Konfigurera Microsoft Entra ID SSO för Sophos Firewall WebAdmin
För Microsoft Entra ID SSO i WebAdmin krävs fyra inställningar som passar ihop: en Entra-grupp eller approll, en lokal Device Access-profil, den exakta Web admin console URL som Redirect URI och Entra-servern under Administrator authentication methods. Först när hela kedjan fungerar blir en användare som autentiserats i Entra en brandväggsadministratör med avsedda rättigheter.
Om miljön använder TACACS+ i stället för OAuth för central enhetsadministration gäller det separata arbetsflödet TACACS+ för Sophos Firewall-administratörer. Till skillnad från Entra Role Mapping tilldelar TACACS+ inte automatiskt den lokala profilen i detta flöde.
⚠️ Före aktiveringen: Lämna en befintlig lokal administratörssession öppen, testa den lokala användaren
adminfrån managementnätet och säkerställ att åtkomst via konsolen eller Device Console är känd. SSO och Entra MFA är inget skäl att göra WebAdmin allmänt tillgängligt från WAN-zonen. Entra prioriteras inte i produktion förrän pilotinloggning, rättigheter och den lokala reservvägen fungerar.
WebAdmin SSO i åtta steg
- Kontrollera WebAdmin-FQDN, DNS, certifikat, systemtid och begränsad nåbarhet från managementnätet.
- Förbered nödvändiga administratörsprofiler under Profiles > Device access.
- Skapa en separat single-tenant-app i Microsoft Entra ID med en pilotadministratör, en approll eller Security Group och ett övervakat Client Secret.
- Skapa en server av typen Microsoft Entra ID SSO under Authentication > Servers eller utöka den befintliga servern.
- Sätt User type till Administrator och mappa Entra-rollerna eller grupperna till de lokala profilerna i rätt ordning.
- Lägg in brandväggens Web admin console URL exakt som Redirect URI i Entra-appen och slutför Test connection utan fel.
- Aktivera Entra-servern under Authentication > Services > Administrator authentication methods, flytta den uppåt och välj Apply.
- Testa separat i ett privat webbläsarfönster med en pilotadministratör, en användare utan mappning, de faktiska rättigheterna och den lokala fallbacken.
Funktionen finns sedan SFOS 19.5 GA Build 197. Arbetsflödet och begränsningarna som beskrivs här gäller för SFOS 22.
Vad de olika lagren styr
WebAdmin SSO kopplar samman flera kontroller som är lätta att blanda ihop:
- Device Access och Local Service ACL avgör från vilka nät WebAdmin-konsolen kan nås.
- Microsoft Entra ID autentiserar användaren och levererar roll- eller gruppinformation i token.
- Role mapping på brandväggen kopplar det första matchande tokenvärdet till en lokal administratörsprofil.
- Device Access-profilen avgör vilka menyer administratören inte får använda, får läsa eller får ändra.
- Administrator authentication methods aktiverar Entra-servern för inloggning i WebAdmin.
En vanlig brandväggsregel öppnar inte WebAdmin. Omvänt innebär en nåbar inloggningssida ännu inga administratörsrättigheter. Säker nätverksåtkomst beskrivs i Device Access och Local Service ACL på Sophos Firewall.
Om en matchande Role mapping saknas kan autentiseringen i Entra ID ändå lyckas. SFOS skapar då bara kontot som en vanlig användare och nekar åtkomst till WebAdmin. Det är inte ett webbläsarfel utan en administrativ behörighetsmappning som saknas.
Entra-grupper eller approller
SFOS stöder båda alternativen:
- Security Groups är enkla när organisationen redan hanterar rättigheter med tydligt namngivna grupper. Gruppnamnet måste stämma exakt i mappningen.
- App roles gäller specifikt för brandväggsappen. Mappningen använder rollens exakta Value, inte bara visningsnamnet.
För nya administratörsintegrationer är appspecifika roller enkla att följa upp. Security Groups är fortfarande ett lämpligt alternativ när gruppmedlemskap redan godkänns, granskas och dokumenteras på ett kontrollerat sätt. De båda modellerna bör inte blandas utan tydliga regler.
