Aller au contenu
Avanet

Applications Apple Business dans Sophos Mobile : gérer les jetons de contenu et les licences

À vérifier avant utilisation dans votre locataire : les droits du locataire, les appareils et modes de gestion pris en charge, les chemins de menu documentés, le renouvellement des jetons et les effets sur les appareils en production n’ont pas été vérifiés dans un locataire de test. Ce guide s’appuie sur la documentation des éditeurs, et non sur des tests dans un locataire ou sur des appareils. Avant toute intervention, une licence active incluant le MDM, le rôle d’administration approprié et un mode de gestion d’appareil pris en charge sont nécessaires. Avant tout déploiement ou changement de jeton, prévoir un pilote, vérifier les attributions existantes et définir une marche arrière ; ne planifier un changement de service MDM que comme une bascule contrôlée du jeton, après examen des effets et validation de l’interruption et de son calendrier.

Périmètre et distinction des jetons

Ce guide concerne les licences d’applications Apple Business pour iOS, iPadOS et macOS, ainsi que le jeton de contenu utilisé pour gérer les applications dans Sophos Mobile. Apple Business permet aux organisations d’acheter des licences d’applications en volume pour leur distribution interne ; Sophos Mobile intègre leur attribution aux utilisateurs ou aux appareils. Les pages générales consacrées aux applications distinguent l’installation par un administrateur de celle déclenchée par l’utilisateur au moyen de Sophos Mobile Control. La gestion des autres applications, des packages d’applications, des configurations d’applications et des tâches d’installation générales constitue un autre processus. Avant toute intervention, vérifier la présence d’une licence active incluant le MDM, du rôle d’administration approprié et d’un mode de gestion d’appareil pris en charge : Sophos Mobile Device Management ou Sophos Mobile inclut le MDM ; selon le récapitulatif des licences, Sophos Mobile Threat Defense seul couvre la gestion des applications Threat Defense, mais pas les fonctions MDM. Ce récapitulatif ne permet pas, à lui seul, de garantir que l’interface Apple VPP est disponible dans chaque locataire.

Distinguer l’installation de l’attribution des licences : selon Sophos, les applications Apple Business s’installent via Sophos Mobile comme les autres applications ; les procédures générales d’installation, déclenchées par l’administrateur ou par l’utilisateur via Sophos Mobile Control, s’appliquent donc. Les utilisateurs peuvent également installer les applications Apple Business depuis l’App Store sur les iPhone et iPad. Sophos ne documente pas cette voie supplémentaire via l’App Store pour les Mac ; cela n’exclut pas l’installation d’applications Mac via Sophos Mobile. La seule attribution d’une licence ne constitue ni une tâche d’installation ni une preuve que l’application est installée.

Ne pas confondre : Sophos indique le chemin Setup > Apple setup > Apple VPP pour le jeton de contenu (.vpptoken) servant à gérer les licences d’applications ; vérifier le parcours réel dans le locataire avant d’intervenir. Sous Apple DEP, en revanche, on configure un jeton de service pour la gestion des appareils et ADE : il ne remplace pas le jeton de contenu. Selon Sophos, une réinitialisation de l’intégration DEP supprime le jeton de service ainsi que les appareils et profils Apple Business ; ce n’est pas une méthode de synchronisation des licences d’applications. Les certificats APNs relèvent encore d’une autre procédure. Le parcours ADE et une éventuelle réinitialisation appartiennent à la planification distincte de l’inscription des appareils, et non à ce guide sur les applications.

Catalogue d’applications Apple et tâche d’installation

Pour les applications iOS/iPadOS ordinaires, il est possible de saisir un lien vers l’App Store ou d’importer un package d’application. Pour macOS, la présentation générale des applications Sophos mentionne également des liens vers le Store, et la page des paramètres macOS décrit un champ Link. Toutefois, la liste de choix Add app ne propose pas de lien ordinaire vers le Store pour macOS, mais macOS package ; les applications Apple Business sont importées séparément via Import VPP apps. L’existence d’une voie sélectionnable permettant d’ajouter un lien ordinaire vers le Store pour macOS n’est donc pas établie ici, et aucune procédure n’est donnée pour cette voie. Cela ne signifie pas qu’elle est techniquement impossible et ne correspond pas non plus à une installation par l’utilisateur depuis l’App Store. La procédure de déploiement des applications décrit le processus général de catalogue et d’installation.

