Naar de inhoud
Avanet

Sophos Central Enterprise en sub-estates begrijpen

Sophos Central Enterprise groepeert meerdere onafhankelijke Sophos Fusion-tenants (voorheen Sophos Central) onder één Enterprise-beheerlaag. Deze sub-estates passen bij concerns, landenorganisaties, juridische entiteiten of locaties met eigen gegevens- en beheergrenzen.

Sophos Central Enterprise is niet hetzelfde als één grote tenant met groepen. Elke sub-estate heeft eigen gebruikers, apparaten, policies, licenties, gegevensregio en lokale beheerders.

Wanneer sub-estates passend zijn

Een afzonderlijke sub-estate is zinvol wanneer minstens één echte grens bestaat:

  • juridische of organisatorische verantwoordelijkheid,
  • een eigen gegevensregio,
  • gescheiden beheerders en goedkeuringen,
  • een eigen licentie- of kostenplaats,
  • afzonderlijke policies, rapportages of auditvereisten,
  • een bedrijfsovername met stapsgewijze integratie.

Alleen verschillende afdelingen rechtvaardigen niet automatisch meerdere tenants. Wanneer dezelfde administratie en gegevensregio volstaan, zijn groepen, policies en Custom Roles vaak eenvoudiger.

Wat Enterprise centraliseert

Afhankelijk van licentie en functie kan de Enterprise-laag:

  • sub-estates aanmaken, zoeken en openen,
  • licentiestatus en gebruik overkoepelend tonen,
  • Enterprise-beheerders beheren,
  • Alerts uit vrijgegeven sub-estates samenbrengen,
  • globale templates en geselecteerde instellingen distribueren,
  • API Credentials op Enterprise-niveau beheren,
  • masterlicenties aan sub-estates toewijzen.

Productfuncties en lokale bijzonderheden blijven desondanks binnen de sub-estate relevant. Een Enterprise-template kan Settings vergrendelen en distribueren, maar vervangt geen pilot en lokale validatie.

Globale templates hebben duidelijke grenzen

Alleen een Enterprise Super Admin kan globale templates beheren. Een template mag maximaal 500 sub-estates omvatten, met samen hoogstens 5.000 apparaten. Zodra een sub-estate aan een template is toegewezen, worden de betrokken globale instellingen en policies in de lokale Sophos Fusion Admin vergrendeld. Ze worden van kracht wanneer de template wordt gepusht.

Een push overschrijft bestaande base policies en kan enkele minuten duren. Als de template later wordt verwijderd of de sub-estate niet meer is toegewezen, behoudt de sub-estate de laatst gepushte instellingen. Test een template daarom eerst met een kleine groep sub-estates. Documenteer vóór de push de betrokken lokale policies en controleer daarna de pushstatus en de verwachte policies en instellingen in elke pilot-sub-estate.

Toegang vereist nog steeds toestemming

Bij activering van Enterprise Management worden bijbehorende accounts als sub-estates gekoppeld. Een Enterprise Admin kan een bestaande sub-estate pas openen nadat een Super Admin van die sub-estate Enterprise-toegang goedkeurt.

Deze goedkeuring is verstrekkend: de Enterprise Admin wordt Super Admin van de sub-estates. Nadat een sub-estate toegang heeft toegestaan, kan alleen een Enterprise Super Admin de koppeling of opt-in weer opheffen.

Gegevensregio en nieuwe sub-estates

Kies bij aanmaak een beschikbare regio, zoals Verenigde Staten, Canada, Ierland, Duitsland, Australië, India, Brazilië of Japan; standaard geldt de regio van de primary sub-estate.

Stem privacy, latency, integraties en wetgeving vooraf af, want latere migratie is veel complexer.

Rollen en persoonlijke accounts

Enterprise-rollen zijn gescheiden van de rollen in de afzonderlijke Sophos Fusion Admin-tenant. Een apart Enterprise-beheerdersaccount voorkomt dat dagelijkse tenanttaken voortdurend met organisatiebrede Super Admin-rechten worden uitgevoerd.

Alleen een Enterprise Super Admin kan API Credentials op Enterprise-niveau aanmaken. Ook daar gelden eigen Service Principal-rollen, vervalbewaking en secretrotatie.

Alerts en rapporten

Enterprise kan Alerts uit vrijgegeven sub-estates tonen en acties mogelijk maken. De huidige Enterprise-weergave omvat Alerts tot 90 dagen en maximaal 2.500 vermeldingen. Open voor oudere of omvangrijkere onderzoeken de betreffende sub-estate of gebruik een SIEM.

Custom dashboards kunnen gegevens uit één of meerdere sub-estates tonen. In Dashboards > Manage Dashboards geeft de kolom Creator aan welke beheerder een custom dashboard heeft gemaakt.

Sophos- en custom dashboards kunnen als PDF worden geëxporteerd, maar Central Overview niet. Kaartwidgets verschijnen als lege vlakken in de PDF. Als PDF-export deel uitmaakt van de rapportage, mogen deze widgets daarom niet het enige bewijs zijn.

Licentiemodellen

Sub-estates kunnen eigen licenties behouden of naar Enterprise Master Licensing gaan. Masterlicenties vormen een gedeelde, centraal toegewezen pool. De migratie is onomkeerbaar en vereist aparte kosten- en licentieplanning.

Sophos Central Enterprise Master Licensing plannen en inschakelen beschrijft overdracht, consolidatie en toewijzingslimieten.

De structuur vóór activering plannen

Vóór Enterprise Management wordt een matrix opgesteld:

VraagBesluit
Welke bedrijven of regio’s worden sub-estates?Zakelijke en juridische grens
Wie is Enterprise Super Admin?Minstens twee onafhankelijke personen
Wie opent welke sub-estate?Rol- en goedkeuringsmodel
Welke gegevensregio geldt?Per nieuwe sub-estate documenteren
Individuele licenties of masterpool?Voor onomkeerbare conversie beslissen
Welke Enterprise-templates?Pilot, override en locking definiëren
Hoe alerts en audit bewaren?Enterprise- en sub-estateweergaven combineren

Zie Sophos Central Enterprise Management inschakelen.

Veelgestelde vragen

Is een sub-estate alleen een apparaatgroep?

Nee. Het is een aparte Sophos Fusion-tenant met eigen regio, beheer, configuratie en mogelijk licenties.

Kan een Enterprise-beheerder elke sub-estate direct openen?

Bij bestaande sub-estates moet een lokale Super Admin eerst de Enterprise-toegang goedkeuren. Nieuwe, direct in Enterprise aangemaakte sub-estates staan toegang automatisch toe.

Heeft elke organisatie Sophos Central Enterprise nodig?

Nee. Bij één gegevens- en beheergrens is één tenant met groepen, policies en Custom Roles meestal eenvoudiger.