Aller au contenu
Avanet

Sécuriser Sophos Central avec MFA, Passkeys et IdP

Sophos Central contrôle les Policies, les exceptions, Live Response et l’isolation des appareils. Un compte administrateur compromis peut donc causer davantage de dommages qu’un Endpoint infecté isolé. MFA constitue l’exigence minimale, mais ne remplace ni des rôles appropriés ni une procédure de récupération.

Configurer MFA immédiatement et de manière redondante

Chaque administrateur doit enregistrer au moins deux méthodes MFA et une MFA est demandée à chaque connexion. Sophos prend en charge les Passkeys et les Authenticator Apps avec des Time-based One-time Passwords, ou TOTP.

Pour les comptes privilégiés, deux méthodes indépendantes sont enregistrées, par exemple un Passkey sur une clé matérielle et une Authenticator App sur un appareil distinct. Deux Passkeys sur le même ordinateur portable ne constituent pas une véritable redondance. Sophos cite également deux Passkeys sur des appareils distincts ou deux enregistrements Authenticator séparés comme combinaisons possibles.

Les clés matérielles de remplacement et les informations de récupération documentées sont conservées dans un coffre-fort d’entreprise protégé. Elles ne doivent pas être placées dans le gestionnaire de mots de passe personnel d’un seul collaborateur ni dans un ticket ouvert.

Bien évaluer les Passkeys

Les Passkeys résistent au phishing lorsque la clé est liée au véritable domaine Central et protégée par le PIN ou la biométrie de l’appareil. Un Passkey synchronisé est pratique, mais hérite des propriétés de sécurité et de récupération du compte Apple, Google ou Microsoft utilisé.

Pour les Super Admins, une clé matérielle gérée offre une méthode particulièrement robuste. Avant d’imposer cette solution à tout le tenant, il faut vérifier l’accès d’urgence, les clés de remplacement et l’Offboarding.

Microsoft Authenticator n’est pas pris en charge comme Passkey Sophos en dehors d’une connexion Entra ID fédérée. L’application peut toujours servir de TOTP Authenticator. Selon la plateforme, les Cross-device Passkeys nécessitent Bluetooth, la proximité des appareils et un QR Code Workflow.

Un compte peut enregistrer au maximum dix Passkeys. Les méthodes SMS et e-mail plus PIN sont obsolètes ; les nouveaux utilisateurs et ceux dont la MFA a été réinitialisée doivent utiliser TOTP ou des Passkeys. Après cinq tentatives de connexion incorrectes consécutives, Central verrouille d’abord le compte pendant une minute. Les nouveaux échecs prolongent progressivement le verrouillage jusqu’à cinq heures au maximum. Si aucun autre Super Admin ne peut intervenir, Sophos Support doit déverrouiller le compte.

Connexion fédérée avec un Identity Provider

Avec un Identity Provider pris en charge, Sophos Central peut déléguer l’authentification à l’identité centrale de l’entreprise. Cela simplifie Conditional Access, le Lifecycle et la désactivation centralisée. Central utilise un processus lancé par le Service Provider, appelé SP-initiated SSO : la connexion commence dans Sophos Central, puis est redirigée vers l’IdP.

La configuration suit un ordre fixe. Le domaine propre est d’abord vérifié au moyen d’un enregistrement DNS TXT. La propagation DNS peut prendre jusqu’à 24 heures. Une vérification réussie est valable un an et doit ensuite être renouvelée. L’Identity Provider est alors associé au domaine vérifié, et l’option de connexion souhaitée n’est activée qu’en dernier. Ces opérations exigent des droits Super Admin.

Central peut autoriser uniquement les identifiants fédérés ou également l’adresse e-mail et le mot de passe Sophos Central. Avec Microsoft Entra ID, Central continue d’afficher les deux options malgré le réglage Federated credentials only. Avec d’autres Identity Providers, ce réglage redirige directement vers l’IdP sans étape de sélection. Cette différence de comportement doit faire partie du test de Lockout.

Avant l’activation, les points suivants sont clarifiés :

  • association univoque entre l’adresse e-mail et le Central Login,
  • MFA et règles d’accès chez l’IdP,
  • comportement des comptes invités et partenaires,
  • au moins un accès d’urgence testé,
  • prévention d’un Lockout dû à une mauvaise configuration du domaine ou de l’IdP.

La connexion fédérée ne synchronise pas automatiquement les utilisateurs Endpoint ni les groupes d’appareils. Il s’agit de fonctions distinctes.

Lorsque l’UPN et l’adresse e-mail diffèrent

Central identifie d’abord le compte à partir de l’adresse e-mail enregistrée. Si Microsoft Entra ID utilise en interne un autre User Principal Name, l’Entra App nécessite une configuration OpenID Connect adaptée avec le Claim facultatif email et les Microsoft Graph Permissions appropriées. Dans Central, l’utilisateur continue de saisir l’adresse e-mail qui lui est attribuée, puis s’authentifie sur la page Microsoft avec son UPN.

La configuration standard suffit lorsque l’adresse e-mail et l’UPN sont identiques. Une configuration différente doit d’abord être testée avec un compte de test, car un Claim absent ou incorrect empêche l’association, même si l’authentification Entra a réussi.

Les rôles restent déterminants

MFA protège l’identité, mais ne limite pas ses droits. Super Admin n’est utilisé que pour les modifications du tenant, des rôles, des API et les changements particulièrement étendus. Help Desk, Read-only et Custom Roles réduisent les conséquences possibles d’une erreur ou d’un compte compromis.

La page Planifier les rôles et autorisations Sophos Central Endpoint explique les droits propres au produit.

Appareil MFA perdu et Lockout

La procédure de récupération est testée avant d’être nécessaire :

  1. Utiliser la seconde méthode enregistrée.
  2. Demander à un Super Admin du tenant d’utiliser Reset MFA dans l’objet utilisateur.
  3. Saisir lors de la connexion suivante le Security Code envoyé par Sophos par e-mail.
  4. Enregistrer deux nouvelles méthodes MFA.
  5. Si aucun autre Super Admin n’est disponible, contacter Sophos Support avec des informations de compte vérifiables.

Après une récupération, les anciennes méthodes sont supprimées, de nouvelles sont enregistrées et les Audit Logs sont contrôlés afin d’identifier toute connexion ou modification inhabituelle.

La suppression de l’entrée Sophos directement dans l’application Authenticator ne retire pas la méthode de Central. Elle y reste enregistrée, mais ne fournit plus de codes valides. La méthode doit donc également être supprimée dans Central ou réinitialisée par un Super Admin. Si toutes les méthodes locales sont supprimées, il ne reste qu’une seconde méthode enregistrée, la réinitialisation par un autre Super Admin ou la procédure vérifiée auprès de Sophos Support.

Contrôle régulier

Au moins chaque trimestre, les administrateurs, les rôles, les identifiants API, les méthodes MFA et les identités externes sont contrôlés. Lors d’un départ ou d’un changement de rôle, l’accès Central est non seulement désactivé, mais aussi retiré des rôles Admin et des groupes IdP concernés.

Questions fréquentes

Un seul Passkey suffit-il pour un Super Admin ?

Techniquement, une méthode peut suffire. En pratique, deux méthodes indépendantes et une procédure de récupération testée évitent qu’une perte ou une défaillance ne bloque l’accès au tenant.

La connexion fédérée remplace-t-elle la synchronisation des utilisateurs et groupes ?

Non. L’authentification des administrateurs, les rôles Central et la synchronisation des utilisateurs et groupes Endpoint sont des domaines distincts.