Aller au contenu
Avanet

Créer et gérer un compte Sophos ID en toute sécurité

Un Sophos ID est le compte personnel avec lequel une personne se connecte aux services Sophos. Il ne correspond pas à un tenant Sophos Fusion (anciennement Sophos Central) et n’accorde à lui seul aucun droit d’administration. Les tenants, données de support et fonctions visibles dépendent des invitations, des rattachements et des rôles.

Procédure courte : valider l’adresse professionnelle et le responsable, rechercher une invitation ou un compte existant, puis seulement ouvrir la page de connexion ou d’inscription Sophos ID. Après la connexion, enregistrer au moins deux méthodes MFA, vérifier le bon tenant et le rôle attendu, et sécuriser la récupération avec un second Super Admin.

Quand un Sophos ID est nécessaire

Sophos ID sert d’identité de connexion commune à Sophos Fusion, au Support Portal et à certaines opérations de compte et de licence. Les comptes locaux d’un Sophos Firewall, les utilisateurs du Central Self Service Portal et les API Credentials sont des identités distinctes.

Avant de créer un compte, déterminer :

  • quel service Sophos doit être utilisé ;
  • s’il existe déjà une invitation d’un client, partenaire ou tenant Sophos Fusion ;
  • quelle adresse professionnelle restera attribuée à la personne pendant sa mission ;
  • qui peut accorder le rôle requis et réinitialiser la MFA en urgence.

Les administrateurs utilisent des comptes nominatifs. Une boîte d’équipe partagée comme identifiant empêche d’attribuer clairement les actions et complique la MFA, la récupération et le départ.

Distinguer compte, rôle et tenant

Sophos ID indique qui se connecte. Un rôle d’administration Sophos Fusion définit ce que cette personne peut faire dans un tenant précis. Un compte d’administration local du firewall et un profil partenaire ou support constituent encore d’autres contextes d’autorisation.

Une personne peut utiliser la même adresse dans plusieurs contextes Sophos. Vérifier le nom du client ou le tenant affiché avant toute modification. Une connexion réussie confirme uniquement l’identité, pas le bon rôle dans le bon tenant. Les rôles administratifs Sophos Fusion expliquent le choix du rôle.

Créer un Sophos ID ou se connecter

  1. Rechercher un compte existant dans les invitations, messages de bienvenue et le gestionnaire de mots de passe. Pour une organisation Sophos Fusion existante, utiliser l’invitation et ne pas créer par erreur un second tenant via une inscription d’essai.
  2. Ouvrir la connexion Sophos Fusion. Cette page externe, contrôlée par Sophos, utilise Sophos ID pour se connecter ou s’inscrire.
  3. Saisir l’adresse professionnelle. Selon l’état du compte, le parcours Sophos actuel conduit à la connexion, à la vérification ou à l’inscription. Utiliser uniquement les codes d’une procédure lancée soi-même et contrôler l’expéditeur et l’adresse destinataire.
  4. Enregistrer un nouveau mot de passe uniquement dans le gestionnaire. Pour un compte existant, utiliser Forgot your password? dans ce même parcours plutôt que créer un second compte au nom proche.
  5. Après l’accès, ouvrir le service et le tenant attendus. Comparer le nom du client, le rôle et les assets visibles avec la demande approuvée.

Lors de l’activation d’un nouveau compte Sophos Fusion, le message de bienvenue contient Create Password. L’activation choisit aussi la région Central Admin Portal où les données sont stockées. Cette décision de tenant ne fait pas partie de la connexion Sophos ID quotidienne et doit être validée avec le responsable avant l’activation.

Mettre en place une MFA et des Passkeys résilients

Sophos impose une MFA moderne aux administrateurs Sophos Fusion. La connexion par mot de passe utilise une application TOTP ; un Passkey peut être utilisé après l’enrôlement initial. SMS et e-mail plus PIN ne sont plus proposés aux nouveaux enrôlements.

Les administrateurs Sophos Fusion doivent enregistrer au moins deux méthodes MFA. Une combinaison robuste associe un Passkey et une application TOTP sur des appareils indépendants, ou deux Passkeys dans des écosystèmes distincts. Sophos recommande les Passkeys et en autorise jusqu’à dix. Ajouter le premier après l’application d’authentification via Profile icon > My info > Manage MFA.

Ne pas conserver les deux méthodes uniquement sur le même téléphone. Donner des noms explicites aux méthodes et les contrôler après un changement d’appareil. Avant d’effacer ou réinitialiser l’ancien appareil, tester la méthode de remplacement dans une fenêtre privée. Une méthode ne peut pas être supprimée si le minimum requis n’est plus respecté.

Contrôler arrivées, mobilités et départs

Arrivée : consigner le responsable du compte, l’adresse professionnelle, le tenant cible, le rôle approuvé et deux méthodes MFA. Contrôler ensemble la première connexion sans partager le mot de passe ni le secret TOTP.

