Aller au contenu
Avanet

Sophos Mobile : diagnostiquer les tâches échouées et la synchronisation

Une politique Mobile semble ne pas parvenir à l’appareil, une tâche reste en attente ou l’état affiché pour l’appareil paraît obsolète ? Un nouvel horodatage « Last active » atteste d’une synchronisation de l’appareil, pas de l’application de toutes les commandes. Identifiez d’abord la tâche concernée et son résultat : créer une tâche supplémentaire ou relancer la synchronisation ne corrige pas automatiquement la cause du problème.

Périmètre et vérifications préalables

Cette démarche concerne les tâches de Sophos Mobile et de Sophos Mobile Threat Defense. Elle ne traite ni de la file d’attente des tâches du pare-feu, ni de la réinscription de l’appareil, ni de la modification de l’attribution des politiques. Les problèmes connus du produit ne servent qu’à une comparaison ultérieure, au cas par cas ; ils ne sont pas le point de départ d’une réparation générique.

Limites des rôles et des actions : La consultation des tâches et des archives décrite ci-dessous est en lecture seule ; utilisez les droits de consultation réellement accordés dans le tenant auquel vous êtes connecté. Sophos Mobile distingue les rôles Administrator, Helpdesk et Read-only ; voir un appareil ou consulter une tâche n’autorise pas automatiquement les actions Synchronize, Get log files ou Set log level. Avant chacune de ces actions, vérifiez dans le tenant connecté l’autorisation précise et la validation de cette intervention particulière. À défaut, limitez-vous au diagnostic en lecture seule et transmettez le dossier à une personne habilitée. Le tableau général des rôles ne démontre pas à lui seul les droits détaillés des actions Helpdesk.

Avant de commencer, relevez :

  • Le tenant et l’édition, l’appareil et sa plateforme, son propriétaire et son mode de gestion, ainsi que l’application gérée (Sophos Mobile Control, Sophos Intercept X for Mobile, Sophos Chrome Security) ou l’agent MDM natif. L’édition Threat Defense ne dispose pas automatiquement des parcours de synchronisation de l’édition Mobile complète pour Mac, Windows ou le MDM iOS natif.
  • La politique ou la tâche concernée, l’appareil cible et son attribution, l’heure de la modification avec son fuseau horaire, le dernier état connu comme fonctionnel et le symptôme concret sur l’appareil. Un seul appareil est-il touché ou plusieurs appareils du même type ? La connexion réseau est-elle toujours disponible et l’application requise est-elle accessible ?
  • Si la tâche concerne une installation, un message, une analyse ou une action potentiellement destructive. Un message envoyé aux appareils gérés ne constitue pas un test d’application de la politique. Scan for malware ne crée une tâche d’analyse que pour les appareils Android dont Intercept X for Mobile est géré par Sophos Mobile ; dans l’édition complète, Sophos Mobile ou Sophos Mobile Threat Defense est nécessaire à cette fin. Le résultat de l’analyse figure séparément sous Scan results, et non dans le seul horodatage « Last active ».

Examiner d’abord la tâche et l’erreur en lecture seule

  1. Dans Sophos Mobile Admin > Tasks, filtrez par type et par statut de tâche, puis triez éventuellement par nom d’appareil, nom de package, créateur ou date planifiée. Cette vue affiche les tâches inachevées ou échouées ainsi que celles achevées récemment ; elle s’actualise automatiquement. Sur la page Task view, le champ Refresh interval (in sec.) permet de choisir la fréquence d’actualisation de la vue des tâches. Cette valeur ne modifie ni la synchronisation de l’appareil ni ses intervalles de conformité. L’actualisation de cette vue ne synchronise pas l’appareil.
  2. Relevez le statut de la tâche concernée dans State et ouvrez-la à l’aide de l’icône en forme de loupe Show. La page Task details affiche les informations générales sur la tâche et peut être ouverte depuis Tasks comme depuis Task archive. Ces informations comprennent, par exemple, le nom de l’appareil, le nom du package et le créateur. Le bouton Details, lorsqu’il est disponible, mène en revanche aux commandes envoyées à l’appareil. Notez la succession et les horodatages des états, les codes d’erreur et, le cas échéant, les commandes envoyées à l’appareil. Dans cette vue des commandes, le code 0 signifie qu’aucune erreur n’a été signalée ; les autres codes ne sont pas toujours accompagnés d’une description. Après l’examen des commandes, Back ramène à la page Task details.
  3. Pour les tâches achevées ou échouées plus anciennes, revenez à la page Task view en cliquant sur Tasks dans la barre latérale, puis ouvrez Task archive depuis cette page. Sélectionnez Reload si nécessaire. Dans les deux éditions, les instructions détaillées View task archive décrivent les archives comme une vue de toutes les tâches achevées et échouées. La présentation Monitor tasks parle en revanche de « toutes les tâches » sans cette précision. Cette contradiction n’est pas résolue dans la documentation et ne prouve pas que les tâches inachevées figurent aussi dans les archives. Lors de la consultation en lecture seule, vérifiez quelles tâches sont effectivement affichées dans votre tenant, sans en tirer de conclusion générale pour les autres tenants. Reload recharge la vue des archives, pas l’appareil.
  4. Comparez séparément la politique prévue et l’état constaté sur l’appareil. Dans l’édition Mobile complète, Successful indique qu’un package a été installé ou que les commandes ont été exécutées avec succès. Lors de la configuration initiale de Sophos Mobile Control, la tâche doit se terminer avec le statut Installed. Ce statut signifie que l’application a été installée avec succès et que l’appareil est désormais provisionné. Dans Sophos Mobile Threat Defense, Successful indique également qu’un package a été installé ou que les commandes ont été exécutées avec succès. La configuration initiale de Sophos Intercept X for Mobile doit toutefois se terminer avec le statut Installed. Dans ce contexte, Installed signifie qu’Intercept X for Mobile a été installé avec succès et que l’appareil est désormais provisionné. Aucun de ces états ne remplace la vérification de l’effet effectivement recherché sur l’appareil.

