Naar de inhoud
Avanet

Sophos Central API-credentials veilig beheren

Sophos Central kan via API’s worden geautomatiseerd en met SIEM-, RMM-, rapportage- of verzekeringsplatforms worden verbonden. Gebruik hiervoor aparte API Credentials met Client ID en Client Secret, niet persoonlijke beheerdersaccounts.

Deze credentials zijn machine-identiteiten. Wie het secret bezit, kan elke door de rol toegestane API-actie uitvoeren. Behandel het als een privileged wachtwoord en plaats het nooit in scripts, tickets, e-mails of Git-repositories.

API Credentials en Integration Credential Manager onderscheiden

OnderdeelDoel
API CredentialsMachine-identiteit waarmee een applicatie de Sophos Central API’s aanroept
Integration Credential ManagerCredentials voor externe producten die Sophos gebruikt voor Data Ingestion of Response Actions

Gebruik API Credentials voor eigen scripts, SIEM-query’s en API-clients. Externe productcredentials die Central zelf nodig heeft, horen in Integration Credential Manager.

Vereisten en eigenaarschap

Alleen een Super Admin kan API-credentials aanmaken en beheren. De applicatie authenticeert zich daarna onafhankelijk van deze persoonlijke beheerder. Als de beheerder wordt uitgeschakeld, blijft de machine-identiteit actief totdat ze verloopt of wordt verwijderd.

Documenteer vóór het aanmaken het doel, de eigenaar, het doelsysteem, de vereiste rol, de vervaldatum en het noodcontact. Gebruik voor iedere applicatie en omgeving een afzonderlijke credential. Eén secret delen tussen een back-upscript, SIEM en externe dienstverlener verhindert gerichte intrekking en maakt oorzaakanalyse moeilijk.

De juiste service-principalrol kiezen

  • Service Principal Read-Only leest tenantdata, maar wijzigt niets en voert geen Live Discover-query’s uit.
  • Service Principal Management kan gebruikers en gebruikersgroepen opvragen, aanmaken, wijzigen en verwijderen; alerts opvragen en behandelen; endpoints opvragen en acties zoals scans starten; en globale Endpoint Protection-instellingen bekijken of wijzigen. De rol beheert ook beheerders, rollen en beveiligingspolicies, maar heeft geen toegang tot Live Discover-query’s.
  • Service Principal Forensics maakt, start en verwijdert Live Discover-query’s.
  • Service Principal Active Directory Sync is uitsluitend bedoeld voor AD-synchronisatie en kan geen andere API-taken uitvoeren.
  • Service Principal Firewall beperkt de identiteit tot firewallbeheer en voorkomt Central API-taken buiten dit bereik.
  • Service Principal Super Admin heeft brede lees-, schrijf-, verwijder- en queryrechten.

Begin altijd met de smalste rol. Een rapportage- of cyberverzekeringsintegratie krijgt Read-Only. AD Sync krijgt de daarvoor bestemde rol. Gebruik Super Admin alleen wanneer gedocumenteerde API-endpoints werkelijk brede schrijfrechten vereisen en geen smallere rol werkt.

Een credential aanmaken

Ga naar Global Settings > Access Control > API Credentials en accepteer bij eerste gebruik de voorwaarden.

  1. Open Add Credential.
  2. Voer een unieke naam en beschrijving met applicatie, omgeving en eigenaar in.
  3. Selecteer de minimaal vereiste rol.
  4. Maak aan en noteer direct Client ID en Client Secret.
  5. Bewaar het secret in een bedrijfsbrede secret store en wis tijdelijke kopieën.

Het Client Secret wordt slechts eenmaal getoond en kan later niet opnieuw zichtbaar worden gemaakt. Probeer bij verlies niet het bestaande secret te herstellen. Maak een nieuwe credential, voer een succesvolle omschakeling uit en verwijder daarna de oude.

Authenticatie gecontroleerd testen

De eerste test mag geen schrijfactie in productie zijn. Vraag eerst een OAuth access token op bij het Sophos identity endpoint. Het endpoint whoami retourneert daarna de tenant-ID, API-host en het accountdatatype. Voer pas daarna een onschadelijke leesactie uit tegen de API-host die voor deze tenant is opgegeven.

Kopieer geen API-host uit een voorbeeld. Sophos gebruikt meerdere dataregio’s, zodat de URL uit whoami moet worden gebruikt. Tenant-ID en organization-ID zijn evenmin uitwisselbaar.

Documenteer minstens deze testgevallen:

  • Authenticatie met de nieuwe identiteit slaagt.
  • De verwachte tenant wordt geretourneerd.
  • Toegestane leesacties slagen.
  • Een verboden actie wordt met 403 Forbidden geweigerd.
  • Audit Logs of integratielogs leveren een traceerbaar bewijs van de test.

Verval en rotatie beheren

Sophos stuurt geen waarschuwing wanneer een API-credential verloopt. Na expiratie kan deze niet meer authenticeren en wordt ze automatisch uit Central verwijderd. Bewaking van de vervaldatum moet daarom buiten Central plaatsvinden.

  1. Maak een nieuwe credential met dezelfde of smallere rol.
  2. Zet de applicatie over op nieuwe Client ID en secret.
  3. Test authenticatie en bedrijfsfunctie.
  4. Verwijder de oude credential.
  5. Controleer Audit Log, secretregister en documentatie.

