Préparer en toute sécurité Sophos Fusion Directory Sync pour Sophos Email
Directory Sync est une fonction de plateforme partagée de Sophos Fusion (anciennement Sophos Central). Elle fournit les utilisateurs, groupes, adresses e-mail, alias et, selon la source, d’autres objets utilisables par Sophos Email. La synchronisation elle-même n’est toutefois pas une fonction de Sophos Email : elle ne configure ni domaines, ni flux de messagerie, ni routage MX, ni stratégies Email.
Parcours rapide : choisissez une seule source de référence pour les utilisateurs et groupes par domaine, rapprochez les adresses e-mail uniques et les objets Central existants, préparez les autorisations AD ou Entra, générez l’aperçu d’une sélection limitée et ne synchronisez qu’après vérification des ajouts, modifications et suppressions prévus. Turn off, Purge data et la suppression d’une source sont trois opérations distinctes, pas des réinitialisations interchangeables.
Définir le modèle de sources avant le premier lancement
Central gère les sources sous Global Settings > Platform > Directory service. Avant la configuration, consignez le système de référence de chaque domaine et type d’objet :
- utilisateurs et groupes d’utilisateurs provenant de l’Active Directory (AD) local ou de Microsoft Entra ID ;
- appareils et groupes d’appareils provenant uniquement d’AD ;
- Public Folders provenant uniquement d’AD, avec les utilisateurs et groupes du même domaine ;
- Shared Mailboxes selon le type de source ; une boîte appartenant à un groupe Microsoft 365 requiert Entra ID ou Google Directory.
Chaque domaine accepte au maximum une source de chaque type d’annuaire : une source AD et une source Entra ID. Même si les deux sont configurées, utilisateurs et groupes doivent provenir d’une seule source de référence. AD ne peut fonctionner en parallèle que pour le périmètre distinct des appareils et groupes d’appareils. Les utilisateurs et adresses e-mail doivent être uniques dans le tenant Central et ne peuvent pas être synchronisés vers plusieurs comptes Fusion Admin. Central prend en charge jusqu’à 25 sources ; les versions d’évaluation limitent aussi le nombre d’objets.
Ce choix de source détermine également l’inventaire des boîtes aux lettres qui sera utilisé ultérieurement par le Sophos Email Monitoring System (EMS). Directory Sync ne fait que préparer cet inventaire. Configurez EMS et la journalisation propre au fournisseur conformément au guide EMS ou au guide du fournisseur de messagerie utilisé.
Directory Sync ne fusionne pas des enregistrements parce que leurs noms d’affichage sont identiques. Il peut prendre en charge un objet Central manuel correspondant, puis supprimer ses données d’annuaire lors d’une purge. Avant le pilote, la liste de comparaison comprend donc au moins l’adresse principale, les alias, l’UPN ou le login de domaine, l’objet source, l’identité Central existante, les groupes et la boîte associée.
Si le Sophos Fusion Self Service Portal (SSP) doit servir à l’administration autonome des e-mails, configurez User access avant Directory Sync. Les utilisateurs nouveaux et existants reçoivent ainsi la notification et l’accès prévus.
Préparer AD Sync
AD Sync nécessite un administrateur Central, la version actuelle d’Active Directory Synchronization Setup, .NET Framework 4.6.2, des API Credentials dotés du rôle Service Principal Directory Sync et un compte pouvant lire toute la forêt sélectionnée. Limitez les droits du compte AD et utilisez LDAP sur SSL si possible. Le pare-feu ou le proxy doit joindre les destinations Central exigées par Sophos.
Chaque utilisateur à protéger doit posséder une adresse e-mail unique dans AD. Par défaut, l’utilitaire ne synchronise pas les utilisateurs et boîtes désactivés. Pour les Shared Mailboxes, conservez Exclude disabled user accounts activé ; sa désactivation peut créer des doublons. Utilisateurs et groupes sont synchronisés ensemble. Shared Mailboxes et Public Folders exigent Sync users and user groups.
