Appareil perdu dans Sophos Mobile : verrouiller, supprimer les données professionnelles ou réinitialiser ?
Ne cliquez pas précipitamment sur « Wipe » ou « Delete ». Selon l’interface et le mode de gestion, « Wipe » peut réinitialiser tout l’appareil ou ne supprimer qu’un profil professionnel Android. Pour « Delete » sur un appareil Android Enterprise entièrement géré et toujours sous gestion, Sophos documente une réinitialisation d’usine automatique, et non un simple nettoyage d’inventaire. La désinscription sur l’appareil n’intervient qu’à la prochaine synchronisation ; sur un appareil hors ligne, ni la désinscription ni la réinitialisation ne sont donc confirmées. Une tâche en attente ne prouve pas que les données d’un appareil perdu ont été effacées.
Cette aide à la décision explique les vérifications à effectuer avant d’autoriser une action sur l’appareil. Elle ne remplace pas une procédure de réponse à incident testée sur l’appareil concerné. Pour tout appareil manquant, même sans soupçon de vol, transmettre la déclaration de perte au processus interne de sécurité pour qualification de l’incident ; évaluer l’escalade et les mesures concernant les identités, sessions et accès aux applications selon la politique interne de réponse aux incidents, indépendamment de l’état de l’appareil. Ne consulter les données de localisation personnelles qu’avec l’autorisation requise et conformément aux règles internes de protection des données.
Avant toute action sur l’appareil
Dans le bon tenant, identifier précisément l’appareil à l’aide d’un identifiant stable et de l’utilisateur affecté. Dans Sophos Fusion > My Environment > Mobile Devices, cliquer sur le nom de l’appareil. Dans l’onglet Summary, vérifier Owner et Management mode sous Device summary, puis Management status sous Device health. Ce champ indique si Sophos Mobile gère l’appareil ; lorsqu’un appareil n’est pas géré, il indique aussi pourquoi. Examiner ce motif affiché plutôt que de déduire du seul statut qu’une désinscription ou un effacement a déjà été exécuté. Vérifier aussi la plateforme et la dernière synchronisation ; consulter également la fiche de l’appareil dans Sophos Mobile. « Personal » ne signifie pas nécessairement « profil professionnel Android », ni « Corporate » « gestion complète ».
Consigner le responsable, la déclaration de perte et l’autorisation de l’action. Vérifier si l’appareil appartient à l’entreprise ou à une personne privée, si Sophos assure effectivement la gestion MDM ou si seule une application de sécurité est installée, et si l’utilisateur l’a éventuellement déjà récupéré. Si le mode reste incertain, ne déclencher aucune action destructive.
Avant toute opération irréversible, vérifier l’état des sauvegardes, les données professionnelles nécessaires et la méthode précise de restauration :
- Android, entièrement géré : vérifier la méthode de réinitialisation envisagée, les identifiants internes Google configurés, les identifiants de connexion valides et connus des comptes FRP autorisés et l’état FRP effectif. Les vérifications précises figurent dans la section « Mobile Admin : réinitialiser l’appareil uniquement après autorisation distincte ». Ne pas assimiler le choix FRP proposé lors du Wipe dans Sophos Mobile Admin à « Delete » ou à un Wipe dans la vue Fusion.
- Appareils Apple : vérifier avant la réinitialisation la supervision, l’état actuel de l’inscription et une méthode autorisée et réellement utilisable pour lever l’Activation Lock. Sophos Mobile exige une inscription existante pour « Remove Activation Lock ». Cette méthode n’est pas prise en charge sur les appareils comportant au moins deux emplacements SIM/eSIM. Apple Business exige que l’appareil ait été ajouté à l’organisation avant l’activation du verrouillage et qu’il n’en ait pas été libéré. Un code de contournement exige que le paramètre ait été activé au préalable et que l’appareil se soit ensuite synchronisé. L’article Apple décrit les réglages du verrouillage d’activation, la vérification du code et les méthodes de réactivation autorisées.
- Mac : conserver de manière sécurisée le code PIN de déverrouillage nécessaire.
Conserver les identifiants et codes uniquement par la procédure sécurisée prévue, jamais dans cet article ni dans le compte rendu d’incident. En l’absence de moyens de récupération ou d’autorisations dont l’adéquation est démontrée, arrêter et escalader. La réactivation n’est pas garantie.
Consigner l’heure, l’action choisie et l’étendue des données qui devraient être touchées. Une indication « Last active », récente ou ancienne, atteste seulement d’une synchronisation, pas de l’exécution d’une nouvelle tâche.
Les modes de gestion disponibles dépendent du type d’appareil ; le mode est défini lors de l’inscription. Sous Summary > Device summary, Last Sophos Mobile Control sync et Last Intercept X for Mobile sync indiquent la dernière synchronisation de l’application correspondante. Le champ Control n’est disponible que si Sophos Mobile gère l’application Control. Le champ Intercept X affiche Never si Sophos Mobile ne gère pas cette application. Open in Sophos Mobile ouvre la page Show device, avec des informations et des actions supplémentaires ; on passe ainsi à Mobile Admin. Ne pas transposer ses boîtes de dialogue et noms de champs à Fusion ou au SSP.
Apple Business : vérifier séparément la libération de l’organisation
Arrêt avant « Release from Organization » dans Apple Business. Un appareil manquant relève d’un incident, pas d’une libération automatique de l’organisation. Cette opération Apple Business distincte est irréversible. Elle n’est ni un Unenroll/Delete Sophos, ni la suppression de l’Activation Lock, ni un Erase/Wipe. Elle n’efface pas l’appareil et ne désactive pas d’elle-même le verrouillage.
Vérifier les prérequis uniquement en dehors de la réponse à la perte :
- Clarifier la propriété et la décision de retrait du parc.
- Vérifier l’autorisation spécifique de libération ou le droit de libération d’un service de gestion lié.
- Clarifier l’état et le type du verrouillage, c’est-à-dire s’il est lié à l’utilisateur ou à l’organisation.
- Vérifier une méthode autorisée, réellement disponible pour cet appareil, permettant sa réactivation ou la suppression du verrouillage.
Apple Business peut retirer les deux types de verrouillage d’un appareil éligible appartenant à l’organisation avec l’autorisation appropriée. La matrice des actions Apple Business exclut uniquement la suppression directe d’un verrouillage lié à l’utilisateur par un service externe de gestion des appareils.
Il faut distinguer de cette action le recours à un code de contournement préalablement récupéré auprès de l’appareil supervisé et conservé de façon sécurisée. Selon le guide de déploiement Apple, un service de gestion disposant de cette capacité peut utiliser ce code pour lever à distance un verrouillage lié à l’utilisateur. Le code peut aussi être saisi directement sur l’appareil.
Cela ne démontre pas l’existence d’une action à distance utilisant ce code dans Sophos Mobile. Sophos documente séparément la tâche Actions > Remove Activation Lock pour les appareils éligibles toujours inscrits, ainsi que la saisie du code sur l’appareil. Avant toute libération ou réinitialisation, vérifier pour cet appareil la méthode réellement disponible, la conservation sécurisée du code et, le cas échéant, l’exécution effective de la tâche Sophos ou de l’opération Apple Business. Si l’état ou la méthode est incertain, ne pas libérer l’appareil : escalader.
Après sa libération, la gestion de l’Activation Lock par Apple Business et l’affectation à un service de gestion des appareils ne sont plus possibles. Un nouvel ajout ultérieur est possible, mais n’annule pas la libération. L’effacement ou la restauration ensuite prévus par Apple constituent une opération destructive distincte, nécessitant leur propre autorisation, et ne prouvent pas qu’un effacement a déjà eu lieu.
Quelle action convient au mode de gestion ?
Android Enterprise, entièrement géré
Envisager un verrouillage de l’appareil, si disponible dans le tenant concerné. Clarifier la restauration et la FRP.
Unenroll nécessite une réinitialisation d’usine. Pour Delete sur un appareil encore géré, Sophos documente également une réinitialisation d’usine automatique. Les limites décrites ci-dessous concernant la prochaine synchronisation et l’exécution hors ligne s’appliquent ; la suppression de l’entrée ne confirme pas une réinitialisation sur l’appareil. Ne pas la traiter comme un simple nettoyage d’inventaire.
Android Enterprise, profil professionnel uniquement
Distinguer Lock de Set container access > Deny. Lock verrouille tout l’appareil ; Set container access > Deny verrouille uniquement le profil professionnel. Lorsque ce profil est verrouillé, ses applications ne sont pas disponibles et leurs notifications ne s’affichent pas.
Pour un verrouillage autorisé du profil professionnel dans Sophos Mobile Admin, suivre la procédure ci-dessous. Elle ne s’applique pas aux appareils Android Enterprise entièrement gérés :
- Ouvrir Devices, cliquer sur le triangle bleu à côté de l’appareil identifié sans ambiguïté et choisir Show.
- Ouvrir Actions > Set container access et choisir les droits d’accès :
- Deny : le profil professionnel est verrouillé ; ses applications et données ne sont plus accessibles.
- Allow : le profil professionnel est déverrouillé. Après récupération de l’appareil, n’utiliser cette option qu’avec autorisation.
- Auto mode : le profil professionnel est verrouillé si l’appareil enfreint une règle de conformité comportant l’action Lock container. C’est le comportement par défaut lorsqu’aucun droit d’accès n’a été défini ; ce n’est pas un déverrouillage inconditionnel.
- Confirmer par Yes. Le réglage est appliqué à la synchronisation suivante, pas dès le clic. Vérifier la synchronisation et l’état réel du profil ; si l’action n’est pas exécutée, escalader.
Pour pouvoir rétablir les droits, consigner les droits d’accès précédents et, après autorisation, les sélectionner de nouveau dans la même boîte de dialogue. Allow déverrouille explicitement le profil ; Auto mode remet la décision aux règles de conformité. Les actions de conformité restent donc pertinentes. Les utilisateurs peuvent aussi verrouiller localement leur profil professionnel depuis les réglages rapides. Il s’agit d’une fonction de l’appareil, pas d’une procédure d’administration ou du SSP.
Wipe Android work profile dans Sophos Mobile Admin ou Actions > Wipe dans la vue de l’appareil Fusion supprime le profil professionnel, ses applications et ses données professionnelles. Les applications et données personnelles ne sont pas supprimées. L’effacement complet à distance de l’appareil dans Sophos Mobile Admin n’est pas disponible pour ce mode.
iPhone/iPad supervisé
Envisager un verrouillage. Avec l’autorisation appropriée, Managed Lost Mode accompagné de coordonnées et d’une méthode de sortie vérifiée peut être envisagé. Une réinitialisation complète exige au préalable la vérification de la sauvegarde et de l’Activation Lock.
Managed Lost Mode ne peut pas être désactivé via iCloud. Après un redémarrage sans connexion, la commande distincte Turn off Managed Lost Mode, destinée à quitter ce mode, peut échouer. Ce n’est pas une commande d’extinction de l’appareil.
iPhone/iPad, Apple User Enrollment
Impliquer l’utilisateur et l’équipe de gestion responsable. Vérifier uniquement les mesures réellement proposées et autorisées.
Sophos Mobile ne propose pas d’effacement complet à distance dans ce cas. La désinscription peut supprimer les applications gérées, les politiques et les certificats MDM, mais ne doit pas être présentée comme une restauration des données privées. Ne présumer ni Managed Lost Mode pour appareil supervisé ni contournement de l’Activation Lock.
