Saltar para o conteudo
Avanet

Compreender o Sophos Central Enterprise e as Sub-Estates

O Sophos Central Enterprise reúne vários tenants Sophos Central autónomos sob uma gestão Enterprise. Estes tenants chamam-se Sub-Estates. O modelo é adequado para grupos empresariais, organizações nacionais, entidades juridicamente separadas ou locais que necessitem de limites próprios para os dados e a administração.

O Central Enterprise não é o mesmo que um único tenant de grande dimensão com muitos grupos. Cada Sub-Estate tem os seus próprios utilizadores, dispositivos, Policies, licenças, região de dados e administradores locais.

Quando faz sentido utilizar Sub-Estates

Uma Sub-Estate separada faz sentido quando existe pelo menos um limite real:

  • responsabilidade jurídica ou organizacional,
  • região de dados própria,
  • administradores e autorizações separados,
  • centro de custos ou de licenças próprio,
  • Policies, Reports ou requisitos de Audit separados,
  • aquisição de uma empresa com integração gradual.

Apenas a existência de departamentos diferentes não justifica automaticamente vários tenants. Quando a mesma administração e região de dados são suficientes, os grupos, as Policies e as Custom Roles são frequentemente mais simples.

O que o Enterprise centraliza

Consoante a licença e a função, o nível Enterprise pode:

  • criar, procurar e abrir Sub-Estates,
  • apresentar o estado e a utilização das licenças de forma transversal,
  • gerir administradores Enterprise,
  • agregar Alerts de Sub-Estates autorizadas,
  • distribuir Templates globais e definições selecionadas,
  • operar API Credentials ao nível Enterprise,
  • distribuir licenças Master pelas Sub-Estates.

Mesmo assim, as funções dos produtos e as particularidades locais continuam a ser relevantes na Sub-Estate. Um Enterprise Template pode bloquear ou combinar Settings, mas não substitui um piloto nem uma validação local.

O acesso continua sujeito a consentimento

Ao ativar o Enterprise Management, as contas associadas são ligadas como Sub-Estates. Um Enterprise Admin só pode abrir uma Sub-Estate existente depois de um Super Admin dessa Sub-Estate autorizar o acesso Enterprise.

Esta autorização tem um alcance considerável: o Enterprise Admin torna-se Super Admin das Sub-Estates. Depois de uma Sub-Estate permitir o acesso, apenas um Enterprise Super Admin pode voltar a anular a associação ou o Opt-in.

Região de dados e novas Sub-Estates

Ao criar uma nova Sub-Estate, é selecionada uma região de dados. Consoante a disponibilidade, a Sophos disponibiliza, entre outras, as regiões dos EUA, Canadá, Irlanda, Alemanha, Austrália, Índia, Brasil ou Japão. A predefinição corresponde à região da Sub-Estate principal.

Antes da criação, a região é acordada tendo em conta a proteção de dados, a latência, a integração e os requisitos legais. Uma migração posterior do tenant é substancialmente mais complexa do que escolher corretamente no início.

Funções e contas pessoais

As funções Enterprise estão separadas das funções de cada tenant Central Admin. Um acesso Enterprise Admin dedicado evita que o trabalho diário no tenant seja realizado permanentemente com direitos de Super Admin ao nível de todo o grupo.

Apenas um Enterprise Super Admin pode criar API Credentials ao nível Enterprise. Também aí se aplicam funções próprias de Service Principal, a monitorização da expiração e a rotação de Secrets.

Alerts e Reports

O Enterprise pode apresentar Alerts das Sub-Estates autorizadas e permitir ações. A vista Enterprise atual abrange Alerts de até 90 dias e, no máximo, 2'500 entradas. Para investigações mais antigas ou extensas, abre-se a respetiva Sub-Estate ou utiliza-se um SIEM.

É possível exportar PDFs de Dashboards a partir de uma Sub-Estate, mas não o Central Overview. Também neste caso, os Custom Dashboards pessoais continuam associados ao respetivo administrador.

Modelos de licenciamento

As Sub-Estates podem manter licenças individuais ou ser convertidas para Enterprise Master Licensing. As licenças Master formam um pool comum e são atribuídas centralmente. A conversão não pode ser anulada e, por isso, exige um planeamento próprio das licenças e dos custos.

Planear a estrutura antes da ativação

Antes do Enterprise Management, é criada uma matriz:

PerguntaDecisão
Que empresas ou regiões serão Sub-Estates?limite funcional e jurídico
Quem é Enterprise Super Admin?pelo menos duas pessoas independentes
Quem pode abrir cada Sub-Estate?modelo de funções e autorizações
Que região de dados se aplica?documentar para cada nova Sub-Estate
As licenças são geridas individualmente ou como Master Pool?esclarecer antes da conversão irreversível
Que Settings provêm de Enterprise Templates?definir piloto, Override e efeito de bloqueio
Como são conservados os Alerts e os dados de Audit?combinar as vistas Enterprise e Sub-Estate

A ativação técnica é descrita em Ativar o Sophos Central Enterprise Management.

Perguntas frequentes

Uma Sub-Estate é apenas um grupo de dispositivos?

Não. É um tenant Central próprio, com região de dados, administração, configuração e, eventualmente, licenciamento próprios.

Um Enterprise Admin pode abrir imediatamente qualquer Sub-Estate?

Nas Sub-Estates existentes, um Super Admin local tem primeiro de autorizar o acesso Enterprise. As novas Sub-Estates criadas diretamente no Enterprise permitem o acesso automaticamente.

Todas as organizações necessitam do Central Enterprise?

Não. Para uma organização com um limite comum de dados e administração, um único tenant com grupos, Policies e Custom Roles é geralmente mais simples.