Hoppa till innehållet
Avanet

Anslut Microsoft AD FS till Sophos Central

Microsoft AD FS kan autentisera befintliga Active Directory-identiteter för Sophos Central. Flödet initieras av tjänsteleverantören: Sophos Central tillhandahåller Entity ID och Callback URL, och AD FS behandlar inloggningen som en Claims-Aware Relying Party Trust.

AD FS medför mer egen drift än Entra ID eller en hanterad OIDC-tjänst. Certifikat, metadata, extern tillgänglighet, hög tillgänglighet och patchnivån för Federation Service förblir organisationens ansvar.

Förutsättningar

Det krävs Super Admin-behörighet i Central, en fungerande AD FS-tjänst, godkännande av en AD-ansvarig och en verifierad domän. Central-administratörer och användare måste finnas i den AD-forest som används. Deras e-postadresser måste stämma överens med adresserna som har registrerats i Central.

Innan Federated credentials only aktiveras som inloggningsalternativ måste varje berörd administratör och användare vara tilldelad en verifierad domän och en fungerande Identity Provider. Annars låser ändringen ute dessa konton. Ett oberoende Sophos-konto för reservåtkomst och en lyckad pilot hör därför till förutsättningarna och ska inte införas först vid efterföljande felsökning.

AD FS-metadata-URL:en, certifikaten för Federation Service och den externa namnuppslagningen kontrolleras innan ändringen i Central. Sophos visar https://login.microsoftonline.com/<TenantDomainName>/FederationMetadata/2007-06/FederationMetadata.xml som metadataformat. För en klassisk, egen AD FS-tjänst används dock den FederationMetadata-URL som den egna tjänsten faktiskt publicerar. Ett Microsoft Online-exempel överförs inte okritiskt till lokal AD FS.

Förbereda domän och provider i Central

Under Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains används först Add domain för att spara domänen och dess beskrivning. Central visar sedan TXT-posten under Verify domain ownership. Lägg till den exakt i den offentliga DNS-zonen. Efter DNS-spridningen går man tillbaka till Verify domains och väljer Verify domain ownership > Verify. Spridningen kan ta upp till 24 timmar. En lyckad verifiering gäller i ett år och kan förnyas tidigare.

Därefter:

  1. Öppna Federated identity providers och skapa en ny provider.
  2. Ange ett namn utan problematiska specialtecken och en beskrivning.
  3. Välj Type: Microsoft AD FS och rätt leverantör.
  4. Ange den kontrollerade AD FS metadata URL.
  5. Välj den verifierade domänen.
  6. Ange om AD FS ska framtvinga MFA eller om Central ska kräva egen MFA efter en lyckad AD FS-inloggning.
  7. Spara och kopiera de Entity ID- och Callback URL-värden som Central genererar från providern.

Providern aktiveras ännu inte som enda inloggningsväg för hela tenanten.

Skapa Relying Party Trust i AD FS

På AD FS-servern startas guiden Add Relying Party Trust via Server Manager > Tools > AD FS Management:

  1. Välj Claims Aware.
  2. Använd Enter data about the relying party manually.
  3. Ange ett unikt Display Name.
  4. Välj AD FS profile. Fortsätt genom certifikatsteget om det inte finns några ytterligare krypteringskrav.
  5. Aktivera Enable support for the WS-Federation Passive protocol under Configure URL.
  6. Ange den Callback URL som kopierades från Central som WS-Federation Passive Protocol URL.
  7. Lägg till den Entity ID som kopierades från Central som Relying Party Trust Identifier under Configure Identifiers.
  8. Konfigurera MFA enligt den egna designen för AD FS och Conditional Access.
  9. Tillåt endast de användare som behövs för piloten. Sophos visar Permit all users to access this relying party som standardalternativ, men en kontrollerad pilotgrupp är säkrare.
  10. Slutför förtroendet och öppna direkt dialogrutan Edit Claim Rules.

Skicka korrekta claims

Under Issuance Transform Rules > Add rule väljs Send LDAP Attributes as Claims. Active Directory används som Attribute Store. Mappningen är följande:

LDAP AttributeOutgoing Claim Type
E-mail-AddressesName ID
Given-NameGiven Name
SurnameSurname
E-mail-AddressesE-mail Address

E-postvärdet är den avgörande mappningen till Central. Tomma, dubbla eller avvikande adresser korrigeras före utrullningen. En lyckad AD FS-inloggning utan ett matchande e-postclaim leder ändå inte på ett tillförlitligt sätt till rätt Central-konto.

Aktivera och testa providern

Efter att AD FS-förtroendet har skapats aktiveras providern i Central med Turn on. Under Sophos sign-in behålls till en början valet mellan Sophos-inloggningsuppgifter och federerad inloggning. Klicka på Add custom rule, lägg till den oberoende reservadministratören under Selected Users, välj Sophos Central Admin email and password och spara regeln. Testa den sedan i en separat privat webbläsarsession. Sophos lägger också automatiskt till administratören som ändrar inloggningsinställningarna i en sådan anpassad regel. Det automatiska skyddet ersätter inte ett avsiktligt valt och dokumenterat nödkonto.

Testet startar på Sophos inloggningssida och omfattar:

  • en vanlig administratör,
  • en Super Admin,
  • AD FS-MFA respektive Central-MFA,
  • en användare utan behörighet till förtroendet,
  • utloggning och ny inloggning,
  • dokumenterat utgångsdatum, ansvarig och planerat bytestest för AD FS-signeringscertifikatet,
  • ett oberoende konto för reservåtkomst med Sophos-inloggning.

Testet lyckas när varje tillåten testanvändare efter AD FS och MFA når det förväntade Central-kontot med avsedd roll, den obehöriga användaren nekas och reservinloggningen fortfarande fungerar.

Först därefter aktiveras Federated credentials only. Alla berörda konton måste då vara tilldelade en verifierad domän och den aktiverade providern. Efter att inställningen sparats testas federerad inloggning och den anpassade regeln igen i privata webbläsarsessioner. En befintlig administratörssession är inte i sig ett test mot utelåsning.

Felsökning

  • Metadata URL kan inte nås: Kontrollera DNS, certifikat, TLS, Web Application Proxy och Federation Service.
  • Relying Party Identifier är ogiltig: Kopiera Entity ID exakt från Central och kontrollera om det finns osynliga blanksteg.
  • Callback-fel: Jämför WS-Federation Passive URL med den aktuella Central Callback URL.
  • AD FS godkänner användaren, men inte Central: Kontrollera claims för e-post och Name ID samt e-postadressen i Central.
  • MFA saknas eller används dubbelt: Kontrollera AD FS-reglerna tillsammans med valet IdP enforced MFA.
  • Providern fungerar inte efter ett certifikatbyte: Uppdatera metadata, signeringscertifikatet och förtroendet i Central, och kör sedan en ny pilot.

Den övergripande processen för Sign-in Rules, MFA-återställning och den kontrollerade övergången till Federated credentials only beskrivs i Skydda Sophos Central-inloggningen med MFA, passkeys och IdP.

Vanliga frågor

Kan samma AD FS-förtroende användas utan claims?

Nej. Central behöver framför allt en konsekvent e-postidentitet. Förtroendet konfigureras som Claims-Aware och skickar Name ID, förnamn, efternamn och e-postadress enligt dokumentationen.

Ska Permit all users användas?

För en första säker utrullning är en begränsad pilotgrupp bättre. Behörigheten utökas till önskad användargrupp först när claims, MFA och reservvägen fungerar.