Mac
Ne déclencher un verrouillage disponible qu’avec un code PIN de déverrouillage à six chiffres consigné. Selon Sophos Mobile, les Mac déjà verrouillés à distance ne peuvent pas être effacés à distance. Prévoir aussi un code PIN de déverrouillage pour un Wipe.
Windows / Chromebook
Coordonner une réponse de sécurité propre à la plateforme, hors du verrouillage Mobile. Sophos Mobile ne peut pas verrouiller à distance les ordinateurs Windows ni les appareils Chrome avec Lock, même dans Mobile Admin ; cette action n’est pas non plus disponible dans la vue Fusion Mobile.
Sous Windows, la suppression de l’entrée Mobile ne désinscrit pas automatiquement l’appareil. Une désinscription manuelle ou, si Forbid manual MDM unenrollment est activé dans la politique de l’appareil, une réinitialisation d’usine autorisée séparément est nécessaire.
Vérifier les droits Self Service avant l’incident
La disponibilité d’une action dans le Sophos Central Self Service Portal ne remplace pas l’autorisation de l’administrateur : selon les droits attribués, les utilisateurs peuvent eux-mêmes verrouiller, localiser, supprimer le profil professionnel ou réinitialiser l’appareil. Avant tout incident, vérifier les droits Self Service réellement accordés et la désinscription depuis l’application : masquer Unenroll dans Sophos Mobile Control n’empêche pas à lui seul la désinscription depuis le Self Service Portal ; le réglage de l’application ne prend effet qu’après synchronisation. Avec « Reset device » dans le SSP, toutes les données de l’appareil sont perdues ; l’action est irréversible. La suppression du profil professionnel est elle aussi irréversible, mais ne concerne que ce profil.
Pour les branches SSP suivantes, c’est la configuration Self Service effective de l’utilisateur qui compte, et non le seul accès au portail. L’administration vérifie sous Setup > Self Service Portal les groupes d’utilisateurs affectés et les Actions autorisées. Si plusieurs configurations correspondent, celle ayant la priorité la plus élevée s’applique. En particulier, Managed Lost Mode, Play Lost Mode sound, Locate device et Delete unmanaged device sont des autorisations distinctes ; ne présumer aucune d’entre elles. Si une action nécessaire manque, escalader vers l’administration responsable plutôt que de recourir à Wipe ou à une autre interface.
Masquer puis réafficher la désinscription dans l’application
Sophos Mobile Control propose Unenroll par défaut sur les appareils Android, les iPhone et les iPad. Le réglage suivant concerne cette commande dans l’application, et non toutes les voies de désinscription. Avant toute modification dans le bon tenant, consigner la valeur actuelle, les appareils concernés gérés par Control et l’autorisation de modification ; ne pas traiter ce réglage comme une action sur un appareil individuel.
- Dans Sophos Mobile Admin > Setup > General, ouvrir l’onglet SMC app.
- Cocher Disable unenrollment through app pour masquer Unenroll dans l’application. Pour réafficher l’option, décocher la case.
- Enregistrer avec Save. Les deux modifications ne prennent effet sur l’appareil qu’à sa prochaine synchronisation avec Sophos Mobile.
Après une modification autorisée, vérifier qu’une synchronisation a eu lieu après Save, puis vérifier séparément le menu de l’application sur l’appareil auquel l’accès est autorisé : lorsque la case est cochée, Unenroll doit être absent ; après avoir décoché la case, l’option doit réapparaître, si le type d’appareil la prend en charge. Ne pas déclencher Unenroll pour effectuer la vérification. Si l’appareil est toujours introuvable ou hors ligne, ne pas affirmer que le masquage est effectif ; en cas d’écart, vérifier la valeur enregistrée et la dernière synchronisation de Control, puis escalader.
Pour le retour arrière autorisé, rétablir la valeur précédemment consignée dans le même onglet, sélectionner Save, puis vérifier à nouveau le menu après la prochaine synchronisation. Le réaffichage de l’option n’annule pas une désinscription ou une perte de données déjà survenue.
Désactiver séparément la désinscription via le SSP
Pour bloquer également la voie SSP, modifier sous Setup > Self Service Portal la configuration effective pour les utilisateurs concernés et désélectionner Unenroll device sous Actions > Show ; enregistrer avec Save sur Edit Self Service Portal configuration. Consigner au préalable l’état actuel et le périmètre des utilisateurs concernés, puis faire autoriser la modification. Vérifier les chevauchements de groupes et la priorité : en l’absence d’une autre configuration correspondante, la configuration Default, toujours présente et de priorité la plus basse, s’applique. Ne pas modifier Default sans évaluer les conséquences pour les autres utilisateurs.
Vérifier ensuite, dans de nouvelles sessions SSP correspondant aux appartenances aux groupes concernés et, le cas échéant, à Default, que Unenroll n’est pas proposé ; ne déclencher aucune action sur un appareil à titre de contre-vérification. Si l’action reste visible, clarifier l’appartenance au groupe et la priorité effectives, puis escalader. La procédure d’administration du SSP décrit la création complète de la configuration, la vérification pilote avant déploiement et le rétablissement de la sélection d’actions précédente. La désactivation de Unenroll device ne bloque pas automatiquement d’autres actions de suppression autorisées séparément, telles que Wipe Android work profile ou Wipe ; continuer à vérifier séparément leurs droits et leurs conséquences.
Localisation et verrouillage avant l’effacement
Find/Locate affiche uniquement la dernière position connue, pas un trajet. Pour cette fonction de localisation, Sophos Mobile ne conserve que la dernière position connue, et non un historique des positions dans le temps. Cela ne décrit pas la conservation des événements de localisation, des rapports ni des données précédemment transférées au Data Lake. Les événements de localisation sont journalisés ; pour localiser un appareil depuis l’administration, Sophos demande d’indiquer un motif dans la boîte de dialogue. Cette fonction n’est pas disponible dans Sophos Mobile pour Apple User Enrollment et les Mac. Pour la localisation ordinaire via Locate dans le SSP sur iPhone/iPad, Sophos indique que des messages doivent être confirmés sur l’appareil avant que la position ne s’affiche. Cette branche n’est donc utilisable que de manière limitée lorsqu’un appareil est manquant. Ne pas interpréter une ancienne position comme la position actuelle ni comme une preuve de propriété.
Prérequis pour une localisation autorisée
Les restrictions de confidentialité de la localisation par l’administration et par le SSP sont distinctes des droits associés aux actions. Vérifier les paramètres de confidentialité et leurs limites avant toute requête : bloquer la localisation sur la carte ne masque pas la dernière position dans le Device location report et ne prouve ni l’arrêt de la collecte ni la suppression des données stockées.
- Android : Sophos Mobile Control doit être en cours d’exécution, les services de localisation activés et l’autorisation Location accordée à l’application.
- iPhone/iPad : ces trois prérequis s’appliquent à la localisation ordinaire. Ils ne sont pas nécessaires pour un appareil MDM supervisé déjà en Managed Lost Mode. Cela n’élargit ni la prise en charge des plateformes ni l’autorisation ; la réception de la commande et une méthode de sortie vérifiée restent nécessaires.
- Chromebook : l’extension Sophos Chrome Security doit être active et la localisation autorisée. Sans utilisateur connecté, la tâche de localisation reste à l’état Notified jusqu’à ce qu’un utilisateur se connecte.
Les règles de conformité relatives à la disponibilité de la localisation distinguent Locate permission required pour Android et App is able to locate pour iPhone/iPad. Elles servent à l’évaluation, pas à autoriser une localisation. En cas de perte, ne modifier aucune politique et ne pas lancer Check now comme test de disponibilité : cette action peut exécuter des mesures sur d’autres appareils.
Pour les Chromebooks, Sophos documente deux parcours de configuration. Avant toute modification, vérifier les appareils réellement ciblés par la politique ainsi que les autorisations de confidentialité et de changement de l’organisation ; ne pas activer globalement la localisation pour tout le parc :
- Chrome Enterprise : dans la console Google Admin, sous Devices > Chrome > Settings > User & browser settings > Geolocation, choisir Allow sites to detect users’ geolocation.
- Autres Chromebooks : sur l’appareil, sous Settings > Privacy and security > Site settings > Location, choisir Sites can ask for your location.
Mobile Admin : localiser lorsque Managed Lost Mode est déjà actif
Pour bénéficier de l’exception applicable à un iPhone/iPad MDM supervisé, vérifier d’abord la propriété d’appareil IsMDMLostModeEnabled sur l’appareil identifié sans ambiguïté. La branche d’administration Show device > Actions > Locate (Afficher l’appareil > Actions > Localisation) ne s’applique que si Managed Lost Mode est confirmé comme étant déjà actif. Elle doit être distinguée de la procédure ordinaire Find/Show location et de Locate dans le SSP ; les droits et la procédure du SSP doivent toujours être vérifiés séparément.
Les restrictions de confidentialité, les autorisations de l’action et de l’incident, la réception de la commande et une méthode de sortie vérifiée restent nécessaires. Si l’état actif n’est pas confirmé, ne pas ignorer les prérequis ordinaires de localisation ; si l’état est incertain ou si l’action manque, escalader vers l’administration Mobile responsable. Ne pas activer Managed Lost Mode comme test de disponibilité. Ici aussi, vérifier l’état de la tâche et, dans la mesure du possible, l’état réel de l’appareil ; l’envoi d’une demande ne prouve pas son exécution.
Fusion : déclencher Find et afficher la position
Dans Sophos Fusion, après identification de l’appareil, autorisation dans le cadre de l’incident et en matière de confidentialité, et vérification des prérequis de localisation décrits ci-dessus :
- Ouvrir My Environment > Mobile Devices et cliquer sur le nom de l’appareil identifié.
- Dans les détails de l’appareil, choisir Actions > Find. Si Find manque, vérifier la prise en charge de la plateforme et l’accès de Sophos Mobile Control à la localisation ; si la disponibilité reste incertaine, escalader.
- Saisir le motif de la demande et confirmer par OK. Sophos Mobile envoie une tâche de localisation. Sur un appareil hors ligne, elle reste à l’état Notified jusqu’à sa synchronisation ; pour les Chromebooks, la connexion utilisateur décrite plus haut est également nécessaire.
- Vérifier l’état de la tâche via Open in Sophos Mobile > Tasks. Une fois la tâche terminée, revenir aux détails de l’appareil dans Fusion et choisir Show location en haut à droite. La carte s’ouvre dans Google Maps.
Summary > Device information > Last known location indique les coordonnées et la date de la dernière action Find. Une nouvelle demande Find autorisée actualise la localisation. La détermination de la position la plus précise peut prendre jusqu’à 10 minutes. Si aucune position n’est disponible ensuite, l’appareil peut être hors ligne ou éteint. Ce n’est ni une conclusion certaine ni un délai d’expiration fixe de la tâche. Ne pas déclencher une autre action sur l’appareil comme test de connexion.
Mobile Admin : déclencher Find dans le cas ordinaire et afficher la position
Cette procédure ordinaire de localisation concerne Sophos Mobile Admin, pas la branche Managed Lost Mode décrite ci-dessus, la vue d’inventaire Fusion ni Locate dans le SSP. Ne l’exécuter qu’après identification de l’appareil, autorisation dans le cadre de l’incident et vérification de la confidentialité :
- Sous Devices, sélectionner l’appareil identifié sans ambiguïté et ouvrir Actions > Find.
- Saisir le motif de la demande et confirmer par Yes. Une tâche de localisation est ainsi créée et transmise à l’appareil. Cela ne confirme pas encore son exécution.
