Estructurar correctamente políticas Endpoint en Sophos Fusion
Sophos Fusion (antes Sophos Central) aplica exactamente una política coincidente para cada función. Sophos Fusion recorre la lista de arriba abajo; gana la primera política activa que coincide con el usuario o el equipo. La Base Policy siempre está al final y cubre todos los destinos que no abarca ninguna política situada por encima.
Esto también marca el límite principal: las políticas del mismo tipo no se fusionan en una configuración efectiva. Por eso, este artículo fundamental explica la asignación, el alcance y el orden. Los artículos detallados enlazados tratan los ajustes de cada tipo de política.
La ruta de incorporación de Endpoint describe todo el recorrido de despliegue, desde la planificación hasta el traspaso a operaciones.
El modelo en cuatro reglas
- Cada política pertenece a una sola función con licencia, como Threat Protection, Application Control o Web Control.
- Una política contiene todos los ajustes de esa función. Un endpoint no toma opciones individuales de varias políticas del mismo tipo.
- Su alcance queda definido por los usuarios, grupos de usuarios, equipos o grupos de equipos asignados. Los tipos de destino disponibles dependen del tipo de política.
- Si coinciden varias políticas activas del mismo tipo, solo decide su posición: se aplica la primera política coincidente.
Regla práctica: coloca arriba las políticas específicas y más abajo las generales.
La palabra «herencia» puede resultar engañosa en este contexto. Durante la aplicación, una política adicional no toma unos valores de la Base Policy y añade otros. Puede sustituir los ajustes de la Base Policy para su alcance, pero para ese tipo se aplica la primera política coincidente completa.
Base Policy y políticas adicionales
Sophos proporciona una Base Policy para cada función. Siempre está disponible, no se puede desactivar ni eliminar y permanece al final de la lista. Inicialmente se aplica a todos los usuarios y dispositivos o, en el caso de las políticas de servidor, a todos los servidores.
Para funciones como Threat Protection, Sophos entrega la Base Policy con ajustes de buenas prácticas. Para funciones específicas de cada red, como Application Control o Peripheral Control, debes configurar la función según tu entorno.
Solo hacen falta políticas adicionales cuando un grupo de destino necesita ajustes distintos. La Base Policy puede bastar para una configuración uniforme. Sin embargo, cada política adicional aumenta las posibles superposiciones, así que define sin ambigüedad su finalidad y alcance.
Elegir alcance de usuario o equipo
Una política de usuario se aplica a todos los dispositivos gestionados que utiliza ese usuario. Una política de equipo se aplica a equipos o grupos de equipos concretos, independientemente de quién inicie sesión. Algunas funciones admiten ambas variantes y otras solo una. Según Sophos, Update Management, por ejemplo, se puede configurar para equipos, pero no para usuarios.
| Necesidad | Alcance adecuado |
|---|---|
| mismo ajuste para un PC de quiosco o producción | equipo o grupo de equipos |
| el ajuste debe acompañar a una persona en varios dispositivos | usuario o grupo de usuarios |
| actualizaciones de endpoints escalonadas | grupo de equipos |
| excepción estrictamente limitada a un dispositivo | equipo individual |
Si coinciden una política de usuario y una política de equipo de la misma función, ningún tipo de destino tiene prioridad automática. Sigue decidiendo el orden de la lista de políticas.
Los grupos facilitan la asignación; no son otra capa de políticas. La pestaña Policies de un grupo de equipos muestra las políticas activadas y aplicadas al grupo. Editar desde ahí una política enlazada también afecta a todos los demás grupos a los que esté asignada esa misma política.
Planificar el orden y las superposiciones
Un orden fácil de mantener comienza por el alcance más reducido y termina con el más amplio. Ejemplo sencillo con tres políticas Threat Protection activas:
| Posición | Política | Alcance |
|---|---|---|
| 1 | TP-Finance-Exception | grupo de equipos Finance |
| 2 | TP-All-Workstations | todos los puestos de trabajo |
| 3 | Base Policy | todos los demás destinos |
Un portátil de Finance recibe la posición 1. Otro puesto recibe la posición 2. Si TP-All-Workstations estuviera arriba, esta política general ya coincidiría y la política Finance nunca se aplicaría.
Recomendación de Avanet: siempre que sea posible, usa la Base Policy como estándar de producción. Coloca por encima solo desviaciones justificadas, como un pequeño grupo piloto o una excepción técnica de alcance muy limitado. Una política distinta por departamento solo resulta útil si los ajustes son realmente diferentes.
Crear y asignar una política
Inicia sesión en fusion.sophos.com. El procedimiento oficial comienza en la página del producto:
- Abre My Products y selecciona Endpoint.
- Abre Policies y selecciona Add Policy.
- Selecciona la función y, si aparece, el tipo de política Endpoint.
- En la página de detalles, asigna los usuarios o dispositivos previstos.
- Configura los ajustes del tipo de política elegido.
- Activa y guarda la política.
- Arrástrala a la posición necesaria en la lista.
Antes de un despliegue amplio, asigna una política nueva solo a un pequeño grupo piloto. Un nombre como TP-Pilot-2026Q3 deja claros la función, el objetivo y el contexto temporal. Los ajustes de la función corresponden al artículo detallado pertinente, por ejemplo Threat Protection, Application Control, Peripheral Control o Web Control.
La política Data Collection and Investigation muestra especialmente bien el principio del alcance: su Base Policy se aplica de forma predeterminada a todos los dispositivos. Para dar otros ajustes a dispositivos específicos, colócalos en un grupo de equipos y asigna una política adicional. Este artículo no repite deliberadamente los ajustes de Live Response, las cargas en Data Lake o las exclusiones.
Comprobar la política realmente aplicada
Una lista correcta no demuestra qué política recibe un equipo concreto. La ruta de comprobación directa es:
- Abre My Environment > Computers & Servers. También puedes usar My Products > Endpoint > Computers.
- Abre el equipo.
- Selecciona la pestaña Policies.
- Comprueba el nombre de la política aplicada para cada función.
Al hacer clic en el nombre de una política se abren sus detalles. Los cambios afectan a todos los usuarios o dispositivos a los que esté asignada. Por tanto, comprueba el alcance y las superposiciones antes de editarla.
Para un grupo de equipos, ve a My Products > Endpoint > Computers > Computer Groups, selecciona el grupo y después Policies. Ahí puedes ver qué políticas están activadas y aplicadas al grupo.
Si no aparece la política esperada
Comprueba en este orden:
- Tipo de política: ¿estás comparando políticas de la misma función?
- Estado activo: ¿la política esperada está activada y no ha caducado?
- Alcance: ¿está realmente asignado el usuario, el equipo o el grupo correcto?
- Orden: ¿ya coincide una política más general situada por encima?
- Política efectiva: ¿qué nombre aparece en la pestaña Policies del equipo?
Una actualización del agente no corrige un orden ni una asignación incorrectos. Solo cuando Sophos Fusion muestre la política correcta como aplicada, una falta de ejecución debe pasar al diagnóstico específico del componente endpoint.