Ir al contenido
Avanet

Eliminar y dar de baja usuarios de Sophos Central de forma segura

En Sophos Central, un usuario no se elimina de forma aislada. El objeto puede conectar permisos de administrador, MFA, dispositivos, inicios de sesión, grupos, políticas, buzones e historiales de Phish Threat. Además, Central puede volver a crear automáticamente al usuario si la fuente real sigue existiendo.

Antes de eliminar

En el perfil del usuario se documentan y depuran:

  • rol de administración y sesiones activas,
  • métodos MFA y acceso federado,
  • fuente de directorio principal,
  • dispositivos e inicios de sesión,
  • grupos y políticas aplicadas,
  • buzones y configuración de Email,
  • campañas activas de Phish Threat,
  • alertas o investigaciones abiertas.

Un administrador solo puede eliminarse después de que un Super Admin haya retirado su rol de administración. Ni siquiera un Super Admin puede eliminar su propia cuenta. En el tenant siempre se conserva al menos un Super Admin probado.

Eliminar primero la fuente

Si el usuario procede de AD, Entra ID o Google Directory, primero se elimina del alcance de sincronización o del directorio de origen. De lo contrario, la siguiente sincronización lo vuelve a crear.

En el caso de un usuario de Endpoint detectado automáticamente, se comprueba si la persona sigue iniciando sesión en un dispositivo administrado. Ese inicio de sesión puede volver a crear el objeto de usuario después de eliminarlo.

Eliminar el usuario en Central

Super Admin y Admin pueden eliminar usuarios normales. Solo un Super Admin puede eliminar usuarios administradores.

  1. Abrir My Environment > Users & Groups.
  2. Seleccionar uno o varios usuarios.
  3. Elegir Delete y confirmar el efecto.
  4. Revisar el Audit Log y la lista de usuarios.
  5. Después de la siguiente sincronización del directorio, volver a comprobar que el objeto sigue eliminado.

Efectos en buzones y Phish Threat

La eliminación en Users & Groups también retira el buzón asociado del área de buzones. Por eso, con Sophos Email se comprueba previamente si están afectados el flujo de correo, la responsabilidad sobre Shared Mailboxes o las políticas.

Si el usuario fue destinatario de una campaña de Phish Threat durante los últimos 30 días, puede volver a aparecer en la página de usuarios. Sophos recomienda tener en cuenta la fecha Last Targeted o Last Enrolled y eliminarlo solo después del periodo relevante.

Transferir dispositivos e inicios de sesión

Los dispositivos se asignan a un usuario restante o se eliminan conforme a su propio ciclo de vida. Los inicios de sesión del usuario eliminado pueden transferirse al perfil de otro usuario.

Esta transferencia solo se realiza si puede demostrarse que ambas identidades representan a la misma persona. Una combinación a ciegas puede asignar dispositivos, Events y uso de licencias al usuario equivocado.

Validar la baja

Después de eliminarlo se comprueba que:

  • el usuario sigue eliminado después de al menos una sincronización correcta del directorio,
  • ningún acceso de administrador asociado sigue funcionando,
  • los dispositivos e inicios de sesión tienen un nuevo propietario o se han eliminado,
  • la protección de buzones y Email es correcta,
  • el Audit Log muestra la retirada del rol y la eliminación,
  • el uso de licencias reacciona después del periodo de cálculo específico del producto.

Preguntas frecuentes

¿Por qué vuelve a aparecer un usuario eliminado?

El usuario aún está en una fuente de directorio, inicia sesión en un dispositivo administrado o tuvo actividad reciente en Phish Threat. Primero debe depurarse la fuente real.

¿Al eliminarlo también se desinstala Endpoint?

No. Los dispositivos y el software de Sophos permanecen y deben administrarse por separado.

¿Puede un Admin eliminar a otro administrador?

Solo un Super Admin puede eliminar administradores. Primero se revisan la situación de roles y la sustitución.