Sécuriser la connexion Sophos Central avec MFA, Passkeys et IdP
Sophos Central contrôle les Policies, les exceptions, Live Response et l’isolation des appareils. Un compte administrateur compromis peut donc causer davantage de dommages qu’un seul Endpoint infecté. MFA constitue l’exigence minimale, mais ne remplace ni des rôles appropriés ni une procédure de récupération.
Configurer MFA immédiatement et de manière redondante
Chaque administrateur doit enregistrer au moins deux méthodes MFA et une MFA lui est demandée à chaque connexion. Sophos prend en charge les Passkeys ainsi que les Authenticator Apps avec des codes à usage unique basés sur le temps, ou TOTP.
Pour les comptes privilégiés, deux méthodes indépendantes sont enregistrées, par exemple un Passkey sur une clé matérielle et une Authenticator App sur un appareil distinct. Deux Passkeys sur le même ordinateur portable ne constituent pas une véritable redondance. Sophos cite également comme combinaisons possibles deux Passkeys sur des appareils distincts ou deux enregistrements Authenticator séparés.
Les clés matérielles de remplacement et les informations de récupération documentées sont conservées dans un coffre-fort d’entreprise protégé. Elles ne sont pas placées dans le gestionnaire de mots de passe personnel d’un seul collaborateur ni dans un ticket ouvert.
Un compte administrateur peut enregistrer au maximum dix Authenticator Apps TOTP. Une extension Authenticator pour navigateur est techniquement possible, mais elle provient d’un fournisseur tiers et n’est ni développée ni prise en charge par Sophos. Avant son installation, il faut vérifier l’éditeur, les autorisations, le mode de mise à jour et la politique de l’entreprise. Pour les comptes privilégiés, une extension dans le même profil de navigateur que la session Central ne sépare pas correctement les facteurs.
Les méthodes enregistrées se gèrent dans le profil sous Manage login settings ou Manage MFA. La simple suppression d’une entrée dans l’Authenticator App locale ne retire pas la méthode de Central. Lors d’un changement d’appareil, il faut donc d’abord tester une seconde méthode, puis supprimer l’ancien enregistrement Central et seulement ensuite réinitialiser l’ancien appareil.
Configurer une Authenticator App
Après une connexion avec la méthode actuelle, ouvrir Icône de profil > My info > Manage MFA. Il est également possible d’accéder à la même gestion par Sophos ID > My Profile > Manage MFA. Après une nouvelle authentification, sélectionner le signe plus dans Multi-Factor Authentication, l’option Authentication App sous Set up MFA method, puis Set up now.
Scanner le QR Code à usage unique avec l’Authenticator App approuvée. Saisir ensuite dans Central le Security Code généré, attribuer éventuellement un nom d’appareil unique et sélectionner Continue. Successful enrollment confirme l’enregistrement ; un autre clic sur Continue termine la procédure. Lors de la prochaine connexion de test, l’adresse e-mail et le mot de passe sont suivis du code de vérification actuel de l’application.
Un compte peut enregistrer au maximum dix Authenticator Apps. Le QR Code et le secret TOTP sous-jacent ne doivent pas être conservés sous forme de capture d’écran. Après le test, configurer une deuxième méthode indépendante avant de supprimer un ancien appareil ou un ancien enregistrement.
Configurer une Authenticator App dans le navigateur
Une extension de navigateur peut générer des codes TOTP, mais ne devrait être utilisée pour des comptes privilégiés qu’après une évaluation consciente des risques. La procédure complète est la suivante :
- Dans Central, ouvrir Icône de profil > My info > Manage MFA et utiliser une méthode existante pour confirmer l’identité.
- Sous Multi-factor Authentication, sélectionner le signe plus, choisir Authentication App, puis ouvrir Set up now.
- Laisser ouvert le QR Code affiché une seule fois. Dans un onglet séparé, installer l’extension approuvée depuis l’Extension Store officiel du navigateur.
- Revenir à la page du QR Code, ouvrir l’extension à côté de la barre d’adresse et y sélectionner Add Account > Scan QR from screen.
- Saisir le code à usage unique généré sous Verify Your Device > Security Code, attribuer éventuellement un nom d’appareil unique, puis sélectionner Continue.
- Sous Icône de profil > My info > Manage MFA, vérifier que la nouvelle méthode est enregistrée. Lors d’une connexion de test, le nom d’utilisateur, le mot de passe et le code de l’extension doivent fonctionner.
