Przejdz do tresci
Avanet

Synchronizacja Google Workspace z Sophos Central

Sophos Central może importować skrzynki pocztowe, użytkowników, grupy i listy dystrybucyjne z Google Workspace. Źródło Google Directory jest przeznaczone przede wszystkim dla Sophos Email i Sophos Phish Threat i jest dostępne tylko z odpowiednią licencją.

Synchronizacja nie jest zwykłym kopiowaniem książki adresowej. Zmiany filtrów mogą wpływać na obiekty i przypisania Policies, część uprawnień OAuth pozostaje potrzebna podczas bieżącej pracy, a Purge może nieodwracalnie usunąć powiązaną konfigurację.

Wymagania

Do konfiguracji potrzebne są:

  • licencja Sophos Email lub Phish Threat,
  • rola administratora Sophos Central z dostępem do Directory Service,
  • administrator Google Workspace z wymaganymi uprawnieniami,
  • podstawowa lub dodatkowa domena Google przeznaczona do synchronizacji,
  • uzgodniony filtr użytkowników i grup,
  • plan zmiany i wycofania.

W nowych środowiskach Google Workspace zasada organizacji iam.disableServiceAccountKeyCreation może blokować tworzenie kluczy kont usług. Jeśli jest aktywna, połączenie Central może przerwać się przy około 80 procentach i zgłosić Key creation is not allowed on this service account.

Aby zezwolić na operację, najpierw wybiera się organizację w Project Picker konsoli Google Cloud. Konto wykonujące zmianę potrzebuje roli Organization Policy Administrator w sekcji IAM & Admin > IAM. Następnie w IAM & Admin > Organization Policies należy wyszukać Disable service account key creation, otworzyć Edit policy, jako Policy source wybrać Inherit parent’s policy i zapisać przez Set Policy. Zmiana dotyczy zabezpieczenia obejmującego całą organizację i może zostać wykonana tylko po udokumentowanym zatwierdzeniu. Po pomyślnym skonfigurowaniu Sophos sprawdza się, czy zasadę można ponownie zaostrzyć bez przerywania bieżącej synchronizacji.

Najpierw inwentaryzacja istniejących obiektów

Przed pierwszą synchronizacją eksportuje się lub dokumentuje wszystkich istniejących użytkowników, skrzynki i grupy w sekcji My Environment > Users & Groups albo w kontekście Email. Kluczowe są jednoznaczne podstawowe adresy e-mail.

Szczególnie sprawdza się:

  • ręcznie utworzonych użytkowników z tym samym adresem e-mail,
  • Shared Mailboxes i aliasy,
  • grupy zagnieżdżone lub dynamiczne,
  • konta wyłączone i zewnętrzne,
  • istniejące Email Policies i powiązania z grupami.

Jednego źródła nie używa się równolegle z drugim źródłem dla tych samych obiektów bez przetestowania sposobu dopasowania. AD, Entra ID i Google Directory służą różnym celom i nie mogą być łączone bez kontroli.

Łączenie Google Directory

Najpierw w konsoli Google Admin w sekcji Account > Domains > Manage domains zapisuje się dokładną nazwę domeny przeznaczonej do synchronizacji. Następnie w Central przechodzi się do Global Settings > Platform > Directory service > Add directory service.

  1. Wprowadzić nazwę i opis, jako Directory type wybrać Google directory, wpisać zapisaną domenę i wybrać Next.
  2. W sekcji Configure Google directory sync settings przeczytać Google Apps Admin APIs Terms of Service oraz Google APIs Terms of Service i potwierdzić przyciskiem Accept.
  3. Wybrać Connect, wskazać zatwierdzone konto administratora Google, zezwolić sophos.com na żądany dostęp i wybrać Continue. Po potwierdzeniu połączenia zamknąć okno przez Close.
  4. Skopiować wyświetlany w Central Client ID i otworzyć połączoną Google Workspace Admin console.
  5. W delegowaniu w całej domenie wybrać Add new i wkleić Client ID.
  6. Wrócić do Central, skopiować wyświetlane dla tego tenanta OAuth scopes, wkleić je w Google i udostępnić przez Authorise.
  7. W Central wykonać Test connection i potwierdzić udany test przez OK.
  8. W sekcji Select users and groups to include in the synchronization wybrać kontrolowany filtr i zapisać ustawienia przez Save.

