Aller au contenu
Réseaux & pare-feu

Renouvellement de licence FortiGate : FortiCare, UTP et échéances

Licence FortiGate expirée ? Ce qui cesse de fonctionner, comment planifier le renouvellement FortiCare et UTP, aligner les dates, quand changer de boîtier.

Par l’équipe d’ingénieurs ALLSAFE SOLUTIONS30 septembre 20267 min de lecture
Salle serveurs sécurisée

Un FortiGate dont la licence expire ne s’arrête pas. Il continue de faire passer le trafic, les utilisateurs ne remarquent rien, et c’est précisément le danger : les signatures de menaces ne sont plus mises à jour, le filtrage web ne classe plus correctement les sites, et vous perdez le support constructeur ainsi que le remplacement matériel. Renouveler à temps suppose de savoir ce que couvre chaque abonnement, d’anticiper l’échéance, d’aligner les dates de vos boîtiers et de profiter du renouvellement pour réviser le niveau de protection, ou pour remplacer un modèle en fin de vie. Voici notre méthode, en tant que partenaire Fortinet.

Ce que couvrent FortiCare et les bundles

Deux familles d’abonnements coexistent sur un FortiGate, avec chacune sa date d’expiration visible dans l’interface et sur le portail de support Fortinet.

  • FortiCare : support technique du constructeur, remplacement du matériel défectueux, accès aux nouvelles versions du firmware FortiOS.
  • Les services FortiGuard, vendus en bundle : UTP (Unified Threat Protection) pour la grande majorité des PME, ATP pour un périmètre plus réduit, Enterprise Protection pour les sites sensibles. Ils alimentent l’antivirus, la prévention d’intrusion, le filtrage web et DNS, le contrôle applicatif et l’anti-botnet.

Le choix initial du bundle est détaillé dans FortiGate pour PME : quel modèle choisir. Ici, nous parlons de ce qui se passe ensuite, à l’échéance.

Ce qui cesse de fonctionner à l’expiration

Élément Avec licence active Après expiration
Routage, règles de pare-feu, VPN Fonctionnent Continuent de fonctionner
Antivirus et prévention d’intrusion Signatures mises à jour en continu Signatures figées à la date d’expiration
Filtrage web et DNS Classement des sites par le cloud Fortinet Classement indisponible : selon le réglage, tout passe ou tout est bloqué
Contrôle applicatif Nouvelles applications reconnues Base applicative figée
Firmware FortiOS Nouvelles versions et correctifs téléchargeables Plus d’accès aux nouvelles versions
Support et remplacement matériel Ouverture de tickets, échange du boîtier Plus de ticket, plus d’échange

Le cas du filtrage web mérite une attention particulière. Le FortiGate interroge le cloud de Fortinet pour connaître la catégorie de chaque site. Quand le service expire, cette requête échoue, et le comportement dépend d’un réglage : si le boîtier autorise les sites en cas d’erreur de classement, toute la navigation passe sans filtre ; sinon, les utilisateurs se retrouvent bloqués. Dans le premier cas, personne ne se plaint et la protection a disparu.

L’accès au firmware est l’autre point critique. Les correctifs de sécurité de FortiOS sont publiés régulièrement, et certaines failles concernent directement l’accès VPN ou l’interface d’administration. Sans FortiCare, vous ne pouvez plus les appliquer.

Planifier le renouvellement

Un renouvellement réussi ne se lance pas la semaine de l’échéance. La commande passe par le circuit partenaire et distributeur, puis la licence doit être appliquée au bon numéro de série. Nous recommandons d’ouvrir le sujet plusieurs semaines avant la date d’expiration, en particulier si plusieurs boîtiers ou des agences sont concernés.

En règle générale, un renouvellement tardif repart de la date d’expiration et non de la date de commande : le temps passé sans licence n’est pas récupéré. Attendre n’apporte donc aucune économie, seulement une période sans protection.

Où trouver les dates

  • Dans l’interface du FortiGate, sur le tableau de bord des licences.
  • Sur le portail de support Fortinet, où le boîtier est enregistré avec son numéro de série.
  • Dans votre registre d’actifs, si votre prestataire le tient à jour.

Aligner les dates : le co-terming

Une entreprise avec un siège et des agences finit souvent avec des FortiGate achetés à des dates différentes, donc des échéances éparpillées dans l’année. Le co-terming consiste à ramener ces contrats sur une date commune, pour ne gérer qu’un renouvellement par an et ne plus rien oublier. Les modalités dépendent des contrats en cours et du circuit Fortinet ; nous les vérifions au cas par cas avant de chiffrer. En haute disponibilité, les deux boîtiers de la paire doivent être couverts de façon cohérente : un membre sans licence fragilise tout le cluster en cas de bascule.

Revoir le bundle et la durée au renouvellement

L’échéance est le bon moment pour se demander si le niveau de protection correspond toujours à l’activité.

  • FortiCare seul : à éviter, le boîtier ne filtre presque plus rien.
  • UTP : le choix par défaut pour une PME ou une agence.
  • Enterprise Protection : à envisager si l’entreprise traite des données sensibles, a subi une tentative d’intrusion, ou si un assureur ou un donneur d’ordre relève ses exigences.

