Synchroniser Active Directory avec Sophos Central
Sophos Central peut importer des utilisateurs et des groupes depuis un Active Directory local. Ces identités servent notamment à attribuer des Policies et à associer des appareils. Une synchronisation non maîtrisée peut toutefois créer des comptes inutiles, des objets en double ou des suppressions inattendues.
Microsoft Entra ID se synchronise au moyen d’un connecteur distinct. La procédure correspondante est décrite dans Synchroniser Microsoft Entra ID avec Sophos Central.
Avant la première synchronisation
Il faut d’abord déterminer quel annuaire fait autorité pour quels utilisateurs et groupes. Les mêmes personnes ne doivent pas être créées simultanément de façon manuelle, depuis AD et depuis Entra ID.
Pour le premier cycle, il est recommandé d’utiliser une petite OU de test contenant des utilisateurs et groupes représentatifs. Les points suivants sont vérifiés :
- adresses e-mail et User Principal Names,
- groupes imbriqués et appartenances,
- comptes désactivés ou obsolètes,
- comptes de service et comptes techniques,
- conflits de noms avec des objets Central existants.
Installer AD Sync Utility
Le logiciel de synchronisation actuel est téléchargé directement depuis Sophos Central et installé sur un système Windows disponible en permanence. Ce système doit pouvoir joindre le Domain Controller et les services Sophos requis.
Le logiciel Active Directory Synchronization Setup actuel fonctionne uniquement sur un système Windows 64 bits et exige .NET Framework 4.6.2. L’accès à Central utilise des API Credentials avec le rôle Service Principal Active Directory Sync, pas des Super Admin Credentials génériques.
Le compte de service AD reçoit uniquement les droits nécessaires pour lire les Forests et objets d’annuaire sélectionnés. L’expiration du mot de passe, le démarrage du service et la responsabilité opérationnelle sont documentés. Un compte administrateur personnel ne convient pas.
Sophos a testé jusqu’à 30'000 objets AD. Au-delà de 40'000 entrées utilisateur, l’interface peut réagir plus lentement. Les grands environnements sont donc filtrés avec une rigueur particulière et testés avec des durées réalistes.
Les premières versions d’AD Sync ne prennent plus en charge l’authentification Central actuelle et peuvent échouer entièrement si leur mise à jour automatique est bloquée. Vérifiez la version installée et l’accès sortant avant de modifier les filtres LDAP ou les comptes de service.
Filtrer les OU et les objets
Les filtres limitent l’étendue de la synchronisation. Seuls les OU, utilisateurs et groupes réellement nécessaires à Sophos Central sont inclus. Un import étendu depuis la racine est rarement pertinent.
Avant l’import, l’aperçu indique quels objets seraient ajoutés, modifiés ou supprimés. Les suppressions, en particulier, ne sont jamais validées sans contrôle.
Les filtres utilisant lastLogon ou lastLogonTimestamp sont employés avec prudence. lastLogon n’est pas répliqué entre Domain Controllers ; lastLogonTimestamp peut être obsolète. Sophos recommande de supprimer les comptes et appareils inactifs à la source plutôt que de se fier uniquement à un filtre temporel.
AD Sync crée uniquement les groupes comptant plus d’un membre. Les utilisateurs ou adresses e-mail en double dans plusieurs Forests ne sont pas fusionnés ; la source d’un objet peut ainsi changer entre les cycles. Dans la mesure du possible, un Forest n’est donc synchronisé qu’avec un seul Central Tenant.
Base DN et LDAP filter remplissent des fonctions différentes. Base DN limite la recherche aux OU sélectionnées ; l’appartenance à une OU ne peut pas être exprimée de manière fiable par un simple filtre LDAP. LDAP filter restreint les attributs ou groupes dans cet espace. Maintenez les deux par Domain, car les Child Domains n’héritent pas du réglage Parent Domain ; les filtres utilisateur et groupe sont aussi indépendants.
Sophos limite la configuration à 1 000 filtres par objet d’annuaire et à 5 000 caractères par filtre LDAP supplémentaire. Les utilisateurs ne peuvent être synchronisés qu’avec les groupes d’utilisateurs, et les appareils qu’avec les groupes d’appareils. Pour les groupes interdomaines, l’aperçu affiche tous les membres, mais Central n’importe que les utilisateurs du domaine auquel appartient le groupe. Ces groupes doivent donc être testés explicitement avant la synchronisation de production.
Contrôlez le résultat attendu avec Microsoft LDP.exe : Search Base d’AD Sync correspond à Base DN, et l’expression LDAP à Filter. Cela distingue une omission Sophos d’un objet déjà absent de la requête d’annuaire. Certaines comparaisons d’attributs sont sensibles à la casse.
Pour les très grands groupes, l’attribut AD member est également important. À partir de 1 500 entrées, Active Directory utilise Range Retrieval, par exemple member;range=0-1499, et vide l’attribut simple member. Un groupe déjà supérieur à 1 500 objets avant le premier Sync peut manquer dans Central ou afficher un nombre erroné. Limitez-le si possible à moins de 1 500 utilisateurs et vérifiez-le avec LDP.exe.
