Bezpieczne uruchomienie tenanta Sophos Central
Nowy tenant Sophos Central nie jest w pełni skonfigurowany tylko dlatego, że chroniony jest pierwszy endpoint lub podłączono pierwszą zaporę. Platforma chmurowa zarządza administratorami, licencjami, użytkownikami, ustawieniami globalnymi, alertami, raportami, integracjami i dostępem do wsparcia. Te podstawy należy określić przed szerokim wdrożeniem produktów.
Aktywacja konta bez tworzenia drugiego tenanta
Tenant udostępniony przez Sophos lub partnera jest aktywowany za pomocą wiadomości powitalnej. Wiadomość pochodzi z adresu do-not-reply@central.sophos.com. Przed jej otwarciem należy sprawdzić domenę nadawcy, adres odbiorcy i powiązaną organizację.
Jeśli wiadomość powitalna nie dotarła, nie należy pochopnie tworzyć nowej wersji próbnej ani drugiego konta Central. Zamiast tego korzysta się z oficjalnej procedury Sophos Central Account Activation lub prosi partnera Sophos o sprawdzenie zapisanego adresu i zaproszenia. Drugi tenant może rozdzielić licencje, użytkowników, urządzenia i późniejsze zgłoszenia do wsparcia między dwa konta.
Po aktywacji, jeszcze przed pobraniem oprogramowania, sprawdza się Company Info, region danych, Customer ID, przypisanie partnera i stan licencji. Tenant próbny i przygotowany przez partnera tenant produkcyjny nie muszą być tym samym kontem.
Orientacja w aktualnej nawigacji
W 2026 roku Sophos uporządkował na nowo interfejs Central. Ważne obszary znajdują się obecnie w następujących miejscach:
| Zadanie | Aktualny obszar |
|---|---|
| Alerty | My Environment > Alerts |
| Użytkownicy i grupy | My Environment > Users & Groups |
| Urządzenia wszystkich typów produktów | My Environment > Devices |
| Account Health Check | My Environment > Account Health Check |
| Global Settings | ikona koła zębatego na górnym pasku zadań |
| Pomoc i interaktywne przewodniki | ikona Help na górnym pasku zadań |
| Customer ID | ikona profilu pod nazwą konta |
| Licencje | Profil > Licensing |
Dawny obszar People nosi obecnie nazwę Users & Groups. Global Settings nie znajduje się już w sekcji My Products, ale nadal jest dostępny bezpośrednio przez ikonę koła zębatego. Dlatego starych zrzutów ekranu i ścieżek menu nie należy stosować bez sprawdzenia.
W sekcji Global Settings > Platform znajdują się funkcje platformy obejmujące wiele produktów. Notifications konfiguruje alerty e-mail dla administratorów, a także Firewall Alerts i User Activity Verification. Directory service synchronizuje użytkowników oraz obsługiwane urządzenia z Active Directory, Microsoft Entra ID lub Google Directory, zależnie od modelu źródła. W tym obszarze zarządza się również Early Access Programs. Nawigacja platformy grupuje te punkty wejścia, ale nie zastępuje odpowiednich instrukcji operacyjnych ani ograniczeń poszczególnych produktów.
Sophos Help to zintegrowana wyszukiwarka i pomoc w wykonywaniu zadań w portalu Central. Otwiera się ją za pomocą ikony Help i należy odróżnić od zgłoszenia do pomocy technicznej. Znaleziona instrukcja lub interaktywny przewodnik nie tworzy jeszcze zgłoszenia.
Wyszukiwanie w Help nie rozróżnia wielkich i małych liter, a kilka słów domyślnie łączy operatorem LUB. Zapis +begriff wymusza obecność pojęcia, -begriff je wyklucza, * pełni funkcję symbolu wieloznacznego, a title:begriff ogranicza wyszukiwanie do tytułów stron. Cudzysłowy nie tworzą prawdziwego wyszukiwania fraz. Aby zawęzić wyniki, należy więc użyć na przykład +firewall +policy -email zamiast domniemanej frazy.
Sophos Help wyświetla strony pomocy, filmy, krótkie artykuły, kolekcje i interaktywne przewodniki. Niektóre przewodniki tylko demonstrują zadanie, inne umożliwiają wprowadzanie danych i rzeczywiście wykonują zmianę. Przed uruchomieniem należy więc sprawdzić typ przewodnika; wykonaną zmianę kontroluje się technicznie i w Audit Log tak samo jak każdą inną zmianę administracyjną.
