Przejdz do tresci
Avanet

Sophos Central Enterprise i Sub-Estates

Sophos Central Enterprise łączy wiele niezależnych tenantów Sophos Fusion (wcześniej Sophos Central) w ramach jednej administracji Enterprise. Te tenanty noszą nazwę Sub-Estates. Model ten jest odpowiedni dla grup kapitałowych, organizacji krajowych, prawnie odrębnych podmiotów lub lokalizacji, które wymagają własnej granicy danych i administracji.

Sophos Central Enterprise nie jest tym samym co jeden duży tenant z wieloma grupami. Każda Sub-Estate ma własnych użytkowników, urządzenia, polityki, licencje, region danych i lokalnych administratorów.

Kiedy warto użyć Sub-Estates

Oddzielna Sub-Estate ma sens, jeśli istnieje co najmniej jedna rzeczywista granica:

  • odpowiedzialność prawna lub organizacyjna,
  • własny region danych,
  • oddzielni administratorzy i procesy zatwierdzania,
  • własne centrum kosztów lub licencji,
  • oddzielne polityki, raporty albo wymagania audytowe,
  • przejęcie przedsiębiorstwa ze stopniową integracją.

Same różnice między działami nie uzasadniają automatycznie stosowania wielu tenantów. Jeśli wystarczą wspólna administracja i jeden region danych, grupy, polityki oraz Custom Roles są często prostszym rozwiązaniem.

Co Enterprise centralizuje

W zależności od licencji i funkcji poziom Enterprise może:

  • tworzyć, wyszukiwać i otwierać Sub-Estates,
  • wyświetlać zbiorczo stan i wykorzystanie licencji,
  • zarządzać administratorami Enterprise,
  • agregować alerty z udostępnionych Sub-Estates,
  • rozpowszechniać globalne Templates i wybrane ustawienia,
  • obsługiwać API Credentials na poziomie Enterprise,
  • przydzielać licencje Master do Sub-Estates.

Funkcje produktów i lokalne uwarunkowania nadal pozostają istotne w każdej Sub-Estate. Enterprise Template może blokować i rozpowszechniać Settings, ale nie zastępuje pilotażu ani lokalnej walidacji.

Globalne Templates mają jasno określone limity

Globalnymi Templates może zarządzać wyłącznie Enterprise Super Admin. Jeden Template może obejmować maksymalnie 500 Sub-Estates, które łącznie mogą mieć najwyżej 5 000 urządzeń. Po przypisaniu Sub-Estate do Template objęte nim ustawienia globalne i polityki zostają zablokowane w lokalnym Sophos Fusion Admin. Zaczynają obowiązywać po wykonaniu push.

Push nadpisuje istniejące Base Policies i może potrwać kilka minut. Jeśli Template zostanie później usunięty albo Sub-Estate zostanie od niego odłączona, zachowa ona ostatnio przesłane ustawienia. Dlatego Template należy najpierw przetestować na małej grupie Sub-Estates. Przed push trzeba udokumentować objęte nim lokalne polityki, a następnie sprawdzić status operacji oraz oczekiwane polityki i ustawienia w każdej pilotażowej Sub-Estate.

Dostęp nadal wymaga zgody

Podczas aktywacji Enterprise Management powiązane konta zostają dołączone jako Sub-Estates. Enterprise Admin może otworzyć istniejącą Sub-Estate dopiero po udzieleniu dostępu Enterprise przez Super Admina tej Sub-Estate.

To uprawnienie ma szeroki zakres: Enterprise Admin staje się Super Adminem Sub-Estates. Po zezwoleniu na dostęp przez Sub-Estate tylko Enterprise Super Admin może ponownie usunąć powiązanie lub wycofać zgodę.

Region danych i nowe Sub-Estates

Podczas tworzenia nowej Sub-Estate wybiera się region danych. W zależności od dostępności Sophos oferuje między innymi USA, Kanadę, Irlandię, Niemcy, Australię, Indie, Brazylię lub Japonię. Domyślnie wybierany jest region głównej Sub-Estate.

