Sophos Protected Browser: gebruikers en aanmelding instellen
Elke gebruiker van Sophos Protected Browser heeft drie zaken nodig: een gebruikersobject in Sophos Central, een geschikte aanmeldingsmethode en toegang tot de Sophos Self Service Portal (SSP). De veilige volgorde is daarom: de gebruikersbron kiezen, de gebruikers beschikbaar stellen, federatieve aanmelding voor een cloudidentiteitsprovider configureren, de Sophos-aanmeldingsmethode kiezen en pas daarna SSP-toegang inschakelen.
Vereisten, licentie en rollen
Controleer het volgende voordat u de eerste wijziging aanbrengt:
- Producttoegang: Protected Browser moet voor de beoogde tenant beschikbaar zijn onder My Products > Protected Browser. Een afzonderlijke SKU of procedure voor een proeflicentie wordt hier niet beschreven. Als het menu-item ontbreekt, stop dan en laat controleren of de tenant de vereiste productrechten heeft, in plaats van aan te nemen dat er een licentie is.
- SSP: Alle gebruikers van Protected Browser hebben toegang tot de Sophos Self Service Portal nodig.
- Gebruikersbron: Handmatig beheerde gebruikers kunnen een gebruikersbestand uit een directory aanvullen, bijvoorbeeld met personen die niet in de directoryservice staan. Gebruikers uit hetzelfde domein mogen echter niet gelijktijdig vanuit zowel AD als Entra ID worden gesynchroniseerd.
- Rol: Voor het verifiëren van een federatief domein en het instellen van een identiteitsprovider is een Super Admin vereist. Een beheerder van de Sophos Central-console stelt directorybronnen in. Ook voor het toewijzen van een beheerdersrol bij het handmatig aanmaken van een gebruiker is een Super Admin vereist. Voor gebruikers die alleen Protected Browser gebruiken, volstaat de rol User; deze geeft uitsluitend toegang tot het SSP. Sophos Fusion-beheerdersrollen correct toewijzen licht de grenzen van de beheerdersrollen toe.
- Pilot: Bereid één testgebruiker met een bereikbaar e-mailadres voor. In Entra ID moeten Email en User principal name overeenkomen. Protected Browser ondersteunt Google Directory niet.
Als u Okta gebruikt, synchroniseert u de Okta-gebruikers eerst met Active Directory en vervolgens AD met Sophos Central. De algemene afhankelijkheden voor identiteit en ZTNA worden behandeld in Sophos ZTNA instellen: overzicht en volgorde; dit artikel behandelt uitsluitend de gebruikers- en aanmeldingsketen die voor Protected Browser nodig is.
Een gebruikersbron kiezen en gebruikers beschikbaar stellen
Optie A: afzonderlijke gebruikers handmatig aanmaken
Deze optie is geschikt voor een kleine pilot of voor personen die niet in de directoryservice staan.
- Open My Environment > Users & Groups.
- Klik op Add user.
- Voer onder First and last name de naam zonder domeinnaam in.
- Selecteer onder Role de optie User voor een gewone Protected Browser-gebruiker. Een beheerdersrol is alleen geschikt als de persoon daadwerkelijk Central gaat beheren.
- Voer zo nodig de Manager in.
- Voeg het e-mailadres toe en sla de gebruiker op met Save.
De vrij te kiezen naam van de pilotgebruiker is geen technische sleutel. Voor de uitnodiging en aanmelding is een correct, bereikbaar e-mailadres bepalend.
Optie B: Active Directory synchroniseren
Een volledige AD-synchronisatie is een gedeelde identiteitstaak en wordt in dit artikel niet nogmaals als afzonderlijke procedure uitgewerkt. Voor de keuze rond Protected Browser zijn de volgende grenzen echter belangrijk:
- Op de synchronisatiecomputer moet .NET Framework 4.6.2 zijn geïnstalleerd.
- Er zijn Sophos API-referenties met de API-rol Service Principal Active Directory Sync vereist. Beperk de toegang zo veel mogelijk.
- Elke gebruiker die wordt gesynchroniseerd, moet een e-mailadres hebben. De firewall of proxy moet de door Sophos vereiste domeinen toestaan.
- Gebruikers en e-mailadressen moeten binnen elk Sophos Central-account uniek zijn. Meerdere AD-clients uit hetzelfde domein of subdomein worden niet ondersteund.
