Aller au contenu
Avanet

Synchroniser Microsoft Entra ID avec Sophos Central

La synchronisation Microsoft Entra ID importe dans Sophos Central les utilisateurs et les groupes du tenant. Ces objets peuvent ensuite servir, par exemple, aux stratégies Endpoint, à la protection de la messagerie ou aux stratégies ZTNA. Les appareils ne sont pas synchronisés.

La synchronisation de l’annuaire n’est pas une authentification unique. Elle rend les utilisateurs et les groupes disponibles dans Sophos Central, mais n’active ni la connexion Entra à Sophos Central ni un fournisseur d’identité ZTNA. Pour un déploiement ZTNA complet, poursuivre après la synchronisation avec la séquence de configuration de Sophos ZTNA.

⚠️ L’application Entra obtient un accès étendu en lecture à l’annuaire avec Directory.Read.All. Elle doit donc être utilisée exclusivement pour cette synchronisation. Le secret client ne doit jamais apparaître dans un ticket, une capture d’écran, un chat ou le dépôt. L’ID d’application et le domaine du tenant ne sont pas des mots de passe, mais ils doivent tout de même être anonymisés dans les images publiques.

Certaines captures d’écran existantes affichent encore l’ancienne appellation Azure AD et une interface de portail antérieure. Le déroulement reste identifiable ; le texte actuel fait foi pour les noms de menus et les autorisations.

Prérequis

Avant la configuration, vérifier les points suivants :

  • un rôle d’administrateur Sophos Central adapté
  • Microsoft Entra ID et l’autorisation d’enregistrer une application à tenant unique
  • un Global Administrator ou un Privileged Role Administrator pour accorder le consentement administrateur à l’échelle du tenant
  • le domaine principal du tenant sous Microsoft Entra ID > Custom domain names
  • des adresses e-mail pour les utilisateurs que Sophos Central doit importer
  • un responsable et une échéance pour le renouvellement ultérieur du secret client

Les utilisateurs d’un même domaine ne doivent pas être synchronisés simultanément par l’Active Directory local et Microsoft Entra ID. AD peut toutefois continuer à fournir les appareils et groupes d’appareils, tandis qu’Entra ID fournit les utilisateurs et groupes d’utilisateurs du même domaine. Office 365 GCC High n’est pas pris en charge pour cette synchronisation Entra ID.

Une seule source Entra ID peut être connectée par domaine. Les utilisateurs et les adresses e-mail ne doivent pas non plus être synchronisés simultanément vers plusieurs comptes Sophos Central.

Connecter Microsoft Entra ID à Sophos Central

1. Préparer la source d’annuaire dans Sophos Central

Dans Sophos Central, ouvrir l’icône Global Settings, puis accéder à :

Platform > Directory service > Add Microsoft Entra ID

Saisir un nom unique, une courte description et le domaine principal du tenant. Après Next, Central attend les données de l’application Entra créée lors des étapes suivantes.

Ouvrir le service d’annuaire dans Sophos Central
La source Entra ID se gère sous Platform > Directory service.
Sélectionner Microsoft Entra ID comme service d’annuaire
L’ancienne interface appelle encore le service Azure AD sync ; l’option actuelle est Add Microsoft Entra ID.

2. Enregistrer une application Entra dédiée

Dans le centre d’administration Microsoft Entra, effectuer les étapes suivantes :

  1. Ouvrir Enterprise applications > New application.
  2. Sélectionner Create your own application.
  3. Saisir un nom unique, par exemple Sophos Microsoft Entra ID Sync.
  4. Sélectionner Register an application to integrate with Microsoft Entra ID, puis créer l’application.
  5. Choisir Accounts in this organizational directory only (Single tenant) comme type de compte.
  6. Choisir le type d’URI de redirection Web et saisir https://central.sophos.com.
  7. Enregistrer l’application.

Single tenant limite l’application au propre annuaire de l’organisation. L’application dédiée sépare également la synchronisation Central de ZTNA, du SSO et des autres intégrations qui exigent des autorisations ou des URI de redirection différentes.

Ouvrir Enterprise applications dans l’ancien portail Azure
L’ancienne interface passe par Enterprise applications ; cette section se trouve aujourd’hui sous Microsoft Entra ID.
Créer une nouvelle application d’entreprise
New application lance l’enregistrement de l’application de synchronisation dédiée.
Créer une application personnalisée pour la synchronisation Entra ID
L’application est enregistrée pour l’intégration avec Microsoft Entra ID.
Enregistrer une application à tenant unique pour Sophos Central
Le type de compte Single tenant et l’URI de redirection https://central.sophos.com correspondent à la synchronisation générale de l’annuaire Central.

