Aller au contenu
Avanet

Déployer Sophos Chrome Security sur ChromeOS en toute sécurité

Sophos Chrome Security est une extension Chrome qui s’enregistre auprès de Sophos Mobile. Il ne s’agit ni d’un enregistrement MDM Android Enterprise, ni de l’extension Sophos Firewall Sophos Chromebook User ID destinée au SSO sur Chromebook. Google Admin distribue l’extension et le code de connexion aux utilisateurs ; Sophos Mobile gère l’extension enregistrée et sa politique Chrome Security. Avant toute modification, consigner séparément les responsabilités de ces deux interfaces d’administration.

Définir les prérequis et le périmètre

  • Vérifier, dans le tenant concerné, les droits et la licence pour Sophos Mobile ou Sophos Mobile Threat Defense, ainsi que les fonctions Chrome disponibles. Les guides des deux éditions ne répertorient pas toujours les mêmes tâches : localiser l’appareil figure dans le guide Mobile, mais pas dans la liste des tâches de l’édition Threat Defense. Ne pas déduire la disponibilité d’une fonction du nom de l’extension.
  • Une licence Sophos Mobile Device Management seule ne comprend pas Sophos Chrome Security ; il faut Sophos Mobile Threat Defense (anciennement Intercept X for Mobile) ou Sophos Mobile (anciennement Central Mobile Advanced). Vérifier la licence Sophos active indépendamment du ChromeOS Enterprise Upgrade de Google. Distinguer aussi le type de compte Google de la licence de l’appareil : avec un compte Education, l’enregistrement d’un appareil doté d’un ChromeOS Enterprise Upgrade intégré ne donne pas à l’organisation accès aux fonctions Chrome réservées aux comptes Enterprise.
  • L’enregistrement automatique nécessite Google Workspace, l’accès à Google Admin > Devices > Chrome > Apps & extensions > Users & browsers et une OU d’utilisateurs dont le périmètre est maîtrisé. Pour un enregistrement manuel, l’utilisateur installe l’extension et saisit le jeton d’enregistrement provenant de l’assistant d’appareil ou du portail libre-service. Ne pas confondre ces deux procédures.
  • Déterminer au préalable quelle OU d’utilisateurs de Google Admin recevra l’extension, quel groupe d’appareils Sophos Mobile accueillera les objets enregistrés, quelle politique Chrome Security sera attribuée et quel Owner convient : Corporate signifie ici que l’organisation possède les appareils ; Personal, qu’elle possède les utilisateurs. L’OU Google ciblée n’est pas le groupe d’appareils Sophos ; ne pas assimiler ce choix d’Owner à un mode de gestion Android Enterprise ni à une classification BYOD systématique.
  • Clarifier le type d’appareil : un appareil Chrome Enterprise dispose de Chrome Enterprise Upgrade. L’option Only enroll on Chrome Enterprise devices restreint en conséquence l’enregistrement automatique. Lors du premier enregistrement automatique d’un appareil Chrome Enterprise, Sophos Mobile crée un objet d’appareil et utilise son numéro de série comme nom d’appareil. Sur un appareil Chrome Enterprise partagé, ce même objet est conservé : lorsqu’un autre utilisateur se connecte, Sophos Mobile supprime l’association à l’utilisateur précédent et attribue l’appareil au nouvel utilisateur. Sur les autres appareils sans Chrome Enterprise Upgrade, Sophos Mobile crée en revanche un objet d’appareil lors de la première connexion de chaque utilisateur à cet appareil, si Sophos Chrome Security s’enregistre automatiquement à cette occasion. Un appareil partagé possède donc un objet d’appareil Sophos par utilisateur, et non un objet supplémentaire à chaque nouvelle connexion du même utilisateur. Vérifier ces entrées d’inventaire et associations attendues pendant le pilote avant d’évaluer l’inventaire ou les licences ; ne pas généraliser le nom d’appareil fondé sur le numéro de série aux autres types d’appareils.
  • Documenter les politiques d’extension Google existantes, la politique Sophos et les sites web essentiels à l’activité qui doivent rester accessibles. Prévoir un utilisateur de test et un appareil disposant d’un autre moyen d’accès fonctionnel. Un déploiement dans toute l’OU racine n’est pas un pilote.

