Synkronisera Microsoft Entra ID med Sophos Fusion
Synkroniseringen med Microsoft Entra ID importerar användare och grupper från den egna klientorganisationen till Sophos Fusion (tidigare Sophos Central). Objekten blir därefter tillgängliga för relevanta Fusion-produkter och policytilldelningar. Själva enheterna synkroniseras inte från Entra ID.
Katalogsynkronisering är inte samma sak som Single Sign-On. Den gör användare och grupper tillgängliga i Sophos Fusion, men aktiverar inte Entra-inloggning till Sophos Fusion-portalen. Administratörsinloggning och dess Identity Provider-konfiguration ställs in oberoende av katalogsynkroniseringen.
⚠️ Entra-applikationen får omfattande läsåtkomst till katalogen genom
Directory.Read.All. Den bör därför endast användas för den här synkroniseringen. Client secret får aldrig finnas i ärenden, skärmbilder, chattar eller kodarkivet. Application ID och klientorganisationens domän är inga lösenord, men de anonymiseras ändå i offentliga bilder.
Några av de befintliga skärmbilderna visar fortfarande den tidigare benämningen Azure AD och en äldre portalvy. Arbetsgången går fortfarande att känna igen, men den aktuella texten gäller för menynamn och behörigheter.
Förutsättningar
Följande punkter ska vara klara före konfigurationen:
- en lämplig Sophos Fusion-administratörsroll
- Microsoft Entra ID och behörighet att registrera en single-tenant-applikation
- en Entra-roll som får bevilja admin consent för Microsoft Graph i hela klientorganisationen
- klientorganisationens primära domän under
Microsoft Entra ID > Custom domain names - e-postadresser för de användare som Sophos Fusion ska importera
- en ägare och ett planerat datum för senare förnyelse av client secret
Användare från samma domän får inte synkroniseras samtidigt via lokalt Active Directory och Microsoft Entra ID. AD kan däremot fortsätta leverera enheter och enhetsgrupper medan Entra ID levererar användare och användargrupper från samma domän. Office 365 GCC High stöds inte för den här Entra ID-synkroniseringen.
Endast en Entra ID-källa kan anslutas per domän. Användare och e-postadresser får inte heller synkroniseras samtidigt till flera Sophos Fusion-konton.
Ett Sophos Fusion-konto stöder högst 25 katalogkällor; för fler källor hänvisar Sophos till Sophos Central Enterprise. Utvärderingslicenser begränsar också antalet tillgängliga katalogobjekt. Om användarna behöver Self Service Portal för egen e-postadministration ska User access konfigureras före katalogsynkroniseringen, så att nya och befintliga användare får avsedd avisering och åtkomst.
Entra ID synkroniserar inte enheter eller delegeringsinformation för användare, grupper eller Shared Mailboxes. Shared Mailbox-objekt kan hämtas, men tilldelade delegater återskapas inte från Entra i Fusion. Denna begränsning är särskilt viktig före en övergång från lokalt AD till Entra ID.
Ansluta Microsoft Entra ID till Sophos Fusion
1. Förbereda katalogkällan i Sophos Fusion
Öppna ikonen Global Settings i Sophos Fusion och gå till:
Platform > Directory service > Add Microsoft Entra ID
Ange ett unikt namn, en kort beskrivning och klientorganisationens primära domän. Efter Next väntar Fusion på uppgifterna för Entra-applikationen som skapas i följande steg.


2. Registrera en dedikerad Entra-applikation
Utför följande steg i Microsoft Entra administrationscenter:
- Öppna
Enterprise applications > New application. - Välj Create your own application.
- Ange ett unikt namn, till exempel
Sophos Microsoft Entra ID Sync. - Välj Register an application to integrate with Microsoft Entra ID och skapa applikationen.
- Välj Accounts in this organizational directory only (Single tenant) som kontotyp.
- Välj Web som typ för Redirect URI och ange
https://central.sophos.com. - Registrera applikationen.
central.sophos.com behålls här som en teknisk, bakåtkompatibel Redirect URI. Använd Sophos Fusion för aktuell portalinloggning.
Single tenant begränsar applikationen till den egna katalogen. Den dedikerade appen skiljer dessutom katalogsynkroniseringen från administratörsinloggning och andra integrationer som kräver ytterligare behörigheter eller Redirect URI:er.




3. Dokumentera Client ID och client secret
Öppna den nya applikationen under Microsoft Entra ID > App registrations. Anteckna Application (client) ID på sidan Overview. Object ID är inte det Client ID som behövs här.
