : il n’est pas possible de publier à nouveau sous le même nom de package. Cette suppression ne prive pas non plus les utilisateurs existants de l’utilisation de l’application. Ces deux opérations chez Google sont distinctes de Delete dans le catalogue Sophos et de la désinstallation sur un appareil.
Restauration après un retrait : avant de retirer l’approbation du catalogue ou de désinstaller l’application, consignez l’approbation et la configuration initiales ainsi que les appareils concernés. Pour la rendre à nouveau disponible, rétablissez d’abord son approbation et son installation sur un appareil pilote ; pour les applications privées auto-hébergées, vérifiez également le serveur et l’APK. Une nouvelle approbation ou installation ne restaure pas automatiquement les données locales supprimées de l’application et n’annule pas non plus son rattachement au compte Google Play d’origine. Examinez séparément la restauration des données de l’application avec son responsable.