Sincronizar o Sophos Email com o Google Directory
A sincronização do Google Directory importa caixas de correio, grupos e listas de distribuição do Google Workspace para o Sophos Fusion (anteriormente Sophos Central). A ligação tem duas etapas de permissões distintas: primeiro, um administrador Google autoriza a ligação; depois, regista-se na consola de administração do Google Workspace o ID de cliente e os âmbitos OAuth apresentados pelo Sophos. Ative filtros e sincronize apenas depois de o teste de ligação ter êxito.
Esta funcionalidade está disponível se a licença incluir Sophos Email ou Sophos Phish Threat. Este guia aborda apenas a origem de diretório. Não altera registos MX nem o encaminhamento de correio e não substitui uma configuração de Gateway ou Mailflow.
Verificar os requisitos
Antes de começar, é necessário:
- uma conta de administrador do Sophos Fusion autorizada a configurar origens de diretório;
- uma licença que inclua Sophos Email ou Sophos Phish Threat;
- uma conta de administrador do Google Workspace com acesso administrativo ao workspace;
- o nome exato do domínio Google indicado em Account > Domains > Manage domains;
- permissão para autorizar um cliente API e os respetivos âmbitos OAuth na consola de administração do Google Workspace;
- caso seja aplicada uma política de organização do Google Cloud, um administrador com a função Organization Policy Administrator.
Verifique especialmente a política do Google Cloud iam.disableServiceAccountKeyCreation. A política de criação de chaves de contas de serviço está ativa por predefinição em novas contas Google Workspace. Se continuar ativa, a ligação ao Google Directory pode falhar perto dos 80%.
Permitir a criação de chaves de contas de serviço
Altere a política da organização apenas com a aprovação do responsável pelo Google Cloud. Remover esta restrição é uma decisão de segurança, não apenas uma definição do Sophos.
- Na consola Google Cloud, selecione a organização através do seletor de projetos.
- Abra IAM & Admin > IAM e confirme que a conta tem a função Organization Policy Administrator. Edite a conta e atribua a função, se necessário.
- Abra IAM & Admin > Organization Policies e procure Disable service account key creation, ou
iam.disableServiceAccountKeyCreation. - Edite a política, defina Policy source como Inherit parent’s policy e aplique-a com Set Policy.
- Volte a tentar a ligação no Sophos Fusion.
Se a organização não puder desativar a política, interrompa a configuração. O Sophos indica que a desativação é necessária para uma sincronização bem-sucedida.
Ligar e autorizar o Google Directory
- Inicie sessão na consola de administração Google e anote o domínio a sincronizar em Account > Domains > Manage domains.
- No Sophos Fusion, abra Global Settings > Platform > Directory service e selecione Add directory service.
- Introduza um nome e uma descrição, escolha Google directory como tipo e introduza o domínio anotado.
- Em Configure Google directory sync settings, leia e aceite os termos das API Google Apps Admin e Google.
- Selecione Connect, inicie sessão com a conta de administrador Google responsável e permita a
sophos.como acesso solicitado. Prossiga apenas quando o Sophos confirmar a ligação. - Copie a Client ID apresentada no Sophos Fusion.
- Siga a ligação fornecida para a consola de administração do Google Workspace, adicione um novo cliente API e cole o ID de cliente.
- Copie os âmbitos OAuth apresentados pelo Sophos Fusion para o campo correspondente da consola Google e autorize-os.
- Regresse ao Sophos Fusion e execute Test connection. Guarde apenas se o teste for bem-sucedido.
Copie sempre o ID de cliente e os âmbitos OAuth da sessão atual do Sophos Fusion. Não utilize valores de outro ambiente ou de documentação antiga.
Selecionar utilizadores e grupos em segurança
O Sophos disponibiliza três métodos:
- All users and groups sincroniza todos os utilizadores e grupos. Para objetos já presentes no Sophos Fusion, esta é a primeira opção recomendada, pois fornece ao serviço o maior conjunto possível para correspondência.
- Add users by group filter importa todos os utilizadores dos grupos que cumprem os critérios.
- Add users by user filter importa diretamente os utilizadores que cumprem os critérios.
Para hierarquias Google complexas, pode ser preferível aplicar um filtro de utilizadores ou grupos antes da primeira execução. Decida primeiro se devem corresponder todas ou quaisquer condições. Para cada condição, escolha o atributo, o operador disponível e o valor de comparação. Condições adicionais refinam o resultado; grupos lógicos criam subconjuntos aninhados.
Um filtro suporta no máximo 10 condições binárias e três níveis de aninhamento para grupos AND/OR. Depois de atingir um limite, não é possível adicionar mais filtros.
Importante: O Sophos Fusion não permite pré-visualizar as alterações que a sincronização Google fará no Sophos Fusion. Um teste de ligação bem-sucedido não é uma pré-visualização dos objetos.
