Ir al contenido
Avanet

Conectar Sophos ITDR a Microsoft Entra ID

La integración de Microsoft Entra ID conecta un inquilino de Entra con Sophos ITDR. Compruebe primero los requisitos previos y el inquilino de destino. A continuación, configure la tarjeta Microsoft Entra ID en Identity > Settings > Integrations. Antes de conceder el consentimiento para todo el inquilino, revise los permisos solicitados y valide por separado la integración y los datos importados.

Prerrequisitos y preparación del cambio

Antes de iniciar la configuración deben cumplirse los siguientes requisitos:

  • ITDR está habilitado en el inquilino de Sophos correcto.
  • La cuenta Sophos que realiza la configuración tiene el rol Sophos Fusion Administrator.
  • El tenant de destino dispone de Microsoft Entra ID P1 o P2. Entra ID Free proporciona acceso a las API de Microsoft, pero limita los datos que pueden recuperarse y las comprobaciones de postura disponibles; por ello, una integración con esta edición puede mostrar Provisioning Failed.
  • Para el paso de Microsoft hay disponible una cuenta de Entra autorizada para conceder el consentimiento de administrador para todo el tenant respecto a los permisos solicitados. No se base únicamente en el nombre del rol: Microsoft distingue, entre otros, entre permisos delegados y permisos de aplicación de Microsoft Graph. Compruebe en el cuadro de diálogo de consentimiento que la cuenta dispone de la autorización necesaria.
  • Se han definido el tenant de destino, un nombre de integración único, la ventana de cambio y la persona responsable del consentimiento.

Un nombre de integración útil incluye el entorno y el tenant, pero no contiene secretos, por ejemplo Production Entra - example.onmicrosoft.com. Usted puede elegir cualquier nombre, pero debe proporcionar una asignación inequívoca, especialmente cuando hay varios inquilinos.

Antes del cambio, registre como mínimo la siguiente información de referencia:

  1. Tenant de destino y licencia actual de Entra.
  2. Permisos existentes de la aplicación empresarial de Entra afectada, si ya existe.
  3. Cuenta de Sophos utilizada y su rol de Fusion.
  4. Cuenta de Entra prevista para el consentimiento y su rol pertinente.
  5. Nombre de integración planificado y hora de inicio, incluyendo la zona horaria.

Las contraseñas, tokens y otros secretos no deben aparecer en capturas de pantalla ni en el registro de cambios.

Configurar la integración de Entra ID

Durante la configuración, Sophos utiliza el Sophos Master Application en Azure para crear la aplicación requerida automáticamente en el inquilino de Azure y solicitar los permisos necesarios.

  1. En Sophos Fusion, abra Identity > Settings > Integrations.
  2. En la tarjeta Microsoft Entra ID o Microsoft EntraID Integration, seleccione Set Up.
  3. Introduzca el nombre de integración único preparado en el campo de nombre y seleccione Next.
  4. Decida si desea configurar Response Actions ahora. Deje la casilla desmarcada si esta autorización adicional no ha sido aprobada explícitamente; Response Actions puede configurarse por separado más adelante.
  5. Seleccione Authorize. Se le redirigirá al Microsoft Identity Provider.
  6. Antes de iniciar sesión, compruebe de nuevo que el navegador está utilizando el tenant de Entra previsto.
  7. Inicie sesión con la cuenta que está autorizada para conceder el consentimiento de todo inquilino.
  8. Revise el editor de aplicaciones y cada permiso listado. Apruébelos únicamente si coinciden con la autorización.
  9. Después de un consentimiento exitoso, el proceso vuelve a Sophos ITDR. View Identity Risk Posture abre el panel de control de ITDR.

Dependiendo del tamaño del inquilino, los primeros datos pueden tardar varios minutos en aparecer. Por lo tanto, una redirección correcta no es una aceptación completa.

Validar la integración y los datos

Compruebe la autorización, el aprovisionamiento y la calidad de los datos por separado. El consentimiento exitoso por sí solo no prueba que la ingestión de datos funciona.

1. Autorización y provisión

En Identity > Settings, compruebe la tabla Configured Integrations para confirmar que el nombre preparado se asigna al tenant de Entra correcto y que Provisioning Failed no se muestra. Registre el estado visible y la hora de la comprobación.

Si Provisioning Failed aparece, la configuración no ha superado la aceptación. Compruebe la licencia y los datos de origen de Microsoft como se describe a continuación, y escale el error persistente en lugar de eliminar la integración, crear una segunda integración, o conceder el consentimiento de nuevo.

2. Datos representativos

Después de la carga inicial, compruebe por lo menos las siguientes muestras:

  • Varios usuarios conocidos, incluyendo un usuario estándar y un usuario con un rol de Entra administrativo o privilegiado conocido.
  • Un grupo conocido.
  • Una aplicación o una entidad de servicio conocidas.
  • Un dispositivo conocido.
  • Datos de registro del MFA para un usuario de prueba activo y no eliminado cuyos valores esperados se conocen.

