Hoppa till innehållet
Avanet

Tilldela administrationsroller i Sophos Fusion (tidigare Sophos Central) korrekt

Rätt Sophos Fusion-roll följer principen om Least Privilege: Super Admin reserveras för roll- och API-hantering, Admin passar för omfattande administration, Help Desk för supportuppgifter, Read-only för ren insyn och User endast för Self-Service Portal. För mer detaljerade behörigheter används en Custom Role.

Vilken administrationsroll passar?

Sophos Fusion innehåller fem fördefinierade roller. Ytterligare XDR- och produktspecifika funktioner beror på vilka licenser som finns. Om nödvändig produktlicens saknas kan motsvarande Capability vara helt dold i rollhanteringen.

Information: Fördefinierade roller kan inte redigeras eller tas bort.

Super Admin

Super Admin har fullständig åtkomst och hanterar dessutom roller, rolltilldelningar, Custom Roles, API Tokens och API Credentials. Rollen kan öppna Sophos-supportärenden och aktivera Remote Assistance.

Viktigt: Det måste alltid finnas minst en Super Admin i tenanten.

Admin

Admin har omfattande åtkomst till de licensierade Sophos Fusion-funktionerna men kan varken hantera roller och rolltilldelningar eller API Tokens och API Credentials. En Admin får även använda supportärenden och Remote Assistance. På sidan Quarantined Messages får rollen frisläppa e-postmeddelanden från karantänen.

Help Desk

Help Desk har i grunden läsåtkomst till inställningarna, men får även se känsliga Logs och Reports, ta emot Alerts och endast rensa dem när Alerts-sidan har öppnats från dashboarden, uppdatera Sophos-agenter, skanna datorer och ändra Co-Branding. Rollen kan öppna Sophos-supportärenden men inte aktivera Remote Assistance. Help Desk kan inte hantera roller eller API-inloggningsuppgifter.

Med en Phish Threat-licens ser Help Desk användare, kampanjer, serier, resultat och Reports. Rollen får dock inte rapportera e-post som skräppost eller ändra användarna som har tilldelats en Phish Threat-kampanj. Otillgängliga redigeringsknappar och saknade rollalternativ är därför förväntade begränsningar, inte ett visningsfel.

Read-only

Read-only får se inställningar, känsliga Logs, Reports och Alerts samt öppna Sophos-supportärenden. Med en Phish Threat-licens visas användare, kampanjer, serier, resultat och Reports. Rollen får dock varken aktivera Remote Assistance, hantera roller eller API Credentials, tilldela Policies, ändra inställningar, rensa Alerts, uppdatera agenter eller skanna datorer. Inte heller licensåtgärder som Start Trial och Apply License Key är tillgängliga.

User

User har inga administratörsbehörigheter och använder endast Self Service Portal. Godkännande och användarlivscykel beskrivs i Konfigurera åtkomst till Sophos Fusion Self Service Portal.

Sophos Fusion-roller gäller endast för Sophos-plattformen. De ger inga administratörsrättigheter i Microsoft 365 och ersätter varken en Microsoft 365 Global Administrator eller nödvändigt Admin Consent där. Vid en produktövergripande konfiguration tilldelas och kontrolleras Sophos- och Microsoft 365-uppgifterna separat; följ den berörda komponentens anvisning för själva proceduren.

ITDR i Sophos Fusions rollmodell

Sophos ITDR använder de fördefinierade administratörsrollerna i Sophos Fusion. Super Admin och Admin har åtkomst till licensierade funktioner, medan Help Desk och Read-only i grunden har läsåtkomst; User förblir begränsad till Self Service Portal. Sophos dokumenterar varken en separat fördefinierad ITDR-roll eller en ITDR-specifik Capability för Custom Roles. Ett synligt alternativ i en Custom Role får därför inte tolkas som en ”ITDR-behörighet”.

