Ir al contenido
Avanet

Autenticar usuarios AP6 con Microsoft Entra ID

Sophos Fusion Wireless puede usar Microsoft Entra ID como proveedor de identidad para SSID AP6 con cifrado Enterprise. El proceso tiene tres partes separadas: una aplicación de un solo tenant en Entra ID, un objeto IdP externo en Sophos Fusion (antes Sophos Central) y un perfil EAP adecuado en los endpoints.

Procedimiento rápido: registrar en Entra ID una aplicación sin Redirect URI, anotar Client ID y Tenant ID, crear un client secret y establecer exactamente Domain.Read.All como permiso Application y User.Read como permiso Delegated. Después, en Sophos Fusion, ir a My Products > Wireless > SSIDs > RADIUS > Add > Add external identity provider, introducir los cuatro valores, ejecutar Test connection y asignar el IdP a un SSID Enterprise AP6.

⚠️ Límite importante: este IdP solo admite aquí EAP-TTLS con PAP como autenticación interna. No admite VLAN asignadas por RADIUS, RADIUS Accounting ni autenticación backend para un Captive Portal. Si necesita alguna de estas funciones, este proceso de Entra no es adecuado.

Requisitos y decisión sobre clientes

Las cuentas previstas deben existir y poder usarse en Entra ID antes de registrar la aplicación. Microsoft documenta cómo crear, invitar y eliminar cuentas en la guía enlazada. Para el piloto, use una cuenta de prueba autorizada y no una identidad administrativa privilegiada.

La existencia de una cuenta no demuestra su compatibilidad. Antes del despliegue, cree una matriz piloto específica del tenant para las directivas y los tipos de identidad realmente previstos: MFA y Conditional Access, cuentas sin contraseña, invitados e identidades federadas. TTLS/PAP no puede mostrar una solicitud interactiva en el navegador. No deduzca la compatibilidad de los permisos de Graph. Si un caso no completa un inicio de sesión piloto real o Sophos no ha confirmado su flujo de autenticación, deténgalo y escálelo al soporte de Sophos y al responsable de identidades.

La flota de clientes determina el modo de cifrado:

  • Windows y Android: Sophos indica que estos dispositivos no admiten TTLS/PAP con WPA3 Enterprise. Por ello, el SSID debe usar WPA2/WPA3 Enterprise.
  • Dispositivos Apple: necesitan un perfil de configuración Wi-Fi instalado con EAP method: TTLS e Inner authentication: PAP. Sophos remite a Apple Configurator para crearlo e instalarlo.
  • Otros clientes: la página de Sophos no promete compatibilidad. Pruebe EAP-TTLS/PAP y el modo Enterprise seleccionado con los modelos y versiones de sistema reales antes del despliegue.

⚠️ Condición de parada para proteger las credenciales: PAP transmite una contraseña reutilizable dentro del túnel TTLS. Por ello, cada cliente debe validar la cadena de certificados de servidor esperada y la identidad del servidor mediante ajustes de cliente o MDM aprobados. No desactive nunca la validación ni acepte certificados desconocidos. Sophos no publica la identidad del servidor, la cadena de confianza específica del entorno ni todos los valores del perfil. Sin valores aprobados por el responsable de identidades, el despliegue queda bloqueado; no los adivine.

Registrar la aplicación Entra y proteger sus valores

  1. Inicie sesión en Microsoft Entra admin center.
  2. Abra Entra ID > App registrations y seleccione New registration.
  3. Introduzca un nombre único, por ejemplo Sophos-Central-AP6-Auth.
  4. En Supported account types, seleccione Single tenant only.
  5. Deje Redirect URI vacío salvo que su entorno lo requiera y seleccione Register.
  6. En Overview, anote Application (client) ID y Directory (tenant) ID.
  7. Abra Certificates & secrets > Client secrets > New client secret, añada una descripción, seleccione una vigencia acorde con su rotación y pulse Add.
  8. Use de inmediato Copy to clipboard para guardar el valor en el almacén de secretos aprobado. No volverá a mostrarse; si lo pierde, deberá crear otro.
  9. Vaya a Entra ID > Domain names > Custom domain names, anote el Name del dominio previsto y verifique que su Status sea Verified.

Ahora dispone de cuatro valores específicos del entorno para Sophos Fusion: Client ID, Client secret, Domain name verificado y Tenant ID. Los ID pertenecen a la configuración, pero el secret no debe aparecer en tickets, capturas, chats ni control de versiones.

Establecer solo los permisos Graph documentados

En la aplicación registrada, abra API permissions > Add a permission > Microsoft Graph. Seleccione Application permissions, marque Domain.Read.All y seleccione Add permissions. Abra de nuevo Add a permission > Microsoft Graph, seleccione Delegated permissions, marque User.Read y seleccione Add permissions.

PermissionTypeAdmin consent required
Domain.Read.AllApplicationYes
User.ReadDelegatedYes

Seleccione Grant admin consent for y Yes. Compruebe en la lista final que Domain.Read.All tiene el tipo Application, User.Read el tipo Delegated y ambas muestran Granted. No añada permisos Graph adicionales.

