Konfiguracja Sophos ZTNA: kompletny runbook
Sophos Zero Trust Network Access, czyli ZTNA, kontroluje dostęp do wewnętrznych aplikacji i witryn na podstawie tożsamości, grup i zasad. Pełna konfiguracja wymaga usługi katalogowej, dostawcy tożsamości, bramy, koncepcji certyfikatów i DNS, zasad oraz zasobów. Aplikacje lokalne wymagają agenta ZTNA; aplikacje webowe można udostępnić bez agenta.
Runbook opisuje całą architekturę i prawidłową kolejność. Nie zastępuje szczegółowego planowania bramy ani specjalistycznych instrukcji dla kontrolerów domeny, RDP czy SSH. Zacznij od jednej aplikacji, jednej grupy pilotażowej i udokumentowanej ścieżki powrotu. Rozszerzaj zakres dopiero po pomyślnym teście pozytywnym i negatywnym.
Krótka odpowiedź: właściwa kolejność
Skonfiguruj Sophos ZTNA następująco:
- Sprawdź licencję, dostęp administratora, platformy i aplikację docelową.
- Określ typ dostępu i tryb bramy.
- Zsynchronizuj użytkowników i grupy zabezpieczeń z Microsoft Entra ID lub Active Directory.
- Skonfiguruj dostawcę tożsamości i przetestuj połączenie.
- Udostępnij certyfikat wildcard, domenę i bramę.
- Skonfiguruj publiczne i prywatne rozpoznawanie DNS.
- Utwórz wąską zasadę ZTNA.
- Wdróż agenta tylko tam, gdzie wymaga go typ dostępu.
- Utwórz zasób z dokładnie jedną zasadą i przewidzianymi grupami.
- Przetestuj dostęp dozwolony i zabroniony oraz logi.
- Dopiero potem migruj kolejnych użytkowników, aplikacje i lokalizacje.
Sophos Fusion jest warstwą zarządzania. Brama, agent, katalog, dostawca tożsamości, certyfikat, DNS, zasada i zasób pozostają osobnymi zależnościami. Udane logowanie nie dowodzi zatem, że aplikacja jest osiągalna i prawidłowo ograniczona.
Wymagania, licencja i role
Licencja i test
Sophos ZTNA należy do Sophos Workspace Protection. Licencja jest dostępna samodzielnie, przez MSP Flex lub w pakiecie Sophos Endpoint Plus Workspace Protection. Liczba Workspace Protection zależy od najwyższego zużycia wśród produktów; dla ZTNA liczy się unikatowych uwierzytelnionych użytkowników w ciągu 30 dni. Ten sam typ licencji obejmuje dostęp z agentem i bez niego oraz bramy lokalne i Sophos Cloud Gateway.
Samodzielna licencja Workspace Protection nie obejmuje licencji Sophos Endpoint. Wdrożenie z agentem wymaga więc dodatkowo odpowiedniego uprawnienia Endpoint i możliwości instalacji Sophos Endpoint Agent. Jest to niezależne od tego, że sama licencja ZTNA obejmuje obie metody dostępu.
Sophos Cloud Gateway ma też średni limit transferu 15 GB na użytkownika miesięcznie. Licencja próbna zwykle trwa 30 dni. Tenant próbny dopuszcza maksymalnie 1000 wpisów każdego typu obiektu, np. użytkowników, grup lub urządzeń. Po wygaśnięciu produkty Workspace Protection znikają z Sophos Fusion; konfiguracja pozostaje i wraca po odnowieniu.
Aktywuj i sprawdź licencję przez ikonę profilu > Licensing. Do uporządkowanego testu użyj Uruchamianie i bezpieczna ocena wersji próbnej Sophos Fusion.

Odpowiedzialności
Przed zmianami określ co najmniej:
- Administrator Sophos Fusion: konfiguruje źródła katalogowe, dostawców tożsamości, bramy, zasady i zasoby. Źródło AD wymaga administratora konsoli Sophos Central.
