Criar e gerir uma conta Sophos ID em segurança
Um Sophos ID é a conta pessoal utilizada por uma pessoa para iniciar sessão nos serviços Sophos. Não é o mesmo que um tenant Sophos Fusion (anteriormente Sophos Central) e não concede, por si só, permissões administrativas. Os tenants, dados de suporte e funções visíveis dependem de convites, associações e funções.
Processo rápido: confirmar endereço profissional e responsável, procurar um convite ou conta existente e só depois abrir a página de início de sessão ou registo do Sophos ID. Após o início de sessão, registar pelo menos dois métodos MFA, verificar o tenant e a função corretos e proteger a recuperação com um segundo Super Admin.
Quando é necessário um Sophos ID
Sophos ID é a identidade comum de acesso ao Sophos Fusion, Support Portal e algumas operações de conta e licenciamento. Contas locais do Sophos Firewall, utilizadores do Central Self Service Portal e API Credentials são identidades distintas.
Antes de criar uma conta, determinar:
- qual serviço Sophos será utilizado;
- se já existe convite de um cliente, parceiro ou tenant Sophos Fusion;
- que endereço profissional ficará associado à pessoa durante a responsabilidade;
- quem pode atribuir a função necessária e repor MFA numa emergência.
Os administradores devem usar contas individuais. Uma caixa de correio de equipa partilhada como login impede a atribuição clara das ações e complica MFA, recuperação e saída.
Separar conta, função e tenant
Sophos ID indica quem inicia sessão. Uma função administrativa do Sophos Fusion define o que essa pessoa pode fazer num tenant específico. Uma conta administrativa local da firewall e um perfil de parceiro ou suporte são outros contextos de autorização separados.
Uma pessoa pode usar o mesmo endereço em vários contextos Sophos. Antes de cada alteração, verificar o nome de cliente ou tenant apresentado. Um login bem-sucedido prova apenas a identidade, não a função correta no tenant correto. As funções administrativas do Sophos Fusion explicam a seleção.
Criar Sophos ID ou iniciar sessão
- Procurar uma conta existente nos convites, mensagens de boas-vindas e gestor de palavras-passe. Numa organização Sophos Fusion existente, usar o convite; não criar inadvertidamente um segundo tenant através de um registo de avaliação.
- Abrir o início de sessão Sophos Fusion. Esta página externa, controlada pela Sophos, usa o Sophos ID para iniciar sessão ou efetuar o registo.
- Introduzir o endereço profissional. Conforme o estado da conta, o fluxo Sophos atual avança para início de sessão, verificação ou registo. Usar apenas códigos de um processo iniciado pelo próprio e confirmar remetente e destinatário.
- Guardar uma nova palavra-passe apenas no gestor. Numa conta existente, usar Forgot your password? no mesmo fluxo em vez de criar uma segunda conta com nome semelhante.
- Depois de entrar, abrir o serviço e tenant esperados. Comparar nome do cliente, função e assets visíveis com o pedido aprovado.
Ao ativar uma nova conta Sophos Fusion, a mensagem de boas-vindas inclui Create Password. A ativação também seleciona a região Central Admin Portal onde os dados são armazenados. Esta decisão de tenant não faz parte do login diário no Sophos ID e deve ser acordada com o responsável antes da ativação.
Configurar MFA e Passkeys resilientes
A Sophos exige MFA moderna para administradores Sophos Fusion. O login por palavra-passe usa uma aplicação TOTP; após o enrollment inicial pode usar-se uma Passkey. SMS e e-mail mais PIN já não estão disponíveis para novos enrollments.
Os administradores Sophos Fusion têm de registar pelo menos dois métodos MFA. Uma combinação resiliente é uma Passkey e uma aplicação TOTP em dispositivos independentes, ou duas Passkeys em ecossistemas distintos. A Sophos recomenda Passkeys e permite até dez. Adicionar a primeira depois da aplicação autenticadora em Profile icon > My info > Manage MFA.
Não guardar ambos os métodos apenas no mesmo telefone. Dar nomes claros e revê-los após mudar de dispositivo. Antes de apagar ou repor o dispositivo antigo, testar o método substituto numa janela privada. Um método não pode ser eliminado se isso deixar a conta abaixo do mínimo obrigatório.