Añadir Entra ID como IdP en Sophos Fusion

  1. Inicie sesión en Sophos Fusion en https://fusion.sophos.com y abra My Products > Wireless > SSIDs > RADIUS.
  2. Seleccione Add > Add external identity provider.
  3. En Name, introduzca un nombre único, como HQ-Entra-ID. Aparecerá en la página RADIUS y en la lista de servidores del SSID AP6.
  4. Introduzca Application (client) ID como Client ID.
  5. Introduzca el valor protegido en Client secret.
  6. Introduzca el dominio personalizado verificado en Domain name.
  7. Introduzca Directory (tenant) ID como Tenant ID.
  8. Seleccione Test connection. Use Save solo después del mensaje de éxito.

Trate la aceptación como tres comprobaciones separadas: Test connection solo valida la configuración de Fusion al IdP; una conexión real valida TTLS/PAP y la directiva de la identidad piloto; únicamente el tráfico posterior valida IP, DHCP, DNS, VLAN, gateway y reglas. El éxito de una capa no demuestra las siguientes.

Asignar el IdP a un SSID piloto AP6

Inventaríe primero todos los SSID Enterprise del AP piloto, sus bandas y su selección RADIUS/IdP. AP6 solo admite una configuración RADIUS por banda; guardar otra selección en una banda compartida puede sobrescribir la existente y afectar a ambos SSID. Prefiera un AP sin conflictos.

Siga el procedimiento AP6 para RADIUS y WPA3 Enterprise, seleccione HQ-Entra-ID y use solo un AP piloto sin conflictos. Para Windows o Android, seleccione WPA2/WPA3 Enterprise y mantenga desactivados RADIUS VLAN assignment, RADIUS Accounting y el backend del Captive Portal. Antes de Save, documente la selección RADIUS/IdP, las bandas y las asignaciones de AP anteriores de cada SSID afectado. Deténgase antes de Save si hay bandas solapadas con otra selección o la línea base es ambigua; elija otro AP o escale a Sophos Support.

Validar antes del despliegue

  1. Fusion–IdP: Test connection debe completarse correctamente.
  2. Autenticación real del cliente: pruebe una identidad piloto y un perfil TTLS/PAP aprobados; la cadena de certificados y la identidad del servidor deben validarse sin avisos aceptados ni certificados desconocidos.
  3. Matriz de directivas del tenant: pruebe inicios de sesión reales por separado para MFA/Conditional Access, cuentas sin contraseña, invitados e identidades federadas. Detenga y escale los casos ambiguos o no compatibles; una cuenta normal no demuestra compatibilidad general con Entra.
  4. Prueba negativa: una cuenta de prueba deshabilitada o inutilizable no debe obtener acceso Wi-Fi.
  5. Tráfico de usuario: compruebe IP, DHCP, DNS, VLAN, gateway y únicamente los destinos aprobados.
  6. Cliente y regresión: pruebe cada SO, dispositivo y caso de directiva, además de todos los SSID Enterprise existentes, antes de añadir AP en lotes pequeños.

Solucionar problemas por síntoma

Test connection falla: compare Client ID y Tenant ID con Overview, el dominio con el estado Verified y el secret con el valor copiado al crearlo. Compruebe después que ambos permisos Graph tengan el tipo correcto y aparezcan como Granted. Sustituya un secret caducado o perdido y actualice también el IdP en Fusion.

Test connection funciona, pero el inicio Wi-Fi falla: esto reduce la probabilidad de un fallo en la integración de Fusion, pero no prueba el cliente. Compruebe TTLS/PAP, el estado del usuario y el cifrado del SSID. Windows y Android requieren WPA2/WPA3 Enterprise.

Un dispositivo Apple solicita ajustes o confianza en certificados: confirme que el perfil Wi-Fi previsto esté instalado y destinado al SSID correcto. No eluda el problema aceptando certificados desconocidos sin control; resuelva los valores que falten mediante el proceso Apple o MDM responsable.

La autenticación funciona, pero DHCP, DNS o los destinos no: el fallo está después de la autenticación, en el camino de datos. Compruebe dirección cliente, camino VLAN/switch, DHCP, gateway, DNS y reglas de firewall. No conceda permisos Graph adicionales para corregir un fallo de red.

Revertir con seguridad y revisar permisos

Si falla el piloto, no añada AP. Quite la nueva asignación, pero no suponga que esto restaura la configuración por banda. Restaure expresamente la selección RADIUS/IdP, las bandas y las asignaciones de AP anteriores. Si el estado previo o la ruta de restauración no están claros, deténgase y escale a Sophos Support.

Elimine el objeto IdP de la página RADIUS de Fusion solo cuando SSID count o las asignaciones indiquen que ningún SSID lo usa. Revoque o elimine el client secret o la aplicación Entra únicamente después y de acuerdo con su responsable; de otro modo, las asignaciones restantes quedarán sin autenticación funcional. Tras retirarlo, verifique que el objeto ya no pueda seleccionarse y que el acceso existente siga funcionando.

Durante la operación, revise periódicamente caducidad del secret, responsable de la aplicación, ambos permisos Graph y SSID asignados. Elimine permisos adicionales innecesarios; esta integración debe conservar solo la combinación documentada por Sophos.

Enlaces adicionales