Microsoft Entra ID mit Sophos Fusion synchronisieren
Mit der Microsoft-Entra-ID-Synchronisierung übernimmt Sophos Fusion (ehemals Sophos Central) Benutzer und Gruppen aus dem eigenen Tenant. Diese Objekte stehen anschliessend den dafür vorgesehenen Fusion-Produkten und Richtlinienzuweisungen zur Verfügung. Geräte selbst werden nicht aus Entra ID synchronisiert.
Der Verzeichnissync ist nicht dasselbe wie Single Sign-on. Er stellt Benutzer und Gruppen in Sophos Fusion bereit, aktiviert aber keine Entra-Anmeldung am Sophos-Fusion-Portal. Die Administratoranmeldung und ihre Identity-Provider-Konfiguration werden unabhängig vom Verzeichnissync eingerichtet.
⚠️ Die Entra-Anwendung erhält mit
Directory.Read.Allweitreichenden Lesezugriff auf das Verzeichnis. Sie sollte deshalb ausschliesslich für diesen Sync verwendet werden. Das Client Secret gehört niemals in Tickets, Screenshots, Chats oder das Repository. Application ID und Tenant-Domain sind keine Kennwörter, werden in öffentlichen Bildern aber trotzdem anonymisiert.
Die vorhandenen Screenshots zeigen teilweise noch die frühere Bezeichnung Azure AD und eine ältere Portaloberfläche. Die Arbeitsschritte bleiben erkennbar; für Menünamen und Berechtigungen ist der aktuelle Text massgebend.
Voraussetzungen
Vor der Einrichtung sollten folgende Punkte geklärt sein:
- eine passende Sophos-Fusion-Administratorrolle
- Microsoft Entra ID und die Berechtigung, eine Single-Tenant-Anwendung zu registrieren
- eine Entra-Rolle, die den tenantweiten Admin Consent für Microsoft Graph erteilen darf
- die primäre Tenant-Domain unter
Microsoft Entra ID > Custom domain names - E-Mail-Adressen für die Benutzer, die Sophos Fusion übernehmen soll
- ein Owner sowie ein Termin für die spätere Erneuerung des Client Secrets
Benutzer derselben Domain dürfen nicht gleichzeitig über lokales Active Directory und Microsoft Entra ID synchronisiert werden. AD kann jedoch weiterhin Geräte und Gerätegruppen liefern, während Entra ID die Benutzer und Benutzergruppen derselben Domain bereitstellt. Office 365 GCC High wird für diesen Entra-ID-Sync nicht unterstützt.
Pro Domain lässt sich nur eine Entra-ID-Quelle anbinden. Benutzer und E-Mail-Adressen dürfen ausserdem nicht gleichzeitig in mehrere Sophos-Fusion-Konten synchronisiert werden.
Ein Sophos-Fusion-Konto unterstützt höchstens 25 Verzeichnisquellen; für mehr Quellen verweist Sophos auf Sophos Central Enterprise. Bei Testlizenzen ist zudem die Zahl der verfügbaren Verzeichnisobjekte begrenzt. Soll der Self Service Portal-Zugang für die E-Mail-Selbstverwaltung genutzt werden, wird User access vor dem Verzeichnissync konfiguriert, damit neue und bestehende Benutzer die vorgesehene Benachrichtigung und den Portalzugang erhalten.
Entra ID synchronisiert keine Geräte und keine Delegationsdetails von Benutzern, Gruppen oder Shared Mailboxes. Shared-Mailbox-Objekte können übernommen werden, die zugeordneten Delegierten werden in Fusion jedoch nicht aus Entra rekonstruiert. Diese Grenze ist besonders vor einem Wechsel von lokalem AD zu Entra ID relevant.
