Zum Inhalt springen
Avanet

Sophos Central Global Settings und Policies richtig einsetzen

Viele Fehlkonfigurationen in Sophos Central entstehen nicht durch einen falschen Wert, sondern durch eine falsch eingeschätzte Reichweite. Global Settings können den ganzen Tenant oder mehrere Produkte beeinflussen. Policies werden dagegen bestimmten Benutzern, Geräten oder Gruppen zugewiesen.

Global Settings finden

Global Settings wird über das Zahnrad in der oberen Taskbar geöffnet. Die Seite ist in vier Bereiche gegliedert:

  • Platform für Directory Service, Notifications, EAP und weitere Plattformfunktionen,
  • Access Control für Admins, Rollen, Sign-in und API Credentials,
  • Protection and Remediation für gemeinsame Allow-, Block-, Exclusion- und Response-Funktionen,
  • Products and Services für produktspezifische globale Einstellungen.

Häufig verwendete Einträge stehen zusätzlich unter Popular settings. Nach dem ersten Gebrauch zeigt Recently visited die zuletzt geöffneten Settings. Beide Abkürzungen sparen Navigation, ersetzen aber nicht die Kontrolle von Produkt und Reichweite.

Über das Filtersymbol neben dem Suchfeld werden ein oder mehrere Produkte beziehungsweise Services gewählt und mit Apply angewendet. Reset entfernt die Filter. Öffnet man My Products > Produkt > Settings, setzt Central den passenden Produktfilter bereits; für Einstellungen anderer Produkte muss dieser Filter geändert oder zurückgesetzt werden.

Das Suchfeld filtert das linke Menü während der Eingabe automatisch auf passende Seiten. Ein Hover über den Namen einer Seite oder Gruppe zeigt eine kurze Zweckbeschreibung. Standardmässig kennzeichnen Produkt-Tags, für welche Produkte ein Setting relevant ist. Über das Drei-Punkte-Menü oberhalb der linken Navigation lässt sich Show product tags ausschalten und später wieder aktivieren. Gerade bei Shared Settings bleiben die Tags hilfreich, weil ein vertrauter Name allein die tatsächliche Produktgrenze nicht zeigt.

Global und Policy unterscheiden

TypBeispielReichweite
PlattformsettingDirectory Service oder federated sign-inTenant beziehungsweise Identitätsquelle
globale Schutzlisteerlaubte Anwendung oder globale Ausnahmealle betroffenen Produkte und Geräte, sofern keine engere Logik greift
ProduktsettingEndpoint Proxy oder Firewall Backupganzes Produkt beziehungsweise alle eingebundenen Geräte
PolicyThreat Protection für Pilotgruppezugewiesene Benutzer, Geräte oder Gruppen

Eine Policy ist der bevorzugte Ort, wenn verschiedene Gruppen unterschiedliche Werte benötigen. Global Settings eignet sich für gemeinsame Plattformfunktionen und bewusst tenantweite Standards.

Sophos beschreibt Global Settings als Einstellungen, die grundsätzlich für alle Benutzer und Geräte gelten, sofern keine Ausnahme definiert ist. Das ist die entscheidende Kontrollfrage vor dem Speichern: Soll die Änderung wirklich diesen grossen Kreis erreichen? Wenn nur eine Abteilung, eine Pilotgruppe oder bestimmte Geräte abweichen sollen, ist eine zugewiesene Policy meist die besser kontrollierbare Ebene.

Policy anlegen oder bearbeiten

Policies werden auf der jeweiligen Produktseite verwaltet, nicht direkt in Global Settings:

  1. My Products > Produkt > Policies öffnen.
  2. Für eine neue Policy oben rechts Add Policy wählen.
  3. Falls der Dialog Add Policy erscheint, die gewünschte Funktion auswählen. Bei Endpoint Protection wird zusätzlich der Policy-Typ festgelegt.
  4. Auf der Policy-Detailseite die Zielbenutzer oder Zielgeräte zuweisen, die Einstellungen der gewählten Funktion konfigurieren und die Policy aktivieren oder deaktivieren.

Zum Bearbeiten wird unter My Products > Produkt > Policies zuerst der Policy-Typ und danach die konkrete Policy geöffnet. Eine Policy enthält die Einstellungen einer Funktion als Einheit. Man kann deshalb beispielsweise die Threat-Protection-Einstellungen nicht auf mehrere gleichzeitig passende Policies verteilen und erwarten, dass Central daraus pro Gerät eine Mischung bildet.

Zusätzliche Policies sind nur nötig, wenn vom gemeinsamen Standard abgewichen werden soll. Für manche Funktionen liefert Sophos die Base Policy bereits mit Best-Practice-Einstellungen aus. Netzwerkabhängige Funktionen wie Application Control oder Peripheral Control müssen dagegen passend zur eigenen Umgebung eingerichtet werden. Neben Einstellungen und Zuweisung kann eine Policy festlegen, ob sie durchgesetzt wird und ob sie abläuft; ein Ablaufdatum eignet sich beispielsweise für einen zeitlich begrenzten Pilot.

Policy-Priorität verstehen

Jede Funktion besitzt eine Base Policy. Sie kann nicht gelöscht oder deaktiviert werden und greift, wenn keine spezifischere Policy zutrifft.

