Vai al contenuto
Avanet

Assegnare correttamente i ruoli di Sophos Central

Il ruolo Sophos Central più adatto segue il principio del privilegio minimo: Super Admin è riservato alla gestione di ruoli e API, Admin è indicato per un’amministrazione completa, Help Desk per le attività di supporto, Read-only per la sola consultazione e User esclusivamente per il portale self-service. Per autorizzazioni più specifiche si utilizza una Custom Role.

Quale ruolo amministrativo scegliere?

Sophos Central include cinque ruoli predefiniti. Le funzionalità aggiuntive di XDR e specifiche dei prodotti dipendono dalle licenze disponibili.

Informazione: I ruoli predefiniti non possono essere modificati né eliminati.

Super Admin

Super Admin dispone di accesso completo e gestisce inoltre ruoli, assegnazioni dei ruoli, Custom Roles, API Tokens e API Credentials. Il ruolo può aprire ticket di supporto Sophos e attivare Remote Assistance.

Importante: Nel tenant deve essere sempre presente almeno un Super Admin.

Admin

Admin dispone di un ampio accesso alle funzionalità Central con licenza, ma non può gestire ruoli e assegnazioni dei ruoli, né API Tokens o API Credentials. Può inoltre utilizzare ticket di supporto e Remote Assistance. Nella pagina Quarantined Messages, questo ruolo può rilasciare e-mail in quarantena.

Help Desk

Help Desk dispone fondamentalmente dell’accesso in lettura alle impostazioni, ma può anche consultare Logs e Reports sensibili, ricevere Alerts e risolverli soltanto quando la pagina Alerts è stata aperta dalla dashboard, aggiornare gli agent Sophos, eseguire scansioni dei computer e modificare il Co-Branding. Il ruolo può aprire ticket di supporto Sophos, ma non attivare Remote Assistance. Help Desk non può gestire ruoli né API Credentials.

Con una licenza Phish Threat, Help Desk può vedere utenti, campagne, serie, risultati e report. Non può tuttavia segnalare un’e-mail come spam né modificare gli utenti assegnati a una campagna Phish Threat. Pulsanti di modifica non disponibili e opzioni di ruolo mancanti sono pertanto limitazioni previste, non errori di visualizzazione.

Read-only

Read-only può consultare impostazioni, Logs e Reports sensibili e Alerts e può aprire ticket di supporto Sophos. Con una licenza Phish Threat sono visibili utenti, campagne, serie, risultati e report. Il ruolo non può tuttavia attivare Remote Assistance, gestire ruoli o API Credentials, assegnare Policies, modificare impostazioni, risolvere Alerts, aggiornare agent o eseguire scansioni dei computer. Non sono disponibili neppure azioni di licenza come Start Trial e Apply License Key.

User

User non dispone di diritti amministrativi e utilizza soltanto il Self Service Portal. L’abilitazione e il ciclo di vita dell’utente sono descritti in Configurare l’accesso al Sophos Central Self Service Portal.

Assegnare o modificare un ruolo

Solo un Super Admin può assegnare o modificare i ruoli amministrativi. Ogni utente può avere un solo ruolo; una nuova assegnazione sostituisce quella precedente.

  1. Aprire Global Settings > Access Control > Admins and Roles.
  2. Selezionare la scheda Roles e quindi il ruolo desiderato.
  3. Accanto a Role Members, fare clic su Edit.
  4. Spostare gli utenti tra Available Users e Assigned Users e salvare con Save.

Nella stessa finestra è possibile modificare più amministratori insieme. Prima di salvare, verificare per ogni persona selezionata che il nuovo ruolo debba sostituire completamente quello esistente.

Dopo la prima assegnazione amministrativa, Central invia all’utente un’e-mail per configurare l’account. Consegna, accesso e registrazione MFA vanno controllati: la sola presenza del ruolo nell’elenco non prova che l’onboarding sia concluso.

Non è possibile modificare il ruolo di un amministratore che ha effettuato l’accesso. La persona interessata deve prima disconnettersi; se si tratta del proprio ruolo, la modifica deve essere eseguita da un altro Super Admin. Successivamente, è necessario provare l’accesso con l’account interessato e verificare che siano disponibili solo le pagine e le azioni previste.

Verificare dettagli del ruolo e diritti aggiuntivi

In Global Settings > Access Control > Admins and Roles > Roles, un clic sul nome del ruolo apre i dettagli. La pagina mostra Access Level Full, Help Desk o Read-only, capability specializzate e amministratori assegnati. Il nome di un membro apre i dettagli completi dell’utente.

