Aller au contenu
Avanet

Mettre en service un tenant Sophos Central en toute sécurité

Un nouveau tenant Sophos Central n’est pas entièrement configuré dès que le premier endpoint est protégé ou que la première firewall est connectée. La plateforme cloud gère les administrateurs, les licences, les utilisateurs, les paramètres globaux, les alertes, les rapports, les intégrations et l’accès au support. Ces bases doivent être définies avant le déploiement à grande échelle des produits.

Activer le compte sans créer un deuxième tenant

Un tenant fourni par Sophos ou un partenaire est activé au moyen de l’e-mail de bienvenue. Le message provient de do-not-reply@central.sophos.com. Avant de l’ouvrir, vérifier le domaine de l’expéditeur, l’adresse de destination et l’organisation correspondante.

Si l’e-mail de bienvenue manque, ne pas créer précipitamment un nouvel essai ni un deuxième compte Central. Utiliser plutôt la procédure officielle Sophos Central Account Activation ou demander au partenaire Sophos de contrôler l’adresse enregistrée et l’invitation. Un deuxième tenant peut répartir les licences, les utilisateurs, les appareils et les futurs cas de support entre deux comptes.

La page d’activation demande un nouveau mot de passe, la Central Admin Portal location qui détermine la région de données et l’acceptation des accords juridiques. Avant de sélectionner Activate Account, comparer une seconde fois l’organisation et la région avec la commande. Central demande de configurer la MFA lors de la deuxième connexion ; une inscription réussie se termine par Successful enrollment.

Après l’activation, vérifier Company Info, la région de données, le Customer ID, l’affectation au partenaire et l’état des licences avant de télécharger un logiciel. Un tenant d’essai et un tenant de production préparé par le partenaire ne sont pas automatiquement le même compte. Si aucun tenant n’existe encore, démarrer un essai au moyen du formulaire Sophos officiel ; cette procédure ne doit pas remplacer une invitation manquante.

Comprendre la navigation actuelle

Sophos a réorganisé l’interface Central en 2026. Les principales fonctions se trouvent désormais aux emplacements suivants :

TâcheZone actuelle
AlertesMy Environment > Alerts
Utilisateurs et groupesMy Environment > Users & Groups
Appareils de tous les types de produitsMy Environment > Devices
Account Health CheckMy Environment > Account Health Check
Global SettingsIcône en forme de roue dentée dans la barre des tâches supérieure
Aide et guides interactifsIcône Help dans la barre des tâches supérieure
Customer IDIcône de profil sous le nom du compte
LicencesProfil > Licensing
Administrateurs et rôlesGlobal Settings > Access Control > Role Management

L’ancienne zone People s’appelle désormais Users & Groups. Global Settings ne se trouve plus sous My Products, mais reste directement accessible par la roue dentée. Il ne faut donc pas reprendre d’anciennes captures d’écran ou d’anciens chemins de menu sans les vérifier.

Les fonctions de plateforme communes à plusieurs produits se trouvent sous Global Settings > Platform. Notifications configure les alertes par e-mail pour les administrateurs ainsi que Firewall Alerts et User Activity Verification. Selon le modèle de source, Directory service synchronise les utilisateurs et les appareils compatibles avec Active Directory, Microsoft Entra ID ou Google Directory. Les Early Access Programs sont également gérés dans cette zone. La navigation de la plateforme regroupe ces points d’entrée, mais ne remplace pas les instructions d’exploitation propres à chaque fonction ni les limites des produits concernés.

Sophos Help est le moteur de recherche et l’aide aux tâches intégrés au portail Central. Il s’ouvre au moyen de l’icône Help et doit être distingué d’un cas de support technique. Trouver une instruction ou un guide interactif ne crée pas encore de case.

La recherche Help ne tient pas compte des majuscules et des minuscules et relie par défaut plusieurs termes avec l’opérateur OU. +begriff rend un terme obligatoire, -begriff l’exclut, * sert de caractère générique et title:begriff limite la recherche aux titres de pages. Les guillemets ne lancent pas une véritable recherche d’expression exacte. Pour obtenir un résultat précis, utiliser par exemple +firewall +policy -email plutôt qu’une prétendue expression exacte.