La suppression est une intervention soumise à validation, pas un diagnostic en lecture seule : Dans Tasks, l’icône Delete située directement à côté de la tâche concernée permet de la supprimer de manière ciblée, par exemple lorsqu’une tâche qui ne peut pas se terminer bloque l’appareil. Dans Task archive, l’icône Delete à côté d’une tâche la retire des archives ; pour supprimer plusieurs tâches archivées, sélectionnez d’abord les tâches concernées, puis choisissez Delete selected. Avant chacune de ces opérations, vérifiez les droits et la validation, et conservez les éléments de diagnostic nécessaires. La suppression modifie la liste des tâches et efface des éléments utiles au diagnostic. Elle ne prouve ni la réussite de l’exécution ni l’annulation d’une commande déjà partiellement exécutée sur l’appareil.

Repères rapides : Si la tâche attend l’application, une action de l’utilisateur ou le déverrouillage, vérifiez d’abord ce prérequis. En cas d’erreur de commande, conservez la suite des états et les Details. Pour Skipped ou Unknown, vérifiez si l’action est prise en charge ou si le statut du serveur est absent. Les délais documentés ne valent que pour l’état auquel ils sont associés.

Statut de la tâche et prochaine étape sans risque

  • Accepted: La tâche a été créée. Continuez à suivre son évolution sans la confondre avec la synchronisation de l’appareil.

  • Started: La tâche a démarré. N’en déduisez pas encore que son exécution sur l’appareil a réussi.

  • In progress / Task bundle in progress: L’exécution de la tâche individuelle ou du groupe de tâches, respectivement, est en préparation ; suivez leur progression.

  • Delayed / Not started: Delayed attend d’autres tâches ; Not started désigne un élément d’un groupe de tâches qui n’a pas encore été traité. Examinez la progression de la tâche précédente ; ne créez pas une deuxième tâche identique.

  • Will be retried: La connexion à un service tiers, tel qu’un serveur push ou de messagerie, est indisponible. Sophos Mobile réessaie pour cet état toutes les trois minutes ; après cinq tentatives, soit 15 minutes au total, la tâche échoue. Il ne s’agit pas d’un délai général de déploiement des politiques.

  • Notified: L’application a été notifiée : Sophos Mobile Control dans l’édition Mobile complète, Sophos Intercept X for Mobile dans Threat Defense. Si l’application concernée ne répond pas sous 72 heures, la tâche échoue. Vérifiez l’accessibilité de l’application et contactez l’utilisateur concerné plutôt que de renvoyer systématiquement la tâche.

  • Waiting for user interaction / Device is locked: Attente d’une action de l’utilisateur ou du déverrouillage d’un appareil iOS, respectivement ; jusqu’à 72 heures avant l’échec sont documentées pour chacun de ces états. Vérifiez précisément l’utilisateur et l’appareil plutôt que de renvoyer systématiquement la tâche.

  • Commands sent: Sophos Mobile a envoyé la tâche à l’application : Sophos Mobile Control dans l’édition Mobile complète, Sophos Intercept X for Mobile dans Threat Defense. Si l’application concernée n’en confirme pas la réception sous 15 minutes, la tâche échoue. Vérifiez l’accusé de réception et la progression de la tâche.

  • Result evaluation started: L’application a reçu la tâche et la traite : Sophos Mobile Control dans l’édition Mobile complète, Sophos Intercept X for Mobile dans Threat Defense. Si l’application concernée ne signale pas une réussite sous 15 minutes, la tâche échoue. Vérifiez sa progression et le résultat concret.

  • Waiting for task completion: Installation envoyée à l’appareil ; son achèvement peut prendre du temps. Vérifiez séparément le statut de l’installation et l’état réel de l’appareil.

  • Result incomplete, Task partly failed: Vérifiez, lorsqu’ils sont disponibles, les résultats individuels manquants ou les erreurs de commande précises dans Details. Ne confondez pas une exécution partielle avec un échec total ou une réussite totale.

