Tilldela administrationsroller i Sophos Central korrekt
Rätt Sophos Central-roll följer principen om Least Privilege: Super Admin reserveras för roll- och API-hantering, Admin passar för omfattande administration, Help Desk för supportuppgifter, Read-only för ren insyn och User endast för Self-Service Portal. För mer detaljerade behörigheter används en Custom Role.
Vilken administrationsroll passar?
Sophos Central innehåller fem fördefinierade roller. Ytterligare XDR- och produktspecifika funktioner beror på vilka licenser som finns.
Information: Fördefinierade roller kan inte redigeras eller tas bort.
Super Admin
Super Admin har fullständig åtkomst och hanterar dessutom roller, rolltilldelningar, Custom Roles, API Tokens och API Credentials. Rollen kan öppna Sophos-supportärenden och aktivera Remote Assistance.
Viktigt: Det måste alltid finnas minst en Super Admin i tenanten.
Admin
Admin har omfattande åtkomst till de licensierade Central-funktionerna men kan varken hantera roller och rolltilldelningar eller API Tokens och API Credentials. En Admin får även använda supportärenden och Remote Assistance. På sidan Quarantined Messages får rollen frisläppa e-postmeddelanden från karantänen.
Help Desk
Help Desk har i grunden läsåtkomst till inställningarna, men får även se känsliga Logs och Reports, ta emot Alerts och endast rensa dem när Alerts-sidan har öppnats från dashboarden, uppdatera Sophos-agenter, skanna datorer och ändra Co-Branding. Rollen kan öppna Sophos-supportärenden men inte aktivera Remote Assistance. Help Desk kan inte hantera roller eller API-inloggningsuppgifter.
Med en Phish Threat-licens ser Help Desk användare, kampanjer, serier, resultat och Reports. Rollen får dock inte rapportera e-post som skräppost eller ändra användarna som har tilldelats en Phish Threat-kampanj. Otillgängliga redigeringsknappar och saknade rollalternativ är därför förväntade begränsningar, inte ett visningsfel.
Read-only
Read-only får se inställningar, känsliga Logs, Reports och Alerts samt öppna Sophos-supportärenden. Med en Phish Threat-licens visas användare, kampanjer, serier, resultat och Reports. Rollen får dock varken aktivera Remote Assistance, hantera roller eller API Credentials, tilldela Policies, ändra inställningar, rensa Alerts, uppdatera agenter eller skanna datorer. Inte heller licensåtgärder som Start Trial och Apply License Key är tillgängliga.
User
User har inga administratörsbehörigheter och använder endast Self Service Portal. Godkännande och användarlivscykel beskrivs i Konfigurera åtkomst till Sophos Central Self Service Portal.
Tilldela eller ändra en roll
Endast en Super Admin kan tilldela eller ändra administratörsroller. En användare kan endast ha en roll åt gången. En ny tilldelning ersätter den tidigare.
- Öppna
Global Settings > Access Control > Admins and Roles. - Välj fliken
Rolesoch därefter önskad roll. - Klicka bredvid
Role MemberspåEdit. - Flytta användare mellan
Available UsersochAssigned Usersoch spara medSave.
Efter den första tilldelningen av en administratörsroll får användaren ett e-postmeddelande för att konfigurera administratörskontot. Leverans och en fungerande inloggningsväg kontrolleras. Att rollen visas i listan bevisar inte att inbjudan och MFA-konfigurationen är slutförda.
Rollen för en administratör som är inloggad kan inte ändras. Personen måste först logga ut. Den egna rollen ändras av en annan Super Admin. Därefter bör inloggningen testas med det berörda kontot för att kontrollera att endast avsedda sidor och åtgärder är tillgängliga.
Kontrollera rolldetaljer och ytterligare behörigheter
Under Global Settings > Access Control > Admins and Roles > Roles öppnar ett klick på rollnamnet detaljsidan. Den visar Access Level Full, Help Desk eller Read-only, specialiserade Capabilities och listan över tilldelade administratörer. Ett klick på ett namn öppnar användarens fullständiga uppgifter.
De viktigaste Capability-fälten betyder följande:
- Access sensitive logs & reports ger åtkomst till känsliga Logs och Reports, däribland Audit Logs.
- Access policy management tillåter ändringar av Policy-inställningar.
- Access policy assignment tillåter tilldelning av befintliga Policies till användare och enheter.