Laat de oude identiteit niet maanden als voorzorg actief. Plan bij één secretset een onderhoudsvenster.

Legacy SIEM API-tokens vervangen

API Token Management is de oude SIEM Integration API-methode. Sophos geeft geen nieuwe tokens uit en verlengt ze niet; bestaande werken tot hun vervaldatum.

Wacht niet tot de laatste dag met de migratie. Inventariseer token, doelsysteem, vervaldatum en endpoints, maak een passende API-credential, migreer de applicatie en controleer de volledige datastroom. Verwijder het oude token pas na een geslaagde parallelle verificatie.

De overstap van een legacy-token naar API-credentials is meer dan een naamswijziging. De integratie moet OAuth-authenticatie, whoami, de regionale host en het rollenmodel ondersteunen. Configureer een SIEM-connector volgens de actuele instructies van de leverancier en niet volgens een oud tokenvoorbeeld.

Externe dienstverleners en toegang van derden

Gebruik voor een externe partij een aparte Service Principal Read-Only-identiteit wanneer leestoegang volstaat. Draag Client ID en secret via gescheiden, versleutelde kanalen over. Leg een vaste einddatum vast en verwijder de toegang zodra het project eindigt.

Via de API kan deze externe toegang Alerts and Events, resultaten van Account Health Check, apparaatdetails en policyconfiguraties lezen. Read-Only voorkomt dat gegevens in Central worden toegevoegd, gewijzigd of verwijderd, maar beperkt niet welke leesbare gegevens het externe platform ophaalt of opslaat. Leg vóór goedkeuring contractueel de gegevensomvang, het doel, de opslaglocatie, de bewaartermijn en de verwijdering vast.

Het aanmaken verloopt via Global Settings > Access Control > API Credentials > Add Credential. Accepteer bij eerste toegang de gebruiks- en privacyvoorwaarden, selecteer Service Principal Read-Only en beveilig Client ID en het eenmalig getoonde Client Secret onmiddellijk. Draag beide via een goedgekeurd versleuteld kanaal over, bijvoorbeeld het HTTPS-portal van de dienstverlener, en nooit per e-mail of in tickettekst.

Kopieer de API-host niet uit een statische regiotabel. De applicatie moet met whoami de API-host voor precies deze tenant bepalen. Zo blijft de integratie correct wanneer Sophos regio’s of endpoints wijzigt. Verwijder de credential zodra de externe partij geen toegang meer nodig heeft; daarmee wordt de API-autorisatie onmiddellijk ingetrokken.

Een persoonlijk Super Admin-account exporteren, één API-identiteit tussen klanten delen of een secret in een supportticket plaatsen is onacceptabel. De dienstverlener moet bovendien bekendmaken waar het secret wordt opgeslagen, hoe het wordt beschermd en wanneer het wordt verwijderd.

Methodisch problemen oplossen

401 Unauthorized

Meestal zijn Client ID, secret, tokenendpoint of OAuth-verzoek onjuist. Een verlopen en reeds verwijderde credential veroorzaakt dezelfde fout. Controleer eerst of de credential nog in Central bestaat en of de applicatie de nieuwste secretset gebruikt.

403 Forbidden

Authenticatie werkt, maar de rol staat de actie niet toe. Koppel het endpoint aan de passende rol in plaats van direct Super Admin te geven.

Juist token, verkeerde gegevensregio

Het access token alleen selecteert de zakelijke API-host niet. De applicatie moet de regionale host uit whoami gebruiken. Een hardcoded host uit een andere regio veroorzaakt fouten of query’s over de verkeerde platformgrens.

Integratie valt zonder waarschuwing uit

Controleer wanneer Central geen open Alert toont de vervaldatum, de laatste geslaagde API-request en de secretversie in het doelsysteem. De expiratiebewaking hoort in externe monitoring thuis.

Regelmatige controle

Controleer minstens elk kwartaal de naam, eigenaar, rol, het laatste gebruik, de vervaldatum en het doelsysteem van iedere credential. Verwijder identiteiten die niet kunnen worden toegewezen of niet meer worden gebruikt. Trek bij vermoedelijke blootstelling de credential onmiddellijk in, vervang haar en onderzoek het Audit Log op ongebruikelijke acties.

Beoordeel persoonlijke beheerdersrechten afzonderlijk volgens Sophos Central-beheerdersrollen correct toewijzen. API-credentials vervangen noch MFA noch persoonlijke, herleidbare beheerderstoegang.

Veelgestelde vragen

Kan een bestaand Client Secret opnieuw worden getoond?

Nee. Het secret is alleen direct na het aanmaken zichtbaar. Maak bij verlies een nieuwe credential, test die en verwijder daarna de oude.

Welke rol past bij een SIEM dat alleen leest?

Doorgaans Service Principal Read-Only. Beoordeel forensische of schrijfacties afzonderlijk en gebruik daarvoor een passende aparte identiteit.

Waarschuwt Sophos Central vóór expiratie?

Nee. Monitor de vervaldatum in het secretregister of monitoringsysteem. Na expiratie is authenticatie niet meer mogelijk en wordt de credential automatisch verwijderd.