Naar de inhoud
Avanet

Sophos Central Endpoint-gebruikers en -groepen correct toewijzen

Een Windows Login, Sophos Central User en beschermde Computer zijn drie verschillende objecten. Sophos koppelt ze, maar ze hebben eigen Groups, Policies en Lifecycle Rules. Veel vermeende Policy-fouten ontstaan doordat deze niveaus worden gemengd.

User, Login en apparaat

ObjectBetekenisTypisch gebruik
Userpersoon in Sophos CentralUser Policy, License en Event Assignment
Logingedetecteerde lokale of Domain Sign-in Namekoppelt aanmelding aan Central User
Computerbeheerde Endpoint AgentComputer Policy, Group, Health en Software

Een User kan meerdere apparaten hebben. Op een gedeelde computer kunnen meerdere gebruikers verschijnen.

Hoe Users in Central ontstaan

Users kunnen op vier manieren worden aangemaakt:

  • automatisch bij aanmelding op een beschermde computer,
  • handmatig onder My Environment > Users & Groups > Users,
  • via CSV Import,
  • via Directory Service zoals Active Directory of Microsoft Entra ID.

Voor productie wordt een primaire Identity Source bepaald. Mixed Mode is alleen zinvol wanneer duidelijk is welke bron welke objecten levert.

Automatisch gedetecteerde Logins

Sophos meldt Windows Users zo mogelijk met Domain, bijvoorbeeld CORP\muster. Zonder Domain kunnen op meerdere computers items als PC01\user en PC02\user ontstaan.

Deze Logins worden niet algemeen verwijderd. Eerst wordt gecontroleerd of ze dezelfde persoon zijn en welke Policies of Events eraan hangen. Daarna kan een Login aan een bestaande User worden gekoppeld of een duplicaat gecontroleerd worden opgeruimd.

Op Macs en bij lokale Windows Accounts is Naming Strategy extra belangrijk. Bij een nieuwe macOS-installatie zorgt --mcsPreferHostname dat Sophos namen als domain\username in plaats van machine\username meldt. Deze optie kan alleen bij een nieuwe installatie worden ingesteld.

Controleer op een al geïnstalleerde Mac de Domain-detectie via Samba:

scutil
show State:/Network/Global/SMB

Schakel reporting voor door Domain beheerde accounts alleen in als de juiste Domain wordt weergegeven:

sudo defaults write /Library/Preferences/com.sophos.mcs SMEMcsPreferDomainName -bool true
sudo launchctl stop com.sophos.configuration

Lokale accounts blijven met de computernaam gemeld. Als macOS geen Domain vindt, valt Sophos eveneens terug op de computernaam. Valideer de wijziging met een nieuwe login en controleer daarna de Login Assignment in Central.

Users handmatig of via CSV aanmaken

Een handmatige User heeft een unieke naam nodig en voor uitnodigingen of Self Service een geldig e-mailadres. Een adres kan maar in één Sophos Central-dashboard worden gebruikt. Kan een User Role door een al geregistreerd adres niet worden gewijzigd, geef het dan eerst vrij in de andere Tenant. Zonder toegang heeft Sophos Support de oude en nieuwe Tenant-, licentie- en adresgegevens nodig voor handmatige cleanup.

Test CSV Imports eerst met enkele accounts. Het bestand mag maximaal 2 MB zijn en moet UTF-8 zijn gecodeerd. Grote imports kunnen na vijf minuten eindigen in een eindeloos laadscherm zonder bruikbare fout. Importeer pakketten van maximaal 1.000 Users; blijft een Timeout bestaan, verlaag dan naar 500 en probeer buiten de piekuren van de Data Region opnieuw.

Vóór import wordt gecontroleerd:

  • e-mailadressen zijn uniek,
  • bestaande Directory Sync Users worden niet gedupliceerd,
  • speciale tekens en separators zijn correct,
  • Group- en Policy Target Model is voorbereid,
  • deactivering en verwijdering zijn geregeld.

Controleer na elk pakket de resultaatpagina. Als de interface blijft hangen, vernieuw deze dan en controleer de inventaris voordat hetzelfde pakket opnieuw wordt geïmporteerd. Zo ontstaan niet ongemerkt meer duplicaten.

User Groups en Policies

User Groups worden onder My Environment > Users & Groups > Groups beheerd. Ze kunnen lokaal worden gemaakt of vanuit een Directory Source worden gesynchroniseerd.

