Configurare Microsoft Entra ID SSO per WebAdmin di Sophos Firewall
Per usare Microsoft Entra ID SSO con WebAdmin servono quattro impostazioni coerenti: un gruppo o ruolo applicazione di Entra, un profilo Device Access locale, la Web admin console URL esatta come Redirect URI e il server Entra in Administrator authentication methods. Solo questa catena completa trasforma un utente autenticato correttamente da Entra in un amministratore del firewall con le autorizzazioni previste.
Se l’ambiente usa TACACS+ invece di OAuth per l’amministrazione centralizzata dei dispositivi, si applica la procedura separata TACACS+ per gli amministratori di Sophos Firewall. A differenza di Entra Role Mapping, TACACS+ non assegna automaticamente il profilo locale in questo flusso.
⚠️ Prima dell’attivazione: Mantieni aperta una sessione amministratore locale, testa l’account
adminlocale dalla rete di gestione e assicurati di conoscere l’accesso alla console o alla Device Console. SSO ed Entra MFA non sono un motivo per esporre ampiamente WebAdmin alla zona WAN. Non assegnare a Entra la priorità in produzione finché il login pilota, le autorizzazioni e il percorso di ripristino locale non funzionano.
WebAdmin SSO in otto passaggi
SFOS 22
- Verifica FQDN WebAdmin, DNS, certificato, ora di sistema e accesso limitato dalla rete di gestione.
- Prepara i profili amministratore necessari in Profiles > Device access.
- In Microsoft Entra ID, crea un’app Single-Tenant dedicata con un amministratore pilota, un ruolo applicazione o gruppo di sicurezza e un Client Secret monitorato.
- In Authentication > Servers, crea un server di tipo Microsoft Entra ID SSO o amplia il server esistente.
- Imposta User type su Administrator e associa i ruoli o i gruppi Entra ai profili locali nell’ordine corretto.
- Inserisci la Web admin console URL mostrata dal firewall come Redirect URI esatta dell’app Entra, quindi completa correttamente Test connection.
- Attiva il server Entra in Authentication > Services > Administrator authentication methods, spostalo verso l’alto e seleziona Apply.
- In una finestra privata del browser, testa separatamente un amministratore pilota, un utente non associato, le autorizzazioni effettive e il fallback locale.
I percorsi dell’interfaccia, i campi User type e Role mapping e i log specifici del servizio finora descritti in questo articolo si riferiscono a SFOS 22. Per SFOS 23.0 si applica la seguente procedura OIDC. Restano necessari percorsi di gestione sicuri, profili locali, assegnazioni dell’app, MFA e test positivi, negativi e del fallback. La guida di SFOS 23 non conferma una data di disponibilità generale (GA).
SFOS 23.0: server OIDC e mapping degli amministratori
- In Authentication > Servers > Add, seleziona Server type: OpenID Connect e IdP vendor: Microsoft Entra ID. Prima di modificare un oggetto Entra esistente, documentane le assegnazioni ai servizi e le Redirect URI; non creare una seconda app Entra soltanto per la nuova schermata.
- Imposta Server name, Client ID con l’Application (client) ID e Client secret con il Value del secret dell’app. In OpenID Connect URLs > Issuer URL, secondo la configurazione Entra, inserisci la Directory (tenant) ID, non un URL costruito autonomamente. Le altre impostazioni URL non si applicano a questo provider.
- In Redirect URIs, scegli tra Use firewall URL e Enter manually. Se configuri un singolo firewall tramite Sophos Fusion, imposta manualmente il nome host dell’appliance e non utilizzare l’URL Reverse SSO. Apri Show URLs e inserisci la Web admin console URL esatta come Redirect URI Web nell’app Entra. DNS e certificato devono corrispondere a questo nome.
- In User attributes, mantieni i valori predefiniti Display name: name, Username: upn e Email address: email, a meno che non venga utilizzato un token supportato con una struttura diversa comprovata. La Fallback group per i servizi utente continua a non sostituire un profilo amministratore.
- Attiva IdP authentication for firewall administrators. Questo interruttore è disattivato per impostazione predefinita per i soli servizi utente e in SFOS 23 sostituisce la precedente selezione User type: Administrator.
