Gérer l’inventaire des appareils Sophos Fusion
L’inventaire des appareils Sophos Fusion (anciennement Sophos Central) se trouve sous My Environment > Computers & Servers. Cette vue réunit les ordinateurs et les serveurs protégés, affiche par défaut ceux qui sont inactifs depuis plus de 30 jours et permet de combiner des filtres. Elle constitue donc une bonne liste de travail, à condition de ne pas confondre un ancien horodatage avec la preuve qu’un appareil a été retiré.
Procédure rapide : délimiter d’abord le parc avec Filters, puis examiner ensemble Name, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed et les colonnes des produits. Tester les modifications sur quelques appareils pilotes et les vérifier dans la même vue. N’utiliser Delete qu’après avoir confirmé l’offboarding.
Appareils inclus dans cette vue
My Environment > Computers & Servers regroupe ordinateurs et serveurs. Les appareils mobiles sont gérés séparément sous My Environment > Mobile Devices. Cette liste commune remplace progressivement les anciennes listes séparées des menus de produits.
Un enregistrement Sophos Fusion n’est pas l’appareil physique : il représente les dernières données d’identité et de télémétrie traitées. Pour les groupes, Policies, doublons et nettoyages automatiques propres à Endpoint, consulter Gérer les appareils et groupes Sophos Central Endpoint.
Edit tamper protection nécessite l’activation globale de Tamper Protection et un rôle Super Admin, Admin ou Custom Role approprié. Les droits doivent rester limités comme l’explique Rôles d’administration Sophos Fusion.
Interpréter correctement l’inventaire
L’icône Column selector permet d’afficher les colonnes nécessaires à la revue. La colonne Name ne peut pas être masquée. Le choix reste valable jusqu’à la fin de la session ; un signet de l’URL personnalisée peut le conserver pour l’ouverture suivante.
Ces valeurs répondent à des questions différentes :
- Last Active indique le dernier contact avec Sophos Fusion. Online apparaît avec un point vert ; sinon, la date du dernier contact est affichée.
- Health représente l’état de sécurité. Le vert ne garantit ni l’exactitude du propriétaire, ni celle des logiciels ou de l’inventaire.
- Tamper protection vaut On, Off ou Not applicable ; ce dernier état signifie que le système d’exploitation n’est pas compatible.
- Agent mode status indique Product unassigned, Upgrade available, Installed ou Not supported ; Agent mode installed indique le logiciel installé : Endpoint, XDR ou XDR Sensor. XDR Sensor offre détection et réponse, mais pas la protection antimalware Sophos.
- MDR managed, Encryption et ZTNA indiquent si la fonction est gérée, installée, non attribuée ou non prise en charge.
- Group, Tags, Last user, le système, le numéro de série et les adresses IP permettent de rattacher l’enregistrement à un responsable et à un cycle de vie.
Selon le tenant, un clic sur le nom ouvre d’abord un volet latéral. L’icône Open in new tab mène à la page complète avec Summary, Security Status, Events et les autres onglets disponibles selon l’appareil. Ce nouveau volet est déployé progressivement et peut manquer dans certains tenants.
Serveurs : vérifier Summary et accéder aux stratégies
Pour un serveur précis, ouvrir My Environment > Computers & Servers ou My Products > Server > Servers, sélectionner son nom, puis ouvrir Summary sur la page de détail complète. Les sections et actions affichées dépendent de la licence, des fonctions activées et parfois du système d’exploitation. La barre supérieure affiche les alertes de sécurité ; sa valeur Health peut différer de celle de la liste commune des appareils. Recent Events n’en présente qu’un extrait : ouvrir Events pour consulter la liste complète.
Dans Agent Summary, relever pour le rapprochement avec l’inventaire Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products avec Software (Endpoint, XDR ou XDR Sensor) et Versions, les adresses IPv4 et IPv6, le système d’exploitation, Group, Tamper Protection et Lockdown Status. Update Now peut lancer une mise à jour de l’agent ; Change group peut modifier l’unique groupe auquel appartient le serveur. N’utiliser ces actions qu’après vérification de la fenêtre de maintenance ou des stratégies cibles : un changement de groupe peut modifier d’autres stratégies applicables.
Ne pas confondre les autres sections de Summary avec Agent Summary : Update Cache and Message Relay Status apparaît lorsque des caches de mise à jour ou des relais de messages sont utilisés et indique, selon le rôle, l’état du serveur comme cache/relais ou des informations sur un cache/relais configuré ailleurs. Sous Windows, Windows Firewall indique notamment l’utilisation des stratégies de groupe, les profils réseau actifs et les autres pare-feu actifs enregistrés. Les sections effectivement visibles dépendent du serveur et de sa configuration.
