Ir al contenido
Avanet

Asignar roles de administración en Sophos Central

El rol adecuado de Sophos Central sigue el principio de mínimo privilegio: Super Admin queda reservado para gestionar roles y API, Admin es apropiado para una administración completa, Help Desk para tareas de soporte, Read-only para la consulta y User únicamente para el Portal de autoservicio. Para permisos más específicos se utiliza una Custom Role.

¿Qué rol de administración es el adecuado?

Sophos Central incluye cinco roles predefinidos. Las funciones adicionales de XDR y específicas de cada producto dependen de las licencias disponibles.

Información: Los roles predefinidos no se pueden editar ni eliminar.

Super Admin

Super Admin dispone de acceso completo y, además, gestiona roles, asignaciones de roles, Custom Roles, API Tokens y API Credentials.

Importante: En el tenant debe existir siempre al menos un Super Admin.

Admin

Admin dispone de un amplio acceso a las funciones de Central para las que se dispone de licencia, pero no puede gestionar roles, asignaciones de roles, API Tokens ni API Credentials.

Help Desk

Help Desk tiene principalmente acceso de lectura a la configuración, pero también puede consultar Logs y Reports sensibles, recibir Alerts y resolverlas únicamente cuando se abre la página Alerts desde el dashboard, actualizar agentes de Sophos y escanear ordenadores. Help Desk no puede gestionar roles ni credenciales de API.

Read-only

Read-only puede consultar la configuración, Logs y Reports sensibles y Alerts, pero no puede gestionar roles o asignaciones de roles, asignar Policies, cambiar la configuración, resolver Alerts, actualizar agentes ni escanear ordenadores.

User

User no tiene permisos de administración y solo puede abrir el Portal de autoservicio.

Asignar o cambiar un rol

Solo un Super Admin puede asignar o cambiar roles de administración. Cada usuario solo puede tener un rol; una nueva asignación sustituye a la anterior.

  1. Abrir Global Settings > Access Control > Admins and Roles.
  2. Seleccionar la pestaña Roles y, a continuación, el rol deseado.
  3. Junto a Role Members, hacer clic en Edit.
  4. Mover usuarios entre Available Users y Assigned Users y guardar con Save.

No se puede cambiar el rol de un administrador que tenga una sesión iniciada. La persona afectada debe cerrar primero la sesión; si se trata del propio rol, otro Super Admin debe realizar el cambio. A continuación, se debe probar el inicio de sesión con la cuenta afectada y comprobar que solo estén disponibles las páginas y acciones previstas.

Roles personalizados

Solo los Super Admins pueden crear Custom Roles en Global Settings > Access Control > Admins and Roles > Roles > Add role. Se selecciona un rol base y se asigna a cada producto el Access Type Full, Help Desk, Read-only o None. Otras opciones, por ejemplo para Logs, Policies o Live Response, dependen del producto, del Access Type y de las licencias disponibles.

Un ejemplo práctico es un rol Firewall Monitoring con el rol base Help Desk, el producto Firewall y el Access Type Help Desk; los productos que no sean necesarios reciben None. De este modo se permiten Monitoring, Diagnostics, Logs y Reports, pero no se pueden modificar configuraciones ni Policies.

Administrar Sophos Firewall desde Central

Cuando una Sophos Firewall está conectada a Sophos Central, el acceso al WebAdmin de la firewall depende de la versión de SFOS:

  • Hasta SFOS 22.0 MR1: Solo Admin y Super Admin podían abrir la firewall desde Central; la sesión recibía los mismos permisos que la cuenta local admin.
  • A partir de SFOS 22.0 MR2: En cada acceso, la firewall asigna automáticamente el rol otorgado en Sophos Central a Full, Help Desk, Read-only o None.

Los roles predefinidos se asignan de la siguiente manera:

  • Super Admin y Admin reciben Full.
  • Help Desk recibe Help Desk para Monitoring, Diagnostics, Logs y Reports, pero no puede modificar configuraciones ni Policies.
  • Read-only puede consultar la configuración y el estado, pero no puede modificar nada.
  • User y las Custom Roles con None para el producto Firewall no tienen acceso.

El rol general Help Desk de Central y el Access Type Help Desk de la firewall no contienen la misma lista de permisos. En la firewall se aplican los permisos más restringidos de Monitoring y Diagnostics del Access Type Help Desk de la firewall.

Durante el acceso desde Central, la firewall crea o actualiza el usuario y aplica el rol de Central. Un Central-managed User de este tipo no se puede editar localmente. Los cambios de rol se aplican la próxima vez que se abre la firewall desde Central; por tanto, se debe cerrar y volver a abrir una sesión activa.

Cuando no funciona el acceso a la firewall

  • Cuenta desactivada: El mensaje Sign-in failed. The user account is disabled in the firewall. indica que la cuenta de firewall asociada está desactivada. Sophos Central no la activa automáticamente.
  • Usuario normal o invitado con el mismo nombre: Cuando aparece Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall., un administrador de la firewall debe cambiar primero el User Type de la cuenta existente a un tipo administrativo. A continuación, se vuelve a abrir la firewall desde Central.
  • Mismo nombre de usuario en varios sistemas de autenticación: El último inicio de sesión determina los permisos activos. Por tanto, los roles y User Types deben ser coherentes en Central, Identity Provider y la firewall local.
  • No aparece una firewall agrupada: Sophos documenta NR-15693 como un problema conocido por el que las cuentas Help Desk y Read-only pueden no ver firewalls agrupadas. El rol Admin es un workaround documentado, pero amplía considerablemente los permisos.
  • Se desconecta una sesión existente: Solo puede existir una sesión de Central Manager por firewall. Cuando inicia sesión una segunda persona, la primera pierde su Session Token y puede ver Unable to load page. Check your network connection.