Ir al contenido
Avanet

Exigir Sophos Protected Browser para aplicaciones SaaS

Puede restringir el acceso a aplicaciones SaaS críticas para que solo funcione mediante Sophos Protected Browser. Entra ID u Okta autentica las solicitudes y, para las aplicaciones seleccionadas, solo permite el tráfico procedente de las direcciones IP del plano de datos de ZTNA copiadas desde Sophos Central. De este modo se bloquea el acceso desde otros navegadores.

El procedimiento seguro consta de cuatro partes: preparar el proveedor de identidad y las aplicaciones; activar la obligatoriedad de Protected Browser en Sophos Central; registrar en el proveedor de identidad las direcciones IP de ZTNA copiadas como ubicación de confianza; y activar inicialmente la política de acceso con un alcance limitado. En Entra ID, use un grupo piloto pequeño. El procedimiento documentado para Okta no ofrece una selección de grupo equivalente: use una aplicación piloto dedicada o compruebe y documente previamente qué usuarios tiene asignados la aplicación elegida. Elija Entra ID o Okta; no aplique ambos procedimientos a la misma aplicación piloto.

Sophos denomina esta tarea Globale Einstellungen > Protected Browser erzwingen en la navegación. En la interfaz descrita, la ruta concreta es Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung. La guía oficial de Entra ID también incluye un video, pero todos los pasos se pueden completar sin verlo.

Requisitos, licencia y responsabilidades

Antes del cambio, determine quién administra Sophos Central y quién administra el proveedor de identidad. Las fuentes publicadas no especifican una licencia de Sophos independiente ni un rol concreto de Sophos Central para este procedimiento. No deduzca permisos que las fuentes no confirman: la cuenta responsable debe poder abrir Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung y modificar la configuración. Si no aparece el elemento de menú o no se puede modificar, resuelva el problema de permisos o acceso al producto antes del despliegue.

Estos requisitos documentados se aplican a Entra ID:

  • Licencia Microsoft Entra ID P1.
  • Se agrega Entra ID como proveedor de identidad federado en Sophos Central.
  • Las aplicaciones a proteger se agregan en Entra ID.
  • SAML está configurado para la autenticación de usuario en Entra ID.
  • La cuenta que configura el uso obligatorio de Protected Browser en Entra ID debe ser de administrador.

Estos requisitos se aplican a Okta:

  • Se agrega Okta como proveedor de identidad federado en Sophos Central.
  • Las aplicaciones a proteger se agregan en Okta.
  • SAML está configurado para la autenticación de usuario en Okta.
  • La cuenta que configura el uso obligatorio de Protected Browser en Okta debe ser de administrador.

En ambos casos también necesita un Bereich der Datenebene que se pueda seleccionar. Esta guía presupone que el área ZTNA ya existe; no explica cómo crearla ni cómo administrar ZTNA, directorios o roles en general.

Anote antes del piloto: el proveedor de identidad elegido, el área ZTNA, la lista de IP copiada y la aplicación piloto. Para Entra ID, anote además los usuarios o el grupo de prueba; para Okta, documente los usuarios asignados a la aplicación piloto. Los menús de terceros pueden cambiar independientemente de Sophos. Antes de activar la configuración en producción, contraste las rutas de Entra ID u Okta indicadas aquí con la documentación vigente del fabricante.

Configurar Entra ID para el uso obligatorio de Protected Browser

Entra ID autentica las solicitudes dirigidas a login.microsoftonline.com y encamina el tráfico permitido por el área ZTNA seleccionada. Limite la primera prueba a una aplicación piloto y un grupo pequeño, de modo que el impacto de una condición incorrecta quede acotado.

Activar Entra ID en Protected Browser

  1. Abra Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Haga clic en Browserdurchsetzung.
  3. Active Entra ID.
  4. En Bereich der Datenebene, seleccione el rango ZTNA que se utilizará para la autenticación.
  5. Haga clic en IP-Liste kopieren. Estas direcciones IP se almacenarán como una ubicación con nombre en el siguiente paso.

Importante si la extensión se instala más tarde: Si la extensión de Protected Browser se instala después de habilitar el uso obligatorio de Protected Browser con Entra ID, debe desactivar Entra ID en esta configuración y volver a activarlo.

