Naar de inhoud
Avanet

Google Workspace met Sophos Central synchroniseren

Sophos Central kan mailboxen, gebruikers, groepen en distributielijsten uit Google Workspace importeren. De bron is vooral bedoeld voor Sophos Email en Sophos Phish Threat en vereist een passende licentie.

Synchronisatie is meer dan een adresboekkopie. Filterwijzigingen kunnen objecten en policies raken, OAuth-rechten blijven deels nodig en een purge kan gekoppelde configuratie onherstelbaar verwijderen.

Vereisten

Voor de configuratie zijn nodig:

  • een Sophos Email- of Phish Threat-licentie,
  • een Sophos Central-beheerdersrol met toegang tot Directory Service,
  • een Google Workspace-beheerder met de vereiste rechten,
  • het primaire of secundaire Google-domein dat wordt gesynchroniseerd,
  • een overeengekomen filter voor gebruikers en groepen,
  • een change- en rollbackplan.

In nieuwere Google Workspace-omgevingen kan de organisatiepolicy iam.disableServiceAccountKeyCreation het aanmaken van service-accountkeys blokkeren. De Central-verbinding stopt dan rond 80 procent met Key creation is not allowed on this service account.

Selecteer voor de configuratie eerst de organisatie in Project Picker van Google Cloud Console. Onder IAM & Admin > IAM heeft het uitvoerende account Organization Policy Administrator nodig. Ga daarna naar IAM & Admin > Organization Policies, zoek Disable service account key creation, open Edit policy, kies bij Policy source Inherit parent’s policy en sla op met Set Policy. Dit wijzigt een organisatiebrede beveiligingscontrole en vereist gedocumenteerde goedkeuring. Beoordeel na een geslaagde Sophos-configuratie of de policy weer kan worden aangescherpt zonder de synchronisatie te onderbreken.

Bestaande objecten eerst inventariseren

Exporteer of documenteer vóór de eerste synchronisatie bestaande gebruikers, mailboxen en groepen onder My Environment > Users & Groups of in de Email-context. Unieke primaire e-mailadressen zijn essentieel.

Controleer vooral:

  • handmatig aangemaakte gebruikers met hetzelfde e-mailadres,
  • Shared Mailboxes en aliases,
  • geneste of dynamische groepen,
  • uitgeschakelde en externe accounts,
  • bestaande Email-policies en groepskoppelingen.

Gebruik niet zonder matchingtest meerdere directorybronnen voor dezelfde objecten. AD, Entra ID en Google Directory dienen verschillende doelen en mogen niet blind worden gecombineerd.

Google Directory verbinden

Noteer onder Account > Domains > Manage domains in Google Admin de exacte domeinnaam. Ga in Central naar Global Settings > Platform > Directory service > Add directory service.

  1. Voer naam en beschrijving in, kies Google directory, voer het domein in en kies Next.
  2. Lees onder Configure Google directory sync settings de Google Apps Admin APIs Terms of Service en Google APIs Terms of Service en kies Accept.
  3. Kies Connect, selecteer het goedgekeurde Google-beheerdersaccount, sta de gevraagde toegang voor sophos.com toe en kies Continue. Sluit na bevestiging met Close.
  4. Kopieer de Central Client ID en open de Google Workspace Admin console.
  5. Voeg bij domain-wide delegation met Add new de Client ID toe.
  6. Kopieer de in deze tenant getoonde OAuth scopes naar Google en kies Authorise.
  7. Voer Test connection uit en bevestig met OK.
  8. Kies onder Select users and groups to include in the synchronization een gecontroleerd filter en Save.

Sophos vraagt afhankelijk van de ingeschakelde functies verschillende Google-scopes. Rechten kunnen nodig zijn voor setup, validatie of doorlopende functies zoals Directory Sync, Post-Delivery Protection en Direct Delivery. Als ze later in Google worden ingetrokken, faalt de betreffende Sophos-functie totdat de verbinding opnieuw is geautoriseerd.

Filters veilig opbouwen

Central kan alle gebruikers en groepen, een groepsfilter of een gebruikersfilter synchroniseren. In een beheersbare, schone directory is een volledige eerste synchronisatie vaak de beste basis voor correcte matching. Begin in zeer grote of heterogene directories met een gefilterde pilotgroep.

Bouw filters rond stabiele organisatiekenmerken, bijvoorbeeld een gedefinieerde Google-groep. Namen, landvelden of tijdsvoorwaarden kunnen wijzigen en objecten onverwacht uit scope halen. Central ondersteunt maximaal tien binaire voorwaarden en drie niveaus geneste AND/OR-groepen.

