Prawidłowe przypisywanie ról administracyjnych Sophos Central
Właściwa rola Sophos Central powinna być zgodna z zasadą najmniejszych uprawnień: Super Admin jest przeznaczony do zarządzania rolami i API, Admin do kompleksowej administracji, Help Desk do zadań wsparcia, Read-only wyłącznie do wglądu, a User tylko do Self-Service Portal. Bardziej szczegółowe uprawnienia konfiguruje się za pomocą Custom Role.
Która rola administracyjna jest odpowiednia?
Sophos Central zawiera pięć predefiniowanych ról. Dodatkowe funkcje XDR i funkcje specyficzne dla produktów zależą od posiadanych licencji.
Informacja: Predefiniowanych ról nie można edytować ani usuwać.
Super Admin
Super Admin ma pełny dostęp, a dodatkowo zarządza rolami, przypisaniami ról, Custom Roles, API Tokens i API Credentials. Ta rola może otwierać zgłoszenia do pomocy technicznej Sophos i włączać Remote Assistance.
Ważne: W środowisku Sophos Central musi zawsze istnieć co najmniej jeden Super Admin.
Admin
Admin ma szeroki dostęp do licencjonowanych funkcji Central, ale nie może zarządzać rolami, przypisaniami ról, API Tokens ani API Credentials. Może także korzystać ze zgłoszeń do pomocy technicznej i Remote Assistance. Na stronie Quarantined Messages może zwalniać wiadomości e-mail z kwarantanny.
Help Desk
Help Desk ma zasadniczo dostęp tylko do odczytu ustawień, ale może również przeglądać wrażliwe Logs i Reports, odbierać Alerts i usuwać je tylko wtedy, gdy strona Alerts została otwarta z dashboardu, aktualizować Sophos Agent, skanować komputery i zmieniać Co-Branding. Może otwierać zgłoszenia do pomocy technicznej Sophos, ale nie może włączać Remote Assistance. Help Desk nie może zarządzać rolami ani danymi uwierzytelniającymi API.
Z licencją Phish Threat rola Help Desk widzi użytkowników, kampanie, serie, wyniki i Reports. Nie może jednak zgłaszać wiadomości e-mail jako spam ani zmieniać użytkowników przypisanych do kampanii Phish Threat. Niedostępne przyciski edycji i brakujące opcje ról są więc oczekiwanymi ograniczeniami, a nie błędem wyświetlania.
Read-only
Read-only może przeglądać ustawienia, wrażliwe Logs, Reports i Alerts oraz otwierać zgłoszenia do pomocy technicznej Sophos. Z licencją Phish Threat widoczni są użytkownicy, kampanie, serie, wyniki i Reports. Rola nie może jednak włączać Remote Assistance, zarządzać rolami ani API Credentials, przypisywać Policies, zmieniać ustawień, usuwać Alerts, aktualizować agentów ani skanować komputerów. Niedostępne są również operacje licencyjne, takie jak Start Trial i Apply License Key.
User
User nie ma uprawnień administracyjnych i korzysta wyłącznie z Self Service Portal. Udostępnianie i cykl życia użytkowników opisuje artykuł Konfigurowanie dostępu do Sophos Central Self Service Portal.
Przypisywanie lub zmiana roli
Tylko Super Admin może przypisywać lub zmieniać role administracyjne. Użytkownik może mieć tylko jedną rolę; przypisanie nowej zastępuje dotychczasową.
- Otwórz
Global Settings > Access Control > Admins and Roles. - Wybierz kartę
Roles, a następnie żądaną rolę. - Kliknij
EditobokRole Members. - Przenieś użytkowników między
Available UsersiAssigned Users, a następnie zapisz zmiany przyciskiemSave.
Po pierwszym przypisaniu roli administracyjnej użytkownik otrzymuje wiadomość e-mail umożliwiającą skonfigurowanie konta administracyjnego. Należy sprawdzić jej dostarczenie i udane logowanie; sama obecność roli na liście nie dowodzi, że zaproszenie i konfiguracja MFA zostały ukończone.
