Entender Sophos Central Enterprise y las Sub-Estates
Sophos Central Enterprise agrupa varios tenants independientes de Sophos Central bajo una administración Enterprise. Estos tenants se denominan Sub-Estates. El modelo es adecuado para grupos empresariales, organizaciones nacionales, entidades jurídicamente separadas o ubicaciones que necesitan sus propios límites de datos y administración.
Central Enterprise no es lo mismo que un único tenant grande con muchos grupos. Cada Sub-Estate tiene sus propios usuarios, dispositivos, Policies, licencias, región de datos y administradores locales.
Cuándo son convenientes las Sub-Estates
Una Sub-Estate separada resulta conveniente cuando existe al menos un límite real:
- responsabilidad jurídica u organizativa,
- región de datos propia,
- administradores y autorizaciones separados,
- centro de costes o licencias propio,
- Policies, Reports o requisitos de auditoría separados,
- adquisición de una empresa con integración gradual.
El mero hecho de que existan departamentos distintos no justifica automáticamente varios tenants. Si basta con la misma administración y región de datos, los grupos, las Policies y los Custom Roles suelen ser una solución más sencilla.
Qué centraliza Enterprise
Según la licencia y la función, el nivel Enterprise puede:
- crear, buscar y abrir Sub-Estates,
- mostrar de forma global el estado y el uso de las licencias,
- administrar Enterprise Admins,
- agrupar alertas de Sub-Estates que han autorizado el acceso,
- distribuir templates globales y determinados ajustes,
- utilizar API Credentials en el nivel Enterprise,
- distribuir licencias Master entre Sub-Estates.
No obstante, las funciones de los productos y las particularidades locales siguen siendo relevantes en la Sub-Estate. Un Enterprise Template puede bloquear o combinar Settings, pero no sustituye un piloto ni una validación local.
El acceso sigue necesitando autorización
Al activar Enterprise Management, las cuentas asociadas se vinculan como Sub-Estates. Un Enterprise Admin solo puede abrir una Sub-Estate existente cuando un Super Admin de esa Sub-Estate autoriza el acceso de Enterprise.
Esta autorización tiene un amplio alcance: el Enterprise Admin se convierte en Super Admin de las Sub-Estates. Después de que una Sub-Estate haya permitido el acceso, solo un Enterprise Super Admin puede revocar la vinculación o el opt-in.
Región de datos y nuevas Sub-Estates
Al crear una Sub-Estate nueva se elige una región de datos. En función de la disponibilidad, Sophos ofrece, entre otras, Estados Unidos, Canadá, Irlanda, Alemania, Australia, India, Brasil o Japón. La región predeterminada corresponde a la de la Sub-Estate principal.
Antes de crearla, la región se coordina con los requisitos de protección de datos, latencia, integración y normativa jurídica. Una migración posterior del tenant es mucho más compleja que elegir correctamente al principio.
Roles y cuentas personales
Los roles de Enterprise están separados de los roles del tenant individual de Central Admin. Un acceso dedicado de Enterprise Admin evita que el trabajo diario en el tenant se realice constantemente con permisos de Super Admin para todo el grupo.
Solo un Enterprise Super Admin puede crear API Credentials en el nivel Enterprise. También en este caso se aplican roles propios de Service Principal, supervisión de la caducidad y rotación de secretos.
Alertas e informes
Enterprise puede mostrar las alertas de las Sub-Estates que han autorizado el acceso y permitir acciones. La vista actual de Enterprise incluye alertas de hasta 90 días y un máximo de 2.500 entradas. Para investigaciones más antiguas o amplias se abre la Sub-Estate correspondiente o se utiliza un SIEM.
Los PDF de dashboards pueden exportarse desde una Sub-Estate, pero no Central Overview. Los Custom Dashboards personales también siguen vinculados al administrador correspondiente.
Modelos de licencia
Las Sub-Estates pueden conservar licencias individuales o cambiarse a Enterprise Master Licensing. Las licencias Master forman un pool común y se asignan de forma centralizada. El cambio es irreversible y, por tanto, requiere una planificación específica de licencias y costes.
Planificar la estructura antes de la activación
Antes de utilizar Enterprise Management se crea una matriz:
| Pregunta | Decisión |
|---|---|
| ¿Qué sociedades o regiones se convierten en Sub-Estates? | límite funcional y jurídico |
| ¿Quién es Enterprise Super Admin? | al menos dos personas independientes |
| ¿Quién puede abrir cada Sub-Estate? | modelo de roles y autorizaciones |
| ¿Qué región de datos se aplica? | documentarla para cada Sub-Estate nueva |
| ¿Las licencias se gestionan individualmente o como Master Pool? | aclararlo antes del cambio irreversible |
| ¿Qué Settings proceden de Enterprise Templates? | definir piloto, Override y efecto de bloqueo |
| ¿Cómo se conservan las alertas y los datos de auditoría? | combinar las vistas de Enterprise y Sub-Estate |
La activación técnica se describe en Activar Sophos Central Enterprise Management.