Sophos Fusion Endpoint-Richtlinien richtig aufbauen
Sophos Fusion (ehemals Sophos Central) wendet für jede Funktion genau eine passende Policy an. Sophos Fusion prüft die Liste von oben nach unten; die erste Policy, die aktiv ist und zum Benutzer oder Computer passt, gewinnt. Die Base Policy steht immer unten und fängt alle Ziele auf, die keine Policy darüber erfasst.
Damit ist auch die wichtigste Abgrenzung klar: Policies desselben Typs werden nicht zu einer wirksamen Konfiguration zusammengeführt. Dieser Grundlagenartikel erklärt deshalb Zuweisung, Scope und Reihenfolge. Die Einstellungen einzelner Policy-Typen behandeln die verlinkten Detailartikel.
Der vollständige Weg von der Planung bis zur Betriebsübergabe ist im Endpoint-Onboarding-Pfad beschrieben.
Das Modell in vier Regeln
- Eine Policy gehört zu genau einer lizenzierten Funktion, beispielsweise Threat Protection, Application Control oder Web Control.
- Eine Policy enthält alle Einstellungen dieser Funktion. Ein Endpoint bezieht nicht einzelne Schalter aus mehreren Policies desselben Typs.
- Der Scope entsteht durch die zugewiesenen Benutzer, Benutzergruppen, Computer oder Computergruppen. Welche Zielarten verfügbar sind, hängt vom Policy-Typ ab.
- Treffen mehrere aktive Policies desselben Typs zu, entscheidet ausschliesslich ihre Position: Die erste passende Policy wird angewendet.
Merksatz: Spezifische Policies nach oben, allgemeine Policies nach unten.
Das Wort «Vererbung» ist hier leicht missverständlich. Eine zusätzliche Policy übernimmt zur Laufzeit nicht einige Werte aus der Base Policy und ergänzt andere. Sie kann Einstellungen der Base Policy für ihren Scope überschreiben, wirksam ist für diesen Policy-Typ aber die vollständige erste passende Policy.
Base Policy und zusätzliche Policies
Sophos stellt für jede Funktion eine Base Policy bereit. Sie ist immer verfügbar, kann weder deaktiviert noch gelöscht werden und bleibt am Ende der Liste. Anfangs gilt sie für alle Benutzer und Geräte beziehungsweise – bei Server-Policies – für alle Server.
Bei Funktionen wie Threat Protection liefert Sophos die Base Policy mit Best-Practice-Einstellungen aus. Bei netzwerkspezifischen Funktionen wie Application Control oder Peripheral Control muss man die Funktion dagegen passend zur eigenen Umgebung konfigurieren.
Zusätzliche Policies sind nur nötig, wenn eine Zielgruppe andere Einstellungen erhalten soll. Für eine einheitliche Konfiguration kann die Base Policy allein ausreichen. Jede zusätzliche Policy erhöht jedoch die Zahl möglicher Überschneidungen; ihr Zweck und ihr Scope sollten daher eindeutig benannt sein.
Benutzer- oder Computer-Scope wählen
Eine Benutzer-Policy gilt auf allen verwalteten Geräten dieses Benutzers. Eine Computer-Policy gilt für bestimmte Computer oder Computergruppen, unabhängig davon, wer sich anmeldet. Einige Funktionen unterstützen beide Varianten, andere nur eine. Update Management kann Sophos zufolge beispielsweise für Computer, nicht aber für Benutzer konfiguriert werden.
| Anforderung | Passender Scope |
|---|---|
| gleiche Einstellung für einen Kiosk- oder Produktions-PC | Computer oder Computergruppe |
| Einstellung soll einer Person auf mehreren Geräten folgen | Benutzer oder Benutzergruppe |
| gestaffelte Endpoint-Updates | Computergruppe |
| eng begrenzter Sonderfall auf einem Gerät | einzelner Computer |
Passen eine Benutzer- und eine Computer-Policy derselben Funktion gleichzeitig, besitzt keine Zielart automatisch Vorrang. Auch dann entscheidet die Reihenfolge in der Policy-Liste.
Gruppen sind eine Zuweisungshilfe, keine zusätzliche Policy-Ebene. Auf der Registerkarte Policies einer Computergruppe sieht man die aktivierten und auf die Gruppe angewendeten Policies. Wird eine dort verlinkte Policy bearbeitet, betrifft die Änderung auch alle anderen Gruppen, denen dieselbe Policy zugewiesen ist.
