Preparar Sophos Fusion (antes Sophos Central) Directory Sync de forma segura para Sophos Email
Directory Sync es una función compartida de la plataforma Sophos Fusion. Proporciona usuarios, grupos, direcciones de correo, alias y, según el origen, otros objetos que puede utilizar Sophos Email. Sin embargo, la sincronización no es una función de Sophos Email: no configura dominios, flujo de correo, enrutamiento MX ni políticas de Email.
Vía rápida: elige un único origen autoritativo de usuarios y grupos por dominio, coteja las direcciones únicas y los objetos Central existentes, prepara los permisos de AD o Entra, genera una vista previa de una selección limitada y sincroniza únicamente después de revisar las altas, cambios y eliminaciones previstos. Turn off, Purge data y eliminar un origen son tres operaciones distintas, no reinicios intercambiables.
Definir el modelo de orígenes antes de la primera ejecución
Central gestiona los orígenes en Global Settings > Platform > Directory service. Antes de configurar, documenta el sistema autoritativo para cada dominio y tipo de objeto:
- usuarios y grupos desde Active Directory (AD) local o Microsoft Entra ID;
- dispositivos y grupos de dispositivos solo desde AD;
- Public Folders solo desde AD y junto con usuarios y grupos del mismo dominio;
- Shared Mailboxes según el origen; un buzón de un grupo de Microsoft 365 requiere Entra ID o Google Directory.
Por dominio se admite como máximo un origen de cada tipo de directorio: uno de AD y uno de Entra ID. Aunque ambos estén configurados, los usuarios y grupos deben proceder de un único origen autoritativo. AD solo puede ejecutarse en paralelo para el ámbito independiente de dispositivos y grupos de dispositivos. Usuarios y direcciones deben ser únicos en el tenant Central y no pueden sincronizarse con varias cuentas Sophos Fusion Admin. Central admite hasta 25 orígenes; los trials también limitan la cantidad de objetos.
Esta elección del origen también determina el inventario de buzones que utilizará posteriormente Sophos Email Monitoring System (EMS). Directory Sync solo prepara este inventario. Configura EMS y el registro en diario específico del proveedor según la guía de EMS o la guía del proveedor de correo electrónico utilizado.
Directory Sync no fusiona registros solo porque coincida el nombre visible. Puede asumir un objeto Central manual coincidente y eliminar después sus datos de directorio durante una purga. Antes del piloto, la lista de cotejo debe incluir al menos correo principal, alias, UPN o login de dominio, objeto de origen, identidad Central existente, grupos y buzón vinculado.
Si se necesita el Sophos Fusion Self Service Portal (SSP) para administrar el correo, configura User access antes de Directory Sync. Así los usuarios nuevos y existentes reciben la notificación y el acceso previstos.
Preparar AD Sync
AD Sync requiere un administrador Central, la versión actual de Active Directory Synchronization Setup, .NET Framework 4.6.2, API Credentials con el rol Service Principal Directory Sync y una cuenta con lectura sobre todo el bosque seleccionado. Limita la cuenta AD a los derechos necesarios y utiliza LDAP sobre SSL cuando sea posible. El firewall o proxy debe alcanzar los destinos Central exigidos por Sophos.
Cada usuario que se vaya a proteger necesita una dirección única en AD. De forma predeterminada, la utilidad no sincroniza usuarios ni buzones deshabilitados. Para Shared Mailboxes, mantén activado Exclude disabled user accounts; desactivarlo puede generar duplicados. Los usuarios y grupos se sincronizan juntos. Shared Mailboxes y Public Folders requieren Sync users and user groups.
Limita la selección con Search Bases, como una OU piloto, y filtros LDAP. Un cambio de filtro puede sacar objetos ya sincronizados del ámbito y eliminarlos de Central. Consulta configuración, ejemplos y límites de AD en Sincronizar Active Directory con Sophos Fusion.
Preparar Microsoft Entra ID
Entra ID requiere un rol de administrador Central, Microsoft Entra ID, una Azure Application dedicada y el Application permission de Microsoft Graph Directory.Read.All con consentimiento de administrador. Central necesita dominio del tenant, Application (client) ID, Value del Client Secret y fecha de caducidad. Object ID y Secret ID no son los valores solicitados. Office 365 GCC High no es compatible.
Antes de conectar, los usuarios y grupos Central existentes deben tener un objeto Entra coincidente y cada usuario que se proteja una dirección de correo. UPN, direcciones o logins Endpoint diferentes pueden crear usuarios separados. Entra ID sincroniza usuarios y grupos, pero no dispositivos, grupos de dispositivos, Public Folders ni delegaciones de Shared Mailboxes.
Tras introducir los datos de la aplicación, ejecuta Test connection, después Save y de nuevo Test connection. Un cambio de filtro también exige primero Test connection y luego Save o Save & Sync. Sincronizar Microsoft Entra ID con Sophos Fusion describe la aplicación y los filtros completos.
Previsualizar, aprobar y ejecutar la sincronización
No revises únicamente el número de objetos nuevos. Compara con el inventario esperado los usuarios, grupos, direcciones, alias y buzones que se añadirán, modificarán y eliminarán.
Active Directory
- Revisa Search Bases, OUs, filtros de usuarios y grupos y Exclude disabled user accounts.
