Hoppa till innehållet
Avanet

Sophos Server Protection: tilldela servergrupper och policyer

För en begränsad utrullning i Sophos Fusion (tidigare Sophos Central) skapar du under My Products > Server > Servers > Server Groups en pilotgrupp med en testserver som ännu inte tillhör någon grupp. Därefter tilldelar du gruppen en extra policy under My Products > Server > Policies, sparar och prioriterar den och kontrollerar under My Products > Server > Servers > Servername > Policies vilken policy som faktiskt gäller. För en server som redan tillhör en grupp måste målpolicyn däremot vara klar före gruppbytet. En lyckad agentinstallation bevisar inte i sig att policyn har tilldelats.

En servergrupp samlar servrar som mål för tilldelning. Den är inte en egen skyddspolicy och ska inte förväxlas med en datorgrupp för Endpoint. En server kan bara tillhöra en servergrupp. Det är särskilt viktigt när du flyttar en produktionsserver: om du väljer den i en ny grupp tas den bort från sin tidigare grupp, vilket kan ändra vilka policyer som gäller för den inom samtliga gruppberoende policytyper.

Skapa en pilotgrupp och kontrollera medlemskapet

Välj för detta förfarande en representativ testserver som inte är verksamhetskritisk och ännu inte har tilldelats någon servergrupp. Anteckna i förväg vilka policyer som för närvarande gäller på servern för relevanta typer och avsätt ett underhållsfönster för funktionstestet. Välj också en server utanför den planerade pilotgruppen som kontrollvärd och anteckna den policy som visas för den per berörd typ. Exempelvärden som SRV-Pilot-Web och srv-web-test-01 är påhittade; ersätt dem med egna grupp- och servernamn. Gruppnamnet ska visa omfattningen, inte antyda en annan policyeffekt. Om servern redan tillhör en grupp följer du i stället förberedelseordningen i avsnittet Flytta en befintlig server säkert.

  1. Öppna fliken Server Groups under My Products > Server > Servers. Listan visar grupperna och hur många servrar de innehåller.
  2. Välj Add Server Group uppe till höger. Ange ett namn, till exempel SRV-Pilot-Web, och en kort beskrivning av pilotens syfte.
  3. Välj bara den avsedda testservern srv-web-test-01 bland servrarna som ska tilldelas. Kontrollera innan du bekräftar att den inte tillhör någon annan servergrupp. Om den redan tillhör en grupp ska du inte välja den här: då tas den bort från sin tidigare grupp. Förbered först målpolicyerna enligt beskrivningen nedan.
  4. Skapa gruppen och öppna den via dess namn. Kontrollera under Summary att srv-web-test-01 finns bland Assigned Servers och att antalet medlemmar stämmer. Om något behöver rättas väljer du Edit till vänster, ändrar Assigned Servers och sparar med Save.

Gruppen i sig aktiverar ingen extra policy. På fliken Policies för den öppna gruppen ser du vilka policyer som är aktiverade och tillämpas på gruppen. Den vyn är en första kontroll av omfattningen, men för att godkänna en konkret värd behöver du senare också kontrollera direkt på servern.

Tilldela en policy till servergruppen

Om alla servrar ska ha samma inställningar kan respektive policytyps Base Policy räcka. Sophos tillhandahåller den; den är alltid tillgänglig och kan varken inaktiveras eller tas bort. En extra policy behövs bara vid en motiverad avvikelse, till exempel för en snävt avgränsad pilot. Base Policy är då en reservpolicy, inte ett lager som servern hämtar enskilda inställningar från som komplement till en högre prioriterad policy.

