Konfigurera Sophos Firewall Chromebook SSO med Google Workspace
Med Chromebook SSO rapporterar tillägget Sophos Chromebook User ID den inloggade Google Workspace-användaren till brandväggen. SFOS kan därefter tillämpa användarregler och visa sessionen under Current activities > Live users.
Processen består av fem delar: förbereda certifikatet och DNS-namnet, aktivera Chromebook SSO i Device Access, skapa SSO-inställningarna och två brandväggsregler, distribuera det aktuella tillägget via Google Admin och kontrollera resultatet med en testanvändare. Den här guiden följer SFOS 22.0 MR2 och det aktuella Manifest V3-tillägget.
Förutsättningar
Följande behövs:
- hanterade Chromebook-enheter i ett nätverk som skyddas av Sophos Firewall;
- åtkomst till WebAdmin och Google Admin;
- användaradresser från Google Workspace-domänen, till exempel
user@example.com; - ett internt DNS-namn för brandväggen, till exempel
chromebook-sso.example.com; - ett certifikat med privat nyckel och en certifikatutfärdare som Chromebook-enheterna litar på;
- en autentiseringsserver som är konfigurerad på brandväggen.
För en förutsägbar produktionsutrullning använder den här guiden en lokal Active Directory vars användare synkroniseras med Google Workspace. Den aktuella posten i Chrome Web Store anger uttryckligen den här kombinationen. Hjälpen för SFOS 22 nämner även LDAP och Google Secure LDAP. Den varianten bör därför först testas med en pilotgrupp innan användarbaserade regler blir beroende av den. Konfigurationen av katalogtjänster beskrivs i Ansluta Active Directory till Sophos Firewall och Ansluta en LDAP-server till Sophos Firewall.
Sophos presenterade det nya Manifest V3-tillägget med SFOS 22.0 MR2. Den aktuella posten i Chrome Web Store anger däremot SFOS 20.0 MR3 eller senare som lägsta version. Tillägget ska därför inte betraktas som exklusivt för MR2. Menyvägarna och skärmbilderna i den här guiden gäller dock SFOS 22.0 MR2.
Konfigurera Sophos Firewall
Förbereda certifikatet och DNS-namnet
Namnet chromebook-sso.example.com måste i intern DNS peka på den brandväggsadress som Chromebook-enheterna kan nå. Skapa eller importera ett certifikat för det här namnet under Certificates > Certificates.
Certifikatet behöver en privat nyckel och en utfärdande certifikatutfärdare som finns på brandväggen, och får inte skyddas med en lösenfras. Ange FQDN både som Subject Alternative Name (SAN) och Common Name (CN). Sophos kräver att namnet matchar CN. Aktuella Chrome-versioner använder SAN för verifiering av värdnamnet. Samma FQDN används senare som serverAddress.
Skapa dessutom ett värdobjekt för accounts.google.com under Hosts and services > FQDN host. Objektet används senare tillsammans med de fördefinierade grupperna Google API Hosts och Google Chrome Web Store i bootstrap-regeln.
Aktivera Device Access och Chromebook SSO
- Öppna Administration > Device access.
- Aktivera Chromebook SSO endast för de interna zoner som de hanterade enheterna ansluter från, till exempel
LANochWi-Fi. - Öppna Authentication > Services > Chromebook SSO och aktivera Enable.
- Ange Workspace-domänen
example.comunder Domain. - Ställ in Port på
65123. - Välj certifikatet för
chromebook-sso.example.com. - Välj Download G Suite app config.
- Öppna JSON-filen i en textredigerare och ställ in
serverAddresspåchromebook-sso.example.com. Spara sedan filen.
Device Access tillåter åtkomst till brandväggens lokala SSO-tjänst. En vanlig brandväggsregel ersätter inte det här steget. Omvänt tillåter Device Access ännu inte internetåtkomst till Google. Den här uppdelningen förklaras i Device Access och Local Service ACL.
Skapa två brandväggsregler
Skapa två regler i följande ordning under Rules and policies > Firewall rules.
Den första regeln, till exempel Chromebook-Google-Bootstrap, tillåter distribution av appen och kommunikation med Google:
- Action:
Accept - Source zones:
LANoch/ellerWi-Fi - Source networks: Chromebook-nätverken
- Destination zones:
WAN - Destination networks: det egna objektet för
accounts.google.comsamt Google API Hosts och Google Chrome Web Store
Lägg till den egentliga användarregeln under den, till exempel Chromebook-Users:
- Action:
Accept - samma källzoner och Chromebook-nätverk
- önskade destinationer i
WAN - Match known users: aktiverat
- Use web authentication for unknown users: aktivera endast om Captive Portal ska användas som reservlösning
- Log firewall traffic: aktiverat under pilotfasen
Bootstrap-regeln måste ligga ovanför användarregeln. Annars kan tillägget saknas eller OAuth misslyckas innan brandväggen känner till användaren.
