Konfigurera Sophos ZTNA: komplett installationsrunbook
Sophos Zero Trust Network Access, eller ZTNA, styr åtkomst till interna applikationer och webbplatser med identiteter, grupper och policyer. En fullständig konfiguration kräver katalogtjänst, identitetsleverantör, gateway, certifikat- och DNS-upplägg, policyer och resurser. Lokala applikationer kräver en ZTNA-agent; webbapplikationer kan publiceras utan agent.
Runbooket beskriver helhetsarkitekturen och rätt ordning. Det ersätter inte detaljerad gatewayplanering eller specialistguider för domänkontrollanter, RDP eller SSH. Börja med exakt en applikation, en pilotgrupp och en dokumenterad återgångsväg. Utöka först när positivt och negativt test lyckas.
Direkt svar: rätt ordning
Konfigurera Sophos ZTNA i denna ordning:
- Kontrollera licens, administratörsåtkomst, plattformar och målprogram.
- Bestäm åtkomsttyp och gatewayläge.
- Synkronisera användare och säkerhetsgrupper från Microsoft Entra ID eller Active Directory.
- Konfigurera identitetsleverantören och testa anslutningen.
- Tillhandahåll wildcard-certifikat, domän och gateway.
- Konfigurera publik och privat DNS-upplösning.
- Skapa en begränsad ZTNA-policy.
- Distribuera agenten endast där åtkomsttypen kräver det.
- Skapa resursen med exakt en policy och avsedda grupper.
- Testa behörig och obehörig åtkomst samt loggar.
- Migrera först därefter fler användare, applikationer och platser.
Sophos Fusion är hanteringslagret. Gateway, agent, katalog, identitetsleverantör, certifikat, DNS, policy och resurs är separata tekniska beroenden. En lyckad inloggning bevisar därför inte att applikationen går att nå eller är korrekt begränsad.
Förutsättningar, licens och roller
Licens och testdrift
Sophos ZTNA ingår i Sophos Workspace Protection. Licensen finns fristående, via MSP Flex eller i Sophos Endpoint Plus Workspace Protection. För Workspace Protection styrs antalet av högsta förbrukningen bland produkterna; för ZTNA räknas unika autentiserade användare under 30 dagar. Samma licenstyp täcker åtkomst med och utan agent samt lokala och Sophos Cloud Gateways.
Fristående Workspace Protection innehåller ingen Sophos Endpoint-licens. Agentbaserad åtkomst kräver därför även ett tillämpligt Endpoint-berättigande och möjlighet att installera Sophos Endpoint Agent. Detta är skilt från att ZTNA-licensen i sig täcker båda åtkomstmetoderna.
Sophos Cloud Gateway har dessutom en genomsnittlig överföringsgräns på 15 GB per användare och månad. En testlicens gäller normalt 30 dagar. En testtenant tillåter högst 1 000 poster per objekttyp, exempelvis användare, grupper eller enheter. När licensen löper ut blir Workspace Protection-produkterna otillgängliga i Sophos Fusion; konfigurationen bevaras och återkommer efter förnyelse.
Aktivera och kontrollera licensen via profilikonen > Licensing. För ett strukturerat test, använd Starta och utvärdera en Sophos Fusion-testperiod säkert.

Ansvar
Klargör minst följande roller:
- Sophos Fusion-administratör: konfigurerar katalogkällor, identitetsleverantörer, gateways, policyer och resurser. En AD-källa kräver administratör för Sophos Central-konsolen.
- Identitetsadministratör: skapar appregistrering, Client Secret, grupper, Redirect URI och eventuella gästkonton.
- DNS- och certifikatansvarig: skapar publika och interna DNS-poster, bekräftar domän och förnyar certifikat.
- Nätverks- eller brandväggsadministratör: ordnar routing, utgående anslutningar, NAT och brandväggsregler.
- Application Owner: känner till internt FQDN eller mål-IP, portar, autentisering, omdirigeringar och acceptanskriterium.
