Hoppa till innehållet
Avanet

Anslut Sophos ITDR till Microsoft Entra ID

Microsoft Entra ID-integrationen ansluter en Entra-klientorganisation till Sophos ITDR. Kontrollera först förutsättningarna och målklientorganisationen. Konfigurera sedan kortet Microsoft Entra ID under Identity > Settings > Integrations. Granska de begärda behörigheterna innan du beviljar samtycke för hela klientorganisationen och validera därefter integrationen och importerade data separat.

Förutsättningar och ändringsförberedelser

Följande förutsättningar måste uppfyllas före installationen:

  • ITDR är aktiverat i rätt Sophos-klientorganisation.
  • Sophos-kontot som utför installationen har rollen Sophos Fusion Administrator.
  • Målklientorganisationen har Microsoft Entra ID P1 eller P2. Entra ID Free ger Microsofts API:er men begränsar data som kan hämtas och tillgängliga posture-kontroller; en integration med den kan därför visa Provisioning Failed.
  • Ett Entra-konto som får bevilja administratörssamtycke för hela klientorganisationen för de behörigheter som faktiskt begärs är tillgängligt för Microsoft-steget. Förlita dig inte enbart på rollnamnet: Microsoft skiljer bland annat mellan delegerade behörigheter och Microsoft Graph-programbehörigheter. Använd dialogrutan för det visade samtycket för att verifiera att kontot har nödvändig behörighet.
  • Målklientorganisationen, ett unikt integrationsnamn, ändringsfönstret och den person som ansvarar för samtycke har definierats.

Ett användbart integrationsnamn inkluderar miljö och klientorganisation men inga hemligheter, till exempel Production Entra - example.onmicrosoft.com. Du kan välja vilket namn som helst, men det måste ge en entydig identifiering, särskilt när det finns flera hyresgäster.

Registrera åtminstone följande baslinjeinformation innan ändringen:

  1. Målklientorganisation och nuvarande Entra-licens.
  2. Befintliga behörigheter för det berörda Entra-företagsprogrammet, om den redan finns.
  3. Sophos-kontot som används och dess Fusion-roll.
  4. Entra-konto som är avsett för samtycke och dess relevanta roll.
  5. Planerat integrationsnamn och starttid, inklusive tidszonen.

Lösenord, tokens och andra hemligheter får inte visas i skärmdumpar eller ändringsloggen.

Konfigurera Entra ID-integration

Under installationen använder Sophos Sophos Master Application i Azure för att skapa den nödvändiga applikationen automatiskt i Azure-klientorganisationen och begära nödvändiga behörigheter.

  1. Öppna i Sophos Fusion Identity > Settings > Integrations.
  2. På Microsoft Entra ID eller Microsoft EntraID Integration-kortet, välj Set Up.
  3. Ange det färdiga unika integrationsnamnet i namnfältet och välj Next.
  4. Bestäm om du vill konfigurera Response Actions nu. Lämna kryssrutan rensad om denna ytterligare behörighet inte uttryckligen har godkänts; Response Actions kan konfigureras separat senare.
  5. Välj Authorize. Du omdirigeras till Microsoft Identity Provider.
  6. Innan du loggar in, verifiera igen att webbläsaren använder den avsedda Entra-klientorganisationen.
  7. Logga in med kontot som tillåts bevilja samtycke för hela klientorganisationen.
  8. Granska programutgivaren och varje angiven behörighet. Godkänn endast om de stämmer med godkännandet.
  9. Efter ett framgångsrikt samtycke återvänder processen till Sophos ITDR. View Identity Risk Posture öppnar ITDR-översikten.

Beroende på klientorganisationens storlek kan det ta flera minuter innan de första uppgifterna visas. En framgångsrik omdirigering ensam är därför inte fullständigt godkännande.

Validera integration och data

Kontrollera auktorisation, etablering och datakvalitet separat. Enbart framgångsrikt samtycke bevisar inte att dataintag fungerar.

1. Auktorisering och etablering

Under Identity > Settings kontrollerar du tabellen Configured Integrations för att bekräfta att det förberedda namnet är kopplat till rätt Entra-klientorganisation och att Provisioning Failed inte visas. Dokumentera den synliga statusen och tidpunkten för kontrollen.

Om Provisioning Failed visas har installationen inte godkänts. Kontrollera licensen och Microsoft-källdata som beskrivs nedan och eskalera ett ihållande fel istället för att ta bort integrationen, skapa en andra integration eller ge samtycke igen.

2. Representativa data

Kontrollera efter den inledande inläsningen åtminstone följande stickprov:

  • Flera kända användare, inklusive en standardanvändare och en användare med en känd administrativ eller privilegierad Entra-roll.
  • En känd grupp.
  • Ett känt program eller tjänstobjekt.
  • En känd enhet.
  • MFA-registreringsdata för en aktiv, inte borttagen testanvändare med kända förväntade värden.

