Microsoft Entra ID als Sophos Central Identity Provider einrichten
Microsoft Entra ID kann Administratoren und Benutzer für alle Sophos-Central-Produkte authentifizieren. Die Umstellung ist aber kein reiner Login-Komfort: Eine falsche Domain-, E-Mail- oder MFA-Zuordnung kann sämtliche Administratoren aussperren.
Die Anleitung verwendet zwei Wege. Sind primäre E-Mail-Adresse und User Principal Name, kurz UPN, identisch, genügt die native Entra-ID-Konfiguration in Central. Weichen beide Werte ab, wird Entra als OpenID-Connect-Provider mit eigener App Registration und email-Claim eingerichtet.
Voraussetzungen und Rückfallweg
Erforderlich sind Super-Admin-Rechte in Sophos Central, Freigabe eines Entra-Administrators, eine verifizierbare eigene Domain und mindestens zwei getestete Central-Super-Admins. Die E-Mail-Adresse jedes Central-Kontos muss einer Identität im Entra-Tenant entsprechen.
Ein persönliches Microsoft-Konto darf nicht dieselbe organisationsbezogene E-Mail-Adresse verwenden. Sophos nennt dies als bekannten Konflikt für föderierte Anmeldung. Betroffene Adressen werden zuerst aus dem persönlichen Microsoft-Konto entfernt.
Vor der Aktivierung bleibt eine Custom Sign-in Rule mit Sophos-Login für ein kontrolliertes Break-Glass-Konto bestehen. Dieser Rückfallzugang wird in einer privaten Browser-Sitzung getestet und nicht dem neuen IdP-Pilot zugeordnet.
Beim Speichern geänderter Sophos sign-in settings nimmt Central den ausführenden Administrator automatisch in eine Custom Sign-in Rule mit Sophos-Login auf. Diese automatisch erzeugte Regel wird kontrolliert und als zusätzlicher Rückweg erhalten; sie ersetzt weder das zweite Super-Admin-Konto noch dessen separaten Test.
Domain in Sophos Central verifizieren
- Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains öffnen.
- Unter Federated domains auf Add domain klicken.
- Domain und Beschreibung erfassen und speichern.
- Den angezeigten TXT-Record kopieren und im autoritativen DNS veröffentlichen.
- Nach der DNS-Propagation erneut Verify domains öffnen und Verify domain ownership wählen.
- Wert und Domain kontrollieren und mit Verify bestätigen.
Die DNS-Propagation kann bis zu 24 Stunden dauern. Eine erfolgreiche Verifizierung gilt ein Jahr und wird vor Ablauf erneuert. Der TXT-Nachweis wird nicht entfernt, bevor interne DNS-Verantwortung und Re-Verification geklärt sind.
Ein Central-Tenant kann maximal 1'000 Domains aufnehmen. Ein einzelner Benutzer lässt sich trotzdem nur genau einer Domain und damit einem passenden Identity Provider zuordnen. Bei mehreren Firmen- oder Marken-Domains wird diese Zuordnung vor der Umstellung vollständig exportiert und kontrolliert.
Standardweg bei identischer E-Mail-Adresse und UPN
Die Tenant ID steht im Azure-Portal unter Microsoft Entra ID > Overview > Basic information. Ein Entra-Administrator muss der Nutzung der Organisationsidentitäten durch Sophos Central zustimmen; diese Zustimmung gilt für alle Central-Produkte.
Danach in Sophos Central:
- Global Settings > Access Control > Sign-in and Identity > Federated identity providers öffnen.
- Add identity provider wählen und einen Namen ohne Sonderzeichen sowie eine Beschreibung erfassen.
- Als Type und Vendor jeweils Microsoft Entra ID auswählen.
- Unter Configure Entra ID settings die Directory beziehungsweise Tenant ID eintragen.
- Unter Configure domains die zuvor verifizierte Domain auswählen. Mehrere Domains sind möglich, ein Benutzer kann aber nur einer Domain zugeordnet sein.
- IdP enforced MFA wählen, wenn Entra die MFA verlässlich mit Conditional Access erzwingt. Andernfalls No IdP enforced MFA verwenden, damit Central nach erfolgreichem IdP-Login eine eigene MFA verlangt.
- Speichern, den Provider auswählen und erst nach dem Pilot mit Turn on aktivieren.
