Vai al contenuto
Avanet

Configurare Microsoft Entra ID come Identity Provider Sophos Central

Microsoft Entra ID può autenticare amministratori e utenti per tutti i prodotti Sophos Central. La migrazione non è però soltanto una comodità di accesso: un’associazione errata di dominio, e-mail o MFA può bloccare tutti gli amministratori.

Questa guida descrive due percorsi. Se indirizzo e-mail primario e User Principal Name, abbreviato UPN, coincidono, basta la configurazione Entra ID nativa di Central. Se i valori differiscono, Entra viene configurato come provider OpenID Connect con una App Registration dedicata e claim email.

Prerequisiti e accesso di emergenza

Servono diritti Super Admin in Sophos Central, l’approvazione di un amministratore Entra, un dominio proprio verificabile e almeno due Super Admin Central testati. L’indirizzo e-mail di ogni account Central deve corrispondere a un’identità nel tenant Entra.

Un account Microsoft personale non deve utilizzare lo stesso indirizzo e-mail aziendale. Sophos lo indica come conflitto noto per l’accesso federato. Gli indirizzi interessati vanno prima rimossi dall’account Microsoft personale.

Prima dell’attivazione resta disponibile una Custom Sign-in Rule con accesso Sophos per un account Break Glass controllato. Questo accesso viene testato in una sessione privata del browser e non assegnato al pilota del nuovo IdP.

Quando si salvano modifiche alle Sophos sign-in settings, Central aggiunge automaticamente l’amministratore che le esegue a una Custom Sign-in Rule che consente l’accesso Sophos. Questa regola automatica va verificata e conservata come ulteriore accesso di emergenza; non sostituisce il secondo account Super Admin né il suo test separato.

Verificare il dominio in Sophos Central

  1. Aprire Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
  2. In Federated domains selezionare Add domain.
  3. Inserire dominio e descrizione e salvare.
  4. Copiare il record TXT mostrato e pubblicarlo nel DNS autoritativo.
  5. Dopo la propagazione DNS, riaprire Verify domains e selezionare Verify domain ownership.
  6. Controllare valore e dominio e confermare con Verify.

La propagazione DNS può richiedere fino a 24 ore. Una verifica riuscita vale per un anno e va rinnovata prima della scadenza. Il record TXT non viene rimosso finché non sono state chiarite responsabilità DNS interna e nuova verifica.

Un tenant Central può contenere al massimo 1.000 domini. Un singolo utente può comunque essere assegnato a un solo dominio e quindi a un Identity Provider appropriato. Con più domini aziendali o di marchio, questa associazione va esportata e controllata integralmente prima della migrazione.

Percorso standard con e-mail e UPN identici

La Tenant ID si trova nel portale Azure in Microsoft Entra ID > Overview > Basic information. Un amministratore Entra deve autorizzare Sophos Central a usare le identità aziendali; il consenso vale per tutti i prodotti Central.

In Sophos Central:

  1. Aprire Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Selezionare Add identity provider e inserire nome senza caratteri speciali e descrizione.
  3. Selezionare Microsoft Entra ID sia come Type sia come Vendor.
  4. In Configure Entra ID settings inserire Directory ID o Tenant ID.
  5. In Configure domains selezionare il dominio verificato. Sono possibili più domini, ma ogni utente può appartenere a uno solo.
  6. Selezionare IdP enforced MFA se Entra applica in modo affidabile MFA tramite Conditional Access. Altrimenti usare No IdP enforced MFA, affinché Central richieda la propria MFA dopo un login IdP riuscito.
  7. Salvare, selezionare il provider e attivarlo con Turn on solo dopo il pilota.

Un provider incompleto o non valido non può essere attivato. Non si devono inserire valori ipotizzati: si ricontrollano Tenant ID, dominio e consenso.

Caso speciale: UPN diverso dall’indirizzo e-mail

Nel portale Azure si crea una nuova applicazione Single-Tenant in App registrations:

  1. Selezionare New registration e assegnare un nome univoco.
  2. Scegliere Accounts in this organizational directory only.
  3. Come Single-page application (SPA) inserire la Redirect URI https://federation.sophos.com/login/callback.
  4. In Authentication > Implicit grant and hybrid flows attivare ID tokens.
  5. In Token configuration > Add optional claim selezionare tipo token ID e claim email.
  6. Confermare Turn on the Microsoft Graph email permission.
  7. In API permissions concedere l’autorizzazione aziendale con Grant admin consent.

