Bygg Sophos Central Endpoint-policies korrekt
Sophos Central kombinerar inte godtyckligt inställningar från flera policies av samma typ. För varje typ, exempelvis Threat Protection, Web Control eller Update Management, söker Central uppifrån och använder den första aktiva Policy vars målgrupp matchar användaren eller enheten.
Regeln förklarar många skenbara agentproblem: önskad Policy finns, men en mer generell Policy längre upp går före.
Policy-modellen
Varje funktion har en Base Policy. Den står alltid sist, kan inte raderas eller inaktiveras och gäller när ingen specifik Policy matchar.
Ytterligare Policies kan däremot raderas, men Sophos Central kan inte återställa dem. Exportera eller dokumentera därför inställningar, målgrupp, prioritet och motivering till undantag innan de tas bort.
Ytterligare policies ersätter Base Policy helt för sin målgrupp inom denna typ. Inställningar från flera Threat Protection Policies kombineras inte. Exakt den första matchande Policy för varje typ gäller.
Grundregel: Specifika policies överst, generella policies nederst.
Användar- eller dator-Policy?
En användar-Policy följer användaren till hanterade enheter. En dator-Policy gäller enheten oberoende av vem som är inloggad. Alla Policy-typer stöder inte båda måltyperna.
| Krav | Vanligen lämplig måltyp |
|---|---|
| samma skydd för kiosk- eller produktionsdator | dator eller datorgrupp |
| webregler följer en person över flera enheter | användare eller användargrupp |
| stegvisa programuppdateringar | datorgrupp |
| kritiskt specialfall på en enhet | enskild dator, tidsbegränsat |
Om en användar- och dator-Policy av samma typ matchar avgör också listordningen. Måltypen har ingen automatisk prioritet.
En underhållbar baseline
En bra modell har bara så många avvikelser som driften motiverar:
- Base Policy: säkra standardvärden för alla enheter.
- Pilot: liten övervakad grupp för nya inställningar och versioner.
- Production: endast om Base Policy inte redan är produktionsstandard.
- Critical systems: dokumenterat undantag för inkompatibla eller känsliga system.
- Temporary exception: tidsbegränsad problemlösning med ägare och slutdatum.
En egen Policy per avdelning eller enhet skapar snabbt överlappning. En liten mängd begripliga målgrupper och dokumenterade avvikelseskäl är bättre.
Inför en ny Policy säkert
Välj Policy-typ under My Products > Endpoint > Policies och följ sedan:
- Fastställ syfte och mätbart mål.
- Jämför befintlig Base Policy och högre policies.
- Skapa en Policy med begripligt namn.
- Tilldela endast pilotgruppen.
- Aktivera och flytta till rätt position.
- Kontrollera fliken Policies på en pilotenhet.
- Observera Events, Alerts, användarpåverkan och Performance.
- Utöka därefter målgruppen.
Namnet TP-Pilot-HTTPS-Decrypt-2026Q3 är mer användbart än New Policy 2 eftersom det visar funktion, syfte och giltighetskontext.
Exempel på ordning
Anta att tre Threat Protection Policies är aktiva:
| Position | Policy | Målgrupp |
|---|---|---|
| 1 | TP-Finance-Exception | Finance-grupp |
| 2 | TP-All-Workstations | alla arbetsstationer |
| 3 | Base Policy | alla övriga |
En Finance-laptop får position 1. En annan arbetsstation får position 2. Base Policy gäller bara enheter som inte omfattas av de två Policies.
Om TP-All-Workstations låg först skulle Finance-undantaget aldrig användas.
Kontrollera effektiv Policy på enheten
Konfigurationen kontrolleras inte enbart i Policy List:
- Öppna My Environment > Computers & Servers.
- Välj enheten.
- Öppna fliken Policies.
- Kontrollera det tillämpade namnet för varje Policy-typ.
- Beakta senaste aktivitet.
En offline-enhet hämtar ny tilldelning vid nästa kontakt. För användar-policies måste även senast inloggad användare vara rätt.
