Sophos Protected Browser afdwingen voor SaaS-toepassingen
U kunt de toegang tot kritieke SaaS-toepassingen beperken tot Sophos Protected Browser. Entra ID of Okta verifieert de aanvragen en staat voor de geselecteerde toepassingen alleen verkeer toe dat afkomstig is van de IP-adressen van het ZTNA-datavlak die u uit Sophos Central hebt gekopieerd. Toegang via een andere browser wordt daardoor geblokkeerd.
Een veilige implementatie bestaat uit vier onderdelen: bereid de identiteitsprovider en toepassingen voor, schakel browserhandhaving in Sophos Central in, registreer de gekopieerde ZTNA-IP-adressen bij de identiteitsprovider als vertrouwde locatie en activeer het toegangsbeleid eerst voor een beperkte doelgroep. Bij Entra ID beperkt u die doelgroep met een kleine pilotgroep. De beschreven Okta-procedure heeft geen vergelijkbare groepsselectie. Gebruik daarom een afzonderlijke pilottoepassing of controleer en documenteer vooraf welke gebruikers aan de geselecteerde toepassing zijn toegewezen. Kies Entra ID of Okta; voer niet beide procedures tegelijk uit voor dezelfde pilottoepassing.
Sophos duidt deze taak in de navigatie aan als Globale Einstellungen > Protected Browser erzwingen. In de hier beschreven interface is het exacte klikpad Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung. De officiële Entra ID-handleiding bevat ook een video over deze procedure, maar u kunt alle onderstaande stappen zonder die video uitvoeren.
Vereisten, licenties en verantwoordelijkheden
Bepaal vóór de wijziging wie Sophos Central beheert en wie de identiteitsprovider beheert. De beschikbare bronnen noemen voor deze procedure geen afzonderlijke Sophos-licentie of specifieke Sophos Central-rol. Daaruit mag u niet afleiden dat ieder account de configuratie kan wijzigen: het verantwoordelijke account moet het onderdeel Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung kunnen openen en de instellingen kunnen aanpassen. Ontbreekt de menuoptie of kunt u de instellingen niet wijzigen, los dan eerst het probleem met machtigingen of producttoegang op voordat u de configuratie uitrolt.
Voor Entra ID gelden de volgende gedocumenteerde vereisten:
- Een Microsoft Entra ID P1-licentie.
- Entra ID is in Sophos Central toegevoegd als federatieve identiteitsprovider.
- De te beveiligen toepassingen zijn toegevoegd in Entra ID.
- SAML is in Entra ID geconfigureerd voor gebruikersverificatie.
- Het account waarmee u browserhandhaving in Entra ID configureert, heeft beheerdersrechten.
Voor Okta gelden de volgende vereisten:
- Okta is in Sophos Central toegevoegd als federatieve identiteitsprovider.
- De te beveiligen toepassingen zijn toegevoegd in Okta.
- SAML is in Okta geconfigureerd voor gebruikersverificatie.
- Het account waarmee u browserhandhaving in Okta configureert, heeft beheerdersrechten.
Voor beide varianten hebt u bovendien een selecteerbare Bereich der Datenebene nodig. Deze handleiding gaat ervan uit dat dit ZTNA-bereik al bestaat. Het aanmaken ervan en het algemene beheer van ZTNA, directory’s en rollen vallen buiten het bereik van deze handleiding.
Leg vóór de pilot het volgende vast: de geselecteerde identiteitsprovider, het ZTNA-bereik, de gekopieerde IP-lijst en de pilottoepassing. Noteer voor Entra ID ook de testgebruikers of testgroep. Documenteer voor Okta in plaats daarvan de gebruikers die aan de pilottoepassing zijn toegewezen. Menu’s van externe leveranciers kunnen onafhankelijk van Sophos veranderen. Vergelijk daarom vóór ingebruikname de hier genoemde paden in Entra ID of Okta met de actuele documentatie van de leverancier.
