Przejdz do tresci
Avanet

Sophos Protected Browser: konfigurowanie użytkowników i logowania

Każdy użytkownik Sophos Protected Browser potrzebuje trzech elementów: obiektu użytkownika w Sophos Central, odpowiedniej metody logowania oraz dostępu do Sophos Self Service Portal (SSP). Bezpieczna kolejność działań jest zatem następująca: wybierz źródło użytkowników, utwórz lub zsynchronizuj użytkowników, skonfiguruj logowanie federacyjne za pomocą chmurowego dostawcy tożsamości, wybierz metodę logowania Sophos, a dopiero potem włącz dostęp do SSP.

Wymagania wstępne, licencja i role

Przed wprowadzeniem pierwszej zmiany sprawdź następujące kwestie:

  • Dostęp do produktu: w docelowym środowisku Sophos Central pozycja Protected Browser musi być dostępna w menu My Products > Protected Browser. Ten artykuł nie opisuje osobnej jednostki SKU ani procedury uzyskania licencji próbnej. Jeśli tej pozycji nie ma w menu, przerwij działania i zleć sprawdzenie uprawnień środowiska zamiast zakładać, że licencja jest dostępna.
  • SSP: wszyscy użytkownicy Protected Browser muszą mieć dostęp do portalu samoobsługowego Sophos.
  • Źródło użytkowników: użytkownicy zarządzani ręcznie mogą uzupełniać grupę użytkowników synchronizowanych z katalogu, na przykład o osoby, których nie ma w usłudze katalogowej. Nie wolno jednak synchronizować użytkowników z tej samej domeny jednocześnie z AD i Entra ID.
  • Rola: do zweryfikowania domeny federacyjnej i skonfigurowania dostawcy tożsamości jest wymagana rola Super Admin. Źródła katalogowe konfiguruje administrator konsoli Sophos Central. Rola Super Admin jest również wymagana, jeśli podczas ręcznego tworzenia użytkownika ma mu zostać przypisana rola administratora. Użytkownikom korzystającym wyłącznie z Protected Browser wystarczy rola User, która zapewnia tylko dostęp do SSP. Granice uprawnień poszczególnych ról administracyjnych opisano w artykule Prawidłowe przypisywanie ról administracyjnych Sophos Fusion.
  • Test pilotażowy: przygotuj jednego użytkownika testowego z działającym adresem e-mail. W Entra ID wartości Email i User principal name muszą być zgodne. Protected Browser nie obsługuje Google Directory.

Jeśli korzystasz z Okta, najpierw zsynchronizuj użytkowników Okta z Active Directory, a następnie AD z Sophos Central. Ogólne zależności związane z tożsamością i ZTNA opisano w artykule Konfigurowanie Sophos ZTNA: przegląd i kolejność działań. Ten artykuł dotyczy wyłącznie łańcucha użytkowników i logowania wymaganego przez Protected Browser.

Wybieranie źródła i udostępnianie użytkowników

Wariant A: ręczne tworzenie pojedynczych użytkowników

Ten wariant nadaje się do niewielkiego testu pilotażowego lub dla osób, których nie ma w usłudze katalogowej.

  1. Otwórz My Environment > Users & Groups.
  2. Kliknij Add user.
  3. W polu First and last name wpisz imię i nazwisko bez nazwy domeny.
  4. W polu Role wybierz User dla standardowego użytkownika Protected Browser. Rola administracyjna jest odpowiednia tylko wtedy, gdy dana osoba rzeczywiście będzie administrować Sophos Central.
  5. W razie potrzeby wskaż osobę w polu Manager.
  6. Dodaj adres e-mail i zapisz użytkownika przyciskiem Save.

Dowolnie wybrana nazwa użytkownika pilotażowego nie jest identyfikatorem technicznym. Przy wysyłaniu zaproszenia i logowaniu liczy się poprawny, działający adres e-mail.