- Vérifier l’état précis de la tâche. Si l’appareil est hors ligne, elle reste à l’état Notified jusqu’à sa reconnexion au serveur ; pour les Chromebooks, la connexion utilisateur indiquée plus haut est également nécessaire.
- Seulement après l’achèvement de la tâche, choisir Actions > Find > Show location. La position s’affiche dans Google Maps ; elle reste une dernière position connue, pas une preuve de la position actuelle.
Si Find manque, vérifier la prise en charge de la plateforme et les prérequis ci-dessus, notamment l’accès de Sophos Mobile Control à la localisation sur Android et iPhone/iPad. Ne pas contourner une indisponibilité par un Wipe, une réinitialisation du mot de passe ou une autre action sur l’appareil ; escalader vers l’administration responsable.
Pour plusieurs appareils, sélectionner sous Devices les appareils cibles autorisés et utiliser Actions > Find ; le Device location report constitue une autre possibilité. Les deux restent limités au périmètre approuvé des appareils et de la confidentialité. Le rapport ne permet pas de contourner l’absence d’autorisation de localisation.
SSP : localisation ordinaire avec Locate et affichage sur la carte
Cette procédure se distingue de Locate lorsque Lost Mode est déjà actif et de Mobile Admin > Find. Ne poursuivre qu’après identification de l’appareil, autorisation dans le cadre de l’incident et en matière de confidentialité, puis vérification des droits SSP effectifs et des prérequis de localisation ordinaire indiqués plus haut :
- Se connecter au Sophos Central Self Service Portal.
- Ouvrir Mobile et sélectionner l’appareil identifié sans ambiguïté.
- Choisir Actions > Locate. Sophos crée une tâche et l’envoie à l’appareil. L’envoi ne confirme pas son exécution.
- Dans les détails de l’appareil, cliquer sur View Details à côté de Location. Selon l’aide du SSP, la position s’affiche dans Google Maps. Une ancienne position ne prouve pas la position actuelle.
Sur iPhone/iPad, cette localisation ordinaire via Locate dans le SSP exige que des messages soient confirmés sur l’appareil avant que la position ne s’affiche. Si l’appareil est toujours manquant, ne pas présumer que cette confirmation est possible. Ce prérequis s’applique ici à la localisation ordinaire ; il ne décrit pas la procédure distincte de localisation en Lost Mode. Les demandes de localisation sont journalisées ; cela ne remplace pas une autorisation en matière de confidentialité. Si l’action ou l’affichage manque, ou si l’état est incertain, escalader vers l’administration responsable plutôt que d’utiliser d’autres actions sur l’appareil comme moyen de contournement.
Distinguer le verrouillage des actions risquées sur l’appareil
Lock verrouille l’appareil sans effacer ses données. Sur un appareil Android doté d’un profil professionnel géré, Lock verrouille tout l’appareil ; seul Set container access > Deny verrouille le profil professionnel. Pour verrouiller un Mac, consigner au préalable le code PIN et la méthode de déverrouillage autorisée. Les iPhone/iPad supervisés peuvent plutôt utiliser Managed Lost Mode ; une perte de connexion après redémarrage peut empêcher la sortie de ce mode. Ne pas redémarrer ni éteindre l’appareil dans cet état pour faire un essai. Si la commande Turn off Managed Lost Mode, destinée à quitter le mode, n’est pas reçue ou exécutée, escalader vers l’administration Mobile/Apple et, si l’appareil est physiquement accessible, vérifier d’abord la méthode documentée de connexion réseau filaire. Ce n’est pas la commande d’extinction de l’appareil. L’effacement ou la restauration au moyen d’Apple Configurator ou du mode de récupération exige une autorisation distincte : cette opération supprime les contenus et met fin à la supervision.
Fusion : verrouiller l’appareil avec Lock
Poursuivre dans Sophos Fusion après les vérifications de la section « Avant toute action sur l’appareil ». Lock n’est pas disponible pour Windows ni les Chromebooks ; en gestion de profil professionnel Android, il verrouille tout l’appareil.
- Ouvrir My Environment > Mobile Devices et cliquer sur le nom de l’appareil identifié.
- Dans les détails de l’appareil, choisir Actions > Lock.
- Renseigner les champs correspondant au type d’appareil :
- Lock screen message pour Android, iPhone et iPad. N’utiliser que des informations de restitution approuvées.
- Phone number pour iPhone et iPad. Le numéro apparaît sur l’écran de verrouillage ; ne présumer ni une fonction d’appel ni la limite de caractères du SSP.
- Unlock PIN pour Mac. Définir un code PIN à six chiffres et le conserver de manière sécurisée. Le Mac redémarre lors du verrouillage et exige ce code PIN pour le déverrouillage.
Sophos ne cite aucun bouton de confirmation supplémentaire pour cette procédure Lock dans Fusion. Vérifier séparément l’état de la tâche et le verrouillage réel. Android, iPhone et iPad se déverrouillent avec le mot de passe existant de l’appareil, ou le code PIN ou schéma configuré ; les limites de tentatives échouées restent applicables.
Après le verrouillage du Mac, rechercher device.unlock.code dans l’onglet Properties des détails de l’appareil dans Fusion. Sophos Mobile y conserve le code PIN. Ne le transmettre à une personne autorisée que par le canal sécurisé prévu. Les noms de champs Mobile Admin indiqués ci-dessous correspondent à une autre méthode de consultation.
Mobile Admin : verrouiller l’appareil avec Lock
Le verrouillage ordinaire de l’appareil suit une procédure distincte de Managed Lost Mode et des actions du SSP. Dans Sophos Mobile Admin, ne poursuivre qu’après les vérifications de la section « Avant toute action sur l’appareil » :
- Ouvrir Devices, cliquer sur la flèche vers le bas à côté de l’appareil identifié sans ambiguïté et choisir Show.
- Sur Show device, ouvrir Actions > Lock.
- Renseigner les champs selon le type d’appareil :
- Lock screen message : message affiché sur l’écran de verrouillage des appareils Android, iPhone et iPad. N’indiquer que les informations nécessaires à la restitution, sans détails confidentiels sur l’incident.
- Phone number : numéro affiché sur l’écran de verrouillage des iPhone et iPad. Indiquer un contact approuvé ; ne pas assimiler ce champ au numéro pouvant être appelé en Managed Lost Mode.
- Lock PIN : pour les Mac, définir un code PIN à six chiffres pour le déverrouillage ultérieur et le conserver de manière sécurisée. Le verrouillage redémarre le Mac ; vérifier au préalable comment une personne autorisée pourra y accéder.
Vérifier l’état de la tâche et, si possible, le verrouillage réel. Après récupération d’un appareil Android, d’un iPhone ou d’un iPad, l’utilisateur autorisé le déverrouille avec le mot de passe existant, ou le code PIN ou schéma configuré. Ne pas multiplier les essais au hasard : les limites de tentatives décrites ci-dessous s’appliquent aussi au déverrouillage. La réinitialisation du mot de passe ne fait pas partie de Lock.
Sur Mac, le code PIN défini par l’administration est nécessaire. Pour Lock, il est disponible sur la fiche de l’appareil sous Device properties > Unlock passcode et sur Task details sous Lock PIN. Ne le communiquer à la personne autorisée que par le canal sécurisé prévu, sans le conserver dans le compte rendu d’incident. La restriction de Wipe pour un Mac déjà verrouillé à distance, indiquée plus haut, reste applicable.
SSP : verrouiller l’appareil avec Lock
Cette procédure concerne Lock dans le SSP, pas Mobile Admin ni Lost Mode. Effectuer d’abord les vérifications de la section « Avant toute action sur l’appareil », puis vérifier les droits SSP effectifs et la méthode de déverrouillage autorisée. Sophos limite cette fonction à certains types d’appareils, sans les énumérer sur cette page du SSP. La présence d’un menu d’administration ne prouve donc pas la disponibilité dans le SSP.
- Se connecter au Sophos Central Self Service Portal.
- Ouvrir Mobile et sélectionner l’appareil identifié sans ambiguïté.
- Choisir Actions > Lock.
- Sur iPhone/iPad, il est possible de saisir un message de 300 caractères maximum, qui s’affiche sur l’appareil après le verrouillage. Le champ Phone number to display permet de saisir un numéro de contact approuvé. Selon l’aide du SSP, toucher ce numéro dans le message de verrouillage compose automatiquement le numéro. Ne pas inclure de détails confidentiels sur l’incident.
- Sur Mac, définir un code PIN à six chiffres et le conserver par la procédure sécurisée prévue. Il doit être saisi sur le Mac pour le déverrouiller. Les noms de champs d’administration et les méthodes de récupération du code PIN indiqués plus haut ne constituent pas des instructions pour le SSP.
Selon l’aide du SSP, l’action verrouille l’appareil avec le mot de passe existant de l’appareil, ou, sur Mac, avec le code PIN de verrouillage système. Elle ne réinitialise pas le mot de passe. Après récupération de l’appareil, ne le déverrouiller qu’avec autorisation, respecter les limites de tentatives échouées et ne pas tenter de deviner les identifiants si l’accès est incertain. Vérifier séparément la réception de la commande et le verrouillage réel ; une action dans le portail ne prouve pas le verrouillage d’un appareil hors ligne.
Mobile Admin : activer et vérifier Managed Lost Mode
Cette procédure concerne uniquement les iPhone/iPad MDM supervisés, pas Apple User Enrollment ni une simple application de sécurité. Avant l’activation, vérifier l’autorisation dans le cadre de l’incident, l’identifiant de l’appareil, la confidentialité et la méthode de sortie. L’avertissement sur le redémarrage et l’absence de connexion s’applique dès cette décision : un menu d’actions visible ne garantit pas que le mode pourra ensuite être désactivé.
- Ouvrir Devices, cliquer sur le triangle bleu à côté de l’appareil identifié sans ambiguïté et choisir Show.
- Sur Show device, choisir Actions > Turn on Managed Lost Mode.
- Définir Lock screen message, Phone number et Footer. Le message s’affiche sur l’écran de verrouillage ; le numéro peut être appelé depuis cet écran. Footer apparaît en bas de l’écran. Sans Footer, un message par défaut invite à contacter l’administration. N’indiquer que des informations de restitution et de contact approuvées.
Sophos Mobile crée une tâche et la transmet à l’appareil. L’appareil n’active le mode qu’à la réception de la tâche. Vérifier l’état de la tâche et la propriété IsMDMLostModeEnabled ; si l’appareil est physiquement accessible, contrôler aussi son état réel. Une tâche envoyée ou une ancienne synchronisation ne prouve pas que le mode est actuellement actif.
L’usage normal reste bloqué jusqu’à la désactivation dans Sophos Mobile. Sur l’appareil, seuls un appel au numéro configuré et un appel d’urgence sont possibles. Lorsque le mode actif est confirmé, Show device propose séparément Actions > Locate, Actions > Play Lost Mode sound et Actions > Turn off Managed Lost Mode. Pour la localisation, respecter toujours les autorisations et la branche Admin-Locate décrite plus haut. La position provient d’une fonction système ; Sophos Mobile Control n’a pas besoin d’être en cours d’exécution. La localisation est ainsi plus fiable qu’avec le verrouillage ordinaire, sans garantir une position actuelle ni la connectivité de l’appareil.
