Aller au contenu
Avanet

Synchroniser Microsoft Entra ID avec Sophos Fusion

La synchronisation Microsoft Entra ID importe dans Sophos Fusion (anciennement Sophos Central) les utilisateurs et les groupes du tenant. Ces objets sont ensuite disponibles pour les produits Fusion et les attributions de Policies concernés. Les appareils eux-mêmes ne sont pas synchronisés depuis Entra ID.

La synchronisation de l’annuaire n’est pas une authentification unique. Elle met les utilisateurs et les groupes à disposition dans Sophos Fusion, mais n’active pas la connexion Entra au portail Sophos Fusion. La connexion des administrateurs et sa configuration Identity Provider sont mises en place indépendamment de la synchronisation de l’annuaire.

⚠️ L’application Entra obtient un accès étendu en lecture à l’annuaire avec Directory.Read.All. Elle doit donc être utilisée exclusivement pour cette synchronisation. Le secret client ne doit jamais apparaître dans un ticket, une capture d’écran, un chat ou le dépôt. L’ID d’application et le domaine du tenant ne sont pas des mots de passe, mais ils doivent tout de même être anonymisés dans les images publiques.

Certaines captures d’écran existantes affichent encore l’ancienne appellation Azure AD et une interface de portail antérieure. Le déroulement reste identifiable ; le texte actuel fait foi pour les noms de menus et les autorisations.

Prérequis

Avant la configuration, vérifier les points suivants :

  • un rôle d’administrateur Sophos Fusion adapté
  • Microsoft Entra ID et l’autorisation d’enregistrer une application à tenant unique
  • un rôle Entra autorisé à accorder le consentement administrateur Microsoft Graph à l’échelle du tenant
  • le domaine principal du tenant sous Microsoft Entra ID > Custom domain names
  • des adresses e-mail pour les utilisateurs que Sophos Fusion doit importer
  • un responsable et une échéance pour le renouvellement ultérieur du secret client

Les utilisateurs d’un même domaine ne doivent pas être synchronisés simultanément par l’Active Directory local et Microsoft Entra ID. AD peut toutefois continuer à fournir les appareils et groupes d’appareils, tandis qu’Entra ID fournit les utilisateurs et groupes d’utilisateurs du même domaine. Office 365 GCC High n’est pas pris en charge pour cette synchronisation Entra ID.

Une seule source Entra ID peut être connectée par domaine. Les utilisateurs et les adresses e-mail ne doivent pas non plus être synchronisés simultanément vers plusieurs comptes Sophos Fusion.

Un compte Sophos Fusion accepte au maximum 25 sources d’annuaire ; au-delà, Sophos renvoie vers Sophos Central Enterprise. Les licences d’essai limitent également le nombre d’objets d’annuaire disponibles. Si les utilisateurs doivent accéder au Self Service Portal pour gérer eux-mêmes leur messagerie, configurer User access avant la synchronisation afin que les utilisateurs nouveaux et existants reçoivent la notification et l’accès prévus.

Entra ID ne synchronise ni les appareils ni les détails de délégation des utilisateurs, groupes ou Shared Mailboxes. Les objets Shared Mailbox peuvent être importés, mais Fusion ne reconstruit pas depuis Entra les délégués qui leur sont associés. Cette limite est particulièrement importante avant une migration de l’AD local vers Entra ID.

Connecter Microsoft Entra ID à Sophos Fusion

1. Préparer la source d’annuaire dans Sophos Fusion

Dans Sophos Fusion, ouvrir l’icône Global Settings, puis accéder à :

Platform > Directory service > Add Microsoft Entra ID

Saisir un nom unique, une courte description et le domaine principal du tenant. Après Next, Fusion attend les données de l’application Entra créée lors des étapes suivantes.

Ouvrir le service d’annuaire dans Sophos Fusion
La source Entra ID se gère sous Platform > Directory service.
Sélectionner Microsoft Entra ID comme service d’annuaire
L’ancienne interface appelle encore le service Azure AD sync ; l’option actuelle est Add Microsoft Entra ID.

