Vai al contenuto
Avanet

Sincronizzare Microsoft Entra ID con Sophos Central

La sincronizzazione con Microsoft Entra ID importa in Sophos Central gli utenti e i gruppi del proprio tenant. Questi oggetti possono quindi essere utilizzati, ad esempio, per policy Endpoint, protezione e-mail o policy ZTNA. I dispositivi non vengono sincronizzati.

La sincronizzazione della directory non equivale al Single Sign-On. Rende disponibili utenti e gruppi in Sophos Central, ma non abilita né l’accesso a Sophos Central tramite Entra né un identity provider ZTNA. Per un’implementazione ZTNA completa, dopo la sincronizzazione si prosegue con la sequenza di configurazione di Sophos ZTNA.

⚠️ Con Directory.Read.All, l’applicazione Entra riceve un ampio accesso in lettura alla directory. Deve quindi essere utilizzata esclusivamente per questa sincronizzazione. Il client secret non deve mai comparire in ticket, screenshot, chat o nel repository. L’Application ID e il dominio del tenant non sono password, ma devono comunque essere anonimizzati nelle immagini pubbliche.

Alcuni screenshot esistenti mostrano ancora la vecchia denominazione Azure AD e un’interfaccia del portale precedente. La procedura resta riconoscibile; per i nomi dei menu e le autorizzazioni fa fede il testo aggiornato.

Requisiti

Prima della configurazione è necessario verificare i seguenti punti:

  • un ruolo amministratore Sophos Central adeguato
  • Microsoft Entra ID e l’autorizzazione a registrare un’applicazione single-tenant
  • un Global Administrator o Privileged Role Administrator per concedere l’admin consent a livello di tenant
  • il dominio primario del tenant in Microsoft Entra ID > Custom domain names
  • indirizzi e-mail per gli utenti che Sophos Central deve importare
  • un responsabile e una data pianificata per il successivo rinnovo del client secret

Gli utenti dello stesso dominio non possono essere sincronizzati contemporaneamente tramite Active Directory locale e Microsoft Entra ID. AD può tuttavia continuare a fornire dispositivi e gruppi di dispositivi, mentre Entra ID fornisce utenti e gruppi di utenti dello stesso dominio. Office 365 GCC High non è supportato per questa sincronizzazione Entra ID.

Per ogni dominio è possibile collegare una sola origine Entra ID. Inoltre, utenti e indirizzi e-mail non possono essere sincronizzati contemporaneamente con più account Sophos Central.

Collegare Microsoft Entra ID a Sophos Central

1. Preparare l’origine directory in Sophos Central

In Sophos Central, aprire l’icona Global Settings e passare a:

Platform > Directory service > Add Microsoft Entra ID

Inserire un nome univoco, una breve descrizione e il dominio primario del tenant. Dopo aver selezionato Next, Central richiede i dati dell’applicazione Entra che verrà creata nei passaggi successivi.

Aprire il servizio directory in Sophos Central
L’origine Entra ID viene gestita in Platform > Directory service.
Selezionare Microsoft Entra ID come servizio directory
L’interfaccia precedente chiama ancora il servizio Azure AD sync; l’opzione attuale è Add Microsoft Entra ID.

2. Registrare un’applicazione Entra dedicata

Nel Microsoft Entra admin center, eseguire i passaggi seguenti:

  1. Aprire Enterprise applications > New application.
  2. Selezionare Create your own application.
  3. Inserire un nome univoco, ad esempio Sophos Microsoft Entra ID Sync.
  4. Selezionare Register an application to integrate with Microsoft Entra ID e creare l’applicazione.
  5. Come tipo di account, scegliere Accounts in this organizational directory only (Single tenant).
  6. Come tipo di Redirect URI, scegliere Web e inserire https://central.sophos.com.
  7. Registrare l’applicazione.

Single tenant limita l’applicazione alla propria directory. L’app dedicata separa inoltre la sincronizzazione Central da ZTNA, SSO e altre integrazioni che richiedono autorizzazioni o Redirect URI differenti.

