29 août 2026MDM & Endpoints

MDM Android : Work Profile, COBO, COPE — quel mode pour quel usage

Déployer des appareils Android en entreprise sans définir le bon mode d'enrôlement revient à ouvrir une session root sur un serveur de production. Work Profile, COBO, COPE : trois architectures, trois niveaux de contrôle, trois profils d'usage bien distincts.

Par ZRS-Holding Sàrl·10 min de lecture·21 lectures
Partager

Un appareil Android mal enrôlé, c'est une surface d'attaque ouverte

En 2024, plus d'un tiers des incidents sur endpoints traités par le NCSC impliquaient des appareils mobiles avec une politique MDM absente ou mal configurée. Choisir le mauvais mode d'enrôlement Android — ou ne pas choisir du tout — expose les données métier, compromet la séparation vie privée/vie professionnelle et peut constituer une violation du principe de minimisation imposé par la nLPD.

Les trois modes d'enrôlement Android Enterprise : architecture et périmètre

Work Profile (BYOD managé)

Le Work Profile — ou profil professionnel — crée un conteneur chiffré isolé sur l'appareil personnel de l'employé. L'IT gère exclusivement ce conteneur : applications, politiques, VPN, certificats. Le reste de l'appareil (photos personnelles, applications grand public, contacts privés) reste invisible et intouche pour l'administrateur MDM.

Ce cloisonnement repose sur le kernel Linux : chaque profil dispose de son propre UID namespace. Les applications du profil professionnel affichent une icône avec un badge (valise), distinguant visuellement les deux espaces. La communication inter-profils est bloquée par défaut — un fichier du profil personnel ne peut pas être ouvert par une application professionnelle sans action explicite de l'utilisateur.

Contrôles disponibles :

  • Forcer le chiffrement du profil professionnel
  • Imposer un code PIN/biométrie pour déverrouiller le profil pro
  • Bloquer le copier-coller entre les deux profils
  • Gérer un catalogue d'applications via Google Play managé
  • Appliquer un VPN toujours actif pour le trafic professionnel uniquement (per-app VPN)
  • Forcer les mises à jour d'applications dans le profil pro

Ce que l'IT ne peut PAS faire : wipe complet de l'appareil, lecture des données personnelles, localisation GPS permanente, installation forcée hors conteneur. Cette limite est fondamentale pour la conformité nLPD et le droit du travail suisse — l'employeur n'a pas accès aux données privées.

Usage recommandé : collaborateurs avec appareils personnels (BYOD), télétravailleurs ponctuels, prestataires externes accédant aux outils métier. Parc typique : 10 à 50 endpoints BYOD dans une PME de services.

COBO — Company Owned, Business Only

L'appareil appartient à l'entreprise et est dédié exclusivement à un usage professionnel. Il n'existe qu'un seul profil, entièrement sous contrôle MDM. L'employé ne peut pas installer d'applications personnelles, accéder à un store non managé, ni activer de compte Google personnel.

L'enrôlement se fait via Android Zero-Touch Enrollment (équivalent Android de Windows Autopilot) ou par QR code/NFC lors du premier boot. Le COBO est typiquement configuré en mode Dedicated Device dans Android Enterprise, avec possibilité de kiosk mode (une seule application en plein écran, navigation verrouillée).

Contrôles disponibles :

  • Wipe complet à distance (entreprise/données)
  • Localisation GPS permanente (avec base légale justifiée)
  • Blocage de toute application non whitelistée
  • Gestion du hardware : désactivation caméra, Bluetooth, NFC, USB debug
  • Mise à jour OS forcée à une version précise (ex. Android 14, patch de sécurité ≥ 01.01.2025)
  • Kiosk mode pour terminaux de point de vente, logistique, santé
  • Certificats d'authentification réseau (EAP-TLS, 802.1X)

Usage recommandé : terminaux dédiés à un processus métier unique (scanner de colis, terminal de caisse, tablette de salle de réunion, appareil de chantier). Parc typique : 5 à 30 devices dans une PME industrielle ou de distribution.

COPE — Company Owned, Personally Enabled

L'appareil appartient à l'entreprise mais l'employé est autorisé à un usage personnel limité. COPE combine la maîtrise technique du COBO avec la flexibilité du Work Profile. Techniquement, Android Enterprise crée un profil professionnel sur un appareil appartenant à l'entreprise — l'IT contrôle l'appareil entier (hardware, OS, réseau) ET le profil professionnel, tandis qu'un espace personnel restreint est accordé à l'utilisateur.

