Aller au contenu
Avanet

Sophos Mobile : choisir entre MDM et Threat Defense uniquement

En bref : Pour gérer entièrement un appareil d’entreprise avec Sophos Mobile, envisager Android Enterprise Full device ou Apple Device Enrollment. Pour un appareil personnel dont seuls les contenus de l’organisation doivent être gérés, les modes BYOD adaptés sont Android Enterprise Work profile ou Apple User Enrollment. S’il s’agit uniquement de protéger l’appareil contre les menaces mobiles avec Sophos Intercept X for Mobile, choisir Mobile Threat Defense (MTD) : ce mode gère l’application de protection, ni l’appareil ni un espace professionnel. Owner: Corporate/Personal indique à qui appartient l’appareil, mais ne limite pas à lui seul l’étendue technique de la gestion. La disponibilité d’un mode dépend notamment de la licence, de la plateforme et des policies ou paquets de tâches préparés dans le tenant concerné.

Quel mode choisir ?

Appareil et objectifModeLimite importante
Android d’entreprise, gérer tout l’appareilAndroid Enterprise Full deviceUniquement avant la configuration initiale ou après une réinitialisation autorisée ; QR/Zero-touch pour les appareils entièrement gérés qui s’y prêtent.
Android personnel, gérer uniquement l’espace professionnelAndroid Enterprise Work profileGestion des applications, comptes et données du profil professionnel, et non de l’espace privé.
iPhone/iPad d’entreprise, gérer tout l’appareilApple Device EnrollmentApple Business constitue une autre voie de déploiement automatisé pour les appareils d’entreprise éligibles.
iPhone/iPad personnel, gérer de façon limitée les contenus de l’organisationApple User EnrollmentUn Managed Apple Account est nécessaire pour chaque utilisateur ; les appareils supervisés sont exclus.
Android ou iPhone/iPad, gérer uniquement l’application de protectionMobile Threat Defense (MTD)Intercept X for Mobile, ne remplace ni MDM ni un profil professionnel.

Vérifier les limites du BYOD Apple avant l’invitation : Avec Apple User Enrollment, l’administration ne peut consulter ni les données personnelles ni les identifiants de l’appareil tels que l’UDID, l’IMEI ou l’adresse MAC ; le contrôle d’accès réseau (NAC) n’est pas disponible pour ces appareils et un code d’accès oublié ne peut pas être réinitialisé. Les applications gérées doivent être acquises via Apple Business ; une application gérée ne peut pas être installée si cette même application est déjà installée à titre personnel. Si le NAC, la réinitialisation du code d’accès ou le déploiement d’une application en conflit sont nécessaires, vérifier les exigences et la propriété de l’appareil, puis faire valider une autre solution : ne pas inscrire à la place un appareil personnel en gestion complète.

Le mode n’est pas la méthode d’inscription : l’Add device assistant, l’inscription individuelle d’un appareil déjà créé et le Sophos Fusion Self Service Portal (SSP) constituent des parcours distincts. D’autres méthodes propres à chaque plateforme sont possibles pour certains appareils d’entreprise. Un Android Enterprise dedicated device n’est pas un mode de gestion supplémentaire, mais un appareil entièrement géré doté d’une configuration kiosque qui le limite à une seule application ou à une sélection définie d’applications. Les appareils kiosque sans utilisateur peuvent être inscrits par une voie QR/Zero-touch préparée à cet effet : aucun compte de messagerie n’est alors connecté et Sophos Mobile n’attribue aucun utilisateur à l’appareil. Le guide de présentation d’Android Enterprise précise les exigences d’identité et les prérequis ; le guide distinct de préparation des appareils Android dédiés traite des voies de déploiement, de la configuration kiosque et du retrait en toute sécurité. L’attribution automatique d’un utilisateur aux appareils inscrits automatiquement et associés à un utilisateur est prise en charge avec Android Zero-touch, Samsung Knox Mobile Enrollment (KME), ainsi qu’avec les iPhone, iPad et Mac inscrits via Apple Business : elle s’effectue automatiquement pour le parcours Zero-touch associé à un utilisateur ; pour KME et Apple Business, l’option correspondante doit être configurée. Ne pas considérer systématiquement le SSP ou le BYOD comme associés automatiquement à un utilisateur. L’authentification et la configuration relèvent du guide de chaque plateforme ; les prérequis de l’attribution automatique des utilisateurs distinguent les trois méthodes d’authentification.

Migrer séparément les anciens appareils Android : Android device administrator est un mode de gestion obsolète et ne peut pas être utilisé dans Sophos Mobile sous Android 10 ou ultérieur. Les appareils encore gérés ainsi doivent être désinscrits puis réinscrits dans un mode Android Enterprise adapté, selon un plan de migration approuvé tenant compte de leur propriété et de leur mode de gestion. Le guide de migration de Device Administrator distingue les appareils d’entreprise des appareils personnels et les interventions propres à chacun ; ne pas lancer une inscription Enterprise via l’ancienne gestion ni réinitialiser systématiquement les appareils personnels.