Nie można zmienić roli administratora, który jest obecnie zalogowany. Osoba ta musi się najpierw wylogować; zmianę własnej roli wykonuje inny Super Admin. Następnie należy przetestować logowanie na koncie danej osoby i sprawdzić, czy dostępne są tylko przewidziane strony i działania.
Sprawdzanie szczegółów roli i dodatkowych uprawnień
W sekcji Global Settings > Access Control > Admins and Roles > Roles kliknięcie nazwy roli otwiera stronę szczegółów. Pokazuje ona Access Level Full, Help Desk lub Read-only, wyspecjalizowane Capabilities i listę przypisanych administratorów. Kliknięcie nazwy otwiera pełne dane użytkownika.
Najważniejsze pola Capability oznaczają:
- Access sensitive logs & reports zapewnia dostęp do wrażliwych Logs i Reports, w tym Audit Logs.
- Access policy management pozwala zmieniać ustawienia Policy.
- Access policy assignment pozwala przypisywać istniejące Policies użytkownikom i urządzeniom.
- Start Live Response sessions on computers lub servers pozwala bezpośrednio łączyć się z danym typem urządzenia w celu analizy i oczyszczania.
- Manage Data Collection and Investigation settings for computers lub servers pozwala włączać Live Response i przesyłanie do Data Lake w odpowiedniej Data Collection and Investigation Policy.
Live Response oraz Data Collection and Investigation są dostępne tylko dla Super Admin lub Custom Roles, w których wspólnie wybrano wymagany produkt i właściwą Capability. Stronę szczegółów należy więc sprawdzać przed przypisaniem i podczas kwartalnej kontroli; sama nazwa roli nie dowodzi faktycznych uprawnień.
Role niestandardowe
Custom Roles mogą tworzyć wyłącznie użytkownicy z rolą Super Admin w Global Settings > Access Control > Admins and Roles > Roles > Add role. Wybiera się rolę bazową, a następnie dla każdego produktu przypisuje Access Type Full, Help Desk, Read-only lub None. Dodatkowe opcje, na przykład dla Logs, Policies lub Live Response, zależą od produktu, Access Type i zakresu licencji.
Praktycznym przykładem jest rola Endpoint Help Desk z rolą bazową Read-only, produktem Endpoint Protection i Access Type Help Desk. Niepotrzebne produkty otrzymują None. Dodatkowe prawa do Logs, przypisywania Policy lub Live Response udostępnia się osobno.
Po wybraniu Add role wpisuje się nazwę i opis, wybiera Base Role i ustawia osobny Access Type dla każdego potrzebnego produktu. Endpoint Protection może na przykład otrzymać Help Desk, Mobile Read-only, a wszystkie inne produkty None. Następnie dodaje się wyłącznie wyraźnie wymagane uprawnienia. Save tworzy rolę; dopiero potem przypisuje się ją administratorowi i testuje na jego koncie.
Policy Management i Policy Assignment
W Custom Roles Policy Management i Policy Assignment nie są tym samym:
- Policy Management pozwala tworzyć, zmieniać i usuwać Policies.
- Policy Assignment pozwala przypisywać istniejące Policies użytkownikom, grupom lub urządzeniom.
Opcje wzajemnie się wykluczają. Policy Management ma szerszy zakres i może nadać pierwotnie ograniczonej bazie Help Desk lub Read-only znaczące prawa do zmian.
Uwzględnianie Shared Settings
Niektóre ustawienia globalne są współdzielone przez Endpoint i Server, a część również przez Encryption. Należą do nich Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage z dodatkowym dostępem Encryption, DLP Rules, Manage Content Control List, Reject Network Connections i XDR Threat Analysis Center.
Jeśli Custom Role nie ma dostępu do jednego z uczestniczących produktów, wspólne ustawienie może być tylko do odczytu. Nie jest to błąd interfejsu, lecz skutek połączonego Scope.
