Planifier Sophos ITDR : prérequis, licences, régions et rôles
Avant de configurer Sophos ITDR, déterminez la région, les licences et les rôles applicables. Choisissez également les sources de données — Microsoft Entra ID, l’Active Directory local ou les deux — et attribuez la gestion quotidienne des ITDR Findings. La liste de contrôle ci-dessous reprend ces six décisions.
Vérification rapide avant la configuration :
- Vérifiez la région de données du tenant existant sous Account Details > Account Preferences. Les régions documentées pour ITDR sont Germany, Ireland et US.
- Assurez-vous qu’ITDR est activé dans le bon tenant ; My Products > Identity doit alors apparaître. La documentation disponible ne fournit ni référence SKU publique définitive ni règle générale de décompte des licences. Vérifiez donc ces deux éléments dans le License Schedule et auprès du Sophos Partner.
- Confirmez une licence Microsoft Entra ID P1 or P2 pour chaque intégration Entra. Entra ID Free ne constitue pas une base suffisante pour la planification.
- Désignez un administrateur Sophos pour la configuration et un administrateur Entra autorisé à accorder le consentement administrateur à l’échelle du tenant. Il s’agit de rôles distincts.
- Déterminez si Microsoft Entra ID, on-premises Active Directory ou les deux seront connectés. L’intégration ITDR ne remplace pas Central Directory Sync.
- Désignez une personne responsable de la vérification et du traitement continus des ITDR Findings. Une licence MDR ne transfère pas cette tâche courante à Sophos MDR.
Une fois la licence activée, ITDR apparaît sous My Products > Identity. La configuration commence sous My Products > Identity > Settings. Si Identity n’apparaît pas, ne créez pas immédiatement une intégration : vérifiez d’abord la région de données, le tenant, l’état de la licence et le rôle.
1. Vérifier la région de données avant l’achat de la licence et le choix du tenant
Les informations actuelles de disponibilité propres au produit indiquent exactement les régions de données Sophos Fusion suivantes pour ITDR :
- Germany
- Ireland
- US
ITDR est indiqué comme non pris en charge dans les régions Australia, Brazil, Canada, India et Japan. La déclaration plus générale selon laquelle les régions US et EU prennent en charge tous les produits ne doit pas être étendue à d’autres régions pour ITDR : seule la liste précise Germany, Ireland et US s’applique.
La région du tenant existant fait foi, indépendamment du lieu d’implantation de l’entreprise et de son adresse de facturation. L’achat d’une licence ne rend pas ITDR disponible dans une région non prise en charge. Si une licence ITDR a déjà été achetée pour un tenant situé dans une région inadaptée, la solution commerciale décrite par Sophos consiste à l’annuler par l’intermédiaire du Sophos Sales Partner, puis à émettre une nouvelle clé pour un nouveau tenant Fusion hébergé dans une région prise en charge.
Il ne s’agit pas d’une migration sur place documentée. Les documents examinés ne permettent de conclure ni qu’il est possible de modifier ultérieurement la région du tenant, ni que les configurations et les données seront transférées automatiquement. Avant de créer un nouveau tenant, faites donc valider séparément la protection et la résidence des données, les produits existants, les intégrations et la charge de migration.
2. Vérifier séparément les licences Sophos et Microsoft
Une connexion Entra est soumise à deux conditions de licence indépendantes.
Sophos ITDR dans le bon tenant
La documentation produit ITDR exige une ITDR license activée. Ce n’est qu’ensuite que My Products > Identity ou My Products > Identity > Settings doit être disponible.
Toutefois, la documentation ITDR examinée ne publie ni SKU de commande univoque, ni modèle général de comptage des utilisateurs ou des identités, ni indication fiable selon laquelle ITDR serait inclus dans un autre package Sophos. Il est donc impossible d’en déduire un SKU ou une formule de quantité. Avant l’activation, vérifiez au moins les éléments suivants par écrit :
- le nom et la région de données du tenant Fusion ;
- la désignation et la durée figurant dans le License Schedule ;
- le périmètre convenu et la date de début ;
- le Sophos Partner responsable ;
- les environnements Entra et AD prévus.
L’activation et le contrôle généraux dans Sophos Fusion (anciennement Sophos Central) sont décrits dans « Activer, vérifier et renouveler les licences Sophos Fusion ». Pour ITDR, le contrôle pratique reste le suivant : Identity est visible dans le bon tenant et le compte administrateur prévu peut ouvrir Settings.
Microsoft Entra ID P1 or P2
Pour l’intégration Microsoft Entra ID, Sophos exige Entra ID P1 or P2. Ce droit peut prendre la forme d’un produit autonome, d’un module complémentaire ou d’un composant d’une autre offre Microsoft. Sophos cite comme exemples Microsoft 365 E3 et E5, Microsoft Business Premium ainsi que Microsoft 365 Frontline Worker F1, F3 et F5. Le critère déterminant reste toutefois le droit P1/P2 effectif du tenant à connecter, et non le seul nom affiché d’une offre achetée.
