Sophos Fusion Admin: transição do Sophos Central
O Sophos Fusion é o nome atual da plataforma anteriormente designada Sophos Central. Para os administradores, a transição afeta sobretudo os nomes visíveis, o acesso ao portal e a navegação. Não implica recriar tenants, dispositivos, políticas, funções, licenças ou integrações. Este runbook abrange apenas a transição controlada do acesso administrativo; as configurações dos produtos permanecem inalteradas.
Distinguir nomes visíveis e tipos de portal
Consoante a função e o tipo de conta, é apresentada uma interface diferente:
| Contexto | Nome visível | Orientação na navegação atual |
|---|---|---|
| Tenant de cliente | Sophos Fusion Admin | My Environment agrupa, entre outros, Alerts, Users & Groups, Devices e Account Health Check. Global Settings abre-se através da roda dentada na barra de tarefas e Sophos Help através do ícone de ajuda. |
| Gestão Enterprise | Sophos Fusion Enterprise | My Environment dá acesso, entre outros, a Alerts e aos instaladores. A antiga área Configure foi removida; Settings & Policies chama-se agora Global Settings e abre-se através do ícone na barra de tarefas. |
| Gestão Partner | Sophos Fusion Partner | Também aqui, My Environment dá acesso, entre outros, a Alerts e aos instaladores. Configure foi removido; Settings & Policies chama-se agora Global Settings e encontra-se na barra de tarefas. |
Os três nomes designam contextos de gestão diferentes e não são intercambiáveis. Os clientes, sub-estates ou produtos visíveis continuam a depender da conta, da função e das permissões. A orientação detalhada no tenant de cliente encontra-se em Colocar o tenant do Sophos Fusion em funcionamento com segurança; os diferentes tipos de portal são explicados em Visão geral dos portais Sophos.
Preparar a transição
- Documentar o tipo de conta, o tenant, a região de dados e a função de administrador utilizados.
- Confirmar um início de sessão funcional num browser de desktop atual e suportado. Não alterar simultaneamente a autenticação, a função ou o Identity Provider.
- Identificar as referências locais ao acesso anterior ao portal: marcador do browser, entrada no gestor de palavras-passe, documentação interna e páginas iniciais, bem como, quando aplicável, regras de proxy ou filtro web e definições de destino do Conditional Access.
- Inventariar separadamente as referências técnicas utilizadas: hosts da API, Redirect URIs, callbacks OIDC, webhooks, links de Self Service, scripts e endpoints de produtos configurados de forma fixa.
- Disponibilizar, para o teste de aceitação, uma conta de teste com a função de administrador prevista para a operação. Caso também sejam utilizados os portais Enterprise ou Partner, é necessária uma conta de teste adequada para cada tipo de portal utilizado. Disponibilizar ainda um segundo administrador autorizado e uma janela privada do browser.
O MFA, as passkeys e a recuperação não são alterados neste runbook. Para esses temas, consultar Proteger o início de sessão no Sophos Fusion com MFA, passkeys e IdP. As alterações ao Entra ID, Conditional Access ou OIDC seguem as instruções separadas para o Microsoft Entra ID ou para o OpenID Connect e Okta, respetivamente.
Atualizar o início de sessão e as referências locais
O acesso atual destinado aos utilizadores é:
- Abrir diretamente
https://fusion.sophos.comnuma janela privada do browser. - Concluir o início de sessão normal e verificar o tenant, o tipo de conta e a função.
- Só depois de um teste bem-sucedido, alterar o marcador do browser e o link do portal na documentação administrativa interna para
https://fusion.sophos.com. - No gestor de palavras-passe, adicionar ou atualizar apenas o URI de início de sessão ou a associação correspondente a este acesso ao portal. Não mover indiscriminadamente as credenciais, passkeys e URLs técnicos guardados.
- Se um proxy, serviço de segurança DNS ou filtro web utilizado bloquear o novo host, permitir o host de destino efetivamente registado, com o menor âmbito necessário, e repetir o teste. Não criar exceções wildcard não justificadas para
*.sophos.comou categorias inteiras, nem desativar globalmente a inspeção TLS. - Se estiver configurado Conditional Access para o processo de início de sessão, verificar os eventos de início de sessão reais. Uma nova designação de host não justifica uma exceção abrangente nem uma alteração às condições de utilizador, dispositivo, localização ou MFA.
Ao aceder a fusion.sophos.com, o browser pode ser redirecionado através da infraestrutura existente do Central, mantida por motivos de compatibilidade. Os hosts ou caminhos observados com central.sophos.com não indicam um rollback nem comprovam a utilização do tenant errado. O que importa é um destino Sophos fidedigno, o início de sessão esperado e o contexto de gestão correto.
Manter inalteradas as designações técnicas do Central
A alteração do nome visível não é uma operação técnica de pesquisa e substituição. Os seguintes valores permanecem exatamente inalterados, a menos que a respetiva integração ou documentação indique expressamente um novo valor:
- caminhos da documentação Sophos com
/central/; - nomes de API, hosts de API e URLs base existentes do Sophos Central;
- Redirect URIs e valores de callback configurados, por exemplo,
https://federation.sophos.com/login/callback; - o acesso ao Self Service tecnicamente necessário e mantido por motivos de compatibilidade
https://central.sophos.com/manage/self-service; - webhooks, variáveis de scripts, secrets, referências a certificados e outros endpoints técnicos com
centralno nome; - slugs internos estáveis, termos de pesquisa e registos históricos.
