Sincronizar Microsoft Entra ID con Sophos Central
La sincronización con Microsoft Entra ID importa en Sophos Central los usuarios y grupos del tenant propio. Después, estos objetos pueden utilizarse, por ejemplo, en políticas de endpoints, protección del correo electrónico o políticas de ZTNA. Los dispositivos no se sincronizan.
La sincronización del directorio no es lo mismo que el inicio de sesión único. Pone los usuarios y grupos a disposición de Sophos Central, pero no habilita el inicio de sesión con Entra en Sophos Central ni configura un proveedor de identidad para ZTNA. Para completar un despliegue de ZTNA, después de la sincronización hay que continuar con la secuencia de configuración de Sophos ZTNA.
⚠️ La aplicación de Entra obtiene un amplio acceso de lectura al directorio mediante
Directory.Read.All. Por ello, debe utilizarse exclusivamente para esta sincronización. El secreto de cliente no debe aparecer nunca en tickets, capturas de pantalla, chats ni en el repositorio. El identificador de la aplicación y el dominio del tenant no son contraseñas, pero aun así deben anonimizarse en las imágenes públicas.
Algunas capturas existentes aún muestran la denominación anterior Azure AD y una interfaz antigua del portal. El flujo de trabajo sigue siendo reconocible; para los nombres de los menús y los permisos prevalece el texto actual.
Requisitos
Antes de iniciar la configuración, deben estar resueltos los siguientes puntos:
- un rol de administrador de Sophos Central adecuado
- Microsoft Entra ID y autorización para registrar una aplicación de tenant único
- un Global Administrator o Privileged Role Administrator para conceder el consentimiento de administrador en todo el tenant
- el dominio principal del tenant en
Microsoft Entra ID > Custom domain names - direcciones de correo electrónico para los usuarios que Sophos Central debe importar
- un responsable y una fecha programada para renovar posteriormente el secreto de cliente
Los usuarios de un mismo dominio no pueden sincronizarse simultáneamente mediante Active Directory local y Microsoft Entra ID. Sin embargo, AD puede seguir proporcionando dispositivos y grupos de dispositivos mientras Entra ID proporciona usuarios y grupos de usuarios del mismo dominio. Office 365 GCC High no es compatible con esta sincronización de Entra ID.
Solo se puede conectar un origen de Entra ID por dominio. Además, los usuarios y las direcciones de correo electrónico no pueden sincronizarse al mismo tiempo con varias cuentas de Sophos Central.
Conectar Microsoft Entra ID con Sophos Central
1. Preparar el origen del directorio en Sophos Central
En Sophos Central, abrir el icono Global Settings y acceder a:
Platform > Directory service > Add Microsoft Entra ID
Introducir un nombre inequívoco, una breve descripción y el dominio principal del tenant. Después de seleccionar Next, Central solicita los datos de la aplicación de Entra que se creará en los pasos siguientes.


2. Registrar una aplicación de Entra dedicada
En el Centro de administración de Microsoft Entra, realizar los pasos siguientes:
- Abrir
Enterprise applications > New application. - Seleccionar Create your own application.
- Introducir un nombre inequívoco, como
Sophos Microsoft Entra ID Sync. - Seleccionar Register an application to integrate with Microsoft Entra ID y crear la aplicación.
- Elegir Accounts in this organizational directory only (Single tenant) como tipo de cuenta.
- Seleccionar Web como tipo de URI de redirección e introducir
https://central.sophos.com. - Registrar la aplicación.
Single tenant limita la aplicación al directorio propio. La aplicación dedicada también separa la sincronización de Central de ZTNA, SSO y otras integraciones que requieren permisos o URI de redirección diferentes.




3. Registrar el identificador y el secreto de cliente
En Microsoft Entra ID > App registrations, abrir la nueva aplicación. En Overview, anotar el Application (client) ID. El Object ID no es el identificador de cliente que se necesita aquí.
A continuación, en Certificates & secrets > Client secrets > New client secret, crear un secreto con una fecha de expiración adecuada para el proceso operativo. Inmediatamente después de crearlo aparecen dos datos diferentes:
- Value: Este valor se introduce en Sophos Central como secreto de cliente.
- Secret ID: Este identificador no se utiliza para la conexión.
El valor del secreto solo se muestra una vez. Debe guardarse inmediatamente en un gestor de contraseñas autorizado; también hay que documentar el responsable y la fecha de expiración.


4. Conceder acceso de lectura mediante Microsoft Graph
En el registro de la aplicación, abrir API permissions > Add a permission > Microsoft Graph y añadir exactamente este permiso:
Application permissions > Directory.Read.All
A continuación, seleccionar Grant admin consent for [Tenant]. Después, el estado debe mostrar Granted for [Tenant].
Directory.Read.All es un permiso de aplicación porque Sophos Central realiza la sincronización en segundo plano sin que haya un usuario de Entra conectado. Para esta sincronización del directorio no se necesitan permisos delegados adicionales como openid, profile, User.Read.All o Group.Read.All. Tampoco debe concederse Directory.ReadWrite.All: la sincronización necesita acceso de lectura, no permisos de escritura en el tenant.