Exporteer vóór opslaan de verwachte inventaris uit Google of documenteer haar vanuit een vaste pilotgroep. Vergelijk na de run het aantal en een steekproef van toegevoegde en verwijderde objecten met deze doellijst.

Alle Google-gebruikers en -groepen synchroniseren

Open onder Global Settings > Platform > Directory service de Google-bron. Kies bij Select users and groups to include in the synchronization All users and groups, daarna Turn on en Synchronize, en vergelijk het resultaat onder My Environment > Users & Groups met de eerdere inventaris.

Deze optie biedt de grootste matchingpopulatie voor de eerste run, maar vervangt geen geplande scope. Sluit na gecontroleerde vergelijking onnodige accounts met een stabiel filter uit.

Google-gebruikers met een groepsfilter selecteren

Kies onder Select users and groups to include in the sync > Add users by group filter eerst of aan any of all voorwaarden en groepen moet worden voldaan. Selecteer daarna primaire voorwaarde, ondersteunde operator en vergelijkingswaarde. Voor Last directory sync time bestaan bijvoorbeeld is, greater or equal en less or equal.

Add condition verfijnt het resultaat en Add group maakt een geneste subset van reeds gematchte gebruikers. Een filter kan bijvoorbeeld gebruikers combineren van wie de laatste Directory Sync vóór een actuele grensdatum ligt, die een proxyadres hebben en van wie de weergavenaam met Admin begint. Neem een oud Sophos-voorbeeld met historische datum niet ongecontroleerd over. Een filterwijziging vervangt de vorige definitie; controleer na Turn on > Synchronize toegevoegde en verwijderde gebruikers en groepen.

Google-gebruikers met een gebruikersfilter selecteren

Add users by user filter werkt direct met gebruikersattributen. Kies na any of all de primaire voorwaarde, toegestane operator en vergelijkingswaarde. Een duidelijk voorbeeld is Country is Germany; sommige attributen ondersteunen ook starts with.

Met Add condition en Add group kan de selectie worden beperkt tot Duitse gebruikers van wie de weergavenaam met Admin begint. Ook hier gelden tien binaire voorwaarden en drie nestniveaus. Turn on > Synchronize activeert de nieuwe inventaris, die daarna onder My Environment > Users & Groups met de doellijst wordt vergeleken.

Een ander domein uit hetzelfde Google-account verbinden

Een bestaande Google-autorisatie kan worden hergebruikt voor een ander domein binnen hetzelfde Google-account. Verifieer het extra domein eerst onder Google Admin > Account > Domains > Manage domains en maak daarna onder Global Settings > Platform > Directory service een tweede Google directory-bron met dat domein.

Central hergebruikt de autorisatie, maar voer Test connection, Save, Turn on en Synchronize afzonderlijk uit en filter onder Manage protection > People een steekproef op het nieuwe domein. Een tweede bron vervangt geen schone domein- en objectuniciteit.

De eerste sync valideren

Activeer na Save de bron met Turn on en start Synchronize. Controleer de verbonden gebruikers na afloop onder Manage protection > People.

Controleer niet alleen de status Successful en de aantallen, maar steekproefsgewijs:

  • primair e-mailadres en display name,
  • groepslidmaatschap,
  • het juiste Shared Mailbox- of gebruikersobject,
  • de verwachte Email- of Phish Threat-policy,
  • geen nieuw aangemaakte duplicaten,
  • geen onbedoeld gesynchroniseerde externe of uitgeschakelde accounts.

Stel pas na deze inhoudelijke controle het definitieve schema en een operationeel alertproces voor mislukte runs in.

Wijzigingen en disconnect

Schakel de synchronisatie uit voordat u het domein, de filters of het schema wijzigt. Sla de wijzigingen daarna op, schakel de bron opnieuw in en start een handmatige testrun.

Een Disconnect verbreekt de Google-autorisatie. Schakel eerst de synchronisatie uit en verbreek daarna de verbinding onder Configure Google directory sync settings. In de Google-dialoog moet sophos.com opnieuw de vereiste toestemming krijgen, zodat Sophos de verbindingsgegevens in het Google-serviceaccount kan opruimen. Controleer daarnaast de rechten voor derden in de Google Admin Console. Een disconnect is niet hetzelfde als een purge van de al gesynchroniseerde gegevens.

Als de bron volledig moet worden verwijderd, controleer en purge dan eerst de gegevens ervan. Daarna volgen Turn off, Disconnect, de Google-toestemming voor de opschoning en More > Delete > Delete directory source. De bron en gepurgede gegevens kunnen niet worden hersteld.

