Aller au contenu
Avanet

Sécuriser Partner Assistance et Remote Assistance dans Sophos Fusion

Sophos Fusion (anciennement Sophos Central) propose plusieurs modes d’administration externe. Partner Assistance est destiné au prestataire associé, Remote Assistance à Sophos Support et Enterprise Admin Access aux administrateurs de la structure Central Enterprise de l’organisation. Ces accès sont autorisés séparément et ne sont pas interchangeables.

Parcours rapide : définir l’objectif, le responsable et l’heure de fin, ouvrir Profile icon > Support settings, activer uniquement l’option Assistance nécessaire, faire contrôler l’état affiché par un second administrateur et couper l’accès dès la fin des travaux. Contrôler ensuite les modifications sous Reports > General logs > Audit Logs.

Distinguer les modes d’accès

AccèsBénéficiaireObjectif typiqueDurée
Partner Assistancepartenaire Sophos associé au clientadministration continue et fourniture de servicesactif jusqu’à sa désactivation
Remote AssistanceSophos Supportanalyse d’un cas Central précis3, 7, 14, 30 ou 60 jours au choix
Enterprise Admin Accessadministrateurs du compte Central Enterprise de l’organisationgestion d’un Sub-Estatenon révocable dans le Sub-Estate après autorisation
API Credentialapplication ou plateforme tierceaccès automatisé définijusqu’à l’expiration ou la suppression

Partner Assistance et Remote Assistance sont désactivés par défaut. Remote Assistance propose sept jours par défaut et Central affiche la date et l’heure d’expiration exactes. Un compte administrateur personnel pour une organisation externe n’est utilisé qu’en l’absence d’un mode délégué adapté et avec une responsabilité clairement définie. Les API Credentials sont des identités techniques avec leur propre cycle de vie, pas un substitut à un accès de support limité dans le temps.

Qui peut autoriser l’accès ?

Les rôles Super Admin et Admin peuvent créer des cas de support et activer Remote Assistance. Help Desk et Read-only peuvent créer des cas, mais pas activer Remote Assistance. Dans un Sub-Estate, Enterprise Admin Access exige le rôle Super Admin.

Il faut donc contrôler le compte intervenant avant l’autorisation. Si son rôle ne suffit pas, on ne partage pas provisoirement un compte Super Admin commun. Un administrateur autorisé et nommé effectue l’opération et reste responsable de la révocation et du contrôle.

Séparer le cas de support de l’accès à distance

Les pages Sophos actuelles décrivent plusieurs façons de démarrer un cas. Le parcours Central habituel est Help icon > Support center > Create a support case. Si Sophos Support Assistant est disponible dans le tenant via son Early Access Program, il apparaît sous le Sparkle icon et permet de demander un agent humain, d’afficher les cas ou d’en créer.

Le parcours visible dépend donc du tenant et de sa participation à l’EAP. Ni le menu Help ni Support Assistant n’accordent à eux seuls un accès à distance permanent. Si l’accès optionnel à la session est sélectionné pendant la création d’un cas Central, Sophos désactive Remote Assistance automatiquement après 120 heures. Il faut le désactiver manuellement dès qu’une analyse se termine plus tôt.

Partner Assistance

Un tenant peut activer Partner Assistance sous Profile icon > Support settings. Lorsque l’option est désactivée, le partenaire associé ne voit que des informations générales comme les services achetés et l’utilisation actuelle. Son activation lui permet d’ouvrir le tenant Central et de configurer les services Central pour le compte du client.

Partner Assistance n’est pas un code de support limité dans le temps. Cet accès peut convenir à un partenaire informatique chargé d’une administration continue, mais il exige une base contractuelle, des responsabilités nominatives et un contrôle régulier. Avant l’autorisation, documenter l’association au partenaire, l’étendue des prestations, le processus d’escalade et les activités permises. Après un changement de partenaire ou la fin du contrat, contrôler immédiatement l’option sans attendre la prochaine revue annuelle.

Sophos Remote Assistance

Remote Assistance donne à Sophos Support un accès direct à la session Central. Sous Profile icon > Support settings, on peut choisir 3, 7, 14, 30 ou 60 jours ; sept jours sont présélectionnés. Noter l’expiration affichée dans la documentation du cas.

N’accorder l’accès qu’une fois les éléments suivants disponibles :

  • numéro du cas et question technique,
  • administrateur interne responsable,
  • durée appropriée la plus courte,
  • tests autorisés et fenêtres de maintenance,
  • produits concernés et éventuelles données sensibles,
  • date du contrôle et de la désactivation anticipée.

