Prawidłowe tworzenie polityk Sophos Fusion Endpoint
Sophos Fusion (dawniej Sophos Central) stosuje dokładnie jedną pasującą politykę dla każdej funkcji. Sophos Fusion sprawdza listę od góry do dołu; wygrywa pierwsza aktywna polityka pasująca do użytkownika lub komputera. Base Policy zawsze znajduje się na dole i obejmuje wszystkie cele, których nie obejmuje polityka znajdująca się wyżej.
Wyznacza to również najważniejszą granicę: polityki tego samego typu nie są łączone w jedną konfigurację wynikową. Ten artykuł podstawowy wyjaśnia zatem przypisywanie, zakres i kolejność. Ustawienia poszczególnych typów polityk opisują powiązane artykuły szczegółowe.
Ścieżka wdrożenia Endpoint opisuje cały proces — od planowania po przekazanie do eksploatacji.
Model w czterech zasadach
- Polityka należy do jednej licencjonowanej funkcji, takiej jak Threat Protection, Application Control lub Web Control.
- Polityka zawiera wszystkie ustawienia tej funkcji. Endpoint nie pobiera pojedynczych przełączników z kilku polityk tego samego typu.
- Zakres określają przypisani użytkownicy, grupy użytkowników, komputery lub grupy komputerów. Dostępne typy celów zależą od typu polityki.
- Jeśli pasuje kilka aktywnych polityk tego samego typu, decyduje wyłącznie ich pozycja: stosowana jest pierwsza pasująca polityka.
Praktyczna zasada: umieszczaj polityki szczegółowe u góry, a ogólne niżej.
Słowo „dziedziczenie” może być tutaj mylące. Podczas stosowania dodatkowa polityka nie pobiera części wartości z Base Policy i nie dodaje do nich innych. Może zastąpić ustawienia Base Policy w swoim zakresie, ale dla danego typu obowiązuje kompletna pierwsza pasująca polityka.
Base Policy i polityki dodatkowe
Sophos dostarcza Base Policy dla każdej funkcji. Jest ona zawsze dostępna, nie można jej wyłączyć ani usunąć i pozostaje na dole listy. Początkowo dotyczy wszystkich użytkowników i urządzeń lub — w przypadku polityk serwerowych — wszystkich serwerów.
Dla funkcji takich jak Threat Protection Sophos dostarcza Base Policy z ustawieniami zgodnymi z dobrymi praktykami. Funkcje zależne od sieci, takie jak Application Control lub Peripheral Control, trzeba natomiast skonfigurować odpowiednio do własnego środowiska.
Dodatkowe polityki są potrzebne tylko wtedy, gdy grupa docelowa wymaga innych ustawień. Do jednolitej konfiguracji może wystarczyć sama Base Policy. Każda dodatkowa polityka zwiększa jednak możliwość nakładania się zakresów, dlatego należy jednoznacznie określić jej cel i zakres.
Wybór zakresu użytkownika lub komputera
Polityka użytkownika dotyczy wszystkich zarządzanych urządzeń używanych przez tego użytkownika. Polityka komputera dotyczy określonych komputerów lub grup komputerów, niezależnie od tego, kto się loguje. Niektóre funkcje obsługują oba warianty, inne tylko jeden. Według Sophos funkcję Update Management można na przykład skonfigurować dla komputerów, ale nie dla użytkowników.
| Potrzeba | Odpowiedni zakres |
|---|---|
| takie samo ustawienie dla komputera kioskowego lub produkcyjnego | komputer lub grupa komputerów |
| ustawienie ma podążać za osobą na wielu urządzeniach | użytkownik lub grupa użytkowników |
| etapowe aktualizacje endpointów | grupa komputerów |
| ściśle ograniczony wyjątek na jednym urządzeniu | pojedynczy komputer |
Jeśli jednocześnie pasują polityka użytkownika i polityka komputera tej samej funkcji, żaden typ celu nie ma automatycznego pierwszeństwa. Nadal decyduje kolejność na liście polityk.
Grupy ułatwiają przypisywanie, ale nie stanowią dodatkowej warstwy polityk. Karta Policies grupy komputerów pokazuje polityki włączone i zastosowane do tej grupy. Edytowanie powiązanej polityki w tym miejscu wpływa także na wszystkie inne grupy, do których przypisano tę samą politykę.