Sophos Help présente des pages d’aide, des vidéos, de courts articles, des collections et des guides interactifs. Certains guides se contentent de montrer une tâche, tandis que d’autres permettent d’effectuer des saisies et appliquent réellement la modification. Avant de commencer, vérifier donc de quel type de guide il s’agit. Toute modification exécutée doit être contrôlée sur le plan technique et dans l’Audit Log, comme n’importe quel autre changement d’administration.

Le mode clair ou sombre personnel se choisit dans le profil et s’applique aussi à Sophos Mobile et Sophos Cloud Optix. Les pages de gestion des firewalls restent en mode clair indépendamment de ce choix. Il s’agit d’une limite d’affichage et non d’une erreur de configuration du navigateur ou du tenant.

Trouver le profil et les fonctions du compte

L’icône de profil regroupe les fonctions personnelles et organisationnelles du compte. Elle donne accès aux coordonnées, aux informations sur le partenaire, à Licensing, au choix de la langue et à la déconnexion. L’activation et la gestion des licences, des essais et des Early Access Programs sont des opérations distinctes. Une entrée dans le profil ne prouve donc pas qu’un déploiement est terminé.

Les administrateurs et les rôles ne sont pas gérés dans le profil personnel. Ouvrir la roue dentée et utiliser Global Settings > Access Control > Role Management. Les informations de compte, l’état des licences et la gestion des autorisations restent ainsi volontairement séparés.

Utiliser Help and Guidance

L’icône Help and Guidance de la barre des tâches donne accès, en plus de l’aide sur les produits, aux évaluations actuelles de cybersécurité, aux offres de formation et de certification, aux démonstrations de produits, aux présentations de fonctionnalités et à d’autres informations de Sophos. Une évaluation peut faciliter l’alignement sur des frameworks de sécurité, mais ne remplace ni un contrôle de conformité indépendant ni la vérification technique du tenant.

Les contenus de formation, de démonstration et d’information ne doivent pas être confondus avec une modification Central. Avant d’exécuter un guide interactif de produit, vérifier s’il se contente d’une démonstration ou s’il modifie réellement des paramètres.

Comprendre Getting Started et Product Setup

Sophos Central se compose du dashboard de gestion et des composants de produit installés séparément sur les appareils. Le processus général Getting Started utilise l’antimalware, c’est-à-dire la protection des endpoints et des serveurs, comme point de départ. L’ordre recommandé est le suivant : activer le tenant existant, installer le logiciel approprié, vérifier dans Central les appareils enregistrés, configurer les Security Policies, puis seulement automatiser la création des utilisateurs et des appareils.

La procédure Gérer l’inventaire des appareils Sophos Central permet de valider le parc enregistré. Elle distingue inventaire, état de protection et cycle de vie avant qu’un ancien enregistrement ne devienne une tâche de suppression.

Lors de la première connexion, Central ouvre automatiquement Product Setup. Si la page est fermée, elle peut être rouverte via Help > Product Setup. Sélectionner Endpoint Protection ou Server Protection, puis le programme d’installation correspondant au système d’exploitation cible. Le programme d’installation doit toujours provenir du bon tenant et être testé sur un appareil pilote avant une diffusion à grande échelle.

MDR, Device Encryption, Mobile et les autres produits Central disposent de leurs propres processus d’onboarding. L’index général Getting Started définit donc un ordre de départ, et non un guide d’installation commun à tous les produits sous licence. Dans Central, les fonctions visibles restent organisées par nom de produit, comme Endpoint.

Langues et limites des navigateurs

L’interface Central prend en charge l’anglais, l’allemand, le français, le japonais, l’italien, l’espagnol, le portugais brésilien, le coréen et le chinois traditionnel. Les agents Endpoint ont leurs propres listes : Windows prend aussi en charge le portugais européen, le chinois simplifié, le polonais et le tchèque ; macOS prend en charge l’anglais, l’allemand, le français, le japonais, l’italien et l’espagnol ; Linux 7 et 9 prennent en charge l’anglais et le japonais. La langue du portail ne détermine donc pas automatiquement celle de l’agent installé.