Osobisty tryb jasny lub ciemny wybiera się w profilu. Ustawienie to jest również przejmowane przez Sophos Mobile i Sophos Cloud Optix. Strony zarządzania zaporą pozostają niezależnie od niego w trybie jasnym. Jest to ograniczenie prezentacji, a nie błąd konfiguracji przeglądarki lub tenanta.
Znajdowanie profilu i funkcji konta
Ikona profilu grupuje osobiste i organizacyjne funkcje konta. Znajdują się tam dane kontaktowe i informacje o partnerze, Licensing, wybór języka oraz wylogowanie. Aktywacja i zarządzanie licencjami, wersjami próbnymi oraz Early Access Programs to osobne procesy; wpis w profilu nie stanowi więc dowodu zakończenia wdrożenia.
Administratorami i rolami nie zarządza się w osobistym profilu. W tym celu otwiera się ikonę koła zębatego i wybiera Global Settings > Access Control > Admins and Roles. Informacje o koncie, status licencji i zarządzanie uprawnieniami pozostają dzięki temu celowo rozdzielone.
Korzystanie z Help and Guidance
Za pomocą ikony Help and Guidance na pasku zadań Sophos udostępnia oprócz pomocy dotyczącej produktów również aktualne oceny cyberbezpieczeństwa, oferty szkoleń i certyfikacji, prezentacje produktów, Feature Showcases oraz inne informacje. Assessment może wspierać dostosowanie do ram bezpieczeństwa, ale nie zastępuje niezależnego audytu zgodności ani technicznej kontroli tenanta.
Treści szkoleniowych, demonstracyjnych i informacyjnych nie należy mylić ze zmianą w Central. Przed uruchomieniem interaktywnych przewodników po produktach sprawdza się, czy wyłącznie demonstrują działanie, czy rzeczywiście zmieniają ustawienia.
Rola Getting Started i Product Setup
Sophos Central składa się z dashboardu zarządzania oraz komponentów produktów instalowanych oddzielnie na urządzeniach. Ogólny proces Getting Started zakłada jako punkt wyjścia Antimalware, czyli ochronę endpointów i serwerów. Właściwa kolejność to: aktywować istniejącego tenanta, zainstalować odpowiednie oprogramowanie, sprawdzić zarejestrowane urządzenia w Central, skonfigurować Security Policies, a dopiero potem zautomatyzować tworzenie użytkowników i urządzeń.
Przy pierwszym logowaniu Central automatycznie otwiera stronę Product Setup. Po jej zamknięciu można ją ponownie otworzyć przez Help > Product Setup. Wybiera się tam Endpoint Protection lub Server Protection, a następnie instalator dla docelowego systemu operacyjnego. Instalator zawsze pochodzi z właściwego tenanta i przed szeroką dystrybucją jest testowany na urządzeniu pilotażowym.
MDR, Device Encryption, Mobile i inne produkty Central mają własne procesy onboardingu. Ogólny indeks Getting Started określa więc kolejność rozpoczęcia, a nie wspólną instrukcję instalacji dla wszystkich licencjonowanych produktów. Widoczne funkcje pozostają w Central pogrupowane według nazw produktów, takich jak Endpoint.
Języki i ograniczenia przeglądarek
Interfejs Central obsługuje język angielski, niemiecki, francuski, japoński, włoski, hiszpański, portugalski brazylijski, koreański i chiński tradycyjny. Agenty endpointów mają własne listy języków: Windows obsługuje dodatkowo portugalski europejski, chiński uproszczony, polski i czeski; macOS obsługuje angielski, niemiecki, francuski, japoński, włoski i hiszpański; Linux 7 i 9 obsługuje angielski i japoński. Język portalu nie określa więc automatycznie języka zainstalowanego agenta.
Central Admin obsługuje aktualne wersje przeglądarek Google Chrome, Microsoft Edge, Mozilla Firefox i Apple Safari na macOS. W przypadku Chrome, Firefox i Safari Sophos zapewnia obsługę wersji bieżącej i poprzedniej. Wykryta nieobsługiwana przeglądarka zostaje przekierowana na central.sophos.com/unsupported. Urządzenia mobilne nie są obsługiwane w Central Admin; Phish Threat jest w tym kontekście ograniczony do Chrome. Przeglądarkę administracyjną należy więc regularnie aktualizować i sprawdzać jej zgodność przed krytyczną zmianą.
