Saltar para o conteudo
Avanet

Sincronizar o Google Workspace com o Sophos Central

O Sophos Central pode importar caixas de correio, utilizadores, grupos e listas de distribuição do Google Workspace. A fonte Google Directory destina-se sobretudo ao Sophos Email e ao Sophos Phish Threat e só está disponível com uma licença adequada.

A sincronização não é uma simples cópia do livro de endereços. As alterações de filtros podem afetar objetos e atribuições de Policy, algumas permissões OAuth continuam a ser necessárias para a operação regular e um Purge pode eliminar irreversivelmente configurações associadas.

Pré-requisitos

Para a configuração são necessários:

  • uma licença Sophos Email ou Phish Threat,
  • uma função de Sophos Central Admin com acesso ao Directory Service,
  • um Google Workspace Admin com as permissões necessárias,
  • o domínio Google principal ou secundário que será sincronizado,
  • um filtro acordado para utilizadores e grupos,
  • um plano de Change e reversão.

Nos novos ambientes Google Workspace, a política da organização iam.disableServiceAccountKeyCreation pode bloquear a criação de Service Account Keys. Se estiver ativa, a ligação ao Central pode parar aproximadamente aos 80 por cento e apresentar Key creation is not allowed on this service account.

Para permitir a operação, seleciona-se primeiro a organização no Project Picker da Google Cloud Console. Em IAM & Admin > IAM, a conta que executa a alteração necessita da função Organization Policy Administrator. Em seguida, em IAM & Admin > Organization Policies, procura-se Disable service account key creation, abre-se Edit policy, seleciona-se Inherit parent’s policy como Policy source e guarda-se com Set Policy. Esta alteração afeta um controlo de segurança de toda a organização e só é feita com autorização documentada.

Inventariar primeiro os objetos existentes

Antes do primeiro Sync, exportam-se ou documentam-se todos os utilizadores, caixas de correio e grupos que já existem em My Environment > Users & Groups ou no contexto de Email. O fator decisivo são os endereços de e-mail principais inequívocos.

Verificam-se em particular:

  • utilizadores criados manualmente com o mesmo endereço de e-mail,
  • Shared Mailboxes e aliases,
  • grupos aninhados ou dinâmicos,
  • contas desativadas e externas,
  • Email Policies e associações a grupos existentes.

Uma fonte não é utilizada em paralelo com uma segunda fonte para os mesmos objetos sem testar o comportamento de Matching. AD, Entra ID e Google Directory têm finalidades diferentes e não devem ser combinados sem análise.

Ligar o Google Directory

Primeiro, anota-se o nome exato do domínio que será sincronizado na Google Admin Console, em Account > Domains > Manage domains. Em seguida, no Central, o caminho é Global Settings > Platform > Directory service > Add directory service.

  1. Introduzir o nome e a descrição, selecionar Google directory como Directory type, indicar o domínio anotado e escolher Next.
  2. Em Configure Google directory sync settings, ler os Google Apps Admin APIs Terms of Service e os Google APIs Terms of Service e confirmar com Accept.
  3. Selecionar Connect, escolher a conta Google Admin autorizada, permitir a sophos.com o acesso solicitado e selecionar Continue. Depois de confirmada a ligação, fechar o diálogo com Close.
  4. Copiar o Client ID apresentado no Central e abrir a Google Workspace Admin console associada.
  5. Na delegação ao nível do domínio, selecionar Add new e inserir o Client ID.
  6. Voltar ao Central, copiar os OAuth scopes apresentados para este tenant, inseri-los no Google e autorizá-los com Authorise.
  7. Executar Test connection no Central e confirmar o teste bem-sucedido com OK.
  8. Em Select users and groups to include in the synchronization, escolher um filtro controlado e guardar as definições com Save.

Compreender as permissões do Google

No diálogo de consentimento do Google, a Sophos solicita atualmente https://www.googleapis.com/auth/cloud-platform para criar, ler, atualizar ou validar os recursos Google Cloud necessários durante a configuração. https://www.googleapis.com/auth/userinfo.email identifica a conta de administrador do Google que concede o consentimento. Google Directory, Google Post-Delivery Protection e Google Direct Delivery podem solicitar ambas as permissões.

Algumas permissões servem apenas para a configuração e validação; outras permanecem ativas enquanto a ligação estiver ligada. Se uma permissão necessária for removida no Google, a função Sophos afetada só volta a funcionar depois de restabelecer a ligação.

Criar filtros com segurança

O Central pode sincronizar todos os utilizadores e grupos, um filtro de grupos ou um filtro de utilizadores. Num diretório pequeno e organizado, o primeiro Sync completo é muitas vezes a melhor base para um Matching correto. Em diretórios muito grandes ou heterogéneos, começa-se, pelo contrário, por filtrar um grupo piloto.

