Configurar Microsoft Entra ID como Identity Provider do Sophos Central
O Microsoft Entra ID pode autenticar administradores e utilizadores para todos os produtos Sophos Central. No entanto, a alteração não representa apenas uma maior comodidade no login: uma associação incorreta de domínio, e-mail ou MFA pode bloquear todos os administradores.
As instruções utilizam dois métodos. Se o endereço de e-mail principal e o User Principal Name, abreviado como UPN, forem idênticos, é suficiente utilizar a configuração nativa do Entra ID no Central. Se os dois valores forem diferentes, o Entra é configurado como OpenID Connect Provider com uma App Registration própria e um email claim.
Pré-requisitos e acesso de fallback
São necessários direitos de Super Admin no Sophos Central, a aprovação de um administrador Entra, um domínio próprio verificável e, pelo menos, dois Central Super Admins testados. O endereço de e-mail de cada conta Central tem de corresponder a uma identidade no Entra Tenant.
Uma conta pessoal da Microsoft não pode utilizar o mesmo endereço de e-mail associado à organização. A Sophos indica esta situação como um conflito conhecido para o login federado. Os endereços afetados são primeiro removidos da conta pessoal da Microsoft.
Antes da ativação, mantém-se uma Custom Sign-in Rule com Sophos Login para uma conta Break Glass controlada. Este acesso de fallback é testado numa sessão privada do browser e não é associado ao novo piloto do IdP.
Ao guardar alterações às Sophos sign-in settings, o Central adiciona automaticamente o administrador que efetuou a alteração a uma Custom Sign-in Rule que permite o Sophos Login. Esta regra automática deve ser verificada e mantida como acesso de fallback adicional; não substitui a segunda conta Super Admin nem o respetivo teste separado.
Verificar o domínio no Sophos Central
- Abrir Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
- Em Federated domains, clicar em Add domain.
- Introduzir o domínio e a descrição e guardar.
- Copiar o TXT Record apresentado e publicá-lo no DNS autoritativo.
- Após a propagação DNS, abrir novamente Verify domains e selecionar Verify domain ownership.
- Verificar o valor e o domínio e confirmar com Verify.
A propagação DNS pode demorar até 24 horas. Uma verificação bem-sucedida é válida durante um ano e é renovada antes de expirar. O comprovativo TXT não é removido antes de se esclarecer a responsabilidade interna pelo DNS e pela nova verificação.
Um Central Tenant pode incluir, no máximo, 1'000 domínios. No entanto, cada utilizador só pode ser associado exatamente a um domínio e, consequentemente, a um Identity Provider adequado. Se existirem vários domínios de empresas ou marcas, esta associação é integralmente exportada e verificada antes da alteração.
Método padrão com endereço de e-mail e UPN idênticos
A Tenant ID encontra-se no portal Azure em Microsoft Entra ID > Overview > Basic information. Um administrador Entra tem de consentir a utilização das identidades da organização pelo Sophos Central; este consentimento é válido para todos os produtos Central.
Em seguida, no Sophos Central:
- Abrir Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Selecionar Add identity provider e introduzir um nome sem caracteres especiais, bem como uma descrição.
- Selecionar Microsoft Entra ID como Type e Vendor.
- Em Configure Entra ID settings, introduzir a Directory ID ou Tenant ID.
- Em Configure domains, selecionar o domínio previamente verificado. São possíveis vários domínios, mas cada utilizador só pode ser associado a um domínio.
- Selecionar IdP enforced MFA se o Entra aplicar a MFA de forma fiável através de Conditional Access. Caso contrário, utilizar No IdP enforced MFA para que o Central solicite a sua própria MFA após um login bem-sucedido no IdP.
- Guardar, selecionar o Provider e ativá-lo com Turn on apenas depois do piloto.
Não é possível ativar um Provider incompleto ou inválido. Isto não é motivo para preencher os campos com valores presumidos; a Tenant ID, o domínio e o consentimento são novamente verificados.