Pour installer une application sur un appareil, on peut créer et transférer une série de tâches contenant Install app. Pour les iPhone et iPad, ces séries d’installation peuvent aussi être créées directement depuis la page Apps ; ce raccourci n’est pas établi ici pour les Mac. Le cycle de vie des séries de tâches explique leur création et leur transfert. L’entrée du catalogue, l’attribution de licence et l’installation effective restent des points de contrôle distincts.

Applications iPhone/iPad développées en interne : les applications iOS/iPadOS développées en interne peuvent être distribuées à partir de fichiers .ipa téléversés. Il faut pour cela créer le profil de provisionnement de l’application et le rendre disponible sur les appareils cibles : soit l’installer séparément au préalable, soit l’inclure dans l’.ipa. Ce profil d’application n’est ni un profil d’inscription MDM ni un jeton de contenu. Sophos Mobile peut le distribuer aux iPhone et iPad ; la procédure des profils de provisionnement d’applications explique l’importation, l’attribution et la limite liée à User Enrollment.

Préparation et jeton de contenu

  1. Consigner le propriétaire du site ou de l’unité organisationnelle Apple Business, le locataire Sophos Fusion, le service MDM déjà utilisé, les licences d’applications, la date d’expiration et le Managed Apple Account ayant servi à télécharger le jeton de contenu actif. Avant de changer de jeton, vérifier notamment les attributions existantes aux utilisateurs et aux appareils ; tester dans le pilote les effets d’une révocation dans l’autre MDM et d’un renouvellement ici. Ne pas révoquer par précaution un jeton encore utilisé en production. En cas de migration entre services MDM, Sophos recommande de révoquer et de retirer du service précédent le jeton qui y est utilisé avant son importation dans Sophos, afin qu’il ne soit pas attribué simultanément à deux services. Ne prévoir cette opération que comme une bascule contrôlée, après inventaire des attributions d’applications, d’utilisateurs et d’appareils, examen des effets sur l’exploitation et validation de l’interruption et de son calendrier ; ne révoquer ou retirer le jeton qu’une fois la transition clarifiée, puis vérifier les attributions et l’état des applications dans le pilote. Ne présumer ni d’un usage parallèle du jeton dans les deux services, ni d’une libération automatique des licences, ni d’une marche arrière testée. Délimiter le scénario : un changement de service MDM sans changement d’unité organisationnelle Apple ne constitue pas automatiquement un transfert de licences. Si l’unité organisationnelle Apple doit aussi changer, contrôler séparément les licences disponibles et déjà attribuées dans chaque unité : Apple décrit le transfert des licences non attribuées entre unités organisationnelles comme une opération distincte ; l’importation du jeton ne transfère pas ces licences. Ce transfert n’est à envisager que si les unités changent, et non systématiquement lors de toute migration MDM. La migration des anciens jetons Apple basés sur l’utilisateur et le passage au service intégré de gestion des appareils Apple sont d’autres scénarios, non couverts ici.
  2. Dans Apple Business, télécharger le jeton de contenu de l’unité organisationnelle détenant les applications concernées avec le rôle Administrator ou Content Manager. Sophos avertit qu’un jeton de contenu ne peut être utilisé que dans un seul service de gestion des appareils ; si plusieurs unités organisationnelles sont concernées, Sophos demande des comptes Sophos Fusion distincts.
  3. Selon la documentation Sophos, dans Sophos Mobile, sous Setup > Apple setup > Apple VPP, vérifier l’adresse du compte Apple, le pays de l’App Store approprié, le mode d’attribution automatique et, le cas échéant, les mises à jour des applications ; si l’interface du locataire diffère, ne pas forcer ce chemin de menu. Le pays de l’App Store configuré détermine les résultats de recherche d’applications dans Sophos Mobile ; certaines applications ne sont pas disponibles dans tous les pays. Si une application est introuvable à la recherche ou à l’importation, vérifier d’abord sa disponibilité dans le pays configuré avant de conclure à un problème de licence ou de jeton. Importer ensuite le fichier .vpptoken téléchargé. Comparer l’organisation et la date d’expiration affichées à la source prévue avant d’enregistrer. Ne pas copier le fichier du jeton dans des tickets ni dans des espaces publics.
  4. Le jeton de contenu est valable un an. Apple avertit qu’un changement de mot de passe du Managed Apple Account ayant servi à télécharger le jeton existant l’invalide aussi avant son expiration ; les échanges relatifs aux licences d’applications et de livres entre Apple Business et le service MDM externe s’arrêtent alors. Pour éviter les interruptions, Apple recommande un Managed Apple Account créé manuellement et doté d’un rôle dédié, ne possédant que l’autorisation « Assign licenses for Apps and Books » pour télécharger et gérer les jetons de contenu ; Sophos cite Administrator ou Content Manager pour sa propre configuration. Vérifier l’adéquation de ce rôle restreint dans le contexte Apple/Sophos concerné avant de l’utiliser ; ne pas supposer que les jetons existants restent valides après un simple changement de compte. Identifier le compte ayant servi à télécharger le jeton actif et traiter la rotation de son mot de passe comme un changement de jeton planifié, compte tenu de l’invalidation : clarifier au préalable les effets, l’interruption et la procédure de rétablissement propre au locataire à l’aide d’un pilote, sans supposer un renouvellement silencieux ou automatiquement réussi. Surveiller l’expiration et planifier le renouvellement avant l’échéance pour le même site et contexte organisationnel Apple Business prévu. Le passage consulté de la documentation Sophos décrit le téléchargement et l’importation, mais ne fournit pas de séquence d’étapes validée pour le renouvellement ou le rétablissement après un changement de mot de passe ; ne pas présenter l’opération comme un remplacement testé ou un rétablissement garanti. Avant de télécharger ou d’importer à nouveau le jeton, consulter les instructions Apple actuelles sur la gestion et le téléchargement des jetons de contenu pour le contexte organisationnel concerné, vérifier le locataire actif, relever les attributions et les licences, puis refaire la comparaison sur les appareils pilotes après le remplacement. Les instructions Apple ne prouvent pas qu’une procédure de rétablissement a été testée dans Sophos.

