Sophos ITDR plannen: vereisten, licenties, regio's en rollen
Breng vóór de configuratie van Sophos ITDR de toepasselijke regio, licenties en rollen in kaart. Bepaal ook of de gegevens afkomstig zijn uit Microsoft Entra ID, on-premises Active Directory of beide, en wijs het dagelijkse beheer van ITDR Findings toe. Met deze korte checklist legt u alle zes beslissingen vast.
Korte controle vóór de configuratie:
- Controleer onder Account Details > Account Preferences de dataregio van de bestaande tenant. Voor ITDR zijn Germany, Ireland en US gedocumenteerd.
- Controleer of ITDR in de juiste tenant is geactiveerd; vervolgens moet My Products > Identity zichtbaar zijn. De beschikbare documentatie bevat geen definitieve openbare SKU en evenmin een algemene maatstaf voor licentieaantallen. Controleer beide punten daarom aan de hand van het License Schedule en bij de Sophos Partner.
- Bevestig voor elke Entra-integratie een licentie Microsoft Entra ID P1 or P2. Entra ID Free is geen toereikende basis voor de planning.
- Wijs een Sophos-beheerder aan voor de configuratie en een Entra-beheerder die tenantbrede beheerderstoestemming kan verlenen. Dit zijn afzonderlijke rollen.
- Bepaal of Microsoft Entra ID, on-premises Active Directory of beide worden gekoppeld. De ITDR-integratie vervangt Central Directory Sync niet.
- Wijs iemand aan die de ITDR Findings doorlopend controleert en afhandelt. Een MDR-licentie draagt deze routinetaak niet over aan Sophos MDR.
Na activering van de licentie verschijnt ITDR onder My Products > Identity. De configuratie begint onder My Products > Identity > Settings. Als Identity ontbreekt, maakt u niet direct een integratie aan: controleer eerst de dataregio, tenant, licentiestatus en rol.
1. Controleer de dataregio vóór de aankoop van een licentie en de keuze van een tenant
De actuele productspecifieke beschikbaarheidsinformatie noemt precies deze Sophos Fusion-dataregio’s voor ITDR:
- Germany
- Ireland
- US
Voor Australia, Brazil, Canada, India en Japan staat ITDR als niet-ondersteund vermeld. De algemenere uitspraak dat de regio’s US en EU alle producten ondersteunen, mag niet naar andere ITDR-regio’s worden doorgetrokken: voor ITDR geldt uitsluitend de specifieke lijst Germany, Ireland en US.
De regio van de bestaande tenant is bepalend; de vestigingsplaats van het bedrijf en het factuuradres zijn dat niet. De aanschaf van een licentie maakt ITDR niet beschikbaar in een niet-ondersteunde regio. Is al een ITDR-licentie aangeschaft voor een tenant in een ongeschikte regio, dan bestaat de door Sophos beschreven commerciële oplossing uit annulering via de Sophos Sales Partner en uitgifte van een nieuwe licentiesleutel voor een nieuwe Fusion-tenant in een ondersteunde regio.
Dit is geen gedocumenteerde migratie binnen dezelfde omgeving. Uit de beoordeelde documentatie blijkt niet dat de tenantregio achteraf kan worden gewijzigd of dat configuraties en gegevens automatisch worden overgezet. Laat daarom vóór de inrichting van een nieuwe tenant de gegevensbescherming, gegevenslocatie, bestaande producten, integraties en migratie-inspanning afzonderlijk goedkeuren.
2. Controleer Sophos- en Microsoft-licenties afzonderlijk
Voor een Entra-koppeling gelden twee onafhankelijke licentievereisten.
Sophos ITDR in de juiste tenant
De ITDR-productdocumentatie vereist een geactiveerde ITDR license. Pas daarna horen My Products > Identity of My Products > Identity > Settings beschikbaar te zijn.
