Microsoft AD FS mit Sophos Fusion verbinden
Microsoft AD FS kann bestehende Active-Directory-Identitäten für Sophos Fusion (ehemals Sophos Central) authentifizieren. Der Ablauf ist SP-initiiert: Sophos Fusion liefert Entity ID und Callback URL, AD FS verarbeitet die Anmeldung als Claims-Aware Relying Party Trust.
AD FS erhöht den Eigenbetrieb gegenüber Entra ID oder einem verwalteten OIDC-Dienst. Zertifikate, Metadaten, externe Erreichbarkeit, Hochverfügbarkeit und Patchstand des Federation Service bleiben in der Verantwortung der Organisation.
Voraussetzungen
Erforderlich sind Super-Admin-Rechte in Sophos Fusion, ein betriebsbereiter AD-FS-Dienst, Freigabe des AD-Verantwortlichen und eine verifizierte Domain. Sophos-Fusion-Administratoren und Benutzer müssen im verwendeten AD-Forest vorhanden sein; deren E-Mail-Adressen müssen den in Sophos Fusion hinterlegten Adressen entsprechen.
Bevor Federated credentials only als Anmeldeoption aktiviert wird, muss jeder betroffene Administrator und Benutzer einer verifizierten Domain und einem funktionsfähigen Identity Provider zugeordnet sein. Andernfalls sperrt die Umstellung diese Konten aus. Ein unabhängiges Sophos-Break-Glass-Konto und ein erfolgreicher Pilot gehören daher zu den Voraussetzungen, nicht erst zum nachträglichen Troubleshooting.
Die AD-FS-Metadata-URL, Federation-Service-Zertifikate und externe Namensauflösung werden vor der Sophos-Fusion-Änderung geprüft. Sophos zeigt als Metadatenformat https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml; bei einem klassischen eigenen AD-FS-Service wird jedoch die tatsächlich publizierte FederationMetadata-URL des eigenen Dienstes verwendet. Ein Microsoft-Online-Beispiel wird nicht blind auf On-Premises AD FS übertragen.
Domain und Provider in Sophos Fusion vorbereiten
Unter Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains wird mit Add domain zuerst die Domain samt Beschreibung gespeichert. Sophos Fusion zeigt danach unter Verify domain ownership den TXT-Record an. Dieser wird exakt in der öffentlichen DNS-Zone angelegt. Nach der Propagation wird die Domain in Verify domains über Verify domain ownership > Verify geprüft. Die Propagation kann bis zu 24 Stunden dauern; eine erfolgreiche Verifizierung gilt ein Jahr und kann vorher erneuert werden.
Danach:
- Federated identity providers öffnen und einen neuen Provider anlegen.
- Name ohne problematische Sonderzeichen und Beschreibung erfassen.
- Type: Microsoft AD FS und den passenden Vendor wählen.
- Die geprüfte AD FS metadata URL eintragen.
- Die verifizierte Domain auswählen.
- Festlegen, ob AD FS MFA erzwingt oder Sophos Fusion nach erfolgreicher AD-FS-Anmeldung eigene MFA verlangt.
- Speichern und aus dem Provider die von Sophos Fusion generierte Entity ID sowie Callback URL kopieren.
Der Provider wird noch nicht tenantweit als einziger Anmeldeweg aktiviert.
Relying Party Trust in AD FS anlegen
Auf dem AD-FS-Server wird über Server Manager > Tools > AD FS Management der Assistent Add Relying Party Trust gestartet:
- Claims Aware auswählen.
- Enter data about the relying party manually verwenden.
- Einen eindeutigen Display Name erfassen.
- AD FS profile wählen; beim Zertifikatschritt ohne zusätzliche Verschlüsselungsanforderung weitergehen.
- Unter Configure URL Enable support for the WS-Federation Passive protocol aktivieren.
- Die aus Sophos Fusion kopierte Callback URL als WS-Federation Passive Protocol URL eintragen.
- Unter Configure Identifiers die aus Sophos Fusion kopierte Entity ID als Relying Party Trust Identifier hinzufügen.
- MFA nach dem eigenen AD-FS- und Conditional-Access-Design konfigurieren.