  • Result evaluation failed: L’évaluation du résultat n’a pas pu être effectuée. Vérifiez l’état et les éventuelles indications d’erreur, puis transmettez ces éléments si l’évaluation a échoué ; n’en déduisez pas qu’une commande sur l’appareil a échoué.

  • Failed (retry queued) / Task failed / Completely failed: Distinguez un nouvel essai programmé, l’absence de nouvel essai et l’impossibilité de réessayer. Conservez le code d’erreur et les états précédents ; ne relancez pas la tâche à l’aveugle.

  • Skipped / Unknown: Action non prise en charge sur l’appareil ou absence de statut côté serveur. N’en déduisez ni une réussite ni automatiquement une panne de l’appareil.

Chaque statut de tâche possède un code couleur correspondant à sa catégorie. Ces couleurs s’appliquent dans la vue des tâches et dans les archives ; lisez toujours aussi le nom du statut pour en connaître la signification précise.

Couleurs et catégories de statut

  • Bleu: Open (ouvert): Accepted, Delayed, Will be retried

  • Jaune: In progress (en cours): Started, In progress, Task bundle in progress, Notified, Commands sent, Result evaluation started, Result incomplete, Waiting for user interaction, Waiting for task completion, Device is locked

  • Vert: Success (réussite): Successful, Installed

  • Rouge: Failure (échec): Result evaluation failed, Task partly failed, Failed (retry queued), Task failed, Completely failed

  • Gris: Other (autres): Not started, Skipped, Unknown

Le rouge ne signifie donc pas systématiquement qu’aucun nouvel essai ne suivra ; le vert ne remplace pas la vérification de l’effet sur l’appareil décrite plus haut. Les définitions des états liés à l’application ci-dessus distinguent Sophos Mobile Control dans l’édition Mobile complète et Sophos Intercept X for Mobile dans Sophos Mobile Threat Defense. Vérifiez le contexte réel de l’application et de l’édition ; le nom d’un statut ne prouve pas à lui seul qu’une application ou une action est disponible dans le mode de gestion concerné.

Conserver les journaux nécessaires avant toute intervention

Après avoir consulté les tâches et les archives, déterminez si les états et les codes d’erreur disponibles suffisent au diagnostic ou si les journaux des applications sont nécessaires. Conservez les éléments requis avant une synchronisation manuelle, la création d’une tâche ou la modification du niveau de journalisation ; si la demande de journaux n’est pas autorisée ou si le destinataire n’est pas approuvé, poursuivez le diagnostic en lecture seule et transmettez les informations déjà recueillies. Get log files n’est pas une étape obligatoire dans tous les cas.

Conserver les journaux Android existants : L’utilisateur peut consulter le journal local dans Intercept X for Mobile > Menu > Log ; Delete le supprime. Consulter les entrées existantes et modifier le niveau de journalisation sont deux opérations distinctes.

Sous Android, Intercept X for Mobile consigne les opérations importantes dans son propre journal d’application, en plus du journal Android. Pour les opérations effectuées en arrière-plan par l’application, telles que les analyses antimalware lors de l’installation d’autres applications, l’utilisateur ne reçoit pas de retour direct sur le résultat. Le journal local de l’application fournit un compte rendu détaillé de ces opérations, avec l’heure d’exécution et les résultats pertinents. Pour le diagnostic, consultez ces entrées et comparez-les à l’opération observée. Distinguez-les d’une tâche d’analyse demandée via Sophos Mobile et de ses Scan results ; une entrée locale ne prouve pas que la synchronisation de l’appareil ou l’application d’une politique a réussi.

Modifier le niveau de journalisation et contrôler le réglage

Set log level définit la quantité d’informations que le client Sophos Mobile collecte dans ses journaux sur l’appareil. Cette action concerne les appareils Android, les iPhone, les iPad et les Chromebooks équipés d’un client Sophos Mobile. Ce n’est pas une commande MDM générale pour les appareils sans ce client. N’augmentez le niveau de journalisation qu’après validation, en notant la valeur initiale et en prévoyant son rétablissement.

  1. Dans Sophos Mobile Admin, ouvrez Devices dans la barre latérale.
  2. Sélectionnez le ou les appareils dont le niveau de journalisation doit être modifié. Avant une sélection multiple, vérifiez les plateformes concernées.
  3. Choisissez Actions > Set log level.
  4. Sélectionnez le niveau de journalisation nécessaire. Vous pouvez aussi choisir Device default pour permettre aux utilisateurs de définir eux-mêmes le niveau sur l’appareil.

Les niveaux disponibles dépendent de la plateforme. Dans chacune des listes suivantes, la quantité d’informations journalisées augmente de gauche à droite :

  • Android : Error, Warn, Info.
  • iPhone/iPad et Chromebook : Error, Warn, Info, Debug, Trace.

Si la sélection comprend des appareils Android et d’autres appareils pris en charge, Sophos Mobile exclut les appareils Android de l’action lorsque Debug ou Trace est choisi. La recommandation de Sophos d’utiliser Trace avant de demander les journaux ne peut donc pas être appliquée à Android par cette action. Cela ne permet pas de conclure quoi que ce soit sur les journaux disponibles localement ni sur leurs niveaux.

