Aller au contenu
Avanet

Migrer une licence Sophos UTM vers Sophos Firewall

Une licence Sophos UTM peut être migrée vers Sophos Firewall OS (SFOS) de deux manières différentes. La première convertit une appliance SG Series sous UTM 9.x vers SFOS et migre la licence UTM complète. La seconde applique une licence UTM virtuelle à une appliance SFOS virtuelle existante. Celle-ci doit d’abord disposer d’une Base License virtuelle achetée séparément. La conversion d’une appliance logicielle est hors du périmètre de ce guide, car elle exige un autre installateur et un autre parcours de déploiement.

⚠️ Les deux migrations de licence sont irréversibles. Une fois la migration complète confirmée ou la licence UTM appliquée au firewall, cette licence ne peut plus être utilisée sur UTM. Une sauvegarde SFOS n’annule pas l’opération. Cette procédure ne concerne pas une migration vers une XGS Appliance : contactez le service commercial Sophos ou utilisez le Sophos Migration Center.

La migration de licence ne migre aucune configuration. Les règles, objets, VPN, certificats, interfaces et services constituent un projet distinct et doivent être recréés sur SFOS.

Conserver les preuves et un retour possible avant la migration

Avant toute modification, consignez au minimum le numéro de série, l’UTM License ID, le modèle SG ou les ressources de la machine virtuelle, les abonnements actifs et leurs dates d’expiration. Dans MyUTM Licensing Portal, ouvrez la licence sous License Management et enregistrez-la avec Actions > Download License File. Le fichier doit appartenir à l’appliance SG convertie ; Sophos avertit qu’un fichier de licence correspondant au mauvais modèle provoque une interruption de service.

Appliquez d’abord à UTM toute nouvelle clé ou clé de renouvellement inutilisée, puis attendez au moins un jour pour la synchronisation des enregistrements Sophos. Le dossier de changement doit aussi contenir une sauvegarde UTM récente, les certificats et clés exportés, les identifiants WAN, un accès administrateur local testé et une fenêtre de maintenance. La sauvegarde UTM sert de preuve et de solution de repli avant la conversion complète. Pour revenir à UTM pendant l’essai SFOS, il faut réinstaller UTM et restaurer cette sauvegarde UTM conservée séparément ; une sauvegarde SFOS ne peut être restaurée dans UTM ni annuler la conversion de licence.

Le parcours SG exige aussi l’accès à l’appliance, à MyUTM et à Sophos Fusion (anciennement Sophos Central), un accès Internet, ainsi qu’une clé USB d’au moins 4 Go, un clavier USB et un écran VGA. Les instructions de migration Sophos indiquent un minimum de 1 Go ; 4 Go satisfont également l’exigence plus prudente du guide de réinstallation lié ci-dessous. Le parcours virtuel exige le fichier de licence UTM et le numéro de série de la SFOS virtual Base License achetée séparément.

Parcours A : convertir entièrement une SG Series UTM 9.x vers SFOS

Selon Sophos, ce parcours concerne une appliance SG Series UTM 9.x dotée d’une licence UTM complète. Une UTM Trial License ne peut pas être convertie. Pour évaluer SFOS tout en gardant la possibilité de revenir à UTM, installez l’essai SFOS de 30 jours plutôt que de choisir la migration complète. Le retour exige de réinstaller UTM et de restaurer la sauvegarde UTM conservée séparément ; une sauvegarde SFOS ne peut pas être restaurée dans UTM. La migration complète peut être lancée pendant l’essai. Après ce choix, il n’existe aucun retour générique vers la licence UTM.

  1. Téléchargez le .iso nommé par Sophos Hardware Installers: Firewall OS for XGS Series depuis la page de téléchargement Sophos ou Sophos Fusion sous My Environment > Installers > Firewall Protection > Download installers.
  2. Créez le support d’installation et réinstallez l’appliance. La procédure est détaillée dans Réinstaller Sophos Firewall OS. La réinstallation efface le système et la configuration existants.
  3. Au message Firmware installed. Press y to reboot when done., retirez la clé USB, appuyez sur Y, puis sur Entrée.
  4. Reliez un poste d’administration au port LAN et connectez-vous initialement avec l’utilisateur admin et le mot de passe admin. Le mot de passe par défaut doit être changé.
  5. Sélectionnez I would like to migrate my UTM 9 license now, choisissez avec Browse le fichier UTM vérifié, puis cliquez sur Continue.
  6. Sur License Migration & Renewals, cliquez sur Login, connectez-vous et, seulement après un dernier contrôle, sélectionnez Yes - Proceed with Registration sur Important Information About Your License.
  7. Validez le CAPTCHA et cliquez sur Continue. Sur la page de détails suivante, revérifiez l’affectation, puis cliquez sur Confirm Registration + Evaluation License.
  8. Sur Registration Successful, cliquez sur Initiate License Synchronization, puis terminez Basic Setup et Network Configuration Assistant.
  9. Sous Administration > Licensing, comparez le résultat aux droits convertis attendus ci-dessous ; utilisez le dossier de changement pour déterminer les données UTM initiales.

Les appliances logicielles sont volontairement hors de ce parcours SG. N’essayez pas l’image matérielle : faites confirmer par Sophos Support l’installateur officiel et le parcours de déploiement adaptés à la plateforme avant toute conversion de licence.

Parcours B : appliquer une licence UTM virtuelle à une appliance SFOS virtuelle

Ce parcours ne réinstalle pas l’appliance virtuelle. Il applique une licence UTM virtuelle existante à un Sophos Firewall virtuel. La licence UTM n’inclut pas de SFOS virtual Base License. Achetez cette Base License séparément et associez son numéro de série à l’appliance SFOS virtuelle.

