Przejdz do tresci
Avanet

Bezpieczne tworzenie i zarządzanie kontem Sophos ID

Sophos ID to osobiste konto używane przez konkretną osobę do logowania w usługach Sophos. Nie jest tym samym co tenant Sophos Fusion (dawniej Sophos Central) i samo nie nadaje uprawnień administratora. Widoczne tenanty, dane wsparcia i funkcje zależą od zaproszeń, powiązań konta i ról.

Skrócony proces: potwierdź adres firmowy i właściciela, poszukaj istniejącego zaproszenia lub konta i dopiero wtedy otwórz stronę logowania lub rejestracji Sophos ID. Po zalogowaniu zarejestruj co najmniej dwie metody MFA, sprawdź właściwy tenant i rolę oraz zabezpiecz odzyskiwanie dostępu drugim Super Adminem.

Kiedy potrzebny jest Sophos ID

Sophos ID jest wspólną tożsamością logowania do Sophos Fusion, Support Portal oraz wybranych operacji dotyczących konta i licencji. Lokalne konta Sophos Firewall, użytkownicy Central Self Service Portal i API Credentials są odrębnymi tożsamościami.

Przed utworzeniem konta ustal:

  • która usługa Sophos jest potrzebna;
  • czy istnieje zaproszenie od klienta, partnera lub tenantu Sophos Fusion;
  • jaki adres firmowy pozostanie przypisany do osoby w czasie pełnienia obowiązków;
  • kto może nadać wymaganą rolę i zresetować MFA w sytuacji awaryjnej.

Administratorzy korzystają z kont imiennych. Wspólna skrzynka zespołu jako login uniemożliwia jednoznaczne przypisanie działań i komplikuje MFA, odzyskiwanie oraz offboarding.

Rozdziel konto, rolę i tenant

Sophos ID określa kto się loguje. Rola administracyjna Sophos Fusion definiuje co ta osoba może zrobić w konkretnym tenancie. Lokalne konto administratora firewalla oraz profil partnera lub wsparcia są kolejnymi odrębnymi kontekstami uprawnień.

Jedna osoba może używać tego samego adresu w kilku kontekstach Sophos. Przed każdą zmianą sprawdź wyświetlaną nazwę klienta lub tenant. Udane logowanie potwierdza tylko tożsamość, a nie właściwą rolę we właściwym tenancie. Role administracyjne Sophos Fusion wyjaśniają dobór roli.

Utwórz Sophos ID lub zaloguj się

  1. Sprawdź zaproszenia, wiadomości powitalne i menedżer haseł pod kątem istniejącego konta. Dla istniejącej organizacji Sophos Fusion użyj zaproszenia; nie twórz przypadkowo drugiego tenantu przez rejestrację próbną.
  2. Otwórz logowanie Sophos Fusion. Ta zewnętrzna strona jest kontrolowana przez Sophos i używa Sophos ID do logowania lub rejestracji.
  3. Wpisz adres firmowy. Aktualny proces Sophos przechodzi do logowania, weryfikacji lub rejestracji zależnie od stanu konta. Używaj wyłącznie kodów z samodzielnie rozpoczętego procesu i sprawdzaj nadawcę oraz odbiorcę.
  4. Nowe hasło zapisz wyłącznie w menedżerze haseł. Dla istniejącego konta użyj Forgot your password? w tym samym procesie zamiast tworzyć drugie konto o podobnej nazwie.
  5. Po wejściu otwórz oczekiwaną usługę i tenant. Porównaj nazwę klienta, rolę i widoczne assety z zatwierdzonym wnioskiem.

Podczas aktywacji nowego konta Sophos Fusion wiadomość powitalna zawiera Create Password. Wybiera się też region Central Admin Portal, w którym przechowywane są dane. Ta decyzja dotycząca tenantu nie jest częścią codziennego logowania Sophos ID i musi zostać uzgodniona z właścicielem przed aktywacją.

Skonfiguruj odporne MFA i Passkeys

Sophos wymaga nowoczesnego MFA dla administratorów Sophos Fusion. Logowanie hasłem korzysta z aplikacji TOTP; po początkowym enrollment można używać Passkey. SMS i e-mail z PIN-em nie są już dostępne dla nowych rejestracji.

Administratorzy Sophos Fusion muszą zarejestrować co najmniej dwie metody MFA. Odporne połączenie to Passkey i aplikacja TOTP na niezależnych urządzeniach albo dwa Passkeys w różnych ekosystemach. Sophos zaleca Passkeys i pozwala na maksymalnie dziesięć. Pierwszy dodaje się po aplikacji uwierzytelniającej w Profile icon > My info > Manage MFA.

Nie przechowuj obu metod wyłącznie na tym samym telefonie. Nadaj im zrozumiałe nazwy i sprawdź po zmianie urządzenia. Przed usunięciem lub resetem starego urządzenia przetestuj metodę zastępczą w prywatnym oknie. Metody nie można usunąć, jeśli naruszyłoby to wymagane minimum.

Kontroluj joiner, mover i leaver

Joiner: udokumentuj właściciela konta, adres firmowy, tenant docelowy, zatwierdzoną rolę i dwie metody MFA. Wspólnie sprawdź pierwsze logowanie bez udostępniania hasła lub sekretu TOTP.

