Przejdz do tresci
Avanet

Zabezpieczanie logowania do Sophos Central za pomocą MFA, kluczy dostępu i IdP

Sophos Central zarządza politykami, wyjątkami, funkcją Live Response i izolacją urządzeń. Przejęte konto administratora może więc spowodować więcej szkód niż pojedynczy zainfekowany endpoint. MFA jest wymaganym minimum, ale nie zastępuje odpowiednich ról ani procesu odzyskiwania dostępu.

Natychmiastowa i redundantna konfiguracja MFA

Każdy administrator musi zarejestrować co najmniej dwie metody MFA i przy każdym logowaniu jest proszony o dodatkowe uwierzytelnienie. Sophos obsługuje klucze dostępu oraz aplikacje uwierzytelniające z czasowymi kodami jednorazowymi, czyli TOTP.

Dla kont uprzywilejowanych należy zarejestrować dwie niezależne metody, na przykład klucz dostępu na sprzętowym kluczu bezpieczeństwa i aplikację uwierzytelniającą na innym urządzeniu. Dwa klucze dostępu na tym samym notebooku nie zapewniają rzeczywistej redundancji. Sophos wskazuje również jako możliwe kombinacje dwa klucze dostępu na oddzielnych urządzeniach lub dwie niezależne rejestracje aplikacji uwierzytelniających.

Zapasowe sprzętowe klucze bezpieczeństwa i udokumentowane informacje odzyskiwania należy przechowywać w chronionym sejfie firmowym. Nie powinny znajdować się w prywatnym menedżerze haseł pojedynczego pracownika ani w otwartym zgłoszeniu.

Na jednym koncie administratora można zarejestrować maksymalnie dziesięć aplikacji uwierzytelniających TOTP. Rozszerzenie uwierzytelniające do przeglądarki jest technicznie możliwe, ale pochodzi od firmy trzeciej i nie jest rozwijane ani obsługiwane przez Sophos. Przed instalacją sprawdza się wydawcę, uprawnienia, sposób aktualizacji i politykę firmy. W przypadku kont uprzywilejowanych rozszerzenie w tym samym profilu przeglądarki co sesja Central nie zapewnia dobrego rozdzielenia czynników.

Zarejestrowanymi metodami zarządza się w profilu w sekcji Manage login settings lub Manage MFA. Samo usunięcie wpisu w lokalnej aplikacji uwierzytelniającej nie usuwa metody z Central. Dlatego przy zmianie urządzenia najpierw testuje się drugą metodę, następnie usuwa starą rejestrację w Central, a dopiero na końcu resetuje stare urządzenie.

Konfigurowanie aplikacji uwierzytelniającej

Po zalogowaniu dotychczasową metodą otwiera się Ikona profilu > My info > Manage MFA. Alternatywnie do tego samego miejsca prowadzi Sophos ID > My Profile > Manage MFA. Po ponownym uwierzytelnieniu na stronie Multi-Factor Authentication wybiera się znak plus, w sekcji Set up MFA method opcję Authentication App, a następnie Set up now.

Jednorazowy kod QR skanuje się zatwierdzoną aplikacją uwierzytelniającą. Następnie wpisuje się w Central wygenerowany przez nią kod bezpieczeństwa, opcjonalnie nadaje jednoznaczną nazwę urządzenia i wybiera Continue. Komunikat Successful enrollment potwierdza rejestrację; kolejne Continue kończy proces. Podczas następnego logowania testowego po adresie e-mail i haśle wpisuje się aktualny kod weryfikacyjny z aplikacji.

Na jednym koncie można mieć maksymalnie dziesięć aplikacji uwierzytelniających. Kodu QR ani bazowego sekretu TOTP nie zapisuje się jako zrzutu ekranu. Po teście konfiguruje się drugą niezależną metodę, zanim usunie się stare urządzenie lub rejestrację.