Caso especial: o UPN é diferente do endereço de e-mail
Neste caso, cria-se uma nova aplicação Single-Tenant em App registrations no portal Azure:
- Selecionar New registration e atribuir um nome inequívoco.
- Selecionar Accounts in this organizational directory only.
- Como Single-page application (SPA), introduzir a Redirect URI
https://federation.sophos.com/login/callback. - Em Authentication > Implicit grant and hybrid flows, ativar a opção ID tokens.
- Em Token configuration > Add optional claim, selecionar o tipo de token ID e o claim email.
- Confirmar Turn on the Microsoft Graph email permission.
- Em API permissions, conceder a aprovação da organização com Grant admin consent.
Em seguida, cria-se no Sophos Central um Provider do tipo OpenID Connect com o Vendor Microsoft Entra ID. Os valores são:
| Campo | Valor |
|---|---|
| Client ID | Application (client) ID da App Registration |
| Issuer | https://login.microsoftonline.com/<tenantId>/v2.0 |
| Authz endpoint | https://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize |
| JWKS URL | https://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys |
Em cada caso, <tenantId> é substituído pela Directory (tenant) ID. Em seguida, selecionam-se o domínio e a responsabilidade pela MFA, guarda-se e ativa-se o Provider.
Na primeira página da Sophos, o utilizador continua a introduzir o endereço de e-mail guardado no Central. Só na página da Microsoft é que se autentica com o UPN diferente. Se o ID Token não fornecer um email claim correspondente, o Central não consegue associar a conta apesar do login bem-sucedido no Entra.
Ativar o modo de login em segurança
Em Global Settings > Access Control > Sign-in and Identity > Sophos sign-in, seleciona-se primeiro Sophos Central Admin or Federated credentials. Um administrador piloto testa o login, a Entra MFA, as funções, o Self Service Portal e o logout numa sessão privada do browser.
Federated credentials only só é selecionado depois de todos os administradores e utilizadores estarem associados a um domínio verificado e a um Provider ativo. Durante o teste, confirma-se, através do prompt real e não apenas da definição do botão, se a MFA é aplicada pelo Entra ou pela Sophos.
Com o Entra ID, a página de login pode continuar a mostrar credenciais do Entra e da Sophos mesmo neste modo. Por isso, o percurso efetivo deve ser validado com uma conta associada. Enquanto Federated credentials only estiver ativo, os utilizadores não podem redefinir a palavra-passe da Sophos. Se mais tarde se voltar apenas ao Sophos Login, os utilizadores têm primeiro de usar Reset Password para definir uma nova palavra-passe da Sophos.
Validação e Troubleshooting
Uma aceitação bem-sucedida inclui dois Super Admins, um administrador normal, um utilizador Self Service e a conta Break Glass. Além disso, comparam-se o Audit Log, os Conditional Access Logs e os logins falhados.
Os erros típicos podem ser delimitados da seguinte forma:
- Sem reencaminhamento para a Microsoft: verificar o modo de login, o domínio do utilizador e o Provider ativo.
- O Entra aceita o utilizador, mas o Central não: comparar o e-mail do Central, o UPN e o
emailclaim. - Invalid redirect URI: a App Registration tem de conter exatamente
https://federation.sophos.com/login/callbackcomo SPA. - A MFA aparece duas vezes: verificar a responsabilidade entre IdP enforced MFA e Central MFA.
- É apresentada uma conta pessoal da Microsoft: remover o endereço associado à organização da conta pessoal e limpar o estado do browser.
- Todos os administradores estão bloqueados: utilizar a Custom Sign-in Rule testada ou a segunda conta Super Admin; sem acesso de fallback, contactar o Sophos Support.
O modelo de base, as Passkeys e a Recovery são explicados em Proteger o acesso ao Sophos Central com MFA, Passkeys e IdP.