Saltar para o conteudo
Avanet

Gerir utilizadores e grupos no Sophos Central

Os utilizadores no Sophos Central são mais do que um livro de endereços. Associam inícios de sessão, dispositivos, grupos, Policies, caixas de correio, administração e utilização de licenças. Por isso, antes da criação, define-se qual o sistema responsável pela identidade.

O caminho atual é My Environment > Users & Groups. Os utilizadores podem ser criados manualmente, por CSV, através de um Directory Service ou automaticamente por um utilizador com sessão iniciada num dispositivo protegido.

Escolher a origem correta

MétodoAdequado paraA ter em conta
Manualutilizadores locais individuais, contas de teste ou de emergênciao ciclo de vida e as alterações têm de ser geridos no Central
Importação CSVregisto único de maior dimensão sem diretórioas atualizações posteriores exigem um processo claro
AD ou Entra IDidentidades e grupos empresariaisas alterações são efetuadas, por princípio, na plataforma de origem
Google Directoryobjetos de e-mail e Phish Threat do Google Workspacesão necessárias uma licença Sophos adequada e permissões OAuth
automaticamente pelo dispositivodeteção de inícios de sessão Endpoint ativosas contas locais podem criar duplicados e utilização adicional de licenças

Sempre que possível, utiliza-se uma única origem principal para a mesma população de utilizadores. Objetos criados manualmente e sincronizados com endereços de e-mail semelhantes, mas não idênticos, são uma causa frequente de duplicados.

Em My Environment > Users & Groups > Users, a lista apresenta o estado de integridade, o nome, o endereço de e-mail, um Exchange Login opcional, Last Active, o grupo e a função. Last Active é a última data e hora em que o utilizador foi comunicado ao Sophos Central. A coluna de funções só está visível se a própria pessoa com sessão iniciada tiver direitos de administrador. Um clique no cabeçalho de uma coluna ordena a vista; por predefinição, Last Active está em destaque. O nome do utilizador abre o perfil completo. Verde significa que não existem Alerts ou que existem apenas Alerts de prioridade baixa, laranja indica Alerts de prioridade média e vermelho indica Alerts críticos em pelo menos um dispositivo associado. Assim, o estado de integridade é um ponto de partida para a investigação, não uma constatação isolada sobre o dispositivo.

A página gere utilizadores e grupos e, se necessário, inicia a proteção dos respetivos dispositivos. Os grupos permitem atribuir a mesma Policy de utilizador a várias pessoas. No entanto, os utilizadores não têm obrigatoriamente de ser criados manualmente antes de uma distribuição central de software: se um utilizador com sessão iniciada executar o Endpoint Agent associado ao tenant, o Central pode registar automaticamente o respetivo objeto.

Adicionar utilizadores manualmente

  1. Abrir My Environment > Users & Groups.
  2. Selecionar Add User.
  3. Introduzir o nome a apresentar sem o nome de domínio como prefixo.
  4. Adicionar o endereço de e-mail e, se necessário, o Manager ou o Exchange Login.
  5. Opcionalmente, filtrar e atribuir um grupo de utilizadores existente através da pesquisa.
  6. Definir a função adequada apenas se existirem tarefas administrativas.
  7. Opcionalmente, enviar uma ligação de configuração para o tipo de proteção necessário.
  8. Concluir com Save ou Save and Add Another.

Uma ligação de configuração pressupõe acesso à Internet e direitos de administrador local para a instalação. Geralmente, não é o método preferido para uma implementação gerida através de MDM, RMM, GPO ou distribuição de software.

Para utilizadores já existentes, selecionam-se as pessoas pretendidas no separador Users e escolhe-se Email Setup Link no canto superior direito. Se estiverem licenciados vários tipos de proteção, seleciona-se no diálogo apenas o âmbito necessário. A ligação não substitui uma implementação empresarial controlada e não é enviada a utilizadores sem direitos de instalação local.

A função User não concede direitos de administração e destina-se ao Self Service Portal. As funções de administrador são atribuídas segundo o princípio de Least Privilege. Os detalhes encontram-se em Atribuir corretamente funções de administração do Sophos Central.

Importar utilizadores por CSV

Em Import users from CSV, o Central disponibiliza um modelo. O tamanho máximo do ficheiro é de 1 MB. Os grupos podem ser incluídos na importação e, se necessário, criados de novo.

