Naar de inhoud
Avanet

Sophos Email synchroniseren met Google Directory

Google Directory-synchronisatie importeert postvakken, groepen en distributielijsten vanuit Google Workspace in Sophos Fusion (voorheen Sophos Central). De verbinding kent twee afzonderlijke machtigingsstappen: eerst autoriseert een Google-beheerder de verbinding; daarna registreert u de door Sophos getoonde client-ID en OAuth-scopes in de Google Workspace-beheerdersconsole. Schakel filters pas in en synchroniseer pas nadat de verbindingstest is geslaagd.

Deze functie is beschikbaar als de licentie Sophos Email of Sophos Phish Threat bevat. Deze handleiding behandelt alleen de directorybron. Ze wijzigt geen MX-records of e-mailroutering en vervangt geen Gateway- of Mailflow-configuratie.

Vereisten controleren

Vooraf hebt u het volgende nodig:

  • een Sophos Fusion-beheerdersaccount dat directorybronnen mag configureren;
  • een licentie met Sophos Email of Sophos Phish Threat;
  • een Google Workspace-beheerdersaccount met beheerderstoegang tot de workspace;
  • de exacte Google-domeinnaam uit Account > Domains > Manage domains;
  • toestemming om een API-client en de OAuth-scopes ervan te autoriseren in de Google Workspace-beheerdersconsole;
  • als een Google Cloud-organisatiebeleid wordt afgedwongen, een beheerder met de rol Organization Policy Administrator.

Controleer vooral het Google Cloud-beleid iam.disableServiceAccountKeyCreation. Het beleid voor het maken van serviceaccountsleutels is standaard ingeschakeld voor nieuwe Google Workspace-accounts. Als het actief blijft, kan de Google Directory-verbinding rond 80 procent mislukken.

Het maken van serviceaccountsleutels toestaan

Wijzig het organisatiebeleid alleen met goedkeuring van de verantwoordelijke Google Cloud-eigenaar. Deze beperking opheffen is een beveiligingsbeslissing, niet alleen een Sophos-instelling.

  1. Selecteer in de Google Cloud-console de organisatie via de projectkiezer.
  2. Open IAM & Admin > IAM en controleer of uw account de rol Organization Policy Administrator heeft. Bewerk het account en wijs de rol zo nodig toe.
  3. Open IAM & Admin > Organization Policies en zoek Disable service account key creation, oftewel iam.disableServiceAccountKeyCreation.
  4. Bewerk het beleid, stel Policy source in op Inherit parent’s policy en pas het toe met Set Policy.
  5. Probeer de verbinding in Sophos Fusion opnieuw.

Als uw organisatie het beleid niet kan uitschakelen, stopt u de configuratie. Sophos documenteert dat uitschakeling noodzakelijk is voor een geslaagde synchronisatie.

Google Directory verbinden en autoriseren

  1. Meld u aan bij de Google-beheerdersconsole en noteer onder Account > Domains > Manage domains het te synchroniseren domein.
  2. Open in Sophos Fusion Global Settings > Platform > Directory service en selecteer Add directory service.
  3. Voer een naam en beschrijving in, kies Google directory als type en voer het genoteerde domein in.
  4. Lees en accepteer onder Configure Google directory sync settings de voorwaarden voor Google Apps Admin API’s en Google API’s.
  5. Selecteer Connect, meld u aan met het verantwoordelijke Google-beheerdersaccount en verleen sophos.com de gevraagde toegang. Ga pas verder nadat Sophos de verbinding bevestigt.
  6. Kopieer de Client ID die Sophos Fusion toont.
  7. Volg de aangeboden koppeling naar de Google Workspace-beheerdersconsole, voeg een nieuwe API-client toe en plak de client-ID.
  8. Kopieer de door Sophos Fusion getoonde OAuth-scopes naar het bijbehorende veld in de Google-console en autoriseer ze.
  9. Ga terug naar Sophos Fusion en voer Test connection uit. Sla alleen op als de test slaagt.

Kopieer client-ID en OAuth-scopes altijd uit de huidige Sophos Fusion-sessie. Gebruik geen waarden uit een andere omgeving of oude documentatie.

Gebruikers en groepen veilig selecteren

Sophos biedt drie methoden:

  • All users and groups synchroniseert alle gebruikers en groepen. Voor objecten die al in Sophos Fusion staan, is dit de aanbevolen eerste keuze, omdat de synchronisatieservice zo de grootste verzameling voor overeenkomsten krijgt.
  • Add users by group filter importeert alle gebruikers uit groepen die aan de criteria voldoen.
  • Add users by user filter importeert rechtstreeks gebruikers die aan de criteria voldoen.

Bij complexe Google-hiërarchieën kan een gebruikers- of groepsfilter vóór de eerste uitvoering geschikter zijn. Bepaal eerst of aan alle of een van de voorwaarden moet worden voldaan. Kies voor elke voorwaarde het kenmerk, de beschikbare operator en de vergelijkingswaarde. Extra voorwaarden verfijnen het resultaat; logische groepen vormen geneste deelverzamelingen.

Een filter ondersteunt maximaal 10 binaire voorwaarden en drie nestingsniveaus voor AND/OR-groepen. Na het bereiken van een limiet kunt u geen filters meer toevoegen.

Belangrijk: Sophos Fusion kan vooraf niet tonen welke wijzigingen Google-synchronisatie in Sophos Fusion zal aanbrengen. Een geslaagde verbindingstest is geen objectvoorbeeld.

Een filterwijziging vervangt de vorige filterselectie en kan gesynchroniseerde gebruikers en groepen in Sophos Fusion toevoegen of verwijderen. Handmatig beheerde Sophos Fusion-objecten worden niet beïnvloed. Leg daarom de doelinventaris en het vorige filter vast voordat u criteria wijzigt.

