Sophos Fusion Admin: transición desde Sophos Central
Sophos Fusion es el nombre actual de la plataforma antes denominada Sophos Central. Para los administradores, la transición afecta principalmente a los nombres visibles, al acceso al portal y a la navegación. No implica volver a crear tenants, dispositivos, políticas, roles, licencias ni integraciones. Este runbook cubre únicamente la transición controlada del acceso administrativo; las configuraciones de los productos no cambian.
Distinguir los nombres visibles y los tipos de portal
Según el rol y el tipo de cuenta, aparece una interfaz diferente:
| Contexto | Nombre visible | Orientación en la navegación actual |
|---|---|---|
| Tenant de cliente | Sophos Fusion Admin | My Environment agrupa, entre otros elementos, Alerts, Users & Groups, Devices y Account Health Check. Global Settings se abre desde el icono de engranaje de la barra de tareas y Sophos Help, desde el icono de ayuda. |
| Administración empresarial | Sophos Fusion Enterprise | My Environment permite acceder, entre otros elementos, a Alerts y a los instaladores. La antigua sección Configure se ha eliminado; Settings & Policies ahora se llama Global Settings y se abre desde el icono de la barra de tareas. |
| Administración de partners | Sophos Fusion Partner | También aquí, My Environment permite acceder, entre otros elementos, a Alerts y a los instaladores. Configure se ha eliminado; Settings & Policies ahora se llama Global Settings y se encuentra en la barra de tareas. |
Los tres nombres designan contextos de administración diferentes y no son intercambiables. Los clientes, Sub-Estates o productos visibles siguen dependiendo de la cuenta, el rol y los permisos. Encontrarás orientación detallada sobre el tenant de cliente en Poner en funcionamiento de forma segura un tenant de Sophos Fusion; Resumen de los portales de Sophos explica los distintos tipos de portal.
Preparar la transición
- Documenta el tipo de cuenta afectado, el tenant, la región de datos y el rol de administrador utilizado.
- Confirma que el inicio de sesión funciona en un navegador de escritorio actual y compatible. No cambies al mismo tiempo la autenticación, el rol ni el proveedor de identidad.
- Registra las referencias locales al acceso anterior del portal: marcadores del navegador, entrada del gestor de contraseñas, documentación interna y páginas de inicio, así como, si se utilizan, reglas de proxy o filtrado web y definiciones de destino de Conditional Access.
- Haz un inventario aparte de las referencias técnicas utilizadas: hosts de API, Redirect URIs, callbacks de OIDC, webhooks, enlaces de Self-Service, scripts y endpoints de producto configurados de forma fija.
- Prepara para la prueba de aceptación una cuenta de prueba con el rol de administrador previsto para el funcionamiento habitual. Si también se utiliza el portal Enterprise o Partner, se necesita una cuenta de prueba adecuada para cada tipo de portal utilizado. Ten también disponibles un segundo administrador autorizado y una ventana privada del navegador.
La MFA, las passkeys y la recuperación no se modifican en este runbook. Para ello, consulta Proteger el inicio de sesión de Sophos Fusion con MFA, passkeys e IdP. Los cambios en Entra ID, Conditional Access u OIDC deben seguir las guías específicas de Microsoft Entra ID o de OpenID Connect y Okta, respectivamente.
Actualizar el inicio de sesión y las referencias locales
El acceso actual para los usuarios es:
- Abre
https://fusion.sophos.comdirectamente en una ventana privada del navegador. - Completa el inicio de sesión habitual y comprueba el tenant, el tipo de cuenta y el rol.
- Solo después de superar la prueba, cambia el marcador del navegador y el enlace del portal en la documentación interna de administración a
https://fusion.sophos.com. - En el gestor de contraseñas, añade o actualiza únicamente el URI de inicio de sesión o la asignación correspondiente a este acceso al portal. No traslades de forma indiscriminada las credenciales, las passkeys ni las URL técnicas guardadas.
- Si un proxy, servicio de seguridad DNS o filtro web bloquea el nuevo host, permite el host de destino que realmente figure en los registros, con el alcance mínimo necesario, y vuelve a realizar la prueba. No crees excepciones con comodines sin justificar para
*.sophos.comni para categorías completas, y no desactives de forma general la inspección TLS. - Si Conditional Access está configurado para el flujo de inicio de sesión, revisa los eventos de inicio de sesión reales. Un nombre de host nuevo no justifica una excepción amplia ni un cambio en las condiciones de usuario, dispositivo, ubicación o MFA.
Al abrir fusion.sophos.com, el navegador puede ser redirigido a través de la infraestructura heredada compatible de Central. La aparición de hosts o rutas con central.sophos.com no indica que se haya revertido la transición ni demuestra que el tenant sea incorrecto. Lo importante es que el destino de Sophos sea de confianza, el inicio de sesión sea el esperado y el contexto de administración sea el correcto.
Mantener sin cambios los identificadores técnicos de Central
El cambio de nombre visible no es una operación técnica de búsqueda y reemplazo. Los valores siguientes deben conservarse exactamente mientras la integración o la documentación correspondiente no indiquen de forma expresa un valor nuevo:
- rutas de la documentación de Sophos con
/central/; - nombres de API de Sophos Central, hosts de API y URL base existentes;
- Redirect URIs y valores de callback configurados, por ejemplo,
https://federation.sophos.com/login/callback; - el acceso de Self-Service heredado compatible y técnicamente necesario
https://central.sophos.com/manage/self-service; - webhooks, variables de script, secretos, referencias de certificados y otros endpoints técnicos que incluyan
centralen el nombre; - slugs internos estables, términos de búsqueda y registros históricos.
