Sophos ITDR verbinden met Microsoft Entra ID
De Microsoft Entra ID-integratie verbindt een Entra-tenant met Sophos ITDR. Controleer eerst de voorwaarden en doeltenant. Configureer vervolgens de Microsoft Entra ID-kaart onder Identity > Settings > Integrations. Controleer de gevraagde machtigingen voordat u tenantbrede toestemming verleent en valideer daarna de integratie en de geïmporteerde gegevens afzonderlijk.
Vereisten en voorbereiding van wijzigingen
Vóór de configuratie moet aan de volgende voorwaarden zijn voldaan:
- ITDR is ingeschakeld in de juiste Sophos-tenant.
- De Sophos-account die de setup uitvoert heeft de rol Sophos Fusion Administrator.
- De doeltenant heeft Microsoft Entra ID P1 of P2. Entra ID Free biedt Microsoft API’s maar beperkt de gegevens die kunnen worden opgehaald en de beschikbare posture-controles; een integratie met behulp daarvan kan daarom Provisioning Failed weergeven.
- Voor de Microsoft-stap is een Entra-account beschikbaar dat tenantbrede beheerderstoestemming mag verlenen voor de daadwerkelijk gevraagde machtigingen. Vertrouw niet alleen op de rolnaam: Microsoft maakt onderscheid tussen gedelegeerde machtigingen en Microsoft Graph-toepassingsmachtigingen, onder andere. Gebruik het getoonde toestemmingsvenster om te controleren of het account de vereiste autoriteit heeft.
- De doeltenant, een unieke integratienaam, het wijzigingsvenster en de persoon die verantwoordelijk is voor toestemming zijn gedefinieerd.
Een nuttige integratienaam omvat de omgeving en de tenant, maar geen vertrouwelijke gegevens, bijvoorbeeld Production Entra - example.onmicrosoft.com. U kunt elke naam kiezen, maar het moet een ondubbelzinnige identificatie geven, vooral wanneer er meerdere huurders zijn.
Registreer ten minste de volgende uitgangsgegevens vóór de verandering:
- Doelhuurder en huidige Entra-licentie.
- Bestaande machtigingen voor de betrokken Entra enterprise applicatie, indien deze reeds bestaat.
- Sophos-account gebruikt en zijn Fusion-rol.
- Entra-account bedoeld voor toestemming en de relevante rol ervan.
- Naam en begintijd van de geplande integratie, inclusief de tijdzone.
Wachtwoorden, tokens en andere vertrouwelijke gegevens mogen niet in screenshots of de wijzigingsregistratie verschijnen.
De Entra ID-integratie configureren
Tijdens de setup gebruikt Sophos de Sophos Master Application in Azure om automatisch de vereiste toepassing in de Azure huurder aan te maken en de nodige toestemmingen aan te vragen.
- Open in Sophos Fusion Identity > Settings > Integrations.
- Selecteer op de Microsoft Entra ID of Microsoft EntraID Integration-kaart Set Up.
- Voer de voorbereide unieke integratienaam in het naamveld in en selecteer Next.
- Beslis of Response Actions nu geconfigureerd moet worden. Laat het selectievakje leeg als deze extra machtiging niet expliciet is goedgekeurd; Response Actions kan later apart ingesteld worden.
- Selecteer Authorize. U wordt omgeleid naar de Microsoft Identity Provider.
- Controleer voordat u zich aanmeldt nogmaals of de browser de beoogde Entra-tenant gebruikt.
- Meld u aan met het account dat toestemming mag verlenen voor de gehele huurder.
- Bekijk de applicatie-uitgever en elke vermelde machtiging. Geef alleen toestemming als ze overeenkomen met de autorisatie.
- Na succesvolle toestemming keert het proces terug naar Sophos ITDR. View Identity Risk Posture opent het ITDR-overzichtsdashboard.
Afhankelijk van de grootte van de huurder, kunnen de eerste gegevens pas na enkele minuten verschijnen. Een succesvolle redirect alleen is dus niet volledige acceptatie.
