Ir al contenido
Avanet

Asignar correctamente usuarios y grupos de Sophos Central Endpoint

Un usuario de Sophos Central representa a una persona, un Login es un nombre de inicio de sesión detectado por el Endpoint y un Computer es el dispositivo administrado. Para que la asignación de políticas sea fiable, primero se vincula el Login con la persona correcta y después se comprueban los grupos de usuarios y el orden de las políticas.

Este artículo trata las identidades que reúnen las políticas Endpoint y los eventos de dispositivos de una persona. La administración general de usuarios se explica en Administrar usuarios de Sophos Central de forma segura, y los permisos administrativos en Roles y permisos de Sophos Central. Ninguno de estos temas equivale a la asignación Endpoint. La administración de ordenadores y grupos de ordenadores también se trata por separado.

Comprender el modelo de asignación

ObjetoQué representaDónde comprobarlo
Usuariopersona en Sophos CentralMy Environment > Users & Groups > Users
Loginnombre de inicio de sesión local o de dominio de la personaabrir el usuario, Summary > Logins
OrdenadorEndpoint administradoMy Environment > Devices > Computers

Un usuario puede tener varios dispositivos. A su vez, un ordenador compartido puede estar asociado con varios usuarios. Por tanto, los grupos de usuarios y los grupos de ordenadores no son intercambiables: un grupo de usuarios sigue a la persona, mientras que un grupo de ordenadores sigue al dispositivo.

Crear usuarios desde la fuente correcta

Sophos Central puede recibir usuarios de cuatro formas:

  • automáticamente, cuando el agente Endpoint informa del usuario conectado a un dispositivo protegido;
  • manualmente mediante My Environment > Users & Groups > Add User;
  • como importación masiva mediante Import users from CSV;
  • mediante un servicio de directorio como Active Directory o Microsoft Entra ID.

En la operativa habitual se debe definir qué fuente es autoritativa para cada conjunto de usuarios. Si una persona ya se sincroniza desde un servicio de directorio, no debe añadirse otra vez manualmente o por CSV. La guía de administración de usuarios de Central explica la creación, importación, exportación y eliminación. Para configurar las fuentes, consulte Sincronizar Microsoft Entra ID con Sophos Central y Sincronizar Active Directory con Sophos Central.

Asignar los Logins detectados a una persona

En My Environment > Users & Groups > Users, abra la persona correspondiente. En la pestaña Summary, la sección Logins muestra los nombres de inicio de sesión asignados. Edit permite reasignarlos.

Antes de modificar nada, compare el nombre de usuario, el dominio o nombre del ordenador y los dispositivos que aparecen en Devices. Una entrada como CORP\muster no es necesariamente igual que PC01\muster: la segunda puede ser una cuenta local. Después de guardar, pida a la persona que vuelva a iniciar sesión en el ordenador afectado. Compruebe entonces Summary > Logins, Devices y la hora Last Active.

Usar grupos de usuarios para políticas Endpoint

En My Environment > Users & Groups > Groups, Add Group crea un grupo local. Introduzca un Group Name único, mueva las personas desde Available Users a la selección y guarde. En los detalles del grupo, Edit modifica los miembros. Eliminar un grupo no elimina sus usuarios.

Un grupo de usuarios es apropiado cuando un ajuste debe seguir a una persona en sus dispositivos, por ejemplo Web Control o Data Loss Prevention para un departamento. Para dispositivos de quiosco, laboratorio o producción se utilizan grupos de ordenadores, ya que el requisito debe aplicarse con independencia de quién inicie sesión.

La pestaña Policies del grupo muestra las políticas activadas y aplicadas. Una política abierta desde allí también puede estar asignada a otros grupos; al modificarla se ven afectados todos sus destinos.

Determinar y comprobar la política efectiva

Las políticas de usuario y de ordenador de una misma función no reciben prioridad automática por el tipo de destino. Si ambas coinciden en un ordenador, tiene prioridad la que esté más arriba en la lista. La Base Policy permanece como respaldo. Los ajustes de una función no se combinan a partir de varias políticas.

Planificar de forma segura las políticas de Sophos Central Endpoint explica la planificación y la prioridad. Para una persona concreta, abra Users & Groups > Users, selecciónela y compruebe la pestaña Policies. Compruebe también esta pestaña en el ordenador. Si el resultado no es el esperado, siga este orden:

  1. ¿Qué Login del sistema operativo está realmente activo?
  2. ¿Ese Login está asignado a la persona correcta en Summary > Logins?
  3. ¿La persona y el ordenador pertenecen a los grupos previstos?
  4. ¿La política deseada está activada y por encima de otras políticas coincidentes de la misma función?
  5. ¿El ordenador ha informado a Central desde el cambio?

No investigue la propia función de protección hasta que estos cinco puntos sean correctos. Así se distingue un error de asignación de un problema dentro de la política.

Limpiar la asignación cuando una persona se marcha

Antes de eliminar a una persona, compruebe Logins, Devices, Policies, los grupos y la fuente de identidad. Después selecciónela en la pestaña Users y haga clic en Delete. Eliminar un usuario no elimina los dispositivos asociados ni el software de Sophos instalado en ellos.

Después de eliminarlo, los Logins que sigan siendo necesarios pueden reasignarse. Un usuario puede reaparecer si inicia sesión en un dispositivo asociado que sigue administrado o si continúa en un directorio sincronizado. En el caso de usuarios de directorio, el cambio permanente se realiza en la fuente. Una asignación de Phish Threat de los últimos 30 días también puede hacer que un usuario eliminado reaparezca en Users & Groups. La guía de administración de usuarios de Central contiene el flujo completo de eliminación y exportación.

Problemas habituales

La política de usuario no se aplica

Compruebe primero el Login realmente activo y su asignación. Compare después los grupos del usuario y del ordenador, así como el orden de todas las políticas coincidentes de la misma función. La pestaña Policies del ordenador es la comprobación decisiva para la asignación efectiva.

Una persona aparece varias veces

Compare la dirección de correo electrónico, el prefijo del Login y la fuente de identidad. No elimine usuarios solo porque sus nombres para mostrar se parezcan. Asigne un Login identificado de forma inequívoca a la persona correcta mediante Summary > Logins > Edit y corrija un duplicado sincronizado en su directorio de origen.

Un usuario eliminado reaparece

Compruebe si la persona volvió a iniciar sesión en un dispositivo administrado, si el servicio de directorio todavía la proporciona o si se utilizó recientemente en Phish Threat. Volver a eliminar el usuario en Central no quita una fuente que sigue activa.

Preguntas frecuentes

¿Tiene una política de usuario prioridad sobre una política de ordenador?

No. Si ambas afectan a la misma función y coinciden en el dispositivo, su posición en la lista de políticas determina la prioridad.

¿Al eliminar un grupo de usuarios también se eliminan sus miembros?

No. Se elimina el grupo, pero no los usuarios que contiene.

Fuentes