Aktywacja Enterprise Management w Sophos Central
Enterprise Management przekształca konto Sophos Central w punkt wyjścia nadrzędnej struktury Enterprise. Powiązane konta Central są dołączane jako Sub-Estates. Aktywacja nie jest więc niewiążącym przełącznikiem w interfejsie.
Wymagania
- aktywny, opłacony tenant Sophos Central; konta próbne nie mogą aktywować Enterprise Management,
- uprawnienia Super Admina w tenancie początkowym,
- co najmniej dwóch zaplanowanych administratorów Enterprise,
- udokumentowane Sub-Estates, regiony danych i zakresy odpowiedzialności,
- decyzja o indywidualnym licencjonowaniu lub późniejszym Master Licensing,
- przetestowany lokalny Super Admin, który nie zostanie przekształcony w administratora Enterprise.
Użycie dedykowanego konta Enterprise
Sophos pozwala użyć istniejącego konta administratora Central jako pierwszego Enterprise Admina. Później konto to nie może już jednak logować się jako zwykły administrator w dotychczasowym Sophos Central Admin.
Dlatego w środowisku produkcyjnym zwykle bezpieczniejsze jest nowe, jednoznaczne konto Enterprise Admin. Adres e-mail nie może być jeszcze przypisany do innego konta Sophos Central. Oddzielne konto upraszcza role, audyt i dostęp awaryjny.
Włączanie Enterprise Management
Enterprise Management dzieli większą organizację na oddzielne Sub-Estates, na przykład według lokalizacji, i umożliwia ich nadrzędne zarządzanie bezpieczeństwem przez administratorów Enterprise. Po aktywacji funkcję może wyłączyć wyłącznie Enterprise Super Admin w Sophos Central Enterprise. Przed zmianą należy zabezpieczyć organizacyjnie i technicznie tę drogę powrotu.
- Otworzyć ikonę profilu i wybrać Account preferences.
- W sekcji Enterprise Management włączyć przełącznik.
- Zapisać ustawienie i potwierdzić informację o zmianie struktury.
- Wybrać Create a new account albo wyraźnie potwierdzić konsekwencje przekształcenia istniejącego konta.
- Wprowadzić jednoznaczne dane pierwszego Enterprise Admina.
- Zakończyć przez Enable Enterprise Management and Save.
- W przypadku nowego konta otworzyć łącze konfiguracyjne z wiadomości e-mail i ustawić hasło.
- Zalogować się oddzielnie kontem Enterprise i sprawdzić Sub-Estates.
Jeśli istniejące konto Central korzystało już z logowania federacyjnego i to właśnie ono zostanie przekształcone, Enterprise przejmie odpowiednie ustawienia logowania. Również z tego powodu należy wcześniej przetestować ścieżkę logowania w prywatnej sesji przeglądarki.
Udostępnianie dostępu do Sub-Estate
Samo powiązanie nie zapewnia automatycznie dostępu do każdej istniejącej Sub-Estate. Lokalny Super Admin otwiera w niej Profil > Account preferences, sprawdza, czy Enterprise Management jest włączone i czy wyświetlają się dane Enterprise Admina, a następnie aktywuje Enterprise Admin access.
Dopiero wtedy Enterprise Admin może otworzyć Sub-Estate i otrzymuje tam szerokie uprawnienia. Udostępnienie dokumentuje się osobno dla każdej Sub-Estate wraz z właścicielem, datą i celem.
Ważne: po wyrażeniu zgody lokalny administrator nie może sam jej wycofać. Tylko Enterprise Super Admin może odłączyć Sub-Estate na poziomie Enterprise.
Odbiór
Po aktywacji sprawdza się:
- logowanie przy użyciu dwóch kont administratorów Enterprise,
- nadal działającego lokalnego Super Admina każdej Sub-Estate,
- prawidłową listę i nazwy wszystkich Sub-Estates,
- region danych każdej Sub-Estate,
- stan udostępnienia dostępu Enterprise,
- widoczność alertów i Dashboard,
- wpisy audytowe aktywacji i udostępnień,
- niezmienione lokalne licencje, o ile Master Licensing nie zostało aktywowane oddzielnie.
Enterprise Management i Enterprise Master Licensing to dwa odrębne kroki. Aktywacja struktury nie przenosi automatycznie wszystkich licencji do wspólnej puli.
Typowe problemy
Dotychczasowy administrator nie może już otworzyć tenanta
Konto zostało użyte jako Enterprise Admin i nie jest już dostępne do zwykłego logowania w Central Admin. Tenantem musi zarządzać inny lokalny Super Admin.
Sub-Estate jest widoczna, ale nie można jej otworzyć
Lokalny Super Admin nie udostępnił jeszcze Enterprise Admin access. Samo powiązanie nie wystarcza.
Nie można aktywować Enterprise Management
Należy sprawdzić rolę, stan konta próbnego i przypisanie konta. Funkcja wymaga opłaconego tenanta i roli Super Admin.
Lokalny administrator nie może wycofać dostępu
Jest to działanie zamierzone. Po udostępnieniu tylko Enterprise Super Admin może odłączyć Sub-Estate.