Entra ID Free ne suffit pas. L’édition Free donne certes accès aux API Microsoft, mais limite les données et les Posture Checks exécutables. Une intégration peut donc afficher l’état Provisioning Failed. L’accessibilité technique d’un point de terminaison d’API ne prouve pas l’existence d’une licence.
Après une mise à niveau de Free vers P1 ou P2, Sophos indique que les informations fournies par Microsoft, telles que l’état administrateur ou MFA, peuvent accuser jusqu’à une semaine de retard. Intégrez ce délai au calendrier. Après la mise à niveau, vérifiez le Authentication Methods Activity Report dans le Microsoft Entra admin center et tenez compte du fait qu’ITDR ne pourra afficher l’état actuel qu’après la mise à jour des données par Microsoft.
3. Définir les rôles avant d’accorder le consentement
Deux domaines d’administration interviennent dans la configuration :
- Sophos Fusion : les instructions d’intégration ITDR citent explicitement une Sophos Fusion Administrator role comme prérequis.
- Microsoft Entra ID : le compte Entra utilisé doit pouvoir accorder le consentement administrateur à l’échelle du tenant.
L’expression Sophos Fusion Administrator role manque de précision pour identifier un rôle prédéfini distinct ou le Custom Role minimal requis. Les tableaux de rôles Fusion publiés répertorient Super Admin, Admin, Help Desk, Read-only et User, mais ne citent ni autorisation propre à ITDR ni rôle portant exactement ce nom. Il est donc impossible d’établir un rôle ITDR minimal précis : la documentation ne prouve ni que Super Admin soit toujours nécessaire, ni qu’un Custom Role créé par l’utilisateur suffise à coup sûr.
Pour un déploiement contrôlé :
- Choisissez un compte Super Admin ou Admin existant pour la configuration, sans accorder inutilement des droits Super Admin permanents.
- Avant la fenêtre de maintenance, utilisez ce compte pour vérifier que My Products > Identity > Settings > Integrations et l’action de configuration prévue sont disponibles.
- Demandez à l’équipe d’administration Entra distincte de désigner un compte capable d’exécuter Grant Tenant Wide Admin Consent.
- Consignez dans le journal des modifications les comptes Sophos et Microsoft, la personne responsable, l’heure et l’objet du consentement.
- Après la configuration, effectuez un test avec le rôle Fusion prévu disposant du minimum de privilèges : les pages autorisées doivent être visibles et les modifications hors périmètre doivent rester bloquées.
Une page visible ne prouve pas qu’une modification est autorisée. À l’inverse, des autorisations dépendant d’une licence peuvent être totalement absentes sans la licence appropriée. Pour en savoir plus sur les rôles prédéfinis et personnalisés, consultez « Attribuer correctement les rôles d’administration Sophos Fusion ». Ni cet article ni celui-ci n’affirment l’existence d’un « ITDR Custom Role » précis tant que Sophos ne publie pas de matrice d’autorisations ITDR vérifiable.
4. Choisir les fournisseurs d’identité et le périmètre des identités surveillées
ITDR prend en charge les fournisseurs d’identité suivants :
- Microsoft Entra ID pour les données d’identité dans le cloud ;
- on-premises Active Directory au moyen du capteur ITDR distinct.
Plusieurs tenants Microsoft Entra ID peuvent être ajoutés dans Identity Settings. Cela ne signifie pas qu’une vérification unique des licences, du consentement ou des responsabilités s’applique automatiquement à tous les tenants. Pour chaque connexion, consignez l’ID ou le nom unique du tenant, le droit P1/P2, le compte de consentement, la personne responsable de l’exploitation et le périmètre attendu.
Le périmètre surveillé comprend les identités humaines et non humaines actives :
- Human identities : par exemple, les collaborateurs, les invités et les utilisateurs externes.
- Non-Human Identities (NHI) : par exemple, les applications, les Service Principals, les Service Accounts, les machines et les autres identités qui authentifient ou autorisent des accès, ou exécutent des transactions entre systèmes.
ITDR collecte les identités humaines et non humaines, mais ne calcule actuellement des Risk Scores que pour les identités d’utilisateurs actives. Les Service Principals, les applications et les utilisateurs supprimés ou désactivés ne reçoivent pas de Risk Score.
5. Définir les responsabilités respectives du client et de MDR
ITDR est un logiciel dont la surveillance incombe au client, et non un service managé. Le processus d’exploitation doit donc nommer un responsable et son suppléant, fixer les délais de triage, puis définir les responsabilités et la procédure de remédiation.
Si Sophos MDR fait l’objet d’une licence distincte, la MDR Operations Team examine également les menaces liées aux identités. Des limites claires s’appliquent :
- MDR se concentre principalement sur les menaces actives liées aux identités.
- MDR n’examine qu’un sous-ensemble des Findings critiques ou de sévérité élevée susceptibles d’indiquer une menace active.
- Le client reste responsable de la surveillance et de la gestion continues des ITDR Findings.
