Aller au contenu
Avanet

Sophos Mobile : trouver le bon tenant, la bonne licence et le bon point de départ

En bref pour les administrateurs : dans le tenant Sophos Fusion concerné, vérifier d’abord l’organisation, son propre rôle et la licence Mobile. My Products > Mobile (dans l’aide en allemand, Meine Produkte > Mobile) mène à l’administration du produit ; My Environment > Mobile Devices (Meine Umgebung > Mobilgeräte) permet de consulter rapidement les appareils inscrits. Ce sont deux vues, et non deux parcours d’inscription. Pour modifier une stratégie ou un appareil, déterminer ensuite s’il s’agit de gestion des appareils (MDM), de Mobile Threat Defense (MTD) ou de Sophos Chrome Security. La présence d’un menu ne prouve ni que l’on dispose de l’autorisation requise ni que la configuration de l’appareil est prise en charge.

Quel parcours produit correspond à la tâche ?

  • Gérer des appareils ou un environnement de travail : pour déterminer la propriété des appareils, l’étendue de leur gestion et le mode Android ou Apple, commencer par choisir entre MDM et Threat Defense uniquement. La configuration initiale du tenant porte sur les prérequis dans le bon tenant, pas sur l’inscription d’un appareil précis. Pour les ordinateurs Windows, lire d’abord le guide d’inscription MDM Windows avec vérification de la prise en charge et pilote ; ce parcours est distinct de l’installation de l’agent Sophos Endpoint. Poursuivre ensuite avec l’article spécialisé consacré au mode choisi pour la plateforme ; ne pas remplacer le parcours adapté à un appareil personnel par une gestion complète ou une réinitialisation.
  • Déployer des applications sur des appareils inscrits. Pour le catalogue d’applications, l’installation et le retrait contrôlé, consulter l’article sur le déploiement des applications. Y vérifier d’abord la plateforme, le mode de gestion, l’origine des applications et les autorisations. Une entrée dans le catalogue ne prouve pas qu’une application est installée ; la gestion de l’application de protection MTD est une autre tâche.
  • Gérer l’application de protection sur Android ou iPhone/iPad : MTD concerne Sophos Intercept X for Mobile, pas automatiquement l’ensemble de l’appareil. Pour les stratégies MTD, consulter l’article sur les stratégies MTD. Les tâches MDM relèvent de la licence distincte Sophos Mobile Device Management ou de la licence combinée Sophos Mobile. Device Management seul n’inclut ni MTD ni Chrome Security. Avant de déterminer le périmètre réel de gestion, vérifier la licence, la plateforme, le mode et la stratégie prévue. La distinction entre éditions ne signifie pas que deux tenants sont nécessaires.
  • Sécuriser ChromeOS : Sophos Chrome Security concerne l’extension de sécurité administrée sur les Chromebooks et les autres appareils ChromeOS, et non le MDM Android Enterprise. Pour les prérequis, l’association à Google Workspace et les limites des stratégies, consulter l’article sur la sécurité ChromeOS ; le choix de licence correspondant est expliqué dans Sophos Mobile : choisir une licence et vérifier son utilisation. La simple mention des Chromebooks sur une page produit ne confirme ni le fonctionnement d’une extension ni l’effet d’une stratégie donnée.
  • Permettre aux utilisateurs de s’inscrire eux-mêmes ou d’exécuter des actions autorisées : le Sophos Fusion Self Service Portal (SSP) est un parcours destiné aux utilisateurs, tandis que l’administration prépare les groupes, les options et les autorisations. Pour accorder ces droits, consulter l’article d’administration du SSP ; pour fournir des instructions aux utilisateurs, consulter le guide destiné aux utilisateurs du SSP. Ne déclencher aucune action de verrouillage, d’effacement ou autre sur un appareil au seul motif qu’elle figure dans un menu SSP.
  • Évaluer une action sur un appareil ou un retrait du service en tant qu’administrateur. En cas de perte d’appareil, de problème de code d’accès ou de désinscription prévue, consulter l’article sur les actions sûres sur les appareils. Il distingue la réinitialisation du code d’accès, le verrouillage, l’effacement et la désinscription selon la plateforme et le mode de gestion. Avant toute action, clarifier les responsabilités, l’autorisation, la propriété de l’appareil, les conséquences sur les données et la procédure de restauration ; s’arrêter si le mode reste incertain. Ce parcours administrateur est distinct de l’octroi de droits aux utilisateurs du SSP, et le lien n’autorise aucune action sur un appareil.
  • Créer et consulter des rapports : pour Reports dans Sophos Mobile Admin, consulter la section Rapports et autres méthodes d’analyse. Vérifier d’abord dans le tenant concerné quels rapports sont autorisés par l’édition souscrite et son propre rôle ; ce lien ne permet pas de conclure à des fonctions MDM ou TEM supplémentaires.

