Bezpieczne przygotowanie Sophos Fusion Directory Sync dla Sophos Email
Directory Sync jest wspólną funkcją platformy Sophos Fusion (wcześniej Sophos Central). Dostarcza użytkowników, grupy, adresy e-mail, aliasy i — zależnie od źródła — inne obiekty, z których może korzystać Sophos Email. Sama synchronizacja nie jest funkcją Sophos Email: nie konfiguruje domen, przepływu poczty, routingu MX ani zasad Email.
Szybka ścieżka: wybierz dla każdej domeny jedno źródło nadrzędne użytkowników i grup, porównaj unikatowe adresy i istniejące obiekty Central, przygotuj uprawnienia AD lub Entra, wygeneruj podgląd ograniczonego zakresu i synchronizuj dopiero po sprawdzeniu planowanych operacji dodawania, zmian i usuwania. Turn off, Purge data i usunięcie źródła to trzy różne operacje, a nie zamienne sposoby resetowania.
Określenie modelu źródeł przed pierwszym uruchomieniem
Central zarządza źródłami w Global Settings > Platform > Directory service. Przed konfiguracją zapisz system nadrzędny dla każdej domeny i każdego typu obiektu:
- użytkownicy i grupy z lokalnego Active Directory (AD) albo Microsoft Entra ID;
- urządzenia i grupy urządzeń wyłącznie z AD;
- Public Folders wyłącznie z AD, razem z użytkownikami i grupami tej samej domeny;
- Shared Mailboxes zależnie od typu źródła; skrzynka w grupie Microsoft 365 wymaga Entra ID lub Google Directory.
Dla każdej domeny dozwolone jest najwyżej jedno źródło każdego typu katalogu: jedno źródło AD i jedno źródło Entra ID. Nawet jeśli skonfigurowano oba, użytkownicy i grupy muszą pochodzić z jednego źródła nadrzędnego. AD może działać równolegle tylko dla oddzielnego zakresu urządzeń i grup urządzeń. Użytkownicy i adresy muszą być unikatowi w tenantcie Central i nie mogą trafiać do wielu kont Sophos Fusion Admin. Central obsługuje maksymalnie 25 źródeł; wersje próbne ograniczają również liczbę obiektów.
Wybór źródła określa również wykaz skrzynek pocztowych, z którego będzie później korzystać Sophos Email Monitoring System (EMS). Directory Sync jedynie przygotowuje ten wykaz. Skonfiguruj EMS i dziennik właściwy dla dostawcy zgodnie z instrukcją EMS lub instrukcją używanego dostawcy poczty elektronicznej.
Directory Sync nie scala rekordów tylko dlatego, że mają taką samą nazwę wyświetlaną. Może przejąć pasujący obiekt utworzony ręcznie, a później usunąć jego dane podczas purge. Przed pilotażem lista porównawcza musi więc zawierać co najmniej główny adres, aliasy, UPN lub login domenowy, obiekt źródłowy, istniejącą tożsamość Central, grupy i powiązaną skrzynkę.
Jeśli Sophos Fusion Self Service Portal (SSP) ma służyć do samoobsługi poczty, skonfiguruj User access przed Directory Sync. Dzięki temu nowi i istniejący użytkownicy otrzymają przewidziane powiadomienie i dostęp.
Przygotowanie AD Sync
AD Sync wymaga administratora Central, aktualnego programu Active Directory Synchronization Setup, .NET Framework 4.6.2, API Credentials z rolą Service Principal Directory Sync oraz konta z odczytem całego wybranego lasu. Przyznaj kontu AD tylko potrzebne prawa i w miarę możliwości używaj LDAP przez SSL. Firewall lub proxy musi osiągać cele Central wymagane przez Sophos.
Każdy chroniony użytkownik musi mieć w AD unikatowy adres e-mail. Domyślnie narzędzie nie synchronizuje wyłączonych użytkowników i skrzynek. Dla Shared Mailboxes pozostaw włączone Exclude disabled user accounts; wyłączenie może tworzyć duplikaty. Użytkownicy i grupy są synchronizowani razem. Shared Mailboxes i Public Folders wymagają Sync users and user groups.
