Sophos Central Endpoint-gebruikers en -groepen correct toewijzen
Een Windows Login, Sophos Central User en beschermde Computer zijn drie verschillende objecten. Sophos koppelt ze, maar ze hebben eigen Groups, Policies en Lifecycle Rules. Veel vermeende Policy-fouten ontstaan doordat deze niveaus worden gemengd.
User, Login en apparaat
| Object | Betekenis | Typisch gebruik |
|---|---|---|
| User | persoon in Sophos Central | User Policy, License en Event Assignment |
| Login | gedetecteerde lokale of Domain Sign-in Name | koppelt aanmelding aan Central User |
| Computer | beheerde Endpoint Agent | Computer Policy, Group, Health en Software |
Een User kan meerdere apparaten hebben. Op een gedeelde computer kunnen meerdere gebruikers verschijnen.
Hoe Users in Central ontstaan
Users kunnen op vier manieren worden aangemaakt:
- automatisch bij aanmelding op een beschermde computer,
- handmatig onder My Environment > Users & Groups > Users,
- via CSV Import,
- via Directory Service zoals Active Directory of Microsoft Entra ID.
Voor productie wordt een primaire Identity Source bepaald. Mixed Mode is alleen zinvol wanneer duidelijk is welke bron welke objecten levert.
Automatisch gedetecteerde Logins
Sophos meldt Windows Users zo mogelijk met Domain, bijvoorbeeld CORP\muster. Zonder Domain kunnen op meerdere computers items als PC01\user en PC02\user ontstaan.
Deze Logins worden niet algemeen verwijderd. Eerst wordt gecontroleerd of ze dezelfde persoon zijn en welke Policies of Events eraan hangen. Daarna kan een Login aan een bestaande User worden gekoppeld of een duplicaat gecontroleerd worden opgeruimd.
Op Macs en bij lokale Windows Accounts is Naming Strategy extra belangrijk. Bij een nieuwe macOS-installatie zorgt --mcsPreferHostname dat Sophos namen als domain\username in plaats van machine\username meldt. Deze optie kan alleen bij een nieuwe installatie worden ingesteld.
Controleer op een al geïnstalleerde Mac de Domain-detectie via Samba:
scutil
show State:/Network/Global/SMB
Schakel reporting voor door Domain beheerde accounts alleen in als de juiste Domain wordt weergegeven:
sudo defaults write /Library/Preferences/com.sophos.mcs SMEMcsPreferDomainName -bool true
sudo launchctl stop com.sophos.configuration
Lokale accounts blijven met de computernaam gemeld. Als macOS geen Domain vindt, valt Sophos eveneens terug op de computernaam. Valideer de wijziging met een nieuwe login en controleer daarna de Login Assignment in Central.
Users handmatig of via CSV aanmaken
Een handmatige User heeft een unieke naam nodig en voor uitnodigingen of Self Service een geldig e-mailadres. Een adres kan maar in één Sophos Central-dashboard worden gebruikt. Kan een User Role door een al geregistreerd adres niet worden gewijzigd, geef het dan eerst vrij in de andere Tenant. Zonder toegang heeft Sophos Support de oude en nieuwe Tenant-, licentie- en adresgegevens nodig voor handmatige cleanup.
Test CSV Imports eerst met enkele accounts. Het bestand mag maximaal 2 MB zijn en moet UTF-8 zijn gecodeerd. Grote imports kunnen na vijf minuten eindigen in een eindeloos laadscherm zonder bruikbare fout. Importeer pakketten van maximaal 1.000 Users; blijft een Timeout bestaan, verlaag dan naar 500 en probeer buiten de piekuren van de Data Region opnieuw.
Vóór import wordt gecontroleerd:
- e-mailadressen zijn uniek,
- bestaande Directory Sync Users worden niet gedupliceerd,
- speciale tekens en separators zijn correct,
- Group- en Policy Target Model is voorbereid,
- deactivering en verwijdering zijn geregeld.
Controleer na elk pakket de resultaatpagina. Als de interface blijft hangen, vernieuw deze dan en controleer de inventaris voordat hetzelfde pakket opnieuw wordt geïmporteerd. Zo ontstaan niet ongemerkt meer duplicaten.
