Gerir utilizadores e grupos no Sophos Central
Os utilizadores no Sophos Central são mais do que um livro de endereços. Associam inícios de sessão, dispositivos, grupos, Policies, caixas de correio, administração e utilização de licenças. Por isso, antes da criação, define-se qual o sistema responsável pela identidade.
O caminho atual é My Environment > Users & Groups. Os utilizadores podem ser criados manualmente, por CSV, através de um Directory Service ou automaticamente por um utilizador com sessão iniciada num dispositivo protegido.
Escolher a origem correta
| Método | Adequado para | A ter em conta |
|---|---|---|
| Manual | utilizadores locais individuais, contas de teste ou de emergência | o ciclo de vida e as alterações têm de ser geridos no Central |
| Importação CSV | registo único de maior dimensão sem diretório | as atualizações posteriores exigem um processo claro |
| AD ou Entra ID | identidades e grupos empresariais | as alterações são efetuadas, por princípio, na plataforma de origem |
| Google Directory | objetos de e-mail e Phish Threat do Google Workspace | são necessárias uma licença Sophos adequada e permissões OAuth |
| automaticamente pelo dispositivo | deteção de inícios de sessão Endpoint ativos | as contas locais podem criar duplicados e utilização adicional de licenças |
Sempre que possível, utiliza-se uma única origem principal para a mesma população de utilizadores. Objetos criados manualmente e sincronizados com endereços de e-mail semelhantes, mas não idênticos, são uma causa frequente de duplicados.
Em My Environment > Users & Groups > Users, a lista apresenta o estado de integridade, o nome, o endereço de e-mail, um Exchange Login opcional, Last Active, o grupo e a função. Last Active é a última data e hora em que o utilizador foi comunicado ao Sophos Central. A coluna de funções só está visível se a própria pessoa com sessão iniciada tiver direitos de administrador. Um clique no cabeçalho de uma coluna ordena a vista; por predefinição, Last Active está em destaque. O nome do utilizador abre o perfil completo. Verde significa que não existem Alerts ou que existem apenas Alerts de prioridade baixa, laranja indica Alerts de prioridade média e vermelho indica Alerts críticos em pelo menos um dispositivo associado. Assim, o estado de integridade é um ponto de partida para a investigação, não uma constatação isolada sobre o dispositivo.
A página gere utilizadores e grupos e, se necessário, inicia a proteção dos respetivos dispositivos. Os grupos permitem atribuir a mesma Policy de utilizador a várias pessoas. No entanto, os utilizadores não têm obrigatoriamente de ser criados manualmente antes de uma distribuição central de software: se um utilizador com sessão iniciada executar o Endpoint Agent associado ao tenant, o Central pode registar automaticamente o respetivo objeto.
Adicionar utilizadores manualmente
- Abrir My Environment > Users & Groups.
- Selecionar Add User.
- Introduzir o nome a apresentar sem o nome de domínio como prefixo.
- Adicionar o endereço de e-mail e, se necessário, o Manager ou o Exchange Login.
- Opcionalmente, filtrar e atribuir um grupo de utilizadores existente através da pesquisa.
- Definir a função adequada apenas se existirem tarefas administrativas.
- Opcionalmente, enviar uma ligação de configuração para o tipo de proteção necessário.
- Concluir com Save ou Save and Add Another.
Uma ligação de configuração pressupõe acesso à Internet e direitos de administrador local para a instalação. Geralmente, não é o método preferido para uma implementação gerida através de MDM, RMM, GPO ou distribuição de software.
Para utilizadores já existentes, selecionam-se as pessoas pretendidas no separador Users e escolhe-se Email Setup Link no canto superior direito. Se estiverem licenciados vários tipos de proteção, seleciona-se no diálogo apenas o âmbito necessário. A ligação não substitui uma implementação empresarial controlada e não é enviada a utilizadores sem direitos de instalação local.
A função User não concede direitos de administração e destina-se ao Self Service Portal. As funções de administrador são atribuídas segundo o princípio de Least Privilege. Os detalhes encontram-se em Atribuir corretamente funções de administração do Sophos Central.
