Przejdz do tresci
Avanet

Prawidłowe przypisywanie ról administracyjnych Sophos Fusion

Właściwa rola Sophos Fusion (dawniej Sophos Central) powinna być zgodna z zasadą najmniejszych uprawnień: Super Admin jest przeznaczony do zarządzania rolami i API, Admin do kompleksowej administracji, Help Desk do zadań wsparcia, Read-only wyłącznie do wglądu, a User tylko do Self-Service Portal. Bardziej szczegółowe uprawnienia konfiguruje się za pomocą Custom Role.

Która rola administracyjna jest odpowiednia?

Sophos Fusion zawiera pięć predefiniowanych ról. Dodatkowe funkcje XDR i funkcje specyficzne dla produktów zależą od posiadanych licencji. Jeśli brakuje wymaganej licencji produktu, powiązana Capability może być całkowicie ukryta w zarządzaniu rolami.

Informacja: Predefiniowanych ról nie można edytować ani usuwać.

Super Admin

Super Admin ma pełny dostęp, a dodatkowo zarządza rolami, przypisaniami ról, Custom Roles, API Tokens i API Credentials. Ta rola może otwierać zgłoszenia do pomocy technicznej Sophos i włączać Remote Assistance.

Ważne: W środowisku Sophos Fusion musi zawsze istnieć co najmniej jeden Super Admin.

Admin

Admin ma szeroki dostęp do licencjonowanych funkcji Sophos Fusion, ale nie może zarządzać rolami, przypisaniami ról, API Tokens ani API Credentials. Może także korzystać ze zgłoszeń do pomocy technicznej i Remote Assistance. Na stronie Quarantined Messages może zwalniać wiadomości e-mail z kwarantanny.

Help Desk

Help Desk ma zasadniczo dostęp tylko do odczytu ustawień, ale może również przeglądać wrażliwe Logs i Reports, odbierać Alerts i usuwać je tylko wtedy, gdy strona Alerts została otwarta z dashboardu, aktualizować Sophos Agent, skanować komputery i zmieniać Co-Branding. Może otwierać zgłoszenia do pomocy technicznej Sophos, ale nie może włączać Remote Assistance. Help Desk nie może zarządzać rolami ani danymi uwierzytelniającymi API.

Z licencją Phish Threat rola Help Desk widzi użytkowników, kampanie, serie, wyniki i Reports. Nie może jednak zgłaszać wiadomości e-mail jako spam ani zmieniać użytkowników przypisanych do kampanii Phish Threat. Niedostępne przyciski edycji i brakujące opcje ról są więc oczekiwanymi ograniczeniami, a nie błędem wyświetlania.

Read-only

Read-only może przeglądać ustawienia, wrażliwe Logs, Reports i Alerts oraz otwierać zgłoszenia do pomocy technicznej Sophos. Z licencją Phish Threat widoczni są użytkownicy, kampanie, serie, wyniki i Reports. Rola nie może jednak włączać Remote Assistance, zarządzać rolami ani API Credentials, przypisywać Policies, zmieniać ustawień, usuwać Alerts, aktualizować agentów ani skanować komputerów. Niedostępne są również operacje licencyjne, takie jak Start Trial i Apply License Key.

User

User nie ma uprawnień administracyjnych i korzysta wyłącznie z Self Service Portal. Udostępnianie i cykl życia użytkowników opisuje artykuł Konfigurowanie dostępu do Sophos Fusion Self Service Portal.

Role Sophos Fusion dotyczą wyłącznie platformy Sophos. Nie nadają praw administracyjnych w Microsoft 365 ani nie zastępują roli Microsoft 365 Global Administrator czy wymaganego tam Admin Consent. Przy konfiguracji obejmującej różne produkty zadania Sophos i Microsoft 365 należy przypisać i sprawdzić oddzielnie, a procedurę wykonać zgodnie z instrukcją danego komponentu.

ITDR w modelu ról Sophos Fusion

Sophos ITDR korzysta z predefiniowanych ról administracyjnych Sophos Fusion. Super Admin i Admin mają dostęp do licencjonowanych funkcji, natomiast Help Desk i Read-only zasadniczo dysponują dostępem tylko do odczytu; User pozostaje ograniczony do Self Service Portal. Sophos nie dokumentuje ani osobnej predefiniowanej roli ITDR, ani Capability dla Custom Role specyficznej dla ITDR. Widocznej opcji Custom Role nie należy więc interpretować jako „uprawnienia ITDR”.

