Vai al contenuto
Avanet

Configurare Microsoft Entra ID SSO per WebAdmin di Sophos Firewall

Per usare Microsoft Entra ID SSO con WebAdmin servono quattro impostazioni coerenti: un gruppo o ruolo applicazione di Entra, un profilo Device Access locale, la Web admin console URL esatta come Redirect URI e il server Entra in Administrator authentication methods. Solo questa catena completa trasforma un utente autenticato correttamente da Entra in un amministratore del firewall con le autorizzazioni previste.

Se l’ambiente usa TACACS+ invece di OAuth per l’amministrazione centralizzata dei dispositivi, si applica la procedura separata TACACS+ per gli amministratori di Sophos Firewall. A differenza di Entra Role Mapping, TACACS+ non assegna automaticamente il profilo locale in questo flusso.

⚠️ Prima dell’attivazione: Mantieni aperta una sessione amministratore locale, testa l’account admin locale dalla rete di gestione e assicurati di conoscere l’accesso alla console o alla Device Console. SSO ed Entra MFA non sono un motivo per esporre ampiamente WebAdmin alla zona WAN. Non assegnare a Entra la priorità in produzione finché il login pilota, le autorizzazioni e il percorso di ripristino locale non funzionano.

WebAdmin SSO in otto passaggi

  1. Verifica FQDN WebAdmin, DNS, certificato, ora di sistema e accesso limitato dalla rete di gestione.
  2. Prepara i profili amministratore necessari in Profiles > Device access.
  3. In Microsoft Entra ID, crea un’app Single-Tenant dedicata con un amministratore pilota, un ruolo applicazione o gruppo di sicurezza e un Client Secret monitorato.
  4. In Authentication > Servers, crea un server di tipo Microsoft Entra ID SSO o amplia il server esistente.
  5. Imposta User type su Administrator e associa i ruoli o i gruppi Entra ai profili locali nell’ordine corretto.
  6. Inserisci la Web admin console URL mostrata dal firewall come Redirect URI esatta dell’app Entra, quindi completa correttamente Test connection.
  7. Attiva il server Entra in Authentication > Services > Administrator authentication methods, spostalo verso l’alto e seleziona Apply.
  8. In una finestra privata del browser, testa separatamente un amministratore pilota, un utente non associato, le autorizzazioni effettive e il fallback locale.

La funzione è disponibile da SFOS 19.5 GA Build 197. La procedura e le limitazioni descritte qui corrispondono a SFOS 22.

Cosa controllano i singoli livelli

WebAdmin SSO combina diversi controlli che è facile confondere:

  • Device Access e Local Service ACL determinano da quali reti è raggiungibile la console WebAdmin.
  • Microsoft Entra ID autentica l’utente e fornisce nel token le informazioni su ruoli o gruppi.
  • Il Role mapping sul firewall associa il primo valore corrispondente del token a un profilo amministratore locale.
  • Il profilo Device Access stabilisce quali menu l’amministratore non può usare, può leggere o può modificare.
  • Administrator authentication methods attiva il server Entra per il login WebAdmin.

Una normale regola firewall non abilita WebAdmin. Al contrario, una pagina di login raggiungibile non concede ancora diritti amministrativi. Device Access e Local Service ACL su Sophos Firewall spiega come limitare in modo sicuro l’accesso dalla rete.

Se manca un Role mapping corrispondente, l’autenticazione con Entra ID può comunque riuscire. SFOS crea però l’account solo come utente normale e nega l’accesso a WebAdmin. Non si tratta di un errore del browser, ma della mancata assegnazione dei diritti amministrativi.

Gruppi Entra o ruoli applicazione

SFOS supporta entrambe le varianti:

  • I gruppi di sicurezza sono semplici se l’organizzazione gestisce già le autorizzazioni tramite gruppi con nomi chiari. Nel mapping il nome del gruppo deve corrispondere esattamente.
  • I ruoli applicazione si applicano specificamente all’applicazione del firewall. Nel mapping viene usato il Value esatto del ruolo, non soltanto il nome visualizzato.

I ruoli specifici dell’app offrono una buona tracciabilità per le nuove integrazioni amministrative. I gruppi di sicurezza restano un’alternativa adatta se le appartenenze sono già approvate, verificate e documentate correttamente. I due modelli non devono essere mescolati senza controllo.

