Colocar um tenant Sophos Central em funcionamento com segurança
Um novo tenant Sophos Central não fica totalmente configurado assim que o primeiro Endpoint é protegido ou a primeira Firewall é ligada. A plataforma Cloud controla administradores, licenças, utilizadores, Global Settings, Alerts, Reports, integrações e acesso ao suporte. Estas bases são definidas antes do rollout alargado dos produtos.
Ativar a conta sem criar um segundo tenant
Um tenant disponibilizado pela Sophos ou por um parceiro é ativado através do Welcome E-mail. A mensagem é enviada por do-not-reply@central.sophos.com. Antes de a abrir, verificam-se o domínio do remetente, o endereço de destino e a organização associada.
Se o Welcome E-mail não tiver chegado, não se cria precipitadamente um novo Trial ou uma segunda conta Central. Em vez disso, utiliza-se o processo oficial Sophos Central Account Activation ou pede-se ao Sophos Partner que verifique o endereço registado e o convite. Um segundo tenant pode distribuir as licenças, os utilizadores, os dispositivos e os futuros casos de suporte por duas contas.
Depois da ativação, verificam-se a Company Info, a região de dados, o Customer ID, a atribuição do parceiro e as licenças existentes antes de descarregar software. Um Trial Tenant e um tenant de produção preparado pelo parceiro não são automaticamente a mesma conta.
Compreender a navegação atual
A Sophos reorganizou a interface do Central em 2026. Atualmente, as áreas importantes encontram-se nos seguintes locais:
| Tarefa | Área atual |
|---|---|
| Alerts | My Environment > Alerts |
| Utilizadores e grupos | My Environment > Users & Groups |
| Dispositivos de todos os tipos de produtos | My Environment > Devices |
| Account Health Check | My Environment > Account Health Check |
| Global Settings | ícone de roda dentada na Taskbar superior |
| Ajuda e guias interativos | ícone Help na Taskbar superior |
| Customer ID | ícone do perfil por baixo do nome da conta |
| Licenças | Perfil > Licensing |
A antiga área People chama-se agora Users & Groups. Global Settings já não se encontra em My Products, mas continua diretamente acessível através da roda dentada. Por isso, os Screenshots e caminhos de menu antigos não devem ser adotados sem verificação.
Em Global Settings > Platform encontram-se as funções de plataforma comuns a vários produtos. Notifications configura E-mail Alerts para administradores, bem como Firewall Alerts e User Activity Verification. Consoante o modelo da fonte, Directory service sincroniza utilizadores e dispositivos suportados com o Active Directory, Microsoft Entra ID ou Google Directory. Nesta área também são geridos os Early Access Programs. A navegação da plataforma reúne estes pontos de entrada, mas não substitui as instruções operacionais específicas nem os respetivos limites de produto.
O Sophos Help é a pesquisa integrada e a ajuda para tarefas no portal Central. Abre-se através do ícone Help e deve ser distinguido de um caso de suporte técnico. Encontrar instruções ou um guia interativo não cria um Case.
A pesquisa Help não distingue maiúsculas de minúsculas e, por predefinição, combina vários termos com OU. +begriff torna um termo obrigatório, -begriff exclui-o, * serve de wildcard e title:begriff limita a pesquisa aos títulos das páginas. As aspas não criam uma verdadeira pesquisa de expressão. Para um resultado restrito, utiliza-se, por exemplo, +firewall +policy -email em vez de uma suposta expressão.
O Sophos Help mostra páginas de ajuda, vídeos, artigos curtos, Collections e guias interativos. Alguns guias apenas demonstram uma tarefa; outros permitem introduzir dados e executam efetivamente a alteração. Antes de começar, verifica-se o tipo de guia; uma alteração executada é controlada tecnicamente e no Audit Log como qualquer outro Admin Change.
O modo claro ou Dark Mode pessoal é selecionado no perfil e também é adotado pelo Sophos Mobile e pelo Sophos Cloud Optix. Independentemente desta opção, as páginas de Firewall Management permanecem no modo claro. Trata-se de um limite de apresentação e não de um erro na configuração do Browser ou do tenant.
Encontrar o perfil e as funções da conta
O ícone do perfil reúne as funções pessoais e organizacionais da conta. Aí se encontram os dados de contacto e do parceiro, Licensing, a seleção do idioma e o logout. A ativação e a gestão de licenças, Trials e Early Access Programs são processos separados; por isso, uma entrada no perfil não demonstra que o rollout foi concluído.
Os administradores e as funções não são geridos no perfil pessoal. Para isso, abre-se a roda dentada e utiliza-se Global Settings > Access Control > Admins and Roles. Desta forma, as informações da conta, o estado das licenças e a gestão das permissões permanecem deliberadamente separados.