Crear una ubicación con nombre en Entra ID

  1. En Entra ID, abra Enterprise-Anwendungen > Bedingter Zugriff.
  2. Seleccione Benannte Standorte y haga clic en IP-Bereichsstandort.
  3. Asigne un nombre único, por ejemplo Sophos-PB-ZTNA-Pilot. Puede elegirlo libremente, pero debe identificar el área ZTNA y su finalidad.
  4. Haga clic en el símbolo más y pegue las direcciones IP copiadas anteriormente mediante IP-Liste kopieren.
  5. Haga clic en Erstellen.

Compare los valores pegados con la lista de IP que anotó. Una lista obsoleta o incompleta podría bloquear tráfico legítimo de Protected Browser o excluir una ubicación equivocada.

Crear política condicional

  1. Permanezca en Enterprise-Anwendungen > Bedingter Zugriff, seleccione Richtlinien y haga clic en Neue Richtlinie.
  2. Asígnele un nombre, por ejemplo SaaS nur via Protected Browser - Pilot.
  3. Abra Benutzer > Einbeziehen > Benutzer und Gruppen auswählen, haga clic en Benutzer und Gruppen y seleccione solo el usuario piloto o el grupo piloto.
  4. Abra Zielressourcen > Einbeziehen, haga clic en Ressourcen auswählen y primero seleccione solo la aplicación piloto.
  5. Abra Netzwerk y configure Konfigurieren en Ja.
  6. En Einbeziehen, seleccione Jedes Netzwerk oder jeder Standort.
  7. En Ausschliessen, seleccione Ausgewählte Netzwerke und Standorte y luego seleccione la ubicación con nombre que creó anteriormente.
  8. Abra Gewähren, seleccione Zugriff blockieren y haga clic en Auswählen. Esto bloquea todo el acceso incluido fuera de la ubicación denominada ZTNA.
  9. Configure Richtlinie aktivieren en Ein y haga clic en Erstellen.

Antes del paso final, vuelva a verificar la combinación de usuarios de prueba, aplicación piloto y ubicación exenta ZTNA. Una selección demasiado amplia puede bloquear inmediatamente el acceso directo a SaaS para muchos usuarios.

Configurar Okta para el uso obligatorio de Protected Browser

En Sophos Central, indique el dominio de Okta que recibe las solicitudes de acceso a la aplicación. Okta autentica las solicitudes y encamina el tráfico permitido por el área ZTNA seleccionada. A diferencia del procedimiento descrito para Entra ID, esta política de Okta no se limita a un grupo piloto. Prepare por ello una aplicación piloto dedicada. Si debe usar una aplicación que ya está en producción, revise y documente expresamente sus asignaciones antes del cambio.

Activar Okta en Protected Browser

  1. Abra Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Haga clic en Browserdurchsetzung.
  3. Active Okta e ingrese el dominio que recibe las solicitudes de acceso a la aplicación.
  4. Seleccione el área designada ZTNA en Bereich der Datenebene.
  5. Haga clic en IP-Liste kopieren. Estas direcciones se utilizan como zona IP Okta.

Importante si la extensión se instala más tarde: Si la extensión de Protected Browser se instala después de habilitar el uso obligatorio de Protected Browser con Okta, debe desactivar Okta y volver a activarlo.

Agregar una zona IP en Okta

  1. Abra Okta Sicherheit > Netzwerke.
  2. Haga clic en Zone hinzufügen y seleccione IP-Zone.
  3. Asígnele un nombre, por ejemplo Sophos-PB-ZTNA-Pilot.
  4. En Gateway-IPs, pegue las direcciones IP del rango ZTNA copiadas de Sophos Central.
  5. Haga clic en Speichern.

Crear una política de acceso condicional en Okta

Compruebe el impacto antes de editar: La regla Catch-all se aplica a todos los usuarios asignados a la aplicación seleccionada. Si se configura como Verweigert para una aplicación de producción, puede bloquear el acceso de todos los usuarios asignados fuera de la zona IP ZTNA permitida. Continúe solo con una aplicación piloto dedicada o con una asignación de aplicación comprobada y documentada previamente.

