Planowanie Sophos ITDR: wymagania, licencje, regiony i role
Przed rozpoczęciem konfiguracji Sophos ITDR ustal właściwy region, licencje i role. Zdecyduj również, czy dane będą pochodzić z Microsoft Entra ID, lokalnej usługi Active Directory, czy z obu systemów, oraz powierz komuś bieżącą obsługę ITDR Findings. Poniższa lista kontrolna porządkuje wszystkie sześć decyzji.
Krótka lista kontrolna przed konfiguracją:
- Sprawdź region danych istniejącego tenanta w sekcji Account Details > Account Preferences. Dla ITDR udokumentowano regiony Germany, Ireland i US.
- Upewnij się, że ITDR aktywowano we właściwym tenancie; powinna wówczas pojawić się pozycja My Products > Identity. Dostępna dokumentacja nie podaje ani jednoznacznego publicznego SKU, ani ogólnej metody naliczania licencji. Obie kwestie zweryfikuj więc w License Schedule i u Sophos Partnera.
- Potwierdź licencję Microsoft Entra ID P1 or P2 dla każdej integracji Entra. Entra ID Free nie stanowi wystarczającej podstawy do planowania.
- Wyznacz administratora Sophos, który przeprowadzi konfigurację, oraz administratora Entra uprawnionego do udzielenia zgody administracyjnej dla całego tenanta. Są to odrębne role.
- Ustal, czy zostanie podłączony system Microsoft Entra ID, on-premises Active Directory, czy oba. Integracja ITDR nie zastępuje Central Directory Sync.
- Wyznacz osobę odpowiedzialną za stały przegląd i obsługę ITDR Findings. Licencja MDR nie przenosi tego rutynowego zadania na Sophos MDR.
Po aktywacji licencji ITDR pojawi się w sekcji My Products > Identity. Konfiguracja rozpoczyna się w sekcji My Products > Identity > Settings. Jeśli brakuje pozycji Identity, nie należy od razu tworzyć integracji. Najpierw trzeba sprawdzić region danych, tenanta, stan licencji i rolę.
1. Sprawdzenie regionu danych przed zakupem licencji i wyborem tenanta
Aktualne informacje o dostępności tego produktu wskazują dokładnie następujące regiony danych Sophos Fusion dla ITDR:
- Germany
- Ireland
- US
W regionach Australia, Brazil, Canada, India i Japan produkt ITDR jest oznaczony jako nieobsługiwany. Ogólniejszego stwierdzenia, że regiony US i EU obsługują wszystkie produkty, nie wolno rozszerzać na inne regiony ITDR: dla ITDR obowiązuje wyłącznie konkretna lista Germany, Ireland i US.
Decyduje region istniejącego tenanta, a nie siedziba firmy czy adres rozliczeniowy. Sam zakup licencji nie udostępnia ITDR w nieobsługiwanym regionie. Jeśli licencję ITDR kupiono już dla tenanta w nieodpowiednim regionie, opisana przez Sophos procedura handlowa przewiduje anulowanie zakupu przez Sophos Sales Partnera i wystawienie nowego klucza dla nowego tenanta Fusion w obsługiwanym regionie.
Nie jest to udokumentowana migracja w miejscu. Z przeanalizowanych dokumentów nie wynika, że region tenanta można później zmienić ani że konfiguracje i dane zostaną przeniesione automatycznie. Przed utworzeniem nowego tenanta należy więc osobno zatwierdzić kwestie ochrony i miejsca przechowywania danych, istniejące produkty, integracje oraz nakład pracy związany z migracją.
2. Oddzielne sprawdzenie licencji Sophos i Microsoft
Połączenie z Entra wiąże się z dwoma niezależnymi wymaganiami licencyjnymi.
Sophos ITDR we właściwym tenancie
Dokumentacja produktu ITDR wymaga aktywnej licencji ITDR license. Dopiero wtedy powinny być dostępne sekcje My Products > Identity lub My Products > Identity > Settings.
