Saltar para o conteudo
Avanet

Preparar o Sophos Fusion Directory Sync com segurança para o Sophos Email

O Directory Sync é uma função partilhada da plataforma Sophos Fusion (anteriormente Sophos Central). Disponibiliza utilizadores, grupos, endereços de email, aliases e, consoante a origem, outros objetos que o Sophos Email pode utilizar. Contudo, a sincronização não é uma função do Sophos Email: não configura domínios, fluxo de correio, encaminhamento MX ou políticas de Email.

Percurso rápido: escolha uma única origem autoritativa de utilizadores e grupos por domínio, compare endereços únicos e objetos Central existentes, prepare permissões AD ou Entra, gere a pré-visualização de uma seleção limitada e sincronize apenas depois de verificar adições, alterações e eliminações previstas. Turn off, Purge data e eliminar uma origem são três operações distintas, não resets equivalentes.

Definir o modelo de origens antes da primeira execução

O Central gere as origens em Global Settings > Platform > Directory service. Antes da configuração, documente o sistema autoritativo para cada domínio e tipo de objeto:

  • utilizadores e grupos do Active Directory (AD) local ou Microsoft Entra ID;
  • dispositivos e grupos de dispositivos apenas do AD;
  • Public Folders apenas do AD e em conjunto com utilizadores e grupos do mesmo domínio;
  • Shared Mailboxes conforme o tipo de origem; uma caixa num grupo Microsoft 365 requer Entra ID ou Google Directory.

Por domínio, é permitida no máximo uma origem de cada tipo de diretório: uma origem AD e uma origem Entra ID. Mesmo que ambas estejam configuradas, utilizadores e grupos têm de provir de uma única origem autoritativa. O AD só pode funcionar em paralelo para o âmbito separado de dispositivos e grupos de dispositivos. Utilizadores e endereços têm de ser únicos no tenant Central e não podem ser sincronizados para várias contas Sophos Fusion Admin. O Central suporta até 25 origens; os trials também limitam o número de objetos.

Esta escolha da origem também determina o inventário de caixas de correio que será utilizado posteriormente pelo Sophos Email Monitoring System (EMS). O Directory Sync apenas prepara este inventário. Configure o EMS e o journaling específico do fornecedor de acordo com o guia do EMS ou o guia do fornecedor de email utilizado.

O Directory Sync não combina registos apenas porque o nome apresentado coincide. Pode assumir um objeto Central manual correspondente e mais tarde remover os seus dados de diretório num purge. Antes do piloto, a lista comparativa deve conter pelo menos email principal, aliases, UPN ou login de domínio, objeto de origem, identidade Central existente, grupos e caixa associada.

Se os utilizadores precisarem do Sophos Fusion Self Service Portal (SSP) para autoadministração de email, configure User access antes do Directory Sync. Assim, utilizadores novos e existentes recebem a notificação e acesso previstos.

Preparar o AD Sync

O AD Sync requer um administrador Central, o Active Directory Synchronization Setup atual, .NET Framework 4.6.2, API Credentials com a função Service Principal Directory Sync e uma conta com leitura de toda a floresta selecionada. Conceda apenas os direitos necessários e use LDAP sobre SSL sempre que possível. A firewall ou proxy tem de alcançar os destinos Central exigidos pela Sophos.

Cada utilizador a proteger precisa de um endereço único no AD. Por predefinição, o utilitário não sincroniza utilizadores e caixas desativados. Para Shared Mailboxes, mantenha Exclude disabled user accounts ativo; desativá-lo pode criar duplicados. Utilizadores e grupos são sincronizados em conjunto. Shared Mailboxes e Public Folders exigem Sync users and user groups.

Limite a seleção com Search Bases, como uma OU piloto, e filtros LDAP. Uma alteração ao filtro pode retirar objetos já sincronizados do âmbito e eliminá-los do Central. Consulte configuração completa, exemplos e limites AD em Sincronizar o Active Directory com o Sophos Fusion.

Preparar o Microsoft Entra ID

O Entra ID requer uma função de administrador Central, Microsoft Entra ID, uma Azure Application dedicada e a Application permission Microsoft Graph Directory.Read.All com admin consent. O Central requer domínio do tenant, Application (client) ID, Value do Client Secret e data de validade. Object ID e Secret ID não são os valores pedidos. O Office 365 GCC High não é suportado.

Antes da ligação, utilizadores e grupos Central existentes devem ter objetos Entra correspondentes e cada utilizador a proteger um endereço de email. UPN, endereços ou logins Endpoint diferentes podem criar utilizadores separados. O Entra ID sincroniza utilizadores e grupos, mas não dispositivos, grupos de dispositivos, Public Folders ou delegações de Shared Mailboxes.

Depois de inserir os dados da app, execute Test connection, depois Save e novamente Test connection. Após alterações aos filtros, execute também primeiro Test connection e só depois Save ou Save & Sync. Sincronizar o Microsoft Entra ID com o Sophos Fusion descreve toda a configuração.

Pré-visualizar, aprovar e executar a sincronização

Não verifique apenas o número de objetos novos. Compare com o inventário os utilizadores, grupos, endereços, aliases e caixas a adicionar, alterar e remover.

