Collegare Microsoft AD FS a Sophos Central
Microsoft AD FS può autenticare in Sophos Central identità Active Directory esistenti. Il flusso è avviato dal service provider: Sophos Central fornisce Entity ID e Callback URL, mentre AD FS elabora l’accesso come Claims-Aware Relying Party Trust.
Rispetto a Entra ID o a un servizio OIDC gestito, AD FS richiede più gestione interna. Certificati, metadati, raggiungibilità esterna, alta disponibilità e aggiornamento del Federation Service restano responsabilità dell’organizzazione.
Prerequisiti
Servono diritti Super Admin in Central, un servizio AD FS operativo, l’approvazione del responsabile AD e un dominio verificato. Amministratori e utenti Central devono esistere nell’AD Forest utilizzato; i loro indirizzi e-mail devono coincidere con quelli registrati in Central.
Prima di attivare Federated credentials only come opzione di accesso, ogni amministratore e utente interessato deve essere assegnato a un dominio verificato e a un Identity Provider funzionante. Altrimenti la modifica blocca questi account. Un account Break Glass Sophos indipendente e un pilota riuscito sono quindi prerequisiti, non rimedi da usare solo dopo un problema.
Prima della modifica in Central si verificano URL dei metadati AD FS, certificati del Federation Service e risoluzione esterna dei nomi. Sophos mostra il formato https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml; per un servizio AD FS classico gestito internamente si usa però l’URL FederationMetadata effettivamente pubblicato dal proprio servizio. L’esempio Microsoft Online non va trasferito senza verifica ad AD FS On-Premises.
Preparare dominio e provider in Central
In Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains, usare prima Add domain per salvare il dominio e la relativa descrizione. Central mostra quindi il record TXT in Verify domain ownership. Aggiungerlo esattamente alla zona DNS pubblica. Dopo la propagazione, tornare a Verify domains e selezionare Verify domain ownership > Verify. La propagazione può richiedere fino a 24 ore; una verifica riuscita resta valida per un anno e può essere rinnovata prima.
In seguito:
- Aprire Federated identity providers e creare un nuovo provider.
- Inserire un nome senza caratteri speciali problematici e una descrizione.
- Selezionare Type: Microsoft AD FS e il Vendor appropriato.
- Inserire l’AD FS metadata URL verificato.
- Selezionare il dominio verificato.
- Stabilire se AD FS applica MFA oppure Central richiede la propria MFA dopo l’accesso AD FS.
- Salvare e copiare dal provider l’Entity ID e la Callback URL generate da Central.
Il provider non viene ancora attivato come unico percorso di accesso per l’intero tenant.
Creare il Relying Party Trust in AD FS
Sul server AD FS si avvia la procedura guidata Add Relying Party Trust da Server Manager > Tools > AD FS Management:
- Selezionare Claims Aware.
- Usare Enter data about the relying party manually.
- Inserire un Display Name univoco.
- Selezionare AD FS profile; proseguire al passaggio del certificato se non vi sono ulteriori requisiti di cifratura.
- In Configure URL attivare Enable support for the WS-Federation Passive protocol.
- Inserire la Callback URL copiata da Central come WS-Federation Passive Protocol URL.
- In Configure Identifiers aggiungere l’Entity ID copiata da Central come Relying Party Trust Identifier.
- Configurare MFA secondo il proprio progetto AD FS e Conditional Access.
- Per il pilota autorizzare solo gli utenti necessari. Sophos mostra Permit all users to access this relying party come percorso standard; un gruppo pilota controllato è più sicuro.
- Completare il Trust e aprire subito Edit Claim Rules.
Emettere correttamente i claim
In Issuance Transform Rules > Add rule si sceglie Send LDAP Attributes as Claims. L’Attribute Store è Active Directory. La mappatura è:
| LDAP Attribute | Outgoing Claim Type |
|---|---|
E-mail-Addresses | Name ID |
Given-Name | Given Name |
Surname | Surname |
E-mail-Addresses | E-mail Address |
Il valore e-mail è la correlazione decisiva con Central. Indirizzi vuoti, duplicati o differenti vanno corretti prima del rollout. Anche un accesso AD FS riuscito senza il claim e-mail corretto non conduce in modo affidabile all’account Central giusto.
Attivare e testare il provider
Dopo il Trust AD FS, il provider viene attivato in Central con Turn on. In Sophos sign-in inizialmente resta disponibile la scelta tra credenziali Sophos e accesso federato. Con Add custom rule, aggiungere l’amministratore Break Glass indipendente a Selected Users, selezionare Sophos Central Admin email and password come metodo di accesso e salvare la regola. Quindi provarla in una sessione privata separata del browser. Sophos aggiunge inoltre automaticamente a una regola personalizzata di questo tipo l’amministratore che modifica le impostazioni di accesso. Questa protezione automatica non sostituisce un account di emergenza scelto e documentato intenzionalmente.
Il test parte dalla pagina di accesso Sophos e comprende:
- un amministratore normale,
- un Super Admin,
- MFA AD FS o Central,
- un utente non autorizzato nel Trust,
- logout e nuovo accesso,
- data di scadenza documentata, responsabile e test di sostituzione pianificato del certificato di firma AD FS,
- un account Break Glass indipendente con accesso Sophos.
Il test riesce quando ogni utente autorizzato raggiunge, dopo AD FS e MFA, l’account Central previsto con il ruolo corretto, l’utente non autorizzato viene respinto e l’accesso Break Glass continua a funzionare.
Solo dopo si attiva Federated credentials only. A quel punto tutti gli account interessati devono essere associati a un dominio verificato e al provider attivo. Dopo il salvataggio, verificare nuovamente l’accesso federato e la regola personalizzata in sessioni private; una sessione amministrativa già aperta non è da sola una prova contro il blocco.
Troubleshooting
- Metadata URL non raggiungibile: controllare DNS, certificato, TLS, Web Application Proxy e Federation Service.
- Relying Party Identifier non valido: copiare esattamente l’Entity ID da Central e verificare spazi invisibili.
- Errore callback: confrontare la WS-Federation Passive URL con la Callback URL Central attuale.
- AD FS accetta l’utente, Central no: controllare claim e-mail e Name ID e indirizzo e-mail Central.
- MFA assente o duplicata: verificare insieme regole AD FS e scelta IdP enforced MFA.
- Provider guasto dopo il cambio certificato: aggiornare metadati, certificato di firma e trust Central e ripetere il pilota.
La procedura generale per Sign-in Rule, ripristino MFA e passaggio controllato a Federated credentials only è descritta in Proteggere l’accesso a Sophos Central con MFA, passkey e IdP.