Autentisera AP6-användare med Microsoft Entra ID
Sophos Fusion Wireless kan använda Microsoft Entra ID som identitetsleverantör för AP6-SSID:n med Enterprise-kryptering. Arbetsflödet har tre separata delar: en single-tenant-app i Entra ID, ett externt IdP-objekt i Sophos Fusion (tidigare Sophos Central) och en matchande EAP-profil på klienterna.
Snabbprocedur: registrera en app utan Redirect URI i Entra ID, anteckna Client ID och Tenant ID, skapa ett client secret och ange exakt Domain.Read.All som Application-behörighet och User.Read som Delegated-behörighet. Öppna sedan My Products > Wireless > SSIDs > RADIUS > Add > Add external identity provider i Sophos Fusion, ange de fyra värdena, kör Test connection och tilldela IdP:n till ett AP6 Enterprise-SSID.
⚠️ Viktig gräns: denna IdP stöder här endast EAP-TTLS med PAP som inre autentisering. RADIUS-tilldelade VLAN, RADIUS Accounting och backend-autentisering för Captive Portal stöds inte. Om någon av dessa funktioner behövs är detta Entra-flöde inte lämpligt.
Förutsättningar och klientval
De avsedda användarkontona måste finnas och kunna användas i Entra ID innan appen registreras. Microsoft beskriver hur konton skapas, bjuds in och tas bort i den länkade guiden. Använd ett godkänt testkonto för piloten, inte en privilegierad administratörsidentitet.
Att ett konto finns bevisar inte kompatibilitet. Skapa före utrullningen en tenantspecifik pilotmatris för de policyer och identitetstyper som faktiskt omfattas: MFA och Conditional Access, lösenordslösa konton, gästkonton och federerade identiteter. TTLS/PAP kan inte visa en interaktiv webbläsardialog. Dra inga slutsatser om stöd utifrån Graph-behörigheterna. Stoppa och eskalera till Sophos Support och identitetsansvarig om ett fall inte klarar en verklig pilotinloggning eller om Sophos inte har bekräftat dess autentiseringsflöde.
Klientflottan avgör krypteringsläget:
- Windows och Android: Sophos anger att dessa enheter inte stöder TTLS/PAP med WPA3 Enterprise. SSID:t måste därför använda WPA2/WPA3 Enterprise.
- Apple-enheter: de behöver en installerad Wi-Fi-konfigurationsprofil med EAP method: TTLS och Inner authentication: PAP. Sophos hänvisar till Apple Configurator för att skapa och installera profilen.
- Andra klienter: Sophos-sidan ger inget kompatibilitetslöfte. Testa EAP-TTLS/PAP och valt Enterprise-läge med de modeller och OS-versioner som faktiskt används före utrullning.
⚠️ Stoppvillkor för skydd av inloggningsuppgifter: PAP överför ett återanvändbart lösenord inuti TTLS-tunneln. Varje klient måste därför validera både den förväntade servercertifikatkedjan och serveridentiteten med godkända MDM- eller klientinställningar. Inaktivera aldrig valideringen och acceptera aldrig okända certifikat. Sophos publicerar inte den miljöspecifika serveridentiteten, förtroendekedjan eller alla profilvärden. Utan godkända värden från identitetsansvarig är utrullningen blockerad; gissa inte.
Registrera Entra-appen och skydda värdena
- Logga in i Microsoft Entra admin center.
- Öppna Entra ID > App registrations och välj New registration.
- Ange ett unikt namn, exempelvis
Sophos-Central-AP6-Auth. - Under Supported account types, välj Single tenant only.
- Lämna Redirect URI tomt om inte miljön kräver ett värde och välj Register.
- Anteckna Application (client) ID och Directory (tenant) ID under Overview.
- Öppna Certificates & secrets > Client secrets > New client secret, ange en beskrivning, välj en giltighetstid som passar rotationsprocessen och välj Add.
- Använd omedelbart Copy to clipboard för att lagra värdet i godkänd secret store. Det visas inte igen; om det går förlorat måste ett nytt skapas.
- Öppna Entra ID > Domain names > Custom domain names, anteckna avsedd domäns Name och kontrollera att dess Status är
Verified.
Nu finns fyra miljöspecifika värden för Sophos Fusion: Client ID, Client secret, verifierat Domain name och Tenant ID. ID-värdena hör hemma i avsedd konfiguration, men hemligheten får inte hamna i ärenden, skärmbilder, chatt eller versionshantering.
Ange endast dokumenterade Graph-behörigheter
I den registrerade appen öppnar du API permissions > Add a permission > Microsoft Graph. Välj Application permissions, markera Domain.Read.All och välj Add permissions. Öppna Add a permission > Microsoft Graph igen, välj Delegated permissions, markera User.Read och välj Add permissions.
| Permission | Type | Admin consent required |
|---|---|---|
Domain.Read.All | Application | Yes |
User.Read | Delegated | Yes |
Välj Grant admin consent for Domain.Read.All har typen Application, User.Read typen Delegated och att båda visar Granted. Lägg inte till fler Graph-behörigheter.
