Configurar Microsoft Entra ID como proveedor de identidad de Sophos Central
Microsoft Entra ID puede autenticar a administradores y usuarios para todos los productos de Sophos Central. Sin embargo, el cambio no es solo una mejora de comodidad al iniciar sesión: una asignación incorrecta del dominio, el correo electrónico o MFA puede bloquear el acceso de todos los administradores.
Esta guía presenta dos métodos. Si la dirección de correo electrónico principal y el User Principal Name, abreviado UPN, son idénticos, basta con la configuración nativa de Entra ID en Central. Si ambos valores son distintos, Entra se configura como proveedor de OpenID Connect con un registro de aplicación propio y el claim email.
Requisitos y método de recuperación
Se requieren permisos de Super Admin en Sophos Central, la aprobación de un administrador de Entra, un dominio propio que pueda verificarse y al menos dos Super Admins de Central probados. La dirección de correo electrónico de cada cuenta de Central debe corresponder a una identidad del tenant de Entra.
Una cuenta personal de Microsoft no debe utilizar la misma dirección de correo electrónico de la organización. Sophos lo menciona como un conflicto conocido para el inicio de sesión federado. Primero se eliminan las direcciones afectadas de la cuenta personal de Microsoft.
Antes de la activación se mantiene una Custom Sign-in Rule con el inicio de sesión de Sophos para una cuenta de emergencia controlada. Este acceso de recuperación se prueba en una sesión privada del navegador y no se asigna al piloto del nuevo IdP.
Verificar el dominio en Sophos Central
- Abrir Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
- En Federated domains, hacer clic en Add domain.
- Introducir el dominio y una descripción y guardar.
- Copiar el registro TXT mostrado y publicarlo en el DNS autoritativo.
- Tras la propagación del DNS, volver a abrir Verify domains y seleccionar Verify domain ownership.
- Comprobar el valor y el dominio y confirmar con Verify.
La propagación del DNS puede tardar hasta 24 horas. Una verificación correcta es válida durante un año y se renueva antes de que caduque. El registro TXT no se elimina hasta que se hayan aclarado la responsabilidad interna sobre el DNS y la nueva verificación.
Un tenant de Central puede incluir un máximo de 1.000 dominios. Aun así, cada usuario solo puede asignarse a un único dominio y, por tanto, a un proveedor de identidad adecuado. Si existen varios dominios de empresa o marca, esta asignación se exporta por completo y se comprueba antes del cambio.
Método estándar con dirección de correo electrónico y UPN idénticos
El Tenant ID se encuentra en el portal de Azure, en Microsoft Entra ID > Overview > Basic information. Un administrador de Entra debe autorizar que Sophos Central utilice las identidades de la organización; este consentimiento se aplica a todos los productos de Central.
A continuación, en Sophos Central:
- Abrir Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Seleccionar Add identity provider e introducir un nombre sin caracteres especiales y una descripción.
- Seleccionar Microsoft Entra ID tanto en Type como en Vendor.
- En Configure Entra ID settings, introducir el Directory ID o Tenant ID.
- En Configure domains, seleccionar el dominio verificado anteriormente. Se permiten varios dominios, pero cada usuario solo puede estar asignado a uno.
- Seleccionar IdP enforced MFA si Entra aplica MFA de forma fiable mediante Conditional Access. De lo contrario, utilizar No IdP enforced MFA para que Central solicite su propia MFA después de iniciar sesión correctamente en el IdP.
- Guardar, seleccionar el proveedor y activarlo con Turn on únicamente después del piloto.
No se puede activar un proveedor incompleto o no válido. Esto no es motivo para rellenar campos con valores supuestos; deben volver a comprobarse el Tenant ID, el dominio y el consentimiento.
Caso especial: el UPN es distinto de la dirección de correo electrónico
En este caso, se crea una nueva aplicación de tenant único en App registrations del portal de Azure:
- Seleccionar New registration y asignar un nombre inequívoco.
- Seleccionar Accounts in this organizational directory only.
- Introducir
https://federation.sophos.com/login/callbackcomo Redirect URI de tipo Single-page application (SPA). - En Authentication > Implicit grant and hybrid flows, activar la opción ID tokens.
- En Token configuration > Add optional claim, seleccionar el tipo de token ID y el claim email.
- Confirmar Turn on the Microsoft Graph email permission.
- En API permissions, conceder la autorización de la organización con Grant admin consent.
A continuación, en Sophos Central se crea un proveedor de tipo OpenID Connect con Microsoft Entra ID como Vendor. Los valores son los siguientes:
| Campo | Valor |
|---|---|
| Client ID | Application (client) ID del registro de aplicación |
| Issuer | https://login.microsoftonline.com/<tenantId>/v2.0 |
| Authz endpoint | https://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize |
| JWKS URL | https://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys |
En cada caso, <tenantId> se sustituye por el Directory (tenant) ID. Después se seleccionan el dominio y el responsable de MFA, se guarda la configuración y se activa el proveedor.
El usuario sigue introduciendo en la primera página de Sophos la dirección de correo electrónico registrada en Central. Solo se autentica con el UPN distinto en la página de Microsoft. Si el ID Token no proporciona un claim email adecuado, Central no puede asignar la cuenta aunque el inicio de sesión en Entra se haya realizado correctamente.
Activar de forma segura el modo de inicio de sesión
En Global Settings > Access Control > Sign-in and Identity > Sophos sign-in, primero se selecciona Sophos Central Admin or Federated credentials. Un administrador piloto prueba el inicio de sesión, Entra MFA, los roles, el Self Service Portal y el cierre de sesión en una sesión privada del navegador.
Federated credentials only solo se utiliza cuando todos los administradores y usuarios están asignados a un dominio verificado y a un proveedor activo. Durante la prueba se confirma mediante la solicitud real si Entra o Sophos aplica MFA, no solo mediante la posición del selector.
Validación y resolución de problemas
Una aceptación correcta incluye dos Super Admins, un administrador normal, un usuario de autoservicio y la cuenta de emergencia. Además, se comparan el Audit Log, los registros de Conditional Access y los inicios de sesión fallidos.
Los errores habituales pueden acotarse de la siguiente manera:
- No se redirige a Microsoft: comprobar el modo de inicio de sesión, el dominio del usuario y que el proveedor esté activado.
- Entra acepta al usuario, pero Central no: comparar el correo electrónico de Central, el UPN y el claim
email. - Invalid redirect URI: el registro de aplicación debe contener exactamente
https://federation.sophos.com/login/callbackcomo SPA. - MFA aparece dos veces: comprobar la responsabilidad entre IdP enforced MFA y Central MFA.
- Se ofrece una cuenta personal de Microsoft: eliminar la dirección de la organización de la cuenta personal y limpiar el estado del navegador.
- Todos los administradores tienen el acceso bloqueado: utilizar la Custom Sign-in Rule probada o la segunda cuenta de Super Admin; si no existe un método de recuperación, contactar con Sophos Support.
El modelo básico, las passkeys y la recuperación se explican en Proteger el inicio de sesión de Sophos Central con MFA, passkeys e IdP.