Saltar para o conteudo
Avanet

Planear o Sophos ITDR: pré-requisitos, licenças, regiões e funções

Antes de configurar o Sophos ITDR, defina a região, as licenças e as funções aplicáveis. Decida também se os dados terão origem no Microsoft Entra ID, no Active Directory local ou em ambos, e atribua a responsabilidade pelo tratamento diário dos ITDR Findings. Esta breve lista de verificação reúne as seis decisões.

Verificação rápida antes da configuração:

  1. Verifique a região de dados do tenant existente em Account Details > Account Preferences. As regiões documentadas para o ITDR são Germany, Ireland e US.
  2. Confirme que o ITDR está ativado no tenant correto; nesse momento, My Products > Identity deve ficar visível. A documentação disponível não fornece um SKU público definitivo nem um critério geral para calcular as licenças. Confirme ambos os pontos no License Schedule e junto do Sophos Partner.
  3. Confirme uma licença Microsoft Entra ID P1 or P2 para cada integração Entra. Entra ID Free não constitui uma base de planeamento suficiente.
  4. Designe um administrador Sophos para efetuar a configuração e um administrador Entra autorizado a conceder consentimento administrativo para todo o tenant. Estas funções são distintas.
  5. Decida se pretende ligar Microsoft Entra ID, on-premises Active Directory ou ambos. A integração ITDR não substitui o Central Directory Sync.
  6. Designe uma pessoa para rever e tratar continuamente os ITDR Findings. Uma licença MDR não transfere esta tarefa de rotina para o Sophos MDR.

Após a ativação da licença, o ITDR aparece em My Products > Identity. A configuração começa em My Products > Identity > Settings. Se Identity não estiver disponível, não crie imediatamente uma integração: verifique primeiro a região de dados, o tenant, o estado da licença e a função.

1. Verificar a região de dados antes de comprar a licença e escolher o tenant

As informações atuais de disponibilidade específicas do produto indicam exatamente estas regiões de dados do Sophos Fusion para o ITDR:

  • Germany
  • Ireland
  • US

O ITDR está indicado como não suportado em Australia, Brazil, Canada, India e Japan. A afirmação mais geral de que as regiões US e EU suportam todos os produtos não deve ser alargada a outras regiões do ITDR: para o ITDR, aplica-se exclusivamente a lista específica Germany, Ireland e US.

A região determinante é a do tenant existente, não a localização da empresa nem a morada de faturação. A aquisição de uma licença não disponibiliza o ITDR numa região não suportada. Se já tiver sido comprada uma licença ITDR para um tenant numa região inadequada, o procedimento comercial descrito pela Sophos consiste em cancelá-la através do Sophos Sales Partner e emitir uma nova chave para um novo tenant Fusion numa região suportada.

Não se trata de uma migração direta documentada dentro do mesmo tenant. A documentação analisada não permite concluir que a região do tenant possa ser alterada posteriormente nem que as configurações e os dados sejam transferidos automaticamente. Antes de criar um novo tenant, aprove separadamente a proteção e a residência dos dados, os produtos existentes, as integrações e o esforço de migração.

2. Verificar separadamente as licenças Sophos e Microsoft

Uma ligação ao Entra tem dois requisitos de licenciamento independentes.

Sophos ITDR no tenant correto

A documentação do produto ITDR exige uma ITDR license ativada. Só então deverão estar disponíveis My Products > Identity ou My Products > Identity > Settings.

No entanto, a documentação ITDR analisada não publica um SKU de encomenda inequívoco, um modelo geral de contagem de utilizadores ou identidades, nem uma declaração fiável sobre a inclusão do ITDR noutro pacote Sophos. Por conseguinte, não é possível deduzir um SKU nem uma fórmula de quantidade. Antes da ativação, confirme por escrito, pelo menos, os seguintes pontos:

  • nome e região de dados do tenant Fusion;
  • designação e duração constantes do License Schedule;
  • âmbito acordado e data de início;
  • Sophos Partner responsável;
  • ambientes Entra e AD previstos.

A ativação e a verificação gerais no Sophos Fusion (anteriormente Sophos Central) são descritas em «Ativar, verificar e renovar licenças do Sophos Fusion». Para o ITDR, a verificação prática mantém-se: Identity está visível no tenant correto e a conta de administrador prevista consegue abrir Settings.

Microsoft Entra ID P1 or P2

A Sophos exige Entra ID P1 or P2 para a integração com o Microsoft Entra ID. O direito pode resultar de um produto autónomo, de um suplemento ou de outro plano Microsoft. A Sophos apresenta como exemplos Microsoft 365 E3 e E5, Microsoft Business Premium e Microsoft 365 Frontline Worker F1, F3 e F5. No entanto, o que conta é o direito P1/P2 efetivo do tenant a ligar, e não apenas o nome apresentado do pacote adquirido.

