Hoppa till innehållet
Avanet

Tilldela administrationsroller i Sophos Central korrekt

Rätt Sophos Central-roll följer principen om Least Privilege: Super Admin reserveras för roll- och API-hantering, Admin passar för omfattande administration, Help Desk för supportuppgifter, Read-only för ren insyn och User endast för Self-Service Portal. För mer detaljerade behörigheter används en Custom Role.

Vilken administrationsroll passar?

Sophos Central innehåller fem fördefinierade roller. Ytterligare XDR- och produktspecifika funktioner beror på vilka licenser som finns.

Information: Fördefinierade roller kan inte redigeras eller tas bort.

Super Admin

Super Admin har fullständig åtkomst och hanterar dessutom roller, rolltilldelningar, Custom Roles, API Tokens och API Credentials. Rollen kan öppna Sophos-supportärenden och aktivera Remote Assistance.

Viktigt: Det måste alltid finnas minst en Super Admin i tenanten.

Admin

Admin har omfattande åtkomst till de licensierade Central-funktionerna men kan varken hantera roller och rolltilldelningar eller API Tokens och API Credentials. En Admin får även använda supportärenden och Remote Assistance. På sidan Quarantined Messages får rollen frisläppa e-postmeddelanden från karantänen.

Help Desk

Help Desk har i grunden läsåtkomst till inställningarna, men får även se känsliga Logs och Reports, ta emot Alerts och endast rensa dem när Alerts-sidan har öppnats från dashboarden, uppdatera Sophos-agenter, skanna datorer och ändra Co-Branding. Rollen kan öppna Sophos-supportärenden men inte aktivera Remote Assistance. Help Desk kan inte hantera roller eller API-inloggningsuppgifter.

Med en Phish Threat-licens ser Help Desk användare, kampanjer, serier, resultat och Reports. Rollen får dock inte rapportera e-post som skräppost eller ändra användarna som har tilldelats en Phish Threat-kampanj. Otillgängliga redigeringsknappar och saknade rollalternativ är därför förväntade begränsningar, inte ett visningsfel.

Read-only

Read-only får se inställningar, känsliga Logs, Reports och Alerts samt öppna Sophos-supportärenden. Med en Phish Threat-licens visas användare, kampanjer, serier, resultat och Reports. Rollen får dock varken aktivera Remote Assistance, hantera roller eller API Credentials, tilldela Policies, ändra inställningar, rensa Alerts, uppdatera agenter eller skanna datorer. Inte heller licensåtgärder som Start Trial och Apply License Key är tillgängliga.

User

User har inga administratörsbehörigheter och använder endast Self Service Portal. Godkännande och användarlivscykel beskrivs i Konfigurera åtkomst till Sophos Central Self Service Portal.

Tilldela eller ändra en roll

Endast en Super Admin kan tilldela eller ändra administratörsroller. En användare kan endast ha en roll åt gången. En ny tilldelning ersätter den tidigare.

  1. Öppna Global Settings > Access Control > Admins and Roles.
  2. Välj fliken Roles och därefter önskad roll.
  3. Klicka bredvid Role MembersEdit.
  4. Flytta användare mellan Available Users och Assigned Users och spara med Save.

Efter den första tilldelningen av en administratörsroll får användaren ett e-postmeddelande för att konfigurera administratörskontot. Leverans och en fungerande inloggningsväg kontrolleras. Att rollen visas i listan bevisar inte att inbjudan och MFA-konfigurationen är slutförda.

Rollen för en administratör som är inloggad kan inte ändras. Personen måste först logga ut. Den egna rollen ändras av en annan Super Admin. Därefter bör inloggningen testas med det berörda kontot för att kontrollera att endast avsedda sidor och åtgärder är tillgängliga.

Kontrollera rolldetaljer och ytterligare behörigheter

Under Global Settings > Access Control > Admins and Roles > Roles öppnar ett klick på rollnamnet detaljsidan. Den visar Access Level Full, Help Desk eller Read-only, specialiserade Capabilities och listan över tilldelade administratörer. Ett klick på ett namn öppnar användarens fullständiga uppgifter.

De viktigaste Capability-fälten betyder följande:

  • Access sensitive logs & reports ger åtkomst till känsliga Logs och Reports, däribland Audit Logs.
  • Access policy management tillåter ändringar av Policy-inställningar.
  • Access policy assignment tillåter tilldelning av befintliga Policies till användare och enheter.
  • Start Live Response sessions on computers respektive servers tillåter direktanslutning för undersökning och åtgärd av den aktuella enhetstypen.
  • Manage Data Collection and Investigation settings for computers respektive servers tillåter aktivering av Live Response och uppladdningar till Data Lake i aktuell Data Collection and Investigation Policy.

