Ir al contenido
Avanet

Entender Sophos Central Enterprise y las Sub-Estates

Sophos Central Enterprise agrupa varios tenants independientes de Sophos Fusion (antes Sophos Central) bajo una administración Enterprise. Estos tenants se denominan Sub-Estates. El modelo es adecuado para grupos empresariales, organizaciones nacionales, entidades jurídicamente separadas o ubicaciones que necesitan sus propios límites de datos y administración.

Sophos Central Enterprise no es lo mismo que un único tenant grande con muchos grupos. Cada Sub-Estate tiene sus propios usuarios, dispositivos, Policies, licencias, región de datos y administradores locales.

Cuándo son convenientes las Sub-Estates

Una Sub-Estate separada resulta conveniente cuando existe al menos un límite real:

  • responsabilidad jurídica u organizativa,
  • región de datos propia,
  • administradores y autorizaciones separados,
  • centro de costes o licencias propio,
  • Policies, Reports o requisitos de auditoría separados,
  • adquisición de una empresa con integración gradual.

El mero hecho de que existan departamentos distintos no justifica automáticamente varios tenants. Si basta con la misma administración y región de datos, los grupos, las Policies y los Custom Roles suelen ser una solución más sencilla.

Qué centraliza Enterprise

Según la licencia y la función, el nivel Enterprise puede:

  • crear, buscar y abrir Sub-Estates,
  • mostrar de forma global el estado y el uso de las licencias,
  • administrar Enterprise Admins,
  • agrupar alertas de Sub-Estates que han autorizado el acceso,
  • distribuir templates globales y determinados ajustes,
  • utilizar API Credentials en el nivel Enterprise,
  • distribuir licencias Master entre Sub-Estates.

No obstante, las funciones de los productos y las particularidades locales siguen siendo relevantes en la Sub-Estate. Un Enterprise Template puede bloquear y distribuir Settings, pero no sustituye un piloto ni una validación local.

Los templates globales tienen límites claros

Solo un Enterprise Super Admin puede administrar templates globales. Un template puede abarcar un máximo de 500 Sub-Estates, con un total combinado de hasta 5.000 dispositivos. En cuanto se asigna una Sub-Estate a un template, los ajustes globales y las Policies incluidos quedan bloqueados en el Sophos Fusion Admin local. Se aplican cuando se ejecuta el push.

Un push sobrescribe las Base Policies existentes y puede tardar unos minutos. Si más adelante se elimina el template o se retira la Sub-Estate de él, la Sub-Estate conserva los últimos ajustes enviados. Por eso se prueba primero el template con un grupo pequeño de Sub-Estates. Antes del push se documentan las Policies locales afectadas; después se comprueban el estado del push y las Policies y los ajustes esperados en cada Sub-Estate piloto.

El acceso sigue necesitando autorización

Al activar Enterprise Management, las cuentas asociadas se vinculan como Sub-Estates. Un Enterprise Admin solo puede abrir una Sub-Estate existente cuando un Super Admin de esa Sub-Estate autoriza el acceso de Enterprise.

Esta autorización tiene un amplio alcance: el Enterprise Admin se convierte en Super Admin de las Sub-Estates. Después de que una Sub-Estate haya permitido el acceso, solo un Enterprise Super Admin puede revocar la vinculación o el opt-in.

Región de datos y nuevas Sub-Estates

Al crear una Sub-Estate nueva se elige una región de datos. En función de la disponibilidad, Sophos ofrece, entre otras, Estados Unidos, Canadá, Irlanda, Alemania, Australia, India, Brasil o Japón. La región predeterminada corresponde a la de la Sub-Estate principal.

Antes de crearla, la región se coordina con los requisitos de protección de datos, latencia, integración y normativa jurídica. Una migración posterior del tenant es mucho más compleja que elegir correctamente al principio.

Roles y cuentas personales

Los roles de Enterprise están separados de los roles del tenant individual de Sophos Fusion Admin. Un acceso dedicado de Enterprise Admin evita que el trabajo diario en el tenant se realice constantemente con permisos de Super Admin para todo el grupo.

Solo un Enterprise Super Admin puede crear API Credentials en el nivel Enterprise. También en este caso se aplican roles propios de Service Principal, supervisión de la caducidad y rotación de secretos.

Alertas e informes

Enterprise puede mostrar las alertas de las Sub-Estates que han autorizado el acceso y permitir acciones. La vista actual de Enterprise incluye alertas de hasta 90 días y un máximo de 2.500 entradas. Para investigaciones más antiguas o amplias se abre la Sub-Estate correspondiente o se utiliza un SIEM.

Los Custom Dashboards pueden mostrar datos de una o varias Sub-Estates. En Dashboards > Manage Dashboards, la columna Creator identifica al administrador que creó un Custom Dashboard.

Los dashboards de Sophos y los Custom Dashboards pueden exportarse como PDF, pero Central Overview no. Los widgets basados en mapas aparecen como áreas vacías en el PDF. Si la exportación PDF forma parte de los informes, no deben utilizarse esos widgets como única evidencia.

Modelos de licencia

Las Sub-Estates pueden conservar licencias individuales o cambiarse a Enterprise Master Licensing. Las licencias Master forman un pool común y se asignan de forma centralizada. El cambio es irreversible y, por tanto, requiere una planificación específica de licencias y costes.

Planificar y activar Sophos Central Enterprise Master Licensing explica la transferencia, la consolidación y los límites de asignación.

Planificar la estructura antes de la activación

Antes de utilizar Enterprise Management se crea una matriz:

PreguntaDecisión
¿Qué sociedades o regiones se convierten en Sub-Estates?límite funcional y jurídico
¿Quién es Enterprise Super Admin?al menos dos personas independientes
¿Quién puede abrir cada Sub-Estate?modelo de roles y autorizaciones
¿Qué región de datos se aplica?documentarla para cada Sub-Estate nueva
¿Las licencias se gestionan individualmente o como Master Pool?aclararlo antes del cambio irreversible
¿Qué Settings proceden de Enterprise Templates?definir piloto, Override y efecto de bloqueo
¿Cómo se conservan las alertas y los datos de auditoría?combinar las vistas de Enterprise y Sub-Estate

La activación técnica se describe en Activar Sophos Central Enterprise Management.

Preguntas frecuentes

¿Una Sub-Estate es solo un grupo de dispositivos?

No. Es un tenant de Sophos Fusion independiente con su propia región de datos, administración, configuración y, si corresponde, licenciamiento propio.

¿Puede un Enterprise Admin abrir inmediatamente cualquier Sub-Estate?

En las Sub-Estates existentes, primero debe autorizar el acceso de Enterprise un Super Admin local. Las Sub-Estates nuevas creadas directamente en Enterprise permiten el acceso automáticamente.

¿Necesitan todas las organizaciones Sophos Central Enterprise?

No. Para una organización con límites comunes de datos y administración suele ser más sencillo un único tenant con grupos, Policies y Custom Roles.