Wariant B: synchronizacja Active Directory

Pełna konfiguracja synchronizacji AD jest zadaniem z zakresu centralnego zarządzania tożsamością, dlatego ten artykuł nie powiela jej jako osobnej procedury. Przy podejmowaniu decyzji dotyczących Protected Browser trzeba jednak uwzględnić następujące ograniczenia:

  • Na komputerze używanym do synchronizacji musi być zainstalowany składnik .NET Framework 4.6.2.
  • Wymagane są poświadczenia interfejsu API Sophos z rolą API Service Principal Active Directory Sync. Zakres dostępu należy ograniczyć do niezbędnego minimum.
  • Każdy synchronizowany użytkownik musi mieć adres e-mail. Zapora lub serwer proxy muszą zezwalać na połączenia z domenami wymaganymi przez Sophos.
  • Użytkownicy i adresy e-mail muszą być unikatowe w ramach każdego konta Sophos Central. Wiele klientów AD z tej samej domeny lub subdomeny nie jest obsługiwanych.
  • Użytkownicy i grupy użytkowników są synchronizowani razem; nie można synchronizować tylko jednego z tych typów obiektów.

Wskazówka dotycząca eksploatacji: Sophos zaleca usuwanie nieaktywnych użytkowników i urządzeń z AD. Filtr AD może zapobiec synchronizowaniu nieaktywnych użytkowników, ale nie eliminuje zagrożenia związanego z nadal istniejącym kontem AD. Zmiana baz wyszukiwania lub filtrów może również wyłączyć wcześniej utworzonych użytkowników i grupy Central z zakresu wyszukiwania, a w konsekwencji usunąć ich z Sophos Central. Dlatego przed zmianą sprawdź jej planowany zakres.

Wariant C: dodanie Microsoft Entra ID

Entra ID wymaga administratora konsoli Sophos Central, subskrypcji Microsoft Azure obejmującej Entra ID, uprawnienia Directory.Read.All oraz aplikacji Azure. Zapisz wartości Tenant domain, Application ID i Value sekretu klienta, a także datę jego wygaśnięcia.

Przed rozpoczęciem uwzględnij następujące ograniczenia:

  • Ta synchronizacja nie obsługuje Office 365 GCC High.
  • Dla jednej domeny można skonfigurować tylko jedno źródło Entra ID.
  • Użytkowników ani adresów e-mail nie wolno synchronizować z wieloma kontami Sophos Central.
  • Dla tej samej domeny nie wolno prowadzić synchronizacji użytkowników równolegle z AD i Entra ID.
  • Istniejącymi użytkownikami i grupami Central, które nie mają odpowiednich obiektów w Entra ID, należy zarządzać ręcznie.

Aby dodać źródło:

  1. Otwórz Global Settings > Platform > Directory service.
  2. Kliknij Add Microsoft Entra ID.
  3. Wprowadź wartości Name i Description źródła oraz jego Domain.
  4. Kliknij Next.

Dalszą synchronizacją katalogu powinien zajmować się centralny zespół ds. zarządzania tożsamością, korzystając ze sprawdzonych wcześniej wartości Azure. Jeśli istniejąca aplikacja Azure ma wyłącznie starsze uprawnienie Microsoft Entra ID Graph Directory.Read.All, przed wprowadzeniem zmian w synchronizacji należy dodać uprawnienie Microsoft Graph Directory.Read.All.

Konfigurowanie logowania federacyjnego

Skorzystaj z tej sekcji, jeśli użytkownicy logują się za pośrednictwem chmurowego dostawcy tożsamości. Wykonaj te czynności z rolą Super Admin. Przed zmianą upewnij się, że wszyscy administratorzy i użytkownicy są przypisani do domeny i mają dostawcę tożsamości. Dopóki ten warunek nie zostanie spełniony, nie wolno udostępniać logowania federacyjnego jako metody logowania.

