Transférer une licence Sophos Firewall vers un équipement de remplacement
Lorsqu’un Sophos Firewall est remplacé, la subscription payante doit passer de l’ancien numéro de série au nouveau firewall. Dans Sophos Fusion (anciennement Sophos Central), cette opération s’appelle Transfer subscriptions. Elle transfère la licence, mais ni la configuration locale ni l’enregistrement Central Management.
Pour un remplacement classique, respecter cet ordre :
- Vérifier les anciens et nouveaux numéros de série, les modèles, le compte Central et les rôles HA.
- Sécuriser une sauvegarde récente, le mot de passe de chiffrement et le Secure Storage Master Key.
- Effectuer le claim du nouveau firewall dans le même compte Sophos Fusion.
- Pour un RMA, contrôler le transfert automatique proposé ; sinon, utiliser Transfer subscriptions.
- Vérifier la subscription et la date d’expiration sur le firewall cible, puis synchroniser la licence dans SFOS.
- Restaurer la configuration séparément et tester le fonctionnement en production.
⚠️ Lors d’un transfert RMA, Sophos avertit que l’ancien firewall deviendra inutilisable. Les numéros de série, la sauvegarde et le plan de bascule doivent donc être corrects avant la confirmation. Un transfert de licence n’est pas une sauvegarde de configuration.
Choisir d’abord le bon transfert
Sophos Fusion propose plusieurs opérations aux noms similaires. Elles répondent à des tâches différentes :
- Transfer subscriptions déplace les licences payantes entre deux firewalls du même compte Central. Cet article explique cette procédure.
- Transfer firewalls déplace l’affectation du claim et de la licence vers un autre compte Central. Pour cela, utiliser Transférer Sophos Firewall vers un autre compte Sophos Fusion.
- Activate subscription active un nouveau Subscription Key. La procédure figure dans Activer une clé de licence Sophos Firewall.
- Backup et restore transfèrent la configuration SFOS. Ils sont indépendants du transfert de licence.
Le numéro de série relie le matériel, le claim et l’état de la licence. Avant chaque étape, documenter clairement les numéros de série des deux firewalls. Le nom affiché ou l’emplacement ne suffit pas comme contrôle lorsque les équipements sont similaires.
Même sans HA, une licence payante déjà affectée au numéro de série du mauvais firewall peut nécessiter un transfert vers le numéro de série prévu.
Conditions préalables au transfert
L’opération s’effectue dans le compte Sophos Fusion Admin où le firewall source a fait l’objet d’un claim. Le compte administrateur utilisé doit afficher Licensing > Firewall licenses ainsi que l’action de transfert. Avant un transfert manuel, le firewall cible doit avoir fait l’objet d’un claim dans ce même compte Central. Si les équipements se trouvent dans des comptes différents ou si seul le propriétaire change, il faut utiliser Transfer firewalls, et non un transfert de subscription.
Sophos impose trois limites fixes au transfert manuel de subscriptions : les firewalls doivent être du même modèle ou d’un modèle accepté comme équivalent par Sophos, les Evaluation Subscriptions ne peuvent pas être transférées et les équipements Hardware as a Service sont exclus. Dans Central, relever d’abord les valeurs Features, Subscription, License ID et Expiry de la source. Pour le numéro de série cible, contrôler le claim, le modèle et les éventuelles subscriptions payantes déjà présentes.
Si la cible n’apparaît pas sous Transfer to ou si l’équivalence des modèles n’est pas claire, ne pas expérimenter avec un autre numéro de série ou un second compte. Comparer d’abord les documents de licence, les deux numéros de série et la commande RMA ou de remplacement avec le partenaire Sophos ou le Support.
Préparer la migration technique en parallèle. Elle comprend une sauvegarde Sophos Firewall récente et un test de restore, les certificats nécessaires, les identifiants WAN, un accès local aux deux équipements, une fenêtre de maintenance et un plan de retour pour le câblage et la configuration. Le firewall cible doit disposer d’un accès Internet pour récupérer et synchroniser sa licence. Pour HA, identifier Initial Primary, Primary actuel et Auxiliary avant l’étape de licence.
Définir le moment du transfert et le risque d’interruption
Transfer subscriptions déplace le droit payant vers le numéro de série cible. Il faut donc lancer cette action uniquement lorsque le firewall cible est prêt et peut être contrôlé immédiatement après. Claim, transfert de licence, restore et basculement des câbles sont des étapes distinctes ; un transfert réussi dans le portail ne bascule pas le trafic vers le remplacement.
