Przejdz do tresci
Avanet

Konfiguracja Microsoft Entra ID jako dostawcy tożsamości Sophos Central

Microsoft Entra ID może uwierzytelniać administratorów i użytkowników we wszystkich produktach Sophos Central. Zmiana nie jest jednak wyłącznie udogodnieniem przy logowaniu: nieprawidłowe przypisanie domeny, adresu e-mail lub MFA może zablokować dostęp wszystkim administratorom.

Instrukcja opisuje dwa warianty. Jeśli podstawowy adres e-mail i User Principal Name, w skrócie UPN, są identyczne, wystarczy natywna konfiguracja Entra ID w Central. Jeśli te wartości się różnią, Entra konfiguruje się jako dostawcę OpenID Connect z własną App Registration i claimem email.

Wymagania i dostęp awaryjny

Wymagane są uprawnienia Super Admin w Sophos Central, zgoda administratora Entra, własna domena możliwa do zweryfikowania oraz co najmniej dwóch przetestowanych administratorów Central z rolą Super Admin. Adres e-mail każdego konta Central musi odpowiadać tożsamości w tenancie Entra.

Osobiste konto Microsoft nie może używać tego samego firmowego adresu e-mail. Sophos wskazuje to jako znany konflikt logowania federacyjnego. Takie adresy należy najpierw usunąć z osobistego konta Microsoft.

Przed aktywacją pozostawia się Custom Sign-in Rule z logowaniem Sophos dla kontrolowanego konta break-glass. Ten dostęp awaryjny testuje się w prywatnej sesji przeglądarki i nie przypisuje do pilotażu nowego IdP.

Weryfikacja domeny w Sophos Central

  1. Otworzyć Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
  2. W sekcji Federated domains kliknąć Add domain.
  3. Wprowadzić domenę i opis, a następnie zapisać.
  4. Skopiować wyświetlony rekord TXT i opublikować go w autorytatywnym DNS.
  5. Po propagacji DNS ponownie otworzyć Verify domains i wybrać Verify domain ownership.
  6. Sprawdzić wartość i domenę, a następnie potwierdzić przyciskiem Verify.

Propagacja DNS może potrwać do 24 godzin. Pomyślna weryfikacja jest ważna przez rok i należy ją odnowić przed upływem tego okresu. Rekordu TXT nie usuwa się, dopóki nie zostaną ustalone wewnętrzna odpowiedzialność za DNS oraz proces ponownej weryfikacji.

Jeden tenant Central może zawierać maksymalnie 1'000 domen. Pojedynczego użytkownika można jednak przypisać tylko do jednej domeny, a tym samym do odpowiedniego dostawcy tożsamości. Przy wielu domenach firmowych lub domenach marek przed zmianą należy wyeksportować i sprawdzić wszystkie przypisania.

Standardowy wariant dla identycznego adresu e-mail i UPN

Tenant ID znajduje się w portalu Azure w sekcji Microsoft Entra ID > Overview > Basic information. Administrator Entra musi wyrazić zgodę na używanie tożsamości organizacji przez Sophos Central; zgoda obowiązuje dla wszystkich produktów Central.

Następnie w Sophos Central:

  1. Otworzyć Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Wybrać Add identity provider i wprowadzić nazwę bez znaków specjalnych oraz opis.
  3. Jako Type i Vendor wybrać Microsoft Entra ID.
  4. W sekcji Configure Entra ID settings wprowadzić Directory ID, czyli Tenant ID.
  5. W sekcji Configure domains wybrać wcześniej zweryfikowaną domenę. Można wskazać kilka domen, ale użytkownik może być przypisany tylko do jednej z nich.
  6. Wybrać IdP enforced MFA, jeśli Entra niezawodnie wymusza MFA za pomocą Conditional Access. W przeciwnym razie użyć No IdP enforced MFA, aby po pomyślnym logowaniu IdP Central zażądał własnego MFA.
  7. Zapisać, wybrać dostawcę i dopiero po pilotażu aktywować go za pomocą Turn on.

Niekompletnego lub nieprawidłowego dostawcy nie można włączyć. Nie jest to powód, aby uzupełniać pola przypuszczalnymi wartościami; należy ponownie sprawdzić Tenant ID, domenę i zgodę.

