Saltar para o conteudo
Avanet

Sincronizar o Microsoft Entra ID com o Sophos Central

A sincronização com o Microsoft Entra ID importa para o Sophos Central os utilizadores e grupos do próprio tenant. Estes objetos podem depois ser utilizados, por exemplo, em políticas de Endpoint, proteção de e-mail ou políticas ZTNA. Os dispositivos não são sincronizados.

A sincronização do diretório não é o mesmo que Single Sign-On. Disponibiliza utilizadores e grupos no Sophos Central, mas não ativa o início de sessão do Entra no Sophos Central nem configura um identity provider ZTNA. Para uma implementação ZTNA completa, após a sincronização deve prosseguir-se com a sequência de configuração do Sophos ZTNA.

⚠️ Com Directory.Read.All, a aplicação Entra obtém acesso amplo de leitura ao diretório. Por isso, deve ser utilizada exclusivamente para esta sincronização. O client secret nunca deve aparecer em tickets, capturas de ecrã, chats ou no repositório. A Application ID e o domínio do tenant não são palavras-passe, mas devem ainda assim ser anonimizados em imagens públicas.

Algumas capturas de ecrã existentes ainda mostram a designação anterior Azure AD e uma interface antiga do portal. O fluxo de trabalho continua reconhecível; para os nomes dos menus e as permissões, prevalece o texto atual.

Requisitos

Antes da configuração, devem ser verificados os seguintes pontos:

  • uma função de administrador do Sophos Central adequada
  • Microsoft Entra ID e autorização para registar uma aplicação single-tenant
  • um Global Administrator ou Privileged Role Administrator para conceder admin consent em todo o tenant
  • o domínio principal do tenant em Microsoft Entra ID > Custom domain names
  • endereços de e-mail para os utilizadores que o Sophos Central deve importar
  • um responsável e uma data agendada para a futura renovação do client secret

Os utilizadores do mesmo domínio não podem ser sincronizados simultaneamente através do Active Directory local e do Microsoft Entra ID. No entanto, o AD pode continuar a fornecer dispositivos e grupos de dispositivos, enquanto o Entra ID fornece utilizadores e grupos de utilizadores do mesmo domínio. O Office 365 GCC High não é suportado nesta sincronização do Entra ID.

Só é possível ligar uma origem Entra ID por domínio. Além disso, utilizadores e endereços de e-mail não podem ser sincronizados simultaneamente com várias contas Sophos Central.

Ligar o Microsoft Entra ID ao Sophos Central

1. Preparar a origem de diretório no Sophos Central

No Sophos Central, abrir o ícone Global Settings e aceder a:

Platform > Directory service > Add Microsoft Entra ID

Introduzir um nome inequívoco, uma descrição breve e o domínio principal do tenant. Depois de selecionar Next, o Central pede os dados da aplicação Entra que será criada nos passos seguintes.

Abrir o serviço de diretório no Sophos Central
A origem Entra ID é gerida em Platform > Directory service.
Selecionar o Microsoft Entra ID como serviço de diretório
A interface anterior ainda chama ao serviço Azure AD sync; a opção atual é Add Microsoft Entra ID.

2. Registar uma aplicação Entra dedicada

No centro de administração do Microsoft Entra, executar os seguintes passos:

  1. Abrir Enterprise applications > New application.
  2. Selecionar Create your own application.
  3. Introduzir um nome inequívoco, como Sophos Microsoft Entra ID Sync.
  4. Selecionar Register an application to integrate with Microsoft Entra ID e criar a aplicação.
  5. Como tipo de conta, selecionar Accounts in this organizational directory only (Single tenant).
  6. Como tipo de Redirect URI, selecionar Web e introduzir https://central.sophos.com.
  7. Registar a aplicação.

Single tenant limita a aplicação ao diretório da própria organização. A aplicação dedicada também separa a sincronização do Central de ZTNA, SSO e outras integrações que exigem permissões ou Redirect URI diferentes.