Vérifier la connexion de gestion Sophos Mobile avant le pilote : outre FCM et la classification web, tous les appareils gérés doivent accéder au serveur régional Sophos Mobile via HTTPS 443. Déterminer la région réelle du tenant Sophos Fusion, sans la déduire de l’emplacement de l’appareil : ouvrir My Products > Mobile dans la console et lire l’hôte dans la barre d’adresse du navigateur. Dans smc-user-if-cloudstation-<region>.prod.hydra.sophos.com, la région se trouve entre smc-user-if-cloudstation- et .prod.hydra.sophos.com, par exemple eu-west-1. Cet hôte smc-user-if sert à identifier la région de la console ; ce n’est pas la destination smc-device-if des appareils. La destination est smc-device-if-cloudstation-<region>.prod.hydra.sophos.com ; remplacer <region> par eu-central-1, eu-west-1, us-west-2 ou us-east-2 selon ce tenant, sans autoriser toutes les régions indistinctement. Avec l’administration réseau, vérifier la résolution DNS et l’accessibilité HTTPS/TLS de cette destination depuis le réseau réel des appareils pilotes ; en cas d’échec, examiner les journaux du pare-feu ou du proxy pour cet hôte et ce port précis. Une connexion réussie ne confirme à elle seule ni l’enregistrement ni l’application de la politique. Les connexions FCM et de classification ci-dessous sont des exigences supplémentaires distinctes.

Vérifier les chemins réseau des Chromebooks avant le pilote : Google Firebase Cloud Messaging (FCM) sur les Chromebooks nécessite tous les blocs IP de l’ASN 15169 de Google et les ports 5228-5230. Avanet recommande de confier à l’administration réseau la maintenance d’un objet d’adresses dédié à FCM : avant la première autorisation, obtenir les préfixes IPv4/IPv6 actuellement annoncés pour ASN 15169 dans un annuaire de routage ASN à jour et consigner la source, la date de consultation et la liste complète des préfixes dans le journal des changements. Les plages changeant fréquemment, renouveler la consultation au moins une fois par mois et en cas de panne FCM, comparer avec la liste autorisée et appliquer les ajouts ou suppressions examinés après approbation. Ne pas utiliser uniquement les IP actuellement résolues d’hôtes Google individuels ni élargir l’autorisation à des ports arbitraires. Après chaque changement, vérifier FCM depuis le réseau des appareils pilotes et les journaux correspondants du pare-feu ou du proxy ; en cas d’échec, annuler ce changement précis et vérifier à nouveau. Le Web Filtering de Sophos Chrome Security nécessite en outre l’accès au service de classification Sophos 4.sophosxl.net/lookup via HTTPS 443. Les notifications push et la classification web utilisent des connexions distinctes ; vérifier les deux chemins réels des appareils avec l’administration réseau. Une connexion autorisée ne prouve ni l’enregistrement ni l’effet de la politique ou du filtrage ; les vérifications du pilote ci-dessous restent nécessaires.

Interpréter l’estimation datée de consommation par requête : pour les appareils sur lesquels Sophos Chrome Security est installé, les Sophos Sizing Considerations du 14 avril 2022 indiquent environ 800 octets par requête de classification d’une page web auprès de la base de données SophosLabs. Il s’agit d’une estimation documentaire datée pour une requête individuelle, et non pour le téléchargement d’une page web complète ; ce n’est ni un budget quotidien ou par appareil, ni un plafond testé. Vérifier le trafic réel dans les conditions de navigateur, de politique et de réseau prévues, au cours du pilote approuvé ; la disponibilité du service et l’effet du filtrage restent des vérifications distinctes.