- Endpointansvarig: distribuerar Sophos Endpoint Agent med ZTNA-komponenten och kontrollerar operativsystem.
Lagra inte Client Secrets, bind-lösenord eller privata nycklar i ärende eller runbook. Dokumentera ägare, lagringsplats, utgångsdatum och rotation.
Teknisk förkontroll
- Gatewayvärd: VMware ESXi 6.5+ eller Hyper-V på Windows Server 2016+; minst 2 CPU-kärnor, 4 GB RAM och 80 GB, SSD rekommenderas. Korrekt tid och UTC.
- Sophos Firewall som gateway: SFOS 19.5 MR3+ och hantering via Sophos Fusion. Hårdvara, cloud, virtuella och programvarubrandväggar stöds; nya funktioner kan kräva senare SFOS.
- Certifikat: wildcard från Let’s Encrypt eller betrodd CA. RSA från 2048 bitar och ECDSA stöds, inte P-384/P-521.
- Katalog: Microsoft Entra ID eller lokalt AD med underhållna grupper. Entra-grupper för ZTNA måste vara security-enabled.
- Identitetsleverantör: Microsoft Entra ID, Okta eller lokalt AD.
- Agentplattform: Windows 10 1803+ eller macOS 11 Big Sur+.
- Applikation: statiska, kända portar. Dynamisk tilldelning eller mycket stora intervall, exempelvis äldre VoIP, stöds inte.
- Nätverk: intern nåbarhet och privat namnuppslagning från gateway till applikation. Lokala gateways måste nå Sophos destinationer utgående; SSL/TLS-inspektion får inte bryta anslutningarna.
För arkitektur, dimensionering och nätregler, följ Planera och skapa en Sophos ZTNA Gateway.
Exempelvärden
Ersätt alla värden; blanda inte test och produktion.
| Syfte | Exempelvärde |
|---|---|
| Pilotgrupp | ZTNA-Pilot-Finance |
| Gateway-FQDN | ztna.example.net |
| Externt resurs-FQDN | wiki.example.net |
| Internt mål | wiki.intern.example.net |
| Webbport | 443/TCP |
| Policy | ZTNA-Pilot-Healthy |
| Resurs | Wiki-Pilot |
| Primär PoP | Europe (Frankfurt) Region |
| Tillåten testanvändare | ztna-allow@example.net |
| Blockerad testanvändare | ztna-deny@example.net |
1. Välj åtkomstväg och gatewayläge
Utan eller med agent
| Krav | Utan agent | Med agent |
|---|---|---|
| Webbapplikation eller webbplats | Ja | Ja |
| Lokal applikation, exempelvis TCP-app | Nej | Ja |
| Kontrollera enhetsstatus | Nej | Ja |
| Sophos Endpoint Agent krävs | Nej | Ja |
| Externt resurs-FQDN publikt upplösbart | Ja | Nej |
| Varning när resursen inte nås | Endast detta läge | Nej |
Agentlös åtkomst styr endast webb och bedömer inte enhetsstatus. En agentpolicy kan kontrollera säkerhetsstatus och begränsa alla resurstyper, men fungerar först när ZTNA-komponenten installerats.
Fullständig Protected Browser och tillägget är inte likvärdiga: tillägget i annan webbläsare bedömer inte endpointintegritet. Endpointvillkor gäller därför endast fullständig Protected Browser. Agentlösa RDP/SSH-sessioner är separata fall; skapa agentlös policy, strikt resurs och tillhörande Protected Browser-objekt. Kopiera inte webbpolicy oförändrad till administrativa mål.
Lokal gateway eller Sophos Cloud Gateway
- Lokal: virtuell appliance i eget datacenter, nåbar från internet; du hanterar instans, portar och NAT.
- Sophos Cloud Gateway: Sophos driver datalagret i cloud och en lokal instans kopplar det till resurserna; direkt exponering, inkommande portar och NAT behövs inte.
