Aller au contenu
Avanet

Gérer les appareils et groupes Sophos Endpoint

Un agent vert ne suffit pas à maintenir un inventaire. Sophos Central doit aussi indiquer le propriétaire, les stratégies appliquées, les produits installés et si l’ordinateur est encore utilisé.

La vue actuelle My Environment > Computers & Servers réunit ordinateurs et serveurs et remplace progressivement les anciennes listes séparées.

Important : un groupe définit l’affectation organisationnelle et souvent les stratégies. Un tag ajoute des attributs flexibles. L’Agent Mode détermine les produits installés.

Comprendre la vue des appareils

La table se filtre par Health, type d’appareil, système d’exploitation, dernière mise à jour du système, dernière activité, adresse IP, Tamper Protection, tags et Agent Mode. Les colonnes visibles peuvent être personnalisées.

Quatre valeurs sont particulièrement importantes :

ValeurSignificationErreur fréquente
Last Activedernier contact avec Centralpas la dernière activité utilisateur
Healthalertes et problèmes actuelsun reset ne répare pas la cause
Agent modeEndpoint, XDR ou XDR SensorXDR Sensor n’est pas un antivirus complet
Tamper protectionprotection contre les changements locauxOff n’est pas toujours une erreur d’installation

Un appareil peut être en ligne avec une mauvaise stratégie, ou correctement configuré mais hors ligne pendant une absence. Les valeurs s’analysent ensemble.

Définir les groupes avant le déploiement

Un ordinateur ne peut appartenir qu’à un seul groupe. Une nouvelle affectation le retire du précédent.

Un modèle pratique se base sur des exigences de protection réellement différentes, par exemple :

  • appareils pilotes
  • postes de travail standard
  • postes de travail particulièrement critiques
  • systèmes kiosque ou de production
  • postes virtuels non persistants

Les services ne constituent de bons groupes que s’ils nécessitent réellement des stratégies différentes. Reproduire profondément l’organigramme complique souvent les affectations sans améliorer la sécurité.

Les groupes se gèrent actuellement sous My Products > Endpoint > Computers > Computer Groups. Supprimer un groupe ne supprime pas ses ordinateurs.

Utiliser les tags

Les tags ajoutent à un groupe fixe plusieurs attributs librement combinables, par exemple owner=finance, site=zuerich, criticality=high ou lifecycle=pilot.

Ils facilitent les filtres, l’inventaire et les listes de travail récurrentes, mais ne remplacent pas une structure claire de groupes et de stratégies. Dupliquer la même information dans le nom, le groupe et plusieurs tags crée des données contradictoires.

Un appareil peut posséder au maximum 15 tags. Il est en outre possible d’épingler jusqu’à cinq appareils. Les Pins constituent une vue de travail personnelle et non une attribution de groupe ou de stratégie.

Vérifier les stratégies

Une stratégie peut être attribuée à des utilisateurs, des ordinateurs ou des groupes. L’onglet Policies de l’appareil montre la stratégie réellement appliquée pour chaque fonction.

Ce contrôle fait partie de toute validation de déploiement :

  1. Ouvrir l’appareil sous My Environment > Computers & Servers.
  2. Contrôler groupe et tags.
  3. Ouvrir Policies.
  4. Vérifier chaque type.
  5. Corriger cible ou ordre.

Voir Construire correctement les stratégies Sophos Central Endpoint.

Agent Mode et logiciels

Agent Mode décrit les produits Endpoint prévus :

  • Endpoint : protection Sophos complète
  • XDR : protection complète et fonctions XDR
  • XDR Sensor : télémétrie avec une protection tierce séparée

Les filtres Agent mode status et Agent mode installed affichent notamment Product unassigned, Upgrade available, Installed et Not Supported.

Manage device software permet d’ajouter ou de retirer des composants et de modifier l’Agent Mode. Sophos Core Agent reste installé. Pour un offboarding complet, l’agent local est supprimé avec SophosUninstall.exe.

Examiner les appareils inactifs

Un objet inactif est d’abord un signal, pas un ordre de suppression. Avant de le retirer, il faut déterminer pourquoi le contact manque :

  • l’appareil est hors service ou remplacé ;
  • l’utilisateur est absent pour une longue période ;
  • l’agent, le proxy ou la connexion réseau est défaillant ;
  • l’ordinateur a été cloné depuis une ancienne image ;
  • l’appareil appartient à un laboratoire, une infrastructure VDI ou un Update Cache.