Do konfiguracji ITDR należy użyć istniejącego konta Super Admin lub Admin i przed oknem serwisowym sprawdzić dostępność ścieżki My Products > Identity > Settings > Integrations oraz planowanej operacji. Następnie należy przetestować docelowe konto z najmniejszymi uprawnieniami przeznaczone do bieżącego dostępu w trybie odczytu. Capabilities zależne od licencji mogą być całkowicie niewidoczne bez właściwej licencji; w Custom Roles dotyczą wyłącznie wybranych produktów. Artykuł Planowanie Sophos ITDR: wymagania wstępne, licencje, regiony i role wyjaśnia rozdział ról Sophos i Entra oraz brak udokumentowanej minimalnej roli ITDR.

Przypisywanie lub zmiana roli

Tylko Super Admin może przypisywać lub zmieniać role administracyjne. Użytkownik może mieć tylko jedną rolę; przypisanie nowej zastępuje dotychczasową.

Strona Global Settings > Access Control > Admins and Roles ma dwie karty: Admins służy do zarządzania kontami administratorów, a Roles pokazuje role i ich członków. Do przypisywania ról używa się karty Roles. Nawigacja i karty mają pokazane tu etykiety; elementy okna członków to Role Members, Edit, Available Users i Assigned Users.

  1. Otwórz Global Settings > Access Control > Admins and Roles.
  2. Wybierz kartę Roles, a następnie żądaną rolę.
  3. Kliknij Edit obok Role Members.
  4. Przenieś użytkowników między Available Users i Assigned Users, a następnie zapisz zmiany przyciskiem Save.

W tym samym oknie można jednocześnie zmienić role kilku administratorów. Przed zapisaniem należy dla każdej zaznaczonej osoby sprawdzić, czy nowa rola ma całkowicie zastąpić dotychczasową.

Po pierwszym przypisaniu roli administracyjnej użytkownik otrzymuje wiadomość e-mail umożliwiającą skonfigurowanie konta administracyjnego. Należy sprawdzić jej dostarczenie i udane logowanie; sama obecność roli na liście nie dowodzi, że zaproszenie i konfiguracja MFA zostały ukończone.

Nie można zmienić roli administratora, który jest obecnie zalogowany. Osoba ta musi się najpierw wylogować; zmianę własnej roli wykonuje inny Super Admin. Następnie należy przetestować logowanie na koncie danej osoby i sprawdzić, czy dostępne są tylko przewidziane strony i działania.

Sprawdzanie szczegółów roli i dodatkowych uprawnień

W sekcji Global Settings > Access Control > Admins and Roles > Roles kliknięcie nazwy roli otwiera stronę szczegółów. Pokazuje ona Access Level Full, Help Desk lub Read-only, wyspecjalizowane Capabilities i listę przypisanych administratorów. Kliknięcie nazwy otwiera pełne dane użytkownika.

Najważniejsze pola Capability oznaczają:

  • Access sensitive logs & reports zapewnia dostęp do wrażliwych Logs i Reports, w tym Audit Logs.
  • Access policy management pozwala zmieniać ustawienia Policy.
  • Access policy assignment pozwala przypisywać istniejące Policies użytkownikom i urządzeniom.
  • Start Live Response sessions on computers lub servers pozwala bezpośrednio łączyć się z danym typem urządzenia w celu analizy i oczyszczania.
  • Manage Data Collection and Investigation settings for computers lub servers pozwala włączać Live Response i przesyłanie do Data Lake w odpowiedniej Data Collection and Investigation Policy.

Live Response oraz Data Collection and Investigation są dostępne tylko dla Super Admin lub Custom Roles, w których wspólnie wybrano wymagany produkt i właściwą Capability. Stronę szczegółów należy więc sprawdzać przed przypisaniem i podczas kwartalnej kontroli; sama nazwa roli nie dowodzi faktycznych uprawnień.

Role niestandardowe

Custom Roles mogą tworzyć wyłącznie użytkownicy z rolą Super Admin w Global Settings > Access Control > Admins and Roles > Roles > Add role. Po wybraniu Add role wpisuje się Name i Description oraz wybiera Base Role. Następnie każdemu wymaganemu Product przypisuje się osobny Access Type: Full, Help Desk, Read-only lub None.

Praktycznym przykładem jest rola Endpoint Help Desk z Base Role Read-only: Endpoint Protection otrzymuje Access Type Help Desk, Mobile — Read-only, a każdy niepotrzebny produkt — None. W sekcji Additional access and management options wybiera się tylko wyraźnie wymagane prawa do Logs, przypisywania Policy lub Live Response. Dostępne opcje zależą od produktu, Access Type i zakresu licencji. Save tworzy rolę; dopiero potem przypisuje się ją administratorowi i testuje na jego koncie.

