Przejdz do tresci
Avanet

Synchronizacja Microsoft Entra ID z Sophos Central

Synchronizacja z Microsoft Entra ID importuje do Sophos Central użytkowników i grupy z własnej dzierżawy. Obiekty te można następnie wykorzystywać na przykład w politykach Endpoint, ochronie poczty e-mail lub politykach ZTNA. Urządzenia nie są synchronizowane.

Synchronizacja katalogu nie jest tym samym co Single Sign-On. Udostępnia użytkowników i grupy w Sophos Central, ale nie włącza logowania Entra do Sophos Central ani dostawcy tożsamości ZTNA. Aby zbudować kompletne środowisko ZTNA, po synchronizacji należy kontynuować zgodnie z kolejnością konfiguracji Sophos ZTNA.

⚠️ Uprawnienie Directory.Read.All zapewnia aplikacji Entra szeroki dostęp do odczytu katalogu. Dlatego aplikacja powinna służyć wyłącznie do tej synchronizacji. Client secret nie może trafić do zgłoszeń, zrzutów ekranu, czatów ani repozytorium. Application ID i domena dzierżawy nie są hasłami, ale na publicznych obrazach należy je mimo to anonimizować.

Niektóre istniejące zrzuty ekranu nadal pokazują wcześniejszą nazwę Azure AD i starszy interfejs portalu. Kolejne kroki pozostają rozpoznawalne, ale w zakresie nazw menu i uprawnień miarodajny jest aktualny tekst.

Wymagania

Przed rozpoczęciem konfiguracji należy sprawdzić następujące elementy:

  • odpowiednia rola administratora Sophos Central
  • Microsoft Entra ID oraz uprawnienie do rejestrowania aplikacji typu single-tenant
  • Global Administrator lub Privileged Role Administrator, który udzieli admin consent dla całej dzierżawy
  • podstawowa domena dzierżawy w Microsoft Entra ID > Custom domain names
  • adresy e-mail użytkowników, których Sophos Central ma zaimportować
  • właściciel oraz termin późniejszego odnowienia client secret

Użytkownicy z tej samej domeny nie mogą być synchronizowani jednocześnie z lokalnego Active Directory i Microsoft Entra ID. AD może jednak nadal dostarczać urządzenia i grupy urządzeń, podczas gdy Entra ID udostępnia użytkowników i grupy użytkowników z tej samej domeny. Office 365 GCC High nie jest obsługiwany przez tę synchronizację Entra ID.

Do każdej domeny można podłączyć tylko jedno źródło Entra ID. Użytkowników i adresów e-mail nie wolno również synchronizować jednocześnie z wieloma kontami Sophos Central.

Łączenie Microsoft Entra ID z Sophos Central

1. Przygotowanie źródła katalogu w Sophos Central

W Sophos Central otworzyć ikonę Global Settings i przejść do:

Platform > Directory service > Add Microsoft Entra ID

Wprowadzić jednoznaczną nazwę, krótki opis i podstawową domenę dzierżawy. Po wybraniu Next Central oczekuje danych aplikacji Entra, która zostanie utworzona w kolejnych krokach.

Otwieranie usługi katalogowej w Sophos Central
Źródłem Entra ID zarządza się w Platform > Directory service.
Wybór Microsoft Entra ID jako usługi katalogowej
Starszy interfejs nadal używa nazwy Azure AD sync; aktualna opcja to Add Microsoft Entra ID.

2. Rejestracja dedykowanej aplikacji Entra

W centrum administracyjnym Microsoft Entra wykonać następujące czynności:

  1. Otworzyć Enterprise applications > New application.
  2. Wybrać Create your own application.
  3. Wprowadzić jednoznaczną nazwę, na przykład Sophos Microsoft Entra ID Sync.
  4. Wybrać Register an application to integrate with Microsoft Entra ID i utworzyć aplikację.
  5. Jako typ konta wybrać Accounts in this organizational directory only (Single tenant).
  6. Jako typ Redirect URI wybrać Web i wprowadzić https://central.sophos.com.
  7. Zarejestrować aplikację.

Single tenant ogranicza aplikację do własnego katalogu. Dedykowana aplikacja oddziela również synchronizację Central od ZTNA, SSO i innych integracji wymagających odmiennych uprawnień lub Redirect URI.

Otwieranie Enterprise applications w poprzednim portalu Azure
Starszy interfejs prowadzi przez Enterprise applications; obecnie ten obszar znajduje się w Microsoft Entra ID.
Tworzenie nowej Enterprise Application
New application rozpoczyna rejestrację dedykowanej aplikacji synchronizacyjnej.
Tworzenie własnej aplikacji do synchronizacji Entra ID
Aplikacja zostaje zarejestrowana do integracji z Microsoft Entra ID.
Rejestracja aplikacji single-tenant dla Sophos Central
Typ konta Single tenant i Redirect URI https://central.sophos.com należą do ogólnej synchronizacji katalogu Central.

