Zum Inhalt springen
Avanet

Administrationsrollen in Sophos Fusion richtig zuweisen

Die passende Administrationsrolle in Sophos Fusion (ehemals Sophos Central) folgt dem Least-Privilege-Prinzip: Super Admin bleibt der Rollen- und API-Verwaltung vorbehalten, Admin eignet sich für umfassende Administration, Help Desk für Supportaufgaben, Read-only für reine Einsicht und User nur für das Self-Service Portal. Für feinere Berechtigungen verwendet man eine Custom Role.

Welche Administrationsrolle passt?

Sophos Fusion enthält fünf vordefinierte Rollen. Zusätzliche XDR- und produktspezifische Funktionen hängen von den vorhandenen Lizenzen ab. Fehlt die erforderliche Produktlizenz, kann die zugehörige Capability in der Rollenverwaltung vollständig ausgeblendet sein.

Info: Vordefinierte Rollen können nicht bearbeitet oder gelöscht werden.

Super Admin

Super Admin besitzt vollständigen Zugriff und verwaltet zusätzlich Rollen, Rollenzuweisungen, Custom Roles, API Tokens und API Credentials. Die Rolle kann Sophos-Supporttickets eröffnen und Remote Assistance aktivieren.

Wichtig: Im Tenant muss immer mindestens ein Super Admin vorhanden sein.

Admin

Admin besitzt weitreichenden Zugriff auf die lizenzierten Sophos Fusion-Funktionen, kann aber weder Rollen und Rollenzuweisungen noch API Tokens oder API Credentials verwalten. Supporttickets und Remote Assistance darf ein Admin ebenfalls verwenden. Auf der Seite Quarantined Messages darf diese Rolle quarantänisierte E-Mails freigeben.

Help Desk

Help Desk hat grundsätzlich Lesezugriff auf die Einstellungen, darf aber auch sensible Logs und Reports einsehen, Alerts empfangen und nur dann bereinigen, wenn die Alerts-Seite vom Dashboard aus geöffnet wurde, Sophos-Agenten aktualisieren, Computer scannen und Co-Branding ändern. Die Rolle kann Sophos-Supporttickets eröffnen, jedoch keine Remote Assistance aktivieren. Rollen und API-Zugangsdaten kann Help Desk nicht verwalten.

Mit Phish-Threat-Lizenz sieht Help Desk Benutzer, Kampagnen, Serien, Ergebnisse und Reports. Die Rolle darf jedoch keine E-Mail als Spam melden und die einer Phish-Threat-Kampagne zugewiesenen Benutzer nicht ändern. Nicht verfügbare Bearbeiten-Schaltflächen und fehlende Rollenoptionen sind daher erwartete Einschränkungen, kein Darstellungsfehler.

Read-only

Read-only darf Einstellungen, sensible Logs, Reports und Alerts ansehen und Sophos-Supporttickets eröffnen. Mit Phish-Threat-Lizenz sind Benutzer, Kampagnen, Serien, Ergebnisse und Reports sichtbar. Die Rolle darf jedoch weder Remote Assistance aktivieren noch Rollen oder API Credentials verwalten, Policies zuweisen, Einstellungen ändern, Alerts bereinigen, Agenten aktualisieren oder Computer scannen. Auch Lizenzaktionen wie Start Trial und Apply License Key sind nicht verfügbar.

User

User besitzt keine Administrationsrechte und verwendet nur das Self Service Portal. Freigabe und Benutzerlebenszyklus erklärt Sophos Fusion Self Service Portal Zugriff einrichten.

Sophos-Fusion-Rollen gelten nur für die Sophos-Plattform. Sie erteilen keine Administratorrechte in Microsoft 365 und ersetzen weder einen Microsoft 365 Global Administrator noch einen dort erforderlichen Admin Consent. Bei einer produktübergreifenden Einrichtung werden Sophos- und Microsoft-365-Aufgaben deshalb getrennt zugewiesen und geprüft; die konkrete Komponenten-Anleitung bleibt für deren Ablauf massgebend.