Microsoft Entra ID mit Sophos Fusion verbinden
1. Verzeichnisquelle in Sophos Fusion vorbereiten
In Sophos Fusion das Symbol Global Settings öffnen und zu folgendem Bereich wechseln:
Platform > Directory service > Add Microsoft Entra ID
Einen eindeutigen Namen, eine kurze Beschreibung und die primäre Tenant-Domain eintragen. Nach Next erwartet Fusion die Daten der Entra-Anwendung, die in den folgenden Schritten erstellt werden.


2. Dedizierte Entra-Anwendung registrieren
Im Microsoft Entra Admin Center folgende Schritte ausführen:
Enterprise applications > New applicationöffnen.- Create your own application wählen.
- Einen eindeutigen Namen wie
Sophos Microsoft Entra ID Synceintragen. - Register an application to integrate with Microsoft Entra ID wählen und die Anwendung erstellen.
- Als Kontotyp Accounts in this organizational directory only (Single tenant) wählen.
- Als Redirect URI den Typ Web und den Wert
https://central.sophos.comeintragen. - Die Anwendung registrieren.
central.sophos.com bleibt hier als technisch erforderliche, Legacy-kompatible Redirect URI bestehen. Für die aktuelle Portalanmeldung wird Sophos Fusion verwendet.
Single Tenant begrenzt die Anwendung auf das eigene Verzeichnis. Die dedizierte App trennt den Verzeichnissync ausserdem von der Administratoranmeldung und anderen Integrationen, die zusätzliche Berechtigungen oder Redirect URIs benötigen.




3. Client ID und Client Secret erfassen
Unter Microsoft Entra ID > App registrations die neue Anwendung öffnen. Auf Overview die Application (client) ID notieren. Die Object ID ist nicht die gesuchte Client ID.
Danach unter Certificates & secrets > Client secrets > New client secret ein Secret mit einem betrieblich passenden Ablaufdatum erstellen. Direkt nach dem Erstellen werden zwei unterschiedliche Angaben angezeigt:
- Value: Dieser Wert wird in Sophos Fusion als Client Secret eingetragen.
- Secret ID: Diese Kennung wird dafür nicht verwendet.
Der Secret-Wert ist nur einmal sichtbar. Er wird sofort in einem freigegebenen Passwortmanager gespeichert; zusätzlich werden Owner und Ablaufdatum dokumentiert.


4. Microsoft Graph lesend freigeben
In der App-Registrierung API permissions > Add a permission > Microsoft Graph öffnen und exakt folgende Berechtigung hinzufügen:
Application permissions > Directory.Read.All
Danach Grant admin consent for [Tenant] ausführen. Der Status muss anschliessend Granted for [Tenant] anzeigen.
Directory.Read.All ist eine Application Permission, weil Sophos Fusion den Sync im Hintergrund ohne angemeldeten Entra-Benutzer ausführt. Zusätzliche Delegated Permissions wie openid, profile, User.Read.All oder Group.Read.All sind für diesen Verzeichnissync nicht nötig. Auch Directory.ReadWrite.All wird hier nicht vergeben: Der Sync benötigt Lesezugriff, keine Schreibrechte im Tenant.




5. Verbindung in Sophos Fusion speichern und testen
Zur vorbereiteten Verzeichnisquelle in Sophos Fusion zurückkehren und folgende Werte eintragen:
- Client ID: Application (client) ID der Entra-App
- Domain: primäre Domain aus
Custom domain names, nicht die Tenant ID - Client secret: zuvor gesicherter Value, nicht die Secret ID
- Client secret expiration: Ablaufdatum des Secrets
Anschliessend Test connection ausführen, die Einstellungen mit Save speichern und den Verbindungstest mit den gespeicherten Daten nochmals wiederholen. Erst zwei erfolgreiche Tests bestätigen, dass Fusion die hinterlegten Werte verwenden kann.

Benutzer auswählen und den ersten Sync prüfen
Filter bewusst wählen
Sophos Fusion kann alle Benutzer und Gruppen, bis zu zehn Gruppen per Object ID oder Objekte anhand von Gruppen- beziehungsweise Benutzerfiltern übernehmen. Bei bereits vorhandenen Fusion-Benutzern ist All users and groups für den ersten Abgleich oft die sicherste Variante, weil Fusion so die grösste Menge möglicher Übereinstimmungen erhält.