De integratie en gegevens valideren
Controleer de autorisatie, provisioning, en de kwaliteit van de gegevens afzonderlijk. Succesvolle toestemming alleen bewijst niet dat de opname van gegevens werkt.
1. Autorisatie en provisioning
Controleer onder Identity > Settings de tabel Configured Integrations om te bevestigen dat de voorbereide naam is toegewezen aan de juiste Entra-tenant en dat Provisioning Failed niet wordt weergegeven. Registreer de zichtbare status en het tijdstip van de controle.
Als Provisioning Failed verschijnt, is de setup niet geaccepteerd. Controleer de licentie- en Microsoft-brongegevens zoals hieronder beschreven, en escaleer een aanhoudende fout in plaats van de integratie te verwijderen, een tweede integratie te creëren of opnieuw toestemming te verlenen.
2. Representatieve gegevens
Controleer na de eerste gegevensimport ten minste de volgende steekproeven:
- Verschillende bekende gebruikers, waaronder een standaardgebruiker en een gebruiker met een bekende administratieve of bevoorrechte Entra-rol.
- Een bekende groep.
- Een bekende applicatie of service principal.
- Een bekend apparaat.
- MFA-registratiegegevens voor een actieve, niet-verwijderde testgebruiker waarvan de verwachte waarden bekend zijn.
ITDR stelt de beheerdersmarkering in voor gebruikers van wie de Entra-rollen als administratief of bevoorrecht worden herkend. Hieronder vallen verschillende standaardrollen en mogelijk vergelijkbare Custom Roles. Omdat Microsoft rollen en gedrag kan wijzigen, gebruikt u ter vergelijking een actuele roltoewijzing die zichtbaar is in de tenant. Een statische lijst van namen alleen is niet voldoende bewijs.
Gebruik het Microsoft-rapport als referentie voor MFA-gegevens: in de Microsoft Entra admin center, ga naar Entra ID > Authentication methods > Activity en, op het tabblad Registration, controleer een actieve, niet-verwijderde testgebruiker waarvan de verwachte waarden bekend zijn. Dit rapport vereist Entra ID P1 of P2 en een rol die bevoegd is om het te bekijken. Het rapport bevat MFA Capable, geregistreerde methoden en Last Updated Time. Uitgeschakelde en onlangs verwijderde gebruikers verschijnen niet in de gebruikersregistratiegegevens en zijn daarom ongeschikt voor deze vergelijking.
3. Rekening houden met verzamelintervallen
Na de volledige initiële invoer van gegevens controleert Sophos op wijzigingen met verschillende tussenpozen voor elk gegevenstype:
| Gegevenstype | Gedocumenteerd interval |
|---|---|
| User Details | elke 10 minuten |
| Service Principals and Apps Details | elke 10 minuten |
| Groups | elke 10 minuten |
| Devices | elke 10 minuten |
| User MFA Configuration | elke 15 minuten |
| User Activity (Last Sign On) | elke 6 uur |
| Domain Data | elke 24 uur |
Entra ID Posture Checks en Dormant Resource Checks draaien elke twee uur. Behandel een wijziging niet als ontbrekend totdat het interval voor het relevante gegevenstype en, indien van toepassing, de daaropvolgende posture-controle zijn verstreken. Microsoft kan zijn brongegevens later nog bijwerken; de tabel bevat alleen de Sophos-verzamelintervallen.
De integratie is geaccepteerd wanneer de toestemming in de juiste tenant is voltooid, Configured Integrations geen provisioningfout toont, representatieve objecten uit de beoogde tenant zichtbaar zijn en de MFA- en beheerdersgegevens aannemelijk zijn nadat rekening is gehouden met de gedocumenteerde vertraging van de bron en de gegevensverzameling.
Toestemmingsfouten oplossen en applications weren’t found
Als het proces voor beheerderstoestemming meldt dat toepassingen niet zijn gevonden, is de gedocumenteerde oorzaak doorgaans een replicatievertraging in de Microsoft-infrastructuur. Maak in dat geval niet direct een nieuwe integratie.
