Sincronizar o Microsoft Entra ID com o Sophos Central
A sincronização com o Microsoft Entra ID importa para o Sophos Central os utilizadores e grupos do próprio tenant. Estes objetos podem depois ser utilizados, por exemplo, em políticas de Endpoint, proteção de e-mail ou políticas ZTNA. Os dispositivos não são sincronizados.
A sincronização do diretório não é o mesmo que Single Sign-On. Disponibiliza utilizadores e grupos no Sophos Central, mas não ativa o início de sessão do Entra no Sophos Central nem configura um identity provider ZTNA. Para uma implementação ZTNA completa, após a sincronização deve prosseguir-se com a sequência de configuração do Sophos ZTNA.
⚠️ Com
Directory.Read.All, a aplicação Entra obtém acesso amplo de leitura ao diretório. Por isso, deve ser utilizada exclusivamente para esta sincronização. O client secret nunca deve aparecer em tickets, capturas de ecrã, chats ou no repositório. A Application ID e o domínio do tenant não são palavras-passe, mas devem ainda assim ser anonimizados em imagens públicas.
Algumas capturas de ecrã existentes ainda mostram a designação anterior Azure AD e uma interface antiga do portal. O fluxo de trabalho continua reconhecível; para os nomes dos menus e as permissões, prevalece o texto atual.
Requisitos
Antes da configuração, devem ser verificados os seguintes pontos:
- uma função de administrador do Sophos Central adequada
- Microsoft Entra ID e autorização para registar uma aplicação single-tenant
- um Global Administrator ou Privileged Role Administrator para conceder admin consent em todo o tenant
- o domínio principal do tenant em
Microsoft Entra ID > Custom domain names - endereços de e-mail para os utilizadores que o Sophos Central deve importar
- um responsável e uma data agendada para a futura renovação do client secret
Os utilizadores do mesmo domínio não podem ser sincronizados simultaneamente através do Active Directory local e do Microsoft Entra ID. No entanto, o AD pode continuar a fornecer dispositivos e grupos de dispositivos, enquanto o Entra ID fornece utilizadores e grupos de utilizadores do mesmo domínio. O Office 365 GCC High não é suportado nesta sincronização do Entra ID.
Só é possível ligar uma origem Entra ID por domínio. Além disso, utilizadores e endereços de e-mail não podem ser sincronizados simultaneamente com várias contas Sophos Central.
Ligar o Microsoft Entra ID ao Sophos Central
1. Preparar a origem de diretório no Sophos Central
No Sophos Central, abrir o ícone Global Settings e aceder a:
Platform > Directory service > Add Microsoft Entra ID
Introduzir um nome inequívoco, uma descrição breve e o domínio principal do tenant. Depois de selecionar Next, o Central pede os dados da aplicação Entra que será criada nos passos seguintes.


2. Registar uma aplicação Entra dedicada
No centro de administração do Microsoft Entra, executar os seguintes passos:
- Abrir
Enterprise applications > New application. - Selecionar Create your own application.
- Introduzir um nome inequívoco, como
Sophos Microsoft Entra ID Sync. - Selecionar Register an application to integrate with Microsoft Entra ID e criar a aplicação.
- Como tipo de conta, selecionar Accounts in this organizational directory only (Single tenant).
- Como tipo de Redirect URI, selecionar Web e introduzir
https://central.sophos.com. - Registar a aplicação.
Single tenant limita a aplicação ao diretório da própria organização. A aplicação dedicada também separa a sincronização do Central de ZTNA, SSO e outras integrações que exigem permissões ou Redirect URI diferentes.




3. Registar o Client ID e o client secret
Em Microsoft Entra ID > App registrations, abrir a nova aplicação. Em Overview, anotar o Application (client) ID. O Object ID não é o Client ID necessário neste caso.
Depois, em Certificates & secrets > Client secrets > New client secret, criar um secret com uma data de expiração adequada ao processo operacional. Imediatamente após a criação são apresentados dois valores diferentes:
- Value: este valor é introduzido no Sophos Central como client secret.
- Secret ID: este identificador não é utilizado para a ligação.
O valor do secret só é visível uma vez. Deve ser guardado imediatamente num gestor de palavras-passe aprovado; também devem ser documentados o responsável e a data de expiração.


4. Conceder acesso de leitura através do Microsoft Graph
No registo da aplicação, abrir API permissions > Add a permission > Microsoft Graph e adicionar exatamente esta permissão:
Application permissions > Directory.Read.All
Em seguida, selecionar Grant admin consent for [Tenant]. O estado deve depois mostrar Granted for [Tenant].
Directory.Read.All é uma Application Permission porque o Sophos Central executa a sincronização em segundo plano sem um utilizador Entra com sessão iniciada. Não são necessárias Delegated Permissions adicionais, como openid, profile, User.Read.All ou Group.Read.All, para esta sincronização de diretório. Também não deve ser concedida Directory.ReadWrite.All: a sincronização necessita de acesso de leitura, não de permissões de escrita no tenant.




