AP6-gebruikers authenticeren met Microsoft Entra ID
Sophos Fusion Wireless kan Microsoft Entra ID gebruiken als identiteitsprovider voor AP6-SSID’s met Enterprise-versleuteling. De werkwijze bestaat uit drie afzonderlijke delen: een single-tenant-app in Entra ID, een extern IdP-object in Sophos Fusion (voorheen Sophos Central) en een passend EAP-profiel op de endpoints.
Korte procedure: registreer in Entra ID een app zonder Redirect URI, noteer Client ID en Tenant ID, maak een client secret en stel exact Domain.Read.All in als Application-machtiging en User.Read als Delegated-machtiging. Open vervolgens in Sophos Fusion My Products > Wireless > SSIDs > RADIUS > Add > Add external identity provider, vul de vier waarden in, voer Test connection uit en wijs de IdP toe aan een AP6 Enterprise-SSID.
⚠️ Belangrijke grens: deze IdP ondersteunt hier uitsluitend EAP-TTLS met PAP als inner authentication. RADIUS-toegewezen VLAN’s, RADIUS Accounting en backend-authenticatie voor een Captive Portal worden niet ondersteund. Als een van deze functies nodig is, is deze Entra-werkwijze niet geschikt.
Vereisten en clientkeuze
De bedoelde gebruikersaccounts moeten bestaan en bruikbaar zijn in Entra ID voordat u de app registreert. Microsoft beschrijft het maken, uitnodigen en verwijderen van accounts in de gekoppelde handleiding. Gebruik voor de pilot een goedgekeurd testaccount en geen bevoorrechte beheerdersidentiteit.
Het bestaan van een account bewijst geen compatibiliteit. Stel vóór de implementatie een tenantspecifieke pilotmatrix op voor de werkelijk gebruikte beleidsregels en identiteitstypen: MFA en Conditional Access, wachtwoordloze accounts, gastaccounts en federatieve identiteiten. TTLS/PAP kan geen interactieve browserprompt tonen. Leid ondersteuning niet af uit de Graph-machtigingen. Stop een geval dat geen echte pilotaanmelding kan voltooien of waarvan Sophos de authenticatiestroom niet heeft bevestigd, en escaleer het naar Sophos Support en de identiteitsbeheerder.
De clientpopulatie bepaalt de versleutelingsmodus:
- Windows en Android: Sophos stelt dat deze apparaten TTLS/PAP met WPA3 Enterprise niet ondersteunen. De SSID moet daarom WPA2/WPA3 Enterprise gebruiken.
- Apple-apparaten: daarop moet een draadloos configuratieprofiel zijn geïnstalleerd met EAP method: TTLS en Inner authentication: PAP. Sophos verwijst naar Apple Configurator om dit te maken en installeren.
- Andere clients: de Sophos-pagina geeft geen compatibiliteitsgarantie. Test EAP-TTLS/PAP en de gekozen Enterprise-modus vóór de uitrol met de werkelijk gebruikte modellen en OS-versies.
⚠️ Stopvoorwaarde voor bescherming van referenties: PAP verstuurt een herbruikbaar wachtwoord binnen de TTLS-tunnel. Elke client moet daarom via goedgekeurde MDM- of clientinstellingen zowel de verwachte servercertificaatketen als de serveridentiteit valideren. Schakel validatie nooit uit en accepteer nooit een onbekend certificaat. Sophos publiceert de omgevingsspecifieke serveridentiteit, vertrouwensketen en alle profielwaarden niet. Zonder goedgekeurde waarden van de identiteitsbeheerder is implementatie geblokkeerd; raad ze niet.
De Entra-app registreren en waarden beveiligen
- Meld u aan bij het Microsoft Entra admin center.
- Open Entra ID > App registrations en kies New registration.
- Geef een unieke naam op, bijvoorbeeld
Sophos-Central-AP6-Auth. - Selecteer bij Supported account types de optie Single tenant only.
- Laat Redirect URI leeg, tenzij uw omgeving dit vereist, en kies Register.
- Noteer in Overview de Application (client) ID en Directory (tenant) ID.
- Open Certificates & secrets > Client secrets > New client secret, voer een beschrijving in, kies een geldigheidsduur die bij uw rotatieproces past en kies Add.
- Gebruik direct Copy to clipboard om de secretwaarde in de goedgekeurde secret store op te slaan. De waarde wordt niet opnieuw getoond; bij verlies moet u een nieuwe maken.
- Open Entra ID > Domain names > Custom domain names, noteer de Name van het bedoelde domein en controleer of de Status
Verifiedis.
Voor Sophos Fusion hebt u nu vier omgevingsspecifieke waarden: Client ID, Client secret, geverifieerde Domain name en Tenant ID. De ID’s horen in de bedoelde configuratie, maar het secret niet in tickets, screenshots, chat of versiebeheer.
Alleen de gedocumenteerde Graph-machtigingen instellen
Open in de geregistreerde app API permissions > Add a permission > Microsoft Graph. Selecteer Application permissions, vink Domain.Read.All aan en kies Add permissions. Open Add a permission > Microsoft Graph opnieuw, selecteer Delegated permissions, vink User.Read aan en kies Add permissions.
| Permission | Type | Admin consent required |
|---|---|---|
Domain.Read.All | Application | Yes |
User.Read | Delegated | Yes |
Selecteer Grant admin consent for Domain.Read.All het type Application heeft, User.Read het type Delegated en beide Granted tonen. Voeg geen extra Graph-machtigingen toe.
