Synchronizacja Sophos Email z Google Directory
Synchronizacja Google Directory importuje do Sophos Fusion (dawniej Sophos Central) skrzynki pocztowe, grupy i listy dystrybucyjne z Google Workspace. Połączenie wymaga dwóch odrębnych etapów uprawnień: najpierw administrator Google autoryzuje połączenie, a następnie w konsoli administracyjnej Google Workspace rejestruje się identyfikator klienta i zakresy OAuth wyświetlone przez Sophos. Filtry należy włączyć i rozpocząć synchronizację dopiero po pomyślnym teście połączenia.
Funkcja jest dostępna, jeśli licencja obejmuje Sophos Email lub Sophos Phish Threat. Ten artykuł dotyczy wyłącznie źródła katalogowego. Nie zmienia rekordów MX ani routingu poczty i nie zastępuje konfiguracji Gateway lub Mailflow.
Sprawdzenie wymagań
Przed rozpoczęciem potrzebne są:
- konto administratora Sophos Fusion uprawnione do konfigurowania źródeł katalogowych;
- licencja obejmująca Sophos Email lub Sophos Phish Threat;
- konto administratora Google Workspace z dostępem administracyjnym do obszaru roboczego;
- dokładna nazwa domeny Google z sekcji Account > Domains > Manage domains;
- uprawnienie do autoryzowania klienta API i jego zakresów OAuth w konsoli administracyjnej Google Workspace;
- jeżeli wymuszona jest zasada organizacji Google Cloud, administrator z rolą Organization Policy Administrator.
Należy szczególnie sprawdzić zasadę Google Cloud iam.disableServiceAccountKeyCreation. Zasada tworzenia kluczy kont usług jest domyślnie włączona dla nowych kont Google Workspace. Jeśli pozostanie aktywna, połączenie z Google Directory może zakończyć się niepowodzeniem przy około 80%.
Zezwolenie na tworzenie kluczy kont usług
Zasadę organizacji wolno zmieniać wyłącznie za zgodą właściciela Google Cloud. Zniesienie tego ograniczenia jest decyzją dotyczącą bezpieczeństwa, a nie jedynie ustawieniem Sophos.
- W konsoli Google Cloud wybierz organizację za pomocą selektora projektów.
- Otwórz IAM & Admin > IAM i sprawdź, czy konto ma rolę Organization Policy Administrator. W razie potrzeby edytuj konto i przypisz rolę.
- Otwórz IAM & Admin > Organization Policies i znajdź Disable service account key creation, czyli
iam.disableServiceAccountKeyCreation. - Edytuj zasadę, ustaw Policy source na Inherit parent’s policy i zastosuj ją za pomocą Set Policy.
- Ponów próbę połączenia w Sophos Fusion.
Jeśli organizacja nie może wyłączyć tej zasady, przerwij konfigurację. Sophos wskazuje, że jej wyłączenie jest niezbędne do pomyślnej synchronizacji.
Połączenie i autoryzacja Google Directory
- Zaloguj się do konsoli administracyjnej Google i zanotuj domenę do synchronizacji w Account > Domains > Manage domains.
- W Sophos Fusion otwórz Global Settings > Platform > Directory service i wybierz Add directory service.
- Podaj nazwę i opis, wybierz typ Google directory i wpisz zanotowaną domenę.
- W sekcji Configure Google directory sync settings przeczytaj i zaakceptuj warunki interfejsów Google Apps Admin API i Google API.
- Wybierz Connect, zaloguj się na właściwe konto administratora Google i zezwól
sophos.comna żądany dostęp. Kontynuuj dopiero po potwierdzeniu połączenia przez Sophos. - Skopiuj Client ID wyświetlony w Sophos Fusion.
- Użyj podanego łącza do konsoli administracyjnej Google Workspace, dodaj nowego klienta API i wklej identyfikator klienta.
- Skopiuj zakresy OAuth wyświetlone przez Sophos Fusion do odpowiedniego pola konsoli Google i autoryzuj je.
- Wróć do Sophos Fusion i uruchom Test connection. Zapisz dopiero po pomyślnym teście.
Identyfikator klienta i zakresy OAuth zawsze kopiuj z bieżącej sesji Sophos Fusion. Nie używaj wartości z innego środowiska ani starej dokumentacji.
Bezpieczny wybór użytkowników i grup
Sophos udostępnia trzy metody:
- All users and groups synchronizuje wszystkich użytkowników i grupy. W przypadku obiektów już istniejących w Sophos Fusion jest to zalecany pierwszy wybór, ponieważ zapewnia usłudze największy zbiór do dopasowania.
- Add users by group filter importuje wszystkich użytkowników z grup spełniających kryteria.
- Add users by user filter bezpośrednio importuje użytkowników spełniających kryteria.
Przy złożonej hierarchii Google lepszym rozwiązaniem przed pierwszym przebiegiem może być filtr użytkowników lub grup. Najpierw zdecyduj, czy muszą być spełnione wszystkie, czy dowolne warunki. Dla każdego warunku wybierz atrybut, dostępny operator i wartość porównania. Dodatkowe warunki zawężają wynik, a grupy logiczne tworzą zagnieżdżone podzbiory.
Filtr obsługuje maksymalnie 10 warunków binarnych i trzy poziomy zagnieżdżenia grup AND/OR. Po osiągnięciu limitu nie można dodać kolejnych filtrów.
Ważne: Sophos Fusion nie umożliwia podglądu zmian, które synchronizacja Google wprowadzi w Sophos Fusion. Pomyślny test połączenia nie jest podglądem obiektów.
