Przejdz do tresci
Avanet

Wymuszanie użycia Sophos Protected Browser w aplikacjach SaaS

Dostęp do krytycznych aplikacji SaaS można ograniczyć w taki sposób, aby działał wyłącznie przez Sophos Protected Browser. Entra ID lub Okta uwierzytelnia żądania i w przypadku wybranych aplikacji zezwala tylko na ruch pochodzący z adresów IP płaszczyzny danych ZTNA skopiowanych z Sophos Central. W efekcie dostęp z innej przeglądarki zostaje zablokowany.

Bezpieczna procedura składa się z czterech etapów: przygotowania dostawcy tożsamości i aplikacji, włączenia wymuszania przeglądarki w Sophos Central, zarejestrowania skopiowanych adresów IP ZTNA jako zaufanej lokalizacji u dostawcy tożsamości oraz początkowego włączenia polityki dostępu w ograniczonym zakresie. W Entra ID mała grupa pilotażowa ogranicza liczbę objętych użytkowników. Udokumentowana procedura dla Okta nie zawiera natomiast analogicznego wyboru grupy: użyj dedykowanej aplikacji pilotażowej albo wcześniej dokładnie sprawdź, którzy użytkownicy są przypisani do wybranej aplikacji. Wybierz Entra ID lub Okta; nie stosuj równolegle obu procedur dla tej samej aplikacji pilotażowej.

W nawigacji Sophos to zadanie nosi nazwę Globale Einstellungen > Protected Browser erzwingen. W opisanym interfejsie dokładna ścieżka prowadzi przez Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung. Oficjalna instrukcja dotycząca Entra ID zawiera również wideo przedstawiające tę procedurę, jednak wszystkie poniższe czynności można wykonać bez niego.

Wymagania, licencje i zakres odpowiedzialności

Przed wprowadzeniem zmiany ustal, kto administruje Sophos Central, a kto dostawcą tożsamości. Udostępnione źródła nie wskazują osobnej licencji Sophos ani konkretnej roli w Sophos Central wymaganej do wykonania tej procedury. Nie należy na tej podstawie zakładać, że nie są potrzebne żadne uprawnienia: używane konto musi umożliwiać otwarcie obszaru Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung i zmianę jego ustawień. Brak pozycji menu lub możliwości wprowadzenia zmian oznacza problem z uprawnieniami albo dostępem do produktu, który trzeba rozwiązać przed wdrożeniem.

W przypadku Entra ID obowiązują następujące udokumentowane wymagania:

  • Licencja Microsoft Entra ID P1.
  • Entra ID dodano w Sophos Central jako federacyjnego dostawcę tożsamości.
  • Aplikacje, które mają być chronione, dodano w Entra ID.
  • W Entra ID skonfigurowano protokół SAML do uwierzytelniania użytkowników.
  • Konto używane do konfigurowania wymuszania przeglądarki w Entra ID ma uprawnienia administratora.

W przypadku Okta obowiązują następujące wymagania:

  • Okta dodano w Sophos Central jako federacyjnego dostawcę tożsamości.
  • Aplikacje, które mają być chronione, dodano w Okta.
  • W Okta skonfigurowano protokół SAML do uwierzytelniania użytkowników.
  • Konto używane do konfigurowania wymuszania przeglądarki w Okta ma uprawnienia administratora.

W obu wariantach potrzebny jest również dostępny do wyboru Bereich der Datenebene. W tym przewodniku przyjęto, że taki obszar ZTNA już istnieje. Nie opisano tu jego tworzenia ani ogólnego zarządzania ZTNA, katalogami lub rolami.

Przed rozpoczęciem pilotażu zanotuj: wybranego dostawcę tożsamości, obszar ZTNA, skopiowaną listę adresów IP i aplikację pilotażową. W przypadku Entra ID zanotuj również użytkowników testowych lub grupę testową. W przypadku Okta udokumentuj zamiast tego użytkowników przypisanych do aplikacji pilotażowej. Menu produktów innych firm mogą się zmieniać niezależnie od Sophos. Dlatego przed włączeniem konfiguracji w środowisku produkcyjnym porównaj podane tu ścieżki Entra ID lub Okta z aktualną dokumentacją danego dostawcy.