Le QR Code est un secret d’enregistrement à usage unique et ne doit être ni enregistré sous forme de capture d’écran ni envoyé dans un ticket. Avant l’approbation, il faut vérifier l’éditeur, les droits de navigateur demandés, la source des mises à jour et la synchronisation des données de l’extension. Comme le profil du navigateur, la session Central et le secret TOTP se trouveraient autrement au même endroit, une méthode distincte sur un autre appareil ou une clé matérielle reste indispensable.
Gérer les méthodes MFA enregistrées
La page de gestion s’ouvre par Icône de profil > My info > Manage MFA ou, au choix, par Sophos ID > My Profile > Manage MFA. Après une nouvelle authentification, Central affiche toutes les méthodes enregistrées, leur nom par défaut ou leur nom d’affichage, ainsi que leur dernière utilisation.
Le signe plus permet d’ajouter une autre Authenticator App ou un Passkey. Chaque type de méthode peut comporter au maximum dix enregistrements. Dans le menu à trois points d’une méthode, sélectionner Rename, saisir un nouveau nom et confirmer avec la coche. Delete retire l’enregistrement de Central.
Au moins deux méthodes MFA doivent rester enregistrées. Dès qu’il ne reste que le nombre minimal imposé, Central ne permet plus d’en supprimer une autre. Continue ferme la gestion et renvoie au Central Dashboard. Avant de retirer une ancienne méthode, tester la nouvelle lors d’une connexion séparée.
Configurer un Passkey et choisir son emplacement de stockage
Un Passkey n’est ajouté comme méthode supplémentaire qu’après la configuration d’une Authenticator App. Sous Icône de profil > My info > Manage MFA, après la nouvelle authentification, sélectionner le signe plus, puis Passkey. Le système d’exploitation ou le Credential Manager guide l’utilisateur pour la vérification par PIN ou biométrie. Sous Windows, il peut par exemple s’agir d’une empreinte digitale via Windows Hello. Après Passkey Saved, confirmer avec OK, contrôler le nouvel enregistrement dans la liste des méthodes et terminer avec Continue.
L’emplacement de stockage fait partie de la décision de sécurité. Il peut s’agir d’un Credential Manager sur l’ordinateur local, par exemple le navigateur, le système d’exploitation ou le gestionnaire de mots de passe de l’entreprise, d’un Authenticator lié à un appareil comme un YubiKey, ou d’un appareil mobile via une procédure avec QR Code. Pour assurer la résilience, des Passkeys sont enregistrés sur plusieurs appareils contrôlés. Central autorise au maximum dix Passkeys.
Se connecter avec un Passkey ou une Authenticator App
Pour une connexion avec Passkey, ouvrir d’abord l’adresse de connexion Central, saisir l’adresse e-mail et sélectionner Continue. Sur la page Passkey, Login with passkey lance la méthode enregistrée précédemment, par exemple une empreinte digitale, le PIN de l’appareil ou une clé matérielle. Une fois la vérification réussie, le Central Dashboard s’ouvre.
Si un Passkey et une Authenticator App sont enregistrés, Central privilégie le Passkey. Try another way permet de choisir une autre méthode après la saisie du mot de passe. Pour la connexion classique avec Authenticator, saisir l’adresse e-mail, sélectionner Continue, puis saisir le mot de passe et sélectionner Sign in. Sur la page MFA Validation Required, saisir le code actuel de l’Authenticator App.
Les deux méthodes sont testées après leur configuration, un changement d’appareil et une mise à jour du navigateur. Un Passkey enregistré ne suffit pas à lui seul pour la récupération si le Credential Manager, l’accès à l’appareil et la session Central sont affectés par la même panne ou le même Account Lockout.
My info, rôle et mot de passe local
Sous Icône de profil > My info, un administrateur voit son rôle actuel, son adresse de connexion Central ainsi que les paramètres du mot de passe et de MFA. Un clic sur le nom du rôle ouvre l’ensemble de ses autorisations. L’adresse e-mail est donc aussi un élément d’association important pour la connexion, la vérification du rôle et les demandes de support.
