Transférer une licence Sophos Firewall vers un équipement de remplacement
Lorsqu’un Sophos Firewall est remplacé, la subscription payante doit passer de l’ancien numéro de série au nouveau firewall. Dans Sophos Central, cette opération s’appelle Transfer subscriptions. Elle transfère la licence, mais ni la configuration locale ni l’enregistrement Central Management.
Pour un remplacement classique, respecter cet ordre :
- Vérifier les anciens et nouveaux numéros de série, les modèles, le compte Central et les rôles HA.
- Sécuriser une sauvegarde récente, le mot de passe de chiffrement et le Secure Storage Master Key.
- Effectuer le claim du nouveau firewall dans le même compte Sophos Central.
- Pour un RMA, contrôler le transfert automatique proposé ; sinon, utiliser Transfer subscriptions.
- Vérifier la subscription et la date d’expiration sur le firewall cible, puis synchroniser la licence dans SFOS.
- Restaurer la configuration séparément et tester le fonctionnement en production.
⚠️ Lors d’un transfert RMA, Sophos avertit que l’ancien firewall deviendra inutilisable. Les numéros de série, la sauvegarde et la voie de récupération doivent donc être corrects avant la confirmation. Un transfert de licence n’est pas une sauvegarde de configuration.
Choisir d’abord le bon transfert
Sophos Central propose plusieurs opérations aux noms similaires. Elles répondent à des tâches différentes :
- Transfer subscriptions déplace les licences payantes entre deux firewalls du même compte Central. Cet article explique cette procédure.
- Transfer firewalls déplace l’affectation du claim et de la licence vers un autre compte Central. Pour cela, utiliser Transférer Sophos Firewall vers un autre compte Sophos Central.
- Activate subscription active un nouveau Subscription Key. La procédure figure dans Activer une clé de licence Sophos Firewall.
- Backup et restore transfèrent la configuration SFOS. Ils sont indépendants du transfert de licence.
Le numéro de série relie le matériel, le claim et l’état de la licence. Avant chaque étape, documenter clairement les numéros de série des deux firewalls. Le nom affiché ou l’emplacement ne suffit pas comme contrôle lorsque les équipements sont similaires.
Conditions préalables au transfert
Le firewall cible doit d’abord faire l’objet d’un claim dans le même compte Sophos Central. Sophos impose également trois limites fixes au transfert manuel de subscriptions : les firewalls doivent être du même modèle ou d’un modèle accepté comme équivalent par Sophos, les Evaluation Subscriptions ne peuvent pas être transférées et les équipements Hardware as a Service sont exclus.
Si la cible n’apparaît pas sous Transfer to ou si l’équivalence des modèles n’est pas claire, ne pas expérimenter avec un autre numéro de série ou un second compte. Comparer d’abord les documents de licence, les deux numéros de série et la commande RMA ou de remplacement avec le partenaire Sophos ou le Support.
Préparer la migration technique en parallèle. Elle comprend une sauvegarde Sophos Firewall récente et un test de restore, les certificats nécessaires, les identifiants WAN, une fenêtre de maintenance et un plan de retour. Pour HA, identifier Initial Primary, Primary actuel et Auxiliary avant l’étape de licence.
Transférer manuellement la subscription vers le firewall cible
Cette procédure convient à un remplacement matériel ordinaire ou lorsque le transfert RMA automatique n’est pas proposé :
- Ouvrir l’icône de profil dans Sophos Central.
- Accéder à Licensing > Firewall licenses.
- Rechercher le firewall source à l’aide de son numéro de série et développer sa ligne de détails.
- Sélectionner Transfer subscriptions.
- Si nécessaire, activer l’option permettant d’afficher aussi les firewalls qui disposent déjà de licences payantes.
- Sous Transfer to, sélectionner le firewall cible à l’aide de son nouveau numéro de série.
- Confirmer avec Finish. Si des subscriptions se chevauchent, Central affiche une boîte de dialogue de confirmation supplémentaire.
- Rechercher de nouveau le firewall cible, développer ses détails et contrôler la subscription ainsi que sa durée.
Le fait que le firewall cible possède déjà une licence ne justifie pas de confirmer aveuglément la boîte de dialogue de chevauchement. Il faut d’abord savoir quelles durées et quels modules sont attendus après le transfert. En cas d’informations contradictoires, arrêter la procédure et clarifier l’affectation des licences.
Effectuer le claim d’un remplacement RMA et contrôler le transfert
Pour un RMA reconnu par Sophos, le transfert de licence peut être proposé pendant le claim de l’équipement de remplacement. Dans Sophos Central, ouvrir Licensing > Firewall licenses, sélectionner Claim firewall, saisir le nouveau numéro de série et cliquer sur Validate. La boîte de dialogue avertit que la licence sera transférée vers l’équipement de remplacement et que l’ancien firewall ne pourra plus être utilisé. Ce n’est qu’après avoir vérifié les deux numéros de série que le transfert doit être confirmé et Claim firewall exécuté.