Après récupération de l’appareil et autorisation, quitter le mode avec Actions > Turn off Managed Lost Mode. Vérifier de nouveau l’état de la tâche, IsMDMLostModeEnabled et l’état de l’appareil avant d’autoriser sa remise en service. Ce n’est ni Shut down, ni Turn off Lost Mode dans le SSP ; iCloud ne peut pas non plus désactiver ce mode.
Si Managed Lost Mode ne peut pas être désactivé
Vérifier d’abord l’état de la tâche, la dernière connexion et l’historique connu de l’appareil. Les causes possibles comprennent :
- Un redémarrage dans ce mode, y compris après une extinction ou une batterie vide. La connexion réseau peut ensuite manquer. Dans ce mode, il n’est possible ni de déverrouiller la SIM pour accéder au réseau mobile, ni de se connecter au compte Apple lorsque cette connexion est nécessaire pour le Wi-Fi concerné.
- Une autre perte de connexion après laquelle l’appareil ne parvient pas à se reconnecter.
- Une version obsolète d’iOS, autre cause possible. Cela n’autorise pas à tester une mise à jour ou un redémarrage dans cet état verrouillé.
Pour un appareil retrouvé auquel l’accès physique est autorisé, sans connexion Wi-Fi ni mobile, vérifier d’abord la solution réseau sans effacement :
- Si le connecteur Lightning convient, essayer une connexion Ethernet avec un adaptateur Lightning vers Ethernet ou la combinaison Lightning vers USB et USB vers Ethernet. Ces exemples ne démontrent pas la compatibilité avec tous les appareils ni avec des adaptateurs USB-C.
- Une fois la connexion Ethernet établie, utiliser Actions > Turn off Managed Lost Mode dans Sophos Mobile Admin > Show device.
- Vérifier l’achèvement de la tâche, IsMDMLostModeEnabled et l’état réel de l’appareil. Si la connexion ou la désactivation échoue, escalader vers l’administration Mobile/Apple. Ne promettre aucune récupération et ne pas utiliser une réinitialisation du mot de passe, un redémarrage ou une extinction comme essai.
L’effacement et la restauration ne sont pas des méthodes de sortie équivalentes : les deux suppriment les contenus et réglages et mettent fin à la supervision. La restauration réinitialise en plus le système d’exploitation et le micrologiciel ; elle ne récupère pas les données utilisateur effacées. Avant d’envisager l’une de ces alternatives, vérifier la propriété, la sauvegarde, l’Activation Lock et la réinscription, et obtenir une autorisation d’effacement distincte.
La méthode Configurator nécessite un Mac avec Apple Configurator 2. Si Allow host pairing est désactivé dans Restrictions de la politique d’appareil iOS, le Mac doit déjà être configuré comme hôte de supervision approprié ; ne pas présumer qu’un nouveau certificat ou une nouvelle politique pourra être distribué à l’appareil injoignable. Uniquement lorsque ces prérequis et autorisations sont réunis :
- Connecter l’appareil retrouvé au Mac par USB, ouvrir Apple Configurator 2 et sélectionner uniquement cet appareil dans la fenêtre des appareils.
- Pour l’effacement autorisé des contenus, choisir Actions > Advanced > Erase All Content and Settings. Pour une restauration autorisée séparément, choisir à la place Actions > Restore et confirmer avec Restore. Ne pas exécuter les deux actions à la suite.
- Contrôler l’état de l’appareil et vérifier séparément la réactivation, la sauvegarde nécessaire, la supervision, la réinscription et l’état de protection. En l’absence de méthode de réactivation dont l’adéquation est démontrée, arrêter et escalader ; le retour à la version du système d’exploitation d’origine n’est pas garanti.
Restaurer un iPhone ou un iPad retrouvé en mode de récupération
Cette procédure locale est une alternative destructive distincte, pas une action à distance ni un test de connexion. Restore supprime les contenus et réglages, met fin à la supervision existante et réinstalle iOS ou iPadOS. Les données utilisateur effacées ne sont pas récupérées ; le retour à la version du système d’exploitation d’origine n’est pas garanti.
Avant de connecter l’appareil, l’administration Apple doit confirmer son identifiant, son modèle précis, sa propriété et l’autorisation d’accès physique, puis consigner l’autorisation d’effacement distincte. Vérifier la sauvegarde existante, sa date et les données nécessaires ; pour une sauvegarde chiffrée sur ordinateur, le mot de passe de la sauvegarde doit être disponible de manière sécurisée. Ne pas présumer qu’une nouvelle sauvegarde de l’appareil verrouillé est possible. Vérifier avant l’effacement une méthode autorisée et réellement utilisable pour lever l’Activation Lock, ainsi que le plan de réactivation, de supervision et de réinscription. La restauration ne contourne pas l’Activation Lock. Sans moyens adaptés ou sans autorisation, arrêter et escalader ; la perte de l’appareil ne vaut pas autorisation d’effacement.
Préparer l’ordinateur : utiliser un Mac compatible avec macOS 11 ou version ultérieure, les mises à jour installées et Finder. Il est aussi possible d’utiliser un ordinateur Windows à jour, compatible avec la version actuelle de l’application Apple Devices ; installer ou mettre à jour celle-ci depuis le Microsoft Store. Sur un ordinateur Windows compatible sans Apple Devices, la version actuelle d’iTunes constitue l’alternative documentée. Vérifier au préalable la compatibilité entre l’ordinateur, l’application et le modèle précis de l’appareil ; un ordinateur ancien ou la seule présence d’iTunes ne suffit pas. Prévoir un accès à Internet pour le téléchargement du logiciel et l’activation ultérieure.
Connecter par USB : ouvrir Finder, Apple Devices ou iTunes si cette alternative a été autorisée, puis connecter uniquement l’appareil identifié avec un câble USB adapté au transfert de données. Le laisser connecté pendant les étapes suivantes. Si le Mac demande d’autoriser l’accessoire, ne confirmer que pour cet appareil autorisé.
Suivre la séquence correspondant au modèle :
- iPhone 8 ou version ultérieure, y compris iPhone SE à partir de la 2e génération : appuyer brièvement sur le bouton d’augmentation du volume et le relâcher, puis faire de même avec le bouton de diminution du volume ; maintenir ensuite le bouton latéral enfoncé jusqu’à l’apparition de l’écran du mode de récupération.
- iPhone 7 ou 7 Plus : maintenir simultanément le bouton latéral et le bouton de diminution du volume enfoncés jusqu’à l’apparition de l’écran du mode de récupération.
- iPhone 6s ou version antérieure, y compris iPhone SE de 1re génération : maintenir simultanément le bouton principal et le bouton supérieur ou latéral enfoncés jusqu’à l’apparition de l’écran du mode de récupération.
- iPad sans bouton principal : appuyer brièvement sur le bouton de volume le plus proche du bouton supérieur et le relâcher, puis faire de même avec le bouton de volume le plus éloigné ; maintenir ensuite le bouton supérieur enfoncé jusqu’à l’apparition de l’écran du mode de récupération.
- iPad avec bouton principal : maintenir simultanément le bouton principal et le bouton supérieur enfoncés. Dès que l’iPad s’éteint, relâcher le bouton supérieur et continuer à maintenir le bouton principal jusqu’à l’apparition de l’écran du mode de récupération.
L’écran attendu indique qu’il faut connecter l’appareil à un ordinateur, avec un symbole de câble et d’ordinateur ; le logo Apple seul ne suffit pas. Si le modèle est incertain ou si les boutons sont défectueux, ne pas essayer d’autres séquences : arrêter et escalader vers l’administration Apple ou le service de réparation.
Restaurer depuis l’ordinateur : dans Finder, sélectionner l’appareil dans la barre latérale ; dans la vue habituelle de l’appareil, Restore iPhone/iPad se trouve sous General. Dans Apple Devices, sélectionner l’appareil dans la barre latérale, puis General > Restore [device]. Avec l’alternative iTunes, sélectionner l’icône de l’appareil en haut à gauche, puis Summary > Restore. Si la boîte de dialogue du mode de récupération propose Update ou Restore, choisir Restore pour l’effacement autorisé séparément et confirmer la restauration. Update ne constitue pas un effacement confirmé ; la recommandation générale d’Apple d’essayer d’abord une mise à jour en cas de problème de démarrage n’autorise pas un test de mise à jour en Managed Lost Mode. Restore Backup est encore une opération distincte, qui utilise une sauvegarde existante ; ce n’est pas cette réinitialisation de l’appareil. Suivre les instructions sur l’ordinateur et l’appareil, sans tenter de deviner des codes ou des identifiants.
Attendre le téléchargement et la fin de la restauration : si le téléchargement dure plus de 15 minutes et que l’appareil quitte l’écran du mode de récupération, laisser d’abord le téléchargement se terminer. Ensuite, sans déconnecter l’appareil, répéter la séquence adaptée au modèle à l’étape 3 et poursuivre la restauration sur l’ordinateur. En cas de message d’erreur, consigner l’erreur exacte et escalader ; ne pas annoncer une réussite ni répéter les réinitialisations à l’aveugle.
Vérifier séparément la remise en service : une fois Restore terminé, contrôler l’écran de bienvenue et l’état réel de l’appareil. L’activer avec la méthode autorisée vérifiée au préalable, puis le configurer de nouveau selon le plan de restauration ou restaurer séparément une sauvegarde adaptée. Vérifier ensuite les données nécessaires, la supervision, la réinscription, la connexion à Sophos Mobile, ainsi que l’application des politiques et l’état de protection. Un écran de bienvenue ou une boîte de dialogue terminée sur l’ordinateur ne prouve aucun de ces points. Si l’Activation Lock demande des identifiants qui ne sont pas disponibles ou si l’inscription est incomplète, arrêter ; n’autoriser l’usage normal qu’après ces contrôles.
Mobile Admin : réinitialiser le mot de passe uniquement après avoir retrouvé l’appareil
La réinitialisation du mot de passe et le redémarrage ne sont pas des tests sans conséquence. Sur iPhone/iPad, la réinitialisation du mot de passe par Sophos Mobile supprime le code et déverrouille l’appareil : elle affaiblit le confinement si celui-ci est toujours manquant ou volé. Ne pas l’utiliser comme réponse à la perte ni comme test de synchronisation ; ne l’envisager qu’après récupération de l’appareil et autorisation distincte dans le cadre de l’incident.
La réinitialisation par l’administrateur est disponible pour Android Enterprise ainsi que pour les iPhone et iPad sans Apple User Enrollment. Elle n’est pas disponible lorsque seul Sophos Intercept X for Mobile est inscrit dans Sophos Mobile pour cet appareil. Sur Android Enterprise, l’utilisateur doit avoir confirmé au préalable le mot de passe de l’appareil. S’il l’a déjà défini lors de la configuration initiale, avant l’installation de Sophos Mobile Control, l’application lui demande de le confirmer à chaque synchronisation. Tant que cette confirmation manque, aucune réinitialisation à distance du mot de passe n’est possible.
Avant toute saisie de mot de passe, vérifier la politique de mot de passe effective ; ne pas multiplier les essais au hasard. Une limite Maximum sign-in attempts configurée peut réinitialiser tout l’appareil lorsque les essais concernent le mot de passe de l’appareil Android Enterprise, mais supprimer le profil professionnel lorsqu’ils concernent le mot de passe de ce profil. Dans une politique de profil professionnel Android Enterprise, le réglage du mot de passe de l’appareil est documenté dans la branche Android 11 et versions antérieures ; ne pas présumer de sa disponibilité sous Android 12 et versions ultérieures. Une politique d’appareil iOS peut supprimer toutes les données et tous les réglages après des tentatives échouées avec Number of failed attempts until device wipe.