Migrering är möjlig men ska vara en kontrollerad ändring av DNS, certifikat, PoP, namn och tester.
Välj Point of Presence (PoP) nära datacentret, inte användarna. Regioner finns i Irland, Frankfurt, Ohio, Oregon, Mumbai och Sydney. Från ZTNA 2.1 används normalt en närliggande sekundär PoP för automatisk failover. Ändra under My Products > ZTNA > Gateways: öppna, Edit, Points of Presence, spara.
2. Förbered katalog och grupper
Skapa först en liten security-enabled pilotgrupp med endast den tillåtna användaren. En andra användare utanför gruppen behövs för negativt test.
Synkronisera Microsoft Entra ID
Detaljer finns i Synkronisera Microsoft Entra ID med Sophos Fusion. För ZTNA:
- Registrera ZTNA-applikationen.
- För ESXi/Hyper-V lägger du till
https://<gateway-fqdn>/oauth2/callback; för Sophos Firewallhttps://<gateway-fqdn>/ztna-oauth2/callbacksom Redirect URI. Flera FQDN är möjliga. - Spara Client ID, Tenant ID och värdet för Client secret när det skapas; det visas inte igen.
- Ge endast nödvändiga Microsoft Graph-rättigheter och admin consent.
- Välj security-enabled grupper och kontrollera importerade Microsoft 365-/AD-grupper.
- I Sophos Fusion öppnar du
Global Settings > Directory serviceellerAccess control > Sign-in & identityoch lägger till Microsoft Entra ID. - Ställ in domän, Client ID, Client secret, giltighet och Hourly, Daily, Weekly, Monthly eller None.
- Begränsa omfattningen, spara och kontrollera
My Environment > Users & groups.
Flera Entra-källor från samma domän kan inte synkroniseras. Office 365 GCC High stöds inte. Skillnad mellan UPN och endpointinloggning kan skapa dubbletter. Tilldela en omdöpt Entra-grupp på nytt.
Synkronisera lokalt Active Directory
Hämta Active Directory Synchronization Setup under Global Settings > Directory service. Krav: .NET Framework 4.6.2, Sophos API-uppgifter med rollen Service Principal Active Directory Sync, unika användare/e-postadresser och brandväggs-/proxyregler.
- Validera Client ID och Client Secret.
- Använd LDAP-konto med läsrätt till forest och minsta privilegier.
- Behåll Use LDAP over SSL connection: port 636 för LDAPS, 389 oskyddat.
- Välj användare och grupper tillsammans; samma för enheter.
- Begränsa med Base Distinguished Names och filter, exempelvis
OU=Finance,DC=example,DC=net. - Kör manuell förhandsvisning och synkronisering efter installation eller filterändring; den kan ta 15 minuter.
Synkronisera inte samma domän samtidigt från AD och Entra. Primära AD-grupper synkroniseras inte; användaren måste även tillhöra annan grupp. Ändrade Base DN/filter kan radera importerade objekt från Sophos Fusion. Ta bort inaktiva konton i källan.
Gäståtkomst
Använd Microsoft Entra B2B. Kontrollera extern samverkan, tillåtna domäner och godkännare. Lägg till individuellt eller i kontrollerad batch. Skapa separat gästgrupp, synkronisera och tilldela bara nödvändiga resurser. Application Owner ska känna till sponsor och slutdatum.
Lägg till en användare manuellt
Om användaren inte synkroniseras från en katalog öppnar du My Environment > Users & groups, väljer Add user och anger First and last name, Email address samt vid behov Role, Manager, Exchange login och Add to groups (optional). Tilldela endast administratörsroll när den behövs; User ger bara åtkomst till självserviceportalen. Välj Email setup link endast om användaren ska skydda sin egen enhet och har lokala administratörsrättigheter och internet. Spara och kontrollera listan och avsedd ZTNA-grupp. Kontrollera annars e-post, gruppfilter och om katalogen ska vara auktoritativ källa.