- Administrator tożsamości: tworzy rejestrację aplikacji, Client Secret, grupy, Redirect URI i ewentualne konta gości.
- Właściciel DNS i certyfikatów: tworzy rekordy publiczne i wewnętrzne, potwierdza domenę i odnawia certyfikaty.
- Administrator sieci lub zapory: zapewnia routing, ruch wychodzący, NAT i reguły zapory.
- Application Owner: zna wewnętrzny FQDN lub IP, porty, uwierzytelnianie, przekierowania i kryterium odbioru.
- Właściciel endpointów: wdraża Sophos Endpoint Agent z komponentem ZTNA i sprawdza obsługiwane systemy.
Nie zapisuj Client Secretów, haseł bind ani kluczy prywatnych w zgłoszeniu lub runbooku. Dokumentuj właściciela, miejsce przechowywania, termin ważności i rotację.
Kontrola techniczna
Sprawdź:
- Host bramy: VMware ESXi 6.5+ albo Hyper-V na Windows Server 2016+; co najmniej 2 rdzenie CPU, 4 GB RAM i 80 GB, zalecany SSD. Czas musi być poprawny, strefa UTC.
- Sophos Firewall jako brama: SFOS 19.5 MR3+ i zarządzanie przez Sophos Fusion. Obsługiwane są warianty sprzętowe, cloud, wirtualne i programowe; nowsze funkcje mogą wymagać nowszego SFOS.
- Certyfikat: wildcard z Let’s Encrypt lub zaufanego CA. Obsługiwane RSA od 2048 bitów i ECDSA, ale nie P-384/P-521.
- Katalog: Microsoft Entra ID lub lokalne AD z utrzymanymi grupami. Grupy Entra dla ZTNA muszą być security-enabled.
- Dostawca tożsamości: Microsoft Entra ID, Okta lub lokalne AD.
- Agent: Windows 10 1803+ lub macOS 11 Big Sur+.
- Aplikacja: znane, statyczne porty. Dynamiczne przydzielanie i bardzo szerokie zakresy, np. starsze VoIP, nie są obsługiwane.
- Sieć: wewnętrzna osiągalność i prywatny DNS od bramy do aplikacji. Brama lokalna musi wychodząco osiągać cele Sophos; inspekcja SSL/TLS nie może zrywać połączeń.
Architekturę, rozmiar i reguły opisuje Planowanie i tworzenie bramy Sophos ZTNA.
Przykładowe wartości
Zastąp je własnymi; nie mieszaj domen testowych z produkcyjnymi.
| Cel | Przykład |
|---|---|
| Grupa pilotażowa | ZTNA-Pilot-Finance |
| FQDN bramy | ztna.example.net |
| Zewnętrzny FQDN zasobu | wiki.example.net |
| Cel wewnętrzny | wiki.intern.example.net |
| Port web | 443/TCP |
| Zasada | ZTNA-Pilot-Healthy |
| Zasób | Wiki-Pilot |
| Główny PoP | Europe (Frankfurt) Region |
| Użytkownik dozwolony | ztna-allow@example.net |
| Użytkownik blokowany | ztna-deny@example.net |
1. Wybór ścieżki dostępu i trybu bramy
Bez agenta czy z agentem
| Wymaganie | Bez agenta | Z agentem |
|---|---|---|
| Aplikacja lub witryna webowa | Tak | Tak |
| Aplikacja lokalna, np. natywna TCP | Nie | Tak |
| Kontrola stanu urządzenia | Nie | Tak |
| Sophos Endpoint Agent | Nie | Tak |
| Publiczne rozpoznawanie zewnętrznego FQDN | Tak | Nie |
| Ostrzeżenie o nieosiągalnym zasobie | Tylko ten tryb | Nie |
Dostęp bez agenta kontroluje wyłącznie web i nie ocenia urządzenia. Zasada z agentem może sprawdzać stan bezpieczeństwa i ograniczać wszystkie obsługiwane typy. Działa dopiero po instalacji komponentu ZTNA.
