Connecter Microsoft AD FS à Sophos Central
Microsoft AD FS peut authentifier les identités Active Directory existantes pour Sophos Central. Le processus est lancé par le SP : Sophos Central fournit l’Entity ID et la Callback URL, et AD FS traite la connexion comme un Claims-Aware Relying Party Trust.
Par rapport à Entra ID ou à un service OIDC administré, AD FS nécessite davantage d’exploitation interne. Les certificats, les métadonnées, l’accessibilité externe, la haute disponibilité et le niveau de correctifs du Federation Service restent sous la responsabilité de l’organisation.
Conditions préalables
Il faut disposer de droits Super Admin dans Central, d’un service AD FS opérationnel, de l’approbation du responsable AD et d’un domaine vérifié. Les administrateurs et utilisateurs Central doivent exister dans l’AD Forest utilisé ; leurs adresses e-mail doivent correspondre aux adresses enregistrées dans Central.
Avant d’activer Federated credentials only comme option de connexion, chaque administrateur et utilisateur concerné doit être affecté à un domaine vérifié et à un Identity Provider opérationnel. Sinon, le changement bloque ces comptes. Un compte Sophos Break-Glass indépendant et un pilote réussi font donc partie des conditions préalables et ne doivent pas être envisagés seulement lors d’un dépannage ultérieur.
L’AD FS Metadata URL, les certificats du Federation Service et la résolution de nom externe sont contrôlés avant toute modification dans Central. Sophos présente https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml comme format de métadonnées ; dans le cas d’un service AD FS classique exploité en interne, il faut cependant utiliser l’URL FederationMetadata effectivement publiée par le service concerné. Un exemple Microsoft Online ne doit pas être transposé aveuglément à une installation AD FS On-Premises.
Préparer le domaine et le fournisseur dans Central
Sous Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains, le domaine est vérifié au moyen d’un DNS TXT Record. La propagation peut prendre jusqu’à 24 heures et la vérification reste valable un an.
Ensuite :
- Ouvrir Federated identity providers et créer un nouveau fournisseur.
- Saisir un nom sans caractères spéciaux problématiques ainsi qu’une description.
- Sélectionner Type: Microsoft AD FS et le Vendor approprié.
- Saisir l’AD FS metadata URL contrôlée.
- Sélectionner le domaine vérifié.
- Définir si AD FS impose la MFA ou si Central exige sa propre MFA après une connexion AD FS réussie.
- Enregistrer, puis copier dans le fournisseur l’Entity ID et la Callback URL générées par Central.
Le fournisseur n’est pas encore activé comme unique méthode de connexion à l’échelle du tenant.
Créer le Relying Party Trust dans AD FS
Sur le serveur AD FS, lancer l’assistant Add Relying Party Trust au moyen de Server Manager > Tools > AD FS Management :
- Sélectionner Claims Aware.
- Utiliser Enter data about the relying party manually.
- Saisir un Display Name unique.
- Choisir AD FS profile ; lors de l’étape du certificat, continuer sans exigence de chiffrement supplémentaire.
- Sous Configure URL, activer Enable support for the WS-Federation Passive protocol.
- Saisir la Callback URL copiée depuis Central comme WS-Federation Passive Protocol URL.
- Sous Configure Identifiers, ajouter l’Entity ID copiée depuis Central comme Relying Party Trust Identifier.
- Configurer la MFA conformément à la conception AD FS et Conditional Access de l’organisation.
- Pour le pilote, n’autoriser que les utilisateurs nécessaires. Sophos présente Permit all users to access this relying party comme procédure standard ; un groupe pilote contrôlé est plus sûr.
- Terminer le Trust et ouvrir directement la boîte de dialogue Edit Claim Rules.
Émettre correctement les Claims
Sous Issuance Transform Rules > Add rule, sélectionner Send LDAP Attributes as Claims. Active Directory sert d’Attribute Store. Le mappage est le suivant :
| LDAP Attribute | Outgoing Claim Type |
|---|---|
E-mail-Addresses | Name ID |
Given-Name | Given Name |
Surname | Surname |
E-mail-Addresses | E-mail Address |
La valeur e-mail constitue l’association déterminante avec Central. Les adresses vides, dupliquées ou divergentes doivent être corrigées avant le déploiement. Une authentification AD FS réussie sans E-mail Claim correspondant ne permet malgré tout pas une association fiable avec le bon compte Central.
Activer et tester le fournisseur
Après la création de l’AD FS Trust, le fournisseur est activé dans Central avec Turn on. Sous Sophos sign-in, le choix entre les identifiants Sophos et la connexion fédérée est conservé dans un premier temps.
Le test commence sur la page de connexion Sophos et comprend :
- un administrateur ordinaire,
- un Super Admin,
- la MFA AD FS ou la MFA Central,
- un utilisateur sans autorisation pour le Trust,
- la déconnexion et une nouvelle connexion,
- l’expiration ou le remplacement de l’AD FS Signing Certificate,
- un compte Break-Glass indépendant avec connexion Sophos.
Ce n’est qu’ensuite que Federated credentials only est activé. À ce stade, tous les comptes concernés doivent être affectés à un domaine vérifié et au fournisseur activé.
Dépannage
- Metadata URL inaccessible : contrôler le DNS, le certificat, TLS, le Web Application Proxy et le Federation Service.
- Relying Party Identifier non valide : reprendre exactement l’Entity ID de Central et contrôler la présence d’espaces invisibles.
- Erreur de Callback : comparer la WS-Federation Passive URL avec la Callback URL Central actuelle.
- AD FS accepte l’utilisateur, mais pas Central : contrôler les E-mail Claims et Name ID Claims ainsi que l’adresse e-mail Central.
- MFA absente ou appliquée deux fois : contrôler ensemble les règles AD FS et l’option IdP enforced MFA.
- Fournisseur perturbé après le remplacement du certificat : mettre à jour les Metadata, le Signing Certificate et la relation de confiance Central, puis exécuter un nouveau pilote.
Le processus global pour les Sign-in Rules, la MFA Recovery et le passage contrôlé à Federated credentials only est décrit dans Sécuriser la connexion Sophos Central avec MFA, Passkeys et IdP.