Sincronizar Google Workspace con Sophos Central
Sophos Central puede incorporar buzones, usuarios, grupos y listas de distribución desde Google Workspace. La fuente de Google Directory está prevista principalmente para Sophos Email y Sophos Phish Threat, y solo está disponible con una licencia adecuada.
La sincronización no es una simple copia de la libreta de direcciones. Los cambios de filtros pueden afectar a objetos y asignaciones de Policies, algunos permisos OAuth siguen siendo necesarios durante el funcionamiento y una purga puede eliminar de forma irreversible la configuración vinculada.
Requisitos
Para la configuración se necesita lo siguiente:
- una licencia de Sophos Email o Phish Threat,
- un rol de administrador de Sophos Central con acceso a Directory Service,
- un administrador de Google Workspace con los permisos necesarios,
- el dominio principal o secundario de Google que se va a sincronizar,
- un filtro acordado para usuarios y grupos,
- un plan de cambio y reversión.
En entornos nuevos de Google Workspace, la política de organización iam.disableServiceAccountKeyCreation puede bloquear la creación de claves de cuentas de servicio. Si está activa, la conexión de Central puede interrumpirse aproximadamente al 80 por ciento y mostrar Key creation is not allowed on this service account.
Para habilitarla, primero se selecciona la organización en el Project Picker de Google Cloud Console. En IAM & Admin > IAM, la cuenta que realiza el cambio necesita el rol Organization Policy Administrator. A continuación, en IAM & Admin > Organization Policies, se busca Disable service account key creation, se abre Edit policy, se selecciona Inherit parent’s policy como Policy source y se guarda mediante Set Policy. Este cambio afecta a un control de seguridad de toda la organización y solo se realiza con una autorización documentada.
Inventariar primero los objetos existentes
Antes de la primera sincronización, se exportan o documentan todos los usuarios, buzones y grupos existentes en My Environment > Users & Groups o en el contexto de Email. Las direcciones de correo electrónico principales inequívocas resultan decisivas.
Se comprueba especialmente lo siguiente:
- usuarios creados manualmente con la misma dirección de correo electrónico,
- Shared Mailboxes y alias,
- grupos anidados o dinámicos,
- cuentas desactivadas y externas,
- Policies de Email y vínculos de grupos existentes.
No se utiliza una fuente en paralelo con otra para los mismos objetos sin probar el comportamiento de coincidencia. AD, Entra ID y Google Directory tienen finalidades diferentes y no deben combinarse sin control.
Conectar Google Directory
Primero se anota en Google Admin Console el nombre exacto del dominio que se va a sincronizar, en Account > Domains > Manage domains. Después, la ruta en Central es Global Settings > Platform > Directory service > Add directory service.
- Introducir el nombre y la descripción, seleccionar Google directory como Directory type, introducir el dominio anotado y elegir Next.
- En Configure Google directory sync settings, leer las Google Apps Admin APIs Terms of Service y las Google APIs Terms of Service y confirmarlas con Accept.
- Seleccionar Connect, elegir la cuenta de administrador de Google autorizada, permitir a
sophos.comel acceso solicitado y seleccionar Continue. Una vez confirmada la conexión, cerrar el diálogo con Close. - Copiar en Central la Client ID mostrada y abrir la Google Workspace Admin console enlazada.
- Seleccionar Add new en la delegación para todo el dominio e introducir la Client ID.
- Volver a Central, copiar los OAuth scopes mostrados para este tenant, introducirlos en Google y autorizarlos con Authorise.
- Ejecutar Test connection en Central y confirmar la prueba correcta con OK.
- En Select users and groups to include in the synchronization, seleccionar un filtro controlado y guardar los ajustes con Save.
Entender los permisos de Google
En el diálogo de consentimiento de Google, Sophos solicita actualmente https://www.googleapis.com/auth/cloud-platform para crear, leer, actualizar o validar durante la configuración los recursos necesarios de Google Cloud. https://www.googleapis.com/auth/userinfo.email identifica la cuenta de administrador de Google que concede el consentimiento. Google Directory, Google Post-Delivery Protection y Google Direct Delivery pueden solicitar ambos permisos.
Algunos permisos solo se usan para la configuración y la validación; otros permanecen activos mientras la conexión está activada. Si se elimina en Google un permiso necesario, la función de Sophos afectada no vuelve a funcionar hasta que se conecta de nuevo.
Configurar filtros de forma segura
Central puede sincronizar todos los usuarios y grupos, un filtro de grupos o un filtro de usuarios. En un directorio limpio y de tamaño manejable, una primera sincronización completa suele ser la mejor base para lograr coincidencias correctas. En directorios muy grandes o heterogéneos, se filtra primero un grupo piloto.