3. Konfigurera identitetsleverantör
Öppna Sophos Central > My Products > ZTNA > Identity providers > Add identity provider eller My Products > ZTNA > Identity providers. Endast en post per leverantör är möjlig. Undvik ., @ och # i namnet.
Microsoft Entra ID
- Välj Microsoft Entra ID (Azure AD).
- Ange namn, beskrivning, Client ID, Tenant ID, Client secret.
- Testa anslutningen.
- Spara efter lyckat test.
Lokalt Active Directory
- Välj Microsoft AD (on-prem).
- Ange värd och port för primär server och valfri sekundär i samma domän.
- Aktivera TLS/StartTLS. Med Verify SSL certificate, ladda upp
.pem,.crteller.cerom högst 10 KB. - Ange Bind DN, bind-lösenord och Base DN för användare och grupper.
- Aktivera vid behov Captcha och e-post-OTP med SMTP.
- Tilldela till gateway. Öppna igen, välj gateway i Test Connection och valfri användare för att visa grupper.
AD kräver ZTNA 2.1+ på ESXi/Hyper-V eller SFOS 19.5 MR3+ på Sophos Firewall. Testanvändarens e-post måste vara giltig. En domän stöds, inte flera child domains. Med lokalt AD autentiserar användaren första gången bakom varje gateway och på endast en enhet åt gången.
Okta
Det krävs synkroniserade grupper, OIDC-server och gateway 1.1+. Skapa OIDC-webbapp, aktivera Client Credentials och Refresh Token, använd rätt callback och tilldela grupper. Ange Client ID, Client Secret och Issuer URI i ZTNA. Egen Okta-server kräver API Access Management.
Federerad inloggning till Sophos Fusion
Federerad inloggning till Sophos Fusion-administration är skild från ZTNA-leverantören ovan. Du behöver Super Admin-rättigheter och måste först verifiera domänen under Access control > Sign-in & identity > Sophos sign-in med genererad TXT record. Öppna sedan Access control > Sign-in & identity > Federated identity providers och välj Add identity provider:
- Ange namn och beskrivning utan
.,@eller#. - Välj Microsoft Entra ID, OpenID Connect eller Microsoft AD FS. Entra kräver Tenant ID; OIDC Client ID, Issuer, Authorization endpoint och JWKS URL; AD FS sin metadata-URL.
- Tilldela verifierad domän. Flera domäner kan läggas till, men varje användare tillhör bara en.
- Välj medvetet IdP-enforced MFA eller No IdP-enforced MFA; med det senare framtvingar Sophos Fusion MFA efter IdP-autentisering.
- Spara och aktivera. Ofullständiga eller ogiltiga uppgifter hindrar aktivering.
Aktivera federering först när alla berörda administratörer och användare har domän och leverantör. Testa ett begränsat administratörskonto i privat fönster och håll en fungerande Super Admin-session öppen som återgång. Vid fel inaktiverar du leverantören därifrån och kontrollerar domän, endpoints, certifikatförtroende och MFA-val.

4. Gateway, domäner och certifikat
Följ Planera och skapa en Sophos ZTNA Gateway. Använd wildcard för flera resurser; se Skapa ett Let’s Encrypt wildcard-certifikat.
För Sophos Fusion-hanterad Let’s Encrypt öppnar du My Products > ZTNA > Settings > Domains and certificates och väljer Add domain. Fusion genererar en CNAME för _acme-challenge.<domain>. Publicera namn och mål exakt i publik DNS, behåll CNAME för förnyelser och välj Verify. Status ska bli verified. Kopiera hela målet; vissa leverantörer kräver avslutande punkt. Flytta en domän som tidigare validerats med TXT till aktuell CNAME före certifikatgenerering. När en domän lagts till genererar du om kontots enda hanterade certifikat så att domänen ingår.
Den manuella Certbot DNS-utmaningen för eget wildcard-certifikat är separat: bara där publiceras TXT-värdet från Certbot. Ladda upp certifikat, fullständig kedja och privat nyckel och kontrollera domän och Subject Alternative Names. Det fungerar först när extern klient litar på hela kedjan. Fullständig utfärdning finns kvar i länkat runbook.