SFOS utvärderar mappningarna uppifrån och ned och använder den första träffen. Tilldelningarna Full Access och Read-only måste därför utesluta varandra. Om en överlappning upptäcks korrigeras först Entra-tilldelningarna och därefter testas båda rollerna igen. Mappningsordningen ska inte användas som behörighetsmodell.
Planera exempel och förutsättningar
Följande exempel använder dokumentationsvärden. De ersätts med värdena från den egna miljön:
- WebAdmin-FQDN:
fw01.example.com - Entra-app:
Sophos Firewall - FW01 - WebAdmin - Full Access-approll:
sfosAdminFull - Read-only-approll:
sfosAdminReadOnly - Lokal Full Access-profil:
Administrator - Lokal Read-only-profil:
Entra-WebAdmin-ReadOnly
example.com är en reserverad exempeldomän. FQDN i produktion måste från managementnätet slå upp till rätt brandvägg och matcha det WebAdmin-certifikat som används. Om rättighets- och ändringscykler ska hållas åtskilda är en egen Entra-app med ett eget serverobjekt på brandväggen per WebAdmin-integration tydligast. Det går att dela en app, men då knyts administratörer samt VPN- och portalanvändare till samma apptilldelningar.
Följande ska också vara klarlagt före ändringen:
- En andra lokal administratör eller den lokala användaren
adminfungerar oberoende av Entra ID. - Lösenord, återställningsväg och konsolåtkomst för nödkontot är dokumenterade. Om vägen inte redan är testad hjälper Återställa administratörslösenordet för Sophos Firewall till med en säker förberedelse.
- Den befintliga administratörssessionen förblir öppen under ändringen.
- Brandväggen har rätt tid och når nödvändiga Microsoft-endpoints via DNS och HTTPS.
- WebAdmin-FQDN använder ett betrott certifikat med fullständig kedja.
- WebAdmin kan endast nås från managementnät, via VPN eller från särskilt tillåtna källor.
- Ägare och utgångsdatum för Client Secret är dokumenterade.
- Användare i samma domän synkroniseras inte samtidigt via Active Directory och Microsoft Entra ID. Båda servrarna får finnas, men före ändringen måste det vara fastställt vilken katalog som hanterar dessa användare på brandväggen.
För tid och certifikat finns vägledning i Konfigurera systemtid och NTP och Importera och tilldela certifikat.
Förbereda Device Access-profiler
Profilerna skapas före SSO-omställningen så att varje Entra-värde omedelbart pekar på definierade rättigheter. Den allmänna strukturen och en säker acceptanskontroll av lokala administratörsprofiler beskrivs i Konfigurera administratörer och profiler säkert på Sophos Firewall; här följer endast den Entra-specifika mappningen.
För fullständig åtkomst kan den inbyggda profilen Administrator användas. Den ska endast tilldelas minsta nödvändiga personkrets. För drift, revision eller helpdesk är en egen profil oftast bättre:
- Öppna Profiles > Device access.
- Välj Add.
- Ange exempelvis
Entra-WebAdmin-ReadOnlysom namn. - Sätt Read-only för varje meny som behövs.
- Lämna områden som inte behövs på None.
- Tilldela Read-write endast där uppgiften verkligen kräver skrivbehörighet.
- Spara profilen och jämför den en gång till med teamets faktiska roll.
Ett namn med Read-only gör inte i sig profilen skrivskyddad. Det är inställningarna None, Read-only och Read-write i behörighetsmatrisen som avgör. Undermenyer kan konfigureras mer restriktivt genom att fällas ut.
Förbereda Entra-appen och administratörsrollerna
Om det redan finns en väl dokumenterad Entra-app för VPN eller Captive Portal kan samma Entra ID-server också användas för WebAdmin. Redirect URI, administratörsroller och tester är ändå tjänstespecifika. Den gemensamma app- och serverbasen förklaras i Entra ID SSO för Sophos Connect och VPN Portal, medan lokala webbläsaranvändare följer det separata arbetsflödet Entra ID SSO för Captive Portal.
Med en delad app måste alla behöriga administratörs-, VPN- och portalgrupper tilldelas innan Assignment required aktiveras. Därefter testas samtliga tjänster som används. För fristående administratörsrättigheter, byte av hemlighet och utrullningar är en dedikerad WebAdmin-app med ett eget Entra-serverobjekt mer överskådlig.
