Sophos Central-beheerdersrollen correct toewijzen
De passende Sophos Central-rol volgt least privilege: Super Admin voor rollen en API-beheer, Admin voor breed beheer, Help Desk voor support, Read-only voor inzage en User alleen voor Self Service Portal. Gebruik Custom Roles voor fijnere rechten.
Welke beheerdersrol past?
Central bevat vijf voorgedefinieerde rollen. XDR- en productspecifieke mogelijkheden hangen van licenties af. Voorgedefinieerde rollen kunnen niet worden gewijzigd of verwijderd.
Super Admin
Een Super Admin heeft volledige toegang en beheert bovendien rollen, roltoewijzingen, Custom Roles, API Tokens en API Credentials. Deze rol kan Sophos-supportcases openen en Remote Assistance inschakelen.
Belangrijk: in de tenant moet altijd minstens één Super Admin aanwezig zijn.
Admin
Een Admin heeft uitgebreide toegang tot de gelicentieerde Central-functies, maar kan geen rollen, roltoewijzingen, API Tokens of API Credentials beheren. Een Admin kan supportcases en Remote Assistance gebruiken. Op de pagina Quarantined Messages mag deze rol berichten uit quarantaine vrijgeven.
Help Desk
Help Desk heeft in beginsel leestoegang tot instellingen, maar mag ook gevoelige logs en rapporten bekijken, alerts ontvangen en alleen opschonen wanneer de alertpagina vanuit het dashboard is geopend, Sophos-agents bijwerken, computers scannen en co-branding wijzigen. De rol kan Sophos-supportcases openen, maar Remote Assistance niet inschakelen en geen rollen of API-credentials beheren.
Met een Phish Threat-licentie ziet Help Desk gebruikers, campagnes, series, resultaten en rapporten. De rol mag echter geen e-mail als spam melden en de aan een Phish Threat-campagne toegewezen gebruikers niet wijzigen. Ontbrekende bewerkingsknoppen en rolopties zijn daarom verwachte beperkingen en geen weergavefout.
Read-only
Read-only mag instellingen, gevoelige logs, rapporten en alerts bekijken en Sophos-supportcases openen. Met een Phish Threat-licentie zijn gebruikers, campagnes, series, resultaten en rapporten zichtbaar. De rol mag echter geen Remote Assistance inschakelen, rollen of API Credentials beheren, policies toewijzen, instellingen wijzigen, alerts opschonen, agents bijwerken of computers scannen. Ook licentieacties zoals Start Trial en Apply License Key zijn niet beschikbaar.
User
Geen beheerrechten, alleen Self Service Portal. Zie Self Service Portal-toegang configureren.
Een rol toewijzen of wijzigen
Alleen Super Admin kan dit. Een gebruiker heeft één rol; een nieuwe vervangt de oude.
- Open
Global Settings > Access Control > Admins and Roles. - Kies
Rolesen de rol. - Kies
EditbijRole Members. - Verplaats gebruikers tussen
Available UsersenAssigned Usersen kiesSave.
Na de eerste toewijzing van een beheerdersrol ontvangt de gebruiker een e-mail om het beheerdersaccount in te stellen. Controleer bezorging en een geslaagde aanmelding; de rol in de lijst bewijst niet dat uitnodiging en MFA-configuratie zijn voltooid.
De rol van een aangemelde beheerder kan niet worden gewijzigd. Laat de persoon eerst afmelden en gebruik voor de eigen rol een andere Super Admin. Test daarna met het betrokken account of de aanmelding werkt en uitsluitend de bedoelde pagina’s en acties beschikbaar zijn.
Roldetails en aanvullende rechten controleren
Open onder Global Settings > Access Control > Admins and Roles > Roles de rolnaam. De detailpagina toont Access Level Full, Help Desk of Read-only, gespecialiseerde capabilities en toegewezen beheerders. Een klik op een naam opent de volledige gebruikersdetails.
De belangrijkste capabilityvelden betekenen:
- Access sensitive logs & reports geeft toegang tot gevoelige logs en rapporten, waaronder Audit Logs.
