Google Workspace mit Sophos Central synchronisieren
Sophos Central kann Mailboxen, Benutzer, Gruppen und Verteilerlisten aus Google Workspace übernehmen. Die Google-Directory-Quelle ist vor allem für Sophos Email und Sophos Phish Threat vorgesehen und steht nur mit einer passenden Lizenz zur Verfügung.
Die Synchronisation ist keine reine Adressbuchkopie. Filteränderungen können Objekte und Policy-Zuordnungen beeinflussen, OAuth-Berechtigungen bleiben teilweise für den laufenden Betrieb nötig und ein Purge kann verknüpfte Konfiguration unwiderruflich löschen.
Voraussetzungen
Für die Einrichtung werden benötigt:
- eine Sophos-Email- oder Phish-Threat-Lizenz,
- eine Sophos-Central-Admin-Rolle mit Zugriff auf Directory Service,
- ein Google-Workspace-Admin mit den erforderlichen Berechtigungen,
- die zu synchronisierende primäre oder sekundäre Google-Domain,
- ein abgestimmter Filter für Benutzer und Gruppen,
- ein Change- und Rückbauplan.
Bei neuen Google-Workspace-Umgebungen kann die Organisationsrichtlinie iam.disableServiceAccountKeyCreation die Erstellung von Service-Account-Keys blockieren. Ist sie aktiv, kann die Central-Verbindung bei ungefähr 80 Prozent abbrechen und Key creation is not allowed on this service account melden.
Zur Freigabe wird in der Google Cloud Console zuerst im Project Picker die Organisation gewählt. Das ausführende Konto benötigt unter IAM & Admin > IAM die Rolle Organization Policy Administrator. Danach unter IAM & Admin > Organization Policies nach Disable service account key creation suchen, Edit policy öffnen, als Policy source die Option Inherit parent’s policy wählen und mit Set Policy speichern. Diese Änderung betrifft eine organisationsweite Sicherheitskontrolle und erfolgt nur mit dokumentierter Freigabe. Nach erfolgreicher Sophos-Einrichtung wird geprüft, ob die Richtlinie wieder enger gesetzt werden kann, ohne den laufenden Sync zu unterbrechen.
Bestehende Objekte zuerst inventarisieren
Vor dem ersten Sync werden unter My Environment > Users & Groups beziehungsweise im Email-Kontext alle bereits vorhandenen Benutzer, Mailboxen und Gruppen exportiert oder dokumentiert. Entscheidend sind eindeutige primäre E-Mail-Adressen.
Besonders geprüft werden:
- manuell angelegte Benutzer mit derselben E-Mail-Adresse,
- Shared Mailboxes und Aliase,
- verschachtelte oder dynamische Gruppen,
- deaktivierte und externe Konten,
- bestehende Email-Policies und Gruppenverknüpfungen.
Eine Quelle wird nicht parallel mit einer zweiten Quelle für dieselben Objekte betrieben, ohne das Matching-Verhalten zu testen. AD, Entra ID und Google Directory erfüllen unterschiedliche Zwecke und dürfen nicht blind kombiniert werden.
Google Directory verbinden
Zuerst wird in der Google Admin Console unter Account > Domains > Manage domains der exakte Name der zu synchronisierenden Domain notiert. Danach lautet der Central-Pfad Global Settings > Platform > Directory service > Add directory service.
- Name und Beschreibung erfassen, als Directory type die Option Google directory wählen, die notierte Domain eintragen und Next wählen.
- Unter Configure Google directory sync settings die Google Apps Admin APIs Terms of Service und Google APIs Terms of Service lesen und mit Accept bestätigen.
- Connect wählen, das freigegebene Google-Admin-Konto auswählen,
sophos.comden angeforderten Zugriff erlauben und Continue wählen. Nach bestätigter Verbindung den Dialog mit Close schliessen. - In Central die angezeigte Client ID kopieren und die verlinkte Google Workspace Admin console öffnen.
