Aller au contenu
Avanet

Activer Sophos Central Enterprise Management

Enterprise Management transforme un compte Sophos Central en point de départ d’une structure Enterprise supérieure. Les comptes Central associés sont reliés comme Sub-Estates. L’activation n’est donc pas un simple commutateur sans conséquence.

Prérequis

  • tenant Sophos Central actif et payant ; les comptes d’essai ne peuvent pas activer Enterprise Management,
  • droits Super Admin dans le tenant d’origine,
  • au moins deux Enterprise Admins prévus,
  • Sub-Estates, régions de données et responsabilités documentées,
  • décision concernant les licences individuelles ou un futur Master Licensing,
  • Super Admin local testé et non destiné à être converti pour Enterprise.

Utiliser un compte Enterprise dédié

Sophos permet d’utiliser le compte Central Admin existant pour le premier Enterprise Admin. Ce compte ne peut toutefois plus se connecter ensuite comme administrateur normal dans l’ancien Sophos Central Admin.

Pour l’exploitation, un nouveau compte Enterprise Admin univoque est donc généralement plus sûr. Son adresse e-mail ne doit encore être associée à aucun autre compte Sophos Central. Un compte distinct simplifie les rôles, l’audit et l’accès d’urgence.

Activer Enterprise Management

Enterprise Management répartit une grande organisation en Sub-Estates distinctes, par exemple par site, et permet leur administration de sécurité centralisée par des Enterprise Admins. Après l’activation, seul un Enterprise Super Admin peut désactiver la fonction dans Sophos Central Enterprise. Cette voie de retour est sécurisée sur les plans organisationnel et technique avant la conversion.

  1. Ouvrir l’icône de profil et sélectionner Account preferences.
  2. Activer le commutateur sous Enterprise Management.
  3. Enregistrer et confirmer l’avertissement relatif au changement de structure.
  4. Sélectionner Create a new account ou confirmer explicitement les conséquences de la conversion du compte existant.
  5. Saisir les données univoques du premier Enterprise Admin.
  6. Terminer avec Enable Enterprise Management and Save.
  7. Pour un nouveau compte, ouvrir le lien de configuration reçu par e-mail et définir le mot de passe.
  8. Se connecter séparément avec le compte Enterprise et vérifier les Sub-Estates.

Si une connexion fédérée était déjà utilisée pour un compte Central existant et que ce compte précis est converti, Enterprise reprend les paramètres de Sign-in correspondants. C’est une raison supplémentaire de tester au préalable la procédure de connexion dans une session de navigateur privée.

Autoriser l’accès aux Sub-Estates

La liaison ne donne pas automatiquement accès à chaque Sub-Estate existante. Dans celle-ci, un Super Admin local ouvre profil > Account preferences, vérifie que Enterprise Management est activé et que les données de l’Enterprise Admin sont affichées, puis active Enterprise Admin access.

Ce n’est qu’ensuite que l’Enterprise Admin peut ouvrir la Sub-Estate et y reçoit des droits étendus. L’autorisation est documentée pour chaque Sub-Estate avec son Owner, sa date et son objectif.

Important : après l’opt-in, l’administrateur local ne peut pas le désactiver lui-même. Seul un Enterprise Super Admin peut séparer la Sub-Estate au niveau Enterprise.

Validation

Après l’activation, vérifier :

  • la connexion avec deux Enterprise Admins,
  • le fonctionnement continu d’un Super Admin local dans chaque Sub-Estate,
  • la liste et les noms corrects de toutes les Sub-Estates,
  • la région de données de chaque Sub-Estate,
  • le statut d’autorisation de l’accès Enterprise,
  • la visibilité des Alerts et Dashboards,
  • les entrées d’Audit relatives à l’activation et aux autorisations,
  • les licences locales encore inchangées, si Master Licensing n’a pas été activé séparément.

Enterprise Management et Enterprise Master Licensing sont deux étapes distinctes. L’activation de la structure ne déplace pas automatiquement toutes les licences dans un pool commun.

Erreurs fréquentes

L’ancien administrateur ne peut plus ouvrir le tenant

Le compte a été utilisé comme Enterprise Admin et n’est plus disponible pour la connexion Central Admin normale. Un autre Super Admin local doit administrer le tenant.

La Sub-Estate est visible, mais ne peut pas être ouverte

Le Super Admin local n’a pas encore autorisé Enterprise Admin access. La liaison seule ne suffit pas.

Enterprise Management ne peut pas être activé

Vérifier le rôle, le statut d’essai et l’association du compte. La fonction exige un tenant payant et un Super Admin.

L’administrateur local ne peut pas retirer l’accès

C’est le fonctionnement prévu. Après l’autorisation, seul un Enterprise Super Admin peut dissocier la Sub-Estate.

Questions fréquentes

Enterprise Management peut-il être testé dans un compte d'essai ?

Non. Sophos exclut l’activation dans les tenants d’essai.

Faut-il utiliser le compte Super Admin existant ?

En règle générale, non. Ce compte perd l’accès Central Admin normal. Un compte Enterprise dédié et un Super Admin local conservé sont plus sûrs.

Qui peut désactiver Enterprise Admin access ?

Après l’opt-in, seul un Enterprise Super Admin peut séparer la Sub-Estate au niveau Enterprise.