Synchronizacja Microsoft Entra ID z Sophos Central
Synchronizacja z Microsoft Entra ID importuje do Sophos Central użytkowników i grupy z własnej dzierżawy. Obiekty te można następnie wykorzystywać na przykład w politykach Endpoint, ochronie poczty e-mail lub politykach ZTNA. Urządzenia nie są synchronizowane.
Synchronizacja katalogu nie jest tym samym co Single Sign-On. Udostępnia użytkowników i grupy w Sophos Central, ale nie włącza logowania Entra do Sophos Central ani dostawcy tożsamości ZTNA. Aby zbudować kompletne środowisko ZTNA, po synchronizacji należy kontynuować zgodnie z kolejnością konfiguracji Sophos ZTNA.
⚠️ Uprawnienie
Directory.Read.Allzapewnia aplikacji Entra szeroki dostęp do odczytu katalogu. Dlatego aplikacja powinna służyć wyłącznie do tej synchronizacji. Client secret nie może trafić do zgłoszeń, zrzutów ekranu, czatów ani repozytorium. Application ID i domena dzierżawy nie są hasłami, ale na publicznych obrazach należy je mimo to anonimizować.
Niektóre istniejące zrzuty ekranu nadal pokazują wcześniejszą nazwę Azure AD i starszy interfejs portalu. Kolejne kroki pozostają rozpoznawalne, ale w zakresie nazw menu i uprawnień miarodajny jest aktualny tekst.
Wymagania
Przed rozpoczęciem konfiguracji należy sprawdzić następujące elementy:
- odpowiednia rola administratora Sophos Central
- Microsoft Entra ID oraz uprawnienie do rejestrowania aplikacji typu single-tenant
- Global Administrator lub Privileged Role Administrator, który udzieli admin consent dla całej dzierżawy
- podstawowa domena dzierżawy w
Microsoft Entra ID > Custom domain names - adresy e-mail użytkowników, których Sophos Central ma zaimportować
- właściciel oraz termin późniejszego odnowienia client secret
Użytkownicy z tej samej domeny nie mogą być synchronizowani jednocześnie z lokalnego Active Directory i Microsoft Entra ID. AD może jednak nadal dostarczać urządzenia i grupy urządzeń, podczas gdy Entra ID udostępnia użytkowników i grupy użytkowników z tej samej domeny. Office 365 GCC High nie jest obsługiwany przez tę synchronizację Entra ID.
Do każdej domeny można podłączyć tylko jedno źródło Entra ID. Użytkowników i adresów e-mail nie wolno również synchronizować jednocześnie z wieloma kontami Sophos Central.
Łączenie Microsoft Entra ID z Sophos Central
1. Przygotowanie źródła katalogu w Sophos Central
W Sophos Central otworzyć ikonę Global Settings i przejść do:
Platform > Directory service > Add Microsoft Entra ID
Wprowadzić jednoznaczną nazwę, krótki opis i podstawową domenę dzierżawy. Po wybraniu Next Central oczekuje danych aplikacji Entra, która zostanie utworzona w kolejnych krokach.


2. Rejestracja dedykowanej aplikacji Entra
W centrum administracyjnym Microsoft Entra wykonać następujące czynności:
- Otworzyć
Enterprise applications > New application. - Wybrać Create your own application.
- Wprowadzić jednoznaczną nazwę, na przykład
Sophos Microsoft Entra ID Sync. - Wybrać Register an application to integrate with Microsoft Entra ID i utworzyć aplikację.
- Jako typ konta wybrać Accounts in this organizational directory only (Single tenant).
- Jako typ Redirect URI wybrać Web i wprowadzić
https://central.sophos.com. - Zarejestrować aplikację.
Single tenant ogranicza aplikację do własnego katalogu. Dedykowana aplikacja oddziela również synchronizację Central od ZTNA, SSO i innych integracji wymagających odmiennych uprawnień lub Redirect URI.