Aprire Enterprise applications nel precedente portale Azure
L’interfaccia precedente utilizza Enterprise applications; oggi la sezione si trova in Microsoft Entra ID.
Creare una nuova Enterprise Application
New application avvia la registrazione dell’app dedicata alla sincronizzazione.
Creare un’applicazione personalizzata per la sincronizzazione Entra ID
L’applicazione viene registrata per l’integrazione con Microsoft Entra ID.
Registrare un’applicazione single-tenant per Sophos Central
Il tipo di account Single tenant e il Redirect URI https://central.sophos.com appartengono alla sincronizzazione generale della directory Central.

3. Registrare Client ID e client secret

In Microsoft Entra ID > App registrations, aprire la nuova applicazione. In Overview, annotare l’Application (client) ID. L’Object ID non è il Client ID richiesto.

Successivamente, in Certificates & secrets > Client secrets > New client secret, creare un secret con una data di scadenza adatta al processo operativo. Subito dopo la creazione vengono visualizzati due valori diversi:

  • Value: questo valore deve essere inserito in Sophos Central come client secret.
  • Secret ID: questo identificatore non deve essere utilizzato per la connessione.

Il valore del secret è visibile una sola volta. Deve essere salvato immediatamente in un password manager approvato; vanno inoltre documentati il responsabile e la data di scadenza.

Aprire App registrations in Microsoft Entra ID
La configurazione dell’app di sincronizzazione prosegue in App registrations.
Creare un client secret per la sincronizzazione con Sophos Central
Il Value del secret e la data di scadenza devono essere documentati in modo sicuro subito dopo la creazione.

4. Concedere l’accesso in lettura tramite Microsoft Graph

Nella registrazione dell’app, aprire API permissions > Add a permission > Microsoft Graph e aggiungere esattamente questa autorizzazione:

Application permissions > Directory.Read.All

Selezionare quindi Grant admin consent for [Tenant]. Lo stato deve successivamente mostrare Granted for [Tenant].

Directory.Read.All è un’Application Permission perché Sophos Central esegue la sincronizzazione in background senza un utente Entra autenticato. Per questa sincronizzazione della directory non servono ulteriori Delegated Permissions come openid, profile, User.Read.All o Group.Read.All. Non va concesso nemmeno Directory.ReadWrite.All: la sincronizzazione richiede accesso in lettura, non autorizzazioni di scrittura nel tenant.

Selezionare Microsoft Graph nelle API permissions
La vista precedente mostra un percorso di ricerca alternativo; nell’interfaccia attuale selezionare Microsoft APIs > Microsoft Graph.
Selezionare Directory Read All come Application Permission
Directory.Read.All viene selezionato in Application permissions.
Concedere l’admin consent per Directory Read All
L’admin consent a livello di tenant attiva l’autorizzazione per la sincronizzazione in background.
Controllare l’app Entra per la sincronizzazione con Sophos Central
Il controllo finale comprende Application ID, autorizzazione e stato del secret.

5. Salvare e testare la connessione in Sophos Central

Tornare all’origine directory preparata in Sophos Central e inserire i valori seguenti:

  • Client ID: Application (client) ID dell’app Entra
  • Domain: dominio primario in Custom domain names, non il Tenant ID
  • Client secret: il Value salvato in precedenza, non il Secret ID
  • Client secret expiration: data di scadenza del secret

Eseguire quindi Test connection, salvare le impostazioni con Save e ripetere il test di connessione con i dati salvati. Solo due test riusciti confermano che Central può utilizzare i valori memorizzati.

Test di connessione riuscito tra Sophos Central e Microsoft Entra ID
Il test di connessione deve riuscire prima e dopo il salvataggio.

Selezionare gli utenti e verificare la prima sincronizzazione

Scegliere i filtri consapevolmente

Sophos Central può importare tutti gli utenti e i gruppi, fino a dieci gruppi tramite Object ID oppure oggetti selezionati mediante filtri di gruppo o utente. Se in Central sono già presenti utenti, All users and groups è spesso l’opzione più sicura per il primo confronto, perché offre a Central il maggior numero possibile di corrispondenze.

Se un oggetto della directory corrisponde a un oggetto Central identico gestito finora manualmente, la sincronizzazione può acquisirlo come oggetto della directory. Prima della prima esecuzione è quindi necessario documentare le corrispondenze previste, i ruoli e le assegnazioni importanti delle policy. Un successivo purge dei dati sincronizzati è irreversibile e può rimuovere i dati associati.

