Saltar para o conteudo
Avanet

Autenticar utilizadores AP6 com Microsoft Entra ID

O Sophos Fusion Wireless pode usar Microsoft Entra ID como fornecedor de identidade para SSIDs AP6 com encriptação Enterprise. O processo tem três partes separadas: uma aplicação single-tenant no Entra ID, um objeto IdP externo no Sophos Fusion (anteriormente Sophos Central) e um perfil EAP correspondente nos endpoints.

Procedimento rápido: registar no Entra ID uma aplicação sem Redirect URI, anotar Client ID e Tenant ID, criar um client secret e definir exatamente Domain.Read.All como permissão Application e User.Read como permissão Delegated. Depois, no Sophos Fusion, abrir My Products > Wireless > SSIDs > RADIUS > Add > Add external identity provider, introduzir os quatro valores, executar Test connection e atribuir o IdP a um SSID Enterprise AP6.

⚠️ Limite importante: este IdP só suporta aqui EAP-TTLS com PAP como autenticação interna. VLANs atribuídas por RADIUS, RADIUS Accounting e autenticação backend de Captive Portal não são suportados. Se precisar de alguma destas funções, este processo Entra não é adequado.

Pré-requisitos e decisão sobre clientes

As contas pretendidas devem existir e estar utilizáveis no Entra ID antes do registo da aplicação. A Microsoft documenta criação, convite e eliminação de contas no guia ligado. Para o piloto, use uma conta de teste aprovada, não uma identidade administrativa privilegiada.

A existência de uma conta não comprova compatibilidade. Antes da implementação, crie uma matriz piloto específica do tenant para as políticas e os tipos de identidade efetivamente abrangidos: MFA e Conditional Access, contas sem palavra-passe, convidados e identidades federadas. O TTLS/PAP não consegue apresentar um pedido interativo no browser. Não deduza o suporte a partir das permissões do Graph. Se um caso não concluir uma autenticação piloto real ou se a Sophos não tiver confirmado o respetivo fluxo de autenticação, interrompa-o e encaminhe-o para o Sophos Support e para o responsável pelas identidades.

A frota de clientes determina o modo de encriptação:

  • Windows e Android: a Sophos declara que estes dispositivos não suportam TTLS/PAP com WPA3 Enterprise. Por isso, o SSID deve usar WPA2/WPA3 Enterprise.
  • Dispositivos Apple: precisam de um perfil de configuração Wi-Fi instalado com EAP method: TTLS e Inner authentication: PAP. A Sophos aponta para o Apple Configurator para criação e instalação.
  • Outros clientes: a página Sophos não garante compatibilidade. Teste EAP-TTLS/PAP e o modo Enterprise escolhido nos modelos e versões de sistema realmente usados antes da implementação.

⚠️ Condição impeditiva para proteger credenciais: o PAP transmite uma palavra-passe reutilizável dentro do túnel TTLS. Por isso, cada cliente tem de validar a cadeia de certificados do servidor esperada e a identidade do servidor através de definições MDM ou de cliente aprovadas. Nunca desative a validação nem aceite certificados desconhecidos. A Sophos não publica a identidade do servidor, a cadeia de confiança específica do ambiente nem todos os valores do perfil. Sem valores aprovados pelo responsável pelas identidades, a implementação fica bloqueada; não os invente.

Registar a aplicação Entra e proteger os valores

  1. Inicie sessão no Microsoft Entra admin center.
  2. Abra Entra ID > App registrations e selecione New registration.
  3. Introduza um nome único, por exemplo Sophos-Central-AP6-Auth.
  4. Em Supported account types, selecione Single tenant only.
  5. Deixe Redirect URI vazio, salvo se o ambiente o exigir, e selecione Register.
  6. Em Overview, anote Application (client) ID e Directory (tenant) ID.
  7. Abra Certificates & secrets > Client secrets > New client secret, introduza uma descrição, escolha uma validade compatível com a rotação e selecione Add.
  8. Use imediatamente Copy to clipboard para guardar o valor no cofre de segredos aprovado. Não será mostrado novamente; se o perder, terá de criar outro.
  9. Abra Entra ID > Domain names > Custom domain names, anote o Name do domínio pretendido e confirme que o Status é Verified.

Tem agora quatro valores específicos do ambiente para o Sophos Fusion: Client ID, Client secret, Domain name verificado e Tenant ID. Os IDs pertencem à configuração prevista, mas o secret não deve aparecer em tickets, capturas de ecrã, chat ou controlo de versões.

Definir apenas as permissões Graph documentadas

Na aplicação registada, abra API permissions > Add a permission > Microsoft Graph. Selecione Application permissions, marque Domain.Read.All e selecione Add permissions. Abra novamente Add a permission > Microsoft Graph, selecione Delegated permissions, marque User.Read e selecione Add permissions.

PermissionTypeAdmin consent required
Domain.Read.AllApplicationYes
User.ReadDelegatedYes

Selecione Grant admin consent for e Yes. Na lista final, verifique se Domain.Read.All apresenta o tipo Application, User.Read o tipo Delegated e ambos o estado Granted. Não adicione outras permissões Graph.

