Saltar para o conteudo
Avanet

Criar e gerir uma conta Sophos ID em segurança

Um Sophos ID é a conta pessoal utilizada por uma pessoa para iniciar sessão nos serviços Sophos. Não é o mesmo que um tenant Sophos Fusion (anteriormente Sophos Central) e não concede, por si só, permissões administrativas. Os tenants, dados de suporte e funções visíveis dependem de convites, associações e funções.

Processo rápido: confirmar endereço profissional e responsável, procurar um convite ou conta existente e só depois abrir a página de início de sessão ou registo do Sophos ID. Após o início de sessão, registar pelo menos dois métodos MFA, verificar o tenant e a função corretos e proteger a recuperação com um segundo Super Admin.

Quando é necessário um Sophos ID

Sophos ID é a identidade comum de acesso ao Sophos Fusion, Support Portal e algumas operações de conta e licenciamento. Contas locais do Sophos Firewall, utilizadores do Central Self Service Portal e API Credentials são identidades distintas.

Antes de criar uma conta, determinar:

  • qual serviço Sophos será utilizado;
  • se já existe convite de um cliente, parceiro ou tenant Sophos Fusion;
  • que endereço profissional ficará associado à pessoa durante a responsabilidade;
  • quem pode atribuir a função necessária e repor MFA numa emergência.

Os administradores devem usar contas individuais. Uma caixa de correio de equipa partilhada como login impede a atribuição clara das ações e complica MFA, recuperação e saída.

Separar conta, função e tenant

Sophos ID indica quem inicia sessão. Uma função administrativa do Sophos Fusion define o que essa pessoa pode fazer num tenant específico. Uma conta administrativa local da firewall e um perfil de parceiro ou suporte são outros contextos de autorização separados.

Uma pessoa pode usar o mesmo endereço em vários contextos Sophos. Antes de cada alteração, verificar o nome de cliente ou tenant apresentado. Um login bem-sucedido prova apenas a identidade, não a função correta no tenant correto. As funções administrativas do Sophos Fusion explicam a seleção.

Criar Sophos ID ou iniciar sessão

  1. Procurar uma conta existente nos convites, mensagens de boas-vindas e gestor de palavras-passe. Numa organização Sophos Fusion existente, usar o convite; não criar inadvertidamente um segundo tenant através de um registo de avaliação.
  2. Abrir o início de sessão Sophos Fusion. Esta página externa, controlada pela Sophos, usa o Sophos ID para iniciar sessão ou efetuar o registo.
  3. Introduzir o endereço profissional. Conforme o estado da conta, o fluxo Sophos atual avança para início de sessão, verificação ou registo. Usar apenas códigos de um processo iniciado pelo próprio e confirmar remetente e destinatário.
  4. Guardar uma nova palavra-passe apenas no gestor. Numa conta existente, usar Forgot your password? no mesmo fluxo em vez de criar uma segunda conta com nome semelhante.
  5. Depois de entrar, abrir o serviço e tenant esperados. Comparar nome do cliente, função e assets visíveis com o pedido aprovado.

Ao ativar uma nova conta Sophos Fusion, a mensagem de boas-vindas inclui Create Password. A ativação também seleciona a região Central Admin Portal onde os dados são armazenados. Esta decisão de tenant não faz parte do login diário no Sophos ID e deve ser acordada com o responsável antes da ativação.

Configurar MFA e Passkeys resilientes

A Sophos exige MFA moderna para administradores Sophos Fusion. O login por palavra-passe usa uma aplicação TOTP; após o enrollment inicial pode usar-se uma Passkey. SMS e e-mail mais PIN já não estão disponíveis para novos enrollments.

Os administradores Sophos Fusion têm de registar pelo menos dois métodos MFA. Uma combinação resiliente é uma Passkey e uma aplicação TOTP em dispositivos independentes, ou duas Passkeys em ecossistemas distintos. A Sophos recomenda Passkeys e permite até dez. Adicionar a primeira depois da aplicação autenticadora em Profile icon > My info > Manage MFA.

Não guardar ambos os métodos apenas no mesmo telefone. Dar nomes claros e revê-los após mudar de dispositivo. Antes de apagar ou repor o dispositivo antigo, testar o método substituto numa janela privada. Um método não pode ser eliminado se isso deixar a conta abaixo do mínimo obrigatório.

Controlar entradas, mudanças e saídas

Entrada: documentar responsável da conta, endereço profissional, tenant de destino, função aprovada e dois métodos MFA. Verificar em conjunto o primeiro login sem partilhar palavra-passe ou seed TOTP.

