Ir al contenido
Avanet

Planificar Sophos ITDR: requisitos, licencias, regiones y roles

Antes de configurar Sophos ITDR, determine la región, las licencias y los roles aplicables. Decida también si los datos procederán de Microsoft Entra ID, de Active Directory local o de ambos, y asigne la gestión diaria de los ITDR Findings. Esta breve lista de comprobación reúne las seis decisiones.

Comprobación rápida antes de la configuración:

  1. Compruebe la región de datos del tenant existente en Account Details > Account Preferences. Las regiones documentadas para ITDR son Germany, Ireland y US.
  2. Confirme que ITDR esté activado en el tenant correcto; entonces debe aparecer My Products > Identity. La documentación disponible no proporciona un SKU público definitivo ni un criterio general para calcular las licencias. Contraste ambos aspectos con el License Schedule y el Sophos Partner.
  3. Confirme una licencia Microsoft Entra ID P1 or P2 para cada integración de Entra. Entra ID Free no es una base de planificación suficiente.
  4. Designe a un administrador de Sophos para la configuración y a un administrador de Entra que pueda conceder el consentimiento administrativo para todo el tenant. Son roles distintos.
  5. Decida si se conectará Microsoft Entra ID, on-premises Active Directory o ambos. La integración de ITDR no sustituye a Central Directory Sync.
  6. Asigne a una persona la revisión y gestión continuas de los ITDR Findings. Una licencia MDR no transfiere esta tarea habitual a Sophos MDR.

Tras activar la licencia, ITDR aparece en My Products > Identity. La configuración comienza en My Products > Identity > Settings. Si no aparece Identity, no cree inmediatamente una integración: compruebe primero la región de datos, el tenant, el estado de la licencia y el rol.

1. Comprobar la región de datos antes de comprar la licencia y elegir el tenant

La información actual de disponibilidad específica del producto enumera exactamente estas regiones de datos de Sophos Fusion para ITDR:

  • Germany
  • Ireland
  • US

ITDR figura como producto no compatible en Australia, Brazil, Canada, India y Japan. La afirmación más general de que las regiones US y EU son compatibles con todos los productos no debe extrapolarse a otras regiones de ITDR: para ITDR solo se aplica la lista concreta Germany, Ireland y US.

La región determinante es la del tenant existente, no la ubicación de la empresa ni la dirección de facturación. Adquirir una licencia no permite utilizar ITDR en una región no compatible. Si ya se ha comprado una licencia ITDR para un tenant en una región inadecuada, el procedimiento comercial descrito por Sophos consiste en cancelarla a través del Sophos Sales Partner y emitir una nueva clave para un nuevo tenant de Fusion en una región compatible.

Esto no constituye una migración directa documentada dentro del mismo tenant. La documentación revisada no permite suponer que se pueda cambiar posteriormente la región del tenant ni que las configuraciones y los datos se transfieran de forma automática. Antes de crear un tenant nuevo, deben aprobarse por separado la protección y residencia de los datos, los productos existentes, las integraciones y el esfuerzo de migración.

2. Comprobar por separado las licencias de Sophos y Microsoft

Una conexión con Entra tiene dos requisitos de licencia independientes.

Sophos ITDR en el tenant correcto

La documentación del producto ITDR exige una ITDR license activada. Solo entonces deberían estar disponibles My Products > Identity o My Products > Identity > Settings.

Sin embargo, la documentación de ITDR revisada no publica un SKU de pedido inequívoco, un modelo general de recuento de usuarios o identidades ni una afirmación fiable sobre la inclusión de ITDR en otro paquete de Sophos. Por tanto, no se puede deducir de ella ningún SKU ni fórmula de cantidad. Antes de la activación, compruebe por escrito al menos los siguientes puntos:

  • nombre y región de datos del tenant de Fusion;
  • denominación y vigencia indicadas en el License Schedule;
  • alcance acordado y fecha de inicio;
  • Sophos Partner responsable;
  • entornos de Entra y AD previstos.

La activación y comprobación generales en Sophos Fusion (antes Sophos Central) se describen en «Activar, comprobar y renovar licencias de Sophos Fusion». Para ITDR, la comprobación práctica sigue siendo la misma: Identity está visible en el tenant correcto y la cuenta de administrador prevista puede abrir Settings.

Microsoft Entra ID P1 or P2

Sophos exige Entra ID P1 or P2 para la integración con Microsoft Entra ID. El derecho puede proceder de un producto independiente, un complemento o formar parte de otro plan de Microsoft. Sophos cita como ejemplos Microsoft 365 E3 y E5, Microsoft Business Premium y Microsoft 365 Frontline Worker F1, F3 y F5. Sin embargo, lo decisivo es el derecho P1/P2 efectivo del tenant que se va a conectar, no solo el nombre mostrado del paquete adquirido.

