Aller au contenu
Avanet

Inscrire Sophos Intercept X for Mobile : application, QR code ou EMM tiers

Ce guide décrit l’inscription de l’application Sophos Intercept X for Mobile auprès de Sophos Mobile pour la défense contre les menaces mobiles (MTD). Les étapes décrites ne remplacent pas une autorisation d’exploitation dans l’environnement de l’organisation. L’inscription de l’application ne revient pas à inscrire l’ensemble d’un appareil Android, d’un iPhone ou d’un iPad à une solution MDM. Une stratégie MTD configure l’application de protection ; les fonctions de protection contre les menaces et les actions de conformité réellement applicables se définissent séparément selon la plateforme et la licence.

Choisir la bonne méthode d’inscription

  • Sophos Mobile gère l’application sans EMM tiers existant : pour un seul appareil de test, utiliser Add device wizard avec Enroll Sophos Intercept X for Mobile with policy, ou un ensemble de tâches MTD approprié. Il est également possible d’utiliser un QR code statique réutilisable pour Android, iPhone et iPad, généré dans les paramètres d’inscription d’Intercept X. Le QR code ne contient aucun utilisateur Sophos Mobile ; l’attribution ultérieure d’un utilisateur constitue une étape distincte.
  • Un autre EMM gère déjà l’appareil : cet EMM distribue l’application et sa managed app configuration ; Sophos Mobile inscrit l’application au moyen d’un code de connexion. L’EMM reste responsable de la gestion de l’appareil. Il doit prendre en charge les paramètres d’application personnalisés. Ne pas présenter cette distribution comme une inscription supplémentaire à Sophos MDM.
  • Self Service Portal (SSP) : dans l’édition Threat Defense, les utilisateurs peuvent aussi ajouter des appareils via le Sophos Fusion Self Service Portal. Vérifier séparément, dans la configuration SSP du tenant concerné, si cette option est activée et quelle tâche d’inscription de l’application elle déclenche. Ne pas présenter l’ajout d’un enregistrement dans le SSP comme une inscription achevée d’Intercept X ni comme une inscription MDM ; les autorisations et les consignes aux utilisateurs relèvent de la procédure SSP distincte.
  • Intune : pour les appareils gérés par Intune, consulter d’abord la procédure MTD Intune distincte et vérifier la configuration réelle du connecteur. L’édition complète interdit de configurer l’inscription de l’application Intercept X ainsi que l’inscription par QR code statique ou par EMM tiers générique lorsqu’Intune Mobile Threat Defense est déjà configuré. Il ne s’agit pas d’une interdiction générale pour tout appareil géré par Intune. L’aide de l’édition Threat Defense ne mentionne pas cette restriction sur toutes les pages correspondantes : il ne faut pas en déduire que deux méthodes d’inscription parallèles sont autorisées. Ne pas configurer ici le connecteur Intune ni présenter l’inscription de l’application comme un connecteur Intune sans MDM.

Pour gérer l’application, le tenant doit disposer de Sophos Mobile Threat Defense ou de la licence combinée Sophos Mobile ; vérifier au préalable les droits effectivement acquis dans le tenant concerné. Sophos Mobile Device Management seul ne constitue pas une preuve de droit d’utilisation MTD. Distinguer le choix de la licence Mobile de l’inscription. Avant toute première modification, consigner le tenant, les droits d’administration, la plateforme, le propriétaire réel (Corporate ou Personal), la gestion déjà en place, le groupe d’appareils, les autorisations d’application acceptables et le périmètre prévu de la stratégie MTD. Pour les appareils personnels, clarifier au préalable l’information des utilisateurs et leur accord concernant les autorisations et les données de l’appareil transmises. La présence visible de l’application installée ne prouve pas son inscription. Le guide de choix MDM distinct explique le choix du mode de gestion MDM. Les règles de protection MTD Android doivent être vérifiées dans la procédure de stratégie propre à cette plateforme ; la stratégie MTD iOS présente, elle aussi, d’autres limites. Cet article sur l’inscription ne remplace aucune de ces deux stratégies de protection.

