Synchronizacja Google Workspace z Sophos Fusion
Sophos Fusion (dawniej Sophos Central) może importować skrzynki pocztowe, użytkowników, grupy i listy dystrybucyjne z Google Workspace. Źródło Google Directory jest przeznaczone przede wszystkim dla Sophos Email i Sophos Phish Threat i jest dostępne tylko z odpowiednią licencją.
Synchronizacja nie jest zwykłym kopiowaniem książki adresowej. Zmiany filtrów mogą wpływać na obiekty i przypisania Policies, część uprawnień OAuth pozostaje potrzebna podczas bieżącej pracy, a Purge może nieodwracalnie usunąć powiązaną konfigurację.
Wymagania
Do konfiguracji potrzebne są:
- licencja Sophos Email lub Phish Threat,
- rola administratora Sophos Fusion z dostępem do Directory Service,
- administrator Google Workspace z wymaganymi uprawnieniami,
- podstawowa lub dodatkowa domena Google przeznaczona do synchronizacji,
- uzgodniony filtr użytkowników i grup,
- plan zmiany i wycofania.
W nowych środowiskach Google Workspace zasada organizacji iam.disableServiceAccountKeyCreation może blokować tworzenie kluczy kont usług. Jeśli jest aktywna, połączenie Sophos Fusion może przerwać się przy około 80 procentach i zgłosić Key creation is not allowed on this service account.
Aby zezwolić na operację, najpierw wybiera się organizację w Project Picker konsoli Google Cloud. Konto wykonujące zmianę potrzebuje roli Organization Policy Administrator w sekcji IAM & Admin > IAM. Następnie w IAM & Admin > Organization Policies należy wyszukać Disable service account key creation, otworzyć Edit policy, jako Policy source wybrać Inherit parent’s policy i zapisać przez Set Policy. Zmiana dotyczy zabezpieczenia obejmującego całą organizację i może zostać wykonana tylko po udokumentowanym zatwierdzeniu.
Najpierw inwentaryzacja istniejących obiektów
Przed pierwszą synchronizacją eksportuje się lub dokumentuje wszystkich istniejących użytkowników, skrzynki i grupy w sekcji My Environment > Users & Groups albo w kontekście Email. Kluczowe są jednoznaczne podstawowe adresy e-mail.
Szczególnie sprawdza się:
- ręcznie utworzonych użytkowników z tym samym adresem e-mail,
- Shared Mailboxes i aliasy,
- grupy zagnieżdżone lub dynamiczne,
- konta wyłączone i zewnętrzne,
- istniejące Email Policies i powiązania z grupami.
Jednego źródła nie używa się równolegle z drugim źródłem dla tych samych obiektów bez przetestowania sposobu dopasowania. AD, Entra ID i Google Directory służą różnym celom i nie mogą być łączone bez kontroli.
Łączenie Google Directory
Najpierw w konsoli Google Admin w sekcji Account > Domains > Manage domains zapisuje się dokładną nazwę domeny przeznaczonej do synchronizacji. Następnie w Sophos Fusion przechodzi się do Global Settings > Platform > Directory service > Add directory service.
- Wprowadzić nazwę i opis, jako Directory type wybrać Google directory, wpisać zapisaną domenę i wybrać Next.
- W sekcji Configure Google directory sync settings przeczytać Google Apps Admin APIs Terms of Service oraz Google APIs Terms of Service i potwierdzić przyciskiem Accept.
- Wybrać Connect, wskazać zatwierdzone konto administratora Google, zezwolić
sophos.comna żądany dostęp i wybrać Continue. Po potwierdzeniu połączenia zamknąć okno przez Close. - Skopiować wyświetlany w Sophos Fusion Client ID i otworzyć połączoną Google Workspace Admin console.
- W delegowaniu w całej domenie wybrać Add new i wkleić Client ID.
- Wrócić do Sophos Fusion, skopiować wyświetlane dla tego tenanta OAuth scopes, wkleić je w Google i udostępnić przez Authorise.