  1. Abra Sicherheit > Authentifizierungsrichtlinien y haga clic en App-Anmeldung.
  2. Haga clic en Richtlinie erstellen, asígnele el nombre SaaS nur via Protected Browser - Pilot, por ejemplo, y vuelva a hacer clic en Richtlinie erstellen.
  3. Haga clic en Bearbeiten en Regeln al lado de Catch-all-Regel en Aktionen.
  4. Configure Dann ist der Zugriff auf en Verweigert y haga clic en Speichern.
  5. Haga clic en Regel hinzufügen y asígnele un nombre único.
  6. Configure Die IP des Benutzers ist en In einer der folgenden Zonen y seleccione la zona IP creada anteriormente.
  7. Configure Dann ist der Zugriff auf en Erlaubt nach erfolgreicher Authentifizierung y haga clic en Speichern.
  8. En Anwendungen, seleccione solo la aplicación piloto dedicada o la aplicación con la asignación previamente marcada y haga clic en Speichern.

El orden de las reglas es relevante para la seguridad: la regla Catch-all deniega el acceso a los usuarios asignados a la aplicación; la regla adicional solo lo permite desde la zona que contiene las direcciones IP ZTNA copiadas y después de una autenticación correcta.

Verificar efecto con un piloto limitado

Las fuentes aprobadas no indican ningún informe específico como señal de éxito. Compruebe por tanto el resultado real del acceso con el usuario y la aplicación incluidos en el piloto:

  1. Cierre completamente la sesión del usuario de prueba en la aplicación piloto para que ninguna sesión anterior distorsione el resultado. Para Entra ID debe pertenecer al grupo piloto; para Okta, se debe asignar a la aplicación piloto dedicada o previamente examinada.
  2. Abra la aplicación piloto en Protected Browser y autentique al usuario de prueba. El acceso debe ser posible después de una autenticación exitosa.
  3. Abra la misma aplicación con el mismo usuario de prueba en otro navegador. El acceso debe quedar bloqueado.
  4. Verifique la limitación según el proveedor: Con Entra ID, el comportamiento de un usuario fuera del grupo piloto no debe cambiar involuntariamente. Okta no debe cambiar el comportamiento de otra aplicación no asociada con esta política de autenticación. Compruebe también que las asignaciones de aplicaciones documentadas sigan correspondiendo al círculo piloto previsto.
  5. Documente el rango ZTNA seleccionado y compare nuevamente la lista de IP almacenada con el proveedor de identidad con IP-Liste kopieren.

El proveedor de identidad gestiona el token de autenticación y sus controles de sesión de acceso condicional tienen prioridad. Por ejemplo, una frecuencia de inicio de sesión de dos días finaliza la sesión al cabo de ese plazo. Si no hay ningún control de sesión configurado en el proveedor, Sophos indica que Protected Browser aplica una caducidad predeterminada de siete días. Por ello, un token existente puede hacer que la prueba dé un resultado distinto al de un nuevo inicio de sesión.

Solucionar problemas por síntoma

Otro navegador todavía tiene acceso

Primero, compruebe que el usuario de prueba y la aplicación SaaS correcta estén realmente cubiertos por la política. Después, compare la zona IP o la ubicación con nombre configurada en el proveedor de identidad con la lista de IP actual copiada desde Sophos Central. Entra ID debe incluir Jedes Netzwerk oder jeder Standort, excluir la ubicación ZTNA con nombre y seleccionar Zugriff blockieren para el resto del acceso. En Okta, la regla Catch-all debe denegar el acceso y la regla de permiso debe limitarse a la zona IP creada.

Cierre las sesiones existentes de la aplicación y pruebe con un nuevo inicio de sesión. Si el acceso sigue siendo posible, no amplíe el piloto y revise con el proveedor de identidad cómo se está evaluando la política. Las fuentes no documentan ningún otro interruptor de Sophos que permita eludir una regla incorrecta de un tercero.

El Protected Browser también está bloqueado

Compare las direcciones IP de IP-Liste kopieren carácter por carácter con la ubicación nombrada o Gateway-IPs. Compruebe también si está seleccionado el mismo Bereich der Datenebene en Sophos Central, cuyas direcciones se almacenaron con el proveedor de identidad. Luego verifique SAML, la aplicación seleccionada y el usuario de prueba según los requisitos.

Si la extensión de Protected Browser se instaló después, desactive en Sophos Central el proveedor configurado y vuelva a activarlo. Este paso es obligatorio tanto para Entra ID como para Okta. No cambie al mismo tiempo el área ZTNA, la lista de IP y la política de acceso, pues impediría aislar la causa con claridad.