- Start Live Response sessions on computers respektive servers tillåter direktanslutning för undersökning och åtgärd av den aktuella enhetstypen.
- Manage Data Collection and Investigation settings for computers respektive servers tillåter aktivering av Live Response och uppladdningar till Data Lake i aktuell Data Collection and Investigation Policy.
Live Response samt Data Collection and Investigation är endast tillgängliga för Super Admins eller Custom Roles där både nödvändig produkt och lämplig Capability har valts. Detaljsidan kontrolleras därför före en tilldelning och vid kvartalskontrollen. Rollnamnet i sig bevisar inte de faktiska behörigheterna.
Anpassade roller
Custom Roles kan endast skapas av Super Admins under Global Settings > Access Control > Admins and Roles > Roles > Add role. En basroll väljs och varje produkt får Access Type Full, Help Desk, Read-only eller None. Ytterligare alternativ, exempelvis för Logs, Policies eller Live Response, beror på produkt, Access Type och licensomfattning.
Ett praktiskt exempel är rollen Endpoint Help Desk med basrollen Read-only, produkten Endpoint Protection och Access Type Help Desk. Produkter som inte behövs får None. Ytterligare behörigheter för Logs, Policy-tilldelning eller Live Response aktiveras var för sig.
När rollen skapas anges efter Add role namn och beskrivning, en Base Role väljs och en separat Access Type anges för varje produkt som behövs. Endpoint Protection kan exempelvis få Help Desk, Mobile Read-only och alla andra produkter None. Därefter läggs endast uttryckligen nödvändiga ytterligare behörigheter till. Save skapar rollen. Först därefter tilldelas den till en administratör och testas med den personens konto.
Policy Management och Policy Assignment
För Custom Roles är Policy Management och Policy Assignment inte samma sak:
- Policy Management tillåter att Policies skapas, ändras och tas bort.
- Policy Assignment tillåter att befintliga Policies tilldelas användare, grupper eller enheter.
De två alternativen utesluter varandra. Policy Management är mer långtgående och kan ge en ursprungligen begränsad Help Desk- eller Read-only-bas omfattande ändringsbehörigheter.
Beakta Shared Settings
Vissa globala inställningar används gemensamt av Endpoint och Server, och delvis även av Encryption. Dit hör Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage med ytterligare Encryption-åtkomst, DLP Rules, Manage Content Control List, Reject Network Connections och XDR Threat Analysis Center.
Om en Custom Role saknar åtkomst till någon av de berörda produkterna kan den gemensamma inställningen vara skrivskyddad. Det är inget UI-fel, utan en följd av det kombinerade scopet.
Kritiska ytterligare behörigheter och deras villkor
Ytterligare behörigheter blir inte verksamma enbart genom den synliga kryssrutan. Base Role, produkt och Access Type måste också passa:
| Ytterligare behörighet | Nödvändig rollkombination |
|---|---|
| Start Live Response sessions on computers | Endpoint Protection med Full eller Help Desk |
| Start Live Response sessions on servers | Server Protection med Full eller Help Desk |
| Manage Data Collection and Investigation settings for computers | Endpoint Protection med Full; tillåter bland annat Live Response och uppladdningar till Data Lake för datorer |
| Manage Data Collection and Investigation settings for servers | Server Protection med Full; tillåter bland annat Live Response och uppladdningar till Data Lake för servrar |
| Enable global search management | Endpoint Protection eller Server Protection, vid behov båda, med Full |
| Turn off tamper protection for computers | Base Role Help Desk plus Endpoint Protection med Full |
| Remove computers from isolation | Base Role Help Desk plus Endpoint Protection med Full |
| Turn off tamper protection for servers | Base Role Help Desk plus Server Protection med Full |
| Remove servers from isolation | Base Role Help Desk plus Server Protection med Full |
Logs & Reports access gäller alla produkter och Access Types i en Custom Role. Detsamma gäller Policy Management och Policy Assignment, även om dessa två behörigheter fortfarande har olika effekter. Varje kombination kontrolleras med ett testkonto: en tillåten åtgärd måste fungera och en otillåten åtgärd måste misslyckas. I synnerhet Live Response, uppladdning till Data Lake, inaktivering av Tamper Protection och hävning av isolering får en namngiven Owner och kontrolleras kvartalsvis.
