Déployer et retirer des applications avec Sophos Mobile
Sophos Mobile permet d’enregistrer des applications dans le catalogue pour les appareils compatibles, de les proposer à des groupes d’appareils ou de les installer de façon ciblée. Une entrée du catalogue, un groupe d’applications et une application effectivement installée correspondent à trois états différents. Avant de lancer une tâche, vérifiez la plateforme, le mode de gestion, la provenance de l’application et les autorisations. Cette procédure couvre les mécanismes communs ; l’approbation dans Managed Google Play, les jetons de contenu Apple Business, les licences et leur attribution relèvent de procédures propres à chaque plateforme.
Limite opérationnelle : Les pages du fabricant décrivent les manipulations, sans garantir leur réussite dans votre tenant. Avant une opération en production, vérifiez sur un appareil pilote autorisé la licence et le rôle, la plateforme et la version du système d’exploitation, le mode de gestion, les conséquences pour les données et les effets d’un retrait. Sans source de package vérifiée, sauvegarde des données professionnelles et procédure de retour documentée, ne procédez ni à une distribution large ni à une désinstallation.
Avant la distribution : définir la source, les cibles et le retour arrière
- Source : lien vers une boutique d’applications, package d’entreprise autorisé ou entrée de plateforme déjà configurée. Utilisez une source fiable et vérifiez la version et l’identifiant du package. Pour une application iOS/iPadOS développée en interne et distribuée au format IPA, créez au préalable un profil de provisionnement propre à l’application et assurez-vous qu’il est déjà installé sur les appareils cibles ou inclus dans l’IPA. Pour les liens vers des MSI Windows, le bon GUID ProductCode et une empreinte SHA-256 correspondant au fichier sont indispensables : un GUID erroné empêche la désinstallation via Sophos Mobile, une empreinte erronée empêche l’installation. Conservez le package approuvé et ses informations de vérification pour pouvoir le redéployer.
- Cibles : appareils individuels ou groupes d’appareils dont vous avez préalablement vérifié les membres et les modes de gestion. Une modification d’un groupe d’appareils peut toucher plus d’appareils que le seul pilote. Pour les appareils utilisés à titre personnel, déterminez au préalable ce qui demeure privé et quelles données gérées risquent d’être perdues lors du retrait de l’application.
- Version et retour arrière : avant toute nouvelle installation ou mise à jour, consignez sur l’appareil pilote la version souhaitée et la version effectivement installée jusque-là, la configuration, l’attribution et les données professionnelles concernées. Déterminez qui déclenche la mise à jour selon la plateforme et le mode d’attribution et, avant une modification étendue, convenez de la restauration du package, des paramètres et des données. La version du catalogue ou la réussite d’une tâche ne prouvent ni la version installée ni la réussite d’une mise à jour ; ne présumez pas d’un verrouillage automatique de version ni d’un retour automatique à la version précédente. Retirer une entrée, révoquer une attribution et désinstaller sont trois opérations distinctes ; réinstaller l’application ne restaure pas automatiquement sa configuration ou ses données.
Limites selon le mode de gestion : les procédures générales ci-dessous pour Add app, Install et Uninstall ne remplacent pas celles des applications Managed Google Play sur Android Enterprise. On y trouve également Install et Uninstall sous Apps > Android, mais la procédure est propre à Play : l’installation envoie une demande à Google et ne comporte pas l’étape Now/Date décrite ici ; la tâche de désinstallation Play peut, en revanche, proposer Now ou Date. Pour les appareils Android gérés selon l’ancien mode Device Administrator, l’affichage des applications comporte Android (Legacy). Avec Apple User Enrollment, seules les applications Apple Business peuvent être installées par cette voie. L’approbation dans les boutiques et les licences ne sont pas couvertes ici.
Responsabilités avant de commencer : l’approbation, l’installation via Play, la mise à jour et le retrait sur Android Enterprise relèvent de la procédure distincte pour Managed Google Play ; Sophos Mobile ne déclenche pas les mises à jour de ces applications, que les utilisateurs effectuent via Google Play. Les jetons de contenu Apple Business, le stock de licences et leur attribution aux utilisateurs ou appareils relèvent de la procédure pour les applications Apple Business, non de l’installation générale ; ne confondez pas le jeton de contenu avec le jeton de service ADE. Pour attribuer des stratégies, utilisez la procédure correspondante ; pour les séries de tâches, consultez le cycle de vie des séries de tâches. Pour les appareils Android dotés uniquement d’un profil professionnel géré, la procédure utilisateur pour les applications professionnelles décrite plus bas s’applique. Une tâche d’installation d’application ne remplace ni les prérequis propres à chaque plateforme ni leur vérification dans votre tenant.