Prérequis Android avant l’installation : les notes de version Android vérifiées le 6 octobre 2026 indiquent qu’Intercept X for Mobile nécessite un smartphone ou une tablette avec Android 9 ou version ultérieure et une architecture arm-v7a ou arm64-v8a. Android (Go edition) n’est pas pris en charge. Avant la distribution, vérifier la version du système d’exploitation, l’architecture et l’éventuelle édition Go de l’appareil prévu à l’aide des informations de l’appareil ou du fabricant ; le seul numéro de version Android ne suffit pas. Il s’agit d’exigences de l’application Android, et non d’une autorisation pour un mode de gestion précis, une inscription MDM ou un iPhone/iPad. Les prérequis de licence, d’EMM et d’Intune restent à vérifier en complément.

Prérequis iPhone/iPad avant l’installation : les notes de version iOS vérifiées le 6 octobre 2026 indiquent qu’Intercept X for Mobile nécessite iOS 15 pour l’iPhone ou iPadOS 15 pour l’iPad, ou une version ultérieure. Cette exigence de l’application s’applique aussi sans Intune : avec Add device wizard, avec le QR code statique et lors de la distribution via un EMM tiers. Avant la distribution, vérifier la version réelle du système d’exploitation de l’appareil et les exigences de la version de l’application prévue ; si l’application est déjà installée, relever aussi sa version. La version minimale documentée ne garantit pas que toutes les versions ultérieures de l’application pourront être installées sur cet appareil. Avant le pilote, vérifier les exigences alors en vigueur. La prise en charge de l’application, le mode de gestion MDM, la supervision et les prérequis du filtrage Web restent des vérifications distinctes ; une version de système compatible ne remplace pas les vérifications de licence, d’EMM ou d’Intune.

Lorsque Sophos Mobile gère l’application Intercept X, il est également possible d’attribuer à l’appareil une stratégie de conformité pour surveiller son état de conformité. Cette stratégie est distincte de la stratégie MTD qui configure l’application. Vérifier séparément les règles de conformité et les actions associées disponibles et approuvées pour chaque plateforme et édition ; la surveillance seule ne garantit pas l’application des exigences et ne confère aucun contrôle MDM à l’application. Le guide de conformité Sophos Mobile explique le choix des règles et des actions, l’affectation aux groupes pour les appareils professionnels et personnels, puis la vérification de l’état et des effets.

Avec cette gestion de l’application par Sophos Mobile ou Sophos Mobile Threat Defense, il est possible d’effectuer une analyse antimalware sur les appareils Android. Ne pas étendre cette capacité à l’iPhone ou à l’iPad. Une inscription de l’application ou une tâche Enrollment terminée ne prouve ni qu’une analyse a été effectuée ni qu’elle n’a détecté aucun logiciel malveillant. La section Lancer une analyse antimalware sur Android et consulter le résultat du guide de diagnostic des tâches et de la synchronisation explique les prérequis, la tâche d’analyse et l’examen séparé des résultats sous Scan results.

Préparer le code de connexion et les affectations pour un pilote limité

  1. Dans Sophos Fusion > My Products > Mobile > Setup > Sophos setup > Intercept X, choisir Configure Intercept X for Mobile enrollment. Vérifier la Enrollment configuration proposée avant de l’enregistrer. Régler Owner selon le propriétaire réel (Corporate pour un appareil de l’organisation, Personal pour un appareil privé), choisir délibérément Device group et, si nécessaire, sélectionner la Mobile Threat Defense policy (Android) ou (iOS) appropriée. Sans stratégie adaptée, ne présumer d’aucun niveau de protection déterminé.
  2. Enregistrer la configuration si elle a été modifiée. Sophos Mobile génère un Connection code. Traiter ce code et le QR code qui en est imprimé comme des identifiants d’inscription : limiter leur accès aux personnes autorisées du pilote et ne pas les copier dans des tickets publics ou des canaux de distribution non protégés. Un code peut être révoqué pour les inscriptions futures de l’application ; cela ne signifie pas que les applications déjà inscrites seront désinscrites.
  3. Si l’on choisit de créer d’abord un enregistrement d’appareil, il est recommandé de préparer un ou plusieurs groupes d’appareils avant d’ajouter le premier. Cette méthode n’inscrit pas encore l’application de protection. Sous Devices > Add, choisir la plateforme dans la section Add device manually. Dans Edit device, renseigner un Name unique, Description, Owner (Corporate ou Personal), Email address, le cas échéant un Phone number au format international avec l’indicatif du pays, et le Device group prévu ; n’utiliser que les informations pertinentes pour l’affectation souhaitée. Pour attribuer un utilisateur, sélectionner l’icône Edit user assignment à côté de User, puis Assign user to device. Si des propriétés personnalisées de l’appareil sont nécessaires, cliquer sur Add custom property sous Custom properties. Une fois les informations pertinentes renseignées, enregistrer avec Save et contrôler la nouvelle entrée sous Devices. Save crée l’enregistrement, mais n’inscrit pas l’application Intercept X. Pour un enregistrement existant, déterminer séparément la méthode MTD prise en charge, comme décrit plus bas ; ne pas exécuter Actions > Enroll sans vérification ni créer un deuxième enregistrement. Un import CSV ne crée lui aussi, dans un premier temps, que des enregistrements ; la structure des fichiers, les imports en double et les reprises relèvent de l’import en masse distinct, et non de cette procédure d’inscription de l’application.