ITDR im Sophos-Fusion-Rollenmodell

Sophos ITDR verwendet die vordefinierten Administrationsrollen von Sophos Fusion. Super Admin und Admin greifen auf die lizenzierten Funktionen zu, Help Desk und Read-only grundsätzlich lesend; User bleibt auf das Self Service Portal beschränkt. Sophos dokumentiert weder eine eigene vordefinierte ITDR-Rolle noch eine ITDR-spezifische Custom-Role-Capability. Eine sichtbare Custom-Role-Option darf deshalb nicht als «ITDR-Berechtigung» interpretiert werden.

Für die ITDR-Einrichtung wird ein vorhandener Super Admin oder Admin verwendet und vor dem Wartungsfenster geprüft, ob My Products > Identity > Settings > Integrations sowie die vorgesehene Aktion verfügbar sind. Für den laufenden Lesezugriff wird danach das vorgesehene Least-Privilege-Konto getestet. Lizenzabhängige Capabilities können ohne passende Lizenz vollständig fehlen; bei Custom Roles gelten Capabilities nur für die ausgewählten Produkte. Die getrennten Sophos- und Entra-Rollen sowie die nicht dokumentierte ITDR-Mindestrolle erklärt Sophos ITDR planen: Voraussetzungen, Lizenzen, Regionen und Rollen.

Rolle zuweisen oder ändern

Nur ein Super Admin kann Administratorrollen zuweisen oder ändern. Ein Benutzer kann jeweils nur eine Rolle besitzen; eine neue Zuweisung ersetzt die bisherige.

Die Seite Globale Einstellungen > Access Control > Administratoren und Rollen hat zwei Tabs: Administratoren verwaltet Administratorkonten, Rollen zeigt die Rollen und ihre Mitglieder. Für eine Rollenzuweisung wird der Tab Rollen verwendet. Die Navigation und die Tabs sind in der hier beschriebenen Oberfläche deutsch beschriftet; Steuerelemente im Mitgliederdialog wie Role Members, Edit, Available Users und Assigned Users erscheinen dagegen englisch.

  1. Globale Einstellungen > Access Control > Administratoren und Rollen öffnen.
  2. Den Tab Rollen und danach die gewünschte Rolle auswählen.
  3. Neben Role Members auf Edit klicken.
  4. Benutzer zwischen Available Users und Assigned Users verschieben und mit Save bestätigen.

Im selben Dialog können mehrere Administratoren gemeinsam umgestellt werden. Vor dem Speichern wird deshalb für jede ausgewählte Person geprüft, ob die neue Rolle ihre bisherige Rolle vollständig ersetzen soll.

Nach der ersten Administratorrollenzuweisung erhält der Benutzer eine E-Mail zur Einrichtung seines Administrationskontos. Zustellung und erfolgreicher Anmeldeweg werden kontrolliert; das Vorhandensein der Rolle in der Liste beweist noch nicht, dass Einladung und MFA-Einrichtung abgeschlossen sind.

Die Rolle eines gerade angemeldeten Administrators kann nicht geändert werden. Die betroffene Person muss sich zuerst abmelden; bei der eigenen Rolle übernimmt ein anderer Super Admin die Änderung. Anschliessend sollte man die Anmeldung mit dem betroffenen Konto testen und prüfen, ob nur die vorgesehenen Seiten und Aktionen verfügbar sind.

Rollendetails und Zusatzrechte prüfen

Unter Globale Einstellungen > Access Control > Administratoren und Rollen > Rollen öffnet ein Klick auf den Rollennamen die Detailseite. Sie zeigt den Access Level Full, Help Desk oder Read-only, spezialisierte Capabilities und die Liste der zugewiesenen Administratoren. Ein Klick auf einen Namen öffnet dessen vollständige Benutzerdetails.

Die wichtigsten Capability-Felder bedeuten:

  • Access sensitive logs & reports erlaubt sensible Logs und Reports, darunter Audit Logs.
  • Access policy management erlaubt, Policy-Einstellungen zu ändern.
  • Access policy assignment erlaubt, bestehende Policies Benutzern und Geräten zuzuweisen.
  • Start Live Response sessions on computers beziehungsweise servers erlaubt die direkte Verbindung zur Untersuchung und Bereinigung des jeweiligen Gerätetyps.
  • Manage Data Collection and Investigation settings for computers beziehungsweise servers erlaubt, Live Response und Data-Lake-Uploads in der jeweiligen Data-Collection-and-Investigation-Policy einzuschalten.