Enregistrer une application et la mettre à disposition des utilisateurs
- Dans Sophos Mobile, ouvrez Apps et sélectionnez la plateforme appropriée. Avec Add app, choisissez un lien vers une boutique compatible ou un package prévu à cet effet, renseignez les paramètres de l’application et enregistrez : lien Android pour l’ancien mode Device Administrator, lien iOS ou package d’entreprise IPA, PKG macOS, MSI Windows ou lien Microsoft Store. Pour Android Enterprise, utilisez l’approbation Managed Google Play plutôt que cette procédure Add app ; chargez les applications Apple Business avec Import VPP apps plutôt que de créer un lien ordinaire vers la boutique en guise de licence.
- Comparez le nom, la version et l’identifiant interne à ceux de l’application souhaitée. Pour les applications Apple Business importées pour iOS/iPadOS et macOS, les champs Name, Version, App ID et Link sont en lecture seule : vous pouvez vérifier ces informations, mais pas les modifier dans ces champs. Sous Android, l’identifiant du package se trouve après
id=dans le lien Google Play ; pour iPhone/iPad, il s’agit de la Bundle ID (champ App ID dans la fenêtre de recherche de l’App Store de Sophos Mobile) ; pour ChromeOS, l’identifiant figure à la fin de l’URL du Chrome Web Store. Pour un MSI Windows, utilisez le GUID ProductCode sans les accolades qui l’entourent ; pour une application Microsoft Store, le Package Family Name (PFN). Vous pouvez vérifier le PFN sur un appareil Windows de test avecGet-AppxPackageet l’empreinte du MSI avecGet-FileHash. Pour un PKG macOS contenant plusieurs applications, Sophos Mobile ne peut afficher les informations que d’une seule d’entre elles. Une version visible dans le catalogue ne prouve pas la version exécutée sur un appareil donné. - Si les utilisateurs doivent installer eux-mêmes l’application, définissez Available to device groups uniquement pour les groupes prévus. L’application apparaît alors dans l’Enterprise App Store de l’application Sophos Mobile Control. Après l’inscription, les utilisateurs ouvrent Apps depuis le Dashboard de l’application Sophos Mobile Control, touchent l’application souhaitée et suivent la procédure d’installation ; selon l’appareil, l’organisation peut aussi installer des applications sans confirmation. Pour les appareils Android dotés uniquement d’un profil professionnel géré, la procédure utilisateur pour les applications professionnelles s’applique à la place.
- Testez d’abord l’application sur un appareil pilote : application correcte, configuration, accès réseau et éventuelle interaction requise de l’utilisateur. Pour une IPA développée en interne, vérifiez également la validité de la signature, l’adéquation du profil de provisionnement et l’installation effective sur l’appareil cible autorisé. N’élargissez la portée des groupes qu’ensuite.
Installer soi-même les applications professionnelles dans le profil professionnel Android
Cette procédure utilisateur concerne les appareils Android sur lesquels Sophos Mobile gère uniquement le profil professionnel. Si l’organisation a approuvé des applications pour l’appareil, les utilisateurs les installent depuis le Google Play Store du profil professionnel, et non depuis Apps dans Sophos Mobile Control ou depuis le Play Store personnel :
- Sur l’appareil, ouvrez le Google Play Store portant l’icône de mallette dans le profil professionnel.
- Dans le Store, recherchez l’application professionnelle souhaitée et ouvrez sa page.
- Sur la page de l’application, touchez Install et suivez la procédure d’installation.
L’organisation peut aussi installer ou désinstaller des applications à l’intérieur du profil professionnel sans confirmation de l’utilisateur. Cela ne concerne pas les applications personnelles et ne lève pas les limites de désinstallation liées aux stratégies décrites plus bas. Toucher Install ne prouve pas à lui seul que l’installation est terminée ; les vérifications existantes sur l’appareil pilote restent nécessaires.
Champs du catalogue pour Android (Legacy) et iPhone/iPad
Les informations suivantes concernent le catalogue d’applications, et non App groups > Custom. Pour Android, elles s’appliquent à l’ancien mode Device Administrator ; Android Enterprise utilise les paramètres propres aux applications Managed Google Play.
- Lien Android : Link contient l’URL de l’application dans Google Play. Go to Google Play ouvre un nouvel onglet du navigateur. Ouvrez-y la page de l’application souhaitée, copiez l’URL depuis la barre d’adresse et collez-la dans Link. Utilisez ensuite Get data pour récupérer l’identifiant interne App ID depuis Google Play.
- Lien iPhone/iPad : Link contient l’URL de l’App Store. La recherche avec Search in App Store, décrite plus bas, renseigne App ID, App category et Link. Vous pouvez aussi choisir Obtain link, rechercher l’application sur le site App Store Marketing Tools et copier la valeur de Content Link dans Link. Sophos Mobile détermine App ID à partir de l’App Store ou, pour un package, du fichier IPA ; le statut de gestion est décrit séparément plus bas.
- Version : sur les deux plateformes, ce champ désigne la version affichée dans l’Enterprise App Store. Android la récupère depuis Google Play ; les liens d’applications iPhone/iPad utilisent la version de l’App Store. Cela ne prouve toujours pas la version installée sur un appareil.
