Sophos Central-gebruikers en -groepen beheren
Gebruikers in Sophos Central verbinden logins, apparaten, groepen, policies, mailboxen, beheer en licentiegebruik. Bepaal vóór aanmaak welk systeem eigenaar van de identiteit is.
Het pad is My Environment > Users & Groups. Gebruikers ontstaan handmatig, via CSV, Directory Service of automatisch bij aanmelding op een beschermd apparaat.
De juiste bron kiezen
| Methode | Geschikt voor | Aandachtspunt |
|---|---|---|
| Manual | Afzonderlijke lokale, test- of noodaccounts | Lifecycle in Central onderhouden |
| CSV import | Eenmalige grotere import zonder directory | Proces voor latere updates nodig |
| AD of Entra ID | Bedrijfsidentiteiten en groepen | Wijzigingen in de bron uitvoeren |
| Google Directory | Email- en Phish Threat-objecten | Passende licentie en OAuth-rechten |
| Automatisch vanaf apparaat | Detectie van actieve Endpoint-logins | Lokale accounts kunnen duplicaten en extra gebruik creëren |
Gebruik waar mogelijk één leidende bron voor dezelfde gebruikerspopulatie. Handmatige en gesynchroniseerde objecten met vergelijkbare maar niet identieke e-mailadressen veroorzaken vaak duplicaten.
De gebruikerslijst toont Health, naam, e-mailadres, optionele Exchange Login, Last Active, groep en rol. Last Active is het laatste tijdstip waarop Sophos Central de gebruiker meldde. De rolkolom is alleen zichtbaar voor een aangemelde beheerder. Kolomkoppen sorteren de lijst; Last Active is standaard benadrukt. De gebruikersnaam opent het volledige profiel. Groen betekent geen of alleen lage alerts, oranje medium en rood critical op minstens één toegewezen apparaat. Health is een onderzoekspunt, geen zelfstandige apparaatbevinding.
Op deze pagina worden gebruikers en groepen beheerd en kan indien nodig apparaatbescherming worden gestart. Gebruikers hoeven vóór een centraal beheerde software-uitrol niet noodzakelijk te bestaan: als een aangemelde gebruiker de tenantgebonden Endpoint-agent uitvoert, kan Central hem automatisch detecteren.
Een gebruiker handmatig toevoegen
- Open My Environment > Users & Groups.
- Kies Add User.
- Voer een weergavenaam zonder domeinprefix in.
- Voeg e-mailadres en indien nodig Manager of Exchange Login toe.
- Zoek en wijs optioneel een bestaande gebruikersgroep toe.
- Wijs alleen voor een beheerverantwoordelijkheid een beheerdersrol toe.
- Verstuur optioneel een setup-link voor het benodigde protectiontype.
- Kies Save of Save and Add Another.
Een setup-link vereist internet en lokale adminrechten en vervangt geen beheerde MDM-, RMM-, GPO- of softwaredistributie. Voor bestaande gebruikers: selecteer ze en kies Email Setup Link en alleen het vereiste protectiontype. Rol User geeft geen beheerrechten en is voor Self Service Portal. Zie beheerdersrollen toewijzen.
Gebruikers via CSV importeren
Onder Import users from CSV biedt Central een template; maximaal 1 MB. Import kan groepen bevatten en aanmaken. Tijdens AD-, Entra- of Google-synchronisatie is import geblokkeerd.
Kies Browse, eventueel Create new groups om in de CSV genoemde ontbrekende groepen aan te maken en Give users access to Sophos Central Self Service om SSP-registratie te versturen. Add importeert vervolgens de records.
E-mailadressen bepalen de matching:
- een match met een bestaande handmatige gebruiker werkt dit object bij,
- een match met een Directory Service-beheerde gebruiker laat Central de rij overslaan,
- een rij met een onbekende Manager kan een extra gebruikersobject voor die Manager aanmaken.
Het aantal geïmporteerde gebruikers kan daardoor groter zijn dan het aantal CSV-rijen. Test met een klein bestand en controleer de wijziging in het Audit Log.
Groepen voor policies gebruiken
De groepenlijst toont naam en aantal gebruikers; de naam opent de details. Maak onder Groups > Add Group een unieke Group Name, zoek personen onder Available Users, verplaats ze met de picker naar de toegewezen lijst en kies Save.
Open voor wijzigingen de groep en kies Edit onder de naam. Voeg leden toe of verwijder ze met dezelfde picker en sla op. Kies voor verwijdering Delete en bevestig in Confirm Group Deletion met Yes. Verwijderen laat gebruikers bestaan maar kan hun eerdere policytoewijzing beëindigen. Controleer daarom eerst Policies.