Central Admin prend en charge les versions actuelles de Google Chrome, Microsoft Edge, Mozilla Firefox et Apple Safari sur macOS. Pour Chrome, Firefox et Safari, Sophos cible la version actuelle et la précédente. Un navigateur reconnu comme non pris en charge est redirigé vers central.sophos.com/unsupported. Central Admin ne prend pas en charge les appareils mobiles ; dans ce contexte, Phish Threat est limité à Chrome. Le navigateur d’administration doit donc être mis à jour régulièrement et sa compatibilité vérifiée avant tout changement critique.

Utiliser le Notifications Center

L’icône en forme de cloche ouvre les notifications de priorité moyenne et faible, notamment les actualités produit et les avis de maintenance. Le chiffre affiché sur l’icône indique les notifications non lues ou présentes. Les notifications de priorité élevée apparaissent aussi sous forme de bannière.

Selon la notification, les options Turn on et More info sont proposées. Dans le menu à trois points, Session dismiss masque la notification uniquement jusqu’à la prochaine connexion, tandis que Permanently dismiss la masque définitivement pour l’utilisateur. Le masquage permanent ne doit être choisi qu’après clarification du contenu, de la responsabilité et des effets possibles.

1. Documenter le tenant et son propriétaire

Sous Profil > Company Info, vérifier les informations de l’entreprise et les coordonnées, les mettre à jour si nécessaire, puis enregistrer avec Save. Relire ensuite le nom de l’entreprise et l’adresse de contact principale. Documenter également le Customer ID, la région de données Central, le titulaire du contrat et les contacts d’urgence. Lorsqu’un partenaire est attribué, Profil > Partner info affiche ses coordonnées. Cet affichage documente l’affectation au partenaire, mais n’accorde pas automatiquement Partner Assistance ni un autre accès au portail.

Sous Profil > My info, l’administrateur voit son rôle et son adresse de connexion et gère son mot de passe ainsi que ses méthodes MFA. Les abonnements aux e-mails et les informations sur le compte et le partenaire se trouvent dans les autres zones du profil. La gestion des notifications et l’administration à l’échelle du tenant restent néanmoins dans les paramètres prévus à cet effet.

Le tenant appartient à l’organisation cliente, et non à un administrateur personnel ou à un prestataire individuel. Au moins deux personnes responsables doivent connaître les procédures de restauration et de support.

2. Sécuriser les accès administrateur

Avant d’apporter d’autres modifications, créer deux Super Admins indépendants. Chaque administrateur utilise un compte personnel, la MFA avec deux méthodes indépendantes et un rôle approprié.

Réserver le rôle Super Admin à la gestion des rôles, aux API Credentials, aux paramètres particulièrement critiques et à la restauration. Pour les opérations quotidiennes, utiliser les rôles Admin, Help Desk, Read-only ou des Custom Roles.

La procédure complète se trouve dans Sécuriser la connexion à Sophos Central avec la MFA, les passkeys et un IdP et Attribuer correctement les rôles d’administration Sophos Central.

3. Vérifier l’étendue des licences et les conséquences techniques

Sous Profil > Licensing, contrôler le produit, l’édition, le nombre et la durée. Une activation ou un upgrade peut modifier immédiatement les composants de l’agent. Les nouvelles fonctions doivent donc d’abord être testées sur des appareils pilotes.

Les détails se trouvent dans Activer, vérifier et renouveler les licences Sophos Central.

4. Définir la source des utilisateurs

Avant un import en masse, décider si les utilisateurs et les groupes proviennent d’une création manuelle, d’un fichier CSV, d’Active Directory, de Microsoft Entra ID ou de Google Directory.

Des sources qui se chevauchent provoquent des doublons, des groupes incorrects et des écarts de licences. Pour les identités d’entreprise, un Directory Service géré est généralement plus stable qu’une maintenance durable par CSV. Commencer avec un groupe pilote, puis élargir le périmètre une fois le matching validé.

5. Séparer Global Settings et Policies

Global Settings s’applique à l’ensemble du tenant ou fournit des listes centrales et des fonctions de plateforme. Les Policies appliquent des valeurs de protection propres à un produit aux utilisateurs, appareils ou groupes sélectionnés.

Une exception globale est donc beaucoup plus risquée qu’une exception de Policy attribuée à un périmètre restreint.

6. Configurer les alertes et les notifications

Les alertes apparaissent dans le portail, tandis que les e-mails sont envoyés séparément selon des règles. Séparer les destinataires, les niveaux de gravité et la procédure d’escalade en fonction des responsabilités. Une boîte mail personnelle unique ne constitue pas un canal d’alerte fiable.

