Aller au contenu
Avanet

Configurer la protection des applications Intune dans Sophos Mobile et renouveler le certificat Azure

La protection des applications Intune (MAM) restreint les données professionnelles dans les applications prises en charge en fonction de l’identité de l’utilisateur. La stratégie s’applique au compte professionnel d’un utilisateur auquel elle est attribuée, et non indistinctement à ses comptes personnels ou à l’ensemble de son appareil. L’inscription de l’appareil à Sophos Mobile n’est pas nécessaire. MAM peut aussi être utilisé sur un appareil déjà géré, mais ne constitue en soi ni une inscription à Intune MDM ni une stratégie d’appareil Sophos Mobile. Il ne configure pas non plus le connecteur Intune Mobile Threat Defense distinct, qui transmet l’état de sécurité de Sophos Intercept X for Mobile.

Avant toute modification : tenant, autorisations et périmètre

  • Consignez par écrit le tenant Sophos Mobile et le tenant Microsoft Entra/Intune prévu. Désignez un administrateur Sophos Mobile habilité, l’administrateur Microsoft des applications/Intune responsable et la personne autorisée à accorder le consentement au niveau du tenant. Demandez à l’équipe Microsoft de vérifier, avant l’enregistrement, le nom de l’application effectivement affiché, le tenant, l’Application (client) ID, les autorisations API demandées avec leur type et leur portée, l’état du consentement, les rôles requis et les éventuels enregistrements d’application existants, puis d’approuver ces éléments pour ce tenant précis. Sophos exige un enregistrement d’application Azure, un ID d’application, le téléversement d’un certificat et les autorisations nécessaires, mais ne précise dans son guide de configuration ni les scopes API exacts, ni le type de consentement, ni les rôles RBAC requis. Même les noms connus d’autorisations Microsoft Graph ne sont donc pas des exigences confirmées de l’assistant Sophos. Arrêtez-vous ici tant que la demande réelle d’autorisations n’a pas été examinée et approuvée ; n’accordez aucun droit par supposition.
  • Sophos mentionne Microsoft Entra ID P1 ou P2 ainsi qu’une licence Intune attribuée à chaque compte Entra concerné. Outlook nécessite une boîte aux lettres Exchange Online et une licence adaptée ; Word, Excel et PowerPoint nécessitent une licence Microsoft 365 Business ou Enterprise sur le compte. Vérifiez également, pour l’abonnement concerné, le droit d’utiliser les applications Office mobiles. La présence d’une option dans le menu Sophos ne remplace pas la vérification des licences et des autorisations.
  • Définissez Android ou iOS/iPadOS, une application Microsoft 365 prise en charge ou une autre application intégrant l’Intune App SDK, déjà présente dans l’inventaire des applications Intune du bon tenant, ainsi qu’un petit groupe de sécurité Microsoft Entra ID. Documentez le compte professionnel, l’appartenance aux groupes, les stratégies de protection des applications existantes et les flux de données professionnelles envisagés. Avant le pilote, vérifiez l’effet réel des stratégies qui se chevauchent et de Conditional Access ; ne présumez pas que la nouvelle stratégie Sophos prévaudra à elle seule.
  • Avant un pilote sur des appareils gérés, vérifiez avec l’administration Intune habilitée le type d’inscription réel, le type d’application et le ciblage selon l’état de gestion des appareils (tous les types d’applications ou, spécifiquement, les appareils gérés ou non gérés). Pour Android Enterprise, le guide Microsoft de résolution des problèmes de déploiement des stratégies cite les appareils personnels avec profil professionnel pour le scénario habituel du profil professionnel personnel ; cette indication n’exclut pas les cas particuliers documentés du mode appareil partagé. La présentation Microsoft de la protection des applications documente aussi ces stratégies pour les appareils Android Enterprise dédiés gérés par Intune en mode appareil partagé et les appareils AOSP sans utilisateur en mode appareil partagé ; les appareils dédiés sans ce mode ne sont pas pris en charge. En mode appareil partagé, Microsoft signale une exception lorsque l’accès exige un code PIN ou les identifiants du compte professionnel ou scolaire ; si un blocage survient pendant la réinitialisation du code PIN, la personne concernée doit utiliser Remove account pour débloquer la situation. N’en déduisez ni la prise en charge générale des autres types d’inscription ni celle de toute combinaison d’application et de paramètres : vérifiez le type d’appareil, l’application, les paramètres et la stratégie effectivement appliquée sur l’appareil pilote. Si le ciblage porte uniquement sur des appareils iOS/iPadOS gérés par Intune, les valeurs de configuration d’application MDM requises doivent aussi être effectivement appliquées aux applications concernées, en plus de la stratégie de protection des applications : IntuneMAMUPN et IntuneMAMOID pour les applications gérées par MDM (Intune ou un EMM tiers), IntuneMAMDeviceID comme jeton d’identification de l’appareil pour les applications tierces et LOB gérées par MDM. Avec DeviceID seul, Intune considère l’appareil comme non géré pour cette protection. Vérifiez les valeurs existantes et l’attribution effective pour chaque application et appareil du pilote ; ne définissez pas de clés ni de ciblage étendu par supposition. L’affichage d’une stratégie Sophos ou l’appartenance à un groupe ne prouvent pas à eux seuls que la protection s’applique aux appareils gérés.
  • Clarifiez avec l’administration Microsoft les prérequis de connexion propres à chaque plateforme. Sur Android, l’application Portail d’entreprise Intune est nécessaire pour recevoir la stratégie de protection des applications. Pour les applications Microsoft 365, Microsoft exige en outre un enregistrement de l’appareil auprès de Microsoft Entra dans le cadre d’Android MAM ; si Conditional Access est fondé sur les applications, tenez également compte de l’application broker. Sur iOS/iPadOS, Microsoft Authenticator peut être nécessaire comme broker. L’installation d’un broker ou l’enregistrement de l’appareil auprès d’Entra n’est pas une inscription MDM à Intune ou à Sophos Mobile. Observez la connexion, la MFA et Conditional Access pendant le pilote au lieu d’affirmer qu’un appareil doit toujours être inscrit.
  • Pour Word, Excel ou PowerPoint, prévoyez un emplacement de stockage géré au moyen des options granulaires de sauvegarde sous un autre nom du paramètre Microsoft Save copies of org data. Si cet emplacement est OneDrive, attribuez également à l’utilisateur pilote une stratégie de protection des applications pour l’application OneDrive et configurez le compte professionnel ou scolaire dans l’application Office. Un nouveau fichier qui n’est pas enregistré dans un emplacement professionnel peut être considéré comme personnel ; effectuez le test avec un fichier dont le caractère professionnel est avéré.