2. Enregistrer une application Entra dédiée

Dans le centre d’administration Microsoft Entra, effectuer les étapes suivantes :

  1. Ouvrir Enterprise applications > New application.
  2. Sélectionner Create your own application.
  3. Saisir un nom unique, par exemple Sophos Microsoft Entra ID Sync.
  4. Sélectionner Register an application to integrate with Microsoft Entra ID, puis créer l’application.
  5. Choisir Accounts in this organizational directory only (Single tenant) comme type de compte.
  6. Choisir le type d’URI de redirection Web et saisir https://central.sophos.com.
  7. Enregistrer l’application.

central.sophos.com est conservé ici comme URI de redirection technique compatible avec les systèmes existants. Pour la connexion actuelle au portail, utiliser Sophos Fusion.

Single tenant limite l’application au propre annuaire de l’organisation. L’application dédiée sépare également la synchronisation de l’annuaire de la connexion des administrateurs et des autres intégrations qui exigent des autorisations supplémentaires ou des URI de redirection différentes.

Ouvrir Enterprise applications dans l’ancien portail Azure
L’ancienne interface passe par Enterprise applications ; cette section se trouve aujourd’hui sous Microsoft Entra ID.
Créer une nouvelle application d’entreprise
New application lance l’enregistrement de l’application de synchronisation dédiée.
Créer une application personnalisée pour la synchronisation Entra ID
L’application est enregistrée pour l’intégration avec Microsoft Entra ID.
Enregistrer une application à tenant unique pour Sophos Fusion
Le type de compte Single tenant et l’URI de redirection indiquée à l’étape 6 correspondent à la synchronisation générale de l’annuaire Fusion.

3. Relever l’ID client et le secret client

Sous Microsoft Entra ID > App registrations, ouvrir la nouvelle application. Dans Overview, relever l’Application (client) ID. L’Object ID n’est pas l’ID client recherché.

Ensuite, sous Certificates & secrets > Client secrets > New client secret, créer un secret avec une date d’expiration adaptée au processus d’exploitation. Deux informations différentes s’affichent immédiatement après la création :

  • Value : cette valeur doit être saisie dans Sophos Fusion comme secret client.
  • Secret ID : cet identifiant ne doit pas être utilisé pour la connexion.

La valeur du secret n’est visible qu’une seule fois. La stocker immédiatement dans un gestionnaire de mots de passe approuvé et documenter également son responsable et sa date d’expiration.

Ouvrir App registrations dans Microsoft Entra ID
La configuration de l’application de synchronisation se poursuit sous App registrations.
Créer un secret client pour la synchronisation Sophos Fusion
La valeur du secret et sa date d’expiration doivent être consignées en sécurité dès sa création.

4. Accorder l’accès en lecture via Microsoft Graph

Dans l’enregistrement d’application, ouvrir API permissions > Add a permission > Microsoft Graph et ajouter exactement l’autorisation suivante :

Application permissions > Directory.Read.All

Sélectionner ensuite Grant admin consent for [Tenant]. Le statut doit alors afficher Granted for [Tenant].

Directory.Read.All est une autorisation d’application, car Sophos Fusion effectue la synchronisation en arrière-plan sans utilisateur Entra connecté. Les autorisations déléguées supplémentaires telles que openid, profile, User.Read.All ou Group.Read.All ne sont pas nécessaires pour cette synchronisation d’annuaire. Ne pas accorder non plus Directory.ReadWrite.All : la synchronisation a besoin d’un accès en lecture, et non d’un accès en écriture dans le tenant.