Använd en befintlig Super Admin eller Admin för ITDR-konfigurationen och kontrollera före underhållsfönstret att My Products > Identity > Settings > Integrations och den avsedda åtgärden är tillgängliga. Testa sedan det avsedda kontot med lägsta behörighet för löpande läsåtkomst. Licensberoende Capabilities kan saknas helt utan rätt licens; i Custom Roles gäller de endast för de valda produkterna. Planera Sophos ITDR: förutsättningar, licenser, regioner och roller förklarar de separata Sophos- och Entra-rollerna och avsaknaden av en dokumenterad minsta ITDR-roll.

Tilldela eller ändra en roll

Endast en Super Admin kan tilldela eller ändra administratörsroller. En användare kan endast ha en roll åt gången. En ny tilldelning ersätter den tidigare.

Sidan Global Settings > Access Control > Admins and Roles har två flikar: Admins hanterar administratörskonton och Roles visar roller och deras medlemmar. Använd Roles för att tilldela en roll. Navigeringen och flikarna använder etiketterna som visas här; kontrollerna i medlemsdialogen heter Role Members, Edit, Available Users och Assigned Users.

  1. Öppna Global Settings > Access Control > Admins and Roles.
  2. Välj fliken Roles och därefter önskad roll.
  3. Klicka bredvid Role Members på Edit.
  4. Flytta användare mellan Available Users och Assigned Users och spara med Save.

I samma dialog går det att ändra flera administratörer samtidigt. Kontrollera före sparandet för varje vald person att den nya rollen verkligen ska ersätta den befintliga rollen helt.

Efter den första tilldelningen av en administratörsroll får användaren ett e-postmeddelande för att konfigurera administratörskontot. Leverans och en fungerande inloggningsväg kontrolleras. Att rollen visas i listan bevisar inte att inbjudan och MFA-konfigurationen är slutförda.

Rollen för en administratör som är inloggad kan inte ändras. Personen måste först logga ut. Den egna rollen ändras av en annan Super Admin. Därefter bör inloggningen testas med det berörda kontot för att kontrollera att endast avsedda sidor och åtgärder är tillgängliga.

Kontrollera rolldetaljer och ytterligare behörigheter

Under Global Settings > Access Control > Admins and Roles > Roles öppnar ett klick på rollnamnet detaljsidan. Den visar Access Level Full, Help Desk eller Read-only, specialiserade Capabilities och listan över tilldelade administratörer. Ett klick på ett namn öppnar användarens fullständiga uppgifter.

De viktigaste Capability-fälten betyder följande:

  • Access sensitive logs & reports ger åtkomst till känsliga Logs och Reports, däribland Audit Logs.
  • Access policy management tillåter ändringar av Policy-inställningar.
  • Access policy assignment tillåter tilldelning av befintliga Policies till användare och enheter.
  • Start Live Response sessions on computers respektive servers tillåter direktanslutning för undersökning och åtgärd av den aktuella enhetstypen.
  • Manage Data Collection and Investigation settings for computers respektive servers tillåter aktivering av Live Response och uppladdningar till Data Lake i aktuell Data Collection and Investigation Policy.

Live Response samt Data Collection and Investigation är endast tillgängliga för Super Admins eller Custom Roles där både nödvändig produkt och lämplig Capability har valts. Detaljsidan kontrolleras därför före en tilldelning och vid kvartalskontrollen. Rollnamnet i sig bevisar inte de faktiska behörigheterna.

Anpassade roller

Custom Roles kan endast skapas av Super Admins under Global Settings > Access Control > Admins and Roles > Roles > Add role. Efter Add role anges Name och Description, och en Base Role väljs. Därefter får varje nödvändig Product en egen Access Type: Full, Help Desk, Read-only eller None.

Ett praktiskt exempel är rollen Endpoint Help Desk med Base Role Read-only: Endpoint Protection får Access Type Help Desk, Mobile får Read-only och varje onödig produkt får None. Under Additional access and management options väljs endast uttryckligen nödvändiga behörigheter för Logs, Policy-tilldelning eller Live Response. Tillgängliga alternativ beror på produkt, Access Type och licensomfattning. Save skapar rollen. Först därefter tilldelas den till en administratör och testas med den personens konto.