- Gebruikers en gebruikersgroepen worden samen gesynchroniseerd; het is niet mogelijk slechts één van deze objecttypen te synchroniseren.
Opmerking voor het beheer: Sophos raadt aan inactieve gebruikers en apparaten uit AD te verwijderen. Met een AD-filter kunt u voorkomen dat inactieve gebruikers worden gesynchroniseerd, maar daarmee verdwijnt het beveiligingsrisico van het nog bestaande AD-account niet. Door wijzigingen in zoekbases of filters kunnen eerder aangemaakte Central-gebruikers en -groepen bovendien buiten het zoekbereik vallen en daardoor uit Sophos Central worden verwijderd. Controleer daarom vóór de wijziging wat de beoogde reikwijdte is.
Optie C: Microsoft Entra ID toevoegen
Voor Entra ID zijn een beheerder van de Sophos Central-console, een Microsoft Azure-abonnement met Entra ID, de machtiging Directory.Read.All en een Azure-toepassing vereist. Noteer de Tenant domain, Application ID, de Value van het clientgeheim en de vervaldatum daarvan.
Belangrijke grenzen voordat u begint:
- Office 365 GCC High wordt niet ondersteund voor deze synchronisatie.
- Per domein kan slechts één Entra ID-bron worden gebruikt.
- Gebruikers of e-mailadressen mogen niet met meerdere Sophos Central-accounts worden gesynchroniseerd.
- Gebruikers uit hetzelfde domein mogen niet gelijktijdig vanuit AD en Entra ID worden gesynchroniseerd.
- Bestaande Central-gebruikers en -groepen zonder overeenkomstig Entra ID-object moeten handmatig worden beheerd.
Voeg de bron als volgt toe:
- Open Global Settings > Platform > Directory service.
- Klik op Add Microsoft Entra ID.
- Voer de Name en Description van de bron en de bijbehorende Domain in.
- Klik op Next.
De verdere directorysynchronisatie blijft de verantwoordelijkheid van het centrale identiteitsteam. Dit team gebruikt daarvoor de eerder gecontroleerde Azure-waarden. Als een bestaande Azure-toepassing alleen de oudere machtiging Microsoft Entra ID Graph Directory.Read.All heeft, moet Microsoft Graph Directory.Read.All worden toegevoegd voordat de synchronisatie wordt gewijzigd.
Federatieve aanmelding configureren
Gebruik dit gedeelte wanneer gebruikers zich via een cloudidentiteitsprovider aanmelden. Voer de stappen uit als Super Admin. Controleer vóór de overstap of alle beheerders en gebruikers aan een domein zijn toegewezen en een identiteitsprovider hebben. Is dat niet het geval, stel federatieve aanmelding dan nog niet als aanmeldingsoptie in.
1. Het federatieve domein verifiëren
- Open Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
- Klik op Verify domains.
- Selecteer onder Federated domains de optie Add domain.
- Voer de Domain name en Description in en klik op Save.
- Gebruik in het dialoogvenster Verify domain ownership de optie Copy om de weergegeven TXT record te kopiëren en selecteer daarna Cancel.
- Publiceer het TXT-record in DNS. Het kan tot 24 uur duren voordat de wijziging is doorgevoerd.
- Ga vervolgens terug naar Sign-in and Identity > Sophos Sign-in > Verify domains. Klik bij de betreffende Verification Status op Verify domain ownership, controleer de gegevens en selecteer Verify.
Deze stap is voltooid wanneer het domein onder Federated domains met een verificatiedatum wordt weergegeven. De verificatie is één jaar geldig en kan binnen dat jaar worden herhaald.
2. Een identiteitsprovider toevoegen
Open Global Settings > Access Control > Sign-in and Identity > Federated identity providers en klik op Add identity provider. Kies een naam zonder speciale tekens zoals ., @ of #; met deze tekens kan de configuratie niet worden opgeslagen.
Selecteer vervolgens de juiste optie:
- Microsoft Entra ID: Selecteer zowel onder Type als onder Vendor de optie Microsoft Entra ID, voer onder Configure Entra ID settings de Tenant ID in en selecteer onder Configure domains het geverifieerde domein.
- OpenID Connect, bijvoorbeeld Okta: Selecteer OpenID Connect en de provider. Voer onder Configure OpenID Connect settings de Client ID, Issuer, Authz endpoint en JWKS URL in. Selecteer daarna het geverifieerde domein.
