Przejdz do tresci
Avanet

Prawidłowe używanie Global Settings i Policies w Sophos Central

Wiele błędnych konfiguracji w Sophos Central wynika nie z niewłaściwej wartości, lecz z błędnej oceny zakresu. Global Settings mogą wpływać na cały tenant lub kilka produktów. Policies są natomiast przypisywane określonym użytkownikom, urządzeniom lub grupom.

Gdzie znaleźć Global Settings

Global Settings otwiera się za pomocą ikony koła zębatego na górnym pasku zadań. Strona jest podzielona na cztery obszary:

  • Platform dla Directory Service, Notifications, EAP i innych funkcji platformy,
  • Access Control dla administratorów, ról, logowania i API Credentials,
  • Protection and Remediation dla wspólnych funkcji zezwalania, blokowania, wykluczeń i reakcji,
  • Products and Services dla globalnych ustawień poszczególnych produktów.

Często używane pozycje są dodatkowo dostępne w sekcji Popular settings. Po pierwszym użyciu sekcja Recently visited pokazuje ostatnio otwierane ustawienia. Oba skróty usprawniają nawigację, ale nie zastępują sprawdzenia produktu i zakresu.

Za pomocą ikony filtra obok pola wyszukiwania wybiera się jeden lub kilka produktów albo usług i stosuje filtr przyciskiem Apply. Reset usuwa filtry. Po otwarciu My Products > Produkt > Settings Central ustawia już odpowiedni filtr produktu. Aby wyświetlić ustawienia innych produktów, trzeba go zmienić lub wyzerować.

Pole wyszukiwania podczas wpisywania automatycznie filtruje lewe menu do pasujących stron. Po najechaniu na nazwę strony lub grupy wyświetla się krótki opis jej przeznaczenia. Domyślnie tagi produktów wskazują, dla których produktów dane ustawienie ma znaczenie. W menu z trzema kropkami nad lewą nawigacją można wyłączyć Show product tags, a później ponownie je włączyć. Tagi są szczególnie pomocne przy Shared Settings, ponieważ sama znajoma nazwa nie wskazuje rzeczywistej granicy produktu.

Rozróżnianie ustawień globalnych i polityk

TypPrzykładZakres
ustawienie platformyDirectory Service lub federated sign-intenant lub źródło tożsamości
globalna lista ochronydozwolona aplikacja lub globalne wykluczeniewszystkie objęte produkty i urządzenia, o ile nie obowiązuje węższa logika
ustawienie produktuEndpoint Proxy lub Firewall Backupcały produkt lub wszystkie podłączone urządzenia
PolicyThreat Protection dla grupy pilotażowejprzypisani użytkownicy, urządzenia lub grupy

Policy jest preferowanym miejscem, gdy różne grupy potrzebują różnych wartości. Global Settings służą wspólnym funkcjom platformy i świadomie wybranym standardom obejmującym cały tenant.

Sophos opisuje Global Settings jako ustawienia stosowane do wszystkich użytkowników i urządzeń, chyba że zdefiniowano wykluczenia. To najważniejsze pytanie przed zapisaniem zmiany: czy rzeczywiście powinna ona objąć tak szeroki zakres? Jeśli inne ustawienia są potrzebne tylko dla jednego działu, grupy pilotażowej lub wybranych urządzeń, przypisana Policy jest zazwyczaj łatwiejsza do kontrolowania.

Tworzenie lub edytowanie Policy

Policies zarządza się na stronie odpowiedniego produktu, a nie bezpośrednio w Global Settings:

  1. Otworzyć My Products > Produkt > Policies.
  2. Aby utworzyć Policy, wybrać Add Policy w prawym górnym rogu.
  3. Jeśli pojawi się okno Add Policy, wybrać odpowiednią funkcję. W przypadku Endpoint Protection należy również wybrać typ Policy.
  4. Na stronie szczegółów przypisać docelowych użytkowników lub urządzenia, skonfigurować wybraną funkcję i włączyć albo wyłączyć Policy.

Aby edytować Policy, otworzyć My Products > Produkt > Policies, następnie typ Policy i konkretną Policy. Policy zawiera ustawienia funkcji jako całość. Nie można na przykład rozdzielić ustawień Threat Protection między kilka pasujących Policies i oczekiwać, że Central połączy je dla każdego urządzenia.

Dodatkowe Policies są potrzebne tylko wtedy, gdy wymagane jest odstępstwo od wspólnego standardu. Dla niektórych funkcji Sophos dostarcza Base Policy ze wstępnie skonfigurowanymi ustawieniami zgodnymi z dobrymi praktykami. Funkcje zależne od sieci, takie jak Application Control lub Peripheral Control, trzeba natomiast dostosować do własnego środowiska. Oprócz ustawień i przypisań Policy może określać, czy jest egzekwowana i czy wygasa; data wygaśnięcia przydaje się na przykład podczas pilotażu ograniczonego w czasie.

Zrozumienie priorytetu Policy

Każda funkcja ma Base Policy. Nie można jej usunąć ani wyłączyć. Obowiązuje wtedy, gdy nie pasuje żadna bardziej szczegółowa Policy.

