Sophos Fusion-beheerdersrollen correct toewijzen
De passende Sophos Fusion-rol (voorheen Sophos Central) volgt least privilege: Super Admin voor rollen en API-beheer, Admin voor breed beheer, Help Desk voor support, Read-only voor inzage en User alleen voor Self Service Portal. Gebruik Custom Roles voor fijnere rechten.
Welke beheerdersrol past?
Sophos Fusion bevat vijf voorgedefinieerde rollen. XDR- en productspecifieke mogelijkheden hangen van licenties af. Als de vereiste productlicentie ontbreekt, kan de bijbehorende capability volledig verborgen zijn in het rollenbeheer.
Info: Voorgedefinieerde rollen kunnen niet worden gewijzigd of verwijderd.
Super Admin
Een Super Admin heeft volledige toegang en beheert bovendien rollen, roltoewijzingen, Custom Roles, API Tokens en API Credentials. Deze rol kan Sophos-supportcases openen en Remote Assistance inschakelen.
Belangrijk: in de tenant moet altijd minstens één Super Admin aanwezig zijn.
Admin
Een Admin heeft uitgebreide toegang tot de gelicentieerde Sophos Fusion-functies, maar kan geen rollen, roltoewijzingen, API Tokens of API Credentials beheren. Een Admin kan supportcases en Remote Assistance gebruiken. Op de pagina Quarantined Messages mag deze rol berichten uit quarantaine vrijgeven.
Help Desk
Help Desk heeft in beginsel leestoegang tot instellingen, maar mag ook gevoelige logs en rapporten bekijken, alerts ontvangen en alleen opschonen wanneer de alertpagina vanuit het dashboard is geopend, Sophos-agents bijwerken, computers scannen en co-branding wijzigen. De rol kan Sophos-supportcases openen, maar Remote Assistance niet inschakelen en geen rollen of API-credentials beheren.
Met een Phish Threat-licentie ziet Help Desk gebruikers, campagnes, series, resultaten en rapporten. De rol mag echter geen e-mail als spam melden en de aan een Phish Threat-campagne toegewezen gebruikers niet wijzigen. Ontbrekende bewerkingsknoppen en rolopties zijn daarom verwachte beperkingen en geen weergavefout.
Read-only
Read-only mag instellingen, gevoelige logs, rapporten en alerts bekijken en Sophos-supportcases openen. Met een Phish Threat-licentie zijn gebruikers, campagnes, series, resultaten en rapporten zichtbaar. De rol mag echter geen Remote Assistance inschakelen, rollen of API Credentials beheren, policies toewijzen, instellingen wijzigen, alerts opschonen, agents bijwerken of computers scannen. Ook licentieacties zoals Start Trial en Apply License Key zijn niet beschikbaar.
User
User heeft geen beheerdersrechten en gebruikt alleen het Self Service Portal. De toegang en de gebruikerslevenscyclus worden uitgelegd in Self Service Portal-toegang configureren.
Sophos Fusion-rollen gelden alleen voor het Sophos-platform. Ze verlenen geen beheerdersrechten in Microsoft 365 en vervangen geen Microsoft 365 Global Administrator of vereiste admin consent. Wijs bij een productoverschrijdende configuratie de Sophos- en Microsoft 365-taken afzonderlijk toe en controleer ze apart; volg voor de procedure de handleiding van het betreffende onderdeel.
ITDR in het rollenmodel van Sophos Fusion
Sophos ITDR gebruikt de voorgedefinieerde beheerdersrollen van Sophos Fusion. Super Admin en Admin hebben toegang tot gelicentieerde functies, terwijl Help Desk en Read-only in beginsel alleen leestoegang hebben; User blijft beperkt tot het Self Service Portal. Sophos documenteert geen afzonderlijke voorgedefinieerde ITDR-rol en geen ITDR-specifieke capability voor Custom Roles. Een zichtbare optie in een Custom Role mag daarom niet als ‘ITDR-recht’ worden geïnterpreteerd.