- Inicia Preview and Sync y comprueba sobre todo Users to Add, Users to Modify y las eliminaciones previstas.
- Selecciona Approve Changes and Continue solo si entiendes cada cambio.
- Tras importar, revisa origen, última ejecución, cantidades y objetos Email protegidos.
La vista previa AD puede mostrar miembros de otros dominios aunque la ejecución real solo añada a un grupo usuarios del dominio de ese grupo. Los grupos entre dominios requieren una prueba práctica de pertenencia.
Microsoft Entra ID
La vista previa Entra solo aparece tras terminar la configuración. Pausa un origen activo con Turn off; tras cambiar el estado aparecen Preview y la pestaña Preview. El resultado vale siete días o hasta la siguiente sincronización. Con más de 20.000 registros debe exportarse como JSON.
Tras revisarlo, activa el origen con Turn on e inicia Synchronize. Una conexión correcta solo demuestra acceso a la aplicación. El éxito se confirma cuando origen y hora están actualizados y usuarios, grupos, alias, Shared Mailboxes y destinatarios protegidos coinciden con el inventario.
Migrar de AD a Entra ID sin crear duplicados
Antes de migrar, prepara orígenes AD y Entra válidos para el mismo dominio y coteja sus usuarios. El mismo nombre visible no basta. Compara especialmente correo, UPN o login, grupos, alias y buzón vinculado.
Para Entra ID como único origen, ejecuta y aprueba una última sincronización AD. Después pausa AD con Turn off, añade Entra ID, sincroniza y revisa todo. Desinstala el software AD o revoca su identidad técnica solo tras la aprobación.
Si AD debe seguir aportando dispositivos, limita antes sus filtros a dispositivos y grupos. Entra ID asume usuarios y grupos; reactiva AD únicamente para el ámbito separado de dispositivos. Dos estados verdes no sustituyen la revisión de que los ámbitos no se solapen.
Acepta expresamente estos efectos:
- Un usuario Entra coincidente actualiza el objeto existente; se conserva su buzón asociado.
- Un usuario AD sin coincidencia puede eliminarse de Central junto con su buzón.
- Un grupo AD sin coincidencia permanece, pero deja de actualizarse.
- Las Shared Mailboxes y Public Folders AD existentes permanecen con el último estado AD, sin actualizarse; ya no se muestran los usuarios asociados de las Shared Mailboxes.
- Pueden crearse nuevas Shared Mailboxes Entra. Una sincronización AD local descontrolada después de migrar puede eliminar buzones por las diferencias de tipo de objeto.
Ante eliminaciones inesperadas, no alternes repetidamente los orígenes. Corrige primero coincidencias, filtros e inventario esperado.
Revisar objetos protegidos y diagnosticar metódicamente
Tras cada primera ejecución, cambio de filtro o migración, revisa al menos:
- usuarios y grupos esperados, pertenencias y correos únicos;
- alias, buzones personales y compartidos y Public Folders; al preparar EMS, comprueba especialmente si las Shared Mailboxes de grupos de Microsoft 365 se importaron mediante Entra ID o Google Directory en lugar de AD;
- origen, estado, hora del último sync, avisos y cantidades;
- destinatarios y grupos que protegerá Sophos Email;
- objetos nuevos, duplicados, obsoletos o eliminados inesperadamente.
Si falta un objeto, empieza por el origen: atributo de correo, estado, OU o Search Base, filtro y pertenencia. Después revisa el estado y Reports > Logs > General Logs > Events. Para AD añade versión, credentials, proxy, LDAP y logs de AD Sync. Las versiones antiguas no admiten la autenticación actual; si falla la actualización automática, usa el instalador actual y el rol Service Principal Directory Sync.
Para Verification failed due to invalid client ID, confirma que utilizas la Application (client) ID, no una Object ID. Si es correcta, configura Enabled for users to sign in? como Yes en Enterprise apps > All applications > [App] > Properties del centro Entra. Tras cambiar filtros, The connection must be verified before saving the configuration es normal: primero Test connection, luego Save o Save & Sync.
Para escalar a soporte, prepara descripción, tenant y licencia, hora, versión, logs pertinentes, capturas e IP pública del sistema al recopilarlos. Activa Remote Access solo para el caso concreto y con aprobación interna.
Desactivar, purgar o eliminar un origen
Turn off pausa la sincronización, pero no elimina automáticamente los objetos. Utiliza este estado para cambios, vistas previas o migraciones controlados. Documenta instancias activas, programación y último sync correcto antes de pausar.
Para purgar AD, abre el origen en Global Settings > Platform > Directory service, páralo con Turn off y selecciona Purge data. Users and user groups elimina también Shared Mailboxes y Public Folders. Los dispositivos administrados con sus usuarios asociados y los administradores son excepciones y no se eliminan. Tras confirmar expresamente no hay opción de deshacer.
Eliminar o desconectar una Directory Source es otro paso del ciclo de vida, no un sinónimo de Turn off o Purge data. Antes de eliminarla definitivamente, purga los datos con el proceso específico del origen, revisa los objetos protegidos restantes y solo entonces elimina origen y aplicaciones, secrets o API Credentials innecesarios. Aborta sin lista aprobada, responsable, aceptación y modelo de destino documentado.
Si Directory Sync no es el modelo de propiedad previsto, consulta a continuación cómo añadir, importar y gestionar manualmente los buzones de Sophos Email.