Przejdz do tresci
Avanet

Bezpieczne usuwanie i offboarding użytkowników Sophos Central

Użytkownika w Sophos Central nie usuwa się w oderwaniu od pozostałych elementów. Obiekt może łączyć uprawnienia administratora, MFA, urządzenia, loginy, grupy, polityki, skrzynki pocztowe i historię Phish Threat. Ponadto Central może automatycznie utworzyć użytkownika ponownie, jeśli jego właściwe źródło nadal istnieje.

Przed usunięciem

W profilu użytkownika należy udokumentować i uporządkować:

  • rolę administracyjną i aktywne sesje,
  • metody MFA i dostęp federacyjny,
  • nadrzędne źródło katalogowe,
  • urządzenia i loginy,
  • grupy i stosowane polityki,
  • skrzynki pocztowe i konfigurację Email,
  • trwające kampanie Phish Threat,
  • otwarte Alerts lub dochodzenia.

Administratora można usunąć dopiero po odebraniu mu roli administracyjnej przez Super Admin. Nawet Super Admin nie może samodzielnie usunąć własnego konta. W Tenant zawsze pozostaje co najmniej jeden przetestowany Super Admin.

Najpierw należy usunąć źródło

Jeśli użytkownik pochodzi z AD, Entra ID lub Google Directory, najpierw usuwa się go z zakresu synchronizacji albo z katalogu źródłowego. W przeciwnym razie następna synchronizacja utworzy go ponownie.

W przypadku użytkownika Endpoint wykrytego automatycznie należy sprawdzić, czy dana osoba nadal jest zalogowana na zarządzanym urządzeniu. Takie logowanie może ponownie utworzyć obiekt użytkownika po jego usunięciu.

Usuwanie użytkownika w Central

Super Admin i Admin mogą usuwać zwykłych użytkowników. Użytkowników będących administratorami może usunąć wyłącznie Super Admin.

  1. Otworzyć My Environment > Users & Groups.
  2. Wybrać jednego lub kilku użytkowników.
  3. Wybrać Delete i potwierdzić skutki operacji.
  4. Skontrolować Audit Log i listę użytkowników.
  5. Po następnej synchronizacji katalogu ponownie sprawdzić, czy obiekt nadal jest usunięty.

Wpływ na skrzynki pocztowe i Phish Threat

Usunięcie użytkownika w Users & Groups usuwa również powiązaną skrzynkę z obszaru skrzynek pocztowych. W przypadku Sophos Email należy zatem wcześniej sprawdzić, czy zmiana wpłynie na Mailflow, odpowiedzialność za Shared Mailbox lub polityki.

Jeśli użytkownik był celem kampanii Phish Threat w ciągu ostatnich 30 dni, może ponownie pojawić się na stronie użytkowników. Sophos zaleca uwzględnienie daty Last Targeted albo Last Enrolled i usunięcie użytkownika dopiero po upływie odpowiedniego okresu.

Przejmowanie urządzeń i loginów

Urządzenia przypisuje się do pozostającego użytkownika albo usuwa zgodnie z własnym cyklem życia. Loginy usuniętego użytkownika można przejąć w profilu innego użytkownika.

Takie przejęcie wykonuje się tylko wtedy, gdy można wykazać, że obie tożsamości dotyczą tej samej osoby. Nieprzemyślane scalenie może przypisać urządzenia, Events i wykorzystanie licencji niewłaściwemu użytkownikowi.

Weryfikacja offboardingu

Po usunięciu należy sprawdzić, czy:

  • użytkownik pozostaje usunięty po co najmniej jednej pomyślnej synchronizacji katalogu,
  • żaden powiązany dostęp administratora już nie działa,
  • urządzenia i loginy mają nowego Owner albo zostały usunięte,
  • ochrona skrzynek pocztowych i Email działa prawidłowo,
  • Audit Log pokazuje odebranie roli i usunięcie,
  • wykorzystanie licencji reaguje po okresie rozliczeniowym właściwym dla danego produktu.

Często zadawane pytania

Dlaczego usunięty użytkownik pojawia się ponownie?

Użytkownik nadal znajduje się w źródle katalogowym, loguje się na zarządzanym urządzeniu albo był ostatnio aktywny w Phish Threat. Najpierw trzeba uporządkować właściwe źródło.

Czy usunięcie użytkownika powoduje także odinstalowanie Endpoint?

Nie. Urządzenia i oprogramowanie Sophos pozostają i trzeba nimi zarządzać oddzielnie.

Czy Admin może usunąć innego administratora?

Administratorów może usuwać wyłącznie Super Admin. Najpierw należy sprawdzić role i zastępstwa.