Hoppa till innehållet
Avanet

Konfigurera MDR- och XDR-integreringar i Sophos Fusion

Med integreringar kan Sophos Fusion (tidigare Sophos Central) samla telemetri från Sophos-produkter och produkter från tredje part i Sophos Data Lake, eller erbjuda riktade Response Actions i Central. Den gemensamma ingången finns under Threat Analysis Center > Integrations. Det är viktigt att välja rätt integreringstyp: Data Ingest levererar data för frågor, Detections och undersökningar, medan Response Action utför en åtgärd i den anslutna produkten. Alla produkter stöder inte båda riktningarna.

I onboarding-spåret för Endpoint täcker artikeln den produktövergripande integreringsfasen mellan skyddskonfiguration och driftgodkännande.

Ett praktiskt arbetsflöde är att först kontrollera licensen och källsystemet, välja rätt produktruta och konfiguration i Marketplace, skapa anslutningen med minsta möjliga behörigheter, kontrollera den under Configured och verifiera den med en förväntad testhändelse. Betrakta inte integreringen som produktionsklar förrän detta är gjort.

Omfattning: XDR, MDR och licenser

En integrering ersätter varken en XDR- eller MDR-licens. XDR tillhandahåller analysfunktioner som det egna säkerhetsteamet kan använda för att undersöka data i Threat Analysis Center och Data Lake. MDR kompletterar detta med Sophos hanterade tjänst. Vilka integreringar som kan väljas i tenanten beror på Sophos-avtal, produkt, integreringstyp och eventuellt licensen för produkten från tredje part.

Påståendet att vissa integreringar är kostnadsfria betyder inte att hela Marketplace är gratis. För MSP Flex finns separata Integration License Packs för kategorier som Endpoint, Network, Email och Firewall. Med en XDR-licens behöver Sophos NDR, Sophos Cloud Optix, Microsoft Graph Security och Microsoft 365 audit appliance inget extra paket. Regeln gäller uttryckligen endast MSP Flex-kunder. Kontrollera rättigheterna i klientorganisationen och avtalet i stället för att anta en generell kostnadsfri omfattning.

Även motparten kan kräva licenser. Sophos Microsoft 365-sidor är motsägelsefulla: översikten anger att Management Activity-auditloggar är tillgängliga för alla Microsoft 365-kunder, medan den konkreta konfigurationssidan kräver Purview Audit (Standard eller Premium), en användarlicens från den angivna listan och aktiverad Auditing. Använd de konkreta förutsättningarna vid konfigurationen. Detections från Graph Security V2 beror dessutom på Microsoft-licensens omfattning och tillgängliga Defender XDR-funktioner. För Microsoft 365 Response Actions anger Sophos inget Microsoft-licenskrav, men en Microsoft 365-administratör och Graph-behörigheterna nedan krävs.

Integreringstyper och nödvändiga autentiseringsuppgifter

REST API

En API-integrering hämtar data från tillverkarens molntjänst eller skickar en Response Action dit. Beroende på produkt frågar konfigurationsguiden efter exempelvis tenant- eller organisations-ID, API-URL, Client ID, Client Secret, token eller certifikat. API-integreringar kräver ingen Sophos-appliance.

Vissa integreringar tar emot autentiseringsuppgifterna direkt i guiden. Andra begär en återanvändbar Integration Credential. Alternativet att välja en befintlig eller skapa en ny uppgift i konfigurationsguiden visar om anslutningen stöder funktionen. Integration Credential Manager är bara tillgänglig för ett begränsat antal API-integreringar; alla hemligheter kan därför inte återanvändas centralt.

Log collector

I en Log Collector-integrering exporterar källsystemet händelser via Syslog till en Sophos appliance. Log Collector bearbetar data och laddar upp dem till Sophos Data Lake. Appliance körs på ESXi, Hyper-V, AWS eller Nutanix, eller på lämplig Dell-, NUC- eller OnLogic-maskinvara. Tilldela minst 4 CPU:er, 16 GB RAM och 160 GB lagring för ESXi eller Hyper-V; ESXi 6.7 Update 3 med VM-maskinvaruversion 11 eller senare samt Hyper-V på Windows Server 2016 eller senare stöds. Sophos hanterar operativsystems- och säkerhetsuppdateringar; installera ingen annan Sophos- eller antimalwareagent. Skala upp för stora datamängder eller flera integreringar och validera DNS, proxy samt nödvändiga port- och domänundantag före godkännande. Konfigurera tredjepartsprodukten att skicka till denna appliance, inte till en godtycklig Syslog-server.

