Saltar para o conteudo
Avanet

Sophos Protected Browser: configurar utilizadores e o início de sessão

Cada utilizador do Sophos Protected Browser precisa de três elementos: um objeto de utilizador no Sophos Central, um método de início de sessão adequado e acesso ao Sophos Self Service Portal (SSP). A sequência segura consiste, portanto, em escolher a origem dos utilizadores, aprovisioná-los, configurar o início de sessão federado quando se utiliza um fornecedor de identidade na nuvem, selecionar o método de início de sessão da Sophos e, só depois, ativar o acesso ao SSP.

Pré-requisitos, licença e funções

Antes de efetuar a primeira alteração, verifique o seguinte:

  • Acesso ao produto: o Protected Browser tem de estar disponível no tenant em causa em My Products > Protected Browser. Este artigo não documenta um SKU separado nem um processo de obtenção de uma licença de avaliação. Se a opção de menu não estiver disponível, pare e peça que confirmem os direitos do tenant, em vez de partir do princípio de que existe uma licença.
  • SSP: todos os utilizadores do Protected Browser precisam de acesso ao Sophos Self Service Portal.
  • Origem dos utilizadores: os utilizadores geridos manualmente podem complementar um conjunto de utilizadores proveniente de um serviço de diretório, por exemplo, no caso de pessoas que não constem desse serviço. No entanto, os utilizadores do mesmo domínio não podem ser sincronizados simultaneamente a partir do AD e do Entra ID.
  • Função: é necessário um Super Admin para verificar um domínio federado e configurar um fornecedor de identidade. As origens de diretório são configuradas por um administrador da consola do Sophos Central. Também é necessário um Super Admin para atribuir uma função administrativa durante a criação manual de um utilizador. Para quem utiliza apenas o Protected Browser, a função User é suficiente e concede acesso apenas ao SSP. O artigo Atribuir corretamente as funções de administração do Sophos Fusion explica os limites das funções administrativas.
  • Piloto: prepare um único utilizador de teste com um endereço de e-mail acessível. No Entra ID, os valores de Email e User principal name têm de coincidir. O Protected Browser não suporta o Google Directory.

Se utilizar o Okta, sincronize primeiro os respetivos utilizadores com o Active Directory e, em seguida, sincronize o AD com o Sophos Central. As dependências gerais de identidade e do ZTNA continuam descritas em Configurar o Sophos ZTNA: visão geral e sequência; este artigo aborda apenas a cadeia de utilizadores e início de sessão necessária para o Protected Browser.

Escolher uma origem e aprovisionar utilizadores

Opção A: criar utilizadores individuais manualmente

Esta opção é adequada para um pequeno piloto ou para pessoas que não constem do serviço de diretório.

  1. Abra My Environment > Users & Groups.
  2. Clique em Add user.
  3. Em First and last name, introduza o nome sem o nome do domínio.
  4. Em Role, selecione User para um utilizador normal do Protected Browser. Só deve atribuir uma função administrativa se essa pessoa for efetivamente administrar o Central.
  5. Se necessário, indique o Manager.
  6. Adicione o endereço de e-mail e guarde o utilizador com Save.

O nome livremente escolhido para o utilizador piloto não é um identificador técnico. Para o convite e o início de sessão, o que importa é um endereço de e-mail correto e acessível.

Opção B: sincronizar o Active Directory

A sincronização completa do AD é uma tarefa de identidade partilhada e não é reproduzida neste artigo como um segundo procedimento. No entanto, os seguintes limites são importantes para a decisão relativa ao Protected Browser:

  • O computador de sincronização tem de ter o .NET Framework 4.6.2 instalado.
  • São necessárias credenciais da API Sophos com a função de API Service Principal Active Directory Sync. Restrinja o acesso ao mínimo necessário.
  • Cada utilizador a sincronizar precisa de um endereço de e-mail. A firewall ou o proxy têm de permitir os domínios exigidos pela Sophos.
  • Os utilizadores e endereços de e-mail têm de ser únicos em cada conta do Sophos Central. Não são suportados vários clientes AD do mesmo domínio ou subdomínio.
  • Os utilizadores e os grupos de utilizadores são sincronizados em conjunto; não é possível sincronizar apenas um destes tipos de objeto.