Pełny Protected Browser i rozszerzenie nie są równoważne: rozszerzenie w innym browserze nie ocenia integralności endpointu. Warunki endpointu dotyczą wyłącznie pełnego Protected Browser. Sesje RDP/SSH bez agenta są osobnymi przypadkami; utwórz dla nich zasadę agentless, wąski zasób i właściwe obiekty Protected Browser. Nie kopiuj bez zmian zasady aplikacji webowej na administracyjne RDP/SSH.
Brama lokalna czy Sophos Cloud Gateway
- Lokalna: appliance w centrum danych dostępny z Internetu; zarządzasz instancją, portami zapory i NAT.
- Sophos Cloud Gateway: Sophos obsługuje płaszczyznę danych cloud, a instancja w centrum danych łączy ją z zasobami. Nie trzeba bezpośredniej ekspozycji, portów przychodzących ani NAT ścieżki.
Migracja jest możliwa, ale wymaga kontrolowanej zmiany DNS, certyfikatu, PoP, nazw i testów.
W cloud wybierz Point of Presence (PoP) blisko centrum danych, nie użytkowników. Regiony: Irlandia, Frankfurt, Ohio, Oregon, Mumbaj, Sydney. Od ZTNA 2.1 sąsiedni wtórny PoP jest domyślnie używany do failover. Zmień go w My Products > ZTNA > Gateways: otwórz bramę, Edit, Points of Presence, zapisz.
2. Przygotowanie katalogu i grup
Utwórz małą grupę pilotażową security-enabled tylko z dozwolonym użytkownikiem. Drugi użytkownik poza grupą służy do testu negatywnego.
Synchronizacja Microsoft Entra ID
Szczegóły zawiera Synchronizacja Microsoft Entra ID z Sophos Fusion. Dla ZTNA:
- Zarejestruj aplikację ZTNA.
- Dla ESXi/Hyper-V dodaj
https://<gateway-fqdn>/oauth2/callback, a dla Sophos Firewallhttps://<gateway-fqdn>/ztna-oauth2/callbackjako Redirect URI. Można podać wiele FQDN. - Zapisz przy tworzeniu Client ID, Tenant ID i wartość Client secret; później nie będzie widoczna.
- Nadaj tylko konieczne uprawnienia Microsoft Graph i admin consent.
- Wybierz grupy security-enabled; sprawdź importowane z Microsoft 365 lub AD.
- W Sophos Fusion otwórz
Global Settings > Directory servicealboAccess control > Sign-in & identityi dodaj Microsoft Entra ID. - Ustaw domenę, Client ID, Client secret, ważność oraz Hourly, Daily, Weekly, Monthly lub None.
- Ogranicz zakres, zapisz i sprawdź
My Environment > Users & groups.
Nie można synchronizować wielu źródeł Entra z tej samej domeny. Office 365 GCC High nie jest obsługiwany. Niezgodny UPN i login endpointu mogą utworzyć duplikaty. Po zmianie nazwy przypisanej grupy przypisz ją ponownie.
Synchronizacja lokalnego Active Directory
Pobierz Active Directory Synchronization Setup z Global Settings > Directory service. Wymagane są .NET Framework 4.6.2, dane API z rolą Service Principal Active Directory Sync, unikatowi użytkownicy i e-maile oraz reguły zapory/proxy.
- Zweryfikuj Client ID i Client Secret.
- Użyj konta LDAP z odczytem lasu i minimalnymi prawami.
- Pozostaw Use LDAP over SSL connection; port 636 dla LDAPS, 389 dla niezabezpieczonego połączenia.
- Wybierz razem użytkowników i grupy; analogicznie urządzenia.
- Ogranicz zakres przez Base Distinguished Names i filtry, np.
OU=Finance,DC=example,DC=net. - Po konfiguracji lub zmianie filtra wykonaj ręczny podgląd i synchronizację; może trwać 15 minut.