Le transfert Central ne comporte aucun redémarrage documenté. La bascule globale peut néanmoins provoquer une interruption à cause du restore, d’une affectation de ports différente, du basculement WAN ou de la reconfiguration HA. Sophos avertit explicitement d’une interruption lors de la restauration d’un HA active-passive après un RMA. La fenêtre de maintenance doit donc couvrir le remplacement complet et pas seulement l’opération dans le portail.
Transférer manuellement la subscription vers le firewall cible
Cette procédure convient à un remplacement matériel ordinaire ou lorsque le transfert RMA automatique n’est pas proposé. Sous réserve des conditions préalables ci-dessus, la même procédure manuelle permet aussi de corriger cette affectation erronée sans HA : la source est le firewall auquel la licence a été affectée par erreur ; la cible est le firewall prévu.
- Ouvrir l’icône de profil dans Sophos Fusion.
- Accéder à Licensing > Firewall licenses.
- Rechercher le firewall source à l’aide de son numéro de série et développer sa ligne de détails.
- Comparer Features, Subscription, License ID et Expiry avec l’état prévu.
- Sélectionner Transfer subscriptions.
- Si nécessaire, activer l’option permettant d’afficher aussi les firewalls qui disposent déjà de licences payantes.
- Sous Transfer to, sélectionner le firewall cible à l’aide de son numéro de série prévu. Avant de poursuivre, comparer une nouvelle fois la source et la cible avec le runbook.
- Confirmer avec Finish. Si des subscriptions se chevauchent, Central affiche une boîte de dialogue de confirmation supplémentaire.
- Rechercher de nouveau le firewall cible, développer ses détails et contrôler Features, Subscription, License ID et Expiry.
Le fait que le firewall cible possède déjà une licence ne justifie pas de confirmer aveuglément la boîte de dialogue de chevauchement. Il faut d’abord savoir quelles durées et quels modules sont attendus après le transfert. En cas d’informations contradictoires, arrêter la procédure et clarifier l’affectation des licences.
Effectuer le claim d’un remplacement RMA et contrôler le transfert
Pour un RMA reconnu par Sophos, le transfert de licence peut être proposé pendant le claim de l’équipement de remplacement. Dans Sophos Fusion, ouvrir Licensing > Firewall licenses, sélectionner Claim firewall, saisir le nouveau numéro de série et cliquer sur Validate. La boîte de dialogue avertit que la licence sera transférée vers l’équipement de remplacement et que l’ancien firewall ne pourra plus être utilisé. Ce n’est qu’après avoir vérifié les deux numéros de série que le transfert doit être confirmé et Claim firewall exécuté.
La boîte de dialogue automatique n’apparaît que si Central reconnaît le dossier RMA correspondant. Selon l’aide SFOS 22, le transfert automatique peut ne pas avoir lieu si les titulaires de l’enregistrement ne correspondent pas, si un numéro de série a été saisi incorrectement dans le dossier RMA, si l’équipement de remplacement n’est pas du même modèle ou si l’équipement défectueux n’était pas enregistré. Dans ce cas, effectuer d’abord le claim du remplacement, puis réaliser le transfert manuel de subscriptions de manière contrôlée.
Une fois le transfert RMA terminé, l’équipement défectueux est désenregistré. Vérifier cet état et les détails de licence du firewall de remplacement avant le retour. Sophos demande généralement un retour dans les 15 jours suivant la réception du remplacement ; en cas de retour tardif ou incomplet, Sophos peut suspendre le transfert de subscription ou facturer des frais. Retirer les SFP, modules Flexi Port, kits de montage en rack, alimentations et câbles avant le retour. La procédure matérielle complète avec diagnostic, dossier Support, restore et retour est décrite dans Préparer un défaut matériel Sophos, un RMA et un remplacement.
Appliquer une licence payante à un firewall virtuel d’évaluation existant
Sophos documente une procédure spéciale pour un firewall virtuel avec un numéro de série Trial. Effectuer le claim du firewall nouvellement acheté avec son nouveau numéro de série dans le même compte Central. Transférer ensuite les subscriptions payantes de ce nouveau numéro de série vers le firewall virtuel existant portant le numéro de série Trial.
Cette opération ne transfère pas l’Evaluation Subscription vers un autre équipement. La subscription payante passe à la VM existante et le numéro de série nouvellement réclamé est supprimé pendant l’opération. Il n’est donc pas nécessaire de réinstaller le firewall virtuel. Vérifier particulièrement soigneusement les numéros de série source et cible avant de confirmer.
