Konfiguracja Microsoft Entra ID jako dostawcy tożsamości Sophos Central
Microsoft Entra ID może uwierzytelniać administratorów i użytkowników we wszystkich produktach Sophos Central. Zmiana nie jest jednak wyłącznie udogodnieniem przy logowaniu: nieprawidłowe przypisanie domeny, adresu e-mail lub MFA może zablokować dostęp wszystkim administratorom.
Instrukcja opisuje dwa warianty. Jeśli podstawowy adres e-mail i User Principal Name, w skrócie UPN, są identyczne, wystarczy natywna konfiguracja Entra ID w Central. Jeśli te wartości się różnią, Entra konfiguruje się jako dostawcę OpenID Connect z własną App Registration i claimem email.
Wymagania i dostęp awaryjny
Wymagane są uprawnienia Super Admin w Sophos Central, zgoda administratora Entra, własna domena możliwa do zweryfikowania oraz co najmniej dwóch przetestowanych administratorów Central z rolą Super Admin. Adres e-mail każdego konta Central musi odpowiadać tożsamości w tenancie Entra.
Osobiste konto Microsoft nie może używać tego samego firmowego adresu e-mail. Sophos wskazuje to jako znany konflikt logowania federacyjnego. Takie adresy należy najpierw usunąć z osobistego konta Microsoft.
Przed aktywacją pozostawia się Custom Sign-in Rule z logowaniem Sophos dla kontrolowanego konta break-glass. Ten dostęp awaryjny testuje się w prywatnej sesji przeglądarki i nie przypisuje do pilotażu nowego IdP.
Weryfikacja domeny w Sophos Central
- Otworzyć Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
- W sekcji Federated domains kliknąć Add domain.
- Wprowadzić domenę i opis, a następnie zapisać.
- Skopiować wyświetlony rekord TXT i opublikować go w autorytatywnym DNS.
- Po propagacji DNS ponownie otworzyć Verify domains i wybrać Verify domain ownership.
- Sprawdzić wartość i domenę, a następnie potwierdzić przyciskiem Verify.
Propagacja DNS może potrwać do 24 godzin. Pomyślna weryfikacja jest ważna przez rok i należy ją odnowić przed upływem tego okresu. Rekordu TXT nie usuwa się, dopóki nie zostaną ustalone wewnętrzna odpowiedzialność za DNS oraz proces ponownej weryfikacji.
Jeden tenant Central może zawierać maksymalnie 1'000 domen. Pojedynczego użytkownika można jednak przypisać tylko do jednej domeny, a tym samym do odpowiedniego dostawcy tożsamości. Przy wielu domenach firmowych lub domenach marek przed zmianą należy wyeksportować i sprawdzić wszystkie przypisania.
Standardowy wariant dla identycznego adresu e-mail i UPN
Tenant ID znajduje się w portalu Azure w sekcji Microsoft Entra ID > Overview > Basic information. Administrator Entra musi wyrazić zgodę na używanie tożsamości organizacji przez Sophos Central; zgoda obowiązuje dla wszystkich produktów Central.
Następnie w Sophos Central:
- Otworzyć Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Wybrać Add identity provider i wprowadzić nazwę bez znaków specjalnych oraz opis.
- Jako Type i Vendor wybrać Microsoft Entra ID.
- W sekcji Configure Entra ID settings wprowadzić Directory ID, czyli Tenant ID.
- W sekcji Configure domains wybrać wcześniej zweryfikowaną domenę. Można wskazać kilka domen, ale użytkownik może być przypisany tylko do jednej z nich.
- Wybrać IdP enforced MFA, jeśli Entra niezawodnie wymusza MFA za pomocą Conditional Access. W przeciwnym razie użyć No IdP enforced MFA, aby po pomyślnym logowaniu IdP Central zażądał własnego MFA.
- Zapisać, wybrać dostawcę i dopiero po pilotażu aktywować go za pomocą Turn on.
