Ir al contenido
Avanet

Sincronizar Microsoft Entra ID con Sophos Central

La sincronización con Microsoft Entra ID importa en Sophos Central los usuarios y grupos del tenant propio. Después, estos objetos pueden utilizarse, por ejemplo, en políticas de endpoints, protección del correo electrónico o políticas de ZTNA. Los dispositivos no se sincronizan.

La sincronización del directorio no es lo mismo que el inicio de sesión único. Pone los usuarios y grupos a disposición de Sophos Central, pero no habilita el inicio de sesión con Entra en Sophos Central ni configura un proveedor de identidad para ZTNA. Para completar un despliegue de ZTNA, después de la sincronización hay que continuar con la secuencia de configuración de Sophos ZTNA.

⚠️ La aplicación de Entra obtiene un amplio acceso de lectura al directorio mediante Directory.Read.All. Por ello, debe utilizarse exclusivamente para esta sincronización. El secreto de cliente no debe aparecer nunca en tickets, capturas de pantalla, chats ni en el repositorio. El identificador de la aplicación y el dominio del tenant no son contraseñas, pero aun así deben anonimizarse en las imágenes públicas.

Algunas capturas existentes aún muestran la denominación anterior Azure AD y una interfaz antigua del portal. El flujo de trabajo sigue siendo reconocible; para los nombres de los menús y los permisos prevalece el texto actual.

Requisitos

Antes de iniciar la configuración, deben estar resueltos los siguientes puntos:

  • un rol de administrador de Sophos Central adecuado
  • Microsoft Entra ID y autorización para registrar una aplicación de tenant único
  • un Global Administrator o Privileged Role Administrator para conceder el consentimiento de administrador en todo el tenant
  • el dominio principal del tenant en Microsoft Entra ID > Custom domain names
  • direcciones de correo electrónico para los usuarios que Sophos Central debe importar
  • un responsable y una fecha programada para renovar posteriormente el secreto de cliente

Los usuarios de un mismo dominio no pueden sincronizarse simultáneamente mediante Active Directory local y Microsoft Entra ID. Sin embargo, AD puede seguir proporcionando dispositivos y grupos de dispositivos mientras Entra ID proporciona usuarios y grupos de usuarios del mismo dominio. Office 365 GCC High no es compatible con esta sincronización de Entra ID.

Solo se puede conectar un origen de Entra ID por dominio. Además, los usuarios y las direcciones de correo electrónico no pueden sincronizarse al mismo tiempo con varias cuentas de Sophos Central.

Conectar Microsoft Entra ID con Sophos Central

1. Preparar el origen del directorio en Sophos Central

En Sophos Central, abrir el icono Global Settings y acceder a:

Platform > Directory service > Add Microsoft Entra ID

Introducir un nombre inequívoco, una breve descripción y el dominio principal del tenant. Después de seleccionar Next, Central solicita los datos de la aplicación de Entra que se creará en los pasos siguientes.

Abrir el servicio de directorio en Sophos Central
El origen de Entra ID se gestiona en Platform > Directory service.
Seleccionar Microsoft Entra ID como servicio de directorio
La interfaz anterior aún denomina al servicio Azure AD sync; la opción actual es Add Microsoft Entra ID.

2. Registrar una aplicación de Entra dedicada

En el Centro de administración de Microsoft Entra, realizar los pasos siguientes:

  1. Abrir Enterprise applications > New application.
  2. Seleccionar Create your own application.
  3. Introducir un nombre inequívoco, como Sophos Microsoft Entra ID Sync.
  4. Seleccionar Register an application to integrate with Microsoft Entra ID y crear la aplicación.
  5. Elegir Accounts in this organizational directory only (Single tenant) como tipo de cuenta.
  6. Seleccionar Web como tipo de URI de redirección e introducir https://central.sophos.com.
  7. Registrar la aplicación.

Single tenant limita la aplicación al directorio propio. La aplicación dedicada también separa la sincronización de Central de ZTNA, SSO y otras integraciones que requieren permisos o URI de redirección diferentes.