Le capability principali significano quanto segue:

  • Access sensitive logs & reports consente di accedere a Logs e Reports sensibili, inclusi gli Audit Logs.
  • Access policy management consente di modificare le impostazioni delle Policy.
  • Access policy assignment consente di assegnare Policy esistenti a utenti e dispositivi.
  • Start Live Response sessions on computers o servers consente la connessione diretta al rispettivo tipo di dispositivo per l’analisi e la correzione.
  • Manage Data Collection and Investigation settings for computers o servers consente di attivare Live Response e gli upload nel Data Lake nella rispettiva Data Collection and Investigation Policy.

Live Response e Data Collection and Investigation sono disponibili soltanto per Super Admin o Custom Roles in cui sono selezionati congiuntamente il prodotto necessario e la capability appropriata. La pagina dei dettagli viene quindi controllata prima di un’assegnazione e durante la verifica trimestrale; il solo nome del ruolo non dimostra i diritti effettivi.

Ruoli personalizzati

Solo i Super Admin possono creare Custom Roles in Global Settings > Access Control > Admins and Roles > Roles > Add role. Si sceglie un ruolo di base e si assegna a ciascun prodotto l’Access Type Full, Help Desk, Read-only o None. Altre opzioni, ad esempio per Logs, Policies o Live Response, dipendono dal prodotto, dall’Access Type e dalle licenze disponibili.

Un esempio pratico è una Custom Role Endpoint Help Desk con Base Role Read-only, prodotto Endpoint Protection e Access Type Help Desk. I prodotti non necessari ricevono None. I diritti aggiuntivi per Logs, assegnazione delle Policy o Live Response vengono abilitati singolarmente.

Durante la creazione, dopo Add role si inseriscono nome e descrizione, si sceglie una Base Role e si imposta un Access Type specifico per ogni prodotto necessario. È quindi possibile, ad esempio, assegnare Endpoint Protection Help Desk, Mobile Read-only e tutti gli altri prodotti None. Solo dopo questa delimitazione si aggiungono i diritti esplicitamente necessari. Save crea il ruolo; soltanto in seguito lo si assegna a un amministratore e lo si prova con il relativo account.

Policy Management e Policy Assignment

Nelle Custom Roles, Policy Management e Policy Assignment non sono la stessa cosa:

  • Policy Management consente di creare, modificare ed eliminare le Policies.
  • Policy Assignment consente di assegnare Policies esistenti a utenti, gruppi o dispositivi.

Le due opzioni si escludono a vicenda. Policy Management ha una portata maggiore e può conferire a una base Help Desk o Read-only, originariamente limitata, notevoli diritti di modifica.

Considerare le Shared Settings

Alcune impostazioni globali sono condivise da Endpoint e Server, in parte anche da Encryption. Tra queste figurano Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage con accesso aggiuntivo a Encryption, DLP Rules, Manage Content Control List, Reject Network Connections e XDR Threat Analysis Center.

Se a una Custom Role manca l’accesso a uno dei prodotti coinvolti, l’impostazione condivisa può risultare di sola lettura. Non si tratta di un errore dell’interfaccia, ma di una conseguenza dell’ambito combinato.

Diritti aggiuntivi critici e relative condizioni

I diritti aggiuntivi non diventano efficaci soltanto perché la casella di controllo è visibile. Anche Base Role, prodotto e Access Type devono essere appropriati:

Diritto aggiuntivoCombinazione necessaria
Start Live Response sessions on computersEndpoint Protection con Full o Help Desk
Start Live Response sessions on serversServer Protection con Full o Help Desk
Manage Data Collection and Investigation settings for computersEndpoint Protection con Full; consente tra l’altro Live Response e gli upload nel Data Lake per i computer
Manage Data Collection and Investigation settings for serversServer Protection con Full; consente tra l’altro Live Response e gli upload nel Data Lake per i server
Enable global search managementEndpoint Protection o Server Protection, eventualmente entrambi, con Full
Turn off tamper protection for computersBase Role Help Desk più Endpoint Protection con Full
Remove computers from isolationBase Role Help Desk più Endpoint Protection con Full
Turn off tamper protection for serversBase Role Help Desk più Server Protection con Full
Remove servers from isolationBase Role Help Desk più Server Protection con Full

Logs & Reports access vale per tutti i prodotti e gli Access Types della Custom Role. Lo stesso vale per Policy Management e Policy Assignment, pur continuando ad avere effetti distinti. Ogni combinazione viene verificata con un account di test: l’azione consentita deve funzionare e quella non consentita deve fallire. In particolare Live Response, upload nel Data Lake, disattivazione di Tamper Protection e rimozione dall’isolamento ricevono un Owner nominato e vengono controllati trimestralmente.

