Sophos Fusion Endpoint-policies correct opbouwen
Sophos Fusion (voorheen Sophos Central) past voor elke functie precies één passende policy toe. Sophos Fusion controleert de lijst van boven naar beneden; de eerste actieve policy die bij de gebruiker of computer past, wint. De Base Policy staat altijd onderaan en vangt alle doelen op die niet door een hogere policy worden gedekt.
Dit maakt ook de belangrijkste grens duidelijk: policies van hetzelfde type worden niet samengevoegd tot één effectieve configuratie. Dit basisartikel legt daarom toewijzing, scope en volgorde uit. De gekoppelde detailartikelen behandelen de instellingen van afzonderlijke policytypen.
Het Endpoint-onboardingstraject beschrijft het volledige implementatietraject, van planning tot overdracht aan beheer.
Het model in vier regels
- Een policy hoort bij één gelicentieerde functie, zoals Threat Protection, Application Control of Web Control.
- Een policy bevat alle instellingen voor die functie. Een endpoint haalt geen afzonderlijke schakelaars uit meerdere policies van hetzelfde type.
- De scope wordt bepaald door de toegewezen gebruikers, gebruikersgroepen, computers of computergroepen. De beschikbare doeltypen hangen af van het policytype.
- Als meerdere actieve policies van hetzelfde type passen, bepaalt alleen hun positie welke wordt toegepast: de eerste passende policy.
Vuistregel: plaats specifieke policies bovenaan en algemene policies verder naar beneden.
Het woord ‘overerving’ kan hier misleidend zijn. Tijdens toepassing neemt een extra policy niet enkele waarden van de Base Policy over om daar andere aan toe te voegen. De policy kan instellingen van de Base Policy voor zijn scope overschrijven, maar voor dat policytype geldt de volledige eerste passende policy.
Base Policy en extra policies
Sophos levert voor elke functie een Base Policy. Deze is altijd beschikbaar, kan niet worden uitgeschakeld of verwijderd en blijft onderaan de lijst staan. Aanvankelijk geldt deze voor alle gebruikers en apparaten of, bij serverpolicies, voor alle servers.
Voor functies zoals Threat Protection levert Sophos de Base Policy met best-practice-instellingen. Voor netwerkspecifieke functies zoals Application Control of Peripheral Control moet je de functie daarentegen voor je eigen omgeving configureren.
Extra policies zijn alleen nodig als een doelgroep andere instellingen vereist. Voor een uniforme configuratie kan alleen de Base Policy volstaan. Elke extra policy vergroot echter de kans op overlap; geef die daarom een ondubbelzinnig doel en een duidelijke scope.
Een gebruikers- of computerscope kiezen
Een gebruikerspolicy geldt op alle beheerde apparaten die de gebruiker gebruikt. Een computerpolicy geldt voor specifieke computers of computergroepen, ongeacht wie zich aanmeldt. Sommige functies ondersteunen beide varianten, andere slechts één. Volgens Sophos kan Update Management bijvoorbeeld wel voor computers, maar niet voor gebruikers worden geconfigureerd.
| Behoefte | Geschikte scope |
|---|---|
| dezelfde instelling voor een kiosk- of productie-pc | computer of computergroep |
| instelling moet een persoon op meerdere apparaten volgen | gebruiker of gebruikersgroep |
| gefaseerde endpoint-updates | computergroep |
| strikt begrensde uitzondering op één apparaat | afzonderlijke computer |
Als een gebruikerspolicy en een computerpolicy voor dezelfde functie beide passen, heeft geen van beide doeltypen automatisch voorrang. Ook dan bepaalt de volgorde in de policylijst.
Groepen helpen bij toewijzing; ze vormen geen extra policylaag. Op het tabblad Policies van een computergroep zie je de policies die voor de groep zijn ingeschakeld en toegepast. Als je daar een gekoppelde policy bewerkt, heeft dit ook gevolgen voor alle andere groepen waaraan dezelfde policy is toegewezen.
Volgorde en overlap plannen
Een onderhoudbare volgorde begint met de kleinste scope en eindigt met de grootste. Een eenvoudig voorbeeld met drie actieve Threat Protection-policies:
| Positie | Policy | Scope |
|---|---|---|
| 1 | TP-Finance-Exception | Finance-computergroep |
| 2 | TP-All-Workstations | alle werkstations |
| 3 | Base Policy | alle overige doelen |
Een Finance-laptop krijgt positie 1. Een ander werkstation krijgt positie 2. Als TP-All-Workstations bovenaan stond, zou deze algemene policy al passen en zou de Finance-policy nooit worden toegepast.
Avanet-advies: gebruik waar mogelijk de Base Policy als productiestandaard. Plaats daarboven alleen onderbouwde afwijkingen, zoals een kleine pilotgroep of een strikt begrensde technische uitzondering. Een aparte policy per afdeling is alleen nuttig als de instellingen werkelijk verschillen.
Een policy maken en toewijzen
Meld je aan op fusion.sophos.com. De officiële procedure begint op de productpagina:
- Open My Products en selecteer Endpoint.
- Open Policies en selecteer Add Policy.
- Selecteer de functie en, indien aangeboden, het Endpoint-policytype.
- Wijs op de detailpagina de bedoelde gebruikers of apparaten toe.
- Configureer de instellingen voor het gekozen policytype.
- Schakel de policy in en sla deze op.
- Sleep deze naar de gewenste positie in de policylijst.
Wijs een nieuwe policy vóór een brede uitrol alleen toe aan een kleine pilotgroep. Een naam als TP-Pilot-2026Q3 maakt functie, doel en tijdscontext zichtbaar. De functie-instellingen zelf horen in het bijbehorende detailartikel, bijvoorbeeld Threat Protection, Application Control, Peripheral Control of Web Control.
De Data Collection and Investigation-policy laat het scopeprincipe bijzonder duidelijk zien: de Base Policy geldt standaard voor alle apparaten. Als specifieke apparaten andere instellingen moeten krijgen, plaats je ze in een computergroep en wijs je een extra policy toe. Dit artikel herhaalt bewust niet de instellingen voor Live Response, Data Lake-uploads of uitsluitingen.
De werkelijk toegepaste policy controleren
Een correcte lijst bewijst niet welke policy een specifieke computer ontvangt. De directe controleroute is:
- Open My Environment > Computers & Servers. Je kunt ook My Products > Endpoint > Computers gebruiken.
- Open de computer.
- Selecteer het tabblad Policies.
- Controleer voor elke functie de naam van de toegepaste policy.
Door op een policynaam te klikken, open je de details. Wijzigingen daar gelden voor alle gebruikers of apparaten waaraan de policy is toegewezen. Controleer daarom scope en overlap voordat je de policy bewerkt.
Ga voor een computergroep naar My Products > Endpoint > Computers > Computer Groups, selecteer de groep en daarna Policies. Hier zie je welke policies voor de groep zijn ingeschakeld en toegepast.
Als de verwachte policy niet verschijnt
Controleer in deze volgorde:
- Policytype: vergelijk je policies voor dezelfde functie?
- Actieve status: is de verwachte policy ingeschakeld en niet verlopen?
- Scope: is de gebruiker, computer of juiste groep werkelijk toegewezen?
- Volgorde: past een algemenere policy die hoger staat al?
- Effectieve policy: welke naam staat op het tabblad Policies van de computer?
Een agentupdate corrigeert geen verkeerde volgorde of toewijzing. Pas wanneer Sophos Fusion de juiste policy als toegepast toont, hoort ontbrekende handhaving thuis in componentspecifieke endpointdiagnostiek.