- Access policy management staat het wijzigen van policy-instellingen toe.
- Access policy assignment staat het toewijzen van bestaande policies aan gebruikers en apparaten toe.
- Start Live Response sessions on computers of servers staat een directe sessie voor onderzoek en herstel op het betreffende apparaattype toe.
- Manage Data Collection and Investigation settings for computers of servers staat toe Live Response en Data Lake-uploads in de betreffende policy in te schakelen.
Live Response en Data Collection vereisen Super Admin of een Custom Role met passend product én capability. Controleer de detailpagina vóór toewijzing en elk kwartaal; de rolnaam bewijst de effectieve rechten niet.
Custom Roles
Alleen een Super Admin maakt Custom Roles onder Global Settings > Access Control > Admins and Roles > Roles > Add role. Kies een basisrol en geef per product het Access Type Full, Help Desk, Read-only of None. Extra opties voor logs, policies of Live Response hangen af van product, Access Type en licenties.
Een Endpoint Help Desk kan basis Read-only, Endpoint Protection Help Desk en overige producten None gebruiken. Aanvullende toegang tot logs, policytoewijzing of Live Response wordt afzonderlijk toegekend.
Voer na Add role naam en beschrijving in, kies de Base Role en stel voor ieder benodigd product een eigen Access Type in. Zo kan Endpoint Protection Help Desk, Mobile Read-only en ieder ander product None krijgen. Voeg daarna uitsluitend de expliciet vereiste capabilities toe. Save maakt de rol aan; wijs haar pas daarna toe en test met het betreffende beheerdersaccount.
Policy Management en Policy Assignment
Bij Custom Roles betekenen Policy Management en Policy Assignment niet hetzelfde:
- Policy Management staat het maken, wijzigen en verwijderen van policies toe.
- Policy Assignment staat het toewijzen van bestaande policies aan gebruikers, groepen of apparaten toe.
De twee opties sluiten elkaar onderling uit. Policy Management gaat verder en kan een oorspronkelijk beperkte Help Desk- of Read-only-basis aanzienlijke wijzigingsrechten geven.
Shared Settings meenemen
Endpoint, Server en soms Encryption delen onder meer Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage, DLP Rules, Manage Content Control List, Reject Network Connections en XDR Threat Analysis Center. Mist een rol één betrokken product, dan kan een gedeelde instelling read-only zijn. Dat is scopegedrag, geen UI-fout.
Kritieke capabilities en vereisten
| Recht | Vereiste combinatie |
|---|---|
| Live Response op computers | Endpoint met Full of Help Desk |
| Live Response op servers | Server met Full of Help Desk |
| Data Collection voor computers | Endpoint met Full |
| Data Collection voor servers | Server met Full |
| Global search management | Endpoint of Server, zo nodig beide, met Full |
| Tamper Protection computers uit | Basis Help Desk plus Endpoint Full |
| Computers uit isolatie | Basis Help Desk plus Endpoint Full |
| Tamper Protection servers uit | Basis Help Desk plus Server Full |
| Servers uit isolatie | Basis Help Desk plus Server Full |
Logs & Reports access geldt voor alle producten en Access Types van de Custom Role. Hetzelfde geldt voor Policy Management en Policy Assignment, maar die twee rechten blijven verschillende gevolgen hebben. Test iedere combinatie met een account: een toegestane actie moet werken en een niet-toegestane actie moet worden geweigerd. Wijs voor Live Response, Data Lake-uploads, het uitschakelen van Tamper Protection en het opheffen van isolatie een eigenaar en kwartaalcontrole aan.