Attribution automatique : le paramètre Automatically assign iOS VPP apps on installation détermine si et comment la licence est automatiquement attribuée lors de l’installation déclenchée par l’utilisateur. Il ne lance pas lui-même l’installation de l’application et ne remplace pas une tâche d’installation distincte. « Prioritize device assignment » privilégie les appareils et, si ce mode n’est pas pris en charge, se rabat sur l’utilisateur (Apple User Enrollment ne prend en charge que l’attribution à l’utilisateur). « Prioritize user assignment » privilégie l’utilisateur et, si aucun utilisateur n’est associé à l’appareil, se rabat sur ce dernier. « Disabled » impose une attribution manuelle. Les deux modes de priorité activent l’attribution automatique aux appareils ; même avec « Prioritize user assignment », l’attribution à l’appareil est prévue comme solution de repli en l’absence d’utilisateur associé. Les applications Mac ne peuvent pas être attribuées aux utilisateurs. Lorsque l’option Automatically update iOS VPP apps est activée, Sophos indique mettre automatiquement à jour les applications attribuées aux appareils sous Apple Device Enrollment et celles attribuées aux utilisateurs sous Apple User Enrollment ; pour les applications attribuées aux utilisateurs sous Apple Device Enrollment, les utilisateurs doivent vérifier les mises à jour dans l’App Store. La seule activation de l’option ne prouve pas que la mise à jour a réussi.

Attribuer les utilisateurs et les applications

Pour la voie d’invitation documentée par Sophos pour les licences utilisateur, après avoir configuré le jeton de contenu, n’inviter sous People que les personnes autorisées ; dans cette procédure documentée, Sophos exige une invitation avant d’attribuer une app à un utilisateur, mais pas pour une attribution à un appareil. Sur la page People, Invite users to Apple VPP invite tous les utilisateurs ; pour une personne déjà répertoriée, la sélectionner et utiliser Invite user to Apple VPP sous Show user. Si elle ne figure pas dans la liste People, choisir Search and invite a user to Apple VPP, chercher son nom, son adresse e-mail ou une partie de l’un ou de l’autre sous Search users, la sélectionner sous Select user, puis cliquer sur Apply. Sophos envoie un e-mail d’invitation contenant un lien d’activation. Sous Show user > Apple VPP, « Registered » ne signifie pas encore activé ; « Associated » signifie activé. Pour la distribution gérée vers un compte Apple personnel, l’utilisateur doit accepter l’invitation ; réserver invitations et désinscriptions aux utilisateurs autorisés. Avec account-driven Apple User Enrollment, la connexion utilise au contraire un compte Apple géré (Managed Apple Account) ; une connexion avec un compte personnel ne permet pas d’accepter l’invitation à la distribution gérée dans ce mode. La documentation Sophos examinée ici n’établit pas comment ses invitations et attributions correspondent à cette identité account-driven : vérifier compte, attribution de licence et installation lors d’un pilote autorisé ; ne pas imposer l’invitation au compte personnel ni un changement d’identité comme préalable général au BYOD. Aucune invitation n’est nécessaire pour une attribution exclusivement aux appareils.