- In IdP attribute, scegli tra Roles e Groups; in IdP value, inserisci il valore esatto configurato per il ruolo o il gruppo e in Device access profile imposta il profilo locale. Per l’esempio esistente, associa
sfosAdminReadOnlyaEntra-WebAdmin-ReadOnly. Aggiungi altri mapping e verificane l’ordine: la prima voce corrispondente determina il profilo. - Completa correttamente Test connection, salva e seleziona il server in Authentication > Services > Administrator authentication methods. In SFOS 23 è possibile usare un solo server IdP OpenID Connect per metodo, non uno per ciascun provider. Documenta l’ordine, mantieni il fallback locale e seleziona Apply.
- Con un nuovo login WebAdmin, verifica il ruolo pilota, le autorizzazioni effettive dei menu, gli utenti non autorizzati e l’accesso locale di emergenza. Un login VPN o Captive Portal autentica l’utente, ma non crea né aggiorna un oggetto amministratore. Le modifiche ai ruoli Entra, ai gruppi o alle assegnazioni dei profili vengono sincronizzate tramite un login WebAdmin.
Per la rimozione dei diritti resta importante la particolarità descritta più avanti: un oggetto amministratore locale esistente non diventa un utente normale per la sola retrocessione in Entra. Restano necessari l’eliminazione controllata sul firewall e il test negativo WebAdmin. Dopo un upgrade, verifica nuovamente i campi OIDC, il callback, l’assegnazione al servizio e questi controlli delle autorizzazioni prima di chiudere la sessione locale ancora aperta.
Solo automazione API: verificare le risposte passando da SFOS 22 a 23
Se aggiungi o modifichi il server Microsoft Entra ID SSO tramite API, verifica l’interpretazione dei risultati separatamente dalla procedura UI/OIDC precedente. La documentazione di riferimento dell’API riporta le seguenti righe di stato per queste operazioni:
- SFOS 22, Add ed Edit:
200/500/502/503. - SFOS 23, Add:
200/400/401/403/409/500. - SFOS 23, Edit:
200/400/401/403/404/500.
Quindi 409 compare solo per Add e 404 solo per Edit; le precedenti righe 502/503 non figurano più nella documentazione di SFOS 23. È una modifica documentale, non un comportamento verificato qui in esecuzione: queste righe non confermano né gli stati di trasporto HTTP effettivamente restituiti, né i codici di risultato XML, né i messaggi esatti in esecuzione. Non implicano nemmeno una politica di nuovi tentativi. Prima di considerare riuscita una scrittura autorizzata o modificare un classificatore automatico dei risultati, consulta API help della build installata; poi verifica la risposta dell’operazione e lo stato previsto dell’oggetto di destinazione. Per gestire in sicurezza richieste, secret e verifiche delle risposte, segui la guida all’accesso sicuro all’API.
L’esempio XML invariato della documentazione non è uno schema OIDC confermato per SFOS 23. Non rinominare AzureADSSO in OIDC solo per la nuova interfaccia e non copiare in produzione senza verifica le scelte ampie Administrator e Open Group dell’esempio. Restano validi i requisiti di gestione, privilegi minimi, test negativi e ripristino di questo articolo.
Cosa controllano i singoli livelli
WebAdmin SSO combina diversi controlli che è facile confondere:
- Device Access e Local Service ACL determinano da quali reti è raggiungibile la console WebAdmin.
- Microsoft Entra ID autentica l’utente e fornisce nel token le informazioni su ruoli o gruppi.
- Il Role mapping sul firewall associa il primo valore corrispondente del token a un profilo amministratore locale.
- Il profilo Device Access stabilisce quali menu l’amministratore non può usare, può leggere o può modificare.
- Administrator authentication methods attiva il server Entra per il login WebAdmin.
Una normale regola firewall non abilita WebAdmin. Al contrario, una pagina di login raggiungibile non concede ancora diritti amministrativi. Device Access e Local Service ACL su Sophos Firewall spiega come limitare in modo sicuro l’accesso dalla rete.
Se manca un Role mapping corrispondente, l’autenticazione con Entra ID può comunque riuscire. SFOS crea però l’account solo come utente normale e nega l’accesso a WebAdmin. Non si tratta di un errore del browser, ma della mancata assegnazione dei diritti amministrativi.