Inscrire l’application via Sophos Mobile

Assistant pour un nouvel appareil Android, iPhone ou iPad.

L’Add device wizard crée un nouvel appareil et guide l’inscription de l’application. L’attribution d’un utilisateur et l’utilisation d’un ensemble de tâches sont facultatives. Pour un pilote dont les instructions doivent être envoyées à une personne précise, utiliser son compte utilisateur Sophos existant.

  1. Ouvrir l’assistant sous Devices > Add > Add device wizard.
  2. Sur User, rechercher l’utilisateur prévu. La recherche ne trouve une chaîne partielle qu’au début d’un champ, et non à n’importe quel endroit du nom ou de l’adresse e-mail. Sur User selection, sélectionner le résultat correspondant dans la liste. Si l’appareil doit rester sans utilisateur dans un premier temps, choisir plutôt Skip user assignment.
  3. Sur Device details, contrôler les champs suivants :
    • Sous Platform, choisir la plateforme correspondant à l’appareil et, sous Name, utiliser un nom d’appareil unique dans Sophos Mobile.
    • Description et Phone number sont facultatifs. Si un numéro de téléphone est renseigné, il doit être au format international avec l’indicatif du pays. Ni une description ni un numéro de téléphone ne sont requis pour le pilote.
    • Email address est l’adresse à laquelle Sophos envoie les instructions d’inscription. Si un utilisateur est attribué, elle provient de sa fiche dans la gestion des utilisateurs de Sophos Fusion. Pour Skip user assignment, clarifier dans son propre tenant le mode de remise des instructions avant un pilote sans utilisateur. Sans utilisateur attribué, ne pas présumer qu’une adresse de destinataire quelconque peut être utilisée.
    • Sous Owner, sélectionner Corporate ou Personal selon le propriétaire réel de l’appareil. Sous Device group, choisir le groupe pilote prévu. Si aucun groupe d’appareils n’a encore été créé, Default reste toujours disponible. Ce groupe de repli ne limite toutefois pas automatiquement le pilote ; vérifier ses attributions existantes avant de l’utiliser.
  4. Sur Enrollment type, choisir la méthode d’inscription de l’application. Les deux mêmes choix sont proposés pour Android et iOS/iPadOS :
    • Choisir Enroll Sophos Intercept X for Mobile with policy, puis sélectionner la Mobile Threat Defense policy prévue.
    • Ou choisir Enroll Sophos Intercept X for Mobile with task bundle, puis sélectionner un ensemble de tâches contenant une Mobile Threat Defense enrollment task. Des tâches supplémentaires peuvent ensuite, par exemple, attribuer d’autres stratégies ou afficher un message sur l’appareil. Ce sont des compléments possibles, et non des étapes obligatoires de l’inscription de l’application. Le cycle de vie des ensembles de tâches explique la création et le transfert d’un ensemble.
  5. Sur Enrollment, suivre les instructions affichées sur l’appareil pilote autorisé. Choisir Finish uniquement après une inscription terminée avec succès. Après avoir fait tous les choix, il est aussi possible de fermer l’assistant avant la fin de l’inscription. Sophos traite alors une tâche d’inscription en arrière-plan ; la fermeture n’est pas une preuve de réussite. Si un ensemble de tâches a été sélectionné pour être transféré après l’inscription, contrôler sa progression sous Task view.

