Collegare Sophos ITDR a Microsoft Entra ID
L’integrazione Microsoft Entra ID collega un tenant Entra a Sophos ITDR. Verificare innanzitutto i prerequisiti e il tenant di destinazione. Configurare quindi la scheda Microsoft Entra ID in Identity > Settings > Integrations. Prima di concedere il consenso a livello di tenant, esaminare le autorizzazioni richieste; convalidare poi separatamente l’integrazione e i dati importati.
Prerequisiti e preparazione della modifica
I seguenti prerequisiti devono essere soddisfatti prima della configurazione:
- ITDR è abilitato nel tenant Sophos corretto.
- L’account Sophos che esegue la configurazione ha il ruolo Sophos Fusion Administrator.
- Il tenant di destinazione dispone di Microsoft Entra ID P1 o P2. Entra ID Free fornisce API Microsoft, ma limita i dati che possono essere recuperati e i controlli di postura disponibili; un’integrazione con esso può quindi visualizzare Provisioning Failed.
- Per il passaggio Microsoft è disponibile un account Entra autorizzato a concedere il consenso amministratore a livello di tenant per le autorizzazioni effettivamente richieste. Non fare affidamento solo sul nome del ruolo: Microsoft distingue, tra l’altro, tra autorizzazioni delegate e autorizzazioni dell’applicazione Microsoft Graph. Usare la finestra di consenso visualizzata per verificare che l’account disponga dell’autorità necessaria.
- Il tenant di destinazione, un nome di integrazione unico, la finestra di cambiamento e la persona responsabile del consenso sono stati definiti.
Un nome di integrazione utile include l’ambiente e il tenant, ma non contiene segreti, per esempio Production Entra - example.onmicrosoft.com. È possibile scegliere qualsiasi nome, purché identifichi l’integrazione in modo univoco, soprattutto in presenza di più tenant.
Registrare almeno le seguenti informazioni di base prima della modifica:
- Tenant di destinazione e licenza Entra attuale.
- Le autorizzazioni esistenti per l’applicazione aziendale Entra interessata, se esiste già.
- L’account Sophos usato e il suo ruolo Fusion.
- Account Entra destinato al consenso e il relativo ruolo rilevante.
- Nome di integrazione pianificato e ora di inizio, incluso il fuso orario.
Password, token e altri segreti non devono apparire negli screenshot o nel registro delle modifiche.
Configurare l’integrazione Entra ID
Durante la configurazione, Sophos utilizza la Sophos Master Application in Azure per creare automaticamente l’applicazione richiesta nel tenant Azure e richiedere le autorizzazioni necessarie.
- In Sophos Fusion, apri Identity > Settings > Integrations.
- Nella scheda Microsoft Entra ID o Microsoft EntraID Integration, selezionare Set Up.
- Inserisci il nome di integrazione unico preparato nel campo del nome e seleziona Next.
- Decidere se configurare subito le Response Actions. Lasciare deselezionata la casella se questa autorizzazione aggiuntiva non è stata approvata esplicitamente; le Response Actions possono essere configurate separatamente in seguito.
- Seleziona Authorize. Viene eseguito il reindirizzamento al Microsoft Identity Provider.
- Prima di accedere, verificare nuovamente che il browser utilizza il tenant previsto Entra.
- Accedere con l’account autorizzato a concedere il consenso a livello di tenant.
- Verificare l’autore dell’applicazione e ogni autorizzazione elencata. Approva solo se corrispondono all’autorizzazione.
- Dopo il consenso concesso correttamente, il processo torna a Sophos ITDR. View Identity Risk Posture apre il dashboard di panoramica ITDR.
A seconda delle dimensioni del tenant, la visualizzazione dei primi dati può richiedere diversi minuti. Un reindirizzamento riuscito non costituisce quindi, da solo, un’accettazione completa.
Convalida l’integrazione e i dati
Controllare l’autorizzazione, il provisioning e la qualità dei dati separatamente. Il consenso concesso correttamente da solo non dimostra che l’ingestione dei dati funziona.
1. Autorizzazione e provisioning
In Identity > Settings, controllare la tabella Configured Integrations per confermare che il nome preparato sia associato al tenant Entra corretto e che Provisioning Failed non sia visualizzato. Registrare lo stato visibile e l’ora del controllo.
Se appare Provisioning Failed, la configurazione non ha superato l’accettazione. Controllare la licenza e i dati di origine Microsoft come descritto di seguito, ed eseguire l’escalation se l’errore persiste invece di eliminare l’integrazione, creare una seconda integrazione, o concedere nuovamente il consenso.
2. Dati rappresentativi
Dopo il caricamento iniziale, controllare almeno i seguenti elementi:
- Diversi utenti noti, tra cui un utente standard e un utente con un noto ruolo amministrativo o privilegiato Entra.
- Un gruppo conosciuto.
- Un’applicazione o un service principal noto.
- Un dispositivo noto.
- Dati di registrazione MFA per un utente di prova attivo e non eliminato i cui valori attesi sono noti.