Nie synchronizuj jednej domeny równocześnie z AD i Entra ID. Podstawowe grupy AD nie są synchronizowane; użytkownik musi należeć też do innej grupy. Zmiany Base DN lub filtrów mogą usunąć obiekty z Sophos Fusion. Nieaktywne konta usuwaj w źródle.
Goście
Dla zewnętrznych użytkowników użyj Microsoft Entra B2B. Sprawdź politykę współpracy, dozwolone domeny i zatwierdzającego. Dodawaj pojedynczo lub kontrolowaną partią. Utwórz osobną grupę gości, zsynchronizuj ją i przypisz tylko potrzebne zasoby. Application Owner musi znać sponsora i datę odejścia.
Ręczne dodawanie użytkownika
Jeśli użytkownik nie jest synchronizowany z katalogu, otwórz My Environment > Users & groups, wybierz Add user i wpisz First and last name, Email address oraz w razie potrzeby Role, Manager, Exchange login i Add to groups (optional). Rolę administratora nadaj tylko wtedy, gdy jest potrzebna; User daje wyłącznie dostęp do portalu samoobsługowego. Email setup link wybierz tylko, gdy użytkownik ma sam chronić urządzenie oraz ma lokalne prawa administratora i Internet. Zapisz i sprawdź listę oraz właściwą grupę ZTNA. Jeśli użytkownika brak, sprawdź e-mail, filtr grup i czy katalog powinien być źródłem nadrzędnym.
3. Konfiguracja dostawcy tożsamości
Otwórz Sophos Central > My Products > ZTNA > Identity providers > Add identity provider albo My Products > ZTNA > Identity providers. Możliwy jest jeden wpis na dostawcę. Unikaj ., @, # w nazwie.
Microsoft Entra ID
- Wybierz Microsoft Entra ID (Azure AD).
- Wpisz nazwę, opis, Client ID, Tenant ID, Client secret.
- Przetestuj połączenie.
- Zapisz po sukcesie.
Lokalne Active Directory
- Wybierz Microsoft AD (on-prem).
- Podaj host i port głównego serwera, opcjonalnie wtórnego z tej samej domeny.
- Włącz TLS/StartTLS. Dla Verify SSL certificate wgraj
.pem,.crtlub.cerdo 10 KB. - Podaj Bind DN, hasło bind i Base DN dla użytkowników i grup.
- Opcjonalnie włącz Captcha i e-mail OTP z SMTP.
- Przypisz do bramy, ponownie otwórz, w Test Connection wybierz bramę i opcjonalnie użytkownika; test pokaże jego grupy.
AD wymaga ZTNA 2.1+ na ESXi/Hyper-V albo SFOS 19.5 MR3+ na Sophos Firewall. E-mail testowego użytkownika musi być prawidłowy. Obsługiwana jest jedna domena, nie wiele child domains. Użytkownik uwierzytelnia się przy pierwszym dostępie za każdą bramą i tylko na jednym urządzeniu naraz.
Okta
Potrzebne są grupy i serwer OIDC; brama 1.1+. Utwórz aplikację webową OIDC, włącz Client Credentials i Refresh Token, ustaw callback i grupy. W ZTNA wpisz Client ID, Client Secret i Issuer URI. Własny serwer Okta wymaga API Access Management.
Logowanie federacyjne do Sophos Fusion
Logowanie federacyjne do administracji Sophos Fusion jest odrębne od dostawcy ZTNA powyżej. Wymaga roli Super Admin oraz wcześniejszej weryfikacji domeny w Access control > Sign-in & identity > Sophos sign-in za pomocą wygenerowanego TXT record. Następnie otwórz Access control > Sign-in & identity > Federated identity providers i wybierz Add identity provider:
- Podaj nazwę i opis bez
.,@,#. - Wybierz Microsoft Entra ID, OpenID Connect albo Microsoft AD FS. Entra wymaga Tenant ID; OIDC: Client ID, Issuer, Authorization endpoint, JWKS URL; AD FS: URL metadanych.
