Zarządzanie użytkownikami i grupami w Sophos Central
Użytkownicy w Sophos Central to więcej niż książka adresowa. Łączą loginy, urządzenia, grupy, polityki, skrzynki pocztowe, administrację i wykorzystanie licencji. Dlatego przed utworzeniem użytkownika należy określić, który system odpowiada za jego tożsamość.
Aktualna ścieżka to My Environment > Users & Groups. Użytkowników można tworzyć ręcznie, przez CSV, za pomocą Directory Service lub automatycznie po zalogowaniu na chronionym urządzeniu.
Wybór właściwego źródła
| Metoda | Odpowiednia dla | Na co zwrócić uwagę |
|---|---|---|
| Ręcznie | pojedynczych użytkowników lokalnych oraz kont testowych lub awaryjnych | cykl życia i zmiany trzeba obsługiwać w Central |
| Import CSV | jednorazowego większego importu bez katalogu | późniejsze aktualizacje wymagają jednoznacznego procesu |
| AD lub Entra ID | tożsamości i grup firmowych | zmiany wykonuje się zasadniczo na platformie źródłowej |
| Google Directory | obiektów Email i Phish Threat z Google Workspace | wymagana jest odpowiednia licencja Sophos i uprawnienia OAuth |
| automatycznie z urządzenia | wykrywania aktywnych loginów Endpoint | konta lokalne mogą powodować duplikaty i dodatkowe wykorzystanie licencji |
Dla tej samej populacji użytkowników należy w miarę możliwości używać jednego źródła nadrzędnego. Ręcznie utworzone i synchronizowane obiekty z podobnymi, ale nieidentycznymi adresami e-mail często powodują duplikaty.
W sekcji My Environment > Users & Groups > Users lista pokazuje stan Health, nazwę, adres e-mail, opcjonalny Exchange Login, Last Active, grupę i rolę. Last Active to ostatni moment zgłoszenia użytkownika do Sophos Central. Kolumna ról jest widoczna tylko wtedy, gdy zalogowana osoba sama ma uprawnienia administratora. Kliknięcie nagłówka kolumny sortuje widok; domyślnie wyróżniona jest kolumna Last Active. Nazwa użytkownika otwiera pełny profil. Kolor zielony oznacza brak alertów lub tylko alerty o niskim priorytecie, pomarańczowy alerty średnie, a czerwony alerty krytyczne na co najmniej jednym przypisanym urządzeniu. Stan Health jest więc punktem wyjścia do analizy, a nie samodzielnym wynikiem diagnostyki urządzenia.
Na tej stronie zarządza się użytkownikami i grupami, a w razie potrzeby uruchamia ochronę ich urządzeń. Grupy pozwalają przypisać tę samą politykę użytkownika wielu osobom. Użytkownicy nie muszą jednak być tworzeni ręcznie przed centralną dystrybucją oprogramowania: gdy zalogowany użytkownik uruchomi przypisany do tenantu agent Endpoint, Central może automatycznie utworzyć jego obiekt.
Ręczne dodawanie użytkowników
- Otworzyć My Environment > Users & Groups.
- Wybrać Add User.
- Wprowadzić nazwę wyświetlaną bez poprzedzającej nazwy domeny.
- Uzupełnić adres e-mail, a w razie potrzeby także managera lub Exchange Login.
- Opcjonalnie wyszukać i przypisać istniejącą grupę użytkowników.
- Rolę ustawić tylko wtedy, gdy użytkownik ma wykonywać zadania administracyjne.
- Opcjonalnie wysłać link konfiguracyjny dla wymaganej formy ochrony.
- Zakończyć przyciskiem Save lub Save and Add Another.
Link konfiguracyjny wymaga dostępu do Internetu i lokalnych uprawnień administratora potrzebnych do instalacji. Zwykle nie jest preferowany w przypadku zarządzanego wdrożenia przez MDM, RMM, GPO lub dystrybucję oprogramowania.
Dla istniejących już użytkowników na karcie Users zaznacza się wybrane osoby, a następnie w prawym górnym rogu wybiera Email Setup Link. Jeśli licencjonowanych jest kilka rodzajów ochrony, w oknie dialogowym wybiera się tylko potrzebny zakres. Link nie zastępuje kontrolowanego wdrożenia firmowego i nie należy wysyłać go użytkownikom bez lokalnych uprawnień instalacyjnych.
Rola User nie przyznaje uprawnień administracyjnych i służy do Self Service Portal. Role administratorów przypisuje się zgodnie z zasadą najmniejszych uprawnień. Szczegóły opisuje artykuł Prawidłowe przypisywanie ról administracyjnych Sophos Central.
