Microsoft Entra ID synchroniseren met Sophos Central
Met Microsoft Entra ID-synchronisatie importeert Sophos Central gebruikers en groepen uit de eigen tenant. Deze objecten kunnen daarna bijvoorbeeld worden gebruikt voor Endpoint-beleid, e-mailbeveiliging of ZTNA-beleid. Apparaten worden niet gesynchroniseerd.
Directorysynchronisatie is niet hetzelfde als Single Sign-On. Gebruikers en groepen worden ermee beschikbaar gemaakt in Sophos Central, maar Entra-aanmelding bij Sophos Central of een ZTNA identity provider wordt er niet mee geactiveerd. Ga voor een volledige ZTNA-implementatie na de synchronisatie verder met de Sophos ZTNA-configuratievolgorde.
⚠️ De Entra-applicatie krijgt met
Directory.Read.Alluitgebreide leestoegang tot de directory. Gebruik deze toepassing daarom uitsluitend voor deze synchronisatie. Het client secret hoort nooit thuis in tickets, screenshots, chats of de repository. De Application ID en het tenantdomein zijn geen wachtwoorden, maar worden in openbare afbeeldingen toch geanonimiseerd.
Sommige bestaande screenshots tonen nog de vroegere naam Azure AD en een oudere portalinterface. De stappen zijn nog herkenbaar; voor menunamen en rechten is de actuele tekst leidend.
Vereisten
Controleer vóór de configuratie de volgende punten:
- een passende Sophos Central-beheerdersrol
- Microsoft Entra ID en toestemming om een single-tenant-applicatie te registreren
- een Global Administrator of Privileged Role Administrator voor tenantbrede admin consent
- het primaire tenantdomein onder
Microsoft Entra ID > Custom domain names - e-mailadressen voor de gebruikers die Sophos Central moet importeren
- een eigenaar en een geplande datum voor de latere vernieuwing van het client secret
Gebruikers uit hetzelfde domein mogen niet gelijktijdig via lokaal Active Directory en Microsoft Entra ID worden gesynchroniseerd. AD kan echter apparaten en apparaatgroepen blijven leveren, terwijl Entra ID gebruikers en gebruikersgroepen uit hetzelfde domein levert. Office 365 GCC High wordt niet ondersteund voor deze Entra ID-synchronisatie.
Per domein kan slechts één Entra ID-bron worden gekoppeld. Gebruikers en e-mailadressen mogen bovendien niet gelijktijdig naar meerdere Sophos Central-accounts worden gesynchroniseerd.
Microsoft Entra ID verbinden met Sophos Central
1. De directorybron voorbereiden in Sophos Central
Open in Sophos Central het pictogram Global Settings en ga naar:
Platform > Directory service > Add Microsoft Entra ID
Voer een unieke naam, een korte beschrijving en het primaire tenantdomein in. Na Next verwacht Central de gegevens van de Entra-applicatie die in de volgende stappen wordt aangemaakt.


2. Een aparte Entra-applicatie registreren
Voer in het Microsoft Entra-beheercentrum de volgende stappen uit:
- Open
Enterprise applications > New application. - Selecteer Create your own application.
- Voer een unieke naam in, bijvoorbeeld
Sophos Microsoft Entra ID Sync. - Selecteer Register an application to integrate with Microsoft Entra ID en maak de toepassing aan.
- Selecteer Accounts in this organizational directory only (Single tenant) als accounttype.
- Selecteer Web als type Redirect URI en voer
https://central.sophos.comin. - Registreer de applicatie.
Single tenant beperkt de applicatie tot de eigen directory. De aparte app scheidt de Central-synchronisatie bovendien van ZTNA, SSO en andere integraties die andere rechten of Redirect URI’s nodig hebben.




3. Client ID en client secret vastleggen
Open de nieuwe toepassing onder Microsoft Entra ID > App registrations. Noteer op Overview de Application (client) ID. De Object ID is niet de Client ID die hier nodig is.
Maak vervolgens onder Certificates & secrets > Client secrets > New client secret een secret aan met een vervaldatum die bij het beheerproces past. Direct na het aanmaken worden twee verschillende gegevens getoond:
- Value: voer deze waarde in Sophos Central in als Client secret.
- Secret ID: gebruik deze identifier niet voor de verbinding.
De waarde van het secret is slechts één keer zichtbaar. Sla deze direct op in een goedgekeurde wachtwoordmanager en documenteer ook de eigenaar en de vervaldatum.


4. Leestoegang verlenen via Microsoft Graph
Open in de appregistratie API permissions > Add a permission > Microsoft Graph en voeg exact de volgende machtiging toe:
Application permissions > Directory.Read.All
Selecteer daarna Grant admin consent for [Tenant]. De status moet vervolgens Granted for [Tenant] tonen.
Directory.Read.All is een Application Permission, omdat Sophos Central de synchronisatie op de achtergrond uitvoert zonder aangemelde Entra-gebruiker. Aanvullende Delegated Permissions zoals openid, profile, User.Read.All of Group.Read.All zijn niet nodig voor deze directorysynchronisatie. Verleen ook geen Directory.ReadWrite.All: de synchronisatie heeft leestoegang nodig, geen schrijfrechten in de tenant.




5. De verbinding in Sophos Central opslaan en testen
Ga terug naar de voorbereide directorybron in Sophos Central en voer de volgende waarden in:
- Client ID: Application (client) ID van de Entra-app
- Domain: primair domein uit
Custom domain names, niet de Tenant ID - Client secret: de eerder opgeslagen Value, niet de Secret ID
- Client secret expiration: vervaldatum van het secret
Voer vervolgens Test connection uit, sla de instellingen op met Save en herhaal de verbindingstest met de opgeslagen gegevens. Pas twee geslaagde tests bevestigen dat Central de opgeslagen waarden kan gebruiken.