De beoordeelde ITDR-documentatie publiceert echter geen eenduidige bestel-SKU, geen algemeen telmodel voor gebruikers of identiteiten en geen betrouwbare verklaring dat ITDR in een ander Sophos-pakket is opgenomen. Hieruit kan dus geen SKU of hoeveelheidsformule worden afgeleid. Controleer vóór de activering ten minste de volgende punten schriftelijk:
- naam en dataregio van de Fusion-tenant;
- omschrijving en looptijd in het License Schedule;
- overeengekomen omvang en startdatum;
- verantwoordelijke Sophos Partner;
- beoogde Entra- en AD-omgevingen.
De algemene activering en controle in Sophos Fusion (voorheen Sophos Central) worden beschreven in ‘Sophos Fusion-licenties activeren, controleren en verlengen’. Voor ITDR blijft de praktische controle: Identity is zichtbaar in de juiste tenant en het beoogde beheerdersaccount kan Settings openen.
Microsoft Entra ID P1 or P2
Voor de integratie met Microsoft Entra ID vereist Sophos Entra ID P1 or P2. Het recht kan als zelfstandig product, add-on of onderdeel van een ander Microsoft-abonnement zijn opgenomen. Sophos noemt Microsoft 365 E3 en E5, Microsoft Business Premium en Microsoft 365 Frontline Worker F1, F3 en F5 als voorbeelden. Doorslaggevend is echter het daadwerkelijke P1/P2-recht van de tenant die wordt gekoppeld, niet alleen de weergegeven naam van een aangeschaft pakket.
Entra ID Free is niet voldoende. De Free-editie biedt weliswaar Microsoft-API’s, maar beperkt de gegevens en de Posture Checks die kunnen worden uitgevoerd. Een integratie kan daarom de status Provisioning Failed tonen. Een technisch bereikbaar API-endpoint is geen bewijs van een licentie.
Na een upgrade van Free naar P1 of P2 kan door Microsoft verstrekte informatie, zoals de beheerder- of MFA-status, volgens Sophos tot een week vertraagd zijn. Neem deze vertraging mee in de planning. Controleer na een upgrade het Authentication Methods Activity Report in het Microsoft Entra admin center en houd er rekening mee dat ITDR de actuele status pas kan tonen nadat Microsoft de gegevens heeft bijgewerkt.
3. Leg rollen vast voordat toestemming wordt verleend
Bij de configuratie zijn twee beheergebieden betrokken:
- Sophos Fusion: in de ITDR-integratie-instructies wordt een Sophos Fusion Administrator role letterlijk als vereiste genoemd.
- Microsoft Entra ID: het gebruikte Entra-account moet tenantbrede beheerderstoestemming kunnen verlenen.
De aanduiding Sophos Fusion Administrator role is te onnauwkeurig om er een afzonderlijke vooraf gedefinieerde rol of de minimaal vereiste Custom Role uit af te leiden. De gepubliceerde Fusion-rollentabellen noemen Super Admin, Admin, Help Desk, Read-only en User, maar geen ITDR-specifieke machtiging en evenmin een rol met exact die naam. Een concrete minimale ITDR-rol kan daarom niet worden vastgesteld: de documentatie bewijst niet dat Super Admin altijd vereist is en ook niet dat een zelf samengestelde Custom Role zeker volstaat.
Voor een gecontroleerde ingebruikname:
- Kies een bestaand Super Admin- of Admin-account als configuratieaccount, zonder onnodig permanente Super Admin-rechten toe te kennen.
- Controleer vóór het onderhoudsvenster met dit account of My Products > Identity > Settings > Integrations en de geplande configuratieactie beschikbaar zijn.
- Laat het afzonderlijke Entra-beheerteam een account aanwijzen dat Grant Tenant Wide Admin Consent kan uitvoeren.
- Leg de Sophos- en Microsoft-accounts, verantwoordelijke persoon, tijd en reden van de toestemming vast in het wijzigingslogboek.
- Test na de configuratie met de beoogde Fusion-rol met de minste rechten: toegestane pagina’s moeten zichtbaar zijn, terwijl wijzigingen buiten de machtigingen geblokkeerd moeten blijven.
