Associer correctement les utilisateurs et groupes Sophos Central Endpoint
Un utilisateur Sophos Central représente une personne, un Login un nom de connexion détecté par l’Endpoint et un Computer l’appareil administré. Pour une attribution fiable des stratégies, il faut d’abord associer le Login à la bonne personne, puis vérifier les groupes d’utilisateurs et l’ordre des stratégies.
Cet article traite des identités qui regroupent les stratégies Endpoint et les événements d’appareils d’une personne. L’administration générale des utilisateurs est décrite dans Gérer les utilisateurs Sophos Central en toute sécurité, et les droits administratifs dans Rôles et autorisations Sophos Central. Ces deux sujets sont distincts de l’association Endpoint. La gestion des ordinateurs et groupes d’ordinateurs est également traitée séparément.
Comprendre le modèle d’association
| Objet | Ce qu’il représente | Où le vérifier |
|---|---|---|
| Utilisateur | personne dans Sophos Central | My Environment > Users & Groups > Users |
| Login | nom de connexion local ou de domaine de cette personne | ouvrir l’utilisateur, Summary > Logins |
| Ordinateur | Endpoint administré | My Environment > Devices > Computers |
Un utilisateur peut posséder plusieurs appareils. Un ordinateur partagé peut, quant à lui, être associé à plusieurs utilisateurs. Les groupes d’utilisateurs et d’ordinateurs ne sont donc pas interchangeables : un groupe d’utilisateurs suit la personne, tandis qu’un groupe d’ordinateurs suit l’appareil.
Créer les utilisateurs depuis la bonne source
Sophos Central peut recevoir des utilisateurs de quatre façons :
- automatiquement, lorsque l’agent Endpoint signale l’utilisateur connecté à un appareil protégé ;
- manuellement via My Environment > Users & Groups > Add User ;
- par import groupé via Import users from CSV ;
- via un service d’annuaire tel qu’Active Directory ou Microsoft Entra ID.
En exploitation, il convient de définir une source de référence pour chaque population d’utilisateurs. Si une personne est déjà synchronisée depuis un annuaire, il ne faut pas la recréer manuellement ou par CSV. Le guide d’administration des utilisateurs Central couvre la création, l’import, l’export et la suppression. Pour configurer les sources, consultez les guides Synchroniser Microsoft Entra ID avec Sophos Central et Synchroniser Active Directory avec Sophos Central.
Associer les Logins détectés à une personne
Sous My Environment > Users & Groups > Users, ouvrez la personne concernée. Dans l’onglet Summary, la section Logins affiche les noms de connexion attribués. Edit permet de les réaffecter.
Avant toute modification, comparez le nom d’utilisateur, le domaine ou le nom de l’ordinateur, ainsi que les appareils visibles sous Devices. Une entrée telle que CORP\muster n’est pas nécessairement identique à PC01\muster : la seconde peut correspondre à un compte local. Après l’enregistrement, demandez à la personne de se reconnecter à l’ordinateur concerné. Vérifiez ensuite Summary > Logins, Devices et l’heure Last Active.
Utiliser les groupes d’utilisateurs pour les stratégies Endpoint
Sous My Environment > Users & Groups > Groups, Add Group crée un groupe local. Saisissez un Group Name unique, déplacez les personnes depuis Available Users vers la sélection, puis enregistrez. Dans les détails du groupe, Edit permet de modifier les membres. La suppression d’un groupe ne supprime pas ses utilisateurs.
Un groupe d’utilisateurs convient lorsqu’un réglage doit suivre une personne sur ses appareils, par exemple Web Control ou Data Loss Prevention pour un service. Pour des appareils de type kiosque, laboratoire ou production, utilisez plutôt des groupes d’ordinateurs, car la règle doit s’appliquer indépendamment de la personne connectée.
L’onglet Policies d’un groupe affiche les stratégies activées et appliquées. Une stratégie ouverte depuis cet onglet peut également être attribuée à d’autres groupes ; sa modification affecte toutes ses cibles.
Déterminer et vérifier la stratégie effective
Les stratégies utilisateur et ordinateur d’une même fonctionnalité n’ont pas de priorité automatique selon le type de cible. Si les deux correspondent à un ordinateur, la stratégie placée le plus haut dans la liste est prioritaire. La Base Policy reste la stratégie de repli. Les paramètres d’une fonctionnalité ne sont pas combinés à partir de plusieurs stratégies.
Le guide Planifier les stratégies Sophos Central Endpoint en toute sécurité explique la planification et les priorités. Pour une personne donnée, ouvrez Users & Groups > Users, sélectionnez-la et vérifiez l’onglet Policies. Vérifiez également cet onglet sur l’ordinateur. Si le résultat est inattendu, procédez dans cet ordre :
- Quel Login du système d’exploitation est réellement connecté ?
- Ce Login est-il associé à la bonne personne sous Summary > Logins ?
- La personne et l’ordinateur appartiennent-ils aux groupes attendus ?
- La stratégie voulue est-elle activée et placée au-dessus des autres stratégies correspondantes de la même fonctionnalité ?
- L’ordinateur a-t-il communiqué avec Central depuis la modification ?
N’examinez la fonction de protection elle-même qu’après validation de ces cinq points. Vous distinguerez ainsi une erreur d’attribution d’un problème interne à la stratégie.
Nettoyer l’association lors d’un départ
Avant de supprimer une personne, vérifiez Logins, Devices, Policies, ses groupes et sa source d’identité. Sélectionnez-la ensuite dans l’onglet Users, puis cliquez sur Delete. La suppression d’un utilisateur ne supprime ni ses appareils associés ni les logiciels Sophos qui y sont installés.
Après la suppression, les Logins encore nécessaires peuvent être réattribués. Un utilisateur peut réapparaître s’il se connecte à un appareil associé toujours administré ou s’il demeure dans un annuaire synchronisé. Pour un utilisateur d’annuaire, effectuez donc la modification durable à la source. Une affectation Phish Threat datant des 30 derniers jours peut également faire réapparaître l’utilisateur supprimé dans Users & Groups. Le guide d’administration des utilisateurs Central décrit le processus complet de suppression et d’export.
Problèmes fréquents
La stratégie utilisateur ne s’applique pas
Vérifiez d’abord le Login réellement connecté et son association. Comparez ensuite les groupes de l’utilisateur et de l’ordinateur, puis l’ordre de toutes les stratégies correspondantes de la même fonctionnalité. L’onglet Policies de l’ordinateur constitue le contrôle décisif de l’attribution effective.
Une personne apparaît plusieurs fois
Comparez l’adresse e-mail, le préfixe du Login et la source d’identité. Ne supprimez pas un utilisateur uniquement parce que son nom d’affichage ressemble à un autre. Associez un Login clairement identifié à la bonne personne via Summary > Logins > Edit, puis corrigez tout doublon synchronisé dans son annuaire source.
Un utilisateur supprimé réapparaît
Vérifiez si la personne s’est reconnectée à un appareil administré, si elle est toujours fournie par le service d’annuaire ou si elle a été récemment utilisée dans Phish Threat. Une nouvelle suppression dans Central ne supprime pas une source toujours active.