Sophos Email mit Google Directory synchronisieren
Mit der Google-Directory-Synchronisation übernimmt Sophos Fusion (ehemals Sophos Central) Mailboxen, Gruppen und Verteilerlisten aus Google Workspace. Die Anbindung besteht aus zwei getrennten Berechtigungsstufen: Zuerst autorisiert ein Google-Administrator die Verbindung; danach hinterlegt man die von Sophos angezeigte Client-ID und die OAuth-Bereiche in der Google Workspace Admin-Konsole. Erst nach einem erfolgreichen Verbindungstest sollte man Filter aktivieren und synchronisieren.
Diese Funktion steht zur Verfügung, wenn die Lizenz Sophos Email oder Sophos Phish Threat enthält. Die Anleitung behandelt nur die Verzeichnisquelle. Sie ändert weder MX-Einträge noch das Mailrouting und ersetzt keine Gateway- oder Mailflow-Einrichtung.
Voraussetzungen prüfen
Vor dem Start benötigt man:
- ein Sophos-Fusion-Administratorkonto, das Verzeichnisquellen einrichten darf;
- eine Lizenz mit Sophos Email oder Sophos Phish Threat;
- ein Google-Workspace-Administratorkonto mit administrativem Zugriff auf den Workspace;
- den exakten Google-Domainnamen aus Account > Domains > Manage domains;
- die Berechtigung, in der Google Workspace Admin-Konsole einen API-Client und dessen OAuth-Bereiche zu autorisieren;
- bei einer durchgesetzten Google-Cloud-Organisationsrichtlinie einen Administrator mit der Rolle Organization Policy Administrator.
Prüfen Sie insbesondere die Google-Cloud-Richtlinie iam.disableServiceAccountKeyCreation. Bei neuen Google-Workspace-Konten ist die Richtlinie zur Erstellung von Dienstkontoschlüsseln standardmässig aktiviert. Bleibt sie aktiv, kann die Google-Directory-Verbindung bei ungefähr 80 Prozent scheitern.
Blockierte Dienstkontoschlüssel freigeben
Ändern Sie die Organisationsrichtlinie nur nach Freigabe durch den zuständigen Google-Cloud-Owner. Das Aufheben der Einschränkung ist eine Sicherheitsentscheidung und keine reine Sophos-Einstellung.
- Wählen Sie in der Google Cloud Console über die Projektauswahl die Organisation aus.
- Öffnen Sie IAM & Admin > IAM und prüfen Sie, ob Ihr Konto die Rolle Organization Policy Administrator besitzt. Weisen Sie die Rolle bei Bedarf über die Kontobearbeitung zu.
- Öffnen Sie IAM & Admin > Organization Policies und suchen Sie nach Disable service account key creation beziehungsweise
iam.disableServiceAccountKeyCreation. - Bearbeiten Sie die Richtlinie, wählen Sie als Quelle Inherit parent’s policy und wenden Sie die Richtlinie mit Set Policy an.
- Wiederholen Sie danach den Verbindungsvorgang in Sophos Fusion.
Falls Ihre Organisation die Richtlinie nicht deaktivieren kann, stoppen Sie die Einrichtung. Sophos dokumentiert die Deaktivierung als Voraussetzung für eine erfolgreiche Synchronisation.
Google Directory verbinden und autorisieren
- Melden Sie sich an der Google Admin-Konsole an und notieren Sie unter Account > Domains > Manage domains die zu synchronisierende Domain.
- Öffnen Sie in Sophos Fusion Global Settings > Platform > Directory service und wählen Sie Add directory service.
- Vergeben Sie Name und Beschreibung, wählen Sie Google directory als Verzeichnistyp und tragen Sie die notierte Domain ein.
- Lesen und akzeptieren Sie in Configure Google directory sync settings die Bedingungen für Google Apps Admin APIs und Google APIs.
- Wählen Sie Connect, melden Sie sich mit dem zuständigen Google-Administratorkonto an und erlauben Sie
sophos.comden angeforderten Zugriff. Setzen Sie den Vorgang erst fort, wenn Sophos die Verbindung bestätigt. - Kopieren Sie in Sophos Fusion die angezeigte Client ID.
- Öffnen Sie über den angebotenen Link die Google Workspace Admin-Konsole, legen Sie einen neuen API-Client an und fügen Sie die Client-ID ein.
- Kopieren Sie anschliessend die in Sophos Fusion angezeigten OAuth-Bereiche in das dafür vorgesehene Feld der Google-Konsole und autorisieren Sie sie.
