Przejdz do tresci
Avanet

Połącz Sophos ITDR z Microsoft Entra ID

Integracja Microsoft Entra ID łączy dzierżawę Entra z Sophos ITDR. Najpierw sprawdź wymagania wstępne i dzierżawę docelową. Następnie skonfiguruj kartę Microsoft Entra ID w obszarze Identity > Settings > Integrations. Przed udzieleniem zgody dla całej dzierżawy przejrzyj wymagane uprawnienia, a następnie oddzielnie zweryfikuj integrację i zaimportowane dane.

Warunki wstępne i przygotowanie zmian

Przed rozpoczęciem konfiguracji muszą być spełnione następujące warunki:

  • ITDR jest włączony we właściwej dzierżawie Sophos.
  • Konto Sophos wykonujące konfigurację ma rolę Sophos Fusion Administrator.
  • Dzierżawa docelowa ma licencję Microsoft Entra ID P1 lub P2. Entra ID Free udostępnia interfejsy API Microsoft, ale ogranicza zakres pobieranych danych i dostępnych kontroli stanu zabezpieczeń; dlatego taka integracja może wyświetlać Provisioning Failed.
  • Konto Entra, które może udzielić zgody administratora dla całej dzierżawy w zakresie faktycznie wnioskowanych uprawnień, jest dostępne dla samego kroku Microsoft. Nie należy polegać na samej nazwie roli: Microsoft rozróżnia między uprawnieniami delegowanymi a uprawnieniami do korzystania z aplikacji Microsoft Graph, między innymi. Użyj wyświetlonego okna zgody, aby sprawdzić, czy konto posiada wymagane uprawnienia.
  • Zdefiniowano dzierżawę docelową, unikalną nazwę integracji, okno zmiany oraz osobę odpowiedzialną za zgodę.

Przydatna nazwa integracji obejmuje środowisko i dzierżawę, ale nie zawiera informacji poufnych, na przykład Production Entra - example.onmicrosoft.com. Możesz wybrać dowolną nazwę, ale musi zapewnić jednoznaczne przypisanie, zwłaszcza gdy jest wielu dzierżaw.

Przed zmianą należy odnotować co najmniej następujące informacje podstawowe:

  1. Dzierżawa docelowa i aktualna licencja Entra.
  2. Istniejące uprawnienia danej aplikacji dla przedsiębiorstw Entra, jeśli już istnieje.
  3. Używane konto Sophos i jego rola Fusion.
  4. Konto Entra przeznaczone do udzielenia zgody i jego odpowiednia rola.
  5. Planowana nazwa integracji i czas rozpoczęcia, w tym strefa czasowa.

Hasła, tokeny i inne informacje poufne nie mogą pojawiać się w zrzutach ekranu ani w dokumentacji zmiany.

Konfiguracja integracji z Entra ID

Podczas konfiguracji Sophos używa Sophos Master Application w Azure, aby automatycznie utworzyć wymaganą aplikację w dzierżawie Azure i zażądać niezbędnych uprawnień.

  1. W Sophos Fusion otwórz Identity > Settings > Integrations.
  2. Na karcie Microsoft Entra ID lub Microsoft EntraID Integration wybierz Set Up.
  3. Wprowadź niepowtarzalną nazwę integracji w polu nazwy i wybierz Next.
  4. Zdecyduj, czy skonfigurować Response Actions teraz. Pozostaw pole wyboru niezaznaczone, jeśli to dodatkowe zezwolenie nie zostało wyraźnie zatwierdzone; Response Actions może być skonfigurowane osobno później.
  5. Wybierz Authorize. Nastąpi przekierowanie do Microsoft Identity Provider.
  6. Przed zalogowaniem sprawdź ponownie, czy przeglądarka korzysta z zamierzonej dzierżawy Entra.
  7. Zaloguj się za pomocą konta, które ma uprawnienia do udzielenia zgody dla całej dzierżawy.
  8. Sprawdź wydawcę aplikacji i każde wymienione uprawnienie. Zatwierdź tylko, jeśli odpowiadają autoryzacji.
  9. Po pomyślnym udzieleniu zgody proces wraca do Sophos ITDR. View Identity Risk Posture otwiera pulpit przeglądu ITDR.

W zależności od wielkości dzierżawy pierwsze dane mogą pojawić się dopiero po kilku minutach. Samo pomyślne przekierowanie nie oznacza więc pełnej akceptacji.

