Sophos Fusion Admin : transition depuis Sophos Central
Sophos Fusion est le nom actuel de la plateforme auparavant appelée Sophos Central. Pour les administrateurs, la transition concerne avant tout les noms visibles, l’accès au portail et la navigation. Elle n’implique pas de recréer les tenants, appareils, stratégies, rôles, licences ou intégrations. Ce runbook couvre uniquement la transition contrôlée de l’accès administratif ; les configurations des produits restent inchangées.
Distinguer les noms visibles et les types de portails
L’interface affichée varie selon le rôle et le type de compte :
| Contexte | Nom visible | Repères dans la navigation actuelle |
|---|---|---|
| Tenant client | Sophos Fusion Admin | My Environment regroupe notamment Alerts, Users & Groups, Devices et Account Health Check. Global Settings s’ouvre à l’aide de l’icône en forme de roue dentée dans la barre des tâches, et Sophos Help à l’aide de l’icône d’aide. |
| Administration d’entreprise | Sophos Fusion Enterprise | My Environment donne notamment accès à Alerts et aux programmes d’installation. L’ancienne section Configure a été supprimée ; Settings & Policies s’appelle désormais Global Settings et s’ouvre à l’aide de l’icône dans la barre des tâches. |
| Administration partenaire | Sophos Fusion Partner | Ici aussi, My Environment donne notamment accès à Alerts et aux programmes d’installation. Configure a été supprimé ; Settings & Policies s’appelle désormais Global Settings et se trouve dans la barre des tâches. |
Ces trois noms désignent des contextes d’administration distincts et ne sont pas interchangeables. Les clients, sous-environnements ou produits visibles dépendent toujours du compte, du rôle et des autorisations. Pour des repères détaillés dans le tenant client, consultez Mettre en service un tenant Sophos Fusion en toute sécurité ; les différents types de portails sont présentés dans Vue d’ensemble des portails Sophos.
Préparer la transition
- Documenter le type de compte concerné, le tenant, la région de données et le rôle d’administration utilisé.
- Confirmer qu’une connexion fonctionne dans un navigateur de bureau récent et pris en charge. Ne pas modifier simultanément l’authentification, le rôle ou le fournisseur d’identité.
- Recenser les références locales vers l’ancien point d’accès au portail : favori du navigateur, entrée du gestionnaire de mots de passe, documentation et pages d’accueil internes, ainsi que, le cas échéant, les règles de proxy ou de filtrage web et les définitions de destination de l’accès conditionnel.
- Inventorier séparément les références techniques utilisées : hôtes d’API, URI de redirection, callbacks OIDC, webhooks, liens en libre-service, scripts et endpoints de produits configurés en dur.
- Préparer pour le test de validation un compte de test doté du rôle d’administration prévu pour l’exploitation. Si le portail Enterprise ou Partner est également utilisé, un compte de test correspondant est nécessaire pour chaque type de portail utilisé. Prévoir aussi un second administrateur autorisé et une fenêtre de navigation privée.
Ce runbook ne modifie ni la MFA, ni les clés d’accès, ni les procédures de récupération. Pour ces sujets, consultez Sécuriser la connexion à Sophos Fusion avec la MFA, des clés d’accès et un IdP. Les modifications d’Entra ID, de l’accès conditionnel ou d’OIDC suivent les guides distincts pour Microsoft Entra ID et pour OpenID Connect et Okta.
Adapter la connexion et les références locales
Le point d’accès actuel destiné aux utilisateurs est le suivant :
- Ouvrir directement
https://fusion.sophos.comdans une fenêtre de navigation privée. - Effectuer la procédure de connexion habituelle jusqu’au bout, puis contrôler le tenant, le type de compte et le rôle.
- Une fois le test réussi, et seulement à ce moment-là, remplacer par
https://fusion.sophos.comle favori du navigateur et le lien vers le portail dans la documentation d’administration interne. - Dans le gestionnaire de mots de passe, ajouter ou mettre à jour uniquement l’URI de connexion ou l’association correspondant à ce point d’accès au portail. Ne pas déplacer en bloc les identifiants, les clés d’accès ni les URL techniques enregistrées.
- Si un proxy, un service de sécurité DNS ou un filtre web bloque le nouvel hôte, autoriser l’hôte de destination effectivement consigné dans les journaux avec la portée minimale nécessaire, puis refaire le test. Ne pas créer d’exceptions génériques non justifiées pour
*.sophos.comou des catégories entières, et ne pas désactiver globalement l’inspection TLS. - Si l’accès conditionnel est configuré pour le parcours de connexion, vérifier les événements de connexion réels. Un nouveau nom d’hôte ne justifie ni une exception étendue ni la modification des conditions liées aux utilisateurs, appareils, emplacements ou à la MFA.
Lors de l’accès à fusion.sophos.com, le navigateur peut être redirigé via l’infrastructure Central existante et maintenue pour la compatibilité. La présence d’hôtes ou de chemins comportant central.sophos.com ne signale ni un retour en arrière ni un tenant incorrect. Les éléments déterminants sont une destination Sophos digne de confiance, la connexion attendue et le bon contexte d’administration.
