Gerir utilizadores e grupos no Sophos Fusion
Os utilizadores no Sophos Fusion (anteriormente Sophos Central) são mais do que um livro de endereços. Associam inícios de sessão, dispositivos, grupos, Policies, caixas de correio, administração e utilização de licenças. Por isso, antes da criação, define-se qual o sistema responsável pela identidade.
O caminho atual é My Environment > Users & Groups. Os utilizadores podem ser criados manualmente, por CSV, através de um Directory Service ou automaticamente por um utilizador com sessão iniciada num dispositivo protegido.
Escolher a origem correta
| Método | Adequado para | A ter em conta |
|---|---|---|
| Manual | utilizadores locais individuais, contas de teste ou de emergência | o ciclo de vida e as alterações têm de ser geridos no Sophos Fusion |
| Importação CSV | registo único de maior dimensão sem diretório | as atualizações posteriores exigem um processo claro |
| AD ou Entra ID | identidades e grupos empresariais | as alterações são efetuadas, por princípio, na plataforma de origem |
| Google Directory | objetos de e-mail e Phish Threat do Google Workspace | são necessárias uma licença Sophos adequada e permissões OAuth |
| automaticamente pelo dispositivo | deteção de inícios de sessão Endpoint ativos | as contas locais podem criar duplicados e utilização adicional de licenças |
Sempre que possível, utiliza-se uma única origem principal para a mesma população de utilizadores. Objetos criados manualmente e sincronizados com endereços de e-mail semelhantes, mas não idênticos, são uma causa frequente de duplicados.
Em My Environment > Users & Groups > Users, a lista apresenta o estado de integridade, o nome, o endereço de e-mail, um Exchange Login opcional, Last Active, o grupo e a função. Last Active é a última data e hora em que o utilizador foi comunicado ao Sophos Fusion. A coluna de funções só está visível se a própria pessoa com sessão iniciada tiver direitos de administrador. Um clique no cabeçalho de uma coluna ordena a vista; por predefinição, Last Active está em destaque. O nome do utilizador abre o perfil completo. Verde significa que não existem Alerts ou que existem apenas Alerts de prioridade baixa, laranja indica Alerts de prioridade média e vermelho indica Alerts críticos em pelo menos um dispositivo associado. Assim, o estado de integridade é um ponto de partida para a investigação, não uma constatação isolada sobre o dispositivo. As caixas de correio partilhadas (Shared Mailboxes) geridas no Microsoft Entra ID também podem aparecer como utilizadores; não têm funções de administração nem dispositivos associados.
A página gere utilizadores e grupos e, se necessário, inicia a proteção dos respetivos dispositivos. Os grupos permitem atribuir a mesma Policy de utilizador a várias pessoas. No entanto, os utilizadores não têm obrigatoriamente de ser criados manualmente antes de uma distribuição central de software: obtém-se o instalador associado ao tenant em My Environment > Installers. Quando é executado num dispositivo, o Sophos Fusion adiciona automaticamente o utilizador com sessão iniciada. Depois, verifica-se no perfil se foram associados o início de sessão e o dispositivo esperados.
Adicionar utilizadores manualmente
- Abrir My Environment > Users & Groups.
- Selecionar Add User.
- Introduzir o nome a apresentar sem o nome de domínio como prefixo.
- Adicionar o endereço de e-mail e, se necessário, o Manager ou o Exchange Login.
- Opcionalmente, filtrar e atribuir um grupo de utilizadores existente através da pesquisa.
- Definir a função adequada apenas se existirem tarefas administrativas. Neste diálogo, apenas um Super Admin pode atribuir uma função de administração.
- Opcionalmente, enviar uma ligação de configuração para o tipo de proteção necessário.
- Concluir com Save ou Save and Add Another.
Uma ligação de configuração pressupõe acesso à Internet e direitos de administrador local para a instalação. Geralmente, não é o método preferido para uma implementação gerida através de MDM, RMM, GPO ou distribuição de software.
Para utilizadores já existentes, selecionam-se as pessoas pretendidas no separador Users e escolhe-se Email Setup Link no canto superior direito. Se estiverem licenciados vários tipos de proteção, seleciona-se no diálogo apenas o âmbito necessário. A ligação não substitui uma implementação empresarial controlada e não é enviada a utilizadores sem direitos de instalação local.
