Zum Inhalt springen
Avanet

Sophos Firewall Chromebook SSO mit Google Workspace einrichten

Mit Chromebook SSO meldet die Sophos Chromebook User ID Extension den angemeldeten Google-Workspace-Benutzer an die Firewall. Danach kann SFOS Benutzerregeln anwenden und die Session unter Current activities > Live users anzeigen.

Der Ablauf besteht aus fünf Teilen: Zertifikat und DNS-Namen vorbereiten, Chromebook SSO in Device Access aktivieren, die SSO-Einstellungen und zwei Firewall-Regeln anlegen, die aktuelle Erweiterung über Google Admin verteilen und das Ergebnis mit einem Testbenutzer prüfen. Die Menüpfade und Feldnamen dieser Anleitung beziehen sich auf SFOS 22.0 und die aktuelle Manifest-V3-Erweiterung.

Voraussetzungen

Benötigt werden:

  • verwaltete Chromebooks in einem von der Sophos Firewall geschützten Netz;
  • Zugriff auf WebAdmin sowie Google-Admin-Rechte für Chrome-Apps, Netzwerke und API Controls;
  • Benutzeradressen aus der Google-Workspace-Domain, beispielsweise user@example.com;
  • ein interner DNS-Name für die Firewall, beispielsweise chromebook-sso.example.com;
  • ein Zertifikat mit privatem Schlüssel und einer von den Chromebooks vertrauten CA;
  • ein auf der Firewall konfigurierter Authentifizierungsserver.

Für einen planbaren produktiven Rollout verwendet diese Anleitung ein lokales Active Directory, dessen Benutzer mit Google Workspace synchronisiert sind. Der aktuelle Chrome-Web-Store-Eintrag nennt diese Kombination ausdrücklich. Die SFOS-22-Hilfe nennt zusätzlich LDAP und Google Secure LDAP; diese Variante sollte man deshalb zuerst mit einer Pilotgruppe prüfen, bevor benutzerbasierte Regeln davon abhängen. Die Einrichtung der Verzeichnisdienste zeigen Active Directory mit Sophos Firewall verbinden und LDAP-Server mit Sophos Firewall verbinden.

Sophos kündigte die neue Manifest-V3-Erweiterung mit SFOS 22.0 MR2 an. Der aktuelle Chrome-Web-Store-Eintrag nennt dagegen SFOS 20.0 MR3 oder neuer als Mindestversion. Die Erweiterung ist daher nicht als MR2-exklusiv zu verstehen. Für die hier dokumentierten Einstellungen ist jedoch SFOS 22.0 massgeblich.

Sophos Firewall konfigurieren

Zertifikat und DNS-Namen vorbereiten

Der Name chromebook-sso.example.com muss im internen DNS auf die Firewall-Adresse zeigen, welche die Chromebooks erreichen. Für diesen Namen wird unter Certificates > Certificates ein Zertifikat erstellt oder importiert.

Das Zertifikat benötigt einen privaten Schlüssel, eine auf der Firewall vorhandene ausstellende CA und darf nicht mit einer Passphrase geschützt sein. Den FQDN trägt man sowohl als Subject Alternative Name (SAN) als auch als Common Name (CN) ein. Sophos verlangt den Abgleich mit dem CN; aktuelles Chrome verwendet für die Hostnamenprüfung den SAN. Derselbe FQDN wird später als serverAddress eingesetzt.

Unter Hosts and services > FQDN host wird zusätzlich ein Hostobjekt für accounts.google.com erstellt. Dieses Objekt wird später zusammen mit den vordefinierten Gruppen Google API Hosts und Google Chrome Web Store in der Bootstrap-Regel verwendet.

Device Access und Chromebook SSO aktivieren

  1. Administration > Device access öffnen.
  2. Chromebook SSO nur für die internen Zonen aktivieren, aus denen die verwalteten Geräte kommen, beispielsweise LAN und Wi-Fi.
  3. Authentication > Services > Chromebook SSO öffnen und Enable aktivieren.
  4. Unter Domain die Workspace-Domain example.com eintragen.
  5. Port auf 65123 setzen.
  6. Das Zertifikat für chromebook-sso.example.com auswählen.
  7. Download G Suite app config wählen.
  8. Die JSON-Datei in einem Texteditor öffnen und serverAddress auf chromebook-sso.example.com setzen. Anschliessend speichern.

Device Access erlaubt den Zugriff auf den lokalen SSO-Dienst der Firewall. Eine normale Firewall-Regel ersetzt diesen Schritt nicht. Umgekehrt erlaubt Device Access noch keinen Internetzugriff zu Google. Diese Trennung erklärt Device Access und Local Service ACL.

Zwei Firewall-Regeln erstellen

Unter Rules and policies > Firewall rules werden zwei Regeln in dieser Reihenfolge erstellt.

