Naar de inhoud
Avanet

Sophos Fusion Admin: overstappen van Sophos Central

Sophos Fusion is de huidige naam van het platform dat voorheen Sophos Central heette. Voor beheerders heeft de overgang vooral betrekking op zichtbare namen, de toegang tot het portaal en de navigatie. Het is geen opdracht om tenants, apparaten, policies, rollen, licenties of integraties opnieuw aan te maken. Dit runbook behandelt alleen de gecontroleerde aanpassing van de beheerderstoegang; productconfiguraties blijven ongewijzigd.

Zichtbare namen en portaaltypen onderscheiden

Afhankelijk van de rol en het accounttype verschijnt een andere interface:

ContextZichtbare naamOriëntatie in de huidige navigatie
KlanttenantSophos Fusion AdminMy Environment groepeert onder andere Alerts, Users & Groups, Devices en Account Health Check. Global Settings wordt geopend via het tandwiel in de taakbalk en Sophos Help via het Help-pictogram.
Enterprise-beheerSophos Fusion EnterpriseMy Environment leidt onder andere naar Alerts en installatieprogramma’s. Het voormalige onderdeel Configure is verwijderd; Settings & Policies heet nu Global Settings en wordt via het pictogram in de taakbalk geopend.
PartnerbeheerSophos Fusion PartnerOok hier leidt My Environment onder andere naar Alerts en installatieprogramma’s. Configure is verwijderd; Settings & Policies heet nu Global Settings en staat in de taakbalk.

De drie namen verwijzen naar verschillende beheercontexten en zijn niet onderling uitwisselbaar. Welke klanten, sub-estates of producten zichtbaar zijn, blijft afhankelijk van account, rol en rechten. Gedetailleerde uitleg over de klanttenant staat in Sophos Fusion Tenant veilig in gebruik nemen; de verschillende portaaltypen worden toegelicht in Overzicht van Sophos-portalen.

De overstap voorbereiden

  1. Documenteer het betrokken accounttype, de tenant, de dataregio en de gebruikte beheerdersrol.
  2. Bevestig een werkende aanmelding in een ondersteunde, actuele desktopbrowser. Wijzig niet tegelijkertijd de authenticatie, rol of Identity Provider.
  3. Inventariseer lokale verwijzingen naar de bestaande portaaltoegang: browserbladwijzers, de vermelding in de wachtwoordmanager, interne documentatie en startpagina’s, evenals, indien gebruikt, proxy- of webfilterregels en Conditional Access-doeldefinities.
  4. Inventariseer gebruikte technische verwijzingen afzonderlijk: API-hosts, Redirect URIs, OIDC-callbacks, webhooks, Self-Service-links, scripts en vast geconfigureerde producteindpunten.
  5. Houd voor de acceptatietest een testaccount beschikbaar met de beheerdersrol die voor productie is bedoeld. Als daarnaast het Enterprise- of Partner-portaal wordt gebruikt, is voor elk gebruikt portaaltype een passend testaccount nodig. Houd bovendien een tweede bevoegde beheerder en een privébrowservenster beschikbaar.

MFA, passkeys en herstel worden in dit runbook niet gewijzigd. Gebruik daarvoor Aanmelding bij Sophos Fusion beveiligen met MFA, passkeys en IdP. Volg voor wijzigingen aan Entra ID, Conditional Access of OIDC de afzonderlijke handleidingen voor Microsoft Entra ID respectievelijk OpenID Connect en Okta.

Login en lokale verwijzingen aanpassen

De huidige toegang voor gebruikers is:

➜ Sophos Fusion openen

  1. Open https://fusion.sophos.com rechtstreeks in een privébrowservenster.
  2. Doorloop de normale aanmelding volledig en controleer de tenant, het accounttype en de rol.
  3. Pas pas na een geslaagde test de browserbladwijzer en de portaallink in de interne beheerdersdocumentatie aan naar https://fusion.sophos.com.
  4. Voeg in de wachtwoordmanager alleen de login-URI of de toewijzing voor deze portaaltoegang toe of werk deze bij. Verplaats inloggegevens, passkeys en opgeslagen technische URL’s niet allemaal tegelijk.
  5. Als een gebruikte proxy, DNS-beveiligingsdienst of webfilter de nieuwe host blokkeert, sta dan de daadwerkelijk vastgelegde doelhost met de kleinst mogelijke reikwijdte toe en test opnieuw. Maak geen ongefundeerde wildcard-uitzonderingen voor *.sophos.com of volledige categorieën en schakel TLS-inspectie niet zonder meer uit.
  6. Als Conditional Access voor het aanmeldtraject is geconfigureerd, controleer dan de daadwerkelijke aanmeldingsgebeurtenissen. Een nieuwe hostnaam rechtvaardigt geen brede uitzondering of wijziging van gebruikers-, apparaat-, locatie- of MFA-voorwaarden.

Bij het openen van fusion.sophos.com kan de browser via bestaande, voor compatibiliteit behouden Central-infrastructuur worden omgeleid. Waargenomen hosts of paden met central.sophos.com wijzen daarbij niet op een rollback en bewijzen niet dat het om de verkeerde tenant gaat. Doorslaggevend zijn een vertrouwde Sophos-bestemming, de verwachte aanmelding en de juiste beheercontext.

Technische Central-aanduidingen ongewijzigd laten

De zichtbare naamswijziging is geen technische zoek-en-vervangactie. De volgende waarden blijven exact behouden zolang de betreffende integratie of documentatie niet uitdrukkelijk een nieuwe waarde voorschrijft:

  • Sophos-documentatiepaden met /central/;
  • bestaande Sophos Central-API-namen, API-hosts en basis-URL’s;
  • geconfigureerde Redirect URIs en callbackwaarden, bijvoorbeeld https://federation.sophos.com/login/callback;
  • de technisch vereiste en voor compatibiliteit behouden Self-Service-toegang https://central.sophos.com/manage/self-service;
  • webhooks, scriptvariabelen, secrets, certificaatverwijzingen en andere technische eindpunten met central in de naam;
  • stabiele interne slugs, zoektermen en historische registraties.