ITDR imposta l’indicatore di amministratore per gli utenti i cui ruoli Entra sono riconosciuti come amministrativi o privilegiati. Sono inclusi diversi ruoli standard ed eventualmente Custom Roles equivalenti. Poiché Microsoft può modificare ruoli e comportamenti, usare come riferimento un’assegnazione di ruolo corrente e visibile nel tenant. Un elenco statico di nomi, da solo, non costituisce una prova sufficiente.
Utilizzare il rapporto Microsoft come riferimento per i dati MFA: nel Microsoft Entra admin center, accedere a Entra ID > Authentication methods > Activity e, nella scheda Registration, controllare un utente di test attivo e non eliminato di cui siano noti i valori attesi. Questo rapporto richiede Entra ID P1 o P2 e un ruolo autorizzato a visualizzarlo. Il rapporto include MFA Capable, i metodi registrati e Last Updated Time. Gli utenti disabilitati ed eliminati di recente non compaiono nei dettagli di registrazione e non sono quindi adatti a questo confronto.
3. Tenere conto degli intervalli di raccolta
Dopo l’importazione completa dei dati iniziali, Sophos controlla le modifiche a intervalli diversi per ogni tipo di dati:
| Tipo di dati | Intervallo documentato |
|---|---|
| User Details | ogni 10 minuti |
| Service Principals and Apps Details | ogni 10 minuti |
| Groups | ogni 10 minuti |
| Devices | ogni 10 minuti |
| User MFA Configuration | ogni 15 minuti |
| User Activity (Last Sign On) | ogni 6 ore |
| Domain Data | ogni 24 ore |
Entra ID Posture Checks e Dormant Resource Checks vengono eseguiti ogni due ore. Non considerare assente una modifica finché non è trascorso l’intervallo documentato per il tipo di dati pertinente e, se applicabile, non è stato eseguito il successivo controllo di postura. Microsoft può ancora aggiornare i suoi dati di origine più tardi; la tabella elenca solo intervalli di raccolta Sophos.
L’integrazione ha superato l’accettazione quando il consenso è stato completato nel tenant corretto, Configured Integrations non mostra errori di provisioning, sono visibili oggetti rappresentativi del tenant previsto e i dati MFA e di amministrazione risultano plausibili tenendo conto della latenza documentata della fonte e della raccolta.
Risolvere gli errori di consenso e applications weren’t found
Se il processo di consenso dell’amministratore segnala che le applicazioni non sono state trovate, la causa documentata è in genere un ritardo di replica nell’infrastruttura Microsoft. In questo caso, non creare immediatamente una nuova integrazione.
- Registra il testo di errore, UTC o ora locale con fuso orario, inquilino di destinazione e nome di integrazione.
- Attendere 15 a 30 minuti affinché i service principal possano replicarsi nell’infrastruttura Microsoft.
- In Sophos Fusion, apri Identity > Settings.
- In Configured Integrations, apri il menu a tre punti nella colonna Actions per l’integrazione interessata e seleziona Grant Admin Consent.
- Al Microsoft Identity Provider, accedi con un account autorizzato a concedere il consenso a livello di tenant.
- Rivedere il tenant, l’applicazione e le autorizzazioni elencate di nuovo, e approvare solo se corrispondono.
- Torna a Identity > Settings e seleziona l’icona Refresh in Actions per eseguire nuovamente il provisioning dell’integrazione.
- Ricontrollare lo stato e i dati rispetto ai criteri di accettazione.
Non trattare automaticamente un errore di consenso diverso come un errore di replica. Se il messaggio non è applications weren’t found, registrare il tenant, le autorizzazioni dell’account e l’ambito delle autorizzazioni visualizzato, quindi risolvere il problema prima di tentare nuovamente il consenso.
Gestire Provisioning Failed dopo una modifica della licenza
Un’integrazione con Entra ID Free può visualizzare Provisioning Failed perché i dati API e i controlli di postura sono limitati. Verificare innanzitutto nel tenant interessato che P1 o P2 sia effettivamente attivo. Una prova d’acquisto o un’assegnazione pianificata non sostituisce l’attivazione visibile nel tenant corretto.
Dopo un aggiornamento da Entra ID Free a P1 o P2, le API Microsoft possono fornire informazioni come lo stato di amministrazione o la registrazione MFA con un ritardo. Secondo Sophos, sono possibili ritardi fino a una settimana.
- Confermare la licenza Entra e il tenant di destinazione.
- In Entra ID > Authentication methods > Activity > Registration, controlla se Microsoft mostra già i dati MFA attesi per un utente di prova attivo e non eliminato con valori attesi noti.
- Registra Last Updated Time e i valori per questo utente di prova.
- Solo dopo che Microsoft fornisce i valori attuali, controllare ITDR di nuovo dopo l’intervallo di raccolta applicabile.
- Se Provisioning Failed persiste nonostante una licenza P1/P2 attiva e questa verifica dei dati di origine, eseguire l’escalation con le evidenze elencate di seguito. Un errore di provisioning generico non è un motivo per concedere nuovamente il consenso a livello di tenant o selezionare Refresh.