Przeanalizowana dokumentacja ITDR nie publikuje jednak jednoznacznego kodu SKU do zamówienia, ogólnego modelu naliczania według użytkowników lub tożsamości ani wiarygodnej informacji o tym, czy ITDR wchodzi w skład innego pakietu Sophos. Nie można więc wywnioskować z niej ani kodu SKU, ani sposobu obliczania liczby licencji. Przed aktywacją należy potwierdzić na piśmie co najmniej:
- nazwę i region danych tenanta Fusion;
- nazwę produktu i okres obowiązywania w License Schedule;
- uzgodniony zakres i datę rozpoczęcia;
- odpowiedzialnego Sophos Partnera;
- planowane środowiska Entra i AD.
Ogólną aktywację i kontrolę licencji w Sophos Fusion (dawniej Sophos Central) opisano w artykule „Aktywowanie, sprawdzanie i odnawianie licencji Sophos Fusion”. W przypadku ITDR praktyczna kontrola pozostaje niezmienna: pozycja Identity jest widoczna we właściwym tenancie, a przewidziane konto administratora może otworzyć Settings.
Microsoft Entra ID P1 or P2
Do integracji z Microsoft Entra ID Sophos wymaga licencji Entra ID P1 or P2. Uprawnienie może wynikać z osobnego produktu, dodatku lub innego planu Microsoft. Jako przykłady Sophos podaje Microsoft 365 E3 i E5, Microsoft Business Premium oraz Microsoft 365 Frontline Worker F1, F3 i F5. Decydujące znaczenie ma jednak faktyczne uprawnienie P1/P2 w podłączanym tenancie, a nie sama nazwa wyświetlana dla zakupionego pakietu.
Entra ID Free nie wystarcza. Wprawdzie edycja Free udostępnia interfejsy API Microsoft, ale ogranicza zakres danych i możliwych do wykonania Posture Checks. Integracja może więc wyświetlać stan Provisioning Failed. Sam techniczny dostęp do endpointu API nie jest dowodem posiadania licencji.
Po przejściu z wersji Free na P1 lub P2 informacje dostarczane przez Microsoft, takie jak stan administratora lub MFA, mogą według Sophos pojawić się z opóźnieniem do tygodnia. Trzeba uwzględnić to opóźnienie w harmonogramie. Po zmianie licencji sprawdź Authentication Methods Activity Report w Microsoft Entra admin center i pamiętaj, że ITDR wyświetli aktualny stan dopiero po zaktualizowaniu danych przez Microsoft.
3. Ustalenie ról przed udzieleniem zgody
Konfiguracja obejmuje dwa obszary administracyjne:
- Sophos Fusion: instrukcja integracji ITDR wymienia dosłownie Sophos Fusion Administrator role jako wymaganie wstępne.
- Microsoft Entra ID: używane konto Entra musi mieć możliwość udzielenia zgody administracyjnej dla całego tenanta.
Określenie Sophos Fusion Administrator role jest zbyt nieprecyzyjne, aby wskazać na jego podstawie odrębną rolę predefiniowaną albo minimalną rolę Custom Role. Opublikowane tabele ról Fusion wymieniają Super Admin, Admin, Help Desk, Read-only i User, lecz nie zawierają uprawnienia właściwego dla ITDR ani roli o dokładnie takiej nazwie. Nie da się więc ustalić konkretnej minimalnej roli ITDR: dokumentacja nie potwierdza ani tego, że zawsze wymagana jest rola Super Admin, ani tego, że samodzielnie zdefiniowana Custom Role na pewno wystarczy.
Aby przeprowadzić kontrolowane wdrożenie:
- Wybierz istniejące konto Super Admin lub Admin jako konto konfiguracyjne, nie przyznając niepotrzebnie stałych uprawnień Super Admin.
- Przed oknem serwisowym sprawdź na tym koncie, czy dostępne są My Products > Identity > Settings > Integrations i planowana czynność konfiguracyjna.
- Poproś odrębny zespół administracji Entra o wskazanie konta, które może wykonać operację Grant Tenant Wide Admin Consent.
- Zapisz w dzienniku zmian konta Sophos i Microsoft, osobę odpowiedzialną, czas oraz cel udzielenia zgody.
- Po konfiguracji przeprowadź test z przewidzianą rolą Fusion o najmniejszych uprawnieniach: dozwolone strony muszą być widoczne, a zmiany wykraczające poza uprawnienia — zablokowane.
