Sophos Mobile : gérer un appareil Android personnel avec un profil professionnel
Avec Android Enterprise et un profil professionnel, Sophos Mobile gère les applications, comptes et données de l’espace professionnel d’un appareil personnel. Cette procédure est réservée à Owner: Personal ; elle ne couvre ni les appareils d’entreprise dotés d’un profil professionnel (COPE), ni les appareils d’entreprise entièrement gérés, ni la seule application de protection contre les menaces mobiles (Mobile Threat Defense), ni l’ancien mode Android Device Administrator. Avant toute action, vérifier à qui appartient l’appareil concerné et son mode de gestion.
Avant l’inscription
Si la propriété ou le mode de gestion de l’appareil ne sont pas clairement établis, clarifier d’abord le choix du mode MDM ou Threat Defense. La vérification de la localisation, de l’inventaire des applications et des transferts relève de la validation de la confidentialité et des transferts vers le Data Lake ; un profil professionnel ne remplace pas cette décision.
- Android Enterprise doit être configuré dans Sophos Mobile. Le groupe d’appareils cible et l’utilisateur doivent exister ; selon l’intégration Android Enterprise, l’utilisateur se trouve dans Sophos Fusion ou dans un compte Google Workspace/Cloud Identity.
- L’utilisateur configure d’abord son appareil avec son compte Google personnel. Son intervention sur l’appareil est nécessaire à l’inscription. Ne transmettre les instructions et le code QR qu’à l’utilisateur concerné.
- Convenir avec l’utilisateur des applications et des données professionnelles à placer dans le profil professionnel. L’entreprise peut installer ou désinstaller des applications dans ce profil sans nouvelle confirmation. Avant de retirer le profil, sauvegarder les contenus professionnels par les moyens approuvés par l’entreprise : les données locales du profil professionnel seront perdues lors de sa suppression.
- Avant d’obtenir le consentement sur l’appareil personnel : dans Setup > General > Privacy, vérifier avec l’utilisateur les paramètres réellement appliqués concernant la localisation par les administrateurs et les utilisateurs, ainsi que l’affichage des applications installées. Désactiver la fonction de localisation des appareils dans ces paramètres de confidentialité masque la dernière position dans Google Maps, mais pas dans le rapport Device location ; les applications installées masquées peuvent encore figurer dans des rapports récapitulatifs sur les applications. Hide installed apps exclut également la liste des applications installées des données transmises par Sophos Mobile au Data Lake, si ces transferts sont activés. Sophos Mobile consigne à des fins d’audit les demandes de localisation par les administrateurs et via le portail en libre-service, ainsi que les modifications des paramètres de confidentialité ; vérifier les paramètres réels du tenant sans présumer du comportement de localisation ou de transfert. Selon Sophos, Sophos Mobile Control ne demande pas l’autorisation d’accéder à la position si la recherche d’appareils est désactivée dans les paramètres de confidentialité de Sophos Mobile ; dans le cas contraire, la configuration peut demander Allow all the time. L’autorisation d’affichage par-dessus d’autres applications et l’exécution en arrière-plan peuvent également être demandées. Ne présenter aucune autorisation comme anodine par principe : examiner ensemble sur l’appareil les demandes affichées, leur finalité et les paramètres convenus.
- Dans la politique de profil professionnel effectivement attribuée, examiner les Restrictions avec l’utilisateur : autoriser le presse-papiers professionnel dans les applications personnelles ou l’ouverture des liens professionnels dans le navigateur personnel permet des transferts de données. Les autorisations d’affichage des contacts professionnels lors des appels personnels, sur les appareils Bluetooth et dans les recherches du profil personnel sont distinctes ; la procédure Outlook de Sophos décrite ci-dessous exige de les activer toutes les trois. Cette politique peut aussi agir sur les services de localisation des applications professionnelles et sur Smart Lock (verrouillage de l’appareil). Vérifier les réglages effectifs et les particularités de la version d’Android et de l’appareil sur un appareil de test avec le consentement de son utilisateur avant d’attribuer largement cette politique ; ne présumer ni d’une séparation absolue ni d’une configuration particulière du tenant.