Flera integreringar kan använda samma appliance. Protokoll, port, format och källa måste ändå konfigureras för varje produkt enligt respektive integreringsguide. En grön appliance bevisar inte i sig att rätt typ av händelse kommer fram.

Sophos-produkter

Produkter som Sophos Firewall och Sophos NDR har produktspecifika konfigurationsvägar. Sophos NDR- och Log Collector-integreringar kräver en Integration Appliance, men inte nödvändigtvis en traditionell VM. En ren REST API-integrering kräver ingen appliance. Använd den berörda klientorganisationens Marketplace som tillgänglighetskontroll: varje produktpanel visar erbjudna metoder och öppnar rätt guide.

Avgränsa NDR-arbetslasten och en delad appliance säkert

Endast en Sophos NDR-integrering är tillåten per appliance. Samma appliance kan dessutom vara värd för flera appliance-baserade tredjepartsintegreringar som Log Collectors. Fäll därför ut posten för appliance under Configured > Integration Appliances före varje ändring och kontrollera alla tilldelade integreringar. Varken värdet Integrations eller grön appliance-status ersätter denna kontroll.

En riktad NDR-omstart avbryter NDR-sensorn medan Log Collectors fortsätter att köras. Restart eller Shutdown av hela den virtuella datorn avbryter däremot NDR och samtliga Log Collectors på denna appliance. Planera sådana åtgärder i ett underhållsfönster, dokumentera status för alla arbetslaster i förväg och kontrollera dem separat efteråt. Förloppet beskrivs i Hantera Sophos NDR Appliance och sensor säkert.

Delete i appliance-menyn tar inte bara bort en enskild integrering. Ta inte bort en appliance så länge NDR eller en Log Collector är tilldelad till den. Menyposten anger inte heller att den driftsatta virtuella datorn tas bort eller att data som redan har samlats in i Data Lake raderas. Före avveckling måste du klargöra tilldelningar, datalagring, nedmontering av plattformsresurser, återställningsväg och slutkontroll. Fram till dess ska appliance finnas kvar.

Före konfigurationen

  1. Logga in i Sophos Fusion som Admin eller Super Admin. Sophos anger dessa roller som förutsättning för allmän konfiguration.
  2. Kontrollera vilken licens, administratörsroll, API-funktion eller Syslog-export som krävs i tredjepartsprodukten.
  3. Bestäm om du behöver Data Ingest, Response Action eller båda. En Response-integrering levererar inte automatiskt den telemetri som en undersökning bygger på.
  4. Skapa om möjligt en särskild app eller ett särskilt tjänstekonto för API-åtkomst. Tilldela endast rättigheterna som produktguiden kräver och dokumentera ägare, utgångsdatum och rotationsväg för hemligheten.
  5. Om tredjepartsprodukten kräver en allowlist med käll-IP-adresser för administrativa API-anrop ska du först identifiera Central-regionen under My Environment > Installers: håll pekaren över en nedladdningslänk under Endpoint Protection eller Server Protection och läs regionen i den visade URL:en, till exempel eu-central-1. Tillåt sedan endast adresserna för den regionen i tabellen nedan. De är källor för Sophos API-anrop, inte utgående destinationer för Integration Appliance.
  6. Kontrollera integrations-appliance egen utgående nätverksväg, DNS och vid behov proxy enligt kraven för appliance.
  7. Planera en reproducerbar och ofarlig testhändelse. En inloggnings- eller audithändelse är bättre än ett verkligt försök med skadlig programvara.

Käll-IP-adresser för API-allowlisting

Den här tabellen är en ögonblicksbild som underhålls av Avanet och kontrollerades den 14 september 2026. Avanets operativa ansvarige för kunskapsbasen ansvarar för att den är aktuell och granskar den varje månad samt omedelbart efter ett ändringsmeddelande från Sophos, en ändrad länk eller IP-lista, en begäran om allowliständring eller ett API-anslutningsfel som kan tyda på en avvikelse.