Gruppi Entra o ruoli applicazione
SFOS supporta entrambe le varianti:
- I gruppi di sicurezza sono semplici se l’organizzazione gestisce già le autorizzazioni tramite gruppi con nomi chiari. Nel mapping il nome del gruppo deve corrispondere esattamente.
- I ruoli applicazione si applicano specificamente all’applicazione del firewall. Nel mapping viene usato il Value esatto del ruolo, non soltanto il nome visualizzato.
I ruoli specifici dell’app offrono una buona tracciabilità per le nuove integrazioni amministrative. I gruppi di sicurezza restano un’alternativa adatta se le appartenenze sono già approvate, verificate e documentate correttamente. I due modelli non devono essere mescolati senza controllo.
SFOS valuta i mapping dall’alto verso il basso e usa la prima corrispondenza. Le assegnazioni Full Access e Read-only devono quindi escludersi a vicenda. Se viene rilevata una sovrapposizione, correggi prima le assegnazioni Entra e poi testa nuovamente entrambi i ruoli. L’ordine dei mapping non deve essere usato come modello di autorizzazione.
Pianificare l’esempio e i prerequisiti
L’esempio seguente usa valori di documentazione. Sostituiscili con quelli dell’ambiente reale:
- FQDN WebAdmin:
fw01.example.com - App Entra:
Sophos Firewall - FW01 - WebAdmin - Ruolo applicazione Full Access:
sfosAdminFull - Ruolo applicazione Read-only:
sfosAdminReadOnly - Profilo locale Full Access:
Administrator - Profilo locale Read-only:
Entra-WebAdmin-ReadOnly
example.com è un dominio riservato agli esempi. Il FQDN di produzione deve risolversi verso il firewall corretto dalla rete di gestione e corrispondere al certificato WebAdmin utilizzato. Per separare i cicli di autorizzazione e modifica, la soluzione più chiara è un’app Entra dedicata con un proprio oggetto server sul firewall per ogni integrazione WebAdmin. È possibile condividere un’app, ma in questo modo amministratori, utenti VPN e utenti dei portali dipendono dalle stesse assegnazioni dell’applicazione.
Prima della modifica verifica inoltre che:
- Un secondo amministratore locale o l’account
adminlocale funzioni indipendentemente da Entra ID. - La password, la procedura di ripristino e l’accesso alla console dell’account di emergenza siano documentati. Se questo percorso non è ancora stato testato, Ripristinare la password admin di Sophos Firewall aiuta a prepararlo in modo sicuro.
- La sessione amministratore esistente rimanga aperta durante la modifica.
- Il firewall abbia l’ora corretta e possa raggiungere gli endpoint Microsoft necessari tramite DNS e HTTPS.
- Il firewall e il browser dell’amministratore possano raggiungere le destinazioni Microsoft necessarie per il flusso SSO. L’elenco FQDN completo e le eccezioni Direct Web Proxy si trovano in allowlist per l’accesso Microsoft Entra.
- Il FQDN WebAdmin utilizzi un certificato attendibile con catena completa.
- WebAdmin sia raggiungibile soltanto dalle reti di gestione, tramite VPN o da origini espressamente consentite.
- Il proprietario e la data di scadenza del Client Secret siano documentati.
- Gli utenti dello stesso dominio non vengano sincronizzati contemporaneamente tramite Active Directory e Microsoft Entra ID. Entrambi i server possono esistere, ma prima della modifica deve essere chiaro quale directory gestisce tali utenti sul firewall.
- SFOS 22: Il tenant non sia Microsoft 365 Government Community Cloud High (GCC High), poiché questa integrazione SSO non è supportata per tale ambiente. La guida di SFOS 23 non menziona più la limitazione, ma questo non costituisce una conferma del supporto. Il supporto di GCC High deve essere chiarito separatamente prima di un’implementazione di SFOS 23.
Configurare l’ora di sistema e NTP e Importare e assegnare certificati forniscono indicazioni per l’ora e i certificati.
Preparare i profili Device Access
Crea i profili prima di passare a SSO, in modo che ogni valore Entra punti immediatamente ad autorizzazioni definite. Configurare in sicurezza amministratori e profili Sophos Firewall spiega la struttura generale e il collaudo sicuro dei profili amministratore locali; questa sezione tratta soltanto il mapping specifico di Entra.