Synchroniser les ordinateurs et les groupes d’OU
La Device Discovery prend en charge les Windows Computers et Servers. Sophos associe un appareil protégé à l’objet AD au moyen de FQDN et Hostname, puis le déplace dans le groupe d’OU synchronisé. Un ordinateur auparavant regroupé manuellement peut ainsi revenir dans la structure AD au prochain Sync.
Les OU sont synchronisées avant les appareils afin de préparer d’abord les Policies dans les groupes prévus. Les appareils et groupes synchronisés ne peuvent pas être réorganisés durablement dans Central contre la structure AD. Une hiérarchie de plus de 40 niveaux est regroupée à partir du niveau 40.
Sous My Environment > Unmanaged devices, les appareils connus dans AD mais dépourvus de Sophos Agent apparaissent. Cette vue d’inventaire n’installe aucune protection ; le Rollout reste un processus distinct.
Planification et surveillance
La fréquence de synchronisation doit correspondre au rythme des changements dans l’entreprise. Après chaque cycle, le statut, les erreurs et les modifications d’objets sont contrôlés. Un service démarré avec succès ne prouve pas que tous les objets ont été correctement synchronisés.
Les avertissements relatifs aux identifiants, à la connexion, aux attributs manquants ou aux conflits d’objets sont corrigés rapidement. L’exploitation nécessite un responsable et un suppléant.
Les Runtime Logs se trouvent sous :
C:\ProgramData\Sophos\Sophos Cloud AD Sync\Logs\
Ils tournent sur sept fichiers quotidiens. Copiez ou renommez un log requis avant la rotation suivante. Un Email Alert Medium ne contient souvent que le résumé ; recherchez la cause concrète dans le log de la même période.
Suppression et reconstruction
La suppression d’un objet dans l’annuaire source ou son retrait du filtre peut avoir des conséquences sur l’objet Central correspondant et sur l’attribution de ses Policies. Avant une modification massive, les actions annoncées dans l’interface sont lues et documentées.
La suppression de la configuration Sync ou des données synchronisées n’est pas une étape normale de troubleshooting. Il faut d’abord vérifier l’association des appareils, l’appartenance aux groupes et les doublons éventuels. Une reconstruction sans analyse peut recréer les mêmes problèmes.
Avant Purge data, toutes les instances AD Sync actives ou copiées sont arrêtées et les filtres sont contrôlés, sinon les données réapparaissent. Le Purge est irréversible. Les appareils gérés et leurs utilisateurs associés, ainsi que les administrateurs, ne sont pas supprimés même s’ils proviennent initialement d’AD.
Passer d’AD à Microsoft Entra ID
Sophos permet de migrer la synchronisation des utilisateurs et groupes d’un domaine d’AD vers Entra ID. Une source AD et une source Entra appropriées doivent exister pour le même domaine, et les utilisateurs doivent correspondre de manière fiable dans les deux sources. Les utilisateurs AD sans correspondance peuvent être supprimés de Central pendant la migration.
Entra ID ne synchronise ni les ordinateurs ni les groupes d’ordinateurs. Si ceux-ci restent nécessaires, AD demeure actif pour les appareils, tandis qu’Entra ID fournit les utilisateurs et groupes d’utilisateurs du même domaine. Les Public Folders et les associations existantes de Shared Mailboxes présentent d’autres restrictions qui doivent être vérifiées séparément avant la migration.
La migration commence par une liste d’export et de comparaison, pas directement par le changement de source. Ensuite, les utilisateurs, groupes, Policies, associations d’appareils et doublons sont contrôlés.
Problèmes fréquents
Un utilisateur apparaît en double
Comparer les sources, l’adresse e-mail, l’UPN et les objets manuels existants. Ne pas supprimer précipitamment l’un des objets tant que des appareils ou Policies y sont associés.
Un nouveau groupe est absent
Vérifier les filtres d’OU et de groupes, les appartenances imbriquées, la dernière synchronisation réussie et les attributs d’annuaire.
La synchronisation reste obsolète
Contrôler le service Windows, le compte de service, le mot de passe, DNS, le proxy, les règles Firewall et le statut Central Sync. Pour un ticket Support, joindre les Sync Logs et les horodatages.
Les identifiants LDAP sont demandés sans cesse
NeedADCredsException avec The LDAP server is unavailable ne signifie pas forcément un mot de passe erroné. Contrôlez Domain Controller, format DOMAIN\username, droits de lecture et port choisi. LDAPS utilise normalement TCP 636, et le Domain Controller doit y présenter un certificat fiable. Un port à l’écoute ne prouve pas une configuration TLS fonctionnelle.
Escalade vers Sophos Support
Un cas reproductible contient description de l’erreur, Tenant et licence, période exacte, version AD Sync, tous les logs, captures pertinentes et IP publique du système au moment de la collecte. Les cas Partner exigent aussi la bonne affectation du client MSP. N’activez Remote Assistance que pour ce cas précis et après validation interne.