Hoppa till innehållet
Avanet

Förbered Directory Sync i Sophos Fusion (tidigare Sophos Central) säkert för Sophos Email

Directory Sync är en delad plattformsfunktion i Sophos Fusion. Den tillhandahåller användare, grupper, e-postadresser, alias och, beroende på källa, andra objekt som Sophos Email kan använda. Synkroniseringen är däremot inte en Sophos Email-funktion: den konfigurerar inte domäner, mail flow, MX-routing eller Email-policyer.

Snabbväg: välj en enda auktoritativ källa för användare och användargrupper per domän, jämför unika e-postadresser och befintliga Central-objekt, förbered AD- eller Entra-behörigheter, skapa en förhandsvisning av ett begränsat urval och synkronisera först efter granskning av planerade tillägg, ändringar och borttagningar. Turn off, Purge data och borttagning av en källa är tre olika åtgärder, inte utbytbara återställningar.

Bestäm källmodellen före första körningen

Central hanterar katalogkällor under Global Settings > Platform > Directory service. Dokumentera det auktoritativa systemet för varje domän och objekttyp före konfigurationen:

  • användare och användargrupper från lokalt Active Directory (AD) eller Microsoft Entra ID;
  • enheter och enhetsgrupper endast från AD;
  • Public Folders endast från AD och tillsammans med användare och grupper från samma domän;
  • Shared Mailboxes beroende på källtyp; en mailbox i en Microsoft 365-grupp kräver Entra ID eller Google Directory.

Högst en källa av varje katalogtyp tillåts per domän: en AD-källa och en Entra ID-källa. Även om båda är konfigurerade måste användare och användargrupper komma från en enda auktoritativ källa. AD får endast köras parallellt för den separata omfattningen för enheter och enhetsgrupper. Användare och e-postadresser måste vara unika i Central-tenanten och får inte synkroniseras till flera Fusion Admin-konton. Central stöder högst 25 källor; trial-licenser begränsar också antalet objekt.

Det här källvalet avgör även den mailboxinventering som senare ska användas av Sophos Email Monitoring System (EMS). Directory Sync förbereder endast inventeringen. Konfigurera EMS och leverantörsspecifik journalföring enligt EMS-guiden eller guiden för den e-postleverantör som används.

Directory Sync slår inte ihop poster bara för att visningsnamnen är lika. Synkroniseringen kan ta över ett matchande manuellt Central-objekt och senare ta bort dess katalogdata vid en purge. Före piloten måste jämförelselistan därför minst innehålla primär e-postadress, alias, UPN eller domäninloggning, källobjekt, befintlig Central-identitet, grupper och kopplad mailbox.

Om Sophos Fusion Self Service Portal (SSP) ska användas för självbetjäning av e-post konfigureras User access före Directory Sync. Då får nya och befintliga användare avsedd avisering och portalåtkomst.

Förbered AD Sync

AD Sync kräver en Central-administratör, aktuell Active Directory Synchronization Setup, .NET Framework 4.6.2, API Credentials med rollen Service Principal Directory Sync och ett konto med läsåtkomst till hela vald forest. Ge AD-kontot endast nödvändiga rättigheter och använd LDAP över SSL när det är möjligt. Brandvägg eller proxy måste nå de Central-destinationer som Sophos kräver.

Varje användare som ska skyddas behöver en unik e-postadress i AD. Verktyget synkroniserar som standard inte inaktiverade användare och mailboxes. Låt Exclude disabled user accounts vara aktiverat för Shared Mailboxes; avaktivering kan skapa dubbletter. Användare och användargrupper synkroniseras tillsammans. Shared Mailboxes och Public Folders kräver Sync users and user groups.

Begränsa urvalet med Search Bases, exempelvis en pilot-OU, och LDAP-filter. En filterändring kan flytta tidigare synkroniserade objekt utanför omfattningen och ta bort dem från Central. Fullständig konfiguration, exempel och AD-gränser finns i Synkronisera Active Directory med Sophos Fusion.

Förbered Microsoft Entra ID

Entra ID kräver en Central-administratörsroll, Microsoft Entra ID, en dedikerad Azure Application och Microsoft Graph Application permission Directory.Read.All med admin consent. Central behöver tenantdomän, Application (client) ID, Client Secrets Value och utgångsdatum. Object ID och Secret ID är inte rätt värden. Office 365 GCC High stöds inte.

Före anslutningen måste befintliga Central-användare och grupper ha matchande Entra-objekt och alla användare som ska skyddas en e-postadress. Avvikande UPN, adresser eller Endpoint-inloggningar kan skapa separata användare. Entra ID synkroniserar användare och grupper men inte enheter, enhetsgrupper, Public Folders eller delegeringsdetaljer för Shared Mailboxes.

Efter att appuppgifterna har angetts körs Test connection, sedan Save och därefter Test connection igen. Filterändringar kräver också först Test connection och sedan Save eller Save & Sync. Synkronisera Microsoft Entra ID med Sophos Fusion beskriver hela app- och filterkonfigurationen.

Förhandsvisa, godkänn och kör synkroniseringen

Granska inte bara antalet nya objekt. Jämför användare, grupper, adresser, alias och mailboxes som ska läggas till, ändras och tas bort med den förväntade inventeringen.

Active Directory

  1. Kontrollera Search Bases, OU:er, användar- och gruppfilter samt Exclude disabled user accounts.
  2. Starta Preview and Sync och granska särskilt Users to Add, Users to Modify och planerade borttagningar.
  3. Välj Approve Changes and Continue endast när varje ändring kan förklaras.
  4. Kontrollera efter importen källa, senaste körning, objektantal och skyddade Email-objekt.