Per l’accesso completo può essere usato il profilo integrato Administrator. Deve essere limitato al numero minimo di persone necessario. Per attività operative, audit o helpdesk è generalmente preferibile un profilo dedicato:
- Apri Profiles > Device access.
- Seleziona Add.
- Inserisci ad esempio il nome
Entra-WebAdmin-ReadOnly. - Imposta ogni menu necessario su Read-only.
- Lascia su None le aree non necessarie.
- Concedi Read-write solo dove il ruolo richiede realmente l’accesso in scrittura.
- Salva il profilo e confrontalo nuovamente con il ruolo effettivo del team.
Un nome Read-only non rende da solo il profilo di sola lettura. Le impostazioni None, Read-only e Read-write nella matrice delle autorizzazioni determinano l’accesso effettivo. I sottomenu possono essere configurati in modo più restrittivo espandendoli.
Preparare l’app Entra e i ruoli amministratore
Se esiste già un’app Entra ben documentata per VPN o Captive Portal, lo stesso server Entra ID può essere usato anche per WebAdmin. Redirect URI, ruoli amministratore e test restano comunque specifici per il servizio. Entra ID SSO per Sophos Connect e VPN Portal descrive la base comune di app e server; per gli utenti locali del browser si applica la procedura separata Entra ID SSO per Captive Portal.
Con un’app condivisa, assegna tutti i gruppi autorizzati di amministratori, VPN e portali prima di abilitare Assignment required, quindi testa tutti i servizi utilizzati. Un’app WebAdmin dedicata con un proprio oggetto server Entra è più chiara se le autorizzazioni amministrative, le rotazioni dei secret e i rollout devono restare indipendenti.
Per una nuova integrazione, la configurazione Sophos attuale comprende:
- In Microsoft Entra ID > App registrations, crea un’applicazione Single-Tenant dedicata al firewall.
- Aggiungi le autorizzazioni delegate Microsoft Graph User.Read.All e Group.Read.All.
- Per importare i gruppi, aggiungi anche Group.Read.All come Application Permission.
- Concedi l’Admin Consent per le autorizzazioni.
- In Certificates & secrets, crea un Client Secret, salva immediatamente il relativo Value in modo sicuro e monitorane la data di scadenza.
- In App roles, crea
sfosAdminReadOnlye, solo se necessario,sfosAdminFull. - In Users and groups nella relativa Enterprise Application, assegna l’amministratore pilota o un gruppo pilota controllato al ruolo appropriato.
- Per un’app WebAdmin dedicata, attiva Assignment required come controllo di accesso aggiuntivo e assegna esclusivamente gli amministratori pilota o i gruppi amministratori previsti. Questa è una raccomandazione di sicurezza Avanet, non un requisito tecnico di SFOS.
Al posto dei ruoli applicazione si possono usare gruppi di sicurezza dedicati come SFOS-FW01-WebAdmin-Full e SFOS-FW01-WebAdmin-ReadOnly. I gruppi IT generici o Microsoft 365 sono troppo ampi per i diritti di amministratore del firewall e rendono più difficili le verifiche successive.
Per questo login MFA viene applicata dal provider di identità. Sophos Firewall MFA non può essere aggiunta allo stesso flusso Entra SSO. Conditional Access deve quindi essere testato specificamente per l’applicazione del firewall, non solo in generale per Microsoft 365. MFA per Sophos Firewall spiega le differenze rispetto a Sophos OTP.
SFOS 22: configurare il server Entra ID sul firewall
In Authentication > Servers, apri un server Microsoft Entra ID esistente oppure creane uno nuovo con Add > Microsoft Entra ID SSO.
Configurare il server e la Redirect URI
- Inserisci un Server name univoco.
- Incolla l’Application (client) ID dall’App Registration.
- Incolla il Directory (tenant) ID.
- Inserisci il Value del Client Secret salvato in precedenza.
- Scegli consapevolmente il fallback user group. Controlla i servizi utente e non sostituisce un profilo amministratore.
- In Redirect URI, verifica o imposta manualmente il FQDN WebAdmin.
- Copia integralmente la Web admin console URL mostrata.
Non costruire autonomamente la Redirect URI combinando nome host, porta e un ipotetico percorso di callback. Nell’app Entra apri App registrations > Application > Authentication > Add a platform > Web e aggiungi esattamente l’URL mostrato da SFOS.
