Aller au contenu
Avanet

Connecter Sophos Mobile Threat Defense à Microsoft Intune

Ce brouillon ne constitue pas une autorisation de modifier le connecteur ou les règles d’accès en production. Le connecteur Sophos Mobile Threat Defense (MTD) associe l’état des appareils déterminé par Sophos Intercept X for Mobile à Microsoft Intune. Intune évalue cet état dans une stratégie de conformité des appareils ; une stratégie d’accès conditionnel configurée séparément peut refuser aux appareils non conformes l’accès aux ressources professionnelles. Le connecteur ne supprime pas lui-même les logiciels malveillants et ne remplace pas la gestion MDM d’Intune.

À ne pas confondre : dans Sophos Mobile, les stratégies de protection des applications Intune limitent l’utilisation des applications selon l’identité professionnelle de l’utilisateur et peuvent être employées sans gestion des appareils. Cet article traite au contraire du MTD pour les appareils inscrits à Intune MDM. L’existence de paramètres MTD généraux dans Intune pour la protection des applications ou les appareils non inscrits ne garantit pas que ce connecteur Sophos fonctionne dans un scénario MAM uniquement.

Vérifications préalables et conditions d’arrêt

  • Les appareils Android, iPhone et iPad concernés sont inscrits à Intune MDM, et non gérés exclusivement par Intune MAM. L’intégration MTD de Sophos ne prend pas en charge les appareils non inscrits. Les appareils Android utilisant le profil Intune Corporate-owned dedicated devices (par exemple les bornes en libre-service) sont exclus : la connexion utilisateur requise dans le portail d’entreprise n’y est pas possible.

  • Azure Government n’est pas disponible pour cette intégration MTD directe entre Sophos et Intune ; ce connecteur direct ne prend pas non plus en charge MAM à la place de MDM. Pour ces deux cas, Sophos décrit une voie distincte : configurer Intune comme solution EMM tierce afin de gérer Sophos Intercept X for Mobile pour Mobile Threat Defense. La connexion de l’application via une solution EMM tierce existante explique cette voie de gestion et ses prérequis, notamment la prise en charge des paramètres d’application personnalisés ainsi que les exigences de licence et de plateforme. Cette alternative n’est pas une étape du connecteur direct ; ne pas en déduire que celui-ci prend en charge Azure Government ou MAM uniquement, ni qu’elle transmet l’état de sécurité à la conformité Intune ou applique l’accès conditionnel. Ne pas utiliser cette inscription d’application en parallèle d’une connexion MTD directe à Intune déjà configurée. Arrêter également si l’inscription autonome de l’application Intercept X for Mobile a déjà été configurée dans Sophos Mobile ; clarifier le mode avant toute modification.

  • Vérifier les autorisations et les licences du tenant concerné : Microsoft cite Intune Plan 1, Microsoft Entra ID P1 et Sophos Mobile Threat Defense. Sophos Mobile Threat Defense permet de gérer Intercept X for Mobile ; la licence Sophos Mobile comprend MDM et Threat Defense. Une simple licence Sophos Mobile Device Management ne prouve pas que Threat Defense est inclus. Un accès administrateur est requis côté Sophos. Pour Bind, un compte administrateur Microsoft Entra autorisé doit donner son consentement dans le bon tenant. Microsoft cite les autorisations Sign in and read user profile, Access the directory as the signed-in user, Read directory data et Send device information to Intune ; elles permettent notamment de transmettre l’état des appareils et de rapprocher le groupe d’inscription Entra. Vérifier l’écran de consentement réel avant d’accepter et documenter l’approbation. Pour activer le connecteur MTD d’Intune, le compte Intune utilisé doit disposer de droits RBAC équivalents à ceux du rôle intégré Endpoint Security Manager ; dans un rôle personnalisé, il faut notamment Read et Modify pour Intune Mobile Threat Defense. Ce rôle Intune ne remplace pas l’autorisation de consentement Entra.

