Hoppa till innehållet
Avanet

Konfigurera Microsoft Entra ID som identitetsleverantör i Sophos Central

Microsoft Entra ID kan autentisera administratörer och användare för alla Sophos Central-produkter. Övergången handlar dock inte bara om en bekvämare inloggning: Felaktig mappning av domän, e-postadress eller MFA kan låsa ute samtliga administratörer.

Guiden beskriver två metoder. Om den primära e-postadressen och User Principal Name, förkortat UPN, är identiska räcker den inbyggda Entra ID-konfigurationen i Central. Om värdena skiljer sig åt konfigureras Entra som OpenID Connect-leverantör med en egen App Registration och en email-claim.

Förutsättningar och reservåtkomst

Det krävs Super Admin-behörighet i Sophos Central, godkännande från en Entra-administratör, en egen domän som kan verifieras och minst två testade Central Super Admin-konton. E-postadressen för varje Central-konto måste motsvara en identitet i Entra-klientorganisationen.

Ett personligt Microsoft-konto får inte använda samma organisationsanknutna e-postadress. Sophos anger detta som en känd konflikt vid federerad inloggning. Berörda adresser tas först bort från det personliga Microsoft-kontot.

Före aktiveringen behålls en Custom Sign-in Rule med Sophos-inloggning för ett kontrollerat break-glass-konto. Reservåtkomsten testas i en privat webbläsarsession och kopplas inte till piloten för den nya IdP:n.

När ändrade Sophos sign-in settings sparas lägger Central automatiskt till administratören som gör ändringen i en Custom Sign-in Rule som tillåter Sophos-inloggning. Kontrollera och behåll den automatiskt skapade regeln som en extra reservväg; den ersätter varken det andra Super Admin-kontot eller dess separata test.

Verifiera domänen i Sophos Central

  1. Öppna Global Settings > Access Control > Sign-in and Identity > Sophos sign-in > Verify domains.
  2. Klicka på Add domain under Federated domains.
  3. Ange domän och beskrivning och spara.
  4. Kopiera TXT-posten som visas och publicera den i den auktoritativa DNS-zonen.
  5. Öppna Verify domains igen efter DNS-propageringen och välj Verify domain ownership.
  6. Kontrollera värdet och domänen och bekräfta med Verify.

DNS-propageringen kan ta upp till 24 timmar. En lyckad verifiering gäller i ett år och förnyas innan den löper ut. TXT-beviset tas inte bort innan det interna DNS-ansvaret och återverifieringen har klarlagts.

En Central-klientorganisation kan innehålla högst 1 000 domäner. En enskild användare kan trots det endast kopplas till exakt en domän och därmed en passande identitetsleverantör. Om flera företags- eller varumärkesdomäner används exporteras och kontrolleras hela mappningen före övergången.

Standardmetod när e-postadress och UPN är identiska

Tenant-ID:t finns i Azure-portalen under Microsoft Entra ID > Overview > Basic information. En Entra-administratör måste godkänna att Sophos Central använder organisationens identiteter. Godkännandet gäller för alla Central-produkter.

Gör därefter följande i Sophos Central:

  1. Öppna Global Settings > Access Control > Sign-in and Identity > Federated identity providers.
  2. Välj Add identity provider och ange ett namn utan specialtecken samt en beskrivning.
  3. Välj Microsoft Entra ID för både Type och Vendor.
  4. Ange Directory ID, det vill säga tenant-ID:t, under Configure Entra ID settings.
  5. Välj den tidigare verifierade domänen under Configure domains. Flera domäner kan användas, men en användare kan endast vara kopplad till en domän.
  6. Välj IdP enforced MFA om Entra tillförlitligt framtvingar MFA med Conditional Access. Använd annars No IdP enforced MFA, så att Central begär en egen MFA efter en lyckad IdP-inloggning.
  7. Spara, välj leverantören och aktivera den med Turn on först efter piloten.

En ofullständig eller ogiltig leverantör kan inte aktiveras. Det är inget skäl att fylla i fält med antagna värden. Kontrollera i stället tenant-ID, domän och godkännande igen.

