Naar de inhoud
Avanet

Microsoft Entra ID synchroniseren met Sophos Fusion

Met Microsoft Entra ID-synchronisatie importeert Sophos Fusion (voorheen Sophos Central) gebruikers en groepen uit de eigen tenant. Deze objecten zijn daarna beschikbaar voor de relevante Fusion-producten en beleidstoewijzingen. Apparaten zelf worden niet vanuit Entra ID gesynchroniseerd.

Directorysynchronisatie is niet hetzelfde als Single Sign-On. Gebruikers en groepen worden ermee beschikbaar gemaakt in Sophos Fusion, maar Entra-aanmelding bij het Sophos Fusion-portaal wordt niet geactiveerd. Beheerdersaanmelding en de bijbehorende Identity Provider-configuratie worden onafhankelijk van directorysynchronisatie ingesteld.

⚠️ De Entra-applicatie krijgt met Directory.Read.All uitgebreide leestoegang tot de directory. Gebruik deze toepassing daarom uitsluitend voor deze synchronisatie. Het client secret hoort nooit thuis in tickets, screenshots, chats of de repository. De Application ID en het tenantdomein zijn geen wachtwoorden, maar worden in openbare afbeeldingen toch geanonimiseerd.

Sommige bestaande screenshots tonen nog de vroegere naam Azure AD en een oudere portalinterface. De stappen zijn nog herkenbaar; voor menunamen en rechten is de actuele tekst leidend.

Vereisten

Controleer vóór de configuratie de volgende punten:

  • een passende Sophos Fusion-beheerdersrol
  • Microsoft Entra ID en toestemming om een single-tenant-applicatie te registreren
  • een Entra-rol die tenantbrede admin consent voor Microsoft Graph mag verlenen
  • het primaire tenantdomein onder Microsoft Entra ID > Custom domain names
  • e-mailadressen voor de gebruikers die Sophos Fusion moet importeren
  • een eigenaar en een geplande datum voor de latere vernieuwing van het client secret

Gebruikers uit hetzelfde domein mogen niet gelijktijdig via lokaal Active Directory en Microsoft Entra ID worden gesynchroniseerd. AD kan echter apparaten en apparaatgroepen blijven leveren, terwijl Entra ID gebruikers en gebruikersgroepen uit hetzelfde domein levert. Office 365 GCC High wordt niet ondersteund voor deze Entra ID-synchronisatie.

Per domein kan slechts één Entra ID-bron worden gekoppeld. Gebruikers en e-mailadressen mogen bovendien niet gelijktijdig naar meerdere Sophos Fusion-accounts worden gesynchroniseerd.

Een Sophos Fusion-account ondersteunt maximaal 25 directorybronnen; voor meer bronnen verwijst Sophos naar Sophos Central Enterprise. Proeflicenties beperken ook het aantal beschikbare directoryobjecten. Als gebruikers het Self Service Portal nodig hebben voor zelfbediening van e-mail, configureer dan User access vóór de directorysynchronisatie, zodat nieuwe en bestaande gebruikers de bedoelde melding en toegang ontvangen.

Entra ID synchroniseert geen apparaten of delegatiegegevens voor gebruikers, groepen of gedeelde mailboxen. Objecten voor gedeelde mailboxen kunnen worden geïmporteerd, maar Fusion reconstrueert hun toegewezen gemachtigden niet vanuit Entra. Deze grens is vooral belangrijk vóór een migratie van lokaal AD naar Entra ID.

Microsoft Entra ID verbinden met Sophos Fusion

1. De directorybron voorbereiden in Sophos Fusion

Open in Sophos Fusion het pictogram Global Settings en ga naar:

Platform > Directory service > Add Microsoft Entra ID

Voer een unieke naam, een korte beschrijving en het primaire tenantdomein in. Na Next verwacht Fusion de gegevens van de Entra-applicatie die in de volgende stappen wordt aangemaakt.