Estes valores podem fazer parte de contratos de protocolo ou estar sujeitos a comparações exatas. Uma alteração editorial do nome pode interromper o SSO, clientes de API ou o acesso dos utilizadores. As operações de licenciamento devem ser realizadas em Ativar, verificar e renovar licenças do Sophos Fusion.
Validação
A transição está concluída quando os seguintes pontos aplicáveis tiverem sido verificados com uma conta de teste que possua a função de administrador prevista para a operação. Para cada tipo de portal adicional utilizado, o teste é repetido com a conta de teste correspondente:
https://fusion.sophos.comabre a página de início de sessão Sophos esperada sem avisos de certificado ou de filtragem.- O MFA configurado e, quando utilizado, o processo de início de sessão federado continuam a funcionar sem alterações; a função esperada e o tenant correto estão visíveis.
- O contexto de cliente, Enterprise ou Partner apresenta o nome visível adequado.
- My Environment, Global Settings, o perfil e Sophos Help estão acessíveis de acordo com a função.
- Um teste rápido existente da API ou da automatização é concluído sem alterar o host ou o secret.
- Se estiverem configurados ou forem utilizados, o callback SSO, o link de Self Service e os restantes endpoints técnicos do Central continuam a funcionar sem alterações.
- Se forem utilizados um proxy, serviço de segurança DNS, filtro web, IdP ou Conditional Access, os respetivos logs não mostram novos bloqueios nem exceções inesperadas.
- As instruções internas antigas apontam para o URL do Fusion no acesso administrativo, mas mantêm os valores técnicos exatos do Central.
Resolução de problemas
Redirecionamento para um host do Central
Não reverter para um estado supostamente antigo. Verificar primeiro o certificado e a cadeia de redirecionamento completa, bem como o tenant de destino, e confirmar que o início de sessão foi bem-sucedido. As designações antigas na infraestrutura em utilização podem continuar corretas.
Página bloqueada ou em branco
Testar num browser sem extensões ou numa janela privada e registar a hora, o URL de origem, o host final e o texto do erro. Em seguida, verificar nos logs dos sistemas de proxy, DNS, filtro web e inspeção TLS utilizados qual foi o host especificamente bloqueado. Efetuar apenas a alteração comprovadamente necessária, sem permitir preventivamente wildcards.
Se forem afetados simultaneamente vários inícios de sessão ou tenants independentes, consultar o Sophos Status para verificar uma possível indisponibilidade generalizada do serviço. A página de estado constitui uma indicação para o diagnóstico; as alterações locais continuam a ser efetuadas apenas com base em causas comprovadas.
Erro no início de sessão ou no Conditional Access
Comparar cronologicamente os eventos de início de sessão da Sophos e, caso seja utilizado um IdP, os respetivos eventos. Não recriar uma aplicação IdP, um URL de callback ou uma política de Conditional Access apenas devido ao novo nome visível. Para o diagnóstico e a reversão, seguir exclusivamente o runbook de SSO indicado acima para o processo de início de sessão afetado; o administrador alternativo testado deve ser mantido.
Opção de menu em falta
Verificar primeiro o tipo de conta e a função. Em seguida, procurar em My Environment, através da roda dentada de Global Settings, no perfil e em Sophos Help. Uma opção de menu em falta pode dever-se a uma limitação de função ou licença; não comprova uma alteração de nome malsucedida.
Tenants, produtos ou clientes em falta
Terminar a sessão, iniciá-la novamente numa janela privada do browser com a identidade prevista e verificar o tipo de conta e o tenant. Não criar tenants alternativos, trials ou novas associações de parceiros como forma de reparação.
Se o acesso continuar afetado após estas verificações, recolher o intervalo de tempo e o fuso horário, a identidade afetada, o tenant ou Customer ID, o browser, os hosts de origem e destino, o texto do erro e capturas de ecrã sem dados sensíveis. Em seguida, escalar através de Abrir um ticket de suporte Sophos com o Support Assistant.
Rollback local
O cliente não pode reverter a alteração do nome de Sophos Central para Sophos Fusion realizada pelo fornecedor. Só podem ser revertidas as adaptações locais efetuadas nesta alteração:
- marcadores e links da documentação interna,
- associações de URI de início de sessão no gestor de palavras-passe,
- regras específicas de proxy, DNS ou filtro web.
Antes da reversão, recuperar o valor anterior a partir da documentação da alteração e, em seguida, testar novamente o acesso. As adaptações do IdP ou do Conditional Access não fazem parte deste rollback local; só são revertidas de acordo com o runbook de SSO associado acima ao processo de início de sessão afetado e com o procedimento de reversão nele documentado. O hostname antigo do Central não é um caminho de rollback garantido. Não alterar os hosts de API, callbacks, URLs de Self Service e outros valores técnicos que permaneceram deliberadamente inalterados durante esta transição.