Utiliser correctement Global Settings et Policies dans Sophos Fusion
Dans Sophos Fusion (anciennement Sophos Central), de nombreuses erreurs de configuration ne viennent pas d’une valeur incorrecte, mais d’une portée mal évaluée. Global Settings peut influencer tout le tenant ou plusieurs produits. Les Policies, en revanche, sont attribuées à des utilisateurs, appareils ou groupes précis.
Trouver Global Settings
Global Settings s’ouvre avec l’icône en forme d’engrenage dans la Taskbar supérieure. La page est divisée en quatre zones :
- Platform pour Directory Service, Notifications, EAP et d’autres fonctions de plateforme,
- Access Control pour les Admins, les rôles, le Sign-in et les API Credentials,
- Protection and Remediation pour les fonctions communes Allow, Block, Exclusion et Response,
- Products and Services pour les paramètres globaux propres à chaque produit.
Les entrées fréquemment utilisées figurent également sous Popular settings. Après une première utilisation, Recently visited affiche les Settings ouverts récemment. Ces raccourcis simplifient la navigation, mais ne remplacent pas la vérification du produit et de la portée.
L’icône de filtre à côté du champ de recherche permet de sélectionner un ou plusieurs produits ou Services, puis de les appliquer avec Apply. Reset retire les filtres. Lorsque My Products > produit > Settings est ouvert, Sophos Fusion définit déjà le filtre du produit concerné ; il faut le modifier ou le réinitialiser pour accéder aux paramètres d’autres produits.
Le champ de recherche filtre automatiquement le menu de gauche pendant la saisie. Le survol du nom d’une page ou d’un groupe affiche une brève description de sa fonction. Par défaut, des Product Tags indiquent les produits concernés par un Setting. Le menu à trois points au-dessus de la navigation de gauche permet de désactiver Show product tags, puis de le réactiver. Ces Tags restent particulièrement utiles pour les Shared Settings, car un nom familier ne révèle pas à lui seul la limite réelle du produit.
Distinguer Global et Policy
| Type | Exemple | Portée |
|---|---|---|
| paramètre de plateforme | Directory Service ou federated sign-in | tenant ou source d’identité |
| liste de protection globale | application autorisée ou exclusion globale | tous les produits et appareils concernés, sauf logique plus restrictive |
| paramètre produit | Endpoint Proxy ou Firewall Backup | produit entier ou tous les appareils intégrés |
| Policy | Threat Protection pour un groupe pilote | utilisateurs, appareils ou groupes attribués |
Une Policy est l’emplacement privilégié lorsque plusieurs groupes nécessitent des valeurs différentes. Global Settings convient aux fonctions de plateforme communes et aux standards délibérément appliqués à tout le tenant.
Sophos décrit Global Settings comme des paramètres qui s’appliquent à tous les utilisateurs et appareils, sauf si des exclusions sont définies. C’est la question essentielle avant d’enregistrer : la modification doit-elle réellement atteindre un périmètre aussi large ? Si seuls un service, un groupe pilote ou certains appareils doivent se distinguer, une Policy attribuée constitue généralement le niveau le plus facile à contrôler.
Créer ou modifier une Policy
Les Policies se gèrent depuis la page du produit concerné, et non directement dans Global Settings :
- Ouvrir My Products > Produit > Policies.
- Pour créer une Policy, sélectionner Add Policy en haut à droite.
- Si la boîte de dialogue Add Policy apparaît, choisir la fonction souhaitée. Pour Endpoint Protection, choisir également le type de Policy.
- Sur la page de détails, attribuer les utilisateurs ou appareils cibles, configurer la fonction choisie, puis activer ou désactiver la Policy.
Pour modifier une Policy, ouvrir My Products > Produit > Policies, puis le type de Policy et enfin la Policy concernée. Une Policy regroupe tous les paramètres d’une fonction. Il n’est donc pas possible, par exemple, de répartir les paramètres Threat Protection entre plusieurs Policies correspondantes et d’attendre que Sophos Fusion les combine pour chaque appareil.
Des Policies supplémentaires ne sont nécessaires que pour s’écarter du standard commun. Pour certaines fonctions, Sophos fournit une Base Policy déjà configurée selon les bonnes pratiques. Les fonctions dépendantes du réseau, telles que Application Control ou Peripheral Control, doivent en revanche être adaptées à l’environnement. Outre les paramètres et les attributions, une Policy peut indiquer si elle est appliquée et si elle expire ; une expiration est par exemple utile pour un pilote limité dans le temps.