Le tableau concerne Android et iPhone/iPad. Pour Mac, Windows et Chrome, vérifier séparément l’étendue de la gestion :

  • Mac : Sophos Mobile utilise un seul mode de gestion. Parmi les types de policies classiques, une Device policy s’applique à tous les utilisateurs qui se connectent au Mac ; une User policy s’applique à l’utilisateur local qui a inscrit le Mac ainsi qu’aux utilisateurs réseau connus de Sophos Mobile et issus de l’annuaire LDAP externe du SSP. Ne pas supposer qu’une User policy assure une isolation limitée à une seule personne. Outre les policies d’appareil et d’utilisateur, il existe des policies déclaratives et des policies importées ; ne pas considérer qu’il n’existe aujourd’hui que deux familles de policies. Avant toute attribution, vérifier leur portée et leurs familles dans le guide de planification de la sécurité et de la confidentialité macOS ; le Wi-Fi, le VPN et les certificats relèvent du guide distinct de connectivité macOS.
  • Chrome : Pour les Chromebooks et les autres appareils Chrome, Sophos Mobile utilise un seul mode de gestion, Sophos Chrome Security. Ce mode gère Sophos Chrome Security sur l’appareil, c’est-à-dire l’extension inscrite et sa policy, et non un MDM Android Enterprise. La mise en place, l’attribution via Google et la procédure de retrait relèvent du guide distinct de Chrome Security.

Lors de l’inscription individuelle d’un Mac dans Sophos Mobile, l’utilisateur que Sophos Mobile doit gérer doit effectuer lui-même l’inscription et saisir un mot de passe administrateur pour installer la policy d’inscription. Clarifier l’identité de l’utilisateur local qui inscrit le Mac et les vérifications à effectuer dans le guide d’inscription des Mac. Déployer Sophos Endpoint, par exemple via Jamf Pro pour macOS, est une autre opération.

Licence et anciens appareils Windows : Sophos Mobile Device Management (anciennement Central Mobile Standard) couvre le MDM pour Android, iPhone/iPad, Mac et Windows ; Sophos Mobile Threat Defense (anciennement Central Intercept X for Mobile) couvre l’application de protection sur Android et iPhone/iPad ; Sophos Mobile (anciennement Central Mobile Advanced) inclut les deux. Vérifier la licence effective dans Sophos Fusion. Windows n’a qu’un mode Sophos Mobile, Device, et non un profil professionnel Android ou Apple User Enrollment. La suppression de la fiche d’un ordinateur Windows encore inscrit ne le désinscrit pas automatiquement à la prochaine synchronisation. Prévoir d’abord une désinscription manuelle autorisée ; si Forbid manual MDM unenrollment est activé, Sophos mentionne une réinitialisation d’usine à la place. Ne supprimer ni réinitialiser un ordinateur personnel ou dont la propriété est incertaine : faire valider la procédure de sortie.

Vérifier le mode et les prérequis avant l’invitation

Dans le bon tenant Sophos Mobile, clarifier d’abord les règles de propriété et de protection des données, le consentement éventuellement nécessaire, toute gestion existante et la séparation souhaitée entre données privées et professionnelles. Préparer l’attribution à un utilisateur, le groupe d’appareils, les prérequis de la plateforme, une policy adaptée et, si nécessaire, un paquet de tâches (Task Bundle). Vérifier ensuite les droits effectifs et le mode proposé. Si le mode souhaité est absent, s’arrêter ici : faire vérifier l’édition et les droits, la plateforme, les policies ou paquets de tâches préparés et la configuration du tenant, sans choisir à la place un autre mode de gestion. La vue MTD de l’assistant propose d’autres options que la gestion Mobile complète ; ne pas en déduire un droit d’utiliser MDM.

Vérification préalable de l’identité Android Enterprise : Vérifier le mode d’enregistrement du tenant sous Setup > Google setup > Android Enterprise. Si le tenant a été enregistré en mode Managed Google Domain avant le 9 avril 2024 sans activer l’inscription d’appareils du domaine Google géré, les administrateurs ne peuvent pas lancer l’inscription Android Enterprise ; seuls les utilisateurs peuvent s’inscrire dans le SSP. Si cette option est activée, chaque utilisateur concerné doit avoir un compte dans le domaine géré ; pour les tâches lancées par l’administrateur, l’adresse électronique attribuée dans Sophos Mobile doit correspondre à celle utilisée pour l’authentification Google. Uniquement pour l’inscription d’appareils avec Managed Google Domain, vérifier Sophos Mobile Control 9.8 ou ultérieur ; pour un profil professionnel inscrit par cette voie, vérifier aussi toutes les mises à jour disponibles du système et des apps. Ce ne sont pas des prérequis généraux au BYOD avec Managed Google Play Account. Ne pas changer le mode du tenant ni réinitialiser un appareil pour contourner cette vérification.

Préparer l’attribution automatique des utilisateurs

Lors de l’inscription automatique associée à un utilisateur, l’utilisateur saisit ses identifiants pendant la configuration initiale. Sophos Mobile recherche le compte utilisateur correspondant et l’attribue à l’appareil. Il en va de même lors d’une configuration après une réinitialisation d’usine autorisée indépendamment de cette attribution ; cela ne constitue pas une recommandation de réinitialiser un appareil pour lui attribuer un utilisateur. Le parcours Zero-touch sans utilisateur décrit plus haut reste distinct.

Avant le déploiement, définir la méthode d’authentification à utiliser : identifiants Sophos Fusion, identifiants Active Directory ou authentification fédérée. La variante fédérée n’est disponible ici que pour les iPhone et iPad inscrits via Apple Business, et non pour les Mac ou les appareils Android.

