Naar de inhoud
Avanet

Microsoft Entra ID synchroniseren met Sophos Central

Met Microsoft Entra ID-synchronisatie importeert Sophos Central gebruikers en groepen uit de eigen tenant. Deze objecten kunnen daarna bijvoorbeeld worden gebruikt voor Endpoint-beleid, e-mailbeveiliging of ZTNA-beleid. Apparaten worden niet gesynchroniseerd.

Directorysynchronisatie is niet hetzelfde als Single Sign-On. Gebruikers en groepen worden ermee beschikbaar gemaakt in Sophos Central, maar Entra-aanmelding bij Sophos Central of een ZTNA identity provider wordt er niet mee geactiveerd. Ga voor een volledige ZTNA-implementatie na de synchronisatie verder met de Sophos ZTNA-configuratievolgorde.

⚠️ De Entra-applicatie krijgt met Directory.Read.All uitgebreide leestoegang tot de directory. Gebruik deze toepassing daarom uitsluitend voor deze synchronisatie. Het client secret hoort nooit thuis in tickets, screenshots, chats of de repository. De Application ID en het tenantdomein zijn geen wachtwoorden, maar worden in openbare afbeeldingen toch geanonimiseerd.

Sommige bestaande screenshots tonen nog de vroegere naam Azure AD en een oudere portalinterface. De stappen zijn nog herkenbaar; voor menunamen en rechten is de actuele tekst leidend.

Vereisten

Controleer vóór de configuratie de volgende punten:

  • een passende Sophos Central-beheerdersrol
  • Microsoft Entra ID en toestemming om een single-tenant-applicatie te registreren
  • een Global Administrator of Privileged Role Administrator voor tenantbrede admin consent
  • het primaire tenantdomein onder Microsoft Entra ID > Custom domain names
  • e-mailadressen voor de gebruikers die Sophos Central moet importeren
  • een eigenaar en een geplande datum voor de latere vernieuwing van het client secret

Gebruikers uit hetzelfde domein mogen niet gelijktijdig via lokaal Active Directory en Microsoft Entra ID worden gesynchroniseerd. AD kan echter apparaten en apparaatgroepen blijven leveren, terwijl Entra ID gebruikers en gebruikersgroepen uit hetzelfde domein levert. Office 365 GCC High wordt niet ondersteund voor deze Entra ID-synchronisatie.

Per domein kan slechts één Entra ID-bron worden gekoppeld. Gebruikers en e-mailadressen mogen bovendien niet gelijktijdig naar meerdere Sophos Central-accounts worden gesynchroniseerd.

Microsoft Entra ID verbinden met Sophos Central

1. De directorybron voorbereiden in Sophos Central

Open in Sophos Central het pictogram Global Settings en ga naar:

Platform > Directory service > Add Microsoft Entra ID

Voer een unieke naam, een korte beschrijving en het primaire tenantdomein in. Na Next verwacht Central de gegevens van de Entra-applicatie die in de volgende stappen wordt aangemaakt.

De directoryservice openen in Sophos Central
De Entra ID-bron wordt beheerd onder Platform > Directory service.
Microsoft Entra ID als directoryservice selecteren
De oudere interface noemt de service nog Azure AD sync; de huidige optie is Add Microsoft Entra ID.

2. Een aparte Entra-applicatie registreren

Voer in het Microsoft Entra-beheercentrum de volgende stappen uit:

  1. Open Enterprise applications > New application.
  2. Selecteer Create your own application.
  3. Voer een unieke naam in, bijvoorbeeld Sophos Microsoft Entra ID Sync.
  4. Selecteer Register an application to integrate with Microsoft Entra ID en maak de toepassing aan.
  5. Selecteer Accounts in this organizational directory only (Single tenant) als accounttype.
  6. Selecteer Web als type Redirect URI en voer https://central.sophos.com in.
  7. Registreer de applicatie.

Single tenant beperkt de applicatie tot de eigen directory. De aparte app scheidt de Central-synchronisatie bovendien van ZTNA, SSO en andere integraties die andere rechten of Redirect URI’s nodig hebben.

Enterprise applications openen in de voormalige Azure-portal
De oudere interface gebruikt Enterprise applications; dit onderdeel staat nu onder Microsoft Entra ID.
Een nieuwe Enterprise Application aanmaken
Met New application begint de registratie van de aparte synchronisatie-app.
Een eigen applicatie voor Entra ID-synchronisatie maken
De applicatie wordt geregistreerd voor integratie met Microsoft Entra ID.
Een single-tenant-applicatie voor Sophos Central registreren
Het accounttype Single tenant en de Redirect URI https://central.sophos.com horen bij de algemene Central-directorysynchronisatie.