Zusätzliche Policies werden von oben nach unten ausgewertet. Die erste passende Policy gewinnt. Spezifische Policies stehen deshalb oberhalb allgemeiner Regeln. Ein Benutzer oder Gerät kombiniert nicht automatisch einzelne Einstellungen aus mehreren Policies derselben Funktion.

Benutzer-Policies folgen der Person auf ihre Geräte. Geräte-Policies gelten unabhängig von der angemeldeten Person. Wenn beide Typen für dieselbe Funktion möglich sind, entscheidet ebenfalls die Reihenfolge.

Die wirksame Policy wird nicht nur anhand der Listenreihenfolge vermutet, sondern am Ziel kontrolliert. Bei einem Computer zeigt dessen Detailseite im Tab Policies die angewendeten Policies. Für eine Benutzergruppe lautet der Prüfweg My Environment > Users & Groups > Groups > Gruppe > Policies. Dort kann man eine Policy öffnen; eine Bearbeitung wirkt dann auf alle Gruppen, denen dieselbe Policy zugewiesen ist.

Rollenrechte vor der Bearbeitung prüfen

Die zugewiesene Administratorrolle bestimmt, welche Produkte und Policy-Aktionen verfügbar sind. Bei einer Custom Role werden Produktzugriff und Policy-Recht getrennt geprüft: Enable policy assignment erlaubt bestehende Policies ein- oder auszuschalten und Ziele zuzuweisen; Enable policy management erlaubt zusätzlich das Anlegen, Bearbeiten und Löschen. Sophos lässt bei einer Custom Role nur eine dieser beiden Policy-Optionen gleichzeitig zu.

Fehlt eine Schaltfläche oder ist eine Seite nur lesbar, wird daher zuerst die Rolle geprüft. Eine dauerhaft breitere Rolle ist kein geeigneter Workaround; die benötigte Berechtigung und der notwendige Produktzugriff werden gezielt durch einen Super Admin vergeben.

Sicheren Change durchführen

Vor einer globalen Änderung werden Scope und Abhängigkeiten ermittelt:

  1. betroffene Produkte, Geräte und Benutzer bestimmen,
  2. aktuelle Einstellung und Export beziehungsweise Screenshot sichern,
  3. fachliche Notwendigkeit und Ablaufdatum dokumentieren,
  4. wenn möglich zuerst eine engere Policy für eine Pilotgruppe verwenden,
  5. Funktions-, Security- und Performance-Test durchführen,
  6. Audit Log, tatsächlich angewendete Policy und Gerätewirkung kontrollieren,
  7. Rückbau testen oder terminieren.

Automatische Empfehlungen kritisch prüfen

Account Health kann globale oder Policy-Einstellungen beanstanden und teilweise Fix automatically anbieten. Eine solche Korrektur folgt der Sophos-Empfehlung, kennt aber nicht jede lokale Anwendung und Betriebsanforderung.

Auto-Fix wird deshalb wie ein normaler Change behandelt. Nach der Änderung müssen Audit Log, Policy-Zuweisung, Gerätezustand und fachliche Anwendung geprüft werden. Die Nachweise werden mit Sophos Central Audit Logs auswerten und sichern kontrolliert; die Grenzen automatischer Empfehlungen erklärt Sophos Central Account Health Check richtig nutzen.

Typische Fehlerbilder

Änderung trifft mehr Geräte als erwartet

Die Einstellung lag global oder in einer weit oben priorisierten allgemeinen Policy. Scope, Produktfilter und Zuweisungen werden geprüft. Ein Rollback erfolgt kontrolliert, nicht durch eine zweite noch breitere Ausnahme.

Erwartete Policy greift nicht

Die Policy ist deaktiviert, falsch zugewiesen oder steht unter einer allgemeineren passenden Policy. Bei Computern wird im Tab Policies der Detailseite geprüft, welche Policy tatsächlich angewendet wird. Bei Gruppen wird zusätzlich kontrolliert, ob die erwartete Policy unter My Environment > Users & Groups > Groups > Gruppe > Policies erscheint.

Custom Admin kann eine Policy sehen, aber nicht ändern

Die Rolle besitzt möglicherweise nur Enable policy assignment oder keinen Zugriff auf das betroffene Produkt. Für Änderungen ist Enable policy management erforderlich; die Rollenänderung nimmt ein Super Admin gezielt vor.

Global Settings wirkt leer

Ein Produktfilter ist aktiv oder die Rolle hat keinen Zugriff auf die betreffenden Produkte. Filter zurücksetzen und Rollendetails prüfen.

Häufige Fragen

Wann gehört eine Einstellung in eine Policy?

Wenn unterschiedliche Benutzer, Geräte oder Gruppen verschiedene Werte benötigen oder ein Pilot gewünscht ist. Tenantweite Plattform- und gemeinsame Listenfunktionen bleiben Global Settings.

Werden mehrere passende Policies kombiniert?

Für dieselbe Funktion verwendet Central die erste passende Policy von oben. Einstellungen werden nicht beliebig aus mehreren Policies zusammengesetzt.

Ist eine globale Ausnahme einfacher?

Sie ist schneller, aber meist riskanter, weil sie eine grössere Reichweite besitzt. Die engstmögliche Ausnahme mit Owner und Ablaufdatum ist vorzuziehen.