Aller au contenu
Avanet

Configurer l’accès au Sophos Central Self Service Portal

Le Sophos Central Self Service Portal permet aux utilisateurs d’effectuer certaines tâches sans administrateur. Les fonctions visibles dépendent du produit sous licence. Il s’agit généralement de la gestion des e-mails en quarantaine, des fonctions de récupération pour Device Encryption et des tâches Mobile.

Le portail n’est disponible qu’avec Sophos Email, Sophos Central Device Encryption ou Sophos Mobile. Une licence Endpoint Protection seule ne transforme pas automatiquement le Self Service Portal en portail destiné aux utilisateurs Endpoint.

Objectif du portail et limites liées aux licences

Dans le portail, les utilisateurs peuvent uniquement effectuer les tâches Self-Service du produit sous licence correspondant. Il peut s’agir, par exemple, de la gestion des messages en quarantaine avec Sophos Email, des fonctions de récupération de Central Device Encryption ou de tâches Sophos Mobile. Au moins une de ces trois licences est nécessaire.

Pour Sophos Email, les User Settings correspondants déterminent en outre les fonctions dont les utilisateurs disposent dans le portail. Une invitation seule n’active donc pas automatiquement toutes les actions possibles. Avant le déploiement, la licence, l’affectation des utilisateurs et l’étendue des fonctions autorisées sont contrôlées ensemble.

Distinguer administrateurs et utilisateurs

Les administrateurs Central n’ont pas besoin d’une invitation Self-Service distincte. Ils se connectent avec leurs identifiants d’administrateur Central. Les utilisateurs ordinaires reçoivent en revanche leur propre accès au portail, qui ne leur confère aucun droit d’administration.

L’accès utilisateur ne remplace pas un rôle d’administrateur. Inversement, un utilisateur ne devient pas administrateur simplement parce qu’il obtient une SophosID ou un accès au Self Service Portal.

Activer l’accès automatique

Le chemin est Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > User Access. Il faut y activer Sophos Central Self Service Portal access.

L’activation concerne deux groupes :

  • les nouveaux utilisateurs ajoutés recevront automatiquement un accès et un e-mail d’invitation,
  • les utilisateurs déjà présents sans accès recevront eux aussi un accès et un e-mail d’invitation.

Avant une activation à l’échelle du tenant, il faut contrôler la population des utilisateurs, la qualité des adresses e-mail, les comptes de service synchronisés et le périmètre des produits. Une invitation générale envoyée à des comptes techniques, à des Shared Mailboxes ou à des utilisateurs pour lesquels aucun usage Self-Service n’est prévu crée de la confusion et des demandes d’assistance inutiles.

Inviter des utilisateurs individuels

Pour un déploiement ciblé, l’invitation est envoyée manuellement :

  1. Ouvrir My Environment > Users & Groups.
  2. Sélectionner les utilisateurs souhaités.
  3. Choisir Email Setup Link.
  4. Sélectionner Sophos Central Self Service Welcome/Setup Email et enregistrer.

Le message provient de do-not-reply@central.sophos.com, possède un objet de bienvenue en anglais et contient un lien de configuration sans date d’expiration. Comme l’e-mail est envoyé en anglais, une brève information interne destinée aux utilisateurs doit accompagner le déploiement.

Central permet également de sélectionner des utilisateurs sans adresse e-mail valide et n’affiche pas nécessairement d’erreur. Une entrée d’audit indiquant une réussite ne prouve donc pas qu’un message a été distribué.

L’e-mail n’arrive pas

Il faut d’abord contrôler l’objet utilisateur, l’adresse e-mail, le filtre antispam, les règles de transport et l’autorisation de l’expéditeur. La même adresse peut également avoir déjà été utilisée pour un ancien compte d’essai administrateur Sophos Central. Dans ce cas, l’invitation n’est pas distribuée correctement tant que l’ancien conflit de compte n’a pas été résolu.

Lors d’un nouvel envoi, une particularité importante doit être prise en compte : pour ce type d’erreur, Sophos exige d’abord la suppression ou la correction du compte utilisateur concerné, puis seulement une nouvelle invitation. Si l’on choisit simplement à nouveau Email Setup Link, l’Audit Log peut indiquer un envoi alors qu’aucun e-mail n’a été généré.

Avant de supprimer un utilisateur, il faut toutefois contrôler l’affectation des appareils, les Policies, les fonctions Email, la récupération Encryption et la Directory Synchronization. Sinon, un objet synchronisé peut réapparaître lors du prochain cycle ou perdre des affectations correctes. Le cycle de vie complet est décrit dans Supprimer un utilisateur Sophos Central en toute sécurité.

Contrôler le déploiement

Un pilote inclut quelques utilisateurs de chaque produit concerné. Les éléments suivants sont contrôlés :

  • la distribution et la compréhension de l’e-mail d’invitation,
  • la connexion et le processus MFA ou de mot de passe,
  • les fonctions Self-Service visibles,
  • l’affectation des produits et des utilisateurs,
  • le comportement lorsqu’un utilisateur est bloqué ou supprimé,
  • le parcours d’assistance en cas de conflits de compte.

Ce n’est qu’ensuite que l’accès automatique est activé à l’échelle du tenant. Chaque trimestre, les utilisateurs sans adresse e-mail valide, les personnes ayant quitté l’entreprise et les accès au portail qui ne sont plus nécessaires sont contrôlés.

Le portail lui-même ainsi que sa distinction par rapport à Central Admin, Partner Portal et Support Portal sont expliqués dans l’aperçu des portails Sophos.

Questions fréquentes

Endpoint Protection nécessite-t-il le Self Service Portal ?

Non. Le portail requiert Sophos Email, Central Device Encryption ou Sophos Mobile. Endpoint Protection seul ne constitue pas une condition de licence suffisante.

Les utilisateurs perdent-ils leur accès lorsque User Access est désactivé ?

Non. Les utilisateurs déjà autorisés le conservent. Le paramètre empêche uniquement l’activation automatique pour les utilisateurs ajoutés ultérieurement.

L’Audit Log prouve-t-il la réception de l’e-mail ?

Non. Un utilisateur peut être sélectionné sans adresse valide et, en cas de conflit de compte, un envoi peut être journalisé alors qu’aucune invitation utilisable n’arrive.