Import użytkowników przez CSV
W sekcji Import users from CSV Central udostępnia szablon. Maksymalny rozmiar pliku wynosi 1 MB. W imporcie można wskazać grupy i w razie potrzeby utworzyć nowe.
Podczas synchronizacji Active Directory, Microsoft Entra ID lub Google Cloud Directory import CSV jest zablokowany. W oknie importu plik wybiera się przez Browse. Opcja Create new groups tworzy brakujące grupy wymienione w CSV, a Give users access to Sophos Central Self Service wysyła zaproszenie do rejestracji w Self Service Portal. Dopiero potem przycisk Add importuje rekordy.
Adresy e-mail sterują dopasowaniem:
- jeśli adres pasuje do istniejącego użytkownika utworzonego ręcznie, import aktualizuje ten obiekt,
- jeśli pasuje do użytkownika zarządzanego przez Directory Service, Central pomija wiersz,
- jeśli wiersz zawiera nieznanego dotąd managera, Central może dodatkowo utworzyć obiekt użytkownika dla managera.
Liczba zaimportowanych użytkowników może więc być większa niż liczba wierszy CSV. Przed importem produkcyjnym należy użyć małego pliku testowego, a następnie sprawdzić zmianę w Audit Log.
Wykorzystanie grup do polityk
Na karcie Groups można tworzyć grupy i przypisywać użytkowników. Grupa łączy użytkowników objętych wspólnymi politykami. Usunięcie grupy nie usuwa jej użytkowników.
Lista grup pokazuje nazwę i liczbę zawartych w niej użytkowników. Nazwa otwiera stronę szczegółów. Aby utworzyć nową grupę, należy wybrać Add Group, nadać unikalną wartość Group Name i wyszukać osoby w sekcji Available Users. Strzałki selektora przenoszą je na listę przypisanych użytkowników, a Save kończy tworzenie.
Aby wprowadzić zmiany, należy otworzyć grupę i wybrać Edit pod jej nazwą. Członków dodaje się lub usuwa tymi samymi strzałkami selektora, a zmiany zapisuje przyciskiem Save. Aby usunąć grupę, również otwiera się stronę jej szczegółów i wybiera Delete bezpośrednio pod nazwą grupy. W oknie Confirm Group Deletion przycisk Yes potwierdza usunięcie. Wcześniej na karcie Policies należy sprawdzić, które aktywne polityki działają przez tę grupę. Usunięcie nie kasuje użytkowników, ale może zakończyć ich dotychczasowe przypisanie do polityki.
Na stronie szczegółów grupy karta Policies pokazuje aktywne polityki. Otwarta i edytowana tam polityka może być przypisana do wielu grup. Zmiana wpływa wtedy na wszystkie przypisania, a nie tylko na aktualnie oglądaną grupę.
Grupy należy tworzyć według stabilnych funkcji, na przykład Finance-Users lub Endpoint-Pilot, a nie krótkotrwałych nazw projektów bez właściciela. Grupami synchronizowanymi zarządza się na platformie źródłowej.
Walidacja profilu użytkownika
Po utworzeniu należy otworzyć profil użytkownika i sprawdzić:
- adres e-mail i źródło nadrzędne,
- rolę administracyjną i stan MFA,
- członkostwa w grupach,
- przypisane loginy,
- urządzenia i ostatni kontakt,
- zastosowane polityki,
- powiązane skrzynki pocztowe i bieżące zdarzenia.
Symbol kłódki oznacza obiekt synchronizowany z AD lub Entra ID. Jego danych podstawowych nie można zmieniać bezpośrednio w Central tak jak w przypadku użytkownika utworzonego ręcznie.
Lewa kolumna ze stanem Health i danymi konta pozostaje widoczna także przy przełączaniu kart. Etykieta roli otwiera definicję przypisanej roli administracyjnej. W przypadku administratora Central wyświetlane są dodatkowo informacje o MFA; Super Admin może przyciskiem Reset zezwolić na ponowne skonfigurowanie metod MFA. Reset wykonuje się wyłącznie po sprawdzeniu tożsamości i zgodnie z udokumentowanym procesem odzyskiwania dostępu.
