Zum Inhalt springen
Avanet

Sophos ITDR planen: Voraussetzungen, Lizenzen, Regionen und Rollen

Vor dem Sophos-ITDR-Setup müssen Region, Lizenzen und Rollen geklärt sein. Ausserdem muss feststehen, ob Microsoft Entra ID, lokales Active Directory oder beides als Datenquelle dient und wer die ITDR Findings im Betrieb bearbeitet. Die folgende Kurzprüfung führt durch diese sechs Punkte.

Kurzprüfung vor dem Setup:

  1. Unter Account Details > Account Preferences die Datenregion des bestehenden Tenants prüfen. Für ITDR sind Germany, Ireland und US dokumentiert.
  2. Kontrollieren, dass ITDR im richtigen Tenant aktiviert ist; danach muss My Products > Identity sichtbar sein. Die verfügbaren Belege nennen keinen belastbaren öffentlichen SKU-Namen und kein allgemeines Zählmodell; diese Angaben deshalb mit License Schedule und Sophos Partner abgleichen.
  3. Für jede Entra-Integration eine Lizenz Microsoft Entra ID P1 oder P2 nachweisen. Entra ID Free ist keine ausreichende Planungsgrundlage.
  4. Einen Sophos-Administrator für die Einrichtung und einen Entra-Administrator benennen, der tenantweiten Admin Consent erteilen darf. Die Rollen sind voneinander getrennt.
  5. Festlegen, ob Microsoft Entra ID, on-premises Active Directory oder beide angebunden werden. Die ITDR-Integration ist kein Ersatz für Central Directory Sync.
  6. Eine verantwortliche Person für die laufende Prüfung und Bearbeitung der ITDR Findings bestimmen. Eine MDR-Lizenz überträgt diese Routineaufgabe nicht an Sophos MDR.

Nach der Lizenzaktivierung erscheint der Einstieg unter My Products > Identity. Die Konfiguration beginnt unter My Products > Identity > Settings. Fehlt Identity, wird nicht sofort eine Integration angelegt: Zuerst werden Datenregion, Tenant, Lizenzstatus und Rolle geprüft.

1. Datenregion vor Lizenzkauf und Tenant-Wahl prüfen

Die aktuelle produktspezifische Freigabe nennt für ITDR genau diese Sophos-Fusion-Datenregionen:

  • Germany
  • Ireland
  • US

Für Australia, Brazil, Canada, India und Japan ist ITDR als nicht unterstütztes Produkt aufgeführt. Die allgemeinere Aussage, dass US- und EU-Regionen alle Produkte unterstützen, darf nicht auf weitere ITDR-Regionen übertragen werden: Für ITDR gilt ausschliesslich die konkrete Liste Germany, Ireland und US.

Massgebend ist die Region des tatsächlich bestehenden Tenants, nicht der Standort des Unternehmens oder die Rechnungsadresse. Eine Lizenz macht ITDR in einer nicht unterstützten Region nicht verfügbar. Wurde eine ITDR-Lizenz bereits für einen Tenant in einer ungeeigneten Region beschafft, beschreibt Sophos als kaufmännischen Weg die Stornierung über den Sophos Sales Partner und die Ausstellung eines neuen Lizenzschlüssels für einen neuen unterstützten Fusion-Tenant.

Das ist keine dokumentierte In-place-Migration. Aus den geprüften Unterlagen lassen sich weder eine nachträgliche Änderung der Tenant-Region noch die automatische Übernahme von Konfigurationen und Daten ableiten. Vor einem neuen Tenant werden deshalb Datenschutz, Datenresidenz, bestehende Produkte, Integrationen und Migrationsaufwand separat freigegeben.

2. Sophos- und Microsoft-Lizenzen getrennt prüfen

Für eine Entra-Anbindung bestehen zwei unabhängige Lizenzvoraussetzungen.

Sophos ITDR im richtigen Tenant

Die ITDR-Produktdokumentation setzt eine aktivierte ITDR license voraus. Erst danach soll My Products > Identity beziehungsweise My Products > Identity > Settings verfügbar sein.

