Microsoft AD FS met Sophos Fusion verbinden
Microsoft AD FS kan bestaande Active Directory-identiteiten voor Sophos Fusion (voorheen Sophos Central) authenticeren. De flow is SP-geïnitieerd: Sophos Fusion levert Entity ID en Callback URL, AD FS verzorgt de aanmelding via een claims-aware Relying Party Trust.
AD FS brengt eigen infrastructuur mee. Certificaten, metadata, externe bereikbaarheid, hoge beschikbaarheid en patching van de Federation Service blijven de verantwoordelijkheid van de organisatie.
Vereisten
Vereist zijn Super Admin-rechten in Sophos Fusion, een operationele AD FS-service, goedkeuring van de AD-verantwoordelijke en een geverifieerd domein. Sophos Fusion-beheerders en gebruikers moeten in het gebruikte AD-forest bestaan; hun e-mailadressen moeten overeenkomen met de adressen in Sophos Fusion.
Wijs vóór Federated credentials only elk betrokken account aan een geverifieerd domein en werkende provider toe. Anders kan de omschakeling deze accounts buitensluiten. Een onafhankelijk Sophos break-glass-account en geslaagde pilot zijn daarom voorwaarden en geen stappen voor troubleshooting achteraf.
Controleer metadata-URL, Federation Service-certificaten en externe DNS. Gebruik de werkelijk gepubliceerde FederationMetadata-URL van de eigen service, niet blind het Microsoft Online-voorbeeld https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml.
Domein en provider in Sophos Fusion voorbereiden
Gebruik onder Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains eerst Add domain om het domein en de beschrijving op te slaan. Sophos Fusion toont vervolgens het TXT-record onder Verify domain ownership. Voeg dit exact toe aan de openbare DNS-zone. Ga na de propagatie terug naar Verify domains en selecteer Verify domain ownership > Verify. Propagatie kan 24 uur duren; een geslaagde verificatie geldt één jaar en kan eerder worden vernieuwd.
Daarna:
- Maak onder Federated identity providers een provider aan.
- Voer een naam zonder problematische speciale tekens en een beschrijving in.
- Selecteer Type: Microsoft AD FS en de juiste vendor.
- Voer de geverifieerde AD FS metadata URL in.
- Selecteer het geverifieerde domein.
- Bepaal of AD FS MFA afdwingt of Sophos Fusion eigen MFA vereist.
- Sla op en kopieer Entity ID en Callback URL.
Schakel de provider nog niet als enige aanmeldmethode in.
De Relying Party Trust in AD FS aanmaken
Open Server Manager > Tools > AD FS Management en Add Relying Party Trust:
- Selecteer Claims Aware.
- Kies Enter data about the relying party manually.
- Geef een unieke Display Name op.
- Selecteer AD FS profile en ga bij de certificaatstap zonder aanvullende encryptievereisten verder.
- Schakel onder Configure URL Enable support for the WS-Federation Passive protocol in.
- Gebruik de uit Sophos Fusion gekopieerde Callback URL als WS-Federation Passive Protocol URL.
- Voeg onder Configure Identifiers de uit Sophos Fusion gekopieerde Entity ID als Relying Party Trust Identifier toe.
- Configureer MFA volgens het eigen AD FS- en Conditional Access-ontwerp.
- Sta voor de pilot alleen de benodigde gebruikers toe. Sophos toont Permit all users to access this relying party als standaardroute; een gecontroleerde pilotgroep is veiliger.
- Voltooi de trust en open onmiddellijk Edit Claim Rules.
De juiste claims uitgeven
Selecteer onder Issuance Transform Rules > Add rule Send LDAP Attributes as Claims met Active Directory:
| LDAP Attribute | Outgoing Claim Type |
|---|---|
E-mail-Addresses | Name ID |
Given-Name | Given Name |
Surname | Surname |
E-mail-Addresses | E-mail Address |
De e-mailwaarde is de doorslaggevende koppeling met Sophos Fusion. Corrigeer lege, dubbele of afwijkende adressen vóór de uitrol. Een geslaagde AD FS-aanmelding zonder passende e-mailclaim leidt nog steeds niet betrouwbaar naar het juiste Sophos Fusion-account.
Provider inschakelen en testen
Schakel de provider na het aanmaken van de AD FS-trust met Turn on in. Behoud onder Sophos sign-in eerst de keuze tussen Sophos- en federated credentials. Klik op Add custom rule, voeg de onafhankelijke break-glassbeheerder toe aan Selected Users, kies Sophos Central Admin email and password en sla de regel op. Test deze vervolgens in een aparte privébrowsersessie. Sophos voegt ook automatisch de beheerder die de aanmeldinstellingen wijzigt aan zo’n aangepaste regel toe. Deze automatische beveiliging vervangt geen bewust gekozen en gedocumenteerd noodaccount.
De test vanaf de Sophos-aanmeldpagina op fusion.sophos.com omvat:
- een normale beheerder,
- een Super Admin,
- AD FS-MFA respectievelijk Sophos Fusion-MFA,
- een gebruiker zonder trusttoestemming,
- afmelden en opnieuw aanmelden,
- gedocumenteerde vervaldatum, eigenaar en geplande vervangingstest van het AD FS-signingcertificaat,
- een onafhankelijk break-glass-account met Sophos-login.
De test slaagt wanneer elke toegestane testgebruiker na AD FS en MFA in het verwachte Sophos Fusion-account met de bedoelde rol terechtkomt, de niet-geautoriseerde gebruiker wordt geweigerd en break-glassaanmelding blijft werken.
Schakel pas daarna Federated credentials only in. Alle betrokken accounts moeten dan aan een geverifieerd domein en de ingeschakelde provider zijn toegewezen. Test na het opslaan federated sign-in en de aangepaste regel opnieuw in privébrowsersessies; alleen een bestaande beheerdersessie is geen lock-outtest.
Problemen oplossen
- Metadata niet bereikbaar: controleer DNS, certificaat, TLS, Web Application Proxy en Federation Service.
- Ongeldige identifier: kopieer Entity ID exact en controleer spaties.
- Callbackfout: vergelijk WS-Federation Passive URL met de Sophos Fusion Callback URL.
- AD FS accepteert, Sophos Fusion niet: controleer e-mail- en Name ID-claims en het Sophos Fusion-e-mailadres.
- MFA ontbreekt of dubbel: controleer AD FS-regels en IdP enforced MFA samen.
- Storing na certificaatvervanging: werk metadata, signingcertificaat en Sophos Fusion trust bij en herhaal de pilot.
Zie Sophos Fusion-aanmelding beveiligen met MFA, passkeys en een IdP.