Entra ID Free no es suficiente. Aunque la edición Free proporciona las API de Microsoft, limita los datos y los Posture Checks que pueden ejecutarse. Por ello, una integración puede mostrar el estado Provisioning Failed. Que un endpoint de API sea técnicamente accesible no demuestra que exista la licencia necesaria.

Tras actualizar de Free a P1 o P2, Sophos indica que la información facilitada por Microsoft, como el estado de administrador o de MFA, puede tardar hasta una semana en actualizarse. Incluya este retraso en la planificación. Después de la actualización, compruebe el Authentication Methods Activity Report en el Microsoft Entra admin center y tenga en cuenta que ITDR no podrá mostrar el estado actual hasta que Microsoft haya actualizado los datos.

3. Definir los roles antes de conceder el consentimiento

En la configuración intervienen dos ámbitos administrativos:

  • Sophos Fusion: las instrucciones de integración de ITDR indican expresamente una Sophos Fusion Administrator role como requisito previo.
  • Microsoft Entra ID: la cuenta de Entra utilizada debe poder conceder el consentimiento administrativo para todo el tenant.

La expresión Sophos Fusion Administrator role resulta demasiado imprecisa para identificar un rol predefinido independiente o el Custom Role mínimo necesario. Las tablas publicadas de roles de Fusion incluyen Super Admin, Admin, Help Desk, Read-only y User, pero no recogen ningún permiso específico de ITDR ni un rol con ese nombre exacto. Por tanto, no se puede establecer un rol mínimo concreto para ITDR: la documentación no demuestra que Super Admin sea siempre necesario ni que un Custom Role creado por el usuario vaya a ser suficiente.

Para una implantación controlada:

  1. Seleccione una cuenta Super Admin o Admin existente para la configuración, sin conceder innecesariamente derechos permanentes de Super Admin.
  2. Antes de la ventana de mantenimiento, utilice esta cuenta para comprobar que My Products > Identity > Settings > Integrations y la acción de configuración prevista estén disponibles.
  3. Solicite al equipo independiente de administración de Entra que designe una cuenta capaz de ejecutar Grant Tenant Wide Admin Consent.
  4. Registre en el control de cambios las cuentas de Sophos y Microsoft, la persona responsable, la hora y el propósito del consentimiento.
  5. Tras la configuración, realice una prueba con el rol de Fusion previsto que tenga los mínimos privilegios: las páginas autorizadas deben estar visibles y los cambios fuera de sus permisos deben permanecer bloqueados.

Que una página esté visible no demuestra que se permita realizar cambios. A la inversa, los permisos que dependen de una licencia pueden no aparecer en absoluto sin la licencia adecuada. Encontrará información sobre los roles predefinidos y personalizados en «Asignar correctamente los roles de administración de Sophos Fusion». Ni ese artículo ni este afirman que exista un “ITDR Custom Role” concreto mientras Sophos no publique una matriz de permisos de ITDR verificable.

4. Elegir los proveedores de identidad y el alcance de las identidades supervisadas

ITDR admite los siguientes proveedores de identidad:

  • Microsoft Entra ID para datos de identidad en la nube;
  • on-premises Active Directory mediante el sensor de ITDR independiente.

Es posible añadir varios tenants de Microsoft Entra ID mediante Identity Settings. Esto no significa que una única comprobación de licencia, consentimiento o responsabilidad se aplique automáticamente a todos los tenants. Para cada conexión, documente el ID o nombre único del tenant, el derecho P1/P2, la cuenta de consentimiento, la persona responsable de las operaciones y el alcance previsto.

El conjunto supervisado incluye identidades humanas y no humanas activas:

  • Human identities: por ejemplo, empleados, invitados y usuarios externos.
  • Non-Human Identities (NHI): por ejemplo, aplicaciones, Service Principals, Service Accounts, equipos y otras identidades que autentican o autorizan accesos, o ejecutan transacciones entre sistemas.

ITDR recopila identidades humanas y no humanas, pero actualmente solo calcula Risk Scores para las identidades de usuario activas. Los Service Principals, las aplicaciones y los usuarios eliminados o desactivados no reciben un Risk Score.

5. Definir las responsabilidades entre el cliente y MDR

ITDR es un software que debe supervisar el cliente, no un servicio gestionado. El proceso operativo debe identificar al responsable y a su suplente, fijar los plazos de triaje y definir tanto las responsabilidades como el procedimiento de corrección.

Si Sophos MDR cuenta con una licencia independiente, el MDR Operations Team también investiga las amenazas de identidad. Se aplican límites claros:

  • MDR se centra principalmente en amenazas activas de identidad.
  • MDR revisa solo un subconjunto de Findings críticos o de gravedad alta que puedan indicar una amenaza activa.
  • El cliente sigue siendo responsable de la supervisión y gestión continuas de los ITDR Findings.
  • El contexto adicional de Entra ID puede ayudar a MDR a evaluar con mayor rapidez los usuarios y riesgos correlacionados en investigaciones relacionadas y no relacionadas con identidades.