Clarifier la méthode de récupération autorisée avant de saisir un mot de passe à usage unique ou un nouveau mot de passe. Si le mot de passe est refusé ou si le compteur de tentatives échouées est incertain, ne pas poursuivre les essais ; escalader vers l’administration Mobile responsable. Une réinitialisation du mot de passe ne prouve ni la remise à zéro de ce compteur, ni la suppression de la politique, ni la restauration des données.
Après récupération de l’appareil, identification et autorisation distincte, dans Sophos Mobile Admin :
- Dans la barre de menu latérale, ouvrir Devices et cliquer sur l’appareil identifié sans ambiguïté.
- Sur Show device, choisir Actions > Reset password.
- Si la boîte de confirmation affiche un mot de passe à usage unique pour déverrouiller l’appareil, le communiquer à l’utilisateur autorisé par le canal sécurisé prévu ; ne pas le conserver dans le compte rendu d’incident.
- Sur Android, l’utilisateur doit déverrouiller l’appareil avec ce mot de passe à usage unique, puis définir un nouveau mot de passe. Sur iPhone/iPad, le code est au contraire supprimé et l’appareil déverrouillé ; vérifier l’état de protection avant la remise en service.
La version SSP de la réinitialisation du mot de passe Android a ses propres prérequis et, si seul le profil professionnel est géré, peut ne modifier que le mot de passe de celui-ci. Ne pas transposer la procédure d’administration au Self Service Portal ni à la vue de l’appareil Fusion.
SSP : réinitialiser le mot de passe uniquement après avoir retrouvé l’appareil
Dans le SSP aussi : ne pas réinitialiser le mot de passe comme réponse à la perte ni comme test de connexion. Ne poursuivre qu’après récupération de l’appareil et autorisation distincte dans le cadre de l’incident. Vérifier au préalable l’identifiant de l’appareil, le mode de gestion, les droits SSP effectifs, la politique de mot de passe et la méthode de récupération autorisée. Les risques liés aux tentatives échouées décrits plus haut subsistent. Cette page du SSP ne cite pas tous les types d’appareils exclus ; l’éligibilité à la réinitialisation par l’administrateur ne prouve donc pas la prise en charge dans le SSP.
Pour Android Enterprise avec Android 8.x ou version ultérieure, l’aide du SSP exige que la fonction de réinitialisation du mot de passe ait été activée au préalable dans Sophos Mobile Control. La confirmation du mot de passe dans la procédure d’administration ne remplace pas ce prérequis. Ne pas contourner une préparation manquante par une modification non vérifiée de l’appareil ou de la politique pendant l’incident.
- Se connecter au Sophos Central Self Service Portal.
- Ouvrir Mobile et sélectionner l’appareil identifié sans ambiguïté.
- Choisir Actions > Reset password.
- Confirmer les messages d’information affichés ou suivre les instructions affichées. L’aide du SSP ne donne aucun nom de bouton supplémentaire pour cette étape.
Sur Android, Sophos décrit un verrouillage avec le mot de passe à usage unique affiché dans le SSP. Après un déverrouillage autorisé, un nouveau mot de passe doit être défini. N’utiliser le mot de passe à usage unique que par le canal sécurisé prévu, sans le conserver dans le compte rendu d’incident. Si seul le profil professionnel est géré, Reset password ne concerne que le mot de passe du profil professionnel, pas le mot de passe privé de l’appareil.
Sur iPhone/iPad, la réinitialisation du mot de passe supprime le code et déverrouille l’appareil. Selon l’aide du SSP, cette conséquence de sécurité décrite plus haut s’applique aussi à la réinitialisation depuis le SSP. Vérifier l’état de protection avant la remise en service. Les conséquences indiquées sont celles annoncées par le fabricant, pas des résultats testés ici. Vérifier la réception de la commande et l’état réel de l’appareil ; en cas d’écart, arrêter et escalader.
Mobile Admin : redémarrer uniquement avec une méthode de retour vérifiée
Sophos Mobile peut redémarrer à distance les appareils Android Enterprise, sauf lorsqu’il ne gère que leur profil professionnel. Sur iPhone et iPad, le redémarrage à distance n’est disponible que pour les appareils supervisés.
Ne pas l’utiliser comme test de synchronisation. Les iPhone/iPad verrouillés par code ne se reconnectent pas au Wi-Fi après un redémarrage. Une intervention de l’utilisateur peut être nécessaire avant qu’ils puissent à nouveau communiquer avec Sophos Mobile. Avant d’autoriser l’action, déterminer qui peut rétablir l’accès sur l’appareil et vérifier sa connexion. Si cette méthode de retour manque, arrêter et escalader vers l’administration Mobile/Apple ; une réinitialisation du mot de passe n’est pas une solution si l’appareil est toujours manquant. Ne pas redémarrer un appareil en Managed Lost Mode pour faire un essai.
Uniquement après identification de l’appareil, vérification de la plateforme et du mode de gestion, et autorisation distincte, dans Sophos Mobile Admin :
- Dans la barre de menu latérale, ouvrir Devices.
- Sur Devices, cliquer sur la flèche à côté de l’appareil identifié sans ambiguïté et choisir Show.
- Sur Show device, choisir Actions > Restart.
- Dans la boîte de confirmation, confirmer par Yes.
Sophos Mobile envoie la commande de redémarrage à l’appareil. Celui-ci redémarre immédiatement, sans que l’utilisateur doive confirmer sur l’appareil ; Yes est la confirmation de l’administration. L’envoi seul ne prouve pas l’exécution sur un appareil hors ligne. Vérifier l’état de la tâche et l’état réel de l’appareil ; après le redémarrage, contrôler aussi la connexion à Sophos Mobile et, si elle manque, utiliser la méthode de retour autorisée ou escalader. Cette procédure ne s’applique ni au SSP ni à la vue de l’appareil Fusion.
Mobile Admin : éteindre un iPhone ou un iPad supervisé
Sophos Mobile peut éteindre à distance les iPhone et iPad supervisés. Shut down n’est ni la sortie de Managed Lost Mode, ni un verrouillage de l’appareil, ni un effacement des données. Ne pas éteindre l’appareil en Managed Lost Mode pour faire un essai. Avant une extinction autorisée séparément, déterminer comment l’appareil pourra être rallumé et sa connexion vérifiée ; sans méthode de retour adaptée, arrêter et escalader.
Après identification de l’appareil, confirmation de la supervision et autorisation distincte, dans Sophos Mobile Admin :
- Dans la barre de menu latérale, ouvrir Devices.
- Sur Devices, cliquer sur la flèche à côté de l’appareil identifié sans ambiguïté et choisir Show.
- Sur Show device, choisir Actions > Shut down.
- Dans la boîte de confirmation, confirmer par Yes.
Sophos Mobile envoie la commande d’extinction à l’appareil. Celui-ci s’éteint immédiatement, sans confirmation par l’utilisateur sur l’appareil ; Yes confirme l’action du côté de l’administration. Ici encore, l’envoi ne prouve pas l’exécution sur un appareil hors ligne. Vérifier l’état de la tâche et, dans la mesure du possible, l’état de l’appareil. Après sa remise sous tension autorisée, vérifier la connexion et l’état de protection ; si le résultat reste incertain, escalader. Ne pas assimiler cette action à Turn off Managed Lost Mode, à Turn off Lost Mode dans le SSP, ni à une action dans la vue de l’appareil Fusion.
SSP : Lost Mode sur un iPhone ou un iPad
Cette branche concerne uniquement les iPhone/iPad supervisés avec gestion MDM, et non Apple User Enrollment, Android, Mac ou une simple application de sécurité. Après autorisation dans le cadre de l’incident et vérification de la méthode de sortie du mode, sélectionner l’appareil identifié sans ambiguïté dans Sophos Central Self Service Portal > Mobile et utiliser Actions > Turn on Lost Mode. Définir Lock screen message, Lock screen phone number et Footer ; sans Footer, le message par défaut invitant à contacter l’administration s’affiche. Dans ce mode, seuls un appel au numéro configuré et un appel d’urgence sont possibles depuis l’appareil.
Après vérification des informations saisies, confirmer l’action. L’aide du SSP ne désigne aucun bouton précis pour cette étape. Selon Sophos, l’appareil passe immédiatement en Lost Mode après la confirmation. Il s’agit de l’effet documenté, mais pas d’une preuve testée ici d’une exécution immédiate sur un appareil hors ligne ou injoignable. Vérifier la réception de la commande et l’état réel de l’appareil ; ne pas déduire de la confirmation dans le portail que le mode est actif.
Dans le SSP, lorsque Lost Mode est actif et que les autorisations correspondantes sont accordées, Locate, Play Lost Mode sound et Turn off Lost Mode sont disponibles. Un mode activé dans le SSP ne peut pas être désactivé dans iCloud ; inversement, le SSP ne désactive pas un Lost Mode activé dans iCloud. La méthode de sortie SSP Turn off Lost Mode doit être distinguée de la commande d’administration Turn off Managed Lost Mode et de l’extinction de l’appareil. Le risque lié au redémarrage et à l’absence de connexion décrit plus haut subsiste : ne pas redémarrer pour faire un essai ; vérifier la réception de la commande et l’état réel de l’appareil, et escalader si le mode n’est pas désactivé. Une confirmation dans le portail ne garantit pas une restauration réussie.
Suppression des données uniquement après autorisation confirmée
- Supprimer sélectivement le profil professionnel : uniquement dans le cadre de la gestion d’un profil professionnel Android Enterprise, après confirmation que les données professionnelles qu’il contient ne sont plus nécessaires. Le profil, ses applications et ses données professionnelles disparaissent ; les données personnelles restent présentes. Cela ne garantit pas la révocation des comptes d’entreprise, jetons ou copies conservés ailleurs.
- Réinitialiser l’appareil entier : uniquement si la plateforme et le mode de gestion s’y prêtent, après autorisation explicite concernant la propriété et la sauvegarde des données, et après vérification préalable d’une méthode de réactivation organisationnelle applicable à cette opération. Un compte FRP invalide ou inconnu peut rendre inutilisable un appareil Android entièrement géré après un Wipe ; le choix FRP appartient au Wipe de Sophos Mobile Admin et n’est pas attesté pour « Delete ». Sur iPhone/iPad, clarifier l’Activation Lock avant la réinitialisation en fonction de la méthode précise et de ses prérequis ; sans l’ancien compte Apple, Sophos ne décrit la réactivation que pour les appareils supervisés et sous conditions supplémentaires. Ne présenter ni User Enrollment ni le profil professionnel Android comme permettant un effacement complet. Ne pas promettre une remise en service sans vérification contrôlée.
- Désinscrire puis supprimer l’entrée : cela ne remplace pas un Wipe confirmé. Avant d’autoriser l’opération, vérifier ses conséquences pour le mode de gestion concerné :
- Android Enterprise, entièrement géré : la désinscription entraîne une réinitialisation d’usine.
- Appareils Android déjà gérés en mode Device administrator : la désinscription désactive les droits d’administrateur de l’appareil de Sophos Mobile Control et supprime les identifiants de connexion au serveur ainsi que toutes les autres données reçues par Sophos Mobile Control. Sophos Intercept X for Mobile est réinitialisé. Il ne s’agit ni d’un effacement complet, ni d’une révocation des comptes cloud, ni d’une migration des données ; ne pas étendre ces conséquences à Android Enterprise.