Skapa sedan ett secret med ett utgångsdatum som passar driftsprocessen under Certificates & secrets > Client secrets > New client secret. Direkt efter att det skapats visas två olika värden:
- Value: det här värdet anges i Sophos Fusion som client secret.
- Secret ID: den här identifieraren används inte för anslutningen.
Värdet för secret visas bara en gång. Spara det omedelbart i en godkänd lösenordshanterare och dokumentera även ägare och utgångsdatum.


4. Ge läsåtkomst via Microsoft Graph
Öppna API permissions > Add a permission > Microsoft Graph i appregistreringen och lägg till exakt följande behörighet:
Application permissions > Directory.Read.All
Välj sedan Grant admin consent for [Tenant]. Statusen ska därefter visa Granted for [Tenant].
Directory.Read.All är en Application Permission eftersom Sophos Fusion utför synkroniseringen i bakgrunden utan en inloggad Entra-användare. Ytterligare Delegated Permissions som openid, profile, User.Read.All eller Group.Read.All behövs inte för den här katalogsynkroniseringen. Tilldela inte heller Directory.ReadWrite.All: synkroniseringen behöver läsåtkomst, inte skrivbehörighet i klientorganisationen.




5. Spara och testa anslutningen i Sophos Fusion
Gå tillbaka till den förberedda katalogkällan i Sophos Fusion och ange följande värden:
- Client ID: Application (client) ID för Entra-appen
- Domain: den primära domänen från
Custom domain names, inte Tenant ID - Client secret: det tidigare sparade Value, inte Secret ID
- Client secret expiration: utgångsdatumet för secret
Kör sedan Test connection, spara inställningarna med Save och upprepa anslutningstestet med de sparade uppgifterna. Först två lyckade tester bekräftar att Fusion kan använda de lagrade värdena.

Välja användare och kontrollera den första synkroniseringen
Välja filter medvetet
Sophos Fusion kan importera alla användare och grupper, upp till tio grupper per Object ID eller objekt som väljs med grupp- eller användarfilter. Om det redan finns användare i Fusion är All users and groups ofta det säkraste alternativet för den första jämförelsen, eftersom Fusion då får största möjliga uppsättning potentiella träffar.
Ett grupp- eller användarfilter får innehålla högst tio binära villkor och tre nivåer av nästlade AND/OR-grupper. Planera för dessa gränser innan komplexa filter byggs; filtervyn kan inte fullt ut förutse påverkan på befintliga Fusion-objekt.
Om ett katalogobjekt motsvarar ett identiskt Fusion-objekt som hittills hanterats manuellt kan synkroniseringen ta över det som ett katalogobjekt. Dokumentera därför förväntade träffar, roller och viktiga policytilldelningar innan den första körningen. En senare purge av synkroniserade data går inte att ångra och kan ta bort tillhörande data.
⚠️ En senare filterändring anpassar det synkroniserade beståndet. Användare och grupper som inte längre omfattas av det nya filtret tas bort från Sophos Fusion vid nästa synkronisering. Manuellt hanterade objekt påverkas inte.
Det valda alternativet och dess kriterier sparas med Save. Först därefter konfigureras schemat och den produktiva körningen.
Sophos dokumentation beskriver för närvarande förhandsgranskningen på olika sätt och funktionen är ännu inte tillgänglig i alla klientorganisationer. Om klientorganisationen erbjuder Preview efter slutförd konfiguration stängs källan av för detta. Förhandsgranskningen visar den valda datamängden, men inte alla konsekvenser för befintliga Fusion-objekt. Den gäller i sju dagar eller fram till nästa synkronisering. Vid fler än 20 000 poster finns resultatet endast som JSON-export. Om funktionen saknas genomförs den första körningen med en tydligt definierad pilotmängd och en dokumenterad lista över förväntade objekt.
Synkronisera alla användare och grupper
För den bredaste jämförelsen öppnas Global Settings > Platform > Directory service och Microsoft Entra ID sync väljs. Under Select users and groups to include in the synchronization väljs All users and groups. Därefter aktiveras källan med Turn on, körs med Synchronize och resultatet jämförs med listan över förväntade objekt under My Environment > Users & Groups.
Detta alternativ är ofta lämpligt vid den första synkroniseringen om Fusion redan innehåller användare och grupper, eftersom den största möjliga källmängden också kan matcha flest befintliga objekt. Det är inte automatiskt lämpligt för kontinuerlig drift. Servicekonton och grupper som inte behövs utesluts med ett snävare filter efter den kontrollerade första jämförelsen.