- In der domainweiten Delegierung Add new wählen und die Client ID einfügen.
- Zurück in Central die für diesen Tenant angezeigten OAuth scopes kopieren, in Google einfügen und mit Authorise freigeben.
- In Central Test connection ausführen und den erfolgreichen Test mit OK bestätigen.
- Unter Select users and groups to include in the synchronization einen kontrollierten Filter wählen und die Einstellungen mit Save sichern.
Sophos fordert je nach aktivierter Funktion unterschiedliche Google-Scopes an. Berechtigungen können für Setup, Validierung oder laufende Funktionen wie Directory Sync, Post-Delivery Protection und Direct Delivery benötigt werden. Werden sie später in Google entzogen, fällt die zugehörige Sophos-Funktion aus, bis die Verbindung erneut autorisiert wurde.
Filter sicher aufbauen
Central kann alle Benutzer und Gruppen, einen Gruppenfilter oder einen Benutzerfilter synchronisieren. Bei einem überschaubaren, sauberen Verzeichnis ist der erste vollständige Sync oft die beste Grundlage für korrektes Matching. Bei sehr grossen oder heterogenen Verzeichnissen wird dagegen zuerst eine Pilotgruppe gefiltert.
Ein Filter wird so entworfen, dass er stabil auf organisatorische Merkmale verweist, beispielsweise eine definierte Google-Gruppe. Namen, Länderfelder oder Zeitbedingungen können sich ändern und dadurch unerwartet Objekte aus dem Scope entfernen. Central erlaubt höchstens zehn binäre Bedingungen und drei Ebenen verschachtelter UND-/ODER-Gruppen.
Deshalb wird der erwartete Bestand vor dem Speichern aus Google exportiert oder anhand einer definierten Pilotgruppe dokumentiert. Nach dem Lauf werden Anzahl und Stichprobe der hinzugekommenen und weggefallenen Objekte gegen diese Soll-Liste geprüft.
Alle Google-Benutzer und -Gruppen synchronisieren
Unter Global Settings > Platform > Directory service wird die Google-Quelle geöffnet. In Select users and groups to include in the synchronization folgt All users and groups. Danach werden Turn on und Synchronize gewählt. Das Ergebnis wird unter My Environment > Users & Groups gegen den zuvor inventarisierten Bestand geprüft.
Diese Variante bietet beim ersten Lauf die grösste Matching-Menge. Sie ersetzt aber einen geplanten Scope nicht: Nicht benötigte Konten werden nach dem kontrollierten Abgleich mit einem stabilen Filter ausgeschlossen.
Google-Benutzer über Gruppenfilter auswählen
Unter Select users and groups to include in the sync > Add users by group filter wird zuerst entschieden, ob any oder all Bedingungen und Gruppen erfüllt sein müssen. Danach folgen Primärbedingung, der für dieses Attribut verfügbare Operator und der Vergleichswert. Für Last directory sync time stehen beispielsweise is, greater or equal und less or equal zur Verfügung.
Add condition verfeinert die Treffer, Add group bildet eine verschachtelte Teilmenge der bereits gematchten Benutzer. So kann ein Filter etwa Benutzer kombinieren, deren letzter Directory Sync vor einem aktuellen Stichtag lag, die eine Proxy-Adresse besitzen und deren Anzeigename mit Admin beginnt. Ein altes Sophos-Beispieldatum wird nicht ungeprüft übernommen.
Der Wechsel auf diesen Filter ersetzt die frühere Filterdefinition. Nach Turn on > Synchronize werden deshalb hinzugekommene und entfernte Benutzer sowie Gruppen unter My Environment > Users & Groups kontrolliert.
Google-Benutzer über Benutzerfilter auswählen
Add users by user filter arbeitet direkt mit Benutzerattributen. Nach any oder all werden Primärbedingung, zulässiger Operator und Vergleichswert gewählt. Ein nachvollziehbares Beispiel ist Country is Germany; je nach Attribut steht auch starts with zur Verfügung.