De directoryservice openen in Sophos Fusion
De Entra ID-bron wordt beheerd onder Platform > Directory service.
Microsoft Entra ID als directoryservice selecteren
De oudere interface noemt de service nog Azure AD sync; de huidige optie is Add Microsoft Entra ID.

2. Een aparte Entra-applicatie registreren

Voer in het Microsoft Entra-beheercentrum de volgende stappen uit:

  1. Open Enterprise applications > New application.
  2. Selecteer Create your own application.
  3. Voer een unieke naam in, bijvoorbeeld Sophos Microsoft Entra ID Sync.
  4. Selecteer Register an application to integrate with Microsoft Entra ID en maak de toepassing aan.
  5. Selecteer Accounts in this organizational directory only (Single tenant) als accounttype.
  6. Selecteer Web als type Redirect URI en voer https://central.sophos.com in.
  7. Registreer de applicatie.

central.sophos.com blijft hier behouden als technisch vereiste, legacy-compatibele Redirect URI. Gebruik voor de huidige portalaanmelding Sophos Fusion.

Single tenant beperkt de applicatie tot de eigen directory. De aparte app scheidt directorysynchronisatie bovendien van beheerdersaanmelding en andere integraties die extra rechten of Redirect URI’s nodig hebben.

Enterprise applications openen in de voormalige Azure-portal
De oudere interface gebruikt Enterprise applications; dit onderdeel staat nu onder Microsoft Entra ID.
Een nieuwe Enterprise Application aanmaken
Met New application begint de registratie van de aparte synchronisatie-app.
Een eigen applicatie voor Entra ID-synchronisatie maken
De applicatie wordt geregistreerd voor integratie met Microsoft Entra ID.
Een single-tenant-applicatie voor Sophos Fusion registreren
Het accounttype Single tenant en de in stap 6 opgegeven Redirect URI horen bij de algemene Fusion-directorysynchronisatie.

3. Client ID en client secret vastleggen

Open de nieuwe toepassing onder Microsoft Entra ID > App registrations. Noteer op Overview de Application (client) ID. De Object ID is niet de Client ID die hier nodig is.

Maak vervolgens onder Certificates & secrets > Client secrets > New client secret een secret aan met een vervaldatum die bij het beheerproces past. Direct na het aanmaken worden twee verschillende gegevens getoond:

  • Value: voer deze waarde in Sophos Fusion in als Client secret.
  • Secret ID: gebruik deze identifier niet voor de verbinding.

De waarde van het secret is slechts één keer zichtbaar. Sla deze direct op in een goedgekeurde wachtwoordmanager en documenteer ook de eigenaar en de vervaldatum.

App registrations openen in Microsoft Entra ID
Onder App registrations wordt de synchronisatie-app verder geconfigureerd.
Een client secret voor Sophos Fusion-synchronisatie aanmaken
Leg de secretwaarde en vervaldatum direct na het aanmaken veilig vast.

4. Leestoegang verlenen via Microsoft Graph

Open in de appregistratie API permissions > Add a permission > Microsoft Graph en voeg exact de volgende machtiging toe:

Application permissions > Directory.Read.All

Selecteer daarna Grant admin consent for [Tenant]. De status moet vervolgens Granted for [Tenant] tonen.

Directory.Read.All is een Application Permission, omdat Sophos Fusion de synchronisatie op de achtergrond uitvoert zonder aangemelde Entra-gebruiker. Aanvullende Delegated Permissions zoals openid, profile, User.Read.All of Group.Read.All zijn niet nodig voor deze directorysynchronisatie. Verleen ook geen Directory.ReadWrite.All: de synchronisatie heeft leestoegang nodig, geen schrijfrechten in de tenant.

Microsoft Graph selecteren bij de API permissions
De oudere weergave toont een alternatieve zoekroute; selecteer in de huidige interface Microsoft APIs > Microsoft Graph.
Directory Read All als Application Permission selecteren
Directory.Read.All wordt geselecteerd onder Application permissions.
Admin consent verlenen voor Directory Read All
Tenantbrede admin consent activeert de machtiging voor synchronisatie op de achtergrond.
De Entra-app voor Sophos Fusion-synchronisatie controleren
Controleer tot slot de Application ID, de machtiging en de status van het secret.