3. Client ID en client secret vastleggen

Open de nieuwe toepassing onder Microsoft Entra ID > App registrations. Noteer op Overview de Application (client) ID. De Object ID is niet de Client ID die hier nodig is.

Maak vervolgens onder Certificates & secrets > Client secrets > New client secret een secret aan met een vervaldatum die bij het beheerproces past. Direct na het aanmaken worden twee verschillende gegevens getoond:

  • Value: voer deze waarde in Sophos Central in als Client secret.
  • Secret ID: gebruik deze identifier niet voor de verbinding.

De waarde van het secret is slechts één keer zichtbaar. Sla deze direct op in een goedgekeurde wachtwoordmanager en documenteer ook de eigenaar en de vervaldatum.

App registrations openen in Microsoft Entra ID
Onder App registrations wordt de synchronisatie-app verder geconfigureerd.
Een client secret voor Sophos Central-synchronisatie aanmaken
Leg de secretwaarde en vervaldatum direct na het aanmaken veilig vast.

4. Leestoegang verlenen via Microsoft Graph

Open in de appregistratie API permissions > Add a permission > Microsoft Graph en voeg exact de volgende machtiging toe:

Application permissions > Directory.Read.All

Selecteer daarna Grant admin consent for [Tenant]. De status moet vervolgens Granted for [Tenant] tonen.

Directory.Read.All is een Application Permission, omdat Sophos Central de synchronisatie op de achtergrond uitvoert zonder aangemelde Entra-gebruiker. Aanvullende Delegated Permissions zoals openid, profile, User.Read.All of Group.Read.All zijn niet nodig voor deze directorysynchronisatie. Verleen ook geen Directory.ReadWrite.All: de synchronisatie heeft leestoegang nodig, geen schrijfrechten in de tenant.

Microsoft Graph selecteren bij de API permissions
De oudere weergave toont een alternatieve zoekroute; selecteer in de huidige interface Microsoft APIs > Microsoft Graph.
Directory Read All als Application Permission selecteren
Directory.Read.All wordt geselecteerd onder Application permissions.
Admin consent verlenen voor Directory Read All
Tenantbrede admin consent activeert de machtiging voor synchronisatie op de achtergrond.
De Entra-app voor Sophos Central-synchronisatie controleren
Controleer tot slot de Application ID, de machtiging en de status van het secret.

5. De verbinding in Sophos Central opslaan en testen

Ga terug naar de voorbereide directorybron in Sophos Central en voer de volgende waarden in:

  • Client ID: Application (client) ID van de Entra-app
  • Domain: primair domein uit Custom domain names, niet de Tenant ID
  • Client secret: de eerder opgeslagen Value, niet de Secret ID
  • Client secret expiration: vervaldatum van het secret

Voer vervolgens Test connection uit, sla de instellingen op met Save en herhaal de verbindingstest met de opgeslagen gegevens. Pas twee geslaagde tests bevestigen dat Central de opgeslagen waarden kan gebruiken.

Geslaagde verbindingstest tussen Sophos Central en Microsoft Entra ID
De verbindingstest moet vóór en na het opslaan slagen.

Gebruikers selecteren en de eerste synchronisatie controleren

Filters bewust kiezen

Sophos Central kan alle gebruikers en groepen importeren, maximaal tien groepen via Object ID, of objecten selecteren met groeps- of gebruikersfilters. Als Central al gebruikers bevat, is All users and groups vaak de veiligste optie voor de eerste vergelijking, omdat Central dan over de grootst mogelijke set potentiële overeenkomsten beschikt.

Als een directoryobject overeenkomt met een identiek Central-object dat tot dan toe handmatig werd beheerd, kan de synchronisatie dit overnemen als directoryobject. Leg daarom vóór de eerste uitvoering de verwachte overeenkomsten, rollen en belangrijke beleidstoewijzingen vast in de wijzigingsdocumentatie. Een latere purge van de gesynchroniseerde gegevens kan niet ongedaan worden gemaakt en kan bijbehorende gegevens verwijderen.

⚠️ Een latere filterwijziging past de gesynchroniseerde inventaris aan. Gebruikers en groepen die niet meer door het nieuwe filter worden geselecteerd, worden bij de volgende synchronisatie uit Sophos Central verwijderd. Handmatig beheerde objecten blijven onaangetast.