Abrir Enterprise applications en el antiguo portal de Azure
La interfaz anterior utiliza Enterprise applications; actualmente esta sección se encuentra en Microsoft Entra ID.
Crear una nueva aplicación empresarial
New application inicia el registro de la aplicación dedicada a la sincronización.
Crear una aplicación propia para la sincronización de Entra ID
La aplicación se registra para integrarla con Microsoft Entra ID.
Registrar una aplicación de tenant único para Sophos Central
El tipo de cuenta Single tenant y la URI de redirección https://central.sophos.com corresponden a la sincronización general del directorio de Central.

3. Registrar el identificador y el secreto de cliente

En Microsoft Entra ID > App registrations, abrir la nueva aplicación. En Overview, anotar el Application (client) ID. El Object ID no es el identificador de cliente que se necesita aquí.

A continuación, en Certificates & secrets > Client secrets > New client secret, crear un secreto con una fecha de expiración adecuada para el proceso operativo. Inmediatamente después de crearlo aparecen dos datos diferentes:

  • Value: Este valor se introduce en Sophos Central como secreto de cliente.
  • Secret ID: Este identificador no se utiliza para la conexión.

El valor del secreto solo se muestra una vez. Debe guardarse inmediatamente en un gestor de contraseñas autorizado; también hay que documentar el responsable y la fecha de expiración.

Abrir App registrations en Microsoft Entra ID
La aplicación de sincronización se sigue configurando en App registrations.
Crear un secreto de cliente para la sincronización con Sophos Central
El valor del secreto y la fecha de expiración deben documentarse de forma segura nada más crearlo.

4. Conceder acceso de lectura mediante Microsoft Graph

En el registro de la aplicación, abrir API permissions > Add a permission > Microsoft Graph y añadir exactamente este permiso:

Application permissions > Directory.Read.All

A continuación, seleccionar Grant admin consent for [Tenant]. Después, el estado debe mostrar Granted for [Tenant].

Directory.Read.All es un permiso de aplicación porque Sophos Central realiza la sincronización en segundo plano sin que haya un usuario de Entra conectado. Para esta sincronización del directorio no se necesitan permisos delegados adicionales como openid, profile, User.Read.All o Group.Read.All. Tampoco debe concederse Directory.ReadWrite.All: la sincronización necesita acceso de lectura, no permisos de escritura en el tenant.

Seleccionar Microsoft Graph en los permisos de API
La vista anterior muestra una ruta de búsqueda alternativa; en la interfaz actual hay que seleccionar Microsoft APIs > Microsoft Graph.
Seleccionar Directory Read All como permiso de aplicación
Directory.Read.All se selecciona en Application permissions.
Conceder el consentimiento de administrador para Directory Read All
El consentimiento de administrador en todo el tenant activa el permiso para la sincronización en segundo plano.
Revisar la aplicación de Entra para la sincronización con Sophos Central
La revisión final incluye el identificador de la aplicación, el permiso y el estado del secreto.

5. Guardar y probar la conexión en Sophos Central

Volver al origen de directorio preparado en Sophos Central e introducir los valores siguientes:

  • Client ID: Application (client) ID de la aplicación de Entra
  • Domain: dominio principal de Custom domain names, no el identificador del tenant
  • Client secret: el Value guardado anteriormente, no el Secret ID
  • Client secret expiration: fecha de expiración del secreto

A continuación, ejecutar Test connection, guardar la configuración con Save y repetir la prueba de conexión con los datos guardados. Solo dos pruebas correctas confirman que Central puede utilizar los valores almacenados.

Prueba de conexión correcta entre Sophos Central y Microsoft Entra ID
La prueba de conexión debe ser correcta antes y después de guardar.

Seleccionar usuarios y comprobar la primera sincronización

Elegir los filtros de forma consciente

Sophos Central puede importar todos los usuarios y grupos, hasta diez grupos mediante Object ID u objetos seleccionados con filtros de grupos o usuarios. Si ya existen usuarios en Central, All users and groups suele ser la opción más segura para la primera comparación, ya que proporciona a Central el mayor conjunto posible de coincidencias.

Si un objeto del directorio coincide con un objeto idéntico que hasta ese momento se gestionaba manualmente en Central, la sincronización puede convertirlo en un objeto de directorio. Por ello, antes del primer ciclo deben documentarse las coincidencias previstas, los roles y las asignaciones de políticas importantes. Una purga posterior de los datos sincronizados no puede deshacerse y puede eliminar datos asociados.