Entra ID Free não é suficiente. Embora a edição Free disponibilize as APIs da Microsoft, limita os dados e os Posture Checks que podem ser executados. Por esse motivo, uma integração pode apresentar o estado Provisioning Failed. O facto de um endpoint de API estar tecnicamente acessível não comprova a existência de uma licença.

Após uma atualização de Free para P1 ou P2, a Sophos indica que as informações fornecidas pela Microsoft, como o estado de administrador ou de MFA, podem sofrer um atraso de até uma semana. Inclua este atraso no planeamento. Depois da atualização, verifique o Authentication Methods Activity Report no Microsoft Entra admin center e tenha em conta que o ITDR só poderá apresentar o estado atual depois de a Microsoft atualizar os dados.

3. Definir as funções antes de conceder o consentimento

A configuração envolve duas áreas administrativas:

  • Sophos Fusion: as instruções de integração do ITDR indicam explicitamente uma Sophos Fusion Administrator role como pré-requisito.
  • Microsoft Entra ID: a conta Entra utilizada deve poder conceder consentimento administrativo para todo o tenant.

A designação Sophos Fusion Administrator role é demasiado imprecisa para identificar uma função predefinida distinta ou a Custom Role mínima necessária. As tabelas de funções Fusion publicadas enumeram Super Admin, Admin, Help Desk, Read-only e User, mas não incluem uma permissão específica do ITDR nem uma função com esse nome exato. Por conseguinte, não é possível estabelecer uma função mínima específica para o ITDR: a documentação não comprova que Super Admin seja sempre necessário nem que uma Custom Role criada pelo utilizador seja suficiente.

Para uma implementação controlada:

  1. Selecione uma conta Super Admin ou Admin existente para a configuração, sem atribuir desnecessariamente direitos permanentes de Super Admin.
  2. Antes da janela de manutenção, utilize esta conta para confirmar que My Products > Identity > Settings > Integrations e a ação de configuração pretendida estão disponíveis.
  3. Peça à equipa de administração Entra independente que designe uma conta capaz de executar Grant Tenant Wide Admin Consent.
  4. Registe no histórico de alterações as contas Sophos e Microsoft, a pessoa responsável, a hora e a finalidade do consentimento.
  5. Após a configuração, teste com a função Fusion prevista que tenha os privilégios mínimos: as páginas autorizadas devem estar visíveis e as alterações fora das permissões devem continuar bloqueadas.

Uma página visível não comprova que uma alteração seja permitida. Inversamente, as permissões dependentes de licença podem estar totalmente ausentes sem a licença adequada. Os detalhes sobre funções predefinidas e personalizadas encontram-se em «Atribuir corretamente funções de administração do Sophos Fusion». Nem esse artigo nem este afirmam a existência de uma “ITDR Custom Role” específica enquanto a Sophos não publicar uma matriz de permissões ITDR verificável.

4. Escolher os fornecedores de identidade e o âmbito das identidades monitorizadas

O ITDR suporta os seguintes fornecedores de identidade:

  • Microsoft Entra ID para dados de identidade baseados na cloud;
  • on-premises Active Directory através do sensor ITDR separado.

É possível adicionar vários tenants do Microsoft Entra ID através de Identity Settings. Isto não significa que uma verificação única da licença, do consentimento ou da responsabilidade se aplique automaticamente a todos os tenants. Para cada ligação, documente o ID ou nome exclusivo do tenant, o direito P1/P2, a conta utilizada para o consentimento, a pessoa responsável pela operação e o âmbito previsto.

O conjunto monitorizado inclui identidades humanas e não humanas ativas:

  • Human identities: por exemplo, colaboradores, convidados e utilizadores externos.
  • Non-Human Identities (NHI): por exemplo, aplicações, Service Principals, Service Accounts, máquinas e outras identidades que autenticam ou autorizam acessos, ou executam transações entre sistemas.

O ITDR recolhe identidades humanas e não humanas, mas atualmente só calcula Risk Scores para identidades de utilizadores ativos. Service Principals, aplicações e utilizadores eliminados ou desativados não recebem um Risk Score.

5. Definir as responsabilidades entre o cliente e o MDR

O ITDR é software que o cliente deve monitorizar, não um serviço gerido. Por isso, o processo operacional deve identificar o responsável e o respetivo substituto, definir os prazos de triagem e estabelecer tanto as responsabilidades como o procedimento de correção.

Se o Sophos MDR tiver uma licença separada, a MDR Operations Team também investiga ameaças à identidade. Aplicam-se limites claros:

  • O MDR concentra-se principalmente em ameaças ativas à identidade.
  • O MDR analisa apenas um subconjunto de Findings críticos ou de gravidade elevada que possam indicar uma ameaça ativa.
  • O cliente continua responsável pela monitorização e gestão contínuas dos ITDR Findings.
  • O contexto adicional do Entra ID pode ajudar o MDR a avaliar mais rapidamente utilizadores e riscos correlacionados em investigações relacionadas ou não com identidades.