Dodatkowe Policies są oceniane od góry do dołu. Wygrywa pierwsza pasująca Policy. Dlatego szczegółowe Policies umieszcza się nad regułami ogólnymi. Użytkownik lub urządzenie nie łączy automatycznie pojedynczych ustawień z kilku Policies tej samej funkcji.

Policies użytkowników podążają za osobą na jej urządzenia. Policies urządzeń obowiązują niezależnie od zalogowanej osoby. Jeśli dla tej samej funkcji możliwe są oba typy, również decyduje kolejność.

Skutecznej Policy nie należy ustalać wyłącznie na podstawie kolejności na liście — trzeba ją sprawdzić na obiekcie docelowym. Na stronie szczegółów komputera karta Policies pokazuje stosowane Policies. Dla grupy użytkowników ścieżka to My Environment > Users & Groups > Groups > Grupa > Policies. Można tam otworzyć Policy, ale jej edycja wpływa na wszystkie grupy, do których jest przypisana.

Sprawdzanie uprawnień roli przed edycją

Przypisana rola administracyjna decyduje o dostępnych produktach i działaniach na Policies. W przypadku Custom Role dostęp do produktu i prawa do Policies należy sprawdzić oddzielnie: Enable policy assignment pozwala włączać lub wyłączać istniejące Policies oraz przypisywać obiekty docelowe; Enable policy management pozwala dodatkowo tworzyć, edytować i usuwać Policies. Sophos zezwala na aktywowanie tylko jednej z tych dwóch opcji naraz w Custom Role.

Jeśli brakuje przycisku albo strona jest tylko do odczytu, najpierw należy sprawdzić rolę. Trwale szersza rola nie jest właściwym obejściem; Super Admin powinien nadać konkretnie wymagane uprawnienie i dostęp do produktu.

Bezpieczne przeprowadzanie zmiany

Przed zmianą globalną określa się zakres i zależności:

  1. ustalić objęte produkty, urządzenia i użytkowników,
  2. zabezpieczyć bieżące ustawienie i eksport lub zrzut ekranu,
  3. udokumentować potrzebę biznesową i datę wygaśnięcia,
  4. jeśli to możliwe, najpierw użyć węższej Policy dla grupy pilotażowej,
  5. przeprowadzić test funkcjonalny, bezpieczeństwa i wydajności,
  6. sprawdzić Audit Log, faktycznie stosowaną Policy i działanie na urządzeniach,
  7. przetestować lub zaplanować wycofanie.

Krytyczna ocena automatycznych zaleceń

Account Health może zgłaszać zastrzeżenia do ustawień globalnych lub Policy i czasami oferować opcję Fix automatically. Taka korekta jest zgodna z zaleceniem Sophos, ale nie uwzględnia każdej lokalnej aplikacji i potrzeby operacyjnej.

Dlatego Auto-Fix traktuje się jak zwykłą zmianę. Po jej wykonaniu należy sprawdzić Audit Log, przypisanie Policy, stan urządzeń i aplikację biznesową. Dowody kontroluje się zgodnie z artykułem Analizowanie i zabezpieczanie Sophos Central Audit Logs. Ograniczenia automatycznych zaleceń opisano w artykule Prawidłowe używanie Sophos Central Account Health Check.

Typowe problemy

Zmiana obejmuje więcej urządzeń niż oczekiwano

Ustawienie było globalne albo znajdowało się w ogólnej Policy o wysokim priorytecie. Należy sprawdzić zakres, filtr produktu i przypisania. Wycofanie przeprowadza się w sposób kontrolowany, a nie za pomocą drugiego, jeszcze szerszego wykluczenia.

Oczekiwana Policy nie jest stosowana

Policy jest wyłączona, błędnie przypisana albo znajduje się poniżej bardziej ogólnej pasującej Policy. Dla komputera faktycznie stosowaną Policy sprawdza się na karcie Policies jego strony szczegółów. Dla grupy należy również sprawdzić obecność oczekiwanej Policy w My Environment > Users & Groups > Groups > Grupa > Policies.

Custom Admin widzi Policy, ale nie może jej zmienić

Rola może mieć tylko Enable policy assignment albo nie mieć dostępu do danego produktu. Zmiany wymagają Enable policy management; to uprawnienie musi celowo nadać Super Admin.

Global Settings wygląda na puste

Aktywny jest filtr produktu albo rola nie ma dostępu do odpowiednich produktów. Należy wyzerować filtr i sprawdzić szczegóły roli.

Często zadawane pytania

Kiedy ustawienie powinno znaleźć się w Policy?

Gdy różni użytkownicy, urządzenia lub grupy potrzebują różnych wartości albo wymagany jest etap pilotażowy. Funkcje platformy obejmujące cały tenant i wspólne listy pozostają w Global Settings.

Czy kilka pasujących Policies jest ze sobą łączonych?

Dla tej samej funkcji Central używa pierwszej pasującej Policy od góry. Ustawienia nie są dowolnie łączone z kilku Policies.

Czy globalne wykluczenie jest prostsze?

Jest szybsze, ale zwykle bardziej ryzykowne, ponieważ ma szerszy zakres. Należy wybrać możliwie najwęższe wykluczenie z właścicielem i datą wygaśnięcia.