5. Konfigurera DNS
Lokal gateway
Publicera utan agent:
- A-post för gateway, exempelvis
ztna.example.net, - CNAME per resurs till gateway, exempelvis
wiki.example.net, - gateway och agentlösa resurser i samma domän.
Med agent räcker gatewayens publika A-post; resursen ska inte ha publik CNAME. Gatewayen måste lösa interna målet eller använd intern IP.
Sophos Cloud Gateway
Bekräfta domän med Sophos CNAME, publicera gatewayaliasets CNAME och per agentlös resurs ett CNAME till visat alias. Agentresurser kräver inget publikt resurs-CNAME.
Testa varje namn externt, från gatewaynätet och pilotenheten. Agenten fångar FQDN, inte IP; skapa även alla redirect-FQDN som resurser.
6. Skapa policy
Öppna Sophos Central > My Products > ZTNA > Policies > Add policy eller My Products > ZTNA > Policies.
- Add policy.
- Agent eller Agentless.
- Unikt namn, exempelvis
ZTNA-Pilot-Healthy. - För Agent, behåll Use access control conditions under Access rules.
- Välj status under Allow access.
- Spara.
Grupper tilldelas resursen, inte policyn. En resurs har en policy; ny ersätter tidigare. Agentless har inga enhetsvillkor. Vid Request agent, vänta på installation före test.
7. Agent och specialfall
Installera ZTNA-komponenten via Sophos Endpoint Agent endast i pilotgruppen och kontrollera konfiguration samt mottagen policy.
Under My Products > ZTNA > Settings väljer du 5, 15 eller 30 minuter eller 1 timme inaktivitet; standard 5. Ny trafik bygger upp tunneln. Minimitid för status förhindrar korta fel från att blockera.
På Windows kan Do not monitor local traffic undvika hairpinning och kräver Sophos Core Agent 2025.2.1.709+. Lägg samma FQDN/IP i Sophos Fusion och intern DNS. Aktivera bara om LAN får kringgå ZTNA; enligt dokumentationen finns det ännu inte på macOS.
- RDS-farm: Slutför först farm och domänmedlemskap enligt aktuell Microsoft-dokumentation. Under
My Products > ZTNA > Resources & access > Add resourceväljer du gateway, Access method: Agent, Resource type: Remote Desktop Protocol (RDP), externt FQDN för RD Gateway, nödvändiga portar (exemplet använder3389,443,80), internt FQDN eller IP och pilotgrupp. Öppnahttps://<rd-gateway-fqdn>/rdwebfrån pilotenheten, hämta RDP-filen och anslut. En session ska öppnas på en Session Host. En capture ska visa ZTNA-trafik på TAP/TUN och ingen direkt RD Gateway-/Session Host-trafik på primärt gränssnitt. Kontrollera annars agent, typ, portar, DNS och RDS-broker/gateway före utökning. - SaaS-styrning: Använd bara om SaaS stöder IP-allowlists. Lägg till appen som resurs, tilldela bara nödvändig grupp och lämna Internal FQDN/IP address tomt så att externt FQDN används som mål. Tillåt i SaaS endast publikt IP eller intervall för NAT-gränssnittet framför gatewayen. Piloten ska lyckas via ZTNA; obehörig användare eller direkt väg utanför intervallet ska nekas. Jämför annars verkligt utgående NAT med listan och kontrollera grupp, FQDN och väg.
