Attribuer correctement les rôles d’administration Sophos Fusion
Le rôle Sophos Fusion (anciennement Sophos Central) approprié suit le principe du moindre privilège : Super Admin reste réservé à la gestion des rôles et des API, Admin convient à une administration étendue, Help Desk aux tâches de support, Read-only à la consultation et User uniquement au Self Service Portal. Pour des autorisations plus précises, on utilise une Custom Role.
Quel rôle d’administration choisir ?
Sophos Fusion contient cinq rôles prédéfinis. Les fonctions XDR supplémentaires et celles propres aux produits dépendent des licences disponibles. Si la licence produit requise manque, la Capability correspondante peut être entièrement masquée dans la gestion des rôles.
Info : Les rôles prédéfinis ne peuvent être ni modifiés ni supprimés.
Super Admin
Super Admin dispose d’un accès complet et gère également les rôles, leurs attributions, les Custom Roles, les API Tokens et les API Credentials. Ce rôle peut ouvrir des tickets auprès du support Sophos et activer Remote Assistance.
Important : Le tenant doit toujours comporter au moins un Super Admin.
Admin
Admin dispose d’un accès étendu aux fonctions Sophos Fusion couvertes par les licences, mais ne peut gérer ni les rôles et leurs attributions, ni les API Tokens ou les API Credentials. Un Admin peut également utiliser les tickets de support et Remote Assistance. Sur la page Quarantined Messages, ce rôle peut libérer les e-mails mis en quarantaine.
Help Desk
Help Desk dispose en principe d’un accès en lecture aux paramètres, mais peut aussi consulter les logs et rapports sensibles, recevoir des alertes et les traiter uniquement lorsque la page Alerts a été ouverte depuis le dashboard, mettre à jour les agents Sophos, analyser les ordinateurs et modifier le co-branding. Ce rôle peut ouvrir des tickets auprès du support Sophos, mais pas activer Remote Assistance. Help Desk ne peut gérer ni les rôles ni les API Credentials.
Avec une licence Phish Threat, Help Desk voit les utilisateurs, campagnes, séries, résultats et rapports. Ce rôle ne peut toutefois pas signaler un e-mail comme spam ni modifier les utilisateurs attribués à une campagne Phish Threat. Les boutons de modification indisponibles et les options de rôle absentes sont donc des restrictions attendues, pas un défaut d’affichage.
Read-only
Read-only peut consulter les paramètres, les logs sensibles, les rapports et les alertes, ainsi qu’ouvrir des tickets auprès du support Sophos. Avec une licence Phish Threat, les utilisateurs, campagnes, séries, résultats et rapports sont visibles. Ce rôle ne peut toutefois ni activer Remote Assistance, ni gérer les rôles ou les API Credentials, attribuer des policies, modifier des paramètres, traiter des alertes, mettre à jour les agents ou analyser les ordinateurs. Les actions de licence telles que Start Trial et Apply License Key ne sont pas disponibles non plus.
User
User ne possède aucun droit d’administration et utilise uniquement le Self Service Portal. L’activation et le cycle de vie des utilisateurs sont expliqués dans Configurer l’accès au Self Service Portal Sophos Fusion.
Les rôles Sophos Fusion s’appliquent uniquement à la plate-forme Sophos. Ils n’accordent aucun droit d’administration dans Microsoft 365 et ne remplacent ni un Microsoft 365 Global Administrator ni le consentement administrateur éventuellement requis. Lors d’une configuration interproduits, les tâches Sophos et Microsoft 365 sont donc attribuées et contrôlées séparément ; la procédure à suivre reste celle du guide du composant concerné.
ITDR dans le modèle de rôles Sophos Fusion
Sophos ITDR utilise les rôles d’administration prédéfinis de Sophos Fusion. Super Admin et Admin accèdent aux fonctions couvertes par les licences, tandis que Help Desk et Read-only disposent en principe d’un accès en lecture ; User reste limité au Self Service Portal. Sophos ne documente ni rôle ITDR prédéfini distinct ni Capability de Custom Role propre à ITDR. Une option visible dans une Custom Role ne doit donc pas être interprétée comme une « autorisation ITDR ».
