Vai al contenuto
Avanet

Collegare Microsoft AD FS a Sophos Fusion

Microsoft AD FS può autenticare in Sophos Fusion (in precedenza Sophos Central) identità Active Directory esistenti. Il flusso è avviato dal service provider: Sophos Fusion fornisce Entity ID e Callback URL, mentre AD FS elabora l’accesso come Claims-Aware Relying Party Trust.

Rispetto a Entra ID o a un servizio OIDC gestito, AD FS richiede più gestione interna. Certificati, metadati, raggiungibilità esterna, alta disponibilità e aggiornamento del Federation Service restano responsabilità dell’organizzazione.

Prerequisiti

Servono diritti Super Admin in Sophos Fusion, un servizio AD FS operativo, l’approvazione del responsabile AD e un dominio verificato. Amministratori e utenti Sophos Fusion devono esistere nell’AD Forest utilizzato; i loro indirizzi e-mail devono coincidere con quelli registrati in Sophos Fusion.

Prima di attivare Federated credentials only come opzione di accesso, ogni amministratore e utente interessato deve essere assegnato a un dominio verificato e a un Identity Provider funzionante. Altrimenti la modifica blocca questi account. Un account Break Glass Sophos indipendente e un pilota riuscito sono quindi prerequisiti, non rimedi da usare solo dopo un problema.

Prima della modifica in Sophos Fusion si verificano URL dei metadati AD FS, certificati del Federation Service e risoluzione esterna dei nomi. Sophos mostra il formato https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml; per un servizio AD FS classico gestito internamente si usa però l’URL FederationMetadata effettivamente pubblicato dal proprio servizio. L’esempio Microsoft Online non va trasferito senza verifica ad AD FS On-Premises.

Preparare dominio e provider in Sophos Fusion

In Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains, usare prima Add domain per salvare il dominio e la relativa descrizione. Sophos Fusion mostra quindi il record TXT in Verify domain ownership. Aggiungerlo esattamente alla zona DNS pubblica. Dopo la propagazione, tornare a Verify domains e selezionare Verify domain ownership > Verify. La propagazione può richiedere fino a 24 ore; una verifica riuscita resta valida per un anno e può essere rinnovata prima.

In seguito:

  1. Aprire Federated identity providers e creare un nuovo provider.
  2. Inserire un nome senza caratteri speciali problematici e una descrizione.
  3. Selezionare Type: Microsoft AD FS e il Vendor appropriato.
  4. Inserire l’AD FS metadata URL verificato.
  5. Selezionare il dominio verificato.
  6. Stabilire se AD FS applica MFA oppure Sophos Fusion richiede la propria MFA dopo l’accesso AD FS.
  7. Salvare e copiare dal provider l’Entity ID e la Callback URL generate da Sophos Fusion.

Il provider non viene ancora attivato come unico percorso di accesso per l’intero tenant.

Creare il Relying Party Trust in AD FS

Sul server AD FS si avvia la procedura guidata Add Relying Party Trust da Server Manager > Tools > AD FS Management:

  1. Selezionare Claims Aware.
  2. Usare Enter data about the relying party manually.
  3. Inserire un Display Name univoco.
  4. Selezionare AD FS profile; proseguire al passaggio del certificato se non vi sono ulteriori requisiti di cifratura.
  5. In Configure URL attivare Enable support for the WS-Federation Passive protocol.
  6. Inserire la Callback URL copiata da Sophos Fusion come WS-Federation Passive Protocol URL.
  7. In Configure Identifiers aggiungere l’Entity ID copiata da Sophos Fusion come Relying Party Trust Identifier.
  8. Configurare MFA secondo il proprio progetto AD FS e Conditional Access.
  9. Per il pilota autorizzare solo gli utenti necessari. Sophos mostra Permit all users to access this relying party come percorso standard; un gruppo pilota controllato è più sicuro.
  10. Completare il Trust e aprire subito Edit Claim Rules.

Emettere correttamente i claim

In Issuance Transform Rules > Add rule si sceglie Send LDAP Attributes as Claims. L’Attribute Store è Active Directory. La mappatura è:

LDAP AttributeOutgoing Claim Type
E-mail-AddressesName ID
Given-NameGiven Name
SurnameSurname
E-mail-AddressesE-mail Address

Il valore e-mail è la correlazione decisiva con Sophos Fusion. Indirizzi vuoti, duplicati o differenti vanno corretti prima del rollout. Anche un accesso AD FS riuscito senza il claim e-mail corretto non conduce in modo affidabile all’account Sophos Fusion giusto.

Attivare e testare il provider

Dopo il Trust AD FS, il provider viene attivato in Sophos Fusion con Turn on. In Sophos sign-in inizialmente resta disponibile la scelta tra credenziali Sophos e accesso federato. Con Add custom rule, aggiungere l’amministratore Break Glass indipendente a Selected Users, selezionare Sophos Central Admin email and password come metodo di accesso e salvare la regola. Quindi provarla in una sessione privata separata del browser. Sophos aggiunge inoltre automaticamente a una regola personalizzata di questo tipo l’amministratore che modifica le impostazioni di accesso. Questa protezione automatica non sostituisce un account di emergenza scelto e documentato intenzionalmente.

Il test parte dalla pagina di accesso Sophos all’indirizzo fusion.sophos.com e comprende:

  • un amministratore normale,
  • un Super Admin,
  • MFA AD FS o Sophos Fusion,
  • un utente non autorizzato nel Trust,
  • logout e nuovo accesso,
  • data di scadenza documentata, responsabile e test di sostituzione pianificato del certificato di firma AD FS,
  • un account Break Glass indipendente con accesso Sophos.

Il test riesce quando ogni utente autorizzato raggiunge, dopo AD FS e MFA, l’account Sophos Fusion previsto con il ruolo corretto, l’utente non autorizzato viene respinto e l’accesso Break Glass continua a funzionare.

Solo dopo si attiva Federated credentials only. A quel punto tutti gli account interessati devono essere associati a un dominio verificato e al provider attivo. Dopo il salvataggio, verificare nuovamente l’accesso federato e la regola personalizzata in sessioni private; una sessione amministrativa già aperta non è da sola una prova contro il blocco.

Troubleshooting

  • Metadata URL non raggiungibile: controllare DNS, certificato, TLS, Web Application Proxy e Federation Service.
  • Relying Party Identifier non valido: copiare esattamente l’Entity ID da Sophos Fusion e verificare spazi invisibili.
  • Errore callback: confrontare la WS-Federation Passive URL con la Callback URL Sophos Fusion attuale.
  • AD FS accetta l’utente, Sophos Fusion no: controllare claim e-mail e Name ID e indirizzo e-mail Sophos Fusion.
  • MFA assente o duplicata: verificare insieme regole AD FS e scelta IdP enforced MFA.
  • Provider guasto dopo il cambio certificato: aggiornare metadati, certificato di firma e trust Sophos Fusion e ripetere il pilota.

La procedura generale per Sign-in Rule, ripristino MFA e passaggio controllato a Federated credentials only è descritta in Proteggere l’accesso a Sophos Fusion con MFA, passkey e IdP.

Domande frequenti

Lo stesso Trust AD FS può essere usato senza claim?

No. Sophos Fusion richiede soprattutto un’identità e-mail coerente. Il Trust viene configurato come Claims-Aware ed emette Name ID, nome, cognome e indirizzo e-mail come documentato.

È opportuno usare Permit all users?

Per un primo rollout sicuro è preferibile un gruppo pilota limitato. Solo quando claim, MFA e accesso di emergenza funzionano si estende l’autorizzazione agli utenti desiderati.