Saltar para o conteudo
Avanet

Sophos Server Protection: atribuir grupos de servidores e políticas

Para uma implantação limitada no Sophos Fusion (antigo Sophos Central), crie um grupo piloto em My Products > Server > Servers > Server Groups com um servidor de teste que ainda não pertença a nenhum grupo. Depois, atribua uma política adicional a esse grupo em My Products > Server > Policies, salve-a, defina sua prioridade e confira em My Products > Server > Servers > Servername > Policies qual política realmente se aplica. Se o servidor já pertencer a um grupo, a política de destino deverá estar pronta antes da mudança de grupo. A instalação bem-sucedida do agente, por si só, não comprova a atribuição da política.

Um grupo de servidores reúne servidores como alvo de atribuição. Não é uma política de proteção independente nem equivale a um grupo de computadores Endpoint. Um servidor pode pertencer a apenas um grupo de servidores. Isso é especialmente importante ao mover um servidor de produção: selecioná-lo para um novo grupo o remove do grupo anterior e pode alterar suas políticas efetivas de todos os tipos dependentes do grupo.

Criar um grupo piloto e verificar seus membros

Para este procedimento, escolha um servidor de teste representativo, não crítico para o negócio e que ainda não pertença a nenhum grupo de servidores. Antes de começar, registre as políticas atualmente efetivas no servidor para os tipos relevantes e reserve uma janela de manutenção para o teste funcional. Escolha também um servidor fora do grupo piloto planejado como host de controle e registre a política exibida nele para cada tipo afetado. Valores como SRV-Pilot-Web e srv-web-test-01 são fictícios; substitua-os pelos nomes dos seus grupos e servidores. O nome do grupo deve indicar o escopo, não prometer um efeito diferente da política. Para um servidor que já pertença a um grupo, siga primeiro a sequência preparatória em Mover um servidor existente com segurança.

  1. Em My Products > Server > Servers, abra a aba Server Groups. A lista mostra os grupos e o número de servidores em cada um.
  2. No canto superior direito, selecione Add Server Group. Informe um nome, por exemplo SRV-Pilot-Web, e uma breve descrição do objetivo do piloto.
  3. Entre os servidores a atribuir, selecione apenas o servidor de teste planejado, srv-web-test-01. Antes de confirmar, verifique se ele não pertence a outro grupo de servidores. Se já pertencer, não o selecione aqui: isso o removeria do grupo anterior. Prepare primeiro as políticas de destino, conforme descrito abaixo.
  4. Crie o grupo e abra-o pelo nome. Em Summary, confirme que srv-web-test-01 aparece em Assigned Servers e que o número de membros está correto. Se precisar corrigir, selecione Edit à esquerda, ajuste Assigned Servers e confirme com Save.

O grupo, por si só, não ativa nenhuma política adicional. Na aba Policies do grupo aberto, é possível ver quais políticas estão ativadas e aplicadas ao grupo. Essa visualização oferece uma primeira verificação do escopo, mas a validação de um host específico exige a conferência diretamente no servidor, descrita adiante.

Atribuir uma política ao grupo de servidores

Se todos os servidores precisarem das mesmas configurações, a Base Policy do respectivo tipo de política pode ser suficiente. Ela é fornecida pela Sophos, está sempre disponível e não pode ser desativada nem excluída. Uma política adicional só é necessária para uma divergência justificada, como um piloto de escopo restrito. A Base Policy é uma opção de fallback, não uma camada da qual o servidor herda configurações individuais para complementar uma política de prioridade maior.