Pour configurer ITDR, utiliser un Super Admin ou un Admin existant et vérifier avant la fenêtre de maintenance que My Products > Identity > Settings > Integrations ainsi que l’action prévue sont disponibles. Tester ensuite le compte prévu disposant des privilèges minimaux pour l’accès en lecture courant. Les Capabilities dépendant d’une licence peuvent être entièrement absentes sans la licence appropriée ; dans les Custom Roles, elles ne s’appliquent qu’aux produits sélectionnés. Planifier Sophos ITDR : prérequis, licences, régions et rôles explique la séparation des rôles Sophos et Entra ainsi que l’absence de rôle ITDR minimal documenté.
Attribuer ou modifier un rôle
Seul un Super Admin peut attribuer ou modifier des rôles d’administration. Un utilisateur ne peut posséder qu’un seul rôle à la fois ; une nouvelle attribution remplace la précédente.
La page Global Settings > Access Control > Admins and Roles comporte deux onglets : Admins gère les comptes administrateur et Roles affiche les rôles et leurs membres. L’onglet Roles sert à attribuer un rôle. La navigation et les onglets portent les libellés indiqués ici ; les commandes de la boîte de dialogue des membres sont Role Members, Edit, Available Users et Assigned Users.
- Ouvrir
Global Settings > Access Control > Admins and Roles. - Sélectionner l’onglet
Roles, puis le rôle souhaité. - Cliquer sur
Edità côté deRole Members. - Déplacer les utilisateurs entre
Available UsersetAssigned Users, puis enregistrer avecSave.
Ce même dialogue permet de modifier plusieurs administrateurs en une seule opération. Avant d’enregistrer, vérifier pour chaque personne sélectionnée que le nouveau rôle doit bien remplacer entièrement son rôle actuel.
Après la première attribution d’un rôle d’administration, l’utilisateur reçoit un e-mail lui permettant de configurer son compte d’administration. La remise du message et la réussite de la connexion sont contrôlées ; la présence du rôle dans la liste ne prouve pas que l’invitation et la configuration MFA sont terminées.
Le rôle d’un administrateur actuellement connecté ne peut pas être modifié. La personne concernée doit d’abord se déconnecter ; pour modifier son propre rôle, un autre Super Admin doit intervenir. Il faut ensuite tester la connexion avec le compte concerné et vérifier que seules les pages et actions prévues sont disponibles.
Vérifier les détails du rôle et les droits supplémentaires
Sous Global Settings > Access Control > Admins and Roles > Roles, un clic sur le nom d’un rôle ouvre sa page détaillée. Elle indique l’Access Level Full, Help Desk ou Read-only, les Capabilities spécialisées et la liste des administrateurs attribués. Un clic sur un nom ouvre les informations complètes de l’utilisateur.
Les principaux champs Capability signifient :
- Access sensitive logs & reports autorise l’accès aux logs et rapports sensibles, y compris les Audit Logs.
- Access policy management autorise la modification des paramètres de policy.
- Access policy assignment autorise l’attribution de policies existantes à des utilisateurs et des appareils.
- Start Live Response sessions on computers ou servers autorise une connexion directe au type d’appareil concerné afin de l’examiner et de le nettoyer.
- Manage Data Collection and Investigation settings for computers ou servers autorise l’activation de Live Response et des uploads vers le Data Lake dans la Data-Collection-and-Investigation-Policy correspondante.
Live Response ainsi que Data Collection and Investigation ne sont disponibles que pour les Super Admins ou les Custom Roles associant le produit requis à la Capability appropriée. La page détaillée est donc vérifiée avant toute attribution et lors du contrôle trimestriel ; le nom du rôle ne suffit pas à prouver les droits effectifs.
Rôles personnalisés
Seuls les Super Admins peuvent créer des Custom Roles sous Global Settings > Access Control > Admins and Roles > Roles > Add role. Après Add role, saisir le Name et la Description, puis choisir une Base Role. Chaque Product requis reçoit ensuite son propre Access Type : Full, Help Desk, Read-only ou None.
Un exemple pratique est un rôle Endpoint Help Desk avec la Base Role Read-only : attribuer l’Access Type Help Desk à Endpoint Protection, Read-only à Mobile et None à tout produit inutile. Sous Additional access and management options, sélectionner uniquement les droits expressément nécessaires pour les logs, l’attribution de policies ou Live Response. Les options disponibles dépendent du produit, de l’Access Type et des licences. Save crée le rôle ; il est ensuite attribué à un administrateur et testé avec son compte.