Policy Management och Policy Assignment

För Custom Roles är Policy Management och Policy Assignment inte samma sak:

  • Policy Management tillåter att Policies skapas, ändras och tas bort.
  • Policy Assignment tillåter att befintliga Policies tilldelas användare, grupper eller enheter.

De två alternativen utesluter varandra. Policy Management är mer långtgående. Om det aktiveras med Base Role Help Desk eller Read-only får Custom Role samma Capabilities som Base Role Full för hantering av Policies, enheter och användare. Betrakta därför inte denna ytterligare behörighet som ofarlig bara för att Base Role är begränsad.

Beakta Shared Settings

Vissa globala inställningar används gemensamt av Endpoint och Server, och delvis även av Encryption. Dit hör Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage med ytterligare Encryption-åtkomst, DLP Rules, Manage Content Control List, Reject Network Connections och XDR Threat Analysis Center.

Om en Custom Role saknar åtkomst till Endpoint Protection eller Server Protection är de gemensamma inställningarna skrivskyddade och undantag kan varken läggas till eller hanteras. Om inställningen även använder Encryption måste Custom Role också omfatta den produkten. Det är inget UI-fel, utan en följd av den produktövergripande inställningen.

Kritiska ytterligare behörigheter och deras villkor

Ytterligare behörigheter blir inte verksamma enbart genom den synliga kryssrutan. Base Role, produkt och Access Type måste också passa:

Ytterligare behörighetNödvändig rollkombination
Start Live Response sessions on computersEndpoint Protection med Full eller Help Desk
Start Live Response sessions on serversServer Protection med Full eller Help Desk
Manage Data Collection and Investigation settings for computersEndpoint Protection med Full; tillåter bland annat Live Response och uppladdningar till Data Lake för datorer
Manage Data Collection and Investigation settings for serversServer Protection med Full; tillåter bland annat Live Response och uppladdningar till Data Lake för servrar
Enable global search managementEndpoint Protection eller Server Protection, vid behov båda, med Full
Turn off tamper protection for computersBase Role Help Desk plus Endpoint Protection med Full
Remove computers from isolationBase Role Help Desk plus Endpoint Protection med Full
Turn off tamper protection for serversBase Role Help Desk plus Server Protection med Full
Remove servers from isolationBase Role Help Desk plus Server Protection med Full

Logs & Reports access gäller alla produkter och Access Types i en Custom Role. Detsamma gäller Policy Management och Policy Assignment, även om dessa två behörigheter fortfarande har olika effekter. Varje kombination kontrolleras med ett testkonto: en tillåten åtgärd måste fungera och en otillåten åtgärd måste misslyckas. I synnerhet Live Response, uppladdning till Data Lake, inaktivering av Tamper Protection och hävning av isolering får en namngiven Owner och kontrolleras kvartalsvis.

Licensberoende XDR-behörigheter

Med en XDR-licens utökar Sophos Fusion rollerna med enskilda funktioner för undersökning och Response. Dessa behörigheter ingår inte generellt i ”XDR-åtkomst”:

ÅtgärdTillåtna fördefinierade roller respektive Custom Role
Visa Intelligence ReportSuper Admin, Admin, Help Desk, Read-only
Begära Intelligence ReportSuper Admin, Admin, Help Desk
Lägga till eller ta bort en post i Clean and BlockSuper Admin, Admin
Visa blockerade posterSuper Admin, Admin, Help Desk, Read-only
Visa On-demand Threat GraphSuper Admin, Admin, Help Desk, Read-only
Begära On-demand Threat GraphSuper Admin, Admin, Help Desk
Isolera enheter eller häva isoleringSuper Admin, Admin
Begära Forensic SnapshotSuper Admin, Admin, Help Desk
Starta Live Response på datorerSuper Admin, Admin eller Custom Role med basen Full/Help Desk och åtkomst till Endpoint Protection
Starta Live Response på servrarSuper Admin, Admin eller Custom Role med basen Full/Help Desk och åtkomst till Server Protection
Hantera Data Collection and Investigation för datorerSuper Admin, Admin eller Custom Role med basen Full och åtkomst till Endpoint Protection
Hantera Data Collection and Investigation för servrarSuper Admin, Admin eller Custom Role med basen Full och åtkomst till Server Protection

En synlig menypost bevisar inte behörigheten. För särskilt kraftfulla åtgärder testas både ett tillåtet och ett nekat fall med ett testkonto, och licensstatus dokumenteras tillsammans med rollen.