Die erste Regel, beispielsweise Chromebook-Google-Bootstrap, erlaubt die App-Verteilung und Google-Kommunikation:

  • Action: Accept
  • Source zones: LAN und/oder Wi-Fi
  • Source networks: die Chromebook-Netze
  • Destination zones: WAN
  • Destination networks: das eigene Objekt für accounts.google.com sowie Google API Hosts und Google Chrome Web Store

Darunter folgt die eigentliche Benutzerregel, beispielsweise Chromebook-Users:

  • Action: Accept
  • gleiche Source-Zonen und Chromebook-Netze
  • gewünschte Ziele im WAN
  • Match known users: aktiviert
  • Use web authentication for unknown users: nur aktivieren, wenn Captive Portal als Fallback gewünscht ist
  • Log firewall traffic: für den Pilotbetrieb aktiviert

Die Bootstrap-Regel muss oberhalb der Benutzerregel stehen. Sonst kann die Erweiterung fehlen oder OAuth scheitern, bevor die Firewall den Benutzer kennt.

Google Workspace konfigurieren

Google kann Menübezeichnungen und Dialoge in der Admin-Konsole ändern. Bei abweichender Anzeige prüft man vor dem Rollout besonders den gewählten Geltungsbereich, die Installationsrichtlinie und die API-Freigabe und bestätigt die Änderungen vollständig.

Erweiterung verteilen

  1. In Google Admin Devices > Chrome > Apps & extensions > Users & browsers öffnen.
  2. Zuerst eine Pilot-OU oder kleine Testgruppe auswählen.
  3. Add > Add from Chrome Web Store wählen.
  4. Sophos Chromebook User ID hinzufügen und die Erweiterungs-ID kpgmhapilmiknabfjblafefhahodhjca kontrollieren.
  5. Als Installation policy Force install auswählen. Damit wird die Erweiterung im gewählten Geltungsbereich automatisch installiert und Benutzer können sie nicht entfernen. Optional Force install + pin to browser toolbar wählen, wenn das Symbol zusätzlich in der Browser-Symbolleiste sichtbar sein soll; das Anheften ist für diesen Ablauf nicht erforderlich.
  6. Unter Policy for extensions die zuvor angepasste JSON-Datei hochladen.
  7. Speichern und auf die Richtlinienübernahme des Testgeräts warten.

Bei einer bestehenden Installation ist dies kein In-place-Update: Laut Sophos muss die alte Erweiterung entfernt und die neue Manifest-V3-Erweiterung installiert werden. Die Migration sollte zuerst in einer Pilot-OU erfolgen, damit Benutzerregeln nicht durch eine vorübergehend fehlende Identität auf eine Fallback-Policy fallen. Weitere Hinweise stehen im Überblick zu SFOS 22.0 MR2.

OAuth-App als vertrauenswürdig einstufen

Damit OAuth nicht blockiert wird:

  1. Security > Access and data control > API controls öffnen.
  2. Unter App access control auf Manage app access gehen.
  3. Accessed apps > View list öffnen und nach Sophos User ID suchen.
  4. Change access wählen, den passenden Scope festlegen und mit Next weitergehen.
  5. Trusted auswählen und erneut Next wählen.
  6. Die Änderung abschliessend mit Change access bestätigen. Die Auswahl von Trusted allein schliesst den Ablauf noch nicht ab.

Lokale CA an ChromeOS verteilen

Dieser Schritt ist nötig, wenn das SSO-Zertifikat von einer internen oder lokal signierten CA stammt, der ChromeOS noch nicht vertraut.

  1. Auf der Firewall unter Certificates > Certificate authorities die ausstellende CA herunterladen und die PEM-Datei aus dem Archiv entpacken. Für ein auf der Firewall als Locally-signed erstelltes Zertifikat ist dies die CA Default. Bei einem importierten Zertifikat verwendet man dagegen dessen tatsächliche ausstellende CA.
  2. In Google Admin Devices > Networks > Certificates öffnen und die Pilot-OU auswählen.
  3. Create certificate wählen, einen eindeutigen Namen vergeben und unter Upload die PEM-Datei auswählen. Die Datei darf nur ein Zertifikat enthalten; DER-Dateien werden nicht akzeptiert.
  4. Unter Certificate Authority die Verwendung für Chromebook aktivieren und mit Add speichern.

Anmeldung und Regel-Matching prüfen

  1. Am Testgerät chrome://policy öffnen, Reload policies wählen und prüfen, ob die Richtlinie der Erweiterung aus der Cloud übernommen wurde.
  2. Mit einem verwalteten Benutzer wie user@example.com neu am Chromebook anmelden.
  3. Auf der Firewall Current activities > Live users öffnen. Benutzer, Client-IP und Client Type Chromebook SSO müssen erscheinen.
  4. Eine Verbindung aufrufen, die von Chromebook-Users erlaubt wird.
  5. Im Log viewer prüfen, ob genau diese Benutzerregel getroffen wurde. Ein funktionierender Internetzugriff allein beweist das nicht, weil eine allgemeinere Regel den Traffic ebenfalls erlauben könnte.