Importar utilizadores por CSV
Em Import users from CSV, o Central disponibiliza um modelo. O tamanho máximo do ficheiro é de 1 MB. Os grupos podem ser incluídos na importação e, se necessário, criados de novo.
Enquanto o Central estiver a sincronizar o Active Directory, o Microsoft Entra ID ou o Google Cloud Directory, a importação CSV fica bloqueada. No diálogo de importação, seleciona-se o ficheiro através de Browse. Create new groups cria os grupos em falta indicados no CSV; Give users access to Sophos Central Self Service envia o registo para o Self Service Portal. Só depois Add importa os registos.
Os endereços de e-mail controlam a correspondência:
- se o endereço corresponder a um utilizador manual existente, a importação atualiza esse objeto,
- se corresponder a um utilizador gerido por um Directory Service, o Central ignora a linha,
- se uma linha contiver um Manager até então desconhecido, o Central pode criar adicionalmente um objeto de utilizador para esse Manager.
Por isso, o número de utilizadores importados pode ser superior ao número de linhas do CSV. Antes de uma importação em produção, utiliza-se um pequeno ficheiro de teste e, em seguida, verifica-se a alteração no Audit Log.
Utilizar grupos para Policies
No separador Groups, podem criar-se grupos e atribuir-lhes utilizadores. Um grupo reúne utilizadores para Policies comuns. A eliminação de um grupo não elimina os respetivos utilizadores.
A lista de grupos apresenta o nome e o número de utilizadores incluídos. O nome abre a página de detalhes. Para criar um novo grupo, seleciona-se Add Group, atribui-se um Group Name inequívoco e pesquisam-se pessoas em Available Users. As setas do seletor transferem-nas para a lista atribuída; Save conclui a criação.
Para alterar um grupo, abre-se o grupo e seleciona-se Edit abaixo do respetivo nome. Os membros são adicionados ou removidos com as mesmas setas do seletor e guardados com Save. Para eliminar, abre-se igualmente a página de detalhes do grupo e seleciona-se Delete diretamente abaixo do nome. No diálogo Confirm Group Deletion, Yes confirma a eliminação. Antes disso, verifica-se no separador Policies quais as Policies ativas aplicadas através desse grupo. Embora a eliminação não remova utilizadores, pode terminar a atribuição de Policies que tinham até então.
Na página de detalhes de um grupo, o separador Policies mostra as Policies ativas. Uma Policy aí aberta e editada pode estar atribuída a vários grupos. Nesse caso, a alteração afeta todas as atribuições, não apenas o grupo que está a ser consultado.
Os grupos são formados segundo uma função estável, como Finance-Users ou Endpoint-Pilot, e não segundo nomes de projetos temporários sem Owner. Os grupos sincronizados são geridos na plataforma de origem.
Validar o perfil do utilizador
Depois da criação, abre-se o perfil do utilizador. Verificam-se:
- endereço de e-mail e origem principal,
- função de administração e estado de MFA,
- associações a grupos,
- inícios de sessão associados,
- dispositivos e último contacto,
- Policies aplicadas,
- caixas de correio associadas e Events atuais.
Um símbolo de cadeado identifica um objeto sincronizado a partir do AD ou Entra ID. Os respetivos dados principais não podem ser alterados diretamente no Central como os de um utilizador manual.
A coluna esquerda com o estado de integridade e os detalhes da conta permanece visível ao mudar de separador. Um badge de função abre a definição da função de administração atribuída. No caso de um administrador do Central, são também apresentadas as respetivas informações MFA; um Super Admin pode usar Reset para permitir uma nova configuração dos métodos MFA. A reposição só é efetuada depois de a identidade ter sido verificada e com um processo de Recovery documentado.