Planowanie kolejności i nakładania się zakresów
Łatwa w utrzymaniu kolejność zaczyna się od najwęższego zakresu i kończy na najszerszym. Prosty przykład trzech aktywnych polityk Threat Protection:
| Pozycja | Polityka | Zakres |
|---|---|---|
| 1 | TP-Finance-Exception | grupa komputerów Finance |
| 2 | TP-All-Workstations | wszystkie stacje robocze |
| 3 | Base Policy | wszystkie pozostałe cele |
Laptop Finance otrzyma pozycję 1. Inna stacja robocza otrzyma pozycję 2. Gdyby TP-All-Workstations znajdowała się na górze, ta ogólna polityka już by pasowała i polityka Finance nigdy nie zostałaby zastosowana.
Zalecenie Avanet: jeśli to możliwe, używaj Base Policy jako standardu produkcyjnego. Umieszczaj nad nią tylko uzasadnione odstępstwa, takie jak mała grupa pilotażowa lub ściśle ograniczony wyjątek techniczny. Osobna polityka dla każdego działu ma sens tylko wtedy, gdy ustawienia rzeczywiście się różnią.
Tworzenie i przypisywanie polityki
Zaloguj się w witrynie fusion.sophos.com. Oficjalna procedura zaczyna się na stronie produktu:
- Otwórz My Products i wybierz Endpoint.
- Otwórz Policies i wybierz Add Policy.
- Wybierz funkcję oraz, jeśli jest dostępny, typ polityki Endpoint.
- Na stronie szczegółów przypisz docelowych użytkowników lub urządzenia.
- Skonfiguruj ustawienia wybranego typu polityki.
- Włącz i zapisz politykę.
- Przeciągnij ją na wymaganą pozycję na liście.
Przed szerokim wdrożeniem przypisz nową politykę tylko do małej grupy pilotażowej. Nazwa taka jak TP-Pilot-2026Q3 pokazuje funkcję, cel i kontekst czasowy. Ustawienia samej funkcji należą do odpowiedniego artykułu szczegółowego, na przykład Threat Protection, Application Control, Peripheral Control lub Web Control.
Polityka Data Collection and Investigation szczególnie wyraźnie pokazuje zasadę zakresu: jej Base Policy domyślnie dotyczy wszystkich urządzeń. Aby nadać wybranym urządzeniom inne ustawienia, umieść je w grupie komputerów i przypisz dodatkową politykę. Ten artykuł celowo nie powtarza ustawień Live Response, przesyłania do Data Lake ani wykluczeń.
Kontrola faktycznie zastosowanej polityki
Poprawna lista nie dowodzi, którą politykę otrzymuje konkretny komputer. Bezpośrednia ścieżka kontroli to:
- Otwórz My Environment > Computers & Servers. Możesz też użyć My Products > Endpoint > Computers.
- Otwórz komputer.
- Wybierz kartę Policies.
- Sprawdź nazwę zastosowanej polityki dla każdej funkcji.
Kliknięcie nazwy polityki otwiera jej szczegóły. Zmiany wpływają na wszystkich użytkowników lub wszystkie urządzenia, do których przypisano tę politykę. Dlatego przed edycją sprawdź zakres i nakładanie się polityk.
Dla grupy komputerów przejdź do My Products > Endpoint > Computers > Computer Groups, wybierz grupę, a następnie Policies. Zobaczysz tam polityki włączone i zastosowane do grupy.
Gdy oczekiwana polityka się nie pojawia
Sprawdź w tej kolejności:
- Typ polityki: czy porównujesz polityki tej samej funkcji?
- Stan aktywności: czy oczekiwana polityka jest włączona i nie wygasła?
- Zakres: czy użytkownik, komputer lub właściwa grupa są faktycznie przypisane?
- Kolejność: czy bardziej ogólna polityka znajdująca się wyżej już pasuje?
- Polityka wynikowa: jaka nazwa widnieje na karcie Policies komputera?
Aktualizacja agenta nie naprawi błędnej kolejności ani przypisania. Dopiero gdy Sophos Fusion pokaże prawidłową politykę jako zastosowaną, brak egzekwowania należy diagnozować w kontekście konkretnego komponentu endpointa.