Saltar para o conteudo
Avanet

Utilizar corretamente Global Settings e policy no Sophos Central

Muitas configurações incorretas no Sophos Central não resultam de um valor errado, mas de uma avaliação incorreta do âmbito. As Global Settings podem afetar todo o tenant ou vários produtos. As policies, por sua vez, são atribuídas a utilizadores, dispositivos ou grupos específicos.

Encontrar Global Settings

As Global Settings abrem-se através da roda dentada na barra de tarefas superior. A página está dividida em quatro áreas:

  • Platform para Directory Service, Notifications, EAP e outras funções da plataforma,
  • Access Control para administradores, funções, sign-in e API Credentials,
  • Protection and Remediation para funções partilhadas de Allow, Block, Exclusion e Response,
  • Products and Services para definições globais específicas de produtos.

As entradas utilizadas com frequência também aparecem em Popular settings. Após a primeira utilização, Recently visited mostra as definições abertas mais recentemente. Ambos os atalhos poupam navegação, mas não substituem a verificação do produto e do âmbito.

O ícone de filtro junto ao campo de pesquisa permite selecionar um ou mais produtos ou serviços e aplicar a seleção com Apply. Reset remove os filtros. Ao abrir My Products > Produto > Settings, o Central já aplica o filtro correspondente ao produto. Para ver definições de outros produtos, é necessário alterar ou repor este filtro.

O campo de pesquisa filtra automaticamente o menu esquerdo enquanto se escreve. Ao passar o cursor sobre o nome de uma página ou grupo, é apresentada uma breve descrição da respetiva finalidade. Por predefinição, Product Tags identificam os produtos aos quais uma definição se aplica. A opção Show product tags pode ser desativada e posteriormente reativada no menu de três pontos acima da navegação esquerda. As etiquetas continuam a ser particularmente úteis nas Shared Settings, porque um nome familiar, por si só, não revela os limites reais do produto.

Distinguir Global e policy

TipoExemploÂmbito
definição da plataformaDirectory Service ou federated sign-intenant ou fonte de identidade
lista de proteção globalaplicação permitida ou exclusão globaltodos os produtos e dispositivos afetados, salvo se for aplicável uma lógica mais restrita
definição de produtoEndpoint Proxy ou Firewall Backupproduto completo ou todos os dispositivos integrados
policyThreat Protection para grupo pilotoutilizadores, dispositivos ou grupos atribuídos

Uma policy é o local preferencial quando grupos diferentes necessitam de valores diferentes. As Global Settings destinam-se a funções comuns da plataforma e a normas deliberadamente aplicáveis a todo o tenant.

A Sophos descreve as Global Settings como definições aplicáveis a todos os utilizadores e dispositivos, salvo se forem definidas exclusões. Esta é a pergunta decisiva antes de guardar: a alteração deve realmente atingir um âmbito tão vasto? Se apenas um departamento, um grupo piloto ou determinados dispositivos precisarem de valores diferentes, uma policy atribuída é geralmente o nível mais controlável.

Criar ou editar uma policy

As policies são geridas na página do produto correspondente, e não diretamente nas Global Settings:

  1. Abrir My Products > Produto > Policies.
  2. Para criar uma policy, selecionar Add Policy no canto superior direito.
  3. Se for apresentada a caixa Add Policy, selecionar a função pretendida. Para Endpoint Protection, selecionar também o tipo de policy.
  4. Na página de detalhes, atribuir os utilizadores ou dispositivos de destino, configurar a função selecionada e ativar ou desativar a policy.

Para editar uma policy, abrir My Products > Produto > Policies, depois o tipo de policy e, por fim, a policy específica. Uma policy contém todas as definições de uma função como uma unidade. Não é possível, por exemplo, distribuir as definições de Threat Protection por várias policies correspondentes e esperar que o Central as combine para cada dispositivo.

Só são necessárias policies adicionais quando se pretende desviar do padrão comum. Para algumas funções, a Sophos fornece uma Base Policy já configurada segundo boas práticas. As funções dependentes da rede, como Application Control ou Peripheral Control, têm de ser adaptadas ao ambiente. Além das definições e atribuições, uma policy pode especificar se é aplicada e se expira; uma data de expiração é útil, por exemplo, para um piloto limitado no tempo.

Compreender a prioridade das policy

Cada função tem uma Base Policy. Esta não pode ser eliminada nem desativada e é aplicada quando nenhuma policy mais específica corresponde.

