Aller au contenu
Avanet

Sophos Protected Browser : configurer les utilisateurs et l’authentification

Chaque utilisateur de Sophos Protected Browser doit disposer de trois éléments : un objet utilisateur dans Sophos Central, une méthode de connexion adaptée et un accès au Sophos Self Service Portal (SSP). La procédure sûre consiste donc à choisir la source des utilisateurs, à provisionner les utilisateurs, à configurer la connexion fédérée si un fournisseur d’identité cloud est utilisé, à sélectionner la méthode de connexion Sophos, puis seulement à autoriser l’accès au SSP.

Prérequis, licences et rôles

Avant toute modification, vérifiez les points suivants :

  • Accès au produit : Protected Browser doit être disponible pour le tenant concerné sous My Products > Protected Browser. Aucune SKU distincte ni procédure d’obtention d’une licence d’essai n’est documentée ici. Si cette option de menu est absente, arrêtez la procédure et faites vérifier les droits du tenant au lieu de supposer qu’une licence est disponible.
  • SSP : tous les utilisateurs de Protected Browser doivent avoir accès au Sophos Self Service Portal.
  • Source des utilisateurs : les utilisateurs gérés manuellement peuvent compléter une population issue d’un annuaire, notamment pour les personnes qui n’y figurent pas. Toutefois, les utilisateurs d’un même domaine ne doivent pas être synchronisés simultanément depuis AD et Entra ID.
  • Rôle : un Super Admin est requis pour vérifier un domaine fédéré et configurer un fournisseur d’identité. Les sources d’annuaire doivent être configurées par un administrateur de la console Sophos Central. Un Super Admin est également requis pour attribuer un rôle d’administration lors de la création manuelle d’un utilisateur. Le rôle User suffit aux utilisateurs qui accèdent uniquement à Protected Browser ; il leur donne seulement accès au SSP. Pour connaître le périmètre des rôles d’administration, consultez Attribuer correctement les rôles d’administration Sophos Fusion.
  • Pilote : prévoyez un seul utilisateur de test disposant d’une adresse e-mail accessible. Dans Entra ID, les valeurs Email et User principal name doivent être identiques. Protected Browser ne prend pas en charge Google Directory.

Si vous utilisez Okta, synchronisez d’abord les utilisateurs Okta avec Active Directory, puis AD avec Sophos Central. Les dépendances générales relatives aux identités et à ZTNA restent décrites dans Configurer Sophos ZTNA : vue d’ensemble et ordre des étapes ; le présent article traite uniquement de la chaîne de gestion des utilisateurs et de connexion nécessaire à Protected Browser.

Choisir la source et provisionner les utilisateurs

Option A : créer manuellement des utilisateurs individuels

Cette option convient à un pilote restreint ou aux personnes qui ne figurent pas dans l’annuaire.

  1. Ouvrez My Environment > Users & Groups.
  2. Cliquez sur Add user.
  3. Sous First and last name, saisissez le nom sans nom de domaine.
  4. Sous Role, sélectionnez User pour un utilisateur standard de Protected Browser. N’attribuez un rôle d’administration que si la personne doit effectivement administrer Sophos Central.
  5. Si nécessaire, indiquez le Manager.
  6. Ajoutez l’adresse e-mail, puis enregistrez l’utilisateur avec Save.

Le nom choisi librement pour l’utilisateur pilote n’est pas un identifiant technique. Pour l’invitation et la connexion, l’élément déterminant est une adresse e-mail valide et accessible.

Option B : synchroniser Active Directory

La synchronisation complète d’AD est une tâche d’identité partagée ; cet article n’en reprend donc pas toute la procédure. Les contraintes suivantes sont néanmoins essentielles pour prendre les décisions relatives à Protected Browser :

  • .NET Framework 4.6.2 doit être installé sur l’ordinateur de synchronisation.
  • Vous devez disposer d’identifiants d’API Sophos auxquels le rôle d’API Service Principal Active Directory Sync est attribué. Limitez autant que possible l’étendue de cet accès.
  • Chaque utilisateur à synchroniser doit avoir une adresse e-mail. Le pare-feu ou le proxy doit autoriser les domaines requis par Sophos.
  • Les utilisateurs et les adresses e-mail doivent être uniques dans chaque compte Sophos Central. Plusieurs clients AD appartenant au même domaine ou sous-domaine ne sont pas pris en charge.
  • Les utilisateurs et les groupes d’utilisateurs sont synchronisés ensemble ; il n’est pas possible de ne synchroniser qu’un seul de ces deux types d’objets.