5. Guardar y probar la conexión en Sophos Central
Volver al origen de directorio preparado en Sophos Central e introducir los valores siguientes:
- Client ID: Application (client) ID de la aplicación de Entra
- Domain: dominio principal de
Custom domain names, no el identificador del tenant - Client secret: el Value guardado anteriormente, no el Secret ID
- Client secret expiration: fecha de expiración del secreto
A continuación, ejecutar Test connection, guardar la configuración con Save y repetir la prueba de conexión con los datos guardados. Solo dos pruebas correctas confirman que Central puede utilizar los valores almacenados.

Seleccionar usuarios y comprobar la primera sincronización
Elegir los filtros de forma consciente
Sophos Central puede importar todos los usuarios y grupos, hasta diez grupos mediante Object ID u objetos seleccionados con filtros de grupos o usuarios. Si ya existen usuarios en Central, All users and groups suele ser la opción más segura para la primera comparación, ya que proporciona a Central el mayor conjunto posible de coincidencias.
Si un objeto del directorio coincide con un objeto idéntico que hasta ese momento se gestionaba manualmente en Central, la sincronización puede convertirlo en un objeto de directorio. Por ello, antes del primer ciclo deben documentarse las coincidencias previstas, los roles y las asignaciones de políticas importantes. Una purga posterior de los datos sincronizados no puede deshacerse y puede eliminar datos asociados.
⚠️ Un cambio posterior del filtro modifica el inventario sincronizado. Los usuarios y grupos que queden fuera del nuevo filtro se eliminan de Sophos Central durante la siguiente sincronización. Los objetos administrados manualmente no se ven afectados.
Si el tenant ofrece Preview una vez finalizada la configuración, hay que desactivar el origen para utilizarla. La vista previa muestra el conjunto de datos seleccionado, pero no todas las consecuencias para los objetos existentes en Central. Es válida durante siete días o hasta la siguiente sincronización; si hay más de 20 000 registros, el resultado solo está disponible como exportación JSON. Si la función no está disponible, la primera ejecución debe realizarse con un conjunto piloto claramente definido y una lista documentada de los objetos esperados.
Configurar el horario e iniciar la primera ejecución
En Synchronization schedule, seleccionar una programación horaria, diaria, semanal o mensual. None significa que cada ejecución debe iniciarse manualmente.
A continuación:
- Activar Turn on.
- Iniciar Synchronize.
- En
My Environment > Users & Groups, comprobar un usuario esperado, un grupo esperado y su pertenencia. - En el origen de directorio, comprobar el estado, la hora de la última sincronización y el número de usuarios y grupos importados.
- Si aparecen advertencias, abrir también
AlertsyReports > Logs > General Logs > Events.
Una prueba de conexión correcta solo demuestra que Central puede utilizar la aplicación de Entra. Únicamente la comprobación del inventario de usuarios y grupos confirma que los filtros y la sincronización producen el resultado esperado.
Renovar el secreto de cliente antes de que expire
Un secreto caducado detiene las sincronizaciones posteriores. Por ello, la rotación debe comenzar antes de la fecha de expiración:
- Crear un nuevo secreto de cliente en el registro de aplicación existente y guardar de forma segura su Value y la fecha de expiración.
- Detener el origen de Entra ID en Sophos Central mediante Turn off.
- Introducir el nuevo valor del secreto y su nueva fecha de expiración.
- Ejecutar Test connection, seleccionar Save y volver a ejecutar Test connection.
- Activar el origen con Turn on, iniciar una sincronización y comprobar los usuarios y grupos.
- Eliminar el secreto antiguo de Entra ID únicamente después de una comprobación satisfactoria.
Hasta volver a activar el origen, una modificación de configuración que todavía no se haya activado en Central puede deshacerse con Revert. Después de Turn on, la nueva configuración entra en vigor durante la siguiente ejecución.
Acotar errores frecuentes
Verification failed due to invalid client ID
Por lo general, se ha copiado el Object ID en lugar del Application (client) ID o el inicio de sesión de la Enterprise Application correspondiente está desactivado. Comprobar ambos puntos en Entra ID y repetir la prueba de conexión.
AADSTS7000215: Invalid client secret
Central necesita el Value del secreto que se muestra una sola vez al crearlo. El Secret ID, de aspecto similar, no funciona. Si el valor ya no está disponible, hay que crear un secreto nuevo e introducirlo de forma controlada.
AADSTS7000222: Client secret expired
El secreto ha caducado. Crear un valor nuevo, guardarlo en Central junto con la nueva fecha de expiración y completar todo el proceso de rotación.
La conexión funciona, pero faltan usuarios o grupos
Primero, comprobar si el origen está activado, si se ha ejecutado una sincronización y si está activo el horario esperado. Después, verificar los filtros, la dirección de correo electrónico del usuario, la pertenencia a grupos y el dominio principal. En los permisos de API, Directory.Read.All debe figurar como permiso de Application con el consentimiento de administrador concedido.
Los usuarios aparecen duplicados
Sophos Central no puede combinar de forma fiable un usuario de Entra con otro creado anteriormente mediante un inicio de sesión de endpoint si el UPN, la dirección de correo electrónico y el nombre de inicio de sesión son distintos. Antes de efectuar una limpieza manual, hay que documentar ambas identidades, los dispositivos afectados y sus asignaciones de políticas.
Los usuarios desaparecen después de cambiar un filtro
Con frecuencia, no se trata de un error de transmisión. El nuevo filtro determina el siguiente inventario sincronizado y puede eliminar objetos importados anteriormente. Desactivar o corregir el filtro, documentar el alcance esperado y solo entonces volver a sincronizar.