Tilldela användare och grupper i Sophos Central Endpoint
En Windows Login, en Sophos Central-användare och en skyddad dator är tre olika objekt. Sophos kopplar ihop dem, men de har egna grupper, Policies och Lifecycle-regler. Många förmodade Policy-fel uppstår när dessa nivåer blandas ihop.
Användare, Login och enhet
| Objekt | Betydelse | Typisk användning |
|---|---|---|
| Användare | person i Sophos Central | User Policy, tilldelning av licens och Events |
| Login | identifierat lokalt eller domänbaserat inloggningsnamn | kopplar en inloggning till en Central-användare |
| Dator | hanterad Endpoint Agent | Computer Policy, grupp, Health och Software |
En användare kan ha flera enheter. På en delad dator kan flera användare visas.
Hur användare skapas i Central
Användare kan skapas på fyra sätt:
- automatiskt när någon loggar in på en skyddad dator,
- manuellt under My Environment > Users & Groups > Users,
- via CSV Import,
- via en Directory Service som Active Directory eller Microsoft Entra ID.
En primär identitetskälla definieras för produktionsmiljön. Blandad drift är bara lämplig när det är tydligt vilken källa som levererar vilka objekt.
Automatiskt identifierade Logins
Sophos rapporterar Windows-användare med domän när det är möjligt, exempelvis CORP\muster. Utan domän kan poster som PC01\user och PC02\user skapas på flera datorer.
Sådana inloggningar tas inte bort generellt. Kontrollera först om de tillhör samma person och vilka Policies eller Events som är kopplade till dem. Öppna sedan användaren under My Environment > Users & Groups, gå till Logins, välj Edit och flytta posten mellan Available Logins och Assigned Logins. Efter att ändringen har sparats visas de datorer som redan har tilldelats på användarens Summary-sida.
På Mac-datorer och med lokala Windows-konton är namnstrategin särskilt viktig. Vid en ny macOS-installation gör --mcsPreferHostname att Sophos rapporterar namn som domain\username i stället för machine\username. Alternativet kan bara anges vid en ny installation.
På en redan installerad Mac kontrolleras Domain Discovery genom Samba:
scutil
show State:/Network/Global/SMB
Rapportering för domänhanterade konton aktiveras endast om rätt Domain visas:
sudo defaults write /Library/Preferences/com.sophos.mcs SMEMcsPreferDomainName -bool true
sudo launchctl stop com.sophos.configuration
Lokala konton rapporteras fortsatt med datornamnet. Om macOS inte hittar någon Domain faller Sophos också tillbaka till datornamnet. Validera ändringen med ny inloggning och efterföljande Login Assignment i Central.
Skapa användare manuellt eller via CSV
En manuell användare behöver ett entydigt namn och en giltig e-postadress för Invitations eller Self Service. En adress kan bara användas i en Sophos Central-dashboard. Om en User Role inte kan ändras eftersom adressen redan är registrerad måste den först frigöras i den andra Tenant. Utan åtkomst behöver Sophos Support gamla och nya Tenant-, licens- och adressuppgifter för manuell rensning.
CSV Imports testas först med några få konton. Filen får vara högst 2 MB och måste vara UTF-8-kodad. Stora imports kan efter fem minuter fastna i oändlig laddning utan begripligt fel. Använd paket med högst 1 000 användare; vid fortsatt Timeout minskas det till 500 och försöket upprepas utanför Data Region-topptid.
Före import kontrolleras:
- e-postadresser är entydiga,
- befintliga Directory Sync-användare dupliceras inte,
- specialtecken och avgränsare är korrekta,
- modell för grupp- och Policy-mål är förberedd,
- inaktivering och borttagning är reglerade.
Kontrollera resultatsidan efter varje paket. Om gränssnittet hänger sig uppdateras det och beståndet kontrolleras innan samma paket importeras igen. Därmed skapas inte obemärkta dubbletter.