3. Zapisanie Client ID i client secret
W Microsoft Entra ID > App registrations otworzyć nową aplikację. Na stronie Overview zapisać Application (client) ID. Object ID nie jest wymaganym tutaj Client ID.
Następnie w Certificates & secrets > Client secrets > New client secret utworzyć secret z datą wygaśnięcia dopasowaną do procesu operacyjnego. Bezpośrednio po utworzeniu wyświetlane są dwie różne wartości:
- Value: tę wartość należy wprowadzić w Sophos Central jako Client secret.
- Secret ID: tego identyfikatora nie używa się do połączenia.
Wartość sekretu jest widoczna tylko raz. Należy ją od razu zapisać w zatwierdzonym menedżerze haseł oraz udokumentować właściciela i datę wygaśnięcia.


4. Nadanie dostępu do odczytu przez Microsoft Graph
W rejestracji aplikacji otworzyć API permissions > Add a permission > Microsoft Graph i dodać dokładnie to uprawnienie:
Application permissions > Directory.Read.All
Następnie wybrać Grant admin consent for [Tenant]. Status musi później wskazywać Granted for [Tenant].
Directory.Read.All jest Application Permission, ponieważ Sophos Central wykonuje synchronizację w tle bez zalogowanego użytkownika Entra. Dodatkowe Delegated Permissions, takie jak openid, profile, User.Read.All lub Group.Read.All, nie są potrzebne do tej synchronizacji katalogu. Nie należy również nadawać Directory.ReadWrite.All: synchronizacja wymaga dostępu do odczytu, a nie uprawnień do zapisu w dzierżawie.




5. Zapisanie i przetestowanie połączenia w Sophos Central
Wrócić do przygotowanego źródła katalogu w Sophos Central i wprowadzić następujące wartości:
- Client ID: Application (client) ID aplikacji Entra
- Domain: podstawowa domena z
Custom domain names, a nie Tenant ID - Client secret: zapisana wcześniej wartość Value, a nie Secret ID
- Client secret expiration: data wygaśnięcia sekretu
Następnie uruchomić Test connection, zapisać ustawienia przez Save i powtórzyć test połączenia z zapisanymi danymi. Dopiero dwa udane testy potwierdzają, że Central może korzystać z zapisanych wartości.