Konfigurowanie aplikacji uwierzytelniającej w przeglądarce

Rozszerzenie przeglądarki może generować kody TOTP, ale na kontach uprzywilejowanych powinno być używane dopiero po świadomej ocenie ryzyka. Procedura wygląda następująco:

  1. W Central otworzyć Ikona profilu > My info > Manage MFA i potwierdzić dostęp istniejącą metodą.
  2. W sekcji Multi-factor Authentication wybrać znak plus, zaznaczyć Authentication App i otworzyć Set up now.
  3. Pozostawić otwarty jednorazowo wyświetlony kod QR. W osobnej karcie zainstalować zatwierdzone rozszerzenie z oficjalnego Extension Store przeglądarki.
  4. Wrócić do strony z kodem QR, otworzyć rozszerzenie obok paska adresu i wybrać w nim Add Account > Scan QR from screen.
  5. Wpisać wygenerowany kod jednorazowy w sekcji Verify Your Device > Security Code, opcjonalnie nadać jednoznaczną nazwę urządzenia i wybrać Continue.
  6. W sekcji Ikona profilu > My info > Manage MFA sprawdzić, czy nowa metoda jest zarejestrowana. Podczas logowania testowego muszą działać nazwa użytkownika i hasło oraz kod z rozszerzenia.

Kod QR jest jednorazowym sekretem rejestracyjnym i nie wolno zapisywać go jako zrzutu ekranu ani przesyłać w zgłoszeniu. Przed zatwierdzeniem rozszerzenia sprawdza się wydawcę, wymagane uprawnienia przeglądarki, źródło aktualizacji i synchronizację danych. Ponieważ profil przeglądarki, sesja Central i sekret TOTP znajdowałyby się w przeciwnym razie w jednym miejscu, nadal wymagana jest oddzielna metoda na innym urządzeniu lub kluczu sprzętowym.

Zarządzanie zarejestrowanymi metodami MFA

Stronę zarządzania otwiera się przez Ikona profilu > My info > Manage MFA lub alternatywnie Sophos ID > My Profile > Manage MFA. Po ponownym uwierzytelnieniu Central pokazuje wszystkie zarejestrowane metody, ich nazwę domyślną lub wyświetlaną oraz ostatnie użycie.

Za pomocą znaku plus dodaje się kolejną aplikację uwierzytelniającą lub klucz dostępu. Dla każdego typu metody można mieć maksymalnie dziesięć rejestracji. W menu z trzema kropkami danej metody można wybrać Rename, wprowadzić nową nazwę i zatwierdzić znacznikiem wyboru. Delete usuwa rejestrację z Central.

Zarejestrowane muszą pozostać co najmniej dwie metody MFA. Gdy pozostaje tylko wymagane minimum, Central nie pozwala usunąć kolejnej metody. Continue zamyka zarządzanie i wraca do dashboardu Central. Przed usunięciem starej metody nową testuje się w oddzielnym logowaniu.

Konfigurowanie klucza dostępu i wybór miejsca przechowywania

Klucz dostępu dodaje się jako kolejną metodę dopiero po skonfigurowaniu aplikacji uwierzytelniającej. W sekcji Ikona profilu > My info > Manage MFA po ponownym uwierzytelnieniu wybiera się znak plus, a następnie Passkey. System operacyjny lub Credential Manager prowadzi przez weryfikację PIN-em lub biometrią. W Windows może to być na przykład odcisk palca w Windows Hello. Po komunikacie Passkey Saved należy potwierdzić za pomocą OK, sprawdzić nową rejestrację na liście metod i zakończyć przyciskiem Continue.

Miejsce przechowywania jest częścią decyzji dotyczącej bezpieczeństwa. Można użyć Credential Managera na komputerze lokalnym, na przykład przeglądarki, systemu operacyjnego lub firmowego menedżera haseł, uwierzytelniacza powiązanego z urządzeniem, takiego jak YubiKey, albo urządzenia mobilnego w procesie z kodem QR. Dla odporności na awarie klucze dostępu rejestruje się na więcej niż jednym kontrolowanym urządzeniu. Central pozwala na maksymalnie dziesięć kluczy dostępu.