Abrir Enterprise applications no antigo portal Azure
A interface anterior utiliza Enterprise applications; atualmente esta área encontra-se em Microsoft Entra ID.
Criar uma nova Enterprise Application
New application inicia o registo da aplicação de sincronização dedicada.
Criar uma aplicação própria para a sincronização do Entra ID
A aplicação é registada para integração com o Microsoft Entra ID.
Registar uma aplicação single-tenant para o Sophos Central
O tipo de conta Single tenant e o Redirect URI https://central.sophos.com pertencem à sincronização geral de diretório do Central.

3. Registar o Client ID e o client secret

Em Microsoft Entra ID > App registrations, abrir a nova aplicação. Em Overview, anotar o Application (client) ID. O Object ID não é o Client ID necessário neste caso.

Depois, em Certificates & secrets > Client secrets > New client secret, criar um secret com uma data de expiração adequada ao processo operacional. Imediatamente após a criação são apresentados dois valores diferentes:

  • Value: este valor é introduzido no Sophos Central como client secret.
  • Secret ID: este identificador não é utilizado para a ligação.

O valor do secret só é visível uma vez. Deve ser guardado imediatamente num gestor de palavras-passe aprovado; também devem ser documentados o responsável e a data de expiração.

Abrir App registrations no Microsoft Entra ID
A aplicação de sincronização continua a ser configurada em App registrations.
Criar um client secret para a sincronização com o Sophos Central
O Value do secret e a data de expiração devem ser documentados de forma segura logo após a criação.

4. Conceder acesso de leitura através do Microsoft Graph

No registo da aplicação, abrir API permissions > Add a permission > Microsoft Graph e adicionar exatamente esta permissão:

Application permissions > Directory.Read.All

Em seguida, selecionar Grant admin consent for [Tenant]. O estado deve depois mostrar Granted for [Tenant].

Directory.Read.All é uma Application Permission porque o Sophos Central executa a sincronização em segundo plano sem um utilizador Entra com sessão iniciada. Não são necessárias Delegated Permissions adicionais, como openid, profile, User.Read.All ou Group.Read.All, para esta sincronização de diretório. Também não deve ser concedida Directory.ReadWrite.All: a sincronização necessita de acesso de leitura, não de permissões de escrita no tenant.

Selecionar Microsoft Graph nas API permissions
A vista anterior mostra um caminho de pesquisa alternativo; na interface atual, selecionar Microsoft APIs > Microsoft Graph.
Selecionar Directory Read All como Application Permission
Directory.Read.All é selecionada em Application permissions.
Conceder admin consent para Directory Read All
O admin consent em todo o tenant ativa a permissão para a sincronização em segundo plano.
Verificar a aplicação Entra para a sincronização com o Sophos Central
A verificação final inclui o Application ID, a permissão e o estado do secret.

5. Guardar e testar a ligação no Sophos Central

Voltar à origem de diretório preparada no Sophos Central e introduzir os seguintes valores:

  • Client ID: Application (client) ID da aplicação Entra
  • Domain: domínio principal de Custom domain names, não o Tenant ID
  • Client secret: o Value guardado anteriormente, não o Secret ID
  • Client secret expiration: data de expiração do secret

Em seguida, executar Test connection, guardar as definições com Save e repetir o teste de ligação com os dados guardados. Apenas dois testes bem-sucedidos confirmam que o Central consegue utilizar os valores armazenados.

Teste de ligação bem-sucedido entre o Sophos Central e o Microsoft Entra ID
O teste de ligação tem de ser bem-sucedido antes e depois de guardar.

Selecionar utilizadores e verificar a primeira sincronização

Escolher os filtros conscientemente

O Sophos Central pode importar todos os utilizadores e grupos, até dez grupos por Object ID ou objetos selecionados através de filtros de grupos ou utilizadores. Se já existirem utilizadores no Central, All users and groups é muitas vezes a opção mais segura para a primeira comparação, porque fornece ao Central o maior conjunto possível de correspondências.

Se um objeto de diretório corresponder a um objeto Central idêntico que até então era gerido manualmente, a sincronização pode assumi-lo como objeto de diretório. Por isso, antes da primeira execução devem ser documentadas as correspondências esperadas, as funções e as atribuições de políticas importantes. Um purge posterior dos dados sincronizados não pode ser revertido e pode remover dados associados.

