Prawidłowe przypisywanie ról administracyjnych Sophos Central
Właściwa rola Sophos Central powinna być zgodna z zasadą najmniejszych uprawnień: Super Admin jest przeznaczony do zarządzania rolami i API, Admin do kompleksowej administracji, Help Desk do zadań wsparcia, Read-only wyłącznie do wglądu, a User tylko do Self-Service Portal. Bardziej szczegółowe uprawnienia konfiguruje się za pomocą Custom Role.
Która rola administracyjna jest odpowiednia?
Sophos Central zawiera pięć predefiniowanych ról. Dodatkowe funkcje XDR i funkcje specyficzne dla produktów zależą od posiadanych licencji.
Informacja: Predefiniowanych ról nie można edytować ani usuwać.
Super Admin
Super Admin ma pełny dostęp, a dodatkowo zarządza rolami, przypisaniami ról, Custom Roles, API Tokens i API Credentials.
Ważne: W środowisku Sophos Central musi zawsze istnieć co najmniej jeden Super Admin.
Admin
Admin ma szeroki dostęp do licencjonowanych funkcji Central, ale nie może zarządzać rolami, przypisaniami ról, API Tokens ani API Credentials.
Help Desk
Help Desk ma zasadniczo dostęp tylko do odczytu ustawień, ale może również przeglądać wrażliwe Logs i Reports, odbierać Alerts i usuwać je tylko wtedy, gdy strona Alerts została otwarta z dashboardu, aktualizować Sophos Agent oraz skanować komputery. Help Desk nie może zarządzać rolami ani danymi dostępowymi API.
Read-only
Read-only może przeglądać ustawienia, wrażliwe Logs, Reports i Alerts, ale nie może zarządzać rolami ani przypisaniami ról, przypisywać Policies, zmieniać ustawień, usuwać Alerts, aktualizować agentów ani skanować komputerów.
User
User nie ma uprawnień administracyjnych i może otworzyć tylko Self-Service Portal.
Przypisywanie lub zmiana roli
Tylko Super Admin może przypisywać lub zmieniać role administracyjne. Użytkownik może mieć tylko jedną rolę; przypisanie nowej zastępuje dotychczasową.
- Otwórz
Global Settings > Access Control > Admins and Roles. - Wybierz kartę
Roles, a następnie żądaną rolę. - Kliknij
EditobokRole Members. - Przenieś użytkowników między
Available UsersiAssigned Users, a następnie zapisz zmiany przyciskiemSave.
Nie można zmienić roli administratora, który jest obecnie zalogowany. Osoba ta musi się najpierw wylogować; zmianę własnej roli wykonuje inny Super Admin. Następnie należy przetestować logowanie na koncie danej osoby i sprawdzić, czy dostępne są tylko przewidziane strony i działania.
Role niestandardowe
Custom Roles mogą tworzyć wyłącznie użytkownicy z rolą Super Admin w Global Settings > Access Control > Admins and Roles > Roles > Add role. Wybiera się rolę bazową, a następnie dla każdego produktu przypisuje Access Type Full, Help Desk, Read-only lub None. Dodatkowe opcje, na przykład dla Logs, Policies lub Live Response, zależą od produktu, Access Type i zakresu licencji.
Praktycznym przykładem jest rola Firewall Monitoring z rolą bazową Help Desk, produktem Firewall i Access Type Help Desk; niepotrzebne produkty otrzymują None. Pozwala to korzystać z Monitoring, Diagnostics, Logs i Reports, ale nie zmieniać konfiguracji ani Policies.
Zarządzanie Sophos Firewall przez Central
Jeśli Sophos Firewall jest połączony z Sophos Central, dostęp do WebAdmin firewalla zależy od wersji SFOS:
- Do SFOS 22.0 MR1 włącznie: Tylko Admin i Super Admin mogli otworzyć firewall przez Central; sesja otrzymywała takie same uprawnienia jak lokalne konto
admin. - Od SFOS 22.0 MR2: Przy każdym dostępie firewall automatycznie odwzorowuje rolę przypisaną w Sophos Central na
Full,Help Desk,Read-onlylubNone.
Predefiniowane role są odwzorowywane w następujący sposób:
- Super Admin i Admin otrzymują
Full. - Help Desk otrzymuje
Help Deskdla Monitoring, Diagnostics, Logs i Reports, ale bez możliwości zmiany konfiguracji lub Policies. - Read-only może przeglądać ustawienia, konfigurację i status, ale nie może niczego zmieniać.
- User oraz Custom Roles z
Nonedla produktu Firewall nie otrzymują dostępu.
Ogólna rola Central Help Desk i Firewall Access Type Help Desk nie mają identycznej listy uprawnień. Na firewallu obowiązują węższe uprawnienia Monitoring i Diagnostics właściwe dla Firewall Access Type Help Desk.
Podczas dostępu przez Central firewall tworzy lub aktualizuje użytkownika i stosuje rolę Central. Takiego Central-managed User nie można edytować lokalnie. Zmiany ról zaczynają obowiązywać przy następnym otwarciu firewalla z Central, dlatego trwającą sesję należy zamknąć i otworzyć ponownie.
Gdy dostęp do firewalla nie działa
- Konto jest wyłączone: Komunikat
Sign-in failed. The user account is disabled in the firewall.oznacza, że powiązane konto firewalla jest wyłączone. Sophos Central nie włącza go automatycznie. - Zwykły użytkownik lub gość o tej samej nazwie: W przypadku komunikatu
Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall.administrator firewalla musi najpierw zmienić User Type istniejącego konta na typ administracyjny. Następnie należy ponownie otworzyć firewall z Central. - Ta sama nazwa użytkownika w kilku systemach uwierzytelniania: Ostatnie logowanie określa aktywne uprawnienia. Role i User Types powinny więc być spójne w Central, Identity Provider i lokalnym firewallu.
- Brak zgrupowanego firewalla: Sophos dokumentuje
NR-15693jako znany problem, przez który konta Help Desk i Read-only mogą nie widzieć zgrupowanych firewalli. Rola Admin jest udokumentowanym obejściem, ale znacznie rozszerza uprawnienia. - Istniejąca sesja zostaje rozłączona: Dla każdego firewalla możliwa jest tylko jedna sesja Central Manager. Gdy zaloguje się druga osoba, pierwsza traci Session Token i może zobaczyć
Unable to load page. Check your network connection.