Alterar um filtro substitui a seleção anterior e pode adicionar ou remover utilizadores e grupos sincronizados no Sophos Fusion. Não afeta objetos geridos manualmente no Sophos Fusion. Registe o inventário pretendido e o filtro anterior antes de alterar os critérios.
Sincronizar e validar o resultado
- Guarde a origem de diretório e o âmbito de objetos selecionado.
- Selecione Turn on e depois Synchronize.
- Aguarde a conclusão da execução.
- Em Manage protection > People, verifique os utilizadores ligados. Se existirem vários domínios, pesquise pelo nome do domínio.
- Verifique também em My Environment > Users & Groups os utilizadores e grupos esperados.
Compare o resultado com um inventário pretendido em vez de abrir apenas algumas contas. Inclua caixas de correio, grupos e listas de distribuição importantes para políticas ou operações de correio. Registe adições e remoções inesperadas antes de voltar a alterar o filtro.
Alterar definições ou adicionar outro domínio
Antes de editar uma origem ligada, desative a sincronização com Turn off. Depois pode alterar, entre outros elementos, o nome, o agendamento e a seleção de utilizadores/grupos. Guarde, volte a ativar a origem, execute nova sincronização e compare novamente o inventário.
O Sophos pode reutilizar a autorização existente para outro domínio da mesma conta Google:
- Confirme primeiro que um domínio dessa conta Google já está ligado e anote no Google o domínio adicional.
- Em Directory service, adicione outra origem Google directory e introduza o domínio adicional.
- Selecione Connect, depois Test connection e Save.
- Ative a origem com Turn on e inicie Synchronize.
- Em Manage protection > People, filtre pelo novo domínio e compare os utilizadores ligados com o inventário pretendido.
Desativar, desligar ou eliminar
Estas ações têm consequências diferentes. Escolha o processo correspondente ao resultado pretendido.
Apenas colocar em pausa ou editar
Utilize Turn off para interromper execuções ou editar definições. Não purgue os dados se os objetos sincronizados e as atribuições de políticas tiverem de ser mantidos.
Desligar a origem
A sincronização tem de estar desativada antes da desconexão.
- Abra o domínio em Global Settings > Platform > Directory service e selecione Turn off.
- Em Configure Google directory sync settings, selecione Disconnect e depois Continue.
- Selecione a conta de administrador Google associada. Permita a
sophos.como acesso solicitado e prossiga. Este novo consentimento permite ao Sophos limpar os dados de ligação da conta de serviço Google Cloud. - Aguarde a confirmação da desconexão.
A purga de dados é opcional quando pretende apenas desligar. Execute-a somente se os dados das caixas sincronizadas tiverem realmente de ser eliminados.
Purgar os dados sincronizados
Aviso: Purge data é irreversível. Elimina os dados sincronizados e a configuração de todas as políticas associadas a caixas sincronizadas. Nenhum destes elementos pode ser recuperado.
Desative a origem, abra More > Purge data, confirme explicitamente que a ação não pode ser anulada e inicie a purga. Depois confirme que o estado da origem mostra que os dados foram purgados.
Eliminar definitivamente a origem de diretório
É obrigatório purgar os dados de uma origem Google Directory antes de a eliminar. A origem e os dados eliminados não podem ser recuperados.
- Registe a origem, os objetos sincronizados e as políticas associadas e obtenha aprovação para a eliminação.
- Desative a sincronização e execute Purge data conforme descrito acima.
- Desligue a origem com Disconnect. Utilize a conta de administrador Google para consentir na limpeza dos dados de ligação e aguarde a confirmação.
- Só depois selecione More > Delete e confirme Delete directory source.
Resolver problemas metodicamente
- O Google indica que o acesso não foi concedido: repita Connect ou Disconnect com a conta de administrador Google correta. Permita a
sophos.como acesso necessário ou selecione a opção de consentimento correspondente na caixa de diálogo Google. - A ligação falha perto dos 80% com “Key creation is not allowed on this service account”: verifique
iam.disableServiceAccountKeyCreation. Peça a um Organization Policy Administrator para desativar a política como descrito acima e teste novamente. - Faltam utilizadores ou grupos após a execução: verifique os filtros, se devem corresponder todas ou quaisquer condições e se cada atributo, operador e valor corresponde ao objeto Google.
- Desaparecem objetos após uma alteração do filtro: pode ser o resultado esperado. O novo filtro substitui a seleção anterior e ajusta os objetos sincronizados. Compare o filtro antigo, o novo e o inventário pretendido antes de sincronizar novamente.
- Não é possível desligar a origem: confirme primeiro que a sincronização está desativada e repita o diálogo de consentimento com a conta de administrador Google ligada.
A configuração só está concluída quando o teste tem êxito, a sincronização termina e os utilizadores, grupos e listas de distribuição correspondem ao inventário esperado. Repita esta comparação completa após cada alteração posterior dos filtros.