Estos valores pueden formar parte de contratos de protocolo o de comparaciones exactas. Un cambio de nombre meramente editorial puede interrumpir el SSO, los clientes de API o el acceso de los usuarios. Las tareas relacionadas con licencias deben realizarse en Activar, comprobar y renovar licencias de Sophos Fusion.
Validación
La transición se considera finalizada cuando se hayan comprobado los puntos aplicables siguientes con una cuenta de prueba que tenga el rol de administrador previsto para el funcionamiento habitual. La prueba debe repetirse para cada tipo de portal adicional utilizado con la cuenta de prueba correspondiente:
https://fusion.sophos.comabre el inicio de sesión esperado de Sophos sin advertencias de certificado ni de filtrado.- La MFA configurada y, si se utiliza, el flujo de inicio de sesión federado funcionan sin cambios; se muestran el rol esperado y el tenant correcto.
- El contexto de cliente, Enterprise o Partner muestra el nombre visible correspondiente.
- My Environment, Global Settings, el perfil y Sophos Help son accesibles de acuerdo con el rol.
- Las pruebas de humo existentes de la API o de la automatización se completan sin cambiar el host ni el secreto.
- Si están configurados o se utilizan, el callback de SSO, el enlace de Self-Service y los demás endpoints técnicos de Central funcionan sin cambios.
- Si se utilizan un proxy, un servicio de seguridad DNS, un filtro web, un IdP o Conditional Access, sus registros no muestran bloqueos nuevos ni excepciones inesperadas.
- Las guías internas antiguas remiten a la URL de Fusion para el acceso administrativo, pero conservan los valores técnicos exactos de Central.
Solución de problemas
Redirección a un host de Central
No vuelvas a un estado supuestamente anterior. Comprueba primero el certificado, la cadena de redirección completa, el tenant de destino y que el inicio de sesión se complete correctamente. Los nombres heredados en la infraestructura operativa pueden seguir siendo correctos.
Página bloqueada o vacía
Realiza la prueba con un navegador sin extensiones o en una ventana privada, y registra la hora, la URL de origen, el host final y el texto del error. A continuación, revisa los registros de los sistemas de proxy, DNS, filtrado web e inspección TLS utilizados para identificar el host concreto bloqueado. Modifica únicamente lo que resulte necesario según esas pruebas; no permitas comodines de forma preventiva.
Si varios inicios de sesión independientes o varios tenants se ven afectados al mismo tiempo, consulta Sophos Status para comprobar si existe una posible interrupción general del servicio. La página de estado es una referencia para el diagnóstico; los cambios locales solo deben realizarse cuando existan causas demostradas.
Error de inicio de sesión o de Conditional Access
Compara cronológicamente los eventos del inicio de sesión de Sophos y, si se utiliza un IdP, los eventos de este. No vuelvas a crear una aplicación del IdP, una URL de callback ni una política de Conditional Access únicamente por el nuevo nombre visible. Para el diagnóstico y la reversión, utiliza exclusivamente el runbook de SSO enlazado anteriormente para el flujo de inicio de sesión afectado; conserva el administrador alternativo que ya hayas probado.
Opción de menú ausente
Comprueba primero el tipo de cuenta y el rol. Después, busca en My Environment, en el icono de engranaje de Global Settings, en el perfil y en Sophos Help. La ausencia de una opción de menú puede deberse a una limitación del rol o de la licencia; no demuestra que el cambio de nombre haya fallado.
Tenants, productos o clientes ausentes
Cierra la sesión, vuelve a iniciarla en una ventana privada del navegador con la identidad prevista y comprueba el tipo de cuenta y el tenant. No crees tenants sustitutos, trials ni nuevas asignaciones de partners como medida correctiva.
Si el acceso sigue sin funcionar después de estas comprobaciones, recopila el intervalo de tiempo con la zona horaria, la identidad afectada, el tenant o Customer ID, el navegador, los hosts de origen y destino, el texto del error y capturas de pantalla sin datos sensibles. A continuación, escala el caso mediante Abrir un ticket de soporte de Sophos con Support Assistant.
Reversión local
El cliente no puede revertir el cambio de nombre de Sophos Central a Sophos Fusion realizado por el proveedor. Solo pueden deshacerse los cambios locales efectuados durante esta transición:
- marcadores y enlaces de la documentación interna;
- asignaciones de URI de inicio de sesión en el gestor de contraseñas;
- reglas específicas de proxy, DNS o filtrado web.
Antes de la reversión, recupera el valor anterior de la documentación del cambio y, después, vuelve a probar el acceso. Los ajustes del IdP o de Conditional Access no forman parte de esta reversión local; solo deben revertirse de acuerdo con el runbook de SSO enlazado anteriormente para el flujo de inicio de sesión afectado y con el procedimiento de reversión que este documenta. El antiguo nombre de host de Central no es una vía de reversión garantizada. No modifiques los hosts de API, callbacks, URL de Self-Service ni otros valores técnicos que se hayan mantenido sin cambios deliberadamente durante esta transición.