Saltar para o conteudo
Avanet

Atribuir corretamente utilizadores e grupos do Sophos Central Endpoint

Um Windows Login, um utilizador Sophos Central e um computador protegido são três objetos diferentes. A Sophos associa-os, mas cada um possui grupos, Policies e regras Lifecycle próprios. Muitos aparentes erros de Policy resultam da mistura destes níveis.

Utilizador, Login e dispositivo

ObjetoSignificadoUtilização típica
Utilizadorpessoa no Sophos CentralUser Policy, atribuição de licença e Events
Loginnome de início de sessão local ou de domínio reconhecidoliga uma sessão a um utilizador Central
ComputadorEndpoint Agent geridoComputer Policy, grupo, Health e Software

Um utilizador pode possuir vários dispositivos. Num computador partilhado podem aparecer vários utilizadores.

Como são criados utilizadores no Central

Os utilizadores podem ser criados de quatro formas:

  • automaticamente quando alguém inicia sessão num computador protegido,
  • manualmente em My Environment > Users & Groups > Users,
  • por importação CSV,
  • através de Directory Service como Active Directory ou Microsoft Entra ID.

Num ambiente produtivo, define-se uma origem de identidade principal. Um modelo misto só é adequado quando está claro que objetos cada origem fornece.

Logins detetados automaticamente

Sempre que possível, a Sophos comunica utilizadores Windows com domínio, por exemplo CORP\muster. Sem domínio, podem surgir entradas como PC01\user e PC02\user em vários computadores.

Estes Logins não são eliminados indiscriminadamente. Primeiro, verifica-se se pertencem à mesma pessoa e que Policies ou Events estão associados. Em seguida, abre-se o utilizador em My Environment > Users & Groups, seleciona-se Edit junto de Logins e move-se a entrada entre Available Logins e Assigned Logins. Depois de guardar, os computadores já associados aparecem na página Summary do utilizador.

Em Macs e contas Windows locais, a estratégia de nomes é particularmente importante. Numa nova instalação macOS, --mcsPreferHostname faz a Sophos comunicar nomes como domain\username em vez de machine\username. A opção só pode ser definida numa nova instalação.

Num Mac já instalado, verifica-se a deteção de Domain através de Samba:

scutil
show State:/Network/Global/SMB

Só quando aparece o Domain correto se ativa o reporting para contas geridas por domínio:

sudo defaults write /Library/Preferences/com.sophos.mcs SMEMcsPreferDomainName -bool true
sudo launchctl stop com.sophos.configuration

Contas locais continuam a ser comunicadas com o nome do computador. Se macOS não detetar Domain, a Sophos também usa o nome do computador. Valida-se a alteração com novo Login e posterior Login Assignment no Central.

Criar utilizadores manualmente ou por CSV

Um utilizador manual necessita de nome único e, para convites ou Self Service, endereço de e-mail válido. Um endereço só pode ser utilizado num dashboard Sophos Central. Se uma User Role não puder mudar por o endereço já estar registado, liberta-se primeiro no outro Tenant. Sem acesso, o Sophos Support necessita dos dados antigos e novos de Tenant, licença e endereço para limpeza manual.

Importações CSV são testadas primeiro com poucas contas. O ficheiro não pode exceder 2 MB e deve usar UTF-8. Imports grandes podem terminar após cinco minutos num carregamento infinito sem erro útil. Utilizam-se pacotes até 1.000 utilizadores; mantendo-se Timeout, reduz-se para 500 e repete-se fora das horas de pico da Data Region.

Antes da importação, verificam-se:

  • endereços de e-mail únicos,
  • ausência de duplicação de utilizadores Directory Sync existentes,
  • caracteres especiais e delimitadores corretos,
  • modelo de grupos e Policies preparado,
  • regras de desativação e eliminação.

Após cada pacote verifica-se a página de resultados. Se a interface bloquear, atualiza-se e controla-se o inventário antes de importar novamente o mesmo pacote. Assim não se criam duplicados sem perceber.

Grupos de utilizadores e Policies

Os grupos de utilizadores são geridos em My Environment > Users & Groups > Groups. Podem ser criados localmente ou sincronizados a partir de uma origem de diretório.

Um User Group é adequado quando uma Policy deve acompanhar a pessoa em vários dispositivos, por exemplo, Web Control para uma função ou DLP para uma área sensível.