Ogranicz zakres przez Search Bases, np. pilotażową OU, i filtry LDAP. Zmiana filtra może usunąć wcześniej synchronizowane obiekty z zakresu i z Central. Pełną konfigurację, przykłady i limity AD opisuje Synchronizacja Active Directory z Sophos Fusion.
Przygotowanie Microsoft Entra ID
Entra ID wymaga roli administratora Central, Microsoft Entra ID, dedykowanej Azure Application oraz Application permission Microsoft Graph Directory.Read.All z admin consent. Central potrzebuje domeny tenanta, Application (client) ID, pola Value Client Secret i daty wygaśnięcia. Object ID i Secret ID nie są wymaganymi wartościami. Office 365 GCC High nie jest obsługiwany.
Przed połączeniem istniejący użytkownicy i grupy Central muszą mieć pasujące obiekty Entra, a każdy chroniony użytkownik adres e-mail. Różne UPN-y, adresy lub loginy Endpoint mogą utworzyć osobnych użytkowników. Entra ID synchronizuje użytkowników i grupy, ale nie urządzenia, grupy urządzeń, Public Folders ani dane delegowania Shared Mailboxes.
Po wpisaniu danych aplikacji wykonaj Test connection, następnie Save i ponownie Test connection. Po zmianie filtrów również najpierw wykonaj Test connection, a potem Save lub Save & Sync. Synchronizacja Microsoft Entra ID z Sophos Fusion opisuje pełną konfigurację aplikacji i filtrów.
Podgląd, zatwierdzenie i wykonanie synchronizacji
Nie sprawdzaj tylko liczby nowych obiektów. Porównaj z oczekiwanym wykazem użytkowników, grupy, adresy, aliasy i skrzynki przeznaczone do dodania, zmiany i usunięcia.
Active Directory
- Sprawdź Search Bases, OU, filtry użytkowników i grup oraz Exclude disabled user accounts.
- Uruchom Preview and Sync i zwróć uwagę na Users to Add, Users to Modify i planowane usunięcia.
- Wybierz Approve Changes and Continue tylko wtedy, gdy rozumiesz każdą zmianę.
- Po imporcie sprawdź źródło, ostatnie uruchomienie, liczby obiektów i chronione obiekty Email.
Podgląd AD może pokazywać członków innych domen, choć produkcyjna synchronizacja doda do grupy tylko użytkowników z domeny tej grupy. Członkostwo grup międzydomenowych trzeba zatem przetestować praktycznie.
Microsoft Entra ID
Podgląd Entra jest dostępny dopiero po zakończeniu konfiguracji. Wstrzymaj aktywne źródło przez Turn off; po zmianie stanu pojawią się Preview i karta Preview. Wynik jest ważny siedem dni albo do kolejnej synchronizacji. Ponad 20 000 rekordów wymaga eksportu JSON.
Po sprawdzeniu włącz źródło przez Turn on i uruchom Synchronize. Udany test połączenia dowodzi tylko dostępu do aplikacji. Sukces potwierdzają aktualne źródło i czas oraz zgodność użytkowników, grup, aliasów, Shared Mailboxes i chronionych odbiorców z wykazem.
Migracja z AD do Entra ID bez tworzenia duplikatów
Przed migracją przygotuj prawidłowe źródła AD i Entra dla tej samej domeny oraz porównaj użytkowników. Identyczne nazwy wyświetlane nie wystarczą. Sprawdź zwłaszcza e-mail, UPN lub login, grupy, aliasy i powiązanie skrzynki.
Dla Entra ID jako jedynego źródła wykonaj i zatwierdź ostatnią synchronizację AD. Następnie wstrzymaj AD przez Turn off, dodaj Entra ID, zsynchronizuj i sprawdź całość. Odinstaluj oprogramowanie AD lub wycofaj jego tożsamość techniczną dopiero po akceptacji.
Jeżeli AD nadal ma dostarczać urządzenia, najpierw ogranicz jego filtry do urządzeń i ich grup. Entra ID przejmie użytkowników i grupy; ponownie włącz AD wyłącznie dla oddzielnego zakresu urządzeń. Dwa zielone statusy nie zastępują kontroli nakładania się zakresów.