Enregistrement automatique dans une OU pilote

  1. Dans Sophos Fusion > My Products > Mobile > Setup > Google setup > Google Workspace, cliquer sur Generate connection code. Choisir délibérément Owner selon que l’organisation possède les appareils (Corporate) ou les utilisateurs (Personal), le Device group Sophos, éventuellement la Chrome Security policy et, si nécessaire, Only enroll on Chrome Enterprise devices ; consigner les réglages et les associations existantes avant d’enregistrer. Cliquer ensuite sur Save, puis, à côté de Connection code, sur Copy pour copier la valeur dans le presse-papiers.
  2. Transmettre le code uniquement par la procédure administrative prévue à la personne responsable de Google Admin. Se connecter à la console Google Admin avec le compte Google Workspace. Dans Google Admin, sous Devices > Chrome > Apps & extensions > Users & browsers, ouvrir le panneau latéral Organizational Units et sélectionner l’OU d’utilisateurs pilote ; revérifier l’OU ciblée avant d’enregistrer. La sélection d’une OU est facultative selon la documentation du produit ; elle sert ici à limiter délibérément le pilote aux utilisateurs prévus.
  3. Placer le pointeur sur le bouton + en bas à droite, puis cliquer sur Add from Chrome Web Store. Saisir Sophos Chrome Security dans le champ de recherche et cliquer sur l’extension pour ouvrir sa page dans le Store ; ne pas sélectionner Sophos Chromebook User ID. Cliquer sur Select en haut à droite. Coller le code de connexion sous Policy for extensions. Sous Installation policy, choisir Force install ou Force install + pin to browser toolbar. Les deux options imposent l’installation et empêchent les utilisateurs de supprimer eux-mêmes l’extension ; la seconde l’épingle aussi à la barre d’outils de Chrome.
  4. Se connecter à l’appareil ChromeOS pilote avec un utilisateur de cette OU. Vérifier l’installation effective de l’extension, l’enregistrement et le groupe d’appareils Sophos. Lors de l’enregistrement automatique, Sophos Mobile crée un utilisateur Sophos par utilisateur Google Workspace, aussi bien pour les appareils Chrome Enterprise que pour les autres appareils, et l’associe à l’objet d’appareil correspondant. Distinguer cette création d’utilisateurs de la création des objets d’appareil et du changement d’association décrits plus haut. Pendant le pilote, utiliser un deuxième utilisateur, puis reconnecter le premier, afin de vérifier et de documenter la création d’utilisateurs, les objets d’appareil et leurs associations par rapport aux résultats attendus décrits. Il s’agit d’une vérification à effectuer pendant le pilote, et non d’un test déjà réalisé sur un appareil. Pour l’enregistrement manuel, la situation est distincte : dans les détails de l’appareil Sophos, system_user_account peut afficher l’utilisateur Google qui se connecte ; la personne Sophos attribuée manuellement n’est pas nécessairement la même.
  5. N’inclure d’autres OU d’utilisateurs qu’après confirmation de l’application de la politique et réalisation documentée d’un test du filtre et du retour arrière. Les modifications des paramètres d’enregistrement automatique s’appliquent, sur les appareils Chrome Enterprise, à tous les utilisateurs lors de leur prochaine connexion ; sur les autres appareils, la documentation indique qu’elles ne s’appliquent que lorsqu’un nouvel utilisateur se connecte à l’appareil. Vérifier séparément la révocation ou le remplacement du code de connexion, sans en déduire une mise à jour des appareils déjà enregistrés. Ne pas présumer d’une mise à jour immédiate de l’existant.

Tester prudemment le filtrage web Chrome Security

La Chrome Security policy de Sophos Mobile configure l’extension déjà enregistrée ; la Policy for extensions de Google transporte, elle, le code de connexion. Tester d’abord le filtre web avec un petit groupe d’appareils Sophos et une OU d’utilisateurs pilote. Vérifier séparément l’effet attendu de Filter malicious websites et de chaque catégorie sous Filter websites by category. Pour tester les catégories sur l’appareil pilote, ouvrir une page d’exemple inoffensive adaptée, choisie dans les Web Security & Control Tests, par exemple la page de test Gambling. Avant de l’ouvrir, comparer la catégorie indiquée avec la politique actuelle et consigner le résultat attendu ; les données de catégorisation sont mises à jour en continu. Utiliser uniquement les pages d’exemple catégorisées, sans télécharger de fichiers de test ni consulter de véritables sites malveillants ou illégaux. Pour Create events, choisir entre les événements uniquement pour les pages bloquées et également pour les pages avec avertissement ; l’absence d’événement d’avertissement en mode « pages bloquées uniquement » ne prouve pas une défaillance du filtre. Comparer le réglage choisi et les événements visibles dans les détails de l’appareil avec le résultat observé dans le navigateur. Lorsqu’elle est activée, l’option Check embedded content vérifie aussi les ressources intégrées, telles que les publicités, qui peuvent entraîner le blocage d’une page entière. Lorsqu’elle est désactivée, le contenu intégré est ignoré, sauf s’il est malveillant : cela ne désactive donc pas la vérification du contenu intégré malveillant. Tester séparément les deux options pendant le pilote, sans présenter la documentation comme la preuve d’un comportement effectivement observé sur l’appareil.

