Configurar el acceso a Sophos Central Self Service Portal
Sophos Central Self Service Portal permite a los usuarios realizar determinadas tareas sin un administrador. Las funciones visibles dependen del producto con licencia. Algunos ejemplos habituales son la administración de correos electrónicos en cuarentena, las funciones de recuperación de Device Encryption y las tareas de Mobile.
El portal solo está disponible con Sophos Email, Sophos Central Device Encryption o Sophos Mobile. Una licencia exclusiva de Endpoint Protection no convierte automáticamente Self Service Portal en un portal para usuarios de Endpoint.
Finalidad del portal y límites de las licencias
En el portal, los usuarios solo pueden realizar las tareas de Self Service del producto con licencia correspondiente. Entre ellas se encuentran, por ejemplo, la administración de mensajes en cuarentena con Sophos Email, las funciones de recuperación de Central Device Encryption o las tareas de Sophos Mobile. Se necesita al menos una de estas tres licencias.
En Sophos Email, las funciones que reciben los usuarios en el portal también se definen mediante sus User Settings. Por ello, una invitación por sí sola no habilita automáticamente todas las acciones posibles. Antes del despliegue se comprueban conjuntamente la licencia, la asignación de usuarios y el alcance funcional permitido.
Distinguir entre administradores y usuarios
Los administradores de Central no necesitan una invitación independiente para Self Service. Inician sesión con sus credenciales de Central Admin. En cambio, los usuarios normales reciben su propio acceso al portal, que no les concede derechos administrativos.
El acceso de usuario no sustituye a un rol de administrador. Del mismo modo, un usuario no se convierte en administrador solo por recibir una SophosID o acceso a Self Service Portal.
Activar el acceso automático
La ruta es Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > User Access. Allí se activa Sophos Central Self Service Portal access.
La activación afecta a dos grupos:
- los usuarios añadidos a partir de ese momento reciben automáticamente acceso y un correo electrónico de invitación,
- los usuarios existentes sin acceso también reciben acceso y un correo electrónico de invitación.
Antes de activarlo para todo el tenant se comprueban el inventario de usuarios, la calidad de las direcciones de correo electrónico, las cuentas de servicio sincronizadas y el alcance de los productos. Una invitación general a cuentas técnicas, Shared Mailboxes o usuarios sin una finalidad prevista de Self Service genera confusión y casos de soporte innecesarios.
Invitar a usuarios concretos
Para un despliegue selectivo, la invitación se envía manualmente:
- Abrir My Environment > Users & Groups.
- Seleccionar los usuarios deseados.
- Seleccionar Email Setup Link.
- Seleccionar Sophos Central Self Service Welcome/Setup Email y guardar.
El mensaje procede de do-not-reply@central.sophos.com, tiene un asunto de bienvenida en inglés y contiene un enlace de configuración sin fecha de caducidad. Como el correo electrónico se envía en inglés, el despliegue debe incluir una breve información interna para los usuarios.
Central también permite seleccionar usuarios sin una dirección de correo electrónico válida y no siempre muestra un error. Por ello, una entrada correcta en Audit Log no demuestra que se haya entregado un mensaje.
El correo electrónico no llega
Primero se comprueban el objeto de usuario, la dirección de correo electrónico, el filtro de spam, las reglas de transporte y la autorización del remitente. Además, es posible que la misma dirección ya se haya utilizado para una antigua cuenta de prueba de administrador de Sophos Central. En ese caso, la invitación no se entrega correctamente hasta que se soluciona el conflicto de la cuenta antigua.
Existe una particularidad importante al volver a enviarla: en este caso de error, Sophos exige eliminar o limpiar primero la cuenta de usuario afectada y enviar una invitación nueva solo después. Si simplemente se vuelve a seleccionar Email Setup Link, Audit Log puede mostrar un envío aunque no se haya generado ningún correo electrónico.
No obstante, antes de eliminar a un usuario se comprueban la asignación de dispositivos, las Policies, las funciones de Email, la recuperación de Encryption y la sincronización del directorio. De lo contrario, un objeto sincronizado puede volver a aparecer en la siguiente ejecución o perder asignaciones incorrectamente. El ciclo de vida completo se describe en Eliminar usuarios de Sophos Central de forma segura.
Controlar el despliegue
Un piloto incluye a unos pocos usuarios de cada producto afectado. Se comprueba lo siguiente:
- entrega y facilidad de comprensión del correo de invitación,
- inicio de sesión y proceso de MFA o contraseña,
- funciones de Self Service visibles,
- asignación de productos y usuarios,
- comportamiento con un usuario bloqueado o eliminado,
- vía de soporte para conflictos de cuentas.
Solo entonces se activa el acceso automático para todo el tenant. Trimestralmente se comprueban los usuarios sin una dirección de correo electrónico válida, las personas que han dejado la empresa y los accesos al portal que ya no son necesarios.
Descripción general de los portales de Sophos explica el propio portal y su distinción respecto a Central Admin, Partner Portal y Support Portal.