Krytyczne uprawnienia dodatkowe i ich warunki
Uprawnienia dodatkowe nie zaczynają działać wyłącznie po zaznaczeniu widocznego pola. Base Role, produkt i Access Type również muszą być odpowiednie:
| Uprawnienie dodatkowe | Wymagana kombinacja roli |
|---|---|
| Start Live Response sessions on computers | Endpoint Protection z Full lub Help Desk |
| Start Live Response sessions on servers | Server Protection z Full lub Help Desk |
| Manage Data Collection and Investigation settings for computers | Endpoint Protection z Full; pozwala między innymi na Live Response i przesyłanie do Data Lake dla komputerów |
| Manage Data Collection and Investigation settings for servers | Server Protection z Full; pozwala między innymi na Live Response i przesyłanie do Data Lake dla serwerów |
| Enable global search management | Endpoint Protection lub Server Protection, ewentualnie oba, z Full |
| Turn off tamper protection for computers | Base Role Help Desk oraz Endpoint Protection z Full |
| Remove computers from isolation | Base Role Help Desk oraz Endpoint Protection z Full |
| Turn off tamper protection for servers | Base Role Help Desk oraz Server Protection z Full |
| Remove servers from isolation | Base Role Help Desk oraz Server Protection z Full |
Logs & Reports access dotyczy wszystkich produktów i Access Types danej Custom Role. To samo dotyczy Policy Management i Policy Assignment, przy czym te dwa prawa nadal mają odrębne skutki. Każdą kombinację sprawdza się kontem testowym: dozwolona operacja musi działać, a niedozwolona musi się nie powieść. W szczególności Live Response, przesyłanie do Data Lake, wyłączanie Tamper Protection i usuwanie izolacji otrzymują wskazanego Ownera i są kontrolowane kwartalnie.
Uprawnienia XDR zależne od licencji
Licencja XDR rozszerza role Central o wybrane funkcje analizy i Response. Prawa te nie są zbiorczo zawarte w „dostępie XDR”:
| Operacja | Dozwolone role predefiniowane lub Custom Role |
|---|---|
| Wyświetlanie Intelligence Report | Super Admin, Admin, Help Desk, Read-only |
| Żądanie Intelligence Report | Super Admin, Admin, Help Desk |
| Dodawanie lub usuwanie wpisu w Clean and Block | Super Admin, Admin |
| Wyświetlanie zablokowanych wpisów | Super Admin, Admin, Help Desk, Read-only |
| Wyświetlanie On-demand Threat Graph | Super Admin, Admin, Help Desk, Read-only |
| Żądanie On-demand Threat Graph | Super Admin, Admin, Help Desk |
| Izolowanie urządzeń lub usuwanie izolacji | Super Admin, Admin |
| Żądanie Forensic Snapshot | Super Admin, Admin, Help Desk |
| Uruchamianie Live Response na komputerach | Super Admin, Admin lub Custom Role z bazą Full/Help Desk i dostępem do Endpoint Protection |
| Uruchamianie Live Response na serwerach | Super Admin, Admin lub Custom Role z bazą Full/Help Desk i dostępem do Server Protection |
| Zarządzanie Data Collection and Investigation dla komputerów | Super Admin, Admin lub Custom Role z bazą Full i dostępem do Endpoint Protection |
| Zarządzanie Data Collection and Investigation dla serwerów | Super Admin, Admin lub Custom Role z bazą Full i dostępem do Server Protection |
Widoczna pozycja menu nie dowodzi posiadania uprawnienia. W przypadku szczególnie istotnych operacji konto testowe służy do sprawdzenia zarówno przypadku dozwolonego, jak i odrzuconego, a stan licencji dokumentuje się razem z rolą.