Een zichtbare pagina bewijst niet dat een wijziging is toegestaan. Omgekeerd kunnen licentieafhankelijke machtigingen zonder de juiste licentie volledig ontbreken. Meer informatie over vooraf gedefinieerde en aangepaste rollen staat in ‘Sophos Fusion-beheerdersrollen correct toewijzen’. Noch daar, noch hier wordt het bestaan van een exacte ‘ITDR Custom Role’ beweerd zolang Sophos geen controleerbare ITDR-machtigingsmatrix publiceert.
4. Kies identityproviders en de omvang van de bewaakte identiteiten
ITDR ondersteunt de volgende identityproviders:
- Microsoft Entra ID voor cloudgebaseerde identiteitsgegevens;
- on-premises Active Directory via de afzonderlijke ITDR-sensor.
Via Identity Settings kunnen meerdere Microsoft Entra ID-tenants worden toegevoegd. Dit betekent niet dat een eenmalige controle van licentie, toestemming of verantwoordelijkheid automatisch voor alle tenants geldt. Leg voor elke koppeling de tenant-ID of unieke tenantnaam, het P1/P2-recht, het toestemmingsaccount, de beheerder die verantwoordelijk is voor de werking en de verwachte omvang vast.
De bewaakte populatie omvat actieve menselijke en niet-menselijke identiteiten:
- Human identities: bijvoorbeeld medewerkers, gasten en externe gebruikers.
- Non-Human Identities (NHI): bijvoorbeeld toepassingen, Service Principals, Service Accounts, machines en andere identiteiten die toegang verifiëren of autoriseren, of transacties tussen systemen uitvoeren.
ITDR verzamelt zowel menselijke als niet-menselijke identiteiten, maar berekent momenteel alleen Risk Scores voor actieve gebruikersidentiteiten. Service Principals, toepassingen en verwijderde of uitgeschakelde gebruikers krijgen geen Risk Score.
5. Verdeel de verantwoordelijkheden tussen de klant en MDR
ITDR is software die de klant zelf bewaakt, geen managed service. Leg daarom in het beheerproces een verantwoordelijke en vervanger vast, bepaal de triagetermijnen en beschrijf zowel de verantwoordelijkheid als de herstelprocedure.
Als Sophos MDR afzonderlijk is gelicentieerd, onderzoekt het MDR Operations Team ook identiteitsdreigingen. Daarbij gelden duidelijke grenzen:
- MDR richt zich voornamelijk op actieve identiteitsdreigingen.
- MDR beoordeelt alleen een deel van de kritieke Findings of Findings met een hoge ernst die op een actieve dreiging kunnen wijzen.
- De klant blijft verantwoordelijk voor de doorlopende bewaking en het beheer van ITDR Findings.
- Aanvullende Entra ID-context kan MDR helpen om gecorreleerde gebruikers en risico’s sneller te beoordelen bij onderzoeken die wel of niet met identiteit samenhangen.
Een MDR-licentie biedt dus geen volledige triage van alle ITDR Findings en ook geen automatische oplossing van alle identiteitsrisico’s. Leg vóór de ingebruikname vast wie reguliere Findings afhandelt, wanneer een actief incident naar MDR wordt geëscaleerd en wie wijzigingen in Entra ID of AD goedkeurt.
6. Houd productgrenzen gescheiden
ITDR vormt een aanvulling op andere Sophos-functies, maar vervangt deze niet. Dit onderscheid voorkomt dat een geslaagde ITDR-ingebruikname ten onrechte als acceptatie van andere producten wordt beschouwd.
Central Directory Sync
De Entra- en AD-sensorintegraties voorzien ITDR van identiteits- en directorygegevens voor Posture, Directory en Findings. Darkwebmonitoring wordt afzonderlijk ingesteld voor domeinen die automatisch uit Entra zijn overgenomen of handmatig zijn toegevoegd en geverifieerd. Noch deze ITDR-integraties, noch darkwebmonitoring vervangen Central Directory Sync. Een geconfigureerde ITDR-omgeving bevestigt dus niet dat Central-gebruikers of -groepen voor andere producten worden gesynchroniseerd en vervangt geen regels voor toewijzing, filtering of verwijdering. De vereisten voor de afzonderlijke directorysynchronisatie staan in ‘Sophos Central Directory Sync: vereisten en architectuur’.