Die geprüften ITDR-Unterlagen veröffentlichen jedoch keinen eindeutigen Bestell-SKU, kein allgemeines Benutzer- oder Identity-Zählmodell und keine belastbare Aussage dazu, ob ITDR in einem anderen Sophos-Paket enthalten ist. Daraus lässt sich weder ein SKU noch eine Mengenformel ableiten. Vor der Aktivierung werden mindestens folgende Punkte schriftlich abgeglichen:

  • Name und Datenregion des Fusion-Tenants,
  • Bezeichnung und Laufzeit auf dem License Schedule,
  • vereinbarter Umfang und Startdatum,
  • verantwortlicher Sophos Partner,
  • vorgesehene Entra- und AD-Umgebungen.

Die allgemeine Aktivierung und Kontrolle in Sophos Fusion (ehemals Sophos Central) beschreibt «Sophos Fusion Lizenzen aktivieren, prüfen und erneuern». Für ITDR bleibt die praktische Kontrolle: Identity ist im richtigen Tenant sichtbar und Settings lässt sich mit dem vorgesehenen Administratorkonto öffnen.

Microsoft Entra ID P1 oder P2

Für die Microsoft-Entra-ID-Integration verlangt Sophos Entra ID P1 oder P2. Das Recht kann als eigenständiges Produkt, Add-on oder Bestandteil eines anderen Microsoft-Plans vorliegen. Sophos nennt als Beispiele Microsoft 365 E3 und E5, Microsoft Business Premium sowie Microsoft 365 Frontline Worker F1, F3 und F5. Entscheidend ist trotzdem der effektive P1/P2-Anspruch des anzubindenden Tenants, nicht allein der Anzeigename eines bestellten Pakets.

Entra ID Free reicht nicht aus. Die Free-Edition stellt zwar Microsoft APIs bereit, begrenzt aber Daten und ausführbare Posture Checks. Eine Integration kann deshalb den Status Provisioning Failed zeigen. Ein technisch erreichbarer API-Endpunkt ist noch kein Lizenznachweis.

Wurde erst von Free auf P1 oder P2 aktualisiert, können von Microsoft gelieferte Angaben wie Admin- oder MFA-Status laut Sophos bis zu einer Woche verzögert sein. Diese Verzögerung gehört in die Zeitplanung. Nach einem Upgrade sollte man den Authentication Methods Activity Report im Microsoft Entra admin center prüfen und berücksichtigen, dass ITDR erst nach der Aktualisierung durch Microsoft den aktuellen Stand anzeigen kann.

Beim Setup wirken zwei Administrationsbereiche zusammen:

  • Sophos Fusion: Die ITDR-Integrationsanleitung nennt als Voraussetzung wörtlich eine Sophos Fusion Administrator role.
  • Microsoft Entra ID: Das verwendete Entra-Konto muss tenantweiten Admin Consent erteilen dürfen.

Die Formulierung Sophos Fusion Administrator role ist nicht präzise genug, um daraus eine eigene vordefinierte Rolle oder eine minimale Custom Role abzuleiten. Die veröffentlichten Fusion-Rollentabellen führen Super Admin, Admin, Help Desk, Read-only und User auf, nennen aber keine ITDR-spezifische Berechtigung und keine Rolle mit genau diesem Namen. Eine bestimmte ITDR-Mindestrolle lässt sich daraus nicht ableiten: Weder ist belegt, dass immer Super Admin erforderlich ist, noch dass eine selbst definierte Custom Role sicher genügt.

Für eine kontrollierte Einführung:

  1. Einen vorhandenen Super Admin oder Admin als Einrichtungskonto bestimmen, ohne unnötig dauerhafte Super-Admin-Rechte zu vergeben.
  2. Vor dem Wartungsfenster mit diesem Konto prüfen, ob My Products > Identity > Settings > Integrations und die vorgesehene Setup-Aktion verfügbar sind.
  3. Die separate Entra-Administration benennt ein Konto, das Grant Tenant Wide Admin Consent ausführen darf.
  4. Sophos- und Microsoft-Konto, verantwortliche Person, Zeitpunkt und Zweck des Consents im Änderungsprotokoll dokumentieren.
  5. Nach der Einrichtung mit der vorgesehenen Fusion-Rolle mit den geringsten Rechten prüfen: Freigegebene Seiten müssen sichtbar sein; Änderungen ausserhalb der Berechtigung müssen gesperrt bleiben.