3. Zapisanie Client ID i client secret

W Microsoft Entra ID > App registrations otworzyć nową aplikację. Na stronie Overview zapisać Application (client) ID. Object ID nie jest wymaganym tutaj Client ID.

Następnie w Certificates & secrets > Client secrets > New client secret utworzyć secret z datą wygaśnięcia dopasowaną do procesu operacyjnego. Bezpośrednio po utworzeniu wyświetlane są dwie różne wartości:

  • Value: tę wartość należy wprowadzić w Sophos Central jako Client secret.
  • Secret ID: tego identyfikatora nie używa się do połączenia.

Wartość sekretu jest widoczna tylko raz. Należy ją od razu zapisać w zatwierdzonym menedżerze haseł oraz udokumentować właściciela i datę wygaśnięcia.

Otwieranie App registrations w Microsoft Entra ID
W App registrations kontynuuje się konfigurację aplikacji synchronizacyjnej.
Tworzenie client secret do synchronizacji z Sophos Central
Value sekretu i datę wygaśnięcia należy bezpiecznie zapisać bezpośrednio po utworzeniu.

4. Nadanie dostępu do odczytu przez Microsoft Graph

W rejestracji aplikacji otworzyć API permissions > Add a permission > Microsoft Graph i dodać dokładnie to uprawnienie:

Application permissions > Directory.Read.All

Następnie wybrać Grant admin consent for [Tenant]. Status musi później wskazywać Granted for [Tenant].

Directory.Read.All jest Application Permission, ponieważ Sophos Central wykonuje synchronizację w tle bez zalogowanego użytkownika Entra. Dodatkowe Delegated Permissions, takie jak openid, profile, User.Read.All lub Group.Read.All, nie są potrzebne do tej synchronizacji katalogu. Nie należy również nadawać Directory.ReadWrite.All: synchronizacja wymaga dostępu do odczytu, a nie uprawnień do zapisu w dzierżawie.

Wybór Microsoft Graph w API permissions
Starszy widok pokazuje alternatywną ścieżkę wyszukiwania; w aktualnym interfejsie należy wybrać Microsoft APIs > Microsoft Graph.
Wybór Directory Read All jako Application Permission
Directory.Read.All wybiera się w Application permissions.
Udzielenie admin consent dla Directory Read All
Admin consent dla całej dzierżawy aktywuje uprawnienie do synchronizacji w tle.
Kontrola aplikacji Entra do synchronizacji z Sophos Central
Kontrola końcowa obejmuje Application ID, uprawnienie i status sekretu.

5. Zapisanie i przetestowanie połączenia w Sophos Central

Wrócić do przygotowanego źródła katalogu w Sophos Central i wprowadzić następujące wartości:

  • Client ID: Application (client) ID aplikacji Entra
  • Domain: podstawowa domena z Custom domain names, a nie Tenant ID
  • Client secret: zapisana wcześniej wartość Value, a nie Secret ID
  • Client secret expiration: data wygaśnięcia sekretu

Następnie uruchomić Test connection, zapisać ustawienia przez Save i powtórzyć test połączenia z zapisanymi danymi. Dopiero dwa udane testy potwierdzają, że Central może korzystać z zapisanych wartości.

Udany test połączenia Sophos Central z Microsoft Entra ID
Test połączenia musi zakończyć się powodzeniem przed zapisaniem i po nim.

Wybór użytkowników i kontrola pierwszej synchronizacji

Świadomy wybór filtrów

Sophos Central może importować wszystkich użytkowników i grupy, maksymalnie dziesięć grup według Object ID lub obiekty wybrane za pomocą filtrów grup albo użytkowników. Jeśli Central zawiera już użytkowników, All users and groups jest często najbezpieczniejszą opcją do pierwszego porównania, ponieważ daje Central największy możliwy zbiór dopasowań.

Jeśli obiekt katalogowy odpowiada identycznemu obiektowi Central zarządzanemu dotychczas ręcznie, synchronizacja może przejąć go jako obiekt katalogowy. Dlatego przed pierwszym uruchomieniem należy udokumentować oczekiwane dopasowania, role i ważne przypisania polityk. Późniejszego purge zsynchronizowanych danych nie można cofnąć i może on usunąć powiązane dane.

⚠️ Późniejsza zmiana filtra modyfikuje zsynchronizowany zestaw. Użytkownicy i grupy, których nowy filtr już nie obejmuje, zostaną usunięci z Sophos Central podczas następnej synchronizacji. Obiekty zarządzane ręcznie pozostają bez zmian.