Policy Management et Policy Assignment
Dans les Custom Roles, Policy Management et Policy Assignment ne désignent pas la même chose :
- Policy Management autorise la création, la modification et la suppression de policies.
- Policy Assignment autorise l’attribution de policies existantes à des utilisateurs, groupes ou appareils.
Ces deux options s’excluent mutuellement. Policy Management est plus étendu. S’il est activé avec une Base Role Help Desk ou Read-only, la Custom Role reçoit les mêmes capacités que la Base Role Full pour gérer les policies, les appareils et les utilisateurs. Ce droit supplémentaire ne doit donc pas être considéré comme sans risque au seul motif que la Base Role est restreinte.
Tenir compte des Shared Settings
Certains paramètres globaux sont utilisés conjointement par Endpoint et Server, et parfois aussi par Encryption. Il s’agit de Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage avec un accès Encryption supplémentaire, DLP Rules, Manage Content Control List, Reject Network Connections et du XDR Threat Analysis Center.
Si une Custom Role n’a pas accès à Endpoint Protection ou Server Protection, les paramètres partagés sont disponibles uniquement en lecture et il est impossible d’ajouter ou de gérer des exclusions. Lorsqu’un paramètre utilise également Encryption, la Custom Role doit aussi inclure ce produit. Ce n’est pas une erreur d’interface, mais la conséquence du caractère interproduits du paramètre.
Droits supplémentaires critiques et conditions requises
Les droits supplémentaires ne prennent pas effet du seul fait que la case correspondante est visible. La Base Role, le produit et l’Access Type doivent également convenir :
| Droit supplémentaire | Combinaison de rôles requise |
|---|---|
| Start Live Response sessions on computers | Endpoint Protection avec Full ou Help Desk |
| Start Live Response sessions on servers | Server Protection avec Full ou Help Desk |
| Manage Data Collection and Investigation settings for computers | Endpoint Protection avec Full ; autorise notamment Live Response et les uploads vers le Data Lake pour les ordinateurs |
| Manage Data Collection and Investigation settings for servers | Server Protection avec Full ; autorise notamment Live Response et les uploads vers le Data Lake pour les serveurs |
| Enable global search management | Endpoint Protection ou Server Protection, éventuellement les deux, avec Full |
| Turn off tamper protection for computers | Base Role Help Desk plus Endpoint Protection avec Full |
| Remove computers from isolation | Base Role Help Desk plus Endpoint Protection avec Full |
| Turn off tamper protection for servers | Base Role Help Desk plus Server Protection avec Full |
| Remove servers from isolation | Base Role Help Desk plus Server Protection avec Full |
Logs & Reports access s’applique à tous les produits et Access Types de la Custom Role. Il en va de même pour Policy Management et Policy Assignment, même si ces deux droits conservent des effets distincts. Chaque combinaison est vérifiée avec un compte de test : une action autorisée doit réussir et une action interdite doit échouer. Live Response, les uploads vers le Data Lake, la désactivation de Tamper Protection et la levée d’une isolation ont notamment un Owner désigné et font l’objet d’un contrôle trimestriel.
Droits XDR dépendant de la licence
Avec une licence XDR, Sophos Fusion ajoute aux rôles certaines capacités d’investigation et de réponse. Ces droits ne sont pas tous inclus automatiquement dans un « accès XDR » :
| Action | Rôles prédéfinis ou Custom Role autorisés |
|---|---|
| Consulter un Intelligence Report | Super Admin, Admin, Help Desk, Read-only |
| Demander un Intelligence Report | Super Admin, Admin, Help Desk |
| Ajouter ou supprimer une entrée dans Clean and Block | Super Admin, Admin |
| Consulter les entrées bloquées | Super Admin, Admin, Help Desk, Read-only |
| Consulter un On-demand Threat Graph | Super Admin, Admin, Help Desk, Read-only |
| Demander un On-demand Threat Graph | Super Admin, Admin, Help Desk |
| Isoler des appareils ou lever leur isolation | Super Admin, Admin |
| Demander un Forensic Snapshot | Super Admin, Admin, Help Desk |
| Démarrer Live Response sur des ordinateurs | Super Admin, Admin ou Custom Role avec base Full/Help Desk et accès à Endpoint Protection |
| Démarrer Live Response sur des serveurs | Super Admin, Admin ou Custom Role avec base Full/Help Desk et accès à Server Protection |
| Gérer Data Collection and Investigation pour les ordinateurs | Super Admin, Admin ou Custom Role avec base Full et accès à Endpoint Protection |
| Gérer Data Collection and Investigation pour les serveurs | Super Admin, Admin ou Custom Role avec base Full et accès à Server Protection |
La présence d’une option de menu ne prouve pas l’autorisation. Pour les actions particulièrement sensibles, on vérifie avec un compte de test un cas autorisé et un cas refusé, puis on documente l’état de la licence avec le rôle.