3. Relever l’ID client et le secret client

Sous Microsoft Entra ID > App registrations, ouvrir la nouvelle application. Dans Overview, relever l’Application (client) ID. L’Object ID n’est pas l’ID client recherché.

Ensuite, sous Certificates & secrets > Client secrets > New client secret, créer un secret avec une date d’expiration adaptée au processus d’exploitation. Deux informations différentes s’affichent immédiatement après la création :

  • Value : cette valeur doit être saisie dans Sophos Central comme secret client.
  • Secret ID : cet identifiant ne doit pas être utilisé pour la connexion.

La valeur du secret n’est visible qu’une seule fois. La stocker immédiatement dans un gestionnaire de mots de passe approuvé et documenter également son responsable et sa date d’expiration.

Ouvrir App registrations dans Microsoft Entra ID
La configuration de l’application de synchronisation se poursuit sous App registrations.
Créer un secret client pour la synchronisation Sophos Central
La valeur du secret et sa date d’expiration doivent être consignées en sécurité dès sa création.

4. Accorder l’accès en lecture via Microsoft Graph

Dans l’enregistrement d’application, ouvrir API permissions > Add a permission > Microsoft Graph et ajouter exactement l’autorisation suivante :

Application permissions > Directory.Read.All

Sélectionner ensuite Grant admin consent for [Tenant]. Le statut doit alors afficher Granted for [Tenant].

Directory.Read.All est une autorisation d’application, car Sophos Central effectue la synchronisation en arrière-plan sans utilisateur Entra connecté. Les autorisations déléguées supplémentaires telles que openid, profile, User.Read.All ou Group.Read.All ne sont pas nécessaires pour cette synchronisation d’annuaire. Ne pas accorder non plus Directory.ReadWrite.All : la synchronisation a besoin d’un accès en lecture, et non d’un accès en écriture dans le tenant.

Sélectionner Microsoft Graph dans les autorisations API
L’ancienne vue montre un autre chemin de recherche ; dans l’interface actuelle, sélectionner Microsoft APIs > Microsoft Graph.
Sélectionner Directory Read All comme autorisation d’application
Directory.Read.All se sélectionne sous Application permissions.
Accorder le consentement administrateur pour Directory Read All
Le consentement administrateur à l’échelle du tenant active l’autorisation pour la synchronisation en arrière-plan.
Contrôler l’application Entra pour la synchronisation Sophos Central
Le contrôle final porte sur l’ID d’application, l’autorisation et le statut du secret.

5. Enregistrer et tester la connexion dans Sophos Central

Revenir à la source d’annuaire préparée dans Sophos Central et saisir les valeurs suivantes :

  • Client ID : Application (client) ID de l’application Entra
  • Domain : domaine principal sous Custom domain names, et non l’ID du tenant
  • Client secret : Value enregistré précédemment, et non le Secret ID
  • Client secret expiration : date d’expiration du secret

Exécuter ensuite Test connection, enregistrer les paramètres avec Save, puis répéter le test de connexion avec les données enregistrées. Seuls deux tests réussis confirment que Central peut utiliser les valeurs stockées.

Test de connexion réussi entre Sophos Central et Microsoft Entra ID
Le test de connexion doit réussir avant et après l’enregistrement.

Sélectionner les utilisateurs et vérifier la première synchronisation

Choisir les filtres en connaissance de cause

Sophos Central peut importer tous les utilisateurs et groupes, jusqu’à dix groupes par Object ID, ou des objets sélectionnés au moyen de filtres de groupes ou d’utilisateurs. Si Central contient déjà des utilisateurs, All users and groups est souvent l’option la plus sûre pour le premier rapprochement, car Central dispose ainsi du plus grand nombre de correspondances possibles.

Lorsqu’un objet d’annuaire correspond à un objet Central identique jusque-là géré manuellement, la synchronisation peut reprendre cet objet comme objet d’annuaire. Avant la première exécution, consigner donc les correspondances attendues, les rôles et les principales attributions de stratégies dans la documentation du changement. Une purge ultérieure des données synchronisées est irréversible et peut supprimer les données associées.