Konfigurera Google Workspace
Distribuera tillägget
- Öppna Devices > Chrome > Apps & extensions > Users & browsers i Google Admin.
- Välj först en pilot-OU eller en liten testgrupp.
- Välj Add > Add from Chrome Web Store.
- Lägg till Sophos Chromebook User ID och kontrollera tilläggs-ID:t
kpgmhapilmiknabfjblafefhahodhjca. - Välj minst Force install som Installation policy.
- Ladda upp den tidigare anpassade JSON-filen under Policy for extensions.
- Spara och vänta tills policyn har tillämpats på testenheten.
För en befintlig installation är det här inte en in-place-uppdatering. Enligt Sophos måste det gamla tillägget tas bort och det nya Manifest V3-tillägget installeras. Migreringen bör först utföras i en pilot-OU så att användarregler inte övergår till en reservpolicy när identiteten tillfälligt saknas. Mer information finns i översikten över SFOS 22.0 MR2.
Markera OAuth-appen som betrodd
Så här förhindrar man att OAuth blockeras:
- Öppna Security > Access and data control > API controls.
- Gå till Manage app access under App access control.
- Öppna Accessed apps > View list och sök efter Sophos User ID.
- Välj Change access, ange lämplig omfattning och välj Trusted.
Distribuera den lokala certifikatutfärdaren till ChromeOS
Det här steget krävs om SSO-certifikatet utfärdades av en intern eller lokalt signerad certifikatutfärdare som ChromeOS ännu inte litar på.
- Ladda ned den utfärdande certifikatutfärdaren under Certificates > Certificate authorities på brandväggen och extrahera PEM-filen från arkivet.
- Öppna Devices > Networks > Certificates i Google Admin.
- Ladda upp PEM-filen med Upload certificate.
- Aktivera användning för Chromebook under Certificate authority och spara.
Kontrollera inloggning och regelmatchning
- Öppna
chrome://policypå testenheten, välj Reload policies och kontrollera att tilläggspolicyn har tagits emot från molnet. - Logga in på Chromebook-enheten igen med en hanterad användare, till exempel
user@example.com. - Öppna Current activities > Live users på brandväggen. Användaren, klientens IP-adress och Client Type
Chromebook SSOmåste visas. - Öppna en anslutning som tillåts av
Chromebook-Users. - Kontrollera i Log viewer att just den här användarregeln matchades. En fungerande internetanslutning räcker inte som bevis, eftersom en mer allmän regel också kan tillåta trafiken.
Rulla inte ut policyn till fler OU:er förrän både Live User och Rule Hit är korrekta.
Avgränsa fel metodiskt
- Tillägget saknas: kontrollera tilläggs-ID, mål-OU, Installation policy och statusen under
chrome://policy. - OAuth misslyckas: kontrollera att Sophos User ID har klassificerats som Trusted för rätt OU och att bootstrap-regeln kan nå Google-destinationerna.
- TLS- eller anslutningsfel: jämför DNS-upplösning,
serverAddress, SAN, CN, certifikatkedja och CA-distribution. Alla namn måste peka påchromebook-sso.example.com. - Användaren saknas under Live users: kontrollera Workspace-domänen, användaradressen, autentiseringsservern och Device Access.
- Användaren visas, men fel regel matchas: kontrollera regelns placering, källnätverk, användarkoppling och loggning. Den systematiska kontrollen beskrivs i Varför en Sophos Firewall-regel inte matchar.
- Tillägget fortsätter att visa
Connectedefter en frånkoppling: i SFOS 21.5 GA och senare kan visningen förbli inaktuell trots att sessionen på brandväggen har avslutats. Logga ut ur och in i tillägget igen, eller bryt Chromebook-enhetens nätverksanslutning en kort stund. Live users är avgörande för kontrollen.
För att läsa tjänsteloggarna loggar man in på Sophos Firewall CLI via SSH och väljer 5. Device Management > 3. Advanced Shell. Följande kommandon läser endast data och ändrar inte konfigurationen:
tail -f /log/chromebook-sso-backend.log
tail -f /log/csd.log
Upprepa sedan inloggningen med testanvändaren och leta efter nya poster vid samma tidpunkt. Ctrl+C avslutar liveutmatningen. En översikt över fler autentiseringsloggar finns i Sophos Firewall-tjänsteloggar.