Saltar para o conteudo
Avanet

Impor o Sophos Protected Browser no acesso a aplicações SaaS

Pode restringir o acesso a aplicações SaaS críticas para que este seja efetuado apenas através do Sophos Protected Browser. O Entra ID ou o Okta autentica os pedidos e, para as aplicações selecionadas, só permite tráfego proveniente dos endereços IP copiados de um segmento do plano de dados ZTNA. Desta forma, o acesso através de outro browser fica bloqueado.

O procedimento seguro divide-se em quatro partes: preparar o fornecedor de identidade e as aplicações, ativar a imposição do browser no Sophos Central, registar os endereços IP ZTNA copiados como uma localização fidedigna no fornecedor de identidade e começar por ativar a política de acesso com um âmbito limitado. No Entra ID, utilize um pequeno grupo-piloto para limitar o número de utilizadores abrangidos. O procedimento documentado para o Okta não inclui uma seleção de grupo equivalente: utilize uma aplicação-piloto dedicada ou confirme e documente previamente os utilizadores atribuídos à aplicação escolhida. Escolha Entra ID ou Okta; não aplique os dois procedimentos em paralelo à mesma aplicação-piloto.

Na navegação, a Sophos dá a esta tarefa o nome Globale Einstellungen > Protected Browser erzwingen. Na interface descrita, o percurso exato é Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung. As instruções oficiais do Entra ID incluem também um vídeo sobre este procedimento, mas todos os passos seguintes podem ser executados sem o consultar.

Pré-requisitos, licença e responsabilidades

Antes de efetuar a alteração, determine quem administra o Sophos Central e quem administra o fornecedor de identidade. As fontes aprovadas não referem uma licença Sophos específica nem uma função concreta do Sophos Central para este procedimento. Não presuma, por esse motivo, que qualquer conta dispõe das permissões necessárias: a conta responsável tem de conseguir abrir Globale Einstellungen > Produkte und Services > Protected Browser > Browserdurchsetzung e alterar as definições. Se a opção de menu ou a possibilidade de efetuar alterações não estiver disponível, existe um problema de permissões ou de acesso ao produto que tem de ser resolvido antes da implementação.

Estes são os pré-requisitos documentados para o Entra ID:

  • Licença Microsoft Entra ID P1.
  • O Entra ID está adicionado ao Sophos Central como fornecedor de identidade federado.
  • As aplicações a proteger estão adicionadas ao Entra ID.
  • O SAML está configurado no Entra ID para autenticar utilizadores.
  • A conta utilizada para configurar a imposição do Protected Browser no Entra ID é uma conta de administrador.

Estes são os pré-requisitos para o Okta:

  • O Okta está adicionado ao Sophos Central como fornecedor de identidade federado.
  • As aplicações a proteger estão adicionadas ao Okta.
  • O SAML está configurado no Okta para autenticar utilizadores.
  • A conta utilizada para configurar a imposição do Protected Browser no Okta é uma conta de administrador.

Em ambos os casos, também é necessário dispor de um Bereich der Datenebene que possa ser selecionado. Este guia pressupõe que esse segmento ZTNA já existe; não aborda a sua criação nem a administração geral do ZTNA, dos diretórios ou das funções.

Registe antes do piloto: o fornecedor de identidade escolhido, o segmento ZTNA, a lista de endereços IP copiada e a aplicação-piloto. Para o Entra ID, registe também os utilizadores ou o grupo de teste. Para o Okta, documente os utilizadores atribuídos à aplicação-piloto. Os menus dos produtos de terceiros podem mudar independentemente da Sophos. Antes da ativação em produção, compare os percursos do Entra ID ou do Okta aqui indicados com a documentação atual do respetivo fabricante.

Configurar o Entra ID para impor o Protected Browser

O Entra ID autentica os pedidos enviados para login.microsoftonline.com e encaminha o tráfego permitido através do segmento ZTNA selecionado. Limite o primeiro teste a uma aplicação-piloto e a um pequeno grupo de teste, para conter o impacto de uma condição configurada incorretamente.

Ativar o Entra ID no Protected Browser

  1. Abra Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Clique em Browserdurchsetzung.
  3. Ative Entra ID.
  4. Em Bereich der Datenebene, selecione o segmento ZTNA que será utilizado para a autenticação.
  5. Clique em IP-Liste kopieren. No passo seguinte, estes endereços IP serão guardados como uma localização designada.

Importante se instalar a extensão posteriormente: se a extensão do Protected Browser só for instalada depois de ter imposto o browser com o Entra ID, terá de desativar o Entra ID nesta definição e voltar a ativá-lo.

