Sincronizar Sophos Email con Google Directory
La sincronización con Google Directory importa en Sophos Fusion (antes Sophos Central) buzones, grupos y listas de distribución de Google Workspace. La conexión tiene dos niveles de permisos distintos: primero, un administrador de Google autoriza la conexión; después, se registran en la consola de administración de Google Workspace el ID de cliente y los ámbitos OAuth que muestra Sophos. No active los filtros ni sincronice hasta que la prueba de conexión finalice correctamente.
Esta función está disponible si la licencia incluye Sophos Email o Sophos Phish Threat. La guía solo trata el origen de directorio. No modifica registros MX ni el enrutamiento de correo, y no sustituye la configuración de Gateway o Mailflow.
Comprobar los requisitos
Antes de empezar se necesita:
- una cuenta de administrador de Sophos Fusion autorizada para configurar orígenes de directorio;
- una licencia que incluya Sophos Email o Sophos Phish Threat;
- una cuenta de administrador de Google Workspace con acceso administrativo al espacio de trabajo;
- el nombre exacto del dominio de Google que aparece en Account > Domains > Manage domains;
- permiso para autorizar un cliente de API y sus ámbitos OAuth en la consola de administración de Google Workspace;
- si se aplica una política de organización de Google Cloud, un administrador con el rol Organization Policy Administrator.
Revise especialmente la política de Google Cloud iam.disableServiceAccountKeyCreation. La política de creación de claves de cuentas de servicio está activada de forma predeterminada para las cuentas nuevas de Google Workspace. Si sigue activa, la conexión con Google Directory puede fallar alrededor del 80 %.
Permitir la creación de claves de cuentas de servicio
Modifique la política de la organización únicamente con la aprobación del responsable de Google Cloud. Retirar esta restricción es una decisión de seguridad, no un simple ajuste de Sophos.
- En la consola de Google Cloud, seleccione la organización en el selector de proyectos.
- Abra IAM & Admin > IAM y compruebe que su cuenta tiene el rol Organization Policy Administrator. Edite la cuenta y asigne el rol si es necesario.
- Abra IAM & Admin > Organization Policies y busque Disable service account key creation o
iam.disableServiceAccountKeyCreation. - Edite la política, defina Policy source como Inherit parent’s policy y aplíquela con Set Policy.
- Vuelva a intentar la conexión en Sophos Fusion.
Si su organización no puede desactivar la política, detenga la configuración. Sophos documenta que desactivarla es necesario para que la sincronización se complete correctamente.
Conectar y autorizar Google Directory
- Inicie sesión en la consola de administración de Google y anote el dominio que se va a sincronizar en Account > Domains > Manage domains.
- En Sophos Fusion, abra Global Settings > Platform > Directory service y seleccione Add directory service.
- Introduzca un nombre y una descripción, seleccione Google directory como tipo e indique el dominio anotado.
- En Configure Google directory sync settings, lea y acepte las condiciones de las API Google Apps Admin y Google.
- Seleccione Connect, inicie sesión con la cuenta del administrador de Google responsable y conceda a
sophos.comel acceso solicitado. Continúe solo cuando Sophos confirme la conexión. - Copie la Client ID que aparece en Sophos Fusion.
- Siga el enlace proporcionado a la consola de administración de Google Workspace, añada un cliente de API nuevo y pegue el ID de cliente.
- Copie los ámbitos OAuth mostrados en Sophos Fusion en el campo correspondiente de la consola de Google y autorícelos.
- Vuelva a Sophos Fusion y ejecute Test connection. Guarde solo si la prueba es correcta.
Copie siempre el ID de cliente y los ámbitos OAuth de la sesión actual de Sophos Fusion. No utilice valores de otro entorno o de documentación antigua.
Seleccionar usuarios y grupos con seguridad
Sophos ofrece tres métodos:
- All users and groups sincroniza todos los usuarios y grupos. Para objetos que ya existen en Sophos Fusion, es la primera opción recomendada, pues proporciona al servicio el conjunto más amplio para encontrar coincidencias.
- Add users by group filter importa todos los usuarios de los grupos que cumplen los criterios.
- Add users by user filter importa directamente a los usuarios que cumplen los criterios.
En jerarquías complejas de Google puede ser mejor aplicar un filtro de usuarios o grupos antes de la primera ejecución. Decida primero si deben cumplirse todas o cualquiera de las condiciones. Para cada condición, elija el atributo, el operador disponible y el valor de comparación. Las condiciones adicionales refinan el resultado; los grupos lógicos crean subconjuntos anidados.
Un filtro admite como máximo 10 condiciones binarias y tres niveles de anidamiento para grupos AND/OR. Al alcanzar cualquiera de estos límites no se pueden añadir más filtros.
Importante: Sophos Fusion no permite obtener una vista previa de los cambios que la sincronización de Google realizará en Sophos Fusion. Una prueba de conexión correcta no es una vista previa de objetos.