Über Add condition und Add group lässt sich die Auswahl etwa auf deutsche Benutzer mit einem Anzeigenamen beginnend mit Admin einschränken. Auch hier gelten höchstens zehn binäre Bedingungen und drei Verschachtelungsebenen. Turn on > Synchronize aktiviert den neuen Bestand, der anschliessend unter My Environment > Users & Groups gegen die Soll-Liste geprüft wird.
Weitere Domain desselben Google-Kontos anbinden
Eine bereits autorisierte Google-Verbindung lässt sich für eine weitere Domain desselben Google-Kontos wiederverwenden. Die zusätzliche Domain wird zuerst unter Google Admin > Account > Domains > Manage domains kontrolliert. Danach in Central unter Global Settings > Platform > Directory service eine weitere Quelle vom Typ Google directory anlegen, diese Domain eintragen und Connect wählen.
Central verwendet die bestehende Google-Autorisierung. Trotzdem werden Test connection, Save, Turn on und ein manueller Synchronize-Lauf separat ausgeführt. Unter Manage protection > People lässt sich die Stichprobe anschliessend nach der neuen Domain filtern. Eine zweite Quelle ist kein Ersatz für saubere Domain- und Objekt-Eindeutigkeit.
Ersten Sync validieren
Nach Save wird die Quelle mit Turn on aktiviert und mit Synchronize erstmals ausgeführt. Nach Abschluss wird unter Manage protection > People geprüft, welche Benutzer verbunden wurden.
Nach dem manuellen Lauf werden nicht nur der Status Successful und die Objektzahl geprüft. Eine Stichprobe umfasst:
- primäre E-Mail-Adresse und Anzeigename,
- Gruppenmitgliedschaft,
- Shared Mailbox oder Benutzerobjekt,
- erwartete Email- oder Phish-Threat-Policy,
- keine neu entstandenen Dubletten,
- keine ungewollt synchronisierten externen oder deaktivierten Konten.
Anschliessend wird der Zeitplan festgelegt und ein fehlgeschlagener Lauf in den betrieblichen Alert-Prozess aufgenommen.
Änderungen und Disconnect
Vor einer Änderung an Domain, Filtern oder Zeitplan wird die Synchronisation ausgeschaltet. Danach wird gespeichert, wieder aktiviert und ein manueller Testlauf gestartet.
Ein Disconnect trennt die Google-Autorisierung. Zuerst wird der Sync ausgeschaltet, dann unter Configure Google directory sync settings die Verbindung getrennt. Im Google-Dialog muss sophos.com nochmals die nötige Zustimmung erhalten, damit Sophos Verbindungsdaten im Google-Service-Account bereinigen kann. Zusätzlich werden die Drittanbieter-Berechtigungen in der Google Admin Console geprüft. Ein Disconnect ist nicht dasselbe wie ein Purge der bereits synchronisierten Daten.
Soll die Quelle vollständig gelöscht werden, wird zuerst ihr Datenbestand kontrolliert und gegebenenfalls gepurgt. Danach folgen Turn off, Disconnect, die Google-Zustimmung zur Bereinigung sowie More > Delete > Delete directory source. Quelle und gepurgte Daten lassen sich nicht wiederherstellen.
Google-Quelle ändern
Unter Global Settings > Platform > Directory service wird die Google-Quelle geöffnet und vor jeder Änderung mit Turn off angehalten. Danach lassen sich Domain, Name, Synchronisationszeitplan sowie die Auswahl der Benutzer und Gruppen bearbeiten. Save sichert die Änderungen, Turn on aktiviert sie wieder. Ein manueller Synchronize-Lauf und die Kontrolle unter Manage protection > People beziehungsweise My Environment > Users & Groups schliessen den Change ab.
