Hoppa till innehållet
Avanet

Konfigurera OpenID Connect och Okta för SSO i Sophos Fusion

Sophos Fusion (tidigare Sophos Central) kan använda en OpenID Connect-provider för SP-initierad Single Sign-on. Inloggningen börjar i Sophos Fusion och vidarebefordras därifrån till Identity Provider. En Dashboard-länk som startas från IdP:n är därför inte i sig ett giltigt funktionstest.

Förutsättningar

Det krävs en Super Admin, en domän som verifierats i Fusion, en testad reservadministratör och en OIDC-provider som accepterar de Authorization Requests som Sophos förväntar sig. Alla berörda Fusion-konton måste vara kopplade till en domän och exakt en Identity Provider.

Konfigurera domänen före providern:

  1. Öppna Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > Verify domains.
  2. Välj Add domain under Federated domains och ange organisationens domän. example.com är bara ett exempel och måste ersättas.
  3. Hämta den visade TXT-posten med Copy, publicera den i publik DNS och vänta på propagering. Sophos anger att detta kan ta upp till 24 timmar.
  4. Välj Verify domain ownership för domänen i Fusion och därefter Verify. Statusen måste visa domänen med ett verifieringsdatum.

Verifieringen gäller i ett år och kan förnyas under den perioden. Lägg in utgångsdatumet i driftplaneringen; en federation som fungerar i dag tar inte bort behovet av senare omverifiering.

Fusion behöver fyra providervärden:

FältBetydelse
Client IDoffentlig identifierare för OIDC-applikationen som skapats för Sophos Fusion
Issuerexakt utfärdar-URL vars värde överensstämmer med iss-claim i ID Token
Authz endpointHTTPS-endpoint för Authorization Request
JWKS URLHTTPS-endpoint med providerns publika signeringsnycklar

Callback URL är exakt https://federation.sophos.com/login/callback. Sophos begär openid profile email, response_type=id_token och response_mode=form_post. Providern måste leverera en ID Token; Sophos begär ingen Authorization Code i detta flöde.

Konfigurera Okta-appen

I Okta Admin Console skapas en applikation under Applications > Create App Integration:

  1. Välj OIDC – OpenID Connect och därefter Single-Page Application.
  2. Ange ett unikt namn, exempelvis Sophos Fusion SSO.
  3. Avmarkera Core Grant Authorization Code under Grant type.
  4. Aktivera Implicit (hybrid) under Advanced > Other grants.
  5. Ange https://federation.sophos.com/login/callback som Sign-in redirect URI.
  6. Ta bort befintliga Sign-out redirect URIs.
  7. Begränsa tilldelningen till en definierad pilotgrupp till att börja med. Sophos visar tilldelning till alla organisationsanvändare som ett enkelt exempel, men en pilotgrupp ger bättre kontroll vid en säker utrullning.
  8. Spara och notera Client ID.

Issuer tillhandahålls av den Okta Authorization Domain som används. Med en Custom Domain kan den exempelvis se ut som https://login.example.com. Det ger normalt följande värden:

Issuer:         https://login.example.com
Authz endpoint: https://login.example.com/oauth2/v1/authorize
JWKS URL:       https://login.example.com/oauth2/v1/keys

Värdena kopieras inte från ett exempel, utan kontrolleras mot Discovery- eller providerkonfigurationen i den egna Okta-tenanten. En Issuer med en annan Authorization Server kan innehålla andra sökvägar.

Skapa providern i Sophos Fusion

  1. Öppna Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Välj Add identity provider och ange namn och beskrivning.
  3. Välj Type: Open ID Connect och rätt leverantör, exempelvis Okta.
  4. Ange Client ID, Issuer, Authz Endpoint och JWKS URL exakt.
  5. Välj den verifierade domänen. Flera domäner är möjliga, men en användare förblir kopplad till exakt en domän.
  6. Välj endast IdP enforced MFA om providern garanterar MFA för alla berörda identiteter. Med No IdP enforced MFA framtvingar Fusion en egen MFA-kontroll efter lyckad IdP-autentisering.
  7. Spara, öppna providern igen och aktivera den med Turn on när konfigurationen är fullständig.