Contrairement au BYOD Work Profile, l'IT peut ici effectuer un wipe complet de l'appareil. Elle peut aussi imposer des politiques sur le profil personnel (ex. interdire certaines catégories d'applications, bloquer les VPN personnels qui contourneraient le filtrage DNS).

Contrôles disponibles :

  • Tout ce qui est disponible en COBO pour la couche appareil
  • Gestion séparée du profil professionnel (applications, données, VPN)
  • Possibilité de wipe sélectif (profil pro uniquement) ou wipe total
  • Restriction de l'espace personnel : liste noire d'applications, interdiction de stocker des données d'entreprise hors conteneur
  • Surveillance du trafic réseau global (contrairement au Work Profile BYOD)

Usage recommandé : commerciaux itinérants, techniciens terrain, cadres avec smartphone d'entreprise souhaitant un accès limité à leurs applications personnelles. Parc typique : 20 à 80 devices dans une PME tech ou un bureau d'ingénierie.

Critères de décision : comment choisir

Tableau de décision synthétique

  • L'appareil appartient à l'employé ? → Work Profile obligatoire. Toute autre approche expose l'employeur à des litiges sur le droit à la vie privée.
  • Usage métier unique, process dédié ? → COBO/Dedicated Device. Kiosk mode si une seule application.
  • Appareil d'entreprise, usage mixte autorisé ? → COPE. Implique une politique d'usage acceptable (PUA) rédigée avec un juriste.
  • Exigence de wipe complet à distance ? → Exclut le Work Profile BYOD.
  • Secteur régulé (banque, assurance, santé) ? → COBO ou COPE avec chiffrement de niveau entreprise, audit trail, conformité aux directives FINMA ou OFSP selon le cas.

Enrôlement et provisionning

Pour du COBO ou COPE à grande échelle, Android Zero-Touch Enrollment est la méthode recommandée : les appareils commandés chez un revendeur certifié sont pré-enrôlés dans la console MDM avant même la première mise sous tension. L'employé démarre l'appareil, se connecte à son compte d'entreprise, et le profil se déploie automatiquement — zéro intervention IT sur site.

Pour du Work Profile BYOD, l'enrôlement passe généralement par l'application MDM agent (téléchargée depuis Google Play) ou par un lien d'invitation QR. L'employé doit explicitement accepter la création du profil professionnel — ce consentement est documenté dans les logs MDM et constitue une preuve en cas de litige.

Compatibilité OS et fragmentation Android

La fragmentation Android reste un risque opérationnel concret. Work Profile est supporté depuis Android 5.1, mais les politiques avancées (per-app VPN, Always-on VPN) nécessitent Android 7+. COPE dans sa version actuelle (séparation profil pro/personnel sur appareil owned) requiert Android 11 minimum — tout parc avec des appareils sous Android 10 ou inférieur sera limité au mode legacy COPE, moins granulaire.

Recommandation opérationnelle : définir dans la politique MDM une version minimale d'OS acceptée (ex. Android 12, patch de sécurité ≥ 6 mois). Les appareils non conformes reçoivent un accès restreint ou sont bloqués via conditional access.

Implications nLPD et droit du travail suisse

La nLPD impose la minimisation des données traitées et la transparence envers les employés. Trois points critiques pour les DSI :

  1. Work Profile BYOD : l'employeur ne peut traiter que les données du profil professionnel. Documenter explicitement dans le règlement interne que les données personnelles ne sont jamais accessibles. Si le MDM collecte des métadonnées d'usage (connexion VPN, inventaire apps du profil pro), cela doit figurer dans le registre des traitements.
  2. COBO/COPE avec localisation GPS : la géolocalisation permanente d'un employé constitue un traitement de données sensibles au sens de l'art. 5 nLPD. Elle nécessite une base légale (contrat de travail avec clause explicite), une finalité documentée (sécurité des livraisons, gestion de flotte), et une durée de conservation limitée. Le PFPDT a publié des recommandations spécifiques sur la surveillance des employés.
  3. Wipe à distance : en COPE ou COBO, le wipe d'un appareil contenant des données personnelles de l'employé (espace personnel COPE) doit être justifié (vol, fin de contrat) et documenté. Prévoir une procédure écrite validée par le juriste RH.

Cas pratique : fiduciaire vaudoise, 45 endpoints Android

Une fiduciaire basée à Lausanne, 38 collaborateurs, gère un parc de 45 smartphones Android (Samsung Galaxy A54 et A34, Android 13/14). Situation initiale : enrôlement MDM partiel, 12 appareils personnels sans Work Profile, 33 appareils d'entreprise sans politique unifiée.

Contexte de risque : traitement de données fiscales et comptables de clients, soumission aux exigences de confidentialité de la nLPD, risque de fuite via applications de messagerie non managées sur appareils BYOD.

