Utilizar correctamente Global Settings y Policies de Sophos Fusion
Muchas configuraciones incorrectas en Sophos Fusion (antes Sophos Central) no se deben a un valor equivocado, sino a una valoración errónea del alcance. Global Settings puede afectar a todo el tenant o a varios productos. En cambio, las Policies se asignan a determinados usuarios, dispositivos o grupos.
Encontrar Global Settings
Global Settings se abre mediante el icono de rueda dentada de la barra de tareas superior. La página se divide en cuatro áreas:
- Platform para Directory Service, Notifications, EAP y otras funciones de la plataforma,
- Access Control para administradores, roles, inicio de sesión y API Credentials,
- Protection and Remediation para funciones comunes de permisos, bloqueos, exclusiones y respuesta,
- Products and Services para ajustes globales específicos de productos.
Las entradas utilizadas con frecuencia también aparecen en Popular settings. Después del primer uso, Recently visited muestra los últimos ajustes abiertos. Ambos accesos directos ahorran navegación, pero no sustituyen la comprobación del producto y del alcance.
Mediante el icono de filtro situado junto al campo de búsqueda se seleccionan uno o varios productos o servicios, que se aplican con Apply. Reset elimina los filtros. Al abrir My Products > Producto > Settings, Sophos Fusion ya establece el filtro del producto correspondiente; para los ajustes de otros productos debe modificarse o restablecerse ese filtro.
El campo de búsqueda filtra automáticamente el menú de la izquierda mientras se escribe para mostrar las páginas coincidentes. Al pasar el puntero sobre el nombre de una página o grupo se muestra una breve descripción de su finalidad. De forma predeterminada, las etiquetas de producto indican para qué productos resulta relevante un ajuste. En el menú de tres puntos situado sobre la navegación izquierda se puede desactivar Show product tags y volver a activarlo más adelante. Las etiquetas siguen siendo especialmente útiles en Shared Settings, porque un nombre conocido por sí solo no muestra el límite real del producto.
Distinguir entre ajustes globales y Policies
| Tipo | Ejemplo | Alcance |
|---|---|---|
| Ajuste de plataforma | Directory Service o federated sign-in | Tenant o fuente de identidad |
| Lista de protección global | aplicación permitida o exclusión global | todos los productos y dispositivos afectados, salvo que se aplique una lógica más restrictiva |
| Ajuste de producto | Endpoint Proxy o Firewall Backup | producto completo o todos los dispositivos incorporados |
| Policy | Threat Protection para un grupo piloto | usuarios, dispositivos o grupos asignados |
Una Policy es el lugar preferente cuando distintos grupos necesitan valores diferentes. Global Settings resulta adecuado para funciones comunes de la plataforma y estándares que se aplican deliberadamente a todo el tenant.
Sophos describe Global Settings como ajustes que se aplican a todos los usuarios y dispositivos salvo que se definan exclusiones. Esta es la pregunta decisiva antes de guardar: ¿debe el cambio alcanzar realmente un ámbito tan amplio? Si solo deben diferir un departamento, un grupo piloto o determinados dispositivos, una Policy asignada suele ser el nivel más controlable.
Crear o editar una Policy
Las Policies se gestionan desde la página del producto correspondiente, no directamente en Global Settings:
- Abrir My Products > Producto > Policies.
- Para crear una Policy, seleccionar Add Policy en la esquina superior derecha.
- Si aparece el cuadro Add Policy, seleccionar la función deseada. Para Endpoint Protection, seleccionar además el tipo de Policy.
- En la página de detalles, asignar los usuarios o dispositivos de destino, configurar la función elegida y activar o desactivar la Policy.
Para editar una Policy, abrir My Products > Producto > Policies, después el tipo de Policy y, por último, la Policy concreta. Una Policy contiene como unidad todos los ajustes de una función. Por ejemplo, no se pueden repartir los ajustes de Threat Protection entre varias Policies coincidentes y esperar que Sophos Fusion los combine para cada dispositivo.
Solo se necesitan Policies adicionales cuando se quiere apartar del estándar común. Para algunas funciones, Sophos proporciona una Base Policy ya configurada según las buenas prácticas. En cambio, las funciones que dependen de la red, como Application Control o Peripheral Control, deben adaptarse al entorno. Además de los ajustes y las asignaciones, una Policy puede especificar si se aplica y si caduca; una caducidad resulta útil, por ejemplo, para un piloto limitado en el tiempo.