Użytkownika utworzonego ręcznie można zmienić przez Edit. Pole First & Last name nie zawiera nazwy domeny. W przypadku obiektu katalogowego pokazuje dostarczoną wartość Display Name, która nie musi odpowiadać schematowi imię/nazwisko. Super Admin może przypisać rolę, taką jak Super Admin, Admin, Help Desk, Read-only lub User; nie może przy tym samodzielnie zmienić własnej roli. Rola User uprawnia wyłącznie do Self Service Portal. Można także zmienić adres e-mail, opcjonalny Exchange Login, grupy i link konfiguracyjny. Przycisk Save zapisuje zmiany profilu. Następnie w Summary należy ponownie sprawdzić rolę, grupy i adres e-mail. Dane podstawowe użytkowników synchronizowanych pozostają w źródle, natomiast grupy w Central i dodatkowe loginy mogą nadal podlegać edycji.
Poszczególne obszary profilu należy interpretować oddzielnie:
- Recent Events pokazuje ostatnie zdarzenia urządzeń; karta Events zawiera pełną listę z Severity, agentem zgłaszającym, szczegółami i łączem do Events Report.
- Devices pokazuje typ urządzenia i system operacyjny. Nazwa urządzenia otwiera stronę szczegółów. W zależności od produktu w menu Actions mogą pojawić się Update Now, Scan Now, Diagnose lub Delete. Opcja Delete usuwa tylko obiekt z Central i nie odinstalowuje Sophos, dlatego nie jest operacją czyszczenia.
- Policies pokazuje nazwy, stan aktywacji i objęte funkcje. Otwarcie i edycja polityki wpływa na wszystkich użytkowników, którym jest przypisana.
- Groups pokazuje członkostwa i przez Edit pozwala zmienić lokalnie zarządzane przypisania.
- Logins pokazuje loginy przypisane użytkownikowi. Zmiany należy wykonywać dopiero po sprawdzeniu wpływu na urządzenia i licencje.
False Positives dotyczących urządzenia nie należy przy okazji globalnie zatwierdzać z profilu użytkownika. Dostępna tam akcja może utworzyć wyjątek dla wszystkich użytkowników i komputerów. Analizę merytoryczną i najwęższy zakres opisuje Runbook wyjątków Sophos Endpoint.
Eksport listy użytkowników
W sekcji My Environment > Users & Groups > Users przycisk Export to CSV tworzy plik users.csv. Aktywne filtry są uwzględniane. Dlatego przed eksportem listy administratorów należy ustawić Admins only, a przed pełnym eksportem usunąć wszystkie niezamierzone filtry. Należy udokumentować nazwę pliku, tenant, filtry i datę eksportu, ponieważ sam plik users.csv nie potwierdza później jego zakresu.
Rozróżnienie polityk użytkowników i urządzeń
Polityka użytkownika podąża za nim na jego urządzenia. Polityka urządzenia obowiązuje dla konkretnego urządzenia lub grupy urządzeń niezależnie od zalogowanej osoby. Jeśli oba typy dotyczą tej samej funkcji, decyduje kolejność na stronie polityk. Central sprawdza od góry do dołu i stosuje pierwszą pasującą politykę.
Samo członkostwo w grupie nie gwarantuje więc zastosowania oczekiwanej polityki. W szczegółach użytkownika lub urządzenia należy sprawdzić faktycznie zastosowaną politykę.
Sprawdzanie polityk użytkownika
Wykonywalna ścieżka to My Environment > Users & Groups > Users. Należy otworzyć nazwę użytkownika i przejść na kartę Policies. Lista pokazuje włączone polityki zastosowane do tego użytkownika. W Summary przy każdej polityce widać nazwę, stan Enabled i symbole objętych funkcji.
Kliknięcie nazwy polityki otwiera jej szczegóły i przy odpowiedniej roli pozwala ją edytować. Zmiana dotyczy jednak wszystkich użytkowników, którym przypisano tę samą politykę, a nie tylko aktualnie otwartego profilu. Przed zapisaniem należy więc sprawdzić przypisania, priorytet polityki i objęte grupy. Aby zobaczyć pełną listę, należy przejść z Summary na kartę Policies, a potem sprawdzić na użytkowniku lub urządzeniu pilotażowym, która polityka rzeczywiście działa.
Unikanie duplikatów
Typowe duplikaty powstają przez:
- różne lokalne loginy tej samej osoby,
- odmienne adresy UPN i e-mail,
- równoległe tworzenie ręczne i synchronizowane,
- dwa źródła katalogowe o nakładającym się zakresie,
- tworzenie obrazu systemu z lokalnym kontem instalacyjnym.
Loginy należy przypisywać do istniejącego użytkownika dopiero po analizie merytorycznej. Aktualne zasady licencjonowania wyjaśnia artykuł Scalanie loginów Sophos Central i korygowanie wykorzystania licencji.