⚠️ Una successiva modifica del filtro adegua l’inventario sincronizzato. Gli utenti e i gruppi non più inclusi dal nuovo filtro vengono rimossi da Sophos Central alla sincronizzazione successiva. Gli oggetti gestiti manualmente non sono interessati.

Se il tenant offre Preview dopo il completamento della configurazione, per utilizzarla è necessario disattivare l’origine. L’anteprima mostra il set di dati selezionato, ma non tutte le conseguenze per gli oggetti Central esistenti. Rimane valida per sette giorni o fino alla sincronizzazione successiva; con più di 20.000 record, il risultato è disponibile solo come esportazione JSON. Se la funzione non è disponibile, eseguire il primo ciclo con un set pilota chiaramente definito e un elenco documentato degli oggetti attesi.

Configurare la pianificazione e avviare il primo ciclo

In Synchronization schedule, scegliere una pianificazione oraria, giornaliera, settimanale o mensile. None significa che ogni ciclo deve essere avviato manualmente.

Quindi:

  1. Attivare Turn on.
  2. Avviare Synchronize.
  3. In My Environment > Users & Groups, verificare un utente previsto, un gruppo previsto e la relativa appartenenza.
  4. Nell’origine directory, controllare lo stato, l’ora dell’ultima sincronizzazione e il numero di utenti e gruppi importati.
  5. In presenza di avvisi, aprire anche Alerts e Reports > Logs > General Logs > Events.

Un test di connessione riuscito dimostra soltanto che Central può utilizzare l’app Entra. Solo il controllo dell’inventario di utenti e gruppi conferma che i filtri e la sincronizzazione producono il risultato desiderato.

Rinnovare il client secret prima della scadenza

Un secret scaduto interrompe le sincronizzazioni successive. La rotazione deve quindi iniziare prima della data di scadenza:

  1. Creare un nuovo client secret nella registrazione dell’app esistente e registrare in modo sicuro il relativo Value e la data di scadenza.
  2. Sospendere l’origine Entra ID in Sophos Central con Turn off.
  3. Inserire il nuovo valore del secret e la nuova data di scadenza.
  4. Eseguire Test connection, selezionare Save ed eseguire nuovamente Test connection.
  5. Attivare l’origine con Turn on, avviare una sincronizzazione e verificare utenti e gruppi.
  6. Rimuovere il vecchio secret da Entra ID solo dopo una verifica riuscita.

Fino alla riattivazione dell’origine, una modifica di configurazione non ancora attivata in Central può essere annullata con Revert. Dopo Turn on, la nuova configurazione diventa effettiva al ciclo successivo.

Individuare gli errori comuni

Verification failed due to invalid client ID

In genere è stato copiato l’Object ID invece dell’Application (client) ID oppure l’accesso della relativa Enterprise Application è disabilitato. Verificare entrambi gli elementi in Entra ID e ripetere il test di connessione.

AADSTS7000215: Invalid client secret

Central richiede il Value del secret visualizzato una sola volta dopo la creazione. Il Secret ID, dall’aspetto simile, non funziona. Se il valore non è più disponibile, creare un nuovo secret e inserirlo con attenzione.

AADSTS7000222: Client secret expired

Il secret è scaduto. Creare un nuovo valore, salvarlo in Central insieme alla nuova data di scadenza ed eseguire l’intera procedura di rotazione.

La connessione funziona, ma mancano utenti o gruppi

Verificare innanzitutto che l’origine sia attiva, che sia stata eseguita una sincronizzazione e che la pianificazione prevista sia abilitata. Controllare poi i filtri, l’indirizzo e-mail dell’utente, l’appartenenza al gruppo e il dominio primario. Nelle API permissions, Directory.Read.All deve comparire come autorizzazione Application con admin consent concesso.

Gli utenti compaiono due volte

Sophos Central non può unire in modo affidabile un utente Entra e un utente già creato tramite un accesso Endpoint se UPN, indirizzo e-mail e login non coincidono. Prima di qualsiasi pulizia manuale, documentare entrambe le identità, i dispositivi interessati e le relative assegnazioni delle policy.

Gli utenti scompaiono dopo una modifica del filtro

Spesso non si tratta di un errore di trasmissione. Il nuovo filtro definisce l’inventario sincronizzato successivo e può rimuovere oggetti importati in precedenza. Disattivare o correggere il filtro, documentare l’ambito previsto e solo dopo eseguire una nuova sincronizzazione.