Dergelijke waarden kunnen protocolafspraken zijn of waarden die exact worden vergeleken. Een redactionele naamswijziging kan SSO, API-clients of gebruikerstoegang verstoren. Licentiewerkzaamheden horen in plaats daarvan thuis in Sophos Fusion-licenties activeren, controleren en verlengen.

Validatie

De overstap is voltooid wanneer de volgende toepasselijke punten met een testaccount in de voor productie bedoelde beheerdersrol zijn gecontroleerd. Voor elk aanvullend gebruikt portaaltype wordt de test herhaald met het daarvoor bestemde testaccount:

  • https://fusion.sophos.com opent de verwachte Sophos-aanmelding zonder certificaat- of filterwaarschuwing.
  • Een geconfigureerde MFA en, indien gebruikt, het federatieve aanmeldtraject werken ongewijzigd; de verwachte rol en de juiste tenant zijn zichtbaar.
  • De klant-, Enterprise- of Partner-context heeft de passende zichtbare naam.
  • My Environment, Global Settings, het profiel en Sophos Help zijn toegankelijk voor de betreffende rol.
  • Een bestaande API- of automatiserings-smoketest wordt zonder gewijzigde host of secret succesvol uitgevoerd.
  • Indien geconfigureerd of gebruikt, werken de SSO-callback, Self-Service-link en overige technische Central-eindpunten ongewijzigd.
  • Als een proxy, DNS-beveiligingsdienst, webfilter, IdP of Conditional Access wordt gebruikt, tonen de bijbehorende logs geen nieuwe blokkering of onverwachte uitzondering.
  • Oude interne handleidingen verwijzen voor beheerderstoegang naar de Fusion-URL, maar behouden exacte technische Central-waarden.

Problemen oplossen

Omleiding naar een Central-host

Schakel niet terug naar een vermeende oude toestand. Controleer eerst het certificaat, de volledige redirectketen, de doeltenant en de geslaagde aanmelding. Verouderde namen in de runtime-infrastructuur kunnen nog steeds correct zijn.

Geblokkeerde of lege pagina

Test de browser zonder extensies of in een privébrowservenster en leg tijdstip, oorspronkelijke URL, uiteindelijke host en fouttekst vast. Controleer daarna de logs van de gebruikte proxy-, DNS-, webfilter- en TLS-inspectiesystemen op de concreet geblokkeerde host. Voer alleen de aantoonbaar benodigde wijziging uit en sta niet preventief wildcards toe.

Als meerdere onafhankelijke aanmeldingen of tenants tegelijkertijd zijn getroffen, gebruikt u Sophos Status om een mogelijke algemene servicestoring te controleren. De statuspagina is een diagnostische aanwijzing; lokale wijzigingen worden nog steeds alleen op basis van aangetoonde oorzaken uitgevoerd.

Fout bij aanmelding of Conditional Access

Vergelijk de Sophos-aanmelding en, als een IdP wordt gebruikt, de gebeurtenissen daarvan in de tijd. Maak geen IdP-app, callback-URL of Conditional Access-policy opnieuw aan alleen vanwege de nieuwe zichtbare naam. Volg voor diagnose en terugdraaien uitsluitend het SSO-runbook waarnaar hierboven voor het betreffende aanmeldtraject wordt verwezen; houd de geteste reservebeheerder beschikbaar.

Ontbrekende menuoptie

Controleer eerst het accounttype en de rol. Zoek daarna onder My Environment, via het tandwiel voor Global Settings, via het profiel en via Sophos Help. Een ontbrekende menuoptie kan het gevolg zijn van een rol- of licentiebeperking; dit bewijst niet dat de naamswijziging is mislukt.

Ontbrekende tenants, producten of klanten

Meld u af, start opnieuw in een privébrowservenster met de bedoelde identiteit en controleer het accounttype en de tenant. Maak geen vervangende tenants, trials of nieuwe partnertoewijzingen aan als reparatie.

Als de toegang na deze controles verstoord blijft, verzamel dan het tijdvenster met tijdzone, de betrokken identiteit, tenant of Customer ID, browser, oorspronkelijke en doelhost, fouttekst en opgeschoonde screenshots. Escaleer vervolgens via Een Sophos-supportticket openen met Support Assistant.

Lokale rollback

De naamswijziging door de leverancier van Sophos Central naar Sophos Fusion kan de klant niet terugdraaien. Alleen de lokale aanpassingen die in deze change zijn uitgevoerd, mogen worden teruggedraaid:

  • bladwijzers en links in interne documentatie;
  • login-URI-koppelingen in de wachtwoordmanager;
  • specifieke proxy-, DNS- of webfilterregels.

Bepaal vóór het terugdraaien aan de hand van de wijzigingsdocumentatie wat de vorige waarde was en test na het herstel de toegang opnieuw. Aanpassingen aan IdP of Conditional Access vallen niet onder deze lokale rollback; deze worden alleen teruggedraaid volgens het hierboven gelinkte SSO-runbook voor het betreffende aanmeldtraject en de daarin gedocumenteerde rollback. De oude Central-hostnaam is geen gegarandeerd rollbackpad. API-hosts, callbacks, Self-Service-URL’s en andere technische waarden die voor deze overstap bewust ongewijzigd zijn gebleven, worden niet aangepast.