- App category donne son nom à la section dans laquelle l’application proposée apparaît dans l’Enterprise App Store. Par exemple,
Productivityest un nom de catégorie librement choisi, et non une valeur obligatoire. Description est le texte descriptif qui y est affiché. L’espace réservé%_appstoretext_%peut figurer à n’importe quel endroit de ce texte ; dans l’Enterprise App Store, il est remplacé par la description actuelle de l’application issue de Google Play ou, pour iPhone/iPad, de l’App Store.
Pour Android (Legacy) et iPhone/iPad, cliquez sur Show à côté de Available to device groups, puis sélectionnez un ou plusieurs groupes prévus. L’application devient ainsi visible dans l’Enterprise App Store pour une installation déclenchée par l’utilisateur ; il ne s’agit pas d’une tâche d’installation. Les champs en lecture seule des applications Apple Business importées restent inchangés.
Charger une IPA : pour un package d’application iPhone/iPad, choisissez Upload a file, sélectionnez le fichier IPA approuvé et chargez-le avec Open. Vous pouvez aussi faire glisser le fichier depuis File Explorer vers la zone Upload a file. La vérification de la signature et du profil de provisionnement reste nécessaire avant la distribution.
Cas particulier Samsung Knox : Install in Knox container prévoit l’installation à l’intérieur du conteneur Knox sur les appareils Samsung Knox. Ce paramètre n’est disponible que si une licence Samsung Knox est configurée. Ne confondez pas cette option historique documentée avec un profil professionnel Android Enterprise et n’en déduisez pas une autorisation pour tous les appareils Samsung actuels ; vérifiez son adéquation et l’emplacement réel de l’installation sur l’appareil pilote avant de lancer une tâche.
Champs du catalogue macOS et chargement d’un PKG
Pour un package PKG, Sophos Mobile lit Name, Version et App ID dans le fichier PKG. Pour le charger, choisissez Upload a file, sélectionnez le PKG approuvé et cliquez sur Open. S’il contient plusieurs applications, seuls le nom, la version et l’identifiant d’une seule application sont affichés ; cela ne signifie pas que seule cette application est installée.
Les paramètres macOS décrivent aussi Version comme la version de l’App Store et Link comme l’URL de l’App Store. Cela ne prouve toutefois pas qu’un lien ordinaire vers le Store macOS constitue actuellement une méthode d’installation sélectionnable avec Add app : les méthodes décrites ici restent le PKG et l’importation Apple Business distincte. Pour les applications Apple Business importées, les champs indiqués plus haut sont en lecture seule ; l’attribution des licences via VPP licenses > Show relève de la procédure Apple Business et se fait par appareil sous macOS.
App category est un nom de catégorie, par exemple Productivity, et Description une description de l’application. Ces deux valeurs ne sont actuellement pas utilisées sous macOS. Ne transposez donc pas à macOS les sections de l’Enterprise App Store ni le remplacement du texte descriptif propres à Android et à iPhone/iPad.
Déterminer les identifiants d’applications et les valeurs des packages Windows
Sur Edit Windows app, Name désigne le nom de l’application et Version sa version ; pour les liens d’applications, Sophos Mobile récupère la version depuis le Microsoft Store. App category contient un nom de catégorie, par exemple Productivity, et Description une description de l’application. Cela n’implique pas les effets sur les sections de la boutique ou l’attribution documentés ici pour Android et iPhone/iPad. Pour un lien MSI, Link est l’URL du fichier MSI approuvé ; ProductCode GUID et SHA-256 file hash doivent correspondre à ce package précis.
Options d’installation des MSI Windows : lors de l’enregistrement d’un lien MSI, Installation options contient les options de ligne de commande du programme d’installation msiexec.exe. L’option par défaut /quiet installe l’application sans intervention de l’utilisateur. Vérifiez cette option d’exécution séparément du GUID ProductCode, du lien vers le package et de l’empreinte du fichier ; elle ne remplace pas les valeurs correctes de ces éléments.
Enregistrer une entrée Microsoft Store : dans les paramètres du catalogue pour un lien Microsoft Store, ouvrez le Store dans un nouvel onglet du navigateur avec Go to Microsoft Store, puis accédez à la page de l’application souhaitée. Copiez son URL depuis la barre d’adresse et collez-la dans Link, puis utilisez Get Store ID pour renseigner automatiquement le champ Store ID. Store ID identifie l’entrée dans le Microsoft Store, Package Family Name (PFN) la famille de packages de l’application ; ProductCode GUID est, en revanche, l’identifiant d’un fichier MSI. Ces identifiants ne sont pas interchangeables. Pour le PFN, suivez la procédure de vérification décrite ci-dessous.
