Configurar OpenID Connect e Okta para o SSO do Sophos Fusion
O Sophos Fusion (anteriormente Sophos Central) pode utilizar um provider OpenID Connect para Single Sign-on iniciado pelo service provider. O acesso começa no Sophos Fusion, que redireciona para o Identity Provider. Um link para o dashboard iniciado pelo IdP não constitui, portanto, um teste funcional válido.
Pré-requisitos
São necessários um Super Admin, um domínio verificado no Fusion, um administrador de emergência testado e um provider OIDC que aceite as Authorization Requests exigidas pela Sophos. Cada conta Fusion abrangida deve ser associada a um domínio e a apenas um Identity Provider.
O domínio é configurado antes do provider:
- Abrir Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > Verify domains.
- Em Federated domains, selecionar Add domain e introduzir o domínio da organização.
example.comé apenas um exemplo e deve ser substituído. - Usar Copy para obter o registo TXT apresentado, publicá-lo no DNS público e aguardar a propagação. A Sophos indica que este processo pode demorar até 24 horas.
- No Fusion, selecionar Verify domain ownership para o domínio e depois Verify. O estado deve mostrar o domínio com a data de verificação.
A verificação é válida durante um ano e pode ser renovada nesse período. O prazo deve fazer parte do planeamento operacional; uma federação funcional hoje não elimina a futura reverificação.
O Fusion exige quatro valores do provider:
| Campo | Significado |
|---|---|
| Client ID | identificador público da aplicação OIDC criada para o Sophos Fusion |
| Issuer | URL exata do emissor, correspondente ao claim iss do ID Token |
| Authz endpoint | endpoint HTTPS para a Authorization Request |
| JWKS URL | endpoint HTTPS que contém as chaves públicas de assinatura do provider |
A Callback URL é exatamente https://federation.sophos.com/login/callback. A Sophos exige openid profile email, response_type=id_token e response_mode=form_post. O provider deve fornecer um ID Token; neste fluxo, o Sophos Fusion não necessita de Authorization Code.
Configurar a aplicação Okta
Na Okta Admin Console, criar uma aplicação em Applications > Create App Integration:
- Selecionar OIDC – OpenID Connect e depois Single-Page Application.
- Atribuir um nome único, por exemplo
Sophos Fusion SSO. - Em Grant type, desativar o Core Grant Authorization Code.
- Em Advanced > Other grants, ativar Implicit (hybrid).
- Introduzir
https://federation.sophos.com/login/callbackcomo Sign-in redirect URI. - Remover todos os Sign-out redirect URI.
- Limitar inicialmente a atribuição a um grupo piloto definido. O acesso para todos os utilizadores só deve ser concedido após o piloto.
- Guardar e registar o Client ID.
O Issuer provém do Okta Authorization Domain utilizado. Com um Custom Domain, pode ser, por exemplo, https://login.example.com. Normalmente resultam os seguintes valores:
Issuer: https://login.example.com
Authz endpoint: https://login.example.com/oauth2/v1/authorize
JWKS URL: https://login.example.com/oauth2/v1/keys
Os valores não devem ser copiados do exemplo, mas verificados na configuração Discovery ou do provider do próprio tenant Okta. Um Issuer que utilize outro Authorization Server pode ter caminhos diferentes.
Criar o provider no Sophos Fusion
- Abrir Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Selecionar Add identity provider e introduzir nome e descrição.
- Escolher Type: Open ID Connect e o Vendor adequado, por exemplo Okta.
- Introduzir exatamente Client ID, Issuer, Authz Endpoint e JWKS URL.
- Selecionar o domínio verificado. Podem existir vários domínios, mas cada utilizador permanece associado exatamente a um deles.
- Selecionar IdP enforced MFA apenas se o provider garantir MFA para todas as identidades abrangidas. Com No IdP enforced MFA, o Fusion impõe uma verificação MFA própria após uma autenticação IdP bem-sucedida.
- Guardar, reabrir o provider e, depois de concluir a configuração, ativá-lo com Turn on.
A Sophos indica OIDC como opção também para Google Workspace, mas a documentação Fusion não fornece um conjunto completo de campos equivalente. Os valores devem ser obtidos da configuração OIDC efetivamente utilizada no Google ou Cloud Identity e validados no piloto. Os caminhos Okta não devem ser reutilizados para o Google.
Modo de acesso e piloto
Em Global Settings > Access Control > Sign-in and Identity > Sophos sign-in, selecionar primeiro Sophos Central Admin or Federated credentials. Depois de guardar, o administrador que efetua a alteração verifica se o Fusion o adicionou automaticamente a uma Custom Sign-in Rule com acesso Sophos. Esta regra é um percurso de emergência adicional, mas não substitui um segundo Super Admin testado separadamente.
O teste positivo começa em https://fusion.sophos.com numa sessão privada do browser. Depois de introduzir o endereço de e-mail piloto, o browser deve redirecionar para o Okta, solicitar aí a MFA prevista e abrir depois o dashboard do Sophos Fusion com a função esperada. Testar então pelo menos:
- utilizador piloto válido com MFA do IdP;
- utilizador sem atribuição à aplicação;
- domínio incorreto ou não verificado;
- sessão IdP expirada;
- logout e novo acesso iniciado pelo service provider;
- segundo Super Admin através do acesso de emergência.
Somente depois de um piloto bem-sucedido se avalia Federated credentials only. Atribuir a aplicação IdP a todos os utilizadores não substitui a verificação de que cada conta Fusion está associada ao domínio e provider corretos.
Troubleshooting
- Invalid redirect ou ciclo de login: verificar callback, tipo de aplicação e fluxo Implicit com ID Token.
- Unknown issuer: o valor
issno ID Token deve corresponder exatamente ao campo Issuer no Fusion. - Não é possível verificar a assinatura: verificar JWKS URL, acessibilidade HTTPS e chave publicada atualmente.
- Utilizador não encontrado: comparar claim
email, endereço Fusion e atribuição do domínio. - Não é possível ativar o provider: campos obrigatórios, domínio ou formato do URL estão incompletos ou inválidos.
- MFA ausente ou duplicada: verificar em conjunto a policy do IdP e a opção IdP enforced MFA do Fusion.
Desativar ou reverter em segurança
Antes da manutenção do provider OIDC, repõe-se Sophos Central Admin or Federated credentials em Sophos sign-in. Em seguida, dois Super Admins testam o respetivo acesso Sophos em sessões privadas do browser. Para voltar totalmente a Sophos Central Admin email and password, os utilizadores sem uma palavra-passe Sophos utilizável definem uma nova através de Reset Password.
Só depois destes testes se desativa o provider no Fusion ou se retiram as atribuições da aplicação IdP. O domínio, os valores do provider, a aplicação IdP e a Custom Sign-in Rule mantêm-se até o login, as funções e o Self Service Portal serem confirmados pelo percurso de fallback. Se esse percurso falhar, o provider OIDC permanece ativo e repõe-se a configuração de login anterior.
As Sign-in Rules, o acesso Break Glass, a recuperação MFA e a mudança do modo tenant são descritos em Proteger o acesso ao Sophos Fusion com MFA, passkeys e IdP.