Konfigurowanie Entra ID na potrzeby wymuszania przeglądarki

Entra ID uwierzytelnia żądania kierowane do login.microsoftonline.com i przesyła dozwolony ruch przez wybrany obszar ZTNA. Pierwszy test przeprowadź tylko z jedną aplikacją pilotażową i małą grupą testową. Dzięki temu skutki ewentualnego błędu w warunku pozostaną ograniczone.

Aktywowanie Entra ID w Protected Browser

  1. Otwórz Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Kliknij Browserdurchsetzung.
  3. Aktywuj Entra ID.
  4. W obszarze Bereich der Datenebene wybierz obszar ZTNA, który ma służyć do uwierzytelniania.
  5. Kliknij IP-Liste kopieren. W następnym kroku te adresy IP zostaną zapisane jako nazwana lokalizacja.

Ważne w przypadku późniejszej instalacji rozszerzenia: jeśli rozszerzenie Protected Browser zostanie zainstalowane dopiero po skonfigurowaniu wymuszania przeglądarki za pomocą Entra ID, w tym ustawieniu trzeba dezaktywować usługę Entra ID, a następnie ponownie ją aktywować.

Tworzenie nazwanej lokalizacji w Entra ID

  1. W Entra ID otwórz Enterprise-Anwendungen > Bedingter Zugriff.
  2. Wybierz Benannte Standorte i kliknij IP-Bereichsstandort.
  3. Nadaj lokalizacji jednoznaczną nazwę, na przykład Sophos-PB-ZTNA-Pilot. Nazwę można wybrać dowolnie, ale powinna wskazywać powiązany obszar ZTNA i przeznaczenie lokalizacji.
  4. Kliknij symbol plusa i wklej adresy IP skopiowane wcześniej za pomocą IP-Liste kopieren.
  5. Kliknij Erstellen.

Porównaj wklejone wartości z zanotowaną listą adresów IP. Nieaktualna lub niekompletna lista może zablokować prawidłowy ruch z Protected Browser albo spowodować wykluczenie niewłaściwej lokalizacji.

Tworzenie polityki dostępu warunkowego

  1. Pozostań w obszarze Enterprise-Anwendungen > Bedingter Zugriff, wybierz Richtlinien i kliknij Neue Richtlinie.
  2. Nadaj polityce nazwę, na przykład SaaS nur via Protected Browser - Pilot.
  3. Otwórz Benutzer > Einbeziehen > Benutzer und Gruppen auswählen, kliknij Benutzer und Gruppen i wybierz tylko użytkowników pilotażowych lub grupę pilotażową.
  4. Otwórz Zielressourcen > Einbeziehen, kliknij Ressourcen auswählen i na początek wybierz tylko aplikację pilotażową.
  5. Otwórz Netzwerk i ustaw opcję Konfigurieren na Ja.
  6. W obszarze Einbeziehen wybierz Jedes Netzwerk oder jeder Standort.
  7. W obszarze Ausschliessen wybierz Ausgewählte Netzwerke und Standorte, a następnie utworzoną wcześniej nazwaną lokalizację.
  8. Otwórz Gewähren, wybierz Zugriff blockieren i kliknij Auswählen. Spowoduje to zablokowanie całego objętego polityką dostępu spoza nazwanej lokalizacji ZTNA.
  9. Ustaw opcję Richtlinie aktivieren na Ein i kliknij Erstellen.

Przed wykonaniem ostatniego kroku ponownie sprawdź połączenie użytkowników testowych, aplikacji pilotażowej i wykluczonej lokalizacji ZTNA. Zbyt szeroki zakres może natychmiast zablokować bezpośredni dostęp do aplikacji SaaS wielu użytkownikom.

Konfigurowanie Okta na potrzeby wymuszania przeglądarki

W przypadku Okta w Sophos Central podaje się domenę, która odbiera żądania dostępu do aplikacji. Okta uwierzytelnia te żądania i przesyła dozwolony ruch przez wybrany obszar ZTNA. W przeciwieństwie do opisanej procedury dla Entra ID polityka Okta nie jest tu ograniczona do grupy pilotażowej. Dlatego przygotuj dedykowaną aplikację pilotażową. Jeśli zamiast niej ma zostać wybrana aplikacja używana już w środowisku produkcyjnym, przed wprowadzeniem zmiany dokładnie sprawdź i udokumentuj przypisania użytkowników do tej aplikacji.

