Aktivera Sophos Central Enterprise Management
Med Enterprise Management blir ett Sophos Central-konto utgångspunkt för en överordnad Enterprise-struktur. Tillhörande Central-konton länkas som Sub-Estates. Aktiveringen är därför inte en oförbindande inställning i gränssnittet. Om roller, dataregioner och tenantgränser fortfarande planeras bör man börja med Sophos Central Enterprise och Sub-Estates.
Förutsättningar
Sophos kräver en Sophos Central-tenant som inte är ett Trial-konto och Super Admin-behörighet i den ursprungliga tenanten.
För en säker migrering rekommenderar Avanet dessutom:
- minst två planerade Enterprise-administratörer,
- dokumenterade Sub-Estates, dataregioner och ansvarsområden,
- beslut om individuell licensiering eller senare Master Licensing,
- testad lokal Super Admin som inte konverteras till Enterprise.
Använd ett dedikerat Enterprise-konto
Sophos tillåter att det befintliga Central-adminkontot används för den första Enterprise Admin. Därefter kan kontot dock inte längre logga in som vanlig administratör i den tidigare Sophos Central Admin-miljön.
För driften är därför ett nytt, unikt Enterprise-adminkonto oftast säkrare. E-postadressen får inte redan vara kopplad till ett annat Sophos Central-konto. Ett separat konto förenklar roller, granskning och nödåtkomst.
Aktivera Enterprise Management
Enterprise Management delar upp en större organisation i separata Sub-Estates, exempelvis per plats, och möjliggör överordnad säkerhetsadministration genom Enterprise-administratörer. Efter aktiveringen kan funktionen endast stängas av igen i Sophos Central Enterprise av en Enterprise Super Admin. Denna återgång säkras organisatoriskt och tekniskt före övergången.
- Öppna profilikonen och välj Account preferences.
- Aktivera reglaget under Enterprise Management.
- Välj Save och därefter Continue.
- Välj Create a new account eller använd Use my Sophos Central login credentials to create the first Sophos Central Enterprise admin för att konvertera det befintliga kontot.
- Ange de unika kontouppgifterna för den första Enterprise Admin.
- Slutför med Enable Enterprise Management and Save.
- Öppna installationslänken i e-postmeddelandet för ett nytt konto och ange lösenordet.
- Logga in separat med Enterprise-kontot och kontrollera Sub-Estates.
Om federerad inloggning redan användes för ett befintligt Central-konto och just detta konto konverteras, övertar Enterprise motsvarande inloggningsinställningar. Även därför måste inloggningsvägen testas i förväg i en privat webbläsarsession.
Som direkt resultatkontroll visar Account preferences att Enterprise Management är aktiverat och namnet på Enterprise Admin. Logga därefter in med kontot på den vanliga inloggningssidan för Sophos Central; då öppnas Sophos Central Enterprise.
Ge åtkomst till en Sub-Estate
Enbart länkningen ger inte automatiskt åtkomst till varje befintlig Sub-Estate. En lokal Super Admin öppnar där Profil > Account preferences, kontrollerar att Enterprise Management är aktiverat och att uppgifterna för Enterprise Admin visas och aktiverar sedan Enterprise Admin access.
Först därefter kan Enterprise Admin öppna Sub-Estate och får då omfattande behörigheter. Godkännandet dokumenteras per Sub-Estate med ägare, datum och syfte.
Viktigt: Efter opt-in kan den lokala administratören inte själv stänga av åtkomsten igen. Endast en Enterprise Super Admin kan koppla bort Sub-Estate på Enterprise-nivå.
Godkännandekontroll
Efter aktiveringen kontrolleras:
- inloggning med två Enterprise-administratörer,
- fortsatt fungerande lokal Super Admin i varje Sub-Estate,
- korrekt lista och korrekta namn för alla Sub-Estates,
- dataregion för varje Sub-Estate,
- status för godkänd Enterprise-åtkomst,
- vyer för alerts och dashboards,
- poster i Audit Log för aktivering och godkännanden,
- fortsatt oförändrade lokala licenser, om Master Licensing inte har aktiverats separat.
Enterprise Management och Enterprise Master Licensing är två olika steg. Aktivering av strukturen flyttar inte automatiskt alla licenser till en gemensam pool.
Stäng av Enterprise-strukturen
Att koppla bort en enskild Sub-Estate är inte samma sak som att stänga av hela Enterprise-strukturen. Endast en Enterprise Super Admin kan använda profilikonen för att stänga av Enterprise Management under Account Preferences. Varje Sub-Estate måste först ha minst en administratör med rollen Super Admin. Master Licensing får inte heller vara aktiverat eller hålla på att konverteras.
När villkoren är uppfyllda väljer man Disable enterprise management, granskar informationen under Confirm disable, markerar bekräftelsealternativet och slutför med Disable enterprise.
Alla Enterprise-administratörer loggas då ut. Enterprise Super Admins som hade aktiverat Enterprise Management får rollen Super Admin för sitt Sophos Central Admin-konto. Alla övriga Enterprise-administratörer tas bort och kan vid behov läggas till senare i rätt Central Admin-konto. Kontrollera och dokumentera därför lokala Super Admin-åtkomster och den planerade rollfördelningen innan strukturen stängs av.
Typiska felbilder
Den tidigare administratören kan inte längre öppna tenanten
Kontot användes som Enterprise Admin och är inte längre tillgängligt för normal inloggning i Central Admin. En annan lokal Super Admin måste administrera tenanten.
Sub-Estate syns men kan inte öppnas
Den lokala Super Admin har ännu inte aktiverat Enterprise Admin access. Enbart länkningen räcker inte.
Enterprise Management kan inte aktiveras
Kontrollera roll, Trial-status och kontokoppling. Funktionen kräver en betald tenant och Super Admin.
Den lokala administratören kan inte återkalla åtkomsten
Detta är avsiktligt. Efter godkännandet kan endast en Enterprise Super Admin koppla bort Sub-Estate.