Vid varje tabelluppdatering eller beslut om en allowlist för produktion ska du öppna Sophos aktuella IP-lista och jämföra tenantregionen och den fullständiga IP-uppsättningen med denna ögonblicksbild. Om de skiljer sig får värdena inte kopieras direkt till produktion: den ansvarige måste öppna en kontrollerad ändring, låta en andra Avanet-tekniker verifiera regionmappningen och skillnaderna, uppdatera alla nio språkversioner tillsammans, testa länken och därefter validera den berörda integreringen med en ofarlig API-synkronisering eller testhändelse. Dokumentera godkännande, resultat och återställningsinstruktioner i ändringen.

Central-regionIP-adresser att tillåta
us-west-244.239.234.92, 44.236.151.222, 52.27.46.33, 3.136.113.75, 3.14.45.170
us-east-23.131.131.133, 13.59.142.27, 18.224.112.153, 3.136.113.75, 3.14.45.170
eu-west-134.246.211.14, 99.81.106.126, 52.19.250.167, 3.136.113.75, 3.14.45.170
eu-central-118.159.176.26, 18.198.100.158, 18.194.145.190, 3.136.113.75, 3.14.45.170
ca-central-13.97.4.79, 52.60.80.242, 3.99.3.86, 3.136.113.75, 3.14.45.170
ap-northeast-118.181.20.177, 54.95.61.201, 54.250.208.189, 3.136.113.75, 3.14.45.170
ap-southeast-254.79.192.43, 3.106.32.132, 52.62.157.111, 3.136.113.75, 3.14.45.170
ap-south-115.207.66.8, 65.0.211.72, 3.7.163.52, 3.136.113.75, 3.14.45.170
sa-east-1 (São Paulo)54.232.157.166, 54.207.154.36, 18.230.33.85, 3.136.113.75, 3.14.45.170
Dubai (betecknad som sa-east-1 i Sophos-tabellen)51.112.210.120, 51.112.22.202, 40.172.255.38, 3.136.113.75, 3.14.45.170

Sophos märker för närvarande både raden São Paulo och raden Dubai som sa-east-1. Skilj dem åt med klientorganisationens plats och IP-uppsättningen; kombinera aldrig regioner. Dokumentera den godkända listan i ändringen.

Lägg till en integrering från Marketplace

  1. Öppna Threat Analysis Center > Integrations > Marketplace.
  2. Sök efter tillverkare eller produkt. Om liknande poster finns, öppna produktsidan och kontrollera kategori, produktnamn, integreringstyp och syfte. Cisco Meraki och Fortinet FortiAnalyzer erbjuds exempelvis både som API- och Log Collector-varianter.
  3. Öppna önskad integrering.
  4. Välj den typ som behövs, till exempel Data Ingest, och klicka på Add Configuration.
  5. Följ stegen under Integration setup. För API-integreringar anger du uppgifterna från källsystemet eller beviljar OAuth-consent. För Log Collector-integreringar skapar eller väljer du en appliance och riktar sedan källsystemets Syslog-export till denna appliance.
  6. Om Sophos vid den första integreringen frågar efter interna domäner och IP-intervall ska endast de egna interna intervallen registreras. Uppgifterna identifierar egna adresser, grupperar relaterade Alerts och undviker uppslagningar hos tredje part; de är inte samma sak som allowlist för Sophos källadresser.
  7. Spara konfigurationen och slutför alla externa consent-dialoger. Notera integreringsnamn, käll-tenant, ansvarig person och datum för nästa rotation av autentiseringsuppgifter.
  8. Öppna Threat Analysis Center > Integrations > Configured. Den nya konfigurationen måste visas där. Här kan den senare övervakas eller redigeras. Under Connection Method framgår också om felsökningen ska följa API- eller Log Collector-spåret.

