Active Directory met Sophos Central synchroniseren
Sophos Central kan gebruikers en groepen uit lokaal Active Directory importeren voor policies en apparaatkoppeling. Ongecontroleerde sync creëert onnodige accounts, duplicaten of onverwachte verwijderingen. Entra gebruikt een aparte connector; zie Microsoft Entra ID synchroniseren.
Het bronmodel vóór installatie vastleggen
Central kan maximaal 25 directorybronnen per tenant beheren. Voor meer bronnen is een Central Enterprise-structuur bedoeld. Gebruikers en e-mailadressen moeten binnen een Central-tenant uniek blijven. Hetzelfde domein mag niet gelijktijdig via meerdere AD-, Entra ID- of Google Directory-bronnen gebruikers aanleveren.
Bij een trial beperkt Sophos bovendien het aantal Directory Objects dat kan worden aangemaakt of gebruikt, waaronder gebruikers, apparaten en groepen. Een onvolledige testimport is daarom niet automatisch een filterfout. Controleer vóór een pilot samen de trialomvang, het verwachte aantal objecten en de licentiestatus.
Binnen één forest kunnen meerdere child domains worden geselecteerd en een tenant kan meerdere forests synchroniseren. Sophos adviseert desondanks ieder forest slechts met één Central-tenant te verbinden. Als hetzelfde forest naar meerdere tenants wordt geïmporteerd of meerdere forests dezelfde gebruikers of e-mailadressen bevatten, werken runs beurtelings dezelfde schijnbare identiteiten bij. Central voegt deze records niet samen, waardoor namen, attributen en groepslidmaatschappen inconsistent kunnen worden.
Een ondersteunde gemengde opzet is daarentegen nuttig: AD synchroniseert computers en computergroepen, terwijl Entra ID voor hetzelfde domein gebruikers en gebruikersgroepen levert. Shared Mailboxes in een Microsoft 365-groep vereisen Entra ID of Google Directory. Een normale Shared Mailbox buiten een Microsoft 365-groep kan via AD Sync worden geïmporteerd.
Shared Mailboxes en Public Folders uit hetzelfde domein als de gebruikers vereisen de AD Sync Utility samen met Sync users and user groups. Microsoft 365-groepsmailboxen worden niet via AD Sync geïmporteerd. Een Shared Mailbox zonder Delegate wordt evenmin gesynchroniseerd. Als een inactieve gebruikersmailbox met maildelegatie aan een actieve mailbox blijft bestaan, verwijdert AD Sync deze niet en kan Central haar als Shared Mailbox blijven beheren.
Voor hetzelfde domein of subdomein draait slechts één productieve AD Sync-client. Meerdere AD-apparaten mogen bovendien niet dezelfde DNS-hostnaam hebben, omdat Central de apparaten dan niet eenduidig kan matchen. Stop bij een serverwissel daarom het oude schema voordat de nieuwe instantie productief synchroniseert.
Als het Self Service Portal voor Sophos Email, Device Encryption of Mobile wordt gebruikt, activeer dan vóór de eerste Directory Sync de gebruikerstoegang. Nieuwe en bestaande gebruikers ontvangen dan de bedoelde uitnodiging. De procedure staat in Sophos Central Self Service Portal-toegang instellen.
AD Sync-limieten en cross-domaingroepen
AD Sync voegt gegevens uit meerdere forests of Directory Services niet samen tot één masterrecord. Dezelfde gebruiker of hetzelfde e-mailadres mag daarom niet in meer dan één gesynchroniseerd forest voorkomen. Dubbele gebruikers, e-mailadressen of groepen kunnen bij iedere run beurtelings worden bijgewerkt met de gegevens van hun bron en zelfs van zichtbare Directory Owner wisselen. Gebruikers en e-mailadressen blijven per tenant uniek; gebruikers uit hetzelfde domein mogen niet gelijktijdig vanuit AD en Entra ID worden gesynchroniseerd en niet parallel aan meerdere Central Admin-accounts worden geleverd.
Bij een groep met leden uit meerdere domeinen neemt Central alleen gebruikers over uit het domein waartoe de groep behoort. Preview and Sync kan alle leden tonen, maar gebruikers uit het andere domein worden bij de productieve synchronisatie niet aan de groep toegevoegd. Test dit gedrag bij Universal Groups en child domains met één testlid per domein.
Gebruikers en gebruikersgroepen worden samen gesynchroniseerd of samen uitgeschakeld. Hetzelfde geldt voor apparaten en apparaatgroepen. Per Directory Object zijn maximaal 1.000 filters voorzien; aanvullende LDAP-filters mogen maximaal 5.000 tekens lang zijn. Domeinonderdelen met meer dan 63 tekens of een leidend of afsluitend - of _ worden niet ondersteund.
Microsoft 365-groepsmailboxen vereisen Entra ID. AD Sync ondersteunt geen Shared Mailbox zonder Delegate, niet meerdere productieve AD Sync-clients voor hetzelfde domein of subdomein en geen meerdere AD-apparaten met dezelfde DNS-hostnaam. Een inactieve mailbox met delegatie aan een actieve mailbox kan daarentegen als Shared Mailbox behouden blijven. Behandel deze grenzen vóór de eerste run als ontwerpbeslissingen en probeer ze niet achteraf met bredere filters te omzeilen.
Inactieve AD-objecten vóór sync opruimen
Controleer en verwijder of deactiveer inactieve gebruikersaccounts en apparaten bij voorkeur rechtstreeks in Active Directory. Ze vergroten niet alleen de Central-inventaris, maar blijven ook een beveiligingsrisico in de bron. Opschoning verkleint daarnaast het naar Sophos Central overgedragen synchronisatiebestand en kan de run versnellen.
