Conecte Sophos ITDR ao Microsoft Entra ID
A integração Microsoft Entra ID conecta um locatário da Entra ao Sophos ITDR. Primeiro verifique os pré-requisitos e o locatário-alvo. Em seguida, configure o cartão Microsoft Entra ID sob Identity > Settings > Integrations. Antes de conceder o consentimento de todo o locatário, reveja as permissões solicitadas e, em seguida, valide a integração e os dados importados separadamente.
Pré-requisitos e preparação para a mudança
Os seguintes pré-requisitos devem ser cumpridos antes da instalação:
- ITDR é habilitado no locatário Sophos correto.
- A conta Sophos realizando a configuração tem a função Sophos Fusion Administrator.
- O locatário alvo tem Microsoft Entra ID P1 ou P2. Entra ID Free fornece APIs da Microsoft, mas limita os dados que podem ser recuperados e as verificações de postura disponíveis; uma integração usando-o, portanto, pode exibir Provisioning Failed.
- Uma conta Entra autorizada a conceder consentimento de administrador em todo o locatário para as permissões efetivamente solicitadas está disponível para a etapa da Microsoft. Não confie apenas no nome de função: Microsoft distingue entre permissões delegadas e permissões de aplicação Microsoft Graph, entre outras. Use a janela de consentimento exibida para verificar se a conta tem a autoridade necessária.
- O locatário-alvo, um nome de integração único, a janela de mudança e a pessoa responsável pelo consentimento foram definidos.
Um nome de integração útil inclui o ambiente e o locatário, mas sem informações confidenciais, por exemplo Production Entra - example.onmicrosoft.com. Você pode escolher qualquer nome, mas deve fornecer uma atribuição inequívoca, especialmente quando há vários locatários.
Registar, pelo menos, as seguintes informações de base antes da alteração:
- Locatário de destino e licença do Entra atual.
- Permissões existentes para a aplicação empresarial Entra afetada, se já existir.
- Conta Sophos usada e seu função no Fusion.
- Conta do Entra destinada ao consentimento e à sua função relevante.
- Nome de integração planejado e hora de início, incluindo o fuso horário.
Senhas, tokens e outras informações confidenciais não devem aparecer em screenshots ou no registro de alterações.
Configurar a integração do Entra ID
Durante a configuração, Sophos usa o Sophos Master Application no Azure para criar o aplicativo necessário automaticamente no locatário Azure e solicitar as permissões necessárias.
- Em Sophos Fusion, abra Identity > Settings > Integrations.
- No cartão Microsoft Entra ID ou Microsoft EntraID Integration, selecione Set Up.
- Digite o nome de integração único preparado no campo de nome e selecione Next.
- Decida se deseja configurar o Response Actions agora. Deixe a caixa de seleção limpa se esta autorização adicional não tiver sido explicitamente aprovada; o Response Actions pode ser configurado separadamente mais tarde.
- Selecione Authorize. Você é redirecionado para o Microsoft Identity Provider.
- Antes de iniciar sessão, verifique novamente que o navegador está usando o locatário do Entra pretendido.
- Entre com a conta autorizada a conceder o consentimento de todo o locatário.
- Reveja o editor de aplicações e todas as permissões listadas. Aprove apenas se corresponderem à autorização.
- Após o consentimento bem-sucedido, o processo retorna ao Sophos ITDR. View Identity Risk Posture abre o Painel de Visão Geral do ITDR.
Dependendo do tamanho do locatário, os primeiros dados podem levar vários minutos para aparecer. Um redirecionamento bem-sucedido sozinho não é, portanto, a aceitação total.
Validar a integração e os dados
Verifique a autorização, o provisionamento e a qualidade dos dados separadamente. O consentimento bem-sucedido não prova que a ingestão de dados funcione.
1. Autorização e provisionamento
Em Identity > Settings, verifique a tabela Configured Integrations para confirmar que o nome preparado está associado ao locatário da Entra correto e que Provisioning Failed não é exibido. Registre o status visível e a hora da verificação.
Se Provisioning Failed aparecer, a configuração não passou pela aceitação. Verifique os dados de origem da Microsoft e a licença como descrito abaixo, e encaminhe o caso se o erro persistir, em vez de excluir a integração, criar uma segunda integração ou conceder novamente o consentimento.
2. Dados representativos
Após a carga inicial, verificar, pelo menos, as seguintes amostras:
- Vários usuários conhecidos, incluindo um usuário padrão e um usuário com uma função de Entra administrativa ou privilegiada conhecida.
- Um grupo conhecido.
- Um aplicativo ou um principal de serviço conhecidos.
- Um dispositivo conhecido.
- Dados de registro MFA para um usuário de teste ativo e não excluído cujos valores esperados são conhecidos.