Ein Gruppen- oder Benutzerfilter darf höchstens zehn binäre Bedingungen und drei Ebenen verschachtelter UND-/ODER-Gruppen enthalten. Diese Grenzen werden vor komplexen Filtern eingeplant; die Filteransicht kann die Auswirkungen auf bereits vorhandene Fusion-Objekte nicht vollständig vorwegnehmen.
Trifft ein Verzeichnisobjekt auf ein gleiches, bisher manuell verwaltetes Fusion-Objekt, kann der Sync dieses als Verzeichnisobjekt übernehmen. Vor dem ersten Lauf gehören deshalb erwartete Übereinstimmungen, Rollen und wichtige Richtlinienzuweisungen in die Change-Dokumentation. Ein späteres Purge der synchronisierten Daten ist nicht rückgängig zu machen und kann zugehörige Daten entfernen.
⚠️ Ein späterer Filterwechsel passt den synchronisierten Bestand an. Benutzer und Gruppen, die der neue Filter nicht mehr erfasst, werden beim nächsten Sync aus Sophos Fusion entfernt. Manuell verwaltete Objekte bleiben davon unberührt.
Die gewählte Variante und ihre Kriterien werden mit Save gesichert. Erst danach werden Zeitplan und produktiver Lauf eingerichtet.
Die Sophos-Dokumentation beschreibt die Vorschau derzeit nicht einheitlich, und die Funktion ist noch nicht in jedem Tenant verfügbar. Wenn der Tenant nach abgeschlossener Einrichtung Preview anbietet, wird die Quelle dafür ausgeschaltet. Die Vorschau zeigt den ausgewählten Datenbestand, aber nicht jede Folge für bereits vorhandene Fusion-Objekte. Sie gilt sieben Tage oder bis zum nächsten Sync; bei mehr als 20'000 Datensätzen steht das Ergebnis nur als JSON-Export zur Verfügung. Fehlt die Funktion, wird der erste Lauf mit einer klar definierten Pilotmenge und dokumentierter Soll-Liste durchgeführt.
Alle Benutzer und Gruppen synchronisieren
Für den breitesten Abgleich wird Global Settings > Platform > Directory service geöffnet und Microsoft Entra ID sync gewählt. Unter Select users and groups to include in the synchronization folgt All users and groups. Danach wird die Quelle mit Turn on aktiviert, mit Synchronize ausgeführt und das Ergebnis unter My Environment > Users & Groups gegen die Soll-Liste geprüft.
Diese Variante ist beim ersten Sync oft sinnvoll, wenn Fusion bereits Benutzer und Gruppen enthält, weil die grösste mögliche Quellmenge auch die meisten bestehenden Objekte matchen kann. Sie ist nicht automatisch für den Dauerbetrieb geeignet; Servicekonten und nicht benötigte Gruppen werden nach dem kontrollierten Erstabgleich über einen engeren Filter ausgeschlossen.
Gruppen über Object ID auswählen
Group Object ID übernimmt ausgewählte Gruppen samt ihrer Benutzer. Dafür wird jede Gruppe in Microsoft Entra geöffnet, ihre Object ID kopiert und in Fusion über Group Object ID > Add group zur Group ID list hinzugefügt. Fusion unterstützt höchstens zehn Group IDs. Vor Turn on werden alle Einträge kontrolliert; eine nicht benötigte Gruppe lässt sich anhand ihrer ID aus der Liste entfernen.
Der Wechsel auf Object IDs ersetzt zuvor konfigurierte Filter und kann damit den Fusion-Bestand verändern. Nach Synchronize werden unter My Environment > Users & Groups jede gewählte Gruppe, repräsentative Mitglieder und unerwartete Löschungen geprüft.