In Sophos Central si crea poi un provider di tipo OpenID Connect con Vendor Microsoft Entra ID. I valori sono:

CampoValore
Client IDApplication (client) ID della App Registration
Issuerhttps://login.microsoftonline.com/<tenantId>/v2.0
Authz endpointhttps://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize
JWKS URLhttps://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys

<tenantId> va sostituito ogni volta con la Directory (tenant) ID. Si selezionano quindi dominio e responsabilità MFA, si salva e si attiva il provider.

Nella prima pagina Sophos l’utente inserisce comunque l’indirizzo e-mail registrato in Central. Solo nella pagina Microsoft si autentica con l’UPN differente. Se l’ID Token non contiene il claim email corretto, Central non può associare l’account nonostante l’accesso Entra riuscito.

Attivare in sicurezza la modalità di accesso

In Global Settings > Access Control > Sign-in and Identity > Sophos sign-in si sceglie inizialmente Sophos Central Admin or Federated credentials. Un amministratore pilota testa accesso, MFA Entra, ruoli, Self Service Portal e logout in una sessione privata del browser.

Federated credentials only viene attivato solo quando tutti gli amministratori e utenti sono associati a un dominio verificato e a un provider attivo. Nel test si conferma dal prompt effettivo se MFA sia applicata da Entra o Sophos, non solo dall’impostazione selezionata.

Con Entra ID, la pagina di accesso può continuare a mostrare sia le credenziali Entra sia quelle Sophos anche in questa modalità. Il percorso effettivo va quindi verificato con un account associato. Finché Federated credentials only è attivo, gli utenti non possono reimpostare la password Sophos. Se in seguito si torna al solo accesso Sophos, devono prima usare Reset Password per impostare una nuova password Sophos.

Convalida e troubleshooting

L’accettazione comprende due Super Admin, un amministratore normale, un utente Self Service e l’account Break Glass. Si confrontano inoltre Audit Log, log di Conditional Access e accessi falliti.

Problemi tipici:

  • Nessun reindirizzamento a Microsoft: controllare modalità di accesso, dominio utente e provider attivo.
  • Entra accetta l’utente, Central no: confrontare e-mail Central, UPN e claim email.
  • Invalid redirect URI: il valore SPA deve corrispondere esattamente alla Redirect URI indicata sopra.
  • MFA appare due volte: verificare la responsabilità tra IdP enforced MFA e MFA Central.
  • Viene proposto l’account Microsoft privato: rimuovere l’indirizzo aziendale dall’account personale e cancellare lo stato del browser.
  • Tutti gli amministratori bloccati: usare la Custom Sign-in Rule testata o il secondo account Super Admin; senza accesso di emergenza contattare Sophos Support.

Disattivazione o rollback sicuri

Prima della manutenzione del tenant o dell’app Entra, in Sophos sign-in si torna a Sophos Central Admin or Federated credentials. Entrambi i Super Admin verificano quindi il proprio accesso Sophos in sessioni private del browser. Per tornare completamente a Sophos Central Admin email and password, gli utenti senza una password Sophos utilizzabile ne impostano una nuova con Reset Password.

Solo dopo questi test si disattiva il provider Central o si revocano le assegnazioni dell’app Entra. Dominio, valori del provider, App Registration e Custom Sign-in Rule restano invariati finché accesso, ruoli e Self Service Portal non sono stati confermati tramite il percorso di emergenza. Se questo percorso non funziona, Entra rimane attivo e si ripristina l’impostazione di accesso precedente.

Il modello di base, le passkey e il ripristino sono spiegati in Proteggere l’accesso a Sophos Central con MFA, passkey e IdP.

Domande frequenti

Per Entra ID serve sempre una App Registration dedicata?

No. Se e-mail Central e UPN sono identici, si usa il provider Entra ID nativo con Tenant ID. L’app OIDC dedicata è prevista per il caso documentato con UPN differente e claim email necessario.

È opportuno attivare IdP enforced MFA?

Solo se Entra applica MFA in modo affidabile a tutti gli account interessati e il pilota lo conferma. Altrimenti Central resta responsabile della richiesta MFA aggiuntiva.