Comprendre la priorité des Policies
Chaque fonction possède une Base Policy. Elle ne peut être ni supprimée ni désactivée et s’applique lorsqu’aucune Policy plus spécifique ne correspond.
Les Policies supplémentaires sont évaluées de haut en bas. La première Policy correspondante l’emporte. Les Policies spécifiques doivent donc se trouver au-dessus des règles générales. Un utilisateur ou un appareil ne combine pas automatiquement différents paramètres de plusieurs Policies de la même fonction.
Les User Policies suivent la personne sur ses appareils. Les Device Policies s’appliquent indépendamment de la personne connectée. Lorsque les deux types existent pour la même fonction, l’ordre reste déterminant.
La Policy effective ne doit pas être déduite uniquement de son ordre dans la liste : elle doit être vérifiée sur la cible. Sur la page de détails d’un ordinateur, l’onglet Policies affiche les Policies appliquées. Pour un groupe d’utilisateurs, suivre My Environment > Users & Groups > Groups > Groupe > Policies. Une Policy peut y être ouverte, mais sa modification affecte tous les groupes auxquels elle est attribuée.
Vérifier les droits du rôle avant toute modification
Le rôle d’administration attribué détermine les produits et les actions de Policy disponibles. Pour une Custom Role, vérifier séparément l’accès au produit et le droit relatif aux Policies : Enable policy assignment permet d’activer ou de désactiver les Policies existantes et d’attribuer des cibles ; Enable policy management permet en plus de créer, modifier et supprimer des Policies. Sophos n’autorise qu’une seule de ces deux options à la fois dans une Custom Role.
Si un bouton manque ou si une page est en lecture seule, vérifier d’abord le rôle. Un rôle durablement plus large n’est pas un contournement approprié ; un Super Admin doit accorder précisément le droit et l’accès produit nécessaires.
Effectuer un Change sûr
Avant une modification globale, déterminer la portée et les dépendances :
- identifier les produits, appareils et utilisateurs concernés,
- sauvegarder le paramètre actuel et un export ou une capture d’écran,
- documenter la nécessité fonctionnelle et la date d’expiration,
- utiliser si possible d’abord une Policy plus restrictive pour un groupe pilote,
- effectuer des tests fonctionnels, de sécurité et de performance,
- contrôler l’Audit Log, la Policy réellement appliquée et l’effet sur les appareils,
- tester ou planifier le retour arrière.
Examiner les recommandations automatiques avec prudence
Account Health peut signaler des paramètres globaux ou de Policy et proposer parfois Fix automatically. Cette correction suit la recommandation Sophos, mais ne connaît pas toutes les applications ni toutes les exigences opérationnelles locales.
Auto-Fix doit donc être traité comme un Change normal. Après la modification, vérifier l’Audit Log, l’attribution de la Policy, l’état des appareils et l’application métier. Les preuves sont contrôlées avec Analyser et conserver les Sophos Fusion Audit Logs ; les limites des recommandations automatiques sont expliquées dans Utiliser correctement Sophos Fusion Account Health Check.
Erreurs fréquentes
La modification touche plus d’appareils que prévu
Le paramètre se trouvait au niveau global ou dans une Policy générale fortement priorisée. Vérifier la portée, le filtre produit et les attributions. Le Rollback est effectué de façon contrôlée, pas avec une seconde exception encore plus large.
La Policy attendue ne s’applique pas
La Policy est désactivée, mal attribuée ou se trouve sous une Policy générale correspondante. Pour un ordinateur, vérifier la Policy réellement appliquée dans l’onglet Policies de sa page de détails. Pour un groupe, vérifier aussi sa présence sous My Environment > Users & Groups > Groups > Groupe > Policies.
Un Custom Admin voit une Policy, mais ne peut pas la modifier
Le rôle dispose peut-être uniquement de Enable policy assignment ou n’a pas accès au produit concerné. Toute modification requiert Enable policy management ; un Super Admin doit accorder ce droit de manière ciblée.
Global Settings semble vide
Un filtre produit est actif ou le rôle n’a pas accès aux produits concernés. Réinitialiser les filtres et vérifier les détails du rôle.