Hantera användare och grupper i Sophos Central
Användare i Sophos Central är mer än en adressbok. De kopplar samman inloggningar, enheter, grupper, policies, postlådor, administration och licensanvändning. Därför fastställs vilket system som ansvarar för identiteten innan användaren skapas.
Den aktuella sökvägen är My Environment > Users & Groups. Användare kan skapas manuellt, via CSV, genom en Directory Service eller automatiskt av en inloggad användare på en skyddad enhet.
Välj rätt källa
| Metod | Lämplig för | Att tänka på |
|---|---|---|
| Manuellt | enskilda lokala användare, test- eller nödkonton | livscykel och ändringar måste hanteras i Central |
| CSV-import | en större engångsregistrering utan katalog | senare uppdateringar kräver en tydlig process |
| AD eller Entra ID | företagsidentiteter och grupper | ändringar görs i princip i källplattformen |
| Google Directory | Email- och Phish Threat-objekt från Google Workspace | lämplig Sophos-licens och OAuth-behörigheter krävs |
| automatiskt från enheten | identifiering av aktiva Endpoint-inloggningar | lokala konton kan skapa dubbletter och ytterligare licensanvändning |
För samma användarpopulation används om möjligt en enda ledande källa. Manuellt skapade och synkroniserade objekt med liknande, men inte identiska, e-postadresser är en vanlig orsak till dubbletter.
Under My Environment > Users & Groups > Users visar listan Health-status, namn, e-postadress, valfri Exchange Login, Last Active, grupp och roll. Last Active är den senaste tidpunkten då användaren rapporterades till Sophos Central. Kolumnen Roles visas bara om den inloggade personen själv har administratörsrättigheter. Ett klick på en kolumnrubrik sorterar vyn. Som standard ligger Last Active i fokus. Användarnamnet öppnar hela profilen. Grönt betyder inga eller endast lågprioriterade varningar, orange medelhöga och rött kritiska varningar på minst en tilldelad enhet. Health-statusen är därmed en ingång till undersökningen, inte ett separat enhetsfynd.
Sidan hanterar användare och grupper och startar vid behov skyddet av deras enheter. Med grupper går det att tilldela samma användarpolicy till flera personer. Användare behöver dock inte alltid skapas manuellt före en central programvarudistribution. Om en inloggad användare kör den klientorganisationsbundna Endpoint-agenten kan Central registrera objektet automatiskt.
Lägg till användare manuellt
- Öppna My Environment > Users & Groups.
- Välj Add User.
- Ange visningsnamnet utan föregående domännamn.
- Lägg till e-postadress och vid behov Manager eller Exchange Login.
- Filtrera och tilldela valfritt en befintlig användargrupp via sökningen.
- Ange en lämplig roll endast om användaren har administrativa uppgifter.
- Skicka valfritt en installationslänk för den skyddstyp som behövs.
- Slutför med Save eller Save and Add Another.
En installationslänk förutsätter internetåtkomst och lokala administratörsrättigheter för installationen. Den är oftast inte den föredragna metoden för en hanterad distribution via MDM, RMM, GPO eller programvarudistribution.
För befintliga användare markeras önskade personer på fliken Users och Email Setup Link väljs högst upp till höger. Om flera skyddstyper är licensierade väljs bara det omfång som behövs i dialogrutan. Länken ersätter inte en kontrollerad företagsdistribution och skickas inte till användare som saknar lokala installationsrättigheter.
Rollen User ger inga administratörsrättigheter och är avsedd för Self Service Portal. Administratörsroller tilldelas enligt principen om minsta behörighet. Mer information finns i Tilldela administrationsroller korrekt i Sophos Central.
Importera användare via CSV
Under Import users from CSV tillhandahåller Central en mall. Den maximala filstorleken är 1 MB. Grupper kan anges i importen och skapas vid behov.
En CSV-import är blockerad medan Central synkroniserar Active Directory, Microsoft Entra ID eller Google Cloud Directory. I importdialogrutan väljs filen via Browse. Create new groups skapar grupper som anges i CSV-filen men saknas. Give users access to Sophos Central Self Service skickar registreringen för Self Service Portal. Först därefter importerar Add posterna.
E-postadresser styr matchningen:
- om adressen matchar en befintlig manuell användare uppdaterar importen det objektet,
- om den matchar en användare som hanteras av Directory Service hoppar Central över raden,
- om en rad innehåller en tidigare okänd Manager kan Central dessutom skapa ett användarobjekt för denna person.
Antalet importerade användare kan därför vara högre än antalet CSV-rader. Före en produktionsimport används en liten testfil och därefter kontrolleras ändringen i Audit Log.
Använd grupper för policies
På fliken Groups går det att skapa grupper och tilldela användare. En grupp samlar användare för gemensamma policies. När en grupp raderas tas dess användare inte bort.
Grupplistan visar namnet och antalet användare som ingår. Namnet öppnar detaljsidan. För en ny grupp väljs Add Group, ett unikt Group Name anges och personer söks under Available Users. Pilarna i väljaren flyttar dem till den tilldelade listan. Save slutför skapandet.
För att ändra en grupp öppnas den och Edit väljs under namnet. Medlemmar läggs till eller tas bort med samma pilar och sparas med Save. För att radera gruppen öppnas också gruppens detaljsida och Delete väljs direkt under gruppnamnet. I dialogrutan Confirm Group Deletion bekräftar Yes borttagningen. Kontrollera först på fliken Policies vilka aktiva riktlinjer som tillämpas via gruppen. Användarna tas inte bort, men deras tidigare policytilldelning kan upphöra.
