Configurar Chromebook SSO en Sophos Firewall con Google Workspace
Con Chromebook SSO, la extensión Sophos Chromebook User ID comunica al firewall el usuario de Google Workspace que ha iniciado sesión. De este modo, SFOS puede aplicar reglas de usuario y mostrar la sesión en Current activities > Live users.
El proceso consta de cinco partes: preparar el certificado y el nombre DNS, activar Chromebook SSO en Device Access, crear la configuración de SSO y dos reglas de firewall, distribuir la extensión actual mediante Google Admin y comprobar el resultado con un usuario de prueba. Esta guía se basa en SFOS 22.0 MR2 y en la extensión Manifest V3 actual.
Requisitos
Se necesita:
- Chromebooks gestionados en una red protegida por Sophos Firewall;
- acceso a WebAdmin y Google Admin;
- direcciones de usuario del dominio de Google Workspace, por ejemplo
user@example.com; - un nombre DNS interno para el firewall, por ejemplo
chromebook-sso.example.com; - un certificado con clave privada y una CA de confianza para los Chromebooks;
- un servidor de autenticación configurado en el firewall.
Para un despliegue en producción predecible, esta guía utiliza un Active Directory local cuyos usuarios están sincronizados con Google Workspace. La ficha actual de Chrome Web Store menciona expresamente esta combinación. La ayuda de SFOS 22 también menciona LDAP y Google Secure LDAP; por tanto, esta variante debe probarse primero con un grupo piloto antes de hacer depender de ella las reglas de usuario. La configuración de los servicios de directorio se explica en Conectar Active Directory con Sophos Firewall y Conectar un servidor LDAP con Sophos Firewall.
Sophos anunció la nueva extensión Manifest V3 con SFOS 22.0 MR2. Sin embargo, la ficha actual de Chrome Web Store indica SFOS 20.0 MR3 o una versión posterior como requisito mínimo. Por tanto, la extensión no debe interpretarse como exclusiva de MR2; no obstante, las rutas de menú y las capturas de pantalla de esta guía corresponden a SFOS 22.0 MR2.
Configurar Sophos Firewall
Preparar el certificado y el nombre DNS
El nombre chromebook-sso.example.com debe resolverse en el DNS interno a la dirección del firewall que puedan alcanzar los Chromebooks. Se debe crear o importar un certificado para este nombre en Certificates > Certificates.
El certificado debe incluir una clave privada y una CA emisora presente en el firewall, y no debe estar protegido con una frase de contraseña. Se debe introducir el FQDN como Subject Alternative Name (SAN) y también como Common Name (CN). Sophos exige la coincidencia con el CN; las versiones actuales de Chrome utilizan el SAN para verificar el nombre de host. El mismo FQDN se utilizará posteriormente como serverAddress.
En Hosts and services > FQDN host, también se debe crear un objeto de host para accounts.google.com. Este objeto se utilizará posteriormente junto con los grupos predefinidos Google API Hosts y Google Chrome Web Store en la regla de arranque.
Activar Device Access y Chromebook SSO
- Abrir Administration > Device access.
- Activar Chromebook SSO únicamente para las zonas internas desde las que se conectan los dispositivos gestionados, por ejemplo
LANyWi-Fi. - Abrir Authentication > Services > Chromebook SSO y activar Enable.
- En Domain, introducir el dominio de Workspace
example.com. - Establecer Port en
65123. - Seleccionar el certificado para
chromebook-sso.example.com. - Seleccionar Download G Suite app config.
- Abrir el archivo JSON en un editor de texto y establecer
serverAddressenchromebook-sso.example.com. A continuación, guardar el archivo.
Device Access permite acceder al servicio SSO local del firewall. Una regla de firewall normal no sustituye este paso. A la inversa, Device Access todavía no permite el acceso a Internet hacia Google. Esta separación se explica en Device Access y Local Service ACL.
Crear dos reglas de firewall
En Rules and policies > Firewall rules, se deben crear dos reglas en el orden siguiente.
La primera regla, por ejemplo Chromebook-Google-Bootstrap, permite la distribución de la aplicación y la comunicación con Google:
- Action:
Accept - Source zones:
LANy/oWi-Fi - Source networks: las redes de los Chromebooks
- Destination zones:
WAN - Destination networks: el objeto propio para
accounts.google.com, además de Google API Hosts y Google Chrome Web Store
Debajo se añade la regla de usuario propiamente dicha, por ejemplo Chromebook-Users:
- Action:
Accept - las mismas zonas de origen y redes de Chromebooks
- los destinos deseados en
WAN - Match known users: activado
- Use web authentication for unknown users: activar solo si se desea Captive Portal como alternativa
- Log firewall traffic: activado durante la fase piloto
La regla de arranque debe situarse por encima de la regla de usuario. De lo contrario, la extensión podría no estar disponible u OAuth podría fallar antes de que el firewall conozca al usuario.
