Estruturar corretamente políticas Sophos Fusion Endpoint
O Sophos Fusion (anteriormente Sophos Central) aplica exatamente uma Policy correspondente para cada função. O Sophos Fusion percorre a lista de cima para baixo; prevalece a primeira Policy ativa que corresponda ao utilizador ou computador. A Base Policy fica sempre no fim e abrange todos os alvos que não estejam cobertos por uma Policy acima.
Isto também define o limite mais importante: as Policies do mesmo tipo não são combinadas numa configuração efetiva. Por isso, este artigo de base explica a atribuição, o âmbito e a ordem. Os artigos detalhados ligados abordam as definições de cada tipo de Policy.
O percurso de onboarding do Endpoint descreve toda a implementação, desde o planeamento até à passagem para as operações.
O modelo em quatro regras
- Uma Policy pertence a uma função licenciada, como Threat Protection, Application Control ou Web Control.
- Uma Policy contém todas as definições dessa função. Um endpoint não obtém opções individuais de várias Policies do mesmo tipo.
- O âmbito é definido pelos utilizadores, grupos de utilizadores, computadores ou grupos de computadores atribuídos. Os tipos de alvo disponíveis dependem do tipo de Policy.
- Se várias Policies ativas do mesmo tipo corresponderem, só a posição decide: é aplicada a primeira Policy correspondente.
Regra prática: coloque as Policies específicas no topo e as gerais mais abaixo.
A palavra «herança» pode ser enganadora neste contexto. Durante a aplicação, uma Policy adicional não obtém alguns valores da Base Policy para acrescentar outros. Pode substituir as definições da Base Policy no respetivo âmbito, mas, para esse tipo, vigora a primeira Policy correspondente completa.
Base Policy e Policies adicionais
A Sophos fornece uma Base Policy para cada função. Está sempre disponível, não pode ser desativada nem eliminada e permanece no fim da lista. Inicialmente, aplica-se a todos os utilizadores e dispositivos ou, no caso das Policies de servidor, a todos os servidores.
Para funções como Threat Protection, a Sophos fornece a Base Policy com definições de boas práticas. Em funções específicas da rede, como Application Control ou Peripheral Control, deve configurar a função para o seu próprio ambiente.
Só são necessárias Policies adicionais quando um grupo-alvo precisa de definições diferentes. A Base Policy pode ser suficiente para uma configuração uniforme. Contudo, cada Policy adicional aumenta a possibilidade de sobreposições; atribua-lhe, por isso, uma finalidade e um âmbito inequívocos.
Escolher um âmbito de utilizador ou computador
Uma Policy de utilizador aplica-se a todos os dispositivos geridos utilizados por esse utilizador. Uma Policy de computador aplica-se a computadores ou grupos de computadores específicos, independentemente de quem inicia sessão. Algumas funções suportam ambas as variantes; outras apenas uma. Segundo a Sophos, por exemplo, o Update Management pode ser configurado para computadores, mas não para utilizadores.
| Necessidade | Âmbito adequado |
|---|---|
| mesma definição para um PC de quiosque ou produção | computador ou grupo de computadores |
| a definição deve acompanhar uma pessoa em vários dispositivos | utilizador ou grupo de utilizadores |
| atualizações de endpoints faseadas | grupo de computadores |
| exceção estritamente limitada a um dispositivo | computador individual |
Se uma Policy de utilizador e uma Policy de computador da mesma função corresponderem, nenhum tipo de alvo tem prioridade automática. A ordem na lista de Policies continua a decidir.
Os grupos facilitam a atribuição; não formam outra camada de Policies. O separador Policies de um grupo de computadores mostra as Policies ativadas e aplicadas ao grupo. Editar aí uma Policy ligada também afeta todos os outros grupos aos quais a mesma Policy esteja atribuída.
Planear a ordem e as sobreposições
Uma ordem fácil de manter começa pelo âmbito mais restrito e termina no mais amplo. Um exemplo simples com três Policies Threat Protection ativas:
| Posição | Policy | Âmbito |
|---|---|---|
| 1 | TP-Finance-Exception | grupo de computadores Finance |
| 2 | TP-All-Workstations | todos os postos de trabalho |
| 3 | Base Policy | todos os restantes alvos |
Um portátil de Finance recebe a posição 1. Outro posto de trabalho recebe a posição 2. Se TP-All-Workstations estivesse no topo, essa Policy geral já corresponderia e a Policy de Finance nunca seria aplicada.
Recomendação da Avanet: sempre que possível, utilize a Base Policy como padrão de produção. Coloque acima apenas desvios justificados, como um pequeno grupo piloto ou uma exceção técnica de âmbito restrito. Uma Policy separada por departamento só é útil quando as definições são realmente diferentes.
Criar e atribuir uma Policy
Inicie sessão em fusion.sophos.com. O procedimento oficial começa na página do produto:
- Abra My Products e selecione Endpoint.
- Abra Policies e selecione Add Policy.
- Selecione a função e, se disponível, o tipo de Policy Endpoint.
- Na página de detalhes, atribua os utilizadores ou dispositivos pretendidos.
- Configure as definições do tipo de Policy selecionado.
- Ative e guarde a Policy.
- Arraste-a para a posição pretendida na lista.
Antes de uma implementação abrangente, atribua uma nova Policy apenas a um pequeno grupo piloto. Um nome como TP-Pilot-2026Q3 torna visíveis a função, a finalidade e o contexto temporal. As definições da função pertencem ao respetivo artigo detalhado, por exemplo Threat Protection, Application Control, Peripheral Control ou Web Control.
A Policy Data Collection and Investigation demonstra de forma especialmente clara o princípio do âmbito: a respetiva Base Policy aplica-se, por predefinição, a todos os dispositivos. Para dar definições diferentes a dispositivos específicos, coloque-os num grupo de computadores e atribua uma Policy adicional. Este artigo não repete deliberadamente as definições de Live Response, carregamentos para o Data Lake ou exclusões.
Verificar a Policy realmente aplicada
Uma lista correta não prova que Policy um computador específico recebe. O percurso de verificação direto é:
- Abra My Environment > Computers & Servers. Em alternativa, utilize My Products > Endpoint > Computers.
- Abra o computador.
- Selecione o separador Policies.
- Verifique o nome da Policy aplicada para cada função.
Clicar no nome de uma Policy abre os respetivos detalhes. As alterações afetam todos os utilizadores ou dispositivos aos quais essa Policy esteja atribuída. Por isso, verifique o âmbito e as sobreposições antes de a editar.
Para um grupo de computadores, aceda a My Products > Endpoint > Computers > Computer Groups, selecione o grupo e depois Policies. Aí pode ver as Policies ativadas e aplicadas ao grupo.
Se a Policy esperada não aparecer
Verifique por esta ordem:
- Tipo de Policy: está a comparar Policies da mesma função?
- Estado ativo: a Policy esperada está ativada e não expirou?
- Âmbito: o utilizador, computador ou grupo correto está realmente atribuído?
- Ordem: uma Policy mais geral colocada acima já corresponde?
- Policy efetiva: que nome aparece no separador Policies do computador?
Uma atualização do agente não corrige uma ordem nem uma atribuição erradas. Só quando o Sophos Fusion mostrar a Policy correta como aplicada é que uma falha de aplicação deve passar para o diagnóstico específico do componente endpoint.