⚠️ Une modification ultérieure du filtre adapte l’inventaire synchronisé. Les utilisateurs et groupes que le nouveau filtre n’inclut plus sont supprimés de Sophos Central lors de la synchronisation suivante. Les objets gérés manuellement ne sont pas concernés.

Si le tenant propose Preview une fois la configuration terminée, désactiver la source pour l’utiliser. L’aperçu montre l’ensemble de données sélectionné, mais pas toutes les conséquences pour les objets Central existants. Il reste valable sept jours ou jusqu’à la synchronisation suivante ; au-delà de 20 000 enregistrements, le résultat est uniquement disponible sous forme d’export JSON. Si cette fonction n’est pas disponible, exécuter la première synchronisation avec un ensemble pilote clairement défini et une liste documentée des objets attendus.

Définir la planification et lancer la première exécution

Sous Synchronization schedule, choisir une planification horaire, quotidienne, hebdomadaire ou mensuelle. None signifie que chaque exécution doit être lancée manuellement.

Ensuite :

  1. Activer Turn on.
  2. Lancer Synchronize.
  3. Sous My Environment > Users & Groups, vérifier un utilisateur attendu, un groupe attendu et son appartenance.
  4. Sur la source d’annuaire, contrôler le statut, l’heure de la dernière synchronisation et le nombre d’utilisateurs et de groupes importés.
  5. En cas d’avertissement, ouvrir également Alerts et Reports > Logs > General Logs > Events.

Un test de connexion réussi prouve seulement que Central peut utiliser l’application Entra. Seul le contrôle de l’inventaire des utilisateurs et des groupes confirme que les filtres et la synchronisation produisent le résultat voulu.

Renouveler le secret client avant son expiration

Un secret expiré interrompt les synchronisations suivantes. Il faut donc commencer la rotation avant la date d’expiration :

  1. Créer un nouveau secret client dans l’enregistrement d’application existant et consigner en sécurité sa Value et sa date d’expiration.
  2. Mettre la source Entra ID en pause dans Sophos Central avec Turn off.
  3. Saisir la nouvelle valeur du secret et sa nouvelle date d’expiration.
  4. Exécuter Test connection, sélectionner Save, puis exécuter à nouveau Test connection.
  5. Activer la source avec Turn on, lancer une synchronisation et contrôler les utilisateurs et groupes.
  6. Supprimer l’ancien secret dans Entra ID uniquement après une vérification réussie.

Jusqu’à la réactivation de la source, une modification de configuration qui n’a pas encore été activée dans Central peut être annulée avec Revert. Après Turn on, la nouvelle configuration s’applique lors de l’exécution suivante.

Diagnostiquer les erreurs courantes

Verification failed due to invalid client ID

L’Object ID a généralement été copié à la place de l’Application (client) ID, ou la connexion de l’Enterprise Application correspondante est désactivée. Vérifier ces deux points dans Entra ID, puis répéter le test de connexion.

AADSTS7000215: Invalid client secret

Central a besoin de la Value du secret, affichée une seule fois lors de sa création. Le Secret ID, qui lui ressemble, ne fonctionne pas. Si la valeur n’est plus disponible, créer un nouveau secret et le saisir avec soin.

AADSTS7000222: Client secret expired

Le secret a expiré. Créer une nouvelle valeur, l’enregistrer dans Central avec sa nouvelle date d’expiration et effectuer la procédure de rotation complète.

La connexion fonctionne, mais des utilisateurs ou des groupes manquent

Vérifier d’abord que la source est activée, qu’une synchronisation a été exécutée et que la planification attendue est active. Contrôler ensuite les filtres, l’adresse e-mail de l’utilisateur, l’appartenance au groupe et le domaine principal. Sous les autorisations API, Directory.Read.All doit apparaître comme autorisation Application avec le consentement administrateur accordé.

Des utilisateurs apparaissent en double

Sophos Central ne peut pas fusionner de manière fiable un utilisateur Entra et un utilisateur déjà créé lors d’une connexion Endpoint si l’UPN, l’adresse e-mail et l’identifiant de connexion diffèrent. Avant tout nettoyage manuel, consigner les deux identités, les appareils concernés et leurs attributions de stratégies.

Des utilisateurs disparaissent après une modification du filtre

Il ne s’agit souvent pas d’une erreur de transmission. Le nouveau filtre définit le prochain inventaire synchronisé et peut supprimer des objets importés auparavant. Désactiver ou corriger le filtre, documenter le périmètre attendu, puis seulement relancer la synchronisation.