Microsoft AD FS met Sophos Central verbinden
Microsoft AD FS kan bestaande Active Directory-identiteiten voor Sophos Central authenticeren. De flow is SP-geïnitieerd: Sophos Central levert Entity ID en Callback URL, AD FS verzorgt de aanmelding via een claims-aware Relying Party Trust.
AD FS brengt eigen infrastructuur mee. Certificaten, metadata, externe bereikbaarheid, hoge beschikbaarheid en patching van de Federation Service blijven de verantwoordelijkheid van de organisatie.
Vereisten
Vereist zijn Super Admin-rechten in Central, een operationele AD FS-service, goedkeuring van de AD-verantwoordelijke en een geverifieerd domein. Central-beheerders en gebruikers moeten in het gebruikte AD-forest bestaan; hun e-mailadressen moeten overeenkomen met de adressen in Central.
Wijs vóór Federated credentials only elk betrokken account aan een geverifieerd domein en werkende provider toe. Anders kan de omschakeling deze accounts buitensluiten. Een onafhankelijk Sophos break-glass-account en geslaagde pilot zijn daarom voorwaarden en geen stappen voor troubleshooting achteraf.
Controleer metadata-URL, Federation Service-certificaten en externe DNS. Gebruik de werkelijk gepubliceerde FederationMetadata-URL van de eigen service, niet blind het Microsoft Online-voorbeeld https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml.
Domein en provider in Central voorbereiden
Verifieer het domein onder Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains met een DNS TXT-record. Propagatie kan 24 uur duren; verificatie geldt één jaar.
Daarna:
- Maak onder Federated identity providers een provider aan.
- Voer een naam zonder problematische speciale tekens en een beschrijving in.
- Selecteer Type: Microsoft AD FS en de juiste vendor.
- Voer de geverifieerde AD FS metadata URL in.
- Selecteer het geverifieerde domein.
- Bepaal of AD FS MFA afdwingt of Central eigen MFA vereist.
- Sla op en kopieer Entity ID en Callback URL.
Schakel de provider nog niet als enige aanmeldmethode in.
De Relying Party Trust in AD FS aanmaken
Open Server Manager > Tools > AD FS Management en Add Relying Party Trust:
- Selecteer Claims Aware.
- Kies Enter data about the relying party manually.
- Geef een unieke Display Name op.
- Selecteer AD FS profile en ga bij de certificaatstap zonder aanvullende encryptievereisten verder.
- Schakel onder Configure URL Enable support for the WS-Federation Passive protocol in.
- Gebruik de uit Central gekopieerde Callback URL als WS-Federation Passive Protocol URL.
- Voeg onder Configure Identifiers de uit Central gekopieerde Entity ID als Relying Party Trust Identifier toe.
- Configureer MFA volgens het eigen AD FS- en Conditional Access-ontwerp.
- Sta voor de pilot alleen de benodigde gebruikers toe. Sophos toont Permit all users to access this relying party als standaardroute; een gecontroleerde pilotgroep is veiliger.
- Voltooi de trust en open onmiddellijk Edit Claim Rules.
De juiste claims uitgeven
Selecteer onder Issuance Transform Rules > Add rule Send LDAP Attributes as Claims met Active Directory:
| LDAP Attribute | Outgoing Claim Type |
|---|---|
E-mail-Addresses | Name ID |
Given-Name | Given Name |
Surname | Surname |
E-mail-Addresses | E-mail Address |
De e-mailwaarde is de doorslaggevende koppeling met Central. Corrigeer lege, dubbele of afwijkende adressen vóór de uitrol. Een geslaagde AD FS-aanmelding zonder passende e-mailclaim leidt nog steeds niet betrouwbaar naar het juiste Central-account.
Provider inschakelen en testen
Schakel de provider na het aanmaken van de AD FS-trust met Turn on in. Behoud onder Sophos sign-in eerst de keuze tussen Sophos- en federated credentials.
De test vanaf de Sophos-aanmeldpagina omvat:
- een normale beheerder,
- een Super Admin,
- AD FS-MFA respectievelijk Central-MFA,
- een gebruiker zonder trusttoestemming,
- afmelden en opnieuw aanmelden,
- verlopen of vervangen AD FS-signingcertificaat,
- een onafhankelijk break-glass-account met Sophos-login.
Schakel pas daarna Federated credentials only in. Alle betrokken accounts moeten dan aan een geverifieerd domein en de ingeschakelde provider zijn toegewezen.
Problemen oplossen
- Metadata niet bereikbaar: controleer DNS, certificaat, TLS, Web Application Proxy en Federation Service.
- Ongeldige identifier: kopieer Entity ID exact en controleer spaties.
- Callbackfout: vergelijk WS-Federation Passive URL met de Central Callback URL.
- AD FS accepteert, Central niet: controleer e-mail- en Name ID-claims en het Central-e-mailadres.
- MFA ontbreekt of dubbel: controleer AD FS-regels en IdP enforced MFA samen.
- Storing na certificaatvervanging: werk metadata, signingcertificaat en Central trust bij en herhaal de pilot.
Zie Sophos Central-aanmelding beveiligen met MFA, passkeys en een IdP.