Saltar para o conteudo
Avanet

Configurar Microsoft Entra ID como Identity Provider do Sophos Central

O Microsoft Entra ID pode autenticar administradores e utilizadores para todos os produtos Sophos Central. No entanto, a alteração não representa apenas uma maior comodidade no login: uma associação incorreta de domínio, e-mail ou MFA pode bloquear todos os administradores.

As instruções utilizam dois métodos. Se o endereço de e-mail principal e o User Principal Name, abreviado como UPN, forem idênticos, é suficiente utilizar a configuração nativa do Entra ID no Central. Se os dois valores forem diferentes, o Entra é configurado como OpenID Connect Provider com uma App Registration própria e um email claim.

Pré-requisitos e acesso de fallback

São necessários direitos de Super Admin no Sophos Central, a aprovação de um administrador Entra, um domínio próprio verificável e, pelo menos, dois Central Super Admins testados. O endereço de e-mail de cada conta Central tem de corresponder a uma identidade no Entra Tenant.

Uma conta pessoal da Microsoft não pode utilizar o mesmo endereço de e-mail associado à organização. A Sophos indica esta situação como um conflito conhecido para o login federado. Os endereços afetados são primeiro removidos da conta pessoal da Microsoft.

Antes da ativação, mantém-se uma Custom Sign-in Rule com Sophos Login para uma conta Break Glass controlada. Este acesso de fallback é testado numa sessão privada do browser e não é associado ao novo piloto do IdP.

Ao guardar alterações às Sophos sign-in settings, o Central adiciona automaticamente o administrador que efetuou a alteração a uma Custom Sign-in Rule que permite o Sophos Login. Esta regra automática deve ser verificada e mantida como acesso de fallback adicional; não substitui a segunda conta Super Admin nem o respetivo teste separado.

Verificar o domínio no Sophos Central

  1. Abrir Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
  2. Em Federated domains, clicar em Add domain.
  3. Introduzir o domínio e a descrição e guardar.
  4. Copiar o TXT Record apresentado e publicá-lo no DNS autoritativo.
  5. Após a propagação DNS, abrir novamente Verify domains e selecionar Verify domain ownership.
  6. Verificar o valor e o domínio e confirmar com Verify.

A propagação DNS pode demorar até 24 horas. Uma verificação bem-sucedida é válida durante um ano e é renovada antes de expirar. O comprovativo TXT não é removido antes de se esclarecer a responsabilidade interna pelo DNS e pela nova verificação.

Um Central Tenant pode incluir, no máximo, 1'000 domínios. No entanto, cada utilizador só pode ser associado exatamente a um domínio e, consequentemente, a um Identity Provider adequado. Se existirem vários domínios de empresas ou marcas, esta associação é integralmente exportada e verificada antes da alteração.

Método padrão com endereço de e-mail e UPN idênticos

A Tenant ID encontra-se no portal Azure em Microsoft Entra ID > Overview > Basic information. Um administrador Entra tem de consentir a utilização das identidades da organização pelo Sophos Central; este consentimento é válido para todos os produtos Central.

Em seguida, no Sophos Central:

  1. Abrir Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Selecionar Add identity provider e introduzir um nome sem caracteres especiais, bem como uma descrição.
  3. Selecionar Microsoft Entra ID como Type e Vendor.
  4. Em Configure Entra ID settings, introduzir a Directory ID ou Tenant ID.
  5. Em Configure domains, selecionar o domínio previamente verificado. São possíveis vários domínios, mas cada utilizador só pode ser associado a um domínio.
  6. Selecionar IdP enforced MFA se o Entra aplicar a MFA de forma fiável através de Conditional Access. Caso contrário, utilizar No IdP enforced MFA para que o Central solicite a sua própria MFA após um login bem-sucedido no IdP.
  7. Guardar, selecionar o Provider e ativá-lo com Turn on apenas depois do piloto.

Não é possível ativar um Provider incompleto ou inválido. Isto não é motivo para preencher os campos com valores presumidos; a Tenant ID, o domínio e o consentimento são novamente verificados.