Een User Group is nuttig wanneer een Policy een persoon op meerdere apparaten moet volgen, bijvoorbeeld Web Control voor een functie of DLP voor een gevoelig gebied.

Een Computer Group is nuttig wanneer bescherming van het apparaat afhangt, bijvoorbeeld bij Kiosk-, Lab- of Production Systems.

Als User- en Computer Policies van hetzelfde type passen, bepaalt de Policy Order. Het Target Type heeft geen automatische voorrang.

Directory Sync zonder duplicaten

Users van hetzelfde Domain worden niet ongecontroleerd tegelijk uit lokaal AD en Entra ID gesynchroniseerd. Sophos ondersteunt bepaalde gecombineerde modellen, bijvoorbeeld AD voor apparaten en Entra ID voor Users. De grenzen worden vóór migratie gecontroleerd.

Voor Microsoft Entra ID dient Microsoft Entra ID met Sophos Central synchroniseren. Lokale Directory Sync staat in Active Directory met Sophos Central synchroniseren.

Policy Assignment verifiëren

Op het User Object toont tab Policies welke User Policies gelden. Op het Computer Object wordt de effectieve Device Assignment gecontroleerd.

Bij een onverwachte instelling wordt deze volgorde gebruikt:

  1. Welke gebruiker is aangemeld?
  2. Aan welke Central User is de Login gekoppeld?
  3. In welke User- en Computer Groups staan de objecten?
  4. Welke actieve Policy staat als eerste in de lijst?
  5. Wanneer synchroniseerde het Endpoint voor het laatst?

Users beschermen en installer sturen

Central kan geselecteerde Users een gepersonaliseerde installatie-e-mail sturen. Na installatie wordt het apparaat automatisch met de User gekoppeld.

Deze route is geschikt voor gecontroleerde afzonderlijke installaties. Voor Mass Rollout zijn Software Distribution, Group Path, Logging en Pilot beter traceerbaar.

Inventaris exporteren en controleren

Export to CSV exporteert exact de momenteel gefilterde gebruikerslijst. Daarmee kunnen bijvoorbeeld alleen beheerders, gebruikers van één bron of onduidelijke accounts naar users.csv worden geëxporteerd. Voor een periodieke review worden filternaam, exporttijd en doel gedocumenteerd, zodat de selectie later controleerbaar blijft.

De gebruiker-tab Events combineert detecties op alle toegewezen apparaten. Een daar aangeboden Allow- of Exclude-actie kan echter globaal werken. Ga vóór een vrijgave daarom naar de concrete computer, het Event en de Detection Details en gebruik de veilige uitzonderingsprocedure.

Users verwijderen

Een gebruiker wordt pas verwijderd nadat logins, apparaten, Events, policies en directorybron zijn gecontroleerd. Admins en Super Admins mogen normale gebruikers verwijderen; alleen een Super Admin mag een beheerder verwijderen. Ook een Super Admin kan het eigen account niet verwijderen. Bij gesynchroniseerde gebruikers vindt de wijziging normaal bij de bron plaats. Anders kan het object bij de volgende synchronisatie terugkeren.

Het verwijderen van een gebruiker deïnstalleert geen Endpoint-agent. Ook het verwijderen van een computer verwijdert de lokale agent niet automatisch.

Typische fouten

User Policy werkt niet

Vaak is een andere Login gekoppeld, staat de Policy te laag of had het apparaat sinds de wijziging geen Central-contact.

User verschijnt meerdere keren

Meestal melden lokale computernamen dezelfde korte naam of leveren twee Directory Sources vergelijkbare identiteiten. E-mail, Domain Login en Source ID worden vergeleken vóór samenvoegen of verwijderen.

Verwijderde User verschijnt opnieuw

Directory Service of nieuwe lokale aanmelding maakt of synchroniseert het object opnieuw. De wijziging moet aan de werkelijke bron gebeuren.

Veelgestelde vragen

Waarom bestaan voor dezelfde persoon meerdere Sophos Central Users?

Zonder uniforme Domain Identity kunnen lokale Logins per computer apart verschijnen. Ook parallelle Directory Sources of verschillende e-mailadressen kunnen duplicaten maken.

Heeft een User Policy voorrang op een Computer Policy?

Niet automatisch. Als beide Policies van hetzelfde type passen, bepaalt hun volgorde in Sophos Central.