Choisir une variante de l’offre avec SKU ID : SKU ID est l’identifiant de la variante de l’offre (stock-keeping unit) dans le catalogue Microsoft Store. La version complète, la version d’essai et les offres destinées à différentes régions commerciales peuvent avoir des SKU ID différents. Vérifiez la variante appropriée de l’application souhaitée ; n’utilisez la valeur par défaut 0010 indiquée par Sophos que si son SKU ID est inconnu. Cette valeur ne remplace ni un droit de licence ni les restrictions décrites ci-dessous concernant les applications gratuites, les périodes d’essai et les prérequis système.
Rechercher l’identifiant Android dans le navigateur : pour trouver l’identifiant de l’application Android prévue, ouvrez Google Play dans un navigateur Web, recherchez l’application et cliquez sur le résultat correspondant dans la liste. Une fois la page de l’application ouverte, examinez l’URL dans la barre d’adresse : l’identifiant du package se trouve après id=. La recherche seule ne fournit pas encore l’URL de l’entrée précise de l’application. Avant de reprendre l’identifiant, vérifiez que l’entrée sélectionnée et son identifiant correspondent à l’application souhaitée ; si le résultat est incorrect, revenez à la liste des résultats et ouvrez la bonne application. Cette opération permet de trouver l’identifiant, mais n’approuve pas l’application dans Managed Google Play et ne l’installe pas dans le profil professionnel. Link nécessite l’URL complète de la page de l’application ; pour un identifiant saisi manuellement, seul le nom du package est nécessaire. Les champs du catalogue décrits plus haut et la saisie dans Identifier, qui dépend de l’édition et est expliquée plus bas, restent distincts.
Rechercher l’identifiant iPhone/iPad : sous Apps > iOS & iPadOS > Add app > iOS link, cliquez sur Search in App Store. Saisissez le nom de l’application, choisissez Search, puis sélectionnez le résultat correspondant. Sophos Mobile renseigne les champs avec les détails de l’application issus de l’App Store ; App ID contient la Bundle ID. Cette recherche d’identifiant ne remplace ni les licences Apple Business ni leur attribution.
Rechercher l’identifiant ChromeOS : ouvrez le Chrome Web Store dans le navigateur, recherchez l’application ou l’extension souhaitée et ouvrez sa page détaillée depuis la liste des résultats. L’identifiant est le dernier élément de l’URL dans la barre d’adresse ; ne reprenez que cet identifiant pour l’entrée du groupe.
Rechercher le PFN Windows : pour la recherche d’identifiant décrite par Sophos, installez d’abord l’application souhaitée depuis le Microsoft Store sur un appareil de test Windows 10 ou Windows 11. Ce périmètre concerne uniquement la recherche d’identifiant et ne constitue pas une indication sur le statut actuel de prise en charge du système d’exploitation. Ouvrez ensuite Windows PowerShell et exécutez la commande de lecture Get-AppxPackage <app_name>. Remplacez <app_name> par le nom du package, et non par le PFN. Si le nom du package est inconnu, utilisez une partie connue du nom avec le caractère générique *, par exemple :
Get-AppxPackage *onenote
*onenote est uniquement un exemple de recherche, à remplacer par une partie du nom de votre application. Si plusieurs résultats sont renvoyés, identifiez d’abord la bonne entrée. Dans sa sortie, reprenez la valeur de PackageFamilyName, et non celle de PackageFullName. La requête fournit des informations sur l’application installée localement, pas l’inventaire de tous les appareils gérés.
Déterminer l’empreinte SHA-256 d’un fichier MSI : sur l’appareil Windows de test, exécutez Get-FileHash <Path-to-MSI-file> dans PowerShell ; remplacez <Path-to-MSI-file> par le chemin du package MSI approuvé. Un chemin contenant des espaces doit être placé entre guillemets, par exemple :
Get-FileHash "C:\Freigegebene Pakete\Unternehmensapp.msi"
Remplacez le chemin d’exemple par celui de votre package. La requête lit le fichier sans le modifier. Dans la sortie, vérifiez que Algorithm indique SHA256 et reprenez la valeur de Hash pour ce fichier précis ; ne confondez pas l’empreinte avec un identifiant d’application ou le GUID ProductCode.
Déterminer le ProductCode d’un fichier MSI : sur un appareil Windows de test, ouvrez le package MSI approuvé avec Microsoft Orca, disponible dans les composants du SDK Windows destinés aux développeurs Windows Installer. Dans la table Property, recherchez la ligne ProductCode et reprenez la valeur de Value ; pour Sophos Mobile, omettez les accolades qui l’entourent. Ne modifiez pas le package et ne l’enregistrez pas. Get-FileHash fournit, en revanche, l’empreinte du fichier, et non le GUID ProductCode.
Créer un groupe d’applications ou le remplir depuis un CSV
Les groupes d’applications sont des listes de stratégies, pas des tâches d’installation. Sous App groups, sélectionnez la plateforme appropriée et cliquez sur Create app group. Sur la page Edit app group, saisissez le nom du nouveau groupe dans le champ Name. Ensuite seulement, choisissez entre Add app et Import apps :
- Ajouter des applications individuellement : via Add app > App list, sélectionnez des applications actuellement installées sur les appareils gérés. Cette liste est un inventaire des appareils, pas un catalogue d’applications ni une offre de boutique. Vous pouvez aussi saisir vos propres informations d’application sous Custom, puis les ajouter avec Add. Sous ChromeOS, les groupes d’applications peuvent aussi contenir des extensions. Une fois les ajouts effectués, enregistrez le groupe avec Save.
