Autenticare gli utenti AP6 con Microsoft Entra ID
Sophos Fusion Wireless può usare Microsoft Entra ID come provider di identità per SSID AP6 con crittografia Enterprise. Il flusso comprende tre parti distinte: un’app single-tenant in Entra ID, un oggetto IdP esterno in Sophos Fusion (in precedenza Sophos Central) e un profilo EAP coerente sugli endpoint.
Procedura rapida: registrare in Entra ID un’app senza Redirect URI, annotare Client ID e Tenant ID, creare un client secret e impostare esattamente Domain.Read.All come autorizzazione Application e User.Read come autorizzazione Delegated. In Sophos Fusion aprire quindi My Products > Wireless > SSIDs > RADIUS > Add > Add external identity provider, inserire i quattro valori, eseguire Test connection e assegnare l’IdP a un SSID Enterprise AP6.
⚠️ Limite importante: questo IdP supporta qui soltanto EAP-TTLS con PAP come autenticazione interna. Non supporta VLAN assegnate da RADIUS, RADIUS Accounting o l’autenticazione backend di un Captive Portal. Se serve una di queste funzioni, questo flusso Entra non è adatto.
Prerequisiti e scelta per i client
Gli account previsti devono esistere ed essere utilizzabili in Entra ID prima della registrazione dell’app. Microsoft documenta creazione, invito ed eliminazione nel manuale collegato. Per il pilota usare un account di test autorizzato, non un’identità amministrativa privilegiata.
L’esistenza di un account non ne dimostra la compatibilità. Prima del deployment, creare una matrice pilota specifica del tenant per i criteri e i tipi di identità realmente previsti: MFA e Conditional Access, account passwordless, guest e identità federate. TTLS/PAP non può mostrare una richiesta interattiva nel browser. Non dedurre il supporto dalle autorizzazioni Graph. Se un caso non completa un accesso pilota reale o Sophos non ne ha confermato il flusso di autenticazione, interromperlo e inoltrarlo al supporto Sophos e al responsabile delle identità.
Il parco client determina la modalità di crittografia:
- Windows e Android: Sophos dichiara che questi dispositivi non supportano TTLS/PAP con WPA3 Enterprise. L’SSID deve quindi usare WPA2/WPA3 Enterprise.
- Dispositivi Apple: richiedono un profilo di configurazione Wi-Fi installato con EAP method: TTLS e Inner authentication: PAP. Sophos rimanda ad Apple Configurator per crearlo e installarlo.
- Altri client: la pagina Sophos non offre garanzie di compatibilità. Verificare EAP-TTLS/PAP e la modalità Enterprise scelta sui modelli e sulle versioni OS effettive prima del rollout.
⚠️ Condizione di arresto per proteggere le credenziali: PAP trasmette una password riutilizzabile nel tunnel TTLS. Ogni client deve quindi convalidare sia la catena di certificati server prevista sia l’identità del server mediante impostazioni MDM o client approvate. Non disattivare mai la convalida e non accettare mai certificati sconosciuti. Sophos non pubblica l’identità server, la catena di attendibilità specifica dell’ambiente né tutti i valori del profilo. In assenza di valori approvati forniti dal responsabile delle identità, il deployment è bloccato; non inventarli.
Registrare l’app Entra e proteggere i valori
- Accedere al Microsoft Entra admin center.
- Aprire Entra ID > App registrations e selezionare New registration.
- Inserire un nome univoco, per esempio
Sophos-Central-AP6-Auth. - In Supported account types, selezionare Single tenant only.
- Lasciare vuoto Redirect URI, salvo esigenze dell’ambiente, quindi selezionare Register.
- In Overview annotare Application (client) ID e Directory (tenant) ID.
- Aprire Certificates & secrets > Client secrets > New client secret, inserire una descrizione, scegliere una durata coerente con la rotazione interna e selezionare Add.
- Usare subito Copy to clipboard per salvare il valore nel secret store approvato. Non verrà mostrato di nuovo; se viene perso bisogna crearne un altro.
- Aprire Entra ID > Domain names > Custom domain names, annotare il Name del dominio previsto e verificare che lo Status sia
Verified.
Ora Sophos Fusion richiede quattro valori specifici dell’ambiente: Client ID, Client secret, Domain name verificato e Tenant ID. Gli ID vanno nella configurazione prevista; il secret non deve finire in ticket, screenshot, chat o controllo versione.
Impostare solo le autorizzazioni Graph documentate
Nell’app registrata, aprire API permissions > Add a permission > Microsoft Graph. Selezionare Application permissions, contrassegnare Domain.Read.All e scegliere Add permissions. Aprire di nuovo Add a permission > Microsoft Graph, selezionare Delegated permissions, contrassegnare User.Read e scegliere Add permissions.
| Permission | Type | Admin consent required |
|---|---|---|
Domain.Read.All | Application | Yes |
User.Read | Delegated | Yes |
Selezionare Grant admin consent for Domain.Read.All abbia tipo Application, User.Read tipo Delegated e che entrambi mostrino Granted. Non aggiungere altre autorizzazioni Graph.
Aggiungere Entra ID come IdP in Sophos Fusion
- Accedere a Sophos Fusion su https://fusion.sophos.com, quindi aprire My Products > Wireless > SSIDs > RADIUS.
