Aller au contenu
Avanet

Imposer Sophos Protected Browser pour les applications SaaS

Vous pouvez restreindre l’accès aux applications SaaS critiques afin qu’il ne soit possible que depuis Sophos Protected Browser. Entra ID ou Okta authentifie les requêtes et, pour les applications sélectionnées, n’autorise que le trafic provenant des adresses IP d’une zone du plan de données ZTNA copiées depuis Sophos Central. Les tentatives d’accès depuis tout autre navigateur sont alors bloquées.

La mise en œuvre sûre se déroule en quatre étapes : préparer le fournisseur d’identité et les applications, activer l’obligation d’utiliser Protected Browser dans Sophos Central, enregistrer les adresses IP ZTNA copiées en tant qu’emplacement approuvé auprès du fournisseur d’identité, puis activer la politique d’accès sur un périmètre initialement restreint. Avec Entra ID, limitez ce périmètre à un petit groupe pilote. La procédure Okta décrite ici ne permet pas de sélectionner un groupe équivalent : utilisez une application pilote dédiée ou vérifiez et consignez au préalable les utilisateurs affectés à l’application choisie. Choisissez Entra ID ou Okta ; n’appliquez pas les deux procédures en parallèle à la même application pilote.

Dans le volet de navigation, Sophos désigne cette fonction par Globale Einstellungen > Protected Browser erzwingen. Dans l’interface décrite ici, le chemin détaillé est Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung. La documentation officielle d’Entra ID propose également une vidéo consacrée à cette procédure, mais les étapes ci-dessous permettent de la réaliser intégralement sans la consulter.

Prérequis, licence et responsabilités

Avant toute modification, déterminez qui administre Sophos Central et qui administre le fournisseur d’identité. Les sources approuvées ne mentionnent ni licence Sophos spécifique ni rôle Sophos Central précis pour cette procédure. N’en déduisez pas qu’aucune autorisation n’est requise : le compte utilisé doit pouvoir ouvrir la page Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung et en modifier les paramètres. Si l’élément de menu ou les commandes de modification ne sont pas disponibles, résolvez ce problème d’autorisation ou d’accès au produit avant le déploiement.

Les prérequis suivants sont établis pour Entra ID :

  • Une licence Microsoft Entra ID P1.
  • Entra ID est ajouté comme fournisseur d’identité fédéré dans Sophos Central.
  • Les applications à protéger sont ajoutées dans Entra ID.
  • SAML est configuré dans Entra ID pour l’authentification des utilisateurs.
  • Le compte utilisé pour imposer Protected Browser dans Entra ID dispose de droits d’administration.

Les prérequis suivants s’appliquent à Okta :

  • Okta est ajouté comme fournisseur d’identité fédéré dans Sophos Central.
  • Les applications à protéger sont ajoutées dans Okta.
  • SAML est configuré dans Okta pour l’authentification des utilisateurs.
  • Le compte utilisé pour imposer Protected Browser dans Okta dispose de droits d’administration.

Dans les deux cas, vous devez également disposer d’un Bereich der Datenebene sélectionnable. Ce guide suppose que cette zone ZTNA existe déjà ; il ne décrit ni sa création ni l’administration générale de ZTNA, des annuaires ou des rôles.

Informations à consigner avant le pilote : le fournisseur d’identité retenu, la zone ZTNA, la liste d’adresses IP copiée et l’application pilote. Pour Entra ID, consignez également les utilisateurs ou le groupe de test. Pour Okta, consignez plutôt les utilisateurs affectés à l’application pilote. Les interfaces des produits tiers peuvent évoluer indépendamment de Sophos. Avant toute activation en production, comparez donc les chemins Entra ID ou Okta indiqués ici à la documentation actuelle de l’éditeur concerné.

Configurer Entra ID pour imposer Protected Browser

Entra ID authentifie les requêtes envoyées à login.microsoftonline.com et fait transiter le trafic autorisé par la zone ZTNA sélectionnée. Pour le premier test, utilisez uniquement une application pilote et un petit groupe de test afin de limiter l’impact d’une condition mal configurée.