La boîte de dialogue automatique n’apparaît que si Central reconnaît le dossier RMA correspondant. Selon l’aide SFOS 22, le transfert automatique peut ne pas avoir lieu si les titulaires de l’enregistrement ne correspondent pas, si un numéro de série a été saisi incorrectement dans le dossier RMA, si l’équipement de remplacement n’est pas du même modèle ou si l’équipement défectueux n’était pas enregistré. Dans ce cas, effectuer d’abord le claim du remplacement, puis réaliser le transfert manuel de subscriptions de manière contrôlée.
Une fois le transfert RMA terminé, l’équipement défectueux est désenregistré. Vérifier cet état et les détails de licence du firewall de remplacement avant le retour. La procédure matérielle complète avec diagnostic, dossier Support, restore et retour est décrite dans Préparer un défaut matériel Sophos, un RMA et un remplacement.
Appliquer une licence payante à un firewall virtuel d’évaluation existant
Sophos documente une procédure spéciale pour un firewall virtuel avec un numéro de série Trial. Effectuer le claim du firewall nouvellement acheté avec son nouveau numéro de série dans le même compte Central. Transférer ensuite les subscriptions payantes de ce nouveau numéro de série vers le firewall virtuel existant portant le numéro de série Trial.
Cette opération ne transfère pas l’Evaluation Subscription vers un autre équipement. La subscription payante passe à la VM existante et le numéro de série nouvellement réclamé est supprimé pendant l’opération. Il n’est donc pas nécessaire de réinstaller le firewall virtuel. Vérifier particulièrement soigneusement les numéros de série source et cible avant de confirmer.
Affecter correctement la licence HA
Pour HA active-passive, les licences appartiennent à l’Initial Primary, selon Sophos. Si elles ont été affectées par erreur à l’Auxiliary, elles doivent être transférées vers l’Initial Primary. Le nom affiché Primary ne suffit pas, car le rôle actuel peut changer après un failover.
Active-active et active-passive ont des exigences de licence différentes. Comparer d’abord les numéros de série, l’Initial Primary, l’état actuel et le modèle de licence avec Variantes HA et licences Sophos Firewall. Ne pas utiliser un transfert pour tenter de réparer un état HA qui n’est pas clair.
Valider la licence et l’équipement de remplacement
Après le transfert, vérifier dans Sophos Central les subscriptions et durées attendues sous le numéro de série cible. Sur le firewall, contrôler l’état de la licence sous Administration > Licensing et exécuter Synchronize si nécessaire. Les modules requis doivent apparaître actifs ou avec l’état Subscribed.
Effectuer ensuite la recette technique séparément du contrôle de la licence :
- Restaurer la sauvegarde sur le firmware prévu et le modèle cible.
- Vérifier les interfaces, zones, le routing, DNS, NAT, les règles firewall et les connexions VPN.
- Contrôler séparément Central Management et Reporting ; un claim ou un transfert de licence ne réenregistre pas automatiquement ces services.
- Attendre la synchronisation des patterns et des licences, puis vérifier les modules de protection au moyen d’un test contrôlé.
- Pour un RMA, confirmer que le firewall défectueux est désenregistré.
Une date d’expiration visible dans Central ne prouve pas que le trafic fonctionne. Inversement, un affichage initialement obsolète dans SFOS ne signifie pas automatiquement que le transfert a échoué. Seuls la synchronisation, les détails de licence et un vrai test fonctionnel permettent ensemble une validation fiable.
Lorsque le transfert de licence ne fonctionne pas
Le firewall cible n’apparaît pas dans la liste
Vérifier d’abord si le nouveau firewall a fait l’objet d’un claim dans le même compte Central. Contrôler ensuite le modèle, le numéro de série, le statut d’évaluation et le statut HWaaS. Une combinaison de modèles absente ou incertaine ne doit pas être contournée par un transfert intermédiaire inventé.
Le transfert RMA automatique n’apparaît pas
Comparer le numéro RMA ainsi que les anciens et nouveaux numéros de série avec le dossier Support. Si le titulaire, le modèle ou l’enregistrement ne correspond pas au dossier, un transfert manuel peut être nécessaire. Ne pas retourner l’ancien firewall avant que le claim, les détails de licence et le désenregistrement soient clarifiés.
Central affiche la licence, mais pas SFOS
Exécuter d’abord Synchronize sous Administration > Licensing. Si l’état reste incorrect, vérifier l’accès Internet, DNS, l’heure système et licensing.log. La procédure détaillée se trouve dans Activer et synchroniser les licences Sophos Firewall.
La configuration manque sur l’équipement de remplacement
Il ne s’agit pas d’une erreur de transfert de licence. La configuration doit être transférée séparément par backup et restore ou dans le cadre d’une migration planifiée. Arrêter la restauration en l’absence d’une sauvegarde compatible, du mot de passe et, le cas échéant, du Secure Storage Master Key.