O ITDR define o indicador de administrador para usuários cujas funções do Entra são reconhecidas como administrativas ou privilegiadas. Isso inclui várias funções padrão e, possivelmente, Custom Roles equivalentes. Como a Microsoft pode alterar funções e comportamentos, use como referência uma atribuição de função atual visível no locatário. Uma lista estática de nomes por si só não é evidência suficiente.
Use o relatório da Microsoft como referência para os dados MFA: no Microsoft Entra admin center, vá para Entra ID > Authentication methods > Activity e, na aba Registration, verifique um usuário de teste ativo, não excluído, cujos valores esperados são conhecidos. Este relatório requer o Entra ID P1 ou P2 e uma função autorizada para visualizá-lo. O relatório inclui MFA Capable, métodos registrados e Last Updated Time. Usuários desativados e excluídos recentemente não aparecem nos detalhes de registro do usuário e, portanto, não são adequados para esta comparação.
3. Considerar os intervalos de coleta
Após a importação completa dos dados iniciais, a Sophos verifica as alterações a intervalos diferentes para cada tipo de dados:
| Tipo de dados | Intervalo documentado |
|---|---|
| User Details | a cada 10 minutos |
| Service Principals and Apps Details | a cada 10 minutos |
| Groups | a cada 10 minutos |
| Devices | a cada 10 minutos |
| User MFA Configuration | a cada 15 minutos |
| User Activity (Last Sign On) | a cada 6 horas |
| Domain Data | a cada 24 horas |
Entra ID Posture Checks e Dormant Resource Checks são executados a cada duas horas. Não considere uma alteração ausente até que o intervalo para o tipo de dados relevante e, quando aplicável, a verificação de postura posterior tenha decorrido. A Microsoft ainda pode atualizar seus dados de origem mais tarde; a tabela lista apenas intervalos de coleta de Sophos.
A integração passou a aceitação quando o consentimento foi concluído no locatário correto, Configured Integrations não mostra nenhum erro de provisionamento, objetos representativos do locatário pretendido são visíveis, e os dados MFA e administrador são plausíveis após contabilizar a fonte documentada e latência de coleta.
Resolver erros de consentimento e applications weren’t found
Se o processo de consentimento do administrador relata que os aplicativos não foram encontrados, a causa documentada é tipicamente um atraso de replicação na infraestrutura da Microsoft. Neste caso, não crie imediatamente uma nova integração.
- Grave o texto de erro, UTC ou hora local com fuso horário, locatário-alvo e nome de integração.
- Espere 15 a 30 minutos para que os principais de serviço possam se replicar dentro da infraestrutura da Microsoft.
- Em Sophos Fusion, abra Identity > Settings.
- Em Configured Integrations, abra o menu de três pontos na coluna Actions para a integração afetada e selecione Grant Admin Consent.
- No Microsoft Identity Provider, entre com uma conta que é permitida a conceder o consentimento de todo o locatário.
- Reveja novamente o locatário, a aplicação e as permissões listadas, e só aprove se elas corresponderem.
- Volte para Identity > Settings e selecione o ícone Refresh em Actions para provisionar novamente a integração.
- Verifique novamente o estado e os dados em função dos critérios de aceitação.
Não trate automaticamente um erro de consentimento diferente como um erro de replicação. Se a mensagem não for applications weren’t found, registre o locatário, as permissões da conta e o escopo de permissões exibido, e esclareça o problema antes de tentar o consentimento novamente.
Lidar com Provisioning Failed após uma mudança de licença
Uma integração com Entra ID Free pode exibir Provisioning Failed porque os dados de API e as verificações de postura são limitadas. Primeiro verifique no locatário afetado que P1 ou P2 está realmente ativo. Prova de compra ou uma atribuição planejada não substitui ativação visível no locatário correto.
Após uma atualização do Entra ID Free para o P1 ou P2, as APIs da Microsoft podem fornecer informações como status de administrador ou registro MFA com um atraso. De acordo com Sophos, atrasos de até uma semana são possíveis. Prossiga em etapas:
- Confirme a licença da Entra e o locatário de destino.
- Em Entra ID > Authentication methods > Activity > Registration, verifique se a Microsoft já mostra os dados MFA esperados para um usuário de teste ativo e não excluído com valores esperados conhecidos.
- Registre Last Updated Time e os valores para este usuário de teste.
- Somente após a Microsoft fornecer valores atuais, verifique ITDR novamente após o intervalo de coleta aplicável.
- Se Provisioning Failed persistir apesar de uma licença P1/P2 ativa e desta verificação dos dados de origem, encaminhe o caso com as evidências listadas abaixo. Um erro genérico de provisionamento não é motivo para selecionar Grant Admin Consent novamente nem para selecionar Refresh.