  • Microsoft indique toujours, sur la page du connecteur Sophos, Android 7.0 ou version ultérieure et iOS 14.0 ou version ultérieure pour l’intégration. Indépendamment de ces prérequis, Intune exige Android 10.0 ou version ultérieure pour le pilote Android Enterprise décrit ici, qui repose sur une gestion associée à un utilisateur : profil professionnel sur un appareil personnel, profil professionnel sur un appareil appartenant à l’entreprise ou appareil entièrement géré. Ce prérequis Intune n’étend pas le périmètre de prise en charge Sophos aux appareils dédiés ou sans utilisateur, à AOSP ni aux scénarios MAM uniquement. Pour l’application actuelle Intercept X for Mobile, Sophos indique en revanche iOS 15, iPadOS 15 ou version ultérieure. Le prérequis de l’intégration ne prouve donc pas que l’application prend en charge iOS 14. Avant l’installation ou l’inscription, vérifier la version réelle de l’application et son applicabilité au système d’exploitation dans l’App Store de la région cible ainsi que sur l’appareil pilote. Les appareils cibles ont besoin du portail d’entreprise Intune ; les iPhone et iPad ont également besoin de Microsoft Authenticator. Pour cette procédure Sophos, ne pas supposer qu’une autre application d’authentification puisse s’y substituer.

  • Vérifier aussi la prise en charge des iPhone et iPad par Intune. Microsoft indique actuellement iOS/iPadOS 18 ou version ultérieure comme pris en charge, avec ou sans affinité utilisateur. L’autorisation d’inscription mentionnée séparément à partir d’iOS/iPadOS 16 concerne les appareils sans affinité utilisateur et ne garantit pas une prise en charge complète des fonctions. Pour la configuration des applications, Intune exige iOS/iPadOS 17.x ou version ultérieure ; la référence iOS/iPadOS indique explicitement iOS 17.0 ou version ultérieure pour Require the device to be at or under the Device Threat Level. Ces limites fonctionnelles ne remplacent ni la prise en charge actuelle des systèmes par Intune ni les prérequis de l’application Sophos. N’autoriser le pilote qu’avec un système pris en charge pour son mode d’inscription ; les indications Sophos concernant iOS 14/15 ne suffisent pas à établir une compatibilité complète avec Intune.

  • Les responsables de la conformité Intune, de l’accès conditionnel et de Sophos Mobile conviennent des groupes d’utilisateurs pilotes, du seuil de menace admissible, des exceptions, de la marche arrière et d’un accès administratif de secours fonctionnel. Consigner les règles d’accès et les affectations d’appareils existantes avant toute modification. Ne pas affecter largement une stratégie avant d’avoir observé la connexion et l’état attendu des appareils dans le pilote.

  • Avant l’activation, recenser les fournisseurs MTD existants par tenant et par plateforme, ainsi que leurs exigences d’application et d’analyse. Microsoft recommande un fournisseur par plateforme : si plusieurs fournisseurs sont configurés pour la même plateforme, les appareils doivent installer chaque application MTD correspondante et transmettre son analyse ; une analyse manquante peut empêcher l’appareil de devenir conforme. Ne pas retirer un fournisseur existant sans vérification ni simplement activer Sophos en plus. L’exception Microsoft pour Defender for Endpoint avec des stratégies de conformité distinctes ne constitue pas une autorisation générale de combiner n’importe quels fournisseurs.

Configurer le connecteur et le pilote

Cet ordre suit la procédure Sophos : d’abord Sophos Mobile, puis Intune. Microsoft documente aussi l’ordre inverse, avec création du connecteur dans Intune avant l’association dans Sophos. Ne pas mélanger ces deux séquences sans contrôle ni créer de connecteurs en double.

