Naar de inhoud
Avanet

Sophos Central-aanmelding beveiligen met MFA, passkeys en IdP

Sophos Central beheert policies, exclusions, Live Response en isolatie. Een gecompromitteerde beheerder kan daarom meer schade veroorzaken dan één besmet endpoint. MFA is minimum, maar vervangt geen passende rol of recoveryproces.

MFA direct en redundant instellen

Elke beheerder registreert minstens twee MFA-methoden en gebruikt MFA bij elke aanmelding. Sophos ondersteunt passkeys en TOTP-authenticatorapps.

Gebruik voor privileged accounts onafhankelijke methoden, bijvoorbeeld een passkey op een hardware security key en een authenticatorapp op een ander apparaat. Twee passkeys op dezelfde laptop zijn geen echte redundantie. Sophos noemt ook twee passkeys op afzonderlijke apparaten of twee gescheiden authenticatorregistraties als mogelijke combinaties.

Bewaar vervangende hardware security keys en gedocumenteerde recoveryinformatie in een beschermde bedrijfskluis, niet in de persoonlijke wachtwoordmanager van één medewerker of in een open ticket.

Per account zijn maximaal tien TOTP-apps mogelijk. Een browserextensie is van derden, niet door Sophos ondersteund, en vereist controle van uitgever, rechten, updatepad en policy. In hetzelfde browserprofiel als Central biedt ze slechte factorscheiding.

Beheer methoden onder Manage login settings of Manage MFA. Alleen lokaal uit de app verwijderen verwijdert de Central-registratie niet. Test eerst een tweede methode, verwijder daarna de oude registratie en reset pas dan het oude apparaat.

Een authenticatorapp configureren

Open na bestaande authenticatie profile icon > My info > Manage MFA of Sophos ID > My Profile > Manage MFA. Re-authenticeer, kies plus bij Multi-Factor Authentication, Authentication App en Set up now.

Scan de eenmalige QR-code, voer de gegenereerde security code in, geef optioneel een unieke apparaatnaam en kies Continue. Successful enrollment bevestigt de registratie; een volgende Continue voltooit de workflow. Voer bij een testaanmelding na e-mailadres en wachtwoord de actuele verificatiecode van de app in.

Een account kan maximaal tien authenticatorapps hebben. Bewaar de QR-code of het onderliggende TOTP-secret nooit als screenshot. Configureer na de test een tweede onafhankelijke methode voordat een oud apparaat of oude registratie wordt verwijderd.

Een browsergebaseerde authenticatorapp configureren

Een browserextensie kan TOTP-codes genereren, maar mag voor accounts met uitgebreide rechten alleen na een bewuste risicoafweging worden gebruikt. De volledige procedure is als volgt:

  1. Open in Central profile icon > My info > Manage MFA en bevestig de toegang met een bestaande methode.
  2. Kies onder Multi-factor Authentication het pluspictogram, selecteer Authentication App en open Set up now.
  3. Laat de eenmalig weergegeven QR-code geopend. Installeer in een afzonderlijk tabblad alleen de goedgekeurde extensie uit de officiële extension store van de browser.
  4. Keer terug naar de QR-codepagina, open de extensie naast de adresbalk en kies daarin Add Account > Scan QR from screen.
  5. Voer de gegenereerde eenmalige code onder Verify Your Device > Security Code in, geef desgewenst een unieke apparaatnaam op en kies Continue.
  6. Controleer onder profile icon > My info > Manage MFA of de nieuwe methode geregistreerd is. Test vervolgens of gebruikersnaam, wachtwoord en de code uit de extensie bij een nieuwe aanmelding werken.

De QR-code is een eenmalig registratiegeheim en mag niet als screenshot worden bewaard of in een ticket worden verstuurd. Controleer vóór goedkeuring de uitgever, gevraagde browserrechten, updatebron en datasynchronisatie van de extensie. Omdat browserprofiel, Central-sessie en TOTP-secret anders op dezelfde plaats staan, blijft een afzonderlijke methode op een ander apparaat of een hardware security key noodzakelijk.

Geregistreerde MFA-methoden beheren

Open profile icon > My info > Manage MFA of Sophos ID > My Profile > Manage MFA. Na herauthenticatie toont Central alle geregistreerde methoden, hun standaard- of weergavenaam en het laatste gebruik.

Voeg met het pluspictogram een authenticatorapp of passkey toe; maximaal tien registraties per methodetype. Kies in het driepuntenmenu Rename, voer een nieuwe naam in en bevestig met het vinkje. Delete verwijdert de registratie uit Central.