- Ne pas considérer la séparation comme une garantie de confidentialité absolue : si, par exemple, l’accès aux contacts professionnels est autorisé pour les applications personnelles, celles qui disposent de l’autorisation d’accéder aux contacts peuvent rechercher des contacts professionnels. La fonction Outlook documentée ne copie toutefois pas automatiquement ces contacts dans le carnet d’adresses personnel. N’activer ces autorisations qu’après décision sur la protection des données et vérification sur un appareil de test.
Configurer le profil professionnel
Préparer la politique, l’ensemble de tâches et l’enregistrement de l’appareil
- Dans Sophos Fusion > My Products > Mobile > Policies > Android, créer une politique via Create > Android Enterprise work profile policy. Sur Edit policy, saisir un nom dans Name ; Description est facultatif. Ouvrir et examiner la configuration Restrictions créée automatiquement, qui ne peut pas être supprimée. Valider toute modification avec Apply, ajouter et examiner les configurations supplémentaires nécessaires via Add configuration, puis enregistrer la politique avec Save. Ne pas activer incidemment l’accès aux contacts professionnels pour les applications personnelles.
- Sous Task bundles > Android > Create > Create task bundle, créer un ensemble de tâches. Sur Edit task bundle, saisir un nom et, si nécessaire, une description. Sélectionner Add task > Enroll. À l’étape Select enrollment type de l’assistant, saisir dans Task name un nom pour la tâche d’inscription, par exemple
Enroll, et sélectionner Work profile sous Select enrollment type. Sophos Mobile affiche ce nom de tâche sur Task details pendant son traitement pour un appareil. À l’étape suivante, Select policy, renseigner le champ Task name propre à cette étape, par exemple avecAssign policy, puis sélectionner la politique de profil professionnel créée précédemment sous Select policy. Ces deux noms sont des exemples libres de choix et permettent de distinguer l’inscription de l’attribution de la politique dans la vue des tâches. Terminer l’assistant avec Finish et enregistrer l’ensemble avec Save. - Sous Devices > Add > Add device wizard, à l’étape User, sélectionner Search for user. Saisir les critères de recherche dans un ou plusieurs des champs User name, First name, Last name et Email address. Dans User selection, sélectionner l’utilisateur prévu parmi les résultats. À l’étape Device details, sélectionner Android sous Platform et saisir dans Name le nom de l’appareil dans Sophos Mobile. Description et Phone number sont facultatifs ; saisir le numéro de téléphone au format international. Sélectionner Personal sous Owner et le groupe d’appareils cible sous Device group. Email address affiche l’adresse e-mail de l’utilisateur sélectionné en lecture seule. Si l’adresse est incorrecte, clarifier l’association à l’utilisateur ou son compte plutôt que de tenter de modifier ce champ. À l’étape Enrollment type, sélectionner Enroll device with task bundle sous Select the enrollment type, puis l’ensemble préparé. Transmettre les instructions affichées sur Enrollment à l’utilisateur concerné, si nécessaire avec Send à son adresse e-mail. Fermer Add device wizard avec X en haut à droite. Autre possibilité : attendre que l’appareil soit inscrit, puis sélectionner Finish. La fermeture de l’assistant ne remplace pas le contrôle de l’inscription décrit ci-dessous.
Effectuer l’inscription sur l’appareil personnel
L’utilisateur effectue les étapes suivantes sur son appareil configuré avec son compte Google personnel. Les libellés anglais indiqués correspondent à la procédure documentée. Les pages peuvent varier selon le modèle d’appareil et la version d’Android ; si une demande n’est pas claire, consulter le service informatique plutôt que de sélectionner un autre mode de gestion.
- Dans Google Play de l’espace personnel, ouvrir la fiche de l’application Sophos Mobile Control et sélectionner Install.
- Après l’installation, sélectionner Open.
- Utiliser les données d’inscription figurant dans les instructions fournies pour cet appareil. Choisir l’une des deux méthodes suivantes :
- Pour utiliser le code QR, sélectionner Scan QR code dans l’application qui se trouve initialement dans l’espace personnel. Confirmer en connaissance de cause la demande d’accès à la caméra pour prendre des photos avec While using the app ou Only this time, puis scanner le code QR des instructions d’inscription. Cette demande d’accès à la caméra concerne l’application personnelle lors du scan, et non la configuration ultérieure de l’application professionnelle.
