Zum Inhalt springen
Avanet

Sophos Fusion Directory Sync für Sophos Email sicher vorbereiten

Directory Sync ist eine gemeinsam genutzte Plattformfunktion von Sophos Fusion (ehemals Sophos Central). Er stellt Benutzer, Gruppen, E-Mail-Adressen, Aliase und je nach Quelle weitere Objekte bereit, die Sophos Email verwenden kann. Der Sync selbst ist jedoch keine Sophos-Email-Funktion: Er konfiguriert weder Domains noch Mailflow, MX-Routing oder Email Policies.

Schnellweg: Eine führende Quelle für Benutzer und Benutzergruppen pro Domain bestimmen, eindeutige E-Mail-Adressen und bestehende Central-Objekte abgleichen, AD- oder Entra-Berechtigungen vorbereiten, mit einer begrenzten Auswahl eine Vorschau erzeugen und erst nach Prüfung der geplanten Ergänzungen, Änderungen und Löschungen synchronisieren. Turn off, Purge data und das Löschen einer Quelle sind drei unterschiedliche Eingriffe und dürfen nicht als austauschbare Reset-Schritte behandelt werden.

Das Quellenmodell vor dem ersten Lauf festlegen

Unter Global Settings > Platform > Directory service verwaltet Central die Verzeichnisquellen. Vor der Konfiguration wird für jede Domain und jeden Objekttyp dokumentiert, welches System führend ist:

  • Benutzer und Benutzergruppen aus lokalem Active Directory (AD) oder Microsoft Entra ID;
  • Geräte und Gerätegruppen nur aus AD;
  • Public Folders nur aus AD und nur zusammen mit Benutzern und Benutzergruppen derselben Domain;
  • Shared Mailboxes abhängig vom Quelltyp; eine Mailbox in einer Microsoft-365-Gruppe benötigt Entra ID oder Google Directory.

Pro Domain ist höchstens eine Quelle jedes Verzeichnistyps zulässig: eine AD-Quelle und eine Entra-ID-Quelle. Auch wenn beide eingerichtet sind, dürfen Benutzer und Benutzergruppen nur aus einer führenden Quelle stammen. AD darf parallel ausschliesslich für den getrennten Bereich der Geräte und Gerätegruppen laufen. Benutzer und E-Mail-Adressen müssen innerhalb des Central-Tenants eindeutig sein und dürfen nicht an mehrere Central-Admin-Konten synchronisiert werden. Central unterstützt höchstens 25 Verzeichnisquellen; Trials begrenzen zusätzlich die Zahl der Verzeichnisobjekte.

Diese Quellenwahl ist auch für ein Postfachinventar massgeblich, das später vom Sophos Email Monitoring System (EMS) genutzt wird. Directory Sync bereitet lediglich dieses Inventar vor. Die EMS-Einrichtung und die anbieterspezifische Journalkonfiguration erfolgen nach der EMS-Anleitung beziehungsweise der Anleitung des verwendeten E-Mail-Anbieters.

Directory Sync führt Datensätze nicht allein wegen eines gleichen Anzeigenamens zusammen. Er kann ein passendes, manuell angelegtes Central-Objekt übernehmen und dessen Verzeichnisdaten später beim Purge mit entfernen. Darum gehören vor dem Pilot mindestens primäre E-Mail-Adresse, Aliase, UPN beziehungsweise Domain-Login, Quellobjekt, vorhandene Central-Identität, Gruppen und verknüpfte Mailbox in eine Vergleichsliste.

Soll das Sophos Fusion Self Service Portal (SSP) für die E-Mail-Selbstverwaltung verwendet werden, muss User access vor dem Directory Sync eingerichtet sein. Nur so erhalten neue und bestehende Benutzer im vorgesehenen Ablauf Benachrichtigung und Portalzugriff.

AD Sync vorbereiten

Für AD Sync werden ein Central-Administrator, die aktuelle Active Directory Synchronization Setup Software, .NET Framework 4.6.2, API Credentials mit der Rolle Service Principal Directory Sync und ein Konto mit Leserechten für den gesamten ausgewählten Forest benötigt. Das AD-Konto erhält nur die erforderlichen Rechte; nach Möglichkeit wird LDAP über SSL verwendet. Firewall oder Proxy müssen die von Sophos geforderten Central-Ziele erreichen.

Jeder zu schützende Benutzer braucht in AD eine eindeutige E-Mail-Adresse. Standardmässig synchronisiert die Utility deaktivierte Benutzer und Mailboxen nicht. Für Shared Mailboxes muss Exclude disabled user accounts eingeschaltet bleiben; wird die Option ausgeschaltet, können doppelte Shared Mailboxes entstehen. Benutzer und Benutzergruppen werden gemeinsam synchronisiert. Shared Mailboxes und Public Folders setzen Sync users and user groups voraus.

