Aller au contenu
Avanet

Configurer le SSO Chromebook de Sophos Firewall avec Google Workspace

Avec Chromebook SSO, l’extension Sophos Chromebook User ID transmet à la Sophos Firewall l’utilisateur Google Workspace connecté. SFOS peut ensuite appliquer des règles basées sur les utilisateurs et afficher la session sous Current activities > Live users.

La procédure comprend cinq parties : préparer le certificat et le nom DNS, activer Chromebook SSO dans Device Access, créer les paramètres SSO et deux règles de pare-feu, distribuer l’extension actuelle via Google Admin et vérifier le résultat avec un utilisateur de test. Ce guide suit SFOS 22.0 MR2 et l’extension Manifest V3 actuelle.

Prérequis

Les éléments suivants sont nécessaires :

  • des Chromebooks gérés sur un réseau protégé par la Sophos Firewall ;
  • un accès à WebAdmin et à Google Admin ;
  • des adresses utilisateur du domaine Google Workspace, par exemple user@example.com ;
  • un nom DNS interne pour la Sophos Firewall, par exemple chromebook-sso.example.com ;
  • un certificat avec une clé privée et une autorité de certification approuvée par les Chromebooks ;
  • un serveur d’authentification configuré sur la Sophos Firewall.

Pour un déploiement en production prévisible, ce guide utilise un Active Directory local dont les utilisateurs sont synchronisés avec Google Workspace. La fiche actuelle du Chrome Web Store mentionne explicitement cette combinaison. L’aide de SFOS 22 mentionne également LDAP et Google Secure LDAP ; il convient donc de tester d’abord cette variante avec un groupe pilote avant d’en faire dépendre des règles basées sur les utilisateurs. La configuration des services d’annuaire est décrite dans Connecter Active Directory à Sophos Firewall et Connecter un serveur LDAP à Sophos Firewall.

Sophos a annoncé la nouvelle extension Manifest V3 avec SFOS 22.0 MR2. Toutefois, la fiche actuelle du Chrome Web Store indique SFOS 20.0 MR3 ou une version ultérieure comme version minimale. L’extension ne doit donc pas être considérée comme réservée à MR2 ; les chemins de menu et les captures d’écran de ce guide se rapportent toutefois à SFOS 22.0 MR2.

Configurer Sophos Firewall

Préparer le certificat et le nom DNS

Le nom chromebook-sso.example.com doit pointer, dans le DNS interne, vers l’adresse de la Sophos Firewall accessible aux Chromebooks. Créer ou importer un certificat pour ce nom sous Certificates > Certificates.

Le certificat doit comporter une clé privée et une autorité de certification émettrice présente sur la Sophos Firewall, et ne doit pas être protégé par une phrase secrète. Saisir le FQDN à la fois comme Subject Alternative Name (SAN) et comme Common Name (CN). Sophos exige une correspondance avec le CN ; la version actuelle de Chrome utilise le SAN pour vérifier le nom d’hôte. Le même FQDN sera ensuite utilisé comme serverAddress.

Sous Hosts and services > FQDN host, créer également un objet hôte pour accounts.google.com. Cet objet sera ensuite utilisé avec les groupes prédéfinis Google API Hosts et Google Chrome Web Store dans la règle d’amorçage.

Activer Device Access et Chromebook SSO

  1. Ouvrir Administration > Device access.
  2. Activer Chromebook SSO uniquement pour les zones internes depuis lesquelles les appareils gérés se connectent, par exemple LAN et Wi-Fi.
  3. Ouvrir Authentication > Services > Chromebook SSO et activer Enable.
  4. Sous Domain, saisir le domaine Workspace example.com.
  5. Définir Port sur 65123.
  6. Sélectionner le certificat de chromebook-sso.example.com.
  7. Sélectionner Download G Suite app config.
  8. Ouvrir le fichier JSON dans un éditeur de texte et définir serverAddress sur chromebook-sso.example.com. Enregistrer ensuite le fichier.

Device Access autorise l’accès au service SSO local de la Sophos Firewall. Une règle de pare-feu ordinaire ne remplace pas cette étape. Inversement, Device Access n’autorise pas encore l’accès Internet à Google. Cette séparation est expliquée dans Device Access et Local Service ACL.

Créer deux règles de pare-feu

Sous Rules and policies > Firewall rules, créer deux règles dans l’ordre suivant.

La première règle, par exemple Chromebook-Google-Bootstrap, autorise la distribution de l’application et la communication avec Google :

  • Action: Accept
  • Source zones: LAN et/ou Wi-Fi
  • Source networks: les réseaux Chromebook
  • Destination zones: WAN
  • Destination networks: l’objet personnalisé pour accounts.google.com, ainsi que Google API Hosts et Google Chrome Web Store

Ajouter en dessous la règle utilisateur proprement dite, par exemple Chromebook-Users :

  • Action: Accept
  • les mêmes zones sources et réseaux Chromebook
  • les destinations souhaitées dans WAN
  • Match known users: activé
  • Use web authentication for unknown users: à activer uniquement si Captive Portal est souhaité comme solution de repli
  • Log firewall traffic: activé pendant la phase pilote

La règle d’amorçage doit se trouver au-dessus de la règle utilisateur. Sinon, l’extension peut être absente ou OAuth peut échouer avant que la Sophos Firewall ne connaisse l’utilisateur.

