Aller au contenu
Avanet

Utiliser correctement Global Settings et Policies dans Sophos Fusion

Dans Sophos Fusion (anciennement Sophos Central), de nombreuses erreurs de configuration ne viennent pas d’une valeur incorrecte, mais d’une portée mal évaluée. Global Settings peut influencer tout le tenant ou plusieurs produits. Les Policies, en revanche, sont attribuées à des utilisateurs, appareils ou groupes précis.

Trouver Global Settings

Global Settings s’ouvre avec l’icône en forme d’engrenage dans la Taskbar supérieure. La page est divisée en quatre zones :

  • Platform pour Directory Service, Notifications, EAP et d’autres fonctions de plateforme,
  • Access Control pour les Admins, les rôles, le Sign-in et les API Credentials,
  • Protection and Remediation pour les fonctions communes Allow, Block, Exclusion et Response,
  • Products and Services pour les paramètres globaux propres à chaque produit.

Les entrées fréquemment utilisées figurent également sous Popular settings. Après une première utilisation, Recently visited affiche les Settings ouverts récemment. Ces raccourcis simplifient la navigation, mais ne remplacent pas la vérification du produit et de la portée.

L’icône de filtre à côté du champ de recherche permet de sélectionner un ou plusieurs produits ou Services, puis de les appliquer avec Apply. Reset retire les filtres. Lorsque My Products > produit > Settings est ouvert, Sophos Fusion définit déjà le filtre du produit concerné ; il faut le modifier ou le réinitialiser pour accéder aux paramètres d’autres produits.

Le champ de recherche filtre automatiquement le menu de gauche pendant la saisie. Le survol du nom d’une page ou d’un groupe affiche une brève description de sa fonction. Par défaut, des Product Tags indiquent les produits concernés par un Setting. Le menu à trois points au-dessus de la navigation de gauche permet de désactiver Show product tags, puis de le réactiver. Ces Tags restent particulièrement utiles pour les Shared Settings, car un nom familier ne révèle pas à lui seul la limite réelle du produit.

Distinguer Global et Policy

TypeExemplePortée
paramètre de plateformeDirectory Service ou federated sign-intenant ou source d’identité
liste de protection globaleapplication autorisée ou exclusion globaletous les produits et appareils concernés, sauf logique plus restrictive
paramètre produitEndpoint Proxy ou Firewall Backupproduit entier ou tous les appareils intégrés
PolicyThreat Protection pour un groupe piloteutilisateurs, appareils ou groupes attribués

Une Policy est l’emplacement privilégié lorsque plusieurs groupes nécessitent des valeurs différentes. Global Settings convient aux fonctions de plateforme communes et aux standards délibérément appliqués à tout le tenant.

Sophos décrit Global Settings comme des paramètres qui s’appliquent à tous les utilisateurs et appareils, sauf si des exclusions sont définies. C’est la question essentielle avant d’enregistrer : la modification doit-elle réellement atteindre un périmètre aussi large ? Si seuls un service, un groupe pilote ou certains appareils doivent se distinguer, une Policy attribuée constitue généralement le niveau le plus facile à contrôler.

Créer ou modifier une Policy

Les Policies se gèrent depuis la page du produit concerné, et non directement dans Global Settings :

  1. Ouvrir My Products > Produit > Policies.
  2. Pour créer une Policy, sélectionner Add Policy en haut à droite.
  3. Si la boîte de dialogue Add Policy apparaît, choisir la fonction souhaitée. Pour Endpoint Protection, choisir également le type de Policy.
  4. Sur la page de détails, attribuer les utilisateurs ou appareils cibles, configurer la fonction choisie, puis activer ou désactiver la Policy.

Pour modifier une Policy, ouvrir My Products > Produit > Policies, puis le type de Policy et enfin la Policy concernée. Une Policy regroupe tous les paramètres d’une fonction. Il n’est donc pas possible, par exemple, de répartir les paramètres Threat Protection entre plusieurs Policies correspondantes et d’attendre que Sophos Fusion les combine pour chaque appareil.

Des Policies supplémentaires ne sont nécessaires que pour s’écarter du standard commun. Pour certaines fonctions, Sophos fournit une Base Policy déjà configurée selon les bonnes pratiques. Les fonctions dépendantes du réseau, telles que Application Control ou Peripheral Control, doivent en revanche être adaptées à l’environnement. Outre les paramètres et les attributions, une Policy peut indiquer si elle est appliquée et si elle expire ; une expiration est par exemple utile pour un pilote limité dans le temps.

Comprendre la priorité des Policies

Chaque fonction possède une Base Policy. Elle ne peut être ni supprimée ni désactivée et s’applique lorsqu’aucune Policy plus spécifique ne correspond.