Synchroniseren en het resultaat controleren

  1. Sla de directorybron en de gekozen objectscope op.
  2. Selecteer Turn on en vervolgens Synchronize.
  3. Wacht tot de synchronisatie is voltooid.
  4. Controleer onder Manage protection > People de verbonden gebruikers. Zoek bij meerdere domeinen op domeinnaam.
  5. Controleer ook onder My Environment > Users & Groups of de verwachte gebruikers en groepen aanwezig zijn.

Vergelijk het resultaat met een doelinventaris in plaats van alleen enkele accounts te bekijken. Neem postvakken, groepen en distributielijsten mee die belangrijk zijn voor beleid of e-mailbeheer. Leg onverwachte toevoegingen en verwijderingen vast voordat u het filter opnieuw wijzigt.

Instellingen wijzigen of een extra domein toevoegen

Schakel vóór wijzigingen aan een verbonden bron de synchronisatie uit met Turn off. Daarna kunt u onder meer naam, synchronisatieschema en gebruikers-/groepsselectie wijzigen. Sla op, schakel de bron weer in, voer een nieuwe synchronisatie uit en vergelijk de inventaris opnieuw.

Sophos kan de bestaande accountautorisatie hergebruiken voor een ander domein van hetzelfde Google-account:

  1. Controleer eerst of er al een domein van dat Google-account is verbonden en noteer daarna de extra domeinnaam in Google.
  2. Voeg in Directory service nog een bron van het type Google directory toe en voer het extra domein in.
  3. Selecteer Connect, vervolgens Test connection en Save.
  4. Schakel de bron in met Turn on en start Synchronize.
  5. Filter in Manage protection > People op het nieuwe domein en vergelijk de verbonden gebruikers met de doelinventaris.

Uitschakelen, ontkoppelen of verwijderen

Deze acties hebben verschillende gevolgen. Kies het proces dat bij het gewenste resultaat past.

Alleen pauzeren of bewerken

Gebruik Turn off om uitvoeringen te stoppen of instellingen te bewerken. Wis geen gegevens als bestaande gesynchroniseerde objecten en hun beleidstoewijzingen behouden moeten blijven.

De bron ontkoppelen

Synchronisatie moet vóór het ontkoppelen zijn uitgeschakeld.

  1. Open het domein onder Global Settings > Platform > Directory service en selecteer Turn off.
  2. Selecteer onder Configure Google directory sync settings eerst Disconnect en daarna Continue.
  3. Selecteer het gekoppelde Google-beheerdersaccount. Verleen sophos.com de gevraagde toegang en ga verder. Met deze hernieuwde toestemming kan Sophos de verbindingsgegevens van het Google Cloud-serviceaccount opruimen.
  4. Wacht op de bevestiging dat de ontkoppeling is voltooid.

Gegevens wissen is optioneel als u alleen ontkoppelt. Doe dit uitsluitend als de gesynchroniseerde postvakgegevens werkelijk verwijderd moeten worden.

Gesynchroniseerde gegevens wissen

Waarschuwing: Purge data is onomkeerbaar. Het verwijdert de gesynchroniseerde gegevens én de configuratie van elk beleid dat aan gesynchroniseerde postvakken is gekoppeld. Geen van beide kan worden hersteld.

Schakel de bron uit, open More > Purge data, bevestig expliciet dat de actie niet ongedaan kan worden gemaakt en start het wissen. Controleer daarna of de bronstatus aangeeft dat de gegevens zijn gewist.

De directorybron definitief verwijderen

U moet de gegevens van een Google Directory-bron wissen voordat u de bron verwijdert. De verwijderde gegevens en bron kunnen niet worden hersteld.

  1. Leg de bron, gesynchroniseerde objecten en gekoppelde beleidsregels vast en verkrijg goedkeuring voor verwijdering.
  2. Schakel de synchronisatie uit en voer Purge data uit zoals hierboven beschreven.
  3. Ontkoppel de bron met Disconnect. Stem via het Google-beheerdersaccount in met het opruimen van de verbindingsgegevens en wacht op de bevestiging.
  4. Selecteer pas daarna More > Delete en bevestig Delete directory source.

Problemen methodisch oplossen

  • Google meldt dat geen toegang is verleend: probeer Connect of Disconnect opnieuw met het juiste Google-beheerdersaccount. Verleen sophos.com de vereiste toegang of selecteer de bijbehorende toestemmingsoptie in het Google-venster.
  • De verbinding mislukt rond 80 procent met “Key creation is not allowed on this service account”: controleer iam.disableServiceAccountKeyCreation. Laat een Organization Policy Administrator het beleid uitschakelen zoals hierboven beschreven en test opnieuw.
  • Gebruikers of groepen ontbreken na synchronisatie: controleer actieve gebruikers- of groepsfilters, de keuze tussen alle of een van de voorwaarden, en of kenmerk, operator en waarde bij het Google-object passen.
  • Objecten verdwijnen na een filterwijziging: dit kan het verwachte resultaat zijn. Het nieuwe filter vervangt de vorige selectie en past gesynchroniseerde Sophos Fusion-objecten aan. Vergelijk het oude filter, het nieuwe filter en de doelinventaris voordat u opnieuw synchroniseert.
  • De bron kan niet worden ontkoppeld: controleer eerst of synchronisatie is uitgeschakeld en herhaal daarna de toestemmingsdialoog met het verbonden Google-beheerdersaccount.

De configuratie is pas voltooid als de verbindingstest slaagt, de synchronisatie eindigt en gebruikers, groepen en distributielijsten overeenkomen met de verwachte inventaris. Herhaal deze volledige vergelijking na elke latere filterwijziging.