Sophos Fusion Benutzer und Gruppen verwalten
Benutzer in Sophos Fusion (ehemals Sophos Central) sind mehr als ein Adressbuch. Sie verbinden Logins, Geräte, Gruppen, Policies, Mailboxen, Administration und Lizenznutzung. Deshalb wird vor dem Anlegen festgelegt, welches System für die Identität verantwortlich ist.
Der aktuelle Pfad lautet My Environment > Users & Groups. Benutzer können manuell, per CSV, durch einen Directory Service oder automatisch durch einen angemeldeten Benutzer auf einem geschützten Gerät entstehen.
Die richtige Quelle wählen
| Methode | Geeignet für | Zu beachten |
|---|---|---|
| Manuell | einzelne lokale Benutzer, Test- oder Notfallkonten | Lifecycle und Änderungen müssen in Sophos Fusion gepflegt werden |
| CSV-Import | einmalige grössere Erfassung ohne Verzeichnis | spätere Updates brauchen einen klaren Prozess |
| AD oder Entra ID | Unternehmensidentitäten und Gruppen | Änderungen erfolgen grundsätzlich in der Quellplattform |
| Google Directory | Email- und Phish-Threat-Objekte aus Google Workspace | passende Sophos-Lizenz und OAuth-Berechtigungen nötig |
| automatisch vom Gerät | Erkennung aktiver Endpoint-Logins | lokale Konten können Dubletten und zusätzliche Lizenznutzung erzeugen |
Für dieselbe Benutzerpopulation wird möglichst eine führende Quelle verwendet. Manuell angelegte und synchronisierte Objekte mit ähnlichen, aber nicht identischen E-Mail-Adressen sind eine häufige Ursache für Dubletten.
Unter My Environment > Users & Groups > Users zeigt die Liste Health-Status, Name, E-Mail-Adresse, optionalen Exchange Login, Last Active, Gruppe und Rolle. Last Active ist der letzte Zeitpunkt, zu dem der Benutzer an Sophos Fusion gemeldet wurde. Die Rollen-Spalte ist nur sichtbar, wenn die angemeldete Person selbst Administratorrechte besitzt. Ein Klick auf eine Spaltenüberschrift sortiert die Ansicht; standardmässig steht Last Active im Vordergrund. Der Benutzername öffnet das vollständige Profil. Grün bedeutet keine oder nur niedrige Alerts, Orange mittlere und Rot kritische Alerts auf mindestens einem zugeordneten Gerät. Der Health-Status ist damit ein Einstieg in die Untersuchung, kein eigener Gerätebefund. In Microsoft Entra ID verwaltete freigegebene Postfächer (Shared Mailboxes) können ebenfalls als Benutzer erscheinen; sie haben weder Administrationsrollen noch zugeordnete Geräte.
Die Seite verwaltet Benutzer und Gruppen und startet bei Bedarf den Schutz ihrer Geräte. Gruppen erlauben, dieselbe Benutzer-Policy mehreren Personen zuzuweisen. Benutzer müssen jedoch nicht zwingend vor einer zentralen Softwareverteilung manuell angelegt werden: Unter My Environment > Installers wird der tenantgebundene Installer bezogen. Sobald er auf dem Gerät läuft, legt Sophos Fusion den dort angemeldeten Benutzer automatisch an. Danach wird im Benutzerprofil geprüft, ob das richtige Login und Gerät zugeordnet wurden.
Benutzer manuell hinzufügen
- My Environment > Users & Groups öffnen.
- Add User wählen.
- Anzeigename ohne vorangestellten Domänennamen erfassen.
- E-Mail-Adresse und bei Bedarf Manager oder Exchange Login ergänzen.
- Optional über die Suche eine bestehende Benutzergruppe filtern und zuweisen.
- Nur bei administrativer Aufgabe die passende Rolle setzen. Administratorrollen kann in diesem Dialog ausschliesslich ein Super Admin vergeben.
- Optional einen Setup-Link für die benötigte Schutzart senden.
- Mit Save oder Save and Add Another abschliessen.
Ein Setup-Link setzt Internetzugriff und lokale Administratorrechte für die Installation voraus. Für einen verwalteten Rollout über MDM, RMM, GPO oder Softwareverteilung ist er meist nicht der bevorzugte Weg.
Für bereits vorhandene Benutzer werden auf dem Tab Users die gewünschten Personen markiert und oben rechts Email Setup Link gewählt. Sind mehrere Schutzarten lizenziert, wird im Dialog nur der benötigte Umfang ausgewählt. Der Link ist kein Ersatz für einen kontrollierten Unternehmensrollout und wird nicht an Benutzer gesendet, die keine lokalen Installationsrechte besitzen.
Die Rolle User verleiht keine Administrationsrechte und dient dem Self Service Portal. Wer eine Administratorrolle erhält, bekommt eine E-Mail zur Einrichtung des Administrationskontos. Administratorrollen werden nach Least Privilege vergeben. Details stehen in Sophos Fusion Administrationsrollen richtig zuweisen.
