Accéder à la console d’administration Web de votre pare-feu
La manière d’accéder à la console d’administration Web de votre pare-feu dépend de la version du pare-feu. Retrouvez une liste des versions de pare-feu prises en charge à la section Calendrier de retrait pour Sophos SG UTM, Sophos Firewall, Sophos Wireless, Sophos RED et autres produits réseau.
Sélectionnez l'onglet correspondant à la version de votre pare-feu.
Pour ouvrir la console d’administration Web du pare-feu, vous devez être administrateur ou super administrateur dans Sophos Central.
Lorsque vous êtes un administrateur ou un super administrateur dans Sophos Central, vous avez les mêmes autorisations que le compte « admin » local du pare-feu. Vous pouvez modifier le mot de passe d’un compte « admin », ce qui sera nécessaire pour déployer des pare-feu avec Zero Touch.
Cliquez sur un nom de pare-feu pour ouvrir la console d’administration Web du pare-feu. Vous allez pouvoir voir et configurer le pare-feu.
Si vous êtes déconnecté d’un pare-feu, vous pouvez fermer l’onglet, puis cliquer sur le nom du pare-feu pour rouvrir la console d’administration Web.
Avertissement
La gestion de pare-feu Sophos Central ne permet pas à plusieurs utilisateurs de se connecter au pare-feu en même temps. Si un utilisateur est déjà connecté au pare-feu et qu'un autre utilisateur y accède via la gestion du pare-feu Sophos Central, le premier utilisateur est déconnecté.
Pour ouvrir la console d’administration Web du pare-feu, vous devez être administrateur ou super administrateur dans Sophos Central.
Lorsque vous êtes un administrateur ou un super administrateur dans Sophos Central, vous avez les mêmes autorisations que le compte « admin » local du pare-feu. Vous pouvez modifier le mot de passe d’un compte « admin », ce qui sera nécessaire pour déployer des pare-feu avec Zero Touch.
Cliquez sur un nom de pare-feu pour ouvrir la console d’administration Web du pare-feu. Vous allez pouvoir voir et configurer le pare-feu.
Vos pare-feu utilisent le SSO Fast reverse proxy (FRP) pour la gestion des pare-feu Sophos Central. Lorsque vous y accédez via Sophos Central ou Sophos Central Partner, ils s'ouvrent plus rapidement et dans de nouveaux onglets. Vous pouvez accéder à plusieurs pare-feu en même temps.
Si vous êtes déconnecté d’un pare-feu, vous pouvez fermer l’onglet, puis cliquer sur le nom du pare-feu pour rouvrir la console d’administration Web.
Lorsque vous accédez à un pare-feu depuis Sophos Central, l'accès est contrôlé par le rôle qui vous a été assigné. Ceci garantit que vous disposez uniquement des autorisations requises pour ce rôle, y compris l’accès approprié en lecture et en écriture sur le pare-feu.
Rôles et autorisations
Pour accéder à la console d'administration Web du pare-feu, vous devez disposer d'un rôle administratif dans Sophos Central. Les rôles sont les suivants : Super administrateur, Administrateur, Service d’assistance ou Lecture seule. Retrouvez plus de renseignements à la section Rôles administratifs.
Si vous disposez d'un rôle personnalisé, vous devez disposer de l'une des autorisations suivantes : Accès complet, Service d'assistance ou Accès en lecture seule au pare-feu. Retrouvez plus de renseignements sur les rôles personnalisés à la section Ajouter un rôle personnalisé.
Votre rôle Sophos Central détermine le niveau d'accès dont vous bénéficiez sur le pare-feu. Ce mappage est appliqué automatiquement à chaque fois que vous accédez au pare-feu. Les niveaux d’accès sont les suivants :
-
Intégral : Fournit un contrôle administratif complet, y compris pour les tâches de configuration et de gestion.
Remarque
Si vous avez un accès complet au pare-feu, vous pouvez changer le mot de passe du compte "admin", requis lorsque vous déployez des pare-feu via Zero Touch.
-
Lecture seule : Permet l’affichage des paramètres, de la configuration et des informations d’état. Il n’est pas permis d’effectuer de modifications.
- Service d’assistance : Permet la surveillance, le diagnostic et l’accès aux journaux et rapports. Il n’est pas permis de modifier la configuration ou les stratégies.
- Aucune : Empêche l’accès au pare-feu depuis Sophos Central.
Accès au pare-feu
Cliquez sur un nom de pare-feu pour ouvrir la console d’administration Web du pare-feu.
Le lien du pare-feu dans Sophos Central est disponible selon les autorisations suivantes :
-
Les utilisateurs disposant des autorisations Intégral, Lecture seule ou Service d’assistance peuvent accéder au pare-feu.
Remarque
Ces autorisations sont incluses dans les rôles Super administrateur, Administrateur, Service d’assistance et Lecture seule.
-
Les utilisateurs sans autorisation ne peuvent pas accéder au pare-feu.