Créer et vérifier une stratégie MAM strictement limitée

Les noms de menus anglais ci-dessous proviennent des guides Sophos. Les libellés de votre console actuelle peuvent différer ; en cas d’écart, faites confirmer les étapes réelles par l’administration habilitée et ne choisissez pas une option MDM ou Threat Defense au nom similaire.

Connecter le tenant et créer la stratégie

  1. Dans l’interface décrite par Sophos, ouvrez Setup > Sophos setup > Microsoft Azure, puis Microsoft Azure registration wizard. L’assistant guide l’enregistrement dans les deux portails : l’administration Microsoft habilitée crée une application pour Sophos Mobile dans le portail Microsoft Azure. Saisissez son ID d’application dans Sophos Mobile et vérifiez qu’il correspond au tenant approuvé et à l’application prévue. Téléversez ensuite le certificat Sophos Mobile dans cette application Azure. Comparez les autorisations demandées à la liste approuvée au préalable, n’accordez que les autorisations approuvées et uniquement le consentement autorisé. En cas d’écart, arrêtez-vous avant d’accorder les droits. Une fois cette opération terminée, Sophos indique Policies > Intune app protection. La présence du menu ne prouve ni que les droits API sont effectifs ni qu’une stratégie est active.
  2. Ouvrez Policies > Intune app protection. À l’ouverture des pages de stratégies et d’attributions, Sophos peut vous rediriger vers une page Microsoft pour vous authentifier. Sur la page Microsoft vérifiée, l’administration habilitée se connecte avec le compte administrateur Microsoft Azure prévu pour le bon tenant ; il ne s’agit pas de la connexion ultérieure de l’utilisateur pilote dans l’application. Sur Policies - Intune app protection, créez la stratégie pilote adaptée via Add > Android policy ou Add > iOS policy ; Sophos exige des stratégies distinctes pour Android et iOS/iPadOS. Sur Edit policy, saisissez les paramètres approuvés. Autorisez les transferts de données entre applications, l’enregistrement sous un autre nom, le presse-papiers, les contacts et l’accès aux applications en fonction des flux de données, et vérifiez chaque plateforme séparément. Les pages de paramètres Sophos en anglais sont datées du 22 novembre 2022, celles en allemand du 3 mars 2025 ; les deux emploient d’anciens libellés tels que Managed Browser. Ni ce libellé ni la date de la page ne prouvent la prise en charge actuelle d’un navigateur. Les transferts de données peuvent comporter des exceptions et certaines applications iOS ignorent les restrictions relatives aux données entrantes. Ne promettez pas que tous les flux de données seront bloqués. Avant de cliquer sur Save, consignez avec l’administration Intune habilitée les décisions ci-dessous, y compris les seuils hors ligne.