Criar uma localização designada no Entra ID

  1. No Entra ID, abra Enterprise-Anwendungen > Bedingter Zugriff.
  2. Selecione Benannte Standorte e clique em IP-Bereichsstandort.
  3. Atribua-lhe um nome único, por exemplo, Sophos-PB-ZTNA-Pilot. Pode escolher qualquer nome, mas este deve identificar o segmento ZTNA correspondente e a sua finalidade.
  4. Clique no sinal de adição e cole os endereços IP que copiou anteriormente com IP-Liste kopieren.
  5. Clique em Erstellen.

Compare os valores introduzidos com a lista de endereços IP que registou. Uma lista desatualizada ou incompleta pode bloquear tráfego legítimo do Protected Browser ou excluir indevidamente outra localização.

Criar uma política de acesso condicional

  1. Ainda em Enterprise-Anwendungen > Bedingter Zugriff, selecione Richtlinien e clique em Neue Richtlinie.
  2. Atribua-lhe um nome, por exemplo, SaaS nur via Protected Browser - Pilot.
  3. Abra Benutzer > Einbeziehen > Benutzer und Gruppen auswählen, clique em Benutzer und Gruppen e selecione apenas os utilizadores-piloto ou o grupo-piloto.
  4. Abra Zielressourcen > Einbeziehen, clique em Ressourcen auswählen e, nesta fase, selecione apenas a aplicação-piloto.
  5. Abra Netzwerk e defina Konfigurieren como Ja.
  6. Em Einbeziehen, selecione Jedes Netzwerk oder jeder Standort.
  7. Em Ausschliessen, selecione Ausgewählte Netzwerke und Standorte e, em seguida, a localização designada que criou anteriormente.
  8. Abra Gewähren, selecione Zugriff blockieren e clique em Auswählen. Desta forma, todos os acessos abrangidos pela política e provenientes de fora da localização ZTNA designada ficam bloqueados.
  9. Defina Richtlinie aktivieren como Ein e clique em Erstellen.

Antes do último passo, confirme novamente a combinação de utilizadores de teste, aplicação-piloto e localização ZTNA excluída. Uma seleção demasiado abrangente pode bloquear de imediato o acesso direto às aplicações SaaS de muitos utilizadores.

Configurar o Okta para impor o Protected Browser

No caso do Okta, introduza no Sophos Central o domínio que recebe os pedidos de acesso às aplicações. O Okta autentica esses pedidos e encaminha o tráfego permitido através do segmento ZTNA selecionado. Ao contrário do procedimento descrito para o Entra ID, esta política do Okta não é limitada a um grupo-piloto. Por esse motivo, prepare uma aplicação-piloto dedicada. Se tiver de selecionar uma aplicação que já esteja a ser utilizada em produção, verifique e documente explicitamente as respetivas atribuições antes de efetuar a alteração.

Ativar o Okta no Protected Browser

  1. Abra Globale Einstellungen > Produkte und Services > Protected Browser.
  2. Clique em Browserdurchsetzung.
  3. Ative Okta e introduza o domínio que recebe os pedidos de acesso às aplicações.
  4. Em Bereich der Datenebene, selecione o segmento ZTNA pretendido.
  5. Clique em IP-Liste kopieren. Estes endereços serão utilizados para criar uma zona IP no Okta.

Importante se instalar a extensão posteriormente: se a extensão do Protected Browser só for instalada depois de ter imposto o browser com o Okta, terá de desativar o Okta e voltar a ativá-lo.

Adicionar uma zona IP no Okta

  1. No Okta, abra Sicherheit > Netzwerke.
  2. Clique em Zone hinzufügen e selecione IP-Zone.
  3. Atribua-lhe um nome, por exemplo, Sophos-PB-ZTNA-Pilot.
  4. Em Gateway-IPs, cole os endereços IP do segmento ZTNA que copiou do Sophos Central.
  5. Clique em Speichern.

Criar uma política de acesso condicional no Okta

Avalie o impacto antes de editar: a regra Catch-all aplica-se a todos os utilizadores atribuídos à aplicação selecionada. Se definir esta regra como Verweigert numa aplicação de produção, pode bloquear o acesso de todos os utilizadores atribuídos quando estes se encontram fora da zona IP ZTNA permitida. Avance apenas com uma aplicação-piloto dedicada ou com uma aplicação cujas atribuições tenham sido previamente verificadas e documentadas.

