Saltar para o conteudo
Avanet

Atribuir corretamente funções no Sophos Central

A função adequada no Sophos Central segue o princípio do menor privilégio: Super Admin fica reservado à gestão de funções e API, Admin é indicado para uma administração abrangente, Help Desk para tarefas de suporte, Read-only para consulta e User apenas para o Self-Service Portal. Para permissões mais específicas, utiliza-se uma Custom Role.

Qual é a função administrativa adequada?

O Sophos Central inclui cinco funções predefinidas. As funcionalidades adicionais de XDR e específicas de cada produto dependem das licenças disponíveis.

Informação: As funções predefinidas não podem ser editadas nem eliminadas.

Super Admin

Super Admin dispõe de acesso completo e gere também funções, atribuições de funções, Custom Roles, API Tokens e API Credentials.

Importante: Tem de existir sempre pelo menos um Super Admin no tenant.

Admin

Admin dispõe de amplo acesso às funcionalidades licenciadas do Central, mas não pode gerir funções, atribuições de funções, API Tokens nem API Credentials.

Help Desk

Help Desk tem essencialmente acesso de leitura às definições, mas pode também consultar Logs e Reports sensíveis, receber Alerts e resolvê-los apenas quando a página Alerts é aberta a partir do dashboard, atualizar agentes Sophos e analisar computadores. Help Desk não pode gerir funções nem credenciais de API.

Read-only

Read-only pode consultar definições, Logs e Reports sensíveis e Alerts, mas não pode gerir funções ou atribuições de funções, atribuir Policies, alterar definições, resolver Alerts, atualizar agentes ou analisar computadores.

User

User não possui direitos de administração e apenas pode abrir o Self-Service Portal.

Atribuir ou alterar uma função

Apenas um Super Admin pode atribuir ou alterar funções administrativas. Cada utilizador pode possuir apenas uma função; uma nova atribuição substitui a anterior.

  1. Abrir Global Settings > Access Control > Admins and Roles.
  2. Selecionar o separador Roles e, em seguida, a função pretendida.
  3. Junto a Role Members, clicar em Edit.
  4. Mover utilizadores entre Available Users e Assigned Users e guardar com Save.

Não é possível alterar a função de um administrador com sessão iniciada. A pessoa em causa tem primeiro de terminar a sessão; se for a própria função, outro Super Admin assume a alteração. Em seguida, deve testar-se o início de sessão com a conta em causa e verificar se apenas estão disponíveis as páginas e ações previstas.

Funções personalizadas

Apenas Super Admins podem criar Custom Roles em Global Settings > Access Control > Admins and Roles > Roles > Add role. Seleciona-se uma função de base e atribui-se a cada produto o Access Type Full, Help Desk, Read-only ou None. Outras opções, por exemplo para Logs, Policies ou Live Response, dependem do produto, do Access Type e das licenças disponíveis.

Um exemplo prático é uma função Firewall Monitoring com a função de base Help Desk, o produto Firewall e o Access Type Help Desk; os produtos desnecessários recebem None. Desta forma, são possíveis Monitoring, Diagnostics, Logs e Reports, mas não alterações de configuração ou Policies.

Gerir a Sophos Firewall através do Central

Quando uma Sophos Firewall está ligada ao Sophos Central, o acesso ao WebAdmin da firewall depende da versão do SFOS:

  • Até SFOS 22.0 MR1: Apenas Admin e Super Admin podiam abrir a firewall através do Central; a sessão recebia os mesmos direitos da conta admin local.
  • Desde SFOS 22.0 MR2: Em cada acesso, a firewall mapeia automaticamente a função atribuída no Sophos Central para Full, Help Desk, Read-only ou None.

As funções predefinidas são mapeadas da seguinte forma:

  • Super Admin e Admin recebem Full.
  • Help Desk recebe Help Desk para Monitoring, Diagnostics, Logs e Reports, mas sem alterações de configuração ou Policies.
  • Read-only pode consultar definições, configuração e estado, mas não pode alterar nada.
  • User e Custom Roles com None para o produto Firewall não recebem acesso.

A função geral Help Desk do Central e o Access Type Help Desk da firewall não têm a mesma lista de permissões. Na firewall, aplicam-se as permissões mais restritas de Monitoring e Diagnostics do Access Type Help Desk da firewall.

Durante o acesso através do Central, a firewall cria ou atualiza o utilizador e aplica a função do Central. Um Central-managed User deste tipo não pode ser editado localmente. As alterações de função entram em vigor quando se volta a abrir a firewall a partir do Central; por isso, uma sessão ativa deve ser fechada e reaberta.

Quando o acesso à firewall não funciona

  • Conta desativada: A mensagem Sign-in failed. The user account is disabled in the firewall. significa que a conta associada na firewall está desativada. O Sophos Central não a ativa automaticamente.
  • Utilizador normal ou convidado com o mesmo nome: Perante Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall., um administrador da firewall tem primeiro de alterar o User Type da conta existente para um tipo administrativo. Depois, volta a abrir-se a firewall a partir do Central.
  • Mesmo nome de utilizador em vários sistemas de autenticação: O último login determina as permissões ativas. Por isso, as funções e os User Types devem ser consistentes no Central, no Identity Provider e na firewall local.
  • Firewall agrupada não aparece: A Sophos indica NR-15693 como um problema conhecido no qual as contas Help Desk e Read-only podem não ver firewalls agrupadas. A função Admin é um workaround documentado, mas aumenta consideravelmente as permissões.
  • Uma sessão existente é desligada: Só é possível uma sessão de Central Manager por firewall. Quando uma segunda pessoa inicia sessão, a primeira perde o seu Session Token e pode ver Unable to load page. Check your network connection.