Ir al contenido
Avanet

Utilizar correctamente Global Settings y Policies de Sophos Central

Muchas configuraciones incorrectas en Sophos Central no se deben a un valor equivocado, sino a una valoración errónea del alcance. Global Settings puede afectar a todo el tenant o a varios productos. En cambio, las Policies se asignan a determinados usuarios, dispositivos o grupos.

Encontrar Global Settings

Global Settings se abre mediante el icono de rueda dentada de la barra de tareas superior. La página se divide en cuatro áreas:

  • Platform para Directory Service, Notifications, EAP y otras funciones de la plataforma,
  • Access Control para administradores, roles, inicio de sesión y API Credentials,
  • Protection and Remediation para funciones comunes de permisos, bloqueos, exclusiones y respuesta,
  • Products and Services para ajustes globales específicos de productos.

Las entradas utilizadas con frecuencia también aparecen en Popular settings. Después del primer uso, Recently visited muestra los últimos ajustes abiertos. Ambos accesos directos ahorran navegación, pero no sustituyen la comprobación del producto y del alcance.

Mediante el icono de filtro situado junto al campo de búsqueda se seleccionan uno o varios productos o servicios, que se aplican con Apply. Reset elimina los filtros. Al abrir My Products > Producto > Settings, Central ya establece el filtro del producto correspondiente; para los ajustes de otros productos debe modificarse o restablecerse ese filtro.

El campo de búsqueda filtra automáticamente el menú de la izquierda mientras se escribe para mostrar las páginas coincidentes. Al pasar el puntero sobre el nombre de una página o grupo se muestra una breve descripción de su finalidad. De forma predeterminada, las etiquetas de producto indican para qué productos resulta relevante un ajuste. En el menú de tres puntos situado sobre la navegación izquierda se puede desactivar Show product tags y volver a activarlo más adelante. Las etiquetas siguen siendo especialmente útiles en Shared Settings, porque un nombre conocido por sí solo no muestra el límite real del producto.

Distinguir entre ajustes globales y Policies

TipoEjemploAlcance
Ajuste de plataformaDirectory Service o federated sign-inTenant o fuente de identidad
Lista de protección globalaplicación permitida o exclusión globaltodos los productos y dispositivos afectados, salvo que se aplique una lógica más restrictiva
Ajuste de productoEndpoint Proxy o Firewall Backupproducto completo o todos los dispositivos incorporados
PolicyThreat Protection para un grupo pilotousuarios, dispositivos o grupos asignados

Una Policy es el lugar preferente cuando distintos grupos necesitan valores diferentes. Global Settings resulta adecuado para funciones comunes de la plataforma y estándares que se aplican deliberadamente a todo el tenant.

Comprender la prioridad de las Policies

Cada función dispone de una Base Policy. No se puede eliminar ni desactivar y se aplica cuando no coincide ninguna Policy más específica.

Las Policies adicionales se evalúan de arriba abajo. Gana la primera Policy que coincida. Por ello, las Policies específicas se sitúan por encima de las reglas generales. Un usuario o dispositivo no combina automáticamente ajustes individuales de varias Policies de la misma función.

Las Policies de usuario acompañan a la persona en sus dispositivos. Las Policies de dispositivo se aplican independientemente de la persona que haya iniciado sesión. Cuando ambos tipos son posibles para la misma función, también decide el orden.

Shared Settings y Custom Roles

Endpoint y Server utilizan conjuntamente determinados Global Settings, como Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items u objetos DLP.

Según el ajuste, un Custom Role necesita acceso a los dos productos implicados y, en algunos casos, también a Encryption. Si falta el acceso a un producto, el ajuste común puede ser de solo lectura o estar completamente bloqueado. Esto no se elude con un rol base más amplio, sino que se tiene en cuenta al planificar los roles.

Realizar un cambio seguro

Antes de realizar un cambio global se determinan el alcance y las dependencias:

  1. identificar los productos, dispositivos y usuarios afectados,
  2. guardar el ajuste actual y una exportación o captura de pantalla,
  3. documentar la necesidad funcional y la fecha de caducidad,
  4. si es posible, utilizar primero una Policy más restrictiva para un grupo piloto,
  5. realizar pruebas funcionales, de seguridad y de rendimiento,
  6. comprobar el Audit Log y el efecto en los dispositivos,
  7. probar o programar la reversión.

Evaluar críticamente las recomendaciones automáticas

Account Health puede señalar ajustes globales o de Policies y, en algunos casos, ofrecer Fix automatically. Esta corrección sigue la recomendación de Sophos, pero no conoce todas las aplicaciones locales ni todos los requisitos operativos.

Por ello, Auto-Fix se trata como un cambio normal. Después de la modificación deben comprobarse el Audit Log, la asignación de Policies, el estado de los dispositivos y la aplicación funcional. Las pruebas se controlan mediante Evaluar y proteger Sophos Central Audit Logs; Utilizar correctamente Sophos Central Account Health Check explica los límites de las recomendaciones automáticas.

Problemas habituales

El cambio afecta a más dispositivos de los esperados

El ajuste era global o se encontraba en una Policy general con una prioridad elevada. Se comprueban el alcance, el filtro de producto y las asignaciones. La reversión se realiza de forma controlada, no mediante una segunda exclusión aún más amplia.

No se aplica la Policy esperada

La Policy está desactivada, se ha asignado incorrectamente o se encuentra por debajo de una Policy general que también coincide. En la página de detalles del dispositivo o usuario afectado se comprueba qué Policy se aplica realmente.

Un Custom Admin puede ver el ajuste, pero no modificarlo

La función es un Shared Setting y el rol no dispone del acceso necesario a todos los productos implicados o de la capacidad para Policy Management.

Global Settings aparece vacío

Hay un filtro de producto activo o el rol no tiene acceso a los productos correspondientes. Se restablecen los filtros y se comprueban los detalles del rol.

Preguntas frecuentes

¿Cuándo debe incluirse un ajuste en una Policy?

Cuando distintos usuarios, dispositivos o grupos necesitan valores diferentes o se desea realizar un piloto. Las funciones de plataforma para todo el tenant y las listas comunes permanecen en Global Settings.

¿Se combinan varias Policies coincidentes?

Para una misma función, Central utiliza la primera Policy coincidente de arriba. Los ajustes no se combinan libremente a partir de varias Policies.

¿Es más sencilla una exclusión global?

Es más rápida, pero suele ser más arriesgada porque tiene un alcance mayor. Es preferible utilizar la exclusión más restrictiva posible con responsable y fecha de caducidad.