Logowanie kluczem dostępu lub aplikacją uwierzytelniającą

Przy logowaniu kluczem dostępu najpierw otwiera się adres logowania Central, wpisuje adres e-mail i wybiera Continue. Na stronie klucza dostępu Login with passkey uruchamia wcześniej zarejestrowaną metodę, na przykład odcisk palca, PIN urządzenia lub klucz sprzętowy. Po udanej weryfikacji otwiera się dashboard Central.

Jeśli zarejestrowano klucz dostępu i aplikację uwierzytelniającą, Central preferuje klucz dostępu. Za pomocą Try another way po wpisaniu hasła można zamiast niego wybrać inną metodę. W przypadku klasycznego logowania aplikacją uwierzytelniającą po adresie e-mail i Continue wpisuje się hasło i wybiera Sign in. Na stronie MFA Validation Required podaje się aktualny kod z aplikacji.

Obie ścieżki testuje się po konfiguracji, zmianie urządzenia i aktualizacji przeglądarki. Sam zapisany klucz dostępu nie wystarcza jako Recovery, jeśli Credential Manager, dostęp do urządzenia i sesja Central zależą od tego samego błędu lub Account Lockout.

My info, rola i hasło lokalne

W sekcji Ikona profilu > My info administrator widzi swoją aktualną rolę, adres logowania Central oraz ustawienia hasła i MFA. Kliknięcie nazwy roli otwiera pełny zestaw uprawnień. Adres e-mail jest zatem również ważnym identyfikatorem przy logowaniu, kontroli ról i zgłoszeniu do pomocy technicznej.

Lokalne hasło Sophos zmienia się w My info > Password > Change password. Po weryfikacji Central pokazuje już wypełnione aktualne hasło. Nowe hasło musi mieć co najmniej osiem znaków oraz zawierać małą literę, wielką literę i cyfrę lub znak specjalny. Po wybraniu Reset Password Central automatycznie loguje administratora nowym hasłem i wraca do portalu; stare hasło natychmiast traci ważność. Przy logowaniu federacyjnym hasło zmienia się natomiast u właściwego Identity Providera.

Account Details zawierają ponadto osobiste ustawienia E-mail Subscription. Te osobiste subskrypcje nie są tym samym co odbiorcy Alerts dla całego Tenanta w sekcji Configure Email Alerts. To, którzy administratorzy, listy dystrybucyjne i systemy zgłoszeń otrzymują komunikaty bezpieczeństwa, konfiguruje się osobno zgodnie z artykułem Wiadomości e-mail i powiadomienia o alertach Sophos Central.

Właściwa ocena kluczy dostępu

Klucze dostępu są odporne na phishing, jeżeli klucz jest powiązany z prawdziwą domeną Central i chroniony kodem PIN urządzenia lub biometrią. Synchronizowany klucz dostępu jest wygodny, ale przejmuje właściwości bezpieczeństwa i odzyskiwania używanego konta Apple, Google lub Microsoft.

Dla użytkowników Super Admin szczególnie solidną metodą jest zarządzany sprzętowy klucz bezpieczeństwa. Przed wprowadzeniem wymogu dla całego tenantu należy sprawdzić dostęp awaryjny, klucze zapasowe i proces offboardingu.

Microsoft Authenticator nie jest obsługiwany jako klucz dostępu Sophos poza federacyjnym logowaniem Entra ID. Aplikacja może być nadal używana jako uwierzytelniacz TOTP. Klucze dostępu używane między urządzeniami mogą, zależnie od platformy, wymagać Bluetooth, bliskości urządzeń i procesu z kodem QR.

Na jednym koncie można zarejestrować maksymalnie dziesięć kluczy dostępu. Zastępowanie starych czynników i logikę blokady omówiono osobno w następnym rozdziale, ponieważ dotyczą zarówno kont TOTP, jak i kont z kluczami dostępu.