LDAP-filters kunnen voorkomen dat inactieve gebruikers in Central terechtkomen en eveneens het synchronisatiebestand verkleinen. Ze verhelpen echter niet het risico van een nog bestaand inactief AD-account. Combineer daarom een aantoonbare inactiviteitsperiode, goedkeuring door de eigenaar, opschoning in de bron en een aansluitende preview. Controleer apparaten afzonderlijk op leeftijd, laatste domeincontact en beveiligingsstatus voordat een computeraccount wordt verwijderd.
Directory Sources in Central beheren
De centrale overzichtspagina staat onder Global Settings > Platform > Directory service. Voor het instellen en beheren van een bron is een passende Central-beheerdersrol vereist. Afhankelijk van de gewenste bron biedt de pagina Add Active Directory, Add Microsoft Entra ID en Add directory service for Google. Voor lokaal AD wordt hier de actuele setupsoftware gedownload; Entra ID en Google worden via hun eigen cloudconnectors geautoriseerd.
De bronnenlijst toont per item naam, type, domein, schema en status. Controleer waarschuwingen en fouten niet alleen in dit overzicht, maar ook onder Alerts and Reports > Logs > General Logs > Events. Een groene bronstatus volstaat niet als de laatste run verouderd is of het verwachte aantal objecten niet klopt.
Een klik op de naam opent de details. Controleer bij AD vooral de aantallen gebruikers, groepen, apparaten, apparaatgroepen, Public Folders en Shared Mailboxes, plus hostnaam, clientversie, domein, status en tijdstip van de laatste synchronisatie. Bij Entra ID en Google staan gebruikers- en groepsaantallen, status, laatste run en schema centraal. Vergelijk deze waarden na de eerste configuratie en na iedere filter- of bronwijziging met een bekende referentieset.
Afhankelijk van het brontype kunnen hier ook configuratie en filters worden gewijzigd, gesynchroniseerde gegevens worden opgeschoond en de bron worden verwijderd. Dit zijn verschillende ingrepen: Purge verwijdert de vanuit deze bron geïmporteerde directorygegevens, terwijl Delete ook de Directory Source verwijdert. Stop voor AD eerst synchronisatieopties en actieve clients; gebruik bij Entra ID en Google hun eigen filter-, purge- en delete-dialogen. Exporteer vóór iedere variant de betrokken gebruikers, groepen, apparaten, policies en mailboxen en lees de door Central aangekondigde gevolgen. Een purge of delete is geen vrijblijvende verbindingstest en wordt niet zonder rollbackplan bevestigd.
Naam en beschrijving van een bron kunnen pas worden gewijzigd nadat deze met Turn off is uitgeschakeld. Activeer en controleer haar na het opslaan opnieuw met Turn on. Uitschakelen onderbreekt de updates en gebeurt daarom niet tijdens een ongecontroleerde directorywijziging. Zodra productieve synchronisatie voor een bron is ingeschakeld, kan deze stap niet eenvoudig worden teruggedraaid. Open de bron en kies Synchronize voor een handmatige run; controleer daarna status, tijdstip en objectwijzigingen.
Self Service en Shared Mailboxes vóór sync plannen
Activeer User Access vóór de eerste Directory Sync als gebruikers het Self Service Portal moeten gebruiken. Central kan de uitnodigingen dan via het bedoelde proces verzenden. Later geactiveerde toegang corrigeert niet automatisch iedere eerder gemiste levering; test daarom pilotgebruikers, mailbezorging en portaltoegang vóór de brede import.
Shared Mailboxes hebben in Central niet noodzakelijk volledige gebruikersattributen. Gedelegeerde gebruikers krijgen Self Service-toegang voor de aan hen toegewezen Shared Mailbox en zien daar afhankelijk van het gelicentieerde product bijvoorbeeld Emergency Inbox en Quarantine Summary. Een Delegate kan daardoor samenvattingen voor de eigen mailbox én de Shared Mailbox ontvangen. Test delegaties en bezorgadressen na de synchronisatie praktisch en keur ze niet alleen op objectaantal goed.
Een Shared Mailbox binnen een Microsoft 365-groep kan niet via lokaal AD worden gesynchroniseerd; gebruik daarvoor Microsoft Entra ID of Google Directory. Een normale Shared Mailbox buiten een Microsoft 365-groep kan AD Sync wel overnemen. Inventariseer vóór een latere migratie naar Entra ID uit welk objecttype iedere mailbox afkomstig is. Anders kan een doorlopende AD-synchronisatie na de bronwissel mailboxen verwijderen of met een verouderde gegevensstand achterlaten.
Vóór de eerste sync
Bepaal eerst welke directory leidend is voor welke gebruikers en groepen. Dezelfde personen mogen niet gelijktijdig handmatig, vanuit AD en vanuit Entra ID worden aangemaakt.
Gebruik voor de eerste run een kleine test-OU met representatieve gebruikers en groepen. Controleer:
- e-mailadressen en User Principal Names,
- geneste groepen en lidmaatschappen,
- uitgeschakelde of verouderde accounts,
- service- en technische accounts,
- naamconflicten met bestaande Central-objecten.
Iedere te synchroniseren gebruiker heeft een uniek e-mailadres nodig. Veel Central-processen gebruiken dit als identiteit en bezorgdoel; bij Sophos Email kan een bericht aan een adres zonder toegewezen gebruiker zelfs onbestelbaar zijn. Firewall of proxy moet bovendien de voor Central gedocumenteerde domeinen en poorten bereiken. Een geslaagde LDAP-test bewijst dit cloudpad niet.
AD Sync Utility installeren
Download de actuele synchronisatiesoftware rechtstreeks uit Sophos Central en installeer haar op een permanent beschikbaar Windows-systeem. Het systeem heeft netwerktoegang nodig tot de Domain Controller en de vereiste Sophos-diensten.