Com as configurações mais antigas de provedores externos de MFA, como Okta ou Duo, a Entra não pode armazenar o status do MFA no nível do usuário. ITDR então não pode relatar o status corretamente. Sophos pode, no entanto, reconhecer o novo External Authentication Methods no Entra. Não altere uma arquitetura de MFA de produção apenas para corrigir uma exibição de ITDR; primeiro, estabeleça qual configuração de Entra está realmente em uso.
Autorizar Response Actions separadamente e de forma deliberada
As Response Actions são opcionais. Se elas não foram aprovadas durante a configuração inicial, configure-as separadamente:
- Abra Identity > Settings > Integrations.
- No cartão Response Actions, selecione Set Up.
- Selecione uma Integration já configurada.
- Selecione Authorize e entre no Microsoft Identity Provider.
- Reveja novamente o locatário, o editor de aplicativos e todas as permissões listadas de acordo com os mesmos critérios de segurança.
- Conceda o consentimento de todo o locatário apenas com aprovação documentada, e selecione Close.
Após a configuração, Response Actions estão disponíveis no menu Actions no aplicativo Sophos ITDR. Antes de usar um Response Action, seu tipo, efeito e caminho de recuperação devem ser aprovados e documentados separadamente.
Limites de reversão e de alterações
Após uma tentativa de configuração malsucedida, não exclua integrações, Enterprise Applications nem permissões com base em suposições. O procedimento Grant Admin Consent, seguido de Refresh após 15 a 30 minutos, está documentado apenas para o erro exato applications weren’t found. Para outros erros, não se deve inferir um procedimento genérico de exclusão nem uma revogação completa.
Por conseguinte, aplicam-se à recuperação os seguintes limites:
- Antes do consentimento: O cancelamento impede o consentimento de todo o locatário. Registre as discrepâncias exibidas e resolva-as primeiro.
- Após o consentimento inesperado: Não remova uma permissão específica ou exclua o aplicativo até que tenha verificado a linha de base, o uso dependente e as permissões realmente concedidas. Conceder novamente o consentimento para todo o locatário pode afetar as permissões já concedidas ao mesmo aplicativo; por isso, repetir a operação não é uma reversão segura.
- Para Response Actions opcionais: Não as autorize se o escopo ou caminho de recuperação não estiver claro. A autorização já concedida não é removida dentro deste runbook.
- Para um erro de provisionamento genérico: Verifique a licença P1/P2 e os dados de fonte da Microsoft, e encaminhe o caso se o erro persistir. Grant Admin Consent e Refresh permanecem reservados exclusivamente para o procedimento de recuperação descrito acima para applications weren’t found. Não crie, para teste, uma segunda integração com o mesmo nome.
Se for necessária revogação ou remoção completa, trate-a como uma alteração aprovada separada com as equipes responsáveis da Microsoft Entra e Sophos. O nome da integração, o estado visível e as permissões gravadas antes da configuração fornecem a linha de base.
Quando escalar e quais evidências fornecer
Encaminhe o caso se for aplicável qualquer uma das seguintes situações:
- applications weren’t found persiste após 30 minutos, outro Grant Admin Consent e Refresh.
- O consentimento falha com um erro diferente e inexplicável.
- Provisioning Failed persiste apesar de uma licença P1/P2 confirmada e verificação dos dados de fonte da Microsoft.
- A Microsoft mostra dados atuais do MFA, mas o ITDR ainda não o ingere após o intervalo de 15 minutos.
- Usuários representativos, grupos, dispositivos, aplicativos ou principais de serviço estão faltando após o intervalo de coleta aplicável.
- Os dados do administrador permanecem incorretos, mesmo que a Entra mostre a atribuição de funções atual e um possível atraso após a atualização da licença ter sido levada em conta.
Colete os seguintes dados para encaminhar o caso ao Sophos Support ou à equipe responsável pelo Entra:
- Locatário do Sophos e locatário do Entra, nome de integração, e ambiente afetado.
- Licença ativa do Entra e o momento de qualquer atualização.
- Texto de erro exato e capturas de tela de Configured Integrations, cada uma com a hora e o fuso horário.
- Tempo e resultado de Authorize, e, se ocorreu o erro applications weren’t found, de Grant Admin Consent e Refresh.
- Nomes das funções usadas para as contas Sophos e Entra, mas sem credenciais.
- Para discrepâncias de MFA, o usuário de teste afetado, valores visíveis, e Last Updated Time de Authentication methods > Activity > Registration.
- Para objetos em falta, o tipo de objeto, um exemplo anônimo, e o intervalo de coleta já permitido para ocorrer.
- Uma descrição de todas as alterações de consentimento, licença ou integração feitas desde o erro.
As janelas de permissão podem ser documentadas para suporte, mas não devem conter senhas, tokens ou outras informações confidenciais. Até que o problema seja resolvido, suspenda a exclusão, as alterações manuais de permissões e as tentativas de consentimento repetidas fora do procedimento de recuperação documentado.