Google-Verbindung trennen
Für einen reinen Disconnect wird die Quelle ausgeschaltet und unter Configure Google directory sync settings Disconnect gewählt. Alternativ führt More > Delete > Disconnect now in denselben Bereinigungsablauf. Nach Continue wird das Google-Admin-Konto gewählt, sophos.com der zur Bereinigung nötige Zugriff bestätigt und Continue gewählt. Sobald Google die Trennung bestätigt, schliesst Close den Dialog. Die bereits synchronisierten Central-Daten werden dadurch noch nicht gepurgt.
Google-Directory-Quelle löschen
Eine Google-Quelle darf erst gelöscht werden, nachdem ihre synchronisierten Daten gepurgt oder der Purge im Löschablauf abgeschlossen wurde. Unter Global Settings > Platform > Directory service wird der Quellenname geöffnet und Turn off gewählt.
Anschliessend wird die Verbindung entweder über Configure Google directory sync settings > Disconnect oder über More > Delete > Disconnect now getrennt. Continue startet die Bereinigung. Im Google-Dialog werden das berechtigte Admin-Konto gewählt, der Zugriff für sophos.com bestätigt und Continue ausgeführt. Nach bestätigter Trennung wird der Dialog mit Close geschlossen.
Zurück in Central folgen More > Delete > Delete directory source. Eine gelöschte Quelle und zuvor gepurgte Daten lassen sich nicht wiederherstellen. Nachher werden auch die in Google eingerichtete domainweite Delegierung und nicht mehr benötigte Berechtigungen kontrolliert und nach Freigabe entfernt.
Purge nur mit Freigabe
Mit More > Purge data lassen sich die synchronisierten Daten einer Quelle entfernen. Der Vorgang ist nicht rückgängig zu machen. Sophos weist darauf hin, dass damit auch Konfigurationen von Policies gelöscht werden können, die mit synchronisierten Mailboxen verknüpft sind.
Vor einem Purge werden daher Konfiguration, Gruppen, Policy-Zuordnung, betroffene Mailboxen und Wiederaufbau dokumentiert. Der Vorgang erfolgt nicht als erster Troubleshooting-Schritt.
Typische Fehlerbilder
Verbindungstest schlägt sofort fehl
Domain, Google-Admin-Konto, Client ID, autorisierte Scopes und Organisationsrichtlinie für Service-Account-Keys werden geprüft. Meldet der Dialog, dass kein Zugriff auf Google-Cloud-Daten gewährt wurde, wurde im Consent Screen sophos.com nicht vollständig freigegeben. Ein Browser-Login allein belegt noch keine domainweite API-Berechtigung.
Sync ist erfolgreich, Objekte fehlen
Filter, primäre E-Mail-Adressen, Gruppenverschachtelung und deaktivierte Konten kontrollieren. Danach wird geprüft, ob die erwarteten Objekttypen von der Lizenz und Funktion überhaupt unterstützt werden.
Benutzer erscheinen doppelt
Meist stimmen primäre E-Mail-Adresse oder bestehende manuelle Objekte nicht überein. Dubletten werden nicht wahllos gelöscht. Zuerst wird ermittelt, welche Quelle Eigentümer des Objekts sein soll und welche Policy-Verknüpfungen bestehen.
Verbindung fällt nach Monaten aus
Google-OAuth-Zustimmung, entfernte Drittanbieter-Berechtigungen, geänderte Admin-Konten und Central-Status prüfen. Ein erneuter Vollsync ohne Ursachenanalyse kann die Datenlage verschlechtern.
Häufige Fragen
Kann Google Directory ohne Sophos Email oder Phish Threat synchronisiert werden?
Die aktuelle Funktion ist an eine Sophos-Email- oder Phish-Threat-Lizenz gebunden. Für Endpoint-Benutzer sind AD- oder Entra-ID-Quellen in der Regel passender.
Die getrennten Betriebsmodelle erklären Active Directory mit Sophos Central synchronisieren und Microsoft Entra ID mit Sophos Central synchronisieren. Pro Benutzerbestand wird eine führende Quelle festgelegt, statt dieselben Identitäten aus mehreren Verzeichnissen zu importieren.