Remote Assistance pour Central n’est pas la même fonction que la Remote Assistance ID ou Support Access d’une Sophos Firewall, d’un switch, d’un point d’accès ou d’une appliance NDR. Ces accès propres aux produits ont leurs propres parcours, durées et critères de validation.

Autoriser puis révoquer l’accès

  1. Documenter le cas, la mission de service ou l’objectif Enterprise et nommer un responsable interne.
  2. Se connecter avec un compte administrateur personnel autorisé et ouvrir Profile icon > Support settings.
  3. Contrôler l’association au partenaire. Pour Remote Assistance, choisir la durée la plus courte couvrant la fenêtre d’analyse convenue.
  4. Activer uniquement l’option prévue. Un second administrateur contrôle l’option, la durée et l’expiration affichée ; consigner ces valeurs dans le cas ou le change.
  5. Une fois le travail terminé, revenir sur la même page, désactiver manuellement l’accès et vérifier l’état désactivé. Ne pas attendre l’expiration automatique si le travail finit plus tôt.
  6. Contrôler ensuite dans l’Audit Log les modifications réalisées pendant la fenêtre autorisée.

Si l’activation échoue, contrôler d’abord le rôle, l’association au partenaire et le mode d’accès choisi. L’absence de Remote Assistance pour Help Desk ou Read-only est une limitation normale du rôle, pas une erreur du navigateur.

Enterprise Admin Access

Un administrateur Central Enterprise gère les Sub-Estates de la même organisation. Un Super Admin du Sub-Estate doit d’abord autoriser l’accès. Ensuite, Enterprise Admin Access ne peut plus être désactivé dans le Sub-Estate comme un accès de support temporaire.

La procédure figure dans Activer Sophos Central Enterprise Management. Avant l’activation, confirmer l’association à l’organisation, les Enterprise Super Admins et le futur mode de révocation.

Contrôler l’activité dans l’Audit Log

Sous Reports > General logs > Audit Logs, Central affiche les sept derniers jours par défaut et permet de consulter jusqu’à 90 jours. Chaque activité surveillée comporte notamment Date, Modified by, Item type, Item modified, Description et IP address. Les filtres de date et de recherche ne s’appliquent qu’après avoir sélectionné Update. L’export de la vue actuelle au format CSV ou PDF respecte à la fois la période sélectionnée et les filtres de recherche. En revanche, l’export des 90 derniers jours ignore la période sélectionnée et applique uniquement les filtres de recherche.

Pour la validation, limiter la période à la session externe et rechercher le compte intervenant ou l’adresse IP connue. Contrôler au minimum les paramètres de support, les nouveaux administrateurs, les rôles, policies, exceptions et API Credentials. Rapprocher le début, la fin, l’organisation intervenante et les références de change des entrées trouvées.

Un accès désactivé prouve seulement que ce canal est fermé. Les administrateurs locaux, intégrations, API Credentials, policies ou exceptions créés pendant la session restent en place jusqu’à leur suppression séparée. Si une activité attendue manque, ne pas conclure automatiquement à l’absence de modification : contrôler de nouveau la période, Update, le terme recherché et le compte intervenant, puis documenter l’écart dans le cas.

Contrôle trimestriel

Le contrôle porte sur Partner Assistance, Remote Assistance, Enterprise Admin Access, les administrateurs personnels et les API Credentials. Rapprocher également Partner Info, Customer ID, les cas actifs et les entrées d’audit. Le processus complet figure dans Ouvrir un ticket auprès de Sophos.

Questions fréquentes

Sans Partner Assistance, le partenaire ne voit-il vraiment rien ?

Le partenaire associé peut toujours voir des informations générales, comme les services achetés et leur utilisation. L’accès direct au portail et la configuration pour le compte du client exigent Partner Assistance.

Remote Assistance prend-il fin automatiquement ?

Oui, après la durée sélectionnée. Si l’accès est accordé pendant la création du cas, Sophos le désactive après 120 heures. Il faut néanmoins le désactiver et le contrôler manuellement dès la fin des travaux.

La désactivation supprime-t-elle toutes les modifications effectuées ?

Non. Elle ferme uniquement le canal d’accès. Les comptes, Credentials, policies ou exceptions créés pendant la session doivent être contrôlés séparément et supprimés si nécessaire.