Compreender o Sophos Central Enterprise e as Sub-Estates
O Sophos Central Enterprise reúne vários tenants Sophos Central autónomos sob uma gestão Enterprise. Estes tenants chamam-se Sub-Estates. O modelo é adequado para grupos empresariais, organizações nacionais, entidades juridicamente separadas ou locais que necessitem de limites próprios para os dados e a administração.
O Central Enterprise não é o mesmo que um único tenant de grande dimensão com muitos grupos. Cada Sub-Estate tem os seus próprios utilizadores, dispositivos, Policies, licenças, região de dados e administradores locais.
Quando faz sentido utilizar Sub-Estates
Uma Sub-Estate separada faz sentido quando existe pelo menos um limite real:
- responsabilidade jurídica ou organizacional,
- região de dados própria,
- administradores e autorizações separados,
- centro de custos ou de licenças próprio,
- Policies, Reports ou requisitos de Audit separados,
- aquisição de uma empresa com integração gradual.
Apenas a existência de departamentos diferentes não justifica automaticamente vários tenants. Quando a mesma administração e região de dados são suficientes, os grupos, as Policies e as Custom Roles são frequentemente mais simples.
O que o Enterprise centraliza
Consoante a licença e a função, o nível Enterprise pode:
- criar, procurar e abrir Sub-Estates,
- apresentar o estado e a utilização das licenças de forma transversal,
- gerir administradores Enterprise,
- agregar Alerts de Sub-Estates autorizadas,
- distribuir Templates globais e definições selecionadas,
- operar API Credentials ao nível Enterprise,
- distribuir licenças Master pelas Sub-Estates.
Mesmo assim, as funções dos produtos e as particularidades locais continuam a ser relevantes na Sub-Estate. Um Enterprise Template pode bloquear ou combinar Settings, mas não substitui um piloto nem uma validação local.
O acesso continua sujeito a consentimento
Ao ativar o Enterprise Management, as contas associadas são ligadas como Sub-Estates. Um Enterprise Admin só pode abrir uma Sub-Estate existente depois de um Super Admin dessa Sub-Estate autorizar o acesso Enterprise.
Esta autorização tem um alcance considerável: o Enterprise Admin torna-se Super Admin das Sub-Estates. Depois de uma Sub-Estate permitir o acesso, apenas um Enterprise Super Admin pode voltar a anular a associação ou o Opt-in.
Região de dados e novas Sub-Estates
Ao criar uma nova Sub-Estate, é selecionada uma região de dados. Consoante a disponibilidade, a Sophos disponibiliza, entre outras, as regiões dos EUA, Canadá, Irlanda, Alemanha, Austrália, Índia, Brasil ou Japão. A predefinição corresponde à região da Sub-Estate principal.
Antes da criação, a região é acordada tendo em conta a proteção de dados, a latência, a integração e os requisitos legais. Uma migração posterior do tenant é substancialmente mais complexa do que escolher corretamente no início.
Funções e contas pessoais
As funções Enterprise estão separadas das funções de cada tenant Central Admin. Um acesso Enterprise Admin dedicado evita que o trabalho diário no tenant seja realizado permanentemente com direitos de Super Admin ao nível de todo o grupo.
Apenas um Enterprise Super Admin pode criar API Credentials ao nível Enterprise. Também aí se aplicam funções próprias de Service Principal, a monitorização da expiração e a rotação de Secrets.
Alerts e Reports
O Enterprise pode apresentar Alerts das Sub-Estates autorizadas e permitir ações. A vista Enterprise atual abrange Alerts de até 90 dias e, no máximo, 2'500 entradas. Para investigações mais antigas ou extensas, abre-se a respetiva Sub-Estate ou utiliza-se um SIEM.
É possível exportar PDFs de Dashboards a partir de uma Sub-Estate, mas não o Central Overview. Também neste caso, os Custom Dashboards pessoais continuam associados ao respetivo administrador.
Modelos de licenciamento
As Sub-Estates podem manter licenças individuais ou ser convertidas para Enterprise Master Licensing. As licenças Master formam um pool comum e são atribuídas centralmente. A conversão não pode ser anulada e, por isso, exige um planeamento próprio das licenças e dos custos.
Planear a estrutura antes da ativação
Antes do Enterprise Management, é criada uma matriz:
| Pergunta | Decisão |
|---|---|
| Que empresas ou regiões serão Sub-Estates? | limite funcional e jurídico |
| Quem é Enterprise Super Admin? | pelo menos duas pessoas independentes |
| Quem pode abrir cada Sub-Estate? | modelo de funções e autorizações |
| Que região de dados se aplica? | documentar para cada nova Sub-Estate |
| As licenças são geridas individualmente ou como Master Pool? | esclarecer antes da conversão irreversível |
| Que Settings provêm de Enterprise Templates? | definir piloto, Override e efeito de bloqueio |
| Como são conservados os Alerts e os dados de Audit? | combinar as vistas Enterprise e Sub-Estate |
A ativação técnica é descrita em Ativar o Sophos Central Enterprise Management.