Zum Inhalt springen
Avanet

Sophos Central Partner Assistance und Remote Assistance absichern

Sophos Central kennt mehrere externe Verwaltungswege. Partner Assistance ist für den zugeordneten Dienstleister bestimmt, Remote Assistance für Sophos Support und Enterprise Admin Access für Administratoren der eigenen Central-Enterprise-Organisation. Die drei Wege werden getrennt freigegeben und dürfen nicht als austauschbare «Supportzugänge» behandelt werden.[1]

Kurzablauf: Zweck, Owner und Endzeit festlegen, unter Profile icon > Support settings nur den benötigten Assistance-Schalter aktivieren, den angezeigten Zustand durch einen zweiten Admin kontrollieren und den Zugriff nach der Arbeit sofort wieder ausschalten. Anschliessend werden die Änderungen unter Reports > General logs > Audit Logs geprüft.[1][5]

Zugriffswege unterscheiden

ZugriffEmpfängerTypischer ZweckLaufzeit
Partner Assistanceder dem Kunden zugeordnete Sophos Partnerlaufende Administration und Serviceerbringungaktiv, bis sie wieder deaktiviert wird
Remote AssistanceSophos SupportAnalyse eines konkreten Central-Fallswählbar für 3, 7, 14, 30 oder 60 Tage
Enterprise Admin AccessAdministratoren des eigenen Central-Enterprise-KontosVerwaltung eines Sub-Estatesnach der Freigabe nicht im Sub-Estate widerrufbar
API CredentialAnwendung oder Drittplattformdefinierter maschineller Zugriffbis Ablauf oder Löschung

Partner Assistance und Remote Assistance sind standardmässig ausgeschaltet. Für Remote Assistance ist die Vorauswahl sieben Tage; Central zeigt das genaue Ablaufdatum und die Uhrzeit an.[1] Ein persönliches Admin-Konto für eine externe Organisation wird nur verwendet, wenn kein passender delegierter Weg existiert und die Verantwortung ausdrücklich geklärt ist. API Credentials gehören als technische Identitäten in einen eigenen Lebenszyklus und sind kein Ersatz für einen zeitlich kontrollierten Supportzugriff.

Wer darf den Zugriff freigeben?

Super Admin und Admin können Supportfälle eröffnen und Remote Assistance einschalten. Help Desk und Read-only können Supportfälle eröffnen, aber keine Remote Assistance aktivieren. Enterprise Admin Access kann im Sub-Estate nur mit der Rolle Super Admin freigegeben werden.[1][2]

Vor jeder Freigabe wird deshalb zuerst das handelnde Konto geprüft. Fehlt die erforderliche Rolle, wird nicht vorübergehend eine gemeinsam genutzte Super-Admin-Anmeldung weitergegeben. Stattdessen führt ein benannter berechtigter Admin die Freigabe aus und bleibt für Rücknahme und Kontrolle verantwortlich.

Supportfall und Remote-Zugriff getrennt behandeln

Die aktuellen Sophos-Seiten beschreiben mehr als einen Einstieg in einen Supportfall. Der reguläre Central-Weg führt über Help icon > Support center > Create a support case. Wenn der Sophos Support Assistant im Tenant als Early Access Program verfügbar ist, erscheint er am Sparkle icon; dort kann man nach menschlichem Support fragen sowie Fälle anzeigen oder anlegen.[3][4]

Der sichtbare Weg hängt damit vom Tenant und seiner EAP-Teilnahme ab. Weder das Help-Menü noch der Support Assistant erteilen allein einen dauerhaften Remote-Zugriff. Wird die optionale Sitzungsfreigabe direkt beim Erstellen eines Central-Falls gewählt, schaltet Sophos Remote Assistance nach 120 Stunden automatisch aus. Endet die Untersuchung früher, wird sie trotzdem sofort manuell deaktiviert.[3]

Partner Assistance

Unter Profile icon > Support settings kann ein Tenant Partner Assistance aktivieren. Ist sie ausgeschaltet, sieht der zugeordnete Partner lediglich übergeordnete Informationen wie gekaufte Services und aktuelle Nutzung. Erst die Aktivierung erlaubt dem Partner, den Central-Tenant zu öffnen und Central-Services im Kundenauftrag zu konfigurieren.[1]

Partner Assistance ist kein zeitlich begrenzter Supportcode. Für einen dauerhaft betreuenden IT-Partner kann der Zugriff betrieblich sinnvoll sein, benötigt aber eine vertragliche Grundlage, namentliche Verantwortlichkeiten und regelmässige Kontrolle. Vor der Freigabe werden Partnerzuordnung, Leistungsumfang, Eskalationsweg und erlaubte Tätigkeiten dokumentiert. Nach einem Partnerwechsel oder Vertragsende wird der Schalter sofort geprüft und nicht erst beim nächsten Jahresreview.

Sophos Remote Assistance

Remote Assistance erlaubt Sophos Support direkten Zugriff auf die Central-Sitzung. Unter Profile icon > Support settings kann man 3, 7, 14, 30 oder 60 Tage wählen; die Vorauswahl beträgt 7 Tage. Das angezeigte Ablaufdatum wird in der Case-Dokumentation notiert.[1]

Die Freigabe erfolgt erst, wenn folgende Informationen vorhanden sind:

  • Case-Nummer und technische Fragestellung,
  • verantwortlicher interner Admin,
  • kürzeste passende Laufzeit,
  • erlaubte Tests und Wartungsfenster,
  • betroffene Produkte und mögliche sensible Daten,
  • Termin für Kontrolle und vorzeitige Deaktivierung.