Pendant la configuration de SFOS

  1. Ouvrez WebAdmin à l’adresse https://<SFOS-IP>:4444, vérifiez que l’avertissement concerne bien le certificat local par défaut, puis ouvrez Welcome to Sophos Firewall.
  2. Acceptez Sophos End User Terms of Use et cliquez sur Start setup.
  3. Désélectionnez Install the latest firmware automatically during setup (recommended), cliquez sur Continue, définissez le nom et le fuseau horaire, puis cliquez à nouveau sur Continue.
  4. Sélectionnez I have an existing serial number et saisissez le numéro de série de la SFOS virtual Base License achetée.
  5. Sous UTM 9 users, cliquez sur Browse, chargez le fichier UTM et cliquez sur Continue.
  6. Sur Claim your firewall with Sophos Central, cliquez sur Claim in Sophos Central. Le bouton ouvre Sophos Fusion ; connectez-vous sur fusion.sophos.com, vérifiez le numéro détecté et confirmez Claim firewall avec Claim and migrate.
  7. De retour dans SFOS sur Basic setup is complete, choisissez Skip to finish ou Continue pour d’autres réglages.

Ultérieurement dans Sophos Fusion

Si le firewall virtuel est déjà revendiqué, ouvrez l’icône de profil dans Sophos Fusion et choisissez Licensing > Firewall licenses. Recherchez-le par numéro de série, développez sa ligne et cliquez sur Migrate UTM 9 license. Sous Upload UTM 9 license file, cliquez sur Choose, chargez le fichier vérifié et confirmez avec Finish. Ouvrez ensuite Administration sur le firewall et cliquez sur Synchronize.

Droits attendus après la conversion

Après la migration, attendez-vous à Enhanced Support. Pour une SG, une SFOS Base License s’ajoute également aux licences converties. Sophos précise que la Base License est migrée même si la licence UTM ne comporte aucun abonnement actif. Ce point ne s’applique pas au parcours virtuel : une Base License UTM virtuelle n’est pas migrée ; la SFOS virtual Base License achetée séparément reste donc la licence de base. Dans les deux parcours, Sophos accorde en plus des licences d’essai pour toutes les autres licences SFOS pendant la durée restante de la licence UTM.

Licence et composants UTMLicence et composants SFOS attendus
Essential Firewall: Firewall; Wireless: WirelessBase Firewall: Firewall, VPN, Wireless
Network: VPN, ATP, IPSNetwork: RED/HTML5, ATP, IPS, Security Heartbeat
Web: URL, AV, Application controlWeb: URL, AV, Application control
Email: AS, AV, SPX, DLPEmail: AS, AV, SPX, DLP
Web server: WAF, AV, Reverse proxyWeb server: WAF, AV, Reverse proxy
EndpointCloud endpoint
SandstormZero-Day Protection

BasicGuard constitue l’exception de durée : la licence est convertie en Xstream Protection plus Email Protection et Web Server Protection, et sa durée restante est divisée par deux. Pour le parcours virtuel décrit ici, utilisez le niveau d’utilisateurs/IP UTM afin de vérifier le modèle SFOS et la limite de ressources convertis :

Utilisateurs/IP UTMModèle SFOSLimite de licence SFOS
10SFv1C4Maximum de 1 cœur et 4 Go de RAM
25SFv1C4Maximum de 1 cœur et 4 Go de RAM
50SFv2C4Maximum de 2 cœurs et 4 Go de RAM
75SFv2C4Maximum de 2 cœurs et 4 Go de RAM
100SFv4C6Maximum de 4 cœurs et 6 Go de RAM
150SFv4C6Maximum de 4 cœurs et 6 Go de RAM
250SFv6C8Maximum de 6 cœurs et 8 Go de RAM
500SFv8C16Maximum de 8 cœurs et 16 Go de RAM
750SFv8C16Maximum de 8 cœurs et 16 Go de RAM
1000SFv16C24Maximum de 16 cœurs et 24 Go de RAM
1500SFv16C24Maximum de 16 cœurs et 24 Go de RAM
2500SFvUNLCœurs et RAM illimités
UNLSFvUNLCœurs et RAM illimités

Vérifier le résultat et s’arrêter en cas d’écart

Dans SFOS, Administration ou Administration > Licensing doit afficher la Base License, les modules convertis, les licences d’essai, le support, la durée et, le cas échéant, le modèle virtuel de l’état attendu ci-dessus. Dans Sophos Fusion, développez le numéro de série sous Firewall Management > Firewall Licenses ou Licensing > Firewall licenses et contrôlez la même affectation. Les deux vues doivent correspondre ; utilisez les preuves antérieures comme données d’entrée de la conversion, et non comme exigence de conserver les mêmes modules, modèle ou durées.

Si la licence du parcours Sophos Fusion n’apparaît que dans Sophos Fusion, vérifiez d’abord Internet et le claim dans Sophos Fusion, puis cliquez encore sur Synchronize. Si le numéro de série ou le modèle est incorrect, ou si une durée ou un module est inattendu, ne tentez ni nouvel enregistrement, ni réinstallation, ni seconde migration. Conservez le fichier UTM, la License ID, les deux numéros de série, les captures des détails et l’heure, puis transmettez le dossier au support Sophos ou à votre partenaire de licences. Il n’existe aucun retour libre-service général après une migration complète confirmée.

Migrer la configuration séparément

Ne commencez la migration de configuration qu’après validation de la licence. Les règles et objets UTM-to-SFOS doivent être repensés ; Config Studio peut documenter et comparer les états SFOS ultérieurs, mais ne convertit pas automatiquement UTM. Avant d’autres changements SFOS, créez une sauvegarde Sophos Firewall et comprenez le chemin de restauration. Activez séparément les clés SFOS supplémentaires comme décrit dans Activer une clé de licence Sophos Firewall.