Gebruik voor de ITDR-configuratie een bestaande Super Admin of Admin en controleer vóór het onderhoudsvenster of My Products > Identity > Settings > Integrations en de beoogde actie beschikbaar zijn. Test daarna het bedoelde least-privilege-account voor doorlopende leestoegang. Licentieafhankelijke capabilities kunnen zonder de juiste licentie volledig ontbreken; bij Custom Roles gelden ze alleen voor de geselecteerde producten. Sophos ITDR plannen: vereisten, licenties, regio’s en rollen legt de afzonderlijke Sophos- en Entra-rollen en de niet-gedocumenteerde minimale ITDR-rol uit.
Een rol toewijzen of wijzigen
Alleen Super Admin kan dit. Een gebruiker heeft één rol; een nieuwe vervangt de oude.
De pagina Global Settings > Access Control > Admins and Roles heeft twee tabbladen: Admins beheert beheerdersaccounts en Roles toont rollen en hun leden. Gebruik Roles om een rol toe te wijzen. De navigatie en tabbladen gebruiken de hier getoonde labels; de besturingselementen in het ledendialoogvenster heten Role Members, Edit, Available Users en Assigned Users.
- Open
Global Settings > Access Control > Admins and Roles. - Kies
Rolesen de rol. - Kies
EditbijRole Members. - Verplaats gebruikers tussen
Available UsersenAssigned Usersen kiesSave.
In hetzelfde dialoogvenster kun je meerdere beheerders tegelijk wijzigen. Controleer vóór het opslaan voor elke geselecteerde persoon of de nieuwe rol de bestaande rol volledig moet vervangen.
Na de eerste toewijzing van een beheerdersrol ontvangt de gebruiker een e-mail om het beheerdersaccount in te stellen. Controleer bezorging en een geslaagde aanmelding; de rol in de lijst bewijst niet dat uitnodiging en MFA-configuratie zijn voltooid.
De rol van een aangemelde beheerder kan niet worden gewijzigd. Laat de persoon eerst afmelden en gebruik voor de eigen rol een andere Super Admin. Test daarna met het betrokken account of de aanmelding werkt en uitsluitend de bedoelde pagina’s en acties beschikbaar zijn.
Roldetails en aanvullende rechten controleren
Open onder Global Settings > Access Control > Admins and Roles > Roles de rolnaam. De detailpagina toont Access Level Full, Help Desk of Read-only, gespecialiseerde capabilities en toegewezen beheerders. Een klik op een naam opent de volledige gebruikersdetails.
De belangrijkste capabilityvelden betekenen:
- Access sensitive logs & reports geeft toegang tot gevoelige logs en rapporten, waaronder Audit Logs.
- Access policy management staat het wijzigen van policy-instellingen toe.
- Access policy assignment staat het toewijzen van bestaande policies aan gebruikers en apparaten toe.
- Start Live Response sessions on computers of servers staat een directe sessie voor onderzoek en herstel op het betreffende apparaattype toe.
- Manage Data Collection and Investigation settings for computers of servers staat toe Live Response en Data Lake-uploads in de betreffende policy in te schakelen.
Live Response en Data Collection vereisen Super Admin of een Custom Role met passend product én capability. Controleer de detailpagina vóór toewijzing en elk kwartaal; de rolnaam bewijst de effectieve rechten niet.
Custom Roles
Alleen een Super Admin maakt Custom Roles onder Global Settings > Access Control > Admins and Roles > Roles > Add role. Voer na Add role Name en Description in en kies een Base Role. Geef vervolgens ieder benodigd Product een eigen Access Type: Full, Help Desk, Read-only of None.
Een Endpoint Help Desk kan de Base Role Read-only gebruiken, met Endpoint Protection als Help Desk, Mobile als Read-only en ieder onnodig product als None. Selecteer onder Additional access and management options uitsluitend de expliciet vereiste rechten voor logs, policytoewijzing of Live Response. De beschikbare opties hangen af van product, Access Type en licenties. Save maakt de rol aan; wijs haar pas daarna toe en test met het betreffende beheerdersaccount.
