Crear y gestionar de forma segura una cuenta Sophos ID
Un Sophos ID es la cuenta personal con la que una persona accede a servicios Sophos. No es lo mismo que un tenant de Sophos Fusion (antes Sophos Central) y por sí solo no concede permisos administrativos. Los tenants, datos de soporte y funciones visibles dependen de invitaciones, asociaciones y roles.
Proceso breve: confirmar correo corporativo y responsable, buscar una invitación o cuenta existente y solo entonces abrir la página de inicio de sesión o registro de Sophos ID. Tras acceder, registrar al menos dos métodos MFA, comprobar tenant y rol correctos y proteger la recuperación mediante un segundo Super Admin.
Cuándo se necesita un Sophos ID
Sophos ID funciona como identidad común de acceso a Sophos Fusion, Support Portal y determinadas operaciones de cuenta y licencia. Las cuentas locales de Sophos Firewall, los usuarios del Central Self Service Portal y las API Credentials son identidades separadas.
Antes de crear una cuenta hay que determinar:
- qué servicio Sophos se va a utilizar;
- si ya existe una invitación de un cliente, partner o tenant de Sophos Fusion;
- qué dirección corporativa seguirá asignada a la persona mientras sea responsable;
- quién puede conceder el rol necesario y restablecer MFA en una emergencia.
Los administradores deben usar cuentas personales. Utilizar un buzón compartido de equipo como login impide atribuir claramente las acciones y complica MFA, recuperación y baja.
Separar cuenta, rol y tenant
Sophos ID indica quién accede. Un rol administrativo de Sophos Fusion define qué puede hacer esa persona en un tenant concreto. Una cuenta administrativa local del firewall y un perfil de partner o soporte son contextos de autorización distintos.
Una persona puede utilizar la misma dirección en varios contextos Sophos. Antes de cada cambio hay que comprobar el nombre de cliente o tenant mostrado. Un acceso correcto solo demuestra la identidad, no el rol correcto en el tenant correcto. Los roles administrativos de Sophos Fusion explican cómo elegirlos.
Crear Sophos ID o iniciar sesión
- Buscar una cuenta existente en invitaciones, mensajes de bienvenida y el gestor de contraseñas. Para una organización de Sophos Fusion ya creada debe usarse la invitación; no hay que generar accidentalmente un segundo tenant mediante un registro de prueba.
- Abrir el inicio de sesión de Sophos Fusion. Esta página externa, controlada por Sophos, utiliza Sophos ID para iniciar sesión o registrarse.
- Introducir la dirección corporativa. Según el estado de la cuenta, el flujo actual de Sophos continúa con acceso, verificación o registro. Solo se utilizarán códigos de un proceso iniciado personalmente y se comprobarán remitente y destinatario.
- Guardar una contraseña nueva únicamente en el gestor. Para una cuenta existente, utilizar Forgot your password? en el mismo flujo en lugar de crear otra cuenta con un nombre parecido.
- Una vez dentro, abrir el servicio y tenant esperados. Comparar nombre del cliente, rol y activos visibles con la solicitud aprobada.
Al activar una cuenta nueva de Sophos Fusion, el mensaje de bienvenida contiene Create Password. En la activación también se elige la región Central Admin Portal donde se almacenan los datos. Esta decisión de tenant no forma parte del acceso diario a Sophos ID y debe acordarse con el responsable antes de activar.
Configurar MFA y Passkeys resistentes
Sophos exige MFA moderna a los administradores de Sophos Fusion. El acceso con contraseña utiliza una aplicación TOTP; después del registro inicial se puede usar un Passkey. SMS y correo más PIN ya no están disponibles para nuevos registros.
Los administradores de Sophos Fusion deben registrar al menos dos métodos MFA. Una combinación resistente es un Passkey y una aplicación TOTP en dispositivos independientes, o dos Passkeys en ecosistemas separados. Sophos recomienda Passkeys y permite hasta diez. El primero se añade después de configurar la aplicación en Profile icon > My info > Manage MFA.
No se deben guardar ambos métodos únicamente en el mismo teléfono. Hay que asignarles nombres claros y revisarlos tras cambiar de dispositivo. Antes de borrar o restablecer el dispositivo antiguo, se prueba el método de sustitución en una ventana privada. No se puede eliminar un método si se incumple el mínimo requerido.