- iPhone/iPad : la désinscription supprime les applications gérées, les politiques et les certificats reçus via MDM. Sophos Intercept X for Mobile est réinitialisé ; cela ne réinitialise pas le mot de passe de l’appareil et ne garantit pas la désinstallation de l’application.
- Mac : la désinscription supprime toutes les politiques et les certificats reçus via MDM, mais ne réinitialise pas le Mac aux paramètres d’usine. Les accès au réseau ou aux applications gérés peuvent alors ne plus fonctionner. Avant d’autoriser l’opération, vérifier qu’un accès réseau et administrateur indépendant de ces politiques et certificats est disponible, ainsi qu’un plan adapté pour restaurer les identifiants, les certificats et les données nécessaires. Si aucune méthode adéquate n’est démontrée, s’arrêter et escalader. Si le Mac reste introuvable, continuer à suivre les risques liés aux accès dans le cadre de l’incident ; ne pas affirmer que la désinscription a eu lieu sur l’appareil sans confirmation de son exécution.
Mobile Admin : désinscrire avec Unenroll
Cette procédure concerne Sophos Mobile Admin, pas Fusion ni le SSP. Elle est documentée pour les appareils autres qu’Android et les appareils Android en mode Device administrator. Pour les appareils Android Enterprise entièrement gérés, la réinitialisation d’usine nécessite une autorisation distincte ; si seul le profil professionnel est géré, la suppression de ce profil est la méthode appropriée. La présence d’un menu Unenroll ne prouve ni la gestion MDM ni l’adéquation de l’action à chaque appareil.
Ne poursuivre qu’après les vérifications de la section « Avant toute action sur l’appareil ». Pour chaque appareil cible, clarifier l’identifiant de l’appareil, la propriété, la plateforme, le mode de gestion, les droits d’administration associés à l’action, les autorisations concernant l’incident et les données, ainsi que la méthode de restauration adaptée. Les conséquences propres à chaque plateforme décrites plus haut restent applicables. Si l’adéquation de l’action est incertaine ou si l’autorisation manque, arrêter et escalader.
- Dans la barre de menu latérale de Sophos Mobile Admin, cliquer sur Devices.
- Sélectionner uniquement les appareils cibles identifiés sans ambiguïté et dont la désinscription est autorisée. Si plusieurs appareils sont sélectionnés, vérifier les prérequis et les conséquences pour chacun.
- Choisir Actions > Unenroll.
- Revérifier la sélection des appareils cibles et l’autorisation, puis choisir Yes dans la boîte de confirmation.
Vérifier ensuite, pour chaque appareil cible, l’état précis de la tâche et la dernière synchronisation dans Sophos Mobile. Si l’appareil est retrouvé et que son accès est autorisé, contrôler aussi l’état réel de sa gestion et de l’appareil. Yes confirme l’action de l’administrateur, pas sa bonne exécution sur l’appareil. Si l’appareil est hors ligne, si une tâche est en attente ou si le résultat est contradictoire, ne pas affirmer qu’une désinscription ou un effacement des données a eu lieu ; continuer à suivre les risques liés aux accès et aux données dans le cadre de l’incident et escalader. Ne nettoyer l’entrée par la procédure Delete distincte qu’après confirmation de la désinscription. La désinscription à la prochaine synchronisation décrite ci-dessous concerne Delete sur un appareil encore inscrit, et non un délai d’exécution garanti pour cette procédure Unenroll.
Fusion : désinscrire avec Unenroll ou Wipe
La désinscription met fin à la gestion ; ce n’est pas un simple nettoyage de liste. Cette procédure concerne les détails de l’appareil dans Fusion, pas Mobile Admin ni le SSP. Ne poursuivre qu’après les vérifications de la section “Avant toute action sur l’appareil” : clarifier l’identifiant de l’appareil, la plateforme, Management mode, la propriété, les droits associés à l’action, les autorisations concernant l’incident et les données, ainsi que la méthode de restauration adaptée. Si le mode est incertain ou si l’autorisation manque, arrêter et escalader.
- Dans Sophos Fusion > My Environment > Mobile Devices, cliquer sur le nom de l’appareil identifié sans ambiguïté.
- Choisir la méthode correspondant au mode de gestion :
- Appareil autre qu’Android ou Android en mode Device administrator : dans les détails de l’appareil, choisir Actions > Unenroll. Tenir compte des conséquences propres à chaque plateforme décrites plus haut ; en particulier, la suppression des politiques et des certificats sur un Mac n’est pas une réinitialisation d’usine.
- Android Enterprise, entièrement géré : utiliser Actions > Wipe pour la désinscription. Cette action réinitialise tout l’appareil aux paramètres d’usine ; elle ne supprime pas uniquement les données professionnelles. L’autorisation d’effacement distincte et les vérifications de la FRP et de la réactivation s’appliquent.
- Android Enterprise, profil professionnel uniquement : utiliser Actions > Wipe pour la désinscription. Cette action supprime le profil professionnel ainsi que toutes les applications et données qu’il contient, mais pas les applications et données personnelles. Cette suppression est elle aussi irréversible.
- Pour Wipe, tenir également compte, avant de confirmer, des limites et des champs propres à chaque appareil indiqués ci-dessous. Ne choisir OK dans la boîte de confirmation de Fusion qu’après confirmation de l’autorisation.
Si l’action appropriée manque, ne pas recourir à Delete à sa place. Ne nettoyer l’entrée par la procédure Delete distincte qu’après confirmation de la désinscription. La disparition d’une entrée ne prouve ni la désinscription ni une réinitialisation sur l’appareil.
Profil professionnel Android : suppression locale et compte restant
Lorsqu’un appareil Android Enterprise avec profil professionnel ne peut plus se connecter à Sophos Mobile, par exemple après l’expiration d’un essai, Sophos décrit une procédure de suppression locale dans les réglages Android. Pour un appareil personnel physiquement accessible dont Owner: Personal et Android Enterprise Work profile sont confirmés, utiliser la procédure BYOD de suppression locale du profil professionnel et de vérification du compte. Clarifier au préalable avec l’utilisateur l’appareil concerné, les données professionnelles nécessaires et l’autorisation d’effacement. Toutes les applications et données locales du profil professionnel sont alors supprimées irréversiblement ; les applications et données personnelles restent intactes. Ce n’est ni une mesure à distance pour un appareil toujours manquant ni le parcours Unenroll dans Sophos Mobile Control décrit plus bas. Si la propriété ou le mode est incertain, si l’option de suppression manque ou est bloquée, ou s’il s’agit d’un autre appareil, arrêter et escalader vers le service informatique. Ne contourner aucune restriction de gestion et ne pas utiliser une réinitialisation d’usine à la place.
Uniquement si l’organisation est enregistrée en mode Managed Google Play Account : après la désinscription, un compte Google peut rester sur l’appareil. Celui-ci continue alors de compter dans le quota limité d’inscriptions de l’utilisateur. La vérification du compte dans la procédure BYOD liée s’applique que le profil ait été supprimé localement ou par une action à distance autorisée : une personne qualifiée et habilitée doit identifier précisément le compte restant comme un compte d’inscription géré et ne supprimer manuellement que ce compte, si nécessaire. Ne pas supprimer le compte Google personnel de l’utilisateur. Vérifier l’état réel du profil et de l’inscription ; la disparition d’une entrée de la console ne prouve ni la suppression sur l’appareil ni la disponibilité d’une place dans le quota d’inscriptions. Si l’identification du compte est incertaine, arrêter et escalader.
Fusion : exécuter et vérifier Wipe selon le mode de gestion
Actions > Wipe dans les détails de l’appareil dans Fusion entraîne une réinitialisation d’usine sur un appareil pris en charge, mais uniquement la suppression du profil professionnel en gestion de profil professionnel Android Enterprise. Les deux effacements sont irréversibles. Apple User Enrollment et les Mac déjà verrouillés à distance sont exclus de Wipe. Ne pas déduire d’un menu visible que l’appareil est éligible ou que l’action est autorisée ; une simple application de sécurité ne constitue pas une gestion MDM.
Après identification de l’appareil, vérification des droits, autorisation concernant les données et vérification d’une méthode de réactivation utilisable pour cette procédure, ouvrir la fiche de l’appareil en cliquant sur son nom sous Sophos Fusion > My Environment > Mobile Devices, puis choisir Actions > Wipe. Wipe n’est pas un test de connexion. Si la FRP doit être activée pour le Wipe prévu d’un appareil Android Enterprise entièrement géré, utiliser expressément Open in Sophos Mobile > Show device > Actions > Wipe. La procédure Mobile Admin distincte s’applique alors, avec ses vérifications FRP et sa confirmation, et non la boîte de dialogue Fusion. Ne pas présumer qu’un choix FRP est proposé dans Fusion.
Pour les autres types d’appareils pris en charge, la procédure Wipe de Fusion indique des champs spécifiques :
- iPhone/iPad : Preserve data plan conserve le forfait de données mobiles, pas les données de l’appareil. Forbid Quick Start ignore l’étape Quick Start au premier démarrage après la réinitialisation. Définir les deux conformément au plan de restauration autorisé.
- Mac : sous Unlock PIN, définir un code PIN à six chiffres et le conserver de manière sécurisée ; il sera nécessaire sur le Mac après la réinitialisation. Dans Fusion, il est disponible sous Properties > device.unlock.code.
Ne choisir OK dans la boîte de confirmation de Fusion qu’après vérification des informations saisies et autorisation. Sophos Mobile envoie une tâche Wipe ; vérifier son état via Open in Sophos Mobile > Tasks. Ce passage à Mobile Admin sert à vérifier la tâche et ne fait pas des noms de champs Mobile Admin ni de son bouton Yes des étapes de Fusion.
Les conséquences décrites sont celles annoncées par le fabricant, pas des résultats testés ici sur un tenant ou un appareil. Distinguer une tâche envoyée, signalée comme réussie et confirmée sur l’appareil. Si l’appareil est hors ligne ou si le résultat est incertain, ne pas affirmer que les données ont été effacées ; escalader et continuer à suivre le risque pesant sur les données dans le cadre de l’incident. Après récupération de l’appareil, vérifier l’état réel de l’appareil ou du profil ; autoriser séparément la réactivation, la réinscription et l’état de protection. Une inscription ultérieure ne restaure pas les données supprimées.
Mobile Admin : supprimer le profil professionnel Android en cas de perte
Cette procédure à distance s’applique à Sophos Mobile Admin et peut également être utilisée pour un appareil toujours porté disparu, après autorisation explicite dans le cadre de l’incident et autorisation de suppression. Pour chaque appareil cible, vérifier dans le bon tenant l’identifiant de l’appareil, l’utilisateur attribué, la propriété réelle (Owner) et le Management mode: Android Enterprise Work profile confirmé. Sophos Mobile doit gérer exclusivement le profil professionnel ; le fait qu’il s’agisse d’un appareil personnel ou qu’un menu d’actions soit visible ne prouve pas ce mode. Documenter, pour chaque appareil cible, les droits d’action administrateur, les données professionnelles nécessaires et l’autorisation de suppression irréversible. En cas de propriété ou de mode incertain, ou d’autorisation manquante, arrêter et escalader. Ce n’est ni un test de connexion ni une mesure automatique de départ d’un utilisateur.
La suppression exécutée est irréversible : le profil professionnel ainsi que toutes les applications et données professionnelles qu’il contient sont supprimés. Les applications et données personnelles ne sont pas supprimées ; il ne s’agit pas d’une réinitialisation d’usine complète. La procédure BYOD locale décrite plus haut reste exclusivement destinée à un appareil personnel physiquement accessible, dont la propriété et le mode sont confirmés, et non à un appareil toujours porté disparu.