- W Sophos Fusion wykonać Test connection i potwierdzić udany test przez OK.
- W sekcji Select users and groups to include in the synchronization wybrać kontrolowany filtr i zapisać ustawienia przez Save.
Znaczenie uprawnień Google
W oknie zgody Google Sophos obecnie żąda https://www.googleapis.com/auth/cloud-platform, aby podczas konfiguracji tworzyć, odczytywać, aktualizować lub weryfikować wymagane zasoby Google Cloud. https://www.googleapis.com/auth/userinfo.email identyfikuje konto administratora Google udzielającego zgody. Oba uprawnienia mogą być wymagane przez Google Directory, Google Post-Delivery Protection i Google Direct Delivery.
Część uprawnień służy tylko do konfiguracji i weryfikacji, a inne pozostają aktywne, dopóki połączenie jest włączone. Jeśli wymagane uprawnienie zostanie usunięte w Google, powiązana funkcja Sophos zacznie ponownie działać dopiero po ponownym połączeniu.
Bezpieczne tworzenie filtrów
Sophos Fusion może synchronizować wszystkich użytkowników i grupy, zastosować filtr grup albo filtr użytkowników. W małym i uporządkowanym katalogu pierwsza pełna synchronizacja często stanowi najlepszą podstawę prawidłowego dopasowania. W bardzo dużych lub zróżnicowanych katalogach najpierw filtruje się grupę pilotażową.
Filtr projektuje się tak, aby stabilnie odwoływał się do cech organizacyjnych, na przykład do zdefiniowanej grupy Google. Nazwy, pola kraju lub warunki czasowe mogą się zmienić i nieoczekiwanie usunąć obiekty z zakresu. Sophos Fusion pozwala na maksymalnie dziesięć warunków binarnych i trzy poziomy zagnieżdżonych grup AND/OR.
Dlatego przed zapisaniem eksportuje się oczekiwany zbiór z Google lub dokumentuje go na podstawie zdefiniowanej grupy pilotażowej. Po przebiegu porównuje się liczbę i próbkę dodanych oraz usuniętych obiektów z listą docelową.
Synchronizacja wszystkich użytkowników i grup Google
W sekcji Global Settings > Platform > Directory service otwiera się źródło Google. W Select users and groups to include in the synchronization wybiera się All users and groups, a następnie Turn on i Synchronize. Wynik w My Environment > Users & Groups porównuje się z wcześniej zinwentaryzowanym zbiorem.
Ten wariant zapewnia największy zbiór do dopasowania podczas pierwszego przebiegu. Nie zastępuje jednak zaplanowanego zakresu. Po kontrolowanym porównaniu niepotrzebne konta wyklucza się stabilnym filtrem.
Wybieranie użytkowników Google za pomocą filtra grup
W sekcji Select users and groups to include in the sync > Add users by group filter najpierw określa się, czy spełnione muszą być any, czy all warunki i grupy. Następnie wybiera się warunek podstawowy, dostępny dla tego atrybutu operator i wartość porównawczą. Dla Last directory sync time dostępne są na przykład is, greater or equal i less or equal.
Opcja Add condition zawęża wyniki, a Add group tworzy zagnieżdżony podzbiór już dopasowanych użytkowników. Filtr może na przykład łączyć użytkowników, których ostatnia synchronizacja katalogu nastąpiła przed aktualną datą graniczną, którzy mają adres proxy i których nazwa wyświetlana zaczyna się od Admin. Nie należy bez sprawdzenia przejmować starej przykładowej daty Sophos.
Przejście na ten filtr zastępuje wcześniejszą definicję. Dlatego po Turn on > Synchronize sprawdza się dodanych i usuniętych użytkowników oraz grupy w My Environment > Users & Groups.
Wybieranie użytkowników Google za pomocą filtra użytkowników
Opcja Add users by user filter działa bezpośrednio na atrybutach użytkowników. Po wybraniu any lub all określa się warunek podstawowy, dozwolony operator i wartość porównawczą. Zrozumiały przykład to Country is Germany. Zależnie od atrybutu dostępny może być także operator starts with.