  1. Dans Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intune MTD, choisir Bind. Se connecter avec le compte administrateur Microsoft Entra autorisé à cet effet, contrôler les autorisations demandées, puis seulement donner son consentement.
  2. Définir Owner (type de propriété) et Device group pour les nouveaux appareils. Dans les champs facultatifs Mobile Threat Defense policy (Android) et Mobile Threat Defense policy (iOS), sélectionner les stratégies Sophos par défaut pour Intercept X for Mobile. Ces champs ne définissent pas les stratégies de conformité Intune ; vérifier au préalable leur contenu et leur public cible dans le pilote. Choisir Save. Dans son autre procédure de configuration, Microsoft cite le message Successful Integration, puis la disponibilité du connecteur Sophos dans Intune comme contrôle de réussite. Ce message et la présence dans le bon tenant ne confirment pas encore une analyse de l’application ni la transmission de l’état d’un appareil.
  3. Dans Microsoft Intune admin center > Tenant administration > Connectors and tokens > Mobile Threat Defense, sélectionner le connecteur Sophos ou, si l’interface utilisée l’exige, le créer avec Add > Sophos > Create. Avant de choisir les options, vérifier MDM Authority = Intune ; Microsoft en fait un prérequis pour afficher la liste complète des options. Si des options manquent, examiner d’abord l’autorité MDM, les droits sur le connecteur et la prise en charge propre au partenaire, sans changer l’autorité de gestion sans vérification. Après l’association, n’activer et n’enregistrer que les options Compliance policy evaluation effectivement prévues pour les plateformes pilotes prises en charge. Vérifier Connection status et Last synchronized time. Available signifie que le connecteur est configuré, mais pas nécessairement activé pour une plateforme ; Enabled signifie qu’au moins une option de plateforme est activée, et ne prouve pas la synchronisation des appareils. Les paramètres généraux de Microsoft relatifs à la protection des applications, au partage de l’inventaire et au rôle MTD ne sont pas automatiquement des prérequis propres à Sophos : App Sync et Certificate Sync peuvent transmettre des données d’appareil ; Microsoft n’indique actuellement la synchronisation des certificats que pour un autre partenaire. Ne pas les activer par précaution. Le partage de l’inventaire des applications d’appareils personnels exige notamment une décision distincte en matière de protection des données.
  4. Ajouter et affecter Sophos Intercept X for Mobile aux plateformes pilotes comme décrit ci-dessous. Déployer l’application avant une règle bloquante de conformité ou d’accès conditionnel. Une configuration d’application est facultative et ne remplace pas l’achèvement de la connexion sur l’appareil.
  5. Créer les stratégies de conformité adaptées au mode d’inscription réel et ne les affecter d’abord qu’aux groupes d’utilisateurs pilotes. Faire approuver séparément le seuil de menace et les actions en cas de non-conformité ; n’activer l’accès conditionnel pour le périmètre prévu qu’après des résultats positifs du pilote.

Évaluer l’option facultative Grant MTD role permissions to <MTD partner name> on enrolled Android COBO and COPE devices séparément de l’évaluation de conformité. Microsoft la décrit pour les appareils d’entreprise entièrement gérés et les profils professionnels sur appareils d’entreprise inscrits via l’Android Management API, et non pour les profils professionnels sur appareils personnels. Ne pas en déduire une prise en charge Sophos supplémentaire pour les bornes, AOSP ou les appareils gérés uniquement par MAM.

Google indique des limites de version différentes pour les effets du rôle MTD dans l’Android Management API. À partir d’Android 14, l’application MTD est exemptée de suspension, d’hibernation et des restrictions d’énergie et d’exécution en arrière-plan. Les exemptions d’énergie décrites par Microsoft comprennent la mise en veille des applications, le démarrage de services de premier plan depuis l’arrière-plan et la protection de ces services contre leur arrêt par les utilisateurs. À partir d’Android 11, les commandes utilisateur de l’application MTD sont verrouillées ; les utilisateurs ne peuvent ni supprimer ses données ni l’arrêter avec Force stop. Ces limites concernent les effets individuels du rôle, pas la version minimale de l’ensemble de la connexion au connecteur Sophos. Un seul partenaire MTD par tenant peut recevoir ce rôle. Avant l’activation, son connecteur doit être configuré et son application MTD affectée à un groupe d’utilisateurs ou d’appareils. Cette affectation de l’application n’est pas la règle de menace décrite ci-dessous, qui ne prend en charge que les groupes d’utilisateurs. N’activer l’option que si elle est effectivement affichée pour Sophos et après approbation de ses effets dans un pilote adapté. L’attribution réelle du rôle et ses effets sur l’application n’ont pas été testés ici.

Ajouter l’application et l’affecter au pilote

Le pilote Android décrit ici utilise Android Enterprise ; une entrée générique du magasin Android n’est pas le parcours d’ajout approprié.

  • Android Enterprise : vérifier d’abord la connexion du tenant Intune à Managed Google Play. Sous Apps > All Apps > Create > Managed Google Play app, rechercher l’application Sophos et vérifier l’identifiant de package fixe com.sophos.smsec. Son entrée dans le magasin est https://play.google.com/store/apps/details?id=com.sophos.smsec. Ajouter la bonne application avec Select, exécuter Sync, puis actualiser la liste d’applications Intune avec Refresh. Si elle manque ou n’est pas disponible pour les appareils cibles, arrêter le déploiement et clarifier la compatibilité de l’application et du mode ; ne pas utiliser une APK non vérifiée ni un autre mode de gestion à la place.
  • iPhone/iPad : sous Apps > All Apps > Create > iOS store app > Search the App Store, choisir le pays ou la région appropriés et rechercher exactement Sophos Intercept X for Mobile. Sélectionner le résultat Sophos réel et vérifier, sous App information, les champs Name, Publisher, Appstore URL, Minimum operating system et Applicable device type. Le nom affiché doit être unique ; en cas de nom en double, le portail d’entreprise n’affiche qu’une seule entrée. Définir la version minimale selon la prise en charge réelle de l’application et vérifier aussi les prérequis de système d’Intune, sans reprendre systématiquement iOS 14 depuis la page du connecteur. Un appareil dont la version est inférieure au minimum défini ne reçoit pas l’application. L’ajouter via Review + create > Create.