Sélectionner Microsoft Graph dans les autorisations API
L’ancienne vue montre un autre chemin de recherche ; dans l’interface actuelle, sélectionner Microsoft APIs > Microsoft Graph.
Sélectionner Directory Read All comme autorisation d’application
Directory.Read.All se sélectionne sous Application permissions.
Accorder le consentement administrateur pour Directory Read All
Le consentement administrateur à l’échelle du tenant active l’autorisation pour la synchronisation en arrière-plan.
Contrôler l’application Entra pour la synchronisation Sophos Fusion
Le contrôle final porte sur l’ID d’application, l’autorisation et le statut du secret.

5. Enregistrer et tester la connexion dans Sophos Fusion

Revenir à la source d’annuaire préparée dans Sophos Fusion et saisir les valeurs suivantes :

  • Client ID : Application (client) ID de l’application Entra
  • Domain : domaine principal sous Custom domain names, et non l’ID du tenant
  • Client secret : Value enregistré précédemment, et non le Secret ID
  • Client secret expiration : date d’expiration du secret

Exécuter ensuite Test connection, enregistrer les paramètres avec Save, puis répéter le test de connexion avec les données enregistrées. Seuls deux tests réussis confirment que Fusion peut utiliser les valeurs stockées.

Test de connexion réussi entre Sophos Fusion et Microsoft Entra ID
Le test de connexion doit réussir avant et après l’enregistrement.

Sélectionner les utilisateurs et vérifier la première synchronisation

Choisir les filtres en connaissance de cause

Sophos Fusion peut importer tous les utilisateurs et groupes, jusqu’à dix groupes par Object ID, ou des objets sélectionnés au moyen de filtres de groupes ou d’utilisateurs. Si Fusion contient déjà des utilisateurs, All users and groups est souvent l’option la plus sûre pour le premier rapprochement, car Fusion dispose ainsi du plus grand nombre de correspondances possibles.

Un filtre de groupes ou d’utilisateurs peut contenir au maximum dix conditions binaires et trois niveaux de groupes AND/OR imbriqués. Ces limites doivent être intégrées avant de construire des filtres complexes; la vue des filtres ne peut pas prévoir entièrement l’impact sur les objets Fusion existants.

Lorsqu’un objet d’annuaire correspond à un objet Fusion identique jusque-là géré manuellement, la synchronisation peut reprendre cet objet comme objet d’annuaire. Avant la première exécution, consigner donc les correspondances attendues, les rôles et les principales attributions de stratégies dans la documentation du changement. Une purge ultérieure des données synchronisées est irréversible et peut supprimer les données associées.

⚠️ Une modification ultérieure du filtre adapte l’inventaire synchronisé. Les utilisateurs et groupes que le nouveau filtre n’inclut plus sont supprimés de Sophos Fusion lors de la synchronisation suivante. Les objets gérés manuellement ne sont pas concernés.

Enregistrer la variante choisie et ses critères avec Save. Configurer seulement ensuite la planification et l’exécution en production.

La documentation Sophos ne décrit pas encore l’aperçu de manière uniforme et la fonction n’est pas disponible dans tous les tenants. Si le tenant propose Preview une fois la configuration terminée, désactiver la source pour l’utiliser. L’aperçu montre l’ensemble de données sélectionné, mais pas toutes les conséquences pour les objets Fusion existants. Il reste valable sept jours ou jusqu’à la synchronisation suivante ; au-delà de 20 000 enregistrements, le résultat est uniquement disponible sous forme d’export JSON. Si cette fonction n’est pas disponible, exécuter la première synchronisation avec un ensemble pilote clairement défini et une liste documentée des objets attendus.

Synchroniser tous les utilisateurs et groupes

Pour le rapprochement le plus large, ouvrir Global Settings > Platform > Directory service et sélectionner Microsoft Entra ID sync. Sous Select users and groups to include in the synchronization, choisir All users and groups. Activer ensuite la source avec Turn on, lancer la synchronisation avec Synchronize et comparer le résultat à la liste attendue sous My Environment > Users & Groups.