Enquanto o Central estiver a sincronizar o Active Directory, o Microsoft Entra ID ou o Google Cloud Directory, a importação CSV fica bloqueada. No diálogo de importação, seleciona-se o ficheiro através de Browse. Create new groups cria os grupos em falta indicados no CSV; Give users access to Sophos Central Self Service envia o registo para o Self Service Portal. Só depois Add importa os registos.

Os endereços de e-mail controlam a correspondência:

  • se o endereço corresponder a um utilizador manual existente, a importação atualiza esse objeto,
  • se corresponder a um utilizador gerido por um Directory Service, o Central ignora a linha,
  • se uma linha contiver um Manager até então desconhecido, o Central pode criar adicionalmente um objeto de utilizador para esse Manager.

Por isso, o número de utilizadores importados pode ser superior ao número de linhas do CSV. Antes de uma importação em produção, utiliza-se um pequeno ficheiro de teste e, em seguida, verifica-se a alteração no Audit Log.

Utilizar grupos para Policies

No separador Groups, podem criar-se grupos e atribuir-lhes utilizadores. Um grupo reúne utilizadores para Policies comuns. A eliminação de um grupo não elimina os respetivos utilizadores.

A lista de grupos apresenta o nome e o número de utilizadores incluídos. O nome abre a página de detalhes. Para criar um novo grupo, seleciona-se Add Group, atribui-se um Group Name inequívoco e pesquisam-se pessoas em Available Users. As setas do seletor transferem-nas para a lista atribuída; Save conclui a criação.

Para alterar um grupo, abre-se o grupo e seleciona-se Edit abaixo do respetivo nome. Os membros são adicionados ou removidos com as mesmas setas do seletor e guardados com Save. Para eliminar, abre-se igualmente a página de detalhes do grupo e seleciona-se Delete diretamente abaixo do nome. No diálogo Confirm Group Deletion, Yes confirma a eliminação. Antes disso, verifica-se no separador Policies quais as Policies ativas aplicadas através desse grupo. Embora a eliminação não remova utilizadores, pode terminar a atribuição de Policies que tinham até então.

Na página de detalhes de um grupo, o separador Policies mostra as Policies ativas. Uma Policy aí aberta e editada pode estar atribuída a vários grupos. Nesse caso, a alteração afeta todas as atribuições, não apenas o grupo que está a ser consultado.

Os grupos são formados segundo uma função estável, como Finance-Users ou Endpoint-Pilot, e não segundo nomes de projetos temporários sem Owner. Os grupos sincronizados são geridos na plataforma de origem.

Validar o perfil do utilizador

Depois da criação, abre-se o perfil do utilizador. Verificam-se:

  • endereço de e-mail e origem principal,
  • função de administração e estado de MFA,
  • associações a grupos,
  • inícios de sessão associados,
  • dispositivos e último contacto,
  • Policies aplicadas,
  • caixas de correio associadas e Events atuais.

Um símbolo de cadeado identifica um objeto sincronizado a partir do AD ou Entra ID. Os respetivos dados principais não podem ser alterados diretamente no Central como os de um utilizador manual.

A coluna esquerda com o estado de integridade e os detalhes da conta permanece visível ao mudar de separador. Um badge de função abre a definição da função de administração atribuída. No caso de um administrador do Central, são também apresentadas as respetivas informações MFA; um Super Admin pode usar Reset para permitir uma nova configuração dos métodos MFA. A reposição só é efetuada depois de a identidade ter sido verificada e com um processo de Recovery documentado.

Um utilizador manual pode ser alterado através de Edit. First & Last name não inclui um nome de domínio. Num objeto de diretório, este campo mostra o Display Name fornecido, que não segue obrigatoriamente o esquema nome próprio/apelido. Os Super Admins podem atribuir uma função como Super Admin, Admin, Help Desk, Read-only ou User; não podem alterar a própria função. User apenas concede acesso ao Self Service Portal. Também podem ser geridos o endereço de e-mail, um Exchange Login opcional, os grupos e a ligação de configuração. Save aplica a alteração ao perfil. Em seguida, a função, os grupos e o endereço de e-mail são novamente verificados na Summary. Nos utilizadores sincronizados, os dados principais permanecem na origem; os grupos no Central e inícios de sessão adicionais podem continuar a ser permitidos.