De huidige Active Directory Synchronization Setup Software draait alleen op 64-bit Windows en vereist .NET Framework 4.6.2. Sophos vermeldt hiervoor Windows 7, 8.1, 10 en 11 en Windows Server 2008 R2, 2012, 2012 R2, 2016, 2019, 2022 en 2025. Als Domain Controller vermeldt Sophos Windows Server 2008 R2 tot en met 2025. Deze compatibiliteitslijst vervangt de Microsoft-lifecycle niet: gebruik voor een nieuwe productieve installatie een actueel ondersteund en gepatcht serverbesturingssysteem, niet Windows 7 of een uitgefaseerde Windows Server.
Gebruik voor Central-toegang API Credentials met de rol Service Principal Active Directory Sync, niet standaard Super Admin-credentials.
Geef het AD-serviceaccount uitsluitend de rechten die nodig zijn om de geselecteerde forests en directoryobjecten te lezen. Documenteer wachtwoordverloop, servicestart en verantwoordelijkheid. Een persoonlijk beheerdersaccount is ongeschikt.
De utility kan een domein niet verwerken als één onderdeel van de naam langer is dan 63 tekens of met - of _ begint of eindigt. Controleer deze grens vóór installatie; een ingekorte weergavenaam of andere UPN herstelt geen ongeldige AD-domeinnaam.
Sophos heeft maximaal 30.000 AD-objecten getest. Boven 40.000 gebruikersrecords kan de interface trager reageren. Filter grotere omgevingen daarom extra strikt en test met realistische looptijden.
Bij iedere synchronisatie controleert de utility of een nieuwere versie beschikbaar is en voert ze vervolgupgrades normaal automatisch uit. Vroege AD Sync-versies ondersteunen de huidige Central-authenticatie niet meer en kunnen volledig uitvallen als de automatische upgrade niet werkt. Download in dat geval de actuele installer onder Global Settings > Platform > Directory service en voer die over de bestaande installatie uit. Maak daarna nieuwe API Credentials met de rol Service Principal Active Directory Sync en voer Client ID en Client Secret in de utility in. Iedere productieve instantie krijgt een traceerbare technische identiteit, gedocumenteerde eigenaar en eigen secretrotatie.
Controleer Client ID en Client Secret bij de start met Validate credentials. Als de utility via een proxy communiceert, activeer dan Configure proxy manually en voer het proxyadres in. Voor proxy-authenticatie zijn bovendien Enable proxy authentication, proxygebruiker en proxywachtwoord nodig. Pas een tweede geslaagde credentialtest bevestigt dat zowel API-gegevens als proxypad werken.
Deze proxydialoog hoort bij Active Directory Synchronization Setup 4.0. Een trialtenant kan nog de oudere Sophos Central AD Sync Utility 3.5.4 krijgen, waarin proxygegevens niet via de interface kunnen worden ingevoerd. De service draait standaard als Local Service en faalt bij een authenticerende proxy vaak met Failed active directory synchronization, een System.Net.Http.HttpRequestException en CommandLib.HttpRequestCommand+HttpStatusException. Een alternatief serviceaccount heeft Log on as a service, interactieve en batchaanmelding, leesrechten op de betrokken OUs en volledige toegang tot C:\ProgramData\Sophos\Sophos Cloud AD Sync nodig. Configureer de oude utility opnieuw na iedere wissel van dit account. Gebruik waar mogelijk de actuele 4.0-software in productie.
Gebruik voor LDAP-toegang een leesaccount voor het volledige geselecteerde forest. Laat Use LDAP over an SSL connection waar mogelijk ingeschakeld. LDAPS gebruikt doorgaans TCP 636, onversleuteld LDAP TCP 389. Poort 389 is vanwege LDAP Signing en Channel Binding in actuele Active Directory-omgevingen geen betrouwbare uitweg. De Domain Controller heeft voor LDAPS een geldig certificaat nodig dat het synchronisatiesysteem vertrouwt.
Als de concrete LDAP-omgeving aantoonbaar geen SSL ondersteunt, kan Use Secure LDAP worden uitgeschakeld en de poort naar de onversleutelde LDAP-dienst worden gewijzigd. Dit is een gedocumenteerde fallback, geen best practice. Credentials en directorygegevens zijn dan tijdens transport niet met TLS beschermd; behandel segmentatie, netwerkpad en een snelle migratie naar LDAPS daarom als risico.
Wat de utility in het forest verwacht
Voor een volledig forest leest AD Sync aan de root van de directorystructuur rootDomainNamingContext met de Distinguished Name van het forest-rootdomein en defaultNamingContext met de Distinguished Name van de gebruikte server. Onder CN=Partitions,CN=Configuration,<rootDomainNamingContext> verwacht de utility voor de relevante naamcontexts items met netBiosName, dnsRoot en nCName. De waarde van nCName bepaalt de extra zoekgebieden, tenzij dit een bovenliggende Distinguished Name is van de server die in de setup is opgegeven.
Als een van deze attributen ontbreekt of het serviceaccount de Configuration-partitie niet mag lezen, kan een aanmeldingstest slagen terwijl forestdetectie of de latere synchronisatie toch faalt. Controleer de waarden in dat geval met LDP.exe onder hetzelfde serviceaccount voordat filters of Central-objecten worden gewijzigd.
OU’s en objecten filteren
Filters beperken de synchronisatieomvang. Importeer alleen OUs, gebruikers en groepen die Sophos Central daadwerkelijk nodig heeft. Een brede import vanaf de root is zelden zinvol.
Controleer in de preview welke objecten worden toegevoegd, gewijzigd of verwijderd en keur vooral verwijderingen niet ongecontroleerd goed. De Preview- of Pending Changes-weergave kan UTF-16- of double-byte-tekens onjuist als ??? tonen. De gegevens worden toch naar Central verzonden en daar weergegeven. Controleer namen in bijvoorbeeld Chinees, Japans of Koreaans daarom ook rechtstreeks in AD en na een gecontroleerde pilotsynchronisatie in Central. Sophos behandelt dit als een beperking die in een toekomstige utilityversie moet worden opgelost; blijf controleren totdat de gebruikte versie aantoonbaar is gecorrigeerd.