Policy Management en Policy Assignment
Bij Custom Roles betekenen Policy Management en Policy Assignment niet hetzelfde:
- Policy Management staat het maken, wijzigen en verwijderen van policies toe.
- Policy Assignment staat het toewijzen van bestaande policies aan gebruikers, groepen of apparaten toe.
De twee opties sluiten elkaar onderling uit. Policy Management gaat verder. Als dit bij een Base Role Help Desk of Read-only wordt ingeschakeld, krijgt de Custom Role voor het beheer van policies, apparaten en gebruikers dezelfde capabilities als de Base Role Full. Beschouw dit aanvullende recht daarom niet als ongevaarlijk alleen omdat de Base Role beperkt is.
Shared Settings meenemen
Enkele globale instellingen worden gedeeld door Endpoint en Server, en soms ook door Encryption. Dit zijn Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage met aanvullende toegang tot Encryption, DLP Rules, Manage Content Control List, Reject Network Connections en XDR Threat Analysis Center.
Mist een Custom Role toegang tot Endpoint Protection of Server Protection, dan zijn de gedeelde instellingen alleen-lezen en kunnen uitsluitingen niet worden toegevoegd of beheerd. Als een instelling ook Encryption gebruikt, moet de Custom Role ook dat product omvatten. Dat is geen UI-fout, maar een gevolg van de productoverschrijdende instelling.
Kritieke capabilities en vereisten
Aanvullende rechten worden niet alleen actief doordat het selectievakje zichtbaar is. Ook de Base Role, het product en het Access Type moeten geschikt zijn:
| Recht | Vereiste combinatie |
|---|---|
| Start Live Response sessions on computers | Endpoint Protection met Full of Help Desk |
| Start Live Response sessions on servers | Server Protection met Full of Help Desk |
| Manage Data Collection and Investigation settings for computers | Endpoint Protection met Full; staat onder meer Live Response en Data Lake-uploads voor computers toe |
| Manage Data Collection and Investigation settings for servers | Server Protection met Full; staat onder meer Live Response en Data Lake-uploads voor servers toe |
| Enable global search management | Endpoint Protection of Server Protection, zo nodig beide, met Full |
| Turn off tamper protection for computers | Basisrol Help Desk plus Endpoint Protection met Full |
| Remove computers from isolation | Basisrol Help Desk plus Endpoint Protection met Full |
| Turn off tamper protection for servers | Basisrol Help Desk plus Server Protection met Full |
| Remove servers from isolation | Basisrol Help Desk plus Server Protection met Full |
Logs & Reports access geldt voor alle producten en Access Types van de Custom Role. Hetzelfde geldt voor Policy Management en Policy Assignment, maar die twee rechten blijven verschillende gevolgen hebben. Test iedere combinatie met een account: een toegestane actie moet werken en een niet-toegestane actie moet worden geweigerd. Wijs voor Live Response, Data Lake-uploads, het uitschakelen van Tamper Protection en het opheffen van isolatie een eigenaar en kwartaalcontrole aan.
Licentieafhankelijke XDR-rechten
Met een XDR-licentie breidt Sophos Fusion de rollen uit met afzonderlijke onderzoeks- en responsemogelijkheden. Deze rechten zijn niet allemaal inbegrepen in algemene ‘XDR-toegang’:
| Actie | Toegestane rol |
|---|---|
| Intelligence Report bekijken | Super Admin, Admin, Help Desk, Read-only |
| Intelligence Report aanvragen | Super Admin, Admin, Help Desk |
| Clean and Block wijzigen | Super Admin, Admin |
| Geblokkeerde items bekijken | Super Admin, Admin, Help Desk, Read-only |
| On-demand Threat Graph bekijken | Super Admin, Admin, Help Desk, Read-only |
| On-demand Threat Graph aanvragen | Super Admin, Admin, Help Desk |
| Apparaten isoleren of vrijgeven | Super Admin, Admin |
| Forensic Snapshot aanvragen | Super Admin, Admin, Help Desk |
| Live Response op computers starten | Super Admin, Admin of Custom Role met basis Full/Help Desk en toegang tot Endpoint Protection |
| Live Response op servers starten | Super Admin, Admin of Custom Role met basis Full/Help Desk en toegang tot Server Protection |
| Data Collection and Investigation voor computers beheren | Super Admin, Admin of Custom Role met basis Full en toegang tot Endpoint Protection |
| Data Collection and Investigation voor servers beheren | Super Admin, Admin of Custom Role met basis Full en toegang tot Server Protection |
Een zichtbaar menu bewijst geen recht. Documenteer licentie en rol en test toegestane en geweigerde gevallen.
