Sophos Central Endpoint Benutzer und Gruppen richtig zuordnen
Ein Sophos-Central-Benutzer steht für eine Person, ein Login für einen vom Endpoint erkannten Anmeldenamen und ein Computer für das verwaltete Gerät. Für eine verlässliche Policy-Zuweisung wird zuerst der Login der richtigen Person zugeordnet, danach werden Benutzergruppen und Policy-Reihenfolge geprüft.
Dieser Artikel behandelt die Identitäten, die Endpoint-Policies und Geräteereignisse einer Person zusammenführen. Die kontoweite Benutzerverwaltung ist unter Sophos Central Benutzer sicher verwalten beschrieben, administrative Berechtigungen unter Sophos Central Rollen und Berechtigungen. Beides ist nicht dasselbe wie die Endpoint-Zuordnung. Computer und Computergruppen werden ebenfalls separat verwaltet.
Das Zuordnungsmodell verstehen
| Objekt | Wofür es steht | Wo man es prüft |
|---|---|---|
| Benutzer | Person in Sophos Central | My Environment > Users & Groups > Users |
| Login | lokaler oder Domain-Anmeldename dieser Person | Benutzer öffnen, Summary > Logins |
| Computer | verwalteter Endpoint | My Environment > Devices > Computers |
Ein Benutzer kann mehrere Geräte besitzen. Ein gemeinsam genutzter Computer kann wiederum mit mehreren Benutzern verbunden sein. Benutzer- und Computergruppen sind deshalb keine austauschbaren Behälter: Eine Benutzergruppe folgt der Person, eine Computergruppe dem Gerät.
Benutzer aus der richtigen Quelle anlegen
Sophos Central kann Benutzer auf vier Wegen erhalten:
- automatisch, wenn der Endpoint-Agent den angemeldeten Benutzer eines geschützten Geräts meldet;
- manuell über My Environment > Users & Groups > Add User;
- als Sammelimport über Import users from CSV;
- über einen Directory Service wie Active Directory oder Microsoft Entra ID.
Für den Regelbetrieb sollte pro Benutzerbestand klar sein, welche Quelle führend ist. Wird eine Person bereits aus einem Directory Service synchronisiert, legt man sie nicht zusätzlich manuell oder per CSV an. Anlage, Import, Export und Löschung erklärt der Leitfaden zur Central-Benutzerverwaltung. Für die Quellkonfiguration stehen die separaten Anleitungen Microsoft Entra ID mit Sophos Central synchronisieren und Active Directory mit Sophos Central synchronisieren bereit.
Erkannte Logins einer Person zuordnen
Unter My Environment > Users & Groups > Users öffnet man die betreffende Person. Im Tab Summary zeigt der Bereich Logins die zugeordneten Anmeldenamen. Mit Edit lassen sich Logins neu zuordnen.
Vor einer Änderung werden Benutzername, Domain beziehungsweise Computername und die unter Devices sichtbaren Geräte verglichen. Ein Eintrag wie CORP\muster ist nicht automatisch identisch mit PC01\muster: Der zweite kann ein lokales Konto sein. Nach dem Speichern meldet sich die Person erneut am betroffenen Computer an. Anschliessend werden Summary > Logins, Devices und der Zeitpunkt Last Active geprüft.
Benutzergruppen für Endpoint-Policies einsetzen
Unter My Environment > Users & Groups > Groups erstellt Add Group eine lokale Gruppe. Man vergibt einen eindeutigen Group Name, verschiebt Personen von Available Users in die Auswahl und speichert. Im Gruppendetail ändert Edit die Mitglieder. Das Löschen einer Gruppe löscht ihre Benutzer nicht.
Eine Benutzergruppe passt, wenn eine Einstellung der Person auf ihren Geräten folgen soll, beispielsweise Web Control oder Data Loss Prevention für eine Abteilung. Für Kiosk-, Labor- oder Produktionsgeräte verwendet man stattdessen Computergruppen, weil die Vorgabe unabhängig von der angemeldeten Person gelten soll.
Der Tab Policies einer Gruppe zeigt die aktivierten und angewendeten Policies. Eine dort geöffnete Policy kann auch anderen Gruppen zugewiesen sein; ihre Bearbeitung wirkt auf alle Ziele dieser Policy.
Effektive Policy bestimmen und prüfen
Benutzer- und Computer-Policies desselben Features haben keinen automatischen Vorrang nach Zielart. Wenn beide auf einen Computer passen, gewinnt die Policy, die in der Policy-Liste weiter oben steht. Die Base Policy bleibt als Rückfall bestehen. Innerhalb eines Features werden die Einstellungen nicht aus mehreren Policies zusammengesetzt.
Die Planung und Priorisierung erklärt Sophos Central Endpoint Policies sicher planen. Für einen konkreten Benutzer öffnet man Users & Groups > Users, wählt die Person und kontrolliert den Tab Policies. Auf dem Computer wird ebenfalls der Tab Policies geprüft. Bei einer Abweichung hilft diese Reihenfolge:
- Welcher Betriebssystem-Login ist tatsächlich angemeldet?
- Ist dieser Login unter Summary > Logins der richtigen Person zugeordnet?
- Gehören Person und Computer den erwarteten Gruppen an?
- Ist die gewünschte Policy aktiviert und steht sie über anderen passenden Policies desselben Features?
- Hat der Computer seit der Änderung wieder an Central gemeldet?
Erst wenn diese fünf Punkte stimmen, wird die Schutzfunktion selbst untersucht. So trennt man einen Zuordnungsfehler von einem Problem innerhalb der Policy.
Zuordnung beim Austritt bereinigen
Vor dem Löschen einer Person werden Logins, Devices, Policies, Gruppen und die Identitätsquelle geprüft. Danach wählt man die Person im Tab Users und klickt Delete. Das Löschen eines Benutzers entfernt weder die zugeordneten Geräte noch die Sophos-Software auf ihnen.
Noch benötigte Logins lassen sich nach der Löschung einer anderen Person zuweisen. Ein Benutzer kann wieder erscheinen, wenn er sich an einem weiterhin verwalteten, zugeordneten Gerät anmeldet oder noch in einem synchronisierten Verzeichnis vorhanden ist. Bei Directory-Benutzern erfolgt die dauerhafte Änderung deshalb an der Quelle. Auch eine Phish-Threat-Zuweisung der letzten 30 Tage kann einen gelöschten Benutzer erneut in Users & Groups sichtbar machen. Der vollständige Lösch- und Exportablauf steht im Leitfaden zur Central-Benutzerverwaltung.
Typische Fehlerbilder
Die Benutzer-Policy greift nicht
Zuerst prüft man den tatsächlich angemeldeten Login und dessen Zuordnung. Danach vergleicht man Benutzer- und Computergruppen sowie die Reihenfolge aller passenden Policies desselben Features. Der Tab Policies am Computer ist die entscheidende Kontrolle für die effektive Zuweisung.
Eine Person erscheint mehrfach
Man vergleicht E-Mail-Adresse, Login-Präfix und Identitätsquelle und löscht nicht nach ähnlichem Anzeigenamen. Einen eindeutig erkannten Login weist man über Summary > Logins > Edit der richtigen Person zu; einen synchronisierten Doppelbestand bereinigt man an seiner Directory-Quelle.
Ein gelöschter Benutzer erscheint wieder
Man kontrolliert, ob die Person sich erneut an einem verwalteten Gerät angemeldet hat, weiterhin vom Directory Service geliefert wird oder kürzlich in Phish Threat verwendet wurde. Das erneute Löschen in Central behebt keine weiterhin aktive Quelle.