Base DN en LDAP filter hebben verschillende functies. Base DN beperkt de zoekopdracht tot geselecteerde OUs; OU-lidmaatschap kan in Active Directory niet betrouwbaar alleen als normaal LDAP-filter worden uitgedrukt. Het LDAP-filter beperkt attributen of groepslidmaatschappen binnen dit zoekgebied. Beheer beide per domein, omdat child domains de instelling van hun parent domain niet overnemen. Gebruikers- en groepsfilters werken eveneens onafhankelijk.
Voer op het tabblad AD Filters Search Bases en LDAP Query Filters afzonderlijk per domein en indien nodig afzonderlijk voor gebruikers en groepen in. Een Search Base voor een Finance-OU kan er bijvoorbeeld als volgt uitzien:
Finance Search Base:
OU=Finance,DC=myCompany,DC=com
Een gebruikersfilter voor leden van een groep kan er als volgt uitzien:
memberOf=CN=testGroup,DC=myCompany,DC=com
Zonder aanvullend groepsfilter ontdekt Central nog steeds alle groepen waartoe deze gebruikers behoren. Als ook de groepsselectie tot deze ene groep moet worden beperkt, voeg dan bijvoorbeeld CN=testGroup als groepsfilter toe. Een filterwijziging kan eerder gesynchroniseerde gebruikers en groepen buiten scope plaatsen en uit Central verwijderen; voer daarom altijd een volledige preview uit.
Sophos gebruikt de volgende basisfilters:
Gebruikers: (&(objectCategory=person)(objectClass=user)(!sAMAccountType=805306370)(!userAccountControl:1.2.840.113556.1.4.803:=2))
Groepen: (&(objectCategory=group)(objectClass=group))
Het gebruikersfilter selecteert personen van klasse user, maar sluit computerobjecten via sAMAccountType=805306370 en uitgeschakelde accounts via het betreffende userAccountControl-bit uit. Combineer aanvullende filters per domein met deze basisvoorwaarden en test ze eerst met LDP.exe.
Sophos beperkt de configuratie tot 1.000 filters per Directory Object en 5.000 tekens per aanvullend LDAP-filter. Gebruikers kunnen alleen samen met gebruikersgroepen worden gesynchroniseerd, apparaten alleen samen met apparaatgroepen. Bij cross-domaingroepen toont de preview mogelijk alle leden, maar Central neemt alleen gebruikers uit het groepsdomein over. Test zulke groepen expliciet vóór de productieve synchronisatie.
Controleer het verwachte resultaat met Microsoft LDP.exe: Search Base in AD Sync komt overeen met Base DN, de AD Sync LDAP-expressie met Filter. Zo wordt duidelijk of Sophos of al de directoryquery een object niet levert. Sommige attribuutvergelijkingen kunnen hoofdlettergevoelig zijn.
Gebruik filters met lastLogon of lastLogonTimestamp voorzichtig. lastLogon is doorgaans actueler, maar wordt niet tussen Domain Controllers gerepliceerd; voor een betrouwbare waarde zouden alle Domain Controllers moeten worden bevraagd. lastLogonTimestamp wordt gerepliceerd, maar kan verouderd zijn. Sophos adviseert inactieve accounts en apparaten in de bron te verwijderen in plaats van uitsluitend op een tijdfilter te vertrouwen.
Als lastLogonTimestamp toch tijdelijk als filter wordt gebruikt, bepaal dan eerst bewust een UTC-grensdatum en converteer die met een betrouwbare LDAP- of Active Directory-FILETIME-converter naar Windows FILETIME. Het Sophos-voorbeeld voor 1 december 2020 om 00:01 levert 132581431640000000 op. Voer in Active Directory Synchronization Setup > AD Filters in het veld Custom Filters de aanvullende LDAP-expressie in:
(lastLogonTimestamp>=132581431640000000)
Neem deze voorbeeldwaarde niet ongecontroleerd over. Kies de eigen grensdatum bewust, converteer haar correct en documenteer tijdzone en change-goedkeuring. Voer daarna Preview and Sync uit, controleer opgenomen en uitgesloten gebruikers en keur pas dan de productieve run goed.
AD Sync maakt alleen groepen met meer dan één lid aan. Een lege groep of een groep met precies één lid verschijnt daarom niet als verwacht Central-object. Dubbele gebruikers of e-mailadressen over meerdere forests worden niet samengevoegd en de bron van een object kan tussen runs wisselen. Synchroniseer een forest daarom waar mogelijk met slechts één Central-tenant.
Exclude disabled user accounts is standaard ingeschakeld en moet voor Shared Mailboxes ingeschakeld blijven. Als deze optie wordt uitgeschakeld, kan Central dubbele mailboxobjecten voor Shared Mailboxes aanmaken. Ruim uitgeschakelde normale gebruikersaccounts onafhankelijk daarvan in de bron op en breng ze niet via een bredere synchronisatie terug.
De schakelaars voor gegevenstypen hebben concrete afhankelijkheden:
- Sync users and user groups synchroniseert beide samen en omvat ook normale Shared Mailboxes. Als de schakelaar uitstaat, kunnen via deze AD-bron geen Shared Mailboxes of Public Folders worden gesynchroniseerd.
- Sync public folders vereist bovendien Sync users and user groups, omdat Public Folders als mailboxobjecten worden behandeld.
- Schakel voor normaal apparaatgebruik Sync devices en Sync organizational units samen in. Bij de eerste opbouw kunnen eerst alleen de OUs worden geïmporteerd, zodat policies vóór de apparaten klaarstaan.
- Als later alleen Sync organizational units wordt uitgeschakeld, blijven apparaten actief maar verschijnen de bestaande OUs als Custom Groups. Als alleen OU-synchronisatie actief blijft, worden apparaten niet meer aan Central-groepen toegewezen.