Benutzer über einen Gruppenfilter auswählen
Unter Select users and groups to include in the sync > Add users by group filter wird zuerst festgelegt, ob any oder all Bedingungen und Gruppen zutreffen müssen. Danach folgen primäre Bedingung, passender Operator und Vergleichswert. Die verfügbaren Operatoren hängen vom Attribut ab; bei Last directory sync time stehen beispielsweise is, greater or equal und less or equal zur Verfügung.
Mit Add condition werden Treffer weiter eingeschränkt. Add group bildet eine verschachtelte Teilmenge innerhalb der bereits gefundenen Benutzer. Ein Filter kann so beispielsweise Benutzer kombinieren, deren letzter Directory Sync vor einem Stichtag lag, die eine Proxy-Adresse besitzen und deren Anzeigename mit Admin beginnt. Fusion erlaubt insgesamt höchstens zehn binäre Bedingungen und drei logische Verschachtelungsebenen.
Nach Turn on und Synchronize wird das Ergebnis unter My Environment > Users & Groups geprüft. Ein Beispiel mit einem historischen Datum wird nicht ungeprüft kopiert; entscheidend sind ein aktueller Stichtag und eine bekannte Sollmenge.
Benutzer über einen Benutzerfilter auswählen
Add users by user filter arbeitet direkt mit Benutzerattributen. Wieder wird zuerst any oder all gewählt, dann eine Primärbedingung, ihr zulässiger Operator und der Vergleichswert. Für Benutzer aus Deutschland kann die Bedingung beispielsweise Country is Germany lauten; je nach Attribut steht statt is auch starts with zur Verfügung.
Weitere Add condition- und Add group-Blöcke verfeinern die Auswahl, etwa auf deutsche Benutzer mit einem Anzeigenamen beginnend mit Admin. Auch hier gelten zehn binäre Bedingungen und drei Verschachtelungsebenen. Der Filter wird erst mit Turn on produktiv, danach mit Synchronize ausgeführt und unter My Environment > Users & Groups gegen die erwarteten Benutzer und Gruppen validiert.
Zeitplan und ersten Lauf starten
Unter Synchronization schedule einen stündlichen, täglichen, wöchentlichen oder monatlichen Zeitplan wählen. Bei Hourly werden Stundenintervall und lokale Startzeit festgelegt, bei Daily die lokale Uhrzeit, bei Weekly Wochentage und Uhrzeit. Monthly unterstützt bis zu zwei Monatstage; Add another day fügt den zweiten hinzu. None bedeutet, dass jeder Lauf manuell gestartet werden muss. Save übernimmt den Zeitplan.
Danach:
- Turn on aktivieren.
- Synchronize starten.
- Unter
My Environment > Users & Groupseinen erwarteten Benutzer, eine erwartete Gruppe und deren Mitgliedschaft prüfen. - An der Verzeichnisquelle Status, letzte Sync-Zeit sowie importierte Benutzer- und Gruppenzahl kontrollieren.
- Bei Warnungen zusätzlich
AlertsundReports > Logs > General Logs > Eventsöffnen.
Nach Turn on > Synchronize aktualisiert Fusion den Synchronisationsstatus. Die Links Users und Groups führen direkt zu den übernommenen Beständen, die zusätzlich unter My Environment > Users & Groups kontrolliert werden.
Ein erfolgreicher Verbindungstest beweist nur, dass Fusion die Entra-App verwenden kann. Erst der kontrollierte Benutzer- und Gruppenbestand bestätigt, dass Filter und Synchronisierung das gewünschte Ergebnis liefern.
Synchronisationsvorschau erzeugen
Eine Vorschau steht erst nach vollständig abgeschlossener Einrichtung zur Verfügung. Läuft die Quelle bereits, wird sie unter Global Settings > Platform > Directory service geöffnet und mit Turn off angehalten. Erst wenn der Statuswechsel abgeschlossen ist, erscheinen Preview und der Tab Preview.