Licensberoende XDR-behörigheter
Med en XDR-licens utökar Central rollerna med enskilda funktioner för undersökning och Response. Dessa behörigheter ingår inte generellt i ”XDR-åtkomst”:
| Åtgärd | Tillåtna fördefinierade roller respektive Custom Role |
|---|---|
| Visa Intelligence Report | Super Admin, Admin, Help Desk, Read-only |
| Begära Intelligence Report | Super Admin, Admin, Help Desk |
| Lägga till eller ta bort en post i Clean and Block | Super Admin, Admin |
| Visa blockerade poster | Super Admin, Admin, Help Desk, Read-only |
| Visa On-demand Threat Graph | Super Admin, Admin, Help Desk, Read-only |
| Begära On-demand Threat Graph | Super Admin, Admin, Help Desk |
| Isolera enheter eller häva isolering | Super Admin, Admin |
| Begära Forensic Snapshot | Super Admin, Admin, Help Desk |
| Starta Live Response på datorer | Super Admin, Admin eller Custom Role med basen Full/Help Desk och åtkomst till Endpoint Protection |
| Starta Live Response på servrar | Super Admin, Admin eller Custom Role med basen Full/Help Desk och åtkomst till Server Protection |
| Hantera Data Collection and Investigation för datorer | Super Admin, Admin eller Custom Role med basen Full och åtkomst till Endpoint Protection |
| Hantera Data Collection and Investigation för servrar | Super Admin, Admin eller Custom Role med basen Full och åtkomst till Server Protection |
En synlig menypost bevisar inte behörigheten. För särskilt kraftfulla åtgärder testas både ett tillåtet och ett nekat fall med ett testkonto, och licensstatus dokumenteras tillsammans med rollen.
Lägga till en administratör
Endast en Super Admin kan tilldela en administratörsroll. Under Global Settings > Access Control > Admins and Roles > Admins skapas antingen en ny användare som administratör eller så tilldelas en befintlig användare en roll på fliken Roles.
För en ny administratör väljs Add Admin på fliken Admins. På sidan Add User anges namn, e-postadress och avsedd roll. Exchange Login och Manager är valfria. Vid behov flyttas en grupp från Available groups till Assigned groups. Save slutför skapandet, medan Save and Add Another sparar och öppnar direkt nästa post. Central skickar därefter automatiskt ett välkomstmeddelande för konfiguration av administratörskontot.
En befintlig användare skapas inte på nytt. På fliken Roles öppnas målrollen, Edit väljs under Role Members och personen flyttas med väljarpilarna från Available Users till Assigned Users. Save sparar tilldelningen. Om användaren redan har en annan roll ersätter det nya valet den helt.
Email setup link gäller skydd av en enhet och är separat från välkomstmeddelandet för administratörsåtkomst. Vid centralstyrd programvarudistribution används inte en personlig Setup Link som ersättning.
Dra in administratörsrollen eller ta bort användaren
Endast en Super Admin kan ta bort administratörer. Det finns två olika åtgärder: Att dra in administratörsrollen låter den vanliga Central-användaren finnas kvar, medan Delete user tar bort användarobjektet.
För att endast dra in rollen öppnas Global Settings > Access Control > Admins and Roles > Roles. Vid önskad roll väljs Edit bredvid Role Members. Under Assigned Users markeras personen och tas bort med väljarpilarna. Därefter finns personen kvar som användare utan dessa administratörsbehörigheter och kan fortfarande ha produktspecifika användarfunktioner.
För att ta bort användaren öppnas administratörens namn under Global Settings > Access Control > Admins and Roles > Admins och Delete user väljs. Före detta kontrolleras enheter, Policies, Mailboxes, Directory Owner och supportansvar.
En borttagen användare kan automatiskt dyka upp igen. Om personen loggar in på en tilldelad enhet som fortfarande hanteras av Central skapar Central användaren på nytt. Om användaren kommer från AD, Entra ID eller Google Directory och fortfarande finns i aktivt Sync Scope skapas den också på nytt vid nästa katalogkörning. Hållbar offboarding tar därför först bort källkopplingen eller spärrar kontot och tar först därefter bort Central-objektet.
Lösa rollproblem som orsakas av dubbla e-postadresser
En administratörsroll kräver en e-postadress som är unik i tenanten och i andra Central-konton. Om adressen saknas eller samma e-postadress respektive användarnamn redan finns vägrar Central tilldelningen. Vid en konflikt i en annan Central-tenant måste en alternativ adress registreras där eller den post som inte längre behövs rensas av ansvarig administratör.
