Verificar o limite de User ID e limpar utilizadores do AD
Se utilizadores novos ou específicos deixarem de ser autenticados apesar de o diretório, o grupo e a palavra-passe estarem corretos, a causa pode ser a User ID interna do Sophos Firewall. A Sophos também indica casos em que os utilizadores afetados não conseguem descarregar uma configuração .ovpn do VPN Portal.
O Sophos documenta para utilizadores e grupos um intervalo interno de ID partilhado até 65535. Os utilizadores com uma ID superior não são autenticados e não podem aparecer como Live Users. No entanto, o sintoma por si só não prova que o limite foi atingido; a ID efetivamente atribuída é que determina o diagnóstico.
As páginas atuais da ajuda da Sophos contabilizam este intervalo de forma diferente: Authentication > Users indica um máximo de 65 535 User IDs, enquanto Current activities > Live users indica 65 536. Para o diagnóstico, o limite fiável mantém-se igual em ambas as descrições: 65535 é suportado, um valor superior não.
Verificar rapidamente o limite de User ID
A ID concreta está visível no WebAdmin:
- Abrir Authentication > Users.
- Selecionar Show additional properties e apresentar User ID.
- Procurar o utilizador afetado e anotar a respetiva ID.
- Se possível, verificar como comparação um utilizador funcional do mesmo grupo.
- Em Current activities > Live users, confirmar se o utilizador aparece após iniciar sessão.
A interpretação é clara:
- User ID até 65535: O limite documentado não foi ultrapassado para este utilizador. O diagnóstico geral de autenticação orienta depois a verificação do servidor, serviço, Live Users, grupo, MFA, portal e percurso posterior do tráfego.
- User ID superior a 65535: O objeto de utilizador encontra-se fora do intervalo suportado. A firewall não autentica este utilizador. A Sophos também indica a ausência do download
.ovpncomo um possível problema funcional. - O utilizador não aparece na lista: Os utilizadores de servidores de autenticação externos normalmente só aparecem aqui após o primeiro início de sessão bem-sucedido num serviço da firewall. Verificar primeiro o caminho de autenticação propriamente dito.
⚠️ O número de utilizadores visíveis não é suficiente para o diagnóstico. Os grupos também ocupam IDs e podem existir lacunas na numeração. Só a coluna User ID mostra se o utilizador concreto é afetado.
Um início de sessão comprovadamente bem-sucedido no VPN Portal indica que o limite de User ID não é a causa principal. Se depois o ficheiro .ovpn estiver ausente, permanecer vazio ou não puder ser gerado, Sophos Firewall: ficheiro .ovpn ausente ou com 0 bytes distingue erros de policy, utilizador, certificado e sistema. O limite de User ID é apenas um dos possíveis caminhos de diagnóstico.
O que significa a User ID interna
A User ID é a atribuição numérica interna de um objeto de utilizador ou grupo na firewall. Não é um SID do Active Directory nem um Microsoft Entra Object ID, nem corresponde à função Synchronized user ID authentication.
Um exemplo simples mostra o limite:
60000encontra-se no intervalo suportado.65535é a última ID suportada.65536já se encontra fora do intervalo suportado.
Os utilizadores do Active Directory, RADIUS e de outros servidores de autenticação externos não são importados integralmente de antemão. O respetivo registo local é normalmente criado quando se autenticam pela primeira vez num serviço da firewall. Os grupos e os objetos de utilizador já existentes consomem o mesmo intervalo de IDs.
Os Clientless Users criados manualmente também fazem parte da estrutura local de identidades. Configurar Clientless Users na Sophos Firewall apresenta o procedimento seguro de configuração e teste; no entanto, uma grande quantidade de objetos, por si só, continua sem provar um problema de User ID.
A Sophos recomenda a eliminação dos utilizadores e grupos que já não sejam necessários, para que as IDs libertadas possam ser reutilizadas. No entanto, isto não implica uma renumeração automática: A eliminação de objetos antigos não documenta nem garante que um utilizador existente com uma ID demasiado elevada receba imediatamente um número inferior.
Verificar dependências antes da limpeza
A limpeza de utilizadores ou grupos interfere na estrutura de identidades e políticas. Antes de uma alteração importante, deve existir um backup atual da firewall. É igualmente necessária uma lista dos objetos a remover, das respetivas User IDs e das utilizações conhecidas.
Para cada utilizador e grupo, devem ser verificadas pelo menos as seguintes dependências:
- políticas de SSL VPN e IPsec Remote Access;
- políticas de firewall, web e aplicações baseadas em utilizadores;
- atribuições de MFA, OTP ou tokens;
- Main Group e outras associações a grupos;
- regras de inspeção SSL/TLS;
- origem do diretório e comportamento no próximo início de sessão.