User Groups en Policies
User Groups worden onder My Environment > Users & Groups > Groups beheerd. Ze kunnen lokaal worden gemaakt of vanuit een Directory Source worden gesynchroniseerd.
Een User Group is nuttig wanneer een Policy een persoon op meerdere apparaten moet volgen, bijvoorbeeld Web Control voor een functie of DLP voor een gevoelig gebied.
Een Computer Group is nuttig wanneer bescherming van het apparaat afhangt, bijvoorbeeld bij Kiosk-, Lab- of Production Systems.
Als User- en Computer Policies van hetzelfde type passen, bepaalt de Policy Order. Het Target Type heeft geen automatische voorrang.
Directory Sync zonder duplicaten
Users van hetzelfde Domain worden niet ongecontroleerd tegelijk uit lokaal AD en Entra ID gesynchroniseerd. Sophos ondersteunt bepaalde gecombineerde modellen, bijvoorbeeld AD voor apparaten en Entra ID voor Users. De grenzen worden vóór migratie gecontroleerd.
Voor Microsoft Entra ID dient Microsoft Entra ID met Sophos Central synchroniseren. Lokale Directory Sync staat in Active Directory met Sophos Central synchroniseren.
Policy Assignment verifiëren
Op het User Object toont tab Policies welke User Policies gelden. Op het Computer Object wordt de effectieve Device Assignment gecontroleerd.
Bij een onverwachte instelling wordt deze volgorde gebruikt:
- Welke gebruiker is aangemeld?
- Aan welke Central User is de Login gekoppeld?
- In welke User- en Computer Groups staan de objecten?
- Welke actieve Policy staat als eerste in de lijst?
- Wanneer synchroniseerde het Endpoint voor het laatst?
Users beschermen en installer sturen
Central kan geselecteerde Users een gepersonaliseerde installatie-e-mail sturen. Na installatie wordt het apparaat automatisch met de User gekoppeld.
Deze route is geschikt voor gecontroleerde afzonderlijke installaties. Voor Mass Rollout zijn Software Distribution, Group Path, Logging en Pilot beter traceerbaar.
Inventaris exporteren en controleren
Export to CSV exporteert exact de momenteel gefilterde gebruikerslijst. Daarmee kunnen bijvoorbeeld alleen beheerders, gebruikers van één bron of onduidelijke accounts naar users.csv worden geëxporteerd. Voor een periodieke review worden filternaam, exporttijd en doel gedocumenteerd, zodat de selectie later controleerbaar blijft.
De gebruiker-tab Events combineert detecties op alle toegewezen apparaten. Een daar aangeboden Allow- of Exclude-actie kan echter globaal werken. Ga vóór een vrijgave daarom naar de concrete computer, het Event en de Detection Details en gebruik de veilige uitzonderingsprocedure.
Users verwijderen
Een gebruiker wordt pas verwijderd nadat logins, apparaten, Events, policies en directorybron zijn gecontroleerd. Admins en Super Admins mogen normale gebruikers verwijderen; alleen een Super Admin mag een beheerder verwijderen. Ook een Super Admin kan het eigen account niet verwijderen. Bij gesynchroniseerde gebruikers vindt de wijziging normaal bij de bron plaats. Anders kan het object bij de volgende synchronisatie terugkeren.
Het verwijderen van een gebruiker deïnstalleert geen Endpoint-agent. Ook het verwijderen van een computer verwijdert de lokale agent niet automatisch.
Typische fouten
User Policy werkt niet
Vaak is een andere Login gekoppeld, staat de Policy te laag of had het apparaat sinds de wijziging geen Central-contact.
User verschijnt meerdere keren
Meestal melden lokale computernamen dezelfde korte naam of leveren twee Directory Sources vergelijkbare identiteiten. E-mail, Domain Login en Source ID worden vergeleken vóór samenvoegen of verwijderen.
Verwijderde User verschijnt opnieuw
Directory Service of nieuwe lokale aanmelding maakt of synchroniseert het object opnieuw. De wijziging moet aan de werkelijke bron gebeuren.