För AD-synkroniserade dubbletter är den kontrollerade processen följande:
- Öppna My Environment > Users & Groups och sök efter hela e-postadressen.
- Om flera träffar visas, fastställ vilken användare som ska få administratörsrollen.
- Öppna alla andra redigerbara dubblettposter, välj Edit, ta bort den dubbla e-postadressen och bekräfta med Save.
- Upprepa sökningen tills endast den avsedda unika posten återstår.
- Öppna denna användare, välj Edit, ange avsedd roll under Role och välj Save.
Om endast en användare som inte går att redigera visas eller om ändringen inte kan sparas används e-postadressen oftast redan i ett annat Sophos Central- eller SSP-konto. Att lokalt ta bort fler synkroniserade användare löser inte denna konflikt mellan tenants.
Skicka välkomstmeddelande och SSP-inbjudan på nytt
Central skickar välkomstmeddelandet respektive Self-Service Portal-aviseringen endast en gång vid en rolltilldelning. Webbadressen i meddelandet upphör inte att gälla. Om meddelandet inte heller finns i skräppostfiltret finns det ingen separat Resend-knapp. Efter en konsekvenskontroll måste användaren tas bort från Central och skapas på nytt med rätt roll eller SSP-tilldelning.
Före borttagningen kontrolleras enheter, Policies, Mailboxes och gruppkopplingar. Om samma e-postadress redan är kopplad till ett annat Sophos Central Admin Account eller en Self Service Portal i ett annat Central-konto leder inte heller ett nytt skapande till att ett välkomstmeddelande skickas. En e-postadress kan endast användas en gång. Konflikten i det andra kontot måste först lösas.
Ta bort en Custom Role
Endast en Super Admin kan ta bort en Custom Role. Fördefinierade roller kan inte tas bort. Så länge administratörer fortfarande är tilldelade till Custom Role blockerar Central borttagningen. Först flyttas dessa personer kontrollerat till en annan roll eller tas bort från rollen.
Sökvägen är Global Settings > Access Control > Admins and Roles > Roles. I rollistan markeras den berörda raden på en plats utanför rollnamnet och Delete väljs. Ett andra Delete bekräftar den slutliga borttagningen. Därefter kontrolleras testkonton och dokumenterade rolltilldelningar så att inga automatiserings- eller överlämningsunderlag fortsätter att hänvisa till den borttagna rollen.
En användare kan endast ha en administratörsroll. Den nya rollen ersätter den gamla. Efter varje tilldelning testas inloggningen i en privat webbläsarsession och man kontrollerar att känsliga Logs, Policy-ändringar, Live Response och produktåtkomst fungerar exakt som avsett.
Kvartalsvis rollkontroll
Kontrollen omfattar:
- alla Super Admins och deras MFA-återställning,
- användare utan aktuell Owner,
- Custom Roles och deras basroll,
- produktåtkomst
Full,Help Desk,Read-onlyellerNone, - känsliga Logs och Reports,
- Policy Management respektive Assignment,
- Live Response och Data Collection,
- API Credentials som separata tekniska identiteter.
Custom Roles som inte används tas bort först när inga medlemmar eller processer längre är beroende av dem. Rolländringar kontrolleras i Audit Log.
Vanliga felbilder
Rollen kan inte tilldelas
Användaren saknar e-postadress, samma e-postadress finns redan i Central eller är kopplad till ett annat Central-konto. För synkroniserade dubbletter korrigeras katalogkällan och matchningen. Fler användare ska inte bara skapas.
Den egna rollen kan inte ändras
Den egna aktiva rollen kan inte ersättas av användaren själv. En andra Super Admin utför ändringen efter att den berörda personen har loggat ut.
Custom Admin ser en produkt men kan inte ändra globala Settings
Produktåtkomst, Base Role, ytterligare Capability och Shared Settings kontrolleras tillsammans. Åtkomst till endast Endpoint eller endast Server kan vara otillräcklig för gemensamma inställningar.
Administratörsåtkomsten fungerar, men inte MFA-återställningen
Roll och autentisering är separata. Minst två MFA-metoder och en andra Super Admin förbereds enligt Skydda Sophos Central-inloggning med MFA, passkeys och IdP.