Aktualnie udokumentowana obsługa kluczy dostępu obejmuje Windows 10 i 11, macOS 10.15.7 lub nowszy, Android 9 lub nowszy oraz iOS i iPadOS 16 lub nowszy. Jako wersje minimalne Sophos podaje Chrome 118, Firefox 119, Safari 537.36 i Edge 119. Typowe magazyny to Windows Hello, Google Password Manager, iCloud Keychain i 1Password; jako klucze powiązane z urządzeniem Sophos wymienia YubiKey 5 i YubiKey NFC. Inne kombinacje mogą działać, jeśli producenci przeglądarki i systemu operacyjnego wdrożyli wymagane protokoły Passkey.

Sophos szacuje, że obsługa ta obejmuje około 98 procent używanych kombinacji przeglądarek i systemów operacyjnych oraz popularne Credential Managers. Jest to informacja o zasięgu, a nie gwarancja platformy. System operacyjny, przeglądarkę, Credential Manager, politykę synchronizacji i Recovery testuje się z rzeczywiście używanymi wersjami.

Synchronizowane klucze dostępu działają przy logowaniu Sophos, ale sama synchronizacja pozostaje funkcją Credential Managera. iCloud Keychain może na przykład udostępniać klucze dostępu między komputerami Mac, iPhone’ami i iPadami tej samej tożsamości iCloud. Za błąd synchronizacji odpowiada więc producent Credential Managera. W przypadku Cross-Device Passkeys Bluetooth musi być aktywny na komputerze i urządzeniu mobilnym, oba urządzenia muszą znajdować się blisko siebie, a skaner kodów QR musi być dostępny.

Microsoft Authenticator może używać klucza dostępu Sophos tylko w kontekście federacyjnego logowania Entra ID. Bez tej ścieżki logowania podczas rejestracji pojawiają się zwykle komunikaty Failed to add passkey lub Microsoft Authenticator doesn’t support this passkey. Niezależnie od tego Microsoft Authenticator nadal może służyć jako aplikacja TOTP.

W 1Password Business zasady Team lub Shared Vault mogą blokować rejestrację klucza dostępu. 1Password pojawia się wtedy w oknie Enrollment, ale jest wyszarzony. Właściwy administrator 1Password musi zezwolić na Enrollment w Team Policies; wielokrotne usuwanie metody Sophos MFA nie naprawi tej zewnętrznej zasady.

Przestarzałe metody MFA i Account Lockout

SMS oraz wiadomość e-mail z kodem PIN są przestarzałymi metodami MFA. Nowi użytkownicy Central muszą używać aplikacji uwierzytelniającej TOTP lub klucza dostępu. Jeśli MFA zostanie zresetowane istniejącemu użytkownikowi korzystającemu z SMS albo wiadomości e-mail z PIN-em, podczas ponownego Enrollment Central również traktuje go jak nowego użytkownika i wymaga TOTP lub klucza dostępu.

Po pięciu kolejnych błędnych próbach logowania Central najpierw blokuje konto na minutę. Kolejne błędne próby na tym samym koncie stopniowo wydłużają blokadę do maksymalnie pięciu godzin. Dlatego po Lockout nie należy wykonywać dalszych automatycznych prób. Jeśli nie jest dostępna druga metoda ani inny Super Admin, Sophos Support może odblokować konto po weryfikacji tożsamości.

Logowanie federacyjne przez dostawcę tożsamości

Za pomocą obsługiwanego dostawcy tożsamości Sophos Central może przekazać logowanie do centralnej tożsamości firmowej. Upraszcza to Conditional Access, cykl życia kont i centralne blokowanie dostępu. Central korzysta przy tym z przepływu inicjowanego przez Service Provider, czyli SP-initiated SSO: logowanie rozpoczyna się w Sophos Central, skąd użytkownik jest przekierowywany do IdP.

Konfigurację wykonuje się w ustalonej kolejności. Najpierw należy zweryfikować własną domenę za pomocą rekordu DNS TXT. Propagacja DNS może potrwać do 24 godzin. Pomyślna weryfikacja obowiązuje przez rok i następnie musi zostać odnowiona. Potem dostawcę tożsamości przypisuje się do zweryfikowanej domeny, a dopiero na końcu aktywuje wybraną opcję logowania. Działania te wymagają uprawnień Super Admin.