Diritti XDR dipendenti dalla licenza

Con una licenza XDR, Central estende i ruoli con singole funzioni di investigation e response. Questi diritti non sono inclusi indistintamente in un generico «accesso XDR»:

AzioneRuoli ammessi o Custom Role
Visualizzare Intelligence ReportSuper Admin, Admin, Help Desk, Read-only
Richiedere Intelligence ReportSuper Admin, Admin, Help Desk
Aggiungere o rimuovere elementi da Clean and BlockSuper Admin, Admin
Visualizzare elementi bloccatiSuper Admin, Admin, Help Desk, Read-only
Visualizzare On-demand Threat GraphSuper Admin, Admin, Help Desk, Read-only
Richiedere On-demand Threat GraphSuper Admin, Admin, Help Desk
Isolare dispositivi o rimuovere l’isolamentoSuper Admin, Admin
Richiedere Forensic SnapshotSuper Admin, Admin, Help Desk
Avviare Live Response sui computerSuper Admin, Admin o Custom Role con base Full/Help Desk e accesso a Endpoint Protection
Avviare Live Response sui serverSuper Admin, Admin o Custom Role con base Full/Help Desk e accesso a Server Protection
Gestire Data Collection and Investigation per computerSuper Admin, Admin o Custom Role con base Full e accesso a Endpoint Protection
Gestire Data Collection and Investigation per serverSuper Admin, Admin o Custom Role con base Full e accesso a Server Protection

Un menu visibile non dimostra l’autorizzazione. Per le azioni con maggiore impatto, si verifica con un account di test sia un caso consentito sia uno negato e si documenta lo stato della licenza insieme al ruolo.

Aggiungere un amministratore

Solo un Super Admin può assegnare un ruolo amministrativo. In Global Settings > Access Control > Admins and Roles > Admins si crea un nuovo utente come amministratore oppure, nella scheda Roles, si assegna un utente esistente a un ruolo.

Per un nuovo amministratore, nella scheda Admins si seleziona Add Admin. Nella pagina Add User si inseriscono nome, indirizzo e-mail e ruolo previsto. Exchange Login e Manager sono facoltativi. Se necessario, si sposta un gruppo da Available groups a Assigned groups. Save conclude la creazione, mentre Save and Add Another salva e apre direttamente il record successivo. Central invia quindi automaticamente la Welcome-Mail per la configurazione dell’account amministrativo.

Un utente esistente non va ricreato. Nella scheda Roles si apre il ruolo di destinazione, si seleziona Edit in Role Members e si sposta la persona con le frecce del selettore da Available Users a Assigned Users. Save applica l’assegnazione. Se l’utente possiede già un altro ruolo, la nuova selezione lo sostituisce completamente.

Email setup link riguarda la protezione di un dispositivo ed è distinto dalla Welcome-Mail per l’accesso amministrativo. Per un rollout software gestito centralmente non si utilizza un link di setup personale come sostituto.

Revocare il ruolo amministrativo o eliminare l’utente

Solo un Super Admin può rimuovere amministratori. Esistono due operazioni distinte: la revoca del ruolo amministrativo mantiene il normale utente Central, mentre Delete user elimina l’oggetto utente.

Per la sola revoca del ruolo, aprire Global Settings > Access Control > Admins and Roles > Roles. Nel ruolo desiderato, selezionare Edit accanto a Role Members. In Assigned Users, selezionare la persona e rimuoverla con le frecce del selettore. L’utente continua quindi a esistere senza tali diritti amministrativi e può mantenere funzioni utente specifiche del prodotto.

Per eliminarlo, aprire il nome dell’amministratore in Global Settings > Access Control > Admins and Roles > Admins e selezionare Delete user. Prima si verificano dispositivi, Policies, mailbox, Directory Owner e responsabilità del supporto.

Un utente eliminato può ricomparire automaticamente. Se accede a un dispositivo associato che continua a essere gestito da Central, Central lo ricrea come utente. Se proviene da AD, Entra ID o Google Directory e continua a esistere nell’ambito di Sync attivo, viene ricreato anche alla successiva esecuzione della directory. Un Offboarding sostenibile rimuove quindi dapprima l’associazione alla fonte oppure blocca l’account e soltanto dopo elimina l’oggetto Central.

Risolvere problemi di ruolo dovuti a e-mail duplicate

Un ruolo amministrativo richiede un indirizzo e-mail univoco nel tenant e negli altri account Central. Se l’indirizzo manca o lo stesso indirizzo e-mail o nome utente esiste già, Central rifiuta l’assegnazione. In caso di conflitto in un altro tenant Central, occorre inserire lì un indirizzo alternativo oppure far eliminare il record non più necessario dall’amministratore responsabile.

Per i duplicati sincronizzati da AD, la procedura controllata è la seguente:

  1. Aprire My Environment > Users & Groups e cercare l’indirizzo e-mail completo.
  2. Se compaiono più risultati, stabilire quale utente deve ricevere il ruolo amministrativo.
  3. Aprire ogni altro duplicato modificabile, selezionare Edit, rimuovere l’indirizzo e-mail duplicato e confermare con Save.
  4. Ripetere la ricerca finché rimane soltanto il record univoco desiderato.
  5. Aprire tale utente, selezionare Edit, impostare il ruolo previsto in Role e selezionare Save.

