Sophos Fusion Tenant sicher in Betrieb nehmen
Ein Central-Tenant ist erst betriebsbereit, wenn Zugang, Rollen, Verzeichnis, Lizenzen, Monitoring, Audit und Recovery geklärt sind. Eine …
Praxisnahe Anleitungen für den sicheren Betrieb von Sophos Fusion Admin, ehemals Sophos Central Admin: Tenant einrichten, Zugänge absichern, Verzeichnisse synchronisieren, Lizenzen kontrollieren, Änderungen überwachen und Automationen sauber betreiben.
Die Artikel folgen dem administrativen Lebenszyklus eines Tenants in Sophos Fusion Admin: Zugang und Rollen, Verzeichnis- und Benutzerpflege, Lizenzierung, Monitoring, Automatisierung, Plattformbetrieb und Enterprise-Strukturen. Produktspezifische Endpoint-, Firewall-, Email- oder MDR-Konfiguration bleibt in der jeweiligen Fachkategorie.
SophosID, Tenant, Portale, Navigation und die kontrollierte Umstellung von Sophos Central auf Sophos Fusion Admin.
Ein Central-Tenant ist erst betriebsbereit, wenn Zugang, Rollen, Verzeichnis, Lizenzen, Monitoring, Audit und Recovery geklärt sind. Eine …
Sophos Fusion ist der neue Name für Sophos Central. Dieses Runbook führt Admins durch die lokale Umstellung, ohne bestehende APIs, Callbacks oder …
Administratorzugänge, Passkeys, föderierte Anmeldung, Rollen, Custom Roles und Least Privilege.
Ein sicherer Sophos Fusion-Zugang braucht mehr als ein starkes Kennwort: redundante MFA, sparsame Rollen, einen getesteten Recovery-Prozess und klare …
Für Sophos Fusion SSO mit Entra ID werden Domain, Tenant ID, E-Mail-Zuordnung und MFA zuerst geprüft. Weicht der UPN ab, braucht es eine eigene …
Sophos Fusion verwendet SP-initiiertes OIDC mit ID Token. Provider, Callback, Claims, Domain und MFA werden vor Federated credentials only vollständig …
AD FS benötigt eine verifizierte Domain, passende E-Mail-Identitäten und einen Claims-Aware Relying Party Trust mit den von Sophos Fusion gelieferten …
Sophos Fusion-Rollen folgen Least Privilege. Super Admin bleibt Rollen und API Credentials vorbehalten, Custom Roles begrenzen Produkte und besonders …
Benutzerlebenszyklus und Synchronisation mit Active Directory, Microsoft Entra ID oder Google Workspace.
Diese Checkliste schützt Benutzer, Gruppen und Mailboxen vor Dubletten und unbeabsichtigten Löschungen beim Directory Sync in Sophos Fusion.
AD Sync ist kein blinder Import. Quellverzeichnis, OU-Filter, Löschverhalten, Dienstkonto, Zeitplan und Fehlerbehandlung müssen vor dem ersten Lauf …
Sophos Fusion übernimmt Benutzer und Gruppen aus Microsoft Entra ID. Die Anleitung erklärt App-Registrierung, Berechtigung, Filter, ersten Sync und …
Google Directory Sync übernimmt Mailboxen, Gruppen und Verteiler für Sophos Email oder Phish Threat. Filter, OAuth-Berechtigungen und ein Purge müssen …
Benutzer können manuell, per CSV, durch geschützte Geräte oder aus einem Verzeichnis entstehen. Eine klare Quellzuständigkeit verhindert Dubletten, …
Manuelle Benutzer werden in Central geändert, synchronisierte Benutzer im führenden Verzeichnis. Ein neuer Anzeigename löst keine falschen Logins oder …
Vor der Löschung werden bekannte Quellen der automatischen Neuanlage gestoppt. Geräte und Sophos-Software bleiben bestehen; die zugehörige Mailbox …
Die gemeinsame Ansicht Computers & Servers wird zur belastbaren Arbeitsliste: Bestand, Schutzstatus, Softwareumfang und Lifecycle werden getrennt …
Lizenzmodelle, Aktivierung, Usage, Trials, Renewals und technische Auswirkungen eines Ablaufs.
