Hoppa till innehållet
Avanet

Bygg Sophos Central Endpoint-policies korrekt

Sophos Central kombinerar inte godtyckligt inställningar från flera policies av samma typ. För varje typ, exempelvis Threat Protection, Web Control eller Update Management, söker Central uppifrån och använder den första aktiva Policy vars målgrupp matchar användaren eller enheten.

Regeln förklarar många skenbara agentproblem: önskad Policy finns, men en mer generell Policy längre upp går före.

Policy-modellen

Varje funktion har en Base Policy. Den står alltid sist, kan inte raderas eller inaktiveras och gäller när ingen specifik Policy matchar.

Ytterligare Policies kan däremot raderas, men Sophos Central kan inte återställa dem. Exportera eller dokumentera därför inställningar, målgrupp, prioritet och motivering till undantag innan de tas bort.

Ytterligare policies ersätter Base Policy helt för sin målgrupp inom denna typ. Inställningar från flera Threat Protection Policies kombineras inte. Exakt den första matchande Policy för varje typ gäller.

Grundregel: Specifika policies överst, generella policies nederst.

Användar- eller dator-Policy?

En användar-Policy följer användaren till hanterade enheter. En dator-Policy gäller enheten oberoende av vem som är inloggad. Alla Policy-typer stöder inte båda måltyperna.

KravVanligen lämplig måltyp
samma skydd för kiosk- eller produktionsdatordator eller datorgrupp
webregler följer en person över flera enheteranvändare eller användargrupp
stegvisa programuppdateringardatorgrupp
kritiskt specialfall på en enhetenskild dator, tidsbegränsat

Om en användar- och dator-Policy av samma typ matchar avgör också listordningen. Måltypen har ingen automatisk prioritet.

En underhållbar baseline

En bra modell har bara så många avvikelser som driften motiverar:

  1. Base Policy: säkra standardvärden för alla enheter.
  2. Pilot: liten övervakad grupp för nya inställningar och versioner.
  3. Production: endast om Base Policy inte redan är produktionsstandard.
  4. Critical systems: dokumenterat undantag för inkompatibla eller känsliga system.
  5. Temporary exception: tidsbegränsad problemlösning med ägare och slutdatum.

En egen Policy per avdelning eller enhet skapar snabbt överlappning. En liten mängd begripliga målgrupper och dokumenterade avvikelseskäl är bättre.

Inför en ny Policy säkert

Välj Policy-typ under My Products > Endpoint > Policies och följ sedan:

  1. Fastställ syfte och mätbart mål.
  2. Jämför befintlig Base Policy och högre policies.
  3. Skapa en Policy med begripligt namn.
  4. Tilldela endast pilotgruppen.
  5. Aktivera och flytta till rätt position.
  6. Kontrollera fliken Policies på en pilotenhet.
  7. Observera Events, Alerts, användarpåverkan och Performance.
  8. Utöka därefter målgruppen.

Namnet TP-Pilot-HTTPS-Decrypt-2026Q3 är mer användbart än New Policy 2 eftersom det visar funktion, syfte och giltighetskontext.

Exempel på ordning

Anta att tre Threat Protection Policies är aktiva:

PositionPolicyMålgrupp
1TP-Finance-ExceptionFinance-grupp
2TP-All-Workstationsalla arbetsstationer
3Base Policyalla övriga

En Finance-laptop får position 1. En annan arbetsstation får position 2. Base Policy gäller bara enheter som inte omfattas av de två Policies.

Om TP-All-Workstations låg först skulle Finance-undantaget aldrig användas.

Kontrollera effektiv Policy på enheten

Konfigurationen kontrolleras inte enbart i Policy List:

  1. Öppna My Environment > Computers & Servers.
  2. Välj enheten.
  3. Öppna fliken Policies.
  4. Kontrollera det tillämpade namnet för varje Policy-typ.
  5. Beakta senaste aktivitet.

En offline-enhet hämtar ny tilldelning vid nästa kontakt. För användar-policies måste även senast inloggad användare vara rätt.

Kontrollera mottagen Policy, inte bara tilldelning

Tilldelningen i Central beskriver önskat tillstånd. För att en Policy ska gälla måste Management Communication System, MCS, vara installerat och fungera på Endpoint. Last Active är en användbar indikator men uppdateras enligt Sophos högst en gång per timme.