Configurar Google Workspace
Distribuir la extensión
- En Google Admin, abrir Devices > Chrome > Apps & extensions > Users & browsers.
- Seleccionar primero una OU piloto o un grupo de prueba pequeño.
- Seleccionar Add > Add from Chrome Web Store.
- Añadir Sophos Chromebook User ID y comprobar el ID de la extensión
kpgmhapilmiknabfjblafefhahodhjca. - Como Installation policy, seleccionar al menos Force install.
- En Policy for extensions, cargar el archivo JSON modificado anteriormente.
- Guardar y esperar a que la política llegue al dispositivo de prueba.
En una instalación existente, no se trata de una actualización in-place: según Sophos, se debe eliminar la extensión antigua e instalar la nueva extensión Manifest V3. La migración debe realizarse primero en una OU piloto para evitar que las reglas de usuario recurran a una política alternativa mientras la identidad no esté disponible temporalmente. Hay más información en el resumen de SFOS 22.0 MR2.
Marcar la aplicación OAuth como fiable
Para evitar que OAuth se bloquee:
- Abrir Security > Access and data control > API controls.
- En App access control, ir a Manage app access.
- Abrir Accessed apps > View list y buscar Sophos User ID.
- Seleccionar Change access, definir el ámbito adecuado y seleccionar Trusted.
Distribuir la CA local a ChromeOS
Este paso es necesario si el certificado SSO fue emitido por una CA interna o firmada localmente en la que ChromeOS aún no confía.
- En el firewall, en Certificates > Certificate authorities, descargar la CA emisora y extraer el archivo PEM del archivo comprimido.
- En Google Admin, abrir Devices > Networks > Certificates.
- Cargar el archivo PEM mediante Upload certificate.
- En Certificate authority, activar su uso para Chromebook y guardar.
Comprobar el inicio de sesión y la coincidencia de reglas
- En el dispositivo de prueba, abrir
chrome://policy, seleccionar Reload policies y comprobar que la política de la extensión se haya recibido desde la nube. - Volver a iniciar sesión en el Chromebook con un usuario gestionado como
user@example.com. - En el firewall, abrir Current activities > Live users. Deben aparecer el usuario, la IP del cliente y el Client Type
Chromebook SSO. - Abrir una conexión permitida por
Chromebook-Users. - En Log viewer, comprobar que se haya aplicado exactamente esta regla de usuario. El mero hecho de tener acceso a Internet no lo demuestra, ya que una regla más general también podría permitir el tráfico.
La política solo debe distribuirse a otras OU cuando tanto el Live User como el Rule Hit sean correctos.
Delimitar errores de forma específica
- Falta la extensión: comprobar el ID de la extensión, la OU de destino, Installation policy y el estado en
chrome://policy. - OAuth falla: comprobar que Sophos User ID esté clasificada como Trusted para la OU correcta y que la regla de arranque pueda alcanzar los destinos de Google.
- Error TLS o de conexión: comparar la resolución DNS,
serverAddress, SAN, CN, la cadena de certificados y la distribución de la CA. Todos los nombres deben apuntar achromebook-sso.example.com. - El usuario no aparece en Live users: comprobar el dominio de Workspace, la dirección del usuario, el servidor de autenticación y Device Access.
- El usuario aparece, pero se aplica la regla incorrecta: comprobar la posición, la red de origen, la asignación de usuarios y el registro de la regla. La comprobación sistemática se explica en Por qué no se aplica una regla de Sophos Firewall.
- La extensión sigue mostrando
Connecteddespués de una desconexión: en SFOS 21.5 GA y versiones posteriores, la indicación puede quedar obsoleta aunque la sesión haya finalizado en el firewall. Cerrar y volver a iniciar sesión en la extensión o desconectar brevemente la conexión de red del Chromebook. Para la comprobación, Live users es la referencia.
Para consultar los registros del servicio, se debe iniciar sesión por SSH en la CLI de Sophos Firewall y seleccionar 5. Device Management > 3. Advanced Shell. Los siguientes comandos son solo de lectura y no modifican la configuración:
tail -f /log/chromebook-sso-backend.log
tail -f /log/csd.log
A continuación, repetir el inicio de sesión con el usuario de prueba y buscar nuevas entradas en el mismo momento. Ctrl+C finaliza la salida en directo. En Registros de servicio de Sophos Firewall se ofrece un resumen de otros registros de autenticación.