Contrôler la valeur imposée : Ouvrez l’appareil concerné sous Devices, puis vérifiez la propriété client.log.level.serverOverride dans Show device > Internal properties. Elle indique une valeur définie côté serveur, pas nécessairement le niveau de journalisation local réellement appliqué. Avec Device default en particulier, vérifiez donc séparément le réglage local. Ne considérez pas qu’un appareil Android exclu de la sélection a été modifié avec succès. Après le diagnostic, rétablissez la valeur initiale documentée conformément à l’autorisation, puis contrôlez de nouveau la valeur imposée.

Demander les journaux à distance

Dans Sophos Mobile Admin, ouvrez Devices dans la barre de menu latérale, cliquez sur l’appareil cible et choisissez Actions > Get log files sur la page Show device. Vous pouvez aussi ouvrir le nom de l’appareil dans Sophos Fusion > My Environment > Mobile Devices, puis Actions > Get log files. Cette action demande les journaux de toutes les applications Sophos Mobile gérées par Sophos Mobile sur cet appareil. Sur Android et iPhone/iPad, il s’agit de Sophos Mobile Control et de Sophos Intercept X for Mobile ; sur les appareils Chrome, de Sophos Chrome Security. Il ne s’agit ni d’un export au choix d’une seule application, ni systématiquement d’un journal de l’ensemble de l’appareil ; cette action n’est pas documentée pour Windows ou Mac. Sophos Mobile envoie les fichiers par e-mail à l’administrateur qui les a demandés. Ne les demandez donc qu’avec une validation, un destinataire approuvé, une collecte limitée aux données nécessaires et un stockage sécurisé.

iPhone/iPad — ouvrir l’application appropriée sous 72 heures : Après l’action dans Fusion, l’utilisateur doit ouvrir Sophos Mobile Control, selon les instructions de Fusion et de l’édition Mobile complète. Les instructions distinctes de récupération à distance pour Mobile Threat Defense demandent au contraire d’ouvrir Intercept X for Mobile. Dans chaque cas, le délai court à partir de la demande ; si l’application appropriée n’est pas ouverte à temps, la demande échoue. Avant de demander les journaux, déterminez quelle application est requise pour le mode de gestion concerné, selon l’édition et l’application effectivement gérée ; ne déduisez pas des seules instructions de Fusion qu’un appareil exclusivement Threat Defense doit disposer de l’application SMC. Si la demande échoue, consignez cet échec et vérifiez l’édition, l’application et son accessibilité avant toute nouvelle demande autorisée ; l’ouverture tardive de l’application ne prouve pas que la récupération a réussi. Sous iOS, n’utilisez Send log files dans Intercept X qu’à la demande du support Sophos.

Pour Android Enterprise, l’édition Mobile complète permet de demander en plus un rapport de bogue Android contenant des données de diagnostic de l’ensemble de l’appareil. En mode kiosque, ce complément n’est pas disponible si Show notifications est désactivé, car l’utilisateur ne peut pas confirmer la notification requise. La récupération à distance des journaux des applications gérées reste une opération distincte.

Exporter les journaux directement depuis l’appareil

Un export local est également possible pour une application non gérée par Sophos Mobile. Dans ce cas, les journaux de cette application sont exportés depuis l’application elle-même ; cela ne donne pas à Sophos Mobile un accès à distance. En revanche, l’export via Sophos Mobile Control collecte les journaux de toutes les applications Sophos Mobile gérées sur l’appareil.

Vérifier les restrictions avant l’export local : En mode kiosque, les utilisateurs ne peuvent pas envoyer de journaux depuis Sophos Mobile Control ; la récupération à distance dans Sophos Mobile reste possible. Sur les appareils Samsung, une Knox container policy attribuée avec Allow “Share via” désactivé empêche l’export directement depuis l’appareil. Ne transposez pas cette restriction Knox à la récupération à distance et ne l’assouplissez pas sans vérification pour le diagnostic.

Sophos Mobile Control sur Android ou iPhone/iPad

  1. Ouvrez Sophos Mobile Control et choisissez Send log to Sophos dans le menu de l’application. Ce parcours collecte les journaux de toutes les applications Sophos Mobile gérées par Sophos Mobile sur l’appareil.
  2. Sélectionnez une application de messagerie et saisissez ou vérifiez l’expéditeur et le destinataire. Sous Android, le compte Google de l’utilisateur est l’expéditeur par défaut, et le contact informatique configuré dans Sophos Mobile Admin est le destinataire par défaut. Ce contact se trouve sous Setup > General > IT contact. Ne présumez pas que ces valeurs Android s’appliquent à iPhone/iPad.
  3. N’envoyez l’e-mail qu’après vérification des adresses réelles et approbation du destinataire. Le nom du menu ne signifie pas qu’il faut envoyer les fichiers à Sophos sans contrôle.