Za pomocą Add condition i Add group można zawęzić wybór na przykład do użytkowników z Niemiec, których nazwa wyświetlana zaczyna się od Admin. Również tutaj obowiązuje limit dziesięciu warunków binarnych i trzech poziomów zagnieżdżenia. Turn on > Synchronize aktywuje nowy zbiór, który następnie porównuje się z listą docelową w My Environment > Users & Groups.
Dodawanie kolejnej domeny tego samego konta Google
Już autoryzowane połączenie Google można wykorzystać dla kolejnej domeny tego samego konta Google. Dodatkową domenę najpierw sprawdza się w Google Admin > Account > Domains > Manage domains. Następnie w Sophos Fusion, w sekcji Global Settings > Platform > Directory service, tworzy się kolejne źródło typu Google directory, wpisuje tę domenę i wybiera Connect.
Sophos Fusion użyje istniejącej autoryzacji Google. Mimo to oddzielnie wykonuje się Test connection, Save, Turn on i ręczny przebieg Synchronize. Następnie w Manage protection > People można przefiltrować próbkę według nowej domeny. Drugie źródło nie zastępuje jednoznaczności domen i obiektów.
Walidacja pierwszej synchronizacji
Po Save źródło aktywuje się przez Turn on i uruchamia po raz pierwszy przez Synchronize. Po zakończeniu w Manage protection > People sprawdza się, którzy użytkownicy zostali połączeni.
Po ręcznym przebiegu sprawdza się nie tylko stan Successful i liczbę obiektów. Próbka obejmuje:
- podstawowy adres e-mail i nazwę wyświetlaną,
- członkostwo w grupach,
- Shared Mailbox lub obiekt użytkownika,
- oczekiwaną Email Policy lub Phish Threat Policy,
- brak nowo powstałych duplikatów,
- brak niezamierzenie zsynchronizowanych kont zewnętrznych lub wyłączonych.
Następnie ustala się harmonogram i dodaje nieudany przebieg do operacyjnego procesu alertów.
Zmiany i Disconnect
Przed zmianą domeny, filtrów lub harmonogramu wyłącza się synchronizację. Następnie zapisuje się ustawienia, ponownie ją włącza i uruchamia ręczny test.
Operacja Disconnect rozłącza autoryzację Google. Najpierw wyłącza się synchronizację, a następnie rozłącza połączenie w sekcji Configure Google directory sync settings. W oknie Google trzeba ponownie udzielić sophos.com zgody wymaganej do usunięcia danych połączenia z konta usługi Google. Dodatkowo sprawdza się uprawnienia aplikacji zewnętrznych w konsoli Google Admin. Disconnect nie jest tym samym co Purge już zsynchronizowanych danych.
Jeśli źródło ma zostać całkowicie usunięte, najpierw sprawdza się jego zbiór danych i w razie potrzeby wykonuje Purge. Następnie wybiera się Turn off, Disconnect, zgodę Google na oczyszczenie oraz More > Delete > Delete directory source. Źródła i danych usuniętych przez Purge nie można odzyskać.
Zmiana źródła Google
W Global Settings > Platform > Directory service otwiera się źródło Google i przed każdą zmianą zatrzymuje je przez Turn off. Następnie można zmienić domenę, nazwę, harmonogram synchronizacji oraz wybór użytkowników i grup. Save zapisuje zmiany, a Turn on ponownie je aktywuje. Zmianę kończą ręczny przebieg Synchronize i kontrola w Manage protection > People lub My Environment > Users & Groups.
Rozłączanie połączenia Google
Aby wykonać tylko Disconnect, wyłącza się źródło i w Configure Google directory sync settings wybiera Disconnect. Alternatywnie More > Delete > Disconnect now prowadzi do tego samego procesu oczyszczania. Po Continue wybiera się konto administratora Google, potwierdza dostęp sophos.com wymagany do oczyszczenia i wybiera Continue. Gdy Google potwierdzi rozłączenie, zamyka się okno przyciskiem Close. Zsynchronizowane dane Sophos Fusion nie są w ten sposób usuwane przez Purge.
