Sophos Central Endpoint Rollen und Berechtigungen planen
Sophos Central trennt Administratoren über vordefinierte Rollen und Custom Roles. Für Endpoint-Betrieb reicht die Rollenbezeichnung allein jedoch nicht: Policy-Verwaltung, Live Response, Data Lake, Isolation, Tamper Protection und XDR-Aktionen besitzen zusätzliche Voraussetzungen. Eine zu breite Rolle vergrössert das Risiko, eine zu enge Rolle blockiert den Support genau dann, wenn ein Incident läuft.
Standardrollen einordnen
| Rolle | Typischer Einsatz | Wichtige Grenze |
|---|---|---|
| Super Admin | Tenant-, Rollen-, API- und Credential-Verwaltung | Vollzugriff, deshalb nicht als tägliches Supportkonto verwenden |
| Admin | umfassende Produktadministration | keine Rollen-, API-Token- oder API-Credential-Verwaltung |
| Help Desk | Support, Computer-Scan, Agent-Update, Alerts | Einstellungen grundsätzlich nur lesbar; besonders sensible Response-Aktionen fehlen |
| Read-only | Monitoring, Audit und Einsicht | keine Änderungen, Scans oder Bereinigungen |
| User | Self Service Portal | keine Administrationsrechte |
Im Tenant muss mindestens ein Super Admin verbleiben. Für einen ausfallsicheren Betrieb werden mindestens zwei verantwortliche Super Admins geführt, ihre Konten aber nur für Aufgaben verwendet, die diese Rolle wirklich benötigen. MFA und Wiederherstellung erklärt Sophos Central Anmeldung mit MFA und IdP absichern.
Endpoint Custom Role statt pauschalem Vollzugriff
Nur ein Super Admin kann unter Global Settings > Access Control > Admins and Roles > Roles > Add role eine Custom Role erstellen. Sie basiert auf einer Standardrolle und erhält pro Produkt einen Access Type wie Full, Help Desk, Read-only oder None.
Eine praktikable Endpoint-Help-Desk-Rolle kann beispielsweise so aufgebaut sein:
- Basisrolle
Help Desk - Produkt
Endpoint Protection - Access Type passend zum tatsächlichen Auftrag
- alle nicht benötigten Produkte auf
None - Logs und Reports nur bei betrieblichem Bedarf
- Policy-Verwaltung und Policy-Zuweisung getrennt entscheiden
- Live Response, Data Collection und Isolation nicht automatisch mitfreigeben
Nach jeder Rollenänderung wird mit einem Testkonto kontrolliert, welche Menüs, Geräte und Aktionen tatsächlich verfügbar sind. Der Rollenname ist kein Berechtigungsnachweis.
Shared Settings benötigen mehrere Produktrechte
Einige Einstellungen werden von Endpoint und Server gemeinsam genutzt. Fehlt einer Custom Role der Zugriff auf beide Produkte, bleiben diese Shared Settings teilweise nur lesbar. Bei einzelnen Funktionen ist zusätzlich Encryption-Zugriff erforderlich.
Zu den gemeinsam verwendeten Einstellungen zählen unter anderem:
- Tamper Protection
- erlaubte Anwendungen
- Website Management
- Proxy-Konfiguration
- Blocked Items
- Bandbreitennutzung
- DLP-Regeln und Content Control Lists
- Ablehnung von Netzwerkverbindungen zu unsicheren Geräten
- XDR Threat Analysis Center
Das ist ein häufiger Grund, weshalb eine vermeintliche Endpoint-Full-Rolle eine globale Ausnahme oder gemeinsame Einstellung nicht ändern kann. Die Lösung ist nicht automatisch Super Admin, sondern eine bewusst erweiterte Custom Role.
Policy-Rechte getrennt vergeben
Sophos unterscheidet zwischen dem Verwalten und dem Zuweisen von Policies:
- Enable policy management erlaubt Policies anzulegen, zu bearbeiten und zu löschen.
- Enable policy assignment erlaubt bestehende Policies ein- oder auszuschalten und Benutzer, Gruppen, Geräte oder Gerätegruppen zuzuweisen.
Ein Betriebsteam kann deshalb Policies zuweisen, ohne die Schutzbaseline selbst verändern zu dürfen. Umgekehrt kann ein Security-Team Policy-Inhalte pflegen, während produktive Zuweisungen einem Change-Prozess folgen. Aufbau und Priorität beschreibt Sophos Central Endpoint Policies richtig strukturieren.