Intercept X for Mobile sur Android

  1. Ouvrez Intercept X for Mobile et choisissez Settings > Send log to Sophos dans le menu de l’application. Cet export contient les journaux d’Intercept X, pas automatiquement ceux des autres applications gérées. La fonction transmet les fichiers de trace et de journalisation à une autre application pour l’envoi.
  2. Sélectionnez l’application de messagerie et saisissez ou vérifiez l’expéditeur et le destinataire. L’expéditeur par défaut est le compte Google de l’utilisateur. Les instructions de Mobile Threat Defense indiquent également le contact informatique configuré comme destinataire par défaut ; celles de l’édition Mobile complète ne précisent aucun destinataire par défaut pour cet export Intercept X. Vérifiez donc l’adresse affichée sur l’appareil concerné au lieu de reprendre la valeur par défaut de SMC.
  3. N’envoyez l’e-mail qu’au destinataire approuvé.

Intercept X for Mobile sur iPhone/iPad

  1. Ouvrez Intercept X for Mobile et choisissez Settings > Send log files, conformément à l’aide de l’application Intercept X.
  2. Sélectionnez Mail et vérifiez les adresses d’expéditeur et de destinataire réellement affichées. Les manuels Mobile situent Send log files sous Settings > Diagnostics et indiquent comme expéditeur par défaut l’adresse e-mail associée à l’Apple Account (anciennement Apple ID). L’aide de l’application Intercept X indique Sophos Support comme destinataire par défaut ; l’adresse peut être modifiée si nécessaire.
  3. N’envoyez les fichiers au support Sophos qu’à sa demande. Pour une autre transmission approuvée, modifiez le destinataire en conséquence, puis choisissez Send. Il s’agit là aussi de journaux de l’application Intercept X, pas de journaux système iOS.

Les journaux système iOS nécessitent une collecte distincte sur un Mac ; les exports d’applications ne la remplacent pas. Confirmez d’abord le responsable de l’appareil, l’autorisation, le destinataire et le stockage sécurisé. Avec Apple Configurator installé, connectez l’iPhone/iPad au Mac, double-cliquez sur l’appareil connecté et ouvrez Console. Reproduisez uniquement le problème autorisé, enregistrez avec Save et vérifiez le fichier avant sa transmission. Xcode est une alternative ; convenez avec le support de la procédure adaptée à sa version. Ne lancez aucune préparation, inscription ou restauration de l’appareil dans le cadre de cette collecte.

Sophos Chrome Security

  1. Ouvrez Chrome et sélectionnez Sophos Chrome Security dans la barre des extensions.
  2. Choisissez About > Export log. Les fichiers journaux sont enregistrés dans le dossier de téléchargements de l’appareil, pas envoyés automatiquement par e-mail.
  3. Vérifiez dans ce dossier que l’export est présent. Transmettez-le ensuite seulement par le canal approuvé par l’organisation.

Contrôler l’export et la transmission

Un e-mail préparé ou envoyé ne prouve pas encore que le destinataire approuvé a reçu les fichiers. Faites confirmer la réception des pièces jointes nécessaires ; pour Chrome, vérifiez d’abord l’export enregistré. Si l’export ou l’envoi échoue, consignez l’erreur et le mode d’application ou de gestion concerné. Ne contournez pas les réglages kiosque ou Knox au titre d’une prétendue correction de synchronisation.

Pour les fichiers exportés, Avanet recommande des règles de traitement définies par l’organisation : ne stockez les téléchargements, pièces jointes et copies d’e-mails que pour la finalité prévue, limitez leur accès aux personnes responsables et supprimez-les selon la procédure approuvée de conservation et de suppression. Il s’agit d’une recommandation pour vos propres copies, pas d’une indication sur une durée de conservation Sophos ni sur la suppression des pièces jointes d’un dossier de support. Ne considérez pas les exports comme nécessairement anonymisés.

Vérifier la synchronisation attendue de l’appareil

Après l’examen des tâches dans Mobile Admin, ouvrez la page de l’appareil Mobile sous Sophos Fusion > My Environment > Mobile Devices, puis comparez Last active avec l’application, la plateforme et l’intervalle configuré. La synchronisation peut être périodique, déclenchée par un événement ou manuelle. Une synchronisation événementielle a lieu, par exemple, lorsque Sophos Intercept X for Mobile détecte une menace ; distinguez-la d’une tâche d’analyse demandée expressément. Chaque synchronisation redémarre le prochain intervalle régulier. Ne présumez donc pas qu’un délai universel de 15 minutes ou de 24 heures s’applique à l’effet des politiques.

