Aller au contenu
Avanet

Vérifier et mettre à jour Sophos Connect Client en toute sécurité

Une mise à niveau de Sophos Connect ne s’installe pas par-dessus l’installation existante. La procédure documentée par Sophos pour Windows et macOS consiste à déconnecter le VPN actif, désinstaller le client actuel, puis installer le paquet choisi. Préparez donc les profils, le programme d’installation et le retour arrière avant de modifier le premier poste de production.

La version installée apparaît dans Sophos Connect sous trois points > About. Les guides Windows et macOS couvrent la première installation ; ce guide traite du choix de version et de la transition contrôlée.

Si vous hésitez encore entre IPsec, SSL VPN et d’autres méthodes d’accès à distance, commencez par le comparatif des solutions d’accès à distance avant de choisir le client cible.

Choisir la version cible

Ne déployez pas automatiquement le paquet le plus récent. Comparez d’abord les notes de version, les systèmes pris en charge et les fonctions VPN réellement utilisées. La dernière vérification éditoriale des notes de version Sophos, le 7 septembre 2026, a relevé :

  • Windows : Sophos Connect 2.5 MR1, publié le 18 juin 2026.
  • macOS : Sophos Connect 2.0 MR1, publié le 21 mai 2026.

Il s’agit d’un état de vérification, pas d’une approbation illimitée. Relisez les notes actuelles avant chaque déploiement. Une nouvelle version passe d’abord en pilote ; une ancienne ne reste cible que si la plateforme la prend encore en charge et qu’une raison est documentée. Ne déduisez pas de dates de fin de vie propres au client depuis la page générale du cycle de vie Sophos.

Plateforme ou fonctionLimite
Windows 10/11, 64 bitsSophos Connect 2.5 ou ultérieur
Windows 10/11 sur ARMSophos Connect 2.5 ou ultérieur
Windows, 32 bitss’arrête à 2.4 ; pas pour les nouveaux déploiements
Windows 11 Enterprise Multi-session / Azure Virtual Desktopnon pris en charge
Entra ID SSO sous WindowsConnect 2.4 ou ultérieur et SFOS 21.5 ou ultérieur
macOS sur Intel ou Apple SiliconVentura 13 ou ultérieur ; Apple Silicon via Rosetta 2
SSL VPN avec Sophos Connect sous macOSConnect 2.0 ou ultérieur
Provisioning .proWindows ; non pris en charge sous macOS

Sophos Connect n’est pas un client iOS ou Android. Si une combinaison sort de ces limites, définissez d’abord une migration au lieu de la tester en production.

Windows 2.5 MR1 corrige notamment le démarrage pour des utilisateurs supplémentaires (NCL-2570), un état SSO erroné après une coupure Internet (NCL-2783), des demandes OTP incohérentes à la reconnexion (NCL-2992) et le provisioning SSL VPN avec des caractères spéciaux dans les certificats (NCL-2795). macOS 2.0 MR1 corrige notamment le DNS SSL VPN et rétablit l’enregistrement des identifiants. Un correctif ne remplace toutefois pas un pilote avec votre propre profil.

Préparer la mise à jour et le retour

Avant la maintenance, relevez pour chaque plateforme et groupe :

  • versions du client et du système d’exploitation ;
  • IPsec ou SSL VPN et source du profil (.scx, .ovpn ou .pro) ; en revanche, un fichier .tgb est un export destiné aux clients IPsec tiers, et non un profil Sophos Connect ;
  • authentification locale, AD, RADIUS ou Entra ID SSO ;
  • comportement MFA et reconnexion ;
  • dépendances : passerelle, certificat, DNS, pool VPN et réseaux autorisés.

Conservez dans la distribution logicielle le paquet cible, le paquet précédent approuvé en interne et les sources originales des profils. Une capture du nom du profil n’est pas une sauvegarde : le retour exige l’export réellement utilisé ou une source de provisioning reproductible.

L’administrateur obtient l’installateur avec Download client sous Remote access VPN > IPsec ou Remote access VPN > SSL VPN ; l’utilisateur peut le télécharger depuis VPN Portal. Backup & Firmware > Pattern updates peut renouveler le paquet sur le pare-feu, mais ne met pas à jour les endpoints installés. Vérifiez la source, la plateforme et la version, puis bloquez ou identifiez clairement les anciens paquets.

Effectuer un pilote

Incluez au moins un appareil de chaque combinaison utilisée en production et un à trois utilisateurs représentatifs, pas seulement des administrateurs. Le cas échéant, testez séparément Windows x64, Windows ARM, macOS avec IPsec, macOS avec SSL VPN, Entra SSO et la reconnexion OTP/MFA.

Avant la mise à niveau, documentez une référence : connexion, adresse VPN attribuée, résolution DNS interne, accès à une cible représentative, split ou full tunnel et reconnexion après un changement de réseau. Répétez exactement ces tests ensuite. Vous distinguerez ainsi une régression du client d’un problème de pare-feu, routage ou profil déjà présent.