  1. Öppna My Products > Server > Policies. Dokumentera före ändringar den befintliga ordningen för den berörda typen, inklusive placeringen av policyer med bredare målgrupp. Anteckna också det tidigare policynamnet för samma typ under Servers > Servername > Policies på kontrollvärden utanför pilotgruppen. Skapa en ny policy för piloten via Add Policy, som inte delas med andra grupper eller servrar, och välj serverfunktionen Threat Protection om en dialogruta visas. Enligt Sophos gäller ett ytterligare val av policytyp bara Endpoint Protection. Ändra inte befintliga delade policyer här och återanvänd dem inte som pilotpolicy. Skapa inte av misstag en datorpolicy under Endpoint > Policies. Den allmänna modellen för ordning och Base Policy förklaras i grundartikeln om Endpoint-policyer; dess tilldelning till datorer är inte serverns omfattning.
  2. Ge den extra policyn ett igenkännbart namn, till exempel TP-SRV-Pilot-Web.
  3. Tilldela under Servers i policydetaljerna enbart pilotgruppen SRV-Pilot-Web som mål. Kontrollera alla mål innan du sparar: inga andra servergrupper, enskilda servrar eller bredare mål; välj ingen datorgrupp för Endpoint. Om policyn i fråga inte kan begränsas exklusivt på det sättet ska du inte fortsätta piloten med den. Hur servergrupper väljs kan variera mellan policyer.
  4. Kontrollera inställningarna för den valda typen under Settings, aktivera den extra policyn och välj Save. Kontrollera i policylistan att den har sparats, är aktiv och fortfarande enbart har pilotgruppen som mål. Välj bara inställningar vars effekt på pilotservern har bedömts i förväg.
  5. Placera pilotpolicyn ovanför policyer med bredare målgrupp i listan för samma typ (med dra och släpp) och kontrollera ordningen som visas. Base Policy ligger kvar längst ned. En bredare matchande policy ovanför pilotpolicyn skulle få företräde framför pilottilldelningen. Jämför omedelbart efter omordningen policyn av samma typ på den tidigare dokumenterade kontrollvärden med utgångsvärdet. Om den har ändrats återställer du den ursprungliga ordningen och pilottilldelningen, kontrollerar kontrollvärden igen och stoppar utrullningen.
  6. Öppna gruppinformationen igen under Server Groups > SRV-Pilot-Web > Policies. Kontrollera namn och aktiveringsstatus för policyn som tillämpas där. En grå symbol intill en policy visar att en säkerhetsinställning är inaktiverad i den policyn; den bevisar inte att servern använder den avsedda funktionen.

Sophos Fusion kontrollerar policyer uppifrån och ned för varje funktion och använder den första aktiva policyn som matchar. Två policyer av samma typ kombineras inte fält för fält. I vårt exempel ska TP-SRV-Pilot-Web gälla för testservern före en allmän policy för Threat Protection; en server utanför pilotgruppen behåller sin tidigare matchande policy eller Base Policy. Ordningen och målgruppen är därför lika viktiga som inställningarna i policyn.

Flytta en befintlig server säkert

En produktionsserver som redan tillhör en grupp ska inte användas i skapandeförfarandet ovan. Anteckna före flytten dess tidigare grupp och de policyer som visas som gällande på servern för varje berörd policytyp. Anteckna för varje typ som ändras även den tidigare prioritetsordningen och den policy som tillämpas på en kontrollvärd utanför målgruppen. Förbered nya policyer som enbart tilldelas målgruppen, kontrollera inställningar och mål, spara med Save, kontrollera att de är aktiva och placera dem före bredare matchande policyer. Jämför kontrollvärden efter omordningen och före gruppbytet; återställ ordning och tilldelning och avbryt om något avviker. Kontrollera särskilt om andra funktioner än Threat Protection är beroende av den tidigare grupptilldelningen; avgör i förväg vilken målpolicy eller medvetet accepterad reservpolicy som ska gälla för dem.

Tilldela först servern till målgruppen via Assigned Servers när målgruppen och dess policyer är klara, inom det överenskomna underhållsfönstret. Den lämnar då sin tidigare grupp; gruppbytet sker inte atomärt tillsammans med en policy som skapas i efterhand. Jämför omedelbart därefter på servern under Policies varje tidigare antecknad typ med det förväntade resultatet och testa de ändrade skyddsfunktionerna. Jämför även kontrollvärden på nytt med dess utgångsvärde. Vid en oväntad tilldelning följer du återställningsanvisningarna nedan. Den exakta tiden för omställning eller tillämpning på värden har inte testats i en tenant här.