- Kehren Sie zu Sophos Fusion zurück und führen Sie Test connection aus. Speichern Sie erst, wenn der Test erfolgreich ist.
Übernehmen Sie Client-ID und OAuth-Bereiche exakt aus Ihrer aktuellen Sophos-Fusion-Sitzung. Tragen Sie keine Werte aus einer anderen Umgebung oder aus einer alten Dokumentation ein.
Benutzer und Gruppen sicher auswählen
Sophos bietet drei Auswahlarten:
- All users and groups synchronisiert alle Benutzer und Gruppen. Das ist bei bereits vorhandenen Objekten in Sophos Fusion die empfohlene erste Auswahl, weil die Synchronisation so die grösste Menge für den Abgleich erhält.
- Add users by group filter übernimmt alle Benutzer aus Gruppen, die den Filterkriterien entsprechen.
- Add users by user filter übernimmt direkt die Benutzer, die den Filterkriterien entsprechen.
Bei komplexen Google-Hierarchien kann ein Benutzer- oder Gruppenfilter vor dem ersten Lauf sinnvoller sein. Legen Sie zuerst fest, ob alle oder beliebige Bedingungen erfüllt sein müssen. Wählen Sie dann pro Bedingung Attribut, verfügbaren Operator und Vergleichswert. Zusätzliche Bedingungen verfeinern das Ergebnis; logische Gruppen bilden verschachtelte Teilmengen.
Pro Filter sind höchstens 10 binäre Bedingungen und bei verschachtelten AND-/OR-Gruppen höchstens drei Ebenen zulässig. Danach können keine weiteren Filter hinzugefügt werden.
Wichtig: Sophos Fusion kann vor dem Lauf nicht in einer Vorschau anzeigen, welche Änderungen die Google-Synchronisation an Sophos Fusion vornehmen wird. Ein erfolgreicher Verbindungstest ist keine Objektvorschau.
Ein Filterwechsel ersetzt die vorherige Filterauswahl und kann synchronisierte Benutzer und Gruppen in Sophos Fusion hinzufügen oder entfernen. Manuell in Sophos Fusion verwaltete Benutzer und Gruppen werden durch den Filterwechsel nicht verändert. Dokumentieren Sie deshalb Sollmenge und bisherigen Filter, bevor Sie Kriterien ändern.
Synchronisieren und Ergebnis verifizieren
- Speichern Sie die Verzeichnisquelle und die gewählte Objektauswahl.
- Wählen Sie Turn on und danach Synchronize.
- Warten Sie, bis der Synchronisationslauf abgeschlossen ist.
- Prüfen Sie unter Manage protection > People die verbundenen Benutzer. Bei mehreren Domains können Sie dort nach dem Domainnamen suchen.
- Prüfen Sie zusätzlich unter My Environment > Users & Groups, ob die erwarteten Benutzer und Gruppen vorhanden sind.
Vergleichen Sie das Ergebnis mit einer Soll-Liste statt nur einzelne Konten stichprobenartig zu öffnen. Kontrollieren Sie insbesondere Mailboxen, Gruppen und Verteilerlisten, die für Richtlinien oder den Mailbetrieb relevant sind. Halten Sie unerwartete Zugänge und Abgänge fest, bevor Sie den Filter erneut ändern.
Einstellungen ändern oder eine weitere Domain hinzufügen
Vor Änderungen an einer verbundenen Quelle muss die Synchronisation mit Turn off ausgeschaltet werden. Danach lassen sich unter anderem Name, Synchronisationszeitplan und Benutzer-/Gruppenauswahl ändern. Speichern Sie die Änderung und aktivieren Sie die Quelle wieder. Führen Sie anschliessend einen neuen Lauf durch und vergleichen Sie erneut den Bestand.
Für eine weitere Domain desselben Google-Kontos kann Sophos die bereits vorhandene Kontoautorisierung wiederverwenden:
- Prüfen Sie zuerst, dass bereits eine Domain dieses Google-Kontos verbunden ist, und notieren Sie den zusätzlichen Domainnamen in Google.
- Legen Sie in Directory service eine weitere Quelle vom Typ Google directory an und tragen Sie die zusätzliche Domain ein.
- Wählen Sie Connect, danach Test connection und Save.
- Aktivieren Sie die Quelle mit Turn on und starten Sie Synchronize.
- Filtern Sie in Manage protection > People nach der neuen Domain und gleichen Sie die verbundenen Benutzer mit der Soll-Liste ab.
