Sophos Fusion Admin: przejście z Sophos Central
Sophos Fusion to aktualna nazwa platformy noszącej wcześniej nazwę Sophos Central. Z perspektywy administratorów przejście dotyczy przede wszystkim widocznych nazw, sposobu wejścia do portalu i nawigacji. Nie oznacza konieczności ponownego tworzenia tenantów, urządzeń, polityk, ról, licencji ani integracji. Ten runbook obejmuje wyłącznie kontrolowaną zmianę dostępu administracyjnego; konfiguracje produktów pozostają bez zmian.
Rozróżnienie widocznych nazw i typów portali
W zależności od roli i typu konta wyświetlany jest inny interfejs:
| Kontekst | Widoczna nazwa | Orientacja w aktualnej nawigacji |
|---|---|---|
| Tenant klienta | Sophos Fusion Admin | My Environment obejmuje między innymi Alerts, Users & Groups, Devices oraz Account Health Check. Global Settings otwiera się za pomocą ikony koła zębatego na pasku zadań, a Sophos Help — za pomocą ikony pomocy. |
| Zarządzanie Enterprise | Sophos Fusion Enterprise | My Environment prowadzi między innymi do Alerts i instalatorów. Poprzednia sekcja Configure została usunięta; Settings & Policies nosi teraz nazwę Global Settings i otwiera się ją za pomocą ikony na pasku zadań. |
| Zarządzanie partnerskie | Sophos Fusion Partner | Również tutaj My Environment prowadzi między innymi do Alerts i instalatorów. Sekcja Configure została usunięta; Settings & Policies nosi teraz nazwę Global Settings i znajduje się na pasku zadań. |
Te trzy nazwy oznaczają różne konteksty zarządzania i nie są zamienne. Widoczność klientów, sub-estates i produktów nadal zależy od konta, roli oraz uprawnień. Szczegółową orientację w tenancie klienta zawiera artykuł Bezpieczne uruchomienie tenanta Sophos Fusion, a różne typy portali opisano w artykule Przegląd portali Sophos.
Przygotowanie przejścia
- Udokumentuj typ konta, tenant, region danych i używaną rolę administratora.
- Potwierdź działające logowanie w obsługiwanej, aktualnej przeglądarce na komputerze. Nie zmieniaj jednocześnie uwierzytelniania, roli ani dostawcy tożsamości.
- Zidentyfikuj lokalne odwołania do dotychczasowego wejścia do portalu: zakładki przeglądarki, wpis w menedżerze haseł, dokumentację wewnętrzną i strony startowe, a także — jeśli są używane — reguły serwera proxy lub filtra WWW oraz definicje zasobów docelowych Conditional Access.
- Oddzielnie zinwentaryzuj używane odwołania techniczne: hosty API, Redirect URIs, callbacki OIDC, webhooki, łącza Self-Service, skrypty i skonfigurowane na stałe punkty końcowe produktów.
- Przygotuj do testu akceptacyjnego konto testowe z rolą administratora przewidzianą do eksploatacji. Jeśli używany jest również portal Enterprise lub Partner, dla każdego używanego typu portalu potrzebne jest odpowiednie konto testowe. Przygotuj także drugiego uprawnionego administratora i prywatne okno przeglądarki.
MFA, passkeys i odzyskiwanie dostępu nie są modyfikowane w tym runbooku. W tym zakresie obowiązuje artykuł Zabezpieczenie logowania do Sophos Fusion za pomocą MFA, passkeys i IdP. Zmiany w Entra ID, Conditional Access lub OIDC należy wykonywać zgodnie z oddzielnymi instrukcjami dla Microsoft Entra ID lub OpenID Connect i Okta.
Zmiana logowania i lokalnych odwołań
Aktualny adres wejścia dla użytkowników to:
- Otwórz
https://fusion.sophos.combezpośrednio w prywatnym oknie przeglądarki. - Przejdź przez cały standardowy proces logowania i sprawdź tenant, typ konta oraz rolę.