Pour savoir quelle édition a été achetée, comment l’utilisation de Mobile est comptabilisée ou quand la licence expire, ne pas se fier au titre d’un guide : l’article sur les licences Mobile explique Device Management, Threat Defense et la licence combinée Sophos Mobile ; la vérification faisant foi s’effectue dans son propre tenant et à l’aide du License Schedule. Avant toute modification en production, vérifier les prérequis actuels de l’édition effectivement souscrite, sans déduire les droits activés du seul nom de la documentation.

Une fois le tenant, la licence, la plateforme, la propriété de l’appareil et le mode de gestion clarifiés, on peut préparer le groupe d’appareils et vérifier son périmètre. Pour créer et attribuer des stratégies, puis les modifier ultérieurement, poursuivre avec la procédure de gestion des stratégies. Pour créer, ordonner et transmettre des tâches aux appareils, consulter le guide des paquets de tâches (Task bundles). Ces articles spécialisés décrivent les vérifications nécessaires sur un pilote et les procédures de retour arrière ; ces liens ne constituent pas une autorisation de modifier les appareils.

Distinguer l’administration, la vue des appareils et l’aide sur l’appareil

Dans Sophos Mobile Admin, on gère notamment les stratégies, la conformité, les appareils et les paramètres du SSP. Pour toute décision relative à la conformité, consulter l’article spécialisé sur les stratégies de conformité plutôt que de reprendre une règle depuis cette page d’orientation. La vue des appareils dans Fusion facilite leur consultation, mais ne prouve ni qu’une tâche a été reçue par l’appareil ni qu’une protection est active. Une entrée dans le portail ne remplace pas la vérification de l’état actuel de l’appareil et de la stratégie qui lui est attribuée.

Lire le tableau de bord local d’Intercept X

Le tableau de bord de Sophos Intercept X for Mobile (IXM) donne, sur Android et iOS, une vue d’ensemble de l’état de sécurité de l’appareil. Chaque couleur correspond à l’état d’une fonction :

  • Vert : aucun problème détecté.
  • Rouge : problèmes de gravité élevée détectés.
  • Jaune : problèmes de gravité moyenne détectés.
  • Bleu : fonction activée.
  • Gris : fonction désactivée ou pas encore configurée.

Le bleu ne signifie donc pas « aucun problème ». Ces couleurs de fonctions ne correspondent ni à l’état de santé de l’appareil configurable dans l’administration ni aux vignettes de conformité de Sophos Mobile Control. Une fonction affichée en vert ne prouve pas que toutes les protections sont actives ni que l’appareil respecte toutes les stratégies de l’organisation.

Les fonctions des applications Android et iOS décrites ici concernent leur dernière version. Une version installée plus ancienne peut ne pas disposer de certaines fonctions ; vérifier la version de l’application lorsqu’un affichage ou une fonction manque.

Fonctions de l’application selon la plateforme

Sur Android, Intercept X for Mobile analyse automatiquement les applications à la recherche de logiciels malveillants pendant leur installation. Il s’agit d’une analyse à l’installation, pas d’une garantie de détection de toutes les menaces ; ne pas en déduire qu’une analyse équivalente des applications existe sur iOS.