Un mot de passe Sophos local se modifie sous My info > Password > Change password. Après la vérification, Central affiche le mot de passe actuel déjà prérempli. Le nouveau mot de passe doit comporter au moins huit caractères, dont une minuscule, une majuscule et un chiffre ou un caractère spécial. Après Reset Password, Central connecte automatiquement l’administrateur avec le nouveau mot de passe et revient au portail ; l’ancien mot de passe est immédiatement invalidé. En cas de connexion fédérée, le mot de passe est en revanche modifié auprès de l’Identity Provider concerné.
Les détails du compte contiennent également les paramètres personnels d’abonnement aux e-mails. Ces abonnements personnels ne sont pas identiques aux destinataires d’alertes du tenant sous Configure Email Alerts. Les administrateurs, listes de diffusion et Ticket Systems qui reçoivent les notifications de sécurité sont gérés dans la procédure distincte consacrée aux e-mails d’alerte et notifications Sophos Central.
Bien évaluer les Passkeys
Les Passkeys résistent au phishing lorsque la clé est liée au véritable domaine Central et protégée par le PIN ou la biométrie de l’appareil. Un Passkey synchronisé est pratique, mais hérite des propriétés de sécurité et de récupération du compte Apple, Google ou Microsoft utilisé.
Pour les Super Admins, une clé matérielle gérée offre une méthode particulièrement robuste. Avant de l’imposer à tout le tenant, il faut vérifier le fonctionnement de l’accès d’urgence, des clés de remplacement et de l’Offboarding.
Microsoft Authenticator n’est pas pris en charge pour un Passkey Sophos en dehors d’une connexion Entra ID fédérée. L’application peut toujours servir de TOTP Authenticator. Selon la plateforme, les Cross-Device Passkeys nécessitent Bluetooth, la proximité des appareils et une procédure avec QR Code.
Un compte peut enregistrer au maximum dix Passkeys. Le remplacement des anciens facteurs et la logique de verrouillage sont traités séparément dans la section suivante, car ils concernent aussi bien les comptes TOTP que les comptes avec Passkey.
La prise en charge actuellement documentée des Passkeys comprend Windows 10 et 11, macOS 10.15.7 ou version ultérieure, Android 9 ou version ultérieure, ainsi qu’iOS et iPadOS 16 ou version ultérieure. Sophos indique comme versions minimales Chrome 118, Firefox 119, Safari 537.36 et Edge 119. Les moyens de stockage courants sont Windows Hello, Google Password Manager, iCloud Keychain et 1Password ; Sophos mentionne YubiKey 5 et YubiKey NFC comme clés liées à un appareil. D’autres combinaisons peuvent fonctionner si les fabricants du navigateur et du système d’exploitation implémentent les protocoles Passkey nécessaires.
Sophos estime que cette prise en charge couvre environ 98 pour cent des combinaisons de navigateurs et de systèmes d’exploitation utilisées, ainsi que les Credential Managers courants. Il s’agit d’une indication de couverture et non d’une garantie de plateforme. Le système d’exploitation, le navigateur, le Credential Manager, la politique de synchronisation et la récupération doivent être testés avec les versions réellement utilisées.
Les Passkeys synchronisés fonctionnent pour la connexion Sophos, mais la synchronisation elle-même reste une fonction du Credential Manager. iCloud Keychain peut par exemple mettre les Passkeys à disposition entre les Mac, iPhone et iPad d’une même identité iCloud. En cas d’erreur de synchronisation, le fournisseur du Credential Manager est donc compétent. Pour les Cross-Device Passkeys, Bluetooth doit être activé sur l’ordinateur et l’appareil mobile, les deux appareils doivent se trouver à proximité et un lecteur de QR Code doit être disponible.
Microsoft Authenticator ne peut utiliser un Passkey Sophos que dans le contexte d’une connexion Entra ID fédérée. Sans ce mode de connexion, les messages Failed to add passkey ou Microsoft Authenticator doesn’t support this passkey apparaissent généralement lors de l’enregistrement. Son utilisation comme application TOTP reste possible indépendamment de cette restriction.
Avec 1Password Business, les Team Policies ou Shared Vault Policies peuvent bloquer l’enregistrement d’un Passkey. 1Password apparaît alors dans la boîte de dialogue Enrollment, mais reste grisé. L’administrateur 1Password responsable doit autoriser l’Enrollment dans les Team Policies ; la suppression répétée de la méthode MFA Sophos ne corrige pas cette politique externe.