Zonder voorbereide OU-groepen krijgen nieuw gesynchroniseerde apparaten eerst de Default Policies. Schakel na de OU-pilot daarom beide apparaatschakelaars samen in en controleer toewijzing en daadwerkelijk toegepaste policy.
Voor zeer grote groepen is ook het AD-attribuut member relevant. Vanaf 1.500 items gebruikt Active Directory Range Retrieval zoals member;range=0-1499 en wordt het eenvoudige member-attribuut leeg. Als de groep al vóór de eerste synchronisatie meer dan 1.500 objecten bevatte, kan zij daardoor in Central ontbreken of een verkeerd ledenaantal tonen. Beperk zulke groepen waar mogelijk tot minder dan 1.500 gebruikersobjecten en controleer ze met LDP.exe.
Gebruikersmatching en e-mailaliases
Central matcht AD-gebruikers via de Domain Login in de vorm DOMAIN\user of via het attribuut mail met bestaande gebruikers. De weergavenaam komt uit Display name, aanvullende e-mailaliases uit proxyAddresses. Bij een match wordt het bestaande Central-object directorybeheerd; zonder match ontstaat een nieuwe gebruiker. Preview and Sync toont matches onder Users to Modify en nieuwe objecten onder Users to Add.
Een object dat door een andere Directory Service is gesynchroniseerd, wordt bij een match niet als tweede nieuwe gebruiker aangemaakt, maar kan wel met een e-mailadres uit AD worden aangevuld. Een handmatig aangemaakte gebruiker en een gelijknamige AD-gebruiker kunnen daarentegen gescheiden objecten blijven als login en e-mail niet overeenkomen. De weergavenaam alleen is geen matchingsleutel.
Controleer matches en nieuwe identiteiten afzonderlijk in Preview and Sync. Wijs een verkeerde toewijzing af in plaats van alle voorstellen ongecontroleerd met Approve Changes and Continue over te nemen. Een handmatige gebruiker die AD-beheerd wordt, is bovendien herkenbaar aan het directorypictogram.
Als een gebruiker uit AD wordt verwijderd, hangt het Central-gedrag af van zijn afhankelijkheden. Beheerders en gebruikers met een gekoppeld apparaat of login blijven als normale Central-gebruikers bestaan. Een gewone gebruiker zonder apparaat, login of bevoorrechte rol kan automatisch worden verwijderd. Ook e-mailwijzigingen van een Central-beheerder worden om deze reden niet blind uit AD overgenomen. Controleer beheerdersrollen en apparaatbindingen daarom afzonderlijk vóór offboarding.
Trek de beheerdersrol gecontroleerd in vóór de volgende synchronisatie als het primaire e-mailadres van een directorybeheerde beheerder moet wijzigen of zijn na AD-verwijdering achtergebleven Central-object moet worden verwijderd. Wijs de vereiste rol na de synchronisatie opnieuw toe. Zorg tijdens dit proces altijd voor een tweede werkende Super Admin als herstelroute.
Verkeerde naam door overlappende logins
Als gebruiker A per ongeluk ook de apparaatlogin van gebruiker B bezit, kan AD Sync eerst beide logins aan A koppelen en bij verwerking van B het bestaande record naar B hernoemen. Verwijder daarom onder Logins alle vreemde toewijzingen bij de betrokken Central-gebruiker en synchroniseer opnieuw. Schrijf de naam niet simpelweg terug zolang de verkeerde login nog bestaat.
Rol kan niet aan AD-gebruiker worden toegewezen
Zoek onder My Environment > Users & Groups > Users naar het volledige e-mailadres. Documenteer bij duplicaten de logins van de niet te gebruiken objecten, verwijder deze daar via Edit logins en voeg ze aan de juiste gebruiker toe. Sla pas daarna de rol op en controleer de setupmail. Als het e-mailadres tenantbreed geblokkeerd blijft, verwijder dan niet verder maar laat het conflict via support oplossen.
Geneste groepen correct lezen
De gebruikerspagina kan naast de directe AD-groep ook bovenliggende, geneste groepen als linked groups tonen. De gebruiker is daardoor niet automatisch rechtstreeks lid van iedere getoonde groep. Controleer voor rechten en policies afzonderlijk het directe AD-lidmaatschap, de nesting en de daadwerkelijk toegepaste Central-policy.
Mac-login aan gesynchroniseerde gebruiker koppelen
AD Sync importeert een login als NETBIOSDOMAIN\user, terwijl een Mac deze vaak als MACNAME\user meldt. Central kan daardoor een tweede automatisch gebruikersobject aanmaken. Ruim dit object na controle van de betrokken apparaten op en wijs MACNAME\user aan de AD-gesynchroniseerde gebruiker toe. Test voor een brede uitrol de door Sophos voorziene domain override in plaats van alle records handmatig te herstellen.
Computers en OU-groepen synchroniseren
De apparaatdetectie ondersteunt Windows-computers en -servers. Sophos matcht een beschermd apparaat via FQDN en hostnaam met het AD-object en verplaatst het naar de gesynchroniseerde OU-groep. Een eerder handmatig gegroepeerde computer kan daardoor bij de volgende synchronisatie terugkeren naar de AD-structuur.
Een nieuw apparaat- of groepsobject ontstaat als Central nog geen record met dezelfde AD-ObjectGUID kent. Als de naam van een nieuwe AD-groep met een bestaande groep botst, gebruikt Central voor de nieuwe groep de Distinguished Name. Meerdere AD-records met dezelfde DN worden niet ondersteund.
FQDN en hostnaam moeten bij het matchen overeenkomen. Als Central al een apparaat met domein en hostnaam maar afwijkende opgeslagen details heeft, werkt de synchronisatie deze informatie bij en verplaatst het apparaat naar de juiste AD-groep. Bij twee apparaten met dezelfde FQDN wordt het eerder gekoppelde object losgemaakt en het nieuwe record verbonden. Ruim dubbele hostnamen daarom vóór de synchronisatie op.
