Przejdz do tresci
Avanet

Prawidłowe przypisywanie użytkowników i grup Sophos Central Endpoint

Login Windows, użytkownik Sophos Central i chroniony komputer to trzy różne obiekty. Sophos łączy je ze sobą, ale każdy ma własne grupy, Policies i reguły Lifecycle. Wiele pozornych błędów polityk wynika z pomieszania tych poziomów.

Użytkownik, login i urządzenie

ObiektZnaczenieTypowe użycie
Użytkownikosoba w Sophos CentralUser Policy, przypisanie licencji i zdarzeń
Loginrozpoznana lokalna lub domenowa nazwa logowaniałączy logowanie z użytkownikiem Central
Komputerzarządzany Endpoint AgentComputer Policy, grupa, Health i Software

Jeden użytkownik może mieć wiele urządzeń. Na współdzielonym komputerze może pojawiać się wielu użytkowników.

Jak użytkownicy powstają w Central

Użytkowników można utworzyć na cztery sposoby:

  • automatycznie przy logowaniu na chronionym komputerze,
  • ręcznie w My Environment > Users & Groups > Users,
  • przez import CSV,
  • przez Directory Service, taki jak Active Directory lub Microsoft Entra ID.

W środowisku produkcyjnym należy zdefiniować główne źródło tożsamości. Tryb mieszany ma sens tylko wtedy, gdy wiadomo, które źródło dostarcza konkretne obiekty.

Automatycznie wykryte loginy

Sophos zgłasza użytkowników Windows w miarę możliwości z domeną, na przykład CORP\muster. Bez domeny na wielu komputerach mogą powstawać wpisy PC01\user i PC02\user.

Takich loginów nie należy usuwać zbiorczo. Najpierw trzeba sprawdzić, czy należą do tej samej osoby i jakie Policies lub Events są z nimi związane. Następnie należy otworzyć użytkownika w My Environment > Users & Groups, wybrać funkcję Edit obok Logins i przenieść wpis między Available Logins a Assigned Logins. Po zapisaniu już przypisane komputery pojawią się na stronie Summary użytkownika.

Na komputerach Mac i przy lokalnych kontach Windows strategia nazewnictwa jest szczególnie ważna. Przy nowej instalacji macOS opcja --mcsPreferHostname powoduje raportowanie nazw jako domain\username zamiast machine\username. Można ją ustawić wyłącznie podczas nowej instalacji.

Na już zainstalowanym Macu sprawdza się wykrywanie domeny przez Samba:

scutil
show State:/Network/Global/SMB

Raportowanie kont zarządzanych przez domenę włącza się tylko wtedy, gdy widoczna jest właściwa domena:

sudo defaults write /Library/Preferences/com.sophos.mcs SMEMcsPreferDomainName -bool true
sudo launchctl stop com.sophos.configuration

Konta lokalne nadal są raportowane z nazwą komputera. Jeśli macOS nie wykryje domeny, Sophos również wraca do nazwy komputera. Zmianę sprawdza się przez ponowne logowanie i późniejsze przypisanie Login w Central.

Ręczne lub CSV tworzenie użytkowników

Użytkownik ręczny potrzebuje unikalnej nazwy, a do zaproszeń i Self Service również poprawnego adresu e-mail. Adres może być używany tylko w jednym dashboardzie Sophos Central. Jeśli roli nie można zmienić przez już zarejestrowany adres, najpierw zwalnia się go w drugim Tenant. Bez dostępu Sophos Support wymaga starych i nowych danych Tenant, licencji i adresu do ręcznego czyszczenia.

Import CSV najpierw testuje się na kilku kontach. Plik nie może przekraczać 2 MB i musi mieć kodowanie UTF-8. Duże importy mogą po pięciu minutach zakończyć się nieskończonym ładowaniem bez użytecznego błędu. Stosuje się pakiety do 1 000 użytkowników; przy dalszym Timeout zmniejsza do 500 i ponawia poza godzinami szczytu Data Region.

Przed importem trzeba sprawdzić:

  • unikalność adresów e-mail,
  • brak duplikowania użytkowników Directory Sync,
  • poprawność znaków diakrytycznych i separatorów,
  • przygotowany model grup i polityk,
  • zasady wyłączania i usuwania.

Po każdym pakiecie sprawdza się stronę wyników. Jeśli interfejs zawiesi się, należy go odświeżyć i sprawdzić zasób przed ponownym importem tego samego pakietu. Zapobiega to niezauważonym duplikatom.

Grupy użytkowników i Policies

Grupami użytkowników zarządza się w My Environment > Users & Groups > Groups. Można je tworzyć lokalnie lub synchronizować ze źródła katalogowego.

User Group jest przydatna, gdy polityka ma podążać za osobą na wielu urządzeniach, na przykład Web Control dla konkretnej funkcji lub DLP dla wrażliwego obszaru.