Mobilité : lors d’un changement de mission, adapter rôles et rattachements de tenant au lieu de partager ou remplacer le Sophos ID. Retirer séparément les contextes client, partenaire, support et licence devenus inutiles.

Départ : confirmer d’abord qu’un second Super Admin est opérationnel. Retirer ensuite rôles administratifs, accès tenant et partenaire, et rattachements support et licence. Bloquer la boîte professionnelle et les appareils MFA selon la procédure interne. Désactiver uniquement la boîte ne retire aucun droit Sophos.

Au moins chaque trimestre, contrôler administrateurs actifs, Super Admins, prestataires externes, méthodes MFA récemment utilisées et responsables documentés. La vue d’ensemble des portails Sophos aide à recenser tous les chemins d’accès.

Gérer la perte d’un Authenticator et la récupération

Si une seconde méthode reste disponible, se connecter avec elle, ouvrir Profile icon > My info > Manage MFA, enregistrer d’abord le remplacement puis supprimer la méthode perdue. En cas de vol suspecté, contrôler aussi mot de passe, sessions, rôles et modifications administratives récentes.

Si toutes les méthodes d’un utilisateur d’un tenant Sophos Fusion sont perdues, un Super Admin de ce tenant réinitialise la MFA via My Environment > Users & Groups > Users > > Reset MFA > Reset.

Pour un utilisateur client éligible, un Partner Super Admin utilise plutôt My Business > My Customers > Customers > > Launch customer > My Environment > Users & Groups > > Reset MFA. Une confirmation apparaît en bas à droite lorsque l’action réussit. Un Partner Super Admin qui accède au tenant client depuis le tableau de bord Partner par SSO ne peut pas modifier les paramètres MFA des Super Admins de ce client.

Pour un utilisateur partenaire géré, un Partner Super Admin utilise Global Settings > Access Control > Administer MFA > > Reset MFA. Dans chaque contexte, ne lancer le reset qu’après vérification de l’identité par un canal convenu ; la personne concernée doit reconfigurer la MFA à la connexion suivante.

Si aucun administrateur disponible n’est autorisé à réinitialiser la MFA du compte concerné, Sophos Support doit traiter la récupération. Préparer le nom de l’entreprise, l’adresse touchée, les informations du tenant, l’heure, la dernière connexion réussie et des justificatifs vérifiables. Voir Ouvrir un ticket auprès du support Sophos.

Valider la connexion et les droits

Après création, changement de rôle ou récupération, tester :

  • la connexion avec la méthode principale puis séparément avec la méthode de secours ;
  • le nom du client ou tenant et le rôle attendu ;
  • une page sans risque autorisée par le rôle et le refus d’une fonction non autorisée ;
  • la suppression des anciennes méthodes MFA et des accès tenant inutiles ;
  • la consignation du responsable, du contrôleur, de la date et de la prochaine revue.

Diagnostiquer les erreurs courantes

Aucun e-mail : vérifier spam et quarantaine, rechercher do-not-reply@central.sophos.com et contrôler exactement l’adresse saisie. Si le message de bienvenue Sophos Fusion manque, ne pas créer un second compte ; passer par l’auteur de l’invitation ou l’activation Sophos Fusion.

Tenant incorrect ou vide : vérifier d’abord l’adresse et l’organisation sélectionnées. Demander ensuite à un Super Admin de contrôler invitation, rattachement et rôle. Un nouveau Sophos ID ne corrige pas un droit tenant absent.

TOTP refusé : activer l’heure automatique du téléphone, choisir l’entrée correspondant à la bonne adresse et attendre un nouveau code. Ne pas multiplier les essais : Sophos verrouille temporairement le compte après cinq échecs consécutifs et prolonge le verrouillage en cas de nouveaux échecs.

Passkey en échec : essayer un autre navigateur pris en charge ou l’appareil enregistré, puis choisir TOTP avec Try another way. Pour l’usage interappareils, vérifier Bluetooth et proximité. Selon Sophos, Microsoft Authenticator comme stockage de Passkey n’est pas pris en charge sans connexion Entra ID fédérée.

Toutes les méthodes MFA perdues : utiliser le chemin de reset ci-dessus pour l’utilisateur du tenant, l’utilisateur client éligible ou l’utilisateur partenaire géré, selon le compte concerné. Contacter Sophos Support avec les justificatifs préparés dès que le rôle disponible n’est pas autorisé à réinitialiser la MFA de ce compte.

Compte verrouillé après des échecs de connexion : arrêter les tentatives. Attendre la durée de verrouillage croissante—une minute au départ et cinq heures au maximum—ou contacter Sophos Support pour faire déverrouiller le compte. La réinitialisation de la MFA ne lève pas ce verrouillage.