Configurer Google Workspace

Distribuer l’extension

  1. Dans Google Admin, ouvrir Devices > Chrome > Apps & extensions > Users & browsers.
  2. Sélectionner d’abord une unité organisationnelle pilote ou un petit groupe de test.
  3. Sélectionner Add > Add from Chrome Web Store.
  4. Ajouter Sophos Chromebook User ID et vérifier l’ID d’extension kpgmhapilmiknabfjblafefhahodhjca.
  5. Sous Installation policy, sélectionner au minimum Force install.
  6. Sous Policy for extensions, téléverser le fichier JSON précédemment adapté.
  7. Enregistrer et attendre que la stratégie soit appliquée à l’appareil de test.

Pour une installation existante, il ne s’agit pas d’une mise à jour sur place : selon Sophos, l’ancienne extension doit être supprimée et la nouvelle extension Manifest V3 installée. La migration doit d’abord être effectuée dans une unité organisationnelle pilote afin que les règles utilisateur ne basculent pas vers une stratégie de repli pendant l’absence temporaire d’identité. Des informations supplémentaires figurent dans la présentation de SFOS 22.0 MR2.

Déclarer l’application OAuth comme approuvée

Pour éviter le blocage d’OAuth :

  1. Ouvrir Security > Access and data control > API controls.
  2. Sous App access control, accéder à Manage app access.
  3. Ouvrir Accessed apps > View list et rechercher Sophos User ID.
  4. Sélectionner Change access, définir le périmètre approprié et sélectionner Trusted.

Distribuer l’autorité de certification locale à ChromeOS

Cette étape est nécessaire si le certificat SSO a été émis par une autorité de certification interne ou locale à laquelle ChromeOS ne fait pas encore confiance.

  1. Sur la Sophos Firewall, sous Certificates > Certificate authorities, télécharger l’autorité de certification émettrice et extraire le fichier PEM de l’archive.
  2. Dans Google Admin, ouvrir Devices > Networks > Certificates.
  3. Téléverser le fichier PEM avec Upload certificate.
  4. Sous Certificate authority, activer son utilisation pour Chromebook et enregistrer.

Vérifier la connexion et la correspondance des règles

  1. Sur l’appareil de test, ouvrir chrome://policy, sélectionner Reload policies et vérifier que la stratégie de l’extension a été reçue depuis le cloud.
  2. Se reconnecter au Chromebook avec un utilisateur géré tel que user@example.com.
  3. Sur la Sophos Firewall, ouvrir Current activities > Live users. L’utilisateur, l’adresse IP du client et le Client Type Chromebook SSO doivent apparaître.
  4. Établir une connexion autorisée par Chromebook-Users.
  5. Dans Log viewer, vérifier que cette règle utilisateur précise a été appliquée. Un accès Internet fonctionnel ne suffit pas à le prouver, car une règle plus générale pourrait également autoriser le trafic.

N’étendre la stratégie à d’autres unités organisationnelles que lorsque le Live User et le Rule Hit sont tous deux corrects.

Identifier précisément les erreurs

  • Extension absente : vérifier l’ID de l’extension, l’unité organisationnelle cible, Installation policy et l’état sous chrome://policy.
  • Échec d’OAuth : vérifier que Sophos User ID est classée Trusted pour la bonne unité organisationnelle et que la règle d’amorçage peut atteindre les destinations Google.
  • Erreur TLS ou de connexion : comparer la résolution DNS, serverAddress, le SAN, le CN, la chaîne de certificats et le déploiement de l’autorité de certification. Tous les noms doivent pointer vers chromebook-sso.example.com.
  • Utilisateur absent sous Live users : vérifier le domaine Workspace, l’adresse utilisateur, le serveur d’authentification et Device Access.
  • L’utilisateur est visible, mais la mauvaise règle s’applique : vérifier la position, le réseau source, l’affectation des utilisateurs et la journalisation de la règle. La procédure systématique est décrite dans Pourquoi une règle Sophos Firewall ne s’applique pas.
  • L’extension continue d’afficher Connected après une déconnexion : avec SFOS 21.5 GA et les versions ultérieures, l’affichage peut rester obsolète alors que la session sur la Sophos Firewall est terminée. Se déconnecter puis se reconnecter dans l’extension, ou interrompre brièvement la connexion réseau du Chromebook. Pour le contrôle, Live users fait foi.

Pour consulter les journaux du service, se connecter à la CLI de Sophos Firewall par SSH et sélectionner 5. Device Management > 3. Advanced Shell. Les commandes suivantes ne font que lire les données et ne modifient pas la configuration :

tail -f /log/chromebook-sso-backend.log
tail -f /log/csd.log

Répéter ensuite la connexion avec l’utilisateur de test et rechercher de nouvelles entrées au même moment. Ctrl+C met fin à l’affichage en direct. Une vue d’ensemble des autres journaux d’authentification est disponible dans Journaux de service Sophos Firewall.

FAQ

Chromebook SSO fonctionne-t-il en dehors du réseau protégé ?

Non. Le Chromebook doit pouvoir atteindre l’adresse configurée de la Sophos Firewall sur le réseau protégé. En dehors de ce réseau, l’extension ne peut pas associer une session locale à cette Sophos Firewall.

Peut-on utiliser le certificat Let's Encrypt intégré pour Chromebook SSO ?

Non. Sophos exclut les certificats issus de la fonction Let’s Encrypt intégrée pour le service Chromebook SSO. Utiliser un certificat importé ou signé localement approprié ; les restrictions générales relatives aux certificats sont expliquées dans Let’s Encrypt sur Sophos Firewall.