Jeśli po zakończeniu konfiguracji dzierżawa oferuje funkcję Preview, należy wyłączyć źródło, aby z niej skorzystać. Podgląd pokazuje wybrany zestaw danych, ale nie wszystkie konsekwencje dla istniejących obiektów Central. Zachowuje ważność przez siedem dni lub do następnej synchronizacji; przy ponad 20 000 rekordów wynik jest dostępny wyłącznie jako eksport JSON. Jeśli funkcja nie jest dostępna, pierwszy przebieg należy wykonać z jasno określonym zestawem pilotażowym i udokumentowaną listą oczekiwanych obiektów.

Ustawienie harmonogramu i uruchomienie pierwszego przebiegu

W Synchronization schedule wybrać harmonogram godzinowy, dzienny, tygodniowy lub miesięczny. None oznacza, że każdy przebieg trzeba uruchamiać ręcznie.

Następnie:

  1. Włączyć Turn on.
  2. Uruchomić Synchronize.
  3. W My Environment > Users & Groups sprawdzić oczekiwanego użytkownika, oczekiwaną grupę i członkostwo.
  4. W źródle katalogu skontrolować status, czas ostatniej synchronizacji oraz liczbę zaimportowanych użytkowników i grup.
  5. W przypadku ostrzeżeń otworzyć również Alerts i Reports > Logs > General Logs > Events.

Udany test połączenia dowodzi jedynie, że Central może korzystać z aplikacji Entra. Dopiero kontrola zestawu użytkowników i grup potwierdza, że filtry i synchronizacja dają oczekiwany wynik.

Odnowienie client secret przed wygaśnięciem

Wygasły secret zatrzymuje kolejne synchronizacje. Rotację należy więc rozpocząć przed datą wygaśnięcia:

  1. W istniejącej rejestracji aplikacji utworzyć nowy client secret i bezpiecznie zapisać jego Value oraz datę wygaśnięcia.
  2. Zatrzymać źródło Entra ID w Sophos Central przez Turn off.
  3. Wprowadzić nową wartość sekretu i nową datę wygaśnięcia.
  4. Uruchomić Test connection, wybrać Save i ponownie uruchomić Test connection.
  5. Włączyć źródło przez Turn on, uruchomić synchronizację i sprawdzić użytkowników oraz grupy.
  6. Usunąć stary secret z Entra ID dopiero po pomyślnej kontroli.

Do czasu ponownego włączenia źródła nieaktywną jeszcze zmianę konfiguracji w Central można cofnąć za pomocą Revert. Po Turn on nowa konfiguracja zaczyna obowiązywać przy kolejnym przebiegu.

Rozwiązywanie typowych błędów

Verification failed due to invalid client ID

Najczęściej skopiowano Object ID zamiast Application (client) ID albo logowanie powiązanej Enterprise Application jest wyłączone. Należy sprawdzić oba punkty w Entra ID i powtórzyć test połączenia.

AADSTS7000215: Invalid client secret

Central wymaga wartości Value sekretu wyświetlanej jednorazowo po utworzeniu. Podobnie wyglądający Secret ID nie działa. Jeśli wartość nie jest już dostępna, należy utworzyć nowy secret i wprowadzić go w kontrolowany sposób.

AADSTS7000222: Client secret expired

Secret wygasł. Należy utworzyć nową wartość, zapisać ją w Central wraz z nową datą wygaśnięcia i przeprowadzić pełną procedurę rotacji.

Połączenie działa, ale brakuje użytkowników lub grup

Najpierw sprawdzić, czy źródło jest włączone, wykonano synchronizację i działa oczekiwany harmonogram. Następnie skontrolować filtry, adres e-mail użytkownika, członkostwo w grupie i podstawową domenę. W API permissions Directory.Read.All musi widnieć jako uprawnienie Application z udzielonym admin consent.

Użytkownicy pojawiają się podwójnie

Sophos Central nie może niezawodnie połączyć użytkownika Entra z użytkownikiem utworzonym wcześniej podczas logowania Endpoint, jeśli UPN, adres e-mail i login różnią się od siebie. Przed ręcznym czyszczeniem należy udokumentować obie tożsamości, powiązane urządzenia i przypisane polityki.

Użytkownicy znikają po zmianie filtra

Często nie jest to błąd transmisji. Nowy filtr określa kolejny zsynchronizowany zestaw i może usunąć wcześniej zaimportowane obiekty. Należy wyłączyć lub skorygować filtr, udokumentować oczekiwany zakres i dopiero wtedy ponownie wykonać synchronizację.