- Pour la saisie manuelle, ouvrir More, l’icône à trois points en haut à droite, et sélectionner Enter manually. Saisir les données des instructions d’inscription, sélectionner Create work profile, puis Connect.
- Android lance l’assistant de création du profil professionnel et d’enregistrement de Sophos Mobile Control. Sur Create work profile, sélectionner le bouton Next.
- Suivre les instructions de l’assistant Android. Effectuer les étapes 6 à 8 uniquement pour l’enregistrement d’appareils avec un domaine Google géré. Pour les autres types d’inscription, passer directement à l’étape 9. Pour l’enregistrement d’appareils avec un domaine Google géré, Google crée, après la saisie des données d’inscription à l’étape 3, un jeton valable pendant une heure. Selon Sophos, les étapes suivantes jusqu’à l’étape 9 incluse doivent être terminées dans ce délai. Dans la procédure Sophos, l’étape 9 correspond à la saisie des données d’authentification, si elles sont demandées ; Enrollment completed n’apparaît qu’à l’étape 10. Le délai documenté concerne donc l’étape 9, et non cette page de fin.
- Pour l’enregistrement d’appareils avec un domaine Google géré uniquement, Preparing enrollment apparaît après la création du profil professionnel. Cette page peut rester affichée plusieurs minutes. Ne pas fermer l’application pendant cette étape ni éteindre l’appareil. Sinon, l’inscription peut échouer et il peut être nécessaire de supprimer le profil professionnel avant une nouvelle tentative. Ne pas déclencher cette suppression sans les autorisations et la vérification des pertes de données décrites ci-dessous.
- Sur Sign in with your work account, vérifier l’adresse e-mail affichée pour la connexion à Google et sélectionner Next pour ouvrir la page de connexion.
- Sur la page de connexion, sélectionner Next sans modifier l’adresse e-mail professionnelle préremplie. Si elle est modifiée, l’inscription échoue ; il peut être nécessaire de supprimer le profil professionnel avant une nouvelle tentative.
- Si demandé, saisir le mot de passe ou les autres données d’authentification.
- Sur Enrollment completed, sélectionner le bouton Next. Sophos Mobile Control s’ouvre ensuite dans le profil professionnel. Suivre son assistant d’autorisations comme décrit dans la section suivante ; la page de fin ne remplace à elle seule ni cette configuration ni les vérifications ultérieures.
Examiner et configurer les autorisations de l’application professionnelle
Sophos décrit les procédures suivantes pour Sophos Mobile Control dans le profil professionnel. Elles peuvent se présenter différemment selon l’appareil et la version d’Android. Avant chaque confirmation, examiner la finalité, la demande affichée et les paramètres de confidentialité convenus ci-dessus. Si une option attendue manque ou si la demande ne correspond pas à l’autorisation convenue, consulter le service informatique plutôt que d’accorder systématiquement les autorisations.
- Dans le message Display over other apps, sélectionner le bouton Allow. Dans l’onglet Work, ouvrir l’application Sophos Mobile Control et activer Allow display over other apps. Revenir plusieurs fois en arrière jusqu’à ce que Sophos Mobile Control soit de nouveau affiché.
- Configurer Location uniquement si l’application demande effectivement cette autorisation et si la localisation a été approuvée. Sophos Mobile Control ne la demande pas si la recherche d’appareils est désactivée dans les paramètres de confidentialité de Sophos Mobile. Dans la procédure documentée, sélectionner d’abord Allow, puis Open. Sous Permissions > Location > Allow all the time, confirmer l’accès permanent à la position, puis revenir plusieurs fois en arrière jusqu’à ce que Sophos Mobile Control soit de nouveau affiché. Ne pas accorder cette autorisation du seul fait de la présence d’un profil professionnel.
- Pour l’exécution en arrière-plan demandée, sélectionner le bouton Stay protected, puis Allow dans le message Battery optimization. Vérifier ensuite l’état de l’application professionnelle ; la seule confirmation ne permet pas de conclure que l’exemption restera effective sur tous les appareils.