Exceptions et priorité : dans Allowed domains et Blocked domains, placer chaque entrée sur une ligne distincte, sans https:// ni chrome:// ; les noms de domaine, adresses IPv4/IPv6, réseaux et caractères génériques en début d’entrée font notamment partie des formats admis. Les exemples de syntaxe valides sont *.example.com et sa variante *example.com ; pour chrome://bookmarks, l’entrée est bookmarks. Il s’agit d’exemples de syntaxe, pas d’une recommandation de bloquer les favoris. Dans l’évaluation ordinaire des listes, un domaine autorisé prime sur un domaine bloqué. Les listes de la politique priment sur les listes des utilisateurs. Ce n’est pas une autorisation universelle : dès que Web Filtering est activé, Sophos indique que les pages de la catégorie des activités criminelles particulièrement graves sont toujours bloquées ; leurs URL sont masquées dans les événements, journaux et rapports. Ne pas compter sur une exception dans Allowed domains pour contourner ce blocage. Une règle portant sur un domaine n’est pas automatiquement résolue en règle sur l’adresse IP correspondante.

Les guides décrivent des séquences de décision différentes, et non un comportement produit différent qui aurait été démontré :

  • Sophos Mobile (quatre étapes) : 1. les Allowed domains de la politique autorisent ; 2. les Blocked domains de la politique bloquent ; 3. la liste d’autorisation de l’utilisateur autorise ; 4. une catégorie interdite bloque. Cette séquence ne mentionne explicitement ni la liste de blocage de l’utilisateur ni la décision concernant une catégorie autorisée.
  • Sophos Mobile Threat Defense (cinq étapes) : 1. les Allowed domains de la politique autorisent ; 2. les Blocked domains de la politique bloquent ; 3. la liste d’autorisation de l’utilisateur autorise ; 4. la liste de blocage de l’utilisateur bloque ; 5. la catégorie détermine si l’accès est autorisé ou bloqué.

Cas de divergence à tester pendant le pilote : une URL bloquée uniquement par l’utilisateur, dans une catégorie par ailleurs autorisée, est explicitement bloquée selon la séquence Threat Defense ; la séquence Mobile en quatre étapes ne permet d’en déduire aucun résultat. Avec l’édition effectivement sous licence, la politique attribuée et une page de test inoffensive, vérifier le résultat dans le navigateur et les événements configurés. Ne définir la priorité et la procédure de retour arrière pour ce cas qu’ensuite ; la différence entre les guides ne prouve à elle seule ni une autorisation ni un comportement différent sur l’appareil.

Ne pas bloquer tous les sites sans solution de secours : un * seul dans Blocked domains bloque tous les sites web. Même *.example.com peut affecter des applications tierces, des applications système ou des ressources indispensables aux pages. Avant tout blocage, recenser les destinations nécessaires à la connexion, aux mises à jour et à l’activité. Tester d’abord les exceptions ciblées ainsi que des pages bloquées et autorisées sur l’appareil pilote ; après chaque ajustement, revérifier la politique réellement active, son application et les événements. Si une application indispensable cesse de fonctionner, annuler le dernier blocage modifié dans la politique Sophos Chrome Security ou réattribuer la politique précédente documentée avant d’exposer d’autres utilisateurs. Ne pas « réparer » le filtre en supprimant toutes les politiques de sécurité ou en retirant l’extension.