Sophos żąda różnych Google Scopes zależnie od aktywnej funkcji. Uprawnienia mogą być potrzebne do konfiguracji, walidacji lub bieżących funkcji, takich jak Directory Sync, Post-Delivery Protection i Direct Delivery. Jeśli zostaną później odebrane w Google, powiązana funkcja Sophos przestanie działać do czasu ponownej autoryzacji połączenia.

Bezpieczne tworzenie filtrów

Central może synchronizować wszystkich użytkowników i grupy, zastosować filtr grup albo filtr użytkowników. W małym i uporządkowanym katalogu pierwsza pełna synchronizacja często stanowi najlepszą podstawę prawidłowego dopasowania. W bardzo dużych lub zróżnicowanych katalogach najpierw filtruje się grupę pilotażową.

Filtr projektuje się tak, aby stabilnie odwoływał się do cech organizacyjnych, na przykład do zdefiniowanej grupy Google. Nazwy, pola kraju lub warunki czasowe mogą się zmienić i nieoczekiwanie usunąć obiekty z zakresu. Central pozwala na maksymalnie dziesięć warunków binarnych i trzy poziomy zagnieżdżonych grup AND/OR.

Dlatego przed zapisaniem eksportuje się oczekiwany zbiór z Google lub dokumentuje go na podstawie zdefiniowanej grupy pilotażowej. Po przebiegu porównuje się liczbę i próbkę dodanych oraz usuniętych obiektów z listą docelową.

Synchronizacja wszystkich użytkowników i grup Google

W sekcji Global Settings > Platform > Directory service otwiera się źródło Google. W Select users and groups to include in the synchronization wybiera się All users and groups, a następnie Turn on i Synchronize. Wynik w My Environment > Users & Groups porównuje się z wcześniej zinwentaryzowanym zbiorem.

Ten wariant zapewnia największy zbiór do dopasowania podczas pierwszego przebiegu. Nie zastępuje jednak zaplanowanego zakresu. Po kontrolowanym porównaniu niepotrzebne konta wyklucza się stabilnym filtrem.

Wybieranie użytkowników Google za pomocą filtra grup

W sekcji Select users and groups to include in the sync > Add users by group filter najpierw określa się, czy spełnione muszą być any, czy all warunki i grupy. Następnie wybiera się warunek podstawowy, dostępny dla tego atrybutu operator i wartość porównawczą. Dla Last directory sync time dostępne są na przykład is, greater or equal i less or equal.

Opcja Add condition zawęża wyniki, a Add group tworzy zagnieżdżony podzbiór już dopasowanych użytkowników. Filtr może na przykład łączyć użytkowników, których ostatnia synchronizacja katalogu nastąpiła przed aktualną datą graniczną, którzy mają adres proxy i których nazwa wyświetlana zaczyna się od Admin. Nie należy bez sprawdzenia przejmować starej przykładowej daty Sophos.

Przejście na ten filtr zastępuje wcześniejszą definicję. Dlatego po Turn on > Synchronize sprawdza się dodanych i usuniętych użytkowników oraz grupy w My Environment > Users & Groups.

Wybieranie użytkowników Google za pomocą filtra użytkowników

Opcja Add users by user filter działa bezpośrednio na atrybutach użytkowników. Po wybraniu any lub all określa się warunek podstawowy, dozwolony operator i wartość porównawczą. Zrozumiały przykład to Country is Germany. Zależnie od atrybutu dostępny może być także operator starts with.