Live Response sowie Data Collection and Investigation stehen nur Super Admins oder Custom Roles zur Verfügung, bei denen das notwendige Produkt und die passende Capability gemeinsam ausgewählt sind. Die Detailseite wird deshalb vor einer Zuweisung und bei der quartalsweisen Kontrolle geprüft; der Rollenname allein beweist die effektiven Rechte nicht.

Benutzerdefinierte Rollen

Custom Roles können nur Super Admins unter Globale Einstellungen > Access Control > Administratoren und Rollen > Rollen > Rolle hinzufügen erstellen. Nach Rolle hinzufügen werden Name und Beschreibung erfasst und eine Basisrolle gewählt. Anschliessend erhält jedes benötigte Produkt einen eigenen Zugriffstyp: Full, Help Desk, Read-only oder None.

Ein praxisnahes Beispiel ist die Rolle Endpoint Help Desk mit der Basisrolle Read-only: Das Produkt Endpoint Protection erhält den Zugriffstyp Help Desk, Mobile beispielsweise Read-only und jedes nicht benötigte Produkt None. Im Bereich Zusätzliche Zugriffs- und Verwaltungsoptionen werden danach nur die ausdrücklich benötigten Rechte für Logs, Policy-Zuweisung oder Live Response gewählt. Welche Optionen verfügbar sind, hängt von Produkt, Zugriffstyp und Lizenzumfang ab. Speichern erstellt die Rolle; erst anschliessend wird sie einem Administrator zugewiesen und mit dessen Konto getestet.

Policy Management und Policy Assignment

Bei Custom Roles sind Policy Management und Policy Assignment nicht dasselbe:

  • Policy Management erlaubt das Erstellen, Ändern und Löschen von Policies.
  • Policy Assignment erlaubt das Zuweisen bestehender Policies an Benutzer, Gruppen oder Geräte.

Die beiden Optionen sind gegenseitig ausschliessend. Policy Management ist weiterreichend. Wird die Option bei einer Basisrolle Help Desk oder Read-only aktiviert, erhält die Custom Role für die Verwaltung von Policies, Geräten und Benutzern dieselben Fähigkeiten wie die Basisrolle Full. Dieses Zusatzrecht darf deshalb nicht allein wegen der eingeschränkten Basisrolle als ungefährlich gelten.

Gemeinsam verwendete Einstellungen beachten

Gewisse globale Einstellungen werden von Endpoint und Server gemeinsam verwendet, teilweise zusätzlich von Encryption. Dazu gehören Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage mit zusätzlichem Encryption-Zugriff, DLP Rules, Manage Content Control List, Reject Network Connections und das XDR Threat Analysis Center.

Fehlt einer Custom Role der Zugriff auf Endpoint Protection oder Server Protection, sind die gemeinsam verwendeten Einstellungen nur lesbar und Ausschlüsse lassen sich weder hinzufügen noch verwalten. Wo die Einstellung zusätzlich Encryption verwendet, muss die Custom Role auch dieses Produkt umfassen. Das ist kein UI-Fehler, sondern eine Folge der produktübergreifenden Einstellung.

Kritische Zusatzrechte und ihre Bedingungen

Zusatzrechte werden nicht allein durch das sichtbare Kontrollkästchen wirksam. Basisrolle, Produkt und Zugriffstyp müssen ebenfalls passen:

ZusatzrechtErforderliche Rollenkombination
Start Live Response sessions on computersEndpoint Protection mit Full oder Help Desk
Start Live Response sessions on serversServer Protection mit Full oder Help Desk
Manage Data Collection and Investigation settings for computersEndpoint Protection mit Full; erlaubt unter anderem Live Response und Data-Lake-Uploads für Computer
Manage Data Collection and Investigation settings for serversServer Protection mit Full; erlaubt unter anderem Live Response und Data-Lake-Uploads für Server
Enable global search managementEndpoint Protection oder Server Protection, gegebenenfalls beide, mit Full
Turn off tamper protection for computersBasisrolle Help Desk plus Endpoint Protection mit Full
Remove computers from isolationBasisrolle Help Desk plus Endpoint Protection mit Full
Turn off tamper protection for serversBasisrolle Help Desk plus Server Protection mit Full
Remove servers from isolationBasisrolle Help Desk plus Server Protection mit Full