Aktywowanie Okta w Protected Browser

  1. Otwórz Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Kliknij Browserdurchsetzung.
  3. Aktywuj Okta i wprowadź domenę, która odbiera żądania dostępu do aplikacji.
  4. W obszarze Bereich der Datenebene wybierz przewidziany obszar ZTNA.
  5. Kliknij IP-Liste kopieren. Te adresy zostaną użyte jako strefa IP w Okta.

Ważne w przypadku późniejszej instalacji rozszerzenia: jeśli rozszerzenie Protected Browser zostanie zainstalowane dopiero po skonfigurowaniu wymuszania przeglądarki za pomocą Okta, trzeba dezaktywować usługę Okta, a następnie ponownie ją aktywować.

Dodawanie strefy IP w Okta

  1. W Okta otwórz Sicherheit > Netzwerke.
  2. Kliknij Zone hinzufügen i wybierz IP-Zone.
  3. Nadaj strefie nazwę, na przykład Sophos-PB-ZTNA-Pilot.
  4. W obszarze Gateway-IPs wklej adresy IP obszaru ZTNA skopiowane z Sophos Central.
  5. Kliknij Speichern.

Tworzenie polityki dostępu warunkowego w Okta

Przed edycją sprawdź wpływ zmiany: reguła Catch-all dotyczy wszystkich użytkowników przypisanych do wybranej aplikacji. Ustawienie jej na Verweigert w przypadku aplikacji produkcyjnej może zablokować wszystkim przypisanym użytkownikom dostęp do tej aplikacji spoza dozwolonej strefy IP ZTNA. Kontynuuj wyłącznie z dedykowaną aplikacją pilotażową albo po uprzednim sprawdzeniu i udokumentowaniu przypisań użytkowników do aplikacji.

  1. Otwórz Sicherheit > Authentifizierungsrichtlinien i kliknij App-Anmeldung.
  2. Kliknij Richtlinie erstellen, nadaj polityce nazwę, na przykład SaaS nur via Protected Browser - Pilot, a następnie ponownie kliknij Richtlinie erstellen.
  3. W obszarze Regeln, obok pozycji Catch-all-Regel, kliknij Bearbeiten w kolumnie Aktionen.
  4. Ustaw opcję Dann ist der Zugriff auf na Verweigert i kliknij Speichern.
  5. Kliknij Regel hinzufügen i nadaj regule jednoznaczną nazwę.
  6. Ustaw opcję Die IP des Benutzers ist na In einer der folgenden Zonen i wybierz utworzoną wcześniej strefę IP.
  7. Ustaw opcję Dann ist der Zugriff auf na Erlaubt nach erfolgreicher Authentifizierung i kliknij Speichern.
  8. W obszarze Anwendungen wybierz tylko dedykowaną aplikację pilotażową albo aplikację ze sprawdzonymi wcześniej przypisaniami użytkowników, a następnie kliknij Speichern.

Kolejność reguł ma znaczenie dla bezpieczeństwa: reguła Catch-all odmawia dostępu użytkownikom przypisanym do aplikacji, natomiast dodatkowa reguła zezwala na niego wyłącznie ze strefy zawierającej skopiowane adresy IP ZTNA i po pomyślnym uwierzytelnieniu.

Sprawdzanie działania w ograniczonym pilotażu

Udostępnione źródła nie wskazują konkretnego raportu, który potwierdzałby powodzenie konfiguracji. Dlatego sprawdź rzeczywiste działanie dostępu przy użyciu dokładnie tego użytkownika i tej aplikacji, które objęto pilotażem:

  1. Całkowicie wyloguj użytkownika testowego z aplikacji pilotażowej, aby wcześniejsza sesja nie zafałszowała wyniku. W przypadku Entra ID użytkownik musi należeć do grupy pilotażowej; w przypadku Okta musi być przypisany do dedykowanej lub sprawdzonej wcześniej aplikacji pilotażowej.
  2. Otwórz aplikację pilotażową w Protected Browser i uwierzytelnij użytkownika testowego. Po pomyślnym uwierzytelnieniu dostęp powinien być możliwy.
  3. Jako ten sam użytkownik testowy otwórz tę samą aplikację w innej przeglądarce. Dostęp powinien zostać zablokowany.
  4. Sprawdź ograniczenie zakresu w sposób odpowiedni dla danego dostawcy. W przypadku Entra ID zachowanie użytkownika spoza grupy pilotażowej nie powinno się nieoczekiwanie zmienić. W przypadku Okta nie powinno się zmienić działanie innej aplikacji, która nie jest powiązana z tą polityką uwierzytelniania. Potwierdź również, że udokumentowane przypisania do aplikacji nadal odpowiadają planowanej grupie pilotażowej.
  5. Udokumentuj wybrany obszar ZTNA i ponownie porównaj listę adresów IP zapisaną u dostawcy tożsamości z listą dostępną po kliknięciu IP-Liste kopieren.

