Aller au contenu
Avanet

Sophos Server Protection : créer des groupes de serveurs et attribuer des politiques

Pour un déploiement limité dans Sophos Fusion (anciennement Sophos Central), créez sous My Products > Server > Servers > Server Groups un groupe pilote avec un serveur de test qui n’appartient encore à aucun groupe. Attribuez ensuite une politique supplémentaire à ce groupe sous My Products > Server > Policies, enregistrez-la et définissez sa priorité, puis vérifiez sous My Products > Server > Servers > Servername > Policies quelle politique s’applique réellement. En revanche, pour un serveur déjà membre d’un groupe, la politique cible doit être prête avant le changement de groupe. Une installation réussie de l’agent ne prouve pas, à elle seule, l’attribution de la politique.

Un groupe de serveurs rassemble des serveurs en tant que cible d’attribution. Ce n’est pas une politique de protection en soi et il ne faut pas le confondre avec un groupe d’ordinateurs Endpoint. Un serveur ne peut appartenir qu’à un seul groupe de serveurs. Ce point est particulièrement important lorsque vous déplacez un serveur de production : le sélectionner dans un nouveau groupe le retire de son ancien groupe et peut modifier ses politiques effectives pour tous les types dépendant de l’appartenance à un groupe.

Créer le groupe pilote et vérifier ses membres

Pour cette procédure, choisissez un serveur de test représentatif, non critique pour l’activité et qui n’appartient encore à aucun groupe de serveurs. Notez au préalable, sur ce serveur, les politiques effectives des types concernés et prévoyez une fenêtre de maintenance pour le test fonctionnel. Choisissez également comme hôte témoin un serveur extérieur au groupe pilote envisagé et notez la politique actuellement affichée pour chaque type concerné. Les valeurs d’exemple telles que SRV-Pilot-Web et srv-web-test-01 sont fictives : remplacez-les par vos propres noms de groupe et de serveur. Le nom du groupe doit indiquer son périmètre, sans laisser croire qu’il produit à lui seul un effet différent sur les politiques. Si le serveur appartient déjà à un groupe, suivez plutôt l’ordre de préparation décrit dans Déplacer un serveur déjà membre d’un groupe en toute sécurité.

  1. Sous My Products > Server > Servers, ouvrez l’onglet Server Groups. La liste présente les groupes et le nombre de serveurs de chacun.
  2. En haut à droite, sélectionnez Add Server Group. Saisissez un nom, par exemple SRV-Pilot-Web, ainsi qu’une brève description de l’objectif du pilote.
  3. Parmi les serveurs à attribuer, ne sélectionnez que le serveur de test prévu, srv-web-test-01. Avant de confirmer, vérifiez qu’il n’appartient à aucun autre groupe de serveurs. S’il fait déjà partie d’un groupe, ne le sélectionnez pas ici : cela le retirerait de son groupe précédent. Préparez d’abord les politiques cibles, comme décrit ci-dessous.
  4. Créez le groupe et ouvrez sa fiche en cliquant sur son nom. Dans Summary, vérifiez que srv-web-test-01 figure sous Assigned Servers et que le nombre de membres est correct. Pour corriger la sélection, cliquez sur Edit à gauche, ajustez Assigned Servers, puis validez avec Save.

Le groupe seul n’active aucune politique supplémentaire. L’onglet Policies du groupe ouvert indique quelles politiques sont activées et appliquées au groupe. Cette vue permet un premier contrôle du périmètre, mais la validation d’un hôte précis exige ensuite de vérifier directement sur ce serveur.

Attribuer une politique au groupe de serveurs

Si tous les serveurs doivent avoir les mêmes paramètres, la Base Policy du type de politique concerné peut suffire. Fournie par Sophos, elle reste toujours disponible et ne peut être ni désactivée ni supprimée. Une politique supplémentaire ne se justifie que pour un écart motivé, par exemple un pilote au périmètre strictement limité. La Base Policy constitue alors une politique de repli et non une couche dont le serveur combinerait les paramètres individuels avec ceux d’une politique plus prioritaire.