Les options affichées sur Enrollment type dépendent de la plateforme et des stratégies et ensembles de tâches créés pour celle-ci. Si le choix MTD manque, vérifier d’abord ces prérequis et les limites de licence et d’Intune décrites plus haut. Les modes Android Full/Work Profile et Apple Device/User Enrollment de l’édition complète sont d’autres modes de gestion, et non des solutions de remplacement pour l’option MTD absente.

Le même assistant peut aussi être lancé, de façon facultative, depuis le widget Add device du tableau de bord Sophos Mobile. Dans Sophos Fusion, il est également accessible sous My Environment > Installers > Unified Endpoint Management and Sophos Intercept X for Mobile > Use the enrollment wizard to manage and/or protect a device. Ces points d’entrée remplacent l’étape 1 ; il n’est pas nécessaire de les utiliser en plus.

ChromeOS ne relève pas de cette procédure d’inscription de l’application. La branche Chrome OS de l’assistant inscrit Sophos Chrome Security, et non l’application Android/iOS Intercept X for Mobile. Le guide Chrome Security distingue l’inscription manuelle par token de la distribution automatique via Google Workspace. Sa procédure automatique ne remplace pas un guide de l’assistant Chrome manuel.

QR code statique : sous Setup > Sophos setup > Intercept X > QR code enrollment > Print, distribuer le code de façon contrôlée. Sur l’appareil de test, installer Intercept X for Mobile depuis Google Play ou l’Apple App Store. Ouvrir l’application et suivre les instructions de l’assistant de configuration. Choisir ensuite dans l’application Corporate management > Enroll with Sophos Mobile > Enroll > Scan QR code ; accorder les autorisations demandées conformément à l’accord préalable et scanner le code avec la caméra de l’appareil. « Corporate management » désigne ici un bouton de l’application, et non une preuve de propriété de l’appareil ni une promesse de gestion MDM.

Lors de l’inscription par QR code, Sophos Mobile applique les paramètres Owner, Device group et, le cas échéant, la stratégie MTD Android/iOS choisis auparavant dans la configuration du Connection code. Comparer ensuite ces valeurs à la configuration approuvée dans le même enregistrement pilote ; le code n’attribue aucun utilisateur et ne prouve ni une gestion MDM ni une protection effective. Si le suivi du pilote exige un utilisateur, suivre la procédure d’attribution individuelle sur l’appareil existant, dans la section Attribuer ou réattribuer un appareil, ou supprimer son attribution, au lieu de créer un deuxième enregistrement. Ne pas diffuser largement ce code réutilisable avant d’en avoir vérifié les effets.

Inscription Android sans utilisateur : les notes de version Android documentent, comme extension historique, l’inscription d’appareils sans utilisateur par QR-Code et Android zero-touch. Pour l’application Intercept X gérée par Sophos Mobile traitée ici, cela décrit une possibilité d’inscription sans utilisateur Sophos attribué, et non un mode MDM distinct. Le QR code statique de l’application expliqué plus haut et le provisionnement par QR code ou zero-touch d’un appareil Android entièrement géré sont des procédures différentes. Pour gérer intégralement un appareil d’entreprise dédié, suivre la procédure distincte de provisionnement Android et y vérifier l’éligibilité de l’appareil, le mode de gestion et l’intégration de l’application de protection. L’entrée historique des notes de version ne fournit ni une procédure zero-touch autonome réservée à l’application de protection ni une autorisation de réinitialisation aux paramètres d’usine, et ne prouve pas qu’un déploiement a été testé avec succès aujourd’hui. Avant toute distribution, clarifier la procédure prise en charge pour les versions actuelles de l’application et de la gestion, puis vérifier séparément l’attribution de l’utilisateur, l’inscription de l’application et la stratégie MTD sur l’appareil pilote autorisé.