- Selezionare Add > Add external identity provider.
- In Name inserire un nome univoco, per esempio
HQ-Entra-ID. Apparirà nella pagina RADIUS e nell’elenco server di un SSID AP6. - Inserire Application (client) ID come Client ID.
- Inserire il valore protetto in Client secret.
- Inserire il dominio personalizzato verificato in Domain name.
- Inserire Directory (tenant) ID come Tenant ID.
- Selezionare Test connection. Usare Save solo dopo il messaggio di esito positivo.
Trattare il collaudo come tre verifiche separate: Test connection convalida solo la configurazione Fusion-IdP; una connessione client reale convalida TTLS/PAP e i criteri dell’identità pilota; solo il traffico successivo convalida IP, DHCP, DNS, VLAN, gateway e regole. Il successo di un livello non dimostra i successivi.
Assegnare l’IdP a un SSID pilota AP6
Inventariare prima tutti gli SSID Enterprise dell’AP pilota, le relative bande e la selezione RADIUS/IdP. AP6 supporta una sola configurazione RADIUS per banda; salvare una selezione diversa su una banda condivisa può sovrascrivere quella esistente e influire su entrambi gli SSID. Preferire un AP senza conflitti.
Seguire il flusso AP6 per RADIUS e WPA3 Enterprise, selezionare HQ-Entra-ID e usare un solo AP pilota senza conflitti. Per Windows o Android selezionare WPA2/WPA3 Enterprise e lasciare disattivati RADIUS VLAN assignment, RADIUS Accounting e il backend del Captive Portal. Prima di Save, documentare per ogni SSID interessato la selezione RADIUS/IdP precedente, le bande e le assegnazioni AP. Fermarsi prima di Save se una banda si sovrappone a una selezione diversa o la baseline è ambigua; scegliere un altro AP o rivolgersi al supporto Sophos.
Convalidare prima del rollout
- Fusion–IdP: Test connection deve riuscire.
- Autenticazione client reale: provare un’identità pilota e un profilo TTLS/PAP approvati; catena di certificati e identità del server devono essere convalidate senza accettare richieste o certificati sconosciuti.
- Matrice dei criteri del tenant: provare accessi reali separati per MFA/Conditional Access, account passwordless, guest e identità federate. Interrompere e inoltrare i casi ambigui o non supportati; un account ordinario non dimostra una compatibilità Entra generale.
- Test negativo: un account di test disabilitato o inutilizzabile non deve ottenere accesso Wi-Fi.
- Traffico utente: verificare IP, DHCP, DNS, VLAN, gateway e soltanto le destinazioni approvate.
- Client e regressione: provare ogni sistema operativo, dispositivo e caso di criterio, nonché tutti gli SSID Enterprise esistenti, prima di aggiungere AP a piccoli gruppi.
Risolvere i problemi per sintomo
Test connection non riesce: confrontare Client ID e Tenant ID con Overview, il dominio con lo stato Verified e il secret con il valore copiato alla creazione. Verificare poi il tipo di entrambe le autorizzazioni Graph e lo stato Granted. Sostituire un secret scaduto o perso e aggiornare anche l’IdP Fusion.
Test connection riesce, ma l’accesso Wi-Fi no: il risultato riduce la probabilità di un errore nell’integrazione Fusion ma non prova il client. Controllare TTLS/PAP, stato utente e crittografia SSID. Windows e Android richiedono WPA2/WPA3 Enterprise.
Un dispositivo Apple chiede impostazioni o fiducia nel certificato: verificare che il profilo Wi-Fi previsto sia installato e destinato all’SSID corretto. Non aggirare il problema accettando certificati sconosciuti senza controllo; risolvere i valori mancanti tramite il processo Apple o MDM responsabile.
L’autenticazione riesce, ma DHCP, DNS o le destinazioni no: l’errore è successivo all’autenticazione, nel percorso dati. Controllare indirizzo client, percorso VLAN/switch, DHCP, gateway, DNS e regole firewall. Non aggiungere autorizzazioni Graph per correggere un problema di rete.
Eseguire il rollback e rivedere le autorizzazioni
Se il pilota fallisce, non aggiungere AP. Rimuovere la nuova assegnazione, ma non presumere che ciò ripristini la configurazione per banda. Ripristinare esplicitamente la precedente selezione RADIUS/IdP, le bande originali e le assegnazioni AP. Se lo stato precedente o il percorso di ripristino non sono chiari, fermarsi e rivolgersi al supporto Sophos.
Eliminare l’oggetto IdP dalla pagina RADIUS di Fusion solo quando SSID count o le assegnazioni mostrano che nessun SSID lo usa. Revocare o rimuovere client secret o app Entra soltanto dopo, d’accordo con il responsabile dell’app; altrimenti eventuali assegnazioni residue rimarranno senza autenticazione. Dopo la rimozione, verificare che l’oggetto non sia più selezionabile e che l’accesso esistente funzioni.
Durante l’esercizio rivedere periodicamente scadenza del secret, responsabile dell’app, entrambe le autorizzazioni Graph e SSID assegnate. Rimuovere autorizzazioni aggiuntive non necessarie; l’integrazione deve mantenere solo la combinazione documentata da Sophos.