Hoppa till innehållet
Avanet

Bygg Sophos Fusion Endpoint-policies korrekt

Sophos Fusion (tidigare Sophos Central) tillämpar exakt en matchande Policy för varje funktion. Sophos Fusion går igenom listan uppifrån och ned; den första aktiva Policy som matchar användaren eller datorn vinner. Base Policy ligger alltid längst ned och omfattar alla mål som inte täcks av en Policy ovanför.

Detta anger också den viktigaste avgränsningen: policies av samma typ slås inte samman till en effektiv konfiguration. Den här grundartikeln förklarar därför tilldelning, omfattning och ordning. De länkade detaljartiklarna behandlar inställningarna för enskilda policytyper.

Onboardingflödet för Endpoint beskriver hela driftsättningen, från planering till överlämning till förvaltning.

Modellen i fyra regler

  1. En Policy tillhör en licensierad funktion, till exempel Threat Protection, Application Control eller Web Control.
  2. En Policy innehåller alla inställningar för den funktionen. En endpoint hämtar inte enskilda reglage från flera policies av samma typ.
  3. Omfattningen definieras av tilldelade användare, användargrupper, datorer eller datorgrupper. Vilka måltyper som är tillgängliga beror på policytypen.
  4. Om flera aktiva policies av samma typ matchar avgör enbart deras position: den första matchande Policy tillämpas.

Tumregel: placera specifika policies högst upp och generella policies längre ned.

Ordet ”arv” kan vara missvisande här. När policyn tillämpas hämtar en extra Policy inte vissa värden från Base Policy och lägger till andra. Den kan åsidosätta inställningar i Base Policy för sin omfattning, men för den policytypen gäller den fullständiga första matchande Policy.

Base Policy och extra policies

Sophos tillhandahåller en Base Policy för varje funktion. Den är alltid tillgänglig, kan inte inaktiveras eller tas bort och ligger kvar längst ned i listan. Från början gäller den för alla användare och enheter eller, för serverpolicies, alla servrar.

För funktioner som Threat Protection levererar Sophos Base Policy med inställningar enligt bästa praxis. För nätverksspecifika funktioner som Application Control eller Peripheral Control måste du däremot konfigurera funktionen för din egen miljö.

Extra policies behövs bara när en målgrupp ska ha andra inställningar. Base Policy kan ensam räcka för en enhetlig konfiguration. Varje extra Policy ökar dock risken för överlappningar, så ge den ett entydigt syfte och en tydlig omfattning.

Välj användar- eller datoromfattning

En användar-Policy gäller på alla hanterade enheter som användaren använder. En dator-Policy gäller för specifika datorer eller datorgrupper, oavsett vem som loggar in. Vissa funktioner stöder båda varianterna, andra bara en. Enligt Sophos kan Update Management exempelvis konfigureras för datorer men inte för användare.

BehovLämplig omfattning
samma inställning för en kiosk- eller produktionsdatordator eller datorgrupp
inställningen ska följa en person mellan flera enheteranvändare eller användargrupp
stegvisa endpoint-uppdateringardatorgrupp
strikt avgränsat undantag på en enhetenskild dator

Om en användar-Policy och en dator-Policy för samma funktion båda matchar har ingen måltyp automatisk prioritet. Ordningen i policylistan avgör fortfarande.

Grupper underlättar tilldelning; de utgör inte ytterligare ett policylager. Fliken Policies för en datorgrupp visar de policies som är aktiverade och tillämpade på gruppen. Om du redigerar en länkad Policy där påverkar ändringen även alla andra grupper som samma Policy har tilldelats till.

Planera ordning och överlappningar

En lättskött ordning börjar med den snävaste omfattningen och slutar med den bredaste. Ett enkelt exempel med tre aktiva Threat Protection-policies:

PositionPolicyOmfattning
1TP-Finance-Exceptiondatorgruppen Finance
2TP-All-Workstationsalla arbetsstationer
3Base Policyalla övriga mål

En Finance-dator får position 1. En annan arbetsstation får position 2. Om TP-All-Workstations låg högst upp skulle denna generella Policy redan matcha och Finance-policyn skulle aldrig tillämpas.

Avanets rekommendation: använd Base Policy som produktionsstandard där det är möjligt. Placera bara motiverade avvikelser ovanför, till exempel en liten pilotgrupp eller ett strikt avgränsat tekniskt undantag. En separat Policy per avdelning är bara meningsfull om inställningarna faktiskt skiljer sig åt.

Skapa och tilldela en Policy

Logga in på fusion.sophos.com. Det officiella arbetsflödet börjar på produktsidan:

  1. Öppna My Products och välj Endpoint.
  2. Öppna Policies och välj Add Policy.
  3. Välj funktionen och, om alternativet finns, typen av Endpoint-Policy.
  4. Tilldela avsedda användare eller enheter på detaljsidan.
  5. Konfigurera inställningarna för den valda policytypen.
  6. Aktivera och spara policyn.
  7. Dra den till önskad position i policylistan.

Tilldela en ny Policy enbart till en liten pilotgrupp före en bred utrullning. Ett namn som TP-Pilot-2026Q3 visar funktion, syfte och tidskontext. Själva funktionsinställningarna hör hemma i respektive detaljartikel, till exempel Threat Protection, Application Control, Peripheral Control eller Web Control.

Data Collection and Investigation-policyn visar omfattningsprincipen särskilt tydligt: dess Base Policy gäller som standard för alla enheter. Om specifika enheter ska ha andra inställningar placerar du dem i en datorgrupp och tilldelar en extra Policy. Den här artikeln upprepar avsiktligt inte inställningarna för Live Response, Data Lake-uppladdningar eller undantag.

Kontrollera vilken Policy som faktiskt tillämpas

En korrekt lista bevisar inte vilken Policy en viss dator får. Den direkta kontrollvägen är:

  1. Öppna My Environment > Computers & Servers. Du kan också använda My Products > Endpoint > Computers.
  2. Öppna datorn.
  3. Välj fliken Policies.
  4. Kontrollera namnet på den tillämpade Policy för varje funktion.

Om du klickar på ett policynamn öppnas dess detaljer. Ändringar där påverkar alla användare eller enheter som policyn har tilldelats till. Kontrollera därför omfattning och överlappningar innan du redigerar den.

För en datorgrupp går du till My Products > Endpoint > Computers > Computer Groups, väljer gruppen och sedan Policies. Där visas vilka policies som är aktiverade och tillämpade på gruppen.

Om förväntad Policy inte visas

Kontrollera i denna ordning:

  1. Policytyp: jämför du policies för samma funktion?
  2. Aktiv status: är den förväntade policyn aktiverad och inte utgången?
  3. Omfattning: är användaren, datorn eller rätt grupp faktiskt tilldelad?
  4. Ordning: matchar redan en mer generell Policy högre upp?
  5. Effektiv Policy: vilket namn visas på datorns flik Policies?

En agentuppdatering korrigerar inte fel ordning eller tilldelning. Först när Sophos Fusion visar rätt Policy som tillämpad ska utebliven tillämpning gå vidare till komponentspecifik endpoint-diagnostik.

Vanliga frågor

Kombineras inställningar från flera Endpoint-policies?

Nej. För varje funktion tillämpas den fullständiga första aktiva Policy vars omfattning matchar.

Har en dator-Policy prioritet framför en användar-Policy?

Inte automatiskt. Om båda policies för samma funktion matchar avgör deras position i listan.

Kan Base Policy inaktiveras eller tas bort?

Nej. Den ligger kvar längst ned i listan och gäller för mål som inte täcks av en matchande Policy ovanför.