Activer Entra ID dans Protected Browser

  1. Ouvrez Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Cliquez sur Browserdurchsetzung.
  3. Activez Entra ID.
  4. Sous Bereich der Datenebene, sélectionnez la zone ZTNA à utiliser pour l’authentification.
  5. Cliquez sur IP-Liste kopieren. Vous enregistrerez ces adresses IP comme emplacement nommé à l’étape suivante.

Important si l’extension est installée ultérieurement : si l’extension Protected Browser est installée après que l’utilisation de Protected Browser avec Entra ID a été rendue obligatoire, désactivez Entra ID dans ce paramètre, puis réactivez-le.

Créer un emplacement nommé dans Entra ID

  1. Dans Entra ID, ouvrez Enterprise-Anwendungen > Bedingter Zugriff.
  2. Sélectionnez Benannte Standorte, puis cliquez sur IP-Bereichsstandort.
  3. Saisissez un nom explicite, par exemple Sophos-PB-ZTNA-Pilot. Vous pouvez choisir librement ce nom, mais il doit permettre d’identifier la zone ZTNA concernée et son usage.
  4. Cliquez sur le signe plus, puis collez les adresses IP précédemment obtenues avec IP-Liste kopieren.
  5. Cliquez sur Erstellen.

Comparez les valeurs collées à la liste d’adresses IP que vous avez consignée. Une liste ancienne ou incomplète pourrait bloquer le trafic légitime de Protected Browser ou exclure par erreur un autre emplacement.

Créer une politique d’accès conditionnel

  1. Toujours sous Enterprise-Anwendungen > Bedingter Zugriff, sélectionnez Richtlinien, puis cliquez sur Neue Richtlinie.
  2. Attribuez un nom à la politique, par exemple SaaS nur via Protected Browser - Pilot.
  3. Ouvrez Benutzer > Einbeziehen > Benutzer und Gruppen auswählen, cliquez sur Benutzer und Gruppen, puis sélectionnez uniquement les utilisateurs pilotes ou le groupe pilote.
  4. Ouvrez Zielressourcen > Einbeziehen, cliquez sur Ressourcen auswählen, puis sélectionnez dans un premier temps uniquement l’application pilote.
  5. Ouvrez Netzwerk et réglez Konfigurieren sur Ja.
  6. Sous Einbeziehen, sélectionnez Jedes Netzwerk oder jeder Standort.
  7. Sous Ausschliessen, sélectionnez Ausgewählte Netzwerke und Standorte, puis l’emplacement nommé créé précédemment.
  8. Ouvrez Gewähren, sélectionnez Zugriff blockieren, puis cliquez sur Auswählen. Tous les accès inclus qui ne proviennent pas de l’emplacement ZTNA nommé seront ainsi bloqués.
  9. Réglez Richtlinie aktivieren sur Ein, puis cliquez sur Erstellen.

Avant cette dernière étape, vérifiez une nouvelle fois l’association entre les utilisateurs de test, l’application pilote et l’emplacement ZTNA exclu. Une sélection trop large pourrait bloquer immédiatement l’accès direct aux applications SaaS pour de nombreux utilisateurs.

Configurer Okta pour imposer Protected Browser

Pour Okta, vous indiquez dans Sophos Central le domaine qui reçoit les requêtes d’accès aux applications. Okta authentifie ces requêtes et fait transiter le trafic autorisé par la zone ZTNA sélectionnée. Contrairement à la procédure Entra ID décrite ici, la politique Okta n’est pas limitée à un groupe pilote. Préparez donc une application pilote dédiée. Si vous devez utiliser une application déjà en production, vérifiez et consignez explicitement les affectations de cette application avant toute modification.

