Przejdz do tresci
Avanet

Bezpieczne usuwanie użytkowników Sophos Fusion

Samo usunięcie jest krótkie: na karcie Users w My Environment > Users & Groups wybiera się użytkownika i klika Delete. Bezpieczny offboarding zaczyna się jednak wcześniej. Sophos Fusion (dawniej Sophos Central) może odtworzyć obiekt z katalogu albo po ponownym logowaniu użytkownika na powiązanym urządzeniu, którym Sophos Fusion nadal zarządza.

Szybka procedura kontrolowanego offboardingu

  1. Sprawdzić uprawnienia i tożsamość; własnego konta nie można usunąć.
  2. Usunąć użytkownika katalogowego z aktywnego zakresu synchronizacji i uniemożliwić nowe logowania na powiązanych urządzeniach zarządzanych.
  3. Dla Phish Threat sprawdzić Last Targeted i Last Enrolled oraz zaczekać na koniec bieżącego okresu 30 dni.
  4. Przygotować skutki dla urządzeń, loginów i skrzynki widocznej w Sophos Fusion.
  5. W My Environment > Users & Groups > Users wybrać użytkownika i kliknąć Delete.
  6. Sprawdzić listę natychmiast, po następnej odpowiedniej synchronizacji oraz podczas monitorowania ewentualnych logowań na urządzeniach.

Kontrole przed usunięciem

Uprawnienia i dostęp administratora

Użytkowników może usuwać Super Admin lub Admin. Użytkownika będącego administratorem może usunąć tylko Super Admin. Nawet Super Admin nie może usunąć własnego konta.

Przed usunięciem administratora należy zachować innego, przetestowanego Super Admin jako drogę odzyskania dostępu. Trzeba zapisać role, metody MFA, logowanie federacyjne, otwarte dochodzenia i odpowiedzialność operacyjną. To zalecenie offboardingu: oficjalna strona nie mówi, że Delete natychmiast kończy istniejącą sesję. Sesje należy sprawdzić osobno. Odbieranie ról opisuje Prawidłowe przypisywanie ról administracyjnych Sophos Fusion.

Zatrzymanie źródeł automatycznego odtwarzania

Dla użytkownika dodanego przez AD, Microsoft Entra ID, Google Directory lub inną usługę katalogową należy najpierw wyłączyć konto źródłowe albo usunąć je z synchronizowanego zakresu. Jeśli rekord pozostanie w źródle, Sophos Fusion doda go ponownie przy następnej synchronizacji. Należy zaczekać na udany Sync i sprawdzić zakres właśnie tym użytkownikiem.

Sophos Fusion doda użytkownika także wtedy, gdy zaloguje się on na powiązanym, nadal zarządzanym urządzeniu. Najpierw należy przypisać urządzenie innemu Owner albo obsłużyć je zatwierdzonym procesem. Usunięcie użytkownika nie jest offboardingiem urządzenia.

Skutki dla Phish Threat, skrzynki i loginów

Jeśli użytkownik został zapisany do kampanii Phish Threat w ciągu ostatnich 30 dni, może pojawić się ponownie w Users & Groups. Należy sprawdzić Last Targeted i Last Enrolled. Jeśli odpowiednia data nadal mieści się w tym okresie, usunięcie trzeba odłożyć do jego końca.

Delete usuwa powiązaną skrzynkę z Mailboxes. Strona Sophos opisuje powiązanie w Sophos Fusion; nie twierdzi, że usuwa zewnętrzną skrzynkę lub wiadomości. Dla Sophos Email należy osobno sprawdzić przepływ poczty, odpowiedzialność za skrzynki współdzielone i faktyczne polityki.

Loginy usuniętego użytkownika można przypisać na stronie szczegółów innego użytkownika przez Edit. Robi się to tylko, gdy obie tożsamości dotyczą tej samej osoby. Najpierw trzeba zapisać login, urządzenie i profil docelowy.

