Configurare l'accesso al Sophos Central Self Service Portal
Il Sophos Central Self Service Portal permette agli utenti di svolgere determinate attività senza un amministratore. Le funzioni visibili dipendono dal prodotto concesso in licenza. Esempi tipici sono la gestione delle e-mail in quarantena, il ripristino di Device Encryption e le attività Mobile.
Il portale è disponibile solo con Sophos Email, Sophos Central Device Encryption o Sophos Mobile. Una semplice licenza Endpoint Protection non trasforma automaticamente il Self Service Portal in un portale utenti Endpoint.
Scopo del portale e limiti di licenza
Gli utenti possono eseguire nel portale solo le attività Self Service del prodotto concesso in licenza, per esempio gestione dei messaggi in quarantena con Sophos Email, ripristino di Central Device Encryption o attività Sophos Mobile. È necessaria almeno una di queste tre licenze.
Con Sophos Email, le User Settings del prodotto stabiliscono inoltre quali funzioni gli utenti ottengono nel portale. Un invito non abilita automaticamente ogni azione possibile. Prima del rollout vanno verificati insieme licenza, assegnazione utente e funzioni consentite.
Distinguere amministratori e utenti
Gli amministratori Central non richiedono un invito Self Service separato. Accedono con le proprie credenziali Central Admin. Gli utenti normali ricevono invece un accesso specifico al portale, che non conferisce diritti amministrativi.
L’accesso utente non sostituisce un ruolo amministrativo. Al contrario, un utente non diventa amministratore solo perché dispone di una SophosID o dell’accesso al Self Service Portal.
Attivare l’accesso automatico
Il percorso è Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > User Access. Qui si attiva Sophos Central Self Service Portal access.
L’attivazione interessa due gruppi:
- gli utenti aggiunti in futuro ricevono automaticamente accesso e un’e-mail di invito,
- anche gli utenti già presenti senza accesso ricevono accesso e un’e-mail di invito.
Prima dell’attivazione per l’intero tenant vanno controllati inventario utenti, qualità degli indirizzi e-mail, account di servizio sincronizzati e ambito dei prodotti. Invitare indiscriminatamente account tecnici, Shared Mailbox o utenti senza necessità Self Service crea confusione e casi di supporto inutili.
Invitare singoli utenti
Per un rollout mirato, l’invito viene inviato manualmente:
- Aprire My Environment > Users & Groups.
- Selezionare gli utenti desiderati.
- Scegliere Email Setup Link.
- Selezionare Sophos Central Self Service Welcome/Setup Email e salvare.
Il messaggio proviene da do-not-reply@central.sophos.com, ha un oggetto di benvenuto in inglese e contiene un link di configurazione senza scadenza. Poiché l’e-mail viene inviata in inglese, il rollout deve includere una breve informativa interna per gli utenti.
Central permette di selezionare anche utenti privi di un indirizzo e-mail valido e non mostra necessariamente un errore. Una registrazione riuscita nell’Audit Log non dimostra quindi che il messaggio sia stato consegnato.
L’e-mail non arriva
Per prima cosa si controllano oggetto utente, indirizzo e-mail, filtro spam, regole di trasporto e autorizzazione del mittente. Lo stesso indirizzo potrebbe inoltre essere già stato usato per un vecchio account trial Sophos Central Admin. In questo caso l’invito non viene consegnato correttamente finché non si risolve il conflitto con il vecchio account.
Il nuovo invio presenta una particolarità importante: per questo errore Sophos richiede prima la rimozione o la correzione dell’account utente interessato e solo dopo un nuovo invito. Se si seleziona semplicemente di nuovo Email Setup Link, l’Audit Log può registrare un invio anche se non è stata generata alcuna e-mail.
Prima di eliminare un utente vanno tuttavia verificati assegnazioni dei dispositivi, policy, funzioni Email, ripristino Encryption e sincronizzazione Directory. Un oggetto sincronizzato potrebbe altrimenti ricomparire al ciclo successivo o perdere assegnazioni valide. Il ciclo di vita completo è descritto in Eliminare in sicurezza gli utenti Sophos Central.
Verificare il rollout
Un pilota comprende pochi utenti per ciascun prodotto interessato. Si verificano:
- consegna e comprensibilità dell’e-mail di invito,
- accesso e processo MFA o password,
- funzioni Self Service visibili,
- assegnazione del prodotto e dell’utente,
- comportamento con utente bloccato o eliminato,
- canale di supporto per i conflitti degli account.
Solo in seguito si attiva l’accesso automatico per tutto il tenant. Ogni trimestre si controllano utenti senza indirizzo valido, persone che hanno lasciato l’azienda e accessi al portale non più necessari.
Il portale e la distinzione da Central Admin, Partner Portal e Support Portal sono spiegati nella Panoramica dei portali Sophos.