Vai al contenuto
Avanet

Assegnare correttamente i ruoli di Sophos Fusion (in precedenza Sophos Central)

Il ruolo Sophos Fusion più adatto segue il principio del privilegio minimo: Super Admin è riservato alla gestione di ruoli e API, Admin è indicato per un’amministrazione completa, Help Desk per le attività di supporto, Read-only per la sola consultazione e User esclusivamente per il portale self-service. Per autorizzazioni più specifiche si utilizza una Custom Role.

Quale ruolo amministrativo scegliere?

Sophos Fusion include cinque ruoli predefiniti. Le funzionalità aggiuntive di XDR e specifiche dei prodotti dipendono dalle licenze disponibili. Se manca la licenza di prodotto necessaria, la capability corrispondente può essere completamente nascosta nella gestione dei ruoli.

Informazione: I ruoli predefiniti non possono essere modificati né eliminati.

Super Admin

Super Admin dispone di accesso completo e gestisce inoltre ruoli, assegnazioni dei ruoli, Custom Roles, API Tokens e API Credentials. Il ruolo può aprire ticket di supporto Sophos e attivare Remote Assistance.

Importante: Nel tenant deve essere sempre presente almeno un Super Admin.

Admin

Admin dispone di un ampio accesso alle funzionalità Sophos Fusion con licenza, ma non può gestire ruoli e assegnazioni dei ruoli, né API Tokens o API Credentials. Può inoltre utilizzare ticket di supporto e Remote Assistance. Nella pagina Quarantined Messages, questo ruolo può rilasciare e-mail in quarantena.

Help Desk

Help Desk dispone fondamentalmente dell’accesso in lettura alle impostazioni, ma può anche consultare Logs e Reports sensibili, ricevere Alerts e risolverli soltanto quando la pagina Alerts è stata aperta dalla dashboard, aggiornare gli agent Sophos, eseguire scansioni dei computer e modificare il Co-Branding. Il ruolo può aprire ticket di supporto Sophos, ma non attivare Remote Assistance. Help Desk non può gestire ruoli né API Credentials.

Con una licenza Phish Threat, Help Desk può vedere utenti, campagne, serie, risultati e report. Non può tuttavia segnalare un’e-mail come spam né modificare gli utenti assegnati a una campagna Phish Threat. Pulsanti di modifica non disponibili e opzioni di ruolo mancanti sono pertanto limitazioni previste, non errori di visualizzazione.

Read-only

Read-only può consultare impostazioni, Logs e Reports sensibili e Alerts e può aprire ticket di supporto Sophos. Con una licenza Phish Threat sono visibili utenti, campagne, serie, risultati e report. Il ruolo non può tuttavia attivare Remote Assistance, gestire ruoli o API Credentials, assegnare Policies, modificare impostazioni, risolvere Alerts, aggiornare agent o eseguire scansioni dei computer. Non sono disponibili neppure azioni di licenza come Start Trial e Apply License Key.

User

User non dispone di diritti amministrativi e utilizza soltanto il Self Service Portal. L’abilitazione e il ciclo di vita dell’utente sono descritti in Configurare l’accesso al Sophos Fusion Self Service Portal.

I ruoli Sophos Fusion si applicano solo alla piattaforma Sophos. Non concedono diritti amministrativi in Microsoft 365 e non sostituiscono né un Microsoft 365 Global Administrator né l’eventuale consenso amministratore necessario. In una configurazione tra prodotti, le attività Sophos e Microsoft 365 vengono pertanto assegnate e verificate separatamente; per la procedura resta valida la guida del componente interessato.

ITDR nel modello di ruoli di Sophos Fusion

Sophos ITDR utilizza i ruoli amministrativi predefiniti di Sophos Fusion. Super Admin e Admin accedono alle funzionalità con licenza, mentre Help Desk e Read-only dispongono in linea di principio dell’accesso in sola lettura; User resta limitato al Self Service Portal. Sophos non documenta né un ruolo ITDR predefinito separato né una capability di Custom Role specifica per ITDR. Un’opzione visibile in una Custom Role non deve quindi essere interpretata come un «permesso ITDR».