Central może zezwalać wyłącznie na federacyjne dane logowania albo dodatkowo na adres e-mail i hasło Sophos Central. W przypadku Microsoft Entra ID Central nadal wyświetla obie opcje mimo ustawienia Federated credentials only. W przypadku innych dostawców tożsamości ustawienie to prowadzi bez etapu wyboru bezpośrednio do IdP. To odmienne zachowanie należy uwzględnić w teście blokady dostępu.

Wyboru dokonuje się w sekcji Global Settings > Access Control > Sign-in and Identity > Sophos sign-in. Obowiązuje on zasadniczo dla wszystkich produktów Central. Dla poszczególnych administratorów można zdefiniować Custom Sign-in Rules, na przykład aby podczas pilota zachować kontrolowane logowanie Sophos jako drogę awaryjną. Użytkownik może być przypisany tylko do jednej zweryfikowanej domeny i jednego Identity Providera.

Przy ustawieniu Federated credentials only użytkownicy nie mogą samodzielnie resetować hasła Sophos. Jeśli później system zostanie przełączony z powrotem na wyłączne logowanie Sophos, konta te mogą nie mieć jeszcze użytecznego hasła i muszą przejść przez Reset Password. Użytkownicy Self Service Portal korzystający wyłącznie z logowania federacyjnego nie otrzymują osobnego zaproszenia do utworzenia hasła, lecz logują się bezpośrednio przez IdP.

Opcja Expand MFA Coverage rozszerza żądanie MFA na zarządzanych użytkowników innych portali Sophos, takich jak Self Service Portal, Partner Portal lub Support Portal. Po włączeniu nie można jej wyłączyć. Dlatego zapisuje się ją dla całego Tenanta dopiero po pilotażu z faktycznie objętymi użytkownikami portali.

Przed aktywacją należy wyjaśnić następujące kwestie:

  • jednoznaczne przypisanie adresu e-mail do loginu Central,
  • MFA i reguły dostępu po stronie IdP,
  • zachowanie kont gości i partnerów,
  • co najmniej jeden przetestowany dostęp awaryjny,
  • wykluczenie blokady dostępu wskutek błędnej konfiguracji domeny lub IdP.

Logowanie federacyjne nie synchronizuje automatycznie użytkowników endpointów ani grup urządzeń. Są to oddzielne funkcje.

Gdy UPN różni się od adresu e-mail

Central identyfikuje konto najpierw na podstawie zapisanego adresu e-mail. Jeżeli Microsoft Entra ID używa wewnętrznie innego User Principal Name, aplikacja Entra wymaga dostosowanej konfiguracji OpenID Connect z opcjonalnym claimem email oraz odpowiednimi uprawnieniami Microsoft Graph. Użytkownik nadal wpisuje w Central przypisany adres e-mail, a następnie uwierzytelnia się na stronie Microsoft przy użyciu UPN.

Standardowa instrukcja wystarcza, gdy adres e-mail i UPN są identyczne. Odmienną konfigurację należy najpierw sprawdzić na koncie testowym, ponieważ brakujący lub nieprawidłowy claim uniemożliwia przypisanie konta mimo pomyślnego uwierzytelnienia w Entra.

Zarządzanie i aktywowanie Identity Providera

Tylko Super Admin może zarządzać federacyjnym Identity Providerem. Wcześniej musi być zweryfikowana co najmniej jedna odpowiednia domena. W sekcji Global Settings > Access Control > Sign-in and Identity > Federated identity providers za pomocą Add identity provider tworzy się Microsoft Entra ID, OpenID Connect lub Microsoft AD FS. Częściowo uzupełnionych Providerów można zapisać, ale włączyć je można dopiero po kompletnej i prawidłowej konfiguracji.

Aby aktywować Provider, wybiera się gotową konfigurację i Turn on. Następnie można go używać do federacyjnego Sign-in. W tym samym miejscu Providerów można edytować lub usuwać. Przed włączeniem Federated credentials only każdy objęty administrator i użytkownik musi być przypisany do zweryfikowanej domeny i włączonego Providera; w przeciwnym razie nastąpi Lockout. Dlatego Provider testuje się najpierw na pojedynczych kontach z zachowaniem drogi awaryjnej.