Usuwanie źródła Google Directory
Źródło Google wolno usunąć dopiero po wykonaniu Purge jego zsynchronizowanych danych lub zakończeniu Purge w procesie usuwania. W Global Settings > Platform > Directory service otwiera się nazwę źródła i wybiera Turn off.
Następnie połączenie rozłącza się przez Configure Google directory sync settings > Disconnect albo More > Delete > Disconnect now. Opcja Continue rozpoczyna oczyszczanie. W oknie Google wybiera się uprawnione konto administratora, potwierdza dostęp dla sophos.com i wybiera Continue. Po potwierdzeniu rozłączenia zamyka się okno przez Close.
Po powrocie do Sophos Fusion wybiera się More > Delete > Delete directory source. Usuniętego źródła i danych wcześniej usuniętych przez Purge nie można odzyskać. Następnie sprawdza się również delegowanie w całej domenie i niepotrzebne już uprawnienia skonfigurowane w Google, a po zatwierdzeniu usuwa się je.
Purge tylko po zatwierdzeniu
Aby wykonać Purge, otwiera się źródło w Global Settings > Platform > Directory service i zatrzymuje je przez Turn off. Następnie wybiera się More > Purge data, potwierdza, że operacji nie można cofnąć, i ponownie wybiera Purge data. Status źródła wskazuje potem, że dane zostały usunięte.
Operacji nie można cofnąć. Sophos wskazuje, że usuwa ona również konfiguracje Policies powiązane ze zsynchronizowanymi skrzynkami.
Dlatego przed Purge dokumentuje się konfigurację, grupy, przypisanie Policies, objęte skrzynki i sposób odtworzenia. Nie wykonuje się tej operacji jako pierwszego kroku diagnostycznego.
Typowe problemy
Test połączenia natychmiast kończy się niepowodzeniem
Należy sprawdzić domenę, konto administratora Google, Client ID, autoryzowane Scopes i zasadę organizacji dotyczącą kluczy kont usług. Jeśli okno zgłasza, że nie udzielono dostępu do danych Google Cloud, sophos.com nie zostało w pełni zatwierdzone na ekranie zgody. Samo zalogowanie w przeglądarce nie potwierdza uprawnień API w całej domenie.
Synchronizacja kończy się powodzeniem, ale brakuje obiektów
Należy sprawdzić filtry, podstawowe adresy e-mail, zagnieżdżenie grup i wyłączone konta. Następnie trzeba zweryfikować, czy oczekiwane typy obiektów są w ogóle obsługiwane przez licencję i funkcję.
Użytkownicy pojawiają się podwójnie
Najczęściej podstawowy adres e-mail lub istniejące obiekty ręczne nie są zgodne. Duplikatów nie usuwa się bez kontroli. Najpierw ustala się, które źródło ma być właścicielem obiektu i jakie istnieją powiązania Policies.
Połączenie przestaje działać po kilku miesiącach
Należy sprawdzić zgodę Google OAuth, usunięte uprawnienia aplikacji zewnętrznych, zmienione konta administratorów i stan Sophos Fusion. Ponowna pełna synchronizacja bez analizy przyczyny może pogorszyć stan danych.
Często zadawane pytania
Czy Google Directory można synchronizować bez Sophos Email lub Phish Threat?
Obecna funkcja jest powiązana z licencją Sophos Email lub Phish Threat. Dla użytkowników Endpoint zwykle lepiej pasują źródła AD lub Entra ID.
Oddzielne modele działania opisują artykuły Synchronizacja Active Directory z Sophos Fusion i Synchronizacja Microsoft Entra ID z Sophos Fusion. Dla każdego zbioru użytkowników ustala się jedno źródło wiodące zamiast importowania tych samych tożsamości z kilku katalogów.