Sur Show user, dans la section Apple VPP, il est également possible de désinscrire l’utilisateur d’Apple Business. Cette opération ne correspond ni au retrait d’une attribution d’application ni à la désinscription de l’appareil via Unenroll. Les conséquences de cette désinscription sur les comptes, les applications, les données ou les licences, ainsi que son éventuelle réversibilité, ne sont pas établies ici ; ne pas en déduire une procédure de nettoyage ou de rétablissement.

Pour une attribution manuelle, importer les entrées d’applications sous Apps > iOS & iPadOS ou Apps > macOS au moyen de Import VPP apps ; la colonne VPP permet de les identifier. Dans les détails de l’application, sous VPP licenses > Show, sélectionner soit des utilisateurs autorisés dont le statut Apple Business est Registered ou Associated, soit des appareils gérés. Le statut Registered suffit pour la sélection lors de l’attribution manuelle ; il ne prouve toutefois ni l’activation du compte ni la possibilité d’utiliser l’application. Dans ce processus manuel, il est également possible, à titre facultatif, d’attribuer l’application à des appareils par l’intermédiaire de groupes d’appareils : cliquer sur Show à côté de Available to device groups, puis sélectionner les groupes prévus. Enregistrer ensuite. Sophos recommande l’attribution aux appareils pour simplifier le déploiement. Sous iOS/iPadOS, l’attribution à un utilisateur ou à un appareil est possible ; sous Apple User Enrollment, seule l’attribution à un utilisateur est possible, et sous macOS, seule l’attribution à un appareil l’est. Selon Sophos, les applications iOS sont installées en mode géré par défaut. Sophos documente l’option Sophos Mobile managed installation pour iOS ; lorsqu’elle est désactivée, l’application est censée être installée sans gestion. Avant un déploiement BYOD, vérifier sur un appareil pilote autorisé si l’application est déjà installée à titre privé, comment se déroulent une réinstallation et, le cas échéant, le consentement à la gestion, ainsi que les effets réels de cette option avec l’OS et le mode d’inscription concernés. Avec account-driven Apple User Enrollment, il n’est pas possible de placer sous gestion une application déjà installée à titre privé ; ne promettre aucune conversion ni reprise silencieuse. Avant l’enregistrement, confronter le nombre de licences, le groupe cible et les limites liées à la propriété et au mode de gestion à l’inventaire pilote. L’affichage sur l’appareil peut être décalé par rapport à la synchronisation côté Apple ; le seul fait d’avoir enregistré l’attribution ne prouve pas l’installation.

Vérifier la portée de l’attribution avant de choisir une licence : selon Sophos, une application attribuée à un utilisateur peut être installée sur tous ses iPhone et iPad gérés via Apple Business ; l’attribution à un iPhone ou iPad ne nécessite pas d’associer un compte Apple. Une application attribuée à un Mac est disponible pour tous les utilisateurs qui ouvrent une session sur ce Mac, pas seulement pour la personne mentionnée dans la demande de déploiement. Vérifier les appareils visés et l’accès sur les Mac partagés lors du pilote avant toute attribution ; il s’agit de licence et de disponibilité, non d’une preuve d’installation ou d’accès aux données d’application d’un autre utilisateur.

Contrôle, écarts et retrait

Vérifications préalables contre la perte de données sur iPhone/iPad : avant de retirer une attribution ou une application, ou de désinscrire un appareil BYOD, déterminer si l’application est gérée sur cet appareil précis, comment elle est installée et gérée et quel mode d’inscription s’applique. Selon Apple, la suppression d’une application iPhone/iPad gérée entraîne également la suppression des données de son conteneur ; lors de la désinscription d’un appareil en account-driven User Enrollment, les applications gérées correspondantes sont toujours supprimées. Clarifier d’abord la propriété des données nécessaires, les possibilités d’exportation ou de sauvegarde autorisées et une procédure de restauration vérifiée, puis tester sur un pilote autorisé. Le guide distinct sur le BYOD et User Enrollment traite de la désinscription et de ses conséquences ; ce guide sur les licences ne le remplace pas. Le simple retrait d’une licence n’équivaut pas à la suppression immédiate de l’application, et une nouvelle attribution ne restaure pas les données locales supprimées.