  1. Ouvrez My Products > Server > Policies. Avant toute modification, consignez l’ordre actuel des politiques pour le type concerné, notamment la position des politiques à portée générale ; sur l’hôte témoin extérieur au groupe pilote, relevez sous Servers > Servername > Policies le nom de la politique actuellement appliquée pour ce même type. Créez pour le pilote une politique nouvelle, qui n’est partagée avec aucun autre groupe ni serveur, au moyen de Add Policy et, si une boîte de dialogue apparaît, choisissez la fonction serveur Threat Protection. Selon Sophos, le choix supplémentaire d’un type de politique ne concerne que la protection Endpoint. Ne modifiez aucune politique existante partagée et ne la réutilisez pas comme politique pilote. Veillez à ne pas créer par erreur une politique pour ordinateurs sous Endpoint > Policies. Le guide des principes des politiques Endpoint explique le modèle général de priorité et de Base Policy ; l’attribution aux ordinateurs qu’il décrit ne correspond pas au périmètre des serveurs.
  2. Donnez à la politique supplémentaire un nom reconnaissable, comme TP-SRV-Pilot-Web.
  3. Dans les détails de la politique, sous Servers, attribuez comme cible exclusivement le groupe pilote SRV-Pilot-Web. Avant d’enregistrer, vérifiez toutes les cibles : aucun autre groupe de serveurs, aucun serveur individuel ni aucune cible plus large ; ne choisissez pas de groupe d’ordinateurs Endpoint. Si la politique en question ne permet pas cette restriction exclusive, ne poursuivez pas le pilote avec elle. Les options précises de sélection des groupes de serveurs peuvent varier selon la politique.
  4. Sous Settings, vérifiez les paramètres fonctionnels du type choisi, activez la politique supplémentaire et cliquez sur Save. Dans la liste des politiques, vérifiez qu’elle est enregistrée et active, et que le groupe pilote reste sa seule cible. Ne choisissez que des paramètres dont vous avez évalué à l’avance les effets sur le serveur pilote.
  5. Dans la liste des politiques du même type, placez la politique pilote au-dessus des politiques plus générales (par glisser-déposer) et contrôlez l’ordre affiché. La Base Policy reste tout en bas. Une politique à portée plus large qui correspond au serveur et se trouve au-dessus de la politique pilote primerait sur celle-ci. Après le réordonnancement, comparez immédiatement la politique du même type appliquée à l’hôte témoin consigné au préalable avec sa valeur initiale. Si elle a changé, rétablissez l’ordre initial et l’attribution de la politique pilote, contrôlez de nouveau l’hôte témoin et interrompez le déploiement.
  6. Rouvrez les détails du groupe sous Server Groups > SRV-Pilot-Web > Policies. Vérifiez le nom et l’état d’activation de la politique appliquée qui y figure. Une icône grise à côté d’une politique signale qu’un paramètre de sécurité est désactivé dans cette politique ; elle ne prouve pas que le serveur utilise la fonction souhaitée.

Sophos Fusion évalue les politiques fonction par fonction, de haut en bas et applique la première politique active qui correspond. Deux politiques du même type ne se combinent pas paramètre par paramètre. Dans notre exemple, TP-SRV-Pilot-Web doit prévaloir pour le serveur de test sur une politique générale de Threat Protection ; un serveur extérieur au groupe pilote doit conserver sa politique correspondante précédente ou la Base Policy. L’ordre et la cible comptent donc autant que les paramètres de la politique.

Déplacer un serveur déjà membre d’un groupe en toute sécurité

Un serveur de production déjà membre d’un groupe n’est pas le serveur à utiliser pour la procédure de création ci-dessus. Avant de le déplacer, notez son groupe actuel et les politiques effectives affichées sur le serveur pour chaque type de politique concerné. Pour chaque type modifié, consignez également l’ordre de priorité initial et la politique appliquée à un hôte témoin extérieur au groupe cible. Préparez pour le groupe cible de nouvelles politiques attribuées exclusivement à celui-ci ; vérifiez leurs paramètres et leurs cibles, enregistrez-les avec Save, contrôlez qu’elles sont actives et placez-les avant les politiques correspondantes à portée plus large. Comparez l’hôte témoin après le réordonnancement, avant de changer le serveur de groupe ; en cas d’écart, rétablissez l’ordre et les attributions, puis arrêtez l’opération. Vérifiez notamment si d’autres fonctions que Threat Protection dépendent de l’appartenance au groupe précédent ; pour chacune, déterminez à l’avance la politique cible ou une politique de repli acceptée en connaissance de cause.

Ce n’est qu’une fois le groupe cible et ses politiques prêts que vous devez attribuer le serveur à ce groupe via Assigned Servers, pendant la fenêtre de maintenance convenue. Il quitte alors son groupe précédent ; le changement de groupe n’est pas atomique avec la création ultérieure d’une politique. Immédiatement après, comparez dans Policies sur le serveur chaque type précédemment relevé avec le résultat attendu et testez les fonctions de protection modifiées. Comparez aussi de nouveau l’hôte témoin avec sa valeur initiale. En cas d’attribution inattendue, suivez la procédure de Retour arrière ci-dessous. Le délai exact de basculement ou d’application sur l’hôte n’a pas été testé ici dans un tenant.

