Sophos Central Enterprise i Sub-Estates
Sophos Central Enterprise łączy wiele niezależnych tenantów Sophos Central w ramach jednej administracji Enterprise. Te tenanty noszą nazwę Sub-Estates. Model ten jest odpowiedni dla grup kapitałowych, organizacji krajowych, prawnie odrębnych podmiotów lub lokalizacji, które wymagają własnej granicy danych i administracji.
Central Enterprise nie jest tym samym co jeden duży tenant z wieloma grupami. Każda Sub-Estate ma własnych użytkowników, urządzenia, polityki, licencje, region danych i lokalnych administratorów.
Kiedy warto użyć Sub-Estates
Oddzielna Sub-Estate ma sens, jeśli istnieje co najmniej jedna rzeczywista granica:
- odpowiedzialność prawna lub organizacyjna,
- własny region danych,
- oddzielni administratorzy i procesy zatwierdzania,
- własne centrum kosztów lub licencji,
- oddzielne polityki, raporty albo wymagania audytowe,
- przejęcie przedsiębiorstwa ze stopniową integracją.
Same różnice między działami nie uzasadniają automatycznie stosowania wielu tenantów. Jeśli wystarczą wspólna administracja i jeden region danych, grupy, polityki oraz Custom Roles są często prostszym rozwiązaniem.
Co Enterprise centralizuje
W zależności od licencji i funkcji poziom Enterprise może:
- tworzyć, wyszukiwać i otwierać Sub-Estates,
- wyświetlać zbiorczo stan i wykorzystanie licencji,
- zarządzać administratorami Enterprise,
- agregować alerty z udostępnionych Sub-Estates,
- rozpowszechniać globalne Templates i wybrane ustawienia,
- obsługiwać API Credentials na poziomie Enterprise,
- przydzielać licencje Master do Sub-Estates.
Funkcje produktów i lokalne uwarunkowania nadal pozostają istotne w każdej Sub-Estate. Enterprise Template może blokować lub scalać Settings, ale nie zastępuje pilotażu ani lokalnej walidacji.
Dostęp nadal wymaga zgody
Podczas aktywacji Enterprise Management powiązane konta zostają dołączone jako Sub-Estates. Enterprise Admin może otworzyć istniejącą Sub-Estate dopiero po udzieleniu dostępu Enterprise przez Super Admina tej Sub-Estate.
To uprawnienie ma szeroki zakres: Enterprise Admin staje się Super Adminem Sub-Estates. Po zezwoleniu na dostęp przez Sub-Estate tylko Enterprise Super Admin może ponownie usunąć powiązanie lub wycofać zgodę.
Region danych i nowe Sub-Estates
Podczas tworzenia nowej Sub-Estate wybiera się region danych. W zależności od dostępności Sophos oferuje między innymi USA, Kanadę, Irlandię, Niemcy, Australię, Indie, Brazylię lub Japonię. Domyślnie wybierany jest region głównej Sub-Estate.
Przed utworzeniem region należy uzgodnić pod kątem ochrony danych, opóźnień, integracji i wymogów prawnych. Późniejsza migracja tenanta jest znacznie bardziej złożona niż prawidłowy wybór na początku.
Role i konta osobiste
Role Enterprise są oddzielone od ról w poszczególnych tenantach Central Admin. Dedykowane konto administratora Enterprise zapobiega ciągłemu wykonywaniu codziennych zadań w tenantach z uprawnieniami Super Admina dla całej grupy.
API Credentials na poziomie Enterprise może tworzyć wyłącznie Enterprise Super Admin. Także w tym przypadku obowiązują osobne role Service Principal, monitorowanie terminów ważności i rotacja Secret.
Alerty i raporty
Enterprise może wyświetlać alerty z udostępnionych Sub-Estates i umożliwiać wykonywanie działań. Aktualny widok Enterprise obejmuje alerty z maksymalnie 90 dni i nie więcej niż 2'500 wpisów. W przypadku starszych lub bardziej rozbudowanych analiz otwiera się odpowiednią Sub-Estate albo korzysta z systemu SIEM.
Pliki PDF dashboardów można eksportować z Sub-Estate, ale nie z Central Overview. Osobiste Custom Dashboards również pozostają powiązane z konkretnym administratorem.
Modele licencjonowania
Sub-Estates mogą zachować indywidualne licencje albo zostać przełączone na Enterprise Master Licensing. Licencje Master tworzą wspólną pulę i są przydzielane centralnie. Zmiany tej nie można cofnąć, dlatego wymaga ona osobnego planu licencji i kosztów.
Zaplanowanie struktury przed aktywacją
Przed wdrożeniem Enterprise Management należy przygotować macierz:
| Pytanie | Decyzja |
|---|---|
| Które spółki lub regiony zostaną Sub-Estates? | granica merytoryczna i prawna |
| Kto jest Enterprise Super Adminem? | co najmniej dwie niezależne osoby |
| Kto może otwierać poszczególne Sub-Estates? | model ról i zatwierdzania |
| Który region danych obowiązuje? | udokumentować dla każdej nowej Sub-Estate |
| Czy licencje będą prowadzone oddzielnie, czy jako Master Pool? | wyjaśnić przed nieodwracalną zmianą |
| Które Settings pochodzą z Enterprise Templates? | zdefiniować pilotaż, Override i skutki blokady |
| Jak przechowywane będą alerty i dane audytowe? | połączyć widok Enterprise i Sub-Estate |
Aktywację techniczną opisano w artykule Aktywowanie Sophos Central Enterprise Management.