SFOS valuta i mapping dall’alto verso il basso e usa la prima corrispondenza. Le assegnazioni Full Access e Read-only devono quindi escludersi a vicenda. Se viene rilevata una sovrapposizione, correggi prima le assegnazioni Entra e poi testa nuovamente entrambi i ruoli. L’ordine dei mapping non deve essere usato come modello di autorizzazione.

Pianificare l’esempio e i prerequisiti

L’esempio seguente usa valori di documentazione. Sostituiscili con quelli dell’ambiente reale:

  • FQDN WebAdmin: fw01.example.com
  • App Entra: Sophos Firewall - FW01 - WebAdmin
  • Ruolo applicazione Full Access: sfosAdminFull
  • Ruolo applicazione Read-only: sfosAdminReadOnly
  • Profilo locale Full Access: Administrator
  • Profilo locale Read-only: Entra-WebAdmin-ReadOnly

example.com è un dominio riservato agli esempi. Il FQDN di produzione deve risolversi verso il firewall corretto dalla rete di gestione e corrispondere al certificato WebAdmin utilizzato. Per separare i cicli di autorizzazione e modifica, la soluzione più chiara è un’app Entra dedicata con un proprio oggetto server sul firewall per ogni integrazione WebAdmin. È possibile condividere un’app, ma in questo modo amministratori, utenti VPN e utenti dei portali dipendono dalle stesse assegnazioni dell’applicazione.

Prima della modifica verifica inoltre che:

  • Un secondo amministratore locale o l’account admin locale funzioni indipendentemente da Entra ID.
  • La password, la procedura di ripristino e l’accesso alla console dell’account di emergenza siano documentati. Se questo percorso non è ancora stato testato, Ripristinare la password admin di Sophos Firewall aiuta a prepararlo in modo sicuro.
  • La sessione amministratore esistente rimanga aperta durante la modifica.
  • Il firewall abbia l’ora corretta e possa raggiungere gli endpoint Microsoft necessari tramite DNS e HTTPS.
  • Il FQDN WebAdmin utilizzi un certificato attendibile con catena completa.
  • WebAdmin sia raggiungibile soltanto dalle reti di gestione, tramite VPN o da origini espressamente consentite.
  • Il proprietario e la data di scadenza del Client Secret siano documentati.
  • Gli utenti dello stesso dominio non vengano sincronizzati contemporaneamente tramite Active Directory e Microsoft Entra ID. Entrambi i server possono esistere, ma prima della modifica deve essere chiaro quale directory gestisce tali utenti sul firewall.

Configurare l’ora di sistema e NTP e Importare e assegnare certificati forniscono indicazioni per l’ora e i certificati.

Preparare i profili Device Access

Crea i profili prima di passare a SSO, in modo che ogni valore Entra punti immediatamente ad autorizzazioni definite. Configurare in sicurezza amministratori e profili Sophos Firewall spiega la struttura generale e il collaudo sicuro dei profili amministratore locali; questa sezione tratta soltanto il mapping specifico di Entra.

Per l’accesso completo può essere usato il profilo integrato Administrator. Deve essere limitato al numero minimo di persone necessario. Per attività operative, audit o helpdesk è generalmente preferibile un profilo dedicato:

  1. Apri Profiles > Device access.
  2. Seleziona Add.
  3. Inserisci ad esempio il nome Entra-WebAdmin-ReadOnly.
  4. Imposta ogni menu necessario su Read-only.
  5. Lascia su None le aree non necessarie.
  6. Concedi Read-write solo dove il ruolo richiede realmente l’accesso in scrittura.
  7. Salva il profilo e confrontalo nuovamente con il ruolo effettivo del team.

Un nome Read-only non rende da solo il profilo di sola lettura. Le impostazioni None, Read-only e Read-write nella matrice delle autorizzazioni determinano l’accesso effettivo. I sottomenu possono essere configurati in modo più restrittivo espandendoli.

Preparare l’app Entra e i ruoli amministratore

Se esiste già un’app Entra ben documentata per VPN o Captive Portal, lo stesso server Entra ID può essere usato anche per WebAdmin. Redirect URI, ruoli amministratore e test restano comunque specifici per il servizio. Entra ID SSO per Sophos Connect e VPN Portal descrive la base comune di app e server; per gli utenti locali del browser si applica la procedura separata Entra ID SSO per Captive Portal.

Con un’app condivisa, assegna tutti i gruppi autorizzati di amministratori, VPN e portali prima di abilitare Assignment required, quindi testa tutti i servizi utilizzati. Un’app WebAdmin dedicata con un proprio oggetto server Entra è più chiara se le autorizzazioni amministrative, le rotazioni dei secret e i rollout devono restare indipendenti.