- Registreer de fouttekst, UTC of lokale tijd met tijdzone, doeltenant en integratienaam.
- Wacht 15 tot 30 minuten zodat de service principals kunnen repliceren binnen de Microsoft-infrastructuur.
- Open in Sophos Fusion Identity > Settings.
- In Configured Integrations opent u het menu met de drie punten in de kolom Actions voor de betrokken integratie en selecteert u Grant Admin Consent.
- Bij de Microsoft Identity Provider, meld je aan met een account dat toestemming mag verlenen voor de gehele huurder.
- Beoordeel de huurder, toepassing, en weergegeven machtigingen opnieuw, en keur ze alleen goed als ze overeenkomen.
- Keer terug naar Identity > Settings en selecteer het pictogram Refresh onder Actions om de integratie opnieuw in te richten.
- Controleer de status en gegevens opnieuw aan de hand van de acceptatiecriteria.
Beschouw een andere toestemmingsfout niet automatisch als een replicatiefout. Als het bericht niet applications weren’t found is, neem dan de huurder, accountmachtigingen en weergegeven permissiescope op en los ze op voordat u de toestemming opnieuw probeert.
Provisioning Failed afhandelen na een licentiewijziging
Een integratie met Entra ID Free kan Provisioning Failed weergeven omdat API-gegevens en posture checks beperkt zijn. Controleer eerst in de betrokken tenant of P1 of P2 daadwerkelijk actief is. Een aankoopbewijs of geplande toewijzing vervangt de zichtbare activering in de juiste tenant niet.
Na een upgrade van Entra ID Free naar P1 of P2, kunnen Microsoft API’s informatie zoals beheerderstatus of MFA-registratie met een vertraging leveren. Volgens Sophos zijn vertragingen tot een week mogelijk. Ga stapsgewijs te werk:
- Bevestig de Entra-licentie en doeltenant.
- Controleer onder Entra ID > Authentication methods > Activity > Registration of Microsoft al de verwachte MFA-gegevens voor een actieve, niet-verwijderde testgebruiker met bekende verwachte waarden toont.
- Noteer Last Updated Time en de waarden voor deze testgebruiker.
- Controleer ITDR pas opnieuw nadat Microsoft actuele waarden toont en het toepasselijke verzamelinterval is verstreken.
- Als Provisioning Failed blijft bestaan ondanks een actieve P1/P2-licentie en deze controle van de brongegevens, escaleert u met het hieronder vermelde bewijs. Een generieke provisioningfout is geen reden om opnieuw toestemming te verlenen voor de gehele huurder of om Refresh te selecteren.
Met oudere configuraties van externe MFA-providers zoals Okta of Duo mag Entra de MFA-status niet opslaan op gebruikersniveau. ITDR kan de status dan niet correct rapporteren. Sophos kan echter de nieuwe External Authentication Methods in Entra herkennen. Verander geen MFA-architectuur in productie alleen maar om een ITDR-display te corrigeren; stel eerst vast welke Entra-configuratie daadwerkelijk in gebruik is.
Response Actions afzonderlijk en bewust autoriseren
Response Actions zijn optioneel. Als ze niet zijn goedgekeurd tijdens de eerste installatie, configureer ze afzonderlijk:
- Open Identity > Settings > Integrations.
- Selecteer op de Response Actions-kaart Set Up.
- Selecteer een bestaande, geconfigureerde Integration.
- Selecteer Authorize en meld je aan bij de Microsoft Identity Provider.
- Beoordeel de huurder, de applicatie-uitgever en elke vermelde toestemming opnieuw tegen dezelfde veiligheidscriteria.
- Verleen tenantbrede toestemming alleen met gedocumenteerde goedkeuring, en selecteer dan Close.
Na de configuratie is Response Actions beschikbaar in het Actions menu in de Sophos ITDR applicatie. Voordat u een Response Action gebruikt, moeten type, effect en herstelpad afzonderlijk worden goedgekeurd en gedocumenteerd.
