Przejdz do tresci
Avanet

Konfigurowanie dostępu do Sophos Central Self Service Portal

Sophos Central Self Service Portal umożliwia użytkownikom wykonywanie określonych zadań bez administratora. Widoczne funkcje zależą od licencjonowanego produktu. Typowe przykłady obejmują zarządzanie wiadomościami e-mail w kwarantannie, funkcje odzyskiwania Device Encryption i zadania Mobile.

Portal jest dostępny tylko z Sophos Email, Sophos Central Device Encryption lub Sophos Mobile. Sama licencja Endpoint Protection nie przekształca Self Service Portal automatycznie w portal użytkownika Endpoint.

Cel portalu i ograniczenia licencji

Użytkownicy mogą wykonywać w portalu wyłącznie zadania Self Service danego licencjonowanego produktu. Należą do nich na przykład zarządzanie wiadomościami w kwarantannie w Sophos Email, funkcje odzyskiwania Central Device Encryption lub zadania Sophos Mobile. Wymagana jest co najmniej jedna z tych trzech licencji.

W Sophos Email zakres funkcji użytkowników w portalu określają dodatkowo ustawienia User Settings. Samo zaproszenie nie udostępnia więc automatycznie wszystkich możliwych działań. Przed wdrożeniem sprawdza się łącznie licencję, przypisanie użytkownika i dozwolony zakres funkcji.

Rozróżnianie administratorów i użytkowników

Administratorzy Central nie potrzebują oddzielnego zaproszenia Self Service. Logują się przy użyciu danych dostępowych administratora Central. Zwykli użytkownicy otrzymują natomiast własny dostęp do portalu, który nie zapewnia im uprawnień administracyjnych.

Dostęp użytkownika nie zastępuje roli administratora. Użytkownik nie staje się też administratorem tylko dlatego, że otrzyma SophosID lub dostęp do Self Service Portal.

Włączanie automatycznego dostępu

Ścieżka prowadzi przez Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > User Access. W tym miejscu aktywuje się Sophos Central Self Service Portal access.

Aktywacja obejmuje dwie grupy:

  • nowo dodawani użytkownicy będą automatycznie otrzymywać dostęp i wiadomość z zaproszeniem,
  • istniejący użytkownicy bez dostępu również otrzymają dostęp i wiadomość z zaproszeniem.

Przed aktywacją w całym tenancie sprawdza się zbiór użytkowników, jakość adresów e-mail, synchronizowane konta usług i zakres produktów. Masowe zaproszenie kont technicznych, Shared Mailboxes lub użytkowników bez przewidzianego celu Self Service powoduje zamieszanie i niepotrzebne zgłoszenia.

Zapraszanie pojedynczych użytkowników

W przypadku wdrożenia ukierunkowanego zaproszenie wysyła się ręcznie:

  1. Otworzyć My Environment > Users & Groups.
  2. Wybrać użytkowników.
  3. Wybrać Email Setup Link.
  4. Wybrać Sophos Central Self Service Welcome/Setup Email i zapisać.

Wiadomość pochodzi od do-not-reply@central.sophos.com, ma angielski temat powitalny i zawiera łącze konfiguracyjne bez terminu wygaśnięcia. Ponieważ wiadomość jest wysyłana w języku angielskim, do wdrożenia należy dołączyć krótką wewnętrzną informację dla użytkowników.

Central pozwala również wybrać użytkowników bez prawidłowego adresu e-mail i nie zawsze wyświetla przy tym błąd. Udany wpis audytowy nie dowodzi więc, że wiadomość została dostarczona.

Wiadomość e-mail nie dociera

Najpierw sprawdza się obiekt użytkownika, adres e-mail, filtr spamu, reguły transportowe i zezwolenie dla nadawcy. Ten sam adres mógł być też używany przez stare próbne konto administratora Sophos Central. W takiej sytuacji zaproszenie nie zostanie prawidłowo dostarczone, dopóki konflikt starego konta nie zostanie usunięty.

Przy ponownej wysyłce występuje ważna cecha: w przypadku tego błędu Sophos wymaga najpierw usunięcia lub oczyszczenia odpowiedniego konta użytkownika, a dopiero potem nowego zaproszenia. Sam ponowny wybór Email Setup Link może utworzyć wpis o wysyłce w Audit Log, mimo że wiadomość nie została wygenerowana.

Przed usunięciem użytkownika należy jednak sprawdzić przypisanie urządzeń, Policies, funkcje Email, odzyskiwanie Encryption i synchronizację Directory. W przeciwnym razie zsynchronizowany obiekt może pojawić się ponownie podczas następnego przebiegu albo utracić prawidłowe przypisania. Pełny cykl życia opisano w artykule Bezpieczne usuwanie użytkownika Sophos Central.

Kontrola wdrożenia

Etap pilotażowy obejmuje kilku użytkowników każdego objętego produktu. Sprawdza się:

  • dostarczenie i zrozumiałość zaproszenia,
  • logowanie oraz proces MFA lub hasła,
  • widoczne funkcje Self Service,
  • przypisanie produktu i użytkownika,
  • zachowanie po zablokowaniu lub usunięciu użytkownika,
  • drogę pomocy w przypadku konfliktu kont.

Dopiero potem aktywuje się automatyczny dostęp w całym tenancie. Co kwartał sprawdza się użytkowników bez prawidłowego adresu e-mail, osoby, które odeszły z firmy, i niepotrzebne już dostępy do portalu.

Sam portal oraz rozróżnienie względem Central Admin, Partner Portal i Support Portal opisano w artykule Przegląd portali Sophos.

Często zadawane pytania

Czy Endpoint Protection wymaga Self Service Portal?

Nie. Portal wymaga Sophos Email, Central Device Encryption lub Sophos Mobile. Sama ochrona Endpoint nie jest warunkiem licencyjnym.

Czy użytkownicy tracą dostęp po wyłączeniu User Access?

Nie. Użytkownicy, którzy już mają uprawnienia, zachowują je. Ustawienie wyłącza tylko automatyczne udostępnianie użytkownikom dodanym w przyszłości.

Czy Audit Log potwierdza odebranie wiadomości e-mail?

Nie. Można wybrać użytkownika bez prawidłowego adresu, a przy konfliktach kont wysyłka może zostać zapisana, mimo że nie dotarło użyteczne zaproszenie.