Logs & Reports access gilt für alle Produkte und Zugriffstypen der Custom Role. Dasselbe gilt für Policy Management sowie Policy Assignment, wobei diese beiden Rechte weiterhin getrennte Auswirkungen haben. Jede Kombination wird mit einem Testkonto geprüft: Die erlaubte Aktion muss funktionieren, eine nicht erlaubte Aktion muss scheitern. Für Live Response, Data-Lake-Uploads, die Deaktivierung von Tamper Protection und das Aufheben einer Isolation wird jeweils eine verantwortliche Person festgelegt; die Rechte werden quartalsweise kontrolliert.

Lizenzabhängige XDR-Rechte

Mit einer XDR-Lizenz erweitert Sophos Fusion die Rollen um einzelne Untersuchungs- und Response-Fähigkeiten. Diese Rechte sind nicht pauschal in «XDR-Zugriff» enthalten:

AktionZulässige vordefinierte Rollen beziehungsweise Custom Role
Intelligence Report ansehenSuper Admin, Admin, Help Desk, Read-only
Intelligence Report anfordernSuper Admin, Admin, Help Desk
Eintrag zu Clean and Block hinzufügen oder daraus entfernenSuper Admin, Admin
Blockierte Einträge ansehenSuper Admin, Admin, Help Desk, Read-only
On-demand Threat Graph ansehenSuper Admin, Admin, Help Desk, Read-only
On-demand Threat Graph anfordernSuper Admin, Admin, Help Desk
Geräte isolieren oder Isolation aufhebenSuper Admin, Admin
Forensic Snapshot anfordernSuper Admin, Admin, Help Desk
Live Response auf Computern startenSuper Admin, Admin oder Custom Role mit Basis Full/Help Desk und Endpoint-Protection-Zugriff
Live Response auf Servern startenSuper Admin, Admin oder Custom Role mit Basis Full/Help Desk und Server-Protection-Zugriff
Data Collection and Investigation für Computer verwaltenSuper Admin, Admin oder Custom Role mit Basis Full und Endpoint-Protection-Zugriff
Data Collection and Investigation für Server verwaltenSuper Admin, Admin oder Custom Role mit Basis Full und Server-Protection-Zugriff

Ein sichtbarer Menüpunkt beweist die Berechtigung nicht. Bei besonders wirksamen Aktionen wird mit einem Testkonto geprüft, ob eine vorgesehene Aktion funktioniert und eine nicht erlaubte Aktion abgewiesen wird. Lizenzstatus und Rolle werden zusammen dokumentiert.

Administrator hinzufügen

Nur ein Super Admin kann eine Administrationsrolle zuweisen. Unter Globale Einstellungen > Access Control > Administratoren und Rollen > Administratoren wird entweder ein neuer Benutzer als Admin erstellt oder unter dem Tab Rollen ein bestehender Benutzer einer Rolle zugewiesen.

Für einen neuen Administrator wird auf dem Tab Administratoren Add Admin gewählt. Auf der Seite Add User werden Name, E-Mail-Adresse und die vorgesehene Rolle erfasst. Exchange Login und Manager sind optional. Bei Bedarf wird eine Gruppe aus Available groups in Assigned groups verschoben. Save schliesst die Anlage ab, Save and Add Another speichert und öffnet direkt den nächsten Datensatz. Sophos Fusion sendet anschliessend automatisch die Welcome-E-Mail für die Einrichtung des Administrationskontos.

Ein bereits vorhandener Benutzer wird nicht erneut angelegt. Auf dem Tab Rollen wird die Zielrolle geöffnet, unter Role Members Edit gewählt und die Person mit den Picker-Pfeilen von Available Users nach Assigned Users verschoben. Save übernimmt die Zuweisung. Besitzt der Benutzer bereits eine andere Rolle, ersetzt die neue Auswahl diese vollständig.

Email setup link betrifft den Schutz eines Geräts und ist vom Welcome-Mail für den Adminzugang getrennt. Für einen zentral verwalteten Software-Rollout wird kein persönlicher Setup-Link als Ersatz verwendet.

