Entender Sophos Central Enterprise y las Sub-Estates
Sophos Central Enterprise agrupa varios tenants independientes de Sophos Fusion (antes Sophos Central) bajo una administración Enterprise. Estos tenants se denominan Sub-Estates. El modelo es adecuado para grupos empresariales, organizaciones nacionales, entidades jurídicamente separadas o ubicaciones que necesitan sus propios límites de datos y administración.
Sophos Central Enterprise no es lo mismo que un único tenant grande con muchos grupos. Cada Sub-Estate tiene sus propios usuarios, dispositivos, Policies, licencias, región de datos y administradores locales.
Cuándo son convenientes las Sub-Estates
Una Sub-Estate separada resulta conveniente cuando existe al menos un límite real:
- responsabilidad jurídica u organizativa,
- región de datos propia,
- administradores y autorizaciones separados,
- centro de costes o licencias propio,
- Policies, Reports o requisitos de auditoría separados,
- adquisición de una empresa con integración gradual.
El mero hecho de que existan departamentos distintos no justifica automáticamente varios tenants. Si basta con la misma administración y región de datos, los grupos, las Policies y los Custom Roles suelen ser una solución más sencilla.
Qué centraliza Enterprise
Según la licencia y la función, el nivel Enterprise puede:
- crear, buscar y abrir Sub-Estates,
- mostrar de forma global el estado y el uso de las licencias,
- administrar Enterprise Admins,
- agrupar alertas de Sub-Estates que han autorizado el acceso,
- distribuir templates globales y determinados ajustes,
- utilizar API Credentials en el nivel Enterprise,
- distribuir licencias Master entre Sub-Estates.
No obstante, las funciones de los productos y las particularidades locales siguen siendo relevantes en la Sub-Estate. Un Enterprise Template puede bloquear y distribuir Settings, pero no sustituye un piloto ni una validación local.
Los templates globales tienen límites claros
Solo un Enterprise Super Admin puede administrar templates globales. Un template puede abarcar un máximo de 500 Sub-Estates, con un total combinado de hasta 5.000 dispositivos. En cuanto se asigna una Sub-Estate a un template, los ajustes globales y las Policies incluidos quedan bloqueados en el Sophos Fusion Admin local. Se aplican cuando se ejecuta el push.
Un push sobrescribe las Base Policies existentes y puede tardar unos minutos. Si más adelante se elimina el template o se retira la Sub-Estate de él, la Sub-Estate conserva los últimos ajustes enviados. Por eso se prueba primero el template con un grupo pequeño de Sub-Estates. Antes del push se documentan las Policies locales afectadas; después se comprueban el estado del push y las Policies y los ajustes esperados en cada Sub-Estate piloto.
El acceso sigue necesitando autorización
Al activar Enterprise Management, las cuentas asociadas se vinculan como Sub-Estates. Un Enterprise Admin solo puede abrir una Sub-Estate existente cuando un Super Admin de esa Sub-Estate autoriza el acceso de Enterprise.
Esta autorización tiene un amplio alcance: el Enterprise Admin se convierte en Super Admin de las Sub-Estates. Después de que una Sub-Estate haya permitido el acceso, solo un Enterprise Super Admin puede revocar la vinculación o el opt-in.
Región de datos y nuevas Sub-Estates
Al crear una Sub-Estate nueva se elige una región de datos. En función de la disponibilidad, Sophos ofrece, entre otras, Estados Unidos, Canadá, Irlanda, Alemania, Australia, India, Brasil o Japón. La región predeterminada corresponde a la de la Sub-Estate principal.
Antes de crearla, la región se coordina con los requisitos de protección de datos, latencia, integración y normativa jurídica. Una migración posterior del tenant es mucho más compleja que elegir correctamente al principio.
Roles y cuentas personales
Los roles de Enterprise están separados de los roles del tenant individual de Sophos Fusion Admin. Un acceso dedicado de Enterprise Admin evita que el trabajo diario en el tenant se realice constantemente con permisos de Super Admin para todo el grupo.
Solo un Enterprise Super Admin puede crear API Credentials en el nivel Enterprise. También en este caso se aplican roles propios de Service Principal, supervisión de la caducidad y rotación de secretos.
Alertas e informes
Enterprise puede mostrar las alertas de las Sub-Estates que han autorizado el acceso y permitir acciones. La vista actual de Enterprise incluye alertas de hasta 90 días y un máximo de 2.500 entradas. Para investigaciones más antiguas o amplias se abre la Sub-Estate correspondiente o se utiliza un SIEM.
Los Custom Dashboards pueden mostrar datos de una o varias Sub-Estates. En Dashboards > Manage Dashboards, la columna Creator identifica al administrador que creó un Custom Dashboard.
Los dashboards de Sophos y los Custom Dashboards pueden exportarse como PDF, pero Central Overview no. Los widgets basados en mapas aparecen como áreas vacías en el PDF. Si la exportación PDF forma parte de los informes, no deben utilizarse esos widgets como única evidencia.
Modelos de licencia
Las Sub-Estates pueden conservar licencias individuales o cambiarse a Enterprise Master Licensing. Las licencias Master forman un pool común y se asignan de forma centralizada. El cambio es irreversible y, por tanto, requiere una planificación específica de licencias y costes.
Planificar y activar Sophos Central Enterprise Master Licensing explica la transferencia, la consolidación y los límites de asignación.
Planificar la estructura antes de la activación
Antes de utilizar Enterprise Management se crea una matriz:
| Pregunta | Decisión |
|---|---|
| ¿Qué sociedades o regiones se convierten en Sub-Estates? | límite funcional y jurídico |
| ¿Quién es Enterprise Super Admin? | al menos dos personas independientes |
| ¿Quién puede abrir cada Sub-Estate? | modelo de roles y autorizaciones |
| ¿Qué región de datos se aplica? | documentarla para cada Sub-Estate nueva |
| ¿Las licencias se gestionan individualmente o como Master Pool? | aclararlo antes del cambio irreversible |
| ¿Qué Settings proceden de Enterprise Templates? | definir piloto, Override y efecto de bloqueo |
| ¿Cómo se conservan las alertas y los datos de auditoría? | combinar las vistas de Enterprise y Sub-Estate |
La activación técnica se describe en Activar Sophos Central Enterprise Management.