Per una nuova integrazione, la configurazione Sophos attuale comprende:

  1. In Microsoft Entra ID > App registrations, crea un’applicazione Single-Tenant dedicata al firewall.
  2. Aggiungi le autorizzazioni delegate Microsoft Graph User.Read.All e Group.Read.All.
  3. Per importare i gruppi, aggiungi anche Group.Read.All come Application Permission.
  4. Concedi l’Admin Consent per le autorizzazioni.
  5. In Certificates & secrets, crea un Client Secret, salva immediatamente il relativo Value in modo sicuro e monitorane la data di scadenza.
  6. In App roles, crea sfosAdminReadOnly e, solo se necessario, sfosAdminFull.
  7. In Users and groups nella relativa Enterprise Application, assegna l’amministratore pilota o un gruppo pilota controllato al ruolo appropriato.
  8. Per un’app WebAdmin dedicata, attiva Assignment required come controllo di accesso aggiuntivo e assegna esclusivamente gli amministratori pilota o i gruppi amministratori previsti. Questa è una raccomandazione di sicurezza Avanet, non un requisito tecnico di SFOS.

Al posto dei ruoli applicazione si possono usare gruppi di sicurezza dedicati come SFOS-FW01-WebAdmin-Full e SFOS-FW01-WebAdmin-ReadOnly. I gruppi IT generici o Microsoft 365 sono troppo ampi per i diritti di amministratore del firewall e rendono più difficili le verifiche successive.

Per questo login MFA viene applicata dal provider di identità. Sophos Firewall MFA non può essere aggiunta allo stesso flusso Entra SSO. Conditional Access deve quindi essere testato specificamente per l’applicazione del firewall, non solo in generale per Microsoft 365. MFA per Sophos Firewall spiega le differenze rispetto a Sophos OTP.

Configurare il server Entra ID sul firewall

In Authentication > Servers, apri un server Microsoft Entra ID esistente oppure creane uno nuovo con Add > Microsoft Entra ID SSO.

Configurare il server e la Redirect URI

  1. Inserisci un Server name univoco.
  2. Incolla l’Application (client) ID dall’App Registration.
  3. Incolla il Directory (tenant) ID.
  4. Inserisci il Value del Client Secret salvato in precedenza.
  5. Scegli consapevolmente il fallback user group. Controlla i servizi utente e non sostituisce un profilo amministratore.
  6. In Redirect URI, verifica o imposta manualmente il FQDN WebAdmin.
  7. Copia integralmente la Web admin console URL mostrata.

Non costruire autonomamente la Redirect URI combinando nome host, porta e un ipotetico percorso di callback. Nell’app Entra apri App registrations > Application > Authentication > Add a platform > Web e aggiungi esattamente l’URL mostrato da SFOS.

Quando si modifica un singolo firewall tramite Sophos Central, il nome host del firewall deve essere impostato manualmente. L’URL Central Reverse SSO mostrato automaticamente non è la Redirect URI WebAdmin dell’appliance.

Esegui quindi Test connection. Il test verifica la connettività di rete, le autorizzazioni dell’app e la validazione del certificato TLS. Finché non riesce, non modificare l’autenticazione degli amministratori.

Associare ruoli o gruppi ai profili

  1. Imposta User type su Administrator. L’impostazione User attiva solo i servizi utente e non è sufficiente per WebAdmin.
  2. In Role mapping, seleziona l’Identifier type:
    • Roles per il valore esatto del ruolo applicazione, ad esempio sfosAdminReadOnly;
    • Groups per il nome esatto del gruppo Entra.
  3. In Value, inserisci senza modifiche il valore del ruolo o il nome del gruppo.
  4. In Profile, seleziona il profilo locale, ad esempio Entra-WebAdmin-ReadOnly.
  5. Aggiungi altri mapping e verificane consapevolmente l’ordine.
  6. Salva la configurazione.

Le associazioni vengono valutate dall’alto verso il basso e si applica la prima corrispondenza. Le appartenenze a sfosAdminFull e sfosAdminReadOnly devono quindi escludersi a vicenda. In caso di doppia appartenenza, correggi prima l’assegnazione Entra e testa nuovamente l’utente pilota invece di utilizzare l’ordine come regola di autorizzazione. L’ordine della lista deve comunque essere documentato, perché determina il profilo effettivo in caso di una corrispondenza multipla imprevista.