As áreas do perfil são analisadas separadamente:

  • Recent Events mostra os eventos recentes dos dispositivos; o separador Events contém a lista completa com Severity, Agent que comunicou, detalhes e ligação para o Events Report.
  • Devices mostra o tipo de dispositivo e o sistema operativo. O nome do dispositivo abre a página de detalhes. Em Actions, consoante o produto, podem surgir Update Now, Scan Now, Diagnose ou Delete. Delete remove apenas o objeto do Central e não desinstala a Sophos, pelo que esta ação não é um passo de Cleanup.
  • Policies mostra os nomes, o estado de ativação e as funções incluídas. Abrir e editar uma Policy afeta todos os utilizadores aos quais está atribuída.
  • Groups mostra as associações e permite alterá-las através de Edit no caso de atribuições geridas localmente.
  • Logins mostra os inícios de sessão atribuídos ao utilizador. As alterações só são efetuadas depois de verificar os dispositivos e o efeito no licenciamento.

Os False Positives específicos de um dispositivo não são libertados globalmente de forma incidental a partir do perfil do utilizador. Uma ação aí disponibilizada pode criar uma exceção para todos os utilizadores e computadores. A análise técnica e o âmbito mais restrito seguem o Runbook para exceções do Sophos Endpoint.

Exportar a lista de utilizadores

Em My Environment > Users & Groups > Users, Export to CSV cria o ficheiro users.csv. Os filtros ativos são aplicados. Para uma lista de administradores, define-se primeiro Admins only; para uma exportação completa, removem-se todos os filtros não intencionais. Documentam-se o nome do ficheiro, o tenant, os filtros e a data da exportação, porque users.csv, por si só, não comprova posteriormente o âmbito.

Distinguir Policies de utilizador e de dispositivo

Uma Policy de utilizador acompanha o utilizador nos respetivos dispositivos. Uma Policy de dispositivo aplica-se a um dispositivo ou grupo de dispositivos específico, independentemente da pessoa com sessão iniciada. Se ambas se aplicarem à mesma função, a ordem na página de Policies é decisiva. O Central verifica de cima para baixo e utiliza a primeira Policy correspondente.

Por isso, a associação a um grupo não garante, por si só, que a Policy esperada prevaleça. No detalhe do utilizador ou dispositivo, verifica-se a Policy efetivamente aplicada.

Verificar as Policies de um utilizador

O caminho completo é My Environment > Users & Groups > Users. Abre-se o nome do utilizador e muda-se para o separador Policies. A lista mostra as Policies ativadas e aplicadas a esse utilizador. Na Summary, são apresentados, para cada Policy, o nome, o estado Enabled e símbolos das funções incluídas.

Um clique no nome da Policy abre os respetivos detalhes e, com a função adequada, permite também a edição. Contudo, esta alteração afeta todos os utilizadores aos quais a mesma Policy está atribuída, não apenas o perfil de utilizador aberto. Antes de guardar, verificam-se as atribuições, a prioridade da Policy e os grupos afetados. Para consultar a lista completa, muda-se da Summary para o separador Policies; em seguida, verifica-se no utilizador ou dispositivo piloto qual a Policy realmente efetiva.

Evitar duplicados

Os duplicados típicos são causados por:

  • diferentes inícios de sessão locais da mesma pessoa,
  • UPN e endereços de e-mail divergentes,
  • criação manual e sincronizada em paralelo,
  • duas origens de diretório com âmbitos sobrepostos,
  • Imaging com uma conta de instalação local.

Os inícios de sessão só são atribuídos a um utilizador existente após uma análise técnica. O comportamento de licenciamento atual é explicado em Unificar inícios de sessão no Sophos Central e corrigir a utilização de licenças.

Perguntas frequentes

Cada utilizador Endpoint tem de ser criado manualmente antes da instalação?

Não. Os utilizadores podem ser criados através de Directory Sync ou durante a utilização de um dispositivo protegido. No entanto, é importante existir uma origem planeada para evitar duplicados e atribuições incorretas.

Uma importação CSV pode alterar utilizadores sincronizados?

Não. Se o endereço de e-mail corresponder a um utilizador gerido por um Directory Service, o Central ignora esse utilizador durante a importação.

A eliminação de um grupo elimina também os respetivos utilizadores?

Não. Os utilizadores permanecem. Antes da eliminação, é ainda assim necessário verificar quais as Policies que estavam atribuídas através do grupo.