Live Response samt Data Collection and Investigation är endast tillgängliga för Super Admins eller Custom Roles där både nödvändig produkt och lämplig Capability har valts. Detaljsidan kontrolleras därför före en tilldelning och vid kvartalskontrollen. Rollnamnet i sig bevisar inte de faktiska behörigheterna.

Anpassade roller

Custom Roles kan endast skapas av Super Admins under Global Settings > Access Control > Admins and Roles > Roles > Add role. En basroll väljs och varje produkt får Access Type Full, Help Desk, Read-only eller None. Ytterligare alternativ, exempelvis för Logs, Policies eller Live Response, beror på produkt, Access Type och licensomfattning.

Ett praktiskt exempel är rollen Endpoint Help Desk med basrollen Read-only, produkten Endpoint Protection och Access Type Help Desk. Produkter som inte behövs får None. Ytterligare behörigheter för Logs, Policy-tilldelning eller Live Response aktiveras var för sig.

När rollen skapas anges efter Add role namn och beskrivning, en Base Role väljs och en separat Access Type anges för varje produkt som behövs. Endpoint Protection kan exempelvis få Help Desk, Mobile Read-only och alla andra produkter None. Därefter läggs endast uttryckligen nödvändiga ytterligare behörigheter till. Save skapar rollen. Först därefter tilldelas den till en administratör och testas med den personens konto.

Policy Management och Policy Assignment

För Custom Roles är Policy Management och Policy Assignment inte samma sak:

  • Policy Management tillåter att Policies skapas, ändras och tas bort.
  • Policy Assignment tillåter att befintliga Policies tilldelas användare, grupper eller enheter.

De två alternativen utesluter varandra. Policy Management är mer långtgående och kan ge en ursprungligen begränsad Help Desk- eller Read-only-bas omfattande ändringsbehörigheter.

Beakta Shared Settings

Vissa globala inställningar används gemensamt av Endpoint och Server, och delvis även av Encryption. Dit hör Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items, Bandwidth Usage med ytterligare Encryption-åtkomst, DLP Rules, Manage Content Control List, Reject Network Connections och XDR Threat Analysis Center.

Om en Custom Role saknar åtkomst till någon av de berörda produkterna kan den gemensamma inställningen vara skrivskyddad. Det är inget UI-fel, utan en följd av det kombinerade scopet.

Kritiska ytterligare behörigheter och deras villkor

Ytterligare behörigheter blir inte verksamma enbart genom den synliga kryssrutan. Base Role, produkt och Access Type måste också passa:

Ytterligare behörighetNödvändig rollkombination
Start Live Response sessions on computersEndpoint Protection med Full eller Help Desk
Start Live Response sessions on serversServer Protection med Full eller Help Desk
Manage Data Collection and Investigation settings for computersEndpoint Protection med Full; tillåter bland annat Live Response och uppladdningar till Data Lake för datorer
Manage Data Collection and Investigation settings for serversServer Protection med Full; tillåter bland annat Live Response och uppladdningar till Data Lake för servrar
Enable global search managementEndpoint Protection eller Server Protection, vid behov båda, med Full
Turn off tamper protection for computersBase Role Help Desk plus Endpoint Protection med Full
Remove computers from isolationBase Role Help Desk plus Endpoint Protection med Full
Turn off tamper protection for serversBase Role Help Desk plus Server Protection med Full
Remove servers from isolationBase Role Help Desk plus Server Protection med Full

Logs & Reports access gäller alla produkter och Access Types i en Custom Role. Detsamma gäller Policy Management och Policy Assignment, även om dessa två behörigheter fortfarande har olika effekter. Varje kombination kontrolleras med ett testkonto: en tillåten åtgärd måste fungera och en otillåten åtgärd måste misslyckas. I synnerhet Live Response, uppladdning till Data Lake, inaktivering av Tamper Protection och hävning av isolering får en namngiven Owner och kontrolleras kvartalsvis.

