Przejdz do tresci
Avanet

Sophos Central Enterprise i Sub-Estates

Sophos Central Enterprise łączy wiele niezależnych tenantów Sophos Central w ramach jednej administracji Enterprise. Te tenanty noszą nazwę Sub-Estates. Model ten jest odpowiedni dla grup kapitałowych, organizacji krajowych, prawnie odrębnych podmiotów lub lokalizacji, które wymagają własnej granicy danych i administracji.

Central Enterprise nie jest tym samym co jeden duży tenant z wieloma grupami. Każda Sub-Estate ma własnych użytkowników, urządzenia, polityki, licencje, region danych i lokalnych administratorów.

Kiedy warto użyć Sub-Estates

Oddzielna Sub-Estate ma sens, jeśli istnieje co najmniej jedna rzeczywista granica:

  • odpowiedzialność prawna lub organizacyjna,
  • własny region danych,
  • oddzielni administratorzy i procesy zatwierdzania,
  • własne centrum kosztów lub licencji,
  • oddzielne polityki, raporty albo wymagania audytowe,
  • przejęcie przedsiębiorstwa ze stopniową integracją.

Same różnice między działami nie uzasadniają automatycznie stosowania wielu tenantów. Jeśli wystarczą wspólna administracja i jeden region danych, grupy, polityki oraz Custom Roles są często prostszym rozwiązaniem.

Co Enterprise centralizuje

W zależności od licencji i funkcji poziom Enterprise może:

  • tworzyć, wyszukiwać i otwierać Sub-Estates,
  • wyświetlać zbiorczo stan i wykorzystanie licencji,
  • zarządzać administratorami Enterprise,
  • agregować alerty z udostępnionych Sub-Estates,
  • rozpowszechniać globalne Templates i wybrane ustawienia,
  • obsługiwać API Credentials na poziomie Enterprise,
  • przydzielać licencje Master do Sub-Estates.

Funkcje produktów i lokalne uwarunkowania nadal pozostają istotne w każdej Sub-Estate. Enterprise Template może blokować lub scalać Settings, ale nie zastępuje pilotażu ani lokalnej walidacji.

Dostęp nadal wymaga zgody

Podczas aktywacji Enterprise Management powiązane konta zostają dołączone jako Sub-Estates. Enterprise Admin może otworzyć istniejącą Sub-Estate dopiero po udzieleniu dostępu Enterprise przez Super Admina tej Sub-Estate.

To uprawnienie ma szeroki zakres: Enterprise Admin staje się Super Adminem Sub-Estates. Po zezwoleniu na dostęp przez Sub-Estate tylko Enterprise Super Admin może ponownie usunąć powiązanie lub wycofać zgodę.

Region danych i nowe Sub-Estates

Podczas tworzenia nowej Sub-Estate wybiera się region danych. W zależności od dostępności Sophos oferuje między innymi USA, Kanadę, Irlandię, Niemcy, Australię, Indie, Brazylię lub Japonię. Domyślnie wybierany jest region głównej Sub-Estate.

Przed utworzeniem region należy uzgodnić pod kątem ochrony danych, opóźnień, integracji i wymogów prawnych. Późniejsza migracja tenanta jest znacznie bardziej złożona niż prawidłowy wybór na początku.

Role i konta osobiste

Role Enterprise są oddzielone od ról w poszczególnych tenantach Central Admin. Dedykowane konto administratora Enterprise zapobiega ciągłemu wykonywaniu codziennych zadań w tenantach z uprawnieniami Super Admina dla całej grupy.

API Credentials na poziomie Enterprise może tworzyć wyłącznie Enterprise Super Admin. Także w tym przypadku obowiązują osobne role Service Principal, monitorowanie terminów ważności i rotacja Secret.

Alerty i raporty

Enterprise może wyświetlać alerty z udostępnionych Sub-Estates i umożliwiać wykonywanie działań. Aktualny widok Enterprise obejmuje alerty z maksymalnie 90 dni i nie więcej niż 2'500 wpisów. W przypadku starszych lub bardziej rozbudowanych analiz otwiera się odpowiednią Sub-Estate albo korzysta z systemu SIEM.

Pliki PDF dashboardów można eksportować z Sub-Estate, ale nie z Central Overview. Osobiste Custom Dashboards również pozostają powiązane z konkretnym administratorem.

Modele licencjonowania

Sub-Estates mogą zachować indywidualne licencje albo zostać przełączone na Enterprise Master Licensing. Licencje Master tworzą wspólną pulę i są przydzielane centralnie. Zmiany tej nie można cofnąć, dlatego wymaga ona osobnego planu licencji i kosztów.

Zaplanowanie struktury przed aktywacją

Przed wdrożeniem Enterprise Management należy przygotować macierz:

PytanieDecyzja
Które spółki lub regiony zostaną Sub-Estates?granica merytoryczna i prawna
Kto jest Enterprise Super Adminem?co najmniej dwie niezależne osoby
Kto może otwierać poszczególne Sub-Estates?model ról i zatwierdzania
Który region danych obowiązuje?udokumentować dla każdej nowej Sub-Estate
Czy licencje będą prowadzone oddzielnie, czy jako Master Pool?wyjaśnić przed nieodwracalną zmianą
Które Settings pochodzą z Enterprise Templates?zdefiniować pilotaż, Override i skutki blokady
Jak przechowywane będą alerty i dane audytowe?połączyć widok Enterprise i Sub-Estate

Aktywację techniczną opisano w artykule Aktywowanie Sophos Central Enterprise Management.

Częste pytania

Czy Sub-Estate jest tylko grupą urządzeń?

Nie. Jest to osobny tenant Central z własnym regionem danych, administracją, konfiguracją i ewentualnie własnym licencjonowaniem.

Czy Enterprise Admin może od razu otworzyć każdą Sub-Estate?

W przypadku istniejących Sub-Estates lokalny Super Admin musi najpierw udzielić dostępu Enterprise. Nowe Sub-Estates utworzone bezpośrednio w Enterprise zezwalają na dostęp automatycznie.

Czy każda organizacja potrzebuje Central Enterprise?

Nie. W organizacji ze wspólną granicą danych i administracji jeden tenant z grupami, politykami i Custom Roles jest zwykle prostszym rozwiązaniem.