  • Vérifier séparément le stock de licences Apple Business, les attributions VPP et l’installation effective ou la possibilité de mise à jour sur l’appareil pilote. Sur Show user, dans la section Apple VPP, il est possible de consulter les applications installées par l’utilisateur concerné ; cette vue propre à l’utilisateur ne remplace pas la vérification sur l’appareil pilote. Pour des raisons de performance, Sophos conserve une copie locale des informations de licence. Ce n’est que si l’affichage ne correspond pas à Apple Business qu’il faut déclencher une resynchronisation sous Setup > Apple setup > Apple VPP > Clear VPP cache, puis comparer à nouveau. Ce bouton ne renouvelle pas le jeton et ne libère pas les licences.
  • Retrait d’applications iPhone/iPad : effectuer d’abord les vérifications préalables contre la perte de données ci-dessus, puis désélectionner les utilisateurs ou les appareils dans les détails de l’application ; sous iOS/iPadOS, on peut aussi passer par la fiche de l’utilisateur. Désélectionner ne garantit ni une suppression immédiate ni une perte immédiate de l’accès : pour la procédure d’attribution et de retrait qu’il documente, Sophos évoque une possibilité de continuer à utiliser les applications Apple Business pendant 30 jours après la fin de l’attribution. Il ne s’agit ni d’un délai de grâce universel ni d’une garantie de conservation de l’application et de ses données dans d’autres modes d’installation ou de gestion, ou lors d’une désinscription BYOD. Apple distingue différentes conséquences du retrait d’une licence selon la méthode de gestion de l’application ; sans test du produit, cela ne permet pas d’affirmer que Sophos utilise une méthode Apple particulière. Planifier séparément l’accès et vérifier l’état réel de l’application, des données et de la licence sur l’appareil concerné avant de clore le départ de l’utilisateur. Selon Sophos, les licences liées aux appareils sont automatiquement libérées lors de la désinstallation ou de la désinscription de l’appareil, mais les licences liées aux utilisateurs ne le sont pas. Vérifier donc séparément les attributions aux utilisateurs après leur départ. Une nouvelle attribution ne garantit pas la restauration des données d’application déjà supprimées.
  • Retrait d’une application Mac : clarifier d’abord quels Mac et utilisateurs sont concernés, quelles données d’application sont nécessaires et comment procéder à une réinstallation. Sous Apps > macOS, pour l’application VPP (cochée dans la colonne VPP), cliquer sur la flèche à côté de l’application puis choisir Unassign dans le menu d’actions ; sélectionner des appareils individuels ou Select device groups, sous Schedule task, choisir Now pour une demande immédiate ou Date pour une demande ultérieure et définir le jour et l’heure, puis cliquer sur Finish. Sophos documente également une voie distincte : transférer au Mac cible une série de tâches contenant Unassign VPP app. Les deux voies révoquent l’attribution ; une tâche achevée ne prouve pas encore la suppression de l’application. Sophos signale à Apple la révocation de la licence ; Apple prend en charge la désinstallation. Pour cette procédure de retrait Mac documentée par Sophos, l’application peut d’abord rester sur le Mac, mais ne peut plus être mise à jour sans nouvelle attribution ; Sophos mentionne un délai de 30 jours tout en précisant que, même avec « Now », sa suppression peut prendre plusieurs jours. Ce délai ne garantit aucune période de protection ou de conservation pour d’autres méthodes de gestion des applications. Vérifier la méthode réelle d’installation et de gestion ainsi que l’état de l’application, de la licence et des données sur le Mac concerné avant de considérer le retrait comme achevé ; ne présumer ni que la tâche est terminée ni que l’application a été immédiatement supprimée. En cas d’attribution erronée, ne réattribuer qu’après une nouvelle vérification de la licence et de l’utilisateur, puis observer l’état de l’appareil ; les données d’application déjà supprimées ne sont pas nécessairement restaurées pour autant.