Activer une clé de licence Sophos Firewall
Si le Sophos License Schedule contient une Subscription Key, il faut l’activer dans SFOS 22 sous Administration > Licensing > Activate subscription. Vérifier ensuite la clé avec Verify key, contrôler la subscription affichée et l’activer avec Confirm.
Les renouvellements sont souvent attribués automatiquement au numéro de série indiqué dans la commande et ne contiennent pas de nouvelle clé. Dans ce cas, ne pas réutiliser une ancienne clé, mais cliquer sur Synchronize sous Administration > Licensing.
⚠️ Important : Une clé de licence ne peut être utilisée qu’une fois et est liée à un modèle de firewall précis. Son activation ne modifie ni les règles de firewall, ni les configurations VPN, ni l’enregistrement dans Central Management.
Contrôles avant l’activation
- Le firewall est claimé dans le bon compte Sophos Fusion (anciennement Sophos Central).
- Sous Administration > Licensing, la Base License a le statut
Subscribedet nonEvaluating. - Le modèle et le numéro de série de Sophos Firewall correspondent au License Schedule.
- La Subscription Key n’a pas déjà été utilisée sur un autre firewall. Une License ID dans Sophos Fusion n’est pas la clé de licence.
- Le firewall dispose d’un accès à Internet pour l’activation et la synchronisation en ligne.
- Sur un appareil Hardware as a Service (HWaaS), le bundle est attribué automatiquement ; il n’est pas possible d’appliquer ses propres subscriptions.
Pour une appliance matérielle isolée, il faut suivre la procédure distincte pour la licence Air Gap et les mises à jour des patterns. Si le License Schedule ne contient aucune clé, la subscription a peut-être déjà été activée automatiquement.
Reporter l’enregistrement lors de la première installation
Pendant la première installation, il est possible de reporter l’enregistrement du firewall. L’appliance peut alors être utilisée pendant 30 jours. L’enregistrement de la licence s’affiche à chaque connexion, mais peut être ignoré pendant cette période.
Après 30 jours, l’enregistrement devient obligatoire avant qu’un administrateur puisse à nouveau se connecter à la WebAdmin Console. Toutes les licences à l’exception de la Base Firewall expirent en même temps. Ce délai transitoire ne constitue donc pas un modèle d’exploitation pour les systèmes de production. L’enregistrement, le claim dans le bon compte Sophos Fusion et le statut de licence doivent être finalisés et documentés dès la mise en service.
Activer la clé de licence sur le firewall
- Se connecter à la WebAdmin Console de Sophos Firewall.
- Ouvrir Administration > Licensing. La page actuelle Licensing info de SFOS 22 indique ce chemin complet, tandis que le guide de configuration l’abrège en Administration. L’activation, l’état et la synchronisation se trouvent dans la section des licences. Dans les anciennes versions de l’interface, la même section produit est accessible depuis le menu utilisateur sous About product.

- Cliquer sur Activate subscription.

- Coller la Subscription Key figurant dans le License Schedule. Ne pas saisir une License ID, un numéro de série ou une clé déjà utilisée.
- Cliquer sur Verify key, puis contrôler le modèle, la subscription et la durée.

- Activer avec Confirm. La nouvelle subscription doit ensuite apparaître avec le statut
Subscribedsous Module subscription details.
Les nouvelles subscriptions commencent lors du traitement de la commande ; saisir la clé plus tard ne décale ni la date de début ni la date d’expiration.
Autre possibilité : activer dans Sophos Fusion
- Se connecter à Sophos Fusion sur fusion.sophos.com et ouvrir l’icône de profil.
- Sélectionner Licensing, puis l’onglet Firewall licenses.
- Rechercher le firewall à l’aide de son numéro de série et développer ses détails.
- Cliquer sur Apply subscriptions.
- Saisir la Subscription Key et sélectionner Preview subscription.
- Contrôler l’attribution et la durée, puis confirmer avec Apply subscription.
- Sur le firewall, cliquer sur Synchronize sous Administration > Licensing.
Les pages Sophos actuelles indiquent deux chemins vers le même inventaire Sophos Fusion : le guide de licences Sophos Fusion utilise Icône de profil > Licensing > Firewall licenses, tandis que le guide de configuration SFOS 22 utilise My Products > Firewall Management > Firewall licenses. Le chemin visible peut donc dépendre de la navigation Sophos Fusion affichée. La vue cible comporte la recherche par nom, numéro de série et modèle, ainsi que Apply subscriptions.
Le claim, l’attribution de licence et Central Management sont des opérations distinctes. Si le firewall se trouve dans le mauvais compte Sophos Fusion, voir Transférer Sophos Firewall vers un autre compte Sophos Fusion ; l’enregistrement dans Central Management doit être modifié séparément si nécessaire.
Gérer les licences Firewall dans Sophos Fusion
La vue d’inventaire centrale se trouve sous Icône de profil > Licensing > Firewall licenses. Il est possible d’y rechercher les firewalls par nom, numéro de série et modèle, et de les filtrer selon la période de claim, la période d’expiration et le statut de subscription. Les appareils masqués n’apparaissent qu’après l’activation de Show hidden. Le nom d’affichage peut être modifié directement en cliquant sur le nom existant ; le numéro de série reste toutefois la référence pour les décisions de licence et de transfert.
