Hoppa till innehållet
Avanet

Förstå Sophos Central Enterprise och Sub-Estates

Sophos Central Enterprise samlar flera självständiga Sophos Central-tenants under en Enterprise-hantering. Dessa tenants kallas Sub-Estates. Modellen passar koncerner, landsorganisationer, juridiskt separata enheter eller platser som behöver en egen gräns för data och administration.

Central Enterprise är inte detsamma som en enda stor tenant med många grupper. Varje Sub-Estate har egna användare, enheter, Policies, licenser, dataregion och lokala administratörer.

När Sub-Estates är lämpliga

En separat Sub-Estate är lämplig när minst en verklig gräns finns:

  • juridiskt eller organisatoriskt ansvar,
  • egen dataregion,
  • separata administratörer och godkännanden,
  • eget licens- eller kostnadsställe,
  • separata Policies, Reports eller auditkrav,
  • företagsförvärv med stegvis integration.

Enbart olika avdelningar motiverar inte automatiskt flera tenants. Om samma administration och dataregion räcker är grupper, Policies och Custom Roles ofta enklare.

Vad Enterprise centraliserar

Beroende på licens och funktion kan Enterprise-nivån:

  • skapa, söka och öppna Sub-Estates,
  • visa licensstatus och användning övergripande,
  • hantera Enterprise-administratörer,
  • sammanföra alerts från godkända Sub-Estates,
  • distribuera globala Templates och utvalda inställningar,
  • hantera API Credentials på Enterprise-nivå,
  • fördela Master-licenser till Sub-Estates.

Produktfunktioner och lokala särdrag är ändå fortsatt relevanta i respektive Sub-Estate. En Enterprise Template kan låsa eller sammanföra Settings, men ersätter inte en pilot eller lokal validering.

Åtkomst kräver fortfarande godkännande

När Enterprise Management aktiveras kopplas tillhörande konton som Sub-Estates. En Enterprise Admin kan öppna en befintlig Sub-Estate först när en Super Admin i denna Sub-Estate godkänner Enterprise-åtkomsten.

Godkännandet är långtgående: Enterprise Admin blir Super Admin i dessa Sub-Estates. När en Sub-Estate har tillåtit åtkomsten kan endast en Enterprise Super Admin upphäva kopplingen respektive opt-in.

Dataregion och nya Sub-Estates

När en ny Sub-Estate skapas väljs en dataregion. Beroende på tillgänglighet erbjuder Sophos bland annat USA, Kanada, Irland, Tyskland, Australien, Indien, Brasilien eller Japan. Standardvärdet motsvarar regionen för den primära Sub-Estate.

Före skapandet stäms regionen av mot dataskydd, latens, integration och juridiska krav. En senare tenantmigrering är betydligt mer komplicerad än att välja rätt från början.

Roller och personliga konton

Enterprise-roller är separata från rollerna i den enskilda Central Admin-tenanten. En särskild Enterprise Admin-åtkomst förhindrar att det dagliga tenantarbetet hela tiden utförs med koncernövergripande Super Admin-behörighet.

Endast en Enterprise Super Admin kan skapa API Credentials på Enterprise-nivå. Även där gäller separata Service Principal-roller, övervakning av utgångsdatum och Secret Rotation.

Alerts och Reports

Enterprise kan visa alerts från godkända Sub-Estates och möjliggöra åtgärder. Den aktuella Enterprise-vyn omfattar alerts i upp till 90 dagar och högst 2'500 poster. För äldre eller mer omfattande undersökningar öppnas respektive Sub-Estate eller används ett SIEM.

Dashboard-PDF:er kan exporteras från en Sub-Estate, men inte Central Overview. Personliga Custom Dashboards är även här knutna till respektive administratör.

Licensmodeller

Sub-Estates kan behålla individuella licenser eller konverteras till Enterprise Master Licensing. Master-licenser utgör en gemensam pool och tilldelas centralt. Konverteringen kan inte ångras och kräver därför separat licens- och kostnadsplanering.

Planera strukturen före aktivering

Före Enterprise Management skapas en matris:

FrågaBeslut
Vilka bolag eller regioner blir Sub-Estates?verksamhetsmässig och juridisk gräns
Vem är Enterprise Super Admin?minst två oberoende personer
Vem får öppna vilken Sub-Estate?roll- och godkännandemodell
Vilken dataregion gäller?dokumenteras för varje ny Sub-Estate
Hanteras licenser individuellt eller som Master Pool?klarlägg före oåterkallelig konvertering
Vilka Settings kommer från Enterprise Templates?definiera pilot, Override och låsningseffekt
Hur lagras alerts och auditdata?kombinera vyerna i Enterprise och Sub-Estate

Den tekniska aktiveringen beskrivs i Aktivera Sophos Central Enterprise Management.

Vanliga frågor

Är en Sub-Estate bara en enhetsgrupp?

Nej. Den är en egen Central-tenant med egen dataregion, administration, konfiguration och i förekommande fall egen licensiering.

Kan en Enterprise Admin öppna varje Sub-Estate direkt?

För befintliga Sub-Estates måste en lokal Super Admin först godkänna Enterprise-åtkomsten. Nya Sub-Estates som skapas direkt i Enterprise tillåter åtkomsten automatiskt.

Behöver varje organisation Central Enterprise?

Nej. För en organisation med en gemensam gräns för data och administration är en enda tenant med grupper, Policies och Custom Roles oftast enklare.