Activer Sophos Fusion Enterprise Management
Enterprise Management transforme un compte Sophos Fusion (anciennement Sophos Central) en point de départ d’une structure Enterprise supérieure. Les comptes Sophos Fusion associés sont reliés comme Sub-Estates. L’activation n’est donc pas un simple commutateur sans conséquence. Si les rôles, les régions de données et les limites des tenants restent à définir, commencer par Sophos Fusion Enterprise et les Sub-Estates.
Prérequis
Sophos exige un tenant Sophos Fusion qui ne soit pas un compte d’essai, ainsi que des droits Super Admin dans le tenant d’origine.
Pour sécuriser la migration, Avanet recommande également de prévoir :
- au moins deux Enterprise Admins prévus,
- Sub-Estates, régions de données et responsabilités documentées,
- décision concernant les licences individuelles ou un futur Master Licensing,
- Super Admin local testé et non destiné à être converti pour Enterprise.
Utiliser un compte Enterprise dédié
Sophos permet d’utiliser le compte Sophos Fusion Admin existant pour le premier Enterprise Admin. Ce compte ne peut toutefois plus se connecter ensuite comme administrateur normal dans l’ancien Sophos Fusion Admin.
Pour l’exploitation, un nouveau compte Enterprise Admin univoque est donc généralement plus sûr. Son adresse e-mail ne doit encore être associée à aucun autre compte Sophos Fusion. Un compte distinct simplifie les rôles, l’audit et l’accès d’urgence.
Activer Enterprise Management
Enterprise Management répartit une grande organisation en Sub-Estates distinctes, par exemple par site, et permet leur administration de sécurité centralisée par des Enterprise Admins. Après l’activation, seul un Enterprise Super Admin peut désactiver la fonction dans Sophos Fusion Enterprise. Cette voie de retour est sécurisée sur les plans organisationnel et technique avant la conversion.
- Ouvrir l’icône de profil et sélectionner Account preferences.
- Activer le commutateur sous Enterprise Management.
- Sélectionner Save, puis Continue.
- Sélectionner Create a new account, ou utiliser Use my Sophos Fusion login credentials to create the first Sophos Fusion Enterprise admin pour convertir le compte existant.
- Saisir les données univoques du premier Enterprise Admin.
- Terminer avec Enable Enterprise Management and Save.
- Pour un nouveau compte, ouvrir le lien de configuration reçu par e-mail et définir le mot de passe.
- Se connecter séparément avec le compte Enterprise et vérifier les Sub-Estates.
Si une connexion fédérée était déjà utilisée pour un compte Sophos Fusion existant et que ce compte précis est converti, Enterprise reprend les paramètres de Sign-in correspondants. C’est une raison supplémentaire de tester au préalable la procédure de connexion dans une session de navigateur privée.
Pour contrôler immédiatement le résultat, Account preferences doit indiquer qu’Enterprise Management est activé et afficher le nom de l’Enterprise Admin. Se connecter ensuite avec ce compte depuis la page de connexion Sophos Fusion habituelle ; la connexion ouvre Sophos Fusion Enterprise.
Autoriser l’accès aux Sub-Estates
La liaison ne donne pas automatiquement accès à chaque Sub-Estate existante. Dans celle-ci, un Super Admin local ouvre profil > Account preferences, vérifie que Enterprise Management est activé et que les données de l’Enterprise Admin sont affichées, puis active Enterprise Admin access.
Ce n’est qu’ensuite que l’Enterprise Admin peut ouvrir la Sub-Estate et y reçoit des droits étendus. L’autorisation est documentée pour chaque Sub-Estate avec son Owner, sa date et son objectif.
Important : après l’opt-in, l’administrateur local ne peut pas le désactiver lui-même. Seul un Enterprise Super Admin peut séparer la Sub-Estate au niveau Enterprise.
Validation
Après l’activation, vérifier :
- la connexion avec deux Enterprise Admins,
- le fonctionnement continu d’un Super Admin local dans chaque Sub-Estate,
- la liste et les noms corrects de toutes les Sub-Estates,
- la région de données de chaque Sub-Estate,
- le statut d’autorisation de l’accès Enterprise,
- la visibilité des Alerts et Dashboards,
- les entrées d’Audit relatives à l’activation et aux autorisations,
- les licences locales encore inchangées, si Master Licensing n’a pas été activé séparément.
Enterprise Management et Enterprise Master Licensing sont deux étapes distinctes. L’activation de la structure ne déplace pas automatiquement toutes les licences dans un pool commun.
Désactiver la structure Enterprise
Dissocier une seule Sub-Estate n’est pas la même chose que désactiver toute la structure Enterprise. Seul un Enterprise Super Admin peut utiliser l’icône de profil pour désactiver Enterprise Management sous Account Preferences. Chaque Sub-Estate doit d’abord disposer d’au moins un administrateur avec le rôle Super Admin. En outre, Master Licensing ne doit être ni activé ni en cours de conversion.
Lorsque ces conditions sont remplies, sélectionner Disable enterprise management, vérifier les informations sous Confirm disable, cocher l’option de confirmation, puis terminer avec Disable enterprise.
Tous les Enterprise Admins sont alors déconnectés. Les Enterprise Super Admins qui avaient activé Enterprise Management reçoivent le rôle Super Admin pour leur compte Sophos Fusion Admin. Tous les autres Enterprise Admins sont supprimés et peuvent, si nécessaire, être recréés ultérieurement dans le compte Fusion Admin approprié. Vérifier et documenter les accès Super Admin locaux et la future répartition des rôles avant la désactivation.
Erreurs fréquentes
L’ancien administrateur ne peut plus ouvrir le tenant
Le compte a été utilisé comme Enterprise Admin et n’est plus disponible pour la connexion Fusion Admin normale. Un autre Super Admin local doit administrer le tenant.
La Sub-Estate est visible, mais ne peut pas être ouverte
Le Super Admin local n’a pas encore autorisé Enterprise Admin access. La liaison seule ne suffit pas.
Enterprise Management ne peut pas être activé
Vérifier le rôle, le statut d’essai et l’association du compte. La fonction exige un tenant payant et un Super Admin.
L’administrateur local ne peut pas retirer l’accès
C’est le fonctionnement prévu. Après l’autorisation, seul un Enterprise Super Admin peut dissocier la Sub-Estate.