Synchroniseer OUs vóór apparaten, zodat policies eerst aan de bedoelde groepen kunnen worden toegewezen. Gesynchroniseerde apparaten en groepen kunnen in Central niet permanent los van de AD-structuur worden georganiseerd. Een hiërarchie met meer dan 40 niveaus wordt vanaf niveau 40 samengevoegd.
Gesynchroniseerde apparaten en groepen kunnen in Central worden verplaatst of verwijderd, maar niet als lokale objecten worden bewerkt. Zulke handmatige wijzigingen zijn niet permanent: de volgende synchronisatie herstelt de AD-structuur of maakt het object opnieuw aan. Als een beschermd apparaat uit AD wordt verwijderd, verplaatst Central het bij de volgende run naar een ongestructureerde groep en verwijdert het label AD-beheerd. Wijzigingen aan namen, OS-details of OU-structuur worden eveneens verwerkt, inclusief het verplaatsen en verwijderen van groepen.
Policies op handmatig aangemaakte groepen blijven bestaan. AD-beheerde apparaten worden echter naar de gesynchroniseerde groep verplaatst en krijgen daar eerst de Default Policies als vooraf geen geschikte policy is toegewezen. Een policy op een top-level groep wordt aan een geneste groep geërfd zolang daar geen eigen toewijzing bestaat. Synchroniseer daarom eerst OUs, wijs policies toe en importeer pas daarna apparaten.
Sophos biedt momenteel geen API voor AD-gesynchroniseerde Directory Devices en Device Groups. Automatiseringen mogen er daarom niet van uitgaan deze structuur zoals normale Central-groepen volledig via de API te beheren.
Onder My Environment > Unmanaged devices staan uit AD bekende computers en servers zonder Sophos-agent in afzonderlijke weergaven. De vereiste beveiligingspakketten staan onder My Environment > Installers. Deze inventaris installeert echter geen bescherming; ieder verwacht apparaat blijft in het rollout- of uitzonderingsproces totdat de agent is geïnstalleerd of een gedocumenteerde uitzondering is goedgekeurd.
Schema en monitoring
Stem het synchronisatieschema af op de wijzigingsfrequentie van de organisatie. Controleer na iedere run status, fouten en objectwijzigingen. Een succesvol gestarte service bewijst niet dat alle objecten correct zijn gesynchroniseerd.
Los waarschuwingen over credentials, verbinding, ontbrekende attributen of objectconflicten tijdig op. Wijs voor het beheer een eigenaar en vervanger aan.
Start bij de eerste run en na iedere filterwijziging handmatig Preview and Sync. Controleer nieuwe, gewijzigde en te verwijderen objecten en bevestig pas daarna met Approve Changes and Continue. Een handmatige run kan tot 15 minuten duren. Kies Never. Only sync when manually initiated als uitsluitend gecontroleerde handmatige runs gewenst zijn.
Logs staan onder:
C:\ProgramData\Sophos\Sophos Cloud AD Sync\Logs\
De logs roteren over zeven dagbestanden. Kopieer of hernoem een benodigd log daarom vóór de volgende rotatie. Een Medium-e-mailalert bevat vaak alleen de samenvatting; zoek de concrete oorzaak in het log uit hetzelfde tijdvenster.
Laat bij vervanging van de AD Sync-server nooit ongecontroleerd twee instanties tegelijk draaien. Stop eerst het schema op de oude server. Installeer daarna de actuele utility op de nieuwe server, vergelijk de bestaande filterconfiguratie en controleer met Preview and Sync. Activeer het schema op de nieuwe server en verwijder de oude installatie pas na een geslaagde handmatige run.
Verwijderen en opnieuw opbouwen
Als een object uit de brondirectory wordt verwijderd of door een filter wordt uitgesloten, kan dit het bijbehorende Central-object en zijn policytoewijzing beïnvloeden. Lees en documenteer vóór een massawijziging de acties die de interface aankondigt.
Het verwijderen van de synchronisatieconfiguratie of gesynchroniseerde gegevens is geen normale troubleshootingstap. Controleer eerst apparaattoewijzingen, groepslidmaatschappen en mogelijke duplicaten. Een herbouw zonder oorzaakanalyse kan dezelfde problemen opnieuw veroorzaken.
Stop vóór Purge data alle actieve of gekopieerde AD Sync-instanties en controleer de filters, anders verschijnen de gegevens opnieuw. De purge kan niet ongedaan worden gemaakt. Beheerde apparaten en hun toegewezen gebruikers en beheerders worden niet verwijderd, ook niet als ze oorspronkelijk uit AD kwamen.
Gesynchroniseerde AD-data purgen
Open onder Global Settings > Platform > Directory service de naam van de AD-bron, stop deze met Turn off en kies Purge data. Selecteer bewust het te verwijderen gegevensgebied:
- Users and user groups verwijdert ook de gesynchroniseerde Shared Mailboxes en Public Folders.
- Devices and device groups verwijdert de gesynchroniseerde apparaat- en groepsinventaris, behalve de door Sophos genoemde beschermde objecten.
Bevestig de onomkeerbaarheid en kies opnieuw Purge data. Central verwijdert de geselecteerde inventaris en synchroniseert dit gegevenstype niet opnieuw vanuit de gestopte bron. Als alle AD-gegevens zijn verwijderd, moeten gebruikers, apparaten en groepen voortaan handmatig of via een nieuwe duidelijk afgebakende bron worden beheerd. Voor gebruikers en gebruikersgroepen kan bijvoorbeeld Microsoft Entra ID de bron worden.
Zoek en stop vóór de purge alle kopieën van de AD Sync Utility en hun schema’s. Filters alleen voorkomen geen terugkeer als een tweede instantie blijft synchroniseren. Controleer daarna de overgebleven beheerders, beheerde apparaten en hun toegewezen gebruikers, omdat Central deze uitzonderingen niet verwijdert.