Se è visibile soltanto un utente non modificabile o la modifica non può essere salvata, in genere l’indirizzo e-mail è già utilizzato in un altro account Sophos Central o SSP. L’eliminazione locale di ulteriori utenti sincronizzati non risolve questo conflitto tra tenant.

Recapitare nuovamente Welcome-Mail e invito SSP

Central invia la Welcome-Mail o la notifica del Self Service Portal una sola volta al momento dell’assegnazione del ruolo. L’URL contenuto non scade. Se il messaggio non si trova neppure nel filtro antispam, non esiste un pulsante Resend separato: dopo averne verificato le conseguenze, l’utente deve essere rimosso da Central e ricreato con il ruolo o l’assegnazione SSP appropriati.

Prima dell’eliminazione si verificano dispositivi, Policies, mailbox e appartenenze ai gruppi. Se lo stesso indirizzo e-mail è già collegato a un altro Sophos Central Admin Account o al Self Service Portal di un altro account Central, neppure la nuova creazione recapiterà la Welcome-Mail. Un indirizzo e-mail può essere utilizzato una sola volta; il conflitto nell’altro account deve essere risolto per primo.

Eliminare una Custom Role

Solo un Super Admin può eliminare una Custom Role; i ruoli predefiniti non sono eliminabili. Finché alla Custom Role sono assegnati amministratori, Central ne blocca l’eliminazione. Queste persone vengono dapprima trasferite in modo controllato a un altro ruolo oppure rimosse dal ruolo.

Il percorso è Global Settings > Access Control > Admins and Roles > Roles. Nell’elenco dei ruoli si seleziona la riga interessata in un punto esterno al nome del ruolo e si sceglie Delete. Un secondo Delete conferma l’eliminazione definitiva. In seguito si controllano gli account di test e le assegnazioni di ruolo documentate, affinché nessuna automazione o documentazione di consegna continui a fare riferimento al ruolo rimosso.

Un utente può possedere un solo ruolo amministrativo. Il nuovo ruolo sostituisce il precedente. Dopo ogni assegnazione si prova l’accesso in una sessione privata del browser e si verifica che Logs sensibili, modifiche alle Policy, Live Response e accessi ai prodotti funzionino esattamente come previsto.

Verifica trimestrale dei ruoli

La revisione comprende:

  • tutti i Super Admin e il relativo Recovery MFA,
  • utenti senza un Owner attuale,
  • Custom Roles e relativa Base Role,
  • accesso ai prodotti Full, Help Desk, Read-only o None,
  • Logs e Reports sensibili,
  • Policy Management o Policy Assignment,
  • Live Response e Data Collection,
  • API Credentials come identità tecniche separate.

Le Custom Roles non utilizzate vengono eliminate soltanto dopo aver verificato che nessun membro o processo ne dipenda ancora. Le modifiche ai ruoli vengono controllate nell’Audit Log.

Problemi tipici

Il ruolo non può essere assegnato

All’utente manca un indirizzo e-mail, lo stesso indirizzo esiste già in Central oppure è assegnato a un altro account Central. In presenza di duplicati sincronizzati si correggono la fonte directory e il matching, senza limitarsi a creare altri utenti.

Non è possibile modificare il proprio ruolo

Il proprio ruolo attivo non può essere sostituito autonomamente. La modifica viene eseguita da un secondo Super Admin dopo il logout dell’interessato.

Un Custom Admin vede il prodotto ma non può cambiare le impostazioni globali

Verificare insieme accesso al prodotto, Base Role, capability e Shared Settings. L’accesso al solo Endpoint o al solo Server può essere insufficiente per impostazioni condivise.

L’accesso amministrativo funziona, ma il Recovery MFA no

Ruolo e autenticazione sono separati. Vanno preparati almeno due metodi MFA e un secondo Super Admin secondo Proteggere l’accesso a Sophos Central con MFA, Passkey e IdP.

Domande frequenti

Quanti Super Admin dovrebbe avere un tenant?

Sophos ne richiede almeno uno. Per un esercizio resiliente sono opportuni due Super Admin indipendenti con metodi MFA separati e Recovery documentato.

Un utente può avere più ruoli Central?

No. Ogni utente può avere un solo ruolo amministrativo; una nuova assegnazione sostituisce quella precedente.

Perché una Shared Setting è di sola lettura?

La Custom Role potrebbe non avere accesso a tutti i prodotti che usano tale impostazione oppure potrebbe mancare la capability di policy necessaria.