Remarque d’exploitation : Sophos recommande de supprimer d’AD les utilisateurs et appareils inactifs. Un filtre AD peut empêcher la synchronisation des utilisateurs inactifs, mais il ne supprime pas le risque de sécurité lié à la présence persistante de leur compte AD. En outre, la modification des bases de recherche ou des filtres peut exclure du périmètre de recherche des utilisateurs et groupes Sophos Central créés précédemment, et donc les supprimer de Sophos Central. Vérifiez par conséquent le périmètre prévu avant toute modification.

Option C : ajouter Microsoft Entra ID

Pour utiliser Entra ID, vous devez disposer d’un administrateur de la console Sophos Central, d’un abonnement Microsoft Azure avec Entra ID, de l’autorisation Directory.Read.All et d’une application Azure. Notez le Tenant domain, l’Application ID, la Value de la clé secrète client et sa date d’expiration.

Contraintes importantes avant de commencer :

  • Office 365 GCC High n’est pas pris en charge pour cette synchronisation.
  • Une seule source Entra ID est autorisée par domaine.
  • Un utilisateur ou une adresse e-mail ne doit pas être synchronisé avec plusieurs comptes Sophos Central.
  • Pour un même domaine, les utilisateurs ne doivent pas être synchronisés simultanément depuis AD et Entra ID.
  • Les utilisateurs et groupes Sophos Central existants qui ne possèdent aucun objet correspondant dans Entra ID doivent être gérés manuellement.

Pour ajouter la source :

  1. Ouvrez Global Settings > Platform > Directory service.
  2. Cliquez sur Add Microsoft Entra ID.
  3. Renseignez les champs Name et Description de la source, ainsi que son Domain.
  4. Cliquez sur Next.

La suite de la synchronisation de l’annuaire relève de l’équipe chargée de la gestion centralisée des identités. Celle-ci doit utiliser les valeurs Azure vérifiées précédemment. Si une application Azure existante ne dispose que de l’ancienne autorisation Microsoft Entra ID Graph Directory.Read.All, ajoutez l’autorisation Microsoft Graph Directory.Read.All avant toute modification de la synchronisation.

Configurer la connexion fédérée

Cette section s’applique lorsque les utilisateurs se connectent par l’intermédiaire d’un fournisseur d’identité cloud. Effectuez ces étapes avec un compte Super Admin. Avant de modifier la configuration, assurez-vous que tous les administrateurs et utilisateurs sont associés à un domaine et disposent d’un fournisseur d’identité. Dans le cas contraire, n’activez pas encore la connexion fédérée comme méthode de connexion.

1. Vérifier le domaine fédéré

  1. Ouvrez Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Cliquez sur Verify domains.
  3. Sous Federated domains, sélectionnez Add domain.
  4. Saisissez les valeurs Domain name et Description, puis cliquez sur Save.
  5. Dans la boîte de dialogue Verify domain ownership, cliquez sur Copy pour copier le TXT record affiché, puis sélectionnez Cancel.
  6. Publiez l’enregistrement TXT dans le DNS. Sa propagation peut prendre jusqu’à 24 heures.
  7. Revenez ensuite à Sign-in and Identity > Sophos Sign-in > Verify domains. Pour le domaine concerné dans Verification Status, cliquez sur Verify domain ownership, vérifiez les informations, puis sélectionnez Verify.

Cette étape est réussie lorsque le domaine apparaît sous Federated domains avec une date de vérification. La vérification est valable un an et peut être renouvelée au cours de cette période.

2. Ajouter un fournisseur d’identité

Ouvrez Global Settings > Access Control > Sign-in and Identity > Federated identity providers, puis cliquez sur Add identity provider. Attribuez-lui un nom ne contenant aucun caractère spécial tel que ., @ ou # ; si le nom contient l’un de ces caractères, la configuration ne peut pas être enregistrée.

Choisissez ensuite l’option appropriée :

  • Microsoft Entra ID : sous Type et Vendor, sélectionnez Microsoft Entra ID dans les deux cas. Sous Configure Entra ID settings, saisissez le Tenant ID, puis sélectionnez le domaine vérifié sous Configure domains.
  • OpenID Connect, par exemple Okta : sélectionnez OpenID Connect, puis le fournisseur. Sous Configure OpenID Connect settings, renseignez les champs Client ID, Issuer, Authz endpoint et JWKS URL. Sélectionnez ensuite le domaine vérifié.
  • Microsoft AD FS : sélectionnez Microsoft AD FS, le fournisseur et l’AD FS metadata URL. Sélectionnez ensuite le domaine, enregistrez avec Save, puis reportez l’Entity ID et la Callback URL affichés dans la configuration AD FS.