Nota sobre a gestão: a Sophos recomenda que os utilizadores e dispositivos inativos sejam removidos do AD. Um filtro do AD pode impedir a sincronização de utilizadores inativos, mas não elimina o risco de segurança associado à conta do AD que continua a existir. Além disso, as alterações às bases ou aos filtros de pesquisa podem excluir do âmbito da pesquisa utilizadores e grupos do Central criados anteriormente e, por conseguinte, removê-los do Sophos Central. Verifique o âmbito previsto antes de efetuar a alteração.

Opção C: adicionar o Microsoft Entra ID

Para utilizar o Entra ID, é necessário um administrador da consola do Sophos Central, uma subscrição do Microsoft Azure com o Entra ID, a permissão Directory.Read.All e uma aplicação do Azure. Registe o Tenant domain, o Application ID, o Value do segredo do cliente e a respetiva data de expiração.

Limites importantes antes de começar:

  • O Office 365 GCC High não é suportado nesta sincronização.
  • Só pode existir uma origem do Entra ID por domínio.
  • Os utilizadores ou endereços de e-mail não podem ser sincronizados com várias contas do Sophos Central.
  • A sincronização de utilizadores do mesmo domínio não pode ser executada em paralelo a partir do AD e do Entra ID.
  • Os utilizadores e grupos existentes no Central que não tenham um objeto correspondente no Entra ID têm de ser geridos manualmente.

Para adicionar a origem:

  1. Abra Global Settings > Platform > Directory service.
  2. Clique em Add Microsoft Entra ID.
  3. Introduza o Name e a Description da origem, bem como o respetivo Domain.
  4. Clique em Next.

A restante sincronização do diretório continua a ser da responsabilidade da equipa central de identidades, que deverá utilizar os valores do Azure verificados anteriormente. Se uma aplicação existente do Azure tiver apenas a permissão antiga Microsoft Entra ID Graph Directory.Read.All, terá de adicionar a permissão Microsoft Graph Directory.Read.All antes de alterar a sincronização.

Configurar o início de sessão federado

Utilize esta secção quando os utilizadores iniciarem sessão através de um fornecedor de identidade na nuvem. Execute os passos com uma conta Super Admin. Antes da alteração, certifique-se de que todos os administradores e utilizadores estão associados a um domínio e têm um fornecedor de identidade. Caso contrário, o início de sessão federado ainda não pode ser disponibilizado como opção de início de sessão.

1. Verificar o domínio federado

  1. Abra Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Clique em Verify domains.
  3. Em Federated domains, selecione Add domain.
  4. Introduza o Domain name e a Description e clique em Save.
  5. Em Verify domain ownership, utilize Copy para copiar o TXT record apresentado e, em seguida, selecione Cancel.
  6. Publique o registo TXT no DNS. A propagação pode demorar até 24 horas.
  7. Regresse a Sign-in and Identity > Sophos Sign-in > Verify domains. No Verification Status correspondente, clique em Verify domain ownership, confirme os dados e selecione Verify.

Este passo foi concluído com êxito quando o domínio aparecer em Federated domains com uma data de verificação. A verificação é válida durante um ano e pode ser repetida dentro desse período.

2. Adicionar um fornecedor de identidade

Abra Global Settings > Access Control > Sign-in and Identity > Federated identity providers e clique em Add identity provider. Atribua-lhe um nome sem carateres especiais, como ., @ ou #; não é possível guardar a configuração quando o nome contém estes carateres.

Em seguida, selecione a opção adequada:

  • Microsoft Entra ID: em Type e Vendor, selecione Microsoft Entra ID nos dois casos, introduza o Tenant ID em Configure Entra ID settings e selecione o domínio verificado em Configure domains.
  • OpenID Connect, por exemplo, Okta: selecione OpenID Connect e o fornecedor. Em Configure OpenID Connect settings, introduza o Client ID, o Issuer, o Authz endpoint e o JWKS URL. Em seguida, selecione o domínio verificado.
  • Microsoft AD FS: selecione Microsoft AD FS, o fornecedor e o AD FS metadata URL. Depois, selecione o domínio, guarde com Save e transfira o Entity ID e o Callback URL apresentados para a configuração do AD FS.