La synchronisation AD est un processus d’identité distinct : L’ajout de bases de recherche (Base DN) ou la modification des filtres peut exclure du périmètre de recherche des utilisateurs et groupes Fusion déjà synchronisés, et entraîner leur suppression dans Fusion. Lors de la configuration et après de telles modifications, l’administration responsable de l’annuaire doit exécuter Preview and Sync, examiner les créations, modifications et suppressions proposées ainsi que les filtres LDAP, et clarifier les attributions concernées. Ne sélectionner Approve Changes and Continue qu’après approbation ; contrôler ensuite les utilisateurs et groupes effectivement conservés dans Fusion. Le guide de synchronisation AD sur les bases de recherche et les filtres fait partie de cette préparation. Le choix d’un mode d’inscription n’autorise ni la modification des filtres, ni la suppression d’utilisateurs, ni le nettoyage des appareils.

Avec des identifiants Sophos Fusion :

  1. Préparer les comptes utilisateurs prévus dans Sophos Fusion, soit en les créant manuellement, soit en les synchronisant depuis Active Directory.
  2. Avant l’envoi, vérifier pour chaque utilisateur prévu que son adresse e-mail est valide et n’est pas déjà utilisée par un autre compte de connexion Sophos. Dans Sophos Fusion Admin > My Environment > Users & Groups, sélectionner les utilisateurs, choisir Email Setup Link > Sophos Fusion Self Service Welcome/Setup Email, puis envoyer avec Save. Les utilisateurs sans adresse ou avec une adresse invalide peuvent eux aussi être sélectionnés sans message d’erreur ; ils ne reçoivent pas d’invitation utilisable. Chaque utilisateur doit ouvrir le lien reçu, activer son compte et définir un mot de passe. L’invitation de l’appareil via Actions > Enroll ne remplace pas cette activation du compte. En cas de conflit de comptes — par exemple si l’adresse a déjà été utilisée pour un essai Fusion Admin — ou d’invitation non reçue, s’arrêter et transmettre le cas à l’administration responsable des identités ou au support Sophos. Une entrée du journal d’audit relative à l’envoi ne prouve ni la création ou la livraison d’un e-mail, ni l’activation du compte. Ne pas renvoyer l’invitation à l’aveugle ni supprimer un utilisateur Fusion ou un compte de connexion sur une simple supposition ; tout nettoyage de comptes exige une procédure du fournisseur clarifiée séparément et une approbation.
  3. Pour Apple Business, ouvrir sous Setup > Apple setup > Apple DEP profiles le profil réellement utilisé pour les appareils prévus. Dans l’onglet Enrollment, sous Assign user to device, choisir la valeur adaptée à la plateforme :
    • Pour les iPhone et iPad, choisir Yes - Self Service Portal authentication dans le profil iOS. L’utilisateur est redirigé vers le Sophos Fusion Self Service Portal pour s’authentifier.
    • Pour les Mac, choisir Yes - LDAPS authentication dans le profil macOS. Malgré le nom du champ, cette option accepte également l’adresse e-mail Sophos Fusion et le mot de passe Fusion. Les identifiants AD sont utilisés lorsqu’une connexion LDAP de Sophos Mobile est configurée ; la valeur choisie dans le champ ne prouve donc pas à elle seule une authentification AD. Ne pas appliquer aux Mac l’option destinée aux iPhone/iPad.
  4. Valider le profil Apple modifié avec Apply, puis enregistrer avec Save sur Apple setup. Pour KME, enregistrer les paramètres User authentication décrits ci-dessous ; dans le parcours Zero-touch associé à un utilisateur, l’attribution est automatique.

Avec des identifiants Active Directory :

  1. Faire préparer la synchronisation de l’annuaire AD avec Sophos Fusion par l’administration responsable de l’annuaire ; respecter l’avertissement sur les suppressions et les contrôles de prévisualisation et d’approbation décrits ci-dessus. Elle prépare les comptes utilisateurs et ne constitue ni une jonction du Mac à un domaine ni une configuration LDAP pour les carnets d’adresses Mac.
  2. Autoriser sur le pare-feu les connexions de Sophos Fusion au serveur AD via LDAPS, TCP 636. Déterminer les adresses IP sources adaptées selon la région du compte Fusion à l’aide de la préparation AD/LDAP ; ne pas reprendre une adresse d’une autre région.
  3. Vérifier la connexion LDAP de Sophos Mobile au serveur AD configurée, déjà exigée comme prérequis dans le guide KME. Il s’agit de la connexion pour l’authentification des utilisateurs, et non de la charge utile LDAP d’une politique Mac. Pour KME, User authentication doit être activé. Pour Apple Business, ouvrir sous Setup > Apple setup > Apple DEP profiles le profil iOS ou macOS utilisé. Dans l’onglet Enrollment, sous Assign user to device, choisir la valeur Yes - LDAPS authentication. Dans le parcours Zero-touch associé à un utilisateur, l’attribution reste automatique.
  4. Valider le profil Apple modifié avec Apply, puis enregistrer avec Save sur Apple setup. Pour KME, appliquer l’étape d’enregistrement suivante.

Pour KME avec des identifiants Fusion ou AD, ouvrir les Enrollment settings existants sous Setup > Google setup > Samsung KME dans le bon tenant Sophos Mobile, activer User authentication, puis enregistrer avec Save. Les prérequis liés à l’identité Google et le parcours de déploiement KME approuvé restent à vérifier dans le guide Android Enterprise. L’enregistrement de ce paramètre ne remplace ni la configuration du fournisseur KME ni la configuration de l’appareil et ne constitue pas une preuve d’inscription. Ne pas basculer les appareils sans utilisateur vers ce parcours associé à un utilisateur.