Per configurare ITDR, utilizzare un Super Admin o un Admin esistente e verificare prima della finestra di manutenzione che My Products > Identity > Settings > Integrations e l’azione prevista siano disponibili. Successivamente, provare l’account con privilegi minimi previsto per l’accesso in lettura continuativo. Le capability dipendenti dalla licenza possono essere completamente assenti senza la licenza corretta; nelle Custom Roles si applicano soltanto ai prodotti selezionati. Pianificare Sophos ITDR: prerequisiti, licenze, regioni e ruoli descrive i ruoli Sophos ed Entra separati e l’assenza di un ruolo ITDR minimo documentato.

Assegnare o modificare un ruolo

Solo un Super Admin può assegnare o modificare i ruoli amministrativi. Ogni utente può avere un solo ruolo; una nuova assegnazione sostituisce quella precedente.

La pagina Global Settings > Access Control > Admins and Roles contiene due schede: Admins gestisce gli account amministratore, mentre Roles mostra i ruoli e i relativi membri. Per assegnare un ruolo si utilizza Roles. La navigazione e le schede riportano le etichette indicate qui; i controlli della finestra dei membri sono Role Members, Edit, Available Users e Assigned Users.

  1. Aprire Global Settings > Access Control > Admins and Roles.
  2. Selezionare la scheda Roles e quindi il ruolo desiderato.
  3. Accanto a Role Members, fare clic su Edit.
  4. Spostare gli utenti tra Available Users e Assigned Users e salvare con Save.

Nella stessa finestra è possibile modificare più amministratori insieme. Prima di salvare, verificare per ogni persona selezionata che il nuovo ruolo debba sostituire completamente quello esistente.

Dopo la prima assegnazione amministrativa, Sophos Fusion invia all’utente un’e-mail per configurare l’account. Consegna, accesso e registrazione MFA vanno controllati: la sola presenza del ruolo nell’elenco non prova che l’onboarding sia concluso.

Non è possibile modificare il ruolo di un amministratore che ha effettuato l’accesso. La persona interessata deve prima disconnettersi; se si tratta del proprio ruolo, la modifica deve essere eseguita da un altro Super Admin. Successivamente, è necessario provare l’accesso con l’account interessato e verificare che siano disponibili solo le pagine e le azioni previste.

Verificare dettagli del ruolo e diritti aggiuntivi

In Global Settings > Access Control > Admins and Roles > Roles, un clic sul nome del ruolo apre i dettagli. La pagina mostra Access Level Full, Help Desk o Read-only, capability specializzate e amministratori assegnati. Il nome di un membro apre i dettagli completi dell’utente.

Le capability principali significano quanto segue:

  • Access sensitive logs & reports consente di accedere a Logs e Reports sensibili, inclusi gli Audit Logs.
  • Access policy management consente di modificare le impostazioni delle Policy.
  • Access policy assignment consente di assegnare Policy esistenti a utenti e dispositivi.
  • Start Live Response sessions on computers o servers consente la connessione diretta al rispettivo tipo di dispositivo per l’analisi e la correzione.
  • Manage Data Collection and Investigation settings for computers o servers consente di attivare Live Response e gli upload nel Data Lake nella rispettiva Data Collection and Investigation Policy.

Live Response e Data Collection and Investigation sono disponibili soltanto per Super Admin o Custom Roles in cui sono selezionati congiuntamente il prodotto necessario e la capability appropriata. La pagina dei dettagli viene quindi controllata prima di un’assegnazione e durante la verifica trimestrale; il solo nome del ruolo non dimostra i diritti effettivi.

Ruoli personalizzati

Solo i Super Admin possono creare Custom Roles in Global Settings > Access Control > Admins and Roles > Roles > Add role. Dopo Add role, si inseriscono Name e Description e si sceglie una Base Role. A ogni Product necessario viene quindi assegnato un proprio Access Type: Full, Help Desk, Read-only o None.

Un esempio pratico è il ruolo Endpoint Help Desk con Base Role Read-only: a Endpoint Protection si assegna l’Access Type Help Desk, a Mobile Read-only e a ogni prodotto non necessario None. In Additional access and management options si selezionano solo i diritti espressamente necessari per Logs, assegnazione delle Policy o Live Response. Le opzioni disponibili dipendono da prodotto, Access Type e licenze. Save crea il ruolo; soltanto in seguito lo si assegna a un amministratore e lo si prova con il relativo account.