- Windows Hello: Den nyckelbaserade lösenordsfria vägen kräver Microsoft Entra ID, Azure Premium, Windows 10/11, fungerande ZTNA och applikationsserver i samma domän som enheten. Aktivera anslutning i Azure under
Devices > Device settings. Aktivera Hello i Intune underDevices > Windows enrollment > Windows Hello for Businessför alla eller skapa underDevices > Configuration profiles > Create profileprofilen Windows 10 and later > Templates > Identity protection för pilotgruppen. Anslut enheten viaSettings > Accounts > Access work or school > Connect > Join this device to Azure Active Directory, starta om, logga in med Entra och konfigurera MFA och PIN eller biometri. Installera sedan agenten. Direkt åtkomst till agentapp, inklusive CIFS/RDP, ska inte fråga IdP igen; Sophos Endpoint ska visa ZTNA konfigurerat och användaren autentiserad. Kontrollera annars join, profil, Hello-login, gemensam domän och agent. Jämför menyer mot aktuell Microsoft-dokumentation före utrullning. - På kontoret: välj medvetet ZTNA eller direkt LAN och undvik hairpinning.
- Domänkontrollant: agentresurs för Windows. Sedan Endpoint 2026.1 möjliggör prioritet och vikt på automatiska SRV flera kontrollanter, failover och lastfördelning. Använd Konfigurera flera domänkontrollanter med Sophos ZTNA.
8. Skapa resurs och tilldela åtkomst
Öppna Sophos Central > My Products > ZTNA > Resources & access > Add resource eller My Products > ZTNA > Resources & access.
Dokumentera namn och Application Owner, gateway, typ, internt FQDN/IP, externt FQDN, protokoll/port, agent, policy, grupper, redirects samt båda tester. Webb använder FQDN, lokala appar IP. Utan agent ska externt FQDN vara publikt; med agent ska det inte vara publikt.
- Add resource.
- Välj gateway och åtkomsttyp.
- Ange namn, protokoll och port.
- Välj policy.
- Tilldela endast pilotgruppen.
- Spara och kontrollera sammanfattningen.
Gruppändringar kan ta en timme; vänta innan ny ändring.
Validering och förväntat resultat

Konfiguration
- Inga oväntade High/Medium-larm i
My Products > ZTNA > Dashboard. - Leverantörstest lyckas och för AD syns rätt grupp.
- Domän och certifikat giltiga utan externa varningar.
- DNS pekar på väntad gateway eller alias.
- Gatewayen löser interna målet och når porten.
- Policytyp, resurstyp och agentstatus stämmer.
- Resursen visar exakt avsedd policy och grupp.
Åtkomst
- Öppna som behörig användare via externt FQDN, inte IP.
- Bekräfta autentisering.
- Testa applikationslogin, navigering och ofarlig läsning.
- Användare utanför gruppen ska nekas spårbart.
- Ändra status endast under kontrollerat test; villkoret ska slå igenom.
- Korrelera ZTNA-, gateway-, leverantörs-, DNS- och brandväggsloggar.
- Dokumentera användare, enhet, FQDN, tid och resultat.
Webbappar öppnas direkt eller via ZTNA-portalen på gatewayens FQDN. För plattformstyp Sophos Firewall måste en administratör först konfigurera en resurs för portalåtkomst. Portalen visar tillåtna agentlösa appar över gateways, inte agentappar. Efter sju dagar utan åtkomst krävs ny login. Fem fel blockerar andra resurser i 60 minuter.
Felsökning efter symptom
Inloggning misslyckas
Testa i My Products > ZTNA > Identity providers; kontrollera Client ID, Tenant ID, secret-utgång, Redirect URI, synkronisering och security-enabled. För AD: Bind DN, Base DN, port, TLS och e-post. Efter fem fel, vänta 60 minuter. Vid Verification failed due to invalid Client ID, kontrollera app-ID och användarlogin i Entra ID.
Login fungerar, applikationen inte
Öppna exakt externt FQDN; kontrollera redirects, intern DNS och port, resurs/policytyp, agent, publikt FQDN för agentless och inte publikt för Agent samt om ny policy ersatt tidigare. Om direkt åtkomst fungerar men portalen på Sophos Firewall inte gör det, kontrollera nödvändig portalresurs och rätt grupp.