Licentieafhankelijke XDR-rechten
| Actie | Toegestane rol |
|---|---|
| Intelligence Report bekijken | Super Admin, Admin, Help Desk, Read-only |
| Intelligence Report aanvragen | Super Admin, Admin, Help Desk |
| Clean and Block wijzigen | Super Admin, Admin |
| Geblokkeerde items bekijken | Super Admin, Admin, Help Desk, Read-only |
| Threat Graph bekijken | Super Admin, Admin, Help Desk, Read-only |
| Threat Graph aanvragen | Super Admin, Admin, Help Desk |
| Apparaten isoleren of vrijgeven | Super Admin, Admin |
| Forensic Snapshot aanvragen | Super Admin, Admin, Help Desk |
| Live Response computers | Super Admin, Admin of Custom Role met basis Full/Help Desk en Endpoint Protection-toegang |
| Live Response servers | Super Admin, Admin of Custom Role met basis Full/Help Desk en Server Protection-toegang |
| Data Collection computers | Super Admin, Admin of Full Custom Role met Endpoint |
| Data Collection servers | Super Admin, Admin of Full Custom Role met Server |
Een zichtbaar menu bewijst geen recht. Documenteer licentie en rol en test toegestane en geweigerde gevallen.
Een beheerder toevoegen
Alleen een Super Admin kan een beheerdersrol toewijzen. Onder Global Settings > Access Control > Admins and Roles > Admins wordt een nieuwe gebruiker als beheerder aangemaakt of onder Roles een bestaande gebruiker aan een rol toegewezen.
Kies voor een nieuwe beheerder op het tabblad Admins Add Admin. Vul op Add User naam, e-mailadres en rol in; Exchange Login en Manager zijn optioneel. Verplaats indien nodig een groep van Available groups naar Assigned groups. Save sluit de invoer af, terwijl Save and Add Another opslaat en direct het volgende record opent. Central verzendt daarna automatisch de welkomstmail.
Maak een bestaande gebruiker niet opnieuw aan. Open onder Roles de doelrol, kies bij Role Members Edit en verplaats de persoon met de picker van Available Users naar Assigned Users. Save neemt de toewijzing over. Een nieuwe rol vervangt de oude volledig. Email setup link beschermt een apparaat en is geen adminwelkomstmail; gebruik een persoonlijke setup-link niet als vervanging voor een centraal beheerde software-uitrol.
Een beheerdersrol intrekken of gebruiker verwijderen
Alleen een Super Admin kan beheerders verwijderen. Het intrekken van een rol behoudt de normale Central-gebruiker; Delete user verwijdert het gebruikersobject.
Open voor alleen de rolintrekking Global Settings > Access Control > Admins and Roles > Roles, kies bij de betreffende rol Role Members > Edit, markeer de persoon onder Assigned Users en verwijder deze met de picker. De gebruiker blijft bestaan en kan nog productspecifieke gebruikersfuncties hebben.
Open voor verwijdering onder Admins de beheerder en kies Delete user, maar pas na controle van apparaten, policies, mailboxen, Directory Owner en supportverantwoordelijkheid.
Een verwijderde gebruiker kan automatisch terugkeren. Meldt de persoon zich aan op een nog steeds door Central beheerd, toegewezen apparaat, dan maakt Central de gebruiker opnieuw aan. Komt de gebruiker uit AD, Entra ID of Google Directory en blijft deze binnen de actieve synchronisatiescope bestaan, dan wordt het object bij de volgende directoryrun eveneens opnieuw gemaakt. Duurzame offboarding verwijdert daarom eerst de bronkoppeling of blokkeert het account en wist pas daarna het Central-object.
Rolproblemen door dubbele e-mailadressen oplossen
Een beheerdersadres moet binnen de tenant en over andere Central-accounts uniek zijn. Als het adres ontbreekt of hetzelfde e-mailadres of dezelfde gebruikersnaam al bestaat, weigert Central de toewijzing. Bij een conflict in een andere tenant moet de verantwoordelijke beheerder daar een alternatief adres invoeren of het overbodige record verwijderen.
Gebruik bij AD-gesynchroniseerde duplicaten deze gecontroleerde procedure:
- Open My Environment > Users & Groups en zoek het volledige e-mailadres.
- Bepaal bij meerdere resultaten welke gebruiker de beheerdersrol moet krijgen.
