Bezpieczne usuwanie i offboarding użytkowników Sophos Central
Użytkownika w Sophos Central nie usuwa się w oderwaniu od pozostałych elementów. Obiekt może łączyć uprawnienia administratora, MFA, urządzenia, loginy, grupy, polityki, skrzynki pocztowe i historię Phish Threat. Ponadto Central może automatycznie utworzyć użytkownika ponownie, jeśli jego właściwe źródło nadal istnieje.
Przed usunięciem
W profilu użytkownika należy udokumentować i uporządkować:
- rolę administracyjną i aktywne sesje,
- metody MFA i dostęp federacyjny,
- nadrzędne źródło katalogowe,
- urządzenia i loginy,
- grupy i stosowane polityki,
- skrzynki pocztowe i konfigurację Email,
- trwające kampanie Phish Threat,
- otwarte Alerts lub dochodzenia.
Administratora można usunąć dopiero po odebraniu mu roli administracyjnej przez Super Admin. Nawet Super Admin nie może samodzielnie usunąć własnego konta. W Tenant zawsze pozostaje co najmniej jeden przetestowany Super Admin.
Najpierw należy usunąć źródło
Jeśli użytkownik pochodzi z AD, Entra ID lub Google Directory, najpierw usuwa się go z zakresu synchronizacji albo z katalogu źródłowego. W przeciwnym razie następna synchronizacja utworzy go ponownie.
W przypadku użytkownika Endpoint wykrytego automatycznie należy sprawdzić, czy dana osoba nadal jest zalogowana na zarządzanym urządzeniu. Takie logowanie może ponownie utworzyć obiekt użytkownika po jego usunięciu.
Usuwanie użytkownika w Central
Super Admin i Admin mogą usuwać zwykłych użytkowników. Użytkowników będących administratorami może usunąć wyłącznie Super Admin.
- Otworzyć My Environment > Users & Groups.
- Wybrać jednego lub kilku użytkowników.
- Wybrać Delete i potwierdzić skutki operacji.
- Skontrolować Audit Log i listę użytkowników.
- Po następnej synchronizacji katalogu ponownie sprawdzić, czy obiekt nadal jest usunięty.
Wpływ na skrzynki pocztowe i Phish Threat
Usunięcie użytkownika w Users & Groups usuwa również powiązaną skrzynkę z obszaru skrzynek pocztowych. W przypadku Sophos Email należy zatem wcześniej sprawdzić, czy zmiana wpłynie na Mailflow, odpowiedzialność za Shared Mailbox lub polityki.
Jeśli użytkownik był celem kampanii Phish Threat w ciągu ostatnich 30 dni, może ponownie pojawić się na stronie użytkowników. Sophos zaleca uwzględnienie daty Last Targeted albo Last Enrolled i usunięcie użytkownika dopiero po upływie odpowiedniego okresu.
Przejmowanie urządzeń i loginów
Urządzenia przypisuje się do pozostającego użytkownika albo usuwa zgodnie z własnym cyklem życia. Loginy usuniętego użytkownika można przejąć w profilu innego użytkownika.
Takie przejęcie wykonuje się tylko wtedy, gdy można wykazać, że obie tożsamości dotyczą tej samej osoby. Nieprzemyślane scalenie może przypisać urządzenia, Events i wykorzystanie licencji niewłaściwemu użytkownikowi.
Weryfikacja offboardingu
Po usunięciu należy sprawdzić, czy:
- użytkownik pozostaje usunięty po co najmniej jednej pomyślnej synchronizacji katalogu,
- żaden powiązany dostęp administratora już nie działa,
- urządzenia i loginy mają nowego Owner albo zostały usunięte,
- ochrona skrzynek pocztowych i Email działa prawidłowo,
- Audit Log pokazuje odebranie roli i usunięcie,
- wykorzystanie licencji reaguje po okresie rozliczeniowym właściwym dla danego produktu.