Tokenem uwierzytelniającym zarządza dostawca tożsamości. Skonfigurowane u niego mechanizmy kontroli sesji dostępu warunkowego mają pierwszeństwo. Jeśli na przykład częstotliwość logowania ustawiono na dwa dni, sesja zakończy się po dwóch dniach. Według Sophos, gdy u dostawcy tożsamości nie skonfigurowano kontroli sesji, Protected Browser stosuje domyślny siedmiodniowy czas wygaśnięcia sesji. Istniejący token może zatem sprawić, że wynik testu będzie inny niż po ponownym zalogowaniu.

Rozwiązywanie problemów według objawów

Inna przeglądarka nadal uzyskuje dostęp

Najpierw sprawdź, czy testowany użytkownik i właściwa aplikacja SaaS rzeczywiście są objęci polityką. Następnie porównaj dozwoloną strefę IP lub nazwaną lokalizację u dostawcy tożsamości z aktualną listą adresów IP skopiowaną z Sophos Central. W Entra ID trzeba uwzględnić Jedes Netzwerk oder jeder Standort, wykluczyć nazwaną lokalizację ZTNA i wybrać Zugriff blockieren dla całego pozostałego dostępu. W Okta reguła Catch-all musi odmawiać dostępu, a reguła zezwalająca musi być ograniczona do utworzonej strefy IP.

Zakończ istniejące sesje aplikacji i przeprowadź test po ponownym zalogowaniu. Jeśli dostęp nadal jest możliwy, wstrzymaj rozszerzanie pilotażu i sprawdź aktualny wynik oceny polityki u dostawcy tożsamości. Źródła nie potwierdzają istnienia dodatkowego ustawienia Sophos, za pomocą którego należałoby obchodzić nieprawidłową regułę produktu innej firmy.

Dostęp jest blokowany również w Protected Browser

Porównaj znak po znaku adresy z IP-Liste kopieren z adresami w nazwanej lokalizacji lub w polu Gateway-IPs. Sprawdź także, czy w Sophos Central wybrano ten sam Bereich der Datenebene, którego adresy zapisano u dostawcy tożsamości. Następnie zgodnie z wymaganiami sprawdź konfigurację SAML, wybraną aplikację i użytkownika testowego.

Jeśli rozszerzenie Protected Browser zainstalowano później, dezaktywuj skonfigurowanego dostawcę w Sophos Central, a następnie aktywuj go ponownie. Jest to wyraźnie wymagane zarówno w przypadku Entra ID, jak i Okta. Nie zmieniaj jednocześnie obszaru ZTNA, listy adresów IP i polityki dostępu, ponieważ uniemożliwi to wiarygodne ustalenie przyczyny.

Sesje kończą się wcześniej lub później niż oczekiwano

Sprawdź u dostawcy tożsamości ustawienia kontroli sesji i częstotliwości logowania. Mają one pierwszeństwo przed zachowaniem sesji w Protected Browser. Udokumentowany domyślny czas wygaśnięcia wynoszący siedem dni obowiązuje tylko wtedy, gdy u dostawcy tożsamości nie ustawiono kontroli sesji.

Entra ID i Okta to produkty innych firm. Jeśli nie można jednoznacznie dopasować menu lub elementu sterującego, nie zapisuj reguły tylko dlatego, że wydaje się podobna. Porównaj procedurę z aktualną dokumentacją odpowiedniego dostawcy albo przekaż problem jego administratorom lub zespołowi pomocy technicznej. Najbezpieczniejszym rozwiązaniem tymczasowym jest nierozszerzanie wdrożenia produkcyjnego poza pomyślnie przetestowany zakres pilotażu: grupę pilotażową w przypadku Entra ID albo dedykowaną aplikację lub sprawdzone wcześniej przypisania do aplikacji w przypadku Okta.

Bezpieczne wycofywanie zmian i offboarding

Udostępnione źródła nie opisują pełnej procedury usuwania, offboardingu ani wycofywania zmian. Dlatego nie usuwaj w pierwszej kolejności lokalizacji, strefy IP ani połączenia SAML: mogłoby to pozostawić aktywną regułę blokującą bez wymaganego wyjątku.