Enregistrement d’appareil déjà créé : la procédure générique Sophos Devices > [appareil] > Actions > Enroll ne précise ni de choix Mobile Threat Defense ni le type de profil de configuration iPhone/iPad concerné. Ne pas en faire une étape d’inscription de l’application Intercept X. L’Add device wizard décrit plus haut propose explicitement le mode Enroll Sophos Intercept X for Mobile with policy ou un ensemble de tâches comprenant une Mobile Threat Defense enrollment task, mais pour des appareils à ajouter ; il ne documente pas la marche à suivre pour un enregistrement existant. Si l’enregistrement existe déjà, déterminer, avant toute autre action d’inscription, la méthode MTD prise en charge pour cet enregistrement précis, l’édition utilisée et le type de profil, à partir de la documentation Sophos à jour et d’un pilote autorisé dans le tenant ; ne pas créer aveuglément un deuxième enregistrement ni basculer vers MDM. La page générique sur l’inscription individuelle avertit que, sur iPhone/iPad, un profil de configuration doit être installé dans Settings sous huit minutes (exception : les appareils attribués à Sophos Mobile via Apple Business Manager ou Apple Configurator). Sans confirmation du mode concret, ne pas présenter ce délai comme une consigne propre au profil de l’application, au MDM ou au filtrage Web, ni l’étendre aux inscriptions par QR code ou EMM.

Appareil déjà géré par un EMM : ne rattacher que l’application

Pour un pilote approuvé, sous Setup > Sophos setup > Intercept X > Automatic enrollment (third-party EMM), copier le Connection code avec Copy et ajouter Intercept X for Mobile à l’EMM. Modifier la configuration d’application gérée pour la plateforme cible avant l’installation. Les écrans exacts de l’EMM sont décrits dans sa propre documentation.

  • Android : les paramètres de l’application sont prédéfinis ; saisir les valeurs dans les champs proposés. Les champs Sophos sont Connection code, et, de façon facultative, Email, Device ID, Device name et EULA disabled. Utiliser le code copié précédemment pour Connection code.
  • iOS/iPadOS : saisir pour chaque paramètre son nom exact, son type String ou Boolean et sa valeur. Les noms sont sensibles à la casse : smcData, de type string, contient le code de connexion ; les paramètres facultatifs sont email, deviceId, deviceName et macAddress, tous de type string, ainsi que eulaDisabled, de type boolean, avec les valeurs true ou false et false par défaut. macAddress contient l’adresse MAC de l’appareil, utilisée pour l’identifier lorsqu’il se connecte à un point d’accès WLAN Sophos. macAddress est requis pour Synchronized Security ; ne pas déduire cette intégration supplémentaire de la seule inscription de l’application.

Le paramètre Android facultatif Device ID, ou la clé iOS deviceId, contient l’identifiant unique de l’appareil utilisé par l’EMM. Device name, ou deviceName, est le nom facultatif de l’appareil que Sophos Mobile utilise lors de l’ajout de l’appareil.

Le paramètre Android facultatif Email, ou la clé iOS email, détermine l’utilisateur que Sophos Mobile doit attribuer à l’appareil. Si un utilisateur ayant cette adresse e-mail existe déjà, il est attribué à l’appareil ; Sophos Mobile ne le crée que s’il n’existe pas. Si l’EMM choisi le permet, Sophos recommande d’utiliser des variables pour l’adresse e-mail de l’utilisateur et le nom de l’appareil. Vérifier leur syntaxe et les variables disponibles dans la documentation de cet EMM ; ne pas reprendre les tokens d’un autre EMM. Vérifier d’abord l’identité et les valeurs obtenues après résolution des variables sur un appareil de test autorisé.

