Hoppa till innehållet
Avanet

Synkronisera Microsoft Entra ID med Sophos Central

Synkroniseringen med Microsoft Entra ID importerar användare och grupper från den egna klientorganisationen till Sophos Central. Objekten kan sedan användas för exempelvis Endpoint-policyer, e-postskydd eller ZTNA-policyer. Enheter synkroniseras inte.

Katalogsynkronisering är inte samma sak som Single Sign-On. Den gör användare och grupper tillgängliga i Sophos Central, men aktiverar varken Entra-inloggning till Sophos Central eller en ZTNA identity provider. För en fullständig ZTNA-implementering fortsätter man efter synkroniseringen med konfigurationsordningen för Sophos ZTNA.

⚠️ Entra-applikationen får omfattande läsåtkomst till katalogen genom Directory.Read.All. Den bör därför endast användas för den här synkroniseringen. Client secret får aldrig finnas i ärenden, skärmbilder, chattar eller kodarkivet. Application ID och klientorganisationens domän är inga lösenord, men de anonymiseras ändå i offentliga bilder.

Några av de befintliga skärmbilderna visar fortfarande den tidigare benämningen Azure AD och en äldre portalvy. Arbetsgången går fortfarande att känna igen, men den aktuella texten gäller för menynamn och behörigheter.

Förutsättningar

Följande punkter ska vara klara före konfigurationen:

  • en lämplig Sophos Central-administratörsroll
  • Microsoft Entra ID och behörighet att registrera en single-tenant-applikation
  • en Global Administrator eller Privileged Role Administrator för admin consent i hela klientorganisationen
  • klientorganisationens primära domän under Microsoft Entra ID > Custom domain names
  • e-postadresser för de användare som Sophos Central ska importera
  • en ägare och ett planerat datum för senare förnyelse av client secret

Användare från samma domän får inte synkroniseras samtidigt via lokalt Active Directory och Microsoft Entra ID. AD kan däremot fortsätta leverera enheter och enhetsgrupper medan Entra ID levererar användare och användargrupper från samma domän. Office 365 GCC High stöds inte för den här Entra ID-synkroniseringen.

Endast en Entra ID-källa kan anslutas per domän. Användare och e-postadresser får inte heller synkroniseras samtidigt till flera Sophos Central-konton.

Ansluta Microsoft Entra ID till Sophos Central

1. Förbereda katalogkällan i Sophos Central

Öppna ikonen Global Settings i Sophos Central och gå till:

Platform > Directory service > Add Microsoft Entra ID

Ange ett unikt namn, en kort beskrivning och klientorganisationens primära domän. Efter Next väntar Central på uppgifterna för Entra-applikationen som skapas i följande steg.

Öppna katalogtjänsten i Sophos Central
Entra ID-källan hanteras under Platform > Directory service.
Välja Microsoft Entra ID som katalogtjänst
Det äldre gränssnittet kallar fortfarande tjänsten Azure AD sync; det aktuella valet är Add Microsoft Entra ID.

2. Registrera en dedikerad Entra-applikation

Utför följande steg i Microsoft Entra administrationscenter:

  1. Öppna Enterprise applications > New application.
  2. Välj Create your own application.
  3. Ange ett unikt namn, till exempel Sophos Microsoft Entra ID Sync.
  4. Välj Register an application to integrate with Microsoft Entra ID och skapa applikationen.
  5. Välj Accounts in this organizational directory only (Single tenant) som kontotyp.
  6. Välj Web som typ för Redirect URI och ange https://central.sophos.com.
  7. Registrera applikationen.

Single tenant begränsar applikationen till den egna katalogen. Den dedikerade appen skiljer dessutom Central-synkroniseringen från ZTNA, SSO och andra integrationer som kräver andra behörigheter eller Redirect URI:er.