Mudança: quando as responsabilidades mudam, ajustar funções e associações de tenant em vez de partilhar ou substituir o Sophos ID. Remover separadamente contextos de cliente, parceiro, suporte e licenciamento desnecessários.

Saída: confirmar primeiro um segundo Super Admin operacional. Depois revogar funções administrativas, acessos tenant e parceiro e associações de suporte e licenciamento. Bloquear caixa profissional e dispositivos MFA segundo o processo interno. Desativar apenas a caixa não remove permissões Sophos.

Pelo menos trimestralmente, rever administradores ativos, Super Admins, fornecedores externos, métodos MFA usados recentemente e responsáveis documentados. A visão geral dos portais Sophos ajuda a identificar todos os caminhos de acesso separados.

Tratar Authenticator perdido e recuperação

Se ainda existir um segundo método, iniciar sessão com ele, abrir Profile icon > My info > Manage MFA, registar primeiro o substituto e só depois remover o perdido. Em caso de suspeita de roubo, rever também palavra-passe, sessões, funções e alterações administrativas recentes.

Se um utilizador de um tenant Sophos Fusion perdeu todos os métodos, um Super Admin desse tenant repõe MFA através de My Environment > Users & Groups > Users > > Reset MFA > Reset.

Para um utilizador de cliente elegível, um Partner Super Admin usa antes My Business > My Customers > Customers > > Launch customer > My Environment > Users & Groups > > Reset MFA. Quando a ação é bem-sucedida, aparece uma confirmação no canto inferior direito. Um Partner Super Admin que entre no tenant do cliente a partir do dashboard Partner através de SSO não pode alterar as definições de MFA dos Super Admins desse cliente.

Para um utilizador de parceiro gerido, um Partner Super Admin usa Global Settings > Access Control > Administer MFA > > Reset MFA. Em todos os contextos, só iniciar a reposição após verificar a identidade por um canal previamente acordado; a pessoa afetada deve configurar MFA novamente no próximo login.

Se nenhum administrador disponível tiver autoridade para repor MFA na conta afetada, Sophos Support tem de tratar a recuperação. Preparar nome da empresa, endereço afetado, dados do tenant, hora, último login bem-sucedido e provas verificáveis de autorização. Consultar Abrir um ticket de suporte Sophos.

Validar acesso e permissões

Após criação, mudança de função ou recuperação, testar:

  • login com o método principal e, separadamente, com o método de recuperação;
  • nome de cliente ou tenant e função administrativa esperada;
  • acesso a uma página inofensiva permitida pela função e teste negativo de uma função proibida;
  • remoção de métodos MFA antigos e acessos tenant desnecessários;
  • registo de responsável, revisor, data e próxima revisão.

Resolver falhas comuns

Sem e-mail: verificar spam e quarentena, procurar do-not-reply@central.sophos.com e confirmar o endereço exato. Se faltar a mensagem de boas-vindas Sophos Fusion, não criar outra conta; usar o responsável pelo convite ou a ativação Sophos Fusion.

Tenant errado ou vazio: confirmar primeiro endereço e organização selecionados. Depois pedir a um Super Admin que verifique convite, associação do utilizador e função. Um novo Sophos ID não corrige permissões de tenant ausentes.

TOTP recusado: ativar sincronização automática da hora no telefone, escolher a entrada do endereço correto e aguardar um novo código. Não continuar a adivinhar: após cinco falhas consecutivas, a Sophos bloqueia temporariamente a conta e novas falhas prolongam o bloqueio.

Passkey falha: tentar outro browser suportado ou o dispositivo registado e escolher TOTP através de Try another way. Para uso entre dispositivos, verificar Bluetooth e proximidade. Segundo a Sophos, Microsoft Authenticator como armazenamento de Passkey não é suportado sem login federado Entra ID.

Todos os métodos MFA perdidos: usar o caminho de reposição acima para o utilizador do tenant, utilizador de cliente elegível ou utilizador de parceiro gerido, conforme a conta afetada. Escalar para Sophos Support com provas preparadas de propriedade e tenant sempre que a função disponível não tiver autoridade para repor a MFA dessa conta.

Conta bloqueada após falhas de início de sessão: parar as tentativas. Aguardar o período crescente de bloqueio—inicialmente um minuto e, no máximo, cinco horas—ou contactar Sophos Support para desbloquear a conta. A reposição de MFA não elimina este bloqueio.