EULA disabled, ou eulaDisabled, masque le contrat de licence au lancement de l’application et ne doit pas être activé sans décision explicite. Protéger le code de connexion, l’identifiant de l’appareil et l’adresse e-mail contre les accès non autorisés ; une configuration affectée à grande échelle peut modifier de nombreux appareils. Si le profil de filtrage Web iOS doit être distribué au préalable, terminer d’abord la procédure ci-dessous. Installer ensuite Intercept X for Mobile via l’EMM. Sophos décrit une inscription, fondée sur cette configuration, lors du premier démarrage de l’appareil après l’installation par l’EMM ; le simple déploiement de l’application n’est pas une preuve de réussite.

iPhone/iPad avec filtrage Web : la distribution préalable exige que les appareils soient déjà gérés par un EMM tiers, que cet EMM prenne en charge les profils de configuration iOS personnalisés, que les iPhone/iPad soient supervisés et qu’Intercept X for Mobile ne soit pas encore installé. Distribuer le profil de filtrage Web Sophos avant l’application uniquement sur ces appareils autorisés :

  1. Télécharger le fichier activate-smsec-plain.mobileconfig à l’adresse Sophos https://secureservices.sophosmc.com/webfiltering/activate-smsec-plain.mobileconfig. Il s’agit du fichier précis de filtrage Web, et non d’un profil d’inscription Apple quelconque.
  2. Dans l’EMM choisi, créer un profil de configuration iOS personnalisé et y téléverser le fichier .mobileconfig téléchargé.
  3. Envoyer ce profil aux iPhone/iPad pilotes supervisés et autorisés. Utiliser les menus propres à l’EMM selon la documentation de son éditeur ; pour Intune, clarifier au préalable le mode MTD distinct comme indiqué plus haut.
  4. Seulement ensuite, installer Sophos Intercept X for Mobile via l’EMM, avec la configuration d’application gérée préparée auparavant.

Sans cette distribution préalable par l’EMM, l’utilisateur doit installer le profil pendant l’inscription de l’application. Ce profil sert au filtrage Web et ne constitue pas, en lui-même, une inscription à Apple MDM ; l’inscription de l’application ne transforme pas non plus automatiquement un appareil privé non supervisé en appareil supervisé. Sur le même appareil pilote, vérifier séparément l’état d’affectation et d’installation du profil dans l’EMM, ainsi que la présence réelle du profil et de l’application sur l’appareil. Le guide de la stratégie MTD iOS explique le pilote de filtrage, le diagnostic des erreurs et les limites du retour à la configuration précédente. Ni un téléchargement réussi ni une affectation du profil ne prouvent que le filtrage est actif ; évaluer son efficacité réelle uniquement lors de ce test de protection iOS distinct.

Héberger l’APK Android soi-même – uniquement à titre d’exception approuvée

Un serveur web interne peut servir de source d’installation pour Intercept X for Mobile à la place de Google Play. L’édition Threat Defense concerne uniquement Intercept X ; l’édition Mobile complète concerne également Sophos Mobile Control. Pour utiliser cette source pour Intercept X, il faut disposer de Sophos Mobile ou de Sophos Mobile Threat Defense ; une licence MDM seule ne suffit pas. L’hébergement ne remplace ni l’inscription de l’application ni le choix du mode de gestion.

Pour utiliser cette méthode, les installations hors Google Play doivent être autorisées de manière générale, et pas uniquement pour Sophos. Conserver donc Google Play en l’absence d’un motif d’exception approuvé et ne pas contourner les stratégies de sécurité existantes pour résoudre un problème. Avant de changer de source, clarifier les autorisations, l’édition, le mode de gestion Android et le périmètre des appareils concernés : sélectionner un appareil pilote ne limite pas automatiquement à cet appareil une source d’installation partagée. Ne pas changer de source sans source d’APK approuvée, vérification de l’intégrité et responsabilité définie pour les mises à jour.

Mettre l’APK à disposition et enregistrer la source d’installation

Commencer par mettre l’APK approuvé à disposition sur le serveur web de l’organisation. Vérifier et documenter sa provenance, sa version et son intégrité ; un fichier ne devient pas digne de confiance simplement parce qu’il se trouve sur ce serveur. Prévoir pour les appareils une URL de fichier accessible en HTTPS, par exemple https://mobile-apps.example.org/ixm/intercept-x.apk. Remplacer le nom d’hôte et le chemin par l’adresse de l’organisation ; le nom du fichier est libre. Depuis le réseau prévu pour les appareils, vérifier que l’URL renvoie le bon APK et non une page de connexion. Ne pas insérer d’identifiants dans l’URL ni désactiver les contrôles de sécurité pour le téléchargement.

