Uwierzytelnianie użytkowników AP6 za pomocą Microsoft Entra ID
Sophos Fusion Wireless może używać Microsoft Entra ID jako dostawcy tożsamości dla SSID AP6 z szyfrowaniem Enterprise. Proces składa się z trzech oddzielnych części: aplikacji jednotenantowej w Entra ID, zewnętrznego obiektu IdP w Sophos Fusion (dawniej Sophos Central) oraz odpowiedniego profilu EAP na urządzeniach końcowych.
Skrócona procedura: zarejestruj w Entra ID aplikację bez Redirect URI, zapisz Client ID i Tenant ID, utwórz client secret i ustaw dokładnie Domain.Read.All jako uprawnienie Application oraz User.Read jako uprawnienie Delegated. Następnie w Sophos Fusion przejdź do My Products > Wireless > SSIDs > RADIUS > Add > Add external identity provider, wprowadź cztery wartości, uruchom Test connection i przypisz IdP do SSID Enterprise AP6.
⚠️ Ważna granica: ten IdP obsługuje tutaj wyłącznie EAP-TTLS z PAP jako uwierzytelnianiem wewnętrznym. Nie są obsługiwane VLAN-y przypisywane przez RADIUS, RADIUS Accounting ani uwierzytelnianie backendu Captive Portal. Jeśli potrzebna jest któraś z tych funkcji, ten proces Entra nie jest właściwy.
Wymagania i decyzja dotycząca klientów
Planowane konta użytkowników muszą istnieć i nadawać się do użycia w Entra ID przed rejestracją aplikacji. Microsoft opisuje tworzenie, zapraszanie i usuwanie kont w podlinkowanej instrukcji. Do pilota użyj zatwierdzonego konta testowego, a nie uprzywilejowanej tożsamości administratora.
Samo istnienie konta nie potwierdza zgodności. Przed wdrożeniem utwórz macierz pilotażową właściwą dla dzierżawy, obejmującą faktycznie używane zasady i typy tożsamości: MFA i Conditional Access, konta bezhasłowe, gości oraz tożsamości federacyjne. TTLS/PAP nie może wyświetlić interaktywnego monitu w przeglądarce. Nie wnioskuj o obsłudze na podstawie uprawnień Graph. Jeśli dany przypadek nie przejdzie rzeczywistego logowania pilotażowego albo Sophos nie potwierdził jego przepływu uwierzytelniania, zatrzymaj go i przekaż do Sophos Support oraz właściciela tożsamości.
Flota klientów determinuje tryb szyfrowania:
- Windows i Android: według Sophos te urządzenia nie obsługują TTLS/PAP z WPA3 Enterprise. SSID musi więc używać WPA2/WPA3 Enterprise.
- Urządzenia Apple: wymagają zainstalowanego profilu konfiguracji Wi-Fi z EAP method: TTLS i Inner authentication: PAP. Sophos wskazuje Apple Configurator jako narzędzie do jego utworzenia i instalacji.
- Inni klienci: strona Sophos nie gwarantuje zgodności. Przed wdrożeniem sprawdź EAP-TTLS/PAP i wybrany tryb Enterprise na rzeczywistych modelach i wersjach systemów.
⚠️ Warunek wstrzymania chroniący dane logowania: PAP przesyła hasło wielokrotnego użytku wewnątrz tunelu TTLS. Każdy klient musi więc przy użyciu zatwierdzonych ustawień MDM lub klienta weryfikować oczekiwany łańcuch certyfikatu serwera i jego tożsamość. Nigdy nie wyłączaj weryfikacji ani nie akceptuj nieznanego certyfikatu. Sophos nie publikuje właściwej dla środowiska tożsamości serwera, łańcucha zaufania ani wszystkich wartości profilu. Bez zatwierdzonych wartości od właściciela tożsamości wdrożenie jest zablokowane; nie zgaduj ich.
Rejestracja aplikacji Entra i ochrona wartości
- Zaloguj się do Microsoft Entra admin center.