Specialfall: UPN skiljer sig från e-postadressen

I detta fall skapas en ny single-tenant-app under App registrations i Azure-portalen:

  1. Välj New registration och ange ett unikt namn.
  2. Välj Accounts in this organizational directory only.
  3. Ange https://federation.sophos.com/login/callback som Redirect URI för Single-page application (SPA).
  4. Aktivera alternativet ID tokens under Authentication > Implicit grant and hybrid flows.
  5. Välj tokentypen ID och claimen email under Token configuration > Add optional claim.
  6. Bekräfta Turn on the Microsoft Graph email permission.
  7. Ge organisationens godkännande med Grant admin consent under API permissions.

Därefter skapas en leverantör av typen OpenID Connect med Microsoft Entra ID som Vendor i Sophos Central. Använd följande värden:

FältVärde
Client IDApplication (client) ID för App Registration
Issuerhttps://login.microsoftonline.com/<tenantId>/v2.0
Authz endpointhttps://login.microsoftonline.com/<tenantId>/oauth2/v2.0/authorize
JWKS URLhttps://login.microsoftonline.com/<tenantId>/discovery/v2.0/keys

Ersätt <tenantId> med Directory (tenant) ID i varje värde. Välj sedan domän och ansvar för MFA, spara och aktivera leverantören.

På den första Sophos-sidan anger användaren fortfarande den e-postadress som är registrerad i Central. Först på Microsoft-sidan autentiserar användaren sig med det avvikande UPN-värdet. Om ID-token inte innehåller en passande email-claim kan Central inte koppla inloggningen till kontot trots att Entra-inloggningen lyckades.

Aktivera inloggningsläget säkert

Under Global Settings > Access Control > Sign-in and Identity > Sophos sign-in väljs först Sophos Central Admin or Federated credentials. En pilotadministratör testar inloggning, Entra MFA, roller, Self Service Portal och utloggning i en privat webbläsarsession.

Federated credentials only aktiveras först när alla administratörer och användare är kopplade till en verifierad domän och en aktiv leverantör. Beslutet om huruvida Entra eller Sophos ska framtvinga MFA bekräftas i testet utifrån den faktiska prompten, inte enbart utifrån inställningen.

Med Entra ID kan inloggningssidan även i detta läge fortsätta att visa både Entra- och Sophos-autentiseringsuppgifter. Testa därför den faktiska vägen med ett tilldelat konto. När Federated credentials only är aktivt kan användarna inte återställa sitt Sophos-lösenord. Om man senare återgår till enbart Sophos-inloggning måste användarna först välja Reset Password och ange ett nytt Sophos-lösenord.

Validering och felsökning

Ett godkänt test omfattar två Super Admin-konton, en vanlig administratör, en Self Service-användare och break-glass-kontot. Dessutom jämförs Audit Log, loggarna för Conditional Access och misslyckade inloggningar.

Vanliga fel kan avgränsas på följande sätt:

  • Ingen omdirigering till Microsoft: Kontrollera inloggningsläge, användardomän och att leverantören är aktiverad.
  • Entra godkänner användaren men Central gör det inte: Jämför e-postadressen i Central, UPN och email-claimen.
  • Invalid redirect URI: App Registration måste innehålla exakt https://federation.sophos.com/login/callback som SPA.
  • MFA visas två gånger: Kontrollera ansvarsfördelningen mellan IdP enforced MFA och Central MFA.
  • Ett privat Microsoft-konto erbjuds: Ta bort den organisationsanknutna adressen från det personliga kontot och rensa webbläsarsessionen.
  • Alla administratörer är utelåsta: Använd den testade Custom Sign-in Rule eller det andra Super Admin-kontot. Kontakta Sophos Support om reservåtkomst saknas.

Grundmodellen, passkeys och återställning förklaras i Skydda inloggningen i Sophos Central med MFA, passkeys och IdP.

Vanliga frågor

Krävs alltid en egen App Registration för Entra ID?

Nej. Om e-postadressen i Central och UPN är identiska används den inbyggda Entra ID-leverantören med tenant-ID. Den egna OIDC-appen är avsedd för det dokumenterade specialfallet med avvikande UPN och behov av en email-claim.

Ska IdP enforced MFA aktiveras?

Endast om Entra tillförlitligt framtvingar MFA för alla berörda konton och piloten bekräftar detta. Annars ansvarar Central för den extra MFA-begäran.