Sophos anger OIDC som möjlig provider för Google Workspace, men tillhandahåller inte en motsvarande fullständig uppsättning fält i Fusion-anvisningen. Värdena hämtas därför från den Google- eller Cloud Identity-OIDC-konfiguration som faktiskt används och valideras i piloten. Okta-sökvägar överförs inte till Google.

Inloggningsläge och pilot

Under Global Settings > Access Control > Sign-in and Identity > Sophos sign-in väljs först Sophos Central Admin or Federated credentials. Efter att inställningen har sparats kontrollerar administratören som gjorde ändringen att Fusion automatiskt har lagt till kontot i en Custom Sign-in Rule med Sophos-inloggning. Regeln är en extra reservväg men ersätter inte en separat testad andra Super Admin.

Det positiva testet börjar på https://fusion.sophos.com i en privat webbläsarsession. När pilotens e-postadress har angetts ska webbläsaren omdirigera till Okta, begära avsedd MFA där och sedan öppna Sophos Fusion Dashboard med förväntad roll. Därefter testas åtminstone följande fall:

  • giltig pilotanvändare med IdP-MFA,
  • användare utan apptilldelning,
  • felaktig eller ej verifierad domän,
  • utgången IdP-session,
  • utloggning och ny SP-initierad inloggning,
  • en andra Super Admin via reservvägen.

Federated credentials only övervägs först efter en lyckad pilot. Att tilldela IdP-appen till alla användare ersätter inte kontrollen av att varje Fusion-konto är kopplat till rätt domän och provider.

Felsökning

  • Invalid redirect eller inloggningsloop: Kontrollera callback, applikationstyp och Implicit-ID-Token-flöde.
  • Unknown issuer: iss i ID Token måste exakt motsvara Fusion-fältet Issuer.
  • Signaturen kan inte verifieras: Kontrollera JWKS URL, HTTPS-åtkomst och den nyckel som för närvarande publiceras.
  • Användaren hittas inte: Jämför email-claim, Fusion-e-postadress och domäntilldelning.
  • Providern kan inte aktiveras: Obligatoriska fält, domän eller URL-format är ofullständiga eller ogiltiga.
  • MFA saknas eller visas dubbelt: Kontrollera IdP-policyn och Fusion-valet IdP enforced MFA tillsammans.

Säker avaktivering eller återställning

Före underhåll av OIDC-providern återställs Sophos sign-in till Sophos Central Admin or Federated credentials. Därefter testar två Super Admin-konton sin Sophos-åtkomst i privata webbläsarsessioner. Vid en fullständig återgång till Sophos Central Admin email and password anger användare utan ett fungerande Sophos-lösenord ett nytt via Reset Password.

Fusion-providern stängs av eller IdP-apptilldelningarna tas bort först efter dessa tester. Behåll domänen, providervärdena, IdP-appen och Custom Sign-in Rule tills inloggning, roller och Self Service Portal har bekräftats via reservvägen. Om reservvägen misslyckas lämnas OIDC-providern aktiv och den tidigare inloggningsinställningen återställs.

Sign-in Rules, Break-Glass-åtkomst, MFA-Recovery och byte av tenantläge förklaras i Skydda Sophos Fusion-inloggning med MFA, passkeys och IdP.

Vanliga frågor

Stöder Sophos Fusion Authorization Code Flow?

Den aktuella Sophos-anvisningen beskriver för detta OIDC-flöde en Implicit Request med response_type=id_token och utan en begärd Authorization Code. Providerappen måste exakt motsvara detta dokumenterade beteende.

Kan länken i Okta Dashboard användas som test?

Nej. Sophos Fusion använder ett SP-initierat flöde. Testet börjar på Sophos inloggningssida så att domänrouting, request och callback faktiskt kontrolleras.