Activer Okta dans Protected Browser

  1. Ouvrez Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Cliquez sur Browserdurchsetzung.
  3. Activez Okta, puis saisissez le domaine qui reçoit les requêtes d’accès aux applications.
  4. Sous Bereich der Datenebene, sélectionnez la zone ZTNA prévue.
  5. Cliquez sur IP-Liste kopieren. Ces adresses serviront à créer une zone IP dans Okta.

Important si l’extension est installée ultérieurement : si l’extension Protected Browser est installée après que l’utilisation de Protected Browser avec Okta a été rendue obligatoire, désactivez Okta, puis réactivez-le.

Ajouter une zone IP dans Okta

  1. Dans Okta, ouvrez Sicherheit > Netzwerke.
  2. Cliquez sur Zone hinzufügen, puis sélectionnez IP-Zone.
  3. Attribuez-lui un nom, par exemple Sophos-PB-ZTNA-Pilot.
  4. Sous Gateway-IPs, collez les adresses IP de la zone ZTNA copiées depuis Sophos Central.
  5. Cliquez sur Speichern.

Créer une politique d’accès conditionnel dans Okta

Évaluez l’impact avant toute modification : la règle Catch-all s’applique à tous les utilisateurs affectés à l’application sélectionnée. Si vous la réglez sur Verweigert pour une application de production, tous ces utilisateurs risquent de ne plus pouvoir y accéder en dehors de la zone IP ZTNA autorisée. Ne poursuivez qu’avec une application pilote dédiée ou après avoir vérifié et consigné les affectations de l’application.

  1. Ouvrez Sicherheit > Authentifizierungsrichtlinien, puis cliquez sur App-Anmeldung.
  2. Cliquez sur Richtlinie erstellen, attribuez-lui par exemple le nom SaaS nur via Protected Browser - Pilot, puis cliquez de nouveau sur Richtlinie erstellen.
  3. Sous Regeln, repérez la Catch-all-Regel, puis, sous Aktionen, cliquez sur Bearbeiten.
  4. Réglez Dann ist der Zugriff auf sur Verweigert, puis cliquez sur Speichern.
  5. Cliquez sur Regel hinzufügen et attribuez un nom unique à la règle.
  6. Réglez Die IP des Benutzers ist sur In einer der folgenden Zonen, puis sélectionnez la zone IP créée précédemment.
  7. Réglez Dann ist der Zugriff auf sur Erlaubt nach erfolgreicher Authentifizierung, puis cliquez sur Speichern.
  8. Sous Anwendungen, sélectionnez uniquement l’application pilote dédiée, ou l’application dont les affectations ont été vérifiées au préalable, puis cliquez sur Speichern.

L’ordre des règles est déterminant pour la sécurité : la règle Catch-all refuse l’accès aux utilisateurs affectés à l’application, tandis que la règle supplémentaire ne l’autorise qu’après une authentification réussie et depuis la zone contenant les adresses IP ZTNA copiées.

Vérifier le fonctionnement sur un périmètre pilote

Les sources approuvées ne désignent aucun rapport particulier comme preuve de réussite. Vérifiez donc directement le comportement des accès avec l’utilisateur et l’application inclus dans le pilote :

  1. Déconnectez complètement l’utilisateur de test de l’application pilote afin qu’une session antérieure ne fausse pas le résultat. Avec Entra ID, cet utilisateur doit appartenir au groupe pilote ; avec Okta, il doit être affecté à l’application pilote dédiée ou préalablement vérifiée.
  2. Ouvrez l’application pilote dans Protected Browser, puis authentifiez l’utilisateur de test. L’accès doit être autorisé après une authentification réussie.
  3. Connectez-vous à la même application, avec le même utilisateur de test, depuis un autre navigateur. Cet accès doit être bloqué.
  4. Vérifiez que le périmètre reste limité conformément au fournisseur choisi. Avec Entra ID, le comportement d’un utilisateur extérieur au groupe pilote ne doit pas changer de manière imprévue. Avec Okta, le comportement d’une autre application non associée à cette politique d’authentification ne doit pas changer. Vérifiez également que les affectations consignées correspondent toujours aux utilisateurs prévus pour le pilote.
  5. Consignez la zone ZTNA sélectionnée, puis comparez de nouveau la liste d’adresses IP enregistrée auprès du fournisseur d’identité à celle obtenue avec IP-Liste kopieren.

