Använd Sophos Central Global Settings och policies korrekt
Många felkonfigurationer i Sophos Central beror inte på ett felaktigt värde, utan på en felbedömd omfattning. Global Settings kan påverka hela tenanten eller flera produkter. Policies tilldelas däremot till specifika användare, enheter eller grupper.
Hitta Global Settings
Global Settings öppnas via kugghjulet i det övre aktivitetsfältet. Sidan är indelad i fyra områden:
- Platform för Directory Service, Notifications, EAP och andra plattformsfunktioner,
- Access Control för administratörer, roller, sign-in och API Credentials,
- Protection and Remediation för gemensamma funktioner för allow, block, exclusion och response,
- Products and Services för produktspecifika globala inställningar.
Vanliga poster finns dessutom under Popular settings. Efter första användningen visar Recently visited de senast öppnade inställningarna. Båda genvägarna förenklar navigeringen men ersätter inte kontrollen av produkt och omfattning.
Via filterikonen bredvid sökfältet väljs en eller flera produkter eller services och tillämpas med Apply. Reset tar bort filtren. Om My Products > Produkt > Settings öppnas har Central redan ställt in rätt produktfilter. För inställningar i andra produkter måste filtret ändras eller återställas.
Sökfältet filtrerar automatiskt den vänstra menyn till matchande sidor medan man skriver. När pekaren hålls över namnet på en sida eller grupp visas en kort syftesbeskrivning. Som standard visar produkttaggar vilka produkter en inställning är relevant för. Via trepunktsmenyn ovanför den vänstra navigeringen kan Show product tags stängas av och senare aktiveras igen. Särskilt för Shared Settings är taggarna användbara, eftersom ett välkänt namn inte i sig visar den faktiska produktgränsen.
Skilj mellan global inställning och policy
| Typ | Exempel | Omfattning |
|---|---|---|
| Plattformsinställning | Directory Service eller federated sign-in | Tenant eller identitetskälla |
| Global skyddslista | tillåten applikation eller globalt undantag | alla berörda produkter och enheter, om ingen snävare logik gäller |
| Produktinställning | Endpoint Proxy eller Firewall Backup | hela produkten eller alla anslutna enheter |
| Policy | Threat Protection för pilotgrupp | tilldelade användare, enheter eller grupper |
En policy är den föredragna platsen när olika grupper behöver olika värden. Global Settings lämpar sig för gemensamma plattformsfunktioner och medvetet tenantövergripande standarder.
Förstå policyprioritet
Varje funktion har en Base Policy. Den kan inte tas bort eller inaktiveras och gäller när ingen mer specifik policy matchar.
Ytterligare policies utvärderas uppifrån och ned. Den första matchande policyn vinner. Specifika policies placeras därför ovanför allmänna regler. En användare eller enhet kombinerar inte automatiskt enskilda inställningar från flera policies för samma funktion.
Användarpolicies följer personen på personens enheter. Enhetspolicies gäller oberoende av den inloggade personen. Om båda typerna är möjliga för samma funktion avgör ordningen även då.
Shared Settings och Custom Roles
Vissa Global Settings används gemensamt av Endpoint och Server, exempelvis Tamper Protection, Allowed Applications, Website Management, Proxy Configuration, Blocked Items eller DLP-objekt.
En Custom Role behöver beroende på inställningen åtkomst till båda berörda produkterna, ibland även Encryption. Om åtkomst till en produkt saknas kan den gemensamma inställningen vara skrivskyddad eller helt spärrad. Detta kringgås inte med en bredare basroll utan måste beaktas i rollplaneringen.
Genomför en säker change
Före en global ändring fastställs omfattning och beroenden:
- fastställ berörda produkter, enheter och användare,
- spara aktuell inställning och export eller skärmbild,
- dokumentera verksamhetsbehov och slutdatum,
- använd om möjligt först en snävare policy för en pilotgrupp,
- genomför funktions-, säkerhets- och prestandatest,
- kontrollera Audit Log och påverkan på enheterna,
- testa eller schemalägg återställning.
Granska automatiska rekommendationer kritiskt
Account Health kan anmärka på globala inställningar eller policyinställningar och ibland erbjuda Fix automatically. En sådan korrigering följer Sophos rekommendation men känner inte till varje lokal applikation och varje driftkrav.
Auto-Fix hanteras därför som en normal change. Efter ändringen måste Audit Log, policytilldelning, enhetsstatus och verksamhetsapplikation kontrolleras. Verifikationen granskas med utvärdera och säkra Sophos Central Audit Logs; gränserna för automatiska rekommendationer förklaras i använd Sophos Central Account Health Check korrekt.
Typiska felbilder
Ändringen träffar fler enheter än väntat
Inställningen låg globalt eller i en högt prioriterad allmän policy. Omfattning, produktfilter och tilldelningar kontrolleras. En rollback genomförs kontrollerat, inte genom ett andra och ännu bredare undantag.
Den förväntade policyn tillämpas inte
Policyn är inaktiverad, felaktigt tilldelad eller placerad under en mer allmän matchande policy. På detaljsidan för den berörda enheten eller användaren kontrolleras vilken policy som faktiskt tillämpas.
Custom Admin kan se inställningen men inte ändra den
Funktionen är en Shared Setting och rollen saknar nödvändig åtkomst till alla berörda produkter eller behörigheten för Policy Management.
Global Settings ser tomt ut
Ett produktfilter är aktivt eller rollen saknar åtkomst till berörda produkter. Återställ filtret och kontrollera rollinformationen.