Un même fournisseur peut être associé à plusieurs domaines, mais chaque utilisateur ne peut être associé qu’à un seul domaine. Définissez également le système qui impose l’authentification multifacteur (MFA) :

  • IdP enforced MFA : le fournisseur d’identité impose la MFA.
  • No IdP enforced MFA : Sophos Central impose la MFA après une authentification réussie auprès du fournisseur d’identité.

Cliquez sur Save, sélectionnez le fournisseur dans la liste, puis cliquez sur Turn on. Sophos Central n’autorise l’activation que si la configuration est complète et les informations valides.

3. Choisir la méthode de connexion Sophos

  1. Ouvrez Global Settings > Access Control > Sign-in and Identity > Sophos sign-in settings.
  2. Sélectionnez une seule des options suivantes :
    • Federated credentials only si vous utilisez exclusivement un fournisseur d’identité cloud et qu’aucun utilisateur n’a été créé manuellement dans Sophos Central.
    • Sophos Fusion Admin or Federated credentials si des utilisateurs créés manuellement coexistent avec les utilisateurs du fournisseur d’identité cloud.
  3. Cliquez sur Save.

La deuxième option n’est pas systématiquement « plus sûre » : elle est nécessaire lorsque la population d’utilisateurs est mixte. Avant d’étendre la modification à d’autres utilisateurs, consignez le mode précédent et testez d’abord la nouvelle configuration avec l’utilisateur pilote.

Autoriser l’accès au SSP

Choisissez la méthode d’autorisation adaptée au déploiement. Pour donner accès au SSP à tous les utilisateurs synchronisés, activez l’accès général avant la synchronisation de l’annuaire. Si vous souhaitez commencer avec un groupe restreint, effectuez d’abord la synchronisation, puis envoyez spécifiquement à ce groupe l’e-mail de configuration.

Accès pour tous les utilisateurs

  1. Ouvrez Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Sous User Access, activez Sophos Fusion Self Service Portal access.

Tous les utilisateurs, y compris ceux synchronisés depuis un service d’annuaire, reçoivent alors un accès au SSP ainsi qu’un e-mail de bienvenue contenant les informations de connexion.

Accès réservé à certains utilisateurs

  1. Ouvrez My Environment > Users & Groups > Users.
  2. Sélectionnez les utilisateurs pilotes concernés, puis cliquez sur Email Setup Link.
  3. Sous Other Emails, sélectionnez Sophos Fusion Self Service Welcome/Setup Email.
  4. Cliquez sur Save.

Avec cette méthode également, les utilisateurs sélectionnés reçoivent un e-mail de bienvenue contenant les informations de connexion.

Valider la configuration avec un utilisateur pilote

Vérifiez la chaîne dans l’ordre même où elle a été configurée :

  1. L’utilisateur apparaît une seule fois sous My Environment > Users & Groups > Users et son adresse e-mail est celle attendue.
  2. Si la connexion fédérée est utilisée, le domaine apparaît sous Federated domains avec une date de vérification, et le fournisseur d’identité est activé.
  3. Sous Sophos sign-in settings, le mode correspondant à la population d’utilisateurs est enregistré.
  4. L’utilisateur pilote reçoit l’e-mail de bienvenue du SSP et peut suivre la procédure de connexion qui y est indiquée.
  5. N’autorisez la même méthode pour d’autres utilisateurs qu’une fois tous ces contrôles réussis.

Si l’un de ces résultats n’est pas obtenu, n’étendez pas le déploiement. Vérifiez d’abord le composant qui précède immédiatement l’étape en échec. Par exemple, la réussite de la vérification du domaine ne prouve pas que le fournisseur d’identité est activé ni que l’accès au SSP a été accordé.

Résolution des problèmes par symptôme

Le domaine fédéré ne peut pas encore être vérifié

Assurez-vous que l’enregistrement TXT copié a été publié à l’identique dans la zone DNS appropriée. Attendez ensuite le délai de propagation documenté, qui peut atteindre 24 heures, puis relancez Verify domain ownership. Tant qu’aucune date de vérification n’apparaît, ne poursuivez pas avec l’activation du fournisseur d’identité.

Le fournisseur d’identité ne peut pas être enregistré ou activé

Si l’enregistrement échoue, supprimez du nom les caractères spéciaux tels que ., @ ou #. Si Turn on n’est pas disponible, la configuration est incomplète ou contient des informations non valides. Selon le type de fournisseur, vérifiez le Tenant ID, les points de terminaison OIDC ou l’AD FS metadata URL, ainsi que le domaine sélectionné.

