Assegnare correttamente i ruoli di Sophos Central
Il ruolo Sophos Central più adatto segue il principio del privilegio minimo: Super Admin è riservato alla gestione di ruoli e API, Admin è indicato per un’amministrazione completa, Help Desk per le attività di supporto, Read-only per la sola consultazione e User esclusivamente per il portale self-service. Per autorizzazioni più specifiche si utilizza una Custom Role.
Quale ruolo amministrativo scegliere?
Sophos Central include cinque ruoli predefiniti. Le funzionalità aggiuntive di XDR e specifiche dei prodotti dipendono dalle licenze disponibili.
Informazione: I ruoli predefiniti non possono essere modificati né eliminati.
Super Admin
Super Admin dispone di accesso completo e gestisce inoltre ruoli, assegnazioni dei ruoli, Custom Roles, API Tokens e API Credentials.
Importante: Nel tenant deve essere sempre presente almeno un Super Admin.
Admin
Admin dispone di un ampio accesso alle funzionalità Central con licenza, ma non può gestire ruoli, assegnazioni dei ruoli, API Tokens né API Credentials.
Help Desk
Help Desk dispone fondamentalmente dell’accesso in lettura alle impostazioni, ma può anche consultare Logs e Reports sensibili, ricevere Alerts e risolverli solo quando la pagina Alerts viene aperta dalla dashboard, aggiornare gli agent Sophos e scansionare i computer. Help Desk non può gestire ruoli né credenziali API.
Read-only
Read-only può consultare impostazioni, Logs e Reports sensibili e Alerts, ma non può gestire ruoli o assegnazioni dei ruoli, assegnare Policies, modificare le impostazioni, risolvere Alerts, aggiornare gli agent o scansionare i computer.
User
User non dispone di diritti amministrativi e può aprire solo il portale self-service.
Assegnare o modificare un ruolo
Solo un Super Admin può assegnare o modificare i ruoli amministrativi. Ogni utente può avere un solo ruolo; una nuova assegnazione sostituisce quella precedente.
- Aprire
Global Settings > Access Control > Admins and Roles. - Selezionare la scheda
Rolese quindi il ruolo desiderato. - Accanto a
Role Members, fare clic suEdit. - Spostare gli utenti tra
Available UserseAssigned Userse salvare conSave.
Non è possibile modificare il ruolo di un amministratore che ha effettuato l’accesso. La persona interessata deve prima disconnettersi; se si tratta del proprio ruolo, la modifica deve essere eseguita da un altro Super Admin. Successivamente, è necessario provare l’accesso con l’account interessato e verificare che siano disponibili solo le pagine e le azioni previste.
Ruoli personalizzati
Solo i Super Admin possono creare Custom Roles in Global Settings > Access Control > Admins and Roles > Roles > Add role. Si sceglie un ruolo di base e si assegna a ciascun prodotto l’Access Type Full, Help Desk, Read-only o None. Altre opzioni, ad esempio per Logs, Policies o Live Response, dipendono dal prodotto, dall’Access Type e dalle licenze disponibili.
Un esempio pratico è un ruolo Firewall Monitoring con ruolo di base Help Desk, prodotto Firewall e Access Type Help Desk; i prodotti non necessari ricevono None. In questo modo sono possibili Monitoring, Diagnostics, Logs e Reports, ma non modifiche alla configurazione o alle Policies.
Gestire Sophos Firewall tramite Central
Quando una Sophos Firewall è collegata a Sophos Central, l’accesso al WebAdmin del firewall dipende dalla versione SFOS:
- Fino a SFOS 22.0 MR1: Solo Admin e Super Admin potevano aprire il firewall tramite Central; la sessione riceveva gli stessi diritti dell’account
adminlocale. - Da SFOS 22.0 MR2: A ogni accesso, il firewall mappa automaticamente il ruolo assegnato in Sophos Central su
Full,Help Desk,Read-onlyoNone.
I ruoli predefiniti vengono mappati come segue:
- Super Admin e Admin ricevono
Full. - Help Desk riceve
Help Deskper Monitoring, Diagnostics, Logs e Reports, ma senza modifiche alla configurazione o alle Policies. - Read-only può consultare impostazioni, configurazione e stato, ma non può modificare nulla.
- User e le Custom Roles con
Noneper il prodotto Firewall non ricevono alcun accesso.
Il ruolo generale Help Desk di Central e l’Access Type Help Desk del firewall non hanno lo stesso elenco di permessi. Sul firewall si applicano le autorizzazioni più limitate di Monitoring e Diagnostics dell’Access Type Help Desk del firewall.
Durante l’accesso tramite Central, il firewall crea o aggiorna l’utente e applica il ruolo Central. Un Central-managed User di questo tipo non può essere modificato localmente. Le modifiche ai ruoli diventano effettive alla successiva apertura del firewall da Central; una sessione attiva deve quindi essere chiusa e riaperta.
Quando l’accesso al firewall non funziona
- Account disattivato: Il messaggio
Sign-in failed. The user account is disabled in the firewall.indica che l’account firewall associato è disattivato. Sophos Central non lo attiva automaticamente. - Utente normale o guest con lo stesso nome: In presenza di
Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall., un amministratore del firewall deve prima modificare lo User Type dell’account esistente impostandone uno amministrativo. Successivamente, si riapre il firewall da Central. - Stesso nome utente in più sistemi di autenticazione: L’ultimo login determina i permessi attivi. Ruoli e User Types devono quindi essere coerenti in Central, Identity Provider e firewall locale.
- Firewall raggruppato non visibile: Sophos indica
NR-15693come problema noto per cui gli account Help Desk e Read-only potrebbero non visualizzare i firewall raggruppati. Il ruolo Admin è un workaround documentato, ma amplia notevolmente i permessi. - Una sessione esistente viene disconnessa: È possibile una sola sessione Central Manager per firewall. Se accede una seconda persona, la prima perde il proprio Session Token e può visualizzare
Unable to load page. Check your network connection.