Limitez la sélection avec des Search Bases, par exemple une OU pilote, et des filtres LDAP. Une modification de filtre peut exclure et supprimer de Central des objets déjà synchronisés. La configuration complète, les exemples et limites AD figurent dans Synchroniser Active Directory avec Sophos Fusion.
Préparer Microsoft Entra ID
Entra ID requiert un rôle d’administrateur Central, Microsoft Entra ID, une Azure Application dédiée et l’Application permission Microsoft Graph Directory.Read.All avec consentement administrateur. Central demande le domaine du tenant, l’Application (client) ID, la Value du Client Secret et sa date d’expiration. Object ID et Secret ID ne sont pas les valeurs attendues. Office 365 GCC High n’est pas pris en charge.
Avant la connexion, les utilisateurs et groupes Central existants doivent avoir un objet Entra correspondant, et chaque utilisateur à protéger une adresse e-mail. Des UPN, adresses ou logins Endpoint différents peuvent créer des utilisateurs séparés. Entra ID synchronise utilisateurs et groupes, mais pas les appareils, groupes d’appareils, Public Folders ni les délégations des Shared Mailboxes.
Après saisie des données de l’application, exécutez Test connection, puis Save, puis à nouveau Test connection. Après une modification de filtre, lancez aussi Test connection avant Save ou Save & Sync. Synchroniser Microsoft Entra ID avec Sophos Fusion décrit l’application et les filtres en détail.
Prévisualiser, approuver et lancer la synchronisation
Ne limitez pas le contrôle de l’aperçu au nombre de nouveaux objets. Comparez à l’inventaire attendu les utilisateurs, groupes, adresses, alias et boîtes à ajouter, modifier et supprimer.
Active Directory
- Vérifiez Search Bases, OU, filtres des utilisateurs et groupes, et Exclude disabled user accounts.
- Lancez Preview and Sync et examinez surtout Users to Add, Users to Modify et les suppressions prévues.
- Ne choisissez Approve Changes and Continue que si chaque modification est expliquée.
- Après l’importation, vérifiez source, dernier lancement, nombres d’objets et objets Email protégés.
L’aperçu AD peut afficher des membres d’autres domaines alors que le lancement réel n’ajoute à un groupe que les utilisateurs du domaine de ce groupe. Testez donc concrètement les appartenances interdomaines.
Microsoft Entra ID
L’aperçu Entra n’est disponible qu’après la configuration complète. Suspendez une source active avec Turn off ; après le changement d’état, Preview et l’onglet Preview apparaissent. Le résultat reste valable sept jours ou jusqu’à la prochaine synchronisation. Au-delà de 20 000 enregistrements, exportez-le en JSON.
Après contrôle, activez la source avec Turn on et lancez Synchronize. Un test de connexion réussi prouve uniquement l’accès à l’application. La réussite n’est établie que si source et horodatage sont actuels et si utilisateurs, groupes, alias, Shared Mailboxes et destinataires protégés correspondent à l’inventaire.
Passer d’AD à Entra ID sans créer de doublons
Avant la migration, préparez des sources AD et Entra valides pour le même domaine et rapprochez leurs utilisateurs. Le même nom d’affichage ne suffit pas. Comparez en particulier adresse e-mail, UPN ou login, groupes, alias et boîte associée.
Pour Entra ID comme source unique, exécutez et validez une dernière synchronisation AD. Suspendez ensuite AD avec Turn off, ajoutez Entra ID, synchronisez et contrôlez tout l’inventaire. Ne désinstallez le logiciel AD ou ne révoquez son identité technique qu’après validation.
Si AD doit continuer à fournir les appareils, limitez d’abord ses filtres aux appareils et groupes d’appareils. Entra ID reprend utilisateurs et groupes ; réactivez ensuite AD uniquement pour le périmètre distinct des appareils. Deux états verts ne prouvent pas l’absence de chevauchement.