Policy Management i Policy Assignment

W Custom Roles Policy Management i Policy Assignment nie są tym samym:

  • Policy Management pozwala tworzyć, zmieniać i usuwać Policies.
  • Policy Assignment pozwala przypisywać istniejące Policies użytkownikom, grupom lub urządzeniom.

Opcje wzajemnie się wykluczają. Policy Management ma szerszy zakres. Po włączeniu dla Base Role Help Desk lub Read-only Custom Role uzyskuje w zakresie zarządzania Policies, urządzeniami i użytkownikami takie same Capabilities jak Base Role Full. Nie należy więc uznawać tego dodatkowego prawa za bezpieczne tylko dlatego, że Base Role jest ograniczona.

Uwzględnianie Shared Settings

Niektóre ustawienia globalne są współdzielone przez Endpoint i Server, a część również przez Encryption. Należą do nich Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage z dodatkowym dostępem Encryption, DLP Rules, Manage Content Control List, Reject Network Connections i XDR Threat Analysis Center.

Jeśli Custom Role nie ma dostępu do Endpoint Protection lub Server Protection, wspólne ustawienia są tylko do odczytu, a wykluczeń nie można dodawać ani nimi zarządzać. Jeśli dane ustawienie korzysta również z Encryption, Custom Role musi obejmować także ten produkt. Nie jest to błąd interfejsu, lecz skutek ustawienia obejmującego wiele produktów.

Krytyczne uprawnienia dodatkowe i ich warunki

Uprawnienia dodatkowe nie zaczynają działać wyłącznie po zaznaczeniu widocznego pola. Base Role, produkt i Access Type również muszą być odpowiednie:

Uprawnienie dodatkoweWymagana kombinacja roli
Start Live Response sessions on computersEndpoint Protection z Full lub Help Desk
Start Live Response sessions on serversServer Protection z Full lub Help Desk
Manage Data Collection and Investigation settings for computersEndpoint Protection z Full; pozwala między innymi na Live Response i przesyłanie do Data Lake dla komputerów
Manage Data Collection and Investigation settings for serversServer Protection z Full; pozwala między innymi na Live Response i przesyłanie do Data Lake dla serwerów
Enable global search managementEndpoint Protection lub Server Protection, ewentualnie oba, z Full
Turn off tamper protection for computersBase Role Help Desk oraz Endpoint Protection z Full
Remove computers from isolationBase Role Help Desk oraz Endpoint Protection z Full
Turn off tamper protection for serversBase Role Help Desk oraz Server Protection z Full
Remove servers from isolationBase Role Help Desk oraz Server Protection z Full

Logs & Reports access dotyczy wszystkich produktów i Access Types danej Custom Role. To samo dotyczy Policy Management i Policy Assignment, przy czym te dwa prawa nadal mają odrębne skutki. Każdą kombinację sprawdza się kontem testowym: dozwolona operacja musi działać, a niedozwolona musi się nie powieść. W szczególności Live Response, przesyłanie do Data Lake, wyłączanie Tamper Protection i usuwanie izolacji otrzymują wskazanego Ownera i są kontrolowane kwartalnie.

Uprawnienia XDR zależne od licencji

Licencja XDR rozszerza role Sophos Fusion o wybrane funkcje analizy i Response. Prawa te nie są zbiorczo zawarte w „dostępie XDR”:

OperacjaDozwolone role predefiniowane lub Custom Role
Wyświetlanie Intelligence ReportSuper Admin, Admin, Help Desk, Read-only
Żądanie Intelligence ReportSuper Admin, Admin, Help Desk
Dodawanie lub usuwanie wpisu w Clean and BlockSuper Admin, Admin
Wyświetlanie zablokowanych wpisówSuper Admin, Admin, Help Desk, Read-only
Wyświetlanie On-demand Threat GraphSuper Admin, Admin, Help Desk, Read-only
Żądanie On-demand Threat GraphSuper Admin, Admin, Help Desk
Izolowanie urządzeń lub usuwanie izolacjiSuper Admin, Admin
Żądanie Forensic SnapshotSuper Admin, Admin, Help Desk
Uruchamianie Live Response na komputerachSuper Admin, Admin lub Custom Role z bazą Full/Help Desk i dostępem do Endpoint Protection
Uruchamianie Live Response na serwerachSuper Admin, Admin lub Custom Role z bazą Full/Help Desk i dostępem do Server Protection
Zarządzanie Data Collection and Investigation dla komputerówSuper Admin, Admin lub Custom Role z bazą Full i dostępem do Endpoint Protection
Zarządzanie Data Collection and Investigation dla serwerówSuper Admin, Admin lub Custom Role z bazą Full i dostępem do Server Protection

Widoczna pozycja menu nie dowodzi posiadania uprawnienia. W przypadku szczególnie istotnych operacji konto testowe służy do sprawdzenia zarówno przypadku dozwolonego, jak i odrzuconego, a stan licencji dokumentuje się razem z rolą.