Eine sichtbare Seite beweist nicht, dass eine Änderung erlaubt ist. Umgekehrt können lizenzabhängige Berechtigungen ohne passende Lizenz ganz fehlen. Details zu vordefinierten und benutzerdefinierten Rollen stehen in «Sophos Fusion Administrationsrollen richtig zuweisen». Eine exakte «ITDR Custom Role» wird dort und hier nicht behauptet, solange Sophos keine überprüfbare ITDR-Berechtigungsmatrix veröffentlicht.

4. Identity Provider und Umfang der überwachten Identitäten wählen

ITDR unterstützt als Identity Provider:

  • Microsoft Entra ID für cloudbasierte Identitätsdaten,
  • on-premises Active Directory über den separaten ITDR-Sensor.

Mehrere Microsoft-Entra-ID-Tenants können über Identity Settings hinzugefügt werden. Das bedeutet nicht, dass eine einmalige Prüfung von Lizenz, Consent oder verantwortlicher Person automatisch für alle Tenants gilt. Für jede Anbindung werden Tenant-ID beziehungsweise eindeutiger Tenant-Name, P1/P2-Anspruch, Consent-Konto, die für den Betrieb verantwortliche Person und der erwartete Umfang dokumentiert.

Der überwachte Identity-Begriff umfasst aktive menschliche und nicht-menschliche Identitäten:

  • Human identities: zum Beispiel Mitarbeitende, Gäste und externe Benutzer.
  • Non-Human Identities (NHI): zum Beispiel Anwendungen, Service Principals, Service Accounts, Maschinen und andere Identitäten, die Ressourcen authentifizieren, autorisieren oder Transaktionen zwischen Systemen ausführen.

ITDR erfasst zwar menschliche und nicht-menschliche Identitäten, berechnet Risk Scores derzeit jedoch nur für aktive Benutzeridentitäten. Service Principals, Anwendungen sowie gelöschte oder deaktivierte Benutzer erhalten keinen Risk Score.

5. Verantwortung zwischen Kunde und MDR festlegen

ITDR ist Software, die der Kunde überwacht; es ist kein verwalteter Dienst. Der Kundenprozess muss deshalb die verantwortliche Person, die Stellvertretung, Triage-Zeiten sowie Zuständigkeit und Ablauf für die Behebung festlegen.

Ist Sophos MDR separat lizenziert, untersucht das MDR Operations Team zusätzlich Identitätsbedrohungen. Dabei gelten klare Grenzen:

  • MDR konzentriert sich vor allem auf aktive Identitätsbedrohungen.
  • MDR betrachtet nur eine Teilmenge kritischer oder hoch eingestufter Findings, die auf eine aktive Bedrohung hindeuten können.
  • Der Kunde bleibt für die laufende Überwachung und Verwaltung der ITDR Findings verantwortlich.
  • Zusätzlicher Entra-ID-Kontext kann MDR helfen, korrelierte Benutzer und Risiken in Identitäts- und Nicht-Identitätsuntersuchungen schneller einzuordnen.

Aus einer MDR-Lizenz folgt somit weder eine vollständige ITDR-Finding-Triage noch eine automatische Behebung aller Identitätsrisiken. Vor dem Go-live ist deshalb festzulegen, wer normale Findings bearbeitet, wann ein aktiver Vorfall an MDR übergeben wird und wer Änderungen in Entra ID oder AD freigibt.

6. Produktgrenzen nicht vermischen

ITDR ergänzt andere Sophos-Funktionen, ersetzt sie aber nicht. Diese Trennung verhindert, dass ein erfolgreicher ITDR-Start fälschlich als Abnahme anderer Produkte gilt.

Central Directory Sync

Die Entra- und AD-Sensor-Integrationen stellen ITDR Identitäts- und Verzeichnisdaten für Posture, Directory und Findings bereit. Dark-Web-Monitoring wird separat für Domains eingerichtet, die automatisch aus Entra übernommen oder manuell hinzugefügt und verifiziert wurden. Weder diese ITDR-Integrationen noch das Dark-Web-Monitoring ersetzen Central Directory Sync. Ein eingerichtetes ITDR bestätigt daher nicht, dass Central-Benutzer oder -Gruppen für andere Produkte synchronisiert werden, und ersetzt auch keine Mapping-, Filter- oder Löschregeln. Voraussetzungen des separaten Verzeichnisabgleichs behandelt «Sophos Central Directory Sync: Voraussetzungen und Architektur».

