Sophos Mobile sur les iPhone et iPad personnels : configurer Apple User Enrollment
Apple User Enrollment gère les données professionnelles sur un iPhone ou un iPad personnel, non supervisé. Ce mode n’équivaut pas à la gestion plus étendue d’un appareil appartenant à l’entreprise ou supervisé. Un appareil supervisé ne peut pas être inscrit dans ce mode. Préparer d’abord les identités utilisateur, le package de tâches et la configuration Mobile dans le Self Service Portal. La méthode basée sur un compte nécessite également Service Discovery. La personne concernée démarre ensuite l’inscription et y consent sur l’appareil.
Ni autorisation d’activation ni validation du déploiement : Les étapes suivantes sont des procédures documentées, et non un test dans un tenant de production ou sur un appareil BYOD, ni une promesse d’effacement vérifiée par un test. La licence, le système d’exploitation pris en charge, les autorisations d’administration, le consentement de la personne et les besoins précis de gestion doivent être clarifiés avant tout pilote autorisé. Les noms anglais des menus et des champs doivent être confrontés à ceux du tenant et de l’interface de l’appareil. Si un choix manque ou si le mode diffère, ne pas le remplacer par une inscription iPhone générale. La validation reste en attente jusqu’à la vérification de la configuration et de ses effets dans le contexte prévu.
Ce que l’organisation peut voir — et ce qu’elle ne peut pas voir
Le compte Apple géré coexiste avec le compte Apple personnel. Apple sépare les apps gérées et leurs données, le trousseau géré ainsi que les données du compte géré dans iCloud, Mail, Calendrier et Notes sur un volume APFS géré.
- Le MDM ne peut pas : consulter les contenus personnels ni lire l’UDID, l’IMEI ou l’adresse MAC au moyen d’User Enrollment ; le contrôle d’accès réseau (NAC) fondé sur l’adresse MAC et la réinitialisation d’un code d’accès oublié ne sont pas possibles dans ce mode. La fonction Sophos Find/localisation est exclue pour les appareils inscrits avec User Enrollment.
- Le MDM peut toujours : interroger les éléments gérés ainsi que certaines informations non identifiantes sur l’appareil et sa sécurité, comme la version du système d’exploitation. Apple cite le verrouillage de l’appareil parmi les commandes possibles avec User Enrollment ; il faut vérifier si cette action est disponible dans le tenant Sophos concerné.
Si une stratégie utilisateur iOS contient la configuration Sophos de stratégies de mot de passe et que cette stratégie est effectivement attribuée à cet appareil inscrit avec Apple User Enrollment et appliquée sur celui-ci, la configuration impose un code PIN à six chiffres, sans chiffres répétés ou consécutifs. Si l’appareil n’est pas conforme lors de cette attribution, un délai de 60 minutes commence selon Sophos ; passé ce délai, même les apps personnelles peuvent ne plus démarrer tant que la règle n’est pas respectée. Tous les tenants n’attribuent pas cette configuration ; la seule création de la stratégie n’impose aucun code PIN ; cela ne démontre pas non plus qu’une exigence quelconque de complexité du code d’accès puisse être imposée. Ces limites de visibilité du MDM ne constituent aucune garantie concernant les autres apps, les données partagées volontairement ou les services cloud.
Les apps que Sophos Mobile installe en tant qu’apps gérées ou attribue au compte Apple géré pour installation dans ce mode doivent provenir d’Apple Business ; cette règle ne s’applique pas indistinctement à toute app installée à titre personnel et utilisée pour le travail. Si la même app est déjà installée à titre personnel, elle ne peut pas être installée une seconde fois en tant qu’app gérée. Pour Mail, Calendrier et Notes, la séparation se fait par compte : une même app peut afficher des contenus personnels et professionnels. User Enrollment ne répond donc pas, par défaut, aux besoins de contrôle complet de l’appareil ou d’accès aux identifiants matériels ; un autre mode de gestion exige une décision distincte sur la confidentialité et la propriété de l’appareil.
La personne concernée peut désinstaller elle-même une app gérée ; si elle la réinstalle, l’app reste toutefois gérée. Pour qu’une app précédemment installée en tant qu’app gérée puisse être installée à titre personnel, il faut la désinstaller via Sophos Mobile ou retirer sa licence d’app du compte Apple géré. Le retrait de la licence ne prouve ni la suppression immédiate de l’app ni la conservation de ses données locales. Consulter les vérifications préalables concernant la perte de données et le retrait des licences d’apps iPhone/iPad avant une telle modification.
