Sophos Mobile : préparer un compte Outlook comme application gérée
Sophos Mobile décrit des paramètres de compte pour Outlook géré sur Android et sur iPhone/iPad, aussi bien avec Exchange Online qu’avec Exchange Server. Il ne s’agit pas encore d’une configuration approuvée pour votre propre environnement. Pour Exchange Online, Microsoft exige en outre IntuneMAMUPN lorsque la configuration iOS est distribuée par un UEM tiers via le canal Managed devices. Cette clé est absente des deux exemples iOS de Sophos ; cela ne démontre toutefois pas qu’elle soit obligatoire pour l’exemple distinct d’un serveur Exchange local. Il reste à déterminer si cette exigence s’y applique et avec quelle valeur UPN vérifiée Sophos doit transmettre la clé dans le cas concret. Les valeurs qui suivent servent donc uniquement à comparer les exemples des fabricants, pas de recette prête à copier pour les quatre cas. Pour Exchange Server, il faut également clarifier au préalable la méthode d’authentification.
Vérifier d’abord l’environnement et l’identité
Il faut une licence Sophos Mobile dotée de fonctions de gestion des appareils (Sophos Mobile Device Management ou Sophos Mobile), une gestion Android Enterprise adaptée ou une application iPhone/iPad effectivement gérée, ainsi qu’une attribution autorisée pour le pilote. Une licence Mobile Threat Defense seule ne garantit pas la disponibilité de cette méthode MDM. Vérifiez séparément, dans votre environnement, les modes d’appareil et d’inscription pris en charge, les versions de l’application et du système d’exploitation ainsi que les autorisations : cette procédure ne s’applique ni à une installation privée quelconque d’Outlook ni à la protection des applications par Intune.
Distinguer l’inscription de l’appareil du canal de distribution : pour Account setup configuration et Organization allowed accounts mode, Microsoft exige des appareils inscrits et le canal MDM du système d’exploitation, appelé Managed devices dans Intune. Le canal APP (Intune App Protection Policy), appelé Managed apps, ne remplace pas cette configuration de compte sur les appareils non inscrits. En revanche, certains paramètres généraux de l’application peuvent aussi être distribués via APP sans inscription de l’appareil. Une application Outlook gérée ne suffit donc pas à confirmer que le mode d’inscription ou le canal de distribution convient aux paramètres de compte ci-dessous.
Préparer un compte ne signifie pas restreindre les comptes : les valeurs d’exemple préremplissent les informations d’un compte professionnel ; elles ne bloquent pas automatiquement les comptes personnels ni les comptes d’autres fournisseurs de stockage. Microsoft décrit à cet effet le mode distinct Organization allowed accounts mode, avec ses propres clés de stratégie spécifiques à chaque plateforme. Cette restriction n’est ici ni configurée ni testée, et elle n’est pas ajoutée aux exemples des fabricants. Les paramètres de compte ou leur distribution réussie ne démontrent pas non plus la protection des applications par Intune ni l’application de Conditional Access. Si seuls les comptes de l’organisation doivent être autorisés, clarifiez séparément cette exigence avec les responsables et vérifiez sa mise en œuvre dans le pilote autorisé.
Avant toute modification, établissez avec les équipes messagerie et identité : la boîte aux lettres se trouve-t-elle dans Exchange Online ou sur votre propre serveur Exchange ? Quelle adresse SMTP principale Outlook doit-il utiliser pour envoyer et recevoir, quel identifiant/UPN sert à la connexion, et ces deux valeurs sont-elles réellement identiques ? Quel cloud Microsoft 365 ou quel hôte Exchange ActiveSync accessible de l’extérieur, quel domaine et quelle méthode d’authentification sont autorisés ? L’adresse d’exemple outlook.office365.com concerne le cloud Microsoft 365 mondial, pas automatiquement les autres clouds. mail.example.com et mycompany.com ne sont que des valeurs illustratives du fabricant, pas des systèmes cibles utilisables.
Suspendez le pilote iOS tant que la question de la clé n’est pas résolue : Microsoft distingue com.microsoft.outlook.EmailProfile.EmailAddress (adresse SMTP) de com.microsoft.outlook.EmailProfile.EmailUPN (identifiant de connexion). Pour les clés de configuration iOS distribuées via le canal Managed devices d’un UEM tiers, Microsoft exige aussi, pour Exchange Online, la clé supplémentaire IntuneMAMUPN de type chaîne de caractères contenant l’UPN ; Sophos ne la mentionne pas dans son exemple iOS et ne fournit aucun espace réservé Sophos attesté pour cet UPN. Les sources disponibles ne précisent pas si cette exigence de Microsoft s’étend au cas distinct d’un serveur local utilisant Basic Auth. Ne supposez ni que %_EMAILADDRESS_% remplace l’UPN, ni qu’il faille ajouter cette clé aveuglément à toutes les variantes avec un jeton inventé. Clarifiez la valeur à fournir et le champ d’application auprès de la documentation actuelle du fabricant ou de son support, puis vérifiez-les sur un appareil pilote autorisé. Les noms des clés Microsoft sont sensibles à la casse.