Utilizar Help and Guidance
Através do ícone Help and Guidance na Taskbar, além da ajuda de produto, a Sophos disponibiliza Cybersecurity Assessments atuais, formação e certificações, demonstrações de produtos, Feature Showcases e outras informações. Um Assessment pode apoiar o alinhamento com Security Frameworks, mas não substitui uma verificação independente de Compliance nem o controlo técnico do tenant.
Os conteúdos de formação, demonstração e informação não devem ser confundidos com um Central Change. Antes da execução, verifica-se se os guias de produto interativos apenas demonstram ou se alteram efetivamente as definições.
Compreender Getting Started e Product Setup
O Sophos Central é composto pelo Management Dashboard e pelos componentes de produto instalados separadamente nos dispositivos. O processo geral Getting Started parte de Antimalware ou da proteção de Endpoints e Servers. A sequência adequada é: ativar o tenant existente, instalar o software adequado, verificar os dispositivos registados no Central, configurar as Security Policies e só depois automatizar a criação de utilizadores e dispositivos.
No primeiro login, o Central abre automaticamente o Product Setup. Se a página for fechada, pode voltar a ser aberta através de Help > Product Setup. Aí selecionam-se Endpoint Protection ou Server Protection e, em seguida, o Installer para o sistema operativo de destino. O Installer provém sempre do tenant correto e é testado num dispositivo piloto antes da distribuição alargada.
MDR, Device Encryption, Mobile e outros produtos Central têm processos de Onboarding próprios. O índice geral Getting Started é, por isso, uma sequência inicial e não um manual de instalação comum a todos os produtos licenciados. As funções visíveis no Central continuam organizadas por nomes de produtos, como Endpoint.
Idiomas e limites do Browser
A interface do Central suporta inglês, alemão, francês, japonês, italiano, espanhol, português do Brasil, coreano e chinês tradicional. Os Endpoint Agents têm listas próprias: o Windows suporta ainda português de Portugal, chinês simplificado, polaco e checo; o macOS suporta inglês, alemão, francês, japonês, italiano e espanhol; o Linux 7 e 9 suportam inglês e japonês. Por conseguinte, o idioma do portal não determina automaticamente o idioma do Agent instalado.
Para o Central Admin, são suportadas versões atuais do Google Chrome, Microsoft Edge, Mozilla Firefox e Apple Safari no macOS. No Chrome, Firefox e Safari, a Sophos visa a versão atual e a anterior. Um Browser reconhecido como não suportado é redirecionado para central.sophos.com/unsupported. Os dispositivos móveis não são suportados para o Central Admin; neste contexto, o Phish Threat está limitado ao Chrome. Por isso, o Browser de administração é atualizado regularmente e a compatibilidade é verificada antes de um Change crítico.
Utilizar o Notifications Center
O ícone do sino abre mensagens de prioridade média e baixa, incluindo novidades de produtos e avisos de manutenção. O número no ícone mostra as mensagens não lidas ou existentes. As prioridades altas também são apresentadas como Banner.
Consoante a mensagem, estão disponíveis Turn on e More info. No menu de três pontos, Session dismiss remove o aviso apenas até ao login seguinte, enquanto Permanently dismiss o oculta permanentemente para o utilizador. A ocultação permanente só é selecionada depois de clarificados o conteúdo, a responsabilidade e o possível impacto.
1. Documentar o tenant e a propriedade
Em Perfil > Company Info, verificam-se os dados da empresa e de contacto, atualizam-se quando necessário e guardam-se com Save. Em seguida, voltam a confirmar-se o nome da empresa e o endereço de contacto principal. Também se documentam o Customer ID, a região de dados do Central, o titular do contrato e os contactos de emergência. Se existir um parceiro atribuído, Perfil > Partner info mostra os respetivos dados de contacto. Esta indicação documenta a atribuição do parceiro, mas não concede automaticamente Partner Assistance ou outro acesso ao portal.
Os Account Details pessoais também reúnem a palavra-passe, o MFA, as subscrições de e-mail e as informações da conta e do parceiro. O controlo efetivo das notificações e a administração ao nível do tenant permanecem, ainda assim, nas definições previstas para esse efeito.
O tenant pertence à organização cliente e não a um Admin pessoal ou a um único prestador de serviços. Pelo menos duas pessoas responsáveis conhecem o processo de Recovery e suporte.
2. Proteger os acessos dos administradores
Antes de outras alterações, configuram-se dois Super Admins independentes. Cada administrador utiliza uma conta pessoal, MFA com dois métodos independentes e uma função adequada.
Super Admin fica reservado para funções, API Credentials, definições particularmente críticas e Recovery. Para a operação diária, utilizam-se Admin, Help Desk, Read-only ou Custom Roles.
A implementação completa é descrita em Proteger o login no Sophos Central com MFA, Passkeys e IdP e Atribuir corretamente funções administrativas no Sophos Central.
