Sophos Fusion Directory Sync veilig voorbereiden voor Sophos Email
Directory Sync is een gedeelde platformfunctie van Sophos Fusion (voorheen Sophos Central). De functie levert gebruikers, groepen, e-mailadressen, aliassen en, afhankelijk van de bron, andere objecten die Sophos Email kan gebruiken. De synchronisatie zelf is echter geen Sophos Email-functie: ze configureert geen domeinen, mailflow, MX-routing of Email-policies.
Snelle route: kies per domein één gezaghebbende bron voor gebruikers en gebruikersgroepen, vergelijk unieke e-mailadressen en bestaande Central-objecten, bereid AD- of Entra-machtigingen voor, maak een preview van een beperkte selectie en synchroniseer pas na controle van geplande toevoegingen, wijzigingen en verwijderingen. Turn off, Purge data en een bron verwijderen zijn drie verschillende handelingen, geen onderling verwisselbare resets.
Het bronmodel vóór de eerste uitvoering bepalen
Central beheert directorybronnen onder Global Settings > Platform > Directory service. Leg vóór de configuratie voor ieder domein en objecttype het gezaghebbende systeem vast:
- gebruikers en gebruikersgroepen uit on-premises Active Directory (AD) of Microsoft Entra ID;
- apparaten en apparaatgroepen alleen uit AD;
- Public Folders alleen uit AD, samen met gebruikers en gebruikersgroepen uit hetzelfde domein;
- Shared Mailboxes afhankelijk van het brontype; een mailbox in een Microsoft 365-groep vereist Entra ID of Google Directory.
Per domein is maximaal één bron van elk directorytype toegestaan: één AD-bron en één Entra ID-bron. Ook wanneer beide zijn geconfigureerd, moeten gebruikers en gebruikersgroepen uit één gezaghebbende bron komen. AD mag alleen parallel actief zijn voor de afzonderlijke scope van apparaten en apparaatgroepen. Gebruikers en e-mailadressen moeten uniek zijn binnen de Central-tenant en mogen niet naar meerdere Sophos Fusion Admin-accounts worden gesynchroniseerd. Central ondersteunt maximaal 25 bronnen; trials beperken ook het aantal directoryobjecten.
Deze bronkeuze bepaalt ook de mailboxinventaris die later door het Sophos Email Monitoring System (EMS) wordt gebruikt. Directory Sync bereidt alleen deze inventaris voor. Richt EMS en de providerspecifieke journaling in volgens de EMS-handleiding of de handleiding van de gebruikte e-mailprovider.
Directory Sync voegt records niet samen omdat de weergavenamen gelijk zijn. De sync kan het beheer van een overeenkomend handmatig Central-object overnemen en de directorygegevens later bij een purge verwijderen. Neem daarom vóór de pilot ten minste primair e-mailadres, aliassen, UPN of domeinlogin, bronobject, bestaande Central-identiteit, groepen en gekoppelde mailbox op in een vergelijkingslijst.
Als gebruikers het Sophos Fusion Self Service Portal (SSP) voor zelfstandig e-mailbeheer nodig hebben, configureer dan User access vóór Directory Sync. Zo ontvangen nieuwe en bestaande gebruikers de bedoelde melding en portaltoegang.
AD Sync voorbereiden
AD Sync vereist een Central-beheerder, de huidige Active Directory Synchronization Setup-software, .NET Framework 4.6.2, API Credentials met de rol Service Principal Directory Sync en een account met leestoegang tot het volledige geselecteerde forest. Geef het AD-account alleen de vereiste rechten en gebruik waar mogelijk LDAP via SSL. Firewall of proxy moet de door Sophos vereiste Central-bestemmingen kunnen bereiken.
Iedere te beschermen gebruiker heeft in AD een uniek e-mailadres nodig. Standaard synchroniseert de utility geen uitgeschakelde gebruikers en mailboxen. Laat voor Shared Mailboxes Exclude disabled user accounts ingeschakeld; uitschakelen kan dubbele mailboxen maken. Gebruikers en gebruikersgroepen worden samen gesynchroniseerd. Shared Mailboxes en Public Folders vereisen Sync users and user groups.