Pode adicionar vários domínios a um fornecedor, mas cada utilizador só pode estar associado a um domínio. Especifique também quem impõe a MFA:

  • IdP enforced MFA: o fornecedor de identidade impõe a MFA.
  • No IdP enforced MFA: o Sophos Central impõe a MFA depois de uma autenticação bem-sucedida no IdP.

Clique em Save, selecione o fornecedor na lista e clique em Turn on. O Central só permite a ativação quando a configuração estiver completa e os dados forem válidos.

3. Selecionar o método de início de sessão da Sophos

  1. Abra Global Settings > Access Control > Sign-in and Identity > Sophos sign-in settings.
  2. Selecione exatamente uma opção:
    • Federated credentials only, se for utilizado apenas um fornecedor de identidade na nuvem e não tiverem sido criados utilizadores manualmente no Sophos Central.
    • Sophos Fusion Admin or Federated credentials, se existirem utilizadores criados manualmente além dos que utilizam o fornecedor de identidade na nuvem.
  3. Clique em Save.

A segunda opção não é, em termos gerais, um modo «mais seguro»; é a escolha necessária para um conjunto misto de utilizadores. Antes de aplicar a alteração a mais utilizadores, registe o modo anterior e teste primeiro o utilizador piloto.

Ativar o acesso ao SSP

Escolha o método de acesso adequado à implementação. Para conceder acesso ao SSP a todos os utilizadores sincronizados, ative o acesso geral antes da sincronização do diretório. Se pretender começar apenas com um grupo selecionado, efetue primeiro a sincronização e envie depois o e-mail de configuração especificamente para esse grupo.

Acesso para todos os utilizadores

  1. Abra Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Em User Access, ative Sophos Fusion Self Service Portal access.

Deste modo, todos os utilizadores, incluindo os que foram sincronizados a partir de um serviço de diretório, recebem acesso ao SSP e um e-mail de boas-vindas com informações sobre o início de sessão.

Acesso apenas para utilizadores selecionados

  1. Abra My Environment > Users & Groups > Users.
  2. Selecione os utilizadores piloto pretendidos e clique em Email Setup Link.
  3. Em Other Emails, selecione Sophos Fusion Self Service Welcome/Setup Email.
  4. Clique em Save.

Também nesta opção, os utilizadores selecionados recebem um e-mail de boas-vindas com informações sobre o início de sessão.

Validar com um utilizador piloto

Verifique toda a cadeia pela mesma ordem em que foi configurada:

  1. O utilizador aparece uma única vez em My Environment > Users & Groups > Users e tem o endereço de e-mail esperado.
  2. No caso do início de sessão federado, o domínio aparece em Federated domains com uma data de verificação e o fornecedor de identidade está ativo.
  3. Em Sophos sign-in settings, está guardado o modo adequado ao conjunto de utilizadores.
  4. O utilizador piloto recebe o e-mail de boas-vindas do SSP e consegue utilizar o processo de início de sessão nele descrito.
  5. Só depois de este teste ser bem-sucedido deve ativar o mesmo método para outros utilizadores.

Não alargue a implementação se algum destes resultados não se verificar. Comece por verificar o componente imediatamente anterior; por exemplo, a verificação bem-sucedida do domínio não prova que o fornecedor de identidade esteja ativo nem que o acesso ao SSP tenha sido concedido.

Resolução de problemas por sintoma

Ainda não é possível verificar o domínio federado

Confirme se o registo TXT copiado foi publicado exatamente na zona DNS correta. Aguarde depois o período de propagação documentado, que pode chegar às 24 horas, e volte a iniciar Verify domain ownership. A ausência de uma data de verificação não é motivo para avançar com a ativação do IdP.

Não é possível guardar ou ativar o fornecedor de identidade

Se não conseguir guardar, remova do nome carateres especiais como ., @ ou #. Se Turn on não estiver disponível, a configuração está incompleta ou contém dados inválidos. Consoante o tipo, verifique o Tenant ID, os endpoints OIDC ou o AD FS metadata URL, bem como o domínio selecionado.