1. Weryfikowanie domeny federacyjnej

  1. Otwórz Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Kliknij Verify domains.
  3. W sekcji Federated domains wybierz Add domain.
  4. Wprowadź Domain name i Description, a następnie kliknij Save.
  5. W oknie Verify domain ownership kliknij Copy, aby skopiować wyświetlony TXT record, a następnie wybierz Cancel.
  6. Opublikuj rekord TXT w systemie DNS. Propagacja zmian może potrwać do 24 godzin.
  7. Wróć do Sign-in and Identity > Sophos Sign-in > Verify domains. Przy odpowiednim wpisie Verification Status kliknij Verify domain ownership, sprawdź szczegóły i wybierz Verify.

Ten krok zakończy się powodzeniem, gdy domena pojawi się w sekcji Federated domains wraz z datą weryfikacji. Weryfikacja jest ważna przez rok i można ją ponowić przed upływem tego okresu.

2. Dodawanie dostawcy tożsamości

Otwórz Global Settings > Access Control > Sign-in and Identity > Federated identity providers i kliknij Add identity provider. Nadaj dostawcy nazwę bez znaków specjalnych, takich jak ., @ lub #, ponieważ nazwa zawierająca te znaki uniemożliwia zapisanie konfiguracji.

Następnie wybierz odpowiedni wariant:

  • Microsoft Entra ID: w polach Type i Vendor wybierz Microsoft Entra ID, w sekcji Configure Entra ID settings wprowadź Tenant ID, a w sekcji Configure domains wybierz zweryfikowaną domenę.
  • OpenID Connect, na przykład Okta: wybierz OpenID Connect oraz dostawcę. W sekcji Configure OpenID Connect settings wprowadź Client ID, Issuer, Authz endpoint i JWKS URL. Następnie wybierz zweryfikowaną domenę.
  • Microsoft AD FS: wybierz Microsoft AD FS, dostawcę oraz AD FS metadata URL. Następnie wybierz domenę, zapisz ustawienia przyciskiem Save i przenieś wyświetlone wartości Entity ID oraz Callback URL do konfiguracji AD FS.

Do jednego dostawcy można dodać kilka domen, ale każdy użytkownik może być przypisany tylko do jednej domeny. Określ również, który system wymusza uwierzytelnianie MFA:

  • IdP enforced MFA: MFA jest wymuszane przez dostawcę tożsamości.
  • No IdP enforced MFA: Sophos Central wymusza MFA po pomyślnym uwierzytelnieniu przez dostawcę tożsamości.

Kliknij Save, wybierz dostawcę z listy i kliknij Turn on. Central umożliwi aktywację dopiero wtedy, gdy konfiguracja będzie kompletna, a podane informacje — prawidłowe.

3. Wybieranie metody logowania Sophos

  1. Otwórz Global Settings > Access Control > Sign-in and Identity > Sophos sign-in settings.
  2. Wybierz dokładnie jedną opcję:
    • Federated credentials only, jeśli używany jest wyłącznie chmurowy dostawca tożsamości, a w Sophos Central nie utworzono ręcznie żadnych użytkowników.
    • Sophos Fusion Admin or Federated credentials, jeśli oprócz chmurowego dostawcy tożsamości istnieją również użytkownicy utworzeni ręcznie.
  3. Kliknij Save.

Druga opcja nie jest ogólnie „bezpieczniejszym” trybem, lecz rozwiązaniem wymaganym w przypadku użytkowników pochodzących z różnych źródeł. Przed objęciem zmianą kolejnych użytkowników zapisz poprzedni tryb i najpierw przetestuj konto pilotażowe.

Włączanie dostępu do SSP

Wybierz sposób przyznawania dostępu odpowiedni do planu wdrożenia. Aby udostępnić SSP wszystkim synchronizowanym użytkownikom, włącz dostęp ogólny przed synchronizacją katalogu. Jeśli wdrożenie ma rozpocząć tylko wybrana grupa, najpierw przeprowadź synchronizację, a następnie wyślij wiadomość konfiguracyjną wyłącznie do tej grupy.

Dostęp dla wszystkich użytkowników

  1. Otwórz Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. W sekcji User Access włącz Sophos Fusion Self Service Portal access.