Active Directory

  1. Verifique Search Bases, OUs, filtros de utilizador e grupo e Exclude disabled user accounts.
  2. Inicie Preview and Sync e confira sobretudo Users to Add, Users to Modify e eliminações planeadas.
  3. Escolha Approve Changes and Continue apenas quando todas as alterações forem explicáveis.
  4. Após a importação, verifique origem, última execução, contagens e objetos Email protegidos.

A pré-visualização AD pode mostrar membros de outros domínios, embora o sync real apenas adicione ao grupo utilizadores do domínio desse grupo. Os grupos entre domínios exigem um teste prático de associação.

Microsoft Entra ID

A pré-visualização Entra só fica disponível após concluir a configuração. Suspenda uma origem ativa com Turn off; após a alteração de estado aparecem Preview e o separador Preview. O resultado é válido por sete dias ou até ao próximo sync. Com mais de 20.000 registos, exporte-o em JSON.

Após a revisão, ative a origem com Turn on e inicie Synchronize. Um teste de ligação bem-sucedido prova apenas acesso à app. O sucesso só fica confirmado quando origem e hora estão atuais e utilizadores, grupos, aliases, Shared Mailboxes e destinatários protegidos correspondem ao inventário.

Migrar de AD para Entra ID sem criar duplicados

Antes da migração, prepare origens AD e Entra válidas para o mesmo domínio e compare os utilizadores. Nomes apresentados iguais não bastam. Compare especialmente email, UPN ou login, grupos, aliases e associação da caixa.

Para Entra ID como única origem, execute e aprove um último sync AD. Suspenda depois o AD com Turn off, adicione Entra ID, sincronize e valide tudo. Desinstale o software AD ou revogue a identidade técnica apenas após a aceitação.

Se o AD continuar a fornecer dispositivos, limite primeiro os filtros a dispositivos e grupos. O Entra ID assume utilizadores e grupos; reative o AD apenas para o âmbito de dispositivos separado. Dois estados verdes não substituem a verificação de sobreposição dos âmbitos.

Aceite expressamente os efeitos:

  • Um utilizador Entra correspondente atualiza o objeto existente; a caixa associada permanece.
  • Um utilizador AD sem correspondência pode ser eliminado do Central com a respetiva caixa.
  • Um grupo AD sem correspondência permanece, mas deixa de ser atualizado.
  • Shared Mailboxes e Public Folders AD existentes ficam no último estado AD sem atualizações; deixam de ser apresentados utilizadores associados às Shared Mailboxes.
  • Podem surgir novas Shared Mailboxes Entra. Um sync AD local não controlado após a migração pode remover caixas devido a tipos de objeto diferentes.

Perante eliminações inesperadas, não alterne repetidamente entre origens. Corrija primeiro correspondência, filtros e inventário esperado.

Verificar objetos protegidos e diagnosticar metodicamente

Após a primeira execução, alteração de filtro ou migração, verifique pelo menos:

  • utilizadores e grupos esperados, associações e endereços únicos;
  • aliases, caixas pessoais e partilhadas e Public Folders; ao preparar o EMS, verifique especialmente se as Shared Mailboxes de grupos Microsoft 365 foram importadas através do Entra ID ou Google Directory, em vez do AD;
  • origem, estado, hora do último sync, avisos e contagens;
  • destinatários e grupos destinados à proteção Sophos Email;
  • objetos novos, duplicados, desatualizados ou removidos inesperadamente.

Se faltar um objeto, comece na origem: atributo de email, estado, OU ou Search Base, filtro e associação. Depois verifique estado e Reports > Logs > General Logs > Events. Para AD, verifique também versão, credentials, proxy, LDAP e logs AD Sync. Versões antigas não suportam a autenticação atual; se o upgrade automático falhar, use o instalador atual e a função Service Principal Directory Sync.

Para Verification failed due to invalid client ID, confirme que usa a Application (client) ID, não uma Object ID. Se estiver correta, defina Enabled for users to sign in? como Yes em Enterprise apps > All applications > [App] > Properties no centro Entra. Após alterar filtros, The connection must be verified before saving the configuration é esperado: primeiro Test connection, depois Save ou Save & Sync.

Para escalar ao suporte, prepare descrição, tenant e licença, hora, versão, logs relevantes, capturas e IP público do sistema no momento da recolha. Ative Remote Access apenas para o caso específico após aprovação interna.

Desativar, executar purge ou eliminar uma origem

Turn off suspende a sincronização, mas não elimina automaticamente os objetos. Use este estado para uma alteração, pré-visualização ou migração controlada. Registe instâncias ativas, agendamento e último sync bem-sucedido antes de suspender.

Para um purge AD, abra a origem em Global Settings > Platform > Directory service, suspenda-a com Turn off e selecione Purge data. Users and user groups remove também Shared Mailboxes e Public Folders. Dispositivos geridos e utilizadores associados, bem como administradores, são exceções e não são eliminados. Após confirmação expressa não existe Undo.

Eliminar ou desligar uma Directory Source é outro passo do ciclo de vida, não sinónimo de Turn off ou Purge data. Antes da eliminação final, execute o purge com o processo próprio da origem, verifique os objetos protegidos restantes e só depois remova a origem e aplicações, secrets ou API Credentials desnecessários. Interrompa sem lista aprovada, owner, aceitação e modelo de destino documentado.

Se o Directory Sync não for o modelo de propriedade previsto, veja a seguir como adicionar, importar e gerir manualmente caixas de correio do Sophos Email.