- Dans le menu latéral de Sophos Mobile Admin, ouvrir Devices.
- Sélectionner uniquement les appareils à profil professionnel Android Enterprise identifiés sans ambiguïté et pour lesquels la suppression du profil professionnel est autorisée. S’il y a plusieurs cibles, vérifier séparément la propriété, le mode et les autorisations de chaque appareil.
- Choisir Actions > Wipe Android work profile.
- Vérifier à nouveau la sélection des cibles et le périmètre de suppression, puis choisir Yes dans la boîte de confirmation.
Vérifier ensuite, pour chaque appareil cible, la réception de la commande, l’état précis de la tâche et la dernière synchronisation dans Sophos Mobile. Distinguer envoyée/en attente, signalée comme réussie et confirmée sur l’appareil : Yes ou une ancienne synchronisation ne prouve pas que la suppression a été exécutée. Uniquement si l’appareil a été retrouvé et que son accès est autorisé, contrôler également sur l’appareil l’état réel du profil et de l’inscription. Si l’appareil est hors ligne, si la tâche est en attente ou si le résultat est contradictoire, ne pas affirmer que la suppression a eu lieu ; escalader et continuer à suivre le risque pesant sur les données. Les conséquences décrites sont celles annoncées par le fabricant, pas des résultats testés ici avec succès sur un tenant ou un appareil.
Sécuriser indépendamment les accès aux comptes, aux sessions et aux applications conformément à la politique de gestion des incidents : la suppression du profil ne prouve pas la révocation des comptes d’entreprise, des jetons ou des copies situées hors du profil. Pour un compte d’inscription géré qui pourrait subsister, les limites de Managed Google Play Account décrites plus haut restent applicables, et la vérification des comptes ne doit avoir lieu que sur l’appareil dont l’accès est autorisé ; ne supprimer aucun compte Google personnel. Une réinscription ne restaure pas les données professionnelles supprimées. Wipe dans Fusion et la procédure SSP qui suit restent des alternatives distinctes, avec leurs propres autorisations et confirmations.
SSP : supprimer sélectivement le profil professionnel Android
N’utiliser cette procédure que si Sophos Mobile gère exclusivement un profil professionnel Android et si les autorisations concernant les données professionnelles et l’incident décrites plus haut, ainsi que les droits SSP effectifs, ont été vérifiés. En cas d’incertitude, consulter d’abord le service informatique responsable. La suppression est irréversible. Ce n’est ni un Wipe complet de l’appareil ni la procédure Unenroll du SSP pour les appareils sans profil professionnel.
- Se connecter au Sophos Central Self Service Portal.
- Ouvrir Mobile et sélectionner l’appareil identifié sans ambiguïté.
- Choisir Actions > Wipe Android work profile.
Selon l’aide du SSP, le profil professionnel et toutes les applications et données professionnelles, y compris Sophos Mobile Control, sont supprimés. Les applications et données personnelles ne sont pas supprimées. L’appareil n’est ensuite plus inscrit dans Sophos Mobile. Ce sont les conséquences documentées d’une action exécutée, pas une preuve de réussite résultant du clic dans le portail. Vérifier la réception de la commande et l’état réel conformément à la section « Vérifier le résultat et escalader ». Cette action ne prouve pas la révocation d’autres comptes d’entreprise, jetons ou copies situés hors du profil.
Mobile Admin : réinitialiser l’appareil uniquement après autorisation distincte
Wipe réinitialise l’appareil aux paramètres d’usine. L’effacement exécuté est irréversible. Cette procédure concerne les appareils gérés par Sophos Mobile et s’exécute dans Sophos Mobile Admin, pas dans le SSP ni dans Fusion. Elle exclut les appareils Android Enterprise avec profil professionnel, les appareils avec Apple User Enrollment et les Mac déjà verrouillés à distance. La suppression sélective d’un profil professionnel est une opération distincte.
Ne poursuivre qu’après identification sans ambiguïté de l’appareil, autorisation concernant la propriété et la sauvegarde des données, et vérification d’une méthode de réactivation applicable à cette procédure de réinitialisation. Les vérifications FRP, Activation Lock et PIN décrites plus haut restent nécessaires ; la présence d’une action Wipe ne les remplace pas. Si le mode de gestion est incertain, si les identifiants manquent ou si l’autorisation n’a pas été accordée, arrêter et escalader. Wipe n’est pas un test de synchronisation.
Pour un Wipe autorisé d’un appareil Android Enterprise entièrement géré, effectuer aussi les vérifications suivantes avant d’ouvrir l’action :
- Comparer exactement les identifiants internes Google enregistrés dans le champ Google+ IDs de la configuration FRP avec les identifiants confirmés des comptes autorisés, conservés de manière sécurisée. Il s’agit des identifiants internes à 21 chiffres, et non des adresses e-mail. Des identifiants de connexion connus ne prouvent pas à eux seuls qu’un identifiant interne est valide. Les comptes Google correspondants doivent également être valides, et leurs identifiants de connexion disponibles de manière sécurisée pour la réactivation autorisée. Des identifiants internes invalides ou des identifiants de connexion manquants peuvent rendre l’appareil inutilisable après une réinitialisation avec FRP.
- Sur l’appareil identifié sans ambiguïté, vérifier l’état FRP sous Show device > Status et le comparer à la méthode autorisée de réinitialisation et de réactivation. Si la configuration FRP globale a été modifiée, elle ne prend effet sur l’appareil qu’à sa prochaine synchronisation. Avant le Wipe, établir donc qu’une synchronisation a eu lieu après la modification et vérifier l’état FRP effectif de cet appareil ; une valeur de configuration enregistrée ou une synchronisation antérieure ne suffit pas.
- Si les identifiants internes, les identifiants de connexion ou l’état effectif sont inconnus ou non confirmés, arrêter et escalader vers l’administration Mobile responsable. Sur un appareil perdu ou hors ligne, ne pas forcer une synchronisation, ne pas modifier ni désactiver la FRP et ne pas exécuter d’appels à l’API Google comme test pendant l’incident. Cette vérification n’est pas une procédure de reconfiguration FRP et ne transpose aucun réglage Wipe à Delete.
- Dans la barre de menu latérale, ouvrir Devices.
- Sur Devices, cliquer sur le triangle bleu à côté de l’appareil identifié sans ambiguïté et choisir Show.
- Sur Show device, choisir Actions > Wipe.
- Avant de confirmer, vérifier les paramètres propres au type d’appareil :
- Android Enterprise, entièrement géré : si la méthode de réinitialisation autorisée l’exige, choisir Turn on Factory Reset Protection dans la boîte de confirmation du Wipe. Les identifiants internes Google configurés au préalable, les comptes valides avec des identifiants de connexion connus et l’état effectif doivent avoir été vérifiés comme indiqué ci-dessus. Des identifiants internes ou des comptes invalides, ou des identifiants de connexion inconnus, rendent l’appareil inutilisable après un Wipe avec FRP. Ne pas transposer ce choix à Delete ni à un Wipe dans Fusion.
- iPhone/iPad : dans la boîte de confirmation, définir Preserve data plan et Forbid Quick Start conformément au plan de restauration autorisé. Preserve data plan conserve un forfait de données mobiles présent sur l’appareil après la réinitialisation d’usine, pas les autres données de l’appareil. Forbid Quick Start ignore, au premier démarrage après la réinitialisation, l’étape Quick Start du Setup Assistant permettant de transférer des contenus depuis un autre iPhone. Ce n’est pas un blocage permanent de tous les transferts de contenus.
- Mac : définir un code PIN à six chiffres pour le Wipe et le conserver de manière sécurisée. Il doit être saisi sur le Mac pour le déverrouiller. Le code PIN de verrouillage système macOS est disponible sur la fiche de l’appareil sous Device properties > Unlock passcode et sur la page Task details sous Lock PIN. Conserver le code PIN uniquement par la procédure sécurisée prévue, jamais dans le compte rendu d’incident.
- Uniquement après confirmation de l’autorisation, choisir Yes dans la boîte de confirmation.
Sophos Mobile crée une tâche Wipe et la transmet à l’appareil. Une tâche créée, notifiée ou encore en attente ne prouve pas que l’effacement a été exécuté. Vérifier l’état précis de la tâche et distinguer signalée comme réussie de confirmée sur l’appareil ; si l’appareil est retrouvé, contrôler son état réel. Si l’appareil est hors ligne, reste introuvable ou si le résultat est contradictoire, ne pas affirmer que les données ont été effacées ; continuer à suivre les accès et le risque pesant sur les données dans le cadre de l’incident et escalader. Ni la dernière synchronisation ni l’envoi de la commande ne constituent un critère de réussite.
Aucun retour arrière n’est possible une fois l’effacement exécuté. Une inscription ultérieure ou une modification de l’inventaire ne restaure pas les données effacées. Une remise en service à partir de sauvegardes adaptées est une opération distincte nécessitant une autorisation ; vérifier séparément la réactivation, la réinscription et l’état de protection conformément à la section « Vérifier le résultat et escalader ». Cette procédure ne permet pas de garantir qu’une tâche déjà envoyée pourra encore être arrêtée.
SSP : réinitialisation complète uniquement après autorisation distincte
Cette procédure concerne Actions > Wipe dans le Sophos Central Self Service Portal, pas Mobile Admin ni Fusion. Elle ne s’applique pas aux appareils Android sur lesquels Mobile ne gère que le profil professionnel. Dans ce cas, utiliser la procédure SSP distincte Wipe Android work profile. Sophos limite cette fonction à certains types d’appareils, sans les nommer tous sur cette page du SSP. La présence d’un menu d’administration ne prouve pas la prise en charge dans le SSP.
Une réinitialisation exécutée rétablit les paramètres d’usine de l’appareil et supprime toutes ses données. Cette opération est irréversible. Ne poursuivre qu’après les vérifications de la section « Avant toute action sur l’appareil ». Vérifier l’identification de l’appareil, les droits SSP effectifs, l’autorisation concernant la propriété et la sauvegarde des données, ainsi que la méthode de réactivation réellement utilisable pour cette procédure. En cas d’incertitude, consulter d’abord le service informatique responsable ; Wipe n’est pas un test de connexion.
- Se connecter au Sophos Central Self Service Portal.
- Ouvrir Mobile et sélectionner l’appareil identifié sans ambiguïté.
- Choisir Actions > Wipe.
- Sur Mac, définir un code PIN à six chiffres et le conserver de manière sécurisée. Il doit être saisi sur le Mac après la réinitialisation pour le déverrouiller. L’aide du SSP ne cite aucun nom de champ d’administration ni aucune méthode de récupération du code PIN pour le SSP.
Le choix FRP, les champs Apple concernant le forfait de données et Quick Start, ainsi que Yes dans la boîte de dialogue Wipe de l’administration, ne sont pas des étapes documentées pour le SSP. Les conséquences de la réinitialisation décrites n’ont pas été testées sur le tenant ni sur l’appareil. Une action envoyée ou en attente ne confirme pas un effacement, notamment sur un appareil hors ligne. Vérifier séparément l’état de la tâche et l’état réel, ainsi que la réactivation, la réinscription et l’état de protection. Si le résultat est incertain, ne pas affirmer que les données ont été effacées et escalader.
