Aller au contenu
Avanet

Structurer correctement les stratégies Sophos Central Endpoint

Sophos Central applique exactement une stratégie correspondante pour chaque fonction. Central parcourt la liste de haut en bas ; la première stratégie active qui correspond à l’utilisateur ou à l’ordinateur l’emporte. La Base Policy se trouve toujours en bas et couvre toutes les cibles qui ne sont pas prises en charge par une stratégie placée au-dessus.

Cette règle fixe aussi une limite essentielle : les stratégies du même type ne sont pas fusionnées en une configuration effective. Cet article fondamental explique donc l’attribution, le périmètre et l’ordre. Les articles détaillés liés traitent des réglages propres à chaque type de stratégie.

Le parcours d’onboarding Endpoint décrit le déploiement complet, de la planification au transfert vers l’exploitation.

Le modèle en quatre règles

  1. Une stratégie appartient à une seule fonction sous licence, par exemple Threat Protection, Application Control ou Web Control.
  2. Une stratégie contient tous les réglages de cette fonction. Un endpoint ne récupère pas des options individuelles dans plusieurs stratégies du même type.
  3. Son périmètre est défini par les utilisateurs, groupes d’utilisateurs, ordinateurs ou groupes d’ordinateurs attribués. Les types de cibles disponibles dépendent du type de stratégie.
  4. Si plusieurs stratégies actives du même type correspondent, seule leur position compte : la première stratégie correspondante est appliquée.

Règle pratique : placez les stratégies spécifiques en haut et les stratégies générales plus bas.

Le terme « héritage » peut induire en erreur ici. À l’exécution, une stratégie supplémentaire ne reprend pas certaines valeurs de la Base Policy pour en compléter d’autres. Elle peut remplacer les réglages de la Base Policy pour son périmètre, mais c’est la première stratégie correspondante complète qui s’applique pour ce type.

Base Policy et stratégies supplémentaires

Sophos fournit une Base Policy pour chaque fonction. Elle est toujours disponible, ne peut être ni désactivée ni supprimée et reste en bas de la liste. Initialement, elle s’applique à tous les utilisateurs et appareils ou, dans le cas des stratégies serveur, à tous les serveurs.

Pour des fonctions comme Threat Protection, Sophos fournit la Base Policy avec des réglages conformes aux bonnes pratiques. Pour des fonctions propres au réseau comme Application Control ou Peripheral Control, vous devez en revanche configurer la fonction selon votre environnement.

Des stratégies supplémentaires ne sont nécessaires que lorsqu’un groupe cible doit recevoir des réglages différents. La Base Policy seule peut suffire pour une configuration uniforme. Chaque stratégie supplémentaire augmente toutefois les risques de chevauchement ; donnez-lui donc un objectif et un périmètre sans ambiguïté.

Choisir un périmètre utilisateur ou ordinateur

Une stratégie utilisateur s’applique à tous les appareils gérés utilisés par cet utilisateur. Une stratégie ordinateur s’applique à des ordinateurs ou groupes d’ordinateurs précis, quel que soit l’utilisateur connecté. Certaines fonctions acceptent les deux variantes, d’autres une seule. Selon Sophos, Update Management peut par exemple être configuré pour les ordinateurs, mais pas pour les utilisateurs.

BesoinPérimètre adapté
même réglage pour un PC kiosque ou de productionordinateur ou groupe d’ordinateurs
le réglage doit suivre une personne sur plusieurs appareilsutilisateur ou groupe d’utilisateurs
mises à jour endpoint échelonnéesgroupe d’ordinateurs
exception strictement limitée à un appareilordinateur individuel

Si une stratégie utilisateur et une stratégie ordinateur de la même fonction correspondent toutes deux, aucun type de cible n’est automatiquement prioritaire. L’ordre de la liste reste déterminant.

Les groupes facilitent l’attribution ; ils ne constituent pas une couche de stratégie supplémentaire. L’onglet Policies d’un groupe d’ordinateurs affiche les stratégies activées et appliquées à ce groupe. Modifier une stratégie liée depuis cet écran affecte aussi tous les autres groupes auxquels cette même stratégie est attribuée.