  • Sur Android avec Sophos Mobile Control, distinguez la règle de conformité côté serveur Maximum interval between SMC synchronizations de l’intervalle distinct initié par l’appareil sous Setup > Google setup > Android > SMC app sync interval. Sophos Mobile envoie une demande de synchronisation à l’appareil selon l’intervalle de la règle de conformité ; lorsqu’aucune valeur n’est définie, un intervalle de 24 heures est documenté. En plus, l’appareil lance lui-même régulièrement une synchronisation selon l’intervalle SMC configuré, même s’il ne reçoit pas de notifications. Si Intercept X for Mobile est géré sur Android, c’est la règle de conformité Maximum interval between Intercept X for Mobile synchronizations qui s’applique.
  • Sur iPhone/iPad avec Sophos Mobile Control, la règle SMC s’applique (sans valeur définie : 24 heures) ; avec Intercept X for Mobile géré, c’est la règle Maximum interval between Intercept X for Mobile synchronizations. Pour les iPhone/iPad sans application Sophos Mobile, la documentation de l’édition Mobile complète indique la règle Maximum interval between native MDM agent synchronizations (sans valeur définie : 24 heures). N’étendez pas cette variante MDM native à Threat Defense.
  • Pour Chrome Security, Sophos Mobile envoie une demande de synchronisation à l’appareil selon l’intervalle de la règle de conformité Maximum interval between Sophos Chrome Security synchronizations ; la documentation de l’édition Mobile complète indique 24 heures lorsqu’aucune valeur n’est définie. En plus, l’appareil se synchronise de lui-même toutes les 24 heures, même s’il ne reçoit pas de notifications. Les Mac ne sont mentionnés qu’avec l’édition complète, avec un intervalle de 24 heures.
  • Pour Windows dans l’édition complète, distinguez la règle de conformité côté serveur Maximum interval between native MDM agent synchronizations de l’intervalle d’interrogation initié par l’appareil sous Setup > Microsoft setup > MDM polling interval. Sophos Mobile envoie une demande de synchronisation à l’appareil selon l’intervalle de la règle de conformité ; sans valeur définie, cet intervalle est de 24 heures. En plus, l’appareil lance lui-même une synchronisation selon l’intervalle d’interrogation configuré, même s’il ne reçoit pas de notifications. Une modification ultérieure de cet intervalle ne parvient pas aux appareils déjà inscrits. N’en déduisez rien sur la prise en charge actuelle d’une version précise de Windows.

Ne raccourcissez pas les intervalles par réflexe : selon Sophos, le réglage par défaut des intervalles initiés par l’appareil pour Android avec SMC et pour Windows suffit dans la plupart des cas ; n’en déduisez pas une valeur numérique par défaut. Une fréquence plus élevée augmente la consommation de batterie, de données et de ressources serveur et ne remplace pas l’analyse des erreurs.

Modifier l’intervalle initié par l’appareil uniquement après validation

Si le diagnostic justifie une modification de l’intervalle, vérifiez au préalable les droits et la validation, puis notez la valeur actuelle. Ce réglage est distinct de la règle de conformité côté serveur :

  • Android avec Sophos Mobile Control géré : Sous Setup > Google setup, ouvrez l’onglet Android. Dans la section SMC app sync interval, sélectionnez l’intervalle approuvé dans la liste Sync interval, puis choisissez Save.
  • Windows, édition Mobile complète : Sous Setup > Microsoft setup, ouvrez l’onglet MDM polling interval. Sélectionnez l’intervalle approuvé dans la liste, puis choisissez Save. La nouvelle valeur ne s’applique pas aux appareils déjà inscrits ; ne contournez pas cette restriction en réinscrivant l’appareil au titre d’une correction de synchronisation.

Rouvrez ensuite le réglage concerné et comparez la valeur enregistrée. Si l’autorisation prévoit un rétablissement, revenez au même réglage, sélectionnez la valeur initiale documentée, enregistrez-la avec Save, puis relisez-la. Cela confirme la configuration enregistrée, pas son application à un appareil donné. Continuez à vérifier séparément Last active, la progression de la tâche et l’effet concret sur l’appareil.

Action ciblée et vérification du résultat

Avant toute nouvelle demande, conservez la succession des états et les codes d’erreur ; ne demandez les journaux nécessaires, selon la section précédente, qu’en fonction du besoin et avec validation. Déterminez d’abord la cause et vérifiez les droits ; en cas de violation de conformité, corrigez-en d’abord la raison. Ne demandez ensuite qu’une synchronisation manuelle adaptée à l’édition et à l’appareil :

  • Administrateur dans Sophos Fusion : Sur la page de l’appareil Mobile, choisissez Actions > Synchronize. Cela déclenche la synchronisation de l’appareil sans en confirmer la réussite.
  • Utilisateur de Sophos Mobile Control : Balayez le tableau de bord de l’application vers le bas.
  • Utilisateur autorisé dans le Sophos Central Self Service Portal : Connectez-vous au portail, ouvrez Mobile, sélectionnez l’appareil qui vous est attribué, puis choisissez Actions > Refresh data sur la page de cet appareil. Cette action n’est pas disponible pour certains types d’appareils ; si elle est absente ou si l’appareil n’est pas attribué au compte connecté, ne lui substituez pas une autre action et transmettez le dossier à l’administration compétente. Elle déclenche une synchronisation sans prouver que la politique a été appliquée avec succès.

Si l’appareil est resté éteint pendant une période prolongée et n’a donc pas été synchronisé avec le serveur Sophos Mobile, il est non conforme dans ce cas. Cela peut, par exemple, restreindre la réception des e-mails. Pour que l’appareil redevienne conforme dans ce cas, une synchronisation avec le serveur Sophos Mobile est nécessaire. Si l’appareil est non conforme pour une autre raison, par exemple à cause d’applications interdites, corrigez d’abord la cause. Synchronisez ensuite l’appareil avec Sophos Mobile afin de mettre à jour son état de conformité. Cela ne garantit ni le rétablissement immédiat de la conformité ni celui de la réception des e-mails.

