Administrar usuarios y grupos en Sophos Central
Los usuarios de Sophos Central son más que una libreta de direcciones. Conectan inicios de sesión, dispositivos, grupos, políticas, buzones, administración y uso de licencias. Por eso, antes de crearlos se determina qué sistema es responsable de la identidad.
La ruta actual es My Environment > Users & Groups. Los usuarios pueden crearse manualmente, mediante CSV, a través de un Directory Service o de forma automática cuando un usuario inicia sesión en un dispositivo protegido.
Elegir la fuente correcta
| Método | Adecuado para | Aspectos que tener en cuenta |
|---|---|---|
| Manual | usuarios locales individuales y cuentas de prueba o emergencia | el ciclo de vida y los cambios deben mantenerse en Central |
| Importación CSV | registro único de mayor tamaño sin directorio | las actualizaciones posteriores necesitan un proceso claro |
| AD o Entra ID | identidades y grupos empresariales | los cambios se realizan siempre en la plataforma de origen |
| Google Directory | objetos de Email y Phish Threat de Google Workspace | se necesitan la licencia de Sophos y los permisos OAuth adecuados |
| automáticamente desde el dispositivo | detección de inicios de sesión activos en Endpoint | las cuentas locales pueden generar duplicados y un uso adicional de licencias |
Siempre que sea posible se utiliza una única fuente principal para la misma población de usuarios. Los objetos creados manualmente y sincronizados con direcciones de correo similares, pero no idénticas, son una causa frecuente de duplicados.
En My Environment > Users & Groups > Users, la lista muestra el estado de salud, el nombre, la dirección de correo electrónico, un Exchange Login opcional, Last Active, el grupo y el rol. Last Active es el último momento en que el usuario fue comunicado a Sophos Central. La columna de roles solo es visible si la persona que inició sesión tiene permisos de administrador. Al hacer clic en el encabezado de una columna se ordena la vista; de forma predeterminada, Last Active ocupa un lugar destacado. El nombre de usuario abre el perfil completo. Verde indica que no hay alertas o solo alertas de prioridad baja, naranja indica alertas medias y rojo, alertas críticas en al menos un dispositivo asignado. Por tanto, el estado de salud es un punto de partida para la investigación, no un hallazgo propio del dispositivo.
La página administra usuarios y grupos e inicia la protección de sus dispositivos cuando es necesario. Los grupos permiten asignar la misma política de usuario a varias personas. Sin embargo, no es obligatorio crear manualmente a los usuarios antes de una distribución centralizada del software: si un usuario conectado ejecuta el agente de Endpoint vinculado al tenant, Central puede registrar su objeto automáticamente.
Añadir usuarios manualmente
- Abrir My Environment > Users & Groups.
- Elegir Add User.
- Introducir el nombre para mostrar sin anteponer el nombre del dominio.
- Añadir la dirección de correo electrónico y, si es necesario, el Manager o Exchange Login.
- Opcionalmente, filtrar y asignar un grupo de usuarios existente mediante la búsqueda.
- Establecer el rol adecuado solo si la persona tendrá una tarea administrativa.
- Opcionalmente, enviar un Setup Link para el tipo de protección necesario.
- Finalizar con Save o Save and Add Another.
Un Setup Link requiere acceso a Internet y permisos de administrador local para la instalación. Para un despliegue administrado mediante MDM, RMM, GPO o distribución de software, normalmente no es la opción preferida.
Para usuarios existentes se seleccionan las personas deseadas en la pestaña Users y se elige Email Setup Link en la esquina superior derecha. Si hay varios tipos de protección licenciados, en el cuadro de diálogo solo se selecciona el alcance necesario. El enlace no sustituye a un despliegue empresarial controlado y no se envía a usuarios que no dispongan de permisos de instalación local.
El rol User no concede permisos de administración y sirve para el Self Service Portal. Los roles de administrador se asignan según el principio de mínimo privilegio. Los detalles se explican en Asignar correctamente los roles de administración de Sophos Central.