Après la configuration, deux applications Sophos Mobile Control coexistent dans un premier temps. L’application professionnelle se reconnaît à l’icône en forme de mallette. Sur les appareils Xiaomi, ne pas désinstaller pour le moment l’application initiale de l’espace personnel. Sophos documente le problème connu SMCAND-3244 pour l’inscription Android Enterprise avec un profil professionnel. Après la suppression de l’application personnelle, l’application du profil professionnel peut perdre son exemption de l’optimisation de la batterie, sans qu’il soit possible de la rétablir. Il n’est alors pas non plus possible d’activer l’accès aux données d’utilisation. Le fait que l’application professionnelle ait fonctionné auparavant n’exclut pas ce problème. Définir la marche à suivre avec le service informatique ou le support Sophos en indiquant SMCAND-3244 et KBA-000010171, même si l’application personnelle a déjà été supprimée. Sans procédure confirmée, ne pas tenter une réinstallation dans l’espace personnel comme solution générale. Sur les appareils d’autres fabricants, la règle reste la même : ne désinstaller l’application initiale de l’espace personnel qu’une fois celle du profil professionnel opérationnelle.
Contrôler séparément l’inscription et la conformité
Dans Sophos Mobile, ouvrir l’appareil sous Devices et vérifier dans l’onglet Tasks que toutes les tâches ont l’état Successful. Sous Devices, le mode Work profile et l’état Managed doivent être affichés. Sur l’appareil, ouvrir l’application professionnelle et contrôler la connexion au serveur et l’état. Si toutes les tuiles de son tableau de bord sont vertes, l’appareil est conforme selon l’application et aucune action n’est en attente. Ouvrir les détails du serveur Sophos Mobile via la tuile Management info et vérifier qu’il s’agit du serveur prévu.
Les tuiles vertes indiquent l’état de conformité de l’application. Elles ne prouvent ni la mise à disposition complète de toutes les applications professionnelles ni la validation des autorisations relatives à la confidentialité ; les vérifications des tâches, du mode et de l’appareil restent donc nécessaires. Une inscription interrompue ou échouée ne justifie pas une réinitialisation d’usine. Examiner d’abord l’erreur de la tâche et l’état réel du profil.
Contrôler l’espace personnel et les applications professionnelles
Pour modifier les transferts de données entre les espaces, examiner la politique de profil professionnel et ses Restrictions ; l’autorisation Outlook décrite ci-dessous n’est qu’un cas particulier ciblé.
L’utilisateur trouve les applications professionnelles approuvées dans le Google Play Store portant l’icône en forme de mallette. Sur l’appareil, ouvrir ce Play Store dans le profil professionnel, parcourir les applications approuvées pour l’appareil et sélectionner l’application souhaitée pour ouvrir sa page. Sur cette page, sélectionner Install et suivre les étapes d’installation. Le Play Store personnel ne présente pas le même catalogue d’applications. L’organisation peut également installer ou supprimer elle-même des applications professionnelles ; cela ne concerne pas automatiquement les applications personnelles.
La consultation des contacts professionnels dans les applications personnelles est facultative : elle n’est pas activée par défaut du seul fait de la présence d’un profil professionnel. Pour suivre la procédure Outlook documentée par Sophos sur un appareil Android Enterprise doté d’un profil professionnel :
- Ajouter l’application Microsoft Outlook pour Android à Sophos Mobile, puis installer Outlook dans le profil professionnel et y configurer le compte de messagerie professionnel.
- Dans Sophos Fusion > My Products > Mobile > Policies > Android, ouvrir la politique attribuée à l’appareil. Sous Configurations, ouvrir la configuration Restrictions, puis, sous Security, activer les trois paramètres : Allow work contact info for personal calls, Allow work contact info for Bluetooth devices et Allow searches of work contacts in personal profile. Valider d’abord les modifications avec Apply, puis avec Save sur la page Edit policy.