Policy Management e Policy Assignment

Nelle Custom Roles, Policy Management e Policy Assignment non sono la stessa cosa:

  • Policy Management consente di creare, modificare ed eliminare le Policies.
  • Policy Assignment consente di assegnare Policies esistenti a utenti, gruppi o dispositivi.

Le due opzioni si escludono a vicenda. Policy Management ha una portata maggiore. Se viene attivato con una Base Role Help Desk o Read-only, la Custom Role ottiene le stesse capability della Base Role Full per la gestione di Policies, dispositivi e utenti. Questo diritto aggiuntivo non va quindi considerato innocuo solo perché la Base Role è limitata.

Considerare le Shared Settings

Alcune impostazioni globali sono condivise da Endpoint e Server, in parte anche da Encryption. Tra queste figurano Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage con accesso aggiuntivo a Encryption, DLP Rules, Manage Content Control List, Reject Network Connections e XDR Threat Analysis Center.

Se a una Custom Role manca l’accesso a Endpoint Protection o Server Protection, le impostazioni condivise sono di sola lettura e non è possibile aggiungere o gestire esclusioni. Se l’impostazione utilizza anche Encryption, la Custom Role deve includere anche questo prodotto. Non si tratta di un errore dell’interfaccia, ma di una conseguenza dell’impostazione tra prodotti.

Diritti aggiuntivi critici e relative condizioni

I diritti aggiuntivi non diventano efficaci soltanto perché la casella di controllo è visibile. Anche Base Role, prodotto e Access Type devono essere appropriati:

Diritto aggiuntivoCombinazione necessaria
Start Live Response sessions on computersEndpoint Protection con Full o Help Desk
Start Live Response sessions on serversServer Protection con Full o Help Desk
Manage Data Collection and Investigation settings for computersEndpoint Protection con Full; consente tra l’altro Live Response e gli upload nel Data Lake per i computer
Manage Data Collection and Investigation settings for serversServer Protection con Full; consente tra l’altro Live Response e gli upload nel Data Lake per i server
Enable global search managementEndpoint Protection o Server Protection, eventualmente entrambi, con Full
Turn off tamper protection for computersBase Role Help Desk più Endpoint Protection con Full
Remove computers from isolationBase Role Help Desk più Endpoint Protection con Full
Turn off tamper protection for serversBase Role Help Desk più Server Protection con Full
Remove servers from isolationBase Role Help Desk più Server Protection con Full

Logs & Reports access vale per tutti i prodotti e gli Access Types della Custom Role. Lo stesso vale per Policy Management e Policy Assignment, pur continuando ad avere effetti distinti. Ogni combinazione viene verificata con un account di test: l’azione consentita deve funzionare e quella non consentita deve fallire. In particolare Live Response, upload nel Data Lake, disattivazione di Tamper Protection e rimozione dall’isolamento ricevono un Owner nominato e vengono controllati trimestralmente.

Diritti XDR dipendenti dalla licenza

Con una licenza XDR, Sophos Fusion estende i ruoli con singole funzioni di investigation e response. Questi diritti non sono inclusi indistintamente in un generico «accesso XDR»:

AzioneRuoli ammessi o Custom Role
Visualizzare Intelligence ReportSuper Admin, Admin, Help Desk, Read-only
Richiedere Intelligence ReportSuper Admin, Admin, Help Desk
Aggiungere o rimuovere elementi da Clean and BlockSuper Admin, Admin
Visualizzare elementi bloccatiSuper Admin, Admin, Help Desk, Read-only
Visualizzare On-demand Threat GraphSuper Admin, Admin, Help Desk, Read-only
Richiedere On-demand Threat GraphSuper Admin, Admin, Help Desk
Isolare dispositivi o rimuovere l’isolamentoSuper Admin, Admin
Richiedere Forensic SnapshotSuper Admin, Admin, Help Desk
Avviare Live Response sui computerSuper Admin, Admin o Custom Role con base Full/Help Desk e accesso a Endpoint Protection
Avviare Live Response sui serverSuper Admin, Admin o Custom Role con base Full/Help Desk e accesso a Server Protection
Gestire Data Collection and Investigation per computerSuper Admin, Admin o Custom Role con base Full e accesso a Endpoint Protection
Gestire Data Collection and Investigation per serverSuper Admin, Admin o Custom Role con base Full e accesso a Server Protection

Un menu visibile non dimostra l’autorizzazione. Per le azioni con maggiore impatto, si verifica con un account di test sia un caso consentito sia uno negato e si documenta lo stato della licenza insieme al ruolo.