Attivare Entra SSO per gli amministratori

Il server Entra ID diventa un metodo di login WebAdmin solo dopo essere stato assegnato al servizio amministratore:

  1. Apri Authentication > Services.
  2. Vai a Administrator authentication methods.
  3. Seleziona il server Microsoft Entra ID.
  4. Sposta il server verso l’alto nell’elenco.
  5. Mantieni consapevolmente l’autenticazione locale esistente come fallback per gli amministratori locali.
  6. Seleziona Apply.

Per ogni metodo di autenticazione può essere selezionato un solo server Microsoft Entra ID. Le impostazioni in Administrator authentication methods non si applicano al super amministratore predefinito admin. Questo account rimane quindi un accesso locale di emergenza e non viene sostituito da un Role mapping Entra.

Testare login e autorizzazioni in modo sicuro

Il solo completamento della finestra di dialogo Entra non basta per superare il test. Il firewall deve applicare il profilo corretto, rifiutare un utente non autorizzato e continuare a offrire un percorso di ripristino locale.

Test positivo con amministratori pilota

  1. Mantieni aperta la sessione amministratore locale esistente.
  2. Apri il FQDN WebAdmin documentato in una finestra privata del browser.
  3. Accedi tramite Entra ID con l’amministratore pilota Read-only.
  4. Completa Entra MFA e Conditional Access come pianificato.
  5. Verifica che siano visibili solo i menu autorizzati e che le operazioni di scrittura non siano effettivamente disponibili.
  6. In Authentication > Users, controlla che l’account sia stato creato come amministratore con il profilo previsto.
  7. Se è necessario Full Access, testa un amministratore pilota separato con il ruolo Full Access.

Non eseguire il test Full Access con lo stesso account che deve ricevere anche Read-only. Due account di test univoci rendono evidente se ruoli, ordine dei mapping e profili locali sono realmente separati.

Test negativo e del fallback

  • Un utente non assegnato alla Enterprise Application non deve riuscire a completare il flusso SSO.
  • Un utente assegnato ma privo di mapping non deve ottenere accesso a WebAdmin.
  • Un amministratore Read-only non deve poter salvare una modifica della configurazione.
  • L’account admin locale deve continuare a funzionare dalla rete di gestione prevista.
  • L’accesso da una rete non consentita deve già essere bloccato da Device Access o Local Service ACL.

Se il test negativo ottiene accesso, l’assegnazione, l’appartenenza al gruppo o l’ordine dei mapping non sono corretti. Interrompi la fase pilota; non aggirare il problema dei permessi con un ruolo più ampio o esponendo WebAdmin alla WAN.

Operatività, rimozione dei diritti e HA

Entra SSO trasferisce identità e MFA al provider di identità. I diritti amministrativi effettivi a livello locale devono comunque essere controllati sul firewall.

Completare consapevolmente le modifiche dei ruoli

Quando un utente Entra diventa amministratore del firewall, SFOS applica la modifica al login successivo. Il percorso inverso non è automatico: se un amministratore viene retrocesso a utente normale in Entra, l’oggetto amministratore locale inizialmente rimane sul firewall.

Procedura sicura per una retrocessione:

  1. Conferma un secondo amministratore locale e il percorso di ripristino.
  2. Rimuovi il ruolo o il gruppo amministratore in Entra oppure modifica l’assegnazione dell’app.
  3. In Authentication > Users, elimina in modo controllato l’oggetto amministratore locale interessato.
  4. Consenti un nuovo login solo se l’utente deve continuare a usare i servizi utente. SFOS ricrea l’account come utente in base al token attuale.
  5. Esegui un test negativo di un nuovo login WebAdmin e non dare per scontato che le sessioni esistenti terminino automaticamente.

Se l’account non deve più usare alcun servizio del firewall, non riassegnarlo. La sola rimozione dal gruppo non deve essere documentata come revoca immediata dei diritti amministrativi locali già effettivi.

Monitorare secret, log e modifiche

  • Monitora la data di scadenza del Client Secret indicando un responsabile e un preavviso adeguato.
  • Controlla gli Entra Sign-in Logs per applicazione, utente, MFA e Conditional Access.
  • Usa oauth_sso_webadmin.log sul firewall per il flusso SSO WebAdmin.
  • Traccia le modifiche ad amministratori, profili e autenticazione tramite l’Audit Trail.
  • Rivedi periodicamente e insieme gruppi amministratore, ruoli applicazione e profili Device Access.