Entra ID configureren voor browserhandhaving
Entra ID verifieert aanvragen aan login.microsoftonline.com en leidt toegestaan verkeer via het geselecteerde ZTNA-bereik. Beperk de eerste test tot één pilottoepassing en een kleine testgroep. Zo blijven de gevolgen van een onjuist ingestelde voorwaarde beperkt.
Entra ID activeren in Protected Browser
- Open
Globale Einstellungen > Produkte und Services > Protected Browser. - Klik op Browserdurchsetzung.
- Activeer Entra ID.
- Selecteer onder Bereich der Datenebene het ZTNA-bereik dat voor de verificatie moet worden gebruikt.
- Klik op IP-Liste kopieren. In de volgende stap slaat u deze IP-adressen op als benoemde locatie.
Belangrijk als u de extensie later installeert: Als de Protected Browser-extensie pas wordt geïnstalleerd nadat u browserhandhaving met Entra ID hebt ingeschakeld, moet u Entra ID in deze instelling deactiveren en vervolgens opnieuw activeren.
Een benoemde locatie maken in Entra ID
- Open in Entra ID
Enterprise-Anwendungen > Bedingter Zugriff. - Selecteer Benannte Standorte en klik op IP-Bereichsstandort.
- Geef de locatie een unieke naam, bijvoorbeeld
Sophos-PB-ZTNA-Pilot. U kunt de naam zelf kiezen, maar zorg dat het bijbehorende ZTNA-bereik en het doel herkenbaar zijn. - Klik op het plusteken en voeg de IP-adressen toe die u eerder met IP-Liste kopieren hebt gekopieerd.
- Klik op Erstellen.
Vergelijk de ingevoegde waarden met de vastgelegde IP-lijst. Een verouderde of onvolledige lijst kan legitiem verkeer uit Protected Browser blokkeren of de verkeerde locatie van het beleid uitsluiten.
Beleid voor voorwaardelijke toegang maken
- Blijf in
Enterprise-Anwendungen > Bedingter Zugriff, selecteer Richtlinien en klik op Neue Richtlinie. - Geef het beleid een naam, bijvoorbeeld
SaaS nur via Protected Browser - Pilot. - Open
Benutzer > Einbeziehen > Benutzer und Gruppen auswählen, klik op Benutzer und Gruppen en selecteer uitsluitend de pilotgebruiker of pilotgroep. - Open
Zielressourcen > Einbeziehen, klik op Ressourcen auswählen en selecteer in eerste instantie alleen de pilottoepassing. - Open Netzwerk en stel Konfigurieren in op Ja.
- Selecteer onder Einbeziehen de optie Jedes Netzwerk oder jeder Standort.
- Selecteer onder Ausschliessen de optie Ausgewählte Netzwerke und Standorte en selecteer vervolgens de benoemde locatie die u eerder hebt gemaakt.
- Open Gewähren, selecteer Zugriff blockieren en klik op Auswählen. Hiermee blokkeert u alle opgenomen toegang buiten de benoemde ZTNA-locatie.
- Stel Richtlinie aktivieren in op Ein en klik op Erstellen.
Controleer vóór de laatste stap nogmaals de combinatie van testgebruikers, pilottoepassing en uitgezonderde ZTNA-locatie. Een te ruime selectie kan de rechtstreekse SaaS-toegang voor veel gebruikers onmiddellijk blokkeren.
Okta configureren voor browserhandhaving
Voor Okta geeft u in Sophos Central het domein op dat de aanvragen voor toegang tot toepassingen ontvangt. Okta verifieert deze aanvragen en leidt toegestaan verkeer via het geselecteerde ZTNA-bereik. Anders dan bij de beschreven Entra ID-procedure wordt het Okta-beleid hier niet tot een pilotgroep beperkt. Bereid daarom een afzonderlijke pilottoepassing voor. Wilt u toch een toepassing selecteren die al in productie is, controleer en documenteer dan vóór de wijziging uitdrukkelijk de toewijzingen van die toepassing.
Okta activeren in Protected Browser
- Open
Globale Einstellungen > Produkte und Services > Protected Browser. - Klik op Browserdurchsetzung.