Användargrupper och Policies
Användargrupper hanteras under My Environment > Users & Groups > Groups. De kan skapas lokalt eller synkroniseras från en katalogkälla.
En användargrupp passar när en Policy ska följa en person på flera enheter, exempelvis Web Control för en funktion eller DLP för ett särskilt känsligt område.
En datorgrupp passar när skyddet beror på enheten, exempelvis för kiosk-, labb- eller produktionssystem.
Om en User Policy och Computer Policy av samma typ matchar avgör ordningen på Policies. Måltypen har ingen automatisk prioritet.
Directory Sync utan dubbletter
Användare från samma domän synkroniseras inte okontrollerat samtidigt från lokalt AD och Entra ID. Sophos stöder vissa kombinerade modeller, till exempel AD för enheter och Entra ID för användare. Begränsningarna kontrolleras före migrering.
För Microsoft Entra ID används Synkronisera Microsoft Entra ID med Sophos Central. Lokal katalogsynkronisering förklaras i Synkronisera Active Directory med Sophos Central.
Verifiera Policy-tilldelning
På användarobjektet visar fliken Policies vilka User Policies som gäller. På datorobjektet kontrolleras den effektiva enhetstilldelningen.
Vid en oväntad inställning kontrolleras i denna ordning:
- Vilken användare är inloggad just nu?
- Vilken Central-användare är Login kopplat till?
- Vilka användar- och datorgrupper tillhör objekten?
- Vilken aktiv Policy står först i listan?
- När synkroniserade Endpoint senast?
Skydda användare och skicka installationsprogram
Central kan skicka ett personligt installationsmejl till utvalda användare. Sökvägen är My Environment > Installers > Endpoint > Send Installers to Users. Välj mottagarna under Users & Groups. Öppna sedan Email Setup Link > Deployment Emails, aktivera Computers för Endpoint och spara. Central skickar meddelandet från do-not-reply@central.sophos.com. Efter installationen kopplas enheten automatiskt till användaren.
Mottagaren behöver lokala administratörsrättigheter och internetåtkomst. Den här enkla metoden passar därför för kontrollerade enskilda installationer. För en massdistribution är programvarudistribution, gruppsökväg, loggning och pilotdrift lättare att följa upp.
Exportera och kontrollera beståndet
Export to CSV exporterar exakt den användarlista som för närvarande är filtrerad. På så sätt kan exempelvis endast administratörer, användare från en viss källa eller ouppklarade konton överföras till users.csv. För en återkommande granskning dokumenteras filternamn, exporttid och syfte så att urvalet kan återskapas senare.
Fliken Events för användaren sammanfattar detekteringar på alla tilldelade enheter. En åtgärd av typen Allow eller Exclude som erbjuds där kan dock få global effekt. Innan något tillåts öppnas därför den berörda datorn, Event och Detection Detail, och den säkra undantagsprocessen används.
Ta bort användare
En användare tas bort först när Logins, enheter, Events, Policies och katalogkälla har kontrollerats. Admins och Super Admins får ta bort vanliga användare; endast en Super Admin får ta bort en administratör. Inte heller en Super Admin kan ta bort sitt eget konto. För synkroniserade användare görs ändringen normalt vid källan. Annars kan objektet återkomma vid nästa Sync.
Att ta bort en användare avinstallerar inte Endpoint Agent. Att ta bort en dator tar inte heller automatiskt bort den lokala Agent.
Vanliga fel
User Policy tillämpas inte
Ofta är ett annat Login kopplat till enheten, Policy ligger för långt ned eller enheten har inte haft Central-kontakt sedan ändringen.
Användaren visas flera gånger
Vanligtvis rapporterar flera lokala datornamn samma kortnamn eller två katalogkällor levererar liknande identiteter. Jämför e-post, Domain Login och Source ID innan poster slås samman eller tas bort.
En borttagen användare visas igen
En Directory Service eller en ny lokal inloggning skapar eller synkroniserar objektet igen. Ändringen måste göras vid den faktiska källan.