O teste de ligação ao Entra ID apresenta um ID de cliente inválido

Confirme se o Application ID da aplicação do Azure foi efetivamente introduzido como Client ID. A Sophos também indica como possível causa o início de sessão do utilizador estar desativado no Microsoft Entra ID Admin Center. Corrija primeiro estes dois pontos; não crie preventivamente uma segunda origem para o mesmo domínio.

Há utilizadores em falta ou duplicados

No AD, comece por verificar se a conta está ativa, tem um endereço de e-mail e se encontra na base ou no filtro de pesquisa selecionado. No Entra ID, os objetos existentes no Central têm de ter um objeto correspondente no Entra ID. Podem surgir utilizadores duplicados se o UPN sincronizado a partir do Entra ID não coincidir com o identificador que o utilizador emprega para iniciar sessão no endpoint. Corrija primeiro a origem, o UPN e a associação do endereço de e-mail, em vez de ativar o acesso ao SSP para ambos os objetos.

O utilizador não recebe o e-mail de boas-vindas do SSP

Verifique qual das duas opções de acesso foi utilizada. No acesso geral, Sophos Fusion Self Service Portal access tem de estar ativo; num piloto direcionado, Sophos Fusion Self Service Welcome/Setup Email tem de ter sido guardado especificamente para esse utilizador. Em seguida, confirme o endereço de e-mail registado para o utilizador. Se estas condições estiverem corretas e o e-mail continuar sem chegar, o procedimento de diagnóstico verificado termina aqui; encaminhe o problema de entrega para suporte, em vez de alterar por tentativa os valores de início de sessão ou das funções.

Reposição segura e remoção de utilizadores

Este artigo não documenta um procedimento geral para remover o acesso ao Protected Browser nem uma reposição completa após uma alteração da federação. Proceda, por isso, de forma limitada e reversível:

  1. Antes da alteração, registe o valor existente em Sophos sign-in settings e o âmbito do piloto.
  2. Se o utilizador piloto não conseguir concluir o início de sessão, interrompa a implementação. Enquanto ainda existir uma sessão de administrador funcional, reponha no mesmo diálogo o modo de início de sessão anterior que registou e guarde-o.
  3. Teste novamente o processo de início de sessão anterior. Não remova o domínio federado nem o fornecedor de identidade enquanto as respetivas dependências não tiverem sido verificadas fora deste guia.
  4. Ao remover utilizadores do AD, elimine os utilizadores e dispositivos inativos do diretório principal. Excluí-los da sincronização através de um filtro reduz os dados transferidos, mas não remove a conta inativa do AD nem o risco de segurança que lhe está associado.
  5. Este procedimento não fornece um método verificado para revogar o acesso ao SSP de utilizadores individuais ou de todos os utilizadores. Pare neste ponto e confirme o procedimento atual no tenant ou junto do Suporte da Sophos, em vez de tentar adivinhar uma ação de eliminação ou desativação.

Gestão contínua

Verifique regularmente os seguintes pontos:

  • Domínio federado: acompanhe a data de verificação; a verificação é válida durante um ano e pode ser renovada antecipadamente.
  • Entra ID: registe a data de expiração do segredo do cliente. Antes de efetuar alterações, certifique-se de que está presente a permissão Directory.Read.All do Microsoft Graph.
  • AD: identifique e remova regularmente as contas e os dispositivos inativos no diretório principal. Antes de alterar os filtros, verifique se as alterações podem causar remoções não intencionais do Sophos Central.
  • Cobertura de identidades: certifique-se de que cada administrador e utilizador afetado continua associado exatamente a um domínio e a um fornecedor de identidade válido.
  • Acesso ao SSP: sempre que alguém entra na organização, muda de função ou sai, verifique se a origem do utilizador, o modo de início de sessão e o acesso ao SSP continuam alinhados.
  • Piloto antes de uma alteração geral: teste primeiro as alterações à origem, ao domínio, ao IdP ou ao modo de início de sessão com um número limitado de utilizadores e só depois do resultado esperado alargue a implementação.