As policies adicionais são avaliadas de cima para baixo. A primeira policy aplicável prevalece. Por este motivo, as policies específicas ficam acima das regras gerais. Um utilizador ou dispositivo não combina automaticamente definições individuais de várias policies da mesma função.

As policies de utilizador acompanham a pessoa nos seus dispositivos. As policies de dispositivo aplicam-se independentemente da pessoa com sessão iniciada. Se ambos os tipos forem possíveis para a mesma função, a ordem também é decisiva.

A policy efetiva não deve ser deduzida apenas da ordem na lista: deve ser verificada no destino. Na página de detalhes de um computador, o separador Policies mostra as policies aplicadas. Para um grupo de utilizadores, seguir My Environment > Users & Groups > Groups > Grupo > Policies. É possível abrir aí uma policy, mas qualquer alteração afeta todos os grupos aos quais essa policy está atribuída.

Verificar as permissões da função antes de editar

A função administrativa atribuída determina os produtos e as ações sobre policies que estão disponíveis. Numa Custom Role, é necessário verificar separadamente o acesso ao produto e a permissão sobre policies: Enable policy assignment permite ativar ou desativar policies existentes e atribuir destinos; Enable policy management permite também criar, editar e eliminar policies. A Sophos só permite ter ativa uma destas duas opções de cada vez numa Custom Role.

Se faltar um botão ou uma página estiver disponível apenas para leitura, deve verificar-se primeiro a função administrativa. Uma função permanentemente mais ampla não é uma solução adequada; um Super Admin deve conceder especificamente a permissão e o acesso ao produto necessários.

Executar uma alteração segura

Antes de uma alteração global, determina-se o âmbito e as dependências:

  1. identificar os produtos, dispositivos e utilizadores afetados,
  2. guardar a definição atual e uma exportação ou captura de ecrã,
  3. documentar a necessidade operacional e a data de expiração,
  4. sempre que possível, utilizar primeiro uma policy mais restrita para um grupo piloto,
  5. realizar testes funcionais, de segurança e de desempenho,
  6. verificar o Audit Log, a policy efetivamente aplicada e o efeito nos dispositivos,
  7. testar ou agendar a reversão.

Avaliar criticamente recomendações automáticas

Account Health pode assinalar definições globais ou de policy e, em alguns casos, disponibilizar Fix automatically. Uma correção deste tipo segue a recomendação da Sophos, mas não conhece todas as aplicações locais nem todos os requisitos operacionais.

Por isso, o Auto-Fix é tratado como uma alteração normal. Após a alteração, é necessário verificar o Audit Log, a atribuição da policy, o estado dos dispositivos e a aplicação operacional. Os comprovativos são controlados com Analisar e conservar os Sophos Central Audit Logs; os limites das recomendações automáticas são explicados em Utilizar corretamente o Sophos Central Account Health Check.

Problemas típicos

A alteração afeta mais dispositivos do que esperado

A definição era global ou encontrava-se numa policy geral com prioridade elevada. Verificam-se o âmbito, o filtro de produto e as atribuições. A reversão é efetuada de forma controlada, e não através de uma segunda exclusão ainda mais ampla.

A policy esperada não é aplicada

A policy está desativada, foi atribuída incorretamente ou encontra-se abaixo de uma policy geral aplicável. Num computador, o separador Policies da página de detalhes mostra a policy efetivamente aplicada. Num grupo, verifica-se também se a policy esperada aparece em My Environment > Users & Groups > Groups > Grupo > Policies.

Um Custom Admin vê uma policy, mas não pode alterá-la

A função administrativa pode ter apenas Enable policy assignment ou não ter acesso ao produto afetado. As alterações exigem Enable policy management; um Super Admin deve conceder esta permissão de forma específica.

Global Settings parece vazio

Está ativo um filtro de produto ou a função administrativa não tem acesso aos produtos em causa. É necessário repor os filtros e verificar os detalhes da função.

Perguntas frequentes

Quando uma definição deve estar numa policy?

Quando utilizadores, dispositivos ou grupos diferentes necessitam de valores distintos ou quando se pretende realizar um piloto. As funções da plataforma e das listas comuns aplicáveis a todo o tenant permanecem nas Global Settings.

Várias policy correspondentes são combinadas?

Para a mesma função, o Central utiliza a primeira policy aplicável de cima para baixo. As definições não são combinadas arbitrariamente a partir de várias policies.

Uma exclusão global é mais simples?

É mais rápida, mas geralmente também mais arriscada, porque tem um âmbito maior. Deve dar-se preferência à exclusão mais restrita possível, com Owner e data de expiração.