Las sesiones terminan antes o después de lo esperado

Verifique los controles de sesión y la frecuencia de inicio de sesión en el proveedor de identidad. Estos valores tienen prioridad sobre el comportamiento de sesión del Protected Browser. El tiempo de vencimiento estándar documentado de siete días solo se aplica si no se establece ningún control de sesión allí.

Los menús de terceros o los nombres de campos difieren

Entra ID y Okta son productos de terceros. No guarde una regla similar para un menú o panel de control que no se pueda asignar claramente. Compare el proceso con la documentación actual del proveedor respectivo o escale a su administración o soporte. La medida provisional más segura es no ampliar la implementación productiva más allá del alcance piloto ya probado con éxito: para Entra ID el grupo piloto, para Okta la asignación de aplicación dedicada o probada previamente.

Reversión y baja seguras

Las fuentes publicadas no documentan un procedimiento completo de eliminación, baja o reversión. Por ello, no elimine primero la ubicación, la zona IP ni la conexión SAML: hacerlo podría dejar activa la regla de bloqueo sin la excepción necesaria.

Use este marco de seguridad para cada reversión:

  1. Detenga cualquier ampliación y registre el usuario piloto, la aplicación piloto, el proveedor de identidad, el área ZTNA y la lista de IP. Registre también el grupo piloto de Entra ID y las asignaciones de aplicaciones actuales de Okta.
  2. Consulte la documentación actual de Entra ID u Okta para identificar el método admitido que permite desactivar de forma controlada la política de acceso concreta.
  3. Desactive únicamente la política piloto mediante el método confirmado. Cierre por completo la sesión del usuario piloto en la aplicación y vuelva a autenticarlo. El resultado esperado es que la aplicación piloto vuelva a estar accesible tanto en Protected Browser como en otro navegador, salvo que otra política de acceso lo impida. En Entra ID, el acceso de un usuario ajeno al grupo piloto debe permanecer sin cambios; en Okta, debe permanecer sin cambios otra aplicación que no esté vinculada a la política piloto.
  4. Compare el resultado real con estas expectativas. Si algún resultado difiere, detenga la reversión y no elimine más políticas, ubicaciones, zonas IP ni asignaciones de aplicaciones. Compruebe la evaluación actual de las políticas y escale el problema a la administración responsable o al soporte del fabricante.
  5. Elimine la ubicación con nombre o la zona IP solo cuando se haya obtenido el resultado esperado y ninguna política activa siga haciendo referencia a ella.
  6. Deshabilite el uso obligatorio de Protected Browser en Sophos Central o elimine los componentes de Federated Identity, SAML o ZTNA únicamente conforme a sus respectivas instrucciones operativas confirmadas.

Si no puede confirmar claramente el método de desactivación admitido por el proveedor de identidad, deténgase y escale el problema. Adivinar qué opción debe usarse no es una forma segura de revertir una política que bloquea el acceso a SaaS.

Operaciones y ciclo de vida

Trate la obligatoriedad de Protected Browser como un cambio coordinado entre Sophos Central, el plano de datos de ZTNA y el proveedor de identidad. Si cambia el área ZTNA o sus direcciones IP, vuelva a comparar la lista guardada en el proveedor de identidad y haga una prueba con un usuario de alcance limitado. Repita la comprobación tras cambiar SAML, las aplicaciones protegidas, las asignaciones de usuarios o grupos o los controles de sesión.

Incluya esta comprobación en la revisión periódica de las políticas de Entra ID u Okta. Confirme que siguen siendo coherentes el responsable, las aplicaciones seleccionadas, los usuarios afectados, la ubicación referenciada y la lista de IP documentada. Si instala la extensión de Protected Browser, trate la reactivación del proveedor de identidad como un cambio independiente y realice después una prueba positiva y otra negativa.

Las fuentes no establecen una vigencia general, una fecha de migración ni un comportamiento de fin de vida para esta configuración. Tome esas decisiones basándose en la documentación vigente del producto y del fabricante, no en supuestos históricos.

Guías relacionadas

Los objetos de política, la configuración general de ZTNA, la administración de funciones, la conciliación de directorios y la instalación o eliminación de la extensión de Protected Browser son tareas operativas independientes. Esta guía no duplica intencionalmente sus procedimientos. Para ello, utilice el artículo canónico respectivo tan pronto como esté disponible en la versión de idioma actual de la base de conocimientos.