Van AD naar Microsoft Entra ID overstappen
Sophos ondersteunt de migratie van gebruikers- en groepssynchronisatie voor een domein van AD naar Entra ID. Daarvoor moeten geschikte AD- en Entra-bronnen voor hetzelfde domein bestaan en moeten gebruikers in beide bronnen betrouwbaar overeenkomen. Niet-overeenkomende AD-gebruikers kunnen tijdens de migratie uit Central worden verwijderd.
Entra ID synchroniseert geen computers en computergroepen. Als deze nodig blijven, blijft AD actief voor apparaten terwijl Entra ID gebruikers en gebruikersgroepen uit hetzelfde domein levert. Public Folders en bestaande Shared Mailbox-toewijzingen hebben aanvullende beperkingen en worden afzonderlijk gecontroleerd.
Begin met een export- en vergelijkingslijst, niet direct met het omschakelen van de bron. Bij overeenkomende gebruikers werkt Central het bestaande object bij en blijven bijbehorende mailboxen behouden. Niet-overeenkomende gebruikers kunnen inclusief mailboxtoewijzing worden verwijderd; nieuwe Entra-gebruikers worden aangemaakt. Niet-overeenkomende gebruikersgroepen blijven bestaan, maar worden niet meer bijgewerkt.
Shared Mailboxes en Public Folders vereisen bijzondere aandacht. Central behoudt bestaande AD Shared Mailboxes met de laatste AD-gegevens, maar werkt ze niet meer via AD bij. Nieuwe Entra Shared Mailboxes kunnen daarnaast verschijnen. Public Folders blijven eveneens met hun laatste stand bestaan. Als de oude on-premises AD-synchronisatie voor deze objecten na de migratie blijft draaien, kunnen verschillende objecttypen Shared Mailboxes onverwacht verwijderen.
Controleer na afloop gebruikers, groepen, policies, apparaattoewijzingen, Shared Mailboxes, Public Folders en duplicaten. Als AD voor apparaten actief blijft, gebruik dan Sync devices en Sync organizational units samen.
Vereisten en migratiebesluit
AD en Entra ID moeten hetzelfde domein vertegenwoordigen. Vergelijk gebruikers vóór de migratie via unieke e-mailadressen en andere overeenkomende identiteitskenmerken, zodat Central bestaande accounts bijwerkt in plaats van ze te verwijderen en opnieuw aan te maken. Bereid de Entra-connector en apprechten volledig voor voordat de AD-bron wordt uitgeschakeld.
Public Folders, computers en computergroepen blijven uitsluitend uit AD komen. Beslis daarom per domein of alleen Entra ID volstaat of AD parallel apparaten en OU-structuren moet blijven leveren. Inventariseer Shared Mailboxes bovendien afzonderlijk als AD-, Entra- en Microsoft 365-groepsobjecten.
Alleen Microsoft Entra ID gebruiken
Deze route past als Central geen apparaten, apparaatgroepen of Public Folders meer vanuit lokaal AD hoeft bij te werken.
- Voer de laatste AD-synchronisatie uit en controleer gebruikers, groepen, mailboxen en fouten.
- Open de AD-bron onder Global Settings > Platform > Directory service en schakel haar uit met Turn off.
- Configureer met Add Microsoft Entra ID de Entra-bron voor hetzelfde domein en verleen de vereiste apprechten.
- Start de Entra-synchronisatie en vergelijk gebruikers, groepen en Shared Mailboxes met de export- en vergelijkingslijst.
- Verwijder de lokale AD Sync Setup Software en trek haar API Credentials pas na goedkeuring en gedocumenteerde controle in.
Het uitschakelen van de oude bron is een gecontroleerde migratie, geen troubleshootingreset. Schakel bij onverwachte verwijderingen niet herhaaldelijk heen en weer, maar analyseer eerst het matchingrapport.
Microsoft Entra ID en AD parallel gebruiken
Deze variant gebruikt Entra ID voor gebruikers, gebruikersgroepen en moderne Shared Mailboxes en AD voor apparaten en apparaatgroepen.
- Voer de bestaande AD-synchronisatie volledig uit en valideer de uitgangsinventaris.
- Beperk de AD Sync Utility tot Sync devices en Sync organizational units; gebruikers en gebruikersgroepen komen voortaan niet meer uit AD.
- Schakel de AD-bron in Central tijdelijk uit met Turn off.
- Voeg Microsoft Entra ID voor hetzelfde domein toe, synchroniseer en valideer gebruikers, groepen en Shared Mailboxes.
- Schakel AD opnieuw in met Turn on, synchroniseer handmatig en controleer dat apparaten en apparaatgroepen worden bijgewerkt zonder gebruikers opnieuw uit AD te importeren.
Geef beide bronnen een eigen eigenaar, schema en acceptatiecijfers. Een groene status van beide connectors bewijst nog niet dat hun objectgebieden correct gescheiden zijn.
Effect op gebruikers, groepen, mailboxen en apparaten
Bij overeenkomende gebruikers werkt Entra ID het bestaande Central-object bij en blijven mailboxgegevens behouden. Een AD-gebruiker zonder passend Entra-record kan inclusief mailboxtoewijzing uit Central worden verwijderd. Nieuwe Entra-gebruikers worden met de beschikbare mailboxgegevens als nieuwe Central-gebruikers aangemaakt.
Overeenkomende gebruikersgroepen worden bijgewerkt. AD-groepen zonder Entra-tegenhanger blijven in Central zichtbaar, maar ontvangen geen verdere AD-wijzigingen. Nieuwe Entra-groepen worden aangemaakt. Deze achtergebleven groepen bewijzen niet dat synchronisatie nog werkt; controleer policytoewijzingen en lidmaatschappen afzonderlijk.
