Sophos Fusion Admin: transizione da Sophos Central
Sophos Fusion è il nome attuale della piattaforma precedentemente denominata Sophos Central. Per gli amministratori, la transizione riguarda soprattutto i nomi visibili, l’accesso al portale e la navigazione. Non richiede di ricreare tenant, dispositivi, policy, ruoli, licenze o integrazioni. Questo runbook tratta esclusivamente la transizione controllata dell’accesso amministrativo; le configurazioni dei prodotti rimangono invariate.
Distinguere i nomi visibili e i tipi di portale
A seconda del ruolo e del tipo di account viene visualizzata un’interfaccia diversa:
| Contesto | Nome visibile | Orientamento nella navigazione attuale |
|---|---|---|
| Tenant cliente | Sophos Fusion Admin | My Environment raggruppa, tra le altre voci, Alerts, Users & Groups, Devices e Account Health Check. Global Settings si apre tramite l’icona a forma di ingranaggio nella barra delle applicazioni, Sophos Help tramite l’icona della guida. |
| Gestione Enterprise | Sophos Fusion Enterprise | My Environment consente di accedere, tra le altre voci, ad Alerts e ai programmi di installazione. La precedente sezione Configure è stata rimossa; Settings & Policies ora si chiama Global Settings e si apre tramite l’icona nella barra delle applicazioni. |
| Gestione Partner | Sophos Fusion Partner | Anche in questo caso, My Environment consente di accedere, tra le altre voci, ad Alerts e ai programmi di installazione. Configure è stata rimossa; Settings & Policies ora si chiama Global Settings e si trova nella barra delle applicazioni. |
I tre nomi indicano contesti di gestione diversi e non sono intercambiabili. I clienti, i sub-estate o i prodotti visibili continuano a dipendere dall’account, dal ruolo e dalle autorizzazioni. Per orientarsi nel tenant cliente, consultare Configurare in sicurezza il tenant Sophos Fusion; per una panoramica dei diversi tipi di portale, consultare Panoramica dei portali Sophos.
Preparare la transizione
- Documentare il tipo di account interessato, il tenant, la regione dei dati e il ruolo amministrativo utilizzato.
- Verificare che l’accesso funzioni in un browser desktop aggiornato e supportato. Non modificare contemporaneamente l’autenticazione, il ruolo o l’Identity Provider.
- Individuare i riferimenti locali al precedente punto di accesso al portale: segnalibri del browser, voce nel gestore di password, documentazione e pagine iniziali interne nonché, se in uso, regole di proxy o filtro web e definizioni delle destinazioni di Conditional Access.
- Inventariare separatamente i riferimenti tecnici utilizzati: host API, Redirect URI, callback OIDC, webhook, link self-service, script ed endpoint di prodotto configurati in modo statico.
- Predisporre per il test di accettazione un account di prova con il ruolo amministrativo previsto per l’operatività. Se vengono utilizzati anche il portale Enterprise o Partner, occorre un account di prova adeguato per ciascun tipo di portale in uso. Tenere inoltre a disposizione un secondo amministratore autorizzato e una finestra di navigazione privata.
MFA, passkey e ripristino non vengono modificati nell’ambito di questo runbook. A tale scopo, consultare Proteggere l’accesso a Sophos Fusion con MFA, passkey e IdP. Le modifiche a Entra ID, Conditional Access o OIDC devono seguire le istruzioni separate per Microsoft Entra ID o per OpenID Connect e Okta.
Aggiornare l’accesso e i riferimenti locali
L’attuale punto di accesso per gli utenti è:
- Aprire direttamente
https://fusion.sophos.comin una finestra di navigazione privata. - Completare la normale procedura di accesso e verificare tenant, tipo di account e ruolo.
- Solo dopo aver completato il test con esito positivo, aggiornare il segnalibro del browser e il link al portale nella documentazione amministrativa interna impostandoli su
https://fusion.sophos.com. - Nel gestore di password, aggiungere o aggiornare esclusivamente l’URI di accesso o l’associazione relativa a questo punto di accesso al portale. Non spostare indiscriminatamente credenziali, passkey e URL tecnici memorizzati.
- Se un proxy, un servizio di sicurezza DNS o un filtro web in uso blocca il nuovo host, autorizzare l’host di destinazione effettivamente registrato con l’ambito minimo necessario, quindi ripetere il test. Non creare eccezioni wildcard non giustificate per
*.sophos.como per intere categorie e non disattivare indiscriminatamente la TLS Inspection. - Se per il percorso di accesso è configurato Conditional Access, verificare gli eventi di accesso effettivi. Un nuovo nome host non giustifica né un’eccezione estesa né una modifica delle condizioni relative a utenti, dispositivi, località o MFA.
Quando si apre fusion.sophos.com, il browser può essere reindirizzato tramite l’infrastruttura Central esistente e mantenuta per compatibilità. Gli host o i percorsi osservati contenenti central.sophos.com non indicano un rollback né costituiscono la prova di un tenant errato. Ciò che conta è una destinazione Sophos attendibile, l’accesso previsto e il contesto di gestione corretto.