5. De verbinding in Sophos Fusion opslaan en testen

Ga terug naar de voorbereide directorybron in Sophos Fusion en voer de volgende waarden in:

  • Client ID: Application (client) ID van de Entra-app
  • Domain: primair domein uit Custom domain names, niet de Tenant ID
  • Client secret: de eerder opgeslagen Value, niet de Secret ID
  • Client secret expiration: vervaldatum van het secret

Voer vervolgens Test connection uit, sla de instellingen op met Save en herhaal de verbindingstest met de opgeslagen gegevens. Pas twee geslaagde tests bevestigen dat Fusion de opgeslagen waarden kan gebruiken.

Geslaagde verbindingstest tussen Sophos Fusion en Microsoft Entra ID
De verbindingstest moet vóór en na het opslaan slagen.

Gebruikers selecteren en de eerste synchronisatie controleren

Filters bewust kiezen

Sophos Fusion kan alle gebruikers en groepen importeren, maximaal tien groepen via Object ID, of objecten selecteren met groeps- of gebruikersfilters. Als Fusion al gebruikers bevat, is All users and groups vaak de veiligste optie voor de eerste vergelijking, omdat Fusion dan over de grootst mogelijke set potentiële overeenkomsten beschikt.

Een groeps- of gebruikersfilter mag maximaal tien binaire voorwaarden en drie niveaus geneste AND/OR-groepen bevatten. Houd rekening met deze grenzen voordat complexe filters worden gebouwd; de filterweergave kan de gevolgen voor bestaande Fusion-objecten niet volledig voorspellen.

Als een directoryobject overeenkomt met een identiek Fusion-object dat tot dan toe handmatig werd beheerd, kan de synchronisatie dit overnemen als directoryobject. Leg daarom vóór de eerste uitvoering de verwachte overeenkomsten, rollen en belangrijke beleidstoewijzingen vast in de wijzigingsdocumentatie. Een latere purge van de gesynchroniseerde gegevens kan niet ongedaan worden gemaakt en kan bijbehorende gegevens verwijderen.

⚠️ Een latere filterwijziging past de gesynchroniseerde inventaris aan. Gebruikers en groepen die niet meer door het nieuwe filter worden geselecteerd, worden bij de volgende synchronisatie uit Sophos Fusion verwijderd. Handmatig beheerde objecten blijven onaangetast.

Sla de gekozen methode en criteria op met Save. Configureer pas daarna het schema en de productierun.

De Sophos-documentatie beschrijft Preview momenteel niet overal hetzelfde en de functie is nog niet in iedere tenant beschikbaar. Als de tenant na de voltooide configuratie Preview aanbiedt, moet de bron daarvoor worden uitgeschakeld. De preview toont de geselecteerde gegevensset, maar niet alle gevolgen voor bestaande Fusion-objecten. De preview blijft zeven dagen of tot de volgende synchronisatie geldig; bij meer dan 20.000 records is het resultaat alleen beschikbaar als JSON-export. Als deze functie ontbreekt, moet de eerste synchronisatie worden uitgevoerd met een duidelijk afgebakende pilotset en een gedocumenteerde lijst van verwachte objecten.

Alle gebruikers en groepen synchroniseren

Open voor de breedste vergelijking Global Settings > Platform > Directory service en selecteer Microsoft Entra ID sync. Kies onder Select users and groups to include in the synchronization de optie All users and groups. Schakel de bron in met Turn on, voer Synchronize uit en vergelijk het resultaat onder My Environment > Users & Groups met de doellijst.

Dit is vaak nuttig voor de eerste synchronisatie als Fusion al gebruikers en groepen bevat, omdat de grootste bronpopulatie de meeste bestaande objecten kan matchen. Voor permanent gebruik is deze keuze niet automatisch geschikt. Sluit serviceaccounts en overbodige groepen na de gecontroleerde eerste vergelijking uit met een specifieker filter.