Een Google-bron wijzigen

Open onder Global Settings > Platform > Directory service de Google-bron en stop haar vóór iedere wijziging met Turn off. Daarna kunnen domein, naam, synchronisatieschema en de selectie van gebruikers en groepen worden gewijzigd. Save bewaart de wijzigingen en Turn on activeert de bron opnieuw. Sluit de change af met een handmatige Synchronize-run en controle onder Manage protection > People respectievelijk My Environment > Users & Groups.

Google loskoppelen

Schakel voor een gewone disconnect de bron uit en kies onder Configure Google directory sync settings de optie Disconnect. Als alternatief leidt More > Delete > Disconnect now naar dezelfde opschoonprocedure. Kies na Continue het Google-beheeraccount, bevestig de toegang die sophos.com voor de opschoning nodig heeft en kies opnieuw Continue. Zodra Google de ontkoppeling bevestigt, sluit Close de dialoog. De reeds gesynchroniseerde Central-gegevens zijn daarmee nog niet gepurged.

Een Google Directory-bron verwijderen

Een Google-bron mag pas worden verwijderd nadat de gesynchroniseerde gegevens zijn gepurged of nadat de purge in de verwijderprocedure is voltooid. Open onder Global Settings > Platform > Directory service de bronnaam en kies Turn off.

Verbreek daarna de verbinding via Configure Google directory sync settings > Disconnect of via More > Delete > Disconnect now. Continue start de opschoning. Kies in de Google-dialoog het bevoegde beheeraccount, bevestig de toegang voor sophos.com en kies Continue. Sluit na de bevestigde ontkoppeling de dialoog met Close.

Ga terug naar Central en kies More > Delete > Delete directory source. Een verwijderde bron en eerder gepurgede gegevens kunnen niet worden hersteld. Controleer daarna ook de in Google ingestelde domain-wide delegation en niet meer benodigde rechten en verwijder deze na goedkeuring.

Alleen met goedkeuring purgen

Met More > Purge data worden de gesynchroniseerde gegevens van een bron verwijderd. Deze handeling kan niet ongedaan worden gemaakt. Sophos waarschuwt dat daarmee ook configuraties van policies kunnen worden verwijderd die aan gesynchroniseerde mailboxen zijn gekoppeld.

Documenteer vóór een purge daarom de configuratie, groepen, policytoewijzingen, betrokken mailboxen en de geplande reconstructie. Gebruik een purge nooit als eerste stap bij probleemoplossing.

Veelvoorkomende problemen

Verbindingstest mislukt direct

Controleer domein, Google-beheeraccount, Client ID, geautoriseerde scopes en de organisatiepolicy voor service-accountkeys. Meldt de dialoog dat geen toegang tot Google Cloud-gegevens is verleend, dan is sophos.com niet volledig vrijgegeven in het consent screen. Een browserlogin alleen bewijst nog geen domain-wide API-autorisatie.

Sync slaagt, maar objecten ontbreken

Controleer filters, primaire e-mailadressen, groepsnesting en uitgeschakelde accounts. Controleer daarna of de verwachte objecttypen wel door de licentie en functie worden ondersteund.

Gebruikers verschijnen dubbel

Meestal komen primaire e-mailadressen of bestaande handmatige objecten niet overeen. Verwijder duplicaten niet willekeurig. Bepaal eerst welke bron eigenaar van het object moet zijn en welke policykoppelingen bestaan.

Verbinding faalt na maanden

Controleer Google OAuth-consent, verwijderde rechten voor externe partijen, gewijzigde beheeraccounts en de Central-status. Een nieuwe volledige synchronisatie zonder oorzaakanalyse kan de gegevenssituatie verslechteren.

Veelgestelde vragen

Kan Google Directory zonder Sophos Email of Phish Threat synchroniseren?

De huidige functie is gebonden aan een Sophos Email- of Phish Threat-licentie. Voor Endpoint-gebruikers zijn AD- of Entra ID-bronnen doorgaans geschikter.

De afzonderlijke operationele modellen worden beschreven in Active Directory met Sophos Central synchroniseren en Microsoft Entra ID met Sophos Central synchroniseren. Leg voor iedere gebruikerspopulatie één leidende bron vast in plaats van dezelfde identiteiten uit meerdere directories te importeren.

Verwijdert Disconnect gesynchroniseerde objecten?

Niet automatisch. Disconnect verbreekt de autorisatie. De afzonderlijke purge verwijdert gesynchroniseerde gegevens en kan gekoppelde policyconfiguraties verwijderen.

Moet de eerste sync alle gebruikers omvatten?

Bij een schone, overzichtelijke directory verbetert een volledige eerste synchronisatie vaak de matching. In grote of gemengde omgevingen is een stabiele pilotgroep veiliger. De gecontroleerde preview blijft doorslaggevend.