Os objetos não são eliminados apenas por serem antigos ou terem uma ID elevada. Primeiro são tratados os casos de contas de teste claramente obsoletas, antigos colaboradores e grupos não utilizados. As identidades de produção não são removidas e recriadas sem verificação.
Limpar utilizadores do AD de forma controlada
Utilizar corretamente Purge AD users
Purge AD users remove os registos locais dos utilizadores do AD que já foram eliminados do Active Directory. Não é necessário selecionar utilizadores individuais: A firewall compara os registos com o AD e remove apenas os utilizadores que já não existem.
O procedimento seguro é:
- Verificar se o servidor AD configurado está acessível e processa normalmente os inícios de sessão.
- Eliminar primeiro do Active Directory os utilizadores que já não sejam necessários.
- Na firewall, abrir Authentication > Users.
- Executar Purge AD users.
- Confirmar que desapareceram exclusivamente os registos esperados.
Uma conta que esteja apenas desativada no AD, mas que continue a existir, não é removida automaticamente por este procedimento. Se o registo local de um utilizador que ainda existe no AD for removido da firewall, pode voltar a ser criado num início de sessão posterior. Configurar o Active Directory no Sophos Firewall explica a configuração e a importação de grupos.
Num cluster HA, Purge AD users é iniciado no dispositivo Primary. A firewall remove os registos no Primary e no Auxiliary; o resultado deve ser verificado em ambos os dispositivos. A Sophos documenta que a limpeza não interrompe os eventos de início de sessão, fim de sessão ou accounting. No entanto, isto não garante o comportamento de todas as sessões VPN ativas. Para limpezas muito extensas, são recomendáveis uma janela de manutenção, monitorização da autenticação e um plano de reversão.
Limpar utilizadores locais e grupos
Os utilizadores locais, as contas de teste e os grupos que já não sejam necessários são eliminados especificamente em Authentication > Users ou Authentication > Groups. Purge AD users não limpa grupos do AD. Um grupo do AD que já não seja necessário é removido primeiro no AD e depois separadamente na firewall.
A limpeza é realizada em passos pequenos e rastreáveis:
- Documentar os objetos claramente obsoletos e as respetivas referências.
- Remover ou substituir de forma controlada as referências em regras, políticas de VPN ou outras configurações.
- Eliminar um pequeno conjunto de objetos que já não sejam necessários.
- Testar o início de sessão em produção, a atribuição de grupos e políticas e o MFA.
- Só depois avançar para o passo de limpeza seguinte.
Desativar uma conta local não é suficiente se a respetiva ID tiver de ser reutilizada. As importações abrangentes de grupos também devem ser limitadas aos grupos efetivamente necessários para VPN, portais, regras ou políticas de utilizadores.
Verificar o resultado
Uma limpeza não é bem-sucedida apenas porque existem menos objetos visíveis. Em seguida, deve ser testado novamente o mesmo caminho do utilizador:
- Em Authentication > Users, verificar se foram removidos apenas os registos de AD esperados.
- Num cluster HA, comparar o resultado no Primary e no Auxiliary.
- Apresentar novamente a User ID da conta afetada.
- Autenticar o utilizador no serviço realmente afetado.
- Em Current activities > Live users e nos registos de autenticação, confirmar se o início de sessão foi bem-sucedido.
- Se o erro original afetava o acesso VPN, testar depois o VPN Portal, o download
.ovpne o túnel. - Confirmar como comparação um início de sessão representativo de um utilizador do AD em produção, incluindo grupo, política e MFA.
Se a ID continuar acima de 65535, o problema do limite não está resolvido. Eliminar mais objetos de produção ou recriar repetidamente a conta afetada não é um diagnóstico seguro. É preferível abrir um caso no Sophos Support com a versão de firmware, a origem do utilizador, a User ID, a hora, o registo de autenticação e os passos de limpeza documentados.
Evitar problemas com User IDs
A higiene dos utilizadores deve fazer parte da operação normal da firewall:
- importar apenas os grupos de diretório efetivamente necessários;
- limpar antigos colaboradores primeiro no diretório e depois na firewall;
- eliminar contas locais de teste e projeto após a utilização;
- verificar objetos antigos de utilizadores e grupos após reestruturações do diretório;
- comparar atempadamente as User IDs em caso de problemas invulgares de autenticação ou do VPN Portal;
- documentar Main Groups e dependências de MFA e políticas;
- realizar limpezas maiores com backup, um pequeno conjunto de alterações e um teste funcional.
A firewall só deve conhecer as identidades de que realmente necessita para autenticação, políticas, portais, Remote Access e reporting. Não substitui um ciclo de vida de identidades adequado no serviço de diretório.
FAQ
O limite de User ID pode impedir o download de OVPN?
.ovpn como um possível problema funcional para IDs superiores a 65535. No entanto, o sintoma por si só não prova que o limite foi atingido. Um início de sessão bem-sucedido no portal indica que o limite não é a causa principal; a User ID visível é decisiva.