Live Response und Datenerfassung
Die Berechtigung zum Start einer Live-Response-Sitzung wird ausdrücklich gesetzt. Für Computer muss Endpoint Protection mit Full oder Help Desk vorhanden sein. Das Recht für Server ist separat und benötigt Server Protection.
Auch die Verwaltung von Live Response und Data-Lake-Uploads ist ein eigenes Recht. Für Computer verlangt Sophos Endpoint Protection mit Full. Das Starten einer Sitzung und das globale Aktivieren der Funktion sind damit zwei verschiedene Aufgaben.
Live Response gewährt eine leistungsfähige Remote-Shell. Rollenfreigabe, MFA, Audit und Sitzungsablauf stehen unter Sophos Endpoint isolieren und mit Live Response untersuchen.
Tamper Protection und Isolation
Das Ausschalten von Tamper Protection und das Entfernen eines Computers aus der Admin-Isolation werden nicht beiläufig über allgemeinen Help-Desk-Zugriff freigegeben. Sophos verlangt für diese Optionen eine Custom Role mit Basisrolle Help Desk, Endpoint Protection und Access Type Full.
Diese Rechte gehören nur an Personen, die einen dokumentierten Wartungs- oder Incident-Prozess ausführen. Jede Verwendung wird über Central-Logs nachvollzogen. Eine dauerhafte Freigabe für den gesamten First-Level-Support ist selten angemessen.
Zusätzliche XDR-Rechte
Mit einer XDR-Lizenz erhalten Standardrollen zusätzliche Möglichkeiten:
- Super Admin und Admin können Intelligence Reports anfordern, Clean-and-Block-Einträge verwalten, Blocked Items ansehen, On-Demand Threat Graphs anfordern, Geräte isolieren beziehungsweise freigeben und Forensic Snapshots anfordern.
- Help Desk kann Intelligence Reports und Threat Graphs anfordern, Blocked Items ansehen und Forensic Snapshots anfordern, aber nicht alle Response-Aktionen ausführen.
- Read-only kann Intelligence Reports, Blocked Items und vorhandene On-Demand Threat Graphs ansehen.
Die tatsächliche Oberfläche hängt zusätzlich von Lizenz, Produktzuweisung und Datenquelle ab. XDR-Funktionen werden daher mit einem repräsentativen Testgerät geprüft. Cases, Suppression Rules und Expositionsdaten erklärt Sophos XDR Cases und Detection Suppression Rules verwalten.
Rollenwechsel und Offboarding
Eine Person kann nur eine Central-Administrationsrolle besitzen. Eine neue Zuweisung ersetzt die bisherige. Die Rolle einer aktuell angemeldeten Person lässt sich nicht ändern; sie meldet sich zuerst ab. Bei der eigenen Rolle übernimmt ein anderer Super Admin.
Vor dem Entfernen eines Administrators werden offene Cases, geplante Reports, API-Zugangsdaten und betriebliche Zuständigkeiten übergeben. Ein deaktiviertes IdP-Konto allein beweist nicht, dass alle Central-Rollen und lokalen Wiederherstellungswege bereinigt wurden.
Service Principals sind keine normalen Administratoren. Rollenwahl, Secret-Rotation, Tenant-ID und Datenregion beschreibt Sophos Central Endpoint API sicher automatisieren.
Wenn eine Rolle nicht zugewiesen werden kann, werden zuerst eine fehlende E-Mail-Adresse, doppelte Benutzerobjekte und eine bereits in einem anderen Central-Tenant verwendete E-Mail-Adresse geprüft. Bei AD-synchronisierten Benutzern sind doppelte synchronisierte Objekte eine häufige Ursache.
Regelmässige Kontrolle
Mindestens quartalsweise werden geprüft:
- aktive Administratoren und letzte Nutzung,
- Super-Admin-Anzahl und MFA-Redundanz,
- Custom Roles und zugewiesene Produkte,
- Policy-, Live-Response-, Data-Lake- und Isolation-Rechte,
- Rollen von ausgetretenen oder versetzten Personen,
- API Credentials und Service Principals ausserhalb der Benutzerrollen.
Eine Rollenprüfung ist erst abgeschlossen, wenn Berechtigung, Testkonto und dokumentierter Geschäftsauftrag übereinstimmen.