Démarche de remédiation (12 semaines)

  1. Semaine 1-2 — Audit et classification : inventaire complet du parc (numéro IMEI, version Android, propriétaire appareil/employé). Classification : 12 BYOD → Work Profile, 33 corporate → évaluation COBO vs COPE.
  2. Semaine 3 — Décision de mode : 8 comptables senior avec smartphones d'entreprise → COPE (usage WhatsApp personnel toléré via PUA). 25 collaborateurs opérationnels → COBO (seule application autorisée hors suite Microsoft 365 : l'ERP fiduciaire). 12 stagiaires/freelances avec BYOD → Work Profile.
  3. Semaine 4-5 — Configuration des politiques MDM :
    • COPE : VPN always-on sur profil pro, chiffrement AES-256 vérifié, wipe profil pro en cas de départ, interdiction d'applications de cloud storage personnel (Dropbox, iCloud) dans l'espace perso
    • COBO : kiosk mode désactivé (usage multitâches nécessaire), liste blanche de 14 applications, mise à jour OS forcée sous 72h après publication du patch mensuel Google
    • Work Profile : per-app VPN activé pour ERP et messagerie, copier-coller inter-profils bloqué, certificat d'authentification SCEP déployé automatiquement
  4. Semaine 6 — Communication RH : note interne expliquant les deux espaces (COPE), obtention du consentement documenté pour les BYOD, mise à jour du règlement informatique.
  5. Semaine 7-8 — Déploiement par vagues : COBO en premier (Zero-Touch impossible car appareils déjà activés — enrôlement par QR code via mode usine), puis COPE, puis Work Profile BYOD.
  6. Semaine 9-10 — Validation : test de wipe sélectif sur 2 appareils de test, vérification de l'isolation des données (tentative de partage de fichier PDF client vers profil personnel → bloqué), audit des logs MDM.
  7. Semaine 11-12 — Documentation et registre nLPD : mise à jour du registre des traitements (article 12 nLPD), fiche de traitement pour la géolocalisation (désactivée dans ce cas), procédure de wipe en cas de fin de contrat.

Résultat chiffré : coût de déploiement estimé à CHF 4'800 (10 jours/homme DSI interne + licences MDM supplémentaires). Réduction de la surface d'attaque mesurée : 0 application non whitelistée active sur les 33 COBO/COPE après déploiement. Délai moyen de patch OS : de 47 jours (avant) à 3 jours (après enforcement automatique).

Récapitulatif opérationnel

  • Classifier avant de déployer : appareil personnel → Work Profile, appareil entreprise usage unique → COBO, appareil entreprise usage mixte → COPE. Ne pas mélanger les modes sans segmentation réseau adaptée.
  • Vérifier la version Android : imposer Android 11+ pour COPE complet, Android 12+ recommandé pour les politiques Always-on VPN et gestion avancée des certificats.
  • Documenter la base légale de chaque traitement : localisation GPS, collecte de logs, wipe à distance — chaque traitement doit figurer dans le registre nLPD avec finalité et durée de conservation.
  • Utiliser Zero-Touch Enrollment dès que possible : commander les appareils COBO/COPE via un revendeur certifié Zero-Touch élimine les étapes manuelles et garantit l'enrôlement avant remise à l'employé.
  • Bloquer l'accès aux ressources si non conforme : configurer le conditional access (connexion VPN, accès mail) pour refuser les appareils hors politique (version OS obsolète, chiffrement inactif, jailbreak détecté).
  • Tester le wipe sélectif régulièrement : au moins une fois par semestre sur un appareil de test — vérifier que le wipe du profil pro n'efface pas les données personnelles (COPE/Work Profile) et que le wipe complet fonctionne (COBO).
  • Former les collaborateurs BYOD : expliquer ce que l'IT peut et ne peut pas voir — réduit les résistances à l'enrôlement et prévient les litiges.
  • Auditer le parc trimestriellement : identifier les appareils BYOD dont le Work Profile a été supprimé par l'employé (droit de l'employé de désinscrire son appareil personnel) et gérer l'accès en conséquence.
  • Appliquer les CIS Benchmarks Android : les benchmarks Android Enterprise de CIS fournissent les valeurs de configuration de référence (désactivation USB debug, chiffrement, timeout d'écran ≤ 5 min, complexité du code PIN ≥ 6 caractères alphanumériques).

SynGuard accompagne les PME romandes dans la définition et le déploiement de leurs politiques MDM Android, de l'audit initial à la configuration des profils conformes nLPD.

Sources

Noter cet article

Pas encore de note