XDR en MDR
ITDR Findings zijn geen XDR Detections of Cases. XDR-licentierechten en XDR-rollen mogen daarom niet als ITDR-licentie of ITDR-machtiging worden beschouwd. MDR is op zijn beurt een afzonderlijk gelicentieerde dienst met de hierboven beschreven beperkte onderzoeksomvang; deze dienst neemt de dagelijkse Findings niet over.
Firewall, NDR en Active Threat Response
Identiteitsfuncties van Sophos Firewall, NDR of NDR Essentials en Active Threat Response blijven afzonderlijke producten of workflows. Een Identity die in ITDR zichtbaar is, configureert geen firewallregel, valideert geen NDR-sensor en activeert niet automatisch een firewall- of ATR-actie. Voor deze integraties zijn afzonderlijke controles van licentie, rol, gegevens en acceptatie vereist.
ZTNA
Sophos ZTNA regelt toegang tot toepassingen met een eigen configuratie voor gateway, connector, beleid en Identity. ITDR beoordeelt identiteitsrisico’s en onjuiste configuraties; het biedt niet automatisch een ZTNA-toegangspad en vervangt geen ZTNA-beleid. Een gedeelde Identity-bron maakt de workflows van beide producten niet identiek.
7. Acceptatie vóór de technische onboarding
Begin pas met de Entra-autorisatie of sensorimplementatie nadat de volgende punten zijn gedocumenteerd:
- De specifieke Fusion-tenant en de regio zijn geïdentificeerd.
- De regio is Germany, Ireland of US.
- De ITDR-licentie is in de juiste tenant geactiveerd en My Products > Identity is zichtbaar.
- Het License Schedule, de looptijd en de partnercontactpersoon zijn vastgelegd; er is geen ongefundeerde SKU of hoeveelheidsgrondslag aangenomen.
- Voor elke Entra-tenant is het P1- of P2-recht bevestigd.
- Voor elke provider zijn de tenant of het domein, de verantwoordelijke persoon en de gewenste omvang gedocumenteerd.
- Het Fusion-configuratieaccount kan Identity > Settings > Integrations openen en de vereiste actie uitvoeren.
- Een afzonderlijk Entra-account kan tenantbrede beheerderstoestemming verlenen.
- Menselijke identiteiten en NHI zijn in de verwachte omvang opgenomen.
- De verantwoordelijkheid van de klant voor Findings en een mogelijke escalatie naar MDR zijn vastgelegd.
- Directory Sync, XDR, MDR, Firewall/NDR/ATR en ZTNA zijn als afzonderlijke workflows behandeld.
Succescriterium: de voorbereiding is pas voltooid als het menu-item zichtbaar is én de regio, beide licentieniveaus, beide beheergebieden, de omvang per provider en de operationeel verantwoordelijke aantoonbaar zijn vastgelegd. Valideer daarna de integratie zelf en de kwaliteit van de gegevens afzonderlijk.
Grenzen van de documentatie
Dit artikel is gebaseerd op product-, regio-, rol- en FAQ-informatie die op 20 september 2026 is beoordeeld. Het beschrijft geen eigen product- of laboratoriumtest. De beschikbare informatie dekt met name niet:
- een definitieve openbare ITDR-SKU of een algemeen licentietelmodel;
- een exacte minimale ITDR Custom Role of afzonderlijke namen van ITDR-machtigingen;
- een migratie binnen dezelfde omgeving tussen Fusion-dataregio’s;
- een ITDR-specifieke toezegging voor bewaartermijnen of het einde van de levensduur;
- een automatische invloed van ITDR op Central Directory Sync, XDR, Firewall, NDR, Active Threat Response of ZTNA.
Als een van deze punten nodig is voor een besluit over aanschaf, gegevensbescherming of autorisatie, laat dit dan vóór de configuratie voor de specifieke tenant bevestigen door de Sophos Partner of Sophos Support in plaats van het af te leiden uit documentatie voor aanverwante producten.