Obsługa Notifications Center
Ikona dzwonka otwiera komunikaty o średnim i niskim priorytecie, w tym informacje o produktach i pracach konserwacyjnych. Liczba przy ikonie wskazuje nieprzeczytane lub dostępne komunikaty. Komunikaty o wysokim priorytecie są dodatkowo wyświetlane jako banner.
W zależności od komunikatu dostępne są opcje Turn on i More info. W menu z trzema kropkami opcja Session dismiss usuwa komunikat tylko do następnego logowania, a Permanently dismiss ukrywa go na stałe dla danego użytkownika. Trwałe ukrycie wybiera się wyłącznie po wyjaśnieniu treści, odpowiedzialności i możliwych skutków.
1. Dokumentacja tenanta i własności
W sekcji Profil > Company Info sprawdza się dane firmy i dane kontaktowe, w razie potrzeby aktualizuje je oraz zapisuje za pomocą Save. Następnie ponownie odczytuje się nazwę firmy i podstawowy adres kontaktowy. Dodatkowo dokumentuje się Customer ID, region danych Central, właściciela umowy i kontakty awaryjne. Profil > Partner info wyświetla dane kontaktowe przypisanego partnera. Informacja ta dokumentuje przypisanie partnera, ale nie przyznaje automatycznie Partner Assistance ani innego dostępu do portalu.
Osobiste Account Details grupują również hasło, MFA, subskrypcje e-mail oraz informacje o koncie i partnerze. Właściwe sterowanie powiadomieniami i administracja całym tenantem nadal pozostają jednak w przeznaczonych do tego ustawieniach.
Tenant należy do organizacji klienta, a nie do osobistego administratora lub pojedynczego usługodawcy. Co najmniej dwie odpowiedzialne osoby znają procedurę odzyskiwania i kontaktu ze wsparciem.
2. Zabezpieczenie dostępu administratorów
Przed dalszymi zmianami tworzy się dwa niezależne konta Super Admin. Każdy administrator używa osobistego konta, MFA z dwiema niezależnymi metodami oraz odpowiedniej roli.
Rola Super Admin pozostaje ograniczona do zarządzania rolami, API Credentials, szczególnie krytycznych ustawień i odzyskiwania dostępu. Do codziennej pracy używa się ról Admin, Help Desk, Read-only lub Custom Roles.
Pełną procedurę opisują artykuły Zabezpieczenie logowania Sophos Central za pomocą MFA, passkeys i IdP oraz Prawidłowe przypisywanie ról administracyjnych Sophos Central.
3. Sprawdzenie zakresu licencji i skutków technicznych
W sekcji Profil > Licensing sprawdza się produkt, edycję, liczbę i okres ważności. Aktywacja lub upgrade może natychmiast zmienić komponenty agentów. Dlatego nowe funkcje najpierw testuje się na urządzeniach pilotażowych.
Szczegóły zawiera artykuł Aktywacja, sprawdzanie i odnawianie licencji Sophos Central.
4. Określenie źródła użytkowników
Przed masowym importem należy zdecydować, czy użytkownicy i grupy będą tworzeni ręcznie, przez CSV, z Active Directory, Microsoft Entra ID czy Google Directory.
Nakładające się źródła powodują duplikaty, nieprawidłowe grupy i rozbieżności licencyjne. W przypadku tożsamości firmowych zarządzany Directory Service jest zazwyczaj stabilniejszy niż stałe utrzymywanie plików CSV. Zakres rozpoczyna się od grupy pilotażowej i jest rozszerzany po pomyślnym dopasowaniu.
5. Rozdzielenie Global Settings i Policies
Global Settings obowiązują w całym tenancie lub udostępniają centralne listy i funkcje platformy. Policies stosują wartości ochrony specyficzne dla produktu wobec wybranych użytkowników, urządzeń lub grup.
Globalny wyjątek jest więc znacznie bardziej ryzykowny niż wąsko przypisany wyjątek Policy.