Wybór użytkowników i kontrola pierwszej synchronizacji
Świadomy wybór filtrów
Sophos Central może importować wszystkich użytkowników i grupy, maksymalnie dziesięć grup według Object ID lub obiekty wybrane za pomocą filtrów grup albo użytkowników. Jeśli Central zawiera już użytkowników, All users and groups jest często najbezpieczniejszą opcją do pierwszego porównania, ponieważ daje Central największy możliwy zbiór dopasowań.
Jeśli obiekt katalogowy odpowiada identycznemu obiektowi Central zarządzanemu dotychczas ręcznie, synchronizacja może przejąć go jako obiekt katalogowy. Dlatego przed pierwszym uruchomieniem należy udokumentować oczekiwane dopasowania, role i ważne przypisania polityk. Późniejszego purge zsynchronizowanych danych nie można cofnąć i może on usunąć powiązane dane.
⚠️ Późniejsza zmiana filtra modyfikuje zsynchronizowany zestaw. Użytkownicy i grupy, których nowy filtr już nie obejmuje, zostaną usunięci z Sophos Central podczas następnej synchronizacji. Obiekty zarządzane ręcznie pozostają bez zmian.
Jeśli po zakończeniu konfiguracji dzierżawa oferuje funkcję Preview, należy wyłączyć źródło, aby z niej skorzystać. Podgląd pokazuje wybrany zestaw danych, ale nie wszystkie konsekwencje dla istniejących obiektów Central. Zachowuje ważność przez siedem dni lub do następnej synchronizacji; przy ponad 20 000 rekordów wynik jest dostępny wyłącznie jako eksport JSON. Jeśli funkcja nie jest dostępna, pierwszy przebieg należy wykonać z jasno określonym zestawem pilotażowym i udokumentowaną listą oczekiwanych obiektów.
Ustawienie harmonogramu i uruchomienie pierwszego przebiegu
W Synchronization schedule wybrać harmonogram godzinowy, dzienny, tygodniowy lub miesięczny. None oznacza, że każdy przebieg trzeba uruchamiać ręcznie.
Następnie:
- Włączyć Turn on.
- Uruchomić Synchronize.
- W
My Environment > Users & Groupssprawdzić oczekiwanego użytkownika, oczekiwaną grupę i członkostwo. - W źródle katalogu skontrolować status, czas ostatniej synchronizacji oraz liczbę zaimportowanych użytkowników i grup.
- W przypadku ostrzeżeń otworzyć również
AlertsiReports > Logs > General Logs > Events.
Udany test połączenia dowodzi jedynie, że Central może korzystać z aplikacji Entra. Dopiero kontrola zestawu użytkowników i grup potwierdza, że filtry i synchronizacja dają oczekiwany wynik.
Odnowienie client secret przed wygaśnięciem
Wygasły secret zatrzymuje kolejne synchronizacje. Rotację należy więc rozpocząć przed datą wygaśnięcia:
- W istniejącej rejestracji aplikacji utworzyć nowy client secret i bezpiecznie zapisać jego Value oraz datę wygaśnięcia.
- Zatrzymać źródło Entra ID w Sophos Central przez Turn off.
- Wprowadzić nową wartość sekretu i nową datę wygaśnięcia.
- Uruchomić Test connection, wybrać Save i ponownie uruchomić Test connection.
- Włączyć źródło przez Turn on, uruchomić synchronizację i sprawdzić użytkowników oraz grupy.
- Usunąć stary secret z Entra ID dopiero po pomyślnej kontroli.
Do czasu ponownego włączenia źródła nieaktywną jeszcze zmianę konfiguracji w Central można cofnąć za pomocą Revert. Po Turn on nowa konfiguracja zaczyna obowiązywać przy kolejnym przebiegu.
Rozwiązywanie typowych błędów
Verification failed due to invalid client ID
Najczęściej skopiowano Object ID zamiast Application (client) ID albo logowanie powiązanej Enterprise Application jest wyłączone. Należy sprawdzić oba punkty w Entra ID i powtórzyć test połączenia.
AADSTS7000215: Invalid client secret
Central wymaga wartości Value sekretu wyświetlanej jednorazowo po utworzeniu. Podobnie wyglądający Secret ID nie działa. Jeśli wartość nie jest już dostępna, należy utworzyć nowy secret i wprowadzić go w kontrolowany sposób.
AADSTS7000222: Client secret expired
Secret wygasł. Należy utworzyć nową wartość, zapisać ją w Central wraz z nową datą wygaśnięcia i przeprowadzić pełną procedurę rotacji.
Połączenie działa, ale brakuje użytkowników lub grup
Najpierw sprawdzić, czy źródło jest włączone, wykonano synchronizację i działa oczekiwany harmonogram. Następnie skontrolować filtry, adres e-mail użytkownika, członkostwo w grupie i podstawową domenę. W API permissions Directory.Read.All musi widnieć jako uprawnienie Application z udzielonym admin consent.
Użytkownicy pojawiają się podwójnie
Sophos Central nie może niezawodnie połączyć użytkownika Entra z użytkownikiem utworzonym wcześniej podczas logowania Endpoint, jeśli UPN, adres e-mail i login różnią się od siebie. Przed ręcznym czyszczeniem należy udokumentować obie tożsamości, powiązane urządzenia i przypisane polityki.
Użytkownicy znikają po zmianie filtra
Często nie jest to błąd transmisji. Nowy filtr określa kolejny zsynchronizowany zestaw i może usunąć wcześniej zaimportowane obiekty. Należy wyłączyć lub skorygować filtr, udokumentować oczekiwany zakres i dopiero wtedy ponownie wykonać synchronizację.