Grenzen voor rollback en wijzigingen
Na een mislukte setup poging, verwijder geen integraties, Enterprise Applications, of permissies op basis van aannames. Alleen voor de exacte applications weren’t found fout is de Grant Admin Consent gevolgd door Refresh procedure gedocumenteerd na 15 tot 30 minuten. Geen algemene verwijderingsprocedure of volledige intrekking kan worden afgeleid voor andere fouten.
Voor herstel gelden daarom de volgende grenzen:
- Voor toestemming: Annuleren voorkomt toestemming voor de gehele huurder. Neem de getoonde verschillen op en los ze eerst op.
- Na onverwachte toestemming: Verwijder geen individuele toestemming of verwijder de toepassing niet totdat u de uitgangssituatie, afhankelijk gebruik en toestemmingen daadwerkelijk hebt gecontroleerd. Omdat het verlenen van tenantbrede toestemming opnieuw van invloed kan zijn op rechten die reeds aan dezelfde toepassing zijn verleend, is het herhalen van het geen veilige rollback.
- Voor de optionele Response Actions: Autoriseer deze niet als het toepassingsgebied of herstelpad onduidelijk is. De reeds verleende vergunning wordt niet verwijderd binnen dit runbook.
- Voor een algemene provisioningfout: Controleer de P1/P2-licentie en Microsoft brongegevens en escaleer een aanhoudende fout. Grant Admin Consent en Refresh blijven uitsluitend voorbehouden voor de hierboven beschreven herstelprocedure voor applications weren’t found. Maak geen tweede integratie met dezelfde naam als een test.
Indien intrekking of volledige verwijdering vereist is, behandel het dan als een afzonderlijke goedgekeurde wijziging met de verantwoordelijke Microsoft Entra en Sophos teams. De integratienaam, zichtbare status en rechten die zijn geregistreerd voordat de installatie is ingesteld, geven de basis.
Wanneer te escaleren en welk bewijs te leveren
Escaleer indien een van de volgende punten van toepassing is:
- applications weren’t found blijft bestaan na 30 minuten, een andere Grant Admin Consent, en Refresh.
- Toestemming mislukt met een andere, onverklaarbare fout.
- Provisioning Failed blijft bestaan ondanks een bevestigde P1/P2 licentie en verificatie van de Microsoft brongegevens.
- Microsoft toont de huidige MFA-gegevens, maar ITDR neemt het nog steeds niet in na het interval van 15 minuten.
- Na het toepasselijke inzamelinterval ontbreken representatieve gebruikers, groepen, apparaten, apps of service principals.
- Beheerdersgegevens blijven onjuist, ook al toont Entra de huidige rolverdeling en een mogelijke vertraging nadat de licentie-upgrade in aanmerking is genomen.
Verzamel het volgende voor escalatie naar Sophos Support of het verantwoordelijke Entra-team:
- Sophos-tenant en Entra-tenant, integratienaam, en beïnvloed omgeving.
- Actieve Entra-licentie en het tijdstip van elke upgrade.
- Exacte fouttekst en screenshots van Configured Integrations, elk met tijd en tijdzone.
- Tijd en resultaat van Authorize, en, als de exacte applications weren’t found fout optrad, van Grant Admin Consent en Refresh.
- Rolnamen gebruikt voor de Sophos en Entra accounts, maar geen aanmeldgegevens.
- Voor MFA-afwijkingen, de betrokken testgebruiker, zichtbare waarden, en Last Updated Time van Authentication methods > Activity > Registration.
- Voor ontbrekende objecten, het objecttype, een geanonimiseerd voorbeeld, en het verzamelinterval dat reeds is toegestaan.
- Een beschrijving van elke toestemming, licentie, of integratie verandering gemaakt sinds de fout.
Toestemmingsdialoogvensters kunnen worden gedocumenteerd voor ondersteuning, maar mogen geen wachtwoorden, tokens of andere vertrouwelijke gegevens bevatten. Stel verwijderingen, handmatige wijzigingen in machtigingen en herhaalde toestemmingspogingen buiten de gedocumenteerde herstelprocedure uit totdat het probleem is opgelost.