Définir les flux de données avant Save

Les effets des options ci-dessous sont décrits dans les pages de paramètres Sophos en anglais du 22 novembre 2022. Ils servent à préparer le pilote, pas à prouver la présence actuelle de ces champs dans la console ni la prise en charge des applications aujourd’hui. Chaque fonction retenue doit correspondre à la console réelle, à l’application et au type d’appareil.

  • Choisir séparément le transfert sortant et la réception : Allow app to transfer data to other apps concerne les destinations, et Allow app to receive data from other apps l’origine des données. Sur Android comme sur iOS/iPadOS, Policy-managed apps autorise uniquement les autres applications gérées par une stratégie Intune ; All apps autorise toutes les applications et No apps bloque le sens de transfert concerné. Les exceptions de transfert documentées restent à prendre en compte ; certaines applications iOS acceptent toutes les données entrantes malgré la restriction de réception. Pour iOS/iPadOS, Sophos décrit aussi, lorsque le transfert sortant est réglé sur Policy-managed apps ou No apps, le blocage de la recherche Siri de données dans l’application.
  • Limiter le presse-papiers séparément : sous Restrict cut, copy, and paste with other apps, Blocked bloque le couper, copier et coller entre applications ; Policy-managed apps ne les autorise qu’entre applications gérées par une stratégie. Policy-managed with paste in n’autorise le couper ou copier qu’entre ces applications, mais permet de coller dans l’application protégée du contenu provenant de n’importe quelle application. All apps ne restreint le presse-papiers dans aucun sens. L’option autorisant le collage entrant protège donc différemment les données sortantes et les contenus entrants.
  • Décider ensemble du comportement d’enregistrement et des emplacements : selon Sophos, Prevent “Save As” désactive la fonction d’enregistrement sous un autre nom. Lorsque cette option est choisie, les destinations sélectionnées sous Storage locations restent autorisées pour les données professionnelles ; les autres sont bloquées. Cela complète la préparation du stockage Office décrite plus haut ; les anciens noms de champs Sophos ne doivent pas être considérés comme identiques au paramètre Microsoft actuel Save copies of org data. L’attribution de la stratégie à l’application OneDrive et le compte professionnel restent des prérequis pour le pilote Office correspondant.
  • Choisir explicitement l’export des contacts : selon les pages des deux plateformes, Disable contacts sync empêche l’application d’enregistrer des données dans l’application Contacts. Cela ne démontre pas la suppression rétroactive de contacts déjà exportés. Pour iOS/iPadOS, consignez également si Prevent iTunes and iCloud backups doit empêcher les sauvegardes des données de l’application vers ces destinations et si Disable printing doit interdire l’impression dans l’application. N’activez pas toutes les options par principe ; vérifiez uniquement les flux de données approuvés.
  • Comprendre le chiffrement iOS/iPadOS : selon Sophos, Encrypt app data utilise le chiffrement de l’appareil, et non un chiffrement d’application indépendant. When device is locked protège les données de l’application lorsque l’appareil est verrouillé ; When device is locked and there are open files exclut de cette protection les données des fichiers actuellement ouverts. When device restart décrit la protection après un redémarrage jusqu’au premier déverrouillage, et Use device settings suit les paramètres de l’appareil. Documentez avec l’administration l’option applicable à l’appareil pilote et ses limites, sans présumer d’un réglage actuel par défaut.

