OpenID Connect en Okta voor Sophos Fusion SSO configureren
Sophos Fusion (voorheen Sophos Central) kan een OpenID Connect-provider gebruiken voor SP-geïnitieerde Single Sign-on. De aanmelding begint bij Sophos Fusion en wordt vandaar naar de identity provider omgeleid. Alleen een IdP-geïnitieerde dashboardlink is daarom geen geldige functietest.
Vereisten
Vereist zijn een Super Admin, een in Fusion geverifieerd domein, een geteste fallbackbeheerder en een OIDC-provider die de door Sophos verwachte autorisatieverzoeken accepteert. Elk betrokken Fusion-account wordt aan één domein en precies één identity provider toegewezen.
Configureer het domein vóór de provider:
- Open Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > Verify domains.
- Selecteer onder Federated domains Add domain en voer het bedrijfsdomein in.
example.comis alleen een voorbeeld en moet worden vervangen. - Neem met Copy het getoonde TXT-record over, publiceer het in de openbare DNS en wacht op propagatie. Volgens Sophos kan dit tot 24 uur duren.
- Selecteer in Fusion bij het domein Verify domain ownership en daarna Verify. De status moet het domein met een verificatiedatum tonen.
De verificatie is één jaar geldig en kan binnen dat jaar worden vernieuwd. Neem de vervaldatum op in de beheerplanning; een federatie die vandaag werkt, maakt latere herverificatie niet overbodig.
Fusion vereist vier providerwaarden:
| Veld | Betekenis |
|---|---|
| Client ID | Openbare identifier van de OIDC-applicatie voor Sophos Fusion |
| Issuer | Exacte issuer-URL die overeenkomt met de iss-claim in het ID-token |
| Authz endpoint | HTTPS-endpoint voor het autorisatieverzoek |
| JWKS URL | HTTPS-endpoint met de openbare ondertekeningssleutels van de provider |
De callback-URL is exact https://federation.sophos.com/login/callback. Sophos vraagt openid profile email, response_type=id_token en response_mode=form_post. De provider moet een ID-token retourneren; Sophos vraagt in deze flow geen autorisatiecode.
De Okta-app configureren
Maak in de Okta Admin Console onder Applications > Create App Integration een applicatie aan:
- Selecteer OIDC – OpenID Connect en Single-Page Application.
- Geef een unieke naam, bijvoorbeeld
Sophos Fusion SSO. - Schakel onder Grant type de core grant Authorization Code uit.
- Schakel onder Advanced > Other grants Implicit (hybrid) in.
- Voer
https://federation.sophos.com/login/callbackin als Sign-in redirect URI. - Verwijder bestaande Sign-out redirect URIs.
- Beperk de toewijzing eerst tot een pilotgroep.
- Sla op en noteer de Client ID.
Het gekozen Okta Authorization Domain levert de Issuer. Met een Custom Domain kan dit bijvoorbeeld https://login.example.com zijn:
Issuer: https://login.example.com
Authz endpoint: https://login.example.com/oauth2/v1/authorize
JWKS URL: https://login.example.com/oauth2/v1/keys
Neem geen voorbeeldwaarden over. Controleer ze aan de hand van discovery of de providerconfiguratie in de eigen Okta-tenant. Een andere Authorization Server kan andere paden hebben.
De provider in Sophos Fusion aanmaken
- Open Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Selecteer Add identity provider en voer naam en beschrijving in.
- Selecteer Type: Open ID Connect en de passende vendor, bijvoorbeeld Okta.
- Voer Client ID, Issuer, Authz Endpoint en JWKS URL exact in.
- Selecteer het geverifieerde domein. Meerdere domeinen zijn mogelijk, maar een gebruiker blijft aan precies één toegewezen.
- Selecteer IdP enforced MFA alleen wanneer de provider voor alle betrokken identiteiten MFA garandeert. Met No IdP enforced MFA dwingt Fusion na een geslaagde IdP-authenticatie een eigen MFA-controle af.
- Sla op, open de provider opnieuw en schakel deze na voltooiing met Turn on in.
Sophos noemt OIDC als mogelijke provider voor Google Workspace, maar levert geen vergelijkbare volledige veldenset. Gebruik waarden uit de echte Google- of Cloud Identity-configuratie en valideer ze in de pilot. Neem geen Okta-paden over.
Aanmeldmodus en pilot
Selecteer onder Global Settings > Access Control > Sign-in and Identity > Sophos sign-in eerst Sophos Central Admin or Federated credentials. Na het opslaan controleert de beheerder die de wijziging uitvoert of Fusion deze automatisch heeft toegevoegd aan een Custom Sign-in Rule met Sophos-aanmelding. Deze regel is een extra fallback en vervangt geen afzonderlijk geteste tweede Super Admin.
Start de positieve test op https://fusion.sophos.com in een privésessie van de browser. Na het invoeren van het pilot-e-mailadres moet de browser naar Okta doorsturen, daar de bedoelde MFA vragen en vervolgens het Sophos Fusion-dashboard met de verwachte rol openen. Test daarna minstens:
- geldige pilotgebruiker met IdP-MFA,
- gebruiker zonder apptoewijzing,
- onjuist of niet geverifieerd domein,
- verlopen IdP-sessie,
- afmelden gevolgd door een nieuwe SP-geïnitieerde aanmelding,
- tweede Super Admin via de fallbackroute.
Overweeg Federated credentials only pas na een geslaagde pilot. Apptoewijzing aan alle gebruikers vervangt niet de controle van domein en provider per Fusion-account.
Problemen oplossen
- Ongeldige redirect of aanmeldlus: controleer callback, applicatietype en impliciete ID-tokenflow.
- Onbekende issuer: de
iss-waarde moet exact overeenkomen met Fusion Issuer. - Handtekening kan niet worden geverifieerd: controleer JWKS URL, HTTPS-bereikbaarheid en actuele sleutel.
- Gebruiker niet gevonden: vergelijk
email-claim, Fusion-e-mailadres en domeintoewijzing. - Provider kan niet worden ingeschakeld: vereiste velden, domein of URL-formaat zijn onvolledig of ongeldig.
- MFA ontbreekt of verschijnt dubbel: controleer IdP-policy en IdP enforced MFA samen.
Veilig uitschakelen of terugdraaien
Zet vóór onderhoud aan de OIDC-provider Sophos sign-in terug op Sophos Central Admin or Federated credentials. Twee Super Admins testen daarna hun Sophos-toegang in privésessies van de browser. Voor een volledige terugkeer naar Sophos Central Admin email and password stellen gebruikers zonder bruikbaar Sophos-wachtwoord een nieuw wachtwoord in via Reset Password.
Schakel de Fusion-provider pas na deze tests uit of trek dan pas de IdP-apptoewijzingen in. Bewaar domein, providerwaarden, IdP-app en Custom Sign-in Rule totdat aanmelding, rollen en Self Service Portal via het fallbackpad zijn bevestigd. Als dit pad mislukt, blijft de OIDC-provider actief en wordt de vorige aanmeldinstelling hersteld.
Sign-in Rules, break-glass-toegang, MFA-recovery en tenantmodus worden behandeld in Sophos Fusion-aanmelding beveiligen met MFA, passkeys en een IdP.