Kontrollera och testa funktionen

En sparad konfiguration bevisar ännu inte att funktionen fungerar. Kontrollera anslutning, dataflöde och innehåll i denna ordning:

  1. Anslutningsstatus: Öppna posten under Configured, eller statusen för en appliance. För Log Collectors betyder rött att integreringen inte fungerar, gult att den fungerar med fel och grönt att händelser tas emot och bearbetas utan synliga problem.
  2. Definierad testhändelse: Skapa en ofarlig händelse i källsystemet som säkert registreras av den aktuella API- eller Syslog-kategorin, till exempel en administrativ ändring eller testinloggning. Anteckna tid, användare och källa.
  3. Bevis i Data Lake: När den produktspecifika fördröjningen löpt ut söker du under Threat Analysis Center > Live Discover. Använd Live Discover-kategorin eller frågan som dokumenteras i den produktspecifika guiden; om Sophos inte dokumenterar någon sådan fråga för anslutningen får detta generella flöde inte utlova ett universellt frågebaserat test. Runbooken för Live Discover förklarar frågor, Data Lake-gränser och resultatkontroll. Kontrollera tidsstämpel, tenant, användare och händelsetyp. En enskild datapost bevisar anslutningen; flera aktuella poster under en rimlig period bekräftar ett fortlöpande dataflöde.
  4. Gräns för Detection: Alla inlästa händelser skapar inte en Detection eller ett Case. Data Ingest gör data tillgängliga för analys, men en Detection uppstår endast när en passande detektionslogik aktiveras. Testa därför först dataupptagningen i Data Lake och förvänta dig inte nödvändigtvis en Alert.
  5. Response Action: Använd ett godkänt testkonto och dokumentera utgångsläget. För Microsoft 365 är Block user sign-in följt av Allow user sign-in ett lämpligt reversibelt test. Revoke all current sessions är inte reversibelt. Observera också att Entra Connect Sync senare kan återaktivera ett blockerat hybridkonto, att MDR Response-inställningen begränsar Sophos-analytikernas åtgärder och att namn på vissa Inbox Rules är skiftlägeskänsliga vid Response Actions.

Health Alerts är inget omedelbart test. 24-timmarsperioden börjar vid det första felmeddelandet och skapar endast en Alert med medelhög Severity om felet kvarstår utan avbrott. En grön status eller en bekräftelse av Alert återställer nedräkningen. Om problemet kvarstår visas Alert därefter på nytt en gång var 30:e dag.

Microsoft 365: tre separata integreringar

Att ”ansluta Microsoft 365” är inte ett enda reglage. Marketplace innehåller separata uppgifter:

IntegreringRiktningResultatViktig gräns
Microsoft - Office 365 Management Activity APIData IngestAuditloggar i Data Lake; kategorin Microsoft 365 audit data i Live DiscoverMicrosoft 365 Auditing måste vara aktiverad. Efter aktivering kan det ta upp till 12 timmar innan data visas.
Microsoft - Graph Security API V2Data IngestMicrosoft-säkerhetsalerts i Data LakeKräver åtkomst till Defender XDR-funktioner. Antal och kvalitet på Detections beror på Microsoft-licensens omfattning. Legacy-API:t fungerar inte sedan Microsoft tog bort det i april 2026.
Microsoft 365 - Response ActionsResponse ActionBlockera eller tillåt användarinloggning, återkalla sessioner och inaktivera Inbox RulesKan endast konfigureras för en Microsoft 365-miljö. Integreringen hämtar inte själv Audit- eller Graph-telemetri.

För Response Actions anger Sophos Microsoft Graph-behörigheterna User.ManageIdentities.All, User.EnableDisableAccount.All, User.RevokeSessions.All, MailboxSettings.Readwrite och User.Read. Vid MDR begränsar det valda MDR-svarsalternativet fortfarande om analytiker får agera utan godkännande. I en hybridmiljö med Entra ID kan Microsoft Entra Connect Sync senare aktivera en inloggning som blockerats i Central.

Exempel: anslut Management Activity säkert

  1. Säkerställ i Microsoft 365 att Auditing är aktiverad. En Microsoft 365-administratör måste auktorisera anslutningen.
  2. Öppna Threat Analysis Center > Integrations > Marketplace och välj Microsoft - Office 365 Management Activity API.
  3. Klicka på Add Configuration under Data Ingest (Security Alerts).
  4. Kontrollera Auditing-meddelandet, klicka på Save and continue och sedan på Proceed under Connect to Microsoft 365.
  5. Logga in med det avsedda Microsoft-administratörskontot, kontrollera de begärda behörigheterna och bekräfta med Accept. Avsluta bekräftelsen med Close.
  6. Kontrollera posten i Sophos Fusion. Kategorin Microsoft 365 audit data måste visas under Live Discover > Query. Skapa därefter en spårbar audithändelse och sök efter den med en tillhandahållen fråga.

