Aller au contenu
Avanet

Sophos Mobile : limiter l’accès au support via TeamViewer avec consentement

L’intégration de TeamViewer dans Sophos Mobile permet de lancer une session de support à distance pour un appareil Android, un iPhone ou un iPad géré depuis la fiche de l’appareil, sans que l’administrateur ait à saisir un ID de session ni un mot de passe. Il ne s’agit pas d’une autorisation d’accès sans surveillance : la personne qui utilise l’appareil doit autoriser la participation à la session. Sophos ne précise pas ici quelles fonctions d’assistance ou de contrôle sont effectivement disponibles pendant la session ; elles dépendent de TeamViewer, de la licence, de l’appareil et des autorisations accordées sur celui-ci. Cette procédure concerne l’intégration à Sophos Mobile, pas Sophos Remote Assistance dans le tenant Fusion, Partner Assistance ni un accès général aux appareils d’autres plateformes.

Avant d’autoriser l’accès

  1. Consigner la demande de support, l’appareil concerné, la personne à l’origine de la demande, l’administrateur responsable, l’objectif et l’heure de fin prévue. Se limiter à l’appareil expressément autorisé et aux opérations convenues ; ne pas échanger d’identifiants ni supposer qu’une autorisation s’étend au-delà de cette demande.
  2. Avant la session, vérifier que l’organisation a donné son accord sur les plans de la protection des données et de la sécurité pour l’utilisation de TeamViewer en tant que tiers, les catégories de données concernées, le partage d’écran et les autorisations réellement nécessaires. Examiner séparément les modalités techniques et contractuelles du traitement des données ainsi que les éventuels paramètres d’enregistrement et de conservation à l’aide de la documentation TeamViewer en vigueur et de sa propre configuration ; la documentation Sophos ne fournit aucune garantie précise à ce sujet. Sans accord de l’organisation, ne pas lancer la session.
  3. Vérifier sur place, ou avec la personne concernée, qu’une session à distance est autorisée et déterminer les contenus qui peuvent être visibles. En présence de données sensibles, préparer l’écran et le déroulement de l’intervention ; en l’absence de consentement ou si le périmètre n’est pas clair, ne pas lancer la session. L’autorisation accordée sur l’appareil ne remplace pas celle de l’organisation.
  4. Vérifier que l’intégration est disponible dans le tenant concerné et pour l’appareil visé. Selon les deux éditions de la documentation Sophos, elle nécessite une licence TeamViewer et le module complémentaire TeamViewer Mobile Device Management. Sur le poste de l’administrateur utilisé pour se connecter à Sophos, ouvrir la page officielle de téléchargement Windows de TeamViewer, puis télécharger et installer le client TeamViewer complet pour Windows. Sur l’appareil cible, installer l’application TeamViewer QuickSupport depuis Google Play ou l’App Store. Il s’agit de prérequis documentés, et non d’une garantie de compatibilité avec toutes les versions des systèmes d’exploitation ou tous les modes de gestion.
  5. Si l’intégration n’est pas encore configurée, ouvrir Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard dans Sophos Mobile. Suivre l’assistant : créer un compte TeamViewer, créer une application dans la TeamViewer Management Console, puis la lier à Sophos Mobile. Seul un administrateur autorisé à cet effet doit configurer cette liaison à l’échelle de l’organisation ; gérer l’accès à l’intégration et ses identifiants séparément de chaque demande de support. Ne pas transposer les rôles d’autres fonctions Sophos : la documentation sur l’intégration à Sophos Mobile ne précise ni le rôle minimal requis pour l’assistant ou pour Start TeamViewer session, ni la portée des autorisations par appareil. Les pages distinctes sur les rôles utilisateur Sophos Mobile décrivent Administrateur (toutes les actions), Helpdesk (actions de support, mais pas les paramètres critiques) et Lecture seule (consultation), sans attribuer de rôle minimal à ces deux actions TeamViewer. Avant toute mise en production, vérifier et documenter séparément, dans son propre tenant et pour l’édition de Mobile utilisée, quels rôles attribués permettent de configurer l’intégration et quels rôles permettent de lancer des sessions sur quels appareils. N’accorder que les droits dont la nécessité a été démontrée ; les rôles Fusion associés à Sophos Remote Assistance ne prouvent rien quant aux autorisations requises ici.