Szczególny przypadek: UPN różni się od adresu e-mail

W takim przypadku w portalu Azure, w sekcji App registrations, tworzy się nową aplikację typu single-tenant:

  1. Wybrać New registration i nadać jednoznaczną nazwę.
  2. Wybrać Accounts in this organizational directory only.
  3. Jako Single-page application (SPA) wprowadzić Redirect URI https://federation.sophos.com/login/callback.
  4. W sekcji Authentication > Implicit grant and hybrid flows włączyć opcję ID tokens.
  5. W sekcji Token configuration > Add optional claim wybrać typ tokena ID oraz claim email.
  6. Potwierdzić Turn on the Microsoft Graph email permission.
  7. W sekcji API permissions udzielić zgody organizacji za pomocą Grant admin consent.

Następnie w Sophos Central tworzy się dostawcę typu OpenID Connect z dostawcą Microsoft Entra ID. Należy użyć następujących wartości:

PoleWartość
Client IDApplication (client) ID aplikacji App Registration
Issuerhttps://login.microsoftonline.com/<tenantId>/v2.0
Authz endpointhttps://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize
JWKS URLhttps://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys

W każdym przypadku <tenantId> zastępuje się wartością Directory (tenant) ID. Następnie wybiera się domenę i stronę odpowiedzialną za MFA, zapisuje konfigurację i włącza dostawcę.

Na pierwszej stronie Sophos użytkownik nadal podaje adres e-mail zapisany w Central. Dopiero na stronie Microsoft uwierzytelnia się przy użyciu innego UPN. Jeśli ID Token nie zawiera pasującego claimu email, Central nie może przypisać konta mimo udanego logowania Entra.

Bezpieczna aktywacja trybu logowania

W sekcji Global Settings > Access Control > Sign-in and Identity > Sophos sign-in najpierw wybiera się Sophos Central Admin or Federated credentials. Administrator pilotażowy testuje w prywatnej sesji przeglądarki logowanie, Entra MFA, role, Self Service Portal oraz wylogowanie.

Tryb Federated credentials only włącza się dopiero wtedy, gdy wszyscy administratorzy i użytkownicy są przypisani do zweryfikowanej domeny i aktywnego dostawcy. To, czy MFA wymusza Entra, czy Sophos, należy potwierdzić podczas testu na podstawie rzeczywiście wyświetlanego monitu, a nie wyłącznie ustawienia przełącznika.

Weryfikacja i rozwiązywanie problemów

Pomyślny odbiór obejmuje dwóch administratorów Super Admin, jednego zwykłego administratora, jednego użytkownika Self Service oraz konto break-glass. Dodatkowo porównuje się Audit Log, logi Conditional Access i nieudane logowania.

Typowe błędy można zawęzić w następujący sposób:

  • Brak przekierowania do Microsoft: sprawdzić tryb logowania, domenę użytkownika i aktywnego dostawcę.
  • Entra akceptuje użytkownika, ale Central nie: porównać adres e-mail w Central, UPN i claim email.
  • Invalid redirect URI: App Registration musi zawierać dokładnie https://federation.sophos.com/login/callback jako SPA.
  • MFA pojawia się dwukrotnie: sprawdzić podział odpowiedzialności między IdP enforced MFA a Central MFA.
  • Wyświetlane jest osobiste konto Microsoft: usunąć adres organizacji z osobistego konta i wyczyścić stan przeglądarki.
  • Wszyscy administratorzy zostali zablokowani: użyć przetestowanej Custom Sign-in Rule lub drugiego konta Super Admin; bez dostępu awaryjnego skontaktować się z Sophos Support.

Model podstawowy, passkeys i odzyskiwanie dostępu opisano w artykule Zabezpieczenie logowania Sophos Central za pomocą MFA, passkeys i IdP.

Często zadawane pytania

Czy Entra ID zawsze wymaga utworzenia własnej App Registration?

Nie. Jeśli adres e-mail w Central i UPN są identyczne, używa się natywnego dostawcy Entra ID z Tenant ID. Własna aplikacja OIDC jest przeznaczona do udokumentowanego przypadku szczególnego, w którym UPN jest inny i wymagany jest claim email.

Czy należy włączyć IdP enforced MFA?

Tylko jeśli Entra niezawodnie wymusza MFA dla wszystkich objętych nim kont, a pilotaż to potwierdził. W przeciwnym razie Central pozostaje odpowiedzialny za dodatkowe żądanie MFA.