Ir al contenido
Avanet

Sophos Server Protection: crear grupos de servidores y asignar políticas

Para realizar un despliegue limitado en Sophos Fusion (antes Sophos Central), crea un grupo piloto en My Products > Server > Servers > Server Groups con un servidor de prueba que todavía no pertenezca a ningún grupo. Después, asigna una política adicional a ese grupo en My Products > Server > Policies, guárdala, establece su prioridad y comprueba en My Products > Server > Servers > Servername > Policies qué política se aplica realmente. Si el servidor ya pertenece a un grupo, la política de destino debe estar preparada antes de cambiarlo de grupo. Que la instalación del agente haya terminado correctamente no demuestra por sí solo que se haya asignado la política.

Un grupo de servidores reúne servidores como destino de asignación. No es una política de protección en sí mismo ni equivale a un grupo de ordenadores Endpoint. Un servidor solo puede pertenecer a un grupo de servidores. Esto es especialmente importante al mover un servidor de producción: seleccionarlo en un grupo nuevo lo elimina del grupo anterior y puede cambiar las políticas efectivas de todos los tipos que dependan del grupo.

Crear un grupo piloto y comprobar sus miembros

Para este procedimiento, elige un servidor de prueba representativo, no crítico para el negocio y que aún no pertenezca a ningún grupo de servidores. Antes de empezar, anota las políticas actualmente efectivas de los tipos pertinentes en ese servidor y reserva una ventana de mantenimiento para las pruebas funcionales. Designa además como host de control un servidor fuera del grupo piloto previsto y anota la política que aparece para cada tipo afectado. Los valores de ejemplo SRV-Pilot-Web y srv-web-test-01 son ficticios: sustitúyelos por los nombres reales del grupo y del servidor. El nombre del grupo debe indicar su alcance, no prometer un efecto distinto de la política. Si el servidor ya pertenece a un grupo, sigue en su lugar el orden preparatorio de Mover con seguridad un servidor ya agrupado.

  1. En My Products > Server > Servers, abre la pestaña Server Groups. La lista muestra los grupos y el número de servidores de cada uno.
  2. Arriba a la derecha, selecciona Add Server Group. Introduce un nombre, por ejemplo SRV-Pilot-Web, y una breve descripción de la finalidad del piloto.
  3. Entre los servidores disponibles para asignar, selecciona únicamente el servidor de prueba previsto, srv-web-test-01. Antes de confirmar, comprueba que no pertenece a otro grupo de servidores. Si ya pertenece a uno, no lo selecciones aquí: hacerlo lo eliminaría del grupo anterior. Prepara primero las políticas de destino como se explica más abajo.
  4. Crea el grupo y abre su nombre. En Summary, comprueba que srv-web-test-01 figure en Assigned Servers y que el número de miembros sea correcto. Si necesitas corregirlo, selecciona Edit a la izquierda, ajusta Assigned Servers y guarda con Save.

El grupo por sí solo no activa ninguna política adicional. En la pestaña Policies del grupo abierto se ven las políticas activadas y aplicadas al grupo. Esa vista permite una primera comprobación del alcance, pero para aceptar la configuración de un host concreto hay que comprobarla después directamente en el servidor.

Asignar una política al grupo de servidores

Si todos los servidores deben tener la misma configuración, puede bastar la Base Policy del tipo correspondiente. Sophos la proporciona; está siempre disponible y no se puede desactivar ni eliminar. Solo hace falta una política adicional cuando exista una desviación justificada, como un piloto de alcance muy limitado. La Base Policy actúa como respaldo, no como una capa de la que el servidor tome ajustes individuales para añadirlos a otra política de mayor prioridad.