- Open ieder ander bewerkbaar duplicaat, kies Edit, verwijder het dubbele e-mailadres en bevestig met Save.
- Herhaal de zoekopdracht totdat alleen het bedoelde unieke record overblijft.
- Open deze gebruiker, kies Edit, stel onder Role de vereiste rol in en sla op.
Als alleen een niet-bewerkbare gebruiker zichtbaar is of opslaan mislukt, wordt het e-mailadres meestal al in een andere Sophos Central- of SSP-tenant gebruikt. Meer lokale gesynchroniseerde gebruikers verwijderen lost dit tenantoverstijgende conflict niet op.
Welkomstmail en SSP-uitnodiging opnieuw versturen
Central verstuurt de welkomstmail of Self Service Portal-notificatie slechts eenmaal bij toewijzing. De URL erin verloopt niet. Als de mail ook niet in het spamfilter staat, is er geen afzonderlijke Resend-knop: controleer eerst de gevolgen, verwijder de gebruiker en maak hem opnieuw aan met de juiste rol of SSP-toewijzing.
Controleer vóór verwijdering apparaten, policies, mailboxen en groepsrelaties. Als hetzelfde e-mailadres al aan een andere Sophos Central Admin-tenant of het Self Service Portal van een andere tenant is gekoppeld, levert ook opnieuw aanmaken geen welkomstmail op. Een e-mailadres kan slechts eenmaal worden gebruikt; los eerst het conflict in de andere tenant op.
Een Custom Role verwijderen
Alleen een Super Admin kan een Custom Role verwijderen; voorgedefinieerde rollen kunnen niet worden verwijderd. Zolang beheerders zijn toegewezen, blokkeert Central de verwijdering. Wijs deze personen eerst gecontroleerd aan een andere rol toe of verwijder ze uit de rol.
Open Global Settings > Access Control > Admins and Roles > Roles, selecteer in de rollenlijst de rij buiten de rolnaam en kies Delete. Een tweede Delete bevestigt de definitieve verwijdering. Controleer daarna testaccounts en gedocumenteerde toewijzingen, zodat geen automatisering of overdrachtsdocument nog naar de verwijderde rol verwijst.
Een gebruiker kan slechts één beheerdersrol hebben; de nieuwe vervangt de oude. Test na iedere toewijzing in een privé-browsersessie of gevoelige logs, policywijzigingen, Live Response en producttoegang exact zoals bedoeld werken.
Driemaandelijkse rolcontrole
Controleer minstens ieder kwartaal:
- alle Super Admins en hun MFA-recovery,
- gebruikers zonder actuele eigenaar,
- Custom Roles en hun basisrol,
- producttoegang
Full,Help Desk,Read-onlyofNone, - gevoelige logs en rapporten,
- Policy Management respectievelijk Assignment,
- Live Response en Data Collection,
- API Credentials als afzonderlijke technische identiteiten.
Verwijder ongebruikte Custom Roles pas wanneer geen leden of processen er meer van afhankelijk zijn. Controleer rolwijzigingen in het Audit Log.
Veelvoorkomende problemen
Rol kan niet worden toegewezen
De gebruiker heeft geen e-mailadres, hetzelfde adres bestaat al in Central of is aan een andere Central-tenant gekoppeld. Corrigeer bij gesynchroniseerde duplicaten de directorybron en matching in plaats van nog meer gebruikers aan te maken.
Eigen rol kan niet worden gewijzigd
De eigen actieve rol kan niet zelf worden vervangen. Een tweede Super Admin voert de wijziging uit nadat de betrokken persoon zich heeft afgemeld.
Custom Admin ziet product maar kan globale instelling niet wijzigen
Controleer producttoegang, Base Role, aanvullende capability en Shared Settings gezamenlijk. Toegang tot alleen Endpoint of alleen Server kan onvoldoende zijn voor gedeelde instellingen.
Admin werkt, maar MFA-recovery niet
Rollen en authenticatie zijn apart. Bereid twee MFA-methoden en tweede Super Admin voor volgens Central-aanmelding beveiligen.