Cette variante est souvent judicieuse pour la première synchronisation lorsque Fusion contient déjà des utilisateurs et des groupes, car le plus grand ensemble source possible permet aussi de faire correspondre le plus grand nombre d’objets existants. Elle n’est pas automatiquement adaptée à l’exploitation permanente ; après le premier rapprochement contrôlé, les comptes de service et groupes inutiles sont exclus au moyen d’un filtre plus restrictif.

Sélectionner des groupes par Object ID

Group Object ID importe les groupes sélectionnés avec leurs utilisateurs. Pour cela, ouvrir chaque groupe dans Microsoft Entra, copier son Object ID, puis l’ajouter dans Fusion à la Group ID list via Group Object ID > Add group. Fusion accepte au maximum dix Group IDs. Avant Turn on, contrôler toutes les entrées ; un groupe inutile peut être retiré de la liste à l’aide de son ID.

Le passage aux Object IDs remplace les filtres configurés auparavant et peut donc modifier l’inventaire Fusion. Après Synchronize, contrôler sous My Environment > Users & Groups chaque groupe sélectionné, des membres représentatifs et les suppressions inattendues.

Sélectionner des utilisateurs avec un filtre de groupes

Sous Select users and groups to include in the sync > Add users by group filter, définir d’abord si any ou all doit s’appliquer aux conditions et aux groupes. Ajouter ensuite la condition principale, l’opérateur approprié et la valeur de comparaison. Les opérateurs disponibles dépendent de l’attribut ; pour Last directory sync time, par exemple, is, greater or equal et less or equal sont proposés.

Add condition permet de restreindre davantage les résultats. Add group crée un sous-ensemble imbriqué parmi les utilisateurs déjà trouvés. Un filtre peut ainsi combiner, par exemple, les utilisateurs dont le dernier Directory Sync est antérieur à une date de référence, qui possèdent une adresse proxy et dont le nom d’affichage commence par Admin. Fusion autorise au total dix conditions binaires et trois niveaux d’imbrication logique.

Après Turn on et Synchronize, contrôler le résultat sous My Environment > Users & Groups. Ne pas copier sans vérification un exemple contenant une date historique ; une date de référence actuelle et un ensemble cible connu sont déterminants.

Sélectionner des utilisateurs avec un filtre d’utilisateurs

Add users by user filter utilise directement les attributs des utilisateurs. Ici aussi, sélectionner d’abord any ou all, puis une condition principale, son opérateur autorisé et la valeur de comparaison. Pour les utilisateurs d’Allemagne, la condition peut par exemple être Country is Germany ; selon l’attribut, starts with peut être disponible à la place de is.

D’autres blocs Add condition et Add group affinent la sélection, par exemple pour les utilisateurs allemands dont le nom d’affichage commence par Admin. Les limites de dix conditions binaires et de trois niveaux d’imbrication s’appliquent également. Le filtre ne devient actif qu’avec Turn on ; il est ensuite exécuté avec Synchronize et validé sous My Environment > Users & Groups par rapport aux utilisateurs et groupes attendus.

Définir la planification et lancer la première exécution

Sous Synchronization schedule, choisir une planification horaire, quotidienne, hebdomadaire ou mensuelle. Avec Hourly, définir l’intervalle en heures et l’heure de début locale ; avec Daily, l’heure locale ; avec Weekly, les jours de la semaine et l’heure. Monthly accepte jusqu’à deux jours du mois ; Add another day permet d’ajouter le second. None signifie que chaque exécution doit être lancée manuellement. Save enregistre la planification.

Ensuite :

  1. Activer Turn on.
  2. Lancer Synchronize.
  3. Sous My Environment > Users & Groups, vérifier un utilisateur attendu, un groupe attendu et son appartenance.
  4. Sur la source d’annuaire, contrôler le statut, l’heure de la dernière synchronisation et le nombre d’utilisateurs et de groupes importés.
  5. En cas d’avertissement, ouvrir également Alerts et Reports > Logs > General Logs > Events.