- Le contexte Entra ID supplémentaire peut aider MDR à évaluer plus rapidement les utilisateurs et les risques corrélés dans les investigations liées ou non aux identités.
Une licence MDR n’assure donc ni le triage complet de tous les ITDR Findings ni la remédiation automatique de tous les risques liés aux identités. Avant la mise en production, définissez qui traite les Findings courants, à quel moment un incident actif est transmis à MDR et qui autorise les modifications dans Entra ID ou AD.
6. Ne pas confondre les limites des produits
ITDR complète les autres fonctions Sophos, mais ne les remplace pas. Cette distinction évite qu’un déploiement ITDR réussi soit considéré à tort comme la recette d’autres produits.
Central Directory Sync
Les intégrations des capteurs Entra et AD fournissent à ITDR des données d’identité et d’annuaire pour Posture, Directory et Findings. La surveillance du dark web est configurée séparément pour les domaines importés automatiquement depuis Entra ou ajoutés et vérifiés manuellement. Ni ces intégrations ITDR ni la surveillance du dark web ne remplacent Central Directory Sync. Une configuration ITDR ne confirme donc pas que les utilisateurs ou groupes Central sont synchronisés pour d’autres produits et ne remplace pas les règles de mappage, de filtrage ou de suppression. Les prérequis de la synchronisation d’annuaire distincte sont présentés dans « Sophos Central Directory Sync : prérequis et architecture ».
XDR et MDR
Les ITDR Findings ne sont ni des XDR Detections ni des Cases. Les droits de licence et les rôles XDR ne doivent donc pas être interprétés comme une licence ou une autorisation ITDR. MDR est quant à lui un service sous licence distincte, avec le périmètre d’investigation limité décrit plus haut ; il ne prend pas en charge les Findings quotidiens.
Firewall, NDR et Active Threat Response
Les fonctions d’identité de Sophos Firewall, NDR ou NDR Essentials, et Active Threat Response restent des produits ou des workflows distincts. Une Identity visible dans ITDR ne configure pas de règle de pare-feu, ne valide pas de capteur NDR et ne déclenche pas automatiquement une action de pare-feu ou ATR. Ces intégrations nécessitent leurs propres contrôles de licence, de rôle, de données et de recette.
ZTNA
Sophos ZTNA contrôle l’accès aux applications à l’aide de sa propre configuration de passerelle, de connecteur, de stratégie et d’Identity. ITDR évalue les risques et les erreurs de configuration liés aux identités ; il ne fournit pas automatiquement de chemin d’accès ZTNA et ne remplace aucune stratégie ZTNA. Une source d’Identity commune ne rend pas les workflows des deux produits identiques.
7. Recette avant l’intégration technique
Ne commencez l’autorisation Entra ou le déploiement du capteur qu’une fois les points suivants documentés :
- Le tenant Fusion concerné et sa région sont identifiés.
- La région est Germany, Ireland ou US.
- La licence ITDR est activée dans le bon tenant et My Products > Identity est visible.
- Le License Schedule, la durée et le contact du partenaire sont consignés ; aucun SKU ni aucune clé de quantité sans justificatif n’a été supposé.
- Le droit P1 ou P2 est confirmé pour chaque tenant Entra.
- Le tenant ou domaine, la personne responsable et le périmètre souhaité sont documentés pour chaque fournisseur.
- Le compte de configuration Fusion peut ouvrir Identity > Settings > Integrations et effectuer l’action requise.
- Un compte Entra distinct peut accorder le consentement administrateur à l’échelle du tenant.
- Les identités humaines et les NHI sont prises en compte dans le périmètre attendu.
- La responsabilité du client pour les Findings et une éventuelle escalade vers MDR sont définies.
- Directory Sync, XDR, MDR, Firewall/NDR/ATR et ZTNA sont traités comme des workflows distincts.
Critère de réussite : la préparation n’est terminée que lorsque l’option de menu est visible et que la région, les deux niveaux de licence, les deux domaines d’administration, le périmètre de chaque fournisseur et la personne responsable de l’exploitation sont tous attestés. Validez ensuite séparément l’intégration elle-même et la qualité de ses données.
Limites de la documentation
Cet article repose sur les contenus relatifs aux produits, régions, rôles et FAQ examinés au 20 septembre 2026. Il ne décrit aucun test indépendant en laboratoire ou sur le produit. Les éléments suivants, notamment, ne sont pas couverts par les informations disponibles :
- un SKU ITDR public et définitif ou un modèle général de comptage des licences ;
- un Custom Role ITDR minimal précis ou les noms d’autorisations ITDR individuelles ;
- une migration sur place entre régions de données Fusion ;
- un engagement propre à ITDR en matière de conservation ou de fin de vie ;
- un effet automatique d’ITDR sur Central Directory Sync, XDR, Firewall, NDR, Active Threat Response ou ZTNA.
Si l’un de ces éléments est nécessaire à une décision d’achat, de protection des données ou d’autorisation, faites-le confirmer pour le tenant concerné par le Sophos Partner ou Sophos Support avant la configuration, plutôt que de le déduire de la documentation de produits voisins.