Por tanto, una licencia MDR no proporciona un triaje completo de todos los ITDR Findings ni la corrección automática de todos los riesgos de identidad. Antes de la puesta en producción, defina quién se ocupa de los Findings habituales, cuándo se escala un incidente activo a MDR y quién aprueba los cambios en Entra ID o AD.

6. Mantener separados los límites de los productos

ITDR complementa otras funciones de Sophos, pero no las sustituye. Mantener esta distinción evita que un despliegue correcto de ITDR se interprete erróneamente como la aceptación de otros productos.

Central Directory Sync

Las integraciones de los sensores de Entra y AD proporcionan a ITDR datos de identidad y directorio para Posture, Directory y Findings. La supervisión de la web oscura se configura por separado para los dominios importados automáticamente desde Entra o añadidos y verificados manualmente. Ni estas integraciones de ITDR ni la supervisión de la web oscura sustituyen a Central Directory Sync. Por tanto, una configuración de ITDR no confirma que los usuarios o grupos de Central estén sincronizados para otros productos, ni sustituye las reglas de asignación, filtrado o eliminación. Los requisitos de la sincronización de directorios independiente se explican en «Sophos Central Directory Sync: requisitos y arquitectura».

XDR y MDR

Los ITDR Findings no son XDR Detections ni Cases. Por tanto, los derechos de licencia y los roles de XDR no deben interpretarse como una licencia o un permiso de ITDR. MDR, a su vez, es un servicio con licencia independiente y con el alcance de investigación limitado descrito anteriormente; no se hace cargo de los Findings cotidianos.

Firewall, NDR y Active Threat Response

Las funciones de identidad de Sophos Firewall, NDR o NDR Essentials y Active Threat Response siguen siendo productos o flujos de trabajo independientes. Una Identity visible en ITDR no configura una regla de firewall, no valida un sensor NDR ni activa automáticamente una acción de firewall o ATR. Estas integraciones requieren sus propias comprobaciones de licencia, roles, datos y aceptación.

ZTNA

Sophos ZTNA controla el acceso a las aplicaciones mediante su propia configuración de gateway, conector, política e Identity. ITDR evalúa los riesgos y errores de configuración de identidad; no proporciona automáticamente una ruta de acceso ZTNA ni sustituye una política ZTNA. Una fuente de Identity común no convierte en idénticos los flujos de trabajo de ambos productos.

7. Aceptación antes de la incorporación técnica

No inicie la autorización de Entra ni el despliegue del sensor hasta que se hayan documentado los siguientes puntos:

  • Se han identificado el tenant concreto de Fusion y su región.
  • La región es Germany, Ireland o US.
  • La licencia ITDR está activada en el tenant correcto y My Products > Identity está visible.
  • Se han archivado el License Schedule, la vigencia y el contacto del partner; no se ha supuesto ningún SKU ni criterio de cantidad sin respaldo.
  • Se ha confirmado el derecho P1 o P2 para cada tenant de Entra.
  • Se han documentado el tenant o dominio, la persona responsable y el alcance deseado para cada proveedor.
  • La cuenta de configuración de Fusion puede abrir Identity > Settings > Integrations y realizar la acción necesaria.
  • Una cuenta de Entra independiente puede conceder el consentimiento administrativo para todo el tenant.
  • Las identidades humanas y las NHI se han incluido con el alcance esperado.
  • Se han definido la responsabilidad del cliente sobre los Findings y una posible escalación a MDR.
  • Directory Sync, XDR, MDR, Firewall/NDR/ATR y ZTNA se han tratado como flujos de trabajo independientes.

Criterio de éxito: la preparación solo se considera completa cuando la opción de menú está visible y quedan acreditados la región, ambos niveles de licencia, ambos ámbitos administrativos, el alcance de cada proveedor y la persona responsable de las operaciones. Después, valide por separado la integración propiamente dicha y la calidad de sus datos.

Límites de la documentación

Este artículo se basa en el contenido sobre productos, regiones, roles y preguntas frecuentes revisado a fecha de 20 de septiembre de 2026. No describe pruebas propias del producto ni de laboratorio. En particular, la información disponible no cubre:

  • un SKU público y definitivo de ITDR o un modelo general de recuento de licencias;
  • un Custom Role mínimo y preciso para ITDR o nombres concretos de permisos de ITDR;
  • una migración directa del mismo tenant entre regiones de datos de Fusion;
  • un compromiso específico de ITDR sobre conservación o fin de vida;
  • cualquier efecto automático de ITDR sobre Central Directory Sync, XDR, Firewall, NDR, Active Threat Response o ZTNA.

Si alguno de estos puntos es necesario para una decisión de compra, protección de datos o autorización, confírmelo para el tenant concreto con el Sophos Partner o Sophos Support antes de la configuración, en lugar de inferirlo de la documentación de productos relacionados.