På en grupps detaljsida visar fliken Policies vilka riktlinjer som är aktiva. En policy som öppnas och redigeras där kan vara tilldelad till flera grupper. Ändringen påverkar då alla tilldelningar, inte bara den grupp som visas för närvarande.
Grupper skapas utifrån en stabil funktion, till exempel Finance-Users eller Endpoint-Pilot, inte utifrån kortvariga projektnamn utan ägare. Synkroniserade grupper hanteras i källplattformen.
Validera användarprofilen
Efter att användaren har skapats öppnas användarprofilen. Där kontrolleras:
- e-postadress och ledande källa,
- administratörsroll och MFA-status,
- gruppmedlemskap,
- tilldelade inloggningar,
- enheter och senaste kontakt,
- tillämpade policies,
- länkade postlådor och aktuella händelser.
En låssymbol visar att objektet har synkroniserats från AD eller Entra ID. Dess grunddata kan inte ändras direkt i Central på samma sätt som för en manuell användare.
Den vänstra kolumnen med Health-status och kontoinformation förblir synlig även när användaren byter flik. Ett rollmärke öppnar definitionen av den tilldelade administratörsrollen. För en Central-administratör visas dessutom MFA-informationen. En Super Admin kan med Reset tillåta att MFA-metoderna konfigureras på nytt. Återställningen görs bara efter verifierad identitet och enligt en dokumenterad återställningsprocess.
En manuell användare kan ändras via Edit. First & Last name innehåller inget domännamn. För ett katalogobjekt visar fältet det levererade Display Name, som inte nödvändigtvis följer formatet förnamn/efternamn. Super Admins kan tilldela en roll som Super Admin, Admin, Help Desk, Read-only eller User. Den egna rollen kan inte ändras av användaren själv. User ger bara åtkomst till Self Service Portal. Dessutom kan e-postadress, valfri Exchange Login, grupper och installationslänk hanteras. Save sparar profiländringen. Därefter granskas roll, grupper och e-postadress igen i Summary. För synkroniserade användare förblir grunddata i källan. Grupper i Central och ytterligare inloggningar kan fortfarande vara tillåtna.
Profilområdena läses separat:
- Recent Events visar de senaste enhetshändelserna. Fliken Events innehåller hela listan med Severity, rapporterande agent, detaljer och länk till Events Report.
- Devices visar enhetstyp och operativsystem. Enhetsnamnet öppnar detaljsidan. Under Actions kan beroende på produkt Update Now, Scan Now, Diagnose eller Delete visas. Delete tar bara bort Central-objektet och avinstallerar inte Sophos. Åtgärden är därför inget rensningssteg.
- Policies visar namn, aktiveringsstatus och funktioner som ingår. Om en policy öppnas och redigeras påverkar det alla användare som har tilldelats den.
- Groups visar medlemskap och gör det möjligt att ändra lokalt hanterade tilldelningar via Edit.
- Logins visar inloggningar som är tilldelade till användaren. Ändringar görs först efter kontroll av enheter och licenspåverkan.
Enhetsspecifika False Positives tillåts inte globalt i förbigående från användarprofilen. En åtgärd som erbjuds där kan skapa ett undantag för alla användare och datorer. Verksamhetsgranskningen och den snävaste omfattningen följer Runbook för Sophos Endpoint-undantag.
Exportera användarlistan
Under My Environment > Users & Groups > Users skapar Export to CSV filen users.csv. Aktiva filter inkluderas. För en administratörslista anges därför först Admins only. För en fullständig export tas alla oavsiktliga filter bort. Filnamn, klientorganisation, filter och exportdatum dokumenteras, eftersom users.csv inte ensamt bevisar omfattningen i efterhand.
Skilj mellan användar- och enhetspolicies
En användarpolicy följer användaren på dennes enheter. En enhetspolicy gäller för en viss enhet eller enhetsgrupp, oberoende av vem som är inloggad. Om båda gäller för samma funktion avgör ordningen på policysidan. Central kontrollerar uppifrån och ned och använder den första matchande policyn.
Enbart gruppmedlemskap garanterar därför inte att en förväntad policy får företräde. På användar- eller enhetsdetaljerna kontrolleras vilken policy som faktiskt tillämpas.
Kontrollera en användares policies
Den praktiska sökvägen är My Environment > Users & Groups > Users. Där öppnas användarnamnet och fliken Policies väljs. Listan visar de policies som är aktiverade och tillämpas på användaren. I Summary visas för varje policy namnet, Enabled-status och symboler för funktionerna som ingår.
Ett klick på policynamnet öppnar detaljerna och möjliggör även redigering med rätt roll. Ändringen påverkar dock alla användare som har tilldelats samma policy, inte bara den användarprofil som är öppen. Kontrollera därför tilldelningar, policyprioritet och berörda grupper före lagring. För hela listan växlar man från Summary till fliken Policies. Därefter kontrolleras på användaren eller pilotenheten vilken policy som faktiskt är aktiv.
Undvik dubbletter
Typiska dubbletter uppstår på grund av:
- olika lokala inloggningar för samma person,
- avvikande UPN- och e-postadresser,
- parallellt manuellt och synkroniserat skapande,
- två katalogkällor med överlappande omfattning,
- avbildning med ett lokalt installationskonto.
Inloggningar tilldelas till en befintlig användare först efter en verksamhetsmässig kontroll. Det aktuella licensbeteendet förklaras i Slå samman Sophos Central-inloggningar och korrigera licensanvändningen.