Gérer les utilisateurs et les groupes Sophos Central
Dans Sophos Central, les utilisateurs sont plus qu’un carnet d’adresses. Ils relient identifiants, appareils, groupes, policies, boîtes aux lettres, administration et utilisation des licences. Avant leur création, il faut donc définir quel système est responsable de l’identité.
Le chemin actuel est My Environment > Users & Groups. Les utilisateurs peuvent être créés manuellement, par CSV, par un Directory Service ou automatiquement lorsqu’un utilisateur se connecte à un appareil protégé.
Choisir la bonne source
| Méthode | Adaptée à | Points à considérer |
|---|---|---|
| Manuelle | utilisateurs locaux individuels, comptes de test ou d’urgence | le cycle de vie et les modifications doivent être gérés dans Central |
| Import CSV | saisie ponctuelle importante sans annuaire | les mises à jour ultérieures exigent un processus clair |
| AD ou Entra ID | identités et groupes d’entreprise | les modifications sont toujours effectuées dans la plateforme source |
| Google Directory | objets Email et Phish Threat de Google Workspace | licence Sophos appropriée et autorisations OAuth nécessaires |
| automatiquement depuis l’appareil | détection des identifiants Endpoint actifs | les comptes locaux peuvent créer des doublons et consommer des licences supplémentaires |
Dans la mesure du possible, une seule source de référence est utilisée pour une même population. Les objets manuels et synchronisés dont les adresses e-mail sont proches, mais pas identiques, constituent une cause fréquente de doublons.
Sous My Environment > Users & Groups > Users, la liste affiche l’état de santé, le nom, l’adresse e-mail, l’Exchange Login facultatif, Last Active, le groupe et le rôle. Last Active correspond à la dernière fois que l’utilisateur a été signalé à Sophos Central. La colonne du rôle n’est visible que si la personne connectée dispose elle-même de droits d’administration. Un clic sur l’en-tête d’une colonne trie la vue ; par défaut, Last Active est mis en avant. Le nom ouvre le profil complet. Le vert indique l’absence d’alertes ou uniquement des alertes faibles, l’orange des alertes moyennes et le rouge des alertes critiques sur au moins un appareil associé. L’état de santé est donc un point de départ pour l’analyse, pas un diagnostic autonome de l’appareil. Les boîtes aux lettres partagées (Shared Mailboxes) gérées dans Microsoft Entra ID peuvent également apparaître comme utilisateurs ; elles n’ont ni rôle d’administration ni appareil associé.
La page gère les utilisateurs et les groupes et, si nécessaire, lance la protection de leurs appareils. Les groupes permettent d’attribuer la même policy utilisateur à plusieurs personnes. Il n’est toutefois pas obligatoire de créer manuellement les utilisateurs avant un déploiement logiciel centralisé : récupérer l’installeur lié au tenant sous My Environment > Installers. Lorsqu’il s’exécute sur un appareil, Central ajoute automatiquement l’utilisateur connecté. Vérifier ensuite dans son profil que le bon identifiant et le bon appareil sont associés.
Ajouter manuellement un utilisateur
- Ouvrir My Environment > Users & Groups.
- Choisir Add User.
- Saisir le nom d’affichage sans préfixe de domaine.
- Ajouter l’adresse e-mail et, si nécessaire, le manager ou l’Exchange Login.
- Facultativement, rechercher et attribuer un groupe existant.
- Définir le rôle approprié uniquement pour une mission administrative. Seul un Super Admin peut attribuer un rôle d’administration dans cette boîte de dialogue.
- Facultativement, envoyer un lien d’installation pour le type de protection requis.
- Terminer avec Save ou Save and Add Another.
Un lien d’installation suppose un accès Internet et des droits d’administrateur local. Pour un déploiement géré par MDM, RMM, GPO ou distribution logicielle, il n’est généralement pas la méthode privilégiée.
Pour les utilisateurs existants, sélectionner les personnes souhaitées dans l’onglet Users, puis choisir Email Setup Link en haut à droite. Si plusieurs types de protection sont sous licence, ne sélectionner dans la boîte de dialogue que le périmètre nécessaire. Le lien ne remplace pas un déploiement d’entreprise contrôlé et ne doit pas être envoyé aux utilisateurs sans droits d’installation locaux.