Synchronisation ausschalten, trennen oder löschen
Diese Aktionen haben unterschiedliche Folgen. Wählen Sie den Ablauf nach dem gewünschten Ergebnis.
Nur anhalten oder bearbeiten
Wählen Sie Turn off, wenn Sie Läufe stoppen oder Einstellungen bearbeiten möchten. Bereinigen Sie keine Daten, wenn die bestehenden synchronisierten Objekte und ihre Richtlinienzuordnungen erhalten bleiben sollen.
Verbindung trennen
Vor dem Trennen muss die Synchronisation ausgeschaltet sein.
- Öffnen Sie die Domain in Global Settings > Platform > Directory service und wählen Sie Turn off.
- Wählen Sie in Configure Google directory sync settings die Aktion Disconnect und danach Continue.
- Wählen Sie das zugehörige Google-Administratorkonto. Erlauben Sie
sophos.comden angeforderten Zugriff und setzen Sie den Vorgang fort. Diese erneute Zustimmung ermöglicht Sophos, Verbindungsdaten aus dem Google-Cloud-Dienstkonto zu bereinigen. - Warten Sie auf die Bestätigung der Trennung.
Ein Daten-Purge ist für das reine Trennen optional. Führen Sie ihn nur aus, wenn die synchronisierten Mailboxdaten tatsächlich gelöscht werden sollen.
Synchronisierte Daten bereinigen
Warnung: Purge data ist irreversibel. Dabei werden die synchronisierten Daten sowie die Konfiguration aller Richtlinien gelöscht, die mit synchronisierten Mailboxen verknüpft sind. Beides kann nicht wiederhergestellt werden.
Schalten Sie die Quelle aus, öffnen Sie More > Purge data, bestätigen Sie ausdrücklich die Unwiderruflichkeit und starten Sie die Bereinigung. Kontrollieren Sie danach, ob der Quellenstatus die abgeschlossene Bereinigung anzeigt.
Verzeichnisquelle endgültig löschen
Eine Google-Directory-Quelle darf erst gelöscht werden, nachdem ihre Daten bereinigt wurden. Die Löschung von Daten und Quelle kann nicht rückgängig gemacht werden.
- Dokumentieren Sie Quelle, synchronisierte Objekte und verknüpfte Richtlinien und holen Sie die Löschfreigabe ein.
- Schalten Sie die Synchronisation aus und führen Sie Purge data wie oben beschrieben aus.
- Trennen Sie die Quelle über Disconnect. Stimmen Sie mit dem Google-Administratorkonto dem Bereinigen der Verbindungsdaten zu und warten Sie auf die Bestätigung.
- Wählen Sie erst danach More > Delete und bestätigen Sie Delete directory source.
Fehler gezielt beheben
- Google meldet fehlenden Zugriff: Wiederholen Sie Connect oder Disconnect mit dem richtigen Google-Administratorkonto. Erlauben Sie
sophos.comden notwendigen Zugriff beziehungsweise aktivieren Sie die entsprechende Zustimmung im Google-Dialog. - Die Verbindung scheitert bei etwa 80 Prozent mit „Key creation is not allowed on this service account“: Prüfen Sie
iam.disableServiceAccountKeyCreation. Lassen Sie die Richtlinie durch einen Organization Policy Administrator wie oben beschrieben deaktivieren und testen Sie erneut. - Benutzer oder Gruppen fehlen nach dem Lauf: Prüfen Sie zunächst, ob Benutzer- oder Gruppenfilter verwendet werden, ob alle oder beliebige Bedingungen gelten und ob Attribut, Operator und Wert zum Google-Objekt passen.
- Objekte verschwinden nach einer Filteränderung: Das kann das erwartete Ergebnis sein: Der neue Filter ersetzt die bisherige Auswahl und passt die synchronisierten Sophos-Fusion-Objekte an. Vergleichen Sie alten Filter, neuen Filter und Soll-Liste, bevor Sie erneut synchronisieren.
- Die Quelle lässt sich nicht trennen: Stellen Sie zuerst sicher, dass die Synchronisation ausgeschaltet ist, und wiederholen Sie den Zustimmungsdialog mit dem verbundenen Google-Administratorkonto.
Die Einrichtung ist erst abgeschlossen, wenn der Verbindungstest erfolgreich war, der Synchronisationslauf beendet ist und Benutzer, Gruppen sowie Verteilerlisten mit dem erwarteten Bestand übereinstimmen. Bei jeder späteren Filteränderung wiederholt man diesen vollständigen Abgleich.