- Avant toute modification et tout enregistrement : effectuer le recensement des installations et obtenir l’autorisation conformément à la section Configuration des applications Android. La modification est transmise à tous les appareils sur lesquels l’application est déjà installée, et pas seulement à l’appareil de test ; obtenir au préalable l’autorisation pour l’ensemble du parc concerné. Sous Apps > Android, ouvrir Microsoft Outlook sur la page Apps - Android Enterprise. S’assurer que Use managed configuration est sélectionné, puis ouvrir Edit managed configuration. Activer au moins l’une des options Contact sync enabled ou Contact sync (user change allowed), ou les deux. Enregistrer les modifications avec Save, en bas à droite de la fenêtre Managed configuration, puis fermer cette fenêtre. Enregistrer ensuite également avec Save sur la page Edit approved app.
- Sur l’appareil, ouvrir Sophos Mobile Control dans le profil professionnel pour synchroniser la politique.
- Ouvrir Outlook dans le profil professionnel, toucher la photo de profil en haut à gauche, puis l’icône en forme d’engrenage en bas pour ouvrir Settings. Sélectionner Contacts et activer Sync contacts. Si Android demande d’autoriser Outlook à accéder aux contacts, confirmer cette autorisation en connaissance de cause avec Allow. Revenir ensuite à Inbox.
- Avec le consentement de l’utilisateur, vérifier la recherche et l’identification des appels sur l’appareil.
Les applications personnelles ayant l’autorisation d’accéder aux contacts peuvent ainsi rechercher les contacts Outlook professionnels : cette procédure ne copie pas automatiquement les contacts dans le carnet d’adresses personnel. Les noms professionnels peuvent apparaître lors d’appels personnels ou sur des appareils Bluetooth connectés. Discuter de cette divulgation avec l’utilisateur au préalable. Si seule la recherche est envisagée, sans affichage lors des appels ou sur les appareils Bluetooth, ne pas présenter la procédure à trois paramètres décrite ici comme une solution limitée à la recherche : cette variante plus restrictive n’est pas validée et doit être testée séparément, avec consentement, avant toute promesse. Sans consentement, ne pas activer ces autorisations.
Ne pas confondre les verrouillages : selon Sophos, Actions > Set container access avec Auto mode associe une règle de conformité prévoyant Lock container au verrouillage du profil professionnel ; ses applications et notifications ne sont alors plus disponibles. Le tableau général des actions de conformité de Sophos parle, en revanche, du verrouillage de « toutes les applications », à l’exception de celles qu’il énumère, sans préciser clairement l’effet sur les applications personnelles d’un appareil personnel doté d’un profil professionnel. La disponibilité des applications personnelles après cette action reste donc indéterminée : ne garantir ni qu’elles restent accessibles ni qu’elles soient toutes bloquées. Actions > Lock est une autre action, qui verrouille l’appareil entier ; aucun de ces verrouillages ne supprime le profil professionnel. Avant d’utiliser Lock container en production, clarifier l’édition utilisée, la propriété et le mode de gestion de l’appareil, la règle et ses effets avec Sophos ou au moyen d’un test autorisé et représentatif, comprenant une procédure de rétablissement.
Supprimer le profil professionnel et vérifier le retrait
Vérifier l’autorisation propre au mode de gestion, les actions à distance et la désinscription en cas de perte ou de retrait à l’aide du guide des appareils perdus et de la suppression sécurisée. Si un ensemble de tâches est utilisé plutôt qu’une action individuelle, vérifier son ordre, le mode de gestion et les tâches destructives à l’aide du cycle de vie des ensembles de tâches ; une tâche Wipe n’est ni un test anodin ni une preuve de suppression achevée.
ARRÊT avant toute action Wipe : avec l’utilisateur, identifier l’appareil physique exact et l’enregistrement administratif correspondant ; confirmer séparément Owner: Personal, le mode de gestion Android Enterprise Work profile, l’état actuel du profil, la dernière synchronisation/connectivité et l’autorisation expresse dans la console et sur l’appareil. Une indication éventuellement périmée dans la console ne suffit pas. Si l’appareil, le mode, l’interface ou l’effet ne peuvent être vérifiés, ne cliquer sur aucune action Wipe ; escalader. Un appareil hors ligne ne peut pas recevoir de tâche de retrait à distance pendant l’absence de connexion ; cela ne signifie ni un échec définitif ni une suppression déjà effectuée. Pour les appareils encore inscrits, l’instruction de désinscription peut ne prendre effet qu’à la prochaine synchronisation. Le cas d’un profil professionnel déjà retiré manuellement est distinct : il ne peut plus se synchroniser ni recevoir de tâche de retrait envoyée après coup ; selon Sophos, cette tâche échoue. Traiter chaque cas séparément ci-dessous.