Beperk de selectie met Search Bases, bijvoorbeeld een pilot-OU, en LDAP-filters. Een filterwijziging kan eerder gesynchroniseerde objecten buiten scope plaatsen en uit Central verwijderen. De volledige configuratie, voorbeelden en AD-limieten staan in Active Directory met Sophos Fusion synchroniseren.
Microsoft Entra ID voorbereiden
Entra ID vereist een Central-beheerdersrol, Microsoft Entra ID, een afzonderlijke Azure Application en de Microsoft Graph Application permission Directory.Read.All met admin consent. Central heeft tenantdomein, Application (client) ID, de Value van het Client Secret en de vervaldatum nodig. Object ID en Secret ID zijn niet de gevraagde waarden. Office 365 GCC High wordt niet ondersteund.
Vóór de verbinding moeten bestaande Central-gebruikers en -groepen een overeenkomend Entra-object hebben en alle te beschermen gebruikers een e-mailadres. Afwijkende UPN’s, e-mailadressen of Endpoint-logins kunnen aparte gebruikers maken. Entra ID synchroniseert gebruikers en groepen, maar geen apparaten, apparaatgroepen, Public Folders of delegatiegegevens van Shared Mailboxes.
Voer na het invoeren van de appgegevens Test connection, vervolgens Save en opnieuw Test connection uit. Ook na een filterwijziging komt eerst Test connection en pas daarna Save of Save & Sync. Microsoft Entra ID met Sophos Fusion synchroniseren beschrijft de volledige app- en filterconfiguratie.
Preview controleren, goedkeuren en synchroniseren
Controleer niet alleen het aantal nieuwe objecten. Vergelijk de gebruikers, groepen, adressen, aliassen en mailboxen die worden toegevoegd, gewijzigd en verwijderd met de verwachte inventaris.
Active Directory
- Controleer Search Bases, OU’s, gebruikers- en groepsfilters en Exclude disabled user accounts.
- Start Preview and Sync en let vooral op Users to Add, Users to Modify en geplande verwijderingen.
- Kies alleen bij verklaarbare wijzigingen Approve Changes and Continue.
- Controleer na import bron, laatste uitvoering, aantallen en beschermde Email-objecten.
De AD-preview kan leden uit andere domeinen tonen, terwijl de productie-sync alleen gebruikers uit het domein van de groep toevoegt. Test lidmaatschap van domeinoverschrijdende groepen daarom in de praktijk.
Microsoft Entra ID
Een Entra-preview is pas beschikbaar na volledige inrichting. Pauzeer een actieve bron met Turn off; na de statuswijziging verschijnen Preview en het tabblad Preview. Het resultaat blijft zeven dagen of tot de volgende sync geldig. Meer dan 20.000 records moeten als JSON worden geëxporteerd.
Schakel na controle de bron in met Turn on en start Synchronize. Een geslaagde verbindingstest bewijst alleen app-toegang, niet de juiste selectie. Succes staat pas vast als bron en tijd actueel zijn en gebruikers, groepen, aliassen, Shared Mailboxes en bedoelde beschermde ontvangers met de inventaris overeenkomen.
Van AD naar Entra ID migreren zonder duplicaten
Bereid vóór de migratie geldige AD- en Entra-bronnen voor hetzelfde domein voor en vergelijk hun gebruikers. Gelijke weergavenamen zijn onvoldoende. Vergelijk vooral e-mailadres, UPN of login, groepen, aliassen en mailboxkoppeling.
Voor Entra ID als enige bron voert u een laatste AD-sync uit en keurt u die goed. Pauzeer AD daarna met Turn off, voeg Entra ID toe, synchroniseer en controleer alles. Verwijder AD-software of trek de technische identiteit pas na acceptatie in.
Als AD apparaten moet blijven leveren, beperk de AD-filters vóór de overstap tot apparaten en apparaatgroepen. Entra ID neemt gebruikers en groepen over; schakel AD daarna alleen voor de afzonderlijke apparaatscope weer in. Twee groene bronstatussen vervangen de controle op overlappende scopes niet.
