Associare correttamente utenti e gruppi di Sophos Central Endpoint
Un utente Sophos Central rappresenta una persona, un Login è il nome di accesso rilevato dall’Endpoint e un Computer è il dispositivo gestito. Per un’assegnazione affidabile dei criteri, si associa prima il Login alla persona corretta, quindi si verificano i gruppi di utenti e l’ordine dei criteri.
Questo articolo riguarda le identità che riuniscono i criteri Endpoint e gli eventi dei dispositivi di una persona. L’amministrazione generale degli utenti è descritta in Gestire in sicurezza gli utenti Sophos Central, mentre i permessi amministrativi sono trattati in Ruoli e permessi Sophos Central. Nessuno dei due aspetti coincide con l’associazione Endpoint. Anche la gestione di computer e gruppi di computer è trattata separatamente.
Comprendere il modello di associazione
| Oggetto | Cosa rappresenta | Dove verificarlo |
|---|---|---|
| Utente | persona in Sophos Central | My Environment > Users & Groups > Users |
| Login | nome di accesso locale o di dominio della persona | aprire l’utente, Summary > Logins |
| Computer | Endpoint gestito | My Environment > Devices > Computers |
Un utente può avere più dispositivi e un computer condiviso può essere associato a più utenti. I gruppi di utenti e quelli di computer non sono quindi intercambiabili: un gruppo di utenti segue la persona, mentre un gruppo di computer segue il dispositivo.
Creare gli utenti dalla fonte corretta
Sophos Central può ricevere utenti in quattro modi:
- automaticamente, quando l’agente Endpoint segnala l’utente connesso a un dispositivo protetto;
- manualmente tramite My Environment > Users & Groups > Add User;
- con un’importazione collettiva tramite Import users from CSV;
- tramite un servizio directory come Active Directory o Microsoft Entra ID.
Nell’esercizio ordinario va definita una fonte autorevole per ogni popolazione di utenti. Se una persona è già sincronizzata da un servizio directory, non va aggiunta di nuovo manualmente o tramite CSV. La guida all’amministrazione degli utenti Central descrive creazione, importazione, esportazione ed eliminazione. Per configurare le fonti, consultare Sincronizzare Microsoft Entra ID con Sophos Central e Sincronizzare Active Directory con Sophos Central.
Associare i Login rilevati a una persona
In My Environment > Users & Groups > Users, aprire la persona interessata. Nella scheda Summary, la sezione Logins mostra i nomi di accesso assegnati. Con Edit è possibile riassegnarli.
Prima di una modifica, confrontare nome utente, dominio o nome del computer e i dispositivi visibili in Devices. Una voce come CORP\muster non equivale necessariamente a PC01\muster: la seconda può essere un account locale. Dopo il salvataggio, far accedere nuovamente la persona al computer interessato. Controllare quindi Summary > Logins, Devices e l’ora Last Active.
Usare i gruppi di utenti per i criteri Endpoint
In My Environment > Users & Groups > Groups, Add Group crea un gruppo locale. Inserire un Group Name univoco, spostare le persone da Available Users nella selezione e salvare. Nei dettagli del gruppo, Edit modifica i membri. L’eliminazione di un gruppo non elimina gli utenti.
Un gruppo di utenti è adatto quando un’impostazione deve seguire la persona sui suoi dispositivi, ad esempio Web Control o Data Loss Prevention per un reparto. Per dispositivi kiosk, di laboratorio o di produzione si usano invece gruppi di computer, perché la regola deve valere indipendentemente da chi accede.
La scheda Policies del gruppo mostra i criteri attivati e applicati. Un criterio aperto da qui può essere assegnato anche ad altri gruppi; modificarlo influisce su tutte le sue destinazioni.
Determinare e verificare il criterio effettivo
I criteri utente e computer della stessa funzionalità non ricevono una priorità automatica in base al tipo di destinazione. Se entrambi corrispondono a un computer, prevale quello più in alto nell’elenco. La Base Policy resta disponibile come ripiego. Le impostazioni di una funzionalità non vengono combinate da più criteri.
Pianificare in sicurezza i criteri Sophos Central Endpoint spiega pianificazione e priorità. Per una persona specifica, aprire Users & Groups > Users, selezionarla e controllare la scheda Policies. Controllare la stessa scheda anche sul computer. Se il risultato è inatteso, procedere in quest’ordine:
- Quale Login del sistema operativo è effettivamente attivo?
- Il Login è assegnato alla persona corretta in Summary > Logins?
- La persona e il computer appartengono ai gruppi previsti?
- Il criterio desiderato è attivo e sopra gli altri criteri corrispondenti della stessa funzionalità?
- Il computer ha comunicato con Central dopo la modifica?
Esaminare la funzione di protezione solo dopo che questi cinque controlli hanno dato esito positivo. In questo modo si distingue un errore di assegnazione da un problema interno al criterio.
Ripulire l’associazione quando una persona lascia l’azienda
Prima di eliminare una persona, controllare Logins, Devices, Policies, gruppi e fonte dell’identità. Selezionarla quindi nella scheda Users e scegliere Delete. L’eliminazione di un utente non rimuove né i dispositivi associati né il software Sophos installato.
Dopo l’eliminazione, i Login ancora necessari possono essere riassegnati. Un utente può ricomparire se accede a un dispositivo associato ancora gestito o se è ancora presente in una directory sincronizzata. Per gli utenti directory, la modifica permanente va quindi effettuata alla fonte. Anche un’assegnazione Phish Threat negli ultimi 30 giorni può far ricomparire l’utente eliminato in Users & Groups. La guida all’amministrazione degli utenti Central descrive il flusso completo di eliminazione ed esportazione.
Problemi comuni
Il criterio utente non viene applicato
Controllare prima il Login effettivamente attivo e la sua associazione. Confrontare poi i gruppi dell’utente e del computer e l’ordine di tutti i criteri corrispondenti della stessa funzionalità. La scheda Policies del computer è il controllo decisivo per l’assegnazione effettiva.
Una persona compare più volte
Confrontare indirizzo e-mail, prefisso del Login e fonte dell’identità. Non eliminare utenti solo perché i nomi visualizzati sono simili. Assegnare un Login identificato con certezza alla persona corretta tramite Summary > Logins > Edit e correggere un duplicato sincronizzato nella directory di origine.
Un utente eliminato ricompare
Verificare se la persona ha effettuato un nuovo accesso su un dispositivo gestito, se è ancora fornita dal servizio directory o se è stata usata di recente in Phish Threat. Eliminare di nuovo l’utente in Central non rimuove una fonte ancora attiva.