Licensberoende XDR-behörigheter

Med en XDR-licens utökar Central rollerna med enskilda funktioner för undersökning och Response. Dessa behörigheter ingår inte generellt i ”XDR-åtkomst”:

ÅtgärdTillåtna fördefinierade roller respektive Custom Role
Visa Intelligence ReportSuper Admin, Admin, Help Desk, Read-only
Begära Intelligence ReportSuper Admin, Admin, Help Desk
Lägga till eller ta bort en post i Clean and BlockSuper Admin, Admin
Visa blockerade posterSuper Admin, Admin, Help Desk, Read-only
Visa On-demand Threat GraphSuper Admin, Admin, Help Desk, Read-only
Begära On-demand Threat GraphSuper Admin, Admin, Help Desk
Isolera enheter eller häva isoleringSuper Admin, Admin
Begära Forensic SnapshotSuper Admin, Admin, Help Desk
Starta Live Response på datorerSuper Admin, Admin eller Custom Role med basen Full/Help Desk och åtkomst till Endpoint Protection
Starta Live Response på servrarSuper Admin, Admin eller Custom Role med basen Full/Help Desk och åtkomst till Server Protection
Hantera Data Collection and Investigation för datorerSuper Admin, Admin eller Custom Role med basen Full och åtkomst till Endpoint Protection
Hantera Data Collection and Investigation för servrarSuper Admin, Admin eller Custom Role med basen Full och åtkomst till Server Protection

En synlig menypost bevisar inte behörigheten. För särskilt kraftfulla åtgärder testas både ett tillåtet och ett nekat fall med ett testkonto, och licensstatus dokumenteras tillsammans med rollen.

Lägga till en administratör

Endast en Super Admin kan tilldela en administratörsroll. Under Global Settings > Access Control > Admins and Roles > Admins skapas antingen en ny användare som administratör eller så tilldelas en befintlig användare en roll på fliken Roles.

För en ny administratör väljs Add Admin på fliken Admins. På sidan Add User anges namn, e-postadress och avsedd roll. Exchange Login och Manager är valfria. Vid behov flyttas en grupp från Available groups till Assigned groups. Save slutför skapandet, medan Save and Add Another sparar och öppnar direkt nästa post. Central skickar därefter automatiskt ett välkomstmeddelande för konfiguration av administratörskontot.

En befintlig användare skapas inte på nytt. På fliken Roles öppnas målrollen, Edit väljs under Role Members och personen flyttas med väljarpilarna från Available Users till Assigned Users. Save sparar tilldelningen. Om användaren redan har en annan roll ersätter det nya valet den helt.

Email setup link gäller skydd av en enhet och är separat från välkomstmeddelandet för administratörsåtkomst. Vid centralstyrd programvarudistribution används inte en personlig Setup Link som ersättning.

Dra in administratörsrollen eller ta bort användaren

Endast en Super Admin kan ta bort administratörer. Det finns två olika åtgärder: Att dra in administratörsrollen låter den vanliga Central-användaren finnas kvar, medan Delete user tar bort användarobjektet.

För att endast dra in rollen öppnas Global Settings > Access Control > Admins and Roles > Roles. Vid önskad roll väljs Edit bredvid Role Members. Under Assigned Users markeras personen och tas bort med väljarpilarna. Därefter finns personen kvar som användare utan dessa administratörsbehörigheter och kan fortfarande ha produktspecifika användarfunktioner.

För att ta bort användaren öppnas administratörens namn under Global Settings > Access Control > Admins and Roles > Admins och Delete user väljs. Före detta kontrolleras enheter, Policies, Mailboxes, Directory Owner och supportansvar.

En borttagen användare kan automatiskt dyka upp igen. Om personen loggar in på en tilldelad enhet som fortfarande hanteras av Central skapar Central användaren på nytt. Om användaren kommer från AD, Entra ID eller Google Directory och fortfarande finns i aktivt Sync Scope skapas den också på nytt vid nästa katalogkörning. Hållbar offboarding tar därför först bort källkopplingen eller spärrar kontot och tar först därefter bort Central-objektet.

Lösa rollproblem som orsakas av dubbla e-postadresser

En administratörsroll kräver en e-postadress som är unik i tenanten och i andra Central-konton. Om adressen saknas eller samma e-postadress respektive användarnamn redan finns vägrar Central tilldelningen. Vid en konflikt i en annan Central-tenant måste en alternativ adress registreras där eller den post som inte längre behövs rensas av ansvarig administratör.

För AD-synkroniserade dubbletter är den kontrollerade processen följande:

  1. Öppna My Environment > Users & Groups och sök efter hela e-postadressen.
  2. Om flera träffar visas, fastställ vilken användare som ska få administratörsrollen.
  3. Öppna alla andra redigerbara dubblettposter, välj Edit, ta bort den dubbla e-postadressen och bekräfta med Save.
  4. Upprepa sökningen tills endast den avsedda unika posten återstår.
  5. Öppna denna användare, välj Edit, ange avsedd roll under Role och välj Save.