O filtro é concebido para referenciar atributos organizacionais estáveis, por exemplo um grupo Google definido. Nomes, campos de país ou condições temporais podem mudar e retirar inesperadamente objetos do Scope. O Central permite, no máximo, dez condições binárias e três níveis de grupos E/OU aninhados.

Por isso, antes de guardar, exporta-se o conjunto esperado a partir do Google ou documenta-se com base num grupo piloto definido. Depois da execução, comparam-se a quantidade e uma amostra dos objetos adicionados e removidos com esta lista de referência.

Sincronizar todos os utilizadores e grupos Google

Em Global Settings > Platform > Directory service, abre-se a fonte Google. Em Select users and groups to include in the synchronization, seleciona-se All users and groups. Em seguida, escolhem-se Turn on e Synchronize. O resultado é comparado em My Environment > Users & Groups com o inventário criado anteriormente.

Esta variante oferece a maior quantidade de dados para Matching durante a primeira execução. Contudo, não substitui um Scope planeado: as contas desnecessárias são excluídas com um filtro estável depois da comparação controlada.

Selecionar utilizadores Google através de um filtro de grupos

Em Select users and groups to include in the sync > Add users by group filter, decide-se primeiro se devem ser cumpridas any ou all as condições e grupos. Em seguida, definem-se a condição principal, o operador disponível para esse atributo e o valor de comparação. Para Last directory sync time, por exemplo, estão disponíveis is, greater or equal e less or equal.

Add condition refina os resultados e Add group cria um subconjunto aninhado dos utilizadores já encontrados. Assim, um filtro pode combinar utilizadores cujo último Directory Sync ocorreu antes de uma data de referência atual, que possuem um Proxy Address e cujo Display Name começa por Admin. Uma data antiga de um exemplo Sophos não é adotada sem verificação.

A mudança para este filtro substitui a definição de filtro anterior. Por isso, depois de Turn on > Synchronize, verificam-se os utilizadores e grupos adicionados e removidos em My Environment > Users & Groups.

Selecionar utilizadores Google através de um filtro de utilizadores

Add users by user filter trabalha diretamente com atributos dos utilizadores. Depois de any ou all, selecionam-se a condição principal, o operador permitido e o valor de comparação. Um exemplo claro é Country is Germany; consoante o atributo, também pode estar disponível starts with.

Com Add condition e Add group, a seleção pode ser limitada, por exemplo, a utilizadores alemães cujo Display Name começa por Admin. Também neste caso se aplicam, no máximo, dez condições binárias e três níveis de aninhamento. Turn on > Synchronize ativa o novo conjunto, que é posteriormente comparado em My Environment > Users & Groups com a lista de referência.

Ligar outro domínio da mesma conta Google

Uma ligação Google já autorizada pode ser reutilizada para outro domínio da mesma conta Google. Primeiro, verifica-se o domínio adicional em Google Admin > Account > Domains > Manage domains. Depois, cria-se outra fonte do tipo Google directory em Global Settings > Platform > Directory service no Central, introduz-se esse domínio e seleciona-se Connect.

O Central utiliza a autorização Google existente. Ainda assim, Test connection, Save, Turn on e uma execução manual de Synchronize são realizados separadamente. Depois, em Manage protection > People, pode filtrar-se uma amostra pelo novo domínio. Uma segunda fonte não substitui a unicidade correta de domínios e objetos.

Validar o primeiro Sync

Depois de Save, ativa-se a fonte com Turn on e executa-se pela primeira vez com Synchronize. Após a conclusão, verifica-se em Manage protection > People quais os utilizadores que foram ligados.

Após a execução manual, não se verificam apenas o estado Successful e a quantidade de objetos. Uma amostra inclui:

  • o endereço de e-mail principal e o Display Name,
  • a pertença a grupos,
  • Shared Mailbox ou objeto de utilizador,
  • a Email Policy ou Phish Threat Policy esperada,
  • a ausência de novos duplicados,
  • a ausência de contas externas ou desativadas sincronizadas indevidamente.

Em seguida, define-se o Schedule e integra-se uma execução falhada no processo operacional de Alerts.

Alterações e Disconnect

Antes de alterar o domínio, os filtros ou o Schedule, desativa-se a sincronização. Depois, guarda-se, volta a ativar-se e inicia-se uma execução de teste manual.

Um Disconnect separa a autorização Google. Primeiro, desativa-se o Sync e depois desliga-se a ligação em Configure Google directory sync settings. No diálogo Google, é necessário voltar a conceder a sophos.com a autorização necessária para que a Sophos possa limpar os dados de ligação na Google Service Account. Além disso, verificam-se as permissões de terceiros na Google Admin Console. Um Disconnect não é o mesmo que um Purge dos dados já sincronizados.

Se a fonte tiver de ser totalmente eliminada, verifica-se primeiro o respetivo conjunto de dados e, se necessário, executa-se um Purge. Em seguida, selecionam-se Turn off, Disconnect, a autorização Google para a limpeza e More > Delete > Delete directory source. A fonte e os dados removidos por Purge não podem ser recuperados.

