Vai al contenuto
Avanet

Eliminare gli utenti Sophos Central in sicurezza

L’eliminazione è breve: nella scheda Users, in My Environment > Users & Groups, si seleziona l’utente e si fa clic su Delete. Un offboarding sicuro inizia però prima. Sophos Central può ricreare l’oggetto da una directory o quando l’utente accede di nuovo a un dispositivo associato ancora gestito.

Procedura rapida per un offboarding controllato

  1. Verificare autorizzazione e identità; non è possibile eliminare il proprio account.
  2. Rimuovere dalla sincronizzazione attiva un utente proveniente da directory e impedire nuovi accessi sui dispositivi gestiti associati.
  3. Per Phish Threat, controllare Last Targeted e Last Enrolled e attendere la fine dell’eventuale finestra di 30 giorni.
  4. Preparare gli effetti su dispositivi, login e mailbox mostrata in Central.
  5. In My Environment > Users & Groups > Users, selezionare l’utente e fare clic su Delete.
  6. Controllare subito l’elenco, ripetere dopo la sincronizzazione pertinente successiva e monitorare eventuali login sui dispositivi.

Verifiche prima dell’eliminazione

Autorizzazioni e accesso amministrativo

Un Super Admin o un Admin può eliminare utenti. Solo un Super Admin può eliminare un utente amministratore. Nemmeno un Super Admin può eliminare il proprio account.

Prima di rimuovere un amministratore, mantenere disponibile un altro Super Admin testato. Registrare ruoli, metodi MFA, accesso federato, indagini aperte e responsabilità operative. È una raccomandazione di offboarding: la pagina ufficiale non afferma che Delete termini subito una sessione esistente. Verificare quindi le sessioni separatamente. La rimozione dei ruoli è descritta in Assegnare correttamente i ruoli amministrativi di Sophos Central.

Bloccare le fonti di ricreazione automatica

Per un utente aggiunto tramite AD, Microsoft Entra ID, Google Directory o un altro servizio directory, disattivare prima l’account sorgente o rimuoverlo dallo Scope sincronizzato. Se resta nella fonte, Central lo aggiunge di nuovo alla sincronizzazione successiva. Attendere un Sync riuscito e verificare lo Scope usando proprio quell’utente.

Central ricrea l’utente anche se accede a un dispositivo associato ancora gestito. Assegnare prima il dispositivo a un Owner rimanente o gestirlo con la procedura approvata. Eliminare l’utente non equivale all’offboarding del dispositivo.

Comprendere gli effetti su Phish Threat, mailbox e login

Se l’utente è stato iscritto a una campagna Phish Threat negli ultimi 30 giorni, può ricomparire in Users & Groups. Controllare Last Targeted e Last Enrolled. Se la data rilevante è ancora nella finestra, rinviare l’eliminazione fino alla scadenza.

Delete rimuove la mailbox associata da Mailboxes. La pagina Sophos descrive l’associazione in Central; non afferma che una mailbox esterna o i messaggi siano eliminati. Per Sophos Email, verificare separatamente flusso di posta, responsabilità delle Shared Mailbox e policy effettive.

I login di un utente eliminato possono essere riassegnati dalla pagina dettagli di un altro utente con Edit. Farlo solo quando le identità rappresentano la stessa persona. Prima registrare login, dispositivo e profilo di destinazione.

Eliminare l’utente

  1. Aprire My Environment > Users & Groups.
  2. Selezionare la scheda Users.
  3. Selezionare la casella accanto a ogni utente da eliminare.
  4. Fare clic su Delete.

Per un’eliminazione multipla, applicare le stesse verifiche a ogni persona. Se fonte, mailbox o dispositivo non sono chiari anche per un solo record, escluderlo e analizzarlo separatamente.

Convalidare il risultato

Subito dopo l’eliminazione, cercare in Users & Groups > Users l’indirizzo email completo o il login noto. L’utente non deve più comparire. Dispositivi associati e software Sophos installato devono invece restare: la loro presenza non indica un errore.

Eseguire poi i controlli adatti alla fonte:

  • dopo un Directory Sync riuscito, l’utente resta assente;
  • l’utente non accede di nuovo a un dispositivo gestito precedentemente associato; se lo fa e ricompare, si tratta del fattore di ricreazione documentato da Sophos;
  • dopo la finestra Phish Threat, il record resta assente;
  • lo stato voluto in Mailboxes e la configurazione Email verificata separatamente sono corretti;
  • i login riassegnati compaiono solo nel profilo di destinazione verificato.

Se serve una prova operativa, registrare ora, amministratore e risultato e consultare anche l’Audit Log. La pagina Sophos assegnata non specifica il nome di un Event; una stringa presunta non è quindi un criterio affidabile.

Eliminazione accidentale e limiti del ripristino

Le istruzioni ufficiali non documentano funzioni Undo o Restore. In caso di errore, interrompere le altre pulizie, registrare l’oggetto e ricrearlo in modo controllato tramite la fonte utente ancora autorevole. Gestire utenti e gruppi Sophos Central descrive i normali metodi di creazione.

La ricreazione automatica tramite Sync o login dispositivo non è un rollback documentato. Sophos non dichiara che ruoli, gruppi, policy, MFA, cronologia Phish Threat o associazioni mailbox siano ripristinati integralmente. Confrontare ogni assegnazione con l’inventario precedente. I login possono poi essere riassegnati con Edit.

Problemi comuni

Delete non è disponibile o viene rifiutato

Controllare prima ruolo e account di destinazione. Un Admin non può eliminare un amministratore e nessuno può eliminare il proprio account. Deve intervenire un altro Super Admin.

La mailbox manca dopo l’eliminazione

La rimozione da Mailboxes è un effetto espressamente documentato. Non ricreare subito una mailbox esterna: verificare separatamente Central, piattaforma di posta e flusso.

I dispositivi sono ancora visibili

È previsto. Delete non rimuove dispositivi o software Sophos. Cambio Owner, migrazione e rimozione sono procedure distinte.

Domande frequenti

Perché un utente eliminato ricompare?

È ancora in una directory sincronizzata, accede a un dispositivo associato ancora gestito oppure è nella finestra di 30 giorni di Phish Threat. Identificare e correggere la fonte, quindi convalidare di nuovo.

L'eliminazione disinstalla anche Endpoint?

No. Dispositivi associati e software Sophos restano e vengono gestiti separatamente.

Un Admin può eliminare un altro amministratore?

No. Solo un Super Admin può eliminare un utente amministratore. Super Admin e Admin possono eliminare utenti normali, ma nessuno può eliminare il proprio account.