⚠️ Un cambio posterior del filtro modifica el inventario sincronizado. Los usuarios y grupos que queden fuera del nuevo filtro se eliminan de Sophos Central durante la siguiente sincronización. Los objetos administrados manualmente no se ven afectados.

Si el tenant ofrece Preview una vez finalizada la configuración, hay que desactivar el origen para utilizarla. La vista previa muestra el conjunto de datos seleccionado, pero no todas las consecuencias para los objetos existentes en Central. Es válida durante siete días o hasta la siguiente sincronización; si hay más de 20 000 registros, el resultado solo está disponible como exportación JSON. Si la función no está disponible, la primera ejecución debe realizarse con un conjunto piloto claramente definido y una lista documentada de los objetos esperados.

Configurar el horario e iniciar la primera ejecución

En Synchronization schedule, seleccionar una programación horaria, diaria, semanal o mensual. None significa que cada ejecución debe iniciarse manualmente.

A continuación:

  1. Activar Turn on.
  2. Iniciar Synchronize.
  3. En My Environment > Users & Groups, comprobar un usuario esperado, un grupo esperado y su pertenencia.
  4. En el origen de directorio, comprobar el estado, la hora de la última sincronización y el número de usuarios y grupos importados.
  5. Si aparecen advertencias, abrir también Alerts y Reports > Logs > General Logs > Events.

Una prueba de conexión correcta solo demuestra que Central puede utilizar la aplicación de Entra. Únicamente la comprobación del inventario de usuarios y grupos confirma que los filtros y la sincronización producen el resultado esperado.

Renovar el secreto de cliente antes de que expire

Un secreto caducado detiene las sincronizaciones posteriores. Por ello, la rotación debe comenzar antes de la fecha de expiración:

  1. Crear un nuevo secreto de cliente en el registro de aplicación existente y guardar de forma segura su Value y la fecha de expiración.
  2. Detener el origen de Entra ID en Sophos Central mediante Turn off.
  3. Introducir el nuevo valor del secreto y su nueva fecha de expiración.
  4. Ejecutar Test connection, seleccionar Save y volver a ejecutar Test connection.
  5. Activar el origen con Turn on, iniciar una sincronización y comprobar los usuarios y grupos.
  6. Eliminar el secreto antiguo de Entra ID únicamente después de una comprobación satisfactoria.

Hasta volver a activar el origen, una modificación de configuración que todavía no se haya activado en Central puede deshacerse con Revert. Después de Turn on, la nueva configuración entra en vigor durante la siguiente ejecución.

Acotar errores frecuentes

Verification failed due to invalid client ID

Por lo general, se ha copiado el Object ID en lugar del Application (client) ID o el inicio de sesión de la Enterprise Application correspondiente está desactivado. Comprobar ambos puntos en Entra ID y repetir la prueba de conexión.

AADSTS7000215: Invalid client secret

Central necesita el Value del secreto que se muestra una sola vez al crearlo. El Secret ID, de aspecto similar, no funciona. Si el valor ya no está disponible, hay que crear un secreto nuevo e introducirlo de forma controlada.

AADSTS7000222: Client secret expired

El secreto ha caducado. Crear un valor nuevo, guardarlo en Central junto con la nueva fecha de expiración y completar todo el proceso de rotación.

La conexión funciona, pero faltan usuarios o grupos

Primero, comprobar si el origen está activado, si se ha ejecutado una sincronización y si está activo el horario esperado. Después, verificar los filtros, la dirección de correo electrónico del usuario, la pertenencia a grupos y el dominio principal. En los permisos de API, Directory.Read.All debe figurar como permiso de Application con el consentimiento de administrador concedido.

Los usuarios aparecen duplicados

Sophos Central no puede combinar de forma fiable un usuario de Entra con otro creado anteriormente mediante un inicio de sesión de endpoint si el UPN, la dirección de correo electrónico y el nombre de inicio de sesión son distintos. Antes de efectuar una limpieza manual, hay que documentar ambas identidades, los dispositivos afectados y sus asignaciones de políticas.

Los usuarios desaparecen después de cambiar un filtro

Con frecuencia, no se trata de un error de transmisión. El nuevo filtro determina el siguiente inventario sincronizado y puede eliminar objetos importados anteriormente. Desactivar o corregir el filtro, documentar el alcance esperado y solo entonces volver a sincronizar.