Mit Search Bases, etwa einer Pilot-OU, und LDAP-Filtern wird die Auswahl begrenzt. Eine Filteränderung kann zuvor synchronisierte Objekte aus dem Scope schieben und in Central löschen. Die vollständige Konfiguration, Beispiele und AD-spezifischen Grenzen stehen im Leitfaden Active Directory mit Sophos Fusion synchronisieren.

Microsoft Entra ID vorbereiten

Für Entra ID benötigt man eine Central-Adminrolle, Microsoft Entra ID, eine dedizierte Azure Application und die Microsoft-Graph-Application Permission Directory.Read.All mit Admin Consent. Für Central werden Tenant-Domain, Application (client) ID, Client-Secret-Value und Ablaufdatum erfasst. Object ID und Secret ID sind nicht die verlangten Werte. Office 365 GCC High wird für diesen Sync nicht unterstützt.

Vor der Verbindung müssen bestehende Central-Benutzer und -Gruppen ein passendes Entra-Objekt haben und alle zu schützenden Benutzer eine E-Mail-Adresse besitzen. Abweichende UPNs, E-Mail-Adressen oder Endpoint-Logins können getrennte Benutzer erzeugen. Entra ID synchronisiert Benutzer und Gruppen, aber keine Geräte, Gerätegruppen, Public Folders oder Delegationsdetails für Shared Mailboxes.

Nach dem Eintragen der App-Daten wird Test connection, danach Save und nochmals Test connection ausgeführt. Filteränderungen verlangen ebenfalls zuerst Test connection und erst danach Save oder Save & Sync. Die vollständige App- und Filterkonfiguration beschreibt Microsoft Entra ID mit Sophos Fusion synchronisieren.

Vorschau, Freigabe und produktiven Sync durchführen

Die Vorschau wird nicht nur auf die Zahl neuer Objekte geprüft. Die Freigabe vergleicht hinzuzufügende, zu ändernde und zu entfernende Benutzer, Gruppen, E-Mail-Adressen, Aliase und Mailboxen mit der Soll-Liste.

Active Directory

  1. Search Bases, OUs, Benutzer- und Gruppenfilter sowie Exclude disabled user accounts kontrollieren.
  2. Preview and Sync starten und besonders Users to Add, Users to Modify und geplante Löschungen prüfen.
  3. Nur bei erklärbaren Änderungen Approve Changes and Continue wählen.
  4. Nach dem Import Quelle, letzten Lauf, Objektzahlen und geschützte Email-Objekte kontrollieren.

Die AD-Vorschau kann Mitglieder aus anderen Domains anzeigen, obwohl der produktive Sync einer Gruppe nur Benutzer aus der Domain dieser Gruppe hinzufügt. Domainübergreifende Gruppen benötigen deshalb einen praktischen Mitgliedschaftstest.

Microsoft Entra ID

Eine Entra-Vorschau ist erst nach abgeschlossener Einrichtung möglich. Eine bereits laufende Quelle wird mit Turn off angehalten; nach dem Statuswechsel werden Preview und der Tab Preview sichtbar. Das Ergebnis gilt sieben Tage oder bis zum nächsten Sync. Bei mehr als 20'000 Datensätzen muss es als JSON exportiert werden.

Nach der Prüfung wird die Quelle mit Turn on aktiviert und Synchronize gestartet. Ein erfolgreicher Verbindungstest beweist nur den App-Zugriff, nicht die richtige Auswahl. Erfolg ist erst bestätigt, wenn Quelle und Zeitpunkt aktuell sind und Benutzer, Gruppen, Aliase, Shared Mailboxes sowie erwartete geschützte Empfänger mit der Soll-Liste übereinstimmen.

Von AD zu Entra ID wechseln, ohne Dubletten zu erzeugen

Vor dem Wechsel müssen eine gültige AD- und Entra-Quelle für dieselbe Domain vorbereitet und die Benutzer beider Quellen abgeglichen sein. Gleiche Anzeigenamen reichen nicht. Besonders E-Mail-Adresse, UPN/Login, Gruppen, Aliase und Mailboxzuordnung werden verglichen.

Für Entra ID als einzige Quelle läuft zuerst ein letzter AD-Sync mit Abnahme. Danach wird AD mit Turn off angehalten, Entra ID hinzugefügt, synchronisiert und vollständig geprüft. Erst nach der Abnahme wird die AD-Software deinstalliert beziehungsweise ihre technische Identität widerrufen.

Sollen Geräte weiter aus AD kommen, werden die AD-Filter vor dem Umschalten auf Geräte und Gerätegruppen begrenzt. Entra ID übernimmt Benutzer und Benutzergruppen; anschliessend wird AD nur für den getrennten Gerätebereich wieder eingeschaltet. Zwei grüne Quellenstatus ersetzen nicht die Kontrolle, dass sich ihre Objektbereiche nicht überschneiden.