Om endast en användare som inte går att redigera visas eller om ändringen inte kan sparas används e-postadressen oftast redan i ett annat Sophos Central- eller SSP-konto. Att lokalt ta bort fler synkroniserade användare löser inte denna konflikt mellan tenants.

Skicka välkomstmeddelande och SSP-inbjudan på nytt

Central skickar välkomstmeddelandet respektive Self-Service Portal-aviseringen endast en gång vid en rolltilldelning. Webbadressen i meddelandet upphör inte att gälla. Om meddelandet inte heller finns i skräppostfiltret finns det ingen separat Resend-knapp. Efter en konsekvenskontroll måste användaren tas bort från Central och skapas på nytt med rätt roll eller SSP-tilldelning.

Före borttagningen kontrolleras enheter, Policies, Mailboxes och gruppkopplingar. Om samma e-postadress redan är kopplad till ett annat Sophos Central Admin Account eller en Self Service Portal i ett annat Central-konto leder inte heller ett nytt skapande till att ett välkomstmeddelande skickas. En e-postadress kan endast användas en gång. Konflikten i det andra kontot måste först lösas.

Ta bort en Custom Role

Endast en Super Admin kan ta bort en Custom Role. Fördefinierade roller kan inte tas bort. Så länge administratörer fortfarande är tilldelade till Custom Role blockerar Central borttagningen. Först flyttas dessa personer kontrollerat till en annan roll eller tas bort från rollen.

Sökvägen är Global Settings > Access Control > Admins and Roles > Roles. I rollistan markeras den berörda raden på en plats utanför rollnamnet och Delete väljs. Ett andra Delete bekräftar den slutliga borttagningen. Därefter kontrolleras testkonton och dokumenterade rolltilldelningar så att inga automatiserings- eller överlämningsunderlag fortsätter att hänvisa till den borttagna rollen.

En användare kan endast ha en administratörsroll. Den nya rollen ersätter den gamla. Efter varje tilldelning testas inloggningen i en privat webbläsarsession och man kontrollerar att känsliga Logs, Policy-ändringar, Live Response och produktåtkomst fungerar exakt som avsett.

Kvartalsvis rollkontroll

Kontrollen omfattar:

  • alla Super Admins och deras MFA-återställning,
  • användare utan aktuell Owner,
  • Custom Roles och deras basroll,
  • produktåtkomst Full, Help Desk, Read-only eller None,
  • känsliga Logs och Reports,
  • Policy Management respektive Assignment,
  • Live Response och Data Collection,
  • API Credentials som separata tekniska identiteter.

Custom Roles som inte används tas bort först när inga medlemmar eller processer längre är beroende av dem. Rolländringar kontrolleras i Audit Log.

Vanliga felbilder

Rollen kan inte tilldelas

Användaren saknar e-postadress, samma e-postadress finns redan i Central eller är kopplad till ett annat Central-konto. För synkroniserade dubbletter korrigeras katalogkällan och matchningen. Fler användare ska inte bara skapas.

Den egna rollen kan inte ändras

Den egna aktiva rollen kan inte ersättas av användaren själv. En andra Super Admin utför ändringen efter att den berörda personen har loggat ut.

Custom Admin ser en produkt men kan inte ändra globala Settings

Produktåtkomst, Base Role, ytterligare Capability och Shared Settings kontrolleras tillsammans. Åtkomst till endast Endpoint eller endast Server kan vara otillräcklig för gemensamma inställningar.

Administratörsåtkomsten fungerar, men inte MFA-återställningen

Roll och autentisering är separata. Minst två MFA-metoder och en andra Super Admin förbereds enligt Skydda Sophos Central-inloggning med MFA, passkeys och IdP.

Vanliga frågor

Hur många Super Admins bör en tenant ha?

Sophos kräver minst en. För robust drift är två oberoende Super Admins med separata MFA-metoder och dokumenterad återställning lämpligt.

Kan en användare ha flera Central-roller?

Nej. Varje användare har en administratörsroll. En ny tilldelning ersätter den tidigare rollen.

Varför är en gemensam inställning skrivskyddad?

Custom Role kanske inte har åtkomst till alla produkter som använder denna Shared Setting, eller så saknar den rätt Policy Capability.