Sophos Fusion Global Settings en policies correct gebruiken
Veel fouten in Sophos Fusion (voorheen Sophos Central) ontstaan niet door een verkeerde waarde, maar door een verkeerd ingeschat bereik. Global Settings kunnen de hele tenant of meerdere producten raken. Policies worden daarentegen aan bepaalde gebruikers, apparaten of groepen toegewezen.
Global Settings vinden
Open Global Settings via het tandwiel in de bovenste taakbalk. De pagina heeft vier onderdelen:
- Platform voor Directory Service, Notifications, EAP en andere platformfuncties,
- Access Control voor beheerders, rollen, aanmelding en API-credentials,
- Protection and Remediation voor gedeelde allow-, block-, exclusion- en responsefuncties,
- Products and Services voor productspecifieke globale instellingen.
Veelgebruikte opties staan ook onder Popular settings. Na het eerste gebruik toont Recently visited de recent geopende instellingen. Deze snelkoppelingen besparen navigatie, maar vervangen de controle van product en bereik niet.
Met het filterpictogram naast het zoekveld selecteert u een of meer producten of services en kiest u Apply. Reset verwijdert de filters. Via My Products > Product > Settings wordt het passende productfilter automatisch ingesteld. Voor instellingen van andere producten moet dat filter worden gewijzigd of teruggezet.
Het zoekveld filtert het linkermenu tijdens het typen automatisch op passende pagina’s. Wanneer u de naam van een pagina of groep aanwijst, verschijnt een korte beschrijving van het doel. Standaard geven producttags aan voor welke producten een instelling relevant is. Via het driepuntenmenu boven de linkernavigatie kan Show product tags worden uitgeschakeld en later opnieuw worden ingeschakeld. Vooral bij Shared Settings blijven de tags nuttig, omdat een bekende naam alleen de werkelijke productgrens niet toont.
Globale instellingen en policies onderscheiden
| Type | Voorbeeld | Bereik |
|---|---|---|
| Platforminstelling | Directory Service of federated sign-in | Tenant of identiteitsbron |
| Globale beveiligingslijst | Allowed application of globale uitsluiting | Alle betrokken producten en apparaten, tenzij beperktere logica geldt |
| Productinstelling | Endpoint Proxy of Firewall Backup | Volledig product of alle ingeschreven apparaten |
| Policy | Threat Protection voor een pilotgroep | Toegewezen gebruikers, apparaten of groepen |
Gebruik een policy wanneer groepen verschillende waarden nodig hebben. Global Settings is geschikt voor gedeelde platformfuncties en bewust tenantbrede standaarden.
Sophos beschrijft Global Settings als instellingen die voor alle gebruikers en apparaten gelden, tenzij er uitsluitingen zijn ingesteld. Dat is de beslissende vraag vóór het opslaan: moet de wijziging werkelijk zo’n brede groep bereiken? Als alleen een afdeling, pilotgroep of een aantal apparaten moet afwijken, is een toegewezen policy doorgaans beter beheersbaar.
Een policy maken of bewerken
Policies worden beheerd op de pagina van het betreffende product, niet rechtstreeks in Global Settings:
- Open My Products > Product > Policies.
- Kies rechtsboven Add Policy om een policy te maken.
- Als het dialoogvenster Add Policy verschijnt, kiest u de gewenste functie. Voor Endpoint Protection kiest u ook het policytype.
- Wijs op de detailpagina de doelgebruikers of -apparaten toe, configureer de gekozen functie en schakel de policy in of uit.
Ga voor een wijziging naar My Products > Product > Policies, open eerst het policytype en daarna de betreffende policy. Een policy bevat alle instellingen van een functie als één geheel. U kunt bijvoorbeeld de Threat Protection-instellingen niet over meerdere overeenkomende policies verdelen en verwachten dat Sophos Fusion ze per apparaat combineert.