Sur iPhone et iPad, un appui prolongé sur l’icône de l’application Sophos ouvre le menu des actions rapides. Sur un appareil doté de 3D Touch, une brève pression sur l’icône permet également d’ouvrir ce menu. Ces actions rapides locales de l’application ne sont pas les actions à distance sur les appareils proposées par l’administration ou le SSP.

Application Android gérée et Mobile Control

Lorsque Intercept X for Mobile sur Android est géré par Sophos Mobile, l’organisation définit les paramètres de l’application de manière centralisée et peut déclencher des analyses pour déterminer l’état de sécurité. L’état de conformité est visible dans le tableau de bord de l’application ; en cas de non-conformité, l’accès au réseau ou d’autres fonctions peuvent être restreints. Ni la possibilité de déclencher une analyse ni l’affichage ne prouvent qu’une analyse est terminée ou qu’un blocage est appliqué. Pour l’inscription, suivre les instructions de l’organisation ; il ne s’agit pas d’une procédure d’analyse ou de sanction.

Sophos Mobile Control est, en revanche, le client destiné à la gestion de l’appareil ou d’un environnement de travail. Selon le périmètre de gestion, l’organisation peut notamment installer ou supprimer des applications et désactiver des fonctions de l’appareil. Dans ce cas, l’état de conformité et le contact informatique sont disponibles dans Mobile Control. Pour choisir le périmètre adapté, continuer à utiliser le guide de choix MDM/Threat Defense lié plus haut ; cette distinction entre clients n’autorise aucune action sur un appareil.

Application iOS gérée : conformité

Pour inscrire Intercept X for Mobile sur iOS auprès de Sophos Mobile, suivez les instructions fournies par votre organisation.

Lorsque Intercept X for Mobile sur iOS est géré par Sophos Mobile, le tableau de bord de l’application affiche aussi l’état de conformité à la stratégie de l’organisation. Celle-ci définit les paramètres de l’application de manière centralisée ; en cas de non-conformité, l’accès au réseau ou d’autres fonctions peuvent être restreints. L’état affiché ne prouve toutefois pas, à lui seul, qu’un blocage réseau est effectivement appliqué.

Applications Android et iOS gérées : contact informatique

Lorsque Intercept X for Mobile sur Android est géré par Sophos Mobile, les informations d’assistance de l’organisation peuvent être consultées sous Dashboard > Corporate management. Elles figurent sous IT contact et Additional info. Sur Android, toucher Email permet d’écrire un e-mail au service informatique, tandis que Phone ou Mobile permet de l’appeler.

Dans l’application iOS gérée, les informations d’assistance renseignées sont également accessibles via Dashboard > Corporate management. Elles apparaissent sous IT contact et Additional info.

Ces informations proviennent de l’organisation ; elles ne remplacent pas le circuit d’assistance interne documenté si l’application n’est pas encore gérée ou n’affiche aucune coordonnée. La vue sur l’appareil n’est pas non plus une deuxième interface d’administration.

Limites de cet article : il aide à identifier le tenant, la licence, le guide et le prochain sujet spécialisé. Il ne décrit ni inscription, ni activation, ni attribution de stratégies, ni actions à distance, ni retrait du service. En cas d’incertitude sur le tenant, le rôle, la propriété de l’appareil ou l’étendue de la licence, s’arrêter ici et solliciter les administrateurs compétents. Pour toute modification, poursuivre avec l’article spécialisé correspondant lié plus haut, vérifier les prérequis actuels pour la version du système d’exploitation, le mode d’inscription et l’état de l’appareil, puis réaliser un pilote autorisé assorti d’une vérification des résultats ; les listes de plateformes et les tableaux de bord des applications ne démontrent à eux seuls ni la prise en charge de chaque combinaison de système d’exploitation et de mode d’inscription ni l’état d’un appareil donné.