Usuwanie użytkownika

  1. Zalogować się w fusion.sophos.com i otworzyć My Environment > Users & Groups.
  2. Wybrać kartę Users.
  3. Zaznaczyć pole obok każdego użytkownika do usunięcia.
  4. Kliknąć Delete.

Przy usuwaniu wielu osób te same kontrole dotyczą każdego rekordu. Jeśli źródło, skrzynka lub urządzenie choć jednej osoby są niejasne, należy wyłączyć ją z zaznaczenia i zbadać osobno.

Weryfikacja wyniku

Bezpośrednio po usunięciu należy wyszukać pełny adres email lub znany login w Users & Groups > Users. Użytkownika nie powinno być na liście. Powiązane urządzenia i zainstalowane oprogramowanie Sophos powinny pozostać; ich obecność nie oznacza niepowodzenia.

Następnie wykonuje się kontrole odpowiednie dla źródeł:

  • po udanej synchronizacji katalogu użytkownik nadal jest nieobecny;
  • użytkownik nie loguje się ponownie na wcześniej powiązanym urządzeniu zarządzanym; jeśli to zrobi i pojawi się ponownie, jest to udokumentowany przez Sophos czynnik odtworzenia;
  • po okresie Phish Threat rekord pozostaje nieobecny;
  • zamierzony stan w Mailboxes i osobno sprawdzona konfiguracja Email są prawidłowe;
  • przeniesione loginy występują wyłącznie w zweryfikowanym profilu docelowym.

Jeśli potrzebny jest dowód operacyjny, należy zapisać czas, administratora i wynik oraz sprawdzić Audit Log. Przypisana strona Sophos nie podaje nazwy Event, więc zakładany komunikat nie jest wiarygodnym kryterium.

Przypadkowe usunięcie i granice odzyskiwania

Oficjalne instrukcje nie dokumentują funkcji Undo ani Restore. Po pomyłce należy przerwać dalsze porządki, zapisać obiekt i kontrolowanie utworzyć go ponownie z nadal autorytatywnego źródła użytkowników. Zarządzanie użytkownikami i grupami Sophos Fusion opisuje zwykłe metody tworzenia.

Automatyczne odtworzenie przez Sync lub login urządzenia nie jest udokumentowanym rollbackiem. Sophos nie stwierdza, że role, grupy, polityki, MFA, historia Phish Threat czy powiązania skrzynki są w pełni przywracane. Każde przypisanie trzeba porównać z wcześniejszym zapisem. Loginy można potem przypisać przez Edit.

Typowe problemy

Brak opcji Delete lub odmowa operacji

Najpierw należy sprawdzić własną rolę i konto docelowe. Admin nie może usunąć administratora, a nikt nie może usunąć własnego konta. Operację musi wykonać inny Super Admin.

Po usunięciu brakuje skrzynki

Usunięcie z Mailboxes jest wyraźnie udokumentowanym skutkiem. Nie należy pochopnie odtwarzać zewnętrznej skrzynki; najpierw osobno sprawdza się Sophos Fusion, platformę pocztową i przepływ poczty.

Urządzenia są nadal widoczne

To oczekiwane. Delete nie usuwa urządzeń ani oprogramowania Sophos. Zmiana Owner, migracja i usunięcie urządzenia to osobne procesy.

Często zadawane pytania

Dlaczego usunięty użytkownik pojawia się ponownie?

Nadal znajduje się w synchronizowanym katalogu, loguje się na powiązanym urządzeniu nadal zarządzanym przez Sophos Fusion albo pozostaje w 30-dniowym okresie Phish Threat. Trzeba znaleźć i usunąć źródło, a potem ponownie zweryfikować wynik.

Czy usunięcie powoduje także odinstalowanie Endpoint?

Nie. Powiązane urządzenia i oprogramowanie Sophos pozostają i zarządza się nimi osobno.

Czy Admin może usunąć innego administratora?

Nie. Użytkownika będącego administratorem może usunąć tylko Super Admin. Super Admin i Admin mogą usuwać zwykłych użytkowników, ale nikt nie może usunąć własnego konta.