Aller au contenu
Avanet

Connecter Microsoft AD FS à Sophos Fusion

Microsoft AD FS peut authentifier les identités Active Directory existantes pour Sophos Fusion (anciennement Sophos Central). Le processus est lancé par le SP : Sophos Fusion fournit l’Entity ID et la Callback URL, et AD FS traite la connexion comme un Claims-Aware Relying Party Trust.

Par rapport à Entra ID ou à un service OIDC administré, AD FS nécessite davantage d’exploitation interne. Les certificats, les métadonnées, l’accessibilité externe, la haute disponibilité et le niveau de correctifs du Federation Service restent sous la responsabilité de l’organisation.

Conditions préalables

Il faut disposer de droits Super Admin dans Sophos Fusion, d’un service AD FS opérationnel, de l’approbation du responsable AD et d’un domaine vérifié. Les administrateurs et utilisateurs Sophos Fusion doivent exister dans l’AD Forest utilisé ; leurs adresses e-mail doivent correspondre aux adresses enregistrées dans Sophos Fusion.

Avant d’activer Federated credentials only comme option de connexion, chaque administrateur et utilisateur concerné doit être affecté à un domaine vérifié et à un Identity Provider opérationnel. Sinon, le changement bloque ces comptes. Un compte Sophos Break-Glass indépendant et un pilote réussi font donc partie des conditions préalables et ne doivent pas être envisagés seulement lors d’un dépannage ultérieur.

L’AD FS Metadata URL, les certificats du Federation Service et la résolution de nom externe sont contrôlés avant toute modification dans Sophos Fusion. Sophos présente https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml comme format de métadonnées ; dans le cas d’un service AD FS classique exploité en interne, il faut cependant utiliser l’URL FederationMetadata effectivement publiée par le service concerné. Un exemple Microsoft Online ne doit pas être transposé aveuglément à une installation AD FS On-Premises.

Préparer le domaine et le fournisseur dans Sophos Fusion

Sous Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains, utiliser d’abord Add domain pour enregistrer le domaine et sa description. Sophos Fusion affiche ensuite le TXT Record sous Verify domain ownership. L’ajouter à l’identique dans la zone DNS publique. Après la propagation, revenir à Verify domains et sélectionner Verify domain ownership > Verify. La propagation peut prendre jusqu’à 24 heures ; une vérification réussie reste valable un an et peut être renouvelée auparavant.

Ensuite :

  1. Ouvrir Federated identity providers et créer un nouveau fournisseur.
  2. Saisir un nom sans caractères spéciaux problématiques ainsi qu’une description.
  3. Sélectionner Type: Microsoft AD FS et le Vendor approprié.
  4. Saisir l’AD FS metadata URL contrôlée.
  5. Sélectionner le domaine vérifié.
  6. Définir si AD FS impose la MFA ou si Sophos Fusion exige sa propre MFA après une connexion AD FS réussie.
  7. Enregistrer, puis copier dans le fournisseur l’Entity ID et la Callback URL générées par Sophos Fusion.

Le fournisseur n’est pas encore activé comme unique méthode de connexion à l’échelle du tenant.

Créer le Relying Party Trust dans AD FS

Sur le serveur AD FS, lancer l’assistant Add Relying Party Trust au moyen de Server Manager > Tools > AD FS Management :

  1. Sélectionner Claims Aware.
  2. Utiliser Enter data about the relying party manually.
  3. Saisir un Display Name unique.
  4. Choisir AD FS profile ; lors de l’étape du certificat, continuer sans exigence de chiffrement supplémentaire.
  5. Sous Configure URL, activer Enable support for the WS-Federation Passive protocol.
  6. Saisir la Callback URL copiée depuis Sophos Fusion comme WS-Federation Passive Protocol URL.
  7. Sous Configure Identifiers, ajouter l’Entity ID copiée depuis Sophos Fusion comme Relying Party Trust Identifier.
  8. Configurer la MFA conformément à la conception AD FS et Conditional Access de l’organisation.
  9. Pour le pilote, n’autoriser que les utilisateurs nécessaires. Sophos présente Permit all users to access this relying party comme procédure standard ; un groupe pilote contrôlé est plus sûr.
  10. Terminer le Trust et ouvrir directement la boîte de dialogue Edit Claim Rules.

