Ir al contenido
Avanet

Proteger Partner Assistance y Remote Assistance en Sophos Central

Sophos Central dispone de varias vías de administración externa. Partner Assistance está destinada al proveedor asignado, Remote Assistance a Sophos Support y Enterprise Admin Access a los administradores de la estructura Central Enterprise de la organización. Se conceden por separado y no son intercambiables.[1]

Proceso rápido: definir finalidad, responsable y hora de finalización; abrir Profile icon > Support settings y activar solo la opción Assistance necesaria; pedir a un segundo administrador que compruebe el estado mostrado; y desactivar el acceso en cuanto termine el trabajo. Después se revisan los cambios en Reports > General logs > Audit Logs.[1][5]

Distinguir las vías de acceso

AccesoDestinatarioFinalidad habitualDuración
Partner Assistancepartner de Sophos asignado al clienteadministración continua y prestación de serviciosactivo hasta que se desactive
Remote AssistanceSophos Supportanálisis de un caso concreto de Central3, 7, 14, 30 o 60 días
Enterprise Admin Accessadministradores de la cuenta Central Enterprise de la organizaciónadministración de una Sub-Estateno se puede revocar en la Sub-Estate después de aprobarlo
API Credentialaplicación o plataforma externaacceso automatizado definidohasta la caducidad o eliminación

Partner Assistance y Remote Assistance están desactivadas de forma predeterminada. Remote Assistance preselecciona siete días y Central muestra la fecha y hora exactas de vencimiento.[1] Solo se utiliza una cuenta de administrador personal para una organización externa cuando no existe una vía delegada adecuada y se ha definido expresamente la responsabilidad. Las API Credentials son identidades técnicas con su propio ciclo de vida, no sustituyen al acceso de soporte limitado en el tiempo.

¿Quién puede conceder el acceso?

Super Admin y Admin pueden crear casos de soporte y activar Remote Assistance. Help Desk y Read-only pueden crear casos, pero no activar Remote Assistance. Enterprise Admin Access en una Sub-Estate requiere el rol Super Admin.[1][2]

Antes de conceder el acceso se comprueba la cuenta que ejecutará el cambio. Si no tiene el rol necesario, no se comparte temporalmente un inicio de sesión común de Super Admin. Un administrador autorizado e identificado realiza el cambio y conserva la responsabilidad de revocarlo y revisarlo.

Separar el caso de soporte del acceso remoto

Las páginas actuales de Sophos describen más de una forma de iniciar un caso. La vía habitual de Central es Help icon > Support center > Create a support case. Si Sophos Support Assistant está disponible en el tenant mediante su Early Access Program, aparece bajo Sparkle icon y permite pedir un agente humano, mostrar casos o crear uno nuevo.[3][4]

Por tanto, la vía visible depende del tenant y de su participación en el EAP. Ni el menú Help ni Support Assistant conceden por sí mismos acceso remoto permanente. Si al crear un caso de Central se selecciona el acceso opcional a la sesión, Sophos desactiva Remote Assistance automáticamente después de 120 horas. Si la investigación termina antes, se desactiva manualmente de inmediato.[3]

Partner Assistance

Un tenant puede activar Partner Assistance en Profile icon > Support settings. Si está desactivada, el partner asignado solo ve información general, como los servicios adquiridos y el uso actual. Al activarla, el partner puede abrir el tenant de Central y configurar servicios en nombre del cliente.[1]

Partner Assistance no es un código de soporte temporal. Puede ser adecuada para un partner de TI que administra el entorno de forma continua, pero requiere una base contractual, responsables identificados y revisiones periódicas. Antes de concederla se documentan la asignación del partner, el alcance del servicio, la vía de escalado y las actividades permitidas. Tras un cambio de partner o la finalización del contrato, se comprueba la opción inmediatamente.

Sophos Remote Assistance

Remote Assistance permite a Sophos Support acceder directamente a la sesión de Central. En Profile icon > Support settings se puede elegir 3, 7, 14, 30 o 60 días; la selección predeterminada es de 7 días. El vencimiento mostrado se anota en la documentación del caso.[1]

Solo se concede el acceso cuando se dispone de:

  • número de caso y cuestión técnica,
  • administrador interno responsable,
  • duración adecuada más corta,
  • pruebas permitidas y ventanas de mantenimiento,
  • productos afectados y posibles datos sensibles,
  • fecha de revisión y desactivación anticipada.