Le rôle User n’accorde aucun droit d’administration et sert au Self Service Portal. L’utilisateur qui reçoit un rôle d’administration reçoit un e-mail lui indiquant comment configurer son compte d’administration. Les rôles administratifs sont attribués selon le principe du moindre privilège. Les détails figurent dans Attribuer correctement les rôles d’administration Sophos Central.
Importer des utilisateurs par CSV
Central fournit un modèle sous Import users from CSV. La taille maximale du fichier est de 1 MB. L’import peut inclure des groupes et les créer si nécessaire.
L’import CSV est bloqué pendant une synchronisation Active Directory, Microsoft Entra ID ou Google Cloud Directory. Dans la boîte de dialogue, sélectionner le fichier avec Browse. Create new groups crée les groupes manquants nommés dans le CSV ; Give users access to Sophos Central Self Service envoie l’inscription au Self Service Portal. Add importe ensuite les enregistrements.
Les adresses e-mail déterminent la correspondance :
- si l’adresse correspond à un utilisateur manuel existant, l’import met cet objet à jour,
- si elle correspond à un utilisateur géré par Directory Service, Central ignore la ligne,
- si une ligne contient un manager inconnu, Central peut créer un objet utilisateur supplémentaire pour ce manager.
Le nombre d’utilisateurs importés peut donc dépasser le nombre de lignes du CSV. Avant un import en production, utiliser un petit fichier de test, puis contrôler la modification dans l’Audit Log.
Utiliser les groupes pour les policies
L’onglet Groups permet de créer des groupes et d’y attribuer des utilisateurs. Un groupe rassemble des utilisateurs auxquels appliquer des policies communes. La suppression d’un groupe ne supprime pas ses utilisateurs.
La liste affiche le nom et le nombre d’utilisateurs contenus. Le nom ouvre la page de détail. Pour créer un groupe, choisir Add Group, saisir un Group Name unique et rechercher des personnes sous Available Users. Les flèches de sélection les déplacent vers la liste attribuée ; Save termine la création.
Pour modifier le groupe, l’ouvrir et choisir Edit sous son nom. Ajouter ou retirer des membres avec les mêmes flèches, puis enregistrer avec Save. Pour le supprimer, sélectionner le groupe dans la liste et choisir Delete en haut à droite, ou utiliser Delete sous son nom sur la page de détail. Dans Confirm Group Deletion, confirmer avec Yes. Consigner auparavant les membres et vérifier dans l’onglet Policies quelles policies actives s’appliquent via ce groupe. La suppression ne retire aucun utilisateur, mais peut mettre fin à leur attribution de policy actuelle. Si un groupe local est supprimé par erreur, le recréer avec le même nom, les membres consignés et les attributions de policies prévues, puis valider le résultat sur un utilisateur pilote.
Dans la page de détail d’un groupe, l’onglet Policies indique les policies actives. Une policy ouverte et modifiée depuis cette page peut être attribuée à plusieurs groupes. La modification s’applique alors à toutes les attributions, pas uniquement au groupe affiché.
Les groupes sont définis selon une fonction stable, par exemple Finance-Users ou Endpoint-Pilot, et non d’après des projets temporaires sans responsable. Les groupes synchronisés sont gérés dans la plateforme source.
Valider le profil utilisateur
Après la création, ouvrir le profil et vérifier :
- l’adresse e-mail et la source de référence,
- le rôle d’administration et l’état MFA,
- les appartenances aux groupes,
- les identifiants associés,
- les appareils et leur dernier contact,
- les policies appliquées,
- les boîtes aux lettres associées et les événements récents.
Une icône de cadenas indique un objet synchronisé depuis AD ou Entra ID. Ses données de base ne peuvent pas être modifiées directement dans Central comme celles d’un utilisateur manuel.
La colonne de gauche contenant l’état de santé et les détails du compte reste visible lors du changement d’onglet. Un badge de rôle ouvre la définition du rôle administratif attribué. Pour un administrateur Central, les informations MFA s’affichent également ; un Super Admin peut autoriser une nouvelle configuration des méthodes MFA avec Reset. Cette réinitialisation n’est effectuée qu’après vérification de l’identité et selon une procédure de récupération documentée.