Minstens twee MFA-methoden moeten geregistreerd blijven. Zodra alleen het vereiste minimum resteert, blokkeert Central verdere verwijdering. Continue sluit het beheer en keert terug naar het dashboard. Test een nieuwe methode in een aparte aanmelding voordat de oude wordt verwijderd.

Een passkey configureren en opslag kiezen

Voeg pas een passkey toe nadat een authenticatorapp is ingesteld. Open profile icon > My info > Manage MFA, herauthenticeer, kies het pluspictogram en Passkey. Het besturingssysteem of de credential manager begeleidt PIN- of biometrische verificatie; op Windows kan dit bijvoorbeeld een vingerafdruk via Windows Hello zijn. Kies na Passkey Saved OK, controleer de nieuwe registratie en voltooi met Continue.

De opslaglocatie maakt deel uit van de beveiligingsbeslissing. Mogelijkheden zijn een credential manager op de lokale computer, zoals de browser, het besturingssysteem of de zakelijke wachtwoordmanager, een apparaatgebonden authenticator zoals een YubiKey of een mobiel apparaat via een QR-codeprocedure. Registreer passkeys op meer dan één gecontroleerd apparaat om uitval op te vangen. Central ondersteunt maximaal tien passkeys.

Aanmelden met passkey of authenticatorapp

Open voor een passkeyaanmelding eerst de Central-aanmeldpagina, voer het e-mailadres in en kies Continue. Op de passkeypagina start Login with passkey de eerder geregistreerde methode, bijvoorbeeld een vingerafdruk, apparaat-PIN of hardware security key. Na een geslaagde controle wordt het Central-dashboard geopend.

Als zowel een passkey als een authenticatorapp is geregistreerd, geeft Central de voorkeur aan de passkey. Via Try another way kan na invoer van het wachtwoord een andere methode worden gekozen. Voor de klassieke authenticatoraanmelding volgen op e-mailadres en Continue het wachtwoord en Sign in. Voer op MFA Validation Required de actuele code van de authenticatorapp in.

Test beide aanmeldroutes na de configuratie, een apparaatwissel en een browserupdate. Eén opgeslagen passkey is geen voldoende recovery wanneer credential manager, apparaattoegang en Central-sessie van dezelfde storing of accountlockout afhankelijk zijn.

My info, rol en lokaal wachtwoord

Onder profile icon > My info ziet een beheerder de huidige rol, het Central-aanmeldadres en de instellingen voor wachtwoord en MFA. Een klik op de rolnaam opent alle bijbehorende rechten. Het e-mailadres is daarmee ook een belangrijk toewijzingskenmerk voor aanmelding, rolcontrole en supportcases.

Wijzig een lokaal Sophos-wachtwoord via My info > Password > Change password. Na verificatie toont Central het huidige wachtwoord vooraf ingevuld. Het nieuwe wachtwoord heeft minstens acht tekens, een kleine en hoofdletter en een cijfer of speciaal teken. Na Reset Password meldt Central de beheerder automatisch met het nieuwe wachtwoord aan en keert terug naar het portal; het oude wachtwoord is onmiddellijk ongeldig. Wijzig bij federated sign-in het wachtwoord bij de verantwoordelijke IdP.

De accountgegevens bevatten ook persoonlijke e-mailsubscriptions. Deze persoonlijke abonnementen zijn niet hetzelfde als de tenantbrede Alert-ontvangers onder Configure Email Alerts. Beheer de beheerders, distributielijsten en ticketsystemen die beveiligingsmeldingen ontvangen volgens Sophos Central Alert-e-mails en meldingen configureren.

Passkeys correct begrijpen

Passkeys zijn phishingresistent wanneer ze aan het echte Central-domein en een PIN of biometrie gebonden zijn. Gesynchroniseerde passkeys erven security en recovery van Apple-, Google- of Microsoft-account. Voor Super Admin is een beheerde hardwarekey robuust, mits reserves en offboarding werken.

Microsoft Authenticator ondersteunt een Sophos-passkey alleen in federated Entra ID-sign-in; als TOTP-app werkt het wel. Cross-devicepasskeys kunnen Bluetooth, nabijheid en QR vereisen.

Gedocumenteerde ondersteuning omvat Windows 10 en 11, macOS 10.15.7 of nieuwer, Android 9 of nieuwer en iOS/iPadOS 16 of nieuwer, met minimaal Chrome 118, Firefox 119, Safari 537.36 en Edge 119. Gebruikelijke stores zijn Windows Hello, Google Password Manager, iCloud Keychain en 1Password; Sophos noemt YubiKey 5 en YubiKey NFC als apparaatgebonden keys. Andere combinaties kunnen werken als browser- en OS-leveranciers de vereiste passkeyprotocollen ondersteunen.