Contrôler aussi régulièrement l’icône en forme de cloche pour les Notifications. Elle contient les actualités produit, les avertissements de maintenance et d’autres notifications de priorité moyenne ou faible. Seules les priorités élevées apparaissent sous forme de bannière. Session dismiss masque une notification jusqu’à la prochaine connexion, tandis que Permanently dismiss la supprime définitivement pour l’utilisateur.

7. Préparer l’audit et la conservation

L’Audit Log présente les modifications administratives dans le portail pendant 90 jours au maximum. Avant la mise en production, déterminer si des exports mensuels suffisent ou s’il faut utiliser l’API ou un SIEM.

Le premier test contrôlé doit consister en une modification sans risque, recherchée puis exportée dans l’Audit Log. Les rôles, le fuseau horaire et le processus de conservation sont ainsi validés avant un incident.

Les rapports planifiés doivent avoir un responsable opérationnel et faire l’objet d’un contrôle d’expiration. Les anciens rapports personnels, en particulier, s’arrêtent après six mois et ne peuvent pas simplement être transférés lors d’un changement d’administrateur. Le processus complet est décrit dans Planifier, exporter et surveiller les rapports Sophos Central.

8. Configurer le dashboard et Account Health

Vérifier Central Overview comme point de départ. Les dashboards personnels doivent être organisés en fonction des tâches et non comme une collection de tous les widgets. Account Health doit être compris comme une mission de contrôle et non comme un certificat.

Pour l’exploitation, consulter Configurer les dashboards Sophos Central pour les opérations et Utiliser correctement Sophos Central Account Health Check.

9. Réduire les accès API et tiers au minimum

API Credentials, Partner Assistance et Remote Assistance sont des modes d’accès distincts. Chacun doit avoir un objectif documenté, les droits minimaux nécessaires, une durée et un responsable.

Les secrets API doivent être stockés dans un Secret Store et surveillés. Remote Assistance doit rester désactivé par défaut et n’être activé pour une durée limitée que dans le cadre d’un cas de support concret. Les différences et les durées sont expliquées dans Sécuriser Sophos Central Partner Assistance et Remote Assistance.

Sous Account preferences > Privacy, ne pas activer sans distinction le partage des données pour Samples, Logs, Threat Graphs, Intercept X, l’IA générative et Intelix.

10. Tester le transfert opérationnel

Le tenant n’est considéré comme transféré que lorsqu’un deuxième administrateur peut effectuer les tâches suivantes sans les connaissances de la personne qui l’a configuré :

  • se connecter et expliquer la restauration de la MFA,
  • vérifier le rôle et l’état des licences,
  • évaluer la source des utilisateurs et la dernière synchronisation,
  • ouvrir une alerte et identifier la personne responsable,
  • exporter l’Audit Log,
  • contrôler les API Credentials et l’accès au support,
  • trouver le Customer ID et le partenaire Sophos.

Contrôle de réception

  • Deux Super Admins indépendants avec MFA et restauration testées
  • Rôles selon le principe du moindre privilège
  • Company Info, Customer ID et région de données corrects et documentés
  • Licences, durée et effets sur les appareils pilotes vérifiés
  • Une source principale pour les utilisateurs et les groupes définie
  • E-mails d’alerte et escalade testés
  • Export de l’audit et conservation testés
  • Accès API, partenaire et support inventoriés
  • Confidentialité et partage des données validés par les responsables métier
  • Rapports planifiés avec responsable et contrôle d’expiration
  • Dashboard, Account Health et revue mensuelle définis
  • Transfert opérationnel réussi par une deuxième personne

Questions fréquentes

Où se trouve People dans la nouvelle interface ?

Cette zone s’appelle désormais Users & Groups et se trouve sous My Environment.

Un seul Super Admin suffit-il ?

Central en exige au moins un. Pour l’exploitation, il est toutefois recommandé d’avoir deux Super Admins indépendants, avec des méthodes MFA séparées et une procédure de restauration documentée.

Le tenant est-il prêt après la première installation d’un produit ?

Non. Les accès, les rôles, les licences, l’annuaire, les alertes, l’audit, le support et le transfert opérationnel doivent également être configurés et testés.