ITDR sätter administratörsflaggan för användare vars Entra-roller är identifierade som administrativa eller privilegierade. Dessa inkluderar olika standardroller och potentiellt jämförbara Custom Roles. Eftersom Microsoft kan ändra roller och beteenden ska du använda en aktuell rolltilldelning som är synlig i klientorganisationen som jämförelse. En statisk lista över namn är inte tillräckligt som bevis.

Använd Microsoft-rapporten som referens för MFA-data: gå till Entra ID > Authentication methods > Activity i Microsoft Entra admin center och kontrollera på fliken Registration en aktiv, icke borttagen testanvändare med kända förväntade värden. Rapporten kräver Entra ID P1 eller P2 och en roll med behörighet att visa den. Rapporten innehåller bland annat MFA Capable, registrerade metoder och Last Updated Time. Inaktiverade och nyligen borttagna användare visas inte i användarregistreringsinformationen och är därför olämpliga för denna jämförelse.

3. Ta hänsyn till insamlingsintervallen

Efter fullständig inledande dataimport kontrollerar Sophos ändringar med olika intervall för varje datatyp:

DatatypDokumenterat intervall
User Detailsvar 10:e minut
Service Principals and Apps Detailsvar 10:e minut
Groupsvar 10:e minut
Devicesvar 10:e minut
User MFA Configurationvar 15:e minut
User Activity (Last Sign On)var 6:e timme
Domain Datavar 24:e timme

Entra ID Posture Checks och Dormant Resource Checks körs varannan timme. Behandla inte en förändring som saknas förrän intervallet för relevant datatyp och, i förekommande fall, den efterföljande kontrollen har förflutit. Microsoft kan fortfarande uppdatera sina källdata senare; tabellen listar bara Sophos insamlingsintervaller.

Integrationen har godkänts när samtycke slutfördes i rätt hyresgäst, Configured Integrations visar inget etableringsfel, representativa objekt från den avsedda hyresgästen är synliga, och MFA och administratörsdata är rimliga efter redovisning av den dokumenterade källan och insamlingsfördröjning.

Åtgärda samtyckesfel och applications weren’t found

Om processen för administratörssamtycke rapporterar att applikationer inte hittades, är den dokumenterade orsaken vanligtvis en replikeringsfördröjning i Microsoft-infrastrukturen. Skapa i så fall inte omedelbart en ny integration.

  1. Dokumentera feltexten, UTC eller lokal tid med tidszon, målhyresgäst och integrationsnamn.
  2. Vänta 15 till 30 minuter så att tjänstobjekten kan replikera inom Microsoft-infrastrukturen.
  3. Öppna i Sophos Fusion Identity > Settings.
  4. I Configured Integrations öppnar du trepunktsmenyn i kolumnen Actions för den drabbade integrationen och väljer Grant Admin Consent.
  5. Hos Microsoft Identity Provider, logga in med ett konto som är tillåtet att bevilja klientorganisationsomfattande samtycke.
  6. Granska hyresgästen, programmet och de angivna behörigheterna igen och godkänn endast om de matchar.
  7. Gå tillbaka till Identity > Settings och välj ikonen Refresh under Actions för att etablera integrationen på nytt.
  8. Kontrollera status och data mot godkännandekriterierna.

Behandla inte automatiskt ett annat samtyckesfel som replikeringsfel. Om meddelandet inte är applications weren’t found, registrera hyresgästen, kontobehörigheter och den visade behörighetsomfattningen och lös dem innan du försöker samtycke igen.

Hantera Provisioning Failed efter en licensändring

En integrering med Entra ID Free kan visa Provisioning Failed eftersom API-data och posture-kontroller är begränsade. Kontrollera först i den berörda klientorganisationen att P1 eller P2 faktiskt är aktivt. Ett inköpsbevis eller en planerad tilldelning ersätter inte synlig aktivering i rätt klientorganisation.

Efter en uppgradering från Entra ID Free till P1 eller P2 kan Microsofts API:er leverera information som administratörsstatus eller MFA-registrering med fördröjning. Enligt Sophos kan fördröjningar på upp till en vecka förekomma. Fortsätt stegvis:

  1. Bekräfta Entra-licensen och målklientorganisationen.
  2. Under Entra ID > Authentication methods > Activity > Registration, kontrollera om Microsoft redan visar de förväntade MFA-uppgifterna för en aktiv, inte borttagen testanvändare med kända förväntade värden.
  3. Dokumentera Last Updated Time och värdena för den här testanvändaren.
  4. Först efter att Microsoft visar aktuella värden, kontrollera ITDR igen efter det tillämpliga insamlingsintervallet.
  5. Om Provisioning Failed kvarstår trots en aktiv P1/P2-licens och denna källdatakontroll, eskalera med de bevis som anges nedan. Ett generiskt etableringsfel är inte en anledning att bevilja klientorganisationsomfattande samtycke igen eller att välja Refresh.

