Hoppa till innehållet
Avanet

Använd Sophos Central Global Settings och policies korrekt

Många felkonfigurationer i Sophos Central beror inte på ett felaktigt värde, utan på en felbedömd omfattning. Global Settings kan påverka hela tenanten eller flera produkter. Policies tilldelas däremot till specifika användare, enheter eller grupper.

Hitta Global Settings

Global Settings öppnas via kugghjulet i det övre aktivitetsfältet. Sidan är indelad i fyra områden:

  • Platform för Directory Service, Notifications, EAP och andra plattformsfunktioner,
  • Access Control för administratörer, roller, sign-in och API Credentials,
  • Protection and Remediation för gemensamma funktioner för allow, block, exclusion och response,
  • Products and Services för produktspecifika globala inställningar.

Vanliga poster finns dessutom under Popular settings. Efter första användningen visar Recently visited de senast öppnade inställningarna. Båda genvägarna förenklar navigeringen men ersätter inte kontrollen av produkt och omfattning.

Via filterikonen bredvid sökfältet väljs en eller flera produkter eller services och tillämpas med Apply. Reset tar bort filtren. Om My Products > Produkt > Settings öppnas har Central redan ställt in rätt produktfilter. För inställningar i andra produkter måste filtret ändras eller återställas.

Sökfältet filtrerar automatiskt den vänstra menyn till matchande sidor medan man skriver. När pekaren hålls över namnet på en sida eller grupp visas en kort syftesbeskrivning. Som standard visar produkttaggar vilka produkter en inställning är relevant för. Via trepunktsmenyn ovanför den vänstra navigeringen kan Show product tags stängas av och senare aktiveras igen. Särskilt för Shared Settings är taggarna användbara, eftersom ett välkänt namn inte i sig visar den faktiska produktgränsen.

Skilj mellan global inställning och policy

TypExempelOmfattning
PlattformsinställningDirectory Service eller federated sign-inTenant eller identitetskälla
Global skyddslistatillåten applikation eller globalt undantagalla berörda produkter och enheter, om ingen snävare logik gäller
ProduktinställningEndpoint Proxy eller Firewall Backuphela produkten eller alla anslutna enheter
PolicyThreat Protection för pilotgrupptilldelade användare, enheter eller grupper

En policy är den föredragna platsen när olika grupper behöver olika värden. Global Settings lämpar sig för gemensamma plattformsfunktioner och medvetet tenantövergripande standarder.

Förstå policyprioritet

Varje funktion har en Base Policy. Den kan inte tas bort eller inaktiveras och gäller när ingen mer specifik policy matchar.

Ytterligare policies utvärderas uppifrån och ned. Den första matchande policyn vinner. Specifika policies placeras därför ovanför allmänna regler. En användare eller enhet kombinerar inte automatiskt enskilda inställningar från flera policies för samma funktion.

Användarpolicies följer personen på personens enheter. Enhetspolicies gäller oberoende av den inloggade personen. Om båda typerna är möjliga för samma funktion avgör ordningen även då.

Shared Settings och Custom Roles

Vissa Global Settings används gemensamt av Endpoint och Server, exempelvis Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items eller DLP-objekt.

En Custom Role behöver beroende på inställningen åtkomst till båda berörda produkterna, ibland även Encryption. Om åtkomst till en produkt saknas kan den gemensamma inställningen vara skrivskyddad eller helt spärrad. Detta kringgås inte med en bredare basroll utan måste beaktas i rollplaneringen.

Genomför en säker change

Före en global ändring fastställs omfattning och beroenden:

  1. fastställ berörda produkter, enheter och användare,
  2. spara aktuell inställning och export eller skärmbild,
  3. dokumentera verksamhetsbehov och slutdatum,
  4. använd om möjligt först en snävare policy för en pilotgrupp,
  5. genomför funktions-, säkerhets- och prestandatest,
  6. kontrollera Audit Log och påverkan på enheterna,
  7. testa eller schemalägg återställning.

Granska automatiska rekommendationer kritiskt

Account Health kan anmärka på globala inställningar eller policyinställningar och ibland erbjuda Fix automatically. En sådan korrigering följer Sophos rekommendation men känner inte till varje lokal applikation och varje driftkrav.

Auto-Fix hanteras därför som en normal change. Efter ändringen måste Audit Log, policytilldelning, enhetsstatus och verksamhetsapplikation kontrolleras. Verifikationen granskas med utvärdera och säkra Sophos Central Audit Logs; gränserna för automatiska rekommendationer förklaras i använd Sophos Central Account Health Check korrekt.

Typiska felbilder

Ändringen träffar fler enheter än väntat

Inställningen låg globalt eller i en högt prioriterad allmän policy. Omfattning, produktfilter och tilldelningar kontrolleras. En rollback genomförs kontrollerat, inte genom ett andra och ännu bredare undantag.

Den förväntade policyn tillämpas inte

Policyn är inaktiverad, felaktigt tilldelad eller placerad under en mer allmän matchande policy. På detaljsidan för den berörda enheten eller användaren kontrolleras vilken policy som faktiskt tillämpas.

Custom Admin kan se inställningen men inte ändra den

Funktionen är en Shared Setting och rollen saknar nödvändig åtkomst till alla berörda produkter eller behörigheten för Policy Management.

Global Settings ser tomt ut

Ett produktfilter är aktivt eller rollen saknar åtkomst till berörda produkter. Återställ filtret och kontrollera rollinformationen.

Vanliga frågor

När hör en inställning hemma i en policy?

När olika användare, enheter eller grupper behöver olika värden eller när en pilot önskas. Tenantövergripande plattformsfunktioner och gemensamma listfunktioner förblir Global Settings.

Kombineras flera matchande policies?

För samma funktion använder Central den första matchande policyn uppifrån. Inställningar kombineras inte godtyckligt från flera policies.

Är ett globalt undantag enklare?

Det går snabbare men är oftast mer riskfyllt eftersom omfattningen är större. Det snävaste möjliga undantaget med ägare och slutdatum är att föredra.