Wykonywalne instrukcje dla Providerów znajdują się w artykułach Konfigurowanie Microsoft Entra ID jako Identity Providera, Konfigurowanie OpenID Connect i Okta dla Sophos Central oraz Łączenie Microsoft AD FS z Sophos Central.

Role nadal mają kluczowe znaczenie

MFA chroni tożsamość, ale nie ogranicza jej uprawnień. Roli Super Admin należy używać wyłącznie do zarządzania tenantem, rolami, interfejsem API i zmianami o szczególnie szerokim zakresie. Role Help Desk, Read-only i Custom Roles ograniczają możliwe skutki błędu lub przejęcia konta.

Przypisanie ról produktowych opisuje artykuł Planowanie ról i uprawnień Sophos Central Endpoint.

Utracone urządzenie MFA i blokada dostępu

Proces odzyskiwania należy przetestować, zanim będzie potrzebny:

  1. Użyć drugiej zarejestrowanej metody.
  2. Poprosić użytkownika Super Admin tenantu o wykonanie Reset MFA w obiekcie użytkownika.
  3. Podczas następnego logowania wpisać kod bezpieczeństwa wysłany przez Sophos w wiadomości e-mail.
  4. Zarejestrować dwie nowe metody MFA.
  5. Jeżeli żaden inny Super Admin nie jest dostępny, skontaktować się z pomocą techniczną Sophos, podając możliwe do zweryfikowania dane konta.

Po odzyskaniu dostępu stare metody są usuwane, nowe rejestrowane, a Audit Logs sprawdzane pod kątem nietypowych logowań lub zmian.

Usunięcie wpisu Sophos bezpośrednio w aplikacji uwierzytelniającej nie usuwa metody z Central. Nadal pozostaje tam zarejestrowana, ale nie generuje prawidłowych kodów. Metodę trzeba więc dodatkowo usunąć w Central albo zresetować przez Super Admin. Po usunięciu wszystkich lokalnych metod pozostaje jedynie druga zarejestrowana metoda, reset przez innego Super Admin lub zweryfikowana ścieżka przez Sophos Support.

Resetowanie MFA jako Super Admin

Tylko Super Admin może zresetować rejestracje MFA innego użytkownika. Ścieżka to My Environment > Users & Groups > Users. Należy otworzyć nazwę użytkownika, wybrać Reset MFA, a następnie ponownie Reset. Komunikat stanu u dołu strony potwierdza pomyślny reset.

Central automatycznie wysyła następnie użytkownikowi wiadomość weryfikacyjną z kodem bezpieczeństwa. Przy kolejnym logowaniu użytkownik musi wpisać ten kod i całkowicie skonfigurować MFA od nowa. Należy sprawdzić dostarczenie wiadomości, tożsamość osoby zgłaszającej i udaną ponowną rejestrację; sam reset nie przywraca jeszcze bezpiecznego dostępu. Jeśli własne konto jest zablokowane i nie ma innego Super Admina, pozostaje zweryfikowane odzyskiwanie przez Sophos Support.

Regularna kontrola

Co najmniej raz na kwartał należy sprawdzać administratorów, role, dane dostępowe API, metody MFA i zewnętrzne tożsamości. W przypadku odejścia pracownika lub zmiany roli dostęp do Central należy nie tylko wyłączyć, ale też usunąć konto z ról administratora i odpowiednich grup IdP.

Często zadawane pytania

Czy jeden klucz dostępu wystarczy dla użytkownika Super Admin?

Nie. Sophos Central wymaga od administratorów co najmniej dwóch zarejestrowanych metod MFA. W przypadku Super Admins konfiguruje się je na niezależnych urządzeniach lub kluczach i testuje proces Recovery, aby utrata lub awaria nie doprowadziła do zablokowania Tenanta.

Czy logowanie federacyjne zastępuje synchronizację użytkowników i grup?

Nie. Logowanie administratorów, role Central oraz synchronizacja użytkowników i grup endpointów to oddzielne obszary.