El filtro se diseña para que haga referencia a características organizativas estables, por ejemplo un grupo de Google definido. Los nombres, los campos de países o las condiciones temporales pueden cambiar y excluir inesperadamente objetos del alcance. Central permite un máximo de diez condiciones binarias y tres niveles de grupos AND/OR anidados.
Por ello, antes de guardar se exporta desde Google el inventario previsto o se documenta mediante un grupo piloto definido. Después de la ejecución, el número y una muestra de los objetos añadidos y eliminados se comparan con esta lista objetivo.
Sincronizar todos los usuarios y grupos de Google
En Global Settings > Platform > Directory service se abre la fuente de Google. En Select users and groups to include in the synchronization se selecciona All users and groups. Después se eligen Turn on y Synchronize. El resultado se compara en My Environment > Users & Groups con el inventario realizado previamente.
Esta variante proporciona el mayor conjunto de coincidencias en la primera ejecución. Sin embargo, no sustituye a un alcance planificado: después de la comparación controlada, las cuentas innecesarias se excluyen mediante un filtro estable.
Seleccionar usuarios de Google mediante un filtro de grupos
En Select users and groups to include in the sync > Add users by group filter se decide primero si deben cumplirse any o all las condiciones y grupos. A continuación se indican la condición principal, el operador disponible para ese atributo y el valor de comparación. Para Last directory sync time, por ejemplo, están disponibles is, greater or equal y less or equal.
Add condition refina los resultados, mientras que Add group crea un subconjunto anidado de los usuarios que ya coinciden. Así, un filtro puede combinar, por ejemplo, usuarios cuya última sincronización del directorio fue anterior a una fecha de referencia actual, que tienen una dirección proxy y cuyo nombre para mostrar comienza por Admin. No se adopta sin comprobar una fecha antigua de un ejemplo de Sophos.
El cambio a este filtro sustituye la definición anterior. Por ello, después de Turn on > Synchronize se comprueban en My Environment > Users & Groups los usuarios y grupos añadidos y eliminados.
Seleccionar usuarios de Google mediante un filtro de usuarios
Add users by user filter trabaja directamente con atributos de usuario. Después de elegir any o all, se seleccionan la condición principal, el operador permitido y el valor de comparación. Un ejemplo comprensible es Country is Germany; según el atributo, también puede estar disponible starts with.
Mediante Add condition y Add group, la selección puede limitarse, por ejemplo, a usuarios de Alemania cuyo nombre para mostrar comienza por Admin. También aquí se aplica un máximo de diez condiciones binarias y tres niveles de anidamiento. Turn on > Synchronize activa el nuevo inventario, que después se compara en My Environment > Users & Groups con la lista objetivo.
Conectar otro dominio de la misma cuenta de Google
Una conexión de Google ya autorizada puede reutilizarse para otro dominio de la misma cuenta de Google. Primero se comprueba el dominio adicional en Google Admin > Account > Domains > Manage domains. A continuación, en Central, se crea otra fuente del tipo Google directory en Global Settings > Platform > Directory service, se introduce ese dominio y se selecciona Connect.
Central utiliza la autorización de Google existente. Aun así, se ejecutan por separado Test connection, Save, Turn on y una sincronización manual mediante Synchronize. Después, la muestra puede filtrarse por el dominio nuevo en Manage protection > People. Una segunda fuente no sustituye a la unicidad clara de dominios y objetos.
Validar la primera sincronización
Después de Save, la fuente se activa con Turn on y se ejecuta por primera vez mediante Synchronize. Al finalizar, se comprueba en Manage protection > People qué usuarios se han conectado.
Después de la ejecución manual no solo se comprueban el estado Successful y el número de objetos. Una muestra incluye lo siguiente:
- dirección de correo electrónico principal y nombre para mostrar,
- pertenencia a grupos,
- Shared Mailbox u objeto de usuario,
- Policy de Email o Phish Threat esperada,
- ausencia de nuevos duplicados,
- ausencia de cuentas externas o desactivadas sincronizadas de forma involuntaria.
A continuación, se establece la programación y cualquier ejecución fallida se incorpora al proceso operativo de alertas.
Cambios y desconexión
Antes de modificar el dominio, los filtros o la programación se desactiva la sincronización. Después se guarda, se vuelve a activar y se inicia una ejecución de prueba manual.
Disconnect separa la autorización de Google. Primero se desactiva la sincronización y después se desconecta en Configure Google directory sync settings. En el diálogo de Google debe volver a concederse a sophos.com la autorización necesaria para que Sophos pueda limpiar los datos de conexión en la cuenta de servicio de Google. También se comprueban los permisos de terceros en Google Admin Console. Una desconexión no equivale a una purga de los datos ya sincronizados.
