Comprendre Sophos Central Enterprise et les Sub-Estates
Sophos Central Enterprise regroupe plusieurs tenants Sophos Fusion (anciennement Sophos Central) autonomes sous une administration Enterprise. Ces tenants sont appelés Sub-Estates. Ce modèle convient aux groupes d’entreprises, aux organisations nationales, aux entités juridiquement distinctes ou aux sites qui nécessitent leur propre périmètre de données et d’administration.
Sophos Central Enterprise ne correspond pas à un seul grand tenant comportant de nombreux groupes. Chaque Sub-Estate possède ses propres utilisateurs, appareils, policies, licences, région de données et administrateurs locaux.
Quand les Sub-Estates sont pertinentes
Une Sub-Estate distincte est pertinente lorsqu’au moins une véritable séparation existe :
- responsabilité juridique ou organisationnelle,
- région de données propre,
- administrateurs et autorisations distincts,
- licence ou centre de coûts propre,
- policies, rapports ou exigences d’audit distincts,
- acquisition d’entreprise avec intégration progressive.
Des départements différents ne justifient pas automatiquement plusieurs tenants. Si une administration et une région de données communes suffisent, les groupes, policies et Custom Roles sont souvent plus simples.
Ce qu’Enterprise centralise
Selon la licence et la fonction, le niveau Enterprise permet de :
- créer, rechercher et ouvrir des Sub-Estates,
- afficher globalement le statut et l’utilisation des licences,
- gérer les administrateurs Enterprise,
- regrouper les Alerts des Sub-Estates qui ont autorisé l’accès,
- distribuer des Templates globaux et certains paramètres,
- utiliser des API Credentials au niveau Enterprise,
- distribuer des Master Licenses aux Sub-Estates.
Les fonctions propres aux produits et les particularités locales restent néanmoins pertinentes dans la Sub-Estate. Un Enterprise Template peut verrouiller et distribuer des Settings, mais ne remplace ni un pilote ni une validation locale.
Les Templates globaux ont des limites claires
Seul un Enterprise Super Admin peut gérer les Templates globaux. Un Template peut couvrir au maximum 500 Sub-Estates, avec un total cumulé de 5 000 appareils dans ces Sub-Estates. Dès qu’une Sub-Estate est attribuée à un Template, les paramètres globaux et les policies concernés sont verrouillés dans le Fusion Admin local. Ils prennent effet lors du push.
Un push remplace les Base Policies existantes et peut prendre quelques minutes. Si le Template est ensuite supprimé ou si la Sub-Estate n’y est plus associée, celle-ci conserve les derniers paramètres poussés. Il faut donc commencer par un pilote sur un petit groupe de Sub-Estates. Avant le push, documentez les policies locales concernées, puis contrôlez le statut du push ainsi que les policies et paramètres attendus dans chaque Sub-Estate pilote.
L’accès reste soumis à autorisation
Lors de l’activation d’Enterprise Management, les comptes associés sont reliés en tant que Sub-Estates. Un Enterprise Admin ne peut ouvrir une Sub-Estate existante que si un Super Admin de cette Sub-Estate autorise l’accès Enterprise.
Cette autorisation a une portée étendue : l’Enterprise Admin devient Super Admin des Sub-Estates. Une fois l’accès autorisé par une Sub-Estate, seul un Enterprise Super Admin peut annuler l’association ou l’opt-in.
Région de données et nouvelles Sub-Estates
Lors de la création d’une nouvelle Sub-Estate, il faut choisir une région de données. Selon les disponibilités, Sophos propose notamment les États-Unis, le Canada, l’Irlande, l’Allemagne, l’Australie, l’Inde, le Brésil ou le Japon. La région par défaut correspond à celle de la Sub-Estate principale.
Avant la création, la région doit être définie selon les exigences de protection des données, de latence, d’intégration et de droit applicable. Une migration ultérieure du tenant est nettement plus complexe qu’un choix correct dès le départ.
Rôles et comptes personnels
Les rôles Enterprise sont distincts des rôles du tenant Fusion Admin individuel. Un compte Enterprise Admin dédié évite d’effectuer en permanence les tâches quotidiennes d’un tenant avec des droits Super Admin à l’échelle du groupe.
Seul un Enterprise Super Admin peut créer des API Credentials au niveau Enterprise. Des rôles Service Principal distincts, une surveillance de l’expiration et une rotation des secrets s’appliquent là aussi.
Alerts et rapports
Enterprise peut afficher les Alerts des Sub-Estates autorisées et permettre certaines actions. La vue Enterprise actuelle couvre jusqu’à 90 jours et 2'500 entrées au maximum. Pour les analyses plus anciennes ou plus volumineuses, il faut ouvrir la Sub-Estate correspondante ou utiliser un SIEM.
Les Custom Dashboards peuvent afficher les données d’une ou de plusieurs Sub-Estates. Dans Dashboards > Manage Dashboards, la colonne Creator indique quel administrateur a créé un Custom Dashboard.
Les Sophos Dashboards et les Custom Dashboards peuvent être exportés au format PDF, mais pas le Central Overview. Les widgets cartographiques apparaissent comme des zones vides dans le PDF. Si l’export PDF fait partie du reporting, ces widgets ne doivent donc pas constituer la seule preuve.
Modèles de licence
Les Sub-Estates peuvent conserver des licences individuelles ou passer à Enterprise Master Licensing. Les Master Licenses constituent un pool commun et sont attribuées de manière centralisée. Le changement est irréversible et exige donc une planification propre des licences et des coûts.
Planifier et activer Sophos Central Enterprise Master Licensing décrit le transfert, la consolidation et les limites d’attribution.
Planifier la structure avant l’activation
Avant Enterprise Management, il faut établir une matrice :
| Question | Décision |
|---|---|
| Quelles sociétés ou régions deviennent des Sub-Estates ? | séparation fonctionnelle et juridique |
| Qui est Enterprise Super Admin ? | au moins deux personnes indépendantes |
| Qui peut ouvrir quelle Sub-Estate ? | modèle de rôles et d’autorisation |
| Quelle région de données s’applique ? | à documenter pour chaque nouvelle Sub-Estate |
| Les licences sont-elles individuelles ou gérées dans un Master Pool ? | à clarifier avant le changement irréversible |
| Quels Settings proviennent des Enterprise Templates ? | définir le pilote, les Overrides et l’effet du verrouillage |
| Comment conserver les Alerts et les données d’audit ? | combiner les vues Enterprise et Sub-Estate |
La procédure technique est décrite dans Activer Sophos Central Enterprise Management.