Controlar altas, cambios y bajas
Alta: documentar responsable de cuenta, correo corporativo, tenant de destino, rol aprobado y dos métodos MFA. Comprobar conjuntamente el primer acceso sin compartir contraseña ni semilla TOTP.
Cambio: al cambiar las funciones, adaptar roles y asociaciones de tenant en vez de compartir o sustituir Sophos ID. Eliminar por separado los contextos de cliente, partner, soporte y licencia que ya no sean necesarios.
Baja: confirmar primero un segundo Super Admin operativo. Después revocar roles administrativos, accesos de tenant y partner y asociaciones de soporte y licencia. Bloquear buzón corporativo y dispositivos MFA según el proceso interno. Desactivar únicamente el buzón no elimina los permisos Sophos.
Al menos trimestralmente se revisan administradores activos, Super Admins, proveedores externos, métodos MFA usados recientemente y responsables documentados. La vista general de los portales Sophos ayuda a identificar todos los accesos separados.
Gestionar un Authenticator perdido y la recuperación
Si todavía hay un segundo método, se accede con él, se abre Profile icon > My info > Manage MFA, se registra primero el sustituto y después se elimina el perdido. Si se sospecha robo, también se revisan contraseña, sesiones, roles y cambios administrativos recientes.
Si un usuario de un tenant de Sophos Fusion ha perdido todos los métodos, un Super Admin de ese tenant restablece MFA mediante My Environment > Users & Groups > Users >
Para un usuario de cliente que cumpla los requisitos, un Partner Super Admin utiliza en cambio My Business > My Customers > Customers >
Para un usuario de partner gestionado, un Partner Super Admin utiliza Global Settings > Access Control > Administer MFA >
Si ningún administrador disponible tiene autoridad para restablecer MFA en la cuenta afectada, Sophos Support debe gestionar la recuperación. Se preparan nombre de empresa, dirección afectada, datos del tenant, hora, último acceso correcto y pruebas verificables de autorización. Véase Abrir un ticket de soporte con Sophos.
Validar acceso y permisos
Tras el alta, cambio de rol o recuperación se comprueba:
- acceso con el método principal y, por separado, con el de recuperación;
- nombre del cliente o tenant y rol administrativo esperado;
- acceso a una página inocua permitida por el rol y prueba negativa de una función prohibida;
- eliminación de métodos MFA antiguos y accesos de tenant innecesarios;
- registro de responsable, revisor, fecha y próxima revisión.
Resolver errores habituales
No llega el correo: revisar spam y cuarentena, buscar do-not-reply@central.sophos.com y comprobar la dirección exacta. Si falta el mensaje de bienvenida de Sophos Fusion, no crear otra cuenta; recurrir a quien invitó o al proceso de activación de Sophos Fusion.
Tenant incorrecto o vacío: comprobar primero dirección y organización seleccionadas. Después, un Super Admin debe revisar invitación, asociación de usuario y rol. Un Sophos ID nuevo no corrige un permiso de tenant ausente.
TOTP rechazado: activar la hora automática del teléfono, seleccionar la entrada de la dirección correcta y esperar un código nuevo. No seguir probando: tras cinco errores consecutivos Sophos bloquea temporalmente la cuenta y los errores posteriores amplían el bloqueo.
Falla el Passkey: probar otro navegador compatible o el dispositivo registrado y elegir TOTP mediante Try another way. Para uso entre dispositivos, comprobar Bluetooth y proximidad. Según Sophos, Microsoft Authenticator como almacén de Passkeys no está soportado sin acceso federado con Entra ID.
Todos los métodos MFA perdidos: usar la ruta de reset anterior para un usuario del tenant, un usuario de cliente apto o un usuario de partner gestionado, según la cuenta afectada. Escalar a Sophos Support con las pruebas de propiedad y tenant preparadas siempre que el rol disponible no tenga autoridad para restablecer la MFA de esa cuenta.
Cuenta bloqueada tras accesos fallidos: dejar de intentarlo. Esperar el periodo de bloqueo creciente—inicialmente un minuto y hasta un máximo de cinco horas—o contactar con Sophos Support para que desbloquee la cuenta. Restablecer MFA no elimina este bloqueo.