Als de tenant na de voltooide configuratie Preview aanbiedt, moet de bron daarvoor worden uitgeschakeld. De preview toont de geselecteerde gegevensset, maar niet alle gevolgen voor bestaande Central-objecten. De preview blijft zeven dagen of tot de volgende synchronisatie geldig; bij meer dan 20.000 records is het resultaat alleen beschikbaar als JSON-export. Als deze functie ontbreekt, moet de eerste synchronisatie worden uitgevoerd met een duidelijk afgebakende pilotset en een gedocumenteerde lijst van verwachte objecten.

Het schema instellen en de eerste synchronisatie starten

Selecteer onder Synchronization schedule een schema per uur, per dag, per week of per maand. None betekent dat elke synchronisatie handmatig moet worden gestart.

Vervolgens:

  1. Activeer Turn on.
  2. Start Synchronize.
  3. Controleer onder My Environment > Users & Groups een verwachte gebruiker, een verwachte groep en het lidmaatschap.
  4. Controleer bij de directorybron de status, het tijdstip van de laatste synchronisatie en het aantal geïmporteerde gebruikers en groepen.
  5. Open bij waarschuwingen ook Alerts en Reports > Logs > General Logs > Events.

Een geslaagde verbindingstest bewijst alleen dat Central de Entra-app kan gebruiken. Pas de gecontroleerde gebruikers- en groepsinventaris bevestigt dat de filters en synchronisatie het gewenste resultaat opleveren.

Het client secret vernieuwen vóór de vervaldatum

Een verlopen secret stopt volgende synchronisaties. Begin daarom ruim vóór de vervaldatum met de rotatie:

  1. Maak in de bestaande appregistratie een nieuw client secret aan en leg de Value en vervaldatum veilig vast.
  2. Pauzeer de Entra ID-bron in Sophos Central met Turn off.
  3. Voer de nieuwe secretwaarde en vervaldatum in.
  4. Voer Test connection uit, selecteer Save en voer Test connection opnieuw uit.
  5. Activeer de bron met Turn on, start een synchronisatie en controleer gebruikers en groepen.
  6. Verwijder het oude secret pas na een geslaagde controle uit Entra ID.

Totdat de bron opnieuw wordt ingeschakeld, kan een nog niet geactiveerde configuratiewijziging in Central met Revert worden teruggedraaid. Na Turn on wordt de nieuwe configuratie tijdens de volgende synchronisatie actief.

Veelvoorkomende fouten gericht onderzoeken

Verification failed due to invalid client ID

Meestal is de Object ID gekopieerd in plaats van de Application (client) ID, of is aanmelding voor de bijbehorende Enterprise Application uitgeschakeld. Controleer beide punten in Entra ID en herhaal daarna de verbindingstest.

AADSTS7000215: Invalid client secret

Central heeft de eenmalig getoonde Value van het secret nodig. De Secret ID, die erop lijkt, werkt niet. Als de waarde niet meer beschikbaar is, moet een nieuw secret worden aangemaakt en zorgvuldig worden ingevoerd.

AADSTS7000222: Client secret expired

Het secret is verlopen. Maak een nieuwe waarde aan, sla deze samen met de nieuwe vervaldatum op in Central en voer de volledige rotatieprocedure uit.

De verbinding werkt, maar gebruikers of groepen ontbreken

Controleer eerst of de bron is ingeschakeld, een synchronisatie is uitgevoerd en het verwachte schema actief is. Controleer daarna de filters, het e-mailadres van de gebruiker, het groepslidmaatschap en het primaire domein. Onder API permissions moet Directory.Read.All als Application-machtiging met verleende admin consent staan.

Gebruikers worden dubbel weergegeven

Sophos Central kan een Entra-gebruiker en een gebruiker die eerder via een Endpoint-aanmelding is aangemaakt niet betrouwbaar samenvoegen als UPN, e-mailadres en login van elkaar verschillen. Documenteer vóór een handmatige opschoning beide identiteiten, de betrokken apparaten en hun beleidstoewijzingen.

Gebruikers verdwijnen na een filterwijziging

Dit is vaak geen overdrachtsfout. Het nieuwe filter bepaalt de volgende gesynchroniseerde inventaris en kan eerder geïmporteerde objecten verwijderen. Schakel het filter uit of corrigeer het, documenteer de verwachte scope en synchroniseer pas daarna opnieuw.