Aanvullende policies zijn alleen nodig om af te wijken van de gezamenlijke standaard. Voor sommige functies levert Sophos de Base Policy met vooraf ingestelde best practices. Netwerkafhankelijke functies zoals Application Control en Peripheral Control moeten juist op de eigen omgeving worden afgestemd. Naast instellingen en toewijzingen kan een policy bepalen of zij wordt afgedwongen en of zij verloopt; een einddatum is bijvoorbeeld nuttig voor een tijdelijke pilot.
Policyprioriteit begrijpen
Elke functie heeft een Base Policy. Deze kan niet worden verwijderd of uitgeschakeld en geldt wanneer geen specifiekere policy overeenkomt.
Aanvullende policies worden van boven naar beneden beoordeeld; de eerste match wint. Plaats specifieke policies boven algemene. Sophos Fusion combineert voor dezelfde functie niet automatisch afzonderlijke instellingen uit meerdere policies.
Gebruikerspolicies volgen de persoon op diens apparaten. Apparaatpolicies gelden onafhankelijk van de aangemelde persoon. Als beide typen worden ondersteund, blijft de volgorde bepalend.
Leid de werkelijk toegepaste policy niet alleen af uit de lijstvolgorde, maar controleer haar op het doel. Op de detailpagina van een computer toont het tabblad Policies de toegepaste policies. Voor een gebruikersgroep volgt u My Environment > Users & Groups > Groups > Groep > Policies. U kunt daar een policy openen; een wijziging raakt echter alle groepen waaraan dezelfde policy is toegewezen.
Rolrechten controleren vóór het bewerken
De toegewezen beheerdersrol bepaalt welke producten en policyacties beschikbaar zijn. Controleer bij een Custom Role producttoegang en policyrechten afzonderlijk: Enable policy assignment staat toe bestaande policies in of uit te schakelen en doelen toe te wijzen; Enable policy management staat daarnaast het maken, bewerken en verwijderen van policies toe. Sophos laat in een Custom Role slechts één van deze twee policyopties tegelijk toe.
Ontbreekt een knop of is een pagina alleen-lezen, controleer dan eerst de rol. Een permanent bredere rol is geen geschikte omweg; laat een Super Admin gericht de vereiste bevoegdheid en producttoegang verlenen.
Een veilige wijziging uitvoeren
Bepaal vóór een globale wijziging bereik en afhankelijkheden:
- Identificeer betrokken producten, apparaten en gebruikers.
- Bewaar de huidige instelling en een export of screenshot.
- Documenteer zakelijke noodzaak en vervaldatum.
- Gebruik waar mogelijk eerst een beperktere policy voor een pilotgroep.
- Test functie, beveiliging en prestaties.
- Controleer Audit Log, de werkelijk toegepaste policy en het apparaateffect.
- Test of plan de rollback.
Automatische aanbevelingen kritisch beoordelen
Account Health kan globale of policyinstellingen markeren en soms Fix automatically aanbieden. De correctie volgt een Sophos-aanbeveling, maar kent niet elke lokale applicatie en bedrijfsvereiste.
Behandel Auto-Fix als normale wijziging. Controleer daarna Audit Log, policytoewijzing, apparaatstatus en bedrijfsapplicatie. Zie Sophos Fusion Audit Logs analyseren en bewaren en Sophos Fusion Account Health Check correct gebruiken.
Veelvoorkomende problemen
Wijziging raakt meer apparaten dan verwacht
De instelling was globaal of stond in een breed overeenkomende policy met hoge prioriteit. Controleer bereik, productfilters en toewijzingen en voer een gecontroleerde rollback uit.
Verwachte policy wordt niet toegepast
De policy staat uit, is verkeerd toegewezen of staat onder een algemenere match. Controleer bij een computer op het tabblad Policies van de detailpagina welke policy werkelijk geldt. Controleer bij een groep ook of de verwachte policy staat onder My Environment > Users & Groups > Groups > Groep > Policies.
Custom-beheerder kan een policy zien maar niet wijzigen
De rol heeft mogelijk alleen Enable policy assignment of geen toegang tot het betrokken product. Voor wijzigingen is Enable policy management nodig; een Super Admin moet dit recht gericht verlenen.
Global Settings lijkt leeg
Een productfilter is actief of de rol heeft geen toegang. Reset filters en controleer de roldetails.