Lägga till en administratör

Endast en Super Admin kan tilldela en administratörsroll. Under Global Settings > Access Control > Admins and Roles > Admins skapas antingen en ny användare som administratör eller så tilldelas en befintlig användare en roll på fliken Roles.

För en ny administratör väljs Add Admin på fliken Admins. På sidan Add User anges namn, e-postadress och avsedd roll. Exchange Login och Manager är valfria. Vid behov flyttas en grupp från Available groups till Assigned groups. Save slutför skapandet, medan Save and Add Another sparar och öppnar direkt nästa post. Sophos Fusion skickar därefter automatiskt ett välkomstmeddelande för konfiguration av administratörskontot.

En befintlig användare skapas inte på nytt. På fliken Roles öppnas målrollen, Edit väljs under Role Members och personen flyttas med väljarpilarna från Available Users till Assigned Users. Save sparar tilldelningen. Om användaren redan har en annan roll ersätter det nya valet den helt.

Email setup link gäller skydd av en enhet och är separat från välkomstmeddelandet för administratörsåtkomst. Vid centralstyrd programvarudistribution används inte en personlig Setup Link som ersättning.

Dra in administratörsrollen eller ta bort användaren

Endast en Super Admin kan ta bort administratörer. Det finns två olika åtgärder: Att dra in administratörsrollen låter den vanliga Sophos Fusion-användaren finnas kvar, medan Delete user tar bort användarobjektet.

För att endast dra in rollen öppnas Global Settings > Access Control > Admins and Roles > Roles. Vid önskad roll väljs Edit bredvid Role Members. Under Assigned Users markeras personen och tas bort med väljarpilarna. Därefter finns personen kvar som användare utan dessa administratörsbehörigheter och kan fortfarande ha produktspecifika användarfunktioner.

För att ta bort användaren öppnas administratörens namn under Global Settings > Access Control > Admins and Roles > Admins och Delete user väljs. Före detta kontrolleras enheter, Policies, Mailboxes, Directory Owner och supportansvar.

En borttagen användare kan automatiskt dyka upp igen. Om personen loggar in på en tilldelad enhet som fortfarande hanteras av Sophos Fusion skapar Sophos Fusion användaren på nytt. Om användaren kommer från AD, Entra ID eller Google Directory och fortfarande finns i aktivt Sync Scope skapas den också på nytt vid nästa katalogkörning. Hållbar offboarding tar därför först bort källkopplingen eller spärrar kontot och tar först därefter bort Sophos Fusion-objektet.

Lösa rollproblem som orsakas av dubbla e-postadresser

En administratörsroll kräver en e-postadress som är unik i tenanten och i andra Sophos Fusion-konton. Om adressen saknas eller samma e-postadress respektive användarnamn redan finns vägrar Sophos Fusion tilldelningen. Vid en konflikt i en annan Sophos Fusion-tenant måste en alternativ adress registreras där eller den post som inte längre behövs rensas av ansvarig administratör.

För AD-synkroniserade dubbletter är den kontrollerade processen följande:

  1. Öppna My Environment > Users & Groups och sök efter hela e-postadressen.
  2. Om flera träffar visas, fastställ vilken användare som ska få administratörsrollen.
  3. Öppna alla andra redigerbara dubblettposter, välj Edit, ta bort den dubbla e-postadressen och bekräfta med Save.
  4. Upprepa sökningen tills endast den avsedda unika posten återstår.
  5. Öppna denna användare, välj Edit, ange avsedd roll under Role och välj Save.

Om endast en användare som inte går att redigera visas eller om ändringen inte kan sparas används e-postadressen oftast redan i ett annat Sophos Fusion- eller SSP-konto. Att lokalt ta bort fler synkroniserade användare löser inte denna konflikt mellan tenants.