Assim, uma licença MDR não assegura a triagem completa de todos os ITDR Findings nem a correção automática de todos os riscos de identidade. Antes da entrada em produção, defina quem trata os Findings de rotina, quando um incidente ativo é encaminhado para o MDR e quem aprova alterações no Entra ID ou no AD.

6. Manter separados os limites dos produtos

O ITDR complementa outras funcionalidades Sophos, mas não as substitui. Esta distinção evita que uma implementação bem-sucedida do ITDR seja erradamente considerada como aceitação de outros produtos.

Central Directory Sync

As integrações dos sensores Entra e AD fornecem ao ITDR dados de identidade e diretório para Posture, Directory e Findings. A monitorização da dark web é configurada separadamente para domínios importados automaticamente do Entra ou adicionados e verificados manualmente. Nem estas integrações ITDR nem a monitorização da dark web substituem o Central Directory Sync. Por isso, uma configuração ITDR não confirma que os utilizadores ou grupos do Central estejam sincronizados para outros produtos, nem substitui regras de mapeamento, filtragem ou eliminação. Os pré-requisitos da sincronização de diretórios separada são explicados em «Sophos Central Directory Sync: pré-requisitos e arquitetura».

XDR e MDR

Os ITDR Findings não são XDR Detections nem Cases. Por conseguinte, os direitos de licença e as funções XDR não devem ser interpretados como licença ou permissão ITDR. Por sua vez, o MDR é um serviço com licença separada e com o âmbito de investigação limitado descrito acima; não assume os Findings do dia a dia.

Firewall, NDR e Active Threat Response

As funcionalidades de identidade do Sophos Firewall, NDR ou NDR Essentials e Active Threat Response continuam a ser produtos ou fluxos de trabalho separados. Uma Identity visível no ITDR não configura uma regra de firewall, não valida um sensor NDR nem aciona automaticamente uma ação de firewall ou ATR. Estas integrações exigem verificações próprias de licença, função, dados e aceitação.

ZTNA

O Sophos ZTNA controla o acesso às aplicações através da sua própria configuração de gateway, conector, política e Identity. O ITDR avalia riscos e configurações incorretas de identidade; não fornece automaticamente um caminho de acesso ZTNA nem substitui uma política ZTNA. Uma origem de Identity comum não torna idênticos os fluxos de trabalho dos dois produtos.

7. Aceitação antes do onboarding técnico

Não inicie a autorização Entra nem a implementação do sensor até que os seguintes pontos estejam documentados:

  • O tenant Fusion específico e a respetiva região foram identificados.
  • A região é Germany, Ireland ou US.
  • A licença ITDR está ativada no tenant correto e My Products > Identity está visível.
  • O License Schedule, a duração e o contacto do parceiro foram registados; não foi presumido qualquer SKU ou critério de quantidade sem comprovação.
  • O direito P1 ou P2 foi confirmado para cada tenant Entra.
  • O tenant ou domínio, a pessoa responsável e o âmbito pretendido foram documentados para cada fornecedor.
  • A conta de configuração Fusion consegue abrir Identity > Settings > Integrations e executar a ação necessária.
  • Uma conta Entra separada pode conceder consentimento administrativo para todo o tenant.
  • As identidades humanas e as NHI foram incluídas no âmbito esperado.
  • A responsabilidade do cliente pelos Findings e uma eventual escalada para o MDR foram definidas.
  • Directory Sync, XDR, MDR, Firewall/NDR/ATR e ZTNA foram tratados como fluxos de trabalho separados.

Critério de sucesso: a preparação só está concluída quando a opção de menu está visível e existem comprovativos da região, dos dois níveis de licenciamento, das duas áreas administrativas, do âmbito de cada fornecedor e da pessoa responsável pela operação. Valide depois, em separado, a integração propriamente dita e a qualidade dos respetivos dados.

Limites da documentação

Este artigo baseia-se em conteúdos sobre produtos, regiões, funções e perguntas frequentes analisados em 20 de setembro de 2026. Não descreve testes próprios do produto nem testes laboratoriais. Em particular, as informações disponíveis não abrangem:

  • um SKU público e definitivo do ITDR ou um modelo geral de contagem de licenças;
  • uma Custom Role mínima e exata para o ITDR ou nomes de permissões ITDR individuais;
  • uma migração direta do mesmo tenant entre regiões de dados Fusion;
  • um compromisso específico do ITDR relativo à retenção ou ao fim de vida;
  • qualquer efeito automático do ITDR no Central Directory Sync, XDR, Firewall, NDR, Active Threat Response ou ZTNA.

Se algum destes pontos for necessário para uma decisão de aquisição, proteção de dados ou autorização, confirme-o para o tenant específico junto do Sophos Partner ou do Sophos Support antes da configuração, em vez de o inferir da documentação de produtos relacionados.