XDR und MDR

ITDR Findings sind nicht XDR Detections oder Cases. XDR-Lizenzrechte und XDR-Rollen dürfen deshalb nicht als ITDR-Lizenz oder ITDR-Berechtigung ausgelegt werden. MDR ist wiederum ein separat lizenzierter Service mit dem oben beschriebenen begrenzten Untersuchungsumfang; MDR übernimmt nicht die täglich anfallenden Findings.

Firewall, NDR und Active Threat Response

Sophos Firewall Identity-Funktionen, NDR beziehungsweise NDR Essentials und Active Threat Response bleiben eigene Produkte oder Workflows. Eine in ITDR sichtbare Identity konfiguriert keine Firewall-Regel, validiert keinen NDR-Sensor und löst nicht automatisch eine Firewall- oder ATR-Massnahme aus. Solche Integrationen benötigen ihre eigene Lizenz-, Rollen-, Daten- und Abnahmeprüfung.

ZTNA

Sophos ZTNA steuert den Zugriff auf Anwendungen anhand seiner eigenen Gateway-, Connector-, Policy- und Identity-Konfiguration. ITDR bewertet Identitätsrisiken und Fehlkonfigurationen; es stellt nicht automatisch einen ZTNA-Zugriffspfad bereit und ersetzt keine ZTNA-Policy. Eine gemeinsame Identity-Quelle macht die beiden Produktabläufe nicht identisch.

7. Abnahme vor dem technischen Onboarding

Mit der Entra-Autorisierung oder Sensorbereitstellung sollte man erst beginnen, wenn diese Punkte dokumentiert sind:

  • Der konkrete Fusion-Tenant und seine Region sind identifiziert.
  • Die Region ist Germany, Ireland oder US.
  • Die ITDR-Lizenz ist im richtigen Tenant aktiviert; My Products > Identity ist sichtbar.
  • License Schedule, Laufzeit und Partnerkontakt sind abgelegt; es wurde kein unbelegter SKU oder Mengenschlüssel angenommen.
  • Für jeden Entra-Tenant ist P1 oder P2 nachgewiesen.
  • Für jeden Provider sind Tenant beziehungsweise Domain, verantwortliche Person und gewünschter Umfang dokumentiert.
  • Das Fusion-Setupkonto kann Identity > Settings > Integrations öffnen und die benötigte Aktion ausführen.
  • Ein separates Entra-Konto darf tenantweiten Admin Consent erteilen.
  • Menschliche Identitäten und NHI sind im erwarteten Umfang berücksichtigt.
  • Kundenverantwortung für Findings und eine mögliche MDR-Eskalation sind festgelegt.
  • Directory Sync, XDR, MDR, Firewall/NDR/ATR und ZTNA wurden als getrennte Workflows behandelt.

Erfolgskriterium: Die Vorbereitung ist abgeschlossen, wenn nicht nur der Menüpunkt sichtbar ist, sondern Region, beide Lizenzebenen, beide Administrationsbereiche, Umfang je Provider und die für den Betrieb verantwortliche Person nachweisbar feststehen. Die eigentliche Integration und deren Datenqualität werden anschliessend separat validiert.

Dokumentationsgrenzen

Dieser Artikel stützt sich auf die zum 20. September 2026 geprüften Produkt-, Regions-, Rollen- und FAQ-Inhalte. Er beschreibt keinen eigenen Produkt- oder Labortest. Nicht durch die verfügbaren Belege abgedeckt sind insbesondere:

  • ein verbindlicher öffentlicher ITDR-SKU oder ein allgemeines Lizenz-Zählmodell,
  • eine exakte minimale ITDR-Custom-Role oder einzelne ITDR-Permission-Namen,
  • eine In-place-Migration zwischen Fusion-Datenregionen,
  • eine ITDR-spezifische Retention- oder End-of-Life-Zusage,
  • eine automatische Wirkung von ITDR auf Central Directory Sync, XDR, Firewall, NDR, Active Threat Response oder ZTNA.

Fehlt einer dieser Punkte für eine Beschaffungs-, Datenschutz- oder Berechtigungsentscheidung, wird er vor dem Setup beim Sophos Partner beziehungsweise Sophos Support für den konkreten Tenant bestätigt und nicht aus benachbarten Produktdokumenten abgeleitet.