- Przypisz zweryfikowaną domenę. Można dodać wiele domen, ale użytkownik należy tylko do jednej.
- Świadomie wybierz IdP-enforced MFA albo No IdP-enforced MFA; w drugim wariancie Sophos Fusion wymusza MFA po uwierzytelnieniu IdP.
- Zapisz i aktywuj. Niepełne lub błędne ustawienia blokują aktywację.
Włącz federację dopiero, gdy wszyscy objęci administratorzy i użytkownicy mają domenę i dostawcę. Przetestuj ograniczone konto administratora w oknie prywatnym, zachowując działającą sesję Super Admin jako drogę powrotu. W razie błędu wyłącz dostawcę z tej sesji i sprawdź domenę, endpointy, zaufanie certyfikatu i MFA.

4. Brama, domeny i certyfikat
Postępuj według Planowanie i tworzenie bramy Sophos ZTNA. Dla wielu zasobów użyj wildcard; zobacz Tworzenie certyfikatu wildcard Let’s Encrypt.
Dla ścieżki Let’s Encrypt zarządzanej przez Sophos Fusion otwórz My Products > ZTNA > Settings > Domains and certificates i wybierz Add domain. Fusion generuje CNAME dla _acme-challenge.<domain>. Opublikuj dokładną nazwę i cel w publicznym DNS, pozostaw CNAME do odnowień i wybierz Verify. Stan musi być verified. Kopiuj cały cel; czasem potrzebna jest końcowa kropka. Domenę zweryfikowaną dawniej TXT przestaw przed generowaniem na bieżący CNAME. Po dodaniu domeny ponownie wygeneruj jedyny zarządzany certyfikat konta, aby ją zawierał.
Ręczne wyzwanie DNS Certbot dla własnego wildcard jest odrębne: tylko tam publikujesz TXT wskazany przez Certbot. Wgraj certyfikat, pełny łańcuch i klucz prywatny oraz sprawdź domenę i Subject Alternative Names. Certyfikat działa dopiero, gdy zewnętrzny klient ufa całemu łańcuchowi. Pełna procedura wydania pozostaje w podlinkowanym runbooku.
5. DNS
Brama lokalna
Bez agenta opublikuj:
- rekord A bramy, np.
ztna.example.net, - CNAME każdego zasobu do bramy, np.
wiki.example.net, - bramę i zasoby agentless w tej samej domenie.
Z agentem wystarczy publiczny A bramy; zasób nie ma publicznego CNAME. Brama musi wewnętrznie rozwiązać cel albo użyj jego IP.
Sophos Cloud Gateway
Potwierdź domenę CNAME-em Sophos, potem opublikuj CNAME aliasu bramy. Dla każdego zasobu agentless dodaj CNAME aliasu zasobu. Zasoby z agentem nie wymagają publicznego CNAME.
Sprawdź nazwę z sieci zewnętrznej, z sieci bramy i z urządzenia pilotażowego. Agent przechwytuje FQDN, nie IP; każdy FQDN przekierowania też utwórz jako zasób.
6. Tworzenie zasady
Otwórz Sophos Central > My Products > ZTNA > Policies > Add policy albo My Products > ZTNA > Policies.
- Add policy.
- Agent lub Agentless.
- Nazwa, np.
ZTNA-Pilot-Healthy. - Dla Agent pozostaw Use access control conditions w Access rules.
- W Allow access wybierz stan.
- Zapisz.
Grupy przypisuje się do zasobu, nie zasady. Zasób ma jedną zasadę; nowa zastępuje starą. Agentless nie ma warunków urządzenia. Przy Request agent zaczekaj z testem na instalację.
7. Agent i przypadki szczególne
Zainstaluj komponent przez Sophos Endpoint Agent tylko w grupie pilotażowej i sprawdź konfigurację oraz odebraną zasadę.