Dodawanie administratora

Tylko Super Admin może przypisać rolę administracyjną. W sekcji Global Settings > Access Control > Admins and Roles > Admins tworzy się nowego użytkownika jako administratora albo na karcie Roles przypisuje istniejącego użytkownika do roli.

Dla nowego administratora na karcie Admins wybiera się Add Admin. Na stronie Add User wprowadza się imię i nazwisko, adres e-mail oraz przewidzianą rolę. Exchange Login i Manager są opcjonalne. W razie potrzeby grupę przenosi się z Available groups do Assigned groups. Save kończy tworzenie, a Save and Add Another zapisuje i od razu otwiera następny rekord. Sophos Fusion automatycznie wysyła następnie Welcome Email służący do konfiguracji konta administracyjnego.

Istniejącego użytkownika nie tworzy się ponownie. Na karcie Roles otwiera się rolę docelową, w sekcji Role Members wybiera Edit i przenosi daną osobę strzałkami Pickera z Available Users do Assigned Users. Save zatwierdza przypisanie. Jeśli użytkownik ma już inną rolę, nowy wybór całkowicie ją zastępuje.

Email setup link dotyczy ochrony urządzenia i jest niezależny od Welcome Email zapewniającej dostęp administratora. Przy centralnie zarządzanym wdrożeniu oprogramowania osobisty Setup Link nie jest używany jako zamiennik.

Odbieranie roli administratora lub usuwanie użytkownika

Tylko Super Admin może usuwać administratorów. Są to dwa różne działania: odebranie roli administracyjnej pozostawia zwykłego użytkownika Sophos Fusion, natomiast Delete user usuwa obiekt użytkownika.

Aby jedynie odebrać rolę, należy otworzyć Global Settings > Access Control > Admins and Roles > Roles. Przy wybranej roli obok Role Members wybiera się Edit. W sekcji Assigned Users zaznacza się osobę i usuwa ją strzałkami Pickera. Pozostaje ona użytkownikiem bez tych praw administracyjnych i może nadal korzystać z funkcji użytkownika właściwych dla produktu.

Aby usunąć użytkownika, w sekcji Global Settings > Access Control > Admins and Roles > Admins otwiera się nazwę administratora i wybiera Delete user. Wcześniej sprawdza się urządzenia, Policies, skrzynki pocztowe, Directory Owner i odpowiedzialność za pomoc techniczną.

Usunięty użytkownik może pojawić się ponownie automatycznie. Jeśli zaloguje się na przypisanym urządzeniu nadal zarządzanym przez Sophos Fusion, zostanie ponownie utworzony jako użytkownik. Jeśli pochodzi z AD, Entra ID lub Google Directory i nadal znajduje się w aktywnym Sync Scope, utworzy go również następna synchronizacja katalogu. Trwały Offboarding najpierw usuwa więc przypisanie źródłowe lub blokuje konto, a dopiero potem usuwa obiekt Sophos Fusion.

Rozwiązywanie problemów z rolami spowodowanych zduplikowanymi adresami e-mail

Rola administratora wymaga adresu e-mail unikatowego w Tenancie i innych kontach Sophos Fusion. Gdy adresu brakuje albo ten sam adres lub Username już istnieje, Sophos Fusion odmawia przypisania. W przypadku konfliktu w innym Tenancie Sophos Fusion należy tam ustawić alternatywny adres albo poprosić właściwego administratora o usunięcie niepotrzebnego rekordu.

Kontrolowana procedura dla duplikatów synchronizowanych z AD:

  1. Otworzyć My Environment > Users & Groups i wyszukać pełny adres e-mail.
  2. Jeśli jest kilka wyników, ustalić, który użytkownik ma otrzymać rolę administratora.
  3. Otworzyć każdy inny edytowalny duplikat, wybrać Edit, usunąć powielony adres e-mail i zatwierdzić za pomocą Save.
  4. Powtarzać wyszukiwanie, aż pozostanie tylko właściwy, unikatowy rekord.
  5. Otworzyć tego użytkownika, wybrać Edit, ustawić przewidzianą rolę w sekcji Role i wybrać Save.

Jeśli widoczny jest tylko użytkownik nieedytowalny albo zmiany nie można zapisać, adres e-mail jest zwykle już używany na innym koncie Sophos Fusion lub SSP. Lokalne usuwanie kolejnych synchronizowanych użytkowników nie rozwiąże konfliktu między Tenantami.