Émettre correctement les Claims

Sous Issuance Transform Rules > Add rule, sélectionner Send LDAP Attributes as Claims. Active Directory sert d’Attribute Store. Le mappage est le suivant :

LDAP AttributeOutgoing Claim Type
E-mail-AddressesName ID
Given-NameGiven Name
SurnameSurname
E-mail-AddressesE-mail Address

La valeur e-mail constitue l’association déterminante avec Sophos Fusion. Les adresses vides, dupliquées ou divergentes doivent être corrigées avant le déploiement. Une authentification AD FS réussie sans E-mail Claim correspondant ne permet malgré tout pas une association fiable avec le bon compte Sophos Fusion.

Activer et tester le fournisseur

Après la création de l’AD FS Trust, le fournisseur est activé dans Sophos Fusion avec Turn on. Sous Sophos sign-in, le choix entre les identifiants Sophos et la connexion fédérée est conservé dans un premier temps. Cliquer sur Add custom rule, ajouter l’administrateur Break-Glass indépendant à Selected Users, choisir Sophos Central Admin email and password, puis enregistrer la règle. La tester ensuite dans une session privée distincte. Sophos ajoute également automatiquement l’administrateur qui modifie les paramètres de connexion à une telle règle personnalisée. Cette protection automatique ne remplace pas un compte d’urgence choisi et documenté délibérément.

Le test commence sur la page de connexion Sophos à l’adresse fusion.sophos.com et comprend :

  • un administrateur ordinaire,
  • un Super Admin,
  • la MFA AD FS ou la MFA Sophos Fusion,
  • un utilisateur sans autorisation pour le Trust,
  • la déconnexion et une nouvelle connexion,
  • la date d’expiration documentée, le responsable et le test de remplacement planifié de l’AD FS Signing Certificate,
  • un compte Break-Glass indépendant avec connexion Sophos.

Le test est réussi si chaque utilisateur autorisé atteint, après AD FS et la MFA, le compte Sophos Fusion attendu avec le rôle prévu, si l’utilisateur non autorisé est refusé et si la connexion Break-Glass fonctionne toujours.

Ce n’est qu’ensuite que Federated credentials only est activé. À ce stade, tous les comptes concernés doivent être affectés à un domaine vérifié et au fournisseur activé. Après l’enregistrement, tester à nouveau la connexion fédérée et la règle personnalisée dans des sessions privées ; une session d’administration existante ne constitue pas à elle seule un test anti-verrouillage.

Dépannage

  • Metadata URL inaccessible : contrôler le DNS, le certificat, TLS, le Web Application Proxy et le Federation Service.
  • Relying Party Identifier non valide : reprendre exactement l’Entity ID de Sophos Fusion et contrôler la présence d’espaces invisibles.
  • Erreur de Callback : comparer la WS-Federation Passive URL avec la Callback URL Sophos Fusion actuelle.
  • AD FS accepte l’utilisateur, mais pas Sophos Fusion : contrôler les E-mail Claims et Name ID Claims ainsi que l’adresse e-mail Sophos Fusion.
  • MFA absente ou appliquée deux fois : contrôler ensemble les règles AD FS et l’option IdP enforced MFA.
  • Fournisseur perturbé après le remplacement du certificat : mettre à jour les Metadata, le Signing Certificate et la relation de confiance Sophos Fusion, puis exécuter un nouveau pilote.

Le processus global pour les Sign-in Rules, la MFA Recovery et le passage contrôlé à Federated credentials only est décrit dans Sécuriser la connexion Sophos Fusion avec MFA, Passkeys et IdP.

Questions fréquentes

Le même AD FS Trust peut-il être utilisé sans Claims ?

Non. Sophos Fusion a notamment besoin d’une identité e-mail cohérente. Le Trust est configuré comme Claims-Aware et fournit le Name ID, le prénom, le nom et l’adresse e-mail comme indiqué dans la documentation.

Faut-il utiliser Permit all users ?

Pour un premier déploiement sûr, un groupe pilote limité est préférable. L’autorisation n’est étendue au groupe d’utilisateurs souhaité qu’une fois le fonctionnement des Claims, de la MFA et de la méthode de repli confirmé.