  1. Abre My Products > Server > Policies. Antes de modificar el tipo afectado, documenta el orden actual, incluida la posición de las políticas de alcance general; en el host de control, fuera del grupo piloto, anota en Servers > Servername > Policies el nombre de la política actual del mismo tipo. Para el piloto, crea mediante Add Policy una política nueva, no compartida con otros grupos ni servidores y, si aparece un cuadro de diálogo, selecciona la función de servidor Threat Protection. Según Sophos, la selección adicional del tipo de política solo afecta a Endpoint Protection. No edites políticas compartidas existentes ni las reutilices como política piloto. Evita crear por error una política de ordenador en Endpoint > Policies. El artículo sobre los fundamentos de las políticas Endpoint explica el modelo general de orden y Base Policy; la asignación a ordenadores que describe no es el alcance de los servidores.
  2. Pon a la política adicional un nombre reconocible, como TP-SRV-Pilot-Web.
  3. En los detalles de la política, asigna en Servers exclusivamente el grupo piloto SRV-Pilot-Web como destino. Antes de guardar, comprueba todos los destinos: ningún otro grupo de servidores, servidor individual ni destino de mayor alcance; no selecciones ningún grupo de ordenadores Endpoint. Si esta delimitación exclusiva no es posible en la política concreta, no continúes el piloto con ella. La selección específica de grupos de servidores puede variar según la política.
  4. En Settings, revisa los ajustes de la función elegida, activa la política adicional y selecciona Save. Comprueba en la lista de políticas que está guardada y activa y que su único destino sigue siendo el grupo piloto. Elige solo ajustes cuyo efecto sobre el servidor piloto hayas evaluado previamente.
  5. En la lista de políticas del mismo tipo, sitúa la política piloto por encima de las políticas más generales (arrastrándola y soltándola) y comprueba el orden mostrado. La Base Policy permanece abajo. Si una política de alcance más amplio coincide y está por encima de la política piloto, prevalecerá sobre ella. Después de cambiar el orden, compara inmediatamente la política del mismo tipo en el host de control previamente registrado con el valor inicial. Si ha cambiado, restablece el orden original y la asignación piloto, vuelve a comprobar el host de control y detén el despliegue.
  6. Vuelve a abrir los detalles del grupo en Server Groups > SRV-Pilot-Web > Policies. Comprueba el nombre y el estado de activación de la política aplicada que aparece allí. Un icono gris junto a una política indica que hay un ajuste de seguridad desactivado en esa política; no demuestra que el servidor esté utilizando la función deseada.

Sophos Fusion evalúa las políticas de arriba abajo para cada función y aplica la primera política activa que coincida. Dos políticas del mismo tipo no se combinan ajuste por ajuste. En este ejemplo, TP-SRV-Pilot-Web debe aplicarse al servidor de prueba antes que una política general de Threat Protection; un servidor fuera del grupo piloto debe seguir con la política que le correspondía o con la Base Policy. Por tanto, el orden y el grupo de destino importan tanto como los ajustes de la política.

Mover con seguridad un servidor ya agrupado

Un servidor de producción que ya pertenece a un grupo no es el servidor adecuado para el procedimiento de creación anterior. Antes de moverlo, anota su grupo actual y las políticas efectivas que aparecen en el servidor para cada tipo de política afectado. Para cada tipo que vaya a cambiar, registra también el orden de prioridad actual y la política aplicada a un host de control situado fuera del grupo de destino. Prepara políticas nuevas asignadas exclusivamente al grupo de destino, revisa sus ajustes y destinos, guárdalas con Save, comprueba que están activas y sitúalas por encima de las políticas más generales que puedan coincidir. Tras cambiar el orden y antes de mover el servidor de grupo, compara el host de control con su valor inicial; si hay alguna diferencia, restablece el orden y la asignación y cancela la operación. Comprueba en particular si, además de Threat Protection, otras funciones dependen de la pertenencia al grupo anterior; para cada una de ellas, determina de antemano la política de destino o un respaldo aceptado conscientemente.

Solo cuando el grupo de destino y sus políticas estén preparados, asigna el servidor mediante Assigned Servers del grupo de destino durante la ventana de mantenimiento acordada. Esto lo saca del grupo anterior; el cambio de grupo no es atómico con la creación posterior de una política. Inmediatamente después, compara en Policies del servidor cada tipo previamente anotado con el resultado esperado y prueba las funciones de protección modificadas. Compara también de nuevo el host de control con su valor inicial. Si aparece una asignación inesperada, sigue el procedimiento de reversión descrito más abajo. El tiempo exacto de propagación o aplicación en el host no se ha probado aquí en un tenant.

