Vai al contenuto
Avanet

Pianificare Sophos ITDR: prerequisiti, licenze, regioni e ruoli

Prima di configurare Sophos ITDR, definisci la regione, le licenze e i ruoli applicabili. Scegli inoltre se acquisire i dati da Microsoft Entra ID, da Active Directory locale o da entrambi e assegna la gestione quotidiana degli ITDR Findings. Questa breve lista di controllo riassume le sei decisioni.

Verifica rapida prima della configurazione:

  1. Verifica la regione dati del tenant esistente in Account Details > Account Preferences. Per ITDR sono documentate le regioni Germany, Ireland e US.
  2. Accertati che ITDR sia attivato nel tenant corretto; a quel punto deve comparire My Products > Identity. La documentazione disponibile non fornisce né uno SKU pubblico definitivo né un criterio generale di conteggio delle licenze. Verifica quindi entrambi gli aspetti nel License Schedule e con il Sophos Partner.
  3. Verifica la presenza di una licenza Microsoft Entra ID P1 or P2 per ogni integrazione Entra. Entra ID Free non costituisce una base di pianificazione adeguata.
  4. Designa un amministratore Sophos per la configurazione e un amministratore Entra autorizzato a concedere il consenso amministrativo a livello di tenant. Sono ruoli distinti.
  5. Stabilisci se collegare Microsoft Entra ID, on-premises Active Directory o entrambi. L’integrazione ITDR non sostituisce Central Directory Sync.
  6. Assegna a una persona la verifica e la gestione continuative degli ITDR Findings. Una licenza MDR non trasferisce questa attività ordinaria a Sophos MDR.

Dopo l’attivazione della licenza, ITDR compare in My Products > Identity. La configurazione inizia in My Products > Identity > Settings. Se Identity non è presente, non creare subito un’integrazione: verifica prima regione dati, tenant, stato della licenza e ruolo.

1. Verificare la regione dati prima di acquistare la licenza e scegliere il tenant

Le informazioni correnti sulla disponibilità specifica del prodotto indicano esattamente queste regioni dati Sophos Fusion per ITDR:

  • Germany
  • Ireland
  • US

ITDR risulta non supportato in Australia, Brazil, Canada, India e Japan. L’affermazione più generale secondo cui le regioni US ed EU supportano tutti i prodotti non deve essere estesa ad altre regioni ITDR: per ITDR vale esclusivamente l’elenco specifico Germany, Ireland e US.

Conta la regione del tenant esistente, non la sede dell’azienda né l’indirizzo di fatturazione. L’acquisto di una licenza non rende ITDR disponibile in una regione non supportata. Se è già stata acquistata una licenza ITDR per un tenant in una regione non idonea, la procedura commerciale descritta da Sophos prevede l’annullamento tramite il Sophos Sales Partner e l’emissione di una nuova chiave per un nuovo tenant Fusion in una regione supportata.

Non si tratta di una migrazione diretta documentata all’interno dello stesso tenant. Dalla documentazione esaminata non si può dedurre né che la regione del tenant possa essere modificata in seguito, né che configurazioni e dati vengano trasferiti automaticamente. Prima di creare un nuovo tenant, occorre quindi approvare separatamente protezione e residenza dei dati, prodotti esistenti, integrazioni e impegno richiesto per la migrazione.

2. Verificare separatamente le licenze Sophos e Microsoft

Un collegamento Entra prevede due requisiti di licenza indipendenti.

Sophos ITDR nel tenant corretto

La documentazione del prodotto ITDR richiede una ITDR license attivata. Solo successivamente dovrebbero essere disponibili My Products > Identity o My Products > Identity > Settings.

La documentazione ITDR esaminata, tuttavia, non pubblica uno SKU d’ordine univoco, un modello generale di conteggio di utenti o identità, né un’indicazione affidabile sull’inclusione di ITDR in un altro pacchetto Sophos. Non è quindi possibile dedurne uno SKU o una formula per le quantità. Prima dell’attivazione, verifica per iscritto almeno i seguenti punti:

  • nome e regione dati del tenant Fusion;
  • denominazione e durata indicate nel License Schedule;
  • ambito concordato e data di inizio;
  • Sophos Partner responsabile;
  • ambienti Entra e AD previsti.

L’attivazione e il controllo generali in Sophos Fusion (in precedenza Sophos Central) sono descritti in «Attivare, verificare e rinnovare le licenze Sophos Fusion». Per ITDR, la verifica pratica rimane questa: Identity è visibile nel tenant corretto e l’account amministratore previsto può aprire Settings.

Microsoft Entra ID P1 or P2

Per l’integrazione con Microsoft Entra ID, Sophos richiede Entra ID P1 or P2. Il diritto può derivare da un prodotto autonomo, da un componente aggiuntivo o da un altro piano Microsoft. Sophos cita come esempi Microsoft 365 E3 ed E5, Microsoft Business Premium e Microsoft 365 Frontline Worker F1, F3 ed F5. Ciò che conta, tuttavia, è il diritto P1/P2 effettivo del tenant da collegare, non soltanto il nome visualizzato del pacchetto acquistato.

