Desplegar Sophos Central Endpoint de forma sistemática
Sophos Central Endpoint no es un único instalador, sino un modelo operativo formado por tenant cloud, acceso administrativo, identidades de usuarios y dispositivos, licencias, políticas, agente, supervisión y Response. Distribuir el agente añade dispositivos a Central, pero aún no establece una línea base fiable.
1. Aclarar cuenta y región
Tras crear la cuenta, active el tenant mediante el correo de invitación. Compruebe datos de la empresa, región de datos y partner responsable. La región afecta, entre otras cosas, a hosts API y determinados servicios y debe elegirse deliberadamente.
Debe haber al menos dos administradores responsables para que el acceso no dependa de una persona durante vacaciones, tras su salida o al perderse un dispositivo MFA.
2. Proteger el acceso administrativo
Configure MFA inmediatamente. Sophos admite passkeys y aplicaciones de autenticación con códigos temporales. Cada administrador registra al menos dos métodos MFA independientes.
Use Super Admin solo para roles, API y ajustes de gran alcance. El trabajo diario utiliza un Admin, Help Desk, Read-only o Custom Role apropiado. Planificar roles y permisos de Sophos Central Endpoint explica los permisos específicos.
Para Identity Providers, passkeys, recuperación y Sign-in Rules, consulte Proteger el inicio de Sophos Central con MFA e IdP.
3. Determinar licencia y Agent Mode
Antes del despliegue, determine la licencia Endpoint activa y Agent Mode previsto:
Endpointpara protección completa,XDRpara protección completa y funciones XDR,XDR Sensorpara telemetría junto a otro producto de protección.
XDR Sensor no protege por sí mismo contra malware. Compruebe caducidad y asignación antes de un despliegue masivo. Entender las licencias Sophos Central Endpoint explica las consecuencias.
4. Definir la fuente de identidades
Las políticas de usuario siguen a la persona; las de equipo, al dispositivo. Decida pronto cómo se crean usuarios y grupos:
- automáticamente mediante inicios de Endpoint,
- manualmente o por CSV,
- desde Active Directory local,
- desde Microsoft Entra ID.
Varias fuentes para el mismo dominio pueden crear duplicados y asignaciones inesperadas. Pruebe el modelo antes del despliegue.
5. Diseñar grupos y políticas
Pocos grupos comprensibles son más fáciles de mantener que uno por departamento y excepción. Un modelo típico incluye:
- dispositivos piloto,
- estaciones de producción,
- dispositivos especiales críticos,
- grupo de excepciones temporal,
- dispositivos de prueba para nuevas fases de software.
Para cada tipo se aplica la primera política activa coincidente. Crear correctamente políticas Sophos Central Endpoint cubre la planificación.
6. Definir la línea base
Defina antes del primer dispositivo productivo:
- Threat Protection y HTTPS Decryption,
- Application, Peripheral y Web Control,
- DLP y DNS Protection cuando corresponda,
- Update Management y Software Packages,
- Tamper Protection y exclusiones,
- Data Collection, Isolation y Live Response,
- reglas de correo Alert y responsables.
Introduzca nuevos controles en modo Monitor o piloto. Una exclusión sin responsable, motivo y caducidad no pertenece a la línea base.
7. Preparar red y plataformas
Permita los dominios y puertos actuales de Sophos en proxy y firewalls utilizados. TLS Inspection no debe romper la comunicación con una cadena de certificados no fiable.
Pilote Windows y macOS por separado. Los perfiles MDM y permisos Apple deben estar preparados antes de ampliar el despliegue Mac.
8. Distribuir el instalador de forma controlada
Descargue el instalador vinculado al tenant en My Environment > Installers. Los instaladores antiguos pueden invalidarse irreversiblemente con Expire previous installers.
El primer despliegue incluye pocos dispositivos representativos. Para Windows siga Instalar Sophos Central Endpoint; para macOS, Instalar Sophos Central Endpoint.
Los despliegues automáticos utilizan parámetros CLI documentados, transferencia segura de secretos y registros inequívocos.
Para el inventario o los cambios masivos mediante API se utiliza un Service Principal propio con el rol mínimo. La autenticación, los hosts regionales de API y el procesamiento Bulk seguro se explican en Automatizar de forma segura la API de Sophos Central Endpoint.
9. Validar técnicamente el piloto
Un dispositivo solo está desplegado correctamente cuando:
- El estado local es saludable.
- Aparece en tenant y grupo correctos.
- Agent Mode y componentes corresponden a la licencia.
- Las políticas previstas son efectivas.
- Last Active y Events se actualizan.
- Una Detection o Event de Web, Application o Peripheral aparece como se espera.
- Actualización, reinicio y desinstalación se han probado.
- Correo Alert y responsabilidad de Response funcionan.
Las pruebas seguras de EICAR, Reputation, MTD y Web se explican en Probar de forma segura las funciones de protección de Sophos Endpoint.
10. Establecer operación y responsables
Antes del despliegue amplio, defina:
- quién trata High Alerts y outbreaks,
- quién aprueba exclusiones y cuándo caducan,
- quién revisa Account Health, dispositivos inactivos y licencias,
- quién mantiene fases de actualización y ventanas,
- quién puede usar Live Response o IA,
- qué datos pueden tratarse en Central y paquetes de soporte.
Navegación y ayuda
La interfaz actual agrupa dispositivos en My Environment, productos en My Products y ajustes globales bajo el icono de engranaje. Sophos Help ofrece búsqueda, recursos contextuales y guías interactivas.
Sophos cambia regularmente navegación y nombres. Los Runbooks documentan por ello nombres de función y términos de búsqueda además de capturas.