Potwierdzenie integracji i danych

Sprawdź autoryzację, aprowizację i jakość danych oddzielnie. Udane wyrażenie zgody samo w sobie nie dowodzi, że pobieranie danych działa.

1. Autoryzacja i aprowizacja

W obszarze Identity > Settings sprawdź tabelę Configured Integrations, aby potwierdzić, że przygotowana nazwa jest przypisana do właściwej dzierżawy Entra i że nie jest wyświetlany stan Provisioning Failed. Zapisz widoczny stan i czas kontroli.

Jeśli pojawi się Provisioning Failed, konfiguracja nie została zaakceptowana. Sprawdź licencję i dane źródłowe Microsoft opisane poniżej, a utrzymujący się błąd eskaluj zamiast usuwać integrację, tworzyć drugą integrację lub ponownie udzielać zgody.

2. Dane reprezentatywne

Po początkowym załadowaniu sprawdź co najmniej następujące próbki:

  • Kilku znanych użytkowników, w tym standardowy użytkownik i użytkownik o znanej roli administracyjnej lub uprzywilejowanej Entra.
  • Znana grupa.
  • Znana aplikacja lub jednostka usługi.
  • Znane urządzenie.
  • Dane rejestracyjne MFA dla aktywnego, nieusuniętego użytkownika testowego, którego oczekiwane wartości są znane.

ITDR ustawia flagę administratora dla użytkowników, których role Entra są uznawane za administracyjne lub uprzywilejowane. Obejmują one różne standardowe role i potencjalnie porównywalne Custom Roles. Ponieważ Microsoft może zmienić role i zachowanie, użyj aktualnego przypisania roli widocznego w najemcy jako porównanie. Statyczna lista samych nazw nie jest wystarczającym dowodem.

Użyj raportu Microsoft jako odniesienia dla danych MFA: w Microsoft Entra admin center przejdź do Entra ID > Authentication methods > Activity i na karcie Registration sprawdź aktywnego, nieusuniętego użytkownika testowego, którego oczekiwane wartości są znane. Ten raport wymaga Entra ID P1 lub P2 oraz roli uprawnionej do jego wyświetlania. Raport zawiera między innymi MFA Capable, zarejestrowane metody i Last Updated Time. Wyłączeni i niedawno usunięci użytkownicy nie są widoczni w szczegółach rejestracji użytkowników, dlatego nie nadają się do tego porównania.

3. Uwzględnienie interwałów zbierania

Po zakończeniu początkowego importu danych Sophos sprawdza zmiany w różnych odstępach czasu zależnie od typu danych:

Typ danychUdokumentowany interwał
User Detailsco 10 minut
Service Principals and Apps Detailsco 10 minut
Groupsco 10 minut
Devicesco 10 minut
User MFA Configurationco 15 minut
User Activity (Last Sign On)co 6 godzin
Domain Dataco 24 godziny

Entra ID Posture Checks i Dormant Resource Checks są wykonywane co dwie godziny. Nie uznawaj zmiany za brakującą, dopóki nie upłynie interwał właściwy dla danego typu danych oraz, w stosownych przypadkach, kolejna kontrola stanu zabezpieczeń. Microsoft może zaktualizować dane źródłowe później; tabela przedstawia wyłącznie interwały zbierania danych przez Sophos.

Integracja przechodzi odbiór, gdy zgodę udzielono we właściwej dzierżawie, Configured Integrations nie pokazuje błędu aprowizacji, widoczne są reprezentatywne obiekty z zamierzonej dzierżawy, a dane MFA i administratorów są wiarygodne po uwzględnieniu udokumentowanych opóźnień źródła i zbierania danych.

Rozwiązywanie błędów zgody i applications weren’t found

Jeśli proces zgody administratora informuje, że nie znaleziono aplikacji, udokumentowana przyczyna jest zwykle opóźnieniem replikacji w infrastrukturze Microsoft. W tym przypadku nie należy natychmiast tworzyć nowej integracji.