Après Unenroll : vérifier la remise en service
Pour la remise en service après une désinscription, appliquer les vérifications de réinscription et d’état de protection de la section « Vérifier le résultat et escalader ». La réinitialisation de l’application ne prouve pas que la protection reste effective.
Avant Delete : vérifier la désinscription et la synchronisation
Désinscrire l’appareil avant de le supprimer de Sophos Mobile. L’aide relative aux détails de l’appareil dans Fusion sous My Environment > Mobile Devices avertit expressément qu’il pourrait sinon devenir inutilisable. Cet avertissement s’applique donc aussi à cette vue Mobile. Il ne supprime pas la limite de sélection Status > Not managed de la procédure Delete décrite ci-dessous. Pour la suppression d’un appareil Android Enterprise entièrement géré et toujours sous gestion, Sophos documente une réinitialisation d’usine automatique. Il s’agit de la conséquence documentée de Delete, pas d’une preuve de réinitialisation déjà exécutée ni d’une transposition du choix FRP de la boîte de dialogue Wipe.
Pour un appareil encore inscrit autre que Windows, selon Sophos, la désinscription déclenchée par la suppression de l’entrée n’intervient qu’à la synchronisation suivante avec Sophos Mobile. Elle ne se produit ni immédiatement ni lors d’une étape administrative ultérieure. Si l’appareil reste hors ligne, ni sa désinscription ni sa réinitialisation d’usine ne sont confirmées sur l’appareil. Même en cas de connexion ultérieure, vérifier l’exécution réelle ; ni la suppression de l’entrée ni la conséquence automatique documentée ne prouve une réinitialisation réussie. Sous Windows, cette désinscription automatique après suppression ne s’applique justement pas.
Fusion : supprimer une entrée qui n’est plus gérée
Nettoyer l’entrée Mobile après confirmation de la désinscription et autorisation distincte. Après Unenroll, elle reste d’abord dans la liste des appareils et les rapports. Une entrée d’appareil supprimée de Sophos Mobile ne peut pas être restaurée.
- Dans Sophos Fusion > My Environment > Mobile Devices, cliquer sur Show filters.
- Développer le filtre Status, sélectionner Not managed et appliquer avec Apply. La liste affiche les appareils non gérés.
- Cliquer sur le nom de l’appareil identifié sans ambiguïté et dont le nettoyage est autorisé.
- Dans les détails de l’appareil, choisir Delete, et non Actions > Delete. Ne choisir OK dans la boîte de dialogue qu’après confirmation de l’autorisation.
Vérifier ensuite que l’entrée a été supprimée. Si l’appareil manque dans la liste filtrée ou si la désinscription n’est pas confirmée, arrêter et clarifier son état ; ne pas contourner le filtre. Les conséquences documentées de Delete pour les appareils encore inscrits ne prouvent pas que ces appareils puissent être sélectionnés via Not managed. Une entrée supprimée ne confirme aucun effacement sur l’appareil. Les limites de conservation ci-dessous restent applicables.
Distinguer la désinscription dans l’application de celle dans le SSP
La désinscription dans l’application Sophos Mobile Control ne doit pas être confondue avec sa désinstallation. Elle supprime la connexion au serveur et les données associées, mais laisse l’application installée.
Selon Sophos, la désinscription locale depuis l’application n’est pas disponible pour certains types d’appareils ; la source ne précise pas lesquels. L’absence de menus dans l’application ne permet de déduire ni une exception propre à une plateforme ni la disponibilité dans le SSP. Cette procédure locale exige un accès à l’appareil et ne constitue pas une mesure à distance pour un appareil toujours manquant.
Cela ne décrit pas la désinscription via le SSP. Selon Sophos, Sophos Mobile Control est alors désinstallé sur iPhone/iPad. La description de l’opération dans l’application ne remplace pas non plus les conséquences de la désinscription propres au mode de gestion mentionnées plus haut.
La procédure Sophos datée du 14 mars 2023 décrit le parcours local suivant dans l’application. Il s’agit d’une description du fabricant, pas d’une vérification sur le tenant ou l’appareil actuel ni d’une autorisation dans le cadre de l’incident. Ne poursuivre qu’après les vérifications de la section « Avant toute action sur l’appareil » : l’identifiant de l’appareil, le mode de gestion, les autorisations concernant la propriété et les données, ainsi que la méthode de restauration doivent être clarifiés.
- Sur l’appareil auquel l’accès est autorisé, ouvrir Sophos Mobile Control.
- Depuis le Dashboard, suivre le parcours correspondant au type d’appareil :
- Android : toucher Management info > Unenroll.
- iPhone/iPad : toucher Corporate management > Unenroll.
Si le menu exact manque ou si l’adéquation de l’action ou l’autorisation est incertaine, arrêter et consulter le service informatique responsable ; ne pas recourir au SSP, à Mobile Admin ou à Fusion à la place. Ne pas déclencher Unenroll comme test de disponibilité. Après une désinscription autorisée, appliquer les vérifications du résultat et de la remise en service de la section « Vérifier le résultat et escalader » ; la présence de l’application encore installée ne prouve pas que la protection reste effective.
SSP : Unenroll et ses conséquences selon la plateforme
Unenroll dans le SSP est irréversible. Une réinscription ultérieure est une opération distincte, pas un retour arrière. Cette procédure SSP ne s’applique pas aux appareils avec profil professionnel Android. Dans ce cas, utiliser la procédure SSP distincte Wipe Android work profile. Unenroll n’est pas non plus une mesure générale de réponse à la perte ni un nettoyage d’inventaire. Vérifier d’abord l’identifiant de l’appareil, le mode, les droits SSP effectifs, les autorisations concernant l’incident et les données, ainsi que la méthode de restauration. Sur un appareil Android Enterprise entièrement géré, la conséquence reste la réinitialisation d’usine documentée plus haut.
- Se connecter au Sophos Central Self Service Portal.
- Ouvrir Mobile et sélectionner l’appareil identifié sans ambiguïté.
- Choisir Actions > Unenroll.
L’aide du SSP décrit les conséquences supplémentaires suivantes pour une désinscription exécutée. Un clic dans le portail n’en constitue pas la preuve :
- Appareils Android déjà gérés en mode Device administrator : Sophos Mobile Control et Sophos Intercept X for Mobile sont réinitialisés. Si nécessaire, désinstaller manuellement les applications sur l’appareil auquel l’accès est autorisé. Cette description ne concerne pas Android Enterprise ; aucune désinstallation automatique n’est documentée pour cet ancien mode.
- iPhone/iPad : les restrictions de l’appareil imposées par Sophos Mobile sont levées. Tous les comptes configurés par Sophos Mobile et les données associées, y compris les e-mails professionnels, sont supprimés. Selon l’aide du SSP, toutes les applications reçues de Sophos Mobile sont également supprimées, et non l’ensemble des applications installées à titre privé. S’y ajoutent les conséquences déjà décrites concernant les profils et les certificats, la désinstallation de Sophos Mobile Control via le SSP et la réinitialisation d’Intercept X for Mobile.
- Mac : les restrictions de l’appareil imposées par Sophos Mobile sont levées. Tous les comptes configurés par Sophos Mobile et les données associées, y compris les e-mails professionnels, sont supprimés. Il faut en tenir compte en plus de la suppression des politiques et des certificats déjà décrite. Ce n’est ni une réinitialisation d’usine ni une suppression générale de tous les comptes cloud.
- Windows : le compte MDM Sophos Mobile sur l’appareil, les identifiants de connexion au serveur et toutes les autres données reçues du serveur sont supprimés. C’est la conséquence d’Unenroll dans le SSP, pas la conséquence automatique de Delete sur l’entrée d’inventaire, ni une réinitialisation d’usine complète.
Avant d’autoriser l’opération, évaluer les mécanismes de protection et d’accès qui disparaîtront ainsi. Ces conséquences sont celles annoncées par le fabricant, pas des résultats testés ici. Vérifier la réception de la commande et l’exécution réelle conformément à la section « Vérifier le résultat et escalader ». Sur un appareil hors ligne, ne pas affirmer que la désinscription a réussi. Ne nettoyer l’entrée par la procédure Delete distincte qu’après confirmation de la désinscription.
Après Delete : vérifier séparément la conservation et la protection des données
« Delete » supprime l’entrée Sophos Mobile et les données de l’appareil qui y sont stockées. Les données précédemment transférées vers le Sophos Data Lake restent conservées jusqu’à l’expiration de la durée de conservation Sophos XDR applicable.
La suppression ne prouve ni l’effacement sur un appareil hors ligne, ni la suppression de toutes les données cloud et d’audit, ni la satisfaction d’une demande générale d’effacement. Vérifier séparément la conservation et la protection des données selon le processus de l’organisation.
SSP : supprimer de la liste un appareil déjà désinscrit ou réinitialisé
Delete unenrolled device est un nettoyage de liste effectué après coup, et non une mesure de réponse à la perte ni un Wipe à distance. Uniquement après une désinscription confirmée ou une réinitialisation autorisée séparément et effectivement réalisée, et avec l’autorisation Delete unmanaged device, sélectionner le bon appareil dans Sophos Central Self Service Portal > Mobile et utiliser Actions > Delete. Vérifier ensuite qu’il n’apparaît plus dans la liste d’appareils de l’utilisateur. Une tâche Unenroll ou de réinitialisation simplement en attente ne remplit pas ce prérequis ; si l’appareil est hors ligne, ne pas présumer qu’il a déjà été désinscrit ou réinitialisé.
Cette branche SSP ne doit pas être assimilée à Fusion-Delete sur un appareil encore géré. Elle ne prouve aucun effacement sur l’appareil et ne restaure aucune donnée ; les limites décrites plus haut concernant la réinitialisation d’usine Android, la désinscription Windows, la réactivation et la conservation restent notamment applicables.
Vérifier le résultat et escalader
Pour un diagnostic d’application nécessaire et autorisé, cliquer sur le nom de l’appareil identifié sans ambiguïté dans Sophos Fusion > My Environment > Mobile Devices, puis choisir Actions > Get log files dans les détails de l’appareil. Cette action récupère les fichiers journaux de toutes les applications gérées par Sophos Mobile sur cet appareil, et non de toutes les applications installées indistinctement. Ne l’utiliser que pour un besoin de diagnostic correspondant, après clarification des droits d’accès et des autorisations en matière de protection des données ; elle n’est pas obligatoire pour chaque perte d’appareil. Une demande de récupération ne prouve ni que les fichiers sont déjà disponibles ni qu’un verrouillage ou un effacement des données a été exécuté.
Après une action autorisée, vérifier dans Sophos Mobile l’état précis de la tâche, l’heure de la dernière synchronisation et, si possible, l’état réel de l’appareil retrouvé. Distinguer créée/notifiée, signalée comme réussie et confirmée physiquement. Si l’appareil est hors ligne, que le résultat est contradictoire ou que l’appareil reste introuvable, ne pas affirmer que les données ont été effacées ; continuer à suivre les accès et le risque pesant sur les données dans le cadre de l’incident. Pour une remise en service, autoriser séparément la réactivation, la sauvegarde nécessaire, la réinscription et la vérification de l’état de protection. Une modification ultérieure de l’inventaire ne restaure ni un profil professionnel supprimé ni des données effacées.
Limites de cette aide à la décision
La documentation des fabricants atteste les limites des produits, pas l’autorisation d’agir sur un appareil précis. Vérifier sur place les interfaces, la propriété, le mode de gestion et les politiques du tenant concerné. Release n’est pas une mesure immédiate en cas de perte.