Avec l’authentification fédérée sur les iPhone/iPad Apple Business : Faire d’abord préparer l’authentification fédérée dans Sophos Fusion par un Super Admin autorisé : vérifier le domaine → configurer l’Identity Provider → définir les paramètres de connexion. Tous les administrateurs et utilisateurs doivent être associés au domaine prévu et à un IdP approprié ; chaque utilisateur ne peut être associé qu’à un seul domaine et un seul IdP. Le guide de fédération Fusion couvre la configuration, l’accès de secours et la vérification de la connexion. La fédération d’Apple Business avec Entra ID pour les Managed Apple Accounts est une autre opération.

Les paramètres de connexion Fusion s’appliquent à tous les produits Fusion, et pas seulement à Mobile. Avec Federated credentials only, les utilisateurs ne reçoivent pas d’e-mail SSP pour définir un mot de passe : ils se connectent directement au portail via l’IdP ; la réinitialisation locale du mot de passe Sophos n’est alors pas disponible. Dans ce cas, l’absence d’e-mail de définition du mot de passe n’est pas un problème de livraison. Si l’association au domaine et à l’IdP, la vérification de la connexion ou l’approbation ne sont pas clarifiées, s’arrêter ici. Ce choix de mode n’autorise pas à modifier les paramètres de connexion de l’ensemble du tenant. Ne modifier le profil réellement utilisé pour les iPhone/iPad prévus qu’une fois les prérequis clarifiés :

  1. Dans Sophos Mobile, ouvrir Setup > Apple setup et sélectionner l’onglet Apple DEP profiles.
  2. Cliquer sur le nom du profil iPhone/iPad approprié.
  3. Dans l’onglet Enrollment, sélectionner la valeur Yes - Self Service Portal authentication sous Assign user to device.
  4. Valider avec Apply, puis enregistrer avec Save sur Apple setup. Les deux étapes font partie de cette procédure.

Après l’enregistrement, rouvrir le profil Apple utilisé ou les paramètres KME et vérifier que la valeur enregistrée correspond à la plateforme approuvée et à la méthode d’authentification prévue. Il s’agit d’un contrôle de configuration, et non d’une preuve d’authentification réussie. Vérifier l’authentification préparée avec l’identité prévue et l’attribution effective de l’utilisateur sur l’appareil pilote autorisé, avec les preuves d’inscription décrites ci-dessous. Si une option manque ou si l’authentification échoue, faire vérifier la préparation des comptes, la méthode choisie et ses prérequis ; ne pas choisir un autre mode ni lancer une réinitialisation comme tentative de réparation.

Parcours de plateforme après le choix du mode

Ces limites de modes ne constituent pas une procédure d’inscription complète ; suivre le guide de plateforme adapté ou une procédure distincte approuvée pour appareils d’entreprise/MTD :

  • Android Full device : Appareils d’entreprise uniquement, avant configuration ou après réinitialisation autorisée. QR/Zero-touch et kiosques sans utilisateur sont des voies distinctes, pas pour les profils professionnels d’appareils personnels. Vérifier la propriété et la procédure de retrait : seule une opération d’effacement termine la gestion complète. Confier la mise en place à la procédure Android d’entreprise approuvée ; ne pas réinitialiser un appareil personnel.
  • Android Work profile : Espace professionnel d’un appareil personnel, pas Full device. L’utilisateur participe avec son compte Google personnel ; préparer la policy du profil professionnel et le paquet adaptés. Suivre le guide Android BYOD pour le consentement, l’installation, la vérification et le retrait ; ne pas appliquer d’effacement complet à un appareil BYOD.
  • Apple Device Enrollment : iPhone/iPad d’entreprise éligible uniquement ; Apple Business supervisé n’est pas User Enrollment personnel. Pour ADE, clarifier la propriété, la voie d’ajout, la continuité APNs/des jetons et l’attribution du profil à l’aide de la vérification préalable Apple Business. Elle ne constitue pas une procédure de déploiement complète ; faire approuver séparément sa réalisation. Ne pas inscrire intégralement un appareil personnel.
  • Apple User Enrollment : iPhone/iPad personnel non supervisé avec son propre Managed Apple Account, gestion des apps Apple Business et policy utilisateur préparée. Account-driven exige Service Discovery et configuration SSP effective ; l’inscription par profil de l’assistant est limitée à iOS/iPadOS 17, sans repli sur les versions suivantes. L’inscription de l’appareil sans Apple Account ne supprime pas cette exigence pour User Enrollment. Voir le guide Apple BYOD pour limites et consentement ; utiliser une procédure d’inscription approuvée distincte.
  • MTD : Sophos Intercept X for Mobile ne gère que l’application, ni l’appareil ni un profil professionnel. Vérifier la licence, la plateforme, la policy et le paquet ainsi que l’option proposée ; confier l’activation à une procédure MTD approuvée distincte.

Associer le mode à la tâche adaptée dans l’Add device assistant : Sur Enrollment type, comparer les choix suivants à l’étendue de gestion approuvée. Les libellés anglais désignent les options documentées ; leur disponibilité dépend de la licence, de la plateforme et des paquets de tâches ou policies préparés. Si le choix adapté est absent ou si le paquet contient une autre tâche d’inscription, s’arrêter et solliciter l’administration compétente, sans choisir un autre mode à la place.