Niekompletnego lub nieprawidłowego dostawcy nie można włączyć. Nie jest to powód, aby uzupełniać pola przypuszczalnymi wartościami; należy ponownie sprawdzić Tenant ID, domenę i zgodę.
Szczególny przypadek: UPN różni się od adresu e-mail
W takim przypadku w portalu Azure, w sekcji App registrations, tworzy się nową aplikację typu single-tenant:
- Wybrać New registration i nadać jednoznaczną nazwę.
- Wybrać Accounts in this organizational directory only.
- Jako Single-page application (SPA) wprowadzić Redirect URI
https://federation.sophos.com/login/callback. - W sekcji Authentication > Implicit grant and hybrid flows włączyć opcję ID tokens.
- W sekcji Token configuration > Add optional claim wybrać typ tokena ID oraz claim email.
- Potwierdzić Turn on the Microsoft Graph email permission.
- W sekcji API permissions udzielić zgody organizacji za pomocą Grant admin consent.
Następnie w Sophos Central tworzy się dostawcę typu OpenID Connect z dostawcą Microsoft Entra ID. Należy użyć następujących wartości:
| Pole | Wartość |
|---|---|
| Client ID | Application (client) ID aplikacji App Registration |
| Issuer | https://login.microsoftonline.com/<tenantId>/v2.0 |
| Authz endpoint | https://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize |
| JWKS URL | https://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys |
W każdym przypadku <tenantId> zastępuje się wartością Directory (tenant) ID. Następnie wybiera się domenę i stronę odpowiedzialną za MFA, zapisuje konfigurację i włącza dostawcę.
Na pierwszej stronie Sophos użytkownik nadal podaje adres e-mail zapisany w Central. Dopiero na stronie Microsoft uwierzytelnia się przy użyciu innego UPN. Jeśli ID Token nie zawiera pasującego claimu email, Central nie może przypisać konta mimo udanego logowania Entra.
Bezpieczna aktywacja trybu logowania
W sekcji Global Settings > Access Control > Sign-in and Identity > Sophos sign-in najpierw wybiera się Sophos Central Admin or Federated credentials. Administrator pilotażowy testuje w prywatnej sesji przeglądarki logowanie, Entra MFA, role, Self Service Portal oraz wylogowanie.
Tryb Federated credentials only włącza się dopiero wtedy, gdy wszyscy administratorzy i użytkownicy są przypisani do zweryfikowanej domeny i aktywnego dostawcy. To, czy MFA wymusza Entra, czy Sophos, należy potwierdzić podczas testu na podstawie rzeczywiście wyświetlanego monitu, a nie wyłącznie ustawienia przełącznika.
Weryfikacja i rozwiązywanie problemów
Pomyślny odbiór obejmuje dwóch administratorów Super Admin, jednego zwykłego administratora, jednego użytkownika Self Service oraz konto break-glass. Dodatkowo porównuje się Audit Log, logi Conditional Access i nieudane logowania.
Typowe błędy można zawęzić w następujący sposób:
- Brak przekierowania do Microsoft: sprawdzić tryb logowania, domenę użytkownika i aktywnego dostawcę.
- Entra akceptuje użytkownika, ale Central nie: porównać adres e-mail w Central, UPN i claim
email. - Invalid redirect URI: App Registration musi zawierać dokładnie
https://federation.sophos.com/login/callbackjako SPA. - MFA pojawia się dwukrotnie: sprawdzić podział odpowiedzialności między IdP enforced MFA a Central MFA.
- Wyświetlane jest osobiste konto Microsoft: usunąć adres organizacji z osobistego konta i wyczyścić stan przeglądarki.
- Wszyscy administratorzy zostali zablokowani: użyć przetestowanej Custom Sign-in Rule lub drugiego konta Super Admin; bez dostępu awaryjnego skontaktować się z Sophos Support.
Model podstawowy, passkeys i odzyskiwanie dostępu opisano w artykule Zabezpieczenie logowania Sophos Central za pomocą MFA, passkeys i IdP.