- Dopiero po pomyślnym teście zmień zakładkę przeglądarki i łącze do portalu w wewnętrznej dokumentacji administratorów na
https://fusion.sophos.com. - W menedżerze haseł dodaj lub zaktualizuj wyłącznie identyfikator URI logowania albo powiązanie dotyczące tego wejścia do portalu. Nie przenoś zbiorczo danych dostępowych, passkeys ani zapisanych technicznych adresów URL.
- Jeśli używany serwer proxy, usługa zabezpieczeń DNS lub filtr WWW blokuje nowy host, zezwól na faktycznie odnotowany host docelowy w minimalnym niezbędnym zakresie, a następnie wykonaj test ponownie. Nie twórz nieuzasadnionych wyjątków wieloznacznych dla
*.sophos.comani całych kategorii i nie wyłączaj ogólnie TLS Inspection. - Jeśli dla ścieżki logowania skonfigurowano Conditional Access, sprawdź rzeczywiste zdarzenia logowania. Nowa nazwa hosta nie uzasadnia ani szerokiego wyjątku, ani zmiany warunków dotyczących użytkowników, urządzeń, lokalizacji lub MFA.
Po otwarciu fusion.sophos.com przeglądarka może zostać przekierowana przez istniejącą infrastrukturę Central zachowaną ze względu na zgodność. Zaobserwowane hosty lub ścieżki zawierające central.sophos.com nie oznaczają wycofania zmiany ani nie świadczą o użyciu niewłaściwego tenanta. Decydujące znaczenie mają zaufany zasób docelowy Sophos, oczekiwany proces logowania i właściwy kontekst zarządzania.
Pozostawienie technicznych identyfikatorów Central bez zmian
Zmiana widocznej nazwy nie jest techniczną operacją „znajdź i zamień”. Poniższe wartości pozostają dokładnie niezmienione, dopóki dokumentacja danej integracji nie wskaże wyraźnie nowej wartości:
- ścieżki dokumentacji Sophos zawierające
/central/; - istniejące nazwy interfejsów API Sophos Central, hosty API i bazowe adresy URL;
- skonfigurowane Redirect URIs i wartości callbacków, na przykład
https://federation.sophos.com/login/callback; - technicznie wymagany i zachowany ze względu na zgodność adres wejścia Self-Service
https://central.sophos.com/manage/self-service; - webhooki, zmienne skryptów, sekrety, odwołania do certyfikatów i inne techniczne punkty końcowe zawierające w nazwie
central; - stabilne wewnętrzne slugi, wyszukiwane hasła i zapisy historyczne.
Takie wartości mogą stanowić elementy kontraktów protokołów lub podlegać dokładnym porównaniom. Redakcyjna zmiana nazwy może przerwać działanie SSO, klientów API lub dostępu użytkowników. Operacje na licencjach opisano natomiast w artykule Aktywowanie, sprawdzanie i odnawianie licencji Sophos Fusion.
Walidacja
Przejście jest zakończone, gdy wszystkie mające zastosowanie poniższe punkty sprawdzono za pomocą konta testowego z rolą administratora przewidzianą do eksploatacji. Test należy powtórzyć dla każdego dodatkowo używanego typu portalu, korzystając z przeznaczonego dla niego konta testowego:
https://fusion.sophos.comotwiera oczekiwane logowanie Sophos bez ostrzeżeń dotyczących certyfikatu lub filtrowania.- Skonfigurowane MFA oraz — jeśli jest używana — federacyjna ścieżka logowania działają bez zmian; widoczne są oczekiwana rola i właściwy tenant.
- Kontekst klienta, Enterprise lub Partner ma odpowiednią widoczną nazwę.
- My Environment, Global Settings, profil i Sophos Help są dostępne zgodnie z rolą.
- Istniejący test dymny API lub automatyzacji kończy się pomyślnie bez zmiany hosta lub sekretu.
- Callback SSO, łącze Self-Service i inne techniczne punkty końcowe Central — jeśli zostały skonfigurowane lub są używane — działają bez zmian.
- Jeśli używane są serwer proxy, usługa zabezpieczeń DNS, filtr WWW, IdP lub Conditional Access, ich logi nie wykazują nowych blokad ani nieoczekiwanych wyjątków.