  • Android Full device : Choisir Enroll device with task bundle et sélectionner un paquet contenant une tâche d’inscription Full device. Une policy seule ne détermine pas ce mode d’inscription. Le choix du paquet ne remplace ni la vérification de la propriété de l’entreprise ni l’autorisation de configuration ou de réinitialisation. Ne pas appliquer à cette inscription par l’assistant les règles du parcours QR/Zero-touch distinct sans utilisateur ; Work profile reste couvert par le guide Android BYOD lié plus haut.
  • Apple Device Enrollment : Pour l’inscription ordinaire d’un iPhone/iPad d’entreprise éligible, choisir Enroll device ; autre possibilité : Enroll device with task bundle et un paquet contenant une tâche d’inscription Full MDM. Il ne s’agit ni d’Apple User Enrollment ni d’une attribution de profil ADE. Pour Apple User Enrollment, continuer à suivre le guide Apple BYOD lié plus haut ; le délai d’installation du profil et ses exceptions restent applicables comme décrit ci-dessous.
  • MTD sur Android et iPhone/iPad : Choisir soit Enroll Sophos Intercept X for Mobile with task bundle et un paquet contenant une tâche d’inscription Mobile Threat Defense, soit Enroll Sophos Intercept X for Mobile with policy et une policy Mobile Threat Defense. La variante avec paquet peut exécuter des tâches supplémentaires après l’inscription, par exemple installer des applications ou attribuer d’autres policies ; la variante avec policy ne nécessite pas un tel paquet de tâches. Les deux inscrivent l’application de protection, mais ne confèrent aucun droit Full MDM et ne mettent en place aucune gestion de l’appareil ou du profil professionnel. La mise en place complète de MTD reste soumise à une approbation distincte.
  • Mac sans policy initiale : Choisir Enroll device. Aucun paquet de tâches n’est nécessaire pour ce choix.
  • Mac avec une Device policy pour tous les utilisateurs connectés : Choisir Enroll device with task bundle et un paquet contenant Enroll ainsi que Assign device policy. Avant de commencer, vérifier que la portée à l’échelle de l’appareil correspond à la policy approuvée.
  • Mac avec une User policy pour l’utilisateur d’inscription sélectionné : Sur User selection, sélectionner la personne prévue ; choisir ensuite Enroll device with task bundle et un paquet contenant Enroll ainsi que Assign user policy. Cette personne doit effectuer elle-même l’inscription en tant qu’utilisateur local du Mac prévu et saisir un mot de passe administrateur pour installer la policy d’inscription. La portée sur les utilisateurs réseau LDAP connus, expliquée plus haut, reste applicable ; ce choix ne garantit pas une isolation générale limitée à une seule personne. Vérifier le choix de l’utilisateur et les contrôles de l’appareil dans le guide d’inscription des Mac.

Avant de commencer, vérifier ensemble la tâche d’inscription, le type de policy et les tâches supplémentaires du paquet sélectionné. Le choix pour Mac détermine l’attribution initiale des policies, mais n’autorise pas de modifications ultérieures non vérifiées de leur périmètre ; utiliser pour cela le guide de planification de la sécurité et de la confidentialité macOS lié plus haut. Pour ces parcours ordinaires de l’assistant, un paquet de tâches n’est nécessaire que pour l’option avec paquet correspondante, et non comme prérequis général à toute inscription ou à tout déploiement automatique. Un paquet sélectionné et un assistant fermé ne prouvent toujours pas que l’inscription est terminée ; la vérification des tâches et de l’appareil décrite ci-dessous reste nécessaire.

L’Add device assistant, l’inscription individuelle d’une fiche existante et le SSP sont des voies distinctes ; une fiche créée ou une tâche lancée ne prouvent pas la fin de l’inscription. Dans l’Add device assistant, un utilisateur doit être sélectionné pour Android Enterprise ; Ignorer l’attribution de l’utilisateur (Skip user assignment) n’est pas autorisé pour ce parcours. Orienter les kiosques Android Enterprise sans utilisateur vers la voie QR/Zero-touch préparée à cet effet, et non vers l’assistant. Suivre les guides BYOD liés ou les procédures d’entreprise/MTD et SSP approuvées et vérifier sur un appareil pilote autorisé.

Choisir Apple Configurator 2 pour une inscription directe dans Sophos

Pour les iPhone et iPad d’entreprise éligibles, Apple Configurator 2 sur un Mac propose une voie distincte d’inscription automatique dans Sophos : l’administration prépare l’appareil pour le serveur MDM Sophos Mobile ; à sa première mise sous tension et lors du passage dans l’assistant de configuration, il est inscrit automatiquement. La supervision de l’appareil dépend de la configuration de Configurator. L’utilisateur qui l’active doit être inscrit au préalable au Sophos Fusion Self Service Portal ; avant la remise de l’appareil, vérifier l’accès au portail correspondant à la méthode d’authentification choisie.

Cette voie directe utilisant l’Auto-enrollment URL d’un groupe d’appareils Sophos n’ajoute pas à elle seule l’appareil à Apple Business et ne remplace pas une attribution ADE. Ce n’est ni Apple User Enrollment pour les appareils personnels ni MTD. Avant de choisir, lire les distinctions entre les voies d’ajout Apple et les risques pour les données. Pour la préparation USB, le groupe d’appareils Auto-Enrollment, le Prepare Assistant, l’identité de supervision/de l’hôte et la remise de l’appareil, suivre la procédure d’inscription directe dans Sophos avec Apple Configurator, dont la responsabilité est distincte. Ne pas commencer la préparation de l’appareil sans prérequis clarifiés ni approbation ; le choix de la méthode n’autorise pas une réinitialisation.