- Otwórz Entra ID > App registrations i wybierz New registration.
- Wpisz unikalną nazwę, na przykład
Sophos-Central-AP6-Auth. - W Supported account types wybierz Single tenant only.
- Pozostaw Redirect URI puste, chyba że wymaga go środowisko, i wybierz Register.
- W Overview zapisz Application (client) ID i Directory (tenant) ID.
- Otwórz Certificates & secrets > Client secrets > New client secret, wpisz opis, wybierz okres zgodny z procesem rotacji i wybierz Add.
- Natychmiast użyj Copy to clipboard, aby zapisać wartość w zatwierdzonym magazynie sekretów. Nie zostanie pokazana ponownie; po utracie trzeba utworzyć nową.
- Przejdź do Entra ID > Domain names > Custom domain names, zapisz Name planowanej domeny i sprawdź, czy Status to
Verified.
Dostępne są teraz cztery wartości środowiskowe dla Sophos Fusion: Client ID, Client secret, zweryfikowany Domain name oraz Tenant ID. Identyfikatory trafiają do właściwej konfiguracji, ale sekret nie może znaleźć się w zgłoszeniach, zrzutach ekranu, czatach ani systemie kontroli wersji.
Ustawienie wyłącznie udokumentowanych uprawnień Graph
W zarejestrowanej aplikacji otwórz API permissions > Add a permission > Microsoft Graph. Wybierz Application permissions, zaznacz Domain.Read.All i wybierz Add permissions. Ponownie otwórz Add a permission > Microsoft Graph, wybierz Delegated permissions, zaznacz User.Read i wybierz Add permissions.
| Permission | Type | Admin consent required |
|---|---|---|
Domain.Read.All | Application | Yes |
User.Read | Delegated | Yes |
Wybierz Grant admin consent for Domain.Read.All ma typ Application, User.Read typ Delegated, a oba wpisy stan Granted. Nie dodawaj innych uprawnień Graph.
Dodanie Entra ID jako IdP w Sophos Fusion
- Zaloguj się do Sophos Fusion pod adresem https://fusion.sophos.com, a następnie otwórz My Products > Wireless > SSIDs > RADIUS.
- Wybierz Add > Add external identity provider.
- W Name wpisz unikalną nazwę, na przykład
HQ-Entra-ID. Pojawi się na stronie RADIUS i na liście serwerów SSID AP6. - Wprowadź Application (client) ID jako Client ID.
- Wprowadź zabezpieczoną wartość w Client secret.
- Wprowadź zweryfikowaną domenę niestandardową w Domain name.
- Wprowadź Directory (tenant) ID jako Tenant ID.
- Wybierz Test connection. Użyj Save dopiero po komunikacie o powodzeniu.
Traktuj odbiór jako trzy odrębne testy: Test connection sprawdza tylko Fusion–IdP; rzeczywiste połączenie klienta sprawdza TTLS/PAP i zasady dla tożsamości pilotażowej; dopiero późniejszy ruch sprawdza IP, DHCP, DNS, VLAN, bramę i reguły. Powodzenie jednej warstwy nie potwierdza następnych.
Przypisanie IdP do pilotażowego SSID AP6
Najpierw zinwentaryzuj wszystkie korporacyjne SSID na pilotażowym AP, ich pasma i wybór RADIUS/IdP. AP6 obsługuje jedną konfigurację RADIUS na pasmo; zapisanie innego wyboru we wspólnym paśmie może nadpisać istniejący i wpłynąć na oba SSID. Preferuj AP bez konfliktu.
Postępuj zgodnie z procesem AP6 RADIUS i WPA3 Enterprise, wybierz HQ-Entra-ID i użyj jednego bezkonfliktowego pilotażowego AP. Dla Windows lub Android wybierz WPA2/WPA3 Enterprise, pozostawiając wyłączone RADIUS VLAN assignment, accounting RADIUS i zaplecze portalu przechwytującego. Przed Save udokumentuj dla każdego objętego SSID poprzedni wybór RADIUS/IdP, pasma i przypisania AP. Zatrzymaj się przed Save, jeśli pasmo pokrywa się z innym wyborem lub stan bazowy jest niejasny; wybierz inny AP albo eskaluj do Sophos Support.