Sophos schat dat dit ongeveer 98 procent van de gebruikte browser- en OS-combinaties en gangbare credential managers dekt. Dit is een bereikschatting, geen platformgarantie. Test de daadwerkelijk uitgerolde versies, synchronisatiepolicy en recovery.

iCloud Keychain kan passkeys via dezelfde iCloud-identiteit over Macs, iPhones en iPads synchroniseren; de credential manager is verantwoordelijk voor synchronisatiefouten. Cross-devicepasskeys vereisen Bluetooth op computer en mobiel, fysieke nabijheid en een QR-codescanner.

Microsoft Authenticator kan een Sophos-passkey alleen gebruiken binnen federated Entra ID sign-in. Zonder deze aanmeldmethode verschijnt doorgaans Failed to add passkey of Microsoft Authenticator doesn’t support this passkey. De app blijft onafhankelijk als TOTP-app bruikbaar.

Bij 1Password Business kunnen Team- of Shared Vault-policies passkeyregistratie blokkeren. 1Password verschijnt dan in de enrollmentdialoog maar is uitgeschakeld. Laat de 1Password-beheerder enrollment in Team Policies toestaan; herhaald verwijderen van de Sophos MFA-methode corrigeert deze externe policy niet.

Verouderde MFA-methoden en accountlockout

SMS en e-mail plus PIN zijn verouderde MFA-methoden. Nieuwe Central-gebruikers moeten een TOTP-authenticatorapp of passkey gebruiken. Wanneer MFA wordt gereset voor een bestaande gebruiker met SMS of e-mail plus PIN, behandelt Central die gebruiker bij de nieuwe registratie eveneens als een nieuwe gebruiker en vereist TOTP of een passkey.

Na vijf opeenvolgende fouten vergrendelt Central eerst één minuut; verdere pogingen verlengen tot maximaal vijf uur. Stop geautomatiseerde pogingen. Zonder tweede methode of Super Admin kan Sophos Support na identiteitscontrole unlocken.

Federated sign-in via een Identity Provider

Central kan de aanmelding delegeren aan een ondersteunde zakelijke Identity Provider. Dit vereenvoudigt Conditional Access, lifecyclebeheer en centrale blokkering. Central gebruikt daarbij SP-initiated SSO: de aanmelding begint bij Sophos Central en wordt vandaar naar de IdP doorgestuurd.

Verifieer eerst het organisatiedomein met DNS TXT; propagatie tot 24 uur en verificatie één jaar. Koppel daarna IdP en activeer sign-in pas als laatste. Dit vereist Super Admin.

Central kan federated-only of parallel Sophos e-mail/wachtwoord toestaan. Bij Entra toont Central beide opties zelfs bij Federated credentials only; andere IdP’s redirecten direct. Neem dit mee in lockouttests.

Selecteer de modus onder Global Settings > Access Control > Sign-in and Identity > Sophos sign-in. De keuze geldt doorgaans voor alle Central-producten. Custom Sign-in Rules kunnen voor afzonderlijke beheerders gecontroleerde Sophos-aanmelding als fallback behouden tijdens de pilot. Een gebruiker kan slechts aan één geverifieerd domein en Identity Provider worden toegewezen.

Bij Federated credentials only kunnen gebruikers hun Sophos-wachtwoord niet zelf resetten. Wanneer later weer uitsluitend naar Sophos sign-in wordt overgeschakeld, hebben deze accounts mogelijk nog geen bruikbaar wachtwoord en moeten ze Reset Password uitvoeren. Gebruikers van het Self Service Portal met uitsluitend federated sign-in ontvangen geen afzonderlijke uitnodiging om een wachtwoord aan te maken, maar melden zich rechtstreeks via de IdP aan.

Expand MFA Coverage breidt de MFA-controle uit naar beheerde gebruikers in andere Sophos-portalen, zoals Self Service Portal, Partner Portal en Support Portal. Na activering kan deze optie niet meer worden uitgeschakeld. Sla de instelling daarom pas tenantbreed op nadat ze met de daadwerkelijk betrokken portalgebruikers is getest.

Maak vóór activering duidelijk:

  • hoe e-mailadres en Central-login eenduidig worden gematcht,
  • welke MFA- en toegangsregels bij de IdP gelden,
  • hoe gast- en partneraccounts zich gedragen,
  • welke geteste noodtoegang beschikbaar blijft,
  • hoe lockout door een verkeerde domein- of IdP-configuratie wordt voorkomen.

Federated sign-in synchroniseert geen Endpoint-gebruikers of apparaatgroepen. Dit zijn afzonderlijke functies.