Vérifier la politique effective sur le serveur concerné

Sous My Products > Server > Servers (ou My Environment > Computers & Servers), ouvrez srv-web-test-01, puis Policies. Pour le Type concerné, comparez le nom de la politique affichée avec TP-SRV-Pilot-Web. Répétez cette comparaison pour chaque autre type de politique dont l’attribution était censée changer. Cliquer sur le nom d’une politique ouvre ses détails partagés ; n’y apportez aucune modification irréfléchie.

Critères de validation : le groupe contient exactement les membres prévus, sa vue Policies indique l’attribution attendue et la politique prévue apparaît pour le type vérifié sur le serveur nommé. Sur l’hôte témoin recensé au préalable, extérieur au groupe pilote, le nom de la politique doit rester identique avant et après l’opération pour chaque type concerné. Sinon, rétablissez l’ordre initial et les cibles d’attribution, vérifiez de nouveau et ne déployez pas. Ce contrôle dans le portail confirme l’attribution visible ; il ne remplace pas le test fonctionnel du paramètre de protection choisi sur le serveur pilote. N’élargissez le périmètre qu’après ces deux vérifications.

Si la politique attendue n’apparaît pas

  • Serveur absent du groupe pilote : sous Server Groups > SRV-Pilot-Web > Summary > Assigned Servers, vérifiez le nom réel de l’hôte. S’il a déjà été attribué à un autre groupe, il ne peut pas appartenir simultanément au groupe pilote. Corrigez délibérément son appartenance, puis vérifiez de nouveau la politique sur le serveur.
  • Mauvais type de politique ou mauvaise section du produit : sous My Products > Server > Policies, comparez la fonction avec celle de la colonne Type du serveur. Un groupe d’ordinateurs Endpoint ou une politique Endpoint ne remplace pas une attribution serveur.
  • Base Policy à la place de la politique pilote : vérifiez que TP-SRV-Pilot-Web est active, cible le bon groupe et précède les politiques correspondantes de portée plus large. La Base Policy s’applique si aucune politique située au-dessus ne correspond. Corrigez d’abord la cible et la priorité, sans réinstaller l’agent précipitamment.
  • Nom correct, mais effet inattendu : dans la vue du groupe, repérez les icônes grises indiquant des paramètres désactivés ; vérifiez le paramètre précis de la politique et l’état de protection sur le serveur pilote. Si la politique ne prend pas effet malgré un affichage et un paramétrage corrects, examinez séparément le type de politique concerné et l’état du serveur au lieu de modifier à l’aveugle la politique de tous les groupes.

Annuler le pilote

Avant toute intervention, il faut avoir consigné l’appartenance initiale du serveur à un groupe (y compris à aucun groupe), les politiques effectives précédentes pour chaque type concerné, l’ordre initial des politiques et la politique de l’hôte témoin. En cas d’attribution inattendue, arrêtez le déploiement et rétablissez délibérément l’appartenance initiale :

  • Serveur de test initialement sans groupe : ouvrez Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers, retirez le serveur de test du groupe pilote et enregistrez avec Save. Il ne doit ensuite appartenir à aucun groupe de serveurs.
  • Serveur initialement membre d’un groupe : dans le groupe d’origine, ouvrez Summary > Edit > Assigned Servers, ajoutez de nouveau le serveur et enregistrez avec Save. Il est ainsi retiré du groupe pilote ; vérifiez qu’il a bien retrouvé son groupe d’origine.

Retirez ensuite l’attribution de la politique pilote et rétablissez l’ordre de chaque politique modifié selon l’état consigné ; si les paramètres du pilote ont été modifiés, restaurez-les également à partir des valeurs documentées au préalable. Ne désactivez ni ne supprimez à l’aveugle une politique partagée. Sur le serveur restauré, sous Policies, comparez l’attribution de chaque type concerné à sa valeur initiale ; faites de même sur l’hôte témoin extérieur au groupe pilote. En cas d’écart, n’étendez pas le déploiement : examinez la cible d’attribution et la priorité concernées. La suppression d’un groupe ne supprime pas ses serveurs et ne remplace ni ce retour arrière ni la nouvelle vérification des politiques.