Le fournisseur d’identité gère le jeton d’authentification, et les contrôles de session d’accès conditionnel qui y sont configurés sont prioritaires. Par exemple, une fréquence de connexion fixée à deux jours met fin à la session au bout de deux jours. Si aucun contrôle de session n’est configuré auprès du fournisseur d’identité, Sophos indique que Protected Browser applique par défaut une durée de session de sept jours. Un test réalisé avec un jeton existant peut donc donner un résultat différent d’un test effectué après une nouvelle connexion.

Résoudre les problèmes selon leurs symptômes

Un autre navigateur permet toujours l’accès

Vérifiez d’abord que la politique couvre bien l’utilisateur testé et l’application SaaS concernée. Comparez ensuite la zone IP autorisée ou l’emplacement nommé configuré auprès du fournisseur d’identité avec la liste d’adresses IP actuellement copiée depuis Sophos Central. Dans Entra ID, Jedes Netzwerk oder jeder Standort doit être inclus, l’emplacement ZTNA nommé doit être exclu et Zugriff blockieren doit être sélectionné pour tous les autres accès. Dans Okta, la règle Catch-all doit refuser l’accès et la règle d’autorisation doit être limitée à la zone IP créée.

Fermez les sessions existantes de l’application, puis effectuez le test avec une nouvelle connexion. Si l’accès reste possible, suspendez l’élargissement du pilote et examinez l’évaluation actuelle des politiques par le fournisseur d’identité. Les sources ne décrivent aucun autre paramètre Sophos permettant de contourner une règle tierce incorrecte.

Protected Browser est lui aussi bloqué

Comparez caractère par caractère les adresses obtenues avec IP-Liste kopieren à celles de l’emplacement nommé ou du champ Gateway-IPs. Vérifiez également que le Bereich der Datenebene sélectionné dans Sophos Central correspond bien à la zone dont les adresses ont été enregistrées auprès du fournisseur d’identité. Contrôlez ensuite SAML, l’application sélectionnée et l’utilisateur de test à la lumière des prérequis.

Si l’extension Protected Browser a été installée ultérieurement, désactivez dans Sophos Central le fournisseur configuré, puis réactivez-le. Cette opération est expressément requise pour Entra ID comme pour Okta. Ne modifiez pas simultanément la zone ZTNA, la liste d’adresses IP et la politique d’accès : vous ne pourriez plus isoler précisément la cause du problème.

Les sessions se terminent plus tôt ou plus tard que prévu

Vérifiez les contrôles de session et la fréquence de connexion auprès du fournisseur d’identité. Ces paramètres sont prioritaires sur la gestion des sessions de Protected Browser. La durée d’expiration par défaut de sept jours indiquée dans la documentation ne s’applique qu’en l’absence de contrôle de session chez le fournisseur d’identité.

Les menus ou les noms de champs du produit tiers diffèrent

Entra ID et Okta sont des produits tiers. Si vous ne pouvez pas établir avec certitude la correspondance d’un menu ou d’un champ, n’enregistrez pas une règle simplement similaire. Comparez la procédure avec la documentation actuelle du fournisseur concerné ou transmettez le problème à son équipe d’administration ou à son support. Dans l’intervalle, la mesure la plus sûre consiste à ne pas étendre le déploiement en production au-delà du périmètre pilote déjà validé : le groupe pilote pour Entra ID, ou l’application dédiée ou préalablement vérifiée pour Okta.

Retour arrière et retrait en toute sécurité

Les sources approuvées ne décrivent aucune procédure complète de suppression, de retrait ou de retour arrière. Ne commencez donc pas par supprimer l’emplacement, la zone IP ou l’intégration SAML : la règle de blocage pourrait rester active alors que l’exception dont elle dépendrait aurait disparu.

