Saltar para o conteudo
Avanet

Configurar OpenID Connect e Okta para o Sophos Central SSO

O Sophos Central pode utilizar um provider OpenID Connect para Single Sign-on iniciado pelo service provider. O acesso começa no Sophos Central, que redireciona para o Identity Provider. Um link para o dashboard iniciado pelo IdP não constitui, portanto, um teste funcional válido.

Pré-requisitos

São necessários um Super Admin, um domínio verificado no Central, um administrador de emergência testado e um provider OIDC que aceite as Authorization Requests exigidas pela Sophos. Cada conta Central abrangida deve ser associada a um domínio e a apenas um Identity Provider.

O Central exige quatro valores do provider:

CampoSignificado
Client IDidentificador público da aplicação OIDC criada para o Sophos Central
IssuerURL exata do emissor, correspondente ao claim iss do ID Token
Authz endpointendpoint HTTPS para a Authorization Request
JWKS URLendpoint HTTPS que contém as chaves públicas de assinatura do provider

A Callback URL é exatamente https://federation.sophos.com/login/callback. A Sophos exige openid profile email, response_type=id_token e response_mode=form_post. O provider deve fornecer um ID Token; neste fluxo, o Sophos Central não necessita de Authorization Code.

Configurar a aplicação Okta

Na Okta Admin Console, criar uma aplicação em Applications > Create App Integration:

  1. Selecionar OIDC – OpenID Connect e depois Single-Page Application.
  2. Atribuir um nome único, por exemplo Sophos Central SSO.
  3. Em Grant type, desativar o Core Grant Authorization Code.
  4. Em Advanced > Other grants, ativar Implicit (hybrid).
  5. Introduzir https://federation.sophos.com/login/callback como Sign-in redirect URI.
  6. Remover todos os Sign-out redirect URI.
  7. Limitar inicialmente a atribuição a um grupo piloto definido. O acesso para todos os utilizadores só deve ser concedido após o piloto.
  8. Guardar e registar o Client ID.

O Issuer provém do Okta Authorization Domain utilizado. Com um Custom Domain, pode ser, por exemplo, https://login.example.com. Normalmente resultam os seguintes valores:

Issuer:         https://login.example.com
Authz endpoint: https://login.example.com/oauth2/v1/authorize
JWKS URL:       https://login.example.com/oauth2/v1/keys

Os valores não devem ser copiados do exemplo, mas verificados na configuração Discovery ou do provider do próprio tenant Okta. Um Issuer que utilize outro Authorization Server pode ter caminhos diferentes.

Criar o provider no Sophos Central

  1. Abrir Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Selecionar Add identity provider e introduzir nome e descrição.
  3. Escolher Type: OpenID Connect e o Vendor adequado, por exemplo Okta.
  4. Introduzir exatamente Client ID, Issuer, Authz Endpoint e JWKS URL.
  5. Selecionar o domínio verificado. Podem existir vários domínios, mas cada utilizador permanece associado exatamente a um deles.
  6. Selecionar IdP enforced MFA apenas se o provider garantir MFA para todas as identidades abrangidas. Caso contrário, usar No IdP enforced MFA.
  7. Guardar, reabrir o provider e, depois de concluir a configuração, ativá-lo com Turn on.

A Sophos indica OIDC como opção também para Google Workspace, mas a documentação Central não fornece um conjunto completo de campos equivalente. Os valores devem ser obtidos da configuração OIDC efetivamente utilizada no Google ou Cloud Identity e validados no piloto. Os caminhos Okta não devem ser reutilizados para o Google.

Modo de acesso e piloto

Em Sophos sign-in, selecionar primeiro o modo paralelo com palavra-passe Sophos e credenciais federadas. Testar pelo menos:

  • utilizador piloto válido com MFA do IdP;
  • utilizador sem atribuição à aplicação;
  • domínio incorreto ou não verificado;
  • sessão IdP expirada;
  • logout e novo acesso iniciado pelo service provider;
  • segundo Super Admin através do acesso de emergência.

Somente depois de um piloto bem-sucedido se avalia Federated credentials only. Atribuir a aplicação IdP a todos os utilizadores não substitui a verificação de que cada conta Central está associada ao domínio e provider corretos.

Troubleshooting

  • Invalid redirect ou ciclo de login: verificar callback, tipo de aplicação e fluxo Implicit com ID Token.
  • Unknown issuer: o valor iss no ID Token deve corresponder exatamente ao campo Issuer no Central.
  • Não é possível verificar a assinatura: verificar JWKS URL, acessibilidade HTTPS e chave publicada atualmente.
  • Utilizador não encontrado: comparar claim email, endereço Central e atribuição do domínio.
  • Não é possível ativar o provider: campos obrigatórios, domínio ou formato do URL estão incompletos ou inválidos.
  • MFA ausente ou duplicada: verificar em conjunto a policy do IdP e a opção IdP enforced MFA do Central.

As Sign-in Rules, o acesso Break Glass, a recuperação MFA e a mudança do modo tenant são descritos em Proteger o acesso ao Sophos Central com MFA, passkeys e IdP.

Perguntas frequentes

O Sophos Central suporta Authorization Code Flow?

Para este fluxo OIDC, a documentação Sophos atual descreve um Implicit Request com response_type=id_token e sem Authorization Code. A aplicação do provider deve corresponder exatamente a este comportamento documentado.