Za pomocą Add condition i Add group można zawęzić wybór na przykład do użytkowników z Niemiec, których nazwa wyświetlana zaczyna się od Admin. Również tutaj obowiązuje limit dziesięciu warunków binarnych i trzech poziomów zagnieżdżenia. Turn on > Synchronize aktywuje nowy zbiór, który następnie porównuje się z listą docelową w My Environment > Users & Groups.

Dodawanie kolejnej domeny tego samego konta Google

Już autoryzowane połączenie Google można wykorzystać dla kolejnej domeny tego samego konta Google. Dodatkową domenę najpierw sprawdza się w Google Admin > Account > Domains > Manage domains. Następnie w Central, w sekcji Global Settings > Platform > Directory service, tworzy się kolejne źródło typu Google directory, wpisuje tę domenę i wybiera Connect.

Central użyje istniejącej autoryzacji Google. Mimo to oddzielnie wykonuje się Test connection, Save, Turn on i ręczny przebieg Synchronize. Następnie w Manage protection > People można przefiltrować próbkę według nowej domeny. Drugie źródło nie zastępuje jednoznaczności domen i obiektów.

Walidacja pierwszej synchronizacji

Po Save źródło aktywuje się przez Turn on i uruchamia po raz pierwszy przez Synchronize. Po zakończeniu w Manage protection > People sprawdza się, którzy użytkownicy zostali połączeni.

Po ręcznym przebiegu sprawdza się nie tylko stan Successful i liczbę obiektów. Próbka obejmuje:

  • podstawowy adres e-mail i nazwę wyświetlaną,
  • członkostwo w grupach,
  • Shared Mailbox lub obiekt użytkownika,
  • oczekiwaną Email Policy lub Phish Threat Policy,
  • brak nowo powstałych duplikatów,
  • brak niezamierzenie zsynchronizowanych kont zewnętrznych lub wyłączonych.

Następnie ustala się harmonogram i dodaje nieudany przebieg do operacyjnego procesu alertów.

Zmiany i Disconnect

Przed zmianą domeny, filtrów lub harmonogramu wyłącza się synchronizację. Następnie zapisuje się ustawienia, ponownie ją włącza i uruchamia ręczny test.

Operacja Disconnect rozłącza autoryzację Google. Najpierw wyłącza się synchronizację, a następnie rozłącza połączenie w sekcji Configure Google directory sync settings. W oknie Google trzeba ponownie udzielić sophos.com zgody wymaganej do usunięcia danych połączenia z konta usługi Google. Dodatkowo sprawdza się uprawnienia aplikacji zewnętrznych w konsoli Google Admin. Disconnect nie jest tym samym co Purge już zsynchronizowanych danych.

Jeśli źródło ma zostać całkowicie usunięte, najpierw sprawdza się jego zbiór danych i w razie potrzeby wykonuje Purge. Następnie wybiera się Turn off, Disconnect, zgodę Google na oczyszczenie oraz More > Delete > Delete directory source. Źródła i danych usuniętych przez Purge nie można odzyskać.

Zmiana źródła Google

W Global Settings > Platform > Directory service otwiera się źródło Google i przed każdą zmianą zatrzymuje je przez Turn off. Następnie można zmienić domenę, nazwę, harmonogram synchronizacji oraz wybór użytkowników i grup. Save zapisuje zmiany, a Turn on ponownie je aktywuje. Zmianę kończą ręczny przebieg Synchronize i kontrola w Manage protection > People lub My Environment > Users & Groups.

Rozłączanie połączenia Google

Aby wykonać tylko Disconnect, wyłącza się źródło i w Configure Google directory sync settings wybiera Disconnect. Alternatywnie More > Delete > Disconnect now prowadzi do tego samego procesu oczyszczania. Po Continue wybiera się konto administratora Google, potwierdza dostęp sophos.com wymagany do oczyszczenia i wybiera Continue. Gdy Google potwierdzi rozłączenie, zamyka się okno przyciskiem Close. Zsynchronizowane dane Central nie są w ten sposób usuwane przez Purge.