Sous Actions, selon le serveur et les droits, figurent notamment Scan et Lock Down (tous deux indisponibles pour XDR Sensor), Diagnose, Reset health status, Delete, l’isolation, Adaptive Attack Protection et Live Response ; toutes les options ne sont pas disponibles sous Linux. Reset health status ne répare ni l’agent ni une menace. Delete supprime l’enregistrement du serveur dans Sophos Fusion ; Sophos recommande de désinstaller le logiciel au préalable. Dans les cas Windows documentés à partir de Core Agent 2023.2, la suppression peut désactiver Tamper Protection, retirer les composants de protection installés et mettre fin à la protection. Si Sophos Endpoint Agent est encore présent ensuite, le désinstaller séparément pour achever le retrait. Ne pas généraliser ce comportement aux autres configurations de serveurs ou d’agents. Lock Down et Unlock concernent l’ancien état Server Lockdown et ne constituent ni une migration confirmée vers Unauthorized File Protection ni des instructions pour retirer Lockdown. Se limiter à documenter l’état et consulter, pour une éventuelle transition, le guide d’inventaire et de décision sur Lockdown et UFP.
Summary ne confirme pas la stratégie effectivement en vigueur : sur le même serveur, ouvrir l’onglet Policies et comparer, pour chaque Type, le nom de la stratégie affichée avec celui de la stratégie serveur attendue. En cas d’écart, vérifier le groupe cible, l’activation et la priorité sous My Products > Server > Policies ; la procédure pour les groupes et stratégies de serveurs explique comment valider le résultat sur l’hôte. Cliquer sur le nom d’une stratégie ouvre la stratégie partagée : toute modification peut toucher tous les serveurs auxquels elle est attribuée. Même si le nom correspond, cela ne prouve pas à lui seul que la protection fonctionne effectivement sur l’hôte.
Construire une liste de travail vérifiable
- Ouvrir My Environment > Computers & Servers.
- Avec Column selector, afficher au moins Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group et les colonnes des produits sous licence.
- Ouvrir Filters et définir le périmètre. Plusieurs critères peuvent être combinés.
- Cliquer sur Apply. Le nombre près de l’icône indique les filtres actifs ; Reset to defaults les efface.
- Ouvrir chaque appareil inhabituel et contrôler ses détails et Events avant toute action.
Exemples de listes de travail distinctes :
- Last Active sur une période adaptée et Device type sur Computer ou Server, pour examiner séparément les appareils inactifs selon leur cycle de vie ;
- Tamper protection: Off, pour distinguer les exceptions justifiées des erreurs de configuration ;
- Agent mode status: Product unassigned ou Upgrade available, pour repérer les attributions logicielles incomplètes ;
- Tags: Only devices with no tags, pour trouver les appareils non classés ;
- Last OS update avec une ancienneté adaptée au processus de correctifs, pour déclencher une vérification.
La recherche libre accepte le nom de l’appareil, le système d’exploitation, l’adresse IP, le dernier utilisateur, les tags ou les groupes, et au maximum 256 caractères. Utiliser le filtre correspondant pour le numéro de série. Un résultat n’est qu’une liste de contrôle : un portable longtemps hors ligne ne doit pas être supprimé avant confirmation par son responsable, l’inventaire interne ou le ticket d’offboarding.
Effectuer des modifications contrôlées
Gérer les tags
Sélectionner les appareils, ouvrir Actions > Manage tags, saisir Tag name et éventuellement Tag value, puis ajouter le tag avec l’icône d’ajout. Vérifier avec Next et exécuter avec Start job. Suivre la tâche sous Jobs running, puis contrôler les tags sur l’appareil. Un appareil accepte 15 tags au maximum et cinq tags peuvent être épinglés dans la liste.
Un schéma cohérent comme site=zurich, owner=finance ou lifecycle=pilot est préférable à du texte libre. Après la tâche, filtrer par nom et valeur pour vérifier que seuls les appareils attendus apparaissent. Retirer un tag incorrect via Actions > Manage tags, Next et Start job ; Unassign all supprime tous les tags de l’appareil sélectionné et ne convient pas à une correction isolée.
Modifier Tamper Protection
Si Tamper Protection est activée globalement et que le rôle le permet, sélectionner les appareils et choisir Actions > Edit tamper protection, puis Turn ON tamper protection ou, de façon délibérée, Turn OFF tamper protection. Exécuter avec Start job, suivre la tâche sous Jobs running et vérifier à nouveau la colonne. Après une maintenance, annuler une désactivation temporaire dans le même dialogue.
Modifier les logiciels
Sélectionner les appareils et ouvrir Actions > Manage software : sur les ordinateurs déjà protégés ou gérés par Sophos Fusion, Protection, Encryption et ZTNA sont proposés selon la licence ; sur les serveurs, seule Protection est proposée. Pour Protection, Do not change conserve la protection actuelle ; Uninstall current protection retire les composants de protection, mais laisse Sophos Core Agent installé pour la communication et la gestion des stratégies. Sur les ordinateurs, Encryption propose Install, Uninstall ou Do not change, et ZTNA propose Install ou Uninstall.