Ajouter un administrateur
Seul un Super Admin peut attribuer un rôle d’administration. Sous Global Settings > Access Control > Admins and Roles > Admins, on crée un nouvel utilisateur en tant qu’administrateur ou, dans l’onglet Roles, on attribue un rôle à un utilisateur existant.
Pour un nouvel administrateur, sélectionner Add Admin dans l’onglet Admins. Sur la page Add User, saisir le nom, l’adresse e-mail et le rôle prévu. Exchange Login et Manager sont facultatifs. Si nécessaire, déplacer un groupe de Available groups vers Assigned groups. Save termine la création, tandis que Save and Add Another enregistre l’utilisateur et ouvre directement la fiche suivante. Sophos Fusion envoie ensuite automatiquement le Welcome e-mail permettant de configurer le compte d’administration.
Un utilisateur existant n’est pas créé une seconde fois. Dans l’onglet Roles, ouvrir le rôle cible, sélectionner Edit sous Role Members, puis déplacer la personne de Available Users vers Assigned Users à l’aide des flèches du sélecteur. Save applique l’attribution. Si l’utilisateur possède déjà un autre rôle, le nouveau choix le remplace entièrement.
Email setup link concerne la protection d’un appareil et ne correspond pas au Welcome e-mail pour l’accès administrateur. Pour un déploiement logiciel géré de manière centralisée, un lien de configuration personnel ne doit pas servir de substitut.
Retirer le rôle d’administration ou supprimer l’utilisateur
Seul un Super Admin peut retirer des administrateurs. Il existe deux opérations distinctes : retirer le rôle d’administration conserve l’utilisateur Sophos Fusion normal, tandis que Delete user supprime l’objet utilisateur.
Pour retirer uniquement le rôle, ouvrir Global Settings > Access Control > Admins and Roles > Roles. Dans le rôle concerné, choisir Edit à côté de Role Members. Sous Assigned Users, sélectionner la personne et la retirer avec les flèches du sélecteur. Elle reste ensuite présente comme utilisateur sans ces droits d’administration et peut conserver des fonctions utilisateur propres aux produits.
Pour supprimer l’utilisateur, ouvrir le nom de l’administrateur sous Global Settings > Access Control > Admins and Roles > Admins, puis choisir Delete user. Vérifier auparavant les appareils, policies, boîtes aux lettres, Directory Owners et responsabilités de support.
Un utilisateur supprimé peut réapparaître automatiquement. S’il se connecte à un appareil attribué toujours géré par Sophos Fusion, Sophos Fusion le recrée comme utilisateur. S’il provient d’AD, d’Entra ID ou de Google Directory et reste inclus dans le scope de synchronisation actif, le prochain cycle d’annuaire le recrée également. Un offboarding durable supprime donc d’abord l’attribution dans la source ou bloque le compte, puis supprime l’objet Sophos Fusion.
Résoudre les problèmes de rôle dus aux adresses e-mail en double
Un rôle d’administration nécessite une adresse e-mail unique dans le tenant et parmi les autres comptes Sophos Fusion. Si l’adresse manque ou si la même adresse e-mail ou le même nom d’utilisateur existe déjà, Sophos Fusion refuse l’attribution. En cas de conflit avec un autre tenant Sophos Fusion, une autre adresse doit y être enregistrée ou l’administrateur responsable doit supprimer la fiche devenue inutile.
Pour les doublons synchronisés depuis AD, la procédure contrôlée est la suivante :
- Ouvrir My Environment > Users & Groups et rechercher l’adresse e-mail complète.
- Si plusieurs résultats apparaissent, déterminer quel utilisateur doit recevoir le rôle d’administration.
- Ouvrir chaque autre doublon modifiable, choisir Edit, supprimer l’adresse e-mail en double et confirmer avec Save.