För en ny integration omfattar Sophos nuvarande konfiguration:
- Skapa en separat single-tenant-app för brandväggen under Microsoft Entra ID > App registrations.
- Lägg till de delegerade Microsoft Graph-behörigheterna User.Read.All och Group.Read.All.
- Lägg dessutom till Group.Read.All som Application Permission för gruppimport.
- Ge Admin Consent för behörigheterna.
- Skapa ett Client Secret under Certificates & secrets, lagra genast dess Value säkert och övervaka utgångsdatumet.
- Skapa exempelvis
sfosAdminReadOnlyoch endast vid behovsfosAdminFullunder App roles. - Tilldela pilotadministratören eller en kontrollerad pilotgrupp till rätt roll under Users and groups i tillhörande Enterprise Application.
- Aktivera Assignment required som ytterligare åtkomstkontroll för en dedikerad WebAdmin-app och tilldela endast avsedda pilotadministratörer eller administratörsgrupper. Det är en säkerhetsrekommendation från Avanet, inte ett tekniskt SFOS-krav.
I stället för approller kan dedikerade Security Groups som SFOS-FW01-WebAdmin-Full och SFOS-FW01-WebAdmin-ReadOnly användas. Allmänna IT- eller Microsoft 365-grupper är för breda för brandväggens administratörsrättigheter och försvårar senare granskningar.
MFA för denna inloggning upprätthålls av Identity Provider. Sophos Firewall MFA kan inte läggas ovanpå samma Entra SSO-flöde. Conditional Access ska därför testas specifikt för brandväggsappen, inte bara generellt för Microsoft 365. Skillnaderna mot Sophos OTP förklaras i MFA för Sophos Firewall.
Konfigurera Entra ID-servern på brandväggen
Under Authentication > Servers öppnas en befintlig Microsoft Entra ID-server eller så skapas en ny med Add > Microsoft Entra ID SSO.
Konfigurera server och Redirect URI
- Ange ett tydligt Server name.
- Klistra in Application (client) ID från App Registration.
- Klistra in Directory (tenant) ID.
- Ange tidigare sparat Client secret Value.
- Välj Fallback user group medvetet. Den styr användartjänster och ersätter inte en administratörsprofil.
- Kontrollera eller ange WebAdmin-FQDN manuellt under Redirect URI.
- Kopiera hela Web admin console URL som visas.
Redirect URI ska inte sättas samman manuellt av hostname, port och en antagen callback-sökväg. Öppna App registrations > [appnamn] > Authentication > Add a platform > Web i Entra-appen och lägg till exakt den URL som SFOS visar.
Om en enskild brandvägg konfigureras via Sophos Central måste brandväggens hostname anges manuellt. Den Central Reverse SSO-URL som visas automatiskt är inte appliance-enhetens WebAdmin Redirect URI.
Kör därefter Test connection. Testet kontrollerar nätverksanslutning, appbehörigheter och validering av TLS-certifikat. Administratörsautentiseringen ska inte ställas om så länge testet misslyckas.
Mappa roller eller grupper till profiler
- Sätt User type till Administrator. Inställningen User aktiverar bara användartjänster och räcker inte för WebAdmin.
- Välj Identifier type under Role mapping:
- Roles för exakt App Role Value, exempelvis
sfosAdminReadOnly; - Groups för Entra-gruppens exakta namn.
- Roles för exakt App Role Value, exempelvis
- Ange det oförändrade rollvärdet eller gruppnamnet under Value.
- Välj den lokala profilen under Profile, exempelvis
Entra-WebAdmin-ReadOnly. - Lägg till fler mappningar och kontrollera ordningen medvetet.
- Spara.
Mappningarna utvärderas uppifrån och ned, och den första träffen gäller. Medlemskap i sfosAdminFull och sfosAdminReadOnly måste därför utesluta varandra. Vid ett dubbelt medlemskap korrigeras först tilldelningen i Entra och därefter testas piloten igen, i stället för att ordningen används som behörighetsregel. Listordningen ska ändå dokumenteras, eftersom den avgör vilken profil som används vid varje oväntad multipel träff.