Pour tout retour arrière, appliquez les mesures de sécurité suivantes :

  1. Suspendez tout élargissement du déploiement et consignez l’utilisateur pilote, l’application pilote, le fournisseur d’identité, la zone ZTNA et la liste d’adresses IP. Pour Entra ID, conservez également les informations relatives au groupe pilote ; pour Okta, conservez les affectations actuelles de l’application.
  2. Consultez la documentation actuelle d’Entra ID ou d’Okta pour déterminer la méthode prise en charge permettant de désactiver de manière contrôlée la politique d’accès concernée.
  3. Désactivez uniquement la politique pilote, en suivant la méthode confirmée. Déconnectez complètement l’utilisateur pilote de l’application, puis authentifiez-le de nouveau. L’application pilote doit alors être accessible aussi bien dans Protected Browser que dans un autre navigateur, sauf si une autre politique d’accès l’interdit. Avec Entra ID, l’accès d’un utilisateur extérieur au groupe pilote doit rester inchangé ; avec Okta, le comportement d’une autre application non associée à la politique pilote doit rester inchangé.
  4. Comparez les résultats obtenus aux résultats attendus. Si le moindre résultat diffère, interrompez le retour arrière et ne supprimez aucune autre politique, aucun emplacement, aucune zone IP ni aucune affectation d’application. Examinez plutôt l’évaluation actuelle des politiques et transmettez le problème à l’équipe d’administration compétente ou au support de l’éditeur.
  5. Ne supprimez l’emplacement nommé ou la zone IP qu’une fois le résultat attendu obtenu et après avoir vérifié qu’aucune politique active n’y fait encore référence.
  6. Ne désactivez l’obligation d’utiliser Protected Browser dans Sophos Central et ne supprimez les composants d’identité fédérée, SAML ou ZTNA que conformément à leurs propres procédures d’exploitation approuvées.

Si vous ne pouvez pas déterminer avec certitude la méthode de désactivation prise en charge par le fournisseur d’identité, arrêtez la procédure et faites remonter le problème. Deviner quel paramètre modifier ne constitue pas une méthode de retour arrière sûre pour une politique qui bloque l’accès aux applications SaaS.

Exploitation et cycle de vie

Traitez l’obligation d’utiliser Protected Browser comme une modification coordonnée de Sophos Central, du plan de données ZTNA et du fournisseur d’identité. Après toute modification de la zone ZTNA ou de ses adresses IP, comparez de nouveau la liste enregistrée auprès du fournisseur d’identité, puis effectuez un test avec un utilisateur appartenant à un périmètre restreint. Procédez de même après toute modification de SAML, des applications protégées, des affectations d’utilisateurs ou de groupes, ou des contrôles de session.

Intégrez également cette vérification aux revues régulières des politiques Entra ID ou Okta. Vérifiez que le responsable, les applications sélectionnées, les utilisateurs concernés, l’emplacement référencé et la liste d’adresses IP consignée restent cohérents. Si vous installez l’extension Protected Browser, traitez la réactivation du fournisseur d’identité indiquée plus haut comme une modification distincte, suivie d’un test positif et d’un test négatif.

Les sources ne précisent ni durée de validité générale, ni date de migration, ni comportement en fin de vie pour cette configuration. Prenez les décisions correspondantes en vous appuyant sur la documentation actuelle du produit et de son éditeur, et non sur des hypothèses historiques.

Guides connexes

Les objets de politique, la configuration générale de ZTNA, la gestion des rôles, la synchronisation des annuaires ainsi que l’installation ou la suppression de l’extension Protected Browser font l’objet de procédures d’exploitation distinctes. Ce guide ne les reproduit pas. Consultez l’article de référence correspondant dès qu’il est disponible dans la version linguistique actuelle de la base de connaissances.