Microsoft garanterar ingen bestämd tid för när enskilda händelser visas i auditloggen. En fördröjd rad är därför inte automatiskt ett integreringsfel. Efter att Auditing aktiverats för första gången kan det ta upp till 12 timmar innan data visas.

För Graph Security V2 sker den första synkroniseringen cirka fem minuter efter att data blivit tillgängliga i Microsoft Defender Security Center. Om tjänsten Alerts and Incidents först måste provisioneras kan detta Microsoft-steg i sig ta ungefär en timme.

Inaktivera eller avveckla integreringen

Det finns inget gemensamt Disable-reglage för alla integreringstyper. Tillgängliga åtgärder varierar beroende på produkt och Connection Method. Utgå därför inte från att det finns en universell knapp:

  1. Öppna Threat Analysis Center > Integrations > Configured, välj konfigurationen och dokumentera status, namn, käll-tenant, appliance och autentiseringsuppgifter.
  2. För en API-integrering stoppar du först dataupptagningen kontrollerat eller använder en tillgänglig Disable- eller Delete-åtgärd om den konkreta produktsidan erbjuder den. Återkalla därefter OAuth-consent i källsystemet eller inaktivera den dedikerade appen eller token. För Response Actions förhindrar detta ytterligare åtgärder från Central.
  3. För en Log Collector-integrering tar du bort Syslog-målkonfigurationen i källsystemet. Ta inte bort en delad Sophos-appliance så länge andra integreringar använder den.
  4. Ta endast bort konfigurationen i Central när krav på lagring, audit och ändringshantering är uppfyllda. Borttagning av en konfiguration garanterar inte att data som redan lagrats i Data Lake raderas. Klargör därför lagring och radering i förväg utifrån tenantens Data Lake- och efterlevnadskrav.
  5. Kontrollera att inga nya händelser tas emot och att inga oväntade Response Actions längre kan utföras. Ta därefter bort hemligheter, certifikat, tjänstekonton och allowlist-poster som inte längre behövs.

Vid ett kort underhållsavbrott för en Log Collector-integrering stoppar du Syslog-exporten utan att ta bort en delad appliance. För API- och Response-integreringar får en autentiseringsuppgift spärras som underhållspaus endast om det i förväg har verifierats att samma konfiguration kan återaktiveras. Använd annars endast den vägen som erbjuds för anslutningen för Disable, Delete eller Reconnect. En spärrad eller utgången autentiseringsuppgift är ingen universell rollback och skapar synkroniseringsfel.

Avgränsa vanliga fel systematiskt

API-integreringen synkroniserar inte

Öppna Configured, kontrollera Connection Method och läs det konkreta felet. Åtgärda först Invalid credentials, insufficient permission och expired credentials i tredjepartsprodukten: kontrollera ID:n, hemligheter, tokens giltighetstid, certifikat och API-rättigheter. Network not reachable och invalid domain kräver även kontroll av DNS, proxy, brandvägg och tjänststatus. Vid request throttling har leverantören begränsat API:t; upprepade omedelbara sparningar kan förvärra problemet. För Microsoft betyder HTTP 401 ogiltig autentisering; 429 och 509 anger begränsning.

Log Collector förblir röd eller gul

Rött betyder ur funktion, gult betyder i drift med fel. Kontrollera VM-resurser, nätverk och DNS, utgående åtkomst samt Syslog-vägen från källsystemet till appliance. Meddelandet no events received since last container restart betyder att inga Syslog-händelser har tagits emot sedan containerstarten. no received events in last 10 mins kan tyda på avbruten export eller en källa som sällan skickar data. Vid uppladdningsfel buffrar appliance data på disk. Om uppladdningen förblir blockerad och disken blir full kan äldre data tas bort.