Een beheerder toevoegen
Alleen een Super Admin kan een beheerdersrol toewijzen. Onder Global Settings > Access Control > Admins and Roles > Admins wordt een nieuwe gebruiker als beheerder aangemaakt of onder Roles een bestaande gebruiker aan een rol toegewezen.
Kies voor een nieuwe beheerder op het tabblad Admins Add Admin. Vul op Add User naam, e-mailadres en rol in; Exchange Login en Manager zijn optioneel. Verplaats indien nodig een groep van Available groups naar Assigned groups. Save sluit de invoer af, terwijl Save and Add Another opslaat en direct het volgende record opent. Sophos Fusion verzendt daarna automatisch de welkomstmail.
Maak een bestaande gebruiker niet opnieuw aan. Open onder Roles de doelrol, kies bij Role Members Edit en verplaats de persoon met de picker van Available Users naar Assigned Users. Save neemt de toewijzing over. Als de gebruiker al een andere rol heeft, vervangt de nieuwe keuze deze volledig.
Email setup link is bedoeld voor de beveiliging van een apparaat en staat los van de welkomstmail voor beheerderstoegang. Gebruik een persoonlijke setup-link niet als vervanging voor een centraal beheerde software-uitrol.
Een beheerdersrol intrekken of gebruiker verwijderen
Alleen een Super Admin kan beheerders verwijderen. Het intrekken van een rol behoudt de normale Sophos Fusion-gebruiker; Delete user verwijdert het gebruikersobject.
Open voor alleen de rolintrekking Global Settings > Access Control > Admins and Roles > Roles, kies bij de betreffende rol Role Members > Edit, markeer de persoon onder Assigned Users en verwijder deze met de picker. De gebruiker blijft bestaan en kan nog productspecifieke gebruikersfuncties hebben.
Open voor verwijdering onder Admins de beheerder en kies Delete user, maar pas na controle van apparaten, policies, mailboxen, Directory Owner en supportverantwoordelijkheid.
Een verwijderde gebruiker kan automatisch terugkeren. Meldt de persoon zich aan op een nog steeds door Sophos Fusion beheerd, toegewezen apparaat, dan maakt Sophos Fusion de gebruiker opnieuw aan. Komt de gebruiker uit AD, Entra ID of Google Directory en blijft deze binnen de actieve synchronisatiescope bestaan, dan wordt het object bij de volgende directoryrun eveneens opnieuw gemaakt. Duurzame offboarding verwijdert daarom eerst de bronkoppeling of blokkeert het account en wist pas daarna het Sophos Fusion-object.
Rolproblemen door dubbele e-mailadressen oplossen
Een beheerdersadres moet binnen de tenant en over andere Sophos Fusion-accounts uniek zijn. Als het adres ontbreekt of hetzelfde e-mailadres of dezelfde gebruikersnaam al bestaat, weigert Sophos Fusion de toewijzing. Bij een conflict in een andere tenant moet de verantwoordelijke beheerder daar een alternatief adres invoeren of het overbodige record verwijderen.
Gebruik bij AD-gesynchroniseerde duplicaten deze gecontroleerde procedure:
- Open My Environment > Users & Groups en zoek het volledige e-mailadres.
- Bepaal bij meerdere resultaten welke gebruiker de beheerdersrol moet krijgen.
- Open ieder ander bewerkbaar duplicaat, kies Edit, verwijder het dubbele e-mailadres en bevestig met Save.