Après Turn on > Synchronize, Fusion met à jour le statut de synchronisation. Les liens Users et Groups mènent directement aux objets importés, qui sont également contrôlés sous My Environment > Users & Groups.

Un test de connexion réussi prouve seulement que Fusion peut utiliser l’application Entra. Seul le contrôle de l’inventaire des utilisateurs et des groupes confirme que les filtres et la synchronisation produisent le résultat voulu.

Générer un aperçu de synchronisation

Un aperçu n’est disponible qu’une fois la configuration entièrement terminée. Si la source est déjà active, l’ouvrir sous Global Settings > Platform > Directory service et l’arrêter avec Turn off. Preview et l’onglet Preview n’apparaissent qu’une fois le changement de statut terminé.

Preview lance le calcul. Fusion affiche une bannière pendant l’opération ; lorsque celle-ci disparaît, contrôler le résultat dans l’onglet Preview. Le résultat reste valable sept jours ou jusqu’à la prochaine synchronisation en production. Il peut être exporté au format JSON. Au-delà de 20 000 enregistrements, Fusion n’affiche plus de tableau complet ; l’export JSON devient alors obligatoire.

L’aperçu décrit l’ensemble source sélectionné, mais ne remplace pas le contrôle des conséquences sur les Policies, les Mailboxes et les suppressions. Avant Turn on, comparer en particulier les utilisateurs et groupes qui ne sont plus inclus au dernier inventaire en production.

Migrer de l’Active Directory local vers Entra ID

Lors d’une migration, Entra ID remplace la source AD pour les utilisateurs et groupes d’utilisateurs d’un domaine. AD peut continuer à fournir les appareils et groupes d’appareils du même domaine. Les dossiers de messagerie publics ne peuvent toutefois être gérés que par AD, qui doit alors aussi synchroniser les utilisateurs et groupes d’utilisateurs de ce domaine. Vérifier cette dépendance avant le changement.

Synchroniser AD juste avant la bascule et Entra ID juste après l’ajout de la nouvelle source, puis comparer les objets des deux sources. Les utilisateurs AD sans correspondance sont supprimés de Fusion et leurs Mailboxes associées peuvent également disparaître. Fusion cesse de mettre à jour les Shared Mailboxes existantes depuis AD et n’affiche plus leurs utilisateurs délégués. Le contrôle porte donc sur les utilisateurs, groupes, Shared Mailboxes, appareils, groupes d’appareils et dossiers publics, pas seulement sur le nombre d’utilisateurs.

Utiliser uniquement Entra ID pour le domaine

  1. Synchroniser la source AD et contrôler utilisateurs, groupes, Mailboxes et appareils éventuels.
  2. Ouvrir la source AD sous Global Settings > Platform > Directory service et sélectionner Turn off.
  3. Choisir Add Microsoft Entra ID, configurer la source Entra comme décrit plus haut et la synchroniser.
  4. Contrôler dans Fusion les utilisateurs et groupes mis à jour, créés ou supprimés. Les appareils, groupes d’appareils et dossiers publics existants restent présents, mais ne sont plus actualisés sans AD.
  5. Ne désinstaller Active Directory Synchronization Setup qu’après validation de l’inventaire Entra et lorsqu’aucun objet AD ne doit plus être actualisé.

Conserver Entra ID pour les utilisateurs et AD pour les appareils

  1. Synchroniser la source AD et contrôler l’inventaire actuel.
  2. Modifier les filtres AD pour ne synchroniser que les appareils et groupes d’appareils, puis désactiver la source AD.
  3. Ajouter et activer la source Entra, puis contrôler les utilisateurs, groupes d’utilisateurs et Shared Mailboxes.
  4. Réactiver la source AD, la synchroniser et contrôler les appareils et groupes d’appareils.