Administratorrolle entziehen oder Benutzer löschen

Nur ein Super Admin kann Administratoren entfernen. Dabei gibt es zwei verschiedene Eingriffe: Der Entzug der Administrationsrolle lässt den normalen Sophos Fusion-Benutzer bestehen, während Delete user das Benutzerobjekt löscht.

Für den reinen Rollenentzug wird Globale Einstellungen > Access Control > Administratoren und Rollen > Rollen geöffnet. Auf der gewünschten Rolle folgt neben Role Members die Option Edit. Unter Assigned Users wird die Person markiert und mit den Picker-Pfeilen entfernt. Danach bleibt sie als Benutzer ohne diese Administrationsrechte vorhanden und kann weiterhin produktspezifische Benutzerfunktionen besitzen.

Zum Löschen wird unter Globale Einstellungen > Access Control > Administratoren und Rollen > Administratoren der Administratorname geöffnet und Delete user gewählt. Vorher werden Geräte, Policies, Mailboxen, die Zuständigkeit im Verzeichnisdienst und die Supportzuständigkeit geprüft.

Ein gelöschter Benutzer kann automatisch wieder erscheinen. Meldet er sich an einem weiterhin von Sophos Fusion verwalteten zugeordneten Gerät an, legt Sophos Fusion ihn erneut als Benutzer an. Stammt er aus AD, Entra ID oder Google Directory und existiert dort weiterhin im aktiven Synchronisierungsbereich, wird er beim nächsten Verzeichnislauf ebenfalls wieder erstellt. Für ein nachhaltiges Offboarding wird deshalb zuerst die Zuordnung im Quellverzeichnis entfernt beziehungsweise das Konto gesperrt und erst danach das Sophos-Fusion-Objekt gelöscht.

Rollenprobleme durch doppelte E-Mail-Adressen beheben

Eine Adminrolle benötigt eine E-Mail-Adresse, die im Tenant und über andere Sophos Fusion-Konten hinweg eindeutig ist. Fehlt die Adresse oder existiert dieselbe E-Mail beziehungsweise derselbe Benutzername bereits, verweigert Sophos Fusion die Zuweisung. Bei einem Konflikt in einem anderen Sophos Fusion-Tenant muss dort eine alternative Adresse hinterlegt oder der nicht mehr benötigte Datensatz durch dessen zuständigen Administrator bereinigt werden.

Bei AD-synchronisierten Dubletten lautet der kontrollierte Ablauf:

  1. My Environment > Users & Groups öffnen und nach der vollständigen E-Mail-Adresse suchen.
  2. Erscheinen mehrere Treffer, festlegen, welcher Benutzer die Adminrolle erhalten soll.
  3. Jeden anderen bearbeitbaren Dubletteneintrag öffnen, Edit wählen, die doppelte E-Mail-Adresse entfernen und mit Save bestätigen.
  4. Die Suche wiederholen, bis nur noch der gewünschte eindeutige Datensatz verbleibt.
  5. Diesen Benutzer öffnen, Edit wählen, unter Role die vorgesehene Rolle setzen und Save wählen.

Ist nur ein nicht bearbeitbarer Benutzer sichtbar oder lässt sich die Änderung nicht speichern, wird die E-Mail meist bereits in einem anderen Sophos-Fusion- oder SSP-Konto verwendet. Das lokale Löschen weiterer synchronisierter Benutzer löst diesen tenantübergreifenden Konflikt nicht.

Welcome-Mail und SSP-Einladung erneut zustellen

Sophos Fusion sendet die Welcome-Mail beziehungsweise Self-Service-Portal-Benachrichtigung bei einer Rollenzuweisung nur einmal. Der darin enthaltene URL besitzt kein Ablaufdatum. Fehlt die Nachricht auch im Spamfilter, gibt es keinen separaten Resend-Button: Nachdem die Abhängigkeiten des Benutzerkontos geprüft wurden, muss der Benutzer aus Sophos Fusion entfernt und mit der passenden Rolle oder SSP-Zuweisung erneut angelegt werden.