Vérifier la version proposée : au 30 septembre 2026, la page de téléchargement Mobile propose SMSec-9.7.3909.apk, tandis que les notes de version Android indiquent 9.8.4146 comme entrée la plus récente. Ne pas considérer l’APK proposé comme la dernière version. Avant toute distribution, confirmer avec Sophos où obtenir un APK à jour et pris en charge pour le mode prévu ; ne pas tenter de deviner un chemin de téléchargement en remplaçant le numéro de version.

Dans Setup > Google setup, ouvrir l’onglet Android. Sous Select installation source, sélectionner l’option Hosted APK file. Dans l’édition complète de Sophos Mobile, saisir l’URL distincte du fichier de l’application Sophos Mobile Control hébergée dans URL of the SMC APK file. Ce champ SMC n’est pas nécessaire pour une inscription limitée à l’application MTD et ne fait pas partie de l’édition Threat Defense. Pour Intercept X, saisir l’URL réelle du fichier dans URL of the Intercept X for Mobile APK file ; cette étape nécessite Sophos Mobile ou Sophos Mobile Threat Defense et ne confère aucun droit de gestion MDM à la licence Threat Defense. Enregistrer avec Save. Rouvrir ensuite l’écran et comparer la sélection et l’URL à la configuration prévue. La source d’installation est alors configurée, mais aucune application n’a encore été installée ou inscrite sur un appareil.

Distribuer l’APK et vérifier le résultat sur l’appareil

Pour l’installation sur les appareils, utiliser un ensemble de tâches adapté à l’édition et au mode de gestion. Le paramètre d’hébergement n’implique pas que Install app soit disponible pour tous les appareils Threat Defense ou Android Enterprise. Vérifier le type de tâche approprié avant le transfert ; ne pas remplacer le mode d’inscription par un autre pour compenser l’absence d’un type de tâche.

Sous Task bundles > Android, sélectionner le triangle bleu de l’ensemble de tâches prévu, puis Transfer. Dans Select devices, sélectionner d’abord des appareils approuvés individuellement, poursuivre avec Next, puis, sous Schedule task, choisir Now ou Date en précisant la date et l’heure ; Finish transfère l’ensemble de tâches au moment choisi. Au préalable, vérifier toutes les étapes pour détecter toute modification indésirable de stratégie, toute désinscription ou tout effacement. Le cycle de vie des ensembles de tâches explique le périmètre cible et les limites de répétition.

Dans Task view, contrôler l’état des tâches et, sur le même appareil, comparer la version installée à la version approuvée. Lancer l’application et vérifier séparément l’inscription et l’affectation de la stratégie MTD. Une URL enregistrée, un fichier téléversé ou un ensemble de tâches envoyé ne prouve ni l’installation, ni l’inscription, ni l’efficacité de la protection. En cas d’erreur, arrêter la distribution et vérifier le fichier, l’accessibilité de l’URL, l’autorisation d’installation ainsi que l’étape ayant échoué avant de relancer le transfert.

Prévoir les mises à jour et le retour à la configuration précédente

En cas d’auto-hébergement, le responsable doit régulièrement rechercher le dernier APK sur Sophos Mobile downloads, obtenir la version approuvée conformément à la vérification de version décrite plus haut, la vérifier et la téléverser sur le serveur web. Il faut ensuite relancer l’installation sur les appareils au moyen d’un ensemble de tâches adapté et contrôler la version réellement installée. Le téléversement et la mise à jour des appareils sont deux tâches distinctes ; aucune mise à jour automatique ni aucun APK déjà vérifié ici ne sont garantis.

Avant de changer de source, consigner la sélection de source et l’URL existantes. En cas de problème, ne rétablir cette configuration qu’après vérification des tâches en cours et approbation, puis effectuer un contrôle. Cette opération ne réinitialise ni les applications déjà installées ni leurs données et ne garantit ni retour à une version antérieure ni retour arrière automatique du paquet. Avant tout nouveau transfert, vérifier les étapes ayant déjà pris effet ; la désinstallation de l’application, la suppression de l’enregistrement, la suppression du profil professionnel ou la réinitialisation aux paramètres d’usine ne constituent pas une méthode générale de retour arrière pour ce changement de source.