Przed utworzeniem region należy uzgodnić pod kątem ochrony danych, opóźnień, integracji i wymogów prawnych. Późniejsza migracja tenanta jest znacznie bardziej złożona niż prawidłowy wybór na początku.

Role i konta osobiste

Role Enterprise są oddzielone od ról w poszczególnych tenantach Sophos Fusion Admin. Dedykowane konto administratora Enterprise zapobiega ciągłemu wykonywaniu codziennych zadań w tenantach z uprawnieniami Super Admina dla całej grupy.

API Credentials na poziomie Enterprise może tworzyć wyłącznie Enterprise Super Admin. Także w tym przypadku obowiązują osobne role Service Principal, monitorowanie terminów ważności i rotacja Secret.

Alerty i raporty

Enterprise może wyświetlać alerty z udostępnionych Sub-Estates i umożliwiać wykonywanie działań. Aktualny widok Enterprise obejmuje alerty z maksymalnie 90 dni i nie więcej niż 2'500 wpisów. W przypadku starszych lub bardziej rozbudowanych analiz otwiera się odpowiednią Sub-Estate albo korzysta z systemu SIEM.

Custom Dashboards mogą prezentować dane z jednej lub wielu Sub-Estates. W Dashboards > Manage Dashboards kolumna Creator wskazuje administratora, który utworzył dany Custom Dashboard.

Dashboardy Sophos i Custom Dashboards można eksportować do PDF, ale nie dotyczy to Central Overview. Widżety map pojawiają się w pliku PDF jako puste obszary. Jeśli eksport PDF jest częścią raportowania, takie widżety nie mogą być jedynym dowodem.

Modele licencjonowania

Sub-Estates mogą zachować indywidualne licencje albo zostać przełączone na Enterprise Master Licensing. Licencje Master tworzą wspólną pulę i są przydzielane centralnie. Zmiany tej nie można cofnąć, dlatego wymaga ona osobnego planu licencji i kosztów.

Artykuł Planowanie i aktywowanie Sophos Central Enterprise Master Licensing opisuje transfer, konsolidację oraz limity przydziału.

Zaplanowanie struktury przed aktywacją

Przed wdrożeniem Enterprise Management należy przygotować macierz:

PytanieDecyzja
Które spółki lub regiony zostaną Sub-Estates?granica merytoryczna i prawna
Kto jest Enterprise Super Adminem?co najmniej dwie niezależne osoby
Kto może otwierać poszczególne Sub-Estates?model ról i zatwierdzania
Który region danych obowiązuje?udokumentować dla każdej nowej Sub-Estate
Czy licencje będą prowadzone oddzielnie, czy jako Master Pool?wyjaśnić przed nieodwracalną zmianą
Które Settings pochodzą z Enterprise Templates?zdefiniować pilotaż, Override i skutki blokady
Jak przechowywane będą alerty i dane audytowe?połączyć widok Enterprise i Sub-Estate

Aktywację techniczną opisano w artykule Aktywowanie Sophos Central Enterprise Management.

Częste pytania

Czy Sub-Estate jest tylko grupą urządzeń?

Nie. Jest to osobny tenant Sophos Fusion z własnym regionem danych, administracją, konfiguracją i ewentualnie własnym licencjonowaniem.

Czy Enterprise Admin może od razu otworzyć każdą Sub-Estate?

W przypadku istniejących Sub-Estates lokalny Super Admin musi najpierw udzielić dostępu Enterprise. Nowe Sub-Estates utworzone bezpośrednio w Enterprise zezwalają na dostęp automatycznie.

Czy każda organizacja potrzebuje Sophos Central Enterprise?

Nie. W organizacji ze wspólną granicą danych i administracji jeden tenant z grupami, politykami i Custom Roles jest zwykle prostszym rozwiązaniem.