Dodawanie administratora
Tylko Super Admin może przypisać rolę administracyjną. W sekcji Global Settings > Access Control > Admins and Roles > Admins tworzy się nowego użytkownika jako administratora albo na karcie Roles przypisuje istniejącego użytkownika do roli.
Dla nowego administratora na karcie Admins wybiera się Add Admin. Na stronie Add User wprowadza się imię i nazwisko, adres e-mail oraz przewidzianą rolę. Exchange Login i Manager są opcjonalne. W razie potrzeby grupę przenosi się z Available groups do Assigned groups. Save kończy tworzenie, a Save and Add Another zapisuje i od razu otwiera następny rekord. Central automatycznie wysyła następnie Welcome Email służący do konfiguracji konta administracyjnego.
Istniejącego użytkownika nie tworzy się ponownie. Na karcie Roles otwiera się rolę docelową, w sekcji Role Members wybiera Edit i przenosi daną osobę strzałkami Pickera z Available Users do Assigned Users. Save zatwierdza przypisanie. Jeśli użytkownik ma już inną rolę, nowy wybór całkowicie ją zastępuje.
Email setup link dotyczy ochrony urządzenia i jest niezależny od Welcome Email zapewniającej dostęp administratora. Przy centralnie zarządzanym wdrożeniu oprogramowania osobisty Setup Link nie jest używany jako zamiennik.
Odbieranie roli administratora lub usuwanie użytkownika
Tylko Super Admin może usuwać administratorów. Są to dwa różne działania: odebranie roli administracyjnej pozostawia zwykłego użytkownika Central, natomiast Delete user usuwa obiekt użytkownika.
Aby jedynie odebrać rolę, należy otworzyć Global Settings > Access Control > Admins and Roles > Roles. Przy wybranej roli obok Role Members wybiera się Edit. W sekcji Assigned Users zaznacza się osobę i usuwa ją strzałkami Pickera. Pozostaje ona użytkownikiem bez tych praw administracyjnych i może nadal korzystać z funkcji użytkownika właściwych dla produktu.
Aby usunąć użytkownika, w sekcji Global Settings > Access Control > Admins and Roles > Admins otwiera się nazwę administratora i wybiera Delete user. Wcześniej sprawdza się urządzenia, Policies, skrzynki pocztowe, Directory Owner i odpowiedzialność za pomoc techniczną.
Usunięty użytkownik może pojawić się ponownie automatycznie. Jeśli zaloguje się na przypisanym urządzeniu nadal zarządzanym przez Central, zostanie ponownie utworzony jako użytkownik. Jeśli pochodzi z AD, Entra ID lub Google Directory i nadal znajduje się w aktywnym Sync Scope, utworzy go również następna synchronizacja katalogu. Trwały Offboarding najpierw usuwa więc przypisanie źródłowe lub blokuje konto, a dopiero potem usuwa obiekt Central.
Rozwiązywanie problemów z rolami spowodowanych zduplikowanymi adresami e-mail
Rola administratora wymaga adresu e-mail unikatowego w Tenancie i innych kontach Central. Gdy adresu brakuje albo ten sam adres lub Username już istnieje, Central odmawia przypisania. W przypadku konfliktu w innym Tenancie Central należy tam ustawić alternatywny adres albo poprosić właściwego administratora o usunięcie niepotrzebnego rekordu.
Kontrolowana procedura dla duplikatów synchronizowanych z AD:
- Otworzyć My Environment > Users & Groups i wyszukać pełny adres e-mail.
- Jeśli jest kilka wyników, ustalić, który użytkownik ma otrzymać rolę administratora.
- Otworzyć każdy inny edytowalny duplikat, wybrać Edit, usunąć powielony adres e-mail i zatwierdzić za pomocą Save.
- Powtarzać wyszukiwanie, aż pozostanie tylko właściwy, unikatowy rekord.
- Otworzyć tego użytkownika, wybrać Edit, ustawić przewidzianą rolę w sekcji Role i wybrać Save.