Si la fuente debe eliminarse por completo, primero se comprueba su inventario de datos y, si procede, se purga. Después se ejecutan Turn off, Disconnect, la autorización de Google para la limpieza y More > Delete > Delete directory source. La fuente y los datos purgados no se pueden restaurar.
Modificar una fuente de Google
En Global Settings > Platform > Directory service se abre la fuente de Google y se detiene con Turn off antes de realizar cualquier cambio. Después se pueden modificar el dominio, el nombre, la programación de sincronización y la selección de usuarios y grupos. Save guarda los cambios y Turn on vuelve a activarlos. El cambio finaliza con una ejecución manual de Synchronize y la comprobación en Manage protection > People o My Environment > Users & Groups.
Desconectar la conexión de Google
Para una simple desconexión se desactiva la fuente y se selecciona Disconnect en Configure Google directory sync settings. Como alternativa, More > Delete > Disconnect now lleva al mismo proceso de limpieza. Después de Continue, se selecciona la cuenta de administrador de Google, se confirma el acceso necesario de sophos.com para la limpieza y se selecciona Continue. Cuando Google confirma la desconexión, Close cierra el diálogo. Los datos de Central ya sincronizados no se purgan de este modo.
Eliminar la fuente de Google Directory
Una fuente de Google solo puede eliminarse después de purgar sus datos sincronizados o de completar la purga durante el proceso de eliminación. En Global Settings > Platform > Directory service se abre el nombre de la fuente y se selecciona Turn off.
A continuación, la conexión se separa mediante Configure Google directory sync settings > Disconnect o More > Delete > Disconnect now. Continue inicia la limpieza. En el diálogo de Google se selecciona la cuenta de administrador autorizada, se confirma el acceso para sophos.com y se ejecuta Continue. Una vez confirmada la desconexión, el diálogo se cierra con Close.
De vuelta en Central se selecciona More > Delete > Delete directory source. Una fuente eliminada y los datos purgados previamente no se pueden restaurar. Después también se comprueban la delegación para todo el dominio configurada en Google y los permisos que ya no sean necesarios, y se eliminan tras su autorización.
Purgar solo con autorización
Para purgar una fuente, se abre en Global Settings > Platform > Directory service y se detiene con Turn off. Después se selecciona More > Purge data, se confirma que la purga no se puede deshacer y se vuelve a seleccionar Purge data. A continuación, el estado de la fuente indica que se han purgado los datos.
El proceso no se puede deshacer. Sophos advierte de que también elimina configuraciones de Policies vinculadas a buzones sincronizados.
Por ello, antes de una purga se documentan la configuración, los grupos, la asignación de Policies, los buzones afectados y la reconstrucción. El proceso no se utiliza como primer paso para solucionar problemas.
Problemas habituales
La prueba de conexión falla inmediatamente
Se comprueban el dominio, la cuenta de administrador de Google, la Client ID, los scopes autorizados y la política de organización para las claves de cuentas de servicio. Si el diálogo indica que no se ha concedido acceso a los datos de Google Cloud, no se autorizó por completo sophos.com en la pantalla de consentimiento. Iniciar sesión en el navegador por sí solo no demuestra que exista un permiso de API para todo el dominio.
La sincronización se completa correctamente, pero faltan objetos
Se comprueban los filtros, las direcciones de correo electrónico principales, el anidamiento de grupos y las cuentas desactivadas. A continuación se verifica si la licencia y la función admiten los tipos de objetos esperados.
Los usuarios aparecen duplicados
Normalmente, la dirección de correo electrónico principal no coincide o existen objetos manuales diferentes. Los duplicados no se eliminan indiscriminadamente. Primero se determina qué fuente debe ser propietaria del objeto y qué vínculos de Policies existen.
La conexión falla después de varios meses
Se comprueban la autorización OAuth de Google, los permisos de terceros retirados, las cuentas de administrador modificadas y el estado de Central. Una nueva sincronización completa sin analizar la causa puede empeorar la situación de los datos.
Preguntas frecuentes
¿Puede sincronizarse Google Directory sin Sophos Email o Phish Threat?
La función actual está vinculada a una licencia de Sophos Email o Phish Threat. Para usuarios de Endpoint, las fuentes de AD o Entra ID suelen resultar más adecuadas.
Sincronizar Active Directory con Sophos Central y Sincronizar Microsoft Entra ID con Sophos Central explican los diferentes modelos operativos. Se establece una fuente principal para cada inventario de usuarios en lugar de importar las mismas identidades desde varios directorios.