Méthodes MFA obsolètes et Account Lockout
Les SMS ainsi que les e-mails avec PIN sont des méthodes MFA obsolètes. Les nouveaux utilisateurs Central doivent utiliser une Authenticator App TOTP ou un Passkey. Si la MFA d’un utilisateur existant qui utilise les SMS ou un e-mail avec PIN est réinitialisée, Central le traite également comme un nouvel utilisateur lors du nouvel Enrollment et exige TOTP ou un Passkey.
Après cinq tentatives de connexion incorrectes consécutives, Central verrouille d’abord le compte pendant une minute. D’autres échecs avec le même compte prolongent progressivement le verrouillage jusqu’à cinq heures au maximum. Il ne faut donc pas poursuivre automatiquement les tentatives après un Lockout. Si aucune seconde méthode ni aucun autre Super Admin n’est disponible, Sophos Support peut déverrouiller le compte après vérification de l’identité.
Connexion fédérée avec un Identity Provider
Avec un Identity Provider pris en charge, Sophos Central peut déléguer l’authentification à l’identité centrale de l’entreprise. Cela simplifie Conditional Access, le Lifecycle et la désactivation centralisée. Central utilise un processus lancé par le Service Provider, appelé SP-initiated SSO : la connexion commence dans Sophos Central, puis est redirigée vers l’IdP.
La configuration suit un ordre fixe. Le domaine de l’entreprise est d’abord vérifié au moyen d’un enregistrement DNS TXT. La propagation DNS peut prendre jusqu’à 24 heures. Une vérification réussie est valable un an et doit ensuite être renouvelée. L’Identity Provider est alors associé au domaine vérifié, et l’option de connexion souhaitée n’est activée qu’en dernier. Ces opérations exigent des droits Super Admin.
Central peut autoriser uniquement les identifiants fédérés ou également l’adresse e-mail et le mot de passe Sophos Central. Avec Microsoft Entra ID, Central continue d’afficher les deux options malgré le réglage Federated credentials only. Avec d’autres Identity Providers, ce réglage redirige directement vers l’IdP sans étape de sélection. Cette différence de comportement doit faire partie du test de Lockout.
La sélection s’effectue sous Global Settings > Access Control > Sign-in and Identity > Sophos sign-in. Elle s’applique en principe à tous les produits Central. Des Custom Sign-in Rules peuvent être définies pour certains administrateurs, par exemple afin de conserver une connexion Sophos contrôlée comme solution de repli pendant la phase pilote. Un utilisateur ne peut être associé qu’à un seul domaine vérifié et à un seul Identity Provider.
Avec Federated credentials only, les utilisateurs ne peuvent pas réinitialiser eux-mêmes leur mot de passe Sophos. Si le tenant revient ensuite à une connexion Sophos exclusive, ces comptes ne disposent peut-être pas encore d’un mot de passe utilisable et doivent passer par Reset Password. Les utilisateurs du Self-Service Portal qui utilisent uniquement la connexion fédérée ne reçoivent pas d’invitation distincte pour créer un mot de passe, mais se connectent directement via l’IdP.
L’option Expand MFA Coverage étend la demande MFA aux utilisateurs gérés dans d’autres portails Sophos, comme le Self Service Portal, le Partner Portal ou le Support Portal. Une fois activée, elle ne peut plus être désactivée. Elle ne doit donc être enregistrée pour tout le tenant qu’après un pilote avec les utilisateurs des portails réellement concernés.
Avant l’activation, les points suivants sont clarifiés :
- association univoque entre l’adresse e-mail et le Central Login,
- MFA et règles d’accès chez l’IdP,
- comportement des comptes invités et partenaires,
- au moins un accès d’urgence testé,
- prévention d’un Lockout dû à une mauvaise configuration du domaine ou de l’IdP.
La connexion fédérée ne synchronise pas automatiquement les utilisateurs Endpoint ni les groupes d’appareils. Il s’agit de fonctions distinctes.
Lorsque l’UPN et l’adresse e-mail diffèrent
Central identifie d’abord le compte à partir de l’adresse e-mail enregistrée. Si Microsoft Entra ID utilise en interne un autre User Principal Name, l’Entra App nécessite une configuration OpenID Connect adaptée avec le Claim facultatif email et les Microsoft Graph Permissions appropriées. Dans Central, l’utilisateur continue de saisir l’adresse e-mail qui lui est attribuée, puis s’authentifie sur la page Microsoft avec son UPN.