Alterar a fonte Google

Em Global Settings > Platform > Directory service, abre-se a fonte Google e interrompe-se com Turn off antes de qualquer alteração. Depois, podem editar-se o domínio, o nome, o Schedule de sincronização e a seleção de utilizadores e grupos. Save guarda as alterações e Turn on volta a ativá-las. Uma execução manual de Synchronize e a verificação em Manage protection > People ou My Environment > Users & Groups concluem o Change.

Desligar a ligação Google

Para um simples Disconnect, desativa-se a fonte e seleciona-se Disconnect em Configure Google directory sync settings. Em alternativa, More > Delete > Disconnect now inicia o mesmo processo de limpeza. Depois de Continue, seleciona-se a conta Google Admin, confirma-se o acesso necessário à limpeza para sophos.com e seleciona-se Continue. Assim que o Google confirmar a separação, fecha-se o diálogo com Close. Os dados já sincronizados no Central ainda não são removidos por Purge.

Eliminar a fonte Google Directory

Uma fonte Google só pode ser eliminada depois de os dados sincronizados terem sido removidos por Purge ou de este ter sido concluído no processo de eliminação. Em Global Settings > Platform > Directory service, abre-se o nome da fonte e seleciona-se Turn off.

Em seguida, a ligação é separada através de Configure Google directory sync settings > Disconnect ou More > Delete > Disconnect now. Continue inicia a limpeza. No diálogo Google, seleciona-se a conta Admin autorizada, confirma-se o acesso para sophos.com e escolhe-se Continue. Depois de confirmada a separação, fecha-se o diálogo com Close.

De volta ao Central, seleciona-se More > Delete > Delete directory source. Uma fonte eliminada e os dados anteriormente removidos por Purge não podem ser recuperados. Por fim, também se verificam a delegação ao nível do domínio e as permissões já desnecessárias configuradas no Google, que são removidas depois de autorizada a operação.

Executar um Purge apenas com autorização

Para executar um Purge, abre-se a fonte em Global Settings > Platform > Directory service e interrompe-se com Turn off. Em seguida, seleciona-se More > Purge data, confirma-se que a operação não pode ser anulada e seleciona-se novamente Purge data. O estado da fonte indica então que os dados foram removidos.

A operação é irreversível. A Sophos alerta que também elimina configurações de Policies associadas a caixas de correio sincronizadas.

Por isso, antes de um Purge, documentam-se a configuração, os grupos, a atribuição de Policies, as caixas de correio afetadas e o processo de reconstrução. A operação não é utilizada como primeiro passo de Troubleshooting.

Problemas típicos

O teste de ligação falha imediatamente

Verificam-se o domínio, a conta Google Admin, o Client ID, os Scopes autorizados e a política da organização relativa a Service Account Keys. Se o diálogo indicar que o acesso aos dados Google Cloud não foi concedido, sophos.com não recebeu autorização completa no Consent Screen. Um Browser Login, por si só, ainda não demonstra uma permissão de API ao nível do domínio.

O Sync é bem-sucedido, mas faltam objetos

Verificam-se os filtros, os endereços de e-mail principais, o aninhamento de grupos e as contas desativadas. Em seguida, confirma-se se os tipos de objetos esperados são efetivamente suportados pela licença e pela função.

Os utilizadores aparecem duplicados

Na maioria dos casos, o endereço de e-mail principal ou os objetos manuais existentes não coincidem. Os duplicados não são eliminados indiscriminadamente. Primeiro, determina-se que fonte deve ser responsável pelo objeto e que associações a Policies existem.

A ligação falha após vários meses

Verificam-se a autorização Google OAuth, as permissões de terceiros removidas, as contas Admin alteradas e o estado do Central. Um novo Sync completo sem análise da causa pode agravar a situação dos dados.

Perguntas frequentes

É possível sincronizar o Google Directory sem Sophos Email ou Phish Threat?

A função atual está associada a uma licença Sophos Email ou Phish Threat. Para utilizadores de Endpoint, as fontes AD ou Entra ID são geralmente mais adequadas.

Os modelos operacionais separados são explicados em Sincronizar o Active Directory com o Sophos Central e Sincronizar o Microsoft Entra ID com o Sophos Central. Define-se uma fonte principal para cada conjunto de utilizadores, em vez de importar as mesmas identidades a partir de vários diretórios.

O Disconnect elimina os objetos sincronizados?

Não automaticamente. Disconnect separa a autorização. O Purge separado remove os dados sincronizados e pode eliminar configurações de Policies associadas.

O primeiro Sync deve incluir todos os utilizadores?

Num diretório pequeno e organizado, um primeiro Sync completo melhora muitas vezes o Matching. Em ambientes grandes ou mistos, um grupo piloto estável é mais seguro. O essencial é uma pré-visualização controlada.