Pour chaque application, ajouter le groupe d’utilisateurs pilotes prévu sous Properties > Assignments. Pour une installation volontaire par l’utilisateur, choisir Available for enrolled devices si cette option est proposée pour le mode de l’application et de l’appareil ; Required constitue une autre possibilité pour une installation ciblée par Intune. Enregistrer l’affectation et vérifier sur l’appareil pilote l’installation ou la disponibilité réelle. Required ne signifie pas systématiquement que l’application est masquée dans le portail d’entreprise ; les applications iOS du magasin requises peuvent aussi y apparaître. Available with or without enrollment n’étend pas la prise en charge Sophos aux appareils gérés uniquement par MAM.

Si une application disponible manque dans le portail d’entreprise, vérifier d’abord l’affectation, l’utilisateur connecté, Primary user et l’applicabilité de l’application au système d’exploitation. Pour Available for enrolled devices, l’utilisateur connecté doit être l’utilisateur principal qui a inscrit l’appareil. Sous Android, vérifier aussi la synchronisation et le magasin géré correspondant au mode d’inscription.

Configuration facultative de l’application

Une configuration facultative permet, par exemple, de démarrer automatiquement l’assistant de connexion ou d’influencer le nom attribué. Sans Device name sous Android ou deviceName sous iOS, Sophos Mobile utilise le nom de l’appareil provenant de Microsoft Entra ID. Ce nom de repli est utilisable même sans configuration supplémentaire. Pour iOS, la documentation Sophos mentionne deviceName dans la remarque sur la dénomination, mais ne répertorie pas cette clé dans son tableau des paramètres. Avant une telle configuration facultative du nom, il faut donc clarifier le type de données et la valeur exacte ou la variable Intune à partir des indications actuelles du fabricant ; aucune configuration exécutable de deviceName n’est fournie ici.

Sous Apps > Configuration > Create > Managed devices, créer une entrée pilote clairement nommée, choisir la plateforme et, sous Targeted app > Select app, sélectionner l’application Intercept X gérée précédemment ajoutée. Sous Settings > Configuration settings format > Use configuration designer, ne définir que les paramètres documentés pour la plateforme cible :

Android Enterprise : avec Add, sélectionner les champs proposés par le schéma réel de l’application ; contrôler les types de données et les valeurs à partir de ce schéma, sans les déduire d’iOS.

  • Device ID : identifiant unique de l’appareil dans l’EMM. Intune propose différentes variables d’identifiant ; ne pas utiliser un identifiant Entra ou Intune sans vérification.
  • Device name : nom utilisé par Sophos Mobile lors de l’ajout de l’appareil. On peut éventuellement choisir Value type > variable > User name. Vérifier dans le pilote cette dénomination volontaire selon l’utilisateur ; elle ne remplace pas un identifiant d’appareil unique.
  • EULA disabled : masque le contrat de licence utilisateur final au démarrage de l’application. Ne l’utiliser qu’après approbation juridique ou organisationnelle distincte.
  • Connect to Intune : démarre automatiquement l’assistant de connexion à Intune. Cela ne confirme pas encore une inscription réussie. Vérifier les types Android disponibles et les valeurs par défaut dans le schéma de l’application.

iOS/iPadOS : la cible doit être une application gérée par MDM ; cette configuration n’est pas destinée aux applications DDM. Les clés sont case-sensitive :

  • eulaDisabled, Value type: Boolean, valeurs true ou false, valeur par défaut false. true masque le contrat de licence au démarrage et exige la même approbation distincte que sous Android.
  • startIntuneConnection, Value type: Boolean, valeurs true ou false, valeur par défaut false. true démarre automatiquement l’assistant de connexion, sans attester la connexion de l’appareil.
  • macAddress (String) n’est requis que pour la fonction supplémentaire Synchronized Security ; l’adresse MAC de l’appareil permet son identification lors de la connexion à un point d’accès Wi-Fi Sophos. Ce n’est pas un prérequis de la connexion MTD de base à Intune.