Ne généralisez le déploiement par étapes qu’après la réussite de toutes les combinaisons et l’information du helpdesk sur la cible et le retour. Un seul test Windows ne valide pas macOS.

Désinstaller et réinstaller le client

Déconnectez le VPN actif. S’il constitue le seul accès d’administration à distance, prévoyez une maintenance locale ou un second accès, car le VPN est interrompu pendant l’opération.

Windows

  1. Sous Control Panel > Programs > Uninstall a program, sélectionnez Sophos Connect, puis Uninstall.
  2. Attendez la fin et ne reportez pas un redémarrage demandé.
  3. Installez le paquet Windows approuvé avec des droits administrateur.
  4. Vérifiez la version sous trois points > About.
  5. Contrôlez le profil existant ou réimportez la source conservée, puis répétez le pilote.

Ne revenez pas à une version antérieure à 2.5 sur Windows ARM. Ne mettez pas Windows 32 bits à niveau vers 2.5 ; il exige une migration de plateforme.

macOS

Si Sophos Endpoint est présent, désactivez temporairement Tamper Protection avant la suppression et réactivez-la ensuite. Dans Terminal, exécutez avec les droits administrateur :

sudo /Library/Sophos\ Connect/uninstall.sh

La confirmation attendue est Sophos Connect has been uninstalled. Ensuite :

  1. Redémarrez le Mac si cela est demandé.
  2. Installez le paquet macOS approuvé et confirmez les dialogues système requis.
  3. Vérifiez la version sous trois points > About.
  4. Fournissez le profil conservé et répétez les contrôles du pilote.
  5. Réactivez Tamper Protection et vérifiez son état.

Une version antérieure à 2.0 n’est pas un retour valable pour SSL VPN sous macOS. Après le passage à 2.0 MR1, réimportez la configuration si l’option rétablie d’enregistrement des identifiants est nécessaire.

Traiter séparément les modifications de profil

La mise à niveau du client n’actualise pas automatiquement toute configuration VPN. Après modification des paramètres IPsec avancés, exportez et distribuez un nouveau .scx s’il est distribué manuellement. Sous Windows, un .pro importé récupère les configurations via VPN Portal. Après modification du port ou protocole sous Remote access VPN > SSL VPN > SSL VPN global settings, l’utilisateur clique sur l’engrenage du profil puis Update policy.

Un profil SSL VPN est lié à l’identité, au domaine et à la méthode d’authentification utilisés lors de l’import. Lors d’un passage d’AD à Entra ID SSO, par exemple, ou d’un changement de domaine, importez une configuration .pro ou .ovpn distincte. Sinon, Login failed. Wrong fingerprint of certificate. peut apparaître. Cette restriction ne concerne pas les profils IPsec .scx.

Effectuez les modifications côté pare-feu à l’aide des guides Sophos Connect avec IPsec, accès à distance SSL VPN ou Entra ID SSO. Revenez ensuite ici pour tester en pilote le couple client/profil actualisé.

Valider et approuver le déploiement

La bonne version et un état vert ne suffisent pas. Consignez pour chaque combinaison :

  • version cible correcte sous About ;
  • connexion et MFA ou SSO conformes ;
  • adresse VPN correcte ;
  • DNS interne et cible représentative accessibles ;
  • règle correspondante de la zone VPN visible dans Log Viewer ;
  • split ou full tunnel conforme au modèle ;
  • reconnexion après changement de réseau, déconnexion et reconnexion fonctionnelles.

Si un test échoue, arrêtez cette combinaison. Vérifiez la version, la limite du système et le profil chargé, puis notez l’heure, le message et l’entrée correspondante sous Events. Dépannage de Sophos Connect Client couvre le diagnostic des erreurs de connexion, DNS, authentification, policy et service ; ce guide ne duplique pas ce catalogue.

Revenir en arrière et escalader

Le retour restaure temporairement le service ; il ne constitue pas une solution durable pour un client obsolète ou vulnérable.

  1. Arrêtez le déploiement et identifiez la combinaison touchée.
  2. Désinstallez le client en échec par la même procédure.
  3. Installez uniquement le paquet précédent approuvé et compatible.
  4. Réimportez la source de profil conservée.
  5. Retestez version, connexion, adresse VPN, DNS, cible interne, Log Viewer et reconnexion.
  6. Documentez le résultat et ne relancez un pilote qu’après avoir compris la cause.

Si le retour échoue aussi, ouvrez trois points > About > Generate Technical Support Report. Le rapport contient des configurations VPN, des événements et des informations endpoint ; traitez-le selon les règles de confidentialité. Joignez versions cible et précédente, OS, type de profil, heure, erreur visible et résultat du retour, mais jamais d’identifiants.