- Importer un CSV : via Import apps, utilisez Example CSV de votre propre console comme modèle. Sélectionnez le fichier préparé avec Upload a file. Les lignes lues sont affichées avant Finish ; comparez ces entrées à la liste CSV prévue. Si des lignes sont incorrectes ou contradictoires, le fichier entier est refusé. Corrigez les erreurs affichées et chargez-le de nouveau, puis sélectionnez Finish et Save sur le groupe d’applications. Vérifiez les identifiants importés avant toute attribution étendue d’une stratégie.
L’importation CSV est limitée à 10'000 applications ; le fichier doit être au format .csv, en UTF-8, avec une ligne d’en-tête non importée et des points-virgules comme séparateurs. Même les colonnes facultatives vides nécessitent le bon nombre de points-virgules.
Sous Custom, App name est un nom unique permettant d’identifier l’entrée pour Android, iOS, macOS, Windows ainsi que pour les applications et extensions ChromeOS. Pour les applications des boutiques, vous pouvez utiliser Link : Obtain link ouvre Google Play pour Android, l’App Store pour iOS et macOS ou le Microsoft Store pour Windows. Ouvrez la page de l’application souhaitée, copiez son URL et collez-la dans Link. Get data renseigne automatiquement App name et Identifier. Pour iOS et macOS, Identifier est la Bundle ID de l’application ; les identifiants Windows et ChromeOS sont décrits plus haut. Le lien App Store d’une entrée de groupe macOS ne constitue pas une nouvelle méthode d’installation pour le catalogue d’applications.
Dans l’édition complète de Sophos Mobile, sous Custom, lorsque vous saisissez manuellement une application Managed Google Play pour des appareils Android Enterprise, faites précéder le nom du package de app: dans le champ Identifier ; il s’agit d’un identifiant de groupe d’applications, non d’une approbation Play ni d’une installation. La documentation de Sophos Mobile Threat Defense ne contient pas cette instruction relative au préfixe : vérifiez l’édition et le champ avant de l’appliquer.
Déclencher l’installation et contrôler le résultat
Sélection des applications Windows Store avant de lancer la tâche : via Sophos Mobile, seules les applications gratuites ou proposant une période d’essai gratuite peuvent être installées depuis le Microsoft Store. Cette restriction ne s’applique pas aux fichiers MSI. Selon Sophos, la période d’essai d’une application payante du Store commence automatiquement lors de l’installation ; tenez-en compte dans la planification du pilote. Sans période d’essai gratuite, l’installation d’une application payante du Store échoue, même si Sophos Mobile affiche la tâche comme réussie. Si l’ordinateur ne satisfait pas aux prérequis système de l’application du Store, l’installation échoue également ; Sophos indique le code d’erreur 82 pour ce cas. Ce code ne prouve pas à lui seul que cette cause explique toutes les erreurs Windows.
Pour la procédure générale d’installation hors Android Enterprise, ouvrez la plateforme sous Apps, cliquez sur le triangle bleu à côté de l’application souhaitée et choisissez Install dans le menu. Sélectionnez ensuite des appareils individuels ou Select device groups. Now lance immédiatement la tâche ; Date la planifie pour plus tard. Terminez avec Finish. Vous pouvez également installer une application via Show device > Installed apps > Install app, Devices > Actions > Install app ou une tâche d’une série de tâches. Revérifiez l’horaire prévu et l’ensemble des cibles avant de confirmer.
Sur Task view, vérifiez la tâche d’installation. Sous macOS, le statut Successful signifie uniquement que l’appareil a commencé à télécharger l’application, et non que l’installation est terminée. Synchronisez donc le Mac après la tâche, puis vérifiez l’application effectivement affichée sous Show device > Installed apps ; sur les autres plateformes, vérifiez l’inventaire des applications après avoir contrôlé la tâche. Pour une mise à jour, comparez la version installée sur l’appareil pilote à la version cible approuvée ; si elle est absente de l’inventaire ou ambiguë, vérifiez-la directement sur l’appareil ou dans l’application. Lancez ensuite l’application, testez la connexion au compte, l’accès réseau et les données nécessaires, et ne passez au groupe cible suivant qu’après confirmation de l’état attendu. Sur iPhone et iPad, contrôlez aussi la colonne Managed. La réussite d’une tâche ne prouve à elle seule ni le bon fonctionnement ni la version installée.