Adicionar Entra ID como IdP no Sophos Fusion

  1. Inicie sessão no Sophos Fusion em https://fusion.sophos.com e abra My Products > Wireless > SSIDs > RADIUS.
  2. Selecione Add > Add external identity provider.
  3. Em Name, introduza um nome único, como HQ-Entra-ID. Aparece na página RADIUS e na lista de servidores de um SSID AP6.
  4. Introduza Application (client) ID como Client ID.
  5. Introduza o valor protegido em Client secret.
  6. Introduza o domínio personalizado verificado em Domain name.
  7. Introduza Directory (tenant) ID como Tenant ID.
  8. Selecione Test connection. Use Save apenas após a mensagem de sucesso.

Trate a aceitação como três verificações distintas: Test connection valida apenas Fusion–IdP; uma ligação real valida TTLS/PAP e a política da identidade piloto; só o tráfego posterior valida IP, DHCP, DNS, VLAN, gateway e regras. O sucesso numa camada não comprova as seguintes.

Atribuir o IdP a um SSID piloto AP6

Primeiro, inventarie todos os SSID Enterprise no AP piloto, as bandas e a seleção RADIUS/IdP. O AP6 suporta uma configuração RADIUS por banda; guardar uma seleção diferente numa banda partilhada pode substituir a existente e afetar ambos os SSID. Prefira um AP sem conflitos.

Siga o procedimento AP6 RADIUS e WPA3 Enterprise, selecione HQ-Entra-ID e utilize apenas um AP piloto sem conflitos. Para Windows ou Android, selecione WPA2/WPA3 Enterprise e mantenha desativados RADIUS VLAN assignment, o Accounting RADIUS e o backend do Captive Portal. Antes de Save, documente para cada SSID afetado a seleção RADIUS/IdP anterior, as bandas e as atribuições de AP. Pare antes de Save se uma banda se sobrepuser a outra seleção ou se a base for ambígua; escolha outro AP ou encaminhe para o Sophos Support.

Validar antes da implementação

  1. Fusion–IdP: Test connection tem de ser bem-sucedido.
  2. Autenticação real do cliente: teste uma identidade piloto e um perfil TTLS/PAP aprovados; a cadeia de certificados e a identidade do servidor têm de ser validadas sem aceitar pedidos ou certificados desconhecidos.
  3. Matriz de políticas do tenant: teste autenticações reais separadas para MFA/Conditional Access, contas sem palavra-passe, convidados e identidades federadas. Interrompa e encaminhe casos ambíguos ou não suportados; uma conta normal não comprova compatibilidade geral com o Entra.
  4. Teste negativo: uma conta de teste desativada ou inutilizável não pode obter acesso Wi-Fi.
  5. Tráfego do utilizador: verifique IP, DHCP, DNS, VLAN, gateway e apenas os destinos aprovados.
  6. Cliente e regressão: teste cada sistema operativo, dispositivo e caso de política, bem como todos os SSID Enterprise existentes, antes de adicionar AP em pequenos grupos.

Resolver problemas por sintoma

Test connection falha: compare Client ID e Tenant ID com Overview, o domínio com o estado Verified e o secret com o valor copiado na criação. Confirme depois o tipo correto das duas permissões Graph e o estado Granted. Substitua um secret expirado ou perdido e atualize também o IdP Fusion.

Test connection funciona, mas o início de sessão Wi-Fi falha: isto reduz a probabilidade de erro na integração Fusion, mas não comprova o cliente. Verifique TTLS/PAP, estado do utilizador e encriptação do SSID. Windows e Android requerem WPA2/WPA3 Enterprise.

Um dispositivo Apple pede definições ou confiança num certificado: confirme que o perfil Wi-Fi previsto está instalado e aponta ao SSID correto. Não contorne o problema aceitando certificados desconhecidos sem controlo; resolva valores em falta através do processo Apple ou MDM responsável.

A autenticação funciona, mas DHCP, DNS ou destinos falham: a falha está depois da autenticação, no caminho de dados. Verifique endereço do cliente, caminho VLAN/switch, DHCP, gateway, DNS e regras de firewall. Não conceda permissões Graph adicionais para corrigir uma falha de rede.

Reverter com segurança e rever permissões

Se o piloto falhar, não adicione AP. Remova a nova atribuição, mas não presuma que isso restaura a configuração por banda. Restaure explicitamente a seleção RADIUS/IdP anterior, as bandas originais e as atribuições de AP. Se o estado anterior ou o caminho de reposição forem ambíguos, pare e encaminhe para o Sophos Support.

Elimine o objeto IdP da página RADIUS do Fusion apenas quando SSID count ou as atribuições mostrarem que nenhum SSID ainda o usa. Revogue ou remova o client secret ou a aplicação Entra só depois e em coordenação com o responsável da aplicação; caso contrário, as atribuições restantes ficam sem autenticação funcional. Após a remoção, confirme que o objeto já não pode ser selecionado e que o acesso existente continua a funcionar.

Durante a operação, reveja periodicamente expiração do secret, responsável da aplicação, ambas as permissões Graph e SSIDs atribuídos. Remova permissões adicionais desnecessárias; esta integração deve manter apenas a combinação documentada pela Sophos.