Préparer les identités et les prérequis
Avant la configuration, l’organisation doit être enregistrée dans Apple Business. La gestion des apps Apple Business dans Sophos Mobile doit également être déjà configurée. Le processus relatif au jeton de contenu, aux licences et à leur attribution est décrit dans Préparer les apps Apple Business. Cette configuration est une dépendance de l’inscription, et non une étape ultérieure réservée aux apps supplémentaires. Le lien encore à clarifier dans cette procédure entre l’invitation, l’activation des licences et l’identité basée sur un compte reste à vérifier. Une invitation adressée à un compte Apple personnel ne remplace pas le compte géré et n’est pas un prérequis général du BYOD.
Avant que les personnes ne se connectent sur leur iPhone ou iPad avec leurs Managed Apple Accounts, Apple doit avoir vérifié l’organisation. Son seul enregistrement dans Apple Business ne suffit pas. Le guide Apple Enregistrer et vérifier votre organisation décrit cette démarche. L’enregistrement du domaine et les vérifications des certificats pour Service Discovery ne remplacent pas cette vérification de l’organisation.
Pour les organisations nouvellement enregistrées et non encore vérifiées : Le délai pour faire vérifier l’organisation est de 60 jours à compter de son enregistrement dans Apple Business. Apple avertit que si l’organisation n’est pas approuvée dans ce délai, l’organisation, ses données et les Managed Apple Accounts seront supprimés. Il faut donc terminer la vérification suffisamment tôt ; soumettre le dossier à l’examen ne vaut pas encore approbation. Ce délai concerne la nouvelle organisation, et non l’inscription de chaque appareil BYOD ni un renouvellement périodique du compte. Il ne signifie pas non plus que les organisations déjà vérifiées seront supprimées.
Créer les utilisateurs et transmettre les identifiants
- Ajouter la personne concernée dans Sophos Fusion si elle n’y figure pas encore. Pour une personne existante ou synchronisée, vérifier plutôt l’association et l’adresse e-mail au lieu de créer un second objet utilisateur. La bonne personne et les groupes d’utilisateurs prévus doivent être identifiés pour la sélection ultérieure.
- Faire ajouter la personne dans Apple Business par une administration habilitée et créer pour elle un Managed Apple Account individuel. Ces comptes appartiennent à l’organisation et sont gérés par celle-ci. Chaque personne doit disposer d’un compte unique. Un compte professionnel partagé ne remplace pas l’identité individuelle.
- Apple Business peut, de manière facultative, être fédéré avec Microsoft Entra ID. Apple Business prend alors en charge la création des Managed Apple Accounts, et les personnes se connectent avec leurs identifiants Microsoft Entra ID. La fédération n’est pas obligatoire pour le parcours utilisant un compte créé manuellement. Sa configuration doit être clarifiée au préalable dans la procédure de gestion des identités Apple Business ; elle n’est pas remplacée ici par des réglages improvisés.
- Avant l’un ou l’autre des parcours utilisateur, transmettre les identifiants du Managed Apple Account à la personne concernée par la voie sécurisée approuvée. En cas de fédération, expliquer le parcours de connexion Entra prévu. Les mots de passe ne doivent figurer ni dans le ticket d’inscription ni dans des exemples publics. La personne les saisit elle-même.
- Fournir l’accès distinct au Sophos Fusion Self Service Portal et vérifier la connexion. L’accès général au portail explique l’autorisation d’accès et l’invitation. Il ne configure toutefois ni le package d’inscription Mobile ni le compte Apple. Même si les deux comptes utilisent la même adresse e-mail, la connexion Apple et la connexion au portail restent des étapes distinctes.
Avant le consentement, confirmer que l’appareil appartient à la personne et n’est pas supervisé. Ne pas confondre le MDM Sophos Mobile avec une simple utilisation de Mobile Threat Defense. Préciser aussi quelles informations sur l’appareil et sa sécurité restent consultables, que le verrouillage de l’appareil peut être possible et qu’une stratégie de code PIN effectivement attribuée peut également affecter les apps personnelles. Vérifier donc au préalable les stratégies prévues et les actions disponibles.