Benutzer per CSV importieren
Unter Import users from CSV stellt Sophos Fusion eine Vorlage bereit. Die maximale Dateigrösse beträgt 1 MB. Gruppen lassen sich im Import mitgeben und bei Bedarf neu anlegen.
Während Sophos Fusion gerade Active Directory, Microsoft Entra ID oder Google Cloud Directory synchronisiert, ist ein CSV-Import gesperrt. Im Importdialog wird die Datei über Browse ausgewählt. Create new groups legt fehlende, in der CSV genannte Gruppen an; Give users access to Sophos Central Self Service versendet die Registrierung für das Self Service Portal. Erst danach übernimmt Add die Datensätze.
E-Mail-Adressen steuern das Matching:
- passt die Adresse zu einem vorhandenen manuellen Benutzer, aktualisiert der Import dieses Objekt,
- passt sie zu einem durch Directory Service verwalteten Benutzer, überspringt Sophos Fusion die Zeile,
- enthält eine Zeile einen bislang unbekannten Manager, kann Sophos Fusion zusätzlich ein Benutzerobjekt für den Manager anlegen.
Die Zahl importierter Benutzer kann deshalb höher sein als die Zahl der CSV-Zeilen. Vor einem produktiven Import wird eine kleine Testdatei verwendet und danach die Änderung im Audit Log kontrolliert.
Gruppen für Policies verwenden
Unter dem Tab Groups lassen sich Gruppen anlegen und Benutzer zuweisen. Eine Gruppe fasst Benutzer für gemeinsame Policies zusammen. Das Löschen einer Gruppe löscht deren Benutzer nicht.
Die Gruppenliste zeigt den Namen und die Anzahl der enthaltenen Benutzer. Der Name öffnet die Detailseite. Für eine neue Gruppe wird Add Group gewählt, ein eindeutiger Group Name vergeben und unter Available Users nach Personen gesucht. Die Picker-Pfeile verschieben sie in die zugewiesene Liste; Save schliesst die Anlage ab.
Zum Ändern wird die Gruppe geöffnet und unter ihrem Namen Edit gewählt. Mitglieder werden mit denselben Picker-Pfeilen hinzugefügt oder entfernt und mit Save gespeichert. Zum Löschen kann man die Gruppe in der Liste markieren und oben rechts Delete wählen oder auf der Gruppendetailseite direkt unter dem Namen Delete verwenden. Im Dialog Confirm Group Deletion bestätigt Yes die Löschung. Vorher werden Mitglieder und auf dem Tab Policies die aktiven Richtlinien dokumentiert. Das Löschen entfernt zwar keine Benutzer, kann aber deren bisherige Policy-Zuweisung beenden. Ein versehentlich gelöschter lokaler Gruppenzusammenhang muss mit demselben Namen, den dokumentierten Mitgliedern und den vorgesehenen Policy-Zuweisungen manuell neu erstellt und anschliessend an einem Pilotbenutzer validiert werden.
Auf der Detailseite einer Gruppe zeigt der Tab Policies, welche Richtlinien aktiv sind. Eine dort geöffnete und bearbeitete Policy kann mehreren Gruppen zugewiesen sein. Die Änderung wirkt dann auf alle Zuweisungen, nicht nur auf die gerade betrachtete Gruppe.
Gruppen werden nach stabiler Funktion gebildet, etwa Finance-Users oder Endpoint-Pilot, nicht nach kurzfristigen Projektnamen ohne Owner. Synchronisierte Gruppen werden in der Quellplattform gepflegt.
Benutzerprofil validieren
Nach dem Anlegen wird das Benutzerprofil geöffnet. Dort werden geprüft:
- E-Mail-Adresse und führende Quelle,
- Administrationsrolle und MFA-Status,
- Gruppenmitgliedschaften,
- zugeordnete Logins,
- Geräte und letzter Kontakt,
- angewendete Policies,
- verknüpfte Mailboxen und aktuelle Events.
Ein Schloss-Symbol weist auf ein aus AD oder Entra ID synchronisiertes Objekt hin. Dessen Stammdaten lassen sich nicht wie bei einem manuellen Benutzer direkt in Sophos Fusion ändern.
Die linke Spalte mit Health-Status und Kontodetails bleibt auch beim Wechsel der Tabs sichtbar. Ein Rollen-Badge öffnet die Definition der zugewiesenen Administrationsrolle. Bei einem Sophos-Fusion-Administrator erscheinen zusätzlich seine MFA-Informationen; ein Super Admin kann mit Reset eine erneute Einrichtung der MFA-Methoden erlauben. Das Zurücksetzen wird nur nach geprüfter Identität und dokumentiertem Recovery-Prozess ausgeführt.