La même vue permet de revendiquer des firewalls, d’appliquer des subscriptions ou de les transférer entre appareils, de déplacer des firewalls vers un autre compte Sophos Fusion, de lancer des évaluations, de générer des licences Air-Gap et de télécharger des fichiers firmware via Other Downloads. Ces boutons ne désignent pas la même opération : un claim associe un numéro de série au compte, Apply subscriptions utilise une clé de licence et Transfer subscriptions déplace un droit existant vers une autre firewall.
Des restrictions fixes s’appliquent à Hardware as a Service (HWaaS). Dans cette vue, il est impossible d’appliquer ses propres subscriptions à ces appareils, de transférer des subscriptions entre firewalls, d’activer des évaluations ou de déplacer les firewalls entre comptes Sophos Fusion.
Évaluer un Subscription Bundle
Pour un firewall déjà claimé, Sophos Fusion peut activer certaines fonctions pendant 30 jours sous Activate evaluations. Après la sélection avec Evaluate selected, les licences d’essai apparaissent dans les détails du firewall. Une évaluation expirée peut être relancée dans Sophos Fusion si son expiration remonte à au moins 90 jours. Avant cette échéance, Sophos Fusion n’affiche pas Activate evaluations pour une nouvelle période d’essai. En revanche, la page SFOS 22 Licensing info indique qu’une nouvelle évaluation activée sur le firewall est disponible avec la version majeure suivante. Sophos documente donc des critères différents selon le chemin ; cet article n’applique pas la règle des 90 jours de Sophos Fusion à l’activation directe dans SFOS.
Une évaluation doit être documentée comme une subscription de production et contrôlée techniquement avant son expiration. Elle ne remplace ni un renewal ni un contrat de support et ne doit pas devenir à l’insu de l’équipe une condition nécessaire au fonctionnement d’un chemin de données de production.
Pourquoi une nouvelle durée peut être plus courte
Si Enhanced Support ou un bundle comprenant Enhanced Support est activé sur un firewall dont la Warranty ou le précédent droit de support a déjà expiré, Sophos peut réduire la nouvelle durée. L’interruption de support est ainsi couverte rétroactivement selon un calcul Fair Value. La déduction est limitée à six mois au maximum.
Pour une subscription Enhanced Support seule, la réduction correspond en principe à la durée de l’interruption. Si le droit précédent a par exemple expiré il y a deux mois, deux mois sont retirés de la nouvelle durée. Pour un bundle, Sophos calcule la part de valeur d’Enhanced Support sur la base du prix catalogue en USD et la convertit en un nombre de jours correspondant.
Une durée étonnamment courte ne se corrige donc pas en saisissant à nouveau la même clé. La date d’expiration de l’ancien droit, la date d’activation, la durée commandée et le License Schedule doivent être contrôlés ensemble ; toute anomalie doit être clarifiée avec le partenaire ou Sophos.
Renewal, Mid-term Upgrade et changement de modèle de licence
Un renewal est toujours commandé avec le numéro de série du firewall effectivement licencié. Deux pages Sophos actuelles se contredisent au sujet de la clé : la FAQ d’activation affirme que tous les renewals sont activés automatiquement après le traitement de la commande, sans clé ; la FAQ de renouvellement indique que le License Schedule contient une clé ou confirme l’activation automatique selon le pays. Il faut donc suivre le License Schedule effectivement reçu : activer toute nouvelle clé qui y figure ; sans clé, synchroniser puis contrôler l’état. Pour les anciens packages de licences XG, l’ancien ensemble de fonctions peut aujourd’hui correspondre à plusieurs produits. Un ancien TotalProtect Plus n’est par exemple pas remplacé par Xstream Protection seul si Email Protection et Web Server Protection restent nécessaires.
La nouvelle durée commence normalement le lendemain de la fin de la subscription existante. Si l’ancienne subscription avait déjà expiré lors de l’activation, le renewal commence généralement le jour de l’activation et peut, dans certains cas, être antidaté. L’ancienne date d’expiration, la nouvelle date de début et l’état de protection réel doivent donc être contrôlés ensemble après chaque renouvellement.
Étendre la licence en cours de période
Un Mid-term Upgrade est traité au moyen d’une offre du partenaire. La valeur résiduelle des subscriptions en cours est imputée à la nouvelle commande. Dès que la modification est activée, la nouvelle subscription commence toutefois immédiatement et la partie restante de la subscription précédente prend fin, sauf si une future date de début a été explicitement convenue.
Un downgrade est impossible pendant la période contractuelle en cours. Le nouvel ensemble de fonctions, l’imputation, la date de début et la durée restante doivent donc être définis par écrit avant l’activation. Un upgrade apparemment avantageux ne l’est pas s’il commence involontairement immédiatement et remplace une durée encore nécessaire.