  1. Zapisz tekst błędu, czas UTC lub lokalny wraz ze strefą czasową, dzierżawę docelową i nazwę integracji.
  2. Poczekaj 15 do 30 minut, aby jednostki usługi mogły zostać zreplikowane w infrastrukturze Microsoft.
  3. W Sophos Fusion otwórz Identity > Settings.
  4. W Configured Integrations otwórz menu z trzema kropkami w kolumnie Actions dla danej integracji i wybierz Grant Admin Consent.
  5. W Microsoft Identity Provider, zaloguj się na konto, które może udzielić zgody dla całej dzierżawy.
  6. Przejrzyj dzierżawę, aplikację i wymienione uprawnienia ponownie i zatwierdzaj tylko, jeśli pasują.
  7. Wróć do Identity > Settings i wybierz ikonę Refresh w obszarze Actions, aby ponownie przeprowadzić aprowizację integracji.
  8. Ponownie sprawdź status i dane na podstawie kryteriów akceptacji.

Nie należy automatycznie traktować innego błędu zgody jako błędu replikacji. Jeśli komunikat nie brzmi applications weren’t found, zapisz dzierżawę, uprawnienia konta i wyświetlony zakres uprawnień, a następnie wyjaśnij problem przed ponowną próbą udzielenia zgody.

Obsługa Provisioning Failed po zmianie licencji

Integracja z Entra ID Free może wyświetlać Provisioning Failed, ponieważ dane API i kontrole stanu zabezpieczeń są ograniczone. Najpierw sprawdź w danej dzierżawie, czy P1 lub P2 są faktycznie aktywne. Dowód zakupu ani planowane przypisanie nie zastępują widocznej aktywacji we właściwej dzierżawie.

Po aktualizacji z Entra ID Free do P1 lub P2, interfejsy API Microsoft mogą dostarczać informacje takie jak status administratora lub rejestracji MFA z opóźnieniem. Według Sophos opóźnienia do jednego tygodnia są możliwe. Postępuj etapami:

  1. Potwierdź licencję Entra i dzierżawę docelową.
  2. W obszarze Entra ID > Authentication methods > Activity > Registration sprawdź, czy Microsoft pokazuje już oczekiwane dane MFA aktywnego, nieusuniętego użytkownika testowego o znanych wartościach oczekiwanych.
  3. Zapisz Last Updated Time oraz wartości tego użytkownika testowego.
  4. Dopiero po tym, jak Microsoft poda aktualne wartości, sprawdź ponownie ITDR po odpowiednim interwale zbierania.
  5. Jeśli Provisioning Failed utrzymuje się mimo aktywnej licencji P1/P2 i sprawdzenia danych źródłowych, przeprowadź eskalację z dowodami wymienionymi poniżej. Ogólny błąd aprowizacji nie jest powodem do ponownego udzielenia zgody dla całej dzierżawy ani do wybrania Refresh.

W starszych konfiguracjach zewnętrznych dostawców MFA, takich jak Okta lub Duo, Entra może nie przechowywać stanu MFA na poziomie użytkownika. ITDR nie może wtedy poprawnie raportować tego stanu. Sophos potrafi natomiast rozpoznawać nowe External Authentication Methods w Entra. Nie zmieniaj produkcyjnej architektury MFA wyłącznie po to, aby skorygować wskazanie ITDR; najpierw ustal, która konfiguracja Entra jest faktycznie używana.

Oddzielne i świadome autoryzowanie Response Actions

Response Actions są opcjonalne. Jeżeli nie zostały zatwierdzone podczas konfiguracji początkowej, skonfiguruj je oddzielnie:

  1. Otwórz Identity > Settings > Integrations.
  2. Na karcie Response Actions wybierz Set Up.
  3. Wybierz istniejącą skonfigurowaną integrację Integration.
  4. Wybierz Authorize i zaloguj się w Microsoft Identity Provider.
  5. Ponownie sprawdź dzierżawę, wydawcę aplikacji i każde wymienione uprawnienie według tych samych kryteriów bezpieczeństwa.
  6. Udziel zgody dla całej dzierżawy tylko po uzyskaniu udokumentowanej zgody, a następnie wybierz Close.

Po konfiguracji Response Actions są dostępne w menu Actions w aplikacji Sophos ITDR. Przed użyciem Response Action jej typ, działanie i ścieżka odzyskiwania muszą zostać oddzielnie zatwierdzone i udokumentowane.