Importar usuarios mediante CSV
En Import users from CSV, Central proporciona una plantilla. El tamaño máximo del archivo es de 1 MB. En la importación también pueden incluirse grupos y crearse otros nuevos cuando sea necesario.
Mientras Central sincroniza Active Directory, Microsoft Entra ID o Google Cloud Directory, la importación CSV está bloqueada. En el diálogo de importación se selecciona el archivo mediante Browse. Create new groups crea los grupos que falten y estén indicados en el CSV; Give users access to Sophos Central Self Service envía el registro para el Self Service Portal. Solo después, Add incorpora los registros.
Las direcciones de correo electrónico controlan la coincidencia:
- si la dirección coincide con un usuario manual existente, la importación actualiza ese objeto,
- si coincide con un usuario administrado mediante Directory Service, Central omite la fila,
- si una fila contiene un Manager desconocido hasta ese momento, Central puede crear además un objeto de usuario para esa persona.
Por tanto, el número de usuarios importados puede superar el número de filas del CSV. Antes de una importación productiva se utiliza un archivo de prueba pequeño y después se revisa el cambio en el Audit Log.
Utilizar grupos para las políticas
En la pestaña Groups se pueden crear grupos y asignar usuarios. Un grupo reúne usuarios para aplicar políticas comunes. Eliminar un grupo no elimina a sus usuarios.
La lista de grupos muestra el nombre y el número de usuarios incluidos. El nombre abre la página de detalles. Para crear un grupo se selecciona Add Group, se asigna un Group Name inequívoco y se buscan personas en Available Users. Las flechas del selector las mueven a la lista asignada; Save finaliza la creación.
Para modificarlo, se abre el grupo y se selecciona Edit debajo de su nombre. Los miembros se añaden o eliminan con las mismas flechas del selector y se guardan con Save. Para eliminarlo, también se abre la página de detalles del grupo y se selecciona Delete directamente debajo del nombre. En el diálogo Confirm Group Deletion, Yes confirma la eliminación. Antes se comprueba en la pestaña Policies qué directivas activas se aplican mediante ese grupo. Aunque la eliminación no borra usuarios, puede poner fin a su asignación de políticas anterior.
En la página de detalles de un grupo, la pestaña Policies muestra qué políticas están activas. Una política que se abra y edite desde allí puede estar asignada a varios grupos. En ese caso, el cambio afecta a todas las asignaciones, no solo al grupo que se está consultando.
Los grupos se forman según una función estable, por ejemplo, Finance-Users o Endpoint-Pilot, no conforme a nombres de proyectos temporales sin propietario. Los grupos sincronizados se administran en la plataforma de origen.
Validar el perfil de usuario
Después de crearlo se abre el perfil del usuario. Allí se comprueban:
- dirección de correo electrónico y fuente principal,
- rol de administración y estado de MFA,
- pertenencia a grupos,
- inicios de sesión asignados,
- dispositivos y último contacto,
- políticas aplicadas,
- buzones vinculados y Events actuales.
Un icono de candado indica que el objeto se ha sincronizado desde AD o Entra ID. Sus datos maestros no pueden modificarse directamente en Central como los de un usuario manual.
La columna izquierda con el estado de salud y los datos de la cuenta permanece visible al cambiar de pestaña. Un distintivo de rol abre la definición del rol de administración asignado. En el caso de un administrador de Central, también aparecen sus datos de MFA; un Super Admin puede permitir mediante Reset una nueva configuración de los métodos MFA. El restablecimiento solo se realiza después de verificar la identidad y con un proceso de recuperación documentado.
