Förstå Sophos Central Enterprise och Sub-Estates
Sophos Central Enterprise samlar flera självständiga Sophos Central-tenants under en Enterprise-hantering. Dessa tenants kallas Sub-Estates. Modellen passar koncerner, landsorganisationer, juridiskt separata enheter eller platser som behöver en egen gräns för data och administration.
Central Enterprise är inte detsamma som en enda stor tenant med många grupper. Varje Sub-Estate har egna användare, enheter, Policies, licenser, dataregion och lokala administratörer.
När Sub-Estates är lämpliga
En separat Sub-Estate är lämplig när minst en verklig gräns finns:
- juridiskt eller organisatoriskt ansvar,
- egen dataregion,
- separata administratörer och godkännanden,
- eget licens- eller kostnadsställe,
- separata Policies, Reports eller auditkrav,
- företagsförvärv med stegvis integration.
Enbart olika avdelningar motiverar inte automatiskt flera tenants. Om samma administration och dataregion räcker är grupper, Policies och Custom Roles ofta enklare.
Vad Enterprise centraliserar
Beroende på licens och funktion kan Enterprise-nivån:
- skapa, söka och öppna Sub-Estates,
- visa licensstatus och användning övergripande,
- hantera Enterprise-administratörer,
- sammanföra alerts från godkända Sub-Estates,
- distribuera globala Templates och utvalda inställningar,
- hantera API Credentials på Enterprise-nivå,
- fördela Master-licenser till Sub-Estates.
Produktfunktioner och lokala särdrag är ändå fortsatt relevanta i respektive Sub-Estate. En Enterprise Template kan låsa eller sammanföra Settings, men ersätter inte en pilot eller lokal validering.
Åtkomst kräver fortfarande godkännande
När Enterprise Management aktiveras kopplas tillhörande konton som Sub-Estates. En Enterprise Admin kan öppna en befintlig Sub-Estate först när en Super Admin i denna Sub-Estate godkänner Enterprise-åtkomsten.
Godkännandet är långtgående: Enterprise Admin blir Super Admin i dessa Sub-Estates. När en Sub-Estate har tillåtit åtkomsten kan endast en Enterprise Super Admin upphäva kopplingen respektive opt-in.
Dataregion och nya Sub-Estates
När en ny Sub-Estate skapas väljs en dataregion. Beroende på tillgänglighet erbjuder Sophos bland annat USA, Kanada, Irland, Tyskland, Australien, Indien, Brasilien eller Japan. Standardvärdet motsvarar regionen för den primära Sub-Estate.
Före skapandet stäms regionen av mot dataskydd, latens, integration och juridiska krav. En senare tenantmigrering är betydligt mer komplicerad än att välja rätt från början.
Roller och personliga konton
Enterprise-roller är separata från rollerna i den enskilda Central Admin-tenanten. En särskild Enterprise Admin-åtkomst förhindrar att det dagliga tenantarbetet hela tiden utförs med koncernövergripande Super Admin-behörighet.
Endast en Enterprise Super Admin kan skapa API Credentials på Enterprise-nivå. Även där gäller separata Service Principal-roller, övervakning av utgångsdatum och Secret Rotation.
Alerts och Reports
Enterprise kan visa alerts från godkända Sub-Estates och möjliggöra åtgärder. Den aktuella Enterprise-vyn omfattar alerts i upp till 90 dagar och högst 2'500 poster. För äldre eller mer omfattande undersökningar öppnas respektive Sub-Estate eller används ett SIEM.
Dashboard-PDF:er kan exporteras från en Sub-Estate, men inte Central Overview. Personliga Custom Dashboards är även här knutna till respektive administratör.
Licensmodeller
Sub-Estates kan behålla individuella licenser eller konverteras till Enterprise Master Licensing. Master-licenser utgör en gemensam pool och tilldelas centralt. Konverteringen kan inte ångras och kräver därför separat licens- och kostnadsplanering.
Planera strukturen före aktivering
Före Enterprise Management skapas en matris:
| Fråga | Beslut |
|---|---|
| Vilka bolag eller regioner blir Sub-Estates? | verksamhetsmässig och juridisk gräns |
| Vem är Enterprise Super Admin? | minst två oberoende personer |
| Vem får öppna vilken Sub-Estate? | roll- och godkännandemodell |
| Vilken dataregion gäller? | dokumenteras för varje ny Sub-Estate |
| Hanteras licenser individuellt eller som Master Pool? | klarlägg före oåterkallelig konvertering |
| Vilka Settings kommer från Enterprise Templates? | definiera pilot, Override och låsningseffekt |
| Hur lagras alerts och auditdata? | kombinera vyerna i Enterprise och Sub-Estate |
Den tekniska aktiveringen beskrivs i Aktivera Sophos Central Enterprise Management.