Entra ID Free non è sufficiente. L’edizione Free mette a disposizione le API Microsoft, ma limita i dati e i Posture Checks eseguibili. Un’integrazione può quindi mostrare lo stato Provisioning Failed. Un endpoint API tecnicamente raggiungibile non costituisce una prova della licenza.

Dopo un aggiornamento da Free a P1 o P2, secondo Sophos le informazioni fornite da Microsoft, come lo stato amministratore o MFA, possono subire un ritardo fino a una settimana. Includi questo ritardo nella pianificazione. Dopo l’aggiornamento, controlla il Authentication Methods Activity Report nel Microsoft Entra admin center e considera che ITDR potrà mostrare lo stato corrente solo dopo l’aggiornamento dei dati da parte di Microsoft.

3. Definire i ruoli prima di concedere il consenso

La configurazione coinvolge due ambiti amministrativi:

  • Sophos Fusion: le istruzioni per l’integrazione ITDR indicano esplicitamente una Sophos Fusion Administrator role come prerequisito.
  • Microsoft Entra ID: l’account Entra utilizzato deve poter concedere il consenso amministrativo a livello di tenant.

L’espressione Sophos Fusion Administrator role è troppo generica per identificare un ruolo predefinito distinto o il Custom Role minimo necessario. Le tabelle dei ruoli Fusion pubblicate elencano Super Admin, Admin, Help Desk, Read-only e User, ma non indicano né un’autorizzazione specifica per ITDR né un ruolo con quel nome esatto. Di conseguenza, non si può stabilire un ruolo ITDR minimo preciso: la documentazione non dimostra che Super Admin sia sempre necessario né che un Custom Role creato dall’utente sia sicuramente sufficiente.

Per un’implementazione controllata:

  1. Scegli un account Super Admin o Admin esistente per la configurazione, senza assegnare inutilmente privilegi Super Admin permanenti.
  2. Prima della finestra di manutenzione, usa questo account per verificare che My Products > Identity > Settings > Integrations e l’azione di configurazione prevista siano disponibili.
  3. Chiedi al team di amministrazione Entra separato di indicare un account in grado di eseguire Grant Tenant Wide Admin Consent.
  4. Registra nel log delle modifiche gli account Sophos e Microsoft, la persona responsabile, l’ora e lo scopo del consenso.
  5. Dopo la configurazione, esegui una verifica con il ruolo Fusion previsto con i privilegi minimi: le pagine autorizzate devono essere visibili, mentre le modifiche non autorizzate devono rimanere bloccate.

Una pagina visibile non dimostra che sia consentito apportare modifiche. Viceversa, in assenza della licenza appropriata, le autorizzazioni dipendenti dalla licenza possono mancare del tutto. I dettagli sui ruoli predefiniti e personalizzati sono disponibili in «Assegnare correttamente i ruoli amministrativi di Sophos Fusion». Né quell’articolo né questo affermano l’esistenza di uno specifico “ITDR Custom Role” finché Sophos non pubblicherà una matrice di autorizzazioni ITDR verificabile.

4. Scegliere i provider di identità e l’ambito delle identità monitorate

ITDR supporta i seguenti provider di identità:

  • Microsoft Entra ID per i dati di identità nel cloud;
  • on-premises Active Directory tramite il sensore ITDR separato.

È possibile aggiungere più tenant Microsoft Entra ID tramite Identity Settings. Questo non significa che un’unica verifica di licenza, consenso o responsabilità valga automaticamente per tutti i tenant. Per ogni collegamento, documenta l’ID o il nome univoco del tenant, il diritto P1/P2, l’account usato per il consenso, la persona responsabile delle attività operative e l’ambito previsto.

Il perimetro monitorato comprende identità umane e non umane attive:

  • Human identities: ad esempio dipendenti, ospiti e utenti esterni.
  • Non-Human Identities (NHI): ad esempio applicazioni, Service Principals, Service Accounts, computer e altre identità che autenticano o autorizzano accessi oppure eseguono transazioni tra sistemi.

ITDR acquisisce identità umane e non umane, ma attualmente calcola i Risk Scores solo per le identità utente attive. Service Principals, applicazioni e utenti eliminati o disattivati non ricevono un Risk Score.

5. Definire le responsabilità tra cliente e MDR

ITDR è un software che deve essere monitorato dal cliente, non un servizio gestito. Il processo operativo deve quindi indicare il responsabile e il suo sostituto, fissare i tempi di triage e definire sia le responsabilità sia la procedura di correzione.

Se Sophos MDR dispone di una licenza separata, il MDR Operations Team esamina anche le minacce alle identità. Si applicano limiti chiari:

  • MDR si concentra principalmente sulle minacce attive alle identità.
  • MDR esamina soltanto un sottoinsieme di Findings critici o di gravità elevata che possono indicare una minaccia attiva.
  • Il cliente rimane responsabile del monitoraggio e della gestione continuativi degli ITDR Findings.
  • Il contesto Entra ID aggiuntivo può aiutare MDR a valutare più rapidamente utenti e rischi correlati nelle indagini relative e non relative alle identità.