Användaren saknar åtkomst
Kontrollera effektivt medlemskap, vänta en timme, tilldela om namnändrade Entra-grupper, kontrollera extra AD-grupp samt filter/Base DN.
DNS eller certifikat
Jämför A och CNAME tecken för tecken. Kontrollera TXT endast för manuell Certbot eller domänverifiering för Fusion-federering. För hanterat certifikat kontrollerar du CNAME _acme-challenge.<domain>, behåller den för förnyelser och genererar om certifikatet efter domänändring. Kontrollera tillagd domän, kedja, wildcard, utgång och nyckeltyp; testa publikt och internt separat.
Agent, tunnel eller status
Kontrollera OS, Endpoint och komponent; policy och resurs måste vara agentbaserade. Beakta minimitid. För Do not monitor local traffic måste FQDN/IP stämma. Protected Browser-tillägget ger ingen endpointintegritet; använd full browser eller agent.
Sophos Support
Under Global Settings > Products and Services > ZTNA, ange utgång för supportåtkomst och skapa tidsbegränsad token i gatewayen. Dela inte permanenta uppgifter; återkalla eller låt token löpa ut.
Säker återgång och offboarding
Misslyckad pilot
- Stoppa utökning.
- Ta bort gruppen eller ange Policy bypassed; hanterade resurser blir otillgängliga.
- Återställ VPN/LAN och behåll tills ZTNA godkänts.
- Ta bara bort komponenten från piloter om inget annat kräver den.
- Ta bort CNAME först efter bekräftad återgång; radera inte delad DNS/certifikat.
- Testa positivt och negativt och kontrollera att ingen publik exponering återstår.
Stäng inte av Use access control conditions som nödlösning: statuskontrollen försvinner. Stoppa och eskalera om säker åtkomst inte kan återställas.
Användare eller gäst
Ta bort gruppmedlemskap eller inaktivera konto, vänta upp till en timme, kontrollera andra grupper, gör negativt test och radera föräldralösa konton, inbjudningar och grupper. Login kan bestå till sju dagars inaktivitet; bara administratör kan tvinga omedelbar utloggning.
Resurs eller gateway
Inventera beroenden, ta först bort åtkomst och sedan resurs. Ta bort DNS när inget annat använder den och gateway först efter migrering och validering. Återkalla secrets/certifikat och ta bort gamla brandväggs-/NAT-regler.
Drift, granskning och livscykel
Granska kvartalsvis och efter större ändringar: användare/licenser 30 dagar, grupper/gäster, resurs-policy och Application Owner, certifikat/secrets, gateway-/agent-/SFOS-/hypervisorversioner, PoP/failover, resurser/larm, undantag/NAT/DNS, båda tester för kritiska appar samt nödväg.
Instrumentpanelen visar larm och fem appar med högst överföring på 24 timmar. Använd Gateway bandwidth och Resource bandwidth för användare och datavolym.
Aktiv licens omfattar feature- och maintenance-releaser, support 24x7 och Fusion-funktioner. Sophos väntar feature-releaser var 6–12 månad och maintenance var 1–3 månad. Aktuell och en vald feature-version underhålls; för varje underhållen feature-version bör de två senaste maintenance-releaserna stödjas. Förväntad supportperiod för en feature-version är cirka 24 månader, normalt med 90 dagars offentlig förvarning.
Använd detta för planering, inte som garanti. Kontrollera release notes, begränsningar, agentkompatibilitet och PoP-status före uppgradering. Historiska uppgifter om övergång, entitlement, migrering eller EOL utan aktuellt besked hör inte till driftplanen.
Relaterade guider
- Planera och skapa en Sophos ZTNA Gateway
- Synkronisera Microsoft Entra ID med Sophos Fusion
- Konfigurera flera domänkontrollanter med Sophos ZTNA
- Skapa ett Let’s Encrypt wildcard-certifikat
- Starta och utvärdera en Sophos Fusion-testperiod säkert
- Zero Trust enkelt förklarat: ZTNA i stället för traditionell VPN