Conserver les identifiants techniques Central à l’identique
Le changement de nom visible n’est pas une opération technique de recherche et remplacement. Les valeurs suivantes doivent rester strictement inchangées tant que la documentation ou l’intégration concernée n’indique pas expressément une nouvelle valeur :
- les chemins de la documentation Sophos comportant
/central/; - les noms d’API Sophos Central, hôtes d’API et URL de base existants ;
- les URI de redirection et valeurs de callback configurées, par exemple
https://federation.sophos.com/login/callback; - le point d’accès libre-service techniquement requis et maintenu pour la compatibilité
https://central.sophos.com/manage/self-service; - les webhooks, variables de script, secrets, références de certificats et autres endpoints techniques dont le nom comporte
central; - les slugs internes stables, termes de recherche et historiques.
Ces valeurs peuvent constituer des contrats de protocole ou faire l’objet de comparaisons exactes. Un changement de nom purement éditorial peut interrompre le SSO, les clients API ou l’accès des utilisateurs. Les opérations sur les licences relèvent plutôt de Activer, vérifier et renouveler les licences Sophos Fusion.
Validation
La transition est terminée lorsque les points applicables ci-dessous ont été vérifiés avec un compte de test doté du rôle d’administration prévu pour l’exploitation. Pour chaque autre type de portail utilisé, répéter le test avec le compte de test correspondant :
https://fusion.sophos.comouvre la page de connexion Sophos attendue, sans avertissement de certificat ou de filtrage.- La MFA configurée et, le cas échéant, le parcours de connexion fédérée fonctionnent sans modification ; le rôle attendu et le bon tenant sont visibles.
- Le contexte client, Enterprise ou Partner affiche le nom visible approprié.
- My Environment, Global Settings, le profil et Sophos Help sont accessibles conformément au rôle.
- Un test rapide d’API ou d’automatisation existant s’exécute sans modification de l’hôte ni du secret.
- S’ils sont configurés ou utilisés, le callback SSO, le lien en libre-service et les autres endpoints techniques Central fonctionnent sans modification.
- Si un proxy, un service de sécurité DNS, un filtre web, un IdP ou l’accès conditionnel sont utilisés, leurs journaux ne signalent aucun nouveau blocage ni aucune exception inattendue.
- Les anciens guides internes renvoient désormais à l’URL Fusion pour l’accès administrateur, tout en conservant les valeurs techniques Central exactes.
Dépannage
Redirection vers un hôte Central
Ne pas revenir à ce qui semblerait être l’ancien état. Vérifier d’abord le certificat, la chaîne de redirection complète, le tenant de destination et la réussite de la connexion. Les anciens noms dans l’infrastructure d’exécution peuvent rester corrects.
Page bloquée ou vide
Effectuer le test dans un navigateur sans extensions ou dans une fenêtre de navigation privée, puis relever l’heure, l’URL de départ, l’hôte final et le texte de l’erreur. Consulter ensuite les journaux des systèmes de proxy, de sécurité DNS, de filtrage web et d’inspection TLS utilisés pour identifier l’hôte précisément bloqué. Modifier uniquement ce besoin avéré, sans autoriser préventivement des caractères génériques.
Si plusieurs connexions ou tenants indépendants sont touchés en même temps, consulter Sophos Status pour détecter une éventuelle panne générale du service. La page d’état fournit un indice de diagnostic ; les modifications locales restent fondées exclusivement sur des causes avérées.
Erreur de connexion ou d’accès conditionnel
Comparer chronologiquement les événements de connexion Sophos et, si un IdP est utilisé, ceux de ce dernier. Ne pas recréer une application IdP, une URL de callback ou une stratégie d’accès conditionnel uniquement en raison du nouveau nom visible. Pour le diagnostic et le retour arrière, suivre exclusivement le runbook SSO lié plus haut qui correspond au parcours de connexion concerné ; conserver l’administrateur de secours testé.
Élément de menu manquant
Vérifier d’abord le type de compte et le rôle. Rechercher ensuite sous My Environment, à l’aide de l’icône en forme de roue dentée pour Global Settings, dans le profil et dans Sophos Help. L’absence d’un élément de menu peut résulter d’une restriction de rôle ou de licence ; elle ne prouve pas l’échec du changement de nom.
Tenants, produits ou clients manquants
Se déconnecter, recommencer dans une fenêtre de navigation privée avec l’identité prévue, puis vérifier le type de compte et le tenant. Ne pas créer de tenants de remplacement, d’essais ni de nouvelles associations de partenaires en guise de réparation.
Si l’accès reste perturbé après ces vérifications, rassembler la plage horaire avec le fuseau horaire, l’identité concernée, le tenant ou Customer ID, le navigateur, l’hôte de départ et l’hôte de destination, le texte de l’erreur ainsi que des captures d’écran expurgées. Effectuer ensuite l’escalade via Ouvrir un ticket de support Sophos avec Support Assistant.
Retour arrière local
Le client ne peut pas annuler le changement de nom de Sophos Central en Sophos Fusion effectué par l’éditeur. Seules les adaptations locales réalisées dans le cadre de ce changement peuvent être annulées :
- les favoris et liens de documentation internes,
- les associations d’URI de connexion dans le gestionnaire de mots de passe,
- les règles précises de proxy, de DNS ou de filtrage web.
Avant le retour arrière, reprendre la valeur précédente dans la documentation du changement, puis tester de nouveau l’accès. Les adaptations de l’IdP ou de l’accès conditionnel ne font pas partie de ce retour arrière local ; elles ne sont annulées qu’en suivant le runbook SSO lié plus haut pour le parcours de connexion concerné et sa procédure de retour arrière documentée. L’ancien nom d’hôte Central ne constitue pas un chemin de retour arrière garanti. Les hôtes d’API, callbacks, URL en libre-service et autres valeurs techniques volontairement laissées inchangées lors de cette transition ne doivent pas être modifiés.