- Herhaal de zoekopdracht totdat alleen het bedoelde unieke record overblijft.
- Open deze gebruiker, kies Edit, stel onder Role de vereiste rol in en sla op.
Als alleen een niet-bewerkbare gebruiker zichtbaar is of opslaan mislukt, wordt het e-mailadres meestal al in een andere Sophos Fusion- of SSP-tenant gebruikt. Meer lokale gesynchroniseerde gebruikers verwijderen lost dit tenantoverstijgende conflict niet op.
Welkomstmail en SSP-uitnodiging opnieuw versturen
Sophos Fusion verstuurt de welkomstmail of Self Service Portal-notificatie slechts eenmaal bij toewijzing. De URL erin verloopt niet. Als de mail ook niet in het spamfilter staat, is er geen afzonderlijke Resend-knop: controleer eerst de gevolgen, verwijder de gebruiker en maak hem opnieuw aan met de juiste rol of SSP-toewijzing.
Controleer vóór verwijdering apparaten, policies, mailboxen en groepsrelaties. Als hetzelfde e-mailadres al aan een andere Sophos Fusion Admin-tenant of het Self Service Portal van een andere tenant is gekoppeld, levert ook opnieuw aanmaken geen welkomstmail op. Een e-mailadres kan slechts eenmaal worden gebruikt; los eerst het conflict in de andere tenant op.
Een Custom Role verwijderen
Alleen een Super Admin kan een Custom Role verwijderen; voorgedefinieerde rollen kunnen niet worden verwijderd. Zolang beheerders zijn toegewezen, blokkeert Sophos Fusion de verwijdering. Wijs deze personen eerst gecontroleerd aan een andere rol toe of verwijder ze uit de rol.
Open Global Settings > Access Control > Admins and Roles > Roles, selecteer in de rollenlijst de rij buiten de rolnaam en kies Delete. Een tweede Delete bevestigt de definitieve verwijdering. Controleer daarna testaccounts en gedocumenteerde toewijzingen, zodat geen automatisering of overdrachtsdocument nog naar de verwijderde rol verwijst.
Een gebruiker kan slechts één beheerdersrol hebben; de nieuwe vervangt de oude. Test na iedere toewijzing in een privé-browsersessie of gevoelige logs, policywijzigingen, Live Response en producttoegang exact zoals bedoeld werken.
Driemaandelijkse rolcontrole
Controleer minstens ieder kwartaal:
- alle Super Admins en hun MFA-recovery,
- gebruikers zonder actuele eigenaar,
- Custom Roles en hun basisrol,
- producttoegang
Full,Help Desk,Read-onlyofNone, - gevoelige logs en rapporten,
- Policy Management respectievelijk Assignment,
- Live Response en Data Collection,
- API Credentials als afzonderlijke technische identiteiten.
Verwijder ongebruikte Custom Roles pas wanneer geen leden of processen er meer van afhankelijk zijn. Controleer rolwijzigingen in het Audit Log.
Veelvoorkomende problemen
Rol kan niet worden toegewezen
De gebruiker heeft geen e-mailadres, hetzelfde adres bestaat al in Sophos Fusion of is aan een andere Sophos Fusion-tenant gekoppeld. Corrigeer bij gesynchroniseerde duplicaten de directorybron en matching in plaats van nog meer gebruikers aan te maken.
Eigen rol kan niet worden gewijzigd
De eigen actieve rol kan niet zelf worden vervangen. Een tweede Super Admin voert de wijziging uit nadat de betrokken persoon zich heeft afgemeld.
Custom Admin ziet product maar kan globale instelling niet wijzigen
Controleer producttoegang, Base Role, aanvullende capability en Shared Settings gezamenlijk. Toegang tot alleen Endpoint of alleen Server kan onvoldoende zijn voor gedeelde instellingen.
Admin werkt, maar MFA-recovery niet
Rollen en authenticatie zijn apart. Bereid twee MFA-methoden en tweede Super Admin voor volgens Sophos Fusion-aanmelding beveiligen.