Dans l’inventaire Windows, Sophos Mobile distingue Microsoft Store (UWP du Store), Nonstore (UWP hors Store), System (UWP intégré à Windows) et Win32 (MSI). La catégorie Microsoft Store comprend aussi les applications UWP installées autrefois depuis le Microsoft Store for Business and Education, désormais retiré du service. Il s’agit de la provenance historique d’applications déjà installées, et non d’une source pour obtenir de nouvelles applications ; le Microsoft Store public est à distinguer de ce service. Ne confondez pas cette classification de l’inventaire de l’appareil avec une entrée du catalogue ou une preuve d’installation réussie.
L’installation sans intervention dépend du mode de gestion : les applications Android Enterprise, les applications gérées sur des iPhone/iPad supervisés (dont les applications Apple Business attribuées à l’appareil), les applications Mac et les MSI Windows avec /quiet peuvent s’installer sans intervention de l’utilisateur. Pour les applications iPhone/iPad non gérées, une confirmation de l’utilisateur reste nécessaire, même sur un appareil supervisé. Cela n’autorise pas leur désinstallation via Sophos. Pour les autres combinaisons, prévoyez une demande ou une confirmation plutôt que de promettre une installation silencieuse.
Vérifier la configuration gérée et le comportement de l’application
Pour une application iPhone/iPad installée en mode géré, vous pouvez saisir une Managed configuration prise en charge par son développeur sous Apps > iOS & iPadOS > App > Settings and VPN. Ouvrez les paramètres avec Show, à côté de Settings and VPN. Sous Managed configuration, ajoutez un paramètre avec Add parameter et renseignez les paramètres nécessaires. La documentation du développeur de l’application détermine les paramètres et les valeurs pris en charge ; ne reprenez pas les clés d’une autre application. Sélectionnez ensuite Apply sur Edit settings and VPN, puis Save sur l’application.
Attribuer un VPN par application : au moins une stratégie d’appareil contenant une configuration Per app VPN doit avoir été créée au préalable. Sophos distingue les références de configuration pour iOS device policy et iOS user policy ; cela ne signifie pas qu’il faut configurer les deux types de stratégies. Dans les paramètres de l’application, choisissez Show à côté de Settings and VPN, puis sélectionnez la connexion existante appropriée dans VPN connection used by the app. La liste contient les configurations VPN par application de toutes les stratégies d’appareil, pas seulement celles d’une stratégie consultée auparavant ; il ne s’agit pas d’une attribution à tous les appareils. Selon Sophos, l’application utilise la connexion attribuée pour l’ensemble de ses communications réseau. Choisissez Apply sur Edit settings and VPN, puis Save sur l’application. Testez la connexion et le retour arrière sur l’appareil pilote avant toute modification ; l’association documentée ne prouve à elle seule ni le routage effectif ni un blocage fiable en cas de défaillance du VPN.
Un filtre de contenu Web pour des applications gérées individuelles sur des iPhone/iPad non supervisés nécessite iOS 16 ou iPadOS 16.1 au minimum. Pour le filtre générique, le responsable des stratégies doit avoir préparé au préalable une stratégie d’appareil appropriée avec une configuration Web content filter pour ce mode et approuvé l’ensemble de son périmètre d’attribution. Pour cette procédure, utilisez la configuration Web content filter d’une stratégie d’appareil iOS, et non la configuration Web Filtering de MTD. Vérifiez que Use web content filter for managed apps on non-supervised devices y est activé. Sur la page de configuration Web content filter, validez avec Apply, puis enregistrez la stratégie avec Save sur Edit policy ; l’étape Apply effectuée plus tard dans les paramètres de l’application ne remplace pas ces deux étapes. La création, la distribution et la modification de stratégies partagées relèvent de la procédure d’attribution des stratégies ; un pilote d’application ne limite pas les effets d’une modification de stratégie sur les appareils auxquels elle est déjà attribuée. Ensuite, sous Apps > iOS & iPadOS, cliquez sur la flèche à côté du nom de l’application et choisissez Edit dans le menu. Cliquez sur Show à côté de Settings and VPN et sélectionnez cette stratégie dans Web content filter used by the app, puis Apply sur Edit settings and VPN et Save sur Edit iOS app. Une fois l’attribution de la stratégie confirmée, installez l’application en mode géré. Vérifiez l’effet du filtre et l’accès réseau sur l’appareil pilote. Le filtrage des appareils supervisés relève d’une autre procédure de stratégie.
Évaluer séparément Sophos Intercept X comme alternative de filtrage par application : la procédure Sophos d’attribution d’un filtre à des applications gérées individuelles sur des appareils non supervisés cite Sophos Intercept X comme alternative à la stratégie d’appareil générique Web content filter. Ni cette indication ni la seule sélection de l’option pour l’application ne prouvent l’efficacité du filtrage ou ne constituent une autorisation générale de Web Filtering à l’échelle de l’appareil. La configuration iOS Mobile Threat Defense pour le filtrage à l’échelle des appareils supervisés reste une tâche distincte. Avant d’utiliser cette alternative par application, faites vérifier et approuver séparément son adéquation, la licence, l’installation et la gestion de l’application Intercept X, l’état du profil et le périmètre réel des applications concernées avec les responsables de la sécurité du filtrage Web iOS et de la stratégie MTD iOS. Ne déployez pas sans avoir confirmé l’efficacité du filtrage et l’accès réseau sur l’appareil pilote autorisé.