Aktivera Entra SSO för administratörer
Entra ID-servern blir en inloggningsmetod för WebAdmin först när den har tilldelats administratörstjänsten:
- Öppna Authentication > Services.
- Gå till Administrator authentication methods.
- Välj Microsoft Entra ID-servern.
- Flytta servern uppåt i listan.
- Behåll befintlig lokal autentisering som avsiktlig fallback för lokala administratörer.
- Välj Apply.
Endast en Microsoft Entra ID-server kan väljas per autentiseringsmetod. Inställningarna under Administrator authentication methods gäller inte för den förvalda superadministratören admin. Kontot förblir därför en lokal nödåtkomst och ersätts inte av en Entra-rollmappning.
Testa inloggning och rättigheter säkert
En lyckad Entra-dialog är inte ensam ett godkänt test. Brandväggen måste använda rätt profil, neka en obehörig användare och fortfarande erbjuda en lokal reservväg.
Positivt test med pilotadministratörer
- Lämna den befintliga lokala administratörssessionen öppen.
- Öppna dokumenterat WebAdmin-FQDN i ett privat webbläsarfönster.
- Logga in via Entra ID med Read-only-pilotadministratören.
- Genomför Entra MFA och Conditional Access enligt plan.
- Kontrollera att endast tillåtna menyer syns och att skrivåtgärder faktiskt saknas.
- Kontrollera under Authentication > Users att kontot har skapats som administratör med förväntad profil.
- Om Full Access behövs testas en separat pilotadministratör med Full Access-rollen.
Full Access-testet utförs inte med samma konto som samtidigt ska ha Read-only. Två tydliga testkonton visar om roller, mappningsordning och lokala profiler verkligen fungerar separat.
Negativt test och fallback-test
- En användare som inte har tilldelats Enterprise Application får inte kunna slutföra SSO-flödet.
- En tilldelad men omappad användare får inte få åtkomst till WebAdmin.
- En Read-only-administratör får inte kunna spara en konfigurationsändring.
- Den lokala användaren
adminmåste fortsätta fungera från det avsedda managementnätet. - Åtkomst från ett otillåtet nät måste stoppas redan av Device Access eller Local Service ACL.
Om det negativa testet ger åtkomst är tilldelningen, gruppmedlemskapet eller mappningsordningen felaktig. Pilotfasen förblir då stoppad; problemet kringgås inte med en bredare roll eller WAN-åtkomst.
Drift, indragna rättigheter och HA
Entra SSO flyttar identitet och MFA till Identity Provider. De lokalt verksamma administratörsrättigheterna måste ändå kontrolleras på brandväggen.
Slutföra rolländringar medvetet
När en Entra-användare blir brandväggsadministratör tillämpar SFOS ändringen vid nästa inloggning. Motsatt riktning sker inte automatiskt: om en administratör i Entra nedgraderas till en vanlig användare finns det lokala administratörsobjektet kvar på brandväggen till en början.
Säkert arbetsflöde vid en nedgradering:
- Bekräfta en andra lokal administratör och reservvägen.
- Ta bort administratörsrollen eller administratörsgruppen i Entra eller anpassa apptilldelningen.
- Ta kontrollerat bort det berörda lokala administratörsobjektet under Authentication > Users.
- Tillåt en ny inloggning endast om användaren fortfarande ska använda användartjänster. SFOS skapar då kontot på nytt som användare utifrån aktuellt token.
- Testa en ny WebAdmin-inloggning negativt och utgå inte från att befintliga sessioner avslutats automatiskt.
Om kontot inte längre ska använda någon brandväggstjänst ska det inte tilldelas på nytt. Enbart borttagning ur gruppen ska inte dokumenteras som omedelbar indragning av redan verksamma lokala administratörsrättigheter.
Övervaka hemlighet, loggar och ändringar
- Övervaka Client Secret-utgångsdatum med ägare och tillräcklig framförhållning.
- Granska Entra Sign-in Logs efter app, användare, MFA och Conditional Access.
- Använd
oauth_sso_webadmin.logpå brandväggen för WebAdmin SSO-flödet. - Följ ändringar av administratörer, profiler och autentisering i Audit Trail.
