Ir al contenido
Avanet

Estructurar correctamente políticas Endpoint en Sophos Fusion

Sophos Fusion (antes Sophos Central) aplica exactamente una política coincidente para cada función. Sophos Fusion recorre la lista de arriba abajo; gana la primera política activa que coincide con el usuario o el equipo. La Base Policy siempre está al final y cubre todos los destinos que no abarca ninguna política situada por encima.

Esto también marca el límite principal: las políticas del mismo tipo no se fusionan en una configuración efectiva. Por eso, este artículo fundamental explica la asignación, el alcance y el orden. Los artículos detallados enlazados tratan los ajustes de cada tipo de política.

La ruta de incorporación de Endpoint describe todo el recorrido de despliegue, desde la planificación hasta el traspaso a operaciones.

El modelo en cuatro reglas

  1. Cada política pertenece a una sola función con licencia, como Threat Protection, Application Control o Web Control.
  2. Una política contiene todos los ajustes de esa función. Un endpoint no toma opciones individuales de varias políticas del mismo tipo.
  3. Su alcance queda definido por los usuarios, grupos de usuarios, equipos o grupos de equipos asignados. Los tipos de destino disponibles dependen del tipo de política.
  4. Si coinciden varias políticas activas del mismo tipo, solo decide su posición: se aplica la primera política coincidente.

Regla práctica: coloca arriba las políticas específicas y más abajo las generales.

La palabra «herencia» puede resultar engañosa en este contexto. Durante la aplicación, una política adicional no toma unos valores de la Base Policy y añade otros. Puede sustituir los ajustes de la Base Policy para su alcance, pero para ese tipo se aplica la primera política coincidente completa.

Base Policy y políticas adicionales

Sophos proporciona una Base Policy para cada función. Siempre está disponible, no se puede desactivar ni eliminar y permanece al final de la lista. Inicialmente se aplica a todos los usuarios y dispositivos o, en el caso de las políticas de servidor, a todos los servidores.

Para funciones como Threat Protection, Sophos entrega la Base Policy con ajustes de buenas prácticas. Para funciones específicas de cada red, como Application Control o Peripheral Control, debes configurar la función según tu entorno.

Solo hacen falta políticas adicionales cuando un grupo de destino necesita ajustes distintos. La Base Policy puede bastar para una configuración uniforme. Sin embargo, cada política adicional aumenta las posibles superposiciones, así que define sin ambigüedad su finalidad y alcance.

Elegir alcance de usuario o equipo

Una política de usuario se aplica a todos los dispositivos gestionados que utiliza ese usuario. Una política de equipo se aplica a equipos o grupos de equipos concretos, independientemente de quién inicie sesión. Algunas funciones admiten ambas variantes y otras solo una. Según Sophos, Update Management, por ejemplo, se puede configurar para equipos, pero no para usuarios.

NecesidadAlcance adecuado
mismo ajuste para un PC de quiosco o producciónequipo o grupo de equipos
el ajuste debe acompañar a una persona en varios dispositivosusuario o grupo de usuarios
actualizaciones de endpoints escalonadasgrupo de equipos
excepción estrictamente limitada a un dispositivoequipo individual

Si coinciden una política de usuario y una política de equipo de la misma función, ningún tipo de destino tiene prioridad automática. Sigue decidiendo el orden de la lista de políticas.

Los grupos facilitan la asignación; no son otra capa de políticas. La pestaña Policies de un grupo de equipos muestra las políticas activadas y aplicadas al grupo. Editar desde ahí una política enlazada también afecta a todos los demás grupos a los que esté asignada esa misma política.

Planificar el orden y las superposiciones

Un orden fácil de mantener comienza por el alcance más reducido y termina con el más amplio. Ejemplo sencillo con tres políticas Threat Protection activas:

PosiciónPolíticaAlcance
1TP-Finance-Exceptiongrupo de equipos Finance
2TP-All-Workstationstodos los puestos de trabajo
3Base Policytodos los demás destinos

Un portátil de Finance recibe la posición 1. Otro puesto recibe la posición 2. Si TP-All-Workstations estuviera arriba, esta política general ya coincidiría y la política Finance nunca se aplicaría.

Recomendación de Avanet: siempre que sea posible, usa la Base Policy como estándar de producción. Coloca por encima solo desviaciones justificadas, como un pequeño grupo piloto o una excepción técnica de alcance muy limitado. Una política distinta por departamento solo resulta útil si los ajustes son realmente diferentes.

Crear y asignar una política

Inicia sesión en fusion.sophos.com. El procedimiento oficial comienza en la página del producto:

  1. Abre My Products y selecciona Endpoint.
  2. Abre Policies y selecciona Add Policy.
  3. Selecciona la función y, si aparece, el tipo de política Endpoint.
  4. En la página de detalles, asigna los usuarios o dispositivos previstos.
  5. Configura los ajustes del tipo de política elegido.
  6. Activa y guarda la política.
  7. Arrástrala a la posición necesaria en la lista.

Antes de un despliegue amplio, asigna una política nueva solo a un pequeño grupo piloto. Un nombre como TP-Pilot-2026Q3 deja claros la función, el objetivo y el contexto temporal. Los ajustes de la función corresponden al artículo detallado pertinente, por ejemplo Threat Protection, Application Control, Peripheral Control o Web Control.

La política Data Collection and Investigation muestra especialmente bien el principio del alcance: su Base Policy se aplica de forma predeterminada a todos los dispositivos. Para dar otros ajustes a dispositivos específicos, colócalos en un grupo de equipos y asigna una política adicional. Este artículo no repite deliberadamente los ajustes de Live Response, las cargas en Data Lake o las exclusiones.

Comprobar la política realmente aplicada

Una lista correcta no demuestra qué política recibe un equipo concreto. La ruta de comprobación directa es:

  1. Abre My Environment > Computers & Servers. También puedes usar My Products > Endpoint > Computers.
  2. Abre el equipo.
  3. Selecciona la pestaña Policies.
  4. Comprueba el nombre de la política aplicada para cada función.

Al hacer clic en el nombre de una política se abren sus detalles. Los cambios afectan a todos los usuarios o dispositivos a los que esté asignada. Por tanto, comprueba el alcance y las superposiciones antes de editarla.

Para un grupo de equipos, ve a My Products > Endpoint > Computers > Computer Groups, selecciona el grupo y después Policies. Ahí puedes ver qué políticas están activadas y aplicadas al grupo.

Si no aparece la política esperada

Comprueba en este orden:

  1. Tipo de política: ¿estás comparando políticas de la misma función?
  2. Estado activo: ¿la política esperada está activada y no ha caducado?
  3. Alcance: ¿está realmente asignado el usuario, el equipo o el grupo correcto?
  4. Orden: ¿ya coincide una política más general situada por encima?
  5. Política efectiva: ¿qué nombre aparece en la pestaña Policies del equipo?

Una actualización del agente no corrige un orden ni una asignación incorrectos. Solo cuando Sophos Fusion muestre la política correcta como aplicada, una falta de ejecución debe pasar al diagnóstico específico del componente endpoint.

Preguntas frecuentes

¿Se combinan los ajustes de varias políticas Endpoint?

No. Para cada función se aplica la primera política activa completa cuyo alcance coincida.

¿Tiene prioridad una política de equipo sobre una política de usuario?

No de forma automática. Si coinciden ambas políticas de la misma función, decide su posición en la lista.

¿Se puede desactivar o eliminar la Base Policy?

No. Permanece al final de la lista y se aplica a los destinos no cubiertos por una política coincidente situada por encima.