W ten sposób wszyscy użytkownicy, w tym osoby synchronizowane z usługi katalogowej, otrzymają dostęp do SSP oraz powitalną wiadomość e-mail z informacjami dotyczącymi logowania.

Dostęp tylko dla wybranych użytkowników

  1. Otwórz My Environment > Users & Groups > Users.
  2. Zaznacz użytkowników wybranych do testu pilotażowego i kliknij Email Setup Link.
  3. W sekcji Other Emails wybierz Sophos Fusion Self Service Welcome/Setup Email.
  4. Kliknij Save.

Również w tym wariancie wybrani użytkownicy otrzymają powitalną wiadomość e-mail z informacjami dotyczącymi logowania.

Weryfikowanie konfiguracji z użytkownikiem pilotażowym

Sprawdź cały łańcuch w tej samej kolejności, w której został skonfigurowany:

  1. Użytkownik występuje dokładnie raz w sekcji My Environment > Users & Groups > Users i ma oczekiwany adres e-mail.
  2. W przypadku logowania federacyjnego domena widnieje w sekcji Federated domains wraz z datą weryfikacji, a dostawca tożsamości jest aktywny.
  3. W sekcji Sophos sign-in settings zapisany jest tryb odpowiedni dla używanych źródeł użytkowników.
  4. Użytkownik pilotażowy otrzymuje powitalną wiadomość SSP i może skorzystać z opisanej w niej metody logowania.
  5. Dopiero po pomyślnym zakończeniu testu udostępnij tę samą metodę kolejnym użytkownikom.

Jeśli któregokolwiek z tych wyników brakuje, nie rozszerzaj wdrożenia. Najpierw sprawdź element bezpośrednio poprzedzający problem. Na przykład pomyślna weryfikacja domeny nie dowodzi jeszcze, że dostawca tożsamości jest aktywny ani że przyznano dostęp do SSP.

Rozwiązywanie problemów według objawów

Nie można jeszcze zweryfikować domeny federacyjnej

Sprawdź, czy skopiowany rekord TXT opublikowano dokładnie we właściwej strefie DNS. Następnie odczekaj udokumentowany czas propagacji, wynoszący do 24 godzin, i ponownie uruchom Verify domain ownership. Brak daty weryfikacji nie jest podstawą do kontynuowania aktywacji dostawcy tożsamości.

Nie można zapisać ani aktywować dostawcy tożsamości

Jeśli nie można zapisać konfiguracji, usuń z nazwy znaki specjalne, takie jak ., @ lub #. Jeśli opcja Turn on jest niedostępna, konfiguracja jest niekompletna lub zawiera nieprawidłowe dane. Zależnie od typu dostawcy sprawdź Tenant ID, punkty końcowe OIDC albo AD FS metadata URL, a także wybraną domenę.

Test połączenia z Entra zgłasza nieprawidłowy identyfikator klienta

Sprawdź, czy jako Client ID rzeczywiście podano wartość Application ID aplikacji Azure. Według Sophos możliwą przyczyną jest również wyłączona możliwość logowania danego użytkownika w centrum administracyjnym Microsoft Entra ID. Najpierw skoryguj te dwie kwestie; nie twórz zapobiegawczo drugiego źródła dla tej samej domeny.

Brakuje użytkowników lub występują oni podwójnie

W przypadku AD najpierw sprawdź, czy konto jest aktywne, ma adres e-mail i znajduje się w wybranej bazie wyszukiwania lub jest objęte filtrem. W Entra ID istniejące obiekty Central muszą mieć odpowiadające im obiekty Entra ID. Duplikaty użytkowników mogą powstać, jeśli nazwa UPN zsynchronizowana z Entra ID nie odpowiada identyfikatorowi używanemu przez użytkownika do logowania na urządzeniu końcowym. Najpierw popraw źródło oraz mapowanie nazwy UPN i adresu e-mail, zamiast włączać dostęp do SSP dla obu obiektów.