A função User não concede direitos de administração e destina-se ao Self Service Portal. Quem recebe uma função de administração recebe um e-mail com as instruções para configurar a conta administrativa. As funções de administrador são atribuídas segundo o princípio de Least Privilege. Os detalhes encontram-se em Atribuir corretamente funções de administração do Sophos Fusion.
Importar utilizadores por CSV
Em Import users from CSV, o Sophos Fusion disponibiliza um modelo. O tamanho máximo do ficheiro é de 1 MB. Os grupos podem ser incluídos na importação e, se necessário, criados de novo.
Enquanto o Sophos Fusion estiver a sincronizar o Active Directory, o Microsoft Entra ID ou o Google Cloud Directory, a importação CSV fica bloqueada. No diálogo de importação, seleciona-se o ficheiro através de Browse. Create new groups cria os grupos em falta indicados no CSV; Give users access to Sophos Central Self Service envia o registo para o Self Service Portal. Só depois Add importa os registos.
Os endereços de e-mail controlam a correspondência:
- se o endereço corresponder a um utilizador manual existente, a importação atualiza esse objeto,
- se corresponder a um utilizador gerido por um Directory Service, o Sophos Fusion ignora a linha,
- se uma linha contiver um Manager até então desconhecido, o Sophos Fusion pode criar adicionalmente um objeto de utilizador para esse Manager.
Por isso, o número de utilizadores importados pode ser superior ao número de linhas do CSV. Antes de uma importação em produção, utiliza-se um pequeno ficheiro de teste e, em seguida, verifica-se a alteração no Audit Log.
Utilizar grupos para Policies
No separador Groups, podem criar-se grupos e atribuir-lhes utilizadores. Um grupo reúne utilizadores para Policies comuns. A eliminação de um grupo não elimina os respetivos utilizadores.
A lista de grupos apresenta o nome e o número de utilizadores incluídos. O nome abre a página de detalhes. Para criar um novo grupo, seleciona-se Add Group, atribui-se um Group Name inequívoco e pesquisam-se pessoas em Available Users. As setas do seletor transferem-nas para a lista atribuída; Save conclui a criação.
Para alterar um grupo, abre-se o grupo e seleciona-se Edit abaixo do respetivo nome. Os membros são adicionados ou removidos com as mesmas setas do seletor e guardados com Save. Para eliminar, seleciona-se o grupo na lista e Delete no canto superior direito, ou usa-se Delete abaixo do nome na página de detalhes. No diálogo Confirm Group Deletion, Yes confirma a eliminação. Antes disso, registam-se os membros e verificam-se em Policies as Policies ativas aplicadas através do grupo. Embora a eliminação não remova utilizadores, pode terminar a atribuição de Policies que tinham até então. Se um grupo local for eliminado por engano, volta a criar-se com o mesmo nome, os membros registados e as atribuições de Policies previstas, validando depois o resultado num utilizador piloto.
Na página de detalhes de um grupo, o separador Policies mostra as Policies ativas. Uma Policy aí aberta e editada pode estar atribuída a vários grupos. Nesse caso, a alteração afeta todas as atribuições, não apenas o grupo que está a ser consultado.
Os grupos são formados segundo uma função estável, como Finance-Users ou Endpoint-Pilot, e não segundo nomes de projetos temporários sem Owner. Os grupos sincronizados são geridos na plataforma de origem.
Validar o perfil do utilizador
Depois da criação, abre-se o perfil do utilizador. Verificam-se:
- endereço de e-mail e origem principal,
- função de administração e estado de MFA,
- associações a grupos,
- inícios de sessão associados,
- dispositivos e último contacto,
- Policies aplicadas,
- caixas de correio associadas e Events atuais.
Um símbolo de cadeado identifica um objeto sincronizado a partir do AD ou Entra ID. Os respetivos dados principais não podem ser alterados diretamente no Sophos Fusion como os de um utilizador manual.
A coluna esquerda com o estado de integridade e os detalhes da conta permanece visível ao mudar de separador. Um badge de função abre a definição da função de administração atribuída. No caso de um administrador do Sophos Fusion, são também apresentadas as respetivas informações MFA; um Super Admin pode usar Reset para permitir uma nova configuração dos métodos MFA. A reposição só é efetuada depois de a identidade ter sido verificada e com um processo de Recovery documentado.