Android : comparer les champs documentés uniquement après validation
Sophos exige qu’Outlook soit une managed Google Play app. Dans Sophos Mobile, le parcours documenté est Apps > Android > [Outlook approuvé] > Use managed configuration > Edit managed configuration ; enregistrez le formulaire, puis l’entrée de l’application, chaque fois avec Save. Les intitulés ci-dessous sont des champs Android de ce formulaire, et non des clés iOS com.microsoft.outlook.* :
- Exchange Online (exemple Sophos) :
email address=$EMAILADDRESS;description for account=$EMAILADDRESS;exchange server url=outlook.office365.com;username=$EMAILADDRESS;account type=ModernAuth. - Exchange Server (exemple documenté avec Basic Auth uniquement) :
email address=$EMAILADDRESS;description for account=$EMAILADDRESS;exchange server url= hôte Exchange réellement autorisé et accessible de l’extérieur (exemple Sophos :mail.example.com) ;domain of user account= domaine du compte vérifié (exemple Sophos :mycompany.com) ;username=$EMAILADDRESS;server authentication method=Username and Password;account type=BasicAuth.
Sous Setup > Google setup > Android Enterprise > Email placeholder, l’option Use the assigned user’s email address détermine si $EMAILADDRESS provient de l’adresse e-mail de la personne à laquelle l’appareil est attribué. Si l’option est désactivée, Sophos utilise l’adresse e-mail employée lors de l’inscription de l’appareil ; si aucune personne n’est attribuée, un espace réservé peut rester vide. Sophos indique qu’en cas de changement d’utilisateur, lorsque cette option est activée, les applications installées sont mises à jour après la synchronisation suivante : cela ne signifie pas qu’Outlook se reconnecte automatiquement. Vérifiez dans le pilote la valeur effectivement substituée ainsi que sa concordance avec l’adresse SMTP et l’identifiant de connexion. Selon Sophos, une modification de la configuration de l’application Android est envoyée à tous les appareils sur lesquels elle est installée et peut prendre plusieurs minutes : n’utilisez pas un Save global en croyant réaliser un test pilote isolé. Si une configuration gérée a été modifiée avant le 13 août 2022, Sophos indique qu’il faut la ressaisir manuellement lors d’une nouvelle modification ou de l’installation d’une mise à jour de l’application comportant une configuration modifiée.
iPhone/iPad : clés documentées, mais pas encore de procédure de distribution complète
Outlook doit être installé en tant que managed app. Vérifiez son statut sous Show device > Installed apps > Managed. Le parcours documenté par Sophos est Apps > iOS & iPadOS > [Outlook] > Settings and VPN: Show > Managed configuration: Add parameter > Apply > Save. Sur les appareils inscrits avec Apple User Enrollment, une application non gérée déjà installée ne peut pas simplement être convertie en application gérée. Ne considérez pas une réinstallation, une désinscription ou une conversion comme une marche arrière sans risque.
Sophos donne les paires Name = valeur suivantes, toutes de type string ; compte tenu de la question non résolue autour de IntuneMAMUPN, ces listes servent uniquement à comparer les sources et n’autorisent pas leur saisie :
- Exchange Online :
com.microsoft.outlook.EmailProfile.EmailAccountName=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailAddress=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailUPN=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.ServerHostName=outlook.office365.com;com.microsoft.outlook.EmailProfile.AccountType=ModernAuth. - Exchange Server (exemple Sophos avec Basic Auth) :
com.microsoft.outlook.EmailProfile.EmailAccountName=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailAddress=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.EmailUPN=%_EMAILADDRESS_%;com.microsoft.outlook.EmailProfile.ServerHostName= hôte Exchange autorisé (exemple Sophos :mail.example.com) ;com.microsoft.outlook.EmailProfile.AccountType=BasicAuth;com.microsoft.outlook.EmailProfile.AccountDomain= domaine du compte vérifié (exemple Sophos :mycompany.com) ;com.microsoft.outlook.EmailProfile.ServerAuthentication=Username and Password.