Preview startet die Berechnung. Währenddessen zeigt Fusion ein Banner; nach dessen Verschwinden wird das Ergebnis im Tab Preview geprüft. Das Resultat bleibt sieben Tage oder bis zum nächsten produktiven Sync gültig. Es kann als JSON exportiert werden. Bei mehr als 20'000 Datensätzen zeigt Fusion keine vollständige Tabellenansicht mehr; dann ist der JSON-Export zwingend.
Die Vorschau beschreibt den ausgewählten Quellbestand, ersetzt aber nicht die Prüfung von Policy-, Mailbox- und Löschfolgen. Vor Turn on werden insbesondere nicht mehr erfasste Benutzer und Gruppen gegen den letzten produktiven Bestand verglichen.
Von lokalem Active Directory zu Entra ID wechseln
Bei einer Migration ersetzt Entra ID die AD-Quelle für Benutzer und Benutzergruppen einer Domain. Geräte und Gerätegruppen können für dieselbe Domain weiterhin aus AD kommen. Öffentliche E-Mail-Ordner lassen sich dagegen nur über AD verwalten; dafür muss AD auch Benutzer und Benutzergruppen derselben Domain synchronisieren. Diese Abhängigkeit wird vor der Umstellung geprüft.
Unmittelbar vor dem Wechsel wird AD und unmittelbar nach dem Hinzufügen der neuen Quelle Entra ID synchronisiert; danach werden die Objekte beider Quellen verglichen. Nicht übereinstimmende AD-Benutzer werden beim Wechsel aus Fusion entfernt; ihre zugehörigen Mailboxen können ebenfalls entfallen. Für bestehende Shared Mailboxes beendet Fusion die Aktualisierung aus AD und zeigt ihre delegierten Benutzer nicht mehr an. Der Abgleich umfasst deshalb Benutzer, Benutzergruppen, Shared Mailboxes, Geräte, Gerätegruppen und öffentliche Ordner, nicht nur die Anzahl der Benutzer.
Nur Entra ID für die Domain verwenden
- Die AD-Quelle synchronisieren und Benutzer, Gruppen, Mailboxen sowie gegebenenfalls Geräte kontrollieren.
- Unter Global Settings > Platform > Directory service die AD-Quelle öffnen und mit Turn off anhalten.
- Add Microsoft Entra ID wählen, die Entra-Quelle wie oben beschrieben einrichten und synchronisieren.
- In Fusion kontrollieren, welche Benutzer und Gruppen aktualisiert, neu angelegt oder entfernt wurden. Bestehende Geräte, Gerätegruppen und öffentliche Ordner bleiben zwar erhalten, werden ohne AD aber nicht mehr aktualisiert.
- Active Directory Synchronization Setup erst deinstallieren, wenn der Entra-Bestand fachlich abgenommen ist und keine AD-Objekte mehr aktualisiert werden sollen.
Entra ID für Benutzer und AD für Geräte weiterverwenden
- Die AD-Quelle synchronisieren und den aktuellen Stand prüfen.
- Die AD-Filter so ändern, dass nur Geräte und Gerätegruppen synchronisiert werden; danach die AD-Quelle ausschalten.
- Die Entra-Quelle hinzufügen, einschalten und Benutzer, Benutzergruppen sowie Shared Mailboxes prüfen.
- Die AD-Quelle wieder einschalten, synchronisieren und Geräte sowie Gerätegruppen kontrollieren.
Nach dem Wechsel aktualisiert Entra ID übereinstimmende Benutzer und Gruppen und legt neue Objekte an. Nicht übereinstimmende AD-Benutzer werden gelöscht, nicht übereinstimmende AD-Gruppen dagegen behalten und nicht mehr aktualisiert. Shared Mailboxes aus AD bleiben mit dem letzten AD-Stand erhalten, verlieren aber die sichtbaren Zuordnungen zu Benutzern; neue Entra-Shared-Mailboxes erscheinen zusätzlich unter Users und Mailboxes. Diese unterschiedlichen Folgen sind der Grund für die getrennte Soll-Liste vor der Migration.