- Activeer Okta en voer het domein in dat aanvragen voor toegang tot toepassingen ontvangt.
- Selecteer onder Bereich der Datenebene het ZTNA-bereik dat u hiervoor wilt gebruiken.
- Klik op IP-Liste kopieren. U gebruikt deze adressen voor de IP-zone in Okta.
Belangrijk als u de extensie later installeert: Als de Protected Browser-extensie pas wordt geïnstalleerd nadat u browserhandhaving met Okta hebt ingeschakeld, moet u Okta deactiveren en vervolgens opnieuw activeren.
Een IP-zone toevoegen in Okta
- Open in Okta
Sicherheit > Netzwerke. - Klik op Zone hinzufügen en selecteer IP-Zone.
- Geef de zone een naam, bijvoorbeeld
Sophos-PB-ZTNA-Pilot. - Plak onder Gateway-IPs de IP-adressen van het ZTNA-bereik die u uit Sophos Central hebt gekopieerd.
- Klik op Speichern.
Beleid voor voorwaardelijke toegang maken in Okta
Controleer de gevolgen voordat u iets wijzigt: De Catch-all-regel geldt voor alle gebruikers die aan de geselecteerde toepassing zijn toegewezen. Als u deze regel voor een productietoepassing instelt op Verweigert, kan de toegang buiten de toegestane ZTNA-IP-zone voor alle toegewezen gebruikers worden geblokkeerd. Ga alleen verder met een afzonderlijke pilottoepassing of met een vooraf gecontroleerde en gedocumenteerde applicatietoewijzing.
- Open
Sicherheit > Authentifizierungsrichtlinienen klik op App-Anmeldung. - Klik op Richtlinie erstellen, geef het beleid bijvoorbeeld de naam
SaaS nur via Protected Browser - Piloten klik nogmaals op Richtlinie erstellen. - Klik onder Regeln, naast de Catch-all-Regel, onder Aktionen op Bearbeiten.
- Stel Dann ist der Zugriff auf in op Verweigert en klik op Speichern.
- Klik op Regel hinzufügen en geef de regel een unieke naam.
- Stel Die IP des Benutzers ist in op In einer der folgenden Zonen en selecteer de eerder gemaakte IP-zone.
- Stel Dann ist der Zugriff auf in op Erlaubt nach erfolgreicher Authentifizierung en klik op Speichern.
- Selecteer onder Anwendungen uitsluitend de afzonderlijke pilottoepassing of de toepassing waarvan u de toewijzingen vooraf hebt gecontroleerd, en klik op Speichern.
De volgorde van de regels is essentieel voor de beveiliging: de Catch-all-regel weigert toegang aan de gebruikers die aan de toepassing zijn toegewezen. De aanvullende regel staat toegang uitsluitend toe vanuit de zone met de gekopieerde ZTNA-IP-adressen en na geslaagde verificatie.
De werking controleren met een beperkte pilot
De beschikbare bronnen noemen geen specifiek rapport waarmee u een geslaagde configuratie kunt aantonen. Test daarom de daadwerkelijke toegang met precies de gebruiker en toepassing die deel uitmaken van de pilot:
- Meld de testgebruiker volledig af bij de pilottoepassing, zodat een bestaande sessie het resultaat niet kan vertekenen. Bij Entra ID moet de gebruiker lid zijn van de pilotgroep. Bij Okta moet de gebruiker zijn toegewezen aan de afzonderlijke of vooraf gecontroleerde pilottoepassing.
- Open de pilottoepassing in Protected Browser en meld de testgebruiker opnieuw aan. Na geslaagde verificatie moet toegang mogelijk zijn.
- Open dezelfde toepassing als dezelfde testgebruiker in een andere browser. Deze toegang moet worden geblokkeerd.
- Controleer de afbakening op een manier die bij de provider past. Bij Entra ID mag het gedrag voor een gebruiker buiten de pilotgroep niet onbedoeld veranderen. Bij Okta mag het gedrag van een andere toepassing die niet aan dit verificatiebeleid is gekoppeld niet veranderen. Controleer ook of de gedocumenteerde applicatietoewijzingen nog overeenkomen met de beoogde pilotgroep.