Jawnie zaakceptuj skutki:
- Pasujący użytkownik Entra aktualizuje istniejący obiekt; powiązana skrzynka pozostaje.
- Użytkownik AD bez dopasowania może zostać usunięty z Central razem ze skrzynką.
- Grupa AD bez dopasowania pozostaje, ale nie jest już aktualizowana.
- Istniejące AD Shared Mailboxes i Public Folders zachowują ostatni stan AD bez aktualizacji; przy Shared Mailboxes nie są już widoczni powiązani użytkownicy.
- Mogą powstać nowe Entra Shared Mailboxes. Niekontrolowana lokalna synchronizacja AD po migracji może usuwać skrzynki z powodu różnych typów obiektów.
Przy nieoczekiwanych usunięciach nie przełączaj wielokrotnie źródeł. Najpierw popraw dopasowanie, filtry i oczekiwany wykaz.
Kontrola chronionych obiektów i metodyczna diagnostyka
Po pierwszym uruchomieniu, zmianie filtra lub migracji sprawdź co najmniej:
- oczekiwanych użytkowników i grupy, członkostwo i unikatowe adresy;
- aliasy, skrzynki osobiste i współdzielone oraz Public Folders; podczas przygotowywania EMS sprawdź zwłaszcza, czy Shared Mailboxes z grup Microsoft 365 zaimportowano przez Entra ID lub Google Directory, a nie przez AD;
- źródło, stan, czas ostatniego sync, ostrzeżenia i liczby;
- odbiorców i grupy przeznaczone do ochrony przez Sophos Email;
- nieoczekiwane nowe, podwójne, nieaktualne lub usunięte obiekty.
Brakujący obiekt sprawdzaj od źródła: atrybut e-mail, stan, OU lub Search Base, filtr i członkostwo. Następnie sprawdź stan i Reports > Logs > General Logs > Events. Dla AD także wersję, credentials, proxy, LDAP i logi AD Sync. Stare wersje nie obsługują aktualnego uwierzytelniania; po nieudanej aktualizacji automatycznej użyj bieżącego instalatora i roli Service Principal Directory Sync.
Dla Verification failed due to invalid client ID potwierdź użycie Application (client) ID, nie Object ID. Jeśli identyfikator jest poprawny, ustaw Enabled for users to sign in? na Yes w centrum Entra pod Enterprise apps > All applications > [App] > Properties. Po zmianie filtra The connection must be verified before saving the configuration jest oczekiwane: najpierw Test connection, potem Save lub Save & Sync.
Dla supportu przygotuj opis, tenant i licencję, czas, wersję sync, właściwe logi, zrzuty i publiczny IP systemu w czasie zbierania. Remote Access włączaj tylko dla konkretnej sprawy po wewnętrznej zgodzie.
Wyłączanie, purge i usuwanie źródła
Turn off wstrzymuje synchronizację, lecz nie usuwa automatycznie obiektów. Ten stan służy kontrolowanej zmianie, podglądowi lub migracji. Wcześniej zapisz aktywne instancje, harmonogram i ostatni udany sync.
Aby wykonać purge AD, otwórz źródło w Global Settings > Platform > Directory service, wstrzymaj je przez Turn off i wybierz Purge data. Users and user groups usuwa też Shared Mailboxes i Public Folders. Zarządzane urządzenia i ich powiązani użytkownicy oraz administratorzy są wyjątkami i nie są usuwani. Po jawnej zgodzie nie ma Undo.
Usunięcie lub odłączenie Directory Source to dodatkowy etap cyklu życia, nie synonim Turn off ani Purge data. Przed ostatecznym usunięciem wykonaj purge zgodnie z procesem źródła, sprawdź pozostałe chronione obiekty, a dopiero potem usuń źródło oraz zbędne aplikacje, secrets lub API Credentials. Przerwij bez zatwierdzonej listy, właściciela, odbioru i udokumentowanego modelu docelowego.
Jeśli Directory Sync nie jest planowanym modelem własności, przeczytaj następnie, jak ręcznie dodawać, importować i zarządzać skrzynkami Sophos Email.