Groepen via Object ID selecteren

Group Object ID importeert geselecteerde groepen en hun gebruikers. Open iedere groep in Microsoft Entra, kopieer de Object ID en voeg deze in Fusion via Group Object ID > Add group toe aan de Group ID list. Fusion ondersteunt maximaal tien Group IDs. Controleer alle vermeldingen vóór Turn on; verwijder een overbodige groep via haar ID uit de lijst.

Overschakelen op Object IDs vervangt eerder ingestelde filters en kan de Fusion-inventaris wijzigen. Controleer na Synchronize iedere gekozen groep, representatieve leden en onverwachte verwijderingen onder My Environment > Users & Groups.

Gebruikers met een groepsfilter selecteren

Kies onder Select users and groups to include in the sync > Add users by group filter eerst of aan any of all voorwaarden en groepen moet worden voldaan. Selecteer daarna de primaire voorwaarde, de geschikte operator en de vergelijkingswaarde. De beschikbare operators hangen af van het attribuut; Last directory sync time ondersteunt bijvoorbeeld is, greater or equal en less or equal.

Add condition beperkt het resultaat verder. Add group maakt een geneste subset binnen de al gematchte gebruikers. Zo kan een filter gebruikers combineren van wie de laatste Directory Sync vóór een grensdatum ligt, die een proxyadres hebben en van wie de weergavenaam met Admin begint. Fusion ondersteunt maximaal tien binaire voorwaarden en drie logische nestniveaus.

Controleer na Turn on en Synchronize het resultaat onder My Environment > Users & Groups. Neem een voorbeeld met een historische datum niet ongecontroleerd over, maar gebruik een actuele grensdatum en een bekende doelpopulatie.

Gebruikers met een gebruikersfilter selecteren

Add users by user filter werkt rechtstreeks met gebruikersattributen. Kies opnieuw any of all, gevolgd door een primaire voorwaarde, ondersteunde operator en vergelijkingswaarde. Voor gebruikers in Duitsland kan bijvoorbeeld Country is Germany worden gebruikt; afhankelijk van het attribuut kan starts with beschikbaar zijn in plaats van is.

Extra blokken Add condition en Add group verfijnen de selectie, bijvoorbeeld Duitse gebruikers van wie de weergavenaam met Admin begint. Ook hier gelden maximaal tien binaire voorwaarden en drie nestniveaus. Het filter wordt pas actief met Turn on, vervolgens uitgevoerd met Synchronize en gecontroleerd aan de hand van de verwachte gebruikers en groepen onder My Environment > Users & Groups.

Het schema instellen en de eerste synchronisatie starten

Selecteer onder Synchronization schedule een schema per uur, per dag, per week of per maand. Stel bij Hourly het interval en de lokale starttijd in, bij Daily de lokale tijd en bij Weekly de weekdagen en tijd. Monthly ondersteunt maximaal twee dagen per maand; Add another day voegt de tweede dag toe. None betekent dat elke synchronisatie handmatig moet worden gestart. Sla het schema op met Save.

Vervolgens:

  1. Activeer Turn on.
  2. Start Synchronize.
  3. Controleer onder My Environment > Users & Groups een verwachte gebruiker, een verwachte groep en het lidmaatschap.
  4. Controleer bij de directorybron de status, het tijdstip van de laatste synchronisatie en het aantal geïmporteerde gebruikers en groepen.
  5. Open bij waarschuwingen ook Alerts en Reports > Logs > General Logs > Events.

Een geslaagde verbindingstest bewijst alleen dat Fusion de Entra-app kan gebruiken. Pas de gecontroleerde gebruikers- en groepsinventaris bevestigt dat de filters en synchronisatie het gewenste resultaat opleveren.