Caso especial: o UPN é diferente do endereço de e-mail

Neste caso, cria-se uma nova aplicação Single-Tenant em App registrations no portal Azure:

  1. Selecionar New registration e atribuir um nome inequívoco.
  2. Selecionar Accounts in this organizational directory only.
  3. Como Single-page application (SPA), introduzir a Redirect URI https://federation.sophos.com/login/callback.
  4. Em Authentication > Implicit grant and hybrid flows, ativar a opção ID tokens.
  5. Em Token configuration > Add optional claim, selecionar o tipo de token ID e o claim email.
  6. Confirmar Turn on the Microsoft Graph email permission.
  7. Em API permissions, conceder a aprovação da organização com Grant admin consent.

Em seguida, cria-se no Sophos Central um Provider do tipo OpenID Connect com o Vendor Microsoft Entra ID. Os valores são:

CampoValor
Client IDApplication (client) ID da App Registration
Issuerhttps://login.microsoftonline.com/<tenantId>/v2.0
Authz endpointhttps://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize
JWKS URLhttps://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys

Em cada caso, <tenantId> é substituído pela Directory (tenant) ID. Em seguida, selecionam-se o domínio e a responsabilidade pela MFA, guarda-se e ativa-se o Provider.

Na primeira página da Sophos, o utilizador continua a introduzir o endereço de e-mail guardado no Central. Só na página da Microsoft é que se autentica com o UPN diferente. Se o ID Token não fornecer um email claim correspondente, o Central não consegue associar a conta apesar do login bem-sucedido no Entra.

Ativar o modo de login em segurança

Em Global Settings > Access Control > Sign-in and Identity > Sophos sign-in, seleciona-se primeiro Sophos Central Admin or Federated credentials. Um administrador piloto testa o login, a Entra MFA, as funções, o Self Service Portal e o logout numa sessão privada do browser.

Federated credentials only só é selecionado depois de todos os administradores e utilizadores estarem associados a um domínio verificado e a um Provider ativo. Durante o teste, confirma-se, através do prompt real e não apenas da definição do botão, se a MFA é aplicada pelo Entra ou pela Sophos.

Com o Entra ID, a página de login pode continuar a mostrar credenciais do Entra e da Sophos mesmo neste modo. Por isso, o percurso efetivo deve ser validado com uma conta associada. Enquanto Federated credentials only estiver ativo, os utilizadores não podem redefinir a palavra-passe da Sophos. Se mais tarde se voltar apenas ao Sophos Login, os utilizadores têm primeiro de usar Reset Password para definir uma nova palavra-passe da Sophos.

Validação e Troubleshooting

Uma aceitação bem-sucedida inclui dois Super Admins, um administrador normal, um utilizador Self Service e a conta Break Glass. Além disso, comparam-se o Audit Log, os Conditional Access Logs e os logins falhados.

Os erros típicos podem ser delimitados da seguinte forma:

  • Sem reencaminhamento para a Microsoft: verificar o modo de login, o domínio do utilizador e o Provider ativo.
  • O Entra aceita o utilizador, mas o Central não: comparar o e-mail do Central, o UPN e o email claim.
  • Invalid redirect URI: a App Registration tem de conter exatamente https://federation.sophos.com/login/callback como SPA.
  • A MFA aparece duas vezes: verificar a responsabilidade entre IdP enforced MFA e Central MFA.
  • É apresentada uma conta pessoal da Microsoft: remover o endereço associado à organização da conta pessoal e limpar o estado do browser.
  • Todos os administradores estão bloqueados: utilizar a Custom Sign-in Rule testada ou a segunda conta Super Admin; sem acesso de fallback, contactar o Sophos Support.

O modelo de base, as Passkeys e a Recovery são explicados em Proteger o acesso ao Sophos Central com MFA, Passkeys e IdP.

Perguntas frequentes

É sempre necessário criar uma App Registration própria para o Entra ID?

Não. Se o e-mail do Central e o UPN forem idênticos, utiliza-se o Provider nativo do Entra ID com a Tenant ID. A aplicação OIDC própria destina-se ao caso especial documentado em que o UPN é diferente e é necessário um email claim.

Deve ativar-se IdP enforced MFA?

Apenas se o Entra aplicar a MFA de forma fiável a todas as contas afetadas e o piloto o confirmar. Caso contrário, o Central continua responsável pela solicitação adicional de MFA.