Asignar roles de administración en Sophos Central
El rol adecuado de Sophos Central sigue el principio de mínimo privilegio: Super Admin queda reservado para gestionar roles y API, Admin es apropiado para una administración completa, Help Desk para tareas de soporte, Read-only para la consulta y User únicamente para el Portal de autoservicio. Para permisos más específicos se utiliza una Custom Role.
¿Qué rol de administración es el adecuado?
Sophos Central incluye cinco roles predefinidos. Las funciones adicionales de XDR y específicas de cada producto dependen de las licencias disponibles.
Información: Los roles predefinidos no se pueden editar ni eliminar.
Super Admin
Super Admin dispone de acceso completo y, además, gestiona roles, asignaciones de roles, Custom Roles, API Tokens y API Credentials.
Importante: En el tenant debe existir siempre al menos un Super Admin.
Admin
Admin dispone de un amplio acceso a las funciones de Central para las que se dispone de licencia, pero no puede gestionar roles, asignaciones de roles, API Tokens ni API Credentials.
Help Desk
Help Desk tiene principalmente acceso de lectura a la configuración, pero también puede consultar Logs y Reports sensibles, recibir Alerts y resolverlas únicamente cuando se abre la página Alerts desde el dashboard, actualizar agentes de Sophos y escanear ordenadores. Help Desk no puede gestionar roles ni credenciales de API.
Read-only
Read-only puede consultar la configuración, Logs y Reports sensibles y Alerts, pero no puede gestionar roles o asignaciones de roles, asignar Policies, cambiar la configuración, resolver Alerts, actualizar agentes ni escanear ordenadores.
User
User no tiene permisos de administración y solo puede abrir el Portal de autoservicio.
Asignar o cambiar un rol
Solo un Super Admin puede asignar o cambiar roles de administración. Cada usuario solo puede tener un rol; una nueva asignación sustituye a la anterior.
- Abrir
Global Settings > Access Control > Admins and Roles. - Seleccionar la pestaña
Rolesy, a continuación, el rol deseado. - Junto a
Role Members, hacer clic enEdit. - Mover usuarios entre
Available UsersyAssigned Usersy guardar conSave.
No se puede cambiar el rol de un administrador que tenga una sesión iniciada. La persona afectada debe cerrar primero la sesión; si se trata del propio rol, otro Super Admin debe realizar el cambio. A continuación, se debe probar el inicio de sesión con la cuenta afectada y comprobar que solo estén disponibles las páginas y acciones previstas.
Roles personalizados
Solo los Super Admins pueden crear Custom Roles en Global Settings > Access Control > Admins and Roles > Roles > Add role. Se selecciona un rol base y se asigna a cada producto el Access Type Full, Help Desk, Read-only o None. Otras opciones, por ejemplo para Logs, Policies o Live Response, dependen del producto, del Access Type y de las licencias disponibles.
Un ejemplo práctico es un rol Firewall Monitoring con el rol base Help Desk, el producto Firewall y el Access Type Help Desk; los productos que no sean necesarios reciben None. De este modo se permiten Monitoring, Diagnostics, Logs y Reports, pero no se pueden modificar configuraciones ni Policies.
Administrar Sophos Firewall desde Central
Cuando una Sophos Firewall está conectada a Sophos Central, el acceso al WebAdmin de la firewall depende de la versión de SFOS:
- Hasta SFOS 22.0 MR1: Solo Admin y Super Admin podían abrir la firewall desde Central; la sesión recibía los mismos permisos que la cuenta local
admin. - A partir de SFOS 22.0 MR2: En cada acceso, la firewall asigna automáticamente el rol otorgado en Sophos Central a
Full,Help Desk,Read-onlyoNone.
Los roles predefinidos se asignan de la siguiente manera:
- Super Admin y Admin reciben
Full. - Help Desk recibe
Help Deskpara Monitoring, Diagnostics, Logs y Reports, pero no puede modificar configuraciones ni Policies. - Read-only puede consultar la configuración y el estado, pero no puede modificar nada.
- User y las Custom Roles con
Nonepara el producto Firewall no tienen acceso.
El rol general Help Desk de Central y el Access Type Help Desk de la firewall no contienen la misma lista de permisos. En la firewall se aplican los permisos más restringidos de Monitoring y Diagnostics del Access Type Help Desk de la firewall.
Durante el acceso desde Central, la firewall crea o actualiza el usuario y aplica el rol de Central. Un Central-managed User de este tipo no se puede editar localmente. Los cambios de rol se aplican la próxima vez que se abre la firewall desde Central; por tanto, se debe cerrar y volver a abrir una sesión activa.
Cuando no funciona el acceso a la firewall
- Cuenta desactivada: El mensaje
Sign-in failed. The user account is disabled in the firewall.indica que la cuenta de firewall asociada está desactivada. Sophos Central no la activa automáticamente. - Usuario normal o invitado con el mismo nombre: Cuando aparece
Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall., un administrador de la firewall debe cambiar primero el User Type de la cuenta existente a un tipo administrativo. A continuación, se vuelve a abrir la firewall desde Central. - Mismo nombre de usuario en varios sistemas de autenticación: El último inicio de sesión determina los permisos activos. Por tanto, los roles y User Types deben ser coherentes en Central, Identity Provider y la firewall local.
- No aparece una firewall agrupada: Sophos documenta
NR-15693como un problema conocido por el que las cuentas Help Desk y Read-only pueden no ver firewalls agrupadas. El rol Admin es un workaround documentado, pero amplía considerablemente los permisos. - Se desconecta una sesión existente: Solo puede existir una sesión de Central Manager por firewall. Cuando inicia sesión una segunda persona, la primera pierde su Session Token y puede ver
Unable to load page. Check your network connection.