Après la migration, Entra ID met à jour les utilisateurs et groupes correspondants et crée les nouveaux objets. Les utilisateurs AD sans correspondance sont supprimés, tandis que les groupes AD sans correspondance sont conservés sans nouvelles mises à jour. Les Shared Mailboxes AD restent dans leur dernier état AD mais perdent les associations visibles aux utilisateurs ; les nouvelles Shared Mailboxes Entra apparaissent aussi sous Users et Mailboxes. Ces effets distincts justifient une liste d’objets attendus propre à la migration.

Renouveler le secret client avant son expiration

Un secret expiré interrompt les synchronisations suivantes. Il faut donc commencer la rotation avant la date d’expiration :

  1. Créer un nouveau secret client dans l’enregistrement d’application existant et consigner en sécurité sa Value et sa date d’expiration.
  2. Mettre la source Entra ID en pause dans Sophos Fusion avec Turn off.
  3. Saisir la nouvelle valeur du secret et sa nouvelle date d’expiration.
  4. Exécuter Test connection, sélectionner Save, puis exécuter à nouveau Test connection.
  5. Activer la source avec Turn on, lancer une synchronisation et contrôler les utilisateurs et groupes.
  6. Supprimer l’ancien secret dans Entra ID uniquement après une vérification réussie.

Jusqu’à la réactivation de la source, une modification de configuration qui n’a pas encore été activée dans Fusion peut être annulée avec Revert. Après Turn on, la nouvelle configuration s’applique lors de l’exécution suivante.

Modifier, purger ou supprimer la source

Le nom, la description, les filtres et la planification ne peuvent être modifiés que lorsque la source est désactivée. La nouvelle configuration ne devient effective qu’avec Turn on et ne peut ensuite plus être rétablie à l’état précédent avec Revert. Avant toute modification de filtre, documenter donc la définition actuelle et établir une liste des utilisateurs et groupes attendus.

Purge data supprime irréversiblement les données synchronisées depuis cette source. Cette opération n’est ni un test de connexion normal ni la première mesure à prendre en cas d’expiration du secret. Avant la purge, vérifier les rôles, les associations d’appareils, les Mailboxes, les groupes et les liens avec les Policies. Si la source doit ensuite également disparaître, la désactiver, purger ses données, puis seulement la supprimer avec Delete directory source. Une source supprimée et ses données ne peuvent pas être restaurées.

Modifier la configuration de la source Entra

Selon le tenant, cette fonction peut ne pas encore être disponible. Pour effectuer une modification, ouvrir Global Settings > Platform > Directory service, sélectionner le nom de la source et arrêter la synchronisation avec Turn off. Le nom, la description, la configuration Azure, les filtres et la planification peuvent ensuite être modifiés.

Si le Client ID, le Domain ou le Client Secret a été modifié, exécuter Test connection. Save enregistre la nouvelle configuration. Tant que la source reste désactivée, Revert rétablit l’état qui était actif au moment de la désactivation. Turn on rend la modification définitive ; elle ne peut alors plus être annulée avec Revert et s’applique à la synchronisation suivante. Contrôler cette exécution par rapport aux valeurs attendues pour les utilisateurs, les groupes et les erreurs.

Purger les données Entra synchronisées

Pour supprimer toutes les données synchronisées, ouvrir la source Entra sous Global Settings > Platform > Directory service et l’arrêter avec Turn off. Sélectionner ensuite More > Purge data, confirmer explicitement que l’opération est irréversible, puis de nouveau Purge data. Surveiller le statut de la source jusqu’à ce qu’il indique la fin de la purge.

Une purge supprime les données importées depuis cette source, et non un simple cache. Il faut donc documenter auparavant les utilisateurs, groupes, Mailboxes, rôles et attributions de Policies concernés. Sans cette validation, l’opération doit être interrompue.

Supprimer entièrement la source Entra

Une source ne peut être supprimée qu’après la purge de ses données synchronisées. Sous Global Settings > Platform > Directory service, ouvrir la source, l’arrêter avec Turn off, puis la supprimer via More > Delete. Si elle contient encore des données synchronisées, Fusion demande d’abord Purge now, la confirmation du caractère irréversible et Purge data.