  1. Abra Sicherheit > Authentifizierungsrichtlinien e clique em App-Anmeldung.
  2. Clique em Richtlinie erstellen, atribua-lhe um nome, por exemplo, SaaS nur via Protected Browser - Pilot, e volte a clicar em Richtlinie erstellen.
  3. Em Regeln, junto a Catch-all-Regel, na coluna Aktionen, clique em Bearbeiten.
  4. Defina Dann ist der Zugriff auf como Verweigert e clique em Speichern.
  5. Clique em Regel hinzufügen e atribua um nome único à regra.
  6. Defina Die IP des Benutzers ist como In einer der folgenden Zonen e selecione a zona IP que criou anteriormente.
  7. Defina Dann ist der Zugriff auf como Erlaubt nach erfolgreicher Authentifizierung e clique em Speichern.
  8. Em Anwendungen, selecione apenas a aplicação-piloto dedicada ou a aplicação cujas atribuições verificou previamente e clique em Speichern.

A ordem das regras é importante para a segurança: a regra Catch-all recusa o acesso aos utilizadores atribuídos à aplicação; a regra adicional só o permite a partir da zona que contém os endereços IP ZTNA copiados e após uma autenticação bem-sucedida.

Verificar o resultado com um piloto limitado

As fontes aprovadas não indicam um relatório específico que confirme o êxito da configuração. Por isso, teste o acesso efetivo exatamente com o utilizador e a aplicação incluídos no piloto:

  1. Termine por completo a sessão do utilizador de teste na aplicação-piloto, para que uma sessão anterior não falseie o resultado. No Entra ID, o utilizador tem de pertencer ao grupo-piloto; no Okta, tem de estar atribuído à aplicação-piloto dedicada ou previamente verificada.
  2. Abra a aplicação-piloto no Protected Browser e autentique o utilizador de teste. O acesso deve ser permitido após uma autenticação bem-sucedida.
  3. Abra a mesma aplicação, com o mesmo utilizador de teste, noutro browser. Este acesso deve ser bloqueado.
  4. Confirme que o âmbito se mantém limitado de acordo com o fornecedor: no Entra ID, o comportamento de um utilizador que não pertença ao grupo-piloto não deve sofrer alterações involuntárias. No Okta, o comportamento de outra aplicação que não esteja associada a esta política de autenticação não deve mudar. Confirme também que as atribuições documentadas da aplicação continuam a corresponder ao conjunto de utilizadores previsto para o piloto.
  5. Documente o segmento ZTNA selecionado e volte a comparar a lista de endereços IP guardada no fornecedor de identidade com a lista obtida através de IP-Liste kopieren.

O token de autenticação é gerido pelo fornecedor de identidade. Os controlos de sessão do acesso condicional configurados nesse fornecedor têm precedência. Por exemplo, se a frequência de início de sessão estiver definida como dois dias, a sessão termina ao fim desse período. Se o fornecedor de identidade não tiver qualquer controlo de sessão configurado, a Sophos indica que o Protected Browser aplica, por predefinição, um prazo de validade da sessão de sete dias. Por conseguinte, um token já existente pode produzir um resultado diferente do obtido com um novo início de sessão.

Resolução de problemas por sintoma

Outro browser continua a ter acesso

Comece por confirmar que a política abrange efetivamente o utilizador testado e a aplicação SaaS correta. Em seguida, compare a zona IP permitida ou a localização designada no fornecedor de identidade com a lista de endereços IP atual copiada do Sophos Central. No Entra ID, Jedes Netzwerk oder jeder Standort tem de estar incluído, a localização ZTNA designada tem de estar excluída e Zugriff blockieren tem de estar selecionado para todos os restantes acessos. No Okta, a regra Catch-all tem de recusar o acesso e a regra de permissão tem de estar limitada à zona IP criada.

Termine as sessões existentes na aplicação e efetue o teste com um novo início de sessão. Se o acesso continuar a ser permitido, não alargue o piloto e verifique no fornecedor de identidade como a política está a ser avaliada. As fontes não documentam qualquer definição adicional da Sophos que deva ser utilizada para contornar uma regra incorreta de um produto de terceiros.

O Protected Browser também fica bloqueado

Compare, caráter a caráter, os endereços IP obtidos através de IP-Liste kopieren com a localização designada ou com os Gateway-IPs. Confirme também que o Bereich der Datenebene selecionado no Sophos Central é o mesmo cujos endereços foram guardados no fornecedor de identidade. Depois, verifique o SAML, a aplicação selecionada e o utilizador de teste de acordo com os pré-requisitos.

Se a extensão do Protected Browser tiver sido instalada posteriormente, desative no Sophos Central o fornecedor configurado e volte a ativá-lo. Este procedimento é expressamente necessário tanto para o Entra ID como para o Okta. Não altere simultaneamente o segmento ZTNA, a lista de endereços IP e a política de acesso, pois deixará de ser possível isolar a causa com rigor.