ITDR establece el indicador de administrador para los usuarios cuyos roles de Entra se reconocen como administrativos o privilegiados. Estos incluyen varios roles estándar y, posiblemente, Custom Roles equivalentes. Como Microsoft puede cambiar los roles y su comportamiento, utilice como referencia una asignación de rol actual visible en el tenant. Una lista estática de nombres no constituye por sí sola una prueba suficiente.

Utilice el informe de Microsoft como referencia para los datos de MFA: en Microsoft Entra admin center, vaya a Entra ID > Authentication methods > Activity y, en la pestaña Registration, compruebe un usuario de prueba activo y no eliminado cuyos valores esperados sean conocidos. Este informe requiere Entra ID P1 o P2 y un rol autorizado para consultarlo. El informe incluye MFA Capable, los métodos registrados y Last Updated Time. Los usuarios deshabilitados y eliminados recientemente no aparecen en los detalles de registro y, por tanto, no sirven para esta comparación.

3. Tener en cuenta los intervalos de recopilación

Después de la importación completa de datos iniciales, Sophos comprueba los cambios a intervalos diferentes para cada tipo de datos:

Tipo de datosIntervalo documentado
User Detailscada 10 minutos
Service Principals and Apps Detailscada 10 minutos
Groupscada 10 minutos
Devicescada 10 minutos
User MFA Configurationcada 15 minutos
User Activity (Last Sign On)cada 6 horas
Domain Datacada 24 horas

Entra ID Posture Checks y Dormant Resource Checks se ejecutan cada dos horas. No considere que falta un cambio hasta el intervalo para el tipo de datos relevante y, cuando sea aplicable, el cheque posterior de la postura ha pasado. Microsoft todavía puede actualizar sus datos fuente más tarde; la tabla solo muestra los intervalos de recopilación de Sophos.

La integración ha aprobado la aceptación cuando el consentimiento se completó en el arrendatario correcto, Configured Integrations no muestra ningún error de provisión, los objetos representativos del arrendatario previsto son visibles, y los datos MFA y admin son plausibles después de contabilizar la fuente documentada y la latencia de recogida.

Resolver errores de consentimiento y applications weren’t found

Si el proceso de consentimiento del administrador informa que las aplicaciones no se encontraron, la causa documentada es típicamente una demora de replicación en la infraestructura de Microsoft. En este caso, no cree inmediatamente una nueva integración.

  1. Registre el texto de error, UTC o hora local con zona horaria, arrendatario objetivo y nombre de integración.
  2. Espere 15 a 30 minutos para que las entidades de servicio puedan replicarse en la infraestructura de Microsoft.
  3. En Sophos Fusion, abra Identity > Settings.
  4. En Configured Integrations, abra el menú de tres puntos en la columna Actions para la integración afectada y seleccione Grant Admin Consent.
  5. En el Microsoft Identity Provider, inicie sesión con una cuenta que está autorizada para conceder el consentimiento de todo inquilino.
  6. Revise el inquilino, la aplicación, y los permisos enumerados de nuevo, y apruebe sólo si coinciden.
  7. Vuelva a Identity > Settings y seleccione el icono Refresh en Actions para volver a aprovisionar la integración.
  8. Vuelva a comprobar el estado y los datos con respecto a los criterios de aceptación.

No trate automáticamente un error de consentimiento diferente como un error de replicación. Si el mensaje no es applications weren’t found, registre el inquilino, los permisos de cuenta, y el ámbito de permisos mostrado, y resuélvalos antes de probar el consentimiento de nuevo.

Gestionar Provisioning Failed después de un cambio de licencia

Una integración con Entra ID Free puede mostrar Provisioning Failed porque los datos de API y las comprobaciones de postura son limitados. Compruebe primero que P1 o P2 estén realmente activos en el inquilino afectado. Un justificante de compra o una asignación planificada no sustituyen la activación visible en el inquilino correcto.

Después de una actualización de Entra ID Free a P1 o P2, las API de Microsoft pueden proporcionar con retraso información como el estado de administrador o el registro de MFA. Según Sophos, el retraso puede alcanzar una semana. Proceda por etapas:

  1. Confirme la licencia de Entra y el arrendatario de destino.
  2. En Entra ID > Authentication methods > Activity > Registration, compruebe si Microsoft ya muestra los datos de MFA esperados para un usuario de prueba activo y no eliminado con valores esperados conocidos.
  3. Registre Last Updated Time y los valores de este usuario de prueba.
  4. Solo cuando Microsoft proporcione valores actuales, vuelva a comprobar ITDR una vez transcurrido el intervalo de recopilación aplicable.
  5. Si Provisioning Failed persiste a pesar de una licencia P1/P2 activa y de esta comprobación de los datos de origen, escale el caso con las pruebas enumeradas a continuación. Un error genérico de provisión no es una razón para conceder el consentimiento de todo el arrendatario de nuevo o seleccionar Refresh.