Lägg till Entra ID som IdP i Sophos Fusion
- Logga in i Sophos Fusion på https://fusion.sophos.com och öppna My Products > Wireless > SSIDs > RADIUS.
- Välj Add > Add external identity provider.
- Ange ett unikt visningsnamn under Name, exempelvis
HQ-Entra-ID. Namnet visas på RADIUS-sidan och i serverlistan för ett AP6-SSID. - Ange Application (client) ID som Client ID.
- Ange det skyddade värdet under Client secret.
- Ange det verifierade anpassade domännamnet under Domain name.
- Ange Directory (tenant) ID som Tenant ID.
- Välj Test connection. Välj Save först efter ett lyckat meddelande.
Behandla godkännandet som tre separata kontroller: Test connection validerar endast Fusion–IdP; en verklig klientanslutning validerar TTLS/PAP och policyn för pilotidentiteten; först efterföljande trafik validerar IP, DHCP, DNS, VLAN, gateway och regler. Framgång på en nivå bevisar inte nästa.
Tilldela IdP:n till ett AP6-pilot-SSID
Inventera först alla Enterprise-SSID:n på pilot-AP:n, deras band och RADIUS/IdP-val. AP6 stöder en RADIUS-konfiguration per band; om ett annat val sparas på ett gemensamt band kan det befintliga skrivas över och båda SSID:na påverkas. Välj helst en AP utan konflikt.
Följ AP6 RADIUS och WPA3 Enterprise, välj HQ-Entra-ID och använd endast en konfliktfri pilot-AP. För Windows eller Android väljer du WPA2/WPA3 Enterprise och lämnar RADIUS VLAN assignment, RADIUS-accounting och captive portal-backend avstängda. Dokumentera före Save föregående RADIUS/IdP-val, band och AP-tilldelningar för varje berört SSID. Stoppa före Save vid överlappning med ett annat val eller oklar baslinje; välj en annan AP eller eskalera till Sophos Support.
Validera före utrullning
- Fusion–IdP: Test connection måste lyckas.
- Verklig klientautentisering: testa en godkänd pilotidentitet och TTLS/PAP-profil; certifikatkedja och serveridentitet måste valideras utan att dialogrutor eller okända certifikat accepteras.
- Tenantens policymatris: testa separata verkliga inloggningar för MFA/Conditional Access, lösenordslöst, gäster och federerade identiteter. Stoppa och eskalera oklara eller ej stödda fall; ett vanligt konto bevisar inte allmän Entra-kompatibilitet.
- Negativtest: ett avsiktligt inaktiverat eller oanvändbart testkonto får inte få Wi-Fi-åtkomst.
- Användartrafik: verifiera IP, DHCP, DNS, VLAN, gateway och endast godkända mål.
- Klient och regression: testa varje operativsystem, enhet och policyfall samt alla befintliga Enterprise-SSID:n innan AP-enheter läggs till i små grupper.
Felsök efter symptom
Test connection misslyckas: jämför Client ID och Tenant ID med Overview, domänen med status Verified och hemligheten med värdet som kopierades vid skapandet. Kontrollera sedan rätt typ för båda Graph-behörigheterna och status Granted. Ersätt en utgången eller förlorad hemlighet och uppdatera även Fusion-IdP:n.
Test connection lyckas men Wi-Fi-inloggningen misslyckas: detta gör Fusion-integrationen mindre sannolik som felkälla men bevisar inte klienten. Kontrollera TTLS/PAP, användarstatus och SSID-kryptering. Windows och Android kräver WPA2/WPA3 Enterprise.
En Apple-enhet frågar efter inställningar eller certifikatförtroende: kontrollera att avsedd Wi-Fi-profil är installerad och riktad mot rätt SSID. Kringgå inte problemet genom att okontrollerat godkänna okända certifikat; lös saknade profilvärden via ansvarig Apple- eller MDM-process.
Autentisering lyckas men DHCP, DNS eller mål gör det inte: felet finns efter autentiseringen i datavägen. Kontrollera klientadress, VLAN-/switchväg, DHCP, gateway, DNS och firewall-regler. Tilldela inte extra Graph-behörigheter för att lösa ett nätverksfel.
Återställ säkert och granska behörigheter
Lägg inte till AP-enheter om piloten misslyckas. Ta bort den nya tilldelningen, men anta inte att det återställer konfigurationen per band. Återställ uttryckligen föregående RADIUS/IdP-val, ursprungliga band och AP-tilldelningar. Stoppa och eskalera till Sophos Support om föregående läge eller återställningsväg är oklar.
Ta bort IdP-objektet från Fusions RADIUS-sida först när SSID count eller tilldelningarna visar att inget SSID längre använder det. Återkalla eller ta bort client secret eller Entra-app först därefter och i samråd med appägaren; annars lämnas återstående tilldelningar utan fungerande autentisering. Kontrollera efter borttagning att objektet inte längre går att välja och att befintlig åtkomst fungerar.
Granska regelbundet hemlighetens utgångsdatum, appägaren, båda Graph-behörigheterna och tilldelade SSID:n. Ta bort onödiga extra behörigheter; integrationen ska endast behålla den kombination som Sophos dokumenterar.