Zmiana filtra zastępuje poprzedni wybór i może dodawać lub usuwać synchronizowanych użytkowników i grupy w Sophos Fusion. Nie wpływa na obiekty zarządzane ręcznie w Sophos Fusion. Przed zmianą kryteriów zapisz docelowy spis i poprzedni filtr.
Synchronizacja i weryfikacja wyniku
- Zapisz źródło katalogowe i wybrany zakres obiektów.
- Wybierz Turn on, a następnie Synchronize.
- Poczekaj na zakończenie przebiegu.
- W Manage protection > People sprawdź połączonych użytkowników. Przy wielu domenach wyszukaj nazwę domeny.
- W My Environment > Users & Groups sprawdź również oczekiwanych użytkowników i grupy.
Porównaj wynik z docelowym spisem, zamiast otwierać tylko kilka przykładowych kont. Uwzględnij skrzynki, grupy i listy dystrybucyjne ważne dla zasad lub obsługi poczty. Zapisz nieoczekiwane dodania i usunięcia przed kolejną zmianą filtra.
Zmiana ustawień lub dodanie domeny
Przed edycją połączonego źródła wyłącz synchronizację za pomocą Turn off. Można wtedy zmienić m.in. nazwę, harmonogram i wybór użytkowników/grup. Zapisz zmiany, ponownie włącz źródło, uruchom kolejny przebieg i ponownie porównaj spis.
Sophos może ponownie wykorzystać istniejącą autoryzację konta dla innej domeny tego samego konta Google:
- Najpierw upewnij się, że domena z tego konta Google jest już połączona, a następnie zanotuj w Google nazwę dodatkowej domeny.
- W Directory service dodaj kolejne źródło Google directory i wpisz dodatkową domenę.
- Wybierz Connect, następnie Test connection i Save.
- Włącz źródło przyciskiem Turn on i uruchom Synchronize.
- W Manage protection > People przefiltruj według nowej domeny i porównaj połączonych użytkowników z docelowym spisem.
Wyłączenie, odłączenie lub usunięcie
Te działania mają różne skutki. Wybierz proces odpowiadający zamierzonemu rezultatowi.
Tylko wstrzymanie lub edycja
Użyj Turn off, aby zatrzymać przebiegi lub edytować ustawienia. Nie czyść danych, jeśli istniejące obiekty synchronizowane i przypisania zasad mają pozostać.
Odłączenie źródła
Przed odłączeniem synchronizacja musi być wyłączona.
- Otwórz domenę w Global Settings > Platform > Directory service i wybierz Turn off.
- W Configure Google directory sync settings wybierz Disconnect, a następnie Continue.
- Wybierz powiązane konto administratora Google. Zezwól
sophos.comna żądany dostęp i kontynuuj. Ponowna zgoda umożliwia Sophos usunięcie danych połączenia konta usługi Google Cloud. - Poczekaj na potwierdzenie odłączenia.
Czyszczenie danych jest opcjonalne przy samym odłączaniu. Wykonaj je tylko wtedy, gdy dane synchronizowanych skrzynek rzeczywiście mają zostać usunięte.
Czyszczenie danych synchronizowanych
Ostrzeżenie: operacja Purge data jest nieodwracalna. Usuwa dane synchronizowane oraz konfigurację wszystkich zasad powiązanych z synchronizowanymi skrzynkami. Nie można ich przywrócić.
Wyłącz źródło, otwórz More > Purge data, wyraźnie potwierdź, że operacji nie można cofnąć, i uruchom czyszczenie. Następnie sprawdź, czy stan źródła wskazuje usunięcie danych.
Trwałe usunięcie źródła katalogowego
Przed usunięciem źródła Google Directory trzeba wyczyścić jego dane. Usuniętych danych ani źródła nie można przywrócić.
- Zapisz informacje o źródle, synchronizowanych obiektach i powiązanych zasadach oraz uzyskaj zgodę na usunięcie.
- Wyłącz synchronizację i wykonaj Purge data zgodnie z powyższym opisem.
- Odłącz źródło przez Disconnect. Użyj konta administratora Google, aby wyrazić zgodę na usunięcie danych połączenia, i poczekaj na potwierdzenie.
- Dopiero wtedy wybierz More > Delete i potwierdź Delete directory source.
Metodyczne rozwiązywanie problemów
- Google informuje, że nie udzielono dostępu: ponów Connect lub Disconnect przy użyciu właściwego konta administratora Google. Zezwól
sophos.comna wymagany dostęp lub zaznacz odpowiednią opcję zgody w oknie Google. - Połączenie kończy się niepowodzeniem przy około 80% z komunikatem „Key creation is not allowed on this service account”: sprawdź
iam.disableServiceAccountKeyCreation. Poproś Organization Policy Administrator o wyłączenie zasady zgodnie z opisem i ponów test. - Po przebiegu brakuje użytkowników lub grup: sprawdź filtry, wybór wszystkich lub dowolnych warunków oraz zgodność atrybutu, operatora i wartości z obiektem Google.
- Obiekty znikają po zmianie filtra: może to być oczekiwany rezultat. Nowy filtr zastępuje poprzedni wybór i dostosowuje synchronizowane obiekty. Przed kolejną synchronizacją porównaj stary filtr, nowy filtr i docelowy spis.
- Nie można odłączyć źródła: najpierw upewnij się, że synchronizacja jest wyłączona, a następnie ponów okno zgody przy użyciu połączonego konta administratora Google.
Konfiguracja jest zakończona dopiero wtedy, gdy test połączenia się powiedzie, synchronizacja dobiegnie końca, a użytkownicy, grupy i listy dystrybucyjne będą zgodne z oczekiwanym spisem. Powtarzaj pełne porównanie po każdej późniejszej zmianie filtra.