Mover: po zmianie obowiązków dostosuj role i powiązania tenantów zamiast udostępniać lub zastępować Sophos ID. Oddzielnie usuń zbędne konteksty klienta, partnera, wsparcia i licencji.

Leaver: przed odejściem potwierdź drugiego sprawnego Super Admina. Następnie odbierz role administracyjne, dostęp do tenantów i partnerów oraz powiązania wsparcia i licencji. Zablokuj skrzynkę firmową i urządzenia MFA zgodnie z procesem wewnętrznym. Samo wyłączenie skrzynki nie usuwa uprawnień Sophos.

Co najmniej kwartalnie przeglądaj aktywnych administratorów, Super Adminów, dostawców zewnętrznych, ostatnio używane metody MFA i udokumentowanych właścicieli. Przegląd portali Sophos pomaga zidentyfikować wszystkie oddzielne ścieżki dostępu.

Obsłuż utratę Authenticatora i odzyskiwanie

Jeśli dostępna jest druga metoda, zaloguj się nią, otwórz Profile icon > My info > Manage MFA, najpierw zarejestruj zastępczą, a potem usuń utraconą. Przy podejrzeniu kradzieży sprawdź też hasło, sesje, role i ostatnie zmiany administracyjne.

Jeśli użytkownik tenantu Sophos Fusion utracił wszystkie metody, Super Admin tego tenantu resetuje MFA przez My Environment > Users & Groups > Users > > Reset MFA > Reset.

W przypadku uprawnionego użytkownika klienta Partner Super Admin używa zamiast tego ścieżki My Business > My Customers > Customers > > Launch customer > My Environment > Users & Groups > > Reset MFA. Po pomyślnym wykonaniu działania w prawym dolnym rogu pojawia się potwierdzenie. Partner Super Admin, który wchodzi do tenantu klienta z pulpitu Partner przez SSO, nie może zmieniać ustawień MFA Super Adminów tego klienta.

W przypadku zarządzanego użytkownika partnera Partner Super Admin używa ścieżki Global Settings > Access Control > Administer MFA > > Reset MFA. W każdym kontekście reset wykonuj dopiero po weryfikacji tożsamości ustalonym wcześniej kanałem; przy następnym logowaniu osoba, której dotyczy reset, musi ponownie skonfigurować MFA.

Jeśli żaden dostępny administrator nie ma uprawnień do zresetowania MFA konta, którego dotyczy problem, odzyskiwanie musi obsłużyć Sophos Support. Przygotuj nazwę firmy, adres konta, dane tenantu, czas zdarzenia, ostatnie udane logowanie i weryfikowalne dowody uprawnień. Zobacz Jak otworzyć zgłoszenie wsparcia Sophos.

Zweryfikuj logowanie i uprawnienia

Po utworzeniu, zmianie roli lub odzyskaniu sprawdź:

  • logowanie metodą główną i osobno metodą odzyskiwania;
  • nazwę klienta lub tenant oraz oczekiwaną rolę administratora;
  • dostęp do jednej bezpiecznej strony objętej rolą i negatywny test niedozwolonej funkcji;
  • usunięcie starych metod MFA i zbędnego dostępu do tenantów;
  • zapis właściciela, kontrolera, daty i następnego przeglądu.

Rozwiąż typowe problemy

Brak wiadomości: sprawdź spam i kwarantannę, wyszukaj do-not-reply@central.sophos.com i zweryfikuj dokładny adres. Gdy brakuje wiadomości powitalnej Sophos Fusion, nie twórz drugiego konta; skorzystaj z pomocy zapraszającego lub aktywacji Sophos Fusion.

Niewłaściwy lub pusty tenant: najpierw sprawdź adres i wybraną organizację. Następnie poproś Super Admina o sprawdzenie zaproszenia, powiązania użytkownika i roli. Nowy Sophos ID nie naprawia braku uprawnień tenantu.

TOTP odrzucony: włącz automatyczną synchronizację czasu telefonu, wybierz wpis dla właściwego adresu i poczekaj na nowy kod. Nie zgaduj wielokrotnie: po pięciu kolejnych błędach Sophos tymczasowo blokuje konto, a dalsze błędy wydłużają blokadę.

Passkey nie działa: wypróbuj inną obsługiwaną przeglądarkę lub zarejestrowane urządzenie i wybierz TOTP przez Try another way. Przy użyciu między urządzeniami sprawdź Bluetooth i ich bliskość. Według Sophos Microsoft Authenticator jako magazyn Passkey nie jest obsługiwany bez federacyjnego logowania Entra ID.

Utrata wszystkich metod MFA: zależnie od konta, którego dotyczy problem, użyj powyższej ścieżki resetu dla użytkownika tenantu, uprawnionego użytkownika klienta lub zarządzanego użytkownika partnera. Eskaluj do Sophos Support z przygotowanymi dowodami własności i tenantu zawsze, gdy dostępna rola nie ma uprawnień do zresetowania MFA tego konta.

Konto zablokowane po nieudanych logowaniach: przerwij próby. Poczekaj na zakończenie rosnącego okresu blokady—początkowo jednej minuty, maksymalnie pięciu godzin—albo skontaktuj się z Sophos Support w celu odblokowania konta. Reset MFA nie usuwa tej blokady.