Skicka välkomstmeddelande och SSP-inbjudan på nytt

Sophos Fusion skickar välkomstmeddelandet respektive Self-Service Portal-aviseringen endast en gång vid en rolltilldelning. Webbadressen i meddelandet upphör inte att gälla. Om meddelandet inte heller finns i skräppostfiltret finns det ingen separat Resend-knapp. Efter en konsekvenskontroll måste användaren tas bort från Sophos Fusion och skapas på nytt med rätt roll eller SSP-tilldelning.

Före borttagningen kontrolleras enheter, Policies, Mailboxes och gruppkopplingar. Om samma e-postadress redan är kopplad till ett annat Sophos Fusion Admin Account eller en Self Service Portal i ett annat Sophos Fusion-konto leder inte heller ett nytt skapande till att ett välkomstmeddelande skickas. En e-postadress kan endast användas en gång. Konflikten i det andra kontot måste först lösas.

Ta bort en Custom Role

Endast en Super Admin kan ta bort en Custom Role. Fördefinierade roller kan inte tas bort. Så länge administratörer fortfarande är tilldelade till Custom Role blockerar Sophos Fusion borttagningen. Först flyttas dessa personer kontrollerat till en annan roll eller tas bort från rollen.

Sökvägen är Global Settings > Access Control > Admins and Roles > Roles. I rollistan markeras den berörda raden på en plats utanför rollnamnet och Delete väljs. Ett andra Delete bekräftar den slutliga borttagningen. Därefter kontrolleras testkonton och dokumenterade rolltilldelningar så att inga automatiserings- eller överlämningsunderlag fortsätter att hänvisa till den borttagna rollen.

En användare kan endast ha en administratörsroll. Den nya rollen ersätter den gamla. Efter varje tilldelning testas inloggningen i en privat webbläsarsession och man kontrollerar att känsliga Logs, Policy-ändringar, Live Response och produktåtkomst fungerar exakt som avsett.

Kvartalsvis rollkontroll

Kontrollen omfattar:

  • alla Super Admins och deras MFA-återställning,
  • användare utan aktuell Owner,
  • Custom Roles och deras basroll,
  • produktåtkomst Full, Help Desk, Read-only eller None,
  • känsliga Logs och Reports,
  • Policy Management respektive Assignment,
  • Live Response och Data Collection,
  • API Credentials som separata tekniska identiteter.

Custom Roles som inte används tas bort först när inga medlemmar eller processer längre är beroende av dem. Rolländringar kontrolleras i Audit Log.

Vanliga felbilder

Rollen kan inte tilldelas

Användaren saknar e-postadress, samma e-postadress finns redan i Sophos Fusion eller är kopplad till ett annat Sophos Fusion-konto. För synkroniserade dubbletter korrigeras katalogkällan och matchningen. Fler användare ska inte bara skapas.

Den egna rollen kan inte ändras

Den egna aktiva rollen kan inte ersättas av användaren själv. En andra Super Admin utför ändringen efter att den berörda personen har loggat ut.

Custom Admin ser en produkt men kan inte ändra globala Settings

Produktåtkomst, Base Role, ytterligare Capability och Shared Settings kontrolleras tillsammans. Åtkomst till endast Endpoint eller endast Server kan vara otillräcklig för gemensamma inställningar.

Administratörsåtkomsten fungerar, men inte MFA-återställningen

Roll och autentisering är separata. Minst två MFA-metoder och en andra Super Admin förbereds enligt Skydda Sophos Fusion-inloggning med MFA, passkeys och IdP.

Vanliga frågor

Hur många Super Admins bör en tenant ha?

Sophos kräver minst en. För robust drift är två oberoende Super Admins med separata MFA-metoder och dokumenterad återställning lämpligt.

Kan en användare ha flera Sophos Fusion-roller?

Nej. Varje användare har en administratörsroll. En ny tilldelning ersätter den tidigare rollen.

Varför är en gemensam inställning skrivskyddad?

Custom Role kanske inte har åtkomst till alla produkter som använder denna gemensamma inställning, eller så saknar den rätt behörighet för Policy Management eller Policy Assignment.