Attention : la suppression du profil professionnel est irréversible. Elle supprime toutes les applications et données locales du profil professionnel, y compris Sophos Mobile Control. Sur un appareil Android personnel correctement géré avec un profil professionnel, cette action ne supprime pas les applications et données personnelles. Les données transférées auparavant volontairement vers l’espace personnel n’en sont toutefois pas automatiquement retirées. Évaluer Wipe en tenant compte de l’interface et du mode de gestion : Sophos Mobile Admin > Actions > Wipe (« Wipe device », réinitialisation d’usine) n’est pas disponible pour les appareils Android Enterprise avec profil professionnel. En revanche, Sophos Fusion > My Environment > Mobile Devices > Actions > Wipe ne supprime que le profil professionnel dans ce mode ; de même, une tâche Wipe dans un ensemble de tâches Android ne supprime dans ce mode que le profil professionnel et les applications Google Play gérées. Dans d’autres modes de gestion, Wipe peut réinitialiser l’appareil entier aux paramètres d’usine. Pour cet appareil personnel doté d’un profil professionnel, privilégier toujours Sophos Mobile > Devices > Actions > Wipe Android work profile après autorisation ; la suppression de l’enregistrement de l’appareil ne remplace pas la vérification de la suppression effective du profil sur l’appareil.
- Vérifier avec l’utilisateur l’appareil, son propriétaire et son mode de gestion. Faire le point sur les données professionnelles protégées, les brouillons locaux et les transmissions nécessaires. Ne pas utiliser cette procédure pour un appareil entièrement géré.
- Après autorisation, ouvrir l’appareil concerné dans Sophos Mobile > Devices et choisir Actions > Wipe Android work profile. Dans la boîte de confirmation administrative, ne choisir Yes qu’après une nouvelle vérification de l’appareil cible, du mode de gestion et de l’autorisation. Cela lance la demande de suppression, sans confirmer son exécution sur l’appareil. Autre possibilité : l’utilisateur habilité peut déclencher lui-même la suppression du profil professionnel dans Sophos Central Self Service Portal > Mobile > appareil > Actions > Wipe Android work profile ; la boîte de dialogue Yes mentionnée ici appartient à la procédure d’administration. En cas de doute, contacter d’abord le service informatique.
- Contrôler le résultat de la tâche et l’état sur l’appareil : les applications du profil professionnel, avec leur icône en forme de mallette, doivent avoir disparu, tandis que les applications et données personnelles doivent toujours être présentes. Après une suppression administrative, Sophos Mobile indique Unenrolled pour l’appareil. La simple création d’une tâche ou un ancien état ne prouve pas que le profil a été supprimé.
Si l’utilisateur a déjà supprimé lui-même le profil dans Android : Sophos Mobile peut ne pas le détecter et continuer d’afficher Work profile ; l’appareil ne se synchronise alors plus. Une tâche de suppression envoyée après coup échoue, car le profil professionnel ne peut plus la recevoir. Vérifier directement l’état de l’appareil et de l’utilisateur. Pour une nouvelle inscription, toutes les précautions relatives aux enregistrements décrites ci-dessous doivent d’abord être respectées. Un administrateur autorisé doit ensuite supprimer l’ancien enregistrement Mobile identifié sans ambiguïté et vérifier sa suppression. Ce n’est qu’après cette suppression que l’utilisateur peut reprendre les étapes d’inscription dans le Sophos Fusion Self Service Portal. Si les droits effectifs de suppression, l’interface disponible ou la sécurité de l’opération sont incertains, arrêter et clarifier ces points avec le service informatique ou le support Sophos ; ne pas commencer la réinscription avant la suppression. Le retour à l’état antérieur après une suppression effective nécessite une nouvelle inscription et une nouvelle mise à disposition des données professionnelles depuis des sources approuvées, et non la restauration du profil professionnel local supprimé.