Ponowne dostarczanie Welcome Email i zaproszenia SSP

Sophos Fusion wysyła Welcome Email lub powiadomienie Self Service Portal przy przypisaniu roli tylko raz. Zawarty w nim URL nie wygasa. Jeśli wiadomości nie ma również w filtrze spamu, nie istnieje osobny przycisk Resend: po sprawdzeniu konsekwencji użytkownika trzeba usunąć z Sophos Fusion i utworzyć ponownie z właściwą rolą lub przypisaniem SSP.

Przed usunięciem sprawdza się urządzenia, Policies, skrzynki pocztowe i powiązania z grupami. Jeśli ten sam adres e-mail jest już połączony z innym Sophos Fusion Admin Account lub Self Service Portal innego konta Sophos Fusion, ponowne utworzenie również nie wyśle Welcome Email. Adres e-mail może być użyty tylko raz; najpierw trzeba usunąć konflikt na drugim koncie.

Usuwanie Custom Role

Tylko Super Admin może usunąć Custom Role; ról predefiniowanych nie można usuwać. Dopóki do Custom Role przypisani są administratorzy, Sophos Fusion blokuje usunięcie. Najpierw należy w kontrolowany sposób przypisać im inną rolę lub usunąć ich z roli.

Ścieżka to Global Settings > Access Control > Admins and Roles > Roles. Na liście ról zaznacza się odpowiedni wiersz w miejscu poza nazwą roli i wybiera Delete. Drugie Delete potwierdza ostateczne usunięcie. Następnie sprawdza się konta testowe i udokumentowane przypisania, aby żaden materiał dotyczący automatyzacji ani przekazania obowiązków nie odwoływał się do usuniętej roli.

Użytkownik może mieć tylko jedną rolę administracyjną. Nowa rola zastępuje starą. Po każdym przypisaniu testuje się logowanie w prywatnej sesji przeglądarki oraz sprawdza, czy wrażliwe Logs, zmiany Policy, Live Response i dostęp do produktów działają dokładnie zgodnie z założeniami.

Kwartalna kontrola ról

Kontrola obejmuje:

  • wszystkich Super Admins i ich MFA Recovery,
  • użytkowników bez aktualnego Ownera,
  • Custom Roles i ich Base Role,
  • dostęp do produktów Full, Help Desk, Read-only lub None,
  • wrażliwe Logs i Reports,
  • Policy Management oraz Assignment,
  • Live Response i Data Collection,
  • API Credentials jako osobne tożsamości techniczne.

Nieużywane Custom Roles usuwa się dopiero po upewnieniu się, że nie zależą od nich żadne osoby ani procesy. Zmiany ról sprawdza się w Audit Log.

Typowe problemy

Nie można przypisać roli

Użytkownik nie ma adresu e-mail, ten sam adres już istnieje w Sophos Fusion albo jest przypisany do innego konta Sophos Fusion. W przypadku synchronizowanych duplikatów koryguje się źródło katalogowe i Matching, zamiast tworzyć kolejnych użytkowników.

Nie można zmienić własnej roli

Nie można samodzielnie zastąpić własnej aktywnej roli. Drugi Super Admin wykonuje zmianę po wylogowaniu danej osoby.

Custom Admin widzi produkt, ale nie może zmieniać Global Settings

Dostęp do produktu, Base Role, dodatkową Capability i Shared Settings sprawdza się łącznie. Dostęp tylko do Endpoint albo tylko do Server może nie wystarczyć do ustawień wspólnych.

Dostęp administratora działa, ale MFA Recovery nie

Rola i uwierzytelnianie są odrębne. Co najmniej dwie metody MFA i drugiego Super Admina przygotowuje się zgodnie z artykułem Zabezpieczanie logowania do Sophos Fusion za pomocą MFA, kluczy dostępu i IdP.

Często zadawane pytania

Ilu Super Admins powinien mieć Tenant?

Sophos wymaga co najmniej jednego. Dla niezawodnego działania warto mieć dwóch niezależnych Super Admins z oddzielnymi metodami MFA i udokumentowanym Recovery.

Czy użytkownik może mieć kilka ról Sophos Fusion?

Nie. Użytkownik ma jedną rolę administracyjną. Nowe przypisanie zastępuje dotychczasową rolę.

Dlaczego wspólne ustawienie jest tylko do odczytu?

Custom Role może nie mieć dostępu do wszystkich produktów korzystających z tego wspólnego ustawienia albo może nie mieć odpowiedniego uprawnienia Policy Management lub Policy Assignment.