3. Verificar o âmbito das licenças e as consequências técnicas
Em Perfil > Licensing, verificam-se o produto, a edição, a quantidade e a validade. Uma ativação ou um Upgrade pode alterar imediatamente componentes do Agent. Por isso, as novas funções são testadas primeiro em dispositivos piloto.
Os detalhes encontram-se em Ativar, verificar e renovar licenças do Sophos Central.
4. Definir a fonte dos utilizadores
Antes de uma importação em massa, decide-se se os utilizadores e grupos serão provenientes de gestão manual, CSV, Active Directory, Microsoft Entra ID ou Google Directory.
Fontes sobrepostas provocam duplicados, grupos incorretos e divergências de licenciamento. Para identidades empresariais, um Directory Service gerido é geralmente mais estável do que uma manutenção permanente por CSV. O âmbito começa com um grupo piloto e é alargado após um Matching bem-sucedido.
5. Separar Global Settings de Policies
Global Settings aplicam-se a todo o tenant ou disponibilizam listas centrais e funções da plataforma. As Policies aplicam valores de proteção específicos de cada produto a utilizadores, dispositivos ou grupos selecionados.
Por isso, uma exclusão global é significativamente mais arriscada do que uma exclusão de Policy com uma atribuição restrita.
6. Configurar Alerts e notificações
Os Alerts aparecem no portal e os e-mails são enviados separadamente através de regras. Os destinatários, os graus de Severity e o processo de escalonamento são separados de acordo com a responsabilidade. Uma única caixa de correio privada não é um canal de Alert fiável.
Além disso, o ícone do sino para Notifications é verificado regularmente. Contém novidades de produtos, avisos de manutenção e outras mensagens de prioridade média ou baixa. Apenas as prioridades altas são apresentadas como Banner. Session dismiss oculta uma mensagem até ao login seguinte e Permanently dismiss remove-a permanentemente para o utilizador.
7. Preparar o Audit e a retenção
O Audit Log apresenta alterações administrativas durante, no máximo, 90 dias no portal. Antes da entrada em produção, decide-se se são suficientes exportações mensais ou se será utilizada a API ou um SIEM.
O primeiro teste controlado consiste numa alteração inofensiva, que depois é procurada e exportada no Audit Log. Desta forma, validam-se as funções, o fuso horário e o processo de retenção antes de um Incident.
Os Reports agendados recebem um responsável operacional e um controlo da expiração. Em particular, os Legacy Reports pessoais param após seis meses e não podem ser simplesmente transferidos em caso de mudança de Admin. O processo completo encontra-se em Planear, exportar e monitorizar Reports do Sophos Central.
8. Configurar o Dashboard e o Account Health
O Central Overview é verificado como ponto de partida. Os Dashboards pessoais são estruturados por tarefas e não como uma coleção de todos os Widgets. O Account Health é entendido como um pedido de verificação e não como um certificado.
Para a operação, estão disponíveis Configurar Dashboards do Sophos Central para a operação e Utilizar corretamente o Sophos Central Account Health Check.
9. Minimizar o acesso por API e de terceiros
API Credentials, Partner Assistance e Remote Assistance são formas de acesso autónomas. Cada uma recebe uma finalidade documentada, os direitos mínimos necessários, uma validade e um responsável.
Os API Secrets são guardados num Secret Store e monitorizados. Por predefinição, Remote Assistance permanece desativada e só é ativada por um período limitado para um caso de suporte específico. As diferenças e validades são explicadas em Proteger o Partner Assistance e o Remote Assistance do Sophos Central.
Em Account preferences > Privacy, as partilhas de dados para Samples, Logs, Threat Graphs, Intercept X, IA generativa e Intelix não são ativadas indiscriminadamente.
10. Testar a passagem operacional
O tenant só é considerado entregue quando um segundo Admin consegue executar as seguintes tarefas sem depender do conhecimento de quem o configurou:
- iniciar sessão e explicar o MFA Recovery,
- verificar a função e o estado das licenças,
- avaliar a fonte dos utilizadores e o último Sync,
- abrir um Alert e identificar a pessoa responsável,
- exportar o Audit Log,
- verificar as API Credentials e o acesso ao suporte,
- encontrar o Customer ID e o Sophos Partner.
Checklist de aceitação
- Dois Super Admins independentes com MFA e Recovery testados
- Funções segundo o princípio de Least Privilege
- Company Info correta, Customer ID e região de dados documentados
- Licenças, validade e efeito no piloto verificados
- Uma fonte principal de utilizadores e grupos definida
- Alert E-mails e escalonamento testados
- Exportação do Audit e retenção testadas
- Acessos por API, Partner e suporte inventariados
- Privacidade e partilhas de dados aprovadas pelas áreas responsáveis
- Reports agendados com responsável e controlo de expiração
- Dashboard, Account Health e revisão mensal definidos
- Passagem operacional concluída por uma segunda pessoa