Eliminar y dar de baja usuarios de Sophos Central de forma segura
En Sophos Central, un usuario no se elimina de forma aislada. El objeto puede conectar permisos de administrador, MFA, dispositivos, inicios de sesión, grupos, políticas, buzones e historiales de Phish Threat. Además, Central puede volver a crear automáticamente al usuario si la fuente real sigue existiendo.
Antes de eliminar
En el perfil del usuario se documentan y depuran:
- rol de administración y sesiones activas,
- métodos MFA y acceso federado,
- fuente de directorio principal,
- dispositivos e inicios de sesión,
- grupos y políticas aplicadas,
- buzones y configuración de Email,
- campañas activas de Phish Threat,
- alertas o investigaciones abiertas.
Un administrador solo puede eliminarse después de que un Super Admin haya retirado su rol de administración. Ni siquiera un Super Admin puede eliminar su propia cuenta. En el tenant siempre se conserva al menos un Super Admin probado.
Eliminar primero la fuente
Si el usuario procede de AD, Entra ID o Google Directory, primero se elimina del alcance de sincronización o del directorio de origen. De lo contrario, la siguiente sincronización lo vuelve a crear.
En el caso de un usuario de Endpoint detectado automáticamente, se comprueba si la persona sigue iniciando sesión en un dispositivo administrado. Ese inicio de sesión puede volver a crear el objeto de usuario después de eliminarlo.
Eliminar el usuario en Central
Super Admin y Admin pueden eliminar usuarios normales. Solo un Super Admin puede eliminar usuarios administradores.
- Abrir My Environment > Users & Groups.
- Seleccionar uno o varios usuarios.
- Elegir Delete y confirmar el efecto.
- Revisar el Audit Log y la lista de usuarios.
- Después de la siguiente sincronización del directorio, volver a comprobar que el objeto sigue eliminado.
Efectos en buzones y Phish Threat
La eliminación en Users & Groups también retira el buzón asociado del área de buzones. Por eso, con Sophos Email se comprueba previamente si están afectados el flujo de correo, la responsabilidad sobre Shared Mailboxes o las políticas.
Si el usuario fue destinatario de una campaña de Phish Threat durante los últimos 30 días, puede volver a aparecer en la página de usuarios. Sophos recomienda tener en cuenta la fecha Last Targeted o Last Enrolled y eliminarlo solo después del periodo relevante.
Transferir dispositivos e inicios de sesión
Los dispositivos se asignan a un usuario restante o se eliminan conforme a su propio ciclo de vida. Los inicios de sesión del usuario eliminado pueden transferirse al perfil de otro usuario.
Esta transferencia solo se realiza si puede demostrarse que ambas identidades representan a la misma persona. Una combinación a ciegas puede asignar dispositivos, Events y uso de licencias al usuario equivocado.
Validar la baja
Después de eliminarlo se comprueba que:
- el usuario sigue eliminado después de al menos una sincronización correcta del directorio,
- ningún acceso de administrador asociado sigue funcionando,
- los dispositivos e inicios de sesión tienen un nuevo propietario o se han eliminado,
- la protección de buzones y Email es correcta,
- el Audit Log muestra la retirada del rol y la eliminación,
- el uso de licencias reacciona después del periodo de cálculo específico del producto.