Aller au contenu
Avanet

Configurer Microsoft Entra ID comme fournisseur d’identité Sophos Central

Microsoft Entra ID peut authentifier les administrateurs et les utilisateurs pour tous les produits Sophos Central. Cette transition ne constitue toutefois pas un simple gain de confort lors de la connexion : une association incorrecte du domaine, de l’adresse e-mail ou de la MFA peut verrouiller l’accès de tous les administrateurs.

Ce guide présente deux méthodes. Si l’adresse e-mail principale et le User Principal Name, ou UPN, sont identiques, la configuration Entra ID native dans Central suffit. Si les deux valeurs diffèrent, Entra est configuré comme fournisseur OpenID Connect avec une App Registration dédiée et un claim email.

Prérequis et solution de repli

Il faut disposer de droits Super Admin dans Sophos Central, de l’approbation d’un administrateur Entra, d’un domaine propre pouvant être vérifié et d’au moins deux Super Admins Central testés. L’adresse e-mail de chaque compte Central doit correspondre à une identité dans le tenant Entra.

Un compte Microsoft personnel ne doit pas utiliser la même adresse e-mail professionnelle. Sophos signale cette situation comme un conflit connu pour la connexion fédérée. Les adresses concernées sont d’abord supprimées du compte Microsoft personnel.

Avant l’activation, une Custom Sign-in Rule avec connexion Sophos reste en place pour un compte Break Glass contrôlé. Cet accès de secours est testé dans une session de navigation privée et n’est pas affecté au pilote du nouvel IdP.

Vérifier le domaine dans Sophos Central

  1. Ouvrir Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
  2. Sous Federated domains, cliquer sur Add domain.
  3. Saisir le domaine et une description, puis enregistrer.
  4. Copier l’enregistrement TXT affiché et le publier dans le DNS faisant autorité.
  5. Après la propagation DNS, ouvrir de nouveau Verify domains et sélectionner Verify domain ownership.
  6. Contrôler la valeur et le domaine, puis confirmer avec Verify.

La propagation DNS peut prendre jusqu’à 24 heures. Une vérification réussie reste valide pendant un an et doit être renouvelée avant son expiration. La preuve TXT n’est pas supprimée tant que la responsabilité interne du DNS et la procédure de nouvelle vérification n’ont pas été clarifiées.

Un tenant Central peut contenir au maximum 1'000 domaines. Un utilisateur individuel ne peut néanmoins être associé qu’à un seul domaine et donc à un fournisseur d’identité correspondant. En présence de plusieurs domaines d’entreprise ou de marque, cette association est entièrement exportée et contrôlée avant la transition.

Méthode standard avec une adresse e-mail et un UPN identiques

Le Tenant ID se trouve dans le portail Azure sous Microsoft Entra ID > Overview > Basic information. Un administrateur Entra doit autoriser Sophos Central à utiliser les identités de l’organisation. Cette approbation vaut pour tous les produits Central.

Ensuite, dans Sophos Central :

  1. Ouvrir Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Sélectionner Add identity provider, puis saisir un nom sans caractères spéciaux ainsi qu’une description.
  3. Pour Type et Vendor, sélectionner Microsoft Entra ID dans les deux cas.
  4. Sous Configure Entra ID settings, saisir le Directory ID, ou Tenant ID.
  5. Sous Configure domains, sélectionner le domaine vérifié précédemment. Plusieurs domaines sont possibles, mais un utilisateur ne peut être associé qu’à un seul domaine.
  6. Sélectionner IdP enforced MFA si Entra applique la MFA de manière fiable avec Conditional Access. Sinon, utiliser No IdP enforced MFA afin que Central exige sa propre MFA après la réussite de la connexion auprès de l’IdP.
  7. Enregistrer, sélectionner le fournisseur et ne l’activer avec Turn on qu’après le pilote.

Un fournisseur incomplet ou non valide ne peut pas être activé. Il ne faut pas pour autant remplir les champs avec des valeurs supposées. Le Tenant ID, le domaine et l’approbation doivent être vérifiés de nouveau.