  1. Abra My Products > Server > Policies. Antes de alterar o tipo afetado, documente a ordem atual, inclusive a posição das políticas de escopo geral; no host de controle fora do grupo piloto, registre em Servers > Servername > Policies o nome da política atual do mesmo tipo. Para o piloto, crie uma política nova, não compartilhada com outros grupos ou servidores, usando Add Policy e, se aparecer uma caixa de diálogo, selecione a função de servidor Threat Protection. Segundo a Sophos, a seleção adicional do tipo de política diz respeito apenas ao Endpoint Protection. Não edite políticas compartilhadas existentes nem as reutilize como política piloto. Não crie por engano uma política de computador em Endpoint > Policies. O modelo geral de ordem e Base Policy é explicado no artigo sobre os fundamentos das políticas de Endpoint; a atribuição a computadores descrita ali não define o escopo dos servidores.
  2. Dê à política adicional um nome identificável, como TP-SRV-Pilot-Web.
  3. Nos detalhes da política, em Servers, atribua exclusivamente o grupo piloto SRV-Pilot-Web como alvo. Antes de salvar, confira todos os alvos: nenhum outro grupo de servidores, servidor individual ou alvo de escopo mais amplo; não selecione um grupo de computadores Endpoint. Se essa delimitação exclusiva não for possível na política em questão, não prossiga com o piloto usando essa política. As opções específicas para selecionar grupos de servidores podem variar conforme a política.
  4. Em Settings, confira as configurações pertinentes ao tipo escolhido, ative a política adicional e selecione Save. Na lista de políticas, confirme que ela está salva e ativa e que continua tendo apenas o grupo piloto como alvo. Escolha somente configurações cujo efeito no servidor piloto tenha sido avaliado previamente.
  5. Na lista de políticas do mesmo tipo, posicione a política piloto acima das políticas mais gerais (arrastando e soltando) e confira a ordem exibida. A Base Policy permanece no fim da lista. Uma política de escopo mais amplo que corresponda ao servidor e esteja acima da política piloto prevaleceria sobre a atribuição piloto. Após reordenar, compare imediatamente a política do mesmo tipo no host de controle registrado anteriormente com o valor inicial. Se ela tiver mudado, restaure a ordem original e a atribuição da política piloto, verifique novamente o host de controle e interrompa a implantação.
  6. Abra novamente os detalhes do grupo em Server Groups > SRV-Pilot-Web > Policies. Confira o nome e o estado de ativação da política aplicada ali. Um ícone cinza ao lado de uma política indica uma configuração de segurança desativada nessa política; não comprova que o servidor esteja usando a função desejada.

O Sophos Fusion avalia as políticas de cima para baixo, por função, e usa a primeira política ativa que corresponda ao servidor. Duas políticas do mesmo tipo não são combinadas configuração por configuração. Neste exemplo, TP-SRV-Pilot-Web deve prevalecer para o servidor de teste sobre uma política geral de Threat Protection; um servidor fora do grupo piloto deve continuar com a política correspondente que já tinha ou com a Base Policy. Portanto, a ordem e o grupo de destino são tão importantes quanto as configurações da política.

Mover um servidor existente com segurança

Um servidor de produção que já pertença a um grupo não deve seguir o procedimento de criação acima. Antes de movê-lo, registre seu grupo anterior e as políticas efetivas exibidas no servidor para cada tipo de política afetado. Para cada tipo alterado, registre também a ordem de prioridade anterior e a política aplicada a um host de controle fora do grupo de destino. Prepare políticas novas atribuídas exclusivamente ao grupo de destino, confira as configurações e os alvos, salve com Save, verifique se estão ativas e posicione-as acima das políticas correspondentes de escopo mais amplo. Compare o host de controle após a reordenação e antes da mudança de grupo; se houver divergência, restaure a ordem e a atribuição e interrompa o procedimento. Verifique especialmente se outras funções além de Threat Protection dependem da atribuição ao grupo anterior; para essas funções, defina previamente a política de destino ou um fallback aceito conscientemente.

Somente quando o grupo de destino e suas políticas estiverem prontos, atribua o servidor ao grupo de destino por meio de Assigned Servers, na janela de manutenção combinada. Com isso, ele deixa o grupo anterior; a mudança de grupo não é atômica com a criação posterior de uma política. Imediatamente depois, compare em Policies do servidor cada tipo registrado anteriormente com o resultado esperado e teste as funções de proteção alteradas. Compare também novamente o host de controle com seu valor inicial. Se a atribuição for inesperada, siga o procedimento de reversão descrito abaixo. O tempo exato de aplicação da mudança ou de sua efetivação no host não foi testado aqui em um tenant.