Les Policies supplémentaires sont évaluées de haut en bas. La première Policy correspondante l’emporte. Les Policies spécifiques doivent donc se trouver au-dessus des règles générales. Un utilisateur ou un appareil ne combine pas automatiquement différents paramètres de plusieurs Policies de la même fonction.

Les User Policies suivent la personne sur ses appareils. Les Device Policies s’appliquent indépendamment de la personne connectée. Lorsque les deux types existent pour la même fonction, l’ordre reste déterminant.

La Policy effective ne doit pas être déduite uniquement de son ordre dans la liste : elle doit être vérifiée sur la cible. Sur la page de détails d’un ordinateur, l’onglet Policies affiche les Policies appliquées. Pour un groupe d’utilisateurs, suivre My Environment > Users & Groups > Groups > Groupe > Policies. Une Policy peut y être ouverte, mais sa modification affecte tous les groupes auxquels elle est attribuée.

Vérifier les droits du rôle avant toute modification

Le rôle d’administration attribué détermine les produits et les actions de Policy disponibles. Pour une Custom Role, vérifier séparément l’accès au produit et le droit relatif aux Policies : Enable policy assignment permet d’activer ou de désactiver les Policies existantes et d’attribuer des cibles ; Enable policy management permet en plus de créer, modifier et supprimer des Policies. Sophos n’autorise qu’une seule de ces deux options à la fois dans une Custom Role.

Si un bouton manque ou si une page est en lecture seule, vérifier d’abord le rôle. Un rôle durablement plus large n’est pas un contournement approprié ; un Super Admin doit accorder précisément le droit et l’accès produit nécessaires.

Effectuer un Change sûr

Avant une modification globale, déterminer la portée et les dépendances :

  1. identifier les produits, appareils et utilisateurs concernés,
  2. sauvegarder le paramètre actuel et un export ou une capture d’écran,
  3. documenter la nécessité fonctionnelle et la date d’expiration,
  4. utiliser si possible d’abord une Policy plus restrictive pour un groupe pilote,
  5. effectuer des tests fonctionnels, de sécurité et de performance,
  6. contrôler l’Audit Log, la Policy réellement appliquée et l’effet sur les appareils,
  7. tester ou planifier le retour arrière.

Examiner les recommandations automatiques avec prudence

Account Health peut signaler des paramètres globaux ou de Policy et proposer parfois Fix automatically. Cette correction suit la recommandation Sophos, mais ne connaît pas toutes les applications ni toutes les exigences opérationnelles locales.

Auto-Fix doit donc être traité comme un Change normal. Après la modification, vérifier l’Audit Log, l’attribution de la Policy, l’état des appareils et l’application métier. Les preuves sont contrôlées avec Analyser et conserver les Sophos Fusion Audit Logs ; les limites des recommandations automatiques sont expliquées dans Utiliser correctement Sophos Fusion Account Health Check.

Erreurs fréquentes

La modification touche plus d’appareils que prévu

Le paramètre se trouvait au niveau global ou dans une Policy générale fortement priorisée. Vérifier la portée, le filtre produit et les attributions. Le Rollback est effectué de façon contrôlée, pas avec une seconde exception encore plus large.

La Policy attendue ne s’applique pas

La Policy est désactivée, mal attribuée ou se trouve sous une Policy générale correspondante. Pour un ordinateur, vérifier la Policy réellement appliquée dans l’onglet Policies de sa page de détails. Pour un groupe, vérifier aussi sa présence sous My Environment > Users & Groups > Groups > Groupe > Policies.

Un Custom Admin voit une Policy, mais ne peut pas la modifier

Le rôle dispose peut-être uniquement de Enable policy assignment ou n’a pas accès au produit concerné. Toute modification requiert Enable policy management ; un Super Admin doit accorder ce droit de manière ciblée.

Global Settings semble vide

Un filtre produit est actif ou le rôle n’a pas accès aux produits concernés. Réinitialiser les filtres et vérifier les détails du rôle.

Questions fréquentes

Quand un paramètre doit-il se trouver dans une Policy ?

Lorsque différents utilisateurs, appareils ou groupes ont besoin de valeurs distinctes ou qu’un pilote est souhaité. Les fonctions de plateforme et listes communes appliquées à tout le tenant restent dans Global Settings.

Plusieurs Policies correspondantes sont-elles combinées ?

Pour une même fonction, Sophos Fusion utilise la première Policy correspondante en partant du haut. Les paramètres ne sont pas combinés librement à partir de plusieurs Policies.

Une exclusion globale est-elle plus simple ?

Elle est plus rapide, mais généralement plus risquée en raison de sa portée plus vaste. Il faut privilégier l’exclusion la plus restrictive possible avec Owner et date d’expiration.