Définir l’accès aux applications et les délais

Ici aussi, les effets décrits proviennent des pages Sophos datées ; ils n’ont pas déjà été vérifiés sur l’appareil pilote. Faites approuver le mode d’accès et les délais avant d’enregistrer :

  • Code PIN ou mot de passe professionnel : selon Sophos, Require PIN for access demande de définir un code PIN à la première connexion avec le compte professionnel. D’après la page Android, les applications Android gérées par Intune partagent le même code PIN ; sur iPhone et iPad, ce partage se limite aux applications du même éditeur. Require corporate credentials for access exige à la place le mot de passe professionnel et prévaut sur les autres exigences de code PIN. L’exception du mode appareil partagé mentionnée plus haut reste applicable ; tous les types d’appareils ne prennent pas en charge tous les paramètres d’accès.
  • Pour l’utilisation d’un code PIN sur iOS/iPadOS : sous Password type, choisissez entre Numeric (chiffres uniquement) et Passcode (au moins une lettre, un caractère spécial ou un symbole du clavier anglais) ; certaines applications ne prennent pas en charge Passcode. Consignez la longueur minimale, l’interdiction des codes PIN simples, le seuil d’échecs de connexion déclenchant une réinitialisation du code PIN et l’autorisation de Touch ID/Face ID. Avec Passcode, Forbid simple PIN exige au moins un chiffre, une lettre et un caractère spécial ou un symbole. Selon la source, Forbid fingerprint et Forbid facial recognition interdisent respectivement Touch ID et Face ID comme alternatives au code PIN. Le seuil de réinitialisation concerne une réinitialisation du code PIN, pas un effacement des données ; les valeurs numériques et les alternatives biométriques disponibles doivent correspondre à l’application pilote approuvée et à l’appareil de test. La source ne fournit pas de valeurs par défaut.
  • Vérifier de nouveau les conditions d’accès : Access requirements timeout est un délai en minutes après lequel les conditions sont vérifiées de nouveau au lancement de l’application. Pendant ce délai, Sophos décrit, après une première saisie du code PIN, l’utilisation d’autres applications gérées par Intune sans nouvelle saisie : sur toute la plateforme Android, et uniquement pour le même éditeur sur iOS/iPadOS. Ce délai n’est ni le délai de grâce hors ligne ni l’intervalle de suppression hors ligne. Documentez la valeur approuvée et la nouvelle demande attendue pour l’application retenue.
  • Appareils et versions autorisés : pour iOS/iPadOS, consignez si Block managed apps from running on jailbroken devices doit bloquer l’utilisation du compte professionnel sur ces appareils. Distinguez les versions minimales requises d’iOS/iPadOS, de l’application et, le cas échéant, du SDK de protection des applications Intune des versions minimales recommandées du système d’exploitation et de l’application. Required est une condition d’accès ; selon la source, Recommended affiche un message que l’utilisateur peut ignorer. Un champ de version vide laisse cette condition sans effet. Si le pilote Android utilise des limites de version, cette distinction s’applique au système d’exploitation, à l’application et au niveau des correctifs de sécurité ; la date du correctif utilise le format YYYY-MM-DD. Consignez les limites activées et celles délibérément laissées inutilisées ; choisissez les versions minimales selon les exigences approuvées et la compatibilité de l’application. La source ne fournit pas de valeurs par défaut. Une alerte observée ne prouve pas que l’accès est bloqué.

Distinguez le délai de grâce hors ligne (en minutes) avant une nouvelle vérification de l’accès de l’intervalle hors ligne avant la suppression des données professionnelles des applications (en jours), configurable indépendamment : à l’expiration de chaque délai, l’application exige une connexion réseau et une nouvelle authentification. Pour l’intervalle précédant la suppression, les données professionnelles des applications ne sont supprimées que si l’authentification échoue. Vérifiez les seuils réels pendant le pilote, sans supposer d’ordre fixe entre ces délais. Les deux pages Sophos datées consacrées aux plateformes indiquent expressément, pour Outlook, que la suppression des données de l’application supprime aussi les données enregistrées dans l’application Contacts ; cet effet n’a pas été testé ici avec une version actuelle de l’application dans le tenant. Il ne s’agit pas d’un effacement automatique de l’appareil du seul fait de l’écoulement du temps. Ne testez les seuils destructifs et la synchronisation des contacts qu’après autorisation et avec un compte de test non productif, jamais sur des contacts de production.

