Naar de inhoud
Avanet

Sophos Central-administratierollen correct toewijzen

De juiste Sophos Central-rol volgt het least privilege-principe: Super Admin blijft voorbehouden aan rollen- en API-beheer, Admin is geschikt voor uitgebreid beheer, Help Desk voor supporttaken, Read-only voor alleen-lezen en User uitsluitend voor het Self-Service Portal. Voor fijnmazigere rechten gebruikt men een Custom Role.

Welke administratierol past?

Sophos Central bevat vijf vooraf gedefinieerde rollen. Aanvullende XDR- en productspecifieke functies zijn afhankelijk van de beschikbare licenties.

Info: Vooraf gedefinieerde rollen kunnen niet worden bewerkt of verwijderd.

Super Admin

Super Admin heeft volledige toegang en beheert daarnaast rollen, roltoewijzingen, Custom Roles, API Tokens en API Credentials.

Belangrijk: In de tenant moet altijd minstens één Super Admin aanwezig zijn.

Admin

Admin heeft uitgebreide toegang tot de gelicentieerde Central-functies, maar kan geen rollen, roltoewijzingen, API Tokens of API Credentials beheren.

Help Desk

Help Desk heeft in principe leestoegang tot de instellingen, maar mag ook gevoelige logs en rapporten bekijken, alerts ontvangen en alleen afhandelen wanneer de pagina Alerts vanuit het dashboard is geopend, Sophos-agents bijwerken en computers scannen. Help Desk kan geen rollen of API-inloggegevens beheren.

Read-only

Read-only mag instellingen, gevoelige logs, rapporten en alerts bekijken, maar kan geen rollen of roltoewijzingen beheren, policies toewijzen, instellingen wijzigen, alerts afhandelen, agents bijwerken of computers scannen.

User

User heeft geen beheerdersrechten en kan alleen het Self-Service Portal openen.

Een rol toewijzen of wijzigen

Alleen een Super Admin kan administratierollen toewijzen of wijzigen. Een gebruiker kan telkens maar één rol hebben; een nieuwe toewijzing vervangt de bestaande.

  1. Open Global Settings > Access Control > Admins and Roles.
  2. Selecteer het tabblad Roles en daarna de gewenste rol.
  3. Klik naast Role Members op Edit.
  4. Verplaats gebruikers tussen Available Users en Assigned Users en sla op met Save.

De rol van een beheerder die op dat moment is aangemeld, kan niet worden gewijzigd. De betrokkene moet zich eerst afmelden; voor een wijziging van de eigen rol voert een andere Super Admin de wijziging uit. Test daarna de aanmelding met het betrokken account en controleer of alleen de beoogde pagina’s en acties beschikbaar zijn.

Aangepaste rollen

Alleen Super Admins kunnen Custom Roles maken via Global Settings > Access Control > Admins and Roles > Roles > Add role. Men kiest een basisrol en kent per product het Access Type Full, Help Desk, Read-only of None toe. Aanvullende opties, bijvoorbeeld voor logs, policies of Live Response, zijn afhankelijk van het product, het Access Type en de licentieomvang.

Een praktisch voorbeeld is een rol Firewall Monitoring met de basisrol Help Desk, het product Firewall en het Access Type Help Desk; niet-benodigde producten krijgen None. Daarmee zijn monitoring, diagnostics, logs en rapporten mogelijk, maar geen configuratie- of policywijzigingen.

Sophos Firewall via Central beheren

Wanneer een Sophos Firewall met Sophos Central is verbonden, is de toegang tot de webbeheerconsole van de firewall afhankelijk van de SFOS-versie:

Central-rollen en lokale SFOS-profielen zijn afzonderlijke modellen. De volledige levenscyclus van persoonlijke lokale accounts staat in Sophos Firewall-beheerders en profielen veilig instellen; dit onderdeel behandelt uitsluitend toegang vanuit Sophos Central.

  • Tot en met SFOS 22.0 MR1: Alleen Admin en Super Admin konden de firewall via Central openen; de sessie kreeg dezelfde rechten als het lokale admin-account.
  • Vanaf SFOS 22.0 MR2: De firewall koppelt de in Sophos Central toegewezen rol bij elke toegang automatisch aan Full, Help Desk, Read-only of None.

De vooraf gedefinieerde rollen worden als volgt gekoppeld:

  • Super Admin en Admin krijgen Full.
  • Help Desk krijgt Help Desk voor monitoring, diagnostics, logs en rapporten, maar zonder configuratie- of policywijzigingen.
  • Read-only mag instellingen, configuratie en status bekijken, maar niets wijzigen.
  • User en Custom Roles met None voor het product Firewall krijgen geen toegang.

De algemene Central-rol Help Desk en het Access Type Help Desk van de firewall hebben niet dezelfde rechten. Op de firewall gelden de beperktere monitoring- en diagnoserechten van het firewall-Access Type Help Desk.

Bij toegang via Central maakt of actualiseert de firewall de gebruiker en past de Central-rol toe. Een Central-managed User kan niet lokaal worden bewerkt. Rolwijzigingen worden van kracht wanneer de firewall de volgende keer vanuit Central wordt geopend; sluit en heropen daarom een bestaande sessie.

Als firewalltoegang niet werkt

  • Account uitgeschakeld: De melding Sign-in failed. The user account is disabled in the firewall. betekent dat het bijbehorende firewallaccount is uitgeschakeld. Sophos Central schakelt het niet automatisch in.
  • Normale gebruiker of gast met dezelfde gebruikersnaam: Bij Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall. moet een firewallbeheerder eerst het User Type van het bestaande account wijzigen in een administratief type. Open de firewall daarna opnieuw vanuit Central.
  • Dezelfde gebruikersnaam in meerdere authenticatiesystemen: De laatste aanmelding bepaalt de actieve rechten. Rollen en User Types moeten daarom consistent zijn in Central, de Identity Provider en de lokale firewall.
  • Gegroepeerde firewall ontbreekt: Sophos vermeldt NR-15693 als bekend probleem waarbij Help Desk- en Read-only-accounts gegroepeerde firewalls mogelijk niet zien. De Admin-rol is een gedocumenteerde workaround, maar breidt de rechten aanzienlijk uit.
  • Bestaande sessie wordt verbroken: Per firewall is slechts één Central Manager-sessie mogelijk. Wanneer een tweede persoon zich aanmeldt, verliest de eerste het Session Token en kan Unable to load page. Check your network connection verschijnen.