Remote Assistance für Central ist nicht dieselbe Funktion wie die Remote Assistance ID oder Support Access einer Sophos Firewall, eines Switches, Access Points oder einer NDR-Appliance. Diese produktbezogenen Freigaben besitzen eigene Pfade, Laufzeiten und Abnahmekriterien.

Zugriff freigeben und wieder entziehen

  1. Case, Serviceauftrag oder Enterprise-Zweck dokumentieren und einen internen Owner benennen.
  2. Mit einem berechtigten persönlichen Admin-Konto Profile icon > Support settings öffnen.
  3. Partnerzuordnung kontrollieren. Bei Remote Assistance die kürzeste Laufzeit wählen, welche das vereinbarte Untersuchungsfenster abdeckt.
  4. Nur den beabsichtigten Schalter aktivieren. Ein zweiter Admin kontrolliert Schalter, Laufzeit und angezeigte Ablaufzeit; diese Werte kommen in die Case- oder Change-Dokumentation.
  5. Nach Abschluss denselben Bereich erneut öffnen, den Zugriff manuell deaktivieren und den ausgeschalteten Zustand kontrollieren. Nicht auf das automatische Ende warten, wenn die Arbeit früher abgeschlossen ist.
  6. Danach im Audit Log nachprüfen, welche Änderungen während des freigegebenen Fensters vorgenommen wurden.

Schlägt die Aktivierung fehl, werden zuerst Rolle, Partnerzuordnung und der gewählte Zugriffsweg geprüft. Fehlt Remote Assistance bei Help Desk oder Read-only, ist das eine erwartete Rollenbegrenzung und kein Browserfehler.[2]

Enterprise Admin Access

Ein Central-Enterprise-Administrator verwaltet Sub-Estates der eigenen Organisation. Das Sub-Estate muss den Zugriff zunächst als Super Admin freigeben. Danach lässt sich Enterprise Admin Access im Sub-Estate nicht wie eine temporäre Supportfreigabe wieder ausschalten.[1]

Der Ablauf steht in Sophos Central Enterprise Management aktivieren. Vor der Aktivierung müssen Organisationszuordnung, Enterprise-Super-Admins und der spätere Widerrufsweg geklärt sein.

Nachkontrolle im Audit Log

Unter Reports > General logs > Audit Logs zeigt Central standardmässig die letzten sieben Tage und erlaubt einen Zeitraum von bis zu 90 Tagen. Für jede überwachte Aktivität stehen unter anderem Date, Modified by, Item type, Item modified, Description und IP address zur Verfügung. Datumsfilter und Suche werden erst mit Update angewendet.[5]

Für die Abnahme wird der Zeitraum eng auf die externe Sitzung gesetzt und nach dem handelnden Konto oder der bekannten IP-Adresse gesucht. Kontrolliert werden mindestens Supporteinstellungen, neue Administratoren, Rollen, Policies, Ausnahmen und API Credentials. Beginn, Ende, ausführende Organisation und relevante Change-Referenzen werden mit den gefundenen Einträgen abgeglichen.

Ein deaktivierter Zugriff beweist nur, dass dieser Zugangskanal geschlossen ist. Während der Sitzung erstellte lokale Admins, Integrationen, API Credentials, Policies oder Ausnahmen bleiben bestehen, bis man sie separat zurücknimmt. Fehlt eine erwartete Aktivität im Audit Log, wird nicht automatisch «keine Änderung» angenommen: Zeitraum, Update, Suchbegriff und handelndes Konto werden erneut geprüft und die Abweichung im Case dokumentiert.

Quartalsweise Prüfung

Die Zugriffsprüfung umfasst Partner Assistance, Remote Assistance, Enterprise Admin Access, persönliche Administratoren und API Credentials. Zusätzlich werden Partner Info, Customer ID, aktive Supportfälle und Audit-Einträge abgeglichen. Den vollständigen Case-Ablauf beschreibt Supportticket bei Sophos eröffnen.

Häufige Fragen

Sieht der Partner ohne Partner Assistance gar nichts?

Der zugeordnete Partner kann weiterhin übergeordnete Informationen wie gekaufte Services und Nutzung sehen. Für direkten Portalzugriff und Konfiguration im Kundenauftrag muss Partner Assistance aktiviert sein.[1]

Endet Remote Assistance automatisch?

Ja, nach der gewählten Laufzeit. Bei einer Freigabe während der Case-Erstellung schaltet Sophos sie nach 120 Stunden aus. Nach Abschluss wird sie trotzdem sofort manuell deaktiviert und kontrolliert.[1][3]

Entfernt das Deaktivieren alle vorgenommenen Änderungen?

Nein. Es schliesst nur den Zugriffskanal. Erstellte Konten, Credentials, Policies oder Ausnahmen müssen separat geprüft und gegebenenfalls entfernt werden.

Sources

[1] https://docs.sophos.com/central/customer/help/en-us/ManageYourAccount/AccountDetails — Account details - Sophos Central Admin [2] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/GlobalSettings/AccessControl/Roles/AdministrationRoles — Administration roles - Sophos Central Admin [3] https://docs.sophos.com/central/customer/help/en-us/ManageYourAccount/Technical_support — Get additional help - Sophos Central Admin [4] https://docs.sophos.com/central/customer/help/en-us/AI/SupportAssistant — Sophos Support Assistant - Sophos Central Admin [5] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/LogsReports/Logs/AuditLogs — Audit Logs - Sophos Central Admin