Si l’appareil ne parvient plus à joindre le serveur Sophos Mobile : pour ce cas, par exemple après l’expiration d’un essai, Sophos décrit une méthode de suppression locale distincte dans l’aide Google. Elle ne concerne ici qu’un appareil personnel physiquement accessible pour lequel Owner: Personal et Android Enterprise Work profile sont confirmés. Effectuer d’abord avec l’utilisateur les mêmes vérifications de l’appareil, des pertes de données et des autorisations que ci-dessus, puis sauvegarder les données professionnelles nécessaires par les moyens approuvés. L’absence de connexion au serveur n’autorise pas à contourner les restrictions de gestion.
- Sur l’appareil, ouvrir Settings > Passwords and accounts > Work > Remove Work Profile ; dans l’interface allemande, le chemin est Einstellungen > Passwörter und Konten > Geschäftlich > Arbeitsprofil entfernen. Les menus peuvent varier selon l’appareil et la version d’Android. Si l’option manque, est bloquée ou si son effet est incertain, arrêter et consulter le service informatique ; ne pas la remplacer par une réinitialisation d’usine.
- Uniquement après autorisation, confirmer avec Delete, ou Löschen dans l’interface allemande. Cela supprime irréversiblement toutes les applications et données locales du profil professionnel, mais pas les applications et données personnelles. Il s’agit d’un effacement local, pas d’une demande au serveur ni d’une possibilité de restauration.
- Vérifier que le profil professionnel et son application de gestion ont réellement disparu ; des applications professionnelles grisées ou en pause ne suffisent pas. Google demande de vérifier l’absence de l’application de politique qu’il nomme de manière générique Device Policy. Ne pas assimiler ce nom à une application Sophos personnelle ni en déduire qu’il faut désinstaller celle-ci. Avec Sophos Mobile, l’application Sophos Mobile Control du profil professionnel doit notamment avoir été supprimée. Traiter un éventuel état Mobile obsolète et une réinscription autorisée comme indiqué au paragraphe précédent ; les précautions concernant les enregistrements ci-dessous restent nécessaires.
Uniquement en mode Managed Google Play Account : après la désinscription, un compte Google peut rester sur l’appareil et continuer à compter dans le quota limité d’inscriptions. Avant toute réinscription, un technicien autorisé doit identifier précisément le compte restant et vérifier qu’il appartient à l’inscription gérée par l’organisation ; ne supprimer manuellement que ce compte vérifié, selon les instructions Sophos/Google applicables. Ne jamais supprimer le compte Google personnel de l’utilisateur par facilité. Vérifier l’état effectif du profil sur l’appareil et la réussite réelle de la réinscription avant de clore le dossier.
Précautions relatives aux enregistrements et aux données : retirer le profil local ne purge pas les données du cloud ni les traces d’audit. Ne supprimer un ancien enregistrement Mobile qu’après avoir confirmé sur cet appareil personnel précis que le profil avait déjà été retiré manuellement, que l’enregistrement est le bon et correspond au mode profil professionnel actuel, qu’aucun profil géré restant ne peut recevoir de tâche et que les preuves nécessaires tirées de l’enregistrement et des rapports Mobile ont été conservées ; exiger une autorisation et tenir compte du caractère irréversible de la suppression. Un signalement d’absence de synchronisation ne suffit pas à autoriser la suppression. La suppression nécessaire à la réinscription décrite ci-dessus concerne uniquement cet ancien enregistrement Mobile ; ni une action Wipe, ni la suppression de l’utilisateur, ni un changement de mode de gestion ne la remplace. Supprimer l’enregistrement d’un appareil hors ligne ou encore inscrit ne prouve pas sa désinscription : l’ordre peut ne lui parvenir qu’à la prochaine synchronisation. Si le mode diffère, arrêter et suivre la procédure distincte de perte/retrait ; supprimer un Android entièrement géré peut entraîner une réinitialisation d’usine. Vérifier séparément l’état sur l’appareil et l’achèvement de la tâche, et non la seule disparition de l’enregistrement. Si l’enregistrement est supprimé séparément, les données déjà transmises au Data Lake peuvent subsister jusqu’à l’expiration de la période de conservation Sophos XDR applicable ; ne présumer ni des transferts activés ni d’une durée précise.