Préparer un iPhone ou un iPad d’entreprise sans Apple Account

Un iPhone ou un iPad d’entreprise éligible peut être inscrit dans Sophos Mobile sans se connecter avec un Apple Account, par exemple pour le configurer avant de le remettre à un utilisateur. Les deux voies possibles sont l’inscription automatique et l’Add device assistant. Le déploiement automatique reste couvert par la procédure distincte approuvée pour les appareils d’entreprise ; seule la procédure sans Apple Account à partir de la page Enrollment de l’assistant est décrite ici.

Vérifier au préalable la propriété de l’entreprise, l’autorisation d’utiliser Apple Device Enrollment, les droits MDM et le paquet de tâches d’inscription adapté. Cette méthode n’est ni Apple User Enrollment pour les appareils personnels ni une activation MTD. L’exigence d’un Managed Apple Account pour Apple User Enrollment reste applicable. Si le mode ne convient pas ou si le paquet n’est pas prêt, s’arrêter et solliciter l’administration compétente ; ne pas essayer un changement de mode ou une réinitialisation à la place.

Avant de télécharger le profil : un profil de configuration téléchargé manuellement doit être installé dans l’application Settings sous huit minutes. Sinon, il est supprimé et l’inscription doit être relancée. Ce délai ne s’applique pas aux appareils attribués à Sophos Mobile via Apple Business ou Apple Configurator ; il ne constitue pas non plus un délai général pour Apple User Enrollment account-driven.

  1. Dans l’Add device assistant, sur la page Enrollment, sélectionner l’onglet Enrollment without Apple ID. Cet onglet conserve l’ancienne appellation Apple ID.
  2. Ouvrir l’URL d’inscription fournie dans le navigateur de l’iPhone ou de l’iPad à inscrire. Le formulaire d’inscription Sophos Mobile s’affiche.
  3. Saisir le jeton correspondant dans ce formulaire et sélectionner Enroll.
  4. Suivre les instructions sur l’appareil pour installer le paquet de tâches d’inscription. Installer le profil de configuration téléchargé dans Settings en respectant le délai indiqué ci-dessus.

L’acceptation du jeton ou la fermeture de l’assistant ne prouve pas que l’inscription est terminée. Avant la remise à l’utilisateur, vérifier l’étendue réelle de la gestion sur l’appareil pilote autorisé ainsi que l’utilisateur associé, le groupe d’appareils, la policy, le statut de gestion et les tâches achevées sous Tasks dans Sophos Mobile, comme décrit dans la section Vérifier le pilote et prévoir la procédure de retrait. En cas d’erreur, conserver les indications relatives aux tâches et aux erreurs et solliciter l’administration compétente, sans choisir une autre méthode d’inscription.

Créer une fiche d’appareil et lancer l’inscription MDM individuelle

Les étapes suivantes décrivent la création manuelle d’une fiche et le démarrage commun de l’inscription MDM individuelle. Elles ne remplacent ni le choix du mode ni la configuration propre à la plateforme. Travailler uniquement avec des droits administrateur approuvés dans le bon tenant ; si aucune option ne correspond au mode prévu, s’arrêter et faire vérifier les prérequis.

Fiche d’appareil manuelle : Add device manually

Sophos recommande de créer un ou plusieurs groupes d’appareils avant le premier appareil, afin de pouvoir y affecter les appareils et de faciliter leur gestion. La préparation du groupe d’appareils décrit Device groups > Create device group et la vérification du périmètre du groupe.

  1. Ouvrir Devices et sélectionner Add. Dans la section Add device manually du menu, sélectionner la plateforme appropriée. Edit device s’ouvre. Il ne s’agit pas de l’Add device assistant.
  2. Dans Edit device, saisir les informations de l’appareil approuvé :
    • Name: attribuer un nom unique à la nouvelle fiche d’appareil.
    • Description: saisir une description de l’appareil.
    • Owner: choisir Corporate ou Personal selon la propriété réelle. Ce champ ne limite pas l’étendue de la gestion.
    • Email address: saisir l’adresse électronique prévue ; respecter, le cas échéant, les exigences d’identité Android Enterprise décrites plus haut.
    • Phone number: saisir le numéro de téléphone de l’appareil au format international avec l’indicatif du pays.
    • Device group: sélectionner le groupe d’appareils cible préparé.
  3. Attribuer éventuellement un utilisateur : à côté de User, cliquer sur l’icône Edit user assignment, puis sur Assign user to device. Rechercher et sélectionner l’utilisateur prévu, puis valider avec Apply. Le guide d’attribution individuelle d’un utilisateur décrit la recherche, la sélection et les limites des modifications ultérieures. Cette association facultative lors de la création manuelle ne supprime pas l’obligation de sélectionner un utilisateur dans l’assistant Android Enterprise.
  4. Ajouter éventuellement des propriétés d’appareil personnalisées : ouvrir l’onglet Custom properties et sélectionner Add custom property. N’ajouter que les propriétés approuvées et nécessaires à l’appareil ; elles ne sont pas équivalentes aux Customer properties définies pour tout le tenant.
  5. Après vérification de toutes les informations pertinentes, sélectionner Save. La nouvelle fiche apparaît sous Devices. Le déploiement ou la gestion peut ensuite suivre le parcours approuvé pour la plateforme et le mode. Save enregistre la fiche d’appareil ; il ne termine aucune inscription. Rouvrir la fiche et vérifier les informations, le groupe et, le cas échéant, l’utilisateur associé avant de lancer l’inscription.

