Synkronisera Microsoft Entra ID med Sophos Central
Synkroniseringen med Microsoft Entra ID importerar användare och grupper från den egna klientorganisationen till Sophos Central. Objekten kan sedan användas för exempelvis Endpoint-policyer, e-postskydd eller ZTNA-policyer. Enheter synkroniseras inte.
Katalogsynkronisering är inte samma sak som Single Sign-On. Den gör användare och grupper tillgängliga i Sophos Central, men aktiverar varken Entra-inloggning till Sophos Central eller en ZTNA identity provider. För en fullständig ZTNA-implementering fortsätter man efter synkroniseringen med konfigurationsordningen för Sophos ZTNA.
⚠️ Entra-applikationen får omfattande läsåtkomst till katalogen genom
Directory.Read.All. Den bör därför endast användas för den här synkroniseringen. Client secret får aldrig finnas i ärenden, skärmbilder, chattar eller kodarkivet. Application ID och klientorganisationens domän är inga lösenord, men de anonymiseras ändå i offentliga bilder.
Några av de befintliga skärmbilderna visar fortfarande den tidigare benämningen Azure AD och en äldre portalvy. Arbetsgången går fortfarande att känna igen, men den aktuella texten gäller för menynamn och behörigheter.
Förutsättningar
Följande punkter ska vara klara före konfigurationen:
- en lämplig Sophos Central-administratörsroll
- Microsoft Entra ID och behörighet att registrera en single-tenant-applikation
- en Global Administrator eller Privileged Role Administrator för admin consent i hela klientorganisationen
- klientorganisationens primära domän under
Microsoft Entra ID > Custom domain names - e-postadresser för de användare som Sophos Central ska importera
- en ägare och ett planerat datum för senare förnyelse av client secret
Användare från samma domän får inte synkroniseras samtidigt via lokalt Active Directory och Microsoft Entra ID. AD kan däremot fortsätta leverera enheter och enhetsgrupper medan Entra ID levererar användare och användargrupper från samma domän. Office 365 GCC High stöds inte för den här Entra ID-synkroniseringen.
Endast en Entra ID-källa kan anslutas per domän. Användare och e-postadresser får inte heller synkroniseras samtidigt till flera Sophos Central-konton.
Ansluta Microsoft Entra ID till Sophos Central
1. Förbereda katalogkällan i Sophos Central
Öppna ikonen Global Settings i Sophos Central och gå till:
Platform > Directory service > Add Microsoft Entra ID
Ange ett unikt namn, en kort beskrivning och klientorganisationens primära domän. Efter Next väntar Central på uppgifterna för Entra-applikationen som skapas i följande steg.


2. Registrera en dedikerad Entra-applikation
Utför följande steg i Microsoft Entra administrationscenter:
- Öppna
Enterprise applications > New application. - Välj Create your own application.
- Ange ett unikt namn, till exempel
Sophos Microsoft Entra ID Sync. - Välj Register an application to integrate with Microsoft Entra ID och skapa applikationen.
- Välj Accounts in this organizational directory only (Single tenant) som kontotyp.
- Välj Web som typ för Redirect URI och ange
https://central.sophos.com. - Registrera applikationen.
Single tenant begränsar applikationen till den egna katalogen. Den dedikerade appen skiljer dessutom Central-synkroniseringen från ZTNA, SSO och andra integrationer som kräver andra behörigheter eller Redirect URI:er.




3. Dokumentera Client ID och client secret
Öppna den nya applikationen under Microsoft Entra ID > App registrations. Anteckna Application (client) ID på sidan Overview. Object ID är inte det Client ID som behövs här.
Skapa sedan ett secret med ett utgångsdatum som passar driftsprocessen under Certificates & secrets > Client secrets > New client secret. Direkt efter att det skapats visas två olika värden:
- Value: det här värdet anges i Sophos Central som client secret.
- Secret ID: den här identifieraren används inte för anslutningen.
Värdet för secret visas bara en gång. Spara det omedelbart i en godkänd lösenordshanterare och dokumentera även ägare och utgångsdatum.


4. Ge läsåtkomst via Microsoft Graph
Öppna API permissions > Add a permission > Microsoft Graph i appregistreringen och lägg till exakt följande behörighet:
Application permissions > Directory.Read.All
Välj sedan Grant admin consent for [Tenant]. Statusen ska därefter visa Granted for [Tenant].
Directory.Read.All är en Application Permission eftersom Sophos Central utför synkroniseringen i bakgrunden utan en inloggad Entra-användare. Ytterligare Delegated Permissions som openid, profile, User.Read.All eller Group.Read.All behövs inte för den här katalogsynkroniseringen. Tilldela inte heller Directory.ReadWrite.All: synkroniseringen behöver läsåtkomst, inte skrivbehörighet i klientorganisationen.