La configuration standard suffit lorsque l’adresse e-mail et l’UPN sont identiques. Une configuration différente doit d’abord être testée avec un compte de test, car un Claim absent ou incorrect empêche l’association, même si l’authentification Entra a réussi.
Gérer et activer les Identity Providers
Seul un Super Admin peut gérer un Identity Provider fédéré. Au moins un domaine correspondant doit avoir été vérifié auparavant. Sous Global Settings > Access Control > Sign-in and Identity > Federated identity providers, sélectionner Add identity provider pour ajouter Microsoft Entra ID, OpenID Connect ou Microsoft AD FS. Les Providers dont la configuration n’est que partielle peuvent être enregistrés, mais ne peuvent être activés qu’après une configuration complète et valide.
Pour l’activation, sélectionner le Provider terminé, puis Turn on. Il peut ensuite être utilisé pour la connexion fédérée. Les Providers peuvent être modifiés ou supprimés au même endroit. Avant d’activer Federated credentials only, chaque administrateur et utilisateur concerné doit être associé à un domaine vérifié et à un Provider activé ; sinon, un Lockout se produit. Le Provider est donc d’abord testé avec des comptes individuels et une solution de repli conservée.
Les procédures détaillées pour les Providers sont disponibles sous Configurer Microsoft Entra ID comme Identity Provider, Configurer OpenID Connect et Okta pour Sophos Central et Connecter Microsoft AD FS à Sophos Central.
Les rôles restent déterminants
MFA protège l’identité, mais ne limite pas ses droits. Super Admin n’est utilisé que pour les modifications du tenant, des rôles, des API et les changements particulièrement étendus. Help Desk, Read-only et Custom Roles réduisent les conséquences possibles d’une erreur ou d’un compte compromis.
La page Planifier les rôles et autorisations Sophos Central Endpoint explique les attributions propres au produit.
Appareil MFA perdu et Lockout
La procédure de récupération est testée avant d’être nécessaire :
- Utiliser la seconde méthode enregistrée.
- Demander à un Super Admin du tenant d’utiliser Reset MFA dans l’objet utilisateur.
- Saisir lors de la connexion suivante le Security Code envoyé par Sophos par e-mail.
- Enregistrer deux nouvelles méthodes MFA.
- Si aucun autre Super Admin n’est disponible, contacter Sophos Support avec des informations de compte vérifiables.
Après une récupération, les anciennes méthodes sont supprimées, de nouvelles sont enregistrées et les Audit Logs sont contrôlés afin d’identifier toute connexion ou modification inhabituelle.
La suppression de l’entrée Sophos directement dans l’Authenticator App ne retire pas la méthode de Central. Elle y reste enregistrée, mais ne fournit plus de codes valides. La méthode doit donc également être supprimée dans Central ou réinitialisée par un Super Admin. Si toutes les méthodes locales sont supprimées, il ne reste qu’une seconde méthode enregistrée, la réinitialisation par un autre Super Admin ou la procédure vérifiée auprès de Sophos Support.
Réinitialiser MFA en tant que Super Admin
Seul un Super Admin peut réinitialiser les enregistrements MFA d’un autre utilisateur. Le chemin est My Environment > Users & Groups > Users. Ouvrir le nom de l’utilisateur, sélectionner Reset MFA, puis de nouveau Reset. Un message de statut au bas de la page confirme que la réinitialisation a réussi.
Central envoie ensuite automatiquement à l’utilisateur un e-mail de vérification contenant un Security Code. Lors de la connexion suivante, ce code doit être saisi et MFA doit être entièrement reconfigurée. Il faut contrôler la réception, l’identité de la personne à l’origine de la demande et le succès du nouvel enregistrement ; une réinitialisation seule ne rétablit pas encore un accès sûr. Si le propre compte du demandeur est verrouillé et qu’aucun autre Super Admin n’est disponible, seule la récupération vérifiée auprès de Sophos Support reste possible.
Contrôle régulier
Au moins chaque trimestre, les administrateurs, les rôles, les identifiants API, les méthodes MFA et les identités externes sont contrôlés. Lors d’un départ ou d’un changement de rôle, l’accès Central est non seulement désactivé, mais aussi retiré des rôles Admin et des groupes IdP concernés.