Client Secret vor Ablauf erneuern
Ein abgelaufenes Secret stoppt spätere Synchronisationen. Deshalb sollte die Rotation nicht erst am Ablaufdatum beginnen:
- In der bestehenden App-Registrierung ein neues Client Secret erstellen und dessen Value sowie Ablaufdatum sicher erfassen.
- Die Entra-ID-Quelle in Sophos Fusion mit Turn off anhalten.
- Neuen Secret-Wert und neues Ablaufdatum eintragen.
- Test connection, Save und nochmals Test connection ausführen.
- Die Quelle mit Turn on aktivieren, einen Sync starten und Benutzer sowie Gruppen kontrollieren.
- Erst nach erfolgreicher Prüfung das alte Secret in Entra ID entfernen.
Bis zum erneuten Einschalten lässt sich eine noch nicht aktivierte Konfigurationsänderung in Fusion mit Revert zurücknehmen. Nach Turn on wirkt die neue Konfiguration beim nächsten Lauf.
Quelle ändern, purgen oder löschen
Name, Beschreibung, Filter und Zeitplan werden nur bei ausgeschalteter Quelle geändert. Die neue Konfiguration wird erst mit Turn on wirksam und lässt sich danach nicht mehr über Revert auf den vorherigen Stand zurücksetzen. Vor jeder Filteränderung wird deshalb die bisherige Definition dokumentiert und eine Soll-Liste der erwarteten Benutzer und Gruppen erstellt.
Purge data entfernt die von dieser Quelle synchronisierten Daten unwiderruflich. Der Vorgang ist weder ein normaler Verbindungstest noch der erste Schritt bei einem abgelaufenen Secret. Vor dem Purge werden Rollen, Gerätezuordnungen, Mailboxen, Gruppen und Policy-Verknüpfungen geprüft. Soll danach auch die Quelle verschwinden, wird sie ausgeschaltet, gepurgt und erst anschliessend über Delete directory source gelöscht. Eine gelöschte Quelle und ihre Daten lassen sich nicht wiederherstellen.
Entra-Quellenkonfiguration ändern
Die Funktion kann je nach Tenant noch nicht verfügbar sein. Für eine Änderung wird Global Settings > Platform > Directory service geöffnet, der Quellenname gewählt und die Synchronisation mit Turn off angehalten. Danach lassen sich Name, Beschreibung, Azure-Konfiguration, Filter und Zeitplan bearbeiten.
Wurden Client ID, Domain oder Client Secret verändert, folgt Test connection. Save sichert die neue Konfiguration. Solange die Quelle noch ausgeschaltet ist, stellt Revert den Stand wieder her, der beim Ausschalten aktiv war. Mit Turn on wird die Änderung verbindlich; ab dann kann sie nicht mehr per Revert zurückgenommen werden und wirkt beim nächsten Sync. Dieser Lauf wird gegen Benutzer-, Gruppen- und Fehler-Sollwerte geprüft.
Synchronisierte Entra-Daten purgen
Zum Entfernen aller synchronisierten Daten wird die Entra-Quelle unter Global Settings > Platform > Directory service geöffnet und mit Turn off gestoppt. Danach folgen More > Purge data, die ausdrückliche Bestätigung der Unumkehrbarkeit und nochmals Purge data. Der Quellenstatus wird beobachtet, bis er den abgeschlossenen Purge ausweist.
Ein Purge löscht die aus dieser Quelle übernommenen Daten, nicht bloss einen Cache. Deshalb werden vorher betroffene Benutzer, Gruppen, Mailboxen, Rollen und Policy-Zuordnungen dokumentiert. Ohne diese Abnahme wird die Aktion abgebrochen.
Entra-Quelle vollständig löschen
Eine Quelle lässt sich erst nach dem Purge ihrer synchronisierten Daten entfernen. Unter Global Settings > Platform > Directory service wird die Quelle geöffnet, mit Turn off angehalten und über More > Delete gelöscht. Sind noch synchronisierte Daten vorhanden, fordert Fusion zuerst Purge now, die Bestätigung der Unumkehrbarkeit und Purge data.
