OpenID Connect en Okta voor Sophos Central SSO configureren
Sophos Central kan een OpenID Connect-provider gebruiken voor SP-geïnitieerde Single Sign-on. De aanmelding begint bij Sophos Central en wordt vandaar naar de identity provider omgeleid. Alleen een IdP-geïnitieerde dashboardlink is daarom geen geldige functietest.
Vereisten
Vereist zijn een Super Admin, een in Central geverifieerd domein, een geteste fallbackbeheerder en een OIDC-provider die de door Sophos verwachte autorisatieverzoeken accepteert. Elk betrokken Central-account wordt aan één domein en precies één identity provider toegewezen.
Central vereist vier providerwaarden:
| Veld | Betekenis |
|---|---|
| Client ID | Openbare identifier van de OIDC-applicatie voor Sophos Central |
| Issuer | Exacte issuer-URL die overeenkomt met de iss-claim in het ID-token |
| Authz endpoint | HTTPS-endpoint voor het autorisatieverzoek |
| JWKS URL | HTTPS-endpoint met de openbare ondertekeningssleutels van de provider |
De callback-URL is exact https://federation.sophos.com/login/callback. Sophos vraagt openid profile email, response_type=id_token en response_mode=form_post. De provider moet een ID-token retourneren; Sophos vraagt in deze flow geen autorisatiecode.
De Okta-app configureren
Maak in de Okta Admin Console onder Applications > Create App Integration een applicatie aan:
- Selecteer OIDC – OpenID Connect en Single-Page Application.
- Geef een unieke naam, bijvoorbeeld
Sophos Central SSO. - Schakel onder Grant type de core grant Authorization Code uit.
- Schakel onder Advanced > Other grants Implicit (hybrid) in.
- Voer
https://federation.sophos.com/login/callbackin als Sign-in redirect URI. - Verwijder bestaande Sign-out redirect URIs.
- Beperk de toewijzing eerst tot een pilotgroep.
- Sla op en noteer de Client ID.
Het gekozen Okta Authorization Domain levert de Issuer. Met een Custom Domain kan dit bijvoorbeeld https://login.example.com zijn:
Issuer: https://login.example.com
Authz endpoint: https://login.example.com/oauth2/v1/authorize
JWKS URL: https://login.example.com/oauth2/v1/keys
Neem geen voorbeeldwaarden over. Controleer ze aan de hand van discovery of de providerconfiguratie in de eigen Okta-tenant. Een andere Authorization Server kan andere paden hebben.
De provider in Sophos Central aanmaken
- Open Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Selecteer Add identity provider en voer naam en beschrijving in.
- Selecteer Type: OpenID Connect en de passende vendor, bijvoorbeeld Okta.
- Voer Client ID, Issuer, Authz Endpoint en JWKS URL exact in.
- Selecteer het geverifieerde domein. Meerdere domeinen zijn mogelijk, maar een gebruiker blijft aan precies één toegewezen.
- Selecteer IdP enforced MFA alleen wanneer de provider voor alle betrokken identiteiten MFA garandeert; anders No IdP enforced MFA.
- Sla op, open de provider opnieuw en schakel deze na voltooiing met Turn on in.
Sophos noemt OIDC als mogelijke provider voor Google Workspace, maar levert geen vergelijkbare volledige veldenset. Gebruik waarden uit de echte Google- of Cloud Identity-configuratie en valideer ze in de pilot. Neem geen Okta-paden over.
Aanmeldmodus en pilot
Selecteer onder Sophos sign-in eerst de parallelle modus met Sophos-wachtwoord en federated credentials. Test minstens:
- geldige pilotgebruiker met IdP-MFA,
- gebruiker zonder apptoewijzing,
- onjuist of niet geverifieerd domein,
- verlopen IdP-sessie,
- afmelden gevolgd door een nieuwe SP-geïnitieerde aanmelding,
- tweede Super Admin via de fallbackroute.
Overweeg Federated credentials only pas na een geslaagde pilot. Apptoewijzing aan alle gebruikers vervangt niet de controle van domein en provider per Central-account.
Problemen oplossen
- Ongeldige redirect of aanmeldlus: controleer callback, applicatietype en impliciete ID-tokenflow.
- Onbekende issuer: de
iss-waarde moet exact overeenkomen met Central Issuer. - Handtekening kan niet worden geverifieerd: controleer JWKS URL, HTTPS-bereikbaarheid en actuele sleutel.
- Gebruiker niet gevonden: vergelijk
email-claim, Central-e-mailadres en domeintoewijzing. - Provider kan niet worden ingeschakeld: vereiste velden, domein of URL-formaat zijn onvolledig of ongeldig.
- MFA ontbreekt of verschijnt dubbel: controleer IdP-policy en IdP enforced MFA samen.
Sign-in Rules, break-glass-toegang, MFA-recovery en tenantmodus worden behandeld in Sophos Central-aanmelding beveiligen met MFA, passkeys en een IdP.