Naar de inhoud
Avanet

OpenID Connect en Okta voor Sophos Central SSO configureren

Sophos Central kan een OpenID Connect-provider gebruiken voor SP-geïnitieerde Single Sign-on. De aanmelding begint bij Sophos Central en wordt vandaar naar de identity provider omgeleid. Alleen een IdP-geïnitieerde dashboardlink is daarom geen geldige functietest.

Vereisten

Vereist zijn een Super Admin, een in Central geverifieerd domein, een geteste fallbackbeheerder en een OIDC-provider die de door Sophos verwachte autorisatieverzoeken accepteert. Elk betrokken Central-account wordt aan één domein en precies één identity provider toegewezen.

Central vereist vier providerwaarden:

VeldBetekenis
Client IDOpenbare identifier van de OIDC-applicatie voor Sophos Central
IssuerExacte issuer-URL die overeenkomt met de iss-claim in het ID-token
Authz endpointHTTPS-endpoint voor het autorisatieverzoek
JWKS URLHTTPS-endpoint met de openbare ondertekeningssleutels van de provider

De callback-URL is exact https://federation.sophos.com/login/callback. Sophos vraagt openid profile email, response_type=id_token en response_mode=form_post. De provider moet een ID-token retourneren; Sophos vraagt in deze flow geen autorisatiecode.

De Okta-app configureren

Maak in de Okta Admin Console onder Applications > Create App Integration een applicatie aan:

  1. Selecteer OIDC – OpenID Connect en Single-Page Application.
  2. Geef een unieke naam, bijvoorbeeld Sophos Central SSO.
  3. Schakel onder Grant type de core grant Authorization Code uit.
  4. Schakel onder Advanced > Other grants Implicit (hybrid) in.
  5. Voer https://federation.sophos.com/login/callback in als Sign-in redirect URI.
  6. Verwijder bestaande Sign-out redirect URIs.
  7. Beperk de toewijzing eerst tot een pilotgroep.
  8. Sla op en noteer de Client ID.

Het gekozen Okta Authorization Domain levert de Issuer. Met een Custom Domain kan dit bijvoorbeeld https://login.example.com zijn:

Issuer:         https://login.example.com
Authz endpoint: https://login.example.com/oauth2/v1/authorize
JWKS URL:       https://login.example.com/oauth2/v1/keys

Neem geen voorbeeldwaarden over. Controleer ze aan de hand van discovery of de providerconfiguratie in de eigen Okta-tenant. Een andere Authorization Server kan andere paden hebben.

De provider in Sophos Central aanmaken

  1. Open Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Selecteer Add identity provider en voer naam en beschrijving in.
  3. Selecteer Type: OpenID Connect en de passende vendor, bijvoorbeeld Okta.
  4. Voer Client ID, Issuer, Authz Endpoint en JWKS URL exact in.
  5. Selecteer het geverifieerde domein. Meerdere domeinen zijn mogelijk, maar een gebruiker blijft aan precies één toegewezen.
  6. Selecteer IdP enforced MFA alleen wanneer de provider voor alle betrokken identiteiten MFA garandeert; anders No IdP enforced MFA.
  7. Sla op, open de provider opnieuw en schakel deze na voltooiing met Turn on in.

Sophos noemt OIDC als mogelijke provider voor Google Workspace, maar levert geen vergelijkbare volledige veldenset. Gebruik waarden uit de echte Google- of Cloud Identity-configuratie en valideer ze in de pilot. Neem geen Okta-paden over.

Aanmeldmodus en pilot

Selecteer onder Sophos sign-in eerst de parallelle modus met Sophos-wachtwoord en federated credentials. Test minstens:

  • geldige pilotgebruiker met IdP-MFA,
  • gebruiker zonder apptoewijzing,
  • onjuist of niet geverifieerd domein,
  • verlopen IdP-sessie,
  • afmelden gevolgd door een nieuwe SP-geïnitieerde aanmelding,
  • tweede Super Admin via de fallbackroute.

Overweeg Federated credentials only pas na een geslaagde pilot. Apptoewijzing aan alle gebruikers vervangt niet de controle van domein en provider per Central-account.

Problemen oplossen

  • Ongeldige redirect of aanmeldlus: controleer callback, applicatietype en impliciete ID-tokenflow.
  • Onbekende issuer: de iss-waarde moet exact overeenkomen met Central Issuer.
  • Handtekening kan niet worden geverifieerd: controleer JWKS URL, HTTPS-bereikbaarheid en actuele sleutel.
  • Gebruiker niet gevonden: vergelijk email-claim, Central-e-mailadres en domeintoewijzing.
  • Provider kan niet worden ingeschakeld: vereiste velden, domein of URL-formaat zijn onvolledig of ongeldig.
  • MFA ontbreekt of verschijnt dubbel: controleer IdP-policy en IdP enforced MFA samen.

Sign-in Rules, break-glass-toegang, MFA-recovery en tenantmodus worden behandeld in Sophos Central-aanmelding beveiligen met MFA, passkeys en een IdP.

Veelgestelde vragen

Ondersteunt Sophos Central de Authorization Code Flow?

Voor deze OIDC-flow beschrijft de huidige Sophos-handleiding een impliciet verzoek met response_type=id_token, zonder autorisatiecode. De providerapp moet exact bij dit gedrag passen.