Enregistrer, attribuer et vérifier pendant le pilote

  1. Sur Edit policy, enregistrez les valeurs de stratégie approuvées avec Save. De retour sur Policies - Intune app protection, ouvrez le triangle bleu à côté de la stratégie prévue et choisissez Assign apps. Sélectionnez uniquement les applications prévues pour la plateforme concernée, puis enregistrez cette attribution d’applications avec Save. Selon Sophos, la liste contient les applications déjà ajoutées au compte Microsoft Intune.
  2. Dans la même liste de stratégies, ouvrez de nouveau le triangle bleu à côté de cette stratégie et choisissez Assign user groups. Attribuez les groupes de sécurité Microsoft Entra ID séparément des applications : Include inclut les membres ; Exclude prévaut même si un membre figure aussi dans un groupe Include ; Not assigned n’exclut pas les membres inclus par un autre groupe. Après avoir sélectionné les groupes et leurs états, enregistrez séparément l’attribution des groupes d’utilisateurs avec Save. Seuls les membres auxquels une licence Intune est attribuée sont concernés. L’attribution des applications et l’attribution effective des utilisateurs sont toutes deux nécessaires ; ni les groupes d’appareils Sophos ni une attribution MDM aux appareils ne constituent ici le mécanisme de ciblage.
  3. Selon les indications de Sophos, consultez la stratégie enregistrée ainsi que les attributions d’applications et d’utilisateurs dans le portail Microsoft Azure, puis comparez-les à la plateforme prévue et au périmètre du pilote. Si les informations affichées ne sont plus à jour, une nouvelle connexion au portail peut être nécessaire. Sophos ne précise aucun chemin de sous-menu actuel pour cette vérification ; faites confirmer la vue réelle du portail par l’administration Microsoft habilitée. Ouvrez ensuite l’application prise en charge dans le contexte professionnel avec un compte pilote doté d’une licence, satisfaites aux exigences du broker et de connexion, puis observez une restriction non destructive et un emplacement de stockage professionnel ; vérifiez le compte personnel séparément. Si des appareils gérés sont ciblés, contrôlez en outre le type d’inscription vérifié au préalable, l’état de la configuration des applications iOS et la stratégie de protection des applications effectivement appliquée sur l’appareil pilote concerné dans l’application ciblée. Consignez le tenant, l’application, la plateforme, le compte, les groupes, la stratégie et le résultat observé. Une stratégie visible ne prouve pas à elle seule son application effective. En cas d’écart, arrêtez le déploiement et vérifiez les autorisations et le consentement, le certificat, la licence, la compatibilité de l’application, le broker et Conditional Access ainsi que l’appartenance effective aux groupes.

Pour la vérification non destructive, utilisez un compte de test non productif doté d’une licence et un fichier de test reconnu comme professionnel. Notez au préalable le résultat attendu pour chaque flux de données :

  • Comparez le transfert et la copie depuis l’application ciblée vers une application gérée par une stratégie prévue avec ces mêmes opérations vers une destination personnelle non autorisée. Testez avec des données professionnelles synthétiques, pas avec des données de production confidentielles. Vérifiez séparément le collage entrant, en particulier avec Policy-managed with paste in et dans les applications iOS susceptibles d’ignorer les restrictions de réception.
  • Essayez d’enregistrer le fichier de test dans un emplacement autorisé et dans un emplacement bloqué par la stratégie pilote. Un test utilisant uniquement un nouveau fichier personnel ne permettrait pas de vérifier de façon fiable la protection des données professionnelles.
  • Observez la première demande attendue de code PIN ou de mot de passe, puis la nouvelle vérification de l’accès au lancement de l’application après le délai approuvé. Ne provoquez pas d’échecs de connexion pour déclencher une réinitialisation du code PIN ; selon la source, celle-ci résulte du seuil d’échecs configuré et ne prouve pas une suppression de données. Si des limites de version ont été choisies, évaluez séparément l’alerte et la condition d’accès. Ne rootez ni ne jailbreakez un appareil pour ce test.
  • Contrôlez les autres flux iOS approuvés, tels que les sauvegardes, les contacts ou l’impression, uniquement dans le périmètre de test convenu. Si un flux de données est autorisé de manière inattendue, ne validez pas la combinaison concernée d’application, d’appareil et de stratégie pour le déploiement ; cernez le problème avec l’administration, puis vérifiez de nouveau après une correction ciblée.