Sous Assignments, sélectionner uniquement le groupe pilote et enregistrer via Review + create > Create. Vérifier ensuite l’état d’application de la configuration ; pour iOS/iPadOS, ouvrir Devices > All devices, puis sélectionner l’appareil pilote et App configuration. Sur le même appareil, vérifier le nom, l’identité et le comportement au démarrage de l’application. Ne pas ajouter de codes de connexion ni de clés provenant d’une autre procédure d’inscription ; une configuration enregistrée ne prouve pas à elle seule qu’elle a été appliquée.

Définir la conformité par plateforme et par profil

Sous Endpoint security > Device compliance > Create policy, choisir iOS/iPadOS ou Android Enterprise. Pour Android, sélectionner le Profile type correspondant à l’appareil inscrit : Personally-owned work profile ou Fully managed, dedicated, and corporate-owned work profile. Malgré le nom de la seconde option, les dedicated devices restent exclus de cette intégration Sophos. Si le pilote comprend les deux familles de profils Android prises en charge, des stratégies Android distinctes adaptées sont nécessaires ; une seule stratégie Android et une seule stratégie iOS ne suffisent alors pas pour tout le pilote.

Sous Compliance settings > Device Health > Require the device to be at or under the Device Threat Level, choisir le seuil approuvé :

  • Secured : aucune menace autorisée. Les références Microsoft actuelles pour Android Enterprise et iOS/iPadOS utilisent ce nom pour le seuil MTD le plus strict. Le guide général de conformité MTD de Microsoft nomme ce même seuil sans menace Clear. Vérifier le libellé dans la boîte de dialogue réelle de la plateforme ; aucune liste déroulante de tenant n’a été observée ici. Il s’agit d’un choix de stratégie, pas de l’état secured transmis par Sophos.
  • Low : seules les menaces faibles sont autorisées.
  • Medium : menaces faibles et moyennes autorisées, mais pas les menaces élevées.
  • High : tous les niveaux de menace sont autorisés ; ce choix sert au reporting, pas à fixer un seuil de protection strict. L’application MTD doit néanmoins être activée. Ne pas confondre ce réglage avec l’état Sophos activated (aucune analyse encore réalisée, appareil non conforme).

Ces valeurs déterminent la règle de menace, pas à elles seules l’état de conformité final ni l’accès aux ressources. Sous Actions for noncompliance, faire approuver séparément les actions et les délais, dont un éventuel blocage ou une mise hors service. Sous Assignments, affecter les groupes d’utilisateurs pilotes appropriés, puis choisir Review + create > Create. Les groupes d’appareils ne sont pas pris en charge pour cette règle de menace. Vérifier l’état transmis comme décrit ci-dessous avant d’activer la règle distincte d’accès conditionnel.

Connecter les appareils pilotes

  • Android avec profil professionnel sur un appareil personnel (Personally-owned work profile) : sur l’appareil pilote inscrit, avec le bon utilisateur, sélectionner Intercept X dans Company Portal > Apps et l’installer via Google Play dans le profil géré ; en cas d’affectation Required, vérifier d’abord l’installation réelle. Lancer l’application gérée et suivre les instructions Sophos. Dans son tableau de bord, choisir Tap to connect to Microsoft Intune et terminer l’assistant.
  • Autres modes Android Enterprise pris en charge : vérifier le parcours d’installation sur l’appareil pilote concerné. Sur les appareils fully managed, le portail d’entreprise redirige vers l’application Microsoft Intune ; les applications d’entreprise disponibles s’obtiennent via Managed Google Play, pas par le même parcours dans le portail. Avec Required, vérifier que l’installation Intune a bien eu lieu. Lancer ensuite l’application Intercept X gérée et vérifier l’assistant de connexion Intune proposé. S’il manque ou si la correspondance utilisateur/appareil ne peut pas être confirmée, arrêter et clarifier la procédure prise en charge pour ce mode, sans imposer le parcours du profil professionnel ni une inscription EMM.
  • iPhone/iPad : sur un appareil inscrit à Intune disposant du portail d’entreprise et de Microsoft Authenticator, sélectionner View > Intercept X dans le portail d’entreprise, l’installer, le lancer et suivre les instructions Sophos.

L’installation de l’application seule ne confirme ni son inscription à Sophos ni la disponibilité d’un état MTD exploitable. Vérifier d’abord que le bon utilisateur et le bon appareil correspondent dans Sophos Mobile et Intune.