Microsoft 365 levererar inga data

För Management Activity måste Microsoft 365 Auditing vara aktiverad och egenskapen Enabled for users to sign-in? = Yes vara inställd under Office 365 Management APIs. Ta hänsyn till den starttiden på upp till 12 timmar efter att Auditing aktiverats. För Graph Security V2 kontrollerar du åtkomst till Defender XDR, consent, provisionering av Alerts-tjänsten och Microsoft-licensens tillgängliga omfattning. Det gamla Graph Security API:t är inte längre ett reservalternativ.

Ingen Health Alert trots avbrott

Kontrollera först att det är en Data Ingest-integrering och att felet har kvarstått oavbrutet i 24 timmar sedan det första felmeddelandet. En tillfälligt grön status eller en bekräftelse av Alert återställer nedräkningen. Som standard får alla Central-administratörer e-postmeddelandet; egna Notification Rules kan ändra distributionen.

Säkerhets- och driftregler

  • Använd särskilda appar och hemligheter i stället för personliga administratörskonton.
  • Bevilja endast API-rättigheterna som den aktuella integreringen kräver. Response-integreringar behöver normalt skrivrättigheter och kräver striktare godkännande än ren dataupptagning.
  • Lagra inte hemligheter i ärenden, skärmbilder eller KB-artiklar. Dokumentera ägare och utgångsdatum i lösenords- eller hemlighetshanteringen.
  • Planera rotation av autentiseringsuppgifter före utgångsdatumet. Sophos rapporterar utgångna uppgifter som synkroniseringsfel.
  • Tillåt endast Sophos IP-adresser när leverantören kräver en allowlist med källadresser, och använd listan för den faktiska Central-regionen.
  • Aktivera Health-aviseringar för ett ansvarigt team. När en Custom Notification Rule skapas stängs standardutskicket av alla e-postalerts till alla administratörer av, och nödvändiga regler måste återskapas separat.
  • Dokumentera datakälla, syfte, dataklassificering, lagring, rättigheter, test, Owner och avvecklingsväg för varje integrering.

Acceptanskriterier

Integreringen är inte klar förrän den visas under Configured med förväntad metod, en definierad testhändelse kan verifieras i avsett mål, tidsstämpel och käll-tenant stämmer och en Owner ansvarar för rotation av autentiseringsuppgifter och Health Alerts. För Response Actions krävs dessutom ett godkänt och dokumenterat test. Endast reversibla åtgärder återställs till utgångsläget; irreversibla åtgärder som sessionsåterkallelse får inte användas som rollback-test. Dokumentera oundvikliga fördröjningar, exempelvis för Microsoft 365 Auditing, i driftprotokollet.

Vanliga frågor

Skickar varje integrering data till Sophos Data Lake?

Nej. Data Ingest skickar data till Data Lake. Response Action gör det möjligt att utföra en åtgärd i tredjepartsprodukten. Vissa produkter erbjuder bara en typ, andra separata konfigurationer för båda riktningarna.

Är tredjepartsintegreringar kostnadsfria med XDR?

Inte generellt. För MSP Flex anger Sophos vissa integreringar i kategorin Sophos XDR som kan användas med XDR utan ett extra Integration License Pack. Andra kategorier kräver rätt pack i Flex. Dessutom kan licenser från tredjepartsleverantören krävas.

Varför ser jag data men ingen Detection?

Upptagning och detektering är två olika steg. En Data Ingest-anslutning kan skriva händelser korrekt till Data Lake utan att varje händelse skapar en Sophos Detection eller ett Case. Kontrollera först rådataflödet med den avsedda Live Discover-frågan.

Kan samma appliance användas för flera Syslog-integreringar?

Ja. Sophos tillåter flera tredjepartsintegreringar och Sophos NDR på samma appliance. Varje källa måste ändå konfigureras med rätt anslutnings- och formatinställningar.

Varför räcker inte Microsoft 365 Response-integreringen?

Den tillhandahåller åtgärder men hämtar inte automatiskt Audit- eller Defender-alerts. Lägg därför till Microsoft 365 Management Activity och Microsoft Graph Security API V2, så att Detections och undersökningskontext blir tillgängliga.

Tar borttagning av en integrering bort historiska Data Lake-data?

Borttagning garanterar inte att redan inlästa data raderas omedelbart. Behandla därför borttagningen som ett stopp av framtida dataflöde och klargör krav på lagring och radering separat innan en bindande raderingstid utlovas.