Öppna Enterprise applications i den tidigare Azure-portalen
Det äldre gränssnittet använder Enterprise applications; området finns nu under Microsoft Entra ID.
Skapa en ny Enterprise Application
New application startar registreringen av den dedikerade synkroniseringsappen.
Skapa en egen applikation för Entra ID-synkronisering
Applikationen registreras för integration med Microsoft Entra ID.
Registrera en single-tenant-applikation för Sophos Central
Kontotypen Single tenant och Redirect URI https://central.sophos.com hör till den allmänna katalogsynkroniseringen i Central.

3. Dokumentera Client ID och client secret

Öppna den nya applikationen under Microsoft Entra ID > App registrations. Anteckna Application (client) ID på sidan Overview. Object ID är inte det Client ID som behövs här.

Skapa sedan ett secret med ett utgångsdatum som passar driftsprocessen under Certificates & secrets > Client secrets > New client secret. Direkt efter att det skapats visas två olika värden:

  • Value: det här värdet anges i Sophos Central som client secret.
  • Secret ID: den här identifieraren används inte för anslutningen.

Värdet för secret visas bara en gång. Spara det omedelbart i en godkänd lösenordshanterare och dokumentera även ägare och utgångsdatum.

Öppna App registrations i Microsoft Entra ID
Synkroniseringsappen konfigureras vidare under App registrations.
Skapa ett client secret för Sophos Central-synkronisering
Dokumentera värdet och utgångsdatumet säkert direkt efter att secret har skapats.

4. Ge läsåtkomst via Microsoft Graph

Öppna API permissions > Add a permission > Microsoft Graph i appregistreringen och lägg till exakt följande behörighet:

Application permissions > Directory.Read.All

Välj sedan Grant admin consent for [Tenant]. Statusen ska därefter visa Granted for [Tenant].

Directory.Read.All är en Application Permission eftersom Sophos Central utför synkroniseringen i bakgrunden utan en inloggad Entra-användare. Ytterligare Delegated Permissions som openid, profile, User.Read.All eller Group.Read.All behövs inte för den här katalogsynkroniseringen. Tilldela inte heller Directory.ReadWrite.All: synkroniseringen behöver läsåtkomst, inte skrivbehörighet i klientorganisationen.

Välja Microsoft Graph under API permissions
Den äldre vyn visar en alternativ sökväg; välj Microsoft APIs > Microsoft Graph i det aktuella gränssnittet.
Välja Directory Read All som Application Permission
Directory.Read.All väljs under Application permissions.
Ge admin consent för Directory Read All
Admin consent för hela klientorganisationen aktiverar behörigheten för bakgrundssynkronisering.
Kontrollera Entra-appen för Sophos Central-synkronisering
Slutkontrollen omfattar Application ID, behörighet och status för secret.

5. Spara och testa anslutningen i Sophos Central

Gå tillbaka till den förberedda katalogkällan i Sophos Central och ange följande värden:

  • Client ID: Application (client) ID för Entra-appen
  • Domain: den primära domänen från Custom domain names, inte Tenant ID
  • Client secret: det tidigare sparade Value, inte Secret ID
  • Client secret expiration: utgångsdatumet för secret

Kör sedan Test connection, spara inställningarna med Save och upprepa anslutningstestet med de sparade uppgifterna. Först två lyckade tester bekräftar att Central kan använda de lagrade värdena.

Lyckat anslutningstest mellan Sophos Central och Microsoft Entra ID
Anslutningstestet måste lyckas både före och efter att inställningarna sparas.

Välja användare och kontrollera den första synkroniseringen

Välja filter medvetet

Sophos Central kan importera alla användare och grupper, upp till tio grupper per Object ID eller objekt som väljs med grupp- eller användarfilter. Om det redan finns användare i Central är All users and groups ofta det säkraste alternativet för den första jämförelsen, eftersom Central då får största möjliga uppsättning potentiella träffar.

Om ett katalogobjekt motsvarar ett identiskt Central-objekt som hittills hanterats manuellt kan synkroniseringen ta över det som ett katalogobjekt. Dokumentera därför förväntade träffar, roller och viktiga policytilldelningar innan den första körningen. En senare purge av synkroniserade data går inte att ångra och kan ta bort tillhörande data.