Podczas każdego wycofywania zmian stosuj następujące zasady bezpieczeństwa:

  1. Wstrzymaj rozszerzanie wdrożenia i zanotuj użytkownika pilotażowego, aplikację pilotażową, dostawcę tożsamości, obszar ZTNA oraz listę adresów IP. W przypadku Entra ID zapisz również grupę pilotażową, a w przypadku Okta — bieżące przypisania użytkowników do aplikacji.
  2. W aktualnej dokumentacji Entra ID lub Okta znajdź obsługiwaną metodę kontrolowanego wyłączenia konkretnej polityki dostępu.
  3. Wyłącz wyłącznie politykę pilotażową, korzystając z potwierdzonej metody. Całkowicie wyloguj użytkownika pilotażowego z aplikacji, a następnie uwierzytelnij go ponownie. Oczekiwanym wynikiem jest ponowne uzyskanie dostępu do aplikacji pilotażowej zarówno w Protected Browser, jak i w innej przeglądarce, o ile nie uniemożliwia tego inna polityka dostępu. W przypadku Entra ID dostęp użytkownika spoza grupy pilotażowej musi pozostać niezmieniony; w przypadku Okta działanie innej aplikacji, która nie jest powiązana z polityką pilotażową, musi pozostać niezmienione.
  4. Porównaj rzeczywisty wynik z oczekiwaniami. Jeśli choć jeden wynik jest inny, przerwij wycofywanie zmian i nie usuwaj kolejnych polityk, lokalizacji, stref IP ani przypisań do aplikacji. Zamiast tego sprawdź aktualny wynik oceny polityk i przekaż problem odpowiedniemu administratorowi lub zespołowi pomocy technicznej dostawcy.
  5. Usuń nazwaną lokalizację lub strefę IP dopiero po uzyskaniu oczekiwanego wyniku i upewnieniu się, że nie odwołuje się do niej żadna aktywna polityka.
  6. Wyłącz wymuszanie przeglądarki w Sophos Central albo usuń komponenty Federated Identity, SAML lub ZTNA wyłącznie zgodnie z ich własnymi, zatwierdzonymi instrukcjami eksploatacji.

Jeśli nie można jednoznacznie potwierdzić obsługiwanej przez dostawcę tożsamości metody dezaktywacji, przerwij procedurę i eskaluj problem. Zgadywanie, którego ustawienia użyć, nie jest bezpieczną metodą wycofania polityki blokującej dostęp do SaaS.

Eksploatacja i cykl życia

Traktuj wymuszanie przeglądarki jako wspólną zmianę obejmującą Sophos Central, płaszczyznę danych ZTNA i dostawcę tożsamości. Po zmianie obszaru ZTNA lub jego adresów IP ponownie porównaj listę zapisaną u dostawcy tożsamości i przeprowadź test z użytkownikiem objętym ograniczonym zakresem. To samo dotyczy zmian w konfiguracji SAML, chronionych aplikacjach, przypisaniach użytkowników lub grup i mechanizmach kontroli sesji.

Uwzględnij tę konfigurację również w regularnych przeglądach polityk Entra ID lub Okta. Właściciel, wybrane aplikacje, objęci użytkownicy, wskazana lokalizacja i udokumentowana lista adresów IP powinny pozostawać ze sobą zgodne. Po zainstalowaniu rozszerzenia Protected Browser potraktuj opisane wyżej ponowne aktywowanie odpowiedniego dostawcy tożsamości jako osobny etap zmiany, po którym należy przeprowadzić test pozytywny i negatywny.

Źródła nie określają ogólnego okresu obowiązywania, daty migracji ani zachowania tej konfiguracji po zakończeniu eksploatacji. Decyzje w tych kwestiach trzeba zatem podejmować na podstawie aktualnej dokumentacji produktu i producenta, a nie historycznych założeń.

Powiązane przewodniki

Obiekty polityk, ogólna konfiguracja ZTNA, zarządzanie rolami, synchronizacja katalogów oraz instalowanie i usuwanie rozszerzenia Protected Browser są odrębnymi zadaniami eksploatacyjnymi. W tym przewodniku celowo nie powielono tych procedur. Skorzystaj z odpowiedniego artykułu kanonicznego, gdy tylko będzie dostępny w bieżącej wersji językowej bazy wiedzy.