Välja grupper via Object ID
Group Object ID hämtar valda grupper och deras användare. Öppna varje grupp i Microsoft Entra, kopiera dess Object ID och lägg till den i Group ID list i Fusion via Group Object ID > Add group. Fusion stöder högst tio Group IDs. Kontrollera alla poster före Turn on. En grupp som inte behövs kan tas bort från listan med hjälp av dess ID.
Ett byte till Object IDs ersätter tidigare konfigurerade filter och kan därmed ändra innehållet i Fusion. Efter Synchronize kontrolleras varje vald grupp, representativa medlemmar och oväntade borttagningar under My Environment > Users & Groups.
Välja användare med ett gruppfilter
Under Select users and groups to include in the sync > Add users by group filter anges först om any eller all villkor och grupper måste uppfyllas. Därefter anges det primära villkoret, lämplig operator och jämförelsevärde. Tillgängliga operatorer beror på attributet. För Last directory sync time finns exempelvis is, greater or equal och less or equal.
Med Add condition begränsas träffarna ytterligare. Add group skapar en nästlad delmängd inom användarna som redan har hittats. Ett filter kan exempelvis kombinera användare vars senaste Directory Sync skedde före ett brytdatum, som har en proxyadress och vars visningsnamn börjar med Admin. Fusion tillåter totalt högst tio binära villkor och tre logiska nästlingsnivåer.
Efter Turn on och Synchronize kontrolleras resultatet under My Environment > Users & Groups. Ett exempel med ett historiskt datum kopieras inte okontrollerat. Det avgörande är ett aktuellt brytdatum och en känd förväntad mängd.
Välja användare med ett användarfilter
Add users by user filter arbetar direkt med användarattribut. Även här väljs först any eller all, därefter ett primärt villkor, dess tillåtna operator och jämförelsevärdet. För användare från Tyskland kan villkoret exempelvis vara Country is Germany. Beroende på attributet kan starts with vara tillgängligt i stället för is.
Ytterligare block med Add condition och Add group förfinar urvalet, till exempel till tyska användare med ett visningsnamn som börjar med Admin. Även här gäller tio binära villkor och tre nästlingsnivåer. Filtret blir produktivt först med Turn on, körs därefter med Synchronize och valideras mot förväntade användare och grupper under My Environment > Users & Groups.
Ställa in schemat och starta den första körningen
Välj ett schema per timme, dag, vecka eller månad under Synchronization schedule. För Hourly anges timintervall och lokal starttid, för Daily den lokala tiden och för Weekly veckodagar och tid. Monthly stöder upp till två dagar i månaden. Add another day lägger till den andra dagen. None innebär att varje körning måste startas manuellt. Save sparar schemat.
Gör sedan följande:
- Aktivera Turn on.
- Starta Synchronize.
- Kontrollera en förväntad användare, en förväntad grupp och medlemskapet under
My Environment > Users & Groups. - Kontrollera status, tidpunkt för senaste synkronisering och antalet importerade användare och grupper vid katalogkällan.
- Öppna även
AlertsochReports > Logs > General Logs > Eventsom varningar visas.
Efter Turn on > Synchronize uppdaterar Fusion synkroniseringsstatusen. Länkarna Users och Groups leder direkt till de hämtade objekten, som dessutom kontrolleras under My Environment > Users & Groups.
Ett lyckat anslutningstest bevisar bara att Fusion kan använda Entra-appen. Först en kontroll av användar- och gruppbeståndet bekräftar att filtren och synkroniseringen ger det avsedda resultatet.
Skapa en förhandsgranskning av synkroniseringen
En förhandsgranskning är tillgänglig först när konfigurationen har slutförts. Om källan redan körs öppnas den under Global Settings > Platform > Directory service och stoppas med Turn off. Preview och fliken Preview visas först när statusändringen har slutförts.
Preview startar beräkningen. Under tiden visar Fusion en banner. När den har försvunnit kontrolleras resultatet på fliken Preview. Resultatet gäller i sju dagar eller fram till nästa produktiva synkronisering. Det kan exporteras som JSON. Vid fler än 20 000 poster visar Fusion inte längre en fullständig tabellvy. Då är JSON-exporten obligatorisk.
Förhandsgranskningen beskriver den valda källdatamängden, men ersätter inte kontrollen av konsekvenser för Policies, Mailboxes och borttagningar. Före Turn on jämförs särskilt användare och grupper som inte längre omfattas med det senaste produktiva beståndet.