6. Konfiguracja alertów i powiadomień
Alerty są wyświetlane w portalu, a wiadomości e-mail są dostarczane osobno na podstawie reguł. Odbiorców, poziomy ważności i ścieżkę eskalacji rozdziela się zgodnie z odpowiedzialnością. Pojedyncza prywatna skrzynka pocztowa nie jest niezawodnym kanałem alertów.
Dodatkowo należy regularnie sprawdzać ikonę dzwonka Notifications. Zawiera ona informacje o produktach, ostrzeżenia o pracach konserwacyjnych i inne komunikaty o średnim lub niskim priorytecie. Tylko komunikaty o wysokim priorytecie są wyświetlane jako banner. Session dismiss ukrywa komunikat do następnego logowania, a Permanently dismiss usuwa go na stałe dla użytkownika.
7. Przygotowanie audytu i przechowywania danych
Audit Log pokazuje w portalu zmiany administracyjne z maksymalnie 90 dni. Dlatego przed rozpoczęciem eksploatacji należy ustalić, czy wystarczą comiesięczne eksporty, czy zostanie użyte API albo SIEM.
Pierwszym kontrolowanym testem jest nieszkodliwa zmiana, którą następnie wyszukuje się w Audit Log i eksportuje. Pozwala to zweryfikować role, strefę czasową i proces przechowywania danych jeszcze przed incydentem.
Zaplanowane raporty otrzymują właściciela operacyjnego i kontrolę wygaśnięcia. W szczególności osobiste Legacy Reports zatrzymują się po sześciu miesiącach i przy zmianie administratora nie można ich po prostu przejąć. Pełny proces opisano w artykule Planowanie, eksportowanie i monitorowanie raportów Sophos Central.
8. Konfiguracja dashboardu i Account Health
Central Overview sprawdza się jako punkt początkowy. Osobiste dashboardy buduje się według zadań, a nie jako zbiór wszystkich widgetów. Account Health traktuje się jako zadanie kontrolne, a nie certyfikat.
Do obsługi służą artykuły Konfiguracja dashboardów Sophos Central do pracy operacyjnej oraz Prawidłowe korzystanie z Sophos Central Account Health Check.
9. Minimalizacja dostępu przez API i strony trzecie
API Credentials, Partner Assistance i Remote Assistance są niezależnymi drogami dostępu. Każda z nich otrzymuje udokumentowany cel, minimalne wymagane uprawnienia, okres ważności i właściciela.
Sekrety API przechowuje się i monitoruje w Secret Store. Remote Assistance pozostaje domyślnie wyłączone i jest aktywowane na ograniczony czas dopiero w związku z konkretnym zgłoszeniem do wsparcia. Różnice i okresy ważności opisano w artykule Zabezpieczenie Partner Assistance i Remote Assistance w Sophos Central.
W sekcji Account preferences > Privacy udostępniania danych dotyczących Samples, Logs, Threat Graphs, Intercept X, generative AI i Intelix nie włącza się zbiorczo.
10. Test przekazania do eksploatacji
Tenant uznaje się za przekazany dopiero wtedy, gdy drugi administrator potrafi bez wiedzy osoby konfigurującej wykonać następujące zadania:
- zalogować się i wyjaśnić odzyskiwanie MFA,
- sprawdzić rolę i status licencji,
- ocenić źródło użytkowników i ostatnią synchronizację,
- otworzyć alert i wskazać osobę odpowiedzialną,
- wyeksportować Audit Log,
- skontrolować API Credentials i dostęp do wsparcia,
- znaleźć Customer ID i partnera Sophos.
Lista odbiorowa
- Dwóch niezależnych administratorów Super Admin z przetestowanym MFA i odzyskiwaniem dostępu
- Role zgodne z zasadą Least Privilege
- Udokumentowane prawidłowe Company Info, Customer ID i region danych
- Sprawdzone licencje, okres ważności i wpływ na pilotaż
- Określone jedno nadrzędne źródło użytkowników i grup
- Przetestowane alerty e-mail i eskalacja
- Przetestowany eksport audytu i przechowywanie danych
- Zinwentaryzowany dostęp przez API, partnera i wsparcie
- Merytoryczne zatwierdzenie ochrony danych i udostępniania danych
- Zaplanowane raporty z właścicielem i kontrolą wygaśnięcia
- Zdefiniowane dashboard, Account Health i comiesięczny przegląd
- Przekazanie do eksploatacji zakończone pomyślnie przez drugą osobę