- Documenteer het geselecteerde ZTNA-bereik en vergelijk de IP-lijst bij de identiteitsprovider nogmaals met de lijst van IP-Liste kopieren.
De identiteitsprovider beheert het verificatietoken. De daar ingestelde sessieregels voor voorwaardelijke toegang hebben voorrang. Als daar bijvoorbeeld een aanmeldingsfrequentie van twee dagen is ingesteld, eindigt de sessie na twee dagen. Als bij de identiteitsprovider geen sessieregel is ingesteld, gebruikt Protected Browser volgens Sophos standaard een vervaltijd van zeven dagen. Door een bestaand token kan een test daarom anders verlopen dan bij een nieuwe aanmelding.
Problemen per symptoom oplossen
Een andere browser krijgt nog steeds toegang
Controleer eerst of de geteste gebruiker en de juiste SaaS-toepassing daadwerkelijk onder het beleid vallen. Vergelijk vervolgens de IP-zone of benoemde locatie bij de identiteitsprovider met de actuele IP-lijst die uit Sophos Central is gekopieerd. Voor Entra ID moet Jedes Netzwerk oder jeder Standort zijn opgenomen, moet de benoemde ZTNA-locatie zijn uitgesloten en moet voor alle overige toegang Zugriff blockieren zijn geselecteerd. Voor Okta moet de Catch-all-regel toegang weigeren en moet de toestaanregel beperkt zijn tot de gemaakte IP-zone.
Beëindig bestaande applicatiesessies en test met een nieuwe aanmelding. Blijft toegang mogelijk, breid de pilot dan niet verder uit en controleer bij de identiteitsprovider hoe het beleid op dat moment wordt geëvalueerd. De bronnen beschrijven geen aanvullende Sophos-instelling waarmee u een onjuiste regel van een externe leverancier zou moeten omzeilen.
Protected Browser wordt ook geblokkeerd
Vergelijk de IP-adressen van IP-Liste kopieren teken voor teken met de benoemde locatie of de Gateway-IPs. Controleer ook of in Sophos Central dezelfde Bereich der Datenebene is geselecteerd waarvan de adressen bij de identiteitsprovider zijn opgeslagen. Controleer daarna aan de hand van de vereisten de SAML-configuratie, de geselecteerde toepassing en de testgebruiker.
Als de Protected Browser-extensie later is geïnstalleerd, deactiveert u de geconfigureerde provider in Sophos Central en activeert u deze vervolgens opnieuw. Dit is uitdrukkelijk vereist voor zowel Entra ID als Okta. Wijzig het ZTNA-bereik, de IP-lijst en het toegangsbeleid niet tegelijk, want dan kunt u de oorzaak niet meer betrouwbaar isoleren.
Sessies eindigen eerder of later dan verwacht
Controleer de sessieregels en aanmeldingsfrequentie bij de identiteitsprovider. Deze instellingen hebben voorrang op het sessiegedrag van Protected Browser. De gedocumenteerde standaardvervaltijd van zeven dagen geldt alleen als daar geen sessieregel is ingesteld.
Menu’s of veldnamen van externe leveranciers wijken af
Entra ID en Okta zijn producten van externe leveranciers. Sla geen vergelijkbare regel op als u een menu of bedieningselement niet eenduidig kunt herkennen. Vergelijk de procedure met de actuele documentatie van de betreffende leverancier of escaleer naar de beheerder of ondersteuning van die leverancier. De veiligste tijdelijke maatregel is om de uitrol naar de productieomgeving niet uit te breiden tot buiten de al succesvol geteste pilotscope: bij Entra ID is dat de pilotgroep; bij Okta de afzonderlijke toepassing of de toepassing waarvan de toewijzingen vooraf zijn gecontroleerd.
Veilig terugdraaien en offboarding
De beschikbare bronnen beschrijven geen volledige procedure voor verwijdering, offboarding of terugdraaiing. Verwijder daarom niet als eerste de locatie, IP-zone of SAML-koppeling. Dan kan de blokkeerregel namelijk actief blijven zonder de vereiste uitzondering.
