Strutturare correttamente le policy Sophos Fusion Endpoint
Sophos Fusion (in precedenza Sophos Central) applica esattamente una policy corrispondente per ogni funzione. Sophos Fusion controlla l’elenco dall’alto verso il basso: prevale la prima policy attiva che corrisponde all’utente o al computer. La Base Policy si trova sempre in fondo e copre tutte le destinazioni non incluse da una policy precedente.
Questo chiarisce anche il limite più importante: le policy dello stesso tipo non vengono unite in un’unica configurazione effettiva. Questo articolo di base spiega quindi assegnazione, ambito e ordine. Gli articoli di dettaglio collegati trattano le impostazioni dei singoli tipi di policy.
Il percorso di onboarding Endpoint descrive l’intero processo di distribuzione, dalla pianificazione al passaggio in esercizio.
Il modello in quattro regole
- Una policy appartiene a una sola funzione concessa in licenza, ad esempio Threat Protection, Application Control o Web Control.
- Una policy contiene tutte le impostazioni di quella funzione. Un endpoint non ricava singoli interruttori da più policy dello stesso tipo.
- L’ambito è definito dagli utenti, gruppi di utenti, computer o gruppi di computer assegnati. I tipi di destinazione disponibili dipendono dal tipo di policy.
- Se corrispondono più policy attive dello stesso tipo, decide solo la posizione: viene applicata la prima policy corrispondente.
Regola pratica: posiziona in alto le policy specifiche e più in basso quelle generali.
In questo contesto la parola «ereditarietà» può essere fuorviante. Durante l’applicazione, una policy aggiuntiva non prende alcuni valori dalla Base Policy aggiungendone altri. Può sostituire le impostazioni della Base Policy per il proprio ambito, ma per quel tipo diventa effettiva la prima policy corrispondente nella sua interezza.
Base Policy e policy aggiuntive
Sophos fornisce una Base Policy per ogni funzione. È sempre disponibile, non può essere disattivata o eliminata e rimane in fondo all’elenco. Inizialmente si applica a tutti gli utenti e dispositivi oppure, nel caso delle policy server, a tutti i server.
Per funzioni come Threat Protection, Sophos fornisce la Base Policy con impostazioni basate sulle best practice. Per funzioni specifiche della rete come Application Control o Peripheral Control, devi invece configurare la funzione in base al tuo ambiente.
Le policy aggiuntive servono soltanto quando un gruppo di destinazione richiede impostazioni diverse. Per una configurazione uniforme può bastare la Base Policy. Ogni policy aggiuntiva aumenta però le possibili sovrapposizioni: definiscine quindi chiaramente scopo e ambito.
Scegliere un ambito utente o computer
Una policy utente si applica a tutti i dispositivi gestiti utilizzati da quell’utente. Una policy computer si applica a computer o gruppi di computer specifici, indipendentemente da chi accede. Alcune funzioni supportano entrambe le varianti, altre una sola. Secondo Sophos, ad esempio, Update Management può essere configurato per i computer ma non per gli utenti.
| Esigenza | Ambito adatto |
|---|---|
| stessa impostazione per un PC kiosk o di produzione | computer o gruppo di computer |
| l’impostazione deve seguire una persona su più dispositivi | utente o gruppo di utenti |
| aggiornamenti endpoint scaglionati | gruppo di computer |
| eccezione strettamente limitata a un dispositivo | singolo computer |
Se corrispondono sia una policy utente sia una policy computer per la stessa funzione, nessun tipo di destinazione ha priorità automatica. Decide comunque l’ordine nell’elenco delle policy.
I gruppi agevolano l’assegnazione, ma non costituiscono un ulteriore livello di policy. La scheda Policies di un gruppo di computer mostra le policy attivate e applicate al gruppo. Modificare una policy collegata da questa schermata influisce anche su tutti gli altri gruppi ai quali è assegnata la stessa policy.
Pianificare ordine e sovrapposizioni
Un ordine facile da gestire inizia dall’ambito più ristretto e termina con quello più ampio. Ecco un semplice esempio con tre policy Threat Protection attive:
| Posizione | Policy | Ambito |
|---|---|---|
| 1 | TP-Finance-Exception | gruppo di computer Finance |
| 2 | TP-All-Workstations | tutte le workstation |
| 3 | Base Policy | tutte le altre destinazioni |
Un notebook Finance riceve la posizione 1. Un’altra workstation riceve la posizione 2. Se TP-All-Workstations fosse in alto, questa policy generale corrisponderebbe già e la policy Finance non verrebbe mai applicata.
Raccomandazione Avanet: ove possibile, usa la Base Policy come standard di produzione. Al di sopra inserisci solo deviazioni motivate, come un piccolo gruppo pilota o un’eccezione tecnica con ambito ristretto. Una policy separata per ogni reparto è utile solo se le impostazioni sono realmente diverse.
Creare e assegnare una policy
Accedi a fusion.sophos.com. Il flusso ufficiale inizia dalla pagina del prodotto:
- Apri My Products e seleziona Endpoint.
- Apri Policies e seleziona Add Policy.
- Seleziona la funzione e, se disponibile, il tipo di policy Endpoint.
- Nella pagina dei dettagli, assegna gli utenti o i dispositivi previsti.
- Configura le impostazioni del tipo di policy scelto.
- Attiva e salva la policy.
- Trascinala nella posizione richiesta nell’elenco.
Prima di un rollout ampio, assegna una nuova policy soltanto a un piccolo gruppo pilota. Un nome come TP-Pilot-2026Q3 rende visibili funzione, scopo e contesto temporale. Le impostazioni della funzione appartengono al relativo articolo di dettaglio, ad esempio Threat Protection, Application Control, Peripheral Control o Web Control.
La policy Data Collection and Investigation mostra con particolare chiarezza il principio dell’ambito: per impostazione predefinita, la sua Base Policy si applica a tutti i dispositivi. Per assegnare impostazioni diverse a dispositivi specifici, inseriscili in un gruppo di computer e assegna una policy aggiuntiva. Questo articolo evita volutamente di ripetere le impostazioni di Live Response, dei caricamenti nel Data Lake o delle esclusioni.
Verificare la policy effettivamente applicata
Un elenco corretto non dimostra quale policy riceva un computer specifico. Il percorso di verifica diretto è:
- Apri My Environment > Computers & Servers. In alternativa, usa My Products > Endpoint > Computers.
- Apri il computer.
- Seleziona la scheda Policies.
- Controlla il nome della policy applicata per ogni funzione.
Facendo clic sul nome di una policy se ne aprono i dettagli. Le modifiche influiscono su tutti gli utenti o dispositivi ai quali la policy è assegnata. Prima di modificarla controlla quindi ambito e sovrapposizioni.
Per un gruppo di computer, vai a My Products > Endpoint > Computers > Computer Groups, seleziona il gruppo e poi Policies. Qui sono visibili le policy attivate e applicate al gruppo.
Se la policy prevista non compare
Controlla in quest’ordine:
- Tipo di policy: stai confrontando policy della stessa funzione?
- Stato attivo: la policy prevista è attiva e non scaduta?
- Ambito: l’utente, il computer o il gruppo corretto è realmente assegnato?
- Ordine: una policy più generale in posizione superiore corrisponde già?
- Policy effettiva: quale nome compare nella scheda Policies del computer?
Un aggiornamento dell’agente non corregge un ordine o un’assegnazione errati. Solo quando Sophos Fusion mostra come applicata la policy corretta, una mancata applicazione va affrontata con la diagnostica specifica del componente endpoint.