Nom de l’iPhone/iPad lors de la synchronisation : uniquement si la synchronisation du nom est configurée, Sophos Mobile remplace le nom saisi sous Name par le nom de l’appareil récupéré lors de la synchronisation. Les paramètres iPhone/iPad de Synchronize device name expliquent la source du nom et sa vérification. Ne pas supposer alors qu’un nom attribué manuellement restera stable dans le temps.

Inscription individuelle d’une fiche d’appareil existante

Ce démarrage commun ne concerne qu’une fiche d’appareil existante, avec un mode MDM et un parcours de plateforme approuvés pour cet appareil. Ce n’est ni un guide d’activation MTD ni un substitut à Apple User Enrollment account-driven. Les exigences d’identité Android Enterprise et les limites SSP décrites plus haut restent également applicables ; ne pas supposer que Actions > Enroll est disponible dans tous les cas.

  1. Dans Devices, ouvrir l’appareil à inscrire. Dans Show device, comparer l’appareil, la plateforme et l’utilisateur associé prévu à l’autorisation donnée.
  2. Sur la page de l’appareil, sélectionner Actions > Enroll. La tâche d’inscription démarre et apparaît dans Task view ; l’utilisateur reçoit les instructions d’inscription par e-mail.
  3. L’utilisateur exécute les étapes fournies pour cet appareil. Pour un Mac, l’utilisateur local à gérer doit effectuer lui-même l’inscription et saisir un mot de passe administrateur pour installer la policy d’inscription ; la procédure précise et les contrôles figurent dans le guide d’inscription des Mac lié plus haut. Pour les profils de configuration iPhone/iPad téléchargés manuellement, l’installation dans les Réglages, le délai de huit minutes et les exceptions Apple Business ou Apple Configurator décrits ci-dessous s’appliquent. Ne pas appliquer ce délai à Apple User Enrollment account-driven.
  4. Vérifier ensuite les preuves propres à la plateforme et au pilote décrites ci-dessous. Task view affiche la tâche lancée ; ni son démarrage ni l’envoi de l’e-mail ne prouvent la fin de l’inscription. Il reste nécessaire de vérifier les tâches individuelles de l’appareil sous Tasks et l’étendue réelle de la gestion. Si une option manque ou si la tâche échoue, ne pas choisir une autre méthode d’inscription ou une réinitialisation comme solution de remplacement ; conserver les indications relatives aux tâches et aux erreurs et solliciter l’administration compétente.

Vérifier le pilote et prévoir la procédure de retrait

Si une tâche d’inscription est en attente ou a échoué : Avec les droits de lecture effectivement accordés, utiliser le diagnostic des tâches et des erreurs : consulter Tasks > State, puis ouvrir Task details avec l’icône de loupe Show ; conserver la succession des états, les horodatages et les codes d’erreur. Le bouton Details, lorsqu’il est présent, affiche les commandes de l’appareil. Vérifier les anciennes tâches dans Task archive. Ce contrôle en lecture seule est distinct du renvoi, de la synchronisation, d’une demande de journaux ou de la suppression d’une tâche ; ces interventions nécessitent des droits et une approbation propres. Transmettre le cas avec les informations conservées plutôt que de répéter une inscription ou une réinitialisation sur une simple supposition.

Sur un appareil pilote autorisé, vérifier l’étendue réelle de la gestion ainsi que, dans Sophos Mobile, l’utilisateur, le groupe, la policy attribuée, le statut de gestion et le statut des tâches achevées. Pour un profil professionnel Android inscrit avec succès, Devices affiche Work profile et Managed ; sur la page de l’appareil, les tâches figurant sous Tasks sont marquées Successful. Avec Apple User Enrollment, une entrée Sophos Mobile apparaît sur l’appareil sous Settings > General > Device Management. Ni la création d’une fiche d’appareil ni la fermeture de l’assistant ne suffisent à prouver l’inscription. Pour l’installation d’un profil iPhone/iPad via l’Add device assistant, l’inscription individuelle ou la méthode sans Apple Account, si un profil de configuration est téléchargé pour une installation manuelle, l’utilisateur doit l’installer dans les Réglages sous huit minutes ; sinon, le profil est supprimé et l’inscription doit être relancée. Ne pas appliquer systématiquement cet avertissement de l’assistant à Apple User Enrollment account-driven. Cette limite ne s’applique pas aux appareils attribués à Sophos Mobile via Apple Business ou Apple Configurator.