As sessões terminam antes ou depois do previsto

Verifique os controlos de sessão e a frequência de início de sessão no fornecedor de identidade. Estes valores têm precedência sobre o comportamento da sessão do Protected Browser. O prazo de validade predefinido de sete dias documentado só se aplica quando não existe qualquer controlo de sessão configurado no fornecedor de identidade.

Os menus ou os nomes dos campos de terceiros são diferentes

O Entra ID e o Okta são produtos de terceiros. Perante um menu ou controlo que não consiga identificar inequivocamente, não guarde uma regra apenas por parecer equivalente. Compare o procedimento com a documentação atual do respetivo fornecedor ou encaminhe a questão para a equipa de administração ou de suporte. A medida provisória mais segura consiste em não alargar a implementação em produção para além do âmbito do piloto já testado com êxito: o grupo-piloto no Entra ID ou as atribuições da aplicação dedicada ou previamente verificada no Okta.

Reversão e desativação seguras

As fontes aprovadas não documentam um procedimento completo de eliminação, desativação ou reversão. Por esse motivo, não comece por eliminar a localização, a zona IP ou a integração SAML: essa sequência pode deixar a regra de bloqueio ativa sem a exceção necessária.

Utilize o seguinte procedimento de segurança em qualquer reversão:

  1. Interrompa qualquer alargamento e registe o utilizador-piloto, a aplicação-piloto, o fornecedor de identidade, o segmento ZTNA e a lista de endereços IP. No Entra ID, registe também o grupo-piloto; no Okta, registe as atribuições atuais da aplicação.
  2. Consulte a documentação atual do Entra ID ou do Okta para determinar o método suportado de desativação controlada da política de acesso em causa.
  3. Desative apenas a política-piloto, através do método confirmado. Termine por completo a sessão do utilizador-piloto na aplicação e volte a autenticá-lo. Salvo se outra política de acesso o impedir, o resultado esperado é que a aplicação-piloto volte a estar acessível tanto no Protected Browser como noutro browser. No Entra ID, o acesso de um utilizador que não pertença ao grupo-piloto deve permanecer inalterado; no Okta, outra aplicação que não esteja associada à política-piloto deve permanecer inalterada.
  4. Compare o resultado efetivo com estas expectativas. Se algum resultado for diferente, interrompa a reversão e não elimine outras políticas, localizações, zonas IP ou atribuições de aplicações. Verifique como as políticas estão a ser avaliadas e encaminhe o problema para a equipa de administração responsável ou para o suporte do fabricante.
  5. Só deve remover a localização designada ou a zona IP depois de obter o resultado esperado e de confirmar que nenhuma política ativa continua a fazer referência a esse objeto.
  6. Desative a imposição do browser no Sophos Central ou remova componentes de identidade federada, SAML ou ZTNA apenas de acordo com as respetivas instruções operacionais confirmadas.

Se não conseguir confirmar inequivocamente o método de desativação suportado pelo fornecedor de identidade, interrompa o procedimento e encaminhe o problema. Tentar adivinhar qual a definição correta não constitui uma forma segura de reverter uma política que bloqueia o acesso a aplicações SaaS.

Operações e ciclo de vida

Trate a imposição do Protected Browser como uma alteração coordenada entre o Sophos Central, o plano de dados ZTNA e o fornecedor de identidade. Depois de mudar o segmento ZTNA ou os respetivos endereços IP, volte a comparar a lista guardada no fornecedor de identidade e teste-a com um utilizador de âmbito limitado. Repita esta verificação após alterações ao SAML, às aplicações protegidas, às atribuições de utilizadores ou grupos e aos controlos de sessão.

Inclua também esta verificação na revisão periódica das políticas do Entra ID ou do Okta. Confirme que o responsável, as aplicações selecionadas, os utilizadores abrangidos, a localização referenciada e a lista de endereços IP documentada continuam a ser coerentes entre si. Quando instalar a extensão do Protected Browser, trate a reativação do respetivo fornecedor de identidade como uma alteração autónoma e execute depois um teste positivo e um teste negativo.

As fontes não definem uma duração geral, uma data de migração nem um comportamento de fim de vida para esta configuração. Tome essas decisões com base na documentação atual do produto e do fabricante, e não em pressupostos históricos.

Guias relacionados

Os objetos de política, a configuração geral do ZTNA, a gestão de funções, a sincronização de diretórios e a instalação ou remoção da extensão do Protected Browser são tarefas operacionais distintas. Este guia não repete deliberadamente esses procedimentos. Consulte o respetivo artigo de referência assim que este estiver disponível na versão linguística atual da base de conhecimento.