Op de groepsdetailpagina toont Policies de actieve policies. Een daar geopende en gewijzigde policy kan aan meerdere groepen zijn toegewezen; de wijziging raakt iedere toewijzing, niet alleen de momenteel geopende groep. Gebruik stabiele functienamen zoals Finance-Users of Endpoint-Pilot en beheer gesynchroniseerde groepen in hun bronplatform.
Het gebruikersprofiel valideren
Controleer na het aanmaken:
- e-mailadres en leidende bron,
- beheerdersrol en MFA-status,
- groepslidmaatschappen,
- toegewezen logins,
- apparaten en laatste contact,
- toegepaste policies,
- gekoppelde mailboxen en actuele Events.
Een slot markeert AD- of Entra-objecten waarvan de stamgegevens niet zoals bij een handmatige gebruiker rechtstreeks in Central kunnen worden gewijzigd.
De linker kolom met health en accountdetails blijft tussen tabs. Een rolbadge opent de roldefinitie. Bij Central-beheerders kan een Super Admin MFA met Reset opnieuw laten instellen, uitsluitend na identiteitscontrole en gedocumenteerde recovery.
Een handmatige gebruiker is via Edit wijzigbaar. First & Last name bevat geen domeinnaam. Bij een directoryobject toont dit veld de aangeleverde Display Name, die niet noodzakelijk uit voor- en achternaam bestaat. Een Super Admin kan Super Admin, Admin, Help Desk, Read-only of User toewijzen, maar niet zijn eigen rol wijzigen. User geeft uitsluitend toegang tot het Self Service Portal. Ook e-mailadres, optionele Exchange Login, groepen en setup-link kunnen worden beheerd. Save slaat de wijziging op; controleer rol, groepen en adres opnieuw in Summary. Bij gesynchroniseerde gebruikers blijven stamgegevens in de bron, terwijl Central-groepen en aanvullende logins wel toegestaan kunnen zijn.
Lees de onderdelen afzonderlijk:
- Recent Events toont de laatste apparaatevents; Events bevat de volledige lijst met severity, meldende agent, details en een link naar Events Report.
- Devices toont apparaattype en besturingssysteem. De apparaatnaam opent details en afhankelijk van het product acties zoals Update Now, Scan Now, Diagnose of Delete. Delete verwijdert alleen het Central-object en deïnstalleert Sophos niet, en is dus geen opschoonstap.
- Policies toont naam, ingeschakelde status en functies; wijzigen raakt alle toegewezen gebruikers.
- Groups toont lidmaatschappen en biedt Edit voor lokaal beheerde toewijzingen.
- Logins toont toegewezen aanmeldingen; wijzig pas na controle van apparaat en licentie.
Maak een device-specifieke false positive niet achteloos globaal toegestaan. Gebruik de smalste scope volgens Endpoint-uitsluitingen.
De gebruikerslijst exporteren
Open My Environment > Users & Groups > Users. Export to CSV maakt users.csv inclusief actieve filters. Kies voor een beheerderslijst eerst Admins only of verwijder onbedoelde filters voor een volledig bestand. Documenteer bestandsnaam, tenant, filter en exportdatum, omdat users.csv alleen later de scope niet bewijst.
Gebruikers- en apparaatpolicies onderscheiden
Een gebruikerspolicy volgt de persoon over apparaten; een apparaatpolicy geldt voor één apparaat of apparaatgroep onafhankelijk van de aangemelde gebruiker. Als beide dezelfde functie raken, bepaalt de volgorde op de Policies-pagina. Central beoordeelt van boven naar beneden en gebruikt de eerste match. Groepslidmaatschap garandeert dus niet dat de verwachte policy wint; controleer de werkelijk toegepaste policy in de gebruikers- of apparaatdetails.
Policies van een gebruiker controleren
Open My Environment > Users & Groups > Users, selecteer de gebruikersnaam en ga naar Policies. De lijst toont ingeschakelde policies voor deze gebruiker; Summary toont naam, status en symbolen voor hun functies.
Een klik op een policynaam opent de details en laat bij voldoende rechten wijzigingen toe. De wijziging raakt alle gebruikers die aan deze policy zijn toegewezen, niet alleen het geopende profiel. Controleer toewijzingen, prioriteit en getroffen groepen vóór opslaan en valideer daarna op gebruiker of pilotapparaat welke policy daadwerkelijk geldt.
Duplicaten voorkomen
Typische oorzaken zijn:
- verschillende lokale logins van dezelfde persoon,
- afwijkende UPN- en e-mailadressen,
- parallelle handmatige en gesynchroniseerde aanmaak,
- twee directorybronnen met overlappende scope,
- imaging met een lokaal installatieaccount.
Koppel logins alleen na zakelijke verificatie. Zie Central-logins samenvoegen en licentiegebruik corrigeren.