Um utilizador manual pode ser alterado através de Edit. First & Last name não inclui um nome de domínio. Num objeto de diretório, este campo mostra o Display Name fornecido, que não segue obrigatoriamente o esquema nome próprio/apelido. Os Super Admins podem atribuir uma função como Super Admin, Admin, Help Desk, Read-only ou User; não podem alterar a própria função. User apenas concede acesso ao Self Service Portal. Também podem ser geridos o endereço de e-mail, um Exchange Login opcional, os grupos e a ligação de configuração. Save aplica a alteração ao perfil. Em seguida, a função, os grupos e o endereço de e-mail são novamente verificados na Summary. Nos utilizadores sincronizados, os dados principais permanecem na origem; os grupos no Central e inícios de sessão adicionais podem continuar a ser permitidos.
As áreas do perfil são analisadas separadamente:
- Recent Events mostra os eventos recentes dos dispositivos; o separador Events contém a lista completa com Severity, Agent que comunicou, detalhes e ligação para o Events Report.
- Devices mostra o tipo de dispositivo e o sistema operativo. O nome do dispositivo abre a página de detalhes. Em Actions, consoante o produto, podem surgir Update Now, Scan Now, Diagnose ou Delete. Delete remove apenas o objeto do Central e não desinstala a Sophos, pelo que esta ação não é um passo de Cleanup.
- Policies mostra os nomes, o estado de ativação e as funções incluídas. Abrir e editar uma Policy afeta todos os utilizadores aos quais está atribuída.
- Groups mostra as associações e permite alterá-las através de Edit no caso de atribuições geridas localmente.
- Logins mostra os inícios de sessão atribuídos ao utilizador. As alterações só são efetuadas depois de verificar os dispositivos e o efeito no licenciamento.
Os False Positives específicos de um dispositivo não são libertados globalmente de forma incidental a partir do perfil do utilizador. Uma ação aí disponibilizada pode criar uma exceção para todos os utilizadores e computadores. A análise técnica e o âmbito mais restrito seguem o Runbook para exceções do Sophos Endpoint.
Exportar a lista de utilizadores
Em My Environment > Users & Groups > Users, Export to CSV cria o ficheiro users.csv. Os filtros ativos são aplicados. Para uma lista de administradores, define-se primeiro Admins only; para uma exportação completa, removem-se todos os filtros não intencionais. Documentam-se o nome do ficheiro, o tenant, os filtros e a data da exportação, porque users.csv, por si só, não comprova posteriormente o âmbito.
Distinguir Policies de utilizador e de dispositivo
Uma Policy de utilizador acompanha o utilizador nos respetivos dispositivos. Uma Policy de dispositivo aplica-se a um dispositivo ou grupo de dispositivos específico, independentemente da pessoa com sessão iniciada. Se ambas se aplicarem à mesma função, a ordem na página de Policies é decisiva. O Central verifica de cima para baixo e utiliza a primeira Policy correspondente.
Por isso, a associação a um grupo não garante, por si só, que a Policy esperada prevaleça. No detalhe do utilizador ou dispositivo, verifica-se a Policy efetivamente aplicada.
Verificar as Policies de um utilizador
O caminho completo é My Environment > Users & Groups > Users. Abre-se o nome do utilizador e muda-se para o separador Policies. A lista mostra as Policies ativadas e aplicadas a esse utilizador. Na Summary, são apresentados, para cada Policy, o nome, o estado Enabled e símbolos das funções incluídas.
Um clique no nome da Policy abre os respetivos detalhes e, com a função adequada, permite também a edição. Contudo, esta alteração afeta todos os utilizadores aos quais a mesma Policy está atribuída, não apenas o perfil de utilizador aberto. Antes de guardar, verificam-se as atribuições, a prioridade da Policy e os grupos afetados. Para consultar a lista completa, muda-se da Summary para o separador Policies; em seguida, verifica-se no utilizador ou dispositivo piloto qual a Policy realmente efetiva.
Evitar duplicados
Os duplicados típicos são causados por:
- diferentes inícios de sessão locais da mesma pessoa,
- UPN e endereços de e-mail divergentes,
- criação manual e sincronizada em paralelo,
- duas origens de diretório com âmbitos sobrepostos,
- Imaging com uma conta de instalação local.
Os inícios de sessão só são atribuídos a um utilizador existente após uma análise técnica. O comportamento de licenciamento atual é explicado em Unificar inícios de sessão no Sophos Central e corrigir a utilização de licenças.