⚠️ Uma alteração posterior do filtro ajusta o inventário sincronizado. Os utilizadores e grupos que deixem de ser abrangidos pelo novo filtro são removidos do Sophos Central na sincronização seguinte. Os objetos geridos manualmente não são afetados.

Se o tenant disponibilizar Preview após a conclusão da configuração, é necessário desligar a origem para a utilizar. A pré-visualização mostra o conjunto de dados selecionado, mas não todas as consequências para objetos Central já existentes. É válida durante sete dias ou até à sincronização seguinte; com mais de 20 000 registos, o resultado só está disponível como exportação JSON. Se a função não estiver disponível, a primeira execução deve utilizar um conjunto-piloto claramente definido e uma lista documentada dos objetos esperados.

Configurar o agendamento e iniciar a primeira execução

Em Synchronization schedule, selecionar um agendamento horário, diário, semanal ou mensal. None significa que cada execução tem de ser iniciada manualmente.

Depois:

  1. Ativar Turn on.
  2. Iniciar Synchronize.
  3. Em My Environment > Users & Groups, verificar um utilizador esperado, um grupo esperado e a respetiva associação.
  4. Na origem de diretório, verificar o estado, a hora da última sincronização e o número de utilizadores e grupos importados.
  5. Em caso de avisos, abrir também Alerts e Reports > Logs > General Logs > Events.

Um teste de ligação bem-sucedido apenas prova que o Central consegue utilizar a aplicação Entra. Só a verificação do inventário de utilizadores e grupos confirma que os filtros e a sincronização produzem o resultado pretendido.

Renovar o client secret antes da expiração

Um secret expirado interrompe as sincronizações posteriores. Por isso, a rotação deve começar antes da data de expiração:

  1. Criar um novo client secret no registo da aplicação existente e guardar de forma segura o respetivo Value e a data de expiração.
  2. Parar a origem Entra ID no Sophos Central com Turn off.
  3. Introduzir o novo valor do secret e a nova data de expiração.
  4. Executar Test connection, selecionar Save e executar novamente Test connection.
  5. Ativar a origem com Turn on, iniciar uma sincronização e verificar utilizadores e grupos.
  6. Remover o secret antigo do Entra ID apenas após uma verificação bem-sucedida.

Até a origem voltar a ser ligada, uma alteração de configuração ainda não ativada no Central pode ser anulada com Revert. Depois de Turn on, a nova configuração entra em vigor na execução seguinte.

Diagnosticar erros frequentes

Verification failed due to invalid client ID

Na maioria dos casos, foi copiado o Object ID em vez do Application (client) ID ou o início de sessão da Enterprise Application associada está desativado. Verificar ambos os pontos no Entra ID e repetir o teste de ligação.

AADSTS7000215: Invalid client secret

O Central necessita do Value do secret apresentado uma única vez após a criação. O Secret ID, de aspeto semelhante, não funciona. Se o valor já não estiver disponível, deve ser criado um novo secret e introduzido de forma controlada.

AADSTS7000222: Client secret expired

O secret expirou. Criar um novo valor, guardá-lo no Central com a nova data de expiração e executar o processo completo de rotação.

A ligação funciona, mas faltam utilizadores ou grupos

Primeiro, verificar se a origem está ligada, se foi executada uma sincronização e se o agendamento esperado está ativo. Depois, verificar os filtros, o endereço de e-mail do utilizador, a associação ao grupo e o domínio principal. Nas API permissions, Directory.Read.All deve surgir como permissão de Application com admin consent concedido.

Os utilizadores aparecem duplicados

O Sophos Central não consegue combinar de forma fiável um utilizador Entra com um utilizador criado anteriormente através de um início de sessão Endpoint quando o UPN, o endereço de e-mail e o login são diferentes. Antes de uma limpeza manual, devem ser documentadas ambas as identidades, os dispositivos afetados e as atribuições de políticas.

Os utilizadores desaparecem após uma alteração do filtro

Frequentemente, não se trata de um erro de transmissão. O novo filtro determina o próximo inventário sincronizado e pode remover objetos importados anteriormente. Desligar ou corrigir o filtro, documentar o âmbito esperado e só depois voltar a sincronizar.