- Microsoft AD FS: Selecteer Microsoft AD FS, de provider en de AD FS metadata URL. Selecteer vervolgens het domein, sla de configuratie op met Save en neem de daarna weergegeven Entity ID en Callback URL over in de AD FS-configuratie.
U kunt meerdere domeinen aan een provider toevoegen, maar elke gebruiker kan aan slechts één domein zijn toegewezen. Geef ook aan waar MFA wordt afgedwongen:
- IdP enforced MFA: de identiteitsprovider dwingt MFA af.
- No IdP enforced MFA: Sophos Central dwingt MFA af nadat de IdP-authenticatie is geslaagd.
Klik op Save, selecteer de provider in de lijst en klik op Turn on. Central staat activering pas toe wanneer de configuratie volledig is en de gegevens geldig zijn.
3. De Sophos-aanmeldingsmethode kiezen
- Open Global Settings > Access Control > Sign-in and Identity > Sophos sign-in settings.
- Selecteer precies één optie:
- Federated credentials only als uitsluitend een cloudidentiteitsprovider wordt gebruikt en er geen gebruikers handmatig in Sophos Central zijn aangemaakt.
- Sophos Fusion Admin or Federated credentials als er naast de cloudidentiteitsprovider ook handmatig aangemaakte gebruikers zijn.
- Klik op Save.
De tweede optie is niet zonder meer een ‘veiligere’ modus, maar de noodzakelijke keuze voor een gemengd gebruikersbestand. Noteer de vorige modus en test eerst de pilotgebruiker voordat u meer gebruikers omzet.
SSP-toegang inschakelen
Kies de toegangsmethode die bij de uitrol past. Als alle gesynchroniseerde gebruikers SSP-toegang moeten krijgen, schakelt u de algemene toegang vóór de directorysynchronisatie in. Als alleen een geselecteerde groep mag beginnen, voert u eerst de synchronisatie uit en stuurt u vervolgens gericht een configuratie-e-mail naar die groep.
Toegang voor alle gebruikers
- Open Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
- Schakel onder User Access de optie Sophos Fusion Self Service Portal access in.
Alle gebruikers, met inbegrip van personen die vanuit een directoryservice zijn gesynchroniseerd, krijgen hierdoor SSP-toegang en een welkomstmail met informatie over de aanmelding.
Alleen toegang voor geselecteerde gebruikers
- Open My Environment > Users & Groups > Users.
- Selecteer de beoogde pilotgebruikers en klik op Email Setup Link.
- Selecteer onder Other Emails de optie Sophos Fusion Self Service Welcome/Setup Email.
- Klik op Save.
Ook bij deze optie ontvangen de geselecteerde gebruikers een welkomstmail met informatie over de aanmelding.
Valideren met een pilotgebruiker
Controleer de keten in dezelfde volgorde als waarin deze is geconfigureerd:
- De gebruiker komt precies één keer voor onder My Environment > Users & Groups > Users en heeft het verwachte e-mailadres.
- Bij federatieve aanmelding wordt het domein onder Federated domains met een verificatiedatum weergegeven en is de identiteitsprovider actief.
- Onder Sophos sign-in settings is de modus opgeslagen die bij het gebruikersbestand past.
- De pilotgebruiker ontvangt de SSP-welkomstmail en kan de daarin beschreven aanmeldingsroute gebruiken.
- Schakel dezelfde methode pas voor meer gebruikers in als deze controle is geslaagd.
Breid de uitrol niet uit als een van deze resultaten ontbreekt. Controleer eerst het direct voorafgaande onderdeel; een geslaagde domeinverificatie bewijst bijvoorbeeld nog niet dat de identiteitsprovider actief is of dat SSP-toegang is toegekend.
Problemen per symptoom oplossen
Het federatieve domein kan nog niet worden geverifieerd
Controleer of het gekopieerde TXT-record exact in de juiste DNS-zone is gepubliceerd. Wacht vervolgens de gedocumenteerde DNS-propagatietijd van maximaal 24 uur af en start Verify domain ownership opnieuw. Een ontbrekende verificatiedatum is geen reden om door te gaan met het activeren van de IdP.
De identiteitsprovider kan niet worden opgeslagen of geactiveerd
Als opslaan mislukt, verwijdert u speciale tekens zoals ., @ of # uit de naam. Als Turn on niet beschikbaar is, is de configuratie onvolledig of bevat deze ongeldige gegevens. Controleer afhankelijk van het type de Tenant ID, de OIDC-eindpunten of de AD FS metadata URL, en het geselecteerde domein.