5. Guardar e testar a ligação no Sophos Central
Voltar à origem de diretório preparada no Sophos Central e introduzir os seguintes valores:
- Client ID: Application (client) ID da aplicação Entra
- Domain: domínio principal de
Custom domain names, não o Tenant ID - Client secret: o Value guardado anteriormente, não o Secret ID
- Client secret expiration: data de expiração do secret
Em seguida, executar Test connection, guardar as definições com Save e repetir o teste de ligação com os dados guardados. Apenas dois testes bem-sucedidos confirmam que o Central consegue utilizar os valores armazenados.

Selecionar utilizadores e verificar a primeira sincronização
Escolher os filtros conscientemente
O Sophos Central pode importar todos os utilizadores e grupos, até dez grupos por Object ID ou objetos selecionados através de filtros de grupos ou utilizadores. Se já existirem utilizadores no Central, All users and groups é muitas vezes a opção mais segura para a primeira comparação, porque fornece ao Central o maior conjunto possível de correspondências.
Se um objeto de diretório corresponder a um objeto Central idêntico que até então era gerido manualmente, a sincronização pode assumi-lo como objeto de diretório. Por isso, antes da primeira execução devem ser documentadas as correspondências esperadas, as funções e as atribuições de políticas importantes. Um purge posterior dos dados sincronizados não pode ser revertido e pode remover dados associados.
⚠️ Uma alteração posterior do filtro ajusta o inventário sincronizado. Os utilizadores e grupos que deixem de ser abrangidos pelo novo filtro são removidos do Sophos Central na sincronização seguinte. Os objetos geridos manualmente não são afetados.
Se o tenant disponibilizar Preview após a conclusão da configuração, é necessário desligar a origem para a utilizar. A pré-visualização mostra o conjunto de dados selecionado, mas não todas as consequências para objetos Central já existentes. É válida durante sete dias ou até à sincronização seguinte; com mais de 20 000 registos, o resultado só está disponível como exportação JSON. Se a função não estiver disponível, a primeira execução deve utilizar um conjunto-piloto claramente definido e uma lista documentada dos objetos esperados.
Configurar o agendamento e iniciar a primeira execução
Em Synchronization schedule, selecionar um agendamento horário, diário, semanal ou mensal. None significa que cada execução tem de ser iniciada manualmente.
Depois:
- Ativar Turn on.
- Iniciar Synchronize.
- Em
My Environment > Users & Groups, verificar um utilizador esperado, um grupo esperado e a respetiva associação. - Na origem de diretório, verificar o estado, a hora da última sincronização e o número de utilizadores e grupos importados.
- Em caso de avisos, abrir também
AlertseReports > Logs > General Logs > Events.
Um teste de ligação bem-sucedido apenas prova que o Central consegue utilizar a aplicação Entra. Só a verificação do inventário de utilizadores e grupos confirma que os filtros e a sincronização produzem o resultado pretendido.
Renovar o client secret antes da expiração
Um secret expirado interrompe as sincronizações posteriores. Por isso, a rotação deve começar antes da data de expiração:
- Criar um novo client secret no registo da aplicação existente e guardar de forma segura o respetivo Value e a data de expiração.
- Parar a origem Entra ID no Sophos Central com Turn off.
- Introduzir o novo valor do secret e a nova data de expiração.
- Executar Test connection, selecionar Save e executar novamente Test connection.
- Ativar a origem com Turn on, iniciar uma sincronização e verificar utilizadores e grupos.
- Remover o secret antigo do Entra ID apenas após uma verificação bem-sucedida.
Até a origem voltar a ser ligada, uma alteração de configuração ainda não ativada no Central pode ser anulada com Revert. Depois de Turn on, a nova configuração entra em vigor na execução seguinte.
Diagnosticar erros frequentes
Verification failed due to invalid client ID
Na maioria dos casos, foi copiado o Object ID em vez do Application (client) ID ou o início de sessão da Enterprise Application associada está desativado. Verificar ambos os pontos no Entra ID e repetir o teste de ligação.
AADSTS7000215: Invalid client secret
O Central necessita do Value do secret apresentado uma única vez após a criação. O Secret ID, de aspeto semelhante, não funciona. Se o valor já não estiver disponível, deve ser criado um novo secret e introduzido de forma controlada.
AADSTS7000222: Client secret expired
O secret expirou. Criar um novo valor, guardá-lo no Central com a nova data de expiração e executar o processo completo de rotação.
A ligação funciona, mas faltam utilizadores ou grupos
Primeiro, verificar se a origem está ligada, se foi executada uma sincronização e se o agendamento esperado está ativo. Depois, verificar os filtros, o endereço de e-mail do utilizador, a associação ao grupo e o domínio principal. Nas API permissions, Directory.Read.All deve surgir como permissão de Application com admin consent concedido.
Os utilizadores aparecem duplicados
O Sophos Central não consegue combinar de forma fiável um utilizador Entra com um utilizador criado anteriormente através de um início de sessão Endpoint quando o UPN, o endereço de e-mail e o login são diferentes. Antes de uma limpeza manual, devem ser documentadas ambas as identidades, os dispositivos afetados e as atribuições de políticas.
Os utilizadores desaparecem após uma alteração do filtro
Frequentemente, não se trata de um erro de transmissão. O novo filtro determina o próximo inventário sincronizado e pode remover objetos importados anteriormente. Desligar ou corrigir o filtro, documentar o âmbito esperado e só depois voltar a sincronizar.