Użytkownik nie otrzymuje powitalnej wiadomości SSP

Sprawdź, którego z dwóch wariantów przyznawania dostępu użyto. W przypadku dostępu ogólnego opcja Sophos Fusion Self Service Portal access musi być aktywna. W przypadku wybranych użytkowników pilotażowych opcja Sophos Fusion Self Service Welcome/Setup Email musi być zapisana dla konkretnego użytkownika. Następnie sprawdź adres e-mail przypisany do tego użytkownika. Jeśli te ustawienia są prawidłowe, a wiadomość nadal nie dociera, zweryfikowana ścieżka diagnostyczna kończy się w tym miejscu. Zgłoś problem z dostarczeniem wiadomości do dalszej analizy zamiast zmieniać metodę logowania lub rolę na podstawie przypuszczeń.

Bezpieczne wycofywanie zmian i użytkowników

Ten artykuł nie opisuje ogólnej procedury odbierania dostępu do Protected Browser ani pełnego wycofania zmian po przejściu na logowanie federacyjne. Dlatego wprowadzaj zmiany w ograniczonym zakresie i w sposób umożliwiający ich odwrócenie:

  1. Przed zmianą zapisz bieżącą wartość w sekcji Sophos sign-in settings oraz zakres testu pilotażowego.
  2. Jeśli użytkownik pilotażowy nie może ukończyć logowania, wstrzymaj rozszerzanie wdrożenia. Dopóki masz aktywną, działającą sesję administratora, przywróć w tym samym oknie zapisaną wcześniej metodę logowania i zapisz zmianę.
  3. Ponownie przetestuj dotychczasową metodę logowania. Nie usuwaj domeny federacyjnej ani dostawcy tożsamości, dopóki zależności między nimi nie zostaną sprawdzone poza zakresem tego przewodnika.
  4. Podczas wycofywania użytkowników z AD usuń nieaktywne konta i urządzenia z katalogu będącego źródłem nadrzędnym. Wykluczenie ich z synchronizacji zmniejsza ilość przesyłanych danych, ale nie usuwa nieaktywnego konta AD ani związanego z nim zagrożenia.
  5. Ta procedura nie obejmuje zweryfikowanego sposobu odbierania dostępu do SSP pojedynczym użytkownikom ani wszystkim użytkownikom. W tym miejscu przerwij działania i potwierdź aktualną procedurę dla danego środowiska lub skontaktuj się z pomocą techniczną Sophos, zamiast zgadywać, które obiekty usunąć lub wyłączyć.

Bieżąca obsługa

Regularnie sprawdzaj następujące elementy:

  • Domena federacyjna: monitoruj datę weryfikacji. Weryfikacja jest ważna przez rok i można ją odnowić przed upływem tego okresu.
  • Entra ID: zapisz datę wygaśnięcia sekretu klienta. Przed wprowadzeniem zmian upewnij się, że przyznano uprawnienie Microsoft Graph Directory.Read.All.
  • AD: regularnie wyszukuj i usuwaj nieaktywne konta oraz urządzenia w katalogu będącym źródłem nadrzędnym. Przed zmianą filtrów sprawdź, czy nie spowoduje ona niezamierzonego usunięcia obiektów z Sophos Central.
  • Przypisanie tożsamości: upewnij się, że każdy administrator i użytkownik objęty konfiguracją pozostaje przypisany do dokładnie jednej domeny i prawidłowego dostawcy tożsamości.
  • Dostęp do SSP: przy każdym dołączeniu użytkownika, zmianie jego roli lub odejściu sprawdź, czy źródło użytkownika, metoda logowania i dostęp do SSP nadal są ze sobą zgodne.
  • Test pilotażowy przed szerszą zmianą: zmiany źródła, domeny, dostawcy tożsamości lub metody logowania najpierw przetestuj na ograniczonej grupie użytkowników i wprowadź je szerzej dopiero po uzyskaniu oczekiwanego wyniku.