La nouvelle vue commune montre aussi les appareils inactifs depuis plus de 30 jours. Les anciennes listes Endpoint exigent éventuellement le filtre Not online recently.

Last Active n’est actualisé en moyenne qu’une fois par heure. Un Event peut donc porter un horodatage plus récent que la valeur Last Active visible. Ce n’est pas automatiquement une erreur de données.

Le même modèle d’actualisation différée vaut pour Online et Last Activity. Après la connexion d’un nouvel utilisateur, Central peut déjà lui associer l’appareil alors que les horodatages montrent encore l’ancien état pendant environ une heure. Si l’appareil passe ensuite hors ligne, la correction prend davantage de temps.

Dans Computer Report, Online et Last User n’ont pas la même signification : Online repose sur le dernier message d’état traité. Last User ne change que lorsqu’un autre compte utilisateur unique se connecte pour la première fois à l’appareil. Une valeur Last User très ancienne ne prouve donc pas que l’Endpoint est hors ligne depuis cette date.

Nettoyage automatique

Sous Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices, des règles distinctes peuvent être créées pour les Endpoints et les Servers.

Sophos distingue les Targeted rules pour les groupes sélectionnés et une Global rule pour tous les autres appareils. Le délai global doit être supérieur aux délais des règles ciblées. Les Update Caches, Message Relays et appareils spécialisés rarement démarrés appartiennent à des groupes explicitement exclus.

Il est possible de créer deux règles ciblées. Au maximum quatre groupes peuvent être exclus de la règle globale ; les sous-groupes comptent séparément et ne sont pas exclus automatiquement. Sophos évalue les règles chaque jour à minuit dans la région de données du tenant.

Les clients MSP et Marketplace doivent choisir au moins 31 jours d’inactivité pour une règle. Pour les clones VDI créés avec --nonpersistent, Permanently remove VDI desktops peut être activé ; ces appareils ne peuvent ensuite plus être restaurés. Le master Gold Image lui-même n’est pas supprimé par ces règles.

Les appareils supprimés restent 120 jours dans le Recovery Report. Ils peuvent être restaurés pendant les 30 premiers jours. Update Cache et Message Relay ne sont pas restaurés avec eux.

Retirer n’est pas désinstaller : la règle efface l’objet Central. Le traitement du logiciel local doit être défini auparavant.

Réinitialiser correctement le Health State

Reset health status efface les anciennes alertes et remet l’état visible au vert. La fonction n’est pas disponible sous macOS. Elle ne supprime aucun malware et ne répare aucun composant défectueux ou obsolète.

Un reset est pertinent lorsque la cause a déjà été corrigée et que seules des alertes obsolètes subsistent. Si l’état repasse ensuite au jaune ou au rouge, le problème est toujours actif.

Supprimer un appareil

Un appareil n’est supprimé qu’après confirmation de la désinstallation locale et conservation des données d’alerte ou de forensic nécessaires. Sophos Central supprime aussi les alertes associées à l’appareil.

Les appareils supprimés peuvent actuellement être restaurés pendant 30 jours. Ce filet de sécurité ne remplace pas un processus d’offboarding. La procédure correcte est décrite dans Désinstaller Sophos Central Endpoint sous Windows.

Pendant ces 30 jours, Central restaure un appareil supprimé. Ensuite, l’Agent existant doit être réenregistré ou réinstallé. Après l’expiration d’une licence, l’appareil peut être récupéré dans les 90 jours suivant l’activation d’une nouvelle licence ; plus tard, un nouvel enregistrement ou une installation est également nécessaire. Les appareils avec Update Cache ou Message Relay ne sont pas exemptés et leurs composants Cache et Relay sont eux aussi supprimés lors du Delete ou de l’Expiry.

Traiter correctement les appareils en double

Chaque installation Sophos reçoit un Device ID unique lors de l’enregistrement. Si un système déjà enregistré est cloné sans préparation, plusieurs Endpoints peuvent utiliser le même ID. Central ne montre d’abord qu’un objet d’appareil qu’ils écrasent à tour de rôle. Automatic Duplicate Detection reconnaît ce modèle sous Windows, macOS et Linux, réenregistre les appareils concernés et crée ainsi des objets supplémentaires.