Remote Assistance para Central no es la misma función que Remote Assistance ID o Support Access de una Sophos Firewall, un switch, un punto de acceso o un dispositivo NDR. Esas vías específicas de producto tienen sus propios recorridos, duraciones y criterios de aceptación.

Conceder y revocar el acceso

  1. Documentar el caso, encargo de servicio o finalidad de Enterprise y nombrar un responsable interno.
  2. Iniciar sesión con una cuenta personal autorizada y abrir Profile icon > Support settings.
  3. Comprobar la asignación del partner. Para Remote Assistance, elegir la duración más corta que cubra la ventana de investigación acordada.
  4. Activar solo la opción prevista. Un segundo administrador verifica opción, duración y vencimiento mostrado; esos valores se registran en el caso o cambio.
  5. Al terminar, volver a la misma página, desactivar manualmente el acceso y confirmar el estado desactivado. No esperar al vencimiento automático si el trabajo acaba antes.
  6. Revisar en Audit Log los cambios realizados durante la ventana autorizada.

Si la activación falla, primero se comprueban el rol, la asignación del partner y la vía elegida. Que Remote Assistance no aparezca para Help Desk o Read-only es una restricción prevista del rol, no un error del navegador.[2]

Enterprise Admin Access

Un administrador de Central Enterprise gestiona las Sub-Estates de la misma organización. Un Super Admin de la Sub-Estate debe aprobar primero el acceso. Después, Enterprise Admin Access no puede desactivarse en la Sub-Estate como si fuera un acceso de soporte temporal.[1]

El proceso se explica en Activar Sophos Central Enterprise Management. Antes de activarlo, se confirman la asignación a la organización, los Enterprise Super Admins y el posterior procedimiento de revocación.

Revisar la actividad en Audit Log

En Reports > General logs > Audit Logs, Central muestra de forma predeterminada los últimos siete días y permite consultar hasta 90 días. Cada actividad supervisada incluye campos como Date, Modified by, Item type, Item modified, Description e IP address. Los filtros de fecha y búsqueda solo se aplican después de seleccionar Update.[5]

Para la aceptación, se limita el periodo a la sesión externa y se busca la cuenta que actuó o la dirección IP conocida. Se revisan como mínimo los ajustes de soporte, administradores nuevos, roles, Policies, exclusiones y API Credentials. El inicio, el final, la organización que actuó y las referencias de cambio se comparan con las entradas encontradas.

Un acceso desactivado solo demuestra que ese canal está cerrado. Los administradores locales, integraciones, API Credentials, Policies o exclusiones creados durante la sesión permanecen hasta que se eliminan por separado. Si falta una actividad esperada, no se presupone que no hubo cambios: se revisan de nuevo el periodo, Update, el término de búsqueda y la cuenta que actuó, y se documenta la discrepancia en el caso.

Revisión trimestral

La revisión abarca Partner Assistance, Remote Assistance, Enterprise Admin Access, administradores personales y API Credentials. También se comparan Partner Info, Customer ID, los casos activos y las entradas de auditoría. El proceso completo está en Abrir un ticket de soporte con Sophos.

Preguntas frecuentes

¿El partner no ve nada sin Partner Assistance?

El partner asignado puede seguir viendo información general, como los servicios adquiridos y el uso. El acceso directo al portal y la configuración en nombre del cliente requieren Partner Assistance.[1]

¿Finaliza Remote Assistance automáticamente?

Sí, después de la duración seleccionada. Si se concede durante la creación del caso, Sophos la desactiva después de 120 horas. Aun así, se desactiva y verifica manualmente en cuanto termina el trabajo.[1][3]

¿La desactivación elimina todos los cambios realizados?

No. Solo cierra el canal de acceso. Las cuentas, credenciales, Policies o exclusiones creadas durante la sesión deben revisarse y, cuando proceda, eliminarse por separado.

Sources

[1] https://docs.sophos.com/central/customer/help/en-us/ManageYourAccount/AccountDetails — Account details - Sophos Central Admin [2] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/GlobalSettings/AccessControl/Roles/AdministrationRoles — Administration roles - Sophos Central Admin [3] https://docs.sophos.com/central/customer/help/en-us/ManageYourAccount/Technical_support — Get additional help - Sophos Central Admin [4] https://docs.sophos.com/central/customer/help/en-us/AI/SupportAssistant — Sophos Support Assistant - Sophos Central Admin [5] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/LogsReports/Logs/AuditLogs — Audit Logs - Sophos Central Admin