Gebruikers selecteren en de eerste synchronisatie controleren
Filters bewust kiezen
Sophos Central kan alle gebruikers en groepen importeren, maximaal tien groepen via Object ID, of objecten selecteren met groeps- of gebruikersfilters. Als Central al gebruikers bevat, is All users and groups vaak de veiligste optie voor de eerste vergelijking, omdat Central dan over de grootst mogelijke set potentiële overeenkomsten beschikt.
Als een directoryobject overeenkomt met een identiek Central-object dat tot dan toe handmatig werd beheerd, kan de synchronisatie dit overnemen als directoryobject. Leg daarom vóór de eerste uitvoering de verwachte overeenkomsten, rollen en belangrijke beleidstoewijzingen vast in de wijzigingsdocumentatie. Een latere purge van de gesynchroniseerde gegevens kan niet ongedaan worden gemaakt en kan bijbehorende gegevens verwijderen.
⚠️ Een latere filterwijziging past de gesynchroniseerde inventaris aan. Gebruikers en groepen die niet meer door het nieuwe filter worden geselecteerd, worden bij de volgende synchronisatie uit Sophos Central verwijderd. Handmatig beheerde objecten blijven onaangetast.
Als de tenant na de voltooide configuratie Preview aanbiedt, moet de bron daarvoor worden uitgeschakeld. De preview toont de geselecteerde gegevensset, maar niet alle gevolgen voor bestaande Central-objecten. De preview blijft zeven dagen of tot de volgende synchronisatie geldig; bij meer dan 20.000 records is het resultaat alleen beschikbaar als JSON-export. Als deze functie ontbreekt, moet de eerste synchronisatie worden uitgevoerd met een duidelijk afgebakende pilotset en een gedocumenteerde lijst van verwachte objecten.
Het schema instellen en de eerste synchronisatie starten
Selecteer onder Synchronization schedule een schema per uur, per dag, per week of per maand. None betekent dat elke synchronisatie handmatig moet worden gestart.
Vervolgens:
- Activeer Turn on.
- Start Synchronize.
- Controleer onder
My Environment > Users & Groupseen verwachte gebruiker, een verwachte groep en het lidmaatschap. - Controleer bij de directorybron de status, het tijdstip van de laatste synchronisatie en het aantal geïmporteerde gebruikers en groepen.
- Open bij waarschuwingen ook
AlertsenReports > Logs > General Logs > Events.
Een geslaagde verbindingstest bewijst alleen dat Central de Entra-app kan gebruiken. Pas de gecontroleerde gebruikers- en groepsinventaris bevestigt dat de filters en synchronisatie het gewenste resultaat opleveren.
Het client secret vernieuwen vóór de vervaldatum
Een verlopen secret stopt volgende synchronisaties. Begin daarom ruim vóór de vervaldatum met de rotatie:
- Maak in de bestaande appregistratie een nieuw client secret aan en leg de Value en vervaldatum veilig vast.
- Pauzeer de Entra ID-bron in Sophos Central met Turn off.
- Voer de nieuwe secretwaarde en vervaldatum in.
- Voer Test connection uit, selecteer Save en voer Test connection opnieuw uit.
- Activeer de bron met Turn on, start een synchronisatie en controleer gebruikers en groepen.
- Verwijder het oude secret pas na een geslaagde controle uit Entra ID.
Totdat de bron opnieuw wordt ingeschakeld, kan een nog niet geactiveerde configuratiewijziging in Central met Revert worden teruggedraaid. Na Turn on wordt de nieuwe configuratie tijdens de volgende synchronisatie actief.
Veelvoorkomende fouten gericht onderzoeken
Verification failed due to invalid client ID
Meestal is de Object ID gekopieerd in plaats van de Application (client) ID, of is aanmelding voor de bijbehorende Enterprise Application uitgeschakeld. Controleer beide punten in Entra ID en herhaal daarna de verbindingstest.
AADSTS7000215: Invalid client secret
Central heeft de eenmalig getoonde Value van het secret nodig. De Secret ID, die erop lijkt, werkt niet. Als de waarde niet meer beschikbaar is, moet een nieuw secret worden aangemaakt en zorgvuldig worden ingevoerd.
AADSTS7000222: Client secret expired
Het secret is verlopen. Maak een nieuwe waarde aan, sla deze samen met de nieuwe vervaldatum op in Central en voer de volledige rotatieprocedure uit.
De verbinding werkt, maar gebruikers of groepen ontbreken
Controleer eerst of de bron is ingeschakeld, een synchronisatie is uitgevoerd en het verwachte schema actief is. Controleer daarna de filters, het e-mailadres van de gebruiker, het groepslidmaatschap en het primaire domein. Onder API permissions moet Directory.Read.All als Application-machtiging met verleende admin consent staan.
Gebruikers worden dubbel weergegeven
Sophos Central kan een Entra-gebruiker en een gebruiker die eerder via een Endpoint-aanmelding is aangemaakt niet betrouwbaar samenvoegen als UPN, e-mailadres en login van elkaar verschillen. Documenteer vóór een handmatige opschoning beide identiteiten, de betrokken apparaten en hun beleidstoewijzingen.
Gebruikers verdwijnen na een filterwijziging
Dit is vaak geen overdrachtsfout. Het nieuwe filter bepaalt de volgende gesynchroniseerde inventaris en kan eerder geïmporteerde objecten verwijderen. Schakel het filter uit of corrigeer het, documenteer de verwachte scope en synchroniseer pas daarna opnieuw.