Synchroniser Microsoft Entra ID avec Sophos Central
La synchronisation Microsoft Entra ID importe dans Sophos Central les utilisateurs et les groupes du tenant. Ces objets peuvent ensuite servir, par exemple, aux stratégies Endpoint, à la protection de la messagerie ou aux stratégies ZTNA. Les appareils ne sont pas synchronisés.
La synchronisation de l’annuaire n’est pas une authentification unique. Elle rend les utilisateurs et les groupes disponibles dans Sophos Central, mais n’active ni la connexion Entra à Sophos Central ni un fournisseur d’identité ZTNA. Pour un déploiement ZTNA complet, poursuivre après la synchronisation avec la séquence de configuration de Sophos ZTNA.
⚠️ L’application Entra obtient un accès étendu en lecture à l’annuaire avec
Directory.Read.All. Elle doit donc être utilisée exclusivement pour cette synchronisation. Le secret client ne doit jamais apparaître dans un ticket, une capture d’écran, un chat ou le dépôt. L’ID d’application et le domaine du tenant ne sont pas des mots de passe, mais ils doivent tout de même être anonymisés dans les images publiques.
Certaines captures d’écran existantes affichent encore l’ancienne appellation Azure AD et une interface de portail antérieure. Le déroulement reste identifiable ; le texte actuel fait foi pour les noms de menus et les autorisations.
Prérequis
Avant la configuration, vérifier les points suivants :
- un rôle d’administrateur Sophos Central adapté
- Microsoft Entra ID et l’autorisation d’enregistrer une application à tenant unique
- un Global Administrator ou un Privileged Role Administrator pour accorder le consentement administrateur à l’échelle du tenant
- le domaine principal du tenant sous
Microsoft Entra ID > Custom domain names - des adresses e-mail pour les utilisateurs que Sophos Central doit importer
- un responsable et une échéance pour le renouvellement ultérieur du secret client
Les utilisateurs d’un même domaine ne doivent pas être synchronisés simultanément par l’Active Directory local et Microsoft Entra ID. AD peut toutefois continuer à fournir les appareils et groupes d’appareils, tandis qu’Entra ID fournit les utilisateurs et groupes d’utilisateurs du même domaine. Office 365 GCC High n’est pas pris en charge pour cette synchronisation Entra ID.
Une seule source Entra ID peut être connectée par domaine. Les utilisateurs et les adresses e-mail ne doivent pas non plus être synchronisés simultanément vers plusieurs comptes Sophos Central.
Connecter Microsoft Entra ID à Sophos Central
1. Préparer la source d’annuaire dans Sophos Central
Dans Sophos Central, ouvrir l’icône Global Settings, puis accéder à :
Platform > Directory service > Add Microsoft Entra ID
Saisir un nom unique, une courte description et le domaine principal du tenant. Après Next, Central attend les données de l’application Entra créée lors des étapes suivantes.


2. Enregistrer une application Entra dédiée
Dans le centre d’administration Microsoft Entra, effectuer les étapes suivantes :
- Ouvrir
Enterprise applications > New application. - Sélectionner Create your own application.
- Saisir un nom unique, par exemple
Sophos Microsoft Entra ID Sync. - Sélectionner Register an application to integrate with Microsoft Entra ID, puis créer l’application.
- Choisir Accounts in this organizational directory only (Single tenant) comme type de compte.
- Choisir le type d’URI de redirection Web et saisir
https://central.sophos.com. - Enregistrer l’application.
Single tenant limite l’application au propre annuaire de l’organisation. L’application dédiée sépare également la synchronisation Central de ZTNA, du SSO et des autres intégrations qui exigent des autorisations ou des URI de redirection différentes.




3. Relever l’ID client et le secret client
Sous Microsoft Entra ID > App registrations, ouvrir la nouvelle application. Dans Overview, relever l’Application (client) ID. L’Object ID n’est pas l’ID client recherché.
Ensuite, sous Certificates & secrets > Client secrets > New client secret, créer un secret avec une date d’expiration adaptée au processus d’exploitation. Deux informations différentes s’affichent immédiatement après la création :
- Value : cette valeur doit être saisie dans Sophos Central comme secret client.
- Secret ID : cet identifiant ne doit pas être utilisé pour la connexion.
La valeur du secret n’est visible qu’une seule fois. La stocker immédiatement dans un gestionnaire de mots de passe approuvé et documenter également son responsable et sa date d’expiration.


4. Accorder l’accès en lecture via Microsoft Graph
Dans l’enregistrement d’application, ouvrir API permissions > Add a permission > Microsoft Graph et ajouter exactement l’autorisation suivante :
Application permissions > Directory.Read.All
Sélectionner ensuite Grant admin consent for [Tenant]. Le statut doit alors afficher Granted for [Tenant].
Directory.Read.All est une autorisation d’application, car Sophos Central effectue la synchronisation en arrière-plan sans utilisateur Entra connecté. Les autorisations déléguées supplémentaires telles que openid, profile, User.Read.All ou Group.Read.All ne sont pas nécessaires pour cette synchronisation d’annuaire. Ne pas accorder non plus Directory.ReadWrite.All : la synchronisation a besoin d’un accès en lecture, et non d’un accès en écriture dans le tenant.




5. Enregistrer et tester la connexion dans Sophos Central
Revenir à la source d’annuaire préparée dans Sophos Central et saisir les valeurs suivantes :
- Client ID : Application (client) ID de l’application Entra
- Domain : domaine principal sous
Custom domain names, et non l’ID du tenant - Client secret : Value enregistré précédemment, et non le Secret ID
- Client secret expiration : date d’expiration du secret
Exécuter ensuite Test connection, enregistrer les paramètres avec Save, puis répéter le test de connexion avec les données enregistrées. Seuls deux tests réussis confirment que Central peut utiliser les valeurs stockées.