Nach abgeschlossenem Purge folgen erneut Delete und Delete directory source. Sowohl Quelle als auch gelöschte Daten sind nicht wiederherstellbar. Die Entra-App und ihr Secret werden anschliessend separat geprüft und, falls sie ausschliesslich dieser Quelle dienten, nach dem dokumentierten Rückbau in Microsoft Entra entfernt.
Typische Fehler gezielt eingrenzen
Verification failed due to invalid client ID
Meist wurde die Object ID statt der Application (client) ID kopiert oder das Sign-in der zugehörigen Enterprise Application ist deaktiviert. Beide Punkte in Entra ID prüfen und danach den Verbindungstest wiederholen.
AADSTS7000215: Invalid client secret
Fusion benötigt den einmalig angezeigten Value des Secrets. Die ähnlich aussehende Secret ID funktioniert nicht. Ist der Wert nicht mehr verfügbar, wird ein neues Secret erstellt und kontrolliert eingetragen.
AADSTS7000222: Client secret expired
Das Secret ist abgelaufen. Einen neuen Wert erstellen, in Fusion zusammen mit dem neuen Ablaufdatum hinterlegen und den vollständigen Rotationsablauf durchführen.
Verbindung funktioniert, aber Benutzer oder Gruppen fehlen
Zuerst prüfen, ob die Quelle eingeschaltet, ein Sync ausgeführt und der erwartete Zeitplan aktiv ist. Danach Filter, E-Mail-Adresse des Benutzers, Gruppenmitgliedschaft und die primäre Domain kontrollieren. Unter den API Permissions muss Directory.Read.All als Application-Berechtigung mit erteiltem Admin Consent stehen.
Benutzer erscheinen doppelt
Sophos Fusion kann einen Entra-Benutzer und einen bereits durch ein Endpoint-Login entstandenen Benutzer nicht sicher zusammenführen, wenn UPN, E-Mail-Adresse und Login voneinander abweichen. Vor einer manuellen Bereinigung zuerst beide Identitäten, betroffene Geräte und Richtlinienzuweisungen dokumentieren.
Für die kontrollierte Zusammenführung wird beim geräteerstellten Benutzer unter Logins > Edit der Login entfernt und gespeichert. Danach wird derselbe Login dem synchronisierten Entra-Benutzer zugewiesen. Erst wenn Geräte, Health und Policies korrekt am Entra-Objekt erscheinen, wird der nun leere geräteerstellte Benutzer gelöscht. Besass er eine Adminrolle, wird diese zuerst entfernt und anschliessend bewusst dem Entra-Benutzer zugewiesen.
Eine automatische Verknüpfung funktioniert nur, wenn der vom Endpoint gemeldete Login dem Entra-UPN entspricht. Abweichende Trennzeichen, zusätzliche Subdomains oder ein anderer lokaler Login erzeugen getrennte Objekte. Vor einem breiten Rollout wird deshalb auf einem Pilotgerät geprüft, welchen UPN Sophos Fusion tatsächlich meldet.
Benutzer verschwinden nach einer Filteränderung
Das ist häufig kein Übertragungsfehler. Der neue Filter bestimmt den nächsten synchronisierten Bestand und kann zuvor importierte Objekte entfernen. Filter wieder ausschalten oder korrigieren, den erwarteten Umfang dokumentieren und erst danach erneut synchronisieren.
Nach jeder Filteränderung verlangt Fusion erneut Test connection. Erst danach kann die Konfiguration mit Save oder Save & Sync gespeichert werden. Die Meldung The connection must be verified before saving the configuration ist deshalb erwartetes Schutzverhalten und kein Authentisierungsfehler.
Häufige Fragen
Synchronisiert Entra ID auch Computer und Computergruppen?
Warum funktioniert der Client Secret nicht?
Directory.Read.All stimmen.