Na Turn on > Synchronize werkt Fusion de synchronisatiestatus bij. De links Users en Groups openen de geïmporteerde inventarissen, die ook onder My Environment > Users & Groups moeten worden gecontroleerd.

Een synchronisatiepreview genereren

Preview is pas beschikbaar nadat de configuratie is voltooid. Als de bron al actief is, open deze dan onder Global Settings > Platform > Directory service en stop haar met Turn off. Preview en het tabblad Preview verschijnen pas nadat de statuswijziging is afgerond.

Met Preview start de berekening. Fusion toont tijdens de uitvoering een banner; controleer het resultaat op het tabblad Preview zodra de banner verdwijnt. De preview blijft zeven dagen of tot de volgende productiesynchronisatie geldig en kan als JSON worden geëxporteerd. Bij meer dan 20.000 records toont Fusion niet langer de volledige tabel en is de JSON-export verplicht.

De preview beschrijft de geselecteerde bronpopulatie, maar vervangt de controle van policies, mailboxen en verwijdergevolgen niet. Vergelijk vóór Turn on de gebruikers en groepen die niet langer zijn opgenomen met de laatste productie-inventaris.

Van lokaal Active Directory naar Entra ID migreren

Bij een migratie vervangt Entra ID de AD-bron voor gebruikers en gebruikersgroepen van een domein. AD kan voor hetzelfde domein apparaten en apparaatgroepen blijven leveren. Openbare e-mailmappen kunnen echter alleen via AD worden beheerd; AD moet dan ook gebruikers en gebruikersgroepen voor dat domein synchroniseren. Controleer deze afhankelijkheid vóór de wijziging.

Synchroniseer AD direct vóór de overstap en Entra ID direct nadat de nieuwe bron is toegevoegd; vergelijk daarna de objecten uit beide bronnen. AD-gebruikers zonder match worden uit Fusion verwijderd en ook hun gekoppelde mailboxen kunnen verdwijnen. Fusion stopt met het bijwerken van bestaande gedeelde mailboxen vanuit AD en toont hun gedelegeerde gebruikers niet meer. Vergelijk daarom gebruikers, gebruikersgroepen, gedeelde mailboxen, apparaten, apparaatgroepen en openbare mappen, niet alleen de gebruikersaantallen.

Alleen Entra ID voor het domein gebruiken

  1. Synchroniseer de AD-bron en controleer gebruikers, groepen, mailboxen en eventuele apparaten.
  2. Open de AD-bron onder Global Settings > Platform > Directory service en selecteer Turn off.
  3. Selecteer Add Microsoft Entra ID, configureer de Entra-bron zoals hierboven beschreven en synchroniseer deze.
  4. Controleer in Fusion welke gebruikers en groepen zijn bijgewerkt, aangemaakt of verwijderd. Bestaande apparaten, apparaatgroepen en openbare mappen blijven staan, maar worden zonder AD niet meer bijgewerkt.
  5. Verwijder Active Directory Synchronization Setup pas nadat de Entra-inventaris is goedgekeurd en geen AD-objecten meer hoeven te worden bijgewerkt.

Entra ID voor gebruikers en AD voor apparaten behouden

  1. Synchroniseer de AD-bron en controleer de actuele inventaris.
  2. Wijzig de AD-filters zodat alleen apparaten en apparaatgroepen worden gesynchroniseerd en schakel daarna de AD-bron uit.
  3. Voeg de Entra-bron toe, schakel deze in en controleer gebruikers, gebruikersgroepen en gedeelde mailboxen.
  4. Schakel de AD-bron weer in, synchroniseer en controleer apparaten en apparaatgroepen.

Na de overstap werkt Entra ID overeenkomende gebruikers en groepen bij en maakt het nieuwe objecten aan. AD-gebruikers zonder match worden verwijderd; AD-groepen zonder match blijven bestaan maar worden niet meer bijgewerkt. Gedeelde mailboxen uit AD behouden hun laatste AD-status maar verliezen zichtbare gebruikerskoppelingen; nieuwe gedeelde mailboxen uit Entra verschijnen ook onder Users en Mailboxes. Daarom hoort bij de migratie een afzonderlijke lijst met verwachte objecten.