De Entra-verbindingstest meldt een ongeldige client-ID
Controleer of de Application ID van de Azure-toepassing daadwerkelijk als Client ID is ingevoerd. Sophos noemt ook een in het Microsoft Entra ID-beheercentrum uitgeschakelde gebruikersaanmelding als mogelijke oorzaak. Corrigeer eerst deze twee punten; maak niet uit voorzorg een tweede bron voor hetzelfde domein aan.
Gebruikers ontbreken of worden dubbel weergegeven
Controleer voor AD eerst of het account actief is, een e-mailadres heeft en binnen de gekozen zoekbasis of het gekozen filter valt. In Entra ID moeten bestaande Central-objecten een overeenkomstig Entra ID-object hebben. Dubbele gebruikers kunnen ontstaan als de vanuit Entra ID gesynchroniseerde UPN niet overeenkomt met de gebruikersaanmelding op het eindpunt. Corrigeer daarom eerst de bron, UPN en e-mailtoewijzing, in plaats van voor beide objecten SSP-toegang in te schakelen.
De gebruiker ontvangt geen SSP-welkomstmail
Controleer welke van de twee toegangsmethoden is gebruikt. Voor algemene toegang moet Sophos Fusion Self Service Portal access actief zijn; voor een gerichte pilot moet Sophos Fusion Self Service Welcome/Setup Email voor die specifieke gebruiker zijn opgeslagen. Controleer daarna het e-mailadres dat voor de gebruiker is vastgelegd. Als deze instellingen juist zijn en er nog steeds geen e-mail binnenkomt, eindigt het geverifieerde diagnosepad hier. Escaleer het afleveringsprobleem in plaats van op goed geluk aanmeldings- of rolwaarden te wijzigen.
Veilig terugdraaien en gebruikers uit dienst nemen
Een algemene procedure voor het verwijderen van Protected Browser-toegang en een volledige terugdraaiprocedure na een wijziging in de federatie worden hier niet beschreven. Ga daarom beperkt en omkeerbaar te werk:
- Noteer vóór de wijziging de bestaande waarde onder Sophos sign-in settings en de omvang van de pilot.
- Stop de uitrol als de pilotgebruiker de aanmelding niet kan voltooien. Herstel, zolang er nog een werkende beheerderssessie is, in hetzelfde dialoogvenster de gedocumenteerde vorige aanmeldingsmodus en sla deze op.
- Test de eerdere aanmeldingsroute opnieuw. Verwijder het federatieve domein of de identiteitsprovider niet zolang de afhankelijkheden daarvan niet buiten deze handleiding zijn gecontroleerd.
- Verwijder bij het uit dienst nemen via AD inactieve gebruikers en apparaten uit de brondirectory. Als u deze objecten uit de synchronisatie filtert, worden er wel minder gegevens overgedragen, maar verwijdert u het inactieve AD-account en het bijbehorende beveiligingsrisico niet.
- Deze procedure bevat geen geverifieerde methode om SSP-toegang voor afzonderlijke of alle gebruikers in te trekken. Stop hier en controleer de actuele procedure in de tenant of bij Sophos Support, in plaats van een verwijderings- of deactiveringsactie te raden.
Doorlopend beheer
Controleer de volgende punten regelmatig:
- Federatief domein: Bewaak de verificatiedatum; de verificatie is één jaar geldig en kan vóór het verstrijken worden vernieuwd.
- Entra ID: Leg de vervaldatum van het clientgeheim vast. Controleer vóór wijzigingen of de Microsoft Graph-machtiging Directory.Read.All aanwezig is.
- AD: Zoek inactieve accounts en apparaten regelmatig op in de brondirectory en verwijder ze. Controleer filterwijzigingen vooraf op onbedoelde verwijderingen uit Sophos Central.
- Identiteitsdekking: Controleer of elke betrokken beheerder en gebruiker nog steeds aan precies één domein en een geldige identiteitsprovider is toegewezen.
- SSP-toegang: Controleer bij elke indiensttreding, functiewijziging of uitdiensttreding of de gebruikersbron, aanmeldingsmodus en SSP-toegang nog op elkaar aansluiten.
- Eerst een pilot bij brede wijzigingen: Test wijzigingen aan de bron, het domein, de IdP of de aanmeldingsmodus eerst met een beperkte groep gebruikers en rol ze pas na het verwachte resultaat verder uit.