Hanteer bij elke terugdraaiing het volgende veiligheidskader:
- Stop elke uitbreiding en leg de pilotgebruiker, pilottoepassing, identiteitsprovider, het ZTNA-bereik en de IP-lijst vast. Leg voor Entra ID ook de pilotgroep vast en voor Okta de huidige applicatietoewijzingen.
- Raadpleeg de actuele documentatie van Entra ID of Okta om vast te stellen met welke ondersteunde methode u het specifieke toegangsbeleid gecontroleerd buiten werking kunt stellen.
- Deactiveer uitsluitend het pilotbeleid en gebruik daarvoor de bevestigde methode. Meld de pilotgebruiker volledig af bij de toepassing en meld de gebruiker daarna opnieuw aan. De pilottoepassing moet vervolgens weer toegankelijk zijn in zowel Protected Browser als een andere browser, tenzij een ander toegangsbeleid dit verhindert. Bij Entra ID moet de toegang voor een gebruiker buiten de pilotgroep ongewijzigd blijven. Bij Okta moet een andere toepassing die niet aan het pilotbeleid is gekoppeld ongewijzigd blijven.
- Vergelijk het werkelijke resultaat met deze verwachtingen. Wijkt een resultaat af, stop dan met terugdraaien en verwijder geen andere beleidsregels, locaties, IP-zones of applicatietoewijzingen. Controleer in plaats daarvan de actuele beleidsevaluatie en escaleer naar de verantwoordelijke beheerder of de ondersteuning van de leverancier.
- Verwijder de benoemde locatie of IP-zone pas nadat het verwachte resultaat is bereikt en geen actief beleid er nog naar verwijst.
- Schakel browserhandhaving in Sophos Central alleen uit volgens de daarvoor goedgekeurde beheerinstructies. Hetzelfde geldt voor het verwijderen van onderdelen voor federatieve identiteit, SAML of ZTNA.
Kunt u niet eenduidig bevestigen welke deactiveringsmethode de identiteitsprovider ondersteunt, stop dan en escaleer. Een instelling kiezen op basis van een aanname is geen veilige manier om beleid terug te draaien dat SaaS-toegang blokkeert.
Beheer en levenscyclus
Behandel browserhandhaving als één gecoördineerde wijziging in Sophos Central, het ZTNA-datavlak en de identiteitsprovider. Wijzigt u het ZTNA-bereik of de bijbehorende IP-adressen, vergelijk dan opnieuw de lijst bij de identiteitsprovider en voer een test uit met een gebruiker binnen een beperkte doelgroep. Doe hetzelfde na wijzigingen in SAML, beveiligde toepassingen, gebruikers- of groepstoewijzingen en sessieregels.
Neem deze controle ook op in de periodieke beoordeling van het Entra ID- of Okta-beleid. Controleer of de eigenaar, de geselecteerde toepassingen, de opgenomen gebruikers, de locatie waarnaar wordt verwezen en de gedocumenteerde IP-lijst nog op elkaar aansluiten. Behandel bij installatie van de Protected Browser-extensie het hierboven beschreven opnieuw activeren van de betreffende identiteitsprovider als een afzonderlijke wijzigingsstap en voer daarna zowel een positieve als een negatieve test uit.
De bronnen noemen voor deze configuratie geen algemene looptijd, migratiedatum of gedrag aan het einde van de levensduur. Baseer dergelijke beslissingen daarom op de actuele product- en leveranciersdocumentatie en niet op aannames uit het verleden.
Gerelateerde handleidingen
Beleidsobjecten, de algemene ZTNA-configuratie, rollenbeheer, directorysynchronisatie en de installatie of verwijdering van de Protected Browser-extensie zijn afzonderlijke beheertaken. Deze handleiding herhaalt die procedures bewust niet. Gebruik daarvoor het betreffende standaardartikel zodra dit beschikbaar is in de huidige taalversie van de kennisbank.