- Répéter la recherche jusqu’à ce qu’il ne reste que la fiche unique souhaitée.
- Ouvrir cet utilisateur, choisir Edit, définir le rôle prévu sous Role, puis sélectionner Save.
Si seul un utilisateur non modifiable apparaît ou si la modification ne peut pas être enregistrée, l’adresse e-mail est généralement déjà utilisée dans un autre compte Sophos Fusion ou SSP. Supprimer localement d’autres utilisateurs synchronisés ne résout pas ce conflit entre tenants.
Renvoyer le Welcome e-mail et l’invitation SSP
Sophos Fusion envoie le Welcome e-mail ou la notification du Self Service Portal une seule fois lors de l’attribution d’un rôle. L’URL qu’il contient n’expire pas. Si le message reste introuvable, y compris dans le filtre antispam, aucun bouton Resend distinct n’est disponible : après avoir vérifié les conséquences, il faut supprimer l’utilisateur de Sophos Fusion et le recréer avec le rôle ou l’attribution SSP appropriés.
Avant la suppression, vérifier les appareils, policies, boîtes aux lettres et appartenances aux groupes. Si la même adresse e-mail est déjà associée à un autre Sophos Fusion Admin Account ou au Self Service Portal d’un autre compte Sophos Fusion, la recréation ne déclenchera pas non plus de Welcome e-mail. Une adresse e-mail ne peut être utilisée qu’une fois ; le conflit dans l’autre compte doit d’abord être résolu.
Supprimer une Custom Role
Seul un Super Admin peut supprimer une Custom Role ; les rôles prédéfinis ne peuvent pas être supprimés. Tant que des administrateurs sont encore attribués à la Custom Role, Sophos Fusion bloque sa suppression. Ces personnes doivent d’abord être transférées de manière contrôlée vers un autre rôle ou retirées du rôle.
Le chemin est Global Settings > Access Control > Admins and Roles > Roles. Dans la liste, sélectionner la ligne concernée à un endroit autre que le nom du rôle, puis choisir Delete. Un deuxième Delete confirme la suppression définitive. Vérifier ensuite les comptes de test et les attributions documentées afin qu’aucune automatisation ni documentation de transfert ne fasse encore référence au rôle supprimé.
Un utilisateur ne peut posséder qu’un seul rôle d’administration. Le nouveau rôle remplace l’ancien. Après chaque attribution, tester la connexion dans une session privée du navigateur et vérifier que les logs sensibles, les modifications de policies, Live Response et les accès aux produits fonctionnent exactement comme prévu.
Contrôle trimestriel des rôles
Le contrôle porte sur :
- tous les Super Admins et leur récupération MFA,
- les utilisateurs sans Owner actuel,
- les Custom Roles et leur rôle de base,
- l’accès aux produits
Full,Help Desk,Read-onlyouNone, - les logs et rapports sensibles,
- Policy Management ou Policy Assignment,
- Live Response et Data Collection,
- les API Credentials comme identités techniques distinctes.
Les Custom Roles inutilisées ne sont supprimées qu’après s’être assuré qu’aucun membre ni processus n’en dépend encore. Les modifications de rôles sont vérifiées dans l’Audit Log.
Problèmes typiques
Impossible d’attribuer le rôle
L’utilisateur n’a pas d’adresse e-mail, la même adresse existe déjà dans Sophos Fusion ou elle est attribuée à un autre compte Sophos Fusion. Pour les doublons synchronisés, on corrige la source d’annuaire et le matching au lieu de créer d’autres utilisateurs.
Impossible de modifier son propre rôle
Il n’est pas possible de remplacer soi-même son rôle actif. Un deuxième Super Admin effectue la modification après la déconnexion de la personne concernée.
Un Custom Admin voit un produit, mais ne peut pas modifier les Global Settings
L’accès au produit, la Base Role, la Capability supplémentaire et les Shared Settings sont vérifiés conjointement. L’accès à Endpoint seulement ou à Server seulement peut être insuffisant pour les paramètres partagés.
L’accès administrateur fonctionne, mais pas la récupération MFA
Le rôle et l’authentification sont distincts. Il faut préparer au moins deux méthodes MFA et un deuxième Super Admin conformément à Sécuriser la connexion Sophos Fusion avec MFA, passkeys et IdP.