Quando si modifica un singolo firewall tramite Sophos Fusion (in precedenza Sophos Central), il nome host del firewall deve essere impostato manualmente. L’URL Central Reverse SSO mostrato automaticamente non è la Redirect URI WebAdmin dell’appliance.
Esegui quindi Test connection. Il test verifica la connettività di rete, le autorizzazioni dell’app e la validazione del certificato TLS. Finché non riesce, non modificare l’autenticazione degli amministratori.
Associare ruoli o gruppi ai profili
- Imposta User type su Administrator. L’impostazione User attiva solo i servizi utente e non è sufficiente per WebAdmin.
- In Role mapping, seleziona l’Identifier type:
- Roles per il valore esatto del ruolo applicazione, ad esempio
sfosAdminReadOnly; - Groups per il nome esatto del gruppo Entra.
- Roles per il valore esatto del ruolo applicazione, ad esempio
- In Value, inserisci senza modifiche il valore del ruolo o il nome del gruppo.
- In Profile, seleziona il profilo locale, ad esempio
Entra-WebAdmin-ReadOnly. - Aggiungi altri mapping e verificane consapevolmente l’ordine.
- Salva la configurazione.
Le associazioni vengono valutate dall’alto verso il basso e si applica la prima corrispondenza. Le appartenenze a sfosAdminFull e sfosAdminReadOnly devono quindi escludersi a vicenda. In caso di doppia appartenenza, correggi prima l’assegnazione Entra e testa nuovamente l’utente pilota invece di utilizzare l’ordine come regola di autorizzazione. L’ordine della lista deve comunque essere documentato, perché determina il profilo effettivo in caso di una corrispondenza multipla imprevista.
Attivare Entra SSO per gli amministratori
Il server Entra ID diventa un metodo di login WebAdmin solo dopo essere stato assegnato al servizio amministratore:
- Apri Authentication > Services.
- Vai a Administrator authentication methods.
- Seleziona il server Microsoft Entra ID.
- Sposta il server verso l’alto nell’elenco.
- Mantieni consapevolmente l’autenticazione locale esistente come fallback per gli amministratori locali.
- Seleziona Apply.
Per ogni metodo di autenticazione può essere selezionato un solo server Microsoft Entra ID. Le impostazioni in Administrator authentication methods non si applicano al super amministratore predefinito admin. Questo account rimane quindi un accesso locale di emergenza e non viene sostituito da un Role mapping Entra.
Eseguire il rollback senza rischiare il blocco
Se il login pilota, il test del profilo o il fallback locale non riesce, interrompi il rollout:
- Usa la sessione amministratore locale già aperta; non disconnetterti e non passare alla sessione SSO difettosa.
- In Authentication > Services > Administrator authentication methods, rimuovi nuovamente il server Entra.
- Seleziona Apply, quindi testa l’account
adminlocale dalla rete di gestione in una nuova finestra privata. - Chiudi la vecchia sessione solo dopo aver verificato questo login e i relativi diritti. Conserva l’oggetto server Entra per l’analisi invece di eliminarlo sotto pressione.
Testare login e autorizzazioni in modo sicuro
Il solo completamento della finestra di dialogo Entra non basta per superare il test. Il firewall deve applicare il profilo corretto, rifiutare un utente non autorizzato e continuare a offrire un percorso di ripristino locale.
Test positivo con amministratori pilota
- Mantieni aperta la sessione amministratore locale esistente.
- Apri il FQDN WebAdmin documentato in una finestra privata del browser.
- Accedi tramite Entra ID con l’amministratore pilota Read-only.
- Completa Entra MFA e Conditional Access come pianificato.
- Verifica che siano visibili solo i menu autorizzati e che le operazioni di scrittura non siano effettivamente disponibili.
- In Authentication > Users, controlla che l’account sia stato creato come amministratore con il profilo previsto.
- Se è necessario Full Access, testa un amministratore pilota separato con il ruolo Full Access.
Non eseguire il test Full Access con lo stesso account che deve ricevere anche Read-only. Due account di test univoci rendono evidente se ruoli, ordine dei mapping e profili locali sono realmente separati.
Test negativo e del fallback
- Con Assignment required attivo, un utente non assegnato alla Enterprise Application non deve riuscire a completare il flusso SSO.