Comprender la prioridad de las Policies
Cada función dispone de una Base Policy. No se puede eliminar ni desactivar y se aplica cuando no coincide ninguna Policy más específica.
Las Policies adicionales se evalúan de arriba abajo. Gana la primera Policy que coincida. Por ello, las Policies específicas se sitúan por encima de las reglas generales. Un usuario o dispositivo no combina automáticamente ajustes individuales de varias Policies de la misma función.
Las Policies de usuario acompañan a la persona en sus dispositivos. Las Policies de dispositivo se aplican independientemente de la persona que haya iniciado sesión. Cuando ambos tipos son posibles para la misma función, también decide el orden.
La Policy efectiva no debe deducirse solo de su posición en la lista: hay que verificarla en el destino. En la página de detalles de un ordenador, la pestaña Policies muestra las Policies aplicadas. Para un grupo de usuarios, la ruta es My Environment > Users & Groups > Groups > Grupo > Policies. Allí se puede abrir una Policy, pero cualquier modificación afecta a todos los grupos a los que esté asignada.
Comprobar los permisos del rol antes de editar
El rol de administración asignado determina qué productos y acciones sobre Policies están disponibles. En un Custom Role, hay que comprobar por separado el acceso al producto y el permiso sobre Policies: Enable policy assignment permite activar o desactivar Policies existentes y asignar destinos; Enable policy management permite además crear, editar y eliminar Policies. Sophos solo permite tener activa una de estas dos opciones a la vez en un Custom Role.
Si falta un botón o una página es de solo lectura, primero se comprueba el rol. Un rol permanentemente más amplio no es una solución adecuada; un Super Admin debe conceder de forma específica la capacidad y el acceso al producto necesarios.
Realizar un cambio seguro
Antes de realizar un cambio global se determinan el alcance y las dependencias:
- identificar los productos, dispositivos y usuarios afectados,
- guardar el ajuste actual y una exportación o captura de pantalla,
- documentar la necesidad funcional y la fecha de caducidad,
- si es posible, utilizar primero una Policy más restrictiva para un grupo piloto,
- realizar pruebas funcionales, de seguridad y de rendimiento,
- comprobar el Audit Log, la Policy realmente aplicada y el efecto en los dispositivos,
- probar o programar la reversión.
Evaluar críticamente las recomendaciones automáticas
Account Health puede señalar ajustes globales o de Policies y, en algunos casos, ofrecer Fix automatically. Esta corrección sigue la recomendación de Sophos, pero no conoce todas las aplicaciones locales ni todos los requisitos operativos.
Por ello, Auto-Fix se trata como un cambio normal. Después de la modificación deben comprobarse el Audit Log, la asignación de Policies, el estado de los dispositivos y la aplicación funcional. Las pruebas se controlan mediante Evaluar y proteger Sophos Fusion Audit Logs; Utilizar correctamente Sophos Fusion Account Health Check explica los límites de las recomendaciones automáticas.
Problemas habituales
El cambio afecta a más dispositivos de los esperados
El ajuste era global o se encontraba en una Policy general con una prioridad elevada. Se comprueban el alcance, el filtro de producto y las asignaciones. La reversión se realiza de forma controlada, no mediante una segunda exclusión aún más amplia.
No se aplica la Policy esperada
La Policy está desactivada, se ha asignado incorrectamente o se encuentra por debajo de una Policy general que también coincide. Para un ordenador, la pestaña Policies de su página de detalles muestra qué Policy se aplica realmente. Para un grupo, también se comprueba que la Policy esperada aparezca en My Environment > Users & Groups > Groups > Grupo > Policies.
Un Custom Admin puede ver una Policy, pero no modificarla
Es posible que el rol solo tenga Enable policy assignment o que no disponga de acceso al producto afectado. Los cambios requieren Enable policy management, permiso que debe conceder específicamente un Super Admin.
Global Settings aparece vacío
Hay un filtro de producto activo o el rol no tiene acceso a los productos correspondientes. Se restablecen los filtros y se comprueban los detalles del rol.