Acceptez explicitement les effets suivants :
- Un utilisateur Entra correspondant met à jour l’objet existant ; sa boîte associée est conservée.
- Un utilisateur AD sans correspondance peut être supprimé de Central avec sa boîte.
- Un groupe AD sans correspondance reste présent mais n’est plus mis à jour.
- Les Shared Mailboxes et Public Folders AD existants restent dans leur dernier état AD sans nouvelle mise à jour ; les utilisateurs associés ne sont plus affichés pour les Shared Mailboxes.
- De nouvelles Shared Mailboxes Entra peuvent apparaître. Une synchronisation AD locale non contrôlée après la migration peut en supprimer à cause de types d’objets différents.
En cas de suppression inattendue, ne basculez pas les sources à répétition. Corrigez d’abord correspondances, filtres et inventaire attendu.
Contrôler les objets protégés et diagnostiquer méthodiquement
Après tout premier lancement, changement de filtre ou migration, vérifiez au moins :
- utilisateurs et groupes attendus, appartenances et adresses e-mail uniques ;
- alias, boîtes personnelles et partagées, et Public Folders ; lors de la préparation d’EMS, vérifiez en particulier si les Shared Mailboxes des groupes Microsoft 365 ont été importées via Entra ID ou Google Directory plutôt que via AD ;
- source, état, heure du dernier sync, avertissements et nombres d’objets ;
- destinataires et groupes destinés à la protection Sophos Email ;
- objets nouveaux, en double, obsolètes ou supprimés inattendus.
Si un objet manque, commencez à la source : attribut e-mail, état, OU ou Search Base, filtre et appartenance. Examinez ensuite l’état et Reports > Logs > General Logs > Events. Pour AD, contrôlez aussi version de l’utilitaire, credentials, proxy, LDAP et logs AD Sync. Les anciennes versions ne prennent pas en charge l’authentification actuelle ; si la mise à niveau automatique échoue, installez la version actuelle et configurez le rôle Service Principal Directory Sync.
Pour Verification failed due to invalid client ID, vérifiez l’emploi de l’Application (client) ID, pas d’un Object ID. Si l’ID est correcte, réglez Enabled for users to sign in? sur Yes dans Enterprise apps > All applications > [App] > Properties du centre Entra. Après un changement de filtre, The connection must be verified before saving the configuration est normal : Test connection, puis Save ou Save & Sync.
Pour escalader au support, préparez description, tenant et licence, heure, version du sync, tous les logs utiles, captures et IP publique du système au moment de la collecte. N’activez Remote Access qu’après approbation interne pour ce cas.
Désactiver, purger ou supprimer une source
Turn off suspend la synchronisation sans supprimer automatiquement les objets synchronisés. Cet état sert à une modification, un aperçu ou une migration contrôlés. Consignez instances actives, planification et dernier sync réussi avant l’arrêt.
Pour purger AD, ouvrez la source sous Global Settings > Platform > Directory service, suspendez-la avec Turn off et choisissez Purge data. Users and user groups supprime aussi Shared Mailboxes et Public Folders. Les appareils gérés et leurs utilisateurs associés ainsi que les administrateurs font exception. Après confirmation explicite, aucune annulation n’est possible.
Supprimer ou déconnecter une Directory Source constitue une étape de cycle de vie supplémentaire, pas un synonyme de Turn off ou Purge data. Avant la suppression finale, purgez les données selon le processus propre à la source, contrôlez les objets protégés restants, puis retirez la source et les applications, secrets ou API Credentials devenus inutiles. Abandonnez sans liste d’objets approuvée, responsable, recette et modèle cible documenté.
Si Directory Sync n’est pas le modèle de propriété prévu, découvrez ensuite comment ajouter, importer et gérer manuellement les boîtes aux lettres Sophos Email.