- Stare instrukcje wewnętrzne wskazują adres URL Fusion jako wejście dla administratorów, ale zachowują dokładne techniczne wartości Central.
Rozwiązywanie problemów
Przekierowanie do hosta Central
Nie przywracaj pochopnie rzekomo poprzedniego stanu. Najpierw sprawdź certyfikat, pełny łańcuch przekierowań, tenant docelowy oraz to, czy logowanie kończy się powodzeniem. Starsze nazwy w infrastrukturze wykonawczej mogą nadal być prawidłowe.
Zablokowana lub pusta strona
Wykonaj test w przeglądarce bez rozszerzeń lub w prywatnym oknie i zanotuj godzinę, początkowy adres URL, końcowy host oraz treść błędu. Następnie sprawdź w logach używanych systemów proxy, DNS, filtrowania WWW i TLS Inspection, który konkretnie host został zablokowany. Zmień tylko potwierdzoną konfigurację i nie zezwalaj zapobiegawczo na symbole wieloznaczne.
Jeśli problem dotyczy jednocześnie wielu niezależnych logowań lub tenantów, sprawdź w serwisie Sophos Status, czy nie występuje szersza awaria usługi. Strona statusu jest wskazówką diagnostyczną; zmiany lokalne nadal należy wprowadzać wyłącznie na podstawie potwierdzonych przyczyn.
Błąd logowania lub Conditional Access
Porównaj chronologię zdarzeń logowania w Sophos ze zdarzeniami dostawcy tożsamości, jeśli jest używany. Nie twórz ponownie aplikacji IdP, adresu URL callbacku ani polityki Conditional Access wyłącznie z powodu nowej widocznej nazwy. Do diagnostyki i wycofywania zmian służy wyłącznie wskazany powyżej runbook SSO dla danej ścieżki logowania; zachowaj przetestowane awaryjne konto administratora.
Brakująca pozycja menu
Najpierw sprawdź typ konta i rolę. Następnie szukaj w My Environment, pod ikoną koła zębatego prowadzącą do Global Settings, w profilu i w Sophos Help. Brakująca pozycja menu może wynikać z ograniczeń roli lub licencji; nie dowodzi niepowodzenia zmiany nazwy.
Brak tenantów, produktów lub klientów
Wyloguj się, a następnie w prywatnym oknie przeglądarki zaloguj się ponownie przy użyciu właściwej tożsamości i sprawdź typ konta oraz tenant. Nie twórz zastępczych tenantów, wersji próbnych ani nowych powiązań partnerskich jako sposobu naprawy.
Jeśli po wykonaniu tych testów dostęp nadal nie działa, zbierz przedział czasowy wraz ze strefą czasową, tożsamość, której dotyczy problem, identyfikator tenanta lub Customer ID, nazwę przeglądarki, host początkowy i docelowy, treść błędu oraz zanonimizowane zrzuty ekranu. Następnie eskaluj problem zgodnie z artykułem Otwieranie zgłoszenia Sophos Support za pomocą Support Assistant.
Lokalne wycofanie zmian
Klient nie może wycofać dokonanej przez producenta zmiany nazwy Sophos Central na Sophos Fusion. Można cofnąć wyłącznie lokalne zmiany wprowadzone w ramach tego procesu:
- zakładki i łącza w dokumentacji wewnętrznej,
- powiązania identyfikatora URI logowania w menedżerze haseł,
- konkretne reguły serwera proxy, DNS lub filtra WWW.
Przed wycofaniem zmiany przywróć poprzednią wartość z dokumentacji zmiany, a następnie ponownie przetestuj dostęp. Modyfikacje IdP lub Conditional Access nie należą do tego lokalnego wycofania; można je cofnąć wyłącznie zgodnie ze wskazanym powyżej runbookiem SSO dla danej ścieżki logowania i opisanym w nim procesem wycofania. Stara nazwa hosta Central nie jest gwarantowaną ścieżką wycofania. Hosty API, callbacki, adresy URL Self-Service i inne wartości techniczne, które podczas tego przejścia celowo pozostawiono bez zmian, nie podlegają modyfikacji.