Bestaande Shared Mailboxes en Public Folders die eerder uit AD kwamen, blijven met de laatste AD-stand bestaan maar worden niet bijgewerkt. Shared Mailboxes blijven onder Mailboxes zichtbaar, maar kunnen na de migratie geen toegewezen gebruikers meer hebben. Nieuwe Entra Shared Mailboxes kunnen zowel als gebruikersobject als onder Mailboxes verschijnen en zonder de uit AD bekende Delegate-toewijzing aankomen. Valideer gedelegeerde toegang en Quarantine Summaries opnieuw. Een ongecontroleerd doorlopende oude AD-synchronisatie kan door verschillende objecttypen bestaande Shared Mailboxes verwijderen.
In het Entra-only-model blijven bestaande AD-apparaten en apparaatgroepen aanvankelijk in Central staan, maar worden ze niet meer vanuit de directory bijgewerkt. In het parallelmodel houdt AD ze actueel. Entra ID levert zelf geen computers, computergroepen of Public Folders. Documenteer deze werking expliciet, zodat een stilstaande inventaris niet als actuele synchronisatie wordt geïnterpreteerd.
Bestaande endpoints naar een nieuw AD-domein overzetten
Als alleen het AD-domein verandert en computernaam en SID gelijk blijven, hoeft de Sophos-agent niet opnieuw te worden geïnstalleerd. De machine_id blijft behouden. Zet onder Global Settings > Platform > Directory service eerst de AD Sync-configuratie om naar het nieuwe domein, valideer de credentials en synchroniseer gebruikers, groepen, OUs en apparaten. Laat de endpoints pas daarna bij Central inchecken.
Door de nieuwe FQDN verbreekt Central de oude AD-koppeling en zoekt het passende apparaatobject in het nieuwe domein. Bij een match wordt hetzelfde Endpoint-object opnieuw gekoppeld en bij actieve OU-synchronisatie naar de juiste groep verplaatst. Gebruikerslogins veranderen bijvoorbeeld van OLDDOMAIN\jsmith naar NEWDOMAIN\jsmith en kunnen duplicaten veroorzaken.
Controleer bij acceptatie het nieuwe domein, de OU-groep, toegepaste policies en gebruikerstoewijzing. Verwijder pas daarna verouderde apparaten, gebruikers, groepen of Directory Objects van het oude domein.
Veelvoorkomende problemen
Gebruiker verschijnt dubbel
Vergelijk bronnen, e-mail, UPN en handmatige objecten. Verwijder niet zolang apparaten of policies gekoppeld zijn.
Nieuwe groep ontbreekt
Controleer OU- en groepsfilters, nesting, laatste sync en attributen.
0000208D, NO_OBJECT of “The object does not exist”
Deze fout verschijnt doorgaans als een Custom Filter nog naar een OU verwijst die inmiddels uit Active Directory is verwijderd. De melding noemt de verwijderde OU niet. Controleer daarom onder Define Filters alle AD-filters tegen de actuele directorystructuur en verwijder uitsluitend verwijzingen naar niet-bestaande objecten. Voer daarna een nieuwe preview uit en controleer de geplande verwijderingen.
0xFFFE of 0xFFFF in Preview and Sync
Als Active Directory tekens met de ongeldige hexwaarden 0xFFFE of 0xFFFF bevat, kan de handmatige run bij Preview and Sync stoppen. Zoek eerst het betrokken bronattribuut en corrigeer het in AD. Als dat op korte termijn niet mogelijk is, noemt Sophos Sync on Schedule - automatic (within next 2-3 minutes) als gerichte workaround omdat deze run de preview overslaat. Dit is geen permanente oplossing: controleer omvang, resultaat en nieuwe en verwijderde objecten onmiddellijk daarna in Central en in de logs.
endpoint_user_sessions.user_match_id bij verwijderen van login
Error syncing record: Error deleting login met een foreign-keyverwijzing naar endpoint_user_sessions.user_match_id kan verschijnen als AD een gebruiker verwijdert of deactiveert, maar Central de bijbehorende login wegens een bestaande sessie niet kan verwijderen. De rest van de synchronisatie loopt door en kan succesvol eindigen. Documenteer gebruiker, login en tijdstip als de melding terugkeert en laat Sophos Support de Central-records opschonen; een purge of volledige herbouw is hiervoor disproportioneel.
Synchronisatie blijft verouderd
Controleer Windows-service, serviceaccount, wachtwoord, DNS, proxy, firewallvrijgaven en Central-synchronisatiestatus. Voeg synchronisatielogs en tijdstempels toe aan een supportcase.
Sinds AD Sync Client 5.x toont het Audit Log bij Directory Sync-acties niet meer de Client ID van de API Credentials als Modified by, maar de GUID van de bij Sophos geregistreerde AD Sync-client. Dit geldt voor Create-, Update- en Delete-acties. Een GUID is dus niet automatisch een onbekende aanvaller; correleer haar eerst met synchronisatie-instantie, schema en logtijdstip.
LDAP-credentials worden steeds gevraagd
NeedADCredsException samen met The LDAP server is unavailable betekent niet noodzakelijk een verkeerd wachtwoord. Controleer Domain Controller, accountformaat DOMAIN\username, leesrechten en geselecteerde poort. Voor LDAPS is standaard TCP 636 bedoeld en de Domain Controller moet daar daadwerkelijk een vertrouwd certificaat presenteren. Een luisterende poort alleen bewijst geen werkende TLS-configuratie.
Escalatie naar Sophos Support
Een reproduceerbare supportcase bevat foutbeschrijving, tenant en licentie, exact tijdvenster, AD Sync-versie, alle logs, relevante screenshots en het publieke IP-adres van het synchronisatiesysteem tijdens de gegevensverzameling. Partnercases vereisen bovendien de juiste MSP-klanttoewijzing. Activeer Remote Assistance alleen voor de concrete case en na interne goedkeuring.