Walidacja przed wdrożeniem
- Fusion–IdP: Test connection musi się powieść.
- Rzeczywiste uwierzytelnianie klienta: przetestuj zatwierdzoną tożsamość pilotażową i profil TTLS/PAP; łańcuch certyfikatów i tożsamość serwera muszą zostać zweryfikowane bez akceptowania monitów lub nieznanych certyfikatów.
- Macierz zasad dzierżawy: wykonaj osobne rzeczywiste logowania dla MFA/Conditional Access, kont bezhasłowych, gości i tożsamości federacyjnych. Zatrzymaj i eskaluj przypadki niejasne lub nieobsługiwane; jedno zwykłe konto nie potwierdza ogólnej zgodności z Entra.
- Test negatywny: wyłączone lub niezdatne konto testowe nie może uzyskać dostępu Wi-Fi.
- Ruch użytkownika: sprawdź IP, DHCP, DNS, VLAN, bramę i wyłącznie zatwierdzone miejsca docelowe.
- Klient i regresja: przetestuj każdy system, urządzenie i przypadek zasad oraz wszystkie istniejące korporacyjne SSID przed dodawaniem AP małymi partiami.
Rozwiązywanie problemów według objawu
Test connection nie działa: porównaj Client ID i Tenant ID z Overview, domenę ze stanem Verified, a sekret z wartością skopiowaną przy tworzeniu. Sprawdź właściwy typ obu uprawnień Graph i stan Granted. Wymień wygasły lub utracony sekret i zaktualizuj także IdP Fusion.
Test connection działa, lecz logowanie Wi-Fi nie: zmniejsza to prawdopodobieństwo błędu integracji Fusion, ale nie potwierdza klienta. Sprawdź TTLS/PAP, stan użytkownika i szyfrowanie SSID. Windows i Android wymagają WPA2/WPA3 Enterprise.
Urządzenie Apple prosi o ustawienia lub zaufanie certyfikatowi: potwierdź, że właściwy profil Wi-Fi jest zainstalowany i wskazuje poprawny SSID. Nie obchodź problemu przez niekontrolowane akceptowanie nieznanych certyfikatów; brakujące wartości wyjaśnij w odpowiedzialnym procesie Apple lub MDM.
Uwierzytelnianie działa, ale DHCP, DNS lub cele nie: błąd jest za uwierzytelnianiem, w ścieżce danych. Sprawdź adres klienta, ścieżkę VLAN/switch, DHCP, bramę, DNS i reguły firewall. Nie dodawaj uprawnień Graph w celu naprawy sieci.
Bezpieczne wycofanie i przegląd uprawnień
Po nieudanym pilotażu nie dodawaj AP. Usuń nowe przypisanie, ale nie zakładaj, że przywróci to konfigurację pasma. Jawnie przywróć poprzedni wybór RADIUS/IdP, pierwotne pasma i przypisania AP. Gdy poprzedni stan lub ścieżka odtworzenia są niejasne, zatrzymaj się i eskaluj do Sophos Support.
Usuń obiekt IdP ze strony RADIUS w Fusion dopiero, gdy SSID count lub przypisania pokażą, że żaden SSID go nie używa. Dopiero potem, w uzgodnieniu z właścicielem aplikacji, odwołaj lub usuń client secret albo aplikację Entra; inaczej pozostałe przypisania stracą działające uwierzytelnianie. Po usunięciu sprawdź, że obiektu nie można już wybrać i dotychczasowy dostęp nadal działa.
W eksploatacji okresowo sprawdzaj wygaśnięcie sekretu, właściciela aplikacji, oba uprawnienia Graph i przypisane SSID. Usuń zbędne dodatkowe uprawnienia; integracja powinna zachować wyłącznie kombinację udokumentowaną przez Sophos.