Lancer une session avec consentement

  1. Dans Sophos Mobile, ouvrir Devices et sélectionner l’appareil convenu.
  2. Sur la page Show device, lancer la session via Actions > Start TeamViewer session. Selon Sophos, cela démarre une session sur le poste de l’administrateur et sur l’appareil sélectionné ; la personne concernée doit autoriser l’accès sur l’appareil pour rejoindre la session.
  3. Avant toute intervention, vérifier l’identité de la personne à l’origine de la demande et confirmer que l’appareil sélectionné est le bon. Sans confirmation de l’autorisation sur l’appareil, ne pas supposer que la connexion est établie. Effectuer uniquement les opérations convenues et faire approuver à nouveau toute demande d’accès inattendue, toute autorisation supplémentaire ou tout changement d’appareil.

Selon la licence TeamViewer, le nombre de sessions pouvant être lancées par heure peut être limité. Les pages Sophos ne documentent aucune garantie de contrôle à distance, de reconnexion sans surveillance, de durée de session, d’expiration automatique ou de commande Sophos Mobile permettant de révoquer une session TeamViewer en cours.

Terminer la session et délimiter les accès

  1. Vérifier localement la procédure de fin de session : avant la mise en production, tester et documenter, avec les clients TeamViewer, les systèmes d’exploitation et le tenant réellement utilisés, comment terminer la session en cours et constater de manière fiable la déconnexion des deux côtés. Les sources Sophos ne décrivent ni les commandes précises à utiliser ni l’effet technique d’une interruption ; aucune procédure de fin de session universellement valable n’est donc garantie ici.
  2. Après l’intervention, appliquer la procédure de déconnexion vérifiée localement et consigner dans la demande de support la fin de la session, l’identifiant de l’appareil concerné, les modifications effectuées et le retour de la personne. Si l’état de la connexion n’est pas clairement établi, laisser la demande ouverte et la transmettre à l’administrateur TeamViewer ou sécurité responsable ; la simple fermeture d’une fenêtre ne prouve pas la révocation de toutes les autorisations.
  3. Une nouvelle session n’est pas implicitement couverte par le premier consentement : obtenir à nouveau l’autorisation d’intervenir et l’accord sur l’appareil. Sophos précise que, pour lancer une session ultérieure sur le même appareil, la personne doit d’abord fermer le client TeamViewer sur cet appareil.
  4. À la clôture de la demande de support, vérifier séparément si l’intégration permanente est encore nécessaire et qui a accès au compte TeamViewer ou à l’application liée. Traiter distinctement trois niveaux : terminer la session en cours sur l’appareil et le poste de l’administrateur, puis vérifier la déconnexion ; retirer les rôles Mobile ou les accès aux appareils devenus inutiles ; examiner la liaison permanente entre le compte TeamViewer et l’application ainsi que ses identifiants et, le cas échéant, la révoquer selon la procédure autorisée à cet effet. Ni la fermeture du client ni le retrait d’un rôle Mobile ne constituent ici une preuve de révocation d’une session déjà en cours ou de la liaison TeamViewer. La documentation relative à l’intégration à Sophos Mobile ne fournit aucune procédure confirmée pour supprimer l’intégration, aucune garantie de révocation des autorisations TeamViewer existantes et aucune expiration automatique. Avant toute mise en production, définir, tester et documenter chacune des étapes de révocation nécessaires avec les paramètres TeamViewer et du tenant en vigueur ainsi qu’un appareil de test autorisé ; si cette vérification échoue, ne pas présenter l’accès comme révocable de manière sûre.