Migrera från lokalt Active Directory till Entra ID
Vid en migrering ersätter Entra ID AD-källan för en domäns användare och användargrupper. AD kan fortsätta leverera enheter och enhetsgrupper för samma domän. Offentliga e-postmappar kan däremot bara hanteras via AD, och AD måste då även synkronisera användare och användargrupper för domänen. Kontrollera detta beroende före ändringen.
Synkronisera AD omedelbart före bytet och Entra ID direkt efter att den nya källan har lagts till. Jämför sedan objekten från båda källorna. AD-användare utan matchning tas bort från Fusion och deras tillhörande Mailboxes kan också försvinna. Fusion slutar uppdatera befintliga Shared Mailboxes från AD och visar inte längre deras delegerade användare. Jämförelsen ska därför omfatta användare, grupper, Shared Mailboxes, enheter, enhetsgrupper och offentliga mappar, inte bara antalet användare.
Använd endast Entra ID för domänen
- Synkronisera AD-källan och kontrollera användare, grupper, Mailboxes och eventuella enheter.
- Öppna AD-källan under Global Settings > Platform > Directory service och välj Turn off.
- Välj Add Microsoft Entra ID, konfigurera Entra-källan enligt beskrivningen ovan och synkronisera den.
- Kontrollera i Fusion vilka användare och grupper som uppdaterades, skapades eller togs bort. Befintliga enheter, enhetsgrupper och offentliga mappar finns kvar men uppdateras inte längre utan AD.
- Avinstallera Active Directory Synchronization Setup först när Entra-inventeringen har godkänts och inga AD-objekt längre behöver uppdateras.
Behåll Entra ID för användare och AD för enheter
- Synkronisera AD-källan och kontrollera det aktuella innehållet.
- Ändra AD-filtren så att endast enheter och enhetsgrupper synkroniseras och stäng sedan av AD-källan.
- Lägg till och aktivera Entra-källan och kontrollera användare, användargrupper och Shared Mailboxes.
- Aktivera AD-källan igen, synkronisera den och kontrollera enheter och enhetsgrupper.
Efter bytet uppdaterar Entra ID matchande användare och grupper och skapar nya objekt. AD-användare utan matchning tas bort, medan AD-grupper utan matchning behålls men inte längre uppdateras. Shared Mailboxes från AD behåller sitt senaste AD-tillstånd men förlorar synliga användarkopplingar; nya Shared Mailboxes från Entra visas också under Users och Mailboxes. Dessa olika följder kräver en separat lista över förväntade migreringsobjekt.
Förnya client secret före utgångsdatumet
Ett utgånget secret stoppar senare synkroniseringar. Rotationen bör därför börja före utgångsdatumet:
- Skapa ett nytt client secret i den befintliga appregistreringen och dokumentera dess Value och utgångsdatum på ett säkert sätt.
- Pausa Entra ID-källan i Sophos Fusion med Turn off.
- Ange det nya värdet och det nya utgångsdatumet.
- Kör Test connection, välj Save och kör Test connection igen.
- Aktivera källan med Turn on, starta en synkronisering och kontrollera användare och grupper.
- Ta bort det gamla secret från Entra ID först efter en lyckad kontroll.
Fram till att källan aktiveras igen kan en konfigurationsändring som ännu inte har aktiverats i Fusion återställas med Revert. Efter Turn on börjar den nya konfigurationen gälla vid nästa körning.
Ändra, rensa eller ta bort källan
Namn, beskrivning, filter och schema ändras endast när källan är avstängd. Den nya konfigurationen börjar gälla först med Turn on och kan därefter inte återställas till föregående status med Revert. Före varje filterändring dokumenteras därför den tidigare definitionen och en lista över förväntade användare och grupper skapas.
Purge data tar oåterkalleligen bort data som har synkroniserats från denna källa. Åtgärden är varken ett normalt anslutningstest eller det första steget vid ett utgånget secret. Före en purge kontrolleras roller, enhetstilldelningar, Mailboxes, grupper och Policy-kopplingar. Om även källan ska tas bort därefter stängs den av, rensas och tas först sedan bort via Delete directory source. En borttagen källa och dess data kan inte återställas.
Ändra konfigurationen för Entra-källan
Funktionen kanske ännu inte är tillgänglig i alla klientorganisationer. För en ändring öppnas Global Settings > Platform > Directory service, källans namn väljs och synkroniseringen stoppas med Turn off. Därefter kan namn, beskrivning, Azure-konfiguration, filter och schema redigeras.