Le test de connexion Entra signale un ID client non valide

Vérifiez que la valeur saisie comme Client ID correspond bien à l’Application ID de l’application Azure. Sophos indique également que la connexion des utilisateurs peut être désactivée dans le centre d’administration Microsoft Entra ID. Corrigez d’abord ces deux points ; ne créez pas, par précaution, une deuxième source pour le même domaine.

Des utilisateurs sont absents ou apparaissent en double

Pour AD, vérifiez d’abord que le compte est actif, qu’il possède une adresse e-mail et qu’il se trouve dans la base de recherche ou le filtre sélectionné. Pour Entra ID, les objets Sophos Central existants doivent avoir un objet Entra ID correspondant. Des doublons peuvent apparaître lorsque l’UPN synchronisé depuis Entra ID ne correspond pas à l’identifiant utilisé par l’utilisateur pour se connecter au terminal. Corrigez donc d’abord la source, l’UPN et l’association de l’adresse e-mail, au lieu d’accorder l’accès au SSP aux deux objets.

L’utilisateur ne reçoit pas l’e-mail de bienvenue du SSP

Vérifiez laquelle des deux méthodes d’autorisation a été utilisée. Pour l’accès général, Sophos Fusion Self Service Portal access doit être activé ; pour un pilote ciblé, Sophos Fusion Self Service Welcome/Setup Email doit avoir été enregistré pour cet utilisateur précis. Vérifiez ensuite l’adresse e-mail enregistrée pour l’utilisateur. Si ces paramètres sont corrects et que l’e-mail n’arrive toujours pas, le diagnostic vérifié s’arrête ici : faites remonter le problème de distribution au lieu de modifier au hasard les paramètres de connexion ou de rôle.

Retour arrière et départ d’un utilisateur en toute sécurité

Cet article ne documente ni une procédure générale de retrait de l’accès à Protected Browser, ni un retour arrière complet après le passage à une connexion fédérée. Procédez donc de manière limitée et réversible :

  1. Avant toute modification, consignez la valeur actuelle sous Sophos sign-in settings ainsi que le périmètre du pilote.
  2. Si l’utilisateur pilote ne parvient pas à se connecter, interrompez le déploiement. Tant qu’une session d’administration fonctionnelle est ouverte, rétablissez dans la même boîte de dialogue le mode de connexion précédent que vous avez consigné, puis enregistrez-le.
  3. Testez de nouveau la méthode de connexion précédente. Ne supprimez ni le domaine fédéré ni le fournisseur d’identité tant que leurs dépendances n’ont pas été vérifiées en dehors de ce guide.
  4. Lors du départ d’un utilisateur géré dans AD, supprimez les utilisateurs et appareils inactifs de l’annuaire de référence. Les exclure de la synchronisation réduit certes le volume de données transférées, mais ne supprime ni le compte AD inactif ni le risque de sécurité associé.
  5. Cette procédure ne fournit aucune méthode vérifiée pour retirer l’accès au SSP à un ou à tous les utilisateurs. Arrêtez-vous à ce stade et vérifiez la procédure actuellement applicable dans le tenant ou auprès du support Sophos, au lieu de tenter une suppression ou une désactivation non documentée.

Exploitation courante

Vérifiez régulièrement les points suivants :

  • Domaine fédéré : surveillez la date de vérification ; celle-ci est valable un an et peut être renouvelée avant son expiration.
  • Entra ID : consignez la date d’expiration de la clé secrète client. Avant toute modification, assurez-vous que l’autorisation Microsoft Graph Directory.Read.All est présente.
  • AD : recherchez et supprimez régulièrement les comptes et appareils inactifs dans l’annuaire de référence. Avant de modifier les filtres, vérifiez que cette modification ne provoquera pas de suppressions involontaires dans Sophos Central.
  • Couverture des identités : assurez-vous que chaque administrateur et utilisateur concerné reste associé à un seul domaine et à un fournisseur d’identité valide.
  • Accès au SSP : lors de chaque arrivée, changement de poste ou départ, vérifiez que la source de l’utilisateur, le mode de connexion et l’autorisation d’accès au SSP restent cohérents.
  • Pilote avant un déploiement à grande échelle : testez d’abord toute modification de la source, du domaine, du fournisseur d’identité ou du mode de connexion avec un nombre limité d’utilisateurs, puis ne la déployez qu’après avoir obtenu le résultat attendu.