Renouveler le certificat avant son expiration

Sophos indique une validité d’un an pour le certificat Microsoft Azure de cette intégration. Sans renouvellement en temps voulu, la protection des applications Intune ne fonctionne plus dans Sophos Mobile. Selon Sophos, le simple démarrage du renouvellement interrompt temporairement l’intégration de la protection des applications Intune, jusqu’au téléversement du nouveau certificat. Cela ne démontre pas si les stratégies déjà transmises aux applications continuent entre-temps à être appliquées sans changement. Prévoyez une fenêtre de maintenance et des responsables pour les deux portails ; consignez au préalable le tenant, l’Application (client) ID, l’ancienne empreinte numérique et la date d’expiration. Ne commencez pas si le téléversement et la vérification immédiate ne sont pas possibles.

Sophos décrit les étapes de renouvellement suivantes ; ici aussi, vérifiez les libellés réels des consoles avant toute modification :

  1. Ouvrez Fusion > My Products > Mobile > Setup > Sophos setup > Microsoft Azure. Vérifiez la date d’expiration sous Certificate information > Expiration date. Choisissez Renew certificate et validez la boîte de dialogue de confirmation avec OK. Sophos génère un nouveau certificat et met à jour Thumbprint, Start date et Expiration date. Consignez ces valeurs ; elles ne prouvent pas encore que le certificat a été téléversé ou que l’intégration est rétablie. Téléchargez le nouveau fichier de certificat via Download certificate.
  2. Connectez-vous au portail Microsoft Azure avec le compte administrateur Azure approuvé, dans le bon tenant. Recherchez App registrations, ouvrez le service et sélectionnez l’application Sophos Mobile portant la même Application (client) ID. Sous Certificates & secrets > Upload certificate, sélectionnez précisément le nouveau fichier téléchargé depuis Sophos Mobile et terminez le téléversement avec Add. N’enregistrez pas de nouvelle application pour ce renouvellement.
  3. Comparez la nouvelle empreinte numérique dans les deux portails, puis relisez l’état de l’intégration et d’une stratégie pilote existante et vérifiez celle-ci avec le compte professionnel. Ne supprimez l’ancienne entrée de certificat qu’après comparaison des empreintes et vérification fonctionnelle approuvée : dans le portail Microsoft Azure, ouvrez l’application Sophos Mobile existante, puis Certificates & secrets, et utilisez Delete à côté de l’ancien certificat. Ne supprimez ni l’enregistrement de l’application ni le nouveau certificat. Si l’ID d’application est incorrect, si le téléversement échoue ou si une interruption imprévue survient, ne supprimez pas l’ancienne entrée par précaution : suspendez la modification et faites remonter l’incident. Ni le retour automatique à l’ancien certificat ni la restauration après expiration ne sont établis.

Retrait sécurisé et état de validation

En cas d’échec du pilote, consignez d’abord les paramètres précédents et les autres stratégies, puis, avec les responsables Intune habilités, retirez de manière ciblée uniquement l’application pilote, le groupe pilote ou le paramètre problématique. Vérifiez de nouveau la stratégie effective et le compte professionnel ; ne promettez pas un rétablissement immédiat. Ne retirez pas l’appareil du MDM et ne désactivez pas le connecteur Threat Defense. La suppression d’une attribution ou d’un enregistrement d’application Azure ne constitue pas un effacement sélectif immédiat des données dont l’effet serait démontré. La suppression du certificat ou de l’enregistrement d’application dépasse le périmètre du pilote et requiert une autorisation distincte.

Statut : Brouillon éditorial. Les scopes exacts de l’assistant Sophos actuel, le consentement et les rôles requis, ainsi que les effets dans le tenant, la restauration du certificat et les conséquences sur les données n’ont pas été vérifiés en pratique ; aucune autorisation de modification en production.