Aggiungere un amministratore

Solo un Super Admin può assegnare un ruolo amministrativo. In Global Settings > Access Control > Admins and Roles > Admins si crea un nuovo utente come amministratore oppure, nella scheda Roles, si assegna un utente esistente a un ruolo.

Per un nuovo amministratore, nella scheda Admins si seleziona Add Admin. Nella pagina Add User si inseriscono nome, indirizzo e-mail e ruolo previsto. Exchange Login e Manager sono facoltativi. Se necessario, si sposta un gruppo da Available groups a Assigned groups. Save conclude la creazione, mentre Save and Add Another salva e apre direttamente il record successivo. Sophos Fusion invia quindi automaticamente la Welcome-Mail per la configurazione dell’account amministrativo.

Un utente esistente non va ricreato. Nella scheda Roles si apre il ruolo di destinazione, si seleziona Edit in Role Members e si sposta la persona con le frecce del selettore da Available Users a Assigned Users. Save applica l’assegnazione. Se l’utente possiede già un altro ruolo, la nuova selezione lo sostituisce completamente.

Email setup link riguarda la protezione di un dispositivo ed è distinto dalla Welcome-Mail per l’accesso amministrativo. Per un rollout software gestito centralmente non si utilizza un link di setup personale come sostituto.

Revocare il ruolo amministrativo o eliminare l’utente

Solo un Super Admin può rimuovere amministratori. Esistono due operazioni distinte: la revoca del ruolo amministrativo mantiene il normale utente Sophos Fusion, mentre Delete user elimina l’oggetto utente.

Per la sola revoca del ruolo, aprire Global Settings > Access Control > Admins and Roles > Roles. Nel ruolo desiderato, selezionare Edit accanto a Role Members. In Assigned Users, selezionare la persona e rimuoverla con le frecce del selettore. L’utente continua quindi a esistere senza tali diritti amministrativi e può mantenere funzioni utente specifiche del prodotto.

Per eliminarlo, aprire il nome dell’amministratore in Global Settings > Access Control > Admins and Roles > Admins e selezionare Delete user. Prima si verificano dispositivi, Policies, mailbox, Directory Owner e responsabilità del supporto.

Un utente eliminato può ricomparire automaticamente. Se accede a un dispositivo associato che continua a essere gestito da Sophos Fusion, Sophos Fusion lo ricrea come utente. Se proviene da AD, Entra ID o Google Directory e continua a esistere nell’ambito di Sync attivo, viene ricreato anche alla successiva esecuzione della directory. Un Offboarding sostenibile rimuove quindi dapprima l’associazione alla fonte oppure blocca l’account e soltanto dopo elimina l’oggetto Sophos Fusion.

Risolvere problemi di ruolo dovuti a e-mail duplicate

Un ruolo amministrativo richiede un indirizzo e-mail univoco nel tenant e negli altri account Sophos Fusion. Se l’indirizzo manca o lo stesso indirizzo e-mail o nome utente esiste già, Sophos Fusion rifiuta l’assegnazione. In caso di conflitto in un altro tenant Sophos Fusion, occorre inserire lì un indirizzo alternativo oppure far eliminare il record non più necessario dall’amministratore responsabile.

Per i duplicati sincronizzati da AD, la procedura controllata è la seguente:

  1. Aprire My Environment > Users & Groups e cercare l’indirizzo e-mail completo.
  2. Se compaiono più risultati, stabilire quale utente deve ricevere il ruolo amministrativo.
  3. Aprire ogni altro duplicato modificabile, selezionare Edit, rimuovere l’indirizzo e-mail duplicato e confermare con Save.
  4. Ripetere la ricerca finché rimane soltanto il record univoco desiderato.
  5. Aprire tale utente, selezionare Edit, impostare il ruolo previsto in Role e selezionare Save.

Se è visibile soltanto un utente non modificabile o la modifica non può essere salvata, in genere l’indirizzo e-mail è già utilizzato in un altro account Sophos Fusion o SSP. L’eliminazione locale di ulteriori utenti sincronizzati non risolve questo conflitto tra tenant.