Het client secret vernieuwen vóór de vervaldatum

Een verlopen secret stopt volgende synchronisaties. Begin daarom ruim vóór de vervaldatum met de rotatie:

  1. Maak in de bestaande appregistratie een nieuw client secret aan en leg de Value en vervaldatum veilig vast.
  2. Pauzeer de Entra ID-bron in Sophos Fusion met Turn off.
  3. Voer de nieuwe secretwaarde en vervaldatum in.
  4. Voer Test connection uit, selecteer Save en voer Test connection opnieuw uit.
  5. Activeer de bron met Turn on, start een synchronisatie en controleer gebruikers en groepen.
  6. Verwijder het oude secret pas na een geslaagde controle uit Entra ID.

Totdat de bron opnieuw wordt ingeschakeld, kan een nog niet geactiveerde configuratiewijziging in Fusion met Revert worden teruggedraaid. Na Turn on wordt de nieuwe configuratie tijdens de volgende synchronisatie actief.

De bron wijzigen, opschonen of verwijderen

Wijzig naam, beschrijving, filters en schema alleen wanneer de bron is uitgeschakeld. De nieuwe configuratie wordt actief met Turn on en kan daarna niet via Revert naar de vorige toestand worden teruggezet. Documenteer vóór iedere filterwijziging de eerdere definitie en maak een doellijst met verwachte gebruikers en groepen.

Purge data verwijdert onherroepelijk gegevens die vanuit deze bron zijn gesynchroniseerd. Het is geen normale verbindingstest en ook niet de eerste reactie op een verlopen secret. Controleer vóór een purge de rollen, apparaattoewijzingen, mailboxen, groepen en policykoppelingen. Schakel de bron uit, voer de purge uit en selecteer pas daarna Delete directory source om ook de bron te verwijderen. Een verwijderde bron en haar gegevens kunnen niet worden hersteld.

De configuratie van de Entra-bron wijzigen

Deze functie is mogelijk nog niet in iedere tenant beschikbaar. Open Global Settings > Platform > Directory service, selecteer de bronnaam en stop de synchronisatie met Turn off. Bewerk daarna de naam, beschrijving, Azure-configuratie, filters en het schema.

Als Client ID, domein of Client Secret is gewijzigd, voer dan Test connection uit. Save slaat de nieuwe configuratie op. Zolang de bron uitgeschakeld blijft, herstelt Revert de toestand die actief was op het moment van uitschakelen. Turn on maakt de wijziging bindend; daarna kan deze niet meer via Revert worden teruggedraaid en wordt ze bij de volgende synchronisatie actief. Vergelijk die run met de verwachte aantallen gebruikers, groepen en fouten.

Gesynchroniseerde Entra-gegevens opschonen

Open de Entra-bron onder Global Settings > Platform > Directory service en stop haar met Turn off om alle gesynchroniseerde gegevens te verwijderen. Selecteer vervolgens More > Purge data, bevestig expliciet dat de actie onomkeerbaar is en selecteer opnieuw Purge data. Bewaak de bronstatus totdat de voltooide purge wordt weergegeven.

Een purge verwijdert de gegevens die vanuit deze bron zijn geïmporteerd, niet alleen een cache. Documenteer eerst de betrokken gebruikers, groepen, mailboxen, rollen en policytoewijzingen. Breek de actie af als deze goedkeuring ontbreekt.

De Entra-bron volledig verwijderen

Een bron kan pas worden verwijderd nadat haar gesynchroniseerde gegevens zijn opgeschoond. Open de bron onder Global Settings > Platform > Directory service, stop haar met Turn off en verwijder haar via More > Delete. Als er nog gesynchroniseerde gegevens aanwezig zijn, vereist Fusion eerst Purge now, de bevestiging dat dit onomkeerbaar is en Purge data.