- Un utente assegnato ma privo di mapping non deve ottenere accesso a WebAdmin.
- Un amministratore Read-only non deve poter salvare una modifica della configurazione.
- L’account
adminlocale deve continuare a funzionare dalla rete di gestione prevista. - L’accesso da una rete non consentita deve già essere bloccato da Device Access o Local Service ACL.
Se il test negativo ottiene accesso, l’assegnazione, l’appartenenza al gruppo o l’ordine dei mapping non sono corretti. Interrompi la fase pilota; non aggirare il problema dei permessi con un ruolo più ampio o esponendo WebAdmin alla WAN.
Operatività, rimozione dei diritti e HA
Entra SSO trasferisce identità e MFA al provider di identità. I diritti amministrativi effettivi a livello locale devono comunque essere controllati sul firewall.
Completare consapevolmente le modifiche dei ruoli
Quando un utente Entra diventa amministratore del firewall, SFOS applica la modifica al login successivo. Il percorso inverso non è automatico: se un amministratore viene retrocesso a utente normale in Entra, l’oggetto amministratore locale inizialmente rimane sul firewall.
Procedura sicura per una retrocessione:
- Conferma un secondo amministratore locale e il percorso di ripristino.
- Rimuovi il ruolo o il gruppo amministratore in Entra oppure modifica l’assegnazione dell’app.
- In Authentication > Users, elimina in modo controllato l’oggetto amministratore locale interessato.
- Consenti un nuovo login solo se l’utente deve continuare a usare i servizi utente. SFOS ricrea l’account come utente in base al token attuale.
- Esegui un test negativo di un nuovo login WebAdmin e non dare per scontato che le sessioni esistenti terminino automaticamente.
Se l’account non deve più usare alcun servizio del firewall, non riassegnarlo. La sola rimozione dal gruppo non deve essere documentata come revoca immediata dei diritti amministrativi locali già effettivi.
Monitorare secret, log e modifiche
SFOS 23.0: Controlla il flusso OIDC in /log/oauth_sso_svc.log e gli errori TLS di Test connection in /log/sfos-macro-cfg.log. Nel Log Viewer, WebAdmin usa il modulo Admin. I riferimenti seguenti a oauth_sso_webadmin.log e il comando di esempio di sola lettura si riferiscono a SFOS 22.
- Monitora la data di scadenza del Client Secret indicando un responsabile e un preavviso adeguato.
- Controlla gli Entra Sign-in Logs per applicazione, utente, MFA e Conditional Access.
- Usa
oauth_sso_webadmin.logsul firewall per il flusso SSO WebAdmin. - Traccia le modifiche ad amministratori, profili e autenticazione tramite l’Audit Trail.
- Rivedi periodicamente e insieme gruppi amministratore, ruoli applicazione e profili Device Access.
Nell’Advanced Shell, il seguente comando di sola lettura mostra le voci più recenti del servizio SSO WebAdmin:
tail -n 200 /log/oauth_sso_webadmin.log
Servizi e log di Sophos Firewall spiega l’associazione generale dei file di log e le modalità di lettura sicure.
Tenere conto della limitazione HA
In un cluster HA, Entra ID SSO attualmente non funziona per WebAdmin del dispositivo Auxiliary. L’accesso diretto al peer, il ripristino e la manutenzione richiedono quindi una procedura locale. Associare un ruolo Entra a HAProfile non elimina questa limitazione del prodotto.
Prima di un test HA, documenta entrambi i percorsi di gestione, le credenziali locali e i ruoli. Dopo una modifica di ruolo, testa nuovamente e separatamente l’accesso al Primary, la gestione locale del peer e SSO.
Risoluzione dei problemi
Il login Entra funziona, ma WebAdmin nega l’accesso
Di solito manca un mapping amministratore corrispondente. Verifica User type: Administrator, il tipo di identificatore, il valore esatto del ruolo o il nome del gruppo e il profilo assegnato. In Authentication > Users, un account creato come utente normale indica che nessun mapping amministratore ha trovato corrispondenza.
L’amministratore riceve il profilo errato
Role mapping viene valutato dall’alto verso il basso. Controlla le appartenenze ai gruppi e i ruoli applicazione dell’account, rimuovi le assegnazioni duplicate e testa nuovamente l’ordine con un nuovo login. Non ampliare semplicemente le autorizzazioni del profilo restrittivo.