- Für den Pilot nur die benötigten Benutzer zulassen. Sophos zeigt Permit all users to access this relying party als Standardweg; eine kontrollierte Pilotgruppe ist sicherer.
- Den Trust fertigstellen und direkt den Dialog Edit Claim Rules öffnen.
Claims korrekt ausgeben
Unter Issuance Transform Rules > Add rule wird Send LDAP Attributes as Claims gewählt. Als Attribute Store dient Active Directory. Die Zuordnung lautet:
| LDAP Attribute | Outgoing Claim Type |
|---|---|
E-mail-Addresses | Name ID |
Given-Name | Given Name |
Surname | Surname |
E-mail-Addresses | E-mail Address |
Der E-Mail-Wert ist die entscheidende Zuordnung zu Sophos Fusion. Leere, doppelte oder abweichende Adressen werden vor dem Rollout korrigiert. Eine erfolgreiche AD-FS-Anmeldung ohne passenden E-Mail-Claim führt trotzdem nicht zuverlässig zum richtigen Sophos-Fusion-Konto.
Provider aktivieren und testen
Nach dem AD-FS-Trust wird der Provider in Sophos Fusion mit Turn on aktiviert. Unter Sophos sign-in bleibt zunächst die Auswahl zwischen Sophos-Zugangsdaten und föderierter Anmeldung bestehen. Dort wird über Add custom rule der unabhängige Break-Glass-Administrator zu Selected Users hinzugefügt, Sophos Central Admin email and password als Anmeldeweg gewählt und die Regel gespeichert. Anschliessend wird sie in einer separaten privaten Browser-Sitzung getestet. Sophos fügt zudem den Administrator, der die Sign-in-Einstellungen ändert, automatisch einer solchen Custom Rule hinzu. Diese automatische Absicherung ersetzt kein bewusst ausgewähltes, dokumentiertes Notfallkonto.
Der Test startet unter fusion.sophos.com auf der Sophos-Anmeldeseite und umfasst:
- einen normalen Administrator,
- einen Super Admin,
- AD-FS-MFA beziehungsweise Sophos-Fusion-MFA,
- einen Benutzer ohne Trust-Berechtigung,
- Abmeldung und erneute Anmeldung,
- dokumentierten Ablaufzeitpunkt, Verantwortlichen und geplanten Wechseltest für das AD-FS-Signing-Zertifikat,
- ein unabhängiges Break-Glass-Konto mit Sophos-Login.
Der Anmeldeversuch ist erfolgreich, wenn jeder zugelassene Testbenutzer nach AD-FS- und MFA-Prüfung im erwarteten Sophos-Fusion-Konto mit der vorgesehenen Rolle landet, der nicht berechtigte Benutzer abgewiesen wird und der Break-Glass-Login weiterhin funktioniert.
Erst danach wird Federated credentials only aktiviert. Alle betroffenen Konten müssen zu diesem Zeitpunkt einer verifizierten Domain und dem eingeschalteten Provider zugeordnet sein. Nach dem Speichern werden föderierter Login und Custom Rule erneut in privaten Browser-Sitzungen geprüft; eine bestehende Admin-Sitzung allein ist kein Lockout-Test.
Troubleshooting
- Metadata URL nicht erreichbar: DNS, Zertifikat, TLS, Web Application Proxy und Federation Service prüfen.
- Relying Party Identifier ungültig: Entity ID exakt aus Sophos Fusion übernehmen und auf unsichtbare Leerzeichen prüfen.
- Callback-Fehler: WS-Federation Passive URL mit der aktuellen Sophos Fusion Callback URL vergleichen.
- AD FS akzeptiert den Benutzer, Sophos Fusion nicht: E-Mail- und Name-ID-Claims sowie Sophos-Fusion-E-Mail prüfen.
- MFA fehlt oder doppelt: AD-FS-Regeln und Auswahl IdP enforced MFA gemeinsam kontrollieren.
- Provider nach Zertifikatswechsel gestört: Metadata, Signing-Zertifikat und Vertrauen in Sophos Fusion aktualisieren und erneut pilotieren.
Der übergeordnete Ablauf für Sign-in Rules, MFA-Recovery und den kontrollierten Wechsel auf Federated credentials only steht unter Sophos-Fusion-Anmeldung mit MFA, Passkeys und IdP absichern.