Accepteer expliciet deze gevolgen:
- Een overeenkomende Entra-gebruiker werkt het bestaande object bij; de gekoppelde mailbox blijft behouden.
- Een AD-gebruiker zonder match kan samen met de mailbox uit Central worden verwijderd.
- Een AD-groep zonder match blijft bestaan, maar wordt niet meer bijgewerkt.
- Bestaande AD Shared Mailboxes en Public Folders blijven op de laatste AD-stand staan, zonder updates; gekoppelde gebruikers worden bij Shared Mailboxes niet meer getoond.
- Nieuwe Entra Shared Mailboxes kunnen erbij komen. Een ongecontroleerde on-premises AD-sync na migratie kan mailboxen verwijderen door afwijkende objecttypen.
Schakel bij onverwachte verwijderingen niet herhaaldelijk tussen bronnen. Corrigeer eerst matching, filters en verwachte inventaris.
Beschermde objecten controleren en methodisch problemen oplossen
Controleer na iedere eerste uitvoering, filterwijziging of bronmigratie ten minste:
- verwachte gebruikers en groepen, lidmaatschappen en unieke e-mailadressen;
- aliassen, persoonlijke en gedeelde mailboxen en Public Folders; controleer bij de EMS-voorbereiding vooral of Shared Mailboxes uit Microsoft 365-groepen via Entra ID of Google Directory zijn geïmporteerd en niet via AD;
- bron, status, tijd van laatste sync, waarschuwingen en aantallen;
- voor Sophos Email bedoelde beschermde ontvangers en groepen;
- onverwacht nieuwe, dubbele, verouderde of verwijderde objecten.
Begin bij een ontbrekend object in de bron: e-mailattribuut, status, OU of Search Base, filter en groepslidmaatschap. Controleer daarna bronstatus en Reports > Logs > General Logs > Events. Controleer voor AD ook utilityversie, credentials, proxy, LDAP en AD Sync-logs. Vroege versies ondersteunen de huidige authenticatie niet; gebruik bij een mislukte automatische upgrade de huidige installer en de rol Service Principal Directory Sync.
Controleer bij Verification failed due to invalid client ID of de Application (client) ID en niet een Object ID is gebruikt. Is deze correct, zet dan Enabled for users to sign in? op Yes in Enterprise apps > All applications > [App] > Properties van het Entra-beheercentrum. The connection must be verified before saving the configuration na een filterwijziging is verwacht: eerst Test connection, daarna Save of Save & Sync.
Bereid voor support de probleembeschrijving, tenant- en licentiegegevens, tijdstip, syncversie, relevante logs, screenshots en het publieke IP van het syncsysteem tijdens verzameling voor. Activeer Remote Access alleen voor deze zaak na interne goedkeuring.
Een bron uitschakelen, purgen of verwijderen
Turn off pauzeert synchronisatie, maar verwijdert objecten niet automatisch. Gebruik dit voor een gecontroleerde wijziging, preview of migratie. Leg actieve instanties, planning en laatste geslaagde sync vooraf vast.
Open voor een AD-purge de bron onder Global Settings > Platform > Directory service, pauzeer met Turn off en kies Purge data. Users and user groups verwijdert ook Shared Mailboxes en Public Folders. Beheerde apparaten en hun gekoppelde gebruikers, en beheerders, zijn uitzonderingen en worden niet verwijderd. Na uitdrukkelijke bevestiging bestaat geen Undo.
Een Directory Source verwijderen of loskoppelen is een extra levenscyclusstap, geen synoniem voor Turn off of Purge data. Purge vóór definitieve verwijdering de gegevens volgens de bronspecifieke procedure, controleer resterende beschermde objecten en verwijder pas dan bron en overbodige app-, secret- of API Credentials. Breek af zonder goedgekeurde objectlijst, owner, acceptatie en gedocumenteerd doelmodel.
Als Directory Sync niet het beoogde eigendomsmodel is, leest u vervolgens hoe u Sophos Email-postvakken handmatig toevoegt, importeert en beheert.