AD-förhandsvisningen kan visa medlemmar från andra domäner trots att den verkliga synkroniseringen endast lägger till användare från gruppens domän. Testa därför medlemskap i grupper som sträcker sig över domäner.

Microsoft Entra ID

En Entra-förhandsvisning är tillgänglig först när konfigurationen är klar. Pausa en aktiv källa med Turn off; efter statusändringen visas Preview och fliken Preview. Resultatet gäller i sju dagar eller till nästa sync. Fler än 20 000 poster måste exporteras som JSON.

Aktivera efter granskning källan med Turn on och starta Synchronize. Ett lyckat anslutningstest bevisar bara appåtkomst. Resultatet är godkänt först när källa och tid är aktuella och användare, grupper, alias, Shared Mailboxes och avsedda skyddade mottagare stämmer med inventeringen.

Migrera från AD till Entra ID utan dubbletter

Förbered före migreringen giltiga AD- och Entra-källor för samma domän och jämför deras användare. Lika visningsnamn räcker inte. Jämför särskilt e-postadress, UPN eller inloggning, grupper, alias och mailboxkoppling.

För Entra ID som enda källa, kör och godkänn en sista AD-synkronisering. Pausa därefter AD med Turn off, lägg till Entra ID, synkronisera och granska allt. Avinstallera AD-programvaran eller återkalla dess tekniska identitet först efter godkännande.

Om AD fortsatt ska leverera enheter begränsas dess filter först till enheter och enhetsgrupper. Entra ID tar över användare och grupper; aktivera därefter AD endast för den separata enhetsomfattningen. Två gröna källstatusar ersätter inte kontrollen av överlappande omfattningar.

Acceptera uttryckligen följderna:

  • En matchande Entra-användare uppdaterar befintligt objekt; tillhörande mailbox behålls.
  • En AD-användare utan matchning kan tas bort från Central tillsammans med sin mailbox.
  • En AD-grupp utan matchning finns kvar men uppdateras inte längre.
  • Befintliga AD Shared Mailboxes och Public Folders ligger kvar på senaste AD-status men uppdateras inte; associerade användare visas inte längre för Shared Mailboxes.
  • Nya Entra Shared Mailboxes kan skapas. En okontrollerad lokal AD-synkronisering efter migreringen kan ta bort mailboxes på grund av olika objekttyper.

Växla inte upprepade gånger mellan källor vid oväntade borttagningar. Korrigera först matchning, filter och förväntad inventering.

Kontrollera skyddade objekt och felsök metodiskt

Kontrollera efter första körning, filterändring eller migrering minst:

  • förväntade användare och grupper, medlemskap och unika e-postadresser;
  • alias, personliga och delade mailboxes samt Public Folders; vid EMS-förberedelser ska du särskilt kontrollera om Shared Mailboxes från Microsoft 365-grupper importerades via Entra ID eller Google Directory i stället för via AD;
  • källa, status, senaste synktid, varningar och antal;
  • mottagare och grupper avsedda för Sophos Email-skydd;
  • oväntade nya, dubbla, inaktuella eller borttagna objekt.

Börja vid källan om ett objekt saknas: e-postattribut, status, OU eller Search Base, filter och gruppmedlemskap. Kontrollera sedan status och Reports > Logs > General Logs > Events. För AD granskas även verktygsversion, credentials, proxy, LDAP och AD Sync-loggar. Äldre versioner stöder inte aktuell autentisering; använd aktuell installer och rollen Service Principal Directory Sync om automatisk uppgradering misslyckas.

Vid Verification failed due to invalid client ID, kontrollera att Application (client) ID används och inte Object ID. Om värdet är rätt ska Enabled for users to sign in? stå på Yes i Entra Admin Center under Enterprise apps > All applications > [App] > Properties. The connection must be verified before saving the configuration efter en filterändring är förväntat: först Test connection, sedan Save eller Save & Sync.

För supporteskalering förbereds beskrivning, tenant- och licensuppgifter, tid, syncversion, relevanta loggar, skärmbilder och syncsystemets publika IP vid insamling. Aktivera Remote Access endast för det specifika ärendet efter internt godkännande.

Stäng av, purge eller ta bort en källa

Turn off pausar synkroniseringen men tar inte automatiskt bort objekt. Använd läget för en kontrollerad ändring, förhandsvisning eller migrering. Dokumentera aktiva instanser, schema och senaste lyckade sync före pausen.

För en AD-purge öppnas källan under Global Settings > Platform > Directory service, pausas med Turn off och Purge data väljs. Users and user groups tar även bort Shared Mailboxes och Public Folders. Hanterade enheter och deras associerade användare samt administratörer är undantag och tas inte bort. Efter uttrycklig bekräftelse finns ingen Undo.

Att ta bort eller koppla från en Directory Source är ytterligare ett livscykelsteg, inte en synonym till Turn off eller Purge data. Före slutlig borttagning görs purge enligt den källspecifika processen, kvarvarande skyddade objekt kontrolleras och först därefter tas källan samt onödiga appar, secrets eller API Credentials bort. Avbryt utan godkänd objektlista, owner, acceptans och dokumenterad målmodell.

Om Directory Sync inte är den avsedda ägarskapsmodellen kan du därefter läsa hur du lägger till, importerar och hanterar Sophos Email-postlådor manuellt.