Lasciare invariati gli identificatori tecnici di Central
La ridenominazione visibile non è un’operazione tecnica di ricerca e sostituzione. I valori seguenti devono rimanere esattamente invariati finché la relativa integrazione o documentazione non indica esplicitamente un nuovo valore:
- percorsi della documentazione Sophos contenenti
/central/; - nomi delle API Sophos Central, host API e URL di base esistenti;
- Redirect URI e valori di callback configurati, ad esempio
https://federation.sophos.com/login/callback; - il punto di accesso self-service tecnicamente necessario e mantenuto per compatibilità
https://central.sophos.com/manage/self-service; - webhook, variabili di script, secret, riferimenti a certificati e altri endpoint tecnici che contengono
centralnel nome; - slug interni stabili, termini di ricerca e registrazioni storiche.
Questi valori possono essere contratti di protocollo o oggetto di confronti esatti. Una ridenominazione redazionale può interrompere SSO, client API o accessi degli utenti. Le attività relative alle licenze devono invece essere eseguite seguendo Attivare, verificare e rinnovare le licenze Sophos Fusion.
Convalida
La transizione è completata quando i seguenti punti applicabili sono stati verificati con un account di prova che dispone del ruolo amministrativo previsto per l’operatività. Per ogni ulteriore tipo di portale utilizzato, ripetere il test con l’account di prova previsto per tale portale:
https://fusion.sophos.comapre la pagina di accesso Sophos prevista senza avvisi relativi a certificati o filtri.- La MFA configurata e, se utilizzato, il percorso di accesso federato continuano a funzionare senza modifiche; sono visibili il ruolo previsto e il tenant corretto.
- Il contesto cliente, Enterprise o Partner mostra il nome visibile appropriato.
- My Environment, Global Settings, il profilo e Sophos Help sono accessibili in base al ruolo.
- Un eventuale smoke test delle API o dell’automazione viene completato senza modificare host o secret.
- Se configurati o utilizzati, il callback SSO, il link self-service e gli altri endpoint tecnici di Central continuano a funzionare senza modifiche.
- Se vengono utilizzati proxy, servizi di sicurezza DNS, filtri web, IdP o Conditional Access, i relativi log non mostrano nuovi blocchi o eccezioni impreviste.
- Le precedenti istruzioni interne rimandano all’URL di Fusion per l’accesso amministrativo, ma mantengono invariati i valori tecnici esatti di Central.
Risoluzione dei problemi
Reindirizzamento a un host Central
Non tornare a uno stato apparentemente precedente. Verificare innanzitutto il certificato, l’intera catena di reindirizzamento, il tenant di destinazione e il completamento dell’accesso. I nomi legacy nell’infrastruttura operativa possono essere ancora corretti.
Pagina bloccata o vuota
Eseguire il test in un browser senza estensioni o in una finestra di navigazione privata e registrare l’ora, l’URL iniziale, l’host finale e il testo dell’errore. Verificare quindi nei log dei sistemi proxy, DNS, di filtro web e di TLS Inspection in uso quale host specifico è stato bloccato. Modificare solo quanto giustificato da tale evidenza, senza autorizzare preventivamente wildcard.
Se sono interessati contemporaneamente più accessi o tenant indipendenti, consultare Sophos Status per verificare un’eventuale interruzione generale del servizio. La pagina di stato fornisce un’indicazione diagnostica; le modifiche locali devono comunque essere effettuate solo sulla base di cause comprovate.
Errore di accesso o di Conditional Access
Confrontare cronologicamente gli eventi dell’accesso Sophos e, se viene utilizzato un IdP, quelli dell’IdP. Non ricreare un’app IdP, un URL di callback o una policy di Conditional Access solo a causa del nuovo nome visibile. Per la diagnosi e il ripristino, attenersi esclusivamente al runbook SSO collegato sopra per il percorso di accesso interessato; mantenere disponibile l’amministratore alternativo già verificato.
Voce di menu mancante
Verificare innanzitutto il tipo di account e il ruolo. Cercare quindi in My Environment, tramite l’icona a forma di ingranaggio per Global Settings, nel profilo e in Sophos Help. Una voce di menu mancante può dipendere dai limiti del ruolo o della licenza e non dimostra che la ridenominazione non sia riuscita.
Tenant, prodotti o clienti mancanti
Terminare la sessione, accedere nuovamente in una finestra di navigazione privata con l’identità prevista e verificare il tipo di account e il tenant. Non creare tenant sostitutivi, versioni di prova o nuove associazioni partner come soluzione.
Se dopo queste verifiche l’accesso continua a non funzionare, raccogliere l’intervallo temporale con il fuso orario, l’identità interessata, il tenant o il Customer ID, il browser, l’host iniziale e quello di destinazione, il testo dell’errore e screenshot privi di dati sensibili. Procedere quindi con l’escalation tramite Aprire un ticket di supporto Sophos con Support Assistant.
Rollback locale
Il cliente non può annullare la ridenominazione di Sophos Central in Sophos Fusion effettuata dal fornitore. È possibile ripristinare solo le modifiche locali apportate nell’ambito di questo intervento:
- segnalibri e link nella documentazione interna;
- associazioni degli URI di accesso nel gestore di password;
- regole specifiche di proxy, DNS o filtro web.
Prima del rollback, recuperare il valore precedente dalla documentazione dell’intervento, ripristinarlo e quindi verificare nuovamente l’accesso. Le modifiche a IdP o Conditional Access non rientrano in questo rollback locale; devono essere annullate esclusivamente seguendo il runbook SSO collegato sopra per il percorso di accesso interessato e la relativa procedura di ripristino documentata. Il vecchio nome host di Central non è un percorso di rollback garantito. Gli host API, i callback, gli URL self-service e gli altri valori tecnici lasciati intenzionalmente invariati per questa transizione non devono essere modificati.