Sélectionner les utilisateurs et vérifier la première synchronisation
Choisir les filtres en connaissance de cause
Sophos Central peut importer tous les utilisateurs et groupes, jusqu’à dix groupes par Object ID, ou des objets sélectionnés au moyen de filtres de groupes ou d’utilisateurs. Si Central contient déjà des utilisateurs, All users and groups est souvent l’option la plus sûre pour le premier rapprochement, car Central dispose ainsi du plus grand nombre de correspondances possibles.
Lorsqu’un objet d’annuaire correspond à un objet Central identique jusque-là géré manuellement, la synchronisation peut reprendre cet objet comme objet d’annuaire. Avant la première exécution, consigner donc les correspondances attendues, les rôles et les principales attributions de stratégies dans la documentation du changement. Une purge ultérieure des données synchronisées est irréversible et peut supprimer les données associées.
⚠️ Une modification ultérieure du filtre adapte l’inventaire synchronisé. Les utilisateurs et groupes que le nouveau filtre n’inclut plus sont supprimés de Sophos Central lors de la synchronisation suivante. Les objets gérés manuellement ne sont pas concernés.
Si le tenant propose Preview une fois la configuration terminée, désactiver la source pour l’utiliser. L’aperçu montre l’ensemble de données sélectionné, mais pas toutes les conséquences pour les objets Central existants. Il reste valable sept jours ou jusqu’à la synchronisation suivante ; au-delà de 20 000 enregistrements, le résultat est uniquement disponible sous forme d’export JSON. Si cette fonction n’est pas disponible, exécuter la première synchronisation avec un ensemble pilote clairement défini et une liste documentée des objets attendus.
Définir la planification et lancer la première exécution
Sous Synchronization schedule, choisir une planification horaire, quotidienne, hebdomadaire ou mensuelle. None signifie que chaque exécution doit être lancée manuellement.
Ensuite :
- Activer Turn on.
- Lancer Synchronize.
- Sous
My Environment > Users & Groups, vérifier un utilisateur attendu, un groupe attendu et son appartenance. - Sur la source d’annuaire, contrôler le statut, l’heure de la dernière synchronisation et le nombre d’utilisateurs et de groupes importés.
- En cas d’avertissement, ouvrir également
AlertsetReports > Logs > General Logs > Events.
Un test de connexion réussi prouve seulement que Central peut utiliser l’application Entra. Seul le contrôle de l’inventaire des utilisateurs et des groupes confirme que les filtres et la synchronisation produisent le résultat voulu.
Renouveler le secret client avant son expiration
Un secret expiré interrompt les synchronisations suivantes. Il faut donc commencer la rotation avant la date d’expiration :
- Créer un nouveau secret client dans l’enregistrement d’application existant et consigner en sécurité sa Value et sa date d’expiration.
- Mettre la source Entra ID en pause dans Sophos Central avec Turn off.
- Saisir la nouvelle valeur du secret et sa nouvelle date d’expiration.
- Exécuter Test connection, sélectionner Save, puis exécuter à nouveau Test connection.
- Activer la source avec Turn on, lancer une synchronisation et contrôler les utilisateurs et groupes.
- Supprimer l’ancien secret dans Entra ID uniquement après une vérification réussie.
Jusqu’à la réactivation de la source, une modification de configuration qui n’a pas encore été activée dans Central peut être annulée avec Revert. Après Turn on, la nouvelle configuration s’applique lors de l’exécution suivante.
Diagnostiquer les erreurs courantes
Verification failed due to invalid client ID
L’Object ID a généralement été copié à la place de l’Application (client) ID, ou la connexion de l’Enterprise Application correspondante est désactivée. Vérifier ces deux points dans Entra ID, puis répéter le test de connexion.
AADSTS7000215: Invalid client secret
Central a besoin de la Value du secret, affichée une seule fois lors de sa création. Le Secret ID, qui lui ressemble, ne fonctionne pas. Si la valeur n’est plus disponible, créer un nouveau secret et le saisir avec soin.
AADSTS7000222: Client secret expired
Le secret a expiré. Créer une nouvelle valeur, l’enregistrer dans Central avec sa nouvelle date d’expiration et effectuer la procédure de rotation complète.
La connexion fonctionne, mais des utilisateurs ou des groupes manquent
Vérifier d’abord que la source est activée, qu’une synchronisation a été exécutée et que la planification attendue est active. Contrôler ensuite les filtres, l’adresse e-mail de l’utilisateur, l’appartenance au groupe et le domaine principal. Sous les autorisations API, Directory.Read.All doit apparaître comme autorisation Application avec le consentement administrateur accordé.
Des utilisateurs apparaissent en double
Sophos Central ne peut pas fusionner de manière fiable un utilisateur Entra et un utilisateur déjà créé lors d’une connexion Endpoint si l’UPN, l’adresse e-mail et l’identifiant de connexion diffèrent. Avant tout nettoyage manuel, consigner les deux identités, les appareils concernés et leurs attributions de stratégies.
Des utilisateurs disparaissent après une modification du filtre
Il ne s’agit souvent pas d’une erreur de transmission. Le nouveau filtre définit le prochain inventaire synchronisé et peut supprimer des objets importés auparavant. Désactiver ou corriger le filtre, documenter le périmètre attendu, puis seulement relancer la synchronisation.