Utiliser correctement Global Settings et Policies dans Sophos Central
Dans Sophos Central, de nombreuses erreurs de configuration ne viennent pas d’une valeur incorrecte, mais d’une portée mal évaluée. Global Settings peut influencer tout le tenant ou plusieurs produits. Les Policies, en revanche, sont attribuées à des utilisateurs, appareils ou groupes précis.
Trouver Global Settings
Global Settings s’ouvre avec l’icône en forme d’engrenage dans la Taskbar supérieure. La page est divisée en quatre zones :
- Platform pour Directory Service, Notifications, EAP et d’autres fonctions de plateforme,
- Access Control pour les Admins, les rôles, le Sign-in et les API Credentials,
- Protection and Remediation pour les fonctions communes Allow, Block, Exclusion et Response,
- Products and Services pour les paramètres globaux propres à chaque produit.
Les entrées fréquemment utilisées figurent également sous Popular settings. Après une première utilisation, Recently visited affiche les Settings ouverts récemment. Ces raccourcis simplifient la navigation, mais ne remplacent pas la vérification du produit et de la portée.
L’icône de filtre à côté du champ de recherche permet de sélectionner un ou plusieurs produits ou Services, puis de les appliquer avec Apply. Reset retire les filtres. Lorsque My Products > produit > Settings est ouvert, Central définit déjà le filtre du produit concerné ; il faut le modifier ou le réinitialiser pour accéder aux paramètres d’autres produits.
Le champ de recherche filtre automatiquement le menu de gauche pendant la saisie. Le survol du nom d’une page ou d’un groupe affiche une brève description de sa fonction. Par défaut, des Product Tags indiquent les produits concernés par un Setting. Le menu à trois points au-dessus de la navigation de gauche permet de désactiver Show product tags, puis de le réactiver. Ces Tags restent particulièrement utiles pour les Shared Settings, car un nom familier ne révèle pas à lui seul la limite réelle du produit.
Distinguer Global et Policy
| Type | Exemple | Portée |
|---|---|---|
| paramètre de plateforme | Directory Service ou federated sign-in | tenant ou source d’identité |
| liste de protection globale | application autorisée ou exclusion globale | tous les produits et appareils concernés, sauf logique plus restrictive |
| paramètre produit | Endpoint Proxy ou Firewall Backup | produit entier ou tous les appareils intégrés |
| Policy | Threat Protection pour un groupe pilote | utilisateurs, appareils ou groupes attribués |
Une Policy est l’emplacement privilégié lorsque plusieurs groupes nécessitent des valeurs différentes. Global Settings convient aux fonctions de plateforme communes et aux standards délibérément appliqués à tout le tenant.
Comprendre la priorité des Policies
Chaque fonction possède une Base Policy. Elle ne peut être ni supprimée ni désactivée et s’applique lorsqu’aucune Policy plus spécifique ne correspond.
Les Policies supplémentaires sont évaluées de haut en bas. La première Policy correspondante l’emporte. Les Policies spécifiques doivent donc se trouver au-dessus des règles générales. Un utilisateur ou un appareil ne combine pas automatiquement différents paramètres de plusieurs Policies de la même fonction.
Les User Policies suivent la personne sur ses appareils. Les Device Policies s’appliquent indépendamment de la personne connectée. Lorsque les deux types existent pour la même fonction, l’ordre reste déterminant.
Shared Settings et Custom Roles
Certains Global Settings sont partagés entre Endpoint et Server, notamment Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items ou les objets DLP.
Selon le paramètre, une Custom Role doit avoir accès aux deux produits concernés et parfois aussi à Encryption. Lorsqu’un accès produit manque, le paramètre commun peut être en lecture seule ou entièrement bloqué. Ce comportement ne se contourne pas avec un rôle de base plus large ; il doit être intégré à la planification des rôles.
Effectuer un Change sûr
Avant une modification globale, déterminer la portée et les dépendances :
- identifier les produits, appareils et utilisateurs concernés,
- sauvegarder le paramètre actuel et un export ou une capture d’écran,
- documenter la nécessité fonctionnelle et la date d’expiration,
- utiliser si possible d’abord une Policy plus restrictive pour un groupe pilote,
- effectuer des tests fonctionnels, de sécurité et de performance,
- contrôler l’Audit Log et l’effet sur les appareils,
- tester ou planifier le retour arrière.
Examiner les recommandations automatiques avec prudence
Account Health peut signaler des paramètres globaux ou de Policy et proposer parfois Fix automatically. Cette correction suit la recommandation Sophos, mais ne connaît pas toutes les applications ni toutes les exigences opérationnelles locales.
Auto-Fix doit donc être traité comme un Change normal. Après la modification, vérifier l’Audit Log, l’attribution de la Policy, l’état des appareils et l’application métier. Les preuves sont contrôlées avec Analyser et conserver les Sophos Central Audit Logs ; les limites des recommandations automatiques sont expliquées dans Utiliser correctement Sophos Central Account Health Check.
Erreurs fréquentes
La modification touche plus d’appareils que prévu
Le paramètre se trouvait au niveau global ou dans une Policy générale fortement priorisée. Vérifier la portée, le filtre produit et les attributions. Le Rollback est effectué de façon contrôlée, pas avec une seconde exception encore plus large.
La Policy attendue ne s’applique pas
La Policy est désactivée, mal attribuée ou se trouve sous une Policy générale correspondante. La page de détail de l’appareil ou de l’utilisateur concerné permet de vérifier la Policy réellement appliquée.
Un Custom Admin voit le Setting, mais ne peut pas le modifier
La fonction est un Shared Setting et le rôle ne possède pas l’accès nécessaire à tous les produits concernés ou la Capability requise pour Policy Management.
Global Settings semble vide
Un filtre produit est actif ou le rôle n’a pas accès aux produits concernés. Réinitialiser les filtres et vérifier les détails du rôle.