Une fois la purge terminée, sélectionner de nouveau Delete, puis Delete directory source. Ni la source ni les données supprimées ne peuvent être restaurées. Contrôler ensuite séparément l’Entra App et son secret et, s’ils servaient exclusivement à cette source, les supprimer de Microsoft Entra après une procédure de retrait documentée.

Diagnostiquer les erreurs courantes

Verification failed due to invalid client ID

L’Object ID a généralement été copié à la place de l’Application (client) ID, ou la connexion de l’Enterprise Application correspondante est désactivée. Vérifier ces deux points dans Entra ID, puis répéter le test de connexion.

AADSTS7000215: Invalid client secret

Fusion a besoin de la Value du secret, affichée une seule fois lors de sa création. Le Secret ID, qui lui ressemble, ne fonctionne pas. Si la valeur n’est plus disponible, créer un nouveau secret et le saisir avec soin.

AADSTS7000222: Client secret expired

Le secret a expiré. Créer une nouvelle valeur, l’enregistrer dans Fusion avec sa nouvelle date d’expiration et effectuer la procédure de rotation complète.

La connexion fonctionne, mais des utilisateurs ou des groupes manquent

Vérifier d’abord que la source est activée, qu’une synchronisation a été exécutée et que la planification attendue est active. Contrôler ensuite les filtres, l’adresse e-mail de l’utilisateur, l’appartenance au groupe et le domaine principal. Sous les autorisations API, Directory.Read.All doit apparaître comme autorisation Application avec le consentement administrateur accordé.

Des utilisateurs apparaissent en double

Sophos Fusion ne peut pas fusionner de manière fiable un utilisateur Entra et un utilisateur déjà créé lors d’une connexion Endpoint si l’UPN, l’adresse e-mail et l’identifiant de connexion diffèrent. Avant tout nettoyage manuel, consigner les deux identités, les appareils concernés et leurs attributions de stratégies.

Pour une fusion contrôlée, il faut supprimer et enregistrer le login de l’utilisateur créé par l’appareil sous Logins > Edit. Le même login est ensuite attribué à l’utilisateur Entra synchronisé. L’utilisateur créé par l’appareil, désormais vide, n’est supprimé que lorsque les appareils, Health et Policies apparaissent correctement sur l’objet Entra. S’il possédait un rôle d’administrateur, celui-ci est d’abord retiré puis attribué délibérément à l’utilisateur Entra.

L’association automatique ne fonctionne que si le login signalé par l’Endpoint correspond à l’UPN Entra. Des séparateurs différents, des sous-domaines supplémentaires ou un autre login local créent des objets distincts. Avant un déploiement étendu, il faut vérifier sur un appareil pilote quel UPN Sophos Fusion signale réellement.

Des utilisateurs disparaissent après une modification du filtre

Il ne s’agit souvent pas d’une erreur de transmission. Le nouveau filtre définit le prochain inventaire synchronisé et peut supprimer des objets importés auparavant. Désactiver ou corriger le filtre, documenter le périmètre attendu, puis seulement relancer la synchronisation.

Après chaque modification du filtre, Fusion exige à nouveau Test connection. La configuration peut ensuite être enregistrée avec Save ou Save & Sync. Le message The connection must be verified before saving the configuration correspond donc à un comportement de protection attendu et non à une erreur d’authentification.

Questions fréquentes

Entra ID synchronise-t-il également les ordinateurs et groupes d'ordinateurs ?

Non. Entra ID fournit les utilisateurs et groupes d’utilisateurs. AD peut rester en parallèle la source des ordinateurs et groupes d’ordinateurs du même domaine.

Pourquoi le Client Secret ne fonctionne-t-il pas ?

Fusion exige la Secret Value visible une seule fois, pas la Secret ID. L’Expiration Date, l’Application Client ID et l’Admin Consent pour Directory.Read.All doivent aussi être corrects.