Attribuer correctement les rôles d’administration Sophos Central
Le rôle Sophos Central approprié suit le principe du moindre privilège : Super Admin reste réservé à la gestion des rôles et des API, Admin convient à l’administration étendue, Help Desk aux tâches de support, Read-only à la consultation et User uniquement au Self-Service Portal. Pour des autorisations plus précises, on utilise une Custom Role.
Quel rôle d’administration choisir ?
Sophos Central contient cinq rôles prédéfinis. Les fonctions XDR et propres aux différents produits dépendent des licences disponibles.
Info : Les rôles prédéfinis ne peuvent être ni modifiés ni supprimés.
Super Admin
Super Admin dispose d’un accès complet et gère aussi les rôles, leurs attributions, les Custom Roles, les API Tokens et les API Credentials.
Important : Le tenant doit toujours comporter au moins un Super Admin.
Admin
Admin dispose d’un accès étendu aux fonctions Central couvertes par les licences, mais ne peut gérer ni les rôles, ni leurs attributions, ni les API Tokens, ni les API Credentials.
Help Desk
Help Desk dispose en principe d’un accès en lecture aux paramètres, mais peut également consulter les logs et rapports sensibles, recevoir des alertes et les traiter uniquement lorsque la page Alerts est ouverte depuis le dashboard, mettre à jour les agents Sophos et analyser les ordinateurs. Help Desk ne peut pas gérer les rôles ni les identifiants d’API.
Read-only
Read-only peut consulter les paramètres, les logs sensibles, les rapports et les alertes, mais ne peut pas gérer les rôles ou leurs attributions, attribuer des policies, modifier des paramètres, traiter des alertes, mettre à jour des agents ni analyser des ordinateurs.
User
User ne possède aucun droit d’administration et peut uniquement ouvrir le Self-Service Portal.
Attribuer ou modifier un rôle
Seul un Super Admin peut attribuer ou modifier des rôles d’administration. Un utilisateur ne peut posséder qu’un seul rôle à la fois ; une nouvelle attribution remplace la précédente.
- Ouvrir
Global Settings > Access Control > Admins and Roles. - Sélectionner l’onglet
Roles, puis le rôle souhaité. - Cliquer sur
Edità côté deRole Members. - Déplacer les utilisateurs entre
Available UsersetAssigned Users, puis enregistrer avecSave.
Le rôle d’un administrateur actuellement connecté ne peut pas être modifié. La personne concernée doit d’abord se déconnecter ; s’il s’agit de son propre rôle, un autre Super Admin effectue la modification. Tester ensuite la connexion avec le compte concerné et vérifier que seules les pages et les actions prévues sont disponibles.
Rôles personnalisés
Seuls les Super Admins peuvent créer des Custom Roles sous Global Settings > Access Control > Admins and Roles > Roles > Add role. On sélectionne un rôle de base et on attribue l’Access Type Full, Help Desk, Read-only ou None pour chaque produit. Les options supplémentaires, par exemple pour les logs, les policies ou Live Response, dépendent du produit, de l’Access Type et des licences disponibles.
Un exemple pratique est un rôle Firewall Monitoring avec le rôle de base Help Desk, le produit Firewall et l’Access Type Help Desk ; les produits non requis reçoivent None. Ce rôle autorise le monitoring, les diagnostics, les logs et les rapports, mais pas les modifications de configuration ou de policies.
Administrer Sophos Firewall via Central
Lorsqu’un Sophos Firewall est connecté à Sophos Central, l’accès à la console web admin du firewall dépend de la version de SFOS :
- Jusqu’à SFOS 22.0 MR1 : Seuls Admin et Super Admin pouvaient ouvrir le firewall via Central ; la session recevait les mêmes droits que le compte
adminlocal. - À partir de SFOS 22.0 MR2 : À chaque accès, le firewall associe automatiquement le rôle attribué dans Sophos Central à
Full,Help Desk,Read-onlyouNone.
Les rôles prédéfinis sont associés comme suit :
- Super Admin et Admin reçoivent
Full. - Help Desk reçoit
Help Deskpour le monitoring, les diagnostics, les logs et les rapports, mais sans modification de configuration ou de policies. - Read-only peut consulter les paramètres, la configuration et l’état, mais ne peut rien modifier.
- User et les Custom Roles avec
Nonepour le produit Firewall n’obtiennent aucun accès.
Le rôle Central général Help Desk et l’Access Type Help Desk du firewall ne correspondent pas au même ensemble d’autorisations. Sur le firewall, les autorisations plus restreintes de monitoring et de diagnostic de l’Access Type Help Desk du firewall s’appliquent.
Lors d’un accès via Central, le firewall crée ou met à jour l’utilisateur et applique le rôle Central. Un Central-managed User ne peut pas être modifié localement. Les changements de rôle prennent effet à la prochaine ouverture du firewall depuis Central ; une session en cours doit donc être fermée puis rouverte.
Si l’accès au firewall ne fonctionne pas
- Compte désactivé : Le message
Sign-in failed. The user account is disabled in the firewall.signifie que le compte correspondant est désactivé sur le firewall. Sophos Central ne l’active pas automatiquement. - Utilisateur normal ou invité portant le même nom : Pour
Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall., un administrateur du firewall doit d’abord définir le User Type du compte existant sur un type administratif. Ouvrir ensuite à nouveau le firewall depuis Central. - Même nom d’utilisateur dans plusieurs systèmes d’authentification : La dernière connexion détermine les autorisations actives. Les rôles et les User Types doivent donc être cohérents dans Central, l’Identity Provider et le firewall local.
- Firewall groupé absent : Sophos répertorie
NR-15693comme problème connu : les comptes Help Desk et Read-only peuvent ne pas voir les firewalls groupés. Le rôle Admin constitue un contournement documenté, mais il étend considérablement les autorisations. - Session existante déconnectée : Une seule session Central Manager est possible par firewall. Si une deuxième personne se connecte, la première perd son Session Token et peut voir
Unable to load page. Check your network connection.