Med äldre konfigurationer av externa MFA-leverantörer som Okta eller Duo, kan Entra inte lagra MFA-status på användarnivå. ITDR kan inte rapportera statusen korrekt. Sophos kan dock känna igen den nya External Authentication Methods i Entra. Ändra inte en MFA-arkitektur i produktion bara för att korrigera en ITDR-display; fastställ först vilken Entra-konfiguration faktiskt används.

Auktorisera Response Actions separat och medvetet

Response Actions är valfria. Om de inte var godkända under den första installationen, konfigurera dem separat:

  1. Öppna Identity > Settings > Integrations.
  2. På Response Actions-kortet väljer du Set Up.
  3. Välj en befintlig konfigurerad Integration.
  4. Välj Authorize och logga in på Microsoft Identity Provider.
  5. Granska hyresgästen, programutgivaren och varje angiven behörighet igen mot samma säkerhetskriterier.
  6. Bevilja klientorganisationsomfattande samtycke endast med dokumenterat godkännande och välj sedan Close.

Efter konfiguration är Response Actions tillgänglig i menyn Actions i Sophos ITDR-applikationen. Innan du använder en Response Action måste dess typ, effekt och återställningsväg godkännas och dokumenteras separat.

Rollback och förändringsgränser

Efter ett misslyckat konfigurationsförsök ska du inte ta bort integrationer, Enterprise Applications eller behörigheter på grundval av antaganden. Först vid det exakta felet applications weren’t found är proceduren Grant Admin Consent, följd av Refresh efter 15 till 30 minuter, dokumenterad. För andra fel kan varken en generell borttagningsprocedur eller en fullständig återkallelse härledas.

Följande gränser gäller därför för återställning:

  • Innan samtycke: Avbrytande förhindrar samtycke för hela klientorganisationen. Spela in de uppvisade avvikelserna och lös dem först.
  • Efter oväntat samtycke: Ta inte bort en enskild behörighet eller programmet förrän du har kontrollerat utgångsläget, beroende användning och de behörigheter som faktiskt beviljats. Eftersom ett nytt samtycke för hela klientorganisationen kan påverka behörigheter som redan beviljats samma program är en upprepning inte en säker återställning.
  • För valfri Response Actions: Godkänn inte dem om omfattningen eller återställningsvägen är oklar. En behörighet som redan har beviljats tas inte bort i denna runbook.
  • Vid ett generiskt etableringsfel: Kontrollera P1/P2-licensen och Microsofts källdata och eskalera ett kvarstående fel. Grant Admin Consent och Refresh är endast avsedda för återställningsproceduren ovan för applications weren’t found. Skapa inte en andra integration med samma namn som test.

Om återkallelse eller fullständig borttagning krävs, hantera det som en separat godkänd förändring med de ansvariga Microsoft Entra och Sophos-teamen. Integrationsnamnet, synlig status och behörigheter som registrerats innan konfigurationen ger baslinjen.

När man ska eskalera och vilka bevis som ska ges

Eskalera om något av följande gäller:

  • applications weren’t found kvarstår efter 30 minuter, ett nytt Grant Admin Consent och Refresh.
  • Samtycke misslyckas med ett annat, oförklarligt fel.
  • Provisioning Failed kvarstår trots en bekräftad P1/P2-licens och verifiering av Microsoft-källdata.
  • Microsoft visar aktuella MFA-data, men ITDR hämtar fortfarande inte dessa uppgifter efter 15-minutersintervallet.
  • Representativa användare, grupper, enheter, appar eller tjänstobjekt saknas efter det tillämpliga insamlingsintervallet.
  • Administratörsdata är fortfarande felaktiga trots att Entra visar den aktuella rolltilldelningen och hänsyn har tagits till en eventuell fördröjning efter licensuppgraderingen.

Samla följande för eskalering till Sophos Support eller det ansvariga Entra-teamet:

  • Sophos-klientorganisation och Entra-klientorganisation, integrationsnamn och påverkad miljö.
  • Aktiv Entra-licens och tidpunkten för en eventuell uppgradering.
  • Exakt feltext och skärmbilder av Configured Integrations, var och en med tid och tidszon.
  • Tid och resultat av Authorize, och om det exakta applications weren’t found-felet inträffade, av Grant Admin Consent och Refresh.
  • Rollnamn som används för Sophos och Entra-konton, men inga inloggningsuppgifter.
  • För MFA-avvikelser: berörd testanvändare, synliga värden och Last Updated Time från Authentication methods > Activity > Registration.
  • För saknade objekt, objekttypen, ett anonymiserat exempel och insamlingsintervallet som redan har fått löpa ut.
  • En beskrivning av varje samtycke, licens eller integrationsförändring som gjorts sedan felet.

Behörighetsdialoger kan dokumenteras för support, men får inte innehålla lösenord, tokens eller andra hemligheter. Tills problemet är löst ska borttagningar, manuella behörighetsändringar och upprepade samtyckesförsök utanför den dokumenterade återställningsproceduren avbrytas.