Cas particulier : l’UPN diffère de l’adresse e-mail

Dans ce cas, une nouvelle application single-tenant est créée sous App registrations dans le portail Azure :

  1. Sélectionner New registration et attribuer un nom unique.
  2. Sélectionner Accounts in this organizational directory only.
  3. Pour Single-page application (SPA), saisir l’URI de redirection https://federation.sophos.com/login/callback.
  4. Sous Authentication > Implicit grant and hybrid flows, activer l’option ID tokens.
  5. Sous Token configuration > Add optional claim, sélectionner le type de token ID et le claim email.
  6. Confirmer Turn on the Microsoft Graph email permission.
  7. Sous API permissions, accorder l’approbation de l’organisation avec Grant admin consent.

Dans Sophos Central, un fournisseur de type OpenID Connect avec le Vendor Microsoft Entra ID est ensuite créé. Les valeurs sont les suivantes :

ChampValeur
Client IDApplication (client) ID de l’App Registration
Issuerhttps://login.microsoftonline.com/<tenantId>/v2.0
Authz endpointhttps://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize
JWKS URLhttps://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys

<tenantId> est remplacé dans chaque cas par le Directory (tenant) ID. Il faut ensuite sélectionner le domaine et la responsabilité de la MFA, enregistrer, puis activer le fournisseur.

Sur la première page Sophos, l’utilisateur continue de saisir l’adresse e-mail enregistrée dans Central. Ce n’est que sur la page Microsoft qu’il s’authentifie avec l’UPN différent. Si l’ID Token ne contient pas de claim email correspondant, Central ne peut pas associer le compte malgré une authentification Entra réussie.

Activer le mode de connexion en toute sécurité

Sous Global Settings > Access Control > Sign-in and Identity > Sophos sign-in, sélectionner d’abord Sophos Central Admin or Federated credentials. Un administrateur pilote teste la connexion, la MFA Entra, les rôles, le Self Service Portal et la déconnexion dans une session de navigation privée.

Le passage à Federated credentials only n’a lieu que lorsque tous les administrateurs et utilisateurs sont associés à un domaine vérifié et à un fournisseur actif. Le test confirme à partir de la demande réellement affichée si Entra ou Sophos applique la MFA, et pas uniquement à partir du réglage sélectionné.

Validation et dépannage

Une validation réussie comprend deux Super Admins, un administrateur standard, un utilisateur en libre-service et le compte Break Glass. Il faut également comparer l’Audit Log, les logs de Conditional Access et les connexions ayant échoué.

Les erreurs courantes peuvent être circonscrites comme suit :

  • Aucune redirection vers Microsoft : contrôler le mode de connexion, le domaine de l’utilisateur et le fournisseur activé.
  • Entra accepte l’utilisateur, mais pas Central : comparer l’adresse e-mail Central, l’UPN et le claim email.
  • Invalid redirect URI : l’App Registration doit contenir exactement https://federation.sophos.com/login/callback comme SPA.
  • La MFA apparaît deux fois : contrôler la responsabilité entre IdP enforced MFA et la MFA Central.
  • Un compte Microsoft personnel est proposé : supprimer l’adresse professionnelle du compte personnel et réinitialiser l’état du navigateur.
  • Tous les administrateurs sont verrouillés : utiliser la Custom Sign-in Rule testée ou le second compte Super Admin. Sans solution de repli, contacter le support Sophos.

Le modèle de base, les passkeys et la récupération sont expliqués dans Sécuriser la connexion à Sophos Central avec la MFA, des passkeys et un IdP.

Questions fréquentes

Faut-il toujours créer une App Registration dédiée pour Entra ID ?

Non. Si l’adresse e-mail Central et l’UPN sont identiques, il faut utiliser le fournisseur Entra ID natif avec le Tenant ID. L’application OIDC dédiée est prévue pour le cas particulier documenté dans lequel l’UPN diffère et un claim email est nécessaire.

Faut-il activer IdP enforced MFA ?

Uniquement si Entra applique la MFA de manière fiable à tous les comptes concernés et si le pilote le confirme. Sinon, Central reste responsable de la demande de MFA supplémentaire.