Vérifier l’état et analyser les écarts

Dans le pilote, comparer l’état de l’application et l’entrée de l’appareil dans Sophos avec Intune > Mobile Threat Defense (état du connecteur, dernière synchronisation) et le rapport de conformité des appareils. Pour le rapport par appareil, ouvrir Reports > Device compliance > Reports > Device Compliance. Si nécessaire, exécuter d’abord Generate, puis sélectionner la colonne Device threat level sous Columns. Comparer la valeur pour le même utilisateur et le même appareil avec l’analyse de l’application Sophos et la dernière synchronisation du connecteur. Observer également la décision d’accès effective pour une ressource pilote réservée à cet effet ; Enabled pour le connecteur ne prouve pas encore la transmission de l’état de l’appareil, et Compliant ne garantit pas à lui seul qu’une application est sûre.

État de l’application SophosÉtat MTD transmisÉvaluation Intune décrite par Sophos
Application non gérée par Sophos MobiledeactivatedNon conforme
Application gérée, aucune analyse encore réaliséeactivatedNon conforme
Analyse sans application malveillante détectéesecuredConforme selon la correspondance MTD décrite ; d’autres règles de conformité peuvent toujours s’appliquer
Applications malveillantes ou appareil rooté/jailbreakéhighSeveritySelon la stratégie de conformité configurée
Absence de synchronisation avec le serveur au-delà de l’intervalle maximal défini dans une stratégie de conformité Sophos MobileunresponsiveNon conforme

Après la configuration, l’inscription de Sophos comme fournisseur MTD dans Intune peut prendre quelques minutes ; pendant ce délai, Intune peut afficher un état de conformité erroné. Ne pas élargir aussitôt les stratégies ni réinscrire l’application. Si l’écart persiste, comparer d’abord l’identité de l’utilisateur et de l’appareil, l’achèvement de la connexion de l’application, sa dernière analyse et la synchronisation du connecteur ; vérifier ensuite la stratégie de conformité Intune applicable à la plateforme et son affectation aux groupes d’utilisateurs ainsi que, si elle est configurée, la stratégie Sophos Mobile et le groupe d’appareils concernés. Ne pas confondre l’état unresponsive propre à l’appareil avec le délai réglable séparément chez Microsoft pour un partenaire MTD qui ne répond pas : selon Microsoft, Intune peut ignorer l’état de conformité d’un tel partenaire. Dans ce cas, ne pas présumer que l’accès est protégé ; vérifier l’effet réel de l’accès conditionnel et arrêter le déploiement.

Retour arrière et limite d’approbation

Si le pilote bloque des accès de façon imprévue, commencer par retirer, avec le responsable Intune, les affectations de conformité et d’accès conditionnel qui touchent le groupe pilote, ou les rétablir dans leur configuration précédemment approuvée. Observer de nouveau les connexions et la conformité. Ne pas commencer le retour arrière en désinstallant l’application Sophos, en supprimant les appareils, en dissociant le connecteur ou en révoquant le consentement Entra : une application non gérée peut signaler deactivated et donc un état non conforme ; les effets d’une déconnexion du connecteur sur les stratégies et appareils existants n’ont pas été testés en production ici.

Avant un démantèlement complet, recenser les groupes, affectations d’applications, appareils et dépendances restantes aux stratégies de conformité et d’accès conditionnel concernés. Retirer une affectation, désactiver ou supprimer le connecteur, dissocier Sophos et révoquer le consentement Entra de l’application Sophos sont des opérations distinctes. Ce n’est qu’après avoir documenté l’examen des appareils concernés, des règles de conformité restantes et d’un autre moyen d’accès fonctionnel que les responsables Sophos, Intune et Entra doivent approuver l’ordre d’un démantèlement complet et le tester dans le tenant. Les sources ne fournissent aucune séquence de dissociation ou de révocation démontrée comme généralement sûre ; il ne faut notamment en déduire aucun rétablissement immédiat de la conformité ou de l’accès. Pour ce brouillon, aucun test fonctionnel en production ni aucune approbation de cette procédure de retour arrière n’ont été réalisés.

Portée

Cette procédure décrit des fonctions et des prérequis documentés, pas des autorisations vérifiées, des options réellement disponibles, une synchronisation ou les effets d’un retour arrière démontrés dans le tenant d’un client donné. Aucun test sur des appareils ou des tenants n’a été effectué ; les contrôles pilotes décrits doivent être réalisés sur place.