Il reindirizzamento termina su una pagina di errore
Confronta carattere per carattere la Web admin console URL del firewall con la Redirect URI in App registrations > Authentication > Web. FQDN, porta, percorso, DNS e certificato WebAdmin fanno parte dello stesso test. Durante la configurazione tramite Central, non utilizzare l’URL Reverse SSO.
Test connection non riesce
SFOS 23.0: Dopo aver verificato DNS, ora, autorizzazioni e certificati, ripeti prima Test connection. Solo se il test continua a fallire dopo la correzione della catena CA e l’interruzione dei servizi di login OIDC utilizzati è accettabile, riavvia il servizio condiviso nell’Advanced Shell durante una finestra di manutenzione:
service oauth_sso_svc:restart -ds nosync
Successivamente, ripeti Test connection e testa separatamente un nuovo login pilota WebAdmin e tutti gli altri servizi OIDC utilizzati. Il servizio condiviso non è limitato a WebAdmin. Il comando seguente service oauth_sso_webadmin:restart -ds nosync e il relativo file di log specifico del servizio si applicano a SFOS 22.
Controlla l’accesso a login.microsoftonline.com e graph.microsoft.com, DNS, ora di sistema, Tenant ID, Client ID, Client Secret, autorizzazioni Microsoft Graph e Admin Consent. Una nuova Redirect URI non risolve un secret scaduto.
Se oauth_sso_webadmin.log mostra x509: certificate signed by unknown authority, potrebbe mancare una CA root o intermedia per la catena di certificati Microsoft effettivamente presentata. Leggi la catena dall’Advanced Shell del firewall per vedere ciò che riceve il firewall stesso:
openssl s_client -connect login.microsoftonline.com:443 -showcerts
Un computer di prova può servire per il confronto, ma non dimostra quale catena veda il firewall. Importa solo una CA di cui sia stata dimostrata l’assenza e proveniente da una fonte attendibile. Non usare un certificato server come CA e non riavviare un servizio SSO come primo passaggio di troubleshooting.
Se Test connection continua a fallire dopo la correzione della catena CA, il riavvio locale sul nodo del servizio WebAdmin SSO documentato da Sophos è un ultimo passaggio facoltativo durante una finestra di manutenzione:
service oauth_sso_webadmin:restart -ds nosync
Successivamente si ripetono Test connection e un nuovo login SSO. Il riavvio non sostituisce DNS, ora, autorizzazioni dell’applicazione, Admin Consent o una catena di certificati completa.
SSO funziona sul Primary, ma non sull’Auxiliary
Questa è una limitazione HA documentata. WebAdmin dell’Auxiliary richiede un accesso locale testato. Un nuovo ruolo Entra, un accesso Device Access più ampio o una Redirect URI diversa non risolvono la limitazione.
Checklist
- L’account
adminlocale, un secondo amministratore e l’accesso alla console funzionano. - WebAdmin è raggiungibile soltanto dalle reti di gestione o dalle origini previste.
- FQDN, DNS, certificato e ora di sistema sono corretti.
- App Registration, autorizzazioni, Admin Consent e scadenza del secret sono documentati.
- Per un’app WebAdmin dedicata,
Assignment requiredè attivo ed è assegnato solo il gruppo pilota di amministratori; per un’app condivisa, tutti i gruppi autorizzati di amministratori, VPN e portali sono inclusi e testati. - I profili Device Access contengono le autorizzazioni previste.
- SFOS 22:
User type: Administratore Role mapping sono ordinati correttamente. SFOS 23: IdP authentication for firewall administrators è attivo e IdP attribute, IdP value e Device access profile sono stati verificati. - La Web admin console URL esatta è configurata come Redirect URI di Entra.
- Test connection riesce.
- Entra è attivo in Administrator authentication methods.
- I test Read-only, Full Access, negativo e del fallback locale sono stati superati.
- Gli Entra Sign-in Logs e il file di log appropriato per il firmware sono stati controllati: SFOS 22
oauth_sso_webadmin.log, SFOS 23oauth_sso_svc.log; nel Log Viewer, il modulo Admin. - La rimozione dei diritti, la rotazione del secret e la limitazione HA sono documentate a livello operativo.