Cambiar un filtro sustituye la selección anterior y puede añadir o retirar usuarios y grupos sincronizados en Sophos Fusion. No afecta a los objetos administrados manualmente en Sophos Fusion. Anote el inventario previsto y el filtro anterior antes de cambiar los criterios.
Sincronizar y verificar el resultado
- Guarde el origen de directorio y el ámbito de objetos elegido.
- Seleccione Turn on y, después, Synchronize.
- Espere a que termine la ejecución.
- En Manage protection > People, compruebe los usuarios conectados. Si hay varios dominios, busque por nombre de dominio.
- Compruebe también en My Environment > Users & Groups que aparecen los usuarios y grupos esperados.
Compare el resultado con un inventario previsto en vez de revisar solo algunas cuentas. Incluya buzones, grupos y listas de distribución importantes para las políticas o el funcionamiento del correo. Registre las altas y bajas inesperadas antes de volver a cambiar el filtro.
Cambiar ajustes o añadir otro dominio
Antes de editar un origen conectado, desactive la sincronización con Turn off. Después puede modificar, entre otros ajustes, el nombre, la programación y la selección de usuarios/grupos. Guarde los cambios, vuelva a activar el origen, ejecute otra sincronización y compare de nuevo el inventario.
Sophos puede reutilizar la autorización existente para otro dominio de la misma cuenta de Google:
- Confirme primero que ya está conectado un dominio de esa cuenta de Google y anote en Google el nombre del dominio adicional.
- En Directory service, añada otro origen Google directory e introduzca el dominio adicional.
- Seleccione Connect, después Test connection y Save.
- Active el origen con Turn on e inicie Synchronize.
- En Manage protection > People, filtre por el dominio nuevo y compare los usuarios conectados con el inventario previsto.
Desactivar, desconectar o eliminar
Estas acciones tienen consecuencias distintas. Elija el procedimiento que corresponda al resultado deseado.
Solo pausar o editar
Use Turn off para detener las ejecuciones o editar ajustes. No purgue los datos si se deben conservar los objetos sincronizados existentes y sus asignaciones de políticas.
Desconectar el origen
La sincronización debe estar desactivada antes de la desconexión.
- Abra el dominio en Global Settings > Platform > Directory service y seleccione Turn off.
- En Configure Google directory sync settings, seleccione Disconnect y después Continue.
- Seleccione la cuenta de administrador de Google asociada. Conceda a
sophos.comel acceso solicitado y continúe. Este nuevo consentimiento permite a Sophos limpiar los datos de conexión de la cuenta de servicio de Google Cloud. - Espere la confirmación de la desconexión.
La purga de datos es opcional si solo se desconecta. Ejecútela únicamente si los datos de los buzones sincronizados deben eliminarse realmente.
Purgar los datos sincronizados
Advertencia: Purge data es irreversible. Elimina los datos sincronizados y la configuración de todas las políticas vinculadas a buzones sincronizados. No se puede restaurar ninguno de ellos.
Desactive el origen, abra More > Purge data, confirme expresamente que no se puede deshacer y comience la purga. Después verifique que el estado del origen muestra que los datos se han purgado.
Eliminar definitivamente el origen de directorio
Antes de eliminar un origen de Google Directory es obligatorio purgar sus datos. Ni el origen ni los datos eliminados se pueden restaurar.
- Registre el origen, los objetos sincronizados y las políticas vinculadas, y obtenga la aprobación para eliminar.
- Desactive la sincronización y ejecute Purge data como se describe arriba.
- Desconecte el origen con Disconnect. Use la cuenta de administrador de Google para consentir la limpieza de los datos de conexión y espere la confirmación.
- Solo entonces seleccione More > Delete y confirme Delete directory source.
Resolver problemas metódicamente
- Google indica que no se concedió acceso: repita Connect o Disconnect con la cuenta de administrador de Google correcta. Conceda a
sophos.comel acceso necesario o seleccione la opción de consentimiento correspondiente en el diálogo de Google. - La conexión falla cerca del 80 % con “Key creation is not allowed on this service account”: revise
iam.disableServiceAccountKeyCreation. Solicite a un Organization Policy Administrator que desactive la política como se indicó antes y vuelva a probar. - Faltan usuarios o grupos tras la ejecución: compruebe los filtros, si deben coincidir todas o cualquiera de las condiciones y si el atributo, operador y valor corresponden al objeto de Google.
- Desaparecen objetos al cambiar el filtro: puede ser el resultado esperado. El filtro nuevo sustituye la selección anterior y ajusta los objetos sincronizados. Compare el filtro anterior, el nuevo y el inventario previsto antes de sincronizar otra vez.
- No se puede desconectar el origen: compruebe primero que la sincronización esté desactivada y repita el consentimiento con la cuenta de administrador de Google conectada.
La configuración solo está terminada cuando la prueba de conexión es correcta, la sincronización finaliza y los usuarios, grupos y listas de distribución coinciden con el inventario esperado. Repita esta comparación completa después de cualquier cambio posterior de filtros.