Zum Inhalt springen
Avanet

Sophos Central Self Service Portal Zugriff einrichten

Das Sophos Central Self Service Portal erlaubt Benutzern bestimmte Aufgaben ohne Administrator auszuführen. Welche Funktionen sichtbar sind, hängt vom lizenzierten Produkt ab. Typische Beispiele sind die Verwaltung quarantänisierter E-Mails, Recovery-Funktionen für Device Encryption und Mobile-Aufgaben.

Das Portal steht nur mit Sophos Email, Sophos Central Device Encryption oder Sophos Mobile zur Verfügung. Eine reine Endpoint-Protection-Lizenz macht das Self Service Portal nicht automatisch zu einem Endpoint-Benutzerportal.

Portalzweck und Lizenzgrenzen

Benutzer können im Portal nur die Self-Service-Aufgaben des jeweils lizenzierten Produkts ausführen. Dazu gehören beispielsweise die Verwaltung quarantänisierter Nachrichten mit Sophos Email, Recovery-Funktionen von Central Device Encryption oder Aufgaben aus Sophos Mobile. Mindestens eine dieser drei Lizenzen ist erforderlich.

Bei Sophos Email wird zusätzlich über die dortigen User Settings festgelegt, welche Funktionen Benutzer im Portal erhalten. Eine Einladung allein schaltet daher nicht automatisch jede denkbare Aktion frei. Vor dem Rollout werden Lizenz, Benutzerzuordnung und der erlaubte Funktionsumfang gemeinsam geprüft.

Administrator und Benutzer unterscheiden

Central-Administratoren benötigen keine separate Self-Service-Einladung. Sie melden sich mit ihren Central-Admin-Zugangsdaten an. Normale Benutzer erhalten dagegen einen eigenen Portalzugriff und besitzen dadurch keine Administrationsrechte.

Der Benutzerzugriff ersetzt keine Admin-Rolle. Umgekehrt wird ein Benutzer nicht zum Administrator, nur weil er eine SophosID oder Zugriff auf das Self Service Portal erhält.

Automatischen Zugriff aktivieren

Der Pfad lautet Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > User Access. Dort wird Sophos Central Self Service Portal access aktiviert.

Die Aktivierung wirkt auf zwei Gruppen:

  • neu hinzugefügte Benutzer erhalten künftig automatisch Zugriff und eine Einladungsmail,
  • bereits vorhandene Benutzer ohne Zugriff erhalten ebenfalls Zugriff und eine Einladungsmail.

Vor einer tenantweiten Aktivierung werden Benutzerbestand, E-Mail-Qualität, synchronisierte Servicekonten und Produktumfang geprüft. Eine pauschale Einladung an technische Konten, Shared Mailboxes oder Benutzer ohne vorgesehenen Self-Service-Zweck erzeugt Verwirrung und unnötige Supportfälle.

Einzelne Benutzer einladen

Für einen gezielten Rollout wird die Einladung manuell versendet:

  1. My Environment > Users & Groups öffnen.
  2. Gewünschte Benutzer auswählen.
  3. Email Setup Link wählen.
  4. Sophos Central Self Service Welcome/Setup Email auswählen und speichern.

Die Nachricht kommt von do-not-reply@central.sophos.com, trägt einen englischen Willkommen-Betreff und enthält einen Einrichtungslink ohne Ablaufdatum. Da die E-Mail auf Englisch versendet wird, gehört eine kurze interne Benutzerinformation zum Rollout.

Central erlaubt auch die Auswahl von Benutzern ohne gültige E-Mail-Adresse und zeigt dabei nicht zwingend einen Fehler. Ein erfolgreicher Audit-Eintrag beweist deshalb nicht, dass eine Nachricht zugestellt wurde.

E-Mail kommt nicht an

Zuerst werden Benutzerobjekt, E-Mail-Adresse, Spamfilter, Transportregeln und Absenderfreigabe geprüft. Zusätzlich kann dieselbe Adresse bereits für ein altes Sophos-Central-Admin-Trial-Konto verwendet worden sein. In diesem Fall wird die Einladung nicht korrekt zugestellt, bis der alte Kontokonflikt bereinigt ist.

Beim erneuten Versand gibt es eine wichtige Besonderheit: Sophos verlangt bei diesem Fehlerbild zunächst die Entfernung beziehungsweise Bereinigung des betroffenen Benutzerkontos und erst danach eine neue Einladung. Wird bloss nochmals Email Setup Link gewählt, kann das Audit Log einen Versand zeigen, obwohl keine E-Mail erzeugt wurde.

Vor dem Löschen eines Benutzers werden jedoch Gerätezuordnung, Policies, Email-Funktionen, Encryption-Recovery und Directory-Synchronisation geprüft. Ein synchronisiertes Objekt kann sonst beim nächsten Lauf wieder erscheinen oder falsche Zuordnungen verlieren. Der vollständige Lebenszyklus steht in Sophos Central Benutzer sicher löschen.

Rollout kontrollieren

Ein Pilot umfasst wenige Benutzer aus jedem betroffenen Produkt. Geprüft werden:

  • Zustellung und Verständlichkeit der Einladungsmail,
  • Anmeldung und MFA beziehungsweise Passwortprozess,
  • sichtbare Self-Service-Funktionen,
  • Produkt- und Benutzerzuordnung,
  • Verhalten bei gesperrtem oder gelöschtem Benutzer,
  • Supportweg bei Kontokonflikten.

Erst danach wird der automatische Zugriff tenantweit aktiviert. Quartalsweise werden Benutzer ohne gültige E-Mail-Adresse, ausgetretene Personen und nicht mehr benötigte Portalzugriffe kontrolliert.

Das Portal selbst und die Abgrenzung zu Central Admin, Partner Portal und Support Portal erklärt die Sophos Portale Übersicht.

Häufige Fragen

Benötigt Endpoint Protection das Self Service Portal?

Nein. Das Portal setzt Sophos Email, Central Device Encryption oder Sophos Mobile voraus. Endpoint Protection allein ist keine Lizenzvoraussetzung dafür.

Verlieren Benutzer ihren Zugriff, wenn man User Access ausschaltet?

Nein. Bereits berechtigte Benutzer behalten ihn. Die Einstellung verhindert nur die automatische Freigabe für künftig hinzugefügte Benutzer.

Beweist das Audit Log den E-Mail-Empfang?

Nein. Ein Benutzer kann ohne gültige Adresse ausgewählt werden, und bei Kontokonflikten kann ein Versand protokolliert sein, obwohl keine nutzbare Einladung ankommt.