Les profils de compte Outlook ne sont pas une installation générale d’application. Android et iOS/iPadOS utilisent des configurations gérées et des espaces réservés pour les adresses e-mail différents ; Exchange Online et un serveur Exchange propre nécessitent des vérifications distinctes des points de terminaison et de l’authentification. Avant la distribution, vérifiez dans le tenant concerné l’attribution des comptes, l’identité approuvée et le mode d’authentification actuel. La liste complète des champs, espaces réservés et exemples de valeurs, ainsi que les questions de distribution restant à clarifier, relèvent de la procédure distincte de configuration Outlook ; ne déduisez notamment pas d’un exemple de serveur une recommandation générale d’utiliser BasicAuth.
Statut de gestion iOS : une application iPhone/iPad installée via Sophos Mobile Admin est gérée. Pour une installation depuis l’Enterprise App Store, son statut dépend de Sophos Mobile managed installation. Si cette option est désactivée pour un lien d’application, l’Enterprise App Store redirige l’utilisateur vers l’App Store d’Apple pour y installer l’application ; celle-ci est alors installée en mode non géré. Ce paramètre n’est pas disponible pour les packages IPA chargés. Sophos Mobile ne peut pas désinstaller les applications non gérées. Dans d’autres modes de gestion compatibles, une application non gérée installée par l’utilisateur depuis l’App Store d’Apple peut devenir gérée en étant réinstallée via Sophos Mobile. Cette conversion est impossible avec Apple User Enrollment. Avant de réinstaller, clarifiez avec l’utilisateur les conséquences pour les données et le consentement éventuellement nécessaire ; vérifiez ensuite le statut sous Show device > Installed apps > Managed. Les applications gérées sont supprimées lors de la désinscription de l’appareil de Sophos Mobile, tandis que les applications non gérées restent en place ; sauvegardez donc les données professionnelles des applications avant la désinscription.
Retirer l’application et diagnostiquer les erreurs
- Vérifiez d’abord la cible et les conséquences : faut-il seulement supprimer l’affichage dans l’Enterprise App Store, modifier une liste de stratégie, révoquer une attribution ou désinstaller l’application de l’appareil ? Si un déploiement se révèle défectueux, suspendez l’ajout de nouveaux groupes cibles et consignez l’état attendu jusque-là.
- Vérifier la provenance de l’installation sous Windows avant de désinstaller : sous Windows, Sophos Mobile ne peut désinstaller que les applications qu’il a lui-même installées. Une entrée dans l’inventaire ou dans la liste de sélection des tâches ne suffit pas à le prouver ; si l’application a été installée par l’utilisateur, la tâche de désinstallation échoue.
/quietne règle que l’exécution sans intervention de l’utilisateur et ne lève pas cette restriction liée à la provenance de l’installation. Pour la procédure générale hors Android Enterprise et macOS, ouvrez la plateforme sous Apps, puis Uninstall. Pour Android en mode Device Administrator, choisissez d’abord Android (Legacy) sur Apps - Android Enterprise. Sélectionnez des appareils individuels ou un ou plusieurs groupes avec Select device groups, puis l’application précise sur Select app. Sur Schedule task, demandez la désinstallation immédiate avec Now, ou saisissez le jour et l’heure avec Date. Revérifiez les cibles et l’horaire, puis confirmez avec Finish. Pour un appareil individuel, vous pouvez utiliser l’icône de corbeille à côté de l’application sous Show device > Installed apps. Vérifiez la suppression effective sur l’appareil ; les applications gérées sur des iPhone/iPad supervisés et les applications Windows installées par Sophos Mobile et configurées avec/quietpeuvent être supprimées sans intervention de l’utilisateur. - Exception macOS : Sophos Mobile ne peut pas désinstaller les applications Mac ordinaires. Seules les applications Apple Business (coche dans la colonne VPP) proposent Unassign sous Apps > macOS, dans le menu ouvert avec la flèche à côté de l’application. Sélectionnez des Mac individuels ou un ou plusieurs groupes avec Select device groups. Sur Schedule task, demandez la révocation immédiate de l’attribution avec Now, ou saisissez le jour et l’heure avec Date ; après vérification, confirmez avec Finish. La révocation de l’attribution retire la licence ; l’application reste d’abord installée, ne reçoit aucune mise à jour tant qu’elle n’est pas réattribuée et, selon Sophos, est supprimée par Apple après un délai de 30 jours. Même avec Now, sa suppression peut prendre plusieurs jours : vérifiez séparément l’attribution et l’état réel de l’appareil au lieu de considérer la tâche ou une entrée supprimée du catalogue comme une preuve de désinstallation. La restitution des licences et leur attribution aux utilisateurs ou appareils relèvent de la procédure pour les applications Apple Business. Si un retrait ou un confinement immédiat est nécessaire, convenez d’une autre méthode autorisée avec les responsables des appareils et de la sécurité ; la révocation de licence n’est pas une mesure immédiate.
