Konfigurera OpenID Connect och Okta för SSO i Sophos Fusion
Sophos Fusion (tidigare Sophos Central) kan använda en OpenID Connect-provider för SP-initierad Single Sign-on. Inloggningen börjar i Sophos Fusion och vidarebefordras därifrån till Identity Provider. En Dashboard-länk som startas från IdP:n är därför inte i sig ett giltigt funktionstest.
Förutsättningar
Det krävs en Super Admin, en domän som verifierats i Fusion, en testad reservadministratör och en OIDC-provider som accepterar de Authorization Requests som Sophos förväntar sig. Alla berörda Fusion-konton måste vara kopplade till en domän och exakt en Identity Provider.
Konfigurera domänen före providern:
- Öppna Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in > Verify domains.
- Välj Add domain under Federated domains och ange organisationens domän.
example.comär bara ett exempel och måste ersättas. - Hämta den visade TXT-posten med Copy, publicera den i publik DNS och vänta på propagering. Sophos anger att detta kan ta upp till 24 timmar.
- Välj Verify domain ownership för domänen i Fusion och därefter Verify. Statusen måste visa domänen med ett verifieringsdatum.
Verifieringen gäller i ett år och kan förnyas under den perioden. Lägg in utgångsdatumet i driftplaneringen; en federation som fungerar i dag tar inte bort behovet av senare omverifiering.
Fusion behöver fyra providervärden:
| Fält | Betydelse |
|---|---|
| Client ID | offentlig identifierare för OIDC-applikationen som skapats för Sophos Fusion |
| Issuer | exakt utfärdar-URL vars värde överensstämmer med iss-claim i ID Token |
| Authz endpoint | HTTPS-endpoint för Authorization Request |
| JWKS URL | HTTPS-endpoint med providerns publika signeringsnycklar |
Callback URL är exakt https://federation.sophos.com/login/callback. Sophos begär openid profile email, response_type=id_token och response_mode=form_post. Providern måste leverera en ID Token; Sophos begär ingen Authorization Code i detta flöde.
Konfigurera Okta-appen
I Okta Admin Console skapas en applikation under Applications > Create App Integration:
- Välj OIDC – OpenID Connect och därefter Single-Page Application.
- Ange ett unikt namn, exempelvis
Sophos Fusion SSO. - Avmarkera Core Grant Authorization Code under Grant type.
- Aktivera Implicit (hybrid) under Advanced > Other grants.
- Ange
https://federation.sophos.com/login/callbacksom Sign-in redirect URI. - Ta bort befintliga Sign-out redirect URIs.
- Begränsa tilldelningen till en definierad pilotgrupp till att börja med. Sophos visar tilldelning till alla organisationsanvändare som ett enkelt exempel, men en pilotgrupp ger bättre kontroll vid en säker utrullning.
- Spara och notera Client ID.
Issuer tillhandahålls av den Okta Authorization Domain som används. Med en Custom Domain kan den exempelvis se ut som https://login.example.com. Det ger normalt följande värden:
Issuer: https://login.example.com
Authz endpoint: https://login.example.com/oauth2/v1/authorize
JWKS URL: https://login.example.com/oauth2/v1/keys
Värdena kopieras inte från ett exempel, utan kontrolleras mot Discovery- eller providerkonfigurationen i den egna Okta-tenanten. En Issuer med en annan Authorization Server kan innehålla andra sökvägar.
Skapa providern i Sophos Fusion
- Öppna Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
- Välj Add identity provider och ange namn och beskrivning.
- Välj Type: Open ID Connect och rätt leverantör, exempelvis Okta.
- Ange Client ID, Issuer, Authz Endpoint och JWKS URL exakt.
- Välj den verifierade domänen. Flera domäner är möjliga, men en användare förblir kopplad till exakt en domän.
- Välj endast IdP enforced MFA om providern garanterar MFA för alla berörda identiteter. Med No IdP enforced MFA framtvingar Fusion en egen MFA-kontroll efter lyckad IdP-autentisering.
- Spara, öppna providern igen och aktivera den med Turn on när konfigurationen är fullständig.
Sophos anger OIDC som möjlig provider för Google Workspace, men tillhandahåller inte en motsvarande fullständig uppsättning fält i Fusion-anvisningen. Värdena hämtas därför från den Google- eller Cloud Identity-OIDC-konfiguration som faktiskt används och valideras i piloten. Okta-sökvägar överförs inte till Google.
Inloggningsläge och pilot
Under Global Settings > Access Control > Sign-in and Identity > Sophos sign-in väljs först Sophos Central Admin or Federated credentials. Efter att inställningen har sparats kontrollerar administratören som gjorde ändringen att Fusion automatiskt har lagt till kontot i en Custom Sign-in Rule med Sophos-inloggning. Regeln är en extra reservväg men ersätter inte en separat testad andra Super Admin.
Det positiva testet börjar på https://fusion.sophos.com i en privat webbläsarsession. När pilotens e-postadress har angetts ska webbläsaren omdirigera till Okta, begära avsedd MFA där och sedan öppna Sophos Fusion Dashboard med förväntad roll. Därefter testas åtminstone följande fall:
- giltig pilotanvändare med IdP-MFA,
- användare utan apptilldelning,
- felaktig eller ej verifierad domän,
- utgången IdP-session,
- utloggning och ny SP-initierad inloggning,
- en andra Super Admin via reservvägen.
Federated credentials only övervägs först efter en lyckad pilot. Att tilldela IdP-appen till alla användare ersätter inte kontrollen av att varje Fusion-konto är kopplat till rätt domän och provider.
Felsökning
- Invalid redirect eller inloggningsloop: Kontrollera callback, applikationstyp och Implicit-ID-Token-flöde.
- Unknown issuer:
issi ID Token måste exakt motsvara Fusion-fältet Issuer. - Signaturen kan inte verifieras: Kontrollera JWKS URL, HTTPS-åtkomst och den nyckel som för närvarande publiceras.
- Användaren hittas inte: Jämför
email-claim, Fusion-e-postadress och domäntilldelning. - Providern kan inte aktiveras: Obligatoriska fält, domän eller URL-format är ofullständiga eller ogiltiga.
- MFA saknas eller visas dubbelt: Kontrollera IdP-policyn och Fusion-valet IdP enforced MFA tillsammans.
Säker avaktivering eller återställning
Före underhåll av OIDC-providern återställs Sophos sign-in till Sophos Central Admin or Federated credentials. Därefter testar två Super Admin-konton sin Sophos-åtkomst i privata webbläsarsessioner. Vid en fullständig återgång till Sophos Central Admin email and password anger användare utan ett fungerande Sophos-lösenord ett nytt via Reset Password.
Fusion-providern stängs av eller IdP-apptilldelningarna tas bort först efter dessa tester. Behåll domänen, providervärdena, IdP-appen och Custom Sign-in Rule tills inloggning, roller och Self Service Portal har bekräftats via reservvägen. Om reservvägen misslyckas lämnas OIDC-providern aktiv och den tidigare inloggningsinställningen återställs.
Sign-in Rules, Break-Glass-åtkomst, MFA-Recovery och byte av tenantläge förklaras i Skydda Sophos Fusion-inloggning med MFA, passkeys och IdP.