Computer Group jest właściwa, gdy ochrona zależy od urządzenia, na przykład systemu kiosku, laboratorium lub produkcji.

Jeżeli pasują User i Computer Policies tego samego typu, decyduje ich kolejność. Typ celu nie ma automatycznego pierwszeństwa.

Directory Sync bez duplikatów

Użytkownicy tej samej domeny nie powinni być równocześnie bez kontroli synchronizowani z lokalnego AD i Entra ID. Sophos obsługuje określone modele mieszane, na przykład AD dla urządzeń i Entra ID dla użytkowników. Ograniczenia należy sprawdzić przed migracją.

Microsoft Entra ID opisuje Synchronizacja Microsoft Entra ID z Sophos Central, a lokalny katalog Synchronizacja Active Directory z Sophos Central.

Weryfikacja przypisania polityki

Na obiekcie użytkownika karta Policies pokazuje skuteczne User Policies. Na obiekcie komputera należy sprawdzić efektywne przypisanie urządzenia.

Przy nieoczekiwanym ustawieniu należy kolejno sprawdzić:

  1. Który użytkownik jest aktualnie zalogowany?
  2. Do którego użytkownika Central przypisano login?
  3. W jakich User i Computer Groups są obiekty?
  4. Która aktywna polityka znajduje się najwyżej na liście?
  5. Kiedy Endpoint ostatnio się zsynchronizował?

Ochrona użytkownika i wysyłanie instalatora

Central może wysłać wybranym użytkownikom spersonalizowaną wiadomość instalacyjną. Ścieżka to My Environment > Installers > Endpoint > Send Installers to Users. W sekcji Users & Groups wybiera się odbiorców; w Email Setup Link > Deployment Emails należy włączyć i zapisać opcję Computers dla Endpoint. Central wysyła wiadomość z adresu do-not-reply@central.sophos.com. Po instalacji urządzenie zostaje automatycznie połączone z użytkownikiem.

Odbiorca potrzebuje lokalnych uprawnień administratora i dostępu do Internetu. Ta wygodna metoda nadaje się więc do kontrolowanych instalacji pojedynczych. Przy Rollout masowym lepiej śledzić Software Distribution, ścieżki grup, Logging i pilotaż.

Eksport i kontrola zasobu

Export to CSV eksportuje dokładnie aktualnie przefiltrowaną listę użytkowników. Można w ten sposób zapisać w users.csv na przykład tylko administratorów, użytkowników z określonego źródła albo niewyjaśnione konta. W okresowym Review należy udokumentować nazwę filtra, czas eksportu i cel, aby później można było odtworzyć zakres.

Karta użytkownika Events agreguje wykrycia ze wszystkich przypisanych urządzeń. Dostępna tam akcja Allow lub Exclude może jednak działać globalnie. Przed zezwoleniem należy więc przejść do konkretnego komputera, Event i Detection Detail oraz użyć bezpiecznego procesu wyjątków.

Usuwanie użytkowników

Użytkownika należy usunąć dopiero po sprawdzeniu loginów, urządzeń, Events, Policies i źródła katalogowego. Admins i Super Admins mogą usuwać zwykłych użytkowników, ale administratora może usunąć tylko Super Admin. Nawet Super Admin nie może usunąć własnego konta. Dla zsynchronizowanych użytkowników zmianę wykonuje się zwykle u źródła, inaczej obiekt może pojawić się ponownie przy następnym Sync.

Usunięcie użytkownika nie odinstalowuje Endpoint Agent. Tak samo usunięcie komputera nie usuwa automatycznie lokalnego agenta.

Typowe błędy

User Policy nie działa

Często z urządzeniem powiązany jest inny login, polityka znajduje się zbyt nisko lub urządzenie nie łączyło się z Central od czasu zmiany.

Użytkownik występuje wielokrotnie

Zwykle wiele lokalnych nazw komputerów zgłasza tę samą krótką nazwę lub dwa źródła katalogowe dostarczają podobne tożsamości. Przed scaleniem lub usunięciem należy porównać e-mail, Domain Login i Source ID.

Usunięty użytkownik pojawia się ponownie

Directory Service lub ponowne lokalne logowanie ponownie tworzy albo synchronizuje obiekt. Zmianę trzeba wykonać w rzeczywistym źródle.

Często zadawane pytania

Dlaczego ta sama osoba ma kilku użytkowników Sophos Central?

Bez spójnej tożsamości domenowej loginy lokalne mogą pojawiać się osobno dla każdego komputera. Duplikaty mogą też tworzyć równoległe źródła katalogowe lub różne adresy e-mail.

Czy User Policy ma pierwszeństwo przed Computer Policy?

Nie automatycznie. Jeżeli pasują dwie polityki tego samego typu, decyduje ich kolejność w Sophos Central.