- Exception Android Enterprise : coordonnez le retrait avec les responsables de Managed Google Play en suivant la procédure Play spécifique ; vérifiez notamment le paramètre de stratégie Allow app uninstall applicable et les déploiements encore en place. Pour un retrait ciblé, sous Apps > Android, choisissez Uninstall sur Apps - Android Enterprise. Sélectionnez des appareils individuels ou un ou plusieurs groupes avec Select device groups, puis l’application sur Select app. Sur Schedule task, choisissez Now ou Date en précisant le jour et l’heure ; après vérification, sélectionnez Finish. Cela concerne aussi les applications que les utilisateurs ont installées eux-mêmes depuis le Play Store géré. Sophos Mobile envoie la tâche à une API Google ; plusieurs minutes peuvent s’écouler avant le début de la désinstallation. Pour un appareil individuel, vous pouvez aussi utiliser l’icône de corbeille à côté de l’application sous Show device > Installed apps. Les limites liées aux stratégies et au mode de gestion s’y appliquent également. Supprimer une entrée du catalogue Play ne désinstalle pas les applications déjà installées ; après une désinstallation par l’utilisateur, une application installée par Sophos Mobile peut être réinstallée immédiatement si la stratégie ne prévoit pas l’autorisation adéquate. Vérifiez l’état de l’appareil et l’effet de la stratégie sur l’appareil pilote, sans considérer le retrait du catalogue ou une tâche Play comme une suppression achevée.
- Si l’application reste présente ou manque à l’appel, comparez d’abord la plateforme et le mode de gestion, l’identifiant de l’application, le groupe cible, l’heure, ainsi que Task view et Installed apps. Sur Windows, distinguez les problèmes de GUID et d’empreinte MSI, d’éligibilité au Store et de prérequis système ; sous iOS, vérifiez le statut Managed et une éventuelle confirmation de l’utilisateur. Ne répétez pas systématiquement la même tâche d’installation et ne désinscrivez pas les appareils pour corriger une erreur d’application.
- Ne traitez les autres appareils qu’une fois la suppression ou la correction confirmée sur l’appareil pilote. Pour restaurer l’application, redéployez la version et les paramètres documentés auparavant et vérifiez avec les utilisateurs son fonctionnement ainsi que les données nécessaires.
Désactiver les applications préinstallées sur iPhone/iPad
La désactivation des applications préinstallées sur iPhone/iPad n’est pas une désinstallation : elle nécessite des appareils supervisés et une stratégie de restrictions avec un groupe d’applications. Bloquer l’App Store peut notamment empêcher l’acceptation des conditions des applications Apple Business ; Phone et Settings ne peuvent pas être désactivées par cette méthode. Ne traitez ces restrictions que comme un changement de stratégie distinct et testé.
Avant toute modification, vérifiez les appareils auxquels la stratégie est attribuée et sa procédure de retour arrière. Les étapes suivantes ne transforment pas une stratégie existante largement attribuée en stratégie pilote. Pour iPadOS, clarifiez d’abord sur l’appareil pilote autorisé l’incertitude concernant la mise à jour et le retour arrière expliquée dans la procédure d’attribution des stratégies ; ne considérez pas la séquence de manipulations iOS comme une procédure iPadOS vérifiée.
- Préparez un groupe d’applications contenant exactement les applications préinstallées à désactiver. Pour leurs identifiants, utilisez la liste Apple des Bundle ID des applications natives iPhone/iPad ; une recherche ordinaire dans l’App Store ne remplace pas cette liste.
- Sous Policies > iOS & iPadOS, ouvrez la stratégie d’appareil déjà attribuée aux appareils prévus. Ouvrez la configuration Restrictions ; si elle est absente, ajoutez-la avec Add > Restrictions.
- Dans Restrictions > Applications, choisissez Forbidden apps pour Filter type. Dans App group, sélectionnez le groupe préparé contenant les applications à désactiver.
- Validez la configuration avec Apply, puis enregistrez la stratégie avec Save. Sophos indique ensuite de choisir Yes dans la boîte de dialogue de mise à jour des appareils auxquels elle est attribuée. Cette confirmation peut toucher tous les appareils déjà concernés : ne la déclenchez que dans le périmètre de changement préalablement approuvé, et non comme un test d’application isolé.
- Après le traitement de la stratégie sur l’appareil, vérifiez que les applications prévues ne sont plus disponibles et que les autres fonctions nécessaires restent opérationnelles. En cas d’effets secondaires inattendus, n’effectuez aucune attribution supplémentaire ; rétablissez la restriction documentée et préalablement approuvée par la procédure de retour arrière confirmée pour la stratégie, puis vérifiez de nouveau les effets sur les appareils.