Indiquer également clairement qu’une personne habilitée à administrer le système peut mettre fin ultérieurement à la gestion par Unenroll. La tâche de désinscription iOS/iPadOS ne requiert alors aucune nouvelle confirmation sur l’appareil. Une fois la désinscription effective, le compte Apple géré, les apps gérées et les données professionnelles locales sont retirés ; il ne s’agit pas d’un effacement à distance de tout l’appareil personnel.
Choisir le parcours d’inscription adapté
La méthode basée sur un compte utilise la connexion d’un compte professionnel ou scolaire dans les réglages de l’appareil et nécessite la découverte de service (Service Discovery) via le domaine du compte géré. Elle ne peut pas être démarrée par Sophos Mobile Admin.
La méthode basée sur un profil suit un parcours de profil distinct et n’est disponible, selon Sophos, que sous iOS/iPadOS 17 ou antérieur. Elle peut être démarrée par la personne dans le Self Service Portal ou par l’administration dans Sophos Mobile. Le consentement sur l’appareil cible reste nécessaire dans les deux cas. Un délai mentionné dans un guide général d’installation de profil ne prouve pas qu’un tel délai s’applique à l’User Enrollment basé sur un compte.
Le parcours général de configuration, distinct et approuvé par le service informatique pour l’appareil concerné, est décrit dans la section « Configuration générale d’un iPhone ou d’un iPad avec Mobile Control » du guide utilisateur du Self Service Portal. Ce parcours n’est pas Apple User Enrollment. Il ne remplace ni la méthode basée sur un compte ni celle basée sur un profil, et ne leur ajoute ni étapes de configuration d’apps, ni prérequis, ni délais.
Configurer Service Discovery pour l’inscription basée sur un compte
Service Discovery indique à l’appareil comment joindre Sophos Mobile. L’appareil utilise pour cela la partie domaine de l’adresse e-mail du Managed Apple Account. Avant un pilote, ce domaine enregistré dans Apple Business, la confiance envers les certificats et la ressource de découverte doivent être cohérents. Cette configuration de découverte n’est pas un prérequis pour le parcours exclusivement basé sur un profil.
Vérifier le domaine et la confiance envers les certificats
Selon Sophos, le domaine enregistré doit correspondre au Common Name (CN) ou à un Subject Alternative Name (SAN) du certificat TLS du serveur Web de découverte. L’appareil qui s’inscrit doit faire confiance à la chaîne de certificats complète. Pour les autorités de certification publiques, la chaîne de confiance nécessaire est normalement déjà présente sous iOS/iPadOS.
Avec un certificat autosigné ou une PKI interne, les certificats de la chaîne de confiance doivent être distribués et installés manuellement sur l’appareil par une voie approuvée ; ne pas accepter de certificats inconnus sans vérification. Un accès fonctionnel depuis un ordinateur d’administration ne prouve pas encore que l’appareil cible fait confiance aux certificats.
Récupérer et publier le JSON du tenant
Avant toute modification, vérifier le tenant Sophos Mobile concerné et le domaine enregistré dans Apple Business. Si une ressource de découverte existe déjà, sauvegarder son contenu actuel et la configuration du serveur Web dans le cadre de la procédure de modification approuvée. Ne pas écraser sans vérification l’association à un autre tenant.
- Dans Sophos Mobile, ouvrir Setup > Apple setup > Apple User Enrollment.
- Choisir Set up account-driven Apple User Enrollment. La page documentée affiche le code JSON nécessaire à la configuration. Si l’interface du tenant diffère, clarifier d’abord les autorisations et la procédure disponible.
- Utiliser Copy to clipboard pour copier le code JSON affiché et le coller sans modification dans un nouveau fichier texte. Les données doivent provenir du tenant prévu de l’organisation. Ne pas ajouter soi-même de champs JSON ni reprendre un exemple de payload d’un autre tenant.
- Publier le fichier sur le serveur Web via HTTPS à l’adresse
/.well-known/com.apple.remotemanagementsur le domaine enregistré. L’URL complète documentée avec son espace réservé esthttps://your-domain.com/.well-known/com.apple.remotemanagement. Remplacer uniquementyour-domain.compar le domaine enregistré dans Apple Business pour les Managed Apple Accounts. Le chemin de la ressource reste inchangé. - Dans la configuration du serveur Web, définir le Content-Type de cette ressource sur
application/jsonet autoriser HTTP GET pour l’URL.