Contrôler le pilote et cerner les erreurs

Après la configuration de l’application, vérifier dans Devices de Sophos Mobile, pour le même appareil de test, l’enregistrement, la plateforme, le propriétaire, le groupe, l’attribution de l’utilisateur et la stratégie MTD attendue. Dans Task view, repérer les tâches d’inscription ou d’ensemble de tâches en attente ou en échec ; sur l’appareil, vérifier le lancement de l’application, les autorisations demandées et, si prévu, le profil de filtrage Web iOS. Il s’agit d’un contrôle pilote proposé, et non d’un test de l’appareil ou du tenant effectué ici. Un enregistrement, une tâche envoyée ou le téléchargement depuis une boutique d’applications ne prouvent à eux seuls ni l’application effective de la stratégie ni une protection active.

  • L’assistant ne propose pas MTD : vérifier l’édition et la licence, la plateforme, la stratégie ou l’ensemble de tâches, ainsi que le connecteur Intune MTD. Sur un appareil privé, ne pas choisir à la place l’inscription complète de l’appareil.
  • L’application est installée par l’EMM mais non inscrite : vérifier son lancement et son affectation réelle sur l’appareil pilote, le Connection code, la configuration EMM et, sur iOS, les noms et types exacts (smcData de type string). Avant toute nouvelle affectation à l’ensemble du parc, conserver une trace de l’état actuel ; ne pas redéployer à l’aveugle.
  • L’appareil inscrit par QR code n’a pas d’utilisateur Sophos : c’est le résultat attendu avec le QR code statique. Attribuer l’utilisateur séparément et vérifier également le propriétaire, le groupe et la stratégie MTD.
  • Le filtrage Web iOS manque : vérifier l’installation du profil ainsi que, si sa distribution préalable par EMM était prévue, la supervision de l’appareil, le moment de l’installation et la prise en charge du profil par l’EMM. Ne pas confondre ce profil avec Apple MDM.
  • Profil de configuration iPhone/iPad expiré : uniquement si la procédure effectivement choisie et approuvée exige l’installation d’un profil dans Settings, vérifier l’avertissement de huit minutes documenté par la page générique sur l’inscription individuelle ou par l’assistant de l’édition complète : si ce profil n’est pas installé sous huit minutes, il est supprimé ; recommencer alors la procédure d’inscription approuvée. Déterminer d’abord le mode d’inscription et le type de profil ; ne pas utiliser Actions > Enroll comme solution à un problème d’inscription de l’application sans preuve qu’il s’agit bien du mode MTD, et ne pas étendre ce délai aux inscriptions par QR code ou EMM ni au profil de filtrage Web.

Examiner séparément le retrait et la protection des données

Retrait : avant toute suppression sur l’appareil pilote, noter si l’application a été affectée par Sophos Mobile ou par un EMM existant, et si un profil MDM est également présent. Associer les utilisateurs et les responsables des appareils, clarifier les conséquences pour la protection, les stratégies et les données transmises, puis seulement autoriser la procédure de retrait correspondant au mode de gestion réel. Selon Sophos, la révocation du Connection code empêche les nouvelles inscriptions de l’application ; elle ne constitue pas une procédure de retrait attestée pour les appareils déjà inscrits. Désinstaller l’application via l’EMM, supprimer un enregistrement d’appareil Sophos et retirer un profil MDM sont des interventions différentes. Ni la désinstallation de l’application ni la disparition d’un enregistrement ne prouvent ici qu’une gestion MDM existante a été supprimée ou que les données conservées ont été effacées. Après un retrait approuvé du pilote, vérifier l’état réel sur l’appareil et dans Sophos Mobile ; sans procédure éprouvée, pas d’automatisation à l’échelle du parc ni d’effacement généralisé.

Protection des données : avant le pilote, clarifier avec les responsables de la protection des données les autorisations d’application effectivement approuvées, les données d’identité et d’appareil, les flux de données et leur durée de conservation. Les pages consacrées à l’inscription ne justifient ni une promesse générale d’« absence de télémétrie » ni une durée de conservation. Les paramètres de confidentialité et les envois vers le Data Lake relèvent d’une autre opération d’administration, et non de l’inscription de l’application.