Erst wenn Live User und Rule Hit stimmen, sollte die Richtlinie auf weitere OUs ausgerollt werden.

Sicher zurückrollen

Bei einem Rollback stellt man den bisherigen Zugriffspfad wieder her, bevor man die verwaltete Erweiterung entfernt. Der lokale SSO-Dienst wird erst geschlossen, nachdem die Entfernung die Geräte erreicht hat. So entsteht keine Zugriffslücke, solange die Identität fehlt.

  1. Den Rollout stoppen und in Google Admin unter Devices > Chrome > Apps & extensions > Users & browsers die betroffene Pilot-OU auswählen.
  2. Die bisherige Internet- oder Fallback-Regel für die betroffenen Chromebook-Netze wiederherstellen und ihren Treffer auf einem Pilotgerät prüfen.
  3. Sophos Chromebook User ID öffnen, Installation policy auf Block setzen und speichern. Nach der Richtlinienaktualisierung entfernt ChromeOS die Erweiterung und die zugehörigen Benutzerdaten. Die Bootstrap-Regel bleibt bestehen, damit die Geräte diese Richtlinie abrufen können. Auf dem Testgerät mit chrome://policy die Richtlinien neu laden und kontrollieren, dass die Erweiterung nicht mehr aktiv ist.
  4. Sobald unter Current activities > Live users keine Chromebook-SSO-Session mehr vorhanden ist, unter Authentication > Services > Chromebook SSO den Dienst deaktivieren und unter Administration > Device access die Freigaben aus den betroffenen Zonen entfernen.
  5. Chromebook-Google-Bootstrap, das FQDN-Objekt und die CA nur entfernen, wenn sie von keiner anderen Regel, Anwendung oder Zertifikatskette verwendet werden. Die alte Manifest-V2-Erweiterung ist kein Rückweg: Google unterstützt Manifest V2 seit Juni 2025 nicht mehr.

Nach dem Rollback prüft man auf einem Pilotgerät den erwarteten Internetzugriff und im Log viewer den Treffer der wiederhergestellten Regel. So bleibt sichtbar, ob wirklich der frühere Zugriffspfad greift und nicht eine unerwartet breite Regel.

Fehler gezielt eingrenzen

  • Erweiterung fehlt: Erweiterungs-ID, Ziel-OU, Installation policy und den Status unter chrome://policy prüfen.
  • OAuth schlägt fehl: Kontrollieren, ob Sophos User ID für die richtige OU als Trusted eingestuft ist und die Bootstrap-Regel die Google-Ziele erreicht. Unter Accessed apps können App-Details erst 24 bis 48 Stunden nach der ersten Autorisierung erscheinen.
  • TLS- oder Verbindungsfehler: DNS-Auflösung, serverAddress, SAN, CN, Zertifikatskette und CA-Rollout vergleichen. Alle Namen müssen auf chromebook-sso.example.com zeigen.
  • Benutzer fehlt unter Live users: Workspace-Domain, Benutzeradresse, Authentifizierungsserver und Device Access prüfen.
  • Benutzer ist sichtbar, aber die falsche Regel greift: Position, Source-Netz, Benutzerbezug und Logging der Regel kontrollieren. Die systematische Prüfung zeigt Warum eine Sophos-Firewall-Regel nicht greift.
  • Erweiterung zeigt nach einem Disconnect weiter Connected: Bei SFOS 21.5 GA und neuer kann die Anzeige veraltet bleiben, obwohl die Session auf der Firewall beendet wurde. In der Erweiterung ab- und wieder anmelden oder die Netzwerkverbindung des Chromebooks kurz trennen. Für die Kontrolle ist Live users massgeblich.

Für die Dienstlogs meldet man sich per SSH an der Sophos-Firewall-CLI an und wählt 5. Device Management > 3. Advanced Shell. Die folgenden Befehle lesen nur mit und verändern keine Konfiguration:

tail -f /log/chromebook-sso-backend.log
tail -f /log/csd.log

Danach die Anmeldung mit dem Testbenutzer wiederholen und auf neue Einträge zum gleichen Zeitpunkt achten. Mit Ctrl+C wird die Live-Ausgabe beendet. Eine Übersicht über weitere Authentifizierungslogs bietet Sophos Firewall Service-Logs.

FAQ

Funktioniert Chromebook SSO ausserhalb des geschützten Netzwerks?

Nein. Das Chromebook muss die konfigurierte Firewall-Adresse im geschützten Netz erreichen. Ausserhalb dieses Netzes kann die Erweiterung keine lokale Session auf dieser Firewall zuordnen.

Kann man das integrierte Let's-Encrypt-Zertifikat für Chromebook SSO verwenden?

Nein. Sophos schliesst Zertifikate aus der integrierten Let’s-Encrypt-Funktion für den Chromebook-SSO-Dienst aus. Man verwendet ein passendes importiertes oder lokal signiertes Zertifikat; die allgemeinen Zertifikatsgrenzen erklärt Let’s Encrypt auf Sophos Firewall.