Controlar entradas, mudanças e saídas
Entrada: documentar responsável da conta, endereço profissional, tenant de destino, função aprovada e dois métodos MFA. Verificar em conjunto o primeiro login sem partilhar palavra-passe ou seed TOTP.
Mudança: quando as responsabilidades mudam, ajustar funções e associações de tenant em vez de partilhar ou substituir o Sophos ID. Remover separadamente contextos de cliente, parceiro, suporte e licenciamento desnecessários.
Saída: confirmar primeiro um segundo Super Admin operacional. Depois revogar funções administrativas, acessos tenant e parceiro e associações de suporte e licenciamento. Bloquear caixa profissional e dispositivos MFA segundo o processo interno. Desativar apenas a caixa não remove permissões Sophos.
Pelo menos trimestralmente, rever administradores ativos, Super Admins, fornecedores externos, métodos MFA usados recentemente e responsáveis documentados. A visão geral dos portais Sophos ajuda a identificar todos os caminhos de acesso separados.
Tratar Authenticator perdido e recuperação
Se ainda existir um segundo método, iniciar sessão com ele, abrir Profile icon > My info > Manage MFA, registar primeiro o substituto e só depois remover o perdido. Em caso de suspeita de roubo, rever também palavra-passe, sessões, funções e alterações administrativas recentes.
Se um utilizador de um tenant Sophos Fusion perdeu todos os métodos, um Super Admin desse tenant repõe MFA através de My Environment > Users & Groups > Users >
Para um utilizador de cliente elegível, um Partner Super Admin usa antes My Business > My Customers > Customers >
Para um utilizador de parceiro gerido, um Partner Super Admin usa Global Settings > Access Control > Administer MFA >
Se nenhum administrador disponível tiver autoridade para repor MFA na conta afetada, Sophos Support tem de tratar a recuperação. Preparar nome da empresa, endereço afetado, dados do tenant, hora, último login bem-sucedido e provas verificáveis de autorização. Consultar Abrir um ticket de suporte Sophos.
Validar acesso e permissões
Após criação, mudança de função ou recuperação, testar:
- login com o método principal e, separadamente, com o método de recuperação;
- nome de cliente ou tenant e função administrativa esperada;
- acesso a uma página inofensiva permitida pela função e teste negativo de uma função proibida;
- remoção de métodos MFA antigos e acessos tenant desnecessários;
- registo de responsável, revisor, data e próxima revisão.
Resolver falhas comuns
Sem e-mail: verificar spam e quarentena, procurar do-not-reply@central.sophos.com e confirmar o endereço exato. Se faltar a mensagem de boas-vindas Sophos Fusion, não criar outra conta; usar o responsável pelo convite ou a ativação Sophos Fusion.
Tenant errado ou vazio: confirmar primeiro endereço e organização selecionados. Depois pedir a um Super Admin que verifique convite, associação do utilizador e função. Um novo Sophos ID não corrige permissões de tenant ausentes.
TOTP recusado: ativar sincronização automática da hora no telefone, escolher a entrada do endereço correto e aguardar um novo código. Não continuar a adivinhar: após cinco falhas consecutivas, a Sophos bloqueia temporariamente a conta e novas falhas prolongam o bloqueio.
Passkey falha: tentar outro browser suportado ou o dispositivo registado e escolher TOTP através de Try another way. Para uso entre dispositivos, verificar Bluetooth e proximidade. Segundo a Sophos, Microsoft Authenticator como armazenamento de Passkey não é suportado sem login federado Entra ID.
Todos os métodos MFA perdidos: usar o caminho de reposição acima para o utilizador do tenant, utilizador de cliente elegível ou utilizador de parceiro gerido, conforme a conta afetada. Escalar para Sophos Support com provas preparadas de propriedade e tenant sempre que a função disponível não tiver autoridade para repor a MFA dessa conta.
Conta bloqueada após falhas de início de sessão: parar as tentativas. Aguardar o período crescente de bloqueio—inicialmente um minuto e, no máximo, cinco horas—ou contactar Sophos Support para desbloquear a conta. A reposição de MFA não elimina este bloqueio.