Widoczność strony nie dowodzi, że można wprowadzać na niej zmiany. Z kolei bez odpowiedniej licencji uprawnienia zależne od licencji mogą w ogóle nie być dostępne. Szczegóły dotyczące ról predefiniowanych i niestandardowych zawiera artykuł „Prawidłowe przypisywanie ról administracyjnych Sophos Fusion”. Ani tamten, ani niniejszy artykuł nie potwierdza istnienia konkretnej „ITDR Custom Role”, dopóki Sophos nie opublikuje możliwej do zweryfikowania macierzy uprawnień ITDR.
4. Wybór dostawców tożsamości i zakresu monitorowanych tożsamości
ITDR obsługuje następujących dostawców tożsamości:
- Microsoft Entra ID dla danych tożsamości w chmurze;
- on-premises Active Directory za pośrednictwem osobnego sensora ITDR.
W sekcji Identity Settings można dodać wiele tenantów Microsoft Entra ID. Nie oznacza to, że jednorazowa kontrola licencji, zgody lub odpowiedzialności automatycznie obejmuje wszystkie tenanty. Dla każdego połączenia należy udokumentować identyfikator lub unikatową nazwę tenanta, uprawnienie P1/P2, konto użyte do wyrażenia zgody, osobę odpowiedzialną za eksploatację oraz oczekiwany zakres.
Monitorowany zbiór obejmuje aktywne tożsamości ludzkie i niebędące ludźmi:
- Human identities: na przykład pracownicy, goście i użytkownicy zewnętrzni.
- Non-Human Identities (NHI): na przykład aplikacje, Service Principals, Service Accounts, maszyny i inne tożsamości, które uwierzytelniają lub autoryzują dostęp albo wykonują transakcje między systemami.
ITDR gromadzi zarówno tożsamości ludzkie, jak i niebędące ludźmi, ale obecnie oblicza Risk Scores tylko dla aktywnych tożsamości użytkowników. Service Principals, aplikacje oraz użytkownicy usunięci lub wyłączeni nie otrzymują Risk Score.
5. Podział odpowiedzialności między klienta i MDR
ITDR to oprogramowanie, które monitoruje klient, a nie usługa zarządzana. Proces operacyjny po stronie klienta musi zatem wskazywać osobę odpowiedzialną i jej zastępcę, określać terminy triage’u oraz opisywać zakres odpowiedzialności i procedurę usuwania problemów.
Jeśli Sophos MDR jest licencjonowany oddzielnie, MDR Operations Team bada również zagrożenia dotyczące tożsamości. Obowiązują przy tym wyraźne granice:
- MDR koncentruje się przede wszystkim na aktywnych zagrożeniach dotyczących tożsamości.
- MDR analizuje tylko część krytycznych Findings lub Findings o wysokiej wadze, które mogą wskazywać na aktywne zagrożenie.
- Klient nadal odpowiada za ciągłe monitorowanie i obsługę ITDR Findings.
- Dodatkowy kontekst Entra ID może pomóc MDR szybciej oceniać powiązanych użytkowników i ryzyka w dochodzeniach dotyczących i niedotyczących tożsamości.
Licencja MDR nie zapewnia więc pełnego triage’u wszystkich ITDR Findings ani automatycznego usunięcia wszystkich ryzyk związanych z tożsamością. Przed uruchomieniem produkcyjnym trzeba ustalić, kto obsługuje zwykłe Findings, kiedy aktywny incydent jest eskalowany do MDR oraz kto zatwierdza zmiany w Entra ID lub AD.
6. Zachowanie granic między produktami
ITDR uzupełnia inne funkcje Sophos, ale ich nie zastępuje. Zachowanie tego rozróżnienia zapobiega błędnemu uznaniu udanego uruchomienia ITDR za odbiór innych produktów.
Central Directory Sync
Integracje sensorów Entra i AD dostarczają do ITDR dane o tożsamościach i katalogach na potrzeby Posture, Directory i Findings. Monitorowanie dark webu konfiguruje się osobno dla domen automatycznie zaimportowanych z Entra albo dodanych i zweryfikowanych ręcznie. Ani te integracje ITDR, ani monitorowanie dark webu nie zastępują Central Directory Sync. Skonfigurowane środowisko ITDR nie potwierdza więc synchronizacji użytkowników lub grup Central na potrzeby innych produktów i nie zastępuje reguł mapowania, filtrowania ani usuwania. Wymagania dotyczące odrębnej synchronizacji katalogów opisano w artykule „Sophos Central Directory Sync: wymagania i architektura”.
