Zum Inhalt springen
Avanet

Sophos Central Administrationsrollen richtig zuweisen

Die passende Sophos Central Rolle folgt dem Least-Privilege-Prinzip: Super Admin bleibt der Rollen- und API-Verwaltung vorbehalten, Admin eignet sich für umfassende Administration, Help Desk für Supportaufgaben, Read-only für reine Einsicht und User nur für das Self-Service Portal. Für feinere Berechtigungen verwendet man eine Custom Role.

Welche Administrationsrolle passt?

Sophos Central enthält fünf vordefinierte Rollen. Zusätzliche XDR- und produktspezifische Funktionen hängen von den vorhandenen Lizenzen ab.

Info: Vordefinierte Rollen können nicht bearbeitet oder gelöscht werden.

Super Admin

Super Admin besitzt vollständigen Zugriff und verwaltet zusätzlich Rollen, Rollenzuweisungen, Custom Roles, API Tokens und API Credentials.

Wichtig: Im Tenant muss immer mindestens ein Super Admin vorhanden sein.

Admin

Admin besitzt weitreichenden Zugriff auf die lizenzierten Central-Funktionen, kann aber weder Rollen und Rollenzuweisungen noch API Tokens oder API Credentials verwalten.

Help Desk

Help Desk hat grundsätzlich Lesezugriff auf die Einstellungen, darf aber auch sensible Logs und Reports einsehen, Alerts empfangen und nur dann bereinigen, wenn die Alerts-Seite vom Dashboard aus geöffnet wurde, Sophos-Agenten aktualisieren und Computer scannen. Rollen und API-Zugangsdaten kann Help Desk nicht verwalten.

Read-only

Read-only darf Einstellungen, sensible Logs, Reports und Alerts ansehen, aber weder Rollen oder Rollenzuweisungen verwalten, Policies zuweisen, Einstellungen ändern, Alerts bereinigen, Agenten aktualisieren noch Computer scannen.

User

User besitzt keine Administrationsrechte und kann nur das Self-Service Portal öffnen.

Rolle zuweisen oder ändern

Nur ein Super Admin kann Administratorrollen zuweisen oder ändern. Ein Benutzer kann jeweils nur eine Rolle besitzen; eine neue Zuweisung ersetzt die bisherige.

  1. Global Settings > Access Control > Admins and Roles öffnen.
  2. Den Tab Roles und danach die gewünschte Rolle auswählen.
  3. Neben Role Members auf Edit klicken.
  4. Benutzer zwischen Available Users und Assigned Users verschieben und mit Save speichern.

Die Rolle eines gerade angemeldeten Administrators kann nicht geändert werden. Die betroffene Person muss sich zuerst abmelden; bei der eigenen Rolle übernimmt ein anderer Super Admin die Änderung. Anschliessend sollte man die Anmeldung mit dem betroffenen Konto testen und prüfen, ob nur die vorgesehenen Seiten und Aktionen verfügbar sind.

Benutzerdefinierte Rollen

Custom Roles können nur Super Admins unter Global Settings > Access Control > Admins and Roles > Roles > Add role erstellen. Man wählt eine Basisrolle und vergibt pro Produkt den Access Type Full, Help Desk, Read-only oder None. Weitere Optionen, etwa für Logs, Policies oder Live Response, hängen vom Produkt, Access Type und Lizenzumfang ab.

Ein praxisnahes Beispiel ist eine Rolle Firewall Monitoring mit der Basisrolle Help Desk, dem Produkt Firewall und dem Access Type Help Desk; nicht benötigte Produkte erhalten None. Damit sind Monitoring, Diagnostics, Logs und Reports möglich, nicht aber Konfigurations- oder Policy-Änderungen.

Sophos Firewall über Central verwalten

Wenn eine Sophos Firewall mit Sophos Central verbunden ist, hängt der Zugriff auf das Firewall-WebAdmin von der SFOS-Version ab:

  • Bis SFOS 22.0 MR1: Nur Admin und Super Admin konnten die Firewall über Central öffnen; die Sitzung erhielt dieselben Rechte wie das lokale admin-Konto.
  • Ab SFOS 22.0 MR2: Die Firewall bildet die in Sophos Central zugewiesene Rolle bei jedem Zugriff automatisch auf Full, Help Desk, Read-only oder None ab.

Die vordefinierten Rollen werden dabei so abgebildet:

  • Super Admin und Admin erhalten Full.
  • Help Desk erhält Help Desk für Monitoring, Diagnostics, Logs und Reports, jedoch ohne Konfigurations- oder Policy-Änderungen.
  • Read-only darf Einstellungen, Konfiguration und Status ansehen, aber nichts ändern.
  • User und Custom Roles mit None für das Produkt Firewall erhalten keinen Zugriff.

Die allgemeine Central-Rolle Help Desk und der Firewall-Access-Type Help Desk sind nicht dieselbe Berechtigungsliste. Auf der Firewall gelten die engeren Monitoring- und Diagnoseberechtigungen des Firewall-Access-Types Help Desk.

Beim Central-Zugriff erstellt oder aktualisiert die Firewall den Benutzer und wendet die Central-Rolle an. Ein solcher Central-managed User lässt sich nicht lokal bearbeiten. Rollenänderungen greifen beim nächsten Öffnen der Firewall aus Central; eine laufende Sitzung sollte deshalb geschlossen und neu geöffnet werden.

Wenn der Firewall-Zugriff nicht funktioniert

  • Konto deaktiviert: Die Meldung Sign-in failed. The user account is disabled in the firewall. bedeutet, dass das zugehörige Firewall-Konto deaktiviert ist. Sophos Central aktiviert es nicht automatisch.
  • Gleichnamiger normaler Benutzer oder Gast: Bei Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall. muss ein Firewall-Administrator den User Type des bestehenden Kontos zuerst auf einen administrativen Typ ändern. Danach öffnet man die Firewall erneut aus Central.
  • Gleicher Benutzername in mehreren Authentifizierungssystemen: Der jeweils letzte Login bestimmt die aktiven Berechtigungen. Rollen und User Types sollten deshalb in Central, Identity Provider und lokaler Firewall konsistent sein.
  • Gruppierte Firewall fehlt: Sophos führt NR-15693 als bekanntes Problem, bei dem Help-Desk- und Read-only-Konten gruppierte Firewalls möglicherweise nicht sehen. Die Admin-Rolle ist ein dokumentierter Workaround, erweitert die Berechtigungen aber erheblich.
  • Bestehende Sitzung wird getrennt: Pro Firewall ist nur eine Central-Manager-Sitzung möglich. Meldet sich eine zweite Person an, verliert die erste ihr Session Token und kann Unable to load page. Check your network connection sehen.