Con configuraciones antiguas de proveedores externos de MFA como Okta o Duo, Entra no puede almacenar el estado de MFA a nivel de usuario. ITDR entonces no puede reportar el estado correctamente. Sophos puede, sin embargo, reconocer el nuevo External Authentication Methods en Entra. No cambie una arquitectura de producción MFA meramente para corregir una indicación de ITDR; determine primero cuál es la configuración de Entra realmente en uso.

Autorizar las Response Actions por separado y de forma deliberada

Las Response Actions son opcionales. Si no fueron aprobadas durante la configuración inicial, configúrelas por separado:

  1. Abra Identity > Settings > Integrations.
  2. En la tarjeta Response Actions, seleccione Set Up.
  3. Seleccione una ya configurada Integration.
  4. Seleccione Authorize e inicie sesión en el Microsoft Identity Provider.
  5. Revise el inquilino, editor de aplicaciones, y cada permiso listado de nuevo contra los mismos criterios de seguridad.
  6. Conceda el consentimiento para todo el tenant sólo con la aprobación documentada y luego seleccione Close.

Después de la configuración, las Response Actions están disponibles en el menú Actions de la aplicación Sophos ITDR. Antes de utilizar una Response Action, su tipo, efecto y vía de recuperación deben aprobarse y documentarse por separado.

Límites de reversión y de los cambios

Después de un intento de configuración fallido, no elimine integraciones, Enterprise Applications ni permisos basándose en suposiciones. La secuencia Grant Admin Consent seguida de Refresh tras 15 a 30 minutos solo está documentada para el error exacto applications weren’t found. Para otros errores no debe deducirse ningún procedimiento general de eliminación ni de revocación completa.

Por lo tanto, los siguientes límites se aplican a la recuperación:

  • Antes del consentimiento: La cancelación impide el consentimiento de todo el inquilino. Registre las discrepancias mostradas y resuélvalas primero.
  • Después de un consentimiento inesperado: No retire ningún permiso ni elimine la aplicación hasta que haya comprobado el estado inicial, los usos dependientes y los permisos realmente concedidos. Como volver a conceder el consentimiento en todo el inquilino puede afectar a los permisos ya concedidos a la misma aplicación, repetir la operación no es una reversión segura.
  • Para Response Actions opcional: No los autorice si el alcance o la vía de recuperación no está claro. La autorización ya otorgada no se elimina dentro de este runbook.
  • Para un error genérico de provisión: Compruebe la licencia P1/P2 y los datos de fuente de Microsoft, y escale el error persistente. Grant Admin Consent y Refresh permanecen reservados exclusivamente para el procedimiento de recuperación descrito anteriormente para applications weren’t found. No cree una segunda integración con el mismo nombre que una prueba.

Si se requiere revocación o eliminación completa, manéjelo como un cambio aprobado separado con los equipos responsables de Microsoft Entra y Sophos. El nombre de integración, estado visible y permisos registrados antes de la configuración proporcionan la base de referencia.

Cuándo escalar y qué evidencia proporcionar

Escale si cualquiera de los siguientes aplica:

  • applications weren’t found persiste después de 30 minutos, otro Grant Admin Consent, y Refresh.
  • El consentimiento falla con un error diferente e inexplicable.
  • Provisioning Failed persiste a pesar de una licencia confirmada P1/P2 y verificación de los datos de fuente de Microsoft.
  • Microsoft muestra los datos actuales de MFA, pero ITDR todavía no lo ingiere después del intervalo de 15 minutos.
  • Los usuarios representativos, grupos, dispositivos, aplicaciones o principales de servicio no están después del intervalo de recogida aplicable.
  • Los datos de Admin siguen siendo incorrectos aunque Entra muestra la asignación actual de funciones y un posible retraso después de que se haya tenido en cuenta la actualización de la licencia.

Recopile lo siguiente para escalar el caso a Sophos Support o el equipo de Entra responsable:

  • Sophos inquilino y tenant de Entra, nombre de integración y entorno afectado.
  • Licencia de Entra activa y el tiempo de cualquier actualización.
  • Texto exacto del error y capturas de pantalla de Configured Integrations, cada una con hora y zona horaria.
  • Tiempo y resultado de Authorize, y, si el error exacto applications weren’t found se produjo, de Grant Admin Consent y Refresh.
  • Nombres de los roles utilizados para las cuentas Sophos y Entra, pero sin credenciales.
  • Para las discrepancias MFA, el usuario de prueba afectado, los valores visibles y Last Updated Time de Authentication methods > Activity > Registration.
  • Para objetos ausentes, el tipo de objeto, un ejemplo anonimizado, y el intervalo de recopilación que ya se ha dejado transcurrir.
  • Una descripción de cada consentimiento, licencia o cambio de integración realizado desde el error.

Los diálogos de permisos pueden documentarse para soporte, pero no deben contener contraseñas, tokens u otros secretos. Hasta que se resuelva el problema, suspenda las eliminaciones, los cambios manuales de permisos y los intentos repetidos de consentimiento fuera del procedimiento de recuperación documentado.