Cerner la protection contre les manipulations et les erreurs

Le mécanisme Tamper Protection de la politique Chrome Security est actif même sans action de conformité supplémentaire. Si Sophos Mobile détecte une manipulation, il réapplique la politique d’origine. Les réactions supplémentaires se configurent dans une Compliance policy pour Chrome OS avec la règle Tamper protection turned off. Avanet recommande de commencer uniquement par des alertes dans un pilote autorisé. Il s’agit d’une recommandation de sécurité, pas d’un réglage par défaut du produit. Faire publier les modifications souhaitées de la politique par les administrateurs Sophos autorisés et vérifier leur application, plutôt que de modifier la politique localement sur l’appareil. Même une modification locale volontaire relève de la protection contre les manipulations : si Sophos Mobile détecte la modification sur l’appareil, il réapplique la politique d’origine et exécute les actions de conformité configurées. L’intention de la personne qui effectue la modification ne constitue pas une exception à cette protection.

Configurer et consulter les alertes Chrome supplémentaires

Le guide des politiques de conformité décrit la création complète et l’attribution aux groupes. Pour cette tâche Chrome, comparer les valeurs suivantes avant la modification et après l’enregistrement :

  1. Consigner le tenant, l’édition sous licence, les droits de modification et les appareils pilotes autorisés. Sur l’objet d’appareil Chrome enregistré, relever l’identité exacte, le groupe d’appareils Sophos et Owner. L’OU d’utilisateurs Google limite la distribution de l’extension, pas l’attribution de conformité. Documenter la politique de conformité précédente, tous les groupes utilisant cette même politique, l’état initial d’Enable platform pour Chrome OS, la règle Tamper et ses actions, ainsi que les deux champs de groupe corporate/personal. Conserver aussi le nom, la version, la configuration et l’attribution de la Chrome Security policy précédente, ainsi que l’état réel de l’appareil.
  2. Pour le pilote approuvé, créer une nouvelle politique de conformité isolée selon le guide lié. Dans l’onglet Chrome OS, activer Enable platform, puis sélectionner Tamper protection turned off sous Rule. Cocher Create alert pour cette règle. Avant Save, vérifier toutes les règles et actions reprises, y compris celles des autres plateformes activées ; les modèles PCI/HIPAA ne sont pas dépourvus d’actions. Rouvrir ensuite la politique enregistrée et relever l’activation de la plateforme, la règle et l’action. La case active le contrôle de conformité, pas la protection contre les manipulations, qui est déjà active.
  3. Sous Device groups > [groupe Sophos réel] > Compliance policies, attribuer la politique pilote au champ corporate ou personal correspondant à la valeur d’Owner relevée. Comparer l’autre champ à la valeur cible approuvée, sans le remplacer sans vérification. Après Save, comparer de nouveau les deux colonnes Compliance policy (corporate) et Compliance policy (personal) dans Device groups. Inclure aussi tout groupe Default existant dans la vérification du périmètre.
  4. Sur l’objet d’appareil Chrome exact, comparer la Chrome Security policy attribuée à la valeur attendue. Après connexion et synchronisation, vérifier les réglages réellement appliqués sur l’appareil ; le nom, la version ou une vue de console actualisée ne prouvent pas à eux seuls un effet sur l’appareil. La procédure distincte d’attribution des politiques et de retour arrière décrit ce contrôle. Si une violation de la règle Tamper est observée, comparer l’état de conformité, la règle enfreinte et l’heure à l’action enregistrée. Dans Sophos Mobile Threat Defense, vérifier l’alerte sous Alerts dans Sophos Fusion ; dans l’édition complète Sophos Mobile, vérifier aussi l’événement sur la page de détail de l’appareil et l’alerte. L’absence d’alerte ne prouve ni une défaillance de la protection ni une détection réussie de la manipulation.

Compliance policies > Check now contrôle tous les appareils inscrits et exécute les actions configurées. Ce bouton n’est limité ni au groupe pilote Chrome ni à l’OU Google. Un pilote Chrome avec Create alert ne neutralise pas les actions des autres appareils. Avant un contrôle global, inventorier tous les groupes, politiques, plateformes activées, règles et actions concernés, puis faire approuver séparément la modification globale. Ce guide n’autorise ni un clic sur ce bouton ni un test de manipulation volontaire. Les contrôles décrits constituent une procédure, pas un test déjà exécuté sur un tenant ou un appareil ; ils ne garantissent aucun délai de détection ou de restauration.