Recapitare nuovamente Welcome-Mail e invito SSP

Sophos Fusion invia la Welcome-Mail o la notifica del Self Service Portal una sola volta al momento dell’assegnazione del ruolo. L’URL contenuto non scade. Se il messaggio non si trova neppure nel filtro antispam, non esiste un pulsante Resend separato: dopo averne verificato le conseguenze, l’utente deve essere rimosso da Sophos Fusion e ricreato con il ruolo o l’assegnazione SSP appropriati.

Prima dell’eliminazione si verificano dispositivi, Policies, mailbox e appartenenze ai gruppi. Se lo stesso indirizzo e-mail è già collegato a un altro Sophos Fusion Admin Account o al Self Service Portal di un altro account Sophos Fusion, neppure la nuova creazione recapiterà la Welcome-Mail. Un indirizzo e-mail può essere utilizzato una sola volta; il conflitto nell’altro account deve essere risolto per primo.

Eliminare una Custom Role

Solo un Super Admin può eliminare una Custom Role; i ruoli predefiniti non sono eliminabili. Finché alla Custom Role sono assegnati amministratori, Sophos Fusion ne blocca l’eliminazione. Queste persone vengono dapprima trasferite in modo controllato a un altro ruolo oppure rimosse dal ruolo.

Il percorso è Global Settings > Access Control > Admins and Roles > Roles. Nell’elenco dei ruoli si seleziona la riga interessata in un punto esterno al nome del ruolo e si sceglie Delete. Un secondo Delete conferma l’eliminazione definitiva. In seguito si controllano gli account di test e le assegnazioni di ruolo documentate, affinché nessuna automazione o documentazione di consegna continui a fare riferimento al ruolo rimosso.

Un utente può possedere un solo ruolo amministrativo. Il nuovo ruolo sostituisce il precedente. Dopo ogni assegnazione si prova l’accesso in una sessione privata del browser e si verifica che Logs sensibili, modifiche alle Policy, Live Response e accessi ai prodotti funzionino esattamente come previsto.

Verifica trimestrale dei ruoli

La revisione comprende:

  • tutti i Super Admin e il relativo Recovery MFA,
  • utenti senza un Owner attuale,
  • Custom Roles e relativa Base Role,
  • accesso ai prodotti Full, Help Desk, Read-only o None,
  • Logs e Reports sensibili,
  • Policy Management o Policy Assignment,
  • Live Response e Data Collection,
  • API Credentials come identità tecniche separate.

Le Custom Roles non utilizzate vengono eliminate soltanto dopo aver verificato che nessun membro o processo ne dipenda ancora. Le modifiche ai ruoli vengono controllate nell’Audit Log.

Problemi tipici

Il ruolo non può essere assegnato

All’utente manca un indirizzo e-mail, lo stesso indirizzo esiste già in Sophos Fusion oppure è assegnato a un altro account Sophos Fusion. In presenza di duplicati sincronizzati si correggono la fonte directory e il matching, senza limitarsi a creare altri utenti.

Non è possibile modificare il proprio ruolo

Il proprio ruolo attivo non può essere sostituito autonomamente. La modifica viene eseguita da un secondo Super Admin dopo il logout dell’interessato.

Un Custom Admin vede il prodotto ma non può cambiare le impostazioni globali

Verificare insieme accesso al prodotto, Base Role, capability e Shared Settings. L’accesso al solo Endpoint o al solo Server può essere insufficiente per impostazioni condivise.

L’accesso amministrativo funziona, ma il Recovery MFA no

Ruolo e autenticazione sono separati. Vanno preparati almeno due metodi MFA e un secondo Super Admin secondo Proteggere l’accesso a Sophos Fusion con MFA, Passkey e IdP.

Domande frequenti

Quanti Super Admin dovrebbe avere un tenant?

Sophos ne richiede almeno uno. Per un esercizio resiliente sono opportuni due Super Admin indipendenti con metodi MFA separati e Recovery documentato.

Un utente può avere più ruoli Sophos Fusion?

No. Ogni utente può avere un solo ruolo amministrativo; una nuova assegnazione sostituisce quella precedente.

Perché una Shared Setting è di sola lettura?

La Custom Role potrebbe non avere accesso a tutti i prodotti che usano tale impostazione condivisa oppure potrebbe non disporre del permesso appropriato per Policy Management o Policy Assignment.