Après une inscription MDM réussie : Dans l’application Sophos Mobile Control, les utilisateurs peuvent exécuter les actions disponibles pour leur appareil et sa configuration effective, par exemple synchroniser, consulter et corriger les violations de policy ou installer les applications professionnelles proposées. Si l’organisation propose des applications pour l’appareil dans l’Enterprise App Store, ouvrir Apps depuis le Dashboard de Sophos Mobile Control, toucher l’application souhaitée et suivre la procédure d’installation. Le guide de mise à disposition et d’installation des applications décrit ce parcours. Sur les appareils Android dont Sophos Mobile gère uniquement le profil professionnel, installer au contraire les applications professionnelles approuvées dans le Google Play Store portant l’icône de mallette, à l’intérieur du profil professionnel, et non via Apps dans Mobile Control ni dans le Play Store personnel ; utiliser pour cela la procédure distincte pour les applications professionnelles. La plupart de ces actions nécessitent une connexion Internet sur l’appareil. Les coordonnées du service informatique renseignées par l’organisation sont également disponibles dans Mobile Control. Le guide de remise aux utilisateurs de Sophos Mobile Control décrit les violations de policy et le contact d’assistance. Ces actions dans l’application Control ne sont ni le statut Tasks de la console d’administration ni une inscription SSP ; l’inscription SSP relève du guide SSP. Ne pas promettre que toutes les actions seront disponibles sur chaque système d’exploitation ou avec le MTD limité à l’application.

Valider séparément le test SSP : L’Add device assistant ne remplace pas le test final d’inscription dans le Sophos Fusion Self Service Portal. Avant d’inviter les utilisateurs, se connecter au SSP avec un compte de test dédié et autorisé appartenant au groupe d’utilisateurs prévu. Avec des appareils de test approuvés, vérifier pour chaque plateforme et chaque combinaison envisagée de propriété et de mode de gestion la configuration effective (priorité, limite d’appareils, plateforme, Owner, Device group, Enrollment package) et l’inscription réelle. Comparer l’étendue de la gestion sur l’appareil avec l’utilisateur, le groupe d’appareils, la policy et le statut des tâches achevées dans Sophos Mobile. En cas d’écart, conserver les indications relatives aux tâches et aux erreurs, puis transmettre le cas à l’administration compétente sans changer de mode ni réessayer sur les appareils de production. La réalisation et la validation de la configuration SSP et du test pilote relèvent du sujet d’administration distinct Configuration Mobile-SSP et actions sur les appareils ; ce guide de choix du mode n’est pas une procédure SSP.

Clarifier l’impact sur les données de l’utilisateur avant l’inscription et la désinscription : Selon le profil MDM effectif ainsi que les applications et comptes attribués, de nouvelles applications gérées peuvent être proposées ou ajoutées et la messagerie, le calendrier et les contacts professionnels configurés. Selon le mode et la policy, certaines fonctions ou applications de l’appareil (comme l’appareil photo, YouTube ou l’App Store) peuvent être restreintes ; des notifications peuvent apparaître en cas de violation de policy. La première ouverture d’une application protégée peut nécessiter la création d’un mot de passe de protection de l’application ; Sophos Mobile Control peut demander le mot de passe de la messagerie. Sur certains appareils Android Samsung Knox compatibles, l’acceptation de la licence Knox peut être demandée. Si cette acceptation est demandée, elle est nécessaire pour inscrire l’appareil afin d’y activer les fonctionnalités MDM de Sophos. La licence Knox décrite à cette fin est gratuite ; aucune licence Knox Premium n’est nécessaire pour cette inscription. Il ne s’agit pas d’une étape générale de configuration d’Android Enterprise. Cela ne permet pas non plus de tirer de conclusion sur les licences des fonctionnalités Knox Premium supplémentaires ni sur l’attribution des profils KME. Vérifier la policy effective et le mode de gestion avant l’invitation : Un profil professionnel Android ne gère pas l’espace privé ; ne pas généraliser au BYOD les exemples de restrictions à l’échelle de l’appareil. Si la configuration est supprimée lors de la désinscription (Unenroll), les applications gérées ainsi que les e-mails, événements de calendrier et contacts qu’elle a introduits sont également supprimés de l’appareil. Informer les utilisateurs concernés avant l’inscription ou le retrait et convenir du relais autorisé, propre au mode concerné ; ne présumer ni la suppression des données personnelles ni des effets identiques pour le MTD limité à l’application.

Ne déduire aucune opération de nettoyage de ce choix de mode : La suppression d’un profil professionnel Android efface ses applications et données professionnelles, pas l’appareil entier, et ne concerne pas les appareils entièrement gérés. Après une suppression effectuée par l’utilisateur — accidentellement ou volontairement —, la console peut continuer d’afficher « Work profile » malgré l’absence de synchronisation : vérifier l’état sur l’appareil, sans déduire de l’entrée dans la console que le profil existe encore. Pour repérer les appareils potentiellement concernés, sélectionner Reports > Devices not synchronized in last 7 days dans Sophos Mobile. La présence d’un appareil dans ce rapport ne prouve pas que son profil a été supprimé ; confirmer l’état réel du profil avec l’utilisateur sur l’appareil. Si le profil a été supprimé accidentellement et qu’une nouvelle inscription est autorisée, suivre les précautions du guide Android BYOD lié plus haut, sans supprimer une fiche d’appareil sur la seule base du rapport. Avec Apple User Enrollment, la désinscription de l’appareil de Sophos Mobile (Unenroll) supprime de l’appareil le Managed Apple Account et le volume APFS géré contenant les données professionnelles ; les données privées restent séparées. Le retrait d’un appareil entièrement géré peut avoir des conséquences bien plus importantes. Ne retirer les appareils de test que selon une procédure approuvée et propre au mode concerné ; ne jamais les réinitialiser systématiquement ni déclencher d’effacement si leur propriétaire n’est pas clairement identifié.