Contrôler les subscriptions qui se chevauchent
Sophos Fusion peut appliquer une nouvelle subscription même si elle est identique à une subscription existante ou partage des fonctions avec elle. En cas de chevauchement payant, Apply subscription affiche un avertissement avant l’application du nouveau droit. Sophos Fusion présente ensuite la subscription fusionnée et sa nouvelle date d’expiration.
Cet avertissement ne doit pas être confirmé sans contrôle. Il faut d’abord documenter les modules concernés, les durées existante et nouvelle ainsi que la configuration finale attendue. La même règle s’applique lors d’un transfert de subscription vers un firewall qui possède déjà une licence se chevauchant.
Passer d’une licence Term à MSP Monthly
Une licence Term active ou expirée peut être convertie en licence MSP mensuelle via Sophos Fusion Partner. Pour une licence expirée, il faut choisir la nouvelle subscription dans les détails du firewall, puis contrôler la nouvelle date d’expiration.
Pour une licence Term encore active, la conversion peut détruire une valeur résiduelle déjà payée. Si, par exemple, un bundle Xstream Protection mensuel remplace une licence Term Central Orchestration toujours active, Sophos Fusion avertit explicitement de la perte de valeur de la licence Term. La conversion n’a donc lieu qu’après validation commerciale et confirmation documentée des fonctions et valeurs résiduelles remplacées.
Pour les firewalls virtuels, il faut également tenir compte de la taille licenciée. Une licence Term normale lie la taille du firewall virtuel à la Base License ; celle-ci ne peut pas être modifiée en cours de période. L’exception citée par Sophos est une MSP termed license. Avant une mise à l’échelle, la taille CPU, le modèle de licence et la modification souhaitée doivent donc être contrôlés ensemble.
Contrôler l’état de la licence
Après l’activation, contrôler les éléments suivants sous Administration > Licensing :
- numéro de série et modèle d’appliance corrects
- statut
Subscribed - subscription attendue et modules inclus
- date d’expiration et statut du support
- même attribution dans Sophos Fusion
Une nouvelle licence active le droit d’utilisation, mais ne configure aucune policy. Les fonctions nouvellement licenciées doivent donc être configurées, testées et surveillées séparément. Comprendre la Base License de Sophos Firewall explique les différences entre Base License, support et security subscriptions.
En HA active-passive, l’Initial Primary détient les licences et l’auxiliary en reçoit une copie. En HA active-active, les deux appareils doivent disposer de leurs propres licences de mêmes types, mais leurs dates d’expiration peuvent différer. Les rôles et exigences de licence sont décrits dans Les variantes de cluster HA Sophos Firewall.
Après l’activation, contrôler les deux numéros de série, les rôles HA et l’état visible des licences. En mode active-active, les licences doivent correspondre sur les deux appareils.
Les firewalls en ligne synchronisent normalement leurs licences toutes les 24 heures et émettent un avertissement après 70 jours sans synchronisation réussie. Après 90 jours, les security subscriptions sont désactivées. Les utilisateurs peuvent encore se connecter et le trafic peut continuer à circuler, mais sans les fonctions de protection désactivées. Une synchronisation de licence réussie réinitialise cette période d’incommunicado. Sans synchronisation manuelle immédiate, une subscription appliquée dans Sophos Fusion peut mettre jusqu’à 24 heures à apparaître lors de la synchronisation automatique.
Sur les appliances matérielles, Base Firewall et Enhanced Support restent actifs ; sur les appliances virtuelles ou logicielles en HA active-passive, Base License peut également être désactivée et la fonction HA arrêtée. La licence Air Gap dispose d’une période distincte de 180 jours.
Si l’activation ou la synchronisation échoue
- Aucune clé dans le License Schedule : Vérifier si Sophos ou le partenaire a déjà activé automatiquement le renouvellement. Exécuter ensuite Synchronize sur le firewall.
- La clé est refusée : Vérifier d’abord la présence d’espaces ou d’erreurs de transmission. La clé peut avoir déjà été utilisée, correspondre au mauvais modèle ou avoir été remplacée par une commande corrigée. Le firewall doit également être claimé et la Base License avoir le statut
Subscribed. Les clés payantes ne peuvent pas être utilisées avec des licences Home ou gratuites de 30 jours. - La subscription apparaît dans Sophos Fusion, mais pas sur le firewall : Cliquer sur Synchronize sous Administration > Licensing. En cas d’échec, contrôler la connexion Internet et examiner le DNS, le routage et l’heure système comme causes possibles.
- Mauvais firewall ou mauvais compte : Ne pas tester la clé sur d’autres appareils. Consigner les numéros de série et le License Schedule, puis clarifier le transfert de subscription ou de compte approprié. Pour un équipement de remplacement, utiliser la procédure distincte Transférer une licence Sophos Firewall.
En cas de message Synchronization with server failed, il est possible de suivre le log de licence en direct dans l’Advanced Shell :
tail -f /log/licensing.log
Déclencher ensuite Synchronize dans WebAdmin et rechercher dans les nouvelles lignes du log des erreurs de connexion, de certificat ou d’attribution. Arrêter l’affichage avec Ctrl+C. La commande lit uniquement le log ; Se connecter à Sophos Firewall par SSH explique comment ouvrir l’Advanced Shell en toute sécurité.