Die Folgen des Wechsels sind bewusst zu akzeptieren:

  • Ein passender Entra-Benutzer aktualisiert das bestehende Objekt; seine zugehörige Mailbox bleibt erhalten.
  • Ein nicht passender AD-Benutzer kann zusammen mit seiner Mailbox aus Central gelöscht werden.
  • Eine nicht passende AD-Gruppe bleibt bestehen, wird aber nicht mehr aktualisiert.
  • Bestehende AD-Shared-Mailboxes und Public Folders bleiben mit dem letzten AD-Stand, werden aber nicht mehr aktualisiert; bei Shared Mailboxes werden die zugeordneten Benutzer nicht mehr angezeigt.
  • Neue Entra-Shared-Mailboxes können zusätzlich entstehen. Ein später unkontrolliert weiterlaufender On-Premises-AD-Sync kann Shared Mailboxes wegen abweichender Objekttypen entfernen.

Bei unerwarteten Löschungen wird nicht wiederholt zwischen Quellen umgeschaltet. Zuerst werden Matching, Filter und Soll-Liste korrigiert.

Geschützte Objekte und Fehler gezielt prüfen

Nach jedem ersten Lauf, Filterwechsel oder Quellenwechsel werden mindestens diese Punkte geprüft:

  • erwartete Benutzer und Gruppen, Mitgliedschaften und eindeutige E-Mail-Adressen;
  • Aliase, persönliche und Shared Mailboxes sowie Public Folders; bei der EMS-Vorbereitung besonders prüfen, ob Shared Mailboxes aus Microsoft-365-Gruppen über Entra ID oder Google Directory statt über AD importiert wurden;
  • Quelle, Status, Zeitpunkt des letzten Syncs, Warnungen und Objektzahlen;
  • für Sophos Email vorgesehene geschützte Empfänger und Gruppen;
  • unerwartete neue, doppelte, veraltete oder entfernte Objekte.

Fehlt ein Objekt, beginnt die Prüfung an der Quelle: E-Mail-Attribut, Status, OU/Search Base, Filter und Gruppenmitgliedschaft. Danach folgen Quellenstatus und Ereignisse unter Reports > Logs > General Logs > Events. Bei AD kommen Utility-Version, Credentials, Proxy, LDAP-Verbindung und AD-Sync-Logs hinzu. Frühe Utility-Versionen unterstützen die aktuelle Authentisierung nicht; wenn das automatische Upgrade scheitert, wird der aktuelle Installer verwendet und es werden Credentials mit der Rolle Service Principal Directory Sync hinterlegt.

Bei Verification failed due to invalid client ID wird geprüft, ob wirklich die Application (client) ID statt einer Object ID verwendet wird. Ist sie korrekt, muss im Entra Admin Center unter Enterprise apps > All applications > [App] > Properties die Option Enabled for users to sign in? auf Yes stehen. Die Meldung The connection must be verified before saving the configuration nach einer Filteränderung ist erwartetes Verhalten: zuerst Test connection, danach Save oder Save & Sync.

Für eine Supporteskalation werden Fehlerbeschreibung, Tenant- und Lizenzangaben, Zeitpunkt, Sync-Version, sämtliche relevanten Logs, Screenshots und die öffentliche IP des Sync-Systems zum Sammelzeitpunkt vorbereitet. Remote Access wird nur nach interner Freigabe für den konkreten Fall aktiviert.

Deaktivieren, purgen oder Quelle löschen

Turn off hält die Synchronisierung an, löscht aber nicht automatisch die synchronisierten Objekte. Dieser Zustand dient einer kontrollierten Änderung, Vorschau oder Migration. Vor dem Anhalten werden laufende Instanzen, Zeitplan und letzte erfolgreiche Synchronisierung dokumentiert.

Bei einem AD-Purge wird unter Global Settings > Platform > Directory service die Quelle geöffnet, mit Turn off angehalten und Purge data gewählt. Users and user groups entfernt zusätzlich Shared Mailboxes und Public Folders. Verwaltete Geräte und ihre zugeordneten Benutzer sowie Administratoren sind Ausnahmen und werden nicht gelöscht. Nach der ausdrücklichen Bestätigung gibt es keinen Undo-Weg.

Das Löschen beziehungsweise Trennen einer Directory Source ist ein zusätzlicher Lifecycle-Schritt, nicht ein Synonym für Turn off oder Purge data. Vor dem endgültigen Löschen werden synchronisierte Daten nach dem für den Quelltyp vorgesehenen Ablauf gepurgt, verbleibende geschützte Objekte geprüft und erst danach die Quelle sowie nicht mehr benötigte App-, Secret- oder API-Credentials kontrolliert entfernt. Ohne genehmigte Objektliste, Owner, Abnahme und dokumentiertes Zielmodell wird der Vorgang abgebrochen.

Wenn Directory Sync nicht das vorgesehene Eigentümermodell ist, lesen Sie als Nächstes, wie Sie Sophos-Email-Postfächer manuell hinzufügen, importieren und verwalten.