Ein unvollständiger oder ungültiger Provider lässt sich nicht einschalten. Das ist kein Grund, Felder mit vermuteten Werten zu füllen; Tenant ID, Domain und Zustimmung werden erneut geprüft.
Sonderfall: UPN weicht von der E-Mail-Adresse ab
In diesem Fall wird im Azure-Portal unter App registrations eine neue Single-Tenant-Anwendung erstellt:
- New registration wählen und einen eindeutigen Namen vergeben.
- Accounts in this organizational directory only auswählen.
- Als Single-page application (SPA) die Redirect URI
https://federation.sophos.com/login/callbackeintragen. - Unter Authentication > Implicit grant and hybrid flows die Option ID tokens aktivieren.
- Unter Token configuration > Add optional claim den Token-Typ ID und den Claim email auswählen.
- Turn on the Microsoft Graph email permission bestätigen.
- Unter API permissions mit Grant admin consent die Organisationsfreigabe erteilen.
In Sophos Central wird danach ein Provider vom Typ OpenID Connect mit Vendor Microsoft Entra ID angelegt. Die Werte lauten:
| Feld | Wert |
|---|---|
| Client ID | Application (client) ID der App Registration |
| Issuer | https://login.microsoftonline.com/<tenantId>/v2.0 |
| Authz endpoint | https://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize |
| JWKS URL | https://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys |
<tenantId> wird jeweils durch die Directory (tenant) ID ersetzt. Danach Domain und MFA-Verantwortung auswählen, speichern und den Provider einschalten.
Der Benutzer gibt auf der ersten Sophos-Seite weiterhin seine in Central hinterlegte E-Mail-Adresse ein. Erst auf der Microsoft-Seite authentifiziert er sich mit dem abweichenden UPN. Liefert der ID Token keinen passenden email-Claim, kann Central das Konto trotz erfolgreicher Entra-Anmeldung nicht zuordnen.
Sign-in-Modus sicher aktivieren
Unter Global Settings > Access Control > Sign-in and Identity > Sophos sign-in wird zunächst Sophos Central Admin or Federated credentials gewählt. Ein Pilot-Admin testet Anmeldung, Entra-MFA, Rollen, Self Service Portal und Abmeldung in einer privaten Browser-Sitzung.
Federated credentials only folgt erst, wenn alle Administratoren und Benutzer einer verifizierten Domain und einem aktiven Provider zugeordnet sind. Die Entscheidung, ob Entra oder Sophos MFA erzwingt, wird im Test anhand des tatsächlichen Prompts bestätigt, nicht nur anhand des Schalters.
Bei Entra ID kann die Anmeldeseite auch in diesem Modus weiterhin sowohl Entra- als auch Sophos-Zugangsdaten anzeigen. Massgeblich ist deshalb ein echter Test mit einem zugeordneten Konto. Solange Federated credentials only aktiv ist, können Benutzer ihr Sophos-Passwort nicht zurücksetzen. Wird später auf ausschliesslichen Sophos-Login zurückgestellt, verwenden Benutzer Reset Password, um zuerst ein neues Sophos-Passwort zu setzen.
Validierung und Troubleshooting
Eine erfolgreiche Abnahme umfasst zwei Super Admins, einen normalen Admin, einen Self-Service-Benutzer und das Break-Glass-Konto. Zusätzlich werden Audit Log, Conditional-Access-Logs und fehlgeschlagene Sign-ins verglichen.
Typische Fehler lassen sich so eingrenzen:
- Keine Weiterleitung zu Microsoft: Sign-in-Modus, Benutzer-Domain und eingeschalteten Provider prüfen.
- Entra akzeptiert den Benutzer, Central nicht: Central-E-Mail, UPN und
email-Claim vergleichen. - Invalid redirect URI: App Registration muss exakt
https://federation.sophos.com/login/callbackals SPA enthalten. - MFA erscheint doppelt: Verantwortlichkeit zwischen IdP enforced MFA und Central MFA prüfen.
- Privates Microsoft-Konto wird angeboten: organisationsbezogene Adresse aus dem persönlichen Konto entfernen und den Browserzustand bereinigen.
- Alle Admins ausgesperrt: getestete Custom Sign-in Rule beziehungsweise zweites Super-Admin-Konto verwenden; ohne Rückfallweg Sophos Support kontaktieren.
Grundmodell, Passkeys und Recovery erklärt Sophos Central Anmeldung mit MFA, Passkeys und IdP absichern.