Sophos Fusion hat kein einheitliches Zählmodell. Endpoint, Server, Email und Sophos Switch folgen unterschiedlichen Regeln; Vertrag, EULA und …
Ein Sophos Fusion Trial braucht einen benannten Owner, die bewusste Entscheidung für bestehenden oder neuen Tenant, einen begrenzten Testumfang und …
Die Licensing-Seite zeigt Bestand, Laufzeit und Nutzung. Aktivierung und Renewal können Softwarekomponenten verändern, abgelaufene Lizenzen schränken …
Die aktuelle Sophos-Dokumentation beschreibt den Setup-Link und die Geräteansicht eines Benutzers, aber keinen Ablauf zum Zusammenführen von Logins …
Alerts, Account Health, Dashboards, Reports, Audit Logs, Export, Aufbewahrung und betriebliche Eskalation.
Audit Logs zeigen, wer wann von welcher IP eine Central-Änderung ausgeführt hat. Im Portal lassen sich höchstens 90 Tage anzeigen und exportieren; …
Account Health bewertet empfohlene Einstellungen und Gerätezustände. Ein Score unter 100 ist ein Prüfauftrag, ein grüner Score aber kein Beweis für …
Sophos-Fusion-Dashboards sind persönliche Arbeitsansichten, keine gemeinsame Betriebsdokumentation. Ein gutes Dashboard zeigt Alerts, Health, …
Alert-E-Mails sind nur dann ein Betriebsprozess, wenn Empfänger, Schweregrade, Vertretung, Eskalation und regelmässige Tests definiert sind.
Legacy-Custom-Reports vor dem Speichern vollständig prüfen, denn Filter und Zeitraum lassen sich danach nicht ändern. Versand und Sichtbarkeit bleiben …
API Credentials, technische Identitäten, Drittzugriff, Secret-Rotation und sichere Automatisierung.
API-Zugangsdaten sind eigenständige technische Identitäten. Entscheidend sind eine minimale Service-Principal-Rolle, ein sicherer Secret-Transfer, …
Der Integration Credential Manager speichert Zugangsdaten fremder Produkte, die Sophos-Integrationen verwenden. Health, Nutzung, Inaktivität und …
Data Ingest, Response Actions, Log Collector und Microsoft 365 in Sophos Fusion sicher einrichten und den Datenfluss nachweisen.
Globale Plattformfunktionen, Datenschutz, Datenfreigaben, Early Access Programs und kontrollierte Änderungen.
Global Settings wirken tenantweit oder liefern gemeinsame Objekte. Policies steuern ausgewählte Benutzer und Geräte. Vor jeder Änderung müssen Scope, …
Cloudanalyse verbessert Erkennung und Support, kann aber Dateien, URLs, E-Mails, Logs oder Telemetrie übertragen. Jede tenantweite Freigabe braucht …
EAP-Funktionen sind Vorabversionen und gehören auf wenige nicht kritische Pilotgeräte. Teilnahme, Geräteauswahl, Überwachung und Rückbau müssen vor …
Co-Branding zeigt ein Firmen- oder Partnerlogo in ausgewählten Benutzeransichten und Reports. Logoquelle, Vorschau, Ausgabe und Rückweg werden vor dem …
Enterprise Management, Sub-Estates, Enterprise-Administratoren und Master-Lizenzierung.
Sophos Central Enterprise verwaltet mehrere getrennte Sophos-Fusion-Tenants als Sub-Estates. Es ersetzt die Produktkonfiguration nicht und braucht …
Enterprise Management ist eine weitreichende Strukturänderung. Trial-Tenants sind ausgeschlossen, bestehende Admin-Konten können ihren Tenant-Zugang …
Master Licensing bildet einen gemeinsamen Lizenzpool für Sub-Estates. Die Umstellung ist irreversibel, verschiebt Lizenzverwaltung auf Enterprise und …
SophosID, Support Portal, Partner Assistance, Remote Assistance und sichere Vorbereitung eines Supportfalls.