Vérifier la réaction par Task Bundle selon l’édition

L’ancien guide de protection Chrome contre les manipulations, dont la date affichée est le 14 avril 2022, mentionne les alertes ou le transfert d’un Task Bundle. Le guide Threat Defense de création des politiques de conformité daté du 9 septembre 2026 ne décrit en revanche que Create alert ; celui de l’édition complète, daté du 21 mai 2024, cite explicitement Transfer task bundle. Cette différence documentaire ne prouve ni le retrait de la fonction ni sa disponibilité dans le tenant Threat Defense concerné. Ces dates sont celles des guides, pas des dates d’introduction démontrées. Avant une réaction de transfert, vérifier la disponibilité réelle dans l’édition sous licence et faire approuver séparément les droits, les appareils cibles, l’ordre des tâches, les effets secondaires et le retour arrière. Le guide des Task Bundles traite de leur procédure distincte de création et de transfert ; ne pas transposer à Chrome sa séquence de clics Android/iOS.

En cas d’échec de l’enregistrement ou de la synchronisation des politiques, vérifier de nouveau la région du tenant et l’hôte Sophos Mobile identifiés ci-dessus, ainsi que la résolution DNS et l’accessibilité HTTPS/TLS sur 443 depuis le réseau de l’appareil concerné. Examiner les journaux du pare-feu ou du proxy pour cette destination précise ; un chemin FCM ou de classification fonctionnel ne remplace pas cette connexion de gestion. Après une correction réseau ciblée et autorisée, vérifier de nouveau l’enregistrement et l’application de la politique, sans désactiver globalement les mécanismes de protection.

Si les messages, les tâches ou la récupération des journaux ne parviennent plus au Chromebook, vérifier que ChromeOS autorise les notifications de Sophos Chrome Security. Leur désactivation peut empêcher ces tâches, même si la synchronisation périodique ou lancée par l’utilisateur et les événements du filtre web continuent de fonctionner. Vérifier ensuite séparément l’attribution de l’OU, l’installation de l’extension, l’enregistrement, le groupe d’appareils Sophos attribué et la politique. Ne pas déduire de la seule réussite d’une synchronisation que les tâches ont été transmises. Pour les tâches en attente ou partiellement exécutées, utiliser le diagnostic des tâches et de la synchronisation afin de consulter les états en lecture seule et, si nécessaire, l’export autorisé des journaux Chrome.

Arrêter ou annuler le déploiement

Pour la réaction de conformité supplémentaire, rétablir après autorisation la politique de conformité précédente consignée, Chrome OS > Enable platform, la règle Tamper et ses actions, ainsi que les deux attributions de groupe corporate/personal, en suivant les mêmes parcours de configuration centraux, puis enregistrer. Relever ensuite de nouveau les valeurs enregistrées de plateforme, de règle et d’action ainsi que les deux colonnes d’attribution, et vérifier l’état de l’objet d’appareil Chrome concerné. Ce retour arrière modifie la configuration des réactions futures ; il n’annule pas les tâches déjà exécutées.

Si une tâche Assign policy a déjà été exécutée, corriger ou réattribuer la Chrome Security policy précédente de manière centralisée. Cette tâche attribue les politiques silencieusement, sans action de l’utilisateur. Après connexion et synchronisation, revérifier l’attribution et l’effet réel sur l’appareil. Unenroll désinscrit les appareils Chrome sans confirmation de l’utilisateur ; le rétablissement des valeurs de conformité ne restaure automatiquement ni l’objet désinscrit ni son inscription. Pour les tâches terminées ou partiellement exécutées, conserver d’abord les éléments du diagnostic des tâches et faire autoriser séparément toute restauration ou réinscription nécessaire. Ni les modifications locales des politiques ni la révocation du code de connexion ne constituent un retour arrière pour la réaction Tamper. L’installation forcée et le retrait côté Google restent des modifications distinctes.