Un usuario manual puede modificarse mediante Edit. First & Last name no contiene ningún nombre de dominio. En un objeto de directorio, este campo muestra el Display Name proporcionado, que no tiene por qué seguir el esquema de nombre y apellido. Los Super Admins pueden asignar un rol como Super Admin, Admin, Help Desk, Read-only o User; no pueden cambiar su propio rol. User solo concede acceso al Self Service Portal. También pueden mantenerse la dirección de correo electrónico, un Exchange Login opcional, los grupos y el Setup Link. Save aplica el cambio del perfil. Después se vuelven a comprobar el rol, los grupos y la dirección de correo en el Summary. En los usuarios sincronizados, los datos maestros permanecen en la fuente; los grupos de Central y los inicios de sesión adicionales pueden seguir estando permitidos.
Las áreas del perfil se interpretan por separado:
- Recent Events muestra los últimos eventos de dispositivos; la pestaña Events contiene la lista completa con Severity, el agente que realizó la notificación, los detalles y el enlace al Events Report.
- Devices muestra el tipo de dispositivo y el sistema operativo. El nombre abre la página de detalles. En Actions pueden aparecer, según el producto, Update Now, Scan Now, Diagnose o Delete. Delete solo elimina el objeto de Central y no desinstala Sophos, por lo que esta acción no constituye un paso de limpieza.
- Policies muestra los nombres, el estado de activación y las funciones incluidas. Abrir y editar una política afecta a todos los usuarios que la tengan asignada.
- Groups muestra las pertenencias y permite modificarlas mediante Edit en las asignaciones administradas localmente.
- Logins muestra los inicios de sesión asignados al usuario. Solo se modifican después de revisar los dispositivos y el efecto sobre las licencias.
Los falsos positivos específicos de un dispositivo no se habilitan globalmente de forma incidental desde el perfil de usuario. Una acción ofrecida allí puede crear una exclusión para todos los usuarios y equipos. La revisión funcional y el alcance más restringido siguen el runbook de exclusiones de Sophos Endpoint.
Exportar la lista de usuarios
En My Environment > Users & Groups > Users, Export to CSV crea el archivo users.csv. Los filtros activos se incluyen. Para obtener una lista de administradores, primero se establece Admins only; para una exportación completa se eliminan todos los filtros no deseados. Se documentan el nombre del archivo, el tenant, el filtro y la fecha de exportación, porque users.csv por sí solo no demuestra posteriormente el alcance.
Diferenciar políticas de usuario y de dispositivo
Una política de usuario acompaña al usuario en sus dispositivos. Una política de dispositivo se aplica a un dispositivo o grupo de dispositivos concreto, con independencia de la persona que haya iniciado sesión. Si ambas se aplican a la misma función, decide el orden de la página de políticas. Central comprueba de arriba abajo y utiliza la primera política que coincida.
Por eso, la mera pertenencia a un grupo no garantiza que prevalezca la política esperada. En los detalles del usuario o dispositivo se comprueba qué política se aplica realmente.
Comprobar las políticas de un usuario
La ruta operativa es My Environment > Users & Groups > Users. Allí se abre el nombre del usuario y se cambia a la pestaña Policies. La lista muestra las políticas activadas y aplicadas a ese usuario. En el Summary se ven, para cada política, el nombre, el estado Enabled y los iconos de las funciones incluidas.
Al hacer clic en el nombre de la política se abren sus detalles y, con el rol adecuado, también puede editarse. Sin embargo, este cambio afecta a todos los usuarios que tengan asignada esa política, no solo al perfil abierto. Antes de guardar se comprueban las asignaciones, la prioridad de la política y los grupos afectados. Para ver la lista completa se cambia del Summary a la pestaña Policies; después se comprueba en el usuario o el dispositivo piloto qué política está realmente activa.
Evitar duplicados
Los duplicados típicos se producen por:
- distintos inicios de sesión locales de la misma persona,
- direcciones UPN y de correo electrónico diferentes,
- creación manual y sincronizada en paralelo,
- dos fuentes de directorio con alcances solapados,
- imaging con una cuenta de instalación local.
Los inicios de sesión solo se asignan a un usuario existente después de una comprobación funcional. El comportamiento actual de las licencias se explica en Combinar inicios de sesión de Sophos Central y corregir el uso de licencias.