Con le vecchie configurazioni di fornitori esterni di MFA come Okta o Duo, Entra non può memorizzare lo stato MFA a livello utente. ITDR non può quindi segnalare correttamente lo stato. Sophos può, tuttavia, riconoscere la nuova External Authentication Methods in Entra. Non cambiare un’architettura MFA di produzione semplicemente per correggere un’indicazione di ITDR; prima stabilire quale configurazione di Entra è effettivamente in uso.
Autorizzare le Response Actions separatamente e consapevolmente
Le Response Actions sono facoltative. Se non sono state approvate durante la configurazione iniziale, configurarle separatamente:
- Aprire Identity > Settings > Integrations.
- Nella scheda Response Actions, selezionare Set Up.
- Selezionare un Integration configurato esistente.
- Seleziona Authorize e accedi allo Microsoft Identity Provider.
- Rivedere il tenant, l’autore di applicazioni e ogni autorizzazione elencata di nuovo contro gli stessi criteri di sicurezza.
- Consentire il consenso a livello di tenant solo con l’approvazione documentata, quindi selezionare Close.
Dopo la configurazione, Response Actions è disponibile nel menu Actions nell’applicazione Sophos ITDR. Prima di utilizzare un Response Action, il suo tipo, l’effetto e il percorso di recupero devono essere approvati e documentati separatamente.
Limiti del rollback e delle modifiche
Dopo un tentativo di configurazione non riuscito, non eliminare integrazioni, Enterprise Applications o autorizzazioni basandosi su supposizioni. Solo per l’errore esatto applications weren’t found è documentata, dopo 15-30 minuti, la procedura Grant Admin Consent seguita da Refresh. Per gli altri errori non è possibile dedurre una procedura generale di eliminazione o revoca completa.
I seguenti limiti si applicano quindi al recupero:
- Prima del consenso: L’annullamento impedisce il consenso a livello di tenant. Registra le discrepanze visualizzate e risolvile prima.
- Dopo il consenso inaspettato: Non rimuovere una singola autorizzazione o eliminare l’applicazione fino a quando non hai controllato la linea di base, l’uso dipendente e le autorizzazioni effettivamente concesse. Poiché la concessione di consenso a livello di tenant può nuovamente influenzare le autorizzazioni già concesse alla stessa applicazione, ripetere l’operazione non costituisce un rollback sicuro.
- Per Response Actions facoltativo: Non autorizzarli se il percorso di portata o di recupero non è chiaro. L’autorizzazione già concessa non viene rimossa all’interno di questo runbook.
- Per un errore di provisioning generico: Controllare la licenza P1/P2 e i dati di origine Microsoft, ed eseguire l’escalation se l’errore persiste. Grant Admin Consent e Refresh rimangono riservati esclusivamente alla procedura di recupero descritta sopra per applications weren’t found. Non creare una seconda integrazione con lo stesso nome di un test.
Se è richiesta la revoca o la rimozione completa, gestiscilo come un cambiamento approvato separato con i team Microsoft Entra e Sophos responsabili. Il nome di integrazione, lo stato visibile e le autorizzazioni registrate prima della configurazione forniscono la linea di base.
Quando eseguire l’escalation e quali evidenze fornire
Eseguire l’escalation se si verifica una delle condizioni seguenti:
- applications weren’t found persiste dopo 30 minuti, un altro Grant Admin Consent, e Refresh.
- Il consenso non riesce con un errore diverso e inspiegabile.
- Provisioning Failed persiste nonostante una confermata licenza P1/P2 e la verifica dei dati di origine Microsoft.
- Microsoft mostra i dati MFA attuali, ma ITDR ancora non lo ingerisce dopo l’intervallo di 15 minuti.
- Gli utenti, i gruppi, i dispositivi, le app o i service principal sono mancanti dopo l’intervallo di raccolta applicabile.
- I dati di amministrazione rimangono errati anche se Entra mostra l’assegnazione del ruolo attuale e un possibile ritardo dopo l’aggiornamento della licenza è stato preso in considerazione.
Raccogliere i seguenti dati per l’escalation al Sophos Support o al team responsabile Entra:
- Tenant Sophos e tenant Entra, nome di integrazione e ambiente interessato.
- Licenza Entra attiva e il tempo di qualsiasi aggiornamento.
- Testo di errore esatto e screenshot di Configured Integrations, ciascuno con fuso orario e tempo.
- Tempo e risultato di Authorize, e, se si verifica l’errore applications weren’t found, di Grant Admin Consent e Refresh.
- Nomi di ruolo utilizzati per i account Sophos e Entra, ma nessuna credenziale.
- Per le discrepanze MFA, l’utente di prova interessato, i valori visibili e Last Updated Time da Authentication methods > Activity > Registration.
- Per gli oggetti mancanti, il tipo di oggetto, un esempio anonimizzato, e l’intervallo di raccolta già trascorso.
- Una descrizione di ogni modifica di consenso, licenza o integrazione effettuata dall’errore.
Le finestre di dialogo per le autorizzazioni possono essere documentate per il supporto, ma non devono contenere password, token o altri segreti. Finché il problema non viene risolto, sospendere la cancellazione, le modifiche manuali delle autorizzazioni e ripetuti tentativi di consenso al di fuori della procedura di recupero documentata.