Avant que la personne ne démarre, vérifier la récupération effective par GET depuis le réseau prévu. Le contenu de la réponse doit correspondre au JSON récupéré du tenant, et non à une page d’erreur HTML. Vérifier séparément le Content-Type de la réponse et la confiance envers les certificats sur l’iPhone ou l’iPad prévu. Il s’agit de contrôles à effectuer, et non de tests réalisés ici. L’accessibilité d’un fichier de découverte ne prouve ni le consentement de la personne, ni une inscription terminée, ni l’application des stratégies.
En cas d’association à un tenant incorrect, de domaine incorrect ou de chaîne de certificats incorrecte, ne pas inscrire d’autres appareils. Clarifier d’abord la procédure approuvée de modification ou de retour arrière, puis répéter les contrôles. Le retrait de la ressource de découverte ne désinscrit pas les appareils existants et ne restaure pas les données professionnelles supprimées.
La capture d’écran du guide de configuration Sophos montre également Disable account-driven Apple User Enrollment. La confirmation demandée, les effets précis de ce choix, sa réversibilité et ses conséquences pour les appareils déjà inscrits ne sont pas documentés ici. On ne peut donc en déduire ni une procédure de retour arrière testée ni une désinscription des appareils. Ce choix ne doit pas être assimilé au retrait de la ressource de découverte, à Unenroll ou à Delete.
Préparer le package de tâches et le Mobile Self Service Portal
Stratégie utilisateur et tâche d’inscription
- Créer une iOS & iPadOS user policy pour l’usage BYOD prévu. Avant son attribution ultérieure, vérifier que ses paramètres correspondent au mode User Enrollment limité et aux effets du code PIN expliqués précédemment.
- Créer un package de tâches contenant une tâche Enroll. Dans l’assistant Add enrollment task, sélectionner le type iOS User Enrollment. Une inscription générale d’appareil iOS ne le remplace pas.
- Si nécessaire, inclure la stratégie utilisateur préparée dans le package pour l’attribuer lors de l’inscription. Cette attribution est facultative. Il est possible d’attribuer la stratégie plus tard ou de n’en attribuer aucune. La seule création de la stratégie ne l’applique pas.
- Ajouter des tâches Install app et Send message uniquement si elles sont nécessaires. Les limites relatives à Apple Business et aux apps personnelles décrites plus haut s’appliquent à la tâche d’installation d’app. Un groupe d’appareils dédié à Apple User Enrollment peut être préparé de manière facultative.
Avant utilisation, vérifier le type Enroll, l’attribution de stratégie prévue et toutes les tâches supplémentaires du package. Le package terminé est ensuite sélectionné comme Enrollment package dans les paramètres de la plateforme. Ni la création du package ni sa sélection ne constituent déjà une inscription d’appareil.
Associer la configuration, les groupes d’utilisateurs et la plateforme
Dans Sophos Mobile, ouvrir Setup > Self Service Portal. Sous Enrollment texts, préparer si nécessaire les textes affichés avant et après l’inscription. Sur Self Service Portal configurations, utiliser Create pour créer une configuration ou modifier de manière ciblée une configuration existante.
La configuration détermine les appareils que les personnes associées peuvent inscrire et les actions en libre-service disponibles :
- Sous Name, saisir un nom compréhensible. Les personnes choisissent la configuration dans le portail à partir de ce nom.
- Sous User groups > Add, ajouter les groupes d’utilisateurs prévus. Une configuration peut contenir plusieurs groupes. Un même groupe ne peut toutefois pas être attribué à différentes configurations. Avant la validation, vérifier les appartenances effectives aux groupes.
- Avec Maximum number of devices, définir le nombre d’appareils autorisés par personne dans le portail. Choisir la valeur en fonction du périmètre BYOD autorisé, et non d’une valeur par défaut non vérifiée.
- Sous Actions > Show, sélectionner uniquement les actions de gestion prévues et prises en charge pour la plateforme. Une liste générale d’actions ne signifie pas que chaque action est utilisable en mode User Enrollment.
Avec Add, ajouter la plateforme iOS & iPadOS. Dans la boîte de dialogue Configure platform settings, définir ensemble le choix visible et la cible technique :
- Display name nomme le type d’inscription dans le portail. Description apparaît à côté. Choisir un nom permettant à la personne de reconnaître le parcours prévu, basé sur un compte ou sur un profil.