Attention : l’ajout ou la mise à niveau d’Agent Mode installe la protection Sophos et supprime une protection tierce existante. XDR Sensor n’installe au contraire aucune protection antimalware Sophos. Vérifier licence, résultat attendu et groupe pilote avant Start job.
Exécuter avec Start job, suivre la tâche sous Jobs running, puis contrôler Agent mode status, Agent mode installed, ainsi que Encryption et ZTNA le cas échéant. Si le résultat est inattendu, ne pas étendre l’action au parc ; vérifier sélection et licence, puis choisir à nouveau le précédent périmètre logiciel pris en charge via Manage software.
Réinitialiser Health
Sélectionner les appareils et lancer Actions > Reset health status avec Start job, puis suivre la tâche sous Jobs running. Reset health status est un outil de diagnostic, pas une réparation. Il efface les Threat Alerts locales afin que l’appareil renvoie son état actuel, sans modifier la protection. Il n’est pas disponible sur Mac.
Un appareil en ligne actualise la liste après quelques minutes ; un appareil hors ligne ne change pas. S’il reste rouge ou repasse rapidement en mauvais état, rechercher une menace active ou une installation Sophos endommagée dans les détails et Events plutôt que de répéter le reset.
Traiter suppression et expiration de licence
Avant Delete, vérifier le responsable, l’identité de l’appareil, les Alerts à conserver, l’enrôlement Mobile, les doublons et le retrait local du logiciel. Sélectionner ensuite les appareils concernés et choisir Actions > Delete device. La suppression retire l’enregistrement Sophos Fusion et les Alerts qui lui sont associés. Un appareil inscrit dans Sophos Mobile doit d’abord être désinscrit, sinon il peut devenir inutilisable. Un enregistrement nécessaire à des doublons ne doit pas être supprimé : ceux-ci ne pourraient plus communiquer avec Sophos Fusion ni s’y réenregistrer.
Pour les appareils Windows, Sophos décrit le comportement suivant à partir de Core Agent 2023.2 lors d’une suppression dans Sophos Fusion ou d’une expiration de licence : Tamper Protection est automatiquement désactivée, les composants de protection installés sont retirés et la protection prend fin. Pour un retrait complet, il faut ensuite désinstaller séparément Sophos Endpoint Agent encore présent sur l’appareil. Update Cache et Message Relay sont également retirés. Une exception distincte concerne le mot de passe : sous Windows 10 et versions ultérieures, ou Windows Server 2016 et versions ultérieures, il n’est pas nécessaire de récupérer le mot de passe de Tamper Protection pour désinstaller les logiciels Sophos ; cela vaut aussi pour les appareils supprimés ou dont la licence a expiré. Ce seuil de version du système d’exploitation n’est pas une condition du comportement de suppression ou d’expiration décrit précédemment.
Un appareil supprimé peut être restauré dans Sophos Fusion pendant 30 jours. Ensuite, il faut réenregistrer ou réinstaller Endpoint Agent. Après expiration, une nouvelle licence permet la récupération pendant 90 jours ; passé ce délai, un réenregistrement ou une réinstallation est également nécessaire. Voir Désinstaller Sophos Central Endpoint sous Windows.
Vérifier et diagnostiquer
La revue est terminée lorsque le périmètre filtré est documenté, chaque écart possède un responsable ou un ticket et chaque modification est visible dans une colonne ou le détail de l’appareil.
- Appareil absent : utiliser Reset to defaults, puis vérifier nom, système, adresse IP ou tag. Les appareils mobiles ne figurent pas ici.
- Health ne change pas : l’appareil doit être en ligne. Une menace active ou une installation défaillante renvoie un mauvais état.
- Action Tamper Protection absente : contrôler le réglage global et le rôle. Not applicable est normal sur un système non compatible.
- Action logicielle indisponible : vérifier licence, type d’appareil et périmètre compatible.
- Appareil supprimé à récupérer : le restaurer dans les 30 jours ; ensuite réenregistrer ou installer l’agent. Pour une licence expirée, le délai est de 90 jours.
Revue mensuelle
- Examiner séparément ordinateurs et serveurs inactifs selon leur cycle de vie.
- Étudier les mauvais états Health dans les détails et Events.
- Justifier Off et Not applicable pour Tamper Protection.
- Examiner Product unassigned, Upgrade available et les produits non pris en charge.
- Attribuer un responsable aux groupes et tags manquants ou contradictoires.
- Contrôler Mobile, doublons et preuve d’offboarding avant suppression.
- Valider toute modification sur un petit lot avant de l’étendre.