Hoppa till innehållet
Avanet

Tilldela administrationsroller i Sophos Central korrekt

Rätt Sophos Central-roll följer principen om minsta möjliga behörighet: Super Admin är avsedd för roll- och API-hantering, Admin för omfattande administration, Help Desk för supportuppgifter, Read-only enbart för insyn och User endast för Self-Service Portal. För mer detaljerade behörigheter används en Custom Role.

Vilken administrationsroll passar?

Sophos Central innehåller fem fördefinierade roller. Ytterligare XDR- och produktspecifika funktioner beror på vilka licenser som finns.

Information: Fördefinierade roller kan inte redigeras eller tas bort.

Super Admin

Super Admin har fullständig åtkomst och hanterar dessutom roller, rolltilldelningar, Custom Roles, API Tokens och API Credentials.

Viktigt: Det måste alltid finnas minst en Super Admin i Sophos Central-miljön.

Admin

Admin har omfattande åtkomst till de licensierade Central-funktionerna men kan varken hantera roller och rolltilldelningar eller API Tokens och API Credentials.

Help Desk

Help Desk har i grunden läsbehörighet till inställningarna men får även se känsliga Logs och Reports, ta emot Alerts och rensa dem endast när sidan Alerts öppnas från dashboarden, uppdatera Sophos Agent och skanna datorer. Help Desk kan inte hantera roller eller API-inloggningsuppgifter.

Read-only

Read-only får se inställningar, känsliga Logs, Reports och Alerts men kan varken hantera roller eller rolltilldelningar, tilldela Policies, ändra inställningar, rensa Alerts, uppdatera agenter eller skanna datorer.

User

User har inga administratörsbehörigheter och kan endast öppna Self-Service Portal.

Tilldela eller ändra en roll

Endast en Super Admin kan tilldela eller ändra administrationsroller. En användare kan bara ha en roll åt gången; en ny tilldelning ersätter den tidigare.

  1. Öppna Global Settings > Access Control > Admins and Roles.
  2. Välj fliken Roles och därefter önskad roll.
  3. Klicka på Edit bredvid Role Members.
  4. Flytta användare mellan Available Users och Assigned Users och spara med Save.

Rollen för en administratör som är inloggad kan inte ändras. Personen måste först logga ut; den egna rollen ändras av en annan Super Admin. Därefter bör inloggningen testas med det berörda kontot för att kontrollera att endast avsedda sidor och åtgärder är tillgängliga.

Anpassade roller

Custom Roles kan endast skapas av användare med rollen Super Admin under Global Settings > Access Control > Admins and Roles > Roles > Add role. En basroll väljs och sedan tilldelas varje produkt Access Type Full, Help Desk, Read-only eller None. Ytterligare alternativ, exempelvis för Logs, Policies eller Live Response, beror på produkt, Access Type och licensomfattning.

Ett praktiskt exempel är rollen Firewall Monitoring med basrollen Help Desk, produkten Firewall och Access Type Help Desk; produkter som inte behövs får None. Det ger åtkomst till Monitoring, Diagnostics, Logs och Reports, men inte till konfigurations- eller Policy-ändringar.

Hantera Sophos Firewall via Central

När en Sophos Firewall är ansluten till Sophos Central beror åtkomsten till brandväggens WebAdmin på SFOS-versionen:

  • Till och med SFOS 22.0 MR1: Endast Admin och Super Admin kunde öppna brandväggen via Central; sessionen fick samma behörigheter som det lokala admin-kontot.
  • Från SFOS 22.0 MR2: Vid varje åtkomst mappar brandväggen automatiskt rollen som tilldelats i Sophos Central till Full, Help Desk, Read-only eller None.

De fördefinierade rollerna mappas enligt följande:

  • Super Admin och Admin får Full.
  • Help Desk får Help Desk för Monitoring, Diagnostics, Logs och Reports, men utan konfigurations- eller Policy-ändringar.
  • Read-only får se inställningar, konfiguration och status men kan inte ändra något.
  • User och Custom Roles med None för produkten Firewall får ingen åtkomst.

Den allmänna Central-rollen Help Desk och Firewall Access Type Help Desk har inte samma behörighetslista. På brandväggen gäller de mer begränsade Monitoring- och Diagnostics-behörigheterna för Firewall Access Type Help Desk.

Vid åtkomst via Central skapar eller uppdaterar brandväggen användaren och tillämpar Central-rollen. En sådan Central-managed User kan inte redigeras lokalt. Rolländringar börjar gälla nästa gång brandväggen öppnas från Central, så en pågående session bör stängas och öppnas igen.

Om åtkomsten till brandväggen inte fungerar

  • Kontot är inaktiverat: Meddelandet Sign-in failed. The user account is disabled in the firewall. innebär att det tillhörande brandväggskontot är inaktiverat. Sophos Central aktiverar det inte automatiskt.
  • Vanlig användare eller gäst med samma användarnamn: Vid Sign-in failed. A non-administrative or guest user with the same username already exists in the firewall. måste en brandväggsadministratör först ändra User Type för det befintliga kontot till en administrativ typ. Därefter öppnas brandväggen på nytt från Central.
  • Samma användarnamn i flera autentiseringssystem: Den senaste inloggningen avgör vilka behörigheter som är aktiva. Roller och User Types bör därför vara konsekventa i Central, Identity Provider och den lokala brandväggen.
  • Grupperad brandvägg saknas: Sophos listar NR-15693 som ett känt problem där Help Desk- och Read-only-konton kanske inte ser grupperade brandväggar. Rollen Admin är en dokumenterad workaround men utökar behörigheterna avsevärt.
  • Befintlig session kopplas från: Endast en Central Manager-session är möjlig per brandvägg. När en andra person loggar in förlorar den första sin Session Token och kan se Unable to load page. Check your network connection.