Um Computer Group é adequado quando a proteção depende do dispositivo, como sistemas kiosk, laboratório ou produção.

Quando User e Computer Policies do mesmo tipo são aplicáveis, a ordem das Policies decide. O tipo de destino não tem prioridade automática.

Directory Sync sem duplicados

Utilizadores do mesmo domínio não são sincronizados sem controlo simultaneamente a partir do AD local e Entra ID. A Sophos suporta determinados modelos combinados, por exemplo, AD para dispositivos e Entra ID para utilizadores. Os limites são verificados antes da migração.

Para Microsoft Entra ID, consulte Sincronizar o Microsoft Entra ID com o Sophos Central. O diretório local é explicado em Sincronizar o Active Directory com o Sophos Central.

Verificar a atribuição de Policy

No objeto de utilizador, o separador Policies mostra as User Policies aplicadas. No objeto de computador, verifica-se a atribuição efetiva do dispositivo.

Perante uma definição inesperada, verifica-se pela seguinte ordem:

  1. Que utilizador tem sessão iniciada?
  2. A que utilizador Central está associado o Login?
  3. Em que User e Computer Groups estão os objetos?
  4. Que Policy ativa está em primeiro lugar na lista?
  5. Quando sincronizou o Endpoint pela última vez?

Proteger utilizadores e enviar o instalador

O Central pode enviar a utilizadores selecionados um e-mail de instalação personalizado. O caminho é My Environment > Installers > Endpoint > Send Installers to Users. Em Users & Groups, selecionam-se os destinatários; em Email Setup Link > Deployment Emails, ativa-se Computers para Endpoint e guarda-se a configuração. O Central envia a mensagem a partir de do-not-reply@central.sophos.com. Após a instalação, o dispositivo é automaticamente associado ao utilizador.

O destinatário necessita de direitos de administrador local e de acesso à Internet. Por isso, este método cómodo é adequado a instalações individuais controladas. Para um Rollout em massa, Software Distribution, caminho do grupo, Logging e piloto são mais fáceis de acompanhar.

Exportar e verificar o inventário

Export to CSV exporta exatamente a lista de utilizadores filtrada nesse momento. Assim, é possível exportar para users.csv, por exemplo, apenas administradores, utilizadores de uma Source ou contas por esclarecer. Para uma revisão periódica, documentam-se Filter Name, hora do Export e finalidade, para que o recorte possa ser compreendido mais tarde.

O separador Events do utilizador reúne Detections em todos os dispositivos atribuídos. Contudo, uma ação Allow ou Exclude disponibilizada aí pode ter efeito global. Antes de autorizar, passa-se por isso para o computador, Event e Detection Detail concretos e utiliza-se o processo de Exception seguro.

Eliminar utilizadores

Um utilizador só é eliminado depois de verificar Logins, dispositivos, Events, Policies e origem de diretório. Admins e Super Admins podem eliminar utilizadores normais; apenas um Super Admin pode eliminar um administrador. Nem mesmo um Super Admin pode eliminar a própria conta. Para utilizadores sincronizados, a alteração é normalmente efetuada na origem; caso contrário, o objeto pode reaparecer no próximo Sync.

Eliminar um utilizador não desinstala o Endpoint Agent. Do mesmo modo, eliminar um computador não remove automaticamente o agente local.

Erros típicos

A User Policy não é aplicada

Frequentemente, outro Login está associado ao dispositivo, a Policy está demasiado abaixo na lista ou o dispositivo não contactou o Central desde a alteração.

O utilizador aparece várias vezes

Normalmente, vários nomes de computador locais comunicam o mesmo nome curto ou duas origens de diretório fornecem identidades semelhantes. E-mail, Domain Login e Source ID são comparados antes de consolidar ou eliminar entradas.

O utilizador eliminado reaparece

Um Directory Service ou um novo início de sessão local volta a criar ou sincronizar o objeto. A alteração tem de ser feita na origem real.

Perguntas frequentes

Porque existem vários utilizadores Sophos Central para a mesma pessoa?

Sem uma identidade de domínio consistente, Logins locais podem aparecer separadamente por computador. Origens de diretório paralelas ou endereços de e-mail diferentes também podem criar duplicados.

Uma User Policy tem prioridade sobre uma Computer Policy?

Não automaticamente. Quando ambas as Policies do mesmo tipo são aplicáveis, a ordem no Sophos Central decide.