5. Spara och testa anslutningen i Sophos Central
Gå tillbaka till den förberedda katalogkällan i Sophos Central och ange följande värden:
- Client ID: Application (client) ID för Entra-appen
- Domain: den primära domänen från
Custom domain names, inte Tenant ID - Client secret: det tidigare sparade Value, inte Secret ID
- Client secret expiration: utgångsdatumet för secret
Kör sedan Test connection, spara inställningarna med Save och upprepa anslutningstestet med de sparade uppgifterna. Först två lyckade tester bekräftar att Central kan använda de lagrade värdena.

Välja användare och kontrollera den första synkroniseringen
Välja filter medvetet
Sophos Central kan importera alla användare och grupper, upp till tio grupper per Object ID eller objekt som väljs med grupp- eller användarfilter. Om det redan finns användare i Central är All users and groups ofta det säkraste alternativet för den första jämförelsen, eftersom Central då får största möjliga uppsättning potentiella träffar.
Om ett katalogobjekt motsvarar ett identiskt Central-objekt som hittills hanterats manuellt kan synkroniseringen ta över det som ett katalogobjekt. Dokumentera därför förväntade träffar, roller och viktiga policytilldelningar innan den första körningen. En senare purge av synkroniserade data går inte att ångra och kan ta bort tillhörande data.
⚠️ En senare filterändring anpassar det synkroniserade beståndet. Användare och grupper som inte längre omfattas av det nya filtret tas bort från Sophos Central vid nästa synkronisering. Manuellt hanterade objekt påverkas inte.
Om klientorganisationen erbjuder Preview efter att konfigurationen är klar stängs källan av för detta. Förhandsgranskningen visar det valda dataunderlaget, men inte alla konsekvenser för befintliga Central-objekt. Den gäller i sju dagar eller fram till nästa synkronisering; vid fler än 20 000 poster finns resultatet endast som JSON-export. Om funktionen saknas genomförs den första körningen med en tydligt definierad pilotuppsättning och en dokumenterad lista över förväntade objekt.
Ställa in schemat och starta den första körningen
Välj ett schema per timme, dag, vecka eller månad under Synchronization schedule. None innebär att varje körning måste startas manuellt.
Gör sedan följande:
- Aktivera Turn on.
- Starta Synchronize.
- Kontrollera en förväntad användare, en förväntad grupp och medlemskapet under
My Environment > Users & Groups. - Kontrollera status, tidpunkt för senaste synkronisering och antalet importerade användare och grupper vid katalogkällan.
- Öppna även
AlertsochReports > Logs > General Logs > Eventsom varningar visas.
Ett lyckat anslutningstest bevisar bara att Central kan använda Entra-appen. Först en kontroll av användar- och gruppbeståndet bekräftar att filtren och synkroniseringen ger det avsedda resultatet.
Förnya client secret före utgångsdatumet
Ett utgånget secret stoppar senare synkroniseringar. Rotationen bör därför börja före utgångsdatumet:
- Skapa ett nytt client secret i den befintliga appregistreringen och dokumentera dess Value och utgångsdatum på ett säkert sätt.
- Pausa Entra ID-källan i Sophos Central med Turn off.
- Ange det nya värdet och det nya utgångsdatumet.
- Kör Test connection, välj Save och kör Test connection igen.
- Aktivera källan med Turn on, starta en synkronisering och kontrollera användare och grupper.
- Ta bort det gamla secret från Entra ID först efter en lyckad kontroll.
Fram till att källan aktiveras igen kan en konfigurationsändring som ännu inte har aktiverats i Central återställas med Revert. Efter Turn on börjar den nya konfigurationen gälla vid nästa körning.
Felsöka vanliga fel
Verification failed due to invalid client ID
Vanligen har Object ID kopierats i stället för Application (client) ID, eller så är inloggning för den tillhörande Enterprise Application inaktiverad. Kontrollera båda punkterna i Entra ID och upprepa anslutningstestet.
AADSTS7000215: Invalid client secret
Central behöver det Value för secret som bara visas en gång efter att det skapats. Secret ID, som ser liknande ut, fungerar inte. Om värdet inte längre är tillgängligt måste ett nytt secret skapas och matas in kontrollerat.
AADSTS7000222: Client secret expired
Secret har gått ut. Skapa ett nytt värde, spara det i Central tillsammans med det nya utgångsdatumet och genomför hela rotationsproceduren.
Anslutningen fungerar, men användare eller grupper saknas
Kontrollera först att källan är aktiverad, att en synkronisering har körts och att det förväntade schemat är aktivt. Kontrollera sedan filter, användarens e-postadress, gruppmedlemskap och den primära domänen. Under API permissions måste Directory.Read.All visas som en Application-behörighet med beviljad admin consent.
Användare visas dubbelt
Sophos Central kan inte på ett tillförlitligt sätt slå samman en Entra-användare med en användare som redan skapats genom en Endpoint-inloggning om UPN, e-postadress och inloggning skiljer sig åt. Dokumentera båda identiteterna, berörda enheter och policytilldelningar före manuell rensning.
Användare försvinner efter en filterändring
Det är ofta inte ett överföringsfel. Det nya filtret avgör nästa synkroniserade bestånd och kan ta bort objekt som importerats tidigare. Stäng av eller korrigera filtret, dokumentera den förväntade omfattningen och synkronisera först därefter igen.