Ein manueller Benutzer lässt sich über Edit ändern. First & Last name enthält keinen Domänennamen. Bei einem Verzeichnisobjekt zeigt dieses Feld den gelieferten Display Name, der nicht zwingend dem Schema Vorname/Nachname folgt. Super Admins können eine Rolle wie Super Admin, Admin, Help Desk, Read-only oder User zuweisen; die eigene Rolle lässt sich dabei nicht selbst ändern. User berechtigt nur zum Self Service Portal. Zusätzlich können E-Mail-Adresse, optionaler Exchange Login, Gruppen und der Setup-Link gepflegt werden. Save übernimmt die Profiländerung. Danach werden Rolle, Gruppen und E-Mail-Adresse nochmals in der Summary geprüft. Bei synchronisierten Benutzern bleiben die Stammdaten in der Quelle; Gruppen in Sophos Fusion und zusätzliche Logins können weiterhin zulässig sein.
Die Profilbereiche werden getrennt gelesen:
- Recent Events zeigt die letzten Geräteereignisse; der Tab Events enthält die vollständige Liste mit Severity, meldendem Agent, Details und Link zum Events Report.
- Devices zeigt Gerätetyp und Betriebssystem sowie Server, mit denen der Benutzer über Remote Desktop Services verbunden war. Der Gerätename öffnet die Detailseite. Unter Actions können je nach Produkt Update Now, Scan Now, Diagnose oder Delete erscheinen. Delete entfernt nur das Sophos-Fusion-Objekt und deinstalliert Sophos nicht, weshalb diese Aktion kein Cleanup-Schritt ist.
- Policies zeigt Namen, Aktivierungszustand und enthaltene Funktionen. Das Öffnen und Bearbeiten einer Policy wirkt auf alle Benutzer, denen sie zugewiesen ist.
- Groups zeigt die Mitgliedschaften und erlaubt über Edit eine Änderung bei lokal verwalteten Zuordnungen.
- Logins zeigt die dem Benutzer zugeordneten Anmeldungen. Änderungen erfolgen erst nach Prüfung von Geräten und Lizenzwirkung.
Gerätespezifische False Positives werden nicht beiläufig aus dem Benutzerprofil global freigegeben. Eine dort angebotene Aktion kann eine Ausnahme für alle Benutzer und Computer erzeugen. Die fachliche Prüfung und der engste Scope folgen dem Runbook für Sophos Endpoint-Ausnahmen.
Benutzerliste exportieren
Unter My Environment > Users & Groups > Users erstellt Export to CSV die Datei users.csv. Aktive Filter werden übernommen. Für eine Administratorliste wird deshalb zuerst Admins only gesetzt; für einen vollständigen Export werden alle unbeabsichtigten Filter entfernt. Dateiname, Tenant, Filter und Exportdatum werden dokumentiert, weil users.csv allein den Scope später nicht belegt.
Benutzer- und Geräte-Policies unterscheiden
Eine Benutzer-Policy folgt dem Benutzer auf seine Geräte. Eine Geräte-Policy gilt für ein bestimmtes Gerät oder eine Gerätegruppe, unabhängig von der angemeldeten Person. Treffen beide für dieselbe Funktion zu, entscheidet die Reihenfolge auf der Policy-Seite. Sophos Fusion prüft von oben nach unten und verwendet die erste passende Policy.
Gruppenmitgliedschaft allein garantiert deshalb nicht, dass eine erwartete Policy gewinnt. Auf dem Benutzer- oder Gerätedetail wird die tatsächlich angewendete Policy kontrolliert.
Policies eines Benutzers prüfen
Der ausführbare Pfad lautet My Environment > Users & Groups > Users. Dort wird der Benutzername geöffnet und auf den Tab Policies gewechselt. Die Liste zeigt die eingeschalteten und auf diesen Benutzer angewendeten Policies. In der Summary sind pro Policy der Name, der Enabled-Status und Symbole für die enthaltenen Funktionen sichtbar.
Ein Klick auf den Policy-Namen öffnet ihre Details und erlaubt bei passender Rolle auch die Bearbeitung. Diese Änderung betrifft jedoch alle Benutzer, denen dieselbe Policy zugewiesen ist, nicht nur das gerade geöffnete Benutzerprofil. Vor dem Speichern werden daher Zuweisungen, Policy-Priorität und betroffene Gruppen geprüft. Für die vollständige Liste wird aus der Summary in den Tab Policies gewechselt; danach wird am Benutzer beziehungsweise Pilotgerät kontrolliert, welche Policy tatsächlich wirksam ist.
Dubletten vermeiden
Typische Dubletten entstehen durch:
- unterschiedliche lokale Logins derselben Person,
- abweichende UPN- und E-Mail-Adressen,
- parallele manuelle und synchronisierte Anlage,
- zwei Verzeichnisquellen mit überlappendem Scope,
- Imaging mit lokalem Installationskonto.
Logins werden erst nach fachlicher Prüfung einem bestehenden Benutzer zugeordnet. Das aktuelle Lizenzverhalten erklärt Sophos Fusion Logins zusammenführen und Lizenznutzung korrigieren.