Una licenza MDR non comporta quindi il triage completo di tutti gli ITDR Findings né la correzione automatica di ogni rischio per le identità. Prima della messa in produzione, stabilisci chi gestisce i Findings ordinari, quando inoltrare a MDR un incidente attivo e chi approva le modifiche in Entra ID o AD.

6. Mantenere distinti i confini tra i prodotti

ITDR integra altre funzionalità Sophos, ma non le sostituisce. Questa distinzione evita che un avvio ITDR riuscito venga erroneamente considerato come collaudo di altri prodotti.

Central Directory Sync

Le integrazioni dei sensori Entra e AD forniscono a ITDR dati di identità e directory per Posture, Directory e Findings. Il monitoraggio del dark web viene configurato separatamente per i domini importati automaticamente da Entra oppure aggiunti e verificati manualmente. Né queste integrazioni ITDR né il monitoraggio del dark web sostituiscono Central Directory Sync. Una configurazione ITDR non conferma quindi che utenti o gruppi Central siano sincronizzati per altri prodotti e non sostituisce le regole di mapping, filtro o eliminazione. I prerequisiti per la sincronizzazione delle directory separata sono descritti in «Sophos Central Directory Sync: prerequisiti e architettura».

XDR e MDR

Gli ITDR Findings non sono XDR Detections o Cases. I diritti di licenza e i ruoli XDR non devono quindi essere interpretati come licenza o autorizzazione ITDR. MDR è a sua volta un servizio con licenza separata e con l’ambito d’indagine limitato descritto sopra; non prende in carico i Findings quotidiani.

Firewall, NDR e Active Threat Response

Le funzionalità di identità di Sophos Firewall, NDR o NDR Essentials e Active Threat Response rimangono prodotti o workflow distinti. Una Identity visibile in ITDR non configura una regola firewall, non convalida un sensore NDR e non attiva automaticamente un’azione firewall o ATR. Queste integrazioni richiedono verifiche proprie per licenze, ruoli, dati e collaudo.

ZTNA

Sophos ZTNA controlla l’accesso alle applicazioni tramite la propria configurazione di gateway, connettore, criterio e Identity. ITDR valuta i rischi e gli errori di configurazione relativi alle identità; non fornisce automaticamente un percorso di accesso ZTNA e non sostituisce un criterio ZTNA. Un’origine Identity comune non rende identici i workflow dei due prodotti.

7. Collaudo prima dell’onboarding tecnico

Avvia l’autorizzazione Entra o la distribuzione del sensore solo dopo aver documentato i seguenti punti:

  • Sono stati identificati il tenant Fusion specifico e la relativa regione.
  • La regione è Germany, Ireland o US.
  • La licenza ITDR è attivata nel tenant corretto e My Products > Identity è visibile.
  • Sono stati archiviati License Schedule, durata e contatto del partner; non sono stati presunti SKU o criteri quantitativi privi di riscontro.
  • Il diritto P1 o P2 è stato verificato per ogni tenant Entra.
  • Per ogni provider sono documentati tenant o dominio, persona responsabile e ambito desiderato.
  • L’account di configurazione Fusion può aprire Identity > Settings > Integrations ed eseguire l’azione necessaria.
  • Un account Entra separato può concedere il consenso amministrativo a livello di tenant.
  • Le identità umane e le NHI sono state incluse nell’ambito previsto.
  • Sono state definite la responsabilità del cliente per i Findings e l’eventuale escalation a MDR.
  • Directory Sync, XDR, MDR, Firewall/NDR/ATR e ZTNA sono stati trattati come workflow distinti.

Criterio di successo: la preparazione è completa solo quando la voce di menu è visibile e risultano documentati la regione, entrambi i livelli di licenza, entrambi gli ambiti amministrativi, il perimetro di ciascun provider e la persona responsabile delle attività operative. L’integrazione vera e propria e la qualità dei relativi dati vanno poi convalidate separatamente.

Limiti della documentazione

Questo articolo si basa sui contenuti relativi a prodotto, regioni, ruoli e FAQ verificati al 20 settembre 2026. Non descrive test indipendenti del prodotto o di laboratorio. In particolare, le informazioni disponibili non coprono:

  • uno SKU ITDR pubblico e definitivo o un modello generale di conteggio delle licenze;
  • un Custom Role ITDR minimo e preciso o i nomi delle singole autorizzazioni ITDR;
  • una migrazione diretta dello stesso tenant tra regioni dati Fusion;
  • un impegno specifico di ITDR per la conservazione o la fine del ciclo di vita;
  • un effetto automatico di ITDR su Central Directory Sync, XDR, Firewall, NDR, Active Threat Response o ZTNA.

Se uno di questi aspetti è necessario per una decisione di acquisto, protezione dei dati o autorizzazione, richiedine la conferma per il tenant specifico al Sophos Partner o a Sophos Support prima della configurazione, anziché dedurlo dalla documentazione di prodotti affini.