Wanneer UPN en e-mailadres verschillen

Central identificeert het account eerst via het opgeslagen e-mailadres. Wanneer Microsoft Entra ID intern een andere User Principal Name gebruikt, vereist de Entra-app een aangepaste OpenID Connect-configuratie met de optionele email-claim en de juiste Microsoft Graph-rechten. De gebruiker voert in Central nog steeds het toegewezen e-mailadres in en meldt zich vervolgens op de Microsoft-pagina met de UPN aan.

De standaardinstructie volstaat wanneer e-mailadres en UPN identiek zijn. Test een afwijkende configuratie eerst met een testaccount, omdat een ontbrekende of verkeerde claim de toewijzing verhindert, ook wanneer de authenticatie bij Entra zelf geslaagd is.

Identity providers beheren en inschakelen

Alleen een Super Admin kan een federated Identity Provider beheren. Verifieer eerst minstens één geschikt domein. Onder Global Settings > Access Control > Sign-in and Identity > Federated identity providers maakt Add identity provider Microsoft Entra ID, OpenID Connect of Microsoft AD FS aan. Onvolledige providers kunnen worden opgeslagen, maar pas na volledige en geldige configuratie worden ingeschakeld.

Selecteer de volledig geconfigureerde provider en kies Turn on. Daarna kan deze voor federated sign-in worden gebruikt. Providers kunnen op dezelfde plaats worden gewijzigd of verwijderd. Voordat Federated credentials only wordt ingeschakeld, moet iedere betrokken beheerder en gebruiker aan een geverifieerd domein en een ingeschakelde provider zijn toegewezen. Test de provider daarom eerst met afzonderlijke accounts en behoud een gecontroleerde fallback.

De uitvoerbare providerinstructies staan in Microsoft Entra ID als Identity Provider configureren, OpenID Connect en Okta voor Sophos Central configureren en Microsoft AD FS met Sophos Central verbinden.

Rollen blijven essentieel

MFA beschermt de identiteit, maar beperkt de bijbehorende rechten niet. Gebruik Super Admin alleen voor tenant-, rol-, API- en andere ingrijpende wijzigingen. Help Desk, Read-only en Custom Roles beperken de mogelijke schade van een fout of een gecompromitteerd account.

De productspecifieke toewijzing wordt uitgelegd in Sophos Central Endpoint-rollen en rechten plannen.

Verloren MFA-apparaat en lockout

  1. Gebruik de tweede methode.
  2. Laat een Super Admin Reset MFA op het gebruikersobject kiezen.
  3. Voer bij volgende aanmelding de e-mailsecuritycode in.
  4. Registreer twee nieuwe methoden.
  5. Zonder andere Super Admin: Sophos Support met verifieerbare accountdata.

Verwijder na recovery oude methoden, registreer nieuwe en controleer Audit Logs op ongebruikelijke aanmeldingen of wijzigingen.

Alleen de Sophos-entry in de authenticatorapp verwijderen, verwijdert de methode niet uit Central. Zij blijft daar geregistreerd maar levert geen geldige codes meer. Verwijder de methode daarom ook in Central of laat een Super Admin haar resetten. Als alle lokale methoden zijn verwijderd, blijven alleen een tweede geregistreerde methode, een reset door een andere Super Admin of het geverifieerde Sophos Support-proces over.

MFA resetten als Super Admin

Alleen een Super Admin kan de MFA-registraties van een andere gebruiker resetten. Open My Environment > Users & Groups > Users, open de gebruikersnaam en kies Reset MFA en daarna opnieuw Reset. Een statusmelding onderaan bevestigt de geslaagde reset.

Central verstuurt vervolgens automatisch een verificatiemail met een securitycode. Bij de volgende aanmelding moet de gebruiker deze code invoeren en MFA volledig opnieuw configureren. Controleer bezorging, identiteit van de aanvrager en geslaagde herregistratie; alleen een reset levert nog geen veilige toegang op. Wanneer het eigen account is vergrendeld en geen tweede Super Admin beschikbaar is, blijft alleen geverifieerde recovery via Sophos Support over.

Regelmatige controle

Controleer elk kwartaal beheerders, rollen, API-credentials, MFA-methoden en externe identiteiten. Verwijder bij vertrek ook rollen en IdP-groepen, niet alleen Central-toegang.

Veelgestelde vragen

Is één passkey voldoende voor een Super Admin?

Nee. Sophos Central vereist voor beheerders minstens twee geregistreerde MFA-methoden. Configureer deze voor Super Admins op onafhankelijke apparaten of security keys en test het recoveryproces, zodat verlies of defect niet tot een tenantlockout leidt.

Vervangt federated sign-in gebruikers- en groepssynchronisatie?

Nee. Beheerdersaanmelding, Central-rollen en de synchronisatie van Endpoint-gebruikers en groepen zijn afzonderlijke onderdelen.