W My Products > ZTNA > Settings ustaw bezczynność tunelu na 5, 15, 30 minut lub 1 godzinę; domyślnie 5. Nowy ruch odbudowuje tunel. Minimalny czas stanu zapobiega blokadom przy krótkich problemach.
Na Windows Do not monitor local traffic zapobiega hairpinningowi; wymaga Sophos Core Agent 2025.2.1.709+. Wpisz ten sam FQDN/IP w Sophos Fusion i wewnętrznym DNS. Włącz tylko, jeśli LAN ma omijać ZTNA; według dokumentacji funkcja nie jest jeszcze dostępna na macOS.
- Farma RDS: Najpierw ukończ farmę i członkostwo domenowe zgodnie z aktualną dokumentacją Microsoft. W
My Products > ZTNA > Resources & access > Add resourcewybierz bramę, Access method: Agent, Resource type: Remote Desktop Protocol (RDP), zewnętrzny FQDN RD Gateway, wymagane porty (przykład:3389,443,80), wewnętrzny FQDN lub IP i grupę pilotażową. Na pilocie otwórzhttps://<rd-gateway-fqdn>/rdweb, pobierz RDP i połącz się. Sesja ma zostać zestawiona na Session Host. Capture ma pokazać ruch ZTNA na TAP/TUN i brak bezpośredniego ruchu do RD Gateway/Session Host na głównym interfejsie. W przeciwnym razie sprawdź agenta, typ, porty, DNS i broker/gateway RDS przed rozszerzeniem. - Kontrola SaaS: Stosuj tylko, gdy SaaS obsługuje listy dozwolonych IP. Dodaj aplikację jako zasób, przypisz wyłącznie potrzebną grupę i pozostaw Internal FQDN/IP address puste, aby celem był zewnętrzny FQDN. W SaaS zezwól tylko na publiczny adres lub zakres interfejsu NAT przed bramą. Pilot ma uzyskać dostęp przez ZTNA; użytkownik nieuprawniony lub bezpośrednia droga spoza zakresu ma zostać odrzucona. Jeśli nie, porównaj rzeczywisty NAT wyjściowy z listą oraz sprawdź grupę, FQDN i drogę.
- Windows Hello: Ta bezhasłowa ścieżka kluczowa wymaga Microsoft Entra ID, licencji Azure Premium, Windows 10/11, działającego ZTNA i serwera aplikacji w tej samej domenie co urządzenie. W Azure włącz dołączanie w
Devices > Device settings. W Intune włącz Hello wDevices > Windows enrollment > Windows Hello for Businessdla wszystkich albo wDevices > Configuration profiles > Create profileutwórz profil Windows 10 and later > Templates > Identity protection dla grupy pilotażowej. Dołącz urządzenie przezSettings > Accounts > Access work or school > Connect > Join this device to Azure Active Directory, uruchom ponownie, zaloguj się kontem Entra i ustaw MFA oraz PIN lub biometrię. Potem zainstaluj agenta. Bezpośredni dostęp do aplikacji agentowej, także CIFS/RDP, nie powinien ponownie pytać o IdP; Sophos Endpoint ma pokazywać skonfigurowane ZTNA i uwierzytelnionego użytkownika. Jeśli nie, sprawdź join, profil, logowanie Hello, wspólną domenę i agenta. Przed wdrożeniem porównaj menu z aktualną dokumentacją Microsoft. - Biuro: świadomie wybierz ZTNA lub LAN i unikaj hairpinningu.
- Kontroler domeny: zasób agentowy dla Windows. Od Endpoint 2026.1 wiele kontrolerów korzysta z priorytetu i wagi automatycznych SRV dla failover i obciążenia. Użyj Konfigurowanie wielu kontrolerów domeny z Sophos ZTNA.
8. Zasób i dostęp
Otwórz Sophos Central > My Products > ZTNA > Resources & access > Add resource albo My Products > ZTNA > Resources & access.