Le déprovisionnement d’un appareil ChromeOS géré par Google sous Google Admin > Devices > Chrome > Devices n’est ni la désinscription de l’extension Sophos ni la révocation du code de connexion. Google supprime les politiques de l’appareil ; l’administrateur choisit explicitement entre rétablir la configuration d’usine (ce qui supprime les profils utilisateur et les données locales) et conserver les données et profils existants. Un ChromeOS Enterprise Upgrade intégré reste lié à l’appareil pendant toute sa durée de vie et ne peut pas être transféré vers un autre appareil. Le réenregistrement de ce même appareil dans une autre organisation n’est envisageable qu’après le déprovisionnement effectivement achevé par l’organisation précédente et la confirmation que l’appareil est autorisé à être enregistré dans l’organisation d’accueil, à condition qu’aucune politique Google ne bloque ce changement ; vérifier au préalable l’état des politiques, notamment une éventuelle obligation de réenregistrement auprès du compte précédent. Si les données ont été conservées lors du déprovisionnement, Google exige d’effacer l’appareil avant le réenregistrement ; sauvegarder d’abord les données locales nécessaires. Les licences autonomes ont d’autres règles de réattribution et d’expiration, et l’appareil peut être suspendu si l’abonnement expire. Avant le retrait, vérifier la licence et l’abonnement réels, puis rapprocher séparément les inventaires Google et Sophos.

Avant tout déprovisionnement dans Google, vérifier le privilège d’administration Chrome, l’identité et l’état exacts de l’appareil, le type de licence, les appareils sélectionnés et le motif si nécessaire ; choisir expressément la réinitialisation d’usine ou la conservation des données. Maintenir l’appareil connecté à Internet afin que la modification lui parvienne. S’il s’agit du seul appareil avec licence intégrée de l’organisation et qu’aucune autre licence n’est disponible, Google avertit que les paramètres configurés et les appareils gérés disparaîtront de son système après 90 jours. Un appareil déprovisionné reste dans son OU Google bien qu’il ne soit plus géré : vérifier séparément la fiche Google et l’enregistrement de l’extension Sophos, sans considérer la présence dans l’OU ou le déprovisionnement Google comme preuve d’une désinscription Sophos. Suspendre tout déprovisionnement en production jusqu’à validation par les administrateurs Google et Sophos des conséquences sur les données, les licences et le réenregistrement.

En cas de problème de filtrage, rétablir d’abord la dernière règle de filtrage ou attribution de politique modifiée pour le groupe d’appareils pilote, puis vérifier sur l’appareil de test que l’accès précédemment autorisé et la protection fonctionnent à nouveau. Laisser dans un premier temps l’OU Google et l’extension inchangées afin que la politique corrigée puisse parvenir à l’appareil.

La révocation du code de connexion arrête les futurs enregistrements automatiques pour l’ensemble du compte Google Workspace, et pas seulement pour l’OU d’utilisateurs pilote. Avant la révocation, vérifier avec les administrateurs Google et Sophos responsables que le compte Google Workspace et le tenant Sophos correspondent bien à ceux visés, et faire autoriser explicitement l’arrêt des enregistrements à l’échelle du compte. Pour arrêter uniquement les futurs enregistrements automatiques, choisir Setup > Google setup > Google Workspace > Revoke connection code dans Sophos Mobile, puis cliquer sur Yes dans la boîte de dialogue de confirmation. Cette action ne supprime ni l’extension ni les appareils ChromeOS déjà enregistrés. Pour réactiver l’enregistrement automatique, générer un nouveau code de connexion et le mettre à jour dans Google Admin sous Policy for extensions pour l’OU voulue ; vérifier la connexion et l’enregistrement avec un nouvel utilisateur pilote. Ne pas considérer les anciens objets d’appareil Sophos comme la preuve d’un nouvel enregistrement réussi.

La suppression complète des appareils existants ou de l’extension imposée côté Google constitue une procédure de retrait distincte : inventorier au préalable les utilisateurs concernés et les associations aux appareils Sophos existants, coordonner les administrateurs Google et Sophos responsables et évaluer les conséquences pour la protection et les événements. La seule révocation du code ne remplace pas cette procédure ; sans retour arrière testé, ne pas déclencher de désinstallation ou de nettoyage d’appareils à grande échelle.