Validera gällande policy på den namngivna servern

Öppna srv-web-test-01 under My Products > Server > Servers (alternativt My Environment > Computers & Servers) och välj sedan Policies. Jämför policynamnet som visas för aktuell Type med TP-SRV-Pilot-Web. Upprepa jämförelsen för varje annan policytyp vars tilldelning skulle ändras. Om du klickar på policynamnet öppnas de delade policydetaljerna; ändra inget där utan att först bedöma följderna.

Godkännandekriterier: Gruppen innehåller exakt de planerade medlemmarna, dess vy Policies visar den avsedda tilldelningen och den förväntade policyn visas för den kontrollerade typen på den namngivna servern. På den kontrollvärd utanför pilotgruppen som dokumenterades i förväg måste samma policynamn visas före och efter ändringen för varje berörd typ. Om så inte är fallet återställer du den ursprungliga ordningen och måltilldelningen, kontrollerar igen och avstår från utrullning. Denna kontroll i portalen bekräftar den synliga tilldelningen; den ersätter inte ett funktionstest av den valda skyddsinställningen på pilotservern. Utöka omfattningen först när båda kontrollerna är klara.

Om den förväntade policyn inte visas

  • Servern finns inte i pilotgruppen: Kontrollera det faktiska värdnamnet under Server Groups > SRV-Pilot-Web > Summary > Assigned Servers. Om servern redan har tilldelats en annan grupp kan den inte samtidigt tillhöra pilotgruppen. Rätta gruppbytet medvetet och kontrollera sedan servern igen.
  • Fel policytyp eller fel produktområde: Jämför samma funktion under My Products > Server > Policies som i serverns kolumn Type. En datorgrupp för Endpoint eller en Endpoint-policy ersätter inte en servertilldelning.
  • Base Policy i stället för pilotpolicyn: Kontrollera att TP-SRV-Pilot-Web är aktiv, har rätt grupp som mål och ligger före en bredare matchande policy. Base Policy används om ingen annan policy ovanför matchar. Rätta först tilldelning och prioritet i stället för att installera om agenten förhastat.
  • Rätt namn men oväntad effekt: Var uppmärksam på grå symboler för inaktiverade inställningar i gruppvyn; kontrollera den konkreta policyinställningen och skyddsstatusen på pilotservern. Om ändringen inte slår igenom trots att rätt tilldelning och inställning visas, undersök den berörda policytypen och serverstatusen var för sig i stället för att blint ändra policyn för alla grupper.

Återställ piloten

Den ursprungliga grupptillhörigheten (även ingen grupp), de tidigare gällande policyerna per berörd typ, den ursprungliga policyordningen och kontrollvärdens policy måste dokumenteras före ingreppet. Stoppa utrullningen vid en oväntad tilldelning och återställ medlemskapet på rätt sätt:

  • Testserver som ursprungligen inte tillhörde någon grupp: Öppna Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers, ta bort testservern från pilotgruppen och spara med Save. Därefter ska den inte vara tilldelad någon servergrupp.
  • Server som ursprungligen tillhörde en grupp: Öppna Summary > Edit > Assigned Servers i den ursprungliga gruppen, lägg till servern igen och spara med Save. Den tas då bort från pilotgruppen; kontrollera att den ursprungliga grupptillhörigheten har återställts.

Ta sedan bort tilldelningen av pilotpolicyn och återställ varje ändrad policyordning till det dokumenterade utgångsläget. Om pilotinställningar har ändrats ska även dessa återställas utifrån de värden som dokumenterades i förväg. Inaktivera eller radera inte en delad policy utan att bedöma följderna. Jämför under Policies på den återställda servern tilldelningen för varje berörd typ med utgångsvärdet, och gör samma sak på kontrollvärden utanför pilotgruppen. Fortsätt inte utrullningen vid avvikelser; undersök i stället den berörda tilldelningen och prioriteten. Om en grupp tas bort finns servrarna kvar; det ersätter varken denna återställning eller den förnyade kontrollen av policyerna.