Nya Policies och kommandon som Update, Scan eller Cleanup hämtas normalt inom några sekunder eller minuter. I sällsynta fall kan det ta mer än 15 minuter. En User Policy uppdateras dessutom först när det interaktivt inloggade kontot har kopplats till rätt användare. Fram till dess kan föregående användares Policy fortfarande gälla.

För en User Policy jämförs därför tre identiteter:

  1. det lokalt inloggade kontot, exempelvis domain1\user1,
  2. kopplingen mellan detta konto och rätt Central-användare,
  3. den användare som MCS Client har registrerat som interaktivt inloggad.

Endpoint Self Help visar under Policy om de enskilda komponenterna har tagit emot sin Policy. På Windows hjälper McsClient.log och McsAgent.log att tidsmässigt koppla kommunikations- respektive behandlingsfel. Loggsökvägarna beskrivs i Utvärdera Sophos Endpoint Windows-loggar och tjänster korrekt.

Policy non-compliance gäller en specifik komponent

En varning om Policy non-compliance betyder inte automatiskt att hela Endpoint-policyn saknas. Varningen anger den komponent som inte har nått avsett tillstånd. Undersök just den komponenten i Endpoint Self Help, den lokala statusen och motsvarande komponentlogg. Starta först därefter om enheten och kontrollera igen. Om varningen återkommer ska den komponentspecifika reparationen utföras i stället för upprepade omstarter eller en generell ominstallation.

Beroende på aviseringskonfigurationen får administratörer samma händelse även via e-post. Korrelera flera meddelanden för samma enhet utifrån tid, policytyp och komponent innan de bedöms som oberoende incidenter.

Base Policy och Sophos rekommendationer

Sophos levererar rekommenderade grundinställningar, särskilt för Threat Protection. Account Health Check jämför policies och enhetsstatus med rekommendationerna.

Fix automatically kan tillämpa rekommenderade värden. Funktionen hanteras som en massändring: granska berörda policies, följ ändringen i Audit Log och dokumentera verksamhetskritiska undantag. Ett grönt resultat är användbart men inte viktigare än ett medvetet, kompenserat undantag.

Tidsbegränsade undantag

Varje undantag behöver ansvarig person, berörda enheter, tekniskt skäl, säkerhetspåverkan, kompenserande åtgärd och slutdatum.

När möjligt placeras undantaget i en specifik Policy i stället för globalt. Konfigurera Sophos Central Endpoint-undantag säkert förklarar skillnaderna.

Granska inställningarna i en policy i bypass mode

I Policy bypass mode döljer Sophos Central policyinställningarna. Detta är förväntat. Kontrollera först att inga enheter eller användare är tilldelade policyn om inställningarna endast ska granskas. Aktivera sedan Policy is Active utan att spara ändringen. Fälten blir synliga medan den sparade bypass-statusen förblir oförändrad.

Lämna därefter sidan utan att spara. Aktivera inte tillfälligt en tilldelad bypasspolicy för denna granskning, eftersom en oavsiktlig lagring kan börja tillämpa inställningarna igen.

Vanliga fel

Rätt Policy finns men används inte

Kontrollera ordning, målgrupp, aktiv status och slutdatum. Kontrollera därefter effektiv Policy i enhetsposten. En manuell agentupdate ändrar inte fel prioritet.

En enskild inställning verkar ignoreras

En Policy väljs som helhet. Inställningen kan komma från en högre prioriterad Policy. Partner- eller Enterprise-regler kan också låsa inställningar.

Användare får olika regler på samma dator

Det kan vara avsiktligt med användar-policies. För delade eller oövervakade system är dator-Policy oftast mer förutsägbar.

Många alerts uppstår efter ändring

Stoppa utrullningen, återställ pilotomfattningen och kontrollera Alert-typ samt plattform. Försvaga inte Policy globalt innan inkompatibiliteten är känd.

Vanliga frågor

Vilken Sophos Central Policy vinner vid flera matchningar?

Central kontrollerar policies av samma typ uppifrån. Den första aktiva Policy med matchande målgrupp används.

Kombineras inställningar från flera Threat Protection Policies?

Nej. En enhet eller användare får de fullständiga inställningarna från den första matchande Policy av typen.

Kan Base Policy raderas?

Nej. Base Policy finns alltid kvar och gäller för mål som inte omfattas av en högre prioriterad Policy.