Prawidłowe przypisywanie użytkowników i grup Sophos Fusion Endpoint
Użytkownik Sophos Fusion (dawniej Sophos Central) reprezentuje osobę, Login to nazwa logowania wykryta przez Endpoint, a Computer to zarządzane urządzenie. Aby niezawodnie przypisać politykę, najpierw należy powiązać Login z właściwą osobą, a następnie sprawdzić grupy użytkowników i kolejność polityk.
Ten artykuł dotyczy tożsamości, które łączą polityki Endpoint i zdarzenia urządzeń danej osoby. Ogólne administrowanie użytkownikami opisuje artykuł Bezpieczne zarządzanie użytkownikami Sophos Fusion, a uprawnienia administracyjne — Role i uprawnienia Sophos Fusion. Żaden z tych tematów nie jest tym samym co przypisanie Endpoint. Osobno opisano też zarządzanie komputerami i grupami komputerów.
Model przypisania
| Obiekt | Co reprezentuje | Gdzie go sprawdzić |
|---|---|---|
| Użytkownik | osoba w Sophos Fusion | My Environment > Users & Groups > Users |
| Login | lokalna lub domenowa nazwa logowania tej osoby | otworzyć użytkownika, Summary > Logins |
| Komputer | zarządzany Endpoint | My Environment > Devices > Computers |
Jeden użytkownik może mieć kilka urządzeń. Z kolei współdzielony komputer może być powiązany z wieloma użytkownikami. Grup użytkowników i komputerów nie można więc stosować zamiennie: grupa użytkowników podąża za osobą, a grupa komputerów za urządzeniem.
Dodawanie użytkowników z właściwego źródła
Sophos Fusion może otrzymywać użytkowników na cztery sposoby:
- automatycznie, gdy agent Endpoint zgłosi użytkownika zalogowanego na chronionym urządzeniu;
- ręcznie przez My Environment > Users & Groups > Add User;
- jako import zbiorczy przez Import users from CSV;
- z usługi katalogowej, takiej jak Active Directory lub Microsoft Entra ID.
Dla każdej populacji użytkowników należy określić źródło nadrzędne. Jeśli osoba jest już synchronizowana z usługi katalogowej, nie należy dodawać jej ponownie ręcznie ani przez CSV. Przewodnik po administrowaniu użytkownikami Central opisuje tworzenie, import, eksport i usuwanie. Konfigurację źródeł opisują artykuły Synchronizacja Microsoft Entra ID z Sophos Fusion i Synchronizacja Active Directory z Sophos Fusion.
Przypisywanie wykrytych Loginów do osoby
W sekcji My Environment > Users & Groups > Users należy otworzyć daną osobę. Na karcie Summary obszar Logins pokazuje przypisane nazwy logowania. Opcja Edit umożliwia ich ponowne przypisanie.
Przed zmianą należy porównać nazwę użytkownika, domenę lub nazwę komputera oraz urządzenia widoczne w Devices. Wpis CORP\muster nie musi być tym samym co PC01\muster: drugi może oznaczać konto lokalne. Po zapisaniu zmian użytkownik powinien ponownie zalogować się na danym komputerze. Następnie należy sprawdzić Summary > Logins, Devices i czas Last Active.
Grupy użytkowników w politykach Endpoint
W sekcji My Environment > Users & Groups > Groups opcja Add Group tworzy grupę lokalną. Należy podać unikatową wartość Group Name, przenieść osoby z Available Users do wybranych i zapisać. W szczegółach grupy opcja Edit zmienia członków. Usunięcie grupy nie usuwa jej użytkowników.
Grupa użytkowników jest odpowiednia, gdy ustawienie ma podążać za osobą na jej urządzeniach, na przykład Web Control lub Data Loss Prevention dla działu. W przypadku urządzeń kioskowych, laboratoryjnych lub produkcyjnych należy używać grup komputerów, ponieważ wymaganie ma obowiązywać niezależnie od zalogowanej osoby.
Karta Policies grupy pokazuje włączone i zastosowane polityki. Otwarta tam polityka może być również przypisana do innych grup; jej zmiana wpływa na wszystkie cele tej polityki.
Ustalanie i sprawdzanie obowiązującej polityki
Polityki użytkownika i komputera dla tej samej funkcji nie otrzymują automatycznego pierwszeństwa na podstawie rodzaju celu. Jeśli obie pasują do komputera, pierwszeństwo ma polityka znajdująca się wyżej na liście. Base Policy pozostaje polityką rezerwową. Ustawienia jednej funkcji nie są łączone z wielu polityk.
Artykuł Bezpieczne planowanie polityk Sophos Fusion Endpoint wyjaśnia planowanie i priorytety. Dla konkretnej osoby należy otworzyć Users & Groups > Users, wybrać ją i sprawdzić kartę Policies. Tę samą kartę trzeba sprawdzić również na komputerze. Jeśli wynik jest nieoczekiwany, należy wykonać kolejno następujące kroki:
- Który Login systemu operacyjnego jest rzeczywiście zalogowany?
- Czy ten Login jest przypisany do właściwej osoby w Summary > Logins?
- Czy osoba i komputer należą do oczekiwanych grup?
- Czy właściwa polityka jest włączona i znajduje się nad innymi pasującymi politykami tej samej funkcji?
- Czy komputer zgłosił się do Central po wprowadzeniu zmiany?
Dopiero po pomyślnym przejściu tych pięciu kontroli należy badać samą funkcję ochrony. Pozwala to odróżnić błąd przypisania od problemu wewnątrz polityki.
Porządkowanie przypisania po odejściu osoby
Przed usunięciem osoby należy sprawdzić Logins, Devices, Policies, grupy i źródło tożsamości. Następnie na karcie Users zaznacza się osobę i wybiera Delete. Usunięcie użytkownika nie usuwa ani powiązanych urządzeń, ani zainstalowanego na nich oprogramowania Sophos.
Po usunięciu nadal potrzebne Loginy można przypisać ponownie. Użytkownik może pojawić się ponownie, jeśli zaloguje się na nadal zarządzanym, powiązanym urządzeniu albo pozostaje w synchronizowanym katalogu. Trwałą zmianę dotyczącą użytkownika katalogowego należy więc wykonać w źródle. Również przypisanie Phish Threat z ostatnich 30 dni może ponownie wyświetlić usuniętego użytkownika w Users & Groups. Pełny proces usuwania i eksportu opisuje przewodnik po administrowaniu użytkownikami Central.
Typowe problemy
Polityka użytkownika nie jest stosowana
Najpierw należy sprawdzić faktycznie aktywny Login i jego przypisanie. Następnie trzeba porównać grupy użytkownika i komputera oraz kolejność wszystkich pasujących polityk tej samej funkcji. Karta Policies komputera jest rozstrzygającym miejscem kontroli obowiązującego przypisania.
Jedna osoba pojawia się kilka razy
Należy porównać adres e-mail, prefiks Loginu i źródło tożsamości. Nie wolno usuwać użytkowników tylko dlatego, że ich nazwy wyświetlane są podobne. Jednoznacznie rozpoznany Login należy przypisać do właściwej osoby przez Summary > Logins > Edit, a synchronizowany duplikat usunąć w katalogu źródłowym.
Usunięty użytkownik pojawia się ponownie
Należy sprawdzić, czy osoba ponownie zalogowała się na zarządzanym urządzeniu, jest nadal dostarczana przez usługę katalogową lub była niedawno używana w Phish Threat. Ponowne usunięcie użytkownika w Central nie usuwa aktywnego źródła.