Nell’Advanced Shell, il seguente comando di sola lettura mostra le voci più recenti del servizio SSO WebAdmin:

tail -n 200 /log/oauth_sso_webadmin.log

Servizi e log di Sophos Firewall spiega l’associazione generale dei file di log e le modalità di lettura sicure.

Tenere conto della limitazione HA

In un cluster HA, Entra ID SSO attualmente non funziona per WebAdmin del dispositivo Auxiliary. L’accesso diretto al peer, il ripristino e la manutenzione richiedono quindi una procedura locale. Associare un ruolo Entra a HAProfile non elimina questa limitazione del prodotto.

Prima di un test HA, documenta entrambi i percorsi di gestione, le credenziali locali e i ruoli. Dopo una modifica di ruolo, testa nuovamente e separatamente l’accesso al Primary, la gestione locale del peer e SSO.

Risoluzione dei problemi

Il login Entra funziona, ma WebAdmin nega l’accesso

Di solito manca un mapping amministratore corrispondente. Verifica User type: Administrator, il tipo di identificatore, il valore esatto del ruolo o il nome del gruppo e il profilo assegnato. In Authentication > Users, un account creato come utente normale indica che nessun mapping amministratore ha trovato corrispondenza.

L’amministratore riceve il profilo errato

Role mapping viene valutato dall’alto verso il basso. Controlla le appartenenze ai gruppi e i ruoli applicazione dell’account, rimuovi le assegnazioni duplicate e testa nuovamente l’ordine con un nuovo login. Non ampliare semplicemente le autorizzazioni del profilo restrittivo.

Il reindirizzamento termina su una pagina di errore

Confronta carattere per carattere la Web admin console URL del firewall con la Redirect URI in App registrations > Authentication > Web. FQDN, porta, percorso, DNS e certificato WebAdmin fanno parte dello stesso test. Durante la configurazione tramite Central, non utilizzare l’URL Reverse SSO.

Test connection non riesce

Controlla l’accesso a login.microsoftonline.com e graph.microsoft.com, DNS, ora di sistema, Tenant ID, Client ID, Client Secret, autorizzazioni Microsoft Graph e Admin Consent. Una nuova Redirect URI non risolve un secret scaduto.

Se oauth_sso_webadmin.log mostra x509: certificate signed by unknown authority, potrebbe mancare una CA root o intermedia per la catena di certificati Microsoft effettivamente presentata. Leggi la catena dall’Advanced Shell del firewall per vedere ciò che riceve il firewall stesso:

openssl s_client -connect login.microsoftonline.com:443 -showcerts

Un computer di prova può servire per il confronto, ma non dimostra quale catena veda il firewall. Importa solo una CA di cui sia stata dimostrata l’assenza e proveniente da una fonte attendibile. Non usare un certificato server come CA e non riavviare un servizio SSO come primo passaggio di troubleshooting.

SSO funziona sul Primary, ma non sull’Auxiliary

Questa è una limitazione HA documentata. WebAdmin dell’Auxiliary richiede un accesso locale testato. Un nuovo ruolo Entra, un accesso Device Access più ampio o una Redirect URI diversa non risolvono la limitazione.

Checklist

  • L’account admin locale, un secondo amministratore e l’accesso alla console funzionano.
  • WebAdmin è raggiungibile soltanto dalle reti di gestione o dalle origini previste.
  • FQDN, DNS, certificato e ora di sistema sono corretti.
  • App Registration, autorizzazioni, Admin Consent e scadenza del secret sono documentati.
  • Per un’app WebAdmin dedicata, Assignment required è attivo ed è assegnato solo il gruppo pilota di amministratori; per un’app condivisa, tutti i gruppi autorizzati di amministratori, VPN e portali sono inclusi e testati.
  • I profili Device Access contengono le autorizzazioni previste.
  • User type: Administrator e Role mapping sono ordinati correttamente.
  • La Web admin console URL esatta è configurata come Redirect URI di Entra.
  • Test connection riesce.
  • Entra è attivo in Administrator authentication methods.
  • I test Read-only, Full Access, negativo e del fallback locale sono stati superati.
  • Gli Entra Sign-in Logs e oauth_sso_webadmin.log sono stati controllati.
  • La rimozione dei diritti, la rotazione del secret e la limitazione HA sono documentate a livello operativo.