La durée se choisit aussi à ce moment. Un engagement pluriannuel simplifie la gestion ; un renouvellement court laisse de la souplesse si le remplacement du boîtier est prévu à moyen terme.

Renouveler ou remplacer le boîtier

Renouveler la licence d’un boîtier qui arrive en fin de vie n’a pas de sens. Fortinet publie le cycle de vie de chaque modèle, avec une date de fin de commercialisation puis une date de fin de support, au-delà de laquelle le matériel n’est plus couvert et ne reçoit plus de nouvelles versions de FortiOS. Avant de renouveler, nous vérifions trois points :

  1. Le cycle de vie publié : si la fin de support tombe pendant la période que vous vous apprêtez à payer, le remplacement est à étudier.
  2. La charge réelle : un boîtier qui sature avec l’inspection activée, ou sur lequel l’inspection a été coupée pour tenir le débit, ne protège plus correctement.
  3. Les besoins nouveaux : fibre plus rapide, seconde liaison, nouvelles agences, télétravail élargi.

Si l’un de ces points bloque, remplacer le boîtier et prendre la licence sur le nouveau modèle est souvent plus cohérent. C’est aussi l’occasion de reconsidérer le constructeur, comme nous l’expliquons dans FortiGate ou WatchGuard.

Les erreurs que nous rencontrons

  1. Découvrir l’expiration des mois plus tard, en lisant un journal ou après un incident.
  2. Renouveler FortiCare en oubliant le bundle de sécurité, ou l’inverse.
  3. Laisser le filtrage web autoriser tous les sites en cas d’erreur de classement, sans alerte.
  4. Des échéances différentes sur chaque site, jamais alignées.
  5. Renouveler un boîtier dont la fin de support est proche.
  6. Un FortiGate enregistré au nom d’un ancien prestataire, introuvable au moment de renouveler.

Checklist de renouvellement

  • Dates d’expiration FortiCare et bundle relevées pour chaque numéro de série.
  • Boîtiers enregistrés sur un compte au nom de l’entreprise.
  • Relance prévue plusieurs semaines avant l’échéance.
  • Co-terming étudié si plusieurs boîtiers ou une paire en haute disponibilité.
  • Bundle révisé selon les besoins actuels.
  • Cycle de vie du modèle et charge réelle vérifiés avant de renouveler.
  • Licence appliquée et vérifiée dans l’interface après renouvellement.
  • Firmware remis à niveau dès que l’accès est rétabli, selon nos 10 réglages de sécurité après l’installation d’un FortiGate.

Comment nous procédons

Nous commençons par un audit initial offert : inventaire de vos FortiGate, relevé des numéros de série et des échéances, lecture de la configuration et de la charge réelle. Nous vous proposons ensuite, pour chaque boîtier, un renouvellement, un co-terming ou un remplacement, avec un devis clair. Une fois en place, les échéances sont suivies dans notre supervision 24/7, avec les mises à jour du firmware et la revue des règles ; un incident critique est pris en charge en moins de 15 minutes. Ce suivi fait partie de notre offre cybersécurité. Si vous êtes en train de choisir un nouveau pare-feu, notre guide d’achat du pare-feu d’entreprise au Maroc reprend l’ensemble des critères, et nos réalisations montrent des projets comparables, anonymisés.

Votre licence FortiGate arrive à échéance, ou vous ne savez plus quand ? Contactez-nous : nous vous répondons sous 24 h ouvrées.

Questions fréquentes

Mon FortiGate fonctionne-t-il encore si la licence expire ?

Il continue de router et d’appliquer vos règles de pare-feu, mais les services de sécurité ne sont plus mis à jour : antivirus et prévention d’intrusion travaillent avec des signatures figées, et le filtrage web, qui interroge le cloud de Fortinet, ne classe plus les sites. La protection se dégrade sans alerte visible pour les utilisateurs.

Quelle différence entre FortiCare et le bundle UTP ?

FortiCare couvre le support constructeur, le remplacement matériel et l’accès aux mises à jour du firmware. Le bundle UTP apporte les services de sécurité FortiGuard : antivirus, prévention d’intrusion, filtrage web et DNS, contrôle applicatif, anti-botnet. Il faut les deux pour un boîtier réellement protégé.

Peut-on aligner les dates de renouvellement de plusieurs FortiGate ?

Oui, c’est ce qu’on appelle le co-terming. Les modalités dépendent des contrats en cours ; nous vérifions avec le circuit Fortinet la solution adaptée pour ramener vos boîtiers sur une date commune.

Faut-il renouveler la licence ou remplacer le FortiGate ?

Si le modèle approche de sa fin de support publiée par Fortinet, ou s’il est déjà saturé avec les protections activées, mieux vaut remplacer le boîtier et prendre la licence sur le nouveau. Sinon, le renouvellement est la solution la plus simple.

À propos de la rédaction

ALLSAFE SOLUTIONS

Ingénieurs réseau, sécurité et cloud

Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.

LinkedIn
← Tous les articles
AppelerWhatsAppAudit gratuit