Um utilizador manual pode ser alterado através de Edit. First & Last name não inclui um nome de domínio. Num objeto de diretório, este campo mostra o Display Name fornecido, que não segue obrigatoriamente o esquema nome próprio/apelido. Os Super Admins podem atribuir uma função como Super Admin, Admin, Help Desk, Read-only ou User; não podem alterar a própria função. User apenas concede acesso ao Self Service Portal. Também podem ser geridos o endereço de e-mail, um Exchange Login opcional, os grupos e a ligação de configuração. Save aplica a alteração ao perfil. Em seguida, a função, os grupos e o endereço de e-mail são novamente verificados na Summary. Nos utilizadores sincronizados, os dados principais permanecem na origem; os grupos no Sophos Fusion e inícios de sessão adicionais podem continuar a ser permitidos.
As áreas do perfil são analisadas separadamente:
- Recent Events mostra os eventos recentes dos dispositivos; o separador Events contém a lista completa com Severity, Agent que comunicou, detalhes e ligação para o Events Report.
- Devices mostra o tipo de dispositivo e o sistema operativo, além dos servidores a que o utilizador se ligou através de Remote Desktop Services. O nome do dispositivo abre a página de detalhes. Em Actions, consoante o produto, podem surgir Update Now, Scan Now, Diagnose ou Delete. Delete remove apenas o objeto do Sophos Fusion e não desinstala a Sophos, pelo que esta ação não é um passo de Cleanup.
- Policies mostra os nomes, o estado de ativação e as funções incluídas. Abrir e editar uma Policy afeta todos os utilizadores aos quais está atribuída.
- Groups mostra as associações e permite alterá-las através de Edit no caso de atribuições geridas localmente.
- Logins mostra os inícios de sessão atribuídos ao utilizador. As alterações só são efetuadas depois de verificar os dispositivos e o efeito no licenciamento.
Os False Positives específicos de um dispositivo não são libertados globalmente de forma incidental a partir do perfil do utilizador. Uma ação aí disponibilizada pode criar uma exceção para todos os utilizadores e computadores. A análise técnica e o âmbito mais restrito seguem o Runbook para exceções do Sophos Endpoint.
Exportar a lista de utilizadores
Em My Environment > Users & Groups > Users, Export to CSV cria o ficheiro users.csv. Os filtros ativos são aplicados. Para uma lista de administradores, define-se primeiro Admins only; para uma exportação completa, removem-se todos os filtros não intencionais. Documentam-se o nome do ficheiro, o tenant, os filtros e a data da exportação, porque users.csv, por si só, não comprova posteriormente o âmbito.
Distinguir Policies de utilizador e de dispositivo
Uma Policy de utilizador acompanha o utilizador nos respetivos dispositivos. Uma Policy de dispositivo aplica-se a um dispositivo ou grupo de dispositivos específico, independentemente da pessoa com sessão iniciada. Se ambas se aplicarem à mesma função, a ordem na página de Policies é decisiva. O Sophos Fusion verifica de cima para baixo e utiliza a primeira Policy correspondente.
Por isso, a associação a um grupo não garante, por si só, que a Policy esperada prevaleça. No detalhe do utilizador ou dispositivo, verifica-se a Policy efetivamente aplicada.
Verificar as Policies de um utilizador
O caminho completo é My Environment > Users & Groups > Users. Abre-se o nome do utilizador e muda-se para o separador Policies. A lista mostra as Policies ativadas e aplicadas a esse utilizador. Na Summary, são apresentados, para cada Policy, o nome, o estado Enabled e símbolos das funções incluídas.
Um clique no nome da Policy abre os respetivos detalhes e, com a função adequada, permite também a edição. Contudo, esta alteração afeta todos os utilizadores aos quais a mesma Policy está atribuída, não apenas o perfil de utilizador aberto. Antes de guardar, verificam-se as atribuições, a prioridade da Policy e os grupos afetados. Para consultar a lista completa, muda-se da Summary para o separador Policies; em seguida, verifica-se no utilizador ou dispositivo piloto qual a Policy realmente efetiva.
Evitar duplicados
Os duplicados típicos são causados por:
- diferentes inícios de sessão locais da mesma pessoa,
- UPN e endereços de e-mail divergentes,
- criação manual e sincronizada em paralelo,
- duas origens de diretório com âmbitos sobrepostos,
- Imaging com uma conta de instalação local.
Os inícios de sessão só são atribuídos a um utilizador existente após uma análise técnica. O comportamento de licenciamento atual é explicado em Unificar inícios de sessão no Sophos Fusion e corrigir a utilização de licenças.