Usuwanie źródła Google Directory

Źródło Google wolno usunąć dopiero po wykonaniu Purge jego zsynchronizowanych danych lub zakończeniu Purge w procesie usuwania. W Global Settings > Platform > Directory service otwiera się nazwę źródła i wybiera Turn off.

Następnie połączenie rozłącza się przez Configure Google directory sync settings > Disconnect albo More > Delete > Disconnect now. Opcja Continue rozpoczyna oczyszczanie. W oknie Google wybiera się uprawnione konto administratora, potwierdza dostęp dla sophos.com i wybiera Continue. Po potwierdzeniu rozłączenia zamyka się okno przez Close.

Po powrocie do Central wybiera się More > Delete > Delete directory source. Usuniętego źródła i danych wcześniej usuniętych przez Purge nie można odzyskać. Następnie sprawdza się również delegowanie w całej domenie i niepotrzebne już uprawnienia skonfigurowane w Google, a po zatwierdzeniu usuwa się je.

Purge tylko po zatwierdzeniu

Opcja More > Purge data usuwa zsynchronizowane dane źródła. Operacji nie można cofnąć. Sophos wskazuje, że może ona również usunąć konfiguracje Policies powiązane ze zsynchronizowanymi skrzynkami.

Dlatego przed Purge dokumentuje się konfigurację, grupy, przypisanie Policies, objęte skrzynki i sposób odtworzenia. Nie wykonuje się tej operacji jako pierwszego kroku diagnostycznego.

Typowe problemy

Test połączenia natychmiast kończy się niepowodzeniem

Należy sprawdzić domenę, konto administratora Google, Client ID, autoryzowane Scopes i zasadę organizacji dotyczącą kluczy kont usług. Jeśli okno zgłasza, że nie udzielono dostępu do danych Google Cloud, sophos.com nie zostało w pełni zatwierdzone na ekranie zgody. Samo zalogowanie w przeglądarce nie potwierdza uprawnień API w całej domenie.

Synchronizacja kończy się powodzeniem, ale brakuje obiektów

Należy sprawdzić filtry, podstawowe adresy e-mail, zagnieżdżenie grup i wyłączone konta. Następnie trzeba zweryfikować, czy oczekiwane typy obiektów są w ogóle obsługiwane przez licencję i funkcję.

Użytkownicy pojawiają się podwójnie

Najczęściej podstawowy adres e-mail lub istniejące obiekty ręczne nie są zgodne. Duplikatów nie usuwa się bez kontroli. Najpierw ustala się, które źródło ma być właścicielem obiektu i jakie istnieją powiązania Policies.

Połączenie przestaje działać po kilku miesiącach

Należy sprawdzić zgodę Google OAuth, usunięte uprawnienia aplikacji zewnętrznych, zmienione konta administratorów i stan Central. Ponowna pełna synchronizacja bez analizy przyczyny może pogorszyć stan danych.

Często zadawane pytania

Czy Google Directory można synchronizować bez Sophos Email lub Phish Threat?

Obecna funkcja jest powiązana z licencją Sophos Email lub Phish Threat. Dla użytkowników Endpoint zwykle lepiej pasują źródła AD lub Entra ID.

Oddzielne modele działania opisują artykuły Synchronizacja Active Directory z Sophos Central i Synchronizacja Microsoft Entra ID z Sophos Central. Dla każdego zbioru użytkowników ustala się jedno źródło wiodące zamiast importowania tych samych tożsamości z kilku katalogów.

Czy Disconnect usuwa zsynchronizowane obiekty?

Nie automatycznie. Disconnect rozłącza autoryzację. Oddzielna operacja Purge usuwa zsynchronizowane dane i może skasować powiązaną konfigurację Policy.

Czy pierwsza synchronizacja powinna obejmować wszystkich użytkowników?

W uporządkowanym, niewielkim katalogu pełna pierwsza synchronizacja często poprawia dopasowanie. W dużych lub mieszanych środowiskach bezpieczniejsza jest stabilna grupa pilotażowa. Kluczowy jest kontrolowany podgląd oczekiwanego wyniku.