XDR i MDR
ITDR Findings nie są tym samym co XDR Detections ani Cases. Uprawnień licencyjnych i ról XDR nie wolno zatem interpretować jako licencji lub uprawnień ITDR. MDR jest z kolei oddzielnie licencjonowaną usługą o ograniczonym zakresie dochodzeń opisanym powyżej; nie przejmuje codziennej obsługi Findings.
Firewall, NDR i Active Threat Response
Funkcje tożsamości Sophos Firewall, NDR lub NDR Essentials oraz Active Threat Response pozostają odrębnymi produktami lub procesami. Identity widoczna w ITDR nie konfiguruje reguły zapory, nie weryfikuje sensora NDR ani nie uruchamia automatycznie działania zapory lub ATR. Integracje te wymagają własnych kontroli licencji, ról, danych i odbioru.
ZTNA
Sophos ZTNA kontroluje dostęp do aplikacji przy użyciu własnej konfiguracji gatewaya, connectora, polityki i Identity. ITDR ocenia ryzyka i błędne konfiguracje dotyczące tożsamości; nie udostępnia automatycznie ścieżki dostępu ZTNA ani nie zastępuje polityki ZTNA. Wspólne źródło Identity nie sprawia, że procesy obu produktów stają się identyczne.
7. Odbiór przed rozpoczęciem technicznego onboardingu
Autoryzację Entra lub wdrożenie sensora należy rozpocząć dopiero po udokumentowaniu następujących punktów:
- Zidentyfikowano konkretny tenant Fusion i jego region.
- Region to Germany, Ireland lub US.
- Licencja ITDR jest aktywna we właściwym tenancie, a pozycja My Products > Identity jest widoczna.
- Zapisano License Schedule, okres obowiązywania i dane kontaktowe partnera; nie przyjęto niepotwierdzonego SKU ani sposobu obliczania liczby licencji.
- Dla każdego tenanta Entra potwierdzono uprawnienie P1 lub P2.
- Dla każdego dostawcy udokumentowano tenanta lub domenę, osobę odpowiedzialną i wymagany zakres.
- Konto konfiguracyjne Fusion może otworzyć Identity > Settings > Integrations i wykonać wymaganą czynność.
- Osobne konto Entra może udzielić zgody administracyjnej dla całego tenanta.
- Tożsamości ludzkie i NHI uwzględniono w oczekiwanym zakresie.
- Określono odpowiedzialność klienta za Findings i ewentualną eskalację do MDR.
- Directory Sync, XDR, MDR, Firewall/NDR/ATR i ZTNA potraktowano jako odrębne procesy.
Kryterium powodzenia: przygotowanie można uznać za zakończone dopiero po potwierdzeniu widoczności pozycji menu oraz udokumentowaniu regionu, obu poziomów licencji, obu obszarów administracyjnych, zakresu każdego dostawcy i osoby odpowiedzialnej za eksploatację. Następnie należy osobno zweryfikować samą integrację i jakość jej danych.
Ograniczenia dokumentacji
Artykuł opiera się na materiałach dotyczących produktów, regionów, ról i najczęściej zadawanych pytań przeanalizowanych na dzień 20 września 2026 r. Nie opisuje własnych testów produktu ani testów laboratoryjnych. Dostępne materiały nie obejmują w szczególności:
- jednoznacznego publicznego SKU produktu ITDR ani ogólnego modelu naliczania licencji;
- dokładnej minimalnej roli ITDR Custom Role ani nazw poszczególnych uprawnień ITDR;
- migracji w miejscu między regionami danych Fusion;
- zobowiązania właściwego dla ITDR dotyczącego okresu przechowywania lub końca cyklu życia;
- automatycznego wpływu ITDR na Central Directory Sync, XDR, Firewall, NDR, Active Threat Response lub ZTNA.
Jeśli którykolwiek z tych punktów jest potrzebny do podjęcia decyzji dotyczącej zakupu, ochrony danych lub uprawnień, przed konfiguracją należy uzyskać jego potwierdzenie dla konkretnego tenanta od Sophos Partnera lub Sophos Support, zamiast wywodzić go z dokumentacji powiązanych produktów.