Om Client ID, Domain eller Client Secret ändrades körs Test connection. Save sparar den nya konfigurationen. Så länge källan fortfarande är avstängd återställer Revert den status som var aktiv när den stängdes av. Med Turn on blir ändringen bindande. Från och med då kan den inte återställas med Revert och börjar gälla vid nästa synkronisering. Denna körning kontrolleras mot förväntade värden för användare, grupper och fel.
Rensa synkroniserade Entra-data
För att ta bort alla synkroniserade data öppnas Entra-källan under Global Settings > Platform > Directory service och stoppas med Turn off. Därefter väljs More > Purge data, oåterkalleligheten bekräftas uttryckligen och Purge data väljs en gång till. Källstatusen övervakas tills den visar att rensningen har slutförts.
En purge tar bort data som har hämtats från denna källa, inte bara en cache. Därför dokumenteras berörda användare, grupper, Mailboxes, roller och Policy-tilldelningar i förväg. Utan detta godkännande avbryts åtgärden.
Ta bort Entra-källan helt
En källa kan tas bort först efter att dess synkroniserade data har rensats. Under Global Settings > Platform > Directory service öppnas källan, stoppas med Turn off och tas bort via More > Delete. Om synkroniserade data fortfarande finns kräver Fusion först Purge now, en bekräftelse av oåterkalleligheten och Purge data.
När rensningen är klar väljs återigen Delete och Delete directory source. Varken källan eller borttagna data kan återställas. Entra-appen och dess secret kontrolleras därefter separat och tas bort från Microsoft Entra efter dokumenterad avveckling, om de endast användes för denna källa.
Felsöka vanliga fel
Verification failed due to invalid client ID
Vanligen har Object ID kopierats i stället för Application (client) ID, eller så är inloggning för den tillhörande Enterprise Application inaktiverad. Kontrollera båda punkterna i Entra ID och upprepa anslutningstestet.
AADSTS7000215: Invalid client secret
Fusion behöver det Value för secret som bara visas en gång efter att det skapats. Secret ID, som ser liknande ut, fungerar inte. Om värdet inte längre är tillgängligt måste ett nytt secret skapas och matas in kontrollerat.
AADSTS7000222: Client secret expired
Secret har gått ut. Skapa ett nytt värde, spara det i Fusion tillsammans med det nya utgångsdatumet och genomför hela rotationsproceduren.
Anslutningen fungerar, men användare eller grupper saknas
Kontrollera först att källan är aktiverad, att en synkronisering har körts och att det förväntade schemat är aktivt. Kontrollera sedan filter, användarens e-postadress, gruppmedlemskap och den primära domänen. Under API permissions måste Directory.Read.All visas som en Application-behörighet med beviljad admin consent.
Användare visas dubbelt
Sophos Fusion kan inte på ett tillförlitligt sätt slå samman en Entra-användare med en användare som redan skapats genom en Endpoint-inloggning om UPN, e-postadress och inloggning skiljer sig åt. Dokumentera båda identiteterna, berörda enheter och policytilldelningar före manuell rensning.
För en kontrollerad sammanslagning tas inloggningen bort och sparas under Logins > Edit hos den enhetsskapade användaren. Därefter tilldelas samma inloggning till den synkroniserade Entra-användaren. Den nu tomma enhetsskapade användaren tas bort först när enheter, Health och Policies visas korrekt på Entra-objektet. Om användaren hade en administratörsroll tas den först bort och tilldelas därefter medvetet till Entra-användaren.
Automatisk koppling fungerar endast när inloggningen som rapporteras av Endpoint motsvarar Entra-UPN. Avvikande avgränsare, ytterligare underdomäner eller en annan lokal inloggning skapar separata objekt. Före en bred rollout kontrolleras därför på en pilotenhet vilket UPN Sophos Fusion faktiskt rapporterar.
Användare försvinner efter en filterändring
Det är ofta inte ett överföringsfel. Det nya filtret avgör nästa synkroniserade bestånd och kan ta bort objekt som importerats tidigare. Stäng av eller korrigera filtret, dokumentera den förväntade omfattningen och synkronisera först därefter igen.
Efter varje filterändring kräver Fusion Test connection på nytt. Först därefter kan konfigurationen sparas med Save eller Save & Sync. Meddelandet The connection must be verified before saving the configuration är därför ett förväntat skyddsbeteende och inte ett autentiseringsfel.
Vanliga frågor
Synkroniserar Entra ID även datorer och datorgrupper?
Varför fungerar inte Client Secret?
Directory.Read.All måste stämma.