Reihenfolge und Überschneidungen planen
Eine wartbare Reihenfolge beginnt mit dem kleinsten Scope und endet mit dem grössten. Ein einfaches Beispiel für drei aktive Threat-Protection-Policies:
| Position | Policy | Scope |
|---|---|---|
| 1 | TP-Finance-Exception | Finance-Computergruppe |
| 2 | TP-All-Workstations | alle Arbeitsplatzgeräte |
| 3 | Base Policy | alle übrigen Ziele |
Ein Finance-Notebook erhält Position 1. Ein anderes Arbeitsplatzgerät erhält Position 2. Würde TP-All-Workstations oben stehen, würde diese allgemeine Policy bereits passen und die Finance-Policy käme nicht zum Zug.
Avanet-Empfehlung: Die Base Policy bildet nach Möglichkeit den Produktionsstandard. Darüber liegen nur begründete Abweichungen, beispielsweise eine kleine Pilotgruppe oder eine eng begrenzte technische Ausnahme. Eine eigene Policy pro Abteilung ist nur sinnvoll, wenn sich die Einstellungen tatsächlich unterscheiden.
Policy erstellen und zuweisen
Melde dich unter fusion.sophos.com an. Der offizielle Ablauf beginnt auf der Produktseite:
- My Products öffnen und Endpoint wählen.
- Policies öffnen und Add Policy wählen.
- Funktion und – falls angeboten – den Endpoint-Policy-Typ auswählen.
- Auf der Detailseite den vorgesehenen Benutzern oder Geräten zuweisen.
- Die Einstellungen des gewählten Policy-Typs konfigurieren.
- Die Policy aktivieren und speichern.
- In der Policy-Liste an die gewünschte Position ziehen.
Vor dem breiten Rollout wird eine neue Policy nur einer kleinen Pilotgruppe zugewiesen. Ein Name wie TP-Pilot-2026Q3 macht Funktion, Zweck und zeitlichen Kontext sichtbar. Die fachlichen Einstellungen selbst gehören in den jeweiligen Detailartikel, etwa zu Threat Protection, Application Control, Peripheral Control oder Web Control.
Die Data Collection and Investigation Policy zeigt das Scope-Prinzip besonders klar: Ihre Base Policy gilt standardmässig für alle Geräte. Sollen bestimmte Geräte abweichen, werden sie in einer Computergruppe gesammelt und einer zusätzlichen Policy zugewiesen. Die Einstellungen für Live Response, Data-Lake-Uploads oder Ausschlüsse werden hier bewusst nicht wiederholt.
Tatsächlich angewendete Policy kontrollieren
Eine korrekte Liste beweist noch nicht, welche Policy ein bestimmter Computer erhält. Der direkte Prüfweg lautet:
- My Environment > Computers & Servers öffnen. Alternativ My Products > Endpoint > Computers verwenden.
- Den Computer öffnen.
- Die Registerkarte Policies wählen.
- Pro Funktion den Namen der angewendeten Policy kontrollieren.
Mit einem Klick auf den Policy-Namen öffnet man ihre Details. Änderungen dort wirken auf alle Benutzer oder Geräte, denen diese Policy zugewiesen ist. Daher erst Scope und Überschneidungen prüfen, bevor man die Policy editiert.
Für eine Computergruppe führt der Prüfweg über My Products > Endpoint > Computers > Computer Groups, die gewünschte Gruppe und danach Policies. Dort ist sichtbar, welche Policies für die Gruppe aktiviert und angewendet sind.
Wenn die erwartete Policy nicht erscheint
Prüfe in dieser Reihenfolge:
- Policy-Typ: Vergleichst du Policies derselben Funktion?
- Aktivstatus: Ist die erwartete Policy aktiviert und noch nicht abgelaufen?
- Scope: Ist der Benutzer, Computer oder die richtige Gruppe tatsächlich zugewiesen?
- Reihenfolge: Passt eine allgemeinere Policy weiter oben bereits?
- Effektive Policy: Welcher Name steht auf der Registerkarte Policies des Computers?
Ein Agent-Update korrigiert keine falsche Reihenfolge oder Zuweisung. Erst wenn Sophos Fusion die richtige Policy als angewendet zeigt, gehört eine ausbleibende Umsetzung in die komponentenspezifische Endpoint-Diagnose.