Microsoft Entra ID als Sophos Central IdP configureren
Microsoft Entra ID kan beheerders en gebruikers voor alle Sophos Central-producten authenticeren. De migratie is meer dan gebruiksgemak: een verkeerde domein-, e-mail- of MFA-mapping kan alle beheerders buitensluiten.
Deze handleiding behandelt twee methoden. Als primair e-mailadres en User Principal Name (UPN) gelijk zijn, volstaat de native Entra ID-configuratie van Central. Als ze verschillen, configureert u Entra als OpenID Connect-provider met een aparte App Registration en email-claim.
Vereisten en fallback
Vereist zijn Super Admin-rechten, goedkeuring van een Entra-beheerder, een verifieerbaar eigen domein en minstens twee geteste Central Super Admins. Het e-mailadres van elk Central-account moet met een identiteit in de Entra-tenant overeenkomen.
Een persoonlijk Microsoft-account mag niet hetzelfde zakelijke e-mailadres gebruiken; Sophos noemt dit een bekend federated-sign-inconflict. Verwijder het adres eerst uit het persoonlijke account.
Behoud vóór activering een Custom Sign-in Rule met Sophos sign-in voor een gecontroleerd break-glass-account. Test deze fallback in een privésessie en neem het account niet op in de IdP-pilot.
Het domein in Sophos Central verifiëren
- Open Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
- Selecteer onder Federated domains Add domain.
- Voer domein en beschrijving in en sla op.
- Publiceer het getoonde TXT-record in de autoritatieve DNS.
- Selecteer na propagatie Verify domain ownership.
- Controleer waarde en domein en bevestig met Verify.
DNS-propagatie kan 24 uur duren. Verificatie geldt één jaar en moet vóór afloop worden vernieuwd. Verwijder het TXT-bewijs niet voordat de interne DNS-verantwoordelijkheid en herverificatie zijn geregeld.
Een tenant ondersteunt maximaal 1.000 domeinen, maar een gebruiker kan aan precies één domein en daarmee één IdP worden toegewezen. Exporteer en controleer bij meerdere bedrijfs- of merkdomeinen deze volledige toewijzing vóór de omschakeling.
Standaardmethode wanneer e-mailadres en UPN overeenkomen
De Tenant ID staat in Azure onder Microsoft Entra ID > Overview > Basic information. Een Entra-beheerder moet organisatiebreed toestemming geven voor Sophos Central; deze toestemming geldt voor alle Central-producten.
Daarna in Sophos Central:
- Open Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Selecteer Add identity provider en voer naam en beschrijving in.
- Kies Microsoft Entra ID voor Type en Vendor.
- Voer onder Configure Entra ID settings de Directory of Tenant ID in.
- Selecteer het geverifieerde domein.
- Kies IdP enforced MFA alleen wanneer Entra MFA betrouwbaar voor alle accounts afdwingt; kies anders No IdP enforced MFA.
- Sla op en schakel pas na de pilot met Turn on in.
Een onvolledige of ongeldige provider kan niet worden ingeschakeld. Controleer Tenant ID, domein en consent in plaats van waarden te raden.
Speciaal geval: UPN verschilt van het e-mailadres
Maak in Azure onder App registrations een single-tenantapplicatie aan:
- Selecteer New registration en geef een unieke naam.
- Kies Accounts in this organizational directory only.
- Gebruik
https://federation.sophos.com/login/callbackals Single-page application (SPA) Redirect URI. - Schakel onder Authentication > Implicit grant and hybrid flows ID tokens in.
- Voeg onder Token configuration > Add optional claim voor token type ID de claim email toe.
- Bevestig Turn on the Microsoft Graph email permission.
- Geef onder API permissions organisatiebrede toestemming met Grant admin consent.
Maak daarna in Central een provider met type OpenID Connect en vendor Microsoft Entra ID:
| Veld | Waarde |
|---|---|
| Client ID | Application (client) ID van de App Registration |
| Issuer | https://login.microsoftonline.com/<tenantId>/v2.0 |
| Authz endpoint | https://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize |
| JWKS URL | https://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys |
Vervang <tenantId> overal door de Directory (tenant) ID. Selecteer domein en MFA-eigenaar, sla op en schakel in.
Op de eerste Sophos-pagina voert de gebruiker het in Central opgeslagen e-mailadres in; pas bij Microsoft gebruikt hij de afwijkende UPN. Zonder overeenkomende email-claim kan Central het account niet koppelen.
Aanmeldmodus veilig inschakelen
Selecteer eerst Sophos Central Admin or Federated credentials onder Sophos sign-in. Test in een privésessie aanmelding, Entra MFA, rollen, Self Service Portal en afmelding.
Schakel pas naar Federated credentials only nadat elke beheerder en gebruiker aan een geverifieerd domein en actieve provider is toegewezen. Controleer in de echte prompt wie MFA afdwingt.
Validatie en probleemoplossing
Test twee Super Admins, een normale beheerder, selfservicegebruiker en break-glass-account en vergelijk Audit Log, Conditional Access-logs en mislukte aanmeldingen.
Typische fouten kunnen als volgt worden afgebakend:
- Geen redirect naar Microsoft: controleer aanmeldmodus, gebruikersdomein en provider.
- Entra accepteert, Central niet: vergelijk Central-e-mail, UPN en
email-claim. - Ongeldige redirect URI: gebruik exact
https://federation.sophos.com/login/callbackals SPA. - MFA verschijnt dubbel: controleer IdP enforced MFA en Central MFA.
- Persoonlijk Microsoft-account wordt aangeboden: verwijder het zakelijke adres en wis browserstatus.
- Alle beheerders buitengesloten: gebruik de geteste Custom Sign-in Rule of tweede Super Admin; neem anders contact op met Sophos Support.
Zie Sophos Central-aanmelding beveiligen met MFA, passkeys en een IdP.