- Granska regelbundet administratörsgrupper, App roles och Device Access-profiler tillsammans.
I Advanced Shell visar följande skrivskyddade kommando de senaste posterna från WebAdmin SSO-tjänsten:
tail -n 200 /log/oauth_sso_webadmin.log
Den allmänna kopplingen mellan loggfiler och säkra läsvägar beskrivs i Sophos Firewall-tjänster och loggar.
Planera för HA-begränsningen
I ett HA-kluster fungerar Entra ID SSO för närvarande inte för WebAdmin på Auxiliary-enheten. Direkt peeråtkomst, återställning och underhåll kräver därför en lokal metod. En Entra-mappning till HAProfile upphäver inte produktbegränsningen.
Före ett HA-test dokumenteras båda managementvägarna, lokala inloggningsuppgifter och roller. Efter en rolländring testas åtkomst till Primary, lokal peerhantering och SSO på nytt var för sig.
Felsökning
Entra-inloggningen fungerar men WebAdmin nekar åtkomst
Då saknas oftast en passande administratörsmappning. Kontrollera User type: Administrator, Identifier Type, exakt rollvärde eller gruppnamn och tilldelad profil. Ett konto som visas som vanlig användare under Authentication > Users innebär att ingen administratörsmappning träffade.
Administratören får fel profil
Role mapping utvärderas uppifrån och ned. Kontrollera kontots gruppmedlemskap och App roles, ta bort dubbla tilldelningar och testa ordningen på nytt med en ny inloggning. Ge inte den restriktiva profilen bredare rättigheter som genväg.
Redirect slutar på en felsida
Jämför brandväggens Web admin console URL tecken för tecken med Redirect URI under App registrations > Authentication > Web. FQDN, port, sökväg, DNS och WebAdmin-certifikat ingår i samma test. Vid konfiguration via Central får Reverse SSO-URL inte användas.
Test connection misslyckas
Kontrollera nåbarhet till login.microsoftonline.com och graph.microsoft.com, DNS, systemtid, Tenant ID, Client ID, Client Secret, Microsoft Graph-behörigheter och Admin Consent. Ett nytt Redirect URI reparerar inte en utgången hemlighet.
Om oauth_sso_webadmin.log visar x509: certificate signed by unknown authority kan en Root CA eller Intermediate CA saknas för den Microsoft-certifikatkedja som faktiskt presenteras. Kedjan som brandväggen ser läses i dess Advanced Shell:
openssl s_client -connect login.microsoftonline.com:443 -showcerts
En testdator kan användas som jämförelse men bevisar inte vilken kedja brandväggen själv ser. Importera endast en verifierat saknad CA från en betrodd källa. Använd inte ett servercertifikat som CA och starta inte om en SSO-tjänst som första felsökningssteg.
SSO fungerar på Primary men inte på Auxiliary
Det är en dokumenterad HA-begränsning. WebAdmin på Auxiliary kräver testad lokal åtkomst. En ny Entra-roll, bredare Device Access eller ett annat Redirect URI löser inte begränsningen.
Checklista
- Lokal
admin, en andra administratör och konsolåtkomst fungerar. - WebAdmin kan endast nås från avsedda managementnät eller källor.
- FQDN, DNS, certifikat och systemtid stämmer.
- App Registration, behörigheter, Admin Consent och hemlighetens utgångsdatum är dokumenterade.
- För en dedikerad WebAdmin-app är
Assignment requiredaktiverat och endast pilotadministratörsgruppen tilldelad; för en delad app ingår och testas alla behöriga administratörs-, VPN- och portalgrupper. - Device Access-profilerna innehåller avsedda rättigheter.
User type: Administratoroch Role mapping är korrekt ordnade.- Exakt Web admin console URL är angiven som Entra Redirect URI.
- Test connection lyckas.
- Entra är aktiverat under Administrator authentication methods.
- Read-only-, Full Access-, negativt och lokalt fallback-test är godkända.
- Entra Sign-in Logs och
oauth_sso_webadmin.loghar kontrollerats. - Rollindragning, byte av hemlighet och HA-begränsning är dokumenterade för driften.