Sophos décrit %_EMAILADDRESS_% comme l’adresse e-mail de la personne à laquelle l’appareil est attribué lors de l’installation de l’application. Ce n’est pas l’espace réservé Android $EMAILADDRESS, et cela ne prouve pas que cette valeur soit l’UPN utilisé pour l’authentification. Si l’adresse SMTP et l’UPN diffèrent, déterminez d’abord avec le fabricant une méthode confirmée pour transmettre le bon UPN ; ne reprenez pas tacitement la même valeur dans les deux champs.
Authentification et pilote : distribution ne signifie pas connexion
ModernAuth dans l’exemple Sophos pour Exchange Online ne dispense ni de la connexion utilisateur, ni de la MFA, ni des stratégies d’accès conditionnel. Microsoft a désactivé l’authentification de base pour Exchange Online ; l’exemple local BasicAuth ne doit pas être transposé à Exchange Online ni servir de prétexte à un abaissement de la sécurité du tenant. Pour les serveurs Exchange locaux, Microsoft décrit l’authentification de base avec ActiveSync uniquement pour les comptes sur site concernés sans authentification moderne hybride ; l’authentification moderne hybride peut offrir une autre voie. Les responsables de l’environnement Exchange doivent confirmer que la version, le protocole, TLS, l’hôte, le domaine du compte et les autorisations conviennent dans leur déploiement. Limite de sécurité : selon Microsoft, les boîtes aux lettres Exchange locales utilisant l’authentification de base dans Outlook pour iOS/Android ne prennent en charge ni l’accès conditionnel Microsoft Entra ni les stratégies de protection des applications Intune. L’exemple Sophos BasicAuth ne constitue donc pas une solution de remplacement offrant une protection équivalente à celle d’une méthode d’authentification moderne approuvée ; avant tout pilote, faites vérifier par les responsables l’admissibilité de cette méthode, les versions d’Exchange et d’Outlook prises en charge ainsi que les licences Microsoft nécessaires.
Profils Basic Auth existants lors du passage à HMA : selon Microsoft, après l’activation de l’authentification moderne hybride, les utilisateurs doivent supprimer leur profil de compte Basic Auth existant dans Outlook et créer un nouveau profil avec l’authentification moderne hybride. Le seul remplacement de BasicAuth par ModernAuth dans la configuration de l’application gérée ne constitue ni une migration démontrée de ce profil ni une procédure de retour arrière établie. Planifiez la suppression et la recréation du profil uniquement comme une étape de migration distincte, autorisée et coordonnée avec les équipes messagerie et identité : vérifiez les prérequis et les conséquences pour la connexion et la disponibilité du service, consignez l’état initial, puis vérifiez le nouveau profil, la connexion ainsi que l’envoi et la réception dans la bonne boîte aux lettres. Ne déduisez pas de ces valeurs d’exemple qu’il faut supprimer tous les profils ou modifier l’authentification à l’échelle du tenant.
Ne planifiez un pilote autorisé et strictement limité qu’après avoir clarifié les questions de clés, d’identité et d’authentification : sauvegardez la configuration et l’attribution existantes, consignez l’appareil cible et le statut de gestion de l’application, puis vérifiez à l’avance l’effet réel d’une modification de configuration sur les autres appareils où l’application est installée. Sur Android, contrôlez après synchronisation la configuration transmise et la valeur substituée à $EMAILADDRESS ; sur iOS, contrôlez le statut géré ainsi que les noms, valeurs et types effectivement transmis, y compris toute exigence IntuneMAMUPN confirmée le cas échéant. Configuration distribuée signifie seulement que les valeurs sont arrivées. Vérifiez séparément dans Outlook que le bon compte est trouvé, que la connexion aboutit avec les facteurs et stratégies autorisés, et que l’envoi et la réception fonctionnent dans la bonne boîte aux lettres. Aucun de ces contrôles n’a été effectué pour ce brouillon dans un environnement client ou sur un appareil.
Arrêt sécurisé : si l’identité, la distribution, la connexion ou la boîte aux lettres ne correspondent pas aux attentes, n’étendez pas l’attribution. Avec les responsables de la plateforme et de la messagerie, rétablissez la configuration et l’attribution de l’application préalablement consignées et approuvées, attendez leur nouvelle distribution et répétez les mêmes observations. Selon Sophos, désactiver Use managed configuration supprime la configuration Android des applications installées ; cela ne prouve ni la suppression sûre d’un compte Outlook, ni l’état des données, ni la réussite du retour arrière. Ne procédez pas sans vérification à une désinstallation de l’application, une désinscription de l’appareil ou une modification de la méthode de connexion à l’échelle du tenant pour revenir en arrière.