Décider selon le mode de gestion plutôt que d’appliquer une réparation générique : Si l’application SMC ne répond pas, vérifiez son accessibilité et l’action attendue de l’utilisateur sur l’appareil SMC concerné. Si Intercept X for Mobile est géré, vérifiez la connexion Intercept X et le résultat de sa tâche, sans supposer l’existence d’un tableau de bord SMC. Pour le MDM iOS natif, Mac ou Windows, ne consultez que la source de synchronisation documentée pour l’édition Mobile complète ; ne transposez pas le geste propre à l’application SMC à un appareil sans cette application. Pour Skipped, ne répétez pas une action non prise en charge sur cet appareil ; si un service tiers est inaccessible ou si un nouvel essai est prévu, attendez la suite des états ou transmettez le dossier avec l’erreur précise. Ni une synchronisation manuelle, ni une analyse, ni un message ne corrigent une politique ou une connexion défaillante.

Ces actions ne relèvent pas d’un diagnostic en lecture seule et ne constituent pas une réparation universelle de type « Force Sync ». Vérifiez ensuite les deux points : Last active a-t-il changé comme prévu, et la tâche précise, ses commandes et l’état recherché sur l’appareil ont-ils effectivement abouti ? Si seul l’horodatage est plus récent, reprenez l’analyse des statuts et des erreurs. Si la synchronisation reste absente, vérifiez l’accessibilité ainsi que le mode de gestion par application ou agent, puis transmettez les états conservés au support au lieu de renvoyer plusieurs fois la tâche.

Lancer une analyse antimalware sur Android et consulter le résultat

Si la tâche demandée est une analyse antimalware, une licence Sophos Mobile (anciennement Central Mobile Advanced) ou Sophos Mobile Threat Defense (anciennement Intercept X for Mobile) est nécessaire. L’analyse de l’appareil est disponible sur les appareils Android dont Sophos Intercept X for Mobile est géré par Sophos Mobile. Le nom de la licence ne prouve pas à lui seul que l’application est effectivement gérée sur l’appareil cible ; vérifiez ce point avant l’action, ainsi que les droits et l’autorisation.

  1. Dans Sophos Mobile Admin, ouvrez Devices dans la barre latérale.
  2. Cliquez sur l’appareil à analyser.
  3. Sur la page Show device, choisissez Actions > Scan for malware.

Une tâche d’analyse de l’appareil est alors créée et transmise à Sophos Intercept X for Mobile. La création de la tâche n’est pas encore un résultat d’analyse. Pour consulter ce résultat, ouvrez l’onglet Scan results sur Show device. Sur les appareils dont Sophos Intercept X for Mobile est géré par Sophos Mobile, cet onglet affiche les résultats de la dernière analyse. N’attribuez donc pas un résultat déjà affiché à la nouvelle tâche du seul fait qu’elle vient d’être créée. Vérifiez séparément l’historique de la tâche et le résultat de l’analyse ; un nouvel horodatage Last active ne remplace pas cette vérification. Si le résultat n’apparaît pas, reprenez l’examen de la tâche et des erreurs plutôt que de demander l’analyse à plusieurs reprises.

Si l’analyse a détecté une menace, consultez les informations supplémentaires de SophosLabs comme suit :

  1. Dans l’onglet Scan results, cliquez sur le nom de la menace affichée.
  2. Dans les résultats de recherche, choisissez l’entrée dont le titre correspond au nom de la menace. Il s’agit généralement du premier résultat, mais c’est le titre correspondant qui compte, pas sa position.
  3. La page de présentation de cette menace s’ouvre dans le Sophos Threat Center. Les liens de cette page donnent accès à des informations complémentaires.

Envoyer un message personnalisé aux appareils gérés

Send message permet d’envoyer un texte personnalisé aux appareils gérés, par exemple pour convenir d’une action nécessaire avec l’utilisateur. Vérifiez au préalable les droits, l’autorisation et les destinataires prévus. Ce message reste une action de communication, pas un test d’application des politiques.

Sophos Fusion : message depuis les détails de l’appareil

Il n’est pas possible d’envoyer des messages aux ordinateurs Windows ni aux Mac. Avant de suivre ces étapes, vérifier la plateforme de l’appareil cible géré par Sophos Mobile.

  1. Dans Sophos Fusion > My Environment > Mobile Devices, cliquez sur le nom de l’appareil cible prévu.
  2. Dans les détails de l’appareil, en haut à droite, choisissez Actions > Send message.
  3. Dans le champ du message, saisissez le texte souhaité. Le message ne doit pas dépasser 500 caractères.
  4. Vérifiez l’appareil cible autorisé et le texte avant l’envoi, puis choisissez OK. Dans Fusion, OK déclenche l’envoi, et non Finish, utilisé dans le parcours Mobile Admin distinct ci-dessous.