Un utilisateur manuel peut être modifié avec Edit. First & Last name ne contient aucun nom de domaine. Pour un objet d’annuaire, ce champ affiche le Display Name fourni, qui ne suit pas nécessairement le schéma prénom/nom. Les Super Admins peuvent attribuer Super Admin, Admin, Help Desk, Read-only ou User, mais ne peuvent pas modifier leur propre rôle. User donne uniquement accès au Self Service Portal. L’adresse e-mail, l’Exchange Login facultatif, les groupes et le lien d’installation peuvent aussi être gérés. Save enregistre la modification. Vérifier ensuite à nouveau le rôle, les groupes et l’adresse e-mail dans Summary. Pour les utilisateurs synchronisés, les données de base restent dans la source ; des groupes Central et des identifiants supplémentaires peuvent néanmoins être autorisés.
Les zones du profil se lisent séparément :
- Recent Events affiche les derniers événements d’appareils ; l’onglet Events contient la liste complète avec Severity, agent déclarant, détails et lien vers l’Events Report.
- Devices affiche le type d’appareil et le système d’exploitation, ainsi que les serveurs auxquels l’utilisateur s’est connecté via Remote Desktop Services. Le nom ouvre la page de détail. Selon le produit, Actions peut proposer Update Now, Scan Now, Diagnose ou Delete. Delete ne retire que l’objet Central et ne désinstalle pas Sophos ; cette action n’est donc pas une étape de nettoyage.
- Policies indique le nom, l’état d’activation et les fonctions incluses. Ouvrir et modifier une policy affecte tous les utilisateurs auxquels elle est attribuée.
- Groups affiche les appartenances et permet de modifier avec Edit les attributions gérées localement.
- Logins affiche les identifiants associés à l’utilisateur. Ils ne sont modifiés qu’après vérification des appareils et de l’effet sur les licences.
Les faux positifs propres à un appareil ne doivent pas être autorisés globalement à la légère depuis le profil utilisateur. Une action proposée ici peut créer une exclusion pour tous les utilisateurs et ordinateurs. L’analyse métier et le périmètre le plus restreint suivent le runbook des exclusions Sophos Endpoint.
Exporter la liste des utilisateurs
Sous My Environment > Users & Groups > Users, Export to CSV crée le fichier users.csv. Les filtres actifs sont repris. Pour une liste d’administrateurs, activer d’abord Admins only ; pour un export complet, supprimer tous les filtres involontaires. Documenter le nom du fichier, le tenant, les filtres et la date d’exportation, car users.csv seul ne prouve pas ultérieurement le périmètre.
Distinguer policies utilisateur et appareil
Une policy utilisateur suit l’utilisateur sur ses appareils. Une policy appareil s’applique à un appareil ou groupe d’appareils donné, indépendamment de la personne connectée. Si les deux concernent la même fonction, l’ordre sur la page des policies est déterminant. Central vérifie de haut en bas et utilise la première policy correspondante.
L’appartenance à un groupe ne garantit donc pas que la policy attendue l’emporte. Contrôler la policy réellement appliquée dans le détail de l’utilisateur ou de l’appareil.
Vérifier les policies d’un utilisateur
Le chemin exécutable est My Environment > Users & Groups > Users. Ouvrir le nom de l’utilisateur, puis l’onglet Policies. La liste affiche les policies activées et appliquées à cet utilisateur. Dans Summary, chaque policy présente son nom, son état Enabled et des icônes représentant les fonctions incluses.
Un clic sur le nom ouvre les détails et, avec le rôle approprié, permet la modification. Celle-ci concerne toutefois tous les utilisateurs auxquels la même policy est attribuée, pas seulement le profil affiché. Vérifier donc les attributions, la priorité et les groupes concernés avant l’enregistrement. Pour obtenir la liste complète, passer de Summary à l’onglet Policies, puis contrôler sur l’utilisateur ou l’appareil pilote quelle policy est réellement active.
Éviter les doublons
Les doublons proviennent souvent de :
- différents identifiants locaux pour la même personne,
- UPN et adresses e-mail divergents,
- créations manuelles et synchronisées en parallèle,
- deux sources d’annuaire dont les périmètres se chevauchent,
- une image système utilisant un compte d’installation local.
Les identifiants ne sont associés à un utilisateur existant qu’après vérification métier. Le comportement actuel des licences est expliqué dans Fusionner les identifiants Sophos Central et corriger l’utilisation des licences.