Entra ID als IdP toevoegen in Sophos Fusion
- Meld u aan bij Sophos Fusion via https://fusion.sophos.com en open My Products > Wireless > SSIDs > RADIUS.
- Kies Add > Add external identity provider.
- Voer bij Name een unieke weergavenaam in, bijvoorbeeld
HQ-Entra-ID. Deze verschijnt op de RADIUS-pagina en in de serverlijst van een AP6-SSID. - Vul de Application (client) ID in als Client ID.
- Vul de beveiligde waarde in bij Client secret.
- Vul de geverifieerde aangepaste domeinnaam in bij Domain name.
- Vul de Directory (tenant) ID in als Tenant ID.
- Kies Test connection. Kies pas Save na een succesmelding.
Behandel acceptatie als drie afzonderlijke controles: Test connection valideert alleen Fusion naar IdP; een echte clientverbinding valideert TTLS/PAP en het beleid voor de pilotidentiteit; alleen verkeer daarna valideert IP, DHCP, DNS, VLAN, gateway en regels. Succes op één laag bewijst de volgende niet.
De IdP aan een AP6-pilot-SSID toewijzen
Inventariseer eerst alle Enterprise-SSID’s op de pilot-AP, inclusief banden en RADIUS/IdP-selectie. AP6 ondersteunt één RADIUS-configuratie per band; een andere selectie opslaan op een gedeelde band kan de bestaande overschrijven en beide SSID’s raken. Kies bij voorkeur een AP zonder conflicten.
Volg de AP6 RADIUS- en WPA3 Enterprise-workflow, selecteer HQ-Entra-ID en gebruik slechts één conflictvrije pilot-AP. Selecteer voor Windows of Android WPA2/WPA3 Enterprise en laat RADIUS VLAN assignment, RADIUS-accounting en de captive-portalbackend uitgeschakeld. Documenteer vóór Save voor elke betrokken SSID de vorige RADIUS/IdP-selectie, banden en AP-toewijzingen. Stop vóór Save bij overlap met een andere selectie of een onduidelijke baseline; kies een andere AP of escaleer naar Sophos Support.
Valideren vóór de uitrol
- Fusion–IdP: Test connection moet slagen.
- Echte clientauthenticatie: test een goedgekeurde pilotidentiteit en TTLS/PAP-profiel; certificaatketen en serveridentiteit moeten worden gevalideerd zonder prompts of onbekende certificaten te accepteren.
- Tenantbeleidsmatrix: test afzonderlijke echte aanmeldingen voor MFA/Conditional Access, wachtwoordloos, gasten en federatieve identiteiten. Stop en escaleer onduidelijke of niet-ondersteunde gevallen; één gewoon account bewijst geen algemene Entra-compatibiliteit.
- Negatieve test: een uitgeschakeld of onbruikbaar testaccount mag geen Wi-Fi-toegang krijgen.
- Gebruikersverkeer: controleer IP, DHCP, DNS, VLAN, gateway en uitsluitend de goedgekeurde bestemmingen.
- Client en regressie: test elk besturingssysteem, apparaat en beleidsgeval plus alle bestaande Enterprise-SSID’s voordat u AP’s in kleine groepen toevoegt.
Problemen per symptoom oplossen
Test connection mislukt: vergelijk Client ID en Tenant ID met Overview, het domein met status Verified en het secret met de bij creatie gekopieerde waarde. Controleer daarna of beide Graph-machtigingen het juiste type hebben en Granted tonen. Vervang een verlopen of verloren secret en werk ook de Fusion-IdP bij.
Test connection slaagt, maar wifi-aanmelding mislukt: dit maakt de Fusion-integratie een minder waarschijnlijke oorzaak, maar bewijst de client niet. Controleer TTLS/PAP, gebruikersstatus en SSID-versleuteling. Windows en Android vereisen WPA2/WPA3 Enterprise.
Een Apple-apparaat vraagt onverwacht om instellingen of certificaatvertrouwen: controleer of het bedoelde wifi-profiel is geïnstalleerd en op de juiste SSID is gericht. Omzeil het probleem niet door onbekende certificaten ongecontroleerd te accepteren; los ontbrekende profielwaarden via het verantwoordelijke Apple- of MDM-proces op.
Authenticatie slaagt, maar DHCP, DNS of doelen niet: de fout bevindt zich na authenticatie in het datapad. Controleer clientadres, VLAN-/switchpad, DHCP, gateway, DNS en firewallregels. Ken geen extra Graph-machtigingen toe om een netwerkfout te verhelpen.
Veilig terugdraaien en machtigingen beoordelen
Voeg bij een mislukte pilot geen AP’s toe. Verwijder de nieuwe toewijzing, maar neem niet aan dat dit de configuratie per band herstelt. Herstel expliciet de vorige RADIUS/IdP-selectie, oorspronkelijke banden en AP-toewijzingen. Stop en escaleer naar Sophos Support als de vorige status of herstelroute niet duidelijk is.
Verwijder het IdP-object op de Fusion RADIUS-pagina pas wanneer SSID count of de toewijzingen laten zien dat geen SSID het nog gebruikt. Trek het client secret of de Entra-app pas daarna en in overleg met de app-eigenaar in of verwijder het; anders blijven toewijzingen zonder werkende authenticatie achter. Controleer na verwijdering dat het object niet meer selecteerbaar is en de bestaande toegang nog werkt.
Controleer tijdens gebruik periodiek de verloopdatum van het secret, de app-eigenaar, beide Graph-machtigingen en toegewezen SSID’s. Verwijder onnodige extra machtigingen; deze integratie moet alleen de door Sophos gedocumenteerde combinatie behouden.