Jeśli widoczny jest tylko użytkownik nieedytowalny albo zmiany nie można zapisać, adres e-mail jest zwykle już używany na innym koncie Sophos Central lub SSP. Lokalne usuwanie kolejnych synchronizowanych użytkowników nie rozwiąże konfliktu między Tenantami.
Ponowne dostarczanie Welcome Email i zaproszenia SSP
Central wysyła Welcome Email lub powiadomienie Self Service Portal przy przypisaniu roli tylko raz. Zawarty w nim URL nie wygasa. Jeśli wiadomości nie ma również w filtrze spamu, nie istnieje osobny przycisk Resend: po sprawdzeniu konsekwencji użytkownika trzeba usunąć z Central i utworzyć ponownie z właściwą rolą lub przypisaniem SSP.
Przed usunięciem sprawdza się urządzenia, Policies, skrzynki pocztowe i powiązania z grupami. Jeśli ten sam adres e-mail jest już połączony z innym Sophos Central Admin Account lub Self Service Portal innego konta Central, ponowne utworzenie również nie wyśle Welcome Email. Adres e-mail może być użyty tylko raz; najpierw trzeba usunąć konflikt na drugim koncie.
Usuwanie Custom Role
Tylko Super Admin może usunąć Custom Role; ról predefiniowanych nie można usuwać. Dopóki do Custom Role przypisani są administratorzy, Central blokuje usunięcie. Najpierw należy w kontrolowany sposób przypisać im inną rolę lub usunąć ich z roli.
Ścieżka to Global Settings > Access Control > Admins and Roles > Roles. Na liście ról zaznacza się odpowiedni wiersz w miejscu poza nazwą roli i wybiera Delete. Drugie Delete potwierdza ostateczne usunięcie. Następnie sprawdza się konta testowe i udokumentowane przypisania, aby żaden materiał dotyczący automatyzacji ani przekazania obowiązków nie odwoływał się do usuniętej roli.
Użytkownik może mieć tylko jedną rolę administracyjną. Nowa rola zastępuje starą. Po każdym przypisaniu testuje się logowanie w prywatnej sesji przeglądarki oraz sprawdza, czy wrażliwe Logs, zmiany Policy, Live Response i dostęp do produktów działają dokładnie zgodnie z założeniami.
Kwartalna kontrola ról
Kontrola obejmuje:
- wszystkich Super Admins i ich MFA Recovery,
- użytkowników bez aktualnego Ownera,
- Custom Roles i ich Base Role,
- dostęp do produktów
Full,Help Desk,Read-onlylubNone, - wrażliwe Logs i Reports,
- Policy Management oraz Assignment,
- Live Response i Data Collection,
- API Credentials jako osobne tożsamości techniczne.
Nieużywane Custom Roles usuwa się dopiero po upewnieniu się, że nie zależą od nich żadne osoby ani procesy. Zmiany ról sprawdza się w Audit Log.
Typowe problemy
Nie można przypisać roli
Użytkownik nie ma adresu e-mail, ten sam adres już istnieje w Central albo jest przypisany do innego konta Central. W przypadku synchronizowanych duplikatów koryguje się źródło katalogowe i Matching, zamiast tworzyć kolejnych użytkowników.
Nie można zmienić własnej roli
Nie można samodzielnie zastąpić własnej aktywnej roli. Drugi Super Admin wykonuje zmianę po wylogowaniu danej osoby.
Custom Admin widzi produkt, ale nie może zmieniać Global Settings
Dostęp do produktu, Base Role, dodatkową Capability i Shared Settings sprawdza się łącznie. Dostęp tylko do Endpoint albo tylko do Server może nie wystarczyć do ustawień wspólnych.
Dostęp administratora działa, ale MFA Recovery nie
Rola i uwierzytelnianie są odrębne. Co najmniej dwie metody MFA i drugiego Super Admina przygotowuje się zgodnie z artykułem Zabezpieczanie logowania do Sophos Central za pomocą MFA, kluczy dostępu i IdP.