Validar a política efetiva no servidor identificado

Em My Products > Server > Servers (ou My Environment > Computers & Servers), abra srv-web-test-01 e selecione Policies. Para o Type em questão, compare o nome da política exibida com TP-SRV-Pilot-Web. Repita a comparação para todos os outros tipos de política cuja atribuição deveria mudar. Clicar no nome da política abre seus detalhes compartilhados; não faça alterações ali sem avaliar as consequências.

Critérios de aceitação: O grupo contém exatamente os membros planejados, sua visualização Policies mostra a atribuição pretendida e, no servidor identificado, a política esperada aparece para o tipo verificado. No host de controle registrado previamente fora do grupo piloto, o nome da política deve permanecer o mesmo antes e depois da alteração para cada tipo afetado. Caso contrário, restaure a ordem original e a atribuição de destino, confira novamente e não prossiga com a implantação. Essa verificação no portal confirma a atribuição visível; não substitui um teste funcional da configuração de proteção escolhida no servidor piloto. Amplie o escopo somente após as duas verificações.

Se a política esperada não aparecer

  • Servidor fora do grupo piloto: Em Server Groups > SRV-Pilot-Web > Summary > Assigned Servers, confira o nome real do host. Se ele já tiver sido atribuído a outro grupo, não poderá pertencer simultaneamente ao grupo piloto. Corrija deliberadamente a mudança de grupo e confira novamente no servidor.
  • Tipo de política ou área de produto incorreta: Em My Products > Server > Policies, compare a mesma função indicada na coluna Type do servidor. Um grupo de computadores Endpoint ou uma política de Endpoint não substitui a atribuição ao servidor.
  • Base Policy em vez da política piloto: Verifique se TP-SRV-Pilot-Web está ativa, tem o grupo correto como alvo e aparece antes de uma política correspondente de escopo mais amplo. A Base Policy é aplicada quando nenhuma outra política acima dela corresponde ao servidor. Corrija primeiro a atribuição e a prioridade, em vez de reinstalar o agente precipitadamente.
  • Nome correto, mas efeito inesperado: Observe os ícones cinza que indicam configurações desativadas na visualização do grupo; confira a configuração específica da política e o estado de proteção no servidor piloto. Se a aplicação não ocorrer apesar da indicação correta e de uma configuração adequada, investigue separadamente o tipo de política afetado e o estado do servidor, em vez de alterar indiscriminadamente a política para todos os grupos.

Reverter o piloto

A associação original ao grupo (inclusive a condição de não pertencer a nenhum grupo), as políticas anteriormente efetivas por tipo afetado, a ordem original das políticas e a política do host de controle devem estar documentadas antes da intervenção. Se a atribuição for inesperada, interrompa a implantação e restaure deliberadamente a associação anterior:

  • Servidor de teste originalmente sem grupo: Abra Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers, remova o servidor de teste do grupo piloto e confirme com Save. Depois disso, ele não deve estar atribuído a nenhum grupo de servidores.
  • Servidor originalmente associado a um grupo: No grupo original, abra Summary > Edit > Assigned Servers, adicione o servidor novamente e confirme com Save. Isso o remove do grupo piloto; confira se a associação original foi restaurada.

Em seguida, remova a atribuição da política piloto e restaure qualquer ordem de políticas alterada ao estado registrado; se as configurações do piloto tiverem sido modificadas, reverta-as também conforme os valores documentados previamente. Não desative nem exclua indiscriminadamente uma política compartilhada. Em Policies do servidor restaurado, compare a atribuição de cada tipo afetado com o valor inicial; faça o mesmo no host de controle fora do grupo piloto. Se houver divergência, não amplie a implantação: investigue a atribuição e a prioridade afetadas. Excluir um grupo não exclui os servidores; tampouco substitui esta reversão nem a nova verificação das políticas.