Ir al contenido
Avanet

Activar Sophos Fusion Enterprise Management

Con Enterprise Management, una cuenta de Sophos Fusion (antes Sophos Central) se convierte en el punto de partida de una estructura Enterprise superior. Las cuentas de Sophos Fusion asociadas se vinculan como Sub-Estates. Por ello, la activación no es un simple interruptor de la interfaz sin consecuencias. Si aún se están definiendo los roles, las regiones de datos y los límites de los tenants, conviene empezar por Sophos Fusion Enterprise y las Sub-Estates.

Requisitos

Sophos requiere un tenant de Sophos Fusion que no sea una cuenta de prueba y derechos de Super Admin en el tenant inicial.

Para que la migración sea segura, Avanet recomienda además:

  • al menos dos administradores de Enterprise previstos,
  • Sub-Estates, regiones de datos y responsabilidades documentadas,
  • decisión sobre licencias individuales o una posterior Master Licensing,
  • un Super Admin local probado que no se convierta para Enterprise.

Utilizar una cuenta de Enterprise dedicada

Sophos permite utilizar la cuenta existente de Sophos Fusion Admin para el primer Enterprise Admin. Sin embargo, después esa cuenta ya no puede iniciar sesión como administrador normal en la consola anterior de Sophos Fusion Admin.

Por este motivo, para el funcionamiento suele ser más seguro crear una cuenta de Enterprise Admin nueva e inequívoca. La dirección de correo electrónico no puede estar asociada todavía a ninguna otra cuenta de Sophos Fusion. Una cuenta separada simplifica los roles, las auditorías y el acceso de emergencia.

Activar Enterprise Management

Enterprise Management divide una organización de mayor tamaño en Sub-Estates separadas, por ejemplo por ubicación, y permite a los administradores de Enterprise gestionar su seguridad desde un nivel superior. Después de activarla, la función solo puede volver a desactivarse en Sophos Fusion Enterprise por un Enterprise Super Admin. Antes de la conversión se asegura esta vía de retorno tanto a nivel organizativo como técnico.

  1. Abrir el icono de perfil y seleccionar Account preferences.
  2. Activar el interruptor de Enterprise Management.
  3. Seleccionar Save y, a continuación, Continue.
  4. Seleccionar Create a new account o utilizar Use my Sophos Fusion login credentials to create the first Sophos Fusion Enterprise admin para convertir la cuenta existente.
  5. Introducir los datos inequívocos de la cuenta del primer Enterprise Admin.
  6. Completar Enable Enterprise Management and Save.
  7. Si se trata de una cuenta nueva, abrir el enlace de configuración recibido por correo electrónico y establecer la contraseña.
  8. Iniciar sesión por separado con la cuenta de Enterprise y comprobar las Sub-Estates.

Si ya se utilizaba un inicio de sesión federado para una cuenta existente de Sophos Fusion y se convierte precisamente esa cuenta, Enterprise adopta la configuración de inicio de sesión correspondiente. También por este motivo debe probarse previamente la vía de acceso en una sesión privada del navegador.

Como comprobación inmediata, Account preferences muestra que Enterprise Management está activado y el nombre del Enterprise Admin. Después se inicia sesión con esa cuenta en la página de acceso habitual de Sophos Fusion; se abrirá Sophos Fusion Enterprise.

Habilitar el acceso a la Sub-Estate

La vinculación por sí sola todavía no permite acceder automáticamente a todas las Sub-Estates existentes. Un Super Admin local abre allí Perfil > Account preferences, comprueba que Enterprise Management está activado y que se muestran los datos del Enterprise Admin y, a continuación, activa Enterprise Admin access.

Solo entonces puede el Enterprise Admin abrir la Sub-Estate y obtiene allí amplios derechos. La habilitación se documenta para cada Sub-Estate con el responsable, la fecha y la finalidad.

Importante: después de la adhesión, el administrador local no puede volver a desactivarla por sí mismo. Solo un Enterprise Super Admin puede desvincular la Sub-Estate desde el nivel de Enterprise.

Validación

Después de la activación se comprueba lo siguiente:

  • inicio de sesión con dos administradores de Enterprise,
  • que siga funcionando el Super Admin local de cada Sub-Estate,
  • lista y nombres correctos de todas las Sub-Estates,
  • región de datos de cada Sub-Estate,
  • estado de habilitación del acceso de Enterprise,
  • visibilidad de alertas y dashboards,
  • entradas de auditoría de la activación y las habilitaciones,
  • licencias locales todavía sin cambios, siempre que Master Licensing no se haya activado por separado.

Enterprise Management y Enterprise Master Licensing son dos pasos diferentes. Activar la estructura no traslada automáticamente todas las licencias a un pool común.

Desactivar la estructura Enterprise

Desvincular una sola Sub-Estate no equivale a desactivar toda la estructura Enterprise. Solo un Enterprise Super Admin puede usar el icono de perfil para desactivar Enterprise Management en Account Preferences. Antes, cada Sub-Estate debe tener al menos un administrador con el rol Super Admin. Además, Master Licensing no puede estar activado ni en proceso de conversión.

Cuando se cumplen estas condiciones, se selecciona Disable enterprise management, se revisa la información de Confirm disable, se marca la opción de confirmación y se finaliza con Disable enterprise.

La acción cierra la sesión de todos los administradores de Enterprise. Los Enterprise Super Admins que habían activado Enterprise Management reciben el rol Super Admin para su cuenta de Sophos Fusion Admin. Se eliminan todos los demás administradores de Enterprise, que podrán volver a añadirse más adelante a la cuenta de Sophos Fusion Admin adecuada si es necesario. Antes de desactivar la estructura, se comprueban y documentan los accesos de Super Admin locales y la asignación de roles prevista.

Problemas habituales

El administrador anterior ya no puede abrir el tenant

La cuenta se utilizó como Enterprise Admin y ya no está disponible para iniciar sesión normalmente en Sophos Fusion Admin. Otro Super Admin local debe administrar el tenant.

La Sub-Estate está visible, pero no se puede abrir

El Super Admin local todavía no ha habilitado Enterprise Admin access. La vinculación por sí sola no es suficiente.

Enterprise Management no se puede activar

Comprobar el rol, el estado de prueba y la asociación de la cuenta. La función requiere un tenant de pago y derechos de Super Admin.

El administrador local no puede retirar el acceso

Es intencionado. Después de habilitarlo, solo un Enterprise Super Admin puede desvincular la Sub-Estate.

Preguntas frecuentes

¿Se puede probar Enterprise Management en una cuenta de prueba?

No. Sophos excluye la activación desde tenants de prueba.

¿Debe utilizarse la cuenta de Super Admin existente?

Por lo general, no. Esa cuenta pierde el acceso normal a Sophos Fusion Admin. Es más seguro disponer de una cuenta de Enterprise dedicada y conservar un Super Admin local.

¿Quién puede volver a desactivar Enterprise Admin access?

Después de la adhesión, solo un Enterprise Super Admin puede desvincular la Sub-Estate desde el nivel de Enterprise.