- Définir Owner sur personal pour ce scénario BYOD personnel. Les appareils d’entreprise et personnels peuvent être configurés séparément pour chaque plateforme. Le paramètre de propriété ne rend pas un appareil supervisé admissible à User Enrollment.
- Sous Device group, choisir le groupe d’appareils prévu. Un groupe spécialement créé pour User Enrollment est facultatif. L’attribution ne doit pas conduire involontairement à un autre processus de gestion.
- Sous Enrollment package, sélectionner le package de tâches préparé précédemment.
- Activer Account-driven Apple User Enrollment pour le parcours basé sur un compte. Pour le parcours basé sur un profil, décocher la case. Ce choix doit correspondre à l’état de préparation de la découverte, au système d’exploitation et aux instructions destinées à la personne.
- Sous Terms of use, sélectionner si nécessaire le texte précédant l’inscription. Si le champ reste vide, aucun texte n’apparaît. S’il est renseigné, la personne doit donner son accord pour continuer. Post-enrollment text définit le texte affiché après l’inscription. Là encore, un champ vide signifie qu’aucun texte n’est affiché. La confirmation documentée de ces textes configurés dans le parcours utilisateur basé sur un compte reste située avant Download profile.
Avec Apply, intégrer les paramètres de la plateforme à la configuration. Ajouter si nécessaire d’autres paramètres de plateforme. Ensuite, sur Edit Self Service Portal configuration, enregistrer la configuration avec Save. Apply et Save sont des étapes distinctes.
Si plusieurs offres Apple User Enrollment adaptées sont nécessaires, créer de manière ciblée d’autres configurations ou paramètres de plateforme. Distinguer alors deux niveaux. Si une personne appartient à des groupes associés à plusieurs configurations de libre-service, la configuration ayant la priorité la plus élevée s’applique. Les icônes de flèche sur Self Service Portal configurations modifient cet ordre. La configuration Default, toujours présente, a la priorité la plus faible et ne s’applique qu’en l’absence d’une autre configuration correspondante. Dans le parcours d’inscription proposé, la personne choisit l’offre Apple User Enrollment prévue. Une offre créée ne doit donc pas être considérée comme visible par toutes les personnes.
Avant le déploiement, vérifier avec des personnes pilotes autorisées issues des différents groupes d’utilisateurs quelles configurations et quels types d’inscription sont effectivement proposés. Confronter le nom, la propriété, le package, la case du mode, l’affichage des textes et les actions autorisées au plan prévu. Une configuration enregistrée ne remplace pas ce test par groupe.
Inscription basée sur un compte sur l’iPhone ou l’iPad
La personne concernée démarre ce parcours sur l’appareil cible. Au préalable, les identifiants doivent avoir été transmis, l’accès au portail et la configuration basée sur un compte préparés, et la découverte vérifiée. L’administration ne peut pas lancer ce parcours dans Add device wizard.
- Sur l’appareil cible, ouvrir Settings > General > VPN & Device Management et choisir Sign in to Work or School Account.
- Saisir l’adresse e-mail du Managed Apple Account. Ne pas la remplacer ici par l’adresse d’un compte Apple personnel ou d’un autre utilisateur du portail.
- L’appareil redirige vers une page Sophos Mobile. S’y connecter avec les identifiants du Sophos Fusion Self Service Portal. Il s’agit de la connexion distincte au portail, et non de la saisie du mot de passe du compte Apple.
- Parmi les configurations d’inscription basées sur un compte proposées, sélectionner celle qui est prévue. Si le nom ou le mode ne correspond pas aux instructions, ne pas poursuivre avec une autre inscription.
- Confirmer les conditions d’utilisation et le texte dit de post-inscription s’ils sont configurés dans le tenant. Cette confirmation des textes ne suffit pas à inscrire l’appareil.
- Choisir Download profile. Le portail redirige vers l’app Settings.
- Utiliser alors le mot de passe du Managed Apple Account ou le parcours de connexion prévu pour la fédération préparée.
- Donner son consentement avec Allow Remote Management et saisir le code d’accès de l’appareil. Selon la procédure documentée, l’app Settings télécharge et installe ensuite le profil d’inscription Sophos Mobile.
Effectuer ensuite le contrôle ci-dessous. La seule fin d’une boîte de dialogue ou une redirection ne prouve ni l’inscription complète ni les effets des stratégies et des apps.