Lorsqu’un utilisateur accède au pare‑feu depuis Sophos Central, le système applique automatiquement son rôle et crée une session dotée des permissions correspondantes. Tout changement de rôle dans Sophos Central s’applique à la prochaine connexion au pare‑feu. Les autorisations déjà présentes sur le pare‑feu sont automatiquement ajustées afin de refléter le rôle nouvellement assigné.
Vos pare-feu utilisent le SSO Fast reverse proxy (FRP) pour la gestion des pare-feu Sophos Central. Lorsque vous y accédez via Sophos Central ou Sophos Central Partner, ils s'ouvrent plus rapidement et dans de nouveaux onglets. Vous pouvez accéder à plusieurs pare-feu en même temps.
Si vous êtes déconnecté d’un pare-feu, vous pouvez fermer l’onglet, puis cliquer sur le nom du pare-feu pour rouvrir la console d’administration Web.
Gestion d’accès et résolution de problèmes
Le contrôle d’accès basé sur les rôles est géré dans Sophos Central, mais les comptes utilisateurs déjà présents sur le pare‑feu peuvent influencer l’autorisation d’accès. Par exemple, si un utilisateur avec le même nom d'utilisateur existe déjà sur le pare-feu en tant qu'utilisateur non administrateur, l'accès depuis Sophos Central est refusé jusqu'à ce que le compte de pare-feu soit mis à jour avec les autorisations appropriées.
Modification des niveaux d’accès et comportement du pare-feu
Les niveaux d'accès sont gérés dans Sophos Central. Veuillez mettre à jour le rôle de l’utilisateur pour modifier ses autorisations. Le nouveau niveau d’accès sera pris en compte la prochaine fois que l’utilisateur ouvrira une session sur le pare‑feu.
Lorsqu'un utilisateur se connecte depuis Sophos Central, le pare-feu crée ou met à jour automatiquement le compte utilisateur et applique le rôle depuis Sophos Central. Cet utilisateur est administré par Sophos Central, et le rôle assigné contrôle ce que l'utilisateur peut afficher et modifier.
Les utilisateurs administrés dans Sophos Central ne peuvent pas être modifiés à partir de la console Web du pare-feu. Leur accès est appliqué lors de la connexion en fonction du rôle assigné dans Sophos Central . Si vous souhaitez modifier ces utilisateurs, supprimez le compte utilisateur et créez-en un nouveau manuellement ou par une autre méthode d’authentification.
Si un utilisateur géré dans Central est désactivé sur le pare-feu, l'accès via Sophos Central est refusé. L’utilisateur voit le message suivant : "Échec de la connexion. Ce compte utilisateur est désactivé dans le pare-feu."
Si le même nom d’utilisateur existe dans un autre système, tel qu’un fournisseur d’identité ou un compte de pare-feu local, la connexion la plus récente détermine les autorisations actives.
Utilisateurs de pare-feu existants avec le même nom d’utilisateur
Le comportement d’accès diffère lorsqu’un utilisateur portant le même nom d’utilisateur existe déjà sur le pare‑feu.
Si l’utilisateur déjà présent sur le pare‑feu possède un type de compte administrateur, l’accès depuis Sophos Central est autorisé. Toutefois, si l’utilisateur de pare-feu existant n’a pas de rôle administratif, l’accès est refusé. Dans ce cas, l’utilisateur voit le message suivant : "Échec de la connexion. Un utilisateur non administrateur ou invité portant le même nom d'utilisateur existe déjà dans le pare-feu." Ceci se produit généralement lorsque les utilisateurs sont créés par des fournisseurs d’identité tels que Microsoft Entra ID. Ces utilisateurs sont généralement créés en tant qu’utilisateurs non administrateurs sur le pare-feu.
Dans ce cas, un administrateur de pare-feu doit mettre à jour le compte utilisateur de pare-feu existant. L’utilisateur dispose donc des autorisations correctes avant que l’accès via Sophos Central soit autorisé. Cette exigence s’applique uniquement au compte de pare-feu existant. L’utilisateur géré dans Central ne peut pas être modifié sur le pare-feu.
Si l’accès depuis Sophos Central est autorisé, le pare‑feu met à jour le profil de l’utilisateur ainsi que ses appartenances aux groupes en fonction du rôle attribué dans Sophos Central. Les autres paramètres non administratifs restent inchangés afin que l’accès aux autres portails et services du pare‑feu continue de fonctionner normalement.
Après avoir changé de type d'utilisateur, l'utilisateur doit accéder de nouveau au pare-feu depuis Sophos Central. Le comportement suivant se produit :
- Sophos Central valide le rôle de l'utilisateur et lance le processus d'accès
- Le pare-feu accepte la demande de connexion car le compte dispose désormais des autorisations correctes
- Le pare-feu applique le mappage des rôles depuis Sophos Central
- La session est créée avec des autorisations basées sur le rôle actuel de l’utilisateur
Si le rôle de l'utilisateur dans Sophos Central a changé, les autorisations mises à jour sont appliquées lors de la prochaine connexion.
Assignez uniquement le niveau d’accès requis. Maintenez des autorisations cohérentes sur Sophos Central et tous les fournisseurs d’identité connectés : ceci permet d’éviter les conflits où la connexion la plus récente modifie les autorisations appliquées à un même nom d’utilisateur.