Validar la política efectiva en el servidor identificado

En My Products > Server > Servers (o bien My Environment > Computers & Servers), abre srv-web-test-01 y selecciona Policies. Para el Type pertinente, compara el nombre de la política mostrada con TP-SRV-Pilot-Web. Repite la comparación para cualquier otro tipo de política cuya asignación se haya querido modificar. Al hacer clic en el nombre de una política se abren sus detalles compartidos; no cambies nada allí sin evaluar las consecuencias.

Criterios de aceptación: El grupo contiene exactamente los miembros previstos, su vista Policies muestra la asignación deseada y en el servidor identificado aparece la política esperada para el tipo comprobado. En el host de control documentado previamente y situado fuera del grupo piloto debe aparecer el mismo nombre de política para cada tipo afectado antes y después del cambio. De no ser así, restablece el orden y la asignación de destino originales, vuelve a comprobarlos y no continúes el despliegue. Esta comprobación en el portal confirma la asignación visible, pero no sustituye una prueba funcional del ajuste de protección elegido en el servidor piloto. Amplía el alcance solo después de realizar ambas comprobaciones.

Si no aparece la política esperada

  • El servidor no está en el grupo piloto: Comprueba el nombre real del host en Server Groups > SRV-Pilot-Web > Summary > Assigned Servers. Si ya se le asignó a otro grupo, no puede estar a la vez en el grupo piloto. Corrige deliberadamente su pertenencia al grupo y vuelve a comprobar la política en el servidor.
  • Tipo de política o área de producto incorrectos: En My Products > Server > Policies, compara la misma función que aparece en la columna Type del servidor. Un grupo de ordenadores Endpoint o una política Endpoint no sustituyen a la asignación para servidores.
  • Se aplica la Base Policy en vez de la política piloto: Comprueba que TP-SRV-Pilot-Web esté activa, tenga como destino el grupo correcto y esté por encima de cualquier política coincidente de mayor alcance. La Base Policy se aplica si no coincide ninguna otra política situada por encima. Corrige primero la asignación y la prioridad; no reinstales el agente precipitadamente.
  • El nombre es correcto, pero el efecto no es el esperado: Busca en la vista del grupo iconos grises que indiquen ajustes desactivados; comprueba el ajuste concreto de la política y el estado de protección del servidor piloto. Si no se aplica el ajuste pese a que la información mostrada es correcta y la configuración coincide con lo previsto, investiga por separado el tipo de política afectado y el estado del servidor, en vez de cambiar a ciegas la política de todos los grupos.

Revertir el piloto

La pertenencia original al grupo (incluida la situación de no pertenecer a ninguno), las políticas previamente efectivas de cada tipo afectado, el orden original de las políticas y la política del host de control deben quedar documentados antes de intervenir. Ante una asignación inesperada, detén el despliegue y restablece específicamente la pertenencia original:

  • Servidor de prueba que originalmente no pertenecía a ningún grupo: Abre Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers, elimina al servidor de prueba del grupo piloto y guarda con Save. Después no debe estar asignado a ningún grupo de servidores.
  • Servidor que originalmente pertenecía a un grupo: En el grupo original, abre Summary > Edit > Assigned Servers, vuelve a añadir el servidor y guarda con Save. Esto lo elimina del grupo piloto; comprueba que haya recuperado su pertenencia original.

A continuación, elimina la asignación de la política piloto y restablece cualquier orden de políticas modificado según lo documentado; si se cambiaron los ajustes del piloto, reviértelos también según los valores anotados previamente. No desactives ni elimines a ciegas ninguna política compartida. En Policies del servidor restaurado, compara la asignación de cada tipo afectado con su valor inicial y haz lo mismo en el host de control fuera del grupo piloto. Si hay diferencias, no amplíes el despliegue: investiga la asignación y prioridad afectadas. Al eliminar un grupo, los servidores permanecen; eso no sustituye ni esta reversión ni la nueva comprobación de las políticas.