Inscription basée sur un profil sous iOS/iPadOS 17 ou antérieur
Démarrage par la personne concernée
Pour ce parcours distinct, les identifiants doivent également avoir été transmis au préalable. La configuration de la plateforme Mobile doit proposer Apple User Enrollment basé sur un profil, donc sans que la case Account-driven Apple User Enrollment soit cochée.
- Se connecter au Sophos Fusion Self Service Portal, ouvrir Mobile et sélectionner Enroll Device. La connexion peut se faire sur l’appareil à inscrire ou sur un autre appareil.
- Le portail mène au formulaire Web d’inscription Sophos Mobile. Vérifier l’offre basée sur un profil prévue et l’appareil cible. Après confirmation du formulaire, l’appareil télécharge un profil de configuration depuis Sophos Mobile. Une connexion au portail sur un autre appareil ne remplace pas le téléchargement et le consentement ultérieur sur l’appareil cible lui-même.
- Sur l’iPhone ou l’iPad à inscrire, ouvrir l’app Settings et choisir Enrol in.
- Sur la page suivante, lire les informations relatives à User Enrollment. Confirmer l’inscription avec Enrol My iPhone ou Enrol My iPad. Cela démarre le processus d’inscription, sans constituer déjà une preuve de sa réussite.
Vérifier ensuite l’entrée Sophos Mobile et le mode de gestion prévu comme décrit ci-dessous. Pour les systèmes plus récents, ce parcours basé sur un profil, limité à la version 17, ne doit pas servir de remplacement général.
Démarrage par l’administration et passage à l’appareil cible
Sophos Mobile Admin peut lancer Apple User Enrollment basé sur un profil, mais pas la méthode basée sur un compte. La limite iOS/iPadOS 17 ou antérieur s’applique également ici. La personne doit toujours consentir à l’inscription sur l’appareil.
- Dans Sophos Mobile, ouvrir Devices > Add > Add device wizard.
- Choisir Search for user, rechercher la personne prévue et la sélectionner. Vérifier que la sélection correspond à l’identité Fusion préparée.
- Sur Device details, sélectionner la plateforme iOS & iPadOS et saisir les autres informations requises dans le tenant de l’organisation. Ne pas reprendre des informations d’un inventaire d’ordinateurs ou de serveurs comme données d’inscription.
- Sur Enrollment type, choisir soit Apple User Enrollment et saisir l’adresse e-mail du Managed Apple Account, soit Apple User Enrollment with task bundle, sélectionner le package de tâches prévu et saisir également l’adresse du Managed Apple Account. La variante avec package sert aux tâches supplémentaires ; elle ne correspond pas à un autre type d’identité Apple.
- Sur Enrollment, scanner le code QR avec l’app Camera de l’appareil à inscrire. L’appareil cible ouvre le formulaire Web d’inscription Sophos Mobile. Confirmer ce formulaire.
- La personne poursuit la procédure sur l’appareil à partir de l’étape 3 de la section précédente. Sur l’appareil cible, ouvrir Settings > Enrol in, lire les informations et confirmer avec Enrol My iPhone ou Enrol My iPad. Effectuer ensuite le contrôle du résultat.
La création dans l’assistant et l’affichage d’un code QR ne constituent pas une inscription terminée. Le démarrage par l’administration ne remplace ni le consentement ni le Managed Apple Account approprié.
Contrôler l’inscription et cerner les écarts
Sophos donne le même indicateur de réussite pour les deux parcours utilisateur : après une inscription réussie, une entrée Sophos Mobile apparaît sur l’appareil sous Settings > General > Device Management. Le libellé réel de l’interface peut varier. Lors d’un pilote autorisé, vérifier cette entrée sur le bon appareil et confronter la personne, le compte géré et le mode de gestion aux valeurs prévues. Cette entrée seule ne prouve ni l’application des stratégies, ni l’installation des apps, ni la validation d’un déploiement par un test. Vérifier séparément ces résultats sur l’appareil pilote.
En cas d’écart, cerner l’étape manquante au lieu de répéter aveuglément l’inscription :
- Si le parcours basé sur un compte n’atteint pas la page Sophos, vérifier d’abord le domaine du Managed Apple Account, la ressource GET, le JSON récupéré du tenant, le Content-Type et la confiance de l’appareil envers les certificats.