Vor dem Löschen werden Geräte, Policies, Mailboxen und Gruppenbezüge geprüft. Ist dieselbe E-Mail-Adresse bereits mit einem anderen Sophos Fusion Admin Account oder einem Self Service Portal eines anderen Sophos Fusion-Kontos verbunden, wird auch die erneute Anlage keine Welcome-Mail zustellen. Eine E-Mail-Adresse kann nur einmal verwendet werden; zuerst muss der Konflikt im anderen Konto bereinigt werden.

Custom Role löschen

Nur ein Super Admin kann eine Custom Role löschen; vordefinierte Rollen lassen sich nicht entfernen. Solange der Custom Role noch Administratoren zugewiesen sind, blockiert Sophos Fusion die Löschung. Zuerst werden diese Personen kontrolliert auf eine andere Rolle umgestellt oder aus der Rolle entfernt.

Der Pfad lautet Globale Einstellungen > Access Control > Administratoren und Rollen > Rollen. In der Rollenliste wird die betreffende Zeile an einer Stelle ausserhalb des Rollennamens markiert und Delete gewählt. Ein zweites Delete bestätigt die endgültige Löschung. Danach werden Testkonten und dokumentierte Rollenzuweisungen kontrolliert, damit keine Automations- oder Übergabeunterlage weiter auf die entfernte Rolle verweist.

Ein Benutzer kann nur eine Administrationsrolle besitzen. Die neue Rolle ersetzt die alte. Nach jeder Zuweisung wird die Anmeldung in einer privaten Browser-Sitzung getestet und geprüft, ob sensible Logs, Policy-Änderungen, Live Response und Produktzugriffe genau wie vorgesehen funktionieren.

Quartalsweise Rollenprüfung

Die Kontrolle umfasst:

  • alle Super Admins und deren MFA-Recovery,
  • Benutzer ohne aktuell verantwortliche Person,
  • Custom Roles und deren Basisrolle,
  • Produktzugriff Full, Help Desk, Read-only oder None,
  • sensible Logs und Reports,
  • Policy Management beziehungsweise Assignment,
  • Live Response und Data Collection,
  • API Credentials als separate technische Identitäten.

Nicht verwendete Custom Roles werden erst gelöscht, nachdem keine Mitglieder oder Prozesse mehr davon abhängen. Rollenänderungen werden im Audit Log kontrolliert.

Typische Fehlerbilder

Rolle lässt sich nicht zuweisen

Dem Benutzer fehlt eine E-Mail-Adresse, dieselbe E-Mail-Adresse existiert bereits in Sophos Fusion oder ist einem anderen Sophos Fusion-Konto zugeordnet. Bei synchronisierten Dubletten werden Verzeichnisquelle und Matching korrigiert, nicht einfach weitere Benutzer angelegt.

Eigene Rolle lässt sich nicht ändern

Die eigene aktive Rolle kann nicht selbst ersetzt werden. Ein zweiter Super Admin übernimmt die Änderung, nachdem die betroffene Person abgemeldet ist.

Custom Admin sieht ein Produkt, kann aber globale Settings nicht ändern

Produktzugriff, Basisrolle, Zusatzrechte und gemeinsam verwendete Einstellungen werden zusammen geprüft. Der Zugriff nur auf Endpoint oder nur auf Server kann für solche Einstellungen zu wenig sein.

Adminzugang funktioniert, MFA-Recovery aber nicht

Rolle und Authentifizierung sind getrennt. Mindestens zwei MFA-Methoden und ein zweiter Super Admin werden nach Sophos Fusion Anmeldung mit MFA, Passkeys und IdP absichern vorbereitet.

Häufige Fragen

Wie viele Super Admins sollte ein Tenant haben?

Sophos verlangt mindestens einen. Für einen belastbaren Betrieb sind zwei unabhängige Super Admins mit getrennten MFA-Methoden und dokumentiertem Recovery sinnvoll.

Kann ein Benutzer mehrere Sophos Fusion-Rollen besitzen?

Nein. Pro Benutzer gilt eine Administrationsrolle. Eine neue Zuweisung ersetzt die bisherige Rolle.

Warum ist eine gemeinsame Einstellung schreibgeschützt?

Die Custom Role besitzt möglicherweise nicht auf alle Produkte Zugriff, welche diese gemeinsam verwendete Einstellung nutzen, oder ihr fehlt die passende Berechtigung für Policy Management beziehungsweise Policy Assignment.