Granice wycofania i zmian

Po nieudanej próbie konfiguracji nie usuwaj integracji, Enterprise Applications ani uprawnień na podstawie przypuszczeń. Procedura Grant Admin Consent, a następnie Refresh po 15–30 minutach, jest udokumentowana wyłącznie dla dokładnego błędu applications weren’t found. W przypadku innych błędów nie można z tego wywodzić ogólnej procedury usuwania ani pełnego cofnięcia zgody.

W związku z tym do odzyskiwania stosuje się następujące granice:

  • Przed udzieleniem zgody: Anulowanie zapobiega udzieleniu zgody dla całej dzierżawy. Zapisz wyświetlone rozbieżności i najpierw je wyjaśnij.
  • Po nieoczekiwanej zgodzie: Nie usuwaj pojedynczego uprawnienia ani aplikacji, dopóki nie sprawdzisz stanu początkowego, zależnych zastosowań i faktycznie przyznanych uprawnień. Ponowne udzielenie zgody dla całej dzierżawy może wpłynąć na uprawnienia już przyznane tej samej aplikacji, dlatego nie jest bezpiecznym sposobem wycofania.
  • W przypadku opcjonalnych Response Actions: Nie autoryzuj ich, jeśli zakres lub ścieżka odzyskiwania są niejasne. Ten runbook nie obejmuje usuwania już udzielonej autoryzacji.
  • W przypadku ogólnego błędu provisioningu: Sprawdź licencję P1/P2 i dane źródłowe Microsoft, a utrzymujący się błąd eskaluj. Grant Admin Consent i Refresh są zastrzeżone wyłącznie dla opisanej powyżej procedury odzyskiwania po błędzie applications weren’t found. Nie twórz testowo drugiej integracji o tej samej nazwie.

Jeżeli wymagane jest cofnięcie lub całkowite usunięcie, należy traktować je jako osobną zatwierdzoną zmianę z odpowiedzialnymi zespołami Microsoft Entra i Sophos. Nazwa integracji, widoczny status i uprawnienia zarejestrowane przed konfiguracją stanowią punkt odniesienia.

Kiedy eskalować i jakie dowody przekazać

Przeprowadź eskalację, jeśli wystąpi którakolwiek z poniższych sytuacji:

  • applications weren’t found utrzymuje się po 30 minutach, ponownym Grant Admin Consent i Refresh.
  • Zgoda nie powiodła się z innym, niewyjaśnionym błędem.
  • Provisioning Failed utrzymuje się pomimo potwierdzonej licencji P1/P2 i weryfikacji danych źródłowych Microsoft.
  • Microsoft pokazuje aktualne dane MFA, ale ITDR nadal nie pobiera ich po 15-minutowym okresie.
  • Po upływie stosownego okresu zbierania brakuje reprezentatywnych użytkowników, grup, urządzeń, aplikacji lub jednostek usługi.
  • Dane administracyjne pozostają błędne, mimo że Entra pokazuje aktualne przypisanie ról i możliwe opóźnienie po aktualizacji licencji zostało uwzględnione.

Zbierz do eskalacji do Sophos Support lub odpowiedzialnego zespołu Entra:

  • Dzierżawa Sophos i dzierżawa Entra, nazwa integracji i środowisko, którego dotyczy problem.
  • Aktywna licencja Entra i czas ewentualnego uaktualnienia.
  • Dokładny tekst błędu i zrzuty ekranu Configured Integrations, każdy z czasem i strefą czasową.
  • Czas i wynik Authorize oraz, jeśli wystąpił dokładny błąd applications weren’t found, operacji Grant Admin Consent i Refresh.
  • Nazwy ról używane do kont Sophos i Entra, ale bez danych logowania.
  • W przypadku rozbieżności MFA: użytkownik testowy, którego dotyczy problem, widoczne wartości oraz Last Updated Time z Authentication methods > Activity > Registration.
  • W przypadku brakujących obiektów typ obiektu, zanonimizowany przykład oraz interwał zbierania, który już upłynął.
  • Opis każdej zgody, licencji lub zmiany integracji dokonanej od momentu błędu.

Dialogi uprawnień mogą być udokumentowane do celów wsparcia, ale nie mogą zawierać haseł, tokenów ani innych informacji poufnych. Dopóki problem nie zostanie rozwiązany, należy zawiesić usuwanie, ręczne zmiany zezwoleń oraz wielokrotne próby wyrażenia zgody poza udokumentowaną procedurą odzyskiwania.