Planifier l’ordre et les chevauchements

Un ordre facile à maintenir commence par le périmètre le plus étroit et se termine par le plus large. Exemple simple avec trois stratégies Threat Protection actives :

PositionStratégiePérimètre
1TP-Finance-Exceptiongroupe d’ordinateurs Finance
2TP-All-Workstationstous les postes de travail
3Base Policytoutes les autres cibles

Un portable Finance reçoit la position 1. Un autre poste reçoit la position 2. Si TP-All-Workstations était en haut, cette stratégie générale correspondrait déjà et la stratégie Finance ne serait jamais appliquée.

Recommandation Avanet : utilisez si possible la Base Policy comme standard de production. Placez au-dessus uniquement des écarts justifiés, par exemple un petit groupe pilote ou une exception technique au périmètre strict. Une stratégie par service n’est utile que si les réglages diffèrent réellement.

Créer et attribuer une stratégie

La procédure officielle commence sur la page du produit :

  1. Ouvrez My Products et sélectionnez Endpoint.
  2. Ouvrez Policies, puis sélectionnez Add Policy.
  3. Sélectionnez la fonction et, si proposé, le type de stratégie Endpoint.
  4. Sur la page de détails, attribuez les utilisateurs ou appareils prévus.
  5. Configurez les réglages du type de stratégie sélectionné.
  6. Activez et enregistrez la stratégie.
  7. Faites-la glisser à la position requise dans la liste.

Avant un déploiement étendu, attribuez une nouvelle stratégie uniquement à un petit groupe pilote. Un nom tel que TP-Pilot-2026Q3 indique la fonction, l’objectif et le contexte temporel. Les réglages fonctionnels appartiennent aux articles détaillés correspondants, par exemple Threat Protection, Application Control, Peripheral Control ou Web Control.

La stratégie Data Collection and Investigation illustre particulièrement bien le principe de périmètre : sa Base Policy s’applique par défaut à tous les appareils. Pour donner des réglages différents à certains appareils, placez-les dans un groupe d’ordinateurs et attribuez une stratégie supplémentaire. Cet article ne répète volontairement pas les réglages de Live Response, des chargements Data Lake ou des exclusions.

Contrôler la stratégie réellement appliquée

Une liste correcte ne prouve pas quelle stratégie reçoit un ordinateur précis. Le chemin de contrôle direct est le suivant :

  1. Ouvrez My Environment > Computers & Servers. Vous pouvez aussi utiliser My Products > Endpoint > Computers.
  2. Ouvrez l’ordinateur.
  3. Sélectionnez l’onglet Policies.
  4. Contrôlez le nom de la stratégie appliquée pour chaque fonction.

Un clic sur le nom d’une stratégie ouvre ses détails. Toute modification affecte tous les utilisateurs ou appareils auxquels elle est attribuée. Contrôlez donc le périmètre et les chevauchements avant de la modifier.

Pour un groupe d’ordinateurs, accédez à My Products > Endpoint > Computers > Computer Groups, sélectionnez le groupe, puis Policies. Vous voyez alors les stratégies activées et appliquées au groupe.

Si la stratégie attendue n’apparaît pas

Contrôlez dans cet ordre :

  1. Type de stratégie : comparez-vous des stratégies de la même fonction ?
  2. État actif : la stratégie attendue est-elle activée et non expirée ?
  3. Périmètre : l’utilisateur, l’ordinateur ou le bon groupe est-il réellement attribué ?
  4. Ordre : une stratégie plus générale placée au-dessus correspond-elle déjà ?
  5. Stratégie effective : quel nom apparaît dans l’onglet Policies de l’ordinateur ?

Une mise à jour de l’agent ne corrige ni un ordre ni une attribution incorrects. Ce n’est que lorsque Central affiche la bonne stratégie comme appliquée qu’une absence d’exécution doit passer au diagnostic propre au composant endpoint.

Questions fréquentes

Les réglages de plusieurs stratégies Endpoint sont-ils combinés ?

Non. Pour chaque fonction, la première stratégie active complète dont le périmètre correspond est appliquée.

Une stratégie ordinateur est-elle prioritaire sur une stratégie utilisateur ?

Pas automatiquement. Si les deux stratégies de la même fonction correspondent, leur position dans la liste décide.

Peut-on désactiver ou supprimer la Base Policy ?

Non. Elle reste en bas de la liste et s’applique aux cibles non couvertes par une stratégie correspondante placée au-dessus.

Sources officielles