Fusion Admin, Self Service, Support und Firewall-Portale haben unterschiedliche Aufgaben. Wichtig sind Login, Lizenzierung, Zugriff und Remote Access.
SophosID ist die persönliche Identität für Sophos-Dienste. Sichere Verwaltung verbindet einen verifizierten Firmenzugang mit zwei MFA-Methoden, …
Automatischer Self-Service-Zugriff gilt für neue und bestehende Benutzer, wird beim späteren Abschalten aber nicht rückwirkend entzogen. Lizenz, …
Der Sophos Support Assistant führt seit Juli 2026 durch Troubleshooting und Case-Erstellung. Gute Vorbereitung bleibt für einen schnellen Supportfall …
Partner, Sophos Support und Enterprise-Administratoren verwenden unterschiedliche Zugriffswege. Jeder Zugriff braucht einen Zweck, einen Owner, die …
Sophos Fusion Admin ist die zentrale Verwaltungsoberfläche für die lizenzierten Produkte eines Tenants sowie für Benutzer, Geräte und das Konto. Die aktuelle Produktbezeichnung lautet Sophos Fusion Admin, auch wenn technische Adressen und Dokumentationspfade weiterhin central enthalten können.
Für die Kundenanmeldung öffnet man https://central.sophos.com/manage/login. Die Weiterleitung auf einen Pfad unter /manage/central-login und der Seitentitel Sophos Central Login sind derzeit erwartbar. Aus diesem älteren technischen Namen lässt sich daher weder ein Anmeldefehler noch eine andere Verwaltungsplattform ableiten.
Diese Übersicht bleibt bewusst auf die gemeinsame Plattform beschränkt. Die Einrichtung und der Betrieb einzelner Produkte gehören in die jeweilige Fachanleitung innerhalb der unten aufgeführten Themenbereiche.
Die Rollenverwaltung öffnet man unter Global Settings > Access Control > Admins and Roles. Auf der dortigen Seite für Administrationsrollen können Super Admin und Admin auf lizenzierte Produkte zugreifen. Nur Super Admin verwaltet zusätzlich Rollen und Rollenzuweisungen – einschliesslich benutzerdefinierter Rollen (custom role) – sowie API Tokens und API Credentials. Help Desk und Read-only besitzen engere beziehungsweise rein lesende Möglichkeiten.
Mit einer solchen benutzerdefinierten Rolle lässt sich der Zugriff auf bestimmte Produkte begrenzen und gezielt um Rechte für Policies oder für Logs und Reports ergänzen. Welche Optionen sichtbar sind, hängt auch von den vorhandenen Produktlizenzen ab. Eine fehlende Funktion ist deshalb nicht automatisch ein Darstellungsfehler. Die vollständige Anleitung zum Planen, Zuweisen und Prüfen der Rollen steht im Themenbereich Zugang, MFA und Rollen.
Diese Sophos-Rollen sind von Rollen in Microsoft 365 zu trennen. Die Verwaltung der Sophos-Administrationsrollen definiert keine Microsoft-365-Rollen und ersetzt insbesondere keine dort erforderlichen Administrator- oder Consent-Berechtigungen.
Nach einer Rollenänderung meldet man sich mit einem dafür vorgesehenen Testadministrator in einer privaten Browser-Sitzung an. Sichtbar sein sollen nur die lizenzierten Produkte und die für Super Admin, Admin, Help Desk, Read-only oder die gewählte benutzerdefinierte Rolle vorgesehenen Aktionen. Mindestens eine erlaubte Aktion muss funktionieren; eine bewusst nicht gewährte Aktion muss verweigert werden.
Fehlt ein erwartetes Produkt oder eine erwartete Funktion, prüft man zuerst die Produktlizenz, welche Produkte für die Rolle freigegeben sind und welche zusätzlichen Rechte sie für Policies sowie Logs und Reports besitzt. Die Rolle sollte nicht vorsorglich erweitert werden. Bleibt die Abweichung bestehen, stoppt man die Änderung und klärt sie anhand der detaillierten Rollenanleitung, bevor das Konto produktiv eingesetzt wird.