Affecter correctement la licence HA
Pour HA active-passive, les licences appartiennent à l’Initial Primary, selon Sophos. Si elles ont été affectées par erreur à l’Auxiliary, la procédure documentée consiste à désactiver HA sur le Primary, à transférer les subscriptions de l’Auxiliary vers le Primary dans Central, puis à reconfigurer HA. Il s’agit d’un changement HA planifié et non d’un transfert ordinaire en ligne. Le nom affiché Primary ne suffit pas, car le rôle actuel peut changer après un failover.
Pour un RMA active-passive, le remplacement et le nœud sain doivent utiliser le même build de firmware avant de reconstruire HA ; contrôler d’abord le modèle, la révision et l’Initial Primary. Sophos avertit d’une interruption pendant le reimage, le recâblage et la reconfiguration HA. Active-active et active-passive ont aussi des exigences de licence différentes. Suivre la procédure adaptée dans Variantes HA et licences Sophos Firewall et ne pas utiliser un transfert pour réparer un état HA incertain.
Valider la licence et l’équipement de remplacement
Après le transfert, comparer dans Sophos Fusion les valeurs Features, Subscription, License ID et Expiry du numéro de série cible avec celles relevées auparavant. Sur le firewall, contrôler l’état de la licence sous Administration > Licensing et exécuter Synchronize si nécessaire. Le numéro de série, le modèle, les modules et les durées doivent correspondre au plan, et les modules requis doivent apparaître comme Subscribed.
Effectuer ensuite la recette technique séparément du contrôle de la licence :
- Restaurer la sauvegarde sur le firmware prévu et le modèle cible.
- Vérifier les interfaces, zones, le routing, DNS, NAT, les règles firewall et les connexions VPN.
- Contrôler séparément Central Management et Reporting ; un claim ou un transfert de licence ne réenregistre pas automatiquement ces services.
- Attendre la synchronisation des patterns et des licences, puis vérifier les modules de protection au moyen d’un test contrôlé.
- Pour un RMA, confirmer que le firewall défectueux est désenregistré.
Une date d’expiration visible dans Central ne prouve pas que le trafic fonctionne. Inversement, un affichage initialement obsolète dans SFOS ne signifie pas automatiquement que le transfert a échoué. Seuls la synchronisation, les détails de licence et un vrai test fonctionnel permettent ensemble une validation fiable.
Retour et escalade
Avant le basculement des câbles, le retour technique repose sur la sauvegarde sécurisée, le câblage précédent documenté et l’accès local. Sophos ne documente ni bouton d’annulation transactionnelle ni transfert inverse garanti pour Transfer subscriptions. Il ne faut donc pas confondre un retour de configuration avec une action de licence réversible.
Si un remplacement ordinaire échoue après le transfert, laisser l’ancien équipement inchangé jusqu’à ce que le partenaire ou le Support Sophos ait clarifié l’affectation de la licence ; ne pas lancer un autre transfert au hasard. Pour un RMA confirmé, l’ancien équipement est inutilisable et désenregistré après le transfert : il ne constitue donc pas une cible de retour de licence. Pour l’escalade, fournir le compte Central, le dossier RMA ou Support, les deux numéros de série, les modèles et révisions, les détails de licence avant et après ainsi que l’heure exacte du transfert.
Lorsque le transfert de licence ne fonctionne pas
Le firewall cible n’apparaît pas dans la liste
Vérifier d’abord si le nouveau firewall a fait l’objet d’un claim dans le même compte Central. Contrôler ensuite le modèle, le numéro de série, le statut d’évaluation et le statut HWaaS. Ne pas contourner une combinaison de modèles absente ou incertaine en utilisant un autre équipement comme destination intermédiaire.
Le transfert RMA automatique n’apparaît pas
Comparer le numéro RMA ainsi que les anciens et nouveaux numéros de série avec le dossier Support. Si le titulaire, le modèle ou l’enregistrement ne correspond pas au dossier, un transfert manuel peut être nécessaire. Ne pas retourner l’ancien firewall avant que le claim, les détails de licence et le désenregistrement soient clarifiés.
Central affiche la licence, mais pas SFOS
Exécuter d’abord Synchronize sous Administration > Licensing. Si l’état reste incorrect, vérifier l’accès Internet, DNS, l’heure système et licensing.log. La procédure détaillée se trouve dans Activer et synchroniser les licences Sophos Firewall.
La configuration manque sur l’équipement de remplacement
Il ne s’agit pas d’une erreur de transfert de licence. La configuration doit être transférée séparément par backup et restore ou dans le cadre d’une migration planifiée. Arrêter la restauration en l’absence d’une sauvegarde compatible, du mot de passe et, le cas échéant, du Secure Storage Master Key.