Pour cet envoi depuis Fusion, Sophos décrit l’affichage du message dans une fenêtre de notification sur l’appareil. Les utilisateurs peuvent lire les messages précédents dans Sophos Mobile Control sur les appareils Android, les iPhone et les iPad, ainsi que dans l’extension Sophos Chrome Security sur les Chromebooks. L’historique des messages dans le contexte des paquets de tâches est décrit séparément ; la mention d’Intercept X for Mobile pour Threat Defense dans cette section ne constitue pas une indication supplémentaire d’historique pour cette action Fusion.

OK ne confirme ni la réception du message ni sa lecture par l’utilisateur. Si vous demandez une action à l’utilisateur, confirmez avec lui qu’elle a été effectuée, puis vérifiez la tâche concernée ou l’état recherché sur l’appareil. L’envoi d’un message par ce parcours ne prouve pas non plus qu’une politique a été appliquée avec succès.

Sophos Mobile Admin : message aux appareils sélectionnés

  1. Dans Sophos Mobile Admin, ouvrez Devices dans la barre latérale. La page Devices s’affiche.
  2. Sélectionnez un ou plusieurs appareils cibles et choisissez Actions > Send message.
  3. Dans la boîte de dialogue Enter message, saisissez le texte souhaité. Le message ne doit pas dépasser 500 caractères.
  4. Vérifiez la sélection des appareils et le texte avant l’envoi, puis choisissez Finish.

Finish déclenche l’envoi, sans confirmer que l’utilisateur a lu le message. Si vous lui demandez une action, confirmez avec lui qu’elle a été effectuée, puis vérifiez la tâche concernée ou l’état recherché sur l’appareil. L’envoi d’un message ne permet pas de conclure qu’une politique a été appliquée avec succès.

Transmettre le dossier sans perdre les éléments de diagnostic

Pour le dossier de support, consignez l’identifiant de l’appareil sans données personnelles superflues, l’édition, la plateforme et le mode de gestion, l’application, le type de tâche, la succession des états avec leurs heures et codes d’erreur, Last active, l’état attendu et l’état constaté ainsi que les actions déjà autorisées. Ne rapprochez le cas d’un incident connu que si la section du produit Mobile, l’identifiant de l’incident, la plateforme, le mode de gestion et le symptôme précis correspondent ; comparez également la version si elle est indiquée pour cet incident. La liste Sophos des problèmes connus est dynamique et sa réponse HTML peut contenir des sections d’autres produits non filtrées. Un incident sans version indiquée n’est qu’une piste pour le support, pas une preuve que l’appareil est concerné. En particulier, un problème de synchronisation des journaux réseau n’est pas automatiquement un problème de synchronisation des politiques ou des tâches. Cette liste n’est pas une recette de réparation générique et ne justifie notamment pas un redémarrage comme solution universelle aux problèmes de synchronisation. Pour la procédure générale, consultez ouvrir un ticket auprès du support Sophos.

Ouvrez la liste actuelle des problèmes connus de Sophos Mobile à cette étape et sélectionnez la section Sophos Mobile ; vérifiez également Fix version et Workaround dans l’entrée correspondante. L’état suivant, relevé le 7 octobre 2026, aide à orienter le diagnostic sans décrire nécessairement tous les tenants actuels : SMCIOS-895 indique que le déclencheur silencieux sous iOS ne lance parfois pas la synchronisation automatique en arrière-plan de Sophos Mobile Control ; si le cas correspond, les utilisateurs doivent synchroniser l’application manuellement, puis vérifier séparément son état et celui de la tâche. SMCSRV-13893 concerne Send message dans un ensemble de tâches d’inscription : l’arrivée tardive des informations APNS/FCM peut provoquer l’échec ; aucun contournement n’était disponible dans l’état relevé. SMCSRV-13803 concerne certains appareils Windows 10 : l’inscription push WNS expire après 30 jours, son renouvellement peut renvoyer d’anciennes données d’inscription invalides et empêcher les notifications push nécessaires à la synchronisation de l’agent MDM intégré ; aucun contournement n’était indiqué non plus. Avant toute modification, confirmez avec le support l’applicabilité actuelle, la version corrective et l’action envisagée. N’en déduisez ni une nouvelle autorisation réseau, ni un redémarrage systématique, une réinscription ou un effacement de l’appareil.

Arrêtez-vous avant toute intervention risquée : Ne supprimez pas les tâches ni les archives utiles au diagnostic par défaut ; ne procédez pas systématiquement à une réinscription, une suppression de profil ou d’appareil, une réinitialisation, un redémarrage ou une modification des certificats ou du Wi-Fi au titre d’une prétendue solution « Sync-Fix ». Si aucun moyen de récupération n’est connu, si le code de l’appareil est inconnu ou si la connexion Wi-Fi est la seule disponible, consultez d’abord les responsables de l’appareil et le support Sophos. Pour toute modification de l’intervalle ou du niveau de journalisation, notez l’ancienne valeur et ne la rétablissez de manière ciblée qu’avec validation ; vérifiez ensuite séparément l’appareil et la tâche.