L’appareil réenregistré hérite du groupe, des policies et de l’affectation de produits de l’objet d’origine. Contrôlez ces valeurs après la Deduplication, car l’affectation héritée peut ne pas convenir à chaque clone.

Un Alert tel que Device has been detected as a duplicate device ne demande pas de supprimer immédiatement l’enregistrement marqué. D’autres clones utilisant le même ID peuvent encore dépendre de l’objet d’origine. S’il est retiré trop tôt, ils ne peuvent plus communiquer avec Central et doivent être réinstallés. Sophos recommande de conserver l’objet d’origine marqué pendant au moins deux semaines, sauf si tous les systèmes concernés ont été identifiés avec certitude.

Procédure sûre :

  1. Examiner l’Alert et les Events de l’appareil concerné.
  2. Rechercher son nom et comparer les enregistrements actifs et plus anciens avec Last Active.
  3. Vérifier le groupe, les policies et l’affectation de produits du nouvel objet.
  4. Corriger la cause dans le Deployment, le Gold Image ou le Snapshot.
  5. Supprimer uniquement lorsque tous les systèmes utilisant l’ancien ID sont connus et qu’aucun ne communique encore par son intermédiaire.

Dans un environnement VDI non persistant, chaque nouveau clone ou retour à un Snapshot peut déclencher un nouvel enregistrement. Les objets supplémentaires ne signalent donc pas nécessairement une nouvelle erreur de Deduplication. Préparez le Gold Image selon la procédure prise en charge décrite dans Déployer Sophos Central Endpoint pour les VDI et Gold Images.

Les instances AWS et les VM Azure passent également par cette détection. Les Windows Servers avec Server Lockdown actif et les appareils partageant un ID mais utilisant des systèmes d’exploitation différents ne sont pas dédupliqués automatiquement. Corrigez les Alerts récurrents à la source de l’image et de l’enregistrement au lieu de les masquer par des suppressions répétées.

Important : Central ne peut pas réparer la suppression accidentelle de l’objet d’origine partagé pour les clones qui ne communiquent plus. Il faut alors réinstaller Sophos Agent.

Interpréter correctement les redémarrages

Une première installation ou la suppression d’un produit concurrent peut exiger un redémarrage. Les mises à jour de produit n’en nécessitent souvent pas immédiatement. Toutefois, si un appareil n’a pas redémarré depuis plusieurs mois, deux états de mise à jour successifs peuvent chacun demander un redémarrage. Sophos recommande alors environ 20 minutes entre les deux cycles afin que la première mise à jour se termine complètement.

Les anciens Alerts Windows et macOS sont retirés de la vue détaillée après 90 jours. Un Health State rouge peut néanmoins persister jusqu’à ce que la cause soit corrigée et l’état réinitialisé. La disparition du vieil Alert ne prouve pas à elle seule une réparation.

Contrôle mensuel

Un contrôle mensuel court évite l’accumulation de zones aveugles :

  1. filtrer les appareils sans activité récente et identifier leur propriétaire ;
  2. traiter les problèmes Health selon leur cause et pas seulement leur couleur ;
  3. vérifier Product unassigned, Upgrade available et les appareils non pris en charge ;
  4. justifier et corriger Tamper Protection avec l’état Off ;
  5. corriger les ordinateurs sans groupe ou avec des tags incorrects ;
  6. exclure Update Caches, Message Relays et Golden Images VDI des règles de suppression ;
  7. désinstaller de manière contrôlée les appareils inutiles, puis les supprimer.

Questions fréquentes

Un ordinateur peut-il appartenir à plusieurs groupes ?

Non. Il n’appartient qu’à un groupe. Les attributs supplémentaires utilisent des tags.

Reset health status répare-t-il un Endpoint ?

Non. Il efface les alertes anciennes, mais ne retire aucune menace et ne répare aucun logiciel.

Le nettoyage automatique désinstalle-t-il Sophos Endpoint ?

Non. Le retrait de la liste Central n’est pas une désinstallation locale contrôlée.