- Si la connexion au portail est impossible, vérifier l’accès Fusion distinct et l’association utilisateur. Une connexion Apple fonctionnelle ne prouve pas l’accès au portail.
- Si l’offre prévue manque, vérifier les groupes d’utilisateurs, la priorité et le comportement Default, ainsi que les paramètres de plateforme, Enrollment package et la case du mode.
- Si l’entrée Sophos Mobile manque après le consentement, ne pas déclarer l’inscription terminée. Vérifier l’étape sur l’appareil, le parcours de profil pris en charge et le résultat réel dans le tenant Mobile. Avant une nouvelle inscription, clarifier l’état de gestion actuel.
Désinscription plutôt qu’effacement à distance
Sophos exclut expressément Wipe/Factory Reset pour les appareils inscrits avec Apple User Enrollment. Cela n’empêche pas la personne concernée d’effacer elle-même son propre appareil. Pour le départ d’une personne ou le retrait de l’appareil, Unenroll est l’opération de gestion documentée séparément.
Transférer les données professionnelles nécessaires par une voie approuvée avant un retrait planifié, sans collecter de contenus personnels ; informer la personne concernée si possible et vérifier son identité, l’appareil et l’état de gestion. Une nouvelle approbation d’Unenroll sur l’appareil n’est pas prévue ; ni une notification ni la récupération des données professionnelles perdues ne sont garanties.
Après cette validation, ouvrir Devices dans Sophos Mobile, sélectionner uniquement les appareils prévus, choisir Actions > Unenroll et confirmer la boîte de dialogue d’administration avec Yes. Cette confirmation par l’administration n’est pas un consentement utilisateur supplémentaire sur l’iPhone ou l’iPad.
Selon Sophos, la désinscription retire localement le compte Apple géré et les données associées ; iOS supprime le volume APFS géré. Les apps gérées, les stratégies et les certificats MDM sont également retirés, mais pas systématiquement les apps personnelles ni les copies conservées dans des services cloud tiers. Ce n’est qu’après synchronisation sur l’appareil concerné qu’il faut vérifier la disparition de l’inscription à la gestion et des données professionnelles gérées, ainsi que la conservation des données personnelles. Le seul envoi de la commande n’en constitue pas la preuve.
Traiter séparément la suppression de l’enregistrement et la réinscription
Ne pas confondre : « Delete » supprime l’enregistrement de l’appareil dans Sophos Mobile ainsi que toutes les données qui y sont stockées pour cet appareil, de façon irréversible. Les données déjà transmises à Sophos Data Lake restent distinctes et demeurent soumises à la politique de conservation XDR applicable. Cette suppression ne prouve pas qu’un iPhone hors ligne a déjà été désinscrit : pour un appareil encore inscrit, Sophos indique que la désinscription intervient seulement lors de la prochaine synchronisation. Le parcours de suppression documenté dans Fusion montre un filtre sur « Not managed » ; il ne démontre donc pas l’existence d’un parcours de suppression utilisable pour des appareils BYOD encore inscrits.
N’envisager un éventuel nettoyage de l’enregistrement qu’après avoir confirmé le retrait sur l’appareil ; si la synchronisation est en attente, ne pas prétendre que le retrait a réussi sur la seule base d’une suppression. « Delete » ne remplace ni Unenroll ni la vérification sur l’appareil.
Après la désinscription et une nouvelle inscription, iOS crée un nouvel identifiant d’inscription propre à l’appareil. Sophos Mobile traite cette inscription comme un nouvel appareil, et non comme la continuation de l’ancien enregistrement Mobile. La nouvelle inscription exige à nouveau le consentement de la personne. Lors du pilote prévu, vérifier donc la bonne personne ainsi que les anciennes et nouvelles entrées Mobile avant d’envisager tout nettoyage. Cela n’implique ni une fusion automatique, ni un parcours de suppression des doublons dont la sécurité serait démontrée, ni une restauration des données professionnelles supprimées.
L’inventaire Fusion distinct explique les vues des ordinateurs, des serveurs et des appareils mobiles. Ses fenêtres de restauration Endpoint ne constituent pas une voie de retour arrière pour cette inscription Apple User Enrollment. L’interface exacte, les autorisations et le comportement des appareils hors ligne doivent être vérifiés lors d’un pilote autorisé avant toute validation.