⚠️ En senare filterändring anpassar det synkroniserade beståndet. Användare och grupper som inte längre omfattas av det nya filtret tas bort från Sophos Central vid nästa synkronisering. Manuellt hanterade objekt påverkas inte.

Om klientorganisationen erbjuder Preview efter att konfigurationen är klar stängs källan av för detta. Förhandsgranskningen visar det valda dataunderlaget, men inte alla konsekvenser för befintliga Central-objekt. Den gäller i sju dagar eller fram till nästa synkronisering; vid fler än 20 000 poster finns resultatet endast som JSON-export. Om funktionen saknas genomförs den första körningen med en tydligt definierad pilotuppsättning och en dokumenterad lista över förväntade objekt.

Ställa in schemat och starta den första körningen

Välj ett schema per timme, dag, vecka eller månad under Synchronization schedule. None innebär att varje körning måste startas manuellt.

Gör sedan följande:

  1. Aktivera Turn on.
  2. Starta Synchronize.
  3. Kontrollera en förväntad användare, en förväntad grupp och medlemskapet under My Environment > Users & Groups.
  4. Kontrollera status, tidpunkt för senaste synkronisering och antalet importerade användare och grupper vid katalogkällan.
  5. Öppna även Alerts och Reports > Logs > General Logs > Events om varningar visas.

Ett lyckat anslutningstest bevisar bara att Central kan använda Entra-appen. Först en kontroll av användar- och gruppbeståndet bekräftar att filtren och synkroniseringen ger det avsedda resultatet.

Förnya client secret före utgångsdatumet

Ett utgånget secret stoppar senare synkroniseringar. Rotationen bör därför börja före utgångsdatumet:

  1. Skapa ett nytt client secret i den befintliga appregistreringen och dokumentera dess Value och utgångsdatum på ett säkert sätt.
  2. Pausa Entra ID-källan i Sophos Central med Turn off.
  3. Ange det nya värdet och det nya utgångsdatumet.
  4. Kör Test connection, välj Save och kör Test connection igen.
  5. Aktivera källan med Turn on, starta en synkronisering och kontrollera användare och grupper.
  6. Ta bort det gamla secret från Entra ID först efter en lyckad kontroll.

Fram till att källan aktiveras igen kan en konfigurationsändring som ännu inte har aktiverats i Central återställas med Revert. Efter Turn on börjar den nya konfigurationen gälla vid nästa körning.

Felsöka vanliga fel

Verification failed due to invalid client ID

Vanligen har Object ID kopierats i stället för Application (client) ID, eller så är inloggning för den tillhörande Enterprise Application inaktiverad. Kontrollera båda punkterna i Entra ID och upprepa anslutningstestet.

AADSTS7000215: Invalid client secret

Central behöver det Value för secret som bara visas en gång efter att det skapats. Secret ID, som ser liknande ut, fungerar inte. Om värdet inte längre är tillgängligt måste ett nytt secret skapas och matas in kontrollerat.

AADSTS7000222: Client secret expired

Secret har gått ut. Skapa ett nytt värde, spara det i Central tillsammans med det nya utgångsdatumet och genomför hela rotationsproceduren.

Anslutningen fungerar, men användare eller grupper saknas

Kontrollera först att källan är aktiverad, att en synkronisering har körts och att det förväntade schemat är aktivt. Kontrollera sedan filter, användarens e-postadress, gruppmedlemskap och den primära domänen. Under API permissions måste Directory.Read.All visas som en Application-behörighet med beviljad admin consent.

Användare visas dubbelt

Sophos Central kan inte på ett tillförlitligt sätt slå samman en Entra-användare med en användare som redan skapats genom en Endpoint-inloggning om UPN, e-postadress och inloggning skiljer sig åt. Dokumentera båda identiteterna, berörda enheter och policytilldelningar före manuell rensning.

Användare försvinner efter en filterändring

Det är ofta inte ett överföringsfel. Det nya filtret avgör nästa synkroniserade bestånd och kan ta bort objekt som importerats tidigare. Stäng av eller korrigera filtret, dokumentera den förväntade omfattningen och synkronisera först därefter igen.