Selecteer na de voltooide purge Delete en Delete directory source. De bron en de verwijderde gegevens kunnen niet worden hersteld. Controleer de Entra-app en haar secret afzonderlijk en verwijder deze na een gedocumenteerde rollback uit Microsoft Entra als ze uitsluitend voor deze bron werden gebruikt.

Veelvoorkomende fouten gericht onderzoeken

Verification failed due to invalid client ID

Meestal is de Object ID gekopieerd in plaats van de Application (client) ID, of is aanmelding voor de bijbehorende Enterprise Application uitgeschakeld. Controleer beide punten in Entra ID en herhaal daarna de verbindingstest.

AADSTS7000215: Invalid client secret

Fusion heeft de eenmalig getoonde Value van het secret nodig. De Secret ID, die erop lijkt, werkt niet. Als de waarde niet meer beschikbaar is, moet een nieuw secret worden aangemaakt en zorgvuldig worden ingevoerd.

AADSTS7000222: Client secret expired

Het secret is verlopen. Maak een nieuwe waarde aan, sla deze samen met de nieuwe vervaldatum op in Fusion en voer de volledige rotatieprocedure uit.

De verbinding werkt, maar gebruikers of groepen ontbreken

Controleer eerst of de bron is ingeschakeld, een synchronisatie is uitgevoerd en het verwachte schema actief is. Controleer daarna de filters, het e-mailadres van de gebruiker, het groepslidmaatschap en het primaire domein. Onder API permissions moet Directory.Read.All als Application-machtiging met verleende admin consent staan.

Gebruikers worden dubbel weergegeven

Sophos Fusion kan een Entra-gebruiker en een gebruiker die eerder via een Endpoint-aanmelding is aangemaakt niet betrouwbaar samenvoegen als UPN, e-mailadres en login van elkaar verschillen. Documenteer vóór een handmatige opschoning beide identiteiten, de betrokken apparaten en hun beleidstoewijzingen.

Voor een gecontroleerde samenvoeging wordt bij de door het apparaat aangemaakte gebruiker onder Logins > Edit de login verwijderd en opgeslagen. Daarna wordt dezelfde login aan de gesynchroniseerde Entra-gebruiker toegewezen. De nu lege, door het apparaat aangemaakte gebruiker wordt pas verwijderd wanneer apparaten, Health en Policies correct bij het Entra-object verschijnen. Als deze een beheerdersrol had, wordt die eerst verwijderd en daarna bewust aan de Entra-gebruiker toegewezen.

Automatische koppeling werkt alleen wanneer de door het Endpoint gemelde login overeenkomt met de Entra-UPN. Afwijkende scheidingstekens, extra subdomeinen of een andere lokale login maken afzonderlijke objecten. Controleer daarom vóór een brede rollout op een pilotapparaat welke UPN Sophos Fusion daadwerkelijk meldt.

Gebruikers verdwijnen na een filterwijziging

Dit is vaak geen overdrachtsfout. Het nieuwe filter bepaalt de volgende gesynchroniseerde inventaris en kan eerder geïmporteerde objecten verwijderen. Schakel het filter uit of corrigeer het, documenteer de verwachte scope en synchroniseer pas daarna opnieuw.

Na elke filterwijziging vereist Fusion opnieuw Test connection. Pas daarna kan de configuratie met Save of Save & Sync worden opgeslagen. De melding The connection must be verified before saving the configuration is daarom verwacht beveiligingsgedrag en geen authenticatiefout.

Veelgestelde vragen

Synchroniseert Entra ID ook computers en computergroepen?

Nee. Entra ID levert gebruikers en gebruikersgroepen. Voor computers en computergroepen kan AD parallel als bron voor hetzelfde domein blijven bestaan.

Waarom werkt het client secret niet?

Fusion heeft de eenmalig zichtbare Secret Value nodig, niet de Secret ID. Ook moeten de vervaldatum, Application Client ID en admin consent voor Directory.Read.All kloppen.