Kontrollera mottagen Policy, inte bara tilldelning
Tilldelningen i Central beskriver önskat tillstånd. För att en Policy ska gälla måste Management Communication System, MCS, vara installerat och fungera på Endpoint. Last Active är en användbar indikator men uppdateras enligt Sophos högst en gång per timme.
Nya Policies och kommandon som Update, Scan eller Cleanup hämtas normalt inom några sekunder eller minuter. I sällsynta fall kan det ta mer än 15 minuter. En User Policy uppdateras dessutom först när det interaktivt inloggade kontot har kopplats till rätt användare. Fram till dess kan föregående användares Policy fortfarande gälla.
För en User Policy jämförs därför tre identiteter:
- det lokalt inloggade kontot, exempelvis
domain1\user1, - kopplingen mellan detta konto och rätt Central-användare,
- den användare som MCS Client har registrerat som interaktivt inloggad.
Endpoint Self Help visar under Policy om de enskilda komponenterna har tagit emot sin Policy. På Windows hjälper McsClient.log och McsAgent.log att tidsmässigt koppla kommunikations- respektive behandlingsfel. Loggsökvägarna beskrivs i Utvärdera Sophos Endpoint Windows-loggar och tjänster korrekt.
Policy non-compliance gäller en specifik komponent
En varning om Policy non-compliance betyder inte automatiskt att hela Endpoint-policyn saknas. Varningen anger den komponent som inte har nått avsett tillstånd. Undersök just den komponenten i Endpoint Self Help, den lokala statusen och motsvarande komponentlogg. Starta först därefter om enheten och kontrollera igen. Om varningen återkommer ska den komponentspecifika reparationen utföras i stället för upprepade omstarter eller en generell ominstallation.
Beroende på aviseringskonfigurationen får administratörer samma händelse även via e-post. Korrelera flera meddelanden för samma enhet utifrån tid, policytyp och komponent innan de bedöms som oberoende incidenter.
Base Policy och Sophos rekommendationer
Sophos levererar rekommenderade grundinställningar, särskilt för Threat Protection. Account Health Check jämför policies och enhetsstatus med rekommendationerna.
Fix automatically kan tillämpa rekommenderade värden. Funktionen hanteras som en massändring: granska berörda policies, följ ändringen i Audit Log och dokumentera verksamhetskritiska undantag. Ett grönt resultat är användbart men inte viktigare än ett medvetet, kompenserat undantag.
Tidsbegränsade undantag
Varje undantag behöver ansvarig person, berörda enheter, tekniskt skäl, säkerhetspåverkan, kompenserande åtgärd och slutdatum.
När möjligt placeras undantaget i en specifik Policy i stället för globalt. Konfigurera Sophos Central Endpoint-undantag säkert förklarar skillnaderna.
Granska inställningarna i en policy i bypass mode
I Policy bypass mode döljer Sophos Central policyinställningarna. Detta är förväntat. Kontrollera först att inga enheter eller användare är tilldelade policyn om inställningarna endast ska granskas. Aktivera sedan Policy is Active utan att spara ändringen. Fälten blir synliga medan den sparade bypass-statusen förblir oförändrad.
Lämna därefter sidan utan att spara. Aktivera inte tillfälligt en tilldelad bypasspolicy för denna granskning, eftersom en oavsiktlig lagring kan börja tillämpa inställningarna igen.
Vanliga fel
Rätt Policy finns men används inte
Kontrollera ordning, målgrupp, aktiv status och slutdatum. Kontrollera därefter effektiv Policy i enhetsposten. En manuell agentupdate ändrar inte fel prioritet.
En enskild inställning verkar ignoreras
En Policy väljs som helhet. Inställningen kan komma från en högre prioriterad Policy. Partner- eller Enterprise-regler kan också låsa inställningar.
Användare får olika regler på samma dator
Det kan vara avsiktligt med användar-policies. För delade eller oövervakade system är dator-Policy oftast mer förutsägbar.
Många alerts uppstår efter ändring
Stoppa utrullningen, återställ pilotomfattningen och kontrollera Alert-typ samt plattform. Försvaga inte Policy globalt innan inkompatibiliteten är känd.