Udokumentuj nazwę i Application Owner, bramę, typ, wewnętrzny FQDN/IP, zewnętrzny FQDN, protokół/port, agent, zasadę, grupy, przekierowania i oba testy. Web używa FQDN, aplikacja lokalna IP. Bez agenta zewnętrzny FQDN musi być publiczny, z agentem nie może być publiczny.
- Add resource.
- Wybierz bramę i typ dostępu.
- Podaj nazwy, protokół i port.
- Wybierz zasadę.
- Przypisz tylko grupę pilotażową.
- Zapisz i sprawdź podsumowanie.
Zmiany grup mogą docierać godzinę; nie zmieniaj ponownie wcześniej.
Walidacja i oczekiwany wynik

Konfiguracja
- Brak nieoczekiwanych High/Medium w
My Products > ZTNA > Dashboard. - Test identity provider udany, grupa AD widoczna.
- Domena i certyfikat prawidłowe, bez ostrzeżeń.
- DNS wskazuje właściwą bramę lub alias.
- Brama rozwiązuje cel i osiąga port.
- Typ zasady, zasobu i stan agenta są zgodne.
- Zasób pokazuje jedną właściwą zasadę i grupę.
Dostęp
- Otwórz aplikację jako dozwolony użytkownik przez zewnętrzny FQDN, nie IP.
- Potwierdź logowanie.
- Sprawdź logowanie do aplikacji, nawigację i bezpieczny odczyt.
- Użytkownik spoza grupy musi zostać odrzucony.
- Stan urządzenia zmieniaj tylko w kontrolowanym oknie; warunek musi zadziałać.
- Skoreluj logi ZTNA, bramy, identity provider, DNS i zapory.
- Zapisz użytkownika, urządzenie, FQDN, czas i wyniki.
Aplikacje webowe można otwierać bezpośrednio lub przez portal ZTNA pod FQDN bramy. Dla platformy Sophos Firewall administrator musi najpierw skonfigurować zasób dostępu do portalu. Portal pokazuje dozwolone aplikacje agentless ze wszystkich bram, nie agentowe. Po siedmiu dniach bez dostępu trzeba zalogować się ponownie. Pięć błędów blokuje zasoby na 60 minut.
Diagnostyka według objawu
Logowanie nie działa
- Test w
My Products > ZTNA > Identity providers. - Sprawdź Client ID, Tenant ID, wygaśnięcie secret i Redirect URI.
- Sprawdź synchronizację i security-enabled.
- Dla AD: Bind DN, Base DN, port, TLS i e-mail.
- Po pięciu błędach odczekaj 60 minut.
Dostawca z błędną konfiguracją nie włączy się. Przy Verification failed due to invalid Client ID sprawdź app ID i logowanie użytkowników w Entra ID.
Logowanie działa, aplikacja nie
Sprawdź dokładny zewnętrzny FQDN, przekierowania, wewnętrzny DNS i port, typ zasobu i zasady, instalację agenta, publiczny FQDN dla agentless i niepubliczny dla agent oraz czy nowa zasada nie zastąpiła starej. Jeśli bezpośredni dostęp działa, ale portal na Sophos Firewall nie, sprawdź wymagany zasób portalu i właściwą grupę.
Brak dostępu użytkownika
Sprawdź efektywne grupy, odczekaj godzinę, ponownie przypisz przemianowane grupy Entra, zweryfikuj dodatkową grupę AD oraz filtry i Base DN.
DNS lub certyfikat
Porównaj A i CNAME znak po znaku. TXT sprawdzaj tylko dla ręcznego Certbot lub weryfikacji domeny federacji Fusion. Dla certyfikatu zarządzanego sprawdź CNAME _acme-challenge.<domain>, pozostaw go do odnowień i ponownie wygeneruj certyfikat po zmianie domen. Sprawdź dopisanie domeny, łańcuch, wildcard, ważność i klucz; testuj publicznie i wewnętrznie osobno.
Agent, tunel lub stan
Sprawdź OS, Endpoint i komponent; zasada i zasób muszą być agentowe. Uwzględnij minimalny czas. Dla Do not monitor local traffic FQDN/IP muszą się zgadzać. Rozszerzenie Protected Browser nie podaje integralności — użyj pełnego browsera lub agenta.
Sophos Support
W Global Settings > Products and Services > ZTNA ustaw wygaśnięcie dostępu i wygeneruj czasowy token w bramie. Nie przekazuj stałych danych; unieważnij token lub pozwól mu wygasnąć.
Bezpieczny powrót i offboarding
Nieudany pilotaż
- Zatrzymaj rozszerzanie.
- Usuń grupę z zasobu lub ustaw Policy bypassed; użytkownicy utracą dostęp do zarządzanych zasobów.
- Przywróć VPN/LAN i pozostaw do odbioru ZTNA.
- Usuń komponent tylko z pilotów, jeśli nic innego go nie wymaga.
- CNAME usuń po potwierdzeniu; nie usuwaj współdzielonego DNS/certyfikatu.
- Testem pozytywnym i negatywnym sprawdź starą ścieżkę i brak publicznej ekspozycji.
Nie wyłączaj Use access control conditions jako obejścia: usuniesz kontrolę stanu. Jeśli bezpieczny dostęp nie wraca, zatrzymaj się i eskaluj.
Użytkownik lub gość
Usuń grupę w katalogu lub wyłącz konto, odczekaj do godziny, sprawdź inne grupy, wykonaj test negatywny i usuń osierocone konta, zaproszenia i grupy. Użytkownik może pozostać zalogowany do siedmiu dni bezczynności; natychmiast wylogować może tylko administrator.
Zasób lub brama
Zinwentaryzuj zależności, najpierw odbierz dostęp, potem usuń zasób. DNS usuń dopiero, gdy nie jest używany. Bramę usuń po migracji i walidacji. Unieważnij zbędne secrety i certyfikaty oraz usuń stare reguły firewall/NAT.
Utrzymanie, przegląd i cykl życia
Co kwartał i po dużej zmianie sprawdź: użytkowników i licencje z 30 dni, grupy i gości, mapowanie zasób–zasada i Application Owner, certyfikaty i secrety, wersje bramy/agenta/SFOS/hypervisora, PoP i failover, niedostępne zasoby i alerty, wyjątki/NAT/DNS, oba testy krytycznych aplikacji i ścieżkę awaryjną.
Dashboard pokazuje alerty i pięć aplikacji o największym transferze z 24 godzin. Raporty Gateway bandwidth i Resource bandwidth pokazują użytkowników i dane.
Aktywna licencja obejmuje wydania funkcjonalne i serwisowe, wsparcie 24x7 i funkcje Fusion. Sophos przewiduje feature releases co 6–12 miesięcy, maintenance co 1–3 miesiące. Utrzymywana jest bieżąca i jedna wybrana wersja funkcjonalna; dla każdej utrzymywanej wersji funkcjonalnej powinny być wspierane dwie ostatnie wersje maintenance. Oczekiwane wsparcie wersji funkcjonalnej wynosi ok. 24 miesiące, zwykle z 90-dniowym publicznym wyprzedzeniem.
To dane planistyczne, nie gwarancja dat. Przed aktualizacją sprawdź release notes, ograniczenia, zgodność agenta i PoP. Historyczne informacje o przejściu, entitlement, migracji lub EOL bez aktualnego komunikatu nie należą do planu.
Powiązane